
TLS Yapılandırması: Protokol Sürümleri ve Şifre Paketleri
Sertifikanız kurulu, site kilit simgesiyle açılıyor. Ama bir güvenlik taraması sunucunuza düşük not veriyor ve raporda eski protokoller ile zayıf şifre paketleri listeleniyor. Sertifika almak, güvenli bağlantı kurmanın yalnızca ilk adımıdır.
Bu yazı, şifreli bağlantı ayarlarını ele alıyor.
Üç Ayrı Karar
| Karar | Etkisi |
|---|---|
| Hangi protokol sürümleri | Temel güvenlik |
| Hangi şifre paketleri | Şifreleme gücü |
| Hangi anahtar değişimi | İleri gizlilik |
Üçüncü satır uzun vadeli koruma sağlar: ileri gizlilik sağlayan anahtar değişimi kullanıldığında, sunucunuzun özel anahtarı yıllar sonra ele geçse bile geçmiş trafiğin şifresi çözülemez — her oturum kendi geçici anahtarını kullanır.
Bu özellik olmadan kaydedilmiş trafik sonradan çözülebilir.
Modern yapılandırmalarda varsayılan hâle gelmiştir.
Eski yapılandırmalarda ise açıkça etkinleştirilmelidir.
Protokol Sürümleri
- Eski sürümler kapatılmalı.
- Güncel sürümler açık olmalı.
- En yeni sürüm hız da kazandırır.
Üçüncü madde beklenmedik bir yan fayda sunar: en yeni protokol sürümü yalnızca daha güvenli değil, aynı zamanda daha hızlıdır — el sıkışma turlarını azalttığı için bağlantı kurulumu belirgin biçimde kısalır.
Bu, mobil bağlantılarda daha çok hissedilir.
Birinci madde ise uyumluluk kaygısı doğurur.
Çok eski istemciler yeni protokolleri desteklemez.
Bu dengeyi ziyaretçi verileriniz belirlemelidir.
Uyumluluk Dengesi
| Profil | Uygun olduğu yer |
|---|---|
| Modern | Yönetim panelleri, API |
| Orta | Genel web siteleri |
| Eski | Kaçınılması gereken |
Birinci satır kritik bir ayrımı gösterir: yönetim paneli ve API uç noktalarında eski istemci desteğine gerek yoktur — buralarda en katı profili uygulamak hiçbir gerçek kullanıcıyı dışarıda bırakmaz.
Farklı uç noktalara farklı profil uygulanabilir.
Bu, tek bir genel ayardan daha iyidir.
İkinci satır ise kamuya açık siteler için makul dengeyi verir.
Şifre Paketi Seçimi
- Listeyi elle yazmayın.
- Güncel öneri listelerini kullanın.
- Düzenli gözden geçirin.
Birinci madde tecrübeyle sabittir: elle yazılmış şifre paketi listeleri zamanla eskir ve artık zayıf sayılan paketleri içermeye devam eder — yıllar önce kopyalanmış bir yapılandırma satırı, bugün güvenlik açığıdır.
Bu listeler internetten kopyalanıp unutulur.
Üçüncü madde bu birikimi önler.
Yıllık denetimde yapılandırma güncellenmelidir.
Tarayıcıya Zorunluluk Bildirmek
- Şifreli bağlantı zorunlu ilan edilir.
- Tarayıcı bir daha şifresiz denemez.
- İlk istekteki risk kalkar.
Üçüncü madde gerçek bir açığı kapatır: yönlendirme kullanılsa bile ilk istek şifresiz gider ve araya girme saldırısına açıktır — bu bildirim, tarayıcının bir daha şifresiz istek yapmamasını sağlar.
Bildirim süresi kademeli artırılmalıdır.
Uzun süre verip sonra vazgeçmek zordur.
Tarayıcı, süre dolana kadar kuralı uygular.
Yaygın Yapılandırma Hataları
| Hata | Sonuç |
|---|---|
| Sadece ana site yapılandırılır | Alt adresler zayıf kalır |
| Eski protokoller açık kalır | Taramada düşük not |
| Zayıf anahtar uzunluğu | Uyarı üretir |
Birinci satır en sık gözden kaçandır: web sunucusunda her sanal konak kendi şifreleme ayarlarını taşıyabilir — ana siteyi sıkılaştırıp alt adresleri unutmak, en zayıf halkayı açık bırakmak demektir.
Ortak ayarları tek bir dosyada tutmak bu riski azaltır.
Her konak o dosyayı dahil eder.
Böylece tutarlılık sağlanır.
İç Trafik
- Sunucular arası bağlantı da şifrelenmeli.
- Özel ağ tek başına güvenlik değildir.
- Veritabanı bağlantıları dahil.
İkinci madde yaygın bir varsayımı düzeltir: özel ağda dolaşan trafiğin güvende olduğunu varsaymak, o ağa erişen tek bir ele geçirilmiş sunucunun her şeyi dinleyebilmesi demektir — iç trafik de şifrelenmelidir.
Veritabanı şifreleri düz metin akıyorsa risk büyüktür.
Üçüncü madde bu nedenle vurgulanır.
Performans maliyeti günümüz donanımında ihmal edilebilir.
Test Etmek
- Çevrimiçi tarama araçları kullanın.
- Tüm alt adresleri tarayın.
- Değişiklik sonrası tekrarlayın.
İkinci madde kapsamı belirler: yalnızca ana alan adını taramak yanıltıcı bir güven verir — yönetim paneli, API ve posta sunucusu uç noktaları da ayrı ayrı taranmalıdır.
Her uç nokta farklı yapılandırılmış olabilir.
Üçüncü madde ise düzenli kontrolü sağlar.
Yapılandırmalar zamanla sürüklenir.
Şifreleme ayarlarını her katmanda kendiniz belirleyebilmek için tam sunucu denetimi gerekir; sanal sunucu paket çözümleri ile güvenlik yapılandırmanızı uçtan uca yönetebilirsiniz.
Sonuç
Sertifika kurmak güvenli bağlantının yalnızca ilk adımıdır. Eski protokolleri kapatın, şifre paketi listesini elle yazmayın — yıllar önce kopyalanmış bir yapılandırma satırı bugün güvenlik açığıdır — ve şifreli bağlantıyı tarayıcıya zorunlu ilan edin, çünkü yönlendirme kullanılsa bile ilk istek şifresiz gider. Alt adresleri ve iç trafiği de unutmayın.
Sıkça Sorulan Sorular (SSS)
İleri gizlilik ne sağlar?
Her oturumun kendi geçici anahtarını kullanmasını. Böylece sunucunuzun özel anahtarı yıllar sonra ele geçse bile geçmiş trafiğin şifresi çözülemez. Bu özellik olmadan kaydedilmiş trafik sonradan çözülebilir.
Eski protokolleri kapatırsam kim etkilenir?
Çok eski istemciler. Dengeyi ziyaretçi verileriniz belirlemelidir. Yönetim paneli ve API uç noktalarında eski istemci desteğine gerek yoktur; buralarda en katı profili uygulamak hiçbir gerçek kullanıcıyı dışarıda bırakmaz.
Şifre paketi listesini kendim yazabilir miyim?
Yazmayın. Elle yazılan listeler zamanla eskir ve artık zayıf sayılan paketleri içermeye devam eder. Güncel öneri listelerini kullanın ve yıllık denetimde yapılandırmayı gözden geçirin.
Özel ağdaki trafiği de şifrelemeli miyim?
Evet. Özel ağın güvenli olduğunu varsaymak, o ağa erişen tek bir ele geçirilmiş sunucunun her şeyi dinleyebilmesi demektir. Veritabanı bağlantıları dahil iç trafik şifrelenmelidir; performans maliyeti günümüz donanımında ihmal edilebilir.