TLS Yapilandirmasi: Protokol Surumleri ve Sifre Paketleri

TLS ayarlari nasil siki tutulur? Protokol surumleri, sifre paketi listeleri, ileri gizlilik ve ic trafik sifreleme. TLS Yapılandırması: Protokol Sürümleri ve…

TLS Yapilandirmasi: Protokol Surumleri ve Sifre Paketleri
İçindekiler
  1. TLS Yapılandırması: Protokol Sürümleri ve Şifre Paketleri
  2. Üç Ayrı Karar
  3. Protokol Sürümleri
  4. Uyumluluk Dengesi
  5. Şifre Paketi Seçimi
  6. Tarayıcıya Zorunluluk Bildirmek
  7. Yaygın Yapılandırma Hataları
  8. İç Trafik
  9. Test Etmek
  10. Sonuç
  11. Sıkça Sorulan Sorular (SSS)
  12. İleri gizlilik ne sağlar?
  13. Eski protokolleri kapatırsam kim etkilenir?
  14. Şifre paketi listesini kendim yazabilir miyim?
  15. Özel ağdaki trafiği de şifrelemeli miyim?

TLS Yapilandirmasi: Protokol Surumleri ve Sifre Paketleri

TLS Yapılandırması: Protokol Sürümleri ve Şifre Paketleri

Sertifikanız kurulu, site kilit simgesiyle açılıyor. Ama bir güvenlik taraması sunucunuza düşük not veriyor ve raporda eski protokoller ile zayıf şifre paketleri listeleniyor. Sertifika almak, güvenli bağlantı kurmanın yalnızca ilk adımıdır.

Bu yazı, şifreli bağlantı ayarlarını ele alıyor.

Üç Ayrı Karar

Karar Etkisi
Hangi protokol sürümleri Temel güvenlik
Hangi şifre paketleri Şifreleme gücü
Hangi anahtar değişimi İleri gizlilik

Üçüncü satır uzun vadeli koruma sağlar: ileri gizlilik sağlayan anahtar değişimi kullanıldığında, sunucunuzun özel anahtarı yıllar sonra ele geçse bile geçmiş trafiğin şifresi çözülemez — her oturum kendi geçici anahtarını kullanır.

Bu özellik olmadan kaydedilmiş trafik sonradan çözülebilir.

Modern yapılandırmalarda varsayılan hâle gelmiştir.

Eski yapılandırmalarda ise açıkça etkinleştirilmelidir.

Protokol Sürümleri

  1. Eski sürümler kapatılmalı.
  2. Güncel sürümler açık olmalı.
  3. En yeni sürüm hız da kazandırır.

Üçüncü madde beklenmedik bir yan fayda sunar: en yeni protokol sürümü yalnızca daha güvenli değil, aynı zamanda daha hızlıdır — el sıkışma turlarını azalttığı için bağlantı kurulumu belirgin biçimde kısalır.

Bu, mobil bağlantılarda daha çok hissedilir.

Birinci madde ise uyumluluk kaygısı doğurur.

Çok eski istemciler yeni protokolleri desteklemez.

Bu dengeyi ziyaretçi verileriniz belirlemelidir.

Uyumluluk Dengesi

Profil Uygun olduğu yer
Modern Yönetim panelleri, API
Orta Genel web siteleri
Eski Kaçınılması gereken

Birinci satır kritik bir ayrımı gösterir: yönetim paneli ve API uç noktalarında eski istemci desteğine gerek yoktur — buralarda en katı profili uygulamak hiçbir gerçek kullanıcıyı dışarıda bırakmaz.

Farklı uç noktalara farklı profil uygulanabilir.

Bu, tek bir genel ayardan daha iyidir.

İkinci satır ise kamuya açık siteler için makul dengeyi verir.

Şifre Paketi Seçimi

  • Listeyi elle yazmayın.
  • Güncel öneri listelerini kullanın.
  • Düzenli gözden geçirin.

Birinci madde tecrübeyle sabittir: elle yazılmış şifre paketi listeleri zamanla eskir ve artık zayıf sayılan paketleri içermeye devam eder — yıllar önce kopyalanmış bir yapılandırma satırı, bugün güvenlik açığıdır.

Bu listeler internetten kopyalanıp unutulur.

Üçüncü madde bu birikimi önler.

Yıllık denetimde yapılandırma güncellenmelidir.

Tarayıcıya Zorunluluk Bildirmek

  1. Şifreli bağlantı zorunlu ilan edilir.
  2. Tarayıcı bir daha şifresiz denemez.
  3. İlk istekteki risk kalkar.

Üçüncü madde gerçek bir açığı kapatır: yönlendirme kullanılsa bile ilk istek şifresiz gider ve araya girme saldırısına açıktır — bu bildirim, tarayıcının bir daha şifresiz istek yapmamasını sağlar.

Bildirim süresi kademeli artırılmalıdır.

Uzun süre verip sonra vazgeçmek zordur.

Tarayıcı, süre dolana kadar kuralı uygular.

Yaygın Yapılandırma Hataları

Hata Sonuç
Sadece ana site yapılandırılır Alt adresler zayıf kalır
Eski protokoller açık kalır Taramada düşük not
Zayıf anahtar uzunluğu Uyarı üretir

Birinci satır en sık gözden kaçandır: web sunucusunda her sanal konak kendi şifreleme ayarlarını taşıyabilir — ana siteyi sıkılaştırıp alt adresleri unutmak, en zayıf halkayı açık bırakmak demektir.

Ortak ayarları tek bir dosyada tutmak bu riski azaltır.

Her konak o dosyayı dahil eder.

Böylece tutarlılık sağlanır.

İç Trafik

  • Sunucular arası bağlantı da şifrelenmeli.
  • Özel ağ tek başına güvenlik değildir.
  • Veritabanı bağlantıları dahil.

İkinci madde yaygın bir varsayımı düzeltir: özel ağda dolaşan trafiğin güvende olduğunu varsaymak, o ağa erişen tek bir ele geçirilmiş sunucunun her şeyi dinleyebilmesi demektir — iç trafik de şifrelenmelidir.

Veritabanı şifreleri düz metin akıyorsa risk büyüktür.

Üçüncü madde bu nedenle vurgulanır.

Performans maliyeti günümüz donanımında ihmal edilebilir.

Test Etmek

  1. Çevrimiçi tarama araçları kullanın.
  2. Tüm alt adresleri tarayın.
  3. Değişiklik sonrası tekrarlayın.

İkinci madde kapsamı belirler: yalnızca ana alan adını taramak yanıltıcı bir güven verir — yönetim paneli, API ve posta sunucusu uç noktaları da ayrı ayrı taranmalıdır.

Her uç nokta farklı yapılandırılmış olabilir.

Üçüncü madde ise düzenli kontrolü sağlar.

Yapılandırmalar zamanla sürüklenir.

Şifreleme ayarlarını her katmanda kendiniz belirleyebilmek için tam sunucu denetimi gerekir; sanal sunucu paket çözümleri ile güvenlik yapılandırmanızı uçtan uca yönetebilirsiniz.

Sonuç

Sertifika kurmak güvenli bağlantının yalnızca ilk adımıdır. Eski protokolleri kapatın, şifre paketi listesini elle yazmayın — yıllar önce kopyalanmış bir yapılandırma satırı bugün güvenlik açığıdır — ve şifreli bağlantıyı tarayıcıya zorunlu ilan edin, çünkü yönlendirme kullanılsa bile ilk istek şifresiz gider. Alt adresleri ve iç trafiği de unutmayın.

Sıkça Sorulan Sorular (SSS)

İleri gizlilik ne sağlar?

Her oturumun kendi geçici anahtarını kullanmasını. Böylece sunucunuzun özel anahtarı yıllar sonra ele geçse bile geçmiş trafiğin şifresi çözülemez. Bu özellik olmadan kaydedilmiş trafik sonradan çözülebilir.

Eski protokolleri kapatırsam kim etkilenir?

Çok eski istemciler. Dengeyi ziyaretçi verileriniz belirlemelidir. Yönetim paneli ve API uç noktalarında eski istemci desteğine gerek yoktur; buralarda en katı profili uygulamak hiçbir gerçek kullanıcıyı dışarıda bırakmaz.

Şifre paketi listesini kendim yazabilir miyim?

Yazmayın. Elle yazılan listeler zamanla eskir ve artık zayıf sayılan paketleri içermeye devam eder. Güncel öneri listelerini kullanın ve yıllık denetimde yapılandırmayı gözden geçirin.

Özel ağdaki trafiği de şifrelemeli miyim?

Evet. Özel ağın güvenli olduğunu varsaymak, o ağa erişen tek bir ele geçirilmiş sunucunun her şeyi dinleyebilmesi demektir. Veritabanı bağlantıları dahil iç trafik şifrelenmelidir; performans maliyeti günümüz donanımında ihmal edilebilir.