Teknoloji

NET::ERR_CERT_COMMON_NAME_INVALID Hatası ve Çözümü

NET::ERR_CERT_COMMON_NAME_INVALID, sunucudaki sertifikanın ziyaret edilen alan adını kapsamadığını bildirir. Sertifika geçerli, otoritesi güvenilir ve süresi dolmamış olabilir; yine de bu uyarı çıkar. Aşağıda hatanın gerçek nedenlerini, site sahiplerinin ve ziyaretçilerin uygulayabileceği adımları ve yönlendirme tarafında kontrol edilmesi gerekenleri bulacaksınız.

NETERR_CERT_COMMON_NAME_INVALID Hatası ve Çözümü

NET::ERR_CERT_COMMON_NAME_INVALID Hatası Nedir?

NET::ERR_CERT_COMMON_NAME_INVALID, tarayıcının istediği ana bilgisayar adının sertifikanın alan adı listesinde bulunmadığını bildiren Chromium hata kodudur. Şifreleme altyapısı çalışıyor olabilir, ancak kimlik doğrulama adımı tamamlanamaz. Chrome bu durumda aşağıdaki ekranı gösterir:

Your connection is not private

Attackers might be trying to steal your information from alanadi.com

(for example, passwords, messages, or credit cards).

NET::ERR_CERT_COMMON_NAME_INVALID

HTTPS bağlantısı kurulurken tarayıcı üç temel kontrol yapar: sertifikanın güvenilir bir otorite tarafından imzalanması, geçerlilik süresinin dolmamış olması ve sertifikada tanımlı alan adlarının istenen adresle eşleşmesi. Bu kod yalnızca sonuncunun başarısız olduğunu gösterir. Chromium bu hatayı ağ hata listesinde -200 numarasıyla tanımlar.

Kodun adı sertifikalardaki Common Name (CN) alanından gelir, ancak bu isim bugün yanıltıcıdır ve hatanın en çok yanlış teşhis edilmesine yol açan nedendir. CA/Browser Forum temel gereklilikleri 2012’den bu yana herkese açık güvenilir sertifikalarda Subject Alternative Name (SAN) alanını zorunlu tutuyor ve Common Name’i kullanımdan kaldırılmış sayıyor. Chrome 58 ile birlikte eşleştirme yalnızca SAN alanı üzerinden yapılıyor; Common Name alanı yok sayılıyor. Chrome 66 ise eski davranışa geri dönmeyi sağlayan kurumsal ilkeyi tamamen kaldırdı. Bu nedenle CN alanı doğru görünen bir sertifika, SAN listesi eksikse yine de hata üretir.

Hatanın Tarayıcılara Göre Görünümü

Kod Chromium altyapısına aittir; Chrome, Edge, Opera ve Brave aynı uyarıyı aynı kodla gösterir. Firefox aynı durumu SSL_ERROR_BAD_CERT_DOMAIN koduyla bildirir. Safari ise kod göstermeden sitenin kimliğini doğrulayamadığını belirtir.

Üç tarayıcıda da kontrol edilen şey aynıdır: istenen adresin sertifikanın alan adı listesinde bulunup bulunmadığı. Bu yüzden sunucu tarafında yapılan tek bir düzeltme üç tarayıcıdaki uyarıyı birlikte ortadan kaldırır.

NET::ERR_CERT_COMMON_NAME_INVALID Hatası Neden Oluşur?

NET::ERR_CERT_COMMON_NAME_INVALID hatasının kaynağı neredeyse her zaman sunucu tarafındaki yapılandırmadır. Pratikte en sık karşılaşılan nedenler şunlardır:

  • www ve www’suz sürüm uyumsuzluğu: Sertifika yalnızca ornek.com için düzenlenmişken ziyaretçinin www.ornek.com adresine girmesi en yaygın senaryodur.
  • Alt alan adının kapsam dışı kalması: Tek alan adı için alınmış bir sertifika blog.ornek.com veya panel.ornek.com gibi adresleri kapsamaz. Bunun için Wildcard ya da çoklu alan adı sertifikası gerekir.
  • Wildcard sertifikanın seviye sınırı: Wildcard sertifikalar yalnızca tek seviye alt alan adlarını kapsar; a.b.ornek.com gibi iki seviyeli bir adres, *.ornek.com sertifikasıyla doğrulanmaz. Böyle bir yapıda ek bir SAN girdisi veya ayrı bir sertifika gerekir. Kapsam seçeneklerini SSL türleri yazımızda karşılaştırdık.
  • SAN alanı bulunmayan sertifika: Yalnızca Common Name alanına güvenen, çoğunlukla kurum içi otoritelerle üretilmiş sertifikalar Chrome 58 sonrasında doğrulanmaz.
  • Yanlış sunucuya yönlendirme: DNS kayıtları güncel değilse veya A kaydı yanlış IP adresini gösteriyorsa tarayıcı, başka bir sitenin sertifikasını sunan sunucuya bağlanır.
  • Paylaşımlı hosting ve varsayılan sertifika: Alan adı için henüz sertifika kurulmamışsa sunucu, sağlayıcının kendi sertifikasını sunar ve eşleşme sağlanamaz.
  • IP adresi üzerinden erişim: Siteye alan adı yerine doğrudan IP adresiyle bağlanmak genellikle bu uyarıyı üretir.
  • Ağdaki denetim katmanı: Kurumsal güvenlik duvarları ve trafik denetimi yapan cihazlar, ziyaret edilen adresi kapsamayan bir sertifika sunabilir.

Burada sık yapılan bir karıştırmayı ayırmak gerekir. Cihaz saatinin yanlış olması, sertifikanın süresinin dolması ya da işletim sisteminin kök sertifika deposunun eski olması bu kodu üretmez; Chrome bu durumlar için ayrı kodlar kullanır. Bu nedenle ziyaretçilere sıkça önerilen saat düzeltme ve SSL durumu temizleme adımları bu hatada sonuç vermez.

Ziyaretçi Tarafında Uygulanabilecek Çözümler

Site sahibi değilseniz sertifikayı düzeltme imkânınız yoktur. Yine de birkaç dakikada yapabileceğiniz kontroller, sorunun sitede mi yoksa bağlandığınız ağda mı olduğunu netleştirir.

  1. Alan adını doğru yazdığınızdan emin olun ve www’lu ile www’suz sürümü ayrı ayrı deneyin. Sertifika yalnızca birini kapsıyorsa diğer adres uyarı verir.
  2. Adrese IP üzerinden değil, alan adıyla bağlandığınızı doğrulayın.
  3. Aynı sayfayı farklı bir ağdan, örneğin mobil veri üzerinden açın. Hata yalnızca kurumsal ağda veya belirli bir Wi-Fi’de görülüyorsa neden ağdaki denetim katmanıdır.
  4. VPN veya proxy kullanıyorsanız bağlantıyı kesip doğrudan erişimi deneyin.
  5. Güvenlik yazılımınızın HTTPS tarama özelliğini geçici olarak kapatıp sayfayı yeniden yükleyin, test sonrası geri açın.

Bu adımlar sonuç vermezse sorun sitenin sunucusundadır. Uyarı ekranındaki devam etme seçeneğini kullanmaktan kaçının. Özellikle giriş yapacağınız, ödeme yapacağınız veya kişisel bilgi gireceğiniz sayfalarda bu uyarıyı görmezden gelmek, verilerinizin araya giren bir tarafça okunabilmesi riskini doğurur.

Site Sahipleri İçin NET::ERR_CERT_COMMON_NAME_INVALID Çözümü

Sunucu tarafındaki düzeltme, sertifikanın hangi alan adlarını kapsadığını doğrulamak ve eksik kapsamı gidermekle başlar. Aşağıdaki adımlar sertifikadan sunucu yapılandırmasına doğru ilerler.

  1. Sunulan sertifikanın SAN listesini okuyun. SSL sorgulama aracımıza alan adınızı girerek ya da tarayıcının site bilgileri bölümünden sertifika ayrıntılarını açarak Subject Alternative Name alanını inceleyin. Ziyaretçilerin kullandığı tüm adreslerin bu listede yer alması gerekir.
  2. Eksik kapsamı giderin. Bir adres listede yoksa sertifikayı yeniden düzenletin veya kapsamı daha geniş bir sertifikayla değiştirin. Common Name alanını düzeltmek tek başına yeterli olmaz.
  3. DNS kayıtlarını doğrulayın. Alan adının A ve AAAA kayıtlarının sertifikanın kurulu olduğu sunucuyu gösterdiğinden emin olun. Kayıtların hangi sunucudan çözüldüğü nameserver ayarlarına bağlı olduğu için, alan adının doğru isim sunucularını kullandığını da kontrol edin. Yakın zamanda sunucu taşıdıysanız yayılım tamamlanana kadar bazı ziyaretçiler eski sunucuya ulaşmaya devam eder.
  4. TLS’in sonlandığı katmanı kontrol edin. CDN veya ters proxy kullanıyorsanız sertifikanın hem uç noktada hem kaynak sunucuda tutarlı biçimde yapılandırılmış olması gerekir.
  5. Sanal sunucu bloklarını gözden geçirin. Apache veya Nginx üzerinde her alan adı için ayrı blok tanımlıysa sertifika dosya yollarının doğru bloğa yazıldığını doğrulayın. Yanlış blokta tanımlanan sertifika, sunucunun varsayılan sertifikayı sunmasına ve tam olarak bu hataya yol açar.

Yönlendirme ve Karışık İçerik Kontrolü

Sertifika kapsamı düzeltildikten sonra ziyaretçilerin her koşulda doğru adrese ulaşması sağlanmalıdır. Sitenizin www’lu mu yoksa www’suz sürümle mi yayınlanacağına karar verin ve tüm trafiği bu tek adrese kalıcı yönlendirme ile taşıyın. HTTP adreslerinin de aynı şekilde HTTPS sürümüne yönlendirilmesi gerekir. Yönlendirme zincirini kısa tutmak hem kullanıcı deneyimi hem arama motoru performansı açısından faydalıdır.

Yönlendirmenin sertifika kapsamıyla uyumlu olması ayrıca önemlidir. Sertifika yalnızca www’suz sürümü kapsıyorken ziyaretçiler www’lu adrese yönlendiriliyorsa, yönlendirme tamamlanmadan uyarı ekranı çıkar. Bu nedenle hangi adresin yayınlanacağı kararı ile sertifika kapsamı birlikte planlanmalıdır.

Sertifika sorunu giderildikten sonra sayfa içindeki bağlantı, görsel, stil dosyası ve betik adreslerinin HTTPS üzerinden çağrıldığını da doğrulayın. HTTP üzerinden yüklenen kaynaklar sertifikayla ilgili olmasa da tarayıcıda ayrı güvenlik uyarılarına yol açar.

Kurumsal Ağ ve Güvenlik Yazılımı Kaynaklı Durumlar

Hata tek bir cihazda veya yalnızca belirli bir ağda görülüyorsa neden sunucuda değil, trafiğin geçtiği katmandadır. Kurumsal ağlarda ve okul ağlarında kullanılan içerik denetleme cihazları HTTPS trafiğini açıp yeniden imzalar. Sunulan sertifika ziyaret edilen adresi kapsamıyorsa bu uyarı çıkar. Aynı adres mobil veri üzerinden sorunsuz açılıyorsa teşhis nettir.

Windows ve Android cihazlarda benzer etkiyi güvenlik yazılımlarının HTTPS tarama modülleri yaratabilir. Bu özelliği geçici olarak kapatıp sayfayı yeniden yüklemek nedeni netleştirir; hata kayboluyorsa ilgili yazılımın sertifika ayarları düzeltilmelidir. Kurumsal bilgisayarlarda grup ilkeleriyle dağıtılan yapılandırmalar da aynı sonucu doğurabileceğinden bu durumda bilgi işlem birimiyle iletişime geçmek en doğru adımdır.

NET::ERR_CERT_COMMON_NAME_INVALID Hatası Nasıl Önlenir?

NET::ERR_CERT_COMMON_NAME_INVALID hatasının tekrar etmesini engellemek, tek seferlik bir düzeltmeden çok düzenli takip gerektirir. Sertifika yönetimini rutin bakım işlerinin bir parçası hâline getirmek, ziyaretçi kaybına yol açan sürprizleri ortadan kaldırır.

Yeni bir alt alan adı yayına aldığınızda, o adresin mevcut sertifika kapsamında olup olmadığını yayına almadan önce kontrol edin. Otomatik yenileme kullanıyorsanız yenilemenin başarılı çalıştığını ve yeni sertifikanın sunucuya gerçekten yüklendiğini periyodik olarak doğrulayın; yenileme tamamlansa bile servis yeniden başlatılmadığında eski sertifika sunulmaya devam edebilir.

Sunucu taşıma, hosting değişikliği veya CDN entegrasyonu gibi işlemlerde sertifikayı geçiş planının ayrı bir maddesi olarak ele alın. DNS kayıtlarını değiştirmeden önce yeni sunucuda sertifikanın kurulu ve doğru yapılandırılmış olması, geçiş sırasında kesinti yaşanmamasını sağlar. Yayına aldığınız her yapılandırma değişikliğinden sonra siteyi hem masaüstü hem mobil tarayıcıda, www’lu ve www’suz sürümleriyle birlikte test edin. Karşınıza çıkabilecek diğer sertifika hataları için SSL hataları rehberimize göz atabilirsiniz.