Teknoloji

SSL Hatası Nedir?

SSL hatası, tarayıcı ile web sunucusu arasında güvenli bir HTTPS bağlantısı kurulamadığında görülen güvenlik uyarısıdır. Bu hata, SSL/TLS sertifikasının doğrulanamaması, sertifika bilgilerinin alan adıyla eşleşmemesi veya sunucunun güvenli bağlantı yapılandırmasında sorun bulunması gibi nedenlerle ortaya çıkabilir.

Tarayıcılar bir HTTPS bağlantısı kurarken sertifikanın geçerlilik süresini, alan adı eşleşmesini, sertifika zincirini ve güvenilir bir sertifika otoritesi tarafından düzenlenip düzenlenmediğini kontrol eder. Bu kontrollerden biri başarısız olduğunda bağlantı engellenebilir veya kullanıcıya güvenlik uyarısı gösterilebilir. TLS, bağlantı sırasında dinleme, veri değiştirme ve mesaj sahteciliği risklerini azaltmak üzere tasarlanmıştır.

SSL hataları yalnızca ziyaretçilerin web sitesine erişmesini zorlaştırmaz. Aynı zamanda kullanıcı güvenini, form ve ödeme işlemlerini, dönüşüm oranlarını ve web sitesinin genel kullanılabilirliğini de olumsuz etkileyebilir.

SSL Hataları Neden Oluşur?

SSL hataları sertifikanın kendisinden, sunucu yapılandırmasından veya ziyaretçinin cihaz ve ağ koşullarından kaynaklanabilir. Sorunun çözümü için öncelikle hatanın yalnızca belirli bir web sitesinde mi, yoksa farklı sitelerde de mi görüldüğü belirlenmelidir.

Yaygın nedenler şunlardır:

  • SSL/TLS sertifikasının süresinin dolması
  • Sertifikanın geçerlilik tarihinin henüz başlamamış olması
  • Sertifikanın ziyaret edilen alan adını kapsamaması
  • Sertifikanın güvenilmeyen bir sertifika otoritesi tarafından düzenlenmesi
  • Kendinden imzalı sertifika kullanılması
  • Ara sertifikaların eksik veya yanlış sırada kurulması
  • Sertifikanın iptal edilmiş olması
  • Sunucunun yanlış sertifikayı sunması
  • SNI, CDN, proxy veya yük dengeleyici yapılandırma hataları
  • 443 numaralı portun kapalı veya yanlış yapılandırılmış olması
  • Sunucu ile istemcinin ortak bir TLS sürümü veya şifreleme yöntemi üzerinde anlaşamaması
  • Web sayfasındaki bazı kaynakların HTTP üzerinden yüklenmesi
  • Ziyaretçinin cihazındaki tarih ve saat ayarlarının yanlış olması
  • Güncel olmayan tarayıcı veya işletim sistemi kullanılması
  • Antivirüs, güvenlik duvarı, VPN veya proxy yazılımının bağlantıya müdahale etmesi

Tarayıcılar, sertifika üzerindeki alan adı ile ziyaret edilen adres eşleşmediğinde kullanıcıyı uyarmak veya bağlantıyı sonlandırmak zorundadır. Sertifika kimliği doğrulamasında güncel olarak Subject Alternative Name alanı esas alınır.

En Yaygın SSL Hataları

SSL hataları tarayıcıya ve işletim sistemine göre farklı kodlarla gösterilebilir. Aynı yapılandırma sorunu Google Chrome, Firefox, Safari veya Microsoft Edge üzerinde farklı bir hata mesajıyla karşılık bulabilir.

Aşağıdaki tabloda en sık karşılaşılan hata kodları, anlamları ve temel çözüm yöntemleri yer almaktadır. Hata isimlerinden ilgili alt sayfalara iç bağlantı verilmelidir.

Hata koduNe anlama gelir?Çözüm
NET::ERR_CERT_COMMON_NAME_INVALIDSertifikadaki alan adı, ziyaret edilen adresle eşleşmiyordur. Sertifika yanlış domain için düzenlenmiş, www sürümünü veya kullanılan alt alan adını kapsamıyor olabilir.Sertifikanın Subject Alternative Name alanlarını kontrol edin. Doğru alan adlarını kapsayan sertifika düzenleyin ve sunucunun doğru sertifikayı sunduğunu doğrulayın.
NET::ERR_CERT_AUTHORITY_INVALIDTarayıcı, sertifikayı düzenleyen otoriteye güvenemiyordur. Kendinden imzalı sertifika, eksik ara sertifika veya güncel olmayan kök sertifika deposu bu hataya neden olabilir.Güvenilir bir sertifika otoritesi kullanın. Ara sertifika zincirini eksiksiz kurun ve istemci sistemlerini güncelleyin.
NET::ERR_CERT_DATE_INVALIDSertifikanın süresi dolmuş, geçerliliği henüz başlamamış veya cihazın tarih ve saati yanlış olabilir.Sertifikanın başlangıç ve bitiş tarihlerini kontrol edin. Gerekirse sertifikayı yenileyin ve cihaz tarih-saat ayarlarını düzeltin.
ERR_SSL_PROTOCOL_ERRORTarayıcı ile sunucu arasında TLS bağlantısı kurulamamıştır. Sorun port, protokol, sunucu yapılandırması veya sertifika dosyalarından kaynaklanabilir.443 portunu, TLS yapılandırmasını, özel anahtar eşleşmesini ve sertifika zincirini kontrol edin. Sunucu hata kayıtlarını inceleyin.
ERR_SSL_VERSION_OR_CIPHER_MISMATCHİstemci ile sunucu ortak bir TLS sürümü veya şifreleme takımı üzerinde anlaşamıyordur. Eski sistemlerde ya da hatalı sunucu yapılandırmalarında görülür.TLS 1.2 ve TLS 1.3 desteğini etkinleştirin. Eski SSL/TLS sürümlerini ve zayıf şifreleme takımlarını devre dışı bırakın.
SEC_ERROR_EXPIRED_CERTIFICATEFirefox tarafından gösterilen bu hata, sertifikanın geçerlilik süresinin sona erdiğini belirtir.Sertifikayı yenileyin, sunucuya güncel sertifikayı yükleyin ve eski sertifikanın önbellekten ya da proxy katmanından sunulmadığını kontrol edin.
SEC_ERROR_UNKNOWN_ISSUERFirefox, sertifika zincirini güvenilir bir kök sertifikaya kadar doğrulayamıyordur.Eksik intermediate sertifikaları yükleyin. Kendinden imzalı sertifikaları halka açık sitelerde kullanmayın ve sertifika zincirini test edin.
SSL_ERROR_BAD_CERT_DOMAINSertifika, ziyaret edilen alan adı için geçerli değildir. Genellikle alan adı veya alt alan adı kapsamı hatasından kaynaklanır.Alan adı kapsamını kontrol edin ve doğru domainleri içeren yeni bir sertifika düzenleyin.
ERR_CERT_REVOKEDSertifika, sertifika otoritesi tarafından iptal edilmiştir ve artık güvenilir kabul edilmez.İptal nedenini sertifika sağlayıcısıyla kontrol edin. Yeni bir özel anahtar ve sertifika düzenleyerek sunucuya kurun.
ERR_CERTIFICATE_TRANSPARENCY_REQUIREDSertifika, tarayıcının zorunlu tuttuğu Certificate Transparency kayıt şartlarını karşılamıyordur.Sertifika otoritesiyle iletişime geçin ve geçerli CT kayıtlarına sahip yeni sertifika düzenleyin.
Mixed ContentAna sayfa HTTPS üzerinden açılırken görsel, CSS, JavaScript veya iframe gibi bazı kaynaklar HTTP üzerinden yükleniyordur.Tüm iç ve dış kaynak adreslerini HTTPS olarak güncelleyin. Desteklemeyen üçüncü taraf kaynakları değiştirin.
Too Many RedirectsHTTP ve HTTPS yönlendirmeleri arasında döngü oluşmuştur. CDN, sunucu veya uygulama katmanındaki çakışan kurallar buna neden olabilir.Yönlendirme kurallarını sadeleştirin. CDN SSL modu, uygulama URL’si ve sunucu yönlendirmelerini birlikte kontrol edin.
Incomplete Certificate ChainSunucu, sertifikanın doğrulanması için gereken ara sertifikaların tamamını göndermiyordur. Bazı tarayıcılar zinciri tamamlayabilse de tüm istemciler bunu yapamaz.Sertifika sağlayıcısının sunduğu doğru intermediate dosyalarını sunucu sertifikasıyla birlikte yükleyin. Zincir sırasını test edin.

Geçersiz sertifikalar arasında süresi dolmuş, kendinden imzalı, iptal edilmiş ve kriptografik olarak güvensiz sertifikalar bulunabilir. Güvenilir kökün bulunamaması veya sertifika zincirinin doğrulanamaması da TLS bağlantısının bozuk olarak değerlendirilmesine neden olur.

SSL Hataları Nasıl Tespit Edilir?

SSL hatasını tespit etmek için yalnızca tarayıcıdaki uyarıya bakmak yeterli değildir. Sertifika, sunucu, DNS, CDN ve istemci tarafındaki yapılandırmalar birlikte değerlendirilmelidir.

Tarayıcıdaki hata kodunu inceleyin

Tarayıcı tarafından gösterilen hata kodu, sorunun hangi doğrulama aşamasında oluştuğuna ilişkin ilk ipucunu verir.

Örneğin:

  • COMMON_NAME_INVALID alan adı eşleşmesini,
  • AUTHORITY_INVALID sertifika otoritesi veya zincir sorununu,
  • DATE_INVALID geçerlilik tarihini,
  • PROTOCOL_ERROR ise daha genel bir TLS yapılandırma problemini gösterir.

Tarayıcıdaki sertifika ayrıntıları bölümünden sertifikanın düzenlendiği alan adlarını, sağlayıcısını ve geçerlilik tarihlerini kontrol edin.

SSL sorgulama aracı kullanın

SSL sorgulama araçları aşağıdaki bilgileri görüntüleyebilir:

  • Sertifikanın başlangıç ve bitiş tarihi
  • Sertifikayı düzenleyen otorite
  • Korunan alan adları
  • Ara sertifika zinciri
  • Desteklenen TLS sürümleri
  • Şifreleme algoritmaları
  • Sertifika iptal durumu
  • Sunucu tarafından sunulan sertifika zinciri

Kontrolün yalnızca ana alan adı için değil, www, alt alan adları ve doğrudan kullanılan diğer host adları için de yapılması gerekir.

Sertifika zincirini kontrol edin

Bir TLS sertifikası, sunucu sertifikasından güvenilir kök sertifikaya uzanan bir doğrulama zincirine dayanır. Sunucunun gerekli ara sertifikaları doğru şekilde göndermesi gerekir. Sertifika yollarının doğrulanması X.509 sertifika zinciri kurallarına göre yapılır.

Zincirde eksik veya hatalı bir sertifika bulunması, bazı cihazlarda site çalışırken başka cihazlarda hata görülmesine yol açabilir.

Alan adı kapsamını doğrulayın

Sertifikadaki Subject Alternative Name alanlarını kontrol ederek aşağıdaki adreslerin gerekli olduğu durumlarda kapsandığından emin olun:

  • turkticaret.net
  • www.turkticaret.net
  • panel.turkticaret.net
  • mail.turkticaret.net
  • Kullanılan diğer alt alan adları

Wildcard sertifikalar yalnızca belirli bir seviyedeki alt alan adlarını kapsar.

Sunucu yapılandırmasını test edin

Web sunucusunda şu kontroller yapılmalıdır:

  • 443 portu dinleniyor mu?
  • Sertifika ve özel anahtar birbiriyle eşleşiyor mu?
  • Doğru sanal sunucu bloğunda doğru sertifika mı tanımlı?
  • SNI yapılandırması doğru mu?
  • TLS 1.2 ve TLS 1.3 etkin mi?
  • Ara sertifikalar eksiksiz mi?
  • CDN veya load balancer farklı bir sertifika mı sunuyor?

Farklı cihaz ve ağlarda deneyin

Hata yalnızca tek cihazda görülüyorsa cihazın tarih-saat ayarları, kök sertifika deposu, antivirüs veya proxy yapılandırması incelenmelidir.

Sorun tüm cihaz ve ağlarda tekrarlanıyorsa web sitesi veya sunucu yapılandırması kaynaklı olma ihtimali daha yüksektir.

Sunucu ve uygulama günlüklerini inceleyin

Apache, Nginx, IIS, CDN ve uygulama günlükleri TLS el sıkışmasının hangi aşamada başarısız olduğunu gösterebilir.

Özellikle aşağıdaki kayıtlar incelenmelidir:

  • Handshake failure
  • No shared cipher
  • Certificate verify failed
  • Private key mismatch
  • Unknown CA
  • Protocol version unsupported
  • SNI hostname mismatch

SSL Hataları Nasıl Önlenir?

SSL hatalarını önlemek için sertifika yönetimi, sunucu güvenliği ve yenileme süreçleri düzenli şekilde takip edilmelidir. Yalnızca sertifikayı ilk kez kurmak yeterli değildir; sertifikanın kullanım ömrü boyunca yapılandırmanın doğruluğu korunmalıdır.

Sertifika sürelerini düzenli takip edin

Sertifikanın son kullanma tarihinden önce yenileme işlemini başlatın. Otomatik yenileme kullanılıyorsa sistemin gerçekten çalıştığını ve yenilenen sertifikanın sunucuya uygulandığını test edin.

Alan adı yapısını önceden planlayın

Sertifika satın almadan önce korunması gereken ana alan adlarını ve alt alan adlarını belirleyin. Yeni alt alan adı açıldığında mevcut sertifikanın bu adresi kapsayıp kapsamadığını kontrol edin.

Doğru sertifika türünü kullanın

Tek alan adı, Wildcard veya Multi-Domain sertifika seçenekleri web sitesinin alan adı yapısına göre seçilmelidir. Yanlış kapsamlı sertifika kullanımı alan adı eşleşme hatalarına neden olabilir.

Sertifika zincirini eksiksiz kurun

Sunucu sertifikasıyla birlikte gerekli intermediate sertifikaları doğru sırada yükleyin. Root sertifikayı sunucudan göndermek çoğu yapılandırmada gerekli değildir; esas olan istemcinin güvenilir köke ulaşabileceği doğru ara zincirin sunulmasıdır.

Güncel TLS yapılandırması kullanın

TLS 1.2 ve TLS 1.3 sürümlerini destekleyin. Eski SSL ve TLS sürümlerini etkinleştirerek uyumluluk sağlamaya çalışmayın. TLS 1.0 ve TLS 1.1 güncel kullanım için resmî olarak terk edilmiştir.

Özel anahtarı güvenli şekilde saklayın

Özel anahtarın yetkisiz kişiler tarafından ele geçirilmesi sertifikanın güvenliğini ortadan kaldırabilir. Anahtarı erişimi sınırlandırılmış bir ortamda saklayın ve şüpheli bir durum oluştuğunda sertifikayı iptal ederek yeni anahtar üretin.

CDN ve proxy katmanlarını birlikte yönetin

CDN kullanılan sitelerde ziyaretçi ile CDN arasındaki sertifika kadar CDN ile origin sunucu arasındaki bağlantı da kontrol edilmelidir. Sertifika yenileme veya sunucu değişikliği sonrasında her iki katmanı test edin.

Yönlendirmeleri standartlaştırın

HTTP adreslerini tek adımda doğru HTTPS adresine yönlendirin. www ve www olmayan sürümler arasında çakışan kurallar oluşturmamaya dikkat edin.

Karma içerik kontrolleri yapın

Yeni sayfa, tema veya eklenti yayınlandıktan sonra HTTP üzerinden yüklenen kaynak olup olmadığını kontrol edin. İçerik yönetim sistemindeki temel site adreslerini HTTPS olarak yapılandırın.

Tarayıcı ve cihaz uyumluluğunu test edin

Sertifika veya sunucu altyapısı değiştirildiğinde siteyi farklı tarayıcı, cihaz ve işletim sistemlerinde test edin. Özellikle eski istemcilerde sertifika zinciri ve kök sertifika uyumluluğu farklılık gösterebilir.

Düzenli SSL denetimi gerçekleştirin

Periyodik kontrollerle aşağıdaki unsurları izleyin:

  • Sertifika geçerlilik tarihi
  • Alan adı kapsamı
  • Sertifika zinciri
  • TLS sürümleri
  • Şifreleme takımları
  • HTTP-HTTPS yönlendirmeleri
  • Karma içerik
  • Sertifika iptal durumu
  • CDN ve origin sertifikaları

SSL hatalarının erken tespit edilmesi, kullanıcıların güvenlik uyarılarıyla karşılaşmasını ve kritik işlemlerin kesintiye uğramasını önlemeye yardımcı olur.