İçindekiler
SSL hatası, tarayıcı ile web sunucusu arasında güvenli bir HTTPS bağlantısı kurulamadığında görülen güvenlik uyarısıdır. Bu hata; SSL/TLS sertifikasının doğrulanamaması, sertifika bilgilerinin alan adıyla eşleşmemesi veya sunucunun güvenli bağlantı yapılandırmasında sorun bulunması gibi nedenlerle ortaya çıkabilir.
Tarayıcılar bir HTTPS bağlantısı kurarken sertifikanın geçerlilik süresini, alan adı eşleşmesini, sertifika zincirini ve güvenilir bir sertifika otoritesi tarafından düzenlenip düzenlenmediğini kontrol eder. Bu kontrollerden biri başarısız olduğunda bağlantı engellenebilir veya kullanıcıya güvenlik uyarısı gösterilebilir. Sürecin nasıl işlediğini SSL sertifikası nedir yazımızda ayrıntılı ele aldık.
SSL hataları yalnızca ziyaretçilerin web sitesine erişmesini zorlaştırmaz. Aynı zamanda kullanıcı güvenini, form ve ödeme işlemlerini, dönüşüm oranlarını ve web sitesinin genel kullanılabilirliğini de olumsuz etkileyebilir.
SSL Hataları Neden Oluşur?
SSL hataları sertifikanın kendisinden, sunucu yapılandırmasından veya ziyaretçinin cihaz ve ağ koşullarından kaynaklanabilir. Çözüme başlamadan önce hatanın yalnızca belirli bir web sitesinde mi yoksa farklı sitelerde de mi görüldüğünü belirlemek, sorunun hangi katmanda olduğunu daraltır.
Sertifikadan kaynaklanan nedenler:
- SSL/TLS sertifikasının süresinin dolması
- Sertifikanın geçerlilik tarihinin henüz başlamamış olması
- Sertifikanın ziyaret edilen alan adını kapsamaması
- Sertifikanın güvenilmeyen bir sertifika otoritesi tarafından düzenlenmesi
- Kendinden imzalı sertifika kullanılması
- Ara sertifikaların eksik veya yanlış sırada kurulması
- Sertifikanın iptal edilmiş olması
Sunucu yapılandırmasından kaynaklanan nedenler:
- Sunucunun yanlış sertifikayı sunması
- SNI, CDN, proxy veya yük dengeleyici yapılandırma hataları
- 443 numaralı portun kapalı veya yanlış yapılandırılmış olması
- Sunucu ile istemcinin ortak bir TLS sürümü veya şifreleme yöntemi üzerinde anlaşamaması
- Web sayfasındaki bazı kaynakların HTTP üzerinden yüklenmesi
Ziyaretçinin cihazından ve ağından kaynaklanan nedenler:
- Cihazdaki tarih ve saat ayarlarının yanlış olması
- Güncel olmayan tarayıcı veya işletim sistemi kullanılması
- Antivirüs, güvenlik duvarı, VPN veya proxy yazılımının bağlantıya müdahale etmesi
Tarayıcılar, sertifika üzerindeki alan adı ile ziyaret edilen adres eşleşmediğinde kullanıcıyı uyarmak veya bağlantıyı sonlandırmak zorundadır. Sertifika kimliği doğrulamasında güncel olarak Subject Alternative Name alanı esas alınır.
En Yaygın SSL Hataları
SSL hataları tarayıcıya ve işletim sistemine göre farklı kodlarla gösterilebilir. Aynı yapılandırma sorunu Google Chrome, Firefox, Safari veya Microsoft Edge üzerinde farklı bir hata mesajıyla karşılık bulabilir. Aşağıdaki tablo en sık karşılaşılan kodları ve kaynaklarını özetler; her hatanın ayrıntılı çözüm adımlarını kendi sayfasında bulabilirsiniz.
| Hata kodu | Açıklama | Çözüm |
| NET::ERR_CERT_COMMON_NAME_INVALID | Sertifika, ziyaret edilen alan adını kapsamıyor | SAN alanlarını kontrol edin, doğru alan adlarını kapsayan sertifika düzenleyin |
| NET::ERR_CERT_AUTHORITY_INVALID | Otorite tanınmıyor veya ara sertifika zinciri eksik | Güvenilir otorite kullanın, ara sertifika zincirini eksiksiz kurun |
| NET::ERR_CERT_DATE_INVALID | Sertifika süresi dolmuş, henüz başlamamış veya cihaz saati yanlış | Sertifikayı yenileyin, cihaz tarih ve saat ayarlarını düzeltin |
| ERR_SSL_PROTOCOL_ERROR | TLS bağlantısı kurulamıyor; port, protokol veya sertifika dosyaları kaynaklı | 443 portunu, TLS yapılandırmasını ve özel anahtar eşleşmesini kontrol edin |
| SSL_ERROR_RX_RECORD_TOO_LONG | Firefox: sunucu 443 portunda TLS yerine düz HTTP yanıtı dönüyor | Sanal host bloğunda SSL motorunun etkin olduğunu ve doğru portun dinlendiğini kontrol edin |
| ERR_SSL_VERSION_OR_CIPHER_MISMATCH | Ortak TLS sürümü veya şifreleme takımı bulunamıyor | TLS 1.2 ve TLS 1.3 desteğini açın, zayıf şifreleme takımlarını kapatın |
| ERR_CERT_REVOKED | Sertifika otorite tarafından iptal edilmiş | İptal nedenini sağlayıcıyla kontrol edin, yeni anahtar ve sertifika üretin |
| ERR_CERTIFICATE_TRANSPARENCY_REQUIRED | Sertifika, Certificate Transparency kayıt şartını karşılamıyor | Otoriteyle iletişime geçip geçerli CT kayıtlarına sahip sertifika düzenleyin |
| SEC_ERROR_EXPIRED_CERTIFICATE | Firefox: sertifikanın geçerlilik süresi sona ermiş | Sertifikayı yenileyin, eski sertifikanın önbellek veya proxy’den sunulmadığını doğrulayın |
| SEC_ERROR_UNKNOWN_ISSUER | Firefox: zincir güvenilir bir köke kadar doğrulanamıyor | Eksik ara sertifikaları yükleyin, zinciri test edin |
| SSL_ERROR_BAD_CERT_DOMAIN | Firefox: sertifika ziyaret edilen alan adı için geçerli değil | Alan adı kapsamını kontrol edip doğru adresleri içeren sertifika düzenleyin |
| Karışık içerik (mixed content) | HTTPS sayfasında HTTP üzerinden kaynak çağrılıyor | Tüm iç ve dış kaynak adreslerini HTTPS olarak güncelleyin |
| Too Many Redirects | HTTP ve HTTPS yönlendirmeleri arasında döngü oluşmuş | Yönlendirme kurallarını sadeleştirin, CDN SSL modunu birlikte kontrol edin |
| Incomplete Certificate Chain | Sunucu ara sertifikaların tamamını göndermiyor | Sağlayıcının verdiği ara sertifikaları doğru sırada yükleyin |
Tablodaki kodların çoğu üç ana başlıkta toplanır. Sertifikanın kendisiyle ilgili olanlar (tarih, alan adı kapsamı, otorite, iptal) sertifikanın yenilenmesi veya yeniden düzenlenmesiyle çözülür. Zincir ve protokol kaynaklı olanlar (eksik ara sertifika, sürüm veya şifre paketi uyuşmazlığı) sunucu yapılandırmasında düzeltilir. Karışık içerik ve yönlendirme döngüsü ise site içeriğinden ve yönlendirme kurallarından kaynaklanır.
Geçersiz sertifikalar arasında süresi dolmuş, kendinden imzalı, iptal edilmiş ve kriptografik olarak güvensiz sertifikalar bulunabilir. Güvenilir kökün bulunamaması veya sertifika zincirinin doğrulanamaması da TLS bağlantısının bozuk olarak değerlendirilmesine neden olur.
SSL Hataları Nasıl Tespit Edilir?
SSL hatasını tespit etmek için yalnızca tarayıcıdaki uyarıya bakmak yeterli değildir. Sertifika, sunucu, DNS, CDN ve istemci tarafındaki yapılandırmalar birlikte değerlendirilmelidir. Aşağıdaki adımlar sorunun hangi katmandan kaynaklandığını sırayla daraltır.
- Tarayıcıdaki hata kodunu inceleyin. Hata kodu, sorunun hangi doğrulama aşamasında oluştuğuna ilişkin ilk ipucunu verir. COMMON_NAME_INVALID alan adı eşleşmesini, AUTHORITY_INVALID sertifika otoritesi veya zincir sorununu, DATE_INVALID geçerlilik tarihini, PROTOCOL_ERROR ise daha genel bir TLS yapılandırma problemini gösterir. Tarayıcının sertifika ayrıntıları bölümünden sertifikanın düzenlendiği alan adlarını, sağlayıcısını ve geçerlilik tarihlerini kontrol edin.
- SSL sorgulama aracıyla dışarıdan test edin. SSL sorgulama aracımıza alan adınızı girerek sertifikanın başlangıç ve bitiş tarihini, düzenleyen otoriteyi, korunan alan adlarını, ara sertifika zincirini, desteklenen TLS sürümlerini ve şifreleme algoritmalarını görebilirsiniz. Kontrolü yalnızca ana alan adı için değil, www, alt alan adları ve doğrudan kullanılan diğer host adları için de yapın.
- Sertifika zincirini doğrulayın. Bir TLS sertifikası, sunucu sertifikasından güvenilir kök sertifikaya uzanan bir zincire dayanır ve sunucunun gerekli ara sertifikaları göndermesi gerekir. Zincirde eksik veya hatalı bir sertifika bulunması, bazı cihazlarda site çalışırken başka cihazlarda hata görülmesine yol açabilir.
- Alan adı kapsamını kontrol edin. Sertifikanın Subject Alternative Name alanlarının kullandığınız tüm adresleri kapsadığından emin olun; ana alan adı, www sürümü ve panel ile mail gibi alt alan adları buna dâhildir. Wildcard sertifikalar yalnızca belirli bir seviyedeki alt alan adlarını kapsar; kapsam seçeneklerini SSL türleri yazımızda karşılaştırdık.
- Sunucu yapılandırmasını ve günlükleri kontrol edin. 443 portunun dinlenip dinlenmediğini, sertifika ile özel anahtarın eşleşip eşleşmediğini, doğru sanal sunucu bloğunda doğru sertifikanın tanımlı olduğunu, SNI yapılandırmasını ve güncel TLS sürümlerinin etkinliğini kontrol edin. Apache, Nginx, IIS ve CDN günlüklerindeki handshake failure, no shared cipher, certificate verify failed, private key mismatch, unknown CA ve SNI hostname mismatch kayıtları sorunu doğrudan işaret eder.
- Farklı cihaz ve ağlarda deneyin. Hata yalnızca tek cihazda görülüyorsa cihazın tarih ve saat ayarları, kök sertifika deposu, antivirüs veya proxy yapılandırması incelenmelidir. Sorun tüm cihaz ve ağlarda tekrarlanıyorsa web sitesi veya sunucu yapılandırması kaynaklı olma ihtimali daha yüksektir.
Ziyaretçi Tarafında SSL Hatası Nasıl Giderilir?
Uyarı yalnızca sizin cihazınızda görünüyorsa sorun büyük olasılıkla sitede değil, yerel ortamdadır. Aşağıdaki kontroller teknik bilgi gerektirmez ve bu tür durumların çoğunu çözer.
- Cihazın tarih, saat ve saat dilimi ayarını otomatik senkronizasyona alın.
- Tarayıcı önbelleğini ve çerezleri temizleyip sayfayı yeniden yükleyin.
- Gizli sekmede deneyin; sorun orada görülmüyorsa neden büyük ihtimalle bir tarayıcı eklentisidir.
- Güvenlik yazılımınızın HTTPS tarama özelliğini geçici olarak kapatın; bu özellik sertifika zincirine müdahale edebilir.
- Tarayıcıyı ve işletim sistemini güncelleyin; eski sürümler güncel kök sertifikaları veya TLS sürümlerini tanımayabilir.
- VPN, proxy veya halka açık Wi-Fi bağlantısını kontrol edin; bu ağlar trafiği yönlendirerek sertifika uyuşmazlığı oluşturabilir.
Uyarı ekranındaki devam etme seçeneğini kullanmadan önce bir ayrım yapmak gerekir. Kaynağını bildiğiniz kendi test sunucunuzda devam etmek makul olabilir. Bankacılık, ödeme veya e-posta girişi gibi hassas işlemlerde bu uyarıyı atlamak, verilerinizin araya giren bir tarafça izlenebilir şekilde iletilmesi riskini doğurur. Adımlar sonuç vermiyor ve hata birden fazla cihazda tekrarlanıyorsa durumu site sahibine bildirmek en doğrusudur.
SSL Hataları Nasıl Önlenir?
SSL hatalarını önlemek için sertifika yönetimi, sunucu yapılandırması ve yenileme süreçleri düzenli şekilde takip edilmelidir. Yalnızca sertifikayı ilk kez kurmak yeterli değildir; sertifikanın kullanım ömrü boyunca yapılandırmanın doğruluğu korunmalıdır.
Sertifika Yenilemesini ve Alan Adı Kapsamını Yönetin
Yenileme takibi bu sürecin en kritik parçasıdır. Sertifikanın son kullanma tarihinden önce yenileme işlemini başlatın, otomatik yenileme kullanılıyorsa sistemin gerçekten çalıştığını ve yenilenen sertifikanın sunucuya uygulandığını test edin. Bitiş tarihinden önce uyarı gönderen bir izleme sistemi kurmak, süresi dolan sertifika kaynaklı kesintilerin büyük bölümünü ortadan kaldırır.
Alan adı yapısını ve sertifika türünü önceden planlamak da hataların önüne geçer. Sertifika almadan önce korunması gereken ana alan adlarını ve alt alan adlarını belirleyin; yeni bir alt alan adı açıldığında mevcut sertifikanın bu adresi kapsayıp kapsamadığını kontrol edin. Tek alan adı, Wildcard veya Multi-Domain seçenekleri sitenin yapısına göre seçilmelidir, çünkü yanlış kapsamlı sertifika doğrudan alan adı eşleşme hatasına yol açar. Kapsamı genişletmeniz gerekiyorsa alan adı yapınızın tamamını karşılayan bir SSL sertifikası ile tek sertifika üzerinden ilerleyebilirsiniz.
Sunucu ve CDN Yapılandırmasını Güncel Tutun
Sunucu tarafında yapılandırmanın güncel kalması gerekir. Sunucu sertifikasıyla birlikte gerekli ara sertifikaları doğru sırada yükleyin; kök sertifikayı sunucudan göndermek çoğu yapılandırmada gerekli değildir, esas olan istemcinin güvenilir köke ulaşabileceği zincirin sunulmasıdır. TLS 1.2 ve TLS 1.3 sürümlerini destekleyin, eski sürümleri uyumluluk gerekçesiyle açık bırakmayın. Özel anahtarı erişimi sınırlandırılmış bir ortamda saklayın ve şüpheli bir durumda sertifikayı iptal ederek yeni anahtar üretin.
CDN, yönlendirme ve sayfa kaynakları birlikte ele alınmalıdır. CDN kullanılan sitelerde ziyaretçi ile CDN arasındaki sertifika kadar CDN ile origin sunucu arasındaki bağlantı da kontrol edilmelidir; sertifika yenileme veya sunucu değişikliği sonrasında her iki katmanı test edin. HTTP adreslerini tek adımda doğru HTTPS adresine yönlendirin, www ile www olmayan sürümler arasında çakışan kurallar oluşturmayın ve yeni sayfa, tema veya eklenti yayınlandıktan sonra HTTP üzerinden yüklenen kaynak kalıp kalmadığını kontrol edin.
Düzenli SSL Denetimi Yapın
Tüm bu kontrolleri düzenli bir denetime bağlamak, sorunları ziyaretçiler karşılaşmadan yakalamanızı sağlar. Sertifika veya sunucu altyapısı değiştiğinde siteyi farklı tarayıcı, cihaz ve işletim sistemlerinde test edin; özellikle eski istemcilerde sertifika zinciri uyumluluğu farklılık gösterebilir. Periyodik denetimde izlenmesi gerekenler şunlardır:
- Sertifika geçerlilik tarihi ve iptal durumu
- Alan adı kapsamı ve sertifika zinciri
- Desteklenen TLS sürümleri ve şifreleme takımları
- HTTP-HTTPS yönlendirmeleri ve karışık içerik
- CDN ve origin sunucu sertifikaları
SSL hatalarının erken tespit edilmesi, kullanıcıların güvenlik uyarılarıyla karşılaşmasını ve kritik işlemlerin kesintiye uğramasını önlemeye yardımcı olur.
