IT
OmnvertGörsel • Belge • Ağ

TLS/SSL Kontrolü

Herhangi bir host için TLS sürümü, ALPN, şifre, sertifika zinciri, SAN’lar ve bitiş tarihini kontrol et.

Server-sideSunucu tarafında işlenir

Bu araç işlem için sunucu tarafı servis kullanır; yüklenen dosyalar/istekler kalıcı depolama amacıyla tutulmaz.

Açıklama

Bu araç bir alan adının HTTPS yapılandırmasını doğrular: sunucunun neyi müzakere ettiğini, hangi sertifikaları sunduğunu, o sertifikaların hangi isimleri kapsadığını ve ne zaman dolacağını gösterir. Tarayıcı sertifika uyarısı verdiğinde, handshake bir istemcide patlayıp diğerinde çalıştığında ya da bir yenilemenin gerçekten yansıyıp yansımadığını doğrulamak gerektiğinde ilk çalıştırılacak kontroldür.

Düğmenin arkasında olan şey şu: araç host’a bir TLS bağlantısı açar, handshake’i tamamlar ve sunucunun gerçekten gönderdiklerini raporlar — müzakere edilen protokol sürümü ve cipher suite, ALPN ile anlaşılan uygulama protokolü ve sunulan bütün sertifikalar, sunuldukları sırayla. Son madde kulağa geldiğinden daha önemlidir: sertifika sorunlarının çoğu aslında zincir sorunudur ve yalnızca leaf sertifikaya bakarsanız zincir sorunu görünmez. Tarayıcıda kilide tıkladığınızda gördüğünüz de tam olarak leaf sertifikadır.

Bir istemci sertifikaya, leaf’ten kendi güven deposundaki bir root’a kadar zinciri kurabildiğinde güvenir. Public CA’lar neredeyse hiçbir zaman doğrudan root ile imzalamaz; arada en az bir intermediate vardır ve onu leaf ile birlikte göndermek sunucunun işidir. Kurmayı unuttuğunuzda site sizin bilgisayarınızdaki Chrome’da sorunsuz çalışır — çünkü Chrome o intermediate’i başka bir siteden önbelleğe almış ya da AIA üzerinden çekmiştir — ama bir Java istemcisinde, eski bir Android cihazda veya CI runner’daki curl’de düpedüz patlar. Burada gösterilen zincirde tek bir sertifika varsa hatanız odur.

İkinci klasik sorun hostname uyuşmazlığıdır. Tarayıcılar yıllar önce Subject Common Name alanını dikkate almayı bıraktı ve yalnızca SAN (Subject Alternative Name) listesine bakıyor. example.com için alınmış ama SAN’ında www.example.com bulunmayan bir sertifika, kullanıcı www’li adrese girdiği anda isim uyuşmazlığı hatası verir; otomatik sertifika üretiminde yalnızca çıplak alan adının kapsanması bu hatanın en sık sebebidir. Wildcard tek bir etiketi kapsar: *.example.com, app.example.com’u karşılar ama example.com’un kendisini ve a.b.example.com’u karşılamaz.

Süre dolması sıkıcı bir konudur ve hâlâ en çok kesintiye yol açan şeydir. Let’s Encrypt sertifikaları 90 gün geçerlidir, sektör daha da kısa ömürlere doğru gidiyor ve elle yenileme bu tempoyu kaldırmaz — ACME ile otomatikleştirin ve takvim kaydı yerine “kalan gün” üzerinden alarm kurun. Tarihleri yalnızca leaf’te değil zincirin tamamında kontrol edin: bir intermediate sizin sertifikanızdan önce dolabilir ve süresi biten çapraz imzalı root’lar, modern tarayıcılarda sorunsuz görünürken eski istemcilerde çok sayıda siteyi sessizce bozmuştur.

Protokol ve şifreleme tarafında yayınlanacak sürümler TLS 1.2 ve 1.3’tür. TLS 1.0 ve 1.1 RFC 8996 ile resmen kullanımdan kaldırıldı ve 2020’de tarayıcılardan çıkarıldı; RC4, 3DES, MD5 veya export seviyesindeki anahtar boylarını içeren her şeyin çoktan kapatılmış olması gerekir. Bir uyumluluk taraması sizi işaretlediyse ve bu araç TLS 1.3 ya da ECDHE anahtar değişimiyle AES-GCM/ChaCha20 kullanan bir TLS 1.2 gösteriyorsa genel olarak durumunuz iyidir. Sınırı da bilin: araç sunucunuzun bu tek bağlantı için seçtiğini raporlar, kabul edebileceği tüm listeyi değil.

Sonuçların tarayıcınızdan farklı çıkması meşru olabilir. CDN’ler farklı PoP’lardan farklı sertifika sunar, SNI paylaşımlı bir adreste hangi sertifikanın verileceğini belirler ve staging origin’i edge’den bambaşka bir şey sunuyor olabilir. Kullanıcılarınızın gerçekten yazdığı host’u test edin — www ve çıplak alan adını ayrı ayrı, kendi sertifikası olan her alt alan adını da tek tek — ve sonucu tek başına değil DNS ile yönlendirme zinciriyle birlikte okuyun.

Bu aracın yapmadıkları: yapılandırmanıza puan vermez, desteklenen tüm cipher suite’leri tek tek denemez, certificate transparency loglarına bakmaz, OCSP stapling’i derinlemesine doğrulamaz ve mutual TLS arkasındaki ya da standart dışı porttaki servislere ulaşamaz. Gerçek HTTPS olaylarının büyük çoğunluğunun arkasındaki dört soruyu yanıtlar: zincir tam mı, isim doğru mu, ne zaman doluyor, ne müzakere edildi. Bağlantı bizim sunucumuzdan kurulur; dolayısıyla sonuç bizim ağ yolumuzu ve istemci yeteneklerimizi yansıtır, sizin bilgisayarınızınkini değil.

Nasıl çalışır

  1. 1TLS/SSL Kontrolü sayfasında dosyanızı seçin veya gerekli alanı girin.
  2. 2Ayarları kontrol edin ve işlemi başlatın.
  3. 3Araç sonucu sunucu tarafında geçici olarak üretir.
  4. 4Hazır olduğunda çıktıyı indirin veya sonucu kopyalayın.

Sık Sorulan Sorular

Tarayıcı neden sertifika uyarısı veriyor?
Üç klasik sebep vardır: sertifikanın süresi dolmuştur, ziyaret edilen alan adı sertifikanın SAN listesinde yoktur ya da zincir eksiktir (intermediate kurulmamıştır). Bu araç üçünü birbirinden ayırır, böylece neyi düzelteceğinizi bilirsiniz.
Sertifika zinciri nedir?
Leaf sertifikadan başlayıp istemcilerin zaten güvendiği bir root CA’ya kadar uzanan sertifika dizisidir. Sunucunun leaf ile birlikte intermediate’leri de göndermesi gerekir; root’un istemcinin güven deposunda bulunması beklenir.
Site Chrome’da çalışıyor ama curl veya Java’da patlıyor, neden?
Neredeyse her zaman eksik intermediate yüzünden. Tarayıcılar intermediate’i başka sitelerden önbelleğe alarak veya AIA ile çekerek eksiği kapatabilir; komut satırı istemcileri ve eski çalışma zamanları bunu genelde yapmaz ve doğrudan hata verir.
SAN nedir?
Sertifikanın geçerli olduğu tüm host adlarını listeler. Modern istemciler Common Name alanını tamamen yok sayıp yalnızca SAN’a bakar; listede olmayan bir isim sertifikanın başka bir yerinde geçse bile doğrulamayı geçemez.
Wildcard sertifika alt alan adının alt alan adını kapsar mı?
Hayır. *.example.com tek bir etiketi karşılar: app.example.com olur, a.b.example.com olmaz. Çıplak example.com da ayrı bir SAN olarak eklenmedikçe kapsanmaz.
Sertifikamı ne kadar erken yenilemeliyim?
Ömrünün yaklaşık üçte biri kalmışken — 90 günlük bir sertifikada 60. gün civarı. ACME istemcileri bunu kendiliğinden yapar; “kalan gün” üzerinden alarm kurmanın amacı, sessizce çalışmayı bırakmış bir yenilemeyi yakalamaktır.
Intermediate sertifika benimkinden önce dolabilir mi?
Evet ve doğrulamayı aynı şekilde bozar. Özellikle bir CA root geçişi yaparken tarihleri yalnızca leaf’te değil zincirin tamamında kontrol edin.
ALPN nedir?
TLS handshake’i sırasında istemci ile sunucunun uygulama protokolünü belirlemesini sağlar. h2 görüyorsanız HTTP/2 müzakere edilmiştir; http/1.1 görüyorsanız edilmemiştir — beklediğiniz performans iyileşmesi gelmediyse bakılacak ilk yerlerden biridir.
Hangi TLS sürümleri açık kalmalı?
Yalnızca TLS 1.2 ve 1.3. TLS 1.0 ve 1.1 RFC 8996 ile kullanımdan kaldırıldı ve güncel tarayıcılarda kapalı; açık bırakmak size hiçbir uyumluluk kazandırmadığı gibi çoğu güvenlik taramasından kalmanıza yol açar.
Sonuçlar neden tarayıcımdan farklı?
CDN PoP’u, SNI, coğrafi yönlendirme ve origin ile edge arasındaki farklar hangi sertifikanın sunulduğunu değiştirir. Her zaman kullanıcıların girdiği tam host adını test edin ve www ile çıplak alan adına ayrı ayrı bakın.
Bu araç sorunu çözer mi?
Hayır, teşhis eder. Çözüm sunucu veya CDN tarafındadır: tam zinciri kurmak, eksik SAN’ı eklemek, sertifikayı yenilemek ya da kullanımdan kalkmış protokolü kapatmak.
Standart dışı port veya iç ağdaki bir host’u kontrol edebilir miyim?
Herkese açık alan adları ve standart HTTPS portu desteklenir. Dışarıdan çözülmeyen iç isimler ve mutual TLS arkasındaki servisler bizim tarafımızdan erişilebilir değildir; bunlar için openssl s_client gibi yerel bir istemci kullanın.

İlgili rehberler