SSL Sertifika dosyalarının doğru yapılandırılması için temel bilgiler.
SSL sertifikasıyla ilgili hata mesajları hakkında sık sık sorular alıyoruz – genellikle sertifikanızın güvenilir olmadığı belirtilir.
Çoğu durumda, temel neden sertifika dosyasının yalnızca sunucu sertifikanızı içermesidir.
Sertifikanızı Güvende Tutmak
Sertifika dosyalarınızı aldığınızda, size herkese açık (public) bir sertifika dosyası verilecektir.
CSR’yi (Certificate Signing Request) kendiniz oluşturduysanız, özel anahtar (private key) dosyası zaten sizdedir; aksi halde sertifika sağlayıcınız size özel anahtarı da sağlayacaktır.
Özel anahtar şu satırla başlar: “—–BEGIN PRIVATE KEY—–“ ve şu satırla biter: “—–END PRIVATE KEY—–“.
Bu dosya ve özel anahtarı içeren herhangi bir dosya KESİNLİKLE kimseyle paylaşılmamalı veya herhangi bir yere yüklenmemelidir. Yalnızca korunması gereken sunucuda yapılandırılmalıdır.
Hiçbir meşru araç veya sistem sizden özel anahtar bilgisi istemez.
Nasıl Çalışır?
Bir istemci bir sunucuyla SSL oturumu kurmaya çalıştığında, sunucunun sertifikası bir güven zinciri aracılığıyla doğrulanmalıdır. Sunucudan istemciye herkese açık sertifika (Leaf Sertifika) ve ara sertifikaların bir paketi gönderilir. Ardından istemci:
- Leaf Sertifikaya bakar ve daha üst zincirdeki bir ara sertifika tarafından imzalandığını görür
- Bu sertifika da daha üstteki başka bir sertifika yetkilisi tarafından imzalanmıştır
- … sonunda bir Kök (Root) otorite tarafından imzalanmış sertifikaya ulaşılır
- İstemci, kök sertifikayı kendi dahili deposunda arar; bu kök sertifikalar Windows, macOS, iOS ve Android içinde saklanır
- Kök sertifika bulunursa zincir geçerli kabul edilir
- İstemci sunucuya küçük bir şifreli veri parçası gönderir. Sunucu bunu çözebiliyorsa, Özel Anahtara sahip olduğunu ve Leaf sertifikanın sahibi olduğunu kanıtlar
Sertifikalar Neden Güvenilmez Görünebilir?
Sunucunuz Leaf sertifikayı sunar, ancak istemciler tüm ara sertifikaları bilmez. Ara sertifika olmadan istemci zinciri doğrulayamaz ve bağlantı “güvenilmez” olur.
Çözüm
Sunucu, Leaf sertifika ile birlikte ara sertifikaları da sunmalıdır. Bunun için sunucuya yüklediğiniz sertifika dosyasının yalnızca Leaf sertifikayı değil, ara sertifikaları da içerdiğinden emin olmalısınız.
Bir metin düzenleyici ile PEM sertifika dosyanızı düzenleyin ve son formatın şöyle olduğundan emin olun:
----BEGIN CERTIFICATE-----
[Sizin Alan Adı/Sunucu (Leaf) Sertifikanız]
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
[Ara CA Sertifikası]
-----END CERTIFICATE-----
Zinciri tamamlamak için ek ara sertifikalara ihtiyaç duyabilirsiniz.
Linux’ta Dosya İzinleri
Sertifika dosyalarınızı doğru konuma kaydettikten sonra uygun izinlere sahip olduklarından emin olun:
sudo chown phonesystem:phonesystem /var/lib/3cxpbx/Bin/nginx/conf/Instance1/*.pem
sudo chmod 640 /var/lib/3cxpbx/Bin/nginx/conf/Instance1/*.pem
Ara Sertifikalarım Nerede?
Sertifika sağlayıcınız gerekli ara sertifikaları size vermelidir ve çoğu sağlayıcı sistemi doğrudan kullanabileceğiniz dosyalar sunar.
Herhangi bir nedenle yeniden oluşturmanız gerekirse, bunun için çevrimiçi araçlar mevcuttur; örneklerden biri buradadır. Özel anahtar dosyanızı asla yüklemeyin.
Kök Sertifikanın Dahil Edilmesi Hakkında Not
Birçok sistem yöneticisi kolaylık için Kök sertifikayı PEM dosyasının sonuna ekler, ancak şu noktaları unutmayın:
- Genellikle gereksizdir; istemcinin deposunda (işletim sistemi) zaten yüklüdür
- İstemci kök sertifikaya sahip değilse, sunucu kök sertifika gönderse bile güvenmemelidir
- Sunucu her SSL bağlantısında kök sertifikayı gönderirse, her yeni bağlantıya 1–2 KB ek yük bindirir ve işlevsel fayda sağlamaz
Tartışmaya Katılın
Tartışmaya Forum üzerinden katılın. En son haberler ve özellik sürümleri için bizi LinkedIn üzerinden takip edin.
Bu blog yazısı, İngilizce rijinalinin çevirisidir ve yapay zeka kullanılarak çevrilmiştir.



