1. Anasayfa
  2. »
  3. Genel
  4. »
  5. Ücretsiz SSL Nedir? Nasıl Alınır ve Ne Zaman Yeterli Olur?

Ücretsiz SSL Nedir? Nasıl Alınır ve Ne Zaman Yeterli Olur?

Verimin Verimin -
9 0
HTTPS adres çubuğunda kilit simgesi ve yanında SSL sertifikası

Ücretsiz SSL sertifikası, alan adı sahipliğinin otomatik yöntemlerle doğrulanması karşılığında bedelsiz verilen ve tarayıcılar tarafından güvenilir kabul edilen bir dijital sertifikadır. Sunucu ile ziyaretçi arasındaki trafiği TLS protokolüyle şifreler, adres çubuğundaki “Güvenli değil” uyarısını kaldırır.

Bu yazıda ücretsiz SSL sertifikasının ne anlama geldiğini, Let’s Encrypt’in nasıl çalıştığını ve sertifikanın panel ya da sunucu üzerinden nasıl alındığını anlatıyoruz. Geçerlilik süresi, yenileme, ücretli sertifikadan farkları ve karışık içerik çözümü de kapsamda.

Ücretsiz SSL sertifikası ne demek?

Ücretsiz SSL sertifikası, doğrulama sürecinde insan denetimi olmadığı için sertifika otoritesine maliyet çıkarmayan ve bu nedenle bedelsiz dağıtılan bir DV (Domain Validation / Alan Adı Doğrulamalı) sertifikadır. “Ücretsiz” olan şey şifrelemenin kendisi değil, doğrulama işçiliğidir.

Sertifika otoritesi burada tek bir soruyu yanıtlar: Bu sertifikayı isteyen kişi gerçekten bu alan adının kontrolüne sahip mi? Cevap otomatik bir testle alınır; şirketin sicil kaydı, adresi ve unvanı sorgulanmaz. Ücretsiz SSL sertifikası bu yüzden kimlik beyanı değil, bağlantı güvenliği sağlar.

Şifrelemede ise eksiklik yoktur. Ücretsiz SSL sertifikası da ücretli sertifikayla aynı TLS 1.2 / TLS 1.3 el sıkışmasını, aynı şifre setlerini ve aynı anahtar uzunluklarını kullanır. Doğrulama seviyeleri ve kapsam farkları için SSL sertifikası çeşitleri ve doğrulama seviyeleri karşılaştırmasına bakabilirsiniz.

Let’s Encrypt nedir ve nasıl çalışır?

Let’s Encrypt, kâr amacı gütmeyen ISRG (Internet Security Research Group) tarafından işletilen ve ücretsiz SSL sertifikası dağıtan bir sertifika otoritesidir. 2015’ten bu yana faaliyette ve sertifikaları tüm modern tarayıcıların kök sertifika deposunda güvenilir olarak tanınır.

Süreç ACME (Automated Certificate Management Environment) protokolüyle yürür. Sunucunuzdaki ACME istemcisi otoriteye başvurur, otorite bir meydan okuma (challenge) gönderir ve istemci bunu çözerek alan adı kontrolünü kanıtlar. Üç yaygın doğrulama yöntemi vardır:

  • HTTP-01: Sunucu, alan adının /.well-known/acme-challenge/ dizinine belirli bir dosya koyar. Otorite bu dosyayı 80. porttan okur.
  • DNS-01: Alan adına _acme-challenge adlı bir TXT kaydı eklenir. Wildcard (joker) sertifika almanın tek yolu budur.
  • TLS-ALPN-01: Doğrulama 443. port üzerinden TLS katmanında yapılır. 80. portun kapalı olduğu senaryolarda kullanılır.

Doğrulama başarılıysa ücretsiz SSL sertifikası saniyeler içinde üretilir. Let’s Encrypt’te kayıtlı alan adı başına üretilebilecek sertifika sayısında zaman aralıklı limitler bulunur; döngüye giren hatalı otomasyonlar bu limite takılır. Test aşamasında staging ortamını kullanın.

Ücretsiz SSL sertifikası nasıl alınır?

Ücretsiz SSL sertifikası üç yoldan alınır: hosting kontrol panelindeki otomatik kurulum, sunucuya kurulan bir ACME istemcisi veya önünüzdeki CDN/proxy katmanı. Hangi yolu seçeceğinizi barındırma tipiniz belirler.

Paylaşımlı hosting kullanıyorsanız işlem panelden yürür. cPanel’de AutoSSL, Plesk’te SSL It! aracı sertifikayı sizin adınıza alır ve yeniler; ek komut gerekmez.

VDS, VPS veya fiziksel sunucu yönetiyorsanız ACME istemcisini kendiniz kurarsınız. En yaygın iki seçenek Certbot ve acme.sh betiğidir; ikisi de Apache, Nginx ve LiteSpeed yapılandırmasını otomatik düzenler.

CDN veya ters proxy arkasındaysanız kenar (edge) sertifikası sağlayıcı tarafında üretilir. Kaynak sunucuda da ayrı bir sertifika bulundurun; aksi halde proxy ile sunucu arasındaki bacak şifresiz kalır.

Hangi yolu seçerseniz seçin üç ön koşul aynıdır: alan adının A veya AAAA kaydı sunucunun IP adresine dönmeli, 80 ve 443 portları dışarıdan erişilebilir olmalı ve /.well-known/ dizini yönlendirme ya da güvenlik duvarı kuralıyla engellenmemelidir. Doğrulama hatalarının çoğu bu üç maddeden kaynaklanır.

AutoSSL’in sunucuya sertifika kurup otomatik yenilemesini gösteren akış

cPanel AutoSSL ile ücretsiz SSL nasıl kurulur?

cPanel’de ücretsiz SSL sertifikası kurmak için Güvenlik > SSL/TLS Durumu (SSL/TLS Status) sayfasına girip sertifika verilmesini istediğiniz alan adlarını işaretlemeniz ve Run AutoSSL düğmesine basmanız yeterlidir. AutoSSL, alan adı kontrolünü (DCV) doğruladıktan sonra sertifikayı üretir ve ilgili sanal sunucu tanımına otomatik yükler.

Listede her alan adının yanında bir durum simgesi vardır. Yeşil kilit sertifikanın aktif olduğunu, turuncu veya kırmızı uyarı alan adının kapsam dışı kaldığını gösterir. Daha önce hariç tutulmuş bir alan adı, satır sonundaki Include during AutoSSL seçeneğiyle yeniden kapsama alınır. E-posta istemcilerinde uyarı almamak için mail. ön ekli alt alan adları da işaretli olmalı.

AutoSSL’in başarısız olduğu durumlar genellikle şu üç nedene dayanır:

  1. Alan adı sunucuya dönmüyor. DNS henüz yayılmamışsa veya kayıt başka bir IP’yi gösteriyorsa doğrulama dosyası okunamaz.
  2. Doğrulama yolu engelleniyor. .htaccess içindeki agresif bir yönlendirme kuralı ya da WAF, /.well-known/acme-challenge/ isteklerini kesiyor olabilir.
  3. Sunucuda çakışan bir sertifika var. Halihazırda geçerli ve süresi uzun bir sertifika yüklüyse AutoSSL varsayılan olarak onu değiştirmez.

Kurulum bitince siteyi https:// ile açın; kilit simgesindeki alan adı, veren otorite ve bitiş tarihi beklediğiniz gibi olmalı.

Ücretsiz SSL kaç gün geçerlidir ve nasıl yenilenir?

Let’s Encrypt kaynaklı bir ücretsiz SSL sertifikası 90 gün geçerlidir ve yenilemenin süre dolmadan yaklaşık 30 gün önce, yani 60. günde yapılması önerilir. Kısa ömür bir dezavantaj değil tasarım tercihidir; sızma durumunda risk penceresini daraltır ve otomasyonu zorunlu kılar.

Yenileme kendiliğinden gerçekleşir. cPanel’de AutoSSL günlük çalışır ve süresi yaklaşan sertifikaları değiştirir. Sunucularda Certbot kurulumu bir systemd timer veya cron görevi bırakır; certbot renew –dry-run ile bu mekanizmayı test edin. Yenileme sonrası web sunucusu yeniden yüklenmelidir, aksi halde eski sertifika bellekte kalır.

Sektör genelinde sertifika ömürleri kısalıyor. CA/Browser Forum kararıyla azami TLS sertifika süresi kademeli düşürülüyor; 2029’a kadar 47 güne inmesi planlanıyor. Let’s Encrypt ayrıca 6 günlük kısa ömürlü sertifika profili sunmaya başladı. Elle yenileme dönemi kapanıyor; bu değişiklik ücretsiz SSL sertifikası kullananları değil, yenilemeyi manuel yapanları zorlayacak.

Ücretsiz DV sertifika ile ücretli OV/EV sertifikanın doğrulama farkı

Ücretsiz SSL ile ücretli SSL arasındaki farklar nelerdir?

Ücretsiz SSL sertifikası ile ücretli sertifika arasındaki fark şifreleme gücünde değil; doğrulama derinliği, kapsam esnekliği ve ticari güvencelerdedir. Tarayıcı her iki durumda da aynı kilit simgesini gösterir.

KriterÜcretsiz SSLÜcretli SSL
Doğrulama seviyesiYalnızca DVDV, OV ve EV
Kurum kimliği görünürlüğüYokOV/EV’de sertifikada kurum unvanı yer alır
Wildcard / çoklu alan adıWildcard mümkün (DNS-01 ile), çoklu alan adı sınırlıWildcard ve SAN/UCC seçenekleri standart
Geçerlilik süresi90 gün veya daha kısaOtoritenin sunduğu azami süre
Mali garanti (warranty)YokÜrüne göre değişen tutarlarda var
Teknik destekTopluluk ve dokümantasyonOtorite veya satıcı desteği
Site mührü (site seal)YokGenellikle var

Asıl ayrım OV ve EV doğrulamasıdır. Bu seviyelerde sertifika otoritesi ticaret sicil kaydınızı, adresinizi ve yetkili kişiyi inceler; süreç birkaç iş günü sürer. Sonuçta sertifika bu alan adı size ait demekle kalmaz, arkadaki tüzel kişiyi de beyan eder. İhtiyacınız bu noktaya geldiğinde Verimin SSL sertifikası çözümlerini inceleyerek doğrulama seviyesini seçebilirsiniz.

Ücretsiz SSL hangi durumlarda yetersiz kalır?

Ücretsiz SSL sertifikası; kurumsal kimlik beyanı, mali güvence, geniş alt alan adı kapsamı ve garantili destek gerektiren senaryolarda yetersiz kalır. Bunlar teknik bir eksiklik değil, hizmet kapsamının sınırıdır.

Ödeme alan e-ticaret siteleri, finans ve sigorta hizmetleri, kimlik bilgisi toplayan portallar ilk sırada gelir. Ziyaretçinin sertifika detayında arkadaki tüzel kişiyi görebilmesi burada bir güven unsurudur; bazı ödeme altyapıları ve kurumsal satın alma denetimleri OV seviyesini şart koşar.

İkinci grup ölçek kaynaklıdır: onlarca alt alan adı işleten yapılarda her biri için ayrı sertifika üretmek limitlere takılır ve yönetimi zorlaştırır, tek bir wildcard veya SAN sertifikası daha kullanışlıdır. Üçüncü grup ACME otomasyonunun çalışmadığı ortamlardır; bazı yük dengeleyiciler, eski ağ cihazları ve kapalı yönetim arayüzleri 90 günlük otomatik değişimi desteklemez. Bu cihazlarda ücretsiz SSL sertifikası her üç ayda bir elle iş çıkarır.

Son olarak sorumluluk boyutu var: sertifika hatalı verildiğinde ücretsiz sertifikalarda başvurabileceğiniz mali garanti veya SLA’lı destek kanalı bulunmaz.

Hosting paketiyle gelen ücretsiz SSL güvenilir mi?

Evet, hosting paketiyle gelen ücretsiz SSL sertifikası güvenilirdir; çünkü sertifikayı hosting firması değil, tarayıcıların kök deposunda kayıtlı bir sertifika otoritesi üretir. Hosting sağlayıcısı yalnızca başvuru ve kurulum sürecini otomatikleştirir.

Yine de pakete göre değişen üç noktayı kontrol edin. Kapsam: sertifika ana alan adının yanında www ve alt alan adlarını içeriyor mu? Yenileme: otomatik yenileme aktif mi, panelde görünüyor mu? E-posta: mail. ve webmail. alt alan adları dahil değilse e-posta istemcilerinde uyarı alırsınız.

Asıl belirleyici, sertifikanın ücretli mi ücretsiz mi olduğu değil sunucu yapılandırmasıdır. Eski TLS sürümlerinin kapatılması, HTTP’den HTTPS’e 301 yönlendirmesi ve HSTS başlığı sertifikadan daha fazla fark yaratır.

SSL kurulumundan sonra karışık içerik (mixed content) sorunu nasıl çözülür?

Karışık içerik sorunu, HTTPS ile açılan bir sayfanın içinde hâlâ http:// ile çağrılan kaynaklar bulunmasıdır; çözümü bu kaynakların adreslerini HTTPS’e çevirmektir. Sertifika doğru kurulduğu halde kilit simgesinin görünmemesinin en yaygın nedeni budur.

Tarayıcılar iki tür karışık içeriği farklı ele alır. Görsel, ses ve video gibi pasif kaynaklar otomatik HTTPS’e yükseltilmeye çalışılır, başarısız olursa yüklenmez. JavaScript, CSS, iframe ve XHR gibi aktif kaynaklar doğrudan engellenir. Bu yüzden sorun bazen küçük bir uyarı, bazen sayfanın tamamen bozulması şeklinde görünür.

Sorunu bulmak için tarayıcı geliştirici araçlarındaki Konsol sekmesini açın; engellenen her kaynak Mixed Content uyarısıyla listelenir. Ardından şu adımları uygulayın:

  1. Veritabanında toplu değişiklik yapın. http://alanadi.com ifadesini https://alanadi.com ile değiştiren bir arama-değiştirme aracı kullanın. Serileştirilmiş verileri bozmamak için düz SQL sorgusundan kaçının.
  2. Site adreslerini güncelleyin. Yönetim panelindeki site URL ve ana sayfa URL alanları HTTPS ile başlamalı.
  3. Tema ve eklenti dosyalarını tarayın. Şablona elle gömülmüş http:// bağlantıları veritabanı değişikliğinden etkilenmez.
  4. Yönlendirme kuralı ekleyin. Sunucu yapılandırmasına HTTP’den HTTPS’e kalıcı (301) yönlendirme koyun.
  5. Gerekirse CSP başlığı kullanın. Content-Security-Policy: upgrade-insecure-requests başlığı kalan istekleri tarayıcı tarafında HTTPS’e yükseltir. Bu bir yamadır; kaynak adresleri düzeltilene kadar geçici kullanın.

HTTPS desteklemeyen dış servisleri kaldırın veya HTTPS destekleyen alternatifle değiştirin, son adımda site ve CDN önbelleğini temizleyin. Bu sorun ücretsiz SSL sertifikası ile ücretli sertifikada aynı şekilde çıkar; kaynağı sertifika değil, sayfadaki eski adreslerdir.

Özet

  • Ücretsiz SSL sertifikası bir DV sertifikadır; şifreleme gücü ücretli sertifikalarla aynıdır, fark kimlik doğrulama derinliğindedir.
  • Let’s Encrypt sertifikaları 90 gün geçerlidir ve 60. günde otomatik yenilenir; bu işi cPanel’de AutoSSL, sunucularda Certbot veya acme.sh üstlenir.
  • Doğrulama hataları genelde üç nedenden çıkar: DNS kaydının sunucuya dönmemesi, 80/443 portlarının kapalı olması, /.well-known/ dizininin engellenmesi.
  • Kurumsal kimlik beyanı, mali garanti, geniş wildcard/SAN kapsamı veya SLA’lı destek gerekiyorsa OV ya da EV seviyesine geçin.
  • Kilit simgesi görünmüyorsa sorun sertifikada değil karışık içeriktedir; kaynak adreslerini HTTPS’e çevirin ve 301 yönlendirmesi ekleyin.

İlgili Yazılar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir