DNSLab

HTTPS / SSL Sertifika Sorgulama

HTTPS üzerinden getirip TLS sertifikasını inceleyin.

Çalıştırmak için yukarıya bir değer girin: HTTPS / SSL Sertifika Sorgulama

örn. example.com

Kısa cevap

HTTPS / SSL Sertifika Sorgulama, bir URL'yi HTTPS üzerinden çeker ve TLS/SSL sertifikasını inceleyerek veren kuruluşu, geçerlilik tarihlerini ve kapsadığı alan adlarını yanıt durumuyla birlikte gösterir. Sertifikanın geçerli olduğunu, alan adıyla eşleştiğini ve süresinin dolmadığını doğrulamak için kullanılır.

HTTPS / SSL Sertifika Sorgulama, bir alan adına HTTPS isteği atar ve sunucunun el sıkışma sırasında sunduğu TLS sertifikasını gösterir. Sertifikanın konusunu (subject), veren kuruluşu (issuer), geçerlilik aralığını, alternatif alan adlarını (SAN) ve sertifika zincirini; ayrıca HTTP yanıt kodunu ve başlıklarını görürsünüz. Bir sitenin doğru sertifikayı sunduğunu, sertifikanın süresinin dolmadığını ve yazdığınız alan adının gerçekten kapsandığını doğrulamanın en hızlı yoludur.

Sertifika hataları tarayıcıda sert uyarılara ve engellenen trafiğe yol açar; bu yüzden her yayına almadan önce ve sonra yapılan hızlı bir kontrol gerçek kesinti süresini önler.

Nasıl çalışır

Araç, tıpkı bir tarayıcı gibi 443 numaralı port üzerinden sunucuya TLS bağlantısı açar ve el sıkışmayı tamamlar. Bu sırada sunucu, uç (leaf) sertifikasını ve varsa ara sertifikaları gönderir. Uç sertifikayı ayrıştırırız: Common Name, SAN listesi, veren CA, seri numarası ve notBefore / notAfter tarihleri. Ardından HTTP isteği tamamlanır ve durum kodu ile yanıt başlıkları raporlanır; böylece hem taşıma katmanını hem de uygulama katmanını tek sonuçta görürsünüz.

Sonuçları nasıl okursunuz

Önce SAN listesine bakın: sorguladığınız alan adı burada yer almalı, aksi halde Common Name doğru görünse bile tarayıcılar sertifikayı reddeder. notAfter tarihinin gelecekte, notBefore tarihinin geçmişte olduğunu doğrulayın. Veren kuruluşun beklediğiniz bir CA olduğundan emin olun, örneğin Let's Encrypt veya DigiCert. Zincirde ara sertifika eksikse bazı istemciler masaüstü Chrome başarılı olsa bile güven kuramaz; kısa bir zinciri uyarı olarak değerlendirin.

Sık karşılaşılan sorunlar ve çözümleri

Ad uyuşmazlığı, sertifikanın ilgili alan adını listelemediği anlamına gelir; doğru SAN ile yeniden düzenletin. Süresi dolmuş bir sertifikada notAfter geçmişte kalır; yenileyin ve web sunucusunu yeniden yükleyin. Ara sertifikalar olmadan yalnızca uç sertifikayı sunmak, mobil ve eski istemcilerde aralıklı 'doğrulanamadı' hatalarına yol açar; CA'nızın verdiği tam zinciri kurun. Tamamen yanlış bir sertifika görüyorsanız, büyük olasılıkla bir CDN veya yük dengeleyici eski yapılandırmayla TLS sonlandırıyordur ve güncellenmesi gerekir.

Sıkça sorulan sorular

Sertifika neden tarayıcımda çalışıyor ama burada veya başka istemcilerde başarısız oluyor?
Masaüstü tarayıcılar önceki ziyaretlerden ara sertifikaları önbelleğe alır; bu yüzden sunucunuz ara sertifikayı atlasa bile geçerli bir zincir kurabilirler. Yeni istemciler, mobil uygulamalar ve komut satırı araçları bunu yapamaz. Sorgu kısa bir zincir gösteriyorsa, ara sertifika paketini sunucu yapılandırmanıza ekleyin; böylece her istemci güveni kendi başına doğrulayabilir.
Common Name ile SAN listesi arasındaki fark nedir?
Common Name, tek alan adı içeren eski bir alandır. Modern tarayıcılar bunu yok sayar ve doğrulamayı yalnızca Subject Alternative Names üzerinden yapar. Bir sertifika, sunduğu her alan adını SAN listesinde belirtmelidir; hem www hem de köksüz alan adını kullanıyorsanız ikisini de. Alan adınız SAN'da yoksa, Common Name ne olursa olsun sertifika hatası alırsınız.
Bir sertifikayı süresi dolmadan ne kadar önce yenilemeliyim?
notAfter tarihinden epeyce önce, tercihen en az iki hafta pay bırakarak yenileyin. Certbot gibi otomatik araçlar kalan ömrün yaklaşık üçte birine gelince yeniler. Let's Encrypt'in 90 günlük sertifikaları gibi kısa ömürlüler otomasyonu zorunlu kılar; kaçırılan bir yenileme, tüm siteyi aynı anda her ziyaretçi için erişilemez hale getirir.
HTTPS / SSL Sertifika Sorgulama · DNSLab