SSL kontrolü neye bakıyor?
- Geçerli mi: tarayıcının yaptığı kontroller. Sertifika güvenilir bir köke bağlanmalı, tarih aralığının içinde olmalı ve istenen alan adını içermeli.
- Geçerli değilse neden: süresi dolmuş, henüz geçerli değil, yanlış ad, eksik zincir, kendinden imzalı ya da iptal edilmiş.
- Sağlayıcı (issuer), başlangıç tarihi, bitiş tarihi ve kalan gün.
- Adlar: sertifikadaki Subject Alternative Name listesi ve hem www'suz alan adının hem www'nun kapsanıp kapsanmadığı.
- Sunucunun bizimle anlaştığı TLS sürümü.
Sertifika neden reddedilir?
- Süresi dolmuş. Yenileme çalışmayı bırakmış: artık çalışmayan bir cron ya da zamanlayıcı, artık geçmeyen bir DNS ya da HTTP doğrulaması, veya dosyayı yenileyip hiç yeniden yüklenmemiş bir sunucu.
- Bu ad için geçerli değil. Sertifika ornek.com'u kapsıyor ama biri www.ornek.com'u açtı, ya da sunucu başka bir sitenin varsayılan sertifikasını gönderiyor. Paylaşımlı hostingde yeni alan adı eklendikten sonra sık görülür.
- Eksik zincir. Sunucu kendi sertifikasını ara sertifika olmadan gönderiyor. Site bir tarayıcıda düzgün görünüp başka bir araçta ya da cihazda hata verebilir.
- Kendinden imzalı. Test için olur, herkese açık bir site için asla.
- Henüz geçerli değil. Başlangıç tarihi ileride; genelde sertifikayı üreten sunucunun saati yanlıştır.
Bitiş tarihi ve yenileme
Let's Encrypt sertifikaları bugün 90 gün geçerli; Let's Encrypt bu süreyi 2028'e kadar 45 güne indireceğini duyurdu. ACME Renewal Information desteklemeyen istemciler için önerisi, sertifikayı ömrünün yaklaşık üçte ikisinde yenilemek. 90 günlük bir sertifikada bu, bitişe 30 gün kala demek; daha az gün kalmışsa yenileme büyük ihtimalle başarısız oluyordur.
14 günün altını işaretliyoruz; tam rapor da aynı eşiği kullanıyor. Beklemeden yenilemeyi elle çalıştır ve verdiği hatayı oku.
www ve www'suz adres aynı sertifikayı istiyor
İnsanlar ikisini de yazıyor. Tarayıcı sertifikayı herhangi bir yönlendirmeyi görmeden önce kontrol eder; https://www.ornek.com için geçerli sertifika yoksa sunucun ziyaretçiyi ornek.com'a gönderecek olsa bile ziyaretçi uyarı görür.
Çözüm iki adı tek sertifikaya koymak. Certbot'ta bu tek komut, örneğin certbot certonly -d ornek.com -d www.ornek.com; cPanel ve Plesk gibi panellerde de genelde www sürümü için bir onay kutusu vardır.