SSL Sertifikası Kullanım Kılavuzu: Başlangıçtan Uzmanlığa, Web Sitelerinin Güvenliğini ve Güvenilirliğini Sağlamak

2 dakika okuma.
2026-03-19
3,015
Aşağıdaki bağlantılar üzerinden alışveriş yaptığınızda, sizin için ek bir maliyet olmadan komisyon kazanıyorum.

Günümüz internet ortamında, veri güvenliği web sitelerinin işleyişinin temel taşıdır. Kullanıcılar bir web sitesine eriştiğinde, kullanıcılar ile sunucu arasındaki bilgi alışverişi korunmazsa, bu bilgilerin dinlenmesi veya değiştirilmesi çok kolaydır. SSL sertifikası bu konuda hayati bir rol oynar; bir dijital kilit gibi işlev görerek, web sitesi ile ziyaretçinin tarayıcısı arasındaki iletişim kanalını şifreler ve verilerin aktarım sırasında gizliliğini ve bütünlüğünü sağlar.

“https://” ile başlayan bir web sitesini ziyaret ettiğinizde ve adres çubuğunda yeşil bir kilit simgesi gördüğünüzde, bu web sitesinin geçerli bir SSL sertifikası olduğu anlamına gelir. Bu sadece teknik bir önlem değil; aynı zamanda kullanıcı güvenini kazanmak ve web sitesinin profesyonel imajını artırmak için de çok önemlidir. İster hassas ödeme bilgileriyle ilgileniyor olun, ister giriş bilgilerinizi giriyor olun, isterse sadece web sitesini geziniyor olun; SSL, modern internet güvenliğinin vazgeçilmez bir parçası haline gelmiştir.

SSL sertifikasının temel çalışma prensibi

SSL sertifikalarının değerini anlamak için, öncelikle bunların arkasındaki teknik temelleri, yani “asimetrik şifreleme” ve “el sıkışma protokolünü” (handshake protocol) anlamak gerekmektedir.

Tavsiye edilen okuma SSL Sertifikası Ayrıntılı Rehberi: Türler, Seçim, Kurulum ve Güvenli Dağıtım Kılavuzu

Asimetrik şifreleme ile simetrik şifrelemenin birleştirilmesi

SSL/TLS protokolü, iki farklı şifreleme yönteminin avantajlarını bir araya getirir. Bağlantı ilk kurulduğunda, asimetrik şifreleme (genellikle RSA veya ECC algoritmaları) kullanılır. Sunucunun hem bir kamuya açık anahtarı hem de gizli bir özel anahtarı vardır. Kamuya açık anahtar, SSL sertifikasında bulunur; özel anahtar ise sunucu tarafından gizli olarak saklanır. İstemci (tarayıcı) sunucuya bağlandığında, sunucu kendi SSL sertifikasını gönderir ve bu sertifika kamuya açık anahtarı içerir.

Bluehost SSL sertifikası.
Bluehost SSL sertifikası.
BlueHost SSL sertifikaları, 1-2 yıllık uzatma süresi seçenekleri sunar, RSA veya ECC algoritmalarını destekler, 4096 bit'e kadar anahtar uzunluğu sağlar ve 1,75 milyon ABD dolarına kadar garanti tutarı sunar.
Aylık $7,49 USD'den başlayan fiyatlarla.
Bluehost SSL sertifikasına erişin →
hosting.com SSL sertifikası.
hosting.com SSL sertifikası.
Uygun fiyatlı DV, OV, EV SSL sertifikaları, en yüksek 256 bit şifreleme, 5 milyon ila 100 milyon ABD doları tutarında garanti ve 7/24 destek.
Aylık $2.5 USD'den başlayan fiyatlarla.
Hosting.com SSL sertifikasına erişin. →

Tarayıcı, bu genel anahtar kullanarak rastgele oluşturulan bir “oturum anahtarı”nı şifreler ve ardından bu anahtarı sunucuya gönderir. Yalnızca ilgili özel anahtara sahip olan sunucu, bu bilgiyi şifreleyerek “oturum anahtarını” çözebilir. Daha sonra, taraflar bu “oturum anahtarı” kullanarak hızlı ve simetrik bir şekilde iletişim kurarlar. Bu kombinasyon yöntemi, hem anahtar değişiminin güvenliğini hem de sonraki büyük miktardaki verilerin şifrelenmesinin verimliliğini sağlar.

TLS el sıkma protokolü süreci.

Tam bir TLS el sıkma (handshake) işlemi, güvenli bir bağlantının kurulmasının temelidir. İlk olarak, istemci (client), sunucuya “Client Hello” mesajını gönderir. Bu mesajda, istemcinin desteklediği TLS sürümleri, kullanılan şifreleme paketleri (encryption suites) ve rastgele bir sayı bulunur.

Sunucu, “Server Hello” mesajını gönderir; her iki tarafın da desteklediği TLS sürümünü ve şifreleme paketini seçer, ardından kendi rastgele sayısını ve SSL sertifikasını gönderir. Sertifika, sunucunun kamusal anahtarını ve sertifika veren kuruluş (CA) tarafından imzalanmış kimlik bilgilerini içerir.

İstemci, sertifikanın geçerliliğini doğrular (güvenilir bir CA tarafından mı imzalandığı, geçerlilik süresi içinde olup olmadığı, alan adının eşleşip eşleşmediği vb.). Doğrulama başarılı olduktan sonra, istemci sertifikadaki kamuyu kullanarak hazırlanan ana anahtarı şifreler ve bunu sunucuya gönderir.

Tavsiye edilen okuma SSL Sertifikalarının Derinlemesine Analizi: Prensiplerden Dağıtıma Kadar – Web Sitelerinin Güvenliğini Sağlamanın Temel Rehberi

Sunucu, özel anahtar kullanarak hazırlık anahtarını şifreler. Daha sonra, taraflar iki rastgele sayı ve bu hazırlık anahtarını kullanarak aynı oturum anahtarını bağımsız olarak oluştururlar. El sıkışma işlemi tamamlandıktan sonra, taraflar oturum anahtarını kullanarak şifreli, simetrik iletişime başlarlar.

SSL sertifikalarının ana tipleri ve seçimi.

Her SSL sertifikası aynı düzeyde doğrulama ve güvence sunmaz. Doğrulama derinliğine ve kullanım senaryosuna göre, esas olarak aşağıdaki üç türe ayrılırlar:

Domain doğrulama sertifikası.

DV sertifikaları, en hızlı ve en düşük maliyetli sertifika türleridir. Sertifika veren kuruluşlar, başvuru sahibinin alan adı üzerindeki kontrol haklarını doğrular; bu genellikle belirtilen bir e-posta adresinin (örneğin admin@alan-adı) doğrulanması, web sitesinin kök dizinine belirli bir dosyanın yerleştirilmesi veya bir DNS kaydının eklenmesi yoluyla yapılır. Doğrulama süreci tamamen otomatiktir ve sertifika birkaç dakika içinde verilir.

UltaHost SSL sertifikası.
DV, EV, OV sertifikaları, en fazla $1, 750.000 ABD doları teminat tutarını destekler, sınırsız alt alan adını destekler, iOS ve Android uygulamalarını destekler ve 20%'den başlayan aylık $15,95 ABD doları fiyatla 30 günlük para iade garantisi sunar.

DV sertifikaları, kişisel web siteleri, bloglar, test ortamları veya sıkı kimlik doğrulaması gerektirmeyen iç servisler için çok uygundur. Temel şifreleme özellikleri sunar; ancak sertifikada şirket adı yer almadığından, ticari web siteleri için güven seviyesi nispeten düşüktür.

Kuruluş doğrulama sertifikası.

OV sertifikaları, DV sertifikalarına kıyasla daha yüksek bir güven seviyesi sunar. Alan adı sahipliğini doğrulamanın yanı sıra, CA (Sertifika Yetkilisi) başvuru yapan kuruluşun gerçek varlığını da manuel olarak incelemektedir. Bu inceleme, şirketin hükümet kayıt kurumlarındaki bilgilerinin, telefon numaralarının vb. kontrolünü içerir. İnceleme genellikle birkaç iş günü sürer.

OV sertifikası verildiğinde, sertifikanın ayrıntılarında doğrulanmış şirket adı yer alır. Kullanıcılar tarayıcı adres çubuğundaki kilit simgesine tıklayarak sertifika detaylarını görebilirler; bu da kullanıcıların web sitesinin arkasındaki gerçek kuruluşa olan güvenlerini artırmaya yardımcı olur. OV sertifikaları, e-ticaret siteleri, şirket resmi web siteleri ve güvenilir bir iş imajı oluşturmak isteyen kurumlar için ideal bir seçenektir.

Tavsiye edilen okuma SSL Sertifikası nedir? Prensipinden türlerine ve başvuru-sertifika kurulum sürecine kadar kapsamlı bir rehber

Genişletilmiş doğrulama sertifikası.

EV sertifikaları, en sıkı doğrulama süreçlerinden geçen ve en yüksek güven seviyesine sahip SSL sertifikalarıdır. EV sertifikası başvurusu yapmak için, kuruluşun yasal, fiziksel ve operasyonel varlığının doğrulanması da dahil olmak üzere en kapsamlı incelemelerden geçilmesi gerekmektedir. Bazı yargı bölgelerinde, avukat mektubu veya muhasebeci belgesi gibi ek belgelerin sunulması da gerekebilir.

En belirgin özellik, EV sertifikalarını destekleyen tarayıcılarda, EV sertifikası bulunan bir web sitesine erişildiğinde adres çubuğunda sadece kilit işareti görünmekle kalmaz, aynı zamanda doğrulanmış şirket adı da yeşil renkte ve vurgulanmış bir şekilde gösterilir. Bu özellik, çevrimiçi bankacılık, finans kurumları, büyük e-ticaret platformları gibi son derece hassas işlemler yürüten web siteleri için en yüksek seviyede görsel güven işareti sağlar. Son yıllarda bazı tarayıcılar EV sertifikalarının kullanıcı arayüzünü basitleştirmiş olsa da, arkasındaki katı doğrulama süreçleri hala bu sertifikaları yüksek güvenlik gerektiren senaryolar için altın standart haline getirmektedir.

SSL Sertifikası Başvurusu, Kurulumu ve Dağıtımı İçin Pratik Adımlar

Bir web sitesine SSL sertifikası dağıtmak sistematik bir süreçtir; anahtar çiftinin oluşturulmasından son konfigürasyonun tamamlanmasına kadar her adım son derece önemlidir.

Sertifika başvuru ve verme süreci.

İlk adım, sunucunuzda bir özel anahtar ve sertifika imza isteği (Certificate Signing Request – CSR) oluşturmaktır. Özel anahtarın güvenli bir şekilde saklanması gerekmektedir ve kesinlikle ifşa edilmemelidir. CSR, sizin kamusal anahtarınızı ve sertifikaya eklenmesi gereken bilgileri (örneğin alan adı, kuruluş bilgileri vb.) içerir.

İkinci adım, seçtiğiniz sertifika yetkilendirme kuruluşuna CSR (Certificate Signing Request – Sertifika İmzalama İsteği) dosyasını göndermektir ve başvurduğunuz sertifika türüne göre ilgili doğrulama sürecini tamamlamaktır. DV (Domain Validation – Alan Adı Doğrulama) sertifikaları için bu genellikle hızlı bir süreçtir; OV/EV (Organizational Validation/Evil Verification – Kurumsal Doğrulama/Kötü Amaçlı Doğrulama) sertifikaları için ise gerekli belgeleri CA (Certificate Authority – Sertifika Yetkilendirme Kuruluşu) ile paylaş

İnceleme onaylandıktan sonra, CA sertifika dosyasını (genellikle bir `.crt` veya `.pem` dosyası) düzenler. Sertifika dosyasını ve olası ara sertifika zinciri dosyalarını alacaksınız. Sertifikalarınızı mutlaka güvenilir bir CA’dan satın alın veya ücretsiz olarak talep edin; çünkü tarayıcıların “kök sertifika deposunda” bu güvenilir CA’ların kök sertifikaları önceden bulunur ve bu da güven zincirinin kurulmasının temelidir.

Sunucu Kurulumu ve Yapılandırması

Sertifika dosyasını aldıktan sonra, bunu daha önce oluşturduğunuz özel anahtarla birlikte web sunucusuna yüklemeniz gerekmektedir. Yaygın olan Nginx ve Apache sunucularını örnek alalım.

Nginx için, sunucu bloğu yapılandırma dosyasını düzenlemeniz gerekiyor. 443 numaralı portu dinleyen yapılandırma bölümünde gerekli ayarları belirtmelisiniz.ssl_certificateKomut, sertifika dosyanıza (sertifika zincirini içeren dosya) işaret etmekte ve belirli bir ayarı belirtmektedir.ssl_certificate_keyKomut, özel anahtar dosyanıza işaret etmektedir. Aynı zamanda, güçlü bir şifreleme paketi yapılandırılmalı ve SSLv2, SSLv3 gibi güvenli olmayan SSL/TLS sürümleri devre dışı bırakılmalıdır.

Apache için, SSL motorunu sanal sunucu ayarlarında etkinleştirmeniz ve bunu kullanmanız gerekmektedir.SSLCertificateFileSSLCertificateKeyFileKomutlar, sertifikanın ve özel anahtarın yollarını ayrı ayrı belirtir. Aynı şekilde yapılandırma yapılması gerekmektedir.SSLProtocolGüvenli TLS sürümlerinin kullanımını sınırlamak için…

Yükleme işlemi tamamlandıktan sonra, yapılandırmaların etkinleşmesi için web sunucusunu yeniden başlatın. Daha sonra, tüm HTTP isteklerinin HTTPS’ye yönlendirilmesi gerekmektedir; bu, sunucu yapılandırma kuralları aracılığıyla kolayca sağlanabilir ve böylece kullanıcıların her zaman güvenli bir bağlantı kullanmaları garanti altına alınır.

Dağıtımdan Sonra Kontrol ve Bakım

Sertifikanın kurulmasının ardından, çevrimiçi SSL denetim araçlarını (örneğin SSL Labs’ın SSL Test aracını) kullanarak kapsamlı bir tarama yapmak çok önemlidir. Bu araçlar, yapılandırmanızın güvenlik seviyesini değerlendirir, sertifikanın geçerli olup olmadığını, güvenilir bir CA tarafından verilip verilmediğini, şifreleme paketlerinin gücünü ve OCSP gibi son teknolojilerin desteklenip desteklenmediğini kontrol eder ve A’dan F’ye kadar puanlar verir. Hedef, A veya A+ derecesine ulaşmaktır.

证书维护的核心是有效期管理。SSL证书都有有效期(通常为一年或更短),过期会导致网站无法访问并出现安全警告。必须建立监控机制,在证书到期前及时续订和更换。自动化工具如Certbot(配合Let‘s Encrypt免费证书)可以简化这一过程。同时,定期关注加密标准的变化,及时更新服务器配置以应对新出现的漏洞。

İleri Düzey Uygulamalar ve En İyi Uygulamalar

Temel dağıtımın yanı sıra, ilgili teknolojileri derinlemesine anlamak ve uygulamak, web sitesinin güvenliğini ve performansını büyük ölçüde artırabilir.

HTTP/2’yi Uygulamak ve Performansı Artırmak

SSL sertifikasının dağıtılması, HTTP/2 protokolünün etkinleştirilmesi için bir önkoşuldur. HTTP/2, çoklu yollama (multiplexing), başlık sıkıştırma (header compression), sunucu tarafından içerikin otomatik olarak gönderilmesi (server push) gibi birçok önemli iyileştirmeye sahiptir ve bu özellikler sayesinde gecikmeleri önemli ölçüde azaltarak sayfa yükleme hızını artırır.

HTTP/2’yi etkinleştirmek genellikle, bunu destekleyen sunucularda (örneğin Nginx 1.9.5+ veya Apache 2.4.17+) ilgili modülleri aktif hale getirmekle mümkündür. HTTPS ile birleştirildiğinde, sadece güvenlik elde etmekle kalmaz, aynı zamanda performans avantajları da sağlanır. Ayrıca, TLS oturum yenileme mekanizmalarını (örneğin oturum tanımlayıcıları veya daha verimli oturum jetonları) etkinleştirmek, tekrarlanan el sıkışma işlemlerinin neden olduğu yükü azaltabilir.

Güvenlik ayarlarını güçlendirin.

Sadece sertifikaların dağıtılması yeterli değildir; çeşitli saldırılara karşı korunmak için güçlendirilmiş güvenlik ayarları gereklidir. Öncelikle, bilinen tüm güvensiz protokol sürümleri devre dışı bırakılmalı ve yalnızca TLS 1.2 ve TLS 1.3 etkinleştirilmelidir. TLS 1.3, protokol el sıkma (handshake) sürecini daha da basitleştirir ve güvensiz şifreleme algoritmalarını kaldırır, bu sayede daha yüksek güvenlik sağlar.

İkincisi, şifreleme paketlerinin sırasını dikkatlice ayarlayın; öncelikle ileri yönlü gizlilik sağlayan anahtar değişim algoritmalarını (örneğin ECDHE) kullanın ve bunları güçlü şifreleme algoritmaları (örneğin AES-GCM) ile birleştirin. Bu, sunucunun özel anahtarının gelecekte ele geçirilmesi durumunda bile geçmişteki iletişim kayıtlarının şifrelenmiş kalmasını sağlar.

HSTS’yi etkinleştirmek önemli bir adımdır. Bunu, HTTP yanıt başlıklarına belirli bilgiler ekleyerek yapabilirsiniz.Strict-Transport-SecurityTarayıcıya, belirli bir süre boyunca (örneğin bir yıl) söz konusu sitenin yalnızca HTTPS protokolü üzerinden erişilebileceği bildirilebilir. Böylece, bir http bağlantısı girilse veya bir http bağlantısı tarafından yönlendirilse bile, tarayıcı otomatik olarak https protokolüne geçer. Bu, SSL sökme (SSL stripping) saldırılarını etkili bir şekilde önler. Önemli siteler için, alan adının tarayıcının HSTS (HTTP Strict Transport Security) önceden yükleme listesine eklenmesi de düşünülebilir.

Özetle.

SSL sertifikaları, başlangıçta sadece seçmeli bir teknoloji iken, günümüzde web sitelerinin güvenliği ve güvenilirliğinin temel taşı haline gelmiştir. Şifreleme teknolojileri sayesinde veri aktarımının gizliliğini sağlar ve kimlik doğrulama mekanizmalarıyla kullanıcıların gerçek ve güvenilir sunuculara eriştiğinden emin olur. Basit DV sertifikalarından, titiz incelemelerden geçen EV sertifikalarına kadar, farklı türdeki SSL sertifikaları; kişisel bloglardan finans kuruluşlarına kadar çeşitli güvenlik ve güven gereksinimlerini karşılar.

SSL sertifikasının başarılı bir şekilde dağıtılması, sadece doğru başvuru, kurulum ve yapılandırmayı içermekle kalmaz; aynı zamanda sonraki süreçlerdeki sürekli bakımı, güvenliğin güçlendirilmesini ve performansın optimize edilmesini de kapsar. HTTPS’yi zorunlu kılmak, HSTS’yi etkinleştirmek, güçlü şifreleme protokollerini yapılandırmak ve HTTP/2 gibi en iyi uygulamaları benimsemek sayesinde web sitesi operatörleri, güvenli bir ortam sağlarken aynı zamanda daha iyi bir erişim deneyimi de sunabilirler. Günümüzde giderek karmaşıklaşan siber güvenlik tehditleri karşısında, SSL/TLS teknolojilerini doğru bir şekilde anlamak ve uygulamak, her web sitesi sorumlusunun ve geliştiricisinin sahip olması gereken temel becerilerdendir.

Sıkça Sorulan Sorular.

Ücretsiz SSL sertifikalarının ücretli olanlardan ne farkı var?

免费证书(如Let‘s Encrypt颁发的)通常是域名验证型证书,提供了与付费DV证书相同的加密强度。主要区别在于服务支持、保险担保和证书类型选择。付费证书提供人工客服支持、因证书问题导致数据泄露的赔偿保险,并且可以申请OV或EV等需要身份验证的证书类型。免费证书非常适合个人项目或预算有限的场景,而企业级应用通常选择付费证书以获得更全面的服务和信任背书。

SSL sertifikası yüklendikten sonra web sitesine erişim yavaşladıysa ne yapmalıyım?

SSL/TLS protokolünün kullanılması gerçekten ek hesaplama yükleri getirir; bu yükler özellikle bağlantı kurulurken gerçekleşen “el sıkma” (handshake) işlemi sırasında ortaya çıkar. Ancak optimizasyon yöntemleriyle bu etkiler en aza indirilebilir hatta genel performans artırılabilir. TLS oturumlarının yeniden başlatılmasını (session resumption) etkinleştirmek, her bağlantıda tam bir el sıkma işleminin yapılmasını önler. HTTP/2’yi kullanmak, tek bir TLS bağlantısını daha verimli kullanarak gecikmeleri azaltır. RSA sertifikalarının yerine daha verimli ECC sertifikaları kullanmak, sertifika boyutlarını küçültür ve el sıkma işlemlerini hızlandırır. Ayrıca, sunucunun şifreleme/şifre çözme işlemlerini gerçekleştirebilecek yeterli hesaplama kaynaklarına sahip olduğundan emin olun. Çoğu durumda, optimize edilmiş HTTPS sitelerinin performansı HTTP ile karşılaştırılabilir hatta HTTP/2 sayesinde daha hızlı olabilir.

Çoklu alan adı veya joker karakter içeren sertifikaları nasıl seçmeliyim?

Eğer işletmeniz birden fazla tamamen farklı alan adını (örneğin example.com, example.net, shop.example.org) korumaya ihtiyaç duyuyorsa, birden fazla alan adını destekleyen bir sertifika seçmelisiniz; bu tür sertifikalar, tek bir sertifika içinde birden fazla alan adını eklemenize olanak tanır. Bir ana alan adını ve tüm alt alan adlarını (örneğin *.example.com; yani www.example.com, mail.example.com, blog.example.com vb.) korumak istiyorsanız, joker karakter içeren sertifikalar en ekonomik ve uygun seçenektir. Lütfen unutmayın ki joker karakter içeren sertifikalar genellikle yalnızca birinci seviye alt alan adlarını kapsar (*.example.com, a.b.example.com gibi alt alan adlarını kapsamaz) ve doğrulama ile yönetim süreçleri daha dikkatli bir şekilde yürütülmelidir.

Bir web sitesinin SSL sertifikasının doğru şekilde dağıtılıp dağıtılmadığını nasıl anlayabiliriz?

Birkaç basit adımda bunu kontrol edebilirsiniz. Öncelikle, tarayıcınızı kullanarak web sitesine erişin; adres çubuğunun “https://” ile başladığından ve kilit simgesinin göründüğünden emin olun. Kilit simgesine tıklayarak sertifika ayrıntılarını inceleyin ve sertifikanın geçerlilik süresinin dolmadığından, yetkili bir kuruluş tarafından verildiğinden ve imzasının sizin alan adınıza ait olduğundan emin olun. Daha sonra, SSL Labs SSL Test gibi profesyonel çevrimiçi araçları kullanarak alan adınızı derinlemesine tarayın. Bu araçlar, güvenli olmayan protokoller, zayıf şifreleme algoritmaları, eksik sertifika zincirleri gibi herhangi bir yapısal sorunu belirten ayrıntılı raporlar ve puanlar sunar; bu da kurulumun doğru yapıldığını doğrulamanın güvenilir bir yoludur.