SSL Sertifikası Kılavuzu: Başlangıçtan Uzmanlığa, Web Sitelerinizin HTTPS Yolculuğuna Başlayın

2 dakika okuma.
2026-03-13
2,291
Aşağıdaki bağlantılar üzerinden alışveriş yaptığınızda, sizin için ek bir maliyet olmadan komisyon kazanıyorum.

Günümüz internet ortamında, web sitesi güvenliği kullanıcıların güveninin temel taşıdır. SSL sertifikası, bu güvenliği sağlamanın temel teknolojisidir ve istemci (örneğin tarayıcı) ile sunucu arasında şifreli bir bağlantı kurarak, iletilen tüm verilerin gizli ve bütün olmasını sağlar. SSL sertifikası kullanan bir web sitesini ziyaret ettiğinizde, adres çubuğunda “https://” ön ekli ve bir kilit simgesi görünür; bu da bağlantının güvenli olduğunu gösterir.

SSL sertifikası olmayan web siteleri “http://” protokolünü kullanır ve verileri şifresiz olarak iletilir; bu da verilerin üçüncü şahıslar tarafından kolayca ele geçirilmesine ve dinlenmesine neden olur. Bu durum, giriş yapmayı, ödeme yapmayı veya kişisel bilgileri göndermeyi gerektiren web siteleri için büyük bir risktir. Bu nedenle, ister kişisel bloglar olsun, ister kurumsal web siteleri isterse e-ticaret platformları; SSL sertifikası kullanmak temel ve zorunlu bir adımdır.

SSL sertifikasının temel çalışma prensibi

SSL sertifikasının temel işlevi, HTTPS protokolünü etkinleştirmektir ve bunun arkasında gizli bir şifreleme ve doğrulama mekanizması yatmaktadır.

Asimetrik şifreleme ile simetrik şifrelemenin birleştirilmesi

SSL/TLS el sıkma (handshake) süreci, iki farklı şifreleme yöntemini ustaca bir araya getirir. Öncelikle, bir “oturum anahtarı”nın güvenli bir şekilde değiş tokuşu için asimetrik şifreleme (örneğin RSA, ECC) kullanılır. Sunucu özel anahtarı elinde tutar; buna karşılık gelen genel anahtar ise SSL sertifikasında bulunur ve tarayıcıya gönderilir.

Tarayıcı, bu genel anahtarı kullanarak rastgele oluşturulmuş bir “ön anahtar”ı şifreler ve bunu sunucuya gönderir; yalnızca özel anahtara sahip olan sunucu bu anahtarı çözebilir. Her iki taraf da bu “ön anahtar”a dayanarak aynı “oturum anahtarını” hesaplar. Daha sonra iletişim, bu “oturum anahtarı” kullanılarak yapılan simetrik şifreleme (örneğin AES) yöntemiyle devam eder; çünkü simetrik şifreleme, büyük miktarda veri işlerken daha yüksek verimlilik sağlar.

Bluehost SSL sertifikası.
Bluehost SSL sertifikası.
BlueHost SSL sertifikaları, 1-2 yıllık uzatma süresi seçenekleri sunar, RSA veya ECC algoritmalarını destekler, 4096 bit'e kadar anahtar uzunluğu sağlar ve 1,75 milyon ABD dolarına kadar garanti tutarı sunar.
Aylık $7,49 USD'den başlayan fiyatlarla.
Bluehost SSL sertifikasına erişin →
hosting.com SSL sertifikası.
hosting.com SSL sertifikası.
Uygun fiyatlı DV, OV, EV SSL sertifikaları, en yüksek 256 bit şifreleme, 5 milyon ila 100 milyon ABD doları tutarında garanti ve 7/24 destek.
Aylık $2.5 USD'den başlayan fiyatlarla.
Hosting.com SSL sertifikasına erişin. →

Dijital Sertifikalar ve CA’nın Güven Zinciri

SSL sertifikası aslında dijital bir dosyadır ve içinde web sitesinin kamusal anahtarı, sahibinin kimlik bilgileri ve bu sertifikayı veren sertifika yetkilendirme kuruluşunun dijital imzası bulunur. Tarayıcılarda, güvenilir kök sertifika yetkilendirme kuruluşlarının listesi yerleşik olarak bulunur.

Tarayıcı, sunucudan gelen sertifikayı aldığında, sertifikanın imzasının güvendiği CA (Certificate Authority – Sertifika Yetkilisi)“dan geldiğini doğrular; ayrıca sertifikanın geçerlilik süresi içinde olup olmadığını ve ziyaret edilen alan adıyla eşleşip eşleşmediğini kontrol eder. Bu doğrulama süreci, ”güven zinciri”ni oluşturur ve kullanıcıların sahte (dolandırıcılık amaçlı) web sitelerine değil, gerçek ve yasal web sitelerine bağlandıklarından emin olur.

SSL sertifikalarının ana tipleri ve seçimi.

Doğrulama seviyesine ve kapsanan alan adı sayısına göre, SSL sertifikaları farklı ihtiyaçları karşılamak için aşağıdaki türlere ayrılır:

Domain doğrulama sertifikası.

DV sertifikaları, en hızlı verilen ve en düşük maliyetli sertifika türleridir. CA (Certificate Authority – Sertifika Yetkilisi), başvuru sahibinin alan adı üzerindeki kontrol haklarını doğrular (örneğin, alan adına kayıtlı e-posta adresine doğrulama e-postası göndererek veya belirli DNS kayıtları ayarlayarak). Temel şifreleme özellikleri sunar ve kişisel web siteleri, bloglar veya test ortamları için uygundur. Tarayıcılar, kilit işareti ve HTTPS protokolünü gösterir.

Kuruluş doğrulama sertifikası.

OV sertifikaları, DV (Domain Validation) doğrulamasının yanı sıra, başvuru yapan kuruluşun gerçekliğine yönelik de sıkı incelemeler yapar. CA (Certificate Authority), şirketin resmi kayıt bilgilerini (örneğin işletme lisansını) doğrular. Sertifika detaylarında doğrulanmış şirket adı yer alır ve bu da kurumsal kullanıcıların güvenini artırmaya yardımcı olur. Genellikle kurumsal web siteleri ve ticari platformlarda kullanılır.

Genişletilmiş doğrulama sertifikası.

EV sertifikaları, en sıkı doğrulama süreçlerinden geçen ve en yüksek güven seviyesine sahip sertifikalardır. Kurumsal doğrulamanın yanı sıra, CA (Certificate Authority – Sertifika Yetkilisi) daha kapsamlı arka plan incelemeleri de yapar. En önemli özelliği, bazı tarayıcılarda EV sertifikası bulunan web sitelerinin adres çubuğunda doğrudan yeşil renkte şirket adının görünmesidir; bu da kullanıcılara en doğrudan kimlik doğrulama imkanı sunar. Finans, ödeme ve büyük e-ticaret siteleri genellikle bu tür sertifikaları kullanır.

Çoklu alan adı ve joker karakter sertifikası.

Doğrulama seviyesinin yanı sıra, kapsama alanına göre de seçim yapılabilir. Tek alan adı sertifikası yalnızca belirli bir alan adını korur (örneğin…). www.example.comÇok alan adlı sertifikalar, tek bir sertifika içinde birbirinden tamamen farklı birden fazla alan adını içerebilir. Jenerik (wildcard) sertifikalar ise bir ana alan adını ve tüm aynı seviyedeki alt alan adlarını koruyabilir. *.example.com Örtme blog.example.com, shop.example.comBirden fazla alt sitesi olan kuruluşlar için oldukça esnek ve verimlidir.

SSL sertifikası nasıl talep edilir ve kurulur?

SSL sertifikasının dağıtım süreci genellikle başvuru, doğrulama, indirme ve kurma adımlarını içerir.

UltaHost SSL sertifikası.
DV, EV, OV sertifikaları, en fazla $1, 750.000 ABD doları teminat tutarını destekler, sınırsız alt alan adını destekler, iOS ve Android uygulamalarını destekler ve 20%'den başlayan aylık $15,95 ABD doları fiyatla 30 günlük para iade garantisi sunar.

Sertifika Başvuru Süreci

Öncelikle, sunucunuzda veya barındırma platformunuzda bir CSR (Certificate Signing Request – Sertifika İmzalama İsteği) dosyası oluşturmanız gerekiyor. CSR dosyası, genel anahtarınızı ve CA’ya (Certificate Authority – Sertifika Yetkilisi) göndereceğiniz kuruluş bilgilerini içerir. Daha sonra, sertifika talebinde bulunmak için seçtiğiniz CA’ya veya onun acentesine bu CSR dosyasını gönderin.

Seçtiğiniz sertifika türüne göre ilgili doğrulama sürecini tamamlayın. DV sertifikaları için doğrulama genellikle birkaç dakika ile birkaç saat arasında tamamlanır; OV/EV sertifikaları ise birkaç gün sürer. Doğrulama başarılı olduktan sonra, CA’dan SSL sertifika dosyasını alacaksınız (genellikle içinde…).crt.cerDosya ve olası ara sertifika zincirleri.

Sunucu Kurulumu ve Yapılandırması

Yükleme adımları, kullanılan sunucu yazılımına göre değişiklik gösterir. Popüler Apache sunucuları için, sanal sunucu (virtual host) dosyalarını yapılandırmanız, sertifika dosyasının, özel anahtar dosyasının ve sertifika zinciri dosyasının yolunu belirtmeniz gerekir. Nginx sunucuları için de, SSL sertifikasının ve anahtarının bulunduğu yeri sunucu yapılandırma bölümünde belirtmeniz gerekmektedir.

Yükleme işlemi tamamlandıktan sonra, tüm HTTP trafiğinin zorunlu olarak HTTPS’ye yönlendirilmesini sağlayın. Bu, sunucu ayarlarında bulunan 301 yönlendirme kuralları aracılığıyla gerçekleştirilebilir. Son olarak, çevrimiçi SSL denetim araçlarını kullanarak sertifikanın doğru bir şekilde yüklendiğini, güvenilir olduğunu ve güvenli şifreleme paketlerinin doğru şekilde yapılandırıldığını doğrulayın.

Sertifika Yaşam Döngüsü Yönetimi ve En İyi Uygulamalar

Sertifikaların dağıtılması tek seferlik bir işlem değildir; etkili bir yaşam döngüsü yönetimi, güvenliğin sürdürülmesi için hayati öneme sahiptir.

Zamanında yenileme ve otomasyon

SSL sertifikalarının belirgin bir geçerlilik süresi vardır. Eskiden sertifika süreleri birkaç yıl kadar olabiliyordu; ancak ağ güvenliğinin genel esnekliğini artırmak amacıyla endüstri standartları bu süreyi genellikle bir yıla veya daha kısa bir süreye indirdi. Sertifikanızın süresi dolmadan önce mutlaka yenilenmesi gerekmektedir. Aksi takdirde web sitenizde güvenlik uyarıları görünecek ve kullanıcılar sitenize erişemeyecektir.

强烈推荐使用自动化工具管理证书续订。Let‘s Encrypt等免费CA提供了完全自动化的ACME协议,可以自动完成验证、签发和部署,极大降低了管理负担和人为遗忘的风险。

HTTP/2’yi etkinleştirin ve güvenlik ayarlarını güçlendirin.

Sertifikanın yüklenmesinin yanı sıra, ek güvenlik ayarlamaları da yapılmalıdır. Güvenli olmayan eski protokollerin (örneğin SSLv2, SSLv3) ve zayıf şifreleme paketlerinin devre dışı bırakıldığından emin olun. HTTP/2 protokolünün etkinleştirilmesi, HTTPS sitelerinin performansını önemli ölçüde artırabilir.

Aynı zamanda, HSTS (HTTP Strict Transport Security) politikasının uygulanmasını da düşünebilirsiniz. Bu politika, yanıt başlıkları aracılığıyla tarayıcılara belirli bir süre boyunca web sitesine yalnızca HTTPS üzerinden erişilmesi gerektiğini bildirir ve bu da SSL çıkarma (SSL stripping) saldırılarına karşı etkili bir koruma sağlar. Web sitenizi, büyük tarayıcıların yerleşik HSTS önceden yükleme (preloading) listelerine ekletmek ise daha kapsamlı bir güvence olacaktır.

Özetle.

SSL sertifikaları, güvenli ve güvenilir bir internet ortamı oluşturmanın temel taşlarıdır. En temel DV sertifikalarından en yüksek güven düzeyini sağlayan EV sertifikalarına kadar, farklı ölçeklerdeki web siteleri için özel olarak tasarlanmış şifreleme ve kimlik doğrulama çözümleri sunarlar. SSL sertifikalarının çalışma prensiplerini anlamak, doğru sertifika türünü seçmek, kurulumunu doğru bir şekilde gerçekleştirmek ve sürekli bir yaşam döngüsü yönetimi uygulamak, her web sitesi sahibi, geliştirici ve operasyonel personel için temel becerilerdir. HTTPS’yi benimsemek sadece bir güvenlik önlemi değil; aynı zamanda kullanıcı deneyimi ve arama motoru sıralamaları açısından da olumlu bir yatırımdır ve dijital çağda web sitelerinin ayakta kalabilmesi için kaçınılmaz bir seçenektir.

Sıkça Sorulan Sorular.

Web sitesinde bir işlem (satın alma/satma) özelliği yoksa bile SSL sertifikasına ihtiyaç var mı?

Evet, gerçekten çok gerekiyor. Modern tarayıcılar tüm HTTP sitelerini “güvenli değil” olarak işaretliyor ve bu, kullanıcıların güvenini ve sitelerin profesyonel imajını ciddi şekilde etkiliyor. Ayrıca, Google gibi arama motorları HTTPS’yi arama sıralamalarında olumlu bir faktör olarak değerlendiriyor. Hatta sadece statik bir gösterim sayfası olsa bile, SSL sertifikası kullanıcı gizliliğini koruyarak içeriğin değiştirilmesini engelliyor.

HTTPS, web sitelerinin hızını yavaşlatır mı?

Eski SSL protokolüyle yapılan el sıkışma (handshake) işlemleri küçük gecikmelere neden olurdu; ancak modern TLS protokolleri ve donanım performansları bu süreci büyük ölçüde iyileştirdi. HTTP/2 protokolünün kullanılması ve şifreleme algoritmalarının optimize edilmesi gibi yöntemlerle, HTTPS sitelerinin performansı HTTP ile kıyaslanabilir hatta daha hızlı olabilir. Performans üzerindeki küçük kayıplar, sağladığı büyük güvenlik ve güvenlik avantajlarıyla kıyaslandığında kesinlikle kabul edilebilir düzeydedir.

Ücretsiz SSL sertifikalarının ücretli olanlardan ne farkı var?

免费证书(如Let‘s Encrypt签发的大多为DV证书)在加密强度上与付费证书并无区别。主要区别在于:免费证书有效期短(通常90天),需频繁自动续订;一般只提供域名验证;不提供资金赔偿保障。付费证书则提供OV/EV级验证、更长的可选有效期、技术支持以及因证书问题导致损失的经济赔偿担保。

SSL sertifikası yüklendikten sonra neden tarayıcı hala güvensiz olarak gösteriliyor?

Bu durum genellikle “karışık içerik” (mixed content) nedeniyle olur. Ana sayfa HTTPS üzerinden yüklenmesine rağmen, sayfada yer alan bazı kaynaklar (resimler, JavaScript dosyaları, CSS dosyaları vb.) güvenli olmayan HTTP bağlantıları aracılığıyla yüklenir. Bu durum, tarayıcının sayfayı güvenli olmayan olarak değerlendirmesine neden olur. Sorunu çözmek için sayfadaki tüm kaynakların HTTPS bağlantıları kullanmasını sağlamanız gerekir. Hangi kaynakların güvenli olmayan bağlantılar kullandığını görmek için geliştirici araçlarının konsolunu kullanabilirsiniz.

Bir SSL sertifikası, birden fazla sunucu veya alan adı için kullanılabilir mi?

Bu, sertifika türüne bağlıdır. Tek alan adına sahip sertifikalar genellikle yalnızca belirli bir alan adı için kullanılabilir. Çok alan adına sahip sertifikalar, satın alındığında aynı sertifika altına birden fazla farklı alan adının eklenmesine olanak tanır. Jenerik (wildcard) sertifikalar ise bir alan adını ve tüm alt alan adlarını korur. Eğer yük dengelemesi (load balancing) sağlamak için aynı hizmeti birden fazla sunucuda dağıtmak istiyorsanız, birçok sertifika yetkilendirme kuruluşu (CA – Certificate Authority) aynı sertifika için birden fazla kopya talep etmenize izin verir.