Web sitesinin güvenliğini sağlamanın ilk adımı: SSL sertifikalarının rolünü ve başvuru sürecini derinlemesine anlamak.

2 dakika okuma.
2026-03-13
2,261
Aşağıdaki bağlantılar üzerinden alışveriş yaptığınızda, sizin için ek bir maliyet olmadan komisyon kazanıyorum.

Web sitesinin güvenliğini sağlamanın ilk adımı: SSL sertifikalarının rolünü ve başvuru sürecini derinlemesine anlamak.

SSL sertifikasının temel kavramları ve temel ilkeleri

SSL sertifikası, yani Güvenli Yuva Katmanı sertifikası, SSL/TLS protokolüne uygun bir dijital sertifikadır. Temel işlevi, istemci (örneğin web tarayıcısı) ve sunucu (örneğin web sitesi) arasında şifreli bir kanal oluşturarak iki taraf arasında aktarılan tüm verilerin gizliliğini ve bütünlüğünü sağlamaktır.

Teknik olarak bakıldığında, SSL sertifikaları, açık anahtar altyapısı (PKI) sistemine dayanır. Sertifikalar, web sitesinin açık anahtarını, web sitesinin ayrıntılarını ve sertifika yetkilisi (CA) tarafından imzalanmıştır. Kullanıcı, HTTPS etkinleştirilmiş bir web sitesini ziyaret ettiğinde, sunucu tarayıcıya SSL sertifikasını gösterir. Tarayıcı, sertifikanın güvenilir bir sertifika yetkilisi tarafından imzalandığını, geçerli olduğunu ve sertifikadaki alan adının ziyaret edilen web sitesi alan adıyla uyuşup uyuşmadığını doğrular. Bu doğrulama süreci, “SSL el sıkışmasının” anahtar kısmıdır. Doğrulama tamamlandıktan sonra tarayıcı ve sunucu, sertifikadaki açık ve özel anahtarları kullanarak simetrik bir oturum anahtarı üzerinde anlaşırlar ve tüm veri aktarımları bu anahtar kullanılarak şifrelenir ve çözülür.

SSL, TLS ve HTTPS'nin ilişkisi.

Kullanıcılar genellikle SSL, TLS ve HTTPS terimlerini karıştırırlar. Basitçe, SSL, TLS'nin öncüsüdür ve SSL'de bilinen güvenlik açıkları nedeniyle artık daha güvenli TLS protokolü tarafından neredeyse tamamen değiştirilmiştir. Ancak alışkanlıktan dolayı, bu tür güvenlik sertifikaları hala genellikle “SSL sertifikaları” olarak adlandırılmaktadır.
HTTPS, SSL/TLS şifreleme katmanını HTTP protokolüne entegre eder. Bir web sitesinin URL'si “https://” ile başladığında ve adres çubuğunda bir kilit simgesi görüntülendiğinde, web sitesinin geçerli bir SSL sertifikası kullandığı ve iletişim sürecinin şifreli olduğu anlamına gelir.

SSL sertifikalarının ana tipleri ve seçimi.

Doğrulama seviyesine ve uygulanan alan adı sayısına göre, SSL sertifikaları esasen aşağıdaki kategorilere ayrılır ve kullanıcılar kendi ihtiyaçlarına göre bunlar arasından seçim yapabilir.

Bluehost SSL sertifikası.
Bluehost SSL sertifikası.
BlueHost SSL sertifikaları, 1-2 yıllık uzatma süresi seçenekleri sunar, RSA veya ECC algoritmalarını destekler, 4096 bit'e kadar anahtar uzunluğu sağlar ve 1,75 milyon ABD dolarına kadar garanti tutarı sunar.
Aylık $7,49 USD'den başlayan fiyatlarla.
Bluehost SSL sertifikasına erişin →
hosting.com SSL sertifikası.
hosting.com SSL sertifikası.
Uygun fiyatlı DV, OV, EV SSL sertifikaları, en yüksek 256 bit şifreleme, 5 milyon ila 100 milyon ABD doları tutarında garanti ve 7/24 destek.
Aylık $2.5 USD'den başlayan fiyatlarla.
Hosting.com SSL sertifikasına erişin. →

Domain doğrulama sertifikası.

Alan adı doğrulama sertifikası, temel düzeyde bir SSL sertifikasıdır ve genellikle DV sertifikası olarak adlandırılır. Sertifika yetkilisi, yalnızca başvuru sahibinin belirli bir alan adı üzerindeki sahipliğini doğrular. Doğrulama süreci hızlıdır ve bazen otomatik olarak gerçekleştirilir ve birkaç dakika içinde tamamlanabilir. En düşük maliyeti nedeniyle DV sertifikası, kişisel web siteleri, bloglar veya test ortamları için çok uygundur. Ancak, sertifikada herhangi bir kuruluş bilgisi görüntülenmez.

Kuruluş doğrulama sertifikası.

Kuruluş doğrulama sertifikası daha yüksek bir doğrulama seviyesine sahiptir ve OV sertifikası olarak adlandırılır. Alan adı sahipliğinin doğrulanmasının yanı sıra, CA, başvuru yapan kuruluşun gerçekliğini ve yasallığını da inceler, örneğin şirketin ticari kayıt bilgilerini kontrol eder. Bu nedenle OV sertifikası, doğrulanmış şirket adını içerir. Bu sertifika, kullanıcılara daha güçlü bir güven duygusu sağlar ve genellikle kurumsal web siteleri, e-ticaret web siteleri ve kullanıcı güvenini öncelikli olarak oluşturmak isteyen platformlar tarafından kullanılır.

Genişletilmiş doğrulama sertifikası.

Genişletilmiş doğrulama sertifikaları, en yüksek güvenlik seviyesine sahip en katı doğrulama türüdür, yani EV sertifikaları. EV sertifikası başvurusu, en kapsamlı kuruluş kimlik doğrulamasını gerektirir. EV sertifikası kullanan web siteleri, ana tarayıcıların adres çubuğunda yalnızca güvenlik kilidi simgesini göstermekle kalmaz, aynı zamanda doğrulanmış şirket adını da doğrudan gösterir ve kullanıcılara en üst düzey kimlik garantisi sunar. Bu tür sertifikalar, finansal kurumlar, kamu kurumları ve yüksek değerli işlem platformları tarafından yaygın olarak kullanılır.

Domain sayısına göre seçim: Tek domain, çok domain ve joker karakter sertifikası.

Doğrulama seviyesinin yanında, sertifikanın kapsadığı alan adı aralığını da göz önüne almanız gerekir. Tek alan adı sertifikaları yalnızca bir tam olarak tanımlanmış alan adını korur. Çok alan adı sertifikaları, bir sertifikada birden fazla farklı alan adını eklemek ve korumak için kullanılır. Yıldız işareti (*) sertifikaları ise bir ana alan adını ve bunun tüm alt alan adlarını korur, örneğin, için bir sertifika. *.example.com Wildcard sertifikaları, aynı anda birden fazla alanı koruyabilir. www.example.commail.example.comshop.example.com Vb., birden fazla alt alan hizmetine sahip kurumlar için çok esnek ve verimli bir çözümdür.

SSL sertifikasının tam dağıtım süreci.

Bir web sitesi için SSL sertifikası almak ve etkinleştirmek karmaşık bir işlem değildir, ancak güvenli ve etkili olmasını sağlamak için doğru adımları izlemek gerekir.

İlk adım: Sertifika imza isteği oluşturun.

Dağıtmanın ilk adımı, web sunucunuzda bir sertifika imza isteği dosyası oluşturmaktır. Bu süreç genellikle sunucunun yönetim panelinde (örneğin cPanel) veya komut satırı araçları aracılığıyla gerçekleştirilir. CSR oluşturma sürecinde sistem aynı anda bir anahtar çifti oluşturur: özel anahtar ve genel anahtar. Özel anahtar, sunucuda son derece güvenli bir şekilde saklanmalıdır ve asla sızmayacaktır; CSR dosyası ise genel anahtarınızı ve CA'ya göndereceğiniz kuruluş bilgilerini içerir.

İkinci adım: CSR'yi göndermek ve doğrulamayı tamamlamak.

Üretilen CSR'yi seçtiğiniz sertifika yetkilisine gönderin. Daha sonra, başvurduğunuz sertifika türüne bağlı olarak ilgili doğrulama sürecini tamamlayın. DV sertifikaları için, genellikle yalnızca belirtilen e-posta adresine gelen doğrulama e-postasını onaylamanız veya belirli DNS çözümleme kayıtlarını eklemeniz gerekir. OV ve EV sertifikaları için ise CA'nın gerekliliklerine bağlı olarak yasal belgeler vb. sağlamanız ve doğrulama süresinin daha uzun olması gerekir.

Üçüncü adım: Sertifika yüklemek ve yapılandırmak.

CA doğrulamasından sonra, SSL sertifikası dosyası size verilecek. Verilen sertifika dosyasını ve olası ara sertifika zinciri dosyalarını web sunucunuza yüklemeniz ve daha önce oluşturulan özel anahtarla bağlamanız gerekir. Bu işlem sunucu yönetimi arayüzünde gerçekleştirilebilir. Kurulum tamamlandıktan sonra, HTTP protokolü ile erişilen tüm trafiğin HTTPS'ye yeniden yönlendirilmesini zorlamak gerekir, buna “zorunlu HTTPS” denir.

UltaHost SSL sertifikası.
DV, EV, OV sertifikaları, en fazla $1, 750.000 ABD doları teminat tutarını destekler, sınırsız alt alan adını destekler, iOS ve Android uygulamalarını destekler ve 20%'den başlayan aylık $15,95 ABD doları fiyatla 30 günlük para iade garantisi sunar.

Dördüncü adım: Test etme ve bakım.

Sertifika yüklendikten sonra, sertifikanın doğru şekilde yüklendiğinden, hiçbir hatanın olmadığından ve modern şifreleme paketlerini desteklediğinden emin olmak için çevrimiçi SSL tarama araçlarını kullanarak kapsamlı bir kontrol yapın. Son olarak, sertifikanın son kullanma tarihini kaydedin ve sertifikanın son kullanma tarihinden önce yenilenmesi durumunda web sitesi erişiminde güvenlik uyarılarına neden olabilecek sertifikanın son kullanma tarihini hatırlatmak için bir hatırlatma ayarlayın.

Sunucu yapılandırması ve performans optimizasyonu önerileri

SSL/TLS'in doğru yapılandırılması, güvenlik avantajlarından yararlanmak için gereklidir ve aynı zamanda optimize edildiğinde web sitesi performansı üzerindeki etkisini en aza indirir.

HTTP/2 protokolünü etkinleştirin.

SSL sertifikasını dağıttıktan sonra sunucunun HTTP/2 protokolünü etkinleştirdiğinden emin olmalısınız. HTTP/2, HTTP protokolünün yeni nesil sürümüdür. Bu sürüm, HTTPS web sitelerinin yükleme hızını önemli ölçüde artıran çoklu yayın, başlık sıkıştırma gibi özellikleri destekler. Modern sunucu yazılımları, SSL modülünü etkinleştirdikten sonra genellikle HTTP/2'yi kolayca etkinleştirmeye destekler.

Güçlü şifreleme paketini seçin.

Sunucunun şifreleme paketi yapılandırması, şifreli iletişimin gücünü belirler. Öncelikle ileriye dönük gizliliğe sahip şifreleme paketleri kullanılmalı ve bilinen güvensiz eski protokoller ve zayıf şifreleme algoritmaları devre dışı bırakılmalıdır. Örneğin, SSL 2.0/3.0 devre dışı bırakılmalı, TLS 1.2 veya 1.3 protokolleri tercih edilmeli ve AES-GCM gibi güçlü şifreleme algoritmaları kullanılmalıdır.

OCSP bağlama teknolojisini uygulayın.

Çevrimiçi sertifika durumu anlaşması bağlama, sertifika iptal durumu kontrolünden kaynaklanan gecikme sorununu çözen bir optimizasyon tekniğidir. Geleneksel OCSP kontrolleri, tarayıcının CA'nın OCSP sunucusuna ekstra bir sorgu yapmasını gerektirir ve bu da gecikmelere neden olabilir. OCSP bağlama ise, Web sunucusunun TLS el sıkışma sırasında CA imzalı sertifika durumu kanıtını tarayıcıya proaktif olarak göndermesini sağlar. Böylece tarayıcının ayrıca bir sorgu yapmasına gerek kalmaz, hem kullanıcı gizliliğini korur hem de el sıkışma hızını artırır.

Konuşmayı makul bir şekilde yeniden başlatın.

SSL/TLS el sıkma süreci, asimetrik şifreleme hesaplamalarını içerir ve oldukça zaman tüketicidir. Oturum kurtarma mekanizmasının mantıklı bir şekilde yapılandırılması, aynı kullanıcının kısa bir süre içerisinde tekrar eriştiğinde önceki şifreleme oturumu parametrelerini yeniden kullanmasına ve böylece tüm el sıkma sürecini atlamasına olanak tanır, böylece gecikmeyi ve sunucu CPU maliyetini azaltır.

Özetle.

SSL sertifikaları, modern internet altyapısının vazgeçilmez bir parçası haline geldi. Sadece şifreli veri aktarımını sağlamak ve kullanıcıların gizlilik bilgilerini korumakla kalmıyor, aynı zamanda web sitelerinin güvenilir kimliklerini oluşturuyor, kullanıcı deneyimini geliştiriyor ve uyumluluk gereksinimlerini karşılıyor. SSL sertifikasının uygulamada nasıl çalıştığını anlamaktan, ihtiyaçlara uygun sertifika türünü seçmeye ve standart prosedürlere uygun şekilde dağıtma ve optimizasyon yapmaya kadar her aşama kritik öneme sahiptir. Web sitesi yöneticileri, SSL sertifikalarının dağıtımına ve bakımına büyük önem vermeli ve bunları web sitesi güvenliğinin oluşturulmasındaki en öncelikli görev olarak görmelidir. Böylece kullanıcılara güvenli ve güvenilir bir çevrimiçi ortam sunabilirler.

Sıkça Sorulan Sorular.

SSL sertifikası, web sitesinin yükleme hızını etkiler mi?

Teoride, SSL/TLS el sıkma süreci, veri iletiminden önce şifreli bir bağlantı kurulması gerektiğinden biraz ağ gecikmesine neden olur. Ancak, HTTP/2, TLS 1.3 protokolü ve OCSP bağlamı gibi modern optimizasyon tekniklerini kullanarak bu etki en aza indirilebilir ve hatta HTTP/2'nin performans avantajları sayesinde, HTTPS web siteleri, SSL olmayan HTTP web sitelerinden daha hızlı yüklenebilir.

Ücretsiz SSL sertifikalarının ücretli olanlardan ne farkı var?

Ücretsiz sertifikalar genellikle Let's Encrypt gibi kuruluşlar tarafından verilen DV sertifikalarıdır. Bunlar, temel ücretli DV sertifikalarıyla aynı şifreleme gücüne sahiptir ve temel HTTPS şifrelemesini sağlar. Asıl fark, ücretsiz sertifikaların genellikle 90 günlük kısa bir geçerlilik süresine sahip olması ve sık otomatik yenileme gerektirmesidir. Öte yandan, ücretli sertifikalar daha uzun bir geçerlilik süresine sahiptir ve teknik destek ile daha yüksek değerde garanti tazminatı sunar. OV veya EV düzeyinde doğrulama, joker karakter desteği veya çoklu alan adı desteği gibi gelişmiş özelliklere ihtiyaç duyan kullanıcıların ücretli sertifikaları seçmesi gerekir.

Web sitesi HTTPS'yi etkinleştirdiğinde, orijinal HTTP bağlantıları ne olacak?

Sunucuda SSL sertifikası kurulumu ve HTTPS'in etkinleştirilmesinden sonra, tüm HTTP protokolü ile erişilen trafiğin otomatik olarak ilgili HTTPS adresine yönlendirilmesi için 301 kalıcı yönlendirme ayarlanmalıdır. Bu, kullanıcıların eski bağlantıları girmesi veya arama motorlarının eski bağlantıları dizine eklemesi durumunda bile şifreli web sitesine güvenli bir şekilde erişebilmelerini sağlar. Aynı zamanda, web sitesi içindeki bağlantılar, resimler, komut dosyaları ve diğer kaynakların adresleri de “karışık içerik” uyarısını önlemek için HTTPS'ye güncellenmelidir.

Bir web sitesinin SSL sertifikasının güvenli ve etkili olup olmadığını nasıl anlayabilirim?

Öncelikle, tarayıcı adres çubuğunu kontrol edin: Geçerli bir HTTPS web sitesi, kilit simgesi göstermelidir. Kilit simgesine tıklayarak sertifika ayrıntılarını görebilirsiniz. Sertifikanın doğru alan adına verildiğinden, güvenilir bir kurum tarafından verildiğinden ve geçerli olduğundan emin olun. Ayrıca, tarayıcının güvenlik uyarılarına dikkat edin. Örneğin, “güvenli değil”, “sertifika geçersiz” veya “bağlantı gizli değil” gibi uyarılar, sertifikada sorun olabileceğini gösterir. Son olarak, üçüncü taraf çevrimiçi SSL tarama araçlarını kullanarak derinlemesine bir analiz yapabilirsiniz.