SSL sertifikası nedir? Prensibinden dağıtımına kadar kapsamlı bir rehber ve pratik öneriler

Yaklaşık 1 dakika.
2026-03-12
2,121
Aşağıdaki bağlantılar üzerinden alışveriş yaptığınızda, sizin için ek bir maliyet olmadan komisyon kazanıyorum.

Günümüz internet çağında, veri güvenliği ve gizlilik koruması son derece önemli hale gelmiştir. Bir web sitesine girdiğinizde adres çubuğunun önünde küçük bir kilit işareti gördüğünüzde, iletişim güvenliğinizi koruyan asıl araç SSL sertifikasıdır. SSL sertifikası, sadece web sitesinin güvenilirliğinin bir göstergesi değil; aynı zamanda bilgi aktarımının “şifrelenmiş kanalı”dır. Bu sayede hassas verilerin aktarım sırasında çalınması veya değiştirilmesi engellenir ve modern güvenli ağ iletişiminin temelini oluşturur.

SSL/TLS Sertifikalarının Temel Prensibi

SSL sertifikasının temel amacı “şifreleme” ve “doğrulama” işlemlerini gerçekleştirmektir. Kamu anahtarları altyapısı (PKI – Public Key Infrastructure) aracılığıyla, sunucu ile istemci (örneğin bir tarayıcı) arasında güvenli ve şifreli bir bağlantı kurar.

SSL/TLS Protokolünün İşleyiş Süreci

Tarayıcınıza “https” ile başlayan bir web adresi girdiğinizde, hemen bir “el sıkma” (handshake) işlemi başlar. Öncelikle tarayıcınız, güvenli bir bağlantı kurmak için sunucuya bir istek gönderir. Daha sonra sunucu, SSL sertifikasını (kamu anahtarı içeren) tarayıcıya gönderir. Tarayıcı, bu sertifikanın vereninin güvenilir olup olmadığını, sertifikanın geçerlilik süresi içinde olup olmadığını ve sertifikadaki alan adının ziyaret ettiğiniz alan adıyla eşleşip eşleşmediğini doğrular.

Doğrulama işlemi tamamlandıktan sonra, tarayıcı rastgele bir “oturum anahtarı” oluşturur ve bu anahtarı sunucunun genel anahtarı ile şifreleyerek sunucuya gönderir. Sunucu, kendi sahip olduğu özel anahtar ile bu anahtarı çözerek oturum anahtarını elde eder. Böylece her iki taraf da yalnızca kendilerinin bildiği bir ortak anağa sahip olur. Bundan sonra tüm iletişim içerikleri, bu etkili simetrik oturum anahtarı kullanılarak şifrelenir ve şifresi çözülür; bu da iletilen verilerin gizliliğini ve bütünlüğünü sağlar.

Sertifikanın temel bileşenleri

Standard bir SSL sertifikası, aşağıdaki temel bilgileri içerir: sertifikanın verildiği kişi (web sitesi alan adı veya kuruluş adı), sertifikanın verildiği yetkili kuruluş (sertifika yetkilisi CA), genel anahtar dizisi, sertifikanın geçerlilik tarihleri ve CA'nın sertifika bilgileri için oluşturduğu dijital imza. Bu imza, sertifikanın düzenlenmesinden sonra değiştirilemeyecek şekilde önemlidir.

Bluehost SSL sertifikası.
Bluehost SSL sertifikası.
BlueHost SSL sertifikaları, 1-2 yıllık uzatma süresi seçenekleri sunar, RSA veya ECC algoritmalarını destekler, 4096 bit'e kadar anahtar uzunluğu sağlar ve 1,75 milyon ABD dolarına kadar garanti tutarı sunar.
Aylık $7,49 USD'den başlayan fiyatlarla.
Bluehost SSL sertifikasına erişin →
hosting.com SSL sertifikası.
hosting.com SSL sertifikası.
Uygun fiyatlı DV, OV, EV SSL sertifikaları, en yüksek 256 bit şifreleme, 5 milyon ila 100 milyon ABD doları tutarında garanti ve 7/24 destek.
Aylık $2.5 USD'den başlayan fiyatlarla.
Hosting.com SSL sertifikasına erişin. →

SSL Sertifikalarının Ana Türleri ve Seçimi

Piyasadaki çeşitli sertifikalar karşısında, bunların farklı türlerini anlamak doğru seçimi yapmanın ilk adımıdır. Sertifikalar esas olarak doğrulama seviyesine ve kapsadıkları alan adı sayısına göre sınıflandırılabilir.

Doğrulama seviyesine göre sınıflandırılmış

1. Alan Adı Doğrulamalı Sertifika: Bu, en temel sertifika türüdür. CA (Certification Authority – Sertifika Yetkilisi), başvuru sahibinin alan adı üzerindeki kontrol haklarını yalnızca doğrular (örneğin e-posta veya DNS çözümleme yoluyla). İmza süreci hızlıdır ve maliyeti düşüktür; bireysel web siteleri, bloglar veya test ortamları için uygundur ve temel şifreleme işlevlerini sağlar.
2. Kurumsal Doğrulamalı Sertifikalar: DV (Domain Validation) doğrulamasının yanı sıra, CA (Certificate Authority – Sertifika Yetkilisi) başvuran kuruluşun gerçek varlığını (örneğin işletme lisansı vb.) kontrol eder. Sertifikada kuruluşun adı yer alır ve bu da kullanıcı güvenini etkili bir şekilde artırır; şirket web siteleri ve genel ticari web siteleri için uygundur.
3. Genişletilmiş doğrulama tipi sertifikalar: Bu, en sıkı doğrulama süreçlerine ve en yüksek güvenlik seviyelerine sahip sertifikalardır. CA (Certificate Authority – Sertifika Yetkilisi), kuruluşları kapsamlı bir şekilde yerinde incelemektedir. En önemli özelliği, bu tür web sitelerine erişildiğinde, popüler tarayıcıların adres çubuğunda doğrudan şirketin adının yeşil renkte görünmesidir; bu da kullanıcılara en yüksek seviyede kimlik doğrulama sağlar. Genellikle finans kuruluşları, büyük e-ticaret platformları gibi yerlerde kullanılır.

Örtülen alan adlarına göre sınıflandırılmış

1. Tek Alan Adı Sertifikası: Yalnızca belirli bir alan adını (örneğin www.example.com) korur.
2. Çoklu Alan Adı Sertifikası: Bir sertifika, tamamen farklı birçok alan adını koruyabilir ve birden fazla web sitesini yöneten şirketler için kullanımı kolaydır.
3. Jenerik (wildcard) sertifikalar: Bir ana alan adını ve tüm aynı seviyedeki alt alan adlarını koruyabilir (örneğin, *.example.com blog.example.com, shop.example.com vb. alan adlarını koruyabilir). Alt alan adı sayısı çok fazla olduğunda, jenerik sertifikalar yönetimi büyük ölçüde kolaylaştırır ve maliyetleri düşürür.

SSL sertifikalarını nasıl edinebilir ve dağıtabilirsiniz?

SSL sertifikalarını edinme ve yükleme süreci giderek daha standart hale gelmekte ve daha kolaylaşmaktadır.

Sertifika Edinme Süreci

首先,您需要在您的服务器或托管平台上生成一个“证书签名请求”文件。这个CSR文件包含了您的公钥和组织信息。然后,向CA(如DigiCert、Sectigo,或免费的Let's Encrypt)提交CSR进行验证。根据您申请的证书类型,完成相应的域名或组织验证。验证通过后,CA会签发证书文件(通常包含.crt或.pem文件以及可能的中间证书链),供您下载。

Sunucu Dağıtım Adımları

Dağıtım süreci, kullanılan sunucu yazılımına bağlıdır. Yaygın olarak kullanılan Nginx örneğini ele alırsak, indirdiğiniz sertifika dosyalarını (sunucu sertifikası ve CA ara sertifikası) ve daha önce oluşturduğunuz özel anahtar dosyasını sunucunun belirtilen dizinine yüklemeniz gerekir. Daha sonra, Nginx’in site yapılandırma dosyasını değiştirerek, 443 numaralı portu dinleyen sunucu bloğunda sertifika ve özel anahtar dosyalarının yolunu doğru bir şekilde belirtmelisiniz. Değişikliklerin etkin olması için Nginx yapılandırmasını yeniden yüklemeniz gerekir. Dağıtım işleminden sonra, sertifikanın doğru bir şekilde yüklendiğini, zincirin eksiksiz olduğunu ve herhangi bir güvenlik açığı bulunmadığını kontrol etmek için çevrimiçi araçlar kullanmalısınız.

Otomasyon ve Ücretsiz Sertifikalar

对于希望简化流程的用户,可以利用自动化工具。例如,Let's Encrypt提供的Certbot客户端,可以自动完成从申请、验证到部署、续期的全过程,极大地降低了使用HTTPS的门槛,推动了全网的加密化进程。

SSL Sertifikası Yönetiminin En İyi Uygulamaları

Sertifikaların dağıtılması bir kez yapılan bir işlem değildir; sürekli ve etkili bir yönetim, uzun vadeli güvenliğin sağlanmasının anahtarıdır.

UltaHost SSL sertifikası.
DV, EV, OV sertifikaları, en fazla $1, 750.000 ABD doları teminat tutarını destekler, sınırsız alt alan adını destekler, iOS ve Android uygulamalarını destekler ve 20%'den başlayan aylık $15,95 ABD doları fiyatla 30 günlük para iade garantisi sunar.

Zamanında izleme ve yenileme

SSL sertifikalarının belirgin bir geçerlilik süresi vardır (şu anki en uzun süre 13 aydır; bu süre CA/B forumları tarafından belirlenmiştir). Sertifikanın süresinin dolması, web sitesinin erişilemez hale gelmesine ve güvenlik uyarılarının çıkmasına neden olur; bu da itibarı ciddi şekilde zarar verir. En iyi uygulama, en az sertifikanın süresi dolmadan 30 gün önce yenileme işlemini başlatan bir izleme ve uyarı mekanizması kurmaktır. Otomatikleştirilmiş araçlar, sertifikanın süresinin dolmasını tamamen önlemek için otomatik yenileme işlemlerini gerçekleştirebilir.

Güçlü şifreleme paketleri ve protokolleri kullanın.

Sadece sertifikaları yüklemek yeterli değildir; aynı zamanda sunucunun güçlü şifreleme algoritmaları ve güvenli protokol sürümlerini kullandığından emin olmanız gerekir. Eski ve güvenli olmayan SSL protokolleri (örneğin SSL 2.0/3.0) devre dışı bırakılmalı, tercihen TLS 1.2 veya TLS 1.3 kullanılmalı ve bilinen güvenlik açıklarına karşı korunmak için güçlü şifreleme paketleri yapılandırılmalıdır.

HTTP Strict Transport Security (HTTS) uygulaması

HSTS (HTTP Strict Security Policy), önemli bir güvenlik politikası mekanizmasıdır. Bir yanıt başlığı aracılığıyla tarayıcıya, belirtilen süre boyunca söz konusu web sitesinin tüm bağlantılarının HTTPS kullanması gerektiği bildirilir. Bu, düşürme (downgrade) saldırılarını ve protokol kaçırmalarını (protocol hijacking) etkili bir şekilde önleyerek güvenliği daha da artırır. Web sitenizi tarayıcının HSTS önceden yükleme (preloading) listesine ekleyerek daha kapsamlı bir koruma sağlayabilirsiniz.

Özetle.

SSL sertifikaları, güvenilir ve güvenli bir ağ ortamı oluşturmanın temel taşıdır. Hassas asimetrik ve simetrik şifreleme tekniklerinin birleştirilmesiyle, veri aktarımının gizliliğini, bütünlüğünü ve sunucunun kimliğinin doğruluğunu sağlar. İlkelerini anlamaktan, ihtiyaçlara uygun sertifika türünü seçmeye, doğru bir şekilde dağıtmaktan ve uzun vadeli yönetimi sağlamaya kadar her adım son derece önemlidir. Günümüzde ağ güvenliği standartlarının giderek arttığı bir ortamda, web siteleri için SSL sertifikalarını dağıtmak ve bunları uygun şekilde yönetmek, artık sadece bir “artı puan” olmaktan çıkıp göz ardı edilemeyecek bir “temel gereklilik” ve zorunlu bir sorumluluk haline gelmiştir.

Sıkça Sorulan Sorular.

HTTPS ve SSL aynı şey midir?

HTTPS, “HTTP üzerinden SSL/TLS” anlamına gelir. Daha teknik bir ifadeyle, SSL/TLS iletim katmanı ile uygulama katmanı arasında kullanılan bir şifreleme protokolüdür; HTTPS ise bu SSL/TLS güvenlik tünelinin üzerinde çalışan HTTP protokolüdür. Genellikle “bir web sitesinin SSL kurduğundan” bahsettiğimizde, bu web sitesinin HTTPS erişimini desteklediği anlamına gelir.

Ücretsiz SSL sertifikalarının ücretli olanlardan ne farkı var?

主要区别在于验证级别、保险赔付、技术支持和服务等级协议。免费证书(如Let's Encrypt)通常只提供域名验证,签发自动化,适合基础加密需求。付费证书则提供组织验证或扩展验证,包含更高的身份担保、浏览器地址栏的显著标识(如绿色公司名)、以及因证书问题导致损失的经济赔偿保障和技术支持服务。

Web siteme SSL sertifikası yüklenmesine rağmen tarayıcı hala güvensiz olarak gösteriyor?

Bunun birçok nedeni olabilir. En yaygın neden, web sayfasında HTTP protokolü kullanan kaynakların (resimler, betikler, stil şemaları gibi) karışık bir şekilde yüklenmesidir. Tarayıcı, bunları güvenli olmayan içerik olarak değerlendirir ve bu nedenle bir uyarı görüntüler. Web sayfasındaki tüm kaynak bağlantılarının HTTPS kullanarak oluşturulduğundan emin olmanız gerekir. Diğer olası nedenler arasında sertifikanın süresinin dolması, sertifikanın alan adıyla eşleşmemesi veya ara sertifika zincirinin eksik olması yer alabilir.

Jenerik (wildcard) sertifikalar, çok katmanlı alt alan adlarını (subdomains) koruyabilir mi?

Standart joker karakterli sertifikalar (örneğin *.example.com), yalnızca birinci seviye alt alan adlarını koruyabilir; örneğin blog.example.com veya shop.example.com. dev.www.example.com gibi ikinci seviye alt alan adlarını koruyamaz. Birden fazla seviyeli alt alan adlarını korumak gerekiyorsa, genellikle belirli alt alan adlarını içeren çok alan adlı bir sertifika talep etmek veya farklı seviyeler için ayrı ayrı joker karakterli sertifikalar almak gerekir.

SSL sertifikaları her yıl yeniden satın alınmak zorunda mıdır?

SSL sertifikalarının belirli bir geçerlilik süresi vardır; bu nedenle her yıl yeniden satın almak yerine düzenli olarak yenilenmeleri gerekir. Eski sertifikanın süresi dolmadan önce, orijinal CA’dan (Certificate Authority) veya başka bir CA’dan yeni bir sertifika talep edebilirsiniz. Sektördeki mevcut eğilim, güvenliği artırmak amacıyla sertifika geçerlilik sürelerinin sürekli kısaltılması yönündedir. Bu nedenle, otomatik yenileme ve yönetim araçlarının kullanımı son derece önemlidir.