SSL ile TLS Farkı Nedir, Hangi Sürüm Kullanılıyor?

Haberci

SEO UZMANI
Yönetici
Katılım
21 May 2023
Mesajlar
792
Tepki
17
Puan
18
1068




Hosting panelinde ürünün adı "SSL sertifikası" olarak geçiyor. Aynı siteyi tarayıcıda açıp bağlantı ayrıntılarına baktığınızda ise karşınıza TLS 1.3 çıkıyor. İki ad aynı ekranda yan yana durunca hangisinin doğru olduğu belirsizleşiyor.

İkisi de yanlış değil: biri protokolün bırakılmış eski adı, diğeri bugünkü adı. Aşağıda adların nereden geldiğini, protokolün tam olarak ne sağladığını, hangi sürümlerin resmen kullanımdan kaldırıldığını ve bunun sizin sunucu ayarınız için ne anlama geldiğini standart belgelerden çıkarıyoruz.

Tek zincirin iki adı​


Bugün kullanılan protokolün adı Aktarım Katmanı Güvenliği, kısaca TLS. Eski adı olan güvenli soket katmanı ise ürün isimlerinde, panel etiketlerinde ve günlük konuşmada yaşamaya devam ediyor.

Sertifika satıcıları da bu ada bağlı kalıyor. Let's Encrypt kendi belgesinde hizmetini tanımlarken "SSL/TLS sertifikaları" ifadesini kullanıyor; yani sektörde iki ad tek ürünü anlatıyor (Let's Encrypt'in sıkça sorulan sorular sayfası).

Pratik sonuç şu: panelde "SSL" yazması sunucunuzun eski protokolü kullandığı anlamına gelmiyor. Hangi sürümün konuşulduğunu ad değil, sunucu yapılandırmanız belirliyor.

Protokol tam olarak neyi sağlıyor?​


Standart, amacı tek cümlede veriyor: iki taraf arasında güvenli bir kanal kurmak. Kanaldan beklenen üç özellik ayrı ayrı sayılıyor (RFC 8446).

  • Kimlik doğrulama: Sunucu tarafı her zaman doğrulanıyor, istemci tarafının doğrulanması isteğe bağlı.
  • Gizlilik: Kanal kurulduktan sonra gönderilen veri yalnız uç noktalara görünüyor.
  • Bütünlük: Gönderilen veri, fark edilmeden saldırgan tarafından değiştirilemiyor.

Belge bir sınırı da açıkça yazıyor: protokol taşıdığı verinin uzunluğunu gizlemiyor. Uç noktalar kayıtları doldurarak uzunluğu belirsizleştirebiliyor ama bu varsayılan bir koruma değil.

Protokolün kendisi iki ana parçadan oluşuyor. El sıkışma bölümü tarafları doğrulayıp şifreleme parametrelerini pazarlıyor ve ortak anahtar malzemesini kuruyor; kayıt bölümü ise kurulan kanaldan veriyi taşıyor.

Sertifikanın nasıl alındığını ve doğrulamanın nasıl işlediğini sertifika alma sürecini anlattığımız yazıda ele almıştık.

Eski sürümler artık kullanılmıyor​


Burada mesele isim değil, sürüm. IETF 2021'de yayımladığı bir en iyi uygulama belgesiyle TLS 1.0 ve TLS 1.1'i resmen kullanımdan kaldırdı; ilgili belgeler Tarihî statüsüne taşındı (RFC 8996).

Belge, sürüm zincirini de tarihleriyle veriyor: TLS 1.0 ve 1.1'in yerini 2008'de TLS 1.2 aldı, onun yerini de 2018'de TLS 1.3 aldı. Aynı belge veri birimi taşıyan sürümde DTLS 1.0'ı da kullanımdan kaldırıyor, DTLS 1.2'yi ise kapsam dışında tutuyor.

İfade tavsiye düzeyinde kalmıyor. Belgenin dördüncü bölümü "TLS 1.0 kullanılmamalıdır" diyor ve herhangi bir sürümden TLS 1.0'a pazarlık yapılmasına izin verilmemesini şart koşuyor.

Ölçü' Alıntı:
Sunucunuzda hangi sürümlerin açık olduğunu biliyor musunuz? Ad değil, bu liste önemli.

Neden bırakıldılar?​


Gerekçeler teknik ve belgede sıralanmış durumda. Eski sürümler, kriptografik nedenlerle artık istenmeyen şifre takımlarının uygulanmasını zorunlu kılıyor; belge örnek olarak TLS 1.0'ın zorunlu tuttuğu üçlü DES tabanlı takımı veriyor.

İkinci gerekçe eksiklik: TLS 1.2 öncesinde, ilişkili veriyle kimlik doğrulamalı şifreleme sunan güncel takımlar desteklenmiyordu.

Üçüncüsü imza tarafında. Ne TLS 1.0 ne de TLS 1.1, imzalarda daha güçlü bir özet algoritması seçilmesine izin veriyor; belgeye göre bu durumda tek yükseltme yolu yeni bir protokol sürümüne geçmek.

Eski sürüm desteğini kaldırmanın kazancı da yazılı: saldırı yüzeyi daralıyor, yanlış yapılandırma ihtimali azalıyor ve kütüphane bakımı sadeleşiyor.

Peki sertifika hangi sürüme ait?​


Sertifikanın kendisi bir sürüme bağlı değil. Sertifika kimliği kanıtlıyor; hangi protokol sürümünün konuşulacağı ise el sıkışma sırasında istemci ile sunucu arasında pazarlanıyor.

Bu yüzden "SSL sertifikası" satın almanız sunucunuzu eski sürüme mahkûm etmiyor. Aynı sertifikayla TLS 1.3 konuşabiliyorsunuz; sunucu yazılımınızda eski sürümleri kapatmak yeterli.

Sürüm ya da sertifika tarafındaki bir uyuşmazlık tarayıcıda uyarı ekranı olarak karşınıza çıkabiliyor; tarayıcı uyarısının nasıl giderildiğini anlattığımız yazı o durumu ele alıyor.

Şifreli bağlantıya geçişi kalıcı kılmanın yolu ise ayrı bir başlık; bağlantının kalıcı olarak şifreli hâle nasıl getirildiğini anlattığımız yazı o tarafı topluyor.

Sık Sorulan Sorular​


SSL ile TLS arasında teknik fark var mı?
Aynı protokol ailesinin farklı sürümleri. Bugün kullanılan sürümlerin hepsi TLS adını taşıyor; eski ad ürün isimlerinde kalmış durumda.

Sunucumda TLS 1.0 açıksa ne olur?
Standart, TLS 1.0'ın kullanılmamasını ve bu sürüme pazarlık yapılmasına izin verilmemesini şart koşuyor. Kapatılması gereken bir ayar.

TLS 1.2 hâlâ kullanılabilir mi?
Belge yalnız 1.0 ve 1.1'i kullanımdan kaldırıyor. TLS 1.2 kapsamda değil; 1.3 ise onun yerini alan güncel sürüm.

Sertifikamı değiştirmem gerekir mi?
Sürüm sorunu sertifikadan değil sunucu yapılandırmasından geliyor. Sertifikayı değiştirmeden eski sürümleri kapatabiliyorsunuz.

Özetle​


Panelde gördüğünüz "SSL" ile tarayıcıda gördüğünüz TLS aynı protokolün iki adı; biri bırakılmış, biri güncel. Protokolün verdiği söz üç maddeyle sınırlı: sunucunun kimliğini doğrulamak, veriyi yalnız uç noktalara görünür kılmak ve değiştirilmesini engellemek. Sürüm tarafında tablo net — TLS 1.0 ve 1.1 resmen kullanımdan kaldırıldı ve Tarihî statüye taşındı, yerlerini 1.2 ve 1.3 aldı. Yapmanız gereken şey sertifika değiştirmek değil, sunucu yapılandırmanızda hangi sürümlerin açık olduğuna bakıp eskilerini kapatmak. Ürünün adına değil, el sıkışmada pazarlanan sürüme bakın.

Sunucunuzda en son hangi protokol sürümlerinin açık olduğunu kontrol ettiniz mi?

Güncelleme: 20 Eylül 2026. RFC 8446, RFC 8996 ve Let's Encrypt'in sıkça sorulan sorular sayfası kontrol edildi.



Dijital Dünyanıza Yön Veren Pusula
 

Ekli dosyalar

  • banner_01.jpg
    banner_01.jpg
    4.8 KB · Görüntüleme: 1
Geri
Üst