- Katılım
- 21 May 2023
- Mesajlar
- 792
- Tepki
- 17
- Puan
- 18
Sitenizin altında beş tane alt alan adı var: panel, blog, api, destek ve test. Her biri için ayrı sertifika almak, ayrı yenileme takvimi tutmak demek. Tek sertifikayla hepsini kapsamak istediğinizde ise sertifika otoritesi sizden bambaşka bir doğrulama yöntemi istiyor.
Yıldız işaretli sertifikalar sunucuya dosya koyarak alınamıyor; alan adının DNS kaydına dokunmanız gerekiyor. Aşağıda bunun nedenini, DNS doğrulamasının nasıl işlediğini, hangi riski getirdiğini ve yayılma süresiyle nasıl başa çıkılacağını sertifika otoritesinin belgesinden çıkarıyoruz.
Neden dosya koymak yetmiyor?
En yaygın doğrulama türü, sunucuya belirli bir adrese dosya koymanızı isteyen yöntem. Otorite istemciye bir jeton veriyor, istemci bu jetonu ve hesap anahtarının parmak izini içeren dosyayı web sunucunuza yerleştiriyor, otorite de dosyayı birden çok bakış noktasından almayı deniyor (Let's Encrypt'in doğrulama türleri belgesi).
Bu yöntemin sınırı belgede açıkça yazılı: yıldız işaretli sertifika vermek için kullanılamıyor. Nedeni mantıklı — yıldız işareti henüz var olmayan alt alan adlarını da kapsıyor ve var olmayan bir sunucuya dosya koyamazsınız.
Yöntemin başka kısıtları da var. Yalnız 80 numaralı port üzerinden çalışıyor; standart, istemcilerin rastgele port belirtmesine izin vermiyor çünkü bu doğrulamayı zayıflatırdı. Birden çok web sunucunuz varsa dosyanın hepsinde bulunması gerekiyor.
Alt alan adının ne olduğunu ve nasıl tanımlandığını alt alan adı kavramını anlattığımız yazıda ele almıştık.
DNS doğrulaması nasıl işliyor?
Bu yöntem, alan adının DNS'ini denetlediğinizi kanıtlamanızı istiyor. Kanıt, belirli bir değeri bir TXT kaydına yazmak.
Akış şöyle: otorite istemcinize bir jeton veriyor, istemci bu jetondan ve hesap anahtarınızdan türettiği kaydı alan adınızın altında _acme-challenge adlı isme yerleştiriyor, sonra otorite DNS sistemine bu kaydı soruyor. Eşleşme bulunursa sertifika verilebiliyor.
Belgeye göre yöntemin kazandırdıkları da net:
- Yıldız işaretli adlar: Yalnız bu yöntemle verilebiliyor.
- Çok sunuculu kurulum: Birden fazla web sunucunuz olsa da sorunsuz çalışıyor.
- Kapalı sunucular: Web sunucusu herkese açık internete çıkmayan alan adları da doğrulanabiliyor.
Buna karşılık kaybettiğiniz bir şey var: bu yöntem IP adreslerini doğrulamak için kullanılamıyor.
Otomasyon şartı ve gizli anahtar riski
Belge bir ön koşula işaret ediyor: sertifika verme ve yenilemenin otomatik olması gerektiği için, bu yöntem ancak DNS sağlayıcınızın güncellemeleri otomatikleştirebileceğiniz bir arabirimi varsa anlamlı.
Burada gerçek bir risk doğuyor. Tam yetkili DNS arabirim kimlik bilgilerinizi web sunucunuza koymak, o sunucu ele geçirildiğinde etkiyi ciddi biçimde büyütüyor.
Belgenin önerdiği iki çıkış yolu var: yetkisi daraltılmış kimlik bilgileri kullanmak ya da doğrulamayı ayrı bir sunucuda yapıp sertifikaları web sunucusuna otomatik kopyalamak.
Püf nokta' Alıntı:Doğrulama kaydını CNAME ya da NS ile başka bir bölgeye devredebiliyorsunuz; böylece asıl bölgenizin anahtarlarını hiç paylaşmıyorsunuz.
Devretme yalnız güvenlik için değil hız için de kullanılıyor. DNS sağlayıcınız güncellemede yavaşsa _acme-challenge adını daha hızlı güncellenen bir sunucuya devredebiliyorsunuz.
DNS sağlayıcısının kayıt şirketinizden farklı olabileceğini de hatırlatmakta fayda var; ikisi ayrı firmadaysa ayarların nereye yazılacağını alan adı ile barındırmanın ayrı firmada olduğu durumu anlattığımız yazı açıklıyor.
Yayılma süresi neden sorun çıkarıyor?
Çoğu DNS sağlayıcısında, kaydı güncellediğiniz an ile kaydın bütün sunucularında görünür olduğu an arasında bir gecikme var.
Bunu ölçmek de kolay değil. Belge nedenini açıklıyor: sağlayıcılar sıklıkla aynı IP adresini birden çok sunucuya veren bir yayın yöntemi kullanıyor, bu yüzden dünyanın neresinde olduğunuza göre farklı bir sunucuyla konuşup otoriteden farklı bir yanıt alabiliyorsunuz.
İyi arabirimler güncellemenin tam olarak yayılıp yayılmadığını kontrol etmenin bir yolunu sunuyor. Sağlayıcınızda bu yoksa belgenin önerisi tek: istemcinizi doğrulamayı tetiklemeden önce yeterince bekleyecek biçimde ayarlamak — çoğu zaman bir saate kadar.
Kaydın ne zaman yayıldığı sorusunu DNS kaydının ne zaman yayıldığını incelediğimiz yazıda ayrıca ele almıştık.
Son bir ayrıntı: aynı ad için birden çok TXT kaydı bulunabiliyor. Yıldız işaretli ve işaretsiz sertifikayı aynı anda doğruluyorsanız bu normal. Ancak eski kayıtları temizlemek gerekiyor; yanıt boyutu fazla büyürse otorite kaydı reddetmeye başlıyor.
Sık Sorulan Sorular
Yıldız işaretli sertifikayı dosya doğrulamasıyla alabilir miyim?
Hayır. Belge, o yöntemin yıldız işaretli sertifika vermek için kullanılamayacağını açıkça yazıyor.
DNS sağlayıcımın arabirimi yok, ne yapmalıyım?
Otomasyon şart olduğu için ya arabirimi olan bir sağlayıcıya geçin ya da doğrulama adını arabirimi olan bir bölgeye devredin.
Doğrulama kaydını her yenilemede elle mi gireceğim?
Elle girilebilir ama sürdürülebilir değil. Yenileme de aynı doğrulamayı gerektirdiği için akışın otomatik olması gerekiyor.
Eski TXT kayıtlarını silmesem olur mu?
Olmaz. Yanıt boyutu fazla büyüdüğünde otorite kaydı reddetmeye başlıyor.
Özetle
Yıldız işaretli sertifika, henüz var olmayan alt alan adlarını da kapsadığı için sunucuya dosya koyma yöntemiyle alınamıyor; tek yol DNS doğrulaması. Kanıt, alan adınızın altındaki belirli bir isme yazılan TXT kaydı. Yöntem çok sunuculu kurulumlarda ve dışarı açık olmayan sunucularda da çalışıyor ama iki bedeli var: DNS arabirimi zorunluluğu ve kimlik bilgilerini nerede tuttuğunuz sorusu. Kimlik bilgilerini web sunucusuna koymak yerine yetkiyi daraltın ya da doğrulama adını ayrı bir bölgeye devredin. Yayılma süresini de hesaba katın; sağlayıcınız yayılmayı kontrol etmenin bir yolunu sunmuyorsa istemcinizi beklemeye ayarlamanız gerekiyor.
Alt alan adlarınızı tek sertifikayla mı yönetiyorsunuz, yoksa her biri için ayrı sertifika mı tutuyorsunuz?
Güncelleme: 20 Eylül 2026. Let's Encrypt'in doğrulama türleri belgesi ve sıkça sorulan sorular sayfası kontrol edildi.
Dijital Dünyanıza Yön Veren Pusula