SSL/TLS Sertifikalarında HSTS, OCSP, CAA Kaydı Açıklaması

SSL/TLS Sertifikalarında HSTS, OCSP, CAA Kaydı Açıklaması
Yazı Özetini Göster

SSL/TLS Sertifikalarında HSTS, OCSP, CAA Kaydı Açıklaması

SSL/TLS sertifikaları, web siteleriyle ziyaretçiler arasındaki veri akışını şifreleyerek güvenli bir iletişim sağlar. Ancak modern web güvenliği yalnızca sertifika kurulumuyla sınırlı değildir. HSTS, OCSP ve CAA gibi ek güvenlik mekanizmaları, sahte sertifikaların engellenmesi, bağlantı bütünlüğünün korunması ve sertifika doğrulamasının güçlendirilmesi açısından kritik öneme sahiptir. Bu yazıda, bu üç önemli kavramın ne olduğunu ve nasıl yapılandırıldığını ele alıyoruz.

1. HSTS (HTTP Strict Transport Security) Nedir?

HSTS, tarayıcılara bir web sitesine yalnızca HTTPS üzerinden bağlanmaları gerektiğini bildiren bir güvenlik mekanizmasıdır. Bu sayede kullanıcı, HTTP bağlantısı kurmaya çalışsa bile otomatik olarak HTTPS’e yönlendirilir.

HSTS’nin Avantajları

  • SSL Stripping (HTTPS → HTTP) saldırılarını önler.
  • Tarayıcıda güvenli bağlantı zorunluluğu oluşturur.
  • Kullanıcı hatası riskini azaltır (örneğin, manuel olarak “http://” yazmak).

HSTS Etkinleştirme (Apache / Nginx)

Apache için:

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"

Nginx için:

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;

max-age değeri saniye cinsinden HSTS süresini belirler (31536000 = 1 yıl).

HSTS Preload Listesi

Google Chrome ve diğer büyük tarayıcılar, HSTS preload listesi kullanır. Bu listeye sitenizi ekleyerek kullanıcı ilk ziyarette bile HTTPS’ye yönlendirilmesini sağlayabilirsiniz:

hstspreload.org

2. OCSP (Online Certificate Status Protocol) Nedir?

OCSP, bir SSL/TLS sertifikasının geçerli olup olmadığını anlık olarak doğrulayan bir protokoldür. Sertifika otoriteleri (CA), iptal edilen veya süresi dolmuş sertifikaları OCSP sunucularında listeler.

OCSP’nin Amacı

  • Tarayıcı, sertifikanın geçerliliğini anında kontrol eder.
  • İptal edilmiş sertifikalarla yapılan bağlantılar engellenir.
  • Daha güvenli ve güncel sertifika kontrol mekanizması sağlar.

OCSP Çalışma Mantığı

Tarayıcı → OCSP Responder → Sertifika Durumu (Valid / Revoked / Unknown)

OCSP Stapling

Web sunucusu, OCSP doğrulamasını kendi üzerinden gerçekleştirip sonucu kullanıcıya sunabilir. Böylece tarayıcı her seferinde CA sunucusuna sorgu yapmak zorunda kalmaz.

Apache için:

SSLUseStapling on
SSLStaplingCache shmcb:/var/run/ocsp(128000)

Nginx için:

ssl_stapling on;
ssl_stapling_verify on;
resolver 8.8.8.8;

Bu yöntem, sertifika doğrulamasını hızlandırır ve gizliliği artırır.

3. CAA (Certification Authority Authorization) Kaydı Nedir?

CAA (Certification Authority Authorization), hangi sertifika otoritelerinin (CA) bir alan adı için sertifika verebileceğini belirleyen DNS kaydıdır. Bu kayıt sayesinde yetkisiz CA’lerin sahte sertifika üretmesi engellenir.

CAA Kaydı Örneği

example.com.  IN  CAA  0 issue "letsencrypt.org"
example.com.  IN  CAA  0 issuewild "comodoca.com"

Yukarıdaki kayıt, yalnızca Let’s Encrypt’in normal sertifika, Comodo’nun ise wildcard sertifikası oluşturmasına izin verir.

CAA Kayıt Türleri

  • issue: Sertifika verebilecek CA’yı belirtir.
  • issuewild: Wildcard (yıldızlı) sertifikalar için geçerlidir.
  • iodef: Yetkisiz sertifika isteği durumunda e-posta veya URL bildirimi yapılır.

CAA Kaydı Ekleme (Plesk veya cPanel)

Plesk:

DNS Settings → Add Record → Type: CAA → Domain: example.com
Value: 0 issue "letsencrypt.org"

cPanel:

Zone Editor → Add Record → Type: CAA

4. Güvenlik ve Uyumluluk Tavsiyeleri

  • HSTS, HTTPS zorunluluğu sağlar.
  • OCSP, geçersiz sertifikaların tespitini hızlandırır.
  • CAA, yetkisiz sertifika verilmesini önler.
  • Bu üçlü yapı birlikte kullanıldığında tam kapsamlı SSL güvenliği elde edilir.

Sonuç

HSTS, OCSP ve CAA, modern SSL/TLS güvenliğinin ayrılmaz parçalarıdır. Bu yapıların doğru konfigürasyonu, web sitesinin hem tarayıcı uyumluluğunu hem de güvenlik derecesini artırır. Tüm bu mekanizmaları destekleyen güvenli barındırma çözümleri için HostLigo’nun Premium VDS veya Kurumsal Hosting hizmetlerini tercih edebilirsiniz.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar