SSL/TLS Sertifikalarında HSTS, OCSP, CAA Kaydı Açıklaması
SSL/TLS Sertifikalarında HSTS, OCSP, CAA Kaydı Açıklaması
SSL/TLS sertifikaları, web siteleriyle ziyaretçiler arasındaki veri akışını şifreleyerek güvenli bir iletişim sağlar. Ancak modern web güvenliği yalnızca sertifika kurulumuyla sınırlı değildir. HSTS, OCSP ve CAA gibi ek güvenlik mekanizmaları, sahte sertifikaların engellenmesi, bağlantı bütünlüğünün korunması ve sertifika doğrulamasının güçlendirilmesi açısından kritik öneme sahiptir. Bu yazıda, bu üç önemli kavramın ne olduğunu ve nasıl yapılandırıldığını ele alıyoruz.
- 1. HSTS (HTTP Strict Transport Security) Nedir?
- HSTS’nin Avantajları
- HSTS Etkinleştirme (Apache / Nginx)
- HSTS Preload Listesi
- 2. OCSP (Online Certificate Status Protocol) Nedir?
- OCSP’nin Amacı
- OCSP Çalışma Mantığı
- OCSP Stapling
- 3. CAA (Certification Authority Authorization) Kaydı Nedir?
- CAA Kaydı Örneği
- CAA Kayıt Türleri
- CAA Kaydı Ekleme (Plesk veya cPanel)
- 4. Güvenlik ve Uyumluluk Tavsiyeleri
- Sonuç
1. HSTS (HTTP Strict Transport Security) Nedir?
HSTS, tarayıcılara bir web sitesine yalnızca HTTPS üzerinden bağlanmaları gerektiğini bildiren bir güvenlik mekanizmasıdır. Bu sayede kullanıcı, HTTP bağlantısı kurmaya çalışsa bile otomatik olarak HTTPS’e yönlendirilir.
HSTS’nin Avantajları
- SSL Stripping (HTTPS → HTTP) saldırılarını önler.
- Tarayıcıda güvenli bağlantı zorunluluğu oluşturur.
- Kullanıcı hatası riskini azaltır (örneğin, manuel olarak “http://” yazmak).
HSTS Etkinleştirme (Apache / Nginx)
Apache için:
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"
Nginx için:
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;
max-age değeri saniye cinsinden HSTS süresini belirler (31536000 = 1 yıl).
HSTS Preload Listesi
Google Chrome ve diğer büyük tarayıcılar, HSTS preload listesi kullanır. Bu listeye sitenizi ekleyerek kullanıcı ilk ziyarette bile HTTPS’ye yönlendirilmesini sağlayabilirsiniz:
2. OCSP (Online Certificate Status Protocol) Nedir?
OCSP, bir SSL/TLS sertifikasının geçerli olup olmadığını anlık olarak doğrulayan bir protokoldür. Sertifika otoriteleri (CA), iptal edilen veya süresi dolmuş sertifikaları OCSP sunucularında listeler.
OCSP’nin Amacı
- Tarayıcı, sertifikanın geçerliliğini anında kontrol eder.
- İptal edilmiş sertifikalarla yapılan bağlantılar engellenir.
- Daha güvenli ve güncel sertifika kontrol mekanizması sağlar.
OCSP Çalışma Mantığı
Tarayıcı → OCSP Responder → Sertifika Durumu (Valid / Revoked / Unknown)
OCSP Stapling
Web sunucusu, OCSP doğrulamasını kendi üzerinden gerçekleştirip sonucu kullanıcıya sunabilir. Böylece tarayıcı her seferinde CA sunucusuna sorgu yapmak zorunda kalmaz.
Apache için:
SSLUseStapling on SSLStaplingCache shmcb:/var/run/ocsp(128000)
Nginx için:
ssl_stapling on; ssl_stapling_verify on; resolver 8.8.8.8;
Bu yöntem, sertifika doğrulamasını hızlandırır ve gizliliği artırır.
3. CAA (Certification Authority Authorization) Kaydı Nedir?
CAA (Certification Authority Authorization), hangi sertifika otoritelerinin (CA) bir alan adı için sertifika verebileceğini belirleyen DNS kaydıdır. Bu kayıt sayesinde yetkisiz CA’lerin sahte sertifika üretmesi engellenir.
CAA Kaydı Örneği
example.com. IN CAA 0 issue "letsencrypt.org" example.com. IN CAA 0 issuewild "comodoca.com"
Yukarıdaki kayıt, yalnızca Let’s Encrypt’in normal sertifika, Comodo’nun ise wildcard sertifikası oluşturmasına izin verir.
CAA Kayıt Türleri
- issue: Sertifika verebilecek CA’yı belirtir.
- issuewild: Wildcard (yıldızlı) sertifikalar için geçerlidir.
- iodef: Yetkisiz sertifika isteği durumunda e-posta veya URL bildirimi yapılır.
CAA Kaydı Ekleme (Plesk veya cPanel)
Plesk:
DNS Settings → Add Record → Type: CAA → Domain: example.com Value: 0 issue "letsencrypt.org"
cPanel:
Zone Editor → Add Record → Type: CAA
4. Güvenlik ve Uyumluluk Tavsiyeleri
- HSTS, HTTPS zorunluluğu sağlar.
- OCSP, geçersiz sertifikaların tespitini hızlandırır.
- CAA, yetkisiz sertifika verilmesini önler.
- Bu üçlü yapı birlikte kullanıldığında tam kapsamlı SSL güvenliği elde edilir.
Sonuç
HSTS, OCSP ve CAA, modern SSL/TLS güvenliğinin ayrılmaz parçalarıdır. Bu yapıların doğru konfigürasyonu, web sitesinin hem tarayıcı uyumluluğunu hem de güvenlik derecesini artırır. Tüm bu mekanizmaları destekleyen güvenli barındırma çözümleri için HostLigo’nun Premium VDS veya Kurumsal Hosting hizmetlerini tercih edebilirsiniz.