
Ücretsiz sertifikanız her iki ayda bir otomatik yenileniyor. Sonra bir joker sertifikaya ihtiyacınız oluyor ve mevcut yöntem çalışmıyor — çünkü joker sertifika için farklı bir doğrulama gerekiyor.
Bu yazı, DNS üzerinden sertifika doğrulamasını ele alıyor.
Doğrulama Yöntemleri
| Yöntem | Nasıl kanıtlar |
|---|---|
| Dosya tabanlı | Web kökünde dosya oluşturur |
| DNS tabanlı | Özel bir TXT kaydı ekler |
| Bağlantı tabanlı | Şifreli bağlantı üzerinden |
İkinci satır joker sertifikalar için zorunludur: joker sertifika almak yalnızca DNS doğrulamasıyla mümkündür — dosya tabanlı yöntem tek bir alt alan adını kanıtlar, oysa joker sertifika tüm alt alan adları üzerinde yetki ister.
Bu mantıklıdır: bir dosya koyabildiğiniz alt alan adı yalnızca o alt alan adı üzerindeki kontrolünüzü gösterir.
DNS kaydı ekleyebilmek ise tüm alan adı üzerinde yetki sahibi olduğunuzu kanıtlar.
DNS Doğrulamasının Diğer Avantajları
Joker ihtiyacı olmasa bile tercih edilebilir:
- Web sunucusu çalışmasa da olur.
- Dışarıdan erişim gerektirmez.
- Kapalı sistemler için uygundur.
- Yük dengeleyici arkasında sorunsuz.
Üçüncü madde önemli bir kullanım alanı açar: yalnızca iç ağdan erişilen bir sistem için de geçerli sertifika alınabilir, çünkü doğrulama sunucuya ulaşmayı değil DNS kaydı eklemeyi gerektirir.
Dosya tabanlı yöntem bu senaryoda çalışmaz; doğrulama sunucusu iç ağdaki makineye ulaşamaz.
Dördüncü madde ise çok sunuculu yapılarda kolaylık sağlar. Dosya tabanlı yöntemde doğrulama dosyasının hangi sunucuya düşeceği belirsizdir.
Otomasyon Sorunu
DNS doğrulamasının en büyük zorluğu budur:
- Her yenilemede yeni kayıt gerekir.
- Kayıt elle eklenirse otomasyon biter.
- API erişimi şarttır.
İkinci madde pratikte sürdürülemez: iki ayda bir elle DNS kaydı eklemek zorunda olduğunuz bir yenileme süreci, er ya da geç unutulur ve sertifikanız süresi dolduğunda siteniz güvenlik uyarısı vermeye başlar.
Bu nedenle DNS doğrulaması, sağlayıcınızın API desteğine bağımlıdır.
Üçüncü madde bir sağlayıcı seçim kriteri hâline gelir. API sunmayan bir DNS sağlayıcısı, otomatik joker sertifika yenilemesini imkânsız kılar.
API Anahtarı Güvenliği
Otomasyon bir güvenlik sorusu doğurur:
| Risk | Önlem |
|---|---|
| Anahtar tam yetkili | Kısıtlı anahtar oluşturun |
| Sunucuda düz metin durur | İzinleri kısıtlayın |
| Tüm alan adlarına erişir | Tek alan adına sınırlayın |
| Sızarsa DNS ele geçirilir | Vekil bölge kullanın |
Birinci satır ciddi bir risktir: sertifika yenilemek için sunucuya koyduğunuz tam yetkili bir DNS API anahtarı sızarsa, saldırgan tüm kayıtlarınızı değiştirip alan adınızı yönlendirebilir.
Sertifika yenileme için gereken tek yetki, belirli bir alt alan adına TXT kaydı ekleyip silmektir.
Dördüncü satırdaki yöntem ileri bir çözümdür: doğrulama kayıtları ayrı bir bölgeye yönlendirilir ve API anahtarı yalnızca o bölgeye erişir. Ana bölgeniz tamamen korunmuş olur.
Yayılma Beklemesi
Sürecin en kırılgan adımı zamanlamadır:
- Kayıt eklenir.
- Yayılması beklenir.
- Doğrulama sunucusu sorgular.
- Erken sorgulanırsa başarısız olur.
Dördüncü madde en yaygın başarısızlık nedenidir: kayıt henüz yayılmadan doğrulama tetiklenirse süreç başarısız olur — ve bu, süre değeri yüksek bir bölgede dakikalarca sürebilir.
Çözüm, doğrulama kayıtları için düşük bir süre değeri kullanmak ve otomasyona makul bir bekleme eklemektir.
Bazı araçlar kaydın yayıldığını doğrulayana kadar bekler; bu davranış tercih edilmelidir.
CAA Kaydıyla İlişkisi
Bir başka DNS kaydı süreci etkileyebilir:
- Bu kayıt kimin sertifika verebileceğini belirler.
- Doğrulama öncesi kontrol edilir.
- Uyumsuzsa sertifika reddedilir.
Üçüncü madde sessiz bir engel üretir: alan adınızda kısıtlayıcı bir yetkilendirme kaydı varsa ve sertifika sağlayıcınız listede değilse, doğrulama doğru yapılmış olsa bile sertifika verilmez.
Bu durumda hata mesajı doğrulamayı işaret eder ve asıl neden gözden kaçar.
Sağlayıcı değiştirdiğinizde bu kaydın da güncellenmesi gerekir.
Sık Karşılaşılan Sorunlar
| Sorun | Neden |
|---|---|
| Kayıt bulunamıyor | Yayılma beklenmemiş |
| Eski kayıt kalıyor | Temizlik yapılmamış |
| Birden fazla kayıt | Çok alan adlı sertifika |
| API hatası | Yetki veya sınır aşımı |
İkinci satır zamanla birikir ve karışıklık üretir: başarısız denemelerden kalan doğrulama kayıtları temizlenmezse bölgenizde onlarca gereksiz TXT kaydı birikir ve hangisinin güncel olduğu anlaşılmaz.
Üçüncü satır ise normal bir durumdur. Birden fazla alan adı içeren sertifikalarda her biri için ayrı kayıt gerekir ve bunlar aynı anda bulunmalıdır.
Dördüncü satır ise sağlayıcı sınırlarını hatırlatır. Sık yenileme yapan otomasyonlar API hız sınırına takılabilir.
Pratik Öneriler
- Yenilemeyi süresi dolmadan çok önce yapın.
- Başarısızlıkta alarm kurun.
- Sertifika son kullanma tarihini izleyin.
- Manuel bir yedek prosedür bulundurun.
Birinci madde tampon sağlar: sertifikayı süresinin dolmasına bir ay kala yenilemeye başlamak, birkaç başarısız denemeye rağmen kesinti yaşamadan sorunu çözme imkânı verir.
Son güne bırakılan bir yenileme, tek bir hatada siteyi erişilemez kılar.
Üçüncü madde ise bağımsız bir kontroldür. Otomasyonun kendisi bozulmuş olabilir ve bunu ancak dışarıdan bakarak fark edersiniz.
Alan adınızın sertifika yetkilendirme kayıtlarını ve DNS yapılandırmasını görmek için domain sorgulama ekranı üzerinden kontrol edebilirsiniz.
Sonuç
Joker sertifika almanın tek yolu DNS doğrulamasıdır: dosya tabanlı yöntem yalnızca tek bir alt alan adını kanıtlar, oysa joker sertifika tüm alt alan adları üzerinde yetki ister. Ama bu yöntem sağlayıcınızın API desteğine bağımlıdır — elle kayıt eklemek gereken bir süreç er ya da geç unutulur. API anahtarını mutlaka kısıtlayın: tam yetkili bir anahtar sızarsa saldırgan tüm kayıtlarınızı değiştirip alan adınızı yönlendirebilir.
Sıkça Sorulan Sorular (SSS)
Joker sertifika için neden DNS doğrulaması gerekiyor?
Çünkü dosya tabanlı yöntem yalnızca o tek alt alan adı üzerindeki kontrolünüzü kanıtlar. Joker sertifika ise tüm alt alan adları üzerinde yetki ister ve bunu ancak alan adının DNS bölgesine kayıt ekleyebilmek kanıtlar.
Otomatik yenileme yapabilir miyim?
Yalnızca DNS sağlayıcınız API sunuyorsa. Her yenilemede yeni bir doğrulama kaydı gerekir; bunu elle eklemek zorunda olduğunuz bir süreç er ya da geç unutulur ve sertifika süresi dolduğunda siteniz güvenlik uyarısı verir. API desteği bir sağlayıcı seçim kriteridir.
API anahtarı riskini nasıl azaltırım?
Kısıtlı yetkili bir anahtar oluşturun ve tek alan adına sınırlayın; sertifika yenileme için gereken tek yetki TXT kaydı ekleyip silmektir. Daha ileri bir çözüm, doğrulama kayıtlarını ayrı bir bölgeye yönlendirip anahtarın yalnızca oraya erişmesini sağlamaktır.
Doğrulama neden başarısız oluyor?
En sık neden yayılma beklenmemesidir — kayıt henüz yayılmadan doğrulama tetiklenirse süreç başarısız olur. Doğrulama kayıtları için düşük süre değeri kullanın. Ayrıca kısıtlayıcı bir sertifika yetkilendirme kaydınız varsa ve sağlayıcınız listede değilse, doğrulama doğru olsa bile sertifika verilmez.