SSL Wildcard (Joker) Sertifikalarını Anlamak

SSL Wildcard (Joker) Sertifikalarını Anlamak

Geniş kapsamlı rehber: SSL Wildcard (Joker) Sertifikalarını Anlamak. Detaylı ipuçları, kurulumlar ve dikkat edilmesi gereken noktalar.

Güvenlik TLDix Editör Ekibi Yayınlandı: Güncellendi: 6 dk okuma

Wildcard SSL sertifikası nedir

Bir SSL/TLS sertifikası, tarayıcıların doğru sunucuyla konuştuklarını doğrulayabilmesi ve bağlantıyı şifreleyebilmesi için bir açık anahtarı bir veya daha fazla ana bilgisayar adına bağlar. Standart bir sertifika example.com ve www.example.com gibi belirli adları listeler. Wildcard (joker karakterli) sertifika ise en soldaki konumda yıldız işareti bulunan bir ad içerir, örneğin *.example.com; bu ad, o konumdaki herhangi tek bir etiketle eşleşir.

Bu tek kayıt shop.example.com, blog.example.com, api.example.com ve sonradan oluşturacağınız diğer tüm birinci seviye alt alan adlarını, sertifikayı yeniden düzenlemeye gerek kalmadan kapsar. Düzenli olarak alt alan adı ekleyen kuruluşlar için bu, sertifika yönetimi işini büyük ölçüde azaltabilir.

⚡ TLDix Araçlar Radarı

Alan Adınızı ve Web Sitenizi Anında İnceleyin

TLDix'in WHOIS Domain, Hosting Tespiti ve Domain Oracle (AI) servisleri ile herhangi bir web sitesinin arka plan altyapısını saniyeler içinde analiz edin.

🔍 Domain WHOIS 🖥️ Hosting Tespiti 🔮 Domain Oracle ✨ Ücretsiz Üye Ol →

Wildcard neyi kapsar, neyi kapsamaz

Wildcard eşleştirme, TLS ve sertifika standartlarında tanımlanan katı kurallara uyar. Yıldız işareti tam olarak bir etiketin yerini alır ve yalnızca en soldaki konumda geçerlidir.

Ana bilgisayar adı*.example.com kapsıyor mu?Neden
shop.example.comEvetYıldızın yerini bir etiket alıyor
www.example.comEvetYıldızın yerini bir etiket alıyor
example.comHayırWildcard konumunda etiket yok; ayrı bir ad olarak ekleyin
eu.shop.example.comHayırİki etiket var; *.shop.example.com gerekir
example.netHayırFarklı bir kayıtlı alan adı

Uygulamada çoğu sertifika otoritesi çıplak alan adını wildcard ile birlikte otomatik olarak ekler veya iki adı birlikte talep etmenize izin verir. Sipariş verirken sertifikanın hem example.com hem de *.example.com adlarını listelediğini doğrulayın.

Mevcut doğrulama seviyeleri

Wildcard sertifikalar, alan adının kontrolünü kanıtlayan alan adı doğrulamalı (DV) ya da tüzel kuruluşu da doğrulayan kurum doğrulamalı (OV) olarak düzenlenebilir. Sektör kuralları genişletilmiş doğrulamalı (EV) wildcard sertifikalara izin vermez; belirli bir ana bilgisayar adı için EV gerekiyorsa o adın açıkça listelenmesi gerekir.

Wildcard ve çoklu alan adı (SAN) sertifikaları

Başlıca alternatif, Subject Alternative Name (SAN) alanında birkaç belirli adı listeleyen çoklu alan adı sertifikasıdır. İki yaklaşım farklı sorunları çözer ve tek bir sertifikada birleştirilebilir.

EtkenWildcardÇoklu alan adı (SAN)
Yeni alt alan adlarını otomatik kapsarEvet, tek seviyedeHayır, yeniden düzenleme gerekir
Farklı alan adlarını kapsarHayırEvet
Sertifikada görünen adlarYalnızca desenListelenen her ad
Anahtar riskiTüm alt alan adları için tek anahtarListelenen tüm adlar için tek anahtar
Tipik kullanımTek alan adında çok sayıda alt alan adıSabit bir alan adı ve sunucu kümesi

Wildcard’ların faydalı bir yan etkisi gizliliktir: sertifika şeffaflığı (certificate transparency) günlükleri, herkese açık olarak güvenilen her sertifikadaki her adı yayımlar. Bir SAN sertifikası her iç ana bilgisayar adını ortaya koyarken, wildcard yalnızca deseni gösterir. Bu tek başına bir güvenlik önlemi değildir, ancak altyapınızın ne kadarının kamuya açık listelendiğini azaltır.

Wildcard sertifika nasıl alınır

Ticari sertifika otoriteleri wildcard sertifika satar; Let’s Encrypt gibi ACME tabanlı otoriteler ise bunları ücretsiz düzenler. Her iki durumda da bir özel anahtar ve sertifika imzalama isteği (CSR) oluşturur, alan adının kontrolünü kanıtlar ve düzenlenen sertifikayı kurarsınız.

DNS-01 doğrulaması

Wildcard adlar için ACME otoriteleri DNS-01 doğrulamasını zorunlu tutar. Kontrolü, _acme-challenge.example.com adresinde otoritenin verdiği bir belirteci içeren TXT kaydı yayımlayarak kanıtlarsınız. Tek bir sunucuda dosya sunmak olası tüm alt alan adlarının kontrolünü kanıtlamadığından, wildcard için HTTP tabanlı doğrulama kabul edilmez.

Certbot ile manuel bir talep şöyle görünür:

certbot certonly --manual --preferred-challenges dns -d example.com -d "*.example.com"

Manuel DNS doğrulaması otomatik yenilenmez. Elle müdahale gerektirmeyen yenileme için, DNS sağlayıcınızın API’sini destekleyen bir DNS eklentisi veya ACME istemcisi kullanın; böylece istemci TXT kaydını kendisi oluşturup kaldırabilir. Doğrulamadan önce kaydın görünür olduğunu şu komutla kontrol edebilirsiniz:

dig +short TXT _acme-challenge.example.com

Alan adınız için hangi otoritelerin sertifika düzenleyebileceğini CAA kayıtlarıyla sınırlıyorsanız, wildcard düzenlemenin issuewild özelliğiyle ayrıca kontrol edilebildiğini unutmayın. Söz dizimini CAA kayıtlarını doğru yapılandırma rehberimiz açıklıyor.

DNS API erişimini güvenli tutmak

Otomatik yenileme için ACME istemcisine verdiğiniz DNS API anahtarı, alan adınızın tüm kayıtlarını değiştirebiliyorsa son derece değerli bir hedeftir. Sağlayıcınız izin veriyorsa yalnızca TXT kayıtlarını veya yalnızca ilgili bölgeyi düzenleyebilen kısıtlı bir anahtar oluşturun. Anahtarı sunucuda sıkı dosya izinleriyle saklayın, düzenli olarak yenileyin ve artık kullanılmayan anahtarları iptal edin. Bazı ekipler, _acme-challenge adını ayrı ve daha sınırlı bir bölgeye CNAME ile devrederek ana DNS bölgesine erişimi tamamen ortadan kaldırır.

E-ticaret siteleri için wildcard SSL

Online mağazalar platformlarını çoğu zaman alt alan adlarına yayar: vitrin www üzerinde, müşteri hesabı alanı account üzerinde, ödeme sayfası checkout veya pay üzerinde, yardım merkezi help üzerinde, statik dosyalar cdn üzerinde ve bölgesel mağazalar uk veya de üzerinde. Bir wildcard sertifika bunların hepsini tek sipariş ve tek yenileme tarihiyle kapsayabilir; bu da birkaç pratik fayda sağlar:

  • Daha hızlı yayına alma. Yeni kampanya sayfaları, bölgesel mağazalar veya test ortamları anında geçerli HTTPS’e kavuşur.
  • Daha az açık. HTTPS’siz unutulmuş bir alt alan adı, güveni en kötü anda zedeleyebilecek tarayıcı uyarılarına yol açar.
  • Daha basit yönetim. Farklı son kullanma tarihleri olan çok sayıda ayrı sertifika yerine izlenecek tek bir sertifika.

Bu faydalar riskle birlikte tartılmalıdır. Ödeme sayfaları bir mağazanın en hassas kısmıdır ve PCI DSS gibi uyumluluk çerçeveleri güçlü anahtar koruması ve net ağ ayrımı bekler. Bu nedenle birçok ekip ödeme sunucuları için ayrı bir sertifika, pazarlama, içerik ve dosya alt alan adları için ise wildcard kullanır. Doğru tasarımı uyumluluk değerlendirmenizi yürüten kişiyle konuşun; bu genel bilgidir, hukuki veya uyumluluk tavsiyesi değildir.

Güvenlik riskleri ve iyi uygulamalar

Wildcard’ın en büyük riski, tek bir özel anahtarın eşleşen tüm alt alan adlarını korumasıdır. Anahtar, onu barındıran herhangi bir sunucudan sızarsa, saldırgan sertifika iptal edilip değiştirilene kadar herhangi bir alt alan adını taklit edebilir. Bu riski şu alışkanlıklarla azaltın:

  1. Kurulumu sınırlayın. Wildcard’ı yalnızca kontrol ettiğiniz ve bakımını yaptığınız sunuculara kurun; üçüncü taraf veya eski sistemlere kurmayın.
  2. Sonlandırma noktalarını tercih edin. Anahtarı daha az makinenin tutması için TLS’i bir yük dengeleyicide veya ters proxy’de sonlandırın.
  3. Anahtarı koruyun. Dosya izinlerini kısıtlayın, anahtarları e-postayla göndermeyin ve mümkünse bir gizli bilgi yöneticisi veya donanım modülü kullanın.
  4. Yüksek riskli sunucular için ayrı sertifika kullanın. Ödeme, yönetim ve kimlik doğrulama uç noktaları kendi anahtarlarından fayda görür.
  5. Bir iptal planınız olsun. Bir sunucu ele geçirilirse hızla nasıl iptal edip yeniden düzenleyeceğinizi bilin.
  6. Alt alan adı ele geçirmeye dikkat edin. Artık kullanmadığınız hizmetlerin DNS kayıtlarını kaldırın; geçerli bir wildcard, ele geçirilmiş bir alt alan adını tamamen güvenilir gösterir.

Sertifika ömürleri ve yenileme takibi

Herkese açık olarak güvenilen sertifikaların ömürleri kısalıyor. CA/Browser Forum’un takvimine göre azami geçerlilik süresi Mart 2026’da 398 günden 200 güne düştü; 2027’de 100 güne ve 2029’da 47 güne inmesi planlanıyor. Ücretsiz ACME sertifikaları zaten kısa ömürlüdür ve otomatik yenilenmek üzere tasarlanmıştır. Kesin tarihler ve uygulamalar değişebileceği için sertifika otoritenizin güncel politikasını kontrol edin.

Kısa ömürler otomasyonu zorunlu kılar, ancak otomasyon da başarısız olur: DNS API kimlik bilgilerinin süresi dolar, bir sunucu taşınır ve yenileme görevi kopyalanmaz ya da manuel düzenlenmiş bir wildcard basitçe unutulur. Wildcard çoğu zaman aynı anda birçok hizmeti koruduğundan, kaçırılan bir yenileme tek bir siteyi değil tüm platformu durdurabilir. Herhangi bir sunucudaki mevcut sertifikayı şu komutla kontrol edin:

openssl s_client -connect shop.example.com:443 -servername shop.example.com </dev/null 2>/dev/null | openssl x509 -noout -subject -dates -ext subjectAltName

TLDix, SSL sertifikalarının son kullanma tarihlerini alan adları ve hosting paketleriyle birlikte takip edip süreleri dolmadan uyarı gönderebilir. Sunucularınızı TLDix panelinize ekleyin ve ilgili korumalar için alan adı güvenliği en iyi uygulamaları yazımıza göz atın.

Wildcard sertifikayı kurmak ve test etmek

Düzenlendikten sonra wildcard, diğer sertifikalar gibi kurulur: sertifikayı, ara sertifika zincirini ve özel anahtarı web sunucunuza, yük dengeleyicinize veya hosting panelinize yükleyin. Eksik ara sertifikalar bazı cihazlarda sık görülen bir hata nedenidir; bu yüzden sertifika otoritesinin sağladığı tam zinciri her zaman kurun. Kurulumdan sonra yalnızca bir değil birkaç alt alan adını test edin, çünkü her sanal sunucu farklı bir sertifika dosyasına başvuruyor olabilir. HTTP isteklerinin HTTPS’e yönlendirildiğini, sertifika adlarının ve son kullanma tarihinin doğru olduğunu ve eski protokol sürümlerinin sunucunuzun güncel güvenlik önerilerine göre kapatıldığını kontrol edin.

Envanter tutmanın önemi

Wildcard’ın kolaylığı, hangi sunucularda kurulu olduğunun zamanla unutulmasına yol açabilir. Sertifikanın kurulduğu her sunucuyu, yük dengeleyiciyi ve hizmeti basit bir listede tutun. Yenileme veya acil iptal gerektiğinde bu liste, hiçbir sistemin eski sertifikayla kalmamasını sağlar ve anahtarın gereğinden fazla yere dağılıp dağılmadığını görmenize yardımcı olur.

Wildcard sizin için doğru seçim mi?

Tek bir alan adı altında çok sayıda alt alan adı çalıştırıyor, sık sık yenilerini oluşturuyor ve özel anahtarı az sayıda iyi yönetilen sistemde tutabiliyorsanız wildcard sertifika iyi bir seçimdir. Birkaç farklı alan adına hizmet veriyorsanız, belirli bir sunucu için EV gerekiyorsa veya hassas hizmetleri ayırmak istiyorsanız SAN sertifikası ya da tek tek sertifikalar çoğu zaman daha uygundur. Birçok kuruluş sonunda karma bir yaklaşım benimser: genel alt alan adları için wildcard, kritik uç noktalar için ayrı sertifikalar ve hepsi için bağımsız süre takibiyle desteklenen otomatik yenileme.

Sık sorulan sorular

*.example.com, example.com adresini de korur mu?
Tek başına korumaz. Yıldız işaretinin yerini tam olarak bir etiket almalıdır; bu yüzden çıplak alan adı wildcard deseniyle eşleşmez. Çoğu sertifika otoritesi example.com adını ikinci ad olarak otomatik ekler veya ek ücret almadan talep etmenize izin verir. Kurulumdan önce sertifikanın Subject Alternative Name listesini inceleyerek hem çıplak alan adının hem de wildcard’ın yer aldığını doğrulayın.
Ücretsiz wildcard sertifika alabilir miyim?
Evet. Let’s Encrypt ve bazı diğer ACME sertifika otoriteleri wildcard sertifikaları ücretsiz düzenler. Alan adınız için _acme-challenge altında bir TXT kaydı yayımlayarak DNS-01 doğrulamasını tamamlamanız gerekir. Otomatik yenileme için DNS sağlayıcınızın API’sine yönelik eklentisi olan bir ACME istemcisi kullanın; elle oluşturulan kayıtlar her seferinde sizin müdahaleniz olmadan yenilenemez.
Bir online mağaza ödeme sayfası için wildcard kullanmalı mı?
Kullanabilir, ancak birçok ekip ödeme sunucuları için ayrı bir sertifikayı tercih eder. Wildcard tüm alt alan adlarında tek bir özel anahtarı paylaşır; daha az korunan bir sunucudaki sızıntı ödeme sayfalarını da etkileyebilir. Hassas uç noktalar için ayrı anahtarlar kullanmak bu riski sınırlar ve uyumluluk görüşmelerini kolaylaştırabilir. Kurulumunuza hangi yaklaşımın uyduğunu uyumluluk denetçinize sorun.
Wildcard ikinci seviye alt alan adlarında çalışır mı?
Hayır. *.example.com için bir sertifika eu.shop.example.com adresini kapsamaz, çünkü wildcard yalnızca bir etiketin yerini alır. Daha derin seviyeleri korumak için *.shop.example.com gibi başka bir wildcard gerekir ya da belirli ana bilgisayar adlarını aynı sertifikanın Subject Alternative Name alanında listeleyebilirsiniz. Adlandırma yapınızı bu sınırı göz önünde bulundurarak planlayın.
Wildcard sertifikanın süresi dolarsa ne olur?
O sertifikayı kullanan tüm hizmetler aynı anda tarayıcı güvenlik uyarıları göstermeye başlar ve birçok API istemcisi bağlanmayı tamamen reddeder. Wildcard çoğu zaman vitrini, hesap alanını, dosyaları ve iç araçları birlikte kapsadığından, etki genellikle tek bir süresi dolmuş sertifikadan daha geniştir. Yenilemeyi otomatikleştirin ve son kullanma tarihlerini bağımsız olarak izleyin.
Sıkça Sorulan Sorular

Merak Edilenler ve Yanıtları

TLDix.com, domain sorgulama ve AI servisleri hakkında en çok sorulan sorular.