SSL Wildcard (Joker) Sertifikalarını Anlamak
Geniş kapsamlı rehber: SSL Wildcard (Joker) Sertifikalarını Anlamak. Detaylı ipuçları, kurulumlar ve dikkat edilmesi gereken noktalar.
Wildcard SSL sertifikası nedir
Bir SSL/TLS sertifikası, tarayıcıların doğru sunucuyla konuştuklarını doğrulayabilmesi ve bağlantıyı şifreleyebilmesi için bir açık anahtarı bir veya daha fazla ana bilgisayar adına bağlar. Standart bir sertifika example.com ve www.example.com gibi belirli adları listeler. Wildcard (joker karakterli) sertifika ise en soldaki konumda yıldız işareti bulunan bir ad içerir, örneğin *.example.com; bu ad, o konumdaki herhangi tek bir etiketle eşleşir.
Bu tek kayıt shop.example.com, blog.example.com, api.example.com ve sonradan oluşturacağınız diğer tüm birinci seviye alt alan adlarını, sertifikayı yeniden düzenlemeye gerek kalmadan kapsar. Düzenli olarak alt alan adı ekleyen kuruluşlar için bu, sertifika yönetimi işini büyük ölçüde azaltabilir.
Alan Adınızı ve Web Sitenizi Anında İnceleyin
TLDix'in WHOIS Domain, Hosting Tespiti ve Domain Oracle (AI) servisleri ile herhangi bir web sitesinin arka plan altyapısını saniyeler içinde analiz edin.
Wildcard neyi kapsar, neyi kapsamaz
Wildcard eşleştirme, TLS ve sertifika standartlarında tanımlanan katı kurallara uyar. Yıldız işareti tam olarak bir etiketin yerini alır ve yalnızca en soldaki konumda geçerlidir.
| Ana bilgisayar adı | *.example.com kapsıyor mu? | Neden |
|---|---|---|
| shop.example.com | Evet | Yıldızın yerini bir etiket alıyor |
| www.example.com | Evet | Yıldızın yerini bir etiket alıyor |
| example.com | Hayır | Wildcard konumunda etiket yok; ayrı bir ad olarak ekleyin |
| eu.shop.example.com | Hayır | İki etiket var; *.shop.example.com gerekir |
| example.net | Hayır | Farklı bir kayıtlı alan adı |
Uygulamada çoğu sertifika otoritesi çıplak alan adını wildcard ile birlikte otomatik olarak ekler veya iki adı birlikte talep etmenize izin verir. Sipariş verirken sertifikanın hem example.com hem de *.example.com adlarını listelediğini doğrulayın.
Mevcut doğrulama seviyeleri
Wildcard sertifikalar, alan adının kontrolünü kanıtlayan alan adı doğrulamalı (DV) ya da tüzel kuruluşu da doğrulayan kurum doğrulamalı (OV) olarak düzenlenebilir. Sektör kuralları genişletilmiş doğrulamalı (EV) wildcard sertifikalara izin vermez; belirli bir ana bilgisayar adı için EV gerekiyorsa o adın açıkça listelenmesi gerekir.
Wildcard ve çoklu alan adı (SAN) sertifikaları
Başlıca alternatif, Subject Alternative Name (SAN) alanında birkaç belirli adı listeleyen çoklu alan adı sertifikasıdır. İki yaklaşım farklı sorunları çözer ve tek bir sertifikada birleştirilebilir.
| Etken | Wildcard | Çoklu alan adı (SAN) |
|---|---|---|
| Yeni alt alan adlarını otomatik kapsar | Evet, tek seviyede | Hayır, yeniden düzenleme gerekir |
| Farklı alan adlarını kapsar | Hayır | Evet |
| Sertifikada görünen adlar | Yalnızca desen | Listelenen her ad |
| Anahtar riski | Tüm alt alan adları için tek anahtar | Listelenen tüm adlar için tek anahtar |
| Tipik kullanım | Tek alan adında çok sayıda alt alan adı | Sabit bir alan adı ve sunucu kümesi |
Wildcard’ların faydalı bir yan etkisi gizliliktir: sertifika şeffaflığı (certificate transparency) günlükleri, herkese açık olarak güvenilen her sertifikadaki her adı yayımlar. Bir SAN sertifikası her iç ana bilgisayar adını ortaya koyarken, wildcard yalnızca deseni gösterir. Bu tek başına bir güvenlik önlemi değildir, ancak altyapınızın ne kadarının kamuya açık listelendiğini azaltır.
Wildcard sertifika nasıl alınır
Ticari sertifika otoriteleri wildcard sertifika satar; Let’s Encrypt gibi ACME tabanlı otoriteler ise bunları ücretsiz düzenler. Her iki durumda da bir özel anahtar ve sertifika imzalama isteği (CSR) oluşturur, alan adının kontrolünü kanıtlar ve düzenlenen sertifikayı kurarsınız.
DNS-01 doğrulaması
Wildcard adlar için ACME otoriteleri DNS-01 doğrulamasını zorunlu tutar. Kontrolü, _acme-challenge.example.com adresinde otoritenin verdiği bir belirteci içeren TXT kaydı yayımlayarak kanıtlarsınız. Tek bir sunucuda dosya sunmak olası tüm alt alan adlarının kontrolünü kanıtlamadığından, wildcard için HTTP tabanlı doğrulama kabul edilmez.
Certbot ile manuel bir talep şöyle görünür:
certbot certonly --manual --preferred-challenges dns -d example.com -d "*.example.com"
Manuel DNS doğrulaması otomatik yenilenmez. Elle müdahale gerektirmeyen yenileme için, DNS sağlayıcınızın API’sini destekleyen bir DNS eklentisi veya ACME istemcisi kullanın; böylece istemci TXT kaydını kendisi oluşturup kaldırabilir. Doğrulamadan önce kaydın görünür olduğunu şu komutla kontrol edebilirsiniz:
dig +short TXT _acme-challenge.example.com
Alan adınız için hangi otoritelerin sertifika düzenleyebileceğini CAA kayıtlarıyla sınırlıyorsanız, wildcard düzenlemenin issuewild özelliğiyle ayrıca kontrol edilebildiğini unutmayın. Söz dizimini CAA kayıtlarını doğru yapılandırma rehberimiz açıklıyor.
DNS API erişimini güvenli tutmak
Otomatik yenileme için ACME istemcisine verdiğiniz DNS API anahtarı, alan adınızın tüm kayıtlarını değiştirebiliyorsa son derece değerli bir hedeftir. Sağlayıcınız izin veriyorsa yalnızca TXT kayıtlarını veya yalnızca ilgili bölgeyi düzenleyebilen kısıtlı bir anahtar oluşturun. Anahtarı sunucuda sıkı dosya izinleriyle saklayın, düzenli olarak yenileyin ve artık kullanılmayan anahtarları iptal edin. Bazı ekipler, _acme-challenge adını ayrı ve daha sınırlı bir bölgeye CNAME ile devrederek ana DNS bölgesine erişimi tamamen ortadan kaldırır.
E-ticaret siteleri için wildcard SSL
Online mağazalar platformlarını çoğu zaman alt alan adlarına yayar: vitrin www üzerinde, müşteri hesabı alanı account üzerinde, ödeme sayfası checkout veya pay üzerinde, yardım merkezi help üzerinde, statik dosyalar cdn üzerinde ve bölgesel mağazalar uk veya de üzerinde. Bir wildcard sertifika bunların hepsini tek sipariş ve tek yenileme tarihiyle kapsayabilir; bu da birkaç pratik fayda sağlar:
- Daha hızlı yayına alma. Yeni kampanya sayfaları, bölgesel mağazalar veya test ortamları anında geçerli HTTPS’e kavuşur.
- Daha az açık. HTTPS’siz unutulmuş bir alt alan adı, güveni en kötü anda zedeleyebilecek tarayıcı uyarılarına yol açar.
- Daha basit yönetim. Farklı son kullanma tarihleri olan çok sayıda ayrı sertifika yerine izlenecek tek bir sertifika.
Bu faydalar riskle birlikte tartılmalıdır. Ödeme sayfaları bir mağazanın en hassas kısmıdır ve PCI DSS gibi uyumluluk çerçeveleri güçlü anahtar koruması ve net ağ ayrımı bekler. Bu nedenle birçok ekip ödeme sunucuları için ayrı bir sertifika, pazarlama, içerik ve dosya alt alan adları için ise wildcard kullanır. Doğru tasarımı uyumluluk değerlendirmenizi yürüten kişiyle konuşun; bu genel bilgidir, hukuki veya uyumluluk tavsiyesi değildir.
Güvenlik riskleri ve iyi uygulamalar
Wildcard’ın en büyük riski, tek bir özel anahtarın eşleşen tüm alt alan adlarını korumasıdır. Anahtar, onu barındıran herhangi bir sunucudan sızarsa, saldırgan sertifika iptal edilip değiştirilene kadar herhangi bir alt alan adını taklit edebilir. Bu riski şu alışkanlıklarla azaltın:
- Kurulumu sınırlayın. Wildcard’ı yalnızca kontrol ettiğiniz ve bakımını yaptığınız sunuculara kurun; üçüncü taraf veya eski sistemlere kurmayın.
- Sonlandırma noktalarını tercih edin. Anahtarı daha az makinenin tutması için TLS’i bir yük dengeleyicide veya ters proxy’de sonlandırın.
- Anahtarı koruyun. Dosya izinlerini kısıtlayın, anahtarları e-postayla göndermeyin ve mümkünse bir gizli bilgi yöneticisi veya donanım modülü kullanın.
- Yüksek riskli sunucular için ayrı sertifika kullanın. Ödeme, yönetim ve kimlik doğrulama uç noktaları kendi anahtarlarından fayda görür.
- Bir iptal planınız olsun. Bir sunucu ele geçirilirse hızla nasıl iptal edip yeniden düzenleyeceğinizi bilin.
- Alt alan adı ele geçirmeye dikkat edin. Artık kullanmadığınız hizmetlerin DNS kayıtlarını kaldırın; geçerli bir wildcard, ele geçirilmiş bir alt alan adını tamamen güvenilir gösterir.
Sertifika ömürleri ve yenileme takibi
Herkese açık olarak güvenilen sertifikaların ömürleri kısalıyor. CA/Browser Forum’un takvimine göre azami geçerlilik süresi Mart 2026’da 398 günden 200 güne düştü; 2027’de 100 güne ve 2029’da 47 güne inmesi planlanıyor. Ücretsiz ACME sertifikaları zaten kısa ömürlüdür ve otomatik yenilenmek üzere tasarlanmıştır. Kesin tarihler ve uygulamalar değişebileceği için sertifika otoritenizin güncel politikasını kontrol edin.
Kısa ömürler otomasyonu zorunlu kılar, ancak otomasyon da başarısız olur: DNS API kimlik bilgilerinin süresi dolar, bir sunucu taşınır ve yenileme görevi kopyalanmaz ya da manuel düzenlenmiş bir wildcard basitçe unutulur. Wildcard çoğu zaman aynı anda birçok hizmeti koruduğundan, kaçırılan bir yenileme tek bir siteyi değil tüm platformu durdurabilir. Herhangi bir sunucudaki mevcut sertifikayı şu komutla kontrol edin:
openssl s_client -connect shop.example.com:443 -servername shop.example.com </dev/null 2>/dev/null | openssl x509 -noout -subject -dates -ext subjectAltName
TLDix, SSL sertifikalarının son kullanma tarihlerini alan adları ve hosting paketleriyle birlikte takip edip süreleri dolmadan uyarı gönderebilir. Sunucularınızı TLDix panelinize ekleyin ve ilgili korumalar için alan adı güvenliği en iyi uygulamaları yazımıza göz atın.
Wildcard sertifikayı kurmak ve test etmek
Düzenlendikten sonra wildcard, diğer sertifikalar gibi kurulur: sertifikayı, ara sertifika zincirini ve özel anahtarı web sunucunuza, yük dengeleyicinize veya hosting panelinize yükleyin. Eksik ara sertifikalar bazı cihazlarda sık görülen bir hata nedenidir; bu yüzden sertifika otoritesinin sağladığı tam zinciri her zaman kurun. Kurulumdan sonra yalnızca bir değil birkaç alt alan adını test edin, çünkü her sanal sunucu farklı bir sertifika dosyasına başvuruyor olabilir. HTTP isteklerinin HTTPS’e yönlendirildiğini, sertifika adlarının ve son kullanma tarihinin doğru olduğunu ve eski protokol sürümlerinin sunucunuzun güncel güvenlik önerilerine göre kapatıldığını kontrol edin.
Envanter tutmanın önemi
Wildcard’ın kolaylığı, hangi sunucularda kurulu olduğunun zamanla unutulmasına yol açabilir. Sertifikanın kurulduğu her sunucuyu, yük dengeleyiciyi ve hizmeti basit bir listede tutun. Yenileme veya acil iptal gerektiğinde bu liste, hiçbir sistemin eski sertifikayla kalmamasını sağlar ve anahtarın gereğinden fazla yere dağılıp dağılmadığını görmenize yardımcı olur.
Wildcard sizin için doğru seçim mi?
Tek bir alan adı altında çok sayıda alt alan adı çalıştırıyor, sık sık yenilerini oluşturuyor ve özel anahtarı az sayıda iyi yönetilen sistemde tutabiliyorsanız wildcard sertifika iyi bir seçimdir. Birkaç farklı alan adına hizmet veriyorsanız, belirli bir sunucu için EV gerekiyorsa veya hassas hizmetleri ayırmak istiyorsanız SAN sertifikası ya da tek tek sertifikalar çoğu zaman daha uygundur. Birçok kuruluş sonunda karma bir yaklaşım benimser: genel alt alan adları için wildcard, kritik uç noktalar için ayrı sertifikalar ve hepsi için bağımsız süre takibiyle desteklenen otomatik yenileme.