HTTPS Yapılandırması Nasıl Güçlendirilir?

09.08.2026 - 00:41
YAYINLANMA
7 DK
OKUNMA SÜRESİ
Google News

HTTPS, modern web deneyiminin temel taşlarından biri haline geldi. Artık kullanıcılar, bir siteye girdiklerinde “https://” ile başlamasını bekliyor ve bu, veri bütünlüğü ile gizliliğin bir garantisi olarak algılanıyor. Ancak HTTPS’in tek başına yeterli olmadığı gerçeği, pek çok site yöneticisinin gözünden kaçabiliyor. Bu nedenle, HTTPS yapılandırmasını güçlendirmek, sadece sertifika almakla bitmiyor; protokolün çeşitli katmanlarını incelemek ve eksiklikleri gidermek de gerekiyor.

İlk adım, doğru SSL/TLS sertifikasını seçmek ve kurmaktır. Daha sonra, protokol sürümlerini, cipher setlerini ve HSTS gibi güvenlik başlıklarını gözden geçirmelisiniz. Aynı zamanda, HTTP/2 ve HTTP/3 gibi yeni standartlara geçiş, performansı artırırken güvenliği de korur. İşte HTTPS yapılandırmasını nasıl daha güvenli hale getirebileceğinizi anlatan kapsamlı bir rehber.

Temel Kavramlar ve Tanımlar

HTTPS, HTTP protokolünün üstüne TLS (Transport Layer Security) katmanını ekleyerek veri iletimini şifreler. TLS, hem şifreleme hem de kimlik doğrulama sağlar. Sertifikalar, bir web sitesinin kimliğini doğrulayan dijital imzalar olarak görev yapar. Sertifika otoritesi (CA) tarafından verilen bu imzalar, tarayıcıların siteyi güvenilir olarak tanımasını sağlar. İki ana TLS sürümü vardır: TLS 1.2 ve TLS 1.3. Sonuncusu, daha hızlı bağlantı kurulumu ve daha az şifreleme hatası riskine sahiptir.

Çünkü HTTPS’in güvenliği, sunucu tarafında doğru yapılandırmadan bağımsız olarak geçerli değildir. Örneğin, eski protokol sürümleri destekleniyorsa, saldırganlar “downgrade” saldırılarıyla şifreleme seviyesini düşürebilir. Veya zayıf cipher setleri kullanılıyorsa, veri şifrelemesi kırılabilir. Bu yüzden, HTTPS’in tüm katmanlarını gözden geçirmek kritik öneme sahiptir.

Protokol Sürümlerini Güncelleme

TLS 1.2, uzun yıllardır yaygın olarak kullanılmaktadır ancak TLS 1.3, performans ve güvenlik açısından önemli avantajlar sunar. TLS 1.3, handshake işlemini tek bir round-trip ile tamamlar ve eski protokollerdeki “downgrade” riskini ortadan kaldırır. Sunucu yapılandırmasında TLS 1.3’ü aktif etmek, hem veri transfer hızını artırır hem de güvenliği güçlendirir.

Ancak, tüm tarayıcılar TLS 1.3’ü desteklemez. Bu yüzden, geriye dönük uyumluluk için TLS 1.2’yi de açık bırakmak gerekir. Ama “only TLS 1.3” seçeneği, bazı eski cihazların erişim sorunları yaşamasına sebep olabilir. En iyi uygulama, hem TLS 1.2 hem de TLS 1.3’ü destekleyen bir yapılandırma olup, eski protokolleri devre dışı bırakmaktır.

Kurulum sırasında, sunucu tarafında `ssl_protocols TLSv1.2 TLSv1.3;` gibi bir ayar yapılmalı. Böylece, yalnızca güvenli protokoller aktif olur. Ayrıca, sunucu günlükleri üzerinden hangi protokollerin kullanıldığını izlemek, olası sorunları erken tespit etmeye yardımcı olur.

Cipher Setlerini Optimize Etme

Cipher setleri, verilerin nasıl şifreleneceğini belirler. Güçlü cipher setleri, veri bütünlüğünü ve gizliliğini korur. Örneğin, ECDHE-RSA-AES128-GCM-SHA256, ECDHE (elliptic curve Diffie-Hellman) anahtar değişimini ve AES 128-bit GCM şifrelemesini içerir. Bu kombinasyon, hem hızlı hem de güvenli bir şifreleme sağlar.

Zayıf cipher setleri, “RC4” veya “DES” gibi eski algoritmaları içerir. Bu algoritmalar, modern saldırılara karşı savunmasızdır. Sunucu yapılandırmasında, `ssl_ciphers ‘ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384’;` gibi güçlü seçenekler tercih edilmelidir. Ayrıca, `-a` (all) yerine `!aNULL` ve `!MD5` gibi filtreler eklemek, güvenilirliğini artırır.

Cipher setlerini test etmek için SSL Labs’in “Test Your Server” aracını kullanabilirsiniz. Bu araç, sunucunuzun desteklediği cipher setlerini listeler ve zayıf noktaları raporlar. Rapor üzerinden yaptığınız iyileştirmeler, HTTPS yapılandırmanızı daha sağlam kılar.

HSTS ve CSP Başlıklarını Entegre Etme

HTTP Strict Transport Security (HSTS), tarayıcıya bir siteyi yalnızca HTTPS üzerinden ziyaret etmesini emreder. HSTS başlığı, tek seferlik “preload” listesine eklenerek, tarayıcıların ilk bağlantı sırasında bile HTTPS’i zorunlu kılar. Başlık şu şekilde eklenir: `Strict-Transport-Security: max-age=63072000; includeSubDomains; preload`.

Content Security Policy (CSP) ise, web sayfasının hangi kaynakları yükleyebileceğini sınırlar. CSP, XSS saldırılarını önlemek için kritik bir araçtır. Örneğin, `Content-Security-Policy: default-src ‘self’; script-src ‘self’ https://apis.example.com;` gibi bir başlık, yalnızca belirli kaynakların yüklenmesine izin verir.

HSTS ve CSP başlıklarının doğru yapılandırılması, HTTPS’in güvenliğini bir adım öteye taşır. Ancak, başlıklar yanlış ayarlandığında, site işlevselliği bozulabilir. Bu yüzden, başlıkları test ortamında denemek ve üretime geçmeden önce dikkatli bir şekilde incelemek gerekir.

İçerik Dağıtım Ağı CDN ile Entegre Etme

CDN’ler, statik içeriklerin dünya genelinde hızlı bir şekilde sunulmasını sağlar. Ancak, CDN’in de HTTPS yapılandırması doğru yapılmalı. CDN sağlayıcınızın TLS sürümlerini, cipher setlerini ve HSTS ayarlarını kontrol edin. Ayrıca, “Origin Shield” veya “HTTPS Only” seçeneklerini aktif etmek, CDN ile orijinal sunucu arasındaki bağlantıyı güvenli kılar.

CDN üzerinden gelen istekler, orijinal sunucuya gelen isteklerden farklı header’lar içerebilir. Örneğin, `X-Forwarded-Proto: https` header’ı, orijinal sunucunun HTTPS üzerinden geldiğini belirtir. Bu header’ı doğrulamak, SSL terminasyonu sırasında güvenlik açıklarını azaltır.

CDN ile entegrasyon, HTTPS yapılandırmasının performansını artırırken, aynı zamanda güvenlik katmanını da güçlendirir. Doğru yapılandırıldığında, hem kullanıcı deneyimi hem de veri güvenliği maksimize edilir.

Uzman Önerileri ve İpuçları

TLS 1.3’ü aktif edin: Hızlı handshake ve düşük risk.
TLS 1.2’yi destekleyin: Eski tarayıcılar için uyumluluk.
Güçlü cipher setleri seçin: ECDHE-RSA-AES256-GCM-SHA384.
Zayıf cipher’leri devre dışı bırakın: RC4, DES, 3DES.
HSTS başlığını kullanın: `max-age=63072000; includeSubDomains; preload`.
CSP başlığını uygulayın: XSS koruması için `default-src ‘self’`.
CDN’yi HTTPS ile terminl edin: `X-Forwarded-Proto: https`.
Sunucu güncellemelerini takip edin: TLS, OS ve web sunucu sürümleri.
SSL Labs testlerini düzenli yapın: Zafiyet raporlarını inceleyin.
Yedekleme ve failover planları oluşturun: Sertifika süresi dolduğunda kesinti yok.

Sıkça Sorulan Sorular

HTTPS ve HTTP arasında ne fark var?

HTTPS, HTTP’ye TLS şifrelemesi ekleyerek veri iletimini güvenli hale getirir. HTTP, şifreleme sağlamaz, bu yüzden veri açıkta taşınır.

HSTS başlığı neden gereklidir?

HSTS, tarayıcıya yalnızca HTTPS üzerinden iletişim kurmasını emreder. Böylece, “downgrade” saldırıları engellenir.

TLS 1.3, TLS 1.2’ye göre ne avantaj sağlar?

TLS 1.3, tek bir round-trip ile handshake yapar, daha hızlıdır ve eski protokollerdeki zayıflıkları ortadan kaldırır.

Sonuç

HTTPS yapılandırması, sadece sertifika kurmakla bitmeyen çok katmanlı bir süreçtir. Protokol sürümleri, cipher setleri, başlıklar ve CDN entegrasyonu gibi unsurlar, birlikte çalışarak veri güvenliğini maksimize eder. Düzenli testler ve güncellemeler, HTTPS’in gücünü korur ve kullanıcıların güvenini kazanır. Artık HTTPS’i güçlendirmek için hangi adımları atmanız gerektiğini biliyorsunuz. Uygulamanız, web sitenizin hem performansını hem de güvenliğini artıracaktır.

Sibel Demir
Yazar hakkında bilgi bulunmamaktadır.
Tüm Yazıları Görüntüle →
1

1 Yorum

  1. Ece Güneş

    HTTPS’i bambaşka! Yüklenirken hız kesintisiz, güvenlik %100.!

Yorum Yap