SSL’den Sonra WordPress Neden Güvenli Görünmüyor?

SSL’den Sonra WordPress Neden Güvenli Görünmüyor?

Bir şirket example.comiçin sertifika kuruyor, fakat www.example.comadresini açan ziyaretçiler hâlâ güvenlik uyarısı görüyor. Ayrıca CDN kaynak sunucunun sertifikasını doğrulamıyor ve ana sayfadaki bir form verileri HTTP adresine gönderiyor.

Sertifikayı yeniden kurmak bu üç ayrı sorunu çözmez. Tarayıcı hatası, etkilenen host adı, TLS bağlantısının sonlandığı katman ve sayfadaki istekler sırayla incelenmelidir.

İçindekiler

  1. Bu konu ne anlama gelir?
  2. Gerçekçi bir WordPress örneği
  3. Neden önemlidir ve ne zaman kullanılır?
  4. Yeni başlayanlar için anlaşılır yol
  5. İleri teknik yol
  6. Riskler, sık hatalar, yedek ve geri dönüş
  7. AIOWS nasıl yardımcı olur?
  8. İlgili AIOWS yazıları
  9. Sonuç ve önerilen yol
  10. Resmî kaynaklar

Bu konu ne anlama gelir?

SSL kurulumundan sonra görülen “Güvenli değil” uyarısının tek bir nedeni yoktur. İstenen host adı sertifikada bulunmayabilir, sertifika zinciri eksik ya da süresi dolmuş olabilir, sayfa hâlâ HTTP üzerinden açılabilir veya HTTPS sayfası güvensiz kaynaklar yükleyebilir. Form hedefi, proxy modu ve tarayıcıdaki HSTS kaydı da sonucu etkileyebilir.

Ziyaretçiye gösterilen sertifikayı bazen WordPress sunucusu değil, CDN veya yük dengeleyici sunar. Uç noktadaki TLS, kaynak sunucudaki TLS, temel yönlendirmeler ve mixed content birbiriyle bağlantılı olsa da farklı bileşenler tarafından yönetilir.

Gerçekçi bir WordPress örneği

Örnekte kök alan adı doğru sertifikayı sunarken wwwadresi kapsam dışında kalıyor. CDN ziyaretçi bağlantısını sonlandırıyor, ardından kaynak sunucuya sertifikasını doğrulamadan bağlanıyor. Bu iki sorun çözüldüğünde formun HTTP adresi WordPress içinde ayrıca düzeltilmelidir.

Kullanıcıların eriştiği adresleri sınamak doğru sırayı gösterir: Önce bütün desteklenen alan adlarını sertifika kapsamına alın, sonra kaynak sunucuya giden bağlantıyı doğrulayın ve en son sayfadaki güvensiz istekleri giderin.

Neden önemlidir ve ne zaman kullanılır?

Sertifika uyarıları giriş, ödeme ve form işlemlerini aksatır; ziyaretçinin siteye güvenini de zedeler. Bir uç noktada geçerli sertifika görünmesine rağmen trafiğin tamamı korunmuyor olabilir.

Sertifika kurulduktan sonra kullanıcıların eriştiği bir adres hâlâ güvensiz görünüyorsa bu incelemeyi uygulayın. Tarayıcının verdiği tam hata ve etkilenen host adıyla başlayın. Sorun çözülmeden sertifika denetimini kapatmayın veya HSTS’yi etkinleştirmeyin.

Yeni başlayanlar için anlaşılır yol

  1. Sitenin hizmet vermesi gereken kök alan adı ve wwwdâhil sitenin kullandığı bütün genel alan adlarını listeleyin.
  2. Her adresin sunduğu sertifikadaki adları, düzenleyeni, geçerlilik süresini ve ara sertifika zincirini denetleyin.
  3. HTTP ve HTTPS yönlendirmelerini izleyip döngüye girmeden hedeflenen tek temel adreste sonlandığını doğrulayın.
  4. WordPress Adresi ile Site Adresini kontrol edin; son sayfada HTTP kaynağı veya güvensiz form hedefi arayın.
  5. Son yönlendirmeyi zorlamadan önce temiz bir tarayıcıda giriş işlemini, zararsız bir form gönderimini ve etkilenmemesi gereken bir sayfayı sınayın.

İleri teknik yol

Kullanıcıların bağlandığı uç noktada sunulan sertifikayı ve SNI sonucunu kaynak sunucuya doğrudan bağlantıyla karşılaştırın. IPv4 ve IPv6 adreslerini, ilgili CDN düğümlerini, Host başlığına göre yönlendirmeyi, proxy’nin kaynak sertifikasını doğrulama modunu ve yenilemeden sorumlu sistemi kapsayın.

Genel sertifika zinciri doğru olduğu hâlde uyarı sürüyorsa tarayıcının Ağ ve Güvenlik panellerinde mixed content ya da HTTP form hedefi arayın. Tarayıcıdaki eski HSTS kaydı sonucu etkileyebilir, ancak sunucu ayarının doğru olduğunu göstermez.

Riskler, sık hatalar, yedek ve geri dönüş

Sertifikaya yalnız bir host adını eklemek, hedefte HTTPS çalışmadan yönlendirme açmak, kaynak sertifikasını doğrulamayan proxy modu seçmek ve uyarıyı susturmak için sertifika denetimini kapatmak sık yapılan hatalardır.

Yönlendirme veya proxy ayarı değiştirilirken önceki erişim yolu korunmalıdır. Yönetim paneline ulaşılamazsa, adresler yanlış siteye giderse, kaynak sunucu güvenilir TLS bağlantısı kuramazsa veya yenileme sorumlusu belli değilse geri dönün. Bütün rotalar kararlı hâle gelmeden HSTS kullanmayın.

AIOWS nasıl yardımcı olur?

AIOWS SSL Yöneticisi

AIOWS SSL Yöneticisi, WordPress tarafındaki desteklenen HTTPS ayarlarını, yönlendirme yapılandırmasını ve mixed content kontrollerini bir araya getirir. Böylece WordPress adresleriyle yönlendirme durumu, WordPress dışındaki sertifika ve proxy sorunlarından ayrılabilir.

Modülü genel ve kaynak sertifikaları doğrulandıktan sonra kullanın. Yönlendirmeyi tek bir bileşen yönetsin ve yönetim paneline dönüş yolu açık kalsın. Ardından doğrudan HTTPS bağlantısını, HTTP yönlendirmesini, girişi, formları ve sayfa kaynaklarını temiz oturumda sınayın.

AIOWS dış sertifika sahipliğini doğrulayamaz, CDN veya kaynak sunucu TLS ayarını onaramaz, DNS’i değiştiremez ve güvensiz bir üçüncü taraf kaynağını güvenli hâle getiremez. Bu katmanlar ilgili altyapı ve hizmet yöneticilerinin sorumluluğundadır.

AIOWS SSL Yöneticisi özelliğini inceleyinAIOWS planlarını karşılaştırın

Sonuç ve önerilen yol

Tam tarayıcı hatası ve etkilenen host adıyla başlayın. Kullanıcıların bağlandığı uç noktadaki sertifikayı, kaynak sunucuya şifreli bağlantıyı, temel yönlendirmeleri ve sayfa kaynaklarını ayrı ayrı doğrulayın. Bütün desteklenen adresler ve kritik işlemler temiz bir tarayıcı oturumunda çalışmadan incelemeyi tamamlanmış saymayın.

Resmî kaynaklar

İlgili Yazılar

All in One WP Settings’i edininEklentiye git