WordPress’te HTTPS Zorlamak İçin Güvenli .htaccess Kuralları

WordPress'te HTTPS Zorlamak İçin Güvenli .htaccess Kuralları

Origin sunucuda geçerli sertifika bulunması, her .htaccessHTTPS kuralının güvenli olduğu anlamına gelmez. CDN veya yük dengeleyici TLS’i sonlandırıyorsa Apache isteği HTTP olarak görebilir ve tarayıcı zaten HTTPS kullanırken yeniden yönlendirme üreterek döngü oluşturabilir.

Önce HTTPS adresinin doğrudan çalıştığını kanıtlayın. Ardından yönlendirmeyi tek katmana verin ve reverse proxy arkasında yalnız altyapının güvenilir biçimde ilettiği protokol bilgisini kullanın.

İçindekiler

  1. HTTPS yönlendirmesi ne yapar?
  2. CDN arkasında döngü örneği
  3. Yönlendirmeden önce gerekenler
  4. Güvenli kurulum sırası
  5. Proxy ve HSTS denetimleri
  6. Riskler ve geri alma
  7. AIOWS Htaccess Düzenleyici nasıl yardımcı olur?
  8. İlgili AIOWS yazıları
  9. Sonuç
  10. Resmî kaynaklar

HTTPS yönlendirmesi ne yapar?

Yönlendirme, HTTP isteğini aynı sitenin kanonik HTTPS adresine gönderir. TLS sertifikası oluşturmaz, sertifika zincirini düzeltmez ve sayfadaki HTTP kaynaklarını HTTPS’e çevirmez. Bu işler yönlendirmeden önce ayrı ayrı tamamlanmalıdır.

CDN arkasında döngü örneği

Ziyaretçi CDN’e HTTPS ile bağlanır; CDN origin sunucuya HTTP ile gider. Apache yalnız kendi bağlantısına bakıp HTTPS’e yönlendirir, CDN yeniden aynı HTTP origin isteğini gönderir ve döngü oluşur. Çözüm, sağlayıcının belgelediği güvenilir protokol başlığını doğru yorumlamak veya HTTPS yönlendirmesini CDN katmanında tek başına yönetmektir.

Yönlendirmeden önce gerekenler

  • Kanonik host için geçerli sertifika ve eksiksiz TLS zinciri.
  • HTTPS üzerinden çalışan ana sayfa, yönetim, REST, medya ve form istekleri.
  • WordPress Adresi ve Site Adresi alanlarında HTTPS URL’leri.
  • CDN, reverse proxy ve origin arasında belgelenmiş TLS modu.
  • Mevcut HTTP/HTTPS ve host yönlendirmelerinin çıkarılmış zinciri.

Karma içerik, yönlendirme kuralından ayrı düzeltilmelidir. WordPress içeriği, tema, eklenti ve üçüncü taraf kaynaklarında kalan HTTP URL’lerini gerçek kaynağında güncelleyin.

Güvenli kurulum sırası

  1. HTTPS URL’sini doğrudan açıp sertifika ile uygulama yanıtını doğrulayın.
  2. Mevcut .htaccessdosyasını ve bağımsız geri yükleme yolunu hazırlayın.
  3. Yönlendirmeyi CDN, web sunucusu veya WordPress katmanlarından yalnız birinde yönetin.
  4. HTTP isteğini yolu ve sorguyu koruyarak doğrudan son HTTPS hedefine gönderin.
  5. HTTP ve HTTPS üzerinden ana sayfa, derin URL, giriş, REST, form ve callback adreslerini sınayın.

Proxy ve HSTS denetimleri

Reverse proxy arkasında istemcinin kendisinin gönderebildiği rastgele X-Forwarded-Protobaşlığına güvenmeyin. Yalnız güvenilir proxy’nin üzerine yazdığı ve hosting sağlayıcısının belgelediği değeri kullanın. Başlık yokken, doğruyken ve beklenmeyen değer içerirken davranışı test edin.

HSTS’yi yönlendirme tanısı tamamlanmadan açmayın. Kısa bir max-ageile başlayın; bütün alt domainler HTTPS sunmadan includeSubDomainseklemeyin. Preload geri dönüşü zor, uzun vadeli bir taahhüttür.

Riskler ve geri alma

Sertifika hazır olmadan HTTPS’e yönlendirmek kullanıcıyı bozuk bağlantıya gönderir. CDN ile .htaccesskurallarını üst üste koymak zincir veya döngü oluşturabilir. HSTS ise hatalı HTTPS yapılandırmasını tarayıcıda uzun süre zorunlu kılabilir.

Yönlendirme döngüsü görülürse son eklenen kuralı bağımsız hosting erişiminden kaldırın ve önceki dosyayı geri yükleyin. HSTS başlığını ancak HTTPS davranışı kararlı hâle geldikten sonra ayrı değişiklik olarak ele alın.

AIOWS nasıl yardımcı olur?

AIOWS Htaccess Düzenleyici

AIOWS Htaccess Düzenleyici, Apache uyumlu ortamda HTTPS yönlendirme kuralını etkin dosyada inceleyip dar bir değişiklik olarak kaydetmenize yardımcı olur. HTTPS yönlendirmesi kaydedilmeden önce oluşturulan yedek, döngü veya erişim sorunu çıkarsa dosyanın önceki hâline dönmenizi sağlar.

Modül sertifika sağlamaz, CDN’in TLS modunu değiştirmez ve güvenilir proxy başlığını sizin yerinize belirlemez. Ağ topolojisi doğrulandıktan sonra kuralı uygulayın; site kapanırsa kullanılmak üzere web kök dizini dışında ek yedek ve bağımsız hosting erişimi bulundurun.

AIOWS Htaccess Düzenleyici’yi inceleyinAIOWS planlarını karşılaştırın

Sonuç

Önce sertifikayı ve doğrudan HTTPS yanıtını doğrulayın. Yönlendirmeyi tek katmanda yönetin, reverse proxy bilgisini yalnız güvenilir kaynaktan alın ve HSTS ile karma içerik çalışmalarını ayrı aşamalarda tamamlayın.

Resmî kaynaklar

İlgili Yazılar

All in One WP Settings’i edininEklentiye git