Soru · Web filtreleme
CRL ve OCSP Güvenlik Duvarı Trafiğini Neden İlgilendirir?
Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 5 dk
Kısa cevap
Çünkü bu kontroller dış dünyaya erişmek zorundadır. Bir sertifikanın iptal edilip edilmediğini öğrenmek için istemci ya bir iptal listesi indirir ya da bir doğrulayıcıya sorar. O erişim engellendiğinde iki sonuçtan biri olur: bağlantı beklenmedik şekilde yavaşlar ya da iptal kontrolü sessizce atlanır.
Bir sertifikanın geçerlilik süresi dolmadan geri çekilmesi gerekebilir; özel anahtarı sızmıştır, sunucusu hizmetten çıkarılmıştır ya da baştan yanlış bilgiyle üretildiği sonradan anlaşılmıştır. Süre alanı bunların hiçbirini anlatmaz.
Sertifika hâlâ süresi içindedir. Bu yüzden ayrı bir iptal mekanizması tanımlanmıştır ve iki biçimi bulunur.
İki Yöntem
İptal listesi. Sertifika otoritesi, geri çektiği sertifikaların listesini yayımlar. İstemci bu listeyi indirir ve içinde arar.
Liste zamanla büyür ve indirilmesi maliyetlidir. Ayrıca periyodik yayımlandığı için, bir iptalin listeye düşmesi zaman alır.
Çevrimiçi doğrulama. İstemci tek bir sertifikanın durumunu bir doğrulayıcıya sorar ve anlık cevap alır.
Daha hızlıdır ve daha az veri taşır. Karşılığında istemcinin hangi siteye gittiğini doğrulayıcıya bildirmesi gibi bir mahremiyet maliyeti getirir.
Ağ Tarafındaki Karşılığı
İki yöntem de dışarıya erişim ister. İstemci, TLS el sıkışmasının ortasında ayrı bir bağlantı kurar.
Bu erişim engellendiğinde iki sonuçtan biri olur.
Bağlantı yavaşlar. İstemci cevap bekler, zaman aşımına uğrar ve sonra devam eder. Kullanıcı tarafında bu, sayfaların ilk açılışta takılması olarak görünür. Birkaç saniyelik bir gecikme, kaynağı bulunmadığında haftalarca sürebilir.
Kontrol atlanır. Çoğu istemci, iptal kontrolü yapılamadığında bağlantıyı yine de kurar. Bu, varsayılan davranıştır ve iptal mekanizmasını fiilen işlevsiz kılar.
İkincisi daha sessizdir ve bu yüzden daha tehlikelidir.
Ne Yapılmalı
Erişime açıkça izin verin. İptal kontrol adresleri, çıkış politikasında tanımlı olmalıdır. Bu adresler sertifika otoritelerine aittir ve sertifikanın içinde yazılıdır.
Sıkı bir çıkış politikası uygulanan ortamlarda bu, sık atlanan bir istisnadır.
Zımbalamayı tercih edin. Sunucu, doğrulayıcıdan aldığı imzalı cevabı el sıkışmaya ekleyebilir. İstemcinin ayrıca dışarı çıkmasına gerek kalmaz.
Bu, hem gecikmeyi hem mahremiyet sorununu ortadan kaldırır. Kendi sunucularınızda desteklenmesi, kurumun dışarıya sunduğu hizmetler için doğrudan bir iyileştirmedir.
Varsayılan davranışı öğrenin. Kullandığınız tarayıcıların ve uygulamaların, kontrol yapılamadığında ne yaptığı bilinmelidir. Bu davranış politikayla değiştirilebilir; katı bir ayar güvenliği artırır ve kesinti riskini yükseltir.
SSL Denetimi Yapıyorsanız
Denetim cihazı istemciye kendi ürettiği sertifikayı sunar. O sertifikanın iptal kontrol adresi, cihazın kendi yapılandırmasına bağlıdır.
Adres tanımlı değilse istemci kontrol yapamaz ve yukarıdaki davranışlardan birini uygular.
Ayrıca cihazın kendisi, sunucudan aldığı sertifikanın iptal durumunu kontrol ediyor mu? Etmiyorsa, iptal edilmiş bir sertifika kurum içinde geçerli görünür. Bu, denetim devreye alınırken sorulması gereken bir sorudur.
Kurum İçi Otorite Kullanıyorsanız
Kendi sertifika otoritenizin yayımladığı iptal adresi, iç ağdan ulaşılabilir olmalıdır.
Bu adres genellikle bir iç web sunucusudur ve unutulur. Sunucu kapandığında ya da adresi değiştiğinde, kurum içindeki bütün doğrulamalar sessizce başarısız olmaya başlar.
mTLS kullanılan ortamlarda bu sessiz başarısızlık, doğrudan bir erişim kesintisine dönüşür ve kaynağı günlerce sertifika tarafında aranır. Oysa sorun bir web sunucusundadır.
Ne yapmalı
- İptal kontrol adreslerine giden trafiğe güvenlik duvarında açıkça izin verin.
- Kontrol yapılamadığında istemcinin ne yaptığını öğrenin; çoğu varsayılan olarak geçer.
- Kurum içi sertifika otoritesi kullanıyorsanız iptal adresinin ulaşılabilir olduğunu doğrulayın.
- Zımbalama desteğini tercih edin; istemcinin dışarı çıkma ihtiyacını kaldırır.
Bu soruyu şöyle de soranlar var
- Sertifika iptali nasıl kontrol edilir?
- OCSP stapling nedir?
- HTTPS bağlantısı neden yavaş açılıyor?