İçeriğe geç
Siber Kale by Labris Networks

Soru · Web filtreleme

TLS 1.3 SSL Denetimini İmkânsız mı Kılar?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 6 dk

Kısa cevap

Kılmaz. Denetim, bağlantıyı ortadan bölüp iki ayrı TLS oturumu kurma yöntemine dayanır ve bu yöntem sürümden bağımsız çalışır. Değişen şey, el sıkışmadan pasif olarak okunan bilginin azalmasıdır; sertifika artık şifreli gönderilir. Denetim yapmayan bir cihaz daha az görür, yapan cihaz aynı şeyi görmeye devam eder.

Yeni bir TLS sürümü yayımlandığında tekrarlanan bir cümle var: artık denetim yapılamaz.

Cümle iki farklı şeyi karıştırıyor ve ayrıldığında cevap netleşiyor.

İki Farklı Yaklaşım

Pasif izleme. Cihaz trafiği açmaz, yalnız yoldan geçerken okur. El sıkışmadaki açık alanlardan bilgi çıkarır.

Aktif denetim. Cihaz bağlantıyı ortadan böler. İstemciyle kendi arasında bir TLS oturumu, kendisiyle sunucu arasında ikinci bir oturum kurar. Ortadaki noktada trafik açık haldedir.

TLS 1.3’ün etkisi bu iki yaklaşımda taban tabana zıttır.

Pasif İzlemede Ne Değişti

Önceki sürümlerde sunucu sertifikası el sıkışmanın açık kısmında gönderiliyordu. Yoldan geçen bir cihaz, sertifikadaki alan adını, veren otoriteyi ve geçerlilik süresini okuyabiliyordu.

TLS 1.3’te sertifika, anahtar anlaşması tamamlandıktan sonra şifreli olarak gönderilir. Pasif izleme onu göremez.

Geriye açık kalan tek anlamlı alan sunucu adıdır. Alan adı tabanlı politikalar bu alana dayanmaya devam eder; sertifikaya dayanan doğrulamalar ise çalışmaz hale gelir.

Bu, gerçek bir kayıptır ve pasif izlemeye dayanan kurumları doğrudan etkiler.

Aktif Denetimde Ne Değişti

Neredeyse hiçbir şey.

Denetim yapan cihaz sunucuyla kendi TLS oturumunu kurar. O oturumda sertifikayı doğrudan alır ve okur. İstemciye ise kendi ürettiği sertifikayı sunar.

Sürüm farkı, cihazın TLS 1.3’ü desteklemesi koşuluyla ortadan kalkar.

Gerçek Zorluk Nerede

TLS 1.3, denetimi imkânsız kılmıyor. Zorlaştıran başka gelişmeler var ve genellikle aynı başlık altında anılıyorlar.

Sertifika sabitleme. Uygulama, beklediği anahtarı kendi içinde taşır ve cihazın sunduğu sertifikayı reddeder. Kurumsal kök yüklenmiş olsa bile bağlantı kurulmaz.

Karşılıklı TLS. İstemci de sertifika sunar. Ortadaki cihaz o sertifikayı taklit edemez.

ECH. Sunucu adı da şifrelenir. Bu, aktif denetim yapmayan cihazlar için asıl kayıptır.

QUIC. Taşıma katmanı değişir; cihazın protokolü ayrıştırabilmesi gerekir.

Bu dördü, sürüm numarasından daha belirleyicidir.

Cihaz Tarafında Sorulacaklar

Değerlendirme yaparken sorulması gerekenler:

  • Hangi TLS sürümleri destekleniyor ve hangi şifreleme paketleri tanınıyor?
  • Desteklenmeyen bir paket görüldüğünde ne yapılıyor? Bağlantı düşürülüyor mu, denetimsiz geçiriliyor mu?
  • Sürüm düşürme davranışı var mı ve kapatılabiliyor mu?
  • Sabitleme yapan uygulamalar için istisna listesi nasıl yönetiliyor?

İkinci soru önemlidir. Denetimsiz geçirme sessiz bir boşluk üretir; düşürme ise kullanıcıya arıza olarak görünür. Hangisinin seçileceği bir politika kararıdır ve varsayılana bırakılmamalıdır.

Düşürmenin Riski

Uyumluluk adına eski TLS sürümlerine düşme yolunun açık bırakılması, denetimi kolaylaştırır ve güvenliği zayıflatır.

Bu ödün bilinçli verilmelidir. Hangi hedefler için, ne kadar süreyle ve hangi gerekçeyle düşürmeye izin verildiği yazılı olmalıdır; aksi halde geçici bir uyumluluk yaması kalıcı bir zafiyete dönüşür.

Ne yapmalı

  1. Denetim yapıyor musunuz yapmıyor musunuz, önce bunu netleştirin; etki iki durumda farklıdır.
  2. Pasif izleme yapan sistemlerinizin sertifika bilgisine bağımlı olup olmadığını kontrol edin.
  3. Cihazınızın desteklediği TLS sürümlerini ve şifreleme paketlerini güncel tutun.
  4. Eski sürümlere düşürme davranışını kapatın; uyumluluk için açık bırakılan yollar risk üretir.

Bu soruyu şöyle de soranlar var

  • TLS 1.3 ile inspection çalışır mı?
  • TLS 1.3'te sertifika neden görünmüyor?
  • Perfect forward secrecy inspection'ı engeller mi?

Kaynaklar

  1. RFC 9846 — The Transport Layer Security (TLS) Protocol Version 1.3rfc-editor.org