TLS Şifreleme Denetleyicisi

Bir ana bilgisayar adı girin; bu denetleyici, Almanya’daki sunucumuzdan 443 numaralı bağlantı noktasına iki canlı bağlantı açar: biri TLS 1.3’ü, diğeri TLS 1.2’yi zorlar. İki sürümden hangisini sunucunun kabul ettiğini ve ilk başarılı el sıkışmada üzerinde anlaşılan şifre paketini bildirir. Bu, dağıtım öncesi hızlı bir sağlamlık kontrolü ve bir uç noktanın gerçekten TLS 1.3 konuştuğunu doğrulamanın en hızlı yoludur. Tam bir denetim için araç, kasıtlı olarak çoğaltmadığımız ağır taramaları yapan SSL Labs, Hardenize ve ImmuniWeb’e bağlantı verir.

Bir ana bilgisayar nasıl kontrol edilir

  1. 1

    Bir ana bilgisayar adı girin

    Yalnızca alan adı, örneğin `example.com`. Baştaki `https://` veya sondaki yol otomatik olarak kaldırılır.

  2. 2

    Araç iki test bağlantısı açar

    İkisi de sunucumuzdan 443 numaralı bağlantı noktasına gider: biri TLS 1.3'ü, diğeri TLS 1.2'yi zorlar. Her birinin 5 saniyelik zaman aşımı vardır.

  3. 3

    Hangi sürümlerin başarılı olduğunu görün

    Protokol listesi, iki sürümden hangisini sunucunun anlaşmaya razı olduğunu gösterir. TLS 1.0, 1.1 ve SSLv3 test edilmez.

  4. 4

    Anlaşılan şifreyi okuyun

    İlk başarılı el sıkışmanın şifre adı, bit uzunluğu ve TLS sürümü. Bu, istemcimizin üzerinde anlaştığı tek pakettir; sunucunun desteklediği tam liste değildir.

  5. 5

    Tam taramayı başka yerde çalıştırın

    Not, sertifika zinciri kontrolü, HSTS politikası ve zayıf şifre uyarıları için SSL Labs bağlantısını izleyin.

TLS sürüm durumu (2026 itibarıyla)

Sürüm Durum Ne yapmalı
TLS 1.3 Güncel Etkin tutun; modern yığınlarda varsayılan
TLS 1.2 Hâlâ destekleniyor Eski istemciler için etkin tutun, yalnızca güçlü şifrelerle
TLS 1.1 Kullanımdan kalktı Devre dışı bırakın; tarayıcılar desteği 2020’de kaldırdı
TLS 1.0 Kullanımdan kalktı Devre dışı bırakın; PCI DSS, Haziran 2018’den beri kapalı olmasını şart koşuyor
SSLv3 Kırık (POODLE) Devre dışı bırakın
SSLv2 Kırık Devre dışı bırakın

Bu denetleyici yalnızca TLS 1.3 ve TLS 1.2’yi test eder. TLS 1.0, 1.1 ve SSLv3’ün gerçekten kapalı olduğunu kanıtlamak için sonucun yanındaki SSL Labs bağlantısını kullanın; o, eski protokolleri de tek tek dener.

Sağlıklı bir şifre neye benzer

  • Anahtar değişimi: ECDHE (ileri gizlilik, forward secrecy); asla statik RSA anahtar değişimi değil.
  • Kimlik doğrulama: sertifikanıza uygun ECDSA veya RSA.
  • Simetrik şifre: AES-GCM veya ChaCha20-Poly1305. TLS 1.2’de CBC modundan kaçının.
  • Bit uzunluğu: 128 bit AES yeterlidir; 256 bit ek pay sağlar ve bir o kadar yaygındır.
  • TLS 1.3 paketlerinin adları kısadır: TLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, TLS_CHACHA20_POLY1305_SHA256.

Bu kontrol size neyi söyleyebilir, neyi söyleyemez

  • Bir ana bilgisayarın TLS 1.3 kabul edip etmediğini doğrular; başarısızlık genellikle eski bir OpenSSL derlemesi veya araya giren bir middlebox demektir.
  • TLS 1.2’nin eski istemciler için hâlâ kullanılabilir olduğunu doğrular.
  • Sunucunun modern bir istemciyle tercih ettiği paketi gösterir: AES-GCM beklediğiniz yerde TLS 1.2’de anlaşılan bir CBC şifresi hemen göze çarpar.
  • CDN ana bilgisayar adını ve origin ana bilgisayar adını ayrı ayrı kontrol etmek, uç ile arka ucun farklı sürümler üzerinde anlaştığı durumları ortaya çıkarır.
  • Sunucunun kabul ettiği tüm şifreleri saymaz, TLS 1.0/1.1 veya SSLv3’ü test etmez, sertifikayı doğrulamaz ve yalnızca 443 numaralı bağlantı noktasını kontrol eder.

İpuçları

  • Kontrol tarayıcınızdan değil, Almanya’daki sunucumuzdan çalışır; bu yüzden işletim sisteminiz, tarayıcınız veya yerel ağınız sonucu asla saptırmaz. Bu aynı zamanda AB trafiğini engelleyen bir ana bilgisayarın, sizde sorunsuz yüklense bile erişilemez görünebileceği anlamına gelir.
  • Denetime hazır bir not için SSL Labs raporu sektör referansıdır.
  • Zayıf şifre önerileri her yıl değişir. Şüphedeyseniz Mozilla SSL Config Generator’ın “intermediate” profilini izleyin.
  • Standart dışı bir bağlantı noktasındaki ana bilgisayar için terminalden openssl s_client -connect host:port kullanın.

Sık Sorulan Sorular

Hayır. Araç yalnızca TLS 1.2 ve 1.3’ü test eder, çünkü modern PHP derlemeleri eski sürümlerin desteğini bırakıyor. 1.0/1.1’in kapalı olduğunu doğrulamanız gerekiyorsa bunu size SSL Labs söyler.

SSL Labs, sunucunun kabul edeceği her şifreyi sıralar. Bu araç yalnızca istemci tercihlerimizle üzerinde anlaşılanı bildirir. İkisi de doğrudur; farklı sorulara yanıt verirler.

Henüz değil. Denetleyici yalnızca 443 numaralı bağlantı noktasına bağlanır. Diğer bağlantı noktaları için terminalden openssl s_client -connect host:port kullanın.

Hayır. Eş doğrulaması devre dışıdır; böylece kendinden imzalı veya süresi geçmiş sertifikalı ana bilgisayarları hatasız inceleyebilirsiniz. Zincir doğrulaması için özel bir SSL denetleyicisi kullanın.

Ana bilgisayar adı, iki el sıkışmayı çalıştırmak için herhangi bir sayfa isteği gibi sunucumuza gider ve adım adım akışta sayfa URL’sinde de görünür. Onu yalnızca kontrolü çalıştırmak ve harici tarama bağlantılarını oluşturmak için kullanırız; harici tarayıcılar onu ancak bu bağlantılardan birine tıklarsanız görür.

İlgili Araçlar

Araç diğer dillerde mevcuttur