Chrome kırmızı ekran gösterip NET::ERR_CERT_AUTHORITY_INVALID diyorsa panik yapmayın — sertifikanız yanlış değil, muhtemelen kurulumda bir zincir eksik. İşte 6 en yaygın sebep:
1. Intermediate Zincir Eksik
En yaygın sebep. Sertifikayı kurdunuz ama CA bundle'ı unuttunuz. Sunucu tarayıcıya sadece sizin sertifikanızı gönderiyor, güven zinciri tamamlanmıyor.
Test:
openssl s_client -connect domain.com:443 -servername domain.com
"Verify return code" 21 (unable to verify) veya 2 (unable to get issuer certificate) diyorsa zincir eksik.
Çözüm: Sertifikayı ve bundle.ca-bundle dosyasını birleştirin. Nginx için:
cat certificate.crt bundle.ca-bundle > fullchain.crt
Sonra ssl_certificate fullchain.crt; kullanın.
2. Self-Signed Sertifika
Test/staging sunucusunda openssl req -x509 ... ile ürettiğiniz sertifika, ticari CA imzalı olmadığı için tarayıcı güvenmez. Production için Sectigo, Let's Encrypt vb. kullanın.
3. Süresi Dolmuş
Sertifika süresi bittiyse zaten CA "revoke" etmiş sayılır. Yenileyin:
openssl x509 -in cert.crt -noout -dates
notAfter'a bakın.
4. Sistem Tarihi Yanlış
Ziyaretçinin bilgisayarında saat ve tarih yanlışsa sertifika "geleceğe ait" veya "süresi dolmuş" görünür. Tarih/saati düzeltmeleri gerekir.
5. Domain Uyuşmazlığı
Sertifika www.domain.com için ama kullanıcı domain.com yazdı — Common Name uymuyor. SAN alanı kontrol edin:
openssl x509 -in cert.crt -text | grep -A1 "Subject Alternative"
Hem domain.com hem www.domain.com içermeli.
6. Eski CA (Cross-Sign) Sorunu
2020'de bazı Sectigo/Comodo eski root sertifikaları güncellendi. Sunucunuzda eski bundle varsa Android eski sürümlerinde hata verir. CA'dan güncel bundle indirin.
Hızlı Test Aracı
→ Ücretsiz SSL kontrol aracımızla tam raporu görün — hangi zincir kesildi, hangi sertifika hangi tarihte doluyor, OCSP çalışıyor mu.

Yorumlar
Henüz yorum yapılmamış. İlk yorumu siz yapın!
Yorum Yaz