SSL Sertifikası

Chrome ERR_SSL_DECRYPT_ERROR_ALERT

decrypt_error alarmı çoğunlukla sertifika ile özel anahtarın eşleşmemesinden gelir. openssl ile eşleşmeyi doğrulayın, düğümleri karşılaştırın.

TLS'te decrypt_error uyarısı, el sıkışma sırasında bir imza veya karma doğrulamasının başarısız olduğunu bildirir. Chrome bunu ERR_SSL_DECRYPT_ERROR_ALERT olarak gösterir. Uyarı karşı taraftan gelir; yani genellikle sunucu, istemcinin gönderdiği bir şeyi çözemediğinde veya doğrulayamadığında bu mesajı yollar.

Belirtiler

  • Sayfa açılmaz, tarayıcı alert kodunu gösterir.
  • Sunucu günlüğünde el sıkışma hatası veya imza doğrulama hatası görülür.
  • Sorun sertifika ya da yapılandırma değişikliğinden hemen sonra başlar.

Olası nedenler

  1. Sertifika ile özel anahtar eşleşmiyor; sunucu yanlış anahtarla imza üretiyor.
  2. Kullanılan özel anahtar bozulmuş veya yeniden oluşturulmuş.
  3. Yük dengeleyici arkasındaki düğümlerde farklı sertifika/anahtar çiftleri var.
  4. TLS sonlandıran aracı cihaz (güvenlik duvarı, proxy) trafiği bozuyor.
  5. İstemci sertifikası kullanılıyorsa istemcinin imzası sunucuda doğrulanamıyor.
  6. Donanım güvenlik modülü veya anahtar deposuna erişimde hata var.

Adım adım çözüm

İlk kontrol, anahtar ile sertifikanın eşleşmesidir:

openssl x509 -noout -modulus -in sertifika.crt | openssl md5
openssl rsa  -noout -modulus -in ozel.key      | openssl md5

Karma değerleri farklıysa doğru anahtarı veya sertifikayı kurun. ECDSA anahtarlarda bunun yerine açık anahtarları karşılaştırın:

openssl x509 -in sertifika.crt -noout -pubkey | openssl md5
openssl pkey -in ozel.key -pubout | openssl md5
  1. Tüm yük dengeleyici düğümlerinde aynı sertifika ve anahtarı kullandığınızı doğrulayın.
  2. Yapılandırmayı test edip (nginx -t veya apachectl configtest) hizmeti yeniden yükleyin.
  3. Doğrudan sunucuya bağlanarak aracı cihazın etkisini ayıklayın:
    openssl s_client -connect sunucu-ip:443 -servername ornek.com
  4. Aracı cihazlarda TLS denetimi ayarlarını gözden geçirin.
  5. Bir anahtar ile sertifikayı eşleştirmek mümkün değilse yeni CSR üretip sertifikayı yeniden düzenletin (CSR oluşturucu).

Önleme

  • Anahtar ve sertifikayı birlikte ve isimlendirilmiş biçimde saklayın.
  • Yenilemede yeni anahtar-sertifika çiftini birlikte dağıtın.
  • Değişiklik sonrası SSL Checker ile test edin.

Özetle decrypt_error çoğunlukla anahtar-sertifika uyumsuzluğuna işaret eder; eşleşmeyi doğrulamak sorunun büyük kısmını çözer.

Bu makale faydalı oldu mu?

Makale Ara

Tarayıcı SSL Hataları

Yardıma mı İhtiyacınız Var?

Aradığınızı bulamadıysanız destek ekibimiz size yardımcı olabilir.

Destek Talebi Aç