Eski Internet Explorer ve Edge (EdgeHTML) sürümlerinde görülen bu bayrak, sertifikadaki alan adının ziyaret edilen adresle eşleşmediğini belirtir. Modern tarayıcılarda karşılığı "NET::ERR_CERT_COMMON_NAME_INVALID" hatasıdır.
Kural
Tarayıcılar, adresi sertifikanın Subject Alternative Name (SAN) alanındaki adlarla karşılaştırır. Yalnızca eski CN alanına güvenmek günümüzde yeterli değildir.
Yaygın senaryolar
- Sertifika ornek.com için alınmış, site www.ornek.com ile açılıyor
- Alt alan adı (blog.ornek.com) sertifikada yok
- Siteye IP adresiyle veya sunucunun iç adıyla erişiliyor
- Bir başka sanal sunucunun varsayılan sertifikası dönüyor
Kontrol
openssl s_client -connect ornek.com:443 -servername ornek.com </dev/null | openssl x509 -noout -subject -ext subjectAltName
Çözüm
- Ziyaret ettiğiniz tüm adların SAN listesinde olduğundan emin olun.
- Eksik adlar için sertifikayı yeniden düzenletin veya tüm alt alan adlarını kapsayan wildcard SSL alın.
- Sunucuda her alan adı için doğru sanal sunucu ve sertifikanın tanımlı olduğunu doğrulayın (SNI).
- Kullanıcıları doğru adrese yönlendirmek için 301 yönlendirmesi kurun.
İpucu
Bu eski tarayıcıları kullanan ziyaretçiler için güncel bir tarayıcıya geçmeleri de önerilir. Sertifikanızı SSL Checker ile denetleyebilirsiniz.
CN ve SAN farkı
Eski sertifikalarda alan adı yalnızca "Common Name" alanında yer alırdı. Günümüz tarayıcıları bu alanı dikkate almaz ve yalnızca SAN listesine bakar. Bu yüzden eskiden sorunsuz çalışan bir sertifika, SAN içermiyorsa yeni tarayıcılarda hata verebilir.
- Sertifikayı CSR aşamasında tüm kullanılacak adlarla birlikte isteyin.
- Bir IP adresine HTTPS ile erişiyorsanız, SAN'da IP girişi olmalıdır; genel CA'lar genellikle IP sertifikası vermez.
- Yönlendirme yapıyorsanız, yönlendirmeden önce de geçerli sertifika sunulmalıdır; aksi halde kullanıcı yönlendirmeyi görmeden hata alır.