Eski tarayıcılar ve işletim sistemleri, modern sertifika ve TLS standartlarını desteklemediği için güncel sitelerle bağlanamayabilir. Sorun sunucunun bozuk olması değil, istemcinin eski kalmasıdır.
Tipik uyumsuzluklar
- TLS sürümü: Eski istemciler yalnızca TLS 1.0/1.1 konuşabilir; sunucular bunları kapattıysa el sıkışma başarısız olur.
- SNI desteği: Çok eski sistemler SNI göndermez, paylaşımlı IP'li sitelerde yanlış sertifika görür.
- SHA-2 ve güncel kökler: Eski sistemler SHA-256 imzalı sertifikaları veya yeni kök sertifikaları tanımayabilir.
- Modern şifreler: ECDHE/AES-GCM desteği olmayabilir.
Nasıl ele alınır?
- Önce ziyaretçi kitlenizin gerçekten eski istemci kullanıp kullanmadığını analiz kayıtlarından görün.
- Güvenliği düşürmek yerine istemciyi güncellemeyi önceliklendirin. SSLv3 gibi kırılmış protokolleri asla yeniden açmayın.
- Zorunlu bir eski kitle varsa, yalnızca TLS 1.2'ye kadar uyumu genişletin:
ssl_protocols TLSv1.2 TLSv1.3;
ssl_prefer_server_ciphers off;
- Sertifika tarafında ara sertifikanın eksiksiz gönderildiğinden emin olun.
İpuçları
Hangi istemcilerin bağlanabildiğini görmek için SSL Labs benzeri testlerden ve SSL Checker aracından yararlanın. Güvenliği korurken uyumluluğu dengeleyen sertifika seçiminde SSL seçim rehberi yol gösterir.
Özetle eski tarayıcılarda çözüm genelde sunucuyu zayıflatmak değil, istemciyi yenilemektir.
Kararı verirken
Güvenlik ile uyumluluk arasındaki denge her sitede farklıdır. Kurumsal bir e-ticaret sitesi için eski bir tarayıcıyı desteklemek adına zayıf şifreleri açmak, ödeme güvenliği ve uyumluluk yükümlülükleri nedeniyle çoğu zaman doğru değildir.
- Analitik verinizde eski istemcinin payı çok düşükse destek eklemeyin.
- Zorunlu sektörlerde (örneğin eski kiosk cihazları) ayrı bir alt alan adı ve ayrı yapılandırma düşünülebilir.
- Kullanıcıya anlaşılır bir "tarayıcınızı güncelleyin" sayfası sunmak, boş bir hata ekranından iyidir.