Firefox, sunucunun sertifikasını değil, zincirdeki bir üst sertifikanın (ara sertifika) süresinin dolduğunu söylüyor. Site sertifikanız geçerli olsa bile zincir bozuk sayılır.
Belirtiler
Bazı tarayıcılarda site açılırken Firefox'ta hata görülür; bunun nedeni Firefox'un kendi güven deposunu ve sunucunun gönderdiği zinciri kullanmasıdır.
Olası nedenler
- Sunucuda eski, süresi dolmuş bir ara sertifika paketi (bundle) kurulu
- CA'nın yeni zincire geçmesine rağmen eski çapraz imzalı ara sertifikanın sunulması
- Cihazın saatinin ileri kaymış olması
Çözüm adımları
- Gönderilen zinciri görün:
openssl s_client -connect ornek.com:443 -servername ornek.com -showcerts
- Her sertifikanın
notAftertarihini kontrol edin:
openssl x509 -in ara.pem -noout -subject -enddate
- CA'nızın güncel ara sertifika paketini indirip sunucudaki
ssl_certificate(Nginx) veyaSSLCertificateChainFile/tam zincir dosyasına koyun. - Servisi yeniden yükleyin ve SSL Checker ile zinciri doğrulayın.
Önleme
Sertifikayı yenilerken yalnızca yaprak sertifikayı değil, CA'nın verdiği güncel zinciri de kurun. Kurulum sonrası zinciri mutlaka tarayıcı dışı bir araçla da sınayın. Sertifika seçimi konusunda yardım için SSL seçim rehberine bakabilirsiniz.
Kısacası çözüm, sunucunun geçerli ve güncel bir ara sertifika zinciri sunmasını sağlamaktır.
Çapraz imza ve zincir değişimi
Yeni bir kök CA tarayıcı ve sistem güven depolarına yayılırken, CA genellikle eski bir kök tarafından çapraz imzalanmış bir ara sertifika da üretir. Bu çapraz imzalı ara sertifikanın süresi dolduğunda, hâlâ eski zinciri sunan sunucular bazı istemcilerde hata verir.
- Sunucunun gönderdiği zincirde bitiş tarihi geçmiş hiçbir sertifika bulunmamalıdır.
- Köke kadar tüm zinciri göndermek zorunlu değildir; kök sertifika istemcide zaten bulunur. Yaprak ve ara sertifikalar yeterlidir.
- Tarayıcı, işletim sistemi ve Firefox'un kendi deposu farklı davranabilir; bu yüzden birden fazla istemciyle test yapın.
Belirsizlik varsa CA'nın belgelerindeki güncel zincir şemasını esas alın.