Firefox, OCSP yanıtındaki "thisUpdate" zamanını kendi saatine göre gelecekte görürse bu hatayı verir. Çoğu durumda sorun sertifikada değil, saatlerdedir.
Nasıl çalışır?
OCSP yanıtı, sertifikanın iptal durumunu belirli bir zaman aralığında geçerli olarak bildirir. Yanıt, Firefox'un bildiği şimdiki zamandan sonrasını gösteriyorsa reddedilir.
Olası nedenler
- İstemci bilgisayarın saati veya saat dilimi yanlış
- Sunucunun (OCSP stapling yapan) saati ileride
- Nadiren OCSP yanıtlayıcı tarafında zaman kayması
Çözüm
- Bilgisayarınızın tarih ve saatini otomatik senkronizasyona alın.
- Başka bir cihazda da görülüyorsa sunucu saatini kontrol edin:
date -u
timedatectl status
- Stapling yanıtını inceleyin:
openssl s_client -connect ornek.com:443 -servername ornek.com -status
Çıktıdaki "This Update" ve "Next Update" değerlerini geçerli UTC zamanla karşılaştırın.
- Sunucuda NTP/chrony çalıştığından emin olun.
Önleme
Sunucularda zaman senkronizasyonunu izleyin; saat kayması hem OCSP hem sertifika geçerlilik denetimlerini bozar. Sertifikanızın genel durumunu SSL Checker ile izleyebilir, sorun sürerse Türkçe teknik destek ekibine ulaşabilirsiniz.
Özet: Hata çoğunlukla saat farkından doğar; önce saatleri düzeltin, sonra stapling yanıtını doğrulayın.
Stapling nedir, neden önemli?
OCSP stapling, sunucunun CA'dan aldığı imzalı iptal durumu yanıtını TLS el sıkışmasında kendisi iletmesidir. Bu sayede tarayıcı CA'ya ayrıca bağlanmak zorunda kalmaz; ancak yanıt zaman damgaları taşıdığı için saat farkları doğrudan hataya yol açar.
- Sunucu saati doğruysa ve istemci saati de doğruysa hata genellikle kaybolur.
- Sanal makine geri yüklendiyse veya askıdan çıktıysa saat geride kalmış olabilir; NTP senkronizasyonunu elle tetikleyin.
- Dizüstü bilgisayarın BIOS pili zayıfsa saat sık sık sıfırlanabilir.
Sorun sürüyorsa stapling'i geçici kapatarak, Firefox'un doğrudan CA'ya sorması sağlanabilir. Bu yalnızca geçici bir teşhis adımıdır.