SSL Sertifikası

Firefox SSL_ERROR_HANDSHAKE_FAILURE_ALERT

Sunucu el sıkışmada handshake_failure uyarısı gönderdiğinde Firefox bu hatayı gösterir. Protokol ve şifre uyumsuzluğunu test edip düzeltin.

Bu hata, sunucunun TLS el sıkışması sırasında "handshake_failure" uyarısı gönderip bağlantıyı kapattığını gösterir. Taraflar ortak bir protokol, şifre takımı veya sertifika türü üzerinde anlaşamamıştır.

Olası nedenler

  • Sunucu yalnızca TLS 1.0/1.1 sunuyor, Firefox ise bunları kabul etmiyor
  • Şifre takımları (cipher suite) kesişmiyor
  • Sunucudaki sertifika türü (ör. yalnızca ECDSA) ile istemcinin desteklediği algoritmalar uyuşmuyor
  • Sunucu istemci sertifikası (mTLS) bekliyor
  • CDN/güvenlik duvarı bağlantıyı reddediyor

Teşhis

Hangi protokolün çalıştığını deneyin:

openssl s_client -connect ornek.com:443 -servername ornek.com -tls1_2
openssl s_client -connect ornek.com:443 -servername ornek.com -tls1_3
nmap --script ssl-enum-ciphers -p 443 ornek.com

Çözüm

  1. Sunucuda TLS 1.2 ve 1.3'ü etkinleştirin.
  2. Modern, geniş uyumlu bir şifre listesi kullanın.
  3. Yalnızca ECDSA sertifika varsa eski istemciler için RSA sertifikayı da sunmayı değerlendirin.
  4. mTLS gerekmiyorsa istemci sertifikası zorunluluğunu kaldırın.

Nginx örneği:

ssl_protocols TLSv1.2 TLSv1.3;
ssl_prefer_server_ciphers off;

Önleme

Değişiklikten sonra SSL Checker ile test edin. Çözemediğinizde Türkçe teknik destek ile iletişime geçebilirsiniz.

Sertifika türü uyuşmazlığı

Sunucuda yalnızca ECDSA sertifika varken, yalnızca RSA imzalarını destekleyen bir istemci bağlanmaya çalışırsa el sıkışma tamamlanamaz. Günümüz tarayıcıları ECDSA'yı destekler; ancak eski cihazlar, kurumsal proxy'ler veya bazı izleme araçları desteklemeyebilir.

  • Hata belirli bir istemcide çıkıyorsa, o istemcinin TLS sürümünü ve şifre listesini öğrenin.
  • CDN kullanıyorsanız, CDN panelindeki minimum TLS sürümü ve şifre profili ayarlarını kontrol edin.
  • Load balancer'da TLS sonlandırma yapılıyorsa, sertifika ve şifre ayarlarının orada doğru yapıldığından emin olun.

Mümkünse hem TLS 1.3 hem TLS 1.2 açık kalsın; bu, geniş uyumluluk sağlarken güvenliği korur.

Bu makale faydalı oldu mu?

Makale Ara

Tarayıcı SSL Hataları

Yardıma mı İhtiyacınız Var?

Aradığınızı bulamadıysanız destek ekibimiz size yardımcı olabilir.

Destek Talebi Aç