SSL Sertifika Hataları ve Çözümleri

21 Ağustos 2026 6 dakika okuma dnssorgulama.com

Tarayıcı bir sertifikayı reddettiğinde gösterdiği hata kodu, sorunun ne olduğunu oldukça net söyler. En sık görülenler ve çözümleri:

NET::ERR_CERT_DATE_INVALID

Sertifikanın süresi dolmuş veya henüz başlamamış. Let's Encrypt kullanıyorsanız certbot renew komutunu çalıştırın ve otomatik yenilemenin neden başarısız olduğunu inceleyin. En yaygın neden, 80 portunun kapalı olması veya .well-known/acme-challenge yolunun erişilemez olmasıdır.

Sunucu saatinin yanlış olması da bu hataya yol açabilir.

NET::ERR_CERT_COMMON_NAME_INVALID

Sertifika bu alan adını kapsamıyor. Sertifikanın SAN listesinde alan adınız yoktur. Sık görülen durum: sertifika ornek.com için alınmış ama site www.ornek.com üzerinden açılıyor. Her iki adı da kapsayan bir sertifika alın.

NET::ERR_CERT_AUTHORITY_INVALID

Sertifika zinciri güvenilir bir köke ulaşmıyor. En sık nedeni eksik ara sertifikadır. Sunucu yapılandırmasında yalnızca site sertifikasını değil, ara sertifikaları da içeren dosyayı kullanın:

Apache: SSLCertificateFile /path/fullchain.pem
nginx:  ssl_certificate     /path/fullchain.pem;

Bu hatanın sinsi tarafı şudur: masaüstü tarayıcılar eksik ara sertifikayı bazen kendi önbelleklerinden tamamlar ve sorunu görmezsiniz. Ancak mobil uygulamalar, cURL ve API istemcileri bağlantıyı reddeder. Yani "bende çalışıyor" demek yeterli değildir.

ERR_SSL_VERSION_OR_CIPHER_MISMATCH

Sunucu yalnızca tarayıcının desteklemediği eski protokolleri (TLS 1.0/1.1) veya şifre takımlarını sunuyor. Sunucu yapılandırmasında TLS 1.2 ve 1.3'ü etkinleştirin:

nginx: ssl_protocols TLSv1.2 TLSv1.3;
Apache: SSLProtocol -all +TLSv1.2 +TLSv1.3

Karışık içerik (mixed content)

Sertifika geçerli olduğu halde adres çubuğunda kilit görünmüyorsa, sayfa HTTPS üzerinden açılırken içindeki bazı kaynaklar (görsel, script) HTTP ile yükleniyor olabilir. Tarayıcı konsolunda "Mixed Content" uyarılarını arayın.

Yenilemeyi unutmamak için

SSL sertifikaları genellikle 90 gün geçerlidir ve otomatik yenilenir. Otomatik yenileme sessizce bozulabildiği için süreyi dışarıdan izlemek en güvenli yöntemdir. Takip listesine eklediğiniz alan adlarında 30, 7 ve 1 gün kala uyarı üretilir.

Sık sorulanlar

Masaüstü tarayıcıda site açılırken mobil uygulama veya cURL bağlantıyı reddediyorsa neredeyse kesin olarak ara sertifika eksiktir.
En sık neden 80 portunun kapalı olması veya .well-known/acme-challenge yolunun erişilemez olmasıdır.
*.ornek.com yalnızca birinci seviye alt alan adlarını kapsar; a.b.ornek.com kapsam dışındadır.