Tüm lokasyonlar aktif · %99.99 uptime
Protokoller

Proxy ve TLS Sertifika Doğrulama

Proxy yapılandırdıktan sonra karşınıza çıkan sertifika hatası, iki tamamen farklı şeyin işareti olabilir: ya araya giren bir denetim katmanı vardır ya da basit bir yapılandırma eksikliği. İkisini ayırt etmek güvenliğiniz açısından kritiktir.

Normal Durumda Ne Olmalı?

Doğru yapılandırılmış bir CONNECT tünelinde proxy sertifikaya hiç dokunmaz. TLS el sıkışması istemci ile hedef sunucu arasında doğrudan yapılır; proxy yalnızca şifreli baytları taşır. Dolayısıyla sertifika, hedef sitenin gerçek sertifikasıdır.

ŞEKİLSağlıklı tünelde sertifika akışı
NORMALİstemciProxyHedef sunucuCONNECT isteği200 establishedClientHelloBaytları iletGerçek sertifikaProxy sertifikayı görür ama değiştiremez

Bu akışta sertifika hatası çıkması beklenmez. Hata varsa ya araya girilmiştir ya da istemcinin sertifika deposu eksiktir.

Hata Nedenleri

ŞEKİLProxy ile sertifika hatalarının kaynakları
TEŞHİSKOD / BELİRTİOLASI NEDENÇÖZÜMunable to get local issuercertificateİstemcinin kök sertifika deposu eksik/eskiCA paketini güncelleyin (ca-certificates)self signed certificate inchainAraya giren bir denetim katmanı varKurumsal kök sertifikayı doğrulayıp ekleyincertificate has expiredHedefin sertifikası süresi dolmuş veya sistemsaati yanlışSistem saatini kontrol edinhostname mismatchSNI ile sertifika adı uyuşmuyorHedef adresi ve proxy yapılandırmasını kontrol edinUygulama açılmıyor(pinning)Sertifika sabitleme araya girmeyi reddediyorTLS kesme yapılmayan bir kanal kullanın

İkinci satır bir uyarı işaretidir: zincirde kendinden imzalı bir sertifika varsa trafiğiniz okunuyor olabilir.

SSL Inspection Nasıl Anlaşılır?

ŞEKİLSertifika zincirini inceleme
Terminal01# Proxy üzerinden sertifikayı kim imzalamış?02curl -v -x http://proxy.example.com:8080 https://example.com 2>&1 \\03 | grep -E "subject:|issuer:|SSL certificate"0405# Doğrudan bağlantıyla karşılaştırın06curl -v https://example.com 2>&1 | grep -E "subject:|issuer:"0708# İki çıktıdaki issuer farklıysa araya girilmiş demektir0910# openssl ile ayrıntılı zincir11openssl s_client -connect example.com:443 -servername example.com </dev/null 2>/dev/null \\12 | openssl x509 -noout -issuer -subject -dates

İki çıktıdaki issuer değerleri farklıysa, proxy TLS kesme uyguluyor ve trafiğinizi okuyabiliyor demektir.

Güvenlik uyarısı

Sertifika hatasını -k veya verify=False ile susturmak, sorunu çözmez — yalnızca görünmez kılar. Bu, araya giren herkesin trafiğinizi okumasına izin vermek demektir. Üretimde asla kullanmayın.

Doğru Çözümler

01

Kök sertifika deposunu güncelleyin

En sık neden budur. Linux'ta update-ca-certificates, Python'da certifi paketini güncelleyin.

02

Kurumsal kök sertifikayı doğrulayarak ekleyin

Kurumsal ağdaysanız ve politika buysa, BT biriminden aldığınız kök sertifikayı istemcinizin güven deposuna ekleyin. İnternetten indirdiğiniz bir sertifikayı asla eklemeyin.

03

Sistem saatini kontrol edin

Yanlış sistem saati, geçerli sertifikaları "süresi dolmuş" gösterir. Sanal makinelerde sık görülür.

04

TLS kesme yapmayan bir kanal kullanın

Sertifika sabitleme kullanan uygulamalar araya girmeyi kabul etmez. Bu durumda mobil veri veya doğrudan bağlantı gerekir.

Uygulama Bazlı Sertifika Deposu

Her uygulama sistem güven deposunu kullanmaz. Bu, "tarayıcıda çalışıyor ama betiğimde çalışmıyor" durumunun açıklamasıdır:

OrtamSertifika deposuEkleme yöntemi
Linux sistem araçları/etc/ssl/certsupdate-ca-certificates
Python (requests)certifi paketiREQUESTS_CA_BUNDLE değişkeni
Node.jsYerleşik depoNODE_EXTRA_CA_CERTS değişkeni
Javacacerts keystorekeytool -import
FirefoxKendi deposuAyarlar → Sertifikalar
ChromeSistem deposuİşletim sistemi ayarı
ŞEKİLEk kök sertifikayı uygulamaya tanıtma
Ortam değişkenleri01# Python requests02export REQUESTS_CA_BUNDLE=/yol/kurumsal-kok.pem0304# Node.js05export NODE_EXTRA_CA_CERTS=/yol/kurumsal-kok.pem0607# curl08curl --cacert /yol/kurumsal-kok.pem -x http://proxy.example.com:8080 https://example.com0910# Git11git config --global http.sslCAInfo /yol/kurumsal-kok.pem1213# Linux sistem geneli (dikkatli olun)14sudo cp kurumsal-kok.crt /usr/local/share/ca-certificates/15sudo update-ca-certificates

Sistem geneline sertifika eklemek, o sertifikayı tüm uygulamalar için güvenilir kılar. Yalnızca kaynağından emin olduğunuz sertifikalar için yapın.

Sertifika Sabitleme (Pinning)

Bazı mobil uygulamalar ve bankacılık istemcileri, sunucunun sertifikasını uygulama içinde sabitler. Araya giren bir sertifika gördüklerinde bağlantıyı reddederler — hiçbir kök sertifika ekleme bu davranışı değiştirmez.

"Kurumsal Wi-Fi'da uygulama açılmıyor, mobil veride açılıyor" şikâyetinin nedeni budur. Tek çözüm, o uygulama için TLS kesme yapılmayan bir kanal kullanmaktır.

Özet

Sağlıklı bir CONNECT tünelinde proxy sertifikaya dokunmaz; hata görüyorsanız ya istemcinizin kök deposu eksiktir ya da araya giren bir denetim katmanı vardır. İki durumu ayırt etmek için sertifika zincirindeki issuer değerini doğrudan bağlantıyla karşılaştırın. Doğrulamayı kapatmak bir çözüm değil, riski görünmez kılmaktır. Bağlantınızın gerçekte ne sızdırdığını görmek için anonimlik testi aracımızı kullanabilirsiniz.

Sıkça Sorulan Sorular

01Proxy kullanınca neden sertifika hatası alıyorum?

İki ana neden var: istemcinizin kök sertifika deposu eksik veya eski olabilir, ya da araya giren bir denetim katmanı (SSL inspection) sertifikayı değiştiriyordur.

02Sertifika doğrulamasını kapatabilir miyim?

Teknik olarak mümkün ama yapmayın. Doğrulamayı kapatmak, araya giren herkesin trafiğinizi okumasına ve değiştirmesine izin verir. Sorunun kök nedenini çözün.

03Araya girildiğini nasıl anlarım?

Sertifikanın issuer bilgisini proxy üzerinden ve doğrudan bağlantıyla karşılaştırın. Farklıysa araya giren bir katman var demektir.

04Kurumsal kök sertifikayı eklemeli miyim?

Kurumsal ağda çalışıyorsanız ve politika bu yönde ise evet — ancak sertifikayı yalnızca BT biriminizden alın. İnternetten indirilen bir kök sertifikayı asla güven deposuna eklemeyin.

05Uygulama kurumsal ağda neden hiç açılmıyor?

Sertifika sabitleme kullanıyor olabilir. Bu uygulamalar sunucunun sertifikasını içeride sabitler ve araya giren sertifikayı reddeder. Kök sertifika eklemek bu davranışı değiştirmez.

İlgili Yazılar ve Sayfalar

SONRAKİ ADIM

Proxy altyapınızı bugün güçlendirin.

Ücretli paketlerle dakikalar içinde başlayın veya önce ücretsiz proxy listemizi deneyin.

FREEPROXY.TR

Ücretsiz proxy arıyorsanız doğru yerdesiniz

Güncel ücretsiz proxy adreslerini görüntüleyebileceğiniz, HTTP ve SOCKS proxy türlerini karşılaştırabileceğiniz ve proxy bağlantılarınızı ücretsiz araçlarla kontrol edebileceğiniz kapsamlı bir proxy platformu.