İçeriğe geç
DuyurularBilgi bankasıKampanyalar
Hakkımızdaİletişim DestekTREN
hostingsepetiWEB HOSTING & SUNUCU
Sunucu ve Güvenlik

Certbot TLS yenilemesini dry-run ile kontrol etme

Sertifika kapsamını, challenge erişimini ve yenileme zamanlayıcısını Certbot prova testiyle birlikte inceleyin.

Certbot TLS yenilemesini dry-run ile kontrol etme

Certbot, desteklenen ACME akışıyla TLS sertifikası alıp yenilemeyi yönetebilir. Ancak cPanel AutoSSL veya başka bir panelin yönettiği sertifikalarla aynı alan adına kontrolsüz ikinci yönetim sistemi kurmak çakışma oluşturabilir. Önce sertifikayı hangi aracın yönettiğini belirleyin. Bir sertifikanın diskte yenilenmesi, web sunucusunun yeni sertifikayı ziyaretçiye sunduğunu tek başına göstermez. Kapsam, zamanlayıcı ve servis yükleme adımlarını birlikte doğrulayın.

Başlamadan önce

Alan adlarını, sertifika adını ve kullanılan challenge türünü kaydedin. Çalışan web sunucusu yapılandırmasını yedekleyin. Certbotun kurulma yöntemine göre mevcut zamanlayıcıyı kontrol edin; gereksiz ikinci cron oluşturmayın. DNS API anahtarı kullanılıyorsa yetkisini dar tutun ve dosya erişimini koruyun. Bu rehber genel sunucu kontrolü içindir; çalışan panel SSL ayarını bilinçsiz biçimde değiştirmeyin.

Uygulama adımları

1. Mevcut sertifikayı ve kapsamı bulun

Certbot certificates çıktısı ve sunucunun sunduğu sertifikada beklenen alan adları ile bitiş tarihini karşılaştırın.

Kontrol: www veya alt alan gerekiyorsa kapsamda gerçekten bulunmalıdır. Başka sunucuya ait dosyayı bulmak doğru SNI yanıtını kanıtlamaz.

2. Challenge erişimini doğrulayın

HTTP-01 için gereken web yolu ve port erişimini, DNS-01 için gerekli DNS değişim yetkisini kendi yönteminiz açısından inceleyin.

Kontrol: Doğrulama doğru alan adına ve doğru hedefe ulaşmalıdır. Proxy, firewall veya yanlış DNS hedefini sertifika hatasıyla karıştırmayın.

3. Yenilemeyi prova edin

Kurulumunuzun resmî yönergesine göre certbot renew --dry-run kullanın. Çıktıdaki her sertifika sonucunu ve hata mesajını ayrı okuyun.

Kontrol: Prova başarıyla tamamlanmalı; yalnızca komutun başlaması yeterli değildir. Test, canlı sertifika değişimiyle aynı sonuç olarak sunulmamalıdır.

4. Zamanlayıcı ve servis yüklemesini kontrol edin

Systemd timer veya uygun cron görevinin beklenen aralıkta çalıştığını görün. Yenileme sonrası gerekli deploy hook veya reload davranışını yapılandırmanıza göre sınayın.

Kontrol: Sunucunun sunduğu son sertifika dosyadakiyle tutarlı olmalıdır. Reload öncesi web sunucusunun yapılandırma testini uygulayın.

Sonucu nasıl doğrularsınız?

Alan adı ve SNI kullanarak web sunucusunun sunduğu sertifika zincirini, hostname kapsamını ve bitiş tarihini kontrol edin. CDN varsa ziyaretçinin gördüğü sertifikayla origin sertifikasının farklı katmanlar olduğunu not edin. Dry-run kaydı, zamanlayıcının son çalışması ve web yanıtı üç ayrı kanıt olarak saklansın. DNS doğrulamasında gereksiz token bırakmayın. API gizli anahtarlarını komut çıktısı veya ekran görüntüsünde paylaşmayın.

Sorun devam ederse

HTTP challenge başarısızsa alan adının doğru IPye gittiğini ve gereken yolun engellenmediğini kontrol edin. DNS challenge hatasında kayıt adı, yetki ve sağlayıcının işlem süresini inceleyin. Rate limit nedeniyle arka arkaya gerçek sertifika isteği üretmeyin; teşhis için uygun prova ortamını kullanın. Başarılı yenilemeye rağmen eski sertifika sunuluyorsa servis yüklemesi ve yanlış sanal host seçimini araştırın. Sertifika doğrulamasını kapatmak çözüm değildir.

Uygulama örneği

Bir sunucuda sertifika dosyası güncel olduğu halde ziyaretçi eski bitiş tarihini görüyorsa önce hangi sanal hostun yanıt verdiğini ve sunucunun yüklediği dosya yolunu kontrol edin. Proxy kullanılan yapıda public HTTPS başarısı origin TLS kontrolünün yerine geçmez. Kabul notunda bu iki katmanın sonucu ayrı dursun; SSL ayarı değiştirilmediyse değiştirildiğini veya tüm TLS sorununun çözüldüğünü belirtmeyin.

Sık sorulan sorular

Dry-run canlı sertifikayı yeniledi demek mi?

Hayır. Yenileme sürecinin prova testidir. Canlı sertifika tarihi, zamanlayıcı ve sunucunun sunduğu sertifika ayrıca kontrol edilmelidir.

Panel AutoSSL varken Certbot eklemeli miyim?

Yönetim sorumluluğunu ve sağlayıcı desteğini netleştirmeden ikinci sistem kurmayın. Aynı alan adına çelişen dosya ve yenileme yolları sorun yaratabilir.

İşletim kabulü ve bakım kaydı

İzleme kaydına sertifika dosyasındaki tarih ile kullanıcıya gerçekten sunulan sertifikanın tarihini ayrı yazın. Birden fazla sunucu veya proxy varsa her TLS sonlandırma noktasını kontrol edin. Yenileme takviminin yalnızca kurulu olduğunu görmek yeterli değildir; son başarılı çalışmanın kaydını ve yeni sertifikanın yüklenme sonucunu inceleyin. Süre dolmadan uyarı üreten izleme, başarısız otomatik yenilemeyi fark etmeyi kolaylaştırır.

İlgili rehberler

Süreç özeti

Certbot TLS yenilemesini dry-run ile kontrol etme için kontrol sırası

AdımKontrol
1Mevcut sertifikayı ve kapsamı bulun
2Challenge erişimini doğrulayın
3Yenilemeyi prova edin
4Zamanlayıcı ve servis yüklemesini kontrol edin

Resmî kaynaklar