İnternet üzerindeki veriler, istemci ile sunucu arasında sürekli olarak iletilir. Bu veriler şifrelenmeden gönderildiğinde, ağ üzerindeki kötü niyetli kişiler tarafından okunabilir veya değiştirilebilir.

SSL/TLS teknolojisi, istemci ile sunucu arasındaki iletişimi şifreleyerek veri gizliliğini ve bütünlüğünü sağlar.

Cloudflare, SSL/TLS yönetimini yalnızca HTTPS sertifikası sağlamakla sınırlamaz; istemci ile Cloudflare ve Cloudflare ile Origin Sunucu arasındaki bağlantıyı güvenli hale getirerek uçtan uca (end-to-end) güvenli iletişim kurulmasına yardımcı olur.


SSL ve TLS Nedir?

SSL (Secure Sockets Layer), internet üzerindeki ilk güvenli iletişim protokollerinden biridir. Günümüzde SSL’in yerini daha güvenli ve modern olan TLS (Transport Layer Security) almıştır. Ancak sektör genelinde “SSL Sertifikası” ifadesi hâlâ yaygın olarak kullanılmaktadır.

SSL/TLS’nin temel amaçları:

  • Verilerin şifrelenmesi (Confidentiality)
  • Verilerin değiştirilmediğinin doğrulanması (Integrity)
  • Sunucu kimliğinin doğrulanması (Authentication)

HTTPS Nedir?

HTTPS (HyperText Transfer Protocol Secure), HTTP protokolünün TLS ile güvenli hale getirilmiş sürümüdür.

HTTP

Tarayıcı
      │
      ▼
Sunucu

Bu yapıda trafik şifrelenmez.

HTTPS kullanımında ise:

HTTPS

Tarayıcı

⇄ TLS Şifreleme ⇄

Cloudflare

⇄ TLS Şifreleme ⇄

Origin Server

Veriler ağ üzerinde okunamaz ve değiştirilemez.


Cloudflare SSL Mimarisi

Cloudflare iki ayrı TLS bağlantısını yönetir.

İstemci

⇄ HTTPS ⇄

Cloudflare Edge

⇄ HTTPS ⇄

Origin Server

Böylece:

  • Kullanıcı ile Cloudflare arasındaki trafik korunur.
  • Cloudflare ile Origin arasındaki trafik de şifrelenebilir.
  • Origin sunucunun IP adresi gizlenebilir.
  • Sertifika yönetimi kolaylaşır.

Cloudflare SSL Modları

Cloudflare dört temel SSL modu sunar.

1. Off

HTTP

Client

↓

Cloudflare

↓

Origin

Şifreleme kullanılmaz.

❌ Üretim ortamlarında önerilmez.


2. Flexible

HTTPS

Client

↓

Cloudflare

↓

HTTP

↓

Origin

Kullanıcı ile Cloudflare arasındaki trafik şifrelenir.

Cloudflare ile Origin arasında ise HTTP kullanılır.

Avantajı:

  • Origin’de sertifika gerektirmez.

Dezavantajları:

  • Origin trafiği şifrelenmez.
  • MITM saldırılarına karşı tam koruma sağlamaz.
  • Redirect Loop sorunlarına neden olabilir.

❌ Modern sistemlerde önerilmez.


3. Full

HTTPS

Client

↓

Cloudflare

↓

HTTPS

↓

Origin

Her iki bağlantı da HTTPS kullanır.

Origin üzerindeki sertifika self-signed olabilir.

Avantajı:

  • Uçtan uca şifreleme sağlar.

Dezavantajı:

  • Origin sertifikasının doğruluğu kontrol edilmez.

4. Full (Strict)

HTTPS

Client

↓

Cloudflare

↓

HTTPS

↓

Origin

✓ Valid Certificate

Cloudflare Origin sertifikasını doğrular.

Bu modda;

  • Sertifika geçerli olmalıdır.
  • Sertifika süresi dolmamış olmalıdır.
  • Hostname doğrulaması yapılmalıdır.

✅ Üretim ortamları için önerilen SSL modudur.


Cloudflare Origin Certificate

Cloudflare ücretsiz Origin Certificate oluşturabilir.

Bu sertifikalar;

  • Sadece Cloudflare tarafından güvenilir kabul edilir.
  • Doğrudan internet istemcileri tarafından doğrulanmaz.
  • Cloudflare ile Origin arasındaki güvenli bağlantı için tasarlanmıştır.

Avantajları:

  • Ücretsizdir.
  • Uzun geçerlilik süresine sahip olabilir.
  • Yönetimi kolaydır.

Origin sunucu yalnızca Cloudflare üzerinden erişiliyorsa ideal çözümdür.


Edge Certificate

Edge Certificate, kullanıcıların tarayıcılarının gördüğü sertifikadır.

Cloudflare;

  • Universal SSL
  • Advanced Certificates (planlara bağlı)

gibi seçeneklerle bu sertifikaları otomatik yönetebilir.

Kullanıcıların gördüğü HTTPS sertifikası Edge üzerinde sonlandırılır.


Automatic HTTPS Rewrites

Bazı eski web sitelerinde içerikler hâlâ HTTP olarak çağrılabilir.

Örnek:

<img src="http://site.com/logo.png">

Automatic HTTPS Rewrites özelliği uygun durumlarda bu bağlantıları HTTPS olarak yeniden yazar.

<img src="https://site.com/logo.png">

Bu sayede Mixed Content sorunlarının azaltılmasına yardımcı olur.


Always Use HTTPS

Cloudflare’daki Always Use HTTPS seçeneği, tüm HTTP isteklerini otomatik olarak HTTPS’e yönlendirir.

http://site.com

↓

301 Redirect

↓

https://site.com

SEO ve güvenlik açısından etkinleştirilmesi önerilir.


HSTS (HTTP Strict Transport Security)

HSTS, tarayıcıya belirli bir süre boyunca yalnızca HTTPS kullanmasını söyler.

Örnek başlık:

Strict-Transport-Security:
max-age=31536000;
includeSubDomains;
preload

Avantajları:

  • HTTP Downgrade saldırılarını önler.
  • HTTPS kullanımını zorunlu hale getirir.

Dikkat: HSTS etkinleştirildikten sonra yanlış yapılandırmalar kullanıcıların siteye erişimini engelleyebilir. Üretim ortamında etkinleştirmeden önce HTTPS yapılandırmasının eksiksiz olduğundan emin olun.


Minimum TLS Version

Cloudflare minimum TLS sürümü belirlemenize olanak tanır.

Desteklenen sürümler:

  • TLS 1.0
  • TLS 1.1
  • TLS 1.2
  • TLS 1.3

Günümüzde önerilen minimum sürüm:

TLS 1.2

TLS 1.3 destekleniyorsa etkinleştirilmesi tavsiye edilir.


TLS 1.3 Avantajları

TLS 1.3;

  • Daha hızlı bağlantı kurulumu
  • Daha güçlü şifreleme algoritmaları
  • Daha düşük gecikme
  • Eski ve zayıf şifreleme yöntemlerinin kaldırılması

gibi avantajlar sağlar.


OCSP Stapling

Cloudflare, sertifika iptal kontrolünü hızlandırmak için OCSP Stapling desteği sunar.

Avantajları:

  • Daha hızlı TLS Handshake
  • Daha düşük gecikme
  • Daha güvenli sertifika doğrulaması

Mixed Content Nedir?

HTTPS sayfası içinde HTTP içerik çağrılmasıdır.

Örnek:

https://site.com

↓

http://image.jpg

Tarayıcı bunu güvenlik riski olarak değerlendirir ve içeriği engelleyebilir.

Çözüm:

  • Automatic HTTPS Rewrites
  • HTTPS URL kullanımı
  • İçeriklerin HTTPS üzerinden sunulması

SSL/TLS Analytics

Cloudflare Analytics üzerinden takip edilebilecek bazı metrikler:

  • HTTPS Trafiği
  • TLS Sürümleri
  • Cipher Suites
  • Sertifika Durumu
  • TLS Hata Oranları
  • HTTP → HTTPS Yönlendirmeleri

Bu veriler, istemcilerin hangi TLS sürümlerini kullandığını ve olası uyumluluk sorunlarını analiz etmeye yardımcı olur.


Best Practices

✅ Full (Strict) kullanın

Üretim ortamlarında en güvenli seçenektir.


✅ Origin Certificate kullanın

Origin yalnızca Cloudflare üzerinden erişiliyorsa ücretsiz ve güvenli bir çözümdür.


✅ Always Use HTTPS etkinleştirin

Tüm kullanıcıların güvenli bağlantı kullanmasını sağlar.


✅ TLS 1.2 veya TLS 1.3 kullanın

Eski TLS sürümlerini yalnızca gerçekten ihtiyaç varsa destekleyin.


✅ HSTS’yi dikkatli etkinleştirin

Önce HTTPS yapılandırmasını doğrulayın, ardından HSTS uygulayın.


✅ Sertifika sürelerini takip edin

Cloudflare birçok sertifikayı otomatik yenilese de Origin tarafındaki sertifikaların geçerlilik süresi düzenli olarak kontrol edilmelidir.


Sık Yapılan Hatalar

❌ Flexible SSL kullanarak uçtan uca şifreleme sağlandığını düşünmek

❌ Self-signed sertifika ile Full (Strict) kullanmaya çalışmak

❌ HTTP içerikleri HTTPS sayfalarında bırakmak (Mixed Content)

❌ HSTS’yi HTTPS tamamen doğrulanmadan etkinleştirmek

❌ Eski TLS sürümlerini gereksiz yere açık bırakmak

❌ Origin sunucuyu doğrudan internete açık bırakıp yalnızca Cloudflare’a güvenmek


Sorun Giderme İpuçları

Belirti Olası Neden Çözüm
Error 525 TLS Handshake başarısız Origin sertifikasını ve TLS yapılandırmasını kontrol edin.
Error 526 Geçersiz Origin sertifikası Geçerli bir sertifika yükleyin veya Cloudflare Origin Certificate kullanın.
Redirect Loop Flexible SSL + HTTPS yönlendirmeleri SSL modunu Full (Strict) olarak değiştirin ve yönlendirme kurallarını gözden geçirin.
Mixed Content uyarısı HTTP içerikler HTTPS URL’leri kullanın ve Automatic HTTPS Rewrites özelliğini değerlendirin.

Sonuç

Cloudflare SSL/TLS, HTTPS sertifikası sağlamanın ötesinde; istemci ile Cloudflare ve Cloudflare ile Origin arasındaki iletişimi güvence altına alan kapsamlı bir güvenlik katmanıdır. Doğru SSL modu seçimi, geçerli Origin sertifikaları, modern TLS sürümleri ve HTTPS zorlaması; hem güvenliği artırır hem de kullanıcıların tarayıcılarında güvenilir bir deneyim sunar.

Üretim ortamlarında Full (Strict) modu, Origin Certificate, Always Use HTTPS ve TLS 1.3 desteğinin birlikte kullanılması önerilir.

Tagged: