SSL sertifikaları
Sunucu kurulumunda bipanel her alan adı için Let's Encrypt sertifikasını kendiliğinden alır ve süresi dolmadan yeniler. Joker sertifika ve DNS doğrulaması, satın alınmış sertifikalar için CSR ve zincir tamamlama da paneldedir. Docker ve Railway kurulumlarında TLS'i panelin önündeki katman sağlar.
Bu sayfada
#Kurulum türüne göre SSL
Sertifikaları kimin aldığı kurulum türüne bağlıdır. Panel bunu BIPANEL_SSL_MODE değerinden bilir.
| Kurulum | Mod | Sertifikayı kim alır |
|---|---|---|
| Sunucu kurulumu (install.sh) | acme | bipanel, certbot ile |
| Docker Compose | edge | Önündeki Caddy, yalnızca panelde kayıtlı alan adları için |
| Railway | edge | Railway platformu |
Herhangi biri, BIPANEL_SSL_MODE=off ile | off | Kimse; yalnızca yüklenen veya kendinden imzalı sertifikalar |
edge modunda SSL/TLS sayfası yalnızca durumu gösterir, panelden sertifika alınmaz. Aşağıdaki bölümler sunucu kurulumunu anlatır. Konteyner kurulumu için Docker ve Railway sayfasına bakın.
#Otomatik sertifikalar (AutoSSL)
Sunucu kurulumunda AutoSSL varsayılan olarak açıktır ve certbot kurulumla birlikte gelir. Bir hesaba alan adı eklendiğinde panel birkaç saniye içinde sertifika ister. Sertifika alan adını, www önekli adı (alan adında www açıksa) ve park edilmiş takma alan adlarını kapsar.
- Panel önce alan adının A kaydının bu sunucuyu gösterip göstermediğine bakar. Göstermiyorsa Let's Encrypt'e hiç gidilmez; böylece hata sınırına takılmazsınız.
- AutoSSL görevi 6 saatte bir çalışır. Geçerli sertifikası olmayan veya Let's Encrypt sertifikasının bitişine 10 günden az kalan alan adları için yeniden sertifika ister. Başarısız olan alan adı 24 saat bekletilir.
- Yenilemeleri ayrıca certbot'un kendi zamanlayıcısı yapar. Yenilemeden sonra Apache, Postfix ve Dovecot yeniden yüklenir.
- Alan adı 24 saatten eskiyse ve hâlâ sertifikası yoksa hesap sahibine en fazla 3 günde bir bildirim gider.
- Let's Encrypt sertifikasının bitişine 14 gün kalmışsa ve yenilenmemişse hem hesap sahibi hem yönetici uyarılır.
Kullanıcılar sertifikalarını Güvenlik → SSL/TLS sayfasından yönetir: Sertifika al, Sertifika yükle, Kendinden imzalı oluştur ve Sertifikayı kaldır. Sertifika kaldırılırsa alan adının HTTPS'e zorla ayarı da kapanır. Yöneticiler Sunucu Yönetimi → Alan Adları → SSL ve AutoSSL sayfasında AutoSSL'i açıp kapatır, Let's Encrypt iletişim e-postasını girer, AutoSSL'i elle çalıştırır ve sertifikası olmayan alan adlarını görür. Bayiler bu listede yalnızca kendi hesaplarını görür.
#Doğrulama yöntemleri: HTTP-01 ve DNS-01
Varsayılan yöntem HTTP-01'dir: certbot doğrulama dosyasını web kök dizini üzerinden sunar. Bunun için alan adının DNS kaydı bu sunucuyu göstermelidir. Cloudflare vekili (turuncu bulut) açık alan adları da bu yolla denenir.
DNS-01 yönteminde certbot, _acme-challenge TXT kaydını panel aracılığıyla alan adının DNS sağlayıcısına yazar. Kayıt yetkili ad sunucularında görünene kadar beklenir. Bu yöntem şu durumlarda kullanılır:
- alan adı için DNS doğrulaması açıkça seçilmişse,
- joker sertifika isteniyorsa,
- ad bu sunucuya çözümlenmiyor ama bir sağlayıcı alan adının DNS'ini yönetebiliyorsa. Bu otomatik yedek varsayılan olarak açıktır. Başarısız olursa HTTP-01 ile devam edilir ve aynı sertifika için 24 saat DNS yeniden denenmez.
Kullanıcı yöntemi alan adı başına Güvenlik → Joker Sertifika ve DNS Doğrulaması sayfasından seçer: Otomatik (HTTP, olmazsa DNS), Yalnızca HTTP veya DNS (TXT kaydı).
#DNS sağlayıcıları
| Sağlayıcı | Sürüm |
|---|---|
| Bu sunucunun DNS bölgesi (bölge panelde ve ad sunucuları bu sunucuyu gösteriyorsa) | Topluluk ve Pro |
| Cloudflare | Topluluk ve Pro |
| Amazon Route 53, DigitalOcean, Hetzner DNS | Pro |
Sağlayıcı bağlama ve bölge yönetimi DNS sayfasında anlatılır. DNS-01, ACME DNS doğrulaması sistem bileşenine ihtiyaç duyar (certbot, curl ve kanca betiği). Bu bileşen varsayılan olarak kuruludur. Bileşenin durumu, yedek ayarı ve yayılım için en uzun bekleme süresi (60–1800 saniye, varsayılan 300) Sunucu Yönetimi → Güvenlik → ACME ve sertifika yetkilileri sayfasındadır.
#Joker sertifikalar
Joker sertifika *.alanadi.com ile alanadi.com adını birlikte kapsar. Yalnızca DNS-01 ile alınabilir, bu yüzden alan adının DNS'ini yukarıdaki sağlayıcılardan biri yönetmelidir. Aksi hâlde panel isteği gerekçesiyle reddeder. Joker sertifika al ile alınan sertifika, jokerin kapsadığı alt alan adlarına da bağlanır. Alan adının tercihi joker olarak kaydedilir; sonraki yenilemeler jokeri korur.
#Sertifika yetkilileri ve anahtar türü (Pro)
Topluluk sürümünde tüm ACME sertifikaları Let's Encrypt'ten ve certbot'un varsayılan anahtar türüyle alınır. Pro sürümünde yönetici ACME ve sertifika yetkilileri sayfasından başka yetkililer ekler ve sunucu varsayılanını seçer. Kullanıcılar da alan adı başına yetkili ve anahtar türü seçebilir.
| Yetkili | Not |
|---|---|
| Let's Encrypt | Varsayılan, 90 günlük sertifikalar, hesap bilgisi gerekmez |
| ZeroSSL | EAB isteğe bağlı; yalnızca e-posta verilirse panel EAB bilgisini ZeroSSL'den ister |
| Google Trust Services | EAB zorunlu |
| Buypass Go SSL | 180 günlük sertifikalar; kaydetmeden önce Dizini sına ile doğrulayın |
| Özel ACME dizini | RFC 8555 uyumlu herhangi bir dizin (kurum içi yetkili dahil), EAB isteğe bağlı |
EAB HMAC anahtarı şifreli saklanır. certbot'a komut satırından değil, yalnızca root'un okuyabildiği geçici bir dosyayla verilir. Anahtar türü seçenekleri: certbot varsayılanı, RSA 2048, RSA 4096, ECDSA P-256 ve ECDSA P-384. Lisans geçersiz olursa ayarlar silinmez, ama yeni sertifikalar Let's Encrypt'ten ve varsayılan anahtarla alınır. Sürüm farkları için fiyatlar sayfasına bakın.
#Satın alınmış sertifikalar ve SSL deposu
SSL/TLS sayfasındaki SSL deposu sekmesi özel anahtarları, CSR'ları ve sertifikaları hesap başına tutar. Özel anahtarlar veritabanında şifreli saklanır.
- Ticari sertifika adımlarıyla özel anahtar ve CSR oluşturun. Anahtar türleri: RSA 2048/3072/4096, ECDSA P-256/P-384. www ve park edilmiş alan adları CSR'a otomatik eklenir; joker ad isteğe bağlıdır.
- Yetkilinin gönderdiği sertifikayı ve CA paketini (ara sertifikalar) yapıştırın. Kendi anahtarınızı da PEM olarak yükleyebilirsiniz; RSA anahtarı en az 2048 bit olmalıdır.
- Panel eksik ara sertifikaları sertifikadaki AIA adresinden indirir ve zinciri güvenilir köklere karşı doğrular. openssl kuruluysa
openssl verifyile de denetler. Sonuç şunlardan biridir: Zincir tam, Zincir eksik, Özel CA, Kendinden imzalı veya Zincir geçersiz. - Sertifikayı bir veya birden çok alan adına kurun. Apache yapılandırma testi başarısız olursa önceki sertifika geri yüklenir.
Otomatik yenilenmeyen sertifikalar için hesap sahibine ve yöneticiye bitişten 30, 14 ve 7 gün önce, bir de süre dolunca hatırlatma gider. Hepsini Bitiş takvimi sekmesinden izleyebilirsiniz.
#Panel, e-posta ve FTP sertifikaları
- Panel (2083 ve 2087 portları): İlk açılışta sunucu adı için kendinden imzalı geçici bir sertifika oluşturulur. SSL ve AutoSSL sayfasındaki Sunucu adı sertifikası kartından Let's Encrypt sertifikası alınır; panel yeniden başlatılmadan yeni sertifikayı kullanmaya başlar. Satın alınmış bir sertifikayı Sunucu SSL deposu sekmesinden sunucu adına kurabilirsiniz; bunu yalnızca yönetici yapabilir.
- E-posta: Postfix ve Dovecot varsayılan olarak kurulumun kendinden imzalı sertifikasını kullanır. SNI açıksa (sunucu kurulumunda varsayılan), alan adının kendi geçerli sertifikası IMAP, POP3, ManageSieve ve SMTP bağlantılarında o alan adı için sunulur. mail.alanadi.com adı ancak sertifika bu adı kapsıyorsa kullanılır, örneğin joker sertifikada. Ayrıntılar E-posta sayfasında.
- FTP: FTP sunucusu sayfasında varsayılan kaynak sunucu adı sertifikasıdır. Bu sertifika yenilendikçe FTPS'e de yazılır. Sunucu adı sertifikası yoksa kendinden imzalı sertifika kullanılır.
#Sık görülen sorunlar
| Belirti | Neden ve çözüm |
|---|---|
| Alan adı için DNS uyarısı görünüyor | A kaydını sunucunun IP adresine yönlendirin. AutoSSL 6 saat içinde yeniden dener; beklememek için Sertifika al'a basabilirsiniz. |
| "certbot kurulu değil" hatası | Sunucu kurulumu certbot'u kurar. Kaldırıldıysa panelin gösterdiği paket komutuyla yeniden kurun. |
| Joker sertifika isteği reddediliyor | Alan adının DNS'i bu sunucuda veya bağlı bir sağlayıcıda olmalı. |
| Tarayıcı zincir hatası veriyor | SSL deposunda sertifikanın zincir durumuna bakın, gerekiyorsa CA paketini ekleyin. |
Diğer sorunlar için sorun giderme sayfasına bakın.
Bu sayfada eksik ya da hatalı bir bilgi mi var? Bize yazın.