SSL checker ne bakar?
Tarayıcı bir HTTPS (veya başka TLS) sitesine giderken sunucunun X.509 sertifikasına, SAN listesine, zincire ve protokol sürümüne bakar. Bu araç verdiğiniz host:port’a bu Linux sunucudan TLS el sıkışması yapar; SNI olarak host adını gönderir. Sonuçta veren firma (Let’s Encrypt, DigiCert, Cloudflare, Google Trust Services…), kalan gün, protokol, şifre paketi, CN, bitiş, SAN, SHA-256 parmak izi ve TLS 1.3/1.2/1.1/1.0 desteği vardır.
authorized false, tarayıcının da uyarı vereceği anlamına gelir: ara CA eksik (fullchain yok), isim uyuşmazlığı veya süresi dolmuş sertifika. Bu bir pentest veya SSL Labs notu değildir; tek hop, tek IP.
Özel port ve SNI
Varsayılan 443’tür. 8443, 2083, 993, 465 gibi implicit TLS portlarını çipten seçin veya 1–65535 yazın. https://example.com:8443 yapıştırılırsa port alınır. IPv6 için [2001:db8::1]:443.
SNI, sanal host’un doğru sertifikayı seçmesi içindir. IP yazarsanız sunucu varsayılan (ilk) sertifikayı verebilir; ad ile sorun. 587/143 STARTTLS’tir; önce SMTP/IMAP konuşulur, bu araç doğrudan TLS dener ve çoğu kez başarısız olur — 465 ve 993 kullanın.
SAN, wildcard ve zincir
SAN (Subject Alternative Name) tarayıcının karşılaştırdığı isimlerdir. CN tek başına yetmez. *.ornek.com, ornek.com apex’ini kapsamaz; www.ornek.com’u kapsar. Apex ve www’i aynı sertifikaya ekleyin veya birini diğerine yönlendirin.
Let’s Encrypt ~90 gündür; 30 günden az kaldıysa certbot/acme yenilemesini kontrol edin. Zincirde leaf + ara CA (fullchain) olmalı; yalnızca leaf mobil ve bazı istemcilerde kırılır. OCSP stapling bu özette her zaman görünmez.
TLS 1.0–1.3
TLS 1.3 önerilir, 1.2 hâlâ yaygındır. 1.0 ve 1.1 PCI ve modern tarayıcılarca reddedilir; açıksa kapatın. Araç her sürümü ayrı el sıkışmayla dener; “desteklenen TLS” sunucunun kabul ettiğidir, tarayıcınızın tercih sırası değil.
RFC 1918 ve loopback reddedilir. Sorgu sizin PC’nizden değil bu sunucudan çıkar; CDN/anycast farklı PoP sertifikası dönebilir.