Loading...

CDN.com.tr Yardım

Alan adlarınız için HSTS açma

Hsts güvenlik ön ayarı, edge sunucularının HTTPS yanıtlarına Strict-Transport-Security: max-age=31536000 başlığını eklemesini sağlar. Sitenizi bir kez görmüş bir tarayıcı, bir yıl boyunca onu düz HTTP üzerinden açmayı reddeder.

Alan adlarınız için HSTS açma

Hsts güvenlik ön ayarı, edge sunucularının HTTPS yanıtlarına Strict-Transport-Security: max-age=31536000 başlığını eklemesini sağlar. Sitenizi bir kez görmüş bir tarayıcı, bir yıl boyunca onu düz HTTP üzerinden açmayı reddeder.

Açmadan önce ve açtıktan sonra

HSTS ancak çalışan sertifikaların üstünde anlamlıdır; başlığın tarayıcıya ne söz verdiğini bilerek okumak da işe yarar.

Önce sertifika

Otomatik SSL

HSTS, HTTP geri dönüşünü kapatmadan önce her alan adının geçerli bir sertifikası olmalı.

Konuyu aç
Aynı panel

Güvenlik sayfası

Ön ayar alanının yanındaki diğer hesap geneli varsayılanlar: IP listeleri, hotlink koruması, istek sınırı.

Konuyu aç
Arka plan

HSTS nedir?

Başlığın tarayıcıya ne söz verdiği, max-age'in neden önemli olduğu ve preload'un ne eklediği.

Rehberi oku

Panel yolu

  1. Yönetim Paneli
  2. CDN Hesapları
  3. Yayınlama Kuralları
  4. Güvenlik Varsayılanları
  5. Güvenlik Ayarı (ön ayar çoklu seçimi)

Ön koşullar

  • Bu hesabın sunduğu her alan adı geçerli bir sertifikayla HTTPS üzerinden çalışıyor olmalı; siteden bağlantı verdiğiniz varlık sunucuları ve alt alan adları dâhil.
  • Karışık içerik (mixed content) önce temizlenmeli. HSTS devredeyken http:// bir varlık yeniden HTTP üzerinden denenmez, doğrudan başarısız olur.
  • Yayınlama kurallarını kaydedebilen bir role ihtiyacınız var: sahip veya editör. İzleyici sayfayı görür ama gönderemez.

Karar modeli

HSTS için hazır mısınız?

Tek gerçek karar bu. Tamamen HTTPS'e geçmiş bir sitede HSTS güvenlidir, geçmemiş bir sitede acı vericidir.

  • Hazır: hesaptaki her alan adı ve sitenin yüklediği her varlık, geçerli sertifikayla HTTPS üzerinden yanıt veriyor.
  • Hazır değil: bir görsel sunucusu, eski bir alt alan adı veya iç bir araç hâlâ yalnızca HTTP konuşuyor. Önce onları düzeltin.
  • Emin değilsiniz: ön ayarı açmadan önce kendi sitenizi tarayıcı konsolu açıkken gezip karışık içerik uyarılarına bakın.

Bu ön ayar neyi kapsar, neyi kapsamaz

Kapsamı net bilmek hem fazla güveni hem de "alt alan adım neden etkilenmedi" sorusunu önler.

  • Kapsar: yanıtı veren alan adını, bir yıl boyunca, HTTPS üzerinden.
  • Kapsamaz: alt alan adlarını — başlıkta includeSubDomains direktifi yoktur.
  • Kapsamaz: preload listelerini — site tarayıcı üreticilerine gönderilmez.

Adım adım rehber

1

HTTPS'in eksiksiz olduğunu doğrulayın

Özelliğin tüm riski bu adımdadır. Sonrası iki tıklamadan ibaret.

  • Sitenizi tarayıcı geliştirici konsolu açıkken gezin ve karışık içerik uyarılarını arayın.
  • İçerik Dağıtım Noktaları sayfasında hesabın alan adlarını listeleyin ve her birini https:// ile açın.
  • SSL Yönetimi sayfasında her sertifikanın geçerli ve süresi yakın olmadığını doğrulayın.

Beklenen sonuç: Hesaptaki her alan adı, sertifika veya karışık içerik uyarısı olmadan HTTPS üzerinden açılıyor.

cdnctl karşılığı
curl -sI https://www.example.com/ | head -1
curl -sI https://assets.example.com/ | head -1
2

Hsts ön ayarını ekleyin

Güvenlik Ayarı alanı güvenlik ön ayarlarının çoklu seçimidir; Hsts eklemek diğerlerini yerinde bırakır.

  • Hesabı seçin ve Yayınlama Kuralları sayfasını açın.
  • Güvenlik Varsayılanları bölümüne inin ve Güvenlik Ayarı alanına tıklayın (alanın ipucu metni ön ayar seçmenizi veya aramanızı söyler).
  • Listeden Hsts'i seçin, zaten seçili olan ön ayarları koruyun ve Gönder deyin.

Beklenen sonuç: Ön ayar kümesi kaydedilir ve bir dağıtım kuyruğa alınır; edge yapılandırması HSTS include'u ile yeniden üretilir.

cdnctl karşılığı
POST /api/accounts/update_account_presets/<account_uuid>
{"type":"security","presets":["Waf","Hsts"]}
Çağrı o tipteki ön ayar kümesinin tamamını değiştirir — korumak istediğiniz her ön ayarı da gönderin.
3

Başlığı gerçek bir istekle doğrulayın

Kaydedilmiş ön ayar niyettir; yanıt başlığı olgudur.

  • Aşağıdaki HTTPS kontrolünü çalıştırın; başlığı ve max-age değerini doğrulayın.
  • Aynı kontrolü http:// üzerinden yapın ve başlığın orada olmadığını görün — doğru davranış budur.
  • Siteyi temiz bir tarayıcı profilinde açın ve hiçbir şeyin bozulmadığını doğrulayın.

Beklenen sonuç: HTTPS yanıtı Strict-Transport-Security: max-age=31536000 taşıyor ve site normal açılıyor.

cdnctl karşılığı
curl -sI https://www.example.com/ | grep -i strict-transport
curl -sI http://www.example.com/ | grep -i strict-transport

Doğrulama

  • HTTPS yanıtı Strict-Transport-Security: max-age=31536000 taşıyor.
  • Düz HTTP yanıtı bu başlığı taşımıyor.
  • Hesapta yalnızca HTTP konuşan alan adı kalmadı ve hiçbir sayfa karışık içerik bildirmiyor.
  • Ön ayarın işaretini kaldırmanın, başlığı daha önce almış tarayıcılardan silmediğini kabul ettiniz.

Kullanım senaryoları

Siteniz tamamen HTTPS üzerinde ve ilk istek açığını kapatmak istiyorsunuz: günün ilk tıklaması hâlâ http:// olarak çıkıp ancak ondan sonra yönlendiriliyor. HSTS o isteği tümüyle ortadan kaldırır; tarayıcı isteği daha bilgisayardan çıkmadan HTTPS'e yükseltir.

Kısa akış

  1. Hesaptaki her alan adının geçerli bir sertifikayla HTTPS üzerinden yanıt verdiğini doğrulayın. HSTS, HTTP geri dönüşünü ortadan kaldırır; hâlâ yalnızca HTTP konuşan bir şey varsa, başlığı görmüş ziyaretçiler için erişilemez hâle gelir.
  2. Hesabın Yayınlama Kuralları sayfasını açın ve Güvenlik Varsayılanları panelini bulun.
  3. Güvenlik Ayarı ön ayar alanını açın, Hsts seçeneğini işaretleyin ve gönderin. Waf gibi zaten seçili olan ön ayarlar seçili kalır; alan çoklu seçimdir ve kayıt tüm kümeyi baştan yazar.
  4. Yapılandırmanın edge sunucularına ulaşmasını bekleyin, sonra başlığı gerçek bir istekle doğrulayın.

Kontroller

  • Başlık yalnızca HTTPS yanıtlarında gönderilir. http:// yanıtında Strict-Transport-Security görmemek doğrudur, hata değildir.
  • Değer max-age=31536000, yani bir yıldır; includeSubDomains ve preload yoktur. Bu ön ayar alt alan adlarını kapsamaz, her alan adı kendi yanıtıyla sabitlenir.
  • Site hiçbir tarayıcı preload listesine gönderilmez; bu yüzden HSTS'i kaldırmak için hiçbir zaman tarayıcı üreticisine başvurmanız gerekmez.
  • Ön ayarın işaretini kaldırdığınızda edge başlığı göndermeyi bırakır; ama başlığı almış tarayıcılar, kendilerinde saklı max-age süresi dolana kadar HTTPS'i zorlamayı sürdürür. HSTS'i bir test sırasında açıp kapatılan bir anahtar gibi değil, bir yıla kadar tek yönlü bir kapı gibi planlayın.