Bu kılavuz, ZPanel’den çatallanmış açık kaynaklı web barındırma kontrol paneli olan Sentora’ya SSL sertifikası kurmanın yollarını gösterir. CSR oluşturma, sertifika, anahtar ve CA paketini Sentora’nın Apache Admin modülüne yapıştırma ve ortaya çıkan sanal ana bilgisayarı modern TLS ayarlarıyla güçlendirme konularını kapsar.
Sentora’nın bakım durumu hakkında bir not
Başlamadan önce: resmi Sentora geliştirmesi son birkaç yılda ciddi şekilde yavaşladı. sentora/sentora-core deposundaki en son kararlı sürüm v2.0.2 (Mayıs 2024, PHP 7.4); PHP 8.x’i hedefleyen 2.1.x dalı hâlâ yalnızca geliştirme amaçlı olarak işaretlenmiş durumda ve üretim ortamı için önerilmiyor. Topluluk tarafından oluşturulan bir çatal olan Sentora-NG mevcut ama küçük çaplı. Yeni bir sunucu kuruyorsanız, birçok yöneticinin geçtiği aktif olarak geliştirilen açık kaynaklı ardıl proje, VestaCP’nin bir çatalı olan, benzer bir arayüze, güncel PHP ve TLS desteğine ve dahili Let’s Encrypt entegrasyonuna sahip HestiaCP‘dir. Ticari destek için ise genellikle Plesk tercih edilir. Aşağıdaki adımlar mevcut bir Sentora kurulumu için hâlâ geçerlidir ve SSL iş akışı değişmemiştir.
Sentora’da CSR kodu oluşturma
CSR’nizi zaten oluşturduysanız ve CA’nızdan verilen sertifikayı aldıysanız, kurulum bölümüne geçebilirsiniz.
Her ticari SSL/TLS sertifikası, alan adınızı ve iletişim bilgilerinizi içeren ve bir özel anahtarla eşleştirilen kodlanmış bir metin bloğu olan CSR (Sertifika İmzalama Talebi) ile başlar. İki seçeneğiniz var:
- CSR Generator aracımızla CSR’yi otomatik olarak oluşturun. CSR ve özel anahtarı tarayıcınızda üretilir, bu nedenle anahtarı güvenli bir yerde saklayın: kurulum sırasında bunu sunucuya yourdomain.key olarak yapıştıracaksınız.
- Sentora’da CSR nasıl oluşturulur başlıklı eğitimimizi izleyerek CSR’yi doğrudan sunucu üzerinde oluşturun.
CSR’yi herhangi bir metin düzenleyicisiyle (örneğin Not Defteri) açın, tüm bloğu (BEGIN CERTIFICATE REQUEST ve END CERTIFICATE REQUEST satırları dahil) kopyalayın ve sipariş formuna yapıştırın. Doğrulama sonrasında, CA verilen sertifika dosyalarını size e-posta ile gönderir.
Sentora’ya SSL sertifikası kurma
Sentora’nın, cPanel veya VestaCP’nin sahip olduğu gibi üçüncü taraf bir SSL sertifikasını yapıştırmak için yerleşik bir formu yoktur. Kurulum iki bölümden oluşan bir işlemdir: sertifika dosyalarını sunucuya kopyalayın, ardından bunları Sentora’nın Apache Admin modülü üzerinden Apache’ye ekleyin, böylece panel bir sonraki senkronizasyonda sanal ana bilgisayarı yeniden yazar.
Adım 1: SSL dosyalarınızı hazırlayın
Sertifika Yetkilisi sertifikanızı verdikten sonra ZIP arşivini indirin ve çıkarın. Sonunda üç dosyanız olmalı:
- Alan adınız için birincil sunucu sertifikası (.crt dosyası).
- CSR ile birlikte oluşturulan özel anahtar (.key dosyası).
- Ara sertifikaları içeren CA paketi (CA’dan gelen .ca-bundle veya .crt dosyası).
Bazı CA’lar tek bir birleşik zincir dosyası gönderir; diğerleri kök ve ara sertifikaları ayrı dosyalar olarak gönderir. Ayrı iseler, bunları düz metin düzenleyicisinde açın ve önce ara sertifikayı, sonra kök sertifikayı yourdomain.ca-bundle.crt olarak kaydedilen tek bir dosyaya yapıştırın. Sertifikalar arasında boş satır bırakmayın ve her bloğun BEGIN CERTIFICATE ve END CERTIFICATE işaretçilerini koruduğundan emin olun.
Adım 2: Dosyaları sunucuya kopyalayın
Sunucuya bir SSH oturumu açın ve her komutun önüne sudo ekleyerek veya sudo -i ile bir kök kabuğu açarak root olun. Apache altında bir SSL dizini oluşturun ve üç dosyayı buraya kopyalayın (önce bunları yüklemek için scp, sftp veya tercih ettiğiniz düzenleyiciyi kullanın):
sudo mkdir -p /etc/apache2/ssl
sudo cp yourdomain.crt /etc/apache2/ssl/yourdomain.crt
sudo cp yourdomain.key /etc/apache2/ssl/yourdomain.key
sudo cp yourdomain.ca-bundle.crt /etc/apache2/ssl/yourdomain.ca-bundle.crt
sudo chmod 600 /etc/apache2/ssl/yourdomain.key
Anahtar dosyasını 600 moduna sıkılaştırmak, diğer yerel kullanıcıların özel anahtarı okumasını önler.
Adım 3: Apache SSL modülünü etkinleştirin
SSL modülü henüz etkin değilse, etkinleştirin ve Apache’yi yeniden başlatın:
sudo a2enmod ssl
sudo service apache2 restart
a2enmod ssl komutu, sizin için mods-enabled/ssl.conf ve mods-enabled/ssl.load sembolik bağlantılarını oluşturur, bu yüzden bunları manuel olarak oluşturmanıza gerek yoktur. Modülün yüklendiğini apache2ctl -M | grep ssl komutuyla doğrulayabilirsiniz.
Adım 4: Apache Admin üzerinden SSL sanal ana bilgisayarını ekleyin
Sentora’ya admin kullanıcısı olarak giriş yapın, ardından Admin > Module Admin > Apache Admin bölümüne gidin. Aşağıdakini Global Sentora entry kutusuna yapıştırın, dosya yollarını ve ana bilgisayar adlarını kendi kurulumunuza uyacak şekilde düzenleyin:
##################################################
# Apache vhost configuration for Sentora
# Adds an HTTPS virtual host that uses your cert
##################################################
<VirtualHost *:443>
ServerAdmin zadmin@localhost
DocumentRoot "/etc/sentora/panel/"
ServerName panel.example.com
ServerAlias sentora.example.com
SSLEngine on
SSLCertificateFile /etc/apache2/ssl/yourdomain.crt
SSLCertificateKeyFile /etc/apache2/ssl/yourdomain.key
SSLCertificateChainFile /etc/apache2/ssl/yourdomain.ca-bundle.crt
# Modern TLS only. SSLv2, SSLv3, TLS 1.0 and TLS 1.1
# are deprecated and unsafe (POODLE, BEAST).
SSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1
SSLHonorCipherOrder on
SSLCipherSuite HIGH:!aNULL:!MD5:!3DES:!RC4
SSLCompression off
</VirtualHost>
panel.example.com ve dosya adlarını kendi gerçek ana bilgisayar adınız ve sertifika yollarınızla değiştirin. Girişi kaydedin. Sentora, daemon senkronize olduğunda (ve kayıt sırasında) Apache yapılandırmasını yeniden yazar, bu nedenle /etc/apache2/sites-available‘ı doğrudan düzenlemeyin: panel bunun üzerine yazacaktır.
SSLProtocol SSLv3 hakkında: bu eğitimin önceki sürümleri de dahil olmak üzere eski Sentora eğitimleri, Apache Admin kutusuna SSLProtocol SSLv3 yapıştırır. Bu değeri kullanmayın. SSL 3.0, 2014’te açıklanan POODLE zafiyetinden (CVE-2014-3566) beri bozuktur ve her modern tarayıcıda devre dışıdır; SSLv3’ü zorlayan bir Apache sanal ana bilgisayarı modern istemcileri reddedecektir ve kabul etselerdi bile güvensiz olurdu. Yukarıdaki blok, Apache’yi yalnızca TLS 1.2 ve 1.3 ile sınırlar, bu da güncel güvenli temel çizgidir.
Adım 5: Apache’yi yeniden başlatın
Apache Admin girişini kaydettikten sonra yapılandırmayı test edin ve hizmeti yeniden yükleyin:
sudo apache2ctl configtest
sudo service apache2 restart
configtest Syntax OK raporu veriyorsa, yeni sanal ana bilgisayar canlıdır. Paneli https://panel.example.com üzerinden açın ve kilit simgesini kontrol edin.
Opsiyonel: Sencrypt modülü üzerinden Let’s Encrypt kullanma
Ücretli bir sertifikaya ihtiyacınız yoksa, orijinal Sentora geliştiricilerinden biri tarafından bakımı yapılan (TGates71/sencrypt adresinde) topluluk modülü Sencrypt, panel ve barındırılan alan adları için ücretsiz Let’s Encrypt sertifikalarını verir ve otomatik olarak yeniler. Bu modül bazı Sentora kurulumlarına dahildir, diğerleri için ayrı bir eklenti olarak mevcuttur; kurulduktan sonra Admin > Module Admin > Sencrypt SSL‘e gidin (barındırılan bir site için Domain Management altındaki Sencrypt), alan adını seçin ve verme işlemini çalıştırın. Sencrypt, 80 numaralı bağlantı noktasına karşı bir HTTP-01 doğrulaması gerçekleştirir ve ortaya çıkan sertifikayı, anahtarı ve zinciri otomatik olarak yerine yerleştirir. Doğrulamanın başarılı olması için alan adının DNS’te zaten bu sunucuya yönlendirilmiş olması gerekir.
SSL kurulumunu test edin
Apache’yi yeniden başlattıktan sonra sitenizi https:// üzerinden açın ve kilit simgesini kontrol edin. Ara zincir ve protokol desteğini doğrulayan daha kapsamlı bir kontrol için ana bilgisayar adınızı SSL Checker aracımızdan geçirin. Rapor eksik bir ara sertifikayı işaretliyorsa, Apache Admin‘i yeniden açın, SSLCertificateChainFile içindeki yolun 2. Adımda kopyaladığınız CA paketine işaret ettiğini doğrulayın, kaydedin ve Apache’yi tekrar yeniden başlatın.
Sıkça Sorulan Sorular
Resmi Sentora geliştirmesi son birkaç yılda ciddi şekilde yavaşladı. sentora/sentora-core üzerindeki son kararlı sürüm, Mayıs 2024 tarihli v2.0.2‘dir (PHP 7.4), ve PHP 8.x’i hedefleyen 2.1.x dalı hâlâ yalnızca geliştirme amaçlı olarak işaretlenmiş, LTS veya aktif güvenlik güncelleme akışı bulunmuyor. Topluluk tarafından oluşturulan bir çatal olan Sentora-NG mevcut ama küçük çaplı. Aktif olarak geliştirilen açık kaynaklı bir ardıl proje arayan çoğu yönetici HestiaCP‘ye geçiyor; ticari destek için ise genellikle Plesk tercih edilir. Mevcut Sentora kurulumları hâlâ çalışıyor ve yukarıdaki SSL iş akışı geçerli sertifikalar kurmayı sürdürüyor.
Sentora, üçüncü taraf sertifikalar için sabit bir konum dayatmaz. Bu kılavuzda kullanılan kural, Apache Admin üzerinden eklediğiniz vhost’tan referans verilen /etc/apache2/ssl/yourdomain.crt, yourdomain.key ve yourdomain.ca-bundle.crt‘dir. Topluluk Sencrypt Let’s Encrypt modülü tarafından verilen sertifikalar, Sencrypt modülünün kendi veri dizini altında bulunur ve otomatik olarak Apache’ye bağlanır.
SSL 3.0, 2014’teki POODLE saldırısı (CVE-2014-3566) ile bozuldu ve yıllar önce her büyük tarayıcıdan kaldırıldı. SSLProtocol SSLv3 ayarı, Apache’yi yalnızca bu protokolü müzakere etmeye zorlar, bu nedenle modern istemciler bağlanamaz ve bağlanabilen herhangi bir istemci de risk altında kalırdı. Yalnızca TLS 1.2 ve 1.3’e izin vermek için SSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1 kullanın; bu, günümüzün güvenli temel çizgisidir.
Hayır. sudo a2enmod ssl komutu, sizin için /etc/apache2/mods-enabled/ altında hem ssl.conf hem de ssl.load sembolik bağlantılarını oluşturur. Eski Sentora eğitimleri ayrı ln -s komutları listeler, ancak bunlar a2enmod‘un zaten yaptığını tekrarlar. Modülün yüklendiğini doğrulamak için apache2ctl -M | grep ssl komutunu çalıştırın.
Düzenleyebilirsiniz, ama değişiklik kalıcı olmaz. Sentora, her senkronizasyonda Apache yapılandırmasını kendi şablonlarından yeniden oluşturur ve /etc/apache2/sites-available‘a elle koyduğunuz her şeyin üzerine yazar. Genel yönergeler için Apache Admin modülünün Global Sentora entry‘sini, tek bir site için ise alan adı bazlı girişi kullanın, böylece Sentora yapılandırmayı yeniden yazarken eklemelerinizi korur.
En yaygın neden, Apache Admin girişinde eksik veya hatalı bir SSLCertificateChainFile yoludur. Yolun, 2. Adımda kopyaladığınız CA paketi dosyasına işaret ettiğini ve paketin, alan adı sertifikanız ile kök arasındaki tüm ara sertifikaları içerdiğini, her bloğun BEGIN CERTIFICATE ve END CERTIFICATE işaretçileriyle sınırlandığını doğrulayın. Apache Admin girişini kaydedin, Apache’yi yeniden başlatın, ardından SSL Checker aracımızı yeniden çalıştırın.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10


