ERR_SSL_VERSION_OR_CIPHER_MISMATCH Hatası Çözümü

ERR_SSL_VERSION_OR_CIPHER_MISMATCH Hatası Çözümü

Kısaca

ERR_SSL_VERSION_OR_CIPHER_MISMATCH hatası, tarayıcı ile sunucunun ortak bir TLS sürümü veya şifreleme algoritması (cipher) üzerinde anlaşamaması sonucu, sertifika kontrol edilmeden önce el sıkışmanın (handshake) başarısız olmasıdır. Neredeyse her zaman sunucu tarafındaki eski protokol veya cipher yapılandırmasından kaynaklanır.

  • En yaygın sebep: sunucuda hâlâ TLS 1.0 / 1.1 gibi devre dışı bırakılmış eski protokollerin veya RC4 gibi kırılmış cipher’ların açık olması.
  • Kalıcı çözüm site sahibinde: sunucuda yalnızca TLS 1.2 ve TLS 1.3 ile modern cipher’ları aktif etmek.
  • Ziyaretçi tarafında ise SSL önbelleğini temizlemek, saat/tarih düzeltmek veya güncel bir tarayıcı kullanmak çoğu zaman yeter.

Bir sitenin adresini yazıyorsunuz, Enter’a basıyorsunuz ve Chrome karşınıza soğuk bir uyarı çıkarıyor: Bu site güvenli bir bağlantı sağlayamıyor — ERR_SSL_VERSION_OR_CIPHER_MISMATCH. Ne bir sertifika detayı, ne “İleri düzey” bağlantısı, ne de gösterişli bir kilit ikonu. Sadece bu satır. İlk bakışta sertifikanız bozulmuş gibi görünür, oysa hikâye çok daha erkende, henüz sertifikanıza sıra bile gelmeden kopar.

Bu yazıda hatanın tam olarak hangi anda ortaya çıktığını, neden çoğu zaman sizin sunucunuzun suçlu olduğunu ve hem site sahibi hem de ziyaretçi tarafında adım adım nasıl çözüleceğini anlatıyoruz. Amacımız “önbelleğinizi temizleyin” tavsiyesinin ötesine geçip, hatanın kökeni olan TLS el sıkışmasını gerçekten anlamanızı sağlamak.

ERR_SSL_VERSION_OR_CIPHER_MISMATCH tam olarak nedir?

Bir tarayıcı HTTPS üzerinden bir siteye bağlandığında, veri alışverişi başlamadan önce iki taraf bir pazarlık yapar. Buna TLS handshake (el sıkışma) denir. Tarayıcı, sunucuya bir ClientHello mesajı gönderir ve bu mesajda “ben şu TLS sürümlerini destekliyorum ve şu şifreleme algoritmalarını (cipher suite) kullanabilirim” der. Sunucu da desteklediği bir sürüm ve cipher seçip ServerHello ile yanıt verir.

Hata mesajının adı da tam olarak burayı işaret eder: version (sürüm) or cipher (şifreleme) mismatch (uyuşmazlık). Yani ClientHello ile ServerHello arasında ortak bir zemin bulunamamıştır. İki taraf da açık olan hiçbir TLS sürümünde ya da hiçbir cipher suite’te buluşamaz. Sonuç: el sıkışma daha en başında, sertifika doğrulaması yapılmadan iptal edilir.

Mail hosting 1 ay ücretsiz

Bu ayrım önemli. Sertifikanız geçerli ve güncel olsa bile bu hatayı alabilirsiniz. Çünkü sorun sertifikada değil, sertifikayı sunacak güvenli tünelin kurulamamasındadır. Bu yüzden “sertifikamı yeniledim, hâlâ aynı hata” diyen çok sayıda site sahibi vardır; yanlış yerde arıyorlardır.

Bu hatanın en yaygın sebepleri

Sebeplerin büyük çoğunluğu sunucu yapılandırmasıyla ilgilidir. En sık karşılaşılanları önem sırasına göre listeleyelim.

1. Eski, devre dışı bırakılmış TLS sürümleri

Yıllar içinde SSL 3.0, TLS 1.0 ve TLS 1.1 sürümleri güvenlik açıkları nedeniyle terk edildi. 2020’den itibaren tüm büyük tarayıcılar TLS 1.0 ve 1.1’i tamamen bıraktı. Eğer sunucunuz hâlâ yalnızca bu eski sürümleri konuşuyorsa, güncel bir Chrome bu sürümlerle bağlanmayı reddeder ve karşınıza bu hata çıkar. Bugün geçerli olan tek kabul edilebilir zemin TLS 1.2 ve TLS 1.3’tür.

2. Kırılmış veya modası geçmiş cipher suite’ler

En meşhur örnek RC4’tür. Bir zamanlar yaygın olan bu cipher artık matematiksel olarak kırık kabul ediliyor ve Chrome 48’den beri desteklenmiyor. Sunucunuz yalnızca RC4, 3DES ya da SHA-1 tabanlı zayıf cipher’lar sunuyorsa, tarayıcı bunların hiçbirini kabul etmez ve pazarlık çöker.

3. Eksik veya yanlış kurulmuş SSL sertifikası

Sertifikanın kendisi yanlış alan adına verilmişse, ara sertifika (intermediate certificate) zinciri eksikse ya da kurulum yarıda kalmışsa handshake tamamlanamaz. Ücretsiz sertifikaların otomatik yenilenmesinin başarısız olduğu durumlar da bu gruba girer.

4. Yanlış yapılandırılmış CDN veya ters vekil (reverse proxy)

Sitenizin önünde bir ara katman varsa, bu katmanla asıl sunucunuz arasındaki TLS ayarlarının uyuşmaması da aynı hataya yol açabilir. Ara katmanda “yalnızca modern TLS” seçiliyken arka sunucunuz eski protokolde ısrar ediyorsa bağlantı kopar.

5. Ziyaretçi tarafındaki sorunlar

Daha nadir olmakla birlikte, ziyaretçinin çok eski bir tarayıcısı, bozuk bir SSL önbelleği, yanlış ayarlanmış sistem saati ya da araya giren bir güvenlik yazılımı da bu hatayı tetikleyebilir. Bu durumda site herkeste değil, yalnızca o kişide açılmaz.

Hangi taraf suçlu? Hızlı teşhis

Zaman kaybetmeden doğru yöne bakmak için şu tablo işinizi görür.

Belirti Muhtemel taraf İlk kontrol
Site hiçbir cihazda, hiçbir tarayıcıda açılmıyor Sunucu TLS sürümü ve cipher yapılandırması
Site başka cihaz/ağda açılıyor, sadece sizde açılmıyor Ziyaretçi SSL önbelleği, tarayıcı sürümü, sistem saati
Sertifikayı yeniledim, hata sürüyor Sunucu Protokol ayarı (sertifika değil)
Sadece www veya sadece kök alan adında hata Sunucu Sertifika kapsamı / yönlendirme
Site önünde CDN/proxy var ve yeni eklendi Ara katman Uçtan uca TLS eşleşmesi

Genel kural: hata herkeste görünüyorsa sunucu tarafındasınızdır, yalnızca bir kişide görünüyorsa istemci tarafındasınızdır. Bu ayrımı yapmadan çözüm aramak, saatlerin boşa gitmesi demektir.

Site sahibiyseniz: kalıcı çözüm

Ziyaretçi ipuçları geçici rahatlama sağlar; asıl düzeltme sunucuda yapılır. Sıralı gidelim.

Adım 1: SSL yapılandırmanızı test edin

Bir tahmin yürütmeden önce durumu ölçün. Qualys SSL Labs gibi ücretsiz bir analiz aracı, alan adınızı girdiğinizde sunucunuzun hangi TLS sürümlerini ve hangi cipher’ları sunduğunu, zincirin tam olup olmadığını ve zayıf noktaları tek bir raporda gösterir. Bu rapor, “TLS 1.0 hâlâ açık” ya da “ara sertifika eksik” gibi kesin bir teşhis verir.

Adım 2: Yalnızca TLS 1.2 ve 1.3’ü aktif edin

SSLv3, TLS 1.0 ve TLS 1.1’i kapatın; TLS 1.2 ve TLS 1.3’ü açık bırakın. Bu değişiklik web sunucusu yazılımına göre farklı yapılır ancak mantık aynıdır: eski ve kırık olanı kapat, moderni bırak.

Adım 3: Cipher listenizi modernleştirin

RC4, 3DES ve SHA-1 tabanlı zayıf cipher’ları devre dışı bırakın. Bunun yerine AES-GCM ve ChaCha20 gibi güncel, ileri gizlilik (forward secrecy) sağlayan cipher’ları tercih edin. Amaç, tarayıcının kabul edeceği en az bir güçlü ortak cipher’ın listenizde olmasıdır.

Adım 4: Sertifika zincirini tamamlayın

Sertifikayı kurarken ara sertifikaların da eklendiğinden emin olun. Eksik zincir bazı tarayıcılarda çalışıp bazılarında çalışmayan sinir bozucu durumlar yaratır. Ücretsiz sertifika kullanıyorsanız otomatik yenilemenin gerçekten çalıştığını doğrulayın.

İpucu

Modern bir sunucu altyapısında bu ayarların çoğu zaten güvenli varsayılanlarla gelir. Alastyr’da barındırılan sitelerde ücretsiz SSL sertifikası otomatik kurulur ve sunucular güncel TLS sürümleriyle yapılandırıldığı için bu hatayı en baştan görme ihtimaliniz belirgin şekilde düşer.

Ziyaretçiyseniz: yerelde deneyebilecekleriniz

Site başka cihazlarda açılıyorsa sorun sizde demektir. Şu adımlar çoğu vakayı çözer.

  • SSL önbelleğini ve tarayıcı çerezlerini temizleyin. Windows ve Linux’ta CTRL+SHIFT+DELETE ile hızlıca ulaşabilirsiniz. Eski, bozuk bir handshake kaydı yeni bağlantıyı engelleyebilir.
  • Tarayıcınızı güncelleyin. Çok eski bir sürüm, sitenin sunduğu modern TLS’i konuşamıyor olabilir. Bu, hatanın tersten görünen halidir.
  • Sistem tarih ve saatinizi kontrol edin. Yanlış saat, sertifika geçerlilik penceresini bozarak dolaylı olarak handshake sorunlarına yol açabilir.
  • Gizli (incognito) sekmede ve eklentileri kapatarak deneyin. Araya giren bir güvenlik eklentisi veya antivirüs “HTTPS taraması” özelliği bağlantıyı bozabilir.
  • Başka bir ağ veya cihazdan deneyin. Sorunun sizde mi yoksa sitede mi olduğunu kesin ayırt etmenin en hızlı yolu budur.

Neden “güncel sunucu” bu hatayı büyük ölçüde ortadan kaldırır?

Bu hatanın büyük kısmı, aslında bakımsız kalmış sunuculardan doğar. Yıllar önce kurulmuş, bir daha protokol ayarlarına dokunulmamış bir sistem, tarayıcılar TLS 1.0/1.1’i terk ettikçe bir gün aniden “erişilemez” hâle gelir. Oysa sunucu tarafı düzenli güncelleniyor ve güvenli varsayılanlarla kuruluyorsa, ziyaretçiniz o soğuk hata satırıyla hiç karşılaşmaz.

Alastyr’ın İzmir’deki kendi veri merkezinde, N+1 yedekli ve Tier III standartlarında işleyen altyapısında sunucular güncel TLS sürümleriyle yapılandırılır; barındırma paketleriyle ücretsiz SSL gelir ve web hosting ile VPS/sunucu hizmetlerinde 7/24 destek ekibi cipher ve protokol ayarlarında yanınızda olur. LiteSpeed tabanlı sunucularda modern cipher yapılandırması hazır gelir, böylece bu tür bir uyuşmazlıkla uğraşma ihtimaliniz baştan azalır.

Hatayı bir daha görmemek için kontrol listesi

Kontrol Olması gereken
TLS sürümleri Yalnızca TLS 1.2 ve TLS 1.3 açık
Eski protokoller SSLv3, TLS 1.0, TLS 1.1 kapalı
Cipher suite’ler AES-GCM / ChaCha20; RC4, 3DES, SHA-1 kapalı
Sertifika zinciri Ara sertifikalar dahil, eksiksiz
Sertifika kapsamı Hem kök alan adı hem www için geçerli
Otomatik yenileme Aktif ve doğrulanmış

Sıkça Sorulan Sorular

ERR_SSL_VERSION_OR_CIPHER_MISMATCH hatası sertifikamın süresinin dolduğu anlamına mı gelir?

Hayır, çoğu zaman gelmez. Bu hata sertifika doğrulanmadan önce, TLS el sıkışması aşamasında ortaya çıkar. Sertifikanız güncel ve geçerli olsa bile, sunucunuz ile tarayıcı ortak bir TLS sürümü veya cipher üzerinde anlaşamazsa bu hatayı alırsınız. Süresi dolmuş sertifikalar genellikle farklı bir uyarı gösterir.

Bu hata sunucudan mı yoksa benim tarayıcımdan mı kaynaklanır?

Hızlı testi şudur: site başka cihazlarda ve ağlarda açılıyorsa sorun sizin tarafınızdadır (tarayıcı, önbellek, saat). Hiçbir cihazda açılmıyorsa sorun sunucu yapılandırmasındadır ve site sahibinin müdahale etmesi gerekir.

Sunucumda TLS 1.0 ve 1.1’i kapatırsam eski ziyaretçileri kaybeder miyim?

Pratikte kayıp yok denecek kadar azdır. Güncel tüm tarayıcılar zaten yıllardır TLS 1.2 ve 1.3 kullanır. TLS 1.0/1.1 gerektiren cihazlar bugün güvenlik açısından çok riskli, çok eski sistemlerdir. Bu eski protokolleri açık tutmak sizi korumaktan çok savunmasız bırakır.

Sadece önbelleğimi temizleyerek kalıcı çözüm sağlar mıyım?

Sorun sizin tarafınızdaysa evet, önbellek ve SSL durumu temizliği çoğu zaman yeter. Ancak hata sunucudan geliyorsa önbellek temizlemek sadece geçici bir rahatlama bile sağlamaz; kalıcı çözüm için sunucudaki protokol ve cipher ayarlarının düzeltilmesi gerekir.

RC4 cipher nedir ve neden bu hataya sebep oluyor?

RC4, bir zamanlar yaygın kullanılan bir şifreleme algoritmasıdır. Güvenlik açıkları nedeniyle kırık kabul edildi ve Chrome 48’den itibaren desteği tamamen kaldırıldı. Sunucunuz yalnızca RC4 gibi eski cipher’lar sunuyorsa, tarayıcı bunları reddeder ve el sıkışma başarısız olur.

SSL yapılandırmamı nasıl test edebilirim?

Qualys SSL Labs gibi ücretsiz çevrimiçi araçlara alan adınızı girerek sunucunuzun hangi TLS sürümlerini ve cipher’ları sunduğunu, sertifika zincirinin tam olup olmadığını ve varsa zayıf noktaları detaylı bir raporda görebilirsiniz. Teşhise buradan başlamak en sağlıklısıdır.

CDN veya proxy kullanıyorsam ayarları nerede yapmalıyım?

Site önünde bir ara katman varsa hem ara katmanın hem de asıl sunucunuzun TLS ayarlarının uyumlu olması gerekir. Ara katman modern TLS beklerken arka sunucunuz eski protokolde ısrar ederse aynı hata oluşur. Uçtan uca tüm zincirin TLS 1.2/1.3 konuştuğundan emin olun.

Bu hatayı en baştan nasıl önlerim?

Sunucunuzu güncel tutun, yalnızca TLS 1.2 ve 1.3’ü açık bırakın, modern cipher’lar kullanın ve sertifikanızı ara zinciriyle birlikte doğru kurup otomatik yenilemesini doğrulayın. Güvenli varsayılanlarla gelen, düzenli güncellenen bir barındırma altyapısı bu hatayı büyük ölçüde ortadan kaldırır.

SSL derdiyle uğraşmadan yayında kalın

Alastyr’ın İzmir’deki kendi veri merkezinde, güncel TLS yapılandırmasıyla kurulu sunucular ve ücretsiz SSL sertifikasıyla bu hatayla hiç tanışmayabilirsiniz. Ücretsiz taşıma ve 7/24 destek dahil.

Hosting paketlerini inceleyin

Yazı oluşturuldu 4

Benzer yazılar

Aramak istediğinizi üstte yazmaya başlayın ve aramak için enter tuşuna basın. İptal için ESC tuşuna basın.

Üste dön