Haberler

Let’s Encrypt İlk IP Adresi Sertifikasını Yayımladı!

Let’s Encrypt, 2015’ten bu yana ücretsiz, otomatik ve herkese açık TLS sertifikaları sağlayarak Web PKI ekosistemini dönüştürdü. 1 Temmuz 2025 itibarıyla, kuruluşa uzun zamandır iletilen bir talep hayata geçti ve ilk genel IP adresi sertifikası başarıyla üretildi. Bu yenilik, Ocak 2025’te açıklanan kısa ömürlü sertifika stratejisinin (“six-day certs”) doğal devamı niteliğinde olup, yıl sonuna kadar kademeli olarak tüm abonelere sunulacak.

Stratejik Önem

  • Alan adı ihtiyacını ortadan kaldırma: Sertifika almak için DNS kaydı tutamayan veya yönetmek istemeyen projeler (ör. IoT, ev laboratuvarları, izole ağ segmentleri) artık IP tabanlı kimlik doğrulaması yapabilecek.
  • Bulut ve mikro-hizmet mimarileri: Ölçeklenebilir altyapılarda dinamik olarak oluşan arka uç sunucuları, yük dengeleyicileri veya sidecar bileşenleri, geçici IP’leriyle kısa ömürlü sertifika alarak “mTLS” benzeri güvenli katman kurabilecek.
  • Kısa ömür–düşük risk modeli: Altı günlük geçerlilik süresi, anahtar sızıntısı veya yapılandırma hatası durumunda risk penceresini minimumda tutarak iptal ihtiyacını azaltıyor.

Teknik Temeller

BileşenDetay
IP türleriIPv4 (203.0.113.10) ve IPv6 (2001:db8::5) Subject Alternative Name (SAN) alanında yer alabilir.
Yaşam süresi~6 gün (144 saat), OCSP/CRL URL’siz; istemci tarafı otomasyon şarttır.
DoğrulamaYalnızca http-01 ve tls-alpn-01; dns-01 ve CAA kontrolleri IP için geçersizdir.
ACME profil seçimiİstemcinin short-lived profilini talep etmesi gerekir (ACME Profiles taslağı).

Politika ve Uyum Gereksinimleri

  1. Mülkiyet kanıtı: IP adresi üzerinde ağ seviyesinde kontrol göstermek, CA/B Forum gerekliliklerini karşılar ancak dinamik IP’lerde süreklilik garantisi yoktur.
  2. Sertifika Şeffaflığı: Tüm sertifikalar, diğer Let’s Encrypt sertifikaları gibi Certificate Transparency günlüklerine gönderilir.
  3. Revokasyon azaltımı: Kısa ömür, hatalı veya kötü niyetli sertifikaların etkisini doğal yolla sınırlar; OCSP/CRL son kullanıcıya sunulmaz.

Örnek Kullanım Senaryoları

  • Alan adı yönetimi olmayan küçük ofis / ev yapıları
  • DNS-over-HTTPS (DoH) sunucuları: IP üzerinden güvenli istemci doğrulaması
  • Paylaşımsız bare-metal barındırma: Varsayılan vhost’ta “sertifika hatası” engelleme
  • Arka uç servis-servis çağrıları: Geçici pod’lar veya VM’ler için otomatik mTLS
  • Edge cihazları: Akıllı enerji sayaçları, NAS, kamera NVR’leri vb.

Riskler, Kısıtlar ve En İyi Uygulamalar

  • IP değişikliği: IP’niz değişirse sertifika geçersiz kalır; DNS bazlı çözümler alan adında hâlâ daha esnektir.
  • Paylaşılan IP / SNI sorunları: Tek IP’de birden çok site barındırılıyorsa yalnızca IP üzerinden erişim SNI eşleşmesini bozabilir.
  • Günlükleme ve uyumluluk: Kısa ömürlü sertifikaların sık yenilenmesi, SIEM analizinde sertifika çeşitliliği yaratır.
  • Doğrulama trafiği: 80/443 inbound erişim gereklidir; segmentasyon ilkelerinizi buna göre revize edinlmelidir.

Yol Haritası ve Erişim Stratejisi

DönemPlanlanan AdımNot
Şu anStaging CA: Geliştirici ve entegrasyon testleriÜretim yapısında kullanılmamalı.
Q3 2025Sınırlı pilot programGeri bildirim verebilecek ortaklarla.
Q4 2025Prod GA: Kısa ömürlü + IP destekli sertifikalarACME Profiles standardı tamamlandığında.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu