Haberler
Let’s Encrypt İlk IP Adresi Sertifikasını Yayımladı!
Let’s Encrypt, 2015’ten bu yana ücretsiz, otomatik ve herkese açık TLS sertifikaları sağlayarak Web PKI ekosistemini dönüştürdü. 1 Temmuz 2025 itibarıyla, kuruluşa uzun zamandır iletilen bir talep hayata geçti ve ilk genel IP adresi sertifikası başarıyla üretildi. Bu yenilik, Ocak 2025’te açıklanan kısa ömürlü sertifika stratejisinin (“six-day certs”) doğal devamı niteliğinde olup, yıl sonuna kadar kademeli olarak tüm abonelere sunulacak.
Stratejik Önem
- Alan adı ihtiyacını ortadan kaldırma: Sertifika almak için DNS kaydı tutamayan veya yönetmek istemeyen projeler (ör. IoT, ev laboratuvarları, izole ağ segmentleri) artık IP tabanlı kimlik doğrulaması yapabilecek.
- Bulut ve mikro-hizmet mimarileri: Ölçeklenebilir altyapılarda dinamik olarak oluşan arka uç sunucuları, yük dengeleyicileri veya sidecar bileşenleri, geçici IP’leriyle kısa ömürlü sertifika alarak “mTLS” benzeri güvenli katman kurabilecek.
- Kısa ömür–düşük risk modeli: Altı günlük geçerlilik süresi, anahtar sızıntısı veya yapılandırma hatası durumunda risk penceresini minimumda tutarak iptal ihtiyacını azaltıyor.
Teknik Temeller
| Bileşen | Detay |
|---|---|
| IP türleri | IPv4 (203.0.113.10) ve IPv6 (2001:db8::5) Subject Alternative Name (SAN) alanında yer alabilir. |
| Yaşam süresi | ~6 gün (144 saat), OCSP/CRL URL’siz; istemci tarafı otomasyon şarttır. |
| Doğrulama | Yalnızca http-01 ve tls-alpn-01; dns-01 ve CAA kontrolleri IP için geçersizdir. |
| ACME profil seçimi | İstemcinin short-lived profilini talep etmesi gerekir (ACME Profiles taslağı). |
Politika ve Uyum Gereksinimleri
- Mülkiyet kanıtı: IP adresi üzerinde ağ seviyesinde kontrol göstermek, CA/B Forum gerekliliklerini karşılar ancak dinamik IP’lerde süreklilik garantisi yoktur.
- Sertifika Şeffaflığı: Tüm sertifikalar, diğer Let’s Encrypt sertifikaları gibi Certificate Transparency günlüklerine gönderilir.
- Revokasyon azaltımı: Kısa ömür, hatalı veya kötü niyetli sertifikaların etkisini doğal yolla sınırlar; OCSP/CRL son kullanıcıya sunulmaz.
Örnek Kullanım Senaryoları
- Alan adı yönetimi olmayan küçük ofis / ev yapıları
- DNS-over-HTTPS (DoH) sunucuları: IP üzerinden güvenli istemci doğrulaması
- Paylaşımsız bare-metal barındırma: Varsayılan vhost’ta “sertifika hatası” engelleme
- Arka uç servis-servis çağrıları: Geçici pod’lar veya VM’ler için otomatik mTLS
- Edge cihazları: Akıllı enerji sayaçları, NAS, kamera NVR’leri vb.
Riskler, Kısıtlar ve En İyi Uygulamalar
- IP değişikliği: IP’niz değişirse sertifika geçersiz kalır; DNS bazlı çözümler alan adında hâlâ daha esnektir.
- Paylaşılan IP / SNI sorunları: Tek IP’de birden çok site barındırılıyorsa yalnızca IP üzerinden erişim SNI eşleşmesini bozabilir.
- Günlükleme ve uyumluluk: Kısa ömürlü sertifikaların sık yenilenmesi, SIEM analizinde sertifika çeşitliliği yaratır.
- Doğrulama trafiği: 80/443 inbound erişim gereklidir; segmentasyon ilkelerinizi buna göre revize edinlmelidir.
Yol Haritası ve Erişim Stratejisi
| Dönem | Planlanan Adım | Not |
|---|---|---|
| Şu an | Staging CA: Geliştirici ve entegrasyon testleri | Üretim yapısında kullanılmamalı. |
| Q3 2025 | Sınırlı pilot program | Geri bildirim verebilecek ortaklarla. |
| Q4 2025 | Prod GA: Kısa ömürlü + IP destekli sertifikalar | ACME Profiles standardı tamamlandığında. |









