cPanel SSL sertifikası yenilenmiyor sorunu, alan adının süresi dolan sertifikayla çalışmasına, tarayıcı güvenlik uyarılarına veya bazı alt alan adlarında HTTPS erişiminin kesilmesine yol açabilir. Sorun çoğunlukla AutoSSL’nin alan adı doğrulamasını (DCV) tamamlayamaması, DNS’in farklı bir sunucuyu göstermesi, CAA kaydının sertifika otoritesini engellemesi ya da HTTP/HTTPS yönlendirmelerinin doğrulama isteğini bozmasından kaynaklanır. Bu rehber, cPanel ve WHM yöneten sistem yöneticileri için hatayı loglardan tespit etmeyi, doğrulama yolunu test etmeyi ve sertifikayı güvenli biçimde yeniden düzenlemeyi açıklar.
Önce sertifikanın gerçekten hangi alan adlarında geçersiz veya süresi yaklaşmış olduğunu belirleyin. Ardından AutoSSL günlüklerindeki kesin hata metnini DNS ve HTTP erişim testiyle eşleştirin. Sertifikayı silmek, web kökünü değiştirmek veya DNS kayıtlarını topluca düzenlemek ilk adım olmamalıdır.
Belirti ve kapsam: cPanel SSL sertifikası neden yenilenmez?
cPanel AutoSSL, yönetilen alan adları için uygun olduğunda sertifika yenileme işlemini arka planda yürütür. Sertifika otoritesi, sertifika düzenlemeden önce alan adının kontrolünü doğrulamak ister. En sık kullanılan yöntem, ilgili alan adına HTTP üzerinden erişilebilen geçici bir doğrulama dosyası veya benzeri DCV kontrolüdür.
Sorun aşağıdaki belirtilerden biriyle görülebilir:
- cPanel SSL/TLS Status ekranında alan adının süresi dolmuş veya yenilenmemiş görünmesi,
- WHM Manage AutoSSL arayüzünde başarısız kontrol kaydı,
- Tarayıcıda sertifika tarihi geçmiş ya da alan adı uyuşmazlığı uyarısı,
- Ana alan adı çalışırken
www, mail, webmail veya ek alan adlarının sertifikada bulunmaması, - AutoSSL günlüğünde DCV, CAA, DNS çözümleme veya bağlantı zaman aşımı hatası.
Tek bir hesap etkileniyorsa önce o hesabın DNS’i, belge kökü ve yönlendirmeleri incelenmelidir. Sunucudaki çok sayıda hesap aynı anda etkileniyorsa dış DNS sağlayıcısı, güvenlik duvarı, IPv6, AutoSSL sağlayıcı yapılandırması veya sunucunun dış ağ erişimi daha olasıdır.
Hızlı teşhis özeti
| Kontrol | Beklenen sonuç | Sorun işareti |
|---|---|---|
| Sertifika ayrıntısı | Doğru alan adı ve geçerli bitiş tarihi | Eski sertifika veya eksik SAN alan adları |
| A/AAAA kayıtları | Doğrulama isteği doğru sunucuya ulaşır | Eski IP, yanlış IPv6 veya farklı CDN/orijin |
| Port 80 erişimi | Alan adı HTTP üzerinden yanıt verir | Zaman aşımı, 403/404 veya hatalı yönlendirme |
| CAA kaydı | AutoSSL sağlayıcısına izin verir | Yetkisiz sertifika otoritesi engellenir |
| AutoSSL günlüğü | Başarılı DCV ve sertifika kurulumu | Kesin hata kodu ve etkilenen ad görünür |
Olası nedenler ve nasıl ayırt edilir?
DNS kaydı farklı bir sunucuya veya hatalı IPv6 adresine gidiyor
Alan adının A kaydı doğru IPv4 adresini gösterse bile bir AAAA kaydı ziyaretçileri ve sertifika doğrulamasını erişilemeyen ya da başka bir sunucuya yönlendirebilir. Taşıma sonrası unutulan eski A kaydı, yük dengeleyici, CDN yapılandırması veya yanlış nameserver da aynı sonucu oluşturur.
DCV isteği HTTP katmanında engelleniyor
AutoSSL’nin doğrulama içeriğine erişebilmesi için alan adı dışarıdan çözümlenmeli ve çoğu senaryoda TCP/80 üzerinden ulaşılabilmelidir. Zorlayıcı yönlendirme kuralları, WAF kuralları, IP kısıtlamaları, bakım sayfası, ters vekil veya yanlış belge kökü doğrulama isteğinin beklenen içeriğe ulaşmasını engelleyebilir.
CAA kaydı sertifika otoritesine izin vermiyor
CAA, bir alan adı için hangi sertifika otoritelerinin sertifika düzenleyebileceğini belirleyen DNS kaydıdır. Kısıtlayıcı bir CAA kaydı varsa, WHM’de seçili AutoSSL sağlayıcısı bu listede yetkili değilse yenileme reddedilir. Sağlayıcının adı varsayılarak CAA kaydı eklemek doğru değildir; önce WHM’de aktif sağlayıcıyı ve günlükte belirtilen otoriteyi doğrulayın.
Alan adı AutoSSL kapsamı dışında veya yerel yapılandırması tutarsız
Alan adı hesapta AutoSSL’den hariç tutulmuş olabilir. Ayrıca alan adı cPanel hesabında tanımlı değilse, yanlış kullanıcıya aitse veya Apache/LiteSpeed sanal ana makine yapılandırması güncel değilse doğrulama dosyası beklenen web kökünden sunulmayabilir.
Sunucu, zaman veya dış erişim sorunu
Sunucunun tarih-saatinin belirgin biçimde yanlış olması, DNS resolver sorunları, dışarıya HTTPS erişiminin filtrelenmesi veya sağlayıcı tarafında geçici kota/hata durumları yenilemeyi etkileyebilir. Bu tür sorunlar çoğunlukla birden çok cPanel hesabında aynı zaman aralığında görülür.
Log ve teşhis komutları
Aşağıdaki komutlar root veya yeterli kabuk yetkisi gerektirir. Paylaşımlı hosting kullanıyorsanız komut çalıştırmak yerine cPanel’deki SSL/TLS Status ekranını ve sağlayıcı desteğini kullanın. Alan adını ve kullanıcı adını kendi ortamınıza göre değiştirin.
1. Sertifika ve AutoSSL durumunu kontrol edin
cPanel hesabında Security > SSL/TLS Status bölümünü açın. Etkilenen alan adının seçili olduğundan emin olun ve arayüzdeki Run AutoSSL seçeneği erişilebiliyorsa işlemi başlatın. WHM yöneticileri için ilgili hesapta daha ayrıntılı günlük kaydı oluşur.
Sunucuda kullanıcıya ait bir AutoSSL kontrolünü elle başlatmak için:
/usr/local/cpanel/bin/autossl_check --user=kullaniciadi
Tüm hesaplarda kontrol çalıştırmak, özellikle yoğun sunucularda planlı bakım zamanına bırakılmalıdır:
/usr/local/cpanel/bin/autossl_check --all
AutoSSL günlük dizinindeki son kayıtları listeleyin:
ls -lt /usr/local/cpanel/logs/autossl/ | head
find /usr/local/cpanel/logs/autossl/ -type f -mmin -120 -print
Günlükte özellikle DCV, CAA, timeout, DNS, unauthorized ve etkilenen FQDN ifadelerini arayın. Hata metni, çözüm yolunu tahmin yerine kanıtla seçmenizi sağlar.
2. DNS, CAA ve HTTP erişimini dış perspektiften sınayın
Komutları mümkünse cPanel sunucusundan farklı, internete açık bir Linux sisteminde de çalıştırın. Böylece yerel DNS önbelleğinin yanıltıcı etkisini azaltırsınız.
dig +short A example.com
dig +short AAAA example.com
dig +short CAA example.com
dig +short NS example.com
curl -I --max-time 20 http://example.com/
A ve AAAA yanıtlarını sunucunun gerçek IP adresleriyle karşılaştırın. Alan adında AAAA kaydı varsa web hizmetinin o IPv6 adresinde de çalıştığından emin olun. curl çıktısında 200, 301 veya 302 tek başına yeterli kanıt değildir; yönlendirme zinciri doğrulama yolunu engelliyor olabilir. Zinciri görmek için şu komutu kullanın:
curl -IL --max-time 20 http://example.com/
Mevcut sertifikanın gerçekten hangi alan adları için sunulduğunu görmek için:
openssl s_client -connect example.com:443 -servername example.com </dev/null 2>/dev/null | openssl x509 -noout -subject -issuer -dates -ext subjectAltName
cPanel SSL sertifikası yenilenmiyor hatasını güvenle çözme
Uyarı: DNS bölgesi, yönlendirme kuralları, sanal ana makine yapılandırması veya CAA kayıtları üzerinde değişiklik yapmadan önce mevcut kayıtların ve yapılandırmaların yedeğini alın. DNS değişiklikleri TTL değerine bağlı olarak yayılma süresi gerektirir. Canlı sitelerde kapsamlı yönlendirme değişikliklerini bakım penceresinde uygulayın.
Adım 1: Hata kaydına göre etkilenen alan adını belirleyin
Logda başarısız olan tam alan adını not edin: example.com, www.example.com ve mail alt alanı farklı koşullardan etkilenebilir. Sertifikada olmasını istemediğiniz, artık kullanılmayan alt alan adları varsa bunları rastgele silmek yerine ilgili cPanel hesabında alan adı eşlemesini ve AutoSSL kapsamını gözden geçirin.
Adım 2: DNS hedefini düzeltin
A ve AAAA kayıtlarının, alan adı için hizmet veren doğru sunucuya gittiğini doğrulayın. CDN veya ters vekil kullanılıyorsa doğrulama isteğinin orijin sunucuya ulaşabildiğini test edin. Çalışmayan bir IPv6 yapılandırması tespit edilirse, IPv6 web hizmetini düzeltin veya yalnızca gerçekten kullanılmayan AAAA kaydını DNS yöneticinizde kaldırmadan önce bağımlılıkları değerlendirin.
Adım 3: CAA politikasını aktif AutoSSL sağlayıcısıyla uyumlu hale getirin
WHM’de SSL/TLS > Manage AutoSSL alanından etkin sağlayıcıyı kontrol edin. Ardından DNS bölgesindeki CAA kayıtlarını inceleyin. CAA kaydı hiç yoksa bu adım genellikle gerekli değildir. Kısıtlayıcı CAA kayıtları varsa aktif sağlayıcının belgelenmiş yetkili alan adı için izin tanımlanmalıdır.
Birden çok CAA kaydını silerek sorunu geçici olarak gizlemek yerine, kurumunuzun sertifika politikasıyla uyumlu dar kapsamlı bir düzenleme yapın. Wildcard sertifika talebi varsa issuewild politikasının da ayrı davranabileceğini unutmayın.
Adım 4: HTTP doğrulama yolunu erişilebilir kılın
Alan adında port 80 bağlantısının güvenlik duvarı, CDN, WAF veya uygulama kuralıyla engellenmediğini doğrulayın. HTTPS’e zorunlu yönlendirme çoğu ortamda sorun yaratmayabilir; ancak logda DCV hatası varken yönlendirme, erişim kontrolü veya özel yeniden yazım kurallarını test etmeden varsayım yapmayın.
Özellikle tüm istekleri uygulama giriş noktasına yönlendiren özel .htaccess kuralları, parola koruması ve ülke/IP kısıtları dikkatle incelenmelidir. Kalıcı bir istisna eklemeden önce AutoSSL günlüğündeki doğrulama yöntemi ve başarısız URL bilgisi esas alınmalıdır.
Adım 5: AutoSSL işlemini yeniden başlatın ve sonucu bekleyin
DNS veya erişim düzeltmesinden sonra önce etkilenen kullanıcı için AutoSSL kontrolünü çalıştırın. WHM arayüzündeki Run AutoSSL For All Users işlemi, çok hesaplı sunucularda gerekli olmadıkça tercih edilmemelidir. İşlem bittiğinde yeni günlükte başarılı sertifika kurulumu ve kapsanan alan adlarını teyit edin.
Çözümü doğrulama
Başarılı bir işlemden sonra cPanel SSL/TLS Status ekranında alan adlarının korunduğunu kontrol edin. Daha sonra DNS önbelleği etkisini azaltmak için harici bir ağdan tarayıcı ve komut satırı doğrulaması yapın:
curl -Iv --max-time 20 https://example.com/
openssl s_client -connect example.com:443 -servername example.com </dev/null 2>/dev/null | openssl x509 -noout -issuer -dates -ext subjectAltName
Çıktıda sertifikanın bitiş tarihi, sertifika otoritesi ve subjectAltName altında beklenen alan adları kontrol edilmelidir. Tarayıcı eski sertifikayı göstermeye devam ediyorsa CDN, yük dengeleyici veya farklı IP’de çalışan eski bir uç nokta olasılığını yeniden değerlendirin.
Tekrarını önleme
- DNS değişikliklerinde A, AAAA, CAA ve CDN kayıtlarını birlikte gözden geçiren bir değişiklik kontrol listesi kullanın.
- CAA politikası uyguluyorsanız AutoSSL sağlayıcısı değiştiğinde kaydı da doğrulayın.
- Port 80 ve 443 için dış izleme yapın; yalnızca sunucu içinden yapılan testlerle yetinmeyin.
- AutoSSL günlüklerini düzenli kontrol edin ve birden fazla hesapta oluşan hataları altyapı olayı olarak değerlendirin.
- Taşıma sonrası eski IPv4/IPv6 kayıtlarını, ilgili servis bağımlılıklarını doğruladıktan sonra temizleyin.
Sonuç
cPanel SSL sertifikası yenilenmiyor hatasının güvenli çözümü, sertifikayı tekrar tekrar zorla üretmek değil; AutoSSL günlüğündeki hata ile DNS, CAA ve DCV erişim testlerini eşleştirmektir. Doğru hedefe çözümlenen alan adı, erişilebilir HTTP doğrulama yolu ve etkin sertifika otoritesine izin veren CAA politikası sağlandığında AutoSSL yenileme işlemi normal olarak tamamlanır.
Sık sorulan sorular
AutoSSL sertifikasını silip yeniden oluşturmalı mıyım?
Genellikle hayır. Sertifikayı silmek, DNS veya DCV sorununu çözmez ve geçerli sertifikanın da kaldırılmasına neden olabilir. Önce AutoSSL günlüğündeki hatayı giderin, ardından yenileme kontrolünü yeniden çalıştırın.
HTTPS zorunlu yönlendirmesi AutoSSL’yi bozar mı?
Her zaman bozmaz. Ancak özel yönlendirme zincirleri, parola koruması, WAF veya uygulama kuralları doğrulama isteğini engelleyebilir. Kesin karar için AutoSSL günlüğü ve dışarıdan yapılan HTTP testi kullanılmalıdır.
CAA kaydı yoksa SSL yenileme hatası CAA’dan kaynaklanabilir mi?
Alan adı veya üst alan adı seviyesinde etkili bir CAA kaydı bulunabilir. Etkilenen alan adıyla birlikte üst etki alanı seviyelerini de DNS politikanıza göre kontrol edin.
AAAA kaydı varken yalnızca A kaydını düzeltmek yeterli midir?
Hayır. IPv6 üzerinden erişim hatalıysa bazı istemciler ve doğrulama sistemleri başarısız olabilir. AAAA kaydı ya çalışan IPv6 hizmetine yönlenmeli ya da kullanım durumu değerlendirilerek kaldırılmalıdır.
Paylaşımlı hosting hesabında loglara erişemiyorum, ne yapmalıyım?
cPanel’de SSL/TLS Status ekranındaki sonucu kontrol edin, alan adının DNS kayıtlarını doğrulayın ve hata zamanı ile etkilenen alan adlarını hosting yöneticisine iletin. Sunucu düzeyindeki AutoSSL logları çoğu paylaşımlı ortamda yalnızca yönetici tarafından görüntülenebilir.