HTTPS yönlendirmesi ve yönlendirme döngüsü çözümü

HTTP adresini HTTPS’ye yönlendirmek, ziyaretçilerin güvenli bağlantıyı kullanmasına yardımcı olur. Ancak uygulama, web sunucusu ve CDN aynı işlemi farklı kurallarla yaparsa “çok fazla yönlendirme” hatası oluşabilir. Sağlıklı yapı, hangi alan adı ve protokolün asıl adres olduğunu belirler ve diğer girişleri mümkün olduğunca doğrudan bu adrese taşır.
Önce hedef adresi belirleyin
Sitenizin ana adresinin https://example.com mu yoksa https://www.example.com mu olacağına karar verin. Menü, canonical, site haritası ve uygulama ayarları bu tercihle tutarlı olmalıdır. Örnek alan adını kendi sitenizle değiştirirken alt klasör veya çoklu site yapılandırmasını da hesaba katın. Başka projeye ait yönlendirme kuralını aynen kopyalamayın.
Her iki alan adı biçimi için sertifika kapsamını kontrol edin. Tarayıcı HTTPS bağlantısını kurmadan yönlendirme yanıtını okuyamayacağı için, HTTPS üzerinden gelen eski adreste de geçerli sertifika gerekebilir. Yalnız hedef adrese sertifika kurmak bütün giriş biçimlerini güvenli hâle getirmez.
Yönlendirme zincirini inceleyin
- Dört giriş biçimini deneyin. HTTP ve HTTPS ile www bulunan ve bulunmayan adresleri kontrol edin.
- Yanıtları kaydedin. Tarayıcı Network bölümünde isteğin hangi durum koduyla nereye gönderildiğine bakın.
- Kuralların yerini listeleyin. cPanel yönlendirmeleri,
.htaccess, Nginx, uygulama ve CDN ayarlarını ayırın. - Çakışmayı bulun. Bir katmanın www ekleyip diğerinin kaldırması döngü oluşturabilir.
- Tek değişiklik uygulayın. Eski kuralın kopyasını alıp kontrollü düzenleyin; sonucu oturumsuz pencerede test edin.
CDN ve ters vekil kullanılan siteler
Ziyaretçi CDN’ye HTTPS ile bağlanırken CDN’nin arka sunucuya farklı protokolle bağlanması mümkündür. Uygulama kendisine HTTP geldiğini düşünüp tekrar HTTPS’ye yönlendirirse dışarıdaki ziyaretçi aynı adrese dönüp durabilir. Çözüm, kullandığınız hizmetin TLS modu ve güvenilir vekil yapılandırmasını birlikte düzeltmektir.
Uygulamanın istemciden gelen herhangi bir başlığı sorgusuz güvenilir sayması da doğru değildir. Vekil başlıkları yalnız tanımlanmış güvenilir vekiller üzerinden değerlendirilmelidir. Sunucu yöneticisiyle uygulamanın gerçek protokolü nasıl algıladığını kontrol edin. Geçici olarak sertifika doğrulamasını kapatmak kalıcı çözüm olarak kullanılmamalıdır.
Kalıcı yönlendirmeyi kontrollü yayınlayın
Kalıcı yönlendirmeler tarayıcı ve ara önbelleklerde saklanabilir. Kuralı yayınlamadan önce test ortamında veya kontrollü geçici yöntemle doğrulamak geri dönüşü kolaylaştırır. HSTS gibi tarayıcıya uzun süreli HTTPS tercihi bildiren ayarlar ise bütün ilgili alan adları hazır olmadan açılmamalıdır. Özellikle alt alan adlarını kapsayan tercihlerin etkisi ayrı değerlendirilmelidir.
Bir e-ticaret sitesinde yönlendirme yalnız ana sayfayı ilgilendirmez. Ödeme dönüş adresleri, API uçları ve POST isteklerinin davranışı da kontrol edilmelidir. Bazı yönlendirme kodları yöntem koruma bakımından farklı sonuçlar doğurabilir. Uygulamanın beklediği yöntem ve hedefi test ederek seçin; her URL’ye aynı kuralı uygulamak uygun olmayabilir.
Son kontrol listesi
Ana sayfadan bir alt sayfaya gidin, sorgu parametrelerinin gerekli olanlarının korunduğunu görün ve oturum açmayı deneyin. Doğru sayfa açılırken adresin tekrar değişip değişmediğini izleyin. Sonsuz zincir olmadığı gibi gereksiz birkaç ara adımın da kaldırılması tercih edilir. Eski yönlendirmeyi kapattığınız hâlde tarayıcıda devam ediyorsa farklı istemci ve önbellek katmanlarını karşılaştırın.
Sık sorulan sorular
Yönlendirme için DNS kaydı yeterli mi? DNS adres çözümlemesi yapar; web yönlendirme yanıtını web hizmeti verir.
Çerezleri silmek kalıcı çözüm mü? Bazı oturum sorunlarını ayırmaya yardımcı olur; sunucudaki döngüyü düzeltmez.
www kullanmak zorunlu mu? Hayır. Önemli olan seçtiğiniz biçimin tutarlı kullanılmasıdır.
İlgili teknik kaynak
İlgili rehberler
Thanks for your feedback!

