← Blog'a dön
CERT RENEWAL nodetonet.com

Let's Encrypt otomatik yenileme — Nodetonet sertifikalarınızı nasıl canlı tutar

N Nodetonet Team
6 Nisan 2026 7 dk okuma

Let's Encrypt sertifikaları 90 günde sona erer. Bu pencere, manuel yenileme sürecini her çeyrekte bekleyen bir kesinti reçetesine dönüştürecek kadar kısadır — ve birden fazla HTTP tüneli, mobil proxy ve VPN uç noktası üzerinden trafik yönlendiren bir platformda, süresi dolmuş bir sertifika tüm bağlantıların aynı anda düşmesi anlamına gelir. Bu yüzden Nodetonet, yeniden denemeler, exponential backoff ve gerçek bir şeyler bozulduğunda net bir eskalasyon yolu olan tam otomatik bir yenileme hattı çalıştırır. Bu yazı, bu hattın tam olarak ne yaptığını, neyin uyarı tetiklediğini ve bir alan adı kırmızıya döndüğünde ne yapabileceğinizi aktarır.

Kısaca: Sertifikalar, DNS-01 challenge üzerinden sona ermeden 30 gün önce otomatik olarak yenilenir. Let's Encrypt rate-limit yapıyorsa veya erişilemez durumdaysa, kuyruk 27 güne kadar backoff ile yeniden dener. Bir sertifika yenilenmeden 7 gün kala sona erme eşiğine ulaşırsa, e-posta alırsınız ve panel tam ACME hatasını gösterir.

Neden 90 günlük sertifika? Neden otomasyon?

Let's Encrypt 90 günlük yaşam süresini kasıtlı seçti: bir private key ele geçirilirse hasar penceresini sınırlar ve herhangi bir ekip çeyrek hatırlatıcıyı güvenilir biçimde anımsamayacağından otomasyonu zorunlu kılar. Nodetonet, platforma yönlendirdiğiniz her alt alan adını kapsayan wildcard sertifikalar verir; dolayısıyla bir yenileme gecikmesi tünel URL'lerinizi, proxy uç noktalarınızı ve yönetiminizde bulunan white-label alan adlarınızı birden bozar.

Otomasyon insan bağımlılığını tamamen ortadan kaldırır. Yenileme işi platformun kendi kimliğiyle çalışır — sizinkiyle değil — dolayısıyla döndürülecek kimlik bilgisi, süresi dolacak kişisel erişim tokeni ve kendi makinelerinize kurulacak hiçbir şey yoktur. Tek ihtiyacınız, alan adınızın NS kayıtlarının nameserver'larımıza yönlendirilmesi; bu zaten kendi alan adınızı getirmenin ön koşuludur.

Yenileme tetikleyicisi: sona ermeden 30 gün önce

Zamanlanmış bir iş, sertifika filosunu her saat tarar. Veritabanındaki her sertifika için notAfter zaman damgasını kontrol eder. Bir sertifika sona ermesine 30 günden az kaldığında, yenileme kuyruğu onu bir sonraki saatlik geçişte alır.

Otuz gün, Let's Encrypt'in önerdiği 60 günlük tetikleyiciden biraz daha geçtir ve bu kasıtlıdır. Yenileme trafiği, platform genelinde paylaşılan rate-limit bütçesini tüketir; 60 günde yenilenen sertifikalar bir şeyler ters giderse daha kısa bir mutlak tampon bırakır. Otuz gün, kullanıcıların görebileceği herhangi bir bozulmadan önce dört tam hafta yeniden deneme marjı sağlar. Örneğin sona ermeden hemen önce eklenen yeni alan adları için de aynı mantık geçerlidir: 30 günden az kalan her sertifika anında kuyruğa girer.

Yenileme gerçekte ne yapar

Yapısal olarak yenileme, ilk vermeyle özdeştir. İşlem hattı şu adımları izler:

  1. Yeni bir private key oluşturur — eski key asla yeniden kullanılmaz, çünkü yeniden kullanım 90 günlük rotasyon faydasını ortadan kaldırır.
  2. Let's Encrypt'e bir DNS-01 challenge isteği gönderir; Let's Encrypt, alan adınızın altında _acme-challenge TXT kaydı olarak görünmesi gereken bir token ile yanıt verir. Nodetonet, alan adınız için yetkili nameserver'ı çalıştırdığından bu kaydı otomatik olarak yazar — sizin tarafınızdan herhangi bir işlem gerekmez.
  3. DNS'in yayılmasını bekler (yetkili kümemizde birkaç saniye), ardından doğrulama için Let's Encrypt'i bildirir.
  4. İmzalı sertifika zincirini alır ve veri düzlemindeki her edge node'a dağıtır.

Hot-swap sorunsuzdur: aktif TLS oturumları doğal olarak kapanana kadar eski sertifikayı kullanmaya devam eder; yeni bağlantılar anında yeni sertifikayı alır. Tetikleyiciden canlı sertifikaya kadar geçen toplam süre genellikle iki dakikanın altındadır ve hiçbir istemci tarafından fark edilmez.

Rate-limit yönetimi: exponential backoff

Let's Encrypt rate limit uygular — en önemlisi alan adı başına haftalık sertifika verme üst sınırı. Platform bu sınıra ulaşırsa veya Let's Encrypt geçici bir hata döndürürse kuyruk bunu zorlamaz. Bunun yerine exponential backoff uygular:

DenemeBir sonraki denemeden önce beklemeKümülatif bekleme
1 (ilk)Anında
2+15 dakika15 dk
3+1 saat~1 sa 15 dk
4+4 saat~5 sa 15 dk
5+12 saat~17 sa 15 dk
6++24 saat (günlük tekrar)Sona erme - 3 güne kadar

Bu program, sona ermeden 30 gün önce kuyruğa alınan bir alan adının en kötü senaryoda yaklaşık 27 günlük günlük yeniden deneme hakkına sahip olduğu anlamına gelir. Hiç yaşanmamış olan bir haftalık Let's Encrypt kesintisi bile sertifikayı kesinti boyunca ve çok ötesinde geçerli bırakır.

Rate-limit isabetlerinin en yaygın nedeni toplu yeniden vermedir: aynı kök üzerindeki birçok alan adının sertifikası aynı anda sona eriyorsa saatlik iş bunları önceliğe göre (sona ermesi en yakın olan önce) otomatik olarak dağıtır. Bir şey yapmanız gerekmez; kuyruk kendini kısıtlar.

7 günlük uyarı: bizden ne zaman haber alırsınız

Tekrarlayan girişimlerin ardından sertifika başarılı bir yenileme olmadan 7 güne kadar sona ermesine ulaşırsa platform şunları yapar:

Bu noktada sertifikanız hâlâ yedi gün geçerlidir. Canlı bir kesintiye karşı savaşmak yerine teşhis koyup harekete geçmek için zamanınız var.

"Şimdi Yenile" butonu ve ne zaman kullanılır

Alan adı detay sayfası bir Şimdi Yenile butonu sunar. Tek bir şey yapar: alan adını yenileme kuyruğunun önüne alır ve backoff zamanlayıcısını atlar. Let's Encrypt'in kendisini atlamaz — dolayısıyla art arda tıklamak Let's Encrypt'in alan adı başına rate limitini daha hızlı tüketebilir ve panel bunu söyleyip butonu bir saat kilitler.

Önceki başarısızlığın tek seferlik olduğuna inanmak için belirli bir nedeniniz olduğunda kullanın: geçici bir DNS yayılma gecikmesi, artık çözülmüş kısa bir ACME sunucu hatası veya az önce düzelttiğiniz bir NS kaydı. Yenileme kuyruğu zaten makul bir programda yeniden deniyorsa, Şimdi Yenile'ye tıklamanın bir faydası yoktur — sadece bir sonraki zamanlanmış denemeyi öne alırsınız.

SSL olayları günlüğünü okuma

Başarılı veya başarısız her yenileme denemesi, /domains üzerindeki alan adının detay sayfasındaki SSL Olayları sekmesine yazılır. Her giriş şunları gösterir:

Günlükler 12 ay boyunca tutulur. Aralıklı bir yenileme sorununu araştırıyorsanız, bir destek talebi açmadan girişimlerin ve hataların tam sırasını görebilirsiniz. Yardıma ihtiyaç duyarsanız yardım alma: destek akışı sayfasına bakın.

Yenileme başarısızlıklarının yaygın kök nedenleri

Bu listede olmayan her şey için, SSL Olayları günlüğü ve e-posta uyarısı ham ACME hatasını içerir. Bu hata kodu Let's Encrypt hatalar referansında belgelenmiştir ve genellikle doğrudan çözüme işaret eder.

Proxy'ler ve tüneller için sertifikalar ne olacak?

SSL yalnızca web sayfalarının ötesinde önem taşır. Yerel bir hizmet sunmak için Nodetonet'in HTTP tünellerini kullanıyorsanız — veya bir white-label reseller alan adı sunuyorsanız — o alt alan adını kapsayan sertifika aynı otomatik yenileme hattını takip eder. Aynı 30 günlük tetikleyici, aynı backoff, aynı eskalasyon. Hot-swap edge katmanında gerçekleştiği için tünel istemcileriniz bir yenilemeyi asla fark etmez. HTTPS üzerinden proxy trafiği için ayrıca HTTPS proxy'ler ve SNI yönlendirme sayfasına bakın.

Sırada ne var

Sıkça sorulan sorular

Nodetonet'te TLS sertifikamı yenilemek için bir şey yapmam gerekiyor mu?
Hayır. Yenileme tamamen otomatiktir. Platform her sertifikayı izler ve alan adınıza karşı DNS-01 challenge kullanarak sona ermeden 30 gün önce yenilemeyi tetikler — yetkili nameserver'ınızı kendisi çalıştırdığı için bu challenge'a kendisi yanıt verebilir. Yalnızca 7 günlük bir uyarı e-postası alırsanız harekete geçmeniz gerekir.
Let's Encrypt yenilemesinin başarısız olmasına ne sebep olur?
En yaygın neden NS kayıtlarının Nodetonet'in nameserver'larından uzaklaşmasıdır — Let's Encrypt yazdığımız DNS-01 challenge TXT kaydını göremezse doğrulamayı reddeder. İkinci en yaygın neden, yoğun alan adı eklemelerinde rate-limit isabetleridir. Her ikisi de /domains altındaki SSL Olayları günlüğünde tam ACME hata kodlarıyla raporlanır.
Sertifikam yenilenmeden sona ererse ne olur?
Tarayıcılar ve istemciler, o alan adına yapılan bağlantıları sertifika hatasıyla reddeder. Platform, sona ermeden 7 gün önce e-posta uyarılarına tırmanarak sorunu teşhis ve düzeltme için zaman tanır. Hemen yeniden denemeyi zorlamak istiyorsanız, alan adının detay sayfasındaki Şimdi Yenile butonunu kullanın.
Nodetonet DNS-01 challenge'larını benim müdahalem olmadan nasıl yanıtlar?
Kendi alan adınızı getirip NS kayıtlarını Nodetonet'in nameserver'larına yönlendirdiğinizde, yetkili DNS zone'unu biz kontrol ederiz. Bu, Let's Encrypt'in istediği _acme-challenge tokeni dahil herhangi bir TXT kaydını müdahaleniz olmadan anında yazabileceğimiz anlamına gelir. Tam açıklama için yetkili DNS blog yazısına bakın.
Sertifika yenilemesi proxy veya tünel bağlantılarımı etkiler mi?
Hayır. Yeni sertifika, canlı bağlantıları düşürmeden edge katmanında hot-swap edilir. Mevcut TLS oturumları doğal olarak kapanana kadar eski sertifikayı kullanmaya devam eder; yeni bağlantılar yeni sertifikayı anında alır. Yenileme, istemcilerinize tamamen şeffaftır.
Let's Encrypt çöktüğünde exponential backoff alan adım için ne anlama gelir?
Yenileme kuyruğu, denemeler arasında 15 dakikadan 24 saate uzayan bir programla yeniden dener ve sona ermeden 3 gün öncesine kadar günlük devam eder. Sona ermeden 30 gün önce kuyruğa alınan bir alan adı en kötü senaryoda yaklaşık 27 günlük yeniden deneme hakkı alır. Bu, Let's Encrypt'te birkaç günlük kesintilerin bile sertifikanızı riske atmadığı anlamına gelir.
N

Nodetonet Team

Nodetonet'i geliştiriyoruz — ngrok, Cloudflared ve bir residential proxy sağlayıcısının yerini tek panelle alan, peşin ödemeli proxy + tünel platformu.

İlgili yazılar