Kısa cevap: Bu uyarı, mail programınızın sunucunun SSL sertifikasını doğrulayamadığını söyler. Vakaların büyük kısmında sebep güvenlik açığı değil isim uyuşmazlığıdır: siz mail.firmaniz.com yazıyorsunuz ama sunucudaki sertifika sağlayıcının kendi sunucu adına (örneğin mail01.saglayici.com) düzenlenmiş. Kalıcı çözüm ya sertifikada yazan adı kullanmak ya da mail.firmaniz.com adını kapsayan bir sertifika kurmaktır. "Yine de bağlan" demek sorunu gizler, çözmez.

iPhone'da "Sunucu Kimliği Doğrulanamıyor", Outlook'ta "Hedef sunucunun adı geçerli değil" ya da Android'de "Sertifika geçersiz" şeklinde görürsünüz. Üçü de aynı teknik olayı anlatır. Bu rehberde uyarının tam olarak neyi kontrol ettiğini, beş yaygın sebebi ve her platformdaki çözümü sırayla ele alıyoruz.

"Mail sunucu kimliği doğrulanamıyor" ne demek?

Mail programınız sunucuya şifreli bağlanırken sertifikayı üç açıdan denetler:

  1. İsim eşleşmesi: bağlandığınız sunucu adı, sertifikanın üzerinde yazan adlardan biri mi?
  2. Geçerlilik tarihi: sertifikanın süresi dolmuş mu, ya da henüz başlamamış mı?
  3. Güven zinciri: sertifikayı tanınan bir sertifika otoritesi mi imzalamış?

Bu üç kontrolden biri başarısız olursa program bağlantıyı sessizce kesmek yerine size sorar. Yani uyarı bir arıza değil, tasarım gereği çalışan bir güvenlik denetimidir. Şifreleme protokolleri ve portlar hakkında temel bilgi için SMTP, IMAP ve POP3 rehberimize bakabilirsiniz.

Bu hata neden çıkar? Beş yaygın sebep

1. Sunucu adı sertifikayla eşleşmiyor (en sık sebep)

Paylaşımlı hosting ve mail hizmetlerinde sunucunun sertifikası genellikle sağlayıcının kendi alan adına düzenlenir. Siz kurulum sırasında alışkanlıkla mail.firmaniz.com yazarsınız, sertifikada ise mail01.saglayici.com yazar. Şifreleme çalışır, veri korunur, ama isim tutmadığı için program uyarır.

2. Kendinden imzalı (self-signed) sertifika

Kendi sunucusunu kuran ekipler bazen sertifikayı kendileri üretir. Bu sertifika teknik olarak şifreleme sağlar ama tanınan bir otorite tarafından imzalanmadığı için hiçbir istemci ona güvenmez. Her cihazda uyarı çıkar.

3. Sertifikanın süresi dolmuş

Let's Encrypt sertifikaları 90 gün geçerlidir ve otomatik yenileme kurulmadıysa sessizce sona erer. Bir sabah tüm kullanıcılarda aynı anda uyarı çıkmaya başlıyorsa ilk bakılacak yer budur.

4. Ara sertifika (intermediate) eksik

Sertifika doğru ama sunucu güven zincirinin orta halkasını sunmuyorsa bazı istemciler doğrulayamaz. Tipik belirtisi şudur: tarayıcıda sorun görünmez ama iPhone veya Outlook uyarı verir. Çünkü tarayıcılar eksik halkayı kendi kendine tamamlayabilir, mail istemcileri genellikle tamamlamaz.

5. Cihazın tarih ve saati yanlış

Sertifika geçerliliği tarihe bakarak hesaplanır. Telefonun tarihi ileri veya geri alınmışsa geçerli bir sertifika bile "süresi dolmuş" görünür. Fabrika ayarlarına dönmüş ya da pili tamamen boşalmış cihazlarda görülür.

Sertifikada hangi isim yazdığını nasıl öğrenirim?

Tek komutla görebilirsiniz. Mac veya Linux terminalinde şu komut sertifikanın kime düzenlendiğini ve geçerlilik tarihlerini yazdırır:

openssl s_client -connect mail.firmaniz.com:993 -servername mail.firmaniz.com 2>/dev/null | openssl x509 -noout -subject -issuer -dates

Çıktıdaki subject satırı sertifikanın kapsadığı ana adı, notAfter ise bitiş tarihini gösterir. Alternatif adlar için komutun sonuna -ext subjectAltName ekleyebilirsiniz. Bağlandığınız ad bu listede yoksa sorunun sebebi kesinleşmiş olur.

Terminal kullanmak istemiyorsanız iPhone'daki uyarı ekranında "Ayrıntılar" veya "Sertifikayı Göster" seçeneği aynı bilgiyi verir.

iPhone ve iPad'de nasıl çözülür?

Doğru çözüm, sertifikada yazan sunucu adını kullanmaktır. Ayarlar bölümünden Mail hesaplarınıza gidin, ilgili hesabı açın ve gelen posta sunucusu ile giden posta sunucusu alanlarına sağlayıcının verdiği tam sunucu adını yazın. Port ayarlarını da birlikte kontrol edin:

ProtokolPortŞifreleme
IMAP993SSL/TLS
IMAP143STARTTLS
POP3995SSL/TLS
SMTP465SSL/TLS
SMTP587STARTTLS

Sık yapılan bir hata, 587 numaralı porta SSL zorlamaktır. O port STARTTLS ile çalışır; yanlış şifreleme seçilirse bağlantı ya kurulmaz ya da sertifika uyarısı verir.

Outlook'ta nasıl çözülür?

Outlook aynı durumu "Internet Güvenlik Uyarısı" penceresiyle ve genellikle "hedef sunucunun adı geçerli değil" açıklamasıyla gösterir. Hesap ayarlarındaki sunucu adlarını sertifikadaki adla eşitlemek sorunu bitirir.

Outlook'ta uyarı her mail gönderiminde tekrar çıkabilir, çünkü gelen ve giden sunucu ayrı ayrı doğrulanır. Yalnızca gelen sunucuyu düzeltip gideni atlarsanız uyarı yarı yarıya devam eder. IMAP ve POP3 seçimi dahil adım adım kurulum için Outlook mail kurulumu rehberimiz ayrıntılı anlatıyor.

Android'de nasıl çözülür?

Android'de uyarı hem stok mail uygulamasında hem Gmail uygulamasında çıkabilir. Çözüm aynıdır: hesap ayarlarındaki gelen ve giden sunucu adlarını sertifikayla eşleyin.

Android'e özgü bir ayrıntı var: bazı üretici mail uygulamaları sertifikayı bir kez kabul ettikten sonra bir daha sormaz ve kararı kalıcı olarak saklar. Bu, sonradan gerçek bir sertifika sorunu oluştuğunda haberdar olmamanıza yol açar. Bu yüzden geçici kabul etmek yerine ayarı düzeltmek önemlidir.

"Yine de bağlan" demek güvenli mi?

Kendi sağlayıcınızın sunucusuna kendi bilinen ağınızdan bağlanıyorsanız ve sebep isim uyuşmazlığıysa pratikte veri riski oluşmaz, çünkü trafik yine şifrelenir. Ancak iki gerçek sakınca var.

Birincisi, uyarıyı kalıcı olarak kabul ettiğinizde istemci artık sertifikayı denetlemez. İleride araya giren biri olsa bile size sormaz. İkincisi, halka açık kablosuz ağlarda bu uyarı gerçekten araya girme (ortadaki adam) belirtisi olabilir. Kafe veya havalimanı ağında ilk kez böyle bir uyarı görüyorsanız kabul etmeyin, ağı değiştirip tekrar deneyin.

Özetle: uyarıyı susturmak bir çözüm değil, güvenlik denetimini kapatmaktır.

Kalıcı çözüm: adı ve sertifikayı hizalamak

İki yol var ve ikisi de kalıcıdır.

Yol 1, sertifikada yazan adı kullanmak. Hiçbir ücret gerektirmez, iki dakika sürer. Tek dezavantajı, kullanıcılarınıza sağlayıcının sunucu adını yazdırmak zorunda kalmanızdır.

Yol 2, kendi adınıza sertifika almak. mail.firmaniz.com adını kapsayan bir sertifika kurulduğunda herkes kendi alan adını kullanır ve uyarı tamamen kalkar. Let's Encrypt ile ücretsiz yapılabilir, ancak otomatik yenilemeyi kurmayı unutmayın; aksi halde 90 gün sonra aynı sorun geri gelir. Ticari bir sertifika tercih ederseniz SSL sertifikası seçeneklerimize bakabilirsiniz.

Kendi mail altyapısını kurmak ve bakımını yapmak istemiyorsanız üçüncü bir yol da var: sertifikası, portları ve kimlik doğrulama kayıtları hazır gelen bir kurumsal e-posta hizmeti kullanmak. Bu durumda sertifika yenileme ve zincir yapılandırması sizin işiniz olmaz.

Uyarı gitti ama mailler hâlâ ulaşmıyorsa

Sertifika uyarısı bağlantıyla ilgilidir, teslim edilebilirlikle değil. İkisi ayrı konudur. Bağlantı kurulduğu hâlde gönderdiğiniz mailler karşı tarafa ulaşmıyor veya spam klasörüne düşüyorsa sebep büyük olasılıkla SPF, DKIM ve DMARC kayıtlarındadır. Bu durumda mail gitmiyor sorununun çözümü ve SPF, DKIM ve DMARC rehberi doğru adres olur.

Sık Sorulan Sorular

Mail sunucu kimliği doğrulanamıyor hatası virüs belirtisi mi?

Hayır. Bu uyarı mail programının SSL sertifikasını doğrulayamadığını gösterir. En yaygın sebebi, bağlandığınız sunucu adının sertifikada yazan adla aynı olmamasıdır. Zararlı yazılımla ilgisi yoktur.

iPhone'da "Güven" deyince sorun çözülür mü?

Uyarı kaybolur ama sorun çözülmez. Cihaz o sertifikayı kalıcı olarak kabul eder ve bir daha denetlemez. Kalıcı çözüm, hesap ayarlarındaki sunucu adını sertifikadaki adla eşitlemek ya da kendi alan adınızı kapsayan bir sertifika kurmaktır.

Sertifikada hangi isim yazdığını nasıl görürüm?

Terminalden openssl s_client -connect mail.firmaniz.com:993 komutunu çalıştırıp çıktıyı openssl x509 -noout -subject -dates ile okuyabilirsiniz. iPhone'da ise uyarı ekranındaki "Ayrıntılar" bağlantısı aynı bilgiyi gösterir.

Neden tarayıcıda sorun yok ama mail programında var?

Çoğu zaman ara sertifika (intermediate) eksikliğindendir. Tarayıcılar eksik halkayı kendi başına tamamlayabilir, mail istemcileri genellikle tamamlamaz. Sunucudaki sertifika zincirini tam kurmak bu farkı ortadan kaldırır.

Her kullanıcıda aynı anda çıkmaya başladıysa sebep ne olabilir?

Neredeyse kesin olarak sertifikanın süresi dolmuştur. Let's Encrypt sertifikaları 90 günlüktür ve otomatik yenileme çalışmadığında bir günde tüm kullanıcılar etkilenir. Sertifikanın bitiş tarihini kontrol edin.

587 portunda SSL mi STARTTLS mı seçmeliyim?

587 numaralı port STARTTLS ile çalışır. Doğrudan SSL kullanmak isterseniz 465 numaralı portu seçin. Yanlış eşleştirme bağlantı hatasına veya sertifika uyarısına yol açabilir.