Arabuluculuk portalında evrak imzalarken 'İmza atılırken bir hata oluştu: sunucuya bağlanılamadı' uyarısı
2 Cevap
Adalet Bakanlığı Arabuluculuk Portalı üzerinde evrak imzalama aşamasında karşılaştığınız bu hata, donanımsal token arızasından ziyade ağ güvenliği yazılımı (Kaspersky) ile e-imza kriptografik doğrulama protokolleri arasındaki derin bir mimari çakışmadan kaynaklanmaktadır. Bu kesintinin teknik kök nedenlerini ve adım adım çözümünü aşağıda bulabilirsiniz:
1. Kök Neden Analizi:
- Kaspersky SSL/TLS Derin Paket İncelemesi (MitM - Man-in-the-Middle): Kaspersky Total Security, şifreli web trafiğini tarayabilmek için tarayıcı ile web siteleri arasına kendi yerel kök sertifikasını (Kaspersky Anti-Virus Personal Root Certificate) yerleştirir. Ancak web sayfası ile masaüstünde çalışan UYAP e-İmza Uygulaması veya Java imza kütüphaneleri, Windows kök deposunu değil kendi izole Java Truststore (cacerts) sertifika deposunu kullanır. Java istemcisi araya giren Kaspersky kökünü tanıyamaz ve güvenli HTTPS el sıkışmasını
javax.net.ssl.SSLHandshakeException: PKIX path building failedhatasıyla derhal keser. - Localhost WebSocket (CORS) İletişiminin Engellenmesi: Arabuluculuk web portalı, akıllı kartınızla konuşmak için yerel bilgisayarınızda çalışan UYAP imza servisine
https://127.0.0.1:9090veyawss://localhost:8443portu üzerinden çağrı yapar. Kaspersky Web Koruması bu yerel döngü (loopback) trafiğini şüpheli port yönlendirmesi veya 'Port Scanning' olarak işaretleyip bloklar. - BTK Zaman Damgası (RFC 3161) ve OCSP (RFC 6960) Ağ Tıkanması: 5070 Sayılı Elektronik İmza Kanunu gereği güvenli e-imza oluşturulurken belgenin ETSI TS 101 733 standardında CAdES-T veya PAdES formatında zaman damgasıyla mühürlenmesi ve sertifikanın iptal edilmediğinin OCSP ile teyit edilmesi şarttır. Zaman damgası sunucuları genellikle standart olmayan TCP Port 318 veya özel portlar üzerinden haberleşir. Kaspersky Güvenlik Duvarı bu giden (outbound) veri paketlerini engellediğinde imza istemcisi 'sunucuya bağlanılamadı' uyarısı vererek çöker.
Adım Adım Yapılandırma ve Çözüm Rehberi:
- Kaspersky Şifreli Bağlantı Taramasına Alan Adı İstisnası Tanımlayın:
- Kaspersky'ı açın, sol alttaki Ayarlar (Dişli çark) simgesine tıklayın.
- Ağ Ayarları (Network Settings) sekmesine girin.
- Şifreli bağlantı taraması (Encrypted connections scanning) bölümü altında 'Web adreslerini yönet' (Manage exclusions) seçeneğine tıklayın.
- Aşağıdaki adresleri tek tek 'Ekle' diyerek 'Etkin' olarak kaydedin:
*.adalet.gov.tr*.arabuluculuk.adalet.gov.tr*.kamusm.gov.tr127.0.0.1:*velocalhost:*
- UYAP İmza ve Java Yürütülebilir Dosyalarını Güvenilenler Listesine Alın:
- Kaspersky Ayarlar > Uygulama Denetimi (Application Control) > Uygulamaları Yönet menüsüne gidin.
uyapimza.exe,akis.exevejavaw.exedosyalarını bularak durumlarını Güvenilir (Trusted) grubuna taşıyın. Çift tıklayarak İstisnalar sekmesinden 'Ağ trafiğini tarama' kutucuğunu işaretleyin.
- Java Güvenlik İstisna Listesini (Exception Site List) Yapılandırın:
- Windows Başlat menüsünden Configure Java (Java Control Panel) aracını açın.
- Security sekmesine gelin, Edit Site List butonuna tıklayın.
https://arabulucu.uyap.gov.trvehttps://portal.arabuluculuk.adalet.gov.tradreslerini başına protokol ekleyerek listeye ekleyip 'Apply' deyin.
- Port Dinleme Durumunu Doğrulayın: UYAP e-İmza uygulamasını masaüstünden sağ tıklayıp 'Yönetici olarak çalıştır' deyin. Komut satırında
netstat -ano | findstr :9090komutunu çalıştırarak servisin 9090 portunu dinlediğini (LISTENING) teyit edin.
Mevzuat ve Hukuki Dayanak: 5070 Sayılı Elektronik İmza Kanunu'nun 5. ve 9. maddeleri ile BTK'nın Elektronik İmza ile İlgili Süreçlere ve Teknik Kriterlere İlişkin Tebliğ'in 6. maddesi gereğince, adli ve resmi süreçlerde kullanılan güvenli e-imzaların kriptografik zaman damgası içermesi ve ESHS kök sertifikalarına gerçek zamanlı zincirlenmesi yasal geçerlilik şartıdır. Yerel ağ güvenliği yazılımlarının SSL oturumlarına müdahalesi bu kriptografik zinciri bozduğundan, yukarıdaki istisnaların tanımlanması hem imzanın teknik başarısı hem de hukuki sıhhati için zorunludur.
Uygulamada meslektaşlarımızın Arabuluculuk Portalında son tutanağı imzalarken süre baskısı altında yaşadığı bu hata için hızlı bir pratik geçici çözüm de mevcuttur:
Eğer Kaspersky yapılandırmasını o an yapacak vaktiniz yoksa, Kaspersky sistem tepsisi simgesine sağ tıklayarak 'Korumayı 15 dakikalığına duraklat' seçeneğini seçin. Ardından tarayıcınızı tamamen kapatıp UYAP e-İmza Uygulamasını sağ tıklayıp 'Yönetici olarak çalıştır' ile yeniden başlatın. İmzalamayı tamamladıktan sonra korumayı tekrar açabilirsiniz. Ancak kalıcı ve güvenli çözüm yukarıda üstadın belirttiği SSL istisna listelerinin tanımlanmasıdır.