✍️
E-İmza Rehberi Bireysel ve Kurumsal Elektronik İmza Portalı

Arabuluculuk portalında evrak imzalarken 'İmza atılırken bir hata oluştu: sunucuya bağlanılamadı' uyarısı

Adalet Bakanlığı Arabuluculuk Portalında anlaşma belgesini e-imza ile imzalamaya çalışırken tam onay aşamasında 'İmza atılırken bir hata oluştu: sunucuya bağlanılamadı' veya 'Zaman damgası sunucusuna erişilemedi' şeklinde kritik bir hata mesajı alıyorum. Sistemimde lisanslı Kaspersky Total Security aktif olarak çalışıyor ve güncel UYAP E-İmza Uygulaması ile Java 8 ortamı mevcut. Bu kesinti Kaspersky'ın SSL/TLS derin paket incelemesinden (Encrypted Connections Scanning) mi, BTK/Kamu SM zaman damgası ve OCSP portlarının bloklanmasından mı yoksa Java güvenlik ayarlarından mı kaynaklanıyor? Sorunun kesin kaynağını nasıl tespit edip çözebilirim?
Durum: Çözüldü Kategori: Soru-Cevap

2 Cevap

✓

Adalet Bakanlığı Arabuluculuk Portalı üzerinde evrak imzalama aşamasında karşılaştığınız bu hata, donanımsal token arızasından ziyade ağ güvenliği yazılımı (Kaspersky) ile e-imza kriptografik doğrulama protokolleri arasındaki derin bir mimari çakışmadan kaynaklanmaktadır. Bu kesintinin teknik kök nedenlerini ve adım adım çözümünü aşağıda bulabilirsiniz:

1. Kök Neden Analizi:

  • Kaspersky SSL/TLS Derin Paket İncelemesi (MitM - Man-in-the-Middle): Kaspersky Total Security, şifreli web trafiğini tarayabilmek için tarayıcı ile web siteleri arasına kendi yerel kök sertifikasını (Kaspersky Anti-Virus Personal Root Certificate) yerleştirir. Ancak web sayfası ile masaüstünde çalışan UYAP e-İmza Uygulaması veya Java imza kütüphaneleri, Windows kök deposunu değil kendi izole Java Truststore (cacerts) sertifika deposunu kullanır. Java istemcisi araya giren Kaspersky kökünü tanıyamaz ve güvenli HTTPS el sıkışmasını javax.net.ssl.SSLHandshakeException: PKIX path building failed hatasıyla derhal keser.
  • Localhost WebSocket (CORS) İletişiminin Engellenmesi: Arabuluculuk web portalı, akıllı kartınızla konuşmak için yerel bilgisayarınızda çalışan UYAP imza servisine https://127.0.0.1:9090 veya wss://localhost:8443 portu üzerinden çağrı yapar. Kaspersky Web Koruması bu yerel döngü (loopback) trafiğini şüpheli port yönlendirmesi veya 'Port Scanning' olarak işaretleyip bloklar.
  • BTK Zaman Damgası (RFC 3161) ve OCSP (RFC 6960) Ağ Tıkanması: 5070 Sayılı Elektronik İmza Kanunu gereği güvenli e-imza oluşturulurken belgenin ETSI TS 101 733 standardında CAdES-T veya PAdES formatında zaman damgasıyla mühürlenmesi ve sertifikanın iptal edilmediğinin OCSP ile teyit edilmesi şarttır. Zaman damgası sunucuları genellikle standart olmayan TCP Port 318 veya özel portlar üzerinden haberleşir. Kaspersky Güvenlik Duvarı bu giden (outbound) veri paketlerini engellediğinde imza istemcisi 'sunucuya bağlanılamadı' uyarısı vererek çöker.

Adım Adım Yapılandırma ve Çözüm Rehberi:

  1. Kaspersky Şifreli Bağlantı Taramasına Alan Adı İstisnası Tanımlayın:
    • Kaspersky'ı açın, sol alttaki Ayarlar (Dişli çark) simgesine tıklayın.
    • Ağ Ayarları (Network Settings) sekmesine girin.
    • Şifreli bağlantı taraması (Encrypted connections scanning) bölümü altında 'Web adreslerini yönet' (Manage exclusions) seçeneğine tıklayın.
    • Aşağıdaki adresleri tek tek 'Ekle' diyerek 'Etkin' olarak kaydedin:
      *.adalet.gov.tr
      *.arabuluculuk.adalet.gov.tr
      *.kamusm.gov.tr
      127.0.0.1:* ve localhost:*
  2. UYAP İmza ve Java Yürütülebilir Dosyalarını Güvenilenler Listesine Alın:
    • Kaspersky Ayarlar > Uygulama Denetimi (Application Control) > Uygulamaları Yönet menüsüne gidin.
    • uyapimza.exe, akis.exe ve javaw.exe dosyalarını bularak durumlarını Güvenilir (Trusted) grubuna taşıyın. Çift tıklayarak İstisnalar sekmesinden 'Ağ trafiğini tarama' kutucuğunu işaretleyin.
  3. Java Güvenlik İstisna Listesini (Exception Site List) Yapılandırın:
    • Windows Başlat menüsünden Configure Java (Java Control Panel) aracını açın.
    • Security sekmesine gelin, Edit Site List butonuna tıklayın.
    • https://arabulucu.uyap.gov.tr ve https://portal.arabuluculuk.adalet.gov.tr adreslerini başına protokol ekleyerek listeye ekleyip 'Apply' deyin.
  4. Port Dinleme Durumunu Doğrulayın: UYAP e-İmza uygulamasını masaüstünden sağ tıklayıp 'Yönetici olarak çalıştır' deyin. Komut satırında netstat -ano | findstr :9090 komutunu çalıştırarak servisin 9090 portunu dinlediğini (LISTENING) teyit edin.

Mevzuat ve Hukuki Dayanak: 5070 Sayılı Elektronik İmza Kanunu'nun 5. ve 9. maddeleri ile BTK'nın Elektronik İmza ile İlgili Süreçlere ve Teknik Kriterlere İlişkin Tebliğ'in 6. maddesi gereğince, adli ve resmi süreçlerde kullanılan güvenli e-imzaların kriptografik zaman damgası içermesi ve ESHS kök sertifikalarına gerçek zamanlı zincirlenmesi yasal geçerlilik şartıdır. Yerel ağ güvenliği yazılımlarının SSL oturumlarına müdahalesi bu kriptografik zinciri bozduğundan, yukarıdaki istisnaların tanımlanması hem imzanın teknik başarısı hem de hukuki sıhhati için zorunludur.

Yanıtlayan
Ağ ve Güvenlik Mühendisi O.

Uygulamada meslektaşlarımızın Arabuluculuk Portalında son tutanağı imzalarken süre baskısı altında yaşadığı bu hata için hızlı bir pratik geçici çözüm de mevcuttur:

Eğer Kaspersky yapılandırmasını o an yapacak vaktiniz yoksa, Kaspersky sistem tepsisi simgesine sağ tıklayarak 'Korumayı 15 dakikalığına duraklat' seçeneğini seçin. Ardından tarayıcınızı tamamen kapatıp UYAP e-İmza Uygulamasını sağ tıklayıp 'Yönetici olarak çalıştır' ile yeniden başlatın. İmzalamayı tamamladıktan sonra korumayı tekrar açabilirsiniz. Ancak kalıcı ve güvenli çözüm yukarıda üstadın belirttiği SSL istisna listelerinin tanımlanmasıdır.

Yanıtlayan
Av. Selin B.