Ev Sunucusuna (NAS) Dışarıdan Erişim
Dinamik DNS, port yönlendirme ve VPN üçlüsünden doğru olanın seçilmesi.
Evdeki NAS'a (ağa bağlı depolama) dışarıdan ulaşmanın beş yolu var ve hepsi internette "şöyle yapılır" diye anlatılıyor. Sorun, bu yolların aynı riski taşımaması. Yanlış seçilen yol, evinizdeki bütün fotoğrafları ve belgeleri internetteki her tarayıcı aracının önüne koyabiliyor.
Bu yazı bir seçim rehberi. Tek tek adımlar komşu yazılarda: dinamik DNS, port yönlendirme ve kendi VPN sunucusu.
Önce üç soru
- Kim erişecek? Yalnızca siz ve kendi cihazlarınız mı, aile üyeleri mi, yoksa bağlantı gönderdiğiniz herhangi biri mi?
- Hattınızda CGNAT var mı? Varsa dışarıdan gelen bağlantı eve hiç ulaşmıyor ve iki yol baştan eleniyor. CGNAT nedir yazısında üç ölçümle kontrolü anlattık.
- Hangi uygulamayla? Tarayıcıdan dosya indirmek, telefon uygulamasıyla fotoğraf yedeklemek, bilgisayarda ağ sürücüsü bağlamak ya da medya akışı. Her biri farklı bir port ve protokol kullanıyor.
Beş yol
| Yol | CGNAT'ta çalışır mı | İnternete açık yüzey | Kurulum |
|---|---|---|---|
| Port yönlendirme + DDNS | Hayır | NAS'ın açılan servisi | Orta |
| Evde VPN sunucusu | Hayır | Yalnızca VPN portu | Orta |
| Üreticinin aktarma hizmeti | Evet | Üreticinin sunucusu üzerinden NAS | Kolay |
| Dışa açılan tünel | Evet | Tünel hizmetinin önündeki adres | Orta |
| Eşler arası (mesh) VPN | Evet | Yok denecek kadar az | Kolay |
1. Port yönlendirme + DDNS
NAS'ın bir servisini modemden dışarı açıp değişen adresi bir alan adına bağlıyorsunuz. En eski ve en çok anlatılan yol. Artısı ara hizmet olmaması; eksisi, açtığınız portun internetteki bütün tarama araçlarına görünmesi. Açık port riski yazısında bu taramaların ne kadar hızlı geldiğini anlattık.
Bu yolu seçerseniz iki kural var: yönetim arayüzünü asla açmayın (yalnızca paylaşım servisi) ve açtığınız servis HTTPS kullansın. NAS'ın yönetim sayfası, internete açık hâlde bulunan cihazlara yönelik fidye yazılımı dalgalarının tekrar tekrar hedef aldığı yer oldu. Neyin nasıl şifrelendiğini fidye yazılımı ağda yazısında ele aldık.
2. Evde VPN sunucusu
Modem ya da NAS üzerinde bir VPN sunucusu çalışıyor, dışarı yalnızca VPN portu açılıyor. Telefonunuz önce eve tünel kuruyor, sonra NAS'a sanki evdeymiş gibi yerel adresinden ulaşıyor. Ağ sürücüsü bağlamak, medya akışı, yönetim arayüzü: hepsi tünelin içinde kalıyor.
Açık yüzey tek bir port ve o port kimlik doğrulaması olmadan hiçbir şey söylemiyor. "Yalnızca ben ve cihazlarım" durumunda varsayılan seçim bu olmalı. Tek şartı genel bir adres; CGNAT'ta çalışmıyor. Bileşenlerin nasıl kurulduğunu uzaktan erişim VPN yazısında anlattık; aynı mantık evde de geçerli.
3. Üreticinin aktarma hizmeti
Çoğu NAS üreticisi kendi aktarma hizmetini sunuyor: NAS üreticinin sunucusuna dışa doğru bağlantı açıyor, siz de o sunucu üzerinden NAS'a ulaşıyorsunuz. Port açmak gerekmiyor, CGNAT engel değil. Bedeli iki şey: trafik üreticinin sunucusundan geçtiği için hız sınırlı olabiliyor, ve güvenlik o hizmetin güvenliğine bağlanıyor. Hesabı iki faktörlü doğrulamayla koruyun.
4. Dışa açılan tünel
NAS'ta küçük bir istemci çalışıyor ve bir tünel hizmetine dışa doğru bağlanıyor; hizmet de size bir alan adı veriyor. Gelen istekler tünelden içeri aktarılıyor. Bir web uygulamasını (fotoğraf galerisi, belge paylaşımı) başkalarına açmak için uygun. Önüne ek bir kimlik doğrulama katmanı konabiliyorsa koyun. Yapının mantığı ters proxy ile aynı.
5. Eşler arası (mesh) VPN
Her cihaza (NAS, telefon, dizüstü) küçük bir istemci kuruluyor ve cihazlar bir koordinasyon sunucusu aracılığıyla birbirini bulup doğrudan şifreli bağlantı kuruyor. Doğrudan bağlantı mümkün değilse trafik bir aktarma sunucusundan geçiyor. Port açmak gerekmiyor, CGNAT engel değil, internete açık bir yüzey neredeyse yok. Kurulumu en kolay güvenli yol bu; bedeli, koordinasyon hizmetine ve her cihazda istemci kurmaya bağımlılık.
Karar tablosu
| Durum | Önerilen |
|---|---|
| Yalnızca siz, genel adres var | Evde VPN sunucusu |
| Yalnızca siz, CGNAT var | Eşler arası VPN |
| Aile, herkes kendi telefonuyla | Eşler arası VPN ya da üreticinin hizmeti |
| Bağlantı gönderip dosya paylaşmak | Üreticinin paylaşım bağlantısı ya da tünel |
| Kendi alan adınızda herkese açık uygulama | Tünel; port yönlendirme son çare |
Hangi yolu seçerseniz seçin
- Varsayılan yönetici hesabını kapatın, kendi adınızla yeni bir yönetici açın.
- NAS'ta UPnP'yi kapatın. Cihaz modemden kendi başına port açmasın; UPnP nedir yazısında sebebini anlattık.
- Otomatik güncellemeyi açın; NAS yazılımındaki açıklar düzenli kapatılıyor.
- Anlık görüntü (snapshot) ya da ayrı yedek tutun. NAS yedek değil, tek kopya.
- Kontrol edin: kurulumdan sonra dışarıdan hangi portların açık göründüğünü port kontrol aracımızla doğrulayın. Açık olmasını beklemediğiniz bir port varsa kapatın.
Sıkça sorulan sorular
NAS’a dışarıdan erişmenin en güvenli yolu nedir?
Yalnızca siz erişecekseniz VPN. Evde bir VPN sunucusu ya da eşler arası VPN ile NAS’a yerel adresinden ulaşırsınız ve yönetim arayüzü internete hiç açılmaz.
CGNAT varken NAS’a dışarıdan erişebilir miyim?
Port yönlendirme ve evde VPN sunucusu çalışmaz. Üreticinin aktarma hizmeti, dışa açılan tünel ya da eşler arası VPN çalışır, çünkü bağlantıyı NAS dışarıya doğru açar.
NAS yönetim arayüzünü port yönlendirmeyle açmak tehlikeli mi?
Evet. İnternete açık NAS yönetim sayfaları fidye yazılımı dalgalarının tekrar tekrar hedef aldığı yer oldu. Yalnızca paylaşım servisini açın, yönetimi VPN arkasında tutun.
NAS için dinamik DNS gerekli mi?
Yalnızca port yönlendirme ya da evde VPN sunucusu kullanıyorsanız ve adresiniz değişiyorsa. Aktarma hizmeti, tünel ve eşler arası VPN için gerekmez.
NAS yedek yerine geçer mi?
Hayır. NAS dosyaların tek kopyasını tutar; silinme, fidye yazılımı ya da disk arızasına karşı ayrı bir yedek ya da anlık görüntü gerekir.