İçeriğe geç
ipkontrol.net

VPN

Site-to-Site VPN Nedir?

İki ofis ağının kalıcı tünelle birleştirilmesi ve tipik senaryolar.

Site-to-site VPN, iki ayrı ağı kalıcı bir tünelle birleştiren kurulum. Türkçesiyle siteden siteye ya da ağdan ağa VPN. Sonuç şu: merkezdeki bir sunucuya şubeden, sanki aynı binadaymış gibi erişiliyor.

Kurumsal VPN yazısında uzaktan erişim tarafını anlattık: çalışan uygulamayı açıyor, tünel kuruluyor. Bu yazı o modelin tam tersi tarafında duruyor.

Tek fark her şeyi belirliyor: istemci yok

Uzaktan erişimde tünel kullanıcının cihazında başlıyor. Site-to-site'da tünel iki kutu arasında duruyor ve kullanıcı hiçbir şey yapmıyor.

Uzaktan erişim VPNSite-to-site VPN
Tünelin ucuKullanıcının cihazıYönlendirici ya da güvenlik duvarı
Kullanıcı ne yapıyorUygulamayı açıp bağlanıyorHiçbir şey
Ne zaman ayaktaİhtiyaç oldukçaSürekli
Kaç bağlantıKullanıcı sayısı kadarAğ çifti sayısı kadar
Cihaza kurulumGerekiyorGerekmiyor
Kim yönetiyorHer kullanıcı kendi bağlantısınıTek bir yerde

Dördüncü satır ölçeklenme farkını gösteriyor. Yirmi kişilik bir şubede uzaktan erişim yirmi bağlantı demek; site-to-site tek bağlantı ve şubeye yeni gelen kişi için hiçbir şey yapılmıyor.

Bunun bir bedeli var: tünel ağın tamamını karşı tarafa açıyor. Kişi bazlı yetki tünelin işi değil; onu sunucular ve güvenlik duvarı kuralları yapıyor.

Adres planı: en sık yapılan hata

Tüneli kurup hiçbir şeyin çalışmadığını görmenin bir numaralı sebebi bu. İki ucun özel adres blokları çakışmamalı.

Merkez 192.168.1.0/24 kullanıyor, şube de 192.168.1.0/24 kullanıyorsa tünel kuruluyor ve ayakta görünüyor. Ama şubedeki bilgisayar 192.168.1.10 adresini kendi ağında sandığı için paketi tünele hiç vermiyor.

  • Her ağa ayrı bir blok verin: merkez 10.10.0.0/24, birinci şube 10.20.0.0/24 gibi.
  • Ev modemlerinin varsayılanından (192.168.1, 192.168.0) uzak durun — evden bağlanacak kişiler için de sorun çıkarıyor.
  • İleride açılacak şubeler için baştan yer bırakın.

Özel aralıkların hangileri olduğunu ve çakışmanın neden bu sonucu verdiğini ayrı bir yazıda anlattık.

Her iki uçta ne gerekiyor

GereklilikNeden
Tünel kurabilen cihazYönlendirici, güvenlik duvarı ya da küçük bir sunucu
Genel IP adresiKarşı uç size ulaşabilmeli
Adresin sabit olmasıDeğişen adres tüneli koparıyor
Çakışmayan adres planıYukarıdaki bölüm
Aynı protokolİki uç aynı dili konuşmalı

İkinci ve üçüncü satır ev ve küçük ofis kurulumlarının takıldığı yer. Hattınız CGNAT arkasındaysa genel bir adresiniz yok ve karşı uç size hiç ulaşamıyor. Statik IP operatörden ek hizmet olarak isteniyor.

Kısmi bir kaçış yolu var: yalnızca bir taraf sabit adrese sahipse, tüneli her zaman diğer taraf başlatacak şekilde kurabilirsiniz. Dinamik taraf adres değiştirdiğinde tünel kopuyor ve yeniden kuruluyor; dinamik DNS ile adres takip ediliyor. Çalışıyor ama sabit adres kadar güvenilir değil.

Tünel neyi taşıyor

Yalnızca karşı ağın adres aralığına giden trafiği. İnternet çıkışı her iki tarafta da yerel kalıyor.

Yani şubedeki bilgisayar bir siteye girdiğinde trafik merkeze uğramıyor, şubenin kendi hattından çıkıyor. Bu, kullanıcı tarafındaki bölünmüş tünel mantığının ağ ölçeğindeki karşılığı.

Tüm trafiği merkeze çekmek de mümkün — filtreleme ve kayıt merkezî olsun isteniyorsa tercih ediliyor. Bedeli merkezin hattının bütün şubelerin internet trafiğini taşıması ve gecikmenin artması.

Hangi protokol

ProtokolSite-to-site için durumu
IPsecYaygın standart; farklı markalar birbirine bağlanabiliyor
WireGuardHafif ve hızlı; yapılandırması kısa, desteği yeni cihazlarda
OpenVPNEsnek ama ağdan ağa kurulumda daha fazla iş
PPTPKullanılmamalı

Marka bağımsızlığı gerekiyorsa IPsec pratikte tek seçenek: iki uçtaki cihazlar farklı üreticilerden olsa bile aynı standardı konuşuyor. Protokollerin genel karşılaştırmasını ayrı yazdık.

Nerede kullanılıyor

  • Şube ile merkez — muhasebe sunucusu, stok sistemi ve yazıcılara şubeden erişim.
  • Ofis ile bulut — bulut tarafındaki sunucuların internete açılmadan yalnızca ofisten erişilebilir kalması.
  • İki ev — kamera, NAS ya da yedekleme sunucusuna diğer evden erişim. Çoğu orta seviye modem IPsec tüneli kurabiliyor.
  • Sunucu odası ile yedek merkez — çoğaltma trafiği.

Üçüncü madde ev kullanıcısı için gerçekçi olanı. Tek bir cihaza erişmek istiyorsanız tünel kurmak fazla gelebilir; o zaman kendi VPN sunucunuzu kurup tek tek bağlanmak ya da port yönlendirme daha basit kalıyor. Site-to-site, erişilecek cihaz sayısı arttığında ve bağlantı sürekli olması gerektiğinde anlam kazanıyor.

Sık yaşanan sorunlar

BelirtiOlası sebep
Tünel ayakta, trafik yokAdres aralıkları çakışıyor
Tünel hiç kurulmuyorBir uçta genel adres yok, CGNAT
Bir süre çalışıp kopuyorDinamik adres değişti
Bazı cihazlara erişiliyor, bazılarına erişilmiyorKarşı uçtaki güvenlik duvarı kuralları
Erişim var ama çok yavaşTünel her iki tarafın yükleme hızıyla sınırlı

Son satır planlamada gözden kaçıyor: tünelin hızını yükleme yönü belirliyor. Merkez tarafındaki yükleme hızı düşükse şubeye giden veri o hızla akıyor, indirme hızının bununla ilgisi yok.

Sıkça sorulan sorular

Site-to-site VPN nedir?

İki ayrı ağı kalıcı bir tünelle birleştiren kurulumdur. Tünel kullanıcı cihazlarında değil, her iki taraftaki yönlendirici ya da güvenlik duvarı üzerinde durur.

Kurumsal VPN ile farkı ne?

Uzaktan erişim VPN’inde her kullanıcı kendi cihazından bağlanır. Site-to-site’da istemci yoktur; tünel sürekli ayaktadır ve şubeye yeni gelen kişi için hiçbir kurulum gerekmez.

Tünel kuruldu ama karşı ağa erişemiyorum

En sık sebep adres çakışması. İki ağ da aynı özel bloğu kullanıyorsa cihaz hedefi kendi ağında sanır ve paketi tünele hiç vermez. Ağlara ayrı bloklar verilmeli.

CGNAT arkasında site-to-site VPN kurulur mu?

Doğrudan kurulmaz, çünkü genel bir adresiniz yoktur ve karşı uç size ulaşamaz. Yalnızca bir taraf sabit adrese sahipse tüneli o tarafa doğru başlatmak kısmi çözümdür.

Şubeden internete çıkarken trafik merkeze mi gidiyor?

Varsayılan kurulumda hayır; yalnızca karşı ağın adres aralığına giden trafik tünelden geçer. Tüm trafiği merkeze yönlendirmek mümkündür ama gecikmeyi artırır.