Site-to-Site VPN Nedir?
İki ofis ağının kalıcı tünelle birleştirilmesi ve tipik senaryolar.
Site-to-site VPN, iki ayrı ağı kalıcı bir tünelle birleştiren kurulum. Türkçesiyle siteden siteye ya da ağdan ağa VPN. Sonuç şu: merkezdeki bir sunucuya şubeden, sanki aynı binadaymış gibi erişiliyor.
Kurumsal VPN yazısında uzaktan erişim tarafını anlattık: çalışan uygulamayı açıyor, tünel kuruluyor. Bu yazı o modelin tam tersi tarafında duruyor.
Tek fark her şeyi belirliyor: istemci yok
Uzaktan erişimde tünel kullanıcının cihazında başlıyor. Site-to-site'da tünel iki kutu arasında duruyor ve kullanıcı hiçbir şey yapmıyor.
| Uzaktan erişim VPN | Site-to-site VPN | |
|---|---|---|
| Tünelin ucu | Kullanıcının cihazı | Yönlendirici ya da güvenlik duvarı |
| Kullanıcı ne yapıyor | Uygulamayı açıp bağlanıyor | Hiçbir şey |
| Ne zaman ayakta | İhtiyaç oldukça | Sürekli |
| Kaç bağlantı | Kullanıcı sayısı kadar | Ağ çifti sayısı kadar |
| Cihaza kurulum | Gerekiyor | Gerekmiyor |
| Kim yönetiyor | Her kullanıcı kendi bağlantısını | Tek bir yerde |
Dördüncü satır ölçeklenme farkını gösteriyor. Yirmi kişilik bir şubede uzaktan erişim yirmi bağlantı demek; site-to-site tek bağlantı ve şubeye yeni gelen kişi için hiçbir şey yapılmıyor.
Bunun bir bedeli var: tünel ağın tamamını karşı tarafa açıyor. Kişi bazlı yetki tünelin işi değil; onu sunucular ve güvenlik duvarı kuralları yapıyor.
Adres planı: en sık yapılan hata
Tüneli kurup hiçbir şeyin çalışmadığını görmenin bir numaralı sebebi bu. İki ucun özel adres blokları çakışmamalı.
Merkez 192.168.1.0/24 kullanıyor, şube de 192.168.1.0/24 kullanıyorsa tünel kuruluyor ve ayakta görünüyor. Ama şubedeki bilgisayar 192.168.1.10 adresini kendi ağında sandığı için paketi tünele hiç vermiyor.
- Her ağa ayrı bir blok verin: merkez 10.10.0.0/24, birinci şube 10.20.0.0/24 gibi.
- Ev modemlerinin varsayılanından (192.168.1, 192.168.0) uzak durun — evden bağlanacak kişiler için de sorun çıkarıyor.
- İleride açılacak şubeler için baştan yer bırakın.
Özel aralıkların hangileri olduğunu ve çakışmanın neden bu sonucu verdiğini ayrı bir yazıda anlattık.
Her iki uçta ne gerekiyor
| Gereklilik | Neden |
|---|---|
| Tünel kurabilen cihaz | Yönlendirici, güvenlik duvarı ya da küçük bir sunucu |
| Genel IP adresi | Karşı uç size ulaşabilmeli |
| Adresin sabit olması | Değişen adres tüneli koparıyor |
| Çakışmayan adres planı | Yukarıdaki bölüm |
| Aynı protokol | İki uç aynı dili konuşmalı |
İkinci ve üçüncü satır ev ve küçük ofis kurulumlarının takıldığı yer. Hattınız CGNAT arkasındaysa genel bir adresiniz yok ve karşı uç size hiç ulaşamıyor. Statik IP operatörden ek hizmet olarak isteniyor.
Kısmi bir kaçış yolu var: yalnızca bir taraf sabit adrese sahipse, tüneli her zaman diğer taraf başlatacak şekilde kurabilirsiniz. Dinamik taraf adres değiştirdiğinde tünel kopuyor ve yeniden kuruluyor; dinamik DNS ile adres takip ediliyor. Çalışıyor ama sabit adres kadar güvenilir değil.
Tünel neyi taşıyor
Yalnızca karşı ağın adres aralığına giden trafiği. İnternet çıkışı her iki tarafta da yerel kalıyor.
Yani şubedeki bilgisayar bir siteye girdiğinde trafik merkeze uğramıyor, şubenin kendi hattından çıkıyor. Bu, kullanıcı tarafındaki bölünmüş tünel mantığının ağ ölçeğindeki karşılığı.
Tüm trafiği merkeze çekmek de mümkün — filtreleme ve kayıt merkezî olsun isteniyorsa tercih ediliyor. Bedeli merkezin hattının bütün şubelerin internet trafiğini taşıması ve gecikmenin artması.
Hangi protokol
| Protokol | Site-to-site için durumu |
|---|---|
| IPsec | Yaygın standart; farklı markalar birbirine bağlanabiliyor |
| WireGuard | Hafif ve hızlı; yapılandırması kısa, desteği yeni cihazlarda |
| OpenVPN | Esnek ama ağdan ağa kurulumda daha fazla iş |
| PPTP | Kullanılmamalı |
Marka bağımsızlığı gerekiyorsa IPsec pratikte tek seçenek: iki uçtaki cihazlar farklı üreticilerden olsa bile aynı standardı konuşuyor. Protokollerin genel karşılaştırmasını ayrı yazdık.
Nerede kullanılıyor
- Şube ile merkez — muhasebe sunucusu, stok sistemi ve yazıcılara şubeden erişim.
- Ofis ile bulut — bulut tarafındaki sunucuların internete açılmadan yalnızca ofisten erişilebilir kalması.
- İki ev — kamera, NAS ya da yedekleme sunucusuna diğer evden erişim. Çoğu orta seviye modem IPsec tüneli kurabiliyor.
- Sunucu odası ile yedek merkez — çoğaltma trafiği.
Üçüncü madde ev kullanıcısı için gerçekçi olanı. Tek bir cihaza erişmek istiyorsanız tünel kurmak fazla gelebilir; o zaman kendi VPN sunucunuzu kurup tek tek bağlanmak ya da port yönlendirme daha basit kalıyor. Site-to-site, erişilecek cihaz sayısı arttığında ve bağlantı sürekli olması gerektiğinde anlam kazanıyor.
Sık yaşanan sorunlar
| Belirti | Olası sebep |
|---|---|
| Tünel ayakta, trafik yok | Adres aralıkları çakışıyor |
| Tünel hiç kurulmuyor | Bir uçta genel adres yok, CGNAT |
| Bir süre çalışıp kopuyor | Dinamik adres değişti |
| Bazı cihazlara erişiliyor, bazılarına erişilmiyor | Karşı uçtaki güvenlik duvarı kuralları |
| Erişim var ama çok yavaş | Tünel her iki tarafın yükleme hızıyla sınırlı |
Son satır planlamada gözden kaçıyor: tünelin hızını yükleme yönü belirliyor. Merkez tarafındaki yükleme hızı düşükse şubeye giden veri o hızla akıyor, indirme hızının bununla ilgisi yok.
Sıkça sorulan sorular
Site-to-site VPN nedir?
İki ayrı ağı kalıcı bir tünelle birleştiren kurulumdur. Tünel kullanıcı cihazlarında değil, her iki taraftaki yönlendirici ya da güvenlik duvarı üzerinde durur.
Kurumsal VPN ile farkı ne?
Uzaktan erişim VPN’inde her kullanıcı kendi cihazından bağlanır. Site-to-site’da istemci yoktur; tünel sürekli ayaktadır ve şubeye yeni gelen kişi için hiçbir kurulum gerekmez.
Tünel kuruldu ama karşı ağa erişemiyorum
En sık sebep adres çakışması. İki ağ da aynı özel bloğu kullanıyorsa cihaz hedefi kendi ağında sanır ve paketi tünele hiç vermez. Ağlara ayrı bloklar verilmeli.
CGNAT arkasında site-to-site VPN kurulur mu?
Doğrudan kurulmaz, çünkü genel bir adresiniz yoktur ve karşı uç size ulaşamaz. Yalnızca bir taraf sabit adrese sahipse tüneli o tarafa doğru başlatmak kısmi çözümdür.
Şubeden internete çıkarken trafik merkeze mi gidiyor?
Varsayılan kurulumda hayır; yalnızca karşı ağın adres aralığına giden trafik tünelden geçer. Tüm trafiği merkeze yönlendirmek mümkündür ama gecikmeyi artırır.