İçeriğe geç
ipkontrol.net

VPN

Uzaktan Erişim VPN’i Nasıl Kurulur?

Çalışanın evden şirket ağına bağlanması için gereken bileşenler.

Uzaktan erişim VPN'i, çalışanın bulunduğu yerden şirket ağının içine girmesini sağlayan tünel. Bağlantıyı kullanıcı başlatıyor, tünel oturum boyunca duruyor, kapatınca bitiyor.

Kurumsal VPN yazısı bu modelin çalışan açısından ne anlama geldiğini anlattı. Site-to-site VPN ise istemcisiz, ağdan ağa modeli. Bu yazı kuran tarafın işine bakıyor: hangi bileşenler gerekiyor ve her biri yanlış yapılandırıldığında ne oluyor.

Dört bileşen

Ürün ne olursa olsun kurulum aynı dört parçadan oluşuyor:

BileşenİşiEksikse belirti
Sunucu ucuBağlantıyı karşılamakBağlantı hiç kurulmuyor, zaman aşımı
Kimlik doğrulamaKimin girdiğine karar vermekKimlik hatası, sertifika reddi
Adres havuzuİstemciye iç adres vermekTünel kuruluyor, bazı yerlere erişilmiyor
Rota ve DNS dağıtımıHangi trafiğin tünelden gideceğini söylemekTünel ayakta, hiçbir şey açılmıyor

Son iki satır en çok zaman kaybettiren ikisi, çünkü ikisinde de bağlantı başarılı görünüyor. Teşhis, hata mesajına değil belirtiye bakmayı gerektiriyor.

Sunucu ucu

Tünelin karşılandığı nokta genellikle güvenlik duvarının kendisi ya da ayrı bir sunucu. Üç şey gerekiyor:

  • Dışarıdan ulaşılabilir sabit bir adres — ya da ona işaret eden bir alan adı
  • Protokolün portunun açık olması — WireGuard ve IKEv2 UDP kullanıyor, OpenVPN her ikisini de yapabiliyor
  • Ağ geçidinden hedefe yönlendirme — sunucu ayrı bir cihazsa

Hattınızda CGNAT varsa bu ucu kurmak mümkün değil: dışarıdan gelen bağlantı size ulaşmıyor. Küçük ofislerde en sık karşılaşılan engel bu ve çözümü operatörden gerçek bir genel adres istemek.

Protokol seçimi hız ve uyumluluk arasında bir takas: WireGuard hızlı ve sade, OpenVPN kısıtlı ağlarda TCP 443 üzerinden geçebiliyor, IKEv2 mobilde ağ değişiminde bağlantıyı koparmıyor. PPTP kullanılmamalı.

Kimlik doğrulama

Uç internete açık olduğu için burası sürekli denenen bir kapı. Seçenekler:

YöntemDeğerlendirme
Yalnızca kullanıcı adı ve şifreYetersiz — sızmış şifreyle doğrudan iç ağa giriliyor
Ortak anahtar (tek bir paylaşılan sır)Küçük ekipte çalışır ama kişi ayrılınca herkesin değişmesi gerekir
Cihaz sertifikasıSağlam — bağlantı cihaza bağlanır, şifre tek başına yetmez
Sertifika + ikinci faktörİnternete açık uç için beklenen standart
Merkezi dizin ile entegrasyonİşten ayrılan kişinin erişimi tek yerden kesilir

Son satır operasyonel olarak en önemlisi. Sertifikalar cihaz cihaz dağıtıldığında, ayrılan çalışanın sertifikasını iptal etmeyi kimse hatırlamıyor. İptal listesinin gerçekten kontrol edildiğini doğrulamak gerekiyor.

İkinci faktör burada şirket içi bir uygulamadan daha önemli: VPN ucu tek kapı olduğu için kırıldığında arkasındaki her şey açılıyor.

Adres havuzu ve en sık yapılan hata

Tünel kurulduğunda istemciye şirket ağından bir iç adres veriliyor. Bu havuz, mevcut ağ bloklarıyla çakışmamalı — ne şirket tarafında ne de çalışanın evinde.

İkinci kısım en çok gözden kaçan şey. Şirket ağı 192.168.1.0/24 ise ve çalışanın evindeki modem de aynı bloğu kullanıyorsa (ki çoğu modem öyle geliyor), tünel kuruluyor ama o bloktaki sunuculara erişilemiyor.

Sebebi basit: cihaz o adresleri kendi yerel ağı sanıyor ve trafiği tünele hiç sokmuyor. Yerel ağ rotası tünel rotasından daha özel olduğu için her zaman kazanıyor.

Kural: şirket ağını yaygın olmayan bir blokta kurun. Özel IP aralıkları geniş; 10.x içinden rastgele seçilmiş bir blok ev ağlarıyla neredeyse hiç çakışmıyor. Kurulu bir ağda bunu değiştirmek zor olduğu için en baştan doğru seçilmesi gereken karar bu.

Rota vermek yetmiyor, DNS de gerekiyor

Sunucu, istemciye hangi adres aralıklarının tünelden gideceğini bildiriyor. İki kip var:

Tam tünelBölünmüş tünel
Tünelden geçenTüm trafikYalnızca şirket ağı
İnternet çıkışıŞirkettenEvden
Bant genişliği yüküYüksekDüşük
GörünürlükŞirket tüm trafiği görüyorYalnızca şirket trafiği

Seçim politika kararı; ayrıntısı bölünmüş tünel yazısında.

Unutulan yarısı DNS. Rota doğru olsa bile istemci sunucu.sirket.local adını çözemezse hiçbir şey açılmıyor — ve kullanıcı "VPN çalışmıyor" diye bildiriyor.

Sunucunun istemciye iç DNS sunucusunu ve arama alan adını da dağıtması gerekiyor. Bölünmüş tünelde bunun ince bir hali var: yalnızca şirket alan adı iç sunucuya, gerisi normal çözümleyiciye gitmeli. Aksi halde tüm sorgular şirkete gidiyor ve tünel dışına çıkmanın anlamı kalmıyor.

Tünel kurulu ama çalışmıyor: teşhis sırası

  1. Adres aldınız mı? — İstemcide tünel arayüzünün adresine bakın. Yoksa sorun havuzda.
  2. Sunucuya IP ile erişiliyor mu? — Ping yanıt veriyor ama ad çözülmüyorsa sorun DNS'te.
  3. Ad çözülüyor ama bağlanılmıyor mu? — Sorun hedefteki güvenlik duvarı ya da eksik rota.
  4. Hiçbiri olmuyorsa — Ev ağı bloğu şirket bloğuyla çakışıyor olabilir.
  5. Başka bir VPN açık mı? — İki tünel aynı anda varsayılan rotayı paylaşamıyor.

Beşinci madde uzaktan çalışanlarda sık çıkıyor: kişisel VPN kapatılmadan şirket VPN'i bağlanmıyor ya da bağlanıp trafik taşımıyor. VPN bağlanmıyorsa genel eleme sırası ayrı bir yazıda.

VPN yerine uygulama bazlı erişim

Küçük ekiplerde tek bir iç uygulamaya erişim için tünel kurmak fazla gelebiliyor. Alternatif, uygulamayı doğrudan yayımlayıp önüne kimlik doğrulama koymak: tünel yok, iç ağa giriş yok, yalnızca o uygulama açık.

Karar ölçütü basit: kaç kaynağa erişilecek? Tek bir web uygulaması ise uygulama bazlı erişim daha az risk taşıyor. Dosya paylaşımı, yazıcı, veritabanı ve uzak masaüstü gibi birden çok kaynak gerekiyorsa tünel doğru araç.

Sıkça sorulan sorular

Uzaktan erişim VPN’i nedir?

Çalışanın bulunduğu yerden şirket ağının içine girmesini sağlayan, kullanıcının kendi başlattığı tüneldir. Site-to-site VPN’den farkı istemci gerektirmesi ve oturum bazlı olmasıdır.

Kurulum için neler gerekiyor?

Dört bileşen: dışarıdan ulaşılabilir bir sunucu ucu, kimlik doğrulama, istemcilere iç adres veren bir havuz, ve hangi trafiğin tünelden gideceğini söyleyen rota ile DNS dağıtımı.

Tünel kuruluyor ama şirket sunucularına erişemiyorum, neden?

En sık sebep adres çakışması: şirket ağı 192.168.1.0/24 ve çalışanın ev modemi de aynı bloğu kullanıyorsa cihaz o adresleri kendi yerel ağı sanar ve trafiği tünele hiç sokmaz.

Kullanıcı adı ve şifre yeterli mi?

Hayır. Uç internete açık olduğu için sızmış bir şifreyle doğrudan iç ağa girilebilir. Cihaz sertifikası ve ikinci faktör beklenen standarttır; erişimin merkezi dizinden yönetilmesi işten ayrılanın kapatılmasını da garantiye alır.

CGNAT arkasında uzaktan erişim VPN’i kurulabilir mi?

Hayır. Dışarıdan gelen bağlantı size ulaşmadığı için sunucu ucu karşılanamaz. Operatörden gerçek bir genel adres almak gerekir.