Uzaktan Erişim VPN’i Nasıl Kurulur?
Çalışanın evden şirket ağına bağlanması için gereken bileşenler.
Uzaktan erişim VPN'i, çalışanın bulunduğu yerden şirket ağının içine girmesini sağlayan tünel. Bağlantıyı kullanıcı başlatıyor, tünel oturum boyunca duruyor, kapatınca bitiyor.
Kurumsal VPN yazısı bu modelin çalışan açısından ne anlama geldiğini anlattı. Site-to-site VPN ise istemcisiz, ağdan ağa modeli. Bu yazı kuran tarafın işine bakıyor: hangi bileşenler gerekiyor ve her biri yanlış yapılandırıldığında ne oluyor.
Dört bileşen
Ürün ne olursa olsun kurulum aynı dört parçadan oluşuyor:
| Bileşen | İşi | Eksikse belirti |
|---|---|---|
| Sunucu ucu | Bağlantıyı karşılamak | Bağlantı hiç kurulmuyor, zaman aşımı |
| Kimlik doğrulama | Kimin girdiğine karar vermek | Kimlik hatası, sertifika reddi |
| Adres havuzu | İstemciye iç adres vermek | Tünel kuruluyor, bazı yerlere erişilmiyor |
| Rota ve DNS dağıtımı | Hangi trafiğin tünelden gideceğini söylemek | Tünel ayakta, hiçbir şey açılmıyor |
Son iki satır en çok zaman kaybettiren ikisi, çünkü ikisinde de bağlantı başarılı görünüyor. Teşhis, hata mesajına değil belirtiye bakmayı gerektiriyor.
Sunucu ucu
Tünelin karşılandığı nokta genellikle güvenlik duvarının kendisi ya da ayrı bir sunucu. Üç şey gerekiyor:
- Dışarıdan ulaşılabilir sabit bir adres — ya da ona işaret eden bir alan adı
- Protokolün portunun açık olması — WireGuard ve IKEv2 UDP kullanıyor, OpenVPN her ikisini de yapabiliyor
- Ağ geçidinden hedefe yönlendirme — sunucu ayrı bir cihazsa
Hattınızda CGNAT varsa bu ucu kurmak mümkün değil: dışarıdan gelen bağlantı size ulaşmıyor. Küçük ofislerde en sık karşılaşılan engel bu ve çözümü operatörden gerçek bir genel adres istemek.
Protokol seçimi hız ve uyumluluk arasında bir takas: WireGuard hızlı ve sade, OpenVPN kısıtlı ağlarda TCP 443 üzerinden geçebiliyor, IKEv2 mobilde ağ değişiminde bağlantıyı koparmıyor. PPTP kullanılmamalı.
Kimlik doğrulama
Uç internete açık olduğu için burası sürekli denenen bir kapı. Seçenekler:
| Yöntem | Değerlendirme |
|---|---|
| Yalnızca kullanıcı adı ve şifre | Yetersiz — sızmış şifreyle doğrudan iç ağa giriliyor |
| Ortak anahtar (tek bir paylaşılan sır) | Küçük ekipte çalışır ama kişi ayrılınca herkesin değişmesi gerekir |
| Cihaz sertifikası | Sağlam — bağlantı cihaza bağlanır, şifre tek başına yetmez |
| Sertifika + ikinci faktör | İnternete açık uç için beklenen standart |
| Merkezi dizin ile entegrasyon | İşten ayrılan kişinin erişimi tek yerden kesilir |
Son satır operasyonel olarak en önemlisi. Sertifikalar cihaz cihaz dağıtıldığında, ayrılan çalışanın sertifikasını iptal etmeyi kimse hatırlamıyor. İptal listesinin gerçekten kontrol edildiğini doğrulamak gerekiyor.
İkinci faktör burada şirket içi bir uygulamadan daha önemli: VPN ucu tek kapı olduğu için kırıldığında arkasındaki her şey açılıyor.
Adres havuzu ve en sık yapılan hata
Tünel kurulduğunda istemciye şirket ağından bir iç adres veriliyor. Bu havuz, mevcut ağ bloklarıyla çakışmamalı — ne şirket tarafında ne de çalışanın evinde.
İkinci kısım en çok gözden kaçan şey. Şirket ağı 192.168.1.0/24 ise ve çalışanın evindeki modem de aynı bloğu kullanıyorsa (ki çoğu modem öyle geliyor), tünel kuruluyor ama o bloktaki sunuculara erişilemiyor.
Sebebi basit: cihaz o adresleri kendi yerel ağı sanıyor ve trafiği tünele hiç sokmuyor. Yerel ağ rotası tünel rotasından daha özel olduğu için her zaman kazanıyor.
Kural: şirket ağını yaygın olmayan bir blokta kurun. Özel IP aralıkları geniş; 10.x içinden rastgele seçilmiş bir blok ev ağlarıyla neredeyse hiç çakışmıyor. Kurulu bir ağda bunu değiştirmek zor olduğu için en baştan doğru seçilmesi gereken karar bu.
Rota vermek yetmiyor, DNS de gerekiyor
Sunucu, istemciye hangi adres aralıklarının tünelden gideceğini bildiriyor. İki kip var:
| Tam tünel | Bölünmüş tünel | |
|---|---|---|
| Tünelden geçen | Tüm trafik | Yalnızca şirket ağı |
| İnternet çıkışı | Şirketten | Evden |
| Bant genişliği yükü | Yüksek | Düşük |
| Görünürlük | Şirket tüm trafiği görüyor | Yalnızca şirket trafiği |
Seçim politika kararı; ayrıntısı bölünmüş tünel yazısında.
Unutulan yarısı DNS. Rota doğru olsa bile istemci sunucu.sirket.local adını çözemezse hiçbir şey açılmıyor — ve kullanıcı "VPN çalışmıyor" diye bildiriyor.
Sunucunun istemciye iç DNS sunucusunu ve arama alan adını da dağıtması gerekiyor. Bölünmüş tünelde bunun ince bir hali var: yalnızca şirket alan adı iç sunucuya, gerisi normal çözümleyiciye gitmeli. Aksi halde tüm sorgular şirkete gidiyor ve tünel dışına çıkmanın anlamı kalmıyor.
Tünel kurulu ama çalışmıyor: teşhis sırası
- Adres aldınız mı? — İstemcide tünel arayüzünün adresine bakın. Yoksa sorun havuzda.
- Sunucuya IP ile erişiliyor mu? — Ping yanıt veriyor ama ad çözülmüyorsa sorun DNS'te.
- Ad çözülüyor ama bağlanılmıyor mu? — Sorun hedefteki güvenlik duvarı ya da eksik rota.
- Hiçbiri olmuyorsa — Ev ağı bloğu şirket bloğuyla çakışıyor olabilir.
- Başka bir VPN açık mı? — İki tünel aynı anda varsayılan rotayı paylaşamıyor.
Beşinci madde uzaktan çalışanlarda sık çıkıyor: kişisel VPN kapatılmadan şirket VPN'i bağlanmıyor ya da bağlanıp trafik taşımıyor. VPN bağlanmıyorsa genel eleme sırası ayrı bir yazıda.
VPN yerine uygulama bazlı erişim
Küçük ekiplerde tek bir iç uygulamaya erişim için tünel kurmak fazla gelebiliyor. Alternatif, uygulamayı doğrudan yayımlayıp önüne kimlik doğrulama koymak: tünel yok, iç ağa giriş yok, yalnızca o uygulama açık.
Karar ölçütü basit: kaç kaynağa erişilecek? Tek bir web uygulaması ise uygulama bazlı erişim daha az risk taşıyor. Dosya paylaşımı, yazıcı, veritabanı ve uzak masaüstü gibi birden çok kaynak gerekiyorsa tünel doğru araç.
Sıkça sorulan sorular
Uzaktan erişim VPN’i nedir?
Çalışanın bulunduğu yerden şirket ağının içine girmesini sağlayan, kullanıcının kendi başlattığı tüneldir. Site-to-site VPN’den farkı istemci gerektirmesi ve oturum bazlı olmasıdır.
Kurulum için neler gerekiyor?
Dört bileşen: dışarıdan ulaşılabilir bir sunucu ucu, kimlik doğrulama, istemcilere iç adres veren bir havuz, ve hangi trafiğin tünelden gideceğini söyleyen rota ile DNS dağıtımı.
Tünel kuruluyor ama şirket sunucularına erişemiyorum, neden?
En sık sebep adres çakışması: şirket ağı 192.168.1.0/24 ve çalışanın ev modemi de aynı bloğu kullanıyorsa cihaz o adresleri kendi yerel ağı sanar ve trafiği tünele hiç sokmaz.
Kullanıcı adı ve şifre yeterli mi?
Hayır. Uç internete açık olduğu için sızmış bir şifreyle doğrudan iç ağa girilebilir. Cihaz sertifikası ve ikinci faktör beklenen standarttır; erişimin merkezi dizinden yönetilmesi işten ayrılanın kapatılmasını da garantiye alır.
CGNAT arkasında uzaktan erişim VPN’i kurulabilir mi?
Hayır. Dışarıdan gelen bağlantı size ulaşmadığı için sunucu ucu karşılanamaz. Operatörden gerçek bir genel adres almak gerekir.