VPN Açıkken Bazı Siteler Açılmıyor
IP itibar puanı, DNS ve MTU kaynaklı üç ayrı sorunun ayrıştırılması.
VPN bağlı, çoğu site açılıyor, ama bazıları açılmıyor. Bu durumun üç ayrı sebebi var ve her birinin belirtisi farklı: sitenin VPN adresini reddetmesi, DNS'in adı çözememesi ve paket boyutu (MTU) sorunu. Doğru teşhis beş dakika sürüyor; yanlış teşhisle sunucu değiştirip durmak saatlerce.
VPN'in hiç bağlanmadığı durumu VPN bağlanmıyor yazısında anlattık. Burada tünel çalışıyor; sorun belirli sitelerde.
Önce belirtiye bakın
| Belirti | Muhtemel sebep |
|---|---|
| Site açılıyor ama "erişim engellendi", doğrulama sayfası ya da giriş reddi | Adres itibarı ya da ülke kısıtlaması |
| "Sunucunun IP adresi bulunamadı" (ERR_NAME_NOT_RESOLVED) | DNS |
| Sayfa uzun süre boş bekliyor, sonra zaman aşımı | MTU ya da IPv6 |
| Sayfa yarım yükleniyor, görseller ya da stil gelmiyor | MTU |
| Basit siteler açılıyor, büyük siteler açılmıyor | MTU |
| Şirket içi ya da yerel adresler açılmıyor | DNS ya da yönlendirme |
Sebep 1: site VPN adresini istemiyor
Belirtisi açık: site yükleniyor ama size bir engel ya da doğrulama ekranı gösteriyor. VPN adresleri veri merkezlerine ait ve birçok kullanıcı aynı adresi paylaşıyor; bazı siteler bunları kötü itibarlı sayıyor ya da yalnızca belirli ülkelerden erişime izin veriyor. Hangi sinyallere bakıldığını ve çözüm sırasını VPN açıkken banka uygulaması yazısında ayrıntılı anlattık. Kısa çözüm: başka bir sunucu, Türkiye sunucusu ya da o siteyi bölünmüş tünelle VPN dışında bırakmak.
Sebep 2: DNS adı çözemiyor
VPN açıldığında cihaz genelde VPN sağlayıcısının DNS sunucularını kullanmaya başlıyor. Bu iyi bir şey — DNS sızıntısını önlüyor — ama iki durumda sorun çıkarıyor:
- Yerel ve iç ağ adları: Şirketin iç sistemi, modemin arayüz adı ya da evdeki bir cihazın adı yalnızca kendi ağınızdaki DNS'te kayıtlı. VPN'in DNS'i bu adları bilmiyor.
- DNS sunucusunun kendisi: VPN sağlayıcısının DNS'i yavaş ya da belirli bir alan adında hatalı yanıt veriyor olabilir.
Teşhis için aynı adı VPN kapalıyken ve açıkken sorgulayın:
| Komut | Sonuç | Anlamı |
|---|---|---|
| nslookup site.com | VPN açıkken hata, kapalıyken adres | VPN'in DNS'i çözemiyor |
| nslookup site.com 1.1.1.1 | VPN açıkken adres geliyor | Sorun VPN'in DNS sunucusunda; ad genel olarak çözülebiliyor |
| nslookup site.com | İkisinde de adres geliyor | DNS değil; MTU ya da itibar |
Çözüm VPN uygulamasının ayarlarında: bazı uygulamalar özel DNS sunucusu girmeye izin veriyor, bazıları yerel ağ adlarının VPN dışında çözülmesini sağlayan bir "yerel ağa izin ver" seçeneği sunuyor. Şirket VPN'inde iç adlar açılmıyorsa sorun büyük ihtimalle yapılandırmada ve BT biriminin işi. DNS önbelleğinde eski bir kayıt kaldıysa önbelleği temizlemek de deneyin.
Sebep 3: MTU — paket fazla büyük
En az bilinen, en kafa karıştıran sebep bu. Her ağ bağlantısının taşıyabileceği en büyük paket boyutu var: MTU. Normal bir bağlantıda bu 1500 bayt. VPN her paketin başına kendi başlığını ekliyor; paket büyüyor. Yol üzerindeki bir bağlantı bu büyük paketi taşıyamıyor ve paket sessizce düşüyor.
Küçük paketler geçtiği için bağlantı "çalışıyor" görünüyor. Ama büyük veri taşıyan anlar takılıyor:
- HTTPS el sıkışması sırasında sunucunun gönderdiği sertifika zinciri büyük; sayfa hiç açılmadan bekliyor.
- Sayfanın metni geliyor, büyük görseller ve dosyalar gelmiyor.
- Aynı sunucu, farklı protokol (örneğin TCP yerine UDP) ile çalışıyor.
Teşhis için büyük bir paketi "bölme" diyerek gönderin ve boyutu küçülterek geçtiği noktayı bulun:
| Sistem | Komut |
|---|---|
| Windows | ping -f -l 1400 google.com |
| macOS | ping -D -s 1400 google.com |
| Linux | ping -M do -s 1400 google.com |
"Paketin parçalanması gerekiyor" ya da benzeri bir hata alırsanız boyutu 20–30 bayt düşürüp tekrar deneyin. Yanıt gelen en büyük değere 28 ekleyince (IP ve ICMP başlıkları) yolun gerçek MTU'su çıkıyor. Bu değer VPN açıkken 1500'ün belirgin altındaysa sorun büyük ihtimalle burada.
Çözüm VPN tarafında MTU'yu düşürmek. Bazı uygulamalarda doğrudan bir MTU ayarı var; WireGuard yapılandırmasında MTU satırı olarak yazılıyor. Ayar yoksa protokol değiştirmek (VPN protokolleri farklı başlık boyutları kullanıyor) çoğu zaman sorunu çözüyor.
Ek sebep: IPv6 tünellenmiyor
Bazı VPN'ler yalnızca IPv4 trafiğini tünelliyor ve sızıntıyı önlemek için IPv6'yi engelliyor. Bir site IPv6 adresi de yayınlıyorsa tarayıcı önce onu deniyor, yanıt alamayıp IPv4'e dönmeden önce bir süre bekliyor. Sonuç: bazı siteler gecikmeli açılıyor ya da zaman aşımına düşüyor. VPN uygulamasında IPv6 desteği ya da IPv6 sızıntı koruması ayarına bakın.
Teşhis sırası
- Hata ekranını okuyun: engel mi, DNS hatası mı, bekleme mi?
- Engelse sunucu değiştirin ya da siteyi bölünmüş tünelle dışarıda bırakın.
- DNS hatasıysa nslookup karşılaştırmasını yapın.
- Beklemeyse ping ile MTU'yu ölçün, VPN'de MTU'yu düşürün ya da protokol değiştirin.
- Hâlâ çözülmediyse VPN'i kapatıp sitenin kendisinin çalıştığından emin olun.
Sıkça sorulan sorular
VPN açıkken neden bazı siteler açılmıyor?
Üç ana sebep var: sitenin VPN adresini reddetmesi, VPN’in DNS’inin adı çözememesi ve paket boyutu (MTU) sorunu. Hata ekranındaki belirti hangisi olduğunu gösterir.
Sayfa yarım yükleniyor, sebep ne olabilir?
Büyük ihtimalle MTU. VPN paketleri büyütür, yol üzerindeki bir bağlantı büyük paketi taşıyamaz ve paket düşer. VPN’de MTU değerini düşürmek ya da protokol değiştirmek çözer.
VPN açıkken şirket içi adresler açılmıyor, neden?
İç ağ adları yalnızca şirketin kendi DNS’inde kayıtlıdır. VPN başka bir DNS kullanıyorsa bu adları çözemez. Şirket VPN’indeyse yapılandırmayı BT birimine sorun.
MTU sorununu nasıl test ederim?
Windows’ta ping -f -l 1400 ile büyük ve bölünmeyen bir paket gönderin. Hata alırsanız boyutu küçülterek geçtiği noktayı bulun; VPN açıkken değer belirgin düşükse sorun buradadır.
Sunucu değiştirmek her zaman işe yarar mı?
Yalnızca sorun adres itibarı ya da ülke kısıtlamasıysa. DNS ve MTU sorunları sunucu değiştirince çoğu zaman aynen devam eder.