İçeriğe geç
ipkontrol.net

VPN

VPN Açıkken Bazı Siteler Açılmıyor

IP itibar puanı, DNS ve MTU kaynaklı üç ayrı sorunun ayrıştırılması.

VPN bağlı, çoğu site açılıyor, ama bazıları açılmıyor. Bu durumun üç ayrı sebebi var ve her birinin belirtisi farklı: sitenin VPN adresini reddetmesi, DNS'in adı çözememesi ve paket boyutu (MTU) sorunu. Doğru teşhis beş dakika sürüyor; yanlış teşhisle sunucu değiştirip durmak saatlerce.

VPN'in hiç bağlanmadığı durumu VPN bağlanmıyor yazısında anlattık. Burada tünel çalışıyor; sorun belirli sitelerde.

Önce belirtiye bakın

BelirtiMuhtemel sebep
Site açılıyor ama "erişim engellendi", doğrulama sayfası ya da giriş reddiAdres itibarı ya da ülke kısıtlaması
"Sunucunun IP adresi bulunamadı" (ERR_NAME_NOT_RESOLVED)DNS
Sayfa uzun süre boş bekliyor, sonra zaman aşımıMTU ya da IPv6
Sayfa yarım yükleniyor, görseller ya da stil gelmiyorMTU
Basit siteler açılıyor, büyük siteler açılmıyorMTU
Şirket içi ya da yerel adresler açılmıyorDNS ya da yönlendirme

Sebep 1: site VPN adresini istemiyor

Belirtisi açık: site yükleniyor ama size bir engel ya da doğrulama ekranı gösteriyor. VPN adresleri veri merkezlerine ait ve birçok kullanıcı aynı adresi paylaşıyor; bazı siteler bunları kötü itibarlı sayıyor ya da yalnızca belirli ülkelerden erişime izin veriyor. Hangi sinyallere bakıldığını ve çözüm sırasını VPN açıkken banka uygulaması yazısında ayrıntılı anlattık. Kısa çözüm: başka bir sunucu, Türkiye sunucusu ya da o siteyi bölünmüş tünelle VPN dışında bırakmak.

Sebep 2: DNS adı çözemiyor

VPN açıldığında cihaz genelde VPN sağlayıcısının DNS sunucularını kullanmaya başlıyor. Bu iyi bir şey — DNS sızıntısını önlüyor — ama iki durumda sorun çıkarıyor:

  • Yerel ve iç ağ adları: Şirketin iç sistemi, modemin arayüz adı ya da evdeki bir cihazın adı yalnızca kendi ağınızdaki DNS'te kayıtlı. VPN'in DNS'i bu adları bilmiyor.
  • DNS sunucusunun kendisi: VPN sağlayıcısının DNS'i yavaş ya da belirli bir alan adında hatalı yanıt veriyor olabilir.

Teşhis için aynı adı VPN kapalıyken ve açıkken sorgulayın:

KomutSonuçAnlamı
nslookup site.comVPN açıkken hata, kapalıyken adresVPN'in DNS'i çözemiyor
nslookup site.com 1.1.1.1VPN açıkken adres geliyorSorun VPN'in DNS sunucusunda; ad genel olarak çözülebiliyor
nslookup site.comİkisinde de adres geliyorDNS değil; MTU ya da itibar

Çözüm VPN uygulamasının ayarlarında: bazı uygulamalar özel DNS sunucusu girmeye izin veriyor, bazıları yerel ağ adlarının VPN dışında çözülmesini sağlayan bir "yerel ağa izin ver" seçeneği sunuyor. Şirket VPN'inde iç adlar açılmıyorsa sorun büyük ihtimalle yapılandırmada ve BT biriminin işi. DNS önbelleğinde eski bir kayıt kaldıysa önbelleği temizlemek de deneyin.

Sebep 3: MTU — paket fazla büyük

En az bilinen, en kafa karıştıran sebep bu. Her ağ bağlantısının taşıyabileceği en büyük paket boyutu var: MTU. Normal bir bağlantıda bu 1500 bayt. VPN her paketin başına kendi başlığını ekliyor; paket büyüyor. Yol üzerindeki bir bağlantı bu büyük paketi taşıyamıyor ve paket sessizce düşüyor.

Küçük paketler geçtiği için bağlantı "çalışıyor" görünüyor. Ama büyük veri taşıyan anlar takılıyor:

  • HTTPS el sıkışması sırasında sunucunun gönderdiği sertifika zinciri büyük; sayfa hiç açılmadan bekliyor.
  • Sayfanın metni geliyor, büyük görseller ve dosyalar gelmiyor.
  • Aynı sunucu, farklı protokol (örneğin TCP yerine UDP) ile çalışıyor.

Teşhis için büyük bir paketi "bölme" diyerek gönderin ve boyutu küçülterek geçtiği noktayı bulun:

SistemKomut
Windowsping -f -l 1400 google.com
macOSping -D -s 1400 google.com
Linuxping -M do -s 1400 google.com

"Paketin parçalanması gerekiyor" ya da benzeri bir hata alırsanız boyutu 20–30 bayt düşürüp tekrar deneyin. Yanıt gelen en büyük değere 28 ekleyince (IP ve ICMP başlıkları) yolun gerçek MTU'su çıkıyor. Bu değer VPN açıkken 1500'ün belirgin altındaysa sorun büyük ihtimalle burada.

Çözüm VPN tarafında MTU'yu düşürmek. Bazı uygulamalarda doğrudan bir MTU ayarı var; WireGuard yapılandırmasında MTU satırı olarak yazılıyor. Ayar yoksa protokol değiştirmek (VPN protokolleri farklı başlık boyutları kullanıyor) çoğu zaman sorunu çözüyor.

Ek sebep: IPv6 tünellenmiyor

Bazı VPN'ler yalnızca IPv4 trafiğini tünelliyor ve sızıntıyı önlemek için IPv6'yi engelliyor. Bir site IPv6 adresi de yayınlıyorsa tarayıcı önce onu deniyor, yanıt alamayıp IPv4'e dönmeden önce bir süre bekliyor. Sonuç: bazı siteler gecikmeli açılıyor ya da zaman aşımına düşüyor. VPN uygulamasında IPv6 desteği ya da IPv6 sızıntı koruması ayarına bakın.

Teşhis sırası

  1. Hata ekranını okuyun: engel mi, DNS hatası mı, bekleme mi?
  2. Engelse sunucu değiştirin ya da siteyi bölünmüş tünelle dışarıda bırakın.
  3. DNS hatasıysa nslookup karşılaştırmasını yapın.
  4. Beklemeyse ping ile MTU'yu ölçün, VPN'de MTU'yu düşürün ya da protokol değiştirin.
  5. Hâlâ çözülmediyse VPN'i kapatıp sitenin kendisinin çalıştığından emin olun.

Sıkça sorulan sorular

VPN açıkken neden bazı siteler açılmıyor?

Üç ana sebep var: sitenin VPN adresini reddetmesi, VPN’in DNS’inin adı çözememesi ve paket boyutu (MTU) sorunu. Hata ekranındaki belirti hangisi olduğunu gösterir.

Sayfa yarım yükleniyor, sebep ne olabilir?

Büyük ihtimalle MTU. VPN paketleri büyütür, yol üzerindeki bir bağlantı büyük paketi taşıyamaz ve paket düşer. VPN’de MTU değerini düşürmek ya da protokol değiştirmek çözer.

VPN açıkken şirket içi adresler açılmıyor, neden?

İç ağ adları yalnızca şirketin kendi DNS’inde kayıtlıdır. VPN başka bir DNS kullanıyorsa bu adları çözemez. Şirket VPN’indeyse yapılandırmayı BT birimine sorun.

MTU sorununu nasıl test ederim?

Windows’ta ping -f -l 1400 ile büyük ve bölünmeyen bir paket gönderin. Hata alırsanız boyutu küçülterek geçtiği noktayı bulun; VPN açıkken değer belirgin düşükse sorun buradadır.

Sunucu değiştirmek her zaman işe yarar mı?

Yalnızca sorun adres itibarı ya da ülke kısıtlamasıysa. DNS ve MTU sorunları sunucu değiştirince çoğu zaman aynen devam eder.