VPN Nedir?

VPN, iki ağ veya bir kullanıcı cihazı ile kurumsal ağ arasında kimliği doğrulanmış ve şifreli bir iletişim tüneli kurar. Uzak çalışanların uygulamalara erişmesi, şubelerin merkez sistemlere bağlanması ve bulut ortamlarının kurum ağıyla haberleşmesi için kullanılır. Güvenli bir VPN tasarımı yalnız protokol seçiminden ibaret değildir; kullanıcı yetkisi, MFA, adresleme, DNS, rota, uç cihaz güvenliği ve izleme aynı planın parçalarıdır.

Uzak çalışan ve şubenin şifreli VPN tünelleriyle merkez ofise bağlanması
VPN tüneli trafiği şifreler; erişimin güvenli olması için kimlik doğrulama, yetkilendirme, cihaz durumu ve loglama da birlikte yönetilir.

Uzak kullanıcı ve şube bağlantıları aynı VPN değildir

Uzak erişim VPN’i, çalışan bilgisayarı veya mobil cihazı kurumsal ağa bağlar. Kullanıcı oturum açar, uygun istemci veya tarayıcı üzerinden tünel kurar ve yalnız yetkili kaynaklara erişir. Site-to-site VPN ise iki sabit ağ geçidi arasında çalışır; şube, merkez, veri merkezi veya bulut ağlarının belirlenen subnetlerini karşılıklı olarak yönlendirir.

Clientless veya uygulama bazlı erişim, tüm ağı kullanıcıya açmak yerine belirli web uygulamalarını bir geçit üzerinden sunabilir. Hangi modelin seçileceği; erişecek kişi ve sistemler, uygulama protokolleri, performans, cihaz yönetimi ve iş sürekliliği gereksinimine göre belirlenir.

Uzak erişim VPN
Bireysel kullanıcı oturumu, kullanıcı ve cihaz doğrulaması, gerektiğinde dinamik erişim politikası.
Site-to-site VPN
Şube veya bulut ağlarının sabit güvenlik cihazları arasında sürekli bağlantısı.
Uygulama bazlı erişim
Kullanıcıya tüm ağ yerine belirli uygulama veya servisin sunulması.
Yedek tünel
Birincil hat veya cihaz kesintisinde tanımlı ikinci yol üzerinden kontrollü devamlılık.

Kimlik doğrulama ve en az yetki tünelden önce gelir

Kullanıcı adı ve parola tek başına yeterli koruma sağlamaz. VPN oturumlarında çok faktörlü kimlik doğrulama, merkezi kullanıcı dizini, başarısız giriş sınırı ve riskli oturum uyarıları uygulanmalıdır. Ayrılan personelin hesabının kapatılması ve üçüncü taraf erişimlerinin süreli olması operasyon sürecine dahil edilir.

Tünel kurulduktan sonra kullanıcının tüm iç ağa erişmesi gerekmez. Muhasebe, teknik servis, yönetici ve dış destek ekipleri farklı kaynaklara ihtiyaç duyar. Grup tabanlı kurallar, hedef sunucu ve servis sınırı ile en az yetki yaklaşımı uygulanır; yönetim arayüzleri ayrıca korunur.

  • VPN oturumlarında MFA zorunluluğu ve güvenli parola politikası uygulayın.
  • Kullanıcı gruplarını iş rolü ve erişilecek uygulamaya göre ayırın.
  • Üçüncü taraf hesaplarına süre, kaynak ve saat kısıtı tanımlayın.
  • Kurumsal cihazlarda disk şifreleme, güncelleme ve güvenlik yazılımı durumunu izleyin.
  • Başarılı giriş, başarısız deneme, kaynak ülke ve olağan dışı süreleri alarm kurallarıyla takip edin.

Split tunnel, DNS, routing ve kapasite birlikte planlanır

Full tunnel modelinde kullanıcının internet trafiği de kurum güvenlik cihazından geçer; merkezi filtreleme sağlar fakat internet hattı ve firewall üzerinde ek yük oluşturur. Split tunnel yalnız kurumsal hedefleri VPN’e yönlendirir; performansı rahatlatabilir ancak uç cihazın aynı anda yerel internete bağlı olması nedeniyle risk değerlendirmesi ve hedef listesi dikkatle yapılmalıdır.

Çakışan özel IP ağları, yanlış DNS sunucusu, eksik rota veya yüksek MTU nedeniyle bağlantı kurulsa bile uygulama çalışmayabilir. Site-to-site tünellerde iki tarafın şifreleme teklifleri, yerel ve uzak ağ tanımları, NAT istisnaları ve geri dönüş rotaları eşleşmelidir. Ses, görüntü veya büyük dosya aktarımı varsa gerçek trafik altında gecikme ve bant genişliği ölçülür.

Trafik modeli
Full veya split tunnel seçimi; güvenlik denetimi, kapasite ve kullanıcı deneyimi birlikte düşünülerek yapılır.
Adresleme
Ev, şube, merkez ve bulut subnetlerinin çakışmaması; gerekli NAT istisnalarının tanımlanması gerekir.
DNS
İç uygulama adlarının doğru sunucu üzerinden çözülmesi ve DNS sızıntısı riskinin yönetilmesi gerekir.
Kapasite
Eş zamanlı kullanıcı, şifreleme performansı, internet upload hızı ve uygulama trafiği ölçülür.

Canlıya geçiş test, loglama ve geri dönüş planıyla yapılır

Yeni VPN politikası önce sınırlı bir kullanıcı ve cihaz grubunda denenir. Oturum açma, MFA, DNS, dosya paylaşımı, kurumsal uygulama, yazdırma ve internet davranışı test edilir. Şubeler arası bağlantıda her iki yöndeki rotalar, kritik servisler ve hat kesildiğinde tünelin toparlanma süresi doğrulanır.

Teslimde kullanıcı grupları, erişim kuralları, adres havuzu, tünel ağları, sertifika veya anahtar yaşam döngüsü, izlenecek loglar ve destek adımları belgelenir. Güncelleme öncesi konfigürasyon yedeği ve geri dönüş planı tutulur. Kullanılmayan hesap ve tüneller düzenli gözden geçirilir.

  • Pilot kullanıcı ve gerçek uygulama senaryolarıyla kabul testi yapın.
  • Eş zamanlı kullanıcı ve şube trafiğinde CPU, bellek ve hat kullanımını ölçün.
  • Kimlik doğrulama, tünel kurulumu ve politika ihlali loglarını merkezi olarak saklayın.
  • Sertifika, lisans ve paylaşılan anahtarların yenileme tarihlerini izleyin.
  • Kullanıcıya sade kurulum ve destek dokümanı, teknik ekibe ayrıntılı topoloji teslim edin.

Sık Sorulan Sorular

VPN internet hızını düşürür mü?

Şifreleme yükü, kullanıcının ve kurumun internet kapasitesi, uzaklık ve full tunnel kullanımı hızı etkileyebilir. Doğru boyutlandırılmış firewall, uygun protokol ve ölçülmüş hat kapasitesiyle kayıp yönetilebilir düzeyde tutulur.

Site-to-site VPN ile uzak erişim VPN arasındaki fark nedir?

Site-to-site VPN iki ağ geçidi ve ağ arasında sürekli bağlantı kurar. Uzak erişim VPN’de bireysel kullanıcı cihazı kimlik doğrulayarak kuruma bağlanır; kullanıcı ve cihaz bazlı politika daha belirgindir.

VPN için MFA gerekli midir?

Evet, özellikle internet üzerinden erişilen kurumsal VPN hesaplarında MFA güçlü biçimde önerilir. Çalınan parolanın tek başına oturum açmak için kullanılmasını zorlaştırır; yine de yetki ve uç cihaz güvenliği ayrıca yönetilmelidir.

Split tunnel güvenli midir?

Doğru hedef listesi, yönetilen uç cihaz, DNS politikası ve güvenlik izleme ile kullanılabilir. Ancak yerel internet ve kurumsal erişimin aynı anda açık olması ek risk yaratır; karar kurumun tehdit modeli ve kapasitesine göre verilmelidir.

VPN bağlanıyor fakat uygulama açılmıyorsa ne kontrol edilir?

DNS çözümlemesi, yerel ve uzak rotalar, çakışan subnetler, firewall izinleri, NAT istisnası, MTU ve uygulamanın kullandığı portlar incelenir. Tünelin kurulması uygulama yolunun tamamının doğru olduğu anlamına gelmez.

Üçüncü taraf firmaya VPN erişimi nasıl verilmelidir?

Kişiye özel hesap, MFA, yalnız gerekli hedef ve port, süre veya saat kısıtı, oturum kaydı ve sorumlu onayı kullanılmalıdır. Paylaşılan hesaplardan ve tüm ağa açık kalıcı erişimden kaçınılmalıdır.

Biga Bilişim teknik ekibi tarafından gözden geçirilmiştir.

Teknik Değerlendirme İçin Bize Ulaşın

Uzak çalışan, şube, veri merkezi ve bulut bağlantılarınızı kullanıcı yetkileri ile gerçek trafik ihtiyacına göre birlikte planlayalım.