🔒 VPN Tünelleme Nasıl Çalışır?

VPN tünelleme, cihazınız ile uzak bir VPN sunucusu veya kurumsal VPN gateway arasında güvenli bir iletişim kanalı oluşturur.

Bu kanal üzerinden geçen trafik şifrelenir, kapsüllenir ve internet gibi güvensiz ağlar üzerinden daha güvenli şekilde taşınır.

Kısa ifade:

VPN = Şifreleme + Tünelleme + Kimlik doğrulama + Güvenli trafik yönlendirme

VPN özellikle şu senaryolarda kullanılır:

  • Uzaktan kurumsal ağa güvenli erişim
  • Şubeler arası site-to-site bağlantı
  • Halka açık Wi-Fi üzerinde güvenli iletişim
  • İnternet üzerinden şifreli trafik taşıma
  • Coğrafi erişim veya IP gizleme
  • Veri merkezi / bulut / ofis bağlantıları

Ancak önemli bir nokta vardır:

VPN güvenliği artırır.
Ama tek başına tam anonimlik veya tam siber güvenlik sağlamaz.

🔍 VPN Tünelleme Nedir?

VPN tünelleme, orijinal ağ paketinin başka bir güvenli protokol içine alınarak taşınmasıdır.

Bu işleme encapsulation — kapsülleme denir.

VPN istemcisi, kullanıcının trafiğini alır, şifreler ve VPN sunucusuna gönderir. VPN sunucusu bu trafiği çözer ve hedef sisteme iletir.

Basit akış:

Kullanıcı cihazı
→ VPN istemcisi
→ Şifreli VPN tüneli
→ VPN sunucusu / gateway
→ Hedef sistem

Yanıt trafiği de ters yönde aynı mantıkla geri döner.


📌 Adım Adım VPN Tünelleme Süreci

1️⃣ Kullanıcı Bir İstek Gönderir

Kullanıcı bir web sitesine, kurumsal uygulamaya veya uzak servise erişmek ister.

Örnek:

Kullanıcı tarayıcıdan example.com adresine gider.

Bu istek normalde doğrudan internet üzerinden çıkabilir. Ancak VPN aktifse trafik önce VPN istemcisi tarafından yakalanır.


2️⃣ VPN İstemcisi Trafiği Yönlendirir

VPN istemcisi, cihazın routing tablosuna ve VPN politikasına göre trafiğin nereye gideceğine karar verir.

İki temel model vardır:

Full Tunnel

Tüm trafik VPN üzerinden gönderilir.

İnternet trafiği + kurumsal trafik → VPN tüneli

Bu modelde kullanıcı internet erişimini de VPN gateway üzerinden yapar.

Split Tunnel

Sadece belirli kurumsal ağlara giden trafik VPN’e alınır.

Kurumsal subnet → VPN tüneli
Genel internet → Lokal internet çıkışı

Split tunnel performans avantajı sağlar; ancak güvenlik politikası doğru tasarlanmazsa veri sızıntısı ve görünürlük kaybı riski oluşturabilir.


3️⃣ Veri Şifrelenir

VPN istemcisi, gönderilecek veriyi seçilen VPN protokolüne göre şifreler.

Şifreleme sayesinde aradaki ağlar paketin içeriğini okuyamaz.

Örneğin halka açık Wi-Fi üzerindeki biri, şifrelenmiş VPN trafiğinin içeriğini göremez.

Ancak şu ayrım önemlidir:

VPN tüneli, cihaz ile VPN sunucusu arasını korur.
VPN sunucusundan hedef siteye giden bölüm ayrıca HTTPS gibi protokollerle korunmalıdır.

Yani VPN kullanırken de HTTPS kritik öneme sahiptir.


4️⃣ Veri Kapsüllenerek VPN Tüneline Alınır

VPN, orijinal paketi yeni bir dış paket içine koyar.

Bu işlem sayesinde özel ağ trafiği internet üzerinde taşınabilir.

Örnek mantık:

Orijinal paket:
Kaynak: 10.10.10.25
Hedef : 192.168.50.10

VPN dış paketi:
Kaynak: Kullanıcının public IP’si
Hedef : VPN gateway public IP’si

İnternet üzerindeki cihazlar çoğunlukla dış paketi görür. İçteki gerçek kurumsal trafik şifreli olduğu için okunamaz.


5️⃣ Şifreli Trafik İnternet Üzerinden VPN Sunucusuna Gider

Şifrelenmiş paketler internet üzerinden VPN sunucusuna veya kurumsal VPN gateway’e ulaşır.

Bu aşamada ISP veya ara ağlar şunları görebilir:

VPN sunucusuna bağlantı kurulduğunu
Bağlantı süresini
Trafik hacmini
Hedef VPN gateway IP’sini

Ancak doğru yapılandırılmış VPN’de iç trafik içeriğini okuyamazlar.


6️⃣ VPN Sunucusu Trafiği Çözer ve Yönlendirir

VPN sunucusu gelen paketi çözer.

Sonra hedefe göre yönlendirir:

  • Kurumsal sunucuya
  • İnternet sitesine
  • Bulut servisine
  • Veri merkezi ağına
  • Şube ağına

Bu noktada hedef sistem, çoğu senaryoda kullanıcıyı VPN sunucusunun IP adresinden geliyormuş gibi görür.


7️⃣ Hedef Sistem Yanıt Gönderir

Hedef sistem isteği işler ve yanıtı VPN sunucusuna gönderir.

Örnek:

Web sitesi → VPN sunucusu
Kurumsal uygulama → VPN gateway
Dosya sunucusu → VPN gateway

8️⃣ VPN Sunucusu Yanıtı Tekrar Şifreler

VPN sunucusu yanıtı tekrar şifreler ve VPN tüneli üzerinden kullanıcı cihazına gönderir.

VPN istemcisi gelen veriyi çözer ve uygulamaya teslim eder.

Sonuç:

Kullanıcı uygulaması normal çalışır.
Ama trafik arada şifreli tünel üzerinden taşınır.

🔑 VPN Tünelleme Protokolleri

VPN dünyasında farklı protokoller farklı kullanım senaryoları için geliştirilmiştir.

1️⃣ IPsec / IKEv2

IPsec, ağ katmanında güvenlik sağlar.

Yaygın kullanım alanları:

  • Site-to-site VPN
  • Kurumsal remote access VPN
  • Mobil cihaz VPN
  • Şube bağlantıları
  • Veri merkezi bağlantıları

IKEv2 ise IPsec tarafında anahtar değişimi ve güvenlik ilişkilendirmesi için kullanılır.

Avantajları:

  • Güçlü kriptografi
  • Kurumsal kullanımda olgunluk
  • Site-to-site için yaygın destek
  • Mobil ağ değişimlerine daha dayanıklı yapı
  • Sertifika ve PSK desteği

2️⃣ OpenVPN

OpenVPN, SSL/TLS tabanlı açık kaynak VPN çözümüdür.

Yaygın kullanım alanları:

  • Remote access VPN
  • Kullanıcı VPN’i
  • Road-warrior senaryoları
  • Çapraz platform istemci kullanımı
  • TCP veya UDP üzerinde VPN

Avantajları:

  • Esnek yapı
  • Geniş platform desteği
  • TLS tabanlı kimlik doğrulama
  • Sertifika ve kullanıcı kimlik doğrulaması desteği
  • Kurumsal ve bireysel kullanımda yaygınlık

3️⃣ WireGuard

WireGuard, modern ve sade tasarımlı bir VPN protokolüdür.

Temel mantığı public/private key tabanlıdır. Peer’ler public key ile tanımlanır ve hangi tunnel IP’lerinin hangi peer’e ait olduğu belirlenir.

Avantajları:

  • Basit konfigürasyon
  • Düşük kod karmaşıklığı
  • Yüksek performans
  • Modern kriptografi
  • Mobil ve bulut senaryolarında pratik kullanım

Dikkat edilmesi gereken nokta:

WireGuard sade ve hızlıdır.
Ancak kimlik yönetimi, kullanıcı yaşam döngüsü ve kurumsal policy entegrasyonu ayrıca tasarlanmalıdır.

4️⃣ SSL/TLS VPN

SSL/TLS VPN, genellikle tarayıcı veya istemci tabanlı uzaktan erişim VPN senaryolarında kullanılır.

Kullanım alanları:

  • Kurumsal portal erişimi
  • Clientless VPN
  • Uygulama bazlı erişim
  • Remote access
  • ZTNA benzeri erişim modelleri

Avantajları:

  • HTTPS/443 üzerinden çalışabilme
  • Kullanıcı tabanlı erişim kontrolü
  • MFA entegrasyonu
  • Uygulama bazlı yayınlama

5️⃣ L2TP

L2TP tek başına güçlü şifreleme sağlamaz. Bu nedenle klasik kullanımda IPsec ile birlikte kullanılır.

L2TP + IPsec

Ancak modern yapılarda çoğu zaman IKEv2/IPsec, SSL VPN, WireGuard veya ZTNA tercih edilir.


6️⃣ PPTP

PPTP eski bir VPN protokolüdür ve modern güvenlik standartları için önerilmez.

Güncel tasarımlarda kullanılmamalıdır.

Doğru yaklaşım:

PPTP → Kullanma
L2TP → Yeni tasarımda öncelikli tercih etme
IKEv2/IPsec, OpenVPN, WireGuard veya SSL VPN → Değerlendir

7️⃣ GRE ve MPLS Notu

GRE ve MPLS bazı ağlarda “tünelleme” veya “VPN” mimarisinin parçası olabilir; ancak tek başlarına şifreleme sağlamazlar.

GRE

GRE farklı protokolleri kapsüllemek için kullanılır.

GRE = Kapsülleme
IPsec = Şifreleme

Bu nedenle güvenli GRE tasarımı çoğu zaman şöyle yapılır:

GRE over IPsec

MPLS L3VPN

MPLS L3VPN müşteri veya şube rotalarını VRF ile izole eder.

Ancak klasik MPLS L3VPN, varsayılan olarak internet üzerindeki IPsec gibi uçtan uca şifreleme sağlamaz.

Gizlilik ihtiyacı varsa MPLS üzerinde ayrıca IPsec/MACsec veya başka şifreleme çözümleri değerlendirilmelidir.


🌍 VPN’in Sağladığı Güvenlik Avantajları

1️⃣ Trafik Şifreleme

VPN, cihaz ile VPN gateway arasında trafiği şifreler.

Bu özellikle halka açık Wi-Fi, otel ağı, havaalanı ağı veya güvenilmeyen internet bağlantılarında önemlidir.


2️⃣ IP Adresini Maskeleme

Hedef web sitesi veya servis çoğu durumda kullanıcının gerçek public IP adresi yerine VPN sunucusunun IP adresini görür.

Ancak bu tam anonimlik anlamına gelmez.

VPN sağlayıcısı, kurumsal gateway, DNS ayarları, browser fingerprint, oturum çerezleri ve uygulama hesapları kullanıcıyı yine ilişkilendirebilir.


3️⃣ Kurumsal Kaynaklara Güvenli Erişim

VPN, uzaktaki kullanıcıların kurumsal sistemlere güvenli şekilde bağlanmasını sağlar.

Örnek:

Evden çalışan kullanıcı
→ VPN
→ Kurumsal dosya sunucusu
→ ERP / CRM / iç portal

4️⃣ Site-to-Site Bağlantı

İki ofis, veri merkezi veya bulut ortamı arasında güvenli bağlantı kurulabilir.

Örnek:

İstanbul ofis
→ IPsec site-to-site VPN
→ Ankara veri merkezi

5️⃣ Halka Açık Wi-Fi Koruması

VPN, güvenilmeyen ağlarda trafik içeriğinin okunmasını zorlaştırır.

Ancak yine de şu kontroller ihmal edilmemelidir:

  • HTTPS kullanımı
  • Güvenilir DNS
  • Güncel işletim sistemi
  • MFA
  • EDR / antimalware
  • Güvenli tarayıcı ayarları

⚠️ VPN Hakkında Yanlış Bilinenler

1️⃣ VPN Tam Anonimlik Sağlar

Yanlış.

VPN IP adresinizi maskeleyebilir; ancak sizi tamamen anonim yapmaz.

Şunlar hâlâ iz bırakabilir:

Tarayıcı fingerprint’i
Çerezler
Kullanıcı hesabı loginleri
DNS sızıntısı
WebRTC sızıntısı
VPN sağlayıcı logları
Ödeme bilgileri
Cihaz telemetrisi

2️⃣ VPN Varsa HTTPS Gerekmez

Yanlış.

VPN yalnızca VPN istemcisi ile VPN gateway arasını korur. Hedef site ile güvenli iletişim için HTTPS hâlâ gereklidir.


3️⃣ VPN Zararlı Yazılımları Engeller

Yanlış.

VPN trafik tüneller; ancak tek başına malware koruması değildir.

Malware koruması için:

  • EDR
  • Antimalware
  • DNS security
  • Web filtering
  • E-posta güvenliği
  • Patch management
  • Kullanıcı farkındalığı

gerekir.


4️⃣ Split Tunnel Her Zaman Kötüdür

Yanlış.

Split tunnel doğru tasarlanırsa performans ve kullanıcı deneyimi sağlar. Ancak hangi trafiğin VPN’e alınacağı net belirlenmelidir.

Riskli olan, kontrolsüz split tunnel kullanımıdır.


5️⃣ MPLS Otomatik Olarak Şifrelidir

Yanlış.

MPLS L3VPN izolasyon sağlar; ancak klasik anlamda uçtan uca şifreleme sağlamaz.


🧠 Remote Access VPN ve Site-to-Site VPN Farkı

VPN TürüKullanım AmacıÖrnek
Remote Access VPNKullanıcıdan kurumsal ağa erişimEvden çalışan personel
Site-to-Site VPNAğdan ağa bağlantıİki ofis arası IPsec
Clientless SSL VPNTarayıcı üzerinden uygulama erişimiPortal/VPN web erişimi
ZTNAUygulama bazlı kontrollü erişimKimlik ve cihaz durumuna göre erişim

Kısa ifade:

Remote Access VPN → Kullanıcıyı ağa bağlar.
Site-to-Site VPN → Ağı ağa bağlar.
ZTNA → Kullanıcıyı sadece yetkili uygulamaya bağlar.

🛡️ VPN Tasarımında Güvenlik Kontrolleri

1️⃣ MFA Kullanın

VPN erişimi mutlaka MFA ile korunmalıdır.

Özellikle:

  • Admin kullanıcıları
  • Dış erişim kullanıcıları
  • Vendor hesapları
  • Kritik sistem erişimleri

için MFA zorunlu olmalıdır.


2️⃣ Güçlü Kriptografi Kullanın

Önerilen yaklaşım:

IKEv2/IPsec
AES-256 veya modern AEAD cipher
SHA-256 veya üzeri
DH Group 14 veya üzeri
PFS
Sertifika tabanlı kimlik doğrulama

Ortam ve regülasyon gereksinimlerine göre kripto suite standartları ayrıca belirlenmelidir.


3️⃣ Eski Protokolleri Kapatın

Yeni tasarımlarda şunlardan kaçınılmalıdır:

PPTP
Zayıf L2TP tasarımları
DES / 3DES
MD5
DH Group 1 / 2 / 5
Zayıf PSK kullanımı

4️⃣ VPN Loglarını SIEM’e Alın

İzlenmesi gereken olaylar:

Başarılı VPN login
Başarısız VPN login
MFA başarısızlığı
Yeni cihaz
Riskli lokasyon
Impossible travel
Vendor erişimi
Admin VPN oturumu
Uzun süreli oturum
Anormal veri transferi

5️⃣ DNS Leak ve IPv6 Leak Kontrolü Yapın

VPN aktifken DNS sorguları hâlâ yerel ağ veya ISP DNS’ine gidiyorsa gizlilik ve güvenlik riski oluşabilir.

Kontrol edilmesi gerekenler:

  • DNS leak
  • IPv6 leak
  • WebRTC leak
  • Split tunnel routing
  • Local LAN access policy
  • Kill switch davranışı

6️⃣ Yetkiyi Ağa Değil, İhtiyaca Göre Verin

VPN bağlanan kullanıcı tüm ağa erişmemelidir.

Doğru yaklaşım:

Kullanıcı grubu → Yetkili subnet / uygulama
Admin grubu → Sınırlı yönetim erişimi
Vendor → Sadece ilgili sistem + zaman bazlı erişim

⚡ 48s Mini-PoC Planı

  1. Test için bir VPN gateway veya firewall seçin.
  2. IKEv2/IPsec veya SSL VPN profili oluşturun.
  3. Test kullanıcı grubu tanımlayın.
  4. MFA entegrasyonu yapın.
  5. Kullanıcıya sadece gerekli subnet veya uygulama erişimi verin.
  6. Full tunnel ve split tunnel davranışını test edin.
  7. DNS leak ve IPv6 leak testi yapın.
  8. VPN loglarını SIEM’e gönderin.
  9. Başarısız login ve MFA failure alarmı üretin.
  10. Bir kullanıcı hesabını disable ederek erişimin kesildiğini doğrulayın.
  11. Vendor erişimi için zaman bazlı kural deneyin.
  12. Kill switch veya bağlantı kopma davranışını test edin.

Sık Yapılan Hatalar

1️⃣ VPN’i Tüm Güvenlik Problemlerinin Çözümü Sanmak

VPN sadece güvenli tünel sağlar. Uç nokta, kimlik, uygulama ve veri güvenliği ayrıca tasarlanmalıdır.

2️⃣ PPTP Kullanmak

PPTP modern güvenlik için uygun değildir. Yeni tasarımlarda kullanılmamalıdır.

3️⃣ Zayıf Pre-Shared Key Kullanmak

Ortak ve zayıf PSK kullanımı ciddi risktir. Mümkünse sertifika tabanlı kimlik doğrulama tercih edilmelidir.

4️⃣ VPN Kullanıcısına Tüm Ağı Açmak

VPN bağlandı diye kullanıcı tüm subnet’lere erişmemelidir. Segmentasyon ve grup bazlı policy uygulanmalıdır.

5️⃣ Loglama Yapmamak

VPN login ve trafik logları SIEM’e alınmazsa olay sonrası analiz zayıf kalır.

6️⃣ Split Tunnel Politikasını Kontrolsüz Bırakmak

Hangi trafiğin VPN’e girdiği, hangi trafiğin lokal internetten çıktığı net belirlenmelidir.

7️⃣ DNS/IPv6 Leak Testi Yapmamak

VPN aktifken DNS veya IPv6 trafiği VPN dışına çıkıyorsa gizlilik ve güvenlik bozulabilir.


Sonuç

VPN tünelleme, internet gibi güvenilmeyen ağlar üzerinden güvenli iletişim kurmak için kritik bir teknolojidir.

Doğru yapılandırıldığında:

Trafiği şifreler.
Uzak erişimi güvenli hale getirir.
Şubeleri birbirine bağlar.
Halka açık Wi-Fi riskini azaltır.
Kurumsal kaynaklara kontrollü erişim sağlar.

Ancak VPN tek başına tam güvenlik sağlamaz. Güçlü bir VPN mimarisi; MFA, güçlü kriptografi, segmentasyon, SIEM loglama, endpoint güvenliği, DNS leak kontrolü ve doğru yetkilendirme ile birlikte düşünülmelidir.

Kısa özet:

VPN tünel kurar.
Şifreleme trafiği korur.
Kimlik doğrulama erişimi sınırlar.
Yetkilendirme neye erişileceğini belirler.
Loglama ise ne olduğunu görünür yapar.

Güvenli VPN tasarımının temel kuralı şudur:

Herkesi ağa almak değil,
doğru kullanıcıyı doğru kaynağa güvenli şekilde ulaştırmak.

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

💳 POS’a Kartı Dokunduruyoruz… Peki O Birkaç Saniyenin Arkasında Neler Oluyor?

Bir mağazada 100 TL’lik alışveriş yaptığımızı düşünelim. Kullanıcı açısından süreç son derece basittir: Kartı dokundur …

Bir yanıt yazın