0Pricing
Security+ Academy · Ders

IPsec, VPN Protokolleri ve Uzaktan Erişim Güvenliği

Güvenli uzaktan erişim için IPsec tünel ve taşıma kiplerini, SSL-VPN'i ve WireGuard'ı karşılaştırın; bölünmüş tünellemenin risklerini öğrenin.

IPsec, VPN Protokolleri ve Uzaktan Erişim Güvenliği, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.

VPN'ler Neden Önemlidir

Sanal Özel Ağ (VPN), genel veya güvenilmeyen bir ağ üzerinden şifrelenmiş bir tünel oluşturarak uzaktaki kullanıcıların ve sitelerin aynı özel ağdaymış gibi iletişim kurmasını sağlar. VPN'ler, güvenilmeyen ağlarda (otel Wi-Fi'si, genel erişim noktaları) dinlemeye karşı koruma sağlar, uzaktaki çalışanların dahili kaynaklara erişmesine olanak tanır ve şube ofislerini internet üzerinden güvenli biçimde birbirine bağlar. Security+ sınavında IPsec, SSL-VPN ve WireGuard gibi yeni protokoller dahil olmak üzere çeşitli VPN teknolojileri ve her biri için geçerli güvenlik hususları sınanır.

IPsec'e Genel Bakış

IPsec (Internet Protocol Security), IP trafiğini Layer 3'te güvenceye alan bir protokol paketidir. IPsec iki modda çalışır: Transport mode, her IP paketinin yalnızca yükünü şifreler (özgün IP üst bilgisi korunur; uçtan uca ana bilgisayar iletişiminde kullanılır); Tunnel mode ise özgün paketin tamamını şifreler ve yeni bir IP üst bilgisiyle kapsüller; bu mod, ağ geçitlerinin tünel uç noktaları olarak görev yaptığı siteden siteye VPN'lerde kullanılır. IPsec iki temel protokol kullanır: yalnızca bütünlük ve kimlik doğrulama için AH (Authentication Header) (şifreleme yapmaz) ve hem şifreleme hem de kimlik doğrulama için ESP (Encapsulating Security Payload).

# IPsec protocol comparison
AH (Protocol 51):
  - Authentication + Integrity (HMAC)
  - NO encryption (plaintext payload)
  - Rarely used alone in modern deployments

ESP (Protocol 50):
  - Encryption (AES, 3DES)
  - Authentication + Integrity (HMAC)
  - Provides confidentiality
  - Almost always used instead of AH alone

# IPsec modes
Transport : Original-IP | AH/ESP | Payload
Tunnel    : New-IP | ESP | Original-IP | Payload

IKE ve IPsec El Sıkışması

IKE (Internet Key Exchange), bir IPsec oturumu için güvenlik parametrelerini (algoritmalar, anahtarlar) müzakere eder. IKEv1 iki aşama kullanır: Aşama 1 (Aşama 2 müzakeresini koruyacak güvenli bir kanal oluşturur) ve Aşama 2 (gerçek IPsec Security Associations'ları müzakere eder). IKEv2 (güncel standart) daha basit, hızlı ve güvenilirdir; ayrıca EAP kimlik doğrulaması ve MOBIKE (oturum sırasında IP adresi değişikliklerini yönetme; mobil cihazlar için önemlidir) desteğini yerleşik olarak sunar. IPsec Security Associations (SAs) tek yönlüdür; her yönün kendine ait şifreleme anahtarı olan ayrı bir SA'sı vardır.

# IKEv2 negotiation overview
Initiator                    Responder
   |---IKE_SA_INIT request-->|  (propose algorithms)
   |<--IKE_SA_INIT response--|  (accept + key exchange)
   |---IKE_AUTH request----->|  (authenticate identity)
   |<--IKE_AUTH response-----|  (create Child SA = IPsec SA)
   |====Encrypted IPsec=====>|  (data flows)

# Result: two Security Associations (SAs)
# SA1: Initiator -> Responder (encrypt + auth)
# SA2: Responder -> Initiator (encrypt + auth)
# Each SA has its own SPI (Security Parameter Index)

SSL-VPN ve IPsec VPN Karşılaştırması

IPsec VPN, Layer 3'te çalışır; istemci yazılımı gerektirir ve çoğu zaman belirli güvenlik duvarı bağlantı noktalarının açılmasını zorunlu kılar (UDP 500, NAT geçişi için UDP 4500, ESP Protocol 50). Dağıtımı daha zordur ancak ağ katmanına tam erişim sağlar. SSL-VPN, trafiği HTTPS (TCP 443) üzerinden tüneller; bu trafik neredeyse tüm güvenlik duvarlarından geçer ve tarayıcılardan (istemcisiz mod) veya hafif istemcilerden çalışabilir. SSL-VPN, dış tünel için TLS kullandığından TLS güvenlik iyileştirmelerinden yararlanır ve kullanıcıların bağlanması daha kolaydır. Kurumsal SSL-VPN ürünleri (Cisco AnyConnect, Palo Alto GlobalProtect) ayrıca bölünmüş tünellemeyi ve uç nokta durum değerlendirmesini destekler.

# Comparison table
Feature            IPsec VPN        SSL-VPN
Layer              Network (L3)     Application (L7)
Ports needed       UDP 500,4500     TCP 443
Firewall traversal Difficult         Easy
Client software    Required          Optional (browser)
Split tunneling    Supported         Supported
Mobile support     Good (IKEv2)     Excellent
Performance        Generally faster  Slight TLS overhead
Use case           Site-to-site     Remote user access

Bölünmüş Tünelleme

Bölünmüş tünelleme, VPN istemcilerinin yalnızca kurumsal ağa yönelik trafiği VPN tünelinden yönlendirmesine, internete yönelik trafiği ise kurumsal güvenlik denetimlerinden geçirmeden doğrudan internete göndermesine olanak tanır. Güvenlik riski şudur: güvenliği ihlal edilmiş bir uç nokta, aynı anda kurumsal ağa (VPN üzerinden) erişebilir ve kötü amaçlı yazılımların C2 sunucularıyla (doğrudan internet üzerinden) iletişim kurabilir; bu da kurumsal ağı saldırgana bağlar. Tam tünelleme, tüm trafiği kurumsal güvenlik denetimlerinin (web filtreleme, DLP, IPS) incelediği VPN ağ geçidi üzerinden yönlendirir. Güvenliğe önem veren kuruluşların çoğu, bant genişliği ek yükünü kabul ederek tam tünellemeyi zorunlu kılar.

# Split tunneling vs full tunneling
# Split tunneling (risky):
# - Traffic to 10.0.0.0/8 -> VPN tunnel
# - All other traffic -> direct internet
# Risk: malware on endpoint can reach C2 + internal network

# Full tunneling (secure):
# - ALL traffic -> VPN gateway
# - Gateway applies web filtering, IPS, DLP
# - Increased gateway bandwidth cost

# Cisco AnyConnect enforce full tunnel:
# vpn-tunnel-protocol ssl-client
# split-tunnel-policy tunnelall

WireGuard

WireGuard, IPsec ve OpenVPN'den daha basit, hızlı ve güvenli olacak şekilde tasarlanmış modern bir VPN protokolüdür. WireGuard sabit ve asgari bir kriptografik yığın kullanır: simetrik şifreleme için ChaCha20, kimlik doğrulama için Poly1305, ECDH anahtar değişimi için Curve25519, özetleme için BLAKE2s ve özet tablosu anahtarları için SipHash24. Kod tabanı 4.000 satırdan azdır (OpenVPN için 100.000'den fazla satıra kıyasla); bu durum kodun denetlenebilmesini sağlar ve saldırı yüzeyini azaltır. WireGuard artık Linux çekirdeğine (5.6+) yerleşik olarak gelmekte ve tüm büyük platformlarda desteklenmektedir.

# WireGuard configuration example
# /etc/wireguard/wg0.conf (server)
[Interface]
PrivateKey = <server_private_key>
Address = 10.100.0.1/24
ListenPort = 51820

[Peer]  # Client peer
PublicKey = <client_public_key>
AllowedIPs = 10.100.0.2/32

# /etc/wireguard/wg0.conf (client)
[Interface]
PrivateKey = <client_private_key>
Address = 10.100.0.2/24
DNS = 10.100.0.1

[Peer]  # Server peer
PublicKey = <server_public_key>
Endpoint = vpn.company.com:51820
AllowedIPs = 0.0.0.0/0  # Full tunnel

Siteden Siteye VPN'ler

Siteden siteye VPN'ler, tüm ağları (şube ofisleri, veri merkezleri, bulut VPC'leri) ağ geçidi cihazları arasındaki kalıcı şifrelenmiş tüneller üzerinden birbirine bağlar. Bireysel kullanıcıların bağlandığı uzaktan erişim VPN'lerinin aksine, siteden siteye tüneller sabit uç noktalar arasında her zaman açıktır. En yaygın teknoloji, tünel modundaki IPsec'tir. Yapılandırma, her iki uçta eşleşen IKE teklifleri (şifreleme, bütünlük, DH grubu, lifetime) gerektirir; uyumsuzluklar, siteden siteye bağlantılarda sorun giderme sırasında en sık karşılaşılan sorundur. Yedekli tüneller, birincil yol başarısız olduğunda yük devretme sağlamak için ölü eş algılamayı (DPD) kullanır.

# IPsec site-to-site check (strongSwan)
ipsec status
ipsec statusall | grep ESTABLISHED

# Verify SA negotiated correctly
ip xfrm state list
# Shows: SPI, encryption algo, auth algo, mode

# Debug IKE negotiation
ipsec stroke loglevel all 4
tail -f /var/log/syslog | grep -i ike

# Common mismatch errors:
# 'no proposal chosen' = IKE algorithms don't match
# 'TS_UNACCEPTABLE' = Traffic selectors mismatch

VPN Kimlik Doğrulama Yöntemleri

VPN'ler birden fazla kimlik doğrulama mekanizmasını destekler. Önceden paylaşılmış anahtarlar (PSK): her iki uç noktada yapılandırılan ortak bir gizli anahtardır; basittir ancak anahtar sızarsa tek bir güvenlik açığı noktası oluşturur ve siteden siteye bağlantılar için uygundur. Sertifika tabanlı kimlik doğrulama: her istemci veya ağ geçidi bir X.509 sertifikası sunar; daha güçlüdür, çok sayıda kullanıcıya ölçeklenebilir ve sertifikalar iptal edilebilir. EAP (Extensible Authentication Protocol): RADIUS tümleştirmesini destekleyerek kullanıcı adı/parola, MFA (EAP-TTLS, EAP-TLS) ve Active Directory tümleştirmesini mümkün kılar. Kurumsal dağıtımların çoğu sertifika kimlik doğrulamasını (cihaz kimliği) MFA ile (kullanıcı kimliği) birleştirir.

VPN Uç Noktası Durum Değerlendirmesi

Modern VPN ağ geçitleri, erişim izni vermeden önce uç noktası durum denetimleri gerçekleştirerek bağlanan cihazların güvenlik gereksinimlerini karşılamasını sağlar. Denetimler şunları içerir: işletim sistemi sürümü ve yama düzeyi (kullanım ömrü sona ermiş işletim sistemi reddedilir), antivirüsün yüklü olması ve imzalarının güncel olması, disk şifrelemesinin etkin olması, yetkisiz yazılım yüklü olmaması ve güvenlik duvarının etkin olması. Durum denetimlerinde başarısız olan cihazlar, politika gereksinimlerini karşılayana kadar sınırlı erişime sahip bir karantina VLAN'ına yerleştirilir; genellikle yalnızca düzeltme kaynaklarına erişebilirler. Bu, geçerli kimlik bilgileri olsa bile güvenliği ihlal edilmiş kişisel bir cihazın üretim kurumsal ağına doğrudan erişmesini önler.

Her Zaman Açık VPN

Her zaman açık VPN, kurumsal uç noktaların kurum ağı dışında oldukları sürece kalıcı bir VPN bağlantısını sürdürmesini sağlar. Kullanıcıların manuel olarak bağlandığı geleneksel VPN'lerin aksine, her zaman açık VPN oturum açılmadan önce bağlanır (bazen makine sertifikası kimlik doğrulamasını kullanır) ve oturum boyunca bağlı kalır. Böylece uzaktaki çalışanlar için bile tüm uç nokta trafiği kurumsal güvenlik denetimleri tarafından incelenir. Microsoft DirectAccess (öncülü) ve Cisco AnyConnect Always-On ile GlobalProtect gibi çözümler bu modeli uygular. Bunun karşılığında ağ geçidi yükü artar; her uzak uç nokta kalıcı bir oturum sürdürür.

VPN Yoğunlaştırıcıları ve Yüksek Kullanılabilirlik

VPN yoğunlaştırıcısı, çok sayıda VPN oturumunu sonlandıran ve genel amaçlı bir yönlendiriciyi veya güvenlik duvarını aşırı yükleyecek kriptografik işlem yükünü üstlenen özel bir cihaz ya da sanal cihazdır. Kurumsal VPN yoğunlaştırıcıları binlerce eşzamanlı oturumu destekler; kimlik doğrulama için RADIUS, kullanıcı aramaları için LDAP/AD ve istemci sertifikalarının doğrulanması için sertifika yetkilileriyle tümleşir. Yüksek kullanılabilirlik (HA) yapılandırmaları, bir yoğunlaştırıcı arızalandığında kullanıcıların bağlantısının kesilmemesi için oturum eşitlemeli etkin/beklemede veya etkin/etkin kümeler kullanır. VPN'e kritik işlemler için bağımlı olan kuruluşlar açısından doğru HA planlaması büyük önem taşır.

Hızlı Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını ne kadar anladığınızı sınayın.

Ders Özeti

Bu derste şunları öğrendiniz: IPsec, taşıma veya tünel modunda anahtar uzlaşması için IKEv2 kullanarak 3. Katmandaki IP trafiğini AH (yalnızca bütünlük) veya ESP (şifreleme + bütünlük) ile güvence altına alır; SSL-VPN, IPsec'e kıyasla güvenlik duvarları üzerinden dağıtımı kolaylaştırmak için HTTPS üzerinden tünel oluşturur ve bölünmüş tünelleme, VPN aynı anda kurumsal ağa erişim sağlarken uç noktalardaki kötü amaçlı yazılımların doğrudan internete ulaşmasına izin vererek güvenlik riski oluşturur. Secure Protocols kursu burada tamamlanıyor — sırada Zero Trust Architecture konusunu inceleyeceğiz.

Sıkça Sorulan Sorular

“IPsec, VPN Protokolleri ve Uzaktan Erişim Güvenliği” dersi ücretsiz mi?

Evet — “IPsec, VPN Protokolleri ve Uzaktan Erişim Güvenliği” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.

“IPsec, VPN Protokolleri ve Uzaktan Erişim Güvenliği” dersinde ne öğreneceğim?

Güvenli uzaktan erişim için IPsec tünel ve taşıma kiplerini, SSL-VPN'i ve WireGuard'ı karşılaştırın; bölünmüş tünellemenin risklerini öğrenin. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“IPsec, VPN Protokolleri ve Uzaktan Erişim Güvenliği” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Güvensiz Protokolleri Değiştirme: Telnet ve SSH, FTP ve SFTP
  2. TLS Sürümleri, Şifre Takımları ve Kusursuz İleri Gizlilik
  3. Güvenli DNS: DNSSEC ve HTTPS Üzerinden DNS (DoH)
  4. IPsec, VPN Protokolleri ve Uzaktan Erişim Güvenliği
← Security+ Academy Sayfasına Dön