0Pricing
Cryptology Academy · Ders

OpenVPN: TLS Tabanlı VPN Mimarisi

OpenVPN'in denetim kanalı için TLS'yi ve veri kanalı için yapılandırılabilir şifreleri nasıl kullandığını inceleyin.

OpenVPN: TLS Tabanlı VPN Mimarisi, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.

OpenVPN'in İki Kanallı Mimarisi

OpenVPN iki ayrı kanal kullanır: kontrol kanalı ve veri kanalı. Kontrol kanalı, TLS kullanarak kimlik doğrulama, oturum kurulumu ve yapılandırma değişimini yönetir. Veri kanalı, kontrol kanalı üzerinden üzerinde anlaşmaya varılan simetrik bir şifreleme algoritmasıyla şifrelenmiş gerçek VPN trafiğini taşır. Bu ayrım, OpenVPN'in anahtar yönetimi için tüm TLS ekosisteminden yararlanmasına olanak tanır.

Kontrol Kanalı: Anahtar Anlaşması için TLS

OpenVPN kontrol kanalı tam bir TLS oturumu çalıştırır. Her iki taraf da ortak bir CA tarafından imzalanmış X.509 sertifikalarını kullanarak kimlik doğrulaması yapar. TLS; anahtar değişimini, sertifika doğrulamasını ve veri kanalı şifreleme algoritması parametrelerinin anlaşılmasını sağlar. TLS, ECDHE'yi desteklediği için kontrol kanalı mükemmel ileri yönlü gizlilik sağlar: CA anahtarı kullanılsa bile yakalanmış bir oturumdan veri kanalı anahtarları elde edilemez.

Veri Kanalı Şifrelemesi

Veri kanalı şifrelemesi, TLS kontrol kanalı üzerinden kararlaştırılır. OpenVPN 2.4 ve sonraki sürümleri varsayılan olarak, tek işlemde hem gizlilik hem bütünlük sağlayan bir AEAD şifreleme algoritması olan AES-256-GCM'yi kullanır. Önceki sürümlerde AES-256-CBC ile HMAC-SHA256 ayrı ayrı kullanılıyordu. AEAD kipleri, ayrı MAC doğrulaması gereksinimini ortadan kaldırdığı ve dolgu kehaneti saldırılarına karşı direnç sağladığı için tercih edilir.

tls-crypt: Önceden Paylaşılmış Anahtarla Sarma

tls-crypt seçeneği, istemci hello iletisi de dahil olmak üzere tüm TLS oturumunu, önceden paylaşılmış bir anahtar kullanarak HMAC ile kimlik doğrulamalı simetrik bir zarfın içine sarar. Böylece kimliği doğrulanmamış istemciler bir TLS el sıkışmasını başlatamaz bile; ilk paketleri sessizce atılır. Bu, OpenVPN sunucusunu TLS tabanlı DDoS büyütme saldırılarına karşı korur ve bir VPN sunucusunun çalıştığı gerçeğini gizler.

tls-auth ve tls-crypt Karşılaştırması

Daha eski tls-auth seçeneği, TLS kontrol kanalı paketlerine bir HMAC etiketi ekler ancak paketleri şifrelemez. Bu, paket eklemeyi önler ancak TLS el sıkışmasını gözlemcilere göstermeye devam eder. tls-crypt, kontrol kanalı sarmalamasını şifreler ve kimlik doğrulamasından geçirerek hem hizmet engelleme saldırılarına karşı koruma hem de trafik analizine direnç sağlar. tls-crypt önerilen modern seçenektir; tls-auth, tls-crypt-v2 lehine kullanımdan kaldırılmıştır.

Sertifika Tabanlı İstemci Kimlik Doğrulaması

OpenVPN, istemcilerin kimlik doğrulamasını VPN'in Sertifika Yetkilisi tarafından imzalanmış X.509 sertifikalarını kullanarak yapar. Her istemciye benzersiz bir sertifika ve özel anahtar verilir. Sunucu, sertifika zincirini doğrular ve iptal edilmiş sertifikaları reddetmek için isteğe bağlı olarak bir Certificate Revocation List (CRL) kontrol eder. Bir sertifikanın iptal edilmesi, PSK tabanlı sistemlerin aksine istemcinin erişimini hemen kaldırır; bu sistemlerde bir anahtarı değiştirmek tüm istemcileri etkiler.

UDP ve TCP Karşılaştırması

OpenVPN UDP (varsayılan ve önerilen) veya TCP üzerinden çalışabilir. UDP, paket kaybının hem TCP katmanında hem de VPN uygulama katmanında iki kez yeniden iletime neden olduğu TCP üzerinden TCP sorununu önler; aksi halde performans önemli ölçüde düşer. Ancak bazı ağlar UDP'yi engeller. OpenVPN'i TCP 443 bağlantı noktasında çalıştırmak, yalnızca HTTPS trafiğine izin veren güvenlik duvarlarını aşabilir; bunun bedeli, paket kaybı koşullarında daha düşük performanstır.

tun ve tap Arayüz Modları

OpenVPN, tun (yönlendirme) veya tap (köprüleme) modunda çalışır. tun modu, istemci ile VPN ağı arasında IP paketlerini yönlendiren noktadan noktaya bir IP ağ arayüzü oluşturur. tap modu, yayın ve IP olmayan protokoller dahil olmak üzere Ethernet çerçevelerini ileten bir Ethernet köprü arayüzü oluşturur. tun modu daha verimlidir ve çoğu VPN kullanım alanı için uygundur; tap modu, ağ kesimlerini veya IP olmayan protokolleri köprülemek için gereklidir.

İstemci Yapılandırması için push Yönergeleri

OpenVPN sunucuları, bağlanan istemcilere yapılandırma yönergelerini otomatik olarak gönderebilir. Yaygın push yönergeleri arasında push "route 10.0.0.0 255.0.0.0" (istemciye bir rota ekler), push "dhcp-option DNS 10.0.0.1" (DNS sunucusunu ayarlar) ve push "redirect-gateway def1" (istemcinin tüm trafiğini VPN üzerinden yönlendirir) bulunur. Bu, tek tek istemci yapılandırma dosyalarını değiştirmeden istemci yapılandırması yönetimini merkezileştirir.

OpenVPN'de Mükemmel İleri Yönlü Gizlilik

OpenVPN, kontrol kanalında TLS ECDHE (Eliptik Eğri Diffie-Hellman Geçici) kullanarak mükemmel ileri yönlü gizlilik sağlar. Her TLS oturumu için yeni bir geçici anahtar çifti kullanılır; bu nedenle oturum anahtarı, sunucunun uzun vadeli sertifika özel anahtarından türetilemez. Bugün şifreli trafiğin kaydedilmesi ve daha sonra sunucu sertifikasının elde edilmesi, geçmiş oturumların şifresinin çözülmesine yine de olanak tanımaz.

OpenVPN 2.5 ve Sonrasında Zayıf Şifreleme Algoritmalarının Kullanımdan Kaldırılması

OpenVPN 2.5, geçmişte varsayılan olarak kullanılan Blowfish şifreleme algoritmasını (BF-CBC) kullanımdan kaldırdı. BF-CBC, uzun oturumlarda SWEET32 doğum günü saldırılarına açık olan 64 bitlik bir blok boyutu kullanır. Modern OpenVPN sürümleri varsayılan olarak AES-256-GCM kullanır. OpenVPN 2.5 ayrıca veri kanalındaki AEAD olmayan şifreleme algoritmalarını kullanımdan kaldırdı ve TLS için en düşük sürüm gereksinimlerini sıkılaştırarak TLS 1.0 ve 1.1 desteğini bıraktı.

OpenVPN Kontrol ve Veri Kanalı

OpenVPN kontrol kanalının temel işlevi nedir?

OpenVPN Mimarisi Özeti

OpenVPN özeti: kontrol kanalı kimlik doğrulama ve şifreleme algoritması anlaşması için TLS kullanır, veri kanalı üzerinde anlaşmaya varılan AEAD şifreleme algoritmasını (varsayılan AES-256-GCM) kullanır, tls-crypt kimlik doğrulanmamış el sıkışmalarını önlemek için TLS'i sarar, ECDHE ileri yönlü gizlilik sağlar, istemci kimlik doğrulaması sertifikalara dayanır ve sertifika iptali için CRL kullanılır, performans için UDP TCP'ye tercih edilir ve IP yönlendirme kullanım alanları için tun modu tercih edilir.

Sıkça Sorulan Sorular

“OpenVPN: TLS Tabanlı VPN Mimarisi” dersi ücretsiz mi?

Evet — “OpenVPN: TLS Tabanlı VPN Mimarisi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.

“OpenVPN: TLS Tabanlı VPN Mimarisi” dersinde ne öğreneceğim?

OpenVPN'in denetim kanalı için TLS'yi ve veri kanalı için yapılandırılabilir şifreleri nasıl kullandığını inceleyin. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“OpenVPN: TLS Tabanlı VPN Mimarisi” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. IPsec: IKEv2, ESP ve AH Protokolleri
  2. WireGuard: ChaCha20 ve Curve25519 VPN
  3. OpenVPN: TLS Tabanlı VPN Mimarisi
  4. VPN Protokollerini Karşılaştırma: Güvenlik ve Performans
← Cryptology Academy Sayfasına Dön