Network ve Telekom

VPN Server Kurulumu: Şubeler Arası ve Uzaktan Erişim

Şubelerin merkezdeki sunuculara, çalışanların evden şirket uygulamalarına güvenli ve yalnızca gerektiği kadar erişmesi için VPN altyapısını tasarlıyor ve kuruyoruz.

CybUP EkibiSon güncelleme: 4 dk okuma

Kısaca

VPN server kurulumu, şubeleri birbirine (site-to-site) ve uzaktaki çalışanları şirket ağına (remote access) şifreli tünellerle bağlayan altyapının kurulmasıdır. Birden fazla lokasyonu ya da uzaktan çalışan personeli olan şirketler içindir. CybUp ihtiyaca göre IPsec, WireGuard ya da OpenVPN seçer, VPN’i firewall, Windows ya da Linux üzerinde kurar, MFA ve erişim kısıtlarını ekleyip belgeleyerek teslim eder.

VPN server kurulumu nedir, hangi türleri vardır?

VPN server kurulumu iki farklı işi kapsar. Site-to-site VPN iki lokasyonun ağlarını kalıcı bir tünelle birleştirir; şubedeki kullanıcı hiçbir şey yapmadan merkezdeki dosya sunucusuna ya da ERP’ye erişir. Uzaktan erişim (remote access) VPN ise tek bir kullanıcının dizüstü bilgisayarından ya da telefonundan şirket ağına bağlanmasını sağlar; kullanıcı istemci yazılımıyla oturum açar.

İkisi de aynı cihazda çalışabilir ama tasarım soruları farklıdır. Site-to-site’da adres planı ve yönlendirme belirleyicidir; uzaktan erişimde ise kimlik doğrulama, MFA ve kullanıcının neye erişebileceği. Biz önce bu iki ihtiyacı ayrı ayrı yazıyor, sonra tek bir altyapıda birleştiriyoruz.

Şubeler arası (site-to-site) VPN nasıl kurulur?

Şubeler arası VPN genellikle iki uçtaki firewall ya da router arasında IPsec (IKEv2) tüneliyle kurulur. IKEv2, IETF’in RFC 7296 ile tanımladığı standart anahtar değişim protokolüdür (RFC 7296); bu sayede farklı markalardaki cihazlar da aynı tünelde konuşabilir. İki uçta şifreleme ve bütünlük algoritmaları, Diffie-Hellman grubu ve tünele girecek ağlar birebir aynı tanımlanmalıdır.

Sahada karşılaştığımız en yaygın sorun teknik değil, planlamayla ilgilidir: iki lokasyonun da aynı iç ağ adresini kullanması. Örneğin merkez de şube de ev modeminden kalma 192.168.1.0/24 ağını kullanıyorsa tünel kurulsa bile trafik doğru yere gitmez. Böyle bir durumda şubeyi yeni bir adres bloğuna taşıyor ya da geçici olarak NAT’lı tünel kuruyoruz. İkiden fazla şube ve çift hat varsa tünelleri FortiGate SD-WAN üzerinde yönetmek hat kesintilerinde ciddi kolaylık sağlar.

“This document describes version 2 of the Internet Key Exchange (IKE) protocol. IKE is a component of IPsec used for performing mutual authentication and establishing and maintaining Security Associations (SAs).”

Bu belge, Internet Key Exchange (IKE) protokolünün 2. sürümünü tanımlar. IKE, karşılıklı kimlik doğrulama yapmak ve güvenlik ilişkilerini (SA) kurup sürdürmek için kullanılan bir IPsec bileşenidir.

— RFC Editor — RFC 7296 (IKEv2)

Uzaktan erişim için hangi VPN protokolü seçilmeli?

Kullanıcı sayısı, istemci cihazları ve kimlik doğrulama ihtiyacı protokolü belirler. Genel çerçeve şöyle:

Bir uyarı: FortiGate kullanıyorsanız FortiOS 7.6.3 ile SSL VPN tünel modu kaldırıldı, uzaktan erişimin IPsec VPN’e taşınması gerekiyor (Fortinet sürüm notu). Bu geçişi kullanıcıları gruplara bölerek, önce pilot bir grupla yapıyoruz. OpenVPN tarafında da sertifika anahtarlarının en az 2048 bit olması, tls-auth gibi ek koruma katmanlarının açılması gibi sıkılaştırma adımlarını uyguluyoruz (OpenVPN: Hardening).

  • IPsec (IKEv2): standart, çoğu firewall ve işletim sisteminde yerleşik; kurumsal uzaktan erişimin varsayılan seçeneği
  • WireGuard: hızlı ve sade; kullanıcı kimlik doğrulaması yerine anahtar çiftleriyle çalıştığı için az sayıda yönetici ve cihaz için uygun (WireGuard)
  • OpenVPN: TLS tabanlı, esnek; Active Directory ve MFA ile bütünleştirmesi kolay
  • SSL VPN / tarayıcı tabanlı erişim: istemci kurulamayan durumlar için, kısıtlı kapsamda

VPN’de MFA (çok faktörlü doğrulama) nasıl uygulanır?

Yalnızca kullanıcı adı ve parolayla korunan bir VPN, sızdırılmış bir parolayla açılabilir; bu yüzden uzaktan erişimde MFA’yı varsayılan kabul ediyoruz. Uygulama yolu altyapıya göre değişir: FortiGate’te FortiToken ya da SAML ile Microsoft Entra ID, pfSense ve OpenVPN tarafında RADIUS üzerinden TOTP tabanlı doğrulama, Windows tarafında ise NPS ile Entra ID MFA bütünleştirmesi kullanılabilir.

MFA’nın yanında kullanıcıları Active Directory gruplarına bağlamak, işten ayrılan çalışanın VPN erişiminin hesabı kapatıldığı anda kesilmesini sağlar. Grup bazlı erişim için Active Directory kurulumu ile birlikte çalışıyoruz. Örneğin muhasebe grubu yalnızca muhasebe sunucusuna, yazılım ekibi yalnızca test ortamına erişir; “VPN kullanıcıları → tüm iç ağ” gibi tek bir geniş kural yazmıyoruz.

“When combined with Remote Authentication Dial-In User Service (RADIUS) services and the Network Policy Server (NPS) extension for Microsoft Entra multifactor authentication, VPN authentication can use strong MFA.”

RADIUS (Remote Authentication Dial-In User Service) hizmetleri ve Microsoft Entra çok faktörlü kimlik doğrulaması için Network Policy Server (NPS) uzantısıyla birlikte kullanıldığında, VPN kimlik doğrulaması güçlü MFA kullanabilir.

— Microsoft Learn — Always On VPN

Split tunnel mı, full tunnel mı kullanılmalı?

Split tunnel’da yalnızca şirket ağına giden trafik VPN’den geçer, kullanıcının geri kalan internet trafiği kendi bağlantısından çıkar; full tunnel’da ise tüm trafik şirketin firewall’undan geçer. Split tunnel, merkezdeki internet hattını ve VPN sunucusunu rahatlatır, Microsoft 365 ve görüntülü görüşme gibi bulut trafiğini kullanıcıya en kısa yoldan ulaştırır.

Full tunnel ise kullanıcı evdeyken de web filtreleme ve şirket güvenlik politikalarının uygulanmasını sağlar. Seçimi şirketin güvenlik politikasına göre yapıyoruz; çoğu zaman şirket kaynakları için split tunnel, yüksek riskli rollerde ya da şirket dışı ağlardan bağlanan dizüstü bilgisayarlarda full tunnel karışımı mantıklı oluyor.

VPN server Windows, Linux ya da firewall üzerinde mi kurulmalı?

Çoğu şirkette VPN’in en doğru yeri zaten internete bakan firewall’dır: FortiGate, pfSense ya da Mikrotik. Böylece VPN kullanıcılarının trafiği de aynı kural setinden geçer ve ayrı bir sunucunun bakımı gerekmez. Kurulum ayrıntıları için pfSense kurulumu ve Mikrotik kurulumu sayfalarına bakabilirsiniz.

Windows Server tarafında Microsoft’un Always On VPN yapısı, cihazın kullanıcı oturum açmadan önce bile otomatik bağlanmasını sağlar; profiller Intune ya da PowerShell ile dağıtılır ve etki alanına katılmış, Entra ID’ye katılmış ya da çalışma grubundaki cihazları destekler (Microsoft: Always On VPN). Linux tarafında ise Ubuntu üzerinde WireGuard ya da OpenVPN sunucusu, bulutta çalışan sunuculara erişim veya küçük ekipler için uygun bir seçenektir.

Teslim ettiklerimiz

  • Lokasyon ve adres planı, çakışan ağların çözümü
  • Şubeler arası IPsec tünelleri ve yönlendirme
  • Uzaktan erişim VPN’i, istemci profilleri ve kurulum yönergesi
  • MFA ve Active Directory grup bazlı erişim kuralları
  • Split ya da full tunnel tasarımı
  • VPN logları, test sonuçları ve teslim belgesi

Nasıl çalışıyoruz

  1. 1

    Ücretsiz inceleme

    Lokasyonları, adres planlarını, kullanıcı sayısını ve erişilecek uygulamaları çıkarıyoruz.

  2. 2

    Tasarım

    Protokolü, VPN’in çalışacağı cihazı, MFA yöntemini ve erişim matrisini belirleyip onayınıza sunuyoruz.

  3. 3

    Kurulum

    Tünelleri ve uzaktan erişim sunucusunu yapılandırıp istemci profillerini hazırlıyoruz.

  4. 4

    Pilot

    Küçük bir kullanıcı grubuyla deneyip sorunları çözüyor, ardından tüm kullanıcılara yayıyoruz.

  5. 5

    Teslim

    Kullanıcı yönergesini ve teknik belgeyi teslim ediyor, ilk günlerde bağlantı loglarını izliyoruz.

Sıkça sorulan sorular

VPN server kurulumu ne kadar sürer?

İki lokasyon arası tünel ve 20–30 kullanıcılı bir uzaktan erişim genellikle birkaç iş günü içinde tamamlanır. Çakışan adres planları, çok sayıda şube ya da SSL VPN’den geçiş süreyi uzatır.

VPN kurulum ücreti ne kadar?

Kapsamı inceledikten sonra yazılı teklif veriyoruz; inceleme ücretsiz. Lokasyon sayısı, kullanıcı sayısı, MFA ve mevcut cihazlar kapsamı belirler.

Mevcut firewall’ımız VPN için yeterli mi?

Çoğu durumda evet. Cihazın VPN performansını ve eşzamanlı kullanıcı sınırını kullanıcı sayınıza göre kontrol ediyor, yetersizse bunu açıkça yazıyoruz.

Kullanıcılar telefondan da bağlanabilir mi?

Evet. IPsec, WireGuard ve OpenVPN’in iOS ve Android istemcileri vardır. Telefonlara hangi kaynaklara erişim verileceğini ayrıca sınırlamayı öneriyoruz.

Evdeki internet yavaşsa VPN de yavaş olur mu?

Evet; VPN, kullanıcının bağlantısından hızlı olamaz. Split tunnel kullanmak ve dosyaları VPN üzerinden açmak yerine uzak masaüstü kullanmak bu durumda belirgin fark yaratır.

VPN logları KVKK açısından nasıl tutulmalı?

Kimin ne zaman, hangi adresten bağlandığını gösteren loglar hem güvenlik hem hesap verebilirlik için tutulmalıdır. Saklama süresini ve erişim yetkisini şirketinizin politikasına göre belirliyoruz; çerçevesi KVKK teknik tedbirler sayfasında.

İşten ayrılan çalışanın erişimi nasıl kesilir?

VPN Active Directory ya da Entra ID gruplarına bağlıysa hesabın kapatılması yeterlidir. WireGuard gibi anahtar tabanlı yapılarda ise o kullanıcının anahtarının sunucudan silinmesi gerekir; bunu devir sürecinize ekliyoruz.

Uzaktan kurulum yapıyor musunuz?

Evet. VPN işlerinin çoğu uzaktan yapılabilir. İstanbul’daki lokasyonlarda gerekirse yerinde çalışıyoruz.

Kaynaklar ve resmi dokümanlar

CybUP Ekibi

İstanbul merkezli CybUP teknik ekibi tarafından hazırlandı ve kontrol edildi. Son güncelleme: 10 Ekim 2026.

Bu hizmet için ücretsiz inceleme isteyin

Formu doldurun, en kısa sürede size dönüş yapalım. Acil durumlarda WhatsApp ya da telefon daha hızlıdır.

WhatsApp’tan yazın

Çerez tercihleri

Zorunlu

Sitenin temel işlevleri ve tercihlerinizin hatırlanması için gereklidir. Kapatılamaz.

Analitik

Hangi sayfaların ziyaret edildiğini anonim olarak ölçmemizi sağlar (Google Analytics, Google Tag Manager üzerinden).

Pazarlama

Reklam ölçümü ve kişiselleştirme için kullanılır.