Rehber · Web filtreleme
Web Filtreleme ve HTTPS Denetimini Kurumu Kırmadan Devreye Almak
Labris Networks Mühendislik Ekibi · Son güncelleme 11 Ağustos 2026 · 15 dk
Kısa cevap
Bu iş tek hamlede açılmaz. Önce filtrelemeyi engellemeden, yalnız raporlayarak çalıştırın; kök sertifikayı yönetilmeyen cihazlar dahil her yere ulaştırın; denetim dışında kalacak trafiği listeleyip pilot grupla başlayın. Sıra bozulursa kurum ilk sabah durur.
Web filtreleme ile HTTPS denetimi çoğu kurumda tek bir iş gibi konuşulur, tek bir bakım penceresinde açılmaya çalışılır ve o sabah destek hattı kilitlenir. Aslında bunlar birbirine bağlı ama ayrı iki iş ve sırayı karıştırmak, kurumun tamamını aynı anda etkileyen ender değişikliklerden biri.
Fark şurada. Filtreleme, hangi siteye gidilebileceğine karar verir ve şifreli trafikte bile sunucu adını görebildiği için tek başına bir işe yarar. Denetim ise oturumu açıp içine bakar. Kurumun her cihazına dokunur, her uygulamayı etkiler ve bir yerde kırıldığında sebebi kullanıcıya hiç anlaşılır görünmez. Kullanıcı “internet gitti” der. Gitmemiştir.
Sıra. Görünürlük, Sonra Denetim, En Son Engelleme
Doğru sıra bu üçlüdür ve çoğu kurum tersinden başlar.
Önce filtrelemeyi hiçbir şeyi engellemeyecek biçimde açın. Kategori politikası çalışsın, kayıt üretsin, kimseyi durdurmasın. Bir iş haftası bu şekilde bekleyin. Elinize geçecek rapor, sonraki bütün kararların dayanağı. Hangi kategorilerin gerçekten kullanıldığı, hangi birimin hangi siteye bağımlı olduğu ve tahmin etmediğiniz bağımlılıklar.
Bu raporda her zaman bir sürpriz çıkar. Muhasebe biriminin işini bir dosya paylaşım servisi üzerinden yürüttüğü, saha ekibinin bir sosyal medya sayfasını müşteri iletişimi için kullandığı, ya da bir üretim hattı makinesinin güncellemeyi kimsenin bilmediği bir alan adından çektiği bu aşamada anlaşılır. Engellemeyi önce açan kurum bunları raporla değil, telefonla öğrenir.
Sertifika Dağıtımı İşin Gerçek Zorluğu
HTTPS denetiminin teknik özü basit: cihaz oturumu kendi adına kurar, içine bakar, kullanıcıya kendi ürettiği sertifikayı sunar. İstemcinin bu sertifikayı üreten kök otoriteye güvenmesi gerekir. Güvenmezse her sayfada uyarı çıkar.
Zorluk kurumun tamamına o kök sertifikayı ulaştırmakta. Merkezî yönetim altındaki bilgisayarlar kolay tarafı. Zor taraf şunlar. Kişisel telefonlar, misafir cihazlar, yüklenici dizüstüleri, kiosk ekranları, konferans odası sistemleri, kameralar, yazıcılar, üretim hattındaki gömülü cihazlar.
Bir başka tuzak daha var. Sertifika için tek bir güven deposu yok, işletim sisteminin deposu bunlardan yalnız biri. Bazı tarayıcılar kendi deposunu taşır, birçok geliştirme aracı ve çalışma zamanı kendi güven listesini kullanır, komut satırı araçları ayrı bir dosyaya bakar. Yazılım ekibi olan her kurumda denetimin açıldığı sabah paket yöneticileri ve derleme işleri kırılır, sebebi de günlerce anlaşılmaz, çünkü tarayıcı gayet çalışıyordur.
Dağıtımı denetimi açmadan önce bitirin ve bittiğini doğrulayın. “Dağıttık” ile “her cihazda var” arasındaki fark, ilk günün destek yüküdür.
Denetim Dışında Kalacaklar Listesi
Her trafik açılmaz. Bunun sebebi cihazın yeteneği değildir. Neyin açılıp neyin açılmayacağı bir karardır.
Listeyi denetimi açmadan önce yazın, açtıktan sonra değil. İçinde en az şunlar olsun. Bankacılık ve ödeme trafiği, sağlık kayıtlarına erişim, kamu kurumlarının portalları, kurumun kendi çalışanlarının özlük ve insan kaynakları uygulamaları ve sertifikayı sabitleyen istemciler.
Son grup teknik bir zorunluluk. Bazı uygulamalar hangi sertifikayı bekleyeceğini kendi içine gömer ve araya giren bir sertifikayı görünce bağlantıyı kurmayı reddeder. Bu uygulamalar çoğu zaman hata da vermez, sadece açılmazlar, döner dururlar. Mobil bankacılık uygulamaları, birçok bulut yönetim aracı ve bazı masaüstü istemciler bu şekilde davranır.
İlk iki grup ise hukuki ve etik. Çalışanın kendi banka oturumunun içeriğini kurum ağı üzerinden açmanın savunulabilir bir gerekçesi yok ve bu kararın kayıt altına alınmış olması gerekir. Bu listeyi hukuk ve insan kaynakları birimleriyle birlikte onaylayın. İleride bir itiraz geldiğinde tek başınıza kalmayın.
Kullanıcıya Ne Göstereceksiniz
Denetim bir sayfayı kırdığında kullanıcının gördüğü şey, tarayıcının kendi korkutucu uyarısı olmamalı. Kullanıcı o ekranı görünce iki şey yapar: “devam et” der ve bir daha hiçbir uyarıya inanmaz, ya da bilişime yazar. İkincisi iyi, ilki güvenlik eğitiminin yıllarını siler.
Engelleme sayfasını ciddiye alın. İçinde şunlar olsun. Sitenin neden açılmadığı, hangi kategoriye girdiği, bunun bir arıza değil politika olduğu ve yanlışsa nereye başvurulacağı. Başvuru yolu gerçek olsun. Sistemli bir kanal yoksa insanlar kişisel tanıdıklarını arar ve politika kişisel ricalarla delinir.
Yanlış sınıflandırma normaldir. Kategori veritabanları milyonlarca alan adını otomatik değerlendirir ve yeni açılmış ya da niş bir site yanlış kutuya düşer. Buna hazırlıklı olun: itirazı kim değerlendirecek, ne kadar sürede, hangi durumda üreticiye bildirilecek? Bu soruların cevabı yoksa açılış haftasında bilişim ekibi başka iş yapamaz.
Kaynak. Nereden Gideceğini Bilerek Gidin
Şifre çözme bir cihazın yaptığı en pahalı iş. Katalogdaki throughput rakamı bu iş açıkken ölçülmüş olmayabilir ve genellikle değildir. Denetimi açan kurum, aynı kutunun belirgin biçimde yavaşladığını görür.
Yavaşlama tek boyutlu da değil. İşlemci yükü artar, ama asıl darboğaz çoğu zaman oturum sayısıdır: denetim yapan cihaz her istemci oturumu için ikinci bir oturum daha kurar. Oturum tablosunun dolmaya yaklaştığı bir cihazda denetimi açmak, yeni bağlantıların sessizce düşmesiyle sonuçlanır — grafiklerde de belirgin bir şey görünmez, sadece kullanıcılar “bazen açılmıyor” der.
Kademeli açış bu yüzden hem destek yükünü dağıtır hem de ölçüm imkânı verir. Her dalgadan sonra işlemci, bellek, eşzamanlı oturum sayısı ve gecikmeye bakın. Eğri dikleşiyorsa bir sonraki dalgayı bekletin.
Pilot Grup ve Yayılma
Denetimi ilk açacağınız grup bilişim ekibidir. Sebebi basit. Kırılan şeyi tarif edebilen tek grup onlar. Bir hafta bu şekilde çalışın, kırılan her uygulamayı muafiyet listesine gerekçesiyle birlikte ekleyin.
Sonraki dalga için, iş kritikliği düşük ama uygulama çeşitliliği yüksek bir birim seçin. Finans ya da üretimle başlamayın. Oradaki bir kesinti sizi geri çekilmek zorunda bırakır ve bir kez geri çekilen proje aylarca yeniden başlatılamaz.
Yayılırken tempoyu koruyun. Haftada bir birim, iki gün gözlem. Bütün kurumu tek gecede açmanın tek avantajı işi bitirmiş olmak; dezavantajı, ertesi sabah hangi değişikliğin neyi kırdığını bilememek.
Etrafından Dolaşma Yolları Açık Kalırsa
Filtreleme, trafiğin cihazın üstünden geçtiği varsayımıyla çalışır. Bu varsayımı bozan her yol, projeyi sessizce anlamsızlaştırır.
Devreye almadan önce şu üç kapıyı kapatın. Kurum içinden dışarıya doğrudan ad çözümleme yapılabiliyorsa, kullanıcı kendi ad sunucusunu seçerek kategori kararını atlatabilir. Bu yüzden ad çözümlemenin yalnız kurumun kendi sunucuları üzerinden yapılmasını zorlayın. İkincisi, şifreli ad çözümlemeyi kendi içinde taşıyan tarayıcılar. Bunlar kurum ağında kapatılabiliyor ve yönetilen cihazlarda kapatılmalı, yoksa cihaz hangi siteye gidildiğini göremez hâle gelir. Üçüncüsü, kullanıcıların kendi kurduğu tünel ve proxy istemcileri. Bunları kategori politikasında ayrı bir başlık olarak ele alın.
Bunların hiçbiri mükemmel kapanmaz ve kapanmasını beklemek de yanlış hedef. Amaç, politikayı kazara değil ancak bilerek aşabilir hâle getirmek. Kasten aşan kullanıcı, teknik bir sorun değil, insan kaynakları meselesidir ve o ayrımı yapmadan kurulan sistem, teknik ekibi bitmeyen bir kovalamacaya sokar.
Geri Dönüş
Bu projede geri dönüş iki farklı seviyede tanımlanmalı.
Küçük geri dönüş: tek bir hedefi ya da tek bir kullanıcı grubunu denetim dışına almak. Günlük iş bu. Muafiyet listesine yeni bir satır eklemenin ne kadar sürdüğünü ve değişikliğin ne zaman etkili olduğunu önceden bilin. Bazı yapılandırmalarda mevcut oturumlar eski politikayla devam eder ve kullanıcı “hâlâ olmuyor” der.
Büyük geri dönüş: denetimi tümüyle kapatmak. Bunun tek hamlede yapılabilir ve bir kez prova edilmiş olması gerekir. Filtrelemeyi açık bırakıp yalnız denetimi kapatabildiğinizi doğrulayın; ikisi tek anahtara bağlıysa kriz anında ikisini birden kaybedersiniz.
Kök sertifikayı geri dönüşte kaldırmayın. Cihazlarda kalması zarar vermez, projeyi yeniden başlattığınızda en zor adımı tekrar yapmaktan kurtulursunuz.
Zamanlama
Denetimi açmak için doğru an, cuma öğleden sonrası değil. Klasik cumartesi tavsiyesi burada da yanlış. Sorunları görebilmek için kullanıcıların çalışıyor olması gerekir. Denetimin bozduğu şey hafta sonu görünmez, pazartesi sabahı hep birden görünür.
Salı ya da çarşamba sabahı açın. Ekip tam, hafta önünüzde uzun. Ay sonu, bordro günü, mali kapanış ve denetim haftalarından uzak durun. Okul dönemi başlangıcı gibi kuruma özgü yoğun dönemler varsa onları da takvimden çıkarın.
Bunu Ne Zaman Yapmamalı
Cihaz zaten sınırında çalışıyorsa. Şifre çözme, var olan bir kapasite sorununu görünür kılmaktan öte, onu kesintiye çevirir. Önce kapasiteyi çözün. Yükseltme kararı zaten alınmışsa denetimi yeni donanıma geçtikten sonra açın. İki büyük değişikliği aynı haftaya koymayın.
Sertifika dağıtımı için bir yönteminiz yoksa. Yönetilmeyen cihaz oranı yüksek bir ortamda, örneğin kendi cihazını getiren çalışanların çoğunlukta olduğu bir kurumda, denetim açmak destek hattını haftalarca meşgul eder ve sonunda muafiyet listesi o kadar büyür ki denetim anlamını yitirir. Böyle bir yerde önce cihaz yönetimini kurun.
Hukuki dayanak ve çalışan bilgilendirmesi hazır değilse. Kurum ağındaki trafiğin açılıp incelenmesi, çalışana önceden ve yazılı olarak bildirilmesi gereken bir uygulama. Bildirim metni, muafiyet listesi ve kayıtlara kimin erişebileceği belirlenmeden teknik tarafı açmayın. Bu maddede teknik ekip yalnız karar veremez; kurumun hukuk birimi ve insan kaynakları masada olmalı.