Soru · VPN ve uzak erişim
DPD ve VPN Anahtar Yenileme Nedir?
Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 5 dk
Kısa cevap
İkisi de düzenli aralıklarla çalışır ve bu yüzden karıştırılır. DPD bir arıza tespitidir: karşı ucun ayakta olup olmadığını yoklar ve cevap gelmezse tüneli düşürür. Anahtar yenileme ise planlı bir işlemdir; tünel sağlıklıyken oturum anahtarları tazelenir ve bağlantı kesilmez.
“Tünel belirli aralıklarla neden yeniden kuruluyor?” sorusunun cevabı çoğu zaman bu iki mekanizmadan birindedir ve hangisi olduğu loglardan ayrılır.
İkisi de periyodiktir. Yaptıkları iş birbirine benzemez.
DPD Bir Arıza Tespitidir
IPSec tüneli bir bağlantı değil, iki taraftaki durum kayıtlarının eşleşmesidir.
Karşı taraf yeniden başlatılırsa kendi kaydını kaybeder. Sizin tarafınızdaki kayıt ise yerinde durur.
Sonuç, tek taraflı ayakta görünen bir tüneldir. Yönetim arayüzünde durum “kurulu” yazar, gönderilen paketlerin hiçbiri cevap almaz.
DPD bu durumu tespit etmek için tanımlandı. Tünelde bir süre trafik görülmediğinde karşıya şifreli bir yoklama gönderilir. Cevap gelirse sayaç sıfırlanır. Belirlenen sayıda deneme cevapsız kalırsa tünel ölü kabul edilir, durum kayıtları silinir ve yeniden kurulum başlatılır.
Yoklama yalnız sessizlik anında gönderilir. Trafik akıyorsa canlılık zaten kanıtlanmıştır.
Anahtar Yenileme Planlı Bir İşlemdir
Aynı anahtarla şifrelenen veri miktarını sınırlamak için oturum anahtarları belirli sürelerde ya da belirli hacimden sonra yenilenir.
Tünel kesilmez. Yeni anahtarlar hazırlanır ve geçiş yapılır; iyi çalışan bir uygulamada kullanıcı hiçbir şey fark etmez.
Yenileme iki seviyede olur. Birinci aşama anlaşması ve ikinci aşama anlaşması ayrı sürelerle tazelenir; ikincisi genellikle daha sıktır.
Loglarda Ayrımı
DPD kaynaklı bir yeniden kurulumda kayıtta bir zaman aşımı ya da eş yanıt vermiyor ifadesi bulunur. Tünel önce düşer, sonra kurulur.
Yenileme kaynaklı bir işlemde ise düşme kaydı yoktur. Yeni bir anlaşmanın kurulduğu ve eskisinin devredildiği görülür.
Bu ayrım, sorunu doğru yerde aramanın ilk adımıdır. DPD tetikleniyorsa incelenmesi gereken şey hat kararlılığı ya da karşı tarafın durumudur. Yenileme sırasında kopma yaşanıyorsa, sorun uygulamanın geçiş davranışındadır.
Aralık Seçimi
DPD aralığı bir denge kararıdır.
Kısa tutulursa tespit hızlanır ve yedek yola geçiş çabuklaşır. Buna karşılık sessiz tünellerde sürekli yoklama trafiği üretilir. Yüzlerce şube tüneli olan bir merkezde bu yük ihmal edilebilir değildir.
Uzun tutulursa tespit gecikir. Kullanıcı ölü bir tünele veri göndermeye devam eder ve kesinti süresi uzar.
Yedek hatta geçiş süresi için bir hedefiniz varsa, DPD aralığı o hedefin altında seçilmelidir; ayrıntısı geçiş süresi ölçümünde ele alınmıştır.
İki Uçtaki Uyum
Değerlerin iki uçta uyumlu olması ayrıca önemlidir.
Bir taraf tüneli düşürüp yeniden kurarken diğeri hâlâ eskisini geçerli sayıyorsa, kurulum çakışır. Belirti, tünelin aralıklı davranması ve bazen çift anlaşma oluşmasıdır.
Yenileme sürelerinde de aynı sorun görülür. İki taraf farklı süreler tanımlamışsa, kısa olan taraf yenilemeyi başlatır ve bu genellikle sorunsuz çalışır; ancak süreler birbirine çok yakınsa iki taraf aynı anda başlatır ve geçici bir belirsizlik oluşur.
NAT Arkasında Ek Bir Etken
NAT arkasındaki tünellerde üçüncü bir periyodik mekanizma daha vardır: canlı tutma paketleri.
Çevirici, bir süre trafik görmediği oturumu tablodan siler. Bunu engellemek için düzenli aralıklarla küçük paketler gönderilir; ayrıntısı NAT geçişi yazısındadır.
Üç mekanizma birbirine karıştığında, tünel loglarında açıklanamayan bir periyodiklik görülür. Ayrım, hangi aralıkta ne olduğunun eşleştirilmesiyle yapılır.
Ne yapmalı
- Tünelin neden yeniden kurulduğunu loglardan ayırt edin; iki mekanizma farklı kayıt bırakır.
- DPD aralığını yedek yola geçiş süresi hedefinize göre seçin.
- İki uçtaki yenileme sürelerinin uyumlu olduğunu doğrulayın.
- Çok sayıda sessiz tünel varsa yoklama trafiğinin merkezdeki yükünü hesaplayın.
Bu soruyu şöyle de soranlar var
- Tünel neden belirli aralıklarla kopuyor?
- Dead peer detection nasıl çalışır?
- IPSec rekey süresi ne olmalı?