İçeriğe geç
Siber Kale by Labris Networks

Soru · VPN ve uzak erişim

IKEv1 ile IKEv2 Arasındaki Fark Nedir?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 5 dk

Kısa cevap

IKE sürümü anlaşmanın nasıl yapıldığını belirler; şifreleme algoritması ise anlaşma sonucunda neyin kullanılacağını. İkisi karıştırıldığında "yeni sürüm daha güvenli" cümlesi yanlış anlaşılır. Gerçek farklar protokolün davranışındadır: daha az tur, esnek kimlik doğrulama, gömülü NAT geçişi ve mobil istemci desteği.

Bu soru genellikle bir başka sorunun yerine sorulur ve o soru şudur: hangisi daha güvenli? Cevabın verilebilmesi için önce birbirine karışan iki kavramın ayrılması gerekir.

Sürüm ile Algoritma Ayrı Şeylerdir

IKE sürümü, iki tarafın nasıl anlaştığını belirler. Kaç mesaj gider gelir, kimlik ne zaman doğrulanır, hangi alanlar şifrelenir.

Şifreleme algoritması ise anlaşma sonucunda neyin kullanılacağını belirler; hangi şifre, hangi anahtar uzunluğu ve hangi özet fonksiyonu üzerinde uzlaşıldığı bu seçimden çıkar. İkisi bağımsızdır.

Eski sürümle güçlü bir algoritma seçilebilir. Yeni sürümle zayıf bir algoritma da seçilebilir.

Bu yüzden “IKEv2 daha güvenli” cümlesi, algoritma seçimini kastediyorsa yanlıştır. Protokolün kendi davranışını kastediyorsa doğrudur.

Protokol Davranışındaki Farklar

Mesaj sayısı. İkinci sürüm tüneli belirgin biçimde daha az turda kurar. Yüksek gecikmeli hatlarda, uydu bağlantılarında ve çok sayıda tünelin aynı anda kurulduğu merkezlerde bu fark ölçülebilir.

Kimlik doğrulama esnekliği. İkinci sürümde iki taraf farklı yöntem kullanabilir. Biri sertifika sunarken diğeri paylaşımlı anahtar kullanabilir. İlk sürümde ikisinin de aynı yöntemi kullanması gerekir.

NAT geçişi. İkinci sürümde NAT arkasından geçme protokolün parçasıdır. İlk sürümde sonradan eklenmiş bir uzantıdır ve uygulamalar arasında davranış farkı görülebilir.

Bağlantı canlılığı. Tünelin ayakta olup olmadığını sınayan mekanizma ikinci sürümde protokole gömülüdür. İlk sürümde ayrı bir uzantıdır.

Mobil istemci. Adres değiştiren bir istemcinin tüneli koparmadan devam etmesi ikinci sürümde tanımlıdır. Kablosuz ağdan mobil veriye geçen bir kullanıcı, bağlantısını kaybetmez.

Trafik seçici esnekliği. İkinci sürüm, tek bir anlaşmada birden çok adres aralığı taşıyabilir.

Karşılaştırma

IKEv1 IKEv2
Tünel kurulum turu Daha çok mesaj Belirgin biçimde az
Kimlik doğrulama İki taraf da aynı yöntemi kullanmalı Taraflar farklı yöntem kullanabilir
NAT geçişi Sonradan eklenmiş uzantı Protokolün parçası
Bağlantı canlılığı sınaması Ayrı bir uzantı Protokole gömülü
Adres değiştiren istemci Tünel kopar Tanımlı, tünel kopmadan devam eder
Trafik seçici Anlaşma başına tek aralık Tek anlaşmada birden çok aralık
Şifreleme gücü Sürümden bağımsız, algoritma seçimine bağlı Sürümden bağımsız, algoritma seçimine bağlı

İki Aşama

İki sürümde de kurulum iki aşamalıdır ve arıza incelemesi bu ayrıma dayanır.

Birinci aşamada taraflar birbirinin kimliğini doğrular ve aralarında güvenli bir kanal kurar. İkinci aşamada, o kanalın içinden asıl veri tünelinin parametreleri ve anahtarları anlaşılır.

Bir tünel kurulmuyorsa, hangi aşamada takıldığı loglardan okunur.

Birinci aşamada takılıyorsa sorun kimlik doğrulama ya da şifreleme paketi uyuşmazlığındadır. İkinci aşamada takılıyorsa trafik seçiciler ya da ikinci aşama parametreleri tutmuyordur.

Bu ayrım yapılmadan yapılan denemeler, yanlış parametreleri değiştirerek zaman kaybettirir.

Karışık Kurulum

İki ucun farklı sürüm kullanması bir arıza sebebidir ve belirtisi nettir: tünel hiç kurulmaz.

Bazı ürünler otomatik olarak her iki sürümü de dener; bazıları yapılandırmada ne yazıyorsa onu kullanır. İkinci durumda iki uçta da aynı sürümün seçilmiş olması gerekir.

Bu kontrol, parametre eşleşmesi listesinin ilk maddesi olmalıdır.

Hangisi Seçilir

Yeni kurulumlarda ikinci sürüm tercih edilir. Gerekçe, yukarıdaki davranış farklarının toplamıdır: daha az tur, esnek kimlik doğrulama, protokole gömülü NAT geçişi ve mobil istemcinin adres değiştirdiğinde tüneli koruyabilmesi. Tek başına hiçbiri belirleyici değildir.

İlk sürüm, karşı taraf başka bir seçenek sunmadığında ya da eski bir cihazla uyumluluk gerektiğinde kullanılmaya devam eder. Şifreleme parametreleri güncel seçildiği sürece bu, güvenlik açısından kabul edilemez bir durum değildir. Sürüm ile algoritma ayrı kalır.

Ne yapmalı

  1. Yeni kurulumlarda ikinci sürümü tercih edin; ilk sürüm uyumluluk için saklanır.
  2. İki uçtaki sürümün aynı olduğunu doğrulayın; karışık kurulumda tünel kurulmaz.
  3. Sürüm seçimini şifreleme paketi seçiminden ayrı ele alın.
  4. Arıza incelemesinde hangi aşamada takıldığını loglardan okumadan deneme yapmayın.

Bu soruyu şöyle de soranlar var

  • IKEv2 daha mı güvenli?
  • Phase 1 ve Phase 2 nedir?
  • Hangi IKE sürümünü seçmeliyim?

Kaynaklar

  1. RFC 7296 — Internet Key Exchange Protocol Version 2 (IKEv2)rfc-editor.org