İçeriğe geç
Siber Kale by Labris Networks

Soru · VPN ve uzak erişim

IPSec NAT-T Nedir, Neden UDP 4500 Kullanılır?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 5 dk

Kısa cevap

ESP paketlerinde port numarası bulunmaz; adres çeviricisi bu paketleri hangi iç makineye ait olduğunu ayırt edemez. NAT-T, ESP paketini bir UDP başlığının içine alarak ona port kazandırır ve çevirici onu sıradan bir UDP oturumu gibi takip eder. Kullanılan port 4500'dür.

Bu port numarası VPN loglarında sık görülür ve genellikle bir sorun işareti sanılır. Değildir; bir uyum mekanizmasının izidir.

Sorunun Kaynağı

Adres çevirisi yapan bir cihaz, içeriden dışarı çıkan bağlantıları takip etmek için port numaralarını kullanır. Aynı dış adresi paylaşan birden çok iç makineyi birbirinden ayıran şey budur.

IPSec ESP paketlerinde port numarası yoktur. ESP, TCP ya da UDP’nin üstünde değil, doğrudan IP’nin üstünde çalışan ayrı bir protokoldür.

Çevirici bu paketleri gördüğünde hangi iç makineye ait olduğunu ayırt edemez.

Tek bir makine varsa bazı cihazlar tahmin yürütüp çalıştırabilir. İki makine aynı anda tünel kurmaya çalıştığında düzen bozulur; ikisinin trafiği birbirine karışır.

##

NAT-T ile IPSec trafiğinin adres çeviricisinden geçirilmesi: ESP paketlerinde port numarası bulunmadığı için çevirici oturumu takip edemez ve birden çok iç makineyi ayırt edemez; NAT-T paketi UDP 4500 içine alır, paket port taşımaya başlar ve çevirici onu sıradan bir UDP oturumu gibi izler.
ESP paketinde port yok, çevirici de portla çalışıyor. Sarmalama tam olarak bu boşluğu kapatıyor. Şemanın vektör hâli.

Çözüm

NAT-T, ESP paketini bir UDP başlığının içine koyar. Paket artık port numarası taşır ve çevirici onu sıradan bir UDP oturumu gibi takip eder.

Kullanılan port 4500’dür. Anahtar değişimi başlangıçta 500 numaralı porttan yürür; NAT tespit edilirse taraflar 4500’e geçer ve hem anahtar değişimi hem veri aynı porttan akmaya devam eder.

Tespit Nasıl Yapılır

Taraflar kurulum sırasında birbirlerine kendi gördükleri adreslerin özetini gönderir.

Karşı tarafın bildirdiği adres ile paketin geldiği adres tutmuyorsa, arada bir çevirici olduğu anlaşılır.

Bu tespit otomatiktir. Yapılandırmada NAT geçişini elle açmak ya da kapatmak yerine otomatik bırakmak, çoğu ortamda daha az sorun çıkarır; ara cihazların davranışı önceden bilinmez.

Güvenlik Duvarında Ne Açılmalı

En yaygın yapılandırma hatası burada olur.

Hem 500 hem 4500 numaralı portun açık olması gerekir. Yalnız 500’ün açık olduğu yapılandırmalarda anahtar değişimi başlar, NAT tespit edilir, taraflar 4500’e geçmeye çalışır ve orada tıkanır.

Belirti kafa karıştırıcıdır: tünel “kuruluyor” görünür ama veri akmaz. Loglarda birinci aşamanın tamamlandığı, ikincisinin başlamadığı görülür.

ESP protokolünün kendisi de bazı ortamlarda açılmalıdır. NAT olmayan yollarda tünel doğrudan ESP ile kurulur ve o protokol numarasına izin verilmemişse geçemez.

Boyut Etkisi

UDP sarmalama her pakete ek başlık koyar. Kullanılabilir yük küçülür.

Bu, parçalanma ve yol MTU sorunlarını tetikleyebilir. Tünel içindeki bazı uygulamaların çalışıp bazılarının çalışmadığı durumlarda ilk bakılacak yer burasıdır; teşhis adımları MTU ve MSS rehberindedir.

Ek yük hesabı yapılırken UDP başlığının sekiz baytı ayrıca sayılmalıdır.

Canlı Tutma

NAT arkasındaki tünellerde bir ayrıntı daha vardır.

Çevirici, bir süre trafik görmediği oturumu tablodan siler. Tünelde sessizlik olduğunda çeviri kaydı düşer ve dışarıdan gelen paketler artık iç makineye ulaşamaz.

Bu yüzden NAT-T kullanan tüneller düzenli aralıklarla küçük canlı tutma paketleri gönderir. Aralık, çeviricinin zaman aşımından kısa olmalıdır.

Tünelin belirli aralıklarla koptuğu ve yeniden kurulduğu durumların bir kısmı buradan çıkar. Diğer kısmı ise DPD ve anahtar yenilemeyle ilgilidir ve ikisi loglardan ayrılır.

Ne yapmalı

  1. Güvenlik duvarınızda hem 500 hem 4500 portunun açık olduğunu doğrulayın.
  2. Loglarda 4500 gördüğünüzde bunu tünelin NAT arkasından geçtiği bilgisi olarak okuyun.
  3. UDP sarmalamanın eklediği baytı MTU hesabına dahil edin.
  4. NAT tespitini elle kapatmak yerine otomatik bırakın.

Bu soruyu şöyle de soranlar var

  • UDP 4500 portu ne işe yarar?
  • NAT arkasında VPN kurulur mu?
  • ESP neden NAT'tan geçmiyor?

Kaynaklar

  1. RFC 3948 — UDP Encapsulation of IPsec ESP Packetsrfc-editor.org