Soru · VPN ve uzak erişim
IPSec VPN Kurarken Hangi Parametreler İki Tarafta Aynı Olmak Zorunda?
Labris Networks Mühendislik Ekibi · Son güncelleme 11 Ağustos 2026 · 6 dk
Kısa cevap
Faz 1'de IKE sürümü, kimlik doğrulama yöntemi, şifreleme ve bütünlük algoritmaları ile Diffie-Hellman grubu birebir aynı olmalı. Faz 2'de protokol, kapsülleme modu, şifreleme seti ve PFS grubu aynı olmalı. Kimlikler ve traffic selector'lar ise aynı değil, birbirinin aynası olacak.
IPSec’te “eşleşme” iki ayrı anlama gelir ve karışan yer tam burasıdır. Bazı alanların iki uçta birebir aynı değeri taşıması gerekir. Bazılarının ise ayna olması gerekir: bir tarafın yereli, diğerinin uzağıdır.
Birebir Aynı Olacaklar
Faz 1, yani IKE görüşmesi. IKE sürümü önce gelir; v1 ile v2 birbirini anlamaz, uyuşmazlık burada olduğunda logda çoğu zaman anlamlı bir hata bile göremezsiniz. Ardından kimlik doğrulama yöntemi gelir: paylaşılan anahtar mı sertifika mı, paylaşılan anahtarsa anahtarın kendisi de tabii ki aynı olmalı. Sonra şifreleme algoritması ve anahtar uzunluğu, bütünlük ile PRF fonksiyonu, Diffie-Hellman grubu. IKEv1 kullanılıyorsa mod da eşleşmeli; bir taraf main, diğeri aggressive bekliyorsa görüşme başlamaz.
Faz 2, yani IPSec güvenlik ilişkisi. Protokol seçimi (çoğu kurulumda ESP) ve kapsülleme modu, şifreleme ve bütünlük seti, PFS’in açık olup olmadığı ve açıksa hangi grup.
Faz 2’de en çok gözden kaçan iki nokta şunlardır. PFS bir tarafta açık diğerinde kapalıysa faz 1 sorunsuz kurulur, faz 2 kurulmaz. Arayüzde tünel yeşil görünür ve trafik akmaz. İkincisi, kimliği doğrulanmış şifreleme kullanıyorsanız ayrıca bütünlük algoritması seçilmez; karşı taraf ayrı bir hash bekleyecek şekilde ayarlanmışsa teklifiniz reddedilir.
Ayna Olacaklar
Local ve remote kimlikler. Değerler aynı değil karşılıklıdır, ama biçimleri de uyuşmak zorundadır. Karşı taraf FQDN biçiminde bir kimlik beklerken siz IP gönderirseniz, doğru değeri göndermiş olsanız bile doğrulama düşer. NAT arkasındaki uçlarda bu alan sık sık elle yazılmak zorunda kalır.
Traffic selector’lar, bazı ürünlerdeki adıyla proxy ID’ler. Sizin yerel ağınız karşının uzak ağı, sizin uzak ağınız karşının yereli. Buradaki asıl tuzak değerlerin ters yazılması değil, blokların farklı yazılmasıdır: bir tarafta 10.20.0.0/16, diğerinde 10.20.5.0/24 varsa politika temelli uçlarda faz 2 hiç kurulmaz.
Aynı Olması Gerekmeyen, ama Sorun Çıkaran Alanlar
Güvenlik ilişkisi ömürleri. Çoğu uygulama kısa olanda uzlaşır ve tünel kurulur. Buradaki sorun kurulum değil işletmedir: çok kısa bir ömür sürekli yeniden anahtarlama demektir ve zayıf bir uygulamada her yeniden anahtarlamada bir iki saniyelik boşluk oluşur. Kullanıcı bunu “VPN ara ara kopuyor” diye bildirir.
Ölü eş tespiti aralıkları ve yeniden deneme sayıları da eşleşmek zorunda değildir. Yine de iki uç birbirinden çok farklı ayarlanmışsa bir taraf tüneli düşmüş sayarken diğeri hâlâ ayakta sanır. Asimetrik bir durum ortaya çıkar ve teşhisi zordur.
NAT geçişi ise ayrı bir başlıktır. Aradaki yolda NAT varsa iki uçta da NAT-T etkin olmalı ve UDP 4500 açık olmalıdır. Yalnızca UDP 500’e izin veren bir ara güvenlik duvarı, faz 1’in kurulmasına izin verir ve ardından taşınan veriyi sessizce düşürür.
Şifreleme Setini Nasıl Seçersiniz
Buraya belirli bir algoritma listesi yazmak isterdik, ama o liste yazıldığı gün doğru, birkaç yıl sonra zararlı olur. Seçim ölçütünü vermek daha kalıcıdır.
Önce iki tarafın desteklediği kümelerin kesişimini çıkarın. Bunu kurulum toplantısında değil, öncesinde yazışarak yapın; karşı taraf farklı bir üreticiyse desteklenen listeler nadiren birebir örtüşür. Kesişim içinde, kendi cihazınızın donanım hızlandırmasının kapsadığı seti tercih edin, çünkü yazılımda çalışan bir set tünel throughput’unu doğrudan düşürür. Kurumun kendi kripto politikası ya da işin şartnamesi varsa alt sınır oradan gelir; olmadığı durumda ulusal ve uluslararası kılavuzların o günkü güncel sürümüne bakın, çünkü zayıf ilan edilenlerin listesi zamanla uzar.
Son olarak teklif listesini kısa tutun. Uzun bir liste, ilk denemede kurulan ama beklediğinizden zayıf bir setle kurulan tünel üretir; sonra kimse dönüp hangi setin seçildiğine bakmaz. Kurulumdan hemen sonra tünelin gerçekten hangi algoritmayla ayakta olduğunu cihaz üzerinden doğrulayın.
Ne yapmalı
- Kurulumdan önce karşı tarafla parametre listesini yazışarak paylaşın, deneme yanılmayla uzlaşmaya çalışmayın.
- İki tarafın desteklediği algoritma kümelerinin kesişimini çıkarın ve teklif listesini o kesişimin içinde kısa tutun.
- Local ve remote kimliklerin biçimini kontrol edin, bir taraf FQDN beklerken diğeri IP gönderiyorsa faz 1 tamamlanmaz.
- Aradaki NAT durumunu netleştirin, NAT varsa NAT-T'yi iki uçta da açın ve UDP 4500'ün geçtiğini doğrulayın.
Bu soruyu şöyle de soranlar var
- IPSec faz 1 ve faz 2 parametreleri neden uyuşmuyor?
- PFS bir tarafta kapalıysa tünel kurulur mu?
- IPSec lifetime değerlerinin aynı olması şart mı?