Soru · VPN ve uzak erişim
mTLS Nedir, Normal TLS'ten Farkı Nedir?
Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 5 dk
Kısa cevap
Sıradan TLS'te yalnız sunucu sertifika sunar; istemcinin kim olduğu bağlantı kurulduktan sonra uygulama katmanında sorulur. mTLS'te istemci de sertifika sunar ve doğrulamadan geçmeyen bağlantı hiç kurulmaz. Kimlik doğrulama, uygulamadan bağlantının kurulduğu ana taşınmış olur.
Sıradan bir TLS bağlantısında doğrulama tek yönlüdür. Sunucu sertifikasını sunar, istemci onu denetler, kanal kurulur.
İstemcinin kim olduğu bu aşamada sorulmaz. Parola ya da belirteç, kanal kurulduktan sonra uygulama katmanında istenir.
mTLS bu sırayı değiştirir.
Sıranın Değişmesi Ne Getirir
Sunucu da istemciden sertifika ister. Doğrulamadan geçmeyen bağlantı hiç kurulmaz.
Bunun pratik sonucu şudur: yetkisiz bir taraf, uygulamanın giriş ekranına bile ulaşamaz. Kimlik doğrulama katmanının önündeki bütün yüzey, o uygulamaya erişemeyen biri için görünmez hale gelir.
Parola deneme saldırıları, giriş formundaki bir açık ve kimlik doğrulama öncesi çalışan zafiyetler bu yüzeyin içindedir.
Nerede Kullanılır
Servisler arası iletişim. En yaygın kullanım alanıdır. Bir mikroservis mimarisinde her servisin kendi sertifikası bulunur ve yalnız tanımlı servisler birbirine bağlanabilir.
Bunun Zero Trust modelindeki karşılığı doğrudandır. Bağlantının iç ağdan geliyor olması yetmez; çağıran tarafın kim olduğu kriptografik olarak kanıtlanır.
API erişimi. Kurumlar arası entegrasyonlarda paylaşımlı bir anahtar yerine istemci sertifikası kullanıldığında, yetkisiz bir tarafın uç noktaya ulaşması ağ katmanında engellenmiş olur.
Cihaz kimliği. Kuruma kayıtlı bir cihazın kendi sertifikasıyla tanınması, kullanıcı kimliğinden ayrı bir güven katmanı üretir. VPN erişiminde ve 802.1X doğrulamasında aynı mekanizma kullanılır.
Karşılaştırma
| TLS | mTLS | |
|---|---|---|
| Kimliği doğrulanan taraf | Yalnız sunucu | Sunucu ve istemci |
| İstemcinin ihtiyacı | Yok | Kendi sertifikası ve özel anahtarı |
| Yetkisiz istemci nerede durur | Uygulama katmanında, bağlantı kurulduktan sonra | El sıkışmada, veri akmadan önce |
| Anahtar dağıtımı | Yalnız sunucuda | Her istemci için ayrı |
| İptal ihtiyacı | Sunucu sertifikası için | Her istemci sertifikası için ayrı ayrı |
| İşletim maliyeti | Sertifika yenileme | Sertifika yaşam döngüsünün tamamı |
| Tipik yeri | Genel web servisleri | Servisler arası iletişim, kurumlar arası API, cihaz kimliği |
API Anahtarından Farkı
İkisi de erişimi kısıtlar; taşınma biçimleri farklıdır.
API anahtarı bir dizedir. Kopyalanabilir, bir loga düşebilir, bir yapılandırma dosyasında düz metin olarak durabilir.
Sertifikanın özel anahtarı hiç gönderilmez. İstemci onu yalnız bir imza üretmek için kullanır; ağdan geçen şey anahtarın kendisi değildir.
İşletim Maliyeti
Asıl yük şifrelemede değil, sertifikaların yaşam döngüsündedir.
Her istemci için sertifika üretilir, dağıtılır, süresi dolmadan yenilenir ve gerektiğinde iptal edilir.
Bu döngü otomatikleştirilmediğinde iki sonuç görülür. Ya süresi dolan bir sertifika üretimde kesintiye yol açar, ya da süreler gereğinden uzun tutularak iptalin anlamı zayıflatılır.
Otomasyon kurulmadan mTLS devreye alınmamalıdır. Küçük ölçekte elle yönetilebilir görünür; servis sayısı arttığında yönetilemez hale gelir.
İptal Kontrolü
Bir sertifikanın geri çekildiğinin anlaşılması için kontrol mekanizmalarının çalışıyor olması gerekir.
Bu kontroller ağ erişimi ister ve güvenlik duvarı politikasında yer bulmalıdır; ayrıntısı CRL ve OCSP yazısındadır.
Kontrol yapılamadığında davranışın ne olacağı da kararlaştırılmalıdır. Erişimi reddetmek güvenlidir ve kesintiye açıktır; kabul etmek sürekliliği korur ve iptali işlevsiz kılar.
Denetim Tarafındaki Karşılığı
Ortadaki bir cihaz mTLS bağlantısını açamaz. İstemci sertifikasını taklit edemeyeceği için doğrulama başarısız olur.
Uygulama açısından bu bir güvence, denetim açısından bir kör noktadır. Servisler arası trafiğin görünürlüğü bu durumda ağ katmanından değil, uygulamaların kendi kayıtlarından sağlanır.
Bu, mTLS devreye alınırken planlanması gereken bir kayıptır. Kayıt altyapısı hazırlanmadan yapılan bir geçiş, görünürlüğü sessizce daraltır.
Ne yapmalı
- Servisler arası trafikte kimliğin nerede doğrulandığını netleştirin.
- Sertifika üretimi, dağıtımı ve yenilemesini otomatikleştirmeden devreye almayın.
- İptal kontrolünün ağ erişimine ihtiyaç duyduğunu politikaya yazın.
- Denetim tarafında oluşacak kör noktayı uygulama kayıtlarıyla kapatın.
Bu soruyu şöyle de soranlar var
- Mutual TLS nedir?
- İstemci sertifikası ne işe yarar?
- mTLS ile API anahtarı arasındaki fark nedir?