İçeriğe geç
Siber Kale by Labris Networks

Soru · Web filtreleme

Şifreli Trafiği Açmadan İçerik Denetimi Mümkün mü?

Labris Networks Mühendislik Ekibi · Son güncelleme 11 Ağustos 2026 · 5 dk

Kısa cevap

Evet, ama alan adı seviyesinde. TLS açılmadan hangi isme gidildiği, hedef sunucunun kim olduğu ve trafiğin şekli görülebilir; sayfanın içeriği, indirilen dosya ve URL yolu görülemez. Dosya taraması ve veri sızıntısı denetimi trafik sonlandırılmadan yapılamaz.

Tünelin Dışından Ne Görünüyor

Şifreli bir bağlantıda gözlemcinin elinde yine de birkaç sinyal kalır. Hangisine yaslandığınızı bilmek, o sinyal kaybolduğunda politikanızın ne yapacağını da belirler.

Sinyal Ne söyler Nerede elinizde kalır
DNS sorgusu İstemcinin hangi ismi çözdüğü İstemci şifreli DNS kullanıyorsa ya da kendi çözücüsüne gidiyorsa hiç görmezsiniz
TLS el sıkışmasındaki SNI Bağlantının hangi isim için kurulduğu Encrypted Client Hello devredeyse isim şifreli akar
Sunucu sertifikasındaki isimler Karşı tarafın kim olduğunu iddia ettiği TLS 1.3’te sertifika şifreli gider, dışarıdan okunmaz
Hedef IP ve otonom sistem Hangi sağlayıcıya gidildiği Paylaşımlı CDN’de yüzlerce site aynı adresin arkasında
Akış boyutu, süresi, yönü Bunun bir video mu yoksa dosya yükleme mi olduğu Kanıt değil tahmindir, politika dayandırılmaz

Bu tablonun sağ sütunu zamanla genişliyor. Şifreli DNS ve ECH yayıldıkça alan adı seviyesindeki görünürlük de aşınıyor, o yüzden “SNI’ye bakarız, yeter” cümlesi bugün doğru olsa bile kalıcı bir mimari değildir.

Alan Adı Seviyesiyle Ne Yapabilirsiniz

Kategori tabanlı erişim politikası çalışır: bir alan adının hangi kovaya düştüğüne bakıp geçirir ya da engellersiniz. Bilinen zararlı altyapı listeleriyle eşleştirme çalışır. Coğrafi ve sağlayıcı temelli kısıtlar çalışır. Şubelerin hangi bulut servislerini kullandığını çıkarmak çalışır.

Bunları yapmanın en sağlam yeri de trafik değil, DNS’tir. Kendi çözücünüzü zorunlu kılıp istemcilerin dışarıya çıkan şifreli DNS’ini kapatırsanız, denetim noktasını herkesin kabul ettiği bir yere taşımış olursunuz. Bu kurulum HTTPS denetimine göre çok daha ucuz ve çok daha az kırılgandır.

Alan Adı Seviyesiyle Ne Yapamazsınız

İndirilen dosyayı tarayamazsınız. Yüklenen dosyanın içinde müşteri listesi olup olmadığını göremezsiniz. Web postasının ekini kontrol edemezsiniz. Aynı alan adı altındaki bir bölümü açıp diğerini kapatamazsınız, çünkü URL yolu şifrenin içindedir. Saldırı imzalarını uygulama katmanında eşleştiremezsiniz; IPS motoru şifreli veriyi gördüğünde yapabileceği şey azalır ve elinde yalnızca protokol düzeyinde anormallikler kalır.

Bunların hiçbiri “biraz daha ayar yaparsak olur” türünden değildir. Anahtar sizde olmadığı sürece o veri sizin için rastgele bayt dizisidir.

Üçüncü Yol

Ortada açmak ile hiç görmemek arasındaki seçenek, bakışı uca taşımaktır. Uç noktadaki ajan trafiği zaten çözülmüş hâlde görür. İndirilen dosya diske yazılırken taranır, panoya kopyalanan veri yakalanır, tarayıcı eklentisi ziyaret edilen adresi bildirir. Ağın ortasında hiçbir şey açılmaz, sertifika dağıtılmaz, pinning yapan uygulamalar bozulmaz.

Bunun bedeli, denetimin ancak yönettiğiniz cihazlarda çalışmasıdır. Misafir cihaz, kişisel telefon ve müteahhit dizüstü bilgisayarı bu kapsamın dışında kalır. Çoğu kurum için doğru bölüşme şudur: yönetilen cihazlarda uçta denetim, yönetilmeyenler için ağda alan adı seviyesinde kısıtlama ve ayrı bir ağ bölümü.

Karar Cümlesi

Sorunuz “hangi sitelere gidiliyor” ise trafiği açmanıza gerek yok. Sorunuz “içeriden dışarı ne çıkıyor” ya da “içeri ne giriyor” ise, ya trafiği bir yerde sonlandıracaksınız ya da uç noktaya bakacaksınız. Üçüncü bir cevap yoktur ve bu seçim teknik olduğu kadar hukuki bir seçimdir.

Ne yapmalı

  1. Denetlemek istediğiniz şeyi tek cümleyle yazın, sonra o cümlenin alan adı seviyesinde mi içerik seviyesinde mi olduğuna karar verin.
  2. Kurum içinde DNS'i kendi çözücünüze zorlayın ve istemcilerin dışarıdaki şifreli DNS servislerine çıkmasını engelleyin.
  3. Alan adı seviyesiyle yetinemediğiniz trafiği listeleyin, bunu HTTPS denetimi kararının kapsam belgesi yapın.
  4. Uç noktada ajanınız varsa dosya taramasını oraya taşıyın, ortada açmakla uçta bakmak arasındaki maliyeti karşılaştırın.

Bu soruyu şöyle de soranlar var

  • SNI ile filtreleme yeterli mi?
  • SSL açmadan zararlı dosya indirilmesini engelleyebilir miyim?
  • Şifreli trafikte hangi bilgiler hâlâ görünüyor?