Soru · VPN ve uzak erişim
Split Tunnel Açmak Neyi Riske Atar?
Labris Networks Mühendislik Ekibi · Son güncelleme 11 Ağustos 2026 · 6 dk
Kısa cevap
Split tunnel kullanıcının İnternet trafiğini kurum denetiminin dışına çıkarır; web filtreleme, saldırı önleme ve çıkış kaydı o trafiğe uygulanmaz. Daha az konuşulan risk ise cihazın aynı anda iki ağa bağlı olması ve ev ağındaki yönetilmeyen bir cihazın kurum tüneline giden makineye ulaşabilmesidir.
Split tunnel, kullanıcının yalnızca kuruma giden trafiğini tünele sokup gerisini doğrudan İnternete bırakır. Hattı rahatlatır, video konferansı hızlandırır, merkezdeki çıkış kapasitesini korur. Bunlar gerçek faydalar ve tartışmayı da zorlaştıran şey budur.
Denetim boşluğu. Kullanıcı kurum dizüstü bilgisayarından oltalama sayfasına gider, dosyayı indirir, açar. Bu trafiğin hiçbir aşaması sizin cihazınızdan geçmez. Web filtreleme kategorisi uygulanmaz, saldırı önleme motoru paketi görmez, çıkış kaydı oluşmaz. Olay sonrası inceleme yaparken elinizde yalnızca uç noktadan gelen izler kalır; o da ajanınız varsa. Ajan yoksa split tunnel açmak, kullanıcı evdeyken güvenlik mimarinizin kapanması anlamına gelir.
Köprü riski. Makine tünele bağlıyken ev ağına da bağlıdır. Aynı ağdaki televizyon, kamera, oyun konsolu ya da komşunun eski dizüstü bilgisayarı, bu makineye doğrudan ulaşabilir. Makine de kuruma açık bir tünel taşıyor. Zincirin tamamlanması için gereken tek şey, ulaşılan makinede sömürülebilir bir servis. İstemci yazılımlarının çoğunda yerel ağ erişimini kapatan bir ayar vardır ve genellikle yazıcıya erişilemediği şikâyeti yüzünden açık bırakılır.
DNS. Split tunnel kurulumlarının en sessiz sorunu, isim çözümlemenin nereye gittiğidir. İç sunucu adları dış çözücüye sorulursa iç ad alanınızın yapısı dışarı sızar. Tersi olursa, yani her şey tünelden çözülürken bir istisna kalırsa, kullanıcı belirli bir servise erişemez ve size “VPN çalışmıyor” diye bildirir. Bölünmüş DNS ayrı bir ayardır, tünel istisnalarıyla otomatik olarak uyumlanmaz ve kurulumdan sonra kimse dönüp bakmaz.
Kapsam kayması. İstisna listesi hiçbir zaman küçük kalmaz. Önce yalnızca bir konferans servisi eklenir. Sonra bulut depolama. Sonra “şu sağlayıcının bütün aralıkları”. Bu aralıkları sağlayıcı değiştirir, sizin listeniz eskir; bir gün yeni bir aralık eklenmediği için servis bozulur, başka bir gün emekli olmuş bir aralık başka birine tahsis edildiği için istisnanız yanlış yere açılır. Elle bakımı yapılan bir istisna listesi, yaşayan bir risk kalemidir.
Karşı Taraf da Bedava Değil
Full tunnel’ı savunurken dürüst olmak gerekir. Bütün trafiği merkeze çekmek, kullanıcının kişisel gezintisini de sizin hattınızdan ve sizin kayıtlarınızdan geçirmek demektir. Bunun kapasite maliyeti var. Evden çalışan yüz kişinin video akışı merkezdeki çıkışa biner. Gecikme maliyeti var. Kullanıcı ile konferans sunucusu arasındaki yol, merkeze uğrayıp döndüğü için uzar. Hukuki bir maliyeti de var. Çalışanın kişisel trafiğini görüyor olmanın sonuçlarını kabul etmiş olursunuz, ki bu kararın hukuk ve insan kaynakları tarafı vardır.
Yani seçim, güvenli olanla güvensiz olan arasında değil, iki ayrı risk kümesi arasında yapılır.
##
Savunulabilir Orta Yol
Split tunnel açacaksanız, açmayı bir istisna gibi değil bir tasarım gibi ele alın. İstisnayı mümkünse IP bloğu yerine uygulama düzeyinde tanımlayın; ürün destekliyorsa bu, sağlayıcı aralıklarının değişmesine bağımlılığı azaltır. Bloklarla çalışmak zorundaysanız listeyi sağlayıcının yayımladığı kaynağa bağlayıp otomatik güncelleyin. İstemcide yerel ağ erişimini kapatın. DNS’i tamamen tünelden çözdürün. Ve uç noktada gerçekten çalışan bir tarama ve kayıt yeteneğiniz olduğundan emin olun, çünkü split tunnel açtığınız anda savunmanın ağırlığı oraya kayar.
Bu dördünü yapamıyorsanız, hat kapasitesi için ödeyeceğiniz bedel, açacağınız boşluktan ucuza gelir.
Ne yapmalı
- İstemci profilinde yerel ağ erişimini kapatın, açık bırakmanız gereken bir sebep varsa yazılı olarak gerekçelendirin.
- DNS'i istisnasız tünelden çözdürün, iç alan adlarının dış çözücülere sorulmadığını doğrulayın.
- İstisna listesini IP aralığı yerine sağlayıcının yayımladığı listeye bağlayın ve güncellemesini otomatikleştirin.
- Uç noktada tarama ve kayıt yeteneğiniz yoksa split tunnel kararını erteleyin.
Bu soruyu şöyle de soranlar var
- Split tunnel güvenli mi?
- Full tunnel mi split tunnel mı kullanmalıyım?
- VPN'de yerel ağ erişimi neden kapatılır?