Soru · VPN ve uzak erişim
SSL VPN mi IPSec mi Seçmeliyim?
Labris Networks Mühendislik Ekibi · Son güncelleme 11 Ağustos 2026 · 6 dk
Kısa cevap
Şubeler arasında kalıcı bağlantı için IPSec, gezen kullanıcı için SSL VPN. Ayrım protokollerin gücünde değil, kullanıcının bulunduğu ağda: IPSec sabit ve denetlediğiniz iki uç arasında verimli çalışır, otel ve misafir ağlarında ise sık sık engellenir.
Önce Soruyu Bölün
“Hangisi daha güvenli” diye sorulduğunda cevap yoktur, çünkü iki tarafta da düzgün kurulmuş bir tünel yeterince güçlüdür. Anlamlı soru şu: bu bağlantının iki ucu da sizin denetiminizde mi, yoksa bir ucu her gün başka bir ağda mı?
İki uç da sizinse, yani şubeden merkeze ya da veri merkezinden veri merkezine bir hat kuruyorsanız, IPSec doğru araçtır. İstemci yok, kullanıcı yok. Kurulduktan sonra kendi kendine ayakta kalır, kopunca kendi kendine döner. Paket başına maliyeti düşüktür ve çoğu cihazda donanım hızlandırması bu yolda çalışır.
Bir uç gezen kullanıcıysa, cevap değişir.
Yol Üstündeki Ağ Kimin
Uzak erişimde asıl kısıt kriptografi değildir. Kullanıcının o an bağlı olduğu ağ neye izin veriyorsa sınır orasıdır. IPSec’in ihtiyaç duyduğu UDP 500 ve 4500 ile ESP trafiği, otel ağlarında, havaalanlarında, müşteri misafir ağlarında ve bazı mobil operatör kurulumlarında düzenli olarak engellenir. TLS üzerinden 443’e çıkan bir tünel neredeyse her yerden geçer.
Üreticiler bu durum için IPSec’i TCP içine saran çözümler sunar. Bu çözümler çalışır, ama o noktada zaten TLS tabanlı bir tünelin yaptığı işi yapıyorsunuz, üstüne bir sarmalama katmanının maliyetini ödeyerek. Kullanıcılarınız sürekli dışarıdaysa doğrudan doğru araca gidin.
İstemci ve İşletme Tarafı
Uzak erişimde asıl iş tünelin kendisi değil, çevresindeki karar mekanizması. Kullanıcı kim, hangi gruptaysa hangi iç kaynağa erişebilir, çok faktörlü doğrulama nasıl devrede, cihazın durumu kontrol edilecek mi? Bu işleri kullanıcı odaklı SSL VPN kurulumları hazır getirir; IPSec uzak erişim kurulumlarında aynı yeteneklere ulaşmak genelde daha fazla parça birleştirmeyi gerektirir.
İstemcisiz erişim vaadine dikkat. Tarayıcıdan çalışan portal, web tabanlı uygulamalar ve birkaç protokol için gerçekten iş görür. Bunun dışındaki her şey, masaüstü uygulaması, dosya paylaşımı, yönetim araçları, yine bir istemci ister. “İstemci dağıtmayacağız” beklentisiyle satın alınıp altı ay sonra istemci dağıtılan projelerin sayısı az değil.
Performans Tarafında Bir Ayrıntı
TLS tabanlı tünel TCP üzerinde taşınıyorsa, tünelin içinden geçen TCP oturumlarıyla tünelin kendisi iki ayrı yeniden gönderim mekanizması çalıştırır. Kayıplı bir hatta bu ikisi birbirini besler. Bağlantı, kayıp oranının açıkladığından çok daha kötü davranır. Mobil hatlarda kullanıcıların “VPN çok yavaş” şikâyetinin sık sebeplerinden biri budur.
Çözümü kolay: TLS tabanlı tünelinizi UDP taşıması ile çalıştırın, TCP’yi yalnızca UDP’nin geçmediği ağlar için geri dönüş yolu olarak bırakın. Ürünü seçerken bu seçeneğe bakın.
Karar
Şubeden merkeze, sunucudan sunucuya, iş ortağının sabit bir sitesine: IPSec. İş ortağı bağlantılarında seçicileri olabildiğince dar tutun, çünkü o tünelin diğer ucundaki politikayı siz yönetmiyorsunuz.
Gezen kullanıcı, evden çalışan, müşteri sahasındaki mühendis: SSL VPN, UDP taşıması açık, çok faktörlü doğrulama zorunlu.
İkisini birden işletmek çoğu kurumda normaldir ve maliyeti lisansta değil tasarımdadır. Aynı kullanıcının hangi kaynağa erişebileceği iki ayrı yerde tanımlanırsa, o iki tanım birkaç ay içinde birbirinden ayrılır ve hangisinin geçerli olduğunu kimse bilemez. Kaynak erişim kurallarını tek bir yerde tutun, tünel türü yalnızca taşıma kararı olsun.
Ne yapmalı
- Soruyu ikiye bölün, şubeler arası bağlantı ile kullanıcı erişimini ayrı ayrı karara bağlayın.
- Kullanıcılarınızın gerçekten bağlandığı ağları listeleyin, UDP taşımasının oralarda geçip geçmediğini test edin.
- Uzak erişimde çok faktörlü doğrulama ve kullanıcı bazlı politika gereksinimini şartname maddesi yapın.
- İki yöntemi birlikte işletecekseniz kullanıcı politikasını tek yerde tanımlayın, iki ayrı yerde yazmayın.
Bu soruyu şöyle de soranlar var
- SSL VPN IPSec'ten daha mı güvenli?
- Uzak çalışan için hangi VPN türü uygun?
- Clientless VPN gerçekten istemcisiz mi?