Soru · VPN ve uzak erişim
Uzaktan Erişim VPN'inde MFA Neden Gereklidir?
Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 5 dk
Kısa cevap
Çünkü VPN'in şifrelemesi trafiği korur, kimliği değil. Çalınmış bir kullanıcı parolası en güçlü şifrelemeyi de geçerli bir oturuma çevirir. Kimlik doğrulama, tünelin kriptografisinden ayrı bir katmandır ve tek başına parolaya dayandığında VPN, kurum ağına açılmış tek faktörlü bir kapıdır.
VPN tartışmalarının çoğu şifreleme üzerinden yürür. Hangi algoritma, hangi anahtar uzunluğu, hangi protokol sürümü.
Bu tartışma yerindedir ve bir soruyu hiç kapsamaz: tünelin diğer ucundaki kişi gerçekten kim?
Şifreleme Neyi Korur
Tünel, trafiği yolda okunmaktan ve değiştirilmekten korur. Bu, çözdüğü problem açısından iyi çalışır.
Çözmediği problem, kimlik doğrulamadır. Doğru parolayı giren herkes için tünel aynı şekilde kurulur ve o parolayı kimin nasıl elde ettiği sorgulanmaz.
Çalınmış bir parola, en güçlü şifrelemeyi geçerli bir oturuma çevirir. Şifreleme bu durumda saldırganın trafiğini de korur.
Parolanın Nasıl Çalındığı
Yollar bilinen ve yaygındır.
Kimlik avı en verimli olanıdır; kurumun VPN portalının kopyası hazırlanır, kullanıcı oraya yönlendirilir ve parolasını kendisi girer.
Başka bir hizmetten sızmış parolaların denenmesi de işe yarar; aynı parolanın birden çok yerde kullanılması hâlâ yaygındır.
Üçüncü yol, bir uç noktaya yerleşmiş zararlı yazılımın tuş kaydıdır.
Üçünde de sonuç aynıdır: geçerli bir kullanıcı adı ve parola.
Neden VPN Özellikle Hedef
Uzaktan erişim VPN’i, dışarıdan içeriye açılan tanımlı bir kapıdır. Adresi bellidir, sürekli açıktır ve arkasında kurum ağı vardır.
Klasik yapılandırmada tünele giren kullanıcı iç ağın bir üyesi olur ve geniş bir erişim kazanır. Bu, tam olarak Zero Trust modelinin reddettiği varsayımdır.
Saldırgan açısından tek bir parola, yanal harekete başlamak için gereken konumu sağlar.
İkinci Faktör Ne Değiştirir
Parola tek başına bir şeydir: bilinen bir bilgi. İkinci faktör, sahip olunan bir şey ya da olunan bir şey ekler.
Çalınmış parola artık yetmez. Saldırganın ayrıca kullanıcının cihazına ya da güvenlik anahtarına erişmesi gerekir.
Bu, saldırıyı imkânsız kılmaz; maliyetini ölçülebilir biçimde artırır ve toplu deneme saldırılarını pratik olmaktan çıkarır.
Yöntemler Eşit Değil
Kısa mesaj. En yaygın ve en zayıf olanıdır. Numara taşıma saldırılarına ve kimlik avı sayfalarında kodun anlık olarak istenmesine açıktır. Yine de parolanın tek başına olmasından belirgin biçimde iyidir.
Zaman tabanlı uygulama kodu. Telefondaki bir uygulama kod üretir. Numara taşımadan etkilenmez; kimlik avı sayfasında kodun istenmesine hâlâ açıktır.
Onay bildirimi. Kullanıcının telefonuna bir onay isteği düşer. Kullanımı kolaydır; art arda gönderilen isteklerle kullanıcının yorulup onaylaması bilinen bir zayıflıktır. Sayı eşleştirme bu zayıflığı azaltır.
Donanım güvenlik anahtarı. Kimlik avına dayanıklıdır çünkü anahtar, hangi alan adına bağlandığını kontrol eder. Sahte bir portal doğrulamayı geçemez.
Sıralama net olsa da, uygulanabilirlik kullanıcı kitlesine bağlıdır. Hiç ikinci faktörü olmayan bir ortamda kısa mesajla başlamak, hiç başlamamaktan iyidir.
Cihaz Kimliği Ayrı Bir Katman
Kullanıcı doğrulaması ile cihaz doğrulaması aynı şey değildir.
Kuruma kayıtlı bir cihazın kendi sertifikasıyla tanınması, kullanıcı kimliğinden bağımsız bir güven katmanı üretir. Çalınmış bir parola, kayıtlı olmayan bir cihazdan kullanıldığında tünel kurulmaz.
Bu, karşılıklı TLS ya da istemci sertifikası yapılandırmasıyla sağlanır.
Tek Başına Yeterli Değil
İkinci faktör, tünele girişi korur. Girdikten sonra ne yapılabileceğini sınırlamaz.
Tünelin verdiği erişim ağın tamamını kapsıyorsa, doğrulamayı geçen bir saldırgan yine geniş bir alana ulaşır.
Bu yüzden ikinci faktörle birlikte erişim kapsamının da daraltılması gerekir. Kullanıcı, ağın tamamına değil yalnız yetkili olduğu kaynaklara ulaşmalıdır. Bölünmüş tünel kararı da bu değerlendirmenin parçasıdır.
Ne yapmalı
- VPN erişimini parolanın yanına ikinci bir faktör ekleyerek koruyun.
- Kimlik avına dayanıklı yöntemleri tercih edin; kısa mesaj en zayıf seçenektir.
- Cihaz kimliğini kullanıcı kimliğinden ayrı bir katman olarak değerlendirin.
- Bağlandıktan sonra erişilebilecek kaynakları daraltın; tünel ağın tamamını vermemeli.
Bu soruyu şöyle de soranlar var
- VPN'e MFA nasıl eklenir?
- SMS ile doğrulama yeterli mi?
- Çalınan VPN parolasıyla ne yapılabilir?