İçeriğe geç
Siber Kale by Labris Networks

Soru · VPN ve uzak erişim

Site-to-site VPN Kurulmuş Görünüyor ama Trafik Akmıyor, Nereye Bakmalıyım?

Labris Networks Mühendislik Ekibi · Son güncelleme 11 Ağustos 2026 · 8 dk

Kısa cevap

Önce arayüzdeki yeşil ışığa değil, tünelin şifrelenen ve çözülen paket sayaçlarına bakın. İkisi de sıfırsa trafik tünele hiç girmiyordur, sorun seçicilerde, adreslemede ya da yönlendirmededir. Yalnızca biri artıyorsa dönüş yolu kopuktur. İkisi de artıyor ve uygulama çalışmıyorsa sıra MTU'ya gelmiştir.

Sıfırıncı Adım. Hangi Yön Sessiz

Arayüzdeki tünel göstergesi çoğu üründe faz 1’i anlatır. Faz 1 kurulmuş, faz 2 kurulmamış bir tünel de yeşil görünebilir. O yüzden ilk bakılacak yer gösterge değil, tünelin paket sayaçlarıdır. Üç durum var ve her biri sizi farklı bir dala sokar.

İkisi de sıfır. Trafik tünele hiç girmiyor. Paket cihaza gelmiyor ya da geldiği hâlde tünele yönlenmiyor. Adım 2, 3 ve 6’ya bakın.

Şifrelenen artıyor, çözülen sıfır. Sizin paketiniz gidiyor, cevap gelmiyor. Karşı uçtaki politika, karşı uçtaki dönüş rotası ya da aradaki bir yerde ESP’nin engellenmesi. Adım 4 ve 5.

İkisi de artıyor ama uygulama çalışmıyor. Tünel sağlam, sorun paketlerin büyüklüğünde ya da uygulama katmanında. Doğrudan adım 7.

Bu ayrımı yapmadan başlanan her arıza araması, rastgele ayar değiştirmeye dönüşür.

1. Faz 2 Gerçekten Kuruldu mu

Güvenlik ilişkisi listesine bakın. Faz 1 için bir kayıt varken faz 2 için hiç kayıt yoksa mesele tekliflerin uyuşmamasıdır. Logda “no proposal chosen” ya da benzeri bir satır arayın. En sık sebepler PFS’in bir tarafta açık diğerinde kapalı olması, kimliği doğrulanmış şifreleme kullanılırken karşı tarafın ayrıca bütünlük algoritması beklemesi ve kapsülleme modu farkı.

2. Traffic Selector’lar Ayna mı

İki uçtaki ağ çiftlerini bir kâğıda yan yana yazın. Politika temelli uçlarda bloklar birebir eşleşmek zorundadır: bir tarafta 10.20.0.0/16, diğerinde 10.20.5.0/24 yazıldıysa faz 2 kurulmaz ya da kurulur da yalnızca kesişen kısım çalışır.

Bu adımın en sinsi hâli, bir ucun politika temelli diğerinin rota temelli olmasıdır. Rota temelli uç genellikle her şeyi kapsayan bir seçici ile kurar ve trafiği yönlendirme tablosuyla seçer; politika temelli uç ise dar bloklar bekler. İki model karşılaştığında tünel kurulur, sonra ilk paket düşer.

Birden fazla ağ çifti tanımlıysa ayrı bir tuzak daha var. Bazı uygulamalar her çift için ayrı bir güvenlik ilişkisi kurar, bazıları hepsini tek ilişkiye sığdırır. “İlk ağ çifti çalışıyor, ikincisi çalışmıyor” tablosu neredeyse her zaman budur.

3. İki Uçta Çakışan İç Ağlar

Şubeye de merkeze de aynı blok verilmişse tünel kurulur ve trafik hiç tünele girmez, çünkü cihaz hedefi yerel kabul eder. Sayaçların ikisi de sıfırsa erken bakılacak yerlerden biri burasıdır. Tespiti bir bakışlık iştir. Çözüm ya adreslemeyi değiştirmek ya da tünel üzerinde iki tarafın da çakışmayan bir bloğa çevrildiği bir NAT kurmaktır. İkincisi çalışır ama sonraki üç yıl boyunca herkesin kafasını karıştırır, o yüzden mümkünse adresleme düzeltilir.

4. NAT Tünelden Önce mi Devreye Giriyor

Klasik vaka: iç ağdan İnternete çıkış için yazılmış geniş bir kaynak NAT kuralı, tünele gidecek trafiği de yakalar. Paket tünele girer ama kaynak adresi artık dış adrestir; karşı uç bu paketi seçicisine uymadığı için düşürür ya da cevabı geri yollayamaz. Çözüm, tünel trafiği için NAT uygulanmayan bir kuralı NAT listesinin en üstüne koymaktır.

İkinci NAT sorunu aradaki yolda. İki uç arasında NAT varsa NAT-T iki tarafta da açık olmalı, UDP 4500 de geçmelidir. Yalnızca UDP 500’e izin veren bir ara cihaz, faz 1’i kurdurur ve ESP’yi öldürür; belirti tam olarak “kuruldu ama akmıyor”dur.

5. Politika İki Yönde de Var mı

Tünel arayüzünden gelen ve giden trafik için güvenlik kuralı yazıldı mı, hem merkezde hem şubede? Tek yönlü yazılmış bir kural, “ping gidiyor cevap gelmiyor” tablosunun bir başka sebebidir. Kuralların eşleşme sayaçlarına bakın. Sıfırsa trafik o kurala hiç gelmiyor demektir ve sorun daha yukarıdadır.

6. Yönlendirme ve Dönüş Yolu

Rota temelli tünelde uzak ağ için tünel arayüzüne bir rota gerekir; yoksa paket varsayılan geçide, yani İnternete gider. Daha zor vaka asimetrik dönüştür. Uzak uçtaki sunucunun varsayılan geçidi tünel ucuna gitmiyorsa cevap İnternete çıkar ve kaybolur. Bunu güvenlik duvarında göremezsiniz. Sunucunun üzerinden bakmanız gerekir.

7. MTU ve Parçalanma

En sona kalmasının sebebi belirtisinin ayırt edici olmasıdır: ping çalışır, SSH açılır, ama dosya kopyalama yarıda durur ya da web sayfası yüklenmez. ESP başlıkları paketi büyütür; parçalanma yasak biti işaretli büyük bir paket tünele sığmadığında yol boyunca geri dönmesi gereken ICMP uyarısı da bir yerde engellenmişse, kaynak paket boyunu hiç küçültmez ve akış asılı kalır.

Testi basittir: artan boyutlarda, parçalanma yasak işaretli ping atıp hangi boyutta durduğunu bulun. Düzeltmesi de basittir. Tünel arayüzünde MTU’yu düşürüp TCP oturumları için segment boyu sınırlaması açmak çoğu vakayı kapatır.

Ne yapmalı

  1. Tünelin şifrelenen ve çözülen sayaçlarını okuyun, teşhis dalını bu iki sayıya göre seçin.
  2. Faz 2'nin gerçekten kurulup kurulmadığını güvenlik ilişkisi listesinden doğrulayın, arayüz göstergesine güvenmeyin.
  3. İki uçtaki traffic selector'ları yan yana yazıp blokların birebir ayna olduğunu görün.
  4. Tünele giden trafiği yakalayan geniş bir kaynak NAT kuralı olup olmadığını kontrol edin.
  5. Her şey ayakta ama büyük aktarımlar takılıyorsa artan boyutlu DF işaretli ping ile MTU sınırını bulun.

Bu soruyu şöyle de soranlar var

  • IPSec tüneli up görünüyor ama ping gitmiyor, sebebi ne olabilir?
  • Faz 1 kuruldu faz 2 kurulmuyor, nereye bakılır?
  • VPN üzerinden ping çalışıyor ama dosya kopyalama duruyor, neden?