Soru · VPN ve uzak erişim
VPN'de Ön Paylaşımlı Anahtar mı Sertifika mı Kullanılmalı?
Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 6 dk
Kısa cevap
Az sayıda sabit tünel için ön paylaşımlı anahtar pratiktir. Uç sayısı arttıkça ve kullanıcı sirkülasyonu başladıkça tercih sertifikaya kayar; asıl fark güç değil, iptal edilebilirliktir. Bir anahtarın sızdığı öğrenildiğinde her uçta elle değiştirmek gerekir, bir sertifika ise merkezden geçersiz kılınır.
İki yöntem de tünelin kimlik doğrulama aşamasında kullanılır ve ikisi de doğru uygulandığında güçlü sayılır.
Karar noktası kriptografik güç değildir. Ölçek ve yaşam döngüsüdür.
Ön Paylaşımlı Anahtar
İki uca aynı gizli dize girilir. Kurulumu birkaç dakikadır ve ek altyapı gerektirmez.
Az sayıda sabit site-to-site tünel için makul bir tercihtir. İki şubeli bir kurumda sertifika altyapısı kurmak, çözdüğünden fazla iş üretir.
Zayıflığı, dizenin kendisindedir ve iki biçimde ortaya çıkar.
Paylaşılabilirliği. Anahtar bir e-postayla, bir belgede ya da bir sohbet penceresinde dolaşır. Kim gördüğü izlenmez.
İptal edilemezliği. Sızdığı öğrenildiğinde her uçta elle değiştirilmesi gerekir. Yirmi tünelli bir ağda bu, koordinasyon isteyen bir kesinti çalışmasıdır.
Ek bir risk, aynı anahtarın birden çok tünelde kullanılmasıdır. Yaygındır ve tek bir sızıntıyı bütün tünelleri kapsayan bir olaya dönüştürür.
Sertifika
Her uç kendi özel anahtarını taşır ve kimliğini kurumun sertifika otoritesinin imzaladığı bir sertifikayla kanıtlar.
Getirileri şunlardır:
- Ölçek. Yeni bir uç eklemek, mevcut uçlara dokunmadan yapılır.
- İptal. Bir sertifika merkezden geçersiz kılınır; diğer uçlara müdahale gerekmez.
- Kimlik ayrımı. Her uç ayrı bir kimliktir. Loglarda hangi ucun bağlandığı kesindir.
- Süre. Sertifikanın kendi geçerlilik süresi vardır; unutulan bir erişim kendiliğinden kapanır.
Karşılığı, bir sertifika altyapısının kurulması ve işletilmesidir.
İşletim Yükü Nerede
Asıl yük sertifika üretmekte değil, yenilemektedir.
Süresi dolan bir sertifika tüneli koparır ve bu, genellikle mesai dışında olur. Yenileme süreci otomatikleştirilmediğinde ya kesinti yaşanır ya da süreler gereğinden uzun tutularak iptalin anlamı zayıflatılır.
İptal kontrolü de ayrı bir konudur. Bir sertifikanın geri çekildiğinin anlaşılması için kontrol mekanizmalarının çalışıyor olması gerekir ve bu kontroller ağ erişimi ister; güvenlik duvarı politikasında yer bulmalıdır.
Uzaktan Erişimde Durum Farklı
Site-to-site tünellerde tercih ölçeğe bağlıdır. Uzaktan erişimde ise sertifika neredeyse zorunlu hale gelir.
Sebep, kullanıcı sirkülasyonudur. Personel ayrıldığında erişiminin kesilmesi gerekir. Ortak bir ön paylaşımlı anahtar kullanılıyorsa, bir kişinin ayrılması herkesin anahtarının değişmesini gerektirir.
Uzaktan erişimde sertifika genellikle cihaz kimliği için kullanılır ve kullanıcı kimliği ayrıca doğrulanır. İkisinin ayrı tutulmasının gerekçesi, bir cihazla bir kullanıcının aynı güven seviyesinde olmamasıdır.
Kullanıcı tarafında ise parola tek başına yeterli sayılmaz; çok adımlı doğrulama ayrı bir katmandır.
Ön Paylaşımlı Anahtar Kullanılacaksa
Tercih bu yönde ise uygulanması gerekenler nettir.
Anahtar uzun ve rastgele üretilir. Okunabilir bir ifade seçmek, saldırganın deneme uzayını ciddi biçimde daraltır ve bu saldırı sınıfı pratikte uygulanabilirdir.
Her tünel için ayrı anahtar kullanılır. Ortak anahtar, tek bir sızıntıyı ağ çapında bir olaya çevirir.
Anahtarlar bir parola kasasında saklanır ve kimin eriştiği kayda geçer. Yapılandırma dosyalarının yedeklerinde düz metin olarak durabileceği unutulmamalıdır; o dosyaların şifreli saklanması bu yüzden ayrıca gereklidir.
Ne yapmalı
- Uç sayısı ve personel sirkülasyonunuza göre karar verin, tek başına güce bakmayın.
- Ön paylaşımlı anahtar kullanıyorsanız tünel başına ayrı anahtar üretin.
- Anahtarları uzun ve rastgele seçin; okunabilir ifadeler kullanmayın.
- Sertifikaya geçerken yenileme ve iptal sürecini önce kurun.
Bu soruyu şöyle de soranlar var
- PSK güvenli mi?
- VPN sertifikası nasıl yönetilir?
- Uzaktan erişim VPN'inde hangi kimlik doğrulama kullanılmalı?