Terim · VPN ve uzak erişim
mTLS Nedir?
Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026
Tanım
TLS el sıkışmasında yalnız sunucunun değil istemcinin de sertifikayla kimliğini kanıtlaması. Sıradan TLS'te istemci doğrulanmaz; kimlik doğrulama uygulama katmanına bırakılır. mTLS bu doğrulamayı bağlantının kurulduğu ana taşır.
Sıradan bir TLS bağlantısında doğrulama tek yönlüdür. Sunucu sertifikasını sunar, istemci onu denetler ve kanal kurulur. İstemcinin kim olduğu bu aşamada sorulmaz; parola ya da belirteç, kanal kurulduktan sonra uygulama katmanında istenir.
mTLS bu sırayı değiştirir. Sunucu da istemciden sertifika ister ve doğrulamadan geçmeyen bağlantı hiç kurulmaz.
Nerede Kullanılır
En yaygın kullanım alanı servisler arası iletişimdir. Bir mikroservis mimarisinde her servisin kendi sertifikası bulunur ve yalnız tanımlı servisler birbirine bağlanabilir.
Bunun Zero Trust modelindeki karşılığı doğrudandır: bağlantının iç ağdan geliyor olması yetmez, çağıran tarafın kim olduğu kriptografik olarak kanıtlanır.
İkinci kullanım, API erişimidir. Kurumlar arası entegrasyonlarda paylaşımlı anahtar yerine istemci sertifikası tercih edildiğinde, yetkisiz bir tarafın uç noktaya ulaşması ağ katmanında engellenmiş olur.
Üçüncü alan cihaz kimliğidir. Kuruma kayıtlı bir cihazın kendi sertifikasıyla tanınması, kullanıcı kimliğinden ayrı bir güven katmanı üretir.
İşletim Maliyeti
Asıl yük şifrelemede değil, sertifikaların yaşam döngüsündedir. Her istemci için sertifika üretilir, dağıtılır, süresi dolmadan yenilenir ve gerektiğinde iptal edilir.
Bu döngü otomatikleştirilmediğinde iki sonuç görülür. Ya süresi dolan bir sertifika üretimde kesintiye yol açar, ya da süreler gereğinden uzun tutularak iptalin anlamı zayıflatılır.
İptal kontrolü ayrı bir konudur. Bir sertifikanın geri çekildiğinin anlaşılması için kontrol mekanizmalarının çalışıyor olması gerekir; bu kontroller ağ erişimi istediği için güvenlik duvarı politikasında yer bulmalıdır.
Denetimle İlişkisi
Ortadaki bir cihaz mTLS bağlantısını açamaz. İstemci sertifikasını taklit edemeyeceği için doğrulama başarısız olur.
Uygulama açısından bu bir güvence, denetim açısından bir kör noktadır. Servisler arası trafiğin görünürlüğü bu durumda ağ katmanından değil, uygulamaların kendi kayıtlarından sağlanır.
Ayrıca şöyle geçer: mutual TLS, karşılıklı TLS, iki yönlü TLS