Ana içeriğe atlayın

IPsec VPN nedir ve nasıl çalışır?

IPsec VPN tünelinde şifrelenmiş veri

Bir VPN uygulamasının ayarlarını açarsanız, genellikle bir protokoller listesi görürsünüz. IPsec VPN (IPsec — Internet Protocol Security tabanlı sanal özel ağ) seçeneklerden biridir; bazen IKEv2/IPsec olarak yazılır. Windows, macOS ve iOS içine yerleşik olduğundan, seçmemiş olsanız bile kullanıyor olabilirsiniz.

IETF bunu 1990’larda, güvenilmeyen ağlar üzerinden IP trafiğini genel olarak korumanın bir yolu olarak standartlaştırdı; bu kalıcı bir ofis ağları bağlantısından tek bir kullanıcının uzaktan bağlanmasına kadar uzanır. Bir tüketici IPsec VPN bu aynı korumayı bağlantınıza uygular: cihazınızı sağlayıcınızın yönettiği bir sunucuya bağlar, böylece trafiğiniz doğrudan cihazınızdan çıkmak yerine o sunucu üzerinden gider.

IPsec nedir?

IPsec (Internet Protocol Security), verilerin IP ağlar üzerinden giderken korunmasını sağlayan bir protokoller kümesidir. Her paketin içeriğini şifreler, paketin nereden geldiğini doğrular ve yolda herhangi bir değişiklik olup olmadığını kontrol eder.

Veriler internet üzerinde tek parça halinde gezinmez; paketlere bölünür ve her paket, yönlendiricilerin nereye göndereceğini bilmesi için adresleme bilgileriyle sarılır. IPsec bu paketlerle tek tek çalışır.

Çerçeve şunları sağlar:

  • Şifreleme: her paketin içeriği şifreli metne (ciphertext) dönüşür; böylece bir ağ işletmecisi ya da dinleyen herhangi biri içeriği okuyamaz.
  • Bütünlük kontrolleri: alıcı taraf verinin değişmeden ulaştığını doğrular.
  • Doğrulama: her uç nokta, önceden paylaşılan anahtar (önceden paylaşılan anahtar — PSK) veya bir güvenilir yetkili tarafından verilen ve imzalanmış dijital sertifika kullanarak, iddia ettiği makine olduğunu kanıtlar.
  • Yeniden oynatma koruması: bir saldırganın daha önce yakalayıp tekrar gönderdiği paketler reddedilir.

Bu protokoller üzerine kurulu bir VPN, bir IPsec VPN oluşturur. VPN yazılımı ve ağ donanımı, IPsec kullanarak genel ağlar üzerinde korunmuş bağlantılar kurar. IPsec ağ katmanında çalıştığı için, koruma tek bir uygulamayla sınırlı kalmayıp cihaz genelindeki IP trafiğini koruyabilir.

Bilmeniz gerekenler:
  • IPsec, IP bağlantılarının ağ katmanında trafiği şifreleyen ve doğrulayan bir protokoller kümesidir.
  • Bir IPsec VPN iki uç nokta arasında şifrelenmiş bir tünel oluşturur; trafiği yakalayan herkes yalnızca karışık veriler görür.
  • Güncel düzenlemelerde şifrelemeyi ESP yürütürken, IKEv2 anahtarları veri hareket etmeden önce görüşür.
  • Tünel modu orijinal paketin tamamını sarar ve çoğu VPN bağlantısında kullanılan mod budur.
  • Eskimiş algoritmalar ve eski ayarlar IPsec’i zayıflatabilir; standardın kendisi güncel olsa bile yapılandırma önemlidir.
  • Tüketici VPN uygulamaları genellikle şifreleme ayarlarını sizin yerinize halleder.

Yararlı IPsec terimleri ve tanımları

IPsec terminolojisi hızla karmaşıklaşabilir. Aşağıda sık karşılaşacağınız terimler ve anlamlarının kısa bir özeti var:

Terim

Anlamı

Sifre (Cipher)

Veriyi şifrelemek için kullanılan matematiksel yöntem; örneğin AES.

Şifreli metin (Ciphertext)

Şifrelemeden sonra veri; anahtarı olmadan okunamaz.

Diffie‑Hellman

İki uç noktanın ortak bir gizli anahtar üzerinde anlaşmasını ağ üzerinden anahtarı göndermeden sağlayan yöntem (Diffie‑Hellman anahtar değişimi).

Kapsülleme (Encapsulation)

Bir paketi başka bir paketin içine yerleştirerek orijinali görünmez kılma işlemi.

Uç nokta (Endpoint)

Bağlantının iki ucundaki sistemlerden biri.

Ağ geçidi (Gateway)

Tüm bir ağ adına trafiği yöneten yönlendirici veya güvenlik duvarı.

IP başlığı

Adresleme sargısı; bir paketin nereden geldiğini ve nereye gittiğini gösterir.

NAT

Ağ Adresi Çevirisi (NAT): ev yönlendiricinizin bir genel adresi cihazlarınız arasında nasıl paylaştırdığı.

Ağ katmanı (Network layer)

Uygulamalar altındaki, paketleri adresler arasında taşıyan seviye.

Paket

Verilerinizin küçük bir parçası; yolculuğu için adresleme bilgileriyle sarılmıştır.

Yük (Payload)

Bir paketin adresleme sargısından ayrı olarak içeriği.

Önceden paylaşılan anahtar (Pre-shared key)

Önceden her iki tarafa da yapılandırılmış gizli bir parola; kimlik doğrulamak için kullanılır (PSK).

Güvenlik ilişkisi (Security association)

Belirli bir tünel için her iki tarafın üzerinde anlaştığı ayarlar ve anahtarların kaydı.

VPN istemcisi

Bağlantıyı kuran ve yöneten cihazınızdaki uygulama.

Bir IPsec VPN nasıl çalışır?

Bir IPsec VPN, korumalı bir tüneli dört hızlı aşamada kurar: iki uç nokta birbirini doğrular, şifreleme koşullarında anlaşır, sonra her çıkan paket şifrelenip kapsüllenerek iletilir. Alıcı taraf paketi manipülasyona karşı kontrol eder ve çözer.

Bir IPsec VPN için dört adım: doğrulama, tünel kurulumu, şifreleme ve iletim, ardından doğrulama ve deşifre

  1. Doğrulama ve görüşme: uç noktalar birbirlerine kimliklerini kanıtlar, sonra hangi şifreleme ve bütünlük algoritmalarının ve bunlara ait anahtarların kullanılacağı konusunda anlaşırlar.
  2. Tünel kurulumu: koşullar anlaşılınca, her iki taraf korumalı bağlantıyı açar ve anlaşılmış ayarları o tünel için bir güvenlik ilişkisi (security association) olarak kaydeder.
  3. Şifreleme ve iletim: giden paketler cihazınızdan ayrılmadan önce şifrelenir ve kapsüllenip internet üzerinden gönderilir.
  4. Varış noktasında deşifre: alıcı uç nokta paketi manipülasyona karşı kontrol eder, çözer ve orijinal veriyi iletir.

Internet Key Exchange (IKE) ilk iki aşamayı yürütür; günümüzde yaygın kullanılan sürüm IKEv2’dir. Bu görüşme normalde UDP 500 üzerinden çalışır. Cihazınız bir yönlendiricinin arkasındaysa ve yönlendirici Ağ Adresi Çevirisi (NAT) yapıyorsa, her iki taraf NAT Traversal (NAT geçişi — kısaca NAT‑T) moduna geçer; bu mod anahtar değişimini ve sonrasında gelen şifreli trafiği UDP 4500 içine sararak yönlendiriciden değişmeden geçmesini sağlar.

IPsec ne için kullanılır?

IPsec, genel internet üzerinden gitmesi gereken trafiği güvence altına alır. En yaygın kullanım alanları şunlardır: uzaktan çalışanların ofis ağına bağlanması, şirket siteleri arasında kalıcı bağlantılar ve IKEv2/IPsec sunan tüketici VPN uygulamalarıyla halka açık Wi‑Fi üzerinde gezintinin korunması.

Siteden siteye vs. uzaktan erişim IPsec VPNs

Bir siteden siteye IPsec VPN bütün ağları birbirine bağlar. Genel merkeze ve şehirdeki depoya sahip bir şirket, her iki ucuna bir ağ geçidi koyar ve tünel iki nokta arasında çalışır. Depodaki bir yazıcı, kendisinde VPN yazılımı olmasa bile, ağ geçidi arkasındakilerin tamamı için şifrelemeyi hallettiği için genel merkeze ulaşabilir.

Siteden siteye ile uzaktan erişim IPsec VPN bağlantılarını gösteren karşılaştırma diyagramı

Bir uzaktan erişim IPsec VPN tek bir cihazı tüm ağa bağlar. Dizüstünüzdeki istemci yazılım tünelin bir ucunu oluşturur; ofis ağınızdaki ağ geçidi diğer ucunu oluşturur; böylece tünel açık olduğu sürece aynı sunucu bir otel odasından bile erişilebilir olur.

IPsec hangi protokolleri kullanır?

IPsec bir protokoller paketidir:

  • ESP (Encapsulating Security Payload): yükü şifreler ve doğrular.
  • AH (Authentication Header): yükün ve IP başlığının çoğunun bütünlüğünü kontrol eder; kendisi veriyi şifrelemez.
  • IKE (Internet Key Exchange): ayarları görüşür ve anahtarları kurar.

Ayarlar menüsünde "IKEv2/IPsec" görebilirsiniz; bu iki protokol arasında bir seçim gibi görünür ama öyle değildir: IKEv2 bağlantıyı kurar, IPsec ise içinden geçen trafiği korur.

Neden yalnızca ESP

görürsünüz


ESP güncel bir IPsec VPN içinde trafiği koruyan unsurdur. AH verilerinizi okunur bırakır; yalnızca paketin beklenen kaynaktan gelip değişmeden ulaştığına dair kanıt sunar.

AH ayrıca yol üzerinde Ağ Adresi Çevirisi (NAT) olduğunda bozulur, çünkü AH IP başlığının bazı kısımlarını korur ve NAT bunları yeniden yazar. Ev yönlendiricileri ve mobil ağlar NAT kullandığı için AH nadiren tercih edilir.

IPsec tünel modu ile taşıma modu arasındaki fark nedir?

Tünel modu orijinal paketin tamamını, başlıklar dahil, yeni bir paket içine sarar. Taşıma modu yalnızca yükü şifreler ve orijinal IP başlığı görünür bırakır; bu, veri merkezinde doğrudan sunucu‑sunucu iletişimi için uygundur.

'Tünel' kelimesi burada iki iş görür ve kafa karışıklığına yol açar. Bir IPsec tüneli, iki uç nokta arasındaki korumalı bağlantıyken; tünel modu, paketlerin ne kadarının sarılacağına dair ayrı bir karardır.

IPsec tünel modu orijinal IP paketi korurken, taşıma modu yalnızca paketin yükünü korur ve IP başlığı görünür bırakır

Tünel modu bağlantısını izleyen biri, iki uç nokta arasında trafik hareket ettiğini görür; içteki adresler gizlidir. Taşıma modunda kaynak ve hedef açıkça görünür çünkü yalnızca yük şifrelenmiştir.


Tünel modu

Taşıma modu

Korunan veri

Orijinal IP paketin tamamı

Paket yükü

IP başlığı

Orijinal başlık kapsüllenmiş, yeni başlık eklenmiş

Orijinal başlık korunmuş ve görünür

Tipik kullanım

VPN bağlantıları cihazlar ve ağlar arasında

Doğrudan sunucu‑sunucu iletişimi

IPsec’in avantajları ve dezavantajları nelerdir?

IPsec 1990’lardandır; dolayısıyla artı‑eksileri iyi belgelenmiştir.

IPsec’in avantajları

IPsec’in dezavantajları

  • Yapılandırma karmaşıklığı. Şifreleme algoritmaları, anahtar ömürleri ve tanımlayıcılar dahil onlarca ayarın her iki uçta da eşleşmesi gerekir. Tek bir uyumsuzluk tünelin kurulmasını engelleyebilir.
  • Şifreleme ve kapsülleme ek yükü. Her paket ek baytlar kazanır; bu, daha düşük MTU'e sahip bağlantılarda parçalanmaya (fragmentation) yol açabilir.
  • Güvenlik duvarı ve NAT uyumluluğu. Bazı ağlar IPsec’in ihtiyaç duyduğu portları engeller veya adres çevirisini kötü yönetir; bu da bağlantının hiç kurulamamasına neden olabilir.

Yanınızda bir ağ mühendisi yoksa, ayarlar, portlar ve NAT davranışı genellikle bir IPsec VPN çalıştırmanın en zor tarafıdır.

IPsec güvenli midir?

IPsec, güncel ayarlarla yapılandırıldığında güvenlidir; ancak her kurulum aynı değildir. Eski ekipman hâlâ modası geçmiş cifreler ve eski anahtar değişim sürümleri kullanıyor olabilir; bu yüzden koruma bağlantıdan bağlantıya değişir.

Çoğu güncel kurulum, şifreleme için AES ile bütünlük için HMAC-SHA-2 eşlemesini kullanır. HMAC-SHA-2 verinin kısa bir parmak izini (fingerprint) gizli bir anahtar kullanarak üretir; böylece herhangi bir değişiklik hemen ortaya çıkar.

Daha eski kurulumlar bazen hâlâ DES veya MD5 çalıştırır; bunların bugün güvenli sayılmadığını unutmayın. Bazı eski donanımlar ayrıca 768 veya 1024 bitlik Diffie‑Hellman grupları sunar. Diffie‑Hellman iki ucun ortak anahtar üzerinde anlaşmasını sağlayan yöntemdir; grup, işlemde kullanılan sayıların büyüklüğünü ifade eder. Daha küçük gruplar, saldırılara karşı daha az koruma sağlar; bu yüzden modern yapılandırmalar eski ortamlarda bulunan küçük gruplar yerine daha güçlü Diffie‑Hellman grupları kullanır.

Anahtar değişimi (key exchange) de kontrol edilmesi gereken bir diğer konudur. 1998’de yayınlanan IKEv1’in bazı modlarında bilinen zayıflıkları vardır. En tehlikelisi, hız için el sıkışmayı kısaltan agresif moddur: bu mod, saldırganın değişimi yakalayıp paylaşılan parolayı kendi makinesinde deneme‑yanılma ile tahmin etmesine imkân verecek kadar veri sızdırır ve denemelere sınırlama getirmez. Ayrıca bir saldırganın açılış görüşmesini değiştirip her iki tarafın hâlâ desteklediği daha zayıf şifreleme kullanmaya zorladığı bir indirgeme saldırısı (downgrade attack — zayıf protole zorlanma) riski de vardır. IETF 2023’te IKEv1’i resmi olarak eskimiş (historic) duruma aldı.

IKEv2 daha güvenli görüşmeler yapar ve oturum sırasında anahtarların yenilenmesi (rekeying) konusunda daha iyidir. Ayrıca cihazınızın IP adresi değiştiğinde tünelin devam etmesini sağlayan MOBIKE özelliğini ekler; böylece bir telefon Wi‑Fi’den mobil veriye geçerken bağlantı kopup yeniden kurulmaz.

Ev kullanıcısı olarak bu ayarları genellikle kendiniz seçmezsiniz. VPN uygulamanız veya işyerinizin IT ekibi seçer. Önemli olan, yazılımın güncel olması ve hâlâ güncelleme alıyor olmasıdır; çünkü cifreleri ve anahtar değişim mekanizmalarını güncel tutan budur.

Her bağlantıda güçlü şifreleme.
Kaspersky VPN internet trafiğinizi şifreler ve IP adresinizi gizler; böylece halka açık Wi‑Fi de dahil herhangi bir ağda bağlantınızı gizli tutar.
Kaspersky VPN edinin

Sektörün önde gelen laboratuvarları tarafından bağımsız olarak test edildi ve ödüllendirildi.

AV-Comparatives SE Labs Awards Winner 2026 AV-TEST Award

IPsec ile SSL VPNs arasındaki fark nedir?

IPsec bir cihaza ağ düzeyinde uzak ağa erişim verebilir; trafik VPN yapılandırmasına göre korumalı tünelden yönlendirilir. Bir tarayıcı tabanlı SSL VPN tipik olarak yalnızca iç ağdaki belirli kaynaklara erişim sağlar, örneğin bir intranet sitesi gibi.

IPsec daha altta, ağ katmanında çalıştığı için cihazın gönderdiği her şeyi koruyabilir. SSL VPNs ise daha üstte çalışır ve banka sitesine bağlantınızı şifreleyen teknoloji olan TLS'ı kullanır. Yani bir IPsec tüneli açık olduğunda, cihaz sanki uzak ağa doğrudan bağlıymış gibi davranır. Tarayıcı tabanlı SSL VPN ise tanımlı bir kaynak kümesine portal açar; cihaz hiçbir zaman ağa katılmaz. Bazı SSL VPNs istemci çalıştırır ve tüm trafiği IPsec gibi taşıyabilir; dolayısıyla portal türü tek seçenek değildir.

IPsec, istemcinin işletim sistemine gömülü olsa bile her iki uçta eşleşen yapılandırma gerektirir; oysa tarayıcı tabanlı SSL VPN çoğu zaman hiçbir şey yüklenmeden çalışabilir. Trafiği genellikle TCP port 443 üzerinden gider; bu port, HTTPS trafiğinde yaygın olarak kullanıldığı için ağlar ve güvenlik duvarları tarafından sıklıkla izin verilir. Bu yüzden IPsec trafiğinin engellendiği kısıtlı ağlarda (ör. otel veya havaalanı Wi‑Fi) tarayıcı tabanlı çözümler daha kolay kullanılabilir.

İlgili makaleler:

Önerilen ürünler:

FAQs

IPsec hangi portları kullanır?

IKE UDP 500 üzerinde çalışır; NAT geçişi anahtar değişimini ve ardından gelen şifreli trafiği UDP 4500 içine taşır. ESP ve AH portlar değil, IP protokolleri 50 ve 51 numaralı protokollerdir. Bir güvenlik duvarı bunlara izin vermeli; aksi halde tünel kurulamaz.

Bir IPsec VPN bağlantımı yavaşlatır mı?

Evet, hafifçe. Her paketin şifrelenmesi biraz CPU maliyeti getirir ve trafik bir VPN sunucusu üzerinden gider. Çoğu kişi göz atma veya akış yaparken fark etmez. Sunucuya uzaklık gecikmeyi (latency) artırır ve hız üzerinde protokolden daha büyük etkiye sahiptir.

IPsec MTU ve MSS'ı nasıl etkiler?

IPsec paket başına yaklaşık 50–70 bayt ekler; bu parçalanmaya neden olabilir. Yöneticiler TCP MTU'yu küçülterek bunu telafi eder, ancak standart bir değer yoktur: şifreleme türü, NAT‑T'nin etkin olup olmadığı ve alttaki bağlantının MTU'su gibi faktörlere bağlıdır.

IPsec simetrik mi yoksa asimetrik şifreleme mi kullanır?

Her ikisini de kullanır. IKE asimetrik kriptografiyi, bir Diffie‑Hellman değişimini kullanır; bu, iki tarafın ağ üzerinden anahtarı göndermeden ortak bir gizli anahtar üzerinde anlaşmasını sağlar. Bu gizli anahtar daha sonra daha hızlı bir simetrik şifreleme algoritmasını (genellikle AES) çalıştırmak için kullanılır ve trafik böylece korunur.


IPsec VPN nedir ve nasıl çalışır?

IPsec VPN, aktarım halindeki verileri şifrelenmiş tünellerle korur. IPsec'in nasıl çalıştığını, nerelerde kullanıldığını ve modern bağlantıları güvenli kılan unsurları keşfedin.
Kaspersky logo