Sprint Teknoloji

Site-to-Site VPN ile Şube Bağlantısı Nasıl Kurulur?

Site-to-Site VPN ile Şube Bağlantısı Nasıl Kurulur? Blog

Şirketinizin farklı şubeleri arasında güvenli veri iletişimi sağlamak, günümüz iş dünyasında artık bir zorunluluk. Site-to-Site VPN (yani 'siteden siteye sanal özel ağ'), iki veya daha fazla ofisi internet üzerinden güvenli bir tünel ile birbirine bağlayan teknolojidir. Bu rehberde, teknik altyapısı olmayan KOBİ'lerin bile anlayıp uygulayabileceği şekilde, site-to-site VPN bağlantısını adım adım anlatacağız.

Site-to-Site VPN Nedir ve Neden Önemlidir?

Site-to-Site VPN, iki farklı lokasyondaki yerel ağları (LAN) birbirine bağlamak için kullanılan bir teknolojidir. Örneğin Kağıthane'deki merkez ofisiniz ile Anadolu yakasındaki şubenizi, internet üzerinden şifreli bir tünel aracılığıyla birleştirerek, her iki ofisteki bilgisayarların sanki aynı binada gibi güvenli bir şekilde birbirlerine erişmesini sağlar. Bu sayede dosya paylaşımı, yazıcı kullanımı, ERP sistemine erişim gibi pek çok işlemi merkezi bir yapıda yönetebilirsiniz.

Normal internet bağlantısından farkı, verilerin şifrelenerek taşınması ve yetkisiz erişimlere karşı güvenlik katmanı sunmasıdır. Özellikle hassas müşteri bilgileri, finansal kayıtlar veya ticari sırlar taşıyan firmalar için kritik öneme sahiptir.

Kuruluma Başlamadan Önce Kontrol Edilmesi Gerekenler

Site-to-site VPN kurulumu öncesinde bazı teknik hazırlıkların yapılması, sonraki aşamaları çok daha kolay hale getirir:

  • Alt Ağ Farklılığı: Her iki lokasyonunuzda farklı IP adresi aralıkları kullanılmalı. Örneğin merkez ofis 192.168.10.x, şube 192.168.20.x gibi. Aynı IP bloğunu kullanırsanız adres çakışması yaşarsınız.
  • Sabit (Statik) IP Adresi: Mümkünse her iki ofiste de internet servis sağlayıcınızdan sabit dış IP adresi alın. Bu, bağlantının sürekli ve kararlı çalışmasını sağlar.
  • VPN Donanımı veya Yazılımı: Her iki tarafta da VPN destekli güvenlik duvarı (firewall) veya router bulunmalı. FortiGate, Cisco, pfSense, MikroTik gibi yaygın cihazlar bu işi kolayca yapar.
  • Port Ayarları: VPN trafiği için UDP 500 ve UDP 4500 portları açık olmalı. İnternet servis sağlayıcınız bu portları engelliyor olabilir, kontrol edin.
  • Yeterli Bant Genişliği: Şubeler arası veri trafiğinizi hesaplayın. Düşük bant genişliği, VPN üzerinden yavaş dosya transferine neden olur.

Site-to-Site VPN Kurulum Adımları

Aşağıdaki adımlar, genel olarak çoğu VPN cihazı için geçerlidir. Markanıza göre menü isimleri değişebilir, ancak mantık aynıdır.

1. Merkez Ofis VPN Gateway Ayarları

İlk olarak merkez ofisinizdeki güvenlik duvarı veya VPN cihazına admin panelinden giriş yapın.

  1. VPN Bölümüne Gidin: Genellikle 'VPN' veya 'IPsec' menüsü altında 'Site-to-Site' veya 'Tunnel' seçeneğini bulacaksınız.
  2. Yeni Tünel Oluşturun: 'Add' veya 'Create New Tunnel' butonuna tıklayın.
  3. Tünel Adı Verin: 'Sube_Istanbul' gibi tanımlayıcı bir isim kullanın.
  4. Karşı Taraf IP Adresini Girin: 'Remote Gateway' veya 'Peer IP' alanına şube ofisinizin sabit dış IP adresini yazın.
  5. Yerel ve Uzak Ağları Tanımlayın: 'Local Network' alanına merkez ofisinizin yerel ağ aralığını (örn. 192.168.10.0/24), 'Remote Network' alanına şubenizin yerel ağ aralığını (örn. 192.168.20.0/24) girin.
  6. Kimlik Doğrulama Yöntemi Seçin: Genellikle 'Pre-Shared Key' (PSK) en yaygın yöntemdir. Güçlü bir şifre belirleyin (en az 20 karakter, karışık).
  7. Şifreleme Ayarları: IKEv2 protokolünü tercih edin (IKEv1'den daha güvenli ve hızlı). Şifreleme algoritması olarak AES-256, kimlik doğrulama için SHA-256 seçin. Çoğu cihaz 'Standard' veya 'Recommended' profiller sunar, onları kullanabilirsiniz.
  8. Kaydedin: Ayarları kaydedin ama henüz tüneli aktif etmeyin.

2. Şube Ofis VPN Gateway Ayarları

Şimdi şube ofisinize geçin ve benzer işlemleri tekrarlayın:

  1. Yeni Tünel Oluşturun: Aynı menüden yeni bir site-to-site tünel ekleyin.
  2. Tünel Adı: 'Merkez_Kagithane' gibi açıklayıcı bir isim verin.
  3. Karşı Taraf IP: Bu sefer merkez ofisinizin sabit dış IP adresini girin.
  4. Yerel ve Uzak Ağlar: Burada ters olduğuna dikkat edin. Yerel ağ şubenizin ağı (192.168.20.0/24), uzak ağ merkez ofisinizin ağı (192.168.10.0/24) olmalı.
  5. Aynı PSK Şifresini Kullanın: Merkez ofiste belirlediğiniz Pre-Shared Key'i buraya da aynen yazın. Tek karakter farkı bile bağlantıyı engeller.
  6. Şifreleme Ayarları: Her iki tarafta Phase 1 ve Phase 2 şifreleme ayarları birebir aynı olmalı. Algoritma, anahtar uzunluğu, ömür (lifetime) değerleri eşleşmelidir.
  7. Kaydedin: Ayarları kaydettikten sonra tünel otomatik olarak kurulmaya çalışacaktır.

3. Firewall Kurallarını Ekleyin

VPN tüneli kurulsa bile, firewall kuralları trafiği engelleyebilir. Her iki tarafta da şu kuralları eklemelisiniz:

  1. VPN Interface Üzerinden Trafiğe İzin Verin: Firewall > Rules bölümünde, VPN arayüzünden (tunnel interface) gelen tüm trafiğe izin veren bir kural oluşturun.
  2. Kaynak ve Hedef Ağları Belirleyin: Merkez ofiste: Kaynak 192.168.10.0/24, Hedef 192.168.20.0/24 için 'Allow' kuralı. Şubede bunun tersi.
  3. NAT Kurallarını Kontrol Edin: Bazı cihazlarda VPN trafiği için NAT (adres çevirisi) kuralını devre dışı bırakmanız gerekebilir. 'No-NAT' veya 'NAT Exemption' olarak arayın.

4. Yönlendirme (Routing) Ayarları

VPN tüneli üzerinden trafiğin doğru yönlendirilmesi için statik route (yönlendirme kuralı) eklemelisiniz:

  1. Merkez Ofis Router Ayarı: Network > Static Routes menüsünden şube ağına (192.168.20.0/24) giden trafiğin VPN tünel arayüzünden (tunnel.1 gibi) geçmesini sağlayan bir route ekleyin.
  2. Şube Ofis Router Ayarı: Aynı şekilde merkez ağına (192.168.10.0/24) giden trafik için VPN tünel arayüzünü hedefleyen bir route ekleyin.
  3. Kaydedin ve Uygulayın: Tüm değişiklikleri commit/apply ederek aktif hale getirin.

5. Bağlantıyı Test Edin

Kurulum tamamlandıktan sonra mutlaka test edin:

  1. VPN Tünel Durumunu Kontrol Edin: Cihazın dashboard veya status ekranından IPsec tünelinin 'Up' veya 'Connected' durumda olduğunu doğrulayın. Kırmızı veya 'Down' gösteriyorsa, Phase ayarlarını ve PSK'yı yeniden kontrol edin.
  2. Ping Testi Yapın: Merkez ofisteki bir bilgisayardan şubedeki bir bilgisayara (örn. 192.168.20.10'a) ping atın. Yanıt alıyorsanız bağlantı çalışıyor demektir.
  3. Dosya Paylaşımı Deneyin: Şubedeki paylaşımlı bir klasöre merkez ofisten erişmeyi deneyin. Windows'ta \\192.168.20.5\paylaşım şeklinde.
  4. Hız Testi: Büyük bir dosya transfer ederek bant genişliği ve gecikme (latency) değerlerini ölçün.

Sık Karşılaşılan Sorunlar ve Çözümleri

Tünel Bağlanmıyor (Down): Önce her iki tarafın şifreleme ayarlarının (IKE Phase 1 ve 2) tam eşleştiğini doğrulayın. PSK şifresinde hata olup olmadığını kontrol edin. UDP 500 ve 4500 portlarının açık olduğundan emin olun.

Tünel Bağlı Ama Trafik Geçmiyor: Firewall kurallarını ve yönlendirme tablolarını inceleyin. NAT exemption (istisna) kuralının doğru tanımlandığından emin olun.

Bağlantı Sürekli Kopuyor: İnternet bağlantınızın kararsız olması veya ISP tarafında paket kayıpları olabilir. 'Dead Peer Detection' (DPD) özelliğini etkinleştirerek tünelin otomatik yeniden kurulmasını sağlayın.

Aynı Alt Ağ Sorunu: Her iki tarafta da aynı IP bloğu (örn. 192.168.1.x) kullanılıyorsa, birinin ağını yeniden numaralandırmanız gerekir.

Güvenlik ve Bakım Önerileri

Site-to-site VPN bağlantınızı kurduktan sonra güvenliği ve performansı sürdürmek için:

  • Güncel Firmware: VPN cihazlarınızın yazılımını düzenli olarak güncelleyin. Güvenlik açıkları hızla kapatılmalı.
  • Güçlü Şifreleme: Eski algoritmalar (DES, MD5 gibi) kullanmayın. AES-256 ve SHA-256 tercih edin.
  • Log Kayıtları: VPN bağlantı loglarını düzenli inceleyin. Anormal bağlantı denemeleri saldırı işareti olabilir.
  • Yedek Bağlantı: Kritik uygulamalarınız varsa ikinci bir VPN tüneli (backup tunnel) yapılandırarak yedeklilik sağlayın.
  • Bant Genişliği İzleme: VPN trafiğinizi izleyerek gerektiğinde internet hattınızı yükseltin.

Sonuç

Site-to-site VPN kurulumu, ilk bakışta teknik görünse de doğru adımlarla her işletme kolayca uygulayabilir. Bu rehberde anlattığımız adımları takip ederek, şubeleriniz arasında güvenli, hızlı ve maliyet etkin bir bağlantı kurabilirsiniz. Ancak ağ altyapınız karmaşıksa, dinamik IP kullanıyorsanız veya yüksek güvenlik gereksiniminiz varsa profesyonel destek almanız önerilir.

Sprint Teknoloji olarak, İstanbul ve çevresindeki işletmelere kurumsal VPN kurulum ve yönetimi hizmeti sunuyoruz. Şubeleriniz arasında kesintisiz ve güvenli bağlantı kurmak, mevcut VPN altyapınızı gözden geçirmek veya yedekli sistemler oluşturmak için bizimle iletişime geçebilirsiniz.