X‑VPN Premium Çekilişi Şimdi Subredditimizde Gerçekleşiyor!

X‑VPN Premium Çekilişi Şimdi Subredditimizde Gerçekleşiyor!
Şimdi Girin
  • Blog
  • IPsec VPN Nedir? Nasıl Çalışır ve Neden Engellenir?

IPsec VPN Nedir? Nasıl Çalışır ve Neden Engellenir?

Ağu 03, 2026
what is an ipsec vpn

IPsec genellikle birkaç yerde görünür. Bir VPN uygulamasının protokol menüsünde, WireGuard ve OpenVPN’in yanında. Ya da IT’den gelen bir e-postada, eski şirket VPN’inin emekliye ayrıldığı ve bunun yerine bunun geçtiği yazılıdır. 

Peki, IPsec VPN nedir? Kısa cevap: IPsec, internet trafiğini şifrelemek için bir dizi kuraldır ve IPsec VPN, bu kurallar üzerine inşa edilmiş bir VPN’dir.

Bundan sonrasının kafa karıştırıcı olduğu yer burasıdır ve bunun bir nedeni var: IPsec 1990’larda tasarlandı ve tasarlandığı internet, şu anda kullandığımız internet değil. O zamandan beri güncellenip genişletildi, bu da onu bugün bu kadar karmaşık gösteriyor. Bu kılavuz, hangi kısımların sizin için hala önemli olduğunu ve hangilerini göz ardı edebileceğinizi ayırıyor.

IPsec nedir?

IPsec’e geçmeden önce, önce ele alınması gereken başka bir şey var: İnternet Protokolü. Bu, verileri bir yerden diğerine taşıyan internetin parçasıdır. Koruma olmadan teslim etmek için inşa edilmiştir, bu nedenle taşıdığı her şey açıkta seyahat eder ve yolda onu ele alan herkes tarafından okunabilir. IPsec, bu boşluğu kapatmak için daha sonra eklenen standartlar setidir. İsim, bu iki fikrin bir araya gelmesidir: İnternet Protokolü artı güvenlik.

Yani IPsec tek bir VPN protokolü değildir ve bir VPN’in adı da değildir. Bu, verilerin daha güvenli bir şekilde gönderilmesini sağlayan İnternet Protokolü için standartlar setidir.

Fark, yan yana daha kolay görülür:

IPsec standartlar grubudur.

IPsec VPN bunları kullanarak oluşturulmuş bir VPN’dir.

IKEv2/IPsec VPN uygulamalarında göreceğiniz seçenektir. IPsec’i çalıştırmanın belirli bir yoludur ve günlük kullanımda hala yakın olan tek yoldur.

Çoğu açıklama ilk iki üzerinde durur. Üçüncüsü ise gerçekten ilgileneceğiniz olandır.

IPsec sizin için aslında ne yapar

IPsec’e geri dönelim. Aslında ne yapar? İki işi vardır.

İlki şifreleme. Cihazınızdan çıkan veriler karıştırılır, böylece yolda onu ele alan herkes, internet sağlayıcınız da dahil, çözemedikleri bir karakter karmaşası görür. Bu, verilerinizi özel tutar.

İkincisi doğrulama. IPsec, verilerin gerçekten geldiği cihazdan geldiğini ve iletim sırasında hiçbir şeyin değiştirilmediğini doğrular. Bu, verilerin bütünlüğünü korur.

IPsec’in farklı bölümleri bu iki işi yönetir, bu yüzden bazı kılavuzlar bunları yapmanız gereken bir seçim olarak sunar. Genellikle, biri yalnızca veriyi doğrulayan ve diğeri de şifreleyen iki seçenek yan yana listelenir, altında ikinci seçeneğin daha güvenli olduğunu belirten bir çizgi ile. Ancak, bu gerçek bir seçim olmayı yıllar önce bıraktı, yine de pek çok makale bunu bir seçim olarak tanımlamaya devam ediyor.

💡 Dikkat edilmesi gereken bir şey, IPsec’in her veri parçasında, cihazınızın gönderdiği her paket üzerinde çalıştığıdır, bu nedenle yalnızca bir tarayıcıda olanlarla sınırlı değildir. Tünelden hangi trafiğin geçeceği, VPN’in nasıl kurulduğuna bağlıdır.

IPsec neden olması gerektiğinden daha karmaşık hissediliyor?

IPsec’in neden bu kadar karmaşık hissettirdiğine gelince, bu onun inşa edildiği zamana dayanıyor. 1990’ların ortalarından geliyor ve o zamanlar internet, şimdi olduğundan çok daha basit bir yerdi.

O sırada varsayım, herhangi iki cihazın doğrudan birbirine ulaşabileceği, her birinin kendi genel adresine sahip olduğu ve aradaki her şeyin verileri dokunmadan veya verinin ne tür bir veri olduğunu incelemeden ileteceğiydi.

💡 O orta kısım açıklamaya değer. Veri, bir cihazdan diğerine doğrudan gitmez. Arada, çoğunlukla yönlendiriciler olan ekipmanlar tarafından iletilir ve her biri veriyi hedefe doğru iletir.

Artık bu varsayımların hiçbiri geçerli değil. Evde, yönlendiriciniz veriler çıkarken adresleri yeniden yazar. Evden uzakta, otel ve ofis ağları trafik türüne göre filtreleme yapar, bazılarını geçirir ve geri kalanını düşürür. Ve telefonlar günde birkaç kez Wi-Fi ve mobil veri arasında geçiş yapar.

IPsec’in orijinal tasarımı bunların hiçbirini hesaba katmamıştı ve bu etrafında yeniden inşa edilmedi. Yeni bir durum ortaya çıktıkça, bağlantıların hala geçebilmesi için bir katman daha eklendi.

İşte karşılaşacağınız garip isimlerin kaynağı: ek port numaraları ve diğer makalelerin tanımladığı bileşenler. Çoğu başlangıçta yoktu. IPsec’in, tasarlandığı dünyada çalışmaya devam etmesi için eklendi.

IKEv2: Gerçekten göreceğiniz IPsec kısmı

IPsec, verilerin hareket etmeden önce halledilmesi gereken her şeyi ele alan bir standartlar grubudur. Bu, Internet Anahtar Değişimi’nin kısaltması olan IKE’dir. Ayrıca, bir VPN uygulamasında IKEv2/IPsec olarak listelenmiş olarak göreceğiniz isimdir.

Daha ayrıntılı olarak, IKE, bağlantının hangi şifreleme yöntemini kullanacağını, her iki tarafın gerçekten iddia ettiği kişi olup olmadığını ve ardından gelecek her şeyi şifreleyecek ve şifre çözme işlemini gerçekleştirecek anahtarların hangileri olacağını belirler. IKE bunları çözdükten sonra, verilerinizi taşıyan IPsec bileşenlerine işi devreder.

IKE’nin iki versiyonu vardır, IKEv1 ve IKEv2. Bazı kılavuzlar bu iki versiyonu IKE’nin nasıl çalıştığına dair iki aşama olarak tanımlasa da, bu yanlıştır. Bunlar aynı şeyin iki versiyonudur, yedi yıl arayla ve IKEv2, IKEv1’i değiştirmek için yazılmıştır. Herhangi bir bağlantı ya birini ya da diğerini kullanır.

Karışıklık muhtemelen IKEv1’in iki iç aşamaya sahip olmasından kaynaklanıyor; bunlar Aşama 1 ve Aşama 2 olarak bilinir. IKEv2’nin ise böyle bir yapısı yoktur.

IKEv1 artık emekli oldu. Büyük VPN istemcileri desteğini bıraktı ve yeni kurulumlar için önerilmemektedir, bu da IKEv2/IPsec’i hala genel olarak kullanılan tek versiyon haline getiriyor.

IKEv2’nin bilmeye değer bir özelliği daha var. Telefonunuzda bir VPN kullanıyorsanız, altındaki ağ değiştiğinde bağlantıyı koruyabilir. Diyelim ki evden çıktınız: telefonunuz Wi-Fi bağlantısını keser ve mobil veriye geçer, ve VPN tüneli kapanmak yerine açık kalır ve yeniden bağlanmanızı istemez. Bu, IKEv2’nin MOBIKE adı verilen isteğe bağlı bir parçasından gelir, bu nedenle uygulamanızın ve sunucularının bunu desteklemesi gerekir. Desteklediklerinde, gerçekten büyük bir kolaylık sağlar.

IPsec’in zayıf noktası: neden VPN’iniz otel Wi-Fi’sinde başarısız oluyor

IKE, verilerinizi taşımaya başlamadan önce hazırlığını tamamlamalıdır ve bu hazırlık belirli port numaraları üzerinden gerçekleşir: NAT kullanan ağlarda UDP 500 veya UDP 4500.

Bu port numaraları etiketlerdir. Bir ağdan geçen her veri parçası, ne tür bir trafik olduğunu belirten bir etiket taşır ve yol boyunca bulunan ekipmanlar, verilerle ne yapacaklarına karar vermek için bu etiketi okur. Web trafiği bir etiket taşırken, e-posta trafiği başka bir etiket taşır ve IPsec kendi etiketini taşır.

IPsec etiketleri standartlar yazıldığında sabitlendi. Her IPsec bağlantısı aynı etiketleri kullanır ve herkes bunları kontrol edebilir. Bu, bir IPsec bağlantısını tanımayı kolaylaştırır. Ağ ekipmanlarının şifrelemeyi kırması veya paketin içindeki herhangi bir şeyi okuması gerekmez, çünkü etiketi okumak IPsec trafiğini tanımlamak için yeterlidir. Bu aynı zamanda IPsec’in engellenmesini de kolaylaştırır.

Artık bir VPN’in IPsec üzerinde çalıştığında neden bir havaalanında veya otelde bağlanmakta sık sık başarısız olduğunu görebiliyorsunuzdur. Wi-Fi genellikle web taraması ve e-posta göndermeye izin verir ve diğer her şeyi engeller, bu nedenle VPN’iniz IPsec üzerinden bağlandığında, ağ etiketi okur, izin verilen listede olmadığını bulur ve bağlantı asla kurulamaz. Ebeveyn kontrolü veya içerik filtreleme olan ev yönlendiricileri de daha küçük bir ölçekte aynı şekilde çalışır ve mobil ağlar bazen ev bağlantılarından daha katıdır.

Eğer bu tür yerlerde çalışacak bir VPN istiyorsanız, onu farklı bir protokole geçirebilirsiniz. OpenVPN bu durumda tercih edilmesi gereken protokoldür, çünkü sıradan web trafiği gibi hareket edebilir ve bu temele dayanarak geçişine izin verilir. WireGuard burada yardımcı olma olasılığı düşüktür. Sadece UDP kullanır ve yerleşik bir gizleme içermez, bu nedenle kısıtlayıcı ağlar onu tanıyıp engelleyebilir, bu durum sabit bir porta dayanmadığı halde.

IPsec ile ilgili diğer makalelerde, yapmanız gereken seçimler olarak tanımlanan iki ek bölümle karşılaşacaksınız. Artık bunlardan hiçbiri gerçekten bir karar vermeniz gereken bir şey değil.

AH ve ESP

Daha önce bahsedilen şifreleme ve doğrulama görevleri, IPsec’in farklı bileşenleri tarafından yönetilmektedir ve bu bileşenlerin isimleri vardır:

AH sadece doğrulamayı işler.

ESP doğrulama ve şifrelemeyi bir arada yönetir.

Böyle ayrıldığında, seçilecek bir şey gibi görünüyor ve IPsec hakkında yazılan çoğu makale bunu böyle sunuyor. Pratikte ise seçilecek bir şey kalmıyor. Veri ağınızdan çıktığında, ev yönlendiriciniz içindeki adres bilgilerini yeniden yazar ve AH’nın doğrulaması bu adres bilgilerini kapsar. AH, normal işini yapan bir yönlendiriciyi, verilerle oynayan birinden ayırt etmenin bir yoluna sahip değildir, bu nedenle adres değiştiğinde, doğrulama başarısız olur ve bağlantı kopar.

Bu, AH’nın sıradan bir ev ağında çalışmadığı anlamına gelir, bu da onu neredeyse her durumda geçersiz kılar. IPsec bağlantıları bunun yerine ESP kullanır. Ve eğer şifreleme olmadan doğrulama ihtiyacınız varsa, ESP bunu kendi başına yapabilir, bu da AH’nın var olma nedenini daha da azaltır.

Tünel modu ve taşıma modu

Sonra ikinci çift. Veriler iki moddan birinde iletilir:

Tünel modu: orijinal paket, yeni bir adres taşıyan yeni bir paketin içine tamamen sarılır.

Taşıma modu: içerikler korunur, ancak orijinal adres bilgileri olduğu gibi kalır.

Eğer bir VPN kullanıyorsanız, tünel modundasınız. Taşıma modu genellikle özel ağlar içindeki belirli kurulumlar için kullanılır ve genellikle bir VPN uygulamasının sunduğu seçenekler arasında değildir.

Kısacası, hiçbir çiftin ezberlenmeye değer olmadığını söyleyebilirim. İsimleri bilmek yeterlidir. Sonra, etraflarında oluşturulmuş bir karşılaştırma tablosuyla karşılaştığınızda, karar vermeniz gereken bir şey olmadığını bileceksiniz, çünkü her şey sizin için zaten kararlaştırılmıştır.

2026’da IPsec VPN kullanmaya değer mi?

Telefonlar ve kişisel cihazlarda, IPsec artık ana akım bir seçim değil. WireGuard daha hızlıdır ve çoğu tüketici VPN uygulamasında varsayılan protokol haline gelmiştir. IPsec için geriye kalan tek gerçek argümanlar, ağ değiştiğinde bağlantının devam etmesi ve işletim sistemine entegre olmasıdır ve bunlar artık birinci tercih olmasını sağlamak için yeterli değildir.

Şirketlerde durum tersine dönmüştür. Yıllarca, SSL VPN uzaktan çalışma için varsayılan seçenekti, ancak son on yıl ona iyi davranmadı. Aynı bileşenler tekrar tekrar kritik güvenlik açıkları ortaya çıkardı ve bunların çoğu bir yamanın mevcut olmasından önce istismar ediliyordu. Amerika Birleşik Devletleri’ndeki NSA ve CISA, kuruluşlara özel kod üzerine inşa edilmiş SSL/TLS VPN’ler yerine standartlara dayalı IPsec ile IKEv2’yi tercih etmelerini tavsiye ediyor ve Norveç’in ulusal siber güvenlik merkezi, kuruluşlara SSL VPN’i tamamen aşamalı olarak kaldırmalarını önerdi. Fortinet, FortiOS 7.6.3 ve sonrasında SSL VPN tünel modunu kaldırdı ve müşterileri için IPsec’i geçiş yolu olarak bıraktı.

Bir araya getirildiğinde, IPsec otuz yıllık bir teknoloji olarak garip bir konumda: mobil cihazlarda çıkışta ve şirket ağları için hükümetler tarafından güçlü bir şekilde tavsiye ediliyor.

Peki IKEv2/IPsec’i mi seçmelisiniz?

İnsanların ilk sorduğu soru genellikle hangi protokolün en güvenli olduğudur ve dürüst cevap, güvenliğin burada belirleyici bir faktör olmadığıdır. IKEv2/IPsec, WireGuard ve OpenVPN, düzgün bir şekilde kurulduğunda hepsi güvenli kabul edilir ve bunların herhangi biri, güvenmediğiniz bir ağda trafiğinizi özel tutar. Onları ayıran şey, nasıl davrandıklarıdır, ne kadar güçlü oldukları değil.

Bu nedenle, çoğu uygulamanın otomatik bir ayarı vardır ve onu olduğu gibi bırakmak, tembel bir seçimden ziyade makul bir tercih olarak kabul edilir. Uygulama, kolayca göremediğiniz şeylere dayanarak seçim yapıyor ve bir bağlantı çalışmadığında geçiş yapıyor.

Kendin için tercih etmeyi istersen:

IKEv2/IPsec eğer çoğunlukla bir telefonda iseniz ve gün boyunca Wi-Fi ile mobil veri arasında geçiş yapıyorsanız. Daha az sık yeniden bağlanır ve işletim sistemine entegre olduğu için genellikle hafif kalır.

WireGuard en hızlı seçeneği istiyorsanız ve bununla çelişmeyen bir ağda iseniz.

OpenVPN eğer diğerlerini engelleyen bir yerdeyseniz, örneğin bir otel veya havaalanında.

Ve eğer bunu bir şirket ağına erişmek için ayarlıyorsanız, karar sizin değil. IT protokolü seçer ve son bölümdeki nedenlerden dolayı, IPsec giderek daha fazla tercih ettikleri şeydir.

SSS

IPsec güvenli mi?

Evet, bu IKEv2 olduğunda. Amerika Birleşik Devletleri ve Norveç’teki siber güvenlik ajansları, organizasyonların SSL/TLS tabanlı VPN’ler yerine IKEv2 ile IPsec kullanmalarını tavsiye etti, kısmen çünkü IPsec, daha küçük bir saldırı yüzeyine sahip açık bir standarttır. IKEv1 istisnadır. 2023’te resmi olarak emekli edildi ve kullanılmamalıdır.

IKEv2, IPsec ile aynı mıdır?

Tam olarak değil. IKEv2, IPsec’in bir parçasıdır, verileriniz hareket etmeye başlamadan önce her şeyi yöneten kısımdır. Bir uygulama IKEv2/IPsec listeliyorsa, bu IKEv2’nin bağlantıyı müzakere ettiği ve IPsec’in verileri koruduğu anlamına gelir. Pratikte iki isim birbirinin yerine kullanılır, çünkü IKEv2 hala genel olarak kullanılan tek versiyondur. Bu nedenle, bir IPsec uygulaması veya IPsec ayarı aramak genellikle hiçbir şey bulmamanıza neden olur. IPsec, kurduğunuz bir şey değildir.

IPsec VPN ile SSL VPN arasındaki fark nedir?

Farklı seviyelerde çalışırlar. IPsec, trafiği paket paket, ağ seviyesinde korur. SSL VPN’ler daha üstte yer alır: bazıları yalnızca belirli uygulamalara tarayıcı tabanlı erişim sağlar, tam tünel versiyonları ise IPsec VPN gibi sıradan ağ trafiğini taşır. IPsec açık bir standarttır ve SSL VPN ürünleri genellikle özel mülkiyettir, bu da birkaç ulusal siber güvenlik ajansının artık uzaktan erişim için IPsec’i önermesinin bir parçasıdır.

IPsec vs OpenVPN vs WireGuard: hangisini kullanmalıyım?

Üçü de güvenlidir. WireGuard en hızlı ve en basit olanıdır ve artık çoğu tüketici uygulamasında varsayılan olarak bulunmaktadır. IKEv2/IPsec, telefonunuz ağ değiştirdiğinde bağlantıyı korur ve daha az pil kullanır. OpenVPN, üçü arasında en yavaş olanıdır ancak kısıtlayıcı bir ağda çalışması en olası olandır.

IPsec bağlantımı yavaşlatır mı?

Biraz. IPsec, her pakete yaklaşık 50 ila 80 bayt ekler, bu nedenle her birine daha az kendi veriniz sığar. Normal bir bağlantıda bunu fark etmeyeceksiniz. İyi bir şekilde tasarlanmış bir VPN istemcisi, ayarlamayı sizin için halleder ve bunu yapılandırmanız gereken bir şey değildir.

IPsec için portları açmam gerekiyor mu?

VPN uygulaması kullanıyorsanız değil. Yönlendiricinizde gelen port yönlendirmesi ayarlamanıza gerek yoktur, çünkü sağlayıcınız sunucu tarafını yönetir. Bu yalnızca kendi IPsec sunucunuzu çalıştırıyorsanız ortaya çıkar ve burada yanlış yapmak kolaydır, çünkü IPsec’in verilerinizi taşıyan kısmı orijinal formunda port tabanlı bir hizmet değildir.

Neden IPsec iki port numarası kullanır?

UDP 500, kurulum müzakeresinin gerçekleştiği yerdir. UDP 4500, ev yönlendiricileri nedeniyle vardır. Yönlendiriciler, bir veri parçasının hangi cihaza ait olduğunu takip etmek için port numaralarını kullanır ve verilerinizi taşıyan IPsec kısmının kendi port numarası yoktur, bu nedenle size yardım olmadan geri dönemiyor. Port 4500, yönlendiricinin takip edebileceği bir şeye sarar, bu da neredeyse her ev bağlantısının nasıl çalıştığıdır.

IKEv2 daha az pil mi kullanır?

Bazen. IKEv2, iOS, Android, Windows ve macOS’a entegre edilmiştir, bu nedenle açıldığında sistemin kendi uygulamasını kullanır, bu da genellikle işlemci üzerinde daha hafif bir yük oluşturur. Ancak bu bir garanti değildir. WireGuard da verimli olacak şekilde tasarlanmıştır ve gerçek pil kullanımı cihazınıza, uygulamanıza ve sinyalinizin kalitesine bağlıdır.

IPsec’in dezavantajları nelerdir?

İkisi, esasen. Bir ağın bunu tanımlaması kolaydır, bu yüzden genellikle otel ve havaalanı Wi-Fi’sinde başarısız olur ve her pakete biraz ek yük ekler. Her ikisi de şifreleme ile ilgili değildir. WireGuard gibi daha yeni protokoller daha hızlı ve daha basittir, bu yüzden çoğu tüketici uygulaması artık varsayılan olarak bunlara geçmektedir.

VPN ile IPsec VPN arasındaki fark nedir?

VPN, cihazınız ile başka bir yerdeki bir sunucu arasında şifreli bir bağlantı kurma genel fikridir. IPsec, bu bağlantıyı kurmak için kullanılan birkaç kural setinden biridir; WireGuard ve OpenVPN ile birlikte. Yani bir IPsec VPN, belirli bir şekilde inşa edilmiş bir VPN’dir.

Ayrıca Beğenebilirsiniz

Daha Fazla Oku >