Uzaktan Çalışma Kalıcı Oldu, VPN Altyapısı Yeterli mi?
Pandemi sonrası hibrit çalışma modeli birçok kurumda kalıcı bir düzene dönüştü. Ancak birçok firma, 2020-2021 döneminde aceleyle kurduğu VPN altyapısını hiçbir zaman gözden geçirmedi. Oysa bugün ortalama bir kurumda çalışanların yüzde 40-60'ı en az haftanın belirli günlerinde uzaktan bağlanıyor. AFN Teknoloji olarak 2008'den beri İstanbul merkezli olarak verdiğimiz BT destek hizmetinde, VPN altyapısını "kurulur, unutulur" bir sistem olarak değil, sürekli izlenmesi ve güncellenmesi gereken kritik bir güvenlik katmanı olarak ele alıyoruz. 500'den fazla kurumsal müşterimizin büyük kısmı, tam da bu nedenle bizimle çalışmaya başladı: mevcut VPN çözümü ya kapasiteyi karşılamıyordu ya da güvenlik açığı barındırıyordu.
Kurumsal VPN Türleri: SSL-VPN, IPsec ve Site-to-Site
Kurumsal uzak erişimde üç ana yapı öne çıkıyor. SSL-VPN, 443 numaralı portu kullandığı için güvenlik duvarlarını ve NAT ortamlarını sorunsuz geçer, bireysel kullanıcı bağlantıları için idealdir. IPsec/IKEv2 ise şube-merkez bağlantılarında (site-to-site) daha yüksek performans ve daha düşük gecikme sunar. Örneğin FortiGate 60F modelinde IPsec VPN throughput değeri yaklaşık 5 Gbps'e kadar çıkabilirken, aynı cihazda SSL-VPN throughput değeri 700 Mbps seviyesinde kalır. Bu fark, doğru cihaz seçimini kritik hale getiriyor. 50 kişilik bir ofis için FortiGate 40F yeterli olabilirken, 300 eşzamanlı kullanıcıya çıkan bir kurumda FortiGate 100F veya 200F serisi devreye alınmalı. Kapasite hesabı yapılmadan seçilen cihazlar, yoğun saatlerde bağlantı kopmalarına ve verim düşüklüğüne yol açıyor.
Müşterilerimiz Bize Hangi Sorunla Geliyor?
Sahada en sık karşılaştığımız senaryolar şöyle: Bir üretim firması, 25 kullanıcı için aldığı VPN lisansını, ekip 90 kişiye çıktığı halde yükseltmemiş ve gün içinde sürekli "lisans limiti aşıldı" hatası alıyordu. Bir finans şirketinde ise VPN'e giriş sadece kullanıcı adı ve parola ile yapılıyordu; MFA (çok faktörlü kimlik doğrulama) hiç aktif edilmemişti — bu, brute-force saldırılarına açık kapı bırakıyordu. Bir başka müşterimizde split tunneling yanlış yapılandırıldığı için, VPN'e bağlı kullanıcıların trafiği hem şirket ağından hem de doğrudan internetten geçiyor, bu da güvenlik politikalarını devre dışı bırakıyordu. Ayrıca VPN bağlantı loglarının hiç tutulmadığı, bir güvenlik olayı sonrasında "kim, ne zaman, hangi IP'den bağlandı" sorusuna cevap verilemediği vakalarla da sık sık karşılaşıyoruz.
Fortinet FortiGate ile Güvenli Uzak Erişim Kurulumu
AFN Teknoloji olarak Fortinet iş ortağı olarak, kurumsal VPN projelerinde standart kurulumu birkaç katmanla güçlendiriyoruz. FortiClient EMS ile uç nokta uyumluluğu (antivirüs güncel mi, disk şifreli mi) kontrol edilmeden VPN bağlantısına izin vermiyoruz. FortiToken veya Microsoft Authenticator entegrasyonuyla MFA'yı zorunlu hale getiriyoruz. SSL-VPN portalında web filtreleme ve IPS (saldırı önleme) profillerini devreye alarak, uzaktan bağlanan cihazın şirket ağına zararlı trafik taşımasını engelliyoruz. Tipik bir orta ölçekli kurumda (100-150 kullanıcı) bu kurulum, ilk hafta içinde tamamlanıyor ve devreye alma sonrası 30 gün boyunca bağlantı loglarını birlikte izliyoruz.
Zero Trust ve Erişim Politikaları: VPN Yeterli Değil
VPN, "içeri girdikten sonra her şeye erişebilirsin" mantığıyla çalışan klasik bir modeldir. Oysa günümüzde önerilen yaklaşım Zero Trust Network Access (ZTNA): kullanıcı sadece ihtiyacı olan uygulamaya erişir, ağın tamamına değil. Fortinet'in ZTNA modülü, FortiGate üzerinden ek lisans gerektirmeden uygulama bazlı erişim politikaları tanımlamamıza olanak veriyor. AFN Teknoloji olarak, özellikle hassas veri işleyen finans ve sağlık sektöründeki müşterilerimize klasik VPN'den ZTNA'ya geçişi kademeli olarak öneriyoruz — önce kritik uygulamalar (ERP, muhasebe sistemi) ZTNA politikasına alınıyor, ardından tüm erişim bu modele taşınıyor. Uzak masaüstü senaryolarında ise VMware Horizon tabanlı VDI çözümleriyle, veri hiç uç cihaza inmeden, sadece ekran görüntüsü aktarılarak çalışılabiliyor; bu, özellikle dizüstü bilgisayar kaybı/çalınması riskine karşı ek bir güvenlik katmanı sağlıyor.
Performans, Kapasite Planlaması ve Sürekli İzleme
VPN altyapısı kurulduktan sonra iş bitmiyor. Kullanıcı sayısı, ofis dışı çalışma yoğunluğu ve bant genişliği ihtiyacı zamanla değişiyor. Biz müşterilerimize genellikle mevcut kullanıcı sayısının yüzde 30 üzerinde kapasiteye sahip cihaz önererek, büyümeye hazır bir altyapı kuruyoruz. Ayrıca ShamashAI SIEM platformumuz üzerinden VPN giriş loglarını sürekli izliyor, olağan dışı giriş denemelerini (örneğin aynı hesaba art arda 20 başarısız giriş, yurt dışından beklenmedik IP'den bağlantı) anlık olarak tespit edip alarm üretiyoruz. Bu sayede bir güvenlik olayı büyümeden, saatler içinde müdahale edilebiliyor.
Sonuç: VPN Altyapınız Ne Kadar Güvenli, Biliyor musunuz?
AFN Teknoloji olarak kurumsal VPN ve uzak erişim projelerinde amacımız sadece bağlantı kurmak değil; o bağlantının güvenli, ölçeklenebilir ve izlenebilir olmasını sağlamak. Fortinet, Huawei ve VMware iş ortaklıklarımızla, her kurumun büyüklüğüne ve sektörüne uygun bir uzak erişim mimarisi tasarlıyoruz.
Şu an kullandığınız VPN altyapısının güvenlik açıkları taşıyıp taşımadığından emin değilseniz, AFN RiskScan ile ücretsiz siber risk taraması yaptırabilirsiniz. Taramada VPN cihazlarınızın firmware güncellik durumu, MFA yapılandırması, açık portlar ve dış dünyaya görünürlüğü detaylı şekilde analiz edilir ve size somut bir rapor sunulur. Detaylı bilgi ve randevu için https://afnteknoloji.com/iletisim adresinden bizimle iletişime geçebilirsiniz.
