Ağ ve Güvenlik13 Temmuz 2026Serdar YAMAN4 dk okuma

Şube Bağlantısında Yedeklilik: VPN Koptuğunda Ne Olur?

Şube Bağlantısında Yedeklilik: VPN Koptuğunda Ne Olur?

Özet: Şube VPN'inin kopma nedenleri, kesintide nelerin durduğu, üç yedeklilik deseni (şubede çift WAN, merkezde çift uç, tam örgü) ve tünelin otomatik toparlanması için yapılandırma ilkeleri.

Şubesi olan işletmelerde ağın en kritik ama en az konuşulan parçası, şubeyi merkeze bağlayan VPN tünelidir. Her şey yolundayken kimse varlığını hatırlamaz; koptuğu anda ise şubedeki ekip ERP'ye giremez, ortak klasörler kaybolur, merkezdeki sunucudan çalışan barkod ve satış uygulamaları yanıt vermez olur. Şube "internetimiz var ama hiçbir şey çalışmıyor" der — çünkü sorun internette değil, iki nokta arasındaki şifreli köprüdedir. Bu yazı o köprünün nasıl koptuğunu ve kopmayı işletmenin hissetmeyeceği bir düzenin nasıl kurulduğunu ele alıyor.

Şube VPN'i Nasıl Çalışır, Neden Kopar?

Kalıcı şube bağlantısının standart yöntemi, iki güvenlik duvarı arasında kurulan siteden-siteye IPsec tünelidir; temel kurulumunu VPN kurulum rehberinde anlatmıştık. Tünel iki ucun sürekli el sıkışmasıyla ayakta durur ve tipik olarak üç nedenle düşer:

  • Hat kesintisi: Şubenin ya da merkezin interneti gider — en sık neden budur ve tek başına VPN sorunu değildir.
  • IP değişimi: Statik olmayan hatlarda ISS'in IP yenilemesi tüneli düşürür; uçlardan biri karşısını eski adreste arar.
  • Uç cihaz sorunları: Yeniden başlayan modem, güncellenen güvenlik duvarı veya yanlış dokunulan bir kural, tüneli sessizce koparabilir.

Ayrım önemlidir çünkü çözümler farklıdır: hat kesintisine yedek hat, IP değişimine statik IP veya dinamik DNS, cihaz kaynaklı kopmalara ise izleme ve değişiklik disiplini yanıt verir.

Tünel Düştüğünde Neler Durur?

SistemTünel koptuğundaİş etkisi
Merkezdeki ERP/muhasebeŞubeden erişilemezSatış ve fatura işlemleri durur
Ortak dosya sunucusuSürücü haritaları koparBelgelere erişim kesilir, kayıt hataları görülür
IP santral iç hatlarıŞube-merkez dahili görüşme düşerİletişim cep telefonlarına kayar
Kamera merkezi izlemeMerkezden şube kameraları izlenemezKayıt yerelde sürer, canlı gözetim kaybolur
Bulut uygulamalarıEtkilenmezŞube interneti ayaktaysa çalışmaya devam eder

Son satır kritik bir teşhis aracıdır: bulut uygulamaları çalışırken iç sistemler erişilmezse sorun büyük olasılıkla internette değil tüneldedir — destek çağrısında bu tek cümle, çözüm süresini ciddi kısaltır.

Üç Yedeklilik Deseni

Desen 1: Şubede İkinci WAN

Şubenin güvenlik duvarına failover rehberindeki düzenle ikinci bir hat eklenir; tünel, birincil hat düştüğünde yedek hat üzerinden otomatik yeniden kurulur. En yaygın kopma nedeni şube hattı olduğu için, bütçe tek yatırıma yetiyorsa doğru başlangıç noktası burasıdır.

Desen 2: Merkezde Çift Uç

Bütün şubeler tek merkeze bağlanır; merkezin hattı düşerse bütün şubeler aynı anda kopar. Bu yüzden ikinci adım, merkez tarafına çift WAN koymak ve şube cihazlarında tünelin her iki merkez adresini de tanımasını sağlamaktır. Merkez, yapının kalbi olduğu için çoğu kurulumda bu desen birinciden bile önceliklidir.

Desen 3: Tam Örgü

Hem şube hem merkez çift hatlıysa dört olası yol vardır ve tünel hangisi ayaktaysa oradan kurulur. Kritik operasyon taşıyan şubelerde (depo sevkiyatı, yoğun satış noktası) hedef budur. Daha fazla şube ve daha dinamik yönetim ihtiyacı doğduğunda konu SD-WAN değerlendirmesine evrilir — SD-WAN, bu örgüyü merkezi politikayla yöneten katmandır.

Otomatik Toparlanmanın Üç Ayarı

  • Kopukluk tespiti (DPD): Uçlar birbirinin yaşadığını periyodik sinyalle doğrular; sinyal kesilince tünel "ölü" ilan edilip yeniden kurulum tetiklenir. Bu ayar kapalıysa tünel, taraflardan biri için saatlerce "açık" görünmeye devam edebilir.
  • Yeniden kurulum davranışı: Tünelin trafiği beklemeden kendini kurması (kalıcı/otomatik başlatma) ayarlanmalıdır; aksi halde sabah ilk kullanıcı ERP'yi açana kadar köprü kurulmaz ve gün "sistem yok" şikayetiyle başlar.
  • Adres esnekliği: Yedek hatta geçişte tünelin yeni kaynak adresle kurulabilmesi için her iki uçta karşılıklı tanımlar (yedek eş adresleri, dinamik DNS) hazır olmalıdır — failover'daki statik IP tuzağının şube versiyonu tam burasıdır.

İzleme: Kopan Tünelin Haberi Kimden Gelecek?

Sağlıklı yapıda tünelin düştüğünü şubedeki kullanıcı değil, izleme sistemi söyler. Tünel durumu ve şube uç cihazları izlemeye alınır; kopma anında BT'ye bildirim düşer, toparlanma süresi kayda geçer. Hangi izleme aracının nasıl kurulacağını izleme araçları karşılaştırmasında ele almıştık; şubeli yapılarda tünel durumu, izlenecekler listesinin en üst sırasına yazılmalıdır.

Şubeli Yapılar İçin Yamanlar Bilişim Ne Yapar?

Şube bağlantısı projelerinde işe topolojiyi çizerek başlarız: kaç şube, hangi sistemler merkezde, hangi hatlar mevcut ve tek arıza noktaları nerede. Yedeklilik deseni bu haritaya göre önerilir; kurulum sonrası tüneller izlemeye bağlanır ve kopma-toparlanma davranışı kontrollü testle doğrulanır. Bakım anlaşmalı müşterilerimizde şube tünellerinin sağlığı, aylık düzenli kontrollerin kalemlerinden biridir. Altyapı yaklaşımımız Ağ Altyapı Kurulumu sayfasında özetleniyor.

SSS

Sıkça Sorulan Sorular

Şubede sunucu yok; yine de VPN yedekliliği gerekir mi?

Şube merkeze ne kadar bağımlıysa o kadar gerekir. ERP, dosya sunucusu ve santral merkezdeyse şube tünelsiz fiilen çalışamaz; sunucusuz şube, yedekliliğe en çok ihtiyaç duyan şubedir.

Tünel yedek hatta geçtikten sonra kendiliğinden eski hatta döner mi?

Doğru yapılandırmada evet: birincil hat kararlı biçimde geri geldiğinde failback kuralı trafiği ve tüneli eski yoluna taşır. Dönüş için kısa bir kararlılık süresi beklemek, dalgalı hatlarda gidip-gelme etkisini önler.

Her iki uçta statik IP şart mı?

İdeal olan merkezde statik IP'dir; şube tarafı dinamikse tünel şubeden merkeze doğru kurulacak şekilde tasarlanır veya dinamik DNS kullanılır. Hiç statik IP olmayan yapılar da kurulabilir ama arıza teşhisi zorlaşır; en azından merkez ucuna statik IP almak yatırımın en verimli noktasıdır.

SD-WAN alırsak bu desenlere gerek kalmaz mı?

SD-WAN bu desenleri geçersiz kılmaz; onları otomatikleştirir ve merkezi politikayla yönetir. İki-üç şubeli yapıda klasik çift-WAN IPsec kurgusu çoğu zaman yeterlidir; şube sayısı ve uygulama çeşitliliği arttıkça SD-WAN'ın yönetim kolaylığı anlamlı hale gelir.

Kopmayı kullanıcılardan önce nasıl haber alırım?

Tünel durumunu izleme sistemine bağlayıp kopma olayını bildirime dönüştürerek. "Şube aradı, sistem yokmuş" cümlesi bir izleme boşluğunun itirafıdır; sağlıklı düzende o telefon çaldığında BT sorunu çoktan görmüş olmalıdır.

Paylaş:
SY

Yazar

Serdar YAMAN

Yamanlar Bilişim Uzmanı

Yamanlar Bilişim bünyesinde IT altyapısı, siber güvenlik ve dijital dönüşüm konularında içerikler üretmektedir. Sorularınız için iletişime geçebilirsiniz.

Profesyonel Destek

Bu konuda destek alın

Ağ ve Güvenlik alanında ihtiyaç duyduğunuz çözümü birlikte tasarlayalım. Uzman ekibimiz 1 iş günü içinde size geri döner.

support@yamanlarbilisim.com · Yanıt süresi: 1 iş günü