VPN, ZTNA ve Secure Remote Access: Güvenli Uzak Erişim Nasıl Tasarlanır?
VPN, ZTNA ve güvenli uzak erişim: MFA, device posture, least privilege, PAM ve SASE ile remote access mimarisi nasıl tasarlanır?

Uzaktan çalışma, dış kaynak kullanımı, bulut servisleri ve mobil kullanıcılar kurumsal network erişim modelini tamamen değiştirdi.
Geçmişte bir kullanıcının kurum kaynaklarına erişebilmesi için çoğunlukla ofis network'üne fiziksel olarak bağlı olması gerekiyordu.
Bugün ise kullanıcılar;
evden,
seyahatten,
mobil cihazdan,
farklı ülkelerden,
third-party network'lerden
kurumsal sistemlere erişebilir.
Bu değişim beraberinde kritik bir güvenlik sorusunu getirir:
Kullanıcı kurum dışında olsa bile kurumsal kaynaklara nasıl güvenli şekilde erişebilir?
Bu ihtiyacın klasik cevabı:
VPN – Virtual Private Network
olmuştur.
VPN kullanıcı ile kurum arasında şifreli bir tunnel oluşturarak remote access sağlar.
Ancak modern security architecture yalnızca şifreli bağlantıyı yeterli görmez.
Çünkü temel problem şudur:
Bir kullanıcı VPN ile bağlandıktan sonra hangi kaynaklara erişebiliyor?
Eğer remote user VPN bağlantısı sonrasında:
tüm server network'e,
database'lere,
management interface'lerine,
file server'lara,
internal application'lara
geniş access kazanıyorsa güçlü authentication kullanılmasına rağmen lateral movement riski devam edebilir.
Bu nedenle modern secure remote access yaklaşımı:
VPN
yaklaşımından
ZTNA – Zero Trust Network Access
modeline doğru gelişmektedir.
ZTNA'nın temel prensibi:
Kullanıcıyı network'e bağlamak yerine yalnızca ihtiyacı olan application veya resource'a bağlamak
olarak özetlenebilir.
Bu nedenle günümüzde güvenli uzak erişim;
VPN,
MFA,
Identity,
Device Posture,
Least Privilege,
ZTNA,
PAM,
Bastion Host,
SASE
gibi birçok güvenlik katmanının birlikte değerlendirilmesini gerektirir.
VPN Nedir?
VPN:
Virtual Private Network
iki network veya kullanıcı ile network arasında şifreli iletişim tunnel'ı oluşturan teknolojidir.
VPN Ne İşe Yarar?
VPN'in temel amacı:
Güvenilmeyen network üzerinden güvenli communication sağlamaktır.
Örneğin kullanıcı internet üzerinden şirket network'üne bağlanabilir.
VPN Trafiği Şifreler mi?
Evet.
Kullanılan protokole göre encrypted tunnel oluşturulur.
VPN Güvenlik Sağlar mı?
Evet.
Ancak tek başına yeterli değildir.
VPN Ne Sağlamaz?
VPN otomatik olarak:
Least Privilege
Device Security
Application-Level Access
Zero Trust
sağlamaz.
Remote Access VPN Nedir?
Remote Access VPN, bireysel kullanıcıların internet üzerinden kurumsal network'e bağlanmasını sağlayan VPN modelidir.
Remote Access VPN Kimler İçin Kullanılır?
Employee
Administrator
Contractor
Third-Party Support
gibi kullanıcılar için kullanılabilir.
Site-to-Site VPN Nedir?
İki farklı network arasında encrypted tunnel oluşturan VPN modelidir.
Örneğin:
Head Office
↔
Branch Office
Site-to-Site VPN Nerede Kullanılır?
Branch connectivity
Data Center connectivity
Cloud connectivity
Partner network
gibi senaryolarda kullanılabilir.
IPsec VPN Nedir?
IPsec:
Internet Protocol Security
IP seviyesinde güvenli iletişim sağlayan protocol suite'tir.
IPsec Hangi Amaçlarla Kullanılır?
Site-to-Site VPN
Remote Access VPN
gibi alanlarda kullanılabilir.
SSL VPN Nedir?
TLS/SSL teknolojileri kullanılarak secure remote access sağlayan VPN yaklaşımıdır.
SSL VPN ile IPsec VPN Arasındaki Fark Nedir?
Deployment, client, protocol ve access modeline göre farklılık gösterir.
VPN Tunnel Nedir?
Network traffic'in encrypted channel üzerinden taşındığı mantıksal bağlantıdır.
VPN Gateway Nedir?
VPN connection'larının terminate edildiği network security cihazıdır.
VPN Concentrator Nedir?
Çok sayıda VPN connection'ını merkezi olarak yöneten sistemdir.
VPN Authentication Nedir?
VPN'e bağlanan kullanıcının kimliğinin doğrulanmasıdır.
VPN Sadece Username ve Password ile Korunmalı mı?
Hayır.
VPN'de MFA Kullanılmalı mı?
Kesinlikle.
MFA Nedir?
MFA:
Multi-Factor Authentication
birden fazla authentication factor kullanılmasıdır.
Authentication Factor Türleri Nelerdir?
Something You Know
Something You Have
Something You Are
Something You Know Nedir?
Password veya PIN gibi bilgidir.
Something You Have Nedir?
Mobile authenticator, hardware token veya certificate olabilir.
Something You Are Nedir?
Biometric authentication olabilir.
VPN Credential Theft Neden Tehlikelidir?
Saldırgan ele geçirilen credential ile legitimate user gibi VPN'e bağlanabilir.
MFA Credential Theft Riskini Azaltır mı?
Evet.
Ancak phishing-resistant MFA daha güçlüdür.
Push Fatigue Nedir?
Kullanıcının sürekli MFA push notification alması sonucu yanlışlıkla approval vermesidir.
MFA Fatigue Attack Nedir?
Saldırganın kullanıcıya art arda MFA request göndererek approval almaya çalışmasıdır.
Phishing-Resistant MFA Nedir?
Phishing ile ele geçirilmesi daha zor authentication yöntemleridir.
Certificate-Based VPN Authentication Nedir?
Device veya user certificate ile VPN authentication yapılmasıdır.
Device Certificate Neden Önemlidir?
Sadece authorized corporate devices'in VPN access almasını sağlayabilir.
VPN Device Posture Nedir?
VPN connection öncesi cihazın security durumunun kontrol edilmesidir.
Device Posture Check Neleri Kontrol Edebilir?
EDR Active
Antivirus Active
OS Updated
Disk Encryption
Firewall Enabled
Non-Compliant Device VPN'e Bağlanmalı mı?
Policy'ye göre engellenebilir veya restricted access verilebilir.
Managed Device Nedir?
Kurum tarafından merkezi olarak yönetilen endpoint'tir.
Unmanaged Device Nedir?
Kurumsal endpoint management altında olmayan cihazdır.
Unmanaged Device Remote Access Riskli midir?
Evet.
Malware veya data leakage riski daha yüksek olabilir.
BYOD Remote Access Nedir?
Kullanıcının kişisel cihazıyla corporate resource'a uzaktan erişmesidir.
BYOD İçin Full VPN Access Verilmeli mi?
Genellikle risklidir.
Application-level access daha güvenli olabilir.
VPN Full Tunnel Nedir?
Kullanıcının tüm internet ve corporate traffic'inin VPN üzerinden geçirilmesidir.
Split Tunneling Nedir?
Bazı traffic'in VPN tunnel üzerinden, bazı traffic'in doğrudan internet üzerinden gitmesidir.
Split Tunnel Avantajı Nedir?
VPN bandwidth kullanımını azaltır.
Split Tunnel Güvenlik Riski Nedir?
Endpoint aynı anda hem internet hem corporate network ile iletişim kurabilir.
Split Tunnel Lateral Movement Riski Oluşturabilir mi?
Yanlış configuration durumunda evet.
Full Tunnel Daha mı Güvenlidir?
Visibility ve centralized security açısından avantaj sağlayabilir.
Ancak bandwidth ve latency maliyeti vardır.
Always-On VPN Nedir?
Device açıldığında VPN connection'ın otomatik kurulmasıdır.
Always-On VPN Neden Kullanılır?
Remote endpoint'in sürekli corporate security controls altında kalmasını sağlayabilir.
Pre-Logon VPN Nedir?
Kullanıcı login olmadan önce device'ın corporate network'e bağlanmasıdır.
Pre-Logon VPN Ne İşe Yarar?
Domain authentication ve policy update gibi ihtiyaçlarda kullanılabilir.
VPN Access Control Nedir?
VPN user'ın hangi resource'lara erişebileceğinin belirlenmesidir.
VPN User Tüm Network'e Erişmeli mi?
Hayır.
Role-Based VPN Access Nedir?
Kullanıcının job role'üne göre network access verilmesidir.
Örnek
Finance User
→
Finance Applications
IT Administrator
→
Management Network
Vendor
→
Specific Server
VPN ACL Nedir?
VPN user traffic'ine uygulanan Access Control List'tir.
VPN Group Policy Nedir?
User group'a göre VPN access policy uygulanmasıdır.
Active Directory VPN Entegrasyonu Nedir?
User identity ve group bilgisi AD üzerinden doğrulanabilir.
LDAP VPN'de Kullanılabilir mi?
Evet.
SAML Nedir?
SAML:
Security Assertion Markup Language
federated authentication için kullanılan standardlardan biridir.
VPN SAML Authentication Kullanabilir mi?
Evet.
Identity Provider Nedir?
User authentication sağlayan merkezi identity service'tir.
VPN ile Identity Provider Entegrasyonu Neden Önemlidir?
SSO ve MFA uygulanmasını kolaylaştırabilir.
Conditional Access Nedir?
Access kararının identity ve context'e göre verilmesidir.
VPN Conditional Access Örneği
User Identity
Managed Device
MFA
Approved Location
↓
Access
Impossible Travel Nedir?
Aynı kullanıcı hesabının kısa süre içerisinde fiziksel olarak mümkün olmayan farklı lokasyonlardan login olmasıdır.
VPN Login Anomaly Nedir?
Normal user behavior'dan farklı VPN login aktivitesidir.
VPN Brute Force Nedir?
VPN authentication portalına çok sayıda password denemesi yapılmasıdır.
Password Spraying VPN'i Etkiler mi?
Evet.
VPN Login Logları SIEM'e Gönderilmeli mi?
Evet.
VPN SOC Use Case'leri Nelerdir?
Multiple Failed Login
Impossible Travel
Unusual Country Login
New Device Login
Concurrent Session
Concurrent VPN Session Nedir?
Aynı kullanıcı hesabının aynı anda birden fazla VPN session açmasıdır.
Concurrent Session Her Zaman Zararlı mı?
Hayır.
Ancak abnormal behavior olabilir.
VPN Geo-Restriction Nedir?
Belirli ülke veya region'lardan VPN login'inin sınırlandırılmasıdır.
Geo-Restriction Güçlü Security Control müdür?
Tek başına hayır.
Ek control olabilir.
VPN Attack Surface Nedir?
Internet-facing VPN gateway ve authentication infrastructure'ın saldırı yüzeyidir.
VPN Gateway Neden Sık Hedef Alınır?
Internet-facing ve high-value entry point'tir.
VPN Vulnerability Neden Kritik?
Remote attacker direct internal access kazanabilir.
VPN Firmware Güncel Olmalı mı?
Kesinlikle.
VPN Gateway EOL Olursa Riskli mi?
Evet.
Security update alınamayabilir.
VPN Management Interface Internet'e Açık Olmalı mı?
Mümkün olduğunca hayır.
VPN Portal ile Admin Portal Ayrılmalı mı?
Evet.
VPN Logging Neleri İçermeli?
User
Source IP
Login Time
Assigned IP
Session Duration
VPN Session Monitoring Nedir?
Active remote user session'larının izlenmesidir.
Idle Timeout Nedir?
Belirli süre activity olmayan session'ın otomatik kapanmasıdır.
Maximum Session Duration Nedir?
VPN session'ın maksimum açık kalma süresidir.
Idle Timeout Neden Önemlidir?
Unattended connection riskini azaltır.
VPN Reauthentication Nedir?
Belirli süre sonra user authentication'ın tekrar istenmesidir.
VPN Session Hijacking Nedir?
Aktif VPN session'ın attacker tarafından ele geçirilmesidir.
VPN Token Theft Nedir?
Authentication token'ın çalınmasıdır.
VPN Client Security Nedir?
Endpoint üzerinde kullanılan VPN software'in güvenli şekilde yönetilmesidir.
VPN Client Güncel Olmalı mı?
Evet.
Third-Party Remote Access Nedir?
Vendor, consultant veya support ekibinin corporate system'lere uzaktan erişmesidir.
Third-Party Access Neden Risklidir?
Kurumun doğrudan kontrol etmediği user ve device'lar access kazanır.
Vendor VPN Account Shared Olmalı mı?
Hayır.
Vendor User Bireysel Account Kullanmalı mı?
Evet.
Vendor Access Süreli Olmalı mı?
Mümkün olduğunca evet.
Just-In-Time Access Nedir?
Access'in yalnızca ihtiyaç duyulan zaman aralığında aktif hale gelmesidir.
Just-Enough Access Nedir?
Kullanıcıya yalnızca gerekli minimum permission verilmesidir.
Third-Party Access Approval Nedir?
Vendor access açılmadan önce owner approval alınmasıdır.
Vendor Access Monitoring Yapılmalı mı?
Evet.
Vendor Session Recording Nedir?
Privileged remote session'ın kayıt altına alınmasıdır.
PAM Nedir?
PAM:
Privileged Access Management
yüksek ayrıcalıklı hesap ve session'ların güvenli yönetimidir.
PAM ile Remote Access Nasıl Birlikte Kullanılır?
Vendor:
Internet
↓
Secure Access
↓
PAM
↓
Target Server
PAM Ne Sağlar?
Credential Vault
Session Recording
Approval
Just-In-Time Access
Bastion Host Nedir?
Critical systems'e erişimde kullanılan hardened intermediary system'dir.
Jump Server Nedir?
Administrator veya vendor'ın target system'e geçmeden önce kullandığı kontrollü ara sunucudur.
VPN + Jump Server Neden Güçlüdür?
User'a tüm network yerine sınırlı management path sağlar.
VPN + PAM Daha mı Güçlüdür?
Privileged access için evet.
Remote Desktop Gateway Nedir?
RDP access'i merkezi gateway üzerinden kontrol eden sistemdir.
Direct RDP Internet'e Açılmalı mı?
Hayır.
Direct SSH Internet'e Açılmalı mı?
Mümkün olduğunca hayır.
Secure Admin Remote Access Nasıl Olmalı?
MFA
↓
VPN/ZTNA
↓
PAM/Bastion
↓
Management Network
↓
Target System
ZTNA Nedir?
ZTNA:
Zero Trust Network Access
user'a tüm network yerine yalnızca authorized application veya resource'a erişim vermeyi amaçlayan secure access modelidir.
ZTNA'nın Temel Prensibi Nedir?
Network Access yerine Resource Access.
VPN ile ZTNA Arasındaki Temel Fark Nedir?
VPN kullanıcının network'e bağlanmasını sağlar.
ZTNA kullanıcıyı belirli application'a bağlamayı amaçlar.
Basit VPN Modeli
User
↓
VPN Gateway
↓
Corporate Network
↓
Applications
Basit ZTNA Modeli
User
↓
Identity Verification
↓
Device Verification
↓
ZTNA Broker
↓
Specific Application
ZTNA Kullanıcıya IP-Level Access Verir mi?
Her architecture'da değil.
Application-level connection sağlanabilir.
ZTNA Attack Surface'i Nasıl Azaltır?
Internal application'ların doğrudan network üzerinde expose edilmesini azaltabilir.
Dark Network Nedir?
Resources'ın unauthorized users tarafından network discovery ile görülememesi yaklaşımıdır.
ZTNA Network Discovery'yi Azaltabilir mi?
Evet.
User sadece authorized resource'u görebilir.
ZTNA Lateral Movement'ı Nasıl Azaltır?
User'a broad network access vermeyerek.
ZTNA Zero Trust mıdır?
Zero Trust prensiplerini destekleyen önemli teknolojilerden biridir.
Zero Trust Nedir?
Zero Trust temel olarak:
Never Trust, Always Verify
prensibi üzerine kuruludur.
Zero Trust'ın Temel Kontrolleri Nelerdir?
Identity
Device
Least Privilege
Continuous Verification
Context
ZTNA Identity-Aware mı?
Evet.
Identity-Aware Proxy Nedir?
User identity üzerinden application access sağlayan proxy yaklaşımıdır.
Device-Aware Access Nedir?
Device status'un access kararında kullanılmasıdır.
Context-Aware Access Nedir?
Location, time, device ve risk gibi context bilgilerin access policy'ye dahil edilmesidir.
ZTNA Continuous Verification Nedir?
User veya device trust seviyesinin session boyunca yeniden değerlendirilmesidir.
VPN'de Authentication Genellikle Ne Zaman Yapılır?
Session başlangıcında.
ZTNA'da Authentication Sürekli mi?
Architecture'a göre daha sık context validation uygulanabilir.
VPN ile ZTNA Karşılaştırması
| Özellik | VPN | ZTNA |
|---|---|---|
| Access Model | Network Access | Application Access |
| Trust Model | Network-Oriented | Identity-Oriented |
| Visibility | Network-Level | Resource-Level |
| Lateral Movement | Daha yüksek olabilir | Daha sınırlı |
| Device Context | Ek entegrasyon gerekir | Genellikle merkezî |
| Least Privilege | Manuel uygulanabilir | Tasarımın temelidir |
ZTNA VPN'in Tamamen Yerine Geçer mi?
Her zaman değil.
VPN Hangi Durumlarda Hâlâ Gereklidir?
Legacy applications
Non-Web Protocols
Site-to-Site Connectivity
Full Network Administration
gibi senaryolarda VPN gerekli olabilir.
Hybrid VPN + ZTNA Nedir?
Bazı kullanıcıların VPN, bazı kullanıcıların ZTNA kullanmasıdır.
ZTNA Migration Nedir?
VPN-based remote access'in kademeli olarak application-level access modeline taşınmasıdır.
ZTNA Migration Nasıl Başlatılır?
Application Inventory
↓
User Mapping
↓
Access Mapping
↓
Pilot
↓
Policy Enforcement
Application Inventory Neden Gereklidir?
Hangi resource'ların ZTNA ile yayınlanabileceği belirlenmelidir.
Access Mapping Nedir?
Hangi user'ın hangi application'a erişmesi gerektiğinin belirlenmesidir.
Least Privilege Remote Access Nedir?
User'a yalnızca görev için gerekli remote resources'ın verilmesidir.
Remote Access Micro-Segmentation Nedir?
Remote user'ın erişiminin application veya workload bazında sınırlandırılmasıdır.
ZTNA Agent-Based Nedir?
Endpoint'te agent kullanılarak secure access sağlanmasıdır.
Agentless ZTNA Nedir?
Browser veya proxy üzerinden agent gerektirmeden access sağlanmasıdır.
Agentless ZTNA Nerede Kullanılabilir?
Web application
Third-party access
BYOD
gibi senaryolarda.
Private Application Nedir?
Public internet'e doğrudan açık olmayan internal application'dır.
ZTNA Connector Nedir?
Internal application ile ZTNA service arasında outbound connection kuran component'tir.
Outbound Connector Neden Güvenlidir?
Inbound firewall portu açma ihtiyacını azaltabilir.
ZTNA Broker Nedir?
User ile private resource arasındaki access kararını yöneten sistemdir.
Policy Decision Point Nedir?
Access decision'ın verildiği sistemdir.
Policy Enforcement Point Nedir?
Access decision'ın uygulandığı noktadır.
Zero Trust Policy Neleri İçerebilir?
User
Device
Application
Location
Risk
Time
SASE Nedir?
SASE:
Secure Access Service Edge
network ve security servislerini cloud-centric modelde birleştiren architecture yaklaşımıdır.
SASE Hangi Teknolojileri İçerebilir?
ZTNA
SWG
CASB
FWaaS
SD-WAN
SWG Nedir?
SWG:
Secure Web Gateway
internet erişim trafiğini güvenlik açısından kontrol eder.
CASB Nedir?
CASB:
Cloud Access Security Broker
cloud service usage üzerinde visibility ve policy enforcement sağlar.
FWaaS Nedir?
Firewall as a Service, firewall capability'nin cloud service olarak sunulmasıdır.
SD-WAN Nedir?
Software-Defined Wide Area Network, branch connectivity'nin merkezi policy ile yönetilmesini sağlar.
SSE Nedir?
SSE:
Security Service Edge
SASE'nin security service tarafını ifade eder.
ZTNA SSE'nin Parçası mı?
Evet.
Secure Remote Access Architecture Nasıl Olmalı?
Güçlü bir architecture şu katmanları içerebilir:
Identity Provider
↓
MFA
↓
Device Posture
↓
ZTNA / VPN
↓
Access Policy
↓
PAM / Bastion
↓
Application
Remote Access Defense in Depth Nedir?
Tek bir authentication kontrolüne güvenmek yerine çok katmanlı protection uygulanmasıdır.
Örnek Defense in Depth
User
↓
MFA
↓
Managed Device
↓
ZTNA
↓
Application-Level Access
↓
Session Monitoring
Remote Access ve NAC İlişkisi
NAC local network access'i kontrol eder.
ZTNA/VPN remote network access'i kontrol eder.
Remote Access ve NDR İlişkisi
Remote user connection sonrası network behavior NDR ile izlenebilir.
Remote Access ve SIEM İlişkisi
VPN/ZTNA logs SIEM'e gönderilebilir.
Remote Access ve SOC İlişkisi
SOC remote login anomaly ve suspicious access event'lerini izler.
Remote Access ve EDR İlişkisi
Endpoint posture ve security alert'leri access kararını etkileyebilir.
EDR Alert Sonrası ZTNA Session Kapatılabilir mi?
Uygun entegrasyon varsa evet.
Dynamic Access Revocation Nedir?
Risk yükseldiğinde mevcut access'in otomatik iptal edilmesidir.
Continuous Risk Assessment Nedir?
User/device risk seviyesinin session boyunca takip edilmesidir.
Risk-Based Authentication Nedir?
Risk yükseldiğinde ek authentication istenmesidir.
Step-Up Authentication Nedir?
Sensitive resource access sırasında ek MFA uygulanmasıdır.
Privileged Remote Access Nedir?
Administrator ve high-privilege user'ların remote access sürecidir.
Privileged Remote Access Daha Sıkı Olmalı mı?
Kesinlikle.
Privileged Remote Access Kontrolleri
MFA
PAM
Session Recording
Approval
JIT
Dedicated Admin Account
Shared Admin Account Kullanılmalı mı?
Hayır.
Admin User Normal User Account ile Remote Management Yapmalı mı?
Mümkün olduğunca ayrı privileged account kullanılmalıdır.
Dedicated Admin Workstation Nedir?
Administrative tasks için kullanılan hardened endpoint'tir.
PAW Nedir?
PAW:
Privileged Access Workstation
critical administration için özel güvenli workstation'dır.
PAW + ZTNA Birlikte Kullanılabilir mi?
Evet.
Remote Access Logging Neden Önemlidir?
Incident investigation için user activity'nin izlenmesini sağlar.
Hangi Remote Access Logları Toplanmalı?
Login Success
Login Failure
MFA Event
Device Information
Session Start/End
Accessed Resource
ZTNA Logs SIEM'e Gönderilmeli mi?
Evet.
Remote Access Detection Use Case'leri
Impossible Travel
Credential Stuffing
Password Spray
Unusual Login Time
Unknown Device
Unauthorized Resource Access
Credential Stuffing Nedir?
Başka sistemlerden sızmış username/password kombinasyonlarının login için denenmesidir.
Password Spraying Nedir?
Az sayıda password'un çok sayıda user account üzerinde denenmesidir.
Brute Force ile Password Spraying Arasındaki Fark Nedir?
Brute Force:
Bir account → çok password
Password Spraying:
Çok account → az password
MFA Bypass Mümkün mü?
Bazı attack techniques MFA'yı aşmayı hedefleyebilir.
Bu nedenle MFA tek başına yeterli değildir.
Adversary-in-the-Middle Nedir?
Attacker'ın user ile legitimate authentication service arasına girerek session veya token ele geçirmeye çalışmasıdır.
Token Replay Nedir?
Ele geçirilen authentication token'ın tekrar kullanılmasıdır.
Session Risk Neden İzlenmeli?
Login sonrası credential yerine session token compromise edilebilir.
Remote Access Security Assessment Nedir?
VPN, ZTNA ve remote access policy'lerinin security açısından değerlendirilmesidir.
VPN Security Assessment Neleri İnceler?
Authentication
MFA
Firmware
Access Policy
Logging
Split Tunnel
ZTNA Assessment Neleri İnceler?
Identity
Application Mapping
Device Posture
Policy
Logging
Remote Access Penetration Test Nedir?
Remote access infrastructure'ın authorized security testing kapsamında saldırı yüzeyi açısından değerlendirilmesidir.
Internet-Facing VPN Vulnerability Scan Yapılmalı mı?
Evet.
VPN Configuration Audit Nedir?
VPN gateway security configuration'ının hardening standartlarına göre değerlendirilmesidir.
VPN Hardening Nedir?
VPN infrastructure'ın secure configuration ile güçlendirilmesidir.
VPN Hardening Checklist
- Firmware güncel mi?
- MFA aktif mi?
- Admin portal internet'e açık mı?
- Weak protocol disabled mı?
- Strong cryptography kullanılıyor mu?
- User group access sınırlı mı?
- Logging aktif mi?
- Idle timeout var mı?
- Device posture kontrol ediliyor mu?
- Split tunnel risk analizi yapıldı mı?
ZTNA Security Checklist
- Application inventory mevcut mu?
- User-to-application mapping var mı?
- Identity Provider entegrasyonu yapılmış mı?
- MFA aktif mi?
- Device posture kontrol ediliyor mu?
- Least Privilege uygulanıyor mu?
- Session monitoring var mı?
- Access policy review ediliyor mu?
- Logs SIEM'e gidiyor mu?
- Risk-based access var mı?
Third-Party Access Checklist
- Vendor individual account kullanıyor mu?
- MFA aktif mi?
- Access time-limited mı?
- Target resource sınırlandırılmış mı?
- PAM kullanılıyor mu?
- Session recorded mı?
- Access owner belli mi?
- Account otomatik expire oluyor mu?
Remote Access Security'de En Sık Yapılan Hatalar
Kurumlarda sık görülen hatalar:
- VPN varsa remote access güvenlidir sanmak
- Sadece password kullanmak
- MFA kullanmamak
- VPN user'a full network access vermek
- Vendor hesaplarını shared kullanmak
- Third-party access'i süresiz bırakmak
- Split tunneling riskini değerlendirmemek
- Device posture kontrol etmemek
- VPN gateway patch'lerini geciktirmek
- EOL VPN appliance kullanmak
- Admin portal'ı internete açmak
- VPN loglarını SIEM'e göndermemek
- Remote user activity'yi izlememek
- ZTNA'yı değerlendirmemek
- PAM kullanmadan privileged remote access vermek
Remote Access Security Maturity Model
Seviye 1 – Basic VPN
Username/password ile VPN access sağlanır.
Seviye 2 – MFA VPN
VPN access MFA ile korunur.
Seviye 3 – Controlled VPN
Role-based access ve device posture uygulanır.
Seviye 4 – ZTNA
User'a network yerine application-level access sağlanır.
Seviye 5 – Adaptive Zero Trust Access
Identity, device, risk ve continuous verification ile dinamik access policy uygulanır.
Sık Sorulan Sorular
VPN nedir?
VPN, güvenilmeyen network üzerinden encrypted tunnel oluşturarak güvenli network communication sağlayan teknolojidir.
Remote Access VPN nedir?
Remote user'ın internet üzerinden corporate network'e bağlanmasını sağlayan VPN modelidir.
SSL VPN nedir?
TLS/SSL teknolojileri üzerinden secure remote access sağlayan VPN yaklaşımıdır.
IPsec VPN nedir?
IPsec protocol suite kullanarak encrypted network tunnel oluşturan VPN teknolojisidir.
Split Tunneling nedir?
VPN kullanıcısının bazı traffic'inin VPN üzerinden, bazı traffic'inin doğrudan internet üzerinden gitmesidir.
Full Tunnel nedir?
Tüm user traffic'inin VPN üzerinden corporate network'e yönlendirilmesidir.
VPN'de MFA gerekli mi?
Evet. Remote access credential theft riskini azaltmak için MFA kritik bir kontroldür.
ZTNA nedir?
Zero Trust Network Access, user'a entire network yerine yalnızca authorized application veya resource'a erişim sağlamayı amaçlayan güvenlik modelidir.
VPN ile ZTNA arasındaki fark nedir?
VPN çoğunlukla network-level access sağlar. ZTNA application-level ve identity-based access yaklaşımına odaklanır.
ZTNA VPN'in yerine geçer mi?
Her zaman değil. Legacy application, site-to-site ve bazı network administration senaryolarında VPN gerekebilir.
Secure Remote Access nedir?
Remote user'ın corporate resources'a identity, MFA, device posture ve least privilege controls ile güvenli erişim sağlamasıdır.
Third-party remote access nasıl korunmalıdır?
Individual account, MFA, time-limited access, PAM, bastion host ve session monitoring kullanılmalıdır.
VPN Zero Trust mıdır?
Tek başına değildir. VPN encrypted connectivity sağlar, Zero Trust ise continuous verification ve least privilege access gerektirir.
Sonuç: Güvenli Uzak Erişim, Kullanıcıyı Tüm Network'e Bağlamak Değildir
VPN yıllardır remote access'in temel teknolojilerinden biridir.
Ve bugün hâlâ birçok architecture için gereklidir.
Ancak modern security açısından şu kabul artık yeterli değildir:
“VPN'e bağlandıysa trusted user'dır.”
Çünkü VPN session başarılı olsa bile:
credential çalınmış olabilir,
device compromise edilmiş olabilir,
session token ele geçirilmiş olabilir,
user gereğinden fazla network access'e sahip olabilir.
Bu nedenle modern remote access modeli:
Identity
↓
MFA
↓
Device Trust
↓
Least Privilege
↓
Continuous Monitoring
üzerine kurulmalıdır.
Klasik VPN modeli kullanıcıyı network'e dahil eder.
ZTNA ise şu soruya odaklanır:
“Bu kullanıcının hangi application'a erişmesi gerekiyor?”
Bu küçük görünen fark security architecture açısından çok büyüktür.
Çünkü saldırganın hedeflerinden biri:
Network Discovery → Credential Access → Lateral Movement
zinciridir.
User tüm network'e erişemiyorsa bu zincirin önemli bir bölümü kırılabilir.
Bu nedenle modern secure remote access dönüşümü şu şekilde düşünülebilir:
VPN Everywhere
↓
MFA VPN
↓
Role-Based VPN
↓
Application-Level Access
↓
ZTNA
↓
Adaptive Zero Trust
Amaç VPN'i tamamen ortadan kaldırmak değildir.
Amaç:
network-level trust modelini azaltmaktır.
Sonuçta güçlü bir remote access architecture şu prensibi benimsemelidir:
“User'a network'ü değil, ihtiyacı olan resource'u ver.”
Ve privileged remote access için bu prensip daha da sıkı uygulanmalıdır:
Identity + MFA + Managed Device + PAM + JIT Access + Session Monitoring
Modern secure remote access'in temel denklemi şudur:
Secure Remote Access = Identity + Device + Least Privilege + Visibility + Continuous Verification
İlgili Makaleler
Network & Ağ Güvenliği

Ağ Güvenliği Nedir? Network Security ve Kurumsal Ağlarda Siber Güvenlik
Ağ güvenliği nedir? Firewall ve NGFW'den segmentasyona, NAC ve IDS/IPS'ten NDR, Zero Trust ve DDoS korumasına uzanan kurumsal network security rehberi.

Firewall ve NGFW Nedir? Kurumsal Ağ Güvenliği ve Firewall Hardening
Firewall ve NGFW nedir? Kurumsal ağ güvenliğinde firewall mimarisi, rule review, TLS inspection, hardening ve firewall yönetimi rehberi.

Network Segmentation Nedir? VLAN, Mikro Segmentasyon ve Lateral Movement Güvenliği
Network segmentation nedir? VLAN, security zone, mikro segmentasyon ve access matrix ile lateral movement'ı sınırlandırma rehberi.

NAC Nedir? Network Access Control, 802.1X ve Yetkisiz Cihaz Erişimi
NAC nedir? 802.1X, RADIUS, EAP-TLS, device profiling ve quarantine VLAN ile ağa yetkisiz cihaz erişimini engelleme rehberi.

IDS ve IPS Nedir? Network Intrusion Detection ve Saldırı Tespit Sistemleri
IDS ve IPS nedir? Signature ve anomaly detection, inline IPS, tuning, false positive ve evasion teknikleriyle saldırı tespit rehberi.

Kablosuz Ağ Güvenliği: Wi-Fi Security, WPA3, Rogue AP ve Evil Twin Riskleri
Kablosuz ağ güvenliği: WPA3, 802.1X, EAP-TLS, rogue AP ve Evil Twin risklerine karşı kurumsal Wi-Fi nasıl korunur?
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.