Remote Çalışma = Güvenlik Riski?
Evden çalışan bir muhasebeci, kafe WiFi'sinden şirket CRM'ine bağlandı. Aynı ağdaki saldırgan, man-in-the-middle attack ile tüm trafiği gördü.
Bu senaryo her gün yaşanıyor. Çözüm: Private VPN.
VPN Topolojisi: Hub-and-Spoke vs Mesh
Hub-and-Spoke: Merkezi VPN sunucu, tüm çalışanlar buraya bağlanır. Basit, ama merkezi sunucu SPOF (single point of failure).
Mesh (WireGuard): Her node birbirine peer. Esnek, bir node düşerse diğerleri çalışır. Cloud server cluster için ideal.
Adım Adım Kurulum
1. VPN Sunucusu Hazırlama
Dedicated server veya cloud server al (Ubuntu 22.04). En az 2 vCPU, 4GB RAM.
apt update && apt upgrade -y apt install wireguard ufw -y
2. WireGuard Yapılandırma
wg genkey | tee /etc/wireguard/server_private.key | wg pubkey > /etc/wireguard/server_public.key chmod 600 /etc/wireguard/server_private.key
Config dosyası /etc/wireguard/wg0.conf:
[Interface] Address = 10.8.0.1/24 ListenPort = 51820 PrivateKey = [server_private.key içeriği] PostUp = ufw route allow in on wg0 PostDown = ufw route delete allow in on wg0 [Peer] # Her çalışan için PublicKey = [client_public.key] AllowedIPs = 10.8.0.2/32
3. Firewall Yapılandırma
ufw allow 51820/udp ufw allow from 10.8.0.0/24 to any ufw enable
4. Client Konfigürasyonu
Her çalışan için ayrı config:
[Interface] Address = 10.8.0.2/32 PrivateKey = [client_private.key] DNS = 1.1.1.1 [Peer] PublicKey = [server_public.key] Endpoint = vpn.yourcompany.com:51820 AllowedIPs = 0.0.0.0/0 PersistentKeepalive = 25
QR kod oluştur (mobil için): qrencode -t ansiutf8 < client.conf
Multi-Factor Authentication (MFA)
VPN + password yeterli değil. E-posta üzerinden TOTP kodu iste:
apt install libpam-google-authenticator google-authenticator
VPN bağlantısı sonrası SSH login MFA korumalı.
Zero-Trust Network Access
Eski model: VPN'e bağlan, tüm network'e erişim var.
Yeni model (Zero-Trust): VPN'e bağlan, ama her kaynağa ayrı authentication.
- Muhasebe: Sadece ERP'ye erişim
- Developer: Sadece production server SSH
- Marketing: Sadece web hosting panel
Firewall rule bazlı segmentasyon:
ufw allow from 10.8.0.2 to any port 3306 # Muhasebe → MySQL ufw allow from 10.8.0.3 to any port 22 # Developer → SSH
Monitoring ve Logging
VPN bağlantılarını logla:
journalctl -u wg-quick@wg0 -f
Günlük rapor kurumsal e-posta ile GDPR uyumlu.
Performans Optimizasyonu
MTU ayarlama: WireGuard overhead 60 byte. MTU = 1500 - 60 = 1440.
CPU affinity: WireGuard multi-core kullanabilir:
systemctl edit wg-quick@wg0
Network bant genişliği: 100 çalışan için 1Gbps unmetered cloud server yeterli.
Backup VPN Gateway
Primary VPN sunucusu düşerse? Secondary gateway kur (failover DNS):
Primary: vpn1.company.com (Sofia)
Secondary: vpn2.company.com (Istanbul)
Route53/Cloudflare health check ile otomatik failover.
Mobile Device Management (MDM)
iOS/Android cihazlar için WireGuard client otomatik dağıt:
- iOS: Apple Configurator
- Android: Google Workspace MDM
Domain üzerinden pn.company.com DNS kurulumu.
Yaygın Hatalar
❌ Split-tunnel kapalı: Tüm trafik VPN'den geçer, Netflix çalışmaz → Çalışan VPN'i kapatır.
✅ Split-tunnel açık: Sadece şirket trafiği VPN'den, genel internet doğrudan.
❌ Password-only auth: Brute force riski yüksek.
✅ Key-based + MFA: Çalınmış credential tek başına işe yaramaz.
Maliyet Optimizasyonu
Shared VPN (NordVPN Teams): /user × 50 = /ay
Private VPN (EuroVDC): Cloud server €80/ay + WireGuard ücretsiz = €80/ay (unlimited kullanıcı)
50+ çalışanda private VPN %75 maliyet tasarrufu.
Compliance: GDPR ve ISO 27001
VPN log retention policy: GDPR 30 gün, ISO 27001 90 gün önerir. SSL sertifikası gibi VPN trafiği de şifrelenmiş, ama endpoint güvenliği şart.
EuroVDC cloud server Sofia veri merkezi AB içinde, GDPR uyumlu.