Açık ağlar aslında neden tehlikelidir
Açık bir ağ ortak bir yayın alanıdır. Parola tek başına komşuları kör etmez: WPA2 kullanan bir ağda trafiğinizi çözmek için ortak parolayı bilmek ve el sıkışmanızı yakalamak yeterlidir; tebeşirle tahtaya yazılmış bir parolayı ise bütün salon bilir. İstemcileri birbirinden yalıtan yalnızca WPA3'tür. Hiç parolası olmayan bir ağda ağ düzeyinde şifreleme genellikle hiç yoktur: radyo yayını, erişim noktasının menzilindeki herkese açıktır ve uygun bir adaptörü olan her cihaz geçen trafiği dinleyebilir. Ayrı bir durum Enhanced Open'dır (OWE): açık bir ağı parolasız şifreler, ama şimdilik seyrek görülür ve varlığına bel bağlamamak gerekir. Bir gözlemcinin gördükleri şunlardır: hangi alan adlarına, ne zaman ve ne sıklıkla başvurduğunuz, aktarımların boyutu ve ritmi. Bu kadarı tabloyu yeniden kurmaya yeter — cihazda hangi uygulamaların olduğu, hangi bankayı kullandığınız, hangi siteleri açtığınız. Ayrı bir risk kategorisi de aynı ağdaki cihazlardır: yazıcılar, başkalarının dizüstü bilgisayarları, bilgisayarınızın güvenilir bir ortam sanabileceği dosya paylaşımları. Buna cihazların ağları hatırlama alışkanlığını ekleyin: belirli bir adı taşıyan bir noktaya bir kez bağlanan telefon, bir dahaki sefere nerede olursanız olun onu kendisi bulur ve sessizce bağlanır.
Sahte erişim noktaları ve ortadaki adam saldırısı
İkinci senaryo pasif dinlemeden daha tehlikelidir. Saldırgan, inandırıcı bir adla — kafenin ya da havalimanının adına bir rakam eklenmiş gibi — bir nokta açar ve cihazların kendiliğinden bağlanmasını bekler. Daha önce benzer adlı bir ağ görmüşse telefon bunu çoğu kez otomatik yapar. Bundan sonra tüm trafik yabancı bir donanımdan geçer ve ortadaki adam saldırısı olanağı doğar: bağlantıyı şifresize düşürme denemeleri, DNS yanıtlarının değiştirilmesi, tanıdık bir sitenin kopyasına yönlendirme, sertifikayı güncelleyin ya da uygulamayı kurun türünden açılır pencere önerileri. Modern tarayıcılar buna direnir ve uyarı gösterir, ama uyarı yalnızca okunursa işe yarar. Ayrı bir ayrıntı: ağ adını taklit etmek teknik olarak son derece kolaydır, pahalı bir donanım gerektirmez, bu yüzden nokta adına ilkesel olarak güvenilemez. Ayrıca riskin mekânın itibarına bağlı olmadığını da hatırlamak gerekir: pahalı bir oteldeki ağ da gar kafesindekiyle aynı biçimde kurulmuştur ve iki durumda da donanımı siz yönetmezsiniz.
VPN olmadan ne korunur, ne korunmaz
Burada dürüstlük önemlidir, çünkü ayrım gözetmeden korkutmanın anlamı yoktur. Bugün web'in neredeyse tamamı HTTPS üzerinden çalışır: normal sitelerde sayfa içerikleri, parolalar ve form verileri şifrelidir ve bunları yayından öylece okumak mümkün değildir. Mesajlaşma ve e-posta istemcileri de şifreleme kullanır. Ama açıkta kalan çok şey vardır. Her şeyden önce başvurduğunuz sitelerin adları: şifreli DNS olmadan bunlar doğrudan isteklerde görünür, şifreli DNS'le birlikte bile ad genellikle TLS bağlantısı kurulurken açık SNI alanında kalır — onu yalnızca, henüz her yerde desteklenmeyen ECH uzantısı gizler. 53. porttaki genel bir çözümleyici burada az yardımcı olur: ağın işletmecisi böyle istekleri yakalayıp değiştirebilir, bu yüzden HTTPS üzerinden DNS'i seçin. Bağlantıların gerçekleşme olgusu ve zamanı, şifrelenmemiş bir protokolle çalışan eski uygulamaların verileri ve HTTPS'siz sayfalarda olup biten her şey — eski sistemlerdeki oturum açma formları dahil — de açıkta kalır. Buna etkin saldırılara karşı açıklık eklenir: DNS'in değiştirilmesi ve yönlendirme denemeleri. Sonuç şudur: VPN olmadan içeriğin okunmasına karşı korunuyorsunuz, ama davranışın izlenmesine ve rotaya müdahaleye karşı değil. Arka plan etkinliğini de unutmamak gerekir: siz haberleri okurken cihaz e-postayı, takvimi ve bulutu eşitler ve bu etkinlik de alan adları ile aktarım hacimleri üzerinden gözlemciye görünür.
VPN neyi değiştirir
VPN üzerinden bağlanmak tam da açık kalan katmanı kapatır. Cihaz ile sunucu arasında şifreli bir tünel kurulur ve yayını dinleyen herkes için geriye tek bir adrese giden tek bir veri akışı kalır — site adları olmadan, uygulamalara ayrılmadan, anlaşılır bir yapı olmadan. DNS istekleri tünelin içine girer, dolayısıyla artık yerel ağda değiştirilemez. Sizi sahte bir siteye yönlendirme girişimi de anlamını yitirir: rota kafede değil, çıkış sunucusunda kurulur. Bu arada cihazın yabancı yerel ağdaki konuşkanlığı da kapanır — komşular hangi servisleri kullandığınızı görmez olur. Bununla birlikte VPN sağduyunun yerini tutmaz: kimlik avı sitesine parola girmenizi engellemez ve cihazı zararlı bir yazılımdan kurtarmaz. Pratik bir ayrıntı daha var: bazı herkese açık ağlar kimi servisleri kendileri kısar — mesajlaşma uygulamalarının çalışmasını ya da video kalitesini sınırlar. Tünel üzerinden ağ, içeride tam olarak hangi trafiğin gittiğini görmez, bu yüzden bu tür kısıtlamalar kural olarak devreye girmez olur. Ama tersi de olur: ağ tünelin kendisini geçirmez, o zaman istemciden sunucu ya da protokol değiştirmek yardımcı olur.
Otomatik bağlanma: bir kez ayarlayın
Amaç, koruma konusunu kayıt bankosunun önünde hatırlamak zorunda kalmamaktır. Genel ilke tüm platformlarda aynıdır, yalnızca seçenek adları farklılaşır. Android'de ağ sistem ayarlarını açın ve kalıcı VPN'i etkinleştirin, uygulamanın ayarlarında da otomatik başlatmaya izin verip arka planda çalışma kısıtlarını kaldırın — yoksa sistem istemciyi en uygunsuz anda bellekten atar; iPhone'da böyle ayarlar hiç yoktur. iOS'ta üçüncü taraf istemciler için sistem düzeyinde kalıcı VPN anahtarı da yoktur, bu yüzden iPhone'da otomatik bağlanma istemcinin kendisinde ayarlanır: parametrelerinde açılışta başlatmayı ve isteğe bağlı bağlanmayı arayın. Bilgisayarda istemciyi başlangıç programlarına eklemek ve son sunucuya otomatik bağlanmayı açmak yeterlidir. İstemci ağ türüne göre kural tanımlayabiliyorsa basit bir kural verin: ev ağında tünel açılmayabilir, tanımadığınız her ağda ise her zaman açılsın. Belirli etiketleri değil, bu anlamlara sahip anahtarları arayın: istemci arayüzleri sürümden sürüme değişir. Ayarı önceden, evde denemek gerekir: modu açın, ev ağından ayrılın ve bağlantının kendiliğinden kurulduğundan emin olun. Bununla havalimanında elinizde bavulla uğraşmak kötü bir fikirdir.
Havalimanlarında ve kafelerde captive portal
Herkese açık noktaların ayrı bir zorluğu, koşulları kabul etmeniz, telefon numarası ya da SMS ile gelen kodu girmeniz gereken oturum açma sayfasıdır. Bu sayfa geçilmeden ağ trafiği dışarı bırakmaz ve önceden açılmış tünel de kurulamaz: istemci sunucuya ulaşmayı sonsuza dek dener. Doğru sıra şudur: ağa bağlanın, oturum açma sayfasının açılmasına izin verin ve onu geçin, hemen ardından bağlantıyı açın ve ancak ondan sonra e-postayı, bankayı ve iş servislerini açın. Sayfa kendiliğinden görünmüyorsa şifrelemesiz bir protokolle herhangi bir siteyi açın — bu genellikle portalı ortaya çıkarır. Android'deki kalıcı VPN'i, iPhone'da ise istemcideki otomatik bağlanmayı bu anda geçici olarak kapatmak daha iyidir, aksi halde sistem sizi sayfanın kendisine bırakmaz. Oturum açtıktan sonra modu geri alabilirsiniz. Yararlı bir alışkanlık, portal sayfasında fazladan bilgi girmemektir. Telefon numarası ağın koşulları gereği bazen zorunludur, ama e-posta, doğum tarihi ve bülten onayı neredeyse her zaman isteğe bağlıdır.
Yolculuklarda ve yurt dışında VPN
Yolculukta herkese açık ağların sayısı artar: otel, havalimanı, gar, kafe, konferans. Birkaç kural sinirlerinizi korur. Açık ağlara otomatik bağlanmayı kapatın, yoksa telefon tanıdık adlı en yakın noktayı kendisi seçer. Korumayı varsayılan olarak açık tutun ve yalnızca portalı geçtiğiniz süre boyunca kapatın. Bağlantı anahtarını mesajlaşma uygulamasının dışında bir yere önceden kaydedin: Telegram, Şubat 2026'dan bu yana Rusya ağlarında kesintili çalışıyor, oysa aynı hesap ve aynı anahtar kişisel hesapta her zaman erişilebilir durumda. Bankacılık uygulamalarının başka bir ülkeden girişte bazen doğrulama istediğini hesaba katın — burada, bir uygulamanın ağa doğrudan çıktığı ayrık tünelleme yardımcı olur. Cihazları da unutmayın: tek bir RobinGood VPN hesabında kaç cihazın çalıştığı tarifeye bağlıdır — telefon, dizüstü bilgisayar ve yol arkadaşınızın tableti limite kesin sığsın diye tarifenin açıklamasını denetleyin. Ve son olarak: otel ve konferans ağlarında trafik olağandan daha sıkı ayrıştırılır, bu yüzden yedek bir protokol ya da listedeki en yakın kullanılabilir sunucu zaman kazandırır. Geçiş doğrudan istemcide birkaç saniye sürer ve elle yapılır.
Sık sorulan sorular
Zaten tüm siteler HTTPS üzerinden çalışıyorsa VPN gerekir mi?
Evet, çünkü HTTPS içeriği kapatır, davranışı değil. Hangi sitelere başvurduğunuz yayından görülmeye devam eder: DNS şifreli olsa bile alan adı açık SNI alanında kalır. Bağlantıların zamanı ve yoğunluğu da görünür, DNS isteklerinin kendisi ise yerel ağda değiştirilebilir. VPN bu katmanı da kaldırır ve gözlemciye tek bir adrese giden şifreli bir akıştan başkasını bırakmaz.
Bir erişim noktasının sahte olduğu nasıl anlaşılır?
Güvenilir biçimde neredeyse hiçbir şekilde anlaşılmaz: ağ adını taklit etmek son derece kolaydır ve kopya dışarıdan gerçeğinden ayırt edilemez. Bu yüzden korunma tanımayla değil, alışkanlıkla sağlanır: açık ağlara otomatik bağlanmamak, oturum açtıktan hemen sonra tüneli açmak ve tarayıcının sertifika uyarılarını asla göz ardı etmemek.
VPN kafede ya da havalimanında neden bağlanmıyor?
Çoğu zaman engel oturum açma sayfasıdır: ağın koşullarını kabul etmediğiniz sürece, istemcinin sunucuya ulaşma denemeleri dahil hiçbir trafik dışarı çıkmaz. Önce ağa bağlanıp portalı geçin, sonra bağlantıyı açın. Android'deki kalıcı VPN'i ya da iPhone'da istemcideki otomatik bağlanmayı bu süre için geçici olarak kapatmak daha iyidir.
VPN sürekli açık bırakılabilir mi?
Evet, herkese açık ağlarda bu makul bir varsayılan moddur. Yalnızca bir inceliği hesaba katın: VLESS ve ShadowSocks TCP üstünde çalışır, bu yüzden Wi-Fi'den mobil ağa geçişte oturum genellikle baştan kurulur ve bağlantı birkaç saniye kesilir. Pil harcaması istemciye, ağa ve kullanım senaryosuna bağlıdır. Ayrı bir istisna, herkese açık bir noktada oturum açma sayfasının geçildiği andır.
VPN virüslerden ve kimlik avından korur mu?
Hayır, bunlar farklı görevlerdir. VPN veri aktarım kanalını kapatır, ama sitelerin içeriğini denetlemez ve zararlı dosyaları engellemez. Sahte bir sayfaya girilen parola, tünel açık olsa da olmasa da saldırgana gider.
İstikrarlı bir internete hazır mısınız?