Şifreli Kurumsal Mesajlaşma: TLS ile Ağdaki Her Mesajı Korumak
Yerel ağdaki trafik de dinlenebilir. TLS'in kurumsal mesajlaşmada neyi koruduğunu, neyi korumadığını ve SyncMessage'da nasıl yapılandırıldığını açık bir dille anlattık.
SyncMessage Ekibi
Yazar
- Yayın
- Okuma
- 5 dk
İçindekiler
“Sunucu zaten şirketin içinde, trafiği kim dinleyecek ki?” Bu soru sıkça sorulur. Oysa yerel ağ da bir ağdır: aynı ağa bağlı bir cihaz, yanlış yapılandırılmış bir anahtar ya da misafir ağına sızan bir trafik, şifrelenmemiş mesajların okunmasına yol açabilir. Şifreli kurumsal mesajlaşma, verinin yalnızca sunucuda değil, yolda da korunması anlamına gelir.
TLS nedir, neyi korur?
TLS (Transport Layer Security), iki uç arasındaki trafiği şifreleyen ve karşı tarafın kimliğini sertifikayla doğrulayan bir protokoldür. Tarayıcınızda gördüğünüz https bağlantıları TLS kullanır. Kurumsal mesajlaşmada TLS, uygulama ile sunucu arasındaki her şeyi ağda okunamaz hâle getirir.
SyncMessage'da kurulumdan itibaren şunlar TLS ile şifrelenir: mesajlar, dosyalar, giriş bilgileri, gerçek zamanlı bağlantı (WebSocket) ve aramaların sinyali. Bunun için ayrı bir program kurmak gerekmez.
TLS ile uçtan uca şifreleme arasındaki fark
Bu ayrımı net yapmak önemli, çünkü iki kavram sıkça karıştırılır.
| Özellik | TLS (taşıma şifrelemesi) | Uçtan uca şifreleme |
|---|---|---|
| Neyi şifreler | Cihaz ile sunucu arasındaki trafiği | Mesajı göndericiden alıcıya kadar |
| Sunucu içeriği görebilir mi | Evet, sunucu mesajı işler | Hayır, sunucu yalnız şifreli veriyi taşır |
| Kurumsal yönetim | Saklama, arama, dışa aktarma ve denetim mümkün | Sunucu tarafında sınırlı |
| Tipik kullanım | Kurumsal sistemler, web siteleri | Kişisel mesajlaşma uygulamaları |
SyncMessage TLS kullanır, uçtan uca şifreleme kullanmaz. Bu bilinçli bir tercihtir: sunucu kurumun kendisine aittir ve kurum, veri sorumlusu olarak yazışmaları arayabilmeli, saklama sürelerini uygulayabilmeli ve ilgili kişi başvurularında veriyi dışa aktarabilmelidir. Bu araçların ayrıntısını KVKK ve şirket içi yazışmalar yazısında bulabilirsiniz.
İki sertifika yolu
1. Şirketin kendi sertifikası
Kurumsal kök sertifikası bilgisayarlara zaten dağıtılmış şirketler için önerilen yoldur. Sunucu panelinde sertifika ve özel anahtar PEM dosyası olarak yüklenir. Sunucu sertifikanın bağlantı adını kapsayıp kapsamadığını, süresini, zincirini ve anahtarın sertifikaya ait olup olmadığını denetler; bir sorun varsa sebebi Türkçe gösterilir. Geçerli sertifika yeniden başlatmaya gerek kalmadan kullanılmaya başlar.
2. Sunucunun ürettiği otomatik sertifika
Kendi sertifikası olmayan kurumlar için sunucu ilk açılışta kendi kök sertifikasını üretir. Kullanıcılar ilk bağlantıda sertifikanın parmak izini görür ve onaylar. Bu kök sertifika ad kısıtlamalıdır: yalnız bu sunucunun adlarına ve iç ağ adres aralıklarına sertifika verebilir. Böylece kökü güvenilir listeye ekleyen bir bilgisayar, internet sitelerinin taklit sertifikalarına güvenmez.
Parmak izi doğrulaması neden önemli?
Parmak izi, sertifikanın kimlik kartı gibidir. Yönetici panelden parmak izini kopyalayıp kullanıcılara e-posta ya da intranet üzerinden duyurur; kullanıcılar ilk bağlantıda ekranda gördükleriyle karşılaştırır. Sertifika sonradan değişirse (örneğin araya biri girmeye çalışırsa) uygulama bağlanmaz, eski ve yeni parmak izini gösterip uyarır. Android uygulaması kök sertifikayı kendi içine kaydeder ve yalnız bu köke zincirlenen sertifikayla bağlanır.
Tek port, iki protokol
Sunucunun portu (varsayılan 3000) hem HTTP hem HTTPS konuşur. Bu yüzden şifreli bağlantı için güvenlik duvarında yeni bir port açmanız gerekmez. Eski kurulumlar yükseltildiğinde kesinti olmaz: HTTP bir geçiş dönemi boyunca çalışmaya devam eder, sunucu panelindeki sayaç HTTP ile bağlanan cihaz kalmadığını gösterince HTTP kipini “Yalnız yönlendir” ya da “Kapalı” yaparsınız.
| HTTP kipi | Ne olur |
|---|---|
| Açık (geçiş dönemi) | HTTP tam hizmet verir, eski uygulamalar çalışır |
| Yalnız yönlendir | Yalnız sunucu bulma ve kök sertifika uçları cevap verir, diğer istekler HTTPS'e yönlenir |
| Kapalı | HTTP bağlantısı kabul edilmez |
Sık karşılaşılan durumlar
| Belirti | Olası neden | Çözüm |
|---|---|---|
| Uygulama “sertifika değişti” diyor | Kök yeniden oluşturuldu ya da sunucu yeniden kuruldu | Paneldeki parmak iziyle karşılaştırın; aynıysa yeni sertifikaya güvenin |
| “Sertifika bu ad için verilmemiş” | Sertifikada olmayan bir adla bağlanılıyor | Adı ek adlara ya da kurum sertifikasının SAN alanına ekleyin |
| Windows onayından sonra bağlanmıyor | Uygulama yeni kökü henüz görmedi | Ekrandaki Yeniden başlat düğmesi |
| Eski uygulamalar bağlanamıyor | HTTP kipi kısıtlı | Kipi geçiş dönemine alın, uygulamaları güncelleyin |
Sertifika ve HTTP kipi değişiklikleri işlem loglarına yazılır. Kipi kısıtlayan bir değişiklik, uzaktan düz HTTP ile bağlanmış bir yöneticiden gelirse reddedilir; böylece yönetici kendini yanlışlıkla kilitlemez. Şifreli bağlantının kullanıcıya görünen tarafını özellikler sayfasında inceleyebilirsiniz.
Ters proxy kullanan kurumlar için
Bazı kurumlar TLS'i sunucunun önündeki bir ters proxy'de (nginx ya da IIS gibi) sonlandırmayı tercih eder. Proxy aynı bilgisayardaysa ya da adresi güvenilir proxy listesinde tanımlıysa ve isteğin şifreli geldiğini belirten başlığı gönderiyorsa, sunucu isteği şifreli sayar. Bu senaryoda sertifika yönetimi proxy tarafında yapılır.
Sunucunun ürettiği otomatik sertifikada kök sertifika 10 yıl, sunucu sertifikası 397 gün geçerlidir. Sunucu sertifikası süresi bitmeden 30 gün önce ya da sunucunun adı veya IP adresi değiştiğinde kendiliğinden yenilenir; kullanıcıların bir şey yapması gerekmez.
TLS'in yanında diğer güvenlik katmanları
- Beş hatalı giriş denemesinde hesap 15 dakika kilitlenir.
- Kullanıcı ve departman bazında IP kurallarıyla girişler ofis ağına sınırlanabilir.
- Yedekler AES-256-GCM ile şifrelenir.
- Kayıp cihazların oturumu uzaktan kapatılır, mobilde uygulama kilidi zorunlu kılınabilir.
- Arama aktarıcısı (TURNS) aynı sertifikayla TLS üzerinden de çalışabilir.
Cihaz tarafındaki önlemleri mobil cihaz güvenliği ve uygulama kilidi yazısında anlattık. Sunucu kurulumunun tamamı için mesajlaşma sunucusu kurulumu rehberine bakabilirsiniz.
SyncMessage uçtan uca şifreleme kullanıyor mu?
Hayır. SyncMessage uygulama ile kurumun kendi sunucusu arasındaki trafiği TLS ile şifreler. Sunucu kuruma ait olduğundan saklama, arama, dışa aktarma ve denetim gibi kurumsal yükümlülükler sunucu tarafında yönetilebilir.
Yerel ağda şifreleme gerçekten gerekli mi?
Evet. Yerel ağdaki trafik de yetkisiz bir cihaz ya da yanlış yapılandırma nedeniyle görülebilir. TLS, mesajların ve giriş bilgilerinin ağda okunamamasını sağlar.
Kendi sertifikamız yoksa ne olur?
Sunucu kendi ad kısıtlamalı kök sertifikasını üretir. Kullanıcılar ilk bağlantıda parmak izini bir kez onaylar ya da kök sertifika GPO ile dağıtılır.
Şifreli bağlantı için yeni port açmak gerekir mi?
Hayır. HTTP ve HTTPS aynı porttan çalışır. Yalnız TURNS kullanılacaksa TCP 5349 portu ayrıca açılır.
