TURN Sunucusu Nedir? NAT, VLAN ve VPN Arkasında Görüntülü Görüşme Kurmak
Aynı ofiste sorunsuz çalışan görüntülü arama, şubeden ya da VPN'den bağlanınca neden kurulmaz? TURN aktarıcısının rolünü ve SyncMessage'daki yapılandırmasını anlattık.
SyncMessage Ekibi
Yazar
- Yayın
- Okuma
- 5 dk
İçindekiler
BT ekiplerinin sık duyduğu bir şikâyet: “Ofisteyken görüntülü arama çalışıyor, evden VPN ile bağlanınca görüntü gelmiyor.” Sorun çoğu zaman uygulamada değil, ağın yapısındadır. Bu yazıda TURN sunucusunun ne olduğunu, neden gerektiğini ve SyncMessage'ın yerleşik aktarıcısının nasıl yapılandırıldığını anlatıyoruz.
Görüntülü görüşme neden bazen kurulmaz?
Modern görüntülü görüşmeler (WebRTC) ses ve görüntüyü mümkün olduğunda iki cihaz arasında doğrudan gönderir. Bu, gecikmeyi azaltır ve sunucu yükünü düşürür. Ancak doğrudan yol her zaman kurulamaz:
- Kullanıcılar farklı VLAN'lardadır ve VLAN'lar arası trafik kısıtlıdır.
- Bir taraf evden VPN ile bağlanmıştır.
- Arada sıkı bir güvenlik duvarı ya da NAT (adres dönüştürme) vardır.
- UDP trafiği ağ politikasıyla engellenmiştir.
STUN ve TURN: Farkları nedir?
| Konu | STUN | TURN |
|---|---|---|
| Görevi | Cihaza ağ dışından nasıl göründüğünü söyler | Doğrudan yol yoksa trafiği kendi üzerinden aktarır |
| Medya trafiği | Sunucudan geçmez | Sunucudan geçer |
| Kaynak kullanımı | Çok düşük | Bant genişliği kullanır |
| Ne zaman yeterli | Basit NAT senaryolarında | VLAN, VPN, sıkı güvenlik duvarı ve simetrik NAT'ta |
Kısacası STUN cihazların birbirini bulmasına yardım eder, TURN ise birbirine ulaşamayan cihazlar arasında aracı olur. Bağlantı kurulurken ICE adı verilen süreç önce doğrudan yolu dener, olmazsa aktarıcıya geçer.
SyncMessage'ın yerleşik STUN/TURN aktarıcısı
Birçok şirket içi kurulumda TURN için ayrı bir sunucu kurmak ve yapılandırmak gerekir. SyncMessage sunucusu ise STUN/TURN aktarıcısını kendisi çalıştırır; sunucuyla birlikte açılır, ayrı bir program kurmanız gerekmez. Aramaların kullanıcıya görünen tarafını özellikler sayfasında inceleyebilirsiniz.
- Aynı ağdaki ya da birbirine doğrudan ulaşabilen bilgisayarlar doğrudan bağlanmaya devam eder.
- Aktarıcı yalnız doğrudan yol kurulamadığında devreye girer.
- Yönetici Paneli'ndeki Arama Ağı ekranından “Aramaları her zaman sunucu üzerinden aktar” anahtarı açılabilir; varsayılan olarak kapalıdır.
- Aktarıcı açık bir röle değildir: yalnız geçerli kimlik bilgisine sahip, oturum açmış kullanıcılar aktarabilir.
Güvenlik duvarında açılacak portlar
| Port | Protokol | Amaç |
|---|---|---|
| 3478 | UDP | STUN ve TURN (varsayılan yol) |
| 3478 | TCP | UDP'nin engellendiği ağlar için TURN |
| 49160-49999 | UDP | Aktarım (relay) portları |
| 5349 | TCP | TURNS (TLS), yalnız sertifika yapılandırıldıysa |
Açılacak portlar sunucu panelinde Ayarlar sayfasındaki Arama Aktarıcısı kartında tek satır olarak yazar. Kalabalık kurulumlarda aktarım port aralığı genişletilebilir; güvenlik duvarını da buna göre güncellemeniz gerekir.
Birden çok ağ kartı ve NAT arkasındaki sunucu
Aktarıcı, istemcilere bir aktarım adresi bildirir. Bu adresin bütün istemcilerin ulaşabildiği tek bir IP olması gerekir. Sunucu makinesinde birden çok ağ kartı varsa (örneğin sunucu ağı ve kullanıcı VLAN'ı) ya da sunucu bir NAT arkasındaysa, ilan edilecek adresi ortam değişkeniyle elle vermeniz gerekebilir. Uzaktan çalışanlar VPN üzerinden bağlanıyorsa VPN'den erişilebilen sunucu adresini kullanın.
Yalnız TLS trafiğine izin veren ağlar için TURNS
Bazı ağlar yalnız şifreli TLS trafiğine izin verir. Bu durumda aktarıcı TURNS (TLS üzerinden TURN) olarak da çalışabilir. Ayrı sertifika dosyası verebileceğiniz gibi sunucunun kendi HTTPS sertifikasını da kullanabilirsiniz; sertifika yenilendiğinde TURNS da yenisini kullanır. Sertifika seçenekleri için TLS ile şifreli kurumsal mesajlaşma yazısına bakabilirsiniz.
Kurumun kendi STUN/TURN sunucusu varsa
Bazı kurumlar zaten kendi STUN/TURN altyapısını işletir. Bu durumda yerleşik aktarıcı yerine kurumun sunucuları yapılandırılabilir ve istemcilere aynen iletilir. Aktarıcı tamamen kapatıldığında aramalar yalnız doğrudan bağlantıyla çalışır; bu, yalnız tek bir düz ağda çalışan küçük kurulumlar için anlamlıdır.
Aktarıcının tahsis, izin ve ret olayları sunucu loguna yazılır. Son olaylar ve sayaçlar hem sunucu panelinde hem de Yönetici Paneli'ndeki Arama Ağı ekranında görünür; sorun giderirken ilk bakılacak yer burasıdır.
Kurulum sonrası sınama
- Aynı ağdaki iki bilgisayar arasında birebir görüntülü arama yapın; doğrudan bağlantının çalıştığını görün.
- Farklı VLAN'daki bir bilgisayarla arama yapın; Arama Ağı ekranında etkin tahsislerin arttığını izleyin.
- Evden VPN ile bağlanan bir kullanıcıyla kanal araması ve ekran paylaşımı deneyin.
- Kısa bir süre için her zaman aktar anahtarını açıp aynı aramayı tekrarlayın; görüşme yine kuruluyorsa ilan edilen adres doğrudur.
- Anahtarı ihtiyacınıza göre kapalı ya da açık bırakın.
Aktarıcı kimlik bilgileri kullanıcıya özel ve sınırlı sürelidir; pasife alınan bir kullanıcının kimliği reddedilir. Aktarıcı sunucunun kendi iç adreslerine ve dinleme portlarına veri aktarmaz.
Sorun giderme
| Belirti | Olası neden | Çözüm |
|---|---|---|
| Panelde aktarıcı kapalı görünüyor | 3478 portunu başka bir program kullanıyor | Programı kapatın ya da farklı bir port seçin |
| Aynı ağda arama oluyor, farklı VLAN ya da VPN'de olmuyor | Aktarım port aralığı kapalı | UDP 3478, TCP 3478 ve UDP 49160-49999'u açın |
| Her zaman aktar açıkken hiç arama kurulmuyor | İlan edilen adrese istemciler ulaşamıyor | Paneldeki ilan edilen adresi kontrol edin |
| Logda aktarım aralığı dolu uyarısı | Eşzamanlı aktarılan arama çok | Port aralığını genişletin |
| Görüntü takılıyor, logda hata yok | Bant genişliği sınırı düşük | Sınırı yükseltin ya da kaldırın |
Kullanıcı tarafında görüşme deneyimini şirket içi görüntülü görüşme ve ekran paylaşımı yazısında, sunucunun genel kurulumunu ise mesajlaşma sunucusu kurulumu rehberinde anlattık.
TURN sunucusu nedir?
Doğrudan bağlantı kurulamayan iki cihaz arasında ses ve görüntü trafiğini kendi üzerinden aktaran bir sunucudur. Farklı VLAN, VPN, NAT ve sıkı güvenlik duvarı senaryolarında görüntülü görüşmeyi mümkün kılar.
STUN ile TURN arasındaki fark nedir?
STUN cihaza ağ dışından nasıl göründüğünü bildirir ve medya trafiğini taşımaz. TURN ise doğrudan yol kurulamadığında medya trafiğini kendi üzerinden aktarır.
SyncMessage için ayrıca TURN sunucusu kurmak gerekir mi?
Hayır. SyncMessage sunucusu yerleşik bir STUN/TURN aktarıcısıyla gelir. Kurumun kendi STUN/TURN sunucuları varsa onlar da yapılandırılabilir.
VPN ile bağlanınca görüntülü arama neden çalışmaz?
VPN ve farklı ağ segmentleri cihazlar arasında doğrudan yolun kurulmasını engelleyebilir. Aktarıcı portları güvenlik duvarında açıksa arama aktarıcı üzerinden kurulur.
