İçeriğe geç
Kurulum ve Yönetim

TURN Sunucusu Nedir? NAT, VLAN ve VPN Arkasında Görüntülü Görüşme Kurmak

Aynı ofiste sorunsuz çalışan görüntülü arama, şubeden ya da VPN'den bağlanınca neden kurulmaz? TURN aktarıcısının rolünü ve SyncMessage'daki yapılandırmasını anlattık.

SyncMessage Ekibi

Yazar

Yayın
Okuma
5 dk

BT ekiplerinin sık duyduğu bir şikâyet: “Ofisteyken görüntülü arama çalışıyor, evden VPN ile bağlanınca görüntü gelmiyor.” Sorun çoğu zaman uygulamada değil, ağın yapısındadır. Bu yazıda TURN sunucusunun ne olduğunu, neden gerektiğini ve SyncMessage'ın yerleşik aktarıcısının nasıl yapılandırıldığını anlatıyoruz.

Görüntülü görüşme neden bazen kurulmaz?

Modern görüntülü görüşmeler (WebRTC) ses ve görüntüyü mümkün olduğunda iki cihaz arasında doğrudan gönderir. Bu, gecikmeyi azaltır ve sunucu yükünü düşürür. Ancak doğrudan yol her zaman kurulamaz:

  • Kullanıcılar farklı VLAN'lardadır ve VLAN'lar arası trafik kısıtlıdır.
  • Bir taraf evden VPN ile bağlanmıştır.
  • Arada sıkı bir güvenlik duvarı ya da NAT (adres dönüştürme) vardır.
  • UDP trafiği ağ politikasıyla engellenmiştir.

STUN ve TURN: Farkları nedir?

KonuSTUNTURN
GöreviCihaza ağ dışından nasıl göründüğünü söylerDoğrudan yol yoksa trafiği kendi üzerinden aktarır
Medya trafiğiSunucudan geçmezSunucudan geçer
Kaynak kullanımıÇok düşükBant genişliği kullanır
Ne zaman yeterliBasit NAT senaryolarındaVLAN, VPN, sıkı güvenlik duvarı ve simetrik NAT'ta

Kısacası STUN cihazların birbirini bulmasına yardım eder, TURN ise birbirine ulaşamayan cihazlar arasında aracı olur. Bağlantı kurulurken ICE adı verilen süreç önce doğrudan yolu dener, olmazsa aktarıcıya geçer.

SyncMessage'ın yerleşik STUN/TURN aktarıcısı

Birçok şirket içi kurulumda TURN için ayrı bir sunucu kurmak ve yapılandırmak gerekir. SyncMessage sunucusu ise STUN/TURN aktarıcısını kendisi çalıştırır; sunucuyla birlikte açılır, ayrı bir program kurmanız gerekmez. Aramaların kullanıcıya görünen tarafını özellikler sayfasında inceleyebilirsiniz.

  • Aynı ağdaki ya da birbirine doğrudan ulaşabilen bilgisayarlar doğrudan bağlanmaya devam eder.
  • Aktarıcı yalnız doğrudan yol kurulamadığında devreye girer.
  • Yönetici Paneli'ndeki Arama Ağı ekranından “Aramaları her zaman sunucu üzerinden aktar” anahtarı açılabilir; varsayılan olarak kapalıdır.
  • Aktarıcı açık bir röle değildir: yalnız geçerli kimlik bilgisine sahip, oturum açmış kullanıcılar aktarabilir.
Arama Ağı ekranında her zaman aktar anahtarı, aktarıcının portları, ilan edilen adres ve etkin tahsisler.

Güvenlik duvarında açılacak portlar

PortProtokolAmaç
3478UDPSTUN ve TURN (varsayılan yol)
3478TCPUDP'nin engellendiği ağlar için TURN
49160-49999UDPAktarım (relay) portları
5349TCPTURNS (TLS), yalnız sertifika yapılandırıldıysa

Açılacak portlar sunucu panelinde Ayarlar sayfasındaki Arama Aktarıcısı kartında tek satır olarak yazar. Kalabalık kurulumlarda aktarım port aralığı genişletilebilir; güvenlik duvarını da buna göre güncellemeniz gerekir.

Birden çok ağ kartı ve NAT arkasındaki sunucu

Aktarıcı, istemcilere bir aktarım adresi bildirir. Bu adresin bütün istemcilerin ulaşabildiği tek bir IP olması gerekir. Sunucu makinesinde birden çok ağ kartı varsa (örneğin sunucu ağı ve kullanıcı VLAN'ı) ya da sunucu bir NAT arkasındaysa, ilan edilecek adresi ortam değişkeniyle elle vermeniz gerekebilir. Uzaktan çalışanlar VPN üzerinden bağlanıyorsa VPN'den erişilebilen sunucu adresini kullanın.

Yalnız TLS trafiğine izin veren ağlar için TURNS

Bazı ağlar yalnız şifreli TLS trafiğine izin verir. Bu durumda aktarıcı TURNS (TLS üzerinden TURN) olarak da çalışabilir. Ayrı sertifika dosyası verebileceğiniz gibi sunucunun kendi HTTPS sertifikasını da kullanabilirsiniz; sertifika yenilendiğinde TURNS da yenisini kullanır. Sertifika seçenekleri için TLS ile şifreli kurumsal mesajlaşma yazısına bakabilirsiniz.

Kurumun kendi STUN/TURN sunucusu varsa

Bazı kurumlar zaten kendi STUN/TURN altyapısını işletir. Bu durumda yerleşik aktarıcı yerine kurumun sunucuları yapılandırılabilir ve istemcilere aynen iletilir. Aktarıcı tamamen kapatıldığında aramalar yalnız doğrudan bağlantıyla çalışır; bu, yalnız tek bir düz ağda çalışan küçük kurulumlar için anlamlıdır.

Aktarıcının tahsis, izin ve ret olayları sunucu loguna yazılır. Son olaylar ve sayaçlar hem sunucu panelinde hem de Yönetici Paneli'ndeki Arama Ağı ekranında görünür; sorun giderirken ilk bakılacak yer burasıdır.

Kurulum sonrası sınama

  1. Aynı ağdaki iki bilgisayar arasında birebir görüntülü arama yapın; doğrudan bağlantının çalıştığını görün.
  2. Farklı VLAN'daki bir bilgisayarla arama yapın; Arama Ağı ekranında etkin tahsislerin arttığını izleyin.
  3. Evden VPN ile bağlanan bir kullanıcıyla kanal araması ve ekran paylaşımı deneyin.
  4. Kısa bir süre için her zaman aktar anahtarını açıp aynı aramayı tekrarlayın; görüşme yine kuruluyorsa ilan edilen adres doğrudur.
  5. Anahtarı ihtiyacınıza göre kapalı ya da açık bırakın.

Aktarıcı kimlik bilgileri kullanıcıya özel ve sınırlı sürelidir; pasife alınan bir kullanıcının kimliği reddedilir. Aktarıcı sunucunun kendi iç adreslerine ve dinleme portlarına veri aktarmaz.

Sorun giderme

BelirtiOlası nedenÇözüm
Panelde aktarıcı kapalı görünüyor3478 portunu başka bir program kullanıyorProgramı kapatın ya da farklı bir port seçin
Aynı ağda arama oluyor, farklı VLAN ya da VPN'de olmuyorAktarım port aralığı kapalıUDP 3478, TCP 3478 ve UDP 49160-49999'u açın
Her zaman aktar açıkken hiç arama kurulmuyorİlan edilen adrese istemciler ulaşamıyorPaneldeki ilan edilen adresi kontrol edin
Logda aktarım aralığı dolu uyarısıEşzamanlı aktarılan arama çokPort aralığını genişletin
Görüntü takılıyor, logda hata yokBant genişliği sınırı düşükSınırı yükseltin ya da kaldırın
Kanal araması: ekip tek tek katılıyor, konuşan kişinin karesi yeşil ışıyor.

Kullanıcı tarafında görüşme deneyimini şirket içi görüntülü görüşme ve ekran paylaşımı yazısında, sunucunun genel kurulumunu ise mesajlaşma sunucusu kurulumu rehberinde anlattık.

TURN sunucusu nedir?

Doğrudan bağlantı kurulamayan iki cihaz arasında ses ve görüntü trafiğini kendi üzerinden aktaran bir sunucudur. Farklı VLAN, VPN, NAT ve sıkı güvenlik duvarı senaryolarında görüntülü görüşmeyi mümkün kılar.

STUN ile TURN arasındaki fark nedir?

STUN cihaza ağ dışından nasıl göründüğünü bildirir ve medya trafiğini taşımaz. TURN ise doğrudan yol kurulamadığında medya trafiğini kendi üzerinden aktarır.

SyncMessage için ayrıca TURN sunucusu kurmak gerekir mi?

Hayır. SyncMessage sunucusu yerleşik bir STUN/TURN aktarıcısıyla gelir. Kurumun kendi STUN/TURN sunucuları varsa onlar da yapılandırılabilir.

VPN ile bağlanınca görüntülü arama neden çalışmaz?

VPN ve farklı ağ segmentleri cihazlar arasında doğrudan yolun kurulmasını engelleyebilir. Aktarıcı portları güvenlik duvarında açıksa arama aktarıcı üzerinden kurulur.

Konular:TURN sunucusuSTUN TURN farkıNAT arkasında görüntülü görüşmeVPN görüntülü arama sorunuWebRTC aktarıcıTURN port ayarları

İlgili yazılar

SyncMessage

Kurumsal iletişiminizi kendi sunucunuza taşıyın.

Mesajlaşma, görüntülü görüşme, görevler ve duyurular tek uygulamada; veriler şirketinizde kalır. Kurumunuza özel teklif alın ya da önce bütün özellikleri inceleyin.

TURN Sunucusu Nedir? NAT ve VPN Arkasında Görüşme