SSD Nodes Learn Hosting plans →
Rehberler Matt ConnorYazan Matt Connor · Güncellendi 2026-10-05

Tailscale güvenli mi? Güvenlik ve çalışma prensipleri

Tailscale trafiğinizi şifreleyen özel anahtarları asla saklamaz. Güvenlik modeli, koordinasyon sunucusunun ele geçirilmesi veya kimlik hırsızlığı risklerine dayanır.

Tailscale güvenli midir? Kısa cevap

Tailscale güvenli midir? Çoğu kullanıcının endişelendiği kısım için cevap evettir: tailnet ağınızı yöneten koordinasyon sunucusu, trafiğinizi şifreleyen özel anahtarları (private keys) asla tutmaz; bu nedenle cihazlarınızın birbirine gönderdiği verileri okuyamaz. Tailscale'in güvenlik sayfası bunu doğrudan belirtir: "Özel anahtarlar cihazdan asla ayrılmaz. Tüm trafik her zaman uçtan uca şifrelidir." Asıl sorulması gereken soru farklıdır. Ele geçirilmiş veya yasal bir emirle zorlanmış bir koordinasyon sunucusunun paketlerinizi okumasına gerek yoktur. Bu sunucu, cihazlarınızın hangi genel anahtarlara (public keys) güveneceğine karar verir; dolayısıyla onaylamadığınız bir cihazı ağa dahil edebilir.

Güven modeli tek bir cümleyle şöyledir: Şifreleme veriyi korur, kontrol düzlemi ise üyeliği belirler. Aşağıdaki her bölüm, güvenmeniz gereken bir tarafı tanımlar, bu tarafın gerçekte neler yapabileceğini açıklar ve bunu sınırlayan denetim mekanizmalarını belirtir. Eğer ürün sizin için yeniyse, Tailscale nedir ve mesh yapısı nasıl çalışır bölümüyle başlayın.

Kontrol düzlemi ve veri düzlemi birbirinden ayrıdır

Tailscale, kendi kendine barındırılan bir WireGuard VPS üzerinde manuel olarak yapılandıracağınız protokol olan WireGuard üzerine inşa edilmiş bir mesh VPN'dir (sanal özel ağ). Her cihaz, kendi WireGuard anahtar çiftini yerel olarak oluşturur. Tailscale'in nasıl çalıştığına dair yazısı, koordinasyon sunucusunu "ortak anahtarlar için paylaşımlı bir posta kutusu" olarak tanımlar ve "Özel anahtar, hiçbir zaman, hiçbir koşulda düğümünden ayrılmaz" ifadesini kullanır.

Veri düzlemi, cihazlarınız arasındaki şifreli trafiktir. Ağ izin verdiği sürece doğrudan cihazdan cihaza ilerler. Kontrol düzlemi ise diğer her şeydir: hangi cihazların tailnet'e ait olduğu, hangi ortak anahtarın hangi cihaza ait olduğu, erişim politikası, DNS ayarları ve röle listesi. Tailscale, kontrol düzlemini barındırılan bir servis olarak çalıştırır. Veri düzlemini ise kendi makinelerinizde çalıştırırsınız.

Bu ikisini ayrı tuttuğunuzda, buradaki her güvenlik sorusu yanıtlanabilir hale gelir. Şifreleme, veri düzleminin bir özelliğidir. Üyelik ise kontrol düzleminin bir kararıdır. Şifreleme miktarı, size kimin bir eş (peer) olmaya yetkili olduğunu söylemez.

Ele geçirilmiş bir koordinasyon sunucusu ne yapabilir?

Trafiğinizin şifresini çözemez. Şifrelemeyi gerçekleştiren anahtarlar cihazlarınızda oluşturulur ve hiçbir zaman karşıya yüklenmez; bu nedenle tüneli açacak ele geçirilebilecek veya sızdırılabilecek hiçbir veri yoktur. Bu durum, aşağıda daha ayrıntılı ele alınan aktarılan (relayed) trafik için de geçerlidir.

Bir düğümü sisteme dahil edebilir. Tailscale, tailnet lock özelliğini duyurduğunda şirketin kendi ifadeleriyle riski şu şekilde tanımlamıştır: kötü niyetli bir sunucu, "mevcut düğümlerinize trafik göndermek veya onlardan trafik almak için gizlice eklenmiş bir düğüm kullanabilir" ve bu noktada "trafiğin şifreli olması bir anlam ifade etmez çünkü eşin kendisi kötü niyetlidir". Cihazınız bir eşe, kontrol düzlemi (control plane) o anahtarın tailnet'e ait olduğunu söylediği için güvenir.

Cihazlarınızın nelere erişebileceğini değiştirebilir. Erişim politikası kontrol düzleminde bulunur ve düğümlere dağıtılır. Tailscale'in tailnet lock teknik raporu, tailnet lock özelliğinin "ele geçirilmiş bir kontrol düzleminin ağınızdaki bağlantıyı kesmesini engellemediğini; örneğin yeni düğüm anahtarlarını dağıtmayarak veya tüm düğümlere erişimi reddeden bir erişim kontrol politikası dağıtarak bunu yapabileceğini" belirtmektedir.

Her iki durumda da bağlantı meta verilerini görür. Tailscale ağ akış günlükleri, makineden makineye yapılan her bağlantı için açılış ve kapanış olaylarını kaydeder. Belgeler, bu günlüklerin "kesinlikle istemci işlemleri veya ağ trafiğinin içeriği hakkında hiçbir bilgi içermediğini" belirtmektedir. Dolayısıyla kontrol düzlemi, hangi cihazlarınızın hangisiyle ve ne zaman konuştuğunu bilebilir. Ne konuştuklarını bilmez.

Bu listedeki maddelerden yalnızca biri şifreleme ile ilgilidir. Diğerleri kimin üye olduğu ve politikanın ne dediği ile ilgilidir; bu nedenle dikkat etmeniz gereken kontroller, sisteme dahil etme (enrolment) süreçlerini yönetenlerdir.

Kimlik sağlayıcınız tailnet için güvenin temelidir

Tailscale kendi bünyesinde bir parola veritabanı barındırmaz. Belgelerinde açıkça belirtildiği üzere Tailscale parolaları yoktur ve oturum açma işlemleri bir kimlik sağlayıcısına (IdP) devredilmiştir: Apple, Google, GitHub, Microsoft, Okta, OneLogin veya özel bir OpenID Connect sağlayıcısı.

Bunu bir güvenlik beyanı olarak değerlendirin, çünkü öyledir. Google veya Microsoft hesabınıza giriş yapabilen herkes tailnet ağınıza da giriş yapabilir. Çok faktörlü kimlik doğrulamanız (MFA), IdP tarafından uygulanan yöntem neyse odur. İşten ayrılma süreçleriniz, bir kişi ayrıldığında IdP'nin uyguladığı prosedürlerle aynıdır. Kimlik avına uğramış bir IdP hesabı, doğrudan bir tailnet hesabıdır; saldırganın WireGuard protokolüne saldırmasına gerek kalmaz: yeni bir cihaz ekler ve politikanızın o kullanıcıya tanıdığı tüm yetkileri devralır.

Çalınmış bir kimlik hesabı ile tailnet içindeki çalışan bir cihaz arasında iki kontrol mekanizması yer alır: cihaz onayı ve anahtar geçerlilik süresi. Tailnet lock ise üçüncü bir mekanizmadır ve hesaptan ziyade kontrol düzlemini hedef alır.

Cihaz onayı: bir kişi onay vermeden hiçbir şey ağa katılamaz

Tailscale belgeleri, cihaz onayını "Tailscale ağ yöneticilerinin, yeni cihazlar Tailscale ağınıza katılmadan önce onları inceleyip onaylamasına olanak tanıyan" bir özellik olarak tanımlar. Onay işlemi bir Sahip (Owner), Yönetici (Admin) veya BT yöneticisi tarafından gerçekleştirilebilir. Yeni bir cihaz, birisi işlem yapana kadar Machines sayfasında "Needs approval" (Onay gerekiyor) rozeti ile görünür.

Bu özelliği etkinleştirdiğinizde, çalınmış hesap senaryosu değişir. Saldırgan giriş yapar, cihaz kaydolur ancak hiçbir yere erişemeden bekler; bu sırada yönetici konsolunuzda, tanımadığınız bir makinenin ağa katılmak istediğini belirten bir rozet görünür. Otomasyon süreçleri çalışmaya devam eder; çünkü bir auth key oluşturulurken önceden onaylı (pre-approved) olarak işaretlenebilir ve cihazlar API aracılığıyla onaylanabilir.

Auth key'ler ağa giriş için diğer yoldur, bu nedenle onları kimlik bilgisi olarak değerlendirin. Tailscale belgeleri, riskli anahtar türleri konusunda oldukça nettir: "Yeniden kullanılabilir anahtarlar konusunda çok dikkatli olun! Bunlar çalınırsa çok tehlikeli olabilir. Bu anahtarları, bu amaç için özel olarak tasarlanmış bir anahtar kasası (key vault) ürününde saklamak en iyisidir." Ağustos 2026 itibarıyla belgelenen anahtar geçerlilik süresi 1 ile 90 gün arasındadır ve belirtilmeyen bir son kullanma tarihi varsayılan olarak 90 günlük maksimum süreye ayarlanır. Tek kullanımlık anahtarları tercih edin, gelip geçici makineler için bunları ephemeral (geçici) olarak işaretleyin ve yeniden kullanılabilir anahtarları bir shell script içinde tutmak yerine Ansible Vault ile şifrelenmiş şekilde veya bir gizli veri yöneticisinde (secrets manager) saklayın.

Anahtar geçerlilik süresi: diğer tüm hataları sınırlayan zamanlayıcı

Düğüm anahtarlarının bir geçerlilik süresi vardır; bu durum, çalınan veya unutulan bir cihazın geçici bir sorun haline gelmesini sağlar. Tailscale belgeleri, "Varsayılan olarak, yeni alan adları 180 günlük bir geçerlilik süresi ile ayarlanır" ve "Yeniden kimlik doğrulama gerçekleşmezse, anahtarların süresi dolar ve ilgili uç noktaya/uç noktadan yapılan bağlantılar çalışmayı durdurur" ifadelerini belirtir. Bir cihazın kimlik doğrulamasını kendiniz şu şekilde yenileyebilirsiniz:

tailscale up --force-reauth

Belgeler, bu işlemin "tailnet bağlantısını kesebileceği ve bu nedenle bağlantı kaybedilirse oturum açmak için alternatif bir yol bulunmadan SSH veya RDP üzerinden uzaktan yapılmaması gerektiği" konusunda uyarıda bulunur. Bu komutu konsol erişimi açıkken veya makineye giden ikinci bir yol üzerinden çalıştırın, çünkü kullanmakta olduğunuz ağı kesmek üzeresiniz.

Sunucular, bu kontrolün esnetildiği yerlerdir. Her 180 günde bir yeniden kimlik doğrulaması yapması gereken bir makine, kimse izlemiyorken gece saat 03:00'te tailnet'ten düşecektir; bu yüzden yöneticiler üzerinde anahtar geçerlilik süresini devre dışı bırakır. Bu işlem, çalınan bir anahtarı nihayetinde devre dışı bırakacak olan zamanlayıcıyı kaldırır. Etiketli bir cihaz, sunucu için daha iyi bir çözümdür; çünkü bir etiket, makineye bir kişi yerine sahip olur, böylece makine o kişi şirketten ayrıldığında varlığını sürdürür. Ne karar verirseniz verin, hangi makinelerde geçerlilik süresinin devre dışı bırakıldığının bir listesini tutun: bu anahtarlar siz cihazı silene kadar geçerli kalır.

Tailnet lock: koordinasyon sunucusunu güven zincirinden çıkarmak

Tailnet lock, kayıt sorununu doğrudan hedefler. Tailscale'in tailnet lock dokümantasyonu mekanizmayı şu şekilde açıklar: "Yeni bir düğüm tailnet'e katıldığında, düğümün genel anahtarı bir Tailnet Lock anahtarından imza gerektirir. Koordinasyon sunucusu, imzalanmış genel düğüm anahtarını eş düğümlere dağıtır." Mevcut cihazlarınız bir eşi kabul etmeden önce bu imzayı doğrular; bu nedenle kontrol düzleminin kendi başına oluşturduğu bir düğüm anahtarı reddedilir.

tailscale lock status
tailscale lock sign nodekey:1abddef1 tlpub:abcdef12

tailscale lock init özelliği etkinleştirir ve bu aşamada imzalayıcı düğümlerinizi belirlersiniz. Tailscale, başlatma sırasında en az iki imzalayıcı düğüm gerektirir ve bir tailnet içinde en fazla 20 düğüme izin verir. Bu noktadan sonra, her yeni cihazın bu düğümlerden birinden imza alması gerekir; bu da gerçek bir operasyonel maliyettir: yeni bir telefon eklemek, bir dizüstü bilgisayarda komut çalıştırmayı gerektirir.

Sınırlar dokümante edilmiştir ve özellik açıklamasından daha önemlidir:

  • Devre dışı bırakma sırrını kaybederseniz kurtarma imkanı yoktur. Dokümantasyon şunu belirtir: "Devre dışı bırakma sırlarınızı kaybederseniz ve Tailscale desteğine bir tane sağlamadıysanız, tailnet kurtarılamaz."
  • İmzalama anahtarı sahip olduğunuz bir cihazda barındırılır, bu nedenle o cihazın güvenliğini devralır. Dokümantasyon açıktır: "Cihaz ele geçirilirse anahtar elde edilebilir."
  • Her iki kontrolü aynı anda çalıştıramazsınız. Tailscale, tailnet lock ve cihaz onayının birbirini dışladığını belirtir; bu nedenle birini etkinleştirmek diğerinden vazgeçmek anlamına gelir.
  • Bu, ilk kullanımda güven (TOFU) prensibine dayanır. İlk kurulum hala kontrol düzlemi üzerinden geçer ve güven çıpası, ancak bu ilk adımdan sonra kendi ağınıza taşınır.

Tailnet lock üyeliği korur. Erişilebilirliği korumaz ve teknik rapor (white paper) bunu açıkça belirtir.

Aktarılan bir bağlantı trafiğimi açığa çıkarır mı?

Hayır. İki cihaz birbirine doğrudan ulaşamadığında trafik, bir DERP (Designated Encrypted Relay for Packets) sunucusuna aktarılır. Tailscale belgeleri bu durumu net bir şekilde belirtir: "Tailscale özel anahtarları (private keys) hiçbir zaman onları oluşturan yerel cihazdan ayrılmadığı için, bir DERP sunucusunun trafiğinizi şifresini çözmesi imkansızdır. Bir DERP sunucusu, halihazırda şifrelenmiş trafiği bir cihazdan diğerine körü körüne iletir."

Aktarma işlemi yine de hız kaybına neden olur ve meta verileri gözlemler: iki şifreli uç nokta ile aralarında geçen trafiğin zamanlaması ve hacmi. Hangi tür bağlantıya sahip olduğunuzu şu şekilde öğrenebilirsiniz:

tailscale status
tailscale netcheck

tailscale status, her bir eşi (peer) doğrudan (direct 203.0.113.10:41641 olarak yazılır) veya aktarılan (aktarma sunucusu adıyla birlikte relay olarak yazılır) şeklinde işaretler ve ardından bayt sayaçlarını gösterir. Bir eşin aktarma sunucusunda kalması, iki ucun doğrudan bir yol oluşturamadığı anlamına gelir; bu durum genellikle UDP'nin bir yerde engellenmesinden veya her iki tarafın da katı bir NAT (network address translation) arkasında bulunmasından kaynaklanır. tailscale netcheck, o makineden UDP'nin çalışıp çalışmadığını, NAT'ınızın portları nasıl eşlediğini ve en yakın aktarma sunucularına olan gecikmeyi rapor eder; bu da söz konusu iki nedenden hangisiyle karşı karşıya olduğunuzu size söyler. Eğer bir eş ile bağlantı zaten doğrudan kurulmuşsa ve aktarım hızı yine de düşükse, sorun aktarma sunucusu değildir; yavaş WireGuard bağlantılarının arkasındaki yaygın neden genellikle yol MTU uyumsuzluğudur.

Bir çıkış düğümü (exit node) çıkış noktanızı değiştirir, ancak ortadan kaldırmaz

Bir çıkış düğümü, bir cihazın tüm genel internet trafiğini 0.0.0.0/0 ve ::/0 varsayılan rotalarını kullanarak tailnet üzerindeki başka bir cihaz üzerinden yönlendirir. Linux üzerinde bu hizmeti sunan makine bunu duyurur ve her istemci bu hizmeti kullanmayı tercih eder:

sudo tailscale set --advertise-exit-node
sudo tailscale set --exit-node=100.101.102.103
sudo tailscale set --exit-node=100.101.102.103 --exit-node-allow-lan-access=true
sudo tailscale set --exit-node=

Bir çıkış düğümünün yönetici konsolunda bir Sahip, Yönetici veya Ağ yöneticisi tarafından onaylanması gerekir ve bir istemcinin bunu kullanabilmesi için politikanızın autogroup:internet iznini vermesi şarttır. Her iki adım da kasıtlıdır: onaylanmamış bir makine, tüm tailnet ağınızın çıkış yolu haline sessizce gelemez. Aynı onay mekanizması alt ağ rotaları için de geçerlidir; bu nedenle özel bir IP aralığını duyuran bir makine, bir yönetici tarafından kabul edilene kadar pasif kalır. Bu, bir VPS üzerinden tailnet ağınıza özel bir ağ duyurma sürecindeki ilk engeldir.

Şimdi güven konusuna gelelim. Trafik, dizüstü bilgisayarınızdan çıkış düğümüne kadar şifrelenir. Ardından bu makineden normal internet trafiği olarak çıkar ve o makinenin IP adresini taşır. Dolayısıyla çıkış düğümünün operatörü, o makinenin barındırma sağlayıcısı ve üst ağ sağlayıcısı, eriştiğiniz hedefleri görebilir. Gözlem noktasını silmek yerine yerini değiştirmiş olursunuz. Uzak ucu kontrol ettiğiniz durumlarda bu iyi bir takastır; bu, kendi VPS'inizde çıkış düğümü çalıştırmanın temel argümanıdır. Kontrol etmediğiniz durumlarda ise bu zayıf bir tercihtir.

Varsayılan politika düz bir ağ yapısıdır

Yeni bir tailnet, izin verici bir yapıyla gelir. Tailscale erişim kontrolü belgeleri, varsayılan politika dosyasının "tailnet içindeki tüm cihazlar arasında iletişimi etkinleştirdiğini" belirtir. Her cihaz, diğer tüm cihazlara her port üzerinden erişebilir. Bu, düz bir ağ yapısıdır. Ağı tünel içine taşımanız, dışarıdan gelen saldırılara karşı koruma sağlar ancak enfekte olan bir dizüstü bilgisayara karşı hiçbir şey yapmaz.

Erişim kontrol listelerini (ACL) veya daha yeni olan ve her ikisi de yorum satırlarına izin veren bir JSON lehçesiyle yazılan "grants" yapısını kabul eden tailnet politika dosyasında kısıtlamaları sıkılaştırın:

{
  "acls": [
    {"action": "accept", "src": ["group:eng"], "dst": ["tag:prod:22"]},
    {"action": "accept", "src": ["autogroup:member"], "dst": ["autogroup:internet:*"]}
  ]
}

Bu politika, bir grubun üretim sunucularında SSH erişimi sağlamasına, üyelerin bir çıkış düğümü (exit node) kullanmasına izin verir ve geri kalan her şeyi varsayılan olarak reddeder. Tailscale, hangi kural hedeflerinin hangi planda mevcut olduğunu listeler; bu nedenle etiketler (tags) veya otomatik gruplar (autogroups) üzerinden bir tasarım yapmadan önce bunu kontrol edin ve ücretsiz planın neleri kapsadığına bakın. Kişisel bir telefon gibi hiçbir şekilde gelen bağlantıları kabul etmemesi gereken bir cihaz için, tailscale set --shields-up bu bağlantıları istemci tarafında engeller.

Headscale ile kontrol düzlemini kendi sunucunuzda barındırmanın getirdiği değişiklikler

Headscale, "Tailscale kontrol sunucusunun açık kaynaklı, kendi kendine barındırılan bir uygulamasıdır." README dosyası kapsamı dürüstçe belirtir: "Kişisel kullanım veya küçük bir açık kaynak organizasyonu için uygun olan, tek bir Tailscale ağını (tailnet) kapsayan dar bir kapsam uygular." Özellik listesi; ACL'leri ve yetkilendirmeleri, alt ağ yönlendiricilerini, çıkış düğümlerini (exit nodes), gömülü bir DERP sunucusunu, Tailscale SSH'i ve Taildrop'u kapsar. Eğer bu dar kapsam bir engel teşkil ediyorsa, NetBird kendi kendine barındırılabilir bir kontrol düzlemi sunan diğer mesh ağıdır ve NetBird sunucusunu kendi VPS'inizde çalıştırmak, aynı kayıt kararını kendi donanımınıza taşımanızı sağlar.

Değişen şey, sisteme yetkisiz bir düğüm kaydedebilecek tarafın kimliğidir. Headscale ile anahtar dizini ve politika sizin sunucunuzda barınır. Hiçbir üçüncü taraf cihazlarınızın genel anahtar listesini tutmaz ve hiçbir üçüncü taraf, bir anahtarı teslim etmeye veya imzalamaya zorlanamaz.

Değişmeyen şey ise veri düzlemidir. Aynı uçtan uca şifrelemeye sahip aynı WireGuard protokolü ve doğrudan yolun imkansız olduğu durumlarda kullanılan aynı yedek röle mekanizması geçerliliğini korur. Ayrıca Tailscale'in üstlendiği görevleri de devralırsınız: çalışma süresi, yama yönetimi, yedeklemeler ve sunucunun fiziksel güvenliği. Eğer bu sunucu kiralanan bir VPS ise, fiziksel güvenlik sizin kontrolünüzde değil, başkasının taahhüdündedir; çünkü donanım doğrulanabilir şifreli belleği desteklemediği sürece, hipervizör konuk belleğinizi ve dolayısıyla anahtar dizininizi okuyabilir. Ele geçirilmiş bir Headscale sunucusu, bir saldırgana tam olarak ele geçirilmiş bir koordinasyon sunucusunun vereceği yetkileri, yani bir düğümü sisteme dahil etme ve politika dağıtma gücünü verir. Tailnet lock özelliği Headscale özellik listesinde bulunmadığından, bu özel risk için telafi edici bir kontrol mekanizması mevcut değildir. Maliyet de bazı tailnet'leri aynı yöne iter; çünkü Tailscale cihaz başına değil kullanıcı başına ücretlendirme yapar ve küçük bir ekip ücretsiz planın sınırlarını aştığında bu hesaplama değişir. Eğer sahiplik sorunu sizin için belirleyici faktörse, Headscale ile kontrol düzlemini kendi sunucunuzda barındırmak kurulum sürecini adım adım açıklar.

Tailscale neye karşı koruma sağlar

  • Halka açık dinleme portları. Bir tailnet adresine bağlı servis internetten erişilemez durumdadır; bu nedenle her VPS'in 22 numaralı portunu tarayan tarayıcılar bu servisi asla görmez. Bunun istisnası, bizzat sizin etkinleştirdiğiniz durumdur; çünkü Funnel, bir tailnet servisini kasten açık internete yayınlar. Bu yüzden, her iki komutu da çalıştırmadan önce serve ile funnel arasındaki farkı bilmek önemlidir. Yine de ana makine güvenlik duvarını (firewall) koruyun; çünkü yayınlanan bir Docker portu kendi kurallarını yazar ve genel arayüzdeki ufw'yi devre dışı bırakır.
  • Açık girişlere yönelik parola tahmin saldırıları. Port yalnızca tünel içinden yanıt verdiğinde, saldırganın deneyebileceği bir hedef kalmaz. Bu, açık bir portu hız sınırlaması (rate limiting) ile korumaktan daha güçlü bir konumdur; ancak yine de halka açık kalması gereken her şeyde Ubuntu 24.04 üzerinde fail2ban çalıştırmak faydalıdır.
  • Yol üzerindeki güvenilmeyen ağlar. Makineleriniz arasındaki trafik, bir kafe ağı veya paylaşımlı bir sağlayıcı LAN'ı üzerinden uçtan uca şifrelenir ve aktarılırken de şifreli kalmaya devam eder.
  • Elle yönetilen anahtar dağıtımı. WireGuard yapılandırmasına elle eklenen her eş (peer), bir adresi yeniden kullanma veya yanlış anahtarı yapıştırma riski taşır. Mesh yapısı bu kayıt tutma işlemini sizin yerinize yapar; WireGuard ile Tailscale arasındaki pratik farkın büyük kısmı da budur.

Tailscale'in koruma sağlamadığı durumlar

  • Güvenliği ihlal edilmiş bir uç nokta. Tailnet, cihazlara güven duyar. Onaylı bir dizüstü bilgisayardaki kötü amaçlı yazılım, tünele, tailnet adreslerine ve politikanızın o kullanıcıya tanıdığı tüm yetkilere erişim sağlar. Bu en büyük güvenlik açığıdır ve hiçbir VPN bunu kapatamaz.
  • Kötü niyetli veya dikkatsiz bir yönetici. Politika dosyasını düzenleyebilen herkes kendisine her şeye erişim izni verebilir; bir Sahip (Owner) kimlik hesabını ele geçiren herkes de aynı şeyi yapabilir. Politika değişikliklerini, kod değişikliklerini incelediğiniz gibi inceleyin.
  • Trafik analizi. ISP'niz (internet servis sağlayıcınız), bir uç noktaya akan şifreli UDP trafiğini, zamanlamasını ve hacmini görür. Tailscale akış günlükleri, hangi eşlerin ne zaman iletişim kurduğunu kaydeder. İkisi de içeriği göremez ancak bağlantının varlığı gizli değildir; bu nedenle bu iş için bir araç seçmeden önce Tor ile VPN arasındaki farklar konusunu okuyun.
  • Kaybettiğiniz bir cihaz. Anahtar geçerlilik süresi, varsayılan olarak 180 gün ile yavaş bir güvenlik önlemidir. Yönetici konsolundan cihazı kaldırmak ise hızlı bir yöntemdir; bu nedenle o düğmeye ihtiyaç duymadan önce nerede olduğunu öğrenin.

Tailnet'inizi denetleyin

  1. Bir cihaz üzerinde tailscale status komutunu çalıştırın ve eş listesini okuyun. İsimlendiremediğiniz bir makine, cihaz onaylama mekanizmasının tam olarak önlemeyi amaçladığı durumdur.
  2. Tailnet kilidinin etkin olup olmadığını görmek için tailscale lock status komutunu çalıştırın, ardından her yeni cihazı imzalamanın getirdiği operasyonel yükün tailnet'iniz için buna değip değmeyeceğine karar verin.
  3. Yönetim konsolunu açın ve anahtar süresi dolumu devre dışı bırakılmış her makineyi, ayrıca hala mevcut olan tüm yeniden kullanılabilir kimlik doğrulama anahtarlarını not edin. Her ikisi de zamanlayıcısı olmayan kimlik bilgileridir.
  4. Politika dosyanızı okuyun. Eğer hala varsayılan ayarlardaysa, her cihaz diğer tüm cihazlara her port üzerinden erişebilir; bu durumda enfekte olmuş tek bir dizüstü bilgisayar hepsine ulaşabilir.

Tailscale, tasarım gereği operatörün trafiğinizi okumasına imkan tanımayan veri düzlemi sayesinde itibar kazanmıştır. Bu iddiayı satıcının belgelediği şekilde kabul edin ve ardından size ait olan kısımları denetleyin: kimlik hesapları, onay ayarı, süre dolum listesi ve politika dosyası. Tailscale'in güvenlik sayfası, SOC 2 Type II sertifikasını ve Latacora ile devam eden güvenlik çalışmalarını raporlar; bu, sizin yapılandırmanız hakkında bir beyan değil, onların süreçleri hakkında bir kanıttır.

FAQ

Tailscale trafiğimi okuyabilir mi?

Hayır. Trafik, cihazlarınızda oluşturulan WireGuard anahtarlarıyla şifrelenir ve Tailscale'in güvenlik sayfası "Özel anahtarlar cihazdan asla ayrılmaz. Tüm trafik her zaman uçtan uca şifrelidir" ifadesini belirtir. Bu durum, bir DERP aktarıcısına (relay) düşen bağlantılar için de geçerlidir; çünkü aktarıcı "zaten şifrelenmiş trafiği bir cihazdan diğerine körü körüne iletir" ve şifre çözmeyi sağlayacak hiçbir anahtara sahip değildir. Tailscale altyapısının gördüğü veriler meta verilerdir: hangi cihazların var olduğu ve bunların hangilerinin ne zaman birbiriyle bağlantı kurduğu.

Ele geçirilmiş bir Tailscale koordinasyon sunucusu gerçekte ne yapabilir?

Bir düğümü (node) sisteme dahil edebilir. Tailscale'in kendi tailnet lock duyurusu, "mevcut düğümlerinize trafik gönderebilecek veya onlardan trafik alabilecek" gizlice eklenmiş bir düğüm riskini tanımlar; burada şifreleme yardımcı olmaz çünkü "eşin kendisi kötü niyetli olacaktır". Ele geçirilmiş bir kontrol düzlemi, cihazlarınızın nelere erişebileceğini değiştiren bir politika da dağıtabilir ve tailnet lock teknik raporu, yeni düğüm anahtarlarını dağıtmayarak bağlantıyı kesebileceğini belirtir. Yapamayacağı şey ise mevcut cihazlarınız arasındaki trafiğin şifresini çözmektir, çünkü cihazlarınızın özel anahtarlarına hiçbir zaman sahip olmamıştır.

Bir çıkış düğümü (exit node), internet servis sağlayıcımdan (ISP) tarama geçmişimi gizler mi?

Bulunduğunuz ağdan (ev veya kafe ISP'niz dahil) hedefleri gizler, çünkü her şey cihazınızdan çıkış düğümüne yönlendirilmiş şifreli trafik olarak çıkar. Bu sizi anonim yapmaz. Bunun yerine, bu hedefleri çıkış düğümü, onun barındırma sağlayıcısı ve üst ağ görür; ziyaret ettiğiniz siteler ise çıkış düğümünün IP adresini görür. Farklı bir gözlemci seçmiş olursunuz, bu yüzden gerçekten güvendiğiniz birini seçin.

Headscale, Tailscale'in koordinasyon sunucusundan daha mı güvenlidir?

Bu kesinlikle daha güvenli olmaktan ziyade farklı bir güven kararıdır. Headscale ile anahtar dizini ve politikayı siz elinizde tutarsınız, böylece hiçbir dış taraf tailnet'inize zorla cihaz ekleyemez. Ayrıca o sunucuyu çalıştırma sorumluluğunu da üstlenirsiniz: yamalar, çalışma süresi, yedeklemeler ve ana bilgisayarın kendi güvenliği. Ele geçirilmiş bir Headscale ana bilgisayarı, bir saldırgana ele geçirilmiş bir koordinasyon sunucusunun sahip olacağı aynı sisteme dahil etme gücünü sunar ve tailnet lock, Headscale'in özellik listesinde yer almaz; bu nedenle o ana bilgisayarı buna göre koruyun.

Tailnet'imdeki bir VPS üzerinde hala bir güvenlik duvarına ihtiyacım var mı?

Evet. Genel ağ arayüzü hala mevcuttur ve 0.0.0.0 adresine bağlı herhangi bir servis, Tailscale çalışıyor olsun ya da olmasın internetten erişilebilir kalır. Servisleri tailnet adresine bağlayın, genel arayüzde varsayılan olarak reddetme (deny) politikası uygulayın ve yayınlanan container portlarınızı kontrol edin; çünkü Docker kendi kurallarını ekler ve kapalı olduğunu düşündüğünüz bir portu dış dünyaya açabilir.