Birkaç yıl önce uzaktan erişim için klasik IPSec VPN kurdum. Çalışıyordu ama sorunları vardı: merkezi bir gateway, UDP 500 ve 4500 portları, her yeni kullanıcı için manuel yapılandırma. En kötüsü — gateway çöktüğünde kimse hiçbir yere bağlanamıyordu.
NetBird'ü keşfettiğimde ilk düşüncem "bir VPN daha mı?" oldu. Ama değil. NetBird bir VPN değil, bir mesh ağ platformu. Fark çok daha büyük.
Geleneksel VPN ile NetBird Farkı
Geleneksel VPN: Tüm trafik merkezi bir gateway üzerinden geçer. Gateway tek nokta arızasıdır, tüm trafiğin darboğazıdır.
NetBird: Her cihaz diğerleriyle doğrudan WireGuard tüneli kurar. Peer-to-peer, şifreli, doğrudan. Firewall kuralı veya açık port gerekmez.
1. Management Server Kurulumu
NetBird'i self-hosted kurmak için önce bir sunucu hazırlayın (Ubuntu 22.04, en az 2 vCPU / 2GB RAM). Domain kaydı ve SSL sertifikası gerekiyor.
NetBird kaynak kodunu çekin:
git clone https://github.com/netbirdio/netbird.git
cd netbird/infrastructure_files
Ortam değişkenlerini ayarlayın:
cp setup.env.example setup.env
nano setup.env
setup.env içinde şunları doldurun:
NETBIRD_DOMAIN=netbird.sirketiniz.com
NETBIRD_AUTH_CLIENT_ID=
NETBIRD_AUTH_CLIENT_SECRET=
NETBIRD_AUTH_AUTHORITY=
TURN_PASSWORD=güçlü_şifre_yazın
Kurulumu başlatın:
bash configure.sh
docker compose up -d
Servis durumunu kontrol edin:
docker compose ps
Tüm konteynerler Up durumunda olmalı: management, signal, relay (coturn), dashboard ve Caddy (SSL/reverse proxy otomatik yapılandırır).
2. Linux Sunucuya Agent Kurulumu
İzlenecek veya erişilecek her Linux sunucuya agent kurulur:
curl -fsSL https://pkgs.netbird.io/install.sh | sh
Management Server'a bağlanın:
netbird up --management-url https://netbird.sirketiniz.com
Tarayıcıda açılan sayfada NetBird dashboard'a giriş yapıp cihazı onaylayın. Bağlantı durumunu kontrol edin:
netbird status
3. Windows'a Agent Kurulumu
NetBird dashboard'dan Windows MSI paketini indirin veya:
winget install NetBird.NetBird
Kurulum sonrası system tray'de NetBird ikonuna sağ tıklayın → Connect → Management URL olarak https://netbird.sirketiniz.com girin.
4. iOS ve Android
App Store veya Google Play'den NetBird uygulamasını indirin. Login ekranında Management Server URL'ini girin. Kurumsal SSO ile (Microsoft, Google) giriş yapın.
Erişim Politikaları
KRK Holding'de şu politikaları uyguladım:
- IT Yöneticiler → Tüm sunuculara SSH erişimi
- Muhasebe → Sadece muhasebe sunucusu, belirli portlar
- Geliştirici → Staging (tam erişim), Production (salt okunur)
- Uzak ofis → Gateway üzerinden yerel ağa erişim
Yeni çalışan geldiğinde ilgili gruba ekliyorum — erişimleri otomatik devreye giriyor.
Sıfır Açık Port: Nasıl Mümkün?
Cihazlar Management Server'a giden outbound bağlantı kuruyor. Inbound port gerekmez. NAT arkasındaki cihazlar bile STUN protokolüyle birbirine bağlanabiliyor. Kısıtlı ağlarda TURN relay devreye giriyor — ama relay sunucusunda da inbound port yok.
Geçen yıl yaptırdığım güvenlik denetiminde denetçiler port tarama başlattıklarında tüm sunucularda sıfır açık inbound port gördüler. Denetim raporunda şu not düşüldü: "Altyapıda sıfır gereksiz saldırı yüzeyi tespit edildi."
SSO ve MFA Entegrasyonu
Microsoft Entra ID (Azure AD) ile entegre ettim. Çalışanlar kurumsal hesaplarıyla giriş yapıyor, MFA otomatik devreye giriyor. Biri ayrıldığında Entra ID'de hesabı devre dışı bırakmak yeterli — NetBird'e ayrıca müdahale etmeye gerek yok.
Ne Zaman NetBird, Ne Zaman Klasik VPN?
- Uzaktan erişim ve Zero Trust mimarisi → NetBird
- Tüm trafiği merkezi noktadan filtrelemek istiyorsanız → Klasik VPN
- Cihazlar arası güvenli iletişim → NetBird
Sonuç
NetBird'ü KRK Holding altyapısında hayata geçirdikten sonra: VPN gateway bakımı sıfırlandı, güvenlik denetimlerinde port sorunu kalmadı, yeni kullanıcı ekleme süresi 5 dakikaya indi. Açık kaynak ve self-hosted olması da kritik — verileriniz kendi sunucunuzda. Kurulum veya yapılandırma konusunda sorularınız varsa iletişim formundan ulaşabilirsiniz.