Ofis Ağına Uzaktan Erişim (Yönlendirme)
VPN'e katılamayan cihazlara (eski sunucu, yazıcı, PLC, ERP sunucusu…) uzaktan erişmenin yolu yönlendirmedir: ofisteki bir Netsoft Access cihazı ağ geçidi olur ve yereldeki ağı overlay'e "yayınlar".
Tipik senaryo: evden çalışan personel, ofisteki 192.168.1.20 adresli ERP
sunucusuna erişecek.
1. Ağ geçidini seçin
Ofis ağında sürekli açık bir Netsoft Access cihazı gerekir: bir sunucu, bir mini PC veya Teltonika yönlendirici. Bu cihaz hem VPN'de hem yerel ağda olduğu için köprü görevi görür.
2. Rotayı tanımlayın
Panelde Yönlendirme → Rota Ekle:
- Ağ: hedef ağ CIDR olarak — ör.
192.168.1.0/24(tek sunucu yayınlamak için/32de kullanabilirsiniz:192.168.1.20/32) - Ağ geçidi (routing peer): 1. adımda seçtiğiniz cihaz
- Dağıtım grupları: rotayı hangi cihazların alacağı — herkese değil, ihtiyacı olan gruba verin
3. Ağ geçidinde yönlendirmeyi açın
IP iletimi açık olmalı:
sudo sysctl -w net.ipv4.ip_forward=1
echo 'net.ipv4.ip_forward=1' | sudo tee /etc/sysctl.d/99-qetra.conf
Yönlendirme ve güvenlik duvarı bölgesi istemci tarafından otomatik yapılandırılır; ek işlem gerekmez.
Hedef sunucunun, dönüş trafiği için ağ geçidini bilmesi gerekir: ya hedef ağın varsayılan ağ geçidi zaten bu cihazdır, ya hedefe statik rota eklenir, ya da ağ geçidinde NAT/masquerade kullanılır.
4. Test edin
Uzaktaki bir cihazdan:
ping 192.168.1.20
Bilinmesi iyi olan davranışlar
Yerel ağ çakışması — istemci sizi korur
Kullanıcının evindeki ağ da 192.168.1.0/24 ise istemci bu rotayı o
cihazda devre dışı bırakır — yerel ağı (yazıcı, modem…) bozmaz. Bu
yüzden ofis ağlarında 192.168.1.x gibi çok yaygın aralıklar yerine
daha az çakışan aralıklar seçmek (10.x, 172.16-31.x) uzun vadede
daha sorunsuzdur.
Tek sunucu için /32 kullanın
Yalnız bir sunucuya erişim gerekiyorsa ağın tamamı yerine
192.168.1.20/32 yayınlayın. /32 host rotaları, kullanıcının yerel
ağı aynı aralıkta olsa bile çalışmaya devam eder (yalnızca o tek IP
tünele yönlenir, yerel ağın kalanı etkilenmez) — çakışma derdini kökten
çözer.
- Ağ değişimlerinde (Wi-Fi → kablolu, eve/ofise taşınma) istemci rotaları kendiliğinden yeniden değerlendirir; yeniden bağlanmak gerekmez.
- Erişim yine politikalara tabidir: rotayı alan grup ile ağ geçidinin grubu arasında izin olmalıdır.