Blog · Bağlantı

Sadece 443 mü Açık?
Bunun Çalıştığından Nasıl Emin Oluyoruz

En sıkı korunan OT ağlarında güvenilir şekilde çalışan tek şey, bir web tarayıcısının ihtiyaç duyduğu şeydir. Simplinx tam olarak bu ağ için tasarlandı — ve bunu her yazılım değişikliğinde test ediyoruz.

Temmuz 2026 · 7 dk okuma
Bağlantı Güvenlik

Endüstriyel ve OT ağları bilinçli olarak kapatılır. Müşteriler kullanılmayan portları kapatır, gelen bağlantıları engeller, UDP'yi devre dışı bırakır — ve bunu giderek daha çok NIS2 ile Siber Dayanıklılık Yasası (CRA) gibi güvenlik çerçevelerine uyum sağlamak için yapıyorlar. Birçok sahada güvenilir şekilde çalışan tek şey, bir web tarayıcısının ihtiyaç duyduğu şeydir: 443 portu üzerinden dışa doğru bir bağlantı, yani sıradan HTTPS.

Uzaktan erişim araçlarının çoğu bu kadar sıkı bir ağ için hiç tasarlanmadı. Açık portlara, bir VPN istemcisine veya güvenlik duvarının doğrudan düşürdüğü protokollere ihtiyaç duyarlar — sonuç olarak makineye erişilemez ve birileri arabaya biner. Simplinx tam olarak bu ağ için tasarlandı.

UDP ve gelen portları engelleyen bir güvenlik duvarı; tek bir dışa doğru TCP 443 bağlantısı relay sunucusuna ulaşıyor

Önce En Hızlı Yol, Gerekirse Relay

Her Simplinx bağlantısı önce en hızlı yolu dener: trafiği tamamen bizim sunucularımızın dışında tutan, cihazdan cihaza doğrudan bir bağlantı. Açık bir ağda elde ettiğiniz budur — en düşük gecikme, aracı yok, bant genişliği sınırı yok.

Kapatılmış bir ağ doğrudan yolu engellediğinde — yani araçların çoğunun tam olarak pes ettiği yerde — Simplinx relay'e geçer: iki uç arasında tarafsız bir buluşma noktası sunucusu. Mühendisin tarafı ve makinenin tarafı relay'e kendi başlarına ulaşır, tünel de aralarında kurulur. Kullanıcının iş akışında hiçbir şey değişmez; yazılım sadece açık olan yoldan gider.

Tek Bir Dışa Doğru Bağlantı, 443 Portu, Başka Hiçbir Şey

Önemli olan kısım, makinenin o relay'e nasıl ulaştığıdır: 443 portu üzerinden tek bir sıradan dışa doğru bağlantı — herhangi bir web sitesini açarken kullanılan portun ve yönün aynısı. Hiçbir şey gelen bağlantı beklemez. Hiçbir güvenlik duvarı kuralının değişmesi gerekmez. Port yönlendirme yok, statik IP yok, VPN sunucusu yok, istisna talebi yok.

Saha internete çıkabiliyorsa makine bağlanır. O tek 443 bağlantısı her şeyi taşır — uzak masaüstü, PLC programlama, dosya transferi, veri toplama — ve makine hiçbir zaman bir port açmaz ya da güvenlik duvarının reddedeceği bir şey göndermez.

Güvenlik duvarının bakış açısından bir SMX-RNS cihazı, bir tarayıcı sekmesinden farksızdır. Bu mutlu bir tesadüf değil, bilinçli bir tasarım hedefi: ürünü, başka hiçbir şeyin çalışmadığı bir OT bölgesinde kurulabilir yapan şey tam olarak budur.

Relay Bir Kurye, Okuyucu Değil

Relay üzerinden geçmek, relay'in veriyi okuyabildiği anlamına gelmez. Her Simplinx tüneli iki cihaz arasında uçtan uca şifrelenir. Relay, açma yeteneği olmayan mühürlü trafiği yalnızca iletir — bir kurye, okuyucu değil.

Doğrudan ya da relay üzerinden olsun, tünelin içinden akan verinin güvenliği birebir aynıdır. Kaybettiğiniz şey birkaç milisaniyelik gecikmedir — gizlilik değil, trafiği yalnızca iki ucun görebileceği güvencesi de değil.

Bunu İddia Etmiyoruz, Kanıtlıyoruz

Her uzaktan erişim üreticisi ürününün "güvenlik duvarlarının arkasından çalıştığını" söyler. Vurgulanmaya değer olan kısım şu: sadece-443 yolunu doğrulamak, geliştirme sürecimizin kalıcı bir parçası — bir fuar öncesi bir kez bakıp geçtiğimiz bir şey değil.

En kötü ağları bilerek yeniden yaratıyoruz

Laboratuvarda bağlantıyı, düşmanca bir kurumsal güvenlik duvarının yapacağı gibi bilinçli olarak kısıtlıyoruz: önce tüm UDP'yi, ardından dışa doğru 443 dışındaki her şeyi engelliyoruz; böylece makinenin dışarı tam olarak tek bir çıkışı kalıyor — ve gerçek bir bağlantının hâlâ kurulup canlı trafik taşıdığını doğruluyoruz.

Görüntüye güvenmiyoruz

"Bağlı görünüyor" yeterli değil. Canlı bağlantıyı inceleyerek gerçekten 443 portu üzerinden gittiğini ve istenmeyen bir yan yoldan hiçbir şeyin sızmadığını doğruluyoruz.

Tek tarafı değil, iki tarafı da kısıtlı test ediyoruz

Zor durum, iki ucun da yalnızca 443 ile kısıtlı olduğu durumdur. Bu senaryoda birbirlerini hâlâ bulduklarını ve relay üzerinden veri alışverişi yaptıklarını doğruluyoruz — bir tarafın açık ağa sahip olduğu kolay senaryoyu değil.

Sadece bağlantıyı değil, güvenilirliği de test ediyoruz

Her cihazın otomatik olarak en yakın ve en hızlı relay'i seçtiğini, bir sunucu devre dışı kaldığında başka bir sunucuya geçtiğini ve kopma sonrası temiz şekilde yeniden bağlandığını doğruluyoruz.

Bu kontroller her yazılım değişikliğinde çalışır

Yukarıdakilerin tamamı otomatik regresyon testleridir. İleride bir güncelleme, kapatılmış bir müşteri ağının bağlı olduğu o tek yolu sessizce bozamaz — bozarsa, müşteriden önce build bize haber verir.

Bir Ağ Gerçekten Bir Şeyi Engellediğinde

Hiçbir test miktarı her müşteri ağını uyumlu hâle getirmez. Bu yüzden bir şey engellendiğinde ürün bunu söyler: dahili tanılama araçları bağlantıyı makinenin kendi tarafından test eder ve sonucu sade bir dille bildirir — "ağınız bunu engelliyor, IT'den şunu istemeniz gerekiyor" — fabrika sahasında birinin ağ trafiği yakalamasını gerektirmek yerine.

Bu, makine üreticisi, müşteri ve IT departmanı arasındaki günler süren yazışmayı net bir cevap içeren tek bir ekran görüntüsüne indirir.

Bu Neden Önemli

Gelen port ve güvenlik duvarı istisnası olmaması, IT onayının çok daha hızlı gelmesi anlamına gelir — çoğu zaman hiç onay süreci gerekmez.
En kısıtlı OT bölgelerinde çalışır; NIS2 ve CRA uyumu için özellikle yeniden yapılandırılmış sahalar dâhil.
Aynı bağlantı mantığı her sahada ve her bölgede çalışır; yani her seferinde farklı bir ağı ayıklamak zorunda kalmazsınız.
Bir makineye internete çıkabildiği her yerden erişilebildiğinde, "bağlanamıyoruz" sorunlarının çoğu kendiliğinden ortadan kalkar.

Özetle

Kapatılmış bir ağ, uzaktan erişimin önünde bir engel değildir. Doğru yapıldığında geriye sadece tek bir açık port kalır — ve bize bir tanesi yeter.

Tünelin kendisinin nasıl kurulduğunun ayrıntısını VPN Değil. Güvenli Tünel: Simplinx P2P Nasıl Çalışır? yazısında, geleneksel yaklaşımın neden başarısız olduğunu ise Endüstriyel Ortamda Standart VPN Neden Çalışmıyor? yazısında bulabilirsiniz.

Blog'a Dön

Simplinx'in Nasıl Çalıştığını Daha Fazla Öğrenmek İster misiniz?

Mühendislik ekibimizle konuşun — platformun herhangi bir konusunda daha derine inmeye hazırız.