Yazar: Tolga B.
09.09.2026 · 7 DK

WireGuard nedir? Bir VPN protokolü, yani cihazınızla sunucu arasında şifreli tünel kuran kurallar bütünü; ama öncekilerden farklı bir felsefeyle yazılmış.

Pazarlık yok: tek bir sabit modern şifreleme seti, "hangi şifre kümesinde anlaştık" sorusu hiç sorulmuyor. Küçük: WireGuard projesine göre kod dört bin satırın altında, eski VPN yığınlarındaki yüz binlerce satıra karşılık. Az kod, az hata yeri, kolay denetim. Bu yüzden birkaç yılda kişisel tünellerin fiili standardı oldu ve Linux çekirdeğine girdi.

Bu yazı nasıl çalıştığını, OpenVPN ve IPsec'ten farkını, neyi koruyup neyi bilerek size bıraktığını, mobil ağlarda nerede takıldığını ve kendi kurulumunuzu nasıl test edeceğinizi anlatıyor.

WireGuard'ı tek cihaz yerine tüm ev ağına açmak isterseniz, modem tarafındaki kurulum modeme VPN nasıl kurulur yazısında.

WIREGUARD NE YAPAR, NE YAPMAZŞEKİL 01
modern şifreleme         ✓
küçük, denetlenmiş kod   ✓
trafiği gizler           ✓
kullandığınızı gizler    ✗
IP'nizi kendisi değiştirir ✗
    └─ son ikisi sağlayıcının işi

WireGuard nasıl çalışır

Her iki tarafta bir anahtar çifti üretirsiniz, her taraf diğerinin açık anahtarını ve adresini bilir. İşte bu kadar. El sıkışma neredeyse anında biter, oturum anahtarları düzenli olarak yenilenir, böylece sonradan ele geçirilen bir anahtar önceki trafiği açmaz. Tünel anahtarlara bağlıdır, IP adresine değil: telefon Wi-Fi'dan mobil veriye geçtiğinde bağlantı yeniden kurulmadan devam eder. Kullanılan yapı taşları projenin belgelerine göre Curve25519, ChaCha20-Poly1305, BLAKE2s ve HKDF; bunlardan biri kırılırsa yapılandırma dosyası değil, protokol sürümü değişir.

NASIL ÇALIŞIRŞEKİL 02
her iki tarafta bir anahtar çifti
  ├─ gizli anahtar sahibinde kalır
  └─ açık anahtar karşıya verilir
paket yalnızca tanınan bir anahtarla
imzalıysa kabul edilir

WireGuard'ın OpenVPN ve IPsec'ten farkı

Hız. WireGuard daha az yük taşır ve algoritmaları mobil işlemcilerde iyi çalışır, yani aynı hatta OpenVPN'i belirgin biçimde geçer. Zayıf donanımda fark en çok hissedilir: WireGuard'la rahat çalışan bir modem OpenVPN'le zor nefes alır.

Ağ değişimi. Asansör, metro, Wi-Fi'dan hücresele geçiş: WireGuard kaldığı yerden devam eder, OpenVPN yeniden bağlanır, IPsec ise bazen bağlanır bazen bağlanmaz.

Yapılandırma. WireGuard size iki anahtar ve birkaç satır verir, OpenVPN sertifikalar ve uzun dosyalar, IPsec ise düzinelerce seçenek ve yanlış yapmanın düzinelerce yolu.

Uyumluluk. IPsec işletim sistemlerine gömülü ve kurumsal donanımda standart. OpenVPN her yerde var. WireGuard da artık çoğu platformda var, ancak kurumsal kimlik doğrulamayla bütünleşmesi henüz yeni. Kurumsal tarafın nasıl değiştiği bu yazının konusu değil; kişisel kullanımda tercih açık.

KOD BÜYÜKLÜĞÜŞEKİL 03
OpenVPN     ||||||||||
WireGuard   |
   └─ asıl gerekçe bu: az kod,
      hata için az yer

WireGuard neyi korur

Cihazınızla sunucu arasındaki her şeyi: içerik, tünele yönlendirilmişse DNS, gittiğiniz sitelerin adresleri. Kafenin Wi-Fi'ında ya da servis sağlayıcıda duran biri tek bir adrese giden şifreli paketler ve hacim görür, başka bir şey görmez. Sağlayıcının tünelsiz ne gördüğü İnternet servis sağlayıcı nedir yazısında.

NEYİ KORURŞEKİL 04
paket içeriği                 korur
ağa göre kiminle konuştuğunuz korur
tünel kullandığınız gerçeği   korumaz
açık oturumlarınız            korumaz
Sınırı şifreleme değil, gözlemcinin durduğu yer çizer: paketin içini kimse görmez, dışını herkes görür.

WireGuard'ın bilerek size bıraktığı işler

Anahtar yönetimi. Açık anahtarların dağıtımı sizin işiniz: elle yapıştırırsınız, WireGuard yapılandırma üreteci gibi bir araç kullanırsınız ya da bir servisin uygulaması sizin yerinize halleder. Kaybolan özel anahtar ya da sunucuda unutulan eski bir eş, şifrelemenin telafi edemeyeceği hatalar.

DNS. WireGuard paket taşır; sorgularınızın nereye gideceğine karışmaz. İstemci DNS'i tünelin dışına gönderiyorsa servis sağlayıcı site listenizi almaya devam eder, tünel de gayet iyi görünür. Kontrol DNS sızıntısı nedir yazısında.

Kill switch (tünel yoksa internet de yok). Protokolün parçası değil. Tüneliniz düşerse ve uygulama ya da sistem engellemezse trafiğiniz açıktan gider, Kill switch nedir.

Sunucu. Karşı uçta ne çalışıyorsa trafiğinizi internete giderken açık görür. WireGuard kötü bir sağlayıcıyı iyi yapmaz; politikası yapar ya da yapmaz.

Adres saklama. WireGuard sunucusu, eşin son adresini bağlantı yapılandırıldığı sürece bellekte tutar ve kendiliğinden unutmaz. Kendi sunucunuzda bunun önemi yok, ancak paylaşımlı bir serviste sağlayıcının bağlantı sonrası adresi silmek için kendi mekanizmasını eklemesi gerekir. "WireGuard kullanıyoruz" tek başına bir gizlilik beyanı değil; asıl beyan, sağlayıcının bu konuda ne yaptığı.

AĞDA NE GÖRÜNÜRŞEKİL 05
tünel kullandığınız    görünür
hangi sunucu           görünür
ne kadar ve ne zaman   görünür
içeride ne olduğu      görünmez
   └─ az kod içeriği korur,
      tünelin varlığını değil

WireGuard mobil ağlarda nerede takılır

WireGuard yalnızca UDP üzerinde çalışır ve el sıkışmasının tanınabilir bir deseni var. Bazı mobil operatörler UDP'yi farklı işler, bazı ağlar ise trafiğinizi derinlemesine inceleyip bilinen tünelleri kısar. Belirti: Wi-Fi'da sorunsuz, mobil veride kopuyor ya da hiç bağlanmıyor. Bu bir güvenlik sorunu değil, erişilebilirlik sorunu: tanınmak, çözülmek demek değil. Böyle ağlarda sıradan HTTPS'e benzeyen protokoller tamamlayıcıdır; ne oldukları VLESS nedir yazısında, mobil veride kopmanın diğer nedenleri Android'de VPN çalışmıyor yazısında.

Yapılandırma elinizde ama satırlar bir şey ifade etmiyorsa, anahtarları göstermeden inceletin.

Yapay zekâ için komut
WireGuard yapılandırmamı satır satır açıkla.

Anahtarları çıkardım, şöyle:

[Interface]
Address = (sizde ne varsa)
DNS = (sizde ne varsa)
MTU = (varsa)

[Peer]
AllowedIPs = (sizde ne varsa)
Endpoint = (şehir veya «gizli»)
PersistentKeepalive = (varsa)

Her satırın ne yaptığını, bu AllowedIPs ile tüm
trafiğin tünele girip girmeyeceğini ve mobil ağda
koparsa neyi değiştirmem gerektiğini söyle.
Yapılandırmamda olmayan satırları uydurma.

PrivateKey ve PublicKey satırlarını hiçbir yere yapıştırmayın: gizli anahtar erişiminizin tamamıdır.

WireGuard kurulumu: beş dakikalık kontrol

  1. İstemci yapılandırması: sunucunun açık anahtarı doğru, her şeyi tünele almak istiyorsanız AllowedIPs 0.0.0.0/0 ve ::/0.
  2. DNS satırı tünel üzerinden ulaşılan bir çözümleyiciye bakıyor; IPv6 sızıntı testi ve IP adresim nedir ile doğrulayın.
  3. Uygulamanızda ya da sisteminizde kill switch açık.
  4. Sunucu tarafında: eski eş yok, cihaz başına bir anahtar, yalnızca WireGuard portu açık.
  5. İki uçta da yazılımınız güncel.

Sonuç

WireGuard, öncüllerinin azının iddia edebileceği biçimde güvenli ve hızlıdır: sabit modern şifreleme, baştan sona okunabilir bir kod tabanı ve gerçekten yapılmış denetimler. Yapmadığı şeyleri bilerek yapmaz: anahtarlar, DNS, kill switch, sunucu davranışı ve adres saklama sizin ya da sağlayıcınızın işidir. Bir kurulumu protokolün adıyla değil, bunlarla yargılayın.

404 VPN, Eylül 2026'dan beri WireGuard'ı VLESS'in yanında sunar: kontrol panelinden İstanbul ve Marsilya için .conf dosyası ya da QR kod alıp WireGuard uygulamasına eklersiniz. Yapılandırmada DNS tünelin içindedir (1.1.1.1 ve 9.9.9.9), IPv4 ve IPv6 trafiğinin tamamı tünelden geçer; kill switch ise WireGuard uygulamasının ya da sisteminizin ayarıdır. Kaynak IP, gizlilik politikasında belirtildiği gibi bağlantı kurulduktan sonra saklanmaz. Ücretsiz planda deneyin, WireGuard'ın ayrı bir günlük 2 GB kotası var; başlangıç ana sayfada.