---
title: "DPI (Derin Paket İncelemesi) Nedir ve Nasıl Çalışır?"
description: "Derin paket incelemesi (DPI), paketin adreslerinin ötesine geçip taşıdığı veriye bakarak uygulamaları ve tehditleri tanır. Nasıl çalışır, HTTPS'te neyi görür?"
url: https://proxynet.io/tr/blog/what-is-deep-packet-inspection
date: 2026-09-29
author: "Acar Diveroli"
category: "Proxy 101"
lang: tr
---

# DPI (Derin Paket İncelemesi) Nedir ve Nasıl Çalışır?

Ofisin Wi-Fi'sinde denediğiniz her haber sitesi açılıyor, ama aynı dizüstü bilgisayardaki dosya paylaşım uygulaması birkaç saniye içinde kesiliyor; üstelik ikisi de aynı portu kullanıyor. Evde görüntülü görüşme akıcı ilerlerken büyük bir indirme her akşam yavaşlıyor. İki durumda da ağdaki bir cihaz trafiğe bakmış, türünü tanımış ve ona farklı davranmıştır. Buna derin paket incelemesi denir, kısaca DPI (deep packet inspection). Farenin ya da yazıcının "DPI" değeriyle (inç başına nokta sayısı) bir ilgisi yoktur.

Bu yazıda bir paketin nelerden oluştuğunu, DPI'ın daha basit filtrelemeden farkını ve bir inceleme cihazının adım adım nasıl çalıştığını anlatıyoruz. Ardından en çok aranan sorulara geçiyoruz: DPI, HTTPS kullanan bir sitede neleri hâlâ görebilir, SNI ve Encrypted Client Hello nedir, şirket ağları şifreli trafiği nasıl çözer, DPI bir VPN'i fark edebilir mi ve AB'nin açık internet kuralları neye izin verir? Yazı mekanizmayı anlatır; incelemeden kaçınma rehberi değildir.

> **Not: Kısa cevap**
>
> Derin paket incelemesi, bir ağ cihazının ya da yazılımın paketin adres bilgilerinin ötesine geçip taşıdığı veriye bakması, konuşmanın tamamını takip etmesi ve trafiğin ne olduğuna karar vermesidir: görüntülü görüşme mi, dosya aktarımı mı, bilinen bir saldırı mı? Cihaz bu etikete göre trafiğe izin verir, kaydını tutar, yavaşlatır, engeller ya da başka bir sayfaya yönlendirir. Şirket güvenlik duvarları, saldırı önleme sistemleri, internet servis sağlayıcıları ve ebeveyn denetimi filtreleri DPI kullanır. HTTPS bağlantılarında DPI sayfa içeriğini ve şifreleri okuyamaz; ama IP adreslerini, çoğu zaman sitenin adını, trafiğin boyutunu ve zamanlamasını görmeye devam eder. İçeriği okumak için bağlantının şifresini çözmek gerekir; bu da ancak inceleyen kurumun kök sertifikası cihazınıza yüklenmişse mümkündür.

## Ağ paketi nedir?

İnternete gönderdiğiniz her şey paket denen küçük parçalara bölünür. Bir web sayfası, bir fotoğraf ya da bir sesli görüşme yüzlerce, binlerce pakete dönüşür; her biri ayrı yol alır ve karşı tarafta yeniden birleştirilir.

Her paketin iki bölümü vardır. **Başlık** (header) zarf gibidir: gönderenin ve alıcının IP adreslerini, verinin hangi programa gittiğini söyleyen port numaralarını ve protokolü taşır. Protokol çoğunlukla TCP ya da UDP'dir; TCP her parçanın karşı taraftan onaylanmasını bekler, UDP beklemeden gönderir. **Veri yükü** (payload) ise zarfın içindeki mektuptur: sayfanın, mesajın ya da dosyanın kendisinden bir parça.

Yönlendiriciler (router) bir paketi ulaştırmak için yalnızca başlığa bakar: zarfı okur, paketi iletir, içini hiç açmaz. İnceleme dediğimiz şey, bir cihazın karar vermeden önce her paketin ne kadarını ve art arda kaç paketi okuduğuyla ilgilidir.

## Derin paket incelemesi (DPI) nedir?

Derin paket incelemesi, başlıkla birlikte veri yükünü de okumak ve bunu tek tek paketler yerine konuşmanın tamamı üzerinden yapmak demektir. Bir DPI cihazı, 443 numaralı porttaki bir bağlantının web sayfası değil görüntülü görüşme taşıdığını, bir e-postaya çalıştırılabilir dosya eklendiğini ya da bir isteğin bilinen bir saldırının kalıbını içerdiğini ayırt edebilir.

ABD'nin standartlar enstitüsü NIST, [SP 800-41 Rev. 1](https://csrc.nist.gov/pubs/sp/800/41/r1/final) adlı güvenlik duvarı kılavuzunda bu fikri, uygulama katmanında protokol analizi yapan bir güvenlik duvarı olarak tarif eder ve bazı üreticilerin bu yeteneğe "derin paket incelemesi" dediğini belirtir. Uygulama katmanı, programların birbiriyle konuştuğu düzeydir: web, e-posta, DNS, görüntülü görüşme. Yani "derin" sözcüğü bağlantının katmanlarında ne kadar derine inildiğini anlatır; bunun özel hayatınıza ne kadar uzandığı ise cihazı işletenin kurallarına ve şifrelemeye bağlıdır.

## Derin paket incelemesi nasıl çalışır?

Bir inceleme cihazı her bağlantı için aynı adımlardan geçer ve bunu milisaniyeler içinde yapar.

1. **Trafiği alır.** Cihaz ya *hat üzerinde* (inline) durur; her paket içinden geçer ve durdurulabilir. Ya da bir *dinleme noktasına* (tap) veya yansıtma portuna bağlanır; trafiğin yalnızca bir kopyasını alır, izler ve rapor eder. Güvenlik duvarları ve saldırı önleme sistemleri hat üzerindedir; izleme sistemleri genellikle kopyayla çalışır.
2. **Konuşmayı yeniden kurar.** Paketler sırasız gelebilir, tek bir istek birkaç pakete bölünmüş olabilir. Cihaz her bağlantıyı takip eder ve parçaları sıraya dizer; böylece akışı, alıcı program nasıl okuyacaksa öyle okur.
3. **Protokolü tanır.** Port numarasına güvenmek yerine konuşmanın ilk baytlarına bakar. Bir TLS bağlantısı, bir SSH oturumu ve bir DNS sorgusu kendine özgü bir biçimde başlar. Açık kaynaklı tespit motoru Suricata'nın belgeleri de kalıba dayalı protokol tespitinin porttan bağımsız çalıştığını söyler.
4. **Kurallarla karşılaştırır.** Yeniden kurulan akış imzalarla (bilinen zararlı yazılım ya da saldırıların bayt kalıpları), protokol alanlarıyla (site adı, dosya türü, komut) ve adres ya da site kategorisi listeleriyle karşılaştırılır.
5. **Davranışa bakar.** İçerik şifreliyse cihaz trafiğin biçimine yönelir: paket boyutları, zamanlama, yön ve bağlantının süresi. Görüntülü görüşme ile dosya indirme, ikisi de okunamasa bile birbirinden farklı görünür.
6. **Harekete geçer.** Sonuç "görüntülü görüşme" ya da "zararlı yazılım indirme" gibi bir etikettir; ne olacağına bir politika karar verir: izin vermek, kaydetmek, yavaşlatmak (trafik şekillendirme), engellemek ya da tarayıcıyı bir uyarı sayfasına göndermek.

Ev modeminizdeki uygulama önceliği ayarı ile bir internet servis sağlayıcısının ağındaki büyük bir cihaz aynı ilkeyle çalışabilir. Aralarındaki fark ölçekte, kural sayısında ve kuralları kimin yazdığındadır.

## Paket filtreleme, durum takipli denetim ve DPI farkı

Güvenlik duvarları üç kuşak inceleme yönteminden geçti; şifreli trafik için bunların üstüne dördüncü bir teknik eklendi.

| Yöntem | Neyi okur | Bağlantıyı hatırlar mı? | Örnek kural | Nerede kullanılır |
|---|---|---|---|---|
| Paket filtreleme (durumsuz) | Yalnız başlık: IP adresleri, portlar, protokol | Hayır, her paket tek başına değerlendirilir | 23 numaralı porta gelen trafiği engelle | Yönlendirici erişim listeleri, eski güvenlik duvarları |
| Durum takipli denetim (stateful inspection) | Başlıklar ve her bağlantının durumu | Evet, bir durum tablosunda | Yalnız içeriden açılan bağlantılara gelen cevaplara izin ver | Bugün neredeyse her güvenlik duvarı |
| Derin paket incelemesi | Başlıklar, veri yükü ve yeniden kurulan konuşma | Evet, akışın tamamını | Çalıştırılabilir e-posta eklerini engelle; yoğun saatlerde dosya paylaşımını yavaşlat | Yeni nesil güvenlik duvarları, IDS/IPS, internet servis sağlayıcıları |
| TLS denetimi (şifre çözen DPI) | HTTPS bağlantılarının çözülmüş içeriği | Evet, iki ayrı bağlantı üzerinden | Bankacılık ve sağlık siteleri hariç indirmeleri zararlı yazılıma karşı tara | Her cihaza kendi kök sertifikasını yükleyen şirket ağları |

En çok şaşırtan satır sonuncusudur. Şifre çözmeyen DPI, hatta görünen ne varsa onunla çalışır; TLS denetimi ise bağlantının kendisini değiştirir, bu yüzden cihazınıza bir şey yüklenmesini gerektirir.

## DPI, HTTPS trafiğinde neleri görebilir?

Bugün web trafiğinin büyük kısmı, konuşmayı TLS (Transport Layer Security) şifrelemesiyle saran HTTPS üzerinden akar. TLS kısa bir el sıkışmayla başlar: tarayıcınız ClientHello denen bir açılış mesajı gönderir, sunucu cevap verir ve ikisi anahtarlarda anlaşır. TLS 1.3 standardı [RFC 8446](https://www.rfc-editor.org/rfc/rfc8446.html), sunucunun ilk cevabından sonraki bütün el sıkışma mesajlarını şifreler. Tarayıcının açılış mesajı ise şifrelenmez, çünkü gönderildiği anda henüz hiçbir anahtar yoktur.

Bir DPI cihazının HTTPS bağlantısında hâlâ görebildikleri:

- **İki ucun IP adresleri ve portları.** Sunucunun adresi çoğu zaman pek çok siteye hizmet veren bir barındırma şirketine ya da içerik ağına aittir.
- **ClientHello içindeki site adı**, yani SNI; bir sonraki bölümde anlatıyoruz.
- **DNS sorguları**, cihazınız şifresiz giden klasik DNS'i kullanıyorsa. Sorguları ve şifreli türlerini [DNS Nedir?](/tr/blog/what-is-dns) yazısında bulabilirsiniz.
- **Paketlerin boyutu, zamanlaması ve yönü.** Bir video akışını bir sohbetten ayırmaya yeter.
- **TLS parmak izi**: tarayıcınızın ya da uygulamanızın ClientHello'da sunduğu seçenekler; bunlar tarayıcıdan tarayıcıya, uygulamadan uygulamaya değişir. Nasıl hesaplandığını [TLS Parmak İzi ve JA3 Nedir, Nasıl Çalışır?](/tr/blog/tls-fingerprinting) yazısında gösterdik.
- **Sunucunun sertifikası**, ama yalnız eski TLS 1.2 bağlantılarında.

Bağlantının şifresi çözülmeden göremedikleri: adresin site adından sonraki kısmı (açtığınız haber ya da ürün sayfası), sayfanın içeriği, aramalarınız ve mesajlarınız, bir forma yazdığınız her şey (şifreler dahil) ve çerezler. Yani ağı izleyen kişi kabaca nereye gittiğinizi ve ne kadar veri alışverişi yaptığınızı bilir; ne okuduğunuzu ya da ne yazdığınızı bilmez. Bazı eski sitelerin ve ev cihazlarının hâlâ kullandığı düz HTTP'de ise her şey görünür.

## SNI nedir, DPI onu neden okuyabilir?

Pek çok web sitesi aynı IP adresini paylaşır, çünkü tek bir sunucu ya da içerik ağı yüzlerce siteyi barındırır. Tarayıcınız bağlandığında sunucu, doğru sertifikayı gösterebilmek için önce hangi siteyi istediğinizi bilmek zorundadır. Tarayıcı bunu ClientHello içinde, Server Name Indication (SNI, sunucu adı bildirimi) adlı bir alanda söyler. Bu alan 2011'de [RFC 6066](https://www.rfc-editor.org/rfc/rfc6066.html) ile tanımlandı.

ClientHello henüz hiçbir anahtar yokken gönderildiği için SNI düz metin olarak gider. Bu yüzden SNI, web trafiğinde DPI'ın işine en çok yarayan alandır: bir filtre hiçbir şeyin şifresini çözmeden site adını eşleştirebilir. Şirket web filtreleri, ebeveyn denetimleri ve bazı ulusal filtreleme sistemleri böyle çalışır. Bir ağın aynı IP adresindeki komşularına dokunmadan tek bir siteyi engelleyebilmesi de, adres çubuğundaki kilit simgesinin açtığınız sitenin adını gizlememesi de bundandır.

## Encrypted Client Hello site adını gizler mi?

Encrypted Client Hello (ECH, şifreli ClientHello), IETF'nin bu boşluğa getirdiği çözümdür. Tarayıcı açılış mesajını ikiye böler. Dıştaki ClientHello, barındırma sağlayıcısının ön sunucusuna ait genel bir ad taşır; sunucunun açık anahtarıyla şifrelenen içteki ClientHello ise gerçek site adını ve diğer hassas ayarları taşır. Site bu anahtarı DNS kayıtlarında yayımlar.

ECH artık tamamlanmış bir standarttır. IETF onu Mart 2026'da [RFC 9849, TLS Encrypted Client Hello](https://datatracker.ietf.org/doc/rfc9849/) adıyla, önerilen standart (Proposed Standard) olarak yayımladı; tarayıcıların anahtarı DNS üzerinden nasıl bulacağını tanımlayan RFC 9848 de onunla birlikte çıktı. ECH yalnız iki uç da destekliyorsa çalışır: tarayıcınız ve site ya da sitenin barındırma sağlayıcısı.

ECH, DPI'ın gördüğünü daraltır ama bağlantıyı görünmez yapmaz. RFC'nin kendisi açıkta kalanları sayar: sunucunun IP adresi, dış mesajdaki genel ad, şifresiz gönderiliyorsa DNS sorguları ve zamanlama kalıpları.

## SSL derin paket incelemesi (TLS denetimi) nedir?

Bir şirket HTTPS trafiğinin içini görmek istediğinde (örneğin indirmeleri zararlı yazılıma karşı taramak ya da gizli dosyaların ağ dışına çıkmasını önlemek için) TLS denetimi kullanır. Buna SSL denetimi ya da SSL derin paket incelemesi de denir. Güvenlik duvarı araya girer ve iki bağlantı kurar: biri gerçek web sitesine, diğeri tarayıcınıza. Tarayıcı tarafında, o site için anında ürettiği ve kendi sertifika otoritesiyle imzaladığı bir sertifika sunar.

Normalde tarayıcı böyle bir sertifikayı reddeder. Kabul etmesinin tek nedeni, şirketin kendi kök sertifikasını, yani bilgisayarınızın güvendiği en üst düzey sertifikayı, yönettiği her cihaza yüklemiş olmasıdır. Fortinet'in [SSL/TLS derin inceleme kılavuzu](https://docs.fortinet.com/document/fortigate/7.6.0/best-practices/598577/ssl-tls-deep-inspection) sonucu açıkça yazar: kök sertifika yüklü değilse, kullanıcı incelenen her sitede bir sertifika uyarısı görür. Aynı kılavuz finans, sağlık ve kişisel gizlilik kategorilerinin varsayılan olarak denetim dışında tutulduğunu belirtir.

Geliştiriciler aynı tekniği bilerek, kendi bilgisayarlarında, kendi uygulamalarının trafiğini okumak için kullanır; bu araçları [MITM Proxy Nedir? Charles, Fiddler ve mitmproxy Rehberi](/tr/blog/mitm-proxy) yazısında anlattık. Fark, sertifikayı kimin yüklediğinde ve cihazın kime ait olduğundadır.

Buradan iki pratik sonuç çıkar. Şirketin yönettiği bir iş cihazında, güvenlik duvarının istisna tutulan kategoriler dışındaki HTTPS trafiğinizi okuyabildiğini varsayın. Kendi cihazınızda ise kimse fazladan bir kök sertifika eklemediyse, aradaki bir cihaz, tarayıcınız uyarı göstermeden HTTPS içeriğinizi okuyamaz; o uyarıyı geçip devam etmek ona okuma izni vermek demektir. HTTPS'i CONNECT tüneliyle ileten bir proxy, örneğin [HTTPS Proxy](https://proxynet.io/tr/https-proxy), şifreli akışı açmadan taşır ve cihazınızda sertifika gerektirmez.

## Derin paket incelemesini kimler kullanır?

- **Şirket güvenlik duvarları.** Yeni nesil güvenlik duvarları uygulamaları tanır, riskli dosya türlerini engeller ve web politikalarını uygular. Güvenlik duvarının ve proxy'nin şirket ağında nerede durduğunu [Proxy ve Firewall (Güvenlik Duvarı) Farkı Nedir?](/tr/blog/proxy-vs-firewall) yazısında gösterdik.
- **Saldırı tespit ve önleme sistemleri (IDS/IPS).** [Suricata](https://docs.suricata.io/en/latest/what-is-suricata.html) ve Snort gibi açık kaynaklı motorlar trafiği bilinen saldırıların imzalarıyla karşılaştırır; alarm üretir ya da bağlantıyı keser. Güvenlik ekipleri kendi hizmetlerinin ve filtrelerinin ağ dışından nasıl göründüğünü de kontrol eder; [veri güvenliği](/tr/data-security) sayfamız bu işi anlatıyor.
- **İnternet servis sağlayıcıları.** Trafik sınıflandırması tıkanıklığı yönetmeye, ağı korumaya ve kapasite planlamaya yarar. AB'de bunu ancak aşağıda anlatılan sınırlar içinde yapabilirler.
- **Ebeveyn denetimleri ve okul ağları.** Bu filtrelerin çoğu, DNS sorgularından ve SNI alanından alınan site adları ve kategorileri üzerinden çalışır; sorgu tarafını [DNS Nedir?](/tr/blog/what-is-dns) yazısı açıklıyor.
- **Yasal dinleme ve ulusal filtreleme.** Bir mahkeme ya da yetkili makam, operatöre belirli bir abonenin trafiğini teslim etmesini emredebilir; bazı ulusal ağlar da içerik filtrelemek için DPI kullanır. Şifreleme araçlarına izin verilip verilmediği ülkeden ülkeye değişen ayrı bir sorudur; [VPN ve Proxy Kullanmak Yasal mı?](/tr/blog/is-using-a-vpn-or-proxy-legal) yazısı bunu ele alıyor.
- **Web siteleri ve anti-bot sistemleri.** Bu, ağ yolunda yapılan bir inceleme değildir ama aynı fikrin varış noktasındaki karşılığıdır: site her ziyaretçinin TLS parmak izini ve trafik düzenini okur. Bu katmanları [Bot Tespiti Nasıl Yapılır?](/tr/blog/how-bot-detection-works) yazısında sırayla anlattık.

## DPI, VPN ya da proxy kullandığınızı anlayabilir mi?

Çoğu zaman VPN ya da proxy kullanıldığını anlar, ama içinden neyin geçtiğini göremez. VPN, cihazınızla VPN sunucusu arasındaki her şeyi şifreler; ziyaret ettiğiniz siteler, içerikleri ve tünel içindeki DNS sorguları yerel ağdan ve internet servis sağlayıcınızdan gizlenir. Görünür kalan tünelin kendisidir: VPN sunucusunun IP adresi, trafiğin miktarı ve zamanlaması, bir de VPN protokolünün el sıkışması. Yaygın protokollerde bu el sıkışmanın tanınabilir bir biçimi vardır. Tünelin nasıl kurulduğunu [VPN Nedir?](/tr/blog/what-is-a-vpn) yazısında bulabilirsiniz.

Proxy farklı çalışır. Standart bir HTTP ya da SOCKS5 proxy bağlantısı kendi başına şifreli değildir; bu yüzden sizinle proxy arasındaki ağ, proxy'ye bağlandığınızı, proxy'nin ulaşmasını istediğiniz sitenin adını ve HTTPS sitelerde içinde SNI bulunan aynı ClientHello'yu görür. Proxy, web sitesinin gördüğü IP adresini değiştirir; trafiğinizi bulunduğunuz ağdan gizlemez. İkisini [Proxy ve VPN Farkı: Hangisi Ne Zaman Kullanılır?](/tr/blog/proxy-vs-vpn) yazısında karşılaştırdık.

Tespit öbür uçta da yapılır: web siteleri bağlanan IP adresini, VPN ve barındırma adres aralıklarını tutan veritabanlarında sorgular. Bunun DPI ile ilgisi yoktur; o tarafı [VPN veya Proxy Algılandı (Tespit Edildi) Hatası Nedir?](/tr/blog/vpn-or-proxy-detected) yazısı anlatıyor.

## Derin paket incelemesi yasal mı? Ağ tarafsızlığı kuralları

İncelemeyi kimin, hangi ağda ve ne amaçla yaptığına bağlıdır. Şirket içinde, şirket cihazlarının incelenmesi iş hukukuna, kişisel verilerin korunması mevzuatına ve şirketin kendi politikasına tabidir. İşverenlerin kabul edilebilir kullanım kuralları yayımlaması ve hassas kategorileri denetim dışında tutması bu yüzdendir.

AB'deki internet servis sağlayıcıları için kuralı, açık internet tüzüğü olarak bilinen [(AB) 2015/2120 sayılı Tüzük](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32015R2120) koyar. Tüzüğün 3. maddesinin 3. fıkrası sağlayıcılardan bütün trafiğe eşit davranmalarını ister. Makul trafik yönetimine ise iki şartla izin verir: önlem şeffaf, ayrımcılık yapmayan ve orantılı olmalı; ticari kaygılara değil, trafik kategorilerinin nesnel olarak farklı teknik hizmet kalitesi ihtiyaçlarına dayanmalıdır. Tüzük, bu önlemlerin belirli içeriği izleyemeyeceğini de açıkça yazar. Belirli içeriği, uygulamaları ya da hizmetleri engellemek, yavaşlatmak veya değiştirmek ise yalnız şu durumlarda ve gerektiği süre boyunca mümkündür: mevzuata ya da mahkeme kararına uymak, ağın ve kullanıcı cihazlarının güvenliğini korumak, yaklaşan ya da olağanüstü bir tıkanıklıkla başa çıkmak.

Sade bir dille: AB'deki bir sağlayıcı, teknik bir gerekçe varsa sesli ve görüntülü aramalar gibi gerçek zamanlı trafiğe büyük indirmelerden farklı davranabilir; ama bunun için içeriğinizi okuyamaz ve ticari nedenle bir uygulamayı öne çıkaramaz. AB dışında kurallar ülkeden ülkeye değişir.

## DPI evde ve iş yerinde sizin için ne anlama gelir?

Evde, internet servis sağlayıcınız ve bağlandığınız Wi-Fi ağını işleten kişi hangi sunuculara bağlandığınızı ve çoğu zaman site adlarını görür; HTTPS'te ise sayfaları, mesajları ve şifreleri göremez. Şifreli DNS sorgularınızı gizler; ECH de tarayıcı ve site destekliyorsa site adını gizler. Sunucunun IP adresi ise görünür kalır. Halka açık Wi-Fi ağlarında aynı durum erişim noktasını işleten için geçerlidir; bunu [Halka Açık Wi-Fi Güvenli mi?](/tr/blog/is-public-wifi-safe) yazısında ayrıntılı ele alıyoruz. VPN bu görünürlüğü internet servis sağlayıcınızdan VPN şirketine taşır; yani seçim, kime güvendiğinizle ilgilidir.

İş yerinde, şirketin yönettiği dizüstü bilgisayarlarda ve telefonlarda, istisna tutulan kategoriler dışında TLS denetimi olduğunu varsayın; kişisel bankacılık ve sağlık işlerinizi kendi cihazlarınızda yapın. Trafiği inceleyen bilgi işlem ekiplerinin yazılı bir politikaya, çalışanlara açık bir bilgilendirmeye, hassas kategoriler için istisnalara ve yalnızca gerektiği kadar saklanan kayıtlara ihtiyacı vardır. Test ya da veri toplama trafiğini [SOCKS5 Proxy](https://proxynet.io/tr/socks5-proxy) gibi dışarıdaki bir proxy üzerinden gönderen ekipler, proxy adreslerini önceden güvenlik duvarı ekibine bildirmelidir; böylece bu trafik bir izin kuralıyla tanımlanır ve "bilinmeyen" diye işaretlenmez.

## Sık yapılan hatalar

- **"HTTPS hangi siteleri gezdiğimi gizler."** İçeriği gizler, gidilen yeri değil. IP adresi görünür kalır; ECH yoksa site adı da.
- **"Gizli sekme beni incelemeden korur."** Gizli sekme yalnızca tarayıcının cihazınızda geçmiş tutmasını engeller. Ağ aynı trafiği görür.
- **Sertifika uyarılarını geçip devam etmek.** Tanınmış bir sitede çıkan uyarı, aradaki bir şeyin cihazınızın güvenmediği bir sertifika sunduğu anlamına gelir. Durun ve ağı kontrol edin.
- **İş bilgisayarını özel sanmak.** TLS denetimini mümkün kılan kök sertifikayı bilgi işlem ekibi yükler ve bu çoğu zaman gözle görülür bir iz bırakmaz.
- **Proxy'nin trafiği şifrelediğini sanmak.** Standart bir proxy sitenin gördüğü adresi değiştirir. Şifreleme HTTPS'ten ya da VPN tünelinden gelir.
- **DPI'ı birinin her mesajınızı okuması sanmak.** İncelemenin çoğu kurallara göre yapılan otomatik sınıflandırmadır; içerik yalnızca şifresizse ya da işletenin kendi sertifikasıyla çözülüyorsa okunabilir.

## Karar rehberi

| İhtiyacınız | Öneri |
|---|---|
| Sağlayıcınızın neleri görebildiğini anlamak | IP adreslerini, site adlarını ve trafik hacmini görür; HTTPS içeriğini görmez |
| DNS sorgularını yerel ağdan gizlemek | Tarayıcıda ya da telefonda şifreli DNS'i açın |
| Bütün trafiği halka açık Wi-Fi işletenlerinden gizlemek | Güvendiğiniz bir sağlayıcının VPN'i |
| İş cihazınızın HTTPS'i çözüp çözmediğini öğrenmek | Şirketin kabul edilebilir kullanım politikasını okuyun ya da bilgi işlem ekibine sorun |
| Şirket trafiğini zararlı yazılıma karşı taramak | TLS denetimi yapan bir güvenlik duvarı, yazılı politika ve denetim dışı kategoriler |
| Ağınıza yönelik saldırıları tespit etmek | Hat üzerinde ya da dinleme noktasında Suricata veya Snort gibi bir IDS/IPS |
| Tek bir uygulama için sitenin gördüğü IP adresini değiştirmek | Proxy; kendi başına şifreleme eklemez |
| Bir sitenin VPN'inizi neden işaretlediğini anlamak | DPI değil, IP veritabanı kontrolü; bkz. [VPN veya Proxy Algılandı Hatası](/tr/blog/vpn-or-proxy-detected) |

## Sıkça sorulan sorular

### DPI, VPN'in içini görebilir mi?

Tünelin içindeki içeriği okuyamaz: siteler, sayfalar ve DNS sorguları cihazınızla VPN sunucusu arasında şifrelidir. Ama sunucunun IP adresinden, trafik düzeninden ve protokolün el sıkışmasından VPN kullanıldığını çoğu zaman anlayabilir.

### HTTPS derin paket incelemesini engeller mi?

HTTPS, DPI'ın içeriği, form verilerini ve tam web adresini okumasını engeller. Sunucunun IP adresini, ECH kullanılmıyorsa SNI'daki site adını, trafiğin boyutunu ve zamanlamasını gizlemez. Bağlantının şifresini çözmek ancak inceleyen kurumun kök sertifikası cihazınıza yüklüyse mümkündür.

### İnternet servis sağlayıcım hangi siteleri ziyaret ettiğimi görebilir mi?

Genellikle DNS sorgularından ve SNI alanından alan adlarını, bir de bağlandığınız IP adreslerini görür. HTTPS bir sitede hangi sayfaları açtığınızı ya da orada ne yaptığınızı göremez. Şifreli DNS ve ECH gördüklerini azaltır; VPN ise bu görünürlüğü VPN sağlayıcısına taşır.

### DPI girdiğim şifreleri okuyabilir mi?

HTTPS bir sitede okuyamaz. Tek istisna, iş bilgisayarlarında olduğu gibi bağlantının, cihazınıza yüklenmiş bir kök sertifika sayesinde çözülmesidir. Düz HTTP bir sayfada ya da şifreleme yapmayan eski bir uygulamada ise şifre okunabilir biçimde gider.

### DPI ile güvenlik duvarı aynı şey mi?

Hayır. Güvenlik duvarı hangi trafiğin geçeceğine karar veren cihazdır; DPI ise bu kararı verirken kullanabileceği yöntemlerden biridir. Saldırı tespit sistemleri, trafik yönetim sistemleri ve ebeveyn denetimi filtreleri güvenlik duvarı olmadıkları hâlde DPI kullanır.

### Derin paket incelemesi internetimi yavaşlatır mı?

Bu iş için tasarlanmış donanımda incelemenin eklediği gecikme çok küçüktür. Fark edilir yavaşlamalar ya bir ağın bir trafik türünü bilerek yavaşlatmasından ya da aşırı yüklenmiş bir inceleme cihazından kaynaklanır.

## Özet

Derin paket incelemesinde cihaz, paketin başlığının ötesine geçip veri yüküne bakar, konuşmayı yeniden kurar ve onu etiketler; böylece ağ trafiğe izin verebilir, kaydını tutabilir, yavaşlatabilir, engelleyebilir ya da yönlendirebilir. HTTPS'te IP adreslerini, çoğu zaman site adını ve trafiğin biçimini görmeye devam eder; ama bir kurum bağlantının şifresini cihazdaki kök sertifikayla çözmedikçe içeriği göremez. Artık RFC 9849 olan ECH, iki taraf da destekliyorsa site adını gizler; VPN ise görünürlüğü internet servis sağlayıcınızdan VPN şirketine taşır. İhtiyacınız şifreleme değil de bir tarayıcı ya da araç için farklı bir IP adresiyse, [proxy](/tr/proxy) paketlerimiz residential, mobil ve statik adres seçenekleri sunar.
