2026’da Kendi VPN Sunucunuzu Nasıl Kurarsınız? WireGuard Rehberi

2026.07.29 23:14 petro

Kendi VPN sunucunuzu yönetmek çıkış sunucusu, anahtarlar ve yetkili cihazlar üzerinde doğrudan kontrol sağlar. İstemci, VPS’e şifreli bir WireGuard tüneli kurar ve seçilen trafik sunucunun genel IP adresinden internete çıkar. Bu yapı halka açık Wi-Fi güvenliği, uzaktan erişim ve izinli iş süreçleri için kullanılabilir.

BitBrowser’ın VPN ve BitBrowser karşılaştırması iki katmanı ayırır: VPN ağ yolunu korur; BitBrowser ise tarayıcı profillerini, çerezleri, depolamayı ve oturumları izole eder.

İlgili BitBrowser içerikleri: VPN ve BitBrowser  |  gizli gezinme  |  2026 ağ kimliği

ChatGPT Image 29 juil. 2026, 23_53_34.png

1. VPS ve ağ planını seçin

Genel IPv4 adresi, Ubuntu Server 26.04 LTS, UDP desteği ve SSH anahtarı erişimi olan bir VPS seçin. Sağlayıcı güvenlik duvarını, trafik kotasını ve acil konsol erişimini kontrol edin.

Örnekte 10.8.0.0/24 ağı ve UDP 51820 kullanılır. Bu ağ ev, ofis veya konteyner ağıyla çakışıyorsa değiştirin. Her cihaz için benzersiz bir /32 adres ve anahtar çifti oluşturun.

VPN Dağıtım Planı

Öğe

Önerilen değer

Neden önemli

İşletim sistemiUbuntu Server 26.04 LTSDesteklenen imajı kullanın ve önce güncellemeleri kurun.
VPN protokolüWireGuardKüçük yapılandırma ve modern genel anahtar modeli.
TaşımaUDP 51820Portu bulut firewall ve UFW üzerinde açın.
VPN alt ağı10.8.0.0/24Mevcut ağla çakışıyorsa değiştirin.
Sunucu adresi10.8.0.1/24Şifreli tünelin içindeki ağ geçidi.
İlk istemci10.8.0.2/32Her peer benzersiz adres almalıdır.

 

2. WireGuard’ı kurun ve sunucu anahtarını üretin

Ubuntu paketlerini güncelleyin ve WireGuard’ı kurun. qrencode mobil profil aktarımı için isteğe bağlıdır. Sunucu özel anahtarını yalnızca sunucuda ve sıkı dosya izinleriyle saklayın.

İstemci özel anahtarlarını mümkün olduğunda doğrudan istemci cihazında üretin; sunucuya yalnızca genel anahtar gönderilsin.

Komut veya yapılandırma örneği

sudo apt update
sudo apt install -y wireguard qrencode

sudo sh -c 'umask 077; wg genkey > /etc/wireguard/server.key'
sudo sh -c 'wg pubkey < /etc/wireguard/server.key > /etc/wireguard/server.pub'
sudo cat /etc/wireguard/server.pub

 

3. IPv4 yönlendirmeyi etkinleştirin

Tam tünel için sunucu wg0 ile genel arayüz arasında paket iletmelidir. IPv4 forwarding ayarını kalıcı biçimde açın ve varsayılan rotadan arayüz adını bulun. VPS’te bu ad eth0 yerine ens3 olabilir.

Yanlış arayüz adı, el sıkışma görülmesine rağmen internet trafiğinin çalışmamasına neden olur.

Komut veya yapılandırma örneği

echo 'net.ipv4.ip_forward=1' | sudo tee /etc/sysctl.d/99-wireguard-forward.conf
sudo sysctl --system

ip route show default
# Note the public interface name, such as eth0 or ens3.

 

4. wg0 yapılandırmasını oluşturun

/etc/wireguard/wg0.conf dosyasına sunucu özel anahtarını ve ilk istemci genel anahtarını ekleyin. PostUp ve PostDown satırları UFW yönlendirmesini ve NAT masquerade işlemini yönetir.

Sunucu tarafında her peer için tek bir /32 AllowedIPs kullanın. Aynı istemci profilini birden fazla cihaza kopyalamayın.

Komut veya yapılandırma örneği

[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = SERVER_PRIVATE_KEY
PostUp = ufw route allow in on wg0 out on eth0
PostUp = iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE
PostDown = ufw route delete allow in on wg0 out on eth0
PostDown = iptables -t nat -D POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE

[Peer]
PublicKey = CLIENT1_PUBLIC_KEY
AllowedIPs = 10.8.0.2/32

 

5. Güvenlik duvarını açın ve hizmeti başlatın

UFW’yi etkinleştirmeden önce OpenSSH’ye izin verin. UDP 51820’yi hem UFW’de hem de bulut güvenlik duvarında açın. Yapılandırma dosyasını koruyun ve wg-quick@wg0 hizmetini otomatik başlangıca alın.

wg show çıktısı bağlantı noktası, peer ve trafik sayaçlarını gösterir. Başarılı istemci bağlantısından sonra son handshake zamanı görünür.

Komut veya yapılandırma örneği

sudo ufw allow OpenSSH
sudo ufw allow 51820/udp
sudo ufw enable
sudo ufw status verbose

sudo chmod 600 /etc/wireguard/wg0.conf
sudo systemctl enable --now wg-quick@wg0
sudo wg show

 

6. İstemci profilini hazırlayın

Anahtar çiftini istemci üzerinde üretin ve yalnızca genel anahtarı sunucuya iletin. Örnek profil tüm IPv4 trafiğini tünele yönlendirir. Bölünmüş tünel için AllowedIPs alanına yalnızca gerekli özel ağları yazın.

PersistentKeepalive = 25, NAT arkasındaki telefon ve dizüstü bilgisayarlarda bağlantının korunmasına yardımcı olur. DNS değerini ihtiyaçlarınıza göre seçip test edin.

Komut veya yapılandırma örneği

umask 077
wg genkey > client1.key
wg pubkey < client1.key > client1.pub
cat client1.pub

[Interface]
PrivateKey = CLIENT_PRIVATE_KEY
Address = 10.8.0.2/32
DNS = 1.1.1.1

[Peer]
PublicKey = SERVER_PUBLIC_KEY
Endpoint = SERVER_PUBLIC_IP:51820
AllowedIPs = 0.0.0.0/0
PersistentKeepalive = 25

 

7. Bağlantıyı ayrıntılı test edin

Sunucuda handshake ve aktarım sayaçlarını, istemcide genel IP’yi, DNS’i ve yeniden bağlanmayı kontrol edin. Wi-Fi ile mobil veri arasında geçiş yaptıktan sonra da test yapın.

Bazı siteler açılmıyorsa MTU ve IPv6 yolunu inceleyin. Yalnızca IPv4 yapılandırması, ayrı bir IPv6 yolunu otomatik olarak tünele almaz.

Komut veya yapılandırma örneği

sudo wg show
sudo systemctl status wg-quick@wg0 --no-pager
sudo journalctl -u wg-quick@wg0 -n 50 --no-pager
ip addr show wg0
ip route
sudo ufw status verbose

 

8. Güvenlik ve BitBrowser’ın rolü

SSH anahtarları kullanın, güncellemeleri uygulayın, yalnızca gerekli portları açık bırakın ve kullanılmayan peer kayıtlarını silin. Kayıp cihazın [Peer] bölümünü derhal kaldırın. Özel anahtarları genel bulut klasörlerine koymayın.

Kendi VPN’iniz mutlak anonimlik sağlamaz: VPS sağlayıcısı hesabı, web siteleri ise sunucu IP’sini ve giriş yaptığınız hesapları görebilir. BitBrowser yetkili tarayıcı profillerini ayırabilir; ancak WireGuard şifrelemesinin veya Linux güvenliğinin yerine geçmez.

Sorun Giderme Tablosu

Belirti

Olası neden

Kontrol edilecekler

Handshake yokAnahtar, endpoint, port veya firewall hatalıGenel anahtarları karşılaştırın, UDP 51820’yi doğrulayın.
Handshake var, internet yokForwarding veya NAT eksikip_forward, arayüz, UFW route ve MASQUERADE kontrol edin.
Bazı siteler açılmıyorMTU veya IPv6 sorunuMTU 1380-1420 deneyin, IPv6 yolunu inceleyin.
DNS yerel kalıyorİstemci DNS’i uygulanmıyorResolver ayarlayıp yeniden bağlanın.
Mobil veride kopuyorNAT eşlemesi sona eriyorPersistentKeepalive = 25 kullanın.
Yeniden başlatmada açılmıyorHizmet etkin değilwg-quick@wg0 ve kalıcı kuralları kontrol edin.

 

Sık Sorulan Sorular

Alan adı gerekli mi?

Hayır. Sabit genel IP yeterlidir. IP değişiyorsa alan adı veya dinamik DNS yararlı olur.

Bağlantı var ama internet neden yok?

ip_forward, genel arayüz adı, UFW route, NAT, AllowedIPs ve DNS ayarlarını kontrol edin.

Birden fazla cihaz eklenebilir mi?

Evet. Her cihaz için ayrı anahtar çifti ve benzersiz /32 adres gerekir.

VPN tarayıcı parmak izini gizler mi?

Hayır. Genel IP’yi ve ağ yolunu değiştirir; tarayıcı özellikleri ve oturum verileri devam eder.

BitBrowser VPN’in yerini alır mı?

Hayır. BitBrowser tarayıcı profillerini izole eder, WireGuard ağ tüneli oluşturur.

Sonuç

2026’da kendi VPN sunucunuzu kurmanın güvenilir yolu, desteklenen Ubuntu sürümü, WireGuard, benzersiz anahtarlar, çakışmayan bir özel ağ, sınırlı firewall ve doğru NAT kullanmaktır.

Sunucuyu güncel tutun, cihazları ayrı ayrı yönetin, DNS ve yönlendirmeyi düzenli test edin. BitBrowser’ı yalnızca izinli profil izolasyonu için kullanın ve VPN’in sağlayamayacağı anonimlik iddialarından kaçının.

Resmi Teknik Kaynaklar ve BitBrowser Okumaları

Ubuntu 26.04 notları  •  Ubuntu WireGuard rehberi  •  WireGuard hızlı başlangıç  •  Ubuntu güvenlik duvarı  •  VPN ve BitBrowser  •  Gizli gezinme  •  BitBrowser sitesi
29 Temmuz 2026 tarihinde kontrol edildi. Komutlar Ubuntu Server 26.04 LTS, tam IPv4 tüneli ve eth0 adlı genel arayüz varsayar; sunucunuza göre uyarlayın.