İçeriğe geç
Yeni yazı çıkınca e-posta · 4.812 abone 242 rehber · 78 ipucu · 58 komut RSS GitHub LinkedIn İletişim
Ara Ctrl K Bültene katıl
Tüm arşiv · 242 rehber →
Tüm araçlar · 75 üreteç →
Web Sunucu

Ters vekil (reverse proxy) nedir? Öne koymanın karşılığı

Öne konan katmanın üstlendiği işler, TLS sonlandırma, gerçek istemci adresinin kaybolması, tamponlama ve yük dengeleyiciyle karıştırılan noktalar.

Mustafa Çelik 27 Ağustos 2026 · 6 dk okuma

Ters vekil, istemci ile asıl uygulama arasına konan bir aracıdır. İstemci onunla konuşur, o da arkadaki sunucuyla. Tek cümlelik tanımı budur; değeri ise arada dururken üstlendiği işlerden gelir.

Neyi devralır

Öne konan katman, uygulamanın yapmak zorunda kalacağı beş işi üstlenir.

Şifreli bağlantıyı sonlandırır. Sertifika tek bir yerde durur; arkadaki uygulamalar sertifika yönetmez. On uygulamalı bir ortamda bu tek başına büyük bir sadeleşmedir.

Yönlendirir. Gelen isteği yoluna ya da konak adına göre farklı uygulamalara dağıtır. Tek bir alan adı altında birden çok hizmet sunmanın standart yoludur.

Statik içeriği kendisi servis eder. Uygulamaya hiç uğramayan her istek, uygulamanın taşımadığı bir yüktür.

Tamponlar. Yavaş bir istemciye yanıt gönderirken uygulamayı meşgul tutmaz; yanıtı alır, uygulamayı serbest bırakır ve iletmeyi kendisi üstlenir.

Sıkıştırır ve önbelleğe alır. İkisi de merkezî olarak yapıldığında her uygulamada ayrı ayrı yapılandırılmaz.

Yük dengeleyiciden farkı

İkisi sık karıştırılır ve pratikte çoğu ürün her ikisini de yapar. Kavramsal fark şudur.

Yük dengeleyici aynı işi yapan sunucular arasında trafiği dağıtır. Sorusu “hangi kopya”dır. Ayrıntısı yük dengeleme nedir yazısında.

Ters vekil ise istemci ile arka uç arasında durup içeriğe göre karar verir. Sorusu “hangi hizmet”tir.

Pratik ayrım, çalıştıkları katmandır: yük dengeleme bağlantı düzeyinde de yapılabilir, ters vekil ise isteği okumak zorundadır — yolunu, başlıklarını, konak adını görür.

Bu okuma yeteneği hem gücüdür hem bedelidir: şifreli trafiği görmek için onu çözmesi gerekir.

Gerçek istemci adresi kaybolur

Öne bir katman koyduğunuz anda ortaya çıkan ve neredeyse her kurulumda unutulan sorun budur.

Arkadaki uygulama, bağlantıyı vekilden aldığı için tüm istekleri aynı adresten geliyor sanır. Sonuçları somuttur.

Günlüklerde her satırda aynı IP görünür; erişim günlüğü okumak yazısındaki analizlerin çoğu anlamsızlaşır.

Uygulamanın kendi hız sınırı ve kaba kuvvet koruması çalışmaz — tüm kullanıcılar tek bir adres sayılır.

Coğrafi kurallar ve adres tabanlı erişim listeleri yanlış davranır.

Çözüm, vekilin gerçek adresi bir başlıkla iletmesi ve uygulamanın yalnızca güvendiği vekilden gelen bu başlığa itibar etmesidir. İkinci koşul kritiktir: her isteğe inanan bir uygulama, istemcinin kendi adresini uydurmasına izin verir.

Zaman aşımları uyuşmalıdır

Sessiz sorunların en yaygın kaynağı budur.

Vekilin arka uçtan yanıt bekleme süresi ile uygulamanın işi tamamlama süresi birbirinden bağımsızdır. Vekil daha kısa beklerse, uygulama işi bitirse bile istemci hata alır.

Belirti şaşırtıcıdır: rapor üretimi gibi uzun süren bir işlem sürekli hata verir, ama uygulama günlüklerinde başarıyla tamamlandığı görünür.

Kural şudur: vekilin bekleme süresi, arka ucun en uzun meşru işleminden uzun olmalıdır. Ve gerçekten uzun süren işler HTTP isteği içinde değil, arka planda çalışacak biçimde tasarlanmalıdır.

Güvenlik katmanı olarak

Öne konan vekil, uygulamayı doğrudan internetten gizler. Bu, tek başına küçümsenmeyecek bir kazançtır.

Üstüne eklenebilecekler nettir: hız sınırlama, istek boyutu sınırı, bilinen kötücül desenlerin süzülmesi ve coğrafi kısıtlama. Bulut tarafındaki hazır karşılığı Cloud Armor ile temel WAF ve hız sınırlama yazısında.

Bir de bilgi sızdırmayı kesmek vardır: arka ucun sürüm bilgisi taşıyan başlıklarını temizlemek, en ucuz sertleştirme adımlarından biridir. Diğerleri web sunucusu sertleştirme yazısında.

Tek nokta arıza

Öne konan her katman, aynı zamanda yeni bir arıza noktasıdır. Vekil düştüğünde arkadaki her şey ayakta olsa da erişilemez.

Bu yüzden ters vekil yedekli kurulur ve yapılandırması sürüm kontrolünde tutulur. Elle düzenlenen ve hiçbir yerde yedeği olmayan bir vekil yapılandırması, kurumun en kırılgan dosyasıdır; disiplin sürüm kontrolü nedir yazısında.

Yedeklilik kararının çerçevesi yüksek erişilebilirlik mi felaket kurtarma mı yazısında.

Sağlık denetimi

Öndeki katmanın arka uçları izlemesi, yapılandırmanın küçük ama belirleyici bir parçasıdır.

Basit denetim, bağlantının kabul edilip edilmediğine bakar. Bu yetersizdir: uygulama ayakta olabilir ama veritabanına ulaşamıyor olabilir; bağlantı kabul edilir, her istek hata döner.

Anlamlı denetim, uygulamanın kendi bağımlılıklarını sınayan bir uç noktasına bakar. Bu uç nokta dışarıya açılmamalı ve pahalı bir işlem yapmamalıdır — saniyede bir çağrılacaktır.

Kısaca

Ters vekil, şifreyi sonlandırır, yönlendirir, statik içeriği servis eder ve yavaş istemcileri tamponlar.

Kurarken iki şeyi atlamayın: gerçek istemci adresinin arka uca doğru biçimde iletilmesi ve zaman aşımlarının arka uçtan uzun ayarlanması. İkisi de sessizce bozulur ve arıza her seferinde yanlış yerde aranır.

Mustafa Çelik

Altyapı ve Operasyon Müdürü, İstanbul. 25 yıldır BT altyapısı, sistem yönetimi ve ağ altyapısıyla uğraşıyor; öğrendiklerini bu blogda üretim ortamında denenmiş rehberlere çeviriyor.

Hakkımda

Bu rehber işinize yaradıysa, sonrakini kaçırmayın.

Yeni yazı yayınlandığında tek e-posta. Takvim yok, dilediğiniz an çıkabilirsiniz.

Bülten sağlayıcısı henüz bağlanmadı. Bağlanana kadar e-posta ile yazabilirsiniz ya da RSS akışını takip edebilirsiniz.