İçeriğe geç
Glossary 7 dk okuma 900 görüntülenme

WPAD

Ağ istemcileri için proxy ayarlarını otomatikleştiren protokol olan WPAD'i (Web Proxy Auto-Discovery) keşfedin. Ağ yapılandırmasındaki rolünü ve olası açıklarını öğrenin.

WPAD

WPAD (Web Proxy Auto-Discovery), web tarayıcılarının ve işletim sistemlerinin bir Proxy Auto-Configuration (PAC) dosyasının konumunu otomatik olarak keşfetmesini sağlayan bir protokoldür; bu dosya, istemci uygulamalarının internet erişimi için bir proxy sunucusuna nasıl bağlanacağını tanımlar.

WPAD'e Genel Bakış

WPAD, manuel ayar ihtiyacını ortadan kaldırarak istemci tarafındaki proxy yapılandırmasını basitleştirir. Her istemci uygulamasını (ör. web tarayıcıları, sistem genelindeki proxy ayarları) bir proxy sunucusunun IP adresi ve portu ile tek tek yapılandırmak yerine, yöneticiler tek bir PAC dosyası yayımlayabilir. WPAD kullanacak şekilde yapılandırılmış istemciler bu dosyayı otomatik olarak bulup indirir, ardından belirli bir URL için uygun proxy sunucusunu belirlemek üzere dosyadaki JavaScript mantığını çalıştırır. Bu, proxy ayarlarının sık değiştiği veya ağ konumuna göre farklılık gösterdiği büyük organizasyonlarda ve dinamik ağ ortamlarında özellikle kullanışlıdır.

WPAD Nasıl Çalışır: Keşif Yöntemleri

WPAD, PAC dosyasını keşfetmek için iki temel yöntem kullanır: DHCP ve DNS. İstemciler genellikle önce DHCP keşfini dener; DHCP başarısız olursa veya WPAD bilgisini sağlamazsa DNS'e geri döner.

DHCP Keşfi

DHCP (Dynamic Host Configuration Protocol) yönteminde, DHCP sunucusu istemcilere PAC dosyasının URL'sini sağlar.

  1. İstemci İsteği: WPAD için yapılandırılmış bir istemci, bir DHCP sunucusundan IP adresi aldığında belirli DHCP seçeneklerini talep eder.
  2. DHCP Seçeneği 252: DHCP sunucusu, kira teklifine Seçenek 252'yi (Proxy Auto-Discovery) dahil edecek şekilde yapılandırılabilir. Bu seçeneğin değeri, wpad.dat dosyasının URL'sini içeren bir dizedir (ör. http://wpad.example.com/wpad.dat).
  3. PAC Dosyasının Alınması: İstemci URL'yi alır ve wpad.dat dosyasını belirtilen konumdan indirmeye çalışır.

DNS Keşfi

DHCP keşfi başarısız olursa veya yapılandırılmamışsa, istemciler genellikle DNS tabanlı keşfi dener.

  1. Ana Makine Adının Oluşturulması: İstemci, kendi alan adından bileşenleri kademeli olarak çıkararak WPAD sunucusu için olası ana makine adları dizisi oluşturur. Örneğin, bir istemcinin FQDN'i host.sub.example.com ise, sırasıyla wpad.sub.example.com, ardından wpad.example.com ve son olarak wpad.com adlarını çözümlemeye çalışır (sonuncusu güvenlik nedeniyle çoğunlukla engellenir).
  2. DNS Sorgusu: Oluşturulan her ana makine adı için (ör. wpad.example.com), istemci bir A kaydı (veya IPv6 için AAAA kaydı) sorgusu yapar.
  3. PAC Dosyasının Alınması: DNS çözümlemesi başarılı olursa, istemci http://<resolved_IP_address>/wpad.dat veya http://<resolved_hostname>/wpad.dat biçiminde bir URL oluşturur ve PAC dosyasını indirmeye çalışır.

DHCP ve DNS Keşfinin Karşılaştırması

Özellik DHCP Seçeneği 252 Keşfi DNS Keşfi (wpad.domain.tld)
Yapılandırma DHCP sunucusunda yapılandırılır (kapsam seçeneği). DNS sunucusunda yapılandırılır (wpad için A veya CNAME kaydı).
Öncelik Genellikle tercih edilir ve istemciler tarafından ilk denenir. DHCP başarısız olursa veya yapılandırılmamışsa yedek olarak kullanılır.
Mekanizma URL doğrudan DHCP sunucusu tarafından sağlanır. İstemci ana makine adını çıkarsar ve DNS ile çözümler.
Güvenlik DHCP sunucusuna güven gerektirir. DNS altyapısına güven gerektirir. Güvenlik altına alınmazsa DNS sahteciliğine daha açıktır.
Kurulum Kolaylığı Ağ yöneticileri için nispeten basittir. DNS kaydı yönetimi ve web sunucusu kurulumu gerektirir.
Sık Görülen Sorunlar Hatalı Seçenek 252 değeri, DHCP sunucusu yanlış yapılandırması. DNS arama sırası sorunları, DNS zehirlenmesi, wpad ana makine adının engellenmesi, MIME türü sorunları.

PAC Dosyası (Proxy Auto-Configuration)

WPAD'in çekirdeği, genellikle wpad.dat olarak adlandırılan PAC dosyasıdır. Bu dosya, tek bir fonksiyon tanımlayan bir JavaScript betiğidir: FindProxyForURL(url, host). Bir istemcinin bir URL'ye erişmesi gerektiğinde bu fonksiyonu çağırır ve hedef URL ile ana makine adını iletir. Fonksiyonun döndürdüğü değer, istemcinin nasıl devam edeceğini belirler.

PAC Dosyası Gereksinimleri

  • Dosya adı: wpad.dat olarak adlandırılmalıdır.
  • MIME Türü: wpad.dat dosyasını barındıran web sunucusu, dosyayı doğru MIME türüyle sunmalıdır: application/x-ns-proxy-autoconfig. Bu olmadan bazı istemciler dosyayı işlemeyi reddedebilir.

Temel PAC Dosyası Örneği

function FindProxyForURL(url, host) {
    // Dahili alan adları için doğrudan erişim
    if (isPlainHostName(host) ||
        dnsDomainIs(host, ".example.com") ||
        isInNet(myIpAddress(), "192.168.1.0", "255.255.255.0")) {
        return "DIRECT";
    }

    // Belirli trafiği ana proxy üzerinden yönlendir
    if (shExpMatch(url, "*.google.com/*")) {
        return "PROXY proxy1.example.com:8080";
    }

    // Diğer tüm trafik, ikincil sunucuya yük devretmeli birincil proxy üzerinden geçer
    return "PROXY proxy1.example.com:8080; PROXY proxy2.example.com:8080; DIRECT";
}

Sık Kullanılan PAC Dosyası Dönüş Değerleri

  • DIRECT: Proxy kullanmadan doğrudan hedefe bağlanır.
  • PROXY host:port: Belirtilen HTTP proxy sunucusunu kullanır. Yük devretme için birden fazla proxy belirtilebilir (ör. PROXY proxy1:8080; PROXY proxy2:8080).
  • SOCKS host:port: Belirtilen SOCKS proxy sunucusunu kullanır.

Proxy Hizmetleri için WPAD'in Avantajları

  • Merkezi Yönetim: Yöneticiler tüm bir ağın proxy ayarlarını tek bir yerden (web sunucusundaki wpad.dat dosyasından) yönetebilir.
  • Dinamik Yapılandırma: Proxy ayarları; istemci IP adresine, hedef URL'ye, günün saatine veya PAC dosyasında tanımlanan diğer mantığa göre değişebilir. Bu, karmaşık yönlendirme gereksinimlerini destekler.
  • Mobilite: Dizüstü bilgisayarlar veya mobil cihazlar, farklı WPAD yapılandırmaları sunan ağlar arasında geçiş yaparken (ör. ofis LAN'ı, misafir Wi-Fi'si) proxy ayarlarını otomatik olarak yeniden yapılandırır.
  • Yük Dengeleme ve Yük Devretme: PAC dosyaları birden fazla proxy sunucusu belirtebilir; böylece istemciler trafiği dağıtabilir veya birincil proxy kullanılamadığında otomatik olarak alternatife geçebilir.
  • Ayrıntılı Denetim: Belirli trafik türleri (ör. dahili kaynaklar, güvenli siteler) proxy'yi atlayabilirken diğerleri proxy üzerinden yönlendirilir; bu da performansı ve güvenliği optimize eder.

Dezavantajlar ve Güvenlik Endişeleri

WPAD kolaylık sağlasa da, beraberinde birkaç güvenlik riski ve operasyonel zorluk getirir:

  • Ortadaki Adam (MITM) Saldırıları:
    • DNS Sahteciliği: Bir saldırgan wpad.domain.tld için DNS yanıtlarını sahteleyerek istemcileri kötü amaçlı bir WPAD sunucusuna yönlendirebilir.
    • DHCP Sahteciliği: Bir saldırgan sahte bir DHCP sunucusu kurarak istemcilere kötü amaçlı bir WPAD URL'si sağlayabilir.
    • Kötü Amaçlı PAC Dosyaları: Bir istemci kötü amaçlı bir PAC dosyası indirirse, saldırgan tüm trafiği kendi proxy'si üzerinden yönlendirerek verileri araya girip okuyabilir veya değiştirebilir, hatta kritik hizmetlere erişimi engelleyebilir.
  • Tek Hata Noktası: WPAD sunucusu veya wpad.dat dosyasını barındıran web sunucusu erişilemez hale gelirse, PAC dosyası mantığı DIRECT yük devretmesini öngörmediği sürece istemciler proxy yapılandırmasını ve olasılıkla internet erişimini kaybeder.
  • DNS Arama Sırası Açığı: İstemciler DNS keşfi sırasında genellikle alan adı soneklerini wpad adına ekler. Bir istemci kısa alan adı sonekine sahip bir ağdaysa (ör. company.local), wpad.local veya hatta wpad.com sorgusu yapabilir (local yapılandırılmamışsa). Bu genel alan adlarını kontrol eden bir saldırgan, kötü amaçlı bir wpad.dat dosyası barındırabilir. Birçok modern tarayıcı ve işletim sistemi, .com veya .local gibi üst düzey alan adları için WPAD keşfini engelleyerek bu riski azaltır.
  • Performans Yükü: WPAD keşif süreci (DHCP, DNS sorguları) ve PAC dosyasının çalıştırılması, bağlantı kurulurken küçük bir gecikmeye yol açabilir; ancak bu genellikle ihmal edilebilir düzeydedir.
  • Atlatma Olasılığı: Deneyimli kullanıcılar veya zararlı yazılımlar, özellikle başka ağ denetimleriyle zorunlu kılınmadıysa WPAD ayarlarını atlatabilir.
  • Hatalı MIME Türü Yapılandırması: Web sunucusunda hatalı MIME türü (ör. application/x-ns-proxy-autoconfig yerine text/plain), istemcilerin wpad.dat dosyasını yok saymasına neden olabilir.

Bir Proxy Hizmeti için WPAD Yapılandırması

WPAD'i devreye almak, istemcilerin proxy hizmetinizi keşfedip kullanabilmesini sağlamak için birkaç adım içerir.

  1. PAC Dosyasını Oluşturun (wpad.dat):

    • Proxy yönlendirme kurallarınızı tanımlayan FindProxyForURL JavaScript mantığını geliştirin.
    • Beklendiği gibi davrandığından emin olmak için PAC dosyasını araçlarla veya tarayıcı geliştirici konsollarıyla kapsamlı şekilde test edin.
  2. PAC Dosyasını Bir Web Sunucusunda Barındırın:

    • wpad.dat dosyasını erişilebilir bir web sunucusuna dağıtın (ör. Apache, Nginx, IIS).
    • Web sunucusunun wpad.dat dosyasını application/x-ns-proxy-autoconfig MIME türüyle sunacak şekilde yapılandırıldığından emin olun.
      • Apache: httpd.conf dosyasına veya bir .htaccess dosyasına AddType application/x-ns-proxy-autoconfig .dat satırını ekleyin.
      • Nginx: nginx.conf dosyasına types { application/x-ns-proxy-autoconfig dat; } ekleyin.
      • IIS: .dat uzantısı için application/x-ns-proxy-autoconfig türünde bir MIME türü girdisi ekleyin.
  3. DHCP'yi Yapılandırın:

    • DHCP sunucunuzda, ilgili kapsamlar için Seçenek 252'yi (Proxy Auto-Discovery) yapılandırın.
    • Dize değerini PAC dosyanızın tam URL'sine ayarlayın (ör. http://wpad.example.com/wpad.dat).
  4. DNS'i Yapılandırın:

    • Dahili DNS sunucunuzda, wpad.dat dosyasını barındıran web sunucusunun IP adresine işaret eden bir wpad.<your_domain.tld> A kaydı (veya CNAME) oluşturun.
    • Örnek: 192.168.1.100 adresine işaret eden bir wpad.example.com A kaydı.
  5. İstemci Yapılandırması:

    • İstemci işletim sistemlerinin ve tarayıcıların "Ayarları otomatik olarak algıla" veya "Otomatik proxy yapılandırma betiği kullan" seçeneğiyle yapılandırıldığından emin olun. Bu çoğunlukla varsayılan ayardır.
    • Windows istemcilerinde bu ayar genellikle Internet Options -> Connections -> LAN Settings altında bulunur.

WPAD'i Devre Dışı Bırakma

WPAD'in kabul edilemez güvenlik riskleri oluşturduğu veya gerekmediği ortamlarda devre dışı bırakılabilir:

  • Grup İlkesi (Windows): Yöneticiler, etki alanına katılmış makinelerde otomatik proxy algılamayı devre dışı bırakmak için Group Policy nesnelerini (GPO) kullanabilir.
  • Kayıt Defteri (Windows): Manuel kayıt defteri düzenlemeleriyle WPAD devre dışı bırakılabilir. HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections anahtarı, WPAD bayraklarının değiştirilebileceği DefaultConnectionSettings ve SavedLegacySettings gibi ayarları içerir.
  • Tarayıcı Ayarları: Çoğu tarayıcıda otomatik proxy algılamayı açıkça devre dışı bırakan bir ayar bulunur.
  • Ağ Yapılandırması: DHCP Seçeneği 252'yi yapılandırmayın ve bir wpad DNS kaydı oluşturmayın.

WPAD Kullanan Proxy Hizmetleri için En İyi Uygulamalar

  • WPAD Uç Noktasını Güvence Altına Alın: wpad.dat dosyasını barındıran web sunucusunun sıkılaştırıldığından ve düzenli olarak yamalandığından emin olun. wpad.dat dağıtımı için HTTPS kullanmayı değerlendirin; ancak özellikle eski istemciler olmak üzere tüm istemciler WPAD keşfinde HTTPS'i tam olarak desteklemez.
  • PAC Dosyalarını Doğrulayın: wpad.dat dosyanızın içeriğini doğruluk açısından ve kötü amaçlı kod enjeksiyonunu önlemek için düzenli olarak gözden geçirin.
  • WPAD Kullanımını İzleyin: Olağandışı erişim desenlerini veya olası saldırıları tespit etmek için web sunucunuzda wpad.dat isteklerini günlüğe kaydedin.
  • Ağ Bölümlendirmesi Uygulayın: WPAD sunucusunu ve proxy altyapısını genel kullanıcı ağlarından yalıtın.
  • Kullanıcıları Bilgilendirin: Kullanıcılara proxy ayarlarının önemini ve bunları devre dışı bırakmanın veya güvenilmeyen ağlara bağlanmanın risklerini anlatın.
  • Hassas Ortamlar için Alternatifleri Değerlendirin: Yüksek güvenlikli veya hassas ortamlarda, daha doğrudan denetim sunan ve keşif protokollerine daha az bağımlı olan Group Policy veya Mobile Device Management (MDM) çözümleri üzerinden açık proxy yapılandırmasını değerlendirin.
  • Harici Alan Adları için WPAD'i Engelleyin: Dahili DNS sunucularınızı, kurumsal denetiminiz dışındaki alan adları için wpad çözümlemesini engelleyecek şekilde yapılandırın (ör. wpad.com, wpad.org). Bu, DNS arama sırası açığını azaltır.
Güncellendi: 03.03.2026
Kategoriye dön

Bunları da okuyun

Glossary 3 dk

Mobil proxy nedir? 4G/5G proxy'ler açıklandı

Mobil proxy, trafiği gerçek bir 4G/5G cihaz üzerinden yönlendirir ve size binlerce gerçek kullanıcının paylaştığı bir operatör IP'si verir — engellenmesi en zor tür. Nasıl çalıştıklarını ve ne zaman kullanılacağını anlatıyoruz.

Glossary 3 dk

ISP proxy nedir? Statik residential proxy'ler açıklandı

ISP proxy, veri merkezinde barınan ama residential bir ISP'ye kayıtlı statik bir IP'dir — residential güveni, veri merkezi hızı ve sabit IP. Nasıl çalıştıklarını ve ne zaman kullanılacağını anlatıyoruz.

Glossary 3 dk

HTTP ve HTTPS Proxy: Fark Nedir?

HTTP proxy web trafiğinizi okuyabilir; HTTPS proxy onu CONNECT ile şifreli tüneller. Gerçek fark, proxy'nin ne gördüğü ve hangisini seçmeniz gerektiği.

Glossary 4 dk

Proxy nedir? Yeni başlayanlar için eksiksiz rehber

Proxy sunucusu, trafiğinizi farklı bir IP üzerinden yönlendirerek gerçek IP adresinizi gizleyen bir aracıdır. Proxy'lerin nasıl çalıştığını, temel türlerini ve doğru olanı nasıl seçeceğinizi anlatıyoruz.

Glossary 4 dk

SOCKS5 ile HTTP Proxy: Farkları, Hızı ve Hangisi Ne Zaman Kullanılır

SOCKS5 ve HTTP proxy'ler farklı sorunları çözer. HTTP proxy web trafiğini anlar, önbelleğe alabilir veya filtreleyebilir; SOCKS5 ise herhangi bir TCP/UDP bağlantısını körlemesine iletir — yalnızca gezinmeyi değil, torrentleri, oyunları, e-postayı da. İkisi de kendi başına trafiği şifrelemez. Hangisinin ne zaman kazandığını burada bulacaksınız.

Glossary 1 dk

CDN ve proxy'ler: Nasıl çalışır

CDN ve proxy'ler — birlikte nasıl çalışır — proxy ve ağ teknolojileri alanına ait bir terim.

Proxy'lerimizi deneyin

100+ ülkede 20,000+ proxy

support_agent
GProxy Support
Usually replies within minutes
Hi there!
Send us a message and we'll reply as soon as possible.