Kendi Kendine Barındırılan Uzaktan Masaüstü: Neden, Nasıl ve Ne Bozulur

Kendi relay'inizi barındırmak veri egemenliği ve sürekli ücret olmaması sağlar, ama bunun karşılığında DevOps yükü alırsınız. RustDesk, MeshCentral veya Apache Guacamole çalıştırmanın gerçekte ne gerektirdiğini ve ne zaman kendi kendine barındırmanın avantajlı olduğunu açıklıyoruz.
"Kendi kendine barındırılan uzaktan masaüstü" genellikle iki şeyden birini ifade eder: RustDesk gibi bir araç için kendi relay/rendezvous altyapınızı barındırmak veya Apache Guacamole ya da MeshCentral gibi tüm web tabanlı uzaktan erişim platformunu kendiniz çalıştırmak. Her ikisi de geçerli yaklaşımlardır; farklı takasları (tradeoff) vardır. Bu makale neden kendi kendine barındırabileceğinizi, bu alandaki üç ciddi aracı, operasyonel yükün gerçekte nasıl göründüğünü ve kendi kendine barındırmanın yönetilen bir hizmete göre ne zaman gerçekten daha iyi olduğunu ele alır.
ÖZET: Veri egemenliği gereksinimleriniz (GDPR, düzenlemeye tabi sektörler, yalnızca dahili dağıtımlar) varsa, ölçekte lisans maliyeti istemiyorsanız veya altyapınızı kendiniz işletmeyi tercih ediyorsanız kendi kendine barındırın. Kendiniz barındırmayın eğer adanmış DevOps ekibiniz yoksa, tedarik için hazır sertifikasyonlara ihtiyaç duyuyorsanız veya sorunu çözmek için aylık 7,99 $ ödemeyi tercih ediyorsanız.
Neden kendi kendine barındırmalı?
Veri egemenliği
Kuruluşların bir numaralı nedeni. GDPR, HIPAA veya sektör-spesifik düzenlemelere (Alman bankacılığı, Fransız kamu kurumları, savunma yüklenicileri) tabi iseniz, güçlü şifreleme sunan üçüncü taraf bir SaaS üzerinden uzaktan masaüstü oturumlarını yönlendirmek denetçilerinizin taleplerini karşılamayabilir. Kendi sahip olduğunuz (veya kontrol ettiğiniz bölgedeki kiraladığınız) altyapıda barındırmak üçüncü taraf bağımlılığını tamamen ortadan kaldırır. Bizim yönetilen relay'imiz TLS sonlandırması yapar, dolayısıyla "relay bizim" demek, bu rolü başkasına emanet etmekten daha güçlü bir uyumluluk pozisyonudur.
Sadece dahili dağıtımlar
Uzaktan masaüstü trafiğiniz asla ağınızı terk etmemeli ise — örneğin internete kapalı bir endüstriyel kontrol sistemi veya sıkı çıkış filtresi olan bir hastane LAN'i — yönetilen bulut hizmeti yapısal olarak uygun değildir. Yetkili cihazlarınıza erişilebilecek yalnızca LAN içinde yaşayan bir relay istersiniz.
Ölçekte maliyet
Çok büyük dağıtımlar (1000+ uç nokta) için kullanıcı başına managed fiyatlandırma hızla yükselir. Aylık 40 $ VPS üzerinde çalışan bir self-hosted relay, bant genişliğiniz izin veriyorsa binlerce eşzamanlı oturuma hizmet verebilir. Yönetilen fiyatlandırmaya göre eşik aracıya bağlıdır, ancak MSP ve kurumsal ölçekte kendi kendine barındırma ham maliyet açısından avantajlıdır.
Özelleştirme ve kontrol
Kendi kendine barındırma, kaynağı (AGPL-3.0 yükümlülükleri altında) değiştirmenize, beyaz etiket katmanı için ödeme yapmadan marka özelleştirmesine ve relay davranışını ağ topolojinize göre ayarlamaya izin verir.
Kabul ettiğiniz takaslar
Kendi kendine barındırmak ücretsiz değildir. Fatura dolar bazında değil, DevOps yükü olarak gelir. Somut olarak:
- Sunucu sağlama ve bakım: Relay erişilebilirliği için genel IP'li bir Linux sunucusuna, izlemeye, log rotasyona, OS yamalarına ve muhtemelen yedek altyapıya ihtiyacınız var. Süreklilik halinde aylık 2–4 saat bakım planlayın; olaylarda daha fazlası gerekebilir.
- NAT ve güvenlik duvarı yapılandırması: Relay'in belirli portlardan (RustDesk'in varsayılan yapılandırması için 21115-21119) internete ulaşılabilir olması gerekir. NAT'lı bir ağda çalışıyorsanız kenardan relay sunucusuna port yönlendirme yapmanız gerekir.
- Sertifika yönetimi: Yönetim arayüzünde TLS istiyorsanız (istemelisiniz), Let's Encrypt certbot veya benzeri bir çözüm gerekir. Yenilemeler 60–90 günde bir; cron ile otomatikleştirilir.
- Kapasite planlaması: Tek bir relay çok trafik idare edebilir, ancak bir noktada ikinciye ve sonrasında yük dengeleme ihtiyacına geçersiniz. Artık bir altyapı ekibisiniz.
- Satıcı desteği yok: Saat 02:00'de bir şey kırıldığında destek hattı yoktur. Kendiniz debug edersiniz veya topluluğun uyanmasını beklersiniz.
Bu alandaki üç ciddi araç
RustDesk (ve Tenvo gibi çatal projeler)
Mimari olarak en basiti. İki ikili dosya: hbbs (rendezvous sunucusu, ~30 MB RAM) ve hbbr (relay, ~50 MB RAM). Her ikisi de dış bağımlılığı olmayan statik Rust ikilileridir. Kurulum kabaca şudur:
# On a Linux VPS with a public IP
wget https://github.com/rustdesk/rustdesk-server/releases/latest/download/rustdesk-server-linux-amd64.zip
unzip rustdesk-server-linux-amd64.zip
# Start hbbs (rendezvous) and hbbr (relay) as services
sudo ./hbbs -r your.public.ip
sudo ./hbbr
# Open ports 21115/tcp, 21116/tcp+udp, 21117/tcp, 21118/tcp, 21119/tcp
sudo ufw allow 21115:21119/tcp
sudo ufw allow 21116/udp
# Point clients at your server: in client settings,
# ID Server = your.public.ip, Relay Server = your.public.ip,
# Public Key = (printed by hbbs on first start, or check id_ed25519.pub)Kaynak kullanım ayak izi küçüktür; 5 $/ay'lık bir DigitalOcean dropleti onlarca eşzamanlı oturumu idare eder. Resmi RustDesk Pro sunucusu (ücretli) bir web yönetim konsolu, denetim kayıtları, LDAP/OIDC ve daha büyük dağıtımlar için broker tarzı özellikler ekler.
Apache Guacamole
Farklı bir mimari: Guacamole istemcisiz (clientless) bir HTML5 web uygulamasıdır. Kullanıcılar tarayıcı üzerinden bağlanır; Guacamole'un arka ucu (guacd) RDP, VNC ve SSH'ı HTML5 canvas/WebSocket akışlarına çevirir. Kontrol eden makinede yazılım yükleyemeyeceğiniz destek iş akışları için istemci kurulum gerektirmemesi gerçekten faydalıdır.
Operasyonel karmaşıklık RustDesk'ten daha yüksektir: Guacamole Java + Tomcat olarak çalışır ve kullanıcı/bağlantı yönetimi için bir veritabanı (MySQL veya Postgres) ile guacd daemon'u gerekir. Docker Compose kurulumu bunu oldukça kolaylaştırır, ancak 2 ikili yerine 3–4 konteyner çalıştırıyorsunuz.
Eğer istemci yazılımı olmadan tarayıcı tabanlı erişim istiyorsanız Guacamole doğru seçimdir. İki uç nokta arasında kutudan çıktığı gibi NAT geçişini halleden bir araç istiyorsanız yanlış seçimdir; Guacamole, hedef makinaya RDP/VNC/SSH üzerinden zaten erişebileceğinizi varsayar.
MeshCentral
MeshCentral, Ylian Saint-Hilaire tarafından geliştirilen Node.js tabanlı bir uzaktan yönetim platformudur (önceden Intel'de çalışıyordu). Uzaktan masaüstü, dosya transferi, terminal, web konsolu ve filo yönetimi UI'si destekler. Mimarisi tek bir Node uygulaması + veritabanı (varsayılan olarak NeDB, Postgres opsiyonel) olup HTTPS üzerinden erişilebilir.
MeshCentral saf bir remote desktop relay'den ziyade bir filo yönetim aracıdır; RustDesk + cihaz envanteri + web admin UI'sı gibi düşünebilirsiniz. Kurulum basittir (tek bir npm install + yapılandırma dosyası) ve Intel dahil birkaç büyük kuruluş tarafından üretimde kullanılmıştır.
MeshCentral'ın eksikleri: UI yoğun ve özellikle rafine değil, mobil istemciler RustDesk'e göre zayıf, masaüstü akışı için codec/performans RustDesk veya AnyDesk kadar optimize değil. Bir filo için birleşik web yönetim konsolu istiyorsanız iyidir; tek amaçlı bir uzaktan masaüstü aracı olarak daha az idealdir.
Kendi kendine barındırılan bir RustDesk relay'in gerçekte nasıl göründüğü
Hetzner CX11 (4 $/ay) Ubuntu 24.04 VPS üzerinde adım adım:
- VPS'i sağlama genel IPv4 ile sağlayın. Güçlü bir root şifresi belirleyin ve SSH anahtar kimlik doğrulamasını etkinleştirin.
- Güvenlik duvarını açın:
sudo ufw allow OpenSSH sudo ufw allow 21115:21119/tcp sudo ufw allow 21116/udp sudo ufw enable - RustDesk sunucu ikililerini kurun GitHub sürümler sayfasından indirin. Bunları
/opt/rustdesk-server/altına yerleştirin. hbbsvehbbriçin systemd birim dosyaları oluşturun ki yeniden başlatmada çalışsınlar. RustDesk wiki referans birimler içerir; bizim bilinen iyi çalışan bir kopyamızı help center sayfamızda tutuyoruz.- İlk açılışta yazdırılan genel anahtarı alın (hbbs tarafından). Bunu sunucu host adıyla birlikte istemcilere dağıtın.
- İstemcileri yapılandırın: Tenvo istemci ayarlarında ID Server, Relay Server ve Public Key'i ayarlayın. İstemci artık bizim relay'imiz yerine sizin relay'inizi kullanır.
- Opsiyonel: Caddy ile TLS sonlandırma 443 üzerinde otomatik yenilenen Let's Encrypt sertifikalarıyla bir web yönetim konsolu (RustDesk Pro) sunmak isterseniz kurun.
Temiz bir VPS üzerinde toplam süre: ilk seferde ~30 dakika, daha önce yaptıysanız ~10 dakika. Sürekli bakım: haftalık apt update && apt upgrade, relay loglarını izleme, bellek sızıntısı varsa yeniden başlatma (nadir). Linux dağıtımı detayları için Linux platform sayfamıza bakın.
Tenvo'nun kendi kendine barındırma konusundaki duruşu
Relay'i kendi kendinize barındırmanıza izin veriyoruz, ücretli katmanlarda bile, isterseniz. Pro katman istemci varsayılan olarak bizim yönetilen relay'imizle konuşacak şekilde yapılandırılmıştır, ama ayarlardan istediğiniz zaman kendi relay'inize çevirebilirsiniz. "Kurum içi enterprise eklentisi" kapısı yok. Bu kasıtlıdır: AGPL-3.0 lisansı size kendi kendinize barındırma hakkını verir ve bunu gerçek tutmak istiyoruz.
Çoğu kullanıcı zahmete girmiyor. Yönetilen relay'imiz çalışır durumda, küresel PoP'lara sahip ve temel aboneliğe dahil. Eğer veri egemenliği hikayeniz "yoldaki hiçbir noktada üçüncü taraf relay olamaz" gerektiriyorsa kendi kendinize barındırın. Aksi halde DevOps zamanını tasarruf edin ve yönetilen relay'i kullanın; abonelik bunun için ödeme yapar. Her iki dağıtımın altında çalışan tam güvenlik mimarisi için güvenlik sayfamıza bakın.
Kendi kendine barındırma yanlış tercih olduğunda
- DevOps kapasiteniz olmayan küçük bir ekipsiniz. Bakım yükü gerçektir. Linux sunucuları yamalamak iş tanımında olmayan biri yoksa kendi kendine barındırma devam eden bir yük olacaktır.
- Tedarik evrakı gerekir. Denetçiler SOC 2 raporları istiyorsa "kendi sunucumuzu çalıştırıyoruz" cevabı yetmeyebilir. Resmi sertifikaları olan yönetilen hizmetler burada daha kolaydır.
- Sadece 5–20 uç noktanız var. Kendi kendine barındırma ile aylık 7,99 $ yönetilen plan arasındaki eşik, tasarruf edilen DevOps zamanı nedeniyle yüzlerce dolar/yıl gerektirir. 20 uç nokta için yönetilen net olarak daha ucuzdur.
- Maliyetten tek bir koltuk için tasarruf etmeye çalışıyorsunuz. Aylık 5 $ VPS + aylık 2 saat yönetim (makul saatlik ücretle) tek bir yönetilen koltuk maliyetinden zaten daha pahalıya gelir.
Sonuç
Kendi kendine barındırılan uzaktan masaüstü gerçekçi bir seçenektir ve bazı kuruluşlar için doğru olandır. RustDesk (ve Tenvo gibi çatal projeler) en kolay ciddi self-host hikayesidir; Guacamole istemci gerektirmeyen tarayıcı tabanlı erişim için doğru seçimdir; MeshCentral filo yönetimi için genel amaçlı bir çözümdür. Takas her zaman DevOps zamanı ile dolar arasındadır. Veri egemenliği gereksiniminiz varsa kendi kendinize barındırın. Aylık 7,99 $'ınız varsa ve ürün geliştirip ops yapmaktan kaçınmak istiyorsanız yönetilen relay'i kullanın. Fiyatlandırmaya bakın veya Tenvo'yu indir ve önce yönetilen akışı deneyin; daha sonra bir yapılandırma satırını değiştirerek her zaman self-host'a geçebilirsiniz.
SSS
Relay'i kendi kendime barındırıp yine de Tenvo'nun istemci arayüzünü / hesaplarını kullanabilir miyim?
Evet. İstemciyi ayarlarda relay'inize yönlendirin. Faturalama ve ekip yönetimi gibi Tenvo kontrol düzlemiyle ilişkili hesap özellikleri çalışmaya devam eder; yalnızca oturum trafiği sizin relay'inize taşınır.
Kendi kendine barındırılan bir RustDesk relay için hangi donanıma ihtiyacım var?
Küçük bir VPS: 1 vCPU, 1 GB RAM, aylık 1 TB bant genişliği onlarca eşzamanlı oturumu idare eder. Hetzner CX11, DigitalOcean basic veya AWS t4g.nano işe yarar. Ölçeklendiğinde genellikle kısıtlayıcı unsur CPU değil, bant genişliğidir.
Kendi kendine barındırılan RustDesk 2FA / SSO destekliyor mu?
Ücretsiz açık kaynak sunucu (hbbs/hbbr) desteklemiyor. RustDesk Pro sunucusu (ücretli, ayrı lisans) web konsolu, OIDC ve denetim günlükleri ekler. Tenvo'nun Pro katmanı yönetilen ortamda kutudan 2FA içerir.
Relay'i AWS Lightsail / Cloudflare / vb. üzerinde barındırabilir miyim?
Genel IPv4 ve özel UDP/TCP portlarını açabilme yeteneği olan herhangi bir sağlayıcı çalışır. Cloudflare'ın standart proxy'si yalnızca TCP'yi port 443'te sonlandırır; RustDesk portları için Cloudflare Spectrum (ücretli) veya ayrılmış bir TCP dinleyici gerekecektir.
Kendi kendine barındırma GDPR ile nasıl etkileşir?
Relay'iniz AB'de ise ve verileriniz hiç çıkmıyorsa, GDPR sınırötesi aktarım kuralları uygulanmaz. Bu, AB kamu sektörü ve sağlık kuruluşlarının kendi kendine barındırmayı seçmesinin en büyük nedenidir.
Kendiniz denemeye hazır mısınız?
30 cihaza kadar ücretsiz, kredi kartı gerekmiyor. İki dakikada kurulur ve bağlanır.