Yurtdışı sunucu kiralama kararı, uzaktan bakınca yalnızca bir fiyat-performans hesabı gibi görünür; oysa pratikte tasarımcının önüne ağ topolojisi, hukuki yetki alanı, donanım nesli, ödeme akışı, KVKK/GDPR uyumu ve operasyonel destek penceresi gibi birbirine geçmiş onlarca değişken çıkar. Türkiye'de barınan bir uygulamayla Frankfurt'ta veya Ashburn'da çalışan bir yurtdışı server arasındaki farkı anlamadan verilen kararlar, ya gereksiz pahalı ya da gereksiz yavaş bir altyapıyla sonuçlanır. Bu rehber, vendor-neutral bir bakışla; lokasyon seçiminden RAID politikasına, bant genişliği faturalandırmasından IPv6'ya kadar yurtdışı sunucu projelerinde karar verici olduğunuzda gerçekten işinize yarayacak teknik ve ticari bilgileri tek bir kaynakta topluyor.

İlgili rehberler: VPS Nedir? VPS ile VDS farkı · Hosting türleri ve seçim rehberi · Linux sunucu yönetimi temelleri · VPS güvenlik sertleştirme · DNS ayarları · Çok katmanlı DDoS koruma

Yurtdışı Sunucu Tam Olarak Nedir?

Bir yurtdışı sunucu, fiziksel olarak Türkiye sınırları dışında bir veri merkezinde (datacenter) konumlandırılmış, sizin tarafınızdan ya da bir hizmet sağlayıcı tarafından operasyonu yürütülen bilgisayar kaynağıdır. Hizmet biçimi olarak üç ana kategoriye ayrılır: VPS (Virtual Private Server, paylaşımlı fiziksel donanım üzerinde KVM/Xen/VMware ile sanallaştırılmış kaynaklar), VDS (Virtual Dedicated Server, kaynaklarının tamamı garantili — overcommit yok) ve dedicated server (tüm fiziksel makinenin yalnızca size tahsis edildiği bare-metal kiralama). Üçü de yurtdışı versiyonunda farklı amaçlara hizmet eder; doğru seçim iş yükünüzün CPU/RAM/I/O profili kadar trafik kaynağınıza, hukuki gereksinimlerinize ve hata bütçenize de bağlıdır.

Yurtdışında server kiralama, geçmişte sadece büyük şirketlerin ulaşabildiği bir ayrıcalıktı. Bugün ise saatlik faturalanan bulut sağlayıcıları, KVM tabanlı bağımsız datacenter operatörleri, hyperscaler edge lokasyonları ve hatta blokchain ödemeli niş hostlar sayesinde aynı altyapıya bireysel bir geliştirici de erişebiliyor. Yine de seçim kriterleri kişisel projeyle kurumsal projede birbirinden ciddi şekilde ayrışır.

Neden Yurtdışı Server Tercih Edilir?

Yerel Türkiye lokasyonlu sağlayıcılar (Natro, Turhost, İsimTescil, Vargonen, Radore gibi) ile yurtdışı operatörler (Hetzner, OVH, DigitalOcean, Vultr, Linode/Akamai, Contabo, Leaseweb, AWS, GCP, Azure, Hivelocity gibi) arasında karşılaştırma yapıldığında yurtdışı tercihinin en sık dile getirilen sebepleri belirgin biçimde ortaya çıkıyor. Bunları sadece ucuzluk olarak özetlemek yanıltıcıdır.

  • Donanım fiyat-performans oranı: Avrupa ve Kuzey Amerika datacenterlarında elektrik ve soğutma maliyetleri Türkiye'ye göre düşüktür; bu fark dolar/euro bazlı liste fiyatlarına yansır.
  • Bant genişliği bolluğu: Almanya, Hollanda ve ABD'deki büyük peering merkezleri (DE-CIX, AMS-IX, Equinix IBX) sayesinde aylık 20 TB-100 TB+ trafik dahil paketler standart hâle gelmiştir.
  • Ölçek elastikiyeti: Bulut sağlayıcılar saniye/saat hassasiyetli faturalama, snapshot, otomatik yedek, multi-region yük dengeleme gibi özellikleri yerel sağlayıcıların çoğunda bulamayacağınız olgunlukta sunar.
  • Hedef pazar yakınlığı: AB veya Kuzey Amerika kullanıcılarına hizmet veriyorsanız, kullanıcılarınıza yakın bir lokasyonda barınmak Core Web Vitals üzerinde kayda değer iyileşme sağlar.
  • Ödeme akışı esnekliği: Pek çok yurtdışı operatör USD/EUR kredi kartı, PayPal, Stripe, Wise, Apple Pay ve hatta kripto ödemeyi destekler.
  • Belirli içerik tipleri için yetki alanı seçimi: Bazı veri yükümlülükleri (ör. üye ülkelerin GDPR yorumları, ABD'nin SOC 2/HIPAA gereksinimleri) yalnızca o coğrafyada barınmayı zorunlu kılar.

Tabii her gümüş bulutun kara bir yanı var: yurtdışı barınma, Türkiye'deki müşterilere giden trafiğin uluslararası bağlantı noktalarından geçtiği anlamına gelir. Bu da uzaktan ölçtüğünüzde 25-50 ms ek latency, akşam saatlerinde olası tıkanıklık ve bazen DNS üzerinden yapılan rota değişikliklerinin etkisi gibi sürprizler doğurabilir.

Yurtdışı Sunucu vs Yerel (Türkiye) Sunucu Karşılaştırması

Aşağıdaki kıyaslama, markaadi ekibinin saha gözlemleri ile SERP araştırmasının ortalamasını yansıtıyor; rakamlar 2026 itibariyle yaklaşık değerlerdir, sağlayıcıya göre değişir.

  • Latency (TR son kullanıcısına): İstanbul DC tipik olarak 5-15 ms; Frankfurt 38-55 ms; Amsterdam 42-60 ms; Ashburn (Virginia) 130-160 ms; Los Angeles 180-220 ms.
  • Aylık trafik (paket içi): Türkiye'de tipik VPS 1-4 TB; Almanya/Hollanda VPS'lerde 10-50 TB, dedicated'larda 50-200 TB normal.
  • İndirimli kullanım fiyatı (4 vCPU/8 GB RAM/160 GB NVMe yaklaşık): Türkiye 600-1500 TL/ay; Almanya 8-15 EUR/ay (Hetzner, Contabo); ABD 18-30 USD/ay.
  • Donanım nesli: Avrupa büyük operatörlerde AMD EPYC Genoa/Bergamo ve Intel Xeon Sapphire Rapids yaygın; Türkiye'de hâlâ Xeon E5/Silver kuşağı sık görülür.
  • Ödeme: Türkiye'de TL fatura, e-arşiv kolaylığı; yurtdışında döviz kur riski, ama Stripe/Paddle reseller'lar üzerinden TR fatura mümkün.
  • Destek: Yerel sağlayıcılarda Türkçe 7/24 telefon desteği avantajlı; yurtdışında genelde İngilizce, ticket bazlı SLA'lar (Hetzner finansal SLA'sız standart, OVH ise plan bazlı SLA tanımlar).
  • KVKK/Veri Yerleşim: Türk müşteri verisi içeren bazı sektörler (BDDK, SPK kapsamı) verinin Türkiye'de barınmasını yasal zorunluluk olarak görür; yurtdışı sunucu bu durumlar için uygun değildir.

Lokasyon Seçimi: Coğrafya Performansa Eşittir

Yurtdışı sunucu kararının %60'ı lokasyon seçiminde verilir. Donanım ve fiyat ne olursa olsun, kullanıcılarınıza fiziksel olarak yakın olmadığınız sürece deneyim kötü olur. Lokasyon seçerken aşağıdaki dört kriteri birlikte değerlendirin: hedef kullanıcı kitlesi coğrafyası, peering kalitesi, yetki alanı ve operatörün o lokasyondaki olgunluğu.

Avrupa: Frankfurt, Amsterdam, Helsinki, Falkenstein

Frankfurt (DE-CIX) ve Amsterdam (AMS-IX) dünyanın en yoğun iki internet değişim noktasıdır; Türkiye, Balkanlar, Orta Doğu, MENA ve Batı Avrupa'ya servis veren projeler için varsayılan tercih burasıdır. Hetzner'ın Falkenstein/Nürnberg/Helsinki tesisleri fiyat-performans liderliğini elinde tutarken; Leaseweb, Worldstream, OVH (RBX-Roubaix) gibi operatörler trafik bolluğu ve DDoS koruma profilleriyle öne çıkar. AB içindeki sunucuların GDPR uyum tarafı da diğer bölgelere göre kolaydır.

Kuzey Amerika: Ashburn, New York, Dallas, Los Angeles

Ashburn (Virginia) ve New York Doğu Yakası, Avrupa'dan ABD'ye giden transatlantik kabloların ana çıkış noktasıdır. ABD merkezli SaaS, fintech ve oyun projelerinde varsayılandır. Dallas merkezi konumu nedeniyle Latin Amerika trafiğine de iyi servis verir; Los Angeles ise Asya/Pasifik tarafına yakın olduğu için iki kıtaya hizmet veren projeler için stratejiktir. ABD'de barınmanın hukuki açıdan iki dikkat noktası vardır: CLOUD Act kapsamında yargı erişimi ve eyalet bazlı veri koruma yasaları (CCPA, Colorado Privacy Act gibi).

Asya/Pasifik: Tokyo, Singapur, Sidney, Mumbai

Asya'ya hizmet veren projeler için Tokyo (NTT, Equinix), Singapur (SGX, Equinix SG3) ve Sidney en sağlıklı seçeneklerdir. Mumbai son yıllarda Hindistan iç pazarı için hızla büyüyen bir lokasyon. Asya'ya Türkiye'den çekilen latency 200-280 ms civarında oturur; etkileşimli uygulamalar yerine içerik dağıtımı için tercih edilir.

Ortadoğu ve Afrika

Dubai (UAE), Riyad (Saudi Arabia) ve Johannesburg ortaya çıkan lokasyonlardır. Türkiye'den 25-65 ms latency ile erişilebilirler; bölgesel müşteriye servis vermek isteyen e-ticaret ve oyun şirketleri için stratejik öneme sahiptir.

Latency'i Doğru Ölçmek

Lokasyon seçiminde tek başına büyük başlıklara güvenmeyin; kendi kullanıcı segmentinizden gerçek ölçüm yapın. ICMP ping sadece round-trip time verir, gerçek HTTP performansını yansıtmaz. Aşağıdaki adımlarla saha verisi toplayın:

# 1) Klasik RTT testi — packet loss ve jitter dahil
ping -c 50 -i 0.2 hedef-sunucu.tld | tee ping.log

# 2) MTR ile route + per-hop kayıp
mtr --report --report-cycles 100 hedef-sunucu.tld

# 3) HTTP-level: TCP handshake + TLS + TTFB ayrımı
curl -w '@curl-format.txt' -o /dev/null -s https://hedef-sunucu.tld/healthz

# curl-format.txt örnek içeriği
# dns: %{time_namelookup}\n
# connect: %{time_connect}\n
# tlshake: %{time_appconnect}\n
# ttfb: %{time_starttransfer}\n
# total: %{time_total}\n

# 4) Çoklu lokasyondan dış ölçüm — RIPE Atlas / Looking Glass
# https://atlas.ripe.net/measurements/ (ücretsiz kredi ile)

# 5) iperf3 ile gerçek throughput
iperf3 -c hedef-sunucu.tld -t 30 -P 8

İdeal yaklaşım: Aynı uygulamayı 2-3 farklı aday lokasyona kuran küçük bir test stack çıkarmak ve Prometheus + Grafana ile 1-2 hafta gerçek RUM verisi toplamaktır. Lab değerleriyle alınan kararlar saha gerçeğini her zaman yansıtmaz.

Sanallaştırma: KVM, VMware, Hyper-V, Xen, LXC

Yurtdışı VPS pazarının %85'i bugün KVM üzerine kuruludur. KVM (Kernel-based Virtual Machine), Linux çekirdeğine entegre, tam donanım sanallaştırması (hardware-assisted) sunan açık kaynak hipervizördür. Avantajı: ham performansa yakın CPU/IO, host kernel ile minimum overhead, libvirt ekosistemi sayesinde standartlaşmış yönetim.

  • KVM: Linux ve Windows guest, dedicated CPU pinning mümkün, en geniş yurtdışı sağlayıcı desteği. Hetzner, Contabo, OVH, Vultr, DigitalOcean'da varsayılan.
  • VMware ESXi: Kurumsal sertifikasyonu en güçlü hipervizör; vMotion, HA, DRS özellikleri için kurumsal projelerde tercih edilir. Lisans maliyeti yüksek; Broadcom satın alımının ardından fiyatlandırma şeffaflığı tartışmalı.
  • Microsoft Hyper-V: Windows ekosistemine bağlı operatörlerde (Plesk Onyx +) yaygın; PowerShell DSC ve System Center entegrasyonu güçlü.
  • Xen / Xen-PV: AWS EC2'nin geçmiş kuşaklarında ve bazı niş sağlayıcılarda hâlâ var; tam donanım sanallaştırma yerine paravirtualization kullanır.
  • LXC / LXD / OpenVZ: Konteyner tabanlı; düşük overhead'lı ama izolasyonu hipervizörler kadar güçlü değil. Çekirdek paylaştığı için çekirdek modülü gerektiren iş yükleri (Docker-in-Docker, custom kernel) için uygun değildir.

Pratik kural: Genel amaçlı web/uygulama yükleri için KVM tabanlı bir VPS/VDS, tek başına yeterlidir ve maliyet-fayda açısından en sağlıklısıdır. OpenVZ tabanlı planları, ucuz görünseler bile ciddi production yükleri için tercih etmeyin — kernel patch yapamamak Linux güvenlik tarafında elinizi kolunuzu bağlar.

Donanım: CPU, RAM, Disk, Ağ

Yurtdışı sağlayıcıların donanım sayfaları sıkça aldatıcıdır. "4 vCPU" ifadesi tek başına bir şey söylemez; arkasındaki fiziksel CPU nesli, çekirdeklerin paylaşımlı mı yoksa pinned mı olduğu, RAM'in DDR4 mu DDR5 mi olduğu, diskin gerçekten NVMe mi yoksa "NVMe-grade SSD" pazarlama ifadesi mi olduğu, ağ portunun shared mı yoksa dedicated mı olduğu sonucu belirler.

CPU: Çekirdek Sayısı Yetmez, Kuşak Önemli

  • Intel Xeon Sapphire Rapids (4. nesil Scalable, 2023+): DDR5, PCIe 5.0, AMX hızlandırması. Yeni nesil sağlayıcı premium planlarında.
  • AMD EPYC Genoa (9004 serisi, 2022+): 96 çekirdek/192 thread'e kadar. Hetzner, OVH ve Leaseweb'in son kuşak dedicated'larında.
  • AMD EPYC Bergamo (9704 serisi, 2023+): 128 çekirdekli yoğunluk; konteyner-yoğun workloadlar için ideal.
  • Intel Xeon Ice Lake / Cascade Lake (2019-2021): Hâlâ piyasada bol; uygun fiyatlı, yeterli performans.
  • Eski kuşaklar (Xeon E5 v3/v4, Silver): 5-7 yıllık donanım. Düşük maliyet ama tek thread performansı düşük; hafif yükler için kabul edilebilir.

Tek thread (single-core) performansını ölçen iki temel metrik geekbench single-core ve cinebench R23 single. PHP-FPM, Node.js (single-thread CPU işi), MySQL gibi tek thread'e duyarlı yükler için bu rakam çekirdek sayısından daha kritiktir.

RAM: ECC Şart Mı?

Production sunucularda ECC (Error-Correcting Code) RAM kullanımı standart olmalıdır. ECC, bit flip hatalarını runtime'da düzeltir; DDR4 ECC ve DDR5 ECC, on-die ECC içeren modüllerin tamamı non-ECC'ye göre %5-10 daha pahalıdır ama bir gecede yaşanabilecek silent data corruption riskini ciddi biçimde azaltır. Hetzner, OVH, Leaseweb gibi büyük operatörlerin tüm dedicated planları ECC standartlıdır; bütçe odaklı VPS planlarında zaman zaman non-ECC çıkabilir.

Disk: NVMe, SSD, HDD ve RAID

Disk seçimi yurtdışı sunucu kurulumlarında en sık atlanan ama performansı en doğrudan etkileyen kalemdir. Sıralanma:

  • NVMe SSD (PCIe 4.0/5.0): 1 GB/s+ sequential, 100K+ IOPS. Veritabanı, indeks ağırlıklı uygulamalar için tek doğru seçim.
  • SATA SSD: 500 MB/s civarı, 30-90K IOPS. Web sunucusu, statik içerik için yeterli.
  • SAS HDD (10K/15K rpm): Maliyet odaklı yedekleme, log arşivi.
  • SATA HDD: Yalnızca cold storage / yedek için; production'da gezdirmeyin.

RAID seçimi de kritik: RAID 0 yalnızca cache/scratch içindir (tek disk hatası tüm veriyi kaybettirir). RAID 1 (mirror) küçük sunucu için en güvenli; RAID 5 disk başına paritet yazma cezası nedeniyle SSD'lerde yavaş kalır; RAID 10 (mirror + stripe) yüksek I/O ve dayanıklılığı bir arada veren altın standarttır. Hardware RAID controller'ın BBU/Flash cache modülü olduğundan emin olun, yoksa write cache açık olsa bile elektrik kesintisinde veri kaybı riski vardır. Modern sistemlerde mdadm, ZFS ve LVM RAID software seçenekleri de güvenilir performansla çalışır.

# mdadm ile RAID 10 (4 disk)
mdadm --create /dev/md0 --level=10 --raid-devices=4 \
 /dev/nvme0n1 /dev/nvme1n1 /dev/nvme2n1 /dev/nvme3n1

mkfs.xfs -L data -d agcount=16 /dev/md0
mkdir -p /var/lib/mysql && mount /dev/md0 /var/lib/mysql

# /etc/fstab kaydı
UUID=$(blkid -s UUID -o value /dev/md0)
echo "UUID=$UUID /var/lib/mysql xfs defaults,noatime,nodiratime 0 2" \
 >> /etc/fstab

# I/O baseline ölçümü
fio --name=randread --rw=randread --bs=4k --size=4G --runtime=60 \
 --ioengine=libaio --iodepth=32 --direct=1 --group_reporting

Ağ: Shared mi Dedicated mi?

"1 Gbps port" ifadesi sıklıkla shared bandwidth'i gizler. Aynı host üzerindeki 50 başka VM'le paylaşılan 10 Gbps uplink, kâğıt üstünde 1 Gbps'tir; pratikte saatlik dalgalanmalara açıktır. Garantili hız (committed information rate / dedicated burst) için sözleşmede açıkça yazıyor mu kontrol edin. Türkiye'den yurtdışı dedicated trafiği almak istiyorsanız 100 Mbit-1 Gbit dedicated port en yaygın başlangıç noktasıdır.

Network: Bant Genişliği, Trafik, IP, IPv6

Bant genişliği faturalandırması yurtdışı sağlayıcılarda üç model üzerinden gider:

  • Unmetered / Unlimited: Aylık trafik sınırı yoktur ama port hızı sabittir (ör. 100 Mbit unmetered, 1 Gbit unmetered). Hetzner Root Server, Online.net, Worldstream'in yaygın modelidir.
  • Metered / Capped: Aylık X TB trafik dahildir; aşımda overage ücreti uygulanır. AWS, GCP, Azure başta olmak üzere hyperscaler'larda ve Vultr/Linode'da görülür. Aşım bedelleri 0.005-0.09 USD/GB arasında değişir.
  • 95th Percentile Burstable: Kurumsal model. Aylık tüm 5 dakikalık ortalama ölçümlerin sıralanıp en üstteki %5'i atılması ve geri kalanın 95. yüzdelikteki değeri üzerinden Mbps olarak faturalandırılması. Backbone seviyesi sözleşmelerde standart.

Trafiğin yönü de önemli. Pek çok operatör, gelen trafiği (ingress) ücretsiz, giden trafiği (egress) ücretli sayar. Egress maliyetiyle ilgili AWS gibi sağlayıcılarda dikkat edilmezse ay sonu sürpriz fatura çıkabilir. Hetzner ve Contabo gibi avrupalı bağımsız operatörler bu konuda hyperscaler'lara göre çok daha cömerttir.

IPv4, IPv6 ve Subnet

Yurtdışı sunucularda 1 adet IPv4 standart olarak gelir. Ek IPv4 talebi RIPE/ARIN'in IPv4 tükenişi nedeniyle artık ücretli ve sınırlıdır (5-15 EUR/ay). IPv6 ise tipik olarak /64'lük blok ücretsiz tahsis edilir. Production tasarımınızda IPv6'yı baştan etkinleştirin; DNS A ve AAAA kayıtlarınızı birlikte yayınlayın. Reverse DNS (PTR) kaydı e-posta gönderen sunucular için kritik — operatörünüzün panelinden mutlaka düzenleyin.

# IPv6 etkinlik kontrolü
ip -6 addr show
ping6 -c 4 ipv6.google.com

# Reverse DNS kontrol
dig -x 95.217.123.45 +short
dig -x 2a01:4f9:c011:abcd::1 +short

# IPv6 dual stack için sysctl ayarları
cat <<'EOF' >> /etc/sysctl.d/99-ipv6.conf
net.ipv6.conf.all.disable_ipv6 = 0
net.ipv6.conf.default.disable_ipv6 = 0
net.ipv6.conf.all.accept_ra = 1
EOF
sysctl --system

DDoS Koruma: Beklenti Yönetimi

Yurtdışı operatörlerin pazarlama sayfalarında "480 Gbps DDoS koruması", "sınırsız mitigation" gibi iddialar sıkça görülür. Gerçekte korumanın üç farklı katmanı vardır ve hangisini aldığınızı bilmek hayatidir.

  • Katman 3/4 hacimsel saldırı koruması: Flood (SYN, UDP, ICMP), reflection/amplification (DNS, NTP, Memcached) saldırılarını absorb eder. Operatörün backbone kapasitesi ve scrubbing center varlığı belirleyicidir.
  • Katman 7 (HTTP) saldırı koruması: Slowloris, HTTP flood, request smuggling. Origin'in önünde bir WAF (Web Application Firewall) gerektirir. Cloudflare, Sucuri, AWS WAF, Bunny Shield örnekler.
  • Application logic abuse: Bot kayıt, kredi kartı testi, scraping. Bot management ve rate limiting çözümleri ile çözülür.

Çoğu operatörün ücretsiz koruması yalnızca L3/L4 hacimsel saldırılara karşıdır. L7 koruma için CDN katmanına geçmek gerekir. Çok katmanlı DDoS koruma rehberimiz bu konuyu derinlemesine inceliyor.

Yurtdışı Sunucu Hangi Senaryolarda Doğru Tercih?

Aşağıdaki kullanım profilleri yurtdışı barınmadan en yüksek faydayı görür:

  • Uluslararası SaaS / API platformları: Müşteri tabanı global, ödemeler USD/EUR. Multi-region deployment için Frankfurt + Ashburn + Singapore üçgeni klasik tercihtir.
  • Streaming / CDN origin: Yüksek trafik dahil paketler, yurtdışında çok daha ucuz. Yerel sağlayıcıda 50 TB/ay aşımı binlerce TL ek ücret demektir.
  • Oyun sunucuları (Minecraft, Rust, ARK, FiveM): Avrupa kullanıcı tabanı için Frankfurt; ABD için Dallas/Chicago. markaadi'in Minecraft sunucu durum aracını kullanarak ping karşılaştırması yapabilirsiniz.
  • E-ticaret yedekleme / DR: Yerel altyapısı Türkiye'de ana site, yurtdışında soğuk yedekleme. Doğal afet/elektrik kesintisinde fail-over.
  • Yapay zeka eğitimi: GPU kiralayan operatörlerin (Lambda Labs, RunPod, Vast.ai) çoğu ABD merkezli. Veri seti büyüklüğü nedeniyle GPU sunucularını lokal kopyaya yakın çalıştırmak şarttır.
  • Kripto para araçları: Düğüm (node) işletmek için bant genişliği bolluğu, statik IP ve sürekli açık kalma süresi gerekir.

Hangi Senaryolarda Yurtdışı Sunucu Yanlış Tercih?

  • BDDK / SPK düzenlemesindeki finans yazılımları: Müşteri verisi Türkiye'de barınmak zorunda olabilir. Hukuk ekibinizle teyit edin.
  • Sağlık verisi içeren yerel sistemler: Kişisel sağlık verisi KVKK + ek mevzuat kapsamındadır.
  • Devlet ihaleleri: Bazı ihalelerde yerli barınma zorunluluğu sözleşmede yer alır.
  • Yalnızca yerel bir kasaba/şehir kullanıcısına servis veren küçük site: 30+ ms ek latency, kullanıcı deneyimini düşürür ve yerel SEO sıralamalarınıza dolaylı zarar verir.
  • İlk kez sunucu kuran küçük işletme: Yabancı dilde panel ve İngilizce destek başlangıçta zorlayıcıdır; cPanel tabanlı yerel paylaşımlı hosting daha sağlıklıdır.

Hukuki Çerçeve: KVKK, GDPR, CLOUD Act

Yurtdışı sunucu kararının teknik tarafı kadar hukuki tarafı da önemlidir. Türkiye'deki kullanıcıların kişisel verilerini barındırıyorsanız 6698 sayılı KVKK, AB kullanıcıları için GDPR, ABD'li tüketici verisi için eyalet bazlı yasalar (CCPA, CPA, VCDPA, CTDPA) devreye girer.

  • KVKK md. 9 (Yurtdışına Veri Aktarımı): Yeterli korumanın bulunduğu ülkelerden birine, açık rıza ile veya yeterliliği taahhüt eden taahhütname ile aktarılabilir. KVKK Kurulu yeterli koruma listesini güncelleyebilir; mevcut durumu izleyin.
  • GDPR Bölüm V (Aktarım Mekanizmaları): SCC (Standard Contractual Clauses), BCR (Binding Corporate Rules), AB-ABD Veri Gizliliği Çerçevesi (Data Privacy Framework, 2023+).
  • CLOUD Act (ABD): ABD merkezli bulut sağlayıcıları, müşteri verilerini hangi coğrafyada barındırırsa barındırsın, ABD makamlarının arama emirlerine cevap vermek zorundadır. Avrupa'daki hassas projelerde Avrupa merkezli sağlayıcı tercih edilmelidir.
  • İrtibat kişisi atama: KVKK Kurumu nezdinde VERBİS kaydı olan veri sorumluları, yurtdışında işleme yapıyorsa irtibat kişisi atamak zorundadır.
  • Sözleşme zinciri: Veri sorumlusu (siz) ile veri işleyen (yurtdışı sağlayıcı) arasında DPA (Data Processing Agreement) imzalanması GDPR md. 28'in zorunlu kıldığı bir yükümlülüktür.

Bu rehber hukuki tavsiye yerine geçmez; gerçek bir mevzuat uyumluluğu için KVKK Avukatı ile çalışın. Ama yapacağınız sağlayıcı seçimi öncesinde temel kavramlara hâkim olmak müzakere gücünüzü artırır.

Sağlayıcı Tipleri: Hyperscaler, Bağımsız DC, Reseller

Yurtdışı server pazarındaki üç farklı oyuncu tipini ayırt etmeden seçim yapmak zordur.

Hyperscaler'lar (AWS, GCP, Azure)

Yüzlerce servisli (compute, storage, ML, AI, analytics, IoT) ekosistem. Saatlik faturalandırma, region/zone bazlı dağılım, IAM, compliance sertifikasyonu (SOC 2, ISO 27001, PCI DSS, HIPAA, FedRAMP) en güçlü yanları. Dezavantajı: aynı CPU/RAM, bağımsız bir KVM operatöründen 3-5x daha pahalı olabilir; egress trafiği faturası şaşırtıcı boyutlara ulaşabilir.

Bağımsız Avrupa Operatörleri (Hetzner, OVH, Leaseweb, Contabo)

Donanımı kendileri çalıştırır, kendi datacenter'larında. Fiyat-performans liderleri. Hyperscaler'ın kullanım kolaylığını sağlamasalar da disiplinli SRE ekibiyle ham kapasiteyi en uygun fiyata sağlarlar. Avrupa GDPR uyumlu, CLOUD Act dışında tutulurlar.

VPS Reseller / Niş Operatörler

Daha küçük operatörler genelde Hetzner/Leaseweb/OVH'nin dedicated sunucuları üzerine kendi KVM virtualizasyon katmanını kurup VPS satar. Avantajı: daha esnek paketler, Türkçe destek, uygun fiyat. Dezavantajı: alt operatör kapanırsa veriniz risk altına girer; SLA çoğunlukla bilek sözüdür. Türk müşterilerine satış yapan birçok niş operatör (yerli ve yabancı) bu modelle çalışır.

Sözleşme: SLA, Cancellation, Migration

Yurtdışı sunucu sözleşmesi imzalamadan önce kontrol etmeniz gereken klozlar:

  • Uptime SLA: %99.9 (8.76 saat/yıl), %99.99 (52 dk/yıl) veya %99.999 (5 dk/yıl). Sözleşmede ihlal halinde kredi mekanizması açıkça yazmalı.
  • Faturalandırma dönemi: Aylık ön ödeme, yıllık ön ödeme indirimi veya saatlik. Yıllık ödemede iade politikası kontrol edin.
  • Cancellation süresi: Bazı dedicated sunucular 30 gün önceden bildirim ister. Aylık otomatik yenileme öncesi iptal hakkı şart.
  • Veri taşıma (egress) hakkı: Sözleşme bittiğinde verinizin tam çıkışı için yeterli pencere ve bant genişliği sağlanmalı.
  • KYC / AML kuralları: Bazı operatörler kimlik fotokopisi, fatura adresi belgesi ister. Şahıs/şirket olarak hangisinin gerektiğini önceden netleştirin.
  • Acceptable Use Policy: Hangi içeriklerin yasaklandığı (telif ihlali, spam, port tarama, copyleft proxy, ezotik kategoriler) operatörden operatöre değişir. AUP ihlali önceden uyarısız fesih hakkı doğurabilir.

Operatör Seçim Listesi: Hangi Soruları Sormalı?

  • Datacenter hangisi? (Tier III mü Tier IV mü? Sertifika geçerli mi?)
  • Hipervizör türü ve sürümü ne? Overcommit ratio kaç?
  • Disk RAID tipi nedir? Disk SMART verisi paylaşılıyor mu?
  • Bant genişliği unmetered mi metered mi? Aşım maliyeti ne?
  • IPv4 taşıma maliyeti? Ek IPv4 mevcudiyeti?
  • DDoS koruması katman 3/4 ile sınırlı mı? Layer 7 mevcut mu?
  • SLA kredi mekanizması nasıl tetiklenir? Otomatik mi manuel mi?
  • Yedekleme dahil mi? Snapshot retention süresi nedir?
  • Ana panel API'si var mı? Terraform provider mevcut mu?
  • Destek SLA — first response time? 7/24 mi sadece iş saatleri mi?
  • Fiyatlandırma para birimi ne? Sabit kur mu yoksa anlık dönüşüm mü?
  • Kabul edilebilir kullanım politikası (AUP) hangi içeriklere kapalı?

Kurulum: Sıfırdan Bir Yurtdışı VPS'i Production'a Hazırlamak

Operatör seçimini yaptıktan ve sunucu provision edildikten sonra ilk 60 dakikada yapılması gerekenler. Bu listeyi atlayan her sunucu, ilk 24 saatte SSH brute force, port tarama veya zayıf konfigürasyon istismarına maruz kalır.

# 1) Sunucuya ilk SSH (root ile)
ssh root@95.217.123.45

# 2) Sistem güncelleme
apt update && apt -y full-upgrade
apt -y install ufw fail2ban unattended-upgrades \
 htop iotop sysstat ncdu mtr-tiny

# 3) Yeni admin kullanıcı + sudo
adduser deploy
usermod -aG sudo deploy
rsync --archive --chown=deploy:deploy ~/.ssh /home/deploy

# 4) SSH sertleştirme — /etc/ssh/sshd_config.d/99-hardening.conf
cat <<'EOF' > /etc/ssh/sshd_config.d/99-hardening.conf
Port 2222
Protocol 2
PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes
MaxAuthTries 3
LoginGraceTime 30
ClientAliveInterval 300
ClientAliveCountMax 2
AllowUsers deploy
EOF
systemctl restart ssh

# 5) Firewall — UFW
ufw default deny incoming
ufw default allow outgoing
ufw allow 2222/tcp comment 'SSH'
ufw allow 80/tcp
ufw allow 443/tcp
ufw allow 443/udp comment 'HTTP/3 QUIC'
ufw enable

# 6) Otomatik güvenlik güncellemesi
dpkg-reconfigure -plow unattended-upgrades

# 7) Saat dilimi ve NTP
timedatectl set-timezone Europe/Istanbul
timedatectl set-ntp true

# 8) Swap (RAM 2x veya 4 GB minimum)
fallocate -l 4G /swapfile
chmod 600 /swapfile
mkswap /swapfile && swapon /swapfile
echo '/swapfile none swap sw 0 0' >> /etc/fstab

Detaylı liste için VPS güvenlik sertleştirme rehberimizi ve Fail2ban SSH koruması yazımızı okuyun. Yurtdışı sunucularda Türkiye'den daha agresif tarama trafiği görürsünüz çünkü IPv4 alanları botnet'lerin gözünde "taze" sayılır.

Otomasyon: Ansible, Terraform, Cloud-Init

Tek bir sunucu kurulumu manuel yapılabilir; ama 5+ sunuçluk bir filo aşamasında manual SSH'lar sürdürülebilir değildir. Otomasyon stack'inin üç ayağı:

  • Provisioning: Terraform ile sağlayıcı API'lerine sunucu, IP, firewall, DNS oluşturma talimatları yazılır. Hetzner, OVH, AWS, GCP, Azure, Vultr, Linode için resmi provider'lar mevcuttur.
  • Configuration: Ansible playbookları ile paket kurulumu, kullanıcı, SSH, firewall, uygulama deploy. Idempotent çalışması nedeniyle tekrar çalıştırma güvenlidir.
  • Bootstrap: Cloud-Init veya kullanıcı verisi (user-data) ile ilk açılışta minimum konfigürasyon (SSH key, hostname, swap). Hyperscaler ve modern KVM operatörlerinde standart.
# Hetzner Cloud Terraform örneği
# main.tf
terraform {
 required_providers {
 hcloud = {
 source = "hetznercloud/hcloud"
 version = "~> 1.45"
 }
 }
}

provider "hcloud" {
 token = var.hcloud_token
}

resource "hcloud_ssh_key" "deploy" {
 name = "deploy-key"
 public_key = file("~/.ssh/id_ed25519.pub")
}

resource "hcloud_server" "web" {
 count = 3
 name = "web-${count.index + 1}"
 image = "debian-12"
 server_type = "cpx21"
 location = "fsn1" # Falkenstein, Almanya
 ssh_keys = [hcloud_ssh_key.deploy.id]
 user_data = file("cloud-init.yml")
 firewall_ids = [hcloud_firewall.web.id]
}

resource "hcloud_firewall" "web" {
 name = "web-firewall"
 rule {
 direction = "in"
 protocol = "tcp"
 port = "443"
 source_ips = ["0.0.0.0/0", "::/0"]
 }
}

# Çalıştırma
# terraform init
# terraform plan -out=plan.tf
# terraform apply plan.tf

Backup ve Disaster Recovery

Yurtdışında bir sunucunuz kapanırsa, datacenter operatörünün TR ofisi olmadığı için fiziksel müdahale yapamazsınız. Bu yüzden 3-2-1 yedekleme kuralı burada çift kat geçerlidir: en az 3 kopya, 2 farklı medya, 1 kopya farklı coğrafyada.

  • Snapshot: Operatörün sağladığı blok seviye snapshot. Hızlı ama aynı datacenter'da; donanım kaybı yaşansa kurtarılamaz.
  • Object storage: S3 uyumlu (Backblaze B2, Wasabi, Hetzner Storage Box, Cloudflare R2). Cross-region replikasyon ile farklı coğrafya.
  • Pull-based backup: Restic, BorgBackup, Duplicacy ile farklı bir sunucudan SSH'la pull. Kullanılan key uzlaşmazsa bile asıl sunucu yedekleri silemez (immutable).
  • Database point-in-time recovery: Veritabanı yedekleme stratejileri rehberimiz bu konuyu ayrıntılı işliyor.
  • DNS TTL: Failover senaryolarında DNS A kaydının TTL'i 60-300 saniye arasında olmalı; aksi halde IP değişimi saatlerce yansımaz.
# Restic ile yurtdışı sunucudan B2'ye günlük yedek
export B2_ACCOUNT_ID="<keyID>"
export B2_ACCOUNT_KEY="<applicationKey>"
export RESTIC_PASSWORD_FILE="/etc/restic/password"

restic -r b2:my-prod-backups:/server-fra1 init

# Cron'a günlük backup + retention politikası
cat <<'EOF' > /etc/cron.daily/restic-backup
#!/bin/bash
set -euo pipefail
restic -r b2:my-prod-backups:/server-fra1 \
 --tag prod --tag $(date +%Y-%m-%d) \
 backup /etc /home /var/lib/postgresql /var/www

restic -r b2:my-prod-backups:/server-fra1 forget \
 --keep-daily 7 --keep-weekly 4 --keep-monthly 6 \
 --prune
EOF
chmod +x /etc/cron.daily/restic-backup

Monitoring: Sunucunuz Türkiye'den Görünüyor mu?

Yurtdışı sunucu izlemenin püf noktası: uptime kontrolü Türkiye'den yapılmalıdır. AB içinden yapılan bir uptime check, BTK seviyesinde bir routing problemini görmez. Türkiye lokasyonlu probe sunan UptimeRobot, Pingdom, BetterStack veya kendi kurduğunuz Türkiye VPS üzerindeki Blackbox Exporter ile kontrol kurun.

  • L4 ping: 1 dakikada bir, kayıp/jitter izleme.
  • L7 HTTP: 5 dakikada bir, status code + content match + TLS expiry.
  • Sentetik kullanıcı yolu: Login → ana sayfa → ürün → checkout adımları, headless tarayıcıyla. Playwright ile yazılabilir.
  • Resource metrics: Node Exporter + Prometheus; CPU, RAM, disk, network için 10s granülaritesi.
  • Application traces: OpenTelemetry ile mikro-servis seviyesi RED metrikleri.
  • Log aggregation: Grafana Loki, ELK Stack veya BetterStack.

Yurtdışı Sunucuyu Optimize Etmek: 8 Pratik Madde

Donanımı kiraladıktan sonra performansı maksimize etmek için uygulanacak 8 pratik. Sıralanma, ROI'ye göre.

  • 1. CDN entegrasyonu: Cloudflare, Bunny veya Fastly origin önüne yerleştirin. Türkiye'deki kullanıcılarınız Cloudflare'in İstanbul PoP'undan cevap aldığında 130 ms olan Ashburn cevabı 8 ms'e iner.
  • 2. HTTP/3 ve QUIC: UDP tabanlı protokol, mobil ağlarda paket kaybı durumunda HTTP/2'ye göre %15-30 daha hızlıdır. Nginx 1.25.0+ ile native destek.
  • 3. Brotli sıkıştırma: gzip yerine. Text-based içerikte %20-30 ek küçülme.
  • 4. TCP BBR: Linux kernel 4.9+ ile gelen tıkanıklık kontrol algoritması. Yüksek BDP (bandwidth-delay product) bağlantılarda klasik CUBIC'e göre 2-5x throughput artışı.
  • 5. Connection pooling: PHP için PgBouncer/ProxySQL; Node.js için pg-pool/mysql2 connection limit ayarı; uzaktaki bir DB'ye her istekte yeni bağlantı kurmak 30-50 ms ek maliyettir.
  • 6. Redis cache yakınlığı: Eğer DB başka bir lokasyondaysa, Redis cache'i app sunucusuyla aynı datacenter'da konumlandırın.
  • 7. JIT runtime'lar: PHP 8.0+ JIT, Node.js V8 turbo, Java GraalVM. CPU yoğun yüklerde %10-30 hızlanma.
  • 8. Read replica + edge: Veritabanı yazmaları tek bölgede, okuma replica'ları yakın bölgelerde. Edge'de bilgileri stateless KV (Cloudflare Workers KV, DynamoDB Global Table) ile dağıtın.
# TCP BBR aktivasyonu
cat <<'EOF' >> /etc/sysctl.d/99-bbr.conf
net.core.default_qdisc=fq
net.ipv4.tcp_congestion_control=bbr
net.ipv4.tcp_notsent_lowat=131072
net.ipv4.tcp_mtu_probing=1
net.core.rmem_max=134217728
net.core.wmem_max=134217728
net.ipv4.tcp_rmem=4096 87380 67108864
net.ipv4.tcp_wmem=4096 65536 67108864
EOF
sysctl --system

# Aktif olduğunu doğrula
sysctl net.ipv4.tcp_congestion_control
# Çıktı: net.ipv4.tcp_congestion_control = bbr

Operatör Migrasyonu: Yumuşak Geçiş

Bir gün gelip yurtdışı sağlayıcınızdan başkasına geçmeniz gerekecek (fiyat artışı, performans kötüleşmesi, lokasyon değişikliği). İyi planlanmış bir migrasyon downtime sıfıra yakındır.

  • 1. Aşama — Aynalama: Yeni sağlayıcıda aynı topolojiyi kurun. Production trafiğini almadan, replikasyon ile veritabanını senkronize tutun.
  • 2. Aşama — Smoke test: Sentetik trafikle yeni stack'i 1-2 hafta yükleyin. Performance baseline çıkarın.
  • 3. Aşama — DNS düşür: A/AAAA TTL'i 60 saniyeye düşürün, 24-48 saat bekleyin (bütün resolver'lar yeni TTL'i alana kadar).
  • 4. Aşama — Cutover: Veritabanı senkronizasyonunu son sefer yapın, eski stack'i read-only'e geçirin, DNS'i yeni IP'ye çevirin.
  • 5. Aşama — Soğuma: Eski sağlayıcıda 7-14 gün read-only olarak tutun (geri dönüş güvencesi). Sonra silin ve sözleşmeyi feshedin.

Maliyet Yönetimi: Faturayı Aşağı Çekmek

Yurtdışı sunucu maliyetleri kontrol edilmediğinde hızla şişer. Maliyet kontrol disiplinin altın kuralları:

  • Right-sizing: Aylık olarak CPU/RAM kullanımını izleyin (sürekli %20'nin altında ortalama → bir alt plana inin).
  • Reserved instance / 1-3 yıllık ön ödeme: Hyperscaler'larda %30-60 indirim sağlar. Ancak iş yükünüz öngörülebilir değilse pahalıya patlar.
  • Spot / preemptible instance: AWS Spot, GCP Preemptible. %70-90 indirim ama 30 sn-2 dk içinde kapatılma riski. Idempotent batch yükleri için ideal.
  • Auto-shutdown: Dev/staging makineleri hafta sonu ve mesai dışında otomatik kapatın. Bu tek başına dev maliyetini %60 azaltır.
  • Egress optimizasyonu: Hyperscaler içi trafiği (zone-to-zone) ücretsiz tutun, internete giden tetiği minimize edin.
  • Para birimi hedge: Yıllık döviz kontratları veya yıllık ön ödeme ile TL kur dalgalanmasını kontrol altına alın.

Sıkça Sorulan Sorular

Yurtdışı sunucu yasal mı?

Türkiye yasaları yurtdışında sunucu kullanımını yasaklamaz. Ancak işlediğiniz veri tipi (kişisel veri, kredi kartı, sağlık verisi) ve sektörünüz (finans, sağlık, savunma) belirli yasal yükümlülükler getirebilir. KVKK kapsamında yurtdışı veri aktarımı için açık rıza veya KVKK Kurulu onaylı taahhüt gereklidir.

Yurtdışı sunucu Türkiye'den yavaş çalışır mı?

Doğrudan kullanıcı erişimi varsa evet — fiziksel mesafe nedeniyle 25-50 ms (Avrupa) ile 130-220 ms (ABD) ek latency yaşanır. CDN katmanı eklenerek bu fark static içerikte sıfıra inebilir; dinamik istekler için kısmen iyileştirilebilir. Türkiye trafiği için kritikse Türkiye + yurtdışı multi-region tasarım düşünülmelidir.

Hangi lokasyon Türkiye'ye en yakın?

Tipik latency sırasıyla: Sofia (Bulgaristan) ≈ 25 ms, Bükreş ≈ 30 ms, Frankfurt ≈ 38-55 ms, Amsterdam ≈ 42-60 ms, Londra ≈ 50-70 ms, Paris ≈ 50-70 ms. Sofia/Bükreş datacenter sayısı sınırlı; Frankfurt en pratik seçim.

VPS mi VDS mi yoksa dedicated mi?

VPS ve VDS farkı yazımızda ayrıntılı işlendi. Özet: küçük-orta proje için KVM VPS, kaynak garantisi isteyen kurumsal middleware için VDS, tek müşteri tek makine senaryosu için dedicated server.

Yurtdışı sunucuda Türkçe destek olur mu?

Hyperscaler'lar İngilizce; Avrupa bağımsız operatörlerinin tamamı İngilizce, bazıları Almanca. Türkçe destek için Türkiye merkezli VPS reseller'ları veya yurtdışı operatörlerin Türkiye partner ağlarını araştırın.

E-posta sunucusu kurabilir miyim?

Kurabilirsiniz ama AWS, GCP, Azure ve birçok cloud sağlayıcı 25/tcp portunu varsayılan olarak kapatır (spam ihbarına karşı). Bağımsız operatörlerde port açık ama PTR record + SPF + DKIM + DMARC kurulumu spam klasöründen kurtulmak için zorunlu. Profesyonel e-posta için Mailgun, Postmark, Amazon SES gibi transactional e-posta servisleri çoğu projede daha pratiktir.

Bant genişliği aşılırsa ne olur?

Operatöre göre değişir: bazı sağlayıcılarda port hızı 100 Mbps'ten 1 Mbps'e düşürülür (throttle); bazıları aşım faturası keser; az sayısı sözleşmeyi askıya alır. AUP'yi (Acceptable Use Policy) imzalamadan önce muhakkak okuyun.

Yurtdışı sunucumla DMCA / yasal taleple karşılaşırsam?

ABD merkezli barınmada DMCA bildirimi 24-72 saat içinde içerik kaldırma talebi getirir. AB merkezli barınmada Digital Services Act (DSA) çerçevesi geçerlidir. İçeriğiniz uyumluysa endişe etmeyin; aksi takdirde içerik kaldırılır ve tekrarda hesabınız askıya alınabilir.

Karar Çerçevesi: Hızlı Akış Şeması

  • 1. Soru: Hedef kullanıcı kitlem coğrafi olarak ağırlıkla nerede? (Türkiye/Avrupa/ABD/Global)
  • 2. Soru: Yasal düzenleme yerel barınma zorunluluğu getiriyor mu? (BDDK, sağlık, kamu)
  • 3. Soru: Bütçem TL bazlı sabit mi, yoksa USD/EUR bazlı esnek mi?
  • 4. Soru: Aylık trafik beklentim ne? (1 TB altı yerel; 5 TB üstü yurtdışı kazançlı)
  • 5. Soru: Latency hassasiyetim ne? (Real-time iletişim → en yakın; batch → en ucuz)
  • 6. Soru: Operasyonel kapasitem ne? (Tek geliştirici → managed servis; ekip → bağımsız operatör)
  • 7. Soru: DR / multi-region planım var mı? (Evet → 2 farklı kıta)

Bu 7 soruyu cevapladıktan sonra; lokasyon, plan tipi (VPS/VDS/dedicated), operatör tipi (hyperscaler / bağımsız / reseller) ve yıllık bütçeniz büyük ölçüde belli olur. Sonrasında sözleşme klozları ve teknik kurulum ayrıntılarına geçilir.

Kaynaklar ve İleri Okuma

İlgili markaadi Yazıları

Yurtdışı sunucu seçimi ve kurulumu için profesyonel danışmanlık

Lokasyon analizi, sağlayıcı karşılaştırması, network mimarisi ve KVKK/GDPR uyumlu yurtdışı sunucu kurulumu için uzman ekiple çalışmak isterseniz iletişime geçin

WhatsApp