Endüstriyel Tesislerde Güvenli Misafir WiFi
31 July 2026 10 Dk Okuma

Endüstriyel Tesislerde Güvenli Misafir WiFi

Endüstriyel Tesislerde Misafir WiFi Neden Kritik Bir Güvenlik Sorunu?

Fabrikalarda, enerji santrallerinde ve üretim tesislerinde operasyonel teknoloji (OT) ağları, üretim hattı PLC'lerinden SCADA sistemlerine, robotik kollardan enerji yönetim sistemlerine kadar kritik altyapıyı yönetir. Bu ağların kesintiye uğraması veya yetkisiz erişime açılması, sadece veri kaybı değil, fiziksel hasar, üretim durması ve can güvenliği riski anlamına gelir. Ancak aynı tesislerde ziyaretçi, tedarikçi, taşeron personel ve yönetim kadrosu için internet erişimi de gereklidir. İşte bu noktada misafir WiFi ağı ile OT ağının izolasyonu hayati önem kazanır.

Birçok tesis, basit bir kablosuz erişim noktası (access point) kurarak misafir ağını aynı fiziksel altyapıya bağlar. Bu yaklaşım, bir ziyaretçinin cihazındaki kötü amaçlı yazılımın veya bilinçsiz bir bağlantının doğrudan üretim ağına sızma riskini doğurur. Siber saldırganlar, zayıf korunan misafir ağlarını pivot noktası olarak kullanarak OT segmentine lateral hareket gerçekleştirebilir. 2023 yılında Avrupa'da bir otomotiv yan sanayi tesisinde yaşanan fidye yazılımı saldırısı, tedarikçi personelinin bağlandığı izole edilmemiş WiFi ağı üzerinden başlatılmıştı ve 72 saatlik üretim durmasına yol açmıştı.

NextLog5651 gibi bulut tabanlı kurumsal hotspot çözümleri, sadece 5651 sayılı kanunun loglama yükümlülüklerini karşılamakla kalmaz; aynı zamanda ağ segmentasyonu, kullanıcı yetkilendirme ve trafik izolasyonu ile endüstriyel güvenlik mimarisinin temel taşlarını sağlar. Bu yazıda, fabrikalarda güvenli misafir ve personel WiFi mimarisinin nasıl kurulacağını, OT/IT izolasyonunun teknik detaylarını ve yasal uyumluluk gerekliliklerini adım adım ele alacağız.

OT ve IT Ağlarının Ayrımı: Purdue Modeli ve VLAN Segmentasyonu

Endüstriyel siber güvenlikte Purdue Modeli (IEC 62443 standardına dayalı), ağ katmanlarını Level 0'dan (sensörler, aktüatörler) Level 5'e (kurumsal ERP/MES) kadar hiyerarşik olarak tanımlar. Misafir WiFi, Level 4 veya 5'te (kurumsal ağ) konumlanırken, üretim ağı Level 0-3 arasında kalmalıdır. Bu katmanlar arasında sıkı güvenlik duvarı kuralları ve DMZ (demilitarize bölge) uygulanmalıdır.

VLAN Tabanlı İzolasyon Nasıl Yapılır?

Çoğu kurumsal firewall (FortiGate, Sophos XG, SonicWall NSa serisi) ve yönetilen switch (Cisco Catalyst, HPE Aruba, MikroTik CRS serisi), VLAN (Virtual LAN) segmentasyonunu destekler. Temel mimari şu şekilde kurulur:

  • VLAN 10: OT Ağı (PLC, SCADA, HMI) — Varsayılan gateway: 192.168.10.1/24, internet erişimi YOK veya sadece beyaz liste üzerinden.
  • VLAN 20: IT Ağı (ofis bilgisayarları, yazıcılar) — 192.168.20.1/24, kontrollü internet erişimi.
  • VLAN 30: Misafir WiFi — 10.50.30.1/24, tamamen izole, sadece internet erişimi, yerel ağlara erişim YASAK.
  • VLAN 40: Taşeron/Tedarikçi Ağı — 10.50.40.1/24, sınırlı süre, kayıt zorunlu, belirli IP aralıklarına erişim.

FortiGate üzerinde VLAN 30 için örnek firewall politikası:

  • Source: VLAN30_Guest
  • Destination: Internet (WAN interface)
  • Service: HTTP, HTTPS, DNS
  • Action: ACCEPT
  • NAT: Enable
  • Deny kuralı: Source: VLAN30_Guest → Destination: VLAN10_OT → Action: DENY + LOG

Bu yapılandırma, misafir ağından OT ağına herhangi bir paket akışını engeller ve tüm girişimleri syslog'a kaydeder. NextLog5651, bu syslog kayıtlarını gerçek zamanlı alarak 5651 uyumlu arşivler ve anormal trafik tespit edildiğinde alarm üretir.

Fiziksel ve Kablosuz İzolasyon

Kablosuz erişim noktalarında (Ubiquiti UniFi, Aruba Instant On, MikroTik cAP serisi) SSID bazlı VLAN etiketleme yapılmalıdır. Örneğin:

  • SSID: "FabrikaIT" → VLAN 20, WPA3-Enterprise (RADIUS kimlik doğrulama)
  • SSID: "Misafir" → VLAN 30, Captive Portal ile kullanıcı kaydı, WPA2-PSK veya açık ağ + portal
  • SSID: "Taseron" → VLAN 40, MAC adresi beyaz listesi + zaman sınırlı erişim

Aruba Instant On serisi AP'lerde "Client Isolation" özelliği aktif edilmeli; böylece aynı SSID'ye bağlı iki misafir cihazı bile birbirini göremez. Bu, yanal saldırıları (ARP spoofing, man-in-the-middle) önler.

5651 Sayılı Kanun ve KVKK Uyumluluğu: Fabrikalarda Loglama Zorunluluğu

5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun, internet erişimi sağlayan her kuruluşu (otel, AVM, fabrika, kamu kurumu) kullanıcı erişim kayıtlarını 2 yıl süreyle saklamakla yükümlü kılar. Fabrikada misafir WiFi açıyorsanız, aşağıdaki bilgileri kaydetmelisiniz:

  • Kullanıcının kimlik bilgileri (ad, soyad, TC kimlik no veya pasaport, telefon)
  • Bağlantı tarihi ve saati (zaman damgası, NTP senkronize)
  • Atanan IP adresi ve MAC adresi
  • Bağlantı süresi (oturum başlangıç/bitiş)
  • Erişilen URL'ler veya DNS sorguları (opsiyonel ama önerilen)

Klasik firewall logları bu detayı içermez; sadece IP/port/protokol bilgisi tutar. NextLog5651'in hotspot modülü, kullanıcı captive portal'da kimlik doğrulaması yaptığında (SMS OTP, e-posta, misafir formu) bu bilgileri otomatik toplar ve bulut tabanlı şifreli veritabanında saklar. Örneğin:

Tarih/Saat Kullanıcı TC/Pasaport IP Adresi MAC Adresi Bağlantı Süresi Durum
2025-04-12 09:15:33 Ahmet Yılmaz 12345678901 10.50.30.45 AA:BB:CC:DD:EE:FF 120 dk Aktif
2025-04-12 10:22:18 John Doe P123456789 10.50.30.46 11:22:33:44:55:66 45 dk Sonlandı
2025-04-12 11:05:09 Tedarikçi XYZ 98765432109 10.50.40.10 AA:11:BB:22:CC:33 8 saat Aktif

KVKK (Kişisel Verilerin Korunması Kanunu) uyarınca, toplanan kimlik bilgileri amaç dışı kullanılamaz ve yetkisiz erişime karşı korunmalıdır. NextLog5651, verileri AES-256 şifrelemeli, ISO 27001 sertifikalı veri merkezlerinde saklar ve sadece yetkili yöneticilerin erişimine açar. Ayrıca, 2 yıllık saklama süresi sonunda kayıtlar otomatik olarak silinir (opsiyonel manuel onay ile).

Yasal Denetim ve Ceza Riski

Bilgi Teknolojileri ve İletişim Kurumu (BTK), fabrikalarda yapılan denetimlerde 5651 uyumluluğunu kontrol eder. Loglama yapılmadığı tespit edilirse, ilk ihlalde 5.000-50.000 TL idari para cezası uygulanır; tekrarda ceza katlanarak artar ve internet erişimi durdurulabilir. 2024 yılında Marmara Bölgesi'nde bir kimya fabrikası, taşeron personeli için açtığı WiFi ağında loglama yapmadığı için 35.000 TL ceza aldı ve 15 gün internet erişimi askıya alındı.

Captive Portal ve Kullanıcı Kimlik Doğrulama Yöntemleri

Endüstriyel tesislerde misafir WiFi için captive portal (yönlendirme sayfası) zorunludur. Kullanıcı ağa bağlandığında, tarayıcısı otomatik olarak bir kayıt sayfasına yönlendirilir. NextLog5651 hotspot çözümü, aşağıdaki kimlik doğrulama yöntemlerini destekler:

  • SMS OTP (Tek Kullanımlık Şifre): Kullanıcı telefon numarası girer, 6 haneli kod alır, kodu girerek bağlanır. En güvenli yöntem; kimlik teyidi güçlü.
  • E-posta Doğrulama: Kullanıcı e-posta adresi girer, onay linki tıklanır. Kurumsal ziyaretçiler için uygun.
  • Form Bazlı Kayıt: Ad, soyad, TC kimlik no, telefon, ziyaret nedeni gibi alanlar doldurulur. Resepsiyon onayı ile aktif edilebilir.
  • Sosyal Medya (Facebook/Google): Hızlı giriş, ancak KVKK açısından dikkatli kullanılmalı; kullanıcıdan açık rıza alınmalı.
  • Voucher/Kupon Kodu: Önceden oluşturulmuş tek kullanımlık kodlar, taşeron veya tedarikçi firmaya verilir. Kod süresi dolunca erişim otomatik kesilir.

Captive Portal Tasarımında Dikkat Edilmesi Gerekenler

Portal sayfası, fabrikanın kurumsal kimliğini yansıtmalı ve KVKK Aydınlatma Metni içermelidir. Kullanıcı, "Kişisel verilerimin 5651 sayılı kanun kapsamında 2 yıl saklanacağını ve sadece yasal yükümlülük için kullanılacağını kabul ediyorum" kutusunu işaretlemeden ilerleyememelidir. NextLog5651 panelinde, portal tasarımı sürükle-bırak editör ile özelleştirilebilir; logo, renk, arka plan görseli ve kullanım koşulları metni eklenebilir.

Ayrıca, portal sayfası HTTPS üzerinden sunulmalıdır. HTTP üzerinden gönderilen kimlik bilgileri, aynı ağdaki kötü niyetli bir kullanıcı tarafından dinlenebilir (packet sniffing). NextLog5651, Let's Encrypt SSL sertifikası ile otomatik HTTPS sağlar.

Firewall ve Güvenlik Cihazlarıyla Entegrasyon: FortiGate, Sophos, MikroTik, SonicWall

NextLog5651, endüstriyel tesislerde yaygın kullanılan firewall ve UTM (Unified Threat Management) cihazlarıyla syslog ve RADIUS entegrasyonu üzerinden çalışır. Her cihazın entegrasyon adımları farklıdır; aşağıda marka bazında detaylar verilmiştir.

FortiGate Entegrasyonu

FortiGate (örneğin FortiGate 60F, 100F, 200F serisi) üzerinde syslog ayarı:

  • Log & Report → Log Settings → Remote Logging bölümüne git.
  • Syslog seç, NextLog5651 bulut sunucu IP'si (ör. 185.x.x.x) ve port 514 (UDP) veya 6514 (TCP/TLS) gir.
  • Facility: Local7, Log Level: Information (veya daha detaylı için Debug).
  • Filter: Sadece VLAN 30 (misafir) ve VLAN 40 (taşeron) trafiğini logla; OT ağı logları ayrı bir güvenlik SIEM'ine gönderilmeli.

RADIUS entegrasyonu için (WPA2-Enterprise kullanıyorsanız):

  • User & Device → RADIUS Servers altında yeni sunucu ekle.
  • NextLog5651 RADIUS sunucu IP'si, shared secret (paylaşılan anahtar) ve authentication port (1812) gir.
  • SSID yapılandırmasında (WiFi Controller → SSID) bu RADIUS sunucusunu seç.

Sophos XG/XGS Entegrasyonu

Sophos XG Firewall (v18 ve üzeri):

  • Administration → Notification → Syslog seç.
  • NextLog5651 IP'si, port 514, format Default (CEF uyumlu) seç.
  • Log Categories: Firewall, Wireless, Authentication seç; IPS/ATP logları isteğe bağlı.
  • Captive Portal için Authentication → Captive Portal bölümünde "External Captive Portal" etkinleştir, NextLog5651 portal URL'sini (https://portal.nextlog5651.com/fabrika-xyz) gir.

MikroTik RouterOS Entegrasyonu

MikroTik (örneğin RB4011, CCR serisi):

  • /system logging action komutu ile syslog hedefi ekle: add name=nextlog remote=185.x.x.x remote-port=514 target=remote
  • /system logging ile hangi logların gönderileceğini belirle: add action=nextlog topics=hotspot,wireless,firewall
  • Hotspot kurulumu: /ip hotspot setup komutu ile temel yapılandırma, ardından /ip hotspot walled-garden ile NextLog5651 portal domain'ini beyaz listeye ekle.
  • RADIUS: /radius add service=hotspot address=185.x.x.x secret=SHARED_SECRET

SonicWall NSa/TZ Serisi Entegrasyonu

SonicWall (NSa 2700, TZ570 gibi):

  • Log → Syslog → Servers bölümünde NextLog5651 IP'si ve port 514 ekle.
  • Name Format: IP Address, Syslog ID: SonicWall-Fabrika.
  • Log Categories: Network Access, Wireless, User Activity seç.
  • Captive Portal: Users → Guest Services altında "Custom Guest Portal" etkinleştir, NextLog5651 redirect URL'sini yapılandır.

Siber Güvenlik Politikaları ve Anomali Tespiti

Misafir ağında bile temel güvenlik politikaları uygulanmalıdır. NextLog5651, aşağıdaki anormal davranışları gerçek zamanlı tespit eder ve alarm üretir:

  • Port Tarama: Bir misafir cihazı, kısa sürede yüzlerce farklı porta bağlantı denemesi yapıyorsa (nmap, masscan gibi araçlar), potansiyel saldırı işaretidir.
  • Yüksek Veri Hacmi: Normal bir misafir 1 saatte 500 MB civarı trafik yapar; 10 GB üzeri trafik, veri sızıntısı veya botnet aktivitesi olabilir.
  • Yasaklı Protokoller: Misafir ağından SMB (445), RDP (3389), SSH (22) gibi yönetim protokolleri kullanılıyorsa, yanal hareket girişimi olabilir.
  • Kötü Amaçlı Domain Erişimi: NextLog5651, Threat Intelligence beslemeleriyle (abuse.ch, Spamhaus) entegre çalışır; bilinen C2 (command-and-control) sunucularına bağlantı tespit edilirse oturumu otomatik sonlandırır.

IDS/IPS Entegrasyonu

FortiGate ve Sophos gibi UTM cihazları, IPS (Intrusion Prevention System) modülü içerir. Misafir VLAN'ında IPS profilini High Security olarak ayarlayın; bilinen exploit imzaları (CVE tabanlı) otomatik bloklanır. Örneğin, bir misafir cihazı EternalBlue (MS17-010) açığını kullanarak ağ taraması yapmaya çalışırsa, IPS anında engeller ve NextLog5651'e syslog gönderir.

Kurulum Adımları: Sıfırdan Güvenli Misafir WiFi Mimarisi

Aşağıda, orta ölçekli bir fabrikada (500 personel + günlük 50 ziyaretçi) güvenli misafir WiFi kurulumu için adım adım rehber sunulmaktadır:

Adım 1: Ağ Topolojisi Tasarımı

Mevcut ağınızı haritalayın. OT ağı, IT ağı ve misafir ağı için ayrı VLAN'lar tanımlayın. Örnek topoloji:

  • Core Switch (Layer 3, ör. Cisco Catalyst 9300) → VLAN 10, 20, 30, 40 tanımlı.
  • Firewall (FortiGate 100F) → Her VLAN için ayrı interface (subinterface veya fiziksel port).
  • Access Point'ler (Aruba Instant On AP22) → PoE switch üzerinden beslenir, SSID bazlı VLAN tagging.

Adım 2: Firewall Politikalarının Oluşturulması

FortiGate CLI veya

Bu Makaleyi Paylaşın:

Sık Sorulan Sorular

5651 loglama ve hotspot hakkında en çok sorulan konular.

NextLog5651 ile 5651 uyumlu loglama nasıl sağlanır?
Firewall veya hotspot cihazınızdan gelen oturumlar NextLog5651 tarafından toplanır, imzalanır ve yasal formatta arşivlenir.
Kimler NextLog5651 kullanmalı?
Misafir veya personel interneti veren otel, fabrika, hastane, kamu kurumu ve KOBİ'ler.
Teklif ve keşif için nasıl iletişime geçilir?
0312 945 36 42 numaralı telefon, satis@datakobi.com e-posta veya nextlog5651.com/iletisim formu.

Ağınızın Güvenliğini Şansa Bırakmayın

NextLog 5651 Loglama ve Hotspot sistemleriyle işletmenizi yasal risklerden koruyun.

Telefonla Ara

Müşteri Destek

Çevrimiçi · 0312 945 36 42

. . .