Kurumsal Hotspot Seçiminde Dikkat Edilmesi
Kurumsal Hotspot Altyapısı Neden Ev Tipi Çözümlerden Farklıdır?
Bir alışveriş merkezinde günde binlerce ziyaretçi, bir belediye meydanında yüzlerce vatandaş veya bir otelde onlarca misafir aynı anda internet erişimi talep ettiğinde, ev tipi modem-router kombinasyonları çöker. Kurumsal hotspot çözümleri, yalnızca yüksek kullanıcı yoğunluğunu taşımakla kalmaz; aynı zamanda 5651 sayılı Kanun uyarınca tüm erişim kayıtlarını yasal formatta saklar, KVKK kapsamında kişisel verileri korur ve misafir ağını kurumsal ağdan izole ederek güvenlik duvarı görevi görür. NextLog gibi bulut tabanlı platformlar, bu üç katmanı tek bir yönetim panelinde birleştirir: kullanıcı kimlik doğrulama (captive portal), gerçek zamanlı log toplama ve merkezi raporlama.
Peki hangi teknik ve hukuki kriterler, bir hotspot çözümünü "kurumsal" kılar? Aşağıdaki beş ölçüt, AVM işletmecilerinden belediye BİDB birimlerine, butik otellerden zincir konaklama tesislerine kadar tüm kurumlara rehberlik eder. Her kriter, hem mevzuat uyumunu hem de operasyonel sürekliliği doğrudan etkiler.
1. Kriter: 5651 Sayılı Kanun ve KVKK Uyumu — Yasal Zorunluluk, Teknik Gereklilik
Türkiye'de ticari veya kamusal amaçla internet erişimi sağlayan her kuruluş, 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun kapsamında "erişim sağlayıcı" sayılır. Bu statü, aşağıdaki log kayıtlarının en az bir yıl süreyle saklanmasını zorunlu kılar:
- Kullanıcı kimlik bilgileri: Ad-soyad, TC kimlik numarası veya pasaport numarası, telefon numarası (SMS onay senaryolarında).
- Bağlantı zamanı: Oturum başlangıç ve bitiş zaman damgaları (NTP senkronize, milisaniye hassasiyetinde).
- Atanan IP adresi: Kullanıcıya verilen yerel veya genel IPv4/IPv6 adresi.
- Cihaz MAC adresi: Ağa bağlanan cihazın fiziksel tanımlayıcısı.
- Trafik kayıtları: Ziyaret edilen URL'ler, port numaraları, veri hacmi (opsiyonel ama önerilen).
KVKK perspektifinden ise, toplanan bu veriler "özel nitelikli kişisel veri" kapsamına girebilir (özellikle kimlik numarası). Dolayısıyla hotspot çözümünüz şu özellikleri sunmalıdır:
- Şifreli saklama: Log veritabanı AES-256 ile şifrelenmeli, erişim rol tabanlı olmalı.
- Anonimleştirme seçeneği: Yasal süre dolduktan sonra otomatik silme veya maskeleme.
- Açık rıza metni: Captive portal ekranında KVKK Madde 5 uyarınca "Verileriniz 5651 sayılı Kanun gereği bir yıl saklanacaktır" ibaresi.
- Denetim izi: Loglara kimin, ne zaman eriştiğinin kaydı (audit log).
NextLog platformu, FortiGate, Sophos XG/XGS, MikroTik RouterOS ve SonicWall cihazlarından gelen syslog akışını otomatik ayrıştırır; kullanıcı kimliğini captive portal veritabanıyla eşleştirir ve 5651 formatında (XML veya JSON) raporlar. Böylece Emniyet Siber Suçlar Şubesi veya BTK tarafından talep geldiğinde, sorgu ekranından birkaç tıkla yasal rapor üretilebilir.
2. Kriter: Yüksek Eşzamanlı Kullanıcı Kapasitesi ve Performans Mimarisi
Bir AVM'de Cumartesi öğleden sonra 2.000 aktif kullanıcı, bir festival alanında 5.000 eşzamanlı bağlantı veya bir kongre otelinde 500 misafir aynı anda video akışı yaparken, hotspot gateway'i oturum tablosu (session table) taşması yaşamamalıdır. Bu nedenle ikinci kriter, donanım ve yazılım mimarisinin ölçeklenebilirliğidir.
Donanım Seçimi: CPU, RAM ve Lisans Limitleri
Captive portal işlevi genellikle güvenlik duvarı veya kablosuz kontrolcü üzerinde çalışır. Örneğin:
| Cihaz/Platform | Önerilen Model | Maks. Eşzamanlı Kullanıcı | Lisans Notu |
|---|---|---|---|
| FortiGate | FortiGate 100F / 200F | 5.000 / 20.000 | UTM bundle gerekli, captive portal ücretsiz |
| Sophos XG/XGS | XGS 136 / XGS 2300 | 3.000 / 50.000 | Hotspot modülü FullGuard lisansında |
| MikroTik | CCR2004-16G-2S+ / CCR1072 | 10.000+ (hotspot aktif) | RouterOS Level 6 lisans, ek ücret yok |
| SonicWall | TZ570 / NSa 3700 | 2.500 / 15.000 | Capture Security Center lisansı önerilir |
Bulut tabanlı captive portal senaryosunda (NextLog gibi), yerel cihaz yalnızca RADIUS istemcisi olarak çalışır; kimlik doğrulama ve log yazma bulutta gerçekleşir. Bu mimari, donanım maliyetini düşürür ve sınırsız kullanıcı kapasitesine olanak tanır—yalnızca internet bant genişliği darboğaz olur.
Kablosuz Erişim Noktası (AP) Dağılımı
Hotspot performansı, gateway kadar kablosuz kapsama kalitesine de bağlıdır. IEEE 802.11ax (Wi-Fi 6) standartı, yüksek yoğunluklu ortamlarda OFDMA ve MU-MIMO teknolojileriyle kullanıcı başına düşen gecikmeyi azaltır. Örneğin bir AVM katında her 500 m² için bir adet Wi-Fi 6 AP (ör. Aruba 635, Cisco Catalyst 9130, UniFi U6 Enterprise) yerleştirilmeli; her AP maksimum 50-75 eşzamanlı istemciyle sınırlandırılmalıdır. Daha fazla kullanıcı varsa, AP sayısı artırılmalı—tek bir AP'ye 200 kullanıcı yüklemek, sinyal gücü yeterli olsa bile hava arayüzü (airtime) tıkanıklığına yol açar.
3. Kriter: Captive Portal Kullanıcı Deneyimi ve Kimlik Doğrulama Yöntemleri
Kullanıcı, Wi-Fi ağına bağlandığında karşılaştığı captive portal ekranı, hem hukuki bilgilendirme hem de marka iletişimi aracıdır. Kötü tasarlanmış bir portal, kullanıcıyı uzaklaştırır veya yasal metinleri gizleyerek uyumsuzluk yaratır. İyi bir kurumsal hotspot çözümü, aşağıdaki kimlik doğrulama seçeneklerini sunar:
- SMS onay: Kullanıcı telefon numarasını girer, tek kullanımlık kod (OTP) alır. KVKK açık rıza metni bu ekranda gösterilir. Otel ve AVM'lerde en yaygın yöntem.
- E-posta onay: E-posta adresine gönderilen bağlantıya tıklama. Pazarlama izni (opsiyonel checkbox) eklenebilir.
- Sosyal medya OAuth: Facebook, Google, LinkedIn hesabıyla giriş. Kullanıcı profil bilgileri (ad, e-posta) otomatik çekilir—ancak KVKK uyarınca hangi verilerin alındığı açıkça belirtilmelidir.
- Oda numarası + soyad (PMS entegrasyonu): Otellerde Opera, Elektraweb, Amonra gibi Property Management System ile entegrasyon. Misafir oda numarasını ve soyadını girer; sistem PMS API'sine sorgu atar, eşleşirse internet açar.
- Voucher/kupon kodu: Ön büro veya kasa personeli, sınırlı süreli (ör. 2 saat, 1 GB) kodlar üretir. Kongre veya etkinliklerde kullanışlı.
- Kurumsal RADIUS (802.1X): Çalışanlar için ayrı SSID; Active Directory kimlik bilgileriyle otomatik bağlantı. Misafir ağından tamamen izole.
NextLog platformunda, her yöntem için ayrı şablon tasarlanabilir: logo, arka plan görseli, kullanım koşulları metni ve KVKK aydınlatma metni özelleştirilebilir. Portal dili otomatik algılanır (Türkçe, İngilizce, Arapça, Rusça gibi) ve mobil uyumlu (responsive) tasarım sayesinde akıllı telefon ekranında sorunsuz görüntülenir.
Yasal Metin Şablonu Örneği
Captive portal ekranında yer alması gereken minimum metin:
"5651 sayılı Kanun gereği, internet erişim kayıtlarınız (IP adresi, bağlantı zamanı, cihaz bilgileri) bir yıl süreyle saklanacaktır. Kişisel verileriniz, 6698 sayılı KVKK kapsamında işlenmekte olup, detaylı bilgi için [Aydınlatma Metni] bağlantısını inceleyebilirsiniz. 'Kabul Et' butonuna tıklayarak bu koşulları onaylamış sayılırsınız."
Bu metin, hem 5651 hem de KVKK Madde 10 (aydınlatma yükümlülüğü) gereksinimini karşılar. Ayrıca portal ekranında otomatik yönlendirme süresi (ör. 10 saniye sonra ana sayfaya yönlendirileceksiniz) belirtilmeli; kullanıcı deneyimini iyileştirir.
4. Kriter: Güvenlik Katmanları — Ağ İzolasyonu, Bant Genişliği Yönetimi ve Tehdit Önleme
Kurumsal hotspot, yalnızca internet erişimi sağlamakla kalmamalı; aynı zamanda kurumsal ağı ve diğer kullanıcıları tehditlerden korumalıdır. Bu nedenle dördüncü kriter, çok katmanlı güvenlik mimarisidir.
VLAN ve Güvenlik Duvarı Kuralları
Misafir Wi-Fi trafiği, ayrı bir VLAN (ör. VLAN 100) üzerinden yönlendirilmeli ve kurumsal VLAN'lara (sunucular, POS cihazları, IP kameralar) erişim tamamen engellenmelidir. FortiGate örneğinde:
config firewall policy
edit 10
set name "Guest_Internet_Only"
set srcintf "GUEST_VLAN"
set dstintf "WAN1"
set srcaddr "GUEST_SUBNET"
set dstaddr "all"
set action accept
set schedule "always"
set service "HTTP" "HTTPS" "DNS"
set nat enable
next
edit 11
set name "Block_Guest_to_LAN"
set srcintf "GUEST_VLAN"
set dstintf "LAN"
set srcaddr "GUEST_SUBNET"
set dstaddr "LAN_SUBNET"
set action deny
next
end
Bu kural seti, misafir kullanıcıların yalnızca internete (HTTP/HTTPS/DNS) çıkmasına izin verir; yerel ağa (LAN_SUBNET) erişim reddedilir. Ayrıca client isolation (AP düzeyinde) etkinleştirilerek, aynı SSID'ye bağlı iki kullanıcının birbirini görmesi engellenir—bu, ARP spoofing ve man-in-the-middle saldırılarını önler.
Bant Genişliği Yönetimi (QoS) ve Adil Kullanım
Bir kullanıcının torrent indirmesi veya 4K video akışı yapması, diğer kullanıcıların deneyimini bozmamalıdır. Quality of Service (QoS) politikaları ile kullanıcı başına veya cihaz başına bant genişliği sınırı (rate limiting) uygulanır. Örneğin MikroTik Hotspot'ta:
/ip hotspot user profile add name=guest_profile rate-limit=4M/4M shared-users=1 keepalive-timeout=5m
Bu profil, her kullanıcıya 4 Mbps download/upload hızı verir ve aynı kullanıcının birden fazla cihazla bağlanmasını (shared-users=1) engeller. Alternatif olarak, toplam misafir bant genişliği havuzundan (ör. 500 Mbps) dinamik paylaşım yapan hierarchical token bucket (HTB) algoritması kullanılabilir.
Tehdit Önleme ve İçerik Filtreleme
Kurumsal hotspot, zararlı yazılım dağıtım sitelerini, phishing URL'lerini ve yetişkin içeriği (opsiyonel) engelleyen bir web filtreleme katmanı içermelidir. FortiGuard, Sophos Sandstorm veya OpenDNS gibi bulut tabanlı tehdit istihbaratı servisleri, gerçek zamanlı kategori güncellemeleri sağlar. Ayrıca IPS (Intrusion Prevention System) imzaları, SQL injection, cross-site scripting (XSS) gibi uygulama katmanı saldırılarını tespit eder ve engeller. NextLog entegrasyonunda, engellenen tehdit denemeleri de log olarak kaydedilir; böylece güvenlik ekipleri anomali analizi yapabilir.
5. Kriter: Merkezi Yönetim, Raporlama ve Çoklu Lokasyon Desteği
Zincir otel, çok şubeli AVM veya belediyeye bağlı birden fazla kültür merkezi işleten kurumlar için beşinci kriter, merkezi yönetim ve konsolide raporlama yeteneğidir. Her lokasyonda ayrı bir sunucu veya cihaz yönetmek, operasyonel maliyeti artırır ve uyumsuzluk riskini yükseltir.
Bulut Tabanlı Yönetim Platformu
NextLog gibi SaaS (Software-as-a-Service) çözümler, tüm şubelerin hotspot verilerini tek bir kontrol panelinde toplar. Merkez ofisten:
- Canlı kullanıcı sayısı: Hangi lokasyonda kaç kullanıcı aktif, hangi SSID'de yoğunluk var?
- Bant genişliği tüketimi: Şube bazında günlük/aylık trafik grafikleri.
- Kimlik doğrulama istatistikleri: SMS onay başarı oranı, sosyal medya girişi tercihi dağılımı.
- 5651 log sorguları: Emniyet talebi geldiğinde, tarih-saat-IP aralığı girerek ilgili kayıtları filtreleme.
- KVKK raporları: Hangi kullanıcı verisi ne zaman toplandı, ne zaman silinecek?
Platform, rol tabanlı erişim kontrolü (RBAC) sunar: şube müdürü yalnızca kendi lokasyonunu, bölge müdürü tüm bölgeyi, IT yöneticisi ise tüm sistemi görebilir. API desteği sayesinde, kurumsal SIEM (Security Information and Event Management) veya BI (Business Intelligence) araçlarına log akışı yapılabilir.
PMS ve CRM Entegrasyonları
Otel sektöründe, hotspot sistemi Property Management System ile entegre olmalıdır. Örneğin:
| PMS Yazılımı | Entegrasyon Yöntemi | Sağlanan Veri |
|---|---|---|
| Opera (Oracle Hospitality) | SOAP/REST API | Oda numarası, misafir adı, check-in/out tarihleri |
| Elektraweb | XML-RPC veya JSON API | Rezervasyon kodu, misafir iletişim bilgileri |
| Amonra | Özel API modülü | Misafir profili, oda kategorisi, sadakat puanı |
Entegrasyon sayesinde, misafir check-in yaptığında otomatik olarak hotspot hesabı oluşturulur; check-out sonrası hesap devre dışı bırakılır. Ayrıca CRM (Customer Relationship Management) sistemine aktarılan e-posta ve tercih verileri, pazarlama kampanyalarında kullanılabilir—tabii ki KVKK Madde 6 uyarınca açık pazarlama izni alınmışsa.
Otomatik Uyarı ve Bakım Bildirimleri
Kurumsal hotspot platformu, kritik olaylarda otomatik bildirim göndermelidir:
- Cihaz çevrimdışı: Bir şubedeki güvenlik duvarı veya AP'den 5 dakikadır sinyal gelmiyorsa, IT ekibine e-posta/SMS.
- Log kapasitesi doldu: Veritabanı %80 doluluk oranına ulaştığında genişletme uyarısı.
- Anormal trafik: Bir kullanıcı 1 saatte 50 GB indirdi veya 10.000 DNS sorgusu yaptı—potansiyel botnet aktivitesi.
- Lisans süresi: Güvenlik duvarı veya bulut platform lisansının bitimine 30 gün kala hatırlatma.
NextLog platformu, bu uyarıları Slack, Microsoft Teams veya webhook üzerinden de iletebilir; böylece NOC (Network Operations Center) ekipleri anlık müdahale edebilir.
Kurumsal Hotspot Seçiminde Sıkça Yapılan Hatalar ve Çözüm Önerileri
Pek çok kurum, hotspot altyapısını kurarken aşağıdaki hatalara düşer:
- Hata 1: "Ev tipi router yeterli" yanılgısı. 50+ eşzamanlı kullanıcıda session tablosu taşar, cihaz yeniden başlatılır. Çözüm: Kurumsal sınıf güvenlik duvarı veya
Sık Sorulan Sorular
5651 loglama ve hotspot hakkında en çok sorulan konular.
- NextLog5651 ile 5651 uyumlu loglama nasıl sağlanır?
- Firewall veya hotspot cihazınızdan gelen oturumlar NextLog5651 tarafından toplanır, imzalanır ve yasal formatta arşivlenir.
- Kimler NextLog5651 kullanmalı?
- Misafir veya personel interneti veren otel, fabrika, hastane, kamu kurumu ve KOBİ'ler.
- Teklif ve keşif için nasıl iletişime geçilir?
- 0312 945 36 42 numaralı telefon, satis@datakobi.com e-posta veya nextlog5651.com/iletisim formu.
Ağınızın Güvenliğini Şansa Bırakmayın
NextLog 5651 Loglama ve Hotspot sistemleriyle işletmenizi yasal risklerden koruyun.
Fabrika
Hastane
Kamu
Otel
Yurt
KOBİ