Misafir WiFi'de SMS Doğrulama ile 5651
Misafir WiFi Sistemlerinde SMS Doğrulama: 5651 Sayılı Kanun Kapsamında Zorunluluklar ve Uygulama Rehberi
Otel, alışveriş merkezi, kafe, hastane veya kamu kurumlarında sunulan misafir WiFi hizmetleri, 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun kapsamında sıkı bir kimlik doğrulama ve log saklama yükümlülüğü altındadır. Bu yükümlülüğü yerine getirmenin en yaygın ve etkili yollarından biri SMS doğrulama mekanizmasıdır. Ancak SMS doğrulamanın sadece bir "onay kodu göndermek" olmadığını, ardında yasal gereklilikleri, teknik altyapıyı ve kullanıcı deneyimini dengeleyen kapsamlı bir süreç yattığını anlamak kritik önem taşır.
Bu yazıda, misafir WiFi sistemlerinde SMS doğrulamanın 5651 sayılı kanun ve KVKK çerçevesinde nasıl yapılandırılması gerektiğini, hangi verilerin ne kadar süre saklanacağını, FortiGate, MikroTik, Sophos ve SonicWall gibi ağ cihazlarıyla entegrasyonun nasıl sağlanacağını ve otel PMS sistemleri (Opera, Elektraweb, Amonra) ile senkronizasyonun neden önemli olduğunu teknik detaylarıyla ele alacağız.
5651 Sayılı Kanun ve SMS Doğrulama Zorunluluğu: Yasal Çerçeve
5651 sayılı kanunun 4. maddesi ve 2014 yılında yayımlanan Erişim Sağlayıcılarına İlişkin Teknik ve İdari Tedbirler Hakkında Yönetmelik, internet erişimi sunan işletmelerin kullanıcı kimliklerini doğrulaması ve erişim kayıtlarını saklaması zorunluluğunu getirmiştir. Bu zorunluluk, yalnızca internet servis sağlayıcılarını (ISP) değil, aynı zamanda halka açık WiFi hizmeti sunan tüm işletmeleri kapsar.
Kanun metni açıkça şunu belirtir: İnternet erişimi sağlayan her kuruluş, kullanıcının kimlik bilgilerini (TC kimlik numarası veya GSM numarası gibi benzersiz tanımlayıcılar) kaydetmek ve erişim kayıtlarını en az bir yıl süreyle saklamakla yükümlüdür. Bu süre, Cumhuriyet Başsavcılıkları tarafından talep edilmesi halinde iki yıla kadar uzatılabilir. SMS doğrulama, bu kimlik tespitini gerçekleştirmenin en pratik ve yasal olarak kabul görmüş yöntemlerinden biridir, çünkü GSM numaraları operatörler tarafından TC kimlik numarasıyla ilişkilendirilmiş durumdadır ve BTK kayıtlarında mevcuttur.
SMS Doğrulamanın Yasal Geçerliliği ve Kimlik Tespiti
SMS doğrulama sürecinde kullanıcı, cep telefonu numarasını girer ve bu numaraya gönderilen tek kullanımlık doğrulama kodunu (OTP - One Time Password) sisteme girerek kimliğini kanıtlar. Bu işlem sırasında sistemin kaydetmesi gereken kritik bilgiler şunlardır:
- Doğrulanan GSM numarası: +90 ülke kodu dahil tam format (örn: +905321234567)
- Doğrulama zamanı: ISO 8601 formatında zaman damgası (örn: 2025-01-15T14:32:18+03:00)
- Cihaz MAC adresi: WiFi'ye bağlanan cihazın benzersiz donanım tanımlayıcısı
- Atanan IP adresi: Kullanıcıya DHCP tarafından verilen yerel veya genel IP
- Oturum süresi: Bağlantı başlangıç ve bitiş zamanları
- Erişilen alan adları ve IP'ler: DNS sorguları ve bağlantı logları (firewall/router syslog)
Bu verilerin tamamı, BTK veya adli makamlar tarafından talep edildiğinde eksiksiz sunulabilir formatta saklanmalıdır. Eksik veya hatalı kayıt tutulması durumunda işletmeye 5651 sayılı kanunun 9. maddesi gereğince 10.000 TL ile 100.000 TL arasında idari para cezası kesilebilir.
SMS Doğrulama Altyapısı: Teknik Mimari ve Entegrasyon Noktaları
Misafir WiFi sisteminde SMS doğrulamanın çalışması için üç temel bileşen gereklidir: captive portal (kullanıcı arayüzü), SMS gateway (mesaj gönderim altyapısı) ve log yönetim sistemi. Bu bileşenlerin ağ cihazlarıyla (firewall, hotspot controller) ve varsa otel PMS gibi üçüncü taraf sistemlerle entegrasyonu, sistemin hem yasal uyumluluğunu hem de operasyonel verimliliğini belirler.
Captive Portal ve Kullanıcı Akışı
Kullanıcı WiFi ağına bağlandığında, ilk HTTP isteği captive portal tarafından yakalanır ve doğrulama sayfasına yönlendirilir. Bu sayfa, kullanıcıdan GSM numarasını ister ve KVKK uyarınca açık rıza metni sunar. Kullanıcı numarasını girip "Kod Gönder" butonuna bastığında sistem şu adımları izler:
- Numara validasyonu: Girilen numaranın Türkiye GSM formatına uygunluğu kontrol edilir (5XX ile başlayan 10 haneli numara)
- Rate limiting: Aynı numaraya veya aynı MAC adresinden kısa sürede çok sayıda istek engellenir (spam/kötüye kullanım önlemi)
- SMS gateway çağrısı: API üzerinden SMS sağlayıcısına (Netgsm, İleti Merkezi, Twilio vb.) 6 haneli OTP kodu gönderilir
- Kod doğrulama: Kullanıcının girdiği kod, sistem tarafından oluşturulan kod ile karşılaştırılır (genellikle 3-5 dakika geçerlilik süresi)
- Oturum açma: Doğrulama başarılıysa kullanıcının MAC adresi firewall'da whitelist'e eklenir ve internet erişimi sağlanır
Bu süreçte her adım loglanmalı ve zaman damgası ile kaydedilmelidir. Özellikle "kod gönderildi" ve "kod doğrulandı" olayları, adli soruşturmalarda kullanıcının o anda o konumda olduğunu kanıtlayan kritik delillerdir.
Firewall ve Hotspot Controller Entegrasyonu
SMS doğrulama sisteminin ağ cihazlarıyla entegrasyonu, kullanılan markaya göre farklı yöntemlerle gerçekleştirilir. Aşağıdaki tablo, yaygın kullanılan cihazların entegrasyon yöntemlerini karşılaştırmaktadır:
| Cihaz/Marka | Entegrasyon Yöntemi | Captive Portal Desteği | Syslog Gönderimi | API/Otomasyon |
|---|---|---|---|---|
| FortiGate | External captive portal (RADIUS veya HTTP redirect) | FortiAuthenticator ile native, harici portal için FSSO | Syslog, FortiAnalyzer, CEF formatı | REST API (FortiOS 6.0+) |
| MikroTik | Hotspot server + external RADIUS | Hotspot login page özelleştirme (HTML/CSS) | Syslog (UDP 514), RADIUS accounting | RouterOS API, SSH scripting |
| Sophos | Captive portal + external authentication | Native captive portal veya harici redirect | Syslog, Sophos Central | REST API (XG Firewall v18+) |
| SonicWall | Guest Services + CFS (Content Filtering Service) | Native guest portal, özelleştirilebilir | Syslog, SonicWall Analytics | NSM API, CLI scripting |
Örneğin, FortiGate üzerinde harici bir captive portal kullanırken, kullanıcı doğrulandıktan sonra sistemin FortiGate'e API çağrısı yaparak kullanıcının MAC adresini "authenticated users" grubuna eklemesi gerekir. Bu işlem, FortiOS REST API'sinin /api/v2/cmdb/user/device endpoint'i üzerinden gerçekleştirilir ve başarılı olduğunda firewall policy'leri kullanıcıya internet erişimi tanır.
MikroTik cihazlarda ise hotspot server'ın login.html sayfası özelleştirilerek harici bir web sunucusuna form post edilir. Doğrulama tamamlandığında, MikroTik'in RADIUS accounting özelliği üzerinden kullanıcı oturumu başlatılır ve /ip/hotspot/active listesine eklenir. Bu liste, gerçek zamanlı olarak kimin bağlı olduğunu gösterir ve syslog ile merkezi log sunucusuna aktarılır.
Log Saklama ve KVKK Uyumluluğu: SMS Doğrulama Verilerinin Yönetimi
SMS doğrulama sürecinde toplanan veriler, hem 5651 sayılı kanun hem de 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında hassas verilerdir. Bu verilerin saklanması, işlenmesi ve silinmesi konusunda net prosedürler oluşturulmalıdır.
Hangi Veriler Ne Kadar Süre Saklanmalı?
5651 sayılı kanun gereği, aşağıdaki veriler en az 1 yıl, talep halinde 2 yıl saklanmalıdır:
- Kullanıcının GSM numarası (şifreli veya hash'lenmiş formatta saklanabilir, ancak adli makamlara açık metin sunulabilmelidir)
- Bağlantı zamanı (başlangıç ve bitiş zaman damgaları, NTP senkronize)
- Cihaz MAC adresi ve atanan IP adresi
- Erişilen internet kaynakları (DNS query logları, firewall connection logları)
- Veri transfer miktarı (upload/download byte sayısı)
KVKK açısından ise, kullanıcıdan açık rıza alınmalı ve verilerin hangi amaçla (yasal zorunluluk) ne kadar süre saklanacağı açıkça bildirilmelidir. Captive portal sayfasında "Kişisel Verilerin Korunması ve İşlenmesi Politikası" bağlantısı bulunmalı ve kullanıcı onay kutucuğunu işaretlemeden sisteme giriş yapamamalıdır.
Veri Güvenliği ve Erişim Kontrolü
Saklanan loglar, yetkisiz erişime karşı korunmalıdır. Bulut tabanlı log yönetim sistemlerinde (NextLog gibi), veriler şifrelenmiş kanallar (TLS 1.2+) üzerinden aktarılmalı ve veri merkezinde AES-256 şifreleme ile saklanmalıdır. Ayrıca, log verilerine erişim yetkisi yalnızca belirli roller (IT yöneticisi, yasal uyum sorumlusu) ile sınırlandırılmalı ve her erişim audit log'una kaydedilmelidir.
Özellikle otel gibi 7/24 misafir ağırlayan işletmelerde, log verilerinin düzenli yedeklenmesi ve felaket kurtarma planının (disaster recovery) hazır olması kritiktir. BTK denetimlerinde veya adli soruşturmalarda log sunulamadığı takdirde işletme hem idari para cezası ile karşı karşıya kalır hem de itibar kaybı yaşar.
Otel PMS Entegrasyonu: Opera, Elektraweb ve Amonra ile SMS Doğrulama Senkronizasyonu
Otel işletmelerinde misafir WiFi sisteminin, Property Management System (PMS) ile entegre çalışması hem operasyonel verimlilik hem de misafir deneyimi açısından büyük avantaj sağlar. PMS entegrasyonu sayesinde, otele check-in yapan misafirin oda numarası, isim-soyisim ve GSM numarası otomatik olarak WiFi sistemine aktarılır ve misafir, captive portal'da tekrar bilgi girmeden doğrudan internet erişimi elde edebilir.
Opera PMS ile Entegrasyon
Oracle Hospitality Opera PMS, dünya çapında yaygın kullanılan bir sistemdir. Opera'nın OHIP (Oracle Hospitality Integration Platform) API'si üzerinden, check-in olayları gerçek zamanlı olarak dinlenebilir (webhook) veya belirli aralıklarla sorgulanabilir (polling). Misafir check-in yaptığında sistem şu bilgileri alır:
- Misafir adı-soyadı
- Oda numarası ve check-in/check-out tarihleri
- Kayıtlı GSM numarası (rezervasyon sırasında girilmişse)
- Misafir profil ID'si (tekrar gelen misafirler için)
Bu bilgiler, WiFi sistemindeki kullanıcı veritabanına eklenir ve misafirin cihazı (MAC adresi) otomatik olarak whitelist'e alınır. Böylece misafir, odaya girdiğinde WiFi'ye bağlandığında SMS doğrulama yapmadan doğrudan internete erişebilir. Ancak yasal zorunluluk gereği, misafirin GSM numarası yine de kayıt altına alınmalı ve log sistemine işlenmelidir.
Elektraweb ve Amonra PMS ile Entegrasyon
Türkiye'de yaygın kullanılan Elektraweb ve Amonra gibi yerli PMS sistemleri, genellikle REST API veya SOAP web servisleri üzerinden entegrasyon imkanı sunar. Elektraweb'in API dokümantasyonunda /api/v1/reservations endpoint'i, aktif rezervasyonları listelemek için kullanılabilir. Amonra ise, kendi geliştirdiği AmonraConnect modülü ile üçüncü taraf sistemlere veri aktarımı sağlar.
Bu entegrasyonlarda dikkat edilmesi gereken nokta, veri senkronizasyonunun gerçek zamanlı veya en fazla 5 dakika gecikmeli olmasıdır. Misafir check-in yaptıktan sonra odaya çıkıp WiFi'ye bağlanmaya çalıştığında, sistemin hala eski veriyle çalışması durumunda SMS doğrulama ekranıyla karşılaşacak ve bu durum misafir memnuniyetini olumsuz etkiler. Bu nedenle, PMS entegrasyonunda webhook (event-driven) yöntemi tercih edilmelidir.
SMS Gateway Seçimi ve Maliyet Optimizasyonu
SMS doğrulama sisteminin maliyetinin önemli bir kısmı, gönderilen SMS'lerin birim fiyatından kaynaklanır. Türkiye'de SMS gateway hizmeti sunan başlıca sağlayıcılar Netgsm, İleti Merkezi, Vatansms ve uluslararası platformlar arasında Twilio, Vonage (eski adıyla Nexmo) bulunmaktadır. Bu sağlayıcıların fiyatlandırması genellikle toplu alımlarda 0,03-0,08 TL/SMS arasında değişir.
Maliyet Düşürme Stratejileri
- Oturum süresi uzatma: Kullanıcı bir kez doğrulandıktan sonra, MAC adresi 24 saat veya check-out tarihine kadar geçerli tutularak tekrar SMS gönderimi önlenir.
- Çoklu cihaz desteği: Aynı GSM numarasıyla birden fazla cihaz (telefon, tablet, laptop) doğrulanabilir, böylece misafir her cihaz için ayrı SMS almaz.
- Alternatif doğrulama: SMS'e ek olarak e-posta veya sosyal medya (Facebook/Google OAuth) doğrulama seçeneği sunularak SMS maliyeti azaltılabilir.
- Toplu SMS anlaşmaları: Yüksek kapasiteli işletmeler (büyük oteller, AVM'ler) için yıllık toplu SMS paketleri daha uygun fiyat sunar.
Ancak unutulmamalıdır ki, maliyet optimizasyonu yaparken 5651 uyumluluğundan ödün verilmemelidir. Örneğin, kullanıcıdan sadece e-posta adresi alıp SMS doğrulama atlamak, yasal zorunluluğu karşılamaz çünkü e-posta adresleri TC kimlik numarası ile ilişkilendirilmiş değildir.
Gerçek Dünya Senaryoları: Sorun Giderme ve En İyi Uygulamalar
Senaryo 1: SMS Gecikmesi veya Ulaşmama
Kullanıcılar bazen SMS'in gelmediğini veya geç geldiğini bildirir. Bu durumun başlıca nedenleri:
- Operatör gecikmeleri: Özellikle yoğun saatlerde (akşam 18:00-21:00) GSM operatörleri SMS kuyruğu oluşturabilir.
- Yurtdışı numaralar: Sistem yalnızca Türkiye numaralarını kabul ediyorsa, yabancı misafirler SMS alamaz. Bu durumda alternatif doğrulama (pasaport/e-posta) sunulmalıdır.
- Spam filtreleri: Bazı akıllı telefonlar, bilinmeyen gönderici numaralarından gelen SMS'leri spam klasörüne atar.
Çözüm: SMS gateway ayarlarında "sender ID" (gönderici adı) olarak işletme adı kullanılmalı (örn: "OTELADI") ve kullanıcıya "SMS gelmedi mi?" seçeneği sunularak kod tekrar gönderilebilmelidir. Ayrıca, captive portal'da "Sorun mu yaşıyorsunuz?" bağlantısı ile resepsiyon/IT desteğine hızlı ulaşım sağlanmalıdır.
Senaryo 2: Aynı Numara ile Çok Sayıda Cihaz Bağlantısı
Özellikle otel ortamlarında, aile bireyleri veya iş arkadaşları aynı GSM numarasını kullanarak birden fazla cihazı doğrulamak isteyebilir. Sistem, aynı numaraya bağlı MAC adreslerini sınırlamalı mıdır?
En iyi uygulama: Aynı GSM numarasına en fazla 5-10 cihaz (MAC adresi) bağlanabilir şeklinde bir kota konulmalı, ancak bu sınır kullanıcı deneyimini bozmayacak kadar esnek olmalıdır. Her cihaz bağlantısı ayrı log kaydı olarak saklanmalı ve hangi cihazın ne zaman bağlandığı izlenebilir olmalıdır. Böylece adli soruşturmada "bu numaradan o saatte hangi cihaz internete girdi?" sorusu net yanıtlanabilir.
Senaryo 3: Captive Portal Açılmıyor (DNS/HTTPS Sorunları)
Modern işletim sistemleri (iOS 14+, Android 11+, Windows 10+) captive portal algılama için belirli URL'lere HTTP istekleri gönderir (örn: http://captive.apple.
Sık Sorulan Sorular
5651 loglama ve hotspot hakkında en çok sorulan konular.
- NextLog5651 ile 5651 uyumlu loglama nasıl sağlanır?
- Firewall veya hotspot cihazınızdan gelen oturumlar NextLog5651 tarafından toplanır, imzalanır ve yasal formatta arşivlenir.
- Kimler NextLog5651 kullanmalı?
- Misafir veya personel interneti veren otel, fabrika, hastane, kamu kurumu ve KOBİ'ler.
- Teklif ve keşif için nasıl iletişime geçilir?
- 0312 945 36 42 numaralı telefon, satis@datakobi.com e-posta veya nextlog5651.com/iletisim formu.
Ağınızın Güvenliğini Şansa Bırakmayın
NextLog 5651 Loglama ve Hotspot sistemleriyle işletmenizi yasal risklerden koruyun.
Fabrika
Hastane
Kamu
Otel
Yurt
KOBİ