Okul ve Üniversite Kampüslerinde WiFi ile
Eğitim Kurumlarında WiFi Loglama Zorunluluğu: Yasal Çerçeve ve Gerçek Sorumluluklar
Okul ve üniversite kampüslerinde sunulan WiFi hizmeti, 5651 sayılı Kanun'un 4. ve 6. maddeleri kapsamında elektronik haberleşme hizmeti olarak değerlendirilir ve BTK düzenlemelerine tabidir. 2020 yılından itsonra BTK tarafından yapılan saha denetimlerinde, özellikle devlet üniversiteleri ve özel okulların %67'sinde loglama altyapısının ya hiç olmadığı ya da yetersiz olduğu tespit edilmiştir. Bu durum, kurumları 5.000 TL ile 50.000 TL arasında idari para cezasına maruz bırakmaktadır.
Eğitim kurumlarının WiFi loglama sorumluluğu üç temel senaryoda ortaya çıkar: 1) Öğrenci ve personele açık kampüs WiFi ağları, 2) Misafir ve ziyaretçi erişim noktaları (konferans salonları, kütüphaneler, yemekhane), 3) Yurt ve lojman gibi konaklama alanlarındaki internet erişimi. Her senaryo farklı teknik mimari ve saklama süresi gerektirir. Örneğin, yurt odalarında kişisel kullanım için verilen internet, otel işletmesine benzer şekilde en az 1 yıl erişim kaydı saklamayı zorunlu kılar (BTK Tebliğ 2015/1, Madde 7/3).
Kampüs ağlarında loglama yapılmamasının bir diğer kritik riski KVKK uyumsuzluğudur. Öğrenci ve personel verilerinin işlenmesi, açık rıza ve aydınlatma metni gerektirir. Ancak log kayıtları kişisel veri niteliğinde olduğundan, şifrelenmemiş veya yetkisiz erişime açık sistemlerde saklanması KVKK'nın 12. maddesine aykırılık teşkil eder ve veri ihlali bildirim yükümlülüğü doğurur.
Kampüs WiFi Mimarisi ve Loglama Entegrasyon Noktaları
Üniversite ve okul kampüslerinde WiFi altyapısı genellikle merkezi bir controller üzerinden yönetilen çok sayıda access point (AP) ile sağlanır. Yaygın kullanılan markalar arasında Cisco Wireless LAN Controller, Aruba Central, Ruckus SmartZone ve bütçe dostu kurumlar için UniFi Network Controller bulunur. Ancak bu sistemlerin hiçbiri varsayılan olarak 5651 uyumlu log formatında kayıt tutmaz; genellikle sadece bağlantı sayısı, sinyal gücü ve AP performans metriklerini izlerler.
5651 loglama için kritik veri noktaları şunlardır:
- Zaman damgası (timestamp): NTP senkronizasyonu zorunlu, saniye hassasiyetinde UTC+3 formatında
- Kaynak IP adresi: Kullanıcıya atanan özel (private) veya genel (public) IP
- Hedef IP ve port: Erişilen dış kaynak bilgisi
- MAC adresi: Cihaz donanım kimliği (randomization tespit edilmeli)
- Kullanıcı kimliği: Öğrenci numarası, personel sicil no veya misafir kayıt bilgisi
- Oturum süresi: Bağlantı başlangıç ve bitiş zamanı
Bu verilerin toplanması için üç ana entegrasyon noktası kullanılır: 1) Firewall/Gateway syslog: Kampüs çıkış noktasında FortiGate, Sophos XG veya pfSense gibi güvenlik duvarları tüm trafiği görebildiği için en kapsamlı log kaynağıdır. 2) RADIUS sunucu entegrasyonu: FreeRADIUS veya Microsoft NPS üzerinden kullanıcı kimlik doğrulaması yapılıyorsa, accounting mesajları (Start/Stop) ile oturum bilgisi toplanır. 3) Captive portal sistemi: Kullanıcı giriş ekranından toplanan bilgiler (öğrenci no, telefon, e-posta) ile MAC adresi eşleştirilir.
Teknik Mimari Örneği: 5000 Kullanıcılı Üniversite Kampüsü
Orta ölçekli bir devlet üniversitesi kampüsünde (5000 öğrenci + 800 personel) tipik mimari şu şekildedir: 120 adet UniFi AP, merkezi UniFi Controller, çıkış noktasında FortiGate 200F firewall, iç ağda Windows Server 2019 üzerinde NPS (RADIUS). NextLog5651 bulut sistemi, FortiGate'ten syslog alır (UDP 514 veya güvenli TLS 6514), NPS accounting loglarını PowerShell script ile periyodik çeker ve captive portal API'si ile öğrenci numarası-MAC eşleşmesini yapar. Günlük ortalama 2.5 milyon log satırı oluşur, sıkıştırılmış halde aylık 18 GB veri birikir.
Kurulum süresi: Firewall syslog yapılandırması 2 saat, RADIUS entegrasyonu 4 saat, captive portal özelleştirmesi 6 saat, test ve ince ayar 8 saat. Toplam 3 iş günü. Bulut lisans maliyeti: yıllık 24.000-32.000 TL arası (kullanıcı sayısına göre kademeli).
Öğrenci ve Misafir Erişimi: Kimlik Doğrulama ve Captive Portal Stratejileri
Kampüs WiFi'sinde iki temel kullanıcı grubu vardır: kayıtlı kullanıcılar (öğrenci, akademik ve idari personel) ve misafirler (ziyaretçi, konferans katılımcısı, veli). Her grup için farklı kimlik doğrulama ve loglama stratejisi uygulanmalıdır.
Kayıtlı Kullanıcılar İçin WPA2-Enterprise ve RADIUS
Öğrenci ve personel için en güvenli yöntem WPA2-Enterprise (802.1X) kullanımıdır. Kullanıcı, kampüs bilgi sistemindeki (öğrenci numarası veya e-posta) kimlik bilgileriyle doğrulanır. RADIUS sunucusu (NPS veya FreeRADIUS), Active Directory veya LDAP ile entegre çalışır. Her başarılı kimlik doğrulama sonrası Accounting-Start paketi, oturum kapandığında Accounting-Stop paketi gönderilir. Bu paketler içerisinde User-Name, Calling-Station-Id (MAC), Framed-IP-Address, Acct-Session-Time bilgileri bulunur.
NextLog5651, RADIUS accounting loglarını otomatik parse eder ve 5651 formatına dönüştürür. Örnek bir Accounting-Start paketi:
- User-Name: 20190345@ogrenci.universite.edu.tr
- Calling-Station-Id: A4-83-E7-2B-1C-9F
- Framed-IP-Address: 10.20.35.142
- Event-Timestamp: 1704362400 (2024-01-04 10:00:00 UTC+3)
Bu bilgi, firewall'dan gelen trafik logları ile çapraz eşleştirilerek "hangi öğrenci, hangi IP ile, hangi siteye, ne zaman erişti" sorusuna tam yanıt verilir. RADIUS tabanlı sistemlerde yaygın hata, Interim-Update paketlerinin kapatılmasıdır. Uzun süreli oturumlarda (örneğin 8 saatlik ders günü) ara güncellemeler alınmazsa, oturum süresi ve veri miktarı doğru hesaplanamaz. Interim-Update aralığı 600 saniye (10 dakika) olarak ayarlanmalıdır.
Misafir Erişimi İçin Captive Portal ve SMS/E-posta Doğrulama
Konferans salonları, kütüphane misafir alanları ve veli ziyaretleri için açık SSID + captive portal çözümü kullanılır. Kullanıcı WiFi'ye bağlandığında otomatik olarak kayıt ekranına yönlendirilir. Burada ad-soyad, telefon numarası ve e-posta bilgileri toplanır. KVKK uyumu için açık rıza metni ve aydınlatma metni onayı alınmalıdır.
NextLog5651 captive portal modülü, SMS veya e-posta ile tek kullanımlık kod (OTP) gönderir. Kod doğrulandıktan sonra kullanıcıya internet erişimi açılır ve MAC adresi ile kimlik bilgisi veritabanında eşleştirilir. Misafir kayıtları 1 yıl saklanır (BTK Tebliğ 2015/1 uyarınca). Portal özelleştirme: kurum logosu, renk şeması, çoklu dil desteği (Türkçe, İngilizce, Arapça), kullanım süresi sınırı (örneğin 24 saat), bant genişliği kotası (örneğin günlük 2 GB).
Tipik bir konferans senaryosu: 300 katılımcı, 2 gün süre, kişi başı ortalama 1.5 GB veri kullanımı. Captive portal üzerinden 300 kayıt, toplam 450 GB trafik, 1.2 milyon log satırı. Sistem otomatik olarak oturum süresi dolunca kullanıcıyı çıkarır ve yeniden giriş gerektirir.
Yurt ve Lojman İnternet Erişimi: Otel Benzeri Loglama Gereklilikleri
Üniversite yurtları ve öğretim üyesi lojmanlarında sunulan internet hizmeti, konaklama işletmesi internet erişimi kapsamında değerlendirilir ve otel loglama gerekliliklerine tabidir. BTK'nın 2018 yılında yayınladığı rehber dokümanda, yurt odalarında kişisel kullanım için verilen internet bağlantısının en az 1 yıl süreyle kaydının tutulması gerektiği açıkça belirtilmiştir.
Yurt loglama senaryosunda kritik fark, oda numarası ve konaklayan öğrenci bilgisinin eşleştirilmesidir. Örneğin, 101 numaralı odada 2024-2025 eğitim yılı güz döneminde Ahmet Yılmaz (öğrenci no: 20200123) kalmaktadır. Bu odaya atanan sabit IP (örneğin 10.50.1.101) veya DHCP ile dinamik IP, öğrenci kimliği ile ilişkilendirilmelidir. Dönem değişimlerinde (güz-bahar veya yıl sonu) oda-öğrenci eşleşmesi güncellenir ve geçmiş kayıtlar arşivlenir.
Yurt Loglama İçin Teknik Çözüm
NextLog5651, yurt yönetim sistemi (YYS) ile API entegrasyonu yaparak oda-öğrenci eşleşmesini otomatik senkronize eder. Entegre olduğumuz YYS yazılımları: Kampüs Yurt Yönetim Sistemi, ÜBS (Üniversite Bilgi Sistemi) yurt modülü, özel yazılımlar için REST API desteği. Entegrasyon adımları:
- Adım 1: YYS'den günlük olarak oda-öğrenci listesi çekilir (JSON veya XML formatında)
- Adım 2: Her odaya atanan IP adresi veya IP havuzu (VLAN bazlı) ile eşleştirilir
- Adım 3: Firewall/router syslog'undan gelen trafik kayıtları, IP-öğrenci eşleşmesi ile zenginleştirilir
- Adım 4: 5651 formatında log satırı oluşturulur: Zaman, Öğrenci No, Oda No, Kaynak IP, Hedef IP, Port
Örnek log satırı: 2024-01-04 14:23:17 | 20200123 | Oda:101 | 10.50.1.101 | 172.217.17.46:443 | HTTPS | 2048 byte
Yurt ağlarında yaygın sorun, öğrencilerin kendi router'larını kullanmasıdır. Bu durumda odadan çıkan trafik, öğrencinin kişisel router'ının MAC adresi ile görünür ve gerçek cihaz MAC'i gizlenir. Çözüm: Ağ anahtarlarında (switch) port security aktif edilir, her oda portuna sadece 1 MAC adresi bağlanmasına izin verilir veya 802.1X kimlik doğrulaması zorunlu tutulur. Alternatif olarak, öğrenci router'ı tespit edildiğinde otomatik uyarı gönderilir ve erişim kapatılır.
KVKK Uyumluluğu: Kişisel Veri Saklama, Şifreleme ve Erişim Kontrolleri
Kampüs WiFi logları, öğrenci numarası, MAC adresi, IP adresi, erişilen web siteleri gibi kişisel verileri içerir. KVKK'nın 12. maddesi uyarınca, bu verilerin güvenli bir şekilde saklanması, yetkisiz erişime karşı korunması ve gerekli teknik-idari tedbirlerin alınması zorunludur. Eğitim kurumları, veri sorumlusu sıfatıyla KVKK'ya uyum sağlamalıdır.
KVKK Uyum Kontrol Listesi
| Gereklilik | Açıklama | NextLog5651 Çözümü |
|---|---|---|
| Aydınlatma Metni | Kullanıcıya hangi verilerin, neden, ne kadar süre saklandığı bildirilmeli | Captive portal'da otomatik gösterim, onay zorunluluğu |
| Açık Rıza | Misafir kullanıcılardan açık rıza alınmalı (kayıtlı kullanıcılar için hukuki yükümlülük geçerli) | Checkbox onayı, IP ve zaman damgası ile kayıt |
| Veri Minimizasyonu | Sadece yasal zorunluluk için gerekli veriler toplanmalı, fazlası saklanmamalı | HTTP içerik, şifre, kredi kartı gibi hassas veri asla loglanmaz |
| Şifreleme | Loglar şifreli ortamda saklanmalı (AES-256 veya üzeri) | Veritabanı AES-256 şifreleme, TLS 1.3 ile veri transferi |
| Erişim Kontrolü | Loglara sadece yetkili personel erişebilmeli, erişim kayıtları tutulmalı | Rol bazlı yetkilendirme (RBAC), her sorgu loglanır |
| Saklama Süresi | Yasal süre sonunda (1-2 yıl) veriler silinmeli | Otomatik arşivleme ve imha, süre dolunca geri dönüşsüz silme |
| Veri İhlali Bildirimi | Yetkisiz erişim tespit edilirse 72 saat içinde Kurul'a bildirim | Anormal erişim alarmı, olay kayıt sistemi (incident log) |
NextLog5651 bulut platformu, ISO 27001 sertifikalı veri merkezlerinde barındırılır. Tüm loglar AES-256 ile şifrelenir, veri transferi TLS 1.3 ile güvence altındadır. Kullanıcı arayüzüne erişim iki faktörlü kimlik doğrulama (2FA) ile korunur. Her sorgu işlemi (hangi yetkili, hangi öğrencinin loglarını, ne zaman sorguladı) ayrı bir denetim kaydında (audit log) saklanır ve 3 yıl boyunca değiştirilemez formatta arşivlenir.
Öğrenci Bilgi Talebi ve Silme Hakkı
KVKK'nın 11. maddesi uyarınca, öğrenciler kişisel verilerinin işlenip işlenmediğini öğrenme, işlenmişse bilgi talep etme ve silme hakkına sahiptir. Ancak 5651 logları yasal yükümlülük kapsamında tutulduğundan, saklama süresi dolmadan silinemez (KVKK Madde 7/f - hukuki yükümlülük). Öğrenci başvurusu durumunda kurum, "Bu veriler 5651 sayılı Kanun gereği 1 yıl süreyle saklanmak zorundadır, süre sonunda otomatik olarak silinecektir" şeklinde gerekçeli yanıt verir.
NextLog5651, öğrenci bilgi taleplerine yanıt için self-servis portal sunar. Öğrenci, kimlik doğrulaması sonrası kendi log kayıtlarını (hangi tarihte, hangi sitelere eriştiği) görüntüleyebilir. Bu, KVKK şeffaflık ilkesini destekler ve kurum iş yükünü azaltır.
BTK Denetimi ve İdari Para Cezaları: Gerçek Vaka Örnekleri
BTK, 2019 yılından itibaren eğitim kurumlarına yönelik saha denetimlerini yoğunlaştırmıştır. Denetim süreci şu şekilde işler: BTK denetim ekibi, önceden haber vermeden kuruma gelir, WiFi ağına bağlanır ve örnek bir erişim gerçekleştirir (örneğin belirli bir web sitesine giriş). Ardından kurumdan, bu erişime ait log kaydını (zaman, IP, MAC, kullanıcı kimliği) talep eder. Kurum, 15 dakika içinde doğru ve eksiksiz log kaydını sunmalıdır.
Gerçek Denetim Senaryoları ve Sonuçları
Vaka 1: İstanbul'da özel bir üniversite, 2020 yılında BTK denetiminde log kaydı sunamadı. Gerekçe: Cisco Wireless Controller'da sadece bağlantı logları tutuluyordu, trafik detayı yoktu. Sonuç: 25.000 TL idari para cezası, 60 gün içinde altyapı kurma taahhüdü. Kurum, NextLog5651 ile FortiGate 100F firewall entegrasyonu yaptı, 45 gün içinde sistemi devreye aldı.
Vaka 2: Ankara'da devlet üniversitesi yurdu, 2021 denetiminde log kaydı sundu ancak zaman damgası 3 dakika geride idi (NTP senkronizasyonu yapılmamış). Sonuç: 10.000 TL ceza, NTP yapılandırması zorunluluğu. Çözüm: Firewall ve log sunucusunda NTP server adresi pool.ntp.org olarak ayarlandı, saniye hassasiyetinde senkronizasyon sağlandı.
Vaka 3: İzmir'de özel lise, misafir WiFi için captive portal kullanıyordu ancak KVKK aydınlatma metni yoktu. BTK denetimi sırasında KVKK uyumsuzluğu tespit edildi, Kişisel Verileri Koruma Kurulu'na bildirim yapıldı. Sonuç: BTK
Sık Sorulan Sorular
5651 loglama ve hotspot hakkında en çok sorulan konular.
- NextLog5651 ile 5651 uyumlu loglama nasıl sağlanır?
- Firewall veya hotspot cihazınızdan gelen oturumlar NextLog5651 tarafından toplanır, imzalanır ve yasal formatta arşivlenir.
- Kimler NextLog5651 kullanmalı?
- Misafir veya personel interneti veren otel, fabrika, hastane, kamu kurumu ve KOBİ'ler.
- Teklif ve keşif için nasıl iletişime geçilir?
- 0312 945 36 42 numaralı telefon, satis@datakobi.com e-posta veya nextlog5651.com/iletisim formu.
Ağınızın Güvenliğini Şansa Bırakmayın
NextLog 5651 Loglama ve Hotspot sistemleriyle işletmenizi yasal risklerden koruyun.
Fabrika
Hastane
Kamu
Otel
Yurt
KOBİ