Sophos Firewall 5651 Loglama: Syslog + Captive Portal Kurulum
Sophos Firewall ile 5651 Sayılı Kanun Loglama Zorunluluğu: Neden Syslog Tek Başına Yetmez?
Türkiye'de internet erişimi sunan her kuruluş, 5651 sayılı kanun gereği kullanıcı erişim kayıtlarını en az bir yıl süreyle saklamakla yükümlüdür. Sophos XG ve XGS serisi güvenlik duvarları güçlü loglama yetenekleri sunsa da, dahili depolama kapasitesi ve hukuki raporlama gereksinimleri nedeniyle harici bir syslog sunucusuna ihtiyaç duyarsınız. Özellikle otel, AVM, kafe veya kamu kurumlarında misafir WiFi hizmeti veriyorsanız, captive portal üzerinden toplanan kullanıcı kimlik bilgilerinin (ad-soyad, TC kimlik, telefon, e-posta) firewall log kayıtlarıyla eşleştirilmesi yasal zorunluluktur. Sophos'un yerel log saklama süresi cihaz modelinize ve disk boyutuna bağlı olarak birkaç haftadan birkaç aya kadar değişir; ancak BTK ve mahkeme talepleri için gereken 365 günlük arşiv ancak merkezi bir syslog platformuyla garanti altına alınabilir.
Bu kılavuzda Sophos Firewall üzerinde syslog yapılandırmasını, captive portal entegrasyonunu ve NextLog5651 gibi bulut tabanlı bir loglama çözümüyle entegrasyon adımlarını somut örneklerle ele alacağız. Yazının sonunda test senaryoları ve yaygın hata çözümleriyle sisteminizin uyumluluğunu doğrulayabileceksiniz.
Sophos XG/XGS Syslog Yapılandırması: Adım Adım Kurulum
Sophos Firewall'da syslog ayarları Log Settings menüsü altında yapılandırılır. İlk adım, hangi log kategorilerinin dışarı aktarılacağını belirlemektir. 5651 uyumluluğu için mutlaka Firewall, Web, Application ve Authentication loglarını etkinleştirmelisiniz. Captive portal kullanıyorsanız Captive Portal logları da kritik öneme sahiptir.
Syslog Sunucu Tanımı ve Format Seçimi
Sophos yönetim arayüzüne (https://firewall-ip:4444) giriş yaptıktan sonra System > Log Settings > Syslog yolunu izleyin. Burada:
- Syslog Server IP: NextLog5651 bulut sunucu IP adresinizi veya kendi syslog sunucunuzun IP'sini girin. Bulut tabanlı çözümlerde genellikle size özel bir IP veya FQDN tahsis edilir.
- Port: Standart syslog için 514 (UDP), güvenli iletim için 6514 (TCP/TLS) kullanılır. NextLog5651 her iki protokolü de destekler; ancak TLS tercih edilmelidir.
- Format: Sophos varsayılan olarak CEF (Common Event Format) veya Sophos kendi formatını kullanır. NextLog5651 her iki formatı da ayrıştırabilir; ancak CEF daha standart ve entegrasyon dostu olduğundan önerilir.
- Facility: Local0 veya Local1 gibi bir facility kodu seçin. Bu, syslog sunucusunda Sophos loglarını diğer kaynaklardan ayırt etmenizi sağlar.
Ayarları kaydettikten sonra Test Connection butonuyla bağlantıyı doğrulayın. Başarılı bir test mesajı görmelisiniz; aksi halde firewall üzerinde outbound 514/6514 portlarının açık olduğundan ve syslog sunucusunun erişilebilir olduğundan emin olun.
Log Kategorileri ve Detay Seviyesi
Sophos'ta her log kategorisi için ayrı detay seviyesi (Information, Warning, Critical) belirleyebilirsiniz. 5651 uyumluluğu için Information seviyesini seçmeniz şarttır; çünkü kullanıcı erişim kayıtları bu seviyede üretilir. Aşağıdaki kategorileri mutlaka etkinleştirin:
- Firewall: Kaynak/hedef IP, port, protokol, izin/engelleme kararı.
- Web Filter: URL, kategori, kullanıcı adı, zaman damgası.
- Application Control: Uygulama adı (YouTube, WhatsApp vb.), kullanıcı, bant genişliği.
- Authentication: Captive portal giriş/çıkış, kullanıcı kimlik bilgileri, MAC adresi.
- Captive Portal: Kullanıcı kabul formu verileri, oturum süresi, cihaz bilgisi.
Her kategori için Send to Syslog Server seçeneğini işaretleyin. Sophos, seçilen kategorilere göre dakikada binlerce log satırı üretebilir; bu nedenle syslog sunucunuzun yeterli işlem gücüne ve depolama alanına sahip olduğundan emin olun.
Captive Portal Kurulumu ve Kullanıcı Kimlik Doğrulama
Sophos Firewall'da captive portal Authentication > Captive Portal menüsünden yapılandırılır. Misafir WiFi senaryosunda kullanıcılar ağa bağlandığında otomatik olarak bir kayıt formuna yönlendirilir; bu form 5651 kanunu gereği zorunlu alanları (TC kimlik, ad-soyad, telefon) içermelidir.
Captive Portal Profili Oluşturma
Yeni bir profil oluşturmak için Add butonuna tıklayın ve aşağıdaki ayarları yapın:
- Name: Misafir_WiFi_Portal gibi açıklayıcı bir isim verin.
- Authentication Method: Voucher, Self-Registration veya External Authentication seçeneklerinden birini seçin. Oteller için genellikle Voucher (resepsiyon tarafından verilen kod), AVM'ler için Self-Registration (kullanıcı kendi kaydını oluşturur) tercih edilir.
- Registration Fields: KVKK ve 5651 uyumluluğu için Full Name, National ID (TC Kimlik), Phone Number, Email alanlarını zorunlu yapın. Sophos bu alanları özelleştirmenize izin verir.
- Terms and Conditions: Kullanıcıların kabul etmesi gereken bir metin yükleyin. Bu metinde internet kullanım politikası, veri saklama süresi ve yasal sorumluluklar açıkça belirtilmelidir.
- Session Timeout: Oturum süresini belirleyin (ör. 24 saat). Süre dolduğunda kullanıcı tekrar giriş yapmak zorunda kalır.
Profili kaydedin ve bir zone (ör. Guest_WiFi) ile ilişkilendirin. Artık bu zone'a bağlanan her cihaz captive portal sayfasını görecektir.
Kullanıcı Verilerinin Syslog'a Aktarımı
Sophos captive portal üzerinden toplanan kullanıcı bilgileri otomatik olarak Authentication loglarına yazılır. Ancak bu logların syslog sunucusuna iletildiğinden emin olmalısınız. Log Settings > Syslog bölümünde Authentication kategorisinin işaretli olduğunu kontrol edin. NextLog5651 gibi bir platform, gelen syslog mesajlarını ayrıştırarak kullanıcı adı, TC kimlik, MAC adresi ve IP adresini ilişkilendirir; böylece BTK sorgusu geldiğinde "X IP adresini Y tarihinde Z kullanıcısı kullandı" şeklinde rapor üretebilirsiniz.
NextLog5651 Entegrasyonu: Bulut Tabanlı Merkezi Loglama
NextLog5651, Sophos dahil tüm büyük firewall markalarından syslog alarak 5651 ve KVKK uyumlu merkezi bir arşiv oluşturur. Bulut tabanlı yapısı sayesinde donanım yatırımı gerektirmez; otomatik yedekleme, coğrafi yedeklilik ve BTK formatında raporlama özellikleri sunar.
Entegrasyon Adımları
- Hesap Oluşturma: NextLog5651 üzerinden demo hesabı açın. Size özel bir syslog sunucu IP adresi ve port numarası tahsis edilir.
- Sophos Syslog Ayarı: Yukarıda anlatıldığı gibi Sophos yönetim panelinden syslog sunucu IP'sini NextLog5651 IP'si olarak girin. TLS kullanıyorsanız port 6514'ü seçin ve sertifika doğrulamasını etkinleştirin.
- Log Formatı Eşleştirme: NextLog5651 panelinde Cihaz Yönetimi bölümünden yeni bir Sophos cihazı tanımlayın. Platform otomatik olarak CEF veya Sophos formatını algılar ve alanları (kaynak IP, hedef URL, kullanıcı adı vb.) ayrıştırır.
- Captive Portal Verisi Eşleştirme: Eğer captive portal kullanıyorsanız, NextLog5651'e kullanıcı kimlik bilgilerini içeren authentication loglarının geldiğinden emin olun. Platform, MAC adresini anahtar olarak kullanarak firewall loglarıyla kullanıcı bilgilerini otomatik eşleştirir.
- Test ve Doğrulama: Sophos üzerinden bir test trafiği oluşturun (ör. bir web sitesine erişim) ve NextLog5651 panelinde Canlı Loglar bölümünden kaydın geldiğini kontrol edin. Kullanıcı adı, IP adresi, zaman damgası ve URL bilgilerinin doğru göründüğünden emin olun.
Otomatik Raporlama ve BTK Sorgu Yanıtı
NextLog5651, BTK'dan gelen sorgu formatına uygun Excel veya PDF raporlar üretir. Raporda kaynak IP, hedef URL, erişim zamanı (ISO 8601 formatında), kullanıcı kimlik bilgileri ve oturum süresi yer alır. Platform ayrıca KVKK kapsamında kişisel verilerin şifrelenmesi, erişim loglarının tutulması ve veri sahibinin bilgilendirilmesi gereksinimlerini de karşılar.
Test Senaryoları ve Uyumluluk Kontrolü
Sisteminizin 5651 uyumlu çalıştığından emin olmak için aşağıdaki test adımlarını uygulayın:
| Test Adımı | Beklenen Sonuç | Kontrol Noktası |
|---|---|---|
| Captive Portal Girişi | Kullanıcı TC kimlik, ad-soyad, telefon girer ve şartları kabul eder | Authentication logunda kullanıcı bilgileri ve MAC adresi görünmeli |
| Web Erişimi | Kullanıcı bir web sitesine (ör. example.com) erişir | Firewall/Web logunda kaynak IP, hedef URL, zaman damgası ve kullanıcı adı yer almalı |
| Syslog İletimi | Loglar 1 dakika içinde syslog sunucusuna ulaşır | NextLog5651 panelinde Canlı Loglar bölümünden kontrol edin |
| Kullanıcı-IP Eşleştirme | Syslog sunucusu MAC adresini kullanarak kullanıcı bilgisini IP ile eşleştirir | Raporda "IP X kullanıcı Y tarafından kullanıldı" bilgisi doğru görünmeli |
| 365 Günlük Arşiv | Loglar en az bir yıl boyunca erişilebilir durumda saklanır | NextLog5651 veya kendi syslog sunucunuzda depolama kotasını kontrol edin |
Yaygın Hatalar ve Çözümleri
- Syslog mesajları gelmiyor: Sophos üzerinde System > Administration > Device Access bölümünden syslog sunucu IP'sine outbound trafiğe izin verildiğinden emin olun. Ayrıca firewall kurallarında 514 veya 6514 portlarının açık olduğunu kontrol edin.
- Captive portal logları eksik: Log Settings altında Captive Portal ve Authentication kategorilerinin hem yerel hem de syslog için etkinleştirildiğinden emin olun.
- Kullanıcı adı logda görünmüyor: Captive portal profilinde Log Username seçeneğinin işaretli olduğunu kontrol edin. Ayrıca kullanıcıların başarılı şekilde giriş yaptığından emin olun (Authentication loglarına bakın).
- Zaman damgası uyumsuzluğu: Sophos ve syslog sunucusunun NTP ile senkronize olduğundan emin olun. System > Administration > Time bölümünden NTP sunucusu ayarlayın (ör. tr.pool.ntp.org).
Sophos ile Diğer Firewall Çözümlerinin Karşılaştırması
Sophos Firewall, 5651 loglama konusunda güçlü yetenekler sunar; ancak her kurumun ihtiyacı farklıdır. Aşağıdaki tabloda Sophos'u diğer popüler firewall çözümleriyle karşılaştırıyoruz:
| Özellik | Sophos XG/XGS | FortiGate | MikroTik | SonicWall |
|---|---|---|---|---|
| Captive Portal | Dahili, özelleştirilebilir formlar | Dahili, RADIUS/LDAP entegrasyonu | HotSpot (User Manager), temel formlar | Dahili, CWP (Captive Web Portal) |
| Syslog Format | CEF, Sophos native | FortiGate native, CEF (ücretli) | Syslog (özelleştirilebilir) | SonicWall native, Syslog |
| Kullanıcı Kimlik Doğrulama | Voucher, Self-Reg, RADIUS, LDAP, AD | FSSO, RADIUS, LDAP, SAML | User Manager, RADIUS | SSO, RADIUS, LDAP, SAML |
| Yerel Log Saklama | Model bazlı (birkaç hafta - ay) | FortiAnalyzer gerektirir (uzun dönem) | Dahili disk (sınırlı) | Dahili + harici (Analytics) |
| Kurulum Kolaylığı | Orta (GUI dostça) | Orta-İleri (CLI + GUI) | İleri (CLI ağırlıklı) | Orta (GUI dostça) |
Sophos, özellikle KOBİ ve orta ölçekli kurumlar için dengeli bir seçenektir. Captive portal özellikleri FortiGate kadar gelişmiş olmasa da, kullanıcı dostu arayüzü ve CEF desteği entegrasyon sürecini kolaylaştırır. MikroTik daha uygun maliyetli ancak kurulum ve yönetim daha fazla teknik bilgi gerektirir. SonicWall ise yüksek performanslı ağlarda tercih edilir ancak lisans maliyeti daha yüksektir.
Video Kılavuz: Sophos Firewall 5651 Loglama Kurulumu
Aşağıdaki videoda Sophos XG Firewall üzerinde syslog yapılandırması, captive portal kurulumu ve NextLog5651 entegrasyonunu adım adım gösteriyoruz. Video, gerçek bir test ortamında çekilmiş olup tüm ayarları canlı olarak görebilirsiniz:
Not: Video içeriği NextLog5651 demo ortamında hazırlanmıştır. Kendi kurulumunuzda IP adresleri ve cihaz isimleri farklılık gösterecektir.
Yasal Uyumluluk: 5651 ve KVKK Gereksinimleri
5651 sayılı kanunun 6. maddesi, içerik ve yer sağlayıcıların trafik bilgilerini (kaynak/hedef IP, port, zaman damgası) en az bir yıl, kullanıcı kimlik bilgilerini ise iki yıl saklamasını zorunlu kılar. Sophos Firewall bu verileri üretir; ancak saklama sorumluluğu size aittir. KVKK (Kişisel Verilerin Korunması Kanunu) ise toplanan kişisel verilerin (TC kimlik, telefon, e-posta) güvenli saklanması, yetkisiz erişime karşı korunması ve veri sahibinin bilgilendirilmesini gerektirir.
NextLog5651 gibi bir platform, hem 5651 hem de KVKK gereksinimlerini karşılar:
- Şifreleme: Kişisel veriler AES-256 ile şifrelenir; hem iletim (TLS) hem de depolama (at-rest encryption) sırasında korunur.
- Erişim Kontrolü: Sadece yetkili kullanıcılar (ör. IT yöneticisi, hukuk müşaviri) loglara erişebilir. Her erişim kaydı tutulur (audit log).
- Coğrafi Yedeklilik: Loglar Türkiye sınırları içinde birden fazla veri merkezinde saklanır; felaket kurtarma senaryolarında veri kaybı önlenir.
- Otomatik Silme: Yasal saklama süresi dolduktan sonra (ör. 365 gün) loglar otomatik olarak silinir veya arşivlenir; KVKK'nın "veri minimizasyonu" ilkesine uyulur.
BTK tarafından yapılan denetimlerde, log kayıtlarının eksiksiz, tutarlı ve hızlı erişilebilir olması beklenir. Sophos + NextLog5651 kombinasyonu, bu gereksinimleri karşılayan kanıtlanmış bir çözümdür.
Sonuç ve Öneriler
Sophos Firewall, doğru yapılandırıldığında 5651 sayılı kanun ve KVKK gereksin
Sık Sorulan Sorular
5651 loglama ve hotspot hakkında en çok sorulan konular.
- NextLog5651 ile 5651 uyumlu loglama nasıl sağlanır?
- Firewall veya hotspot cihazınızdan gelen oturumlar NextLog5651 tarafından toplanır, imzalanır ve yasal formatta arşivlenir.
- Kimler NextLog5651 kullanmalı?
- Misafir veya personel interneti veren otel, fabrika, hastane, kamu kurumu ve KOBİ'ler.
- Teklif ve keşif için nasıl iletişime geçilir?
- 0312 945 36 42 numaralı telefon, satis@datakobi.com e-posta veya nextlog5651.com/iletisim formu.
Ağınızın Güvenliğini Şansa Bırakmayın
NextLog 5651 Loglama ve Hotspot sistemleriyle işletmenizi yasal risklerden koruyun.
Fabrika
Hastane
Kamu
Otel
Yurt
KOBİ