Syslog Nedir? Firewall Loglarının 5651'e
Syslog Nedir ve Ağ Güvenliğinde Neden Vazgeçilmezdir?
Syslog, ağ cihazlarının, sunucuların ve güvenlik duvarlarının ürettiği olay kayıtlarını (log) standart bir protokol üzerinden merkezi bir noktada toplamak için kullanılan bir mesajlaşma standardıdır. 1980'lerin sonunda Eric Allman tarafından Sendmail projesi kapsamında geliştirilen bu protokol, bugün RFC 5424 ve RFC 3164 standartlarıyla tanımlanmış, kritik altyapı yönetiminin temel taşlarından biri haline gelmiştir. Firewall'lar, router'lar, switch'ler, IDS/IPS sistemleri ve kablosuz erişim noktaları gibi cihazlar, her saniye binlerce olay üretir: başarısız giriş denemeleri, bağlantı kurma-kopma kayıtları, trafik engelleme bildirimleri, konfigürasyon değişiklikleri. Bu verilerin cihaz üzerinde saklanması hem kapasite hem de güvenlik açısından risklidir; cihaz yeniden başlatıldığında loglar silinebilir, saldırgan izlerini temizleyebilir veya depolama alanı dolduğunda eski kayıtlar üzerine yazılabilir.
Syslog'un asıl gücü, bu dağınık veriyi merkezi bir log sunucusuna (syslog server) veya bulut tabanlı bir platforma gerçek zamanlı olarak iletebilmesidir. Böylece ağ yöneticileri tek bir arayüzden tüm altyapıyı izleyebilir, anormallikleri hızla tespit edebilir ve yasal yükümlülükler için gerekli kayıtları güvenli biçimde arşivleyebilir. Türkiye'de 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun, internet erişim sağlayıcılarını ve toplu kullanım sağlayıcılarını (otel, AVM, kafe, kamu kurumları) kullanıcı erişim kayıtlarını en az bir yıl süreyle saklamakla yükümlü kılar. Bu yükümlülüğü yerine getirmenin en etkin yolu, firewall ve hotspot cihazlarından gelen syslog akışını sürekli, güvenilir ve hukuki gerekliliklere uygun biçimde kaydetmektir.
Syslog Protokolünün Teknik Yapısı ve Mesaj Formatı
Syslog mesajları, üç ana bileşenden oluşur: Priority (PRI), Header ve Message. Priority değeri, mesajın önem derecesini (severity) ve hangi sistem bileşeninden geldiğini (facility) belirtir. Severity seviyeleri 0 (Emergency) ile 7 (Debug) arasında değişir; örneğin seviye 0 sistemin kullanılamaz hale geldiğini, seviye 4 uyarı (warning), seviye 6 bilgilendirme (informational) anlamına gelir. Facility ise mesajın kaynağını tanımlar: kernel (0), user (1), mail (2), auth (4), local0-local7 (16-23) gibi. Firewall'lar genellikle local0 veya local4 gibi yerel facility'leri kullanır.
Header bölümü zaman damgası (timestamp) ve kaynak cihazın IP adresi veya hostname bilgisini içerir. RFC 3164'te zaman damgası "MMM DD HH:MM:SS" formatında (örneğin "Jan 15 14:32:10"), RFC 5424'te ise ISO 8601 formatında (2025-01-15T14:32:10.123+03:00) ifade edilir. Zaman damgasının doğruluğu, 5651 uyumluluğu açısından kritiktir; adli süreçlerde bir olayın tam olarak ne zaman gerçekleştiğini kanıtlamak gerekir. Bu nedenle tüm ağ cihazlarının NTP (Network Time Protocol) ile senkronize edilmesi zorunludur. Message bölümü ise olayın detaylarını içerir: kaynak IP, hedef IP, port numaraları, protokol (TCP/UDP/ICMP), işlem türü (ALLOW/DENY), kullanıcı adı, MAC adresi gibi.
Syslog Taşıma Protokolleri: UDP, TCP ve TLS
Klasik syslog, UDP 514 portu üzerinden çalışır. UDP bağlantısız (connectionless) bir protokol olduğu için düşük gecikme ve yük sağlar, ancak mesaj kaybı riski taşır. Yoğun trafik veya ağ tıkanıklığı durumunda bazı log mesajları hedefe ulaşmayabilir. Bu nedenle kritik ortamlarda TCP tabanlı syslog (genellikle 1468 veya 6514 portu) tercih edilir; TCP, mesajların sıralı ve eksiksiz iletilmesini garanti eder. Daha da önemlisi, TLS (Transport Layer Security) ile şifrelenmiş syslog taşıması (RFC 5425), logların aktarım sırasında dinlenmesini veya değiştirilmesini engeller. Özellikle bulut tabanlı log yönetim sistemlerinde (NextLog gibi), internet üzerinden gönderilen hassas verinin korunması için TLS zorunlu hale gelmiştir.
Firewall Logları: Hangi Bilgileri İçerir ve Neden 5651 Kapsamındadır?
Firewall, ağ trafiğini güvenlik politikalarına göre filtreleyen ve her geçişi kaydeden bir güvenlik cihazıdır. FortiGate, Sophos XG/XGS, MikroTik RouterOS, SonicWall TZ/NSa serisi gibi yaygın kullanılan firewall'lar, her oturumda (session) şu bilgileri üretir:
- Kaynak IP Adresi (Source IP): Bağlantıyı başlatan cihazın yerel veya genel IP'si.
- Hedef IP Adresi (Destination IP): Erişilmek istenen sunucunun IP'si.
- Port Numaraları: Kaynak ve hedef portlar (örneğin 443/HTTPS, 80/HTTP, 22/SSH).
- Protokol: TCP, UDP, ICMP, GRE vb.
- İşlem (Action): ALLOW (izin verildi), DENY (engellendi), DROP (sessizce bırakıldı).
- Zaman Damgası: Olayın gerçekleştiği tarih ve saat (milisaniye hassasiyetinde).
- Kullanıcı Kimliği: Firewall'da kimlik doğrulama (LDAP, RADIUS, captive portal) varsa kullanıcı adı veya MAC adresi.
- Veri Miktarı: Gönderilen/alınan byte sayısı, oturum süresi.
- Uygulama/Kategori: Next-Generation Firewall'larda (NGFW) uygulama tanıma (Facebook, YouTube, SSH) ve URL kategorisi (sosyal medya, kumar, yetişkin içerik).
5651 sayılı kanunun 6. maddesi, toplu kullanım sağlayıcılarının (otel, kafe, kütüphane, AVM, hastane, belediye WiFi) kullanıcılarının internet erişim kayıtlarını saklamasını zorunlu kılar. Bu kayıtlar arasında erişim tarihi ve saati, atanan IP adresi, kullanıcı kimlik bilgisi (ad-soyad, TC kimlik no, oda numarası, telefon vb.), erişim süresi yer alır. Firewall logları, bu bilgilerin tamamını içerdiği için 5651 uyumluluğunun omurgasını oluşturur. Ayrıca KVKK (Kişisel Verilerin Korunması Kanunu) uyarınca bu kayıtlar yetkisiz erişime karşı korunmalı, belirli bir süre sonra imha edilmeli ve yalnızca yasal talep üzerine paylaşılmalıdır.
Örnek Firewall Syslog Mesajı ve Ayrıştırma
Aşağıda FortiGate firewall'dan gelen örnek bir syslog satırı ve anlamı gösterilmiştir:
<134>Jan 15 14:45:23 FGT-OTEL-01 date=2025-01-15 time=14:45:23 devname="FGT-OTEL-01" devid="FG200F1234567890" logid="0000000013" type="traffic" subtype="forward" level="notice" vd="root" srcip=192.168.10.105 srcport=54321 srcintf="port2" dstip=93.184.216.34 dstport=443 dstintf="wan1" sessionid=12345678 proto=6 action="accept" policyid=10 policyname="Guest_Internet" user="oda-305" service="HTTPS" trandisp="snat" transip=88.247.100.50 transport=12345 duration=120 sentbyte=4567 rcvdbyte=98765
Bu mesajda:
- Priority <134>: Facility 16 (local0), Severity 6 (info).
- Zaman: 15 Ocak 2025, 14:45:23.
- Kaynak IP: 192.168.10.105 (otelin iç ağında misafir cihazı).
- Hedef IP: 93.184.216.34 (example.com).
- Port: 443 (HTTPS).
- İşlem: accept (izin verildi).
- Kullanıcı: "oda-305" (captive portal veya RADIUS kimlik doğrulamasından).
- NAT IP: 88.247.100.50 (otelin genel IP'si).
- Süre: 120 saniye, gönderilen 4567 byte, alınan 98765 byte.
Bu tek satır, 5651 kapsamında gerekli tüm bilgiyi içerir: kim (oda-305), ne zaman (14:45:23), hangi IP ile (88.247.100.50), nereye (93.184.216.34:443) erişti. Adli makamlar talep ettiğinde bu kayıt, kullanıcının kimliğini ve internet kullanım geçmişini kanıtlar.
Popüler Firewall Markalarında Syslog Yapılandırması
Her firewall markasının syslog ayarları farklı menülerde ve terimlerle yapılandırılır. Aşağıda dört yaygın platformda adım adım kurulum özetlenmiştir:
FortiGate (FortiOS)
- Log & Report > Log Settings menüsüne girin.
- Syslog sekmesinde "Enable Syslog" işaretleyin.
- IP Address/FQDN: NextLog sunucu adresini girin (örn. logs.nextlog5651.com veya 10.20.30.40).
- Port: Varsayılan 514 (UDP) veya güvenli bağlantı için 6514 (TCP/TLS).
- Facility: local0 veya local4 seçin.
- Log Level: "Information" veya daha detaylı kayıt için "Debug" (üretim ortamında genellikle "Information" yeterlidir).
- CSV Format: Bazı syslog sunucuları CSV formatını tercih eder; gerekirse etkinleştirin.
- Reliable: TCP kullanıyorsanız "Enable Reliable" seçeneğini işaretleyin (mesaj kaybını önler).
- Log Filter: Hangi log türlerinin (traffic, event, utm, virus vb.) gönderileceğini belirleyin. 5651 için en az "traffic" logları zorunludur.
- Apply ile kaydedin ve test için bir tarayıcıdan herhangi bir siteye giriş yapın; log sunucusunda kayıt göründüğünü doğrulayın.
Sophos XG/XGS Firewall
- System > Log Settings bölümüne gidin.
- Syslog Server alanına NextLog sunucu IP veya hostname'ini yazın.
- Port: 514 (UDP) veya 6514 (TLS).
- Format: "Sophos" veya "Standard" (RFC 3164/5424) seçin. NextLog gibi çok markalı platformlar için "Standard" önerilir.
- Facility: local0-local7 arasından seçim yapın.
- Log Categories: Firewall, IPS, Web Filter, Application Control, ATP gibi modülleri işaretleyin. 5651 için Firewall ve Web Filter kritiktir.
- Severity: "Information" ve üstü seçilmelidir.
- Test Connection butonuyla bağlantıyı doğrulayın.
- Apply ile kaydedin. Sophos, syslog mesajlarını varsayılan olarak CEF (Common Event Format) veya key-value çiftleri halinde gönderir; ayrıştırıcınızın bu formatı desteklediğinden emin olun.
MikroTik RouterOS
- System > Logging menüsüne girin.
- Actions sekmesinde yeni bir action oluşturun:
Name: syslog-nextlog,Type: remote,Remote Address: logs.nextlog5651.com,Remote Port: 514,Src. Address: (firewall'ın çıkış IP'si). - BSD Syslog: Eski RFC 3164 uyumluluğu için işaretleyin (çoğu log sunucusu bu formatı okur).
- Rules sekmesinde hangi log türlerinin bu action'a gönderileceğini belirleyin. 5651 için
Topics: firewall, account, hotspotseçin. - Prefix: Her mesajın başına cihaz adı eklemek için (örn. "MikroTik-Otel") bir prefix tanımlayabilirsiniz.
- Apply ve
/log printkomutuyla test edin. MikroTik logları oldukça kısa ve öz olduğu için, hotspot kullanıyorsanız IP > Hotspot > Active ve IP > Firewall > Connections tablolarını periyodik olarak dışa aktarmak (script ile) ek güvence sağlar.
SonicWall TZ/NSa Serisi
- Log > Syslog bölümüne girin.
- Enable Syslog kutusunu işaretleyin.
- Syslog Servers altında Add ile yeni sunucu ekleyin:
Name/IP Address: logs.nextlog5651.com,Port: 514,Server Type: Syslog. - Log Format: "Syslog" veya "CEF" seçin (NextLog her ikisini de destekler).
- Facility: local0 veya local4.
- Log Categories: Firewall Settings, Network Access, System Maintenance, VPN Tunnel Status vb. kategorileri işaretleyin. 5651 için en az "Firewall Settings" ve "Network Access" gereklidir.
- Syslog ID: Her mesaja benzersiz bir ID eklemek için "Prepend Syslog Header" seçeneğini etkinleştirin.
- Accept ile kaydedin ve Log > View menüsünden test trafiği oluşturup syslog sunucusunda göründüğünü doğrulayın.
5651 Uyumlu Syslog Saklama: Gereksinimler ve Zorluklar
5651 sayılı kanun, erişim kayıtlarının en az bir yıl saklanmasını zorunlu kılar. Ancak bu süre, adli soruşturma başladığında uzatılabilir; dolayısıyla birçok kurum güvenlik payı olarak 18-24 ay saklama tercih eder. Bir orta ölçekli otel (200 oda, günlük 500 aktif kullanıcı) günde yaklaşık 10-20 GB ham syslog verisi üretebilir. Yıllık bu, sıkıştırılmamış halde 3-7 TB demektir. Bu verinin güvenli, aranabilir ve hukuki delil niteliği taşıyacak biçimde saklanması, şu gereksinimleri doğurur:
- Bütünlük (Integrity): Loglar sonradan değiştirilemez olmalı. Hash imzalama veya blockchain tabanlı zaman damgası gibi yöntemlerle kayıtların özgünlüğü kanıtlanabilir.
- Erişilebilirlik: Adli talep geldiğinde belirli bir IP, kullanıcı veya zaman aralığına ait kayıtlar saniyeler içinde bulunabilmeli.
- Yedeklilik: Tek bir sunucu arızası tüm kayıtların kaybına yol açmamalı. Bulut tabanlı sistemlerde coğrafi olarak dağıtılmış yedekleme (geo-redundancy) standart hale gelmiştir.
- Şifreleme: Hem aktarım (TLS) hem de depolama (AES-256) aşamasında şifreleme, KVKK'nın "uygun güvenlik tedbirleri" maddesini karşılar.
- Erişim Kontrolü: Loglara yalnızca yetkili personel ve adli makamlar erişebilmeli; kim, ne zaman, hangi kaydı görüntüledi sorusu izlenebilir olmalı (audit trail).
On-Premise vs. Bulut Tabanlı Syslog Yönetimi
| Kriter | On-Premise (Yerel Sunucu) | Bulut Tabanlı (NextLog gibi SaaS) |
|---|---|---|
| İlk Yatırım | Yüksek (sunucu, depolama, lisans) | Düşük (aylık abonelik modeli) |
| Ölçeklenebilirlik | Sınırlı; donanım ekleme gerektirir | Otomatik; kullanıma göre elastik |
| Bakım & Güncelleme | İç ekip sorumlu; zaman/maliyet | Sağlayıcı tarafından yönetilir |
| Yedeklilik | Manuel RAID/backup kurulumu | Çoklu veri merkezi, otomatik replikasyon |
| Güvenlik Sertifikaları | Kendi sorumluluğunuzda (ISO 27001 vb.) | Sağlayıcı sertifikalı (SOC 2, ISO 27001) |
| Erişim Kolaylığı | VPN veya yerel ağ gerektirir | Web arayüzü, her yerden erişim |
| Maliyet (3 yıl) | ~50.000-150.000 TL (donanım+lisans+personel) | ~15.000-40.000 TL (abonelik, personel yükü yok) |
| 5651 Rapor Üretimi | Manuel veya özel script gerektirir | Hazır raporlama, adli talep formatları |
Küçük ve orta ölçekli işletmeler için bulut tabanlı çözümler, hem maliyet hem de operasyonel yük açısından belirgin avantaj sunar. NextLog gibi platformlar, firewall syslog'larını otomatik olarak ayrıştırır, kullanıcı kimliğiyle
Sık Sorulan Sorular
5651 loglama ve hotspot hakkında en çok sorulan konular.
- NextLog5651 ile 5651 uyumlu loglama nasıl sağlanır?
- Firewall veya hotspot cihazınızdan gelen oturumlar NextLog5651 tarafından toplanır, imzalanır ve yasal formatta arşivlenir.
- Kimler NextLog5651 kullanmalı?
- Misafir veya personel interneti veren otel, fabrika, hastane, kamu kurumu ve KOBİ'ler.
- Teklif ve keşif için nasıl iletişime geçilir?
- 0312 945 36 42 numaralı telefon, satis@datakobi.com e-posta veya nextlog5651.com/iletisim formu.
Ağınızın Güvenliğini Şansa Bırakmayın
NextLog 5651 Loglama ve Hotspot sistemleriyle işletmenizi yasal risklerden koruyun.
Fabrika
Hastane
Kamu
Otel
Yurt
KOBİ