Misafir portalı
Misafir Wi-Fi'da doğrulanan her kişiye sabit bir takma kod (mg-xxxxxx) atanır; firewall'a ve loglara ham kimlik değil bu kod yazılır. Arama ekranı kodu isim, telefon ya da TC kimlik ile çözer.
izgate; FortiGate, Sophos, Palo Alto, pfSense, OPNsense ve MikroTik'ten gelen syslog kayıtlarını disk kuyruğundan geçirir, saniyeler içinde aranabilir hâle getirir ve aynı anda imzalı, zaman damgalı bir arşive yazar. Bir log satırı ne kaybolur ne de sessizce değişir.
Her adım, bir öncekinin işini bitirdiğini kanıtlamadan bir sonrakine geçmez. Bu yüzden elektrik kesintisi ya da servis yeniden başlatma, log kaybı anlamına gelmez.
Firewall, trafik ve tehdit olaylarını syslog ile UDP 5514, TCP 5515 ya da sertifika tanımlıysa TLS 6514 üzerinden gönderir.
Gelen her satır önce diske yazılır. İşlenmemiş satır kuyrukta kalır; süreç çökse de kaybolmaz.
İlgili firewall sürücüsü satırı ayrıştırır; cihaz seri numarasından tanınır, adres ilk logda otomatik öğrenilir.
Misafir portalı ve RADIUS oturum tablosu, IP ve zaman aralığına göre olayı bir kişiye bağlar.
Olay aynı anda hızlı arama veritabanına ve ayrı diskteki imzalı, zincirli arşive yazılır.
Kuyruktaki satır, yalnız her iki hedefe de güvenle yazıldığı doğrulandıktan sonra silinir.
Küçük ve orta ölçekli ofis ağları için tasarlanan izgate, dağıtık mesajlaşma sistemleri (Kafka gibi) yerine basit ve dayanıklı bir disk kuyruğu (WAL) kullanır. Bu, kurulumu basitleştirirken kayıt güvenliğinden ödün vermez.
Loglar sütun tabanlı bir veritabanında (ClickHouse) tutulur; zaman aralığı, kaynak/hedef IP, kullanıcı, MAC adresi ve port süzgeçleriyle arama yapılır. Sonuçlar facet özetleriyle ve zaman çizelgesi grafiğiyle birlikte gelir.
Bir IP adresi tek başına kimseyi göstermez; kurumsal ağlarda IP'ler DHCP ile sürekli el değiştirir. izgate, iki bağımsız kaynaktan gelen oturum bilgisini firewall loguyla otomatik birleştirir.
Misafir Wi-Fi'da doğrulanan her kişiye sabit bir takma kod (mg-xxxxxx) atanır; firewall'a ve loglara ham kimlik değil bu kod yazılır. Arama ekranı kodu isim, telefon ya da TC kimlik ile çözer.
Ofis Wi-Fi'da RADIUS accounting; kullanıcı, MAC, IP, başlangıç/bitiş bilgisini oturum tablosuna yazar. Sorgu anında IP ve zaman aralığına göre olayla birleştirilir.
FortiGate gibi cihazlarda misafir, firewall'un kendi kullanıcı grubunda doğrulanır; trafik logu user= alanına doğrudan takma kodu yazar, ayrıca bir eşleştirmeye gerek kalmaz.
Her log satırı aynı anda hızlı arama veritabanına ve ayrı bir diskteki imzalı arşive yazılır. Canlı verinin ne kadar süre saklanacağı ile arşivin ne kadar süre saklanacağı birbirinden bağımsız olarak belirlenir; biri dolduğunda diğerinden kayıt silinmez.
Hash zinciri, Ed25519 imzası ve zaman damgası tek tıkla doğrulanır; segmentin bütünlüğü kanıtlanır.
Segment dosyası, manifest ve zaman damgası belgesiyle birlikte indirilir.
Seçilen tarih aralığı; README, katalog, segment ve imza belgesiyle tek pakette dışa aktarılır.
Eski bir dönem, arşivden tekrar arama veritabanına yüklenir ve yeniden aranabilir hâle gelir.
Bir log arşivinin değeri, en çok ihtiyaç duyulduğu anda ölçülür: bir talep geldiğinde, bir olay incelenirken ya da kapasite planlanırken.
"Bu IP, o tarihte, o saatte kimdi?" sorusuna; zaman, IP ve kullanıcı süzgeciyle saniyeler içinde, imzalı bir kayıtla yanıt verilir.
Bir olaydan sonra ilgili cihazın, kullanıcının ya da hedefin geçmiş trafiği zaman çizelgesinde incelenir; şüpheli örüntüler facet özetleriyle öne çıkar.
Olay hacmi ve arşiv doluluk oranı izlenerek disk kapasitesi ve saklama süreleri, gerçek kullanıma göre ayarlanır.
Kurumsal SIEM ürünlerinin çoğu, log akışını yönetmek için Kafka gibi dağıtık mesajlaşma sistemleri kullanır. Bu sistemler binlerce sunucudan gelen veriyi yönetmek için tasarlanmıştır ve kendi başlarına ayrı bir işletim yükü getirir. izgate'in hedef kitlesi tek ya da birkaç ofis firewall'u olan kurumsal ağlar olduğu için, tasarım kasıtlı olarak daha sade tutulmuştur: gelen syslog satırları doğrudan diske yazılan bir WAL (write-ahead log) kuyruğuna alınır. Bu kuyruk, ek bir servis kurmadan aynı dayanıklılık garantisini verir; syslog alıcısı (collector) çökse ya da sunucu yeniden başlasa bile, henüz işlenmemiş satırlar kuyrukta güvenle bekler.
Log arama katmanı için sütun tabanlı bir veritabanı olan ClickHouse kullanılır. Bu seçim, aynı donanımda çok daha az bellek ve disk tüketerek benzer arama hızını sunmayı hedefler; küçük ve orta ölçekli bir sunucuda, milyonlarca satırlık günlük log hacminde bile zaman/IP/kullanıcı/MAC/port süzgeçleri milisaniyeler içinde sonuç döner. Her olay; kiracı, cihaz ve zaman damgasına göre bölümlenmiş (partition) şekilde saklanır, böylece eski verinin temizlenmesi (TTL) ya da arşive taşınması sistemin geri kalanını yavaşlatmaz.
Bir log kaydının 5651 anlamında delil değeri taşıyabilmesi için, kaydın üretildiği andan itibaren değiştirilmediğinin kanıtlanabilmesi gerekir. izgate bunu üç bağımsız katmanla sağlar: her arşiv segmenti zstd ile sıkıştırılıp SHA-256 özeti alınır ve bir önceki segmentin özetini taşıyarak bir zincir oluşturur; segment Ed25519 ile kuruluma özel bir anahtarla imzalanır; son olarak RFC 3161 uyumlu bir zaman damgası sunucusundan (TSA) bağımsız bir zaman damgası alınır. Bu üç katmanın birlikte doğrulanması, arşivde geriye dönük bir değişiklik yapılmadığını üçüncü bir tarafa da gösterilebilir şekilde kanıtlar.
Canlı log (ClickHouse) hızlı arama için optimize edilmiştir ve genellikle daha kısa bir pencerede (örneğin birkaç ay) tutulur; imzalı arşiv ise yasal saklama yükümlülüğünü karşılamak için çok daha uzun bir süre (örneğin iki yıl ya da daha fazla) saklanabilir. izgate bu iki süreyi birbirinden tamamen bağımsız olarak panelden ayarlamanıza izin verir; canlı saklama süresi dolan bir olay ClickHouse'dan silinir ama arşivdeki imzalı kopyası saklama süresi dolana kadar yerinde kalır ve gerektiğinde arşiv sayfasından tekrar canlıya geri yüklenebilir.
5651 sayılı Kanun ve ilgili yönetmelikler, internet erişimi sunan kurumların trafik kayıtlarını doğruluğu, bütünlüğü ve gizliliği korunarak belirli bir süre saklamasını ister. izgate'in log toplama, kullanıcı eşleştirme ve imzalı arşivleme mekanizmaları bu ilkeyi teknik olarak karşılamak üzere tasarlanmıştır; yükümlülüklerin kurumunuza tam olarak nasıl uygulanacağı konusunda hukuk danışmanınızın görüşünü almanızı öneririz. Ayrıntılı bilgi için 5651 uyumlu log kaydı sayfasına bakabilirsiniz.
izgate, syslog kayıtlarını UDP 5514, güvenilir teslim için TCP 5515 ve firewall'da sertifika tanımlıysa şifreli TLS 6514 üzerinden kabul eder. Panelin "Log Gönderimi" ekranı, cihazınıza özel hazır yapılandırmayı üretir.
Hayır. Cihaz kimliği IP adresi değil seri numarasıdır; log seri numarası taşıdığı sürece adres değişse bile doğru cihaza yazılmaya devam eder. Yeni adres ilk logdan otomatik öğrenilir.
Hayır. Gelen her satır önce diskteki bir kuyruğa (WAL) yazılır; kuyruktaki kayıt yalnız hem arama veritabanına hem imzalı arşive güvenle yazıldıktan sonra silinir. Kesinti anında işlenmemiş satırlar kuyrukta kalır ve yeniden başlatmada işlenmeye devam eder.
Hayır, bütünlük ve performans için canlı log (/log) ve arşiv (/archive) ayrı disklerde tutulur; kurulum betiği bu ayrımı zorunlu kılar. İki alanın saklama süresi de birbirinden bağımsız seçilir.
Evet. Lisanssız bir cihazda dahi log toplama ve imzalı arşivleme kesintisiz sürer; yalnızca o cihaza ait arama, istatistik ve misafir portalı ekranları kapanır.
Misafir Wi-Fi'da doğrulanan kişiye sabit bir takma kod atanır ve bu kod firewall'a yazılır; ofis Wi-Fi'da ise RADIUS oturum tablosu IP ve zaman aralığına göre eşleştirilir. Her iki durumda da arama ekranında kod, kişiye çözülerek gösterilir.
Firewall'unuzu ve misafir ağınızı birlikte değerlendirelim; size uygun kurulumu ve lisans modelini ücretsiz olarak planlayalım.