5651 uyumlu · Üreticiden bağımsız

Firewall log yönetimi: toplayın, arayın, kanıtlayın.

izgate; FortiGate, Sophos, Palo Alto, pfSense, OPNsense ve MikroTik'ten gelen syslog kayıtlarını disk kuyruğundan geçirir, saniyeler içinde aranabilir hâle getirir ve aynı anda imzalı, zaman damgalı bir arşive yazar. Bir log satırı ne kaybolur ne de sessizce değişir.

  • Syslog UDP 5514 / TCP 5515 / TLS 6514
  • Disk WAL kuyruğu, sıfır log kaybı
  • Seri numarasıyla otomatik cihaz tanıma
Toplama
Syslog UDP/TCP/TLS
Cihaz kimliği
Seri numarası
Kayıp koruması
Disk WAL kuyruğu
Arama
ClickHouse, milisaniyeler
Arşiv
SHA-256 + Ed25519 + RFC 3161
Saklama
Canlı + arşiv, bağımsız süre
Nasıl çalışır?

Firewall'dan imzalı arşive kadar tek boru hattı

Her adım, bir öncekinin işini bitirdiğini kanıtlamadan bir sonrakine geçmez. Bu yüzden elektrik kesintisi ya da servis yeniden başlatma, log kaybı anlamına gelmez.

1

Firewall → Collector

Firewall, trafik ve tehdit olaylarını syslog ile UDP 5514, TCP 5515 ya da sertifika tanımlıysa TLS 6514 üzerinden gönderir.

2

Disk WAL kuyruğu

Gelen her satır önce diske yazılır. İşlenmemiş satır kuyrukta kalır; süreç çökse de kaybolmaz.

3

Sürücü + cihaz çözümü

İlgili firewall sürücüsü satırı ayrıştırır; cihaz seri numarasından tanınır, adres ilk logda otomatik öğrenilir.

4

Kullanıcı eşleştirme

Misafir portalı ve RADIUS oturum tablosu, IP ve zaman aralığına göre olayı bir kişiye bağlar.

5

ClickHouse + imzalı arşiv

Olay aynı anda hızlı arama veritabanına ve ayrı diskteki imzalı, zincirli arşive yazılır.

6

WAL onayı (ACK)

Kuyruktaki satır, yalnız her iki hedefe de güvenle yazıldığı doğrulandıktan sonra silinir.

Sıfır log kaybı mimarisi

Kayıt, diske yazılmadan onaylanmaz

Küçük ve orta ölçekli ofis ağları için tasarlanan izgate, dağıtık mesajlaşma sistemleri (Kafka gibi) yerine basit ve dayanıklı bir disk kuyruğu (WAL) kullanır. Bu, kurulumu basitleştirirken kayıt güvenliğinden ödün vermez.

  • Disk kuyruğu (WAL)Gelen her satır işlenmeden önce diske yazılır; süreç çökse de veri kaybolmaz.
  • Çift hedefli onayKuyruktaki satır yalnız ClickHouse'a ve imzalı arşive yazıldıktan sonra ACK alır ve kuyruktan silinir.
  • Seri numarasıyla cihaz kimliğiCihaz IP adresi değişse de log seri numarası taşıyorsa doğru cihaza yazılmaya devam eder; adres ilk logdan otomatik öğrenilir.
  • Lisanssız cihazda bile toplama sürerFirewall'un koltuğu (lisansı) olmasa da toplama ve arşivleme durmaz; yalnızca arama ve portal ekranları kapanır.

Lisans modelini incele

Canlı arama

Milyonlarca satırda saniyeler içinde sonuç

Loglar sütun tabanlı bir veritabanında (ClickHouse) tutulur; zaman aralığı, kaynak/hedef IP, kullanıcı, MAC adresi ve port süzgeçleriyle arama yapılır. Sonuçlar facet özetleriyle ve zaman çizelgesi grafiğiyle birlikte gelir.

  • Çok boyutlu süzgeçZaman aralığı, IP, kullanıcı, MAC ve port bir arada; sonuçlar anında daralır.
  • Facet özetleriEn çok görülen kullanıcı, hedef ve işlem türleri tek bakışta.
  • Zaman çizelgesiOlay yoğunluğunun zamana yayılışı grafikte görünür, anormal artışlar fark edilir.
Kullanıcı ↔ log eşleştirme

"Bu IP o saatte kimdeydi?" sorusunun cevabı tek aramada

Bir IP adresi tek başına kimseyi göstermez; kurumsal ağlarda IP'ler DHCP ile sürekli el değiştirir. izgate, iki bağımsız kaynaktan gelen oturum bilgisini firewall loguyla otomatik birleştirir.

Misafir portalı

Misafir Wi-Fi'da doğrulanan her kişiye sabit bir takma kod (mg-xxxxxx) atanır; firewall'a ve loglara ham kimlik değil bu kod yazılır. Arama ekranı kodu isim, telefon ya da TC kimlik ile çözer.

RADIUS oturumları

Ofis Wi-Fi'da RADIUS accounting; kullanıcı, MAC, IP, başlangıç/bitiş bilgisini oturum tablosuna yazar. Sorgu anında IP ve zaman aralığına göre olayla birleştirilir.

Firewall'un kendi kaydı

FortiGate gibi cihazlarda misafir, firewall'un kendi kullanıcı grubunda doğrulanır; trafik logu user= alanına doğrudan takma kodu yazar, ayrıca bir eşleştirmeye gerek kalmaz.

Arşiv sayfası

Canlı ve arşiv, ayrı disklerde, paralel saklanır

Her log satırı aynı anda hızlı arama veritabanına ve ayrı bir diskteki imzalı arşive yazılır. Canlı verinin ne kadar süre saklanacağı ile arşivin ne kadar süre saklanacağı birbirinden bağımsız olarak belirlenir; biri dolduğunda diğerinden kayıt silinmez.

Doğrula

Hash zinciri, Ed25519 imzası ve zaman damgası tek tıkla doğrulanır; segmentin bütünlüğü kanıtlanır.

İndir

Segment dosyası, manifest ve zaman damgası belgesiyle birlikte indirilir.

Dışa aktar

Seçilen tarih aralığı; README, katalog, segment ve imza belgesiyle tek pakette dışa aktarılır.

Canlıya geri yükle

Eski bir dönem, arşivden tekrar arama veritabanına yüklenir ve yeniden aranabilir hâle gelir.

Kullanım senaryoları

Log arşivi, gerektiğinde işe yaramalı

Bir log arşivinin değeri, en çok ihtiyaç duyulduğu anda ölçülür: bir talep geldiğinde, bir olay incelenirken ya da kapasite planlanırken.

Kolluk / savcılık talebi

"Bu IP, o tarihte, o saatte kimdi?" sorusuna; zaman, IP ve kullanıcı süzgeciyle saniyeler içinde, imzalı bir kayıtla yanıt verilir.

Güvenlik incelemesi

Bir olaydan sonra ilgili cihazın, kullanıcının ya da hedefin geçmiş trafiği zaman çizelgesinde incelenir; şüpheli örüntüler facet özetleriyle öne çıkar.

Kapasite planlama

Olay hacmi ve arşiv doluluk oranı izlenerek disk kapasitesi ve saklama süreleri, gerçek kullanıma göre ayarlanır.

Ayrıntılar

Firewall log yönetimini oluşturan bileşenler

Neden Kafka değil, disk kuyruğu?

Kurumsal SIEM ürünlerinin çoğu, log akışını yönetmek için Kafka gibi dağıtık mesajlaşma sistemleri kullanır. Bu sistemler binlerce sunucudan gelen veriyi yönetmek için tasarlanmıştır ve kendi başlarına ayrı bir işletim yükü getirir. izgate'in hedef kitlesi tek ya da birkaç ofis firewall'u olan kurumsal ağlar olduğu için, tasarım kasıtlı olarak daha sade tutulmuştur: gelen syslog satırları doğrudan diske yazılan bir WAL (write-ahead log) kuyruğuna alınır. Bu kuyruk, ek bir servis kurmadan aynı dayanıklılık garantisini verir; syslog alıcısı (collector) çökse ya da sunucu yeniden başlasa bile, henüz işlenmemiş satırlar kuyrukta güvenle bekler.

ClickHouse neden OpenSearch yerine tercih edildi

Log arama katmanı için sütun tabanlı bir veritabanı olan ClickHouse kullanılır. Bu seçim, aynı donanımda çok daha az bellek ve disk tüketerek benzer arama hızını sunmayı hedefler; küçük ve orta ölçekli bir sunucuda, milyonlarca satırlık günlük log hacminde bile zaman/IP/kullanıcı/MAC/port süzgeçleri milisaniyeler içinde sonuç döner. Her olay; kiracı, cihaz ve zaman damgasına göre bölümlenmiş (partition) şekilde saklanır, böylece eski verinin temizlenmesi (TTL) ya da arşive taşınması sistemin geri kalanını yavaşlatmaz.

İmzalı arşivin üç katmanı

Bir log kaydının 5651 anlamında delil değeri taşıyabilmesi için, kaydın üretildiği andan itibaren değiştirilmediğinin kanıtlanabilmesi gerekir. izgate bunu üç bağımsız katmanla sağlar: her arşiv segmenti zstd ile sıkıştırılıp SHA-256 özeti alınır ve bir önceki segmentin özetini taşıyarak bir zincir oluşturur; segment Ed25519 ile kuruluma özel bir anahtarla imzalanır; son olarak RFC 3161 uyumlu bir zaman damgası sunucusundan (TSA) bağımsız bir zaman damgası alınır. Bu üç katmanın birlikte doğrulanması, arşivde geriye dönük bir değişiklik yapılmadığını üçüncü bir tarafa da gösterilebilir şekilde kanıtlar.

Canlı ve arşiv saklama süreleri neden ayrı?

Canlı log (ClickHouse) hızlı arama için optimize edilmiştir ve genellikle daha kısa bir pencerede (örneğin birkaç ay) tutulur; imzalı arşiv ise yasal saklama yükümlülüğünü karşılamak için çok daha uzun bir süre (örneğin iki yıl ya da daha fazla) saklanabilir. izgate bu iki süreyi birbirinden tamamen bağımsız olarak panelden ayarlamanıza izin verir; canlı saklama süresi dolan bir olay ClickHouse'dan silinir ama arşivdeki imzalı kopyası saklama süresi dolana kadar yerinde kalır ve gerektiğinde arşiv sayfasından tekrar canlıya geri yüklenebilir.

5651 ile ilişkisi

5651 sayılı Kanun ve ilgili yönetmelikler, internet erişimi sunan kurumların trafik kayıtlarını doğruluğu, bütünlüğü ve gizliliği korunarak belirli bir süre saklamasını ister. izgate'in log toplama, kullanıcı eşleştirme ve imzalı arşivleme mekanizmaları bu ilkeyi teknik olarak karşılamak üzere tasarlanmıştır; yükümlülüklerin kurumunuza tam olarak nasıl uygulanacağı konusunda hukuk danışmanınızın görüşünü almanızı öneririz. Ayrıntılı bilgi için 5651 uyumlu log kaydı sayfasına bakabilirsiniz.

Sıkça sorulan sorular

Firewall log yönetimi hakkında

Loglar hangi portlardan gönderilir?

izgate, syslog kayıtlarını UDP 5514, güvenilir teslim için TCP 5515 ve firewall'da sertifika tanımlıysa şifreli TLS 6514 üzerinden kabul eder. Panelin "Log Gönderimi" ekranı, cihazınıza özel hazır yapılandırmayı üretir.

Firewall'un IP adresi değişirse loglar kaybolur mu?

Hayır. Cihaz kimliği IP adresi değil seri numarasıdır; log seri numarası taşıdığı sürece adres değişse bile doğru cihaza yazılmaya devam eder. Yeni adres ilk logdan otomatik öğrenilir.

Elektrik kesintisinde ya da yeniden başlatmada log kaybolur mu?

Hayır. Gelen her satır önce diskteki bir kuyruğa (WAL) yazılır; kuyruktaki kayıt yalnız hem arama veritabanına hem imzalı arşive güvenle yazıldıktan sonra silinir. Kesinti anında işlenmemiş satırlar kuyrukta kalır ve yeniden başlatmada işlenmeye devam eder.

Canlı loglar ile arşiv aynı diskte mi tutulur?

Hayır, bütünlük ve performans için canlı log (/log) ve arşiv (/archive) ayrı disklerde tutulur; kurulum betiği bu ayrımı zorunlu kılar. İki alanın saklama süresi de birbirinden bağımsız seçilir.

Firewall lisanssız kalırsa loglar toplanmaya devam eder mi?

Evet. Lisanssız bir cihazda dahi log toplama ve imzalı arşivleme kesintisiz sürer; yalnızca o cihaza ait arama, istatistik ve misafir portalı ekranları kapanır.

Kullanıcı ile log eşleştirmesi nasıl yapılır?

Misafir Wi-Fi'da doğrulanan kişiye sabit bir takma kod atanır ve bu kod firewall'a yazılır; ofis Wi-Fi'da ise RADIUS oturum tablosu IP ve zaman aralığına göre eşleştirilir. Her iki durumda da arama ekranında kod, kişiye çözülerek gösterilir.

Tüm soruları görün

Ağınızı 5651'e uygun hâle getirmek bir günlük iş.

Firewall'unuzu ve misafir ağınızı birlikte değerlendirelim; size uygun kurulumu ve lisans modelini ücretsiz olarak planlayalım.