Güvenlik ve uyumluluk: şifreli, imzalı, hesap verebilir
izgate'in güvenlik mimarisi tek bir özellik değil; sırların saklanma biçiminden lisans doğrulama protokolüne, firewall'a bağlanma şekline ve alt kullanıcı yetkilerine kadar tasarımın her katmanına yayılmıştır. Bu sayfa, panelin kapağı altında ne olduğunu ve lisans durumlarına göre nasıl davrandığını teknik olarak özetler.
Bu sayfa genel bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. Yükümlülüklerinizin kurumunuza tam olarak nasıl uygulandığını hukuk danışmanınızdan teyit etmenizi öneririz.
5651 uyumu
5651 uyumu, izgate'te üç bağımsız kanıt katmanıyla desteklenir: her arşiv segmenti Ed25519 ile imzalanır, kiracı başına bir SHA-256 zinciriyle bir öncekine bağlanır ve saatlik toplu bir Merkle köküyle RFC 3161 zaman damgası alır. Kullanıcı ↔ IP/log eşlemesi, misafir Wi-Fi'da takma kod üzerinden, ofis Wi-Fi'da ise RADIUS oturumu üzerinden yapılır. Ham kimlik bilgisi (telefon, TC kimlik numarası) hiçbir zaman firewall'a ya da log satırına yazılmaz. Ayrıntılı yükümlülük rehberi için 5651 uyumlu log kaydı sayfasına bakabilirsiniz.
Lisans protokolü v2
Lisans doğrulama isteği, İzHost lisans merkezinin X25519 açık anahtarına mühürlenir; lisans anahtarı dahil hiçbir alan ağ üzerinde açık gitmez. Merkezin yanıtı Ed25519 ile imzalı bir belgedir ve doğrulama kapısı yalnızca bu imzalı belgeye bakar — veritabanındaki lisans alanını elle değiştirmek hiçbir şeyi açmaz, çünkü kapı kayda değil belgeye güvenir. İzHost merkezine ulaşılamazsa panel geri sayımlı 3 günlük bir tolerans sunar; bu süre boyunca sistem tam işlevle çalışır. Ayrıca bir saat geri alma tespiti bulunur: sunucu saati geriye alınarak lisans belgesinin süresini uzatmaya çalışmak (klonlama/kopyalama girişimi) tespit edilir ve engellenir.
Lisans durumları
Panel, lisansın o anki durumuna göre farklı davranır. Aşağıdaki tablo her durumun ne anlama geldiğini özetler.
| Durum | Anlamı |
|---|---|
valid | Lisans geçerli, tüm özellikler açık. |
dev | Geliştirme lisansı (-tags devlicense derlemesi); müşteri sürümünde bulunmaz. |
missing | Anahtar hiç girilmemiş. |
invalid | Merkez anahtarı reddetti (süresi dolmuş, iptal edilmiş, kota aşımı vb.). |
unreachable | Merkeze ulaşılamıyor; 3 günlük geri sayımlı tolerans süredikçe panel çalışmaya devam eder, süre dolunca kilitlenir. |
suspended (yalnız bulut) | Kiracı askıya alınmış: portal ve panel gösterimi kapanır, toplama sürer. |
disabled (yalnız bulut) | Kiracı kapatılmış: giriş ve mevcut oturumlar reddedilir, veri silinmez. |
Lisanssız ya da geçersiz durumda: log toplama ve arşivleme sürer; yalnızca arama, istatistik, cihaz metrikleri gizlenir ve misafir portalı "lisans gerekli" hatası verir. Hiçbir kayıt kaybolmaz.
Sırların şifreli saklanması
RADIUS paylaşılan anahtarı, firewall API token'ı, SMS sağlayıcı sırrı ve KPS (NVİ) parolası veritabanında şifreli tutulur ve API yanıtlarında maskelenir ya da hiç dönmez. Panel kimlik bilgileri (RADIUS sırrı, API parolası, KPS parolası) hiçbir log satırına yazılmaz.
TOFU sertifika sabitleme
Firewall'ların yönetim API'sine bağlanırken (FortiGate, MikroTik) izgate "ilk kullanımda güven" (TOFU — trust on first use) ilkesiyle sertifika parmak izini sabitler. Cihazın sertifikası daha sonra beklenmedik şekilde değişirse bağlantı reddedilir; bu, aradaki bir cihazın (man-in-the-middle) sessizce devreye girmesini engeller. "API Testi" ekranı parmak izi eşleşmesini de doğrular.
Geri çekilme (rate limit)
Firewall'a yetkisiz bir erişim denemesi (401/403 yanıtı) alındığında, izgate aynı adres+anahtar kombinasyonuna 15 dakika boyunca otomatik olarak geri çekilir ve yeniden denemez. Bu, firewall'un kendi giriş-hatası kilitleme mekanizmasını (ör. "Admin login failed" sonrası IP kilidi) yanlışlıkla tetiklememek içindir — yanlış yapılandırılmış bir API anahtarı, firewall'un kendisini kilitlemesine yol açmaz.
Takma kod ve KVKK
Misafir Wi-Fi'da doğrulanan her kişiye sabit bir takma kod (mg-xxxxxx) atanır; firewall'a, RADIUS'a ve log satırlarına gerçek kimlik değil bu kod yazılır. Takma kod ↔ kişi eşlemesi yalnızca izgate'te (şifreli) tutulur ve yetkili arama ekranında çözülür. Bu tasarım, 5651'in gerektirdiği kullanıcı ↔ log eşleşmesini sağlarken ham kimlik bilgisinin (telefon, TC kimlik numarası) trafik kayıtlarında dolaşmasını önler — KVKK'nın veri minimizasyonu ilkesiyle uyumludur.
Devir yalnız özel ağ adresine
Misafir doğrulandıktan sonra firewall'a yapılan devir (handoff), yalnızca özel ağ adresine (RFC1918/CGNAT) ya da ağın önceden tanımlı adres listesine yönlendirilebilir. Kimlik bilgisi hiçbir zaman dış (internet üzerindeki) bir adrese gönderilmez; bu, devir parametrelerinin kötüye kullanılarak kimlik bilgisinin dışarı sızdırılmasını mimari olarak engeller.
Alt kullanıcı yetkileri
izgate Bulut'ta alt kullanıcı yetkileri izhost.com paneliyle aynı modeli kullanır: hesap sahibi, izhostadmin'deki ortak yetki kataloğundan (8 anahtar) dilediği kişiye dilediği yetkiyi verir; verilen her anahtar panel menüsünü ve sayfa erişimini otomatik olarak daraltır.
| Anahtar | Açtığı erişim |
|---|---|
full_access | Tüm panel; ayrıca Lisans ve hesap yönetimi yalnız bu yetkiyle açılır. |
view_only | Panele salt okunur genel erişim. |
logs | Canlı Loglar (arama, süzgeç, facet, zaman çizelgesi). |
archive | Arşiv sayfası (doğrulama, indirme, dışa aktarma, canlıya geri yükleme). |
devices | Cihazlar sayfası ve Kurallar sayfası. |
manage | Wi-Fi Yönetimi (Misafir/Ofis Wi-Fi, Portal Tasarımları, ayarlar). |
guest_desk | Misafir Karşılama — yalnız Onay Bekleyenler, Ziyaretçi Kodları ve Oturumlar. |
settings | Genel ayarlar ve Disk Yönetimi. |
Kurum içi kurulumda giriş yereldir (izhost hesabı isteğe bağlı) ve yalnız tek (default) kiracı bulunur; alt kullanıcı kataloğu bu modda geçerli değildir.
Güvenlik ve uyumluluk hakkında
Lisans süresi dolarsa loglarım kaybolur mu?
Hayır. Lisanssız ya da geçersiz durumda dahi log toplama ve imzalı arşivleme kesintisiz sürer; yalnızca arama, istatistik, cihaz metrikleri ve misafir portalı ekranları kapanır. Hiçbir kayıt kaybolmaz.
Firewall API şifrelerim nerede tutuluyor?
RADIUS paylaşılan anahtarı, firewall API token'ı, SMS sağlayıcı sırrı ve KPS parolası şifreli olarak saklanır; API yanıtlarında maskelenir ya da hiç dönmez, hiçbir log satırına yazılmaz.
Lisans anahtarını veritabanından elle değiştirsem lisans açılır mı?
Hayır. Doğrulama kapısı yalnızca İzHost merkezinden gelen, Ed25519 ile imzalanmış belgeye bakar; veritabanındaki gösterim alanlarını elle değiştirmek hiçbir şeyi açmaz.
Firewall'a yanlış API anahtarıyla sürekli bağlanmaya çalışırsam ne olur?
401/403 yanıtı alındıktan sonra izgate aynı adres+anahtara 15 dakika boyunca otomatik olarak geri çekilir; bu, firewall'un kendi giriş kilitleme mekanizmasının yanlışlıkla tetiklenip cihaza erişiminizin tamamen kesilmesini önler.
Alt kullanıcı yetkilerini nereden yönetirim?
izgate Bulut'ta alt kullanıcı yetkileri izhost.com hesabınız üzerinden, ortak 8 anahtarlık yetki kataloğuyla yönetilir; her anahtar panel menüsünü otomatik olarak daraltır. Kurum içi kurulumda tek (varsayılan) kiracı bulunur, bu model geçerli değildir.
Misafirin gerçek kimliği firewall loglarında görünür mü?
Hayır. Firewall'a ve log satırlarına ham kimlik (telefon, TC kimlik numarası) hiç yazılmaz; her misafire sabit bir takma kod (mg-xxxxxx) atanır, kod ↔ kişi eşlemesi yalnızca izgate'te şifreli tutulur.
Ağınızı 5651'e uygun hâle getirmek bir günlük iş.
Firewall'unuzu ve misafir ağınızı birlikte değerlendirelim; size uygun kurulumu ve lisans modelini ücretsiz olarak planlayalım.
