5651 uyumlu · Üreticiden bağımsız

Firewall log yönetimi: toplayın, arayın, kanıtlayın.

izgate; FortiGate, MikroTik, pfSense, OPNsense, Sophos, Palo Alto ve genel syslog kaynaklarından gelen kayıtları disk kuyruğundan geçirir, Canlı Loglar'da saniyeler içinde aranabilir hâle getirir ve aynı anda imzalı, zaman damgalı bir arşive yazar. Bir log satırı ne kaybolur ne de sessizce değişir.

  • Syslog UDP 5514 / TCP 5515 / TLS 6514, sıfır log kaybı
  • Seri numarasıyla otomatik cihaz tanıma + karantina
  • SHA-256 zinciri + Ed25519 + günlük nitelikli zaman damgası (Kamu SM, Merkle kökü)
Toplama
Syslog UDP/TCP/TLS + güvenli disk kuyruğu
Cihaz kimliği
Seri numarası
Parti
≤2.000 satır / ≤500 ms
Arama
Milisaniyeler içinde sonuç
Arşiv
SHA-256 + Ed25519 + günlük Kamu SM damgası
Saklama
Canlı + arşiv, bağımsız süre
Nasıl çalışır?

Firewall'dan imzalı arşive kadar tek boru hattı

Her adım, bir öncekinin işini bitirdiğini kanıtlamadan bir sonrakine geçmez. Bu yüzden elektrik kesintisi ya da servis yeniden başlatma, log kaybı anlamına gelmez.

1

Firewall → Collector

Firewall, olayları syslog ile UDP 5514, güvenilir teslim için TCP 5515 ya da sertifika tanımlıysa TLS 6514 üzerinden gönderir.

2

Diskteki güvenli kuyruk

Gelen her satır önce diske yazılır ve toplu işlenir (parti ≤2.000 satır / ≤500 ms); işlenmemiş satır kuyrukta kalır, süreç çökse de kaybolmaz.

3

Sürücü + cihaz çözümü

İlgili firewall sürücüsü satırı ayrıştırır; seri taşıyan cihazlarda seri numarasından tanınır, adres ilk logda otomatik öğrenilir.

4

Kullanıcı eşleştirme

Misafir portalı ve RADIUS oturum tablosu, IP ve zaman aralığına göre olayı bir kişiye bağlar.

5

Hızlı arama + imzalı arşiv

Olay aynı anda hızlı arama veritabanına ve ayrı diskteki imzalı, zincirli arşive yazılır (Kafka kullanılmaz).

6

Kuyruk onayı (ACK)

Kuyruktaki satır, yalnız her iki hedefe de fsync ile güvenle yazıldığı doğrulandıktan sonra silinir.

Sıfır log kaybı mimarisi

Kayıt, diske yazılmadan onaylanmaz

Küçük ve orta ölçekli ofis ağları için tasarlanan izgate, dağıtık mesajlaşma sistemleri (Kafka gibi) yerine basit ve dayanıklı, diske yazılan bir güvenli kuyruk kullanır. Bu, kurulumu basitleştirirken kayıt güvenliğinden ödün vermez.

  • Diskteki güvenli kuyrukGelen her satır işlenmeden önce diske yazılır; süreç çökse de veri kaybolmaz. Parti işleme ≤2.000 satır / ≤500 ms.
  • Çift hedefli onayKuyruktaki satır yalnız hızlı arama veritabanına ve imzalı arşive yazıldıktan sonra onay alır ve kuyruktan silinir.
  • Seri numarasıyla cihaz kimliği + karantinaCihaz kimliği IP değil seri numarasıdır; adres tutup seri tutmazsa olay hiç yazılmaz — "SERİ @ adres (kayıtsız)" karantina cihazı ve sağlık uyarısı oluşur.
  • Lisanssız cihazda bile toplama sürerFirewall'un koltuğu (lisansı) olmasa da toplama ve arşivleme durmaz; yalnızca arama, istatistik, cihaz metrikleri ve misafir portalı ekranları kapanır.

Lisans modelini incele

izgate Genel Bakış paneli: KPI kartları, cihaz haritası ve sağlık uyarıları
Genel Bakış: KPI kartları, cihaz haritası, lisans bandı ve sağlık uyarıları zili
Log Gönderimi paneli

Cihaz eklenince yapılandırma otomatik açılır

Cihazlar sayfasında yeni bir firewall kaydettiğinizde "Log Gönderimi" ekranı otomatik açılır: cihazın syslog adresi, kullanılacak portlar (UDP 5514, TCP 5515, sertifika tanımlıysa TLS 6514) ve sürücüye göre hazır yapılandırma.

  • FortiGate / Palo Alto / MikroTikKopyala-yapıştır hazır CLI komutları.
  • Sophos / pfSense / OPNsenseYönetim arayüzünde izlenecek adım adım talimat.
  • Seri = kimlikSeri taşıyan cihazlarda (FortiGate/Sophos/Palo Alto) adres girmek zorunlu değildir, ilk logda öğrenilir; MikroTik/pfSense/OPNsense/genel'de adres girilmelidir.
izgate Canlı Loglar sayfası: süzgeçler, facet özetleri ve zaman çizelgesi
Canlı Loglar: süzgeçler, facet'ler, zaman çizelgesi ve satır detayı
Canlı Loglar

Milyonlarca satırda saniyeler içinde sonuç

Loglar hızlı arama için optimize edilmiş, sütun tabanlı bir veritabanında tutulur. KPI'lar, süzgeçler (tarih aralığı, cihaz, kategori, aksiyon, kaynak/hedef/NAT IP, kullanıcı, MAC, ayrıştırma hatası, serbest metin), facet'ler (kategori/aksiyon/cihaz/kullanıcı), zaman çizelgesi ve satır detayı bir arada gelir; arşivden geri yüklenmiş satırlar ayrıca işaretlenir.

  • Çok boyutlu süzgeçZaman aralığı, IP, kullanıcı, MAC, port, kategori ve serbest metin bir arada.
  • Facet özetleriEn çok görülen kullanıcı, kategori, aksiyon ve cihaz tek bakışta.
  • Restore işaretiArşivden geri yüklenen satırlar listede ayrıca belirtilir.
Kullanıcı ↔ log eşleştirme

"Bu IP o saatte kimdeydi?" sorusunun cevabı tek aramada

Bir IP adresi tek başına kimseyi göstermez; kurumsal ağlarda IP'ler DHCP ile sürekli el değiştirir. izgate, iki bağımsız kaynaktan gelen oturum bilgisini firewall loguyla otomatik birleştirir.

Misafir portalı

Misafir Wi-Fi'da doğrulanan her kişiye sabit bir takma kod (mg-xxxxxx) atanır; firewall'a ve loglara ham kimlik değil bu kod yazılır. Arama ekranı kodu isim, telefon ya da TC kimlik ile çözer.

RADIUS oturumları

Ofis Wi-Fi'da RADIUS accounting; kullanıcı, MAC, IP, başlangıç/bitiş bilgisini oturum tablosuna yazar. Sorgu anında IP ve zaman aralığına göre olayla birleştirilir.

Firewall'un kendi kaydı

FortiGate gibi cihazlarda misafir, firewall'un kendi kullanıcı grubunda doğrulanır; trafik logu user= alanına doğrudan takma kodu yazar, ayrıca bir eşleştirmeye gerek kalmaz.

izgate Arşiv sayfası: segment doğrulama, indirme, dışa aktarma ve canlıya geri yükleme
Arşiv: doğrulama, indirme, imzalı dışa aktarma ve canlıya geri yükleme
Arşiv sayfası

Canlı ve arşiv, ayrı disklerde, paralel saklanır

Segmentler sıkıştırılmış arşiv dosyaları olarak yazılır; kiracı başına SHA-256 zinciri (her segment bir öncekinin özetini taşır), Ed25519 imza ve günde bir kez alınan nitelikli zaman damgası (Kamu SM, merkezi servis, Merkle kökü) ile korunur.

Doğrula

Dosya, imza, anahtar, zincir ve TSA tek tıkla doğrulanır; segmentin bütünlüğü kanıtlanır.

İndir

Manifest ve segment dosyası ayrı ayrı indirilebilir.

Dışa aktar

Seçilen tarih aralığı; README, katalog, segment, manifest ve TSA belgesiyle imzalı bir pakette dışa aktarılır (senkron, ≤500 segment/≤4 GB).

Canlıya geri yükle

Seçilen segmentler geçici olarak yeniden aranabilir hâle gelir; belirlediğiniz süre boyunca canlıda kaldıktan sonra tekrar düşer.

Saklama ve Disk Yönetimi

Canlı ve arşiv saklama süresi, paralel ve bağımsız

Her log ikisine de aynı anda yazılır; toplam saklama süresi ikisinin büyüğüdür. Arşiv budaması geri alınamaz ve yalnız kesim tarihinden eski, tamamen kapsam dışı segmentleri siler.

Önerilen Alan

Son 7 günün olay hızı × saklama günü × %20 pay ile eksik GB önerilir; bulutta yetersizse "Alan Artır" izgate.com hesap sayfasına yönlendirir.

Disk Paylaşımı (bulut)

Toplam kota canlı/arşiv olarak bölünür (canlı ≥10 GB); kurum içi kurulumda gerçek disk yolları ve doluluk gösterilir, panelden büyütme yoktur.

Sistem sağlığı zili

Son 10 dakikada olay almayan cihaz, ayrıştırma hatası oranı %20'yi geçince, kuyrukta biriken satırlar ve bekleyen misafir istekleri bildirim olarak toplanır; sessiz arıza yoktur.

Cihazlar ve Kurallar

FortiGate ve MikroTik'te panelden daha fazlası

Cihazlar sayfası tüm sürücülerde çalışır; canlı metrikler ve Kurallar sayfası ise API bağlantısı olan FortiGate ve MikroTik ile sınırlıdır.

izgate Cihazlar sayfası: durum, CPU/RAM/oturum metrikleri ve API Testi
Cihazlar: durum, metrikler, API Testi
izgate Kurallar sayfası: firewall politikaları, isabet sayaçları ve değişiklik geçmişi
Kurallar: okuma+yazma, isabet sayaçları, geçmiş

Cihazlar sayfası

Kart/liste görünümü, çevrimiçi/sessiz/hiç görülmedi durumu; CPU/RAM/oturum metrikleri yalnız FortiGate ve MikroTik'te (dakikada bir örneklenir). "API Testi" bağlantı, sertifika parmak izi ve seri eşleşmesini doğrular; FortiGate'e özel "oturum ayarını düzelt" düğmesi idle timeout kısaysa misafir devrinde erken düşmeyi önler.

Kurallar sayfası

FortiGate ve MikroTik'te firewall politikaları 10 dakikada bir otomatik ve manuel "Eşitle" ile okunur; aç/kapat/ekle/düzenle/sil yalnız bu iki sürücüde çalışır (diğerlerinde desteklenmez, salt okunur bile değildir). İsabet sayaçları (firewall'dan) + izgate log isabetleri ve değişiklik geçmişi (kim/ne zaman/hangi alan) birlikte gösterilir.

izgate Alarm ve Olaylar sayfası: birleşik akış, KPI özeti ve saldırı kaynağı ülke haritası
Alarm ve Olaylar: birleşik akış ve ülke haritası
Alarm ve Olaylar

Firewall olayları ve izgate'in kendi olayları, birleşik akışta

Firewall logları sorgu anında sınıflandırılır (IPS/virüs/webfilter/uygulama kontrolü/port tarama/DDoS/başarısız giriş/VPN/yapılandırma değişikliği/HA/engellenen trafik); izgate'in kendi olayları (misafir girişi/başarısız girişi, onay isteği/reddi, panel girişi/başarısız girişi, panel yapılandırma işlemi, kural değişikliği, cihaz çevrimdışı/çevrimiçi) bu akışa eklenir.

  • Özet ve karşılaştırmaKPI kartları, önceki pencereyle karşılaştırma, en çok görülen IP/tür/seviye.
  • Saldırı kaynağı ülke haritasıÜlke bilgisi yalnız FortiGate'in srccountry alanından gelir; diğer sürücüler için GeoIP henüz yok.
izgate Disk Yönetimi sayfası: canlı-arşiv halka göstergeleri ve Önerilen Alan kartı
Disk Yönetimi: kota/kullanım/doluluk göstergeleri
Disk Yönetimi

Doluluk siz fark etmeden panel size söyler

Kota/kullanım/doluluk göstergeleri canlı-arşiv halka grafikleriyle sunulur. Aynı veriler, panelin Raporlar sayfasındaki 8 kategori 17 hazır rapordan biri olan Disk Kullanım Raporu ile PDF/Excel/CSV olarak da alınabilir.

Güvenlik ve uyumluluk ayrıntılarını inceleyin

Kullanım senaryoları

Log arşivi, gerektiğinde işe yaramalı

Bir log arşivinin değeri, en çok ihtiyaç duyulduğu anda ölçülür: bir talep geldiğinde, bir olay incelenirken ya da kapasite planlanırken.

Kolluk / savcılık talebi

"Bu IP, o tarihte, o saatte kimdi?" sorusuna; zaman, IP ve kullanıcı süzgeciyle saniyeler içinde, imzalı bir kayıtla yanıt verilir.

Güvenlik incelemesi

Bir olaydan sonra ilgili cihazın, kullanıcının ya da hedefin geçmiş trafiği zaman çizelgesinde incelenir; Alarm ve Olaylar birleşik akışı şüpheli örüntüleri öne çıkarır.

Kapasite planlama

Olay hacmi ve arşiv doluluk oranı Disk Yönetimi'nde izlenerek disk kapasitesi ve saklama süreleri, gerçek kullanıma göre ayarlanır.

Ayrıntılar

Firewall log yönetimini oluşturan bileşenler

Neden Kafka değil, disk kuyruğu?

Kurumsal SIEM ürünlerinin çoğu, log akışını yönetmek için Kafka gibi dağıtık mesajlaşma sistemleri kullanır. Bu sistemler binlerce sunucudan gelen veriyi yönetmek için tasarlanmıştır ve kendi başlarına ayrı bir işletim yükü getirir. izgate'in hedef kitlesi tek ya da birkaç ofis firewall'u olan kurumsal ağlar olduğu için, tasarım kasıtlı olarak daha sade tutulmuştur: gelen syslog satırları doğrudan diske yazılan güvenli bir kuyruğa alınır. Bu kuyruk, ek bir servis kurmadan aynı dayanıklılık garantisini verir; syslog alıcısı (collector) çökse ya da sunucu yeniden başlasa bile, henüz işlenmemiş satırlar kuyrukta güvenle bekler.

Sütun tabanlı ClickHouse veritabanıyla milisaniyeler içinde arama

Log arama katmanı için sütun tabanlı ClickHouse veritabanı kullanılır. Bu seçim, aynı donanımda çok daha az bellek ve disk tüketerek benzer arama hızını sunmayı hedefler; küçük ve orta ölçekli bir sunucuda, milyonlarca satırlık günlük log hacminde bile zaman/IP/kullanıcı/MAC/port süzgeçleri milisaniyeler içinde sonuç döner.

İmzalı arşivin katmanları

Bir log kaydının 5651 anlamında delil değeri taşıyabilmesi için, kaydın üretildiği andan itibaren değiştirilmediğinin kanıtlanabilmesi gerekir. izgate bunu şu katmanlarla sağlar: her arşiv segmenti sıkıştırılıp SHA-256 özeti alınır ve bir önceki segmentin özetini taşıyarak kiracı başına bir zincir oluşturur; segment Ed25519 ile kuruluma özel bir anahtarla imzalanır; son olarak o güne ait henüz damgalanmamış segmentlerin özeti bir Merkle kökünde birleştirilir ve günde bir kez, İzHost'un merkezi servisi üzerinden Kamu Sertifikasyon Merkezi'nden (Kamu SM) nitelikli bir zaman damgası alınır. Her gece otomatik bir bütünlük doğrulaması da yapılır. Bu katmanların birlikte doğrulanması, arşivde geriye dönük bir değişiklik yapılmadığını üçüncü bir tarafa da gösterilebilir şekilde kanıtlar.

Canlı ve arşiv saklama süreleri neden ayrı?

Canlı log kaydı hızlı arama için optimize edilmiştir ve genellikle daha kısa bir pencerede tutulur; imzalı arşiv ise yasal saklama yükümlülüğünü karşılamak için çok daha uzun bir süre saklanabilir. izgate bu iki süreyi birbirinden tamamen bağımsız olarak panelden ayarlamanıza izin verir; canlı saklama süresi dolan bir olay hızlı arama veritabanından silinir ama arşivdeki imzalı kopyası saklama süresi dolana kadar yerinde kalır ve gerektiğinde arşiv sayfasından tekrar canlıya geri yüklenebilir.

5651 ile ilişkisi

5651 sayılı Kanun ve ilgili yönetmelikler, internet erişimi sunan kurumların trafik kayıtlarını doğruluğu, bütünlüğü ve gizliliği korunarak belirli bir süre saklamasını ister. izgate'in log toplama, kullanıcı eşleştirme ve imzalı arşivleme mekanizmaları bu ilkeyi teknik olarak karşılamak üzere tasarlanmıştır; yükümlülüklerin kurumunuza tam olarak nasıl uygulanacağı konusunda hukuk danışmanınızın görüşünü almanızı öneririz. Ayrıntılı bilgi için 5651 uyumlu log kaydı ve Güvenlik ve Uyumluluk sayfalarına bakabilirsiniz.

Sıkça sorulan sorular

Firewall log yönetimi hakkında

Loglar hangi portlardan gönderilir?

izgate, syslog kayıtlarını UDP 5514, güvenilir teslim için TCP 5515 ve firewall'da sertifika tanımlıysa şifreli TLS 6514 üzerinden kabul eder. Panelin "Log Gönderimi" ekranı, cihazınıza özel hazır yapılandırmayı üretir.

Firewall'un IP adresi değişirse loglar kaybolur mu?

Seri numarası taşıyan cihazlarda (FortiGate, Sophos, Palo Alto) hayır: cihaz kimliği seri numarasıdır, adres değişse bile log doğru cihaza yazılmaya devam eder ve yeni adres ilk logdan otomatik öğrenilir. Seri taşımayan cihazlarda (MikroTik, pfSense, OPNsense, genel syslog) adresin panelde tanımlı olması gerekir; adres tutup seri tutmazsa olay yazılmaz ve karantina cihazı oluşur.

Elektrik kesintisinde ya da yeniden başlatmada log kaybolur mu?

Hayır. Gelen her satır önce diskteki güvenli bir kuyruğa yazılır; kuyruktaki kayıt yalnız hem arama veritabanına hem imzalı arşive güvenle yazıldıktan sonra silinir. Kesinti anında işlenmemiş satırlar kuyrukta kalır ve yeniden başlatmada işlenmeye devam eder.

Kurallar sayfası hangi cihazlarda çalışır?

Kurallar sayfası şu an yalnız FortiGate ve MikroTik'te çalışır: firewall politikaları okunur ve yazılır (aç/kapat/ekle/düzenle/sil), isabet sayaçları ve değişiklik geçmişi gösterilir. Diğer sürücülerde sayfa "desteklenmiyor" gösterir; Sophos ve Palo Alto adaptörleri yol haritasındadır.

Firewall lisanssız kalırsa loglar toplanmaya devam eder mi?

Evet. Lisanssız bir cihazda dahi log toplama ve imzalı arşivleme kesintisiz sürer; yalnızca o cihaza ait arama, istatistik, cihaz metrikleri ve misafir portalı ekranları kapanır.

Kullanıcı ile log eşleştirmesi nasıl yapılır?

Misafir Wi-Fi'da doğrulanan kişiye sabit bir takma kod atanır ve bu kod firewall'a yazılır; ofis Wi-Fi'da ise RADIUS oturum tablosu IP ve zaman aralığına göre eşleştirilir. Her iki durumda da Canlı Loglar ekranında kod, kişiye çözülerek gösterilir.

Tüm soruları görün

Ağınızı 5651'e uygun hâle getirmek bir günlük iş.

izgate Bulut'u firewall cihazı sayınıza ve disk ihtiyacınıza göre yapılandırın; kurulum yok, dakikalar içinde kullanmaya başlayın. Sorularınız için bizi arayın.