Kurulum

FortiGate ile 5651 loglama ve captive portal kurulumu.

FortiGate'inizi izgate'e bağlamak iki ayrı kanaldan oluşur: trafik ve tehdit loglarının syslog ile aktarılması, misafir Wi-Fi'da ise doğrulanan kişiye FortiGate'in kendi misafir kullanıcı grubunda geçici hesap açan bir REST API bağlantısı. Aşağıda her adımı sırayla bulabilirsiniz.

Kısa cevap: FortiGate'te 5651 kurulumu üç parçadan oluşur: trafik/tehdit loglarının syslog ile izgate'e gönderilmesi, misafir Wi-Fi provizyonu ve doğrulaması için FortiGate üzerinde sınırlı yetkili bir REST API kullanıcısı açılması ve captive portal'ın FortiGate'te "harici" olarak izgate'in portal adresine yönlendirilmesi. Her üçü de panelin "Firewall Kurulumu" ve "Log Gönderimi" sekmelerinde hazır, kopyalanabilir adımlarla gösterilir.

Neden bu iki kanal?

5651 kapsamında erişim kayıtlarının tutulması yükümlülüğü, kullandığınız cihazdan bağımsız olarak geçerlidir:

"Erişim kayıtlarını elektronik ortamda kendi sistemlerine kaydetmek ve iki yıl süre ile saklamak."

İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik, Md. 4/1-b — mevzuat.gov.tr

Bu yükümlülüğü karşılamak için loglarınızın eksiksiz ve sürekli izgate'e ulaşması gerekir — bu, syslog kanalının işidir. Misafir Wi-Fi tarafında ise doğrulanan kişinin kimliğiyle eşleşmiş bir oturum açılması gerekir; FortiGate'te bu, firewall'un kendi yönetim API'si üzerinden yapılır ve RADIUS gerektirmez. Genel çerçeve için 5651 Sayılı Kanun rehberine bakabilirsiniz.

1. Syslog ile log gönderimi

Cihazlar sayfasında FortiGate'inizi sürücü olarak seçip seri numarasıyla kaydettiğinizde, kayıttan hemen sonra "Log Gönderimi" paneli açılır. Bu panel size syslog hedef adresini ve kullanılacak portu (UDP 5514, teslim garantili TCP 5515, sertifika tanımlıysa TLS 6514) gösterir; FortiGate için hazır CLI komut bloğu üretilir, siz bu bloğu kopyalayıp FortiGate'in komut satırına yapıştırırsınız. FortiGate seri numarası taşıyan bir cihaz olduğu için adresin panelde önceden girilmesi şart değildir — ilk log geldiğinde cihazın adresi otomatik öğrenilir.

izgate Log Gönderim Ayarları paneli: syslog hedefi, UDP/TCP portları ve FortiGate için hazır CLI komutu
Log Gönderim Ayarları: syslog hedefi, portlar ve FortiGate'e özel hazır CLI bloğu.

2. REST API kullanıcısı ve anahtarı

Misafir Wi-Fi provizyonu ve cihaz doğrulaması için FortiGate'te ayrı bir REST API yöneticisi açmanız gerekir. Panelin Wi-Fi > Ağlar > ilgili ağ > "Firewall Kurulumu" sekmesi bu adımları FortiGate'inize özel olarak, kopyalanabilir alanlar hâlinde listeler:

  • Yol: FortiGate yönetim arayüzünde System > Administrators > Create New > REST API Admin.
  • Önerilen ad: izgate-api.
  • Administrator Profile izinleri: User & Authentication (okuma-yazma), Firewall/fwgrp (okuma-yazma), Network/netgrp (okuma) — izgate'in misafir kullanıcı açıp/kapatması ve kurallarınızı okuyabilmesi için gereken en küçük izin kümesidir.
  • Trusted Hosts: izgate portalının adresi, tek bir /32 olarak (ör. portal.izgate.com/32 çözümlenen adres) — API'ye başka hiçbir kaynaktan erişim denenemez.

FortiGate'te oluşturduğunuz API anahtarı yalnızca oluşturulduğu anda bir kez gösterilir; panele kopyalamadan pencereyi kapatırsanız yeniden üretmeniz gerekir. Panelde API anahtarını girdikten sonra Cihazlar sayfasındaki "API Testi" ile bağlantıyı, sertifika parmak izini ve seri numarası eşleşmesini doğrulayın.

izgate panelinde Firewall Kurulumu sekmesi: REST API Yöneticisi ve Misafir Kullanıcı Grubu adımları
Firewall Kurulumu sekmesi: REST API Yöneticisi ve Misafir Kullanıcı Grubu adımları, FortiGate'e özel üretilmiş.

3. Harici captive portal

Misafir ağınızın portal adresi (panelde her ağ için benzersiz üretilir, ör. portal.izgate.com/p/<ağ-id>/) FortiGate'te "harici captive portal" olarak tanımlanır; misafirin tarayıcısı bu adrese yönlendirilir. Doğrulama tamamlandığında izgate, FortiGate'in kendi yönetim API'si üzerinden fgtauth uç noktasına bir POST isteği gönderir; FortiGate bu isteği kendi "magic" doğrulamasıyla kabul eder ve misafiri yerelde oturum açmış sayar. Böylece kimlik doğrulama tarayıcı — izgate — FortiGate arasında kapanır, dışarıya hiçbir kimlik bilgisi gitmez.

Firewall Kurulumu sekmesindeki uyarılarda da belirtildiği gibi, portal adresi bir ana makine adıdır; RADIUS sunucusu tanımı ya da muafiyet kuralı gibi IP gerektiren bazı FortiGate ayarlarında izgate'in gerçek IP adresini ayrıca girmeniz gerekir.

4. Muafiyet listesi

Yazıcı, kartlı giriş sistemi, robot süpürge gibi tarayıcısı olmayan cihazlar captive portaldan geçemez. Bu cihazlar izgate panelinde "Tanınmayan Cihazlar" listesinde görünür; buradan tek tıkla kayıt ettiğinizde, FortiGate'teki portal muafiyeti (bypass) otomatik olarak uygulanır ve cihaz bir daha kimlik doğrulamasına yönlendirilmeden ağa çıkar.

5. Misafir kullanıcı grubu

Doğrulanan her misafir için izgate, FortiGate'te önceden tanımlı bir misafir kullanıcı grubunda (önerilen ad: izgate-misafir, Type: Guest) geçici bir hesap açar; hesaba kişiye sabit bir takma kod (ör. mg-4a300c) atanır, gerçek kimlik (telefon, TC kimlik numarası) FortiGate'e hiç yazılmaz. Oturum süresi dolduğunda ya da yönetici misafiri engellediğinde, izgate aynı API ile bu geçici kullanıcıyı siler; erişim anında kapanır.

6. Doğrulama ve bilinen durum

Kurulumu tamamladıktan sonra Cihazlar sayfasındaki "API Testi" bağlantıyı, sertifika parmak izini ve seri numarası eşleşmesini doğrular; FortiGate'e özel "oturum ayarını düzelt" seçeneği, idle timeout kısa ayarlanmışsa misafir devrinde erken düşmeyi önler. Bu akışın tamamı — captive portal yönlendirmesi, kimlik doğrulama, mg-… takma kodunun açılması ve trafik logunda görünmesi — gerçek bir FortiGate cihazında (FortiOS 5.6.8) sahada uçtan uca doğrulanmıştır.

Günlük işleyiş: bir talep geldiğinde

Aşağıdaki örnek, FortiGate ile çalışan bir işletmenin misafir Wi-Fi'ında bir talep geldiğinde neler olduğunu anlatır.

1Olay

İşletmenin misafir ağından belirli bir saatte yapılmış bir işlem için yetkili bir makam talepte bulunur.

2izgate kaydı

FortiGate'in syslog ile gönderdiği trafik kaydı, doğrulama anında misafire atanan mg-… takma koduyla eşleşmiş biçimde aranır.

3Sonuç

İlgili zaman aralığındaki iç IP, hedef ve NAT IP:port bilgisi imzalı arşivden çıkarılıp dışa aktarılır.

Bu örnekte önemli olan nokta, log kaydının kendisinin değil, kaydın kimlikle eşleşmiş olmasının talebi yanıtlanabilir kılmasıdır. Syslog kanalı tek başına trafiği toplar ama kim olduğunu söylemez; REST API ile açılan misafir kullanıcısı ve ona atanan takma kod, bu iki parçayı birbirine bağlar. NAT port bilgisinin bu eşleşmedeki rolü için NAT ve port bilgisi rehberine bakabilirsiniz.

Kontrol listesi

  • Cihaz seri numarasıyla kaydedildi mi, ilk log geldikten sonra adres otomatik öğrenildi mi?
  • Syslog hedefi ve portu (UDP 5514 ya da TCP 5515) FortiGate'te uygulandı mı?
  • REST API kullanıcısı (izgate-api) doğru izin profiliyle ve Trusted Hosts kısıtlamasıyla oluşturuldu mu?
  • Misafir kullanıcı grubu (izgate-misafir, Type: Guest) tanımlı mı?
  • Captive portal FortiGate'te "harici" olarak izgate'in portal adresine yönlendirildi mi?
  • Cihazlar sayfasındaki "API Testi" bağlantıyı, sertifikayı ve seri eşleşmesini doğruladı mı?

Sıkça sorulan sorular

FortiGate'te RADIUS kurmam gerekiyor mu?

Misafir Wi-Fi devri için gerekmez; bu akış FortiGate'in kendi yönetim API'si üzerinden çalışır. RADIUS, FortiGate'te yalnızca ofis Wi-Fi'nızda personel kimlik doğrulaması için kullanılabilir.

REST API kullanıcısına neden bu kadar dar izin veriyorum?

izgate'in çalışması için gereken en küçük izin kümesi budur: misafir kullanıcı açıp kapatmak (User & Authentication), kurallarınızı Kurallar sayfasında gösterebilmek (Firewall/fwgrp) ve ağ nesnelerini okuyabilmek (Network/netgrp). Trusted Hosts ile erişim yalnızca izgate'in adresinden kabul edilir.

API anahtarını kaybettim, ne yapmalıyım?

FortiGate API anahtarı yalnızca oluşturulduğu anda bir kez gösterilir. Kaybederseniz System > Administrators'tan aynı kullanıcı için yeni bir anahtar üretip Cihazlar sayfasında güncellemeniz gerekir.

Syslog ile REST API'yi aynı anda mı kurmalıyım?

Evet, ikisi farklı işler görür: syslog trafik/tehdit kayıtlarını (5651 erişim kaydı) taşır, REST API ise misafir Wi-Fi provizyonu ve cihaz doğrulamasını sağlar. 5651 loglama için yalnızca syslog yeterlidir; misafir Wi-Fi'ı FortiGate API'siyle devretmek istiyorsanız ikinci adım da gereklidir.

Bu kurulum sahada denendi mi?

Evet. Syslog ile log toplama ve REST API ile misafir devri — captive portal yönlendirmesinden trafik logunda takma kodun görünmesine kadar — gerçek bir FortiGate cihazında (FortiOS 5.6.8) uçtan uca doğrulanmıştır.

Birden fazla FortiGate'iniz varsa her biri kendi syslog yapılandırmasını ve (misafir Wi-Fi kullanılacaksa) kendi REST API kullanıcısını gerektirir; hepsi aynı izgate panelinde, aynı arama ekranında ve aynı imzalı arşivde bir arada görünür.

Bu sayfa bilgilendirme amaçlıdır; mevzuatın güncel hâli için resmî metne (mevzuat.gov.tr) bakınız.

Ağınızı 5651'e uygun hâle getirmek bir günlük iş.

izgate Bulut'u firewall cihazı sayınıza ve disk ihtiyacınıza göre yapılandırın; kurulum yok, dakikalar içinde kullanmaya başlayın. Sorularınız için bizi arayın.