Kısa cevap: MikroTik kurulumu, RouterOS 7 çalışan cihaza SSH erişim bilgileriyle bağlanıp doğrulama yapılmasıyla başlar; bu SSH oturumu sırasında izgate'in kullanacağı sınırlı yetkili bir "izgate" kullanıcısı ve REST API erişimi otomatik oluşturulur. Panel ardından aynı erişimle NTP, syslog, hotspot, giriş sayfası, Wi-Fi ve (varsa) Let's Encrypt adımlarını uygular; günlük işleyişte misafir kullanıcı açma/kapama REST API üzerinden yapılır.
RouterOS 7 gereksinimi
Çoğu küçük işletmenin kullandığı MikroTik cihazlarında RouterOS güncellemesi basit bir işlemdir; cihazınızda hâlâ RouterOS 6 çalışıyorsa, otomatik kurulumu kullanabilmek için önce RouterOS 7'ye güncellemeniz gerekir. Güncelleme sonrasında cihazın REST API ve modern hotspot/Wi-Fi paketlerini desteklediğini, panelin "API Testi" ile doğrulayabilirsiniz.
Otomatik kurulum ve hotspot misafir provizyonu RouterOS 7 gerektirir; REST API ve modern hotspot/Wi-Fi paketleri bu sürümle gelir. Cihazı Cihazlar sayfasında "Yeni Cihaz" ile eklerken sürücü olarak MikroTik'i seçip cihazın adresini ve SSH erişim bilgilerini (kullanıcı adı/parola) girersiniz; MikroTik seri numarası taşımayan bir sürücü olduğu için, syslog gönderecek arayüzün adresinin cihaz kaydıyla birebir eşleşmesi gerekir.
1. SSH ile doğrulama ve otomatik kurulum
Girdiğiniz erişim bilgileriyle izgate, cihaza SSH üzerinden bağlanarak kaydı doğrular. Bu SSH oturumu sırasında, izgate'in bundan sonraki tüm işlemler için kullanacağı sınırlı yetkili bir "izgate" kullanıcısı ve bu kullanıcıya bağlı REST API erişimi otomatik olarak oluşturulur — siz tekrar bir kullanıcı adı/parola üretmek zorunda kalmazsınız. Panel, yalnızca kendi oluşturduğu ve "izgate" etiketli nesneleri yönetir; router'daki mevcut yapılandırmaya dokunmaz ve işlem idempotenttir — tekrar çalıştırmak zarar vermez.
Bu ilk kurulumun ardından NTP istemcisi, uzaktan syslog ve 5651 için gereken log kuralları; hotspot için IP havuzu, DHCP ağı, DNS ve kullanıcı profili; RouterOS 7'nin wifi ya da eski wireless paketi otomatik tespit edilerek SSID ve misafir izolasyonu aynı erişimle sırayla yazılır. Günlük işleyişte misafir kullanıcı ekleme/silme gibi işlemler ise SSH'tan değil, ilk kurulumda açılan REST API erişimi üzerinden yapılır.
2. Hotspot ve giriş sayfası
Buradaki amaç, misafirin ağa bağlandığı andan doğrulamayı tamamlayıp internete çıktığı ana kadar hiçbir elle müdahale gerektirmeyen bir akış kurmaktır; otomatik kurulum bu akışın router tarafındaki tüm parçalarını tek seferde hazırlar.
Otomatik kurulum; HTTP-PAP kullanıcı profili, hotspot sunucusu ve masquerade (NAT) kuralını hotspot arabirimine bağlar. Giriş sayfası için RouterOS'un kendi /tool/fetch komutu kullanılır: router, izgate portalından login.html dosyasını kendisi indirir — REST API'de dosya yükleme bulunmadığı için bu adım router'ın kendi araçlarıyla tamamlanır. Misafir, ağa bağlandığında hotspot'un link-login-only (HTTP PAP) yöntemiyle otomatik olarak izgate portalına yönlendirilir; doğrulama tamamlandığında REST API ile hotspot'ta misafir kullanıcı açılır.
3. Walled garden
Walled garden, misafir doğrulama tamamlanmadan önce hangi adreslere erişilebileceğini belirler. Otomatik kurulum; portalın kendi adresini, captive-bypass için gereken adresleri ve ağ ayarlarında tanımladığınız ek serbest adresleri walled garden kurallarına ekler. Bu sayede misafirin tarayıcısı portala yönlenirken gerekli adreslere (ör. portal varlıkları) engelsiz erişebilir, doğrulama öncesi genel internete çıkış ise kapalı kalır.
4. Uzaktan log gönderimi ve cihaza özel imza
Otomatik kurulum, uzaktan syslog'u iso8601 zaman biçimiyle etkinleştirir ve 5651 için gereken forward + srcnat log kurallarını kural listesinin başına ekler; bu kurallar trafik ve NAT bilgisinin (iç IP, hedef, NAT IP:port) izgate'e ulaşmasını sağlar. MikroTik'in standart syslog çıktısı seri numarası taşımadığı için, gelen logların doğru cihaza ait olduğunu garanti etmek amacıyla izgate her MikroTik cihazına özel, otomatik eklenen gizli bir imza öneki kullanır; bu önek sayesinde adres çakışması ya da yanlış yapılandırma durumunda log başka bir firmaya yazılmaz.
Günlük işleyiş: bir kafe örneği
Aşağıdaki örnek, MikroTik hotspot kullanan bir kafenin misafir Wi-Fi'ında bir talep geldiğinde neler olduğunu anlatır.
Kafenin misafir ağından belirli bir saatte yapılmış bir işlem için yetkili bir makam talepte bulunur.
MikroTik'in gönderdiği, cihaza özel gizli imzayla etiketlenmiş syslog kaydı, doğrulama anında misafire atanan takma kodla eşleşmiş biçimde aranır.
İlgili zaman aralığındaki iç IP, hedef ve NAT IP:port bilgisi imzalı arşivden çıkarılıp dışa aktarılır.
- Zaman
- 2026-10-04 20:05:18
- İç IP
- 10.5.50.23
- MAC
- B8:27:EB:1A:90:4C
- Kullanıcı
- mg-91cde2 (takma kod → panelde kişiye çözülür)
- Hedef
- 203.0.113.80:443
- NAT IP:Port
- 176.X.X.44:29311
- Cihaz
- MikroTik-Kafe
Cihaz metrikleri ve Kurallar sayfası
Otomatik kurulumda açılan REST API erişimi, günlük işleyişte misafir kullanıcı yönetiminin yanında iki ek fayda daha sağlar: Cihazlar sayfasında CPU, RAM ve oturum sayısı dakikada bir örneklenip halka grafiklerle gösterilir; Kurallar sayfasında ise MikroTik'in /ip/firewall/filter kurallarını panelden okuyup düzenleyebilirsiniz. Bu iki özellik, API bağlantısı olmayan pfSense ve OPNsense sürücülerinde bulunmaz; MikroTik ve FortiGate'e özeldir.
Saha testi durumu
MikroTik sürücüsü ve otomatik kurulum akışı (syslog, hotspot, giriş sayfası, Wi-Fi, Let's Encrypt) birim testlerinden ve sahte bir RouterOS'tan uçtan uca geçmiştir; gerçek bir RouterOS cihazında saha doğrulaması henüz yapılmamıştır. Kurulumdan sonra ilk bağlantıyı mutlaka test misafir girişiyle doğrulayın.
RouterOS REST API'de etkileşimli/sürekli komut bulunmadığından, istek başına 60 saniyelik ve tek nesne sınırı vardır; otomatik kurulum bu sınırlara göre adım adım çalışır. Let's Encrypt adımı router'a ACME HTTP-01 ile sertifika alır ve hotspot giriş sayfasını HTTPS yapar; bunun için WAN tarafında 80/tcp'nin açık olması gerekir.
Buradaki önemli nokta, SSH ile açılan erişimin yalnızca kurulum anında kullanılması, günlük işleyişte ise REST API'nin devreye girmesidir. Bu ayrım, günlük misafir trafiğinin SSH bağlantısına bağımlı kalmadan, daha hafif ve ölçeklenebilir bir kanaldan yönetilmesini sağlar.
Kontrol listesi
- Cihaz RouterOS 7 çalıştırıyor mu?
- SSH erişim bilgileri (kullanıcı adı/parola) panelde doğru girildi mi?
- Otomatik kurulum sonunda syslog, hotspot ve giriş sayfası adımları hatasız tamamlandı mı?
- Walled garden'da portal adresi ve gerekli serbest adresler tanımlı mı?
- Kurulumdan sonra bir test misafir girişi yapılıp panelde kayıt göründü mü?
- WAN tarafında 80/tcp açık mı (Let's Encrypt kullanılacaksa)?
Sıkça sorulan sorular
MikroTik'i eklerken SSH mi, REST API bilgisi mi gerekiyor?
Cihazı eklerken SSH erişim bilgilerini (kullanıcı adı/parola) girersiniz; izgate bu bağlantıyla cihazı doğrular ve aynı oturumda kendi kullanacağı REST API erişimini otomatik oluşturur. Ayrıca bir REST API kullanıcısı önceden hazırlamanız veya mevcut yönetici hesabınızı paylaşmanız gerekmez; izgate kendi sınırlı yetkili kullanıcısını kurar ve yalnızca bu kullanıcıyı kullanır.
Otomatik kurulum router'daki mevcut yapılandırmamı bozar mı?
Hayır. Panel yalnızca kendi oluşturduğu "izgate" etiketli nesneleri yönetir, router'daki diğer kural ve ayarlara dokunmaz; işlem idempotenttir, tekrar çalıştırmak mevcut yapılandırmayı bozmaz.
MikroTik loglarındaki "gizli imza" nedir?
MikroTik standart syslog çıktısı seri numarası taşımadığından, izgate her cihaza özel otomatik eklenen gizli bir imza öneki kullanır; bu, gelen logun doğru firmaya ve doğru cihaza ait olduğunu garanti eder.
Bu kurulum gerçek bir MikroTik'te denendi mi?
Henüz denenmedi. Sürücü ve otomatik kurulum birim testlerinden ve sahte bir RouterOS ile uçtan uca testten geçti; gerçek bir RouterOS cihazıyla saha doğrulaması yol haritasındadır.
Wi-Fi (CAPsMAN) adımı her MikroTik'te çalışır mı?
RouterOS 7'nin wifi ya da eski wireless paketi otomatik tespit edilir; cihazda bu paketlerden biri yoksa Wi-Fi adımı atlanır, diğer adımlar (syslog, hotspot, giriş sayfası) etkilenmez.
Bu sayfa bilgilendirme amaçlıdır; mevzuatın güncel hâli için resmî metne (mevzuat.gov.tr) bakınız.


