Dokümantasyon24 Ağustos 20263 dk okuma667 kelime

MikroTik RADIUS ve Misafir Captive Portal / Hotspot Entegrasyonu

MikroTik RouterOS'u SignLogger'a RADIUS istemcisi olarak tanımlayıp misafir captive portal/hotspot yönlendirmesi ve 5651 imzalı log saklamayı kuran entegrasyon kılavuzu.

#mikrotik 5651#mikrotik hotspot#mikrotik captive portal#radius#5651 loglama

MikroTik RouterOS cihazlarını SignLogger ile entegre etmek için MikroTik'i bir RADIUS istemcisi (NAS) olarak tanımlar, misafir trafiğini captive portal'a yönlendirir ve tüm erişim kayıtlarını 5651 uyumlu imzalı log olarak saklarsınız. MikroTik Türkiye'de en yaygın kullanılan yönlendirici ve hotspot platformlarından biri olduğundan entegrasyon standart, tekrarlanabilir bir akışla tamamlanır. SignLogger marka bağımsız çalışır; RADIUS destekleyen her MikroTik modeliyle uyumludur ve tüm veri sizin kendi altyapınızda (VMware/Hyper-V) yerel olarak kalır.

Bu içerik genel bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. 5651 sayılı Kanun kapsamındaki yükümlülükler ve saklama süreleri için güncel mevzuatı ve yetkili bir danışmanı esas alın.

Entegrasyon Nasıl Çalışır?

Kurgu üç bileşene dayanır: MikroTik cihazı misafir kullanıcıyı bir captive portal (RouterOS Hotspot) karşılama sayfasına yönlendirir, kullanıcının girdiği kimlik bilgileri RADIUS protokolüyle SignLogger'a sorulur, doğrulanan oturum ve tüm erişim kayıtları ise SignLogger tarafında toplanıp imzalanır. Böylece kimlik doğrulama, misafir yönetimi ve 5651 log saklama tek merkezde birleşir.

  • Kimlik doğrulama (authentication): Portalda girilen bilgiler UDP 1812 üzerinden SignLogger'a iletilir.
  • Muhasebe (accounting): Oturum başlangıç/bitiş ve IP-kullanıcı eşleşmesi UDP 1813 üzerinden loglanır.
  • Log imzalama: SignLogger toplanan kayıtları her gün yetkili bir sertifika makamının (TÜBİTAK Kamu SM) zaman damgası ve e-imzasıyla imzalar.

Adım 1: SignLogger'da RADIUS İstemcisi Tanımı

Önce MikroTik cihazınızı SignLogger yönetim panelinde bir RADIUS istemcisi olarak tanıtın. Cihazın SignLogger'a ulaşacağı IP adresini ve iki taraf arasında ortak kullanılacak paylaşılan sırrı (shared secret) belirleyin. Bu sır, RADIUS mesajlarının bütünlüğünü korur; tahmin edilmesi zor, uzun bir değer seçin ve iki tarafta bire bir aynı yazıldığından emin olun.

Adım 2: RouterOS'ta RADIUS Sunucusunu Ekleme

RouterOS tarafında yönetimi WinBox, WebFig ya da terminal üzerinden yapabilirsiniz; menü adları sürüme göre değişebileceğinden buradaki ifadeler geneldir. RADIUS ayarları bölümünde yeni bir sunucu kaydı ekleyin ve şu değerleri girin:

ParametreDeğer
AdresSignLogger sunucusunun IP adresi
Secret1. adımdaki paylaşılan sır ile birebir aynı
ServisHotspot / login
Kimlik doğrulama portu1812 (UDP)
Muhasebe portu1813 (UDP)
Doğrulama yöntemiPAP

Captive portal doğrulaması yalnızca PAP ile çalışır; hotspot senaryosunda PEAP/EAP-TTLS gibi yöntemler kullanılmaz. Muhasebe kayıtlarının SignLogger'a düzenli gitmesi için accounting (muhasebe) seçeneğinin etkin olduğundan emin olun; IP-kullanıcı eşleşmesinin sürekli güncellenmesi 5651 açısından kritiktir.

Adım 3: Misafir Hotspot ve Captive Portal Yönlendirmesi

Misafirlerin bağlandığı arayüz (kablosuz veya kablolu bir bridge/VLAN) üzerinde RouterOS Hotspot'u etkinleştirin. Hotspot sunucu profilinde kimlik doğrulamanın RADIUS'a yapılacağını işaretleyin; böylece portalda girilen bilgiler yerel kullanıcı listesine değil SignLogger'a sorulur. Karşılama ve giriş işlemi tamamlanana kadar kullanıcı yalnızca izin verilen adreslere (walled garden) erişebilir.

  • Misafir ağını kurumsal ağdan VLAN ile ayırın; loglama ve güvenlik açısından temiz bir topoloji sağlar.
  • Karşılama sayfasında KVKK aydınlatma metni ve kullanım koşullarını gösterin.
  • Yalnızca portalın ve doğrulama servisinin adreslerini walled garden'a ekleyin.

Bu akışı planlarken ve misafir politikalarını belirlerken hotspot ve captive portal yönetimi çözüm sayfamızdaki mimariyi referans alabilirsiniz.

5651 Uyumlu İmzalı Log Saklama

Entegrasyon tamamlandığında SignLogger, MikroTik'ten gelen oturum ve erişim kayıtlarını toplar ve her gün TÜBİTAK Kamu SM zaman damgası ile e-imzalar. Kamu SM entegrasyonu kontör ile çalışır; imzalama sürekliliği için yeterli kontör bulunması gerekir, kontörsüz durumlarda sunucu sertifikasıyla devreye giren bir yedek yöntem tanımlanabilir. Saklama süresi ve kabul edilen kimlik yöntemi gibi kesin yasal değerler için mevzuata bakılmalıdır.

Sıkça Sorulan Sorular

Her MikroTik modeli SignLogger ile çalışır mı?

RADIUS istemci desteği ve Hotspot özelliği bulunan RouterOS cihazları uyumludur. SignLogger marka bağımsız olduğundan farklı MikroTik modellerini aynı yapılandırma mantığıyla ekleyebilirsiniz.

Paylaşılan sır (secret) neden iki tarafta aynı olmalı?

Paylaşılan sır, RADIUS mesajlarının doğrulanmasını sağlar. İki tarafta farklı yazılırsa doğrulama istekleri reddedilir ve misafirler portaldan geçemez.

Captive portal için PAP güvenli mi?

Hotspot RADIUS doğrulaması PAP ile yürür; trafik portalın kendi oturumu içinde taşındığından bu senaryoda standart yaklaşımdır. 802.1x tabanlı ağ erişiminde ise EAP yöntemleri kullanılır.

Loglar nerede saklanır?

Tüm veriler sizin kendi sunucunuzda (VMware/Hyper-V) yerel olarak tutulur; SignLogger dışarıya veri göndermeden on-prem çalışır.

Loglar ne sıklıkla imzalanır?

SignLogger kayıtları her gün yetkili sertifika makamı TÜBİTAK Kamu SM'nin zaman damgası ve e-imzasıyla imzalar; bu işlem Kamu SM kontörü ile gerçekleşir.

Mevcut MikroTik altyapımı değiştirmem gerekir mi?

Hayır. Var olan MikroTik cihazınıza RADIUS sunucu tanımı ve Hotspot yönlendirmesi ekleyerek entegrasyonu tamamlarsınız; donanım değişikliği gerekmez.

Son güncelleme: 25 Ağustos 2026

Aradığınızı bulamadınız mı?

Teknik destek ekibi ile iletişime geçin