MikroTik RouterOS cihazlarını SignLogger ile entegre etmek için MikroTik'i bir RADIUS istemcisi (NAS) olarak tanımlar, misafir trafiğini captive portal'a yönlendirir ve tüm erişim kayıtlarını 5651 uyumlu imzalı log olarak saklarsınız. MikroTik Türkiye'de en yaygın kullanılan yönlendirici ve hotspot platformlarından biri olduğundan entegrasyon standart, tekrarlanabilir bir akışla tamamlanır. SignLogger marka bağımsız çalışır; RADIUS destekleyen her MikroTik modeliyle uyumludur ve tüm veri sizin kendi altyapınızda (VMware/Hyper-V) yerel olarak kalır.
Bu içerik genel bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. 5651 sayılı Kanun kapsamındaki yükümlülükler ve saklama süreleri için güncel mevzuatı ve yetkili bir danışmanı esas alın.
Entegrasyon Nasıl Çalışır?
Kurgu üç bileşene dayanır: MikroTik cihazı misafir kullanıcıyı bir captive portal (RouterOS Hotspot) karşılama sayfasına yönlendirir, kullanıcının girdiği kimlik bilgileri RADIUS protokolüyle SignLogger'a sorulur, doğrulanan oturum ve tüm erişim kayıtları ise SignLogger tarafında toplanıp imzalanır. Böylece kimlik doğrulama, misafir yönetimi ve 5651 log saklama tek merkezde birleşir.
- Kimlik doğrulama (authentication): Portalda girilen bilgiler UDP 1812 üzerinden SignLogger'a iletilir.
- Muhasebe (accounting): Oturum başlangıç/bitiş ve IP-kullanıcı eşleşmesi UDP 1813 üzerinden loglanır.
- Log imzalama: SignLogger toplanan kayıtları her gün yetkili bir sertifika makamının (TÜBİTAK Kamu SM) zaman damgası ve e-imzasıyla imzalar.
Adım 1: SignLogger'da RADIUS İstemcisi Tanımı
Önce MikroTik cihazınızı SignLogger yönetim panelinde bir RADIUS istemcisi olarak tanıtın. Cihazın SignLogger'a ulaşacağı IP adresini ve iki taraf arasında ortak kullanılacak paylaşılan sırrı (shared secret) belirleyin. Bu sır, RADIUS mesajlarının bütünlüğünü korur; tahmin edilmesi zor, uzun bir değer seçin ve iki tarafta bire bir aynı yazıldığından emin olun.
Adım 2: RouterOS'ta RADIUS Sunucusunu Ekleme
RouterOS tarafında yönetimi WinBox, WebFig ya da terminal üzerinden yapabilirsiniz; menü adları sürüme göre değişebileceğinden buradaki ifadeler geneldir. RADIUS ayarları bölümünde yeni bir sunucu kaydı ekleyin ve şu değerleri girin:
| Parametre | Değer |
|---|---|
| Adres | SignLogger sunucusunun IP adresi |
| Secret | 1. adımdaki paylaşılan sır ile birebir aynı |
| Servis | Hotspot / login |
| Kimlik doğrulama portu | 1812 (UDP) |
| Muhasebe portu | 1813 (UDP) |
| Doğrulama yöntemi | PAP |
Captive portal doğrulaması yalnızca PAP ile çalışır; hotspot senaryosunda PEAP/EAP-TTLS gibi yöntemler kullanılmaz. Muhasebe kayıtlarının SignLogger'a düzenli gitmesi için accounting (muhasebe) seçeneğinin etkin olduğundan emin olun; IP-kullanıcı eşleşmesinin sürekli güncellenmesi 5651 açısından kritiktir.
Adım 3: Misafir Hotspot ve Captive Portal Yönlendirmesi
Misafirlerin bağlandığı arayüz (kablosuz veya kablolu bir bridge/VLAN) üzerinde RouterOS Hotspot'u etkinleştirin. Hotspot sunucu profilinde kimlik doğrulamanın RADIUS'a yapılacağını işaretleyin; böylece portalda girilen bilgiler yerel kullanıcı listesine değil SignLogger'a sorulur. Karşılama ve giriş işlemi tamamlanana kadar kullanıcı yalnızca izin verilen adreslere (walled garden) erişebilir.
- Misafir ağını kurumsal ağdan VLAN ile ayırın; loglama ve güvenlik açısından temiz bir topoloji sağlar.
- Karşılama sayfasında KVKK aydınlatma metni ve kullanım koşullarını gösterin.
- Yalnızca portalın ve doğrulama servisinin adreslerini walled garden'a ekleyin.
Bu akışı planlarken ve misafir politikalarını belirlerken hotspot ve captive portal yönetimi çözüm sayfamızdaki mimariyi referans alabilirsiniz.
5651 Uyumlu İmzalı Log Saklama
Entegrasyon tamamlandığında SignLogger, MikroTik'ten gelen oturum ve erişim kayıtlarını toplar ve her gün TÜBİTAK Kamu SM zaman damgası ile e-imzalar. Kamu SM entegrasyonu kontör ile çalışır; imzalama sürekliliği için yeterli kontör bulunması gerekir, kontörsüz durumlarda sunucu sertifikasıyla devreye giren bir yedek yöntem tanımlanabilir. Saklama süresi ve kabul edilen kimlik yöntemi gibi kesin yasal değerler için mevzuata bakılmalıdır.
Sıkça Sorulan Sorular
Her MikroTik modeli SignLogger ile çalışır mı?
RADIUS istemci desteği ve Hotspot özelliği bulunan RouterOS cihazları uyumludur. SignLogger marka bağımsız olduğundan farklı MikroTik modellerini aynı yapılandırma mantığıyla ekleyebilirsiniz.
Paylaşılan sır (secret) neden iki tarafta aynı olmalı?
Paylaşılan sır, RADIUS mesajlarının doğrulanmasını sağlar. İki tarafta farklı yazılırsa doğrulama istekleri reddedilir ve misafirler portaldan geçemez.
Captive portal için PAP güvenli mi?
Hotspot RADIUS doğrulaması PAP ile yürür; trafik portalın kendi oturumu içinde taşındığından bu senaryoda standart yaklaşımdır. 802.1x tabanlı ağ erişiminde ise EAP yöntemleri kullanılır.
Loglar nerede saklanır?
Tüm veriler sizin kendi sunucunuzda (VMware/Hyper-V) yerel olarak tutulur; SignLogger dışarıya veri göndermeden on-prem çalışır.
Loglar ne sıklıkla imzalanır?
SignLogger kayıtları her gün yetkili sertifika makamı TÜBİTAK Kamu SM'nin zaman damgası ve e-imzasıyla imzalar; bu işlem Kamu SM kontörü ile gerçekleşir.
Mevcut MikroTik altyapımı değiştirmem gerekir mi?
Hayır. Var olan MikroTik cihazınıza RADIUS sunucu tanımı ve Hotspot yönlendirmesi ekleyerek entegrasyonu tamamlarsınız; donanım değişikliği gerekmez.