Bu Kılavuz Hakkında
Firewall yönetici paneli girişlerinde ve SSL/IPsec VPN kullanıcı girişlerinde iki adımlı doğrulamayı (2FA) SignLogger ile uçtan uca devreye almak için hazırlanmıştır.
Amaç basittir: kullanıcı parolayı doğru girse bile ikinci bir faktör — Authenticator (TOTP) kodu veya SMS kodu — sorularak erişimi güvence altına almak.
Mekanizma — nasıl çalışır?
Bu senaryoda SignLogger bir RADIUS sunucusudur; firewall/VPN cihazı ise RADIUS istemcisi (NAS) olarak SignLogger'a kimlik doğrulama sorar. Akış şöyle işler:
| # | Adım | Ne olur |
|---|---|---|
| 1 | Kullanıcı parolayı girer | Kullanıcı firewall yönetim paneline veya VPN istemcisine kullanıcı adı ve parolasını girer. |
| 2 | Firewall RADIUS'a sorar | Firewall, 1812/udp portundan SignLogger'a bir Access-Request gönderir. |
| 3 | SignLogger parolayı doğrular | Kullanıcı yerelde veya LDAP/AD üzerinde doğrulanır. |
| 4 | Kural eşleşir, 2FA istenir | Tanımladığınız NAC kuralı eşleşirse SignLogger ikinci faktörü (TOTP/SMS kodu) ister — buna challenge denir. |
| 5 | Erişim verilir | 2FA başarılıysa Access-Accept döner ve kullanıcı içeri alınır. Başarısızsa erişim reddedilir. |
Uyarı: Windows Ajan 2FA'sı ile karıştırmayın.kendiAjan (agent) oturum-açma 2FA'sı tamamen farklı bir mekanizmadır"Windows Oturum Zorlama""İş İstasyonu Kullanıcıları"kapsam dışıdır
Kimler için?
Firewall/VPN altyapısını yöneten sistem ve güvenlik yöneticileri ile SignLogger NAC yetkisine sahip operatörler için yazılmıştır. RADIUS kavramına aşina olmanız beklenir, ancak gerekli tüm terimler bir sonraki bölümde açıklanmıştır.
Ön koşullar
Adımlara başlamadan önce aşağıdakilerin hazır olduğundan emin olun:
| Ön koşul | Açıklama |
|---|---|
| RADIUS desteği | Firewall/VPN cihazınızın RADIUS ile kimlik doğrulama desteği olmalı; harici bir RADIUS sunucusu tanımlayabilmelidir. |
| Ağ erişimi | Firewall/VPN cihazından SignLogger sunucusuna 1812/udp (RADIUS kimlik doğrulama) portu açık olmalıdır. |
| Kullanıcılar ve gruplar | 2FA uygulanacak kullanıcılar SignLogger'da (yerel ya da LDAP/AD üzerinden) tanımlı olmalı ve bir NAC grubuna bağlı olmalıdır. |
| NAC yetkisi | Görüntüleme için view_nac, düzenleme ve kaydetme için edit_nac yetkisi gerekir. |
| 2FA kanalı | TOTP için kullanıcıların Authenticator uygulaması; SMS için tanımlı bir SMS sağlayıcısı ve kullanıcı telefon numaraları. |
Bu kılavuz nasıl okunmalı?
| Durumunuz | Okumanız gereken bölüm |
|---|---|
| Sistemi sıfırdan kuruyorum | Hızlı Başlangıç bölümünü baştan sona uygulayın. 7 adımda 2FA'yı devreye alır. |
| Belirli bir ekranı öğrenmek istiyorum | Sayfa Kılavuzları bölümünde ilgili sayfaya gidin; her alan ve düğme tek tek açıklanmıştır. |
| Admin mi, VPN mi ayırmam gerekiyor | Senaryolar bölümündeki üç hazır tarifi kullanın (admin / SSL-VPN / IPsec). |
| Bir sorun yaşıyorum | Sorun Giderme bölümüne gidin. Her madde belirti → neden → çözüm biçimindedir. |
Kılavuzdaki işaretler
Not: Ek bilgi, davranış açıklaması veya akılda tutulması gereken bir ayrıntı verir.
Uyarı: Dikkat edilmesi gereken, yanlış yapıldığında erişim kesintisine veya güvenlik açığına yol açabilecek durumları belirtir.
İpucu: İşinizi kolaylaştıracak öneri ve en iyi uygulama tavsiyesi sunar.
Ekran görüntüleri hakkında
Kılavuzdaki ekran görüntüleri, arayüzün tüm durumlarını (dolu tablolar, açılır pencereler, farklı rozetler) gösterebilmek için örnek verilerle hazırlanmıştır. Cihaz seri numaraları maskelenmiş, kullanıcı adları ve telefon numaraları temsilîdir. Kendi kurulumunuzda değerler farklı olacaktır; ekranların yerleşimi, alanları ve düğmeleri aynıdır.
Menüde nerede?
Kılavuzun tamamı sol menüdeki NAC Yönetimi başlığı altında geçer. Beş sayfa kullanılır:

Görsel 1. NAC Yönetimi menüsü: İstemciler, Objeler, Kurallar, Güvenlik → 2FA Yapılandırması ve İzleme → Oturum Açma Logları.
| Sayfa | Bu kılavuzdaki rolü |
|---|---|
| NAC Yönetimi → İstemciler | Firewall/VPN cihazını RADIUS istemcisi (NAS) olarak tanıtırsınız. Tüm akışın bağlantı ön koşulu. |
| Güvenlik → 2FA Yapılandırması | 2FA'yı sistem genelinde açar, TOTP ve/veya SMS yöntemlerini yapılandırırsınız. |
| NAC Yönetimi → Objeler | Kullanıcı ve grupları tanımlar, her kullanıcının TOTP/SMS kaydını (enrollment) yaparsınız. |
| NAC Yönetimi → Kurallar | 2FA'yı hangi girişte zorlayacağınızı belirleyen kuralı sihirbazla oluşturursunuz. |
| İzleme → Oturum Açma Logları | Kurulumu test eder, başarılı girişlerin kaydını doğrularsınız. |
Not: Yalnızca root (Super User) hesaplar sayfaların üstünde bir Domain seçim kutusu görür. Root iseniz işlemden önce doğru domaini seçin; her domain kendi istemci, obje, kural ve 2FA ayarlarını taşır. Root olmayan hesaplar otomatik olarak kendi domainlerinde çalışır ve bu kutuyu görmez.

Görsel 2. Root hesaplarda sayfaların üstünde görünen Domain seçim kutusu.
Terimler Sözlüğü
Kılavuz boyunca geçen kavramlar. Bir terime takıldığınızda bu sayfaya dönebilirsiniz.
| Terim | Anlamı |
|---|---|
| RADIUS | Firewall/VPN cihazlarının kullanıcı kimlik doğrulamasını merkezî bir sunucuya (burada SignLogger'a) sorduğu ağ protokolü. |
| NAS (RADIUS istemcisi) | RADIUS sunucusuna doğrulama isteği gönderen cihaz. Bu senaryoda firewall/VPN geçidi. |
| Ortak Sır (shared secret) | Firewall ile SignLogger arasında RADIUS trafiğini doğrulayan paylaşılan parola. İki tarafta da birebir aynı girilmelidir; en az 8 karakter. |
| 2FA (TOTP / SMS) | Parolaya ek olarak ikinci bir faktör (kod) isteyen iki adımlı doğrulama. Kod Authenticator uygulamasından (TOTP) veya SMS ile gelir. |
| TOTP / Authenticator | Kullanıcının telefonundaki Authenticator uygulamasının (Google/Microsoft Authenticator vb.) 30 saniyede bir ürettiği, zamana bağlı 6 haneli kod. |
| Enrollment (2FA kaydı) | Bir kullanıcı için TOTP secret üretilip QR kodunun Authenticator'a okutulması ve/veya SMS telefonunun tanımlanması. |
| Kural (policy) | Hangi girişte 2FA'nın zorlanacağını belirleyen NAC kuralı. Koşullar eşleşince ikinci faktör istenir. |
| Condition (koşul) | Kuralın hangi girişte tetikleneceğini belirleyen karşılaştırma (ör. is_admin_login eq true). |
| Action (aksiyon) | Kural eşleştiğinde firewall'a döndürülecek ek RADIUS reply attribute'ları (ör. Session-Timeout). |
| auth_type (Local / LDAP) | Kullanıcının nerede doğrulandığı: Local yerel/uygulama hesabı, LDAP ise AD/dizin hesabı. |
| is_admin_login | Girişin firewall/VPN yönetim (admin) girişi olup olmadığını belirten koşul alanı. VPN son-kullanıcılarını kapsamaz. |
| nas_ip / NAS-IP | İsteği gönderen firewall'un IP adresi. Kuralı tek bir cihazla sınırlamak için kullanılır. |
| Kaynak / IP eşleşmesi | RADIUS istekleri yalnızca SignLogger'da tanımlı IP/CIDR'den kabul edilir; uyuşmazsa istek reddedilir. |
| Challenge (2FA sorusu) | Parola doğrulandıktan sonra SignLogger'ın ikinci faktörü istediği ek doğrulama adımı. |
| Access-Accept / Access-Reject | RADIUS sunucusunun verdiği nihai yanıt: erişim onaylandı / reddedildi. |
Hızlı Başlangıç
Sıfırdan 2FA devreye almanın en kısa yolu: yedi adım. Her adımda hangi sayfaya gideceğiniz yazılıdır; ayrıntılar ilgili sayfa kılavuzundadır.
Zincirin halkaları
Firewall/VPN 2FA'sı yedi halkalı tek bir zincirdir. Her halka bir öncekine dayanır; bir sorun yaşarsanız zinciri baştan sırayla doğrulamak en hızlı çözümdür.
| # | Adım | Nerede | Sonuç |
|---|---|---|---|
| 1 | İstemciyi ekle | NAC → İstemciler | Firewall RADIUS isteği gönderebilir hâle gelir. |
| 2 | Firewall'ı bağla | Firewall'ın kendi arayüzü | Admin ve VPN doğrulaması SignLogger'a yönlenir. |
| 3 | 2FA'yı aç | Güvenlik → 2FA Yapılandırması | TOTP ve/veya SMS sistem genelinde kullanılabilir olur. |
| 4 | Objeleri tanımla | NAC → Objeler | Grup ve kullanıcılar hazır olur. |
| 5 | Kullanıcıları kaydet | Objeler → 2FA Ayarları | Her kullanıcının TOTP secret'i / telefonu tanımlanır. |
| 6 | Kuralı oluştur | NAC → Kurallar → Wizard | 2FA hangi girişte zorlanacak, belirlenir. |
| 7 | Test et | İzleme → Oturum Açma Logları | Gerçek bir giriş ile uçtan uca doğrulanır. |
Adım 1 — Firewall/VPN'i RADIUS istemcisi olarak ekleyin
- Sol menüden NAC Yönetimi → İstemciler'e gidin.
- Sağ üstteki Ekle (+) düğmesine basın.
- İstemci adı kutusuna cihaza anlamlı bir ad yazın (ör.
HQ-FW-VPN). Yalnızca harf, rakam ve tire kullanın. - IP/CIDR kutusuna firewall'un RADIUS isteklerini göndereceği kaynak IP'yi yazın (ör.
10.0.0.1veya10.0.0.0/24). - Secret kutusuna en az 8 karakterlik güçlü bir ortak sır yazın. Bu değeri birazdan firewall tarafına da birebir aynı gireceksiniz.
- Tip listesinden cihaz tipini/markasını seçin ve Kaydet'e basın.

Görsel 3. İstemci - Ekle penceresi. İstemci adı, IP/CIDR ve Tip zorunludur; yeni kayıtta Secret de zorunludur.
Uyarı: Ortak sır tek bir karakter bile farklıysa firewall "kimlik doğrulama başarısız" verir ve hata çoğu zaman sessizdir. Sorun yaşarsanız ilk bakılacak yer IP ve secret eşleşmesidir.
Adım 2 — Firewall tarafında SignLogger'ı RADIUS sunucusu yapın
Bu adım cihazın kendi yönetim arayüzünde yapılır; SignLogger'da bir karşılığı yoktur.
- Firewall/VPN cihazının arayüzünde yeni bir RADIUS sunucusu tanımlayın.
- Sunucu adresi olarak SignLogger sunucusunun IP adresini girin.
- Kimlik doğrulama portu olarak 1812 (UDP) girin.
- Ortak sır alanına Adım 1'de girdiğiniz değeri birebir aynı yazın.
- Cihazın RADIUS isteklerinin kaynak IP'sinin, Adım 1'de girdiğiniz IP/CIDR ile eşleştiğini doğrulayın.
- Yönetici (admin) oturum açmayı ve SSL/IPsec VPN kullanıcı doğrulamasını bu RADIUS sunucusuna yönlendirin.
Not: Çok arayüzlü cihazlarda RADIUS isteği beklediğinizden farklı bir arayüzden çıkabilir. Cihazın hangi kaynak IP ile istek gönderdiğini kontrol edin; gerekirse Adım 1'de tek IP yerine uygun subnet'i (CIDR) girin.
Adım 3 — 2FA'yı sistem genelinde açın
- NAC Yönetimi → Güvenlik → 2FA Yapılandırması sayfasını açın.
- Genel sekmesinde 2FA kartındaki Aktif anahtarını açın.
- Yöntemler sekmesine geçin ve en az bir yöntemi etkinleştirin: TOTP (önerilen) ve/veya SMS.
- TOTP için Issuer, Window ve Period alanlarını doldurun; SMS için Method, Provider, Token Uzunluğu ve Token Süresi'ni girin.
- Sayfanın altındaki Kaydet düğmesine basın ve üstteki 2FA / SMS / TOTP rozetlerinin Aktif olduğunu doğrulayın.

Görsel 4. Sayfanın üstündeki durum şeridi: her yöntemin anlık durumunu Aktif / Kapalı olarak gösterir.
Uyarı: Global anahtarı açmak tek başına yeterli değildir. Global 2FA açık + hiçbir yöntem seçili değil ise kullanıcılar yalnızca parolayla ilerler ve kuralınızdaki "2FA aktif" seçeneği hiçbir şey yapmaz.
Adım 4 — Grup ve kullanıcıları tanımlayın
Kurallar tek tek kullanıcıya değil gruba yazıldığı için önce grubu oluşturmanız gerekir.
- NAC Yönetimi → Objeler → Gruplar sekmesinde Grup Ekle ile hedef grubu oluşturun (ör.
Firewall-Admins,SSLVPN-Users). - Yerel (parolalı) kullanıcılar için Yerel Kullanıcılar sekmesinde Yerel Kullanıcı Ekle ile kullanıcıları girin.
- Dizin kullanıcıları için Remote Kullanıcılar sekmesinde LDAP'tan İçe Aktar ile AD'den çekin.
- Her iki durumda da kullanıcıyı Adım 4.1'de oluşturduğunuz gruba atadığınızdan emin olun.
Adım 5 — Kullanıcıları 2FA'ya kaydedin (enrollment)
Bu adım firewall/VPN 2FA'sının kalbidir: kullanıcının Authenticator secret'i ve/veya SMS telefonu burada tanımlanır.
- İlgili kullanıcının satırında kalkan simgeli 2FA Ayarları düğmesine basın.
- SMS kullanacaksanız Telefon kutusuna numarayı uluslararası biçimde girin (
+905551234567). - TOTP (Authenticator) bölümünde Secret Oluştur düğmesine basın; secret üretilir ve altında QR kodu görünür.
- Kullanıcı, telefonundaki Authenticator uygulamasıyla QR kodunu okutur.
- İsterseniz Kayıt sonrası QR bilgisini mail/SMS ile gönder kutusunu işaretleyip kanalı seçin, sonra Kaydet'e basın.

Görsel 5. TOTP secret üretildikten sonra görünen QR kodu. Kullanıcı bunu Authenticator uygulamasına okutur.
Uyarı: Kullanıcı 2FA modalindeki Windows Oturum Zorlama alanına dokunmayın. Bu alan yalnızca Windows ajan oturum-açma yolunu etkiler ve firewall/VPN girişlerini değiştirmez. Miras (policy/grup kararı) olarak bırakın.
Adım 6 — 2FA'yı zorlayan kuralı oluşturun
- NAC Yönetimi → Kurallar sayfasında Wizard ile ekle düğmesine basın.
- Adım 1 — Policy Bilgileri: Bir ad yazın (ör.
Firewall-Admin-2FA), 2FA aktif kutucuğunu işaretleyin ve 2FA yöntem listesindentotp(veyaboth) seçin. - Adım 2 — Grup Seçimi: Grup Seç ile hedef grubu işaretleyip Uygula deyin.
- Adım 3 — Condition'lar: Firewall yönetici girişi için Firewall/VPN admin kısayol düğmesine basın; VPN kullanıcıları için Kullanıcı grubu ve/veya NAS IP adresi koşulu ekleyin.
- Adım 4 — Action'lar: Çoğu durumda boş bırakılabilir; gerekiyorsa
Session-Timeoutgibi bir attribute ekleyin. - Adım 5 — Özet: 2FA aktif = Evet ve yöntemin doğru olduğunu kontrol edip Kaydet'e basın.

Görsel 6. Sihirbazın 1. adımındaki 2FA Doğrulama bölümü. 2FA'yı açan tek anahtar bu kutucuktur.
Adım 7 — Test edin
- Gerçek bir yönetici veya VPN girişi yapın; parola adımından sonra TOTP/SMS kodunun sorulduğunu doğrulayın.
- NAC Yönetimi → İzleme → Oturum Açma Logları sayfasını açın.
- Zaman filtresini Bugün yapıp Yenile'ye basın.
- Test girişinizin tabloda bir satır olarak belirdiğini ve Kullanıcı ile NAS IP değerlerinin beklediğiniz gibi olduğunu doğrulayın.
Not: Bu ekranda bir satırın belirmesi başlı başına 2FA'nın geçtiğinin kanıtıdır: RADIUS oturum kaydı yalnızca
Access-Acceptsonrası açılır ve 2FA'lı bir kuraldaAccess-Accept, kod doğrulaması başarılı olmadan verilmez.
Devreye alma kontrol listesi
| ✓ | Kontrol | Nerede doğrulanır |
|---|---|---|
| ☐ | Firewall istemci olarak eklendi (IP + secret) | NAC → İstemciler |
| ☐ | Firewall tarafında RADIUS sunucusu tanımlı, port 1812 | Firewall arayüzü |
| ☐ | Admin ve VPN doğrulaması RADIUS'a yönlendirildi | Firewall arayüzü |
| ☐ | Global 2FA rozeti Aktif | 2FA Yapılandırması → durum şeridi |
| ☐ | En az bir yöntem (TOTP / SMS) Aktif | 2FA Yapılandırması → durum şeridi |
| ☐ | Hedef grup oluşturuldu | Objeler → Gruplar |
| ☐ | Kullanıcılar gruba atandı | Objeler → Yerel / Remote Kullanıcılar |
| ☐ | Kullanıcılarda TOTP ✓ veya telefon dolu | Objeler → kullanıcı satırı |
| ☐ | Kuralda 2FA aktif işaretli ve yöntem seçili | Kurallar → kural satırında 2FA rozeti |
| ☐ | Kuralda bağlam koşulu var (admin / grup / NAS-IP) | Kurallar → Wizard Adım 3 |
| ☐ | Kural önceliği doğru (dar kurallar üstte) | Kurallar listesi |
| ☐ | Gerçek giriş testi başarılı, log kaydı oluştu | İzleme → Oturum Açma Logları |
Sayfa Kılavuzları
Bu bölüm, 2FA kurulumunda kullanılan beş sayfayı sırayla ele alır. Her sayfa için: nereye gidileceği, ekranda ne göründüğü, her alanın ne işe yaradığı ve tipik işlemlerin adımları.
Sayfalar, kurulum sırasına göre dizilmiştir. Bir sayfayı okurken önceki sayfanın çıktısına ihtiyacınız olacağını unutmayın — örneğin kural yazmadan önce grubun, grup oluşturmadan önce istemcinin hazır olması gerekir.
RADIUS İstemcileri
Firewall/VPN cihazını SignLogger'a bir RADIUS istemcisi (NAS) olarak tanıtın. Tüm 2FA akışının bağlantı ön koşuludur.
Menü: NAC Yönetimi → İstemciler
Firewall yönetici oturum açma ve SSL/IPsec VPN girişlerinde 2FA devreye girebilmesi için, cihazın SignLogger'ın RADIUS sunucusuna Access-Request gönderebilmesi gerekir. Bu istekler yalnızca kayıtlı IP ve doğru ortak sır ile kabul edilir.
Not: Bu sayfadaki kayıt tek başına 2FA'yı etkinleştirmez; yalnızca bağlantıyı mümkün kılar. 2FA'nın gerçekten uygulanması için 2FA yapılandırması, kullanıcı/grup objeleri ve bir NAC kuralı da gereklidir.
Sayfaya gitme
- Sol menüden NAC Yönetimi → İstemciler yolunu izleyin.
- Açılan NAC (RADIUS) — İstemciler sayfasında kayıtlı tüm RADIUS istemcileri bir tabloda listelenir.
- Sağ üstteki iki düğmeyi kullanın: Yenile (döngü ikonu) listeyi tazeler, Ekle (+) yeni istemci penceresini açar.

Görsel 7. NAC (RADIUS) — İstemciler sayfası. Her satır bir firewall, VPN geçidi veya diğer NAS cihazıdır.
Not: Ekle düğmesi yalnızca istemci oluşturma yetkiniz varsa etkindir. Root iseniz istemciyi eklemeden önce üstteki Domain kutusundan doğru domaini seçin.
Tablo kolonları
| Kolon | Anlamı / 2FA açısından işlevi |
|---|---|
| # | Kaydın sistem numarası (ID). |
| İstemci Adı | Cihaza verdiğiniz kısa ad (ör. HQ-FW-VPN). Yalnızca kaydı tanımak içindir. |
| IP/CIDR | Firewall/VPN cihazının SignLogger'a RADIUS isteği göndereceği kaynak IP veya subnet. RADIUS istekleri yalnızca bu adresten kabul edilir. |
| Açıklama | Serbest not (isteğe bağlı). |
| Tip | İstemcinin cihaz tipi/markası. RADIUS istemcisinin türünü belirler. |
| Cihaz | İstemcinin ilişkilendirildiği envanter cihazı (isteğe bağlı). Seri numaraları listede maskeli görünür. |
| Req. MA | Message-Authenticator zorunlu mu (Evet / Hayır). Ek bir RADIUS güvenlik denetimi. |
| Secret | Ortak sır güvenlik için daima maskeli gösterilir (********); açık metin olarak görünmez. |
| İşlem | Satır bazında Düzenle (kalem) ve Sil (çöp kutusu) düğmeleri. |
Yeni firewall/VPN istemcisi ekleme
- Sağ üstteki Ekle (+) düğmesine basın. İstemci - Ekle penceresi açılır.
- İstemci adı kutusuna anlamlı bir ad yazın (ör.
HQ-FW-VPN). Yalnızca harf, rakam ve tire kullanın. - IP/CIDR kutusuna cihazın RADIUS isteklerini göndereceği adresi yazın. Tek IP (
10.0.0.1) veya CIDR bloğu (10.0.0.0/24) girebilirsiniz. - (İsteğe bağlı) Açıklama kutusuna kısa bir not yazın (ör.
Merkez firewall — admin + VPN 2FA). - Secret kutusuna ortak sırrı yazın. Yanındaki göz düğmesiyle yazdığınızı görünür yapabilirsiniz.
- Tip açılır listesinden cihaz tipini/markasını seçin.
- (İsteğe bağlı) Cihaz listesinden istemciyi bir envanter cihazına bağlayın. Varsayılan Yok'tur; bir cihaz seçerseniz IP alanı otomatik dolabilir.
- (İsteğe bağlı, önerilir) Message-Authenticator zorunlu kutusunu işaretleyin.
- Kaydet düğmesine basın. "Kaydedildi" bildirimi çıkar ve yeni istemci listede görünür.

Görsel 8. İstemci - Ekle penceresinin üst kısmı: ad, IP/CIDR, açıklama ve ortak sır.

Görsel 9. Alt kısım: cihaz tipi, envanter cihazı bağlama ve Message-Authenticator seçeneği.
Alanların özeti:
| Alan | Zorunlu | Not |
|---|---|---|
| İstemci adı | Evet | Harf, rakam ve tire. |
| IP/CIDR | Evet | Tek IP veya CIDR. Cihazın gerçek kaynak IP'si ile eşleşmelidir. |
| Açıklama | Hayır | Serbest metin. |
| Secret | Evet (yeni kayıtta) | En az 8 karakter. Firewall tarafıyla birebir aynı olmalı. |
| Tip | Evet | Cihaz tipi / markası. |
| Cihaz | Hayır | Seçilirse IP otomatik dolabilir; raporlamada kaydı ilişkilendirir. |
| Message-Authenticator zorunlu | Hayır | Yalnızca cihazınız bu alanı gönderiyorsa işaretleyin. |
Uyarı: İstemci adı, IP/CIDR ve Tip zorunludur; yeni kayıtta Secret de zorunludur. Ortak sır en az 8 karakter olmalıdır; kısa değerler sunucu tarafından reddedilir.
İstemciyi düzenleme
- İlgili satırdaki Düzenle (kalem) düğmesine basın. Pencere mevcut değerlerle açılır.
- Değiştirmek istediğiniz alanları güncelleyin.
- Secret alanı güvenlik gereği boş gelir. Boş bırakırsanız mevcut ortak sır değişmez.
- Sırrı yenilemek istiyorsanız yeni değeri yazın (yine en az 8 karakter) ve Kaydet'e basın.
Uyarı: Ortak sırrı burada değiştirirseniz, aynı yeni değeri firewall/VPN cihazının RADIUS ayarında da güncellemelisiniz. Aksi hâlde 2FA girişleri sessizce başarısız olur — RADIUS istekleri reddedilir ve kullanıcı yalnızca "kimlik doğrulama başarısız" görür.
İstemciyi silme
- İlgili satırdaki Sil (çöp kutusu) düğmesine basın.
- Açılan onay penceresinde Sil ile onaylayın (İptal ile vazgeçebilirsiniz).
Uyarı: Bir istemciyi sildiğinizde o cihazdan gelen RADIUS istekleri artık kabul edilmez ve o cihazdaki tüm 2FA girişleri durur — yönetici paneli ve VPN dahil. Aktif kullanılan bir istemciyi yalnızca gerçekten kaldıracaksanız silin.
Firewall tarafında yapılması gerekenler
SignLogger'da istemciyi tanımladıktan sonra aynı eşleşmeyi cihazın kendi arayüzünde de kurmanız gerekir:
- Firewall/VPN cihazının yönetim arayüzünde bir RADIUS sunucusu tanımlayın: sunucu adresi = SignLogger IP, kimlik doğrulama portu = 1812, ortak sır = bu sayfada girdiğiniz değerle birebir aynı.
- Cihazın RADIUS isteklerinin kaynak IP'sinin buraya girdiğiniz IP/CIDR ile eşleştiğini doğrulayın.
- Yönetici (admin) oturum açmayı ve SSL/IPsec VPN kimlik doğrulamasını bu RADIUS sunucusuna yönlendirin.
Sunucu adresi : <SignLogger IP>
Port : 1812/udp (RADIUS authentication)
Ortak sır : <İstemciler sayfasındaki secret ile birebir aynı>
Kaynak IP : <İstemciler sayfasındaki IP/CIDR ile eşleşmeli>
İpuçları ve notlar
- Secret'ları eşit tutun. İki taraftaki ortak sır tek bir karakter bile farklıysa cihaz "kimlik doğrulama başarısız" verir; hata sessizdir. Sorun yaşarsanız ilk olarak IP ve secret eşleşmesini doğrulayın.
- IP eşleşmesi kritiktir. Cihaz farklı bir arayüz/IP üzerinden istek gönderiyorsa, o kaynak IP'yi veya uygun subnet'i girin.
- Message-Authenticator'ı körlemesine açmayın. Bu seçeneği yalnızca cihazınız bu alanı destekliyorsa işaretleyin; desteklemeyen bir cihazda işaretlerseniz istekler reddedilebilir.
- Secret güvenliği. Ortak sır listede daima maskeli görünür ve düzenleme penceresinde boş gelir; boş bırakmak mevcut sırrı korur.
- Cihaz bağlama isteğe bağlıdır. İstemciyi bir envanter cihazına bağlarsanız IP otomatik dolabilir ve izleme ekranlarında kayıt cihaz adıyla okunur hâle gelir.
- Değişiklik sonrası test edin. Yeni istemci ekledikten veya secret'ı değiştirdikten sonra gerçek bir kullanıcı ile 2FA akışını deneyin.
2FA Yapılandırması
2FA'yı sistem genelinde açan ana anahtar. Hangi yöntemlerin (TOTP / SMS) kullanılabilir olacağını burada belirlersiniz.
Menü: NAC Yönetimi → Güvenlik → 2FA Yapılandırması
Kullanıcı önce parolasını, ardından bu sayfada etkinleştirdiğiniz yöntemle kendini doğrular. Bu sayfada global 2FA açılmadan ve en az bir yöntem etkinleştirilmeden, tanımladığınız NAC kuralları 2FA'yı zorlayamaz — kural tarafındaki "2FA aktif" seçeneği yalnızca burada açık olan yöntemler üzerinden çalışır.
Uyarı: Bu sayfa "kimin" 2FA'ya tabi olacağını belirlemez. Burada yöntemleri sistem genelinde açar/kapatırsınız; hangi kullanıcı grubunun hangi girişte 2FA'ya zorlanacağını Kurallar sayfasındaki "2FA aktif" seçeneğiyle tanımlarsınız.
Not: Windows ajanı oturum-açma 2FA'sı ayrı bir mekanizmadır ve yöntemini ajan grubundan alır; bu sayfadaki global ayarlarla karıştırılmamalıdır.
Sayfaya erişim ve genel yerleşim
- Sol menüden NAC Yönetimi → Güvenlik → 2FA Yapılandırması'na tıklayın.
- Sayfanın üstünde durum özeti şeridi bulunur: 2FA, SMS ve TOTP rozetleri her yöntemin anlık durumunu Aktif / Kapalı olarak gösterir.
- Sağ üstteki Yenile (döngü) düğmesi kayıtlı ayarları sunucudan yeniden çeker; Kaydet (disket) düğmesi sayfanın altındaki Kaydet ile aynı işi yapar.
- Sayfa iki sekmeden oluşur: Genel ve Yöntemler.

Görsel 10. 2FA Yapılandırması sayfası, Genel sekmesi. Üstteki şerit her yöntemin durumunu özetler.
İpucu: Tek Kaydet, iki sekme. Ayarları yaptıktan sonra tek bir Kaydet işlemi her iki sekmedeki tüm alanları birlikte kaydeder — sekme değiştirmeniz veri kaybettirmez.
Adım 1 — Global 2FA'yı etkinleştirin (Genel sekmesi)
Global anahtar kapalıyken SMS ve TOTP kartlarındaki alanlar pasif (soluk) kalır; bu adım tüm akışın önkoşuludur.
- Genel sekmesinin açık olduğundan emin olun (sayfa bu sekmeyle açılır).
- 2FA başlıklı kartta sağdaki Aktif anahtarını açık konuma getirin.
- Üstteki 2FA rozetinin Aktif olarak değiştiğini gözlemleyin.

Görsel 11. Genel sekmesindeki 2FA ana anahtarı. Kapalıyken yöntem alanları pasif kalır.
Uyarı: Bu anahtarı açmak tek başına 2FA'yı çalışır hâle getirmez. Yöntemler sekmesinden en az bir yöntemi de etkinleştirmelisiniz. Global açık + hiçbir yöntem seçili değilse kullanıcılar yalnızca parolayla ilerler.
Adım 2 — TOTP (Authenticator) yöntemini etkinleştirin
TOTP, kullanıcının telefonundaki Authenticator uygulamasının ürettiği, zamana bağlı 6 haneli kodla doğrulama yapar. Şebeke veya SMS gerektirmediği için firewall yöneticileri ve VPN kullanıcıları için önerilen birincil yöntemdir.
- Üstteki Yöntemler sekmesine tıklayın.
- TOTP başlıklı kartın sağ üstündeki Aktif anahtarını açın.
- Aşağıdaki tabloya göre Issuer, Window ve Period alanlarını doldurun.

Görsel 12. Yöntemler sekmesi — TOTP kartı: Issuer, Window ve Period alanları.
| Alan | Ne işe yarar | Aralık | Önerilen |
|---|---|---|---|
| Issuer | Kullanıcının Authenticator uygulamasında hesabın yanında görünecek kurum/servis adı. | En fazla 255 karakter | Kurum adınız |
| Window | Zaman sapması tolerans penceresi. Telefon ile sunucu saati arasındaki küçük kaymalarda kodun kabul edileceği ek adım sayısı. Büyük değer daha toleranslı ama biraz daha az sıkıdır. | 1 – 5 | 1 |
| Period (sn) | Authenticator'ın kaç saniyede bir yeni kod ürettiği. Standart uygulamalarla uyum için genelde 30 kullanılır. | 15 – 60 sn | 30 |
Not: TOTP'yi ilk kez kullanacak bir kullanıcının Authenticator uygulamasına gizli anahtarı (QR) tanıtması gerekir. Buradaki Issuer değeri, kullanıcının uygulamasında hesabın hangi adla görüneceğini belirler.
Adım 3 — SMS yöntemini etkinleştirin
SMS yöntemi doğrulama kodunu kullanıcının telefonuna kısa mesajla gönderir. Authenticator kuramayan kullanıcılar için alternatif ya da ek yöntem olarak kullanılır; TOTP ile birlikte açık bırakabilirsiniz.
- Yöntemler sekmesinde SMS kartının sağ üstündeki Aktif anahtarını açın.
- Aşağıdaki tabloya göre alanları doldurun.

Görsel 13. Yöntemler sekmesi — SMS kartı: yöntem, sağlayıcı, token uzunluğu ve süresi.
| Alan | Ne işe yarar | Aralık | Önerilen |
|---|---|---|---|
| SMS Method | Kodu gönderirken kullanılacak SMS çağrı yöntemi. Bu seçim, yanındaki sağlayıcı listesini belirler. | POST / GET | Sağlayıcınızın desteklediği |
| SMS Provider | Kodu gönderecek SMS sağlayıcısı. Liste seçtiğiniz yönteme göre doldurulur. | Tanımlı sağlayıcılar | Kurumsal sağlayıcınız |
| Token Uzunluğu | SMS ile gönderilecek doğrulama kodunun karakter sayısı. | 4 – 10 | 6 |
| Token Süresi (sn) | Gönderilen kodun geçerli kalacağı süre. Süre dolunca kod reddedilir. | 60 – 600 sn | 300 |
Uyarı: SMS Method'u değiştirdiğinizde SMS Provider listesi o yönteme göre yeniden yüklenir. Liste "GET sağlayıcı bulunamadı." veya "POST sağlayıcı bulunamadı." uyarısı gösteriyorsa, o yöntemde tanımlı sağlayıcınız yok demektir; önce ilgili SMS sağlayıcısını tanımlayın ya da desteklenen diğer yöntemi seçin.
Adım 4 — (İsteğe bağlı) Mail sunucusunu seçin
- Genel sekmesine dönün.
- Mail Server kartında Mail Sunucusu listesinden, 2FA bildirimlerinde ve QR gönderiminde kullanılacak kayıtlı mail sunucusunu seçin.
- İhtiyacınız yoksa boş bırakabilirsiniz.
Not: Bu alan 2FA doğrulamasının kendisini değil, yardımcı bildirim ve QR gönderimini besler. TOTP ve SMS doğrulaması bu seçimden bağımsız çalışır.
Adım 5 — Kaydedin ve durumu doğrulayın
- Sayfanın altındaki Kaydet düğmesine (veya sağ üstteki disket ikonuna) basın. Düğme "Kaydediliyor…" durumuna geçer.
- Başarılıysa üstte bir onay bildirimi görürsünüz; sistem ayarları yeniden yükler ve alan değerlerini normalize eder.
- Üstteki 2FA / SMS / TOTP rozetlerinin beklediğiniz durumları gösterdiğini doğrulayın.
- Hata varsa alanların altında/üstte doğrulama mesajı belirir (ör. "Token uzunluğu 4-10 arası olmalıdır."). İlgili alanı düzeltip yeniden kaydedin.
Uyarı: Değerler kaydetmeden önce sunucu tarafında da doğrulanır. Aralık dışı tek bir değer kaydı tamamen durdurur — hiçbir alan yazılmaz. Bu yüzden hata mesajındaki alanı düzeltmeden diğer değişiklikleriniz de kalıcı olmaz.
Bir yöntemin gerçekten devrede olması için
Üç şart birlikte sağlanmalıdır:
| # | Şart | Nerede kontrol edilir |
|---|---|---|
| 1 | Global 2FA / Aktif açık | Genel sekmesi + üstteki 2FA rozeti |
| 2 | İlgili yöntem kartının Aktif anahtarı açık | Yöntemler sekmesi + SMS / TOTP rozeti |
| 3 | O yöntemin alanları geçerli (aralık içinde) | Kaydet sonrası hata mesajı çıkmıyor olmalı |
İpuçları ve notlar
- TOTP ve SMS birlikte açık olabilir. İki yöntemi de etkinleştirip hangisinin uygulanacağını kural katmanında (
totp/sms/both) yönetebilirsiniz. - TOTP'yi birincil yapın. Şebeke bağımsız çalışır, gecikme yaşatmaz ve SMS maliyeti doğurmaz. SMS'i Authenticator kuramayan kullanıcılar için yedek olarak açık tutun.
- Window değerini abartmayın. 1 çoğu ortam için yeterlidir. Saat kayması sorunları yaşıyorsanız önce sunucu ve istemci saatlerini NTP ile hizalayın; Window'u büyütmek sorunu gizler, çözmez.
- Root ve domain kapsamı. Root iseniz üstteki Domain kutusundan doğru domaini seçin; her domainin 2FA ayarları ayrıdır.
- Yetki. Sayfayı görüntülemek için
view_nac, kaydetmek içinedit_nacyetkisi gerekir. Yetki yoksa Kaydet düğmeleri pasifleşir ve sarı bir uyarı gösterilir. - Kaydettikten sonra test edin. Firewall'ı istemci olarak tanımladığınızdan ve kuralda 2FA'nın açık olduğundan emin olarak gerçek bir giriş deneyin; parolanın ardından kodun sorulduğunu doğrulayın.
Objeler — Kullanıcı, Grup ve 2FA Kaydı
2FA doğrulamasının üzerinde çalıştığı kimlik objelerini tanımlayın: kullanıcılar, gruplar ve her kullanıcının TOTP/SMS kaydı.
Menü: NAC Yönetimi → Objeler
Bu sayfa üç işi bir arada yapar: kullanıcıları (yerel veya LDAP) tanımlamak, onları gruplara almak (kurallar gruplara göre eşleşir) ve her kullanıcının 2FA kaydını (enrollment) yapmak. Kural yazma adımı ayrı bir sayfadadır; burada yalnızca objeler hazırlanır.
Sekmeler

Görsel 14. Objeler sayfasının altı sekmesi.
| Sekme | Firewall/VPN 2FA açısından işlevi |
|---|---|
| Yerel Kullanıcılar | Parolalı yerel kullanıcı ekleme. Alt-sekmeler: Network User (802.1x) ve Captive Portal User. |
| Remote Kullanıcılar | LDAP/AD'den içe aktarılan uzak kullanıcılar. Kimlik LDAP'ta doğrulanır; buradaki kayıt 2FA bağını ve grup üyeliğini tutar. |
| İş İstasyonu Kullanıcıları | Windows ajan kullanıcıları — bu kılavuzun kapsamı dışında. |
| MAC Adresleri | Cihaz MAC-bypass kaydı — 2FA'ya tabi değildir, kapsam dışı. |
| Gruplar | NAC grupları. Kurallar bu gruplara göre yazılır. |
| Sync Kuralları | LDAP/AD kullanıcılarını periyodik otomatik çeken kurallar. |
Uyarı: İş İstasyonu Kullanıcıları sekmesi ve kullanıcı 2FA penceresindeki Windows Oturum Zorlama seçeneği Windows ajan oturum-açma 2FA'sına aittir ve firewall/VPN 2FA'sını etkilemez. Bu kılavuzda bunlara dokunmayın.
1. Adım — Önce grubu oluşturun
2FA kuralları tek tek kullanıcıya değil gruba yazıldığı için önce hedef grubu oluşturun.
- Gruplar sekmesine tıklayın.
- Sağ üstteki Grup Ekle düğmesine basın. Grup - Ekle penceresi açılır.
- Tip listesinden grubun türünü seçin: Kullanıcı (yerel kullanıcılar için), LDAP (dizin grubu) veya MAC.
- Grup adı kutusuna adı yazın (ör.
Firewall-Admins,SSLVPN-Users,IPsec-Users). LDAP tipinde DN/CN biçimi kullanılabilir. - Ayrıntılar bölümünde isteğe bağlı Cihaz seçin ve Açıklama girin. Aktif kutusu işaretli kalsın.
- Kaydet düğmesine basın. Grup listede belirir.

Görsel 15. Gruplar sekmesi. Kurallar bu gruplara göre eşleşir.

Görsel 16. Grup - Ekle penceresi.
Not: Tip = LDAP seçtiğinizde LDAP'tan grup seç bölümü açılır: LDAP Konfigürasyonu'nu seçip Grupları getir ile dizin gruplarını listeleyin ve satıra tıklayarak seçin. İsterseniz Bu LDAP grubunun üyelerini Remote Users'a eşitle kutusunu işaretleyip bir Aralık (dk) verebilir, Şimdi Eşitle ile hemen çekebilirsiniz.
Uyarı: Root olmayan kullanıcılar için grup açıklamasında "Cihaz: <SERIAL>" satırı zorunludur; bir cihaz seçerseniz bu satır otomatik eklenir.
İpucu: Grupları giriş türüne göre ayırın:
Firewall-Admins,SSLVPN-Users,IPsec-Users. Böylece her giriş türüne farklı 2FA yöntemi ve farklı koşul uygulayabilirsiniz. Tek bir "VPN" grubu, admin ile son-kullanıcıyı ayırmanızı imkânsızlaştırır.
2. Adım — Yerel (parolalı) kullanıcı ekleme
Firewall/VPN'in RADIUS ile doğrulayacağı yerel bir kimlik oluşturur. Parola burada, 2FA kaydı ise 4. adımda tanımlanır.
- Yerel Kullanıcılar sekmesine tıklayın.
- Kullanım amacına göre üstteki alt-sekmelerden birini seçin: Network User (802.1x / ağ erişimi) veya Captive Portal User. Firewall yönetici oturumu ve VPN girişleri için genelde Network User uygundur.
- Sağ üstteki Yerel Kullanıcı Ekle düğmesine basın.
- Kullanıcı kutusuna RADIUS kimlik doğrulamasında kullanılacak kullanıcı adını yazın; Ad ve Soyad alanlarını doldurun.
- Kullanım Amacı altında Network (802.1x) veya Captive Portal seçin.
- Gruplar alanından 1. adımda oluşturduğunuz grubu seçin.
- E-posta ve Telefon alanlarını doldurun — isteğe bağlıdır ama 2FA için önemlidir: QR'ı e-postayla göndermek için e-posta, SMS 2FA için telefon gerekir.
- Parola ve Parola (Tekrar) kutularını doldurup Kaydet'e basın.

Görsel 17. Kullanıcı - Ekle penceresi: kimlik bilgileri, kullanım amacı ve grup seçimi.

Görsel 18. Alt bölüm: e-posta, telefon ve parola alanları.

Görsel 19. Yerel Kullanıcılar listesi. Her satırda düzenle, pasifleştir, 2FA Ayarları ve sil düğmeleri bulunur.
| Tablo kolonu | Anlamı |
|---|---|
| Kullanıcı | RADIUS kullanıcı adı. |
| Ad Soyad | Kimlik profili (5651 uyumu için). |
| Kaynak | Kaydın nereden geldiği (Elle, LDAP, Hotspot, SMS, Otel PMS, Harici DB…). |
| Gruplar | Üyesi olduğu NAC grupları — kural eşleşmesi buna göre yapılır. |
| Durum | Aktif / Pasif. Pasif kayıt RADIUS ve portal erişimini keser. |
Not: LDAP kullanıcı kutusunu işaretlerseniz sağda LDAP'tan Seç kartı açılır ve kullanıcıyı dizinden seçebilirsiniz. Bu durumda parola alanı zorunlu değildir; doğrulama LDAP'ta yapılır.
Satır düğmeleri: düzenle (kalem), pasifleştir/etkinleştir (kullanıcı-slash), 2FA Ayarları (kalkan) ve sil (çöp kutusu).
3. Adım — LDAP/AD kullanıcılarını içe aktarma
Kimlik doğrulaması dizinde yapılan kullanıcıları 2FA bağı ve grup üyeliğiyle SignLogger'a kaydeder.
- Remote Kullanıcılar sekmesine tıklayın.
- Sağ üstteki LDAP'tan İçe Aktar düğmesine basın.
- LDAP Konfigürasyonu'nu seçin.
- Atanacak NAC Grupları alanından, içe alınan kullanıcılara verilecek grubu seçin. (Opsiyonel ama kural eşleşmesi için önerilir.)
- İsterseniz İçe alırken TOTP oluştur anahtarını açın: TOTP'si olmayan kullanıcılara Authenticator secret'i üretilir, mevcut secret'lar korunur.
- Yöntemi seçin: Gözat & Seç sekmesinde OU ve limit verip Kullanıcıları Getir ile listeleyip işaretleyin, ya da Filtre / Grup (Toplu) sekmesinde LDAP filtresi (ör.
(department=IT)) veya LDAP grubu ile toplu alın. - İçe Aktar düğmesine basın.

Görsel 20. LDAP'tan Kullanıcı İçe Aktar penceresi. "İçe alırken TOTP oluştur" seçeneği enrollment'ı hızlandırır.

Görsel 21. Remote Kullanıcılar listesi. TOTP ✓ işareti, o kullanıcının Authenticator kaydının hazır olduğunu gösterir.
İpucu: İçe alırken TOTP oluştur + QR'ları Toplu Mail Gönder ikilisi, onlarca kullanıcıyı tek tek dolaşmadan 2FA'ya kaydetmenin en hızlı yoludur.
4. Adım — Kullanıcı 2FA/OTP kaydı (enrollment)
Bu adım firewall/VPN 2FA'sının kalbidir: her kullanıcının Authenticator secret'i ve/veya SMS telefonu burada tanımlanır.
- Yerel Kullanıcılar veya Remote Kullanıcılar sekmesinde ilgili kullanıcının satırında kalkan simgeli 2FA Ayarları düğmesine basın.
- İletişim bölümünde E-posta ve/veya Telefon kutusunu doldurun. SMS 2FA kullanacaksanız telefon
+905551234567biçiminde zorunludur. - TOTP (Authenticator) bölümünde Secret Oluştur düğmesine basın. Sistem yeni bir secret üretir ve altında QR kodu görüntülenir.
- Kullanıcı, telefonundaki Authenticator uygulamasını açıp QR kodunu okutur. Uygulama artık 30 saniyede bir 6 haneli kod üretir.
- QR bildirimi bölümünde Kayıt sonrası QR bilgisini mail/SMS ile gönder kutusunu işaretli bırakın ve Bildirim kanalını seçin: Otomatik / E-posta / SMS / Her ikisi / Gönderme.
- Kaydet düğmesine basın.

Görsel 22. 2FA Ayarları — İletişim bölümü. SMS 2FA için telefon, QR e-postası için e-posta gerekir.

Görsel 23. TOTP bölümü: Secret Oluştur düğmesi ve kullanıcının okutacağı QR kodu.

Görsel 24. QR bildirimi bölümü: kaydın kullanıcıya hangi kanaldan iletileceğini seçersiniz.
| Alan | Firewall/VPN 2FA'sındaki rolü |
|---|---|
| E-posta | TOTP QR bilgisinin e-postayla iletildiği adres. |
| Telefon | SMS 2FA kodunun ve QR bildiriminin gideceği numara. |
| TOTP Secret + Secret Oluştur | Authenticator secret'i. Dolu ise TOTP 2FA açık kabul edilir. |
| QR kodu | Kullanıcının Authenticator'a okuttuğu otpauth kaydı. |
| Bildirim kanalı | QR/kayıt bilgisinin hangi kanaldan gönderileceği. |
| Windows Oturum Zorlama | Yalnız Windows ajan yolunu etkiler — firewall/VPN'ietkilemez.Mirasbırakın. |

Görsel 25. Windows Oturum Zorlama alanı bu kılavuzun kapsamı dışındadır; Miras olarak bırakın.
Uyarı: Windows Oturum Zorlama (Miras / Zorunlu / Muaf) yalnızca Windows oturum-açma yolu içindir ve firewall/VPN girişlerini değiştirmez. Firewall/VPN'de 2FA'nın istenip istenmeyeceği, kullanıcının bağlı olduğu grubun kuralında belirlenir.
Not: Güvenlik gereği kayıtlı TOTP secret pencere açıldığında maskeli gelir ve alanda "Yapılandırılmış — değiştirmek için Yeni Oluştur" ifadesi görünür. Secret'i değiştirmek için tekrar Secret Oluştur kullanın — bu yeni bir secret üretir ve eski kayıt geçersizleşir, yani kullanıcının QR'ı yeniden okutması gerekir.
5. Adım — QR'ı yeniden gönderme ve toplu mail
Tek kullanıcıya yeniden gönderme
2FA penceresinde, kullanıcının kayıtlı TOTP secret'i ve en az bir kanalı (e-posta veya telefon) varsa QR Yeniden Gönder düğmesi etkinleşir. Bu düğme, veritabanındaki mevcut değerlerle QR bilgisini yeniden iletir; penceredeki kaydedilmemiş değişiklikleri kullanmaz (kayıtsız değişiklik varsa onay ister).
Toplu mail (Remote kullanıcılar)
- Remote Kullanıcılar sekmesinde QR'ları Toplu Mail Gönder düğmesine basın.
- Açılan pencerede Gönderilecek / Gönderildi / Başarısız / Durum sayaçlarını görürsünüz.
- Gönderimi Başlat düğmesine basın. İlerleme çubuğu dolarken pencereyi kapatabilirsiniz; işlem arka planda sürer.
- Gerekirse İptal Et ile durdurabilirsiniz.

Görsel 26. QR'ları Toplu Mail Gönder penceresi. İşlem arka planda, aralıklı olarak yürür.
Not: Toplu gönderim yalnızca TOTP'si ve e-postası olan, henüz maillenmemiş uzak kullanıcıları hedefler. Zaten mail almış kullanıcılar tekrar hedeflenmez.
6. Adım (isteğe bağlı) — Sync Kuralları ile otomatik içe aktarma
Dizindeki kullanıcıları elle içe almak yerine periyodik olarak otomatik çeken kural tanımlar; büyük AD ortamlarında 2FA kapsamını güncel tutar.
- Sync Kuralları sekmesine tıklayın ve Yeni Kural düğmesine basın.
- Kural Adını girin.
- Kaynak & Kapsam bölümünde LDAP Konfigürasyonu'nu ve Kapsam'ı seçin: LDAP Grubu, OU veya Tüm Dizin.
- Öznitelik Eşleme: AD alan adları farklıysa Kullanıcı adı / E-posta / Telefon attribute kutularını doldurun (ör. telefon için
otherMobile). Boş bırakılırsa varsayılanlar kullanılır. - Hedef & Zamanlama: Hedef NAC Grubu'nu seçin, Senkron Aralığı (dakika) verin ve Kural etkin anahtarını açık bırakın.
- İsterseniz Sync'te TOTP oluştur anahtarını açarak içe alınan kullanıcılara Authenticator secret'i ürettirin.
- Kaydet'e basın. Kuralları elle tetiklemek için sekme üstündeki Tümünü Senkronla düğmesini kullanın.

Görsel 27. Sync Kuralları sekmesi. Dizin kullanıcılarını periyodik olarak çeker ve hedef gruba atar.
İpuçları ve notlar
- Doğru sıra: önce grup → sonra kullanıcı ekleme/içe aktarma → sonra her kullanıcının 2FA kaydı. Kural yazımı en sonda, ayrı sayfada yapılır.
- 2FA'nın "hazır" sayılması: bir kullanıcıda TOTP Secret dolu ise TOTP hazırdır; Telefon dolu ise SMS kullanılabilir. Hangisinin isteneceği ise kuralda belirlenir.
- Enrollment doğrulaması: Remote kullanıcılar tablosundaki TOTP ✓ işareti ve 2FA penceresindeki "Yapılandırılmış" ifadesi kaydın tamamlandığını gösterir.
- Telefon biçimi: SMS 2FA için numarayı uluslararası biçimde girin (
+905551234567); aksi hâlde gönderim başarısız olabilir. - Pasifleştirme: bir kullanıcının erişimini geçici olarak kesmek için satırdaki pasifleştir düğmesini kullanın; kayıt silinmeden RADIUS ve portal erişimi durur.
- Windows karışıklığından kaçının: İş İstasyonu Kullanıcıları sekmesi ve Windows Oturum Zorlama alanı ajan tarafına aittir; firewall/VPN 2FA'sı için bunlara dokunmayın.
Kurallar ve Kural Sihirbazı
2FA akışının kalbi: firewall yönetici ve VPN girişlerini yakalayıp ikinci faktörü zorlayan RADIUS kuralını burada oluşturursunuz.
Menü: NAC Yönetimi → Kurallar
Kullanıcı parolayı doğru girse bile, bu sayfada tanımladığınız kural eşleşirse SignLogger ikinci faktörü ister ve ancak 2FA başarılıysa Access-Accept döner.
Not: Ön koşullar: kuralın çalışması için (1) firewall/VPN cihazınızın İstemciler altında NAS olarak tanımlı olması, (2) kullanıcıların bir NAC grubuna bağlı olması ve (3) 2FA Yapılandırması'nda global 2FA ile en az bir yöntemin açık olması gerekir.
Uyarı: Windows makinelerine kurulan Ajan oturum-açma 2FA'sı ayrı bir mekanizmadır; bu sayfadaki kurallarla karıştırmayın. Ajan 2FA yöntemi ajan grubundan gelir, buradaki kural ise firewall/VPN'in RADIUS ile sorduğu girişlere uygulanır.
Bölüm A — Kurallar listesi

Görsel 28. NAC (RADIUS) — Kurallar sayfası. 2FA rozeti, o kuralda ikinci faktörün açık olduğunu gösterir.
| Kolon | Anlamı (2FA açısından) |
|---|---|
| Policy Adı | Kuralın adı. Ad altında 2FA, SSO, Trusted agent rozetleri çıkabilir; 2FA rozeti o kuralda ikinci faktörün açık olduğunu gösterir. |
| Açıklama | Kuralın amacı. |
| Öncelik | Değerlendirme sırası. Küçük öncelik önce değerlendirilir; ilk eşleşen kural uygulanır. |
| Durum | Aktif / Pasif. Pasif kurallar hiç değerlendirilmez. |
| Koşul | Kuraldaki condition sayısı. |
| Aksiyon | Kuraldaki action (reply attribute) sayısı. |
| Grup | Kurala bağlı grup sayısı. |
| İşlem | Düzenle (kalem) ve Sil (çöp kutusu). |
Üstteki iki düğme: Yenile listeyi sunucudan tekrar çeker, Wizard ile ekle Kural Sihirbazı'nı açar.
İpucu: Öncelik sürükle-bırak. Satırın en solundaki tutamaçtan satırı yukarı/aşağı sürükleyerek değerlendirme sırasını değiştirebilirsiniz; bıraktığınızda yeni sıra otomatik kaydedilir. Firewall admin gibi dar kuralları, geniş kuralların üstüne taşıyın ki önce onlar eşleşsin.
Bölüm B — Kural Sihirbazını açma
- Sağ üstteki Wizard ile ekle düğmesine basın. Policy Wizard sayfası açılır.
- Üstteki adım şeridinden hangi adımda olduğunuzu takip edin.
- Adımlar arasında alttaki Sonraki / Geri düğmeleriyle geçin; son adımda Kaydet görünür.
- Vazgeçmek için sağ üstteki X (İptal) veya liste ikonunu (Listeye dön) kullanın.

Görsel 29. Sihirbazın beş adımı.
| Adım | Başlık | İçerik |
|---|---|---|
| 1 | Policy Bilgileri | Ad, açıklama, durum ve 2FA Doğrulama — 2FA burada açılır. |
| 2 | Grup Seçimi | Kural hangi gruplara uygulanacak. |
| 3 | Condition'lar | Girişi yakalayan koşullar (giriş türü, grup, NAS-IP, auth_type…). |
| 4 | Action'lar | Eşleşince eklenecek reply attribute'ları (isteğe bağlı). |
| 5 | Özet | Kaydetmeden önce kontrol. |
Adım 1 — Policy Bilgileri ve 2FA Doğrulama
Bu adımda kuralın kimliğini girer ve ikinci faktörü etkinleştirirsiniz.
- Policy Adı kutusuna en az 3 karakterli, ayırt edici bir ad yazın (ör.
Firewall-Admin-2FA,SSLVPN-2FA). - Açıklama kutusuna kuralın amacını yazın.
- Aktif kutucuğu varsayılan olarak işaretlidir; kural devreye girsin istiyorsanız işaretli bırakın.
- 2FA Doğrulama bölümünde 2FA aktif kutucuğunu işaretleyin. Bu, "koşullar eşleşen girişte ikinci faktör zorunlu" demektir.
- 2FA yöntem açılır listesinden yöntemi seçin.
- Sonraki düğmesine basın.

Görsel 30. Adım 1 — Policy Bilgileri: ad, açıklama ve aktiflik.

Görsel 31. Adım 1 — 2FA Doğrulama. 2FA'yı açan tek anahtar bu kutucuktur.
| 2FA yöntem | Ne yapar |
|---|---|
| totp | Kullanıcının Authenticator uygulamasındaki TOTP kodu istenir. Yönetici girişleri için önerilir. |
| sms | İkinci faktör kodu kullanıcıya SMS ile gönderilir. |
| both | Her iki yöntem de kabul edilir; kullanıcı hangisi hazırsa onu kullanır. Karma kullanıcı gruplarında esneklik sağlar. |
Uyarı: 2FA'yı açan tek anahtar bu kutucuktur. Koşullar yalnızca kuralın hangi girişte tetikleneceğini belirler; ikinci faktörü açmaz. 2FA yöntemi de yalnızca 2FA aktif işaretliyse kaydedilir.
Adım 2 — Grup Seçimi
Kural, seçtiğiniz gruplardaki kullanıcıların girişlerine uygulanır.
- Grup Seç düğmesine basın. Grup Seç penceresi açılır.
- Üstteki Ara kutusuna grup adını yazarak listeyi filtreleyin.
- İlgili grupları işaretleyin (ör.
Firewall-Admins). - Uygula düğmesine basın; seçilen gruplar Seçilen Gruplar kartında etiket olarak görünür.

Görsel 32. Adım 2 — Seçilen Gruplar kartı.

Görsel 33. Grup Seç penceresi.
Grup yoksa — sihirbaz içinde yeni grup oluşturma
Sihirbazın Grup Ekle penceresi, Objeler sayfasındakinden bir alan fazlasını taşır ve bu alan 2FA kuralı için önemli bir kısayoldur.
- Grup Ekle düğmesine basın.
- Tip listesinden grup tipini seçin: Kullanıcı, MAC veya LDAP.
- Grup adı kutusuna benzersiz bir ad girin.
- Grubun amacı (giriş türü) listesinden bağlamı seçin (aşağıdaki tabloya bakın).
- Açıklama girin, Aktif işaretli kalsın ve Kaydet'e basın. Grup oluşturulur ve seçime eklenir.

Görsel 34. Sihirbaz içindeki Grup Ekle penceresi. "Grubun amacı" seçimi, 3. adımda bağlam koşulunu otomatik ekletir.
| Grubun amacı | Etkisi |
|---|---|
| Belirtilmemiş | Otomatik bağlam koşulu eklenmez. |
| Misafir portalı | Kural yazarken is_captive_portal koşulu otomatik eklenir. |
| 802.1x | Kural yazarken is_8021x koşulu otomatik eklenir. |
| Firewall/VPN admin | Kural yazarken is_admin_login koşulu otomatik eklenir — firewall yönetici girişleri için budur. |
Not: Grup oluştururken Firewall/VPN admin amacını seçtiyseniz, Adım 3'e geçtiğinizde uygun bağlam koşulu çoğu durumda otomatik eklenmiş olur; yine de kontrol edin.
Adım 3 — Condition'lar (kritik adım)
Koşullar, bu kuralın hangi girişte tetikleneceğini belirler. Yanlış veya eksik koşul, 2FA'nın hiç çalışmamasına veya her girişte gereksiz tetiklenmesine yol açar. Kuralı doğru bağlamla sınırlamak esastır.
En hızlı yol — giriş türü kısayolları
Kart içindeki turuncu uyarı kutusunda üç kısayol düğmesi vardır. İlgili düğmeye bir kez basmak doğru bağlam koşulunu tek tıkla ekler ve diğer iki bağlamı kaldırır.

Görsel 35. "Bu kural hangi giriş türü için?" kısayol düğmeleri. Firewall yönetici girişleri için sağdaki seçilir.
| Düğme | Eklenen koşul | Ne zaman |
|---|---|---|
| Misafir portalı | is_captive_portal = true | Misafir / hotspot portalı girişleri. |
| 802.1x | is_8021x = true | Kablolu/kablosuz 802.1x (EAP) girişleri. |
| Firewall/VPN admin | is_admin_login = true | Firewall/VPN yönetim (admin) girişleri — bu kılavuzun ana seçeneği. |
Uyarı: VPN kullanıcı girişleri farklıdır.
is_admin_loginyalnızca yönetim/admin girişini kapsar. Uzaktan erişim yapan SSL-VPN / IPsec kullanıcıları admin sayılmaz; bu girişleri Kullanıcı grubu, NAS IP adresi ve/veya Kimlik doğrulama tipi koşullarıyla sınırlayın.

Görsel 36. Adım 3 — eklenmiş koşullar. Her satır, alanın ne kontrol ettiğini açıklayan yardım metniyle birlikte gösterilir.
Manuel koşul ekleme
- Condition Ekle düğmesine basın. Condition penceresi açılır.
- Left operand listesinden karşılaştırılacak alanı seçin. Seçtiğiniz alanın ne kontrol ettiği, hemen altındaki mavi kutuda açıklanır.
- Operator listesinden karşılaştırma türünü seçin (Eşittir, Eşit değildir, İçerir (like), Subnet içinde, Listede …).
- Logic listesinden bu koşulun diğerleriyle bağlanma şeklini seçin: AND (hepsi sağlanmalı) veya OR (herhangi biri).
- Right value alanına değeri girin. Alanın olası değerleri varsa açılır liste gelir; yoksa serbest metin girilir.
- Priority alanı birden çok koşulda değerlendirme sırasını yönetir; genelde 0 bırakılır.
- Kaydet düğmesine basın. Koşul alttaki tabloda #, Left, Op, Right, Logic kolonlarıyla listelenir.

Görsel 37. Condition penceresi. Seçtiğiniz alan ve operatör, altlarındaki bilgi kutularında açıklanır.
Firewall admin / VPN 2FA için en çok kullanılan alanlar:
| Left operand (arayüzdeki ad) | Teknik ad | Ne kontrol eder |
|---|---|---|
| Firewall/VPN admin girişi mi? | is_admin_login | Giriş firewall/VPN yönetim (admin) girişi mi? VPN son-kullanıcılarını kapsamaz. |
| Kullanıcı grubu | user_group | Kullanıcının bağlı olduğu grup. VPN gruplarını hedeflemek için ideal. |
| NAS IP adresi | nas_ip | İsteği gönderen firewall'un IP'si. Kuralı tek bir cihaza sınırlamak için. |
| NAS kimliği | nas_identifier | Firewall'un NAS kimliği; ada göre sınırlama. |
| Kimlik doğrulama tipi | auth_type | Yerel (uygulama hesabı) veya LDAP (dizin hesabı). |
| Kullanıcı adı | username | Belirli bir kullanıcı adı veya kullanıcı@domain. |
| İstek IP adresi | request_ip | İsteğin geldiği IP; subnet ile aralık sınırlama. |
| Günün saati / Haftanın günü | hour_of_day / day_of_week | Saat veya gün bazlı sınırlama. |
Not: Liste yalnızca sık kullanılan NAC alanlarını gösterir. Kutudaki "Tümünü göster" ile tüm RADIUS attribute'larına erişebilirsiniz; arama tümünde çalışır.
Not: Trusted agent şablonu düğmesi, sessiz ajan/SSO akışı için hazır SSO koşul setini ekler. Firewall admin / VPN 2FA görevi için gerekli değildir; yalnızca ajan tabanlı sessiz NAC kurarken kullanılır.
Adım 4 — Action'lar (isteğe bağlı)
Uyarı: 2FA'yı bu adım açmaz. 2FA, Adım 1'deki 2FA aktif kutucuğuyla açılır. Bu adım, kural eşleştiğinde firewall'a döndürülecek ek RADIUS reply attribute'larını tanımlar ve firewall admin / VPN 2FA için çoğu zaman boş bırakılabilir.
- Action Ekle düğmesine basın.
- Attribute listesinden döndürülecek özniteliği seçin.
- Op listesinden uygulama biçimini seçin: Ata (
:=), Ekle (+=) veya Çıkar (-=). Genelde Ata kullanılır. - Priority ile aynı attribute'un birden çok değeri varsa sırayı belirleyin.
- Value kutusuna değeri girin ve Kaydet'e basın.

Görsel 38. Adım 4 — Action'lar. Firewall/VPN 2FA senaryosunda çoğu zaman boş bırakılabilir.

Görsel 39. Action penceresi.
| Attribute | İşlevi |
|---|---|
| Session-Timeout | Oturumun en fazla açık kalma süresi (saniye). |
| Idle-Timeout | Boşta kalınca oturumun kapanma süresi (saniye). |
| Simultaneous-Use | Aynı kullanıcı için izin verilen eşzamanlı oturum sayısı. |
Filter-Id / <Marka>-Group-Name | Firewall'da kullanıcıya grup/rol atar (admin veya VPN profili eşlemesi için). Fortinet, SonicWall, Sophos, PaloAlto, Aruba gibi markaların kendi attribute'ları listede bulunur. |
Adım 5 — Özet ve Kaydet
- Özet adımında Ad, Açıklama, Aktif, 2FA ve 2FA yöntem değerlerini kontrol edin. 2FA = Evet ve yöntemin doğru olduğundan emin olun.
- Grup / koşul / action sayılarını ve listelerini gözden geçirin. Firewall admin kuralında
is_admin_login = true, VPN kuralındauser_groupveyanas_ipgöründüğünü doğrulayın. - Kaydet düğmesine basın. Kayıt başarılıysa Kurallar listesine dönersiniz ve yeni kural tabloda 2FA rozetiyle görünür.

Görsel 40. Adım 5 — Özet. Kaydetmeden önce 2FA = Evet olduğunu doğrulayın.
Uyarı: "Bağlam koşulu yok" uyarısı. Kuralda hiçbir bağlam koşulu (
is_captive_portal/is_8021x/is_admin_login) veya kimlik koşulu (auth_type) yoksa ve 2FA da kapalıysa, sihirbaz sizi uyarır — böyle bir kural tüm girişlerde eşleşir ve parolasız-giriş riski taşır. 2FA'yı açık tuttuğunuz için bu uyarı normalde çıkmaz; yine de kuralı bir bağlam, grup veya NAS-IP koşuluyla sınırlamanız önerilir.
İpuçları ve notlar
- Öncelik önemlidir. Firewall admin gibi dar kuralları geniş kurallardan önce değerlendirin (daha küçük öncelik = listede daha üstte). İlk eşleşen kural uygulanır.
- Admin ≠ VPN kullanıcısı.
is_admin_loginyalnızca yönetim girişini yakalar. VPN son-kullanıcı girişlerini Kullanıcı grubu / NAS IP / Kimlik doğrulama tipi ile hedefleyin. - Tek cihaza sınırlayın. Çok sayıda firewall varsa kuralı NAS IP adresi koşuluyla daraltarak yanlış cihazlarda tetiklenmesini önleyin.
- auth_type ayrımı. Yalnız yerel hesapları hedeflemek için Kimlik doğrulama tipi = Yerel, AD kullanıcıları için LDAP kullanın.
- Pasif kural değerlendirilmez. Bir kuralı geçici olarak devre dışı bırakmak için silmek yerine Aktif kutucuğunu kaldırın.
- Kaydettikten sonra test edin. Gerçek bir giriş deneyip 2FA isteminin geldiğini doğrulayın; gelmiyorsa koşulların girişle eşleştiğini (özellikle grup, NAS-IP ve bağlam koşulunu) ve firewall'un İstemciler altında tanımlı olduğunu kontrol edin.
Oturum Açma Logları
Kurulumun gerçekten çalıştığını burada teyit edersiniz. Bir satır ancak parola + 2FA başarıyla tamamlanıp oturum açıldığında oluşur.
Menü: NAC Yönetimi → İzleme → Oturum Açma Logları
Sayfa, SignLogger'ın RADIUS muhasebe (accounting) kayıtlarını listeler. Kısacası: test girişiniz burada bir satır olarak belirdiyse, 2FA akışı uçtan uca çalışıyor demektir.
Uyarı: Bu sayfa yalnızca başarılı oturumları gösterir. Yanlış parola veya başarısız 2FA nedeniyle reddedilen girişler burada satır oluşturmaz. Reddedilen denemeleri "burada yok" diye yorumlamayın — bu ekran bir başarı kanıtı panosudur, red günlüğü değildir.
Sayfaya gidiş
- Sol menüden NAC Yönetimi başlığını açın.
- İzleme grubunun altındaki Oturum Açma Logları'na tıklayın.
- Sayfa açılışta son 7 günün kayıtlarını otomatik yükler.

Görsel 41. Oturum Açma Logları sayfası: zaman filtresi, özet kartları, dağılım grafiği ve kayıt tablosu.
Not: Yalnızca root (Super User) hesaplar filtrenin üstünde bir Domain kutusu görür; root olmayan hesaplarda listeleme otomatik olarak kendi domainindeki NAS'larla sınırlanır. Root iseniz doğru domaini seçtiğinizden emin olun, aksi hâlde test girişiniz kapsam dışı kalıp görünmeyebilir.
Bir 2FA girişini adım adım doğrulama
- Zaman açılır kutusunu Bugün olarak seçin. En dar aralık, az önce yapılan test kaydını bulmayı kolaylaştırır. (Diğer seçenekler: Son 7 Gün, Son 30 Gün.)
- Doğrulamak istediğiniz gerçek girişi tetikleyin: firewall yönetici arayüzüne 2FA ile girin veya bir VPN kullanıcısıyla tünel kurun. Parola + kod adımını tamamlayın.
- Listeyi tazelemek için Yenile düğmesine basın. Zaman kutusunu değiştirmek de listeyi otomatik yeniler.
- Üstteki üç özet kartını okuyun (aşağıdaki tabloya bakın).
- Zaman Bazlı Dağılım grafiğinde test anına denk gelen günde sayının yükseldiğini görün.
- Tabloda test girişinizin satırını bulun — tablo varsayılan olarak Tarihe göre en yeniden eskiye sıralıdır, kaydınız normalde en üsttedir.
- Satırdaki Kullanıcı, NAS IP ve Durum kolonlarını doğrulayın.

Görsel 42. Özet kartları: Toplam, Aktif ve Bugün.
| Özet kartı | Anlamı (2FA doğrulaması açısından) |
|---|---|
| Toplam | Seçili zaman aralığında açılan toplam oturum sayısı. Test öncesi/sonrası bu sayının artması, yeni bir başarılı girişin işlendiğini gösterir. |
| Aktif | Hâlen açık (kapanmamış) oturum sayısı. Canlı bir VPN tüneli veya süren yönetici oturumu burada sayılır. |
| Bugün | Bugün açılan oturum sayısı. Aynı gün yaptığınız testin işlenip işlenmediğini hızlıca görürsünüz. |

Görsel 43. Zaman Bazlı Dağılım grafiği: seçili aralıkta günlere göre oturum sayısı.
Tablo kolonları

Görsel 44. Kayıt tablosu. Kullanıcı ve NAS IP kolonları, testin doğru kaynaktan geldiğini teyit eder.
| Kolon | Ne gösterir / doğrulamada nasıl kullanılır |
|---|---|
| Tarih | Oturumun başlama zamanı. Test girişinizi yaptığınız dakikayla eşleşmelidir. |
| Kullanıcı | Doğrulanan kullanıcı adı. Parola + kod adımını geçen kimlik budur. |
| Cihaz | NAS IP'sinden çözümlenen kayıtlı cihazın adı ve türü. Boşsa, o NAS IP henüz Cihazlar listesinde tanımlı değildir — bu girişin başarısını etkilemez, yalnızca okunabilirliği azaltır. |
| NAS IP | Girişi ileten RADIUS istemcisinin IP adresi. 2FA'yı yapılandırdığınız cihazın IP'siyle birebir aynı olmalıdır. Farklı bir IP görüyorsanız giriş başka bir NAS'tan gelmiştir. |
| SSID | Called-Station-Id değeri. Kablosuz senaryolarda SSID'yi taşır; firewall/VPN girişlerinde çoğu zaman boş kalır — bu normaldir. |
| IP | İstemciye atanan Framed-IP. VPN girişlerinde tünele verilen istemci IP'sidir; dolu olması kullanıcının yalnızca doğrulanmakla kalmayıp tünel de aldığını gösterir. |
| Süre | Oturumun o ana kadarki süresi. Yeni açılan bir oturumda sıfıra yakın olabilir. |
| Durum | Aktif = hâlâ açık oturum, Kapalı = sonlanmış oturum. Test sırasında bağlı kaldıysanız Aktif, çıkış yaptıysanız Kapalı görmelisiniz. |
Not: Bir satırın burada belirmesi başlı başına 2FA'nın geçtiğinin kanıtıdır: RADIUS oturum kaydı yalnızca
Access-Acceptsonrası açılır ve 2FA'lı bir kuraldaAccess-Accept, kod doğrulaması başarılı olmadan verilmez.
İpuçları ve notlar
- Kolon başlıklarına tıklayarak sıralayın. NAS IP başlığına tıklayıp firewall'ınızın kayıtlarını bir arada görebilir, Kullanıcı ile test hesabınızı gruplayabilirsiniz.
- Serbest metin arama kutusu bu sayfada yoktur. Filtreleme; Zaman aralığı, kolon sıralaması ve sayfalama ile yapılır.
- Kayıt hemen görünmüyorsa: (1) Yenile'ye tekrar basın — muhasebe kaydının yazılması birkaç saniye alabilir; (2) Zaman aralığını genişletin; (3) root iseniz doğru Domain'i seçtiğinizi doğrulayın; (4) NAS IP beklenmedikse firewall'un RADIUS'ta bu SignLogger'ı işaret ettiğini ve doğru kaynak IP ile eriştiğini kontrol edin.
- Cihaz kolonunu okunur yapın. NAS IP'yi Cihazlar kaydında tanımlarsanız bu ekranda cihaz adıyla görünür.
- Bu ekran Windows Ajan oturum açma 2FA'sından farklıdır. Buradaki kayıtlar firewall/VPN RADIUS istemcilerinden gelen oturumlardır.
- Yetki uyarısı. Sayfa "görüntüleme yetkisi gerekli" uyarısı verip filtreler pasifleşiyorsa hesabınızda
view_nacyetkisi yoktur.
Senaryolar
Aynı altyapı üzerinde üç farklı giriş türüne 2FA uygulamanın hazır tarifleri. Fark, seçtiğiniz grup ve koşullarda.
Üç senaryonun tamamı aynı beş halkaya dayanır; değişen tek şey kuralın koşulları ve 2FA yöntemidir. Aşağıdaki tablo üçünü yan yana karşılaştırır.
| Firewall admin | SSL-VPN kullanıcı | IPsec kullanıcı | |
|---|---|---|---|
| Grup | Firewall-Admins | SSLVPN-Users | IPsec-Users |
| 2FA yöntem | totp (veya both) | both (veya sms) | totp (veya both) |
| Ana koşul | is_admin_login eq true | user_group eq SSLVPN-Users | nas_ip eq <firewall IP> |
| Ek koşul (ops.) | nas_ip eq <firewall IP> | auth_type eq LDAPve/veya nas_ip | user_group eq IPsec-Usersve/veya auth_type |
(i) Firewall yönetici paneli girişinde 2FA
Amaç: Firewall'ın yönetim arayüzüne giren yöneticilerden parola sonrası ikinci faktör istemek.
- İstemciler: Firewall'ı NAS olarak ekleyin (IP/CIDR + secret).
- Firewall tarafı: Admin kimlik doğrulamasını SignLogger RADIUS'a (1812) yönlendirin.
- Objeler:
Firewall-Adminsgrubunu ve yöneticileri tanımlayıp TOTP'ye kaydedin. - Kural — Adım 1: 2FA aktif işaretli, 2FA yöntem = `totp` (veya
both). - Kural — Adım 2: Grup:
Firewall-Admins. - Kural — Adım 3: Firewall/VPN admin düğmesiyle
is_admin_logineqtrue. Birden çok firewall varsa ek olaraknas_ipeq<firewall IP>.
Not:
is_admin_loginyalnızca yönetim/admin girişini yakalar — VPN son-kullanıcılarını kapsamaz.
(ii) SSL-VPN kullanıcı girişinde 2FA
Amaç: SSL-VPN ile uzaktan bağlanan son kullanıcılardan 2FA istemek. Bunlar admin değildir.
- İstemciler: VPN'i sonlandıran firewall'ı NAS olarak ekleyin.
- Firewall tarafı: SSL-VPN kullanıcı doğrulamasını SignLogger RADIUS'a yönlendirin.
- Objeler:
SSLVPN-Usersgrubunu oluşturup kullanıcıları ekleyin veya LDAP'tan içe aktarın ve 2FA'ya kaydedin. - Kural — Adım 1: 2FA aktif işaretli, 2FA yöntem = `both` (veya
sms). - Kural — Adım 2: Grup:
SSLVPN-Users. - Kural — Adım 3:
user_groupeqSSLVPN-Users. İsteğe bağlı:auth_typeeqLDAPve/veyanas_ipeq<firewall IP>.
Uyarı: VPN kullanıcı girişlerinde
is_admin_loginkullanmayın; bu girişler grup, NAS-IP ve kimlik türü ile hedeflenir.
(iii) IPsec (uzaktan erişim) VPN girişinde 2FA
Amaç: IPsec ile uzaktan bağlanan kullanıcılardan 2FA istemek.
- İstemciler: IPsec'i sonlandıran firewall'ı NAS olarak ekleyin.
- Firewall tarafı: IPsec kullanıcı doğrulamasını SignLogger RADIUS'a yönlendirin.
- Objeler:
IPsec-Usersgrubunu oluşturup kullanıcıları hazırlayın ve 2FA'ya kaydedin. - Kural — Adım 1: 2FA aktif işaretli, 2FA yöntem = `totp` (veya
both). - Kural — Adım 2: Grup:
IPsec-Users. - Kural — Adım 3:
nas_ipeq<firewall IP>. İsteğe bağlı:user_groupeqIPsec-Usersve/veyaauth_typeeqLDAP.
İpucu: SSL-VPN ile IPsec aynı firewall üzerinden gelebilir. İkisini ayrı gruplarla (gerekirse farklı
service_type/nas_identifierkoşullarıyla) ayırın ki her giriş türüne uygun 2FA yöntemi uygulanabilsin. Ayrıca dar kuralları (admin) geniş kuralların üstüne taşıyın; ilk eşleşen kural uygulanır.
Sorun Giderme / SSS
Kök neden çoğu zaman zincirin ilk kırılan halkasıdır. Sırayla doğrulayın: RADIUS bağlantısı → kural eşleşmesi → 2FA'nın açık olması → kod doğrulaması.
1. Firewall RADIUS'a bağlanamıyor / "kimlik doğrulama başarısız"
| Belirti | Giriş hiç ilerlemiyor; firewall doğrudan hata veriyor. |
| Neden | Ortak sır iki tarafta farklı; yanlış port; firewall'un kaynak IP'si SignLogger'daki IP/CIDR ile uyuşmuyor. |
Çözüm:
- İstemciler sayfasında secret'i (en az 8 karakter, birebir aynı) ve IP/CIDR'yi doğrulayın.
- Firewall'da sunucu portunun 1812/udp olduğunu kontrol edin.
- İsteğin gerçekten kayıtlı IP'den çıktığını doğrulayın; çok arayüzlü cihazlarda kaynak IP farklı olabilir.
Not: Secret uyuşmazlığı sessizce reddedilir — logda ayrıntı görmezsiniz. İlk bakılacak yer daima IP + secret eşleşmesidir.
2. Parola doğru ama giriş olmuyor / 2FA hiç başlamıyor
| Belirti | Kullanıcı parolayı doğru giriyor ama erişim reddediliyor; kod hiç sorulmuyor. |
| Neden | Hiçbir kural eşleşmiyor (yanlış grup/koşul); kullanıcı yanlış auth_type; kullanıcı pasif. |
Çözüm:
- Kurallar'da kuralın koşullarının bu girişle eşleştiğini doğrulayın: grup,
nas_ip, bağlam koşulu. - Yerel hesaplar için Kimlik doğrulama tipi = Yerel, dizin için LDAP kullanın.
- Objeler'de kullanıcının Aktif ve doğru grupta olduğunu kontrol edin.
- Kuralın Durum kolonunun Aktif olduğunu ve önceliğinin daha geniş bir kuralın altında kalmadığını doğrulayın.
3. Parola geçiyor ama 2FA kodu hiç sorulmuyor
| Belirti | Kullanıcı parolayla doğrudan içeri giriyor; ikinci faktör istenmiyor. |
| Neden | Global 2FA kapalı veya hiç yöntem açık değil; kuralda 2FA aktif işaretli değil; kullanıcının 2FA kaydı yok. |
Çözüm:
- 2FA Yapılandırması'nda global 2FA / Aktif ve en az bir yöntemin (TOTP/SMS) açık olduğunu doğrulayın — üstteki rozetlere bakın.
- Kurallar → Wizard Adım 1'de 2FA aktif işaretli ve yöntemin seçili olduğunu doğrulayın; listede kuralın 2FA rozeti görünmeli.
- Objeler'de kullanıcının TOTP Secret'ının dolu ve/veya Telefon'unun girili olduğunu kontrol edin.
4. TOTP kodu kabul edilmiyor
| Belirti | Authenticator'daki kod "geçersiz" olarak reddediliyor. |
| Neden | Telefon ile sunucu saati kaymış; yanlış veya eski secret; kullanıcı QR'ı yanlış hesaba okutmuş. |
Çözüm:
- Sunucu ve istemci saatlerini NTP ile hizalayın — asıl çözüm budur.
- Kullanıcının telefonunda saatin otomatik/ağ saatine ayarlı olduğunu doğrulayın.
- Geçici çözüm olarak 2FA Yapılandırması → TOTP → Window değerini biraz artırın (1 → 2/3).
- Gerekirse Objeler'de Secret Oluştur ile yeni secret üretip QR'ı yeniden okutun. Issuer değeri, kullanıcının uygulamasında doğru hesabı ayırt etmesini sağlar.
5. SMS kodu kabul edilmiyor veya hiç gelmiyor
| Belirti | SMS gelmiyor ya da gelen kod reddediliyor. |
| Neden | SMS sağlayıcı/yöntem eşleşmiyor; token süresi dolmuş; telefon biçimi hatalı. |
Çözüm:
- 2FA Yapılandırması → SMS'te SMS Method ile SMS Provider'ın eşleştiğini doğrulayın; "sağlayıcı bulunamadı" uyarısı olmamalı.
- Token Süresi'ni yeterli tutun (varsayılan 300 sn).
- Objeler'de telefonu uluslararası biçimde girin (
+90…).
6. VPN'de 2FA çalışıyor ama admin girişinde çalışmıyor (veya tersi)
| Belirti | İki giriş türünden yalnızca biri 2FA soruyor. |
| Neden | Admin ile VPN farklı bağlamdan gelir; tek kural her ikisini kapsamıyor; öncelik sırası ters. |
Çözüm:
- Admin için
is_admin_login = true, VPN içinuser_group/nas_ipkoşullu ayrı kurallar kurun. - Dar (admin) kuralı geniş kuralların üstüne — daha küçük önceliğe — taşıyın.
- Firewall'da hem admin-auth hem VPN-auth'un aynı RADIUS sunucusuna bağlı olduğunu doğrulayın.
7. Test girişi yaptım ama loglarda görünmüyor
| Belirti | Giriş başarılı görünüyor ama Oturum Açma Logları'nda satır yok. |
| Neden | Kayıt yazımı gecikti; zaman aralığı dar; yanlış domain; ya da giriş aslında reddedildi. |
Çözüm:
- Yenile'ye tekrar basın; muhasebe kaydının yazılması birkaç saniye alabilir.
- Zaman'ı genişletin (Bugün → Son 7 Gün).
- Root iseniz doğru Domain'i seçin.
- Hâlâ yoksa giriş büyük olasılıkla reddedilmiştir — 2–5. maddelere dönün.
8. Erişim/yetki uyarısı; düğmeler pasif
| Belirti | Sayfa açılıyor ama Kaydet / Ekle düğmeleri pasif ve sarı bir uyarı var. |
| Neden | Hesapta NAC yetkisi yok. |
| Çözüm | Görüntüleme için view_nac, düzenleme ve kaydetme için edit_nac yetkisi gerekir. Sistem yöneticinizden ilgili NAC yetkilerini talep edin. |
Hızlı tanı sırası
Bir sorunda şu sırayla ilerleyin; bir üst adım çözülmeden alttaki adım görünmez:
| # | Halka | Nasıl doğrulanır |
|---|---|---|
| 1 | RADIUS bağlantısı | İstemci kaydı (IP + secret), firewall'da port 1812, kaynak IP eşleşmesi. |
| 2 | Kural eşleşmesi | Kural Aktif mi, koşullar bu girişle eşleşiyor mu, öncelik doğru mu. |
| 3 | 2FA'nın açık olması | Global 2FA + yöntem rozetleri Aktif, kuralda 2FA aktif işaretli. |
| 4 | Kullanıcı kaydı | Kullanıcıda TOTP ✓ veya telefon dolu, kullanıcı Aktif ve doğru grupta. |
| 5 | Kod doğrulaması | Saat senkronu (TOTP) veya SMS sağlayıcı/süre ayarları. |
Kapanış
Kurulumun özeti ve akılda tutulması gereken ilkeler.
Firewall/VPN 2FA'sı yedi halkalı tek bir zincirdir: istemci ekle → firewall'ı RADIUS'a bağla → 2FA'yı aç → objeleri tanımla → kullanıcıları kaydet → kuralı kur → test et. Her halka bir öncekine dayanır; bu yüzden bir sorun yaşarsanız zinciri baştan sırayla doğrulamak en hızlı çözümdür.
Kurulum tamamlandığında yönetici ve VPN kullanıcıları parolalarının yanında ikinci bir faktörle korunur ve her başarılı giriş Oturum Açma Logları'nda iz bırakır.
Akılda tutulması gereken beş ilke
- 2FA'yı açan tek anahtar kuraldaki "2FA aktif" kutucuğudur. Global ayarlar yöntemi kullanılabilir kılar; kim ve hangi girişte sorulacağını kural belirler.
- Admin ile VPN kullanıcısı farklıdır.
is_admin_loginyalnızca yönetim girişini yakalar; VPN son-kullanıcıları grup, NAS-IP ve kimlik türü ile hedeflenir. - Kuralı daima bir bağlamla sınırlayın. Koşulsuz kurallar tüm girişlerde eşleşir ve beklenmedik davranışa yol açar.
- Öncelik sırası sonucu değiştirir. İlk eşleşen kural uygulanır; dar kuralları geniş kuralların üstünde tutun.
- Windows ajan 2FA'sı bu akıştan bağımsızdır. "Windows Oturum Zorlama" ve "İş İstasyonu Kullanıcıları" bu kılavuzun kapsamı dışındadır; onlar için ilgili ajan kılavuzuna başvurun.
Destek talebinde paylaşılacak bilgiler
Bu kılavuzda yanıtını bulamadığınız durumlar için SYSNET destek ekibiyle iletişime geçin. Aşağıdaki bilgileri paylaşmanız çözüm süresini belirgin biçimde kısaltır:
- Firewall/VPN cihazının marka, model ve yazılım sürümü
- SignLogger'daki istemci kaydı: ad, IP/CIDR, tip (secret paylaşmayın)
- 2FA Yapılandırması ekranındaki üç rozetin durumu (2FA / SMS / TOTP)
- İlgili kuralın adı, önceliği, koşulları ve 2FA yöntemi
- Sorunun ne zaman başladığı ve öncesinde yapılan ayar değişiklikleri
- Varsa ekran görüntüleri ve firewall tarafındaki hata mesajının tam metni
Uyarı: Destek yazışmalarında ortak sırrı (shared secret), kullanıcı parolalarını ve TOTP secret'lerini asla paylaşmayın. Bunlar kimlik doğrulamanın tamamını ele geçirmeye yeter.