Dokümantasyon21 Ağustos 202644 dk okuma8840 kelime

SignLogger Firewall ve VPN 2FA Kurulum Kılavuzu

Firewall yönetici paneli ve SSL/IPsec VPN girişlerinde RADIUS üzerinden iki adımlı doğrulama (2FA) kurulumu — adım adım, ekran görüntülü kılavuz.

#firewall 2FA#VPN 2FA#RADIUS#SSL VPN#IPsec VPN#2FA#TOTP
SignLogger Firewall ve VPN 2FA Kurulum Kılavuzu

Bu Kılavuz Hakkında

Firewall yönetici paneli girişlerinde ve SSL/IPsec VPN kullanıcı girişlerinde iki adımlı doğrulamayı (2FA) SignLogger ile uçtan uca devreye almak için hazırlanmıştır.

Amaç basittir: kullanıcı parolayı doğru girse bile ikinci bir faktör — Authenticator (TOTP) kodu veya SMS kodu — sorularak erişimi güvence altına almak.

Mekanizma — nasıl çalışır?

Bu senaryoda SignLogger bir RADIUS sunucusudur; firewall/VPN cihazı ise RADIUS istemcisi (NAS) olarak SignLogger'a kimlik doğrulama sorar. Akış şöyle işler:

#AdımNe olur
1Kullanıcı parolayı girerKullanıcı firewall yönetim paneline veya VPN istemcisine kullanıcı adı ve parolasını girer.
2Firewall RADIUS'a sorarFirewall, 1812/udp portundan SignLogger'a bir Access-Request gönderir.
3SignLogger parolayı doğrularKullanıcı yerelde veya LDAP/AD üzerinde doğrulanır.
4Kural eşleşir, 2FA istenirTanımladığınız NAC kuralı eşleşirse SignLogger ikinci faktörü (TOTP/SMS kodu) ister — buna challenge denir.
5Erişim verilir2FA başarılıysa Access-Accept döner ve kullanıcı içeri alınır. Başarısızsa erişim reddedilir.

Uyarı: Windows Ajan 2FA'sı ile karıştırmayın.kendiAjan (agent) oturum-açma 2FA'sı tamamen farklı bir mekanizmadır"Windows Oturum Zorlama""İş İstasyonu Kullanıcıları"kapsam dışıdır

Kimler için?

Firewall/VPN altyapısını yöneten sistem ve güvenlik yöneticileri ile SignLogger NAC yetkisine sahip operatörler için yazılmıştır. RADIUS kavramına aşina olmanız beklenir, ancak gerekli tüm terimler bir sonraki bölümde açıklanmıştır.

Ön koşullar

Adımlara başlamadan önce aşağıdakilerin hazır olduğundan emin olun:

Ön koşulAçıklama
RADIUS desteğiFirewall/VPN cihazınızın RADIUS ile kimlik doğrulama desteği olmalı; harici bir RADIUS sunucusu tanımlayabilmelidir.
Ağ erişimiFirewall/VPN cihazından SignLogger sunucusuna 1812/udp (RADIUS kimlik doğrulama) portu açık olmalıdır.
Kullanıcılar ve gruplar2FA uygulanacak kullanıcılar SignLogger'da (yerel ya da LDAP/AD üzerinden) tanımlı olmalı ve bir NAC grubuna bağlı olmalıdır.
NAC yetkisiGörüntüleme için view_nac, düzenleme ve kaydetme için edit_nac yetkisi gerekir.
2FA kanalıTOTP için kullanıcıların Authenticator uygulaması; SMS için tanımlı bir SMS sağlayıcısı ve kullanıcı telefon numaraları.

Bu kılavuz nasıl okunmalı?

DurumunuzOkumanız gereken bölüm
Sistemi sıfırdan kuruyorumHızlı Başlangıç bölümünü baştan sona uygulayın. 7 adımda 2FA'yı devreye alır.
Belirli bir ekranı öğrenmek istiyorumSayfa Kılavuzları bölümünde ilgili sayfaya gidin; her alan ve düğme tek tek açıklanmıştır.
Admin mi, VPN mi ayırmam gerekiyorSenaryolar bölümündeki üç hazır tarifi kullanın (admin / SSL-VPN / IPsec).
Bir sorun yaşıyorumSorun Giderme bölümüne gidin. Her madde belirti → neden → çözüm biçimindedir.

Kılavuzdaki işaretler

Not: Ek bilgi, davranış açıklaması veya akılda tutulması gereken bir ayrıntı verir.

Uyarı: Dikkat edilmesi gereken, yanlış yapıldığında erişim kesintisine veya güvenlik açığına yol açabilecek durumları belirtir.

İpucu: İşinizi kolaylaştıracak öneri ve en iyi uygulama tavsiyesi sunar.

Ekran görüntüleri hakkında

Kılavuzdaki ekran görüntüleri, arayüzün tüm durumlarını (dolu tablolar, açılır pencereler, farklı rozetler) gösterebilmek için örnek verilerle hazırlanmıştır. Cihaz seri numaraları maskelenmiş, kullanıcı adları ve telefon numaraları temsilîdir. Kendi kurulumunuzda değerler farklı olacaktır; ekranların yerleşimi, alanları ve düğmeleri aynıdır.

Menüde nerede?

Kılavuzun tamamı sol menüdeki NAC Yönetimi başlığı altında geçer. Beş sayfa kullanılır:

Görsel 1. NAC Yönetimi menüsü: İstemciler, Objeler, Kurallar, Güvenlik → 2FA Yapılandırması ve İzleme → Oturum Açma Logl

Görsel 1. NAC Yönetimi menüsü: İstemciler, Objeler, Kurallar, Güvenlik → 2FA Yapılandırması ve İzleme → Oturum Açma Logları.

SayfaBu kılavuzdaki rolü
NAC Yönetimi → İstemcilerFirewall/VPN cihazını RADIUS istemcisi (NAS) olarak tanıtırsınız. Tüm akışın bağlantı ön koşulu.
Güvenlik → 2FA Yapılandırması2FA'yı sistem genelinde açar, TOTP ve/veya SMS yöntemlerini yapılandırırsınız.
NAC Yönetimi → ObjelerKullanıcı ve grupları tanımlar, her kullanıcının TOTP/SMS kaydını (enrollment) yaparsınız.
NAC Yönetimi → Kurallar2FA'yı hangi girişte zorlayacağınızı belirleyen kuralı sihirbazla oluşturursunuz.
İzleme → Oturum Açma LoglarıKurulumu test eder, başarılı girişlerin kaydını doğrularsınız.

Not: Yalnızca root (Super User) hesaplar sayfaların üstünde bir Domain seçim kutusu görür. Root iseniz işlemden önce doğru domaini seçin; her domain kendi istemci, obje, kural ve 2FA ayarlarını taşır. Root olmayan hesaplar otomatik olarak kendi domainlerinde çalışır ve bu kutuyu görmez.

Görsel 2. Root hesaplarda sayfaların üstünde görünen Domain seçim kutusu.

Görsel 2. Root hesaplarda sayfaların üstünde görünen Domain seçim kutusu.

Terimler Sözlüğü

Kılavuz boyunca geçen kavramlar. Bir terime takıldığınızda bu sayfaya dönebilirsiniz.

TerimAnlamı
RADIUSFirewall/VPN cihazlarının kullanıcı kimlik doğrulamasını merkezî bir sunucuya (burada SignLogger'a) sorduğu ağ protokolü.
NAS (RADIUS istemcisi)RADIUS sunucusuna doğrulama isteği gönderen cihaz. Bu senaryoda firewall/VPN geçidi.
Ortak Sır (shared secret)Firewall ile SignLogger arasında RADIUS trafiğini doğrulayan paylaşılan parola. İki tarafta da birebir aynı girilmelidir; en az 8 karakter.
2FA (TOTP / SMS)Parolaya ek olarak ikinci bir faktör (kod) isteyen iki adımlı doğrulama. Kod Authenticator uygulamasından (TOTP) veya SMS ile gelir.
TOTP / AuthenticatorKullanıcının telefonundaki Authenticator uygulamasının (Google/Microsoft Authenticator vb.) 30 saniyede bir ürettiği, zamana bağlı 6 haneli kod.
Enrollment (2FA kaydı)Bir kullanıcı için TOTP secret üretilip QR kodunun Authenticator'a okutulması ve/veya SMS telefonunun tanımlanması.
Kural (policy)Hangi girişte 2FA'nın zorlanacağını belirleyen NAC kuralı. Koşullar eşleşince ikinci faktör istenir.
Condition (koşul)Kuralın hangi girişte tetikleneceğini belirleyen karşılaştırma (ör. is_admin_login eq true).
Action (aksiyon)Kural eşleştiğinde firewall'a döndürülecek ek RADIUS reply attribute'ları (ör. Session-Timeout).
auth_type (Local / LDAP)Kullanıcının nerede doğrulandığı: Local yerel/uygulama hesabı, LDAP ise AD/dizin hesabı.
is_admin_loginGirişin firewall/VPN yönetim (admin) girişi olup olmadığını belirten koşul alanı. VPN son-kullanıcılarını kapsamaz.
nas_ip / NAS-IPİsteği gönderen firewall'un IP adresi. Kuralı tek bir cihazla sınırlamak için kullanılır.
Kaynak / IP eşleşmesiRADIUS istekleri yalnızca SignLogger'da tanımlı IP/CIDR'den kabul edilir; uyuşmazsa istek reddedilir.
Challenge (2FA sorusu)Parola doğrulandıktan sonra SignLogger'ın ikinci faktörü istediği ek doğrulama adımı.
Access-Accept / Access-RejectRADIUS sunucusunun verdiği nihai yanıt: erişim onaylandı / reddedildi.

Hızlı Başlangıç

Sıfırdan 2FA devreye almanın en kısa yolu: yedi adım. Her adımda hangi sayfaya gideceğiniz yazılıdır; ayrıntılar ilgili sayfa kılavuzundadır.

Zincirin halkaları

Firewall/VPN 2FA'sı yedi halkalı tek bir zincirdir. Her halka bir öncekine dayanır; bir sorun yaşarsanız zinciri baştan sırayla doğrulamak en hızlı çözümdür.

#AdımNeredeSonuç
1İstemciyi ekleNAC → İstemcilerFirewall RADIUS isteği gönderebilir hâle gelir.
2Firewall'ı bağlaFirewall'ın kendi arayüzüAdmin ve VPN doğrulaması SignLogger'a yönlenir.
32FA'yı açGüvenlik → 2FA YapılandırmasıTOTP ve/veya SMS sistem genelinde kullanılabilir olur.
4Objeleri tanımlaNAC → ObjelerGrup ve kullanıcılar hazır olur.
5Kullanıcıları kaydetObjeler → 2FA AyarlarıHer kullanıcının TOTP secret'i / telefonu tanımlanır.
6Kuralı oluşturNAC → Kurallar → Wizard2FA hangi girişte zorlanacak, belirlenir.
7Test etİzleme → Oturum Açma LoglarıGerçek bir giriş ile uçtan uca doğrulanır.

Adım 1 — Firewall/VPN'i RADIUS istemcisi olarak ekleyin

  1. Sol menüden NAC Yönetimi → İstemciler'e gidin.
  2. Sağ üstteki Ekle (+) düğmesine basın.
  3. İstemci adı kutusuna cihaza anlamlı bir ad yazın (ör. HQ-FW-VPN). Yalnızca harf, rakam ve tire kullanın.
  4. IP/CIDR kutusuna firewall'un RADIUS isteklerini göndereceği kaynak IP'yi yazın (ör. 10.0.0.1 veya 10.0.0.0/24).
  5. Secret kutusuna en az 8 karakterlik güçlü bir ortak sır yazın. Bu değeri birazdan firewall tarafına da birebir aynı gireceksiniz.
  6. Tip listesinden cihaz tipini/markasını seçin ve Kaydet'e basın.
Görsel 3. İstemci - Ekle penceresi. İstemci adı, IP/CIDR ve Tip zorunludur; yeni kayıtta Secret de zorunludur.

Görsel 3. İstemci - Ekle penceresi. İstemci adı, IP/CIDR ve Tip zorunludur; yeni kayıtta Secret de zorunludur.

Uyarı: Ortak sır tek bir karakter bile farklıysa firewall "kimlik doğrulama başarısız" verir ve hata çoğu zaman sessizdir. Sorun yaşarsanız ilk bakılacak yer IP ve secret eşleşmesidir.

Adım 2 — Firewall tarafında SignLogger'ı RADIUS sunucusu yapın

Bu adım cihazın kendi yönetim arayüzünde yapılır; SignLogger'da bir karşılığı yoktur.

  1. Firewall/VPN cihazının arayüzünde yeni bir RADIUS sunucusu tanımlayın.
  2. Sunucu adresi olarak SignLogger sunucusunun IP adresini girin.
  3. Kimlik doğrulama portu olarak 1812 (UDP) girin.
  4. Ortak sır alanına Adım 1'de girdiğiniz değeri birebir aynı yazın.
  5. Cihazın RADIUS isteklerinin kaynak IP'sinin, Adım 1'de girdiğiniz IP/CIDR ile eşleştiğini doğrulayın.
  6. Yönetici (admin) oturum açmayı ve SSL/IPsec VPN kullanıcı doğrulamasını bu RADIUS sunucusuna yönlendirin.

Not: Çok arayüzlü cihazlarda RADIUS isteği beklediğinizden farklı bir arayüzden çıkabilir. Cihazın hangi kaynak IP ile istek gönderdiğini kontrol edin; gerekirse Adım 1'de tek IP yerine uygun subnet'i (CIDR) girin.

Adım 3 — 2FA'yı sistem genelinde açın

  1. NAC Yönetimi → Güvenlik → 2FA Yapılandırması sayfasını açın.
  2. Genel sekmesinde 2FA kartındaki Aktif anahtarını açın.
  3. Yöntemler sekmesine geçin ve en az bir yöntemi etkinleştirin: TOTP (önerilen) ve/veya SMS.
  4. TOTP için Issuer, Window ve Period alanlarını doldurun; SMS için Method, Provider, Token Uzunluğu ve Token Süresi'ni girin.
  5. Sayfanın altındaki Kaydet düğmesine basın ve üstteki 2FA / SMS / TOTP rozetlerinin Aktif olduğunu doğrulayın.
Görsel 4. Sayfanın üstündeki durum şeridi: her yöntemin anlık durumunu Aktif / Kapalı olarak gösterir.

Görsel 4. Sayfanın üstündeki durum şeridi: her yöntemin anlık durumunu Aktif / Kapalı olarak gösterir.

Uyarı: Global anahtarı açmak tek başına yeterli değildir. Global 2FA açık + hiçbir yöntem seçili değil ise kullanıcılar yalnızca parolayla ilerler ve kuralınızdaki "2FA aktif" seçeneği hiçbir şey yapmaz.

Adım 4 — Grup ve kullanıcıları tanımlayın

Kurallar tek tek kullanıcıya değil gruba yazıldığı için önce grubu oluşturmanız gerekir.

  1. NAC Yönetimi → Objeler → Gruplar sekmesinde Grup Ekle ile hedef grubu oluşturun (ör. Firewall-Admins, SSLVPN-Users).
  2. Yerel (parolalı) kullanıcılar için Yerel Kullanıcılar sekmesinde Yerel Kullanıcı Ekle ile kullanıcıları girin.
  3. Dizin kullanıcıları için Remote Kullanıcılar sekmesinde LDAP'tan İçe Aktar ile AD'den çekin.
  4. Her iki durumda da kullanıcıyı Adım 4.1'de oluşturduğunuz gruba atadığınızdan emin olun.

Adım 5 — Kullanıcıları 2FA'ya kaydedin (enrollment)

Bu adım firewall/VPN 2FA'sının kalbidir: kullanıcının Authenticator secret'i ve/veya SMS telefonu burada tanımlanır.

  1. İlgili kullanıcının satırında kalkan simgeli 2FA Ayarları düğmesine basın.
  2. SMS kullanacaksanız Telefon kutusuna numarayı uluslararası biçimde girin (+905551234567).
  3. TOTP (Authenticator) bölümünde Secret Oluştur düğmesine basın; secret üretilir ve altında QR kodu görünür.
  4. Kullanıcı, telefonundaki Authenticator uygulamasıyla QR kodunu okutur.
  5. İsterseniz Kayıt sonrası QR bilgisini mail/SMS ile gönder kutusunu işaretleyip kanalı seçin, sonra Kaydet'e basın.
Görsel 5. TOTP secret üretildikten sonra görünen QR kodu. Kullanıcı bunu Authenticator uygulamasına okutur.

Görsel 5. TOTP secret üretildikten sonra görünen QR kodu. Kullanıcı bunu Authenticator uygulamasına okutur.

Uyarı: Kullanıcı 2FA modalindeki Windows Oturum Zorlama alanına dokunmayın. Bu alan yalnızca Windows ajan oturum-açma yolunu etkiler ve firewall/VPN girişlerini değiştirmez. Miras (policy/grup kararı) olarak bırakın.

Adım 6 — 2FA'yı zorlayan kuralı oluşturun

  1. NAC Yönetimi → Kurallar sayfasında Wizard ile ekle düğmesine basın.
  2. Adım 1 — Policy Bilgileri: Bir ad yazın (ör. Firewall-Admin-2FA), 2FA aktif kutucuğunu işaretleyin ve 2FA yöntem listesinden totp (veya both) seçin.
  3. Adım 2 — Grup Seçimi: Grup Seç ile hedef grubu işaretleyip Uygula deyin.
  4. Adım 3 — Condition'lar: Firewall yönetici girişi için Firewall/VPN admin kısayol düğmesine basın; VPN kullanıcıları için Kullanıcı grubu ve/veya NAS IP adresi koşulu ekleyin.
  5. Adım 4 — Action'lar: Çoğu durumda boş bırakılabilir; gerekiyorsa Session-Timeout gibi bir attribute ekleyin.
  6. Adım 5 — Özet: 2FA aktif = Evet ve yöntemin doğru olduğunu kontrol edip Kaydet'e basın.
Görsel 6. Sihirbazın 1. adımındaki 2FA Doğrulama bölümü. 2FA'yı açan tek anahtar bu kutucuktur.

Görsel 6. Sihirbazın 1. adımındaki 2FA Doğrulama bölümü. 2FA'yı açan tek anahtar bu kutucuktur.

Adım 7 — Test edin

  1. Gerçek bir yönetici veya VPN girişi yapın; parola adımından sonra TOTP/SMS kodunun sorulduğunu doğrulayın.
  2. NAC Yönetimi → İzleme → Oturum Açma Logları sayfasını açın.
  3. Zaman filtresini Bugün yapıp Yenile'ye basın.
  4. Test girişinizin tabloda bir satır olarak belirdiğini ve Kullanıcı ile NAS IP değerlerinin beklediğiniz gibi olduğunu doğrulayın.

Not: Bu ekranda bir satırın belirmesi başlı başına 2FA'nın geçtiğinin kanıtıdır: RADIUS oturum kaydı yalnızca Access-Accept sonrası açılır ve 2FA'lı bir kuralda Access-Accept, kod doğrulaması başarılı olmadan verilmez.


Devreye alma kontrol listesi

KontrolNerede doğrulanır
Firewall istemci olarak eklendi (IP + secret)NAC → İstemciler
Firewall tarafında RADIUS sunucusu tanımlı, port 1812Firewall arayüzü
Admin ve VPN doğrulaması RADIUS'a yönlendirildiFirewall arayüzü
Global 2FA rozeti Aktif2FA Yapılandırması → durum şeridi
En az bir yöntem (TOTP / SMS) Aktif2FA Yapılandırması → durum şeridi
Hedef grup oluşturulduObjeler → Gruplar
Kullanıcılar gruba atandıObjeler → Yerel / Remote Kullanıcılar
Kullanıcılarda TOTP ✓ veya telefon doluObjeler → kullanıcı satırı
Kuralda 2FA aktif işaretli ve yöntem seçiliKurallar → kural satırında 2FA rozeti
Kuralda bağlam koşulu var (admin / grup / NAS-IP)Kurallar → Wizard Adım 3
Kural önceliği doğru (dar kurallar üstte)Kurallar listesi
Gerçek giriş testi başarılı, log kaydı oluştuİzleme → Oturum Açma Logları

Sayfa Kılavuzları

Bu bölüm, 2FA kurulumunda kullanılan beş sayfayı sırayla ele alır. Her sayfa için: nereye gidileceği, ekranda ne göründüğü, her alanın ne işe yaradığı ve tipik işlemlerin adımları.

Sayfalar, kurulum sırasına göre dizilmiştir. Bir sayfayı okurken önceki sayfanın çıktısına ihtiyacınız olacağını unutmayın — örneğin kural yazmadan önce grubun, grup oluşturmadan önce istemcinin hazır olması gerekir.

RADIUS İstemcileri

Firewall/VPN cihazını SignLogger'a bir RADIUS istemcisi (NAS) olarak tanıtın. Tüm 2FA akışının bağlantı ön koşuludur.

Menü: NAC Yönetimi → İstemciler

Firewall yönetici oturum açma ve SSL/IPsec VPN girişlerinde 2FA devreye girebilmesi için, cihazın SignLogger'ın RADIUS sunucusuna Access-Request gönderebilmesi gerekir. Bu istekler yalnızca kayıtlı IP ve doğru ortak sır ile kabul edilir.

Not: Bu sayfadaki kayıt tek başına 2FA'yı etkinleştirmez; yalnızca bağlantıyı mümkün kılar. 2FA'nın gerçekten uygulanması için 2FA yapılandırması, kullanıcı/grup objeleri ve bir NAC kuralı da gereklidir.

Sayfaya gitme

  1. Sol menüden NAC Yönetimi → İstemciler yolunu izleyin.
  2. Açılan NAC (RADIUS) — İstemciler sayfasında kayıtlı tüm RADIUS istemcileri bir tabloda listelenir.
  3. Sağ üstteki iki düğmeyi kullanın: Yenile (döngü ikonu) listeyi tazeler, Ekle (+) yeni istemci penceresini açar.
Görsel 7. NAC (RADIUS) — İstemciler sayfası. Her satır bir firewall, VPN geçidi veya diğer NAS cihazıdır.

Görsel 7. NAC (RADIUS) — İstemciler sayfası. Her satır bir firewall, VPN geçidi veya diğer NAS cihazıdır.

Not: Ekle düğmesi yalnızca istemci oluşturma yetkiniz varsa etkindir. Root iseniz istemciyi eklemeden önce üstteki Domain kutusundan doğru domaini seçin.

Tablo kolonları

KolonAnlamı / 2FA açısından işlevi
#Kaydın sistem numarası (ID).
İstemci AdıCihaza verdiğiniz kısa ad (ör. HQ-FW-VPN). Yalnızca kaydı tanımak içindir.
IP/CIDRFirewall/VPN cihazının SignLogger'a RADIUS isteği göndereceği kaynak IP veya subnet. RADIUS istekleri yalnızca bu adresten kabul edilir.
AçıklamaSerbest not (isteğe bağlı).
Tipİstemcinin cihaz tipi/markası. RADIUS istemcisinin türünü belirler.
Cihazİstemcinin ilişkilendirildiği envanter cihazı (isteğe bağlı). Seri numaraları listede maskeli görünür.
Req. MAMessage-Authenticator zorunlu mu (Evet / Hayır). Ek bir RADIUS güvenlik denetimi.
SecretOrtak sır güvenlik için daima maskeli gösterilir (********); açık metin olarak görünmez.
İşlemSatır bazında Düzenle (kalem) ve Sil (çöp kutusu) düğmeleri.

Yeni firewall/VPN istemcisi ekleme

  1. Sağ üstteki Ekle (+) düğmesine basın. İstemci - Ekle penceresi açılır.
  2. İstemci adı kutusuna anlamlı bir ad yazın (ör. HQ-FW-VPN). Yalnızca harf, rakam ve tire kullanın.
  3. IP/CIDR kutusuna cihazın RADIUS isteklerini göndereceği adresi yazın. Tek IP (10.0.0.1) veya CIDR bloğu (10.0.0.0/24) girebilirsiniz.
  4. (İsteğe bağlı) Açıklama kutusuna kısa bir not yazın (ör. Merkez firewall — admin + VPN 2FA).
  5. Secret kutusuna ortak sırrı yazın. Yanındaki göz düğmesiyle yazdığınızı görünür yapabilirsiniz.
  6. Tip açılır listesinden cihaz tipini/markasını seçin.
  7. (İsteğe bağlı) Cihaz listesinden istemciyi bir envanter cihazına bağlayın. Varsayılan Yok'tur; bir cihaz seçerseniz IP alanı otomatik dolabilir.
  8. (İsteğe bağlı, önerilir) Message-Authenticator zorunlu kutusunu işaretleyin.
  9. Kaydet düğmesine basın. "Kaydedildi" bildirimi çıkar ve yeni istemci listede görünür.
Görsel 8. İstemci - Ekle penceresinin üst kısmı: ad, IP/CIDR, açıklama ve ortak sır.

Görsel 8. İstemci - Ekle penceresinin üst kısmı: ad, IP/CIDR, açıklama ve ortak sır.

Görsel 9. Alt kısım: cihaz tipi, envanter cihazı bağlama ve Message-Authenticator seçeneği.

Görsel 9. Alt kısım: cihaz tipi, envanter cihazı bağlama ve Message-Authenticator seçeneği.

Alanların özeti:

AlanZorunluNot
İstemci adıEvetHarf, rakam ve tire.
IP/CIDREvetTek IP veya CIDR. Cihazın gerçek kaynak IP'si ile eşleşmelidir.
AçıklamaHayırSerbest metin.
SecretEvet (yeni kayıtta)En az 8 karakter. Firewall tarafıyla birebir aynı olmalı.
TipEvetCihaz tipi / markası.
CihazHayırSeçilirse IP otomatik dolabilir; raporlamada kaydı ilişkilendirir.
Message-Authenticator zorunluHayırYalnızca cihazınız bu alanı gönderiyorsa işaretleyin.

Uyarı: İstemci adı, IP/CIDR ve Tip zorunludur; yeni kayıtta Secret de zorunludur. Ortak sır en az 8 karakter olmalıdır; kısa değerler sunucu tarafından reddedilir.

İstemciyi düzenleme

  1. İlgili satırdaki Düzenle (kalem) düğmesine basın. Pencere mevcut değerlerle açılır.
  2. Değiştirmek istediğiniz alanları güncelleyin.
  3. Secret alanı güvenlik gereği boş gelir. Boş bırakırsanız mevcut ortak sır değişmez.
  4. Sırrı yenilemek istiyorsanız yeni değeri yazın (yine en az 8 karakter) ve Kaydet'e basın.

Uyarı: Ortak sırrı burada değiştirirseniz, aynı yeni değeri firewall/VPN cihazının RADIUS ayarında da güncellemelisiniz. Aksi hâlde 2FA girişleri sessizce başarısız olur — RADIUS istekleri reddedilir ve kullanıcı yalnızca "kimlik doğrulama başarısız" görür.

İstemciyi silme

  1. İlgili satırdaki Sil (çöp kutusu) düğmesine basın.
  2. Açılan onay penceresinde Sil ile onaylayın (İptal ile vazgeçebilirsiniz).

Uyarı: Bir istemciyi sildiğinizde o cihazdan gelen RADIUS istekleri artık kabul edilmez ve o cihazdaki tüm 2FA girişleri durur — yönetici paneli ve VPN dahil. Aktif kullanılan bir istemciyi yalnızca gerçekten kaldıracaksanız silin.

Firewall tarafında yapılması gerekenler

SignLogger'da istemciyi tanımladıktan sonra aynı eşleşmeyi cihazın kendi arayüzünde de kurmanız gerekir:

  1. Firewall/VPN cihazının yönetim arayüzünde bir RADIUS sunucusu tanımlayın: sunucu adresi = SignLogger IP, kimlik doğrulama portu = 1812, ortak sır = bu sayfada girdiğiniz değerle birebir aynı.
  2. Cihazın RADIUS isteklerinin kaynak IP'sinin buraya girdiğiniz IP/CIDR ile eşleştiğini doğrulayın.
  3. Yönetici (admin) oturum açmayı ve SSL/IPsec VPN kimlik doğrulamasını bu RADIUS sunucusuna yönlendirin.
Sunucu adresi : <SignLogger IP>
Port          : 1812/udp   (RADIUS authentication)
Ortak sır     : <İstemciler sayfasındaki secret ile birebir aynı>
Kaynak IP     : <İstemciler sayfasındaki IP/CIDR ile eşleşmeli>

İpuçları ve notlar

  • Secret'ları eşit tutun. İki taraftaki ortak sır tek bir karakter bile farklıysa cihaz "kimlik doğrulama başarısız" verir; hata sessizdir. Sorun yaşarsanız ilk olarak IP ve secret eşleşmesini doğrulayın.
  • IP eşleşmesi kritiktir. Cihaz farklı bir arayüz/IP üzerinden istek gönderiyorsa, o kaynak IP'yi veya uygun subnet'i girin.
  • Message-Authenticator'ı körlemesine açmayın. Bu seçeneği yalnızca cihazınız bu alanı destekliyorsa işaretleyin; desteklemeyen bir cihazda işaretlerseniz istekler reddedilebilir.
  • Secret güvenliği. Ortak sır listede daima maskeli görünür ve düzenleme penceresinde boş gelir; boş bırakmak mevcut sırrı korur.
  • Cihaz bağlama isteğe bağlıdır. İstemciyi bir envanter cihazına bağlarsanız IP otomatik dolabilir ve izleme ekranlarında kayıt cihaz adıyla okunur hâle gelir.
  • Değişiklik sonrası test edin. Yeni istemci ekledikten veya secret'ı değiştirdikten sonra gerçek bir kullanıcı ile 2FA akışını deneyin.

2FA Yapılandırması

2FA'yı sistem genelinde açan ana anahtar. Hangi yöntemlerin (TOTP / SMS) kullanılabilir olacağını burada belirlersiniz.

Menü: NAC Yönetimi → Güvenlik → 2FA Yapılandırması

Kullanıcı önce parolasını, ardından bu sayfada etkinleştirdiğiniz yöntemle kendini doğrular. Bu sayfada global 2FA açılmadan ve en az bir yöntem etkinleştirilmeden, tanımladığınız NAC kuralları 2FA'yı zorlayamaz — kural tarafındaki "2FA aktif" seçeneği yalnızca burada açık olan yöntemler üzerinden çalışır.

Uyarı: Bu sayfa "kimin" 2FA'ya tabi olacağını belirlemez. Burada yöntemleri sistem genelinde açar/kapatırsınız; hangi kullanıcı grubunun hangi girişte 2FA'ya zorlanacağını Kurallar sayfasındaki "2FA aktif" seçeneğiyle tanımlarsınız.

Not: Windows ajanı oturum-açma 2FA'sı ayrı bir mekanizmadır ve yöntemini ajan grubundan alır; bu sayfadaki global ayarlarla karıştırılmamalıdır.

Sayfaya erişim ve genel yerleşim

  1. Sol menüden NAC Yönetimi → Güvenlik → 2FA Yapılandırması'na tıklayın.
  2. Sayfanın üstünde durum özeti şeridi bulunur: 2FA, SMS ve TOTP rozetleri her yöntemin anlık durumunu Aktif / Kapalı olarak gösterir.
  3. Sağ üstteki Yenile (döngü) düğmesi kayıtlı ayarları sunucudan yeniden çeker; Kaydet (disket) düğmesi sayfanın altındaki Kaydet ile aynı işi yapar.
  4. Sayfa iki sekmeden oluşur: Genel ve Yöntemler.
Görsel 10. 2FA Yapılandırması sayfası, Genel sekmesi. Üstteki şerit her yöntemin durumunu özetler.

Görsel 10. 2FA Yapılandırması sayfası, Genel sekmesi. Üstteki şerit her yöntemin durumunu özetler.

İpucu: Tek Kaydet, iki sekme. Ayarları yaptıktan sonra tek bir Kaydet işlemi her iki sekmedeki tüm alanları birlikte kaydeder — sekme değiştirmeniz veri kaybettirmez.

Adım 1 — Global 2FA'yı etkinleştirin (Genel sekmesi)

Global anahtar kapalıyken SMS ve TOTP kartlarındaki alanlar pasif (soluk) kalır; bu adım tüm akışın önkoşuludur.

  1. Genel sekmesinin açık olduğundan emin olun (sayfa bu sekmeyle açılır).
  2. 2FA başlıklı kartta sağdaki Aktif anahtarını açık konuma getirin.
  3. Üstteki 2FA rozetinin Aktif olarak değiştiğini gözlemleyin.
Görsel 11. Genel sekmesindeki 2FA ana anahtarı. Kapalıyken yöntem alanları pasif kalır.

Görsel 11. Genel sekmesindeki 2FA ana anahtarı. Kapalıyken yöntem alanları pasif kalır.

Uyarı: Bu anahtarı açmak tek başına 2FA'yı çalışır hâle getirmez. Yöntemler sekmesinden en az bir yöntemi de etkinleştirmelisiniz. Global açık + hiçbir yöntem seçili değilse kullanıcılar yalnızca parolayla ilerler.

Adım 2 — TOTP (Authenticator) yöntemini etkinleştirin

TOTP, kullanıcının telefonundaki Authenticator uygulamasının ürettiği, zamana bağlı 6 haneli kodla doğrulama yapar. Şebeke veya SMS gerektirmediği için firewall yöneticileri ve VPN kullanıcıları için önerilen birincil yöntemdir.

  1. Üstteki Yöntemler sekmesine tıklayın.
  2. TOTP başlıklı kartın sağ üstündeki Aktif anahtarını açın.
  3. Aşağıdaki tabloya göre Issuer, Window ve Period alanlarını doldurun.
Görsel 12. Yöntemler sekmesi — TOTP kartı: Issuer, Window ve Period alanları.

Görsel 12. Yöntemler sekmesi — TOTP kartı: Issuer, Window ve Period alanları.

AlanNe işe yararAralıkÖnerilen
IssuerKullanıcının Authenticator uygulamasında hesabın yanında görünecek kurum/servis adı.En fazla 255 karakterKurum adınız
WindowZaman sapması tolerans penceresi. Telefon ile sunucu saati arasındaki küçük kaymalarda kodun kabul edileceği ek adım sayısı. Büyük değer daha toleranslı ama biraz daha az sıkıdır.1 – 51
Period (sn)Authenticator'ın kaç saniyede bir yeni kod ürettiği. Standart uygulamalarla uyum için genelde 30 kullanılır.15 – 60 sn30

Not: TOTP'yi ilk kez kullanacak bir kullanıcının Authenticator uygulamasına gizli anahtarı (QR) tanıtması gerekir. Buradaki Issuer değeri, kullanıcının uygulamasında hesabın hangi adla görüneceğini belirler.

Adım 3 — SMS yöntemini etkinleştirin

SMS yöntemi doğrulama kodunu kullanıcının telefonuna kısa mesajla gönderir. Authenticator kuramayan kullanıcılar için alternatif ya da ek yöntem olarak kullanılır; TOTP ile birlikte açık bırakabilirsiniz.

  1. Yöntemler sekmesinde SMS kartının sağ üstündeki Aktif anahtarını açın.
  2. Aşağıdaki tabloya göre alanları doldurun.
Görsel 13. Yöntemler sekmesi — SMS kartı: yöntem, sağlayıcı, token uzunluğu ve süresi.

Görsel 13. Yöntemler sekmesi — SMS kartı: yöntem, sağlayıcı, token uzunluğu ve süresi.

AlanNe işe yararAralıkÖnerilen
SMS MethodKodu gönderirken kullanılacak SMS çağrı yöntemi. Bu seçim, yanındaki sağlayıcı listesini belirler.POST / GETSağlayıcınızın desteklediği
SMS ProviderKodu gönderecek SMS sağlayıcısı. Liste seçtiğiniz yönteme göre doldurulur.Tanımlı sağlayıcılarKurumsal sağlayıcınız
Token UzunluğuSMS ile gönderilecek doğrulama kodunun karakter sayısı.4 – 106
Token Süresi (sn)Gönderilen kodun geçerli kalacağı süre. Süre dolunca kod reddedilir.60 – 600 sn300

Uyarı: SMS Method'u değiştirdiğinizde SMS Provider listesi o yönteme göre yeniden yüklenir. Liste "GET sağlayıcı bulunamadı." veya "POST sağlayıcı bulunamadı." uyarısı gösteriyorsa, o yöntemde tanımlı sağlayıcınız yok demektir; önce ilgili SMS sağlayıcısını tanımlayın ya da desteklenen diğer yöntemi seçin.

Adım 4 — (İsteğe bağlı) Mail sunucusunu seçin

  1. Genel sekmesine dönün.
  2. Mail Server kartında Mail Sunucusu listesinden, 2FA bildirimlerinde ve QR gönderiminde kullanılacak kayıtlı mail sunucusunu seçin.
  3. İhtiyacınız yoksa boş bırakabilirsiniz.

Not: Bu alan 2FA doğrulamasının kendisini değil, yardımcı bildirim ve QR gönderimini besler. TOTP ve SMS doğrulaması bu seçimden bağımsız çalışır.

Adım 5 — Kaydedin ve durumu doğrulayın

  1. Sayfanın altındaki Kaydet düğmesine (veya sağ üstteki disket ikonuna) basın. Düğme "Kaydediliyor…" durumuna geçer.
  2. Başarılıysa üstte bir onay bildirimi görürsünüz; sistem ayarları yeniden yükler ve alan değerlerini normalize eder.
  3. Üstteki 2FA / SMS / TOTP rozetlerinin beklediğiniz durumları gösterdiğini doğrulayın.
  4. Hata varsa alanların altında/üstte doğrulama mesajı belirir (ör. "Token uzunluğu 4-10 arası olmalıdır."). İlgili alanı düzeltip yeniden kaydedin.

Uyarı: Değerler kaydetmeden önce sunucu tarafında da doğrulanır. Aralık dışı tek bir değer kaydı tamamen durdurur — hiçbir alan yazılmaz. Bu yüzden hata mesajındaki alanı düzeltmeden diğer değişiklikleriniz de kalıcı olmaz.

Bir yöntemin gerçekten devrede olması için

Üç şart birlikte sağlanmalıdır:

#ŞartNerede kontrol edilir
1Global 2FA / Aktif açıkGenel sekmesi + üstteki 2FA rozeti
2İlgili yöntem kartının Aktif anahtarı açıkYöntemler sekmesi + SMS / TOTP rozeti
3O yöntemin alanları geçerli (aralık içinde)Kaydet sonrası hata mesajı çıkmıyor olmalı

İpuçları ve notlar

  • TOTP ve SMS birlikte açık olabilir. İki yöntemi de etkinleştirip hangisinin uygulanacağını kural katmanında (totp / sms / both) yönetebilirsiniz.
  • TOTP'yi birincil yapın. Şebeke bağımsız çalışır, gecikme yaşatmaz ve SMS maliyeti doğurmaz. SMS'i Authenticator kuramayan kullanıcılar için yedek olarak açık tutun.
  • Window değerini abartmayın. 1 çoğu ortam için yeterlidir. Saat kayması sorunları yaşıyorsanız önce sunucu ve istemci saatlerini NTP ile hizalayın; Window'u büyütmek sorunu gizler, çözmez.
  • Root ve domain kapsamı. Root iseniz üstteki Domain kutusundan doğru domaini seçin; her domainin 2FA ayarları ayrıdır.
  • Yetki. Sayfayı görüntülemek için view_nac, kaydetmek için edit_nac yetkisi gerekir. Yetki yoksa Kaydet düğmeleri pasifleşir ve sarı bir uyarı gösterilir.
  • Kaydettikten sonra test edin. Firewall'ı istemci olarak tanımladığınızdan ve kuralda 2FA'nın açık olduğundan emin olarak gerçek bir giriş deneyin; parolanın ardından kodun sorulduğunu doğrulayın.

Objeler — Kullanıcı, Grup ve 2FA Kaydı

2FA doğrulamasının üzerinde çalıştığı kimlik objelerini tanımlayın: kullanıcılar, gruplar ve her kullanıcının TOTP/SMS kaydı.

Menü: NAC Yönetimi → Objeler

Bu sayfa üç işi bir arada yapar: kullanıcıları (yerel veya LDAP) tanımlamak, onları gruplara almak (kurallar gruplara göre eşleşir) ve her kullanıcının 2FA kaydını (enrollment) yapmak. Kural yazma adımı ayrı bir sayfadadır; burada yalnızca objeler hazırlanır.

Sekmeler

Görsel 14. Objeler sayfasının altı sekmesi.

Görsel 14. Objeler sayfasının altı sekmesi.

SekmeFirewall/VPN 2FA açısından işlevi
Yerel KullanıcılarParolalı yerel kullanıcı ekleme. Alt-sekmeler: Network User (802.1x) ve Captive Portal User.
Remote KullanıcılarLDAP/AD'den içe aktarılan uzak kullanıcılar. Kimlik LDAP'ta doğrulanır; buradaki kayıt 2FA bağını ve grup üyeliğini tutar.
İş İstasyonu KullanıcılarıWindows ajan kullanıcıları — bu kılavuzun kapsamı dışında.
MAC AdresleriCihaz MAC-bypass kaydı — 2FA'ya tabi değildir, kapsam dışı.
GruplarNAC grupları. Kurallar bu gruplara göre yazılır.
Sync KurallarıLDAP/AD kullanıcılarını periyodik otomatik çeken kurallar.

Uyarı: İş İstasyonu Kullanıcıları sekmesi ve kullanıcı 2FA penceresindeki Windows Oturum Zorlama seçeneği Windows ajan oturum-açma 2FA'sına aittir ve firewall/VPN 2FA'sını etkilemez. Bu kılavuzda bunlara dokunmayın.

1. Adım — Önce grubu oluşturun

2FA kuralları tek tek kullanıcıya değil gruba yazıldığı için önce hedef grubu oluşturun.

  1. Gruplar sekmesine tıklayın.
  2. Sağ üstteki Grup Ekle düğmesine basın. Grup - Ekle penceresi açılır.
  3. Tip listesinden grubun türünü seçin: Kullanıcı (yerel kullanıcılar için), LDAP (dizin grubu) veya MAC.
  4. Grup adı kutusuna adı yazın (ör. Firewall-Admins, SSLVPN-Users, IPsec-Users). LDAP tipinde DN/CN biçimi kullanılabilir.
  5. Ayrıntılar bölümünde isteğe bağlı Cihaz seçin ve Açıklama girin. Aktif kutusu işaretli kalsın.
  6. Kaydet düğmesine basın. Grup listede belirir.
Görsel 15. Gruplar sekmesi. Kurallar bu gruplara göre eşleşir.

Görsel 15. Gruplar sekmesi. Kurallar bu gruplara göre eşleşir.

Görsel 16. Grup - Ekle penceresi.

Görsel 16. Grup - Ekle penceresi.

Not: Tip = LDAP seçtiğinizde LDAP'tan grup seç bölümü açılır: LDAP Konfigürasyonu'nu seçip Grupları getir ile dizin gruplarını listeleyin ve satıra tıklayarak seçin. İsterseniz Bu LDAP grubunun üyelerini Remote Users'a eşitle kutusunu işaretleyip bir Aralık (dk) verebilir, Şimdi Eşitle ile hemen çekebilirsiniz.

Uyarı: Root olmayan kullanıcılar için grup açıklamasında "Cihaz: &lt;SERIAL&gt;" satırı zorunludur; bir cihaz seçerseniz bu satır otomatik eklenir.

İpucu: Grupları giriş türüne göre ayırın: Firewall-Admins, SSLVPN-Users, IPsec-Users. Böylece her giriş türüne farklı 2FA yöntemi ve farklı koşul uygulayabilirsiniz. Tek bir "VPN" grubu, admin ile son-kullanıcıyı ayırmanızı imkânsızlaştırır.

2. Adım — Yerel (parolalı) kullanıcı ekleme

Firewall/VPN'in RADIUS ile doğrulayacağı yerel bir kimlik oluşturur. Parola burada, 2FA kaydı ise 4. adımda tanımlanır.

  1. Yerel Kullanıcılar sekmesine tıklayın.
  2. Kullanım amacına göre üstteki alt-sekmelerden birini seçin: Network User (802.1x / ağ erişimi) veya Captive Portal User. Firewall yönetici oturumu ve VPN girişleri için genelde Network User uygundur.
  3. Sağ üstteki Yerel Kullanıcı Ekle düğmesine basın.
  4. Kullanıcı kutusuna RADIUS kimlik doğrulamasında kullanılacak kullanıcı adını yazın; Ad ve Soyad alanlarını doldurun.
  5. Kullanım Amacı altında Network (802.1x) veya Captive Portal seçin.
  6. Gruplar alanından 1. adımda oluşturduğunuz grubu seçin.
  7. E-posta ve Telefon alanlarını doldurun — isteğe bağlıdır ama 2FA için önemlidir: QR'ı e-postayla göndermek için e-posta, SMS 2FA için telefon gerekir.
  8. Parola ve Parola (Tekrar) kutularını doldurup Kaydet'e basın.
Görsel 17. Kullanıcı - Ekle penceresi: kimlik bilgileri, kullanım amacı ve grup seçimi.

Görsel 17. Kullanıcı - Ekle penceresi: kimlik bilgileri, kullanım amacı ve grup seçimi.

Görsel 18. Alt bölüm: e-posta, telefon ve parola alanları.

Görsel 18. Alt bölüm: e-posta, telefon ve parola alanları.

Görsel 19. Yerel Kullanıcılar listesi. Her satırda düzenle, pasifleştir, 2FA Ayarları ve sil düğmeleri bulunur.

Görsel 19. Yerel Kullanıcılar listesi. Her satırda düzenle, pasifleştir, 2FA Ayarları ve sil düğmeleri bulunur.

Tablo kolonuAnlamı
KullanıcıRADIUS kullanıcı adı.
Ad SoyadKimlik profili (5651 uyumu için).
KaynakKaydın nereden geldiği (Elle, LDAP, Hotspot, SMS, Otel PMS, Harici DB…).
GruplarÜyesi olduğu NAC grupları — kural eşleşmesi buna göre yapılır.
DurumAktif / Pasif. Pasif kayıt RADIUS ve portal erişimini keser.

Not: LDAP kullanıcı kutusunu işaretlerseniz sağda LDAP'tan Seç kartı açılır ve kullanıcıyı dizinden seçebilirsiniz. Bu durumda parola alanı zorunlu değildir; doğrulama LDAP'ta yapılır.

Satır düğmeleri: düzenle (kalem), pasifleştir/etkinleştir (kullanıcı-slash), 2FA Ayarları (kalkan) ve sil (çöp kutusu).

3. Adım — LDAP/AD kullanıcılarını içe aktarma

Kimlik doğrulaması dizinde yapılan kullanıcıları 2FA bağı ve grup üyeliğiyle SignLogger'a kaydeder.

  1. Remote Kullanıcılar sekmesine tıklayın.
  2. Sağ üstteki LDAP'tan İçe Aktar düğmesine basın.
  3. LDAP Konfigürasyonu'nu seçin.
  4. Atanacak NAC Grupları alanından, içe alınan kullanıcılara verilecek grubu seçin. (Opsiyonel ama kural eşleşmesi için önerilir.)
  5. İsterseniz İçe alırken TOTP oluştur anahtarını açın: TOTP'si olmayan kullanıcılara Authenticator secret'i üretilir, mevcut secret'lar korunur.
  6. Yöntemi seçin: Gözat & Seç sekmesinde OU ve limit verip Kullanıcıları Getir ile listeleyip işaretleyin, ya da Filtre / Grup (Toplu) sekmesinde LDAP filtresi (ör. (department=IT)) veya LDAP grubu ile toplu alın.
  7. İçe Aktar düğmesine basın.
Görsel 20. LDAP'tan Kullanıcı İçe Aktar penceresi. "İçe alırken TOTP oluştur" seçeneği enrollment'ı hızlandırır.

Görsel 20. LDAP'tan Kullanıcı İçe Aktar penceresi. "İçe alırken TOTP oluştur" seçeneği enrollment'ı hızlandırır.

Görsel 21. Remote Kullanıcılar listesi. TOTP ✓ işareti, o kullanıcının Authenticator kaydının hazır olduğunu gösterir.

Görsel 21. Remote Kullanıcılar listesi. TOTP ✓ işareti, o kullanıcının Authenticator kaydının hazır olduğunu gösterir.

İpucu: İçe alırken TOTP oluştur + QR'ları Toplu Mail Gönder ikilisi, onlarca kullanıcıyı tek tek dolaşmadan 2FA'ya kaydetmenin en hızlı yoludur.

4. Adım — Kullanıcı 2FA/OTP kaydı (enrollment)

Bu adım firewall/VPN 2FA'sının kalbidir: her kullanıcının Authenticator secret'i ve/veya SMS telefonu burada tanımlanır.

  1. Yerel Kullanıcılar veya Remote Kullanıcılar sekmesinde ilgili kullanıcının satırında kalkan simgeli 2FA Ayarları düğmesine basın.
  2. İletişim bölümünde E-posta ve/veya Telefon kutusunu doldurun. SMS 2FA kullanacaksanız telefon +905551234567 biçiminde zorunludur.
  3. TOTP (Authenticator) bölümünde Secret Oluştur düğmesine basın. Sistem yeni bir secret üretir ve altında QR kodu görüntülenir.
  4. Kullanıcı, telefonundaki Authenticator uygulamasını açıp QR kodunu okutur. Uygulama artık 30 saniyede bir 6 haneli kod üretir.
  5. QR bildirimi bölümünde Kayıt sonrası QR bilgisini mail/SMS ile gönder kutusunu işaretli bırakın ve Bildirim kanalını seçin: Otomatik / E-posta / SMS / Her ikisi / Gönderme.
  6. Kaydet düğmesine basın.
Görsel 22. 2FA Ayarları — İletişim bölümü. SMS 2FA için telefon, QR e-postası için e-posta gerekir.

Görsel 22. 2FA Ayarları — İletişim bölümü. SMS 2FA için telefon, QR e-postası için e-posta gerekir.

Görsel 23. TOTP bölümü: Secret Oluştur düğmesi ve kullanıcının okutacağı QR kodu.

Görsel 23. TOTP bölümü: Secret Oluştur düğmesi ve kullanıcının okutacağı QR kodu.

Görsel 24. QR bildirimi bölümü: kaydın kullanıcıya hangi kanaldan iletileceğini seçersiniz.

Görsel 24. QR bildirimi bölümü: kaydın kullanıcıya hangi kanaldan iletileceğini seçersiniz.

AlanFirewall/VPN 2FA'sındaki rolü
E-postaTOTP QR bilgisinin e-postayla iletildiği adres.
TelefonSMS 2FA kodunun ve QR bildiriminin gideceği numara.
TOTP Secret + Secret OluşturAuthenticator secret'i. Dolu ise TOTP 2FA açık kabul edilir.
QR koduKullanıcının Authenticator'a okuttuğu otpauth kaydı.
Bildirim kanalıQR/kayıt bilgisinin hangi kanaldan gönderileceği.
Windows Oturum ZorlamaYalnız Windows ajan yolunu etkiler — firewall/VPN'ietkilemez.Mirasbırakın.
Görsel 25. Windows Oturum Zorlama alanı bu kılavuzun kapsamı dışındadır; Miras olarak bırakın.

Görsel 25. Windows Oturum Zorlama alanı bu kılavuzun kapsamı dışındadır; Miras olarak bırakın.

Uyarı: Windows Oturum Zorlama (Miras / Zorunlu / Muaf) yalnızca Windows oturum-açma yolu içindir ve firewall/VPN girişlerini değiştirmez. Firewall/VPN'de 2FA'nın istenip istenmeyeceği, kullanıcının bağlı olduğu grubun kuralında belirlenir.

Not: Güvenlik gereği kayıtlı TOTP secret pencere açıldığında maskeli gelir ve alanda "Yapılandırılmış — değiştirmek için Yeni Oluştur" ifadesi görünür. Secret'i değiştirmek için tekrar Secret Oluştur kullanın — bu yeni bir secret üretir ve eski kayıt geçersizleşir, yani kullanıcının QR'ı yeniden okutması gerekir.

5. Adım — QR'ı yeniden gönderme ve toplu mail

Tek kullanıcıya yeniden gönderme

2FA penceresinde, kullanıcının kayıtlı TOTP secret'i ve en az bir kanalı (e-posta veya telefon) varsa QR Yeniden Gönder düğmesi etkinleşir. Bu düğme, veritabanındaki mevcut değerlerle QR bilgisini yeniden iletir; penceredeki kaydedilmemiş değişiklikleri kullanmaz (kayıtsız değişiklik varsa onay ister).

Toplu mail (Remote kullanıcılar)

  1. Remote Kullanıcılar sekmesinde QR'ları Toplu Mail Gönder düğmesine basın.
  2. Açılan pencerede Gönderilecek / Gönderildi / Başarısız / Durum sayaçlarını görürsünüz.
  3. Gönderimi Başlat düğmesine basın. İlerleme çubuğu dolarken pencereyi kapatabilirsiniz; işlem arka planda sürer.
  4. Gerekirse İptal Et ile durdurabilirsiniz.
Görsel 26. QR'ları Toplu Mail Gönder penceresi. İşlem arka planda, aralıklı olarak yürür.

Görsel 26. QR'ları Toplu Mail Gönder penceresi. İşlem arka planda, aralıklı olarak yürür.

Not: Toplu gönderim yalnızca TOTP'si ve e-postası olan, henüz maillenmemiş uzak kullanıcıları hedefler. Zaten mail almış kullanıcılar tekrar hedeflenmez.

6. Adım (isteğe bağlı) — Sync Kuralları ile otomatik içe aktarma

Dizindeki kullanıcıları elle içe almak yerine periyodik olarak otomatik çeken kural tanımlar; büyük AD ortamlarında 2FA kapsamını güncel tutar.

  1. Sync Kuralları sekmesine tıklayın ve Yeni Kural düğmesine basın.
  2. Kural Adını girin.
  3. Kaynak & Kapsam bölümünde LDAP Konfigürasyonu'nu ve Kapsam'ı seçin: LDAP Grubu, OU veya Tüm Dizin.
  4. Öznitelik Eşleme: AD alan adları farklıysa Kullanıcı adı / E-posta / Telefon attribute kutularını doldurun (ör. telefon için otherMobile). Boş bırakılırsa varsayılanlar kullanılır.
  5. Hedef & Zamanlama: Hedef NAC Grubu'nu seçin, Senkron Aralığı (dakika) verin ve Kural etkin anahtarını açık bırakın.
  6. İsterseniz Sync'te TOTP oluştur anahtarını açarak içe alınan kullanıcılara Authenticator secret'i ürettirin.
  7. Kaydet'e basın. Kuralları elle tetiklemek için sekme üstündeki Tümünü Senkronla düğmesini kullanın.
Görsel 27. Sync Kuralları sekmesi. Dizin kullanıcılarını periyodik olarak çeker ve hedef gruba atar.

Görsel 27. Sync Kuralları sekmesi. Dizin kullanıcılarını periyodik olarak çeker ve hedef gruba atar.

İpuçları ve notlar

  • Doğru sıra: önce grup → sonra kullanıcı ekleme/içe aktarma → sonra her kullanıcının 2FA kaydı. Kural yazımı en sonda, ayrı sayfada yapılır.
  • 2FA'nın "hazır" sayılması: bir kullanıcıda TOTP Secret dolu ise TOTP hazırdır; Telefon dolu ise SMS kullanılabilir. Hangisinin isteneceği ise kuralda belirlenir.
  • Enrollment doğrulaması: Remote kullanıcılar tablosundaki TOTP ✓ işareti ve 2FA penceresindeki "Yapılandırılmış" ifadesi kaydın tamamlandığını gösterir.
  • Telefon biçimi: SMS 2FA için numarayı uluslararası biçimde girin (+905551234567); aksi hâlde gönderim başarısız olabilir.
  • Pasifleştirme: bir kullanıcının erişimini geçici olarak kesmek için satırdaki pasifleştir düğmesini kullanın; kayıt silinmeden RADIUS ve portal erişimi durur.
  • Windows karışıklığından kaçının: İş İstasyonu Kullanıcıları sekmesi ve Windows Oturum Zorlama alanı ajan tarafına aittir; firewall/VPN 2FA'sı için bunlara dokunmayın.

Kurallar ve Kural Sihirbazı

2FA akışının kalbi: firewall yönetici ve VPN girişlerini yakalayıp ikinci faktörü zorlayan RADIUS kuralını burada oluşturursunuz.

Menü: NAC Yönetimi → Kurallar

Kullanıcı parolayı doğru girse bile, bu sayfada tanımladığınız kural eşleşirse SignLogger ikinci faktörü ister ve ancak 2FA başarılıysa Access-Accept döner.

Not: Ön koşullar: kuralın çalışması için (1) firewall/VPN cihazınızın İstemciler altında NAS olarak tanımlı olması, (2) kullanıcıların bir NAC grubuna bağlı olması ve (3) 2FA Yapılandırması'nda global 2FA ile en az bir yöntemin açık olması gerekir.

Uyarı: Windows makinelerine kurulan Ajan oturum-açma 2FA'sı ayrı bir mekanizmadır; bu sayfadaki kurallarla karıştırmayın. Ajan 2FA yöntemi ajan grubundan gelir, buradaki kural ise firewall/VPN'in RADIUS ile sorduğu girişlere uygulanır.

Bölüm A — Kurallar listesi

Görsel 28. NAC (RADIUS) — Kurallar sayfası. 2FA rozeti, o kuralda ikinci faktörün açık olduğunu gösterir.

Görsel 28. NAC (RADIUS) — Kurallar sayfası. 2FA rozeti, o kuralda ikinci faktörün açık olduğunu gösterir.

KolonAnlamı (2FA açısından)
Policy AdıKuralın adı. Ad altında 2FA, SSO, Trusted agent rozetleri çıkabilir; 2FA rozeti o kuralda ikinci faktörün açık olduğunu gösterir.
AçıklamaKuralın amacı.
ÖncelikDeğerlendirme sırası. Küçük öncelik önce değerlendirilir; ilk eşleşen kural uygulanır.
DurumAktif / Pasif. Pasif kurallar hiç değerlendirilmez.
KoşulKuraldaki condition sayısı.
AksiyonKuraldaki action (reply attribute) sayısı.
GrupKurala bağlı grup sayısı.
İşlemDüzenle (kalem) ve Sil (çöp kutusu).

Üstteki iki düğme: Yenile listeyi sunucudan tekrar çeker, Wizard ile ekle Kural Sihirbazı'nı açar.

İpucu: Öncelik sürükle-bırak. Satırın en solundaki tutamaçtan satırı yukarı/aşağı sürükleyerek değerlendirme sırasını değiştirebilirsiniz; bıraktığınızda yeni sıra otomatik kaydedilir. Firewall admin gibi dar kuralları, geniş kuralların üstüne taşıyın ki önce onlar eşleşsin.

Bölüm B — Kural Sihirbazını açma

  1. Sağ üstteki Wizard ile ekle düğmesine basın. Policy Wizard sayfası açılır.
  2. Üstteki adım şeridinden hangi adımda olduğunuzu takip edin.
  3. Adımlar arasında alttaki Sonraki / Geri düğmeleriyle geçin; son adımda Kaydet görünür.
  4. Vazgeçmek için sağ üstteki X (İptal) veya liste ikonunu (Listeye dön) kullanın.
Görsel 29. Sihirbazın beş adımı.

Görsel 29. Sihirbazın beş adımı.

AdımBaşlıkİçerik
1Policy BilgileriAd, açıklama, durum ve 2FA Doğrulama — 2FA burada açılır.
2Grup SeçimiKural hangi gruplara uygulanacak.
3Condition'larGirişi yakalayan koşullar (giriş türü, grup, NAS-IP, auth_type…).
4Action'larEşleşince eklenecek reply attribute'ları (isteğe bağlı).
5ÖzetKaydetmeden önce kontrol.

Adım 1 — Policy Bilgileri ve 2FA Doğrulama

Bu adımda kuralın kimliğini girer ve ikinci faktörü etkinleştirirsiniz.

  1. Policy Adı kutusuna en az 3 karakterli, ayırt edici bir ad yazın (ör. Firewall-Admin-2FA, SSLVPN-2FA).
  2. Açıklama kutusuna kuralın amacını yazın.
  3. Aktif kutucuğu varsayılan olarak işaretlidir; kural devreye girsin istiyorsanız işaretli bırakın.
  4. 2FA Doğrulama bölümünde 2FA aktif kutucuğunu işaretleyin. Bu, "koşullar eşleşen girişte ikinci faktör zorunlu" demektir.
  5. 2FA yöntem açılır listesinden yöntemi seçin.
  6. Sonraki düğmesine basın.
Görsel 30. Adım 1 — Policy Bilgileri: ad, açıklama ve aktiflik.

Görsel 30. Adım 1 — Policy Bilgileri: ad, açıklama ve aktiflik.

Görsel 31. Adım 1 — 2FA Doğrulama. 2FA'yı açan tek anahtar bu kutucuktur.

Görsel 31. Adım 1 — 2FA Doğrulama. 2FA'yı açan tek anahtar bu kutucuktur.

2FA yöntemNe yapar
totpKullanıcının Authenticator uygulamasındaki TOTP kodu istenir. Yönetici girişleri için önerilir.
smsİkinci faktör kodu kullanıcıya SMS ile gönderilir.
bothHer iki yöntem de kabul edilir; kullanıcı hangisi hazırsa onu kullanır. Karma kullanıcı gruplarında esneklik sağlar.

Uyarı: 2FA'yı açan tek anahtar bu kutucuktur. Koşullar yalnızca kuralın hangi girişte tetikleneceğini belirler; ikinci faktörü açmaz. 2FA yöntemi de yalnızca 2FA aktif işaretliyse kaydedilir.

Adım 2 — Grup Seçimi

Kural, seçtiğiniz gruplardaki kullanıcıların girişlerine uygulanır.

  1. Grup Seç düğmesine basın. Grup Seç penceresi açılır.
  2. Üstteki Ara kutusuna grup adını yazarak listeyi filtreleyin.
  3. İlgili grupları işaretleyin (ör. Firewall-Admins).
  4. Uygula düğmesine basın; seçilen gruplar Seçilen Gruplar kartında etiket olarak görünür.
Görsel 32. Adım 2 — Seçilen Gruplar kartı.

Görsel 32. Adım 2 — Seçilen Gruplar kartı.

Görsel 33. Grup Seç penceresi.

Görsel 33. Grup Seç penceresi.

Grup yoksa — sihirbaz içinde yeni grup oluşturma

Sihirbazın Grup Ekle penceresi, Objeler sayfasındakinden bir alan fazlasını taşır ve bu alan 2FA kuralı için önemli bir kısayoldur.

  1. Grup Ekle düğmesine basın.
  2. Tip listesinden grup tipini seçin: Kullanıcı, MAC veya LDAP.
  3. Grup adı kutusuna benzersiz bir ad girin.
  4. Grubun amacı (giriş türü) listesinden bağlamı seçin (aşağıdaki tabloya bakın).
  5. Açıklama girin, Aktif işaretli kalsın ve Kaydet'e basın. Grup oluşturulur ve seçime eklenir.
Görsel 34. Sihirbaz içindeki Grup Ekle penceresi. "Grubun amacı" seçimi, 3. adımda bağlam koşulunu otomatik ekletir.

Görsel 34. Sihirbaz içindeki Grup Ekle penceresi. "Grubun amacı" seçimi, 3. adımda bağlam koşulunu otomatik ekletir.

Grubun amacıEtkisi
BelirtilmemişOtomatik bağlam koşulu eklenmez.
Misafir portalıKural yazarken is_captive_portal koşulu otomatik eklenir.
802.1xKural yazarken is_8021x koşulu otomatik eklenir.
Firewall/VPN adminKural yazarken is_admin_login koşulu otomatik eklenir — firewall yönetici girişleri için budur.

Not: Grup oluştururken Firewall/VPN admin amacını seçtiyseniz, Adım 3'e geçtiğinizde uygun bağlam koşulu çoğu durumda otomatik eklenmiş olur; yine de kontrol edin.

Adım 3 — Condition'lar (kritik adım)

Koşullar, bu kuralın hangi girişte tetikleneceğini belirler. Yanlış veya eksik koşul, 2FA'nın hiç çalışmamasına veya her girişte gereksiz tetiklenmesine yol açar. Kuralı doğru bağlamla sınırlamak esastır.

En hızlı yol — giriş türü kısayolları

Kart içindeki turuncu uyarı kutusunda üç kısayol düğmesi vardır. İlgili düğmeye bir kez basmak doğru bağlam koşulunu tek tıkla ekler ve diğer iki bağlamı kaldırır.

Görsel 35. "Bu kural hangi giriş türü için?" kısayol düğmeleri. Firewall yönetici girişleri için sağdaki seçilir.

Görsel 35. "Bu kural hangi giriş türü için?" kısayol düğmeleri. Firewall yönetici girişleri için sağdaki seçilir.

DüğmeEklenen koşulNe zaman
Misafir portalıis_captive_portal = trueMisafir / hotspot portalı girişleri.
802.1xis_8021x = trueKablolu/kablosuz 802.1x (EAP) girişleri.
Firewall/VPN adminis_admin_login = trueFirewall/VPN yönetim (admin) girişleri — bu kılavuzun ana seçeneği.

Uyarı: VPN kullanıcı girişleri farklıdır. is_admin_login yalnızca yönetim/admin girişini kapsar. Uzaktan erişim yapan SSL-VPN / IPsec kullanıcıları admin sayılmaz; bu girişleri Kullanıcı grubu, NAS IP adresi ve/veya Kimlik doğrulama tipi koşullarıyla sınırlayın.

Görsel 36. Adım 3 — eklenmiş koşullar. Her satır, alanın ne kontrol ettiğini açıklayan yardım metniyle birlikte gösteril

Görsel 36. Adım 3 — eklenmiş koşullar. Her satır, alanın ne kontrol ettiğini açıklayan yardım metniyle birlikte gösterilir.

Manuel koşul ekleme

  1. Condition Ekle düğmesine basın. Condition penceresi açılır.
  2. Left operand listesinden karşılaştırılacak alanı seçin. Seçtiğiniz alanın ne kontrol ettiği, hemen altındaki mavi kutuda açıklanır.
  3. Operator listesinden karşılaştırma türünü seçin (Eşittir, Eşit değildir, İçerir (like), Subnet içinde, Listede …).
  4. Logic listesinden bu koşulun diğerleriyle bağlanma şeklini seçin: AND (hepsi sağlanmalı) veya OR (herhangi biri).
  5. Right value alanına değeri girin. Alanın olası değerleri varsa açılır liste gelir; yoksa serbest metin girilir.
  6. Priority alanı birden çok koşulda değerlendirme sırasını yönetir; genelde 0 bırakılır.
  7. Kaydet düğmesine basın. Koşul alttaki tabloda #, Left, Op, Right, Logic kolonlarıyla listelenir.
Görsel 37. Condition penceresi. Seçtiğiniz alan ve operatör, altlarındaki bilgi kutularında açıklanır.

Görsel 37. Condition penceresi. Seçtiğiniz alan ve operatör, altlarındaki bilgi kutularında açıklanır.

Firewall admin / VPN 2FA için en çok kullanılan alanlar:

Left operand (arayüzdeki ad)Teknik adNe kontrol eder
Firewall/VPN admin girişi mi?is_admin_loginGiriş firewall/VPN yönetim (admin) girişi mi? VPN son-kullanıcılarını kapsamaz.
Kullanıcı grubuuser_groupKullanıcının bağlı olduğu grup. VPN gruplarını hedeflemek için ideal.
NAS IP adresinas_ipİsteği gönderen firewall'un IP'si. Kuralı tek bir cihaza sınırlamak için.
NAS kimliğinas_identifierFirewall'un NAS kimliği; ada göre sınırlama.
Kimlik doğrulama tipiauth_typeYerel (uygulama hesabı) veya LDAP (dizin hesabı).
Kullanıcı adıusernameBelirli bir kullanıcı adı veya kullanıcı@domain.
İstek IP adresirequest_ipİsteğin geldiği IP; subnet ile aralık sınırlama.
Günün saati / Haftanın günühour_of_day / day_of_weekSaat veya gün bazlı sınırlama.

Not: Liste yalnızca sık kullanılan NAC alanlarını gösterir. Kutudaki "Tümünü göster" ile tüm RADIUS attribute'larına erişebilirsiniz; arama tümünde çalışır.

Not: Trusted agent şablonu düğmesi, sessiz ajan/SSO akışı için hazır SSO koşul setini ekler. Firewall admin / VPN 2FA görevi için gerekli değildir; yalnızca ajan tabanlı sessiz NAC kurarken kullanılır.

Adım 4 — Action'lar (isteğe bağlı)

Uyarı: 2FA'yı bu adım açmaz. 2FA, Adım 1'deki 2FA aktif kutucuğuyla açılır. Bu adım, kural eşleştiğinde firewall'a döndürülecek ek RADIUS reply attribute'larını tanımlar ve firewall admin / VPN 2FA için çoğu zaman boş bırakılabilir.

  1. Action Ekle düğmesine basın.
  2. Attribute listesinden döndürülecek özniteliği seçin.
  3. Op listesinden uygulama biçimini seçin: Ata (:=), Ekle (+=) veya Çıkar (-=). Genelde Ata kullanılır.
  4. Priority ile aynı attribute'un birden çok değeri varsa sırayı belirleyin.
  5. Value kutusuna değeri girin ve Kaydet'e basın.
Görsel 38. Adım 4 — Action'lar. Firewall/VPN 2FA senaryosunda çoğu zaman boş bırakılabilir.

Görsel 38. Adım 4 — Action'lar. Firewall/VPN 2FA senaryosunda çoğu zaman boş bırakılabilir.

Görsel 39. Action penceresi.

Görsel 39. Action penceresi.

Attributeİşlevi
Session-TimeoutOturumun en fazla açık kalma süresi (saniye).
Idle-TimeoutBoşta kalınca oturumun kapanma süresi (saniye).
Simultaneous-UseAynı kullanıcı için izin verilen eşzamanlı oturum sayısı.
Filter-Id / <Marka>-Group-NameFirewall'da kullanıcıya grup/rol atar (admin veya VPN profili eşlemesi için). Fortinet, SonicWall, Sophos, PaloAlto, Aruba gibi markaların kendi attribute'ları listede bulunur.

Adım 5 — Özet ve Kaydet

  1. Özet adımında Ad, Açıklama, Aktif, 2FA ve 2FA yöntem değerlerini kontrol edin. 2FA = Evet ve yöntemin doğru olduğundan emin olun.
  2. Grup / koşul / action sayılarını ve listelerini gözden geçirin. Firewall admin kuralında is_admin_login = true, VPN kuralında user_group veya nas_ip göründüğünü doğrulayın.
  3. Kaydet düğmesine basın. Kayıt başarılıysa Kurallar listesine dönersiniz ve yeni kural tabloda 2FA rozetiyle görünür.
Görsel 40. Adım 5 — Özet. Kaydetmeden önce 2FA = Evet olduğunu doğrulayın.

Görsel 40. Adım 5 — Özet. Kaydetmeden önce 2FA = Evet olduğunu doğrulayın.

Uyarı: "Bağlam koşulu yok" uyarısı. Kuralda hiçbir bağlam koşulu (is_captive_portal / is_8021x / is_admin_login) veya kimlik koşulu (auth_type) yoksa ve 2FA da kapalıysa, sihirbaz sizi uyarır — böyle bir kural tüm girişlerde eşleşir ve parolasız-giriş riski taşır. 2FA'yı açık tuttuğunuz için bu uyarı normalde çıkmaz; yine de kuralı bir bağlam, grup veya NAS-IP koşuluyla sınırlamanız önerilir.

İpuçları ve notlar

  • Öncelik önemlidir. Firewall admin gibi dar kuralları geniş kurallardan önce değerlendirin (daha küçük öncelik = listede daha üstte). İlk eşleşen kural uygulanır.
  • Admin ≠ VPN kullanıcısı. is_admin_login yalnızca yönetim girişini yakalar. VPN son-kullanıcı girişlerini Kullanıcı grubu / NAS IP / Kimlik doğrulama tipi ile hedefleyin.
  • Tek cihaza sınırlayın. Çok sayıda firewall varsa kuralı NAS IP adresi koşuluyla daraltarak yanlış cihazlarda tetiklenmesini önleyin.
  • auth_type ayrımı. Yalnız yerel hesapları hedeflemek için Kimlik doğrulama tipi = Yerel, AD kullanıcıları için LDAP kullanın.
  • Pasif kural değerlendirilmez. Bir kuralı geçici olarak devre dışı bırakmak için silmek yerine Aktif kutucuğunu kaldırın.
  • Kaydettikten sonra test edin. Gerçek bir giriş deneyip 2FA isteminin geldiğini doğrulayın; gelmiyorsa koşulların girişle eşleştiğini (özellikle grup, NAS-IP ve bağlam koşulunu) ve firewall'un İstemciler altında tanımlı olduğunu kontrol edin.

Oturum Açma Logları

Kurulumun gerçekten çalıştığını burada teyit edersiniz. Bir satır ancak parola + 2FA başarıyla tamamlanıp oturum açıldığında oluşur.

Menü: NAC Yönetimi → İzleme → Oturum Açma Logları

Sayfa, SignLogger'ın RADIUS muhasebe (accounting) kayıtlarını listeler. Kısacası: test girişiniz burada bir satır olarak belirdiyse, 2FA akışı uçtan uca çalışıyor demektir.

Uyarı: Bu sayfa yalnızca başarılı oturumları gösterir. Yanlış parola veya başarısız 2FA nedeniyle reddedilen girişler burada satır oluşturmaz. Reddedilen denemeleri "burada yok" diye yorumlamayın — bu ekran bir başarı kanıtı panosudur, red günlüğü değildir.

Sayfaya gidiş

  1. Sol menüden NAC Yönetimi başlığını açın.
  2. İzleme grubunun altındaki Oturum Açma Logları'na tıklayın.
  3. Sayfa açılışta son 7 günün kayıtlarını otomatik yükler.
Görsel 41. Oturum Açma Logları sayfası: zaman filtresi, özet kartları, dağılım grafiği ve kayıt tablosu.

Görsel 41. Oturum Açma Logları sayfası: zaman filtresi, özet kartları, dağılım grafiği ve kayıt tablosu.

Not: Yalnızca root (Super User) hesaplar filtrenin üstünde bir Domain kutusu görür; root olmayan hesaplarda listeleme otomatik olarak kendi domainindeki NAS'larla sınırlanır. Root iseniz doğru domaini seçtiğinizden emin olun, aksi hâlde test girişiniz kapsam dışı kalıp görünmeyebilir.

Bir 2FA girişini adım adım doğrulama

  1. Zaman açılır kutusunu Bugün olarak seçin. En dar aralık, az önce yapılan test kaydını bulmayı kolaylaştırır. (Diğer seçenekler: Son 7 Gün, Son 30 Gün.)
  2. Doğrulamak istediğiniz gerçek girişi tetikleyin: firewall yönetici arayüzüne 2FA ile girin veya bir VPN kullanıcısıyla tünel kurun. Parola + kod adımını tamamlayın.
  3. Listeyi tazelemek için Yenile düğmesine basın. Zaman kutusunu değiştirmek de listeyi otomatik yeniler.
  4. Üstteki üç özet kartını okuyun (aşağıdaki tabloya bakın).
  5. Zaman Bazlı Dağılım grafiğinde test anına denk gelen günde sayının yükseldiğini görün.
  6. Tabloda test girişinizin satırını bulun — tablo varsayılan olarak Tarihe göre en yeniden eskiye sıralıdır, kaydınız normalde en üsttedir.
  7. Satırdaki Kullanıcı, NAS IP ve Durum kolonlarını doğrulayın.
Görsel 42. Özet kartları: Toplam, Aktif ve Bugün.

Görsel 42. Özet kartları: Toplam, Aktif ve Bugün.

Özet kartıAnlamı (2FA doğrulaması açısından)
ToplamSeçili zaman aralığında açılan toplam oturum sayısı. Test öncesi/sonrası bu sayının artması, yeni bir başarılı girişin işlendiğini gösterir.
AktifHâlen açık (kapanmamış) oturum sayısı. Canlı bir VPN tüneli veya süren yönetici oturumu burada sayılır.
BugünBugün açılan oturum sayısı. Aynı gün yaptığınız testin işlenip işlenmediğini hızlıca görürsünüz.
Görsel 43. Zaman Bazlı Dağılım grafiği: seçili aralıkta günlere göre oturum sayısı.

Görsel 43. Zaman Bazlı Dağılım grafiği: seçili aralıkta günlere göre oturum sayısı.

Tablo kolonları

Görsel 44. Kayıt tablosu. Kullanıcı ve NAS IP kolonları, testin doğru kaynaktan geldiğini teyit eder.

Görsel 44. Kayıt tablosu. Kullanıcı ve NAS IP kolonları, testin doğru kaynaktan geldiğini teyit eder.

KolonNe gösterir / doğrulamada nasıl kullanılır
TarihOturumun başlama zamanı. Test girişinizi yaptığınız dakikayla eşleşmelidir.
KullanıcıDoğrulanan kullanıcı adı. Parola + kod adımını geçen kimlik budur.
CihazNAS IP'sinden çözümlenen kayıtlı cihazın adı ve türü. Boşsa, o NAS IP henüz Cihazlar listesinde tanımlı değildir — bu girişin başarısını etkilemez, yalnızca okunabilirliği azaltır.
NAS IPGirişi ileten RADIUS istemcisinin IP adresi. 2FA'yı yapılandırdığınız cihazın IP'siyle birebir aynı olmalıdır. Farklı bir IP görüyorsanız giriş başka bir NAS'tan gelmiştir.
SSIDCalled-Station-Id değeri. Kablosuz senaryolarda SSID'yi taşır; firewall/VPN girişlerinde çoğu zaman boş kalır — bu normaldir.
IPİstemciye atanan Framed-IP. VPN girişlerinde tünele verilen istemci IP'sidir; dolu olması kullanıcının yalnızca doğrulanmakla kalmayıp tünel de aldığını gösterir.
SüreOturumun o ana kadarki süresi. Yeni açılan bir oturumda sıfıra yakın olabilir.
DurumAktif = hâlâ açık oturum, Kapalı = sonlanmış oturum. Test sırasında bağlı kaldıysanız Aktif, çıkış yaptıysanız Kapalı görmelisiniz.

Not: Bir satırın burada belirmesi başlı başına 2FA'nın geçtiğinin kanıtıdır: RADIUS oturum kaydı yalnızca Access-Accept sonrası açılır ve 2FA'lı bir kuralda Access-Accept, kod doğrulaması başarılı olmadan verilmez.

İpuçları ve notlar

  • Kolon başlıklarına tıklayarak sıralayın. NAS IP başlığına tıklayıp firewall'ınızın kayıtlarını bir arada görebilir, Kullanıcı ile test hesabınızı gruplayabilirsiniz.
  • Serbest metin arama kutusu bu sayfada yoktur. Filtreleme; Zaman aralığı, kolon sıralaması ve sayfalama ile yapılır.
  • Kayıt hemen görünmüyorsa: (1) Yenile'ye tekrar basın — muhasebe kaydının yazılması birkaç saniye alabilir; (2) Zaman aralığını genişletin; (3) root iseniz doğru Domain'i seçtiğinizi doğrulayın; (4) NAS IP beklenmedikse firewall'un RADIUS'ta bu SignLogger'ı işaret ettiğini ve doğru kaynak IP ile eriştiğini kontrol edin.
  • Cihaz kolonunu okunur yapın. NAS IP'yi Cihazlar kaydında tanımlarsanız bu ekranda cihaz adıyla görünür.
  • Bu ekran Windows Ajan oturum açma 2FA'sından farklıdır. Buradaki kayıtlar firewall/VPN RADIUS istemcilerinden gelen oturumlardır.
  • Yetki uyarısı. Sayfa "görüntüleme yetkisi gerekli" uyarısı verip filtreler pasifleşiyorsa hesabınızda view_nac yetkisi yoktur.

Senaryolar

Aynı altyapı üzerinde üç farklı giriş türüne 2FA uygulamanın hazır tarifleri. Fark, seçtiğiniz grup ve koşullarda.

Üç senaryonun tamamı aynı beş halkaya dayanır; değişen tek şey kuralın koşulları ve 2FA yöntemidir. Aşağıdaki tablo üçünü yan yana karşılaştırır.

Firewall adminSSL-VPN kullanıcıIPsec kullanıcı
GrupFirewall-AdminsSSLVPN-UsersIPsec-Users
2FA yöntemtotp (veya both)both (veya sms)totp (veya both)
Ana koşulis_admin_login eq trueuser_group eq SSLVPN-Usersnas_ip eq <firewall IP>
Ek koşul (ops.)nas_ip eq <firewall IP>auth_type eq LDAP
ve/veya nas_ip
user_group eq IPsec-Users
ve/veya auth_type

(i) Firewall yönetici paneli girişinde 2FA

Amaç: Firewall'ın yönetim arayüzüne giren yöneticilerden parola sonrası ikinci faktör istemek.

  1. İstemciler: Firewall'ı NAS olarak ekleyin (IP/CIDR + secret).
  2. Firewall tarafı: Admin kimlik doğrulamasını SignLogger RADIUS'a (1812) yönlendirin.
  3. Objeler: Firewall-Admins grubunu ve yöneticileri tanımlayıp TOTP'ye kaydedin.
  4. Kural — Adım 1: 2FA aktif işaretli, 2FA yöntem = `totp` (veya both).
  5. Kural — Adım 2: Grup: Firewall-Admins.
  6. Kural — Adım 3: Firewall/VPN admin düğmesiyle is_admin_login eq true. Birden çok firewall varsa ek olarak nas_ip eq <firewall IP>.

Not: is_admin_login yalnızca yönetim/admin girişini yakalar — VPN son-kullanıcılarını kapsamaz.

(ii) SSL-VPN kullanıcı girişinde 2FA

Amaç: SSL-VPN ile uzaktan bağlanan son kullanıcılardan 2FA istemek. Bunlar admin değildir.

  1. İstemciler: VPN'i sonlandıran firewall'ı NAS olarak ekleyin.
  2. Firewall tarafı: SSL-VPN kullanıcı doğrulamasını SignLogger RADIUS'a yönlendirin.
  3. Objeler: SSLVPN-Users grubunu oluşturup kullanıcıları ekleyin veya LDAP'tan içe aktarın ve 2FA'ya kaydedin.
  4. Kural — Adım 1: 2FA aktif işaretli, 2FA yöntem = `both` (veya sms).
  5. Kural — Adım 2: Grup: SSLVPN-Users.
  6. Kural — Adım 3: user_group eq SSLVPN-Users. İsteğe bağlı: auth_type eq LDAP ve/veya nas_ip eq <firewall IP>.

Uyarı: VPN kullanıcı girişlerinde is_admin_login kullanmayın; bu girişler grup, NAS-IP ve kimlik türü ile hedeflenir.

(iii) IPsec (uzaktan erişim) VPN girişinde 2FA

Amaç: IPsec ile uzaktan bağlanan kullanıcılardan 2FA istemek.

  1. İstemciler: IPsec'i sonlandıran firewall'ı NAS olarak ekleyin.
  2. Firewall tarafı: IPsec kullanıcı doğrulamasını SignLogger RADIUS'a yönlendirin.
  3. Objeler: IPsec-Users grubunu oluşturup kullanıcıları hazırlayın ve 2FA'ya kaydedin.
  4. Kural — Adım 1: 2FA aktif işaretli, 2FA yöntem = `totp` (veya both).
  5. Kural — Adım 2: Grup: IPsec-Users.
  6. Kural — Adım 3: nas_ip eq <firewall IP>. İsteğe bağlı: user_group eq IPsec-Users ve/veya auth_type eq LDAP.

İpucu: SSL-VPN ile IPsec aynı firewall üzerinden gelebilir. İkisini ayrı gruplarla (gerekirse farklı service_type / nas_identifier koşullarıyla) ayırın ki her giriş türüne uygun 2FA yöntemi uygulanabilsin. Ayrıca dar kuralları (admin) geniş kuralların üstüne taşıyın; ilk eşleşen kural uygulanır.

Sorun Giderme / SSS

Kök neden çoğu zaman zincirin ilk kırılan halkasıdır. Sırayla doğrulayın: RADIUS bağlantısı → kural eşleşmesi → 2FA'nın açık olması → kod doğrulaması.

1. Firewall RADIUS'a bağlanamıyor / "kimlik doğrulama başarısız"

BelirtiGiriş hiç ilerlemiyor; firewall doğrudan hata veriyor.
NedenOrtak sır iki tarafta farklı; yanlış port; firewall'un kaynak IP'si SignLogger'daki IP/CIDR ile uyuşmuyor.

Çözüm:

  1. İstemciler sayfasında secret'i (en az 8 karakter, birebir aynı) ve IP/CIDR'yi doğrulayın.
  2. Firewall'da sunucu portunun 1812/udp olduğunu kontrol edin.
  3. İsteğin gerçekten kayıtlı IP'den çıktığını doğrulayın; çok arayüzlü cihazlarda kaynak IP farklı olabilir.

Not: Secret uyuşmazlığı sessizce reddedilir — logda ayrıntı görmezsiniz. İlk bakılacak yer daima IP + secret eşleşmesidir.

2. Parola doğru ama giriş olmuyor / 2FA hiç başlamıyor

BelirtiKullanıcı parolayı doğru giriyor ama erişim reddediliyor; kod hiç sorulmuyor.
NedenHiçbir kural eşleşmiyor (yanlış grup/koşul); kullanıcı yanlış auth_type; kullanıcı pasif.

Çözüm:

  1. Kurallar'da kuralın koşullarının bu girişle eşleştiğini doğrulayın: grup, nas_ip, bağlam koşulu.
  2. Yerel hesaplar için Kimlik doğrulama tipi = Yerel, dizin için LDAP kullanın.
  3. Objeler'de kullanıcının Aktif ve doğru grupta olduğunu kontrol edin.
  4. Kuralın Durum kolonunun Aktif olduğunu ve önceliğinin daha geniş bir kuralın altında kalmadığını doğrulayın.

3. Parola geçiyor ama 2FA kodu hiç sorulmuyor

BelirtiKullanıcı parolayla doğrudan içeri giriyor; ikinci faktör istenmiyor.
NedenGlobal 2FA kapalı veya hiç yöntem açık değil; kuralda 2FA aktif işaretli değil; kullanıcının 2FA kaydı yok.

Çözüm:

  1. 2FA Yapılandırması'nda global 2FA / Aktif ve en az bir yöntemin (TOTP/SMS) açık olduğunu doğrulayın — üstteki rozetlere bakın.
  2. Kurallar → Wizard Adım 1'de 2FA aktif işaretli ve yöntemin seçili olduğunu doğrulayın; listede kuralın 2FA rozeti görünmeli.
  3. Objeler'de kullanıcının TOTP Secret'ının dolu ve/veya Telefon'unun girili olduğunu kontrol edin.

4. TOTP kodu kabul edilmiyor

BelirtiAuthenticator'daki kod "geçersiz" olarak reddediliyor.
NedenTelefon ile sunucu saati kaymış; yanlış veya eski secret; kullanıcı QR'ı yanlış hesaba okutmuş.

Çözüm:

  1. Sunucu ve istemci saatlerini NTP ile hizalayın — asıl çözüm budur.
  2. Kullanıcının telefonunda saatin otomatik/ağ saatine ayarlı olduğunu doğrulayın.
  3. Geçici çözüm olarak 2FA Yapılandırması → TOTP → Window değerini biraz artırın (1 → 2/3).
  4. Gerekirse Objeler'de Secret Oluştur ile yeni secret üretip QR'ı yeniden okutun. Issuer değeri, kullanıcının uygulamasında doğru hesabı ayırt etmesini sağlar.

5. SMS kodu kabul edilmiyor veya hiç gelmiyor

BelirtiSMS gelmiyor ya da gelen kod reddediliyor.
NedenSMS sağlayıcı/yöntem eşleşmiyor; token süresi dolmuş; telefon biçimi hatalı.

Çözüm:

  1. 2FA Yapılandırması → SMS'te SMS Method ile SMS Provider'ın eşleştiğini doğrulayın; "sağlayıcı bulunamadı" uyarısı olmamalı.
  2. Token Süresi'ni yeterli tutun (varsayılan 300 sn).
  3. Objeler'de telefonu uluslararası biçimde girin (+90…).

6. VPN'de 2FA çalışıyor ama admin girişinde çalışmıyor (veya tersi)

Belirtiİki giriş türünden yalnızca biri 2FA soruyor.
NedenAdmin ile VPN farklı bağlamdan gelir; tek kural her ikisini kapsamıyor; öncelik sırası ters.

Çözüm:

  1. Admin için is_admin_login = true, VPN için user_group / nas_ip koşullu ayrı kurallar kurun.
  2. Dar (admin) kuralı geniş kuralların üstüne — daha küçük önceliğe — taşıyın.
  3. Firewall'da hem admin-auth hem VPN-auth'un aynı RADIUS sunucusuna bağlı olduğunu doğrulayın.

7. Test girişi yaptım ama loglarda görünmüyor

BelirtiGiriş başarılı görünüyor ama Oturum Açma Logları'nda satır yok.
NedenKayıt yazımı gecikti; zaman aralığı dar; yanlış domain; ya da giriş aslında reddedildi.

Çözüm:

  1. Yenile'ye tekrar basın; muhasebe kaydının yazılması birkaç saniye alabilir.
  2. Zaman'ı genişletin (Bugün → Son 7 Gün).
  3. Root iseniz doğru Domain'i seçin.
  4. Hâlâ yoksa giriş büyük olasılıkla reddedilmiştir — 2–5. maddelere dönün.

8. Erişim/yetki uyarısı; düğmeler pasif

BelirtiSayfa açılıyor ama Kaydet / Ekle düğmeleri pasif ve sarı bir uyarı var.
NedenHesapta NAC yetkisi yok.
ÇözümGörüntüleme için view_nac, düzenleme ve kaydetme için edit_nac yetkisi gerekir. Sistem yöneticinizden ilgili NAC yetkilerini talep edin.

Hızlı tanı sırası

Bir sorunda şu sırayla ilerleyin; bir üst adım çözülmeden alttaki adım görünmez:

#HalkaNasıl doğrulanır
1RADIUS bağlantısıİstemci kaydı (IP + secret), firewall'da port 1812, kaynak IP eşleşmesi.
2Kural eşleşmesiKural Aktif mi, koşullar bu girişle eşleşiyor mu, öncelik doğru mu.
32FA'nın açık olmasıGlobal 2FA + yöntem rozetleri Aktif, kuralda 2FA aktif işaretli.
4Kullanıcı kaydıKullanıcıda TOTP ✓ veya telefon dolu, kullanıcı Aktif ve doğru grupta.
5Kod doğrulamasıSaat senkronu (TOTP) veya SMS sağlayıcı/süre ayarları.

Kapanış

Kurulumun özeti ve akılda tutulması gereken ilkeler.

Firewall/VPN 2FA'sı yedi halkalı tek bir zincirdir: istemci ekle → firewall'ı RADIUS'a bağla → 2FA'yı aç → objeleri tanımla → kullanıcıları kaydet → kuralı kur → test et. Her halka bir öncekine dayanır; bu yüzden bir sorun yaşarsanız zinciri baştan sırayla doğrulamak en hızlı çözümdür.

Kurulum tamamlandığında yönetici ve VPN kullanıcıları parolalarının yanında ikinci bir faktörle korunur ve her başarılı giriş Oturum Açma Logları'nda iz bırakır.

Akılda tutulması gereken beş ilke

  • 2FA'yı açan tek anahtar kuraldaki "2FA aktif" kutucuğudur. Global ayarlar yöntemi kullanılabilir kılar; kim ve hangi girişte sorulacağını kural belirler.
  • Admin ile VPN kullanıcısı farklıdır. is_admin_login yalnızca yönetim girişini yakalar; VPN son-kullanıcıları grup, NAS-IP ve kimlik türü ile hedeflenir.
  • Kuralı daima bir bağlamla sınırlayın. Koşulsuz kurallar tüm girişlerde eşleşir ve beklenmedik davranışa yol açar.
  • Öncelik sırası sonucu değiştirir. İlk eşleşen kural uygulanır; dar kuralları geniş kuralların üstünde tutun.
  • Windows ajan 2FA'sı bu akıştan bağımsızdır. "Windows Oturum Zorlama" ve "İş İstasyonu Kullanıcıları" bu kılavuzun kapsamı dışındadır; onlar için ilgili ajan kılavuzuna başvurun.

Destek talebinde paylaşılacak bilgiler

Bu kılavuzda yanıtını bulamadığınız durumlar için SYSNET destek ekibiyle iletişime geçin. Aşağıdaki bilgileri paylaşmanız çözüm süresini belirgin biçimde kısaltır:

  • Firewall/VPN cihazının marka, model ve yazılım sürümü
  • SignLogger'daki istemci kaydı: ad, IP/CIDR, tip (secret paylaşmayın)
  • 2FA Yapılandırması ekranındaki üç rozetin durumu (2FA / SMS / TOTP)
  • İlgili kuralın adı, önceliği, koşulları ve 2FA yöntemi
  • Sorunun ne zaman başladığı ve öncesinde yapılan ayar değişiklikleri
  • Varsa ekran görüntüleri ve firewall tarafındaki hata mesajının tam metni

Uyarı: Destek yazışmalarında ortak sırrı (shared secret), kullanıcı parolalarını ve TOTP secret'lerini asla paylaşmayın. Bunlar kimlik doğrulamanın tamamını ele geçirmeye yeter.

Son güncelleme: 21 Ağustos 2026

Aradığınızı bulamadınız mı?

Teknik destek ekibi ile iletişime geçin