SignLogger, lisans doğrulama, sürüm güncellemeleri, web kategori verisi ve 5651 log imzalama için KamuSM zaman damgası almak üzere birkaç dış servise giden (outbound) bağlantı kurar. Kurum güvenlik duvarı, proxy ya da SSL denetimi bu hedefleri engellerse ürün eksik çalışır: lisans yenilenmez, güncellemeler görünmez, kategori raporları boş kalır ve loglar zaman damgası alamadığı için imzalama başarısız olur. Bu doküman izin verilmesi gereken hedefleri, neden gerektiklerini ve engellenince görülen belirtileri tek yerde toplar. Kurulumdan önce ağ yöneticinizle paylaşın.
Kritik: Aşağıdaki hedeflere SignLogger cihazından erişim zorunludur. Özellikle
zd.kamusm.gov.trengellendiğinde günlük 5651 log imzalama zaman damgası alamaz; bu doğrudan yasal uyumu etkiler.
İzin verilmesi gereken hedefler
Tüm bağlantılar SignLogger cihazından dışarıya doğrudur; içeriye açılması gereken bir port yoktur.
| Servis | Hedef adres | Port / Protokol | Ne için kullanılır | Engellenirse ne olur |
|---|---|---|---|---|
| Lisans | license.sysnet.com.tr | TCP 4888 (HTTPS) | Lisans doğrulama, yenileme ve kalan gün sorguları | Lisans yenilenmez, süresi dolmuş görünür; lisansa bağlı özellikler açılmaz |
| Güncelleme | updates.sysnet.com.tr | TCP 4999 | Sürüm güncellemeleri ve otomatik güncelleme (Update Manager) | Yeni sürümler listelenmez, otomatik güncelleme çalışmaz, hata düzeltmeleri gelmez |
| Filtre | filter.sysnet.com.tr | TCP 7888 | Web kategori / filtre veritabanı sorguları ve güncellemeleri | Kategori bazlı web raporları ve filtre verisi eksik ya da boş kalır |
| KamuSM zaman damgası | zd.kamusm.gov.tr | TCP 80 (HTTP) | TÜBİTAK Kamu SM zaman damgası — 5651 log imzalama | Loglar zaman damgası alamaz, günlük imzalama başarısız olur; 5651 uyumu risk altına girer |
| DNS | Kurum DNS sunucusu | UDP/TCP 53 | Yukarıdaki adların IP'ye çözümlenmesi | Hiçbir hedefe ulaşılamaz |
Not: Kuralları IP yerine alan adı (FQDN) ile yazın; servis adreslerinin IP'leri değişebilir. Güvenlik duvarınız FQDN tabanlı kuralı destekliyorsa bunu tercih edin, desteklemiyorsa IP değişikliklerinde kuralı güncellemeniz gerekir.
Güvenlik duvarında kural nasıl yazılır?
Marka fark etmeksizin mantık aynıdır:
- Kaynak: SignLogger cihazının IP adresi (veya bulunduğu yönetim ağı).
- Hedef: Yukarıdaki dört alan adı.
- Servis / port: Her satırdaki TCP port (4888, 4999, 7888, 80).
- Eylem: İzin ver (Allow / Accept).
- Yön: İç ağdan internete (outbound). Gelen yönde açık port gerekmez.
Kuralı, daha genel bir "internete çıkışı engelle" kuralının üstüne yerleştirin; aksi halde genel engel önce eşleşir.
SSL denetimi ve proxy
- SSL denetimi (SSL inspection / decryption): Lisans ve güncelleme bağlantıları araya giren bir sertifikayla bozulabilir. Bu dört hedefi SSL denetiminden muaf tutun.
- Zorunlu proxy: Bağlantılar cihazdan doğrudan kurulur. Kurumunuzda tüm çıkışı zorlayan bir proxy varsa bu hedefler için doğrudan çıkış tanımlayın; gerekirse destek ekibimizle görüşün.
- Saat: Zaman damgası ve imza için cihaz saatinin doğru olması gerekir; cihazın erişebildiği bir NTP kaynağı (kurum NTP'si veya internet) bulunduğundan emin olun.
Engellendiğini nasıl anlarım?
Aşağıdaki belirtiler büyük olasılıkla ilgili hedefin engellendiğini gösterir:
| Belirti | Muhtemel neden | Kontrol |
|---|---|---|
| Lisans yenilendi ama panelde süre uzamadı / "süresi dolmuş" görünüyor | license.sysnet.com.tr:4888 engelli | Güvenlik duvarı loglarında cihazdan bu hedefe giden isteklerin engellenip engellenmediğine bakın |
| Güncelleme listesi boş, "güncelleme bulunamadı" | updates.sysnet.com.tr:4999 engelli | Aynı şekilde 4999 portuna giden trafik |
| Web kategori raporları boş / kategori adları görünmüyor | filter.sysnet.com.tr:7888 engelli | 7888 portuna giden trafik |
| İmzalama hatası, "zaman damgası alınamadı" | zd.kamusm.gov.tr:80 engelli (ya da KamuSM kontörü bitmiş) | 80 portuna giden trafik; kontör durumunu imzalama ekranından kontrol edin |
| Hepsi birden çalışmıyor | DNS çözümlemesi yok veya genel çıkış engeli | Cihazın DNS ayarı ve genel outbound kuralı |
Hızlı bir test için SignLogger ile aynı ağ segmentindeki bir bilgisayardan hedef adreslere ilgili portlardan erişilebildiğini doğrulayın; erişilemiyorsa sorun güvenlik duvarındadır.
Sıkça Sorulan Sorular
SignLogger hangi dış adreslere erişmelidir?
Dört hedef: license.sysnet.com.tr (TCP 4888), updates.sysnet.com.tr (TCP 4999), filter.sysnet.com.tr (TCP 7888) ve zd.kamusm.gov.tr (TCP 80). Ayrıca bu adları çözmek için DNS gerekir. Tümü cihazdan dışarıya doğru bağlantıdır.
Bu adresler engellenirse ne olur?
Lisans yenilenmez ve süresi dolmuş görünür, güncellemeler gelmez, kategori raporları boş kalır ve loglar KamuSM'den zaman damgası alamadığı için günlük imzalama başarısız olur. İmzalama kesintisi doğrudan 5651 uyumunu etkiler.
Neden zd.kamusm.gov.tr'ye erişim bu kadar kritik?
5651 log imzalama, TÜBİTAK Kamu SM'den alınan zaman damgasıyla yapılır; damga alınamazsa o günün logu imzalanamaz. Bu adres engelliyken kayıt tutulmaya devam eder ama imzalı arşiv oluşmaz.
İçeriye doğru bir port açmam gerekiyor mu?
Hayır. Listelenen bağlantıların tamamı SignLogger cihazından dışarıya doğrudur; internetten cihaza gelen yönde port açılması gerekmez.
IP adresiyle mi alan adıyla mı kural yazmalıyım?
Alan adıyla (FQDN). Servis IP'leri değişebilir; FQDN tabanlı kural bu değişikliklerden etkilenmez. Güvenlik duvarınız FQDN kuralını desteklemiyorsa IP ile yazıp değişikliklerde güncelleyin.
SSL denetimi (decryption) açıkken sorun olur mu?
Olabilir. Araya giren denetim sertifikası lisans ve güncelleme bağlantılarını bozabilir; bu dört hedefi SSL denetiminden muaf tutmanızı öneririz.
Lisansı yeniledim ama panelde süre uzamadı — neden?
En sık neden cihazın license.sysnet.com.tr:4888 adresine ulaşamamasıdır; yenileme lisans sunucusunda işlenir ama cihaz sorgulayamadığı için güncel bilgiyi göremez. Erişimi açtıktan sonra lisans durumu kısa sürede güncellenir.
