Bu kılavuz, SignLogger içindeki NAC (Network Access Control / Ağ Erişim Kontrolü) modülünün ne olduğunu, nasıl çalıştığını ve günlük hayatta nasıl yönetileceğini uçtan uca anlatır. Hedef kitle sistem yöneticileri ve operatörlerdir; kod bilgisi gerekmez. Anlatım sırasında ürünün gerçek ekran görüntüleri kullanılmıştır, böylece hangi ayarın hangi ekranda olduğunu kolayca eşleştirebilirsiniz.
1. NAC nedir, ne işe yarar?
NAC, ağınıza kimin, hangi cihazla ve hangi yetkiyle bağlanacağını belirleyen merkezî bir erişim denetim sistemidir. İki temel soruyu yanıtlar. Birincisi kimlik doğrulama, yani “bu kişi veya cihaz gerçekten iddia ettiği kişi mi?” sorusudur. İkincisi yetkilendirmedir, yani “doğrulandı, peki hangi ağa, hangi VLAN'a, hangi kurallarla erişebilir?” sorusudur.
SignLogger'te NAC modülü, arka planda endüstri standardı RADIUS protokolü ve buna bağlı bir politika motoru ile çalışır. Tek bir kullanıcı havuzundan iki büyük kullanım senaryosunu aynı anda yönetebilirsiniz. Birincisi captive portal (hotspot) senaryosudur: misafir, otel veya kafe girişlerinde kullanıcı bir karşılama sayfasından ad-soyad, SMS kodu, oda numarası veya kimlik bilgisi ile giriş yapar. İkincisi 802.1x senaryosudur: kurumsal kablolu veya kablosuz ağa personel ve cihaz girişi, switch ya da erişim noktası üzerinden EAP (PEAP / EAP-TLS) ile doğrulanır.
2. Sistem nasıl çalışır?
Kullanıcı veya cihaz ağa bağlanmak istediğinde istek önce ağ cihazına (firewall, switch veya erişim noktası) ulaşır. Ağ cihazı bu isteği RADIUS protokolüyüle SignLogger'e iletir. SignLogger önce kimliği doğrular (yerel parola veya LDAP/AD), gerekiyorsa ikinci faktorü (TOTP, SMS, e-posta) sorar, hesabın aktif ve süresinin geçerli olup olmadığını kontrol eder, kullanıcının grup üyeliğini çözer ve bu gruba bağlı politikaları değerlendirir. Sonuçta ya “kabul” kararı (isteğe bağlı VLAN, süre limiti gibi ek kurallarla) ya da “ret” kararı üretilir ve ağ cihazına geri döner.
Bu akışı oluşturan beş temel kavram şunlardır. İstemci (NAS), RADIUS isteğini gönderen ağ cihazınızdır ve paylaşılan bir gizli anahtarla güvenliği sağlar. Kullanıcı (kimlik), doğrulanacak hesaptır; yerel parolalı, LDAP/AD üzerinden uzak veya MAC tabanlı bir cihaz kaydı olabilir. Grup, kullanıcıların toplandığı kümedir ve politikalar tek tek kullanıcılara değil gruplara bağlanır. Politika (kural), “şu koşullar sağlanırsa şunu yap” mantığıdır; örneğin “802.1x bağlantısı ve Personel grubu ise VLAN 10 ver” gibi. Politika motoru ise her istekte bu koşulları değerlendirip kararı üreten çekirdektir.
3. Arayüzü tanımak ve sayfa içi yardım
NAC ile ilgili yönetim iki menü başlığına yayılır: NAC Yönetimi (çekirdek yapılandırma) ve Hotspot Yönetimi (captive portal odaklı günlük işler). Her iki menüde de sayfalar aynı mantıkla çalışır: üstte sayfanın amacını anlatan kısa bir açıklama, altında (çok kiracılı kurulumlarda) Domain seçimi, ardından liste ve işlem düğmeleri bulunur.
Her sayfanın sağ üst köşesindeki soru işareti simgesi, o sayfaya özel bir yardım paneli açar. Panel; sayfanın ne işe yaradığını, hangi alanın neden istendiğini, sık yapılan hataları ve sorun giderme sırasını anlatır. Bir ayardan emin olamadığınızda ilk bakmanız gereken yer burasıdır.

Görsel 1 — Sağ üstteki soru işareti simgesi, bulunduğunuz sayfaya özel yardım panelini açar.
4. NAC Yönetimi menüsü
4.1. Genel Bakış
Genel Bakış, sistemin özet panosudur. Üstteki kartlar tanımlı istemci (NAS) sayısını, kayıtlı kullanıcı sayısını, grup ve kural sayılarını ve 2FA'nın açık olup olmadığını gösterir; her kart tıklandığında ilgili yönetim sayfasına götürür. Hemen altındaki Servis Sağlığı şeridi RADIUS ve NAC servislerinin çalışıp çalışmadığını ve erişim modunu gösterir. Alt bölümdeki oturum istatistikleri ile grafik, seçtiğiniz zaman aralığındaki toplam, aktif ve günlük oturum sayılarını verir.
Bir sorun yaşandığında önerilen inceleme sırası şudur: önce istemci tanımı doğru mu, sonra obje (kullanıcı/grup) doğru mu, ardından kural doğru mu ve son olarak oturum loglarından sonucu doğrulayın.

Görsel 2 — NAC Genel Bakış ekranı: özet kartlar, servis sağlığı ve oturum istatistikleri.
4.2. İstemciler (ağ cihazlarınız)
İstemciler sayfası, RADIUS isteği gönderecek ağ cihazlarınızı (firewall, switch, erişim noktası) tanımladığınız yerdir. Buradaki en önemli kural şudur: bir cihaz burada tanımlı değilse, o cihazdan gelen istekler dikkate alınmaz. Yeni bir firewall, switch veya erişim noktası kurduğunuzda ilk işiniz cihazı buraya eklemek olmalıdır.
Liste; istemci adını, IP veya ağ bloğunu, açıklamayı, cihaz tipini ve cihaz seri numarasını gösterir. Çok kiracılı kurulumlarda üstteki Domain seçimi ile hangi müşteri/alan kayıtlarını gördüğünüzü değiştirebilirsiniz.

Görsel 3 — İstemciler listesi: tanımlı firewall, switch ve erişim noktaları. Cihaz seri numaraları gizlilik gerekçesiyle *** ile maskelenmiştir.
Sağ üstteki artı düğmesi yeni istemci ekleme penceresini açar. İstemci adı yalnızca sizin için anlamlı bir etikettir. IP/CIDR alanına cihazın RADIUS'a görünen adresini tek IP olarak ya da ağ bloğu olarak yazarsınız. Açıklama isteğe bağlı bir nottur. Secret (paylaşılan sır) alanı, cihaz ile SignLogger arasındaki güven anahtarıdır ve cihazın kendi RADIUS ayarına girdiğiniz değerle birebir aynı olmalıdır; düzenleme sırasında boş bırakılırsa mevcut değer korunur. Tip alanı cihaz markasını/türünü seçmeniz içindir ve oturum düşürme gibi işlemlerde doğru yöntemin seçilmesine yardımcı olur.
En sık yapılan iki hata şunlardır: yanlış IP/CIDR girildiği için isteklerin başka bir cihazdan geliyormuş gibi görünmesi ve secret değerinin cihazdakinden farklı yazılması yüzünden kimlik doğrulamanın sürekli başarısız olması.

Görsel 4 — İstemci ekleme penceresi: ad, IP/CIDR, açıklama, paylaşılan sır ve cihaz tipi.
4.3. Objeler: kullanıcılar, gruplar ve cihazlar
Objeler sayfası NAC'ın kalbidir. Kimlerin ve hangi cihazların tanındığı, bunların hangi gruplara ait olduğu ve dizinden (LDAP/AD) hangi kullanıcıların otomatik çekileceği buradan yönetilir. Sayfa beş sekmeye ayrılır: Yerel Kullanıcılar, Remote Kullanıcılar, MAC Adresleri, Gruplar ve Sync Kuralları.
Yerel Kullanıcılar sekmesi kendi içinde iki görünüme ayrılır. Network User görünümü, 802.1x ile ağa bağlanacak personel ve cihaz hesaplarını listeler. Captive Portal User görünümü ise portal üzerinden oluşan misafir hesaplarını gösterir. Önemli olan şudur: bu iki sekme aynı kullanıcı havuzunun iki farklı görünümüdür; bir hesabın hangi sekmede görüneceği, eklenirken seçtiğiniz kullanım amacına ve grubuna göre otomatik belirlenir.

Görsel 5 — Objeler / Yerel Kullanıcılar: Network User görünümü (802.1x hesapları).
Captive Portal User görünümünde misafir hesapları listelenir. Kaynak sütunu hesabın nasıl oluştuğunu (örneğin portaldan otomatik mi, yoksa elle mi eklendiğini) gösterir; Durum sütunu ise hesabın aktif olup olmadığını belirtir. Satır sonundaki düğmelerle hesabı düzenleyebilir, pasifleştirebilir, 2FA bağlayabilir veya silebilirsiniz. Bir hesabı pasifleştirmek yalnızca listede işaretlemek değildir: erişim anında kesilir, geçerli oturum varsa düşürülür ve yeni giriş denemeleri reddedilir. Geçici uzaklaştırma için en güvenli yöntem budur.

Görsel 6 — Captive Portal User görünümü: misafir hesapları, kaynak ve durum bilgisi.
Yeni bir kullanıcı eklerken açılan pencerede önce kimliğin nasıl tanımlanacağını seçersiniz. Kullanıcıyı elle yazabilir ya da “LDAP kullanıcı” seçeneğini işaretleyip dizinden seçebilirsiniz. Kullanım Amacı alanı kritik önemdedir: Network (802.1x) seçerseniz hesap kurumsal ağ erişimi için, Captive Portal seçerseniz misafir portalı için kullanılır ve ilgili sekmede listelenir. Gruplar alanından kullanıcıyı bir veya birden fazla gruba ekleyebilirsiniz; politikalar bu gruplar üzerinden işler. E-posta ve telefon alanları zorunlu değildir ancak iki faktörlü doğrulama ve bildirimler için kullanılır. Parola alanı yalnızca yerel hesaplarda geçerlidir; LDAP kullanıcısında parola üründe tutulmaz ve alan devre dışı kalır. Düzenleme sırasında parolayı boş bırakırsanız mevcut parola değişmez.

Görsel 7 — Kullanıcı ekleme penceresi: kullanıcı adı, ad-soyad ve Kullanım Amacı seçimi.
Aynı pencerenin alt bölümünde grup seçimi, iletişim bilgileri ve parola alanları yer alır.

Görsel 8 — Kullanıcı ekleme penceresinin devamı: gruplar, e-posta, telefon ve parola.
MAC Adresleri sekmesi, kullanıcı adı ve parola giremeyen cihazları (yazıcı, kamera, IoT cihazları vb.) MAC adresiyle tanımanızı sağlar. Önce Gruplar sekmesinden MAC tipinde bir grup oluşturmanız, ardından bu sekmede o grubu seçip MAC eklemeniz gerekir. Cihaz, bağlandığı grubun politikasına tabi olur. MAC adresi istemci tarafından belirlendiği ve taklit edilebildiği için bu yöntem düşük güvenli bir çözümdür; yönetilen kurumsal cihazlar için 802.1x tercih edilmelidir.

Görsel 9 — MAC Adresleri sekmesi: cihaz tabanlı tanıma için MAC kayıtları.
Gruplar sekmesi, kurallarda referans vereceğiniz grup adlarını yönettiğiniz yerdir. Bir grubun tipi kullanıcı (user), MAC veya LDAP olabilir. Grup adının benzersiz olması ve kurallarda tam olarak aynı şekilde yazılması önemlidir; yanlış yazılan bir grup adı, kuralın hiç eşleşmemesine ve sorunun fark edilmemesine yol açar. Pasif duruma alınan gruplar kural değerlendirmesinde dikkate alınmaz.

Görsel 10 — Gruplar sekmesi: grup adları ve tipleri (user, mac, ldap).
Sync Kuralları sekmesi, Active Directory ya da LDAP'taki bir grubun veya organizasyon biriminin üyelerini otomatik olarak NAC'a aktarmanızı sağlar. Bir kural oluştururken hangi LDAP bağlantısının kullanılacağını, kapsamın tek bir grup mu, bir OU mu yoksa tüm dizin mi olacağını ve isteğe bağlı olarak hedef NAC grubunu seçersiniz. Kaydın ardından satırdaki senkronizasyon düğmesiyle üyeleri içeri alırsınız; tekrar çalıştırıldığında liste kaynaktaki güncel üyeliğe göre tazelenir. Böylece dizindeki değişiklikler NAC'a otomatik yansır ve kurallarda tek tek kullanıcı yönetmek zorunda kalmazsınız.

Görsel 11 — Sync Kuralları: LDAP/AD grubundan NAC grubuna otomatik kullanıcı aktarımı.
4.4. Kurallar ve Kural Sihirbazı
Erişim mantığını kurduğunuz yer Kurallar sayfasıdır. Bir kural, seçtiğiniz gruplara gelen istekte koşullar sağlandığında tanımladığınız aksiyonları uygular. Kurallar öncelik sırasına göre değerlendirilir ve düşük öncelik değeri önce işleme alınır. Hiçbir kurala eşleşmeyen bir kullanıcı, kurulumun kapalı-varsayılan (fail-closed) davranışına göre reddedilebilir; bu nedenle istisnaları açıkça kurallamak gerekir. Pasif kurallar ve pasif gruplar değerlendirmeye alınmaz.

Görsel 12 — Kurallar listesi: öncelik, durum, koşul/aksiyon/grup sayıları.
Kural oluşturmanın en kolay yolu sağ üstteki Kural Sihirbazı'dır. Sihirbaz beş adımdan oluşur: kural bilgileri, grup seçimi, koşullar, aksiyonlar ve özet. İlk adımda kurala anlamlı bir ad verir, isteğe bağlı açıklama yazar, aktif olup olmayacağını belirler ve bu kural için iki faktörlü doğrulama istenip istenmeyeceğini seçersiniz.

Görsel 13 — Kural Sihirbazı, 1. adım: kural bilgileri ve 2FA seçeneği.
İkinci adımda kuralın hangi gruplara uygulanacağını seçersiniz. Grup adını elle yazmak yerine listeden seçmeniz önemle önerilir; yanlış yazılan bir grup adı kuralın sessizce hiç eşleşmemesine yol açar. Gerekirse aynı ekrandan yeni bir grup da oluşturabilirsiniz.

Görsel 14 — Kural Sihirbazı, 2. adım: kuralın uygulanacağı gruplar.
Üçüncü adım koşullardır. Bir koşul; kontrol edilecek alan, karşılaştırma operatörü ve değerden oluşur. Alan seçici aranabilir ve her satırın altında o alanın ne işe yaradığı açıklanır; teknik adını bilmeseniz de doğru olanı bulabilirsiniz. En sık kullanılan alanlar arasında kullanıcı grubu, kullanıcı adı, bağlanan cihazın MAC adresi, bağlanılan SSID, isteği gönderen ağ cihazının IP'si, cihaz markası ve saat/gün bilgisi bulunur. Operatörler eşittir, eşit değildir, içerir, büyüktür, küçüktür, listede var/yok ve belirli bir ağ bloğuna ait olma biçiminde çalışır. Birden çok koşul varsa VE bağlacı hepsinin sağlanmasını, VEYA bağlacı herhangi birinin yeterli olmasını sağlar.
Bu adımdaki en pratik yardımcı, kuralın hangi giriş türü için geçerli olacağını tek tıkla ekleyen kısayollardır: misafir portalı, 802.1x veya firewall/VPN yönetici girişi. Bağlam koşulu olmayan kurallar, başka giriş türlerinde de tetiklenerek beklenmedik erişimlere yol açabilir.

Görsel 15 — Kural Sihirbazı, 3. adım: koşullar ve giriş türü kısayolları.
Dördüncü adım aksiyonlardır: koşullar eşleştiğinde ne olacağını burada belirlersiniz. En yaygın kullanımlar VLAN ataması, oturumun azami süresi, hareketsizlik süresi, aynı kullanıcının açabileceği eşzamanlı oturum sayısı ve güvenilir ajanla sessiz giriştir. Her aksiyonun bir öncelik değeri vardır; aynı öznitelik için birden çok aksiyon varsa uygulanma sırasını bu değer belirler.

Görsel 16 — Kural Sihirbazı, 4. adım: uygulanacak aksiyonlar (örnekte VLAN ataması).
Beşinci adım özettir. Kaydetmeden önce seçilen grupları, koşul ve aksiyon sayılarını ve 2FA durumunu tek ekranda görüp kontrol edersiniz. Yanlış bir grup seçimi ya da eksik bir bağlam koşulu en kolay burada fark edilir.

Görsel 17 — Kural Sihirbazı, 5. adım: kaydetmeden önce özet kontrolü.
4.5. Kimlik Kaynakları: LDAP / Active Directory
LDAP sayfasında dizin sunucularınıza olan bağlantıları tanımlarsınız. Sunucu adresi ve port, güvenli bağlantı seçeneği (LDAPS ya da StartTLS — ikisi aynı anda seçilmemelidir), dizine bağlanacak hesap bilgileri ve arama tabanları buradan girilir. Birden fazla LDAP tanımı desteklenir ve bir tanesi varsayılan olarak işaretlenebilir. Kaydettikten sonra satırdaki test düğmesiyle bağlantıyı doğrulamanız, ardından kullanıcı ve grup listelerini çekerek arama filtrelerinin doğru çalıştığını görmeniz önerilir.
Bu tanımlar üç yerde kullanılır: dizinden içe aktarılan uzak kullanıcılar, senkronizasyon kuralları ve captive portal'da AD hesabıyla giriş. 802.1x'te AD kullanıcısının parolasının doğrulanabilmesi için sunucunun Active Directory alanına katılmış olması gerekir; sayfadaki “Kaydet ve Join Et” seçeneği bu kurulumu tek adımda yapar ve sonucu adım adım ekranda gösterir. Çok alanlı (multi-domain) ortamlarda genel katalog portlarının kullanılması yönlendirme kaynaklı retleri önler.
Bağlantı kurulduğu hâlde kullanıcı veya grup listesi boş geliyorsa genellikle arama tabanı ya da filtre hatalıdır, bağlanan hesabın yetkisi sınırlıdır veya yanlış bir organizasyon birimi seçilmiştir.

Görsel 18 — LDAP tanımları: sunucu, Base DN, durum ve varsayılan işaretleri.
4.6. Güvenlik: iki faktörlü doğrulama (2FA)
2FA Yapılandırması sayfası, ikinci faktörün sistem genelindeki ayarlarını tutar. Genel sekmesinde 2FA motorunu açar veya kapatır, e-posta ile kod gönderiminde kullanılacak mail sunucusunu seçersiniz. Yöntemler sekmesinde SMS ve uygulama tabanlı (TOTP) doğrulamanın ayrıntıları bulunur: SMS için gönderim yöntemi ve sağlayıcı, kodun uzunluğu ve geçerlilik süresi; TOTP için doğrulama uygulamasında görünecek ad, kabul edilecek zaman penceresi ve kod üretim aralığı.
Kullanıcıya özel bilgiler (telefon numarası ve TOTP anahtarı) bu sayfada değil, Objeler bölümündeki kullanıcı satırının 2FA penceresinde tutulur. Önemli bir nokta şudur: bir oturumda 2FA'nın çalışması için hem bu sayfadaki genel ayarın hem de ilgili kuralın 2FA seçeneğinin açık olması gerekir.
2FA'nın nerede çalışıp nerede çalışmadığı da bilinmelidir. Kullanıcıya kod sorulabilen etkileşimli girişlerde — firewall yönetici girişi, VPN, captive portal gibi — çalışır. Buna karşılık 802.1x/EAP ile ağ portu doğrulamasında, protokol gereği kullanıcıdan konuşmanın ortasında kod istenemediği için 2FA otomatik olarak atlanır. Bu bir hata değil, tasarlanmış davranıştır: aynı kullanıcı 802.1x'te kodsuz bağlanırken firewall yönetici girişinde kod sorulabilir.

Görsel 19 — 2FA Yapılandırması / Genel: 2FA açma-kapama ve mail sunucusu seçimi.
Yöntemler sekmesinde SMS ve TOTP ayarları ayrı kartlar hâlinde düzenlenir.

Görsel 20 — 2FA Yapılandırması / Yöntemler: SMS sağlayıcısı, token uzunluğu ve süresi.
4.7. Güvenlik Ayarları: kaba kuvvet koruması
Bu sayfa, art arda başarısız giriş denemelerine karşı koruma sağlar. Koruma açıkken belirlediğiniz pencere süresi içinde eşik değerini aşan başarısız deneme olursa ilgili kullanıcı adı ve/veya cihaz belirli bir süre kilitlenir. Sayımın kullanıcı adı bazında mı, cihazın MAC adresi bazında mı yoksa her ikisinde birden mi yapılacağını seçebilirsiniz; en az biri açık olmalıdır. Sayfanın alt bölümünde o an kilitli olan kullanıcı ve cihazlar listelenir; süre dolunca kilit kendiliğinden kalkar, gerekirse buradan elle de açabilirsiniz. Ayarları değiştirmek mevcut kilitleri kaldırmaz.

Görsel 21 — Kaba kuvvet koruması: pencere, eşik, kilit süresi ve izleme kriterleri.
4.8. İzleme: loglar, denetim ve anomali
Oturum Açma Logları sayfası, “ne oldu?” sorusunun ilk durağıdır. Her kimlik doğrulama denemesi burada; tarihi, kullanıcısı, bağlanılan cihaz, NAS IP'si, SSID ve süresiyle birlikte listelenir. Üstteki zaman aralığı seçimi ve özet kartlar toplam, aktif ve günlük oturum sayısını gösterir. Bir kullanıcı doğru parolayı girdiği hâlde giremiyorsa önce buraya bakın: ret sebebi buradadır. En sık karşılaşılan nedenler hesabın pasif olması, süresinin dolması, kullanıcının yanlış grupta bulunması veya cihazın İstemciler'de tanımlı olmaması ya da paylaşılan sırrın uyuşmamasıdır.

Görsel 22 — Oturum Açma Logları: zaman aralığı, özet kartlar ve ayrıntılı kayıt listesi.
Denetim Günlüğü, yönetimsel ve güvenlik olaylarının izini tutar: hangi kural eşleşti, hangi giriş başarılı veya başarısız oldu, 2FA sorulду mu, hangi ayar değiştirildi. Üst kısımdaki kartlar toplam olay, başarısız doğrulama, 2FA olayları ve politika reddi gibi sayıları özetler. Tarih aralığı, önem derecesi, olay tipi ve kullanıcıya göre filtreleyebilir, sonucu dışa aktarabilir ve saklama süresini belirleyebilirsiniz.

Görsel 23 — NAC Denetim Günlüğü: olay özetleri, filtreler ve olay listesi.
MAC Anomali İzleme ekranı, MAC tabanlı erişimin doğal zayıflığı olan MAC taklidini (spoofing) tespit eder. Ekran salt okunurdur; hiçbir oturumu etkilemez, yalnızca gözlem yapar. Üç tip sinyal üretir. Aynı MAC adresinin aynı anda farklı cihazlarda veya farklı IP'lerle açık oturumda görülmesi kritik bir klonlama göstergesidir. Aynı MAC'in çok kısa süre içinde başka bir cihazda oturum açması “imkansız yolculuk” olarak işaretlenir. Üçüncüsü bilgi amaçlıdır: modern telefonların kullandığı rastgeleleştirilmiş MAC adresleri periyodik olarak değiştiği için bu cihazlarda kalıcı MAC listeleri güvenilmez.
Gerçek koruma için önerilen yöntemler şunlardır: yönetilen kurumsal cihazlarda 802.1x kullanmak, misafir ve kişisel cihazları listeye almak yerine her oturumda portaldan kimlik doğrulatmak ve kurallarda aynı kimlik için eşzamanlı oturum sayısını sınırlamak.

Görsel 24 — MAC Anomali / Spoofing İzleme: kritik, yüksek ve bilgi düzeyindeki bulgular.
4.9. Gelişmiş: cihaz markası ve oturum ajanı
Cihaz Markası Yönetimi, MAC adresinin ilk kısmından (OUI) cihazın üreticisini tanıyan kataloğu tutar. Bu bilgi hem envanterde cihaz türünü ayırt etmeye hem de kurallarda “cihaz markası” koşulunu kullanmaya yarar. Bilinmeyen bir önek gördüğünüzde buradan elle tanım ekleyebilirsiniz.
NAC Oturum Ajanı sayfası, sessiz (tek oturum açma) senaryoları için oturum kaynaklarını, aktif oturumları ve çözümleme ayıklama ekranlarını içerir. Buradaki anahtar ayar, kurallarda SSO koşullarının dikkate alınıp alınmayacağını belirleyen genel düğmedir; kapalıyken SSO koşulları kural değerlendirmesinde yok sayılır. Bu ayarı açmak tek başına erişim vermez — sessiz giriş yalnızca ilgili kuralda açıkça tanımlanmış koşul ve aksiyonla çalışır.

Görsel 25 — Cihaz Markası Yönetimi: OUI önekleri ve üretici eşleştirmeleri.
Oturum ajanı sayfasının sekmeleri kaynaklar, aktif oturumlar, çözümleme, ajan komutları ve kullanıcı logları başlıklarına ayrılır.

Görsel 26 — NAC oturum ajanı: SSO tabanlı politika entegrasyonu ve kaynak durumu.
5. Hotspot Yönetimi (captive portal tarafı)
Misafir ağını günlük yönetmek için NAC bölümüne girmeye gerek yoktur. Hotspot Yönetimi başlığı altındaki sayfalar aynı veriye daha sade bir arabirimle erişir. Buradaki Hotspot Kullanıcıları sayfası ile NAC altındaki Captive Portal User sekmesi aynı kanonik kaynağı kullanır; birinde yaptığınız değişiklik diğerinde de görünür.
Genel Bakış sayfası, o an çevrimiçi kullanıcı sayısını, tanımlı portal sayısını, oluşturulmuş misafir hesaplarını, onay yöntemlerini, beyaz liste kayıtlarını ve veritabanı bağlantılarını tek ekranda özetler.

Görsel 27 — Hotspot Yönetimi Genel Bakış: özet kartlar ve kimlik doğrulama grafiği.
Online Kullanıcılar sayfası o an bağlı oturumları gösterir. Tabloda kullanıcı adı, ad-soyad, giriş yöntemi, IP, bağlı olduğu cihaz, grup ve başlangıç zamanı gibi bilgiler yer alır. Offline sekmesi ise sonlanmış ya da süresi dolmuş oturumları listeler. Yetkiniz varsa bir satırı seçip oturumu anında sonlandırabilirsiniz; şüpheli bir bağlantıyı kesmek veya test sonrası temizlik yapmak için en pratik yol budur. Oturumun nasıl düşürüleceği cihaz markasına göre değişir.

Görsel 28 — Online Kullanıcılar: anlık oturumlar ve oturum sonlandırma.
Hotspot Kullanıcıları sayfası, portal üzerinden oluşturulan hesapları yönettiğiniz yerdir. Liste; kullanıcı adını, ad-soyadı, hesabın kaynağını (elle mi oluşturuldu, portaldan mı geldi), grubunu ve durumunu gösterir. Satır sonundaki düğmelerle hesabı düzenleyebilir, geçici olarak pasifleştirebilir veya silebilirsiniz.

Görsel 29 — Hotspot Kullanıcıları: misafir hesaplarının listesi ve işlem düğmeleri.
Yeni bir misafir hesabı eklemek çok basittir: ad ve soyadı yazın, benzersiz bir kullanıcı adı belirleyin, hesabın hangi portala ve gruba ait olacağını seçin, parolayı iki kez girin ve kaydedin. Parola alanının yanındaki göz simgesiyle yazdığınızı kontrol edebilirsiniz. Portal/Grup seçimi önemlidir; yanlış seçim kullanıcının beklenen portalda giriş yapamamasına yol açar. Düzenleme sırasında parola alanını boş bırakırsanız mevcut parola korunur.

Görsel 30 — Hotspot Kullanıcısı Ekle penceresi: ad-soyad, kullanıcı adı, portal/grup ve şifre.
Whitelist sayfası, belirli cihazların portala hiç giriş yapmadan erişmesini sağlar. Önce hangi SSID için çalışacağını seçer, sonra cihazın MAC adresini ve isteğe bağlı olarak sahibinin adını girersiniz. Ekleme yapabilmek için listeden tek bir SSID seçili olmalıdır; “Tümü” seçiliyken ekleme çalışmaz. Çok sayıda cihaz için CSV veya XLSX dosyasıyla toplu yükleme yapabilir, önce deneme (dry run) modunda dosyayı doğrulatabilirsiniz.
Beyaz listenin doğası gereği düşük güvenli olduğunu unutmayın: MAC adresi taklit edilebilir ve modern telefonlar rastgele MAC kullandığı için kalıcı kayıtlar güvenilmez. Beyaz listeyi yazıcı ve IoT gibi sabit cihazlar için kullanın; misafirleri portaldan geçirin.

Görsel 31 — Captive Portal Whitelist: SSID bazlı MAC beyaz listesi.
Captive Portal sayfasında karşılama sayfalarını tanımlarsınız. Her kayıt bir cihaza ve lokasyona bağlıdır; portalın adı, varsayılan dili, izin verilen firewall IP'leri, misafir ağ bloğu ve giriş sonrası yönlendirme adresi burada belirlenir. Logo ve arka plan görselleri yükleyerek portalı kurumsal kimliğinize uyarlayabilirsiniz.
Doğrulama yöntemleri bölümünden portalın hangi giriş türlerini kabul edeceğini seçersiniz: kullanıcı adı-parola, form onayı, SMS doğrulaması veya LDAP/AD hesabıyla giriş. LDAP ile girişte kullanıcının parolası üründe saklanmaz; yalnızca doğrulama anında dizine başvurulur. Bu senaryoda en sık yaşanan sorun, portalın RADIUS Grup ayarı ile kullanıcının dizindeki grup adının birebir aynı olmamasıdır; doğru parolayla bile olsa bu durumda erişim reddedilir. Misafirler için ayrı bir dizin grubu kullanmak en temiz çözümdür.

Görsel 32 — Captive Portal kayıtları: cihaz, lokasyon, portal adı ve portal adresi.
Onay Yöntemleri sayfası, misafir kaydının nasıl onaylanacağını SSID bazında belirler. Üç seçenek vardır: onay kapalı, kullanıcı onayı veya yönetici onayı. Yönetici onayı seçilirse, ilgili SSID için onay verebilecek kişilerin adı ve e-posta adresi ayrı bir sekmede tanımlanır. Kullanıcı onayı seçilirse, yalnızca güvenilen e-posta alan adlarından gelen adreslerin kabul edilmesi için bir liste girilir. Bir SSID için aynı anda yalnızca bir onay yöntemi etkin olabilir.

Görsel 33 — Onay Yöntemleri: SSID bazlı onay türü, yönetici onaylayıcılar ve güvenilen alan adları.
6. Kullanıcı türlerini anlamak
Sistemde dört tip kimlik vardır ve hangisini seçeceğiniz kullanım amacına göre değişir. Ağ kullanıcıları (Network User) yerel parolayla doğrulanır ve 802.1x üzerinden kurumsal ağa bağlanan personel veya cihazlar içindir; Objeler bölümündeki Network User görünümünden yönetilir. Captive portal kullanıcıları misafir, otel veya kafe girişleri içindir ve hem Objeler bölümünden hem Hotspot Kullanıcıları sayfasından yönetilebilir. Uzak kullanıcılar LDAP veya Active Directory'de doğrulanır; parola üründe tutulmaz, kayıt yalnızca grup üyeliğini ve 2FA bağlantısını taşır. MAC kayıtları ise kullanıcı adı giremeyen cihazlar içindir; yazıcı, kamera ve IoT cihazları tipik örneklerdir.
Bir kullanıcının hangi listede görüneceği, eklenirken seçtiğiniz kullanım amacı ve grubuna göre otomatik belirlenir. Captive portal gruplarına atanan hesaplar Captive Portal User, diğerleri Network User görünümünde listelenir.
7. Tipik iş akışları
7.1. Yeni bir ağ cihazı tanıtmak
NAC Yönetimi altında İstemciler sayfasını açın ve artı düğmesine basın. Cihazın IP adresini veya ağ bloğunu girin, bir paylaşılan sır belirleyin, tanıyıcı bir açıklama ve doğru cihaz tipini seçip kaydedin. Ardından cihazın kendi yönetim arayüzünde RADIUS sunucusu olarak SignLogger'in IP adresini gösterin ve aynı paylaşılan sırrı birebir girin.
7.2. Misafir kullanıcısı eklemek
Hotspot Yönetimi altında Hotspot Kullanıcıları sayfasını açın ve ekleme düğmesine basın. Ad, soyad ve benzersiz bir kullanıcı adı girin, doğru portal ve grubu seçin, parolayı iki kez yazıp kaydedin. Kullanıcı artık bu bilgilerle portaldan giriş yapabilir. Aynı işlemi NAC Yönetimi altında Objeler sayfasındaki Captive Portal User görünümünden de yapabilirsiniz.
7.3. 802.1x ağ kullanıcısı eklemek ve yetkilendirmek
Önce Objeler sayfasındaki Gruplar sekmesinden uygun bir grup oluşturun. Sonra Yerel Kullanıcılar sekmesinden kullanıcıyı ekleyin; Kullanım Amacı olarak Network (802.1x) seçin ve oluşturduğunuz grubu işaretleyin. Son adımda Kurallar sayfasından bu gruba bir politika bağlayın: koşul olarak kullanıcı grubunu ve 802.1x bağlamını, aksiyon olarak da VLAN ataması ya da erişim izni tanımlayın.
7.4. Bir kullanıcının erişimini kesmek
Kullanıcıyı Objeler ya da Hotspot Kullanıcıları sayfasında bulun ve pasifleştirin. Erişim anında kesilir; açık bir oturum varsa düşürülür. Kalıcı olarak kaldırmak istiyorsanız silme işlemini kullanın; ancak geçici uzaklaştırmalarda pasifleştirme daha güvenli ve geri alınabilir bir yöntemdir. Cihazı anında ağdan düşürmek için Online Kullanıcılar sayfasından oturumu sonlandırabilirsiniz.
7.5. LDAP / Active Directory entegrasyonu
Kimlik Kaynakları altındaki LDAP sayfasından bağlantıyı tanımlayın ve test edin. Ardından Objeler sayfasındaki Sync Kuralları sekmesinden dizindeki bir grubu ya da organizasyon birimini bir NAC grubuna eşleyin ve senkronizasyonu çalıştırın. Alternatif olarak yalnızca seçtiğiniz kullanıcıları uzak kullanıcı olarak içe aktarabilirsiniz. 802.1x'te AD parolası doğrulanacaksa sunucunun alana katılmış olması gerektiğini unutmayın.
7.6. Cihazı MAC ile tanıtmak
Objeler sayfasındaki Gruplar sekmesinden MAC tipinde bir grup oluşturun, ardından MAC Adresleri sekmesinden bu grubu seçip cihazın MAC adresini ekleyin. Yalnızca portalı atlaması gereken misafir cihazlar için Hotspot Yönetimi altındaki Whitelist sayfasını kullanabilirsiniz.
8. Güvenlik ve çok kiracılı kurulum notları
Çok kiracılı kurulumlarda her yönetici yalnızca yetkili olduğu alanın cihazlarını, gruplarını ve kullanıcılarını görür ve yönetir; kapsam dışı işlemler reddedilir. Rol bazlı yetkilendirme sayesinde bir hotspot operatörü yalnızca misafir hesaplarını yönetebilir, NAC'ın tamamına erişemez.
Bir hesabı pasifleştirmek yalnızca listede görsel bir değişiklik değildir; doğrulama RADIUS düzeyinde reddedilir. Bu nedenle geçici uzaklaştırmalar için en güvenli yöntemdir. Kritik hesaplar için ikinci faktörü etkinleştirin ve tüm yönetimsel değişikliklerin denetim günlüğüne yazıldığını unutmayın.
9. Desteklenen ağ cihazları
NAC modülü yaygın firewall, switch ve erişim noktası markalarıyla hem kimlik doğrulama hem de oturum düşürme düzeyinde çalışacak şekilde tasarlanmıştır. Örnek olarak FortiGate, Palo Alto, Sophos, SonicWall, WatchGuard, Zyxel, Aruba, Ruckus ve Cisco/Meraki ürünleri sayılabilir. Oturumun nasıl sonlandırılacağı cihazın markasına göre değişir; ürün uygun yöntemi kendisi seçer. Bulut tabanlı çözümlerde erişim izni bulut tarafında verildiği için cihazın herhangi bir firewall arkasında olması sorun çıkarmaz; önemli olan istemcinin hem portala hem de ilgili bulut servisine erişebilmesidir.
10. Sık sorulan sorular ve ipuçları
Kullanıcı doğru parolayı giriyor ama bağlanamıyor
Önce Oturum Açma Logları'na bakın; ret sebebi orada yazılıdır. En sık nedenler hesabın pasif olması, süresinin dolması, kullanıcının politikayla eşleşmeyen bir grupta bulunması ve cihazın İstemciler'de tanımlı olmaması ya da paylaşılan sırrın cihazdakiyle aynı olmamasıdır.
Kural hiç eşleşmiyor gibi görünüyor
Genellikle grup adı yanlış yazılmıştır. Kural Sihirbazı'nda grubu elle yazmak yerine listeden seçin. Ayrıca kuralın veya grubun pasif olmadığını ve öncelik sırasını kontrol edin.
Hotspot Kullanıcıları ile NAC Objeler farklı veri mi gösterir
Hayır. İkisi de aynı kanonik kaynağa bakar; birinde yaptığınız değişiklik diğerinde de anında görünür.
802.1x'te neden 2FA sorulmuyor
Bu beklenen davranıştır. 802.1x/EAP akışında kullanıcıya konuşmanın ortasında kod sorulamadığı için ikinci faktör atlanır. 2FA, firewall yönetici girişi, VPN ve portal gibi etkileşimli akışlarda çalışır.
Bir cihazı hemen ağdan düşürebilir miyim
Evet. Hotspot Yönetimi altında Online Kullanıcılar sayfasından ilgili oturumu seçip sonlandırabilirsiniz. Kullanıcının tekrar bağlanmasını istemiyorsanız hesabını da pasifleştirin.
