Bu kılavuz hakkında
Bu belge iki soruyu birlikte yanıtlar: “ekranda gördüğüm şey nedir?” ve “istediğim sonucu nasıl elde ederim?” Her modül sayfası için önce sayfanın işi ve ekrandaki alanların anlamı, ardından adım adım işlem akışı ve o sayfaya özgü tuzaklar anlatılır.
Kılavuz boyunca menü yolları Firewall Yönetimi › Kurallar biçiminde gösterilir. Ekran figürleri, arayüzün o andaki yapısını sadeleştirerek gösterir; renkler ve rozetler üründekiyle aynı anlamı taşır.
Bu kılavuz şunları kapsar
- Router modunun etkinleştirilmesi, onaylanması ve kapatılması
- Firewall Yönetimi altındaki 12 sayfanın tamamı
- Alan alan referans tabloları, sınır değerler ve varsayılanlar
- Hata mesajlarının anlamı ve çözümü
- Uçtan uca kurulum senaryoları
Bu kılavuzun dışında kalanlar
- Captive portal tasarımı, dili ve misafir kullanıcı yönetimi (
Hotspot Yönetimi) - Harici güvenlik duvarlarından gelen logların aranması (
Firewall Log Arama) - Lisanslama, yedekleme, disk ve kullanıcı yönetimi (
Sistem Yönetimi) - Rapor ve otomatik rapor tanımları
İpucu: Ürün içindeki her sayfada sağ üstteki ? düğmesi o sayfaya özel yardım panelini açar. Bu kılavuz o yardımların üzerine, sayfalar arası ilişkileri ve uçtan uca akışları ekler.
Router Mode nedir?
SignLogger varsayılan olarak pasif çalışır: ağdaki diğer cihazlardan (firewall, kablosuz denetleyici, switch) gelen logları toplar, imzalar ve saklar. Bu modda cihaz kimsenin trafiğini taşımaz; yalnızca başkalarının anlattığını kaydeder.
Router Mode (ürün içinde SignRouter olarak da geçer) bu rolü değiştirir. Mod açıldığında cihaz ağın geçiş noktası hâline gelir: iç ağ ile internet arasındaki trafik fiziksel olarak cihazın üzerinden akar. Böylece kayıt, ikinci elden bir bildirim olmaktan çıkıp cihazın kendi gördüğü trafikten üretilir.
Mod açıldığında ne kazanırsınız
| Yetenek | Ne sağlar | İlgili sayfa |
|---|---|---|
| Birinci elden 5651 kaydı | Geçen trafik logu, aracı bir cihaza güvenmeden doğrudan cihazın kendi veri düzleminden üretilir. | Log Ayarları |
| Zone tabanlı güvenlik politikası | Arayüzler yerine mantıksal bölgeler arasında izin/engel yazılır; politika okunabilir kalır. | Zone'lar · Kurallar |
| NAT ve port yönlendirme | İç ağ tek bir dış adresten çıkar; gerekli hizmetler cerrahi biçimde dışarı açılır. | NAT / Port Yönlendirme |
| Adres dağıtımı | İç arayüzlerde DHCP sunucusu veya relay; MAC → IP rezervasyonu. | DHCP & DNS |
| Captive portal | Misafir ağında kimlik doğrulaması zorlanır; oturumlar kayda bağlanır. | Zone'lar › Captive |
| Çoklu internet hattı | Hat performansı sürekli ölçülür; hangi trafiğin hangi hattan çıkacağı kuralla belirlenir. | SD-WAN |
| Canlı görünürlük | O an geçen bağlantılar, açık oturumlar, en çok konuşulan hedefler. | Monitör |
Kritik nokta: Firewall Yönetimi menüsü yalnızca router modu açıkken görünür ve yalnızca kök (root) alanına üye yönetici hesaplarına listelenir. Menüyü bulamıyorsanız önce
Gösterge Paneli › Durumekranından modun durumunu kontrol edin.
Modun üç durumu
| Rozet | Anlamı | Trafik |
|---|---|---|
| Aktif | Yönlendirme çalışıyor, yapılandırma kalıcı. | Cihaz üzerinden geçiyor |
| Onay bekliyor | Yapılandırma uygulandı ama henüz onaylanmadı. Süre dolarsa otomatik geri alınır. | Geçici olarak geçiyor |
| Devre dışı | Router modu kapalı. Ayarlar saklanır, uygulanmaz. | Geçmiyor |
Trafik nasıl akar
Router modunda bir paketin cihaz içindeki yolculuğu her zaman aynı sırayı izler. Bir ayarın neden beklediğiniz etkiyi yapmadığını anlamanın en hızlı yolu, o ayarın bu zincirin neresinde durduğunu bilmektir.
Şema — Paketin yolculuğu · iç ağdan internete
Pratik sonuç: “Kuralı yazdım ama trafik geçmiyor” dendiğinde bakılacak sıra hep aynıdır: 1) arayüz doğru zone'da mı, 2) kural bu zone çiftini kapsıyor mu, 3) NAT tanımlı mı, 4) hat sağlıklı mı.
Ön koşullar ve yetkiler
Donanım ve ağ
| Koşul | Neden gerekli |
|---|---|
| En az iki fiziksel arayüz | Bir tanesi internet hattını (WAN), diğeri iç ağı taşır. Tek arayüzle yönlendirme yapılamaz. |
| WAN için ayrı bir arayüz | Cihaza bağlandığınız yönetim arayüzü uplink olarak kabul edilmez. WAN zone'una yönetim arayüzünü atarsanız mod açılmaz. |
| İç arayüze IP (L3) | İç zone arayüzünün IP'si, o ağdaki istemcilerin ağ geçidi olur. IP'siz iç arayüzle mod açılmaz. |
| Geçerli lisans | Yönlendirme lisanssız da sürer, ancak captive portal ve uyum kayıtları durur. |
| İkinci bir erişim yolu | Etkinleştirme sırasında bağlantınız kesilirse geri alma mekanizması devreye girer; yine de yedek bir erişim yolu (konsol veya ikinci yönetim arayüzü) önerilir. |
Yönetici yetkileri
| Yetki | Neyi açar |
|---|---|
| Router (gateway) modu durumunu/ayarlarını görüntüleme | Firewall Yönetimi sayfalarını açmak, Monitör ve Genel Durum verisini okumak. |
| Router (gateway) modu etkinleştirme/yapılandırma kritik ağ işlemi | Modu açmak/kapatmak, zone, kural, NAT, DHCP, SD-WAN ve log ayarlarını kaydetmek. |
Yetkisi olmayan bir hesapta ilgili sayfa isteği reddedilir ve ekranda Ayarlar alınamadı. ya da Monitör verisi alınamadı. mesajı görünür.
Bakım penceresi: Router modunu etkinleştirmek ağ yapılandırmasını değiştirir; kısa bir kesinti oluşabilir. İşlemi mesai dışı bir bakım penceresinde ve cihazın başında olabileceğiniz bir zamanda yapın.
Router modunu açma
Menü yolu ·Router modunun açma/kapama denetimi tek yerdedir: ana Durum panelindeki Router Mode satırı ve oradan açılan etkinleştirme sihirbazı. Genel Durum sayfasında eskiden bulunan “Yapılandırmayı Uygula” formu ile “Yönlendirmeyi Durdur” kartı kaldırılmıştır — iki ayrı yerden etkinleştirme başlatılabilmesi, aynı anda iki onay akışı doğurabiliyordu.
Ekran — Gösterge Paneli › Durum
Etkinleştirme akışı
- Durum sayfasını açın
Gösterge Paneli › Durum→ Sistem Bilgisi kartında Router Mode satırını bulun. Satırdaki anahtar kapalıysa mod devre dışıdır. - Anahtarı açın; sihirbaz açılır
Router Modunu Etkinleştir penceresi, mevcut arayüz–zone atamalarını ve varsa engelleri gösterir. Bu noktada henüz hiçbir şey uygulanmamıştır.
- Engel varsa önce onu giderin
Pencerede “Router modu şu an etkinleştirilemez” uyarısı çıkıyorsa, altındaki metin eksiği söyler. Hazırlık kontrolleri tablosundaki karşılığına bakın. Sihirbaz, birden çok arayüz varsa Arayüz–zone atamalarını değiştir bölümüyle düzeltmeyi aynı ekrandan yapmanıza izin verir; değişikliği Atamaları Kaydet ile önce kaydedersiniz.
- Upstream DNS'i belirleyin (opsiyonel)
Boş bırakılırsa mevcut upstream kullanılır: PPPoE varsa servis sağlayıcının DNS'leri, yoksa genel sunucular. Birden çok sunucuyu virgülle ayırın.
- Erişim önizlemesini okuyun
Etkinleştirdikten sonra erişim bölümü, hangi arayüzde hangi yönetim portlarının açık kalacağını gösterir. Bu yalnız önizlemedir, uygulanmamıştır — ama etkinleştirmeden önce kendinizi dışarıda bırakıp bırakmadığınızı gördüğünüz tek yerdir.
- Onay süresini seçin
Varsayılan 120 saniye; ekranda kabul edilen aralık 30–900 saniye. Bu süre, yapılandırma otomatik geri alınmadan önce sizin “erişimim duruyor” diyebilmeniz için tanınan zamandır.
- Onaylayın
“Router modunu etkinleştirmeyi onaylıyor musunuz?” sorusunda uyarı nettir: Ağ yapılandırması değişecek. Bağlantınız kesilirse değişiklik kendiliğinden geri alınır. Onayladığınızda arayüzler, güvenlik duvarı ve adres dağıtımı sırayla uygulanır. PPPoE çevirmesi tek başına 25 saniye sürebilir; pencerenin “Etkinleştirme tamamlanıyor…” demesi normaldir.
- “Onayla ve Kalıcı Yap” deyin
Uygulama bittiğinde mod Onay bekliyor durumundadır ve geri sayım başlar. Erişiminiz sürüyorsa onay düğmesine basın; durum Router modu etkin ve kalıcı olur.
Onaylamayı unutmayın: Geri sayım biterse yapılandırma otomatik geri alınır ve cihaz önceki çalışan duruma döner. Bu bir arıza değil, kilitlenme korumasının çalışmasıdır.
Hazırlık kontrolleri
Firewall Yönetimi › Genel Durum sayfasının en üstünde, durum rozetinin yanında her zaman bir cümle bulunur. Orada metin görmeniz tek başına sorun anlamına gelmez — önce cümlenin ne dediğine bakın.
Engel yoksa hazır bildirimi çıkar: “Hazır: WAN + IP'li iç-zone arayüzü var, router modu etkinleştirilebilir.”
| Ekranda gördüğünüz metin | Anlamı | Çözüm |
|---|---|---|
| WAN zone'una bir arayüz atanmamış. | İnternet hattını taşıyan arayüz hiçbir WAN türü zone'a bağlı değil. | Arayüzler sayfasında uplink arayüzünü WAN zone'una atayın. |
| WAN zone'undaki arayüz yönetim arayüzü olamaz — uplink için ayrı bir arayüz atayın. | Yönetim erişiminizi taşıyan arayüzü WAN yapmışsınız. Atama engellenmiyor ama uplink olarak kabul edilmiyor. | Internet hattı için başka bir arayüz ayırın. Tek bağlantısı yönetim portu olan bir kurulumda mod açılmaz. |
| En az bir iç-zone arayüzüne IP (L3) atanmalı. | İç ağa bakan arayüzün IP'si yok; istemcilerin ağ geçidi oluşamaz. | Arayüzler → ilgili arayüz → Adresleme Manuel, ardından IP Adresi ve Önek (/bit) girin. |
Hangi arayüz “yönetim arayüzü” sayılır?: MGMT zone'una atanmış bir arayüz varsa odur. Böyle bir atama yoksa varsayılan yolu taşıyan arayüz yönetim arayüzü kabul edilir. VLAN alt-arayüzlerinde bu kontrol üstteki fiziksel arayüzden yeniden türetilir.
Ayrıca o an üzerinden bağlı olduğunuz arayüz hangi zone'da olursa olsun WAN zone'una alınamaz — bu, doğrudan kilitlenme korumasıdır.
Onay penceresi ve geri alma
Ağ yapılandırmasını uzaktan değiştirmenin klasik riski, değişikliğin kendi erişiminizi kesmesidir. SignLogger bunu iki aşamalı uygulama ile çözer.
Yapılandırma yazılır ve hemen yürürlüğe girer, ancak “kalıcı” işaretlenmez. Onay süresi başlar.
Firewall Yönetimi › Genel Durum sayfasındaki sarı çerçeveli kartta Onayla ve Kalıcı Yap düğmesine basarsınız. Yapılandırma kalıcı olur.
Süre dolduğunda cihaz yapılandırmayı kendiliğinden geri alır ve önceki çalışan duruma döner. Konsola gitmeniz gerekmez.
| Ayar | Değer |
|---|---|
| Varsayılan onay süresi | 120 saniye |
| Ekranda kabul edilen aralık | 30 – 900 saniye |
| Sunucu tarafı üst sınır | 900 saniye |
| Geçersiz/boş değer gönderilirse | 120 saniye kullanılır |
Sık sorulanlar
- Sayfayı yenilersem onay hakkımı kaybeder miyim? Hayır. Kart, kalan süreyle birlikte yeniden kurulur. Geri sayım sıfırlandığında sayfa durumu kendiliğinden tazeler.
- “Onay token yok, sayfayı yenileyin.” hatası ne demek? Sayfa açık kalırken onay bilgisi düşmüştür. Sağ üstteki yenile düğmesine basın; kart yeniden çıktığında onaylayın.
- Yönlendirici arkasından bağlanıyorsam? Bu durumda “bağlı olduğunuz arayüz” eşleşmesi kurulamaz; koruma tamamen geri sayımlı onaya dayanır. Onaylamadığınız sürece değişiklik kalıcı olmaz.
Router modunu kapatma
Kapatma da aynı yerden yapılır: Gösterge Paneli › Durum › Router Mode anahtarını kapatın. Kapatıldığında:
Korunur
- Zone, kural, NAT, route, DHCP ve SD-WAN ayarlarının tamamı saklı kalır
- Arayüz listesi ve IP atamaları görünmeye devam eder
- Daha önce üretilmiş loglar yerinde kalır
Durur
- Trafik cihazın üzerinden geçmez; güvenlik duvarı Pasif olur
- Hat yoklamaları durur ve birikmiş ölçüm durumu silinir
- Captive portal zorlanmaz; DHCP dağıtımı yapılmaz
- Firewall Yönetimi menüsü kaybolur
İyi haber: Mod kapalıyken yapılan ayar değişiklikleri kaybolmaz. Kaydettiğinizde “…(router aktifleşince uygulanacak)” mesajı alırsınız; mod yeniden açıldığında hepsi devreye girer.
Firewall Yönetimi menüsü
Menü 12 sayfadan oluşur. İlk ikisi izleme, kalanı yapılandırma sayfasıdır. Bir ayarı ararken doğru sayfayı bulmanın en hızlı yolu aşağıdaki tablodur.
| Sayfa | Ne için kullanılır | Tür |
|---|---|---|
| Genel Durum | “Kutu doğru yapılandırılmış ve sağlıklı çalışıyor mu?” Uyarılar, sağlık kutuları, yapılandırma özeti, kayıt üretimi, canlı durum. | Salt izleme |
| Monitör | “Şu an kim bağlı, ne akıyor?” Canlı bağlantılar, oturumlar, kullanıcı/cihaz/hedef kırılımı, DHCP kiralamaları, rota tablosu. | Salt izleme |
| Arayüzler | Fiziksel portların zone ataması, IP alma yöntemi, VLAN alt-arayüzleri. | Yapılandırma |
| Zone'lar | Politika grupları; cihaza erişim (yönetim portları), zone-içi trafik, Captive/RADIUS/Syslog izinleri, captive portal. | Yapılandırma |
| Adresler | İsimli IP nesneleri: host, subnet, aralık, grup. | Nesne |
| Servisler | İsimli protokol+port nesneleri ve servis grupları. | Nesne |
| Kurallar | Zone → zone izin/engel politikası, sıra, örtük deny. | Yapılandırma |
| NAT / Port Yönlendirme | Kaynak NAT (masquerade/SNAT) ve dışarıdan içeriye port yönlendirme (DNAT). | Yapılandırma |
| SD-WAN | Çoklu WAN hattı: öncelik (Distance), performans ölçümü (SLA), hat seçim kuralları. | Yapılandırma |
| Statik Route'lar | Doğrudan bağlı olmayan ağlara elle yol tanımı. | Yapılandırma |
| DHCP & DNS | DNS sunucuları, arayüz başına DHCP havuzları, aktif kiralamalar, MAC → IP rezervasyonları. | Yapılandırma |
| Log Ayarları | Hangi kayıt türlerinin üretileceği; 5651 zorunlu kaydın korunması. | Yapılandırma |
Sayfalar arası tek yön kuralı: Her bilgi tek bir sayfada düzenlenir: arayüz → zone ataması yalnız Arayüzler'de, zone'lar arası izin yalnız Kurallar'da, adres dağıtımı yalnız DHCP'de yapılır. Aynı soruyu iki yerde farklı cevapla yanıtlamamak için bilerek böyle ayrılmıştır.
Önerilen yapılandırma sırası
Sıfırdan bir kurulumda aşağıdaki sırayı izlemek, birbirine bağımlı ayarların hiç birinde geri dönmenizi gerektirmez.
- Arayüzler
Uplink arayüzünü WAN zone'una, iç arayüz(ler)i LAN/GUEST/DMZ zone'larına atayın; iç arayüze manuel IP verin.
- Zone'lar
Gerekiyorsa yeni zone ekleyin; her zone'un cihaza erişim (yönetim portları) ve Captive/RADIUS/Syslog izinlerini ayarlayın.
- DHCP & DNS
İç arayüzler için adres havuzunu, lease süresini, gateway ve DNS değerlerini tanımlayın.
- Router modunu etkinleştirin
Durum › Router Mode→ sihirbaz → Onayla ve Kalıcı Yap. - Adresler ve Servisler
Kurallarda kullanacağınız isimli nesneleri şimdi tanımlayın; sonradan kural düzeltmekten kurtulursunuz.
- Kurallar
Dar kapsamlı engelleri üstte, geniş izinleri altta olacak şekilde politikayı yazın.
- NAT / Port Yönlendirme
Dışarı açılması gereken hizmetler varsa port yönlendirmeleri ekleyin.
- SD-WAN
Birden çok hat varsa Distance'ları verin, SLA hedeflerini ortamınıza göre ayarlayın, hat seçim kurallarını yazın.
- Log Ayarları
Gürültü kapsamını (cihaz trafiği) kapalı tutun, DHCP tahsis olaylarını ve hedef alan adını açık bırakın.
- Genel Durum ile doğrulayın
Uyarı yok, internet hattı kutusu İnternet var, Geçen trafik sayısı sıfırdan büyük olmalı.
1 · Genel Durum
Menü yolu · ·Bu sayfa tek bir soruyu yanıtlar: “kutu doğru yapılandırılmış ve sağlıklı çalışıyor mu?” Kimin bağlı olduğu ve o an ne aktığı Monitör sayfasının işidir.
Sayfada hiçbir ayar düzenlenmez. Tek istisna, onay bekleyen bir yapılandırma varsa çıkan Onayla ve Kalıcı Yap düğmesidir.
Ekran — Firewall Yönetimi › Genel Durum
Üst kart: durum ve hazırlık mesajı
Rozetin yanında her zaman bir cümle bulunur; bu cümle modun etkinleştirilmeye hazır olup olmadığını anlatır. Metin görmeniz tek başına sorun anlamına gelmez. Engel metinleri ve çözümleri için Hazırlık kontrolleri bölümüne bakın.
Router Aktif iken kartta üç özet alan çıkar: WAN (uplink arayüzünün adı), İç Zone (arayüz) ve Kural sayısı. Mod aktif değilken bu bilgi gizlenir.
Uyarılar
Sayfanın en üstünde, kutuların önünde bir uyarı bölümü vardır. Hiçbir sorun bulunmazsa yeşil onay çıkar. Bağlantı sayısı uyarısı dışındaki tüm uyarılar yalnız router aktifken üretilir.
| Uyarı | Seviye | Anlamı ve yapmanız gereken |
|---|---|---|
| Router aktif görünüyor ama güvenlik duvarı yüklü değil | Kritik | Yönlendirme kuralları uygulanmıyor. Yapılandırmayı yeniden etkinleştirmeniz gerekir. |
| DHCP açık bir zone var ama DHCP servisi çalışmıyor | Kritik | İstemciler adres alamaz; kablo takılı olsa bile ağa çıkamazlar. |
| PPPoE bağlantısı kurulu değil | Kritik | İnternet erişimi yok. Hat kullanıcı adı/şifresini ve operatör tarafındaki hat durumunu kontrol edin. |
| PPPoE servisi çalışmıyor | Kritik | Bağlantı kopsa bile yeniden kurulamaz. |
| İnternet erişimi doğrulanamayan WAN hattı | Uyarı / Kritik | Arayüz ayakta olabilir ama dışarı çıkış yok. Yalnız bazı hatlar sağlıksızsa uyarı, tüm hatlar sağlıksızsa kritik gösterilir. |
| İkiden az arayüzde kablo/bağlantı var | Uyarı | Yönlendirme için en az bir WAN ve bir iç arayüz gerekir. |
| Lisans geçersiz / süresi dolmuş | Uyarı | Yönlendirme sürer; captive portal ve uyum kayıtları durur. |
| Captive açık zone var ama captive lisansı geçerli değil | Uyarı | Kullanıcı doğrulaması zorlanmıyor demektir. |
| Kayıt üretiliyor ama geçen trafik hiç görünmüyor | Uyarı | İstemci trafiği kutunun üzerinden geçmiyor olabilir; yerleşim ve varsayılan ağ geçidi ayarını gözden geçirin. |
| Kayıtlı N oturumun güvenlik duvarında yetkisi yok | Uyarı | Portalda doğrulanmış görünen bu kullanıcılar fiilen internete çıkamaz. |
Sağlık kutuları
| Kutu | Ne gösterir |
|---|---|
| Güvenlik duvarı | Kural motorunun yüklü olup olmadığı (Açık/Kapalı). Router aktif değilken maliyetli bir denetim yapılmaz ve kesin olarak Kapalı gösterilir. |
| DHCP servisi | Adres dağıtan servisin durumu. Hiçbir zone'da DHCP açık değilse kutu renk taşımaz ve altında “DHCP açık zone yok” yazar — bu bir arıza değildir. |
| Bağlantı | “kablo takılı arayüz / toplam arayüz”. Yalnız fiziksel arayüzler sayılır; VLAN alt-arayüzleri sayımı şişirmesin diye hariç tutulur. İkiden az ise kutu kritik renge döner. |
| Lisans | Geçerli, Süresi dolmuş veya Tanımsız. |
| PPPoE bağlantısı | Yalnız bir arayüz PPPoE ile yapılandırılmışsa çıkar. Bağlı ise altında hattın aldığı yerel IP, Kopuk ise “kullanıcı adı/şifre veya hat” ipucu yazar. |
| İnternet hattı · arayüz | Her WAN hattı için ayrı kutu. “Kablo takılı mı” değil, gerçekten dışarı çıkabiliyor mu sorusunu yanıtlar. İnternet var ise altında ortalama gecikme ve kayıp oranı; İnternet yok ise son hata metninin ilk 60 karakteri yazar. |
İnternet hattı yoklaması nasıl çalışır:
- Her hat kendi arayüzü üzerinden yoklanır; yedek hattın ölçümü aktif hattan çıkıp yanlış “sağlıklı” sonucu üretemez.
- Yoklama, hedeflere kısa bir TCP bağlantı denemesidir — ping değildir ve trafik üretmez. Varsayılan hedefler
1.1.1.1:443,8.8.8.8:443ve8.8.8.8:53. Bilerek hem farklı sağlayıcı hem farklı port kullanılır; hedeflerden herhangi biri yanıt verirse hat sağlıklı sayılır.- Varsayılan olarak 20 saniyede bir, 4 saniye zaman aşımıyla denenir. Ard arda 3 hata hattı sağlıksız, ard arda 2 başarı yeniden sağlıklı yapar.
- Gecikme başarılı denemelerin ortalaması, kayıp son 15 örneklik (≈5 dakikalık) penceredeki başarısızlık oranıdır.
- Bir hat ilk kez yoklandığında sağlıklı kabul edilir; aksi hâlde her açılışta yanlış alarm verirdi. İlk sonuç oluşana kadar kutu hiç görünmez.
- Ayarlar SD-WAN › Performans SLA bölümünden değiştirilir; yeniden başlatma gerekmez.
Bu kutular ne yapar, ne yapmaz: Sayfa hattı tespit eder ve raporlar; bir hattı açıp kapatmaz. Tek otomatik etki şudur: SD-WAN sayfasında belirli trafiği belirli bir hatta gönderen bir kural tanımlıysa, o hat sağlıksız bulunduğu sürece bu yönlendirme uygulanmaz ve trafik varsayılan çıkışa döner. Bunun dışında hatlar arası otomatik devretme veya yük paylaşımı yoktur.
Yapılandırma Özeti
Bu bölüm “ne tanımlanmış” sorusunu yanıtlar. Sayılar nötrdür, iyi/kötü anlamı taşımaz ve bu yüzden renksiz gösterilir: Zone (altında captive açık sayısı), Kural, NAT/Yönlendirme (port + SNAT kırılımı), Statik route, Nesne (adres + servis kırılımı), DHCP (rezervasyon sayısı), Şekillendirme (Açık/Kapalı + sınıf sayısı), Arayüz (VLAN alt-arayüzleri dâhil).
Kayıt Üretimi
5651 kapsamındaki delilin gerçekten yazılıp yazılmadığını gösterir.
| Alan | Anlamı |
|---|---|
| Geçen trafik | Kutunun üzerinden geçirdiği trafiğe ait kayıt adedi. Yasal delil budur; sıfır olması bir sorundur ve bu yüzden renk taşır. |
| Cihaz trafiği | Kutunun kendisine gelen/giden trafiğe ait kayıtlar. Altında kapsamın Açık/Kapalı olduğu yazar (varsayılan Kapalı). |
| Olay | DHCP tahsisi, kullanıcı ve sistem olaylarına ait kayıt adedi. |
| Kayıt dosyası | Üretilen kaydın kapladığı yer; “imzalanmadan önce” notuyla. |
Buradaki adetler tüm geçmişin toplamı değildir: güncel kaydın son bölümünden alınan temsilî bir örneklemdir (yaklaşık son 4 MB). Amaç kesin sayım değil, “üretim akıyor mu” sorusunu ucuz biçimde yanıtlamaktır.
Canlı Durum
Dört saniyede bir tazelenen anlık değerler: WAN İndirme/Yükleme (iki ölçüm farkından hesaplanır; ilk okumada 0 görünebilir), Aktif Oturum (ölçülemiyorsa “—”, 8000 üzerinde uyarı rengi), DHCP Kiralama, Firewall (Aktif/Pasif) ve Router Durumu. Altındaki listede her arayüz için Arayüz (yönetim arayüzü MGMT etiketiyle), Zone (VLAN'da numara ile), IP ve Bağlantı görünür.
Router modu kapalıyken bu bölüm hata vermez ve boş kalmaz; kesin olan tek şey Firewall = Pasif ve Router Durumu = Devre dışı görünmesidir.
Yenileme davranışı
| Bölüm | Tazelenme |
|---|---|
| Canlı Durum kutuları ve arayüz listesi | 4 saniyede bir |
| Uyarılar, sağlık, yapılandırma özeti, kayıt üretimi | 20 saniyede bir |
| Durum rozeti ve hazırlık mesajı | Sayfa açılışında ve Yenile ile |
| Sağ üstteki Yenile düğmesi | Hepsini birden günceller |
Başka bir sayfaya geçtiğinizde periyodik güncellemeler durur.
Bu sayfa yapar
- Yapılandırma ile çalışan sistemi karşılaştırır, tutarsızlığı uyarı olarak yazar
- Her WAN hattının gerçekten dışarı çıkıp çıkmadığını ölçer
- 5651 kaydının üretilip üretilmediğini gösterir
- Onay bekleyen yapılandırmayı kalıcı yapmanızı sağlar
Bu sayfa yapmaz
- Kim bağlı, kim nereye çıkıyor göstermez → Monitör
- Arayüz, zone, kural, NAT, DHCP ayarı düzenlemez
- Router modunu açmaz/kapatmaz →
Durum - Sağlıksız bulduğu hattı devre dışı bırakmaz
Sorun ararken izlenecek sıra:
- Uyarılar bölümüne bakın — sorun varsa nedeni orada yazılıdır.
- İnternet hattı kutularını okuyun: “İnternet yok” ise sorun büyük ihtimalle hat/operatör tarafındadır.
- Sağlık kutularından güvenlik duvarı, DHCP ve lisans durumunu doğrulayın.
- Kayıt Üretimi bölümünde “Geçen trafik” sıfırsa istemci trafiği kutunun üzerinden geçmiyordur; yerleşimi ve istemcilerin ağ geçidini kontrol edin.
- Canlı Durum listesinde beklediğiniz arayüzün Bağlı ve doğru zone'da olduğunu doğrulayın.
2 · Monitör
Menü yolu · ·Monitör, cihaz üzerindeki şu anki durumu tek ekranda gösterir: canlı bağlantılar, açık oturumlar, seçilen aralıkta trafiği olan kullanıcı ve cihazlar, en çok konuşulan hedefler, dağıtılmış DHCP adresleri ve rota tablosu. Ekran salt görüntülemedir — buradan bir oturum kapatılmaz, bir ayar değiştirilmez.
Ekran — Firewall Yönetimi › Monitör Son 15 dakika
Üst şerit göstergeleri
| Gösterge | Anlamı ve sınırı |
|---|---|
| İndirme | Seçilen aralıkta istemcilere gelen toplam veri. Altındaki “şu an”, WAN arayüzünün anlık hızı ve arayüz adıdır. |
| Yükleme | Aynı aralıkta istemcilerden çıkan toplam veri; altında yine anlık hız. |
| Açık oturum | Doğrulanmış ve süresi dolmamış oturum sayısı. En çok 500'e kadar sayar; aşarsa 500'de kalır ve gerçek toplamı değil alt sınırı verir. |
| Kullanıcı | Seçilen aralıkta trafiği görülen farklı kullanıcı sayısı. |
| Cihaz | Seçilen aralıkta trafiği görülen farklı istemci adresi sayısı. |
| Bağlantı | Sistemin o an takip ettiği bağlantı sayısı (anlık). Okunamıyorsa “—”. |
Göstergelerin altında pencere bilgisi yer alır: Pencere: 15 dk, ardından o aralıkta gerçekten görülen ilk ve son hareket zamanı ve akış sayısı. Aralıkta hiç trafik yoksa “Bu aralıkta trafik yok.” yazar.
Zaman aralığı ve yenileme
- Seçenekler: Son 5 dakika · 15 dakika · 1 saat · 6 saat · 24 saat. Varsayılan 15 dakika. Bu beş değer dışında bir istek sunucuda kabul edilmez, 15 dakikaya düşürülür.
- Otomatik yenile açık gelir; sayfa 10 saniyede bir tazelenir. Kapatırsanız veri yalnız Yenile ile ya da aralık değiştiğinde gelir.
- Sayfadan ayrıldığınızda otomatik yenileme durur; her girişte sekme Canlı Trafik'e, aralık varsayılana döner.
- Anlık hız iki ölçüm farkından hesaplandığı için ilk açılışta 0 B/s görünebilir.
Aralık; üst şeridi ve Kullanıcılar / Cihazlar / Hedefler sekmelerini bütünüyle belirler. Oturumlar sekmesinde hangi oturumların listeleneceği ve kalan süreler aralıktan etkilenmez (her zaman canlı durumdur), ancak aynı sekmedeki Trafik değerleri seçili aralığın toplamıdır. Yalnızca DHCP sekmesi aralıktan tümüyle bağımsızdır.
Sekmeler
| Sekme | İçerik ve sınırlar |
|---|---|
| Canlı Trafik | Çekirdeğin bağlantı tablosundan okunur, en çok veri taşıyandan sıralanır. Captive portal veya oturum kaydı gerektirmez; satırlar trafiğin kendisinden doğar. Kolonlar: Kaynak (varsa kimlik + adres:port), NAT, Hedef, Servis, Protokol, Durum, Zaman aşımı, Trafik. Yalnız geçen trafik anahtarı cihazın kendi bağlantılarını gizler. Liste en çok 300 bağlantı gösterir; sayaç “gösterilen / toplam” yazar. Router modu kapalıyken de çalışır. |
| Oturumlar | Açık ve süresi dolmamış oturumlar: Kullanıcı, IP, MAC, Cihaz, Zone, Kalan süre, Trafik, Durum. Kullanıcı adı yoksa kimliksiz (MAC) yazar. Kalan süre 15 dk altında uyarı, 5 dk altında kritik renge geçer. Durum alanındaki Yetki yok rozeti, oturum açık görünmesine rağmen geçiş izninin veri düzleminde bulunmadığını söyler ve incelenmelidir. En çok 500 oturum. |
| Kullanıcılar | Aralıkta trafiği olan kullanıcılar, toplam veriye göre sıralı. Oturum açtığı IP'ler alanı o kullanıcının aynı aralıkta göründüğü tüm adresleri listeler. En çok 15 kayıt. |
| Cihazlar | Cihaz adı, IP, Kullanıcı/MAC, akış sayısı ve trafik. En çok 15 kayıt. |
| Hedefler | En çok konuşulan hedefler. Alan adı biliniyorsa gruplama alan adına göre yapılır, bilinmiyorsa hedef adresi kullanılır. En çok 15 kayıt. |
| DHCP | Router'ın kendi DHCP hizmetinin dağıttığı adresler: IP, MAC, Cihaz adı, Kalan süre. Sabit tahsislerde süre yerine sabit yazar. |
| Rotalar | Rota tablosu: Ağ (default = varsayılan rota), Ağ geçidi, Arayüz, Tür (static elle yazılmış, kernel/connected doğrudan bağlı ağ, dhcp öğrenilmiş) ve Metrik. Salt görüntülemedir; rota eklemek için Statik Route'lar. |
Uyarı ve hata mesajları
| Mesaj | Anlamı |
|---|---|
| Router modu etkin değil — canlı veri sınırlı olabilir. | Oturum listesi ve trafik kırılımı boş ya da eksik olabilir; yetki durumu doğrulanamaz. |
| Monitör verisi alınamadı. | İstek yanıtsız kaldı veya reddedildi. Oturumunuz düşmüş ya da yetkiniz yok olabilir. Ekran önceki içeriği korur. Otomatik yenile kapalıysa Yenile'ye basmanız gerekir. |
Bu ekran yapar
- “Şu an ne oluyor” sorusunu yanıtlar
- Oturumun güvenlik duvarında gerçekten yetkili olup olmadığını gösterir
- Rota tablosunu ve DHCP kiralamalarını okur
Bu ekran yapmaz
- Oturum sonlandırma, engelleme veya kural değiştirme yoktur
- Geçmiş raporu değildir — en uzun aralık 24 saattir
- Çok yoğun trafikte uzun aralıklarda toplamlar eksik kalabilir; gerçek kapsam pencere bilgisinde yazar
- Listeler ilk 15 (bağlantılarda 300, oturumlarda 500) ile sınırlıdır
3 · Arayüzler
Menü yolu · ·Cihazın fiziksel ağ kartlarını (NIC) yönettiğiniz sayfa. Her arayüzü bir güvenlik bölgesine (zone) atar ve nasıl IP adresi alacağını belirlersiniz. Hangi kablonun iç ağa, hangisinin internete baktığı burada tanımlanır.
Ekran — Firewall Yönetimi › Arayüzler
Temel kavramlar
- Arayüz (NIC): Cihazın arkasındaki fiziksel ağ portu. Her port bir kabloya (iç ağ ya da internet hattı) bağlanır.
- Zone (bölge): Arayüzün güvenlik rolü. LAN güvendiğiniz iç ağ, WAN internet tarafıdır. Kurallar bölge bazlı çalıştığı için doğru atama kritiktir.
IP alma yöntemleri
| Yöntem | Ne zaman kullanılır |
|---|---|
| Statik / Manuel | IP adresini ve öneki (prefix, örn. /24) elle yazarsınız. İç bir bölge için verdiğiniz bu IP, o ağdaki cihazların ağ geçidi olur. Geçerli önek aralığı 8–32; boş bırakılırsa 24 kullanılır. |
| DHCP istemci | Arayüz, IP adresini karşı taraftaki (upstream) sağlayıcıdan otomatik alır. Genellikle WAN tarafında, modemden/ISP'den IP almak için. |
| PPPoE | İnternet hattı kullanıcı adı ve şifre ile bağlanıyorsa (birçok DSL/fiber aboneliğinde) bu yöntemi seçip kimlik bilgilerini girersiniz. |
VLAN alt-arayüzü
Tek bir fiziksel port üzerinde birden fazla mantıksal ağ taşımak isterseniz VLAN alt-arayüzü ekleyebilirsiniz. 802.1q etiketleme kullanılır; aynı kablo üzerinden farklı VLAN kimlikleriyle ayrılmış ağlar geçirilir. Her VLAN alt-arayüzünün kendi zone ve IP ayarı vardır. VLAN numarası 1–4094 aralığındadır.
Kilitlenme koruması: Cihaza bağlanıp yönettiğiniz yönetim (mgmt) arayüzü özel olarak korunur: bu arayüz WAN'a alınamaz ve üzerinde WAN VLAN'ı tanımlanamaz. Bu, yanlışlıkla yönetim portunu internet tarafına atayıp cihaza erişimi kaybetmenizi engeller.
Karıştırmayın: DHCP sunucusu ayarları bu sayfada değildir. İç ağdaki cihazlara otomatik IP dağıtmak için DHCP & DNS sayfasını kullanın. Buradaki “DHCP istemci” seçeneği, arayüzün kendisinin IP almasıyla ilgilidir.
Nasıl yapılır
- Arayüzü seçin
Listeden düzenlemek istediğiniz arayüze tıklayın.
- Zone atayın
İç ağ için LAN (veya GUEST/DMZ), internet için WAN.
- IP alma yöntemini seçin
Statik, DHCP istemci veya PPPoE.
- Değerleri girin
Statik seçtiyseniz IP ve öneki; PPPoE seçtiyseniz kullanıcı adı ve şifreyi.
- Gerekiyorsa VLAN ekleyin
VLAN Ekle ile 802.1q alt-arayüzünü tanımlayın; ona da kendi zone ve IP'sini verin.
- Kaydedin ve doğrulayın
Değişiklikler router modu etkinleştirmesinde/yeniden uygulanmasında yürürlüğe girer. Genel Durum › Canlı Durum listesinden arayüzün Bağlı ve doğru zone'da olduğunu doğrulayın.
4 · Zone'lar (Politika Grupları)
Menü yolu · ·Zone, birden çok ağ arayüzünü tek bir mantıksal politika grubu altında toplayan yapıdır. Güvenlik kuralları tek tek arayüzler yerine zone'lar arasında yazıldığı için politikanız sade ve okunabilir olur. Bu sayfada zone'ları oluşturur, her zone'un kutuya erişim izinlerini ayarlar ve misafir ağı için Captive Portal'ı etkinleştirirsiniz.
Varsayılan politika: İç zone'dan WAN'a çıkış izinlidir; zone'lar arası geçiş (örneğin GUEST → LAN) engellidir.
Ekran — Firewall Yönetimi › Zone'lar
Yerleşik zone'lar
| Zone | Rolü | Silinebilir mi? |
|---|---|---|
| WAN | İnternet uplink'i. Tekildir, yenisi eklenemez. | Hayır |
| LAN | İç güvenli ağ. | Hayır |
| DMZ | Dışa açık sunucular. | Hayır |
| GUEST | Misafir ağı. | Hayır |
| MGMT | Yönetim. Tekildir, yenisi eklenemez. | Hayır |
| Özel | Kendi eklediğiniz zone'lar. | Evet |
Zone Ekle
- Zone Ekle
Sağ üstteki düğmeye tıklayın.
- Ad girin
1–32 karakter; yalnız harf, rakam, alt çizgi ve tire. Aksi hâlde “Zone adı 1-32 karakter, harf/rakam/_/- olmalı” uyarısı alırsınız. Aynı adda zone varsa “Bu adda bir zone zaten var.” denir.
- Tür seçin
Özel, LAN, DMZ veya Misafir. WAN ve MGMT seçilemez; listede olmayan bir tür gönderilirse otomatik Özel kabul edilir.
- Kaydedin
İki şey otomatik olur: görünür bir varsayılan internet izni oluşur (“Varsayılan: <ad> → WAN (internet)”) ve zone Syslog dinleme açık doğar.
Yeni bir zone eklemek tek başına canlı trafiği değiştirmez; etkisi, ona Arayüzler sayfasından arayüz atadığınızda başlar.
Zone Ayarları (kalkan simgesi)
Satır sonundaki kalkan simgesi, o zone için üç bölüm açar. Hangi bölümlerin göründüğü zone türüne göre değişir.
A · Zone İçi Trafik
“Aynı zone içindeki arayüzler birbiriyle haberleşebilir” — varsayılan açık. Kapatırsanız zone tam izolasyona geçer. Bu bölüm iç zone'larda (LAN / DMZ / Misafir / Özel) görünür; WAN ve MGMT'de görünmez.
Sınırı bilin: Bu ayar yalnız zone'da iki veya daha fazla arayüz varsa anlamlıdır. Tek arayüzlü bir zone'da cihazlar birbirine zaten doğrudan ulaşır, trafik kutunun üzerinden geçmez; bu anahtar onları ayıramaz. Misafir cihazlarını birbirinden yalıtmanız gerekiyorsa yalıtım kablosuz erişim noktası tarafında yapılmalıdır.
B · Cihaza Erişim (Yönetim Portları)
Bu zone'daki kullanıcılar kutunun kendi yönetim servislerine ulaşabilsin mi: HTTPS, HTTP, SSH, Telnet, Ping (ICMP).
| Zone türü | Davranış |
|---|---|
| İç zone'lar | Hepsi varsayılan açık. Kapattığınız servisin portu yalnızca o zone'un arayüzlerinde düşürülür. |
| WAN | Hepsi varsayılan kapalı. Pencere açıldığı anda, anahtarların durumundan bağımsız olarak kırmızı bir uyarı görünür. Buradan açtığınız her servis kutuyu doğrudan internete açar. |
| MGMT | Bu bölüm görünmez. Yönetim portları o arayüzde hiçbir zaman kısıtlanmaz — bu, kendinizi dışarıda bırakmanızı önleyen kaçış yoludur. |
| Captive açık arayüz | Anahtarlar geçersizdir: o arayüzden kutuya yalnız isim çözümleme, adres dağıtımı ve portal sayfası erişimi açıktır; kalan her şey düşer. |
Telnet anahtarı iç zone'larda açık gelir ama kutuda bir telnet sunucusu çalışmaz; açık olması pratikte bir kapı açmaz.
C · Dış Cihaz Erişimi (Captive / RADIUS / Syslog)
Bu bölüm her zone'da görünür — WAN ve MGMT dâhil. Dışarıdaki cihazların kutuya bağlanabileceği servisleri açar.
| Servis | Portlar | Varsayılan |
|---|---|---|
| Captive Portal | 8080, 8081, 8084, 8086 | Kapalı. Misafir girişi yapılacaksa açıkça açın. |
| RADIUS | 1812, 1813 | Kapalı. Kimlik doğrulama/hesaplama trafiği için açın. |
| Syslog | 514 (UDP ve TCP) | WAN dışındaki zone'larda açık. WAN'da kapalıdır ve öyle kalması önerilir. |
Trusted Hosts kapısı — “açtım ama çalışmıyor”un 1 numaralı sebebi: Captive Portal, RADIUS ve Syslog izinleri, anahtarı açmanızla birlikte kaynak adres kontrolüne de tabidir. Kaynak listesi Trusted Hosts sayfasından yönetilir:
- Listede belirli adresler/ağ blokları varsa, erişim yalnız o kaynaklara verilir.
- Listede
0.0.0.0/0varsa kaynak kısıtı uygulanmaz.- Liste boşsa veya okunamıyorsa hiçbir izin üretilmez. Zone ayarındaki anahtar açık görünse bile trafik geçmez.
Syslog neden önemli: Firewall ve ağ cihazlarınızın logları bu kapıdan gelir. İlgili zone'da Syslog kapalıysa loglar hiçbir hata üretmeden düşer; ekranda uyarı çıkmaz, yalnız log akışı durur. “Loglar gelmiyor” şikâyetinde bakılacak ilk yer burasıdır. Bir zone'da Syslog'u kapatırsanız kararınız kalıcıdır; sistem onu kendiliğinden tekrar açmaz.
Kaydettiğinizde aldığınız mesaj ne anlama gelir
| Mesaj | Gerçekte ne oldu |
|---|---|
| Zone ayarları kaydedildi ve aktif router'a uygulandı | Router modu aktif; kural anında yürürlükte. |
| Zone ayarları kaydedildi (router aktifleşince uygulanacak) | Router modu kapalı; ayar saklandı, canlı davranış değişmedi. |
| Ayarlar kaydedildi ANCAK canlı router'a uygulanamadı: … | Ayar saklandı ama kurallar yüklenemedi; canlı davranış eski hâliyle devam ediyor. İşlemi bitmiş saymayın — yeniden uygulamayı deneyin. |
| Zone bulunamadı | Zone bu arada silinmiş olabilir; sayfayı Yenile ile tazeleyin. |
Kilitlenme koruması
Şu anda yönetime bağlı olduğunuz zone'un arayüzü üzerinden HTTPS / HTTP / SSH erişimini kapatamazsınız. Denerseniz uyarı alırsınız: “Şu an bu zone (…) üzerinden yönetime bağlısınız — HTTPS/HTTP/SSH erişimini buradan kısıtlarsanız kilitlenebilirsiniz. Bu değişikliği yönetim (mgmt) arayüzünden yapın.” Koruma, bağlantınızı taşıyan temel arayüz için çalışır; başka bir arayüzden bağlanıp değişikliği yapabilirsiniz.
MGMT zone artık ayrıcalıklı değil
MGMT, yönlendirme, adres dönüştürme ve sahte-kaynak koruması bakımından artık LAN gibi bir iç zonedur; yalnız adı farklıdır.
- MGMT zone'una arayüz atayıp IP verdiğinizde diğer iç zone'lar gibi davranır. IP vermediğiniz sürece hiçbir davranış değişmez.
- Yönetim arayüzünü WAN zone'una atamak artık atama aşamasında engellenmiyor; ancak uplink olarak kabul edilmiyor. Router modunu etkinleştirmeye çalıştığınızda “WAN zone'undaki arayüz (…) yönetim arayüzü — uplink için ayrı arayüz atayın” hatasıyla durur.
- MGMT zone'unda Zone Ayarları yalnız Captive / RADIUS / Syslog bölümünü gösterir.
Captive Portal (kablosuz simgesi)
Captive Portal bir arayüz özelliğidir: zone'u seçer, o zone'un içindeki hangi arayüzde portalın çalışacağını belirlersiniz. Portal, pencerede Arayüz olarak seçtiğiniz tek arayüzde çalışır. Bu düğme yalnız LAN / DMZ / Misafir / Özel zone'larda vardır; WAN ve MGMT'de “—” görünür.
| Alan | Açıklama |
|---|---|
| Arayüz | Zone içindeki arayüzlerden biri. Zone boşsa “Bu zone'da arayüz yok — Arayüzler sayfasından atayın” yazar. |
| Captive portal aktif | Portalı bu arayüzde açar/kapatır. |
| Ağ (otomatik) | Gateway IP, Önek (/bit), DHCP başlangıç, DHCP bitiş. Mevcut yapılandırmadan doldurulur; değer yoksa zone'a göre öneri üretilir. Önek alanı 8–30 önerir, kaydederken geçerli aralık 8–32'dir; boş bırakılırsa 24 kullanılır. |
| Yönlendirme URL'si | Opsiyonel. Doğrulamadan sonra kullanıcının gideceği adres. Boşsa kullanıcı ağ geçidine yönlendirilir. |
| İzinli Adresler | Opsiyonel. Doğrulama öncesinde erişilebilecek adresler. Hazır adres nesnesi seçebilir ve/veya virgülle ayırarak elle IP/CIDR yazabilirsiniz. İsim çözümleme zaten izinlidir. |
Kaydederken: portalı aktif işaretlediyseniz önce arayüzün ağ ayarı yazılır (manuel IP + adres dağıtımı), sonra portal ayarı kaydedilir. Gateway IP boşsa “Gateway IP gerekli” uyarısı alırsınız ve hiçbir şey kaydedilmez.
Modalın üstünde çıkabilecek bantlar: “Router modu aktif değil — ayar kaydedilir, router aktifleşince uygulanır.” · “Lisans geçersiz — captive uygulanmaz; trafik normal akar (fail-to-wire).” Yani lisans sorunu misafir trafiğini kesmez, sadece portal devreye girmez.
Portalın tasarımı, dili, giriş yöntemi ve kullanıcıları bu sayfada değil,
Hotspot Yönetimi › Captive Portalbölümünde yönetilir.
Zone silme
Silme düğmesi yalnız kendi eklediğiniz zone'larda görünür. Silme şu durumlarda engellenir:
- “Bu zone'a atanmış arayüz(ler) var — önce arayüzleri başka zone'a taşıyın/çıkarın.”
- “Bu zone bir güvenlik kuralında kullanılıyor — önce ilgili kuralları silin.”
Silme geri alınamaz. Zone ile birlikte, o zone için otomatik oluşturulmuş varsayılan internet kuralı da kaldırılır. İşlem denetim izine kaydedilir.
Bu sayfa yapar
- Zone oluşturur/siler
- Zone-içi trafiği, cihaza erişimi ve Captive/RADIUS/Syslog izinlerini ayarlar
- Bir arayüzde captive portal açar ve ağını otomatik kurar
Bu sayfa yapmaz
- Arayüzleri zone'a atamaz → Arayüzler
- Zone'lar arası izin/engel yazmaz → Kurallar
- Harici firewall'ların kurallarını değiştirmez
- Portal içeriğini yönetmez →
Hotspot Yönetimi
5 · Adresler
Menü yolu · ·Güvenlik kurallarında sık kullanılan IP tanımlarını isimli nesneler olarak saklar. Bir kez tanımlarsınız, birçok kuralda tekrar tekrar kullanırsınız. 192.168.10.50 yerine “Muhasebe-Sunucu” yazdığınızda kuralın kimden bahsettiği ilk bakışta anlaşılır.
En büyük avantajı: adres değişirse tek bir yerde güncellersiniz, o nesneyi kullanan tüm kurallar otomatik olarak güncel kalır.
Ekran — Firewall Yönetimi › Adresler
Adres türleri
| Tür | Tanım | Örnek |
|---|---|---|
| Host | Tek bir cihazın IP adresi (sunucu, yazıcı). | 10.0.0.5 |
| Subnet | Bir alt ağın tamamı, CIDR yazımıyla. | 192.168.10.0/24 |
| Aralık | Ardışık IP'ler, başlangıç–bitiş olarak. Blok tam bir alt ağa oturmadığında kullanışlıdır. | 192.168.1.100 – 192.168.1.150 |
| Grup | Birden çok adres nesnesini tek çatı altında toplayan koleksiyon. | Sunucular = {A, B, C} |
Neden nesne kullanmalı?: Kural yazarken kaynak/hedef alanına elle CIDR de yazabilirsiniz; sistem kabul eder. Ancak isimli nesne kullanmak yönetilebilirlik açısından önerilir: aynı adresi onlarca kuralda tekrarlamazsınız, değişiklikte unutulan kural kalmaz ve kurallar ekipteki herkes için okunur hâle gelir.
Nasıl yapılır
- Adres Ekle
Sayfadaki Adres Ekle düğmesine tıklayın.
- Açık bir ad verin
Örneğin “Depo-Kameralar”. Adı, altı ay sonra başkasının da anlayacağı şekilde seçin.
- Tür seçin
Host, Subnet, Aralık veya Grup.
- Değerleri girin
Host için tek IP, Subnet için
ağ/maske, Aralık için başlangıç ve bitiş IP'si. - Grup seçtiyseniz üyeleri işaretleyin
Listeden dahil edilecek adres nesnelerini seçin.
- Kaydedin
Nesne artık kurallarda ve SD-WAN kurallarında kaynak/hedef olarak seçilebilir.
İleride adres değişirse ilgili nesneyi açıp değeri güncelleyin; tüm kurallar otomatik olarak yeni değeri kullanır.
6 · Servisler
Menü yolu · ·Protokol + port kombinasyonlarını isimlendirilmiş nesnelere dönüştürdüğünüz yer. Bir servis, trafiğin türünü tanımlar; port ayrı bir nesne değildir, servisin içinde yer alır. Böylece kurallarda “tcp/443” yazmak yerine sadece HTTPS seçersiniz.
Ekran — Firewall Yönetimi › Servisler
Hazır ve özel servisler
- Hazır (predefined) servisler: Sık kullanılan protokoller sistemde tanımlı gelir; hemen kullanılabilir. Yerleşik ve kullanımdaki nesneler silinemez.
- Özel servisler: Kendi uygulamanızın kullandığı port/protokolü siz tanımlarsınız (ör. bir yönetim panelinin
tcp/8443'ü). Standart dışı bir portta çalışan uygulamalar için özel servis oluşturmak, kuralları anlaşılır tutar. - Servis grupları: Birden çok servisi tek koleksiyonda toplar — örneğin Web = HTTP + HTTPS. Bir servisi güncellediğinizde, onu kullanan tüm gruplar ve kurallar otomatik olarak yeni tanımı kullanır.
Nasıl yapılır
- Servis Ekle
Servisler sekmesinde Yeni Servis düğmesine tıklayın.
- İsim verin
Anlaşılır olsun: “Uygulama-Yönetim”.
- Protokol seçin
TCP, UDP veya her ikisi (TCP_UDP). ICMP için port kullanılmaz.
- Port veya aralık girin
Tek port, virgüllü liste veya aralık.
- Kaydedin
Servis artık kurallarda ve gruplarda seçilebilir.
- Gerekirse grup oluşturun
Servis Grupları sekmesinde Yeni Servis Grubu ile ilgili servisleri bir araya getirin.
7 · Güvenlik Duvarı Kuralları
Menü yolu · ·Bir güvenlik kuralı; hangi kaynaktan, hangi hedefe, hangi servisle gelen trafiğe ne yapılacağını tanımlar. Kurallar yukarıdan aşağı değerlendirilir; ilk eşleşen uygulanır ve hiçbirine uymayan trafik reddedilir.
Ekran — Firewall Yönetimi › Kurallar
Kuralın parçaları
| Alan | Ne yazılır |
|---|---|
| Kaynak Zone → Hedef Zone | Kural bu yönde çalışır. Örnek: LAN → WAN = iç ağdan internete. Aynı zone → aynı zone da olabilir. Varsayılan olarak iç zone'lardan WAN'a internet açıktır; zone'lar arası (ör. GUEST → LAN) varsayılan kapalıdır. |
| Kaynak / Hedef Adres | Adres nesnesi (önerilen) — Host, Subnet, Aralık, Grup — ya da manuel CIDR. İkisi de boşsa herhangi (any). Bir kurala birden çok adres/grup seçilebilir. |
| Servis | Servis nesnesi veya servis grubu seçin, ya da manuel protokol+port yazın. Nesne seçince manuel alanlar pasifleşir. Boş = herhangi. |
| Eylem | İzin ver · Engelle (sessiz düşür) · Reddet (düşür ve gönderene bildir). |
| Sıra | Küçük sayı önce değerlendirilir; ilk eşleşen uygulanır. |
| Durum | Kuralı devre dışı bırakır. Varsayılan kurallar silinemez ama Durum ile kapatılabilir. |
Örtük Deny (∞): Hiçbir kurala uymayan trafik otomatik reddedilir. Bu satır listede salt-okunur gösterilir; kaldıramaz veya değiştiremezsiniz. Politikanızın “varsayılan kapalı” olması bu satır sayesindedir.
Aynı zone içi haberleşme buradan yönetilmez: Aynı zone içindeki arayüzlerin birbirini görmesi artık her zone için ayrı ayarlanır:
Zone'lar › ilgili zone › Zone Ayarları › Zone İçi Trafik.
Nasıl yapılır
- Zone çiftini seçin
Kaynak Zone ve Hedef Zone. Yön önemlidir; dönüş trafiği için ayrı kural yazmanız gerekmez.
- Kaynak/Hedef adresi belirleyin
+ Seç ile nesne(ler) veya manuel CIDR. Boş bırakmak “herhangi” demektir.
- Servisi belirleyin
+ Seç ile servis nesnesi(leri) veya manuel protokol + port. Boş = herhangi.
- Eylemi ve sırayı ayarlayın
Spesifik engelleri düşük sıraya, genel izinleri yüksek sıraya koyun.
- Kaydedin
Router aktifse kural anında uygulanır. Monitör › Canlı Trafik ile beklediğiniz davranışı doğrulayın.
Sıralama alışkanlığı: “Önce yasakla, sonra serbest bırak” düzeni okunaklıdır: 100–499 arası dar kapsamlı engeller, 500–999 arası özel izinler, 1000 ve üstü varsayılan geniş izinler. Böylece yeni bir kural eklerken hangi bandın kullanılacağı belli olur.
8 · NAT / Port Yönlendirme
Menü yolu · ·Cihazın iç ağ ile internet (WAN) arasında IP adreslerini nasıl çevireceğini yönetir. NAT (Network Address Translation), özel iç adreslerin dış dünyaya nasıl göründüğünü belirler.
Ekran — Firewall Yönetimi › NAT / Port Yönlendirme
Kaynak NAT (SNAT / Masquerade)
İç ağdan internete çıkan trafiğin kaynak IP adresini değiştirir. İç ağdaki cihazlar özel adresler kullanır; bunlar internette geçerli değildir. SNAT bu trafiğin kaynağını cihazın WAN IP'sine çevirerek dışarı çıkmasını sağlar.
| Seçenek | Ne zaman |
|---|---|
| Masquerade (varsayılan) | WAN IP'si ne olursa olsun (sabit veya değişken) tüm çıkış trafiği otomatik olarak WAN adresine çevrilir. Çoğu saha için yeterlidir. |
| Özel SNAT kuralı | Belirli bir kaynağı (tek sunucu veya alt ağ) belirli bir dış IP'ye çevirmek istediğinizde. Birden fazla WAN IP'niz varsa hangi trafiğin hangi adresten çıkacağını burada ayarlarsınız. |
Port Yönlendirme (DNAT)
Dışarıdan gelen trafiği içerideki bir sunucuya ulaştırır. WAN'a gelen belirli bir port trafiğini iç bir host:port adresine yönlendirir. Dış port ile iç port farklı olabilir (dış 8443 → iç 443).
Cerrahi geçiş (forward-accept): Port yönlendirme tanımladığınızda güvenlik duvarı yalnızca o hedef host:port'a giden trafiğe izin verir; iç ağın geri kalanı açılmaz. Tek bir hizmeti dışarı açarken ağın tamamını riske atmazsınız.
Dikkat edilecekler:
- Port yönlendirme, iç sunucuyu internete açar — yalnızca gerçekten dışarıdan erişilmesi gereken hizmetler için kullanın.
- İç hedef host sabit (statik) IP kullanmalı; DHCP ile adresi değişirse kural bozulur. Gerekirse MAC → IP rezervasyonu tanımlayın.
- Aynı dış porta iki farklı iç hedef tanımlanamaz; her dış port tek bir hedefe gider.
Nasıl yapılır
- Sayfayı açın
Firewall Yönetimi › NAT / Port Yönlendirme. - Kaynak NAT için
SNAT / Kaynak NAT sekmesinde SNAT kuralı ekle; masquerade'i bırakın ya da kaynak/dış IP belirtin.
- Port yönlendirme için
Port Yönlendirme Ekle düğmesine tıklayın.
- Değerleri girin
Dış port, protokol (tcp/udp), iç host ve iç port.
- Kaydedin ve dışarıdan test edin
Testi mutlaka iç ağdan değil, dış bir bağlantıdan (mobil veri gibi) yapın.
9 · SD-WAN
Menü yolu · ·Birden çok internet hattı (WAN) olan kurulumlarda hatların yapılandırmasını, gerçek performansını ve hangi trafiğin hangi hattan çıkacağını tek yerde toplar. Hat ekleme/çıkarma burada yapılmaz; bu sayfa WAN zone'una atanmış arayüzleri gösterir.
Sayfa router modu ile çalışır. Mod kapalıysa üstte “Router modu etkin değil — hatlar yapılandırılmadı.” uyarısı çıkar; yaptığınız ayarlar kaydedilir ama sahaya ancak mod etkinleştirildiğinde iner.
Ekran — Firewall Yönetimi › SD-WAN
Hatlar sekmesi
| Kolon | Anlamı |
|---|---|
| Arayüz | Hattın gerçek çıkış arayüzü. En düşük Distance değerine sahip hat Birincil rozetiyle işaretlenir. |
| Mod | Adresleme modu: DHCP, STATIC veya PPPOE. |
| IP / Ağ geçidi | Hattın o anki adresi ve sağlayıcıdan gelen ağ geçidi. Sistemden okunur; PPPoE bağlanmadıysa boş görünür. |
| Distance | Hat önceliği. Aşağıda ayrıntılı. |
| Durum | Hat yok (arayüz henüz oluşmadı) · Ölçülüyor (henüz hiç yoklanmadı) · Çalışıyor · Erişim yok. Son rozetin üzerine gelirseniz son hata metnini görürsünüz. |
| Gecikme / Kayıp | Son ölçüm penceresindeki ortalama gecikme ve kayıp oranı. Uyarı eşiğinin altında yeşil, eşiği aşınca sarı, eşiğin iki katını aşınca kırmızı. Kayıpta sıfırın üstündeki her değer en az sarıdır. |
| Yönlendirme | O hat için kaynak tabanlı yönlendirme hazırlandı mı. Hazır ise hat gerçekten kendi yolundan çalışabilir durumdadır. Bekliyor ise hattın IP'si veya ağ geçidi henüz belli değildir. |
Hiç WAN arayüzü atanmamışsa listede “WAN zone'una atanmış arayüz yok.” yazar. Bu durumda önce Arayüzler / Zone'lar ekranlarından bir arayüzü WAN zone'una atayın.
Distance ne işe yarar
Distance, hat tercih sırasıdır: küçük değer = tercih edilen hat. Boş bırakılırsa (0) “belirtilmemiş” sayılır ve hat listenin en sonuna düşer. Eşit değerde arayüz adı karar verir.
- Kabul edilen aralık 0–255. Dışına çıkarsanız “Distance 0-255 aralığında olmalı” hatası alırsınız.
- Distance yalnızca WAN zone'undaki arayüzlerde anlamlıdır; başka bir arayüz için denenirse “Distance yalnızca WAN zone'undaki arayüzlerde ayarlanır.” döner.
- Değeri kutuya yazıp alandan çıktığınız anda kaydedilir; ayrı bir kaydetme düğmesi yoktur.
- Distance tek başına otomatik hat değiştirme sağlamaz. Hat bozulduğunda sistem bunu sizin yerinize değiştirmez.
Yeni önceliğin yürürlüğe girme zamanı: Distance değişikliği iki aşamada yerleşir: güvenlik ve NAT işleyişi anında yeniden yazılır, ancak hat başına yönlendirme düzeni sistemin 60 saniyede bir çalışan periyodik tazeleme turunda güncellenir. Yani yeni öncelik en geç bir dakika içinde tam olarak oturur. PPPoE hatlarında Distance'ın sağlayıcı varsayılan yolunun metriği olarak etkili olması için hattın yeniden bağlanması gerekir.
Yetenekler kartı
Çalışanlar
- Çoklu hat veri düzlemi — NAT ve güvenlik kuralları tüm WAN hatlarını kapsar
- Hat başına yönlendirme — her hattın kendi tablosu; yedek hat “IP almış ama trafik akmıyor”a düşmez
- Performans ölçümü — gecikme ve kayıp sürekli ölçülür
- Hat seçim kuralları — kaynağa, hedefe, protokole ve porta göre çıkış hattı
- Kuralda yedeğe dönüş — kuralın hattı erişilemezken o trafik çalışan hattan çıkar
- Ölçüm ayarlanabilir — hedefler, aralık ve eşikler bu sayfadan
Henüz olmayanlar
- Kural dışı trafikte otomatik geçiş — bir kurala uymayan trafiğin varsayılan hattı otomatik değişmez; Distance ile siz belirlersiniz
- Yük paylaşımı — trafiği aynı anda birden çok hatta dağıtma yoktur; bir oturum tek hattan çıkar
Performans SLA sekmesi
Her hat kendi arayüzü üzerinden ayrı ayrı yoklanır. Yoklama bir TCP bağlantı denemesidir, ping değildir; bu yüzden hedefler adres ve port ile verilir. Yoklama yalnız router modu etkinken çalışır.
Boş alan bırakmayın: Bir alanı boşaltırsanız o ayar “değişmedi” sayılmaz: boş değer sıfır olarak gönderilir ve sistem onu alanın en küçük kabul edilen değerine çeker (aralık 5 sn, pencere 5 örnek, zaman aşımı 1 sn, eşik sayaçları 1, gecikme eşiği 10 ms, kayıp eşiği %1). Değiştirmek istemediğiniz alanları olduğu gibi bırakın, silmeyin.
| Ayar | Aralık | Önerilen | Not |
|---|---|---|---|
| Ölçüm hedefleri | en fazla 8 | 3 hedef | adres:port biçiminde, virgülle ayrılmış. Herhangi biri yanıt verirse hat çalışıyor sayılır. Farklı sağlayıcı ve farklı port kullanın — bazı üst ağlar giden DNS'i engeller. |
| Ölçüm aralığı (sn) | 5 – 300 | 20 | Hatların kaç saniyede bir yoklanacağı. |
| Zaman aşımı (sn) | 1 – 30 | 4 | Ölçüm aralığından kısa olmak zorundadır; değilse “Zaman aşımı, ölçüm aralığından kısa olmalı” hatasıyla reddedilir. |
| Değerlendirme penceresi | 5 – 120 | 15 örnek | Kayıp ve ortalama gecikmenin kaç örnek üzerinden hesaplanacağı. 20 sn aralıkla ≈5 dakikalık pencere. |
| Kaç hatada “erişim yok” | 1 – 20 | 3 | Hat sağlıksız sayılmadan önce üst üste kaç başarısız yoklama. |
| Kaç başarıda “çalışıyor” | 1 – 20 | 2 | Bu iki değer birlikte “gel–git” davranışını engeller. |
| Gecikme uyarı eşiği (ms) | 10 – 5000 | 250 | Yalnız gösterim içindir. |
| Kayıp uyarı eşiği (%) | 1 – 100 | 10 | Yalnız gösterim içindir. |
Eşikler hat kapatmaz: Uyarı eşikleri yalnızca renk belirler. Bir hattın sağlıksız sayılmasını eşikler değil, “kaç hatada erişim yok” sayacı belirler. Gecikme eşiği aşıldı diye hat devre dışı kalmaz.
Kaydet'e bastığınızda değerler anında geçerli olur; hizmet yeniden başlatmaya gerek yoktur. Önerilen değerlere dön düğmesi yalnızca formu doldurur, kaydetmez. Değerlendirme penceresi'ni değiştirirseniz birikmiş ölçüm geçmişi sıfırlanır ve değerler birkaç tur boyunca yeniden dolar — bu geçicidir, arıza değildir.
Sık görülen SLA hataları
| Mesaj | Sebep |
|---|---|
| Hedef 'adres:port' biçiminde olmalı — hatalı: … | Bir hedefte port yok veya biçim bozuk. Hatalı hedef mesajda yazar. |
| Hedef portu geçersiz: … | Port 1–65535 dışında. |
| En az bir yoklama hedefi gerekli | Hedef alanı boş bırakılmış. |
| En fazla 8 hedef tanımlanabilir | Listeyi kısaltın. |
SD-WAN Kuralları sekmesi
Kurallar, belirli trafiğin belirli bir hattan çıkmasını sağlar. Örnek: “muhasebe ağından çıkan tüm trafik fiber hattından, misafir ağı 4G hattından çıksın.”
Sıra anlamlıdır: Kurallar yukarıdan aşağıya değerlendirilir ve ilk eşleşen kural kazanır. Dar kapsamlı kurallar üstte, geniş kapsamlılar altta durmalıdır. Yukarı taşı / Aşağı taşı okları kozmetik değil davranış değişikliğidir ve anında uygulanır. Yeni eklenen kural her zaman listenin sonuna eklenir.
Kural alanları
| Alan | Açıklama |
|---|---|
| Kural adı | Zorunlu, en fazla 128 karakter. Boşsa “Kural adı gerekli.” |
| Etkin | Kapatırsanız kural saklanır ama uygulanmaz. Listedeki aç/kapa simgesiyle de değiştirilebilir; anında geçerli olur. |
| Bu trafiği şu hattan çıkar | Zorunlu. Liste yalnızca WAN zone'undaki arayüzlerden gelir; her seçenek “arayüz · zone · mod” biçiminde görünür. |
| Kaynak / Hedef adres | Seç ile adres nesnesi veya kutuya tek IP / CIDR. İkisi de boşsa “tümü”. |
| Servis | Seç ile servis nesnesi veya protokol listesi (Tümü / TCP / UDP / ICMP) + port kutusu. Port tek değer (443), virgüllü liste (80,443) veya aralık (5060-5070) olabilir. ICMP seçiliyse port yok sayılır; protokol Tümü iken port yazarsanız kural hem TCP hem UDP için uygulanır. |
Nesne seçince elle yazma kilitlenir: Bir nesne seçtiğinizde o alanın elle yazma kutusu kilitlenir ve içeriği temizlenir. İki ölçütün aynı anda girilmesi hangisinin geçerli olduğunu belirsizleştireceği için bilinçli olarak engellenmiştir. Elle yazmak isterseniz önce seçili nesneleri kaldırın.
Adres ve servis nesneleri güvenlik kurallarıyla aynı havuzdan gelir — Adresler ve Servisler ekranlarında tanımladıklarınız burada da seçilir.
Kuralın hattı erişilemezse
Kuralın hedef hattı Erişim yok durumundaysa o kuralın yönlendirmesi kurulmaz: trafik “kara deliğe” gitmez, çalışan varsayılan hatta düşer. Hat tekrar sağlıklı olduğunda kural kendiliğinden geri devreye girer. Zamanlama iki adımdır: önce hattın sağlıksız sayılması (kaç hatada erişim yok × ölçüm aralığı; önerilen değerlerle ≈1 dakika), sonra bir sonraki periyodik tazeleme turu (en çok 1 dakika). Yani geçiş tipik olarak birkaç dakika içindedir.
Kuralın hattı artık WAN zone'unda değilse veya arayüz hiç oluşmadıysa Hat bilgisi kırmızı “Hat bulunamadı” görünür — bu kural uygulanmıyor demektir.
Kural kapsamı
- Kurallar içeriden dışarıya giden trafiğe uygulanır. Dışarıdan gelen dönüş trafiği bilinçli olarak kapsam dışıdır; aksi hâlde oturumlar kopardı.
- Cihazın kendi ürettiği trafik (hat yoklamaları, sistem güncellemesi) bu kurallarla yönlendirilmez.
- Hiç iç arayüz tanımlı değilse kurallar etkisizdir.
Kaydetmede karşılaşılan hatalar
| Mesaj | Sebep / çözüm |
|---|---|
| Kuralda en az bir ölçüt olmalı (kaynak, hedef veya servis). | Üçü de boş bir kural tüm iç trafiği tek hatta sabitlerdi. Gerçekten “her şey şu hattan çıksın” istiyorsanız hedefi 0.0.0.0/0 olarak vermek gibi bilinçli bir ölçüt yazın. |
| Geçerli bir hat seçin / Bir hat seçin. | Hat seçilmemiş veya tanınmıyor. |
| Seçilen arayüz WAN zone'unda değil | Kural bir iç arayüze yönlendirilirse trafik hiçbir yere gitmezdi; bu yüzden reddedilir. |
| Kaynak/Hedef adresi geçersiz (IP veya CIDR) | Yalnız tek IPv4 adresi veya CIDR yazımı kabul edilir. |
| Port geçersiz (örn: 80, 80,443, 1000-2000) | Port ifadesi bozuk, 1–65535 dışında, aralığın bitişi başlangıcından küçük ya da ifade 128 karakteri aşıyor. |
| Seçilen adres/servis nesnelerinden biri artık mevcut değil | Siz kuralı düzenlerken başka bir yerde nesne silinmiş. Yenile'ye basıp seçimi tekrar yapın. |
Silme: çöp kutusu onay ister ve kural kalıcı olarak silinir; geri alınamaz. Kuralın adres/servis bağlantıları da temizlenir, böylece o nesneler tekrar serbestçe silinebilir.
Önerilen kurulum sırası (SD-WAN):
- Hatları WAN zone'una atayın.
- Hatlar sekmesinde her hatta bir Distance verin; birincile en küçük değeri. Yansıması için bir dakika bekleyin.
- Yönlendirme = Hazır ve Durum = Çalışıyor olmasını bekleyin. Kalıcı Bekliyor hattın IP'si veya ağ geçidi yok demektir.
- Performans SLA'yı ortamınıza göre ayarlayın; uydu/mobil yedek hatlarda zaman aşımını ve hata sayısını yükseltin. Hiçbir alanı boş bırakmayın.
- Gerekli Adres ve Servis nesnelerini tanımlayın.
- SD-WAN Kuralları'nı dar kapsamlıdan başlayarak ekleyin ve sıralayın.
- Sonucu Hat bilgisinden doğrulayın: kırmızı Hat bulunamadı yazan kural uygulanmıyordur.
10 · Statik Route'lar
Menü yolu · ·Cihazın doğrudan bağlı olmadığı ağlara nasıl ulaşacağını elle tanımlarsınız. Her statik route, belirli bir hedef ağa giden trafiği hangi gateway (bir sonraki atlama) üzerinden göndereceğini belirler; dinamik yönlendirme protokolü olmadan sabit yollar kurmak için kullanılır.
Cihaz kendi arayüzlerine bağlı ağları otomatik tanır. Bunun dışındaki ağlara — örneğin başka bir şube ya da başka bir router'ın arkasındaki bir ağ — giden trafiğin nereye iletileceğini bilmez. Statik route bu boşluğu kapatır.
| Alan | Açıklama |
|---|---|
| Hedef Ağ (CIDR) | Ulaşmak istediğiniz ağ, ağ adresi ve maske biçiminde (ör. 10.20.0.0/24). |
| Gateway | Hedefe giden trafiğin teslim edileceği bir sonraki atlama IP'si. Genellikle sizinle aynı yerel ağdaki komşu router'ın adresidir. |
| Çıkış Arayüzü | Opsiyonel. Gateway doğrudan bağlı bir ağda değilse seçilir; route belirtilen arayüz üzerinden onlink olarak kurulur. Yönetim (mgmt) dâhil herhangi bir arayüz seçilebilir. Gateway zaten bağlı bir ağdaysa boş bırakın. |
| Metrik | Aynı hedefe birden çok yol varsa öncelik. Düşük metrik daha yüksek önceliğe sahiptir. |
Kilitlenme koruması: Cihaza uzaktan eriştiğiniz yönetim yolunu kapsayan route'lar engellenir. Ayrıca varsayılan route'u (
0.0.0.0/0) kapsayan bir route eklenemez. Böyle bir route eklemeye çalışırsanız işlem reddedilir.
Route erişim vermez: Statik route yalnız hedefe giden yolu tanımlar; erişim hâlâ Kurallar (zone → zone) ile yönetilir. Route ekledikten sonra trafik hâlâ geçmiyorsa, ilgili zone çifti için bir izin kuralı olup olmadığını kontrol edin.
Nasıl yapılır
- Route Ekle
Sağ üstteki düğmeye tıklayın.
- Hedef ağı girin
CIDR olarak, olabildiğince dar (ör.
192.168.50.0/24). Gereğinden geniş bloklardan kaçının. - Gateway yazın
Bir sonraki atlama IP'si. Gerçekten erişilebilir ve doğru arayüzde olduğundan emin olun.
- Gerekliyse çıkış arayüzü seçin
Yalnızca gateway bağlı bir ağda değilken belirtin; aksi hâlde boş bırakın.
- Metriği ayarlayın
Aynı hedefe birden çok yol varsa tercih ettiğinize daha küçük değer verin.
- Kaydedin ve doğrulayın
Route'un Monitör › Rotalar sekmesinde
statictürüyle göründüğünü kontrol edin.
11 · DHCP & DNS
Menü yolu · ·İç ağ (zone) arayüzlerinize otomatik IP adresi dağıtımını ve cihazın kullanacağı DNS sunucularını yönetir. Arayüz ayarlarından bağımsız çalışır; her arayüz için ayrı bir rol seçersiniz.
Ekran — Firewall Yönetimi › DHCP & DNS
Arayüz rolleri
| Rol | Davranış |
|---|---|
| Kapalı | Bu arayüzde DHCP hizmeti verilmez; istemciler IP'lerini elle almalıdır. |
| DHCP Sunucu | Bu arayüzdeki cihazlara adres, ağ geçidi ve DNS gibi ayarları otomatik dağıtır. |
| DHCP Relay | Adresleri kendisi vermez; istekleri başka bir ağdaki merkezi DHCP sunucusuna iletir. Adres havuzu tek merkezden yönetildiğinde uzak ağlardaki cihazlar da aynı sunucudan adres alabilir. |
Sunucu ve Relay aynı arayüzde birlikte kullanılamaz.
DHCP sunucu ayarları
| Ayar | Açıklama |
|---|---|
| Havuz aralığı | Dağıtılacak adreslerin başlangıç ve bitiş IP'si. |
| Lease (kira) süresi | Bir cihazın aldığı adresi ne kadar süre kullanacağı; süre dolunca adres yenilenir. |
| Ağ geçidi (opt 3) | İstemcilerin dışarıya çıkarken kullanacağı yönlendirici adresi. |
| DNS sunucular (opt 6) | Alan adı çözümlemesi için kullanılacak sunucular. |
| Domain (opt 15) | İstemcilere verilen alan adı soneki. |
| Dışlanan aralıklar | Havuz içinde olsa da dağıtılmayacak, elle kullanım için ayrılan adresler. |
| İleri seçenekler | Özel option kodları: NTP (42) zaman sunucusu, WINS (44) ad çözümleme, MTU (26) paket boyutu, PXE (66-67) ağdan önyükleme ve genel kod-değer çiftleri. |
Rezervasyon ve kiralamalar
- MAC → IP rezervasyonu: Belirli bir cihazın her seferinde aynı sabit IP'yi almasını sağlar. IP, DHCP sunucusu açık bir zone kapsamında olmalıdır.
- Aktif kiralamalar: Şu an adres almış cihazları, IP'lerini ve kira bitiş sürelerini gösterir.
Port yönlendirme ile birlikte: Dışarı açtığınız iç sunucunun adresi değişmesin diye o cihaza MAC → IP rezervasyonu tanımlayın. Böylece port yönlendirme kuralı DHCP yenilemesiyle bozulmaz.
DNS sunucuları
Girdiğiniz sunucular hem cihazın kendi ad çözümü hem de istemciler adına çözüm için kullanılır. Kaydet, WAN profiline ve istemci çözücüsüne birlikte uygulanır. Boş bırakılırsa otomatik seçilir: PPPoE varsa servis sağlayıcının DNS'leri, yoksa genel sunucular. Router modu etkinleştirme sihirbazında girdiğiniz upstream DNS de burada görünür.
Nasıl yapılır
- İç arayüzü seçin
Yapılandırmak istediğiniz arayüz satırında Havuzu Yapılandır'a tıklayın.
- Rolü belirleyin
Kapalı, DHCP Sunucu veya DHCP Relay.
- Sunucu seçtiyseniz temel değerleri girin
Havuz aralığı, lease süresi, gateway ve DNS.
- Dışlamaları ve ileri seçenekleri tanımlayın
Elle kullanılan adresleri havuzdan çıkarın; gerekiyorsa NTP/PXE gibi option'ları ekleyin.
- Rezervasyon ekleyin
Sabit adres isteyen cihazlar için MAC → IP eşlemesi tanımlayın.
- Relay seçtiyseniz
Merkezî DHCP sunucu adres(ler)ini girin.
- Kaydedin ve doğrulayın
Aktif Kiralamalar listesinden dağıtımın çalıştığını görün.
12 · Log Ayarları
Menü yolu · ·Cihazın kendi güvenlik duvarı modunda hangi log türlerini üreteceğini belirler. Amaç, yasal olarak tutulması zorunlu olan geçen trafik logunu korurken operasyonel gürültüyü kapsam dışına alabilmektir.
Ekran — Firewall Yönetimi › Log Ayarları
Sayfayı bulamıyorsanız: Bu menü başlığı her hesapta görünmez: yalnızca cihaz kendi güvenlik duvarı (router) modunda açıkken ve kök (root) alanına üye bir yönetici hesabıyla oturum açıldığında listelenir.
Log türleri
| Tür | Varsayılan | Açıklama |
|---|---|---|
| Geçen trafik | Zorunlu | Kullanıcılardan internete giden trafik. 5651 kapsamında tutulması zorunlu olan asıl delildir; anahtar görünür ama tıklanamaz ve kapatma isteği arayüz dışından gönderilse bile yok sayılır. Log, kurulmuş (izin verilmiş) bağlantılardan üretilir. |
| Cihaza gelen/giden trafik | Kapalı | Cihazın kendi bağlantıları (veri deposu, arama motoru, syslog). 5651 açısından gerekli değildir. Sahada yapılan ölçümde toplam satırların yaklaşık %99'u bu türdü — log yazmak yeni bağlantı üretiyor, o da loglanıyordu. Sorun giderirken geçici olarak açın, işiniz bitince kapatın. |
| DHCP tahsis olayları | Açık | Hangi cihaza (MAC) hangi IP'nin ne zaman verildiği, bırakıldığı veya reddedildiği. Kimlik tespitini güçlendirdiği için açık bırakılması önerilir. Kapatmak yalnız bu olayların yazılmasını durdurur; DHCP hizmetini veya misafir oturumlarını etkilemez. |
| Kullanıcı doğrulama olayları | Açık | Captive portaldan giriş ve çıkış olayları. |
| Sistem olayları | Açık | Arayüz durum değişiklikleri ve yapılandırma uygulama kayıtları. |
| Hedef alan adı ekle | Açık | Log satırına hedefin alan adını ekler (IP yerine site adı görünür). Alan adı, cihazın DNS yanıtlarından tutulan geçici bir eşlemeden gelir. |
Kullanıcı doğrulama ve Sistem olayları anahtarları seçiminizi saklar ve Genel Durum ekranında geçerli kapsam olarak gösterilir; ancak bu iki tür için güvenlik duvarı log dosyasına şu an ayrı satır üreten bir kaynak yoktur — anahtarları açıp kapatmak dosyada gözle görülür bir fark yaratmaz.
Hedef alan adının sınırları:
- Gezinti/ziyaret geçmişi tutulmaz. “Kim neyi sordu” biçimindeki DNS sorgu satırları bilerek yok sayılır; yalnızca gerçekten kurulan bağlantının hedefi yazılır.
- İstemci şifreli DNS (DoH/DoT) kullanıyorsa alan adı cihaza ulaşmaz; bu durumda alan hiç yazılmaz, tahmin üretilmez.
Kutucuklar nasıl hesaplanır
- Geçen trafik / Cihaz trafiği / Olay sayı ve yüzdeleri, o anki günlük log dosyasının son 4 MB'lık bölümünden sayılır — tüm geçmişin değil, en yakın dönemin temsilî örneklemidir.
- Kayıt dosyası değeri dosyanın tamamının o anki boyutudur. Bu yüzden yüzdeler ile boyut aynı kapsamdan gelmez.
- Değerler geriye dönüktür: az önce yaptığınız bir anahtar değişikliği kutucuklara hemen yansımaz.
- Tüm kutucuklar 0 görünüyorsa, o günkü log dosyası henüz oluşmamış ya da okunamıyor demektir — ayarların bozuk olduğu anlamına gelmez.
Değişiklik ne zaman etkili olur
Kaydet dendiği anda geçerlidir; servis yeniden başlatmaya gerek yoktur. Ayarlar okunamadığında sistem son bilinen kapsamla log üretmeye devam eder — yani ayar okunamaması log kesintisine dönüşmez.
Geri alınamaz olan nedir?: Ayarın kendisi her zaman geri alınabilir. Ancak kapalı olduğu süre boyunca üretilmeyen loglar sonradan geri getirilemez. Bir türü kapatmadan önce o dönemde ihtiyaç duyabileceğiniz bir inceleme olup olmadığını değerlendirin.
5651 açısından: neyi kapatmayın
| Tür | Öneri |
|---|---|
| Geçen trafik | Zaten kapatılamaz. Yasal yükümlülüğün karşılığı budur. |
| DHCP tahsis olayları | Kapatmayın. IP–MAC–zaman eşlemesi, bir IP'nin o anda hangi cihaza ait olduğunu göstermenin en doğrudan yoludur. |
| Hedef alan adı ekle | Kapatılması yasal bir eksiklik yaratmaz, ancak incelemede okunabilirliği belirgin biçimde düşürür. |
| Cihaza gelen/giden trafik | Yasal delil değildir; kapalı tutmak beklenen kullanımdır. |
Kapsam beyanı: Her gün gece yarısından kısa süre sonra, o güne ait “ne kadar log üretildi, ne kadarı üretilemedi” bilgisi bir olay satırı olarak aynı dosyaya yazılır ve imzalanır. Bu satır hiçbir anahtarla kapatılamaz ve Olay kutucuğundaki sayıya dâhildir. Amacı, denetimde eksik varsa bunun beyan edilebilir olmasıdır.
Önerilen kullanım
- Kutucuklara bakın: Geçen trafik yüzdesi düşük ve Cihaz trafiği yüksekse gürültü kapsamı açık kalmıştır
- Cihaza gelen/giden trafik kapalı kalsın; yalnız sorun giderirken geçici açın
- DHCP tahsis olayları ve Hedef alan adı ekle açık kalsın
- Kaydettikten sonra dağılımın değişmesini ertesi güne kadar beklemeyin diye acele etmeyin
Bu sayfa yapmaz
- Log saklama süresini, rotasyonu, imzalamayı veya arşivlemeyi yönetmez
- Harici güvenlik duvarlarından gelen logları etkilemez
- Engellenen trafik için “reddedildi” satırı üretmez
- Disk doluluğuna göre üretimi durduran bir eşik sunmaz
- Ziyaret edilen siteleri gezinti geçmişi olarak saklamaz
Sık karşılaşılan mesajlar
| Mesaj | Anlamı |
|---|---|
| Ayarlar alınamadı. | Kapsam bilgisi okunamadı. Oturum düşmüş, görüntüleme izni yok ya da arka servise geçici olarak ulaşılamıyor olabilir. Yenile ile deneyin; sürerse oturumu kapatıp açın. |
| Kaydedilemedi. | Kayıt isteği kabul edilmedi; sebep mesajın devamında görünür. Yetki hatasında etkinleştirme/yapılandırma izni gerekir. |
| Log ayarları kaydedildi. | Kapsam güncellendi ve anında yürürlüğe girdi. |
Uçtan uca senaryolar
Aşağıdaki akışlar, sahada en sık kurulan yapılandırmaları baştan sona anlatır. Her adım hangi sayfada yapıldığını belirtir.
Senaryo A · Tek WAN + tek LAN temel kurulum
- Uplink arayüzünü WAN'a atayın
Arayüzler→ internet kablosunun takılı olduğu arayüz → Zone: WAN, Mod: ISP'nize göre DHCP istemci / Statik / PPPoE. Yönetim arayüzünüzü seçmeyin. - İç arayüzü LAN'a atayın ve IP verin
Zone: LAN, Adresleme: Manuel, IP:
192.168.100.1, Önek:24. Bu IP, iç ağın ağ geçidi olacak. - DHCP havuzunu tanımlayın
DHCP & DNS→ eth1 satırı → Havuzu Yapılandır → Rol: DHCP Sunucu, havuz192.168.100.100 – .200, lease 12 saat, gateway192.168.100.1, DNS'leri girin. - Router modunu etkinleştirin
Durum › Router Mode→ sihirbaz → onay süresi 120 sn → onaylayın → Onayla ve Kalıcı Yap. - Doğrulayın
Genel Durum: uyarı yok, İnternet var, Geçen trafik > 0. Bir istemciden internete çıkın veMonitör › Canlı Trafik'te satırı görün.
Senaryo B · VLAN üzerinde misafir ağı + captive portal
- VLAN alt-arayüzü ekleyin
Arayüzler→ VLAN Ekle → üst arayüz eth1, VLAN 30. (Yönetim arayüzü üzerinde WAN VLAN'ı eklenemez.) - Misafir zone'una atayın
Yeni alt-arayüzün zone'unu GUEST yapın; Adresleme Manuel, IP
192.168.130.1/24. - Captive portalı açın
Zone'lar→ Misafir satırındaki kablosuz simgesi → Arayüz: eth1.30 → Captive portal aktif → Gateway IP ve DHCP aralığını doldurun → Kaydet. - Captive erişimini açın
Aynı zone'un Zone Ayarları › Dış Cihaz Erişimi bölümünde Captive Portal anahtarını açın; ardından
Trusted Hostslistesinde ilgili kaynakların bulunduğundan emin olun. - Misafir → LAN geçişini kapatın
Kurallar→ düşük sıralı bir GUEST → LAN · Engelle kuralı ekleyin. (Varsayılan zaten engellidir; bu kural niyetinizi açıkça belgeler.) - Portalın içeriğini hazırlayın
Hotspot Yönetimi › Captive Portalve Portal Tasarım Yönetimi bölümlerinden tasarım, dil ve giriş yöntemini ayarlayın.
Uyarı: Misafir cihazların birbirini görmesini engellemek için zone-içi anahtarı yetmez — tek arayüzlü bir zone'da trafik kutuya hiç uğramaz. Yalıtımı erişim noktası tarafında (client isolation) yapın.
Senaryo C · İç sunucuyu dışarı açma
- Sunucunun adresini sabitleyin
DHCP & DNS › MAC → IP Rezervasyonları→ sunucunun MAC'ine192.168.100.10rezerve edin (ya da sunucuya statik IP verin). - Adres ve servis nesnesi tanımlayın
Adresler→ “Web-Sunucu” = Host192.168.100.10. GerekiyorsaServisler→ özel port için yeni servis. - Port yönlendirmeyi ekleyin
NAT / Port Yönlendirme→ Port Yönlendirme Ekle → prototcp, WAN portu443, hedef192.168.100.10:443. - Dışarıdan test edin
Mobil veri gibi dış bir bağlantıdan erişimi doğrulayın. Cerrahi geçiş sayesinde yalnız bu host:port açılır.
- Gerekiyorsa kaynağı daraltın
Yalnız belirli dış adreslerden erişim isteniyorsa
Kurallar'da WAN → DMZ/LAN yönünde kaynak adres nesnesiyle sınırlayan bir kural yazın.
Senaryo D · İkinci internet hattı ekleme
- Yeni hattı WAN zone'una atayın
Arayüzler→ yedek hattın arayüzü → Zone: WAN, Mod: PPPoE/DHCP/Statik. - Distance verin
SD-WAN › Hatlar→ birincil hatta10, yedek hatta20. Yönlendirmeye tam yansıması için ~1 dakika bekleyin. - Durumun oturmasını bekleyin
Her iki hat için Durum: Çalışıyor ve Yönlendirme: Hazır görmelisiniz.
- SLA'yı ortamınıza göre ayarlayın
Mobil/uydu yedek hatta zaman aşımını ve “kaç hatada erişim yok” değerini yükseltmek yanlış alarmı azaltır.
- Hat seçim kuralı yazın
SD-WAN › SD-WAN Kuralları→ “Misafir ağı yedek hattan” → kaynak: misafir subnet nesnesi, hat: yedek arayüz. Dar kapsamlı kuralı listenin üstünde tutun. - Davranışı doğrulayın
Kuralın Hat bilgisinde kırmızı Hat bulunamadı yazmadığından emin olun.
Beklentiyi doğru kurun: Yedek hat, kural kapsamındaki trafik için otomatik devreye girer. Kural kapsamı dışındaki trafiğin hattı bozulursa sistem tek başına diğer hatta geçmez — tercihi Distance ile siz belirlersiniz. Yük paylaşımı yoktur.
Senaryo E · Harici firewall loglarının gelmesini sağlama
- Log gönderen cihazın zone'unu belirleyin
Cihaz hangi arayüzden geliyorsa o arayüzün zone'u.
- Syslog anahtarını kontrol edin
Zone'lar › ilgili zone › Zone Ayarları › Dış Cihaz Erişimi→ Syslog açık olmalı (WAN dışı zone'larda varsayılan açıktır). - Trusted Hosts listesini doğrulayın
Log gönderen cihazın adresi listede olmalı. Liste boşsa hiçbir izin üretilmez — anahtar açık görünse bile trafik geçmez.
- Akışı doğrulayın
Firewall Log Aramaekranında aynı zaman aralığında kayıt görünüyor mu bakın.
Sorun giderme
Belirtiden yola çıkarak en olası nedeni ve bakılacak sayfayı gösteren hızlı tablo.
| Belirti | Olası neden | Nereye bakılır |
|---|---|---|
| Firewall Yönetimi menüsü görünmüyor | Router modu kapalı ya da hesap kök alanına üye değil / yetkisi yok. | Durum › Router Mode |
| Router modu açılmıyor: “yönetim arayüzü” hatası | WAN zone'una atadığınız arayüz yönetim arayüzü. Uplink olarak kabul edilmez. | Hazırlık kontrolleri |
| Router modu açılmıyor: “iç-zone arayüzüne IP atanmalı” | İç arayüzün L3 adresi yok. | Arayüzler |
| Mod açıldı, sonra kendiliğinden kapandı | Onay süresi içinde Onayla ve Kalıcı Yap denmedi; kilitlenme koruması geri aldı. | Onay penceresi |
| İstemciler IP alamıyor | Zone'da DHCP açık ama servis çalışmıyor, ya da rol Kapalı/Relay. | DHCP & DNS · Genel Durum › Sağlık |
| İnternet yok ama arayüz “Bağlı” | Hat ayakta, dışarı çıkış yok (operatör tarafı). Yoklama bunu görür, bağlantı kutusu görmez. | Genel Durum › İnternet hattı |
| Kuralı yazdım ama trafik geçmiyor | Arayüz yanlış zone'da, kural sırası daha üstteki bir engelin altında kalmış, ya da örtük deny'e düşüyor. | Kurallar · Monitör |
| Port yönlendirme çalışmıyor | İç hedefin IP'si DHCP ile değişmiş; ya da aynı dış port başka bir hedefe tanımlı. | NAT · Rezervasyonlar |
| Captive/RADIUS açtım ama erişim yok | Trusted Hosts boş veya kaynağın adresi listede değil. | Trusted Hosts |
| Firewall logları gelmiyor | İlgili zone'da Syslog kapalı veya Trusted Hosts eksik. Loglar hata üretmeden düşer. | Zone Ayarları |
| “Geçen trafik” sayısı 0 | İstemci trafiği kutunun üzerinden geçmiyor — yerleşim veya varsayılan ağ geçidi sorunu. Ayar sorunu değildir. | Genel Durum › Kayıt Üretimi |
| Kayıt dosyası hızla büyüyor | Cihaza gelen/giden trafik açık bırakılmış; satırların ~%99'unu bu tür üretir. | Log Ayarları |
| Oturum açık ama kullanıcı çıkamıyor | Monitör'de Yetki yok rozeti: oturum var, veri düzleminde geçiş izni yok. | Monitör › Oturumlar |
| SD-WAN kuralı uygulanmıyor | Kuralın hattı WAN zone'undan çıkarılmış veya arayüz oluşmamış → Hat bulunamadı. | SD-WAN Kuralları |
| Hat sürekli açılıp kapanıyor gibi görünüyor | SLA eşikleri çok agresif. “Kaç hatada erişim yok” ve zaman aşımını yükseltin. | Performans SLA |
| “Ayarlar kaydedildi ANCAK canlı router'a uygulanamadı” | Ayar saklandı, kurallar yüklenemedi. Canlı davranış eski hâlde. İşlemi bitmiş saymayın. | Yeniden uygulamayı deneyin |
| Yönetim erişimini kapatamıyorum | Şu an o zone üzerinden bağlısınız; kilitlenme koruması engelliyor. | Yönetim arayüzünden bağlanıp tekrar deneyin |
5651 ve kayıt üretimi
Router modunun uyum açısından önemi şudur: kayıt artık başka bir cihazın gönderdiği bildirime değil, SignLogger'ın kendi gördüğü trafiğe dayanır. Bu, delil zincirinde bir aracı katmanı ortadan kaldırır.
| Konu | Durum |
|---|---|
| Geçen trafik logu | Zorunludur ve kapatılamaz. Arayüzde kilitli görünür; kapatma isteği arayüz dışından gönderilse bile yok sayılır. |
| Kaydın kapsamı | İzin verilen (kurulmuş) her bağlantı için bir satır. Engellenen trafik için “reddedildi” satırı üretilmez. |
| Kimlik eşlemesi | DHCP tahsis olayları IP–MAC–zaman üçlüsünü kayda bağlar; kapatmayın. |
| Okunabilirlik | Hedef alan adı ekle açıkken IP yerine site adı da görünür. Ziyaret geçmişi ayrıca saklanmaz. |
| Günlük kapsam beyanı | Her gece, o güne ait üretim/eksik bilgisi bir olay satırı olarak yazılır ve imzalanır. Kapatılamaz. |
| Lisans etkisi | Lisans geçersizse yönlendirme sürer ancak captive portal ve uyum kayıtları durur. |
| Saklama ve imzalama | Bu sayfanın kapsamı dışındadır; saklama süresi, rotasyon, imzalama ve arşivleme ayrı yönetilir. |
En sık yapılan hata: Cihaza gelen/giden trafik anahtarının açık bırakılması. Bu tür yasal delil değildir, ancak sahada ölçülen dağılımda satırların yaklaşık %99'unu üretir — log dosyası şişer, arama yavaşlar, asıl delil gürültüye gömülür. Yalnız sorun giderirken geçici olarak açın.
Ek A · Varsayılanlar ve sınırlar
| Ayar | Varsayılan | Sınır / not |
|---|---|---|
| Onay süresi | 120 sn | 30 – 900 sn (sunucu üst sınırı 900) |
| Zone adı | — | 1–32 karakter; harf, rakam, _, - |
| VLAN numarası | — | 1 – 4094 |
| IP öneki (prefix) | 24 | 8 – 32 (form 8–30 önerir) |
| Zone-içi trafik | Açık | WAN ve MGMT'de yoktur |
| İç zone yönetim portları | Açık | HTTPS · HTTP · SSH · Telnet · Ping |
| WAN zone yönetim portları | Kapalı | Açmak cihazı doğrudan internete açar |
| Captive Portal erişimi (zone) | Kapalı | Portlar 8080, 8081, 8084, 8086 |
| RADIUS erişimi (zone) | Kapalı | Portlar 1812, 1813 |
| Syslog erişimi (zone) | WAN dışında Açık | Port 514, UDP + TCP |
| Distance | 0 (belirtilmemiş) | 0 – 255; küçük değer tercih edilir |
| Distance yansıma süresi | — | Güvenlik/NAT anında, yönlendirme en geç 60 sn |
| SLA ölçüm hedefleri | 1.1.1.1:443 · 8.8.8.8:443 · 8.8.8.8:53 | en fazla 8 hedef, adres:port |
| SLA ölçüm aralığı | 20 sn | 5 – 300 sn |
| SLA zaman aşımı | 4 sn | 1 – 30 sn; aralıktan kısa olmalı |
| SLA değerlendirme penceresi | 15 örnek | 5 – 120 örnek |
| Kaç hatada “erişim yok” | 3 | 1 – 20 |
| Kaç başarıda “çalışıyor” | 2 | 1 – 20 |
| Gecikme uyarı eşiği | 250 ms | 10 – 5000 ms (yalnız gösterim) |
| Kayıp uyarı eşiği | %10 | %1 – 100 (yalnız gösterim) |
| SD-WAN kural adı | — | en fazla 128 karakter |
| Monitör zaman aralığı | Son 15 dakika | 5 dk · 15 dk · 1 sa · 6 sa · 24 sa |
| Monitör otomatik yenile | Açık | 10 saniyede bir |
| Canlı Trafik liste sınırı | 300 bağlantı | Sayaç “gösterilen / toplam” yazar |
| Oturumlar liste sınırı | 500 oturum | Üst şeritteki “Açık oturum” da bu sınıra tabidir |
| Kullanıcılar / Cihazlar / Hedefler | 15 kayıt | Toplam veriye göre sıralı |
| Genel Durum · canlı kutular | 4 sn | Diğer bölümler 20 sn |
| SD-WAN Hatlar / SLA tazeleme | 15 sn | Kural listesi kendiliğinden tazelenmez |
| Aktif oturum uyarı eşiği | 8000 | Üzerinde uyarı rengine döner |
| Log örnekleme penceresi | son ~4 MB | Kutucuklardaki sayılar bu örneklemden gelir |
| Cihaz trafiği logu | Kapalı | Satırların ~%99'unu üretir |
| DHCP tahsis / doğrulama / sistem olayları | Açık | Kapatılması önerilmez |
| Geçen trafik logu | Açık | Kilitli — kapatılamaz |
Ek B · Sözlük
| Terim | Anlamı |
|---|---|
| Arayüz (NIC) | Cihazın fiziksel ağ portu. Kablo buraya takılır. |
| Zone (bölge) | Benzer güven seviyesindeki arayüzleri bir arada tutan politika grubu. Kurallar zone'lar arasında yazılır. |
| WAN | İnternet uplink'ini taşıyan zone. Tekildir. |
| MGMT | Yönetim zone'u. Yönetim portları burada hiçbir zaman kısıtlanmaz. |
| Uplink | Cihazın internete çıktığı hat. |
| CIDR | Bir IP aralığını ağ/maske biçiminde ifade eden gösterim (192.168.10.0/24). |
| Önek (prefix) | CIDR'deki maske bit sayısı. /24 = 256 adreslik blok. |
| Gateway (ağ geçidi) | Trafiğin teslim edildiği bir sonraki atlama adresi. |
| NAT | Ağ adresi çevirisi. İç özel adreslerin dış dünyada nasıl görüneceğini belirler. |
| SNAT / Masquerade | Kaynak adres çevirisi. Çıkan trafiğin kaynağını WAN adresine çevirir. |
| DNAT / Port yönlendirme | Hedef adres çevirisi. Dışarıdan gelen belirli port trafiğini iç bir host:port'a iletir. |
| Örtük deny | Hiçbir kurala uymayan trafiğin otomatik reddi. Politikanın “varsayılan kapalı” temelidir. |
| Adres nesnesi | Bir IP/ağ tanımına verilen isim. Kurallarda ham IP yerine kullanılır. |
| Servis nesnesi | Protokol + port kombinasyonuna verilen isim (HTTPS = tcp/443). |
| Captive Portal | Misafirin internete çıkmadan önce kimlik doğruladığı karşılama sayfası. Arayüz özelliğidir. |
| Trusted Hosts | Captive / RADIUS / Syslog izinlerinin hangi kaynak adreslerden geçerli olacağını belirleyen liste. Boşsa hiçbir izin üretilmez. |
| Distance | Hat tercih sırası. Küçük değer tercih edilen hattır. |
| SLA yoklaması | Hattın gerçekten dışarı çıkıp çıkmadığını ölçen kısa TCP bağlantı denemesi. Ping değildir. |
| Histerezis | Hattın sağlıklı/sağlıksız kararında “kaç hata / kaç başarı” eşikleriyle gel-git davranışını önleme yöntemi. |
| Onlink | Gateway'in belirtilen arayüzden doğrudan erişilebilir kabul edildiği route kurulum biçimi. |
| Lease (kira) | Bir DHCP istemcisinin aldığı adresi kullanabileceği süre. |
| DHCP Relay | Adresi kendisi vermeyip istekleri merkezî bir DHCP sunucusuna ileten rol. |
| 802.1q / VLAN | Tek fiziksel kablo üzerinde birden çok mantıksal ağı etiketle ayırma standardı. |
| Fail-to-wire | Lisans veya portal devre dışıyken trafiğin kesilmeyip normal akmaya devam etmesi. |
| Kilitlenme koruması | Yanlış bir ayarın yöneticiyi cihazın dışında bırakmasını engelleyen mekanizmalar bütünü. |