Bu rehber, Sophos Firewall (XG) yönetim panelinde misafir ağı ve genel ağ trafiği için SignLogger platformuna log gönderimi, RADIUS tabanlı kimlik doğrulama ve captive portal (web authentication) entegrasyonunun nasıl yapılandırıldığını adım adım anlatmaktadır. Rehber; syslog sunucusu tanımlanması, gönderilecek log türlerinin seçilmesi, SignLogger'ın API üzerinden veri alabilmesi için API yapılandırmasının etkinleştirilmesi, RADIUS sunucusu ve hesap (accounting) ayarları, Services sayfasında RADIUS sunucusunun kimlik doğrulama yöntemi olarak seçilmesi, web authentication üzerinden özel HTML sayfası tanımlanması, misafir ağındaki bilinmeyen kullanıcılar için web authentication zorunluluğunun ayarlanması ve son olarak misafir ağından diğer ağlara yönelik güvenlik politikalarına NAT kuralı eklenmesi adımlarını kapsar.
Adım 1: Syslog Sunucusu Ayarlarının Yapılandırılması (System services > Log settings)
Sol menüden System services > Log settings sayfasına gidin.
Syslog servers bölümünde Add butonuna tıklayarak yeni bir sunucu tanımlayın.
Name alanına SignLogger, Server IP alanına SignLogger sunucusunun adresini (10.100.100.253) ve Port alanına 514 girin.
Facility ve Severity alanlarını ihtiyaca göre ayarlayıp Save ile kaydedin.

Ekran Görüntüsü 1: System services > Log settings sayfası - SignLogger syslog sunucusu IP adresi ve port ayarları
Adım 2: Gönderilecek Log Türlerinin Seçilmesi (Log settings)
Aynı sayfadaki Log settings tablosunda, SignLogger’a iletilecek log kategorilerini (Firewall rules, Invalid traffic, IPS, Antivirus vb.) ilgili sütundaki kutucukları işaretleyerek seçin.
Yapılan seçimleri etkinleştirmek için sayfanın altındaki Apply butonuna tıklayın.

Ekran Görüntüsü 2: Log settings sayfası - SignLogger’a iletilecek log türlerinin (IPS, Antivirus vb.) seçimi
Adım 3: Backup & Firmware - API Yapılandırmasının Etkinleştirilmesi (Backup & firmware > API)
Sol menüden Backup & firmware sayfasına gidin ve API sekmesine geçin.
API configuration bölümünde Enabled kutucuğunun işaretli olduğundan emin olun; bu ayar Sophos Firewall üzerinde API erişimini etkinleştirir.
Allowed IP address listesine SignLogger sunucusunun IP adresi eklenir. Bu sayede SignLogger, tanımlı IP üzerinden Sophos Firewall API’sine erişerek gerekli verileri çekebilir.
Girilen bilgiler Apply butonuyla kaydedilir.

Ekran Görüntüsü 3: Backup & firmware > API sayfası - API configuration ve Allowed IP address ayarları
Adım 4: RADIUS Kimlik Doğrulama Sunucusunun Tanımlanması (Authentication > Servers)
Sol menüden Authentication > Servers sayfasına gidin ve Add butonuna tıklayın.
Server type olarak RADIUS server seçilir; Server name alanına SignLogger, Server IP alanına 10.100.100.253 ve Authentication port alanına 1812 girilir.
Enable accounting seçeneği işaretlenir ve Accounting port alanına 1813 girilir; Shared secret alanı SignLogger tarafında tanımlanan anahtar ile doldurulur.
Save butonuna tıklayarak sunucu kaydedilir.

Ekran Görüntüsü 4: Authentication > Servers sayfası - SignLogger RADIUS sunucusu, accounting ve port ayarları
RADIUS sunucusu eklendikten sonra, sol menüden Authentication > Services sayfasına gidilir. Firewall authentication methods bölümündeki Authentication server list içinden SignLogger seçilerek Selected authentication server listesine eklenir ve Apply butonuna tıklanır. Bu adım tamamlanmadan RADIUS sunucusu kimlik doğrulama sürecinde kullanılmaz.

Ekran Görüntüsü 5: Authentication > Services sayfası - Authentication server list içinde SignLogger seçimi ve Selected authentication server listesine eklenmesi
Adım 5: Web Authentication Ayarları ve Özel HTML Sayfası (Authentication > Web authentication)
Authentication > Web authentication sayfasında Captive portal behavior bölümündeki gösterim ayarları (Show user portal link, Show web page after sign-in vb.) ihtiyaca göre yapılandırılır.
Captive portal appearance bölümünde Layout seçeneği olarak Custom HTML seçilir.
SignLogger platformunda oluşturulan HTML kodu, açılan kod alanına yapıştırılır; kodun __loginbox id’sine sahip bir <div> elementi içermesi gerektiği unutulmamalıdır.
Değişiklikler Apply butonuyla kaydedilir.

Ekran Görüntüsü 6: Authentication > Web authentication sayfası - Custom HTML seçeneği ve SignLogger HTML kodu
Adım 6: Güvenlik Politikalarının Düzenlenmesi ve NAT Kuralının Eklenmesi (Rules and policies)
Rules and policies > Firewall rules sayfasında Source zone filtresi GUEST olarak ayarlanarak misafir ağından diğer ağlara (DMZ, WAN vb.) yönelik mevcut kurallar listelenir.

Ekran Görüntüsü 7: Rules and policies > Firewall rules - GUEST kaynak zonuna göre filtrelenmiş kurallar listesi
Misafirlerin internete çıkışını sağlayan guest-to-wan-all kuralı açılır; Identity bölümünde Match known users ve Use web authentication for unknown users seçeneklerinin işaretli olduğundan emin olunur. Bu ayar, henüz kimlik doğrulaması yapmamış (unknown) misafir kullanıcılara Adım 5’te yapılandırılan captive portal sayfasının gösterilmesini sağlar; böylece SignLogger üzerinden misafir girişi ve loglama düzgün çalışır.

Ekran Görüntüsü 8: Rules and policies > Firewall rules - guest-to-wan-all kuralı, Identity ayarları (Match known users / Use web authentication for unknown users)
SignLogger’a yönelik trafiği (guest-to-signlogger-restrict gibi) kapsayan kural açılır; kural içerisinde Create linked NAT rule bağlantısı kullanılarak bu kurala bağlı bir NAT kuralı oluşturulur.

Ekran Görüntüsü 9: guest-to-signlogger-restrict kuralı - kaynak/hedef ayarları ve Create linked NAT rule seçeneği
NAT kuralında Translated source (SNAT) alanı, ağdaki diğer guest kuralları (guest-to-wan-all, guest-to-dns) ile tutarlı olacak şekilde MASQ olarak seçilir; Translated destination ve Translated service alanları Original olarak bırakılır.
Kural kaydedilip misafir ağındaki bir istemciden SignLogger’a erişim test edilir.

Ekran Görüntüsü 10: NAT rules sekmesi - guest-to-wan-all referans NAT kuralı ve Translated source (SNAT): MASQ ayarı
Sonuç
Sophos Firewall üzerinde SignLogger entegrasyonu; syslog sunucusunun tanımlanması, iletilecek log türlerinin seçilmesi, SignLogger'ın API erişimi için API yapılandırmasının etkinleştirilmesi, RADIUS kimlik doğrulama ve accounting ayarlarının tanımlanması, Services sayfasında RADIUS sunucusunun kimlik doğrulama yöntemi olarak seçilmesi, web authentication üzerinde özel HTML sayfasının yapılandırılması, misafir ağındaki bilinmeyen kullanıcılar için web authentication zorunluluğunun etkinleştirilmesi ve misafir ağı güvenlik politikalarına NAT kuralının eklenmesi adımlarıyla tamamlanır. Bu adımların doğru sırayla uygulanması, misafir ağı kullanıcılarının kimlik doğrulama ve trafik kayıtlarının eksiksiz şekilde SignLogger üzerinde tutulmasını sağlar.
Sıkça Sorulan Sorular (SSS)
Sophos Firewall’da Custom HTML captive portal nedir?
Custom HTML, misafir kullanıcıların karşılaştığı kimlik doğrulama sayfasının SignLogger tarafından tasarlanan özel bir arayüzle gösterilmesini sağlayan Web authentication özelliğidir.
RADIUS accounting neden etkinleştirilir?
Accounting portu üzerinden oturum başlangıç/bitiş bilgileri SignLogger’a iletilerek kullanıcıların ağ erişim süreleri kayıt altına alınır.
Guest ağından SignLogger’a giden trafik neden NAT’a ihtiyaç duyar?
SignLogger sunucusu farklı bir zonda (DMZ) yer aldığından, guest ağı ile DMZ arasındaki yönlendirmenin doğru şekilde çalışması için kaynak adresin MASQ ile çevrilmesi önerilir; bu ayar mevcut guest-to-wan-all kuralındaki NAT yapılandırmasıyla tutarlıdır.
Syslog kayıtları SignLogger’a ulaşmıyorsa ne yapılmalı?
System services > Log settings sayfasında sunucu IP adresi ve portunun doğru girildiğinden, ilgili güvenlik politikasının bu trafiğe izin verdiğinden emin olun.
