Bu rehber, WatchGuard Fireware Web UI üzerinde misafir ağı (guest network) kullanıcılarının SignLogger platformu üzerinden kimlik doğrulamasının nasıl yapılandırılacağını adım adım anlatmaktadır. Rehber, SonicWall External Captive Portal entegrasyon dokümanıyla aynı mantıkla hazırlanmış olup syslog ayarlarının yapılması, misafir kullanıcılar için ayrı bir VLAN/interface tanımlanması, hotspot üzerinden harici (external) kimlik doğrulama ayarlarının yapılandırılması, RADIUS kimlik doğrulama sunucusunun tanımlanması ve son olarak güvenlik politikalarının (firewall policy) oluşturulması adımlarını kapsar.
Adım 1: Syslog Sunucusu Ayarlarının Yapılandırılması (System > Logging)
WatchGuard yönetim panelinde System > Logging menüsüne gidin ve Syslog Server sekmesini açın.
“Send log messages to these syslog servers” seçeneğini işaretleyin.
Add butonuna tıklayarak SignLogger sunucunuzun IP adresini (örn. 10.100.100.253) ve syslog portunu (varsayılan 514) girin.
Save butonuna tıklayarak ayarları kaydedin.

Ekran Görüntüsü 1: System > Logging > Syslog Server sayfası - SignLogger syslog sunucusu IP adresi ve port ayarları
Adım 2: Misafir Ağı için VLAN/Interface Oluşturma (Network > VLAN)
Network > VLAN menüsüne gidin ve Add butonuna tıklayın.
VLAN ID alanına bir değer girin (örn. 41) ve isim olarak “WG_Guest” gibi tanımlayıcı bir ad verin.
Zone alanında Trusted seçeneğini seçin.
IPv4 Address alanına misafir ağı için ayrılan IP bloğunu girin (örn. 10.254.41.1/24).
Save butonuna tıklayarak ayarları kaydedin.

Ekran Görüntüsü 2: Network > VLAN sayfası - WG_Guest VLAN/interface ve IP ayarları
Adım 3: Hotspot ve External Guest Authentication Ayarlarının Yapılandırılması (Authentication > Hotspot)
Authentication > Hotspot menüsüne gidin, Hotspots sekmesinden bir hotspot tanımlayın veya mevcut olanı seçin.
Interfaces listesinde oluşturduğunuz misafir arayüzünü (örn. WG_Guest) bulun ve Select Hotspot açılır menüsünden bu hotspot’u atayın.
External Guest Authentication sekmesine geçin ve “Enable External Guest Hotspot” seçeneğini işaretleyin.
Shared Secret alanına SignLogger ile paylaşılacak gizli anahtarı girin ve Confirm alanında tekrar girin.
Authentication URL ve Authentication Failure URL alanlarına SignLogger sunucunuzun kimlik doğrulama sayfası adresini girin (örn. http://10.100.100.253:8080/WG-GUEST).
Gerekirse Walled Garden listesine misafirlerin kimlik doğrulama öncesinde erişebileceği adresleri (örn. DNS sunucuları 8.8.8.8, 8.8.4.4) ekleyin.
Settings sekmesinden misafir hesap sayısı sınırını, Session Timeout ve Idle Timeout değerlerini yapılandırın.
Save butonuna tıklayarak ayarları kaydedin.

Ekran Görüntüsü 3: Authentication > Hotspot sayfası - WG_Guest arayüzüne External Guest Authentication hotspot ataması

Ekran Görüntüsü 4: Authentication > Hotspot > External Guest Authentication sayfası - SignLogger shared secret ve authentication URL ayarları
Adım 4: RADIUS Kimlik Doğrulama Sunucusunun Tanımlanması (Authentication > Servers)
Authentication > Servers menüsüne gidin ve RADIUS satırına tıklayın.
“Enable RADIUS Server” seçeneğini işaretleyin.
IP Address alanına RADIUS/SignLogger sunucunuzun adresini (örn. 10.100.100.253) ve Port alanına 1812 girin.
Shared Secret ve Confirm Secret alanlarına paylaşılan anahtarı girin.
Timeout ve Retries değerlerini ihtiyacınıza göre ayarlayın (örn. 10 saniye, 3 deneme).
Save butonuna tıklayarak ayarları kaydedin.

Ekran Görüntüsü 5: Authentication > Servers > RADIUS sayfası - SignLogger RADIUS sunucu IP adresi, port ve shared secret ayarları
Adım 5: Güvenlik Politikalarının (Firewall Policy) Oluşturulması (Firewall > Firewall Policies)
Firewall > Firewall Policies sayfasına gidin ve Add Policy butonuna tıklayın.
Misafir ağından (örn. 10.254.41.0/24 veya WG_Guest arayüzü) SignLogger sunucusuna (örn. 10.100.100.253) giden trafiği izin veren (Allow) bir kural oluşturun; bu kural misafir cihazların captive portal doğrulama sayfasına ve SignLogger API’sine erişebilmesini sağlar.
Misafir arayüzünden SignLogger’ın external web/hotspot portuna (örn. tcp:8080) ve SignLogger’dan Firebox’a hotspot session portuna (örn. tcp:4106) izin veren ayrı kurallar oluşturun.
Misafir arayüzünden internete (Any-External) çıkışı sağlayan bir Allow kuralı oluşturun.
Misafir ağının iç Trusted ağdan (LAN) izole edilmesi için, misafir arayüzünden diğer iç ağ kaynaklarına giden trafiği engelleyen bir Deny kuralı eklemeniz önerilir; WatchGuard’da varsayılan “Any-trust” kuralı tüm Trusted tipi arayüzlere ana LAN erişimi verebileceğinden bu kuralın misafir arayüzünü kapsamayacak şekilde düzenlenmesi gerekir.
Kuralları kaydedin ve misafir ağındaki bir istemciden test bağlantısı yaparak doğrulayın.

Ekran Görüntüsü 6: Firewall > Firewall Policies sayfası - Misafir ağından SignLogger sunucusuna izin veren güvenlik politikaları listesi

Ekran Görüntüsü 7: Firewall > Firewall Policies sayfası - guest-to-signlogger-all kural detayı (From/To ve Logging ayarları)
Sonuç
WatchGuard Fireware Web UI üzerinde misafir ağı kullanıcıları için external captive portal ile SignLogger entegrasyonu; syslog ayarlarının yapılması, misafir VLAN/interface tanımlanması, hotspot üzerinden external guest authentication yapılandırılması, RADIUS kimlik doğrulama sunucusunun tanımlanması ve son olarak güvenlik politikalarının oluşturulması adımlarıyla tamamlanır. Bu adımların doğru sırayla uygulanması, misafir ağı kullanıcılarının kimlik doğrulama ve internet erişim kayıtlarının eksiksiz şekilde SignLogger üzerinde tutulmasını sağlar.
Sıkça Sorulan Sorular (SSS)
WatchGuard’da External Captive Portal nedir?
External Captive Portal, misafir ağı kullanıcılarının kimlik doğrulamasının WatchGuard üzerinde değil, SignLogger gibi harici bir sunucu üzerinden yapılmasını sağlayan Hotspot özelliğidir.
Misafir ağı (WG_Guest) iç LAN’dan nasıl izole edilir?
Firewall Policies bölümünde WG_Guest arayüzünden Trusted ağa (LAN) giden trafiği engelleyen bir Deny kuralı eklenmeli ve varsayılan “Any-trust” kuralının bu arayüzü kapsamayacak şekilde düzenlenmesi gerekir.
RADIUS bağlantı sorunları nasıl test edilir?
Authentication > Servers > RADIUS ekranındaki test aracı ile veya misafir ağına bağlanan bir istemciden captive portal sayfasına yönlendirme yapılıp yapılmadığı kontrol edilerek doğrulama yapılabilir.
Syslog kayıtları SignLogger’a ulaşmıyorsa ne yapılmalı?
System > Logging ekranında syslog sunucu IP adresi ve port bilgisinin doğru girildiğinden, ilgili güvenlik politikasının bu trafiğe izin verdiğinden emin olun.
