Giriş
Zyxel USG FLEX H serisi güvenlik duvarlarında misafir (guest) kablosuz veya kablolu ağ kullanıcılarının kimlik doğrulama kayıtlarını yasal mevzuata uygun şekilde tutmak amacıyla SignLogger entegrasyonu kullanılabilir. Bu doküman, cihaz üzerinde log gönderme ayarlarının yapılması, misafir kullanıcılar için ayrı bir arayüz (interface) tanımlanması ve son olarak Captive Portal yapılandırmasının SignLogger ile eşleştirilmesi adımlarını ekran görüntüleriyle birlikte sırasıyla açıklamaktadır.
Adım 1: Log Gönderme (SignLogger) Ayarlarının Yapılandırılması
Cihaazın ürettiği sistem ve güvenlik loglarının merkezi bir Syslog sunucusuna (SignLogger) iletilebilmesi için Log & Report > Log Setting sayfasından Remote Syslog Server ayarlarının da yapılandırılması gerekir. Aşağıdaki adımları izleyin:
1. Sol menüden Log & Report > Log Setting sayfasına gidin.
2. Log Category Setting tablosunda hangi log kategorilerinin (Authenticate, Security, System, Security Services, VPN, License, Network) Remote Server 1/2’ye gönderileceğini Normal veya Debug olarak işaretleyin.
3. Sayfanın alt kısmındaki Remote Syslog Server bölümünde Remote Server 1 sekmesini seçin.
4. Active seçeneğini etkinleştirin.
5. Log Format alanından CEF/Syslog (veya ihtiyaca göre başka bir format) seçin.
6. Server Address alanına Syslog sunucusunun (SignLogger) IP adresini veya adını girin (örn. 172.17.250.30).
7. Server Port alanına sunucunun dinlediği portu girin (örn. 514).
8. Log Facility alanından uygun facility değerini (örn. Local 7) seçin ve ayarları kaydedin.

Ekran Görüntüsü 1: Log & Report > Log Setting sayfası - Log Category Setting ve AP & APC Log Settings tabloları

Ekran Görüntüsü 2: Log & Report > Log Setting sayfası - Remote Syslog Server (Remote Server 1) yapılandırması
Adım 2: Kullanıcı Kimlik Doğrulama (User Authentication) - RADIUS Sunucu Ayarları
Captive Portal ilkesinde Sign-in Method olarak seçilen “RADIUS/SignLogger” seçeneğinin çalışabilmesi için, bu RADIUS sunucusunun cihazın Kullanıcı Kimlik Doğrulama (User Authentication) ayarları altında tanımlanmış olması gerekir. Aşağıdaki adımları izleyin:
1. Sol menüden User & Authentication > User Authentication > AAA Server sekmesine gidin.
2. RADIUS Server bölümünde Add ile yeni bir sunucu ekleyin (örn. isim: SignLogger).
3. Server Address alanına SignLogger sunucusunun IP adresini girin (örn. 10.100.100.253) ve Authentication Port alanına 1812 değerini girin.
4. Key (shared secret) alanına, SignLogger tarafında tanımlanan paylaşılan anahtar ile aynı değeri girin.
5. NAS IP Address alanına cihazın arayüz IP adresini girin (örn. 10.254.253.251) ve gerekirse Timeout değerini ayarlayın.
6. Group Membership Attribute alanında Vendor-Specific(26) seçeneğini seçili bırakın ve ayarları kaydedin.
7. Bu adımda oluşturulan RADIUS sunucusu, Adım 4’teki Authentication Policy sayfasında Sign-in Method > Sign-on With alanında seçilebilir hale gelir.

Ekran Görüntüsü 3: User & Authentication > User Authentication > AAA Server sayfası - RADIUS Server (SignLogger) yapılandırması
Adım 3: Misafir (Guest) Arayüzünün Oluşturulması
Captive Portal politikasının uygulanabilmesi için öncelikle misafir trafiğinin taşınacağı ayrı bir arayüzin tanımlanmış olması gerekir. Aşağıdaki adımları uygulayın:
1. Network > Interface > Interface sekmesine gidin.
2. Internal bölümünde Add butonuna tıklayarak yeni bir VLAN arayüzü oluşturun.
3. Interface Type olarak VLAN, Interface Name olarak örneğin “Guest” girin.
4. Zone alanını LAN olarak bırakın.
5. Fiziksel bağlantının yapılacağı portu Member alanından seçin ve bir VLAN ID tanımlayın.
6. Address Assignment kısmında Use Fixed IP Address seçeneğini işaretleyip misafir ağı için ayrılan alt ağı (örneğin 192.168.2.1/24) girin.
7. Ayarları kaydedin.
Bu arayüz oluşturulduktan sonra Adım 4’teki Authentication Policy içindeki Incoming alanında bu arayüz (Guest) seçilerek captive portal kuralı bu ağa bağlanmış olur.

Ekran Görüntüsü 4: Network > Interface > Interface sayfası - Guest VLAN arayüzü (VLAN 31, 192.168.2.1/24)
Adım 4: Captive Portal Kimlik Doğrulama İlkesi (Authentication Policy) Ayarları
Cihazda misafir kullanıcıların giriş kayıtlarının SignLogger sunucusuna iletilmesi, Captive Portal altındaki kimlik doğrulama politikası üzerinden sağlanır. Aşağıdaki adımları uygulayın:
Sol menüden Captive Portal > Authentication Policy > Policy sekmesine gidin.
Enable anahtarının açık olduğundan emin olun.
Mevcut politika satırını seçip Edit ile açın veya Add ile yeni bir politika oluşturun.
Incoming alanında misafir trafiğinin geleceği arayüzü seçin (bu arayüzün oluşturulması Adım 3’te anlatılmıştır).
Source Address ve Destination Address alanlarını ihtiyaca göre “any” olarak bırakabilirsiniz.
Exempt List kısmına, portal öncesi erişime izin verilmesi gereken servisleri (DNS ve TCP-8080) ekleyin.
Gerekirse Enable Walled Garden özelliğini açarak yönetim IP adresi gibi istisna adresleri tanımlayın.
Sign-in Method bölümünde Sign-on With seçeneğini işaretleyin ve açılır listeden RADIUS/SignLogger seçeneğini seçin.
Portal Type olarak External seçin ve SignLogger sunucusunun sayfa adresini URL alanına girin.
Advanced Settings bölümünden kullanıcı giriş yaptıktan sonra yönlendirileceği sayfayı belirleyebilirsiniz.
Ayarları Apply ile kaydedin.

Ekran Görüntüsü 5: Captive Portal > Authentication Policy > Policy sayfası - Guest kuralı ve SignLogger sign-on ayarı

Ekran Görüntüsü 6: Captive Portal > Authentication Policy > Policy sayfası - Guest ilkesinin Criteria, Walled Garden ve Sign-in Method ayarları

Ekran Görüntüsü 7: Policy sayfasında Sign-in Method, Portal Type (External URL) ve Advanced Settings bölümleri
Adım 5: Captive Portal Sunucu Ayarlarının (Settings) Yapılandırılması
Guest arayüzü ve authentication policy tanımlandıktan sonra, portalın kendi sunucu ayarları kontrol edilmelidir. Aşağıdaki adımları uygulayın:
1. Captive Portal > Authentication Policy > Settings sekmesine geçin.
2. Server Address alanındaki 6.6.6.6 değerini değiştirmeden olduğu gibi bırakın. Bu adres, cihazın captive portal servisinin iç referans adresidir ve SignLogger tarafındaki yapılandırmayla eşleşmesi gerekir.
3. HTTP seçeneğinin etkin olduğundan ve HTTP Port değerinin (varsayılan 1080) doğru olduğundan emin olun.
4. Gerekirse HTTPS ve sertifika ayarlarını da bu ekrandan yönetebilirsiniz.

Ekran Görüntüsü 8: Captive Portal > Authentication Policy > Settings sayfası - Server Address 6.6.6.6
Adım 6: SignLogger Tarafında Firewall IP Alanının Girilmesi
Zyxel cihazındaki Server Address alanında gördüğünüz 6.6.6.6 değeri, SignLogger tarafında da tanımlanmalıdır ki iki sistem birbirini doğru şekilde tanıyabilsin. Aşağıdaki adımları uygulayın:
1. SignLogger yönetim paneline giriş yapın.
2. Captive Portal ayarları bölümüne gidin.
3. Firewall IP alanına, Zyxel cihazında gördüğünüz 6.6.6.6 adresini girin.
4. Ayarları kaydedip SignLogger tarafındaki servisin yeniden başlatılmasını (gerekiyorsa) bekleyin.
Doğrulama
Yapılandırma tamamlandıktan sonra misafir ağına (Guest VLAN) bağlanan bir istemci cihazın, tanımlanan captive portal sayfasına (External URL) yönlendirildiğini ve giriş sonrası kullanıcı kaydının SignLogger panelinde göründüğünü kontrol edin.
Sonuç
Zyxel USG FLEX H serisi cihazlarda misafir ağı için SignLogger entegrasyonu, sırasıyla log gönderme (Sign-on With SignLogger) ayarının yapılması, misafir trafiği için ayrı bir VLAN arayüzü tanımlanması ve Captive Portal sunucu adresinin (6.6.6.6) hem Zyxel hem de SignLogger tarafında eşleştirilmesiyle tamamlanır. Bu adımların doğru sırayla uygulanması, misafir kullanıcı giriş kayıtlarının eksiksiz ve mevzuata uygun şekilde tutulmasını sağlar.
