Blog25 Mayıs 20263 dk okuma763 kelime

5651 İçin Hangi Logları Tutmalıyız?

5651 sayılı Kanun kapsamında hangi log türleri tutulmalı? IP, port, oturum, DNS, hotspot kullanıcı kaydı — tüm zorunlu kayıt türleri.

#5651#log türleri#trafik bilgisi#syslog

İşletmelerin sıkça karşılaştığı bir karmaşa: "Hangi logları tutmam gerekiyor?" Bu yazıda yasal zorunluluk altındaki log türlerini tek tek açıklıyoruz.

\n\n

Zorunlu Log Türleri

\n\n

1. Bağlantı (Session) Logları

\n

Her internet oturumu için tutulması gereken temel kayıtlar:

\n
    \n
  • Kullanıcının kaynak IP adresi (statik/dinamik)
  • \n
  • Kullanıcının kaynak portu
  • \n
  • Hedef IP adresi
  • \n
  • Hedef portu
  • \n
  • Kullanılan protokol (TCP, UDP, ICMP, vb.)
  • \n
  • Bağlantı başlangıç zamanı
  • \n
  • Bağlantı bitiş zamanı
  • \n
  • Aktarılan veri miktarı (byte)
  • \n
\n\n

2. NAT Logları

\n

İç ağdaki bir IP'nin dış ağda hangi IP'ye çevrildiği bilgisi. Erişim sağlayıcı veya kurumsal NAT kullanılıyorsa zorunludur.

\n
    \n
  • İç IP / İç port
  • \n
  • Dış IP / Dış port (NAT sonrası)
  • \n
  • Çevrim başlangıç ve bitiş zamanı
  • \n
\n\n

3. Hotspot Kullanıcı Kayıtları

\n

Toplu kullanım sağlayıcılar için zorunludur:

\n
    \n
  • Kullanıcının cep telefonu numarası (SMS doğrulama)
  • \n
  • TC kimlik numarası (zorunlu durumlarda)
  • \n
  • Ad-soyad bilgisi
  • \n
  • Bağlantı yapılan cihazın MAC adresi
  • \n
  • Atanan IP adresi
  • \n
  • Oturum başlangıç ve bitiş zamanı
  • \n
\n\n

4. DHCP Logları

\n

Hangi MAC adresine hangi IP'nin verildiğini gösteren kayıtlar:

\n
    \n
  • MAC adresi
  • \n
  • Atanan IP adresi
  • \n
  • Lease süresi
  • \n
  • Lease başlangıç ve bitiş zamanı
  • \n
\n\n

5. DNS Sorgu Logları (Önerilir)

\n

Zorunlu olmamakla birlikte, adli denetimde önemli olan DNS sorguları:

\n
    \n
  • Sorgu yapan IP
  • \n
  • Sorgulanan domain adı
  • \n
  • Sorgu zamanı
  • \n
\n\n

6. Authentication / RADIUS Logları

\n

Kimlik doğrulama kayıtları (özellikle 802.1X kullanılıyorsa):

\n
    \n
  • Kullanıcı adı
  • \n
  • Doğrulama yöntemi
  • \n
  • Doğrulama sonucu (başarılı/başarısız)
  • \n
  • İstemci cihaz bilgisi
  • \n
\n\n

Log Üretimi Yapılması Gereken Cihazlar

\n
    \n
  • Firewall: FortiGate, Palo Alto, Cisco ASA, SonicWall, Check Point, Sophos, WatchGuard
  • \n
  • Router/Switch: MikroTik, Cisco, Juniper, HP/Aruba, H3C
  • \n
  • Wireless Controller: Aruba, Ruijie, Ubiquiti, Cisco WLC, Meraki
  • \n
  • Sunucu: Active Directory (Logon/Logoff), Linux (auth.log)
  • \n
  • Hotspot/NAC: SignLogger Hotspot, Cisco ISE
  • \n
\n\n

Log Bütünlüğü ve Zaman Senkronizasyonu

\n

Tutulan tüm loglar:

\n
    \n
  • NTP ile senkron edilmiş zaman bilgisi taşımalı;
  • \n
  • Elektronik imza veya hash zinciri ile bütünlüğü ispatlanmalı;
  • \n
  • TÜBİTAK Kamu SM gibi yetkili kurumlardan alınan zaman damgası ile mühürlenmeli;
  • \n
  • Yetkisiz erişime karşı şifreli ortamda saklanmalı.
  • \n
\n\n

SignLogger ile Tüm Log Türleri

\n

SignLogger yukarıdaki tüm log türlerini tek bir merkezi platformda toplar, normalize eder, elektronik imza ile mühürler ve aramaya hazır hâle getirir. SignLogger, günlük logları yetkili sertifika merkezi (TÜBİTAK Kamu SM) zaman damgası ve e-imzasıyla her gün otomatik imzalar; bu imzalama TÜBİTAK Kamu Sertifikasyon Merkezi (Kamu SM) entegrasyonu üzerinden yapılır: entegrasyon adımında her müşteri kendi Kamu SM kullanıcı adı ve parolasını SignLogger'a tanımlar, zaman damgası kontörünü de Kamu SM'den kendi adına satın alır; kontör bulunmadığında günlük imzalar sunucunun kendi sertifikası ve zaman damgasıyla atılır. Detay için dokümanlarımızı inceleyin.

\n

Cihaz Türüne Göre Log Kaynakları

\n\n\n\n\n\n\n\n\n\n\n
KaynakÜretilen logToplama yöntemi
Firewall / UTMBağlantı (session), NAT, web filtrelemeSyslog (UDP/TCP 514), CEF
DHCP sunucusuIP–MAC eşleştirme kayıtlarıSyslog veya ajan (Windows DHCP için SignAgent)
Kablosuz kontrolcü / APİstemci ilişkilendirme, roamingSyslog
Hotspot / captive portalKullanıcı doğrulama ve oturum kayıtlarıRADIUS accounting, portal veritabanı
Proxy / DNS sunucusuAlan adı ve URL erişimleriSyslog
Windows sunucularıOturum açma, olay günlükleriSignAgent ile ajan tabanlı toplama
\n\n

Doğru Loglamanın Ön Koşulu: Zaman Senkronizasyonu

\n

Adli bir talepte NAT logu, DHCP kaydı ve hotspot oturumu saniye hassasiyetinde eşleştirilir. Tüm cihazların aynı NTP kaynağına senkron olması bu yüzden zorunludur; 30 saniyelik bir kayma bile yanlış kullanıcının işaret edilmesine yol açabilir. SignLogger kurulumlarında ilk kontrol listesi maddesi NTP yapılandırmasıdır.

\n\n

Format ve İletim: Syslog mu, CEF mi?

\n

Çoğu cihaz standart syslog (RFC 5424) gönderir; kurumsal güvenlik duvarları ayrıca alan bazlı ayrıştırmayı kolaylaştıran CEF (Common Event Format) destekler. SignLogger her ikisini de kabul eder; Palo Alto için örnek CEF yapılandırması bu rehberde anlatılır. İletimde UDP yaygındır; kayıpsız aktarım istenen yoğun ortamlarda TCP tercih edilebilir.

\n\n

Örnek Olay: Bir Adli Talep Nasıl Eşleştirilir?

\n

Sürecin neden bu kadar çok log türü gerektirdiğini bir senaryoyla görelim. Kolluk kuvvetinden gelen talep şöyle olsun: "12 Mart 2026 saat 21:47'de X.X.X.X IP adresinden ve 44321 numaralı porttan şu adrese erişen kullanıcının kimliği."

\n
    \n
  1. NAT logu: 21:47'de dış IP X.X.X.X:44321'i kullanan bağlantının iç kaynağı bulunur → 10.5.50.23:51544.
  2. \n
  3. DHCP logu: O saatte 10.5.50.23 IP'sinin hangi MAC adresine atandığı bulunur → AA:BB:CC:DD:EE:FF.
  4. \n
  5. Hotspot oturum kaydı: Bu MAC ile açık oturumun hangi doğrulanmış kullanıcıya ait olduğu bulunur → SMS ile doğrulanmış +90 5xx ... numarası.
  6. \n
  7. Zaman damgası: Üç kaydın da imzalı arşivden geldiği, dolayısıyla sonradan değiştirilmediği ispatlanır.
  8. \n
\n

Zincirdeki tek bir halka eksikse (örneğin DHCP logu tutulmamışsa) eşleştirme kişiye kadar inemez ve yükümlülük yerine getirilmemiş sayılabilir. Bu dört kaynağın tamamını tek platformda toplamanın yolu için 5651 Log Alma Zorunluluğu rehberine bakın.

\n

Sık Sorulan Sorular

\n

İçerik (paket içeriği) kaydetmek gerekiyor mu?

\n

Hayır — 5651 trafik bilgisi ister (kim, ne zaman, nereye); paket içeriğinin kaydedilmesi gerekmez ve KVKK açısından da önerilmez.

\n

Loglar hangi sırayla işlenir?

\n

Toplama → normalize etme → günlük dosyalara yazma → zaman damgası + e-imza → sıkıştırılmış arşiv. İmzalama adımının ayrıntısı için E-İmzalı Log ve Zaman Damgası yazısına bakın.

\n

Tek platformda hepsini toplayabilir miyim?

\n

Evet — SignLogger firewall, DHCP, AP, hotspot ve Windows kaynaklarını tek sunucuda toplar; genel bakış için 5651 Log Alma Zorunluluğu rehberi ve özellikler sayfası.

Son güncelleme: 21 Ağustos 2026

SignLogger ile ilgili sorularınız mı var?

İletişime geçin