Tüm yazılar
24 Eylül 2026 7 dk5651Yasal UyumLog SunucusuZaman Damgası

5651 Log Sunucusu: Kaydı Tutmak Yetmez, Kanıtlanabilir Olmalı

5651 kapsamındaki yükümlülüğü "log tutmak" diye özetlemek yaygındır ama eksiktir. Kayıt bir gün gerçekten sorulduğunda — bir soruşturma, bir mahkeme yazısı ya da bir denetim — sunduğunuz dosyanın iki şeyi göstermesi gerekir: o trafiğin kime ait olduğunu ve kaydın sonradan değiştirilmediğini. Çoğu kurumda ilki eksiktir, neredeyse hiçbirinde ikincisi yoktur.

Kimin yükümlü olduğu ve ne kadar süre saklanacağı konusunu daha önce 5651 sayılı kanun ve misafir WiFi loglama yazısında ele aldık. Bu yazı bir sonraki adım hakkında: elinizdeki kaydı kanıta dönüştüren teknik yapı.

Kısa özet: Güvenlik duvarınızın syslog çıktısı ham malzemedir. Kanıt değeri kazanması için kaydın kimliğe eşleştirilmesi, her gün imzalanması ve tercihen resmî bir zaman damgasıyla mühürlenmesi gerekir.

Birinci eksik: IP bir kimlik değildir

Güvenlik duvarı loglarında satırlar şöyle görünür: 10.20.4.37 → 93.184.x.x, 443/tcp, 21:14. Bu satır tek başına hiçbir soruya cevap vermez, çünkü 10.20.4.37 o akşam saat 21:14'te kimdeydi bilinmiyor. Misafir ağında IP adresleri DHCP ile sürekli el değiştirir; aynı adres bir günde onlarca kişiye verilir.

Kaydın kimliğe bağlanabilmesi için iki veri kümesinin aynı yerde ve aynı zaman çizgisinde olması gerekir:

  • Oturum kayıtları: hangi kimlik (telefon numarası, oda numarası, voucher, kurumsal hesap) hangi MAC adresiyle, hangi IP'yi alarak, hangi saat aralığında bağlıydı.
  • Trafik kayıtları: hangi IP, hangi saatte, nereye gitti.

İkisi birleştiğinde "21:14'te 10.20.4.37 numaralı adres şu kimlikteydi" cevabı çıkar. Ayrı sistemlerde tutulduklarında bu birleştirme elle, Excel'de ve genellikle saatler sürerek yapılır — bir de saat dilimi ya da saat kayması varsa hiç yapılamaz.

İkinci eksik: dosya değiştirilmediğini kanıtlamıyor

Bir klasörde duran metin dosyası, sonradan düzenlenip düzenlenmediğini kendisi söyleyemez. Dosya sisteminin değişiklik tarihi de bunu kanıtlamaz — o tarih de değiştirilebilir. Yani teknik olarak eksiksiz tuttuğunuz bir log, kanıt olarak sunulduğunda "bu satırlar o gün mü yazıldı, sonradan mı eklendi" sorusuna kapalıdır.

Günlük imza zinciri

Çözüm, kayıtları gün gün mühürlemekten geçer. Her günün logları için bir özet (SHA-256) hesaplanır ve bu özet bir sonraki günün hesabına dahil edilir. Böylece günler birbirine bağlı bir zincir oluşturur.

Zincirin sonucu şudur: geçmişteki tek bir satırı değiştiren biri, o günün özetini bozar; o özet sonraki günün hesabına girdiği için ondan sonraki bütün günler de bozulur. Tek bir satırı sessizce değiştirmek imkânsız hale gelir — değişiklik zincirin kalanını da düşürür ve doğrulama anında görünür.

İmza ve resmî zaman damgası

Zincirin ucundaki özet, bir imza anahtarıyla (Captivo'da Ed25519) imzalanır. Bu, mührü kimin attığını kanıtlar.

Bir adım ötesi zamanın da bağımsız bir tarafça onaylanmasıdır. Türkiye'de bu hizmeti TÜBİTAK KamuSM verir ve RFC 3161 standardında çalışır: özeti gönderirsiniz, karşılık olarak "bu özet şu tarih ve saatte vardı" diyen imzalı bir belge alırsınız. Böylece kaydın tarihi sizin sunucunuzun saatine değil, resmî bir zaman kaynağına dayanır.

Neden zaman damgası ayrı bir şey: İmza "bu içerik değişmedi" der. Zaman damgası "bu içerik şu tarihte zaten vardı" der. İkincisi olmadan, imzayı bugün atıp geçmişe tarih yazdığınız iddiasına cevabınız olmaz.

Syslog toplarken dikkat edilecekler

  1. Saatleri NTP ile senkronlayın. Güvenlik duvarı, log sunucusu ve portal farklı saatlerde çalışıyorsa IP-kimlik eşleştirmesi kayar. Bu, sonradan düzeltilmesi en zor hatadır çünkü hangi kaydın ne kadar kaydığı bilinmez.
  2. NAT öncesi ve sonrası adresleri birlikte tutun. Yalnız dış IP kayıtlıysa iç kullanıcıya inemezsiniz; yalnız iç IP kayıtlıysa dış tarafla eşleştirme yapılamaz.
  3. Saklama süresini ve silme işini birlikte planlayın. Yasal süre kadar tutmak bir yükümlülük; süresi geçeni silmek KVKK açısından ayrı bir yükümlülük. İkisini elle yapmak sürdürülebilir olmuyor.
  4. Doğrulamayı düzenli deneyin. İmza zinciri, ilk kez bir soruşturma sırasında denendiğinde işe yaramıyorsa hiç yoktan farksızdır. Ayda bir rastgele bir günü doğrulamak iyi bir alışkanlıktır.

Captivo 5651 Log Sunucusu ile

Captivo'nun 5651 Log Sunucusu modülü bu üç işi bir arada yapar: pfSense, OPNsense, MikroTik, FortiGate, Cisco Meraki, UniFi ve Ruijie syslog çıktısını toplayıp otomatik ayrıştırır, IP'yi aynı sistemdeki misafir oturumlarıyla eşleştirir, ve kayıtları her gün SHA-256 gün zinciriyle + Ed25519 imzayla mühürler. İsteyenler için TÜBİTAK KamuSM zaman damgası entegrasyonu vardır.

Herhangi bir günün imzasını panelden tek tıkla doğrulayabilir, arşivi indirebilirsiniz. Modül şirket içi (on-premise) kurulumla çalışır — kayıtlar kendi sunucunuzdan çıkmaz; kurulum adımları On-Premise sayfasında.

Misafir WiFi'nizi yasal ve modern hale getirin

5651 ve KVKK uyumlu captive portal çözümünü ücretsiz deneyin.

Ücretsiz Başla