Hotspot Loglama Nedir? Kimlik, Oturum ve Kayıt Bütünlüğü Rehberi
Hotspot loglama, misafir veya ziyaretçi Wi-Fi erişiminde kullanıcının kimlik doğrulama adımı ile ağdaki oturum ve bağlantı kayıtlarını aynı zaman çizelgesinde ilişkilendirme sürecidir. Amaç yalnız bir giriş ekranı göstermek ya da cihazın MAC adresini saklamak değildir. Bir olay incelendiğinde hangi doğrulama yöntemiyle hangi oturumun açıldığı, cihaza hangi IP adresinin verildiği, internet çıkışında hangi genel IP ve kaynak portun kullanıldığı, oturumun ne zaman başlayıp bittiği ve kayıtların değişmeden korunup korunmadığı açıklanabilmelidir. Otel, klinik, okul, kafe, AVM, ofis ve kampüs gibi ortamlarda teknik mimari; captive portal, RADIUS veya kimlik sistemi, DHCP, kablosuz ağ kontrolü, firewall/NAT, NTP ve güvenli log deposunu birlikte kapsar. 5651 sayılı Kanun, ilgili ikincil düzenlemeler ve 6698 sayılı KVKK açısından görev, kapsam ve saklama yükümlülüğü kurumun hukuki rolüne göre değişebileceğinden bu rehber otomatik bir uygunluk vaadi vermez; teknik kayıt yapısını ve doğrulanması gereken yönetişim kararlarını açıklar.

Kimlik doğrulama ile ağ oturumu aynı tekil kayıt zincirinde buluşmalıdır
Hotspot süreci, kullanıcının erişim noktasına bağlanmasıyla başlar ancak kimlik doğrulama yöntemi kurumun kullanım senaryosuna göre seçilir. SMS doğrulama, resepsiyon kodu, oda ve soyadı eşlemesi, kurumsal dizin, e-posta, ziyaretçi kaydı, voucher veya dış kimlik sağlayıcısı farklı güven ve veri işleme sonuçları doğurur. Kullanıcıya hangi verinin hangi amaçla işlendiğini açıklayan erişilebilir aydınlatma metni, giriş akışının görünür bir parçası olmalıdır. KVKK Kurumu, aydınlatmanın veri işleme şartından bağımsız bir yükümlülük olduğunu ve kolay erişilebilir tutulması gerektiğini belirtir. Açık rıza gereken bir işlem varsa aydınlatma ile aynı şey gibi sunulmaz. Zorunlu hizmet koşulları, isteğe bağlı pazarlama izni ve ağ kullanım kuralları ayrı değerlendirilir. Kimlik kaydı gereğinden fazla veri toplamadan, yetkili iş sahibi ve saklama amacıyla tanımlanır.
Doğrulama başarılı olduğunda sistem tekil oturum kimliği üretmeli ve bu kimliği kullanıcı kaydı, cihaz, SSID, erişim noktası, VLAN, verilen özel IP, başlangıç-bitiş zamanı ve oturum sonucuyla bağlamalıdır. MAC adresi tek başına kişi kimliği değildir; ayrıca modern cihazlar gizlilik amacıyla rastgele MAC kullanabilir. SMS gönderildiğini görmek de oturumun doğru kişiye bağlandığını tek başına kanıtlamaz; doğrulama sonucu ile ağ yetkilendirmesi eşleşmelidir. Aynı hesapla çoklu cihaz, kod paylaşımı, oda değişikliği, vardiya, ziyaretçi uzatma ve başarısız giriş gibi durumların nasıl ele alınacağı yazılır. Captive portal algılamayan cihazlar, sertifika uyarısı, DNS sorunu ve portalın açılmaması için destek akışı hazırlanır. Başarılı giriş kadar reddedilen veya yarım kalan oturum da kişisel veri sınırları gözetilerek operasyonel hata teşhisine yardımcı olur.
- Doğrulama yöntemi
- SMS, voucher, oda bilgisi, dizin veya ziyaretçi kaydının hangi kullanıcı grubunda ve hangi amaçla kullanılacağı belirlenir.
- Aydınlatma
- Veri sorumlusu, işleme amacı, hukuki sebep, alıcı grubu, yöntem ve ilgili kişi hakları erişilebilir ve faaliyete özel sunulur.
- Oturum kimliği
- Kullanıcı doğrulaması, cihaz, SSID, AP, VLAN, IP, başlangıç-bitiş ve sonuç aynı tekil kimlikle ilişkilendirilir.
- İstisnalar
- Çoklu cihaz, kod paylaşımı, başarısız giriş, portal açılmaması, ziyaretçi uzatma ve erişim sonlandırma davranışı tanımlanır.
- Veri minimizasyonu
- Yalnız belirtilen amaç için gerekli alanlar toplanır; pazarlama veya ek profil verileri hizmet erişimine gizlice bağlanmaz.
DHCP, NAT ve zaman kayıtları internet çıkışını geriye doğru açıklanabilir kılar
Kurum içindeki özel IP adresi internette doğrudan görünmez; firewall veya ağ geçidi çok sayıda kullanıcıyı bir ya da birkaç genel IP üzerinden NAT ile çıkarabilir. Bu nedenle yalnız kullanıcı-IP eşlemesi, özellikle port adres dönüşümü kullanılan yapılarda dış bağlantıyı açıklamak için yetersiz kalabilir. Teknik kayıt; oturum zamanı, iç kaynak IP ve port, hedef IP ve port, protokol, çevrilen genel IP ve port ile ağ geçidi kimliğini uygun ayrıntıda ilişkilendirir. DHCP kaydı verilen IP'nin hangi cihaz ve VLAN'a ait olduğunu, hotspot kaydı da hangi doğrulanmış oturuma bağlandığını gösterir. IPv6, çift yığın, CGNAT, birden fazla WAN, SD-WAN ve failover kullanılıyorsa genel çıkış adresinin rota değişiminde nasıl kaydedildiği ayrıca sınanır. Proxy, VPN veya uygulama katmanı geçidi varsa görünürlük sınırı dokümana eklenir.
Farklı cihazların saatleri birkaç dakika bile ayrıldığında kullanıcı, DHCP, NAT ve hedef sistem kayıtlarını eşleştirmek güçleşir. Erişim noktası, kontrolör, RADIUS, firewall, hotspot uygulaması, log sunucusu ve yönetim istasyonu güvenilir NTP kaynaklarıyla senkronize edilir. Saat dilimi, yaz saati davranışı ve UTC kaydı tutarlı olmalıdır. NTP kaynağının erişilememesi, saatin geriye gitmesi veya cihaz yeniden başlatıldığında zamanın bozulması için alarm üretilir. Log deposu gelen kaydın kaynak cihazını, kabul zamanını ve mümkünse bütünlük doğrulama bilgisini saklar. Yalnız günlük dosyayı e-posta ile göndermek ya da cihaz üzerindeki sınırlı diske bırakmak, kapasite dolduğunda veya cihaz değiştiğinde kayıt zincirini kırabilir. Toplama kesintisi, son log zamanı ve disk kullanımı izlenir.
- Kimlik doğrulama, hotspot oturumu, DHCP kiralaması ve NAT/PAT dönüşümünü ortak zaman ve tekil oturum kimliğiyle bağlayın.
- Birden fazla WAN, failover, IPv6, CGNAT, proxy ve VPN kullanımında gerçek internet çıkışının hangi noktada görüldüğünü belgeleyin.
- Kaynak ve hedef IP/port, protokol, genel IP/port, cihaz ve zaman alanlarının ürün tarafından gerçekten üretildiğini test edin.
- Tüm bileşenleri güvenilir NTP kaynaklarıyla eşitleyin; saat sapması, NTP kaybı ve zaman dilimi hatası için alarm kurun.
- Log gelmeme, gecikme, disk doluluğu, dosya dönüşümü ve kaynak cihaz değişikliği olaylarını operasyon ekibine görünür kılın.
Kayıt bütünlüğü, saklama ve erişim yetkisi ürün özelliğinden önce yönetişim kararıdır
Logların değeri yalnız üretilmelerinden değil, yetkisiz değişiklik ve silmeye karşı korunmalarından gelir. Cihazdan merkezi depoya güvenli aktarım, kaynak doğrulama, erişim kontrolü, değişiklik kaydı, yedekleme ve gerektiğinde bütünlük doğrulaması birlikte planlanır. İmzalama veya zaman damgası kullanılıyorsa hangi kaydın, hangi aşamada, hangi sertifika ya da anahtarla korunduğu ve doğrulamanın nasıl yapılacağı belgeyle gösterilir; menüde 'imzalı log' ifadesinin görünmesi tek başına yeterli sayılmaz. Yönetici hesabı ile log inceleme hesabı ayrılır. Destek personeli tüm kimlik verisini varsayılan olarak görmez; olay numarası, onay ve zaman sınırlı erişimle çalışır. Dışa aktarılan dosya, kaynak sistem, tarih aralığı, sorgu ölçütü ve teslim alan kişiyle kayıt altına alınır. Kayıt deposu üretim ağından ve sıradan kullanıcı erişiminden ayrılır.
Saklama süresi internette dolaşan tek bir sayıdan kopyalanmamalıdır. Kurumun hukuki rolü, faaliyet türü, ilgili mevzuat, sözleşme, uyuşmazlık ihtiyacı ve KVKK'nın amaçla sınırlılık ile gerekli süre kadar saklama ilkeleri birlikte değerlendirilir. Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesine ilişkin politika; kayıt ortamını, hukuki ve teknik gerekçeyi, güvenlik tedbirini, sorumluyu, saklama ve imha takvimini açıklamalıdır. Saklama süresi dolan verinin yalnız arayüzden kaybolması yeterli değildir; yedek, arşiv, replikasyon ve dışa aktarımlar da prosedüre dahil edilir. Veri sorumlusu ile hizmet sağlayıcı arasındaki talimat, güvenlik, alt yüklenici, ihlal bildirimi ve hizmet sonu veri teslimi sözleşmede netleştirilir. Teknik kurulum hukuki değerlendirmeyi ikame etmez; kurum kendi hukuk veya uyum danışmanıyla kapsamı doğrular.
- Bütünlük
- Aktarım, kaynak doğrulama, imza veya özet, zaman bilgisi ve doğrulama yöntemiyle kaydın değişmediği sınanabilir olmalıdır.
- Yetki
- Sistem yönetimi, log inceleme, dışa aktarma, silme ve anahtar yönetimi rolleri ayrılır; işlemler kişisel hesapla kaydedilir.
- Saklama
- Her veri kategorisinin amacı, hukuki dayanağı, azami süresi, arşiv ve yedek davranışı kurum özelinde belirlenir.
- İmha
- Süre sonundaki silme, yok etme veya anonimleştirme işlemi; üretim, yedek, kopya ve dışa aktarımları kapsar.
- Hizmet sınırı
- Veri sorumlusu ve işleyen rolleri, talimat, güvenlik, ihlal bildirimi, alt hizmet ve hizmet sonu teslim koşulları yazılı olur.
Ağ ayrımı ve kabul testi, kayıt sistemini gerçek kullanım koşullarında doğrular
Misafir ağı personel, sunucu, kamera, ödeme, bina otomasyonu ve yönetim ağlarından VLAN ile ayrılır; inter-VLAN erişim firewall politikasıyla yalnız gerekli servislerle sınırlandırılır. İstemciler arası izolasyon ihtiyacı, yazıcı veya ekran paylaşımı gibi istisnalarla birlikte belirlenir. Captive portal, DNS, DHCP, NTP, RADIUS, SMS veya kimlik sağlayıcısı ve internet çıkışının bağımlılıkları çıkarılır. İnternet kesildiğinde yerel ağın, kimlik hizmeti kesildiğinde yeni oturumların ve controller kaybında mevcut oturumların nasıl davranacağı ürün üzerinde test edilir. Bant genişliği, kullanıcı başı sınır, eşzamanlı cihaz, uygulama politikası ve erişim süresi kullanıcı deneyimiyle güvenlik hedefini dengeler. Yönetim arayüzleri misafir ağından erişilemez tutulur; uzaktan destek VPN ve kayıtlı yetkiyle yapılır.
Kabul testi masa başında örnek log görmekle tamamlanmaz. Farklı telefon ve işletim sistemleri, rastgele MAC, çoklu cihaz, başarılı ve başarısız SMS, voucher, oturum süresi, yeniden bağlanma, AP dolaşımı, IP değişimi, WAN failover ve çıkış portu dönüşümü denenir. Belirli bir test kullanıcısının portal kaydından NAT satırına kadar zinciri geriye ve ileri yönde kurulmalıdır. Saat sapması ve log sunucusu bağlantı kesintisi kontrollü oluşturularak alarm, tamponlama ve yeniden gönderim davranışı ölçülür. Yetkili bir olay talebi örneklenir; onay, sorgu, dışa aktarma, bütünlük doğrulaması ve teslim kaydı uygulanır. As-built dosyada SSID/VLAN planı, kimlik akışı, IP havuzu, NAT modeli, log alanları, NTP kaynağı, saklama kararı, yetki matrisi, kapasite ve test sonuçları yer alır. Periyodik kontrol, yalnız Wi-Fi çekim gücünü değil kayıt zincirinin sürekliliğini de kapsar.
- Misafir, personel, kamera, ödeme, IoT ve yönetim ağlarını gerekli akış tablosuyla ayırın; istemciler arası erişimi bilinçli yönetin.
- Portal, DNS, DHCP, NTP, kimlik sağlayıcısı, SMS, firewall ve log deposu bağımlılıklarında kesinti davranışını test edin.
- Farklı cihaz, rastgele MAC, dolaşım, IP değişimi, çoklu WAN ve başarısız doğrulama senaryolarında kayıt zincirini takip edin.
- Örnek olay sorgusunda onay, yetki, filtre, dışa aktarma, bütünlük kontrolü ve teslim kaydının çalıştığını gösterin.
- SSID/VLAN, kimlik akışı, NAT, alan sözlüğü, NTP, saklama, yetki, kapasite ve kabul sonuçlarını güncel as-built dosyada tutun.
Sık Sorulan Sorular
Hotspot loglama ile captive portal aynı şey midir?
Hayır. Captive portal kullanıcıdan doğrulama veya kabul alan arayüzdür. Hotspot loglama ise bu doğrulama sonucunu oturum, DHCP, IP, NAT, zaman ve internet çıkış kayıtlarıyla ilişkilendiren daha geniş teknik süreçtir.
MAC adresi kullanıcıyı belirlemek için yeterli midir?
Hayır. MAC adresi bir cihaz arayüzünü temsil eder; paylaşılabilir, değiştirilebilir ve modern cihazlarda rastgeleleştirilebilir. Kullanıcı doğrulaması ile ağ oturumu ayrı ve tutarlı kayıtlarda eşleştirilmelidir.
Hotspot cihazı kurmak otomatik olarak 5651 uyumu sağlar mı?
Hayır. Kurumun hukuki rolü, gereken kayıt alanları, zaman ve bütünlük yöntemi, saklama, yetki, aydınlatma ve operasyon süreçleri ayrıca değerlendirilmelidir. Teknik ürün tek başına hukuki uygunluk garantisi değildir.
Hotspot logları ne kadar süre saklanmalıdır?
Tek bir genel süre varsayılmamalıdır. Faaliyet, hukuki rol, ilgili mevzuat ve kişisel veri işleme amacı kurumun hukuk veya uyum danışmanıyla değerlendirilir; gerekli azami süre saklama ve imha politikasında belgelenir.
SMS doğrulama zorunlu mudur?
Her senaryo için zorunlu değildir. Voucher, resepsiyon kaydı, oda bilgisi, kurumsal dizin veya başka yöntemler kullanılabilir. Seçim, kimlik güveni, kullanıcı deneyimi, veri minimizasyonu, maliyet ve hukuki değerlendirmeye göre yapılır.
Bir log kaydının güvenilir olduğu nasıl test edilir?
Test kullanıcısının doğrulama, oturum, DHCP, NAT ve zaman kayıtları uçtan uca eşleştirilir; kaynak, bütünlük doğrulaması, yetkisiz değişiklik koruması, erişim kaydı ve kontrollü dışa aktarma süreci sınanır.
Biga Bilişim teknik ekibi tarafından gözden geçirilmiştir.
Teknik Değerlendirme İçin Bize Ulaşın
Misafir internet erişiminizi, doğrulama yöntemini, DHCP/NAT akışını, NTP kaynaklarını, log deposunu ve yetki-saklama kararlarını birlikte inceleyerek teknik olarak doğrulanabilir bir hotspot loglama mimarisi hazırlayalım.

