Syslog Nedir?
Syslog, sunucu, firewall, switch, access point, uygulama ve benzeri sistemlerin ürettiği olay mesajlarını merkezi bir toplayıcıya iletmek için kullanılan standartlaşmış bir kayıt yaklaşımıdır. RFC 5424; mesaj biçimini, katmanlı mimariyi ve yapılandırılmış veri alanlarını tanımlar. Syslog tek başına SIEM değildir: olayları taşır ve merkezileştirir; korelasyon, uzun süreli saklama, alarm mantığı, arama yetkileri ve olay müdahalesi ayrıca tasarlanır. Sağlıklı bir kurulumda hangi kaynakların hangi olayları göndereceği, güvenli taşıma yöntemi, zaman senkronizasyonu, mesaj kaybının nasıl fark edileceği, saklama politikası ve kabul testleri birlikte belirlenir.

Syslog, farklı sistemlerin olay mesajlarını merkezi toplayıcıya taşır
Syslog mimarisinde olay mesajını üreten sistem originator, mesajı başka hedefe aktaran sistem relay, kayıtları alan sistem ise collector olarak adlandırılır. Tek cihaz doğrudan merkezi toplayıcıya gönderebilir; büyük veya uzak lokasyonlarda yerel relay kullanılarak bağlantı kesintilerinde kuyruklama, ağ trafiğini düzenleme ve kaynakların tek çıkış noktasında toplanması sağlanabilir. Mesajın zaman damgası, cihaz adı, uygulama veya süreç kimliği, olay metni ve destekleniyorsa yapılandırılmış alanları inceleme bağlamını oluşturur. Cihazların yalnız “log gönderiyor” görünmesi yeterli değildir; beklenen kaynak, mesaj türü ve hacim merkezi tarafta doğrulanmalıdır.
RFC 5424 ile tanımlanan modern biçim, eski RFC 3164 uygulamalarına göre daha düzenli başlık ve yapılandırılmış veri sunar. Buna rağmen sahada farklı üreticiler, sürümler ve özel mesaj biçimleri birlikte bulunur. Bu nedenle toplayıcı, kaynağın gerçek biçimini tanımalı; alan ayrıştırma kuralları sürüm güncellemesinden sonra test edilmelidir. Bir firewall engelleme kaydındaki kaynak ve hedef IP, bir switch bağlantı olayındaki port adı veya bir kimlik sistemindeki kullanıcı alanı doğru ayrıştırılmıyorsa kayıt saklanmış olsa bile arama ve alarm kalitesi düşer. Normalizasyon sırasında ham mesajın korunması, sonradan ayrıştırma hatasını incelemeye yardımcı olur.
- Originator
- Olayı üreten firewall, switch, sunucu, uygulama veya başka sistemdir.
- Relay
- Mesajı alıp başka bir syslog hedefinin üzerine ileten ve gerektiğinde yerel kuyruk kullanan ara katmandır.
- Collector
- Mesajları merkezi olarak alan, depolayan veya SIEM gibi analiz platformuna aktaran sistemdir.
- Ham mesaj
- Kaynağın özgün kaydıdır; ayrıştırılmış alanların doğruluğunu denetlemek için korunması yararlıdır.
- Yapılandırılmış veri
- Uygulamanın belirli olay alanlarını makine tarafından daha tutarlı işlenebilir biçimde taşımasını sağlar.
Önem seviyesi olayın teknik ciddiyetini belirtir; iş önceliğini tek başına belirlemez
Syslog mesajları facility ve severity bilgisi taşıyabilir. Facility, mesajın çekirdek, kimlik doğrulama, sistem süreci veya yerel uygulama gibi mantıksal kaynağını sınıflandırır. Severity ise emergency seviyesinden debug seviyesine kadar teknik önem derecesini belirtir. Düşük sayısal değer daha yüksek teknik ciddiyet anlamına gelir. Ancak üreticilerin seviye kullanımı aynı değildir; “error” olarak işaretlenen her kayıt doğrudan kritik iş kesintisi değildir, “notice” seviyesindeki bir yönetici değişikliği de güvenlik açısından önemli olabilir. Alarm önceliği; varlığın kritikliği, olay türü, tekrar sayısı, kullanıcı veya hedef bağlamı ve beklenen davranışla birlikte belirlenmelidir.
Gereksiz debug akışını sürekli toplamak depolama ve arama maliyetini artırabilir; çok yüksek eşik ise ihtiyaç duyulan kanıtı kaybettirebilir. Her kaynak için kullanım senaryosu yazılır: yönetici oturumu, yapılandırma değişikliği, bağlantı durumu, VPN olayı, başarısız kimlik doğrulama, sistem hatası veya güvenlik politikası ihlali gibi. Mesaj hacmi normal çalışma sırasında ölçülür ve ani düşüş ile artış için ayrı eşikler tanımlanır. Bir kaynağın hiç kayıt üretmemesi “olay yok” anlamına gelmeyebilir; cihaz kapanmış, ağ yolu kesilmiş, sertifika süresi dolmuş veya log ayarı değişmiş olabilir. Kaynak sessizliği, merkezi log hizmetinin temel sağlık göstergelerinden biridir.
- Her sistem için toplanacak olay türlerini ve bu kayıtların hangi iş veya güvenlik sorusuna yanıt verdiğini belgeleyin.
- Üretici severity değerini doğrudan kurumsal olay önceliği olarak kullanmadan önce gerçek örneklerle doğrulayın.
- Normal mesaj hacmi, ani hacim artışı ve kaynak sessizliği için ayrı izleme eşikleri oluşturun.
- Debug veya ayrıntılı kayıt seviyesini süreli değişiklik kaydıyla açın; sorun çözülünce normal seviyeye dönün.
- Ham mesajı koruyun ve ayrıştırılmış alanların sürüm değişikliklerinden sonra doğru kaldığını test edin.
- Kritik yönetici ve yapılandırma olaylarını yalnız metin aramasına değil açık alan ve alarm kurallarına bağlayın.
Taşıma, zaman ve erişim kontrolleri logun güvenilirliğini belirler
UDP ile syslog basit ve düşük ek yüklüdür; fakat teslim, sıra ve yeniden iletim garantisi vermez. TCP bağlantı temelli taşıma sağlar, ancak şifreleme ve karşı taraf kimliği doğrulaması tek başına gelmez. TLS kullanılan taşıma, mesajı ağ üzerinde korumaya ve uygun sertifika doğrulamasıyla hedefin kimliğini denetlemeye yardımcı olur. Her cihaz aynı yöntemi desteklemeyebilir. Bu durumda güvenilir yönetim ağı, ACL, site-to-site VPN veya yerel relay gibi telafi edici kontroller değerlendirilir. Tasarımda yalnız protokol seçimi değil, kuyruk kapasitesi, bağlantı kesildiğinde davranış, yeniden iletim, sertifika yenileme ve ağ yolunun kapasitesi test edilir.
Farklı kaynakların olayları aynı zaman çizelgesinde karşılaştırıldığı için NTP düzeni syslog projesinin ayrılmaz parçasıdır. Kaynak zamanı, toplayıcıya ulaşma zamanı ve saat dilimi birbirinden ayrılmalıdır. Büyük saat sapması olay sırasını bozabilir; yaz saati veya yerel saat dönüşümleri tekrar eden zaman damgaları üretebilir. Merkezi platforma erişim rol bazlı olmalı; ham kaydı görüntüleme, dışa aktarma, silme ve yönetim işlemleri kaydedilmelidir. Log içinde kullanıcı adı, IP adresi, oturum bilgisi veya başka kişisel veriler bulunabileceği için toplama amacı, erişim yetkisi, saklama süresi ve güvenli imha kararı teknik tasarımla birlikte ele alınır.
- UDP
- Teslim garantisi bulunmayan, basit ve düşük ek yüklü taşıma; kayıp riski kabul testiyle değerlendirilir.
- TCP
- Bağlantı ve akış kontrolü sağlar; gizlilik için ayrıca TLS veya güvenli tünel gerekir.
- TLS
- Mesajın iletim sırasında korunmasına ve sertifika doğrulamasıyla hedef kimliğinin denetlenmesine yardımcı olur.
- NTP
- Kaynak ve toplayıcı saatlerini ortak zaman çizelgesine yaklaştırarak olay korelasyonunu güvenilir kılar.
- Erişim
- Arama, görüntüleme, dışa aktarma, yönetim ve silme yetkileri göreve göre ayrılır ve izlenir.
Kabul testi, yalnız bir örnek mesajın ekranda görünmesiyle tamamlanmaz
Kurulum öncesinde kaynak envanteri; sistem sahibi, IP veya cihaz kimliği, log biçimi, taşıma yöntemi, beklenen olaylar, normal günlük hacim, saklama sınıfı ve sorumlu alarm ekibiyle birlikte hazırlanır. Önce temsilî cihazlarda pilot yapılır. Başarılı ve başarısız oturum, yönetici değişikliği, bağlantı kesilmesi, servis hatası ve yeniden başlatma gibi kontrollü olaylar üretilir. Merkezi platformda mesajın geldiği, doğru kaynakla eşleştiği, zamanı ve alanlarının doğru ayrıştırıldığı, gerekli alarmı tetiklediği ve yetkili kişi tarafından bulunabildiği doğrulanır. Yalnız test mesajı almak, gerçek kullanım senaryosunu kanıtlamaz.
Dayanıklılık testi sırasında toplayıcı bağlantısı kısa süre kesilir; kaynağın veya relay sisteminin mesajı kuyruklayıp kuyruklamadığı, geri geldiğinde sıra ve tekrar davranışı incelenir. Kaynak sayısı ve olay hacmi arttığında depolama, indeksleme ve arama performansı ölçülür. Sertifika süresi, disk doluluğu, kuyruk birikmesi, ayrıştırma hatası ve kaynağın sessiz kalması için operasyon alarmı oluşturulur. Teslimde kaynak envanteri, ağ ve sertifika bağımlılıkları, ayrıştırma kuralları, saklama politikası, alarm sahipleri, kurtarma adımları ve test sonuçları dokümante edilir. Böylece syslog, kurulup unutulan bir hedef değil, ölçülebilir bir log hizmeti haline gelir.
- Gerçek kullanım senaryolarından kontrollü olay üretip mesajın uçtan uca doğru işlendiğini gösterin.
- Kaynak ve toplayıcı bağlantısı kesildiğinde kuyruk, yeniden iletim, tekrar ve sıra davranışını ölçün.
- Kaynak sessizliği, disk doluluğu, sertifika süresi, kuyruk birikmesi ve ayrıştırma hatası için alarm kurun.
- Saklama ve arama performansını tahmini değil, normal ve yoğun mesaj hacmiyle test edin.
- Kaynak sahibi, alarm sorumlusu ve olay müdahale ekibinin görevlerini teslim dokümanında açıkça gösterin.
- Periyodik kontrolde yalnız platformu değil beklenen kritik kaynakların gerçekten kayıt üretmesini doğrulayın.
Sık Sorulan Sorular
Syslog ile SIEM aynı şey midir?
Hayır. Syslog olay mesajlarının biçimlendirilmesi ve taşınması için kullanılan bir yaklaşımdır. SIEM ise farklı kaynakları toplama, ayrıştırma, arama, korelasyon, alarm, saklama ve raporlama gibi daha geniş işlevler sunar. Syslog, SIEM için önemli bir veri taşıma yöntemi olabilir.
Syslog için UDP mi TCP mi kullanılmalıdır?
Seçim cihaz desteği, kayıp toleransı, ağ yapısı ve güvenlik gereksinimine göre yapılır. UDP teslim garantisi vermez. TCP bağlantı sağlar fakat tek başına şifreleme sunmaz. Destekleniyorsa TLS, sertifika ve kuyruk davranışıyla birlikte değerlendirilmelidir.
Syslog severity değeri alarm önceliğini belirler mi?
Tek başına belirlemez. Üretici seviyeleri tutarsız olabilir. Alarm önceliği teknik severity değerinin yanında varlık kritikliği, olay türü, kullanıcı bağlamı, tekrar sayısı ve iş etkisiyle belirlenmelidir.
Bir cihazın log göndermeyi bırakması nasıl fark edilir?
Merkezi platform her kaynak için son mesaj zamanını ve beklenen hacmi izlemelidir. Belirlenen süre içinde mesaj gelmemesi, hacmin olağan dışı düşmesi veya relay kuyruğunun büyümesi ayrı bir sağlık alarmı üretmelidir.
Syslog mesajları kişisel veri içerebilir mi?
Evet. Kullanıcı adı, IP adresi, cihaz kimliği, erişilen kaynak veya işlem bilgisi kişiyi belirli ya da belirlenebilir kılabilir. Toplama amacı, erişim yetkisi, saklama süresi ve güvenli imha politikası buna göre değerlendirilmelidir.
Syslog kurulumunun başarılı olduğu nasıl doğrulanır?
Temsilî gerçek olaylar üretilir; mesajın doğru kaynak, zaman ve alanlarla geldiği, güvenli taşındığı, alarmı tetiklediği ve yetkili kullanıcı tarafından bulunabildiği doğrulanır. Bağlantı kesintisi ve kaynak sessizliği senaryoları da test edilir.
Biga Bilişim teknik ekibi tarafından gözden geçirilmiştir.
Teknik Değerlendirme İçin Bize Ulaşın
Log kaynaklarınızı, taşıma yöntemlerini, zaman uyumunu, mesaj kaybı riskini, saklama ve alarm sorumluluklarını birlikte inceleyerek ölçülebilir bir merkezi log toplama planı hazırlayalım.

