Kullanım Kılavuzu · Sürüm 4.2.x · Log Yönetimi ve İmzalama

Log Uyarıları


"Log Yönetimi" > "Log Uyarıları" bölümünden, gelen logların içeriğine göre otomatik uyarılar tanımlanabilir. Tanımladığınız desen (kelime veya düzenli ifade) belirlediğiniz sürede eşik sayısına ulaştığında ilgili alıcılara e-posta veya tanımlı bir bildirim kanalı (Telegram, Slack, Microsoft Teams, Google Chat, WhatsApp) üzerinden bildirim gönderilir. Eşleştirme loglar alınırken yapıldığı için veritabanı sorgusu gerektirmez.

Yeni Log Uyarısı Ekleme

Yeni bir log uyarı kuralı eklemek için:

  1. "Log Yönetimi" > "Log Uyarıları" bölümüne gidiniz.
  2. "Yeni Kural" butonuna tıklayınız.
  3. "Ad" alanına kuralı tanımlayan bir isim giriniz (örn. SSH Başarısız Giriş).
  4. "Kaynak" listesinden kuralın uygulanacağı log kaynağını seçiniz. Üç seçenek bulunur: tüm kaynaklar için "Tüm kaynaklar"; belirli bir cihaz türündeki mevcut ve ileride eklenecek tüm kaynaklar için "Cihaz Türüne Göre (tümü)" grubundan ilgili tür; veya tek bir kaynak için "Tek Kaynak" grubundan ilgili kaynak.
  5. Seçtiğiniz kaynağın cihaz türü için hazır bir şablon kullanmak isterseniz "Şablon Kullan" butonuna tıklayınız; bu durumda Ad, Desen, Eşleşme Türü ve önerilen Eşik/Süre/Bekleme değerleri otomatik doldurulur ve aşağıdaki iki adımı atlayabilirsiniz; ayrıntılar için Hazır Şablon Kullanma bölümüne bakınız. Aksi hâlde deseni elle tanımlamak için devam ediniz.
  6. "Eşleşme Türü" olarak "Kelime" (düz metin) veya "Regex" (düzenli ifade) seçiniz. Regex desenleri ve kullanılabilecek karakterler hakkında daha fazla bilgi için Regex Rehberi bölümüne bakınız.
  7. "Desen" alanına aranacak ifadeyi giriniz. Sağdaki "Örnek Log" kartı en son log satırını alanlara ayırarak gösterir; bir alana ya da değere tıklayarak desene ekleyebilir, arama kutusuyla bugünün loglarında örnek arayabilirsiniz.
  8. Gerekirse "Büyük/küçük harf duyarlı" seçeneğini açınız.
  9. "Eşik" alanına kaç eşleşmede uyarı verileceğini, "Süre (dk)" alanına bu eşleşmelerin sayılacağı zaman penceresini, "Bekleme (dk)" alanına ise bir uyarıdan sonra tekrar uyarı gönderilmeden önce beklenecek süreyi giriniz.
  10. "Alıcılar" bölümünde "Alıcı Ekle" ile bildirimi alacakları ekleyiniz: admin, tüm yöneticiler, kaynak sahibi, bir e-posta adresi veya tanımlı bir bildirim kanalı.
  11. "Eşleşen Loglar" kartından desenin bugünün loglarıyla eşleşip eşleşmediğini doğrulayınız.
  12. "Kaydet" butonuna basınız.
💡
Not: E-posta alıcıları için "Ayarlar" > "SMTP" bölümünden bir e-posta sunucusu tanımlanmış olması gerekir; bildirim kanalı alıcıları için ise ilgili kanalın Ayarlar — Bildirim Kanalları bölümünden tanımlanmış olması yeterlidir.

Tanımlı kurallar listede görüntülenir. "Aktif" sütunundaki anahtarla bir kural etkinleştirilebilir veya devre dışı bırakılabilir; düzenleme ve silme işlemleri satır sonundaki butonlardan yapılır. Bir kural devre dışı bırakıldığında birikmiş eşleşme kayıtları temizlenir.

⚠️
Uyarı: "Regex" türünde geçersiz veya aşırı karmaşık (katastrofik) ifadeler güvenlik nedeniyle kabul edilmez. Desen, kaydedilmeden önce hem tarayıcıda hem de sunucuda doğrulanır.
💡
Not: Cihaz türüne göre tanımlanan bir kural, o türdeki tüm kaynaklardan gelen eşleşmeleri birlikte sayar; eşik ve süre bu toplam üzerinden değerlendirilir. Yeni eklenen veya türü değiştirilen kaynaklar, kural yeniden kaydedilmeden otomatik olarak kapsama dahil olur.

Tetiklenen Uyarı Geçmişi

"Log Yönetimi" > "Log Uyarıları" sayfasının üst kısmında "Kurallar" ve "Geçmiş" olmak üzere iki sekme bulunur. "Kurallar" sekmesi tanımlı kuralların listesidir; "Geçmiş" sekmesi ise son 90 gün içinde fiilen tetiklenen (eşik değerine ulaşıp bildirim gönderilen) uyarıları listeler.

Geçmiş listesindeki her satırda şu bilgiler yer alır:

  • Tarih / Saat — uyarının tetiklendiği zaman.
  • Kural Adı — tetiklenen kuralın adı.
  • Kaynak — eşleşmenin geldiği kaynak (cihaz türüne göre tanımlı bir kuralda, eşleşmelerin toplandığı kapsam).
  • Eşleşme — o tetiklenmede sayılan eşleşme sayısı ve değerlendirme penceresi (dk).
  • Alıcılar — bildirimin gönderildiği alıcılar.
  • Durum — bildirim gönderiminin başarılı ("Gönderildi") veya başarısız ("Gönderilemedi") olduğu.
💡
Not: Geçmiş listesi yalnızca son 90 günü kapsar; daha eski kayıtlar otomatik olarak temizlenir.

Gösterge Paneli'ndeki "Log Uyarıları" kartında aktif kural sayısı, son 7 gündeki bildirim sayısı ve en son üç bildirim özet olarak görüntülenir; kartın "Yönet" butonu doğrudan bu sayfaya yönlendirir.

Hazır Şablon Kullanma

KLog Server, desteklenen cihaz türleri için sık karşılaşılan olaylara yönelik hazır uyarı şablonları sunar. Bir şablon kullanmak için:

  1. Log uyarı kuralı formunda "Kaynak" listesinden bir kaynak veya cihaz türü seçiniz.
  2. "Şablon Kullan" butonuna tıklayınız (kaynak seçilmeden bu buton devre dışıdır).
  3. Açılan pencerede, seçili cihaz türü için kategorilere ayrılmış şablonlar listelenir. İlgili şablonun yanındaki "Kullan" butonuna tıklayınız.

Seçilen şablon; Ad, Desen, Eşleşme Türü ve Büyük/küçük harf duyarlılığı ile birlikte önerilen Eşik, Süre ve Bekleme değerlerini otomatik doldurur. "Alıcılar" alanı şablondan etkilenmez ve elle doldurulmalıdır. Kaydetmeden önce "Eşleşen Loglar" kartından deseni güncel loglarınıza göre önizleyip dilediğiniz gibi düzenleyebilirsiniz.

Seçili kaynağın cihaz türü için hiç şablon tanımlı değilse pencerede bu durum belirtilir ve deseni doğrudan elle tanımlayabilirsiniz. Desteklenen tüm cihaz türleri için mevcut şablonların tam listesi aşağıdaki tablolarda yer almaktadır.

Aşağıda her desteklenen cihaz türü için mevcut hazır şablonlar listelenmiştir. "Eşik", "Süre" ve "Bekleme" sütunları, şablon uygulandığında formda otomatik doldurulan varsayılan değerlerdir; kaydetmeden önce dilediğiniz gibi değiştirebilirsiniz.

⚠️
Uyarı: Bu şablonlar yalnızca referans amaçlıdır. Log formatı ve içeriği yazılım sürümüne göre değişebilir. Kullanım öncesi güncel loglar üzerinden doğrulama yapılması önerilir.

FortiGate Şablonları

KategoriŞablon AdıAçıklamaEşikSüre (dk)Bekleme (dk)
Bağlantı / AğArayüz Bağlantısı KesildiBir ağ arayüzünün bağlantısı kesildiğinde bildirir.21030
Kimlik DoğrulamaYönetici Kimlik Doğrulama HatasıCihazın yönetim arayüzüne (GUI/SSH/CLI) başarısız bir giriş denemesi olduğunda bildirir.3560
YapılandırmaYapılandırma DeğişikliğiCihazın yapılandırması bir yönetici oturumunda değiştirildiğinde bildirir.1560
Yüksek ErişilebilirlikYüksek Erişilebilirlik (HA) SorunuKüme (HA) üzerinde kritik önem düzeyinde bir olay oluştuğunda bildirir.1530
Bağlantı / AğVPN Tüneli KesildiBir IPsec VPN tüneli beklenmedik şekilde kesildiğinde bildirir.1530
YapılandırmaYapılandırma Nesnesi DeğiştirildiCihazın yapılandırmasında bir nesne eklendiğinde, değiştirildiğinde veya kaldırıldığında bildirir.1530
Sistem SağlığıKritik Önem Düzeyinde Sistem OlayıCihaz acil, uyarı (alert) veya kritik önem düzeyinde bir sistem olayı ürettiğinde bildirir.1530

MikroTik Şablonları

KategoriŞablon AdıAçıklamaEşikSüre (dk)Bekleme (dk)
Sistem SağlığıCihaz Beklenmedik Şekilde KapandıCihaz düzgün bir kapatma işlemi olmadan yeniden başladığında bildirir (güç kesintisi, çökme veya zorla yeniden başlatma göstergesi olabilir).1560
Bağlantı / AğArayüz Bağlantısı KesildiBir ağ arayüzünün (ör. ether1) bağlantısı fiziksel olarak kesildiğinde bildirir.21030
Kimlik DoğrulamaYönetici Kimlik Doğrulama HatasıCihazın kendisine (WinBox/SSH/Web yönetim arayüzü) başarısız bir giriş denemesi olduğunda bildirir.3560
Sistem SağlığıSistem Uyarı veya Hata OlayıCihazın "system" başlığı altında "warning", "error" veya "critical" önem düzeyinde herhangi bir olay ürettiğinde bildirir.1530
YapılandırmaYapılandırma DeğişikliğiCihazın yapılandırmasında bir kural veya öğe eklendiğinde, değiştirildiğinde, taşındığında veya kaldırıldığında bildirir.1560

Palo Alto Şablonları

KategoriŞablon AdıAçıklamaEşikSüre (dk)Bekleme (dk)
Bağlantı / AğArayüz Bağlantısı KesildiBir ağ arayüzünün bağlantısı kesildiğinde bildirir.21030
Kimlik DoğrulamaYönetici Kimlik Doğrulama HatasıCihazın yönetim arayüzüne başarısız bir giriş denemesi olduğunda bildirir.3560
Yüksek ErişilebilirlikYüksek Erişilebilirlik (HA) SorunuKüme (HA) durumu değiştiğinde bildirir.1530
YapılandırmaYapılandırma DeğişikliğiCihazın yapılandırmasında bir değişiklik onaylandığında (commit) bildirir.1560
Bağlantı / AğVPN Tüneli KesildiBir IPsec VPN tüneli beklenmedik şekilde kesildiğinde bildirir.1530
Bağlantı / AğOSPF Komşuluğu KesildiBir OSPF komşuluğu (adjacency) kesildiğinde bildirir.1530
Bağlantı / AğBGP Komşuluğu KesildiBir BGP komşuluğu (peer) kesildiğinde bildirir.1530

pfSense Şablonları

KategoriŞablon AdıAçıklamaEşikSüre (dk)Bekleme (dk)
Bağlantı / AğArayüz Bağlantısı KesildiBir ağ arayüzünün bağlantısı kesildiğinde bildirir.21030
Bağlantı / AğAğ Geçidi (Gateway) ErişilemezBir WAN ağ geçidine erişilemediğinde bildirir.21030
Yüksek ErişilebilirlikCARP Devir TeslimiCARP (Yüksek Erişilebilirlik) durumu değiştiğinde bildirir.1530
Kimlik DoğrulamaYönetici Kimlik Doğrulama HatasıCihazın yönetim arayüzüne (WebGUI) başarısız bir giriş denemesi olduğunda bildirir.3560
YapılandırmaYapılandırma DeğişikliğiCihazın yapılandırmasında bir değişiklik yapıldığında bildirir.1560
Bağlantı / AğOpenVPN Bağlantısı KesildiBir OpenVPN bağlantısı beklenmedik şekilde kesildiğinde bildirir.21030
Bağlantı / AğVPN Tüneli KesildiBir IPsec VPN tüneli beklenmedik şekilde kesildiğinde bildirir.1530

Sophos Şablonları

KategoriŞablon AdıAçıklamaEşikSüre (dk)Bekleme (dk)
Bağlantı / AğVPN Tüneli KesildiBir IPsec VPN tüneli beklenmedik şekilde kesildiğinde bildirir.1530
Bağlantı / AğArayüz Bağlantısı KesildiBir ağ arayüzünün bağlantısı kesildiğinde bildirir.21030
Yüksek ErişilebilirlikYüksek Erişilebilirlik (HA) SorunuKüme (HA) üyesi arızalı (faulty) duruma geçtiğinde bildirir.1530
Bağlantı / AğAğ Geçidi (Gateway) ErişilemezBir WAN ağ geçidine erişilemediğinde bildirir.21030
Tehdit / GüvenlikDoS Saldırısı Tespit EdildiBir DoS saldırısı tespit edilip engellendiğinde bildirir.1530
Tehdit / GüvenlikIP Sahtekarlığı (Spoofing) Tespit EdildiIP sahtekarlığı (spoofing) trafiği tespit edilip engellendiğinde bildirir.1530
Tehdit / GüvenlikGelişmiş Tehdit Tespit Edildi (ATP)Gelişmiş Tehdit Koruması (ATP) bir tehdit tespit ettiğinde bildirir.1530
Tehdit / GüvenlikVirüs veya Zararlı Yazılım Tespit EdildiCihaz bir virüs veya zararlı yazılım tespit ettiğinde bildirir.1530
Sistem SağlığıKritik Önem Düzeyinde Sistem OlayıCihaz acil, uyarı (alert) veya kritik önem düzeyinde bir sistem olayı ürettiğinde bildirir.1530

WatchGuard Şablonları

KategoriŞablon AdıAçıklamaEşikSüre (dk)Bekleme (dk)
Bağlantı / AğVPN Tüneli KesildiBir IPsec VPN tüneli beklenmedik şekilde kesildiğinde bildirir.1530
Bağlantı / AğArayüz Bağlantısı KesildiBir ağ arayüzünün bağlantısı kesildiğinde bildirir.21030
Bağlantı / AğWAN Bağlantısı KesildiBir WAN arayüzü, bağlantı izleme (link monitor) nedeniyle devre dışı kaldığında bildirir.21030
Yüksek ErişilebilirlikYüksek Erişilebilirlik (HA) Devir TeslimiFireCluster kümesinde yeni bir master cihaz belirlendiğinde bildirir.1530
Yüksek ErişilebilirlikYüksek Erişilebilirlik (HA) Bağlantısı KesildiFireCluster küme arayüzünün bağlantısı kesildiğinde bildirir.1530
Sistem SağlığıCihaz Yeniden BaşlatılıyorCihaz yeniden başladığında bildirir.1560
Kimlik DoğrulamaYönetici Kimlik Doğrulama HatasıCihazın yönetim arayüzüne başarısız bir giriş denemesi olduğunda bildirir.3560
YapılandırmaYapılandırma DeğişikliğiCihazın yapılandırmasında bir değişiklik yapıldığında bildirir.1560
Tehdit / GüvenlikDDoS Saldırısı Tespit EdildiBir DDoS saldırısı tespit edildiğinde bildirir.1530
Tehdit / GüvenlikIP Sahtekarlığı (Spoofing) Tespit EdildiIP sahtekarlığı (spoofing) trafiği tespit edildiğinde bildirir.1530

Regex Rehberi

"Eşleşme Türü" olarak "Regex" seçildiğinde desen, POSIX Genişletilmiş Düzenli İfade (ERE) sözdizimiyle değerlendirilir ve log satırının tamamıyla karşılaştırılır. "Büyük/küçük harf duyarlı" seçeneği kapalıyken eşleştirme büyük/küçük harf ayrımı yapmadan çalışır.

Aşağıdaki karakterler özel anlam taşır:

KarakterAnlamıÖrnek
.Herhangi bir tek karaktera.c → "abc", "axc"
*Önceki ifade 0 veya daha fazla kezab*c → "ac", "abbc"
+Önceki ifade 1 veya daha fazla kezab+c
?Önceki ifade 0 veya 1 kezrenk(ler)?
[ ]Köşeli ayraç içindeki karakterlerden biri[Xgr] → X, g veya r
[^ ]Kümede olmayan bir karakter[^0-9]
[a-z]Karakter aralığı[0-9]
( )Gruplama(ab)+
|Veyahata|error
^ / $Satırın başı / sonu^May, denied$
{n,m}Tekrar sayısı aralığıa{2,4}
\Sonraki özel karakteri sıradan yapar (kaçış)\. → gerçek nokta

Sıradan karakterler oldukları gibi yazılır. Tırnak ("), eşittir (=), boşluk, harfler ve rakamlar özel değildir; doğrudan yazılabilir.

⚠️
Sık yapılan hata: Tırnakları \" şeklinde kaçırmayınız. Regex'te " zaten sıradan bir karakterdir; \" ise "bir ters eğik çizgi ve ardından tırnak" anlamına gelir ve log satırında böyle bir dizi bulunmadığı için eşleşme gerçekleşmez. Örneğin device="XGS" aramak için deseni device="XGS" olarak yazınız, device=\"XGS\" olarak değil.

Gerçek bir özel karakteri (nokta, parantez, artı vb.) aramak için önüne ters eğik çizgi koyun: \. \( \[ \+ \*. Örnek (IP başlangıcı): src_ip=45\.136\.

Örnek desenler:

  • device="XG[12S]"device="XG1", device="XG2" ve device="XGS" ile eşleşir.
  • (Deny|Drop) → "Deny" veya "Drop" geçen satırlar.
  • failed.*password → aynı satırda "failed" ve sonrasında "password" geçen satırlar.
💡
Not: Desen en fazla 256 karakter olabilir. Geçersiz veya iç içe tekrar içeren (katastrofik geri izleme riski taşıyan) ifadeler güvenlik nedeniyle kabul edilmez. Deseninizi kaydetmeden önce "Eşleşen Loglar" kartıyla bugünün loglarında test edebilirsiniz.