Log Uyarıları
"Log Yönetimi" > "Log Uyarıları" bölümünden, gelen logların içeriğine göre otomatik uyarılar tanımlanabilir. Tanımladığınız desen (kelime veya düzenli ifade) belirlediğiniz sürede eşik sayısına ulaştığında ilgili alıcılara e-posta veya tanımlı bir bildirim kanalı (Telegram, Slack, Microsoft Teams, Google Chat, WhatsApp) üzerinden bildirim gönderilir. Eşleştirme loglar alınırken yapıldığı için veritabanı sorgusu gerektirmez.
Yeni Log Uyarısı Ekleme
Yeni bir log uyarı kuralı eklemek için:
- "Log Yönetimi" > "Log Uyarıları" bölümüne gidiniz.
- "Yeni Kural" butonuna tıklayınız.
- "Ad" alanına kuralı tanımlayan bir isim giriniz (örn. SSH Başarısız Giriş).
- "Kaynak" listesinden kuralın uygulanacağı log kaynağını seçiniz. Üç seçenek bulunur: tüm kaynaklar için "Tüm kaynaklar"; belirli bir cihaz türündeki mevcut ve ileride eklenecek tüm kaynaklar için "Cihaz Türüne Göre (tümü)" grubundan ilgili tür; veya tek bir kaynak için "Tek Kaynak" grubundan ilgili kaynak.
- Seçtiğiniz kaynağın cihaz türü için hazır bir şablon kullanmak isterseniz "Şablon Kullan" butonuna tıklayınız; bu durumda Ad, Desen, Eşleşme Türü ve önerilen Eşik/Süre/Bekleme değerleri otomatik doldurulur ve aşağıdaki iki adımı atlayabilirsiniz; ayrıntılar için Hazır Şablon Kullanma bölümüne bakınız. Aksi hâlde deseni elle tanımlamak için devam ediniz.
- "Eşleşme Türü" olarak "Kelime" (düz metin) veya "Regex" (düzenli ifade) seçiniz. Regex desenleri ve kullanılabilecek karakterler hakkında daha fazla bilgi için Regex Rehberi bölümüne bakınız.
- "Desen" alanına aranacak ifadeyi giriniz. Sağdaki "Örnek Log" kartı en son log satırını alanlara ayırarak gösterir; bir alana ya da değere tıklayarak desene ekleyebilir, arama kutusuyla bugünün loglarında örnek arayabilirsiniz.
- Gerekirse "Büyük/küçük harf duyarlı" seçeneğini açınız.
- "Eşik" alanına kaç eşleşmede uyarı verileceğini, "Süre (dk)" alanına bu eşleşmelerin sayılacağı zaman penceresini, "Bekleme (dk)" alanına ise bir uyarıdan sonra tekrar uyarı gönderilmeden önce beklenecek süreyi giriniz.
- "Alıcılar" bölümünde "Alıcı Ekle" ile bildirimi alacakları ekleyiniz: admin, tüm yöneticiler, kaynak sahibi, bir e-posta adresi veya tanımlı bir bildirim kanalı.
- "Eşleşen Loglar" kartından desenin bugünün loglarıyla eşleşip eşleşmediğini doğrulayınız.
- "Kaydet" butonuna basınız.
Tanımlı kurallar listede görüntülenir. "Aktif" sütunundaki anahtarla bir kural etkinleştirilebilir veya devre dışı bırakılabilir; düzenleme ve silme işlemleri satır sonundaki butonlardan yapılır. Bir kural devre dışı bırakıldığında birikmiş eşleşme kayıtları temizlenir.
Tetiklenen Uyarı Geçmişi
"Log Yönetimi" > "Log Uyarıları" sayfasının üst kısmında "Kurallar" ve "Geçmiş" olmak üzere iki sekme bulunur. "Kurallar" sekmesi tanımlı kuralların listesidir; "Geçmiş" sekmesi ise son 90 gün içinde fiilen tetiklenen (eşik değerine ulaşıp bildirim gönderilen) uyarıları listeler.
Geçmiş listesindeki her satırda şu bilgiler yer alır:
- Tarih / Saat — uyarının tetiklendiği zaman.
- Kural Adı — tetiklenen kuralın adı.
- Kaynak — eşleşmenin geldiği kaynak (cihaz türüne göre tanımlı bir kuralda, eşleşmelerin toplandığı kapsam).
- Eşleşme — o tetiklenmede sayılan eşleşme sayısı ve değerlendirme penceresi (dk).
- Alıcılar — bildirimin gönderildiği alıcılar.
- Durum — bildirim gönderiminin başarılı ("Gönderildi") veya başarısız ("Gönderilemedi") olduğu.
Gösterge Paneli'ndeki "Log Uyarıları" kartında aktif kural sayısı, son 7 gündeki bildirim sayısı ve en son üç bildirim özet olarak görüntülenir; kartın "Yönet" butonu doğrudan bu sayfaya yönlendirir.
Hazır Şablon Kullanma
KLog Server, desteklenen cihaz türleri için sık karşılaşılan olaylara yönelik hazır uyarı şablonları sunar. Bir şablon kullanmak için:
- Log uyarı kuralı formunda "Kaynak" listesinden bir kaynak veya cihaz türü seçiniz.
- "Şablon Kullan" butonuna tıklayınız (kaynak seçilmeden bu buton devre dışıdır).
- Açılan pencerede, seçili cihaz türü için kategorilere ayrılmış şablonlar listelenir. İlgili şablonun yanındaki "Kullan" butonuna tıklayınız.
Seçilen şablon; Ad, Desen, Eşleşme Türü ve Büyük/küçük harf duyarlılığı ile birlikte önerilen Eşik, Süre ve Bekleme değerlerini otomatik doldurur. "Alıcılar" alanı şablondan etkilenmez ve elle doldurulmalıdır. Kaydetmeden önce "Eşleşen Loglar" kartından deseni güncel loglarınıza göre önizleyip dilediğiniz gibi düzenleyebilirsiniz.
Seçili kaynağın cihaz türü için hiç şablon tanımlı değilse pencerede bu durum belirtilir ve deseni doğrudan elle tanımlayabilirsiniz. Desteklenen tüm cihaz türleri için mevcut şablonların tam listesi aşağıdaki tablolarda yer almaktadır.
Aşağıda her desteklenen cihaz türü için mevcut hazır şablonlar listelenmiştir. "Eşik", "Süre" ve "Bekleme" sütunları, şablon uygulandığında formda otomatik doldurulan varsayılan değerlerdir; kaydetmeden önce dilediğiniz gibi değiştirebilirsiniz.
FortiGate Şablonları
| Kategori | Şablon Adı | Açıklama | Eşik | Süre (dk) | Bekleme (dk) |
|---|---|---|---|---|---|
| Bağlantı / Ağ | Arayüz Bağlantısı Kesildi | Bir ağ arayüzünün bağlantısı kesildiğinde bildirir. | 2 | 10 | 30 |
| Kimlik Doğrulama | Yönetici Kimlik Doğrulama Hatası | Cihazın yönetim arayüzüne (GUI/SSH/CLI) başarısız bir giriş denemesi olduğunda bildirir. | 3 | 5 | 60 |
| Yapılandırma | Yapılandırma Değişikliği | Cihazın yapılandırması bir yönetici oturumunda değiştirildiğinde bildirir. | 1 | 5 | 60 |
| Yüksek Erişilebilirlik | Yüksek Erişilebilirlik (HA) Sorunu | Küme (HA) üzerinde kritik önem düzeyinde bir olay oluştuğunda bildirir. | 1 | 5 | 30 |
| Bağlantı / Ağ | VPN Tüneli Kesildi | Bir IPsec VPN tüneli beklenmedik şekilde kesildiğinde bildirir. | 1 | 5 | 30 |
| Yapılandırma | Yapılandırma Nesnesi Değiştirildi | Cihazın yapılandırmasında bir nesne eklendiğinde, değiştirildiğinde veya kaldırıldığında bildirir. | 1 | 5 | 30 |
| Sistem Sağlığı | Kritik Önem Düzeyinde Sistem Olayı | Cihaz acil, uyarı (alert) veya kritik önem düzeyinde bir sistem olayı ürettiğinde bildirir. | 1 | 5 | 30 |
MikroTik Şablonları
| Kategori | Şablon Adı | Açıklama | Eşik | Süre (dk) | Bekleme (dk) |
|---|---|---|---|---|---|
| Sistem Sağlığı | Cihaz Beklenmedik Şekilde Kapandı | Cihaz düzgün bir kapatma işlemi olmadan yeniden başladığında bildirir (güç kesintisi, çökme veya zorla yeniden başlatma göstergesi olabilir). | 1 | 5 | 60 |
| Bağlantı / Ağ | Arayüz Bağlantısı Kesildi | Bir ağ arayüzünün (ör. ether1) bağlantısı fiziksel olarak kesildiğinde bildirir. | 2 | 10 | 30 |
| Kimlik Doğrulama | Yönetici Kimlik Doğrulama Hatası | Cihazın kendisine (WinBox/SSH/Web yönetim arayüzü) başarısız bir giriş denemesi olduğunda bildirir. | 3 | 5 | 60 |
| Sistem Sağlığı | Sistem Uyarı veya Hata Olayı | Cihazın "system" başlığı altında "warning", "error" veya "critical" önem düzeyinde herhangi bir olay ürettiğinde bildirir. | 1 | 5 | 30 |
| Yapılandırma | Yapılandırma Değişikliği | Cihazın yapılandırmasında bir kural veya öğe eklendiğinde, değiştirildiğinde, taşındığında veya kaldırıldığında bildirir. | 1 | 5 | 60 |
Palo Alto Şablonları
| Kategori | Şablon Adı | Açıklama | Eşik | Süre (dk) | Bekleme (dk) |
|---|---|---|---|---|---|
| Bağlantı / Ağ | Arayüz Bağlantısı Kesildi | Bir ağ arayüzünün bağlantısı kesildiğinde bildirir. | 2 | 10 | 30 |
| Kimlik Doğrulama | Yönetici Kimlik Doğrulama Hatası | Cihazın yönetim arayüzüne başarısız bir giriş denemesi olduğunda bildirir. | 3 | 5 | 60 |
| Yüksek Erişilebilirlik | Yüksek Erişilebilirlik (HA) Sorunu | Küme (HA) durumu değiştiğinde bildirir. | 1 | 5 | 30 |
| Yapılandırma | Yapılandırma Değişikliği | Cihazın yapılandırmasında bir değişiklik onaylandığında (commit) bildirir. | 1 | 5 | 60 |
| Bağlantı / Ağ | VPN Tüneli Kesildi | Bir IPsec VPN tüneli beklenmedik şekilde kesildiğinde bildirir. | 1 | 5 | 30 |
| Bağlantı / Ağ | OSPF Komşuluğu Kesildi | Bir OSPF komşuluğu (adjacency) kesildiğinde bildirir. | 1 | 5 | 30 |
| Bağlantı / Ağ | BGP Komşuluğu Kesildi | Bir BGP komşuluğu (peer) kesildiğinde bildirir. | 1 | 5 | 30 |
pfSense Şablonları
| Kategori | Şablon Adı | Açıklama | Eşik | Süre (dk) | Bekleme (dk) |
|---|---|---|---|---|---|
| Bağlantı / Ağ | Arayüz Bağlantısı Kesildi | Bir ağ arayüzünün bağlantısı kesildiğinde bildirir. | 2 | 10 | 30 |
| Bağlantı / Ağ | Ağ Geçidi (Gateway) Erişilemez | Bir WAN ağ geçidine erişilemediğinde bildirir. | 2 | 10 | 30 |
| Yüksek Erişilebilirlik | CARP Devir Teslimi | CARP (Yüksek Erişilebilirlik) durumu değiştiğinde bildirir. | 1 | 5 | 30 |
| Kimlik Doğrulama | Yönetici Kimlik Doğrulama Hatası | Cihazın yönetim arayüzüne (WebGUI) başarısız bir giriş denemesi olduğunda bildirir. | 3 | 5 | 60 |
| Yapılandırma | Yapılandırma Değişikliği | Cihazın yapılandırmasında bir değişiklik yapıldığında bildirir. | 1 | 5 | 60 |
| Bağlantı / Ağ | OpenVPN Bağlantısı Kesildi | Bir OpenVPN bağlantısı beklenmedik şekilde kesildiğinde bildirir. | 2 | 10 | 30 |
| Bağlantı / Ağ | VPN Tüneli Kesildi | Bir IPsec VPN tüneli beklenmedik şekilde kesildiğinde bildirir. | 1 | 5 | 30 |
Sophos Şablonları
| Kategori | Şablon Adı | Açıklama | Eşik | Süre (dk) | Bekleme (dk) |
|---|---|---|---|---|---|
| Bağlantı / Ağ | VPN Tüneli Kesildi | Bir IPsec VPN tüneli beklenmedik şekilde kesildiğinde bildirir. | 1 | 5 | 30 |
| Bağlantı / Ağ | Arayüz Bağlantısı Kesildi | Bir ağ arayüzünün bağlantısı kesildiğinde bildirir. | 2 | 10 | 30 |
| Yüksek Erişilebilirlik | Yüksek Erişilebilirlik (HA) Sorunu | Küme (HA) üyesi arızalı (faulty) duruma geçtiğinde bildirir. | 1 | 5 | 30 |
| Bağlantı / Ağ | Ağ Geçidi (Gateway) Erişilemez | Bir WAN ağ geçidine erişilemediğinde bildirir. | 2 | 10 | 30 |
| Tehdit / Güvenlik | DoS Saldırısı Tespit Edildi | Bir DoS saldırısı tespit edilip engellendiğinde bildirir. | 1 | 5 | 30 |
| Tehdit / Güvenlik | IP Sahtekarlığı (Spoofing) Tespit Edildi | IP sahtekarlığı (spoofing) trafiği tespit edilip engellendiğinde bildirir. | 1 | 5 | 30 |
| Tehdit / Güvenlik | Gelişmiş Tehdit Tespit Edildi (ATP) | Gelişmiş Tehdit Koruması (ATP) bir tehdit tespit ettiğinde bildirir. | 1 | 5 | 30 |
| Tehdit / Güvenlik | Virüs veya Zararlı Yazılım Tespit Edildi | Cihaz bir virüs veya zararlı yazılım tespit ettiğinde bildirir. | 1 | 5 | 30 |
| Sistem Sağlığı | Kritik Önem Düzeyinde Sistem Olayı | Cihaz acil, uyarı (alert) veya kritik önem düzeyinde bir sistem olayı ürettiğinde bildirir. | 1 | 5 | 30 |
WatchGuard Şablonları
| Kategori | Şablon Adı | Açıklama | Eşik | Süre (dk) | Bekleme (dk) |
|---|---|---|---|---|---|
| Bağlantı / Ağ | VPN Tüneli Kesildi | Bir IPsec VPN tüneli beklenmedik şekilde kesildiğinde bildirir. | 1 | 5 | 30 |
| Bağlantı / Ağ | Arayüz Bağlantısı Kesildi | Bir ağ arayüzünün bağlantısı kesildiğinde bildirir. | 2 | 10 | 30 |
| Bağlantı / Ağ | WAN Bağlantısı Kesildi | Bir WAN arayüzü, bağlantı izleme (link monitor) nedeniyle devre dışı kaldığında bildirir. | 2 | 10 | 30 |
| Yüksek Erişilebilirlik | Yüksek Erişilebilirlik (HA) Devir Teslimi | FireCluster kümesinde yeni bir master cihaz belirlendiğinde bildirir. | 1 | 5 | 30 |
| Yüksek Erişilebilirlik | Yüksek Erişilebilirlik (HA) Bağlantısı Kesildi | FireCluster küme arayüzünün bağlantısı kesildiğinde bildirir. | 1 | 5 | 30 |
| Sistem Sağlığı | Cihaz Yeniden Başlatılıyor | Cihaz yeniden başladığında bildirir. | 1 | 5 | 60 |
| Kimlik Doğrulama | Yönetici Kimlik Doğrulama Hatası | Cihazın yönetim arayüzüne başarısız bir giriş denemesi olduğunda bildirir. | 3 | 5 | 60 |
| Yapılandırma | Yapılandırma Değişikliği | Cihazın yapılandırmasında bir değişiklik yapıldığında bildirir. | 1 | 5 | 60 |
| Tehdit / Güvenlik | DDoS Saldırısı Tespit Edildi | Bir DDoS saldırısı tespit edildiğinde bildirir. | 1 | 5 | 30 |
| Tehdit / Güvenlik | IP Sahtekarlığı (Spoofing) Tespit Edildi | IP sahtekarlığı (spoofing) trafiği tespit edildiğinde bildirir. | 1 | 5 | 30 |
Regex Rehberi
"Eşleşme Türü" olarak "Regex" seçildiğinde desen, POSIX Genişletilmiş Düzenli İfade (ERE) sözdizimiyle değerlendirilir ve log satırının tamamıyla karşılaştırılır. "Büyük/küçük harf duyarlı" seçeneği kapalıyken eşleştirme büyük/küçük harf ayrımı yapmadan çalışır.
Aşağıdaki karakterler özel anlam taşır:
| Karakter | Anlamı | Örnek |
|---|---|---|
. | Herhangi bir tek karakter | a.c → "abc", "axc" |
* | Önceki ifade 0 veya daha fazla kez | ab*c → "ac", "abbc" |
+ | Önceki ifade 1 veya daha fazla kez | ab+c |
? | Önceki ifade 0 veya 1 kez | renk(ler)? |
[ ] | Köşeli ayraç içindeki karakterlerden biri | [Xgr] → X, g veya r |
[^ ] | Kümede olmayan bir karakter | [^0-9] |
[a-z] | Karakter aralığı | [0-9] |
( ) | Gruplama | (ab)+ |
| | Veya | hata|error |
^ / $ | Satırın başı / sonu | ^May, denied$ |
{n,m} | Tekrar sayısı aralığı | a{2,4} |
\ | Sonraki özel karakteri sıradan yapar (kaçış) | \. → gerçek nokta |
Sıradan karakterler oldukları gibi yazılır. Tırnak ("), eşittir (=), boşluk, harfler ve rakamlar özel değildir; doğrudan yazılabilir.
\" şeklinde kaçırmayınız. Regex'te " zaten sıradan bir karakterdir; \" ise "bir ters eğik çizgi ve ardından tırnak" anlamına gelir ve log satırında böyle bir dizi bulunmadığı için eşleşme gerçekleşmez. Örneğin device="XGS" aramak için deseni device="XGS" olarak yazınız, device=\"XGS\" olarak değil.Gerçek bir özel karakteri (nokta, parantez, artı vb.) aramak için önüne ters eğik çizgi koyun: \. \( \[ \+ \*. Örnek (IP başlangıcı): src_ip=45\.136\.
Örnek desenler:
device="XG[12S]"→device="XG1",device="XG2"vedevice="XGS"ile eşleşir.(Deny|Drop)→ "Deny" veya "Drop" geçen satırlar.failed.*password→ aynı satırda "failed" ve sonrasında "password" geçen satırlar.