Çözüm — Kimlik ve Erişim

Kimlikli Ağ Erişimi

Bir IP adresi kimin olduğunu söylemez. XLOG kullanıcıyı Active Directory ve LDAP, hotspot portalı ya da 802.1x MAC kontrolü ile tanır; cihazı ağa dâhil olmadan önce süzer, kuralı ve kotayı kullanıcıya bağlar, kaydı kullanıcı adı ve MAC adresiyle tutar.

Neden Kimlik

Ağda IP adresi değil, kişi görünsün

Kimliksiz bir ağda kural da kayıt da IP adresine bağlıdır: adres değiştiğinde kimin ne yaptığı kaybolur. Kimlikli erişimde her oturumun arkasında bir kullanıcı adı ve bir MAC adresi durur; kural yazarken de kayıt ararken de aradığınız şey kişinin kendisidir.

Kimliksiz ağda
Kural ve kayıt IP adresine bağlıdır; adres değişince iz kopar.
Ağa hangi cihazın girdiği ancak sonradan anlaşılır.
Kurum kullanıcısı ile misafir aynı kapıdan, ayrımsız girer.
Kayıtta arama yaparken elinizde yalnızca IP ve saat vardır.
XLOG ile kimlikli ağda
Her oturumun arkasında bir kullanıcı adı ve bir MAC adresi vardır.
Tanımsız cihaz ağa dâhil olmadan, son noktada süzülür.
Kurum kullanıcısı dizinden, misafir karşılama sayfasından doğrulanır.
Kayıtta kullanıcı adı, MAC adresi, hedef ve saat birlikte aranabilir.
Doğrulama Yöntemleri

Kimlik nereden geliyor?

Kurum kullanıcısı dizinde kayıtlıdır, misafir değildir; yazıcı ya da kamera gibi cihazların ise kullanıcısı yoktur. XLOG bu üç durumu aynı cihaz üzerinde ayrı kimlik kaynaklarıyla çözer; yöntemler birlikte kullanılabilir.

01 — DİZİN

Active Directory ve LDAP entegrasyonu

Kurum kullanıcıları için ayrı bir kullanıcı listesi tutmak gerekmez; kimlik zaten dizin sunucusundadır.

Windows PC'ler için AD Agent yazılımı kullanılır.
LDAP, hotspot doğrulama yöntemleri arasında da kullanılabilir.
Dizin entegrasyonu 12 firewall modelinin tamamında vardır.
02 — SON NOKTA

802.1x MAC kontrolü ve Radius MAC filtreleme

Cihazı ağa aldıktan sonra kısıtlamak yerine, ağa dâhil olmadan süzmek. Yönetilebilir switch entegrasyonu ile istemci cihazlar son noktada engellenir veya filtrelenir.

Hem Layer 2 hem Layer 3 ağlarda yönetilebilir switch entegrasyonuyla çalışır.
İstemci cihazlar son noktada, ağa dâhil olmadan engellenebilir veya filtrelenebilir.
Ağa dâhil olan veya olmaya çalışan cihazlar anlık olarak takip edilebilir.
802.1X Radius ile dinamik VLAN ataması yapılabilir.
03 — PORTAL

Hotspot üzerinden kullanıcı doğrulama

Misafir ve dönüşümlü kullanıcılar için dizin kaydı yoktur; doğrulama karşılama sayfasında yapılır. Kullanıcı doğrulandıktan sonra internete çıkar ve kayıtları 5651 kapsamında tutulur.

Üç ana kimlik doğrulama yöntemi: kimlik numarası, kullanıcı adı-şifre, SMS entegrasyonu.
Otel otomasyon programları ve 3. parti yazılımlarla entegrasyon yapılabilir.
Misafirler için tek kullanımlık şifre oluşturulabilir; termal yazıcı ile fiş olarak verilebilir.
Özel kullanıcılar hotspot sayfasını görmeden bağlanabilir.
802.1x MAC Kontrolü

Doğrulama iki ayrı noktada yapılır

Radius MAC filtreleme cihazı son noktada, ağa dâhil olmadan süzer; hotspot ile Active Directory doğrulaması ise cihaz ağa girdikten sonra kullanıcıyı tanır. İki nokta birbirinin yerine geçmez, birbirini tamamlar.

Kimlikli ağ erişimi akış şeması Kullanıcının cihazı önce yönetilebilir switch üzerinde 802.1x ve Radius MAC kontrolünden geçiyor; onaylanmayan cihaz ağa dâhil edilmeden engelleniyor. Onaylanan cihaz XLOG Firewall'a ulaşıyor, burada Active Directory, LDAP veya hotspot portalı ile kullanıcı doğrulanıyor, ardından internete çıkıyor ve erişim kullanıcı adı, MAC adresi ve saat bilgisiyle 5651 kaydına yazılıyor. AĞA GİRMEDEN ÖNCE AĞA GİRDİKTEN SONRA Ağa dâhil edilmez Tanımsız cihaz son noktada süzülür Kullanıcı MAC adresi ile gelir Yönetilebilir switch 802.1x MAC kontrolü / Radius XLOG Firewall Active Directory / LDAP Hotspot karşılama sayfası İnternet Kullanıcı bazlı kural 5651 kaydı Kullanıcı adı · MAC adresi · kaynak ve hedef IP · giriş-çıkış saati
Layer 3 ağlarda XLOG, SNMP ve telnet desteğiyle kenar ve omurga switch'lerden ARP bilgilerini alır; böylece log kayıtlarına MAC adresi de eklenir.
Karşılaştırma

Hangi yöntem neyi doğrular

Yöntem Neyi doğrular Nerede çalışır Tipik kullanıcı
Active Directory / LDAP Kurum kullanıcısının kimliğini dizin üzerinden Kurum ağı; Windows PC'lerde AD Agent ile Personel
802.1x MAC kontrolü Cihazın ağa girmeye yetkili olup olmadığını Yönetilebilir switch üzerinde, son noktada Sabit cihazlar
Radius MAC filtreleme MAC adresinin izinli listede olup olmadığını Layer 2 ve Layer 3 ağlarda switch entegrasyonuyla Yazıcı, kamera, terminal
Hotspot doğrulama Kişiyi TC kimlik, kullanıcı adı-şifre veya SMS ile Karşılama sayfası üzerinden Misafir
Layer 2 filtreleme İç ağdan bağlanmak isteyen istemciyi yönetici onayıyla İç ağda, cihaz üzerinde Yeni tanımlanan cihaz
Kullanıcı Bazlı Kural

Kimliği bilmek kuralı sadeleştirir

Kullanıcı tanındığında kural artık bir IP aralığına değil kişiye ya da gruba yazılır. Hız, kota, filtre profili ve port izni aynı kimliğe bağlanır.

Grup bazlı güvenlik duvarı kuralı

Grup bazlı kural oluşturulabilir; istenilen gruplara istenilen kurallar uygulanır.

Kullanıcı ve MAC bazlı hız

Kullanıcı veya MAC adresi bazlı indirme ve yükleme hızı tanımlanarak internet hızı ihtiyaca göre dağıtılır.

Kullanıcı ve MAC bazlı kota

Kota tanımlanabilir; kotayı aşan kullanıcının internet aktivitesi sistem tarafından kesilir. Günlük kullanımlar kaydedilir ve tarih aralığıyla listelenebilir.

Kullanıcıya verilen süreli port izni

Sistem yöneticileri, erişim izni olan kullanıcılara kendi IP'lerine süreli port açma izni verebilir; port süre sonunda otomatik kapanır.

Anlık kullanıcı takibi

Sistemdeki anlık aktif kullanıcılar ve kota kullanım miktarları listelenir; aşırı trafik üreten cihazlar en üst sırada görüntülenir.

Raporlama

Soruyu kayıtta aramak

Ayrıntılı raporlama özelliği ile MAC adresi, kaynak IP, hedef IP, kullanıcı adı, hedef port, domain ve tarih türlerine göre internet kayıtlarında arama yapılabilir. Hotspot girişi yapan kullanıcıların internete giriş ve çıkış saatleri listelenebilir.

Sistemdeki anlık aktif kullanıcılar ve kota kullanım miktarları da listelenir. XLOG sistemine giriş logları ayrıca kayıt edilir; yani ağı kimin yönettiği de kayıt altındadır.

Kayıtlarda aranabilen alanlar
MAC adresi Kaynak IP Hedef IP Kullanıcı adı Hedef port Domain Tarih
Kayıtlar TÜBİTAK zaman damgası ile imzalanır ve cihaz üzerinde 2 yıl boyunca imzalı olarak saklanır.

Kullanıcı yapınıza bakalım

Kaç kullanıcınız olduğunu, Active Directory kullanıp kullanmadığınızı ve misafir erişimi olup olmadığını paylaşın; doğrulama kurgusunu birlikte çıkaralım.

Demo talep edin