Ana içeriğe geç

Walled Garden (Ön Giriş Erişimi)

Walled Garden, misafirin captive portal kimlik doğrulamasını tamamlamadan önce erişebileceği alan adlarını ve IP adreslerini tanımlar. Bu liste sayesinde belirli kaynaklar (ödeme sayfası, marka sitesi, kayıt formu) ağ girişi yapılmadan açılabilir.

Walled Garden Nedir?

Captive portal aktifken, kimliği doğrulanmamış cihazlar yalnızca portal arayüzüne yönlendirilir. Ancak bazı senaryolarda misafirin kimlik doğrulamadan önce belirli sayfalara erişmesi gerekir:

  • Ödeme sayfası (kredi kartı bilgisi girmeden önce güvenlik onayı)
  • Kurumsal web sitesi veya marka landing page'i
  • Yerel kayıt formu
  • DNS/NTP gibi altyapı servisleri

Walled Garden, bu kaynakların beyaz listeye alınmasını sağlar.

Yapılandırma

:::warning Hangi kurulumda geçerli? Konsoldaki bu liste yalnızca AnchorNAC edge cihazı olan kurulumlarda uygulanır. MikroTik / UniFi / Keenetic hotspot'larında walled garden cihazın kendisinde yönetilir ve konsol listesini görmez; oralarda yalnızca captive portal adresi, işletim sistemi captive-algılama adresleri ve marka adresi otomatik açılır. Konsol ekranı edge cihazı olmayan kurulumlarda formu pasif bırakır ve bunu ekranda söyler. :::

Konsol Üzerinden Alan Adı Ekleme

Captive Portal → Ön İzinli Adresler menüsünden:

Örnek Whitelist:
- payment.iyzico.com
- secure.paytr.com
- www.otelimiz.com
- static.otelimiz.com
- fonts.googleapis.com
- cdnjs.cloudflare.com

:::danger Joker (*) karakteri DESTEKLENMİYOR *.otelimiz.com gibi bir giriş reddedilir. Her alt alan adı açıkça eklenmelidir: www.otelimiz.com eklemek cdn.otelimiz.com'u kapsamaz.

Bunun sebebi mekanizma: alan adı eklendiği anda IP'lerine çözümlenip güvenlik duvarına adres olarak yazılıyor. Bir joker ifadenin karşılığı olan adres kümesi önceden bilinemez. :::

Alan adı çözümlenemezse ne olur?

Kayıt oluşturulmaz ve hata mesajı ekranda gösterilir. Bu kasıtlı: çözülemeyen bir alan adı sessizce kabul edilseydi, listede görünür ama tek bir paket geçirmezdi.

Eklendikten sonra adresler düzenli olarak yeniden çözümlenir (varsayılan 6 saatte bir). Çözümleme geçici olarak başarısız olursa eski adresler korunur — çalışan bir erişim geçici bir DNS arızası yüzünden kesilmez — ve durum listede "Çözümlenmedi" olarak işaretlenir.

IP Adresi / CIDR Ekleme

Doğrudan IP veya CIDR girişi desteklenmiyor; alan bir DNS adı bekler. Sabit IP'li bir servis için o servisin alan adını ekleyin.

MikroTik RouterOS Üzerinde Manuel Yapılandırma

Edge N100 veya hEX S üzerinde manuel ekleme yapmak gerekirse:

# Walled garden adresi ekleme (RouterOS CLI)
/ip hotspot walled-garden
add dst-host=payment.iyzico.com
add dst-host=*.otelimiz.com
add dst-host=secure.paytr.com

# IP tabanlı ekleme
/ip hotspot walled-garden ip
add dst-address=203.0.113.0/24
uyarı

Konsoldaki Ön İzinli Adresler listesi RouterOS'a senkronize EDİLMEZ (yukarıdaki kapsam uyarısına bakın). MikroTik'te bu kayıtlar cihaz üzerinde tutulur; AnchorSpot provizyonu yalnızca portal adresini, işletim sistemi captive-algılama adreslerini ve marka adresini otomatik ekler. Kendi eklediğiniz walled-garden satırları provizyonda korunur.

DNS Tabanlı ve IP Tabanlı Beyaz Liste

Konsol yalnızca alan adı kabul eder. Alan adı, eklendiği anda ve sonrasında periyodik olarak IP'lerine çözümlenir; güvenlik duvarına yazılan şey o adreslerdir.

Konsol (edge)MikroTik cihaz üzeri
GirdiAlan adıAlan adı veya IP/CIDR
Joker (*)DesteklenmiyorRouterOS destekler
IP değişimindePeriyodik yeniden çözümlemeDNS tabanlı satırlarda cihaz halleder

CDN arkasındaki servisler için alan adı kullanın; adresleri sık değişir ve periyodik çözümleme tam bunun içindir.

Yönlendirme Döngüsü Önleme

Walled Garden listesi yanlış yapılandırıldığında captive portal'ın kendisi de yönlendirme döngüsüne girebilir. Aşağıdaki adresler her zaman otomatik olarak beyaz listeye alınır:

  • Captive portal adresi — kurulumun kendi portal URL'i. Edge'de bu adres provizyon sırasında IP'lerine çözümlenip ayrı ve süresiz bir izin olarak yazılır; tenant listesinden bağımsızdır ve silinemez.
  • pool.ntp.org, time.google.com, time.cloudflare.com — saat senkronizasyonu
  • tsa.kamusm.gov.tr, zd.kamusm.gov.tr, zd.turktrust.com.tr — 5651 zaman damgası
  • captive.apple.com, connectivitycheck.gstatic.com, www.msftconnecttest.com, connectivity-check.ubuntu.com — işletim sistemi captive-algılama adresleri (MikroTik/UniFi/Keenetic provizyonunda cihaza yazılır)

Bu adresler tenant listesinde görünmez; sabittirler, eklenemez ve silinemezler. Aynı adresi tenant listesine eklemeye çalışmak reddedilir.

tehlike

Portal adresi izinli değilse misafirin tarayıcısı giriş sayfasını açamaz — belirti "captive gelmedi, internet de yok" olur. Bu izin sistem tarafından yönetilir; portal adresini değiştirirseniz izin de yeniden çözümlenir.

Yaygın Kullanım Senaryoları

Ödeme Önce Erişim

Senaryo: Misafir Wi-Fi paketini satın almadan önce ödeme sayfasına erişmeli

Whitelist:
- secure.paytr.com
- www.paytr.com
- static.paytr.com

Marka Landing Page

Senaryo: Misafir otel web sitesini portal girişinden önce görmeli

Whitelist:
- www.grandhotel.com.tr
- static.grandhotel.com.tr
- cdn.grandhotel.com.tr

Kayıt Formu (Harici Sistem)

Senaryo: Konferans katılımcıları harici kayıt sistemine erişmeli

Whitelist:
- register.konferans2024.com
- assets.konferans2024.com

En İyi Uygulamalar

  1. Listeyi minimal tutun — Her eklenen alan adı potansiyel bir güvenlik açığıdır. Yalnızca zorunlu kaynakları ekleyin.
  2. Alt alan adlarını açıkça tanımlayınwww.site.com eklemek cdn.site.com'u kapsamaz.
  3. Düzenli gözden geçirin — Artık kullanılmayan servisleri listeden çıkarın.
  4. Test edin — Kimliği doğrulanmamış bir cihazla (private/incognito tarayıcı) her adresi test edin.
  5. HTTPS tercih edin — HTTP üzerinden beyaz listeye alınan alan adları MITM saldırılarına açık olabilir.
ipucu

Walled Garden değişikliklerini test etmek için tarayıcıyı tamamen kapatıp yeniden açın veya farklı bir cihaz kullanın. Oturum çerezi olan cihazlarda test sonuçları yanıltıcı olabilir.

Değişiklik Geçmişi

Liste değiştiğinde edge'in yapılandırma sürümü artar ve cihaz yeni kural setini indirir; değişikliğin sahaya inmesi bir sonraki periyodik kontrolde (dakikalar içinde) gerçekleşir.