Walled Garden (Ön Giriş Erişimi)
Walled Garden, misafirin captive portal kimlik doğrulamasını tamamlamadan önce erişebileceği alan adlarını ve IP adreslerini tanımlar. Bu liste sayesinde belirli kaynaklar (ödeme sayfası, marka sitesi, kayıt formu) ağ girişi yapılmadan açılabilir.
Walled Garden Nedir?
Captive portal aktifken, kimliği doğrulanmamış cihazlar yalnızca portal arayüzüne yönlendirilir. Ancak bazı senaryolarda misafirin kimlik doğrulamadan önce belirli sayfalara erişmesi gerekir:
- Ödeme sayfası (kredi kartı bilgisi girmeden önce güvenlik onayı)
- Kurumsal web sitesi veya marka landing page'i
- Yerel kayıt formu
- DNS/NTP gibi altyapı servisleri
Walled Garden, bu kaynakların beyaz listeye alınmasını sağlar.
Yapılandırma
:::warning Hangi kurulumda geçerli? Konsoldaki bu liste yalnızca AnchorNAC edge cihazı olan kurulumlarda uygulanır. MikroTik / UniFi / Keenetic hotspot'larında walled garden cihazın kendisinde yönetilir ve konsol listesini görmez; oralarda yalnızca captive portal adresi, işletim sistemi captive-algılama adresleri ve marka adresi otomatik açılır. Konsol ekranı edge cihazı olmayan kurulumlarda formu pasif bırakır ve bunu ekranda söyler. :::
Konsol Üzerinden Alan Adı Ekleme
Captive Portal → Ön İzinli Adresler menüsünden:
Örnek Whitelist:
- payment.iyzico.com
- secure.paytr.com
- www.otelimiz.com
- static.otelimiz.com
- fonts.googleapis.com
- cdnjs.cloudflare.com
:::danger Joker (*) karakteri DESTEKLENMİYOR
*.otelimiz.com gibi bir giriş reddedilir. Her alt alan adı açıkça
eklenmelidir: www.otelimiz.com eklemek cdn.otelimiz.com'u kapsamaz.
Bunun sebebi mekanizma: alan adı eklendiği anda IP'lerine çözümlenip güvenlik duvarına adres olarak yazılıyor. Bir joker ifadenin karşılığı olan adres kümesi önceden bilinemez. :::
Alan adı çözümlenemezse ne olur?
Kayıt oluşturulmaz ve hata mesajı ekranda gösterilir. Bu kasıtlı: çözülemeyen bir alan adı sessizce kabul edilseydi, listede görünür ama tek bir paket geçirmezdi.
Eklendikten sonra adresler düzenli olarak yeniden çözümlenir (varsayılan 6 saatte bir). Çözümleme geçici olarak başarısız olursa eski adresler korunur — çalışan bir erişim geçici bir DNS arızası yüzünden kesilmez — ve durum listede "Çözümlenmedi" olarak işaretlenir.
IP Adresi / CIDR Ekleme
Doğrudan IP veya CIDR girişi desteklenmiyor; alan bir DNS adı bekler. Sabit IP'li bir servis için o servisin alan adını ekleyin.
MikroTik RouterOS Üzerinde Manuel Yapılandırma
Edge N100 veya hEX S üzerinde manuel ekleme yapmak gerekirse:
# Walled garden adresi ekleme (RouterOS CLI)
/ip hotspot walled-garden
add dst-host=payment.iyzico.com
add dst-host=*.otelimiz.com
add dst-host=secure.paytr.com
# IP tabanlı ekleme
/ip hotspot walled-garden ip
add dst-address=203.0.113.0/24
Konsoldaki Ön İzinli Adresler listesi RouterOS'a senkronize EDİLMEZ (yukarıdaki
kapsam uyarısına bakın). MikroTik'te bu kayıtlar cihaz üzerinde tutulur; AnchorSpot
provizyonu yalnızca portal adresini, işletim sistemi captive-algılama adreslerini ve
marka adresini otomatik ekler. Kendi eklediğiniz walled-garden satırları
provizyonda korunur.
DNS Tabanlı ve IP Tabanlı Beyaz Liste
Konsol yalnızca alan adı kabul eder. Alan adı, eklendiği anda ve sonrasında periyodik olarak IP'lerine çözümlenir; güvenlik duvarına yazılan şey o adreslerdir.
| Konsol (edge) | MikroTik cihaz üzeri | |
|---|---|---|
| Girdi | Alan adı | Alan adı veya IP/CIDR |
Joker (*) | Desteklenmiyor | RouterOS destekler |
| IP değişiminde | Periyodik yeniden çözümleme | DNS tabanlı satırlarda cihaz halleder |
CDN arkasındaki servisler için alan adı kullanın; adresleri sık değişir ve periyodik çözümleme tam bunun içindir.
Yönlendirme Döngüsü Önleme
Walled Garden listesi yanlış yapılandırıldığında captive portal'ın kendisi de yönlendirme döngüsüne girebilir. Aşağıdaki adresler her zaman otomatik olarak beyaz listeye alınır:
- Captive portal adresi — kurulumun kendi portal URL'i. Edge'de bu adres provizyon sırasında IP'lerine çözümlenip ayrı ve süresiz bir izin olarak yazılır; tenant listesinden bağımsızdır ve silinemez.
pool.ntp.org,time.google.com,time.cloudflare.com— saat senkronizasyonutsa.kamusm.gov.tr,zd.kamusm.gov.tr,zd.turktrust.com.tr— 5651 zaman damgasıcaptive.apple.com,connectivitycheck.gstatic.com,www.msftconnecttest.com,connectivity-check.ubuntu.com— işletim sistemi captive-algılama adresleri (MikroTik/UniFi/Keenetic provizyonunda cihaza yazılır)
Bu adresler tenant listesinde görünmez; sabittirler, eklenemez ve silinemezler. Aynı adresi tenant listesine eklemeye çalışmak reddedilir.
Portal adresi izinli değilse misafirin tarayıcısı giriş sayfasını açamaz — belirti "captive gelmedi, internet de yok" olur. Bu izin sistem tarafından yönetilir; portal adresini değiştirirseniz izin de yeniden çözümlenir.
Yaygın Kullanım Senaryoları
Ödeme Önce Erişim
Senaryo: Misafir Wi-Fi paketini satın almadan önce ödeme sayfasına erişmeli
Whitelist:
- secure.paytr.com
- www.paytr.com
- static.paytr.com
Marka Landing Page
Senaryo: Misafir otel web sitesini portal girişinden önce görmeli
Whitelist:
- www.grandhotel.com.tr
- static.grandhotel.com.tr
- cdn.grandhotel.com.tr
Kayıt Formu (Harici Sistem)
Senaryo: Konferans katılımcıları harici kayıt sistemine erişmeli
Whitelist:
- register.konferans2024.com
- assets.konferans2024.com
En İyi Uygulamalar
- Listeyi minimal tutun — Her eklenen alan adı potansiyel bir güvenlik açığıdır. Yalnızca zorunlu kaynakları ekleyin.
- Alt alan adlarını açıkça tanımlayın —
www.site.comeklemekcdn.site.com'u kapsamaz. - Düzenli gözden geçirin — Artık kullanılmayan servisleri listeden çıkarın.
- Test edin — Kimliği doğrulanmamış bir cihazla (private/incognito tarayıcı) her adresi test edin.
- HTTPS tercih edin — HTTP üzerinden beyaz listeye alınan alan adları MITM saldırılarına açık olabilir.
Walled Garden değişikliklerini test etmek için tarayıcıyı tamamen kapatıp yeniden açın veya farklı bir cihaz kullanın. Oturum çerezi olan cihazlarda test sonuçları yanıltıcı olabilir.
Değişiklik Geçmişi
Liste değiştiğinde edge'in yapılandırma sürümü artar ve cihaz yeni kural setini indirir; değişikliğin sahaya inmesi bir sonraki periyodik kontrolde (dakikalar içinde) gerçekleşir.