1. Kurulum

1.1 Donanım

Netsoft NG Firewall x86_64 donanımda çalışır. Asgari:

Asgari Önerilen
İşlemci 2 çekirdek x86_64 4 çekirdek (AES-NI)
Bellek 2 GB 4 GB (Suricata kural seti bellekte tutulur)
Disk 8 GB 16 GB (günlükler ve raporlar /data altında)
Ağ kartı 2 (WAN + LAN) 3+ (DMZ, ikinci WAN, HA eşi)

Bellek konusunda gerçekçi olun: kural seti yüklü bir Suricata tek başına ~1,3 GB kullanıyor (test cihazında ölçüldü; 2 GB'lık kutuda toplam kullanım 1,4 GB). Yani 2 GB gerçek bir alt sınırdır — IDS açıkken aynı kutuda hotspot ve çok WAN'ı da çalıştıracaksanız 4 GB alın.

1.2 İmajın yazılması

Ürün, diske yazılan tek bir imaj olarak gelir; ayrı bir işletim sistemi kurulumu yoktur.

  1. Size verilen dosyaları alın:
  2. openwrt-*-ext4-combined-efi.img.gz (EFI önyükleme — modern donanım)
  3. openwrt-*-ext4-combined.img.gz (eski BIOS önyükleme)
  4. sha256sums, sha256sums.sig ve doğrulama açık anahtarı (*-image.pub)
  5. Bütünlüğü doğrulayın. İmzasız bir imajı kurmayın:

sh usign -V -m sha256sums -x sha256sums.sig -p <size-verilen>.pub # rc=0 → imza geçerli sha256sum -c sha256sums # dosya bozulmamış

  1. İmajı hedef diske yazın (Linux'ta):

sh gzip -dc openwrt-*-ext4-combined-efi.img.gz | dd of=/dev/sdX bs=4M conv=fsync status=progress

sdX hedef diskin tamamıdır (sdX1 değil). Yanlış disk seçmek veri kaybıdır; komuttan önce lsblk ile doğrulayın.

  1. Diski kutuya takıp açın. Sanal makinede test ediyorsanız EFI önyüklemeyi ve en az iki ağ kartını tanımlayın.

1.3 İlk açılış

Cihaz ilk açılışta:

Yönetim bilgisayarınızı LAN portuna bağlayın ve tarayıcıdan:

https://192.168.1.1

Sertifika uyarısı normaldir. Cihaz kendi ürettiği sertifikayla açılır; henüz kimse ona bir alan adı vermemiştir. İlerleyin, sonra Sistem → Sertifikalar sayfasından Let's Encrypt ile gerçek sertifika alabilirsiniz.

1.4 Kurulum sihirbazı

İlk açılışta panel doğrudan sihirbazı gösterir. Beş şey sorar:

Alan Not
Yönetici parolası En az 12 karakter. Yaygın parolalar, kullanıcı adı ve klavye dizileri (123456, qwerty) reddedilir. Hesap adı admin'dir.
Cihaz adı Günlüklerde ve raporlarda görünür.
Saat dilimi Zamanlanmış kurallar ve raporlar bu dilime göre çalışır. Yanlış seçilirse "18:00'de aç" dediğiniz kural başka saatte çalışır.
WAN kipi DHCP, statik, PPPoE ya da "şimdilik atla".
LAN adresi Boş bırakılırsa dokunulmaz. Değiştirirseniz bağlantınız kopar ve panele yeni adresten girersiniz.

Sihirbazın iki kuralı vardır ve ikisi de güvenlik içindir:

  1. Tek seferliktir. Yönetici hesabı oluştuğu anda kapanır. Açık kalan bir kurulum ucu, cihazı ele geçirmenin en kolay yoludur.
  2. Yalnız yerel ağdan çalışır. Cihaz önce WAN'a takılırsa, kurulum ucu internete açık birkaç dakika boyunca bir devralma yolu olurdu.

WAN kurulumu başarısız olursa sihirbaz düşmez: uyarı verir ve kurulumu tamamlar. Aksi hâlde cihaz yine konsola mahkûm olurdu.

1.5 Kurulumdan sonraki ilk beş dakika

Sırasıyla:

  1. Sistem → Arayüz Atama — hangi fiziksel kartın hangi bacak olduğunu doğrulayın. Kartların kablo (link) durumu listede görünür; kutunun önündeki bacağı bulmanın güvenilir yolu budur.
  2. Firewall → Zone'lar — varsayılan politikaları gözden geçirin.
  3. Sistem → Kullanıcılar — kendi adınıza bir hesap açın, rolünü seçin: Yönetici (her şey), Operatör (yapılandırma değiştirir, kullanıcı yönetemez), İzleyici (yalnız okur — nöbet ekibi ve denetçi için). Kritik hesaplarda iki adımlı doğrulamayı (TOTP) açın.
  4. Sistem → Yapılandırma — ilk yedeği alın. Yedek, cihazın tüm yapılandırmasını içerir.
  5. Sistem → Güncelleme — güncel sürümde olduğunuzu doğrulayın.

1.6 Konsol erişimi (yalnız kurtarma)

Günlük işlerin hiçbiri için gerekmez. Panele hiç girilemiyorsa (parola kaybı, LAN adresi bilinmiyor) klavye/monitör ya da seri konsoldan:

uci get network.lan.ipaddr        # panelin adresi
apigw passwd                      # yönetici parolasını yeniden ayarla

apigw passwd parolayı iki kez sorar (ekrana yazmadan). Betikten çağırıyorsanız borudan da okur:

printf 'yeni-parola' | apigw passwd

Parolayı komut satırına argüman olarak yazmak da mümkündür ama komut, süreç listesine ve kabuk geçmişine düşer — bu yüzden uyarı basar. Parola politikası konsolda da geçerlidir; zayıf parola reddedilir.