1. Kurulum
1.1 Donanım
Netsoft NG Firewall x86_64 donanımda çalışır. Asgari:
| Asgari | Önerilen | |
|---|---|---|
| İşlemci | 2 çekirdek x86_64 | 4 çekirdek (AES-NI) |
| Bellek | 2 GB | 4 GB (Suricata kural seti bellekte tutulur) |
| Disk | 8 GB | 16 GB (günlükler ve raporlar /data altında) |
| Ağ kartı | 2 (WAN + LAN) | 3+ (DMZ, ikinci WAN, HA eşi) |
Bellek konusunda gerçekçi olun: kural seti yüklü bir Suricata tek başına ~1,3 GB kullanıyor (test cihazında ölçüldü; 2 GB'lık kutuda toplam kullanım 1,4 GB). Yani 2 GB gerçek bir alt sınırdır — IDS açıkken aynı kutuda hotspot ve çok WAN'ı da çalıştıracaksanız 4 GB alın.
1.2 İmajın yazılması
Ürün, diske yazılan tek bir imaj olarak gelir; ayrı bir işletim sistemi kurulumu yoktur.
- Size verilen dosyaları alın:
openwrt-*-ext4-combined-efi.img.gz(EFI önyükleme — modern donanım)openwrt-*-ext4-combined.img.gz(eski BIOS önyükleme)sha256sums,sha256sums.sigve doğrulama açık anahtarı (*-image.pub)- Bütünlüğü doğrulayın. İmzasız bir imajı kurmayın:
sh
usign -V -m sha256sums -x sha256sums.sig -p <size-verilen>.pub # rc=0 → imza geçerli
sha256sum -c sha256sums # dosya bozulmamış
- İmajı hedef diske yazın (Linux'ta):
sh
gzip -dc openwrt-*-ext4-combined-efi.img.gz | dd of=/dev/sdX bs=4M conv=fsync status=progress
sdX hedef diskin tamamıdır (sdX1 değil). Yanlış disk seçmek veri
kaybıdır; komuttan önce lsblk ile doğrulayın.
- Diski kutuya takıp açın. Sanal makinede test ediyorsanız EFI önyüklemeyi ve en az iki ağ kartını tanımlayın.
1.3 İlk açılış
Cihaz ilk açılışta:
- LAN arayüzünü fabrika değeri olan 192.168.1.1/24 yapar ve LAN'da DHCP dağıtır (kurumunuz için özelleştirilmiş bir imaj aldıysanız bu adres farklı olabilir — sihirbaz açılış ekranında adresi gösterir),
- servisleri etkinleştirir (panel, IDS, uygulama tanıma, CrowdSec),
- IDS'i algılama (IDS) kipinde başlatır — kutudan çıkan bir cihaz trafiği sessizce kesmemelidir; engelleme (IPS) kipine geçiş panelden bilinçli olarak yapılır,
- WAN ayağa kalkınca IDS kural setini (~54 MB) indirir. İnternet yoksa bu adım atlanır ve WAN bağlanınca kendiliğinden yeniden denenir.
Yönetim bilgisayarınızı LAN portuna bağlayın ve tarayıcıdan:
https://192.168.1.1
Sertifika uyarısı normaldir. Cihaz kendi ürettiği sertifikayla açılır; henüz kimse ona bir alan adı vermemiştir. İlerleyin, sonra Sistem → Sertifikalar sayfasından Let's Encrypt ile gerçek sertifika alabilirsiniz.
1.4 Kurulum sihirbazı
İlk açılışta panel doğrudan sihirbazı gösterir. Beş şey sorar:
| Alan | Not |
|---|---|
| Yönetici parolası | En az 12 karakter. Yaygın parolalar, kullanıcı adı ve klavye dizileri (123456, qwerty) reddedilir. Hesap adı admin'dir. |
| Cihaz adı | Günlüklerde ve raporlarda görünür. |
| Saat dilimi | Zamanlanmış kurallar ve raporlar bu dilime göre çalışır. Yanlış seçilirse "18:00'de aç" dediğiniz kural başka saatte çalışır. |
| WAN kipi | DHCP, statik, PPPoE ya da "şimdilik atla". |
| LAN adresi | Boş bırakılırsa dokunulmaz. Değiştirirseniz bağlantınız kopar ve panele yeni adresten girersiniz. |
Sihirbazın iki kuralı vardır ve ikisi de güvenlik içindir:
- Tek seferliktir. Yönetici hesabı oluştuğu anda kapanır. Açık kalan bir kurulum ucu, cihazı ele geçirmenin en kolay yoludur.
- Yalnız yerel ağdan çalışır. Cihaz önce WAN'a takılırsa, kurulum ucu internete açık birkaç dakika boyunca bir devralma yolu olurdu.
WAN kurulumu başarısız olursa sihirbaz düşmez: uyarı verir ve kurulumu tamamlar. Aksi hâlde cihaz yine konsola mahkûm olurdu.
1.5 Kurulumdan sonraki ilk beş dakika
Sırasıyla:
- Sistem → Arayüz Atama — hangi fiziksel kartın hangi bacak olduğunu doğrulayın. Kartların kablo (link) durumu listede görünür; kutunun önündeki bacağı bulmanın güvenilir yolu budur.
- Firewall → Zone'lar — varsayılan politikaları gözden geçirin.
- Sistem → Kullanıcılar — kendi adınıza bir hesap açın, rolünü seçin: Yönetici (her şey), Operatör (yapılandırma değiştirir, kullanıcı yönetemez), İzleyici (yalnız okur — nöbet ekibi ve denetçi için). Kritik hesaplarda iki adımlı doğrulamayı (TOTP) açın.
- Sistem → Yapılandırma — ilk yedeği alın. Yedek, cihazın tüm yapılandırmasını içerir.
- Sistem → Güncelleme — güncel sürümde olduğunuzu doğrulayın.
1.6 Konsol erişimi (yalnız kurtarma)
Günlük işlerin hiçbiri için gerekmez. Panele hiç girilemiyorsa (parola kaybı, LAN adresi bilinmiyor) klavye/monitör ya da seri konsoldan:
uci get network.lan.ipaddr # panelin adresi
apigw passwd # yönetici parolasını yeniden ayarla
apigw passwd parolayı iki kez sorar (ekrana yazmadan). Betikten
çağırıyorsanız borudan da okur:
printf 'yeni-parola' | apigw passwd
Parolayı komut satırına argüman olarak yazmak da mümkündür ama komut, süreç listesine ve kabuk geçmişine düşer — bu yüzden uyarı basar. Parola politikası konsolda da geçerlidir; zayıf parola reddedilir.