2. Panel
Menü sırasıyla. Her başlıkta "ne işe yarar" ve "bilmeniz gereken" var.
Dashboard
Cihazın tek ekranda özeti: WAN durumu, anlık trafik, CPU/bellek, en çok trafik üreten uygulamalar, son IDS alarmları, CrowdSec kararları.
Canlı Trafik
O an akan bağlantılar: hangi makine, nereye, hangi uygulama, ne hızda. "İnternet yavaş" şikâyetinin ilk bakılacağı yer burasıdır.
Firewall
Kurallar
Zone'lar arası trafiğe izin veren/engelleyen kurallar. Sıra önemlidir: ilk eşleşen kural kazanır, listeyi sürükleyerek sıralayabilirsiniz.
Bir kurala zaman kısıtı verebilirsiniz (saat/gün). Zamanlama kuralın kendisine işlenir; açıp kapatan bir zamanlayıcı yoktur, yani cihaz yeniden başlasa da doğrudur.
GeoIP ve 1:1 NAT modüllerinin ürettiği kurallar listede salt okunur görünür; onları kendi sayfalarından yönetin.
Zone'lar
Ağ bacaklarının güvenlik bölgeleri (wan, lan, dmz…) ve aralarındaki geçiş izinleri. Bir ağ hiçbir zone'a bağlı değilse hiçbir kurala takılmaz; yeni bir bacak eklediğinizde ilk iş burasıdır.
Aliases
Adres/ağ listelerine ad verip kurallarda kullanmak için. "Muhasebe bilgisayarları" bir kez tanımlanır, on kuralda kullanılır.
NAT
Üç sekme:
- Port Yönlendirme — dışarıdan gelen bir portu içerideki sunucuya taşır. Birden çok genel IP'niz varsa "Genel IP" alanıyla hangi adrese geleni yönlendireceğinizi belirtin.
- Giden NAT — içeriden çıkan trafiğin kaynak adresini belirli bir genel IP'ye sabitler. Kural yazmazsanız zone maskelemesi (masquerade) devrededir; sayfa bunu ayrıca gösterir.
- 1:1 NAT — bir genel IP ile bir iç sunucuyu bütün olarak eşler. Ayrıca Sanal IP listesi burada: ek genel adresler cihaza buradan bağlanır. Ayrıntı: Senaryolar §3.3.
GeoIP / Bogon
Ülke bazlı engelleme/izin ve sahte (bogon) kaynaklı paketlerin düşürülmesi. Ülke listeleri internetten indirilir; liste aniden küçülürse güncelleme reddedilir ve eskisi korunur (kesilmiş bir indirme, engellemeyi sessizce kaldırırdı). Kaynağı doğruladıysanız panelden "yine de kabul et" diyebilirsiniz.
Canlı Log
Kuralların düşürdüğü/kabul ettiği paketlerin akan günlüğü. Günlükleme zone bazında açılır — her şeyi günlüklemek diski doldurur.
Uygulama Kontrolü
Uygulamaları etikete ya da kategoriye göre engeller.
- Kategori kuralı (
sosyal medya,oyunlar,VPN ve proxy,kumar,yetişkin içerik…) tek satırda onlarca uygulamayı kapsar ve yarın çıkacak bir uygulamayı da kapsar. Sınıflandırma trafiği tanıyan ajandan gelir. - Etiket kuralı tek bir uygulama/protokol adını hedefler (
BitTorrent). - Her kurala gün ve saat verilebilir: "oyunlar mesai saatinde kapalı". Kural penceresinin dışındaysa listede Pencere dışında yazar.
Bilmeniz gerekenler:
- İlk akış geçebilir. Uygulama ancak birkaç paket sonra tanınır; sonraki bağlantılar kesilir. Bu, imza tabanlı tüm ürünlerde böyledir.
- Yerel/özel adresler asla engellenmez — yönetim trafiğini kesme riski.
- Pencere kapandığında engel listesi temizlenir, erişim yarım dakika içinde açılır.
IDS/IPS
Suricata. İki kip: IDS (yalnız alarm) ve IPS (eşleşen paketi düşür). Cihaz IDS kipinde gelir. IPS'e geçmeden önce alarmları birkaç gün izleyin; yanlış pozitifi olan bir kuralı önce devre dışı bırakın.
Tehdit İstihbaratı
CrowdSec: saldırgan IP'lerin topluluk listesi ve cihazın kendi kararları. Hangi IP'nin neden ve ne kadar süreyle engellendiği burada.
VPN
- WireGuard — yol arkadaşı (road-warrior) istemciler. İstemci eklediğinizde QR kod üretilir; telefon kamerayla okur.
- ZTNA Overlay / Qetra İstemci — kimlik tabanlı erişim katmanı.
- IPsec — site-to-site tüneller (strongSwan).
- Site-to-Site Sihirbazı — iki Netsoft NG cihazı arasında tüneli tek ekranda kurar: eşleştirme kodunu diğer cihaza yazarsınız, PSK üretimi, alt ağ eşlemesi ve güvenlik duvarı izinleri kendiliğinden yapılır.
Servisler
| Sayfa | İş |
|---|---|
| DHCP | LAN'da adres dağıtımı, sabit atamalar |
| DNS | Yönlendirici DNS ayarları, alan adı engelleme listeleri |
| NTP | Saat kaynağı ve saat dilimi (zamanlanmış her şeyi etkiler) |
| DDNS | Değişen WAN adresini bir alan adına bağlama |
| Hotspot | Misafir ağı: tıkla-geç ya da kuponlu giriş, 5651 oturum kaydı |
Sistem
| Sayfa | İş |
|---|---|
| Güncelleme | Paket güncellemeleri; önce "simülasyon", sonra uygulama |
| Yapılandırma | Yedek al / geri yükle; her yedek adlandırılır ve tarihlenir |
| İçe Aktarma | pfSense config.xml içe aktarma (bkz. §3.7) |
| Kullanıcılar | Hesaplar, roller, TOTP |
| Kimlik (Entra ID) | Kullanıcı adını IP'ye bağlama; raporlarda "kim" sütunu |
| Denetim Günlüğü | Kim, ne zaman, neyi değiştirdi |
| Sertifikalar | Panel sertifikası: elle yükleme ya da Let's Encrypt (ACME) |
| Çoklu WAN | Birden çok internet hattı: yük dağıtımı ve yedeklilik |
| Trafik Şekillendirme | Bant genişliği yönetimi (CAKE); bufferbloat'ı düşürür |
| Arayüz Atama | Fiziksel kart → ağ → zone. Kablo durumu görünür |
| Yüksek Erişilebilirlik | İki cihazlı aktif/yedek küme |
| Rotalar ve Günlükleme | Statik rotalar, uzak syslog |
| Teşhis | Ping, traceroute, paket yakalama |
Raporlar
Trafik, uygulama ve site kırılımları (24 saat / 7 gün / 30 gün) ve IDS alarm sayıları. Sayfanın altındaki Zamanlanmış Rapor kartı, aynı özeti günlük ya da haftalık olarak e-postayla gönderir; ek olarak CSV gelir. Gönderim saati cihazın yerel saatidir.
Kullanıcı rolleri
| Rol | Yetki |
|---|---|
| Yönetici | Her şey: kullanıcı yönetimi, yedek indirme, sistem güncelleme |
| Operatör | Yapılandırma değiştirir; kullanıcı yönetemez, yedek indiremez |
| İzleyici | Yalnız okuma |
Yedek arşivi tüm sırları taşır (VPN anahtarları, PSK'lar, parola özetleri); bu yüzden indirmek yalnız yöneticiye açıktır.