August 27, 2026
OPNsense’de Log İnceleme ve Raporlama: Kırmızı Satırların Dili
Bir firewall kural yazmak işin %20'si. Kalan %80'i o kuralın gerçekten çalışıp çalışmadığını loglardan kanıtlamak.

By Mehmet Ali Işık
2 min read
LAB'ta 3 siteyi ALIAS ile engelledik. Peki engellendiğini nasıl ispatlarız? Cevap: Firewall > Log Files > Live View
1. Log Neden Bu Kadar Önemli?
Bir yönetici olarak kullanıcı "Facebook açılmıyor" dediğinde ona "evet engelledim" demek yetmez. Ne zaman, hangi IP, hangi kural ile, hangi protokol ile engellendiğini göstermen gerekir.
Loglar bunun için var. OPNsense'de her block ve pass işlemi bir iz bırakır.
2. OPNsense'de 3 Farklı Log Ekranı Var ve Çoğu Kişi Sadece Birini Biliyor
a) Live View — Olay Yeri İnceleme
Senin de ekran görüntüsünü aldığın yer. Burası anlık, canlı akan trafik.
Benim LAB'ta yaptığım gibi:
Filters > interface contains LAN
Karşıma çıkan tablo tam bir kanıt:
LAN In | 2026-08-27 10:51:11 | ICMP | 192.168.1.128 -> 1.1.1.1 | Action: block | Label: LAB5 - Yasakli Siteler Engelle
Bu satır ne anlatıyor?
- 192.168.1.128: Benim test bilgisayarım
- 1.1.1.1: Ping attığım yasaklı hedef
- block: Kural çalışmış
- LAB — Yasakli Siteler Engelle: Hangi kuralın vurduğunu %100 gösteriyor. İşte bu yüzden kurala Label koymak hayati.
Aynı saniyelerde 10 tane kırmızı satır düşmesi, ping 1.1.1.1 komutunun cevapsız kalmasıyla birebir eşleşiyor. Bu korelasyon, raporun en güçlü kısmı.
Ve en alttaki tek yeşil satır:
LAN In | UDP | 192.168.1.128:58413 -> 192.168.1.1:53 | Action: pass | Label: LAB - Firewall'a DNS izni
Bu da "DNS'e izin verdim ama ICMP'yi kestim, sistem bilinçli çalışıyor" demek.
b) Plain View — Geçmişe Dönük Ham Kayıt Live View anlık, Plain View ise arşiv. Buradan 10.000, 50.000 satırlık logu indirip Excel / Graylog'da analiz edebilirsin. Bir saldırı sonrası inceleme için burası kullanılır.
c) Reporting > Insight — Raporlama Log inceleme "ne oldu" sorusuna cevap verir. Raporlama ise "ne oluyor" sorusuna.
Insight bölümünde;
- En çok engellenen IP kim? (Top Blocked Hosts)
- En çok hangi kural tetikleniyor?
- Hangi saatlerde yasaklı sitelere deneme artıyor?
gibi grafikleri görebilirsin. LAB için Insight'a baksaydık, 192.168.1.128 adresinin Top Source olarak zirvede olduğunu görürdük.
3. İyi Bir Log Raporu Nasıl Yazılır?
Ben senin çalışmanı rapora şöyle dökerdim:
Olay: 27.08.2026 saat 10:51'de LAN segmentinden yasaklı listeye erişim denemesi.
Eylem: Firewall LAB5 - Yasakli Siteler Engelle kuralı ile ICMP ve UDP trafiğini block etti.
Kanıt 1 (Client): ping 1.1.1.1 komutu Request timed out - Paket geri dönmedi.
Kanıt 2 (Client): http://facebook.com tarayıcıda yüklenmedi.
Kanıt 3 (Firewall): Live View'de saniye başı düşen 10 adet kırmızı block logu.
Bu üçlü kanıt, hem kullanıcı tarafını hem de firewall tarafını aynı anda gösterdiği için denetçiye sunulabilecek düzeyde bir rapor olur.
4. Bir Sonraki Seviye: Logları OPNsense Dışına Taşımak
OPNsense'in kendi logları 10.000 satır sonra dönmeye başlar. Gerçek bir kurumda logları saklaman gerekir.
- System > Settings > Logging > Remote: Logları bir Syslog sunucusuna (Graylog, Wazuh, Splunk) gönder.
- Reporting > Settings > NetFlow: Trafiği analiz et, kimin ne kadar facebook denediğini raporla.
- Monit & Email Notifications: Bir IP 1 dakikada 20 kere bloklanırsa mail at.