Başlamaya başlamak
Genel Bakış
Sova, bir Ubuntu VPS'yi şirketin hub'u haline getirir. Her şube ofisi, (RouterOS 7 ile) bir MikroTik yönlendirici çalıştırır ve bu yönlendirici hub'a bağlanır — bu sayede NAT, CGNAT veya 4G modemi arkasında bulunan şubeler, kamuya açık bir IP adresi olmadan çalışır ve her uzaktan çalışan çalışan hub'a bağlanır. Bu şekilde, tüm ofisler bir binada olsaydı gibi, her şey birbirini gerçek adresi ile ulaşabilir.
| Parça | Ne yapar |
| Hub (VPS'niz) | Tüm tünelleri sonlandırır, OSPF ile lokasyonlar arasında rota oluşturur, politikaları zorlar, iç DNS'ye cevap verir, paneli çalıştırır. |
| Lokasyon | Bir şube router'ı. Kendi adres bloğunu, bir WireGuard tüneli ve hub'a bir L2TP/IPsec yedek tüneli alır. |
| Ağ Türü | Her lokasyonda aynı üçüncü oktette yer alan — sunucular, kullanıcılar, yazıcılar, kameralar… — bir amaç. |
| Uzak kullanıcı | Bir çalışan cihazı WireGuard veya yerel L2TP/IPsec üzerinden, seçtiğiniz lokasyonlara ve ağlara sınırlı erişime sahip olarak yapılandırın. |
| Cihaz Yöneticisi | MikroTik şubelerinin sağlığı ve kontrolü tüneller aracılığıyla: güncellemeler, zaman, DNS, uygulama filtreleme, toplu işlemler. |
Asla router yapılandırmasını el ile yazmazsınız: Sova her şube için kopyalamaya hazır bir betik oluşturur ve daha sonra yeni bir şube eklemek mevcutları değiştirmeyi gerektirmez.
Başlamaya başlamak
Sova'nın Çalışma Şekli
- Hub, planı sahiplenir. Filodaki her adres, bir lokasyon numarası ve ağ türü üzerinden türetilir, bu nedenle hiçbir şey iki kez yazılmaz ve iki lokasyon asla çakışmaz.
- Şubeler dışa bağlanır. Her şube routeru, her lokasyon için kendi portunu kullanan UDP üzerinden hub'a bir WireGuard tüneli açar ve yedek olarak bir L2TP/IPsec tüneli. Çıkış bağlantıları herhangi bir NAT'yi geçer.
- OSPF rotaları paylaşır. Şube kendi ağlarını duyurur; hub bunları öğrenir ve tüm filosu geri duyurur. Yeni bir şube, her diğer şube tarafından otomatik olarak öğrenilir.
- Hub kontrol noktasıdır. Tüm lokasyon-lokasyon ve uzaktan trafik hub üzerinden geçer, bu nedenle politikalar, uzaktan kullanıcı erişimi ve rota doğrulaması tek bir yerde uygulanır — bir şube kendi erişimlerini genişletemez veya başka bir şubenin adreslerini iddia edemez.
- Yerel internet yerel kalır. Sadece şirket trafiği tüneller üzerinden geçer. Şubeler kendi internetlerini kullanmaya devam eder; uzak kullanıcılar bölünmüş veya tam tünel seçer.
Başlamaya başlamak
Gereksinimler
Hub
- Bir VPS ile Ubuntu 24.04 veya 26.04 (amd64), taze kurulmuş, root erişimi.
- Bir kamu IPv4 adresi VPS'de (NAT arkasında değil) — şubeler ve kullanıcılar onu arar.
- 1 sanal CPU / 1 GB RAM, ~10 lokasyon için; 2 sanal CPU / 2 GB, onlarca lokasyon ve kullanıcı için; 10 GB disk alanı.
- Eğer sağlayıcınız dış bir güvenlik duvarına sahipse, aşağıdaki TCP ve UDP bağlantı noktalarını gelen trafiğe izin verecek şekilde yapılandırın:
- TCP
80 (panel)
- UDP 51001–51254 (lokasyon N 51000+N kullanır)
- UDP 51820 (uzak kullanıcılar)
- UDP 500, 4500 (IPsec)
- SSH portunuz
Sova, VPS güvenlik duvarını kendi başına yapılandırır.
Şubeler
- MikroTik ile RouterOS 7 (her model, CHR dahil) ve çalışan internet.
- Her ağ için ücretsiz bir port, Sova'nın oluşturmasını istediğiniz ağlar için (bkz. Siteler oluşturma).
- Şube, gelecekteki bloğunun
10.N.0.0/16 veya 172.31.0.0/16 içindeki adresleri zaten kullanmamalıdır.
Uzak kullanıcılar
- WireGuard uygulaması (Windows, macOS, Linux, Android, iOS) veya Windows, macOS, iOS ve Android'de yerleşik L2TP/IPsec istemcisi.
Başlamaya başlamak
Yükleme
Yeni VPS'de, kök kullanıcı olarak:
curl -fsSL https://sova.securytik.com/install.sh | sudo bash
Eğer github.com ülkenizde engellenmişse, Cloudflare tarafından barındırılan aynayı kullanın — aynı kurulumcu, GitHub'dan hiçbir şey indirilmez. (Yukarıdaki standart komut da engellenmiş GitHub algılar ve kendiliğinden bu aynaya geçer.)
curl -fsSL https://dl.securytik.com/sova-install.sh | sudo bash
Başlangıç indirme işlemi, GitHub'dan (github.com/mhdhaidarah/sova) en son imzalı sürümü indirir — veya GitHub engellenmişse dl.securytik.com yansımasından — kontrol toplamını doğrular ve içinde kurulumu çalıştırır. Kurulum:
- WireGuard, FRR (OSPF), güçlüSwan + xl2tpd (L2TP/IPsec), nftables, Unbound (DNS), PostgreSQL ve nginx'i yükler.
- veritabanını ve
sova servis hesabını oluşturur, ayrıca Sova servislerini;
- kamu IP'sini tespit eder ve onu panelde sunar (
http://<server-ip>/admin/);
- panelin adresini ve rastgele bir ilk şifreyi yazdırır.
Mevcut hub'a aynı komutu tekrar çalıştırmak, onu yerinde yükseltir ve her ayarı ve lokasyonu korur.
Tam günlük /var/log/sova-install.log'da bulunur.
Yüklediği Servisler
| Hizmet | Rol |
sova-api (Kaydet) | Web paneli (nginx'in arkasında). |
sova-agent (Türkçe'ye çeviri: 0) | Değişen her şeyde hub yapılandırmasını (tüneller, OSPF, güvenlik duvarı, DNS) uygular. |
sova-monitor (Kaydet) | Tüneller, rotalar, uzak kullanıcılar ve cihazları ölçer; uyarıları tetikler; webhooks gönderir. |
sova-health-watch (zamanlayıcı) | Herhangi bir Sova veya ağ servisi durduğunda veya işlevini kaybettiğinde yeniden başlatır. |
sova-updater, sova-license-enforcer (zamanlayıcılar) | Günlük güncelleme kontrolü, saatlik lisans kontrolü. |
Başlamaya başlamak
İlk giriş
Panelhttp://<server-ip>/admin/
·
Usernameadmin
·
Passwordprinted by the installer
İlk şifre ayrıca /etc/sova/first-admin-password’da (sadece kök kullanıcı) depolanır. Kendi alan adınız için HTTPS kullanmak için
Cloudflare Tüneli’ni kullanın. Giriş yaptıktan sonra:
- Profil (üst sağ) altında şifreyi değiştirin ve şifre kurtarma için e-postanızı ekleyin;
- Kontrol et Sistem → Ayarlar → Hub — genel adres, tüm şubelerin erişebileceği olmalıdır;
- Hesabınızla SecuryTik ile kurulumu etkinleştirin Sistem → Lisans — o zamana kadar yalnızca o sayfa açılır.
Başlamaya başlamak
Hub Ayarları
Sistem → Ayarlar
| Ayar | Anlam |
| Genel Adres | IP veya DNS adı ile şubeleri ve uzak kullanıcıları çağırın. Değişiklik yapmak, her şube betiğini yeniden yapıştırmayı ve kullanıcı profillerini yeniden göndermeyi gerektirir. |
| İç DNS bölgesi | Hubun yanıt verdiği bölge, örneğin corp veya office.local (bölge açıklaması için İç DNSne bakın). |
| Yedek DNS | Şube DHCP tarafından dağıtılan ikinci DNS sunucusu, tünel kapalı olduğunda kullanılır. |
| Saat Dilimi | Genel sekmesi: Panelin tümünde gösterilen zaman dilimi. |
| Uyarı Kanalları | Sistem → Bildirimlere (Telegram, e-posta, WhatsApp) taşındı, her olay için kurallar ve bir çıkış kutusu ile. |
Sayfa aynı zamanda hub'ın WireGuard genel anahtarını, port planını ve son yapılandırma uygulamasının sonucunu da gösterir.
Ağ oluşturma
Adres Planı
| Aralık | Kullanın |
10.N.0.0/16 | Lokasyon N (1–254). |
10.N.T.0/24 | Ağ türü N lokasyonunda T; router 10.N.T.1’dır. |
10.255.0.0/17 | Uzak kullanıcılar — Kurumsal profil (kullanıcı başına bir sabit adres). |
10.255.128.0/17 | Uzak kullanıcılar — Tam geçiş profili. |
172.31.0.1 | Hub kendisi: iç DNS ve OSPF router kimliği. |
172.31.N.0/30, 172.31.N.6 | Site N'nin WireGuard ve L2TP tünel adresleri. |
Example: with type Servers = 1 and Printers = 3, branch 2's file server
lives in 10.2.1.0/24 and branch 5's printers in 10.5.3.0/24. The hub infrastructure
range is deliberately outside 10.0.0.0/8 because many ISPs and home routers use 10.0.x.x
on the WAN side.
Mevcut şube LAN'ları, lokasyonun blokuna yeniden adreslenir. Bir şube, bir süre eski bir LAN tutmak zorunda kalırsa,
portunda bırakın ve Sova yeni ağları diğer portlarda oluştursun; cihazları taşıdıktan sonra eski LAN'ı devre dışı bırakın.
Ağ oluşturma
Ağ Türleri
Ağ → Ağ Türleri. Bir tür, filodaki tüm cihazlar için üçüncü okteti sabitler. Sova,
Sunucular (1), Kullanıcılar (2), Yazıcılar (3), Kameralar (4), Ses (5) ve Konuklar (6) ile birlikte gelir; kendi
(1-254) cihazlarınızı bir ad, kısa bir ad (DNS adlarında kullanılır) ve bir renk ile ekleyin.
Çünkü bir tür her yerde aynı oktet anlamına gelir, bir politika veya uzaktan kullanıcı kuralı adresleri listelemek yerine "her lokasyondaki yazıcıları" diyebilir. Bir lokasyon tarafından kullanılan bir tür silinemez.
Ağ oluşturma
Lokasyonları Oluşturma
- Ağ → Lokasyonlar → + Lokasyon. Adı girin, lokasyon numarasını koruyun veya değiştirin (ikinci oktet olur),
yönetim portu (router'ı yönetmek için kullandığınız port — Sova bu portta ağ oluşturmaz) ve L2TP/IPsec yedeklemeyi ekleyip Cihaz Yöneticisi'nin router'ı kontrol etmesine izin verip vermeyeceğinizi seçin.
- On the site page, add networks: pick a type, the physical port (e.g.
ether2)
and the DHCP range. One port per network — no VLANs needed. The port is taken out of any bridge.
- RouterOS betiğini kopyalayın veya Tek satırlı kurulum bağlantısı oluştur tuşuna basın ve tek satırlı betiği routere yapıştırın (bölüm betiğine bakın: Şube betiği).
Web sayfası, canlı durumu gösterir: WireGuard ve L2TP'nin durumunu, OSPF'nin kullandığı rotasını, gecikme süresini, kayıp oranını, şubenin duyurduğu rotaları (hub tarafından reddedilenler de dahil) ve 24 saatlik gecikme grafiğini içerir.
Anahtarları döndürme yeni bir WireGuard anahtarı ve L2TP şifresi oluşturur (şube, yeni betik yapıştırılana kadar çevrimdışı kalır). Lokasyonu silme tünellerini kapatır ve tüm rotalarını kaldırır.
Daha sonra bir lokasyonu değiştirme
Web sayfasındaki lokasyon sayfasında: Lokasyonu Düzenle (ad, etkinleştirilmiş, L2TP yedekleme, yönetiliyor, notlar), + Ağ,
ve her ağın ⋮ / sağ tık menüsünde portunu değiştirmek, DHCP aralığını ayarlamak veya kaldırmak için. Lokasyonlar listesi kendisi,
toplu etkinleştirme/devre dışı bırakma/silme, sütun seçici, arama, filtreler ve dışa aktarma olan satır seçimi sunar.
Ağ oluşturma
Şube betiği
Her lokasyon tek bir komutu gösterir. Bunu router'ın terminaline yapıştırın (WinBox → Yeni Terminal, veya SSH).
/tool fetch url="http://<hub>/s/<token>.rsc" dst-path=sova.rsc; :delay 2s; /import sova.rsc; /file remove sova.rsc
Bağlantı, 24 saat boyunca tek bir kez çalışır ve yalnızca o lokasyona özel olarak geçerlidir; site sayfasında bulunan yeni bağlantı başka bir bağlantı oluşturur. Betik:
- ilk olarak kontrol eder —
172.31.0.0/16'ı kullanıyorsa veya site zaten router'ın engelleme listesindeyse hiçbir şey değiştirmeden durur ve diğer 10.x adresleri hakkında uyarı verir.
- ağları oluşturur (adres, havuz, hub'ı DNS olarak kullanan DHCP sunucusu ile);
- WireGuard arayüzünü ve eşleşmesini oluşturur, L2TP/IPsec istemcisini, import/export filtreleriyle OSPF'yi;
- adds firewall rules that accept fleet traffic for this site's block and skip NAT for it;
- Lokasyonun yönetimine geçildiğinde Hub'dan (sadece Hub'dan erişilebilir) Cihaz Yöneticisi girişini ekler.
- NTP istemcisini (time.cloudflare.com, pool.ntp.org) açar, böylece router'ın saati doğrudur;
- Hiç WAN'a, varsayılan rota veya
SOVA etiketlenmemiş herhangi bir şeye dokunmaz.
Herhangi bir zamanda tekrar yapıştırın — ağ ekledikten sonra, anahtarları döndürdükten sonra veya hub adresini değiştirdikten sonra. Kendi SOVA girişlerini kaldırır ve onları yeniden oluşturur. Sova'yı bir router'dan kaldırmak için, yorumu SOVA ile başlayan nesneleri silin.
Router'a Uygula
Bir yönetilen lokasyona sahip olmak için, lokasyon sayfasındaki Router'a Uygula komutu, mevcut betiği tünel üzerinden gönderir: Router, hub'dan indirir ve arka planda içeri aktarır. Tünel birkaç saniye yanıp sönür. İlk kez betiği el ile yapıştırın, böylece Cihaz Yöneticisi girişi oluşturulur.
Ağ oluşturma
Yönlendirme & Yük Devri
- OSPF her tünelde çalışır (merhaba 5 saniye, ölü 20 saniye). WireGuard 10 maliyetli, L2TP ise 100 maliyetli olduğundan, WireGuard her zaman tercih edilir.
- Yük Devri: WireGuard durdurulursa (engellenmiş UDP, ISP sorunu) yaklaşık 20 saniye içinde trafik L2TP/IPsec'e geçer ve otomatik olarak geri döner. Gösterge paneli ve uyarılar, bir lokasyonun yedek yol üzerinde olduğunu gösterir.
- Rota kontrolleri: Hub, sadece bir şubenin kendi bloğunun içinde ve kendi tünelleri üzerinden gelen rotaları yükler. Başka bir şey reddedilir ve yabancı rotalar reklamı uyarılarına neden olur — yanlış yapılandırılmış bir şube, başka bir şubenin trafiğini ele geçiremez.
- Hub, tüm filonun özetlerini reklam verir, bu nedenle her şube her zaman şirket trafiğini hub'a yönlendirir.
Ağ → Rotalar (Genel Bakış altında) her bir lokasyonun neyi reklamlaştığını, reddedilenleri ve hub'ın OSPF komşu cihazlarını listeler.
Router'da oluşturulan ağlar
Her lokasyonda, Router'da oluşturulan paylaşım ağlarını paylaş (varsayılan olarak açık) için bir anahtar vardır. Açık: Şube yöneticisi, lokasyon bloğu içinde el ile eklediği herhangi bir arayüzün tüm lokasyonlara duyurulmasını sağlar. Kapalı: Sadece Sova tarafından oluşturulan ağlar paylaşılır. Lokasyon bloğunun dışındaki ağlar asla paylaşılmaz — bunlar şubeler arasında çakışmaya neden olur; bu tür bir arayüze lokasyon bloğu içinde bir adres verin.
Ağ oluşturma
Uzak kullanıcılar
Uzaktan Erişim → Uzak Kullanıcılar → + Uzak Kullanıcı.
| Alan | Anlam |
| Profil | Kurumsal: Sadece şirket ağları VPN üzerinden geçer. Tam geçiş: Tüm trafik hub üzerinden ayrılır (kullanıcı hub'ın IP'si ile tarama yapar). |
| Protokoller | WireGuard, L2TP/IPsec veya her ikisi de. |
| Son Kullanma Tarihi | Kullanıcı, o tarihte otomatik olarak kesintiye uğrar. |
| Erişim | Kullanıcının erişebileceği: Tüm filo, tüm bir lokasyon, her yerde tek bir ağ tipi veya tek bir ağ bir lokasyonda. Herhangi bir kural olmadan kullanıcı bağlanır ancak hiçbir şeye erişemez. |
New key & password invalidates the old profile. Disabling or deleting a user disconnects them immediately.
Gruplar (Satış, BT, Sözleşmeciler…) uzak kullanıcıları bir araya getirir, böylece tek bir politika hepsini kapsar: Uzak kullanıcılar → Gruplar altında oluşturun, kullanıcıları işaretleyin ve Grup olarak ayarla seçeneğini belirleyin. Bir politika aynı zamanda tek bir uzak kullanıcıyı da adlandırabilir.
Ağ oluşturma
İstemcileri bağlama
WireGuard (önerilen)
Resmi WireGuard uygulamasını yükleyin, ardından kullanıcının sayfasında (telefonlarda) QR kodunu tarayın veya indirilen .conf'yi (bilgisayarlarda) içe aktarın. Herhangi bir ağda çalışır, diğer NAT'lerin arkasında bile.
L2TP/IPsec (entegre)
- Sunucu: Hub'ın halka açık adresi · Tür: L2TP/IPsec ile önceden paylaşılan anahtar · Anahtar, kullanıcı adı ve şifre, kullanıcının sayfasından alınmalıdır.
- NAT arkasında Windows gereksinimleri, bir kez,
HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent\AssumeUDPEncapsulationContextOnSendRule = 2 (DWORD) kayıt defteri değerini ve yeniden başlatmayı gerektirir.
- Windows'ta Kurumsal Profil: Uzak ağda varsayılan geçidi kullanmayı işaretlemeyin ve VPN aracılığıyla
10.0.0.0/8 ve 172.31.0.0/16 için rotalar ekleyin.
- Aynı kamu IP'sinin arkasında iki L2TP/IPsec kullanıcısı birbirini bozar — onlara WireGuard verin.
Uzak kullanıcılara 172.31.0.1 hub'ı DNS olarak sağlanır, bu nedenle iç adlar çalışır.
Ayarları dağıt
Uzak Kullanıcı Listesi'nden (⋮ veya sağ tıklama) veya Kullanıcının Sayfasından: WireGuard Yapılandırma Ayarlarını Kopyala,
WireGuard (.conf) Dışa Aktar, L2TP Detaylarını Kopyala, L2TP Detaylarını (.txt) Dışa Aktar.
Ağ oluşturma
Politikalara
Varsayılan olarak her lokasyon her lokasyona ulaşır. Ağ → Politikalar filosundaki herhangi iki ağ arasında izin/yasa kuralları ekler ve bu kurallar hub tarafından uygulanır.
- Flottadaki herhangi bir ağdan/ağa: bir lokasyon bloğu, tek bir ağ, tüm uzak kullanıcılar (
10.255.0.0/16)…
- Protokol ve port (örneğin, TCP 445) ve kuralın her iki yönde de uygulanıp uygulanmadığı.
- Sipariş: Kurallar üstten alttan kontrol edilir; ilk eşleşme kazanır. Bir reddet aynı zamanda zaten açık olan bağlantıları da keser.
Örnek: 10.0.0.0/8 yasakla → kameralar 10.1.4.0/24, ardından güvenlik ofisi için 10.2.2.0/24 → üstteki kameralara izin ver. Uzak kullanıcılar kendi erişim kuralları tarafından yönetilir; politikalar üstte uygulanır.
Birkaç kaynak ve varış noktası
Kurallar pop-up'ında, (tüm filo, lokasyon, lokasyon ağı, uzak kullanıcılar, IP/ağ) gibi bir tür seçin, sonra
Listeye ekle ile birden fazlasını tek bir kuralda aynı tarafta yerleştirin.
Uygulamaları ve web sitelerini engelleme
Choose App / website as the destination and tick the apps (TikTok, Instagram, games, streaming…).
Branch internet does not pass through the hub, so these rules are pushed to the source sites' routers —
managed sites only. Sova switches the apps on in each router's Website & app filter and adds drop rules tagged
SovaPolicy:. The same blocks can be made from a router's Websites & Apps tab in the Manager
(Blocked for networks). Use Push app rules to routers after re-pasting a script or adding a site.
Ağ oluşturma
İç DNS
Hub, 172.31.0.1 üzerindeki iç bölge (Ayarlar) için yanıt verir ve geri kalan her şeyi halka açık DNS'ye yönlendirir. Şube DHCP ve uzak kullanıcılar otomatik olarak kullanır. Size oluşturulan isimler:
| Ad | Puanları Göster |
hub.<zone> (Kaydet) | Hub |
router.<site>.<zone> | şube router'ın tünel adresi |
gw-<type>.<site>.<zone> (Kaydet) | her ağın geçidi |
Kendi ayarlarınızı Ağ → DNS altında ekleyin, örneğin erp.hq → 10.1.1.10 erp.hq.corp olarak değişir.
İşletim
Gösterge Paneli
Gösterge paneli, düzenleyebileceğiniz bloklardan oluşur: bir bloğu üst kısmından sürükleyip bırakın, köşesinden yeniden boyutlandırın,
× ile kaldırın, Blok Ekle ile daha fazlasını ekleyin ve düzeninizi kaydedin — veya birkaç adımlı gösterge paneli kaydedin,
menüdeki Gösterge Paneli altında görünürler. Varsayılan üst satır, zaman içinde bağlı lokasyonları ve uzaktan erişim kullanıcılarını
gösteren bir grafikle, Sistem Sağlığı (sürüm, CPU ve RAM tarihi, disk, çalışma süresi,
servisler, son izleme geçişi, lisans, son hub uygulaması) yan yana bulunur. Diğer bloklar: açık uyarıları,
tünel gecikme & kaybı, tünel trafiği, lokasyonlar, rotalar, uzaktan kullanıcılar, yönetilen cihazlar,
cihaz sağlığı ve son yönetici eylemleri. Grafikler kendi üst kısmından lokasyonlarını ve zaman penceresini seçer.
İşletim
Ağ haritası ve araçlar
Ağ → Ağ Haritası şu anki durumu gösteren filoyu çizer: İnternet, hub, her lokasyon ve canlı tüneli (WireGuard, L2TP yedek veya kapalı), geçiş adresleri ve ağları, ve Uzak Erişim. Kutuları sürükleyerek düzenleyin — düzen, hatırlanır — ve düzenlemeleri işaretçiler olarak kaydedin. Katmanlar arayüzleri, IP adreslerini, ağları, CPU'yu ve trafiği açıp kapatır. Bir lokasyona sağ tıklayın, onu açın, ping atın veya traceroute yapın, veya router'ını yönetin.
Araçlar → Ağ merkezi veya herhangi bir yönetilen şube router'a ping, traceroute ve DNS sorgusu çalıştırır.
Hedef, merkezi yanıtlarken şubeden yanıt vermeyen, şubenin yoluna işaret eder.
İşletim
İzleme & uyarıları
Her 30 saniyede bir, hub her tüneli (el sıkışma, OSPF komşu, ping), her uzak kullanıcıyı ve her yönetilen cihazı kontrol eder ve 30 gün boyunca bir tarih korur (Genel Bakış → İzleme).
| Uyarı | Ne zaman |
| Lokasyon kapalı (kritik) | Hiçbir tünel 1,5 dakika boyunca trafik taşımıyor. |
| Yedekleme Yolu (Uyarı) | WireGuard kapalı ve lokasyon L2TP/IPsec üzerinden çalışıyor. |
| Yabancı rotaları reklamlar (uyarı) | Bir şube, blok dışındaki adresleri duyurur. |
| Cihaz kapalı | Yönetilen bir router yanıt vermeyi durdurur. |
| Hub yapılandırması uygulaması başarısız oldu | Hub'a bir değişiklik uygulanamadı. |
Uyarı mesajları kendiliğinden çözülür ve yapılandırıldığı şekilde Telegram, e-posta ve WhatsApp'a gönderilir. Her sayfanın üstündeki çan simgesi, dikkat edilmesi gereken konuları gösterir.
Uyarıları İşleme
Genel Bakış → Uyarı: Açık uyarıları Dikkat gerektiriyor altında bulabilirsiniz. Bunu ele alıyorum durumu,
İşleniyor (hala açık, çan sayısında artık sayılmıyor) olarak değişir; 1 saat sessiz / Bir gün sessiz ile
bir süre gizleyebilirsiniz. Aşağıdaki geçmiş arama ve dışa aktarma için kullanılabilir.
Bildirim Merkezi
Sistem → Bildirimler: Kanallar altında Telegram, e-posta ve WhatsApp Bulut API'sini yapılandırın,
Yönetici uyarıları altında hangi olayların nereye gideceğini seçin ve Çıkış Kutusu'nda gönderilen veya başarısız olan her mesajı görün.
İşletim
Şube router'larını yönetme
Her lokasyon sayfası iki sekme ile sahiptir: Site (adresler, tüneller, betik) ve Yönet
(router kendisi, tünel aracılığıyla kontrol edilir). Bir Sova henüz yönetmediği bir lokasyon için, Yönet sekmesi
Bu routeri yönet: kurulum komutunu bir kez yapıştırın ve o zamandan sonra değişiklikler tünel üzerinden dağıtılır. Lokasyonlar → Tüm Routerlar her router'ı tek seferde listeler, toplu işlemler için ve adresle eklenen router'lar. Her router'da:
- Genel Bakış: model, RouterOS sürümü, CPU, bellek, çalışma süresi, trafikle arayüzler, sağlık geçmişi.
- Genel: kimlik, zaman dilimi, NTP ve DNS sunucuları, yeniden başlatma.
- Web sitesi & filtreleme: kategoriye göre web siteleri ve uygulamaları engelleyin (bir sonraki konuya bakın).
- Güncelleme: RouterOS güncellemelerini kontrol edin, indirin ve yükleyin.
- Araçlar: Router'dan ping ve traceroute, Hub'dan ping.
Kitle işlemleri: birden fazla cihazı işaretleyin, zaman dilimini, NTP veya DNS sunucularını ayarlayın, güncellemeleri kontrol edin veya yükleyin, yedekleme alın, yeniden başlatın veya ping çalıştırın — her cihaz için bir sonuçla.
Router girişi, şube betiği tarafından oluşturulan (sova-mgr) sadece hub'ın tünel aralığından bağlantıları kabul eder.
Trafik geçmişi
Router'ın Genel Bakış sekmesi, Arayüz trafiğini (her arayüz için indirme/yükleme) ve
Uygulama trafiğini (her uygulama ve web sitesi için, toplamlarla birlikte) 10 dakika ile 7 gün arasında pencerelerde gösterir. Örnekler her dakika alınır ve 30 gün saklanır. Uygulama trafiği, Websiteleri & Uygulamalar bölümünde etkin olan uygulamaları sayar.
Canlı değişiklikler. Yönetilen bir router'da, bir ağ (port, DHCP, aralık) kaydetmek, bir politika veya hub'ın DNS sunucularını güncellemek, router'ı anında, kayıt kayıt API üzerinden günceller: betik yeniden içe aktarılmaz ve tünel asla düşmez. Aynı lokasyondaki iki ağ arasındaki politikalar — hub'a asla ulaşmayan trafik — o lokasyonun router'ında, panelin sırasına göre uygulanır. Lokasyon sayfası son router senkronizasyonunu ve Şimdi senkronize et düğmesini gösterir, ve hub her 10 dakikada bir tüm yönetilen router'ları yeniden kontrol eder.
İşletim
Web sitesi & uygulama filtreleme
On a device's Website & app filter tab, tick the apps and categories to block (social networks, video, games, messaging…). Sova pushes DNS-based blocking to the router from SecuryTik's maintained catalogue and keeps it updated when you press Update . Its rules are tagged separately, so re-pasting the branch script does not remove them; Remove takes them all off.
İşletim
Arama, filtreler & ihracat
Lokasyonlar, uzak kullanıcılar, cihazlar, uyarılar ve denetim günlüğü aynı listeleme araçlarını paylaşır: arama için yazın, menüden filtreler ekleyin, herhangi bir alana göre grupla, özel kurallar oluşturun (örneğin, 80 ms'nin üzerindeki gecikme), bir sütun tıklayarak sırala, bir aramayı favori olarak kaydet (özel veya paylaşılan) ve CSV veya Excel'e dışa aktar. Her sayfanın üst kısmındaki arama düğmesi (Ctrl K), lokasyonlar, kullanıcılar, DNS adları ve sayfaları bulur.
İşletim
Yöneticiler & rolleri
Sistem → Yöneticiler yöneticiler ekler. Bir rol, alan başına (lokasyonlar, uzaktan erişim, politikalar,
DNS, izleme, Cihaz Yöneticisi, ayarlar…) ayarlar ve yönetici bunu göremez, görüntüleyemez veya düzenleyemez. Sova,
Süper Yönetici (her şey), Cihaz Yöneticisi (ağın çalışmasını sağlar) ve İzleyici (sadece okunur) ile birlikte gelir; kendi
kendi oluşturabilirsiniz. Sadece bir Süper Yönetici, yöneticileri, rolleri ve API belirteçlerini yönetebilir.
Şubeler. Yöneticiler bir ağaç yapısında düzenlenir. Bir şube, kendi lokasyonlarını ve uzak kullanıcılarını sahiptir: şubenin yöneticileri yalnızca bunları (ve altındaki şubeleri) görür ve yönetir, tüm şubeyi gören roldeki yöneticiler ise tüm hub'ı görür ve bir şube seçer, bir lokasyon veya uzak kullanıcı oluştururken veya düzenlerken.
Şifreyi unuttunuz: Giriş sayfası, yöneticinin e-postasına tek kullanımlık bir kod gönderir (/etc/sova/smtp.env üzerinde SMTP yapılandırın).
Her yönetici, Profil altında kendi paneli dilini ve temasını seçer. Bir süper yönetici, (canlı olarak uygulanır) herhangi bir çeviriyi Sistem → Çeviriler altında düzenleyebilir, bir dil ekleyebilir veya bir dili Excel'e dışa aktarabilir ve geri içe aktarabilir.
İşletim
Yönetici şifresini sıfırla
Kilitli kaldınız ve e-posta kurtarma yok mu? Hub'ı kök olarak kullanarak bağımsız sıfırlama aracını çalıştırın. Bu, veritabanında doğrudan yeni bir Süper Yönetici hesabı için parola ayarlar ve hesabı yeniden etkinleştirir — çalışan bir girişe veya lokasyon, tünel veya kullanıcı verilerine dokunmadan.
curl -fsSL -o sova-reset-admin-password.sh \
https://raw.githubusercontent.com/mhdhaidarah/sova/main/tools/sova-reset-admin-password.sh
sudo bash sova-reset-admin-password.sh --list # list the superadmin accounts
sudo bash sova-reset-admin-password.sh # reset (asks for the new password twice)
Birden fazla Süper Yönetici varsa, --user NAME ile birini seçin. Şifre, komut satırında asla girilmemeli, panelin yaptığı şekilde tam olarak şifrelenmiş olarak depolanmalıdır. Araç, her kurulumda /opt/sova/tools/ içinde de dağıtılır.
İşletim
Denetim günlüğü
Sistem → Denetim Günlüğü her değişikliği, kim tarafından, ne zaman, hangi adresten ve neyin değiştiğini kaydeder — panelden ve API'den, ayrıca başarılı ve başarısız oturum açma girişimlerinden.
İşletim
Yedekle & geri yükle
Tools → Backup & Restore takes a full backup of Sova's database (sites, keys, users, policies, settings, admins), schedules a daily automatic backup with retention, downloads and uploads backups, and restores one. After a restore the hub re-applies itself within seconds.
Yeni bir VPS'ye geçiş: Yeni sunucuya Sova'yı yükleyin, eski birinden /etc/sova/secret.key kopyalayın (yedekteki anahtarlar bu şekilde şifrelenmiştir), yedeklemeyi yükleyip geri yükleyin ve ardından (Ayarlar) kamuya açık adresi yeni sunucuya yönlendirin ve şube betiklerini yeniden yapıştırın.
İşletim
Güncellemeler
Sova her gün yeni bir sürüm kontrolü yapar. Sistem → Güncelleme yüklenmiş sürümü, yeni özellikleri ve sürüm geçmişini gösterir; Güncellemeyi Uygula sürümünü indirir, SecuryTik'in imzası ve kontrol sayısını doğrular, mevcut sürümü yedekler, yükler, veritabanını göçertir ve servisleri yeniden başlatır. Tüneller güncelleme sırasında devam eder. İmzasız veya değiştirilmiş sürümler reddedilir.
İşletim
Lisanslama & planları
Her kurulum, lokasyonlar ve uzak kullanıcılar sayısına göre ayrı ayrı lisanslanmıştır.
| Plan | Lokasyonlar | Uzak kullanıcılar | Fiyat |
| Ücretsiz | 2 | 1 | ücretsiz |
| Hafif | 5 | 3 | Aylık 30 USDT |
| Pro | 10 | 6 | Aylık 50 USDT |
| Max | 20 | 12 | Aylık 100 USDT |
| Unlimited | sınırsız | sınırsız | 175 USDT/ay |
Yıllık faturalandırma, aylık fiyatın 10 katıdır (Sınırsız: 2.000 USDT/yıl). Sistem → Lisans: SecuryTik hesabınızla giriş yapın veya
Bu cihazı bağla düğmesine basın ve gösterge panelinizde kodu onaylayın. Aynı sayfadan bir plan talep edin — her talep edilen plan, bir ay ücretsiz olarak onaylanır — ardından gösterge panelinde USDT veya USDC ile ödeme yapın. Lisans imzalanır ve çevrimdışı doğrulanır: hub, internet kesintisi sırasında çalışmaya devam eder, planın sona ermesinden önce uyarı verir ve yeni lokasyonlar ve kullanıcılara sınırlama başlamadan önce bir mücelle bekler. Mücelle süresi dolduğunda yenileme yapılmazsa hub kilitlenir ve tünelleri durdurur, lisans yenilenene kadar.
Etkinleştirme zorunludur. Yeni bir hub, bir SecuryTik hesabıyla kaydedilene kadar yalnızca System → License sayfasını açar; Free planı kayıtla başlar.
İşletim
Cloudflare Tüneli
Kendi alanınızda panele erişmek için (örneğin vpn.company.com):
- Cloudflare Zero Trust → Ağlar → Tüneller bölümünde bir tünel oluşturun ve token'ını kopyalayın.
- Sova'da, Sistem → Cloudflare Tüneli: token'ı yapıştırın ve kaydedin — Sova, bağlantıyı kurar ve çalıştırır.
- Cloudflare'de,
http://localhost:80'a işaret eden tünelin üzerine bir halka adı ekleyin.
Sadece panel Cloudflare üzerinden geçer; VPN tünelleri her zaman hub'ın genel adresine doğrudan bağlanır.
Referans
REST API
Sistem → API → Yeni Token (Süper Yönetici). Tokenin ihtiyaç duyacağı kapsamları seçin — sites,
ra, policies, dns, stats, devices, audit,
her okuma veya yazma için — isteğe bağlı bir süre sonu ve bir hız sınırı. Sır, bir kez gösterilir.
curl -H "Authorization: Bearer sova_…" http://<hub>/api/v1/sites
| Uç Nokta | Amaç |
GET /api/v1/me (Kaydet) | Token'ın kapsamları ve sınırları. |
GET/POST /sites ve GET/PATCH/DELETE /sites/{id} | Canlı tünel durumu olan lokasyonlar. |
PUT/DELETE /sites/{id}/networks Bağlan | Ağları ekleyin, değiştirin veya kaldırın. |
GET /sites/{id}/script ve POST /sites/{id}/install-link | Şube betiği veya 24 saatlik tek satırlı komut. |
GET/POST /ra - PATCH/DELETE /ra/{id} ve PUT /ra/{id}/access | Uzak kullanıcılar ve erişebildikleri şeyler. |
GET /ra/{id}/wireguard.conf - /ra/{id}/l2tp ve /ra/{id}/accounting | Profiller ve günlük çevrimiçi zaman/trafik. |
/policies Bağlan
/dns Ayarlar
/network-types Ağ Durumu | Politika, DNS kayıtları, ağ türleri. |
/stats/overview - İlk Adım
/stats/tunnels - İkinci Adım
/alerts - Üçüncü Adım
/audit - Dördüncü Adım
/devices - Son Ayar | İzleme verileri. |
Her alan için etkileşimli referans http://<hub>/api/v1/docs adresindedir. Her yazım denetim günlüğüne kaydedilir; lisans kilitliyken yazımlar reddedilir.
Referans
Webhooks
Sistem → API → Webhook'lar: HTTPS URL'si ve gönderilecek olaylar ekleyin —
site.created, site.updated, site.deleted, ra.created,
ra.updated, ra.deleted, alert.opened, alert.resolved.
Her teslimat, uç noktanın gizli anahtarı ile imzalı bir JSON POST'tur:
X-Sova-Event: alert.opened
X-Sova-Signature: sha256=<HMAC-SHA256 of the raw body>
Başarısız teslimatlar geri çekilme ile yeniden denenir; sürekli başarısız olan bir uç nokta devre dışı bırakılır. Bir uç noktanın çalışıp çalışmadığını denemek için test düğmesine basın.
Referans
Güvenlik modeli
- Hub güvenlik duvarı yalnızca paneli, SSH ve VPN portlarını izin verir; lokasyonlar arası her şey hub'ın politika zincirini geçer.
- Özel anahtarlar ve şifreler, kurulumun kendi anahtarı (
/etc/sova/secret.key) ile şifrelenir; sadece veritabanı dökümü hiçbir şey ortaya çıkarmaz.
- Panelin ağ ayrıcalıkları yoktur; doğrulanan yapılandırmayı uygulamak için ayrı bir kök ajan kullanılır.
- Şube betikleri, şubenin anahtarlarını içerir — kurulum bağlantıları 24 saat sonra sona erer; bir betik sızdırılırsa anahtarları döndürün.
- Güncellemeler ve lisanslar SecuryTik tarafından imzalanır ve çevrimdışı olarak doğrulanır.
Referans
Hata Ayıklama
| Belirtiler | Kontrol Et |
| Lokasyon asla bağlanmaz | Router'da: /interface wireguard peers print — son el sıkışma. VPS sağlayıcısının güvenlik duvarı UDP 51000+N izin veriyor mu? Ayarlarda genel adres doğru mu? |
| Betik "adres çakışması" ile sonlanır | Router zaten lokasyonun blokunu veya 172.31.0.0/16'yı kullanıyor. O LAN'ı yeniden adresleyin veya başka bir lokasyon numarası seçin. |
| Tünel oluştur, ancak rota yok | /routing ospf neighbor print router'da; Rota sayfası hub'da. Reddedilen rotalar, şubenin yabancı adresler reklamasını yaptığını gösterir. |
| L2TP asla açılmaz | UDP 500/4500 engellenmiştir veya başka bir L2TP istemcisi aynı halka açık IP'yi paylaşmaktadır. |
| Uzak kullanıcı bağlanır ancak hiçbir şeye ulaşamaz | Kullanıcıya sayfasındaki erişim kuralları hakkında bilgi verin; politikaları kontrol edin. |
| İçerik adları çözülmüyor | İstemci, 172.31.0.1'ı DNS olarak kullanmalıdır (şube DHCP ve profiller bunu yapar). |
| Panele erişilemiyor | systemctl status sova-api nginx; Sova, her dakika sağlık kontrolü yaparak başarısız olan hizmetleri yeniden başlatır. |
Günlükler: journalctl -u sova-agent -u sova-monitor -u sova-api. Son yapılandırma uygulanması: Sistem → Ayarlar.
Referans
Sık Sorulan Sorular
Şubeler için genel bir IP adresi gerekiyor mu?
Şubeler hub'a çıkış yapar; sadece hub'a genel bir IP adresi gerekir.
Şube interneti hub üzerinden mi geçer?
Sadece şirket trafiği tüneller üzerinden geçer. Tam geçiş modunda olan uzak kullanıcılar, internetlerinin hub üzerinden geçtiği tek kişilerdir.
Daha sonra bir şube ekleyebilir miyim?
Evet — lokasyonu oluşturun ve betiğini yapıştırın. Diğer şubeler onu otomatik olarak öğrenir.
Hangi routerlar desteklenir?
MikroTik RouterOS 7 şubeleri için. Herhangi bir cihazda WireGuard veya L2TP/IPsec ile uzak kullanıcılar.
Hub arızalandığında ne olur?
Şubeler yerel ağlarını ve internete sahiptir; hub geri geldiğinde site-to-site trafiği yeniden başlar. Sanal özel sunucudan (VPS) yedeklemeleri uzak tutun, hızlı bir şekilde yeniden inşa etmek için.
Yardım gerekti mi?
E-posta [email protected].