IP adresi ve CGNAT kayıtlarının teknik incelemesi

IP ve CGNAT analizi, bir kayıtta görünen IP adresinin olay anında hangi internet aboneliğine ve hangi ağa ait olduğunu IP, port ve saniye düzeyinde zaman bilgisiyle eşleştirme işidir. md9, dosyadaki kayıtlarla bu eşleştirmenin gerçekten kurulup kurulamadığını ve IP'den kişiye giden yolun hangi halkada koptuğunu inceler.

Güncellendi:

Kısaca

  • IP adresi internet bağlantısını gösterir, o bağlantıyı kullanan kişiyi göstermez. Kayıtlar en iyi hâlde bir aboneliğe ulaştırır.
  • CGNAT'lı bağlantılarda aynı genel IP'yi onlarca abone aynı anda kullanabilir; kaynak port ve saniye hassasiyetinde zaman olmadan abone ayırt edilemez (RFC 6302).
  • 5651 sayılı Kanun'a göre port bilgisi trafik bilgisidir; 7590 sayılı Kanunla tanıma "kaynak ve hedef" port ibaresi eklendi.
  • Saat dilimi en kolay gözden kaçan ayrıntıdır: sunucu logları çoğunlukla UTC tutar, BTK'nın İSS trafik logu dokümanında ise kayıt tarihleri Türkiye yerel saatiyle tanımlanır.
Bu sayfada
  1. Hangi durumlarda IP ve CGNAT incelemesi gerekir?
  2. IP adresinden kişiye giden zincir nerede kopar?
  3. Statik IP, dinamik IP, NAT ve CGNAT: fark ne?
  4. IP–port–zaman eşleştirmesinde port ve saat neden belirleyici?
  5. İncelediğimiz kayıtlar
  6. IP adresinden kullanıcıya atfın teknik sınırları
  7. Kayıtlar nereden gelir, ne kadar süre saklanır?
  8. Hangi materyalle çalışırız, raporda ne yer alır?

Dosyalarda IP adresi genellikle bir zincirin ilk halkasıdır. Bir platform, e-posta sağlayıcısı ya da şirket sunucusu "şu hesaba şu saatte şu IP'den girildi" der; ardından operatöre o IP'nin abonesi sorulur ve cevapta bir isim çıkar. Her halka teknik bir eşleştirmedir ve her birinde hata yapılabilir; biz halkaları tek tek kontrol ederiz.

Hangi durumlarda IP ve CGNAT incelemesi gerekir?

  • Yetkisiz hesap girişi, hakaret ya da tehdit içeren paylaşım, dolandırıcılık ilanı gibi dosyalarda failin kim olduğu sorusu bir IP abone sorgusuna dayanıyorsa.
  • Abone tespit yazısında adınız çıkmış, ama o saatte o bağlantıyı kullanmadığınızı düşünüyorsanız.
  • Bir bilirkişi raporu IP adresinden doğrudan kişiye ulaşmış; port, saat dilimi ya da ortak ağ ihtimalini tartışmamışsa.
  • Şirketinize yönelik bir saldırıda, kendi loglarınıza dayanarak operatörden ne isteneceğini netleştirmek istiyorsanız.

IP adresinden kişiye giden zincir nerede kopar?

Eşleştirmenin her adımı bir öncekinin doğruluğuna dayanır; birinde hata varsa sonrakiler başka bir kişiyi gösterir.

AdımGereken kayıtTipik kırılma noktası
1. Olay kaydıPlatform ya da sunucu logu: IP, kaynak port, zaman ve saat dilimiPort yazılmamış; saat dilimi belirsiz; logdaki IP aslında bir proxy'nin ya da CDN'in adresi
2. Adresin sahibiIP bloğunun hangi işletmeciye tahsisli olduğu (RIPE NCC kayıtları)Adres bir VPN hizmetine, bulut sunucusuna ya da Tor çıkış noktasına ait
3. Operatörün NAT kaydıGenel IP, port aralığı, başlangıç ve bitiş zamanı, iç adres ya da oturum kimliğiSorgu yanlış saatle yapılmış; port olmadan birden fazla abone dönmüş
4. Abonelik kaydıHat ya da müşteri numarası, abone kimliği, adresAbone ile kullanıcı farklı kişi; abonelik bir şirkete ait
5. Abonenin ağıModem DHCP tablosu, toplu kullanım erişim kayıtları, şirket firewall loguOrtak Wi-Fi; kayıt hiç tutulmamış; MAC adresi rastgele
6. Cihaz ve kişiCihaz incelemesi, hesap oturumları, diğer delillerCihazı birden fazla kişi kullanıyor

Abone ile kullanıcının farklı olabileceğini kanun da kabul eder: iletişimin tespiti talebine hattın sahibini ve biliniyorsa kullanıcısını gösteren belge eklenir (CMK m.135/2). Yargıtay 8. Ceza Dairesi, IP numarasının kullanılan bilgisayarı değil internetle olan bağlantıyı gösterdiğini beraat gerekçeleri arasında saymıştır (E.2012/21817, K.2013/25428).

Statik IP, dinamik IP, NAT ve CGNAT: fark ne?

Önce adresin türü belirlenir, çünkü gereken kayıt türe göre değişir.

TürNe demektirEşleştirme için gereken
Statik IPAboneye kalıcı atanmış adres; çoğunlukla kurumsal bağlantılar. Ticari toplu kullanım sağlayıcıların sabit IP kullanması zorunludur.IP ve tarih çoğu zaman yeter; ağın içindeki cihaz ayrıca araştırılır.
Dinamik IPBağlantıdan bağlantıya değişen adres. Aynı adres farklı zamanlarda farklı abonelere verilir.IP, doğru zaman ve operatörün oturum başlangıç-bitiş kaydı.
NAT (ev, iş yeri)Modemin arkasındaki bütün cihazlar tek genel IP ile çıkar.Aboneye kadar ulaşılır; içerideki cihaz ayrı kayıt ister.
CGNATOperatör genel IP'yi port aralıklarına bölerek aynı anda birçok aboneye paylaştırır. Operatör ile abone arasında 100.64.0.0/10 "paylaşılan adres alanı" kullanılabilir (RFC 6598).IP, kaynak port, saniye hassasiyetinde zaman ve saat dilimi.
IPv6Adres paylaşımı genellikle yoktur, ama cihazlar gizlilik için geçici adresler üretir.Aboneye atanan önek ve operatörün önek atama kaydı.

Yargıtay 15. Ceza Dairesi, aynı IP adresinin değişik zamanlarda farklı kullanıcılara verilebileceği dikkate alınmadan kurulan hükmü eksik inceleme nedeniyle bozmuştur (E.2014/8947, K.2017/44). Dosyadaki bir adresin özel, CGNAT ya da genel aralıkta olup olmadığını IP adresi kontrol aracıyla görebilirsiniz; mekanizmanın kendisini CGNAT nedir yazısında anlattık.

IP–port–zaman eşleştirmesinde port ve saat neden belirleyici?

CGNAT'ta genel IP tek bir aboneyi değil bir abone grubunu gösterir; gruptan tek aboneye inmenin yolu kaynak porttur. RFC 6302 bu yüzden internete açık sunucuların kaynak portu ve UTC'ye göre, saniye hassasiyetinde, güvenilir bir kaynağa bağlı zamanı kaydetmesini önerir. Aynı gereklilik operatör yazılarında da görülür: Yargıtay 11. Ceza Dairesi'nin incelediği bir dosyadaki operatör yazısına göre NAT'lı IP'lerde hattın tespiti için kaynak IP ve kaynak port bilgisiyle birlikte zaman aralığı ve erişilen sitenin IP adresi gerekir (E.2021/31653, K.2024/2780).

Örnek (kurgusal veriler): Bir platform, hesaba 14.03.2026 20:47:05 UTC'de 203.0.113.25 adresinden girildiğini bildiriyor, port vermiyor. BTK'nın 2020 tarihli İSS trafik logu teknik dokümanı, NAT yapan işletmecilere her kullanıcıya bölünmemiş sabit bir port aralığı atamayı (dokümandaki örnek 1.000 port) ve boşalan aralığı başka kullanıcıya vermeden önce en az bir saat bekletmeyi tavsiye eder. 1024–65535 aralığı 1.000'lik bloklara bölünürse aynı adresi aynı anda 64 abone kullanabilir. Kaynak port 40112 olarak bilinirse sorgu tek bloğa, yani tek aboneye iner. Aynı sorgu saat "20:47 Türkiye saati" sanılarak yapılırsa üç saat önceki bir ana bakılır; blok o arada el değiştirmişse cevap başka bir aboneyi gösterir. Saat dönüşümlerinin tuzakları zaman damgaları ve saat dilimi yazısında.

Yargıtay 8. Ceza Dairesi 2014'te port bilgisinin önemini vurgularken, o tarihte bu bilgiyi tutmanın yasal zorunluluk olmadığını da not etmişti (E.2013/4668, K.2014/9860). 5651 sayılı Kanun'daki trafik bilgisi tanımına port bilgisi 2020'de (7253 s.K.), "kaynak ve hedef" ibaresi 2026'da (7590 s.K.) eklendi; bugünkü tanım IP adresini, kaynak ve hedef portu, hizmetin başlama ve bitiş zamanını, hizmet türünü, veri miktarını ve varsa abone kimlik bilgilerini sayar (m.2/1-j). Olay eskiyse o dönemde port kaydı tutulup tutulmadığı ayrıca değerlendirilir.

İncelediğimiz kayıtlar

İnternet erişim ve oturum kayıtları
Operatörün bağlantı için tuttuğu başlangıç, ara güncelleme ve bitiş satırları. Aynı oturum birkaç satırda görünebilir; satır saymak bağlantı saymak değildir, tekilleştirmeyi oturum kimliğiyle yaparız.
CGNAT ve NAT kayıtları
İç adres, genel IP, port aralığı ve zaman. Mobil hatlarda bu kayıtları HTS'deki veri oturumu satırlarıyla karşılaştırmak tutarlılığı sınar; bunun için HTS kayıt analizi ile birlikte çalışırız.
Abonelik kayıtları
Abone kimliği, adres, hat ya da müşteri numarası. Teknik eşleştirme en fazla bu kayda kadar gelir.
Platform ve sunucu logları
Hesap giriş geçmişi, web sunucusu erişim logu, e-posta başlığındaki Received: satırları. Logdaki IP'nin istemcinin mi yoksa bir ters proxy ya da CDN'in mi adresi olduğunu yapılandırmadan teyit ederiz; X-Forwarded-For başlığının en soldaki değeri istemci tarafından uydurulabilir. Ayrıntı: log analizi.
IP loglarının korelasyonu
Tek bir IP satırı zayıf bir göstergedir. Aynı hesabın giriş geçmişindeki bütün adresleri zaman ekseninde dizeriz: ev bağlantısı, mobil hat ve iş yeri adresleri arasındaki geçişler, aynı IP'nin başka hesaplarda görünmesi ya da bir adresin yalnızca olay saatinde ortaya çıkması bu dizilimde anlam kazanır.
Yerel ağ kayıtları
Modemin DHCP tablosu, şirket firewall'unun NAT logu, otel ve kafe gibi toplu kullanım sağlayıcıların erişim kayıtları. Toplu kullanım sağlayıcılar iç IP'yi, kullanım zamanlarını, MAC adresini, hedef IP'yi ve NAT'ta tahsis edilen gerçek IP ile portu iki yıl saklamakla yükümlüdür.
IPv4 ve IPv6'nın birlikte değerlendirilmesi
Çift yığınlı (dual-stack) bir cihaz aynı dakikada bir hizmete IPv6, diğerine IPv4 üzerinden bağlanabilir; Happy Eyeballs algoritması (RFC 8305) bağlantıları yarıştırır ve IPv6'yı öne alır. İki platformun farklı adres vermesi bu yüzden tek başına farklı bir kişiye işaret etmez. IPv6 geçici adresleri varsayılan olarak bir gün tercih edilir, iki gün geçerli kalır (RFC 8981).

IP adresinden kullanıcıya atfın teknik sınırları

Eşleştirme eksiksiz kurulsa bile varılan yer bir aboneliktir. Aboneden kişiye geçişi zayıflatan durumlar:

  • Ortak ağ. Evdeki herkes, iş yerindeki bütün çalışanlar, misafirler ve parolayı bilen komşu aynı genel IP ile çıkar. Kablosuz ağ parolasızsa çevre de hesaba girer.
  • Wi-Fi'da MAC adresi. Modem kaydındaki MAC adresi cihazı her zaman göstermez. Apple cihazları her ağ için ayrı bir özel Wi-Fi adresi kullanır; iOS 18'den itibaren seçilebilen dönen adres iki haftada bir değişir.
  • VPN ve proxy. Logdaki IP bir VPN sunucusuna aitse abonelik sorgusu kullanıcıyı değil VPN hizmetini gösterir.
  • Tor. Tor, geliştiricileri dahil kimsenin kullanıcıyı izleyemeyeceği biçimde tasarlanmıştır. Bir adresin belirli bir tarihte Tor rölesi olarak çalışıp çalışmadığı ExoneraTor ile kontrol edilebilir.
  • CGNAT, portsuz kayıt ve saat. Port yoksa operatörün cevabında birden fazla abone yer alabilir; port bloğunun el değiştirdiği anlarda birkaç saniyelik sapma bile sonucu değiştirir.

Yargıtay 17. Ceza Dairesi, suç tarihine ait CGNAT verileri getirtilmeden ve IP'nin sanık tarafından kullanılıp kullanılmadığı kesin ve somut verilerle belirlenmeden kurulan mahkûmiyeti bozmuştur (E.2018/5732, K.2019/7785).

Kayıtlar nereden gelir, ne kadar süre saklanır?

Operatör ve platform kayıtlarını biz temin etmeyiz; bu kayıtlar mahkeme ya da savcılık eliyle istenir ve usulü avukatınız yürütür. Yargıtay kararlarında CGNAT verilerinin BTK'dan getirtilmesinden söz edilir. 5651 sayılı Kanun kapsamındaki yetkiler ise 31.07.2026'dan itibaren Siber Güvenlik Başkanlığına aittir (7590 s.K.); kaydın hangi kurumdan isteneceği güncel mevzuata göre belirlenir. Saklama süreleri tek bir sayıya bağlanmış değildir:

  • Erişim sağlayıcılar trafik bilgisini altı ay ile iki yıl arasında, yönetmelikte belirlenecek süre kadar saklar (5651 m.6/1-b); somut süreyi koyan yönetmelik bendi Danıştay kararıyla iptal edildiğinden bugün uygulanan süre net değildir.
  • Yer sağlayıcılar için kanundaki aralık bir ile iki yıldır (5651 m.5/3).
  • Elektronik haberleşme mevzuatı trafik verilerinin saklama süresini bir ile iki yıl arasında olmak üzere yönetmeliğe bırakmıştır (5809 m.51/10).
  • İnternet toplu kullanım sağlayıcıları erişim kayıtlarını iki yıl saklar.

Olaydan aylar sonra yapılan talepte kayıt artık bulunmayabilir. Hangi IP'nin, hangi portun, hangi zaman aralığı ve saat dilimiyle sorulacağı olayın hemen ardından netleştirilmelidir.

Hangi materyalle çalışırız, raporda ne yer alır?

İnceleme, taraflarca ya da avukatınızca sağlanan ve hukuka uygun yolla elde edilmiş materyal üzerinde yapılır: platform ve operatör yazılarının özgün PDF ya da UDF hâli, varsa ham log dosyaları, abone tespit yazıları, dosyadaki bilirkişi raporu ve olayın zaman çizelgesi. Kendi sistemlerinizin loglarında toplama yöntemini ve hash değerini de isteriz.

Raporda her adres için adres türü, zincirin hangi halkalarının kayıtla desteklendiği ve hangilerinin varsayıma dayandığı, saat dönüşümleri, alternatif açıklamalar ve incelemenin sınırları yer alır. Rapor uzman görüşü (HMK m.293) ya da bilimsel mütalaa (CMK m.67/6) olarak hazırlanabilir; mahkemeyi bağlamaz ve hukuki nitelendirme içermez. Dosyadaki bir bilirkişi raporunun IP tespitlerini de bilirkişi raporu değerlendirmesi kapsamında teknik yönden inceleyebiliriz.

Sık sorulan sorular

IP adresinden kişi tespit edilebilir mi?

Doğrudan hayır. IP adresi, operatör kayıtlarıyla doğru eşleştirildiğinde olay anındaki internet aboneliğini gösterebilir. O aboneliğin ağını kimin kullandığı; cihaz incelemesi, hesap oturum kayıtları ve diğer delillerle ayrıca değerlendirilir. Ayrıntı: IP adresi tek başına delil mi.

CGNAT kaydı nedir, dosyaya nasıl gelir?

CGNAT kaydı, operatörün bir genel IP'yi hangi zaman aralığında, hangi port aralığıyla, hangi aboneye verdiğini gösteren kayıttır. Tipik olarak iç adres, genel IP, port başlangıcı ve bitişi, oturum zamanları ve abone ya da hat bilgisi bulunur. Dosyaya mahkeme ya da savcılık yazısına verilen cevap olarak girer; trafik verisinin gizliliği esas olduğundan (5809 m.51/2) başkasına ait kaydı taraflar doğrudan operatörden alamaz.

Port bilgisi yoksa IP ile abone bulunabilir mi?

Adres statik ya da CGNAT'sız dinamik bir adresse doğru zamanla tek aboneye ulaşılabilir. CGNAT'lı adreste ise aynı saniyede aynı IP'yi birden fazla abone kullanır ve kaynak port ile doğru zaman olmadan operatör müşteriyi tek başına belirleyemez (RFC 6302). Cevapta tek abone yazılmışsa hangi ölçütle seçildiğini sorarız.

Aynı IP adresi iki farklı hesapta görünüyorsa hesaplar aynı kişinin mi?

Tek başına hayır. Adres CGNAT'lı bir mobil hatta aitse aynı dakikada onlarca abone o IP'yi paylaşabilir; iş yeri, okul ya da kafe ağı da aynı sonucu verir. Port ve saniye düzeyinde zaman, adresin türü, giriş saatlerinin örüntüsü ve cihaz bilgileri birlikte değerlendirildiğinde ilişki kurulabilir ya da ilişkinin olmadığı görülebilir.

VPN kullanan birinin IP adresi tespit edilebilir mi?

Hedef sistemin logunda VPN sunucusunun adresi görünür; bu adresin abone sorgusu kullanıcıyı değil VPN hizmetini gösterir. Kullanıcıya ulaşmak için VPN sağlayıcısının bağlantı kaydı gerekir; sağlayıcı kayıt tutmuyor ya da yurt dışında olabilir. Bazen cihaz incelemesinde VPN uygulamasının ve bağlantı zamanlarının izleri bulunur. Sonuç dosyadan dosyaya değişir, önceden söz verilemez.

Evde ortak Wi-Fi kullanılıyorsa IP adresi kimi gösterir?

Modemin bağlı olduğu aboneliği gösterir. Evdeki bütün cihazlar dışarıya aynı genel IP ile çıkar; bağlantıyı hangi cihazın kurduğu ancak modemin DHCP ve bağlantı kayıtlarından ve cihazların kendi izlerinden anlaşılabilir. Ev modemleri bu kayıtları genellikle kısa süre tutar, bir kısmı yeniden başlatmada siler; modeme dokunmadan önce ekranı belgeleyin.

Kaynaklar

  1. RFC 6598: IANA-Reserved IPv4 Prefix for Shared Address Space — IETF
  2. RFC 6302: Logging Recommendations for Internet-Facing Servers — IETF
  3. 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun (m.2/1-j, m.5, m.6) — mevzuat.gov.tr
  4. 5809 sayılı Elektronik Haberleşme Kanunu (m.51) — mevzuat.gov.tr
  5. İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik (m.3, m.4, m.5) — mevzuat.gov.tr
  6. 5271 sayılı Ceza Muhakemesi Kanunu (m.67/6, m.135) — mevzuat.gov.tr
  7. 6100 sayılı Hukuk Muhakemeleri Kanunu (m.293) — mevzuat.gov.tr
  8. Yargıtay Karar Arama (daire ve esas/karar numarasıyla) — Yargıtay