Dosyalarda IP adresi genellikle bir zincirin ilk halkasıdır. Bir platform, e-posta sağlayıcısı ya da şirket sunucusu "şu hesaba şu saatte şu IP'den girildi" der; ardından operatöre o IP'nin abonesi sorulur ve cevapta bir isim çıkar. Her halka teknik bir eşleştirmedir ve her birinde hata yapılabilir; biz halkaları tek tek kontrol ederiz.
Hangi durumlarda IP ve CGNAT incelemesi gerekir?
- Yetkisiz hesap girişi, hakaret ya da tehdit içeren paylaşım, dolandırıcılık ilanı gibi dosyalarda failin kim olduğu sorusu bir IP abone sorgusuna dayanıyorsa.
- Abone tespit yazısında adınız çıkmış, ama o saatte o bağlantıyı kullanmadığınızı düşünüyorsanız.
- Bir bilirkişi raporu IP adresinden doğrudan kişiye ulaşmış; port, saat dilimi ya da ortak ağ ihtimalini tartışmamışsa.
- Şirketinize yönelik bir saldırıda, kendi loglarınıza dayanarak operatörden ne isteneceğini netleştirmek istiyorsanız.
IP adresinden kişiye giden zincir nerede kopar?
Eşleştirmenin her adımı bir öncekinin doğruluğuna dayanır; birinde hata varsa sonrakiler başka bir kişiyi gösterir.
| Adım | Gereken kayıt | Tipik kırılma noktası |
|---|---|---|
| 1. Olay kaydı | Platform ya da sunucu logu: IP, kaynak port, zaman ve saat dilimi | Port yazılmamış; saat dilimi belirsiz; logdaki IP aslında bir proxy'nin ya da CDN'in adresi |
| 2. Adresin sahibi | IP bloğunun hangi işletmeciye tahsisli olduğu (RIPE NCC kayıtları) | Adres bir VPN hizmetine, bulut sunucusuna ya da Tor çıkış noktasına ait |
| 3. Operatörün NAT kaydı | Genel IP, port aralığı, başlangıç ve bitiş zamanı, iç adres ya da oturum kimliği | Sorgu yanlış saatle yapılmış; port olmadan birden fazla abone dönmüş |
| 4. Abonelik kaydı | Hat ya da müşteri numarası, abone kimliği, adres | Abone ile kullanıcı farklı kişi; abonelik bir şirkete ait |
| 5. Abonenin ağı | Modem DHCP tablosu, toplu kullanım erişim kayıtları, şirket firewall logu | Ortak Wi-Fi; kayıt hiç tutulmamış; MAC adresi rastgele |
| 6. Cihaz ve kişi | Cihaz incelemesi, hesap oturumları, diğer deliller | Cihazı birden fazla kişi kullanıyor |
Abone ile kullanıcının farklı olabileceğini kanun da kabul eder: iletişimin tespiti talebine hattın sahibini ve biliniyorsa kullanıcısını gösteren belge eklenir (CMK m.135/2). Yargıtay 8. Ceza Dairesi, IP numarasının kullanılan bilgisayarı değil internetle olan bağlantıyı gösterdiğini beraat gerekçeleri arasında saymıştır (E.2012/21817, K.2013/25428).
Statik IP, dinamik IP, NAT ve CGNAT: fark ne?
Önce adresin türü belirlenir, çünkü gereken kayıt türe göre değişir.
| Tür | Ne demektir | Eşleştirme için gereken |
|---|---|---|
| Statik IP | Aboneye kalıcı atanmış adres; çoğunlukla kurumsal bağlantılar. Ticari toplu kullanım sağlayıcıların sabit IP kullanması zorunludur. | IP ve tarih çoğu zaman yeter; ağın içindeki cihaz ayrıca araştırılır. |
| Dinamik IP | Bağlantıdan bağlantıya değişen adres. Aynı adres farklı zamanlarda farklı abonelere verilir. | IP, doğru zaman ve operatörün oturum başlangıç-bitiş kaydı. |
| NAT (ev, iş yeri) | Modemin arkasındaki bütün cihazlar tek genel IP ile çıkar. | Aboneye kadar ulaşılır; içerideki cihaz ayrı kayıt ister. |
| CGNAT | Operatör genel IP'yi port aralıklarına bölerek aynı anda birçok aboneye paylaştırır. Operatör ile abone arasında 100.64.0.0/10 "paylaşılan adres alanı" kullanılabilir (RFC 6598). | IP, kaynak port, saniye hassasiyetinde zaman ve saat dilimi. |
| IPv6 | Adres paylaşımı genellikle yoktur, ama cihazlar gizlilik için geçici adresler üretir. | Aboneye atanan önek ve operatörün önek atama kaydı. |
Yargıtay 15. Ceza Dairesi, aynı IP adresinin değişik zamanlarda farklı kullanıcılara verilebileceği dikkate alınmadan kurulan hükmü eksik inceleme nedeniyle bozmuştur (E.2014/8947, K.2017/44). Dosyadaki bir adresin özel, CGNAT ya da genel aralıkta olup olmadığını IP adresi kontrol aracıyla görebilirsiniz; mekanizmanın kendisini CGNAT nedir yazısında anlattık.
IP–port–zaman eşleştirmesinde port ve saat neden belirleyici?
CGNAT'ta genel IP tek bir aboneyi değil bir abone grubunu gösterir; gruptan tek aboneye inmenin yolu kaynak porttur. RFC 6302 bu yüzden internete açık sunucuların kaynak portu ve UTC'ye göre, saniye hassasiyetinde, güvenilir bir kaynağa bağlı zamanı kaydetmesini önerir. Aynı gereklilik operatör yazılarında da görülür: Yargıtay 11. Ceza Dairesi'nin incelediği bir dosyadaki operatör yazısına göre NAT'lı IP'lerde hattın tespiti için kaynak IP ve kaynak port bilgisiyle birlikte zaman aralığı ve erişilen sitenin IP adresi gerekir (E.2021/31653, K.2024/2780).
Örnek (kurgusal veriler): Bir platform, hesaba 14.03.2026 20:47:05 UTC'de 203.0.113.25 adresinden girildiğini bildiriyor, port vermiyor. BTK'nın 2020 tarihli İSS trafik logu teknik dokümanı, NAT yapan işletmecilere her kullanıcıya bölünmemiş sabit bir port aralığı atamayı (dokümandaki örnek 1.000 port) ve boşalan aralığı başka kullanıcıya vermeden önce en az bir saat bekletmeyi tavsiye eder. 1024–65535 aralığı 1.000'lik bloklara bölünürse aynı adresi aynı anda 64 abone kullanabilir. Kaynak port 40112 olarak bilinirse sorgu tek bloğa, yani tek aboneye iner. Aynı sorgu saat "20:47 Türkiye saati" sanılarak yapılırsa üç saat önceki bir ana bakılır; blok o arada el değiştirmişse cevap başka bir aboneyi gösterir. Saat dönüşümlerinin tuzakları zaman damgaları ve saat dilimi yazısında.
Yargıtay 8. Ceza Dairesi 2014'te port bilgisinin önemini vurgularken, o tarihte bu bilgiyi tutmanın yasal zorunluluk olmadığını da not etmişti (E.2013/4668, K.2014/9860). 5651 sayılı Kanun'daki trafik bilgisi tanımına port bilgisi 2020'de (7253 s.K.), "kaynak ve hedef" ibaresi 2026'da (7590 s.K.) eklendi; bugünkü tanım IP adresini, kaynak ve hedef portu, hizmetin başlama ve bitiş zamanını, hizmet türünü, veri miktarını ve varsa abone kimlik bilgilerini sayar (m.2/1-j). Olay eskiyse o dönemde port kaydı tutulup tutulmadığı ayrıca değerlendirilir.
İncelediğimiz kayıtlar
- İnternet erişim ve oturum kayıtları
- Operatörün bağlantı için tuttuğu başlangıç, ara güncelleme ve bitiş satırları. Aynı oturum birkaç satırda görünebilir; satır saymak bağlantı saymak değildir, tekilleştirmeyi oturum kimliğiyle yaparız.
- CGNAT ve NAT kayıtları
- İç adres, genel IP, port aralığı ve zaman. Mobil hatlarda bu kayıtları HTS'deki veri oturumu satırlarıyla karşılaştırmak tutarlılığı sınar; bunun için HTS kayıt analizi ile birlikte çalışırız.
- Abonelik kayıtları
- Abone kimliği, adres, hat ya da müşteri numarası. Teknik eşleştirme en fazla bu kayda kadar gelir.
- Platform ve sunucu logları
- Hesap giriş geçmişi, web sunucusu erişim logu, e-posta başlığındaki
Received:satırları. Logdaki IP'nin istemcinin mi yoksa bir ters proxy ya da CDN'in mi adresi olduğunu yapılandırmadan teyit ederiz;X-Forwarded-Forbaşlığının en soldaki değeri istemci tarafından uydurulabilir. Ayrıntı: log analizi. - IP loglarının korelasyonu
- Tek bir IP satırı zayıf bir göstergedir. Aynı hesabın giriş geçmişindeki bütün adresleri zaman ekseninde dizeriz: ev bağlantısı, mobil hat ve iş yeri adresleri arasındaki geçişler, aynı IP'nin başka hesaplarda görünmesi ya da bir adresin yalnızca olay saatinde ortaya çıkması bu dizilimde anlam kazanır.
- Yerel ağ kayıtları
- Modemin DHCP tablosu, şirket firewall'unun NAT logu, otel ve kafe gibi toplu kullanım sağlayıcıların erişim kayıtları. Toplu kullanım sağlayıcılar iç IP'yi, kullanım zamanlarını, MAC adresini, hedef IP'yi ve NAT'ta tahsis edilen gerçek IP ile portu iki yıl saklamakla yükümlüdür.
- IPv4 ve IPv6'nın birlikte değerlendirilmesi
- Çift yığınlı (dual-stack) bir cihaz aynı dakikada bir hizmete IPv6, diğerine IPv4 üzerinden bağlanabilir; Happy Eyeballs algoritması (RFC 8305) bağlantıları yarıştırır ve IPv6'yı öne alır. İki platformun farklı adres vermesi bu yüzden tek başına farklı bir kişiye işaret etmez. IPv6 geçici adresleri varsayılan olarak bir gün tercih edilir, iki gün geçerli kalır (RFC 8981).
IP adresinden kullanıcıya atfın teknik sınırları
Eşleştirme eksiksiz kurulsa bile varılan yer bir aboneliktir. Aboneden kişiye geçişi zayıflatan durumlar:
- Ortak ağ. Evdeki herkes, iş yerindeki bütün çalışanlar, misafirler ve parolayı bilen komşu aynı genel IP ile çıkar. Kablosuz ağ parolasızsa çevre de hesaba girer.
- Wi-Fi'da MAC adresi. Modem kaydındaki MAC adresi cihazı her zaman göstermez. Apple cihazları her ağ için ayrı bir özel Wi-Fi adresi kullanır; iOS 18'den itibaren seçilebilen dönen adres iki haftada bir değişir.
- VPN ve proxy. Logdaki IP bir VPN sunucusuna aitse abonelik sorgusu kullanıcıyı değil VPN hizmetini gösterir.
- Tor. Tor, geliştiricileri dahil kimsenin kullanıcıyı izleyemeyeceği biçimde tasarlanmıştır. Bir adresin belirli bir tarihte Tor rölesi olarak çalışıp çalışmadığı ExoneraTor ile kontrol edilebilir.
- CGNAT, portsuz kayıt ve saat. Port yoksa operatörün cevabında birden fazla abone yer alabilir; port bloğunun el değiştirdiği anlarda birkaç saniyelik sapma bile sonucu değiştirir.
Yargıtay 17. Ceza Dairesi, suç tarihine ait CGNAT verileri getirtilmeden ve IP'nin sanık tarafından kullanılıp kullanılmadığı kesin ve somut verilerle belirlenmeden kurulan mahkûmiyeti bozmuştur (E.2018/5732, K.2019/7785).
Kayıtlar nereden gelir, ne kadar süre saklanır?
Operatör ve platform kayıtlarını biz temin etmeyiz; bu kayıtlar mahkeme ya da savcılık eliyle istenir ve usulü avukatınız yürütür. Yargıtay kararlarında CGNAT verilerinin BTK'dan getirtilmesinden söz edilir. 5651 sayılı Kanun kapsamındaki yetkiler ise 31.07.2026'dan itibaren Siber Güvenlik Başkanlığına aittir (7590 s.K.); kaydın hangi kurumdan isteneceği güncel mevzuata göre belirlenir. Saklama süreleri tek bir sayıya bağlanmış değildir:
- Erişim sağlayıcılar trafik bilgisini altı ay ile iki yıl arasında, yönetmelikte belirlenecek süre kadar saklar (5651 m.6/1-b); somut süreyi koyan yönetmelik bendi Danıştay kararıyla iptal edildiğinden bugün uygulanan süre net değildir.
- Yer sağlayıcılar için kanundaki aralık bir ile iki yıldır (5651 m.5/3).
- Elektronik haberleşme mevzuatı trafik verilerinin saklama süresini bir ile iki yıl arasında olmak üzere yönetmeliğe bırakmıştır (5809 m.51/10).
- İnternet toplu kullanım sağlayıcıları erişim kayıtlarını iki yıl saklar.
Olaydan aylar sonra yapılan talepte kayıt artık bulunmayabilir. Hangi IP'nin, hangi portun, hangi zaman aralığı ve saat dilimiyle sorulacağı olayın hemen ardından netleştirilmelidir.
Hangi materyalle çalışırız, raporda ne yer alır?
İnceleme, taraflarca ya da avukatınızca sağlanan ve hukuka uygun yolla elde edilmiş materyal üzerinde yapılır: platform ve operatör yazılarının özgün PDF ya da UDF hâli, varsa ham log dosyaları, abone tespit yazıları, dosyadaki bilirkişi raporu ve olayın zaman çizelgesi. Kendi sistemlerinizin loglarında toplama yöntemini ve hash değerini de isteriz.
Raporda her adres için adres türü, zincirin hangi halkalarının kayıtla desteklendiği ve hangilerinin varsayıma dayandığı, saat dönüşümleri, alternatif açıklamalar ve incelemenin sınırları yer alır. Rapor uzman görüşü (HMK m.293) ya da bilimsel mütalaa (CMK m.67/6) olarak hazırlanabilir; mahkemeyi bağlamaz ve hukuki nitelendirme içermez. Dosyadaki bir bilirkişi raporunun IP tespitlerini de bilirkişi raporu değerlendirmesi kapsamında teknik yönden inceleyebiliriz.