# ISP Abone Yönetimi: RADIUS, PPPoE, BNG, CGNAT ve TR-069

> ISP'lerde abone doğrulama nasıl işler? RADIUS (AAA), PPPoE oturumu, BNG/vBNG, CGNAT kayıtları, TR-069 ile CPE yönetimi, faturalama ve BTK raporlaması.

Bir internet servis sağlayıcısında (ISP) abone yönetimi, müşterinin modemi ağa bağlandığı andan faturasının kesilmesine kadar giden zinciri kapsar. Tipik akışta CPE (modem veya router) PPPoE ya da IPoE ile **BNG**'ye bağlanır ve BNG aboneyi **RADIUS** sunucusuna sorar. RADIUS paket bilgisine göre IP adresini ve hız profilini döner, oturum boyunca da kullanım verisini (accounting) kaydeder.

CGNAT, TR-069 ile uzaktan CPE yönetimi, faturalama ve BTK ile 5651 kapsamındaki kayıt yükümlülükleri bu çekirdeğin etrafında çalışır.

## Abone yönetiminin bileşenleri

| Bileşen | Görevi | Tipik teknoloji |
|---|---|---|
| CPE | Abone tarafında bağlantıyı başlatır | ONT/ONU, kablosuz CPE, ev router'ı |
| Erişim ağı | Aboneyi toplama noktasına taşır | GPON OLT, kablosuz noktadan çok noktaya, Ethernet |
| BNG / vBNG | Abone oturumunu sonlandırır, politikayı uygular | Donanım BNG, x86 tabanlı vBNG, MikroTik |
| RADIUS (AAA) | Kimlik doğrulama, yetkilendirme, kullanım kaydı | RFC 2865/2866, FreeRADIUS |
| IP yönetimi | Adres havuzları, IPv6, CGNAT | DHCP, IPCP, NAT444 |
| ACS | CPE'yi uzaktan yapılandırır ve izler | TR-069 (CWMP), TR-369 (USP) |
| OSS/BSS | Abone kaydı, paket, fatura, destek | Abone yönetim yazılımı, CRM, e-fatura |
| Log ve raporlama | Trafik ve NAT kayıtları, mevzuat raporları | Syslog, NetFlow/IPFIX, arşiv |

## Bağlantı akışı adım adım (PPPoE)

1. **Keşif (Discovery):** CPE yayın olarak `PADI` gönderir, BNG `PADO` ile yanıt verir. CPE `PADR` ile oturum ister, BNG de `PADS` ile oturum kimliğini (Session ID) atar.
2. **PPP müzakeresi:** LCP ile MRU değeri ve kimlik doğrulama yöntemi (PAP veya CHAP/MS-CHAPv2) belirlenir.
3. **Access-Request:** BNG, RADIUS sunucusuna `User-Name`, parola veya CHAP yanıtı, `NAS-IP-Address`, `NAS-Port-Id` ve `Calling-Station-Id` (MAC adresi veya devre kimliği) özniteliklerini gönderir.
4. **Karar:** RADIUS abonenin aktif olup olmadığını, borç durumunu, port veya MAC bağlamasını ve eşzamanlı oturum sınırını kontrol eder. Koşullar uygunsa `Access-Accept` döner. Bu yanıtta `Framed-IP-Address` veya havuz adı, `Session-Timeout` değeri ve üreticiye özgü (VSA) hız profili bulunur. Koşullar uygun değilse `Access-Reject` döner.
5. **Adresleme:** IPv4 adresi IPCP ile atanır. IPv6 için IPv6CP ardından çoğunlukla prefix delegation ile DHCPv6 kullanılır. Oturum açılır.
6. **Accounting:** BNG, `Accounting-Request` ile oturum başında `Start`, belirli aralıklarla `Interim-Update` ve oturum bitince `Stop` mesajı gönderir. Bu kayıtlar oturum süresini, gelen/giden bayt miktarını ve kapanma nedenini içerir.
7. **Oturum sırasında değişiklik:** Paket yükseltme, kota aşımı veya ödenmemiş fatura nedeniyle kısıtlama gibi değişiklikler RFC 5176 **CoA** (Change of Authorization) ve **Disconnect** mesajlarıyla hemen uygulanır. Abonenin yeniden bağlanması beklenmez.

## RADIUS ve AAA

RADIUS, **Authentication** (kimlik doğrulama), **Authorization** (yetkilendirme) ve **Accounting** (kullanım kaydı) işlevlerini tek protokolde toplar. Kimlik doğrulama RFC 2865 ile UDP 1812'de, accounting RFC 2866 ile UDP 1813'te çalışır. Dinamik yetkilendirme (CoA/Disconnect) RFC 5176 ile genellikle UDP 3799 üzerinden yapılır.

Operasyonda dikkat edilmesi gerekenler:

- **Yüksek erişilebilirlik:** BNG'de en az iki RADIUS sunucusu tanımlayın ve abone veritabanını çoğaltın. RADIUS'a ulaşılamadığında yeni oturum açılamaz.
- **Accounting kaybı:** Accounting paketleri kaybolursa hem faturalama hem trafik kayıtları eksik kalır. Makul bir `Interim-Update` aralığı ve kalıcı kuyruk kullanın.
- **Güvenlik:** Klasik RADIUS, paylaşılan sır ve MD5 tabanlı korumaya dayanır. 2024'te duyurulan Blast-RADIUS açığından (CVE-2024-3596) sonra tüm istek ve yanıtlarda `Message-Authenticator` özniteliğini zorunlu tutmak öneriliyor. RADIUS trafiği yönetim ağında ya da IPsec veya RadSec (RADIUS over TLS) üzerinden taşınmalıdır.
- **Üreticiye özgü öznitelikler:** Hız profili, adres havuzu ve servis politikası çoğunlukla VSA'larla iletilir. Çok üreticili ağlarda öznitelik sözlüklerini düzenli tutun.

## PPPoE mi, IPoE mi?

| Kriter | PPPoE | IPoE (DHCP + Option 82) |
|---|---|---|
| Abone kimliği | Kullanıcı adı ve parola | Port, VLAN, DHCP Option 82 veya MAC |
| Başlık yükü | 8 bayt; MTU genellikle 1492 | Ek yük yok; MTU 1500 |
| CPE kurulumu | Kimlik bilgisi girilmeli veya TR-069 ile gönderilmeli | Tak-çalıştır |
| BNG yükü | Oturum başına PPP durumu tutulur | Daha hafif |
| Taşınabilirlik | Modem değişse de aynı kimlikle bağlanılır | Kimlik fiziksel porta bağlıdır |
| Yaygın kullanım | DSL, fiber ve kablosuz ISP'ler | Büyük fiber operatörleri, VLAN tabanlı yapılar |

PPPoE'nin 8 baytlık başlığı yüzünden TCP MSS değerini ayarlamak (MSS clamping) önemlidir. Bu ayar, bazı sitelerin hiç açılmaması gibi teşhisi zor sorunları önler.

## BNG ve vBNG

BNG (Broadband Network Gateway), abone oturumlarının sonlandığı ve abone başına politikanın uygulandığı noktadır. Oturum kurulumu, IP ataması, hız ve QoS profili, erişim listeleri, accounting ve CoA işleme BNG'nin görevleridir. Broadband Forum'un TR-101 ve TR-178 gibi belgeleri bu rolü tanımlar.

Geleneksel BNG'ler özel donanımlı şasi cihazlardır. **vBNG** aynı işlevi standart x86 sunucularda, yüksek performanslı paket işleme kütüphaneleriyle yazılım olarak çalıştırır. Broadband Forum TR-459, kontrol ve kullanıcı planının ayrıştırılmasını (CUPS) tanımlar. Bu modelde kontrol planı merkezi olarak ölçeklenir, veri planı ise aboneye yakın noktalara dağıtılabilir.

vBNG kapasiteye göre ölçeklenir, donanıma bağımlılığı azaltır ve CGNAT gibi servisleri aynı platformda çalıştırabilir. netElastic gibi yazılım tabanlı BNG çözümleri bu modele örnektir. Küçük kablosuz ISP'lerde ise MikroTik RouterOS üzerinde çalışan PPPoE sunucusu ve harici bir RADIUS ile kurulan yapı yaygın bir başlangıç noktasıdır.

## CGNAT ve kayıt yükümlülüğü

IPv4 adresleri tükendiği için birçok ISP abonelerine özel adres verir ve çok sayıda aboneyi az sayıda genel IP adresinin arkasında toplar. RFC 6598 bu amaçla **100.64.0.0/10** paylaşımlı adres alanını ayırmıştır. RFC 6888 taşıyıcı sınıfı NAT cihazlarından beklenen davranışları tanımlar.

CGNAT'ın getirdiği başlıca konular:

- **Port tükenmesi:** Abone başına port sınırı düşük tutulursa yoğun bağlantı kuran uygulamalar hata verir.
- **Uygulama uyumu:** Gelen bağlantı gerektiren oyun, IP kamera ve uzaktan erişim senaryoları etkilenir.
- **Kayıt hacmi:** Her bağlantı için NAT kaydı tutmak çok büyük veri üretir.

Kayıt hacmini düşürmek için iki yöntem yaygındır. **Port blok tahsisi (PBA)**, aboneye bir port bloğu atandığında tek bir kayıt üretir. **Deterministik NAT** ise özel IP ile genel IP-port aralığı arasında sabit bir eşleme kurar.

Kayıt tarafının hukuki bir boyutu da var. 5651 sayılı Kanun'un 6. maddesi erişim sağlayıcılara, sundukları hizmete ilişkin trafik bilgilerini saklama yükümlülüğü getirir. Bu bilgiler yönetmelikle belirlenen ve iki yılı aşmayan süre boyunca, doğruluğu, bütünlüğü ve gizliliği sağlanarak tutulmalıdır. CGNAT arkasındaki bir aboneyi tespit etmek için **genel IP + port + zaman** üçlüsünün RADIUS accounting kayıtlarıyla eşleştirilebilmesi gerekir. Bu yüzden BNG, CGNAT ve RADIUS sunucuları aynı NTP kaynağına senkronize olmalıdır.

NAT kayıtları [Syslog](/cozumler/syslog) gibi merkezi bir log yönetim katmanında toplanırsa bu eşleştirmeler tek yerden ve hızlı yapılır. Uzun vadeli çözüm çift yığınlı (dual-stack) IPv6'ya geçiştir. IPv6 trafiği NAT'tan geçmediği için CGNAT üzerindeki yükü azaltır.

## TR-069 ile CPE yönetimi

TR-069 (CPE WAN Management Protocol, CWMP), Broadband Forum'un tanımladığı bir yönetim protokolüdür. CPE'lerin bir otomatik yapılandırma sunucusu (ACS) tarafından uzaktan yönetilmesi için kullanılır. CPE, ACS'ye HTTP(S) üzerinden SOAP mesajlarıyla bağlanır. Oturumu ilk açılışta, belirli aralıklarla (periodic inform) veya ACS'nin bağlantı isteği üzerine başlatır.

ISP'ye sağladıkları:

- **Sıfır dokunuşla kurulum:** Modem ilk açıldığında PPPoE kimlik bilgileri, Wi-Fi adı ve şifresi otomatik gönderilir.
- **Toplu yapılandırma ve yazılım güncelleme:** Binlerce cihaza aynı politika veya firmware planlı şekilde dağıtılır.
- **Uzaktan teşhis:** Sinyal seviyeleri, WAN durumu ve bağlı cihazlar çağrı merkezinden görülür. Ping ve traceroute testleri uzaktan çalıştırılır.
- **Abone kaydıyla eşleşme:** CPE seri numarası abone hesabına bağlanır, modem değişimi kayıt üzerinden yönetilir.

ACS adresi CPE'ye fabrika ayarında, DHCP Option 43 ile veya kurulum sırasında verilir. Veri modeli olarak TR-098 ve güncel **TR-181 (Device:2)** kullanılır. Broadband Forum'un daha yeni protokolü **TR-369 (User Services Platform, USP)**, MQTT, WebSocket ve STOMP gibi taşıma seçenekleri ve çoklu denetleyici desteği getirir. Zamanla TR-069'un yerini alıyor. Güvenlik için ACS bağlantısını HTTPS ile kurun ve her CPE'ye özgü kimlik bilgileri kullanın.

## Faturalama ve BTK raporlamasıyla entegrasyon

Bu sistemlerin hepsi aynı abone kaydına bağlanmalıdır:

- **Tek kayıt:** Sözleşme, kimlik bilgileri, paket, CPE, oturum geçmişi, faturalar ve destek talepleri aynı abone kimliğine bağlanır.
- **Otomatik yaşam döngüsü:** Yeni abonelik açılınca RADIUS kaydı ve TR-069 profili oluşur. Fatura ödenmezse CoA ile hız kısıtlanır veya abone ödeme sayfasına yönlendirilir. Ödeme gelince hat otomatik olarak yeniden aktifleşir.
- **Kullanım bazlı faturalama:** Kota ve aşım ücretleri accounting verisinden hesaplanır.
- **E-belge:** Faturaların Gelir İdaresi Başkanlığı'nın e-Fatura ve e-Arşiv altyapısıyla uyumlu üretilmesi gerekir.
- **Mevzuat ve raporlama:** Yetkilendirilmiş işletmeciler BTK'nın talep ettiği periyodik sektör verilerini ve abonelik bilgilerini raporlamakla yükümlüdür. Ayrıca 5651 kapsamında trafik bilgilerini saklamak ve Erişim Sağlayıcıları Birliği'ne üye olmak zorundadırlar. Abonelik sözleşmeleri ve taahhüt koşullarında elektronik haberleşme sektörüne ilişkin tüketici mevzuatına uyulmalıdır.

[Cetvel / WiRadius](/cozumler/cetvel), abone yönetimi, RADIUS, TR-069 ve BTK raporlamasını aynı panelde yöneten ISP yazılımımızdır.

## Kontrol listesi

1. BNG, CGNAT, RADIUS ve log sunucusu aynı NTP kaynağına senkronize mi?
2. RADIUS için ikincil sunucu ile makul zaman aşımı ve yeniden deneme değerleri tanımlı mı?
3. `Interim-Update` aralığı hem faturalama hem de kayıt ihtiyacına uygun mu?
4. PPPoE için MTU ve MSS ayarı yapıldı mı?
5. CoA portu (3799) BNG ile RADIUS arasında açık ve kaynak IP ile sınırlandırılmış mı?
6. CGNAT'ta abone başına port sınırı ile PBA veya deterministik NAT kayıtları doğrulandı mı?
7. CPE'ler ACS'ye HTTPS ve cihaza özgü kimlik bilgisiyle mi bağlanıyor?

## Sık sorulan sorular

### RADIUS sunucusu çökerse aboneler internetsiz kalır mı?

Açık oturumlar genellikle devam eder, çünkü oturum durumu BNG üzerinde tutulur. Ama yeni bağlantılar ve yeniden bağlanan aboneler doğrulanamaz. Accounting kayıtları da kaybolabilir. Bu yüzden en az iki RADIUS sunucusu ve çoğaltılmış bir veritabanı önerilir.

### Küçük bir kablosuz ISP için ayrı bir BNG gerekir mi?

Başlangıç ölçeğinde gerekmez. Pek çok kablosuz ISP, PPPoE sunucusu çalışan bir MikroTik router ve harici bir RADIUS ile başlar. Abone sayısı, CGNAT ihtiyacı ve yüksek erişilebilirlik beklentisi arttıkça donanım BNG'ye veya vBNG'ye geçişi değerlendirin.

### CGNAT kullanan bir ISP hangi kayıtları tutmalı?

Aboneye verilen özel IP, NAT sonrası genel IP ve port aralığı, başlangıç ve bitiş zamanları ile RADIUS accounting kayıtları tutulmalıdır. Bu kayıtlar birbiriyle eşleştirilebilir biçimde saklanmalıdır. Saklama süresi ve format için 5651 sayılı Kanun ve BTK düzenlemeleri esas alınır.

### TR-069 ile TR-369 arasındaki fark nedir?

TR-069, CPE ile ACS arasında HTTP üzerinden SOAP tabanlı çalışan bir yönetim protokolüdür. TR-369 (USP) aynı ihtiyacı MQTT ve WebSocket gibi modern taşımalarla, çoklu denetleyici ve daha anlık yönetim desteğiyle karşılar. Yeni cihazlarda USP desteği artıyor, ama kurulu tabanda TR-069 hâlâ yaygın.

### PPPoE'de MTU neden 1492?

Ethernet çerçevesinin 1500 baytlık yükünden PPPoE başlığı (6 bayt) ve PPP protokol alanı (2 bayt) düşülür, geriye 1492 bayt kalır. Bazı ağlarda RFC 4638 ile Ethernet MTU'su büyütülerek 1500 baytlık PPP MTU'su elde edilir.

---
Canonical: https://internetten.com.tr/bilgi-bankasi/isp-abone-yonetimi-radius-pppoe-bng
