Soru · Log, 5651 ve KVKK
Syslog İçin TCP mi UDP mi Kullanılmalı?
Labris Networks Mühendislik Ekibi · Son güncelleme 13 Ağustos 2026 · 5 dk
Kısa cevap
Kaydın delil değeri varsa TCP. UDP'de kaybolan bir kayıt hiçbir yerde iz bırakmaz; ne gönderen ne alıcı bunu bilir. TCP teslimi güvenceye alır ama toplayıcı erişilemez olduğunda cihazda tampon gerektirir ve tampon dolduğunda kayıp yeniden başlar.
Syslog varsayılan olarak UDP üzerinden çalışır ve bu varsayılan, çoğu kurulumda hiç değiştirilmez.
UDP’nin Sessiz Kaybı
UDP’de teslim güvencesi yoktur. Gönderilen bir kayıt ağda kaybolursa gönderen cihaz bunu bilmez, toplayıcı da eksik bir şey olduğunu fark etmez. Kayıt hiç var olmamış gibi davranılır.
Kayıp rastgele değildir; en çok ihtiyaç duyulduğu anda yoğunlaşır. Bir olay sırasında log üretimi artar, ağ yorulur ve kayıp oranı yükselir. Yani en kritik dakikaların kaydı, en çok eksik olan kayıttır.
TCP’nin Getirdiği
Teslim güvence altına alınır. Karşılığında bağlantı durumu tutulur ve toplayıcıya ulaşılamadığında cihazın kayıtları bir tamponda bekletmesi gerekir.
Tamponun boyutu sonludur. Kesinti uzarsa tampon dolar ve en eski kayıtlar düşmeye başlar. Fark şudur: bu kayıp genellikle bir hata kaydı üretir ve görülebilir.
Şifreleme Ayrı Bir Katman
Düz syslog trafiği ağda açık gider. Kayıtlar kullanıcı adı, adres ve gezilen site bilgisi taşıdığına göre bu, kendi başına bir gizlilik sorusudur. TLS üzerinden iletim ayrı olarak yapılandırılır ve taşıma seçiminden bağımsızdır.
Karar
Delil değeri taşıyan kaynaklar için TCP tercih edilir. Yüksek hacimli ama kritik olmayan kaynaklar UDP’de bırakılabilir; önemli olan bu ayrımın bilinerek yapılmış olmasıdır.
Ne yapmalı
- Delil değeri taşıyan kaynakları TCP üzerinden iletin.
- TCP kullanıyorsanız cihaz tarafındaki tampon boyutunu ve dolduğunda ne olacağını öğrenin.
- Toplayıcının erişilemez kaldığı süreleri ayrıca kaydedin; o aralıklar kayıp aralıklarıdır.
Bu soruyu şöyle de soranlar var
- Syslog UDP güvenli mi?
- Log kaybını nasıl önlerim?
- Syslog TLS gerekli mi?
Kaynaklar
- RFC 5424 — The Syslog Protocolrfc-editor.org