Bu ekran ne işe yarar?
Hostun Güvenlik sayfasındaki 2. Ek kurallar listesi, siteye kimin, nereden ve ne hızla erişeceğini belirler. Her kural bir satırdır. Satıra tıklayınca kuralın ayarları açılır. Sağdaki etiket kuralın şu anki durumunu gösterir. Göz simgesi, kural devreye girdiğinde ziyaretçinin göreceği sayfayı gösterir. Bot yönetimi ise aynı sayfada ayrı bir karttır.
Ek kurallar sayfanın altındaki Kaydet ve uygula düğmesiyle kaydedilir ve birkaç saniye içinde sunucuda geçerli olur. Geri al düğmesi kaydetmediğiniz değişiklikleri siler. Kaydettiğiniz değişiklikleri Ayar geçmişi ekranından geri alabilirsiniz.
Ne zaman kullanırsınız?
- e-Belediye uygulamanız yalnızca Türkiye'den kullanılsın istiyorsunuz.
- Bir iç uygulamayı yalnızca kurum ağına açmak istiyorsunuz.
- İzleme servisiniz veya yazılım firmanız korumaya takılıyor.
- Yapay zekâ şirketlerinin içeriğinizi model eğitimi için toplamasını istemiyorsunuz.
- Bulut sunuculardan gelen botlar sitenizi kopyalıyor veya yoruyor.
- Başka bir site resimlerinizi veya canlı yayınınızı kendi sayfasına gömüyor.
Ülke erişimi
Ülke erişimi siteyi yalnızca belirli ülkelere açar veya bazı ülkeleri engeller. Üç seçenek vardır: Kapalı, Sadece seçilen ülkeler girsin ve Seçilen ülkeleri engelle.
- 2. Ek kurallar listesinde Ülke erişimi satırına tıklayın.
- Sadece seçilen ülkeler girsin veya Seçilen ülkeleri engelle seçeneğini işaretleyin.
- Ülkeleri adıyla veya koduyla arayıp ekleyin. Hızlı ekle satırı sık seçilen ülkeleri gösterir. Tüm liste (249) bağlantısı bütün ülkeleri açar.
- Kurala takılan ziyaretçilere listesinden Erişimi engelle veya Tarayıcı doğrulaması iste (daha esnek) seçeneğini seçin.
- Emin değilseniz Deneme modu (sadece kaydet) anahtarını açın.
- Kaydet ve uygula düğmesine basın.
Örnek: e-Belediye yalnızca Türkiye'den kullanılsın. Bunun için Sadece seçilen ülkeler girsin seçilir ve Türkiye eklenir. Yurt dışındaki vatandaşlar da girebilsin istiyorsanız işlemi Tarayıcı doğrulaması iste yapın. Gerçek kişiler kısa bir doğrulamadan sonra girer.

Güvendiğiniz ülkeler listesi, akıllı korumada kime doğrulama sorulmayacağını belirler. Ülke erişimi ise seçtiğiniz ülkeleri engeller veya doğrulamaya alır. Koruma seviyesi Saldırı koruması rehberinde anlatılır.
IP adresi listeleri
IP adresi listeleri bölümünde üç liste vardır. Her satıra bir kayıt yazılır. Kayıt tek bir IP (212.156.1.5) veya bir ağ (88.255.10.0/24) olabilir. Her liste en fazla 500 kayıt alır.
| Liste | Ne yapar? | Ne zaman? |
|---|---|---|
| Sadece bu IP'ler erişebilsin (kapalı devre) | Doluysa site yalnızca bu adreslerden açılır. Diğer herkes engellenir. Boş bırakılırsa site herkese açıktır. | Kurum içi uygulamalar |
| Kurallardan muaf IP'ler | Bu adresler doğrulama, ülke ve istek sınırı gibi kurallara takılmaz. | Kurum ağınız, izleme servisleri, yazılım firmanız |
| Engellenen IP'ler | Bu adreslerden gelen istekler engellenir. | Sizi rahatsız eden belirli adresler |

Kurallardan muaf IP'ler listesi Yönetim paneli kilidini açmaz. Kilidin kendi kurum ağı listesi vardır. Açık dosya taramasında Kapat dediğiniz dosyalar da muaf IP'lere kapalı kalır.
Bot yönetimi
10. Bot yönetimi kartı gerçek arama motorlarını sahte botlardan ve otomasyon araçlarından ayırır. Googlebot ve Bingbot, Google ve Microsoft'un yayınladığı IP adresleriyle doğrulanır. Gerçek olanlar hiçbir korumaya takılmaz. Kendini Googlebot gibi tanıtıp başka bir adresten gelen istek çoğunlukla içerik kopyalayan veya açık arayan bir araçtır.
Kart son 30 günün istek sayılarını dört grupta gösterir: Doğrulanmış arama motorları, Sahte arama motoru botları, Otomasyon araçları ve Yapay zekâ botları.
| Ayar | Seçenekler |
|---|---|
| Sahte Googlebot / Bingbot | Engelle (önerilen) veya Engelleme (yalnızca akıllı korumada doğrulama sorulur). Ayar her koruma seviyesinde geçerlidir. |
| Otomasyon araçları | Sınırla (önerilen), Engelle veya Dokunma. curl, wget, Python, Go, Java, Node.js, başsız (headless) tarayıcılar ve tarayıcı bilgisi göndermeyen istekler bu gruptadır. |
| Sınır | Dakikada 30, 60, 120 veya 300 istek. Sınırı aşan IP bir dakika boyunca “çok fazla istek” yanıtı alır. |
- YandexBot, Applebot ve DuckDuckBot IP listesi yayınlamaz. Bu botlar normal ziyaretçi sayılır ve engellenmez.
- Google ve Microsoft adres listesi sunucuya inmemişse sahte bot kuralı uygulanmaz. Böylece gerçek bot hiçbir zaman engellenmez.
- Kendi betikleriniz siteyi kullanıyorsa betiğin IP'sini Kurallardan muaf IP'ler listesine ekleyin. Betik bir API yolunu kullanıyorsa yolu API ve entegrasyon yolları bölümüne de yazabilirsiniz.
- Bot yönetimi anahtarını kapatırsanız sahte botlar ve araçlar yalnızca akıllı korumada doğrulamaya takılır.
Kartın ayarları kendi Kaydet düğmesiyle kaydedilir.

Yapay zekâ botları
Yapay zekâ botları kuralı ChatGPT, Claude, Perplexity gibi şirketlerin botlarını yönetir. Panel 31 yapay zekâ botunu tanır. Botlara izin verseniz de istekleri sayılır.
| Seçenek | Ne olur? |
|---|---|
| İzin ver | Bütün yapay zekâ botları siteye girer. |
| Eğitim botlarını engelle (Önerilen) | GPTBot, ClaudeBot, Bytespider, CCBot, Meta gibi model eğitimi için içerik toplayan botlar engellenir. Asistan ve arama botları girmeye devam eder. |
| Tüm yapay zekâ botlarını engelle | Asistan ve arama botları da engellenir. |
Eğitim botları sitenize ziyaretçi getirmez. Asistan ve arama botları (ChatGPT-User, Claude-User, PerplexityBot ...) ise bir kullanıcının sorusu üzerine sayfanızı açar. Bu botlara izin verirseniz siteniz yapay zekâ cevaplarında kaynak olarak görünebilir. Google, Bing ve Yandex bu ayardan etkilenmez. robots.txt dosyanız her zaman açık kalır.
Bölümün altındaki tablo son 30 günde gelen botları gösterir. Tabloda botun şirketi, türü, istek sayısı ve İzinli ya da Engelleniyor durumu yazar. Bütün sitelerinizin toplamı Siteleriniz → Güvenlik sayfasındaki Yapay zekâ botları kartındadır.

Veri merkezi ve bulut IP'leri
Botların çoğu sunucu firmalarının ağlarından gelir. DigitalOcean, OVH, AWS ve Azure bunlara örnektir. Ev ve mobil internetten gelen vatandaş bu kuraldan etkilenmez. Türk Telekom, Turkcell, Vodafone, Superonline gibi Türk ev ve mobil internet sağlayıcıları listede yoktur.
| Seçenek | Ne olur? |
|---|---|
| İzin ver | Kural çalışmaz. Varsayılan ayar budur. |
| Doğrulama iste (önerilir) | Tarayıcıyla gelen gerçek kişi birkaç saniyede geçer. Otomatik araçlar geçemez. Doğrulama yalnızca sayfa açılışlarında sorulur. Bulut sunuculardan gelen form ve entegrasyon istekleri (POST) etkilenmez. |
| Engelle | Bu ağlardan gelen her istek durur. |
- Bölümün altında listedeki ağ sayısı ve son güncelleme zamanı yazar.
- Gerçek Google ve Bing botları, kurallardan muaf IP'ler ve API yolları etkilenmez.
- Sitenize bulut sunucudan bağlanan bir hizmetiniz varsa (ör. izleme aracı) adresini Kurallardan muaf IP'ler listesine ekleyin.
- Kural yalnızca IPv4 adreslerinde çalışır.
- Deneme modu (sadece kaydet) anahtarıyla önce hangi adreslerin geldiğini görebilirsiniz.
Tor ve VPN
Tor ve VPN kuralı kimliğini gizleyen ziyaretçileri yönetir. Tor ağı ve VPN ve anonim proxy için ayrı ayrı İzin ver, Doğrulama iste veya Engelle seçersiniz.
- Tor tarayıcısı gizlilik için de kullanılır. Saldırı ve dolandırıcılık denemelerinde de sık görülür.
- Bazı gerçek kullanıcılar da VPN kullanır. Emin değilseniz VPN için Doğrulama iste seçin.
- Kurallardan muaf IP'ler ve gerçek arama motoru botları etkilenmez. Doğrulama iste seçeneği API yollarında uygulanmaz.
- Kural yalnızca IPv4 adreslerinde çalışır. Bölümün altında listelerin boyutu ve son güncelleme zamanı yazar.

İstek sınırı ve otomatik ban
İstek sınırı ve otomatik ban kuralı kısa sürede çok fazla istek gönderen IP adreslerini yavaşlatır ve engeller. Standart koruma saldırı hızındaki istekleri zaten durdurur. Bu kural daha sıkı bir sınır koymanızı sağlar.
- Bir IP 10 saniyede en fazla kaç istek gönderebilsin? alanına sınırı yazın. Kapalı, Normal site: 300 ve Sıkı: 100 düğmeleri alanı hazır değerle doldurur.
- Otomatik ban anahtarını açık bırakın ve Ban süresini dakika olarak yazın. Varsayılan süre 15 dakikadır.
- Gerçek ziyaretçilerin takılıp takılmadığını görmek için önce Deneme modu (sadece kaydet) anahtarını açabilirsiniz.
- Kaydet ve uygula düğmesine basın.
- Sınırı aşan ziyaretçi önce doğrulama görür.
- Koruma seviyesi Standart ise veya istek bir API yoluna geliyorsa sınırı aşan istek geçici olarak durdurulur. Ziyaretçi “Çok fazla istek” yanıtı alır.
- Otomatik ban açıksa sınırın 5 katını aşan IP güvenlik duvarında banlanır.
- Resim, stil ve yazı tipi dosyaları ile harita kareleri (WMS/WMTS) sayılmaz. Haritada gezinen kullanıcı sınıra takılmaz.

Dosya hırsızlığı (hotlink) koruması
Başka bir site sizin resminizi, videonuzu, canlı yayın akışınızı (m3u8) veya PDF'inizi kendi sayfasına gömebilir. Bu durumda dosya her açılışta sizin sunucunuzdan indirilir. Bant genişliğiniz ve sunucu yükünüz artar. Ziyaretçi ise içeriğinizi başka sitede görür. Dosya hırsızlığı (hotlink) koruması bunu önler.
| Koruma | Ne olur? |
|---|---|
| Kapalı | Koruma çalışmaz. Varsayılan ayar budur. |
| Yalnızca say (deneme) | Hiçbir istek engellenmez. Dosyalarınızı kullanan siteler listelenir. |
| Engelle | Başka bir sayfaya gömülen dosya verilmez. |
| Görsel yerine uyarı resmi göster | Başka sitedeki resminizin yerinde “Bu görsel ... sitesine aittir” yazar. Video ve belgeler engellenir. |
Korunan dosyalar bölümünde Görseller, Video, ses ve canlı yayın ve Belgeler (yalnızca sayfaya gömülünce) türlerini seçersiniz. Ek uzantılar (isteğe bağlı) alanına başka uzantılar yazabilirsiniz (ör. jfif, heic). Şunlar her zaman geçer:
- Bağlantıya tıklayarak sitenize gelen ziyaretçi
- Kurumunuzun kendi alan adları
- Dosyalarınızı kullanabilecek siteler listesine yazdığınız alan adları ve alt alan adları (en fazla 100 site)
- Arama motorları ve sosyal medya (Google, Bing, Yandex, Facebook, X, LinkedIn, WhatsApp, Telegram). Bu seçeneği kapatabilirsiniz.
- Kaynak bilgisi göndermeyen istekler (mobil uygulama, adres çubuğu). Panel bu seçeneği kapatmanızı önermez.
- Koruma listesinden Yalnızca say (deneme) seçeneğini seçip kaydedin.
- Birkaç gün sonra Dosyalarınızı kullanan siteler (son 30 gün) tablosuna bakın. Tabloda site, 30 günlük ve bugünkü istek sayısı ve en çok kullanılan dosyalar yazar.
- Anlaşmalı sitelerin satırında İzin ver düğmesine basın.
- Korumayı Engelle veya Görsel yerine uyarı resmi göster olarak değiştirin.
Yeni bir site dosyalarınızı bir günde 500'den fazla kullanırsa size bir kez e-posta gelir. Telegram, SMS veya webhook (hotlink.detected) seçtiyseniz bu kanallardan da haber verilir.

Form ve dosya yükleme koruması
Form ve dosya yükleme koruması iki ayardan oluşur. Yalnızca form gönderimleri (POST) incelenir. JSON istekleri ve sayfa açılışları etkilenmez.
- Tehlikeli dosya yüklemesini engelle: Başvuru, şikâyet, ihale gibi formlardan
.php,.asp,.exe,.htaccessgibi sunucuda çalışabilen dosyaların yüklenmesini engeller.resim.php.jpggibi çift uzantı hileleri de yakalanır. Dosyanın içinde PHP kodu varsa da engelle seçeneği resmin içine gizlenmiş kodu da durdurur. Resim, PDF, Word, Excel ve ZIP dosyaları etkilenmez. Varsayılan listede 42 uzantı vardır. Ayrıca engellenecek uzantılar alanına ek uzantı yazabilirsiniz. 10 dakikada 5 deneme yapan IP banlanır. - Aynı formu art arda gönderme sınırı: Bir IP aynı form adresine 10 dakikada sınırdan fazla gönderim yaparsa “çok fazla gönderim” sayfası görür. Sınırı 5, 10, 20, 50 veya 100 gönderim olarak seçersiniz. Sınırın 3 katına ulaşan IP banlanır. Giriş sayfaları bu sınıra girmez.
/wp-admin/, /wp-json/, /wp-cron.php, /administrator/ ve API yolları bu iki korumadan kendiliğinden muaftır. Başka adresleri Bu iki korumadan muaf adresler alanına yazabilirsiniz. Bahis, reklam ve yetişkin içerikli form iletileri ayrı bir sayfada durdurulur. Bu sayfa Giriş sayfası ve form koruması rehberinde anlatılır.
Diğer erişim kuralları
Giriş sayfası koruması, Mesai saati kuralı ve Yönetim paneli kilidi de 2. Ek kurallar listesindedir. Bu üç kural Giriş sayfası ve form koruması rehberinde anlatılır. Özel kurallar ile adres, ülke, IP veya tarayıcı kimliğine göre kendi kuralınızı yazarsınız. Özel kurallar Saldırı koruması rehberindedir.
Aynı kuralları birden fazla hosta tek seferde uygulamak için Siteleriniz → Güvenlik sayfasındaki Toplu güvenlik ayarı bölümünü kullanın. Toplu ayar ülke erişimi, IP listeleri, yapay zekâ botları, Tor ve VPN ve istek sınırı ayarlarını da kapsar. Ayrıntılar Ayar geçmişi ve şablonlar rehberindedir.
Tanınan IP adresleri
Siteleriniz → Güvenlik sayfasındaki Tanınan IP adresleri kartı, kayıtlarda ve istatistiklerde IP adresinin yanında ne olduğunu yazar. Ayar kurumunuzun bütün siteleri için geçerlidir.
- Arama motoru ve yapay zekâ botları kendiliğinden tanınır. Google Inspection Tool, Googlebot, Bingbot, YandexBot, Applebot, DuckDuckBot, Baiduspider, PetalBot, SeznamBot ve 31 yapay zekâ botu bu listededir.
- Onay işaretli botlar Google ve Bing'in yayınladığı IP aralıklarıyla doğrulanır. Bu aralıkların dışından gelip kendini Googlebot gibi gösteren istemci Googlebot (sahte) etiketiyle görünür.
- Kendi IP etiketleriniz bölümünde bir IP'ye veya ağa ad verirsiniz. Örneğin izleme sunucunuza “İzleme sunucusu”, kurum ağınıza “Belediye ağı” adını verebilirsiniz.
Etiket kayıtlarda, hostun genel bakışında, güvenlik olaylarında ve referans kodu sayfasında IP'nin yanında görünür. Bir IP birden fazla etikete uyuyorsa en dar ağın etiketi geçerli olur. Etiketi kaldırmak kayıtları silmez.
- Siteleriniz → Güvenlik sayfasını açın.
- Tanınan IP adresleri kartında IP veya ağ alanına adresi yazın.
- Yanındaki alana bir ad yazın. Ad en fazla 60 karakter olur.
- Ekle düğmesine basın.

Etiket yalnızca adresin kime ait olduğunu gösterir. Bir adresi korumalardan muaf tutmak için hostun IP adresi listeleri bölümündeki Kurallardan muaf IP'ler listesini kullanın.
Sık sorulan sorular
Yurt dışındaki vatandaşlar siteye giremiyor. Ne yapmalıyım?
Ülke erişimi kuralı Sadece seçilen ülkeler girsin ise ve işlem Erişimi engelle seçiliyse yurt dışından giriş kapanır. İşlemi Tarayıcı doğrulaması iste yaparsanız yurt dışındaki gerçek kullanıcılar kısa bir doğrulamadan sonra girer.
Siteyi yalnızca kurum içinden açık tutabilir miyim?
Evet. Kurumunuzun dış IP adreslerini Sadece bu IP'ler erişebilsin (kapalı devre) alanına yazın. Listede olmayan herkes engellenir. Listedeki adresler hiçbir doğrulamaya takılmaz.
İzleme servisimiz veya yazılım firmamız korumaya takılıyor.
Bu hizmetlerin IP adreslerini Kurallardan muaf IP'ler listesine ekleyin. Bu adresler doğrulama, ülke ve istek sınırı kurallarına takılmaz. Kayıtlarda kolay tanımak için Tanınan IP adresleri kartında adreslere ad da verebilirsiniz.
Yapay zekâ botlarını engellersem Google'da görünmez olur muyum?
Hayır. Google, Bing ve Yandex Yapay zekâ botları ayarından etkilenmez. Eğitim botlarını engelle seçeneği asistan ve arama botlarına da izin verir. Böylece siteniz yapay zekâ cevaplarında kaynak olarak görünmeye devam edebilir.
Bir IP yanlışlıkla banlandı. Ne yapmalıyım?
Hostun Güvenlik olayları sayfasındaki Şu an banlı IP'ler tablosundan banı kaldırın. Bir daha takılmaması için IP'yi Kurallardan muaf IP'ler listesine ekleyin. Ayrıntılar Güvenlik olayları rehberindedir.