CGNAT Port Bilgisi Eksikse IP Kaydı Kişiyi Gösterir mi?

Hayır. Bir IP adresinin sizin aboneliğinizle veya hattınızla ilişkilendirilmesi, özellikle bağlantı CGNAT üzerinden kurulmuşsa, tek başına “bu işlemi siz yaptınız” sonucunu doğurmaz. CGNAT’ta aynı kamusal IP adresi aynı anda birden fazla abone tarafından kullanılabilir. Dış sistemde yalnız IP adresi bulunuyor; kaynak port ve yeterince hassas zaman kaydı bulunmuyorsa, belirli ağ olayının hangi abone oturumundan çıktığını tekilleştirmek zorlaşabilir.

Bununla birlikte port bilgisinin eksik olması da IP kaydını otomatik olarak hükümsüz kılmaz veya dosyayı kendiliğinden beraatle sonuçlandırmaz. Doğru soru “IP kimin adına kayıtlı?” değil, “Bu dijital olay hangi abonelik, hangi cihaz/oturum ve nihayet hangi kişiyle güvenilir biçimde eşleştirilebiliyor?” sorusudur. Ceza soruşturmasında IP, CGNAT, hesap, cihaz, iletişim ve para hareketi kayıtları birlikte değerlendirilmelidir.

CGNAT Nedir ve Port Bilgisi Neden Önemlidir?

CGNAT (Carrier-Grade Network Address Translation), internet servis sağlayıcısının birden çok aboneyi aynı kamusal IPv4 adresi üzerinden internete çıkarabildiği ağ mimarisidir. Ev veya işyerindeki modemin yaptığı yerel NAT işleminden farklı olarak eşleştirme servis sağlayıcı altyapısında gerçekleşir. Bu nedenle dışarıdaki bir internet sitesi veya uygulama yalnız kamusal IP adresini kaydetmişse, o IP’nin olay anında tek bir aboneye özgü olduğu varsayılamaz.

5651 sayılı Kanun’un güncel 2. maddesi “trafik bilgisi”ni; taraflara ilişkin IP adresleri yanında kaynak ve hedef port bilgisi, hizmetin başlama ve bitiş zamanı, hizmet türü, aktarılan veri miktarı ve varsa abone kimlik bilgileriyle birlikte tanımlar. Bu düzenleme, IP adresinin port ve zaman verisinden bağımsız tek başına düşünülmemesi gerektiğini gösterir. Güncel metin için 5651 sayılı Kanun incelenebilir.

CGNAT eşleştirmesinde özellikle kaynak port, dışarıda görülen kamusal IP’nin aynı anda bu IP’yi paylaşan abonelerden hangisinin bağlantısına karşılık geldiğini ayırmaya yarayan başlıca teknik alanlardan biridir. Ancak tek başına port da yeterli değildir. Zaman damgasının hassasiyeti, saat dilimi, servis sağlayıcıdaki eşleştirme kayıtlarının başlangıç-bitiş aralığı ve ilgili sistemlerin saatlerinin uyumu da kontrol edilmelidir.

IP Kaydı Aboneliği, Oturumu ve Faili Aynı Ölçüde mi Gösterir?

Hayır. Ceza dosyalarında en önemli ayrımlardan biri, teknik kayıtların hangi seviyeyi ispatladığını ayrı ayrı göstermektir.

Kayıt katmanıNeyi gösterebilir?Tek başına neyi göstermez?
Dış sistemdeki kamusal IPBelirli bir ağ olayının belirli kamusal IP üzerinden görüldüğünüCGNAT varsa olayın hangi aboneye ait olduğunu
IP + kaynak port + hassas zaman + sağlayıcı eşleştirmesiBelirli bağlantının belirli abonelik/hat ile ilişkilendirilmesini güçlendirebilirAboneliği o anda fiilen kullanan gerçek kişinin kim olduğunu
Cihaz ve oturum kayıtlarıBelirli cihaz, uygulama, hesap veya oturumun olayla bağlantısını gösterebilirCihazın mutlaka hesap veya hat sahibi tarafından kullanıldığını
Tüm delillerin birlikte değerlendirilmesiFiilin belirli kişiye isnadı konusunda mahkemenin sonuca ulaşmasına dayanak olabilirHer dosyada otomatik ve değişmez bir sonuç

Bu nedenle “IP bana çıkıyor” cümlesi tek başına yeterince açıklayıcı değildir. Önce kaydın statik IP, dinamik IP veya CGNAT bağlamında mı oluştuğu; sonra olay anına ilişkin hangi port ve zaman alanlarının bulunduğu; en son bu ağ kaydının cihaz ve kişi delilleriyle nasıl birleştiği incelenmelidir.

CGNAT Port Bilgisi Eksikse IP Kaydının Delil Değeri Nedir?

Port eksikliği çoğu durumda bir isnat ve tekilleştirme sorunu doğurur; her durumda bir “hukuka aykırı delil” sorunu doğurmaz. Bir kayıt hukuka uygun şekilde elde edilmiş olabilir fakat belirli kişiyi göstermedeki ispat gücü sınırlı kalabilir. CMK m.217 uyarınca yüklenen suç hukuka uygun şekilde elde edilmiş delillerle ispat edilir; mahkeme delilleri duruşmada tartışarak değerlendirir.

IP, port ve zaman kayıtlarının abonelik ve fiilî kullanıcıyla eşleştirilme aşamalarını gösteren şema

Dış hizmet sağlayıcısında yalnız kamusal IP ve zaman bilgisi varsa, servis sağlayıcı bu IP’nin olay anında CGNAT havuzunda kullanıldığını bildiriyor ve kaynak port da bulunmuyorsa, tek bir aboneye güvenilir eşleştirme yapılamaması önemli bir teknik belirsizliktir. Buna karşılık servis sağlayıcıda ayrı oturum, port bloğu veya eşleştirme kayıtları bulunması ya da olay başka güçlü delillerle doğrulanması hâlinde değerlendirme değişebilir.

Dolayısıyla port eksikliği için iki uç sonuç da hatalıdır: “Port yoksa IP hiçbir şey ifade etmez” demek de, “IP aboneliği size aitse fail sizsiniz” demek de doğru değildir. Kayıt hangi ara sonucu destekliyorsa yalnız o ölçüde kullanılmalıdır.

Yargıtay CGNAT ve Eksik Port Kaydını Nasıl Değerlendiriyor?

Yargıtay 11. Ceza Dairesinin 10.03.2025 tarihli, E.2021/17896, K.2025/3018 sayılı kararında, dosyadaki BTK cevabına göre ilgili IP adresinin NAT uygulamasında kullanılan adreslerden olduğu ve bir IP adresinin eş zamanlı olarak birden fazla abone tarafından kullanılabildiği belirtilmiştir. Kararda, trafik bilgilerinin ve IP adresine ait port verilerinin tamamlanarak suçta kullanılan IP’nin hangi kullanıcıyla ilişkilendirildiğinin araştırılması; bunun yanında telefon, hesap hareketleri ve diğer delillerin de toplanması gerektiği kabul edilmiştir. Eksik araştırmayla verilen beraat kararı bu nedenle bozulmuştur. Kararın tam metni Adalet Bakanlığı içtihat sisteminde yer almaktadır.

Yargıtay 11. Ceza Dairesinin 20.10.2025 tarihli, E.2025/1315, K.2025/13352 sayılı kararında ise soruşturmanın “port bilgisi olmadan IP’nin birden çok kişiye tahsis edilebilmesi” gerekçesiyle sonuçlandırılması yeterli görülmemiştir. Daire; para hareketleri, mesajlaşmalar, telefon numaraları, sosyal medya bağlantıları ve benzer eylemler gibi başka araştırma kanallarının işletilmesini istemiş; eksik soruşturmaya dayalı kovuşturmaya yer olmadığı kararına ilişkin itirazın reddini kanun yararına bozmuştur. Kararın tam metni Adalet Bakanlığı içtihat sisteminden görülebilir.

Bu iki karar birlikte okunduğunda ortaya çıkan ayrım şudur: CGNAT’ta port eksikliği kişi eşleştirmesini ciddi biçimde zayıflatabilir; fakat bu eksiklik ne otomatik mahkûmiyet ne de otomatik beraat kuralıdır. Soruşturma makamı ulaşılabilir diğer delilleri toplamalı, mahkeme ise her delilin neyi gösterdiğini ayrı ayrı değerlendirmelidir. Tek bir karar da tüm olay tipleri için değişmez bir ispat formülü olarak görülmemelidir.

Ceza Muhakemesinde “Abone” ile “Fail” Arasındaki Bağ Nasıl Kurulur?

Ceza sorumluluğu abonelik sözleşmesine değil, somut fiilin kişiye isnadına dayanır. Cumhuriyet savcısının CMK m.160 uyarınca hem şüphelinin lehine hem aleyhine delilleri toplaması gerekir. Kovuşturma aşamasında ise CMK m.223/2-e uyarınca yüklenen suçun sanık tarafından işlendiği sabit değilse beraat kararı verilir; mahkûmiyet için fiilin sanık tarafından işlendiğinin sabit olması gerekir. Güncel CMK metni mevzuat.gov.tr üzerinden incelenebilir.

Bu nedenle bir CGNAT kaydının ispat zinciri ideal olarak tek bir IP satırından değil, birbiriyle uyuşan veri katmanlarından kurulmalıdır. Somut olaya göre şu kayıtlar önem kazanabilir:

  • Olayı kaydeden hizmet sağlayıcıdaki kamusal kaynak IP, kaynak port, hedef IP/port, protokol ve hassas zaman bilgisi;
  • İnternet servis sağlayıcının CGNAT eşleştirme, oturum başlangıç-bitiş ve abone kayıtları;
  • Hesap girişleri, oturum kimlikleri, cihaz tanımlayıcıları, uygulama veya tarayıcı kayıtları ve güvenlik değişiklikleri;
  • Telefon hattı, doğrulama kodu, mesajlaşma veya iletişim kayıtları;
  • Bilgisayar veya telefon üzerinde usulüne uygun adli bilişim incelemesiyle elde edilen izler;
  • Dolandırıcılık gibi olaylarda para akışı, alıcı hesap, çekim ve kullanım kayıtları;
  • Şüpheli ile diğer kişiler arasındaki bağlantıyı ortaya koyabilecek, olayla gerçekten ilgili diğer deliller.

Bu kayıtların her biri farklı bir soruya cevap verir. Örneğin bir banka hesabının, telefon hattının veya internet aboneliğinin belirli kişi adına kayıtlı olması önemli bir bağlantıdır; fakat o aracın suç anında kimin fiilî kontrolünde olduğunu ayrıca göstermek gerekir. Dolandırıcılık soruşturmasında ifade ve delil hazırlığı bakımından dolandırıcılık şüphelisinin ifade öncesinde kontrol etmesi gereken hususlar ayrıca incelenebilir.

Bilirkişi Raporunda CGNAT İçin Hangi Sorular Yanıtlanmalıdır?

“IP adresi sanığa aittir” biçimindeki tek cümle, CGNAT bulunan bir dosyada çoğu zaman teknik incelemenin nasıl yapıldığını göstermeye yetmez. Sağlıklı bir bilirkişi değerlendirmesi en azından şu soruları somut kayıtlarla cevaplamalıdır:

  1. Olayda görülen IP adresi ilgili tarih ve saatte CGNAT/NAT havuzunda mıydı?
  2. Dış sistem kaydında kaynak port mevcut mu? Mevcut değilse servis sağlayıcıdaki başka eşleştirme veya port aralığı kayıtlarıyla tekilleştirme yapılabiliyor mu?
  3. Olay zamanı hangi saat dilimindedir; kayıt sistemlerinin saatleri senkronize midir ve zaman çözünürlüğü eşleştirme için yeterli midir?
  4. IP-port-zaman kombinasyonu belirli bir aboneye tekil biçimde bağlanabiliyor mu, yoksa aynı anda birden fazla olası abone kalıyor mu?
  5. Tespit yalnız abonelik seviyesinde mi kalıyor, yoksa belirli cihaz/hesap/oturumla da doğrulanıyor mu?
  6. Cihazın ortak kullanımı, uzaktan erişim, kablosuz ağ kullanımı veya üçüncü kişi erişimi iddiasını destekleyen ya da dışlayan somut teknik bulgular var mı?
  7. Logların kaynağı, bütünlüğü ve birbirleriyle zaman bakımından uyumu denetlenmiş mi?

Bilirkişinin görevi hukuki suçluluk kararı vermek değil, teknik kayıtların neyi gösterebildiğini ve neyi gösteremediğini açıklamaktır. “Abonelik tespit edildi” ile “fiili kullanıcı tespit edildi” sonuçlarının raporda birbirine karıştırılmaması gerekir.

CGNAT Dosyalarında Sık Yapılan Hatalar

  • Abonelik sahibini doğrudan fail saymak: Hat veya sözleşme sahipliği, fiilî kullanımın ayrıca ispatlanması gereğini ortadan kaldırmaz.
  • Port eksikliğini otomatik beraat nedeni saymak: Başka delil kanalları mevcutsa bunların araştırılması gerekir.
  • Port eksikliğini önemsiz görmek: Paylaşılan kamusal IP’de abone tekilleştirmesinin kritik bileşenlerinden biri kaybolmuş olabilir.
  • Dinamik IP ile CGNAT’ı aynı şey sanmak: Dinamik IP zaman içinde değişebilir; CGNAT ise aynı kamusal IP’nin aynı anda birden fazla abone tarafından paylaşılmasına yol açabilir.
  • Zaman bilgisini dakika seviyesinde bırakmak: Çok sayıda bağlantının bulunduğu sistemlerde saniye, saat dilimi ve zaman senkronizasyonu sonucu etkileyebilir.
  • IP, hesap ve cihaz kayıtlarını tek delil gibi okumak: Her kayıt farklı bir olguyu ispatlar; aralarındaki bağ ayrıca kurulmalıdır.

Varsayımsal Bir Örnek: IP Var, Port Yoksa Ne Sonuç Çıkar?

Bir çevrim içi platformun olay anında yalnız “kamusal IP + saat” kaydettiğini, kaynak portu kaydetmediğini ve internet servis sağlayıcının bu IP’nin CGNAT havuzunda olduğunu bildirdiğini varsayalım. Bu kayıt, işlemin o kamusal IP üzerinden görüldüğünü destekler; fakat aynı IP’yi eşzamanlı paylaşan aboneler arasından tek kişiyi seçmeye yetmeyebilir.

Servis sağlayıcının olay zamanına ilişkin ek oturum veya port bloğu kayıtları belirli aboneliği tekilleştirebiliyorsa ilk belirsizlik azalır. Ancak bu aşamada dahi tespit esasen abonelik seviyesindedir. Aynı kişinin cihazında ilgili hesaba ait oturum izleri, doğrulama kayıtları, iletişimler veya olayın ekonomik sonucuyla bağlantılı başka veriler de bulunursa fiilî kullanıcıya ilişkin çıkarım güçlenebilir. Tersine, zaman uyumsuzluğu veya birden fazla olası abonelik kalması isnat bakımından ciddi kuşku yaratabilir.

Sonuç: CGNAT’ta IP Kaydı Bir Başlangıç Noktasıdır, Kişi Kimliği Değildir

CGNAT kullanılan bir bağlantıda port bilgisi eksikse, salt kamusal IP kaydının kişiyi gösterme gücü önemli ölçüde sınırlanabilir. Özellikle aynı IP’nin eşzamanlı olarak birden fazla abone tarafından kullanılabildiği doğrulanmışsa, IP → abone → cihaz/oturum → fiilî kullanıcı zincirindeki her geçiş ayrı delille kurulmalıdır.

Port bilgisinin bulunması da kişiyi otomatik olarak fail yapmaz; yalnız ağ olayının belirli abonelikle eşleştirilmesini güçlendirebilir. Ceza muhakemesinde belirleyici olan, IP kaydının başka teknik ve maddi delillerle birleştiğinde fiilin sanığa kuşkuya yer bırakmayacak biçimde isnat edilip edilemediğidir.

Sık Sorulan Sorular

IP adresinin benim aboneliğime çıkması mahkûmiyet için yeterli midir?

Tek başına yeterli kabul edilmemelidir. Abonelik, ağ bağlantısına ilişkin önemli bir veridir; ancak fiilî kullanıcı ile suç teşkil eden işlemi yapan kişinin ayrıca somut delillerle ilişkilendirilmesi gerekir. CGNAT, ortak ağ veya üçüncü kişi kullanımı ihtimalleri somut teknik kayıtlarla değerlendirilir.

CGNAT port bilgisi hiç yoksa soruşturma kapanır mı?

Hayır. Port eksikliği belirli IP olayının aboneye eşleştirilmesini engelleyebilir veya zayıflatabilir; fakat 20.10.2025 tarihli Yargıtay kararında, ulaşılabilir başka delil kanalları araştırılmadan yalnız bu eksiklikle soruşturmanın sona erdirilmesi yeterli görülmemiştir.

IP ve port bilgisi varsa fail kesin olarak belirlenmiş olur mu?

Hayır. IP-port-zaman eşleştirmesi belirli aboneliği veya oturumu güçlü biçimde gösterebilir. Ancak aboneliği veya cihazı fiilen kullanan kişinin kimliği; hesap, cihaz, iletişim, para hareketi ve diğer olay delilleriyle ayrıca değerlendirilmelidir.

Somut dosyada dijital kayıtların hangi kişiyi değil, önce hangi bağlantı ve oturumu gösterdiği; servis sağlayıcı cevapları, bilirkişi incelemesi ve diğer delillerle birlikte değerlendirilmelidir.

Bu makale genel bilgilendirme amacıyla hazırlanmış olup hukuki danışmanlık niteliği taşımaz. Somut hukuki sorunlarınız için bir avukata danışmanız gerekir.

Yazar: Av Batuhan Can ZANBAK   Yayınlanma Tarihi: 28.09.2026   Son Güncellenme Tarihi: 28.09.2026