İletişim

Okuma: ~3 dk

802.11u, Hotspot 2.0 ve Passpoint — Hücresel Kolaylıkta Wi-Fi Bağlantısı

802.11u, cihazların bir ağa bağlanmadan önce onun hangi hizmetleri sunduğunu sorgulamasını sağlar. Bu temel üzerine kurulan Hotspot 2.0/Passpoint, şifre ve portal olmadan otomatik ve güvenli bağlantıyı mümkün kılar. ANQP, GAS, OpenRoaming ve kurumsal kullanım senaryolarını inceliyoruz.

  • Teknik inceleme bekliyor

Sorun: kör bağlantı

Klasik Wi-Fi'da istemci, bir ağ hakkında bağlanmadan önce neredeyse hiçbir şey bilmez: yalnızca SSID adını, güvenlik türünü ve sinyal gücünü görür. Ağın internet erişimi olup olmadığını, hangi operatörle anlaştığını veya hangi kimlik bilgilerini kabul ettiğini öğrenmek için önce bağlanması, çoğu zaman da bir captive portal'da form doldurması gerekir. Havalimanlarında, otellerde ve AVM'lerde kötü misafir deneyiminin temel nedeni budur.

2011'de onaylanan 802.11u, 'bağlanmadan önce sor' (pre-association discovery) mekanizmasını getirdi. Wi-Fi Alliance bu temel üzerine Hotspot 2.0 teknik şartnamesini ve Passpoint sertifikasyonunu inşa etti. Amaç, Wi-Fi'ı hücresel ağ kadar zahmetsiz yapmaktı: telefonunuz yurtdışında bir operatöre nasıl otomatik bağlanıyorsa, Passpoint'li bir Wi-Fi ağına da öyle bağlanması.

GAS ve ANQP: bağlanmadan önce konuşmak

802.11u, istemci ile AP arasında association öncesi sorgu-yanıt için GAS (Generic Advertisement Service) çerçevelerini tanımlar. GAS üzerinde taşınan protokol ANQP'dir (Access Network Query Protocol). İstemci ANQP ile şunları sorabilir: ağı işleten kurumun adı, desteklenen roaming konsorsiyumları, NAI realm listesi (hangi kimlik sağlayıcıların kabul edildiği), 3GPP hücresel ağ bilgileri, WAN bağlantı hızı ve ağın internete açık olup olmadığı.

AP beacon'larında Interworking ve Roaming Consortium öğeleri yayınlar. İstemci, cihazında yüklü bir Passpoint profili ile eşleşen bir ağ gördüğünde ANQP ile ayrıntıları doğrular ve kullanıcı hiçbir şey yapmadan WPA2/WPA3-Enterprise ile bağlanır.

Passpoint ile otomatik bağlantı
  1. 1 Beacon

    Interworking + Roaming Consortium OI duyurusu

  2. 2 ANQP sorgusu

    GAS ile realm, operatör, WAN bilgisi istenir

  3. 3 Profil eşleşmesi

    Cihazdaki Passpoint profili ile karşılaştırma

  4. 4 802.1X / EAP

    SIM, sertifika veya kullanıcı kimliğiyle doğrulama

  5. 5 Şifreli bağlantı

    WPA2/WPA3-Enterprise, portal yok

Passpoint sürümleri

Passpoint Release 1 otomatik keşif ve bağlantıyı getirdi. Release 2, çevrimiçi kayıt (Online Sign-Up, OSU) ve profil sağlama ekledi. Release 3 ise terms & conditions kabulü, operatör simgeleri ve politika güncellemeleri gibi işletme özelliklerini getirdi. Modern iOS, Android, Windows ve macOS cihazların tamamı Passpoint profillerini destekler.

Klasik misafir ağı ve Passpoint karşılaştırması
ÖzellikAçık SSID + portalPasspoint
Kullanıcı işlemiHer ziyarette form/SMSBir kez profil, sonra otomatik
ŞifrelemeGenellikle yokWPA2/WPA3-Enterprise
KimlikTelefon/e-postaSIM, sertifika, kurumsal kimlik
RoamingMekanlar arası yokFederasyonlar arası (OpenRoaming)
Sahte AP riskiYüksekSunucu sertifikasıyla düşük

OpenRoaming ve federasyonlar

Passpoint'in gücü federasyonlarla ortaya çıkar. Wireless Broadband Alliance'ın OpenRoaming federasyonu, katılımcı mekanların ve kimlik sağlayıcıların birbirini tanımasını sağlar: bir kullanıcının akıllı telefon üreticisi, operatörü veya kurumsal kimliği, dünya genelindeki binlerce mekanda otomatik Wi-Fi bağlantısı için kullanılabilir. Eğitim dünyasındaki eduroam da benzer bir federasyon mantığıyla çalışır ve Passpoint ile birlikte kullanılabilir.

Türkiye'de üniversiteler eduroam'u yaygın biçimde kullanır; AVM, havalimanı ve otel zincirleri için Passpoint/OpenRoaming hem misafir deneyimini iyileştiren hem de 5651 kayıt yükümlülüklerini kimlik tabanlı karşılamaya yardımcı olan bir seçenektir. Hukuki uyum açısından kayıt ve kimlik doğrulama tasarımı mutlaka hukuk birimiyle birlikte ele alınmalıdır.

Kurumsal ağlarda Passpoint

Passpoint yalnızca operatörler için değildir. Çok lokasyonlu bir kurum, çalışanlarına tek bir Passpoint profili dağıtarak tüm ofislerde, depolarda ve mağazalarda SSID adından bağımsız otomatik bağlantı sağlayabilir. SSID değişse bile profil geçerli kalır; bu da marka değişiklikleri veya ağ birleştirmelerinde büyük kolaylık sağlar.

  • Kimlik altyapısı: RADIUS + sertifika tabanlı EAP-TLS veya EAP-TTLS.
  • Profil dağıtımı: MDM, onboarding portalı veya Passpoint OSU.
  • AP tarafı: Interworking, venue bilgisi, NAI realm ve RCOI yapılandırması.
  • Sunucu sertifikası doğrulaması zorunlu — aksi halde sahte AP riski geri gelir.
  • Pilot: farklı işletim sistemlerinde profil kurulumu ve otomatik bağlanma testi.

Sahadaki tuzaklar

Passpoint projelerinde en sık sorunlar Wi-Fi tarafında değil, kimlik ve profil tarafında yaşanır: süresi dolan sertifikalar, yanlış realm eşlemeleri ve bazı Android sürümlerinin profil kurulumundaki farklılıkları. Ayrıca ANQP trafiği yoğun ortamlarda ek yük getirir; AP'lerin ANQP yanıtlarını önbelleğe alması ve beacon'ların gereksiz öğelerle şişirilmemesi önemlidir. F2, Passpoint projelerini Wi-Fi tasarımı, RADIUS/NAC entegrasyonu ve istemci testleriyle birlikte uçtan uca ele alır.