Okuma: ~3 dk
802.11u, Hotspot 2.0 ve Passpoint — Hücresel Kolaylıkta Wi-Fi Bağlantısı
802.11u, cihazların bir ağa bağlanmadan önce onun hangi hizmetleri sunduğunu sorgulamasını sağlar. Bu temel üzerine kurulan Hotspot 2.0/Passpoint, şifre ve portal olmadan otomatik ve güvenli bağlantıyı mümkün kılar. ANQP, GAS, OpenRoaming ve kurumsal kullanım senaryolarını inceliyoruz.
- Teknik inceleme bekliyor
Sorun: kör bağlantı
Klasik Wi-Fi'da istemci, bir ağ hakkında bağlanmadan önce neredeyse hiçbir şey bilmez: yalnızca SSID adını, güvenlik türünü ve sinyal gücünü görür. Ağın internet erişimi olup olmadığını, hangi operatörle anlaştığını veya hangi kimlik bilgilerini kabul ettiğini öğrenmek için önce bağlanması, çoğu zaman da bir captive portal'da form doldurması gerekir. Havalimanlarında, otellerde ve AVM'lerde kötü misafir deneyiminin temel nedeni budur.
2011'de onaylanan 802.11u, 'bağlanmadan önce sor' (pre-association discovery) mekanizmasını getirdi. Wi-Fi Alliance bu temel üzerine Hotspot 2.0 teknik şartnamesini ve Passpoint sertifikasyonunu inşa etti. Amaç, Wi-Fi'ı hücresel ağ kadar zahmetsiz yapmaktı: telefonunuz yurtdışında bir operatöre nasıl otomatik bağlanıyorsa, Passpoint'li bir Wi-Fi ağına da öyle bağlanması.
GAS ve ANQP: bağlanmadan önce konuşmak
802.11u, istemci ile AP arasında association öncesi sorgu-yanıt için GAS (Generic Advertisement Service) çerçevelerini tanımlar. GAS üzerinde taşınan protokol ANQP'dir (Access Network Query Protocol). İstemci ANQP ile şunları sorabilir: ağı işleten kurumun adı, desteklenen roaming konsorsiyumları, NAI realm listesi (hangi kimlik sağlayıcıların kabul edildiği), 3GPP hücresel ağ bilgileri, WAN bağlantı hızı ve ağın internete açık olup olmadığı.
AP beacon'larında Interworking ve Roaming Consortium öğeleri yayınlar. İstemci, cihazında yüklü bir Passpoint profili ile eşleşen bir ağ gördüğünde ANQP ile ayrıntıları doğrular ve kullanıcı hiçbir şey yapmadan WPA2/WPA3-Enterprise ile bağlanır.
- 1 Beacon
Interworking + Roaming Consortium OI duyurusu
- 2 ANQP sorgusu
GAS ile realm, operatör, WAN bilgisi istenir
- 3 Profil eşleşmesi
Cihazdaki Passpoint profili ile karşılaştırma
- 4 802.1X / EAP
SIM, sertifika veya kullanıcı kimliğiyle doğrulama
- 5 Şifreli bağlantı
WPA2/WPA3-Enterprise, portal yok
Passpoint sürümleri
Passpoint Release 1 otomatik keşif ve bağlantıyı getirdi. Release 2, çevrimiçi kayıt (Online Sign-Up, OSU) ve profil sağlama ekledi. Release 3 ise terms & conditions kabulü, operatör simgeleri ve politika güncellemeleri gibi işletme özelliklerini getirdi. Modern iOS, Android, Windows ve macOS cihazların tamamı Passpoint profillerini destekler.
| Özellik | Açık SSID + portal | Passpoint |
|---|---|---|
| Kullanıcı işlemi | Her ziyarette form/SMS | Bir kez profil, sonra otomatik |
| Şifreleme | Genellikle yok | WPA2/WPA3-Enterprise |
| Kimlik | Telefon/e-posta | SIM, sertifika, kurumsal kimlik |
| Roaming | Mekanlar arası yok | Federasyonlar arası (OpenRoaming) |
| Sahte AP riski | Yüksek | Sunucu sertifikasıyla düşük |
OpenRoaming ve federasyonlar
Passpoint'in gücü federasyonlarla ortaya çıkar. Wireless Broadband Alliance'ın OpenRoaming federasyonu, katılımcı mekanların ve kimlik sağlayıcıların birbirini tanımasını sağlar: bir kullanıcının akıllı telefon üreticisi, operatörü veya kurumsal kimliği, dünya genelindeki binlerce mekanda otomatik Wi-Fi bağlantısı için kullanılabilir. Eğitim dünyasındaki eduroam da benzer bir federasyon mantığıyla çalışır ve Passpoint ile birlikte kullanılabilir.
Türkiye'de üniversiteler eduroam'u yaygın biçimde kullanır; AVM, havalimanı ve otel zincirleri için Passpoint/OpenRoaming hem misafir deneyimini iyileştiren hem de 5651 kayıt yükümlülüklerini kimlik tabanlı karşılamaya yardımcı olan bir seçenektir. Hukuki uyum açısından kayıt ve kimlik doğrulama tasarımı mutlaka hukuk birimiyle birlikte ele alınmalıdır.
Kurumsal ağlarda Passpoint
Passpoint yalnızca operatörler için değildir. Çok lokasyonlu bir kurum, çalışanlarına tek bir Passpoint profili dağıtarak tüm ofislerde, depolarda ve mağazalarda SSID adından bağımsız otomatik bağlantı sağlayabilir. SSID değişse bile profil geçerli kalır; bu da marka değişiklikleri veya ağ birleştirmelerinde büyük kolaylık sağlar.
- Kimlik altyapısı: RADIUS + sertifika tabanlı EAP-TLS veya EAP-TTLS.
- Profil dağıtımı: MDM, onboarding portalı veya Passpoint OSU.
- AP tarafı: Interworking, venue bilgisi, NAI realm ve RCOI yapılandırması.
- Sunucu sertifikası doğrulaması zorunlu — aksi halde sahte AP riski geri gelir.
- Pilot: farklı işletim sistemlerinde profil kurulumu ve otomatik bağlanma testi.
Sahadaki tuzaklar
Passpoint projelerinde en sık sorunlar Wi-Fi tarafında değil, kimlik ve profil tarafında yaşanır: süresi dolan sertifikalar, yanlış realm eşlemeleri ve bazı Android sürümlerinin profil kurulumundaki farklılıkları. Ayrıca ANQP trafiği yoğun ortamlarda ek yük getirir; AP'lerin ANQP yanıtlarını önbelleğe alması ve beacon'ların gereksiz öğelerle şişirilmemesi önemlidir. F2, Passpoint projelerini Wi-Fi tasarımı, RADIUS/NAC entegrasyonu ve istemci testleriyle birlikte uçtan uca ele alır.