İletişim

Okuma: ~3 dk

802.1X ve EAP — Kurumsal Wi-Fi Kimlik Doğrulamanın Anatomisi

Kurumsal Wi-Fi'da her kullanıcının ve cihazın kimliğini doğrulayan 802.1X çerçevesini uçtan uca inceliyoruz: supplicant, authenticator ve RADIUS rolleri; EAP-TLS, PEAP ve EAP-TTLS farkları; sertifika doğrulamanın önemi, dinamik VLAN/rol ataması ve sahadaki tipik hatalar.

  • Teknik inceleme bekliyor

Neden paylaşılan parola yetmez?

Küçük ağlarda herkesin bildiği tek bir Wi-Fi parolası pratik görünür; ancak kurumsal ölçekte ciddi sorunlar yaratır. Parola işten ayrılan çalışanlarla birlikte dışarı çıkar, değiştirmek tüm cihazların yeniden yapılandırılması demektir, kimin ağa bağlandığı bilinemez ve herkese aynı erişim yetkisi verilir. Denetim, KVKK ve bilgi güvenliği standartları açısından bu kabul edilebilir değildir.

IEEE 802.1X, port tabanlı ağ erişim kontrolü standardıdır. Başlangıçta kablolu switch portları için tasarlandı, Wi-Fi'da ise WPA2/WPA3-Enterprise'ın temelini oluşturur. Her kullanıcı veya cihaz kendi kimlik bilgisiyle doğrulanır, oturuma özel şifreleme anahtarı üretilir ve kimliğe göre farklı erişim politikası uygulanabilir.

Üç rol: supplicant, authenticator, authentication server

802.1X mimarisinde üç rol vardır. Supplicant, ağa erişmek isteyen istemcideki yazılımdır; işletim sistemlerinin yerleşik kablosuz istemcisi bu rolü üstlenir. Authenticator, erişimi kontrol eden cihazdır; Wi-Fi'da bu AP veya controller'dır. Authentication server ise kimlik doğrulama kararını veren RADIUS sunucusudur; Cisco ISE, Aruba ClearPass, Microsoft NPS, FreeRADIUS veya bulut tabanlı RADIUS hizmetleri bu rolü üstlenebilir.

Authenticator, kimlik doğrulama içeriğini anlamaz; yalnızca aracılık yapar. İstemciden gelen EAP mesajlarını havada EAPOL çerçeveleriyle alır, RADIUS paketlerinin içine koyarak sunucuya iletir. Sunucu kararını verdiğinde RADIUS Access-Accept veya Access-Reject döner. Kabul durumunda sunucu, oturum için üretilen anahtar materyalini (MSK) güvenli biçimde authenticator'a gönderir; ardından 4-way handshake ile istemci ve AP arasında şifreleme anahtarları oluşturulur.

802.1X / EAP akışı
  1. 1 Association

    İstemci SSID'ye bağlanır, port kapalı

  2. 2 EAP Identity

    Dış kimlik bildirilir

  3. 3 TLS tüneli

    Sunucu sertifikası doğrulanır

  4. 4 Kimlik doğrulama

    Sertifika veya kullanıcı/parola

  5. 5 Access-Accept

    MSK + VLAN/rol bilgisi

  6. 6 4-way handshake

    Şifreleme anahtarları, port açılır

EAP yöntemleri

EAP (Extensible Authentication Protocol), kimlik doğrulama yönteminin kendisi değil, farklı yöntemleri taşıyan bir çerçevedir. Kurumsal Wi-Fi'da en yaygın yöntemler EAP-TLS, PEAP ve EAP-TTLS'tir. EAP-TLS'te hem sunucu hem istemci sertifikayla kimlik doğrular; parola yoktur, kimlik avına ve parola tahminine karşı en güçlü yöntemdir. Ancak her cihaza sertifika dağıtmak için bir PKI ve tercihen MDM gerektirir.

PEAP (genellikle MSCHAPv2 ile) ve EAP-TTLS, önce sunucu sertifikasıyla bir TLS tüneli kurar, ardından bu tünel içinde kullanıcı adı ve parola doğrular. Kurulumu kolaydır ve Active Directory ile doğrudan entegre olur; ancak güvenliği büyük ölçüde istemcinin sunucu sertifikasını doğru doğrulamasına bağlıdır. Sertifika doğrulaması kapalı bırakılırsa, sahte bir AP ve RADIUS kuran saldırgan kullanıcıların parola özetlerini toplayabilir.

EAP yöntemleri karşılaştırması
Yöntemİstemci kimliğiGüvenlikOperasyon
EAP-TLSSertifikaEn yüksekPKI + MDM gerekir
PEAP-MSCHAPv2Kullanıcı/parolaSertifika doğrulamasına bağlıKolay, AD entegre
EAP-TTLSKullanıcı/parola (çeşitli)Sertifika doğrulamasına bağlıEsnek iç yöntemler
EAP-FAST / TEAPPAC veya zincirlemeYüksekÜretici/OS desteğine bağlı

Kimliğe göre politika

802.1X'in en güçlü yanlarından biri, kimlik doğrulama sonucunda yalnızca 'evet/hayır' değil, politika bilgisi de dönebilmesidir. RADIUS sunucusu Access-Accept içinde VLAN numarası, kullanıcı rolü, ACL adı veya güvenlik grubu etiketi gönderebilir. Böylece aynı SSID'ye bağlanan bir doktor klinik VLAN'a, bir öğrenci internet-only role, bir yönetici tam erişime yerleştirilebilir. Bu, SSID sayısını azaltır ve hava süresini korur.

NAC platformları, cihaz türünü (profilleme), güvenlik durumunu (posture), konumu ve zamanı da politika kararına katabilir. Örneğin kurumsal dizüstü bilgisayar sertifikayla bağlandığında tam erişim alırken, aynı kullanıcının kişisel telefonu kısıtlı bir role yerleştirilebilir.

Sahadaki tipik hatalar

  • İstemcilerde sunucu sertifikası doğrulamasının kapalı olması — PEAP ağlarındaki en kritik güvenlik açığı.
  • RADIUS sunucu sertifikasının süresinin dolması — tüm kullanıcılar aynı anda bağlanamaz; takvim takibi şarttır.
  • RADIUS'un WAN üzerinden, yüksek gecikmeyle erişilmesi — roaming'de kesinti; 802.11r veya yerel RADIUS gerekir.
  • Zaman aşımı ve yeniden deneme değerlerinin RADIUS gecikmesine göre ayarlanmaması — aralıklı bağlantı hataları.
  • IoT ve eski cihazlar için 802.1X'e uygun olmayan cihazların aynı SSID'de zorlanması — MAB veya PPSK ile ayrı yönetilmeli.
  • Ana kimlik kaynağına (AD/LDAP/IdP) erişim kesildiğinde yedek senaryonun planlanmaması.

F2 yaklaşımı

802.1X projeleri yalnızca bir kablosuz yapılandırması değil; PKI, kimlik kaynağı, MDM, NAC ve ağ segmentasyonunu kapsayan bir mimari çalışmadır. F2, mevcut kimlik altyapısını analiz eder, uygun EAP yöntemini seçer, sertifika dağıtımını otomatikleştirir ve rol tabanlı politika modelini tasarlar. Cisco ISE, Aruba ClearPass ve RUCKUS Onepath gibi platformlarda deneyimli CCIE Wireless sertifikalı mühendislerimiz, güvenli ve işletmesi kolay bir kurumsal kimlik doğrulama altyapısı kurar.