İletişim

Okuma: ~2 dk

PMF (802.11w) — Deauth Saldırılarına Karşı Yönetim Çerçevesi Koruması

Deauth saldırısı, korumasız yönetim çerçevelerini taklit ederek istemciyi ağdan düşürür. PMF (Protected Management Frames) bu saldırı sınıfını kapatır; ancak 'kapalı/opsiyonel/zorunlu' ayarının sahadaki uyumluluk etkileri dikkat ister.

  • Teknik inceleme bekliyor

Korumasız kapı: yönetim çerçeveleri

WPA2 veri çerçevelerini şifreler ama yönetim çerçevelerini (beacon, probe, deauth, disassociation) orijinal halinde açık bırakır. Saldırgan, AP'nin MAC adresini taklit ederek sahte bir deauth çerçevesi gönderir; istemci bunu gerçek sanıp bağlantıyı keser. Araçlar herkese açıktır, saldırı dakikalar içinde kurulur.

Deauth tek başına veri çalmaz ama üç amaçla kullanılır: hizmeti kesintiye uğratmak (sürekli deauth = Wi-Fi çalışmıyor), istemciyi evil twin'e yönlendirmek ve WPA2 handshake'i yakalamak için yeniden bağlanmaya zorlamak. PMF (802.11w), yönetim çerçevelerini kriptografik olarak koruyarak bu üç senaryoyu da bozar.

Deauth saldırısı ve PMF'in devreye girişi
  1. 1 1. Saldırgan sahte deauth gönderir

    AP'nin MAC'i taklit edilir

  2. 2 2. PMF yoksa

    İstemci çerçeveyi doğrulayamaz, bağlantı kopar

  3. 3 3. PMF varsa

    Çerçeve imza doğrulamasından geçemez

  4. 4 4. Sonuç

    Sahte çerçeve çöpe gider, bağlantı sürer

Kapalı, opsiyonel, zorunlu: üç ayarın anlamı

PMF'in üç durumu vardır. Kapalı: koruma yok — yalnızca çok eski cihazların bulunduğu ortamlarda geçici tercih olabilir. Opsiyonel (capable): destekleyen cihazlarla PMF kullanılır, desteklemeyenler korumasız bağlanır — geçiş döneminin ayarı budur. Zorunlu (required): yalnız PMF destekleyen cihazlar bağlanır; en güçlü duruş budur ama eski cihazları dışlar.

WPA3 ile ilişki önemlidir: WPA3, PMF'i zorunlu kılar. Bu yüzden WPA3 geçişi planlanan ağlarda PMF uyumluluğu zaten test edilmek zorundadır. Pratik yol haritası: önce opsiyonel modda açın, bağlanamayan cihaz envanterini çıkarın, sorunlu cihazları ayrı SSID'ye ayırın, sonra zorunlu moda geçin.

PMF ayarları ve etkileri
AyarGüvenlikUyumlulukNe zaman
KapalıYokTamYalnız geçici istisna
OpsiyonelDestekleyene korumaYüksekGeçiş dönemi varsayılanı
ZorunluTam korumaEski cihaz bağlanamazWPA3 ağları, olgun ortamlar

Sahada uyumluluk: kim sorun çıkarır?

Modern telefon ve laptoplar (2016 sonrası) PMF'i sorunsuz destekler. Sorun çıkaranlar bellidir: eski IoT cihazları, bazı yazıcılar, eski Android sürümleri, güncellenmemiş sürücülü endüstriyel cihazlar. Belirti tipiktir: cihaz SSID'yi görür ama bağlanamaz veya hemen düşer — hata mesajı genelde yoktur.

Teşhis için kontrolcü kayıtlarına bakın: PMF zorunlu bir SSID'de desteklemeyen cihazın denemesi 'association rejected' benzeri kayıtlar bırakır. Çözüm cihaz tarafında sürücü/firmware güncellemesi; mümkün değilse o cihaz sınıfı için PMF-opsiyonel ayrı bir SSID ve dar yetkili VLAN'dır.

F2'nin yaklaşımı

F2 tasarımlarında PMF varsayılan olarak opsiyonel açılır, olgunlaşan ortamlarda zorunluya taşınır. Güvenlik denetimlerinde deauth dayanıklılığı aktif testle doğrulanır: koruma kapalıysa bu, raporda yüksek öncelikli bulgu olarak yer alır. PMF tek başına güvenlik değildir ama maliyeti sıfıra yakın, kazanımı somut bir hijyen adımıdır.