Okuma: ~2 dk
PMF (802.11w) — Deauth Saldırılarına Karşı Yönetim Çerçevesi Koruması
Deauth saldırısı, korumasız yönetim çerçevelerini taklit ederek istemciyi ağdan düşürür. PMF (Protected Management Frames) bu saldırı sınıfını kapatır; ancak 'kapalı/opsiyonel/zorunlu' ayarının sahadaki uyumluluk etkileri dikkat ister.
- Teknik inceleme bekliyor
Korumasız kapı: yönetim çerçeveleri
WPA2 veri çerçevelerini şifreler ama yönetim çerçevelerini (beacon, probe, deauth, disassociation) orijinal halinde açık bırakır. Saldırgan, AP'nin MAC adresini taklit ederek sahte bir deauth çerçevesi gönderir; istemci bunu gerçek sanıp bağlantıyı keser. Araçlar herkese açıktır, saldırı dakikalar içinde kurulur.
Deauth tek başına veri çalmaz ama üç amaçla kullanılır: hizmeti kesintiye uğratmak (sürekli deauth = Wi-Fi çalışmıyor), istemciyi evil twin'e yönlendirmek ve WPA2 handshake'i yakalamak için yeniden bağlanmaya zorlamak. PMF (802.11w), yönetim çerçevelerini kriptografik olarak koruyarak bu üç senaryoyu da bozar.
- 1 1. Saldırgan sahte deauth gönderir
AP'nin MAC'i taklit edilir
- 2 2. PMF yoksa
İstemci çerçeveyi doğrulayamaz, bağlantı kopar
- 3 3. PMF varsa
Çerçeve imza doğrulamasından geçemez
- 4 4. Sonuç
Sahte çerçeve çöpe gider, bağlantı sürer
Kapalı, opsiyonel, zorunlu: üç ayarın anlamı
PMF'in üç durumu vardır. Kapalı: koruma yok — yalnızca çok eski cihazların bulunduğu ortamlarda geçici tercih olabilir. Opsiyonel (capable): destekleyen cihazlarla PMF kullanılır, desteklemeyenler korumasız bağlanır — geçiş döneminin ayarı budur. Zorunlu (required): yalnız PMF destekleyen cihazlar bağlanır; en güçlü duruş budur ama eski cihazları dışlar.
WPA3 ile ilişki önemlidir: WPA3, PMF'i zorunlu kılar. Bu yüzden WPA3 geçişi planlanan ağlarda PMF uyumluluğu zaten test edilmek zorundadır. Pratik yol haritası: önce opsiyonel modda açın, bağlanamayan cihaz envanterini çıkarın, sorunlu cihazları ayrı SSID'ye ayırın, sonra zorunlu moda geçin.
| Ayar | Güvenlik | Uyumluluk | Ne zaman |
|---|---|---|---|
| Kapalı | Yok | Tam | Yalnız geçici istisna |
| Opsiyonel | Destekleyene koruma | Yüksek | Geçiş dönemi varsayılanı |
| Zorunlu | Tam koruma | Eski cihaz bağlanamaz | WPA3 ağları, olgun ortamlar |
Sahada uyumluluk: kim sorun çıkarır?
Modern telefon ve laptoplar (2016 sonrası) PMF'i sorunsuz destekler. Sorun çıkaranlar bellidir: eski IoT cihazları, bazı yazıcılar, eski Android sürümleri, güncellenmemiş sürücülü endüstriyel cihazlar. Belirti tipiktir: cihaz SSID'yi görür ama bağlanamaz veya hemen düşer — hata mesajı genelde yoktur.
Teşhis için kontrolcü kayıtlarına bakın: PMF zorunlu bir SSID'de desteklemeyen cihazın denemesi 'association rejected' benzeri kayıtlar bırakır. Çözüm cihaz tarafında sürücü/firmware güncellemesi; mümkün değilse o cihaz sınıfı için PMF-opsiyonel ayrı bir SSID ve dar yetkili VLAN'dır.
F2'nin yaklaşımı
F2 tasarımlarında PMF varsayılan olarak opsiyonel açılır, olgunlaşan ortamlarda zorunluya taşınır. Güvenlik denetimlerinde deauth dayanıklılığı aktif testle doğrulanır: koruma kapalıysa bu, raporda yüksek öncelikli bulgu olarak yer alır. PMF tek başına güvenlik değildir ama maliyeti sıfıra yakın, kazanımı somut bir hijyen adımıdır.