Okuma: ~2 dk
WPA2'den WPA3'e Geçiş — Sahada Yapılan 7 Kritik Hata
WPA3 geçişi teoride kolay, sahada tuzaklarla doludur. Eski istemcilerin bağlantı kaybı, yanlış transition modu, PMF uyumsuzlukları ve IoT cihazlarında yaşanan krizleri; test edilmiş bir geçiş planıyla nasıl önleyeceğinizi anlatıyoruz.
- Teknik inceleme bekliyor
Geçiş neden sandığınızdan zor?
WPA3, WPA2'nin on yılı aşan zafiyetlerini kapatır: çevrimdışı sözlük saldırılarına karşı SAE, açık ağlarda OWE, yönetim çerçevesi koruması PMF. Kağıt üzerinde 'transition modunu aç, bitir' gibi görünür. Gerçekte ise ağınızdaki her istemci nesli farklı davranır: 2015 model bir barkod okuyucu, güncel bir iPhone ve Windows 10'lu bir laptop aynı SSID'ye üç farklı tepki verir.
Sahadaki krizlerin çoğu geçiş günü değil, geçişten sonraki haftalarda patlar: bazı cihazlar sessizce bağlanamaz, bazıları aralıklı kopar, bazıları hiç hata vermeden eski güvensiz modda kalır. Bu yazı, F2'nin geçiş projelerinde biriktirdiği yedi kritik hatayı ve doğru sıralamayı paylaşıyor.
En sık yapılan hatalar
Hata 1: Transition modunu sonsuza dek açık bırakmak. WPA2/WPA3 karma modu geçiş içindir; kalıcı bırakılırsa ağ, zayıf halka üzerinden saldırıya açık kalır ve PMF koruması tam devreye girmez. Hata 2: PMF'i 'zorunlu' yapmadan önce istemci envanteri çıkarmamak. Eski sürücüler PMF zorunluluğunda hiç bağlanamaz.
Hata 3: IoT ve gömülü cihazları unutmak. Barkod okuyucular, yazıcılar, medikal cihazlar, akıllı TV'ler — bunların çoğu WPA3 desteklemez ve üretici güncellemesi de gelmez. Hata 4: Tüm SSID'leri aynı anda geçirmek. Hata 5: Geçiş sonrası doğrulama testi yapmamak; 'kimse şikayet etmedi' bir ölçüm değildir. Hata 6: Şifre politikasına dokunmamak — SAE sözlük saldırısını zorlaştırır ama '12345678' hala 12345678'dir. Hata 7: Geri dönüş planı olmadan canlıya almak.
| İstemci türü | WPA3 desteği | Önerilen strateji |
|---|---|---|
| 2020+ telefon/laptop | Tam | WPA3-only veya transition |
| 2015-2019 cihazlar | Kısmi/sürücüye bağlı | Transition + test |
| IoT, barkod, yazıcı | Genelde yok | Ayrı SSID + PPSK/PSK |
| Medikal/endüstriyel | Üretici onayı gerekli | Üreticiyle doğrulama |
| Misafir cihazları | Bilinmez | OWE transition veya açık+portal |
Doğru geçiş planı: 5 adım
Birinci adım envanterdir: ağınızdaki istemci türlerini çıkarın — kontrolcü raporları, NAC profilleri ve DHCP kayıtları bu iş için yeterlidir. İkinci adım pilot kapsamdır: bir kat veya bir bölüm seçin, transition modunda iki hafta gözlemleyin, kopuş ve bağlanamama kayıtlarını inceleyin.
Üçüncü adım segmentasyondur: WPA3 desteklemeyen cihazlar için ayrı, dar yetkili bir SSID/VLAN tasarlayın; bu cihazları ana ağda tutmak için tüm ağın güvenliğini düşürmeyin. Dördüncü adım kademeli yayılımdır: lokasyon lokasyon ilerleyin, her adımda geri dönüş planı hazır olsun. Beşinci adım sertleştirmedir: geçiş tamamlanınca transition modunu kapatın, PMF'i zorunlu yapın, kullanılmayan eski protokolleri (WEP, TKIP, WPA1) tamamen kaldırın.
- 1 1. Envanter
İstemci türleri ve WPA3 yetenekleri
- 2 2. Pilot
Küçük kapsam, 2 hafta gözlem
- 3 3. Segmentasyon
Eski cihazlara ayrı SSID/VLAN
- 4 4. Kademeli yayılım
Lokasyon lokasyon, geri dönüş planıyla
- 5 5. Sertleştirme
Transition kapanır, PMF zorunlu
Kurumsal ağlarda WPA3-Enterprise
802.1X kullanan kurumsal ağlarda WPA3-Enterprise geçişi daha pürüzsüzdür çünkü kimlik doğrulama zaten merkezîdir; değişen şey şifreleme katmanıdır. Yine de eski supplicant'lar (özellikle eski Android ve gömülü sistemler) sorun çıkarabilir. 192-bit modu ise yalnızca tüm bileşenlerin (istemci, AP, RADIUS, sertifika zinciri) uyumlu olduğu kapalı ortamlarda önerilir; aksi halde sorun giderme maliyeti faydasını aşar.
F2 olarak geçiş projelerinde önce mevcut durumun güvenlik denetimini yapar, sonra üretici-bağımsız bir yol haritası çıkarırız. Amaç en yeni standardı açmak değil, kesintisiz çalışan ve ölçülebilir şekilde daha güvenli bir ağ teslim etmektir.