İletişim

Okuma: ~2 dk

WPA2'den WPA3'e Geçiş — Sahada Yapılan 7 Kritik Hata

WPA3 geçişi teoride kolay, sahada tuzaklarla doludur. Eski istemcilerin bağlantı kaybı, yanlış transition modu, PMF uyumsuzlukları ve IoT cihazlarında yaşanan krizleri; test edilmiş bir geçiş planıyla nasıl önleyeceğinizi anlatıyoruz.

  • Teknik inceleme bekliyor

Geçiş neden sandığınızdan zor?

WPA3, WPA2'nin on yılı aşan zafiyetlerini kapatır: çevrimdışı sözlük saldırılarına karşı SAE, açık ağlarda OWE, yönetim çerçevesi koruması PMF. Kağıt üzerinde 'transition modunu aç, bitir' gibi görünür. Gerçekte ise ağınızdaki her istemci nesli farklı davranır: 2015 model bir barkod okuyucu, güncel bir iPhone ve Windows 10'lu bir laptop aynı SSID'ye üç farklı tepki verir.

Sahadaki krizlerin çoğu geçiş günü değil, geçişten sonraki haftalarda patlar: bazı cihazlar sessizce bağlanamaz, bazıları aralıklı kopar, bazıları hiç hata vermeden eski güvensiz modda kalır. Bu yazı, F2'nin geçiş projelerinde biriktirdiği yedi kritik hatayı ve doğru sıralamayı paylaşıyor.

En sık yapılan hatalar

Hata 1: Transition modunu sonsuza dek açık bırakmak. WPA2/WPA3 karma modu geçiş içindir; kalıcı bırakılırsa ağ, zayıf halka üzerinden saldırıya açık kalır ve PMF koruması tam devreye girmez. Hata 2: PMF'i 'zorunlu' yapmadan önce istemci envanteri çıkarmamak. Eski sürücüler PMF zorunluluğunda hiç bağlanamaz.

Hata 3: IoT ve gömülü cihazları unutmak. Barkod okuyucular, yazıcılar, medikal cihazlar, akıllı TV'ler — bunların çoğu WPA3 desteklemez ve üretici güncellemesi de gelmez. Hata 4: Tüm SSID'leri aynı anda geçirmek. Hata 5: Geçiş sonrası doğrulama testi yapmamak; 'kimse şikayet etmedi' bir ölçüm değildir. Hata 6: Şifre politikasına dokunmamak — SAE sözlük saldırısını zorlaştırır ama '12345678' hala 12345678'dir. Hata 7: Geri dönüş planı olmadan canlıya almak.

İstemci nesline göre WPA3 davranışı ve strateji
İstemci türüWPA3 desteğiÖnerilen strateji
2020+ telefon/laptopTamWPA3-only veya transition
2015-2019 cihazlarKısmi/sürücüye bağlıTransition + test
IoT, barkod, yazıcıGenelde yokAyrı SSID + PPSK/PSK
Medikal/endüstriyelÜretici onayı gerekliÜreticiyle doğrulama
Misafir cihazlarıBilinmezOWE transition veya açık+portal

Doğru geçiş planı: 5 adım

Birinci adım envanterdir: ağınızdaki istemci türlerini çıkarın — kontrolcü raporları, NAC profilleri ve DHCP kayıtları bu iş için yeterlidir. İkinci adım pilot kapsamdır: bir kat veya bir bölüm seçin, transition modunda iki hafta gözlemleyin, kopuş ve bağlanamama kayıtlarını inceleyin.

Üçüncü adım segmentasyondur: WPA3 desteklemeyen cihazlar için ayrı, dar yetkili bir SSID/VLAN tasarlayın; bu cihazları ana ağda tutmak için tüm ağın güvenliğini düşürmeyin. Dördüncü adım kademeli yayılımdır: lokasyon lokasyon ilerleyin, her adımda geri dönüş planı hazır olsun. Beşinci adım sertleştirmedir: geçiş tamamlanınca transition modunu kapatın, PMF'i zorunlu yapın, kullanılmayan eski protokolleri (WEP, TKIP, WPA1) tamamen kaldırın.

F2'nin WPA3 geçiş metodolojisi
  1. 1 1. Envanter

    İstemci türleri ve WPA3 yetenekleri

  2. 2 2. Pilot

    Küçük kapsam, 2 hafta gözlem

  3. 3 3. Segmentasyon

    Eski cihazlara ayrı SSID/VLAN

  4. 4 4. Kademeli yayılım

    Lokasyon lokasyon, geri dönüş planıyla

  5. 5 5. Sertleştirme

    Transition kapanır, PMF zorunlu

Kurumsal ağlarda WPA3-Enterprise

802.1X kullanan kurumsal ağlarda WPA3-Enterprise geçişi daha pürüzsüzdür çünkü kimlik doğrulama zaten merkezîdir; değişen şey şifreleme katmanıdır. Yine de eski supplicant'lar (özellikle eski Android ve gömülü sistemler) sorun çıkarabilir. 192-bit modu ise yalnızca tüm bileşenlerin (istemci, AP, RADIUS, sertifika zinciri) uyumlu olduğu kapalı ortamlarda önerilir; aksi halde sorun giderme maliyeti faydasını aşar.

F2 olarak geçiş projelerinde önce mevcut durumun güvenlik denetimini yapar, sonra üretici-bağımsız bir yol haritası çıkarırız. Amaç en yeni standardı açmak değil, kesintisiz çalışan ve ölçülebilir şekilde daha güvenli bir ağ teslim etmektir.