İletişim

Okuma: ~3 dk

WPA3 — SAE, OWE, 192-bit Mod ve Geçiş Stratejisi

WPA3, Wi-Fi güvenliğinin WPA2'den sonraki büyük adımıdır. SAE ile sözlük saldırılarına direnç, PMF zorunluluğu, Enterprise 192-bit modu, açık ağlarda OWE şifrelemesi, Transition modlarının riskleri ve kurumsal ağlarda güvenli geçiş planını ayrıntılı olarak ele alıyoruz.

  • Teknik inceleme bekliyor

WPA2'nin zayıf noktaları

WPA2, 2004'ten bu yana Wi-Fi güvenliğinin temeli oldu ve AES-CCMP şifrelemesiyle uzun süre güvenilir bir koruma sağladı. Ancak WPA2-Personal'ın (PSK) temel bir zafiyeti vardır: 4-way handshake'i havadan yakalayan bir saldırgan, bu kaydı alıp internet bağlantısı olmadan, kendi bilgisayarında sınırsız sayıda parola denemesi yapabilir. Zayıf veya orta güçteki parolalar, modern GPU'larla saatler hatta dakikalar içinde kırılabilir. Ayrıca parolayı bilen biri, geçmişte yakalanmış trafiği de çözebilir; yani ileriye dönük gizlilik (forward secrecy) yoktur.

2017'de yayımlanan KRACK saldırıları, WPA2 handshake uygulamalarındaki anahtar yeniden kullanımı zafiyetlerini gösterdi. Yazılım yamalarıyla giderilmiş olsa da bu olay, protokolün yeni bir nesle ihtiyaç duyduğunu netleştirdi. Wi-Fi Alliance 2018'de WPA3'ü duyurdu ve Wi-Fi 6 sertifikasyonuyla birlikte WPA3 desteği zorunlu hale geldi; 6 GHz bandında ise yalnızca WPA3 ve OWE kullanılabilir.

WPA3-Personal: SAE

WPA3-Personal, PSK yerine Simultaneous Authentication of Equals (SAE) kullanır. SAE, Dragonfly olarak bilinen parola tabanlı bir anahtar anlaşma protokolüdür. İki taraf parolayı doğrudan ya da türevini açığa vermeden, eliptik eğri kriptografisiyle ortak bir sır üretir. Havadan yakalanan bir SAE değişimi, çevrimdışı parola denemesine imkan vermez; saldırgan her deneme için AP ile canlı etkileşime girmek zorundadır ve bu da tespit edilebilir, sınırlandırılabilir.

SAE ayrıca ileriye dönük gizlilik sağlar: parola daha sonra ele geçirilse bile önceden kaydedilmiş oturumlar çözülemez. WPA3'te Protected Management Frames (PMF, 802.11w) zorunludur; böylece sahte deauthentication çerçeveleriyle istemcileri ağdan düşürme saldırıları engellenir. İlk SAE uygulamalarında keşfedilen yan kanal zafiyetleri (Dragonblood) sonrasında, hash-to-element (H2E) yöntemi standartlaştırıldı ve 6 GHz'te zorunlu hale geldi.

WPA2 ve WPA3 karşılaştırması
ÖzellikWPA2WPA3
Personal kimlik doğrulamaPSK (4-way)SAE (Dragonfly)
Çevrimdışı sözlük saldırısıMümkünEngellenir
İleriye dönük gizlilikYokVar
PMF (802.11w)İsteğe bağlıZorunlu
Açık ağ şifrelemeYokOWE (Enhanced Open)
Enterprise üst güvenlik—192-bit mod (CNSA)
6 GHz kullanımıİzin verilmezZorunlu

WPA3-Enterprise ve 192-bit mod

WPA3-Enterprise, temelde WPA2-Enterprise ile aynı 802.1X/EAP yapısını kullanır ancak PMF'i zorunlu kılar. Bu, mevcut RADIUS ve EAP altyapısının büyük ölçüde korunarak geçiş yapılabileceği anlamına gelir. Asıl fark, isteğe bağlı 192-bit güvenlik modudur. Bu mod, ABD'nin CNSA kriptografi paketiyle uyumlu olarak GCMP-256 şifreleme, HMAC-SHA-384 ve yalnızca EAP-TLS ile belirli eliptik eğri veya RSA 3072-bit sertifikalar kullanır.

192-bit mod; kamu, savunma ve finans gibi yüksek güvenlik gerektiren ortamlar için tasarlanmıştır. Ancak hem istemci hem RADIUS sunucusu hem de sertifika altyapısının bu gereksinimleri karşılaması gerekir; istemci desteği hala sınırlıdır. Çoğu kurumsal ağ için standart WPA3-Enterprise ve EAP-TLS kombinasyonu güçlü ve pratik bir dengedir.

OWE: açık ağlarda şifreleme

Otel lobisi, kafe ve havaalanı gibi açık misafir ağlarında geleneksel olarak hiçbir şifreleme yoktur; aynı ağdaki herkes başkalarının şifrelenmemiş trafiğini dinleyebilir. Opportunistic Wireless Encryption (OWE), Wi-Fi Alliance'ın Enhanced Open adıyla sertifikalandırdığı mekanizmadır. İstemci ile AP, association sırasında Diffie-Hellman anahtar değişimi yaparak her istemciye özel bir şifreleme anahtarı üretir. Kullanıcı parola girmez, ama trafiği şifrelenir.

OWE kimlik doğrulama sağlamaz; yani saldırganın sahte bir AP kurmasını engellemez. Yine de pasif dinlemeye karşı ciddi koruma getirir. Eski istemcilerle uyum için OWE Transition modu kullanılabilir: AP hem açık hem gizli bir OWE SSID yayınlar ve OWE destekleyen istemciler otomatik olarak şifreli olana bağlanır.

Geçiş stratejisi

WPA3'e geçişin en büyük engeli istemci uyumluluğudur. Yazıcılar, barkod okuyucular, tıbbi cihazlar ve eski IoT ürünleri WPA3'ü desteklemeyebilir. WPA3-Personal Transition modu, aynı SSID'de hem WPA2-PSK hem SAE'yi sunar; ancak bu mod, saldırganın istemciyi WPA2'ye düşürme (downgrade) riskini taşır. Transition modu kalıcı bir çözüm değil, geçici bir köprü olarak görülmelidir.

  • 6 GHz kullanacaksanız WPA3 bir seçenek değil zorunluluktur; SSID tasarımını buna göre planlayın.
  • 802.11r ile WPA3 kombinasyonunu (FT-SAE, FT-802.1X) istemci bazında test edin.
  • WPA3'e geçemeyen eski cihazları ayrı SSID veya PPSK/rol tabanlı segmentlerde izole edin.
  • PMF'i önce 'isteğe bağlı' modda etkinleştirip sorunlu istemcileri tespit edin, sonra zorunlu yapın.
Kurumsal WPA3 geçiş planı
  1. 1 Envanter

    İstemci WPA3/PMF desteği

  2. 2 Altyapı

    AP/controller yazılımı, RADIUS, sertifika

  3. 3 Pilot

    Ayrı WPA3 SSID ile test

  4. 4 Transition

    Geçici karma mod

  5. 5 WPA3-only

    Eski cihazları ayrı segmente al

F2 yaklaşımı

Güvenlik, Wi-Fi tasarımının sonradan eklenen bir katmanı değil, en başından itibaren mimarinin parçasıdır. F2, WPA3 geçiş projelerinde istemci envanterini çıkarır, sertifika ve RADIUS altyapısını değerlendirir, SSID ve segmentasyon mimarisini yeniden tasarlar ve pilot testlerle doğrular. CCIE Wireless sertifikalı mühendislerimiz, güvenliği artırırken kullanıcı deneyimini ve operasyonel sürekliliği korumayı hedefler.