İletişim

Okuma: ~4 dk

SSID Listede Yok: Yayın, Kanal ve Gizli Ağ Gerçekleri

Kullanıcı ağ listesinde aradığı SSID'yi bulamıyor; ağ ya hiç yayın yapmıyor ya da istemcinin tarama yaptığı kanallarla AP'nin yayın yaptığı kanal örtüşmüyor. Bu yazıda beacon ve probe mekanizmasını, kanal uyumsuzluklarını ve gizli SSID'nin gerçek maliyetini anlatıyoruz.

  • Teknik inceleme bekliyor

Beacon ve Probe: Bir SSID Nasıl 'Görünür' Hale Gelir?

Bir istemcinin ağ listesinde bir SSID'yi görmesi iki temel mekanizmadan birine dayanır: pasif tarama ve aktif tarama. Pasif taramada istemci, her kanalda belirli bir süre dinleme yapar ve AP'lerin periyodik olarak (genelde 100 ms aralıklarla) gönderdiği beacon çerçevelerini yakalar. Aktif taramada ise istemci kendisi bir probe request gönderir ve bu isteği alan AP'ler bir probe response ile yanıt verir.

Bu mekanizmanın çalışabilmesi için istemcinin AP'nin yayın yaptığı kanalda, yeterli sürede ve yeterli sinyal gücüyle dinleme/sorgulama yapması gerekir. Modern işletim sistemleri tarama sürecini hızlandırmak için genellikle önce aktif taramayı tercih eder ve tüm kanalları kısa aralıklarla gezer; ancak bu süreç saniyelerle ölçülür ve her zaman %100 güvenilir değildir — özellikle RF gürültüsü yüksek ortamlarda bazı probe response'lar kaybolabilir.

SSID'nin 'listede yok' görünmesinin en basit ama sıkça atlanan nedeni, AP'nin o SSID'yi o anda fiilen yayınlamıyor olmasıdır: WLAN profili devre dışı bırakılmış, AP radyosu kapalı, zamanlanmış bir SSID politikası (örneğin mesai dışı misafir ağını kapatma) devrede olabilir.

İstemcinin SSID'yi Görme Süreci
  1. 1 Tarama Başlatma

    İstemci işletim sistemi periyodik veya kullanıcı tetiklemeli tarama başlatır

  2. 2 Aktif Probe Request

    İstemci her kanalda SSID sorgusu gönderir

  3. 3 Probe Response / Beacon Yakalama

    AP yanıt verir veya istemci periyodik beacon'ı yakalar

  4. 4 Listeleme

    İşletim sistemi SSID'yi sinyal gücüyle birlikte kullanıcıya gösterir

Bu zincirin herhangi bir adımı (AP yayın yapmıyor, kanal taranmıyor, sinyal zayıf) kesilirse SSID listede görünmez.

Kanal Uyumsuzluğu: İstemci Doğru Yerde Dinlemiyor

5 GHz bandında onlarca kanal bulunur ve bazı eski istemciler ya da bölgesel düzenleme farklılıkları nedeniyle bazı cihazlar belirli kanal aralıklarını hiç taramaz. Örneğin bir AP, istemcinin desteklemediği veya ülke koduna göre izinli olmayan bir kanalda yayın yapıyorsa, o istemci SSID'yi hiçbir zaman göremez — çünkü taramasını o kanalda hiç yapmaz.

Kanal genişliği de bu durumu etkiler: bir AP 80 MHz kanal genişliğinde yayın yaparken, birincil kanal (primary channel) dışındaki alt kanallarda beacon aktif olarak taranmayabilir, özellikle bazı eski çipsetlerde yalnızca birincil kanal doğru şekilde algılanır. Kurumsal ortamlarda farklı üretici ve yaş grubundaki cihazların bir arada bulunması, bu tür kısmi görünürlük sorunlarını normalden daha sık hale getirir.

Ülke kodu (country code / regulatory domain) yanlış yapılandırılmış bir AP de ciddi bir risk kaynağıdır: AP, istemcinin bölgesinde kullanılmayan bir kanalda yayın yapıyorsa, o bölgedeki hiçbir yasal istemci o kanalı taramaz ve SSID tamamen görünmez kalır. Bu, özellikle ithal edilmiş veya yanlış bölgesel profille kurulmuş ekipmanlarda karşılaşılan ciddi bir yapılandırma hatasıdır.

SSID Görünmezliğinin Olası Nedenleri ve Teşhis
NedenBelirtiTeşhis Yöntemi
AP radyosu kapalı/devre dışıHiçbir cihaz SSID'yi göremezWLC/AP panelinde radyo durumu kontrolü
Yanlış ülke koduBelirli bölgedeki tüm cihazlar göremezAP ülke/regulatory domain ayarı kontrolü
Eski istemci kanal desteği dışıSadece belirli cihaz modelleri göremezİstemci çipset/kanal desteği dokümantasyonu
Zayıf sinyal / mesafeBelirli bölgede görünür, başka yerde değilSaha ölçümü (site survey)
Gizli SSID (broadcast kapalı)Hiçbir cihaz otomatik göremezWLAN profili broadcast ayarı kontrolü

Gizli SSID'nin Gerçek Maliyeti

Birçok kurum, güvenlik önlemi sanarak SSID yayınını gizler (broadcast'i kapatır). Ancak bu, kablosuz güvenlik açısından neredeyse hiçbir fayda sağlamaz: AP, SSID adını beacon çerçevesinde boş bırakmış olsa bile, her bağlı istemcinin gönderdiği probe request paketlerinde SSID adı açık metin olarak görünmeye devam eder. Basit bir paket yakalama aracıyla, ağdaki herhangi bir istemci bağlanmaya çalıştığı anda SSID adı kolayca tespit edilebilir.

Buna karşılık gizli SSID'nin somut ve ölçülebilir maliyetleri vardır. İstemciler, bağlı olmadıkları gizli bir ağı sürekli arayabilmek için düzenli olarak o SSID'ye özel probe request göndermek zorunda kalır; bu davranış hem istemci pilini gereksiz yere tüketir hem de RF ortamında ekstra gürültü yaratır. Ayrıca bazı işletim sistemleri (özellikle mobil cihazlar) gizli ağlara otomatik yeniden bağlanma konusunda standart SSID'lere göre daha kararsız davranır, bu da roaming ve yeniden bağlanma sürelerinin uzamasına yol açar.

Bir diğer pratik sorun, gizli SSID'lerin bazı IoT cihazlar ve akıllı ev ürünleri tarafından hiç desteklenmemesidir; bu cihazların kurulum sihirbazları genellikle yalnızca yayın yapan (broadcast açık) ağları listeler. Bu nedenle, gerçek güvenlik için SSID gizlemek yerine WPA2/WPA3-Enterprise (802.1X), cihaz başına anahtar (PPSK) ve VLAN segmentasyonu gibi kanıtlanmış yöntemler (MAC adresi kolayca taklit edilebildiği için MAC filtresi tek başına güvenlik sağlamaz) tercih edilmelidir.

  • Gizli SSID güvenlik sağlamaz; probe request'lerle adı zaten açığa çıkar
  • Pil tüketimi ve RF gürültüsü artar
  • Bazı IoT/akıllı ev cihazları gizli ağlara hiç bağlanamaz
  • Roaming ve otomatik yeniden bağlanma süreleri uzayabilir
  • Gerçek güvenlik için 802.1X, VLAN segmentasyonu ve erişim politikaları tercih edilmeli

Pratik Teşhis Adımları

SSID görünmezliği şikayetinde önce AP/WLC tarafında ilgili WLAN profilinin aktif olup olmadığı ve hangi radyoda (2.4/5 GHz) yayınlandığı doğrulanmalıdır. Ardından ülke kodu ve kanal ataması kontrol edilmeli, kullanılan kanalın etkilenen istemci tipi tarafından destekleniyor olup olmadığı teyit edilmelidir.

Eğer sorun yalnızca belirli bir fiziksel bölgede yaşanıyorsa, bu RF kapsama sorununa işaret eder ve saha ölçümüyle doğrulanmalıdır. Son olarak WLAN profilinde 'broadcast SSID' ayarının yanlışlıkla kapatılmadığından emin olunmalıdır; sahada bu ayar çoğu zaman bir güvenlik politikası gereği değil, unutulmuş eski bir yapılandırma nedeniyle kapalı kalır.

F2 Sahada Nasıl Çözüyor?

F2, SSID görünürlük şikayetlerinde önce yapılandırma katmanını (WLAN profili, radyo durumu, ülke kodu, broadcast ayarı) hızlıca doğrular, çünkü bu basit kontroller saha ölçümünden çok daha hızlı sonuç verir. Eğer yapılandırma sağlıklıysa, Ekahau ile ilgili bölgede kapsama ve kanal kullanımı ölçülür, istemci envanteriyle kanal desteği uyumluluğu karşılaştırılır. F2, güvenlik gerekçesiyle gizli SSID talep eden müşterilere her zaman bu yöntemin gerçek güvenlik faydası olmadığını, bunun yerine 802.1X tabanlı kimlik doğrulama ve segmentasyon politikalarının hem daha güvenli hem de kullanıcı deneyimi açısından çok daha sorunsuz olduğunu saha verileriyle birlikte göstererek doğru mimariye yönlendirir.