İletişim

Okuma: ~2 dk

Wi-Fi Paket Analizi — Havadaki Konuşmayı Okumak

Kablolu ağdaki paket yakalamanın aksine Wi-Fi analizi, havadaki 802.11 çerçevelerini monitor modda yakalamayı gerektirir. Yakalama düzeni, Radiotap başlığı, Wireshark filtreleri ve bağlantı sorunlarını çerçeve çerçeve çözme yöntemini anlatıyoruz.

  • Teknik inceleme bekliyor

Neden havadan yakalama?

Bir switch portundan alınan yakalama yalnızca AP'nin kabloya aktardığı Ethernet trafiğini gösterir. İstemcinin hangi AP'ye neden bağlanmadığı, kimlik doğrulamanın hangi adımda düştüğü, kaç kez yeniden iletim yapıldığı veya hangi veri hızının kullanıldığı ise yalnızca havada görülür. Bu bilgi, bir Wi-Fi adaptörünün monitor modda kanalı dinlemesiyle elde edilir; adaptör ağa bağlanmaz, o kanaldaki tüm çerçeveleri kaydeder.

Havadan yakalama aynı zamanda tarafsız bir tanıktır: istemci 'AP beni attı' der, AP 'istemci ayrıldı' der. Yakalama dosyası kimin hangi çerçeveyi gönderdiğini ve hangi neden kodunu kullandığını kesin olarak gösterir.

Doğru yakalama düzeni

Başarılı bir yakalama için adaptörün sorunlu istemciyle aynı kanalda, aynı kanal genişliğinde ve istemcinin uzamsal akış sayısını destekleyecek yetenekte olması gerekir. 2x2 bir istemciyi 1x1 bir adaptörle yakalamaya çalışmak, yüksek MCS'li veri çerçevelerinin çözülememesine yol açar. Yakalayıcı, istemciye fiziksel olarak yakın konumlandırılmalıdır; aksi halde istemcinin gördüğü ile yakalayıcının gördüğü farklı olur.

Roaming sorunlarında birden fazla kanalı eşzamanlı yakalamak gerekir; bu, birden fazla adaptörle veya AP'lerin kendi uzaktan yakalama özellikleriyle yapılır. WPA2/WPA3 trafiğinin şifresini çözmek için 4'lü el sıkışmanın yakalanması ve PSK'nin bilinmesi gerekir; 802.1X ortamlarında ise oturum anahtarları ancak RADIUS tarafından alınabilir.

Paket analizi iş akışı
  1. 1 Sorunu tanımla

    Hangi istemci, ne zaman, nerede

  2. 2 Kanalı belirle

    Kanal, genişlik, bant

  3. 3 Yakala

    Monitor mod, istemciye yakın

  4. 4 Filtrele

    İstemci MAC + çerçeve türü

  5. 5 Akışı izle

    Probe → Auth → Assoc → EAPOL

  6. 6 Kök neden

    Neden kodu, retry, veri hızı

Bağlantı akışını çerçeve çerçeve okumak

Sağlıklı bir bağlantı şu sırayı izler: istemci Probe Request gönderir, AP Probe Response ile yanıt verir; ardından Authentication (açık sistem veya WPA3'te SAE), Association Request/Response ve son olarak 4'lü EAPOL el sıkışması gelir. 802.1X ağlarda EAPOL'dan önce EAP değişimi yer alır. Akışın hangi noktada kesildiği sorunun katmanını söyler: Association Response'ta başarısızlık kodu yetenek uyumsuzluğunu, EAPOL mesaj 2'den sonra tekrarlar ise yanlış parolayı işaret eder.

Veri çerçevelerinde Radiotap başlığı altın değerindedir: sinyal seviyesi, kullanılan MCS, kanal genişliği ve uzamsal akış her çerçevede görülür. Retry bitinin set olduğu çerçevelerin oranı, kanalın sağlığı hakkında doğrudan bilgi verir; %10'un üzerindeki yeniden iletim oranı araştırılmalıdır.

Kullanışlı Wireshark filtreleri
AmaçFiltre
Tek istemciwlan.addr == aa:bb:cc:dd:ee:ff
Beacon'ları gizle!(wlan.fc.type_subtype == 0x08)
Bağlantı süreciwlan.fc.type_subtype <= 0x05 || eapol
Deauth / disassocwlan.fc.type_subtype in {0x0a 0x0c}
Yeniden iletimlerwlan.fc.retry == 1
802.11r FTwlan.fc.type_subtype == 0x0d || wlan.fixed.auth.alg == 2

Sahadan üç tipik bulgu

Birinci bulgu: istemci her roaming'de tam 802.1X kimlik doğrulaması yapıyor ve ses kesiliyor. Yakalama, istemcinin FT desteklemediğini veya SSID'de FT'nin kapalı olduğunu gösterir. İkinci bulgu: istemci düzenli olarak 'Class 3 frame received from nonassociated STA' neden koduyla atılıyor — bu genellikle AP'nin istemci durumunu kaybettiğini, çoğu zaman kontrolcü geçişlerinde yaşanan bir senkron sorununu işaret eder.

Üçüncü bulgu: ağ 'yavaş' ama sinyal iyi. Radiotap verileri istemcinin MCS 0-2 aralığında takıldığını ve retry oranının %30 olduğunu gösterir; spektrum taramasıyla birlikte bakıldığında kanaldaki Wi-Fi dışı bir girişim kaynağı ortaya çıkar. Paket analizi burada belirtiyi kesinleştirir, spektrum analizi kaynağı bulur.

  • Yakalayıcıyı istemcinin yanına koyun
  • Adaptör yeteneği istemciden düşük olmasın
  • Önce akışı, sonra veri çerçevelerini inceleyin
  • Neden kodlarını her zaman kaydedin

F2'nin teşhis yaklaşımı

F2 mühendisleri kronik Wi-Fi sorunlarında tahmin yerine kanıtla çalışır: kontrolcü logları, havadan paket yakalama ve spektrum analizi birlikte değerlendirilir. CCIE Wireless ve CWNA seviyesindeki protokol bilgisi, yakalama dosyasındaki tek bir neden kodunun hangi yapılandırma hatasına karşılık geldiğini hızla bulmayı sağlar. Sonuç, üreticiye veya istemci tarafına kanıtla sunulabilen net bir kök neden raporudur.