Okuma: ~2 dk
Rogue AP ve Deauth Saldırıları — Kablosuz Ağınızın Görünmez Tehditleri
İzinsiz takılan bir modemden bilinçli sahte AP saldırısına, deauthentication paketleriyle cihaz düşürmeden tespit ve korunma yöntemlerine — kablosuz güvenliğin saha gerçeklerini anlatıyoruz.
- Teknik inceleme bekliyor
Rogue AP nedir ve neden tehlikelidir?
Rogue AP (izinsiz erişim noktası), kurum ağına yetkisiz bağlanan her türlü kablosuz cihazdır. Çoğu zaman kötü niyetli değildir: bir çalışanın 'odamda çekmiyor' diye taktığı 300 liralık modem, kurumsal güvenlik duvarını bypass eden bir arka kapı açar. Kablolu ağınıza bağlı bu cihaz, zayıf şifresiyle dışarıdan erişilebilir hale gelir.
Kötü niyetli senaryo ise 'evil twin' (kötü ikiz) saldırısıdır: saldırgan, kurumun SSID'sini taklit eden bir AP yayınlar. Kullanıcılar farkında olmadan sahte ağa bağlanır; şifreler, oturum bilgileri ve trafik saldırganın elinden geçer. Kafe ve havaalanı saldırılarının kurumsal versiyonudur.
Deauth saldırısı: cihazları ağdan düşürmek
802.11 standardının yönetim çerçeveleri (deauthentication paketleri) klasik WPA2'de şifrelenmez. Saldırgan, AP'nin kimliğine bürünerek cihazlara 'bağlantıyı kes' paketi gönderir; cihaz düşer, yeniden bağlanır, tekrar düşer. Sonuç: hedef alanda Wi-Fi kullanılamaz hale gelir (DoS) veya cihaz, yeniden bağlanırken saldırganın sahte AP'sine yönelir.
Çözüm 802.11w'dir (Protected Management Frames — PMF): yönetim çerçeveleri şifrelenir, sahte deauth paketleri geçersiz olur. WPA3'te PMF zorunludur; WPA2'de isteğe bağlıdır ve bazı eski cihazlarla uyumsuzluk yaratabilir. Geçiş stratejisi: PMF'i 'opsiyonel' (capable) modda açmak, destekleyen cihazların korumasını sağlarken eskileri kırmaz.
- 1 1. Taklit
Saldırgan kurum SSID'sini yayınlar
- 2 2. Deauth
Cihazlar gerçek ağdan düşürülür (PMF bunu engeller)
- 3 3. Yönelme
Cihaz güçlü sinyalli sahte AP'ye bağlanır
- 4 4. Yakalama
Portal tuzağıyla şifre toplanır
- 5 Savunma
802.1X + sertifika doğrulaması sahte AP'yi bozar
Tespit: WIPS ve spektrum gözetimi
Kurumsal kablosuz sistemler, WIPS (Wireless Intrusion Prevention) yetenekleriyle çevredeki tüm yayınları sürekli tarar: bilinmeyen AP'ler, kurum SSID'sini taklit eden yayınlar, deauth fırtınaları, kanal dışı aktivite. Kritik ayrım, rogue AP'nin kurumun kablolu ağına bağlı olup olmadığıdır — komşu binanın ağı tehdit değildir, sizin switch'inize takılı modem tehdittir.
Tespit kadar tepki de tanımlı olmalıdır: kablolu ağa bağlı rogue tespit edildiğinde ilgili switch portu otomatik kapatılabilir. Deauth fırtınası algılandığında kaynak konumlandırılır. Bu süreçler güvenlik ekibinin runbook'unda yazılı olmalıdır.
| Tespit | Risk | Aksiyon |
|---|---|---|
| Komşu SSID (kablosuz, dış ağ) | Düşük | İzle, girişim analizi |
| Rogue AP (kurum kablosuna bağlı) | Yüksek | Portu kapat, cihazı kaldır |
| Evil twin (SSID taklidi) | Kritik | Kaynağı konumlandır, kullanıcıları uyar |
| Deauth fırtınası | Yüksek | PMF doğrula, kaynağı bul |
| İzinsiz istemci (MAC spoofing) | Orta | 802.1X zorunluluğunu denetle |
Korunma katmanları
- 802.1X/EAP ile cihaz ve kullanıcı kimlik doğrulaması — sahte AP'ye bağlanan cihaz sertifika doğrulamasında takılır.
- PMF (802.11w) etkinleştirme — deauth saldırılarını geçersiz kılar.
- WIPS ile sürekli tarama ve sınıflandırma — tehditler saatler içinde değil dakikalar içinde fark edilir.
- Switch port güvenliği (802.1X kablolu, MAC limiti) — rogue AP'nin takılacağı port kalmaz.
- Kullanıcı eğitimi — 'çekmiyor diye modem takmayın' politikasının bilinmesi gerekir.
F2 yaklaşımı
Güvenlik tasarımını kablosuz mimarinin ayrılmaz parçası olarak ele alıyoruz: 802.1X, PMF, WIPS politikaları ve switch port güvenliği tek bütün olarak planlanır. Güvenlik açığı analizi (wireless assessment) hizmetimizde çevrenizi bir saldırganın gözünden tarıyor, bulguları öncelik sırasıyla raporluyoruz.