İletişim

Okuma: ~2 dk

Rogue AP ve Deauth Saldırıları — Kablosuz Ağınızın Görünmez Tehditleri

İzinsiz takılan bir modemden bilinçli sahte AP saldırısına, deauthentication paketleriyle cihaz düşürmeden tespit ve korunma yöntemlerine — kablosuz güvenliğin saha gerçeklerini anlatıyoruz.

  • Teknik inceleme bekliyor

Rogue AP nedir ve neden tehlikelidir?

Rogue AP (izinsiz erişim noktası), kurum ağına yetkisiz bağlanan her türlü kablosuz cihazdır. Çoğu zaman kötü niyetli değildir: bir çalışanın 'odamda çekmiyor' diye taktığı 300 liralık modem, kurumsal güvenlik duvarını bypass eden bir arka kapı açar. Kablolu ağınıza bağlı bu cihaz, zayıf şifresiyle dışarıdan erişilebilir hale gelir.

Kötü niyetli senaryo ise 'evil twin' (kötü ikiz) saldırısıdır: saldırgan, kurumun SSID'sini taklit eden bir AP yayınlar. Kullanıcılar farkında olmadan sahte ağa bağlanır; şifreler, oturum bilgileri ve trafik saldırganın elinden geçer. Kafe ve havaalanı saldırılarının kurumsal versiyonudur.

Deauth saldırısı: cihazları ağdan düşürmek

802.11 standardının yönetim çerçeveleri (deauthentication paketleri) klasik WPA2'de şifrelenmez. Saldırgan, AP'nin kimliğine bürünerek cihazlara 'bağlantıyı kes' paketi gönderir; cihaz düşer, yeniden bağlanır, tekrar düşer. Sonuç: hedef alanda Wi-Fi kullanılamaz hale gelir (DoS) veya cihaz, yeniden bağlanırken saldırganın sahte AP'sine yönelir.

Çözüm 802.11w'dir (Protected Management Frames — PMF): yönetim çerçeveleri şifrelenir, sahte deauth paketleri geçersiz olur. WPA3'te PMF zorunludur; WPA2'de isteğe bağlıdır ve bazı eski cihazlarla uyumsuzluk yaratabilir. Geçiş stratejisi: PMF'i 'opsiyonel' (capable) modda açmak, destekleyen cihazların korumasını sağlarken eskileri kırmaz.

Evil twin saldırı zinciri ve kırılma noktaları
  1. 1 1. Taklit

    Saldırgan kurum SSID'sini yayınlar

  2. 2 2. Deauth

    Cihazlar gerçek ağdan düşürülür (PMF bunu engeller)

  3. 3 3. Yönelme

    Cihaz güçlü sinyalli sahte AP'ye bağlanır

  4. 4 4. Yakalama

    Portal tuzağıyla şifre toplanır

  5. 5 Savunma

    802.1X + sertifika doğrulaması sahte AP'yi bozar

Tespit: WIPS ve spektrum gözetimi

Kurumsal kablosuz sistemler, WIPS (Wireless Intrusion Prevention) yetenekleriyle çevredeki tüm yayınları sürekli tarar: bilinmeyen AP'ler, kurum SSID'sini taklit eden yayınlar, deauth fırtınaları, kanal dışı aktivite. Kritik ayrım, rogue AP'nin kurumun kablolu ağına bağlı olup olmadığıdır — komşu binanın ağı tehdit değildir, sizin switch'inize takılı modem tehdittir.

Tespit kadar tepki de tanımlı olmalıdır: kablolu ağa bağlı rogue tespit edildiğinde ilgili switch portu otomatik kapatılabilir. Deauth fırtınası algılandığında kaynak konumlandırılır. Bu süreçler güvenlik ekibinin runbook'unda yazılı olmalıdır.

Tehdit sınıflandırması
TespitRiskAksiyon
Komşu SSID (kablosuz, dış ağ)Düşükİzle, girişim analizi
Rogue AP (kurum kablosuna bağlı)YüksekPortu kapat, cihazı kaldır
Evil twin (SSID taklidi)KritikKaynağı konumlandır, kullanıcıları uyar
Deauth fırtınasıYüksekPMF doğrula, kaynağı bul
İzinsiz istemci (MAC spoofing)Orta802.1X zorunluluğunu denetle

Korunma katmanları

  • 802.1X/EAP ile cihaz ve kullanıcı kimlik doğrulaması — sahte AP'ye bağlanan cihaz sertifika doğrulamasında takılır.
  • PMF (802.11w) etkinleştirme — deauth saldırılarını geçersiz kılar.
  • WIPS ile sürekli tarama ve sınıflandırma — tehditler saatler içinde değil dakikalar içinde fark edilir.
  • Switch port güvenliği (802.1X kablolu, MAC limiti) — rogue AP'nin takılacağı port kalmaz.
  • Kullanıcı eğitimi — 'çekmiyor diye modem takmayın' politikasının bilinmesi gerekir.

F2 yaklaşımı

Güvenlik tasarımını kablosuz mimarinin ayrılmaz parçası olarak ele alıyoruz: 802.1X, PMF, WIPS politikaları ve switch port güvenliği tek bütün olarak planlanır. Güvenlik açığı analizi (wireless assessment) hizmetimizde çevrenizi bir saldırganın gözünden tarıyor, bulguları öncelik sırasıyla raporluyoruz.