Okuma: ~2 dk
Sertifika Hatası: Kurumsal Wi-Fi'da 802.1X Güven Sorunları
802.1X/EAP-TLS veya PEAP kullanan kurumsal ağlarda görülen sertifika hataları, çoğunlukla RADIUS sunucu sertifikasının doğrulanmaması veya süresinin dolmasından kaynaklanır ve kullanıcıları tehlikeli bir alışkanlığa iter: her uyarıyı kabul etmek.
- Teknik inceleme bekliyor
802.1X'te sertifikanın gerçek rolü
WPA2/WPA3-Enterprise ağlarında istemci, kullanıcı adı/şifre veya istemci sertifikasıyla kimliğini kanıtlamadan önce RADIUS sunucusunun kimliğini doğrulamalıdır. Bu, EAP tünelinin (PEAP, EAP-TTLS, EAP-TLS) ilk adımıdır: sunucu, istemciye kendi dijital sertifikasını sunar; istemci bu sertifikanın güvenilir bir kök sertifika tarafından imzalandığını ve isim/alan eşleştiğini doğrulamalıdır.
Bu doğrulama atlanırsa, saldırganın sahte bir RADIUS sunucusu kurup kullanıcı kimlik bilgilerini çalması (evil twin + sahte 802.1X sunucusu) mümkün hale gelir. Dolayısıyla sunucu sertifikası doğrulaması, kurumsal Wi-Fi güvenliğinin en kritik ama en çok göz ardı edilen adımıdır.
Pratikte birçok ortamda kullanıcılar ilk bağlantıda 'bu sunucuya güvenilsin mi' uyarısını görür ve düşünmeden 'Kabul Et'e basar. Bu davranış bir kez yerleştiğinde, gerçek bir ortadaki adam saldırısı olduğunda da aynı refleksle devam eder — sertifika doğrulamasının güvenlik değeri fiilen sıfırlanır.
Sertifika hatasının en sık görülen üç nedeni
Birincisi, RADIUS sunucu sertifikasının süresinin dolmasıdır. Sertifikalar genelde 1-3 yıllık ömürlerle verilir ve yenileme süreci manuel olduğunda unutulur. Sertifika süresi dolduğunda, istemci tarafında doğrulama açık olan cihazlar bağlanamaz hale gelir; doğrulama kapalı olanlar ise sorunsuz bağlanmaya devam eder — bu tutarsızlık, sorunun önce 'bazı cihazlarda' görülmesine yol açar ve teşhisi zorlaştırır.
İkincisi, sertifika zincirinin eksik dağıtılmasıdır: RADIUS sunucusu kendi sertifikasını sunar ama ara (intermediate) sertifikayı sunmazsa, istemci zinciri tamamlayamaz ve güven kurulamaz. Bu özellikle dahili PKI (Microsoft CA gibi) kullanan kurumlarda, kök sertifikanın tüm istemci cihazlara (özellikle BYOD ve mobil cihazlara) dağıtılmamış olmasıyla birleşince yaygın bir sorun haline gelir.
Üçüncüsü, sunucu adı (Common Name / SAN) uyuşmazlığıdır. İstemci profilinde 'yalnızca bu sunucu adına güven' kuralı tanımlıysa ve RADIUS sunucusunun gerçek adı ile profildeki ad eşleşmiyorsa (ör. sunucu yenilenirken ad değişmiş), bağlantı reddedilir.
| Neden | Belirti | Etkilenen cihazlar |
|---|---|---|
| Süresi dolmuş sertifika | Ani, toplu bağlantı reddi | Doğrulaması açık tüm cihazlar |
| Eksik ara sertifika | Bazı cihazlarda bağlanamama | Zinciri önbelleğe almamış yeni cihazlar |
| Ad/SAN uyuşmazlığı | Belirli profildeki cihazlar reddedilir | Manuel yapılandırılmış profiller |
Kullanıcıyı kandırma riski ve politika zafiyeti
Sertifika doğrulamasının pratikte işe yaraması için istemci tarafında doğrulamanın zorunlu kılınması ve kullanıcının karar vermesine izin verilmemesi gerekir. MDM/profil yönetimi ile dağıtılan 802.1X profillerinde kök sertifika önceden yüklenir ve 'sunucuya güven' sorusu kullanıcıya hiç sorulmaz — sistem otomatik doğrular, uyuşmazsa bağlantıyı sessizce reddeder.
Bu önceden yapılandırma yapılmadığı ortamlarda, her yeni cihaz ilk bağlantıda kullanıcıya bir güven sorusu sorar. Kullanıcılar bu soruyu teknik bir engel olarak görüp hızlıca onaylama eğilimindedir; bu alışkanlık, kurumun BYOD politikasının güvenlik değerini fiilen ortadan kaldırır.
Saha deneyiminde, sertifika doğrulamasını zorunlu kılmayan kurumların neredeyse tamamında, en az bir kullanıcı grubunun yanlışlıkla sahte bir SSID'ye (aynı isimli, şifresiz veya farklı yapılandırılmış bir evil twin) bağlandığı ve kimlik bilgilerini ifşa ettiği görülmüştür. Bu, sertifika doğrulamasının 'opsiyonel bir ayrıntı' değil, kurumsal Wi-Fi güvenliğinin omurgası olduğunu gösterir.
- RADIUS sunucu sertifikası, son kullanma tarihinden en az 60 gün önce otomatik uyarı üreten bir izleme ile takip edilmeli.
- Kök ve ara sertifikalar MDM/GPO ile tüm istemcilere önceden dağıtılmalı, kullanıcıya onay sorusu bırakılmamalı.
- İstemci profillerinde sunucu adı (SAN) doğrulaması açık tutulmalı; sunucu adı değiştiğinde profil merkezi olarak güncellenmeli.
F2'nin saha yaklaşımı
F2 mühendisleri kurumsal 802.1X dağıtımlarında sertifika yaşam döngüsünü ayrı bir kontrol maddesi olarak ele alır: RADIUS sertifikası son kullanma tarihi, ara sertifika zincirinin tamlığı ve istemci profillerindeki SAN eşleşmesi kurulum sırasında doğrulanır, ardından otomatik süre takibi kurulur. Bu sayede sertifika kaynaklı kesintiler 'aniden tüm kullanıcılar düştü' krizine dönüşmeden, planlı yenileme ile önlenir.