İletişim

Okuma: ~2 dk

Sertifika Hatası: Kurumsal Wi-Fi'da 802.1X Güven Sorunları

802.1X/EAP-TLS veya PEAP kullanan kurumsal ağlarda görülen sertifika hataları, çoğunlukla RADIUS sunucu sertifikasının doğrulanmaması veya süresinin dolmasından kaynaklanır ve kullanıcıları tehlikeli bir alışkanlığa iter: her uyarıyı kabul etmek.

  • Teknik inceleme bekliyor

802.1X'te sertifikanın gerçek rolü

WPA2/WPA3-Enterprise ağlarında istemci, kullanıcı adı/şifre veya istemci sertifikasıyla kimliğini kanıtlamadan önce RADIUS sunucusunun kimliğini doğrulamalıdır. Bu, EAP tünelinin (PEAP, EAP-TTLS, EAP-TLS) ilk adımıdır: sunucu, istemciye kendi dijital sertifikasını sunar; istemci bu sertifikanın güvenilir bir kök sertifika tarafından imzalandığını ve isim/alan eşleştiğini doğrulamalıdır.

Bu doğrulama atlanırsa, saldırganın sahte bir RADIUS sunucusu kurup kullanıcı kimlik bilgilerini çalması (evil twin + sahte 802.1X sunucusu) mümkün hale gelir. Dolayısıyla sunucu sertifikası doğrulaması, kurumsal Wi-Fi güvenliğinin en kritik ama en çok göz ardı edilen adımıdır.

Pratikte birçok ortamda kullanıcılar ilk bağlantıda 'bu sunucuya güvenilsin mi' uyarısını görür ve düşünmeden 'Kabul Et'e basar. Bu davranış bir kez yerleştiğinde, gerçek bir ortadaki adam saldırısı olduğunda da aynı refleksle devam eder — sertifika doğrulamasının güvenlik değeri fiilen sıfırlanır.

Sertifika hatasının en sık görülen üç nedeni

Birincisi, RADIUS sunucu sertifikasının süresinin dolmasıdır. Sertifikalar genelde 1-3 yıllık ömürlerle verilir ve yenileme süreci manuel olduğunda unutulur. Sertifika süresi dolduğunda, istemci tarafında doğrulama açık olan cihazlar bağlanamaz hale gelir; doğrulama kapalı olanlar ise sorunsuz bağlanmaya devam eder — bu tutarsızlık, sorunun önce 'bazı cihazlarda' görülmesine yol açar ve teşhisi zorlaştırır.

İkincisi, sertifika zincirinin eksik dağıtılmasıdır: RADIUS sunucusu kendi sertifikasını sunar ama ara (intermediate) sertifikayı sunmazsa, istemci zinciri tamamlayamaz ve güven kurulamaz. Bu özellikle dahili PKI (Microsoft CA gibi) kullanan kurumlarda, kök sertifikanın tüm istemci cihazlara (özellikle BYOD ve mobil cihazlara) dağıtılmamış olmasıyla birleşince yaygın bir sorun haline gelir.

Üçüncüsü, sunucu adı (Common Name / SAN) uyuşmazlığıdır. İstemci profilinde 'yalnızca bu sunucu adına güven' kuralı tanımlıysa ve RADIUS sunucusunun gerçek adı ile profildeki ad eşleşmiyorsa (ör. sunucu yenilenirken ad değişmiş), bağlantı reddedilir.

Sertifika hatası türü ve belirtisi
NedenBelirtiEtkilenen cihazlar
Süresi dolmuş sertifikaAni, toplu bağlantı reddiDoğrulaması açık tüm cihazlar
Eksik ara sertifikaBazı cihazlarda bağlanamamaZinciri önbelleğe almamış yeni cihazlar
Ad/SAN uyuşmazlığıBelirli profildeki cihazlar reddedilirManuel yapılandırılmış profiller

Kullanıcıyı kandırma riski ve politika zafiyeti

Sertifika doğrulamasının pratikte işe yaraması için istemci tarafında doğrulamanın zorunlu kılınması ve kullanıcının karar vermesine izin verilmemesi gerekir. MDM/profil yönetimi ile dağıtılan 802.1X profillerinde kök sertifika önceden yüklenir ve 'sunucuya güven' sorusu kullanıcıya hiç sorulmaz — sistem otomatik doğrular, uyuşmazsa bağlantıyı sessizce reddeder.

Bu önceden yapılandırma yapılmadığı ortamlarda, her yeni cihaz ilk bağlantıda kullanıcıya bir güven sorusu sorar. Kullanıcılar bu soruyu teknik bir engel olarak görüp hızlıca onaylama eğilimindedir; bu alışkanlık, kurumun BYOD politikasının güvenlik değerini fiilen ortadan kaldırır.

Saha deneyiminde, sertifika doğrulamasını zorunlu kılmayan kurumların neredeyse tamamında, en az bir kullanıcı grubunun yanlışlıkla sahte bir SSID'ye (aynı isimli, şifresiz veya farklı yapılandırılmış bir evil twin) bağlandığı ve kimlik bilgilerini ifşa ettiği görülmüştür. Bu, sertifika doğrulamasının 'opsiyonel bir ayrıntı' değil, kurumsal Wi-Fi güvenliğinin omurgası olduğunu gösterir.

  • RADIUS sunucu sertifikası, son kullanma tarihinden en az 60 gün önce otomatik uyarı üreten bir izleme ile takip edilmeli.
  • Kök ve ara sertifikalar MDM/GPO ile tüm istemcilere önceden dağıtılmalı, kullanıcıya onay sorusu bırakılmamalı.
  • İstemci profillerinde sunucu adı (SAN) doğrulaması açık tutulmalı; sunucu adı değiştiğinde profil merkezi olarak güncellenmeli.

F2'nin saha yaklaşımı

F2 mühendisleri kurumsal 802.1X dağıtımlarında sertifika yaşam döngüsünü ayrı bir kontrol maddesi olarak ele alır: RADIUS sertifikası son kullanma tarihi, ara sertifika zincirinin tamlığı ve istemci profillerindeki SAN eşleşmesi kurulum sırasında doğrulanır, ardından otomatik süre takibi kurulur. Bu sayede sertifika kaynaklı kesintiler 'aniden tüm kullanıcılar düştü' krizine dönüşmeden, planlı yenileme ile önlenir.