İletişim

Okuma: ~2 dk

WPA3'e Geçince Bozulan Cihazlar

WPA3'e geçiş, güvenlik açısından doğru adım olsa da PMF zorunluluğu ve eski sürücülerle uyumsuzluk nedeniyle bazı cihazları ağdan düşürebilir. Bu yazı transition mode'un gerçek davranışını ve güvenli geçiş yolunu ele alır.

  • Teknik inceleme bekliyor

WPA3 neden bazı cihazları dışarıda bırakır

WPA3-Personal, WPA2'nin aksine SAE (Simultaneous Authentication of Equals) kullanır ve PMF'yi (Protected Management Frames, 802.11w) zorunlu kılar. PMF, yönetim çerçevelerini (deauth, disassociation gibi) şifreleyerek sahte deauth saldırılarını engeller — güvenlik açısından önemli bir kazanımdır. Ancak bu zorunluluk, PMF'yi desteklemeyen veya hatalı uygulayan eski Wi-Fi çipsetlerinin bağlanamamasına yol açar.

Sorun genelde 2015 öncesi üretilmiş IoT cihazlarda, eski yazıcılarda, bazı endüstriyel el terminallerinde ve güncellenmeyen Android/Linux sürücülerinde görülür. Bu cihazlar PMF'yi hiç desteklemez ya da SAE el sıkışmasının belirli adımlarını (özellikle anti-clogging token mekanizmasını) doğru işlemez, bu da bağlantı sırasında sessiz reddedilmeye veya tekrarlayan kimlik doğrulama döngüsüne yol açar.

Transition mode: çözüm mü, yeni risk mi?

WPA3 Transition Mode, aynı SSID üzerinde hem WPA2 hem WPA3 istemcilerinin bağlanabilmesini sağlar: WPA3 destekleyen cihazlar SAE ile, desteklemeyenler WPA2-PSK ile bağlanır. Bu mod geçiş döneminde pratik bir köprüdür ama tamamen risksiz değildir — aynı SSID'de WPA2 seçeneğinin açık kalması, downgrade saldırısına (istemcinin kasıtlı olarak zayıf moda yönlendirilmesi) zemin hazırlayabilir.

Transition mode'da PMF genelde 'opsiyonel' (capable, zorunlu değil) olarak ayarlanır; bu da WPA3 istemcilerinin bile PMF korumasından tam olarak faydalanmamasına yol açabilir, çünkü ağ PMF'siz bağlantıyı da kabul etmeye devam eder. Güvenlik kazanımının büyük kısmı, yalnızca SSID tamamen WPA3-only ve PMF zorunlu yapıldığında gerçekleşir.

Saha pratiğinde önerilen yaklaşım, mümkünse iki ayrı SSID kullanmaktır: biri WPA3-only (PMF zorunlu) yeni cihazlar için, diğeri WPA2 eski cihazlar için — ayrı SSID'ler aynı radyo kaynağını paylaşsa da güvenlik politikaları birbirini zayıflatmaz ve eski cihaz envanteri zamanla ayrı SSID'den temizlenebilir.

WPA3'e güvenli geçiş sırası
  1. 1 Envanter çıkarma

    Hangi cihaz/sürücü PMF destekliyor tespiti

  2. 2 Transition mode ile pilot

    Sınırlı bir SSID/lokasyonda test

  3. 3 Sorunlu cihazları ayrı SSID'ye alma

    WPA2-only geçiş SSID'si

  4. 4 Ana SSID'yi WPA3-only'e taşıma

    PMF zorunlu, SAE

  5. 5 Geçiş SSID'sini kademeli kapatma

    Cihaz yenilendikçe daraltma

Hangi cihazlar, hangi semptomla kırılır

WPA3'e geçişte en sık görülen semptomlar şunlardır: cihaz SSID'yi görür ama 'yanlış şifre' hatası verir (aslında SAE el sıkışmasını tamamlayamamıştır), cihaz bağlanır ama saniyeler içinde düşer (PMF uyuşmazlığı nedeniyle disassociation), veya cihaz SSID listesinde hiç görünmez (bazı eski sürücüler WPA3 RSN bilgisini içeren beacon'ı ayrıştıramaz).

Özellikle endüstriyel ortamlarda (depo el terminalleri, üretim hattı sensörleri) bu cihazların firmware güncellemesi yıllarca yapılmamış olabilir ve üretici artık WPA3 desteği eklemeyebilir. Bu durumda tek gerçekçi çözüm, bu cihazları ayrı, izole ve ek kontrollerle (VLAN segmentasyonu, MAC filtreleme, trafik izleme) korunan bir WPA2 SSID'sinde tutmaktır.

  • SAE el sıkışması tamamlanamıyor → genelde eski çipset/sürücü sorunudur, firmware güncellemesi ilk denenecek adımdır.
  • Bağlanıp saniyeler içinde düşme → PMF uyumsuzluğu; transition mode'da PMF'yi 'capable' yapmak geçici rahatlama sağlayabilir.
  • SSID hiç görünmüyor → beacon ayrıştırma hatası; cihaz WPA3 destekli SSID'leri tamamen görmezden gelebilir.

Geriye dönük uyumluluk matrisini kurumsal tarafta yönetmek

WPA3-Enterprise tarafında durum farklıdır: 192-bit güvenlik modu (WPA3-Enterprise 192-bit) belirli şifreleme paketlerini zorunlu kılar ve bu, eski 802.1X supplicant'ların desteklemediği bir seviyedir. Bu mod yalnızca tüm istemci filosunun modern olduğu, yüksek güvenlik gereksinimli ortamlarda (kamu, savunma benzeri) tercih edilmelidir; genel kurumsal ortamlarda standart WPA3-Enterprise (CNSA olmayan) yeterlidir.

Kurumsal geçişte de aynı ayrı-SSID stratejisi geçerlidir: yeni WPA3-Enterprise SSID'si ile mevcut WPA2-Enterprise SSID'si bir süre paralel çalıştırılır, istemci envanteri NAC/RADIUS loglarından EAP yöntemi ve istemci user-agent bilgisiyle izlenir, WPA3 desteği doğrulanan cihazlar kademeli olarak yeni SSID'ye taşınır.