İçeriğe geç
Yeni yazı çıkınca e-posta · 4.812 abone 242 rehber · 78 ipucu · 58 komut RSS GitHub LinkedIn İletişim
Ara Ctrl K Bültene katıl
Tüm arşiv · 242 rehber →
Tüm araçlar · 75 üreteç →
Kablosuz Ağ

802.1X ile kurumsal kablosuz: sertifika mı parola mı

Ortak parolayı bırakmanın mantığı, EAP yöntemleri arasındaki fark, sunucu sertifikasının doğrulanmaması tuzağı ve kurulumun gerçekçi sırası.

Mustafa Çelik 27 Ağustos 2026 · 6 dk okuma

Kurumsal kablosuz ile ev kablosuzu arasındaki asıl fark hız ya da kapsama değildir: kimin bağlandığının bilinmesidir. Ortak bir ağ parolası bunu yapamaz; 802.1X tam olarak bunu yapar.

Ortak parolanın gerçek bedeli

Tek bir ağ parolası kullanan bir kurumda üç sorun kaçınılmazdır.

Parola dolaşır. Yeni çalışana söylenir, misafire verilir, bir yapışkan nota yazılır, telefon rehberine kaydedilir. Bir yıl sonra kaç kişide olduğu bilinemez.

Ayrılan çalışan bilmeye devam eder. Erişimi kesmenin tek yolu parolayı değiştirmektir; bu da tüm cihazları yeniden yapılandırmak demektir. Bu yüzden pratikte hiç değiştirilmez.

Günlükler kimliksizdir. Bir olay incelemesinde elinizde yalnızca cihaz adresleri kalır; “bu trafiği kim üretti” sorusu yanıtsızdır.

802.1X üçünü birden çözer: bağlanan her cihaz bir kullanıcıya ya da bir cihaz kimliğine bağlanır.

Üç bileşen

Yapı üç parçadan oluşur ve adları karışıklık üretir.

İstemci, bağlanmak isteyen cihazdır. Doğrulayıcı, erişim noktası ya da anahtardır; kapıyı tutar ama karar vermez. Doğrulama sunucusu, kararı veren taraftır ve kullanıcı dizinine bakar.

Kritik ayrıntı şudur: erişim noktası kimlik bilgisini görmez, yalnızca taşır. Karar merkezde verilir — bu yüzden yüz erişim noktalı bir kurulumda politika tek yerde yönetilir.

Merkezî politika mantığının başka bir alandaki karşılığı merkezî politika yönetimi yazısında.

Parola mı sertifika mı

Doğrulama yöntemi seçimi, kurulumun kaderini belirleyen karardır.

Parola tabanlı yöntem, kullanıcının dizin parolasını kullanır. Kurulumu hızlıdır; kullanıcı ağa bağlanırken bildiği parolayı yazar.

İki bedeli vardır. Birincisi, kullanıcı parolası ağ üzerinden doğrulandığı için kaba kuvvet ve sahte erişim noktası saldırılarına açık bir yüzey oluşur. İkincisi, parola değiştiğinde tüm cihazlarda yeniden girilmesi gerekir.

Sertifika tabanlı yöntem, cihaza kurulan bir sertifikayla doğrular. Kullanıcı hiçbir şey yazmaz; bağlantı sessizce kurulur.

Kazanç üç katlıdır: parola ağda hiç dolaşmaz, oltalamayla çalınamaz, ve cihaz yönetilmiyorsa sertifikası da olmadığı için ağa hiç giremez. Bu son madde, kişisel cihazları kurumsal ağdan uzak tutmanın en temiz yoludur.

Bedeli, bir sertifika altyapısı işletmek ve yenileme takvimini kaçırmamaktır; nedeni süresi dolan sertifikayı kesintiden önce yakalamak yazısında.

En sık yapılan hata: sunucuyu doğrulamamak

802.1X kurulumlarının büyük bölümünde aynı boşluk vardır ve kurulumu neredeyse anlamsız kılar.

İstemci, doğrulama sunucusunun sertifikasını kontrol etmeyecek biçimde yapılandırılır. Genelde bilinçli değildir: kurulum sırasında çıkan uyarı “kabul et” diye geçilir.

Sonuç şudur: saldırgan aynı ağ adıyla sahte bir erişim noktası kurar, istemci hiçbir şey sorgulamadan bağlanır ve kimlik bilgisi karşı tarafa gider.

Doğru kurulum, istemcinin hangi sertifika yetkisine ve hangi sunucu adına güveneceğini önceden bilmesidir. Bu ayar cihaza elle bırakılmaz; profil olarak dağıtılır. Dağıtım yolu masaüstünde grup ilkesi nedir, mobil tarafta ise MDM nedir yazısında anlatılan profil dağıtımıdır.

Cihaz mı kullanıcı mı doğrulansın

İki seçenek vardır ve ikisinin de yan etkisi bulunur.

Kullanıcı doğrulaması, oturum açan kişiye bağlanır. Sorun şudur: kullanıcı oturum açmadan önce ağ yoktur — ilk açılışta parola değişikliği ya da uzaktaki bir makineye ilk giriş çalışmaz.

Cihaz doğrulaması, makinenin kimliğiyle bağlanır ve bu sorunu çözer. Ama artık ağda kimin olduğunu değil, hangi makinenin olduğunu bilirsiniz.

Olgun kurulumlarda ikisi birlikte kullanılır: makine açılışta cihaz kimliğiyle bağlanır, kullanıcı giriş yapınca kimlik kullanıcıya devreder.

Kurulum sırası

Aceleyle yayına alınan 802.1X, kullanıcıları ağdan atarak en görünür arızayı üretir. Sıra şöyle olmalıdır.

Önce paralel bir ağ adı kurun; eski ağ çalışmaya devam etsin. Sonra küçük bir pilot grupla test edin ve istemci profillerini dağıtın. Ardından cihaz türlerini tek tek geçirin — yazıcı ve el terminali gibi 802.1X desteklemeyen cihazlar için adres tabanlı bir istisna ağı planlayın.

Son adım eski ağı kapatmaktır ve bir tarihi olmalıdır. Aynı halka mantığı Windows güncelleme halkaları yazısındaki yaklaşımla birebir örtüşür.

Kısaca

802.1X, ortak ağ parolasını kullanıcı ya da cihaz kimliğiyle değiştirir; ayrılan çalışanın erişimi hesabıyla birlikte biter.

Yöntem seçiminde sertifika, paroladan belirgin biçimde üstündür. Hangisini seçerseniz seçin, sunucu sertifikasının istemci tarafında doğrulandığından emin olmadan kurulum tamamlanmış sayılmaz — bu tek ayar, kurulumun güvenlik değeri ile sıfır arasındaki farktır.

Mustafa Çelik

Altyapı ve Operasyon Müdürü, İstanbul. 25 yıldır BT altyapısı, sistem yönetimi ve ağ altyapısıyla uğraşıyor; öğrendiklerini bu blogda üretim ortamında denenmiş rehberlere çeviriyor.

Hakkımda

Bu rehber işinize yaradıysa, sonrakini kaçırmayın.

Yeni yazı yayınlandığında tek e-posta. Takvim yok, dilediğiniz an çıkabilirsiniz.

Bülten sağlayıcısı henüz bağlanmadı. Bağlanana kadar e-posta ile yazabilirsiniz ya da RSS akışını takip edebilirsiniz.