İçeriğe geç
Yeni yazı çıkınca e-posta · 4.812 abone 242 rehber · 78 ipucu · 58 komut RSS GitHub LinkedIn İletişim
Ara Ctrl K Bültene katıl
Tüm arşiv · 242 rehber →
Tüm araçlar · 75 üreteç →
Kablosuz Ağ

WPA2 ve WPA3 farkı: kişisel, kurumsal ve geçiş kipi

El sıkışmanın neden değiştiği, geriye dönük şifre çözmeye karşı koruma, geçiş kipinin gizli bedeli ve eski cihazların yükseltmeyi nasıl kilitlediği.

Mustafa Çelik 27 Ağustos 2026 · 6 dk okuma

Kablosuz güvenliğinde kuşak değişimi nadiren yaşanır ve yaşandığında yıllar sürer. WPA2 on beş yılı aşkın süredir varsayılan; WPA3 ise çoğu kurumda hâlâ “geçiş kipinde” duruyor. İkisi arasındaki fark, kurulum ekranındaki bir seçenek değil, el sıkışmanın kendisidir.

WPA2’nin asıl zayıflığı

WPA2 kişisel kipte, ağ parolasından türetilen bir anahtarla çalışır ve bağlantı kurulurken dört adımlı bir el sıkışma yapılır.

Sorun şudur: bu el sıkışma yakalanabilir. Saldırganın ağa girmesi gerekmez; menzilde durup bir istemcinin bağlanmasını beklemesi ya da bağlı bir istemciyi kopmaya zorlaması yeterlidir.

Yakalanan el sıkışma çevrimdışı denemeye açıktır. Artık ağa hiç yaklaşmadan, milyarlarca parola adayı denenebilir. Zayıf ya da tahmin edilebilir bir ağ parolası, saatler içinde çözülür.

İkinci ve daha az bilinen sorun geriye dönük çözmedir: parolayı sonradan öğrenen biri, aylar önce kaydettiği trafiği çözebilir.

WPA3 neyi değiştiriyor

WPA3’ün kişisel kipi, parolayı doğrudan anahtar üretiminde kullanan el sıkışmayı bırakır. Yerine, iki tarafın parolayı bilerek ama açığa vermeden anlaştığı bir yöntem gelir.

Sonucu iki cümleyle özetlemek mümkündür.

Çevrimdışı deneme mümkün değildir. Saldırgan her parola denemesi için ağla canlı olarak konuşmak zorundadır; bu da denemeyi hem yavaşlatır hem görünür kılar.

Geçmiş trafik korunur. Her oturum ayrı bir anahtar kullandığı için, parolanın sonradan ele geçmesi eski kayıtları çözmeye yaramaz.

Ayrıca açık misafir ağları için şifreli bir seçenek gelir: parola sorulmaz ama trafik yine de şifrelenir. Misafir ağı kurarken bunun neden önemli olduğu misafir kablosuz ağı rehberinde.

Şifreleme kavramlarının arka planı simetrik ve asimetrik şifreleme yazısında.

Geçiş kipinin gizli bedeli

Uygulamada en çok yanılgı üreten nokta budur. Çoğu kurum, eski cihazları dışarıda bırakmamak için erişim noktasını her ikisini de kabul edecek biçimde yapılandırır.

Mantıklı görünür. Ama sonuç şudur: aynı ağ adı hem WPA2 hem WPA3 kabul ettiğinde, saldırgan istemciyi WPA2 ile bağlanmaya zorlayabilir ve eski zayıflık geri gelir.

Yani geçiş kipi, WPA3’ün sağladığı korumanın büyük bölümünü askıya alır. Geçiş için makul bir adımdır; kalıcı bir yapılandırma değildir.

Doğru yol, geçiş kipini süreli kurmaktır: bir tarih belirleyin, eski cihazları o tarihe kadar ayrı bir ağa taşıyın ve kipi kapatın. Tarih konmayan geçişler kapanmaz.

Kurumsal kip ayrı bir dünyadır

Buraya kadar anlatılan, ortak bir parola kullanan kişisel kiptir. Kurumsal ortamda tercih edilmesi gereken bu değildir.

Kurumsal kipte her kullanıcı kendi kimliğiyle doğrulanır; ortak bir ağ parolası yoktur. Bir çalışan ayrıldığında ağ parolası değiştirilmez — hesabı kapatılır.

Ortak parolanın gerçek bedeli tam da budur: parolayı bilen herkes, ayrıldıktan sonra da bilmeye devam eder ve parolayı değiştirmek tüm cihazları yeniden yapılandırmak demektir. Kurulumu 802.1X ile kurumsal kablosuz rehberinde.

Eski cihazlar yükseltmeyi nasıl kilitler

Yükseltme kararını çoğu zaman dizüstüler değil, kimsenin aklına gelmeyen cihazlar bloke eder.

Tipik liste kısadır ve her kurumda benzerdir: yazıcılar, barkod okuyucular, el terminalleri, kamera ve kartlı geçiş üniteleri, akıllı televizyonlar, klima ve bina otomasyon denetçileri.

Bunların çoğu yalnızca 2,4 GHz ve WPA2 destekler; bazıları hiç güncelleme almaz. Yükseltmeyi bunlar için ertelemek yerine, doğru çözüm onları ayrı bir ağa almaktır: kendi ağ adı, kendi VLAN’ı ve iç ağa erişimi kısıtlanmış kurallar.

Bölme mantığı VLAN nedir ve kaç bölüm gerektiği VLAN tasarımı yazılarında.

Yükseltme sırası

Sıra şöyle kurulduğunda kesinti riski en aza iner.

Önce envanter: hangi cihazlar hangi kipi destekliyor. Sonra eski cihazlar için ayrı ağ ve VLAN. Ardından ana ağda geçiş kipi ve bir kapanma tarihi. Son adım, ana ağı yalnızca WPA3’e kapatmak.

Bu sırayı atlayıp doğrudan kapatmak, en sık görülen kesinti nedenidir — ve arıza kaydı genelde “yazıcı çalışmıyor” diye açılır.

Ağ parolasının uzunluğu hâlâ önemli

WPA3’e geçilemeyen ortamlarda tek etkili önlem, çevrimdışı denemeyi pratikte imkânsız kılacak bir parola seçmektir.

Belirleyici olan karmaşıklık değil uzunluktur. Rastgele sözcüklerden oluşan uzun bir parola, kısa ve semboller içeren bir paroladan çok daha dayanıklıdır — ve dikte edilmesi de kolaydır.

Kurumsal ortamda bu bir ara çözümdür; kalıcı yanıt, ortak parolayı tamamen bırakmaktır.

Kısaca

WPA2’nin zayıflığı el sıkışmanın yakalanıp çevrimdışı denenebilmesidir; WPA3 bunu ve geçmiş trafiğin sonradan çözülmesini engeller.

Ama geçiş kipi açık kaldığı sürece kazancın büyük bölümü askıdadır. Kurumsal ortamda asıl adım ise kip değiştirmek değil, ortak parolayı bırakıp kullanıcı kimliğine geçmektir.

Mustafa Çelik

Altyapı ve Operasyon Müdürü, İstanbul. 25 yıldır BT altyapısı, sistem yönetimi ve ağ altyapısıyla uğraşıyor; öğrendiklerini bu blogda üretim ortamında denenmiş rehberlere çeviriyor.

Hakkımda

Bu rehber işinize yaradıysa, sonrakini kaçırmayın.

Yeni yazı yayınlandığında tek e-posta. Takvim yok, dilediğiniz an çıkabilirsiniz.

Bülten sağlayıcısı henüz bağlanmadı. Bağlanana kadar e-posta ile yazabilirsiniz ya da RSS akışını takip edebilirsiniz.