Kurumsal Kablosuz Ağlar: 802.1X ve RADIUS
802.1X bağlantı noktası tabanlı kimlik doğrulamasının ve RADIUS sunucularının her kablosuz istemciyi ortak bir parola paylaşmadan ayrı ayrı nasıl doğruladığını inceleyin.
Kurumsal Kablosuz Ağlar: 802.1X ve RADIUS, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.
Kurumsal Kablosuz Ağlarda Neden 802.1X Gerekir
WPA2-Personal, tüm yetkili kullanıcıların bildiği tek bir ortak parola kullanır. Bir çalışan kuruluştan ayrılırsa veya parola yetkisiz biriyle paylaşılırsa tüm ağ tehlikeye girer ve parolanın herkes için değiştirilmesi gerekir. 802.1X, her kullanıcıya veya cihaza benzersiz kimlik bilgileri vererek bu sorunu ortadan kaldırır; böylece bir çalışanın erişiminin iptal edilmesi diğerlerini etkilemez. Kurumsal ortamların PSK yerine 802.1X kullanmasının temel nedeni budur: kimlik bazında ayrıntılı erişim denetimi.
802.1X Bileşenleri: Supplicant, Authenticator, AS
802.1X çerçevesinin üç rolü vardır. Supplicant, ağa erişmek isteyen istemci cihazıdır (dizüstü bilgisayar, telefon). Authenticator, erişimi uygulayan ağ cihazıdır (kablosuz AP veya anahtar); kimlik bilgilerini iletir ancak bunları kendisi doğrulamaz. Genellikle bir RADIUS sunucusu olan Authentication Server (AS), kimlik bilgilerini doğrular ve erişimin verilip verilmeyeceğini authenticator'a bildirir. Bu üç taraflı tasarım, uygulama noktasını doğrulama mantığından ayırarak merkezi Policy yönetimini mümkün kılar.
# 802.1X authentication flow:
# Supplicant (client) <--> Authenticator (AP/switch) <--> RADIUS Server
#
# 1. Client connects to AP
# 2. AP blocks all traffic except EAP (port controlled)
# 3. AP forwards EAP messages to RADIUS via RADIUS protocol
# 4. RADIUS validates credentials
# 5. RADIUS sends Access-Accept + VLAN assignment
# 6. AP opens port for client trafficRADIUS Protokolünün Temelleri
RADIUS (Remote Authentication Dial-In User Service), UDP 1812 (kimlik doğrulama) ve 1813 (Accounting) bağlantı noktalarını kullanır. RADIUS iletileri, authenticator ile RADIUS sunucusu arasındaki ortak bir gizli anahtarla korunur; yalnızca User-Password özniteliği şifrelenir, diğer alanlar cleartext olarak gönderilir. Daha güvenli bir alternatif olan RADIUS over TLS (RadSec), RADIUS alışverişinin tamamını şifreler. Yaygın RADIUS uygulamaları arasında Microsoft NPS (Network Policy Server), Cisco ISE, FreeRADIUS ve Aruba ClearPass bulunur.
# RADIUS message types:
# Access-Request: client credentials sent from AP to RADIUS
# Access-Challenge: RADIUS asks for more information (EAP)
# Access-Accept: credentials valid; may include VLAN assignment
# Access-Reject: credentials invalid; AP blocks access
# Accounting-Start/Stop: usage tracking
# FreeRADIUS test:
radtest john password localhost 0 testing123Kablosuz Kimlik Doğrulama için EAP Yöntemleri
EAP (Extensible Authentication Protocol), 802.1X çerçevesi içinde kimlik bilgilerinin nasıl değiş tokuş edileceğini tanımlar. Farklı güvenlik düzeylerine sahip birden çok EAP yöntemi vardır. EAP-TLS, karşılıklı sertifika kimlik doğrulaması kullanır (hem istemci hem de sunucu sertifika sunar) ve en güvenli yöntemdir. PEAP (Protected EAP) bir TLS tüneli oluşturur ve kullanıcı adı/parolayı bunun içinde gönderir; yalnızca sunucunun sertifikaya ihtiyacı vardır. EAP-TTLS, PEAP'e benzer ancak daha esnektir. LEAP ve EAP-MD5 kullanımdan kaldırılmıştır ve çevrimdışı sözlük saldırılarına karşı savunmasızdır.
# EAP method comparison:
# EAP-TLS: Mutual certs (client + server); most secure; complex PKI
# PEAP: Server cert only; client uses username/password inside TLS
# EAP-TTLS: Server cert; any inner auth method (PAP, CHAP, MS-CHAPv2)
# EAP-FAST: Cisco; PAC file for tunnel; no cert needed
# LEAP: Deprecated; vulnerable to offline MS-CHAPv2 cracking
# EAP-MD5: Deprecated; no mutual auth; no encryptionSertifika Tabanlı Kimlik Doğrulama (EAP-TLS)
EAP-TLS, karşılıklı kimlik doğrulama sağladığı için kablosuz kurumsal kimlik doğrulamada altın standart kabul edilir; hem istemci hem de RADIUS sunucusu kimliğini dijital sertifikalarla kanıtlar. İstemcinin sertifikası, kuruluşun PKI'si tarafından MDM veya elle kayıt yoluyla sağlanır. Kötü ikiz bir AP dağıtılsa bile istemci, RADIUS sunucusunun sertifikası güvenilir kurumsal CA tarafından imzalanmamışsa bunu reddeder. Bu, sahte kablosuz altyapı üzerinden kimlik bilgileri avcılığını ortadan kaldırır.
# EAP-TLS wpa_supplicant.conf:
# network={
# ssid='CorporateWiFi'
# key_mgmt=WPA-EAP
# eap=TLS
# identity='user@company.com'
# ca_cert='/etc/ssl/corp-ca.pem' # validates RADIUS server cert
# client_cert='/etc/ssl/user.pem' # client identity cert
# private_key='/etc/ssl/user.key'
# private_key_passwd='keypassword'
# }RADIUS VLAN Ataması ve Dinamik Policy'ler
RADIUS, erişim verip reddetmenin ötesinde, kullanıcı kimliğine, grup üyeliğine veya cihaz türüne göre istemciyi dinamik olarak belirli bir VLAN'a atayabilir. Buna dinamik VLAN ataması denir. Örneğin bir çalışan VLAN 10'a (kurumsal), bir konuk VLAN 20'ye, uyumlu olmayan bir cihaz ise VLAN 99'a (karantina) yerleştirilebilir. RADIUS Access-Accept yanıtı, VLAN'ı belirten Tunnel-Type, Tunnel-Medium-Type ve Tunnel-Private-Group-ID özniteliklerini içerir. Böylece tek bir fiziksel SSID birden çok güvenlik bölgesine hizmet verebilir.
# FreeRADIUS: dynamic VLAN assignment in users file:
# john Cleartext-Password := 'SecurePass'
# Tunnel-Type = VLAN,
# Tunnel-Medium-Type = IEEE-802,
# Tunnel-Private-Group-ID = '10'
#
# guest Cleartext-Password := 'GuestPass'
# Tunnel-Private-Group-ID = '20'
#
# Result: john gets VLAN 10, guest gets VLAN 20 from same SSIDRADIUS Accounting ve Denetim İzleri
RADIUS Accounting, bağlantı olaylarını kaydeder: bir istemcinin ne zaman bağlandığını, oturumun ne kadar sürdüğünü, ne kadar veri aktarıldığını ve hangi VLAN'ın atandığını. Bu kayıtlar adli incelemeler için çok değerlidir; bir güvenlik olayı meydana gelirse Accounting günlükleri, belirli bir zamanda hangi kullanıcının hangi IP'den bağlı olduğunu belirleyebilir. Accounting iletileri UDP 1813 bağlantı noktasından gönderilir. Birçok kuruluş, olağandışı veri dışarı aktarma veya çalışma saatleri dışındaki bağlantılar gibi diğer güvenlik olaylarıyla ilişkilendirmek üzere RADIUS Accounting kayıtlarını SIEM'lerine iletir.
# RADIUS Accounting-Start attributes logged:
# NAS-IP-Address: 10.1.1.1 (AP IP)
# Called-Station-Id: AA:BB:CC:DD:EE:FF:CorporateWiFi
# Calling-Station-Id: 11:22:33:44:55:66 (client MAC)
# User-Name: john@company.com
# Acct-Session-Id: unique session identifier
# Acct-Status-Type: Start
# Framed-IP-Address: 10.10.10.50 (assigned to client)NPS (Network Policy Server) Entegrasyonu
Microsoft'un NPS (Network Policy Server)'ı, Windows Server'da yerleşik olarak bulunan RADIUS uygulamasıdır. NPS, Active Directory ile yerel olarak bütünleşerek RADIUS Policy'lerinin AD grup üyeliğine, kullanıcı özniteliklerine ve cihaz durumuna (NAP/RADIUS karantinası aracılığıyla) göre oluşturulmasını sağlar. NPS, EAP-TLS, PEAP-MS-CHAPv2 ve PEAP-TLS'yi destekler. Kablosuz ağlar için NPS, RADIUS sunucusu olarak yapılandırılır ve Wireless Access Points, ortak bir gizli anahtarla RADIUS istemcileri olarak eklenir. Connection Request Policies ve Network Policies, kimlerin erişeceğini ve hangi VLAN'ı alacağını denetler.
# NPS wireless policy logic:
# Connection Request Policy: match RADIUS clients (APs)
# Network Policy 1:
# Conditions: AD Group = 'CorpWireless-Users'
# Settings: VLAN 10, EAP-PEAP allowed
# Network Policy 2:
# Conditions: AD Group = 'Guests'
# Settings: VLAN 20, access hours restricted
# Default: DENY (fall-through if no policy matches)IoT ve Başsız Cihazların Kimlik Doğrulaması
Başsız cihazlar (yazıcılar, IP kameraları, IoT sensörleri), çoğu zaman Supplicant yazılım yığınına veya sertifika deposuna sahip olmadıkları için EAP kimlik doğrulamasını gerçekleştiremez. Bu cihazlar için kuruluşlar, cihazın MAC adresinin kimlik bilgisi olarak RADIUS'a gönderildiği MAC Authentication Bypass (MAB) yöntemini kullanabilir. MAC adresleri taklit edilebildiği için MAB, 802.1X'ten daha zayıftır; ancak VLAN yalıtımı ve NAC durum değerlendirmesiyle birlikte kullanıldığında tam 802.1X'i destekleyemeyen cihazlar için uygulanabilir bir yaklaşım sunar. IoT cihazlarını her zaman ayrı ve kısıtlı bir VLAN'a yerleştirin.
# MAC Authentication Bypass (MAB) on Cisco switch:
interface FastEthernet0/5
dot1x pae authenticator
authentication port-control auto
mab <- falls back to MAC auth if EAP fails
switchport access vlan 40 <- IoT VLAN if MAB succeeds
# FreeRADIUS: authorize by MAC
# 001122334455 Auth-Type := Accept
# Tunnel-Private-Group-ID = '40'RADIUS Yüksek Kullanılabilirliği ve Güvenliği
RADIUS kritik bir altyapı bileşenidir; RADIUS sunucusu kullanılamaz durumdaysa hiçbir kablosuz istemci kimlik doğrulaması yapamaz. En iyi uygulamalar arasında tüm AP'lerde yapılandırılmış birincil ve ikincil RADIUS sunucuları dağıtmak ve ikincil sunucuya otomatik olarak başvurulmasını sağlayan sunucu yük devretme sırasını kullanmak bulunur. AP'ler ile RADIUS sunucuları arasındaki ortak gizli anahtar güçlü olmalı (en az 22 rastgele karakter) ve gizli tutulmalıdır. RADIUS trafiği güvenilmeyen ağlardan geçerken RADIUS over TLS (RadSec) kullanın. Kaba kuvvet girişimlerine veya kimlik bilgisi doldurma saldırısına işaret edebilecek kimlik doğrulama hatası artışlarını belirlemek için RADIUS günlüklerini izleyin.
# FreeRADIUS clients.conf: configure AP with strong shared secret
# client 10.1.1.1 {
# secret = 'xK9#mP2@vL5$nQ8!rT4^wY'
# shortname = floor3-ap-01
# nas_type = other
# }
# AP config: primary and secondary RADIUS
# radius-server host 10.2.2.1 key xK9#mP2@vL5$nQ8!rT4^wY
# radius-server host 10.2.2.2 key xK9#mP2@vL5$nQ8!rT4^wYKablolu Ağlarda 802.1X
802.1X yalnızca kablosuz ağlarla sınırlı değildir; fiziksel bağlantı noktası güvenliğinin önemli olduğu ortamlarda kablolu anahtar bağlantı noktalarında da aynı derecede önemlidir. Kablolu bağlantı noktalarında 802.1X yoksa ofis bağlantı noktasına Ethernet kablosu takan herkes ağa erişebilir. Anahtarlarda 802.1X kullanıldığında bağlantı noktası, cihaz kimlik doğrulaması yapana kadar engellenir. Bu, saldırganların konferans odalarındaki, koridorlardaki veya ziyaretçi alanlarındaki ağ prizlerine yetkisiz cihazlar bağlamasını önler. Konuk kullanıcılar konuk VLAN'ına yönlendirilebilirken kurumsal cihazlar uygun segmentlerine yerleştirilebilir.
# 802.1X on a Cisco wired switch port:
interface FastEthernet0/10
description 'Conference Room Drop'
switchport mode access
switchport access vlan 999 <- default quarantine until auth
dot1x pae authenticator
authentication port-control auto
authentication event fail action authorize vlan 20 <- guest VLANHızlı Kontrol
Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: 802.1X, ortak parola kullanmadan kişiye özel kablosuz kimlik doğrulaması sağlamak için üç taraflı bir model (Supplicant, Authenticator, RADIUS sunucusu) kullanır; EAP-TLS, karşılıklı sertifika kimlik doğrulamasıyla en güçlü güvenliği sağlarken PEAP yalnızca sunucu sertifikası gerektiren pratik bir alternatiftir; ayrıca RADIUS Accounting, adli incelemeler için çok değerli oturum verilerini kaydeder. Sırada Bluetooth ve IoT kablosuz tehditlerini inceleyeceğiz.
Sıkça Sorulan Sorular
“Kurumsal Kablosuz Ağlar: 802.1X ve RADIUS” dersi ücretsiz mi?
Evet — “Kurumsal Kablosuz Ağlar: 802.1X ve RADIUS” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.
“Kurumsal Kablosuz Ağlar: 802.1X ve RADIUS” dersinde ne öğreneceğim?
802.1X bağlantı noktası tabanlı kimlik doğrulamasının ve RADIUS sunucularının her kablosuz istemciyi ortak bir parola paylaşmadan ayrı ayrı nasıl doğruladığını inceleyin. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Kurumsal Kablosuz Ağlar: 802.1X ve RADIUS” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Wi-Fi Güvenlik Protokolleri: WEP, WPA2, WPA3
- Kablosuz Saldırılar: Kötü İkiz, Bağlantı Kesme ve Sahte AP
- Kurumsal Kablosuz Ağlar: 802.1X ve RADIUS
- Bluetooth ve IoT Kablosuz Tehditleri