Kurumsal Wi-Fi: EAP ve RADIUS
EAP-TLS ile WPA2-Enterprise'ı yapılandırın, sertifika tabanlı kimlik doğrulamayı anlayın ve RADIUS sunucularını güvenli hâle getirin.
Kurumsal Wi-Fi: EAP ve RADIUS, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Kurumsal Wi-Fi Neden Kullanılır
WPA2-Personal ortak bir parola kullanır; herkes aynı gizli bilgiyi bilir. WPA2/WPA3-Enterprise, kişisel kimlik bilgileri veya sertifikalarla 802.1X kullanır ve kullanıcı başına kimlik doğrulama, iptal ve denetim günlüklerini mümkün kılar.
802.1X Çerçevesi
802.1X üç rol tanımlar: İstemci (istemci cihazı), Doğrulayıcı (erişim noktası/anahtar) ve Kimlik Doğrulama Sunucusu (RADIUS). Erişim noktası, kimlik bilgilerini kendisi bilmeden RADIUS'a iletir.
# 802.1X flow:
# 1. Client connects to AP
# 2. AP blocks all traffic (uncontrolled port)
# 3. AP proxies EAP to RADIUS server
# 4. RADIUS authenticates client
# 5. RADIUS sends accept + session keys
# 6. AP opens controlled port for clientEAP Yöntemleri Karşılaştırması
Birden çok EAP yöntemi farklı güvenlik düzeyleri sağlar. EAP-TLS (sertifikalar) en güvenli yöntemdir; PEAP ve EAP-TTLS, TLS tünelinin içinde parola kimlik bilgileriyle yaygın olarak kullanılır.
# EAP Methods (least to most secure):
# EAP-MD5: no server auth, vulnerable (avoid)
# PEAP: server cert + password in tunnel (common)
# EAP-TTLS: server cert + various inner methods
# EAP-TLS: mutual certificates (most secure)RADIUS Sunucusu Kurulumu (FreeRADIUS)
FreeRADIUS, açık kaynaklı RADIUS uygulamasıdır. İstemcileri (erişim noktalarını), kullanıcıları (veya LDAP/AD entegrasyonunu) ve sertifikaları yapılandırın. Çoğu kurumsal dağıtım, PEAP-MSCHAPv2 aracılığıyla Active Directory ile bütünleşir.
# Install FreeRADIUS
apt install freeradius
# Configure AP as client in:
# /etc/freeradius/3.0/clients.conf
client ap1 {
ipaddr = 192.168.1.10
secret = shared_secret_with_ap
shortname = AP1
}EAP-TLS için Sertifika Yetkilisi
EAP-TLS bir PKI gerektirir: bir CA, sunucu sertifikalarını (RADIUS) ve istemci sertifikalarını (cihazlar) verir. İstemciler RADIUS sunucusunun sertifikasını doğrular ve böylece sahte erişim noktası saldırılarını önler.
# Generate CA and server cert (simplified)
openssl req -new -x509 -keyout ca.key -out ca.pem -days 3650
# Generate RADIUS server cert
openssl req -new -key server.key -out server.csr
openssl x509 -req -in server.csr -CA ca.pem \
-CAkey ca.key -out server.pem -days 365PEAP-MSCHAPv2 Yapılandırması
PEAP-MSCHAPv2 en yaygın kurumsal Wi-Fi kurulumudur: sunucu bir sertifika sunar (TLS tüneli), ardından kullanıcıyı tünelin içinde AD etki alanı kimlik bilgileriyle doğrular.
# FreeRADIUS eap.conf excerpt:
peap {
default_eap_type = mschapv2
copy_request_to_tunnel = no
use_tunneled_reply = no
}
# Client validates server cert CN
# before submitting credentialsKablosuz Denetleyici Entegrasyonu
Kurumsal erişim noktaları, RADIUS vekil işlemlerini, kullanıcı veya grup başına VLAN atamasını ve merkezi ilke uygulamasını yöneten bir kablosuz denetleyiciye (Cisco WLC, Aruba, Ruckus) bağlanır.
PEAP Saldırıları: Kimlik Bilgilerini Toplama
İstemciler RADIUS sunucusunun sertifikasını doğrulamazsa kendinden imzalı sertifikaya sahip sahte bir erişim noktası etki alanı kimlik bilgilerini toplayabilir. hostapd-wpe bu saldırıyı uygular ve sertifika doğrulamasının neden zorunlu olduğunu gösterir.
# hostapd-wpe: PEAP credential harvesting
# (authorized lab use only)
hostapd-wpe /etc/hostapd-wpe/hostapd-wpe.conf
# Defense: enforce server certificate validation
# and pin the CA cert on all clientsİstemci Sertifikalarının Dağıtımı
Otomatik dağıtım ve yenileme için istemci sertifikalarını MDM (Microsoft Intune, Jamf) aracılığıyla dağıtın. Sertifikalar, ortak parolaların aksine tek tek iptal edilebilir; iptal işlemi anında ve hedefe yöneliktir.
Ağ Erişim Denetimi (NAC)
NAC, cihazın durumunu denetleyerek 802.1X'i genişletir: OS güncel mi? Antivirüs çalışıyor mu? NAC, cihazın uyumluluk durumuna göre farklı ağ erişim düzeyleri verir.
İzleme ve Günlük Kaydı
RADIUS her kimlik doğrulamayı günlüğe kaydeder: kullanıcıyı, cihazı, zamanı, sonucu ve atanan VLAN'ı. Kaba kuvvet saldırılarını, olağan dışı oturum açma zamanlarını ve beklenmedik konumlardan kullanılan ele geçirilmiş kimlik bilgilerini tespit etmek için SIEM ile bütünleştirin.
Hızlı Kontrol
En yüksek güvenlik için karşılıklı sertifika kimlik doğrulamasını hangi EAP yöntemi kullanır?
Özet: Kurumsal Wi-Fi
802.1X kullanan WPA2/WPA3-Enterprise, kullanıcı başına kimlik doğrulama, denetim izleri ve anında iptal sağlar. Karşılıklı sertifikalara sahip EAP-TLS altın standarttır. Sahte erişim noktaları üzerinden PEAP kimlik bilgisi toplanmasını önlemek için istemcilerde sunucu sertifikası doğrulamasını her zaman zorunlu kılın. Kimlik doğrulama olaylarını sürekli izlemek için RADIUS'u SIEM ile bütünleştirin.
Sıkça Sorulan Sorular
“Kurumsal Wi-Fi: EAP ve RADIUS” dersi ücretsiz mi?
Evet — “Kurumsal Wi-Fi: EAP ve RADIUS” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Kurumsal Wi-Fi: EAP ve RADIUS” dersinde ne öğreneceğim?
EAP-TLS ile WPA2-Enterprise'ı yapılandırın, sertifika tabanlı kimlik doğrulamayı anlayın ve RADIUS sunucularını güvenli hâle getirin. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Kurumsal Wi-Fi: EAP ve RADIUS” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- 802.11 Güvenlik Protokolleri: WEP, WPA2, WPA3
- WPA2 El Sıkışmasını Yakalama ve Kırma
- Evil Twin ve Captive Portal Saldırıları
- Kurumsal Wi-Fi: EAP ve RADIUS