Icerik

  1. Kurumsal WiFi Guvenliginin Onemi
  2. WPA2/WPA3 Personal ve Enterprise Farki
  3. 802.1X ile Kimlik Dogrulama
  4. VLAN Segmentasyonu: Departman Bazli Ag Ayirma
  5. Misafir Agi ve Personel Agi Ayirimi
  6. Active Directory Entegrasyonu
  7. Kablosuz Ag Izleme ve Loglama
  8. Siber Saldiri Riskleri ve Onlemler
  9. Subgate Network ile Kurumsal WiFi Guvenligi

Gunumuzde kurumsal ortamlarda kablosuz ag kullanimi artik bir tercih degil, zorunluluktur. Dizustu bilgisayarlar, tabletler, akilli telefonlar ve IoT cihazlari gibi onlarca farkli donanim ayni anda kablosuz aga baglanmaktadir. Ancak bu yayginlik, beraberinde ciddi guvenlik risklerini de getirmektedir. Yetkisiz erisimlerin onlenmesi, ag trafiginin segmentasyonu ve kullanici bazli kimlik dogrulama, kurumsal WiFi guvenliginin temel taslarini olusturur.

Kurumsal WiFi Guvenliginin Onemi

Kablosuz aglar, kablolu aglarin aksine fiziksel bir sinir tanimaz. Bina disindaki bir kisi bile yeterli sinyal gucuyle kurumsal aga erismeye calisabilir. Bu durum, kurumsal WiFi guvenligini kablolu ag guvenliginden cok daha kritik bir konuma tasir.

Guvenli yapilandirilmamis bir kablosuz ag, kurumsal verilerin sizmasina, yetkisiz kullanicilarin ag kaynaklarina erisimesine ve yasal yukumluluklerin ihlal edilmesine neden olabilir. Ozellikle 5651 sayili kanun kapsaminda internet erisim loglarinin tutulmasi zorunlulugu dusunuldugunde, kimlik dogrulamasi yapilmayan bir kablosuz ag ciddi hukuki sorunlar yaratabilir.

Bilgi: Kurumsal WiFi guvenligi yalnizca sifre belirlemekten ibaret degildir. Kimlik dogrulama, ag segmentasyonu, erisim kontrolu ve surekli izleme bir butun olarak ele alinmalidir.

WPA2/WPA3 Personal ve Enterprise Farki

Kablosuz ag sifreleme standartlarinda iki temel mod bulunur: Personal ve Enterprise. Her ikisi de veriyi sifrelese de, kimlik dogrulama yaklasimi temelden farklidir.

OzellikPersonal (PSK)Enterprise (802.1X)
Kimlik DogrulamaOrtak sifre (Pre-Shared Key)Kullanici bazli (RADIUS)
Sifre YonetimiTek sifre herkes icinHer kullaniciya ozel kimlik bilgisi
Kullanici TakibiKim baglandi bilinemezHer baglanti kullanici bazli kayit altinda
VLAN AtamasiDesteklemezKullanici/grup bazli dinamik VLAN
Sifre DegisikligiTum cihazlarda guncellenmeliBireysel hesap bazinda yonetilir
Uygun OrtamEv, kucuk ofisKurumsal, egitim, saglik kurumlari

Kurumsal ortamlarda Personal mod kullanmak ciddi guvenlik aciklarina yol acar. Ortak sifre paylasildikca kontrolden cikar ve eski calisanlar dahil herkes aga erismeye devam edebilir. Enterprise mod ise her kullanicinin kendi kimlik bilgileriyle dogrulanmasini saglayarak bu sorunu kokunden cozer.

802.1X ile Kimlik Dogrulama

802.1X, kablosuz aga baglanan her cihazin bir RADIUS sunucusu araciligiyla kimlik dogrulamasindan gecmesini saglayan standarttir. Kullanici, kablosuz aga baglanmak istediginde kullanici adi ve sifresini girer; Access Point bu bilgileri RADIUS sunucusuna iletir. Dogrulama basarili olursa kullanici aga kabul edilir.


Kullanici Cihazi

Access Point

RADIUS Sunucusu

Erisim Izni

Bu surecte EAP-PEAP veya EAP-TTLS gibi kimlik dogrulama protokolleri kullanilir. Sunucu tarafinda bir sertifika bulunur ve tum kimlik bilgileri sifrelenmis bir tunel icerisinde iletilir. Bu sayede kullanici bilgileri ag uzerinde acik sekilde iletilmez.

VLAN Segmentasyonu: Departman Bazli Ag Ayirma

Kurumsal WiFi guvenliginin en etkili yontemlerinden biri VLAN segmentasyonudur. VLAN (Virtual Local Area Network), fiziksel olarak ayni ag altyapisini kullanan cihazlari mantiksal olarak birbirinden ayirir. Bu sayede farkli departmanlar veya kullanici gruplari kendi ag segmentlerinde izole edilir.

802.1X kimlik dogrulama ile birlikte kullanildiginda VLAN atamasi dinamik hale gelir. RADIUS sunucusu, kullanicinin kimligine veya grup uyeligine gore uygun VLAN'i otomatik olarak atar:

Bu yapilandirma sayesinde bir departmandaki guvenlik ihlali diger departmanlari etkilemez. Ag trafigi birbirinden izole edilir ve yatay yayilim (lateral movement) onlenir.

Misafir Agi ve Personel Agi Ayirimi

Kurumsal ortamlarda ziyaretcilere internet erisimi saglanmasi siklikla gerekli olur. Ancak misafir kullanicilarin kurumsal ag kaynaklarina erisimi kesinlikle engellenmeli, personel agindan tamamen ayri bir yapilandirma kullanilmalidir.

Bu ayirim icin en etkili yontem, misafir kullanicilari ayri bir SSID ve VLAN uzerinden yonlendirmektir. Misafir aginda Captive Portal ile kayit islemi yapilarak 5651 sayili kanun kapsamindaki loglama yukumlulugu de karsilanir. Personel agi ise 802.1X Enterprise kimlik dogrulamasiyla korunur.

Oneri: Misafir aginda bant genisligi sinirlamasi uygulanmasi, kurumsal hizmetlerin performansini korumak acisindan onemlidir. Ayrica misafir aginin kurumsal VLAN'lara erisimi guvenlik duvari kurallariyla tamamen kapatilmalidir.

Active Directory Entegrasyonu

Cogu kurumsal ortamda kullanici hesaplari Active Directory (AD) uzerinde yonetilir. Kablosuz ag kimlik dogrulamasini AD ile entegre etmek, calisanlarin mevcut kurumsal hesaplariyla WiFi agina baglanmasini saglar. Ayri bir kablosuz ag hesabi olusturmaya gerek kalmaz.

Active Directory entegrasyonunun sagladigi avantajlar sunlardir:

Kablosuz Ag Izleme ve Loglama

Kurumsal WiFi guvenliginde yapilandirma kadar surekli izleme de buyuk onem tasir. Hangi kullanicinin ne zaman, hangi Access Point uzerinden aga baglandiginin kayit altinda tutulmasi hem guvenlik hem de yasal uyumluluk acisindan zorunludur.

Etkili bir kablosuz ag izleme sistemi su bilgileri kayit altina almalidir:

Bu loglar syslog sunucusuna aktarilarak merkezi olarak saklanabilir. Anormallik tespiti icin belirli esik degerleri tanimlanabilir; ornegin ayni kullanici hesabiyla farkli lokasyonlardan es zamanli baglanti girisimi bir alarm olusturabilir.

Siber Saldiri Riskleri ve Onlemler

Kablosuz aglar, yapilari geregi cesitli siber saldiri turleri icin hedef olabilir. En yaygin tehditler ve alinmasi gereken onlemler sunlardir:

Evil Twin (Sahte Erisim Noktasi) Saldirisi

Saldirgan, kurumsal aga benzer bir SSID yayinlayarak kullanicilari kendi cihazina baglanmaya yonlendirir. Onlem: 802.1X ile sunucu sertifikasi dogrulamasi kullanilmasi ve Wireless Intrusion Detection System (WIDS) kurulmasi.

Deauthentication Saldirisi

Saldirgan, sahte deauthentication paketleri gondererek kullanicilarin baglantisini koparir. Onlem: WPA3 destegi ile Protected Management Frames (PMF) etkinlestirilmesi.

Credential Harvesting (Kimlik Bilgisi Toplama)

Zayif yapilandirilmis aglardan kullanici bilgileri ele gecirilmeye calisilir. Onlem: EAP-PEAP veya EAP-TTLS ile sifrelenmis tunel uzerinden kimlik dogrulama yapilmasi.

Dikkat: Acik veya yalnizca PSK ile korunan kurumsal aglar, saldirganlar icin en kolay hedeflerdir. 802.1X Enterprise kimlik dogrulamasi, bu risklerin buyuk bolumunu ortadan kaldirir.

Subgate Network ile Kurumsal WiFi Guvenligi

Subgate Network, kurumsal kablosuz ag guvenligini tek bir platformdan yonetmenizi saglar. 802.1X Enterprise kimlik dogrulamasi, dinamik VLAN atamasi ve kapsamli loglama yetenekleriyle kablosuz aginizi uctan uca koruma altina alir.

Platformun kurumsal WiFi guvenligi icin sundugu temel ozellikler:

Tum bu yapilandirmalar Subgate Network'un gorsel yonetim paneli uzerinden kolayca gerceklestirilebilir. Karmasik komut satiri islemleri gerektirmeden, kurumsal WiFi guvenliginizi en ust duzeye tasiyabilirsiniz.

Ilgili Yazilar

Ag Teknolojileri WLAN Nedir Teknoloji Application Ne Demek Sektorel AVM ve Magaza Misafir WiFi Cozumleri: Hotspot ve 5651 Rehberi Ag Teknolojileri SSID Nedir

Ag Guvenliginizi Guclendirelim

Subgate Network ile 5651 uyumlu loglama, hotspot, 802.1X RADIUS ve MFA cozumlerini kesfet.

Iletisime Gecin