802.1X, kurumsal bir ağa (kablosuz ya da kablolu) bağlanmak isteyen her cihaza "kimsin?" diye soran bir kimlik doğrulama standardıdır. Bu yazıda 802.1X'in ne olduğunu, EAP-TLS ile kimliğin nasıl sertifikayla gösterildiğini, WPA2-Enterprise'ın WPA2-Personal'dan (ortak parola) farkını ve RADIUS sunucunun bu akıştaki rolünü sade bir dille anlatıyoruz.
Kısaca: 802.1X nedir?
802.1X, kurumsal bir ağa bağlanmak isteyen her cihaza ağ kapısında "kimsin?" diye soran bir kimlik doğrulama standardıdır; kablosuzda bu soruyu access point, kabloyla bağlanan cihazlarda switch sorar. Soruyu soran taraf cevabı kendi başına değerlendirmez, arka planda bir RADIUS sunucusuna danışır; kimlik doğru bulunursa ağa erişim açılır, bulunmazsa kapı kapalı kalır. Aynı standart kablolu tarafta da geçerlidir: ofise Ethernet kablosuyla bağlanan bir bilgisayar da switch üzerinden aynı RADIUS sorgusundan geçer. Kimliğin nasıl gösterileceğini belirleyen protokol EAP-TLS'tir: kullanıcı adı ve parola yerine cihaza kurulmuş bir dijital sertifika sunulur; bu da parolanın çalınma, paylaşılma ve unutulma gibi risklerini ortadan kaldırır. WPA2-Enterprise, 802.1X'in kablosuz ağlardaki adıdır; ortak bir parolayla herkesin aynı anahtarla bağlandığı WPA2-Personal'dan farkı, her kullanıcının kendi kimliğiyle ayrı ayrı doğrulanmasıdır. Sonuç olarak kurum, kim hangi cihazla ne zaman bağlandı sorusuna kişiye özel, tek tek bir cevap alır; ortak parolanın belirsizliği yerine geçer.
802.1X kimlik doğrulaması nasıl çalışır?
Süreçte üç taraf vardır: bağlanmak isteyen cihaz (istemci), soruyu soran access point veya switch (authenticator) ve cevabı değerlendiren RADIUS sunucu. Akış pratikte şöyle işler:
- Cihaz ağa (kablosuz ya da kablolu) bağlanmaya çalışır.
- Access point veya switch, cihazdan kimliğini kanıtlamasını ister; bu adımdan önce cihaza gerçek ağ trafiği açılmaz.
- Cihazın gönderdiği kimlik bilgisi (EAP-TLS'te bir sertifika) RADIUS sunucusuna iletilir.
- RADIUS sunucu kimliği doğrularsa erişim açılır; doğrulayamazsa bağlantı reddedilir.
Bu akışın sonucunda, ağa kimin hangi cihazla ne zaman bağlandığı kişi bazında bellidir — ortak bir parolanın arkasına gizlenen belirsiz bir "biri" değil.
EAP-TLS: parola yerine sertifika
EAP-TLS, 802.1X'in kimlik doğrulama adımında kullanılan bir protokoldür ve kimliğin nasıl "gösterileceğini" belirler. Parola tabanlı yöntemlerde kullanıcı bir metin gönderir; bu metin çalınabilir, tahmin edilebilir, paylaşılabilir. EAP-TLS'te ise cihaza önceden kurulmuş bir dijital sertifika, kriptografik bir imza ile kimliği kanıtlar. Sertifika kişiye ve cihaza özeldir; kopyalanıp başka bir cihaza taşınması pratikte parolayı birine söylemek kadar kolay değildir. Personel ayrıldığında da tek yapılması gereken o sertifikayı iptal etmektir — erişim anında kapanır, ortada değiştirilmesi gereken ortak bir parola yoktur.
WPA2-Enterprise ile WPA2-Personal arasındaki fark
WPA2-Personal, evlerde ve çoğu işletmede kullanılan modeldir: tek bir parola üretilir, ağa bağlanan herkes aynı parolayı girer. Ağ, kim bağlandığını değil, doğru parolanın girildiğini bilir. WPA2-Enterprise ise 802.1X'i devreye sokar: ortak bir parola yerine her kullanıcı kendi kimliğiyle (EAP-TLS'te kendi sertifikasıyla) doğrulanır ve arka planda bir RADIUS sunucusu bu doğrulamayı yapar.
Pratikteki fark şurada görülür: WPA2-Personal'da parolayı bir kişi öğrendiğinde, o parolayı taşıyan herkes aynı erişime sahip olur ve kimin ne yaptığını ayırt etmek mümkün olmaz. WPA2-Enterprise'da her oturum bir kullanıcıya bağlıdır; biri ayrılınca yalnızca onun kimliği iptal edilir, geri kalan herkesin erişimi değişmeden devam eder.
RADIUS sunucu nedir, ne işe yarar?
RADIUS (Remote Authentication Dial-In User Service), 802.1X akışında "hakem" görevi gören sunucudur. Access point veya switch, kendisine gelen kimlik bilgisini tek başına değerlendirmez; bu bilgiyi RADIUS sunucusuna iletir. RADIUS sunucu kimliği bir dizinle (ör. Active Directory/LDAP) veya kendi kayıtlarıyla karşılaştırır, sonucu "kabul" ya da "ret" olarak geri bildirir ve genellikle bu kararla birlikte hangi kullanıcının ne zaman bağlandığını da kayıt altına alır. Kısacası RADIUS, ağdaki tüm kimlik doğrulama kararlarının tek bir merkezden, tutarlı biçimde verilmesini sağlar.
Ortak parolanın pratik sorunları
WPA2-Personal'ın kağıt üzerindeki basitliği, işletme büyüdükçe gerçek bir yük haline gelir:
- Paylaşım kontrolsüzdür. Parola bir grup sohbetinde, bir yapışkan notta, birinin telefonunda dolaşır; kimin bildiğini kimse tam olarak bilmez.
- Rotasyon herkesi etkiler. Parola değiştiğinde, ağa bağlı onlarca kişiye yeni parolayı tek tek ulaştırmak gerekir.
- Ayrılan personel bir risktir. Biri işten ayrıldığında, o kişinin öğrendiği ortak parola geçerliliğini korur; parola değiştirilmediği sürece erişimi fiilen sürer.
- Kim ne yaptı belirsizdir. Ortak bir hesap/parola üzerinden tutulan kayıtta, aynı anda bağlı onlarca kişiden hangisinin hangi işlemi yaptığı ayırt edilemez.
Useroam bunu nasıl karşılıyor
Useroam Cloud Connector içindeki Personel WiFi modülü, yukarıda anlatılan 802.1X / WPA2-Enterprise / EAP-TLS akışını kurumun kendi ağında hazır hale getirir. Personel, kimlik kaynağı olarak Active Directory/LDAP'tan senkronlanabilir ya da panelden elle açılabilir — AD şart değildir. Onboarding sırasında personel kendi kullanıcı adını ve AD parolasını (ya da kendisine verilen parolayı) bir kez girer; bu adımda cihaza kişiye özel sertifika iner ve bir daha parola sorulmaz. Onboarding iOS, macOS, Android ve Windows'ta desteklenir; iOS ve macOS'ta profil tek dokunuşla kurulur. Kablosuz ve kablolu bağlantı aynı sertifikayla kimliklenir, her oturum kişiye özel kayıt altına alınır. Detaylar için Personel WiFi sayfasına bakabilirsiniz.
Sık Sorulan Sorular
802.1X nedir?
802.1X, kurumsal bir ağa bağlanmak isteyen her cihaza ağ kapısında kimliğini kanıtlamasını isteyen bir standarttır. Kablosuzda bu soruyu access point, kabloda switch sorar; cevabı bir RADIUS sunucusu değerlendirir.
802.1X kimlik doğrulaması nasıl işler?
Cihaz ağa bağlanmaya çalışır, access point veya switch kimlik ister, cihaz kimliğini (EAP-TLS'te bir sertifika) sunar, bu bilgi RADIUS sunucusuna iletilir ve sunucunun onayına göre erişim açılır ya da reddedilir.
WPA2-Enterprise ile WPA2-Personal arasındaki fark nedir?
WPA2-Personal'da herkes aynı ortak parolayla bağlanır ve kullanıcılar birbirinden ayırt edilmez. WPA2-Enterprise'da 802.1X devrededir; her kullanıcı kendi kimliğiyle, bir RADIUS sunucusu üzerinden ayrı ayrı doğrulanır.
RADIUS sunucu nedir?
RADIUS, 802.1X akışında kimlik doğrulama kararını veren merkezi sunucudur. Access point veya switch'ten gelen kimlik bilgisini bir dizinle veya kendi kayıtlarıyla karşılaştırır ve erişimi kabul ya da reddeder.