802.1X Nedir? Kurumsal Ağda Port Bazlı Erişim Kontrolü
Kurumsal ağlarda en çok göz ardı edilen açık, en görünür yerdedir: toplantı odasındaki boş ethernet prizi. Kablo takan herkes — ziyaretçi, stajyer, servis elemanı, temizlik görevlisi — ağın içine düşer. Kablosuz tarafta durum biraz daha iyidir ama ortak bir WPA2 parolası kullanılıyorsa aynı kapıya çıkar: parolayı bilen herkes aynı ağda, aynı yetkiyle durur.
802.1X bu sorunu kökünden çözer. Bağlantıyı porta değil kimliğe bağlar: cihaz ağa ancak arkasındaki kullanıcı doğrulandıktan sonra alınır.
Nasıl çalışır
Üç taraf vardır ve üçü de standart bileşenlerdir:
- İstemci (supplicant): Bilgisayarın ya da telefonun kendisi. Windows, macOS, iOS, Android ve Linux'ta yerleşik gelir — ek yazılım kurulmaz.
- Doğrulayıcı (authenticator): Switch ya da access point. Kapıyı tutar, kendisi karar vermez.
- Doğrulama sunucusu: RADIUS sunucusu. Kullanıcıyı doğrular ve switch'e ne yapacağını söyler.
Cihaz kabloyu taktığında ya da kablosuz ağa bağlanmak istediğinde switch yalnız doğrulama trafiğini geçirir; başka hiçbir paket ilerlemez. Kullanıcı adı ve parola RADIUS sunucusuna iletilir, sunucu "kabul" derse port açılır. Reddederse kablo takılı olsa da ağ yoktur.
EAP yöntemleri: hangi durumda hangisi
802.1X'in kimlik taşıma biçimine EAP denir ve pratikte iki yöntem kurumsal ağların neredeyse tamamını karşılar:
EAP-PEAP-MSCHAPv2
En yaygın yöntem. Kullanıcı adı ve parola, sunucu sertifikasıyla kurulan TLS tünelinin içinde taşınır. Kullanıcı ilk bağlantıda sunucu sertifikasını onaylar; sonrasında bağlantı sessizce kurulur. Parolalar ağ tarafında düz metin olarak saklanmaz.
EAP-TTLS-PAP
Kimlik doğrulamanın mevcut dizin sunucunuzda yapılmasını istediğinizde kullanılır. Parola yine TLS tünelinin içinde taşınır, ancak doğrulama Active Directory veya LDAP sunucunuza sorulur. Böylece çalışan, ağa her gün kullandığı domain hesabıyla bağlanır — ayrı bir ağ parolası olmaz, personel ayrıldığında dizinden silinmesi ağ erişimini de kapatır.
VLAN ataması: doğrulamanın asıl kazancı
802.1X yalnız "geç / geçme" kararı vermez. Doğrulama başarılı olduğunda RADIUS sunucusu switch'e hangi VLAN'ın kullanılacağını da söyleyebilir — standart adı RFC 3580, taşındığı alan Tunnel-Private-Group-Id.
Pratikte bu şu anlama gelir: aynı switch portuna takılan iki farklı kişi iki farklı ağda bulunur. Muhasebeden biri muhasebe VLAN'ında, üretimden biri üretim VLAN'ında açılır. Port yerine kişi belirleyicidir; kimsenin masasını değiştirirken ağ yapılandırması değişmez.
- Çalışanlar → kurumsal VLAN
- Ziyaretçiler → internete çıkan, iç ağı görmeyen misafir VLAN'ı
- Yükleniciler → yalnız ilgili sistemlere erişen kısıtlı VLAN
802.1X desteklemeyen cihazlar ne olacak?
Her cihazda 802.1X istemcisi yoktur: yazıcılar, IP kameralar, POS terminalleri, bazı IoT cihazları ve eski üretim ekipmanları kendini doğrulayamaz. Bu, 802.1X projelerinin en sık takıldığı noktadır — ve çözümü standarttır.
MAC-Bypass (MAB) ile bu cihazlar MAC adreslerine göre ağa alınır. Switch cihazın 802.1X'e cevap vermediğini görür, MAC adresini RADIUS sunucusuna sorar ve listedeyse porta izin verir.
MAC adresi taklit edilebilir bir kimlik olduğu için MAB'ı bir istisna olarak kurmak doğru olur: yalnız gerçekten gerekli cihazlar için, mümkünse kendi VLAN'ına, ve gerekiyorsa bir bitiş tarihiyle.
Kurulum sırası
- Kullanıcı ve grupları tanımlayın. Her gruba bir VLAN kimliği atayın. Grup sayısını az tutmak sonraki adımları kolaylaştırır.
- Switch ve access point'leri RADIUS istemcisi olarak kaydedin. Her cihaz için bir paylaşılan sır üretilir; cihazlar bunu kullanarak sunucuyla konuşur.
- EAP sunucu sertifikanızı dağıtın. İstemciler sunucuyu bu sertifikayla tanır. Kurumsal cihazlara profil olarak dağıtmak, kullanıcıya sertifika onay ekranı göstermekten iyidir.
- Tek bir switch'te, tek bir VLAN'la deneyin. 802.1X'i bütün ağa birden açmak, tek bir yapılandırma hatasında bütün kurumu ağsız bırakabilir. Kademeli geçiş tercih edilir.
Misafir WiFi ile ilişkisi
802.1X kurum içi kimlikler için, captive portal ise misafirler içindir. İkisi birbirinin yerine geçmez; aynı ağda yan yana çalışırlar. Çalışan kendi hesabıyla 802.1X üzerinden kurumsal VLAN'a girer, ziyaretçi ise misafir ağında captive portal karşılama sayfasıyla doğrulanır ve 5651 kapsamındaki kaydı tutulur.
Captivo'da 802.1X, kullanıcı/grup/ağ cihazı yönetimi panelden yapılacak şekilde 802.1X modülü olarak sunulur ve şirket içi (on-premise) kurulumla çalışır; On-Premise sayfasında kurulum adımları var.
Misafir WiFi'nizi yasal ve modern hale getirin
5651 ve KVKK uyumlu captive portal çözümünü ücretsiz deneyin.
Ücretsiz Başla