Kablosuz Ağ Güvenliği: Wi-Fi Security, WPA3, Rogue AP ve Evil Twin Riskleri
Kablosuz ağ güvenliği: WPA3, 802.1X, EAP-TLS, rogue AP ve Evil Twin risklerine karşı kurumsal Wi-Fi nasıl korunur?

Kablosuz ağlar kullanıcı deneyimi açısından büyük kolaylık sağlar.
Ancak aynı zamanda kurumsal network'ün fiziksel sınırlarını ortadan kaldırır.
Kablolu network'e erişmek için çoğu zaman ofis içerisinde fiziksel bir network portuna ulaşmak gerekirken, Wi-Fi sinyali bina dışına kadar taşabilir.
Bu nedenle saldırganın kurumsal wireless network'e fiziksel olarak kablo bağlaması gerekmez.
Yeterli sinyal kapsama alanında olması bazı saldırı senaryoları için yeterli olabilir.
Bu durum wireless security'yi kurumsal ağ güvenliğinin kritik bileşenlerinden biri haline getirir.
Kurumsal Wi-Fi güvenliğinde temel soru yalnızca:
“Wi-Fi şifremiz güçlü mü?”
olmamalıdır.
Asıl sorular şunlardır:
Kim bağlanıyor?
Hangi cihaz bağlanıyor?
Hangi authentication yöntemi kullanılıyor?
Cihaz hangi network segmentine alınıyor?
Sahte access point'ler tespit ediliyor mu?
Wireless traffic izleniyor mu?
Özellikle ortak PSK kullanılan yapılarda tek bir Wi-Fi password'un onlarca hatta yüzlerce kullanıcı tarafından bilinmesi ciddi bir yönetim problemi oluşturabilir.
Çalışan kurumdan ayrıldığında password'u bilmeye devam edebilir.
Password başka kişilere aktarılabilir.
Hangi kullanıcının hangi connection'ı yaptığını belirlemek zorlaşabilir.
Bu nedenle modern kurumsal Wi-Fi güvenliği:
Shared Password
yaklaşımından
Identity-Based Wireless Access
modeline doğru gelişmektedir.
Wi-Fi Security Nedir?
Wi-Fi Security, kablosuz network erişiminin authentication, encryption, segmentation ve monitoring kontrolleriyle korunmasıdır.
Amaç;
yetkisiz erişimi,
traffic interception'ı,
identity theft'i,
rogue access point kullanımını
ve wireless attack'ları
azaltmaktır.
Wireless Network Neden Farklı Bir Risk Alanıdır?
Kablolu network'te fiziksel bağlantı gerekir.
Wi-Fi ortamında ise radio frequency üzerinden iletişim gerçekleşir.
Bu nedenle fiziksel sınırlar daha belirsizdir.
Wireless Attack Surface Nedir?
Wi-Fi infrastructure'ın saldırgan tarafından hedef alınabilecek bileşenlerinin tamamıdır.
Örneğin:
Access Point
Wireless Controller
SSID
Authentication Infrastructure
RADIUS Server
Client Device
SSID Nedir?
SSID:
Service Set Identifier
Wi-Fi network'ün görünen adıdır.
SSID Gizlemek Güvenlik Sağlar mı?
Hayır.
Hidden SSID güçlü bir security control değildir.
Hidden SSID Nedir?
Wi-Fi network adının beacon frame'lerde doğrudan yayınlanmamasıdır.
Hidden SSID Yine Tespit Edilebilir mi?
Evet.
Wireless traffic analizi ile tespit edilebilir.
Wi-Fi Authentication Nedir?
Kullanıcı veya cihazın wireless network'e erişmeden önce doğrulanmasıdır.
Wi-Fi Encryption Nedir?
Wireless traffic'in radio üzerinden şifrelenmesidir.
Authentication ile Encryption Aynı Şey mi?
Hayır.
Authentication:
Kim bağlanıyor?
Encryption:
Traffic nasıl korunuyor?
sorularına cevap verir.
WEP Nedir?
WEP:
Wired Equivalent Privacy
eski bir wireless security standardıdır.
WEP Güvenli mi?
Hayır.
Modern kurumsal network'lerde kullanılmamalıdır.
WPA Nedir?
WPA:
Wi-Fi Protected Access
WEP'in güvenlik açıklarını azaltmak için geliştirilmiş wireless security standardıdır.
WPA2 Nedir?
WPA2, uzun yıllar yaygın olarak kullanılan Wi-Fi security standardıdır.
WPA2 Hâlâ Kullanılır mı?
Evet.
Ancak doğru configuration ve authentication modeli önemlidir.
WPA2-Personal Nedir?
Pre-Shared Key kullanılan Wi-Fi modelidir.
PSK Nedir?
PSK:
Pre-Shared Key
tüm kullanıcıların veya cihazların ortak password üzerinden network'e bağlandığı authentication modelidir.
Shared PSK Neden Risklidir?
Çünkü password:
paylaşılabilir,
unutulabilir,
eski çalışanlarda kalabilir,
accountability'yi azaltabilir.
WPA2-Enterprise Nedir?
WPA2-Enterprise, 802.1X ve RADIUS kullanarak kullanıcı veya cihaz bazlı authentication sağlayan Wi-Fi modelidir.
Enterprise Wi-Fi Neden Daha Güçlüdür?
Her kullanıcı veya cihaz ayrı kimlik doğrulaması yapabilir.
WPA3 Nedir?
WPA3, Wi-Fi güvenliğini geliştirmek amacıyla tasarlanan modern wireless security standardıdır.
WPA3-Personal Nedir?
Personal Wi-Fi ağlarında SAE authentication kullanan WPA3 modelidir.
SAE Nedir?
SAE:
Simultaneous Authentication of Equals
WPA3-Personal authentication mekanizmasıdır.
SAE Neden Önemlidir?
Offline password guessing attack'larına karşı WPA2-PSK'ye göre daha güçlü koruma sağlayabilir.
WPA3-Enterprise Nedir?
Enterprise Wi-Fi ortamlarında güçlü authentication ve encryption özellikleri sağlayan WPA3 modelidir.
WPA3-Enterprise Nerede Kullanılır?
Kurumsal:
Laptop
Mobile Device
Managed Endpoint
gibi cihazlarda kullanılabilir.
WPA2 ile WPA3 Arasındaki Temel Fark Nedir?
WPA3 daha güçlü modern authentication ve encryption özellikleri sunmayı hedefler.
WPA3 Kullanmak Tek Başına Yeterli mi?
Hayır.
Identity, segmentation ve monitoring de gerekir.
Transition Mode Nedir?
WPA2 ve WPA3 client'ların aynı anda desteklenmesini sağlayan geçiş modudur.
Transition Mode Riskli Olabilir mi?
Legacy compatibility nedeniyle security seviyesi düşebilir.
PMF Nedir?
PMF:
Protected Management Frames
belirli Wi-Fi management frame'lerinin korunmasını sağlayan mekanizmadır.
Management Frame Nedir?
Wireless connection'ın yönetimi için kullanılan frame'lerdir.
PMF Neden Önemlidir?
Spoofed management frame attack'larını azaltmaya yardımcı olabilir.
Deauthentication Attack Nedir?
Saldırganın sahte deauthentication frame göndererek client'ları access point'ten koparmaya çalışmasıdır.
Deauth Attack Neden Yapılır?
Kullanıcıları yeniden connection kurmaya zorlamak,
service disruption oluşturmak
veya belirli wireless attack senaryolarını kolaylaştırmak
için kullanılabilir.
PMF Deauthentication Attack'larını Azaltır mı?
Evet.
Protected Management Frames bu riskleri azaltmaya yardımcı olur.
802.1X Wi-Fi'da Nasıl Kullanılır?
Client access point'e bağlanır.
Access Point / Controller:
Authenticator
olarak çalışır.
Authentication:
RADIUS
üzerinden gerçekleştirilir.
Enterprise Wi-Fi Akışı
Client
↓
Access Point
↓
Wireless Controller
↓
RADIUS
↓
Identity Store
↓
Access Decision
RADIUS Wi-Fi'da Ne Yapar?
Authentication
Authorization
Accounting
işlevlerini sağlar.
EAP Wi-Fi'da Neden Kullanılır?
802.1X authentication framework'üdür.
EAP-TLS Wireless Security İçin Güçlü müdür?
Evet.
Certificate-based mutual authentication sağlayabilir.
EAP-TLS Nasıl Çalışır?
Client certificate
ve
server certificate
kullanılarak karşılıklı authentication yapılabilir.
EAP-TLS'in Avantajı Nedir?
Password theft riskini azaltabilir.
Certificate-Based Wi-Fi Nedir?
Client'ın password yerine veya password'a ek olarak certificate ile authentication yaptığı Wi-Fi yapısıdır.
Machine Certificate Kullanılabilir mi?
Evet.
Managed corporate devices için güçlü bir yöntemdir.
User Certificate Kullanılabilir mi?
Evet.
Architecture'a göre uygulanabilir.
PKI Wi-Fi Security İçin Neden Önemlidir?
Certificate lifecycle yönetimini sağlar.
Server Certificate Doğrulanmalı mı?
Kesinlikle.
Server Certificate Validation Neden Kritik?
Client'ın sahte authentication server'a credential göndermesini engellemeye yardımcı olur.
Evil Twin Nedir?
Evil Twin, legitimate Wi-Fi network'ü taklit eden sahte wireless access point saldırısıdır.
Evil Twin Nasıl Çalışır?
Saldırgan kurum Wi-Fi'sine benzeyen bir SSID yayınlayabilir.
Örneğin gerçek SSID:
Corporate-WiFi
Sahte SSID:
Corporate-WiFi
Client yanlış access point'e bağlanabilir.
Evil Twin Neden Tehlikelidir?
Saldırgan:
credential capture,
traffic interception,
phishing,
session manipulation
gibi saldırılar deneyebilir.
Evil Twin ile Rogue AP Aynı mı?
Hayır.
Rogue Access Point Nedir?
Kurum network'üne izinsiz bağlanmış veya izinsiz çalışan access point'tir.
Evil Twin Nedir?
Legitimate Wi-Fi'ı taklit eden saldırgan kontrollü access point'tir.
Unauthorized AP Nedir?
Security team tarafından onaylanmamış wireless access point'tir.
Rogue AP Nasıl Oluşur?
Bir çalışan kendi access point'ini network portuna bağlayabilir.
Rogue AP Neden Risklidir?
Corporate network'e kontrolsüz wireless entry point oluşturabilir.
Wireless IDS Nedir?
WIDS:
Wireless Intrusion Detection System
wireless ortamındaki şüpheli davranışları tespit etmeye yardımcı olan güvenlik sistemidir.
WIPS Nedir?
WIPS:
Wireless Intrusion Prevention System
wireless threat'leri tespit etmenin yanında prevention yetenekleri sağlayabilen sistemdir.
WIDS/WIPS Neleri Tespit Edebilir?
Rogue AP
Evil Twin
Unauthorized SSID
Deauthentication Attack
Suspicious Wireless Device
Wireless Monitoring Nedir?
Radio environment ve Wi-Fi activity'nin sürekli izlenmesidir.
RF Monitoring Nedir?
Radio Frequency ortamındaki wireless activity'nin izlenmesidir.
Wireless Sensor Nedir?
Wi-Fi traffic ve RF activity'yi izleyen sensördür.
Access Point WIDS Sensor Olarak Kullanılabilir mi?
Bazı enterprise wireless platformlarında evet.
Dedicated Wireless Sensor Nedir?
Sadece wireless security monitoring için kullanılan cihazdır.
Wireless Threat Detection Nedir?
Wi-Fi ortamındaki malicious veya unauthorized behavior'ın belirlenmesidir.
Rogue AP Detection Nasıl Yapılır?
Wireless scanning,
network correlation,
MAC address analysis
gibi yöntemler kullanılabilir.
BSSID Nedir?
BSSID belirli access point radio interface'ini tanımlayan MAC benzeri kimliktir.
ESSID Nedir?
Birden fazla access point'in aynı Wi-Fi network adına hizmet verdiği yapıda kullanılan SSID kavramıdır.
Evil Twin Detection Nasıl Yapılır?
SSID aynı ancak:
BSSID,
certificate,
signal behavior,
infrastructure relationship
farklı olabilir.
Wireless Fingerprinting Nedir?
Access point veya client davranış özelliklerinin analiz edilmesidir.
Wi-Fi Client Nedir?
Wireless network'e bağlanan cihazdır.
Wireless Client Isolation Nedir?
Aynı Wi-Fi network'teki client'ların birbirlerine doğrudan erişmesinin engellenmesidir.
Client Isolation Neden Önemlidir?
Özellikle Guest Wi-Fi ortamında lateral movement riskini azaltır.
Guest Wi-Fi Nedir?
Misafir kullanıcılara internet erişimi sağlamak için kullanılan ayrı wireless network'tür.
Guest Wi-Fi Corporate Network'ten Ayrılmalı mı?
Evet.
Guest Wi-Fi Nasıl Segment Edilmeli?
Guest SSID
↓
Guest VLAN
↓
Firewall
↓
Internet Only
Corporate Network
↓
DENY
Guest Wi-Fi ile Employee Wi-Fi Aynı VLAN'da Olmalı mı?
Hayır.
Guest Wi-Fi'da Client Isolation Kullanılmalı mı?
Risk bazlı olarak güçlü bir kontroldür.
Captive Portal Nedir?
Guest user'ın internet access öncesi login veya registration yaptığı web portalıdır.
Captive Portal Güvenlik Sağlar mı?
Identity ve guest management sağlar.
Ancak encryption ve segmentation'ın yerine geçmez.
Sponsor Approval Nedir?
Guest access'in kurum çalışanı tarafından onaylanmasıdır.
Guest Account Expiration Nedir?
Guest access'in belirli zaman sonunda otomatik kapanmasıdır.
BYOD Wi-Fi Nedir?
Kişisel cihazların wireless network üzerinden kurumsal resource'lara erişmesidir.
BYOD Corporate Wi-Fi'a Alınmalı mı?
Risk bazlı özel policy uygulanmalıdır.
BYOD Segmentation Nasıl Olabilir?
BYOD SSID
↓
BYOD VLAN
↓
Restricted Access
BYOD Device Posture Kontrol Edilmeli mi?
Mümkünse evet.
NAC Wi-Fi Security'de Nasıl Kullanılır?
NAC;
identity,
device type,
posture,
role
bilgisine göre dynamic access sağlayabilir.
Dynamic VLAN Assignment Wi-Fi'da Nasıl Çalışır?
Aynı SSID üzerinden farklı kullanıcılar farklı VLAN'lara atanabilir.
Örnek
Employee
→
Corporate VLAN
Contractor
→
Contractor VLAN
Guest
→
Guest VLAN
IoT
→
IoT VLAN
Tek SSID Çoklu VLAN Kullanabilir mi?
Evet.
Identity-based policy ile mümkün olabilir.
SSID Sayısı Çok Fazla Olmalı mı?
Gereksiz SSID sayısı RF overhead ve operasyonel karmaşıklık oluşturabilir.
Corporate SSID Nedir?
Kurumsal kullanıcılar için kullanılan wireless network'tür.
IoT SSID Nedir?
IoT cihazları için ayrı wireless access sağlayan SSID olabilir.
IoT Wi-Fi Security Neden Zordur?
IoT cihazları:
802.1X desteklemeyebilir.
Modern WPA standardını desteklemeyebilir.
Certificate authentication desteklemeyebilir.
Legacy Wireless Device Nedir?
Eski Wi-Fi security standardlarını kullanan cihazdır.
Legacy Wi-Fi Device Ne Yapılmalı?
Ayrı segmentte tutulabilir veya yenilenmesi planlanabilir.
WPA2-PSK IoT İçin Kullanılabilir mi?
Bazı senaryolarda gerekebilir.
Ancak network segmentation ile risk azaltılmalıdır.
Private PSK Nedir?
Her kullanıcı veya cihaz için farklı PSK atanması yaklaşımıdır.
PPSK Nedir?
Private Pre-Shared Key, shared password yerine cihaz veya kullanıcı bazlı PSK kullanımıdır.
DPSK Nedir?
Dynamic Pre-Shared Key yaklaşımıdır.
PPSK Avantajı Nedir?
Tek ortak Wi-Fi password paylaşımını azaltabilir.
PSK Rotation Nedir?
Wi-Fi password'un belirli periyotlarda değiştirilmesidir.
Shared PSK Değiştirmek Neden Zordur?
Tüm cihazların yeniden yapılandırılması gerekebilir.
Enterprise Wi-Fi Bu Sorunu Nasıl Azaltır?
User/device bazlı authentication kullanılır.
Wireless Network Segmentation Nedir?
Farklı SSID ve kullanıcı tiplerinin ayrı VLAN/security zone'lara yönlendirilmesidir.
Wi-Fi VLAN Mapping Nedir?
SSID veya user role ile VLAN arasında mapping yapılmasıdır.
Wireless Firewall Policy Nedir?
Wi-Fi user traffic'ine uygulanan network security rule'larıdır.
Wi-Fi User Internal Network'e Tam Erişim Almalı mı?
Hayır.
Wireless Least Privilege Nedir?
Wi-Fi user'a yalnızca gerekli resource access'in verilmesidir.
Employee Wi-Fi Server Network'e Erişebilir mi?
Business requirement'a göre sınırlandırılmalıdır.
Wi-Fi'dan Management Network'e Erişim Verilmeli mi?
Mümkün olduğunca sınırlandırılmalıdır.
Administrator Wi-Fi Kullanmalı mı?
Critical administration için dedicated secure management path tercih edilebilir.
Management SSID Nedir?
Network yönetimi için ayrılan özel wireless network olabilir.
Management SSID Güvenli mi?
Güçlü authentication ve segmentation kullanılmadığında riskli olabilir.
Wi-Fi Controller Nedir?
Enterprise access point'leri merkezi olarak yöneten sistemdir.
Wireless LAN Controller – WLC Nedir?
Access point configuration, roaming ve wireless policy'leri merkezi olarak yöneten controller'dır.
WLC Security Neden Önemlidir?
Compromise edilirse geniş wireless infrastructure etkilenebilir.
WLC Management Interface Nasıl Korunmalı?
Management VLAN
MFA
ACL
Secure Protocol
ile korunmalıdır.
WLC Internet'e Açık Olmalı mı?
Mümkün olduğunca hayır.
Access Point Management Interface Nasıl Korunmalı?
Sadece authorized management network'ten erişilmelidir.
Default AP Password Kullanılmalı mı?
Hayır.
Access Point Firmware Güncel Olmalı mı?
Evet.
Wireless Firmware Management Nedir?
AP ve controller software update lifecycle'ının yönetilmesidir.
End-of-Life Access Point Riskli mi?
Evet.
Yeni security update alamayabilir.
Wireless Hardening Nedir?
Wi-Fi infrastructure'ın güvenli configuration ile güçlendirilmesidir.
Wireless Hardening Neleri İçerir?
Legacy Protocol Disable
Strong Authentication
Secure Management
Segmentation
Logging
Monitoring
Weak Cipher Nedir?
Artık yeterli security sağlamayan eski encryption algorithm'ıdır.
TKIP Kullanılmalı mı?
Modern environment'larda kaçınılmalıdır.
AES Nedir?
Modern encryption algorithm'ıdır.
CCMP Nedir?
Wi-Fi security'de kullanılan encryption mode'larından biridir.
GCMP Nedir?
Modern Wi-Fi security kapsamında kullanılan encryption mode'larından biridir.
Wi-Fi Authentication Failure Logları İzlenmeli mi?
Evet.
Wireless Brute Force Nedir?
Wi-Fi authentication'a çok sayıda password denemesi yapılmasıdır.
WPA PSK Offline Attack Nedir?
Captured authentication material üzerinden offline password guessing yapılmasıdır.
Güçlü PSK Neden Önemlidir?
Weak password guessing attack'larına karşı koruma sağlar.
SAE Offline Dictionary Attack Riskini Azaltır mı?
WPA2-PSK yaklaşımına göre daha güçlü koruma sağlar.
Wireless Handshake Nedir?
Client ile access point arasında authentication/encryption kurulumu sırasında oluşan mesajlaşmadır.
Wireless Packet Capture Nedir?
Wi-Fi frame'lerinin analiz için kaydedilmesidir.
Monitor Mode Nedir?
Wireless adapter'ın çevredeki Wi-Fi frame'lerini dinlemesine izin veren çalışma modudur.
Promiscuous Mode ile Monitor Mode Aynı mı?
Hayır.
Monitor Mode wireless frame seviyesinde çalışabilir.
Channel Nedir?
Wi-Fi communication'ın gerçekleştiği frequency band bölümüdür.
2.4 GHz Security Açısından Farklı mı?
Temel security mekanizması aynı olsa da coverage ve interference farklıdır.
5 GHz Nedir?
Daha yüksek frequency band'dir.
6 GHz Wi-Fi Nedir?
Yeni nesil Wi-Fi teknolojilerinde kullanılan frequency band'dir.
Wi-Fi 6 Nedir?
IEEE 802.11ax tabanlı modern Wi-Fi generation'dır.
Wi-Fi 6E Nedir?
Wi-Fi 6'nın 6 GHz spectrum kullanımını destekleyen versiyonudur.
Wi-Fi 7 Nedir?
Yeni nesil yüksek performanslı wireless networking standardıdır.
Yeni Wi-Fi Standardı Otomatik Olarak Güvenli mi?
Hayır.
Security configuration yine kritiktir.
Wireless Roaming Nedir?
Client'ın bir access point'ten diğerine connection'ı devam ettirerek geçmesidir.
Fast Roaming Nedir?
Roaming authentication süresinin azaltılmasıdır.
802.11r Nedir?
Fast BSS Transition standardıdır.
Fast Roaming Security'yi Etkiler mi?
Yanlış veya eski configuration risk oluşturabilir.
Wireless Mesh Nedir?
Access point'lerin birbirleri üzerinden network connectivity sağladığı wireless topology'dir.
Mesh Backhaul Security Nedir?
Mesh node'lar arasındaki communication'ın güvenli şekilde korunmasıdır.
Wireless Bridge Nedir?
İki network segmentini Wi-Fi üzerinden birbirine bağlayan sistemdir.
Unauthorized Wireless Bridge Neden Risklidir?
Network segmentation boundary'lerini bypass edebilir.
Mobile Hotspot Riskli midir?
Corporate endpoint'in kişisel hotspot'a bağlanması security visibility'yi azaltabilir.
Personal Hotspot Corporate Network'e Köprü Oluşturabilir mi?
Bazı yanlış configuration veya kullanım şekillerinde risk oluşturabilir.
Wi-Fi Direct Nedir?
Cihazların access point olmadan doğrudan wireless communication kurmasını sağlayan teknolojidir.
Wi-Fi Direct Security Policy'de Ele Alınmalı mı?
Risk seviyesine göre evet.
Bluetooth Wi-Fi Security'nin Parçası mı?
Ayrı wireless teknoloji olsa da endpoint attack surface kapsamında birlikte değerlendirilebilir.
Wireless NAC Nedir?
NAC'ın Wi-Fi authentication ve access policy için kullanılmasıdır.
Wireless 802.1X Nedir?
Wi-Fi user/device authentication'ın 802.1X üzerinden yapılmasıdır.
Wireless RADIUS Accounting Nedir?
Kullanıcı connection activity'sinin RADIUS accounting üzerinden kaydedilmesidir.
Wi-Fi Logları SIEM'e Gönderilmeli mi?
Evet.
Hangi Wireless Loglar Önemlidir?
Authentication Failure
Rogue AP Detection
New Device
SSID Connection
Admin Change
Wireless SOC Use Case'leri
Rogue AP
Evil Twin
Repeated Authentication Failure
Unauthorized Device
New AP Detected
Wi-Fi Authentication Logları User Identity Sağlar mı?
Enterprise authentication kullanılıyorsa evet.
Shared PSK'de Attribution Neden Zordur?
Tüm kullanıcılar aynı credential'ı kullanır.
Wireless Threat Intelligence Kullanılır mı?
Network threat intelligence doğrudan Wi-Fi identity sağlamaz ancak malicious destination traffic ile correlate edilebilir.
Wireless NDR Mümkün mü?
Wireless client traffic wired network'e geçtiğinde NDR tarafından analiz edilebilir.
Wireless IDS ile NDR Arasındaki Fark Nedir?
WIDS radio/wireless layer threat'lerine odaklanır.
NDR network traffic behavior'ına odaklanır.
Wi-Fi ile Firewall Nasıl Birlikte Çalışır?
SSID:
Corporate
↓
VLAN
↓
Firewall
↓
Authorized Resources
Wireless East-West Traffic Nedir?
Wi-Fi client'ların internal resources veya birbirleriyle yaptığı traffic'tir.
Client Isolation East-West Traffic'i Azaltır mı?
Client-to-client traffic'i sınırlayabilir.
Wi-Fi Lateral Movement Riski Var mı?
Evet.
Compromise edilmiş wireless endpoint internal network'e saldırabilir.
Wireless Segmentation Lateral Movement'ı Azaltır mı?
Evet.
Compromised Wi-Fi Client Ne Yapabilir?
Network discovery,
credential attack,
lateral movement
deneyebilir.
Wi-Fi Endpoint EDR ile Korunmalı mı?
Managed endpoint'lerde evet.
Wi-Fi Device Posture Neden Önemlidir?
Sadece authorized değil healthy device'ın bağlanmasını sağlar.
Wireless Zero Trust Nedir?
Wi-Fi'a bağlanmanın otomatik trust sağlamadığı access modelidir.
Zero Trust Wi-Fi Nasıl Tasarlanır?
Identity
Device Certificate
Posture
Dynamic Policy
kullanılabilir.
Wi-Fi'a Bağlanan Kullanıcı Trusted Sayılmalı mı?
Hayır.
Identity-Based Wi-Fi Nedir?
Network policy'nin ortak password yerine user/device identity üzerinden uygulanmasıdır.
Role-Based Wi-Fi Access Nedir?
User role'e göre farklı network access verilmesidir.
Context-Aware Wi-Fi Nedir?
Device, user, location veya risk bilgisinin access kararına dahil edilmesidir.
Adaptive Wireless Access Nedir?
Risk değiştikçe Wi-Fi access policy'nin dinamik olarak değiştirilmesidir.
Wireless Incident Response Nedir?
Wireless attack veya unauthorized access tespit edildiğinde uygulanan response sürecidir.
Rogue AP Tespit Edilirse Ne Yapılmalı?
Device doğrulanmalı,
physical location belirlenmeli,
network connection araştırılmalı,
yetkisizse kaldırılmalıdır.
Evil Twin Tespit Edilirse Ne Yapılmalı?
Affected user'lar,
credential exposure,
SSID behavior,
certificate validation
incelenmelidir.
Deauthentication Attack Tespit Edilirse Ne Yapılmalı?
Source ve affected AP/client'lar incelenmeli, PMF ve WIDS/WIPS kontrolleri gözden geçirilmelidir.
Wireless Forensic Nedir?
Wi-Fi event ve packet bilgilerinin incident investigation amacıyla analiz edilmesidir.
Wireless Packet Capture Forensic İçin Kullanılır mı?
Evet.
Wireless Security Assessment Nedir?
Wi-Fi infrastructure'ın security configuration ve exposure açısından değerlendirilmesidir.
Wireless Penetration Test Nedir?
Authorized kapsam içerisinde wireless network güvenlik kontrollerinin test edilmesidir.
Wireless Security Assessment Neleri İnceler?
SSID
Encryption
Authentication
Segmentation
Rogue AP
Management Security
Wi-Fi Penetration Test Neden Gereklidir?
Configuration weakness ve unauthorized access path'lerini belirlemeye yardımcı olabilir.
Wireless Coverage Survey Nedir?
Wi-Fi signal coverage'ın fiziksel ortamda ölçülmesidir.
Site Survey Nedir?
Wireless coverage, interference ve access point placement analizidir.
Security Site Survey Nedir?
Signal'ın bina dışına ne kadar taşındığı gibi security risklerini de değerlendiren survey'dir.
Wi-Fi Signal Bina Dışına Taşmalı mı?
Operational requirement'a göre minimum gerekli coverage hedeflenebilir.
Excessive RF Coverage Riskli mi?
Saldırganın uzaktan wireless network'e erişme ihtimalini artırabilir.
AP Power Tuning Nedir?
Access point transmit power seviyesinin optimize edilmesidir.
Wireless Security Baseline Nedir?
Kurumun tüm Wi-Fi altyapısında uygulanmasını istediği minimum güvenlik standardıdır.
Wireless Security Baseline Örneği
WPA2/WPA3 Enterprise
802.1X
RADIUS
PMF
Guest Isolation
Central Logging
Wi-Fi Configuration Backup Gerekli mi?
Evet.
Controller ve AP configuration'ları güvenli şekilde yedeklenmelidir.
Wireless Change Management Nedir?
SSID, VLAN, authentication ve security configuration değişikliklerinin kontrollü yönetilmesidir.
Wi-Fi Change Log Neden Önemlidir?
Yetkisiz veya hatalı configuration değişikliklerini izlemeye yardımcı olur.
Wireless Admin MFA Kullanmalı mı?
Mümkünse evet.
Wireless Admin Shared Account Kullanmalı mı?
Hayır.
Wireless Management AAA Kullanılabilir mi?
Evet.
RADIUS veya TACACS+ gibi merkezi AAA sistemleri kullanılabilir.
TACACS+ WLC Management İçin Kullanılabilir mi?
Platform desteğine göre evet.
Wireless Security KPI'ları
Örneğin:
Enterprise Authentication Coverage
Rogue AP Count
Unknown Client Count
WPA3 Adoption
Guest Access Count
Wireless Security KRI'ları
Shared PSK Usage
Legacy Encryption
Unauthorized AP
EOL Access Point
Unsegmented Guest Wi-Fi
Wireless Security Dashboard Neler Göstermeli?
Active Clients
SSID Usage
Authentication Failure
Rogue AP
Security Alerts
Wireless Security'de En Sık Yapılan Hatalar
Kurumlarda sık karşılaşılan hatalar şunlardır:
- Tek shared Wi-Fi password kullanmak
- WEP veya eski security protocol kullanmak
- WPA2/WPA3 Enterprise değerlendirmemek
- Server certificate validation yapmamak
- Guest network'ü corporate network'ten ayırmamak
- Guest client isolation kullanmamak
- BYOD cihazlarına geniş access vermek
- IoT cihazlarını corporate VLAN'a almak
- Rogue AP monitoring yapmamak
- Evil Twin riskini değerlendirmemek
- PMF kullanmamak
- WLC management interface'ini geniş erişime açmak
- Access point firmware'lerini güncellememek
- Wi-Fi logs SIEM'e göndermemek
- Wireless security assessment yapmamak
- RF coverage'ı security açısından değerlendirmemek
Wireless Security Checklist
- WEP tamamen kapalı mı?
- WPA2/WPA3 kullanılıyor mu?
- Enterprise Wi-Fi değerlendirildi mi?
- 802.1X aktif mi?
- RADIUS redundant mı?
- EAP-TLS kullanılıyor mu?
- Certificate validation doğru mu?
- PMF aktif mi?
- Shared PSK kullanımı sınırlandırıldı mı?
- Guest SSID ayrı VLAN'da mı?
- Guest network internet-only mi?
- Client isolation aktif mi?
- BYOD segmentasyonu var mı?
- IoT SSID ayrı mı?
- Rogue AP detection var mı?
- WIDS/WIPS aktif mi?
- WLC yönetimi güvenli mi?
- Firmware güncel mi?
- Wireless logs SIEM'e gidiyor mu?
- Wireless pentest yapılıyor mu?
Wireless Security Maturity Model
Seviye 1 – Shared Wi-Fi
Tüm kullanıcılar ortak PSK kullanır.
Seviye 2 – Segmented Wi-Fi
Guest, employee ve IoT network'leri ayrılmıştır.
Seviye 3 – Enterprise Authentication
802.1X ve RADIUS kullanılır.
Seviye 4 – Wireless Threat Detection
WIDS/WIPS, posture ve dynamic access uygulanır.
Seviye 5 – Zero Trust Wireless
Identity, device certificate, posture ve continuous risk birlikte değerlendirilir.
Sık Sorulan Sorular
Wi-Fi Security nedir?
Wi-Fi Security, wireless network erişimini authentication, encryption, segmentation ve monitoring kontrolleriyle koruma yaklaşımıdır.
WPA2 nedir?
WPA2, Wi-Fi network'lerde authentication ve encryption için kullanılan yaygın security standardıdır.
WPA3 nedir?
WPA3, modern wireless authentication ve encryption özelliklerini geliştiren Wi-Fi security standardıdır.
WPA2-Enterprise nedir?
802.1X ve RADIUS üzerinden user/device authentication sağlayan enterprise wireless modelidir.
WPA3-Enterprise nedir?
Kurumsal wireless ağlarda gelişmiş authentication ve encryption sağlayan WPA3 modelidir.
PSK nedir?
Pre-Shared Key, Wi-Fi'a erişmek için kullanılan ortak veya cihaz bazlı key'dir.
SAE nedir?
Simultaneous Authentication of Equals, WPA3-Personal authentication mekanizmasıdır.
PMF nedir?
Protected Management Frames, Wi-Fi management frame'lerinin bazılarını spoofing ve deauthentication saldırılarına karşı koruyan mekanizmadır.
Rogue AP nedir?
Kurum tarafından yetkilendirilmemiş wireless access point'tir.
Evil Twin nedir?
Legitimate Wi-Fi network'ü taklit eden sahte access point saldırısıdır.
WIDS nedir?
Wireless Intrusion Detection System, wireless ortamındaki şüpheli activity'leri tespit etmeye yardımcı olur.
WIPS nedir?
Wireless Intrusion Prevention System, wireless threat'leri tespit edip belirli durumlarda önlem alabilen sistemdir.
Guest Wi-Fi nasıl güvenli olmalı?
Corporate network'ten ayrılmalı, firewall ile internet-only access uygulanmalı ve gerekirse client isolation kullanılmalıdır.
Kurumsal Wi-Fi'da ortak şifre kullanılmalı mı?
Mümkün olduğunca identity-based 802.1X/RADIUS authentication tercih edilmelidir.
Sonuç: Kurumsal Wi-Fi Güvenliği Güçlü Bir Şifreden Çok Daha Fazlasıdır
Wireless security yıllarca:
“Wi-Fi şifremiz güçlü mü?”
sorusu üzerinden değerlendirildi.
Ancak modern kurumsal network'lerde bu yaklaşım yeterli değildir.
Çünkü shared Wi-Fi password:
kullanıcı kimliği sağlamaz,
device identity sağlamaz,
role-based access sağlamaz,
posture kontrolü sağlamaz,
accountability'yi zorlaştırır.
Modern wireless security yaklaşımı bunun yerine:
Identity → Device → Authentication → Segmentation → Monitoring
zincirini kullanmalıdır.
Bir cihaz wireless network'e bağlandığında yalnızca doğru password'u bilmesi yeterli olmamalıdır.
Mümkün olan yapılarda:
802.1X + RADIUS + Certificate-Based Authentication
kullanılması güçlü bir enterprise wireless security yaklaşımı oluşturur.
Ardından kullanıcı veya cihaz:
Employee VLAN,
Guest VLAN,
BYOD VLAN,
IoT VLAN
gibi uygun segmentlere yönlendirilmelidir.
Aynı zamanda kurum yalnızca kendi access point'lerini değil çevredeki wireless environment'ı da izlemelidir.
Çünkü saldırı her zaman legitimate AP üzerinden gelmez.
Rogue AP
ve
Evil Twin
gibi tehditler kurumsal Wi-Fi mimarisinin dışından gelebilir.
Bu nedenle güçlü Wi-Fi security modeli:
Protect + Authenticate + Segment + Monitor + Detect
şeklinde düşünülmelidir.
En önemli prensip ise şudur:
Wi-Fi sinyaline ulaşabilmek, kurumsal network'e ulaşabilmek anlamına gelmemelidir.
Modern Wireless Security'nin hedefi:
“Şifreyi bilen bağlanır.”
yaklaşımından
“Kimliği ve cihazı doğrulanan, yalnızca ihtiyacı olan kaynağa erişir.”
yaklaşımına geçmektir.
İlgili Makaleler
Network & Ağ Güvenliği

Ağ Güvenliği Nedir? Network Security ve Kurumsal Ağlarda Siber Güvenlik
Ağ güvenliği nedir? Firewall ve NGFW'den segmentasyona, NAC ve IDS/IPS'ten NDR, Zero Trust ve DDoS korumasına uzanan kurumsal network security rehberi.

Firewall ve NGFW Nedir? Kurumsal Ağ Güvenliği ve Firewall Hardening
Firewall ve NGFW nedir? Kurumsal ağ güvenliğinde firewall mimarisi, rule review, TLS inspection, hardening ve firewall yönetimi rehberi.

Network Segmentation Nedir? VLAN, Mikro Segmentasyon ve Lateral Movement Güvenliği
Network segmentation nedir? VLAN, security zone, mikro segmentasyon ve access matrix ile lateral movement'ı sınırlandırma rehberi.

NAC Nedir? Network Access Control, 802.1X ve Yetkisiz Cihaz Erişimi
NAC nedir? 802.1X, RADIUS, EAP-TLS, device profiling ve quarantine VLAN ile ağa yetkisiz cihaz erişimini engelleme rehberi.

IDS ve IPS Nedir? Network Intrusion Detection ve Saldırı Tespit Sistemleri
IDS ve IPS nedir? Signature ve anomaly detection, inline IPS, tuning, false positive ve evasion teknikleriyle saldırı tespit rehberi.

VPN, ZTNA ve Secure Remote Access: Güvenli Uzak Erişim Nasıl Tasarlanır?
VPN, ZTNA ve güvenli uzak erişim: MFA, device posture, least privilege, PAM ve SASE ile remote access mimarisi nasıl tasarlanır?
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.