Rehber24 Ağustos 20264 dk okuma794 kelime

802.1X Nedir? Ağ Erişim Kontrolünde Rolü

802.1X, cihazları ağa girmeden önce port seviyesinde doğrulayan port tabanlı ağ erişim kontrolü protokolüdür; EAP, RADIUS ve captive portal farkını açıklar.

#802.1x nedir#port tabanlı erişim#EAP#NAC#radius

802.1X, bir cihaz kablolu veya kablosuz ağa gerçek anlamda bağlanmadan önce kimliğini doğrulayan, IEEE tarafından standartlaştırılmış port tabanlı ağ erişim kontrolü protokolüdür. Anahtar (switch) portu ya da kablosuz erişim noktası, kimlik doğrulaması tamamlanana kadar cihaza ağ trafiği için kapalı kalır; yalnızca doğrulanan kullanıcı ve cihazlara erişim açılır. Bu yaklaşım, ağınızın giriş kapısını fiziksel kablo seviyesinde koruyarak yetkisiz cihazların iç ağa sızmasını en baştan engeller.

Bu içerik genel bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez; 5651 yükümlülüklerinizi kurumunuza özel olarak değerlendirmeniz önerilir.

802.1X Nasıl Çalışır? Üç Temel Bileşen

802.1X mimarisi birbiriyle konuşan üç rol üzerine kuruludur. Her biri kimlik doğrulama zincirinin bir halkasını oluşturur:

  • Supplicant (İstemci): Ağa bağlanmak isteyen cihaz üzerinde çalışan istemci yazılımıdır. Windows, macOS, Linux ve mobil işletim sistemleri yerleşik supplicant desteğiyle gelir.
  • Authenticator (Yetkilendirici): Cihazın bağlandığı ağ donanımıdır; kablolu ağda bir switch portu, kablosuz ağda ise bir erişim noktasıdır (AP). Kimlik doğrulaması bitene kadar portu "yalnızca kimlik doğrulama trafiğine" açık tutar.
  • Authentication Server (Kimlik Doğrulama Sunucusu): Kararı veren merkezdir ve neredeyse her zaman bir RADIUS sunucusudur. Kullanıcı kimlik bilgilerini veya cihaz sertifikasını doğrular, sonucu yetkilendiriciye bildirir.

Akış özetle şöyledir: istemci porta bağlanır, yetkilendirici kimlik ister, istemci kimliğini EAP mesajlarıyla iletir, RADIUS sunucusu doğrular ve "kabul" ya da "ret" kararını geri gönderir. Kabul durumunda port açılır, çoğu senaryoda cihaz doğru VLAN'a atanır.

EAP ve RADIUS'un Rolü

802.1X aslında kimlik doğrulama yönteminin kendisini değil, bu yöntemi taşıyan çerçeveyi tanımlar. Taşınan içerik EAP (Extensible Authentication Protocol) ile ifade edilir. EAP, farklı doğrulama yöntemlerinin aynı altyapı üzerinden çalışmasına imkân tanır:

  • EAP-TLS: İstemci ve sunucu sertifikalarına dayanan, parolasız ve en güçlü kabul edilen yöntem.
  • PEAP ve EAP-TTLS: Kullanıcı adı/parola doğrulamasını şifreli bir tünel içinde taşıyan, kurumsal ağlarda yaygın yöntemler.

Yetkilendirici ile kimlik doğrulama sunucusu arasındaki konuşma ise RADIUS üzerinden yürür. Bu ayrım önemlidir: kablosuz ve kablolu 802.1X'te EAP kullanılır; bu, kullanıcıyı bir web sayfasına yönlendiren captive portal mantığından temelde farklıdır.

802.1X ile Captive Portal Arasındaki Fark

İki yaklaşım da "kim bağlanıyor" sorusuna cevap arar ama farklı katmanlarda ve farklı kullanım senaryolarında çalışır. Aşağıdaki karşılaştırma seçim yaparken yol gösterir:

Kriter802.1XCaptive Portal
Doğrulama zamanıAğ bağlantısı kurulmadan, port seviyesindeBağlantı kurulduktan sonra, tarayıcı üzerinden
Taşıyıcı yöntemEAP (EAP-TLS, PEAP, EAP-TTLS)Web formu; RADIUS doğrulaması yalnızca PAP
Tipik kullanımKurum çalışanları, yönetilen cihazlarMisafir/hotspot erişimi, kimlikli internet
Kullanıcı deneyimiSessiz, otomatik oturum açmaKarşılama sayfası ve giriş adımı
Cihaz gereksinimiSupplicant desteği şartYalnızca web tarayıcı yeterli

Pratikte ikisi birbirini tamamlar: yönetilen kurumsal cihazlar için 802.1X, misafirler ve kişisel cihazlar için captive portal tercih edilir. Misafir erişiminin uçtan uca yönetimi için hotspot yönetimi çözümümüz bu ikinci senaryoyu kapsar.

SignLogger NAC ile 802.1X

SignLogger, 802.1X'i bir ağ erişim kontrolü (NAC) stratejisinin parçası olarak konumlandırır. Ürün markadan bağımsızdır; RADIUS destekleyen her switch, erişim noktası ve güvenlik duvarıyla çalışır, sizi tek bir üreticiye bağlamaz. Tüm bileşenler kendi altyapınızda (VMware / Hyper-V) çalışır ve doğrulama ile log verileri kurum dışına çıkmadan on-prem kalır.

802.1X ile hangi cihazın ağa girdiğini kontrol ederken, SignLogger bu erişim kayıtlarını da toplar. Kayıtlar 5651 yükümlülüğü kapsamında değerlendirilir ve her gün yetkili sertifika makamı TÜBİTAK Kamu SM zaman damgası ve e-imzası ile imzalanır (Kamu SM kontör ile çalışır). Böylece "kim, ne zaman, hangi porttan bağlandı" sorusunun cevabı bütünlüğü korunmuş bir delile dönüşür. Ayrıntılar için NAC (ağ erişim kontrolü) çözüm sayfamıza göz atabilirsiniz.

Sıkça Sorulan Sorular

802.1X ile MAC tabanlı kimlik doğrulama arasındaki fark nedir?

802.1X, kullanıcı kimliğini veya cihaz sertifikasını doğrular ve taklit edilmesi çok zordur. MAC tabanlı doğrulama ise yalnızca cihazın donanım adresine bakar; MAC adresleri kolayca kopyalanabildiği için 802.1X'e göre belirgin şekilde zayıftır. MAC doğrulama genelde supplicant desteklemeyen yazıcı gibi cihazlar için tamamlayıcı olarak kullanılır.

802.1X kablosuz ağlarda da çalışır mı?

Evet. Kurumsal Wi-Fi güvenliğinin (WPA2-Enterprise / WPA3-Enterprise) temelinde 802.1X vardır. Bu senaryoda erişim noktası yetkilendirici rolünü üstlenir ve doğrulama yine RADIUS sunucusu üzerinden EAP ile yürür.

802.1X için hangi EAP yöntemi en güvenli kabul edilir?

Sertifika tabanlı EAP-TLS genellikle en güçlü seçenektir; parola içermediği için parola sızıntısı ve kaba kuvvet risklerini ortadan kaldırır. Sertifika altyapısı kurmak zorsa, şifreli tünel kullanan PEAP veya EAP-TTLS makul alternatiflerdir.

Captive portal ve 802.1X aynı ağda birlikte kullanılabilir mi?

Evet ve yaygın bir yaklaşımdır. Yönetilen kurumsal cihazlar 802.1X ile sessizce doğrulanırken, misafirler ve kişisel cihazlar captive portal üzerinden karşılama sayfasıyla giriş yapar. İki mekanizma farklı VLAN'larda paralel çalışabilir.

802.1X çalışması için hangi donanım gerekir?

802.1X destekleyen bir switch ya da kablosuz erişim noktası (yetkilendirici) ve bir RADIUS sunucusu gerekir. İstemci tarafında ise işletim sistemlerinin çoğu yerleşik supplicant ile geldiği için ek yazılıma çoğunlukla ihtiyaç olmaz.

SignLogger 802.1X kayıtlarıyla 5651 yükümlülüğünü karşılar mı?

SignLogger, erişim ve internet kullanım kayıtlarını toplar ve her gün Kamu SM zaman damgası ile e-imzalayarak bütünlüğü kanıtlanabilir hale getirir. Yasal saklama süresi ve kabul edilen kimlik yöntemleri gibi kesin figürler kurumunuzun durumuna göre değişebileceğinden bu detaylar ayrıca doğrulanmalıdır.

Son güncelleme: 25 Ağustos 2026

SignLogger ile 5651 uyumunu kendiniz görün

Ücretsiz demo isteyin