RADIUS ve 802.1X Port Güvenliği: IoT Cihazlar İçin MAB Rehberi
802.1X ve RADIUS ile port tabanlı ağ erişim kontrolünü kurun; IoT cihazlar için MAC Authentication Bypass (MAB) yapılandırmasını, güvenlik risklerini ve adım adım kurulum ipuçlarını bu rehberde bulun.
RADIUS ve 802.1X Port Güvenliği: IoT Cihazlar İçin MAB Rehberi
Kurumsal ağlarda bir Ethernet kablosunun takılmasıyla cihazın otomatik olarak ağa dahil olması, denetimi zor ve riskli bir yaklaşımdır. IEEE 802.1X standardı ve RADIUS altyapısı tam bu noktada devreye girer: switch portu, bağlanan cihazın kimliği doğrulanana kadar kapalı kalır. Ancak iş yazıcı, IP kamera, sensör, kart okuyucu ve benzeri IoT cihazlarına geldiğinde tablo değişir; bu cihazların büyük kısmı 802.1X supplicant çalıştıramaz. İşte MAC Authentication Bypass (MAB), bu boşluğu güvenli biçimde doldurmak için geliştirilmiş bir yöntemdir.
Bu rehberde 802.1X ve RADIUS mimarisini, EAP yöntemlerini, IoT cihazlar için MAB yapılandırmasını ve bu yöntemin getirdiği güvenlik sınırlarını adım adım ele alıyoruz.
802.1X ve RADIUS Temelleri
802.1X, port tabanlı ağ erişim kontrolü (PNAC) standardıdır. Bir uç cihaz switch portuna bağlandığında port yalnızca EAP (Extensible Authentication Protocol) trafiğini geçirir; kimlik doğrulama başarıyla tamamlanana kadar normal veri trafiği engellenir. Doğrulama sonrasında port, kullanıcıya veya cihaza atanan yetkilendirme profiline göre açılır.
RADIUS ise bu doğrulama işini merkezi olarak yapan sunucu tarafıdır. Kimlik doğrulama (Authentication), yetkilendirme (Authorization) ve kayıt tutma (Accounting) işlevlerini yani AAA süreçlerini yönetir. Switch, RADIUS sunucusuna bir istemci (NAS) olarak bağlanır ve her erişim isteğini sunucuya sorar.
802.1X Mimarisindeki Üç Bileşen
| Bileşen | Rolü | Tipik Örnek |
|---|---|---|
| Supplicant | Kimliğini sunan uç cihaz | Dizüstü, IP telefon |
| Authenticator | Erişimi kontrol eden ara cihaz | Yönetilebilir switch, AP |
| Authentication Server | Kararı veren sunucu | RADIUS sunucusu |
Bu üçlü yapıda switch yalnızca aracıdır; nihai kararı RADIUS sunucusu verir. Bu sayede kurallar tek merkezde tutulur ve yüzlerce port aynı politika ile yönetilir.
EAP Yöntemleri: Hangisi Ne Zaman Kullanılır?
802.1X'in hangi kimlik bilgisiyle çalışacağını EAP yöntemi belirler.
| EAP Yöntemi | Kimlik Doğrulama | Sertifika Gerekir | Uygun Kullanım |
|---|---|---|---|
| EAP-TLS | Karşılıklı sertifika | Evet (istemci + sunucu) | Yüksek güvenlikli kurumsal cihazlar |
| PEAP-MSCHAPv2 | Kullanıcı adı + parola | Yalnızca sunucu | Kullanıcı bilgisayarları |
| EAP-TTLS | Tünel içi kimlik doğrulama | Yalnızca sunucu | Karma ortamlar |
| MAB | MAC adresi | Hayır | Supplicant desteklemeyen IoT |
Kritik nokta şudur: EAP-TLS ve PEAP gibi yöntemler uç cihazda bir istemci yazılımı, sertifika deposu ve işlemci gücü gerektirir. Sabit yazılımlı (firmware) IoT cihazların çoğunda bunların hiçbiri yoktur.
IoT Cihazlar Neden 802.1X Desteklemez?
- Gömülü yazılımlar genellikle sertifika saklama alanına ve saat/tarih altyapısına sahip değildir.
- Cihaz arayüzünde kullanıcı adı ve parola girilecek bir ekran bulunmaz.
- Üretici firmalar güvenlik güncellemesi yayınlama konusunda yavaş kalabilir.
- Bazı cihazlar açılışta ağ bağlantısını çok hızlı kurmak zorundadır; uzun EAP görüşmesi cihazı kilitleyebilir.
Bu nedenlerle pratikte IoT cihazlar için iki seçenek kalır: cihazı kimlik doğrulamasız bir segmente taşımak (riskli) veya MAC adresine dayalı bir bypass politikası tanımlamak (MAB).
MAC Authentication Bypass (MAB) Nasıl Çalışır?
MAB, cihazın MAC adresini kimlik bilgisi gibi kullanır. Süreç şu sırayla işler:
- Cihaz porta bağlanır, port yetkisiz durumdadır.
- Switch önce 802.1X denemesi yapar; cihaz EAP yanıtı vermez.
- Belirlenen zaman aşımı sonrası switch, cihazın kaynak MAC adresini kullanıcı adı ve parola olarak RADIUS sunucusuna iletir.
- RADIUS sunucusu bu MAC adresini tanımlı bir politika ile eşleştirir.
- Eşleşme varsa port yetkilendirilir ve ilgili VLAN ile kısıtlar uygulanır.
Modern yönetilebilir switch'lerde doğrulama sırası genellikle ayarlanabilir. Yaygın tercih, önce 802.1X denemek, desteklemeyen cihazlarda MAB'a düşmektir.
MAB'in Güvenlik Sınırları ve Azaltma Yöntemleri
MAB tek başına güçlü bir kimlik doğrulama yöntemi değildir; MAC adresi taklit edilebilir. Bu nedenle MAB'i tek savunma hattı olarak değil, savunma derinliğinin bir katmanı olarak kurgulamak gerekir.
| Risk | Azaltma Yöntemi |
|---|---|
| MAC adresi taklidi | Port güvenliği ve MAC bildirimi (port-security) |
| Yetkisiz cihazın IoT VLAN'ına sızması | VLAN izolasyonu ve ACL |
| Cihazın kendi kendine konuşması | Port başına trafik filtreleri |
| Fark edilmeyen sahte cihaz | Profil bazlı denetim ve merkezi kayıt |
| Yetki yükseltme | RADIUS üzerinden dinamik VLAN ataması |
Ek olarak, mümkün olan her yerde 802.1X tercih edilmelidir. Destekleyen cihazlarda EAP-TLS ile sertifika tabanlı doğrulama, MAB'e göre çok daha güçlü bir koruma sağlar.
Adım Adım MAB Yapılandırması
1. RADIUS Sunucusunda Politika Oluşturma
IoT cihazlar için ayrı bir kullanıcı grubu tanımlayın. MAC adresleri kullanıcı adı ve parola olarak aynı biçimde yazılır (örneğin küçük harfle, iki nokta işaretsiz veya tireli). MAC biçimlendirmesinin switch ve sunucu tarafında aynı olması, en sık yaşanan sorunların önüne geçer.
2. MAC Adreslerini Envantere Alma
Cihazları ağa almadan önce MAC adreslerini toplayın. Etiket okuyucular, kameralar ve sensörler için bu listeyi bir envanter tablosunda tutmak, ileride sorun giderme sürecini ciddi biçimde hızlandırır.
3. Switch Tarafında Doğrulama Sırasını Ayarlama
Yönetilebilir switch üzerinde 802.1X'i global olarak etkinleştirin, ardından port bazında doğrulama sırasını 802.1X ve MAB olarak tanımlayın. Söz dizimi üreticiden üreticiye değişir; mantık aynıdır: önce supplicant denemesi, başarısız olursa MAC tabanlı deneme.
4. VLAN ve Yetkilendirme Profilleri
IoT cihazlarını kullanıcı ağlarından ayırın. Kameralar, kart okuyucular ve sensörler kendi VLAN'ında çalışmalı; bu VLAN'dan yalnızca gerçekten gerekli sunucu ve servislere erişim izni verilmelidir. Böylece bir cihazın ele geçirilmesi durumunda yatay yayılma sınırlanır.
5. Test ve İzleme
Devreye alma sırasında RADIUS sunucusunda başarısız erişim isteklerini izleyin. Başarısız isteklerin çoğu, yanlış MAC biçimlendirmesinden veya port tarafındaki doğrulama sırası ayarından kaynaklanır. Canlıya geçmeden önce tek bir test portunda doğrulama yapmak, tüm binada kesinti yaşanmasını engeller.
Donanım Tarafı: Yönetilebilir Switch Şart mı?
802.1X ve MAB, port seviyesinde çalışan özelliklerdir ve yönetilemeyen switch'lerde bulunmaz. Bu nedenle erişim katmanında yönetilebilir bir switch kullanmak gerekir. IgniteNet FNS-PoE-24 L2 Yönetilebilir PoE Switch 24 adet Gigabit Ethernet portu ve PoE desteğiyle, hem kamera ve erişim kontrol cihazlarını beslemek hem de port bazlı erişim kontrolü kurgulamak için değerlendirilebilecek bir seçenektir. Bütçe odaklı, hafif yönetilebilir bir alternatif arayanlar için CUDY GS1024 - 24-Port Gigabit Light Managed Switch modeli 24 Gigabit portu ve metal kasasıyla dikkat çeker.
Yönetilemeyen switch'ler ise 802.1X uygulayamaz. Bu cihazlar yalnızca, uçtaki yönetilebilir switch'in yetkilendirilmiş bir uplink portunun arkasına yerleştirildiğinde ağa dahil edilmelidir; örneğin PN-LINK 8 Port PoE+ Gigabit Yönetimsiz Switch veya TP-LINK LS1008G 8 Port Gigabit Desktop Switch bu şekilde küçük bir oda bazlı genişletme için kullanılabilir. Benzer şekilde CUDY GS108D 8-Port Gigabit Desktop Switch gibi masaüstü modeller de yalnızca yetkilendirilmiş bir portun arkasında konumlandırılmalıdır. Zayıf halka kuralı şudur: yönetilemeyen bir switch, kendisine bağlanan tüm cihazları kimlik doğrulaması olmadan ağa taşır.
Sık Sorulan Sorular
MAB, 802.1X yerine geçer mi?
Hayır, MAB 802.1X'in yerini almaz; yalnızca supplicant çalıştıramayan cihazlar için bir tamamlayıcıdır. MAC adresi taklit edilebildiği için MAB, sertifika tabanlı doğrulamaya kıyasla daha zayıf bir güvenlik seviyesi sunar. Bu nedenle mümkün olan her cihazda 802.1X tercih edilmeli, MAB yalnızca zorunlu durumlarda ve ek kısıtlamalarla kullanılmalıdır.
IoT cihazım 802.1X desteklemiyorsa ne yapmalıyım?
Cihazın MAC adresini RADIUS sunucusunda tanımlı bir politikayla eşleştiren MAB yapılandırmasını kullanabilirsiniz. Ek olarak cihazı ayrı bir VLAN'a yerleştirip yalnızca ihtiyaç duyduğu sunuculara erişmesine izin vermek, olası bir ihlalin etkisini büyük ölçüde sınırlar.
Yönetilemeyen switch ile 802.1X kullanılabilir mi?
Kullanılamaz; 802.1X ve MAB port seviyesinde çalışan ve yönetilebilir switch gerektiren özelliklerdir. Yönetilemeyen switch'ler kendilerine bağlanan cihazları kimlik doğrulaması olmadan ağa dahil eder. Bu tür cihazlar yalnızca yetkilendirilmiş bir porta bağlı uplink üzerinden kullanılmalıdır.
MAB kurulumunda en sık yapılan hata nedir?
En yaygın hata, MAC adresinin RADIUS sunucusunda ve switch tarafında farklı biçimlerde yazılmasıdır. Büyük-küçük harf kullanımı ile ayırıcı karakter farklılıkları, doğrulamanın sessizce başarısız olmasına yol açar. Bunun yanında port bazında doğrulama sırasının yanlış tanımlanması da sık görülen bir sorundur.
RADIUS sunucusu olmadan port güvenliği sağlanabilir mi?
Sınırlı ölçüde evet; MAC adresi tabanlı port güvenliği özellikleriyle izin verilen cihaz listesi tutulabilir. Ancak merkezi politika yönetimi, dinamik VLAN ataması ve kayıt tutma gibi ihtiyaçlar için RADIUS altyapısı gerekir. Çok sayıda portun yönetildiği ortamlarda yerel yöntemler hızla sürdürülemez hale gelir.
802.1X ve MAB'i birlikte kurgulamak, hem kullanıcı cihazlarını hem de IoT envanterinizi tek merkezden yönetmenizi sağlar. Dincnet.com üzerinden yönetilebilir switch seçeneklerini inceleyerek ağınıza uygun erişim katmanı tasarımını bugün planlayabilirsiniz.