WPA3 Şifrelemesi Nedir ve Eski WPA2'den Üstün mü
Yeni bir modem kurarken ya da router arayüzünde kablosuz ayarları sekmesini açtığınızda karşınıza WPA2-PSK, WPA2/WPA3 Karma ve WPA3-Personal gibi seçenekler çıkar. Hangisini seçeceğinize karar vermek için bu standartların ne yaptığını bilmek gerekiyor. Aşağıda WPA3 güvenlik mimarisinin WPA2'den hangi noktalarda ayrıldığını, gerçek hayatta ne kadar fark yarattığını ve eski cihazlarınızı dışarıda bırakmadan nasıl geçiş yapabileceğinizi sırayla anlatıyorum.
WPA2 neden yetersiz kalıyor?
WPA2, uzun yıllar kablosuz ağların standardı oldu ve doğru kullanıldığında hâlâ makul bir koruma sağlıyor. Ancak iki temel zayıflığı var. Birincisi, kullandığı el sıkışma (4-way handshake) yöntemi, saldırganın havadan yakaladığı trafiği kaydedip çevrimdışı olarak parola denemesine izin veriyor. Yani saldırgan ağınıza bağlanmadan, kendi bilgisayarında milyonlarca parola kombinasyonunu deneyebilir. Zayıf bir şifre kullanıyorsanız bu iş dakikalar sürebilir.
İkincisi, WPA2'de yönetim çerçeveleri (management frames) korumasızdır. Bu, bir saldırganın ağdaki cihazlara "bağlantıyı kes" komutu göndererek onları ağdan düşürmesine ve yeniden el sıkışma trafiğini yakalamasına olanak tanır. WPA3, tam olarak bu iki noktayı hedefliyor.
WPA3'ün getirdikleri: adım adım
- SAE (Simultaneous Authentication of Equals): WPA3-Personal'ın kalbi budur. Eski PSK el sıkışması yerine, parolanın kendisi hiçbir şekilde havaya çıkmayacak bir matematiksel doğrulama süreci kullanılır. Sonuç şu: saldırgan trafiği kaydetse bile çevrimdışı sözlük saldırısı yapamaz. Her parola denemesi için ağa canlı olarak bağlanmayı denemek zorundadır, bu da router tarafından kolayca fark edilip engellenebilir.
- İleri gizlilik (forward secrecy): WPA2'de biri ağ şifrenizi öğrenirse, daha önce kaydettiği eski trafiği de çözebiliyordu. WPA3'te her oturum için ayrı bir anahtar üretilir; şifre sonradan ele geçse bile geçmiş trafik okunamaz.
- Korumalı yönetim çerçeveleri (PMF): WPA3'te zorunludur. Bu sayede cihazları ağdan zorla düşürme ve sahte kesme paketleri gönderme saldırıları etkisiz hale gelir.
- Enhanced Open (OWE): Kafe ve otel gibi şifresiz ağlar için tasarlanmıştır. Şifre sorulmaz ama trafik yine de cihaz ile erişim noktası arasında şifrelenir. Misafir ağı kurarken bu seçenek varsa değerlendirmeye değer.
- WPA3-Enterprise 192-bit mod: Kurumsal ortamlar için daha güçlü kriptografi seti sunar. Ev kullanıcısının ihtiyacı olan bir şey değildir.
- Kolay kurulum (DPP / Wi-Fi Easy Connect): Ekranı olmayan akıllı ev cihazlarını QR kod okutarak ağa dahil etme yöntemi. Güvenlik açıkları nedeniyle terk edilen WPS'in yerini almayı amaçlar.
Karşılaştırma tablosu
| Özellik | WPA2-Personal | WPA3-Personal |
|---|---|---|
| Kimlik doğrulama | PSK (4-way handshake) | SAE |
| Çevrimdışı şifre kırma | Mümkün | Pratikte mümkün değil |
| İleri gizlilik | Yok | Var |
| Yönetim çerçevesi koruması | Opsiyonel | Zorunlu |
| Cihaz uyumluluğu | Neredeyse tüm cihazlar | Yeni nesil cihazlar |
Geçiş nasıl yapılır?
- Router arayüzüne girin (genellikle tarayıcıya modemin IP adresini yazarak; IP adresini bulma konusunu ayrı bir yazıda ele aldık). Kablosuz güvenlik ayarlarına gidin.
- Listede WPA3 seçeneği yoksa önce firmware güncellemesi arayın. Bazı modeller yazılım güncellemesiyle WPA3 desteği kazanır, bazıları donanım nedeniyle hiç kazanmaz.
- Evinizde eski cihazlar (eski yazıcılar, akıllı prizler, robot süpürgeler, eski tabletler) varsa WPA2/WPA3 karma mod seçin. Destekleyen cihazlar WPA3, desteklemeyenler WPA2 ile bağlanır.
- Tüm cihazlarınız yeniyse doğrudan WPA3-Personal seçin. En yüksek koruma budur.
- Ayarı kaydettikten sonra cihazlarda ağı "unut" deyip yeniden bağlanın. Aksi halde bazı telefon ve dizüstü bilgisayarlar eski profille bağlanmayı deneyip hata verir.
- TKIP, WEP ve "karma WPA/WPA2" gibi eski seçenekleri kapatın. Bunlar hem güvenlik hem hız açısından ağı geriye çeker.
Sık yapılan hatalar
- WPA3'ü zayıf şifreyle kullanmak. SAE çevrimdışı saldırıyı engeller ama "12345678" g