Ana içeriğe geç

Kurulum · Ağ ve Wi-Fi

Kurumsal Wi-Fi için EAP-TLS Pilot Kurulumu

EAP-TLS, istemci ve kimlik doğrulama sunucusunu sertifika ile doğrular. AP genellikle RADIUS istemcisi olarak EAP mesajlarını iletir; uç cihaz sunucu sertifikasını doğrulamalıdır.…

Teknik gözden geçirme:

Mimari ve çalışma modeli

EAP-TLS, istemci ve kimlik doğrulama sunucusunu sertifika ile doğrular. AP genellikle RADIUS istemcisi olarak EAP mesajlarını iletir; uç cihaz sunucu sertifikasını doğrulamalıdır. Sertifika kimliği ile VLAN veya erişim rolü eşleşmesi ayrı politikadır.

Önce CA zinciri, istemci sertifikası dağıtımı ve RADIUS sunucu adını tanımlayın. Test SSID’sini üretimden ayırın, AP’yi RADIUS istemcisi olarak kaydedin ve paylaşılan RADIUS sırrını güvenli saklayın. İstemcide güvenilen CA ve beklenen sunucu adı sabitlenmeden kullanıcıya sertifika kabul penceresi bırakmayın.

FreeRADIUS 3 ve 4 yapılandırma yollarını birbirinin yerine kullanmayın. Çalışan sürümün resmi EAP belgesi ve paket örnekleriyle ilerleyin. Önce tek yönetilen cihaz, sonra sertifikası yanlış ve süresi dolmuş iki olumsuz test cihazıyla pilotu tamamlayın.

  1. 1Uç cihaz EAP
  2. 2AP/RADIUS iletimi
  3. 3Karşılıklı sertifika doğrulama
  4. 4Rol/VLAN atama
Sunucu adını istemci profilinde sabitleyin.

Tasarım parametreleri

İstemci profili
SSID, CA ve sunucu adı merkezî dağıtılmalı; sertifika özel anahtarı cihaz dışına çıkmamalıdır.
Saat ve zincir
Geçerlilik zamanı, ara CA ve EKU koşullarını her cihaz türünde kontrol edin.
RADIUS erişimi
AP kaynak IP’sini ve güvenlik duvarı izinlerini sınırlayın; RADIUS sırrını TLS istemci anahtarıyla karıştırmayın.

Hesap ve uygulama örneği

20 cihazlık pilotta 16 yönetilen cihaz başarılı olsun; iki cihaz yanlış sunucu adına, biri eski CA’ya, biri süresi dolmuş istemci sertifikasına sahip olsun. Başarı hedefi yalnız 16 cihazın bağlanması değil, diğer dördünün doğru gerekçeyle reddedilmesidir.

Hata teşhisi

BelirtiOlası neden / ayrımDoğrulama
Kimlik doğrulama başarılı, IP yokVLAN trunk veya DHCP sorunu.Access-Accept sonrası VLAN ve DHCP akışını yakalayın.
Sertifika her seferinde soruluyorİstemci güven profili eksik.Dağıtılan CA ve sunucu adı politikasını inceleyin.

Kabul ve doğrulama kontrolleri

  1. Sunucu adını istemci profilinde sabitleyin.
  2. Geçersiz istemciyi reddedin.
  3. VLAN ve DHCP zincirini doğrulayın.
  4. Sertifika yenilemeyi pilotta sınayın.
  5. RADIUS loglarıyla istemciyi eşleştirin.
  6. İstisna SSID’sinin kapsamını sınırlayın.

İlgili kavramlar

Kimlik doğrulama ve oturum

Kimlik doğrulama kullanıcının veya iş yükünün kim olduğunu kanıtlar; yetkilendirme ise bu kimliğin ne yapabileceğini belirler. Başarılı oturum açma, bütün kaynaklara erişim izni anlamına gelmez. Kullanıcı oturumları, servis kimlikleri, API belirteçleri ve cihaz sertifikaları farklı yaşam döngülerine sahiptir. İlk giriş kadar oturum süresi, belirteç yenileme, işten ayrılma, kayıp cihaz ve acil erişim senaryolarını da tasarlayın. Kimlik sağlayıcı erişilemez olduğunda hangi oturumların süreceğini ve hangi yeni erişimlerin engelleneceğini ölçün.

TLS ve sertifika doğrulaması

TLS iletişimin gizliliğini ve bütünlüğünü sağlar; sertifika doğrulaması karşı taraf kimliğinin kontrolüne yardımcı olur. Sertifika adı, zincir, geçerlilik süresi ve güvenilen kökler birlikte değerlendirilmelidir. Bir bağlantının şifreli olması uygulamanın yetkilendirmesinin doğru olduğu anlamına gelmez. Reverse proxy veya inspection kullanılıyorsa TLS oturumunun hangi noktada sonlandırıldığını çizimde açıkça gösterin. Hata teşhisinde sertifika kontrolünü kapatmak kalıcı çözüm değildir; yanlış hostname, eksik ara sertifika ve cihaz saatini ayrı inceleyin.

Radyo kapasitesi ve airtime

Kablosuz istemciler radyo ortamını paylaşır; bağlantı hızı kullanılabilir uygulama hızı değildir. Kanal genişliği, parazit, istemci yeteneği, düşük hızlı cihazlar ve yeniden iletim airtime tüketimini değiştirir. Daha fazla access point aynı kanalda daha fazla rekabet oluşturabilir. RSSI ile SNR farklı ölçülerdir; iyi sinyal tek başına düşük parazit veya yüksek kapasite kanıtı değildir. Tasarımı boş bina ölçümüyle bitirmeyin: üretim ekipmanı çalışırken, hedef istemcilerle ve yoğun saatlerde dolaşım ve uygulama gecikmesini test edin.

Dosya izinleri ve servis kimliği

Dosya erişimi kullanıcı/grup, izin bitleri, ACL ve güvenlik politikalarının birleşimine bağlıdır. Bir uygulamanın root olarak çalışması izin sorununu gizleyebilir; üretim için gerekçeli ve sınırlı servis kimliği tercih edilir. Dizin üzerinde arama/geçiş izni ile dosya okuma izni farklıdır. Paylaşım katmanında verilen izin, dosya sistemindeki kısıtı her zaman aşmaz. Hata araştırmasında uygulamanın gerçekten hangi kullanıcıyla çalıştığını, dizin zincirini ve ACLleri inceleyin. İzinleri topluca açmak yerine gereken erişimi dar kapsamda test edin.

Güven sınırı ve hata alanı

Güven sınırı, aynı erişim kararlarını paylaşan bileşenleri ayırır; hata alanı ise tek bir olayın birlikte etkileyebileceği kaynakları tanımlar. İki VLAN kullanmak, aralarında serbest yönlendirme varsa güçlü bir güven sınırı kurmaz. İki yedek aynı yönetici hesabıyla silinebiliyorsa da farklı klasörlerde bulunmaları ayrı hata alanı sağlamaz. Tasarımda fiziksel yer, kimlik sağlayıcı, yönetim hesabı, ağ yolu ve enerji kaynağını ayrı ayrı değerlendirin. Bir bileşen kaybedildiğinde hangi erişimlerin ve kurtarma seçeneklerinin ayakta kalacağını sınayın.

Sürüm ve destek yaşam döngüsü

Bir ürünün kurulabilir olması üretim için desteklendiğini kanıtlamaz. İşletim sistemi, uygulama, sürücü, eklenti ve yönetim aracının uyumluluk zincirini birlikte kontrol edin. Güncelleme planında paket sürümü, destek bitişi, yeniden başlatma gereksinimi ve geri alma yöntemi bulunmalıdır. Test ortamı üretimdeki bağımlılıkları temsil etmezse sonuç yanıltıcı olabilir. Değişiklik sonrası yalnız sürüm numarasını değil, hizmet sağlığını ve önceki iş akışlarını doğrulayın. Bir sürümü sabitlemenin gelecekteki güvenlik düzeltmelerini engelleyebileceğini de dikkate alın.

Birincil teknik dokümantasyon

Doz Teknoloji teknik ekibi tarafından aşağıdaki birincil kaynaklar temel alınarak hazırlanmıştır. Hesaplar ve laboratuvar senaryoları varsayımlarını belirtir; uygulamadan önce kullanılan ürün sürümünü doğrulayın.

Bilgi Merkezi

Kurumsal IT Ürün Satışı, Lisanslama ve Kurulum
Kurumsal IT Proje & Çözüm Senaryoları
Tüm ilgili içerikleri görüntüleyin
WhatsApp'tan Yazın
Kopyalandı!