İçeriğe geç
Siber Kale by Labris Networks

Terim · Segmentasyon ve Zero Trust

802.1X Nedir?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026

Tanım

Ethernet ya da kablosuz bağlantı noktasına bağlanan cihazın, kimliği doğrulanmadan ağa alınmamasını sağlayan standart. Anahtar portu, doğrulama tamamlanana kadar yalnız kimlik trafiğini geçirir. NAC uygulamalarının kimlik katmanını oluşturur.

Fiziksel erişim uzun süre yeterli bir yetki sayıldı. Binaya girebilen kişi prize de takabilirdi ve ağ bunu sorgulamazdı.

802.1X bu varsayımı kaldırır. Bağlantı noktası, cihaz kimliğini kanıtlayana kadar kapalı kalır.

Üç Taraf

Standart üç rol tanımlar ve akış bunlar arasında yürür:

  • İstemci. Kimlik bilgisini sunan taraf; işletim sistemindeki istemci yazılımıdır.
  • Doğrulayıcı. Anahtar ya da kablosuz erişim noktası. Kararı kendisi vermez, aracılık eder ve portu açıp kapatır.
  • Doğrulama sunucusu. Kararı veren taraf, genellikle bir RADIUS sunucusudur.

Doğrulayıcı, kimlik trafiğini sunucuya taşır ve gelen cevaba göre portu açar. Bu ayrım önemlidir: anahtarın üzerinde kullanıcı veritabanı tutulmaz.

Kimlik Neyle Kanıtlanır

Kullanılan yöntem güvenlik seviyesini doğrudan belirler.

Sertifika tabanlı doğrulamada cihaz ya da kullanıcı, kuruma ait bir sertifika sunar. En sağlam yöntemdir; karşılığı sertifika dağıtımı ve yenileme yükünün üstlenilmesidir.

Kullanıcı adı ve parola ile doğrulama daha kolay kurulur. Parola çalındığında ise ağ erişimi de çalınmış olur.

Kararın Ötesi

Doğrulama sunucusu yalnız evet ya da hayır dönmez. Cevabında hangi VLAN’a yerleştirileceği ya da hangi erişim listesinin uygulanacağı da bildirilebilir.

Bu, aynı fiziksel porta bağlanan iki cihazın farklı ağlara düşmesini mümkün kılar. Segmentasyonun kabloya değil kimliğe bağlanması buradan gelir.

Uygulamada Karşılaşılanlar

Desteklemeyen cihazlar en yaygın engeldir. Yazıcılar, kameralar ve eski ölçüm sistemleri için donanım adresine dayalı bir yedek yöntem tanımlanır. Bu yöntem taklit edilebilir olduğu için, o portların ayrı ve dar bir bölüme düşürülmesi tercih edilir.

İkinci nokta, doğrulama sunucusuna erişimin kesilmesi durumudur. Sunucu ulaşılamaz haldeyken portların ne yapacağı önceden kararlaştırılmalıdır; aksi halde tek bir sunucu arızası bütün kullanıcıları ağ dışında bırakır.

Ayrıca şöyle geçer: IEEE 802.1X, port tabanlı ağ erişim denetimi