Hızlı cevap: Bir Wi-Fi ağını güvene almanın özü, birkaç ayarı doğru yapmaktan geçer ve çoğu ücretsizdir. Yönlendiricinizin varsayılan yönetici parolasını mutlaka değiştirin, ağ şifrelemesini WPA3'e (yoksa WPA2-AES) alın, güçlü ve benzersiz bir ağ parolası belirleyin, misafirler için ayrı bir misafir ağı açın ve yönlendirici yazılımını (firmware) güncel tutun. WPS özelliğini kapatın, uzaktan yönetimi devre dışı bırakın ve mümkünse akıllı ev cihazlarını ayrı bir ağa alın. Bu ayarlar, komşunuzun ağınıza sızmasından, bir saldırganın internet trafiğinizi dinlemesine kadar pek çok riski kapatır. En sık atlanan iki nokta, varsayılan yönetici parolasının hiç değiştirilmemesi ve yıllardır güncellenmeyen firmware'dir.

Wi-Fi, evimizin ve ofisimizin görünmez kapısıdır. Çoğu kişi kutudan çıkan yönlendiriciyi takar, internet gelince de bir daha ayarlarına hiç bakmaz. Oysa o ilk kurulumdaki varsayılan ayarlar, bir saldırgan için açık davetiyedir. Bu yazı, teknik bilgi gerektirmeden bir kablosuz ağı ciddi biçimde güvene almanın adımlarını anlatıyor.

En kritik iki ayar

İki şey diğer her şeyden önce gelir. Birincisi, yönlendiricinizin yönetici arayüzü parolasıdır; bu, ağ parolanızdan farklıdır ve ayarlar sayfasına giriş için kullanılır. Pek çok cihaz "admin/admin" ya da kutunun altındaki bir varsayılanla gelir. Bunu değiştirmezseniz, ağınıza bağlanan herkes (ya da internete açıksa herkes) ayarlarınızı ele geçirebilir. İkincisi, firmware güncellemesidir; yönlendirici üreticileri güvenlik açıklarını yamalarla kapatır ama çoğu ev kullanıcısı bu güncellemeyi hiç yapmaz. Yıllardır güncellenmemiş bir yönlendirici, bilinen açıklarla dolu bir kapıdır.

Şifreleme ve parola

Ağınızın şifreleme standardı, kablosuz trafiğinizin ne kadar korunduğunu belirler. Mümkünse WPA3, değilse WPA2-AES kullanın; WEP ve eski WPA gibi standartlar kırılmıştır ve kullanılmamalıdır. Ağ parolanız uzun ve tahmin edilmesi zor olmalı; kısa ya da yaygın parolalar, saldırganların çevrimdışı kırma araçlarıyla çözebileceği türdendir. Parola yönetiminin genel ilkeleri için parola, 2FA ve passkey güvenliği rehberine bakabilirsiniz.

Kontrol listesi

Ayar Neden Öncelik
Yönetici parolasını değiştir Ayarların ele geçirilmesini önler Çok yüksek
Firmware'i güncelle Bilinen açıkları kapatır Çok yüksek
WPA3 / WPA2-AES şifreleme Trafiği korur Yüksek
Güçlü, benzersiz ağ parolası Yetkisiz bağlantıyı engeller Yüksek
Misafir ağı aç Ana ağı yalıtır Orta
WPS'i kapat Kolay kırılan bir yolu keser Orta
Uzaktan yönetimi kapat Dış erişimi engeller Orta
Akıllı cihazları ayrı ağa al IoT riskini yalıtır Orta

Misafir ağı ve cihaz yalıtımı

Modern yönlendiricilerin çoğu, ana ağınızdan ayrı bir misafir ağı oluşturmanıza izin verir. Bunun iki faydası var: misafirleriniz ana ağ parolanızı hiç öğrenmez ve misafir ağına bağlı bir cihaz, ana ağınızdaki bilgisayar ve dosyalara ulaşamaz. Aynı mantık akıllı ev cihazları için de geçerlidir. Akıllı priz, kamera ya da televizyon gibi cihazlar genelde zayıf güvenlikle gelir; bunları ayrı bir ağa (ya da misafir ağına) almak, biri ele geçirilse bile hasarı sınırlar. Bu cihazların risklerini akıllı ev cihazı güvenliği ve sertleştirme yazısında ayrıntılandırdık.

Halka açık Wi-Fi'de dikkat

Kendi ağınızı güvene almak kadar, dışarıdaki ağlarda dikkatli olmak da önemli. Kafede ya da havaalanında açık bir Wi-Fi'ye bağlandığınızda, aynı ağdaki başka biri trafiğinizi izlemeye çalışabilir. Bu tür ağlarda banka işlemi gibi hassas işleri yapmaktan kaçının ya da bir VPN kullanın; uzaktan erişim ve güvenli bağlantı prensipleri için VPN güvenliği ve sıfır güven yazısına bakabilirsiniz. Ayrıca "Ücretsiz Wi-Fi" adıyla kurulmuş sahte ağlara dikkat edin; bunlar sizi tuzağa çekmek için kurulmuş olabilir.

KAOS ve DSET yaklaşımı

DSET, kurumların kablosuz ağ altyapısını değerlendirir ve zayıf noktaları tespit eder. Yerel yapay zekâ motorumuz KAOS, bir kurumun ağ yüzeyini tarayarak zayıf yapılandırılmış erişim noktalarını, güncel olmayan cihazları ve yalıtılmamış segmentleri bulur ve her bulguyu çalışan bir kanıtla raporlar. Ev kullanıcıları için bu yazıdaki adımlar yeterliyken, kurumsal ağlarda düzenli bir değerlendirme, kablosuzu bir zayıf halka olmaktan çıkarır.

Sık sorulan sorular

Ağ parolam güçlüyse yeterli mi? Güçlü bir ağ parolası önemli ama tek başına yetmez. Yönetici arayüzü parolasını değiştirmediyseniz ya da firmware yıllardır güncellenmediyse, saldırgan ağ parolasını hiç bilmeden de içeri girebilir. Güvenlik, bu üçünün (ağ parolası, yönetici parolası, güncel firmware) birlikte doğru olmasıyla sağlanır.

Misafir ağı gerçekten gerekli mi? Küçük bir ayar ama etkisi büyük. Misafir ağı, hem ziyaretçilerinizin ana parolanızı öğrenmesini engeller hem de misafir cihazların ana ağınızdaki bilgisayar ve dosyalara ulaşmasını önler. Özellikle akıllı ev cihazlarını buraya almak, bir cihaz ele geçirilse bile hasarı sınırlar.

Yönlendirici firmware'ini nasıl güncellerim? Çoğu modern yönlendiricinin yönetim arayüzünde bir "güncelleme" ya da "firmware" bölümü vardır; buradan tek tıkla güncelleyebilirsiniz. Bazı cihazlar otomatik güncellemeyi destekler, açmanızı öneririz. Cihazınız çok eskiyse ve üretici artık güncelleme yayınlamıyorsa, yenisiyle değiştirmek en güvenli yoldur.

Kaynaklar

Kurumunuzun kablosuz ağ altyapısını değerlendirmek ve güvene almak için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan ağ güvenliği danışmanlığı sağlıyoruz.