← Back to list

🚨 802.1X Kimlik Doğrulama Sorunları ve Çözümleri — Detaylı Rehber 🔍🛠️

1️⃣ FreeRADIUS Loglarında Hiçbir Çıktı Yok mu? ❌📉

Emre Koç · 2025-07-24 18:10 · 0 claps · 3.5 min read
#cybersecurity #802-1x #networking #radiusserver #network
Open on Medium ↗
Wiki topics: 🔒 · Cybersecurity

🚨 802.1X Kimlik Doğrulama Sorunları ve Çözümleri — Detaylı Rehber 🔍🛠️

1️⃣ FreeRADIUS Loglarında Hiçbir Çıktı Yok mu? ❌📉

Switch’e RADIUS server IP’sini verdin, aaa komutları yazdın ama freeradius -X komutunda hiçbir log göremiyorsan işte kontrol etmen gerekenler:

🔍 Neler Yapmalısın?

  • 🔥 UDP 1812 portu açık mı? RADIUS kimlik doğrulama paketleri standart olarak UDP 1812 portunu kullanır. Firewall, router veya switch’te bu port kapalıysa paketler sunucuya ulaşmaz! Bu yüzden mutlaka firewall loglarını kontrol et ve 1812 portunun engellenmediğini teyit et.
  • ⚙️ Switch üzerinde AAA komutlarını doğru yazdın mı? Örnek doğru yapılandırma:

aaa new-model

aaa authentication dot1x default group radius

aaa authorization network default group radius

aaa accounting dot1x default start-stop group radius

radius-server host 192.168.1.10 key secret123

dot1x system-auth-control

🕵️ Switch ile RADIUS server arasındaki iletişimi test et:

Switch komutları:

show radius debug radius

RADIUS tarafında:

sudo freeradius -X

2️⃣ Saat Senkronizasyonu (NTP) Problemi ⏰🕒

RADIUS ile Active Directory arasında zaman farkı çok önemli! Kerberos tabanlı doğrulama ya da sertifika kontrolü zaman hassasiyetine dayanır. Saat farkı 5 dakikadan fazla ise authentication başarısız olur.

🔧 Çözüm Adımları:

Sunucuda NTP servisini yapılandır:

sudo nano /etc/systemd/timesyncd.conf

İçine kurumun NTP sunucu IP’sini ekle:

NTP=10.10.10.5

Servisi yeniden başlat

sudo systemctl restart systemd-timesyncd

Saat durumunu kontrol et:

timedatectl status

AD sunucusunun da zamanının doğru olduğundan emin ol.

⏰ Zaman uyuşmazlığı genellikle Authentication failed ama loglarda net sebep belirtilmeyen sorunlarda gizlidir!

3️⃣ Kullanıcı Şifresi Süresi Dolmuş Olabilir! 🔐❌

AD tarafında kullanıcının şifresi dolmuşsa, kimlik doğrulama başarısız olur. Bu durum loglarda net görülür.

Log Örneği:

Login incorrect (MSCHAP2: Password expired): [emre.koc]

Nasıl Kontrol Edilir?

  • RADIUS server üzerinden test et:

ntlm_auth — username=emre.koc — domain=DOMAIN

Eğer şifre süresi dolduysa, kullanıcı AD’den şifresini yenilemeden giriş yapamaz.

4️⃣ DNS Ayarları Yanlışsa LDAP ve AD Sorguları Patlar! 🌐❗

RADIUS sunucusunun DNS sunucusunu doğru yapılandırması çok önemli. Yanlış DNS, LDAP sorgularının başarısız olmasına neden olur.

Kontrol:

cat /etc/resolv.conf

Burada doğru kurum DNS IP’lerinin yazılı olduğundan emin ol. Eğer boşsa veya hatalıysa, LDAP ve AD ile iletişim kesilir.

5️⃣ Disk Doluluğu Sebebiyle FreeRADIUS Çöker 🚨💽

Sunucu diskinde yer kalmadıysa log yazılamaz, servis hata verir veya yanıt vermez. Bu durumu mutlaka takip etmelisin!

Nasıl Kontrol Edilir?

Disk doluluk oranını gör:

du -sh — max-depth=1 /var/log

Eğer log klasörü çok yer kaplıyorsa gereksiz logları sıfırlayabilirsin:

sudo truncate -s 0 /var/log/syslog

  • ⚠️ DİKKAT! syslog ve benzeri genel loglar silinebilir ama **auth.log gibi kimlik doğrulama logları silinmemelidir!** Çünkü auth.log kritik güvenlik ve kimlik doğrulama kayıtlarını tutar, bu logların silinmesi takip ve hata tespitini zorlaştırır.
  • Otomatik disk izleme için Zabbix, Grafana veya Netdata gibi izleme çözümleri kullanarak disk doluluğu durumundan erken haberdar olabilirsin. 📊

6️⃣ EAP-TLS Sertifikalarının Süresi Dolmuş Mu? 📅❗

EAP-TLS kimlik doğrulamada kullanılan sertifikaların geçerlilik süresi çok kritik. Süresi bitmiş sertifika bağlantıların düşmesine sebep olur.

Sertifika Süresi Nasıl Kontrol Edilir?

openssl x509 -in /etc/freeradius/certs/server.pem -noout -dates

  • notBefore ve notAfter tarihlerini kontrol et.
  • Süresi geçmiş sertifikayı mutlaka yenile.

7️⃣ Winbind ve Samba Servisleri Çalışıyor mu? 🔄⚙️

Active Directory ile FreeRADIUS’un winbind ve samba servisleri ile entegrasyonu var. Bu servislerin çalışmadığı durumlarda kimlik doğrulama başarısız olur.

wbinfo -u # AD kullanıcılarını listeler wbinfo -g # AD gruplarını listeler getent passwd # Kullanıcıların sistemde görünüp görünmediği

Servislerin durumunu kontrol et ve gerekirse yeniden başlat:

sudo systemctl status winbind sudo systemctl restart winbind sudo systemctl status samba sudo systemctl restart samba

8️⃣ Logları Canlı İzle! 📂🖥️

Sorun anında en iyi yardımcın loglar! Anlık log takibiyle hatanın kaynağını hızlıca bulabilirsin.

tail -f /var/log/freeradius/radius.log journalctl -u freeradius -f tail -f /var/log/auth.log

9️⃣ CPU ve RAM Kullanımı Performansı Etkiler! 🖥️🔥

FreeRADIUS ve bağlı servislerin performansı, sistem kaynaklarının durumuna bağlıdır. Yüksek CPU veya RAM kullanımı, kimlik doğrulama süreçlerinin yavaşlamasına ya da donmasına neden olabilir. 😓

🔍 Nasıl Kontrol Edilir?

htop top

  • Burada özellikle freeradius, radiusd ve winbind gibi süreçlerin CPU ve RAM tüketimini takip et.
  • Eğer CPU %80–90 ve RAM kullanımı kritik seviyedeyse, bu performans problemlerine işaret eder.

⚙️ Çözüm Önerileri:

  • Servisleri yeniden başlat: Yüksek kaynak kullanımı anında hızlı müdahale için:
  • sudo systemctl restart freeradius sudo systemctl restart winbind
  • Kaynak artırımı: Eğer sorun sık tekrarlanıyorsa, sunucu donanımını güçlendirmeyi düşün.
  • RAM yükselt
  • Daha hızlı CPU
  • Disk I/O performansını iyileştir (SSD gibi)
  • Sistem optimizasyonu: Gereksiz servisleri kapat, log seviyesini optimize et ve FreeRADIUS konfigürasyonundaki ağır işlemleri azalt.

🔟 Switch Tarafında Session ve VLAN Atama Sorunları🔄

Kullanıcı başarılı şekilde login oluyor ama VLAN alamıyorsa, RADIUS cevabındaki VLAN bilgisi eksik olabilir.

Switch Üzerinden Kontrol:

show authentication sessions interface Gi1/0/3 details

Log Örneği:

Authc Success; Authz failed; VLAN assignment missing

Çözüm:

FreeRADIUS konfigürasyonunda VLAN atamasını sağlayan şu parametrelerin eksiksiz olduğundan emin ol:

Tunnel-Type = VLAN, Tunnel-Medium-Type = IEEE-802, Tunnel-Private-Group-ID = “20”

🎯 Sonuç ve Öneriler

802.1X kimlik doğrulama altyapısında yaşanan sorunların büyük çoğunluğu, sistem kaynaklarının etkin yönetimi, doğru yapılandırma ve ayrıntılı log takibi ile çözülebilir. Özellikle FreeRADIUS servisinin stabil çalışması için ağ iletişim portlarının açık olması, saat senkronizasyonunun sağlanması, disk alanı ve kaynak kullanımının düzenli kontrol edilmesi kritik öneme sahiptir.

Performans problemlerine karşı sistem kaynaklarının artırılması ve servislerin düzenli olarak izlenip gerektiğinde yeniden başlatılması, kesintisiz ve güvenli bir kimlik doğrulama deneyimi sağlar. Bu rehberde paylaşılan adımlar, gerçek dünya senaryolarında sık karşılaşılan problemleri çözmek için pratik ve etkili çözümler sunmaktadır.

Sürekli izleme ve düzenli bakım ile 802.1X altyapınızın güvenliğini ve performansını maksimum seviyede tutabilirsiniz.


메타데이터
post_id
190a7f48f4f2
slug
802-1x-kimlik-doğrulama-sorunları-ve-çözümleri-detaylı-rehber-️-190a7f48f4f2
url
https://medium.com/@emre.koc.cyber/802-1x-kimlik-do%C4%9Frulama-sorunlar%C4%B1-ve-%C3%A7%C3%B6z%C3%BCmleri-detayl%C4%B1-rehber-%EF%B8%8F-190a7f48f4f2
canonical_url
https://medium.com/@emre.koc.cyber/802-1x-kimlik-do%C4%9Frulama-sorunlar%C4%B1-ve-%C3%A7%C3%B6z%C3%BCmleri-detayl%C4%B1-rehber-%EF%B8%8F-190a7f48f4f2
author_url
https://medium.com/@emre.koc.cyber
status
ok
fetched_at
2026-07-18 18:07:28