802.1X ve NPS ile Güvenli Wi-Fi: Sertifika Sorunları ve Windows 11 Çözümleri
Kurumsal ağlarda güvenli Wi-Fi erişimi denildiğinde akla gelen ilk teknolojilerden biri 802.1X oluyor. Port tabanlı kimlik doğrulama sağlayan bu standart, kullanıcı veya cihazın ağa bağlanmadan önce merkezi bir otorite (RADIUS/NPS) üzerinden doğrulanmasını sağlıyor.
Ben de kendi ortamımda NPS (Network Policy Server) üzerinde 802.1X kimlik doğrulama yapılandırırken bazı ilginç sorunlarla karşılaştım. Bu yazıda hem 802.1X’in önemine değineceğim hem de yaşadığım sertifika kaynaklı sorunları ve özellikle Windows 11 cihazlarda çıkan uyarıları nasıl çözdüğümü adım adım anlatacağım.
802.1X ve NPS Mimarisi
Kısaca hatırlatmak gerekirse 802.1X şu üç bileşenden oluşur:
- Supplicant (istemci): Wi-Fi’ye bağlanmak isteyen cihaz (Windows, Mac, telefon vb.)
- Authenticator: Bağlantıyı kontrol eden cihaz (örneğin Access Point veya Switch)
- Authentication Server: Kimlik doğrulamayı yapan RADIUS sunucusu (bizim senaryomuzda NPS)
Bu yapı sayesinde, kullanıcı adı/şifre veya daha güvenli bir yöntem olarak sertifika ile kimlik doğrulaması yapılabiliyor.
Yaşadığım Sorun 1: Sertifikayı Yanlış Kullanmak
Başlangıçta NPS tarafında doğrudan CA’nın kendi sertifikasını kullanıyordum. Bu durumda istemciler Wi-Fi’ye bağlanırken sürekli şu uyarıyı alıyordu:
“Bu sertifikaya güveniyor musunuz? Bağlanmak istediğinizden emin misiniz?”

📌 Sebep: NPS üzerinde doğrudan Root CA sertifikasını kullanmak doğru değil. Doğru olan yöntem, RAS and IAS Server şablonuyla NPS sunucusuna özel bir server authentication sertifikası üretmek. (Not: Wildcard sertifika kullanıyorsanız burada da dikkatli olmak gerekiyor.)
1. CA tarafında şablonu yayınla (Publish Template)
- Certification Authority (CA) konsolunu aç (
certsrv.msc). - Sol menüden: Certificate Templates → Manage.
- Açılan pencerede listede RAS and IAS Server şablonunu bul.
- Varsayılan hazır gelir, ama yoksa Duplicate Template ile “Computer” veya “Web Server” şablonundan türetip EKU → Server Authentication + Client Authentication eklenir.
- Tekrar CA konsoluna dön → Certificate Templates üzerinde sağ tık → New → Certificate Template to Issue.
- Buradan RAS and IAS Server’ı seç → OK.
👉 Artık bu şablon domain’deki makineler tarafından talep edilebilir hale geldi.
mmc.exe çalıştır → File → Add/Remove Snap-in → Certificates → Computer account seç.Sol menüde Personal → Certificates altında sağ tık → All Tasks → Request New Certificate.

Not: Wilcard serfikikası kullanabilirsiniz.
Yaşadığım Sorun 2: Windows 11’de Sertifika Uyarısı
Sertifika sorununu çözdükten sonra bu kez Windows 11 cihazlarda farklı bir sıkıntı çıktı. Wi-Fi’ye bağlanmaya çalışırken kullanıcıların karşısına şu diyalog çıkıyordu:
“Continue connecting? If you expect to find SmartConnect in this location…”
Windows 10 cihazlar sorunsuz bağlanırken Windows 11’de bu uyarı otomatik olarak engel oluyordu.
📌 Sebep: Windows 11, 802.1X tarafında sertifika doğrulama politikalarını daha sıkı hale getirdi. Yani istemci, “karşıdaki NPS gerçekten doğru sunucu mu?” diye CN/SAN eşleşmesi görmek istiyor.
Çözüm: GPO ile Doğru Sertifika Doğrulama
Sorunu çözmek için Group Policy tarafında şu adımları uyguladım:
- Protected EAP Properties ekranında:
- ✅ Verify the server’s identity by validating the certificate işaretlendi.
- ✅ Connect to these servers alanına NPS sunucusunun FQDN’i (sizinadresiniz.com.tr) yazıldı.

Sonuç:
- Windows 10 cihazlar zaten sorunsuz bağlandı.
- Windows 11 cihazlardaki “Continue connecting” uyarısı da tamamen ortadan kalktı.
- Kullanıcı tarafında hiçbir manuel işlem gerekmedi.
Dersler ve Öneriler
- Doğru sertifika şablonunu kullanmak çok önemli: NPS için her zaman RAS and IAS Server template kullanılmalı.
- Windows 11 farkını göz ardı etmeyin: CN/SAN eşleşmesi ve root CA doğrulaması yapılmazsa kullanıcı sürekli uyarı alır.
- GPO ile merkezi çözüm: Tek tek istemci ayarı yapmak yerine Group Policy ile tüm cihazlara aynı yapılandırmayı dağıtmak en sağlıklısı.
Sonuç
802.1X hâlen kurumsal ağlarda en güvenli Wi-Fi kimlik doğrulama yöntemi olmaya devam ediyor. Benim yaşadığım deneyim de gösteriyor ki; doğru sertifika yönetimi ve GPO politikaları ile hem Windows 10 hem de Windows 11 cihazlarda sorunsuz, kullanıcıya uyarı çıkarmayan bir bağlantı sağlamak mümkün.
👉 Eğer siz de 802.1X kurulumunda sertifika sorunları veya Windows 11’de “continue connecting” hatası yaşıyorsanız, çözüm için yukarıdaki adımları uygulayabilirsiniz.



1 yorum