Teknoloji seçiminde güvenilir karşılaştırma rehberi

Modem Güvenliği: Hangi Özellikleri Kontrol Etmelisiniz

Kısa cevap: Bir modemi güvenlik açısından değerlendirirken beş kaleme bakmak yeterlidir: WPA3 desteği (en az WPA2-AES), donanımsal SFP/NAT firewall ve paket filtreleme, otomatik firmware güncellemesi, misafir ağı ile VLAN/ağ ayrıştırma, ve WPS/UPnP gibi kolaylık özelliklerinin kapatılabilir olması. Bu beş maddeyi karşılayan bir cihaz, aynı fiyat bandındaki "daha hızlı" görünen ama WPA2-TKIP'te kalmış bir modelden pratikte çok daha korunaklıdır. Modem güvenlik özellikleri kutu üzerindeki Mbps değerlerinden daha az reklam edilir; bu yüzden karar öncesinde yönetim panelinin ekran görüntülerine ve üreticinin güncelleme geçmişine bakmak gerekir.

1. Şifreleme Protokolü: WPA2 mi WPA3 mü?

Kablosuz güvenliğin temeli, havada dolaşan verinin nasıl şifrelendiğidir. Piyasadaki cihazlarda dört kuşak görürsünüz ve aradaki fark teorik değil, doğrudan saldırı yüzeyiyle ilgilidir.

ProtokolŞifrelemeZayıf noktaÖneri
WEPRC4Anahtar birkaç dakikada çözülebilirKullanılmamalı
WPA (TKIP)TKIPBilinen protokol açıklarıKullanılmamalı
WPA2-PersonalAES-CCMPZayıf parolada sözlük saldırısı, KRACK sınıfı el sıkışma açıklarıKabul edilebilir taban
WPA3-PersonalAES + SAEEski istemci uyumluluğuTercih edilmeli

WPA3'ün asıl kazancı SAE (Simultaneous Authentication of Equals) el sıkışmasıdır: saldırgan trafiği kaydedip sonra çevrimdışı parola denemesi yapamaz. Ayrıca WPA3, açık ağlarda OWE ile şifresiz bağlantıları bile şifreler. Pratik uyarı: birçok modem "WPA2/WPA3 karma mod" sunar. Bu mod eski telefon ve yazıcıları ağda tutar ama güvenlik seviyesini en zayıf istemciye çeker. Ağınızdaki tüm cihazlar 2019 sonrası ise saf WPA3 modunu seçmek daha doğrudur.

Parola uzunluğu, protokolden bağımsız değil

WPA2 ile 20 karakterlik rastgele bir parola, WPA3 ile 8 karakterlik tahmin edilebilir bir parolaya çoğu senaryoda üstün gelir. Kutudan çıkan varsayılan SSID ve parolayı mutlaka değiştirin; bazı üreticiler varsayılan parolayı MAC adresi türevinden üretir ve bu türetme mantığı çözülmüş olabilir.

2. Firewall: NAT'ı güvenlik sanmayın

NAT, dışarıdan gelen istemleri eşleştiremediği için yanlışlıkla güvenlik duvarı gibi anılır. Gerçek bir firewall katmanında şunları arayın:

  • SPI (Stateful Packet Inspection): Bağlantı durumunu izleyip başlatılmamış oturumlara ait paketleri düşürür.
  • Yönlü kural tanımı: WAN→LAN, LAN→WAN ve misafir→LAN yönlerinde ayrı kural yazılabilmesi.
  • DoS/SYN flood koruması: Basit taşma saldırılarında modemin kilitlenmesini engeller.
  • IPv6 firewall: IPv6'da NAT yoktur; cihazlar doğrudan yönlendirilebilir adres alır. IPv6 tarafı için ayrı kural seti sunmayan bir modem, IPv4 tarafını mükemmel korusa bile açık kapı bırakır.
  • Port yönlendirme ve DMZ kayıtlarının listelenebilmesi: Ne açtığınızı göremiyorsanız yönetemezsiniz.

Operatörden hazır gelen kombine cihazlarda firewall menüsü genellikle kısıtlıdır. Modem ve router kombineli cihazın mantıklı olup olmadığını tartışırken bu kısıtlama, ayrı router kullanmanın en güçlü teknik argümanıdır.

3. Firmware güncellemeleri ve yönetim yüzeyi

Bir modemin ömrü boyunca aldığı yama sayısı, ilk günkü donanım özelliklerinden daha belirleyicidir. Satın almadan önce üreticinin destek sayfasında ilgili modelin sürüm notlarına bakın: son 12–18 ayda hiç güncelleme yayınlanmamışsa cihaz fiilen terk edilmiş sayılabilir.

  • Otomatik güncelleme: Varsayılan açık olması, kullanıcı ihmalini ortadan kaldırır.
  • Uzaktan yönetim (WAN tarafı): Varsayılan olarak kapalı olmalı. Açıksa, internete bakan bir yönetim paneli demektir.
  • HTTPS ile yerel panel: Panel şifresinin ağ içinde düz metin gitmesini önler.
  • TR-069/CWMP: Operatör yönetimi için kullanılır; kapatılabilir olması kullanıcı kontrolü açısından artı puandır.
  • Panel parolası: WiFi parolasından ayrı olmalı; aynı olması tek noktadan tam yetki demektir.

4. Ağ ayrıştırma: misafir ağı ve IoT izolasyonu

Akıllı priz, kamera ve televizyon gibi cihazların güncelleme desteği kısa ömürlüdür. Bunları ana ağda tutmak, bilgisayarınızın bulunduğu segmentle aynı yayın alanını paylaşmak anlamına gelir. Aranan özellikler: istemci izolasyonu (aynı ağdaki cihazların birbirini görmemesi), ayrı SSID + ayrı parola, misafir ağının yönetim paneline erişemiyor olması ve mümkünse VLAN etiketleme. Basit misafir ağı sunan cihazlarda bile bant genişliği sınırı koyulabiliyorsa, kötü amaçlı bir cihazın tüm hattı doldurması engellenir.

5. Kapatılması gereken kolaylık özellikleri

ÖzellikAmacıRiskKarar
WPS (PIN)Tek tuşla eşleştirme8 haneli PIN kaba kuvvete açıkKapat
UPnPUygulamaların port açmasıZararlı yazılım da port açabilirGerekmiyor