Günlük kullanım · 7 dk

AVM ve kafe Wi-Fi'si: SMS ile giriş, captive portal ve gerçek riskler

Kafe, AVM ve havalimanı Wi-Fi'sinde SMS ile giriş neden isteniyor, captive portal nasıl çalışır, aynı ağdaki gözlemci neyi görür ve hangi ayarlar gerçekten işe yarar.

Güncellendi: 2026-08-29

Kafe, AVM, otel ve havalimanı Wi-Fi'sine bağlanınca telefon numarası ve SMS kodu istenmesinin sebebi teknik değil hukukidir. 5651 sayılı kanun ve ilgili yönetmelik, interneti toplu kullanıma açan işletmeleri — kanundaki adıyla ticari amaçla toplu kullanım sağlayıcıları — kullanıcıyı belirlemek ve iç ağdaki erişim kayıtlarını tutmakla yükümlü kılar. SMS doğrulaması bu yükümlülüğün en yaygın uygulanış biçimidir; işletme sizi tanımak için değil, kaydı bir kimliğe bağlayabilmek için numaranızı ister.

Asıl soru bu değil. Asıl soru, o ağda kimin neyi görebildiği ve neyin gerçekten risk oluşturduğudur. Aşağıda captive portal (giriş portalı) mekanizması, ağdaki görünürlüğün sınırları ve pratikte işe yarayan ayarlar var.

Captive portal nasıl çalışır

  1. 1Cihaz ağa katılır ve DHCP ile bir adres alır. Bu noktada henüz internet erişimi yoktur; yalnızca yerel ağa bağlanmışsınızdır.
  2. 2İşletim sistemi bir bağlantı kontrol adresine istek atar: Apple cihazlarda captive.apple.com, Android'de connectivitycheck.gstatic.com. Beklenen yanıt yerine başka bir şey dönerse sistem ortada bir portal olduğunu anlar.
  3. 3Ağ, DNS yanıtını veya düz HTTP isteğini portala yönlendirir. Telefonunuzda kendiliğinden açılan giriş penceresi budur.
  4. 4Numaranızı girip SMS kodunu doğrularsınız. Ağ bundan sonra cihazınızın MAC adresini oturumla eşleştirir ve trafiğe izin verir.
  5. 5Oturum süresi dolduğunda veya MAC adresiniz değiştiğinde ağ sizi yeniden portala düşürür ve doğrulamayı tekrar ister.

Bu mimari, portalın çalışabilmesi için ilk saniyelerde DNS ve düz HTTP trafiğinin yönlendirilmesini gerektirir. Bağlanır bağlanmaz karşınıza bir giriş sayfası çıkması bu yüzden beklenen davranıştır, anormallik değildir. Aynı sebeple portal doğrulaması bitmeden kurmaya çalıştığınız tünel de başarısız olur: doğrulama tamamlanana kadar ağ dışarıya çıkış vermez.

Bu ağda kim neyi görebilir

  • Ağ sahibinin kayıt sistemi: hangi oturumun hangi zamanda hangi hedefe gittiği. Yasal yükümlülüğün kapsamı budur ve kayıt, doğrulanmış oturum üzerinden tutulur.
  • Aynı ağdaki diğer cihazlar: istemci izolasyonu açık değilse aynı Wi-Fi'ye bağlı herkes sizinle aynı yerel ağdadır ve cihazınızı tarayabilir. Bunu doğrulamak için komşu adreslere ping atmak kaba bir fikir verir.
  • HTTPS'in koruduğu: sayfa içeriği, form verileri, oturum çerezleri. Bunlar şifrelidir ve ağdaki gözlemciye açık değildir.
  • HTTPS'in korumadığı: gittiğiniz sitenin adı (TLS el sıkışmasındaki SNI alanı; Encrypted Client Hello yaygınlaşana kadar açık gider), hedef IP adresleri, şifrelenmemiş DNS sorguları, trafiğin zamanı ve hacmi. Yani içerik gizli, üst veri açıktır.
  • Sertifika uyarısı: tarayıcı bağlantının güvenli olmadığını söylüyorsa devam etmeyin. Halka açık bir ağda bu uyarı, araya giren bir cihazın habercisi olabilir.
Kafe Wi-Fi'sinde asıl risk kayıt tutulması değildir; o zaten yasal bir yükümlülüktür. Risk, aynı ağdaki diğer cihazlar ve tanıdık bir ismi taklit eden sahte erişim noktalarıdır.

Sahte erişim noktası ve otomatik bağlanma

Wi-Fi ağ adı bir kimlik değildir. Herhangi bir cihaz, popüler bir mekânın SSID adını yayınlayarak açık bir ağ kurabilir. Telefonunuz daha önce o isimle bir ağa bağlandıysa, yeni ağın gerçek olup olmadığını sormadan otomatik olarak katılır. Halka açık ortamlarda en kolay kurulan senaryo budur.

  • Açık ağlarda otomatik katılmayı kapatın; parolasız ağlara yalnızca elle bağlanın.
  • İşiniz bittiğinde ağı listeden kaldırın (“Bu ağı unut”). Kayıtlı kalan isim, ileride taklit edilmesi kolay bir hedeftir.
  • Portal size yazılım kurdurmaya veya sertifika yüklemeye çalışıyorsa bağlantıyı kesin. Meşru bir doğrulama akışı bunların hiçbirini istemez.
  • Kurumsal doğrulamalı ağlar (802.1X ve sertifika tabanlı olanlar) taklide karşı açık ağlardan çok daha dayanıklıdır; varsa onları tercih edin.

Bağlanmadan önce ve sonra: pratik ayarlar

  1. 1Rastgele MAC adresi özelliğini açık tutun: iOS'ta “Özel Wi-Fi Adresi”, Android'de rastgele MAC kullanımı. Portal, adres değişince yeniden doğrulama isteyebilir; sık kullandığınız bir ağda rahatsız ediyorsa rastgeleliği yalnızca o ağ için kapatın.
  2. 2Yerel keşif servislerini kapatın: dosya paylaşımı, ağdaki cihazları bulma, yazıcı paylaşımı ve SMB. Bunlar ev ağı için tasarlanmıştır, ortak ağda gereksiz yüzey açar. Windows'ta ağı Genel olarak işaretlemek bu servislerin çoğunu kapatır.
  3. 3Önce portal doğrulamasını tamamlayın, ardından tüneli açın. Sıra ters olduğunda tünel kurulamaz ve sorunu yanlış yerde ararsınız.
  4. 4Şifreli DNS'i (DoH veya DoT) portal aşaması bittikten sonra etkinleştirin; portal aşamasında düz DNS gerekebildiği için baştan açıksa giriş sayfası hiç görünmeyebilir.
  5. 5Uzun süre kalacaksanız telefonunuzun kişisel erişim noktasını değerlendirin: tek kullanıcılı, WPA2 veya WPA3 korumalı bir ağ ortak Wi-Fi'den daha az yüzey sunar. Bu durumda mobil tarafın kendi kısıtları devreye girer; ayrıntısı CGNAT yazısında.

Tünel ne yapar, ne yapmaz

  • Yapar: aynı ağdaki gözlemciye karşı hedef adlarını, IP'leri ve DNS sorgularını kapatır, trafiği tek bir şifreli akışa indirir. Sorguların gerçekten tünelden geçtiğini sızıntı kontrolü sayfamızdan doğrulayın.
  • Yapmaz: portal doğrulamasının yerine geçmez; doğrulama tamamlanmadan zaten dışarı çıkış olmaz.
  • Yapmaz: giriş yaptığınız servis sizi hesabınızdan tanımaya devam eder. Ağ katmanı ile hesap katmanı ayrı meselelerdir.
  • Yapmaz: kötü amaçlı yazılımı, sahte giriş sayfasını veya zayıf parolayı düzeltmez. Bunlar için tarayıcı uyarılarını ciddiye almak ve iki adımlı doğrulama kullanmak gerekir.
  • Mobil veriye geçtiğinizde tünelin ayakta kalıp kalmadığını da kontrol edin; ağ değişiminde yaşanan kopmaların teşhisi mobil veri ile Wi-Fi karşılaştırmasında.

Sıkça sorulan sorular

Neden telefon numaramı istiyorlar, vermek zorunda mıyım?

İnterneti toplu kullanıma açan işletmeler 5651 sayılı kanun kapsamında kullanıcıyı belirlemek ve erişim kayıtlarını tutmakla yükümlüdür; SMS doğrulaması bunun en yaygın uygulanışıdır. Numaranızı vermek istemiyorsanız o ağı kullanmamak dışında bir seçenek yoktur. Alternatif olarak kendi mobil verinizi veya telefonunuzun kişisel erişim noktasını kullanabilirsiniz.

HTTPS varken tünele gerek var mı?

HTTPS içeriği korur ama üst veriyi korumaz: gittiğiniz sitenin adı, hedef IP'ler ve şifrelenmemiş DNS sorguları ağda görünür. Tünel bu üst veriyi ağdaki gözlemciden kapatır. Ayrıca aynı yerel ağdaki cihazlara karşı yüzeyinizi azaltır.

Rastgele MAC adresi portalı bozar mı?

Oturum MAC adresine bağlandığı için, adres her değiştiğinde ağ sizi yeniden doğrulamaya düşürebilir. Bu bir arıza değil, tasarımın sonucudur. Sık kullandığınız bir ağda rahatsız ediyorsa rastgeleliği yalnızca o ağ için kapatın, diğer ağlarda açık bırakın.

Otel veya havalimanı ağı kafe ağından daha mı güvenli?

Kurumsal yönetilen ağlarda istemci izolasyonu ve düzgün yapılandırma olasılığı daha yüksektir, ancak bunu dışarıdan doğrulayamazsınız. Ayrıca kalabalık yerler sahte erişim noktası kurmak için daha cazip ortamlardır. Ölçüt mekânın büyüklüğü değil, sizin cihaz tarafındaki ayarlarınızdır.

İşine yaradı mı?

Cevap seni bir şeye bağlamaz, yalnızca biz görürüz.

Birine gönder

Aynı sorunu yaşayan herkese yarar.

TelegramWhatsAppVK