Modemin yönetim panelinde gezinen çoğu kullanıcı bir noktada "MAC filtreleme" (MAC address filtering) seçeneğine rastlıyor. Menü "izin verilen cihazlar" veya "engellenen cihazlar" listesi tutuyor ve ilk bakışta "cihazımı listeye ekleyeyim, komşum ağıma bağlanamaz" gibi güçlü bir güvenlik duygusu veriyor. Aslında iş öyle değil. Bu yazıda MAC filtrelemenin ne yaptığını, ne yapmadığını, hangi durumda anlamlı olduğunu ve neden asıl güvenliğin başka yerde durduğunu anlatıyoruz.
MAC adresi tam olarak nedir?
Ağa bağlanan her Wi-Fi ve Ethernet arayüzü, üreticinin donanıma yazdığı benzersiz bir tanımlayıcıya sahiptir: MAC adresi. Biçim genellikle altı çift onaltılık rakamdır — örneğin A4:5E:60:12:FA:07. Bu adres OSI modelinin 2. katmanında (veri bağlantısı) çalışır ve yerel ağ içinde çerçevelerin doğru cihaza ulaşmasını sağlar. Aynı odadaki telefon, dizüstü, akıllı televizyon, hepsinin ayrı bir MAC adresi vardır ve modem hangi cihaza hangi veriyi göndereceğini bu adresle bilir.
MAC adresi Wi-Fi paketinin başlığında şifresiz dolaşır. Yani ağa fiziksel olarak yakın olan (aynı bina, aynı sokak) herkes yeterli bir alıcıyla ortamdaki cihazların MAC adreslerini görebilir. Bu şeffaflık, aşağıda döneceğimiz gibi filtrelemenin en temel zaafını doğuruyor.
MAC filtreleme modemde ne yapıyor?
MAC filtreleme, modemin bir listeye baktığı basit bir kural setidir. İki modda çalışır:
- İzin listesi (whitelist): Sadece listede yazılı MAC adreslerine bağlantı izni verilir; diğerleri reddedilir.
- Engel listesi (blacklist): Listede yazılı MAC adreslerinin bağlantısı reddedilir; diğerleri kabul edilir.
Karar noktası çok erkendir: cihaz Wi-Fi parolasıyla el sıkışmaya çalışmadan önce, sadece anons ettiği MAC adresine bakılarak alınır. Yani filtreleme, doğru parolayı bilseniz bile geçemeyeceğiniz bir kapı gibi çalışır — kağıt üzerinde.
Kurulum adımları (marka bağımsız özet)
Modemler arayüz olarak farklı görünse de akış her zaman benzer:
- Modemin yönetim paneline tarayıcıdan girin (
192.168.1.1veya benzeri). - Kablosuz / Wi-Fi menüsünden MAC Filter, Erişim Kontrolü veya Access Control başlığını bulun.
- Modu seçin: İzin listesi mi, engel listesi mi.
- İzin verilecek/engellenecek cihazların MAC adreslerini girin, kural adı verin.
- Kaydedin. Bazı modemler kuralın uygulanması için Wi-Fi'yi yeniden başlatır; kısa bir kesinti olabilir.
Paneli açamıyor ya da giriş bilgisini bilmiyorsanız modem fabrika ayarlarına nasıl döndürülür yazısı işi görüyor. Ayarları kaydetmeden çıkmayın; bazı modeller açık yönetim oturumu dışında kural kabul etmez.
Cihazınızın MAC adresini bulma
Cihazın MAC adresine bakmadan filtreleme yapamazsınız. Sık kullanılan sistemlerde adım şu:
- Windows 10/11:
Ayarlar → Ağ ve Internet → Wi-Fi → Donanım Özellikleri. "Fiziksel adres (MAC)" satırındaki değer. - macOS:
Sistem Ayarları → Ağ → Wi-Fi → Ayrıntılar → Donanım. - Android:
Ayarlar → Kablosuz Ağ (Wi-Fi) → Bağlı ağ → Rastgele MACveya "Cihaz MAC adresi". Android 10 sonrasında varsayılan olarak her ağ için farklı rastgele MAC kullanılır — filtreleme için "rastgele MAC" özelliğini kapatmak ya da bu rastgele MAC'i listelemek gerekir. - iPhone/iPad:
Ayarlar → Wi-Fi → ağ adının yanındaki (i) → "Özel Wi-Fi Adresi". iOS'ta da varsayılan olarak özel/rastgele MAC açıktır; filtrelenen ağ için kapatmanız gerekebilir.
Rastgele MAC ayarı bugünün büyük tuzağı: cihazınızı listeye eklediğiniz gün çalışır, ertesi hafta güncellemeyle MAC değişir ve bir daha bağlanamazsınız. Bu, MAC filtrelemenin ev kullanımında en sık dert olarak dönen yönüdür.
Güvenlik yanılgısı: MAC adresi taklit edilebilir
MAC filtreleme çoğunlukla "cihaz bazlı erişim kontrolü" olarak pazarlanır. Ama önemli bir varsayım vardır: cihazın anons ettiği MAC adresi gerçekten kendisine ait. Bu varsayım doğru değil.
MAC adresi yazılım seviyesinde her modern işletim sisteminde birkaç komutla değiştirilebilir. Ortamı dinleyen biri, izin listesindeki bir MAC'i (örneğin evdeki televizyonun MAC'i) tespit eder ve kendi cihazına o adresi verirse, modem farkı ayırt edemez. Yani ağınıza girmek isteyen biri için MAC filtreleme, açık bir kilit değil olsa olsa gecikmedir; birkaç dakikalık ek işten fazlası değil.
Asıl güvenlik ise şifreleme katmanında durur: WPA2 ya da WPA3 ile korunan Wi-Fi'de, doğru parolayı ve el sıkışmayı bilmeden ağın trafiği okunamaz ve ağa girilemez. WPA2 ile WPA3 arasındaki farklar için WPA2 mi WPA3 mü, hangisi daha güvenli yazısına bakabilirsiniz. Kısacası kalın parolalı WPA2/WPA3 olmadan MAC filtreleme boşa çalışıyor; onunla varsa da zaten ek katkısı sınırlı.
O zaman MAC filtreleme ne işe yarar?
Güvenlik değil ama kontrol açısından işe yarayan senaryolar var:
- Ebeveyn kontrolü ve zaman kısıtı: Çocuğun tabletinin MAC'ini belirli saatler için engelleyerek ders saatinde internet dışına almak. Cihaz sahibi bilerek MAC'ini değiştirmeye kalkışmıyorsa iş görür.
- Kısa süreli konuk yönetimi: Bir cihazın kısa süreli izinsiz eklenmesini geri almak için engel listesine koymak. Ama kalıcı bir çözüm değil.
- Yanlış cihaz karışıklığını çözmek: Aynı isimli iki cihaz varsa hangisinin bağlandığını görmek ve gerekirse birini geçici olarak dışlamak.
Bunların hiçbiri "komşu Wi-Fi parolamı biliyor" senaryosunu çözmez. O senaryonun tek çözümü parolayı değiştirmek ve WPA3'e (varsa) geçmektir.
Cihaz sayısını sınırlamak istiyorsanız daha iyi bir yol
MAC filtreleme yerine ya da onunla birlikte tercih edilebilecek iki daha temiz yaklaşım var:
- Misafir ağı (Guest Wi-Fi): Ana ağdan ayrı bir SSID ve parola. Misafirler kendi arasındaki cihazlarla konuşamaz, ana ağdaki cihazlarınıza (yazıcı, NAS) erişemez. Bugün çoğu modemde tek dokunuşla açılır.
- Kuvvetli WPA2/WPA3 parolası + parolayı düzenli değiştirme: 12+ karakter, sözlükte olmayan bir parola pratikte kaba kuvvet saldırısına dayanır. Parola sızdıysa değiştirmek MAC listesinden daha hızlı sonuç verir.
Misafir cihazları başka bir alt ağa taşımak, hem güvenlik hem de yönetim açısından MAC filtrelemesinden çok daha ölçeklenebilir bir çözüm. Kendi modemimi kullanabilir miyim yazısında değindiğimiz gibi bazı operatör modemleri misafir ağı seçeneğini gizler; öyle bir durumda ikinci bir modem/router seçmek anlamlı olabilir.
Sık sorulan sorular
MAC filtreleme açık, WPA2 parolası da var — komşum yine de bağlanabilir mi?
Ağa yakın ve isteyen biri için evet, teknik olarak mümkün. WPA2 parolasını bilmeden ağa giremez, ama parola sızdıysa ya da zayıfsa, MAC filtresi ek bir engel oluşturmaz — izin listesindeki bir MAC'i taklit ederek geçer. Güvenlik için önce güçlü bir parolaya odaklanın; MAC filtresi ikincil bir katman olarak kalır.
Telefonum MAC filtresine takılıyor, defalarca ekliyorum yine düşüyor. Neden?
Muhtemelen "rastgele MAC" veya "özel Wi-Fi adresi" özelliği açık. Android ve iOS gizlilik gerekçesiyle her ağa farklı bir MAC ile bağlanır ve bu MAC bazen kendini yeniler. Cihazın Wi-Fi ayarında ilgili ağ için rastgele MAC'i kapatın; sonra o cihazın sabit MAC'ini yeniden listeye ekleyin.
MAC adresimi değiştirmek yasal mı?
Kendi cihazınızda MAC değiştirmek yasal olarak yasak değil. Ancak başkasının ağına izin dışında girmek (kimliği taklit ederek) hem yasal hem etik olarak sorunludur. Filtrelemenin güvenlik değeri de tam bu noktada zayıflıyor: kötü niyetli biri zaten yasal sınırı dert etmiyor.
MAC filtre + gizli SSID kombinasyonu ağımı görünmez yapar mı?
Hayır. Gizli SSID (SSID broadcast kapalı) sadece ağ adının otomatik listeye çıkmasını engeller. Ağdaki her bağlantı denemesi yine tespit edilebilir çünkü cihazlar "aradığı ağı" ortama sorar. Gizli SSID + MAC filtreleme kombinasyonu deneyimli birinin karşısında caydırıcı değil; asıl korumayı yine WPA2/WPA3 parolası sağlar.
Bu yazı 11.09.2026 tarihinde derlendi. Modem üreticileri arayüzlerini ve varsayılanları güncelleyebilir; yeni bir modelde menülerin yeri değişebilir. Adım adım kurulumda modemin kendi kılavuzuna bakmak en güvenli yoldur.