Enterprise SCEP-Einrichtungsleitfaden: Zertifikatsbasierte Wi-Fi-Authentifizierung für Hochschulen und große Netzwerke
Dieser Leitfaden bietet ein umfassendes technisches Konzept für die Bereitstellung der zertifikatsbasierten WiFi-Authentifizierung mithilfe von SCEP. Er behandelt den architektonischen Übergang von Pre-Shared Keys zu EAP-TLS, Bereitstellungssequenzen über MDM-Plattformen hinweg sowie kritische Risikominderungsstrategien für Großnetzwerke.
Diesen Leitfaden anhören
Podcast-Transkript ansehen
- এক্সিকিউটিভ সামারি
- টেকনিক্যাল ডিপ-ডাইভ: SCEP এবং 802.1X আর্কিটেকচার
- SCEP (Simple Certificate Enrollment Protocol)
- EAP-TLS এবং মিউচুয়াল অথেন্টিকেশন
- ইমপ্লিমেন্টেশন গাইড: ডেপ্লয়মেন্ট সিকোয়েন্স
- ধাপ ১: ট্রাস্টেড রুট সার্টিফিকেট প্রোফাইল ডেপ্লয় করুন
- ধাপ ২: SCEP সার্টিফিকেট প্রোফাইল কনফিগার করুন
- ধাপ ৩: 802.1X WiFi প্রোফাইল ডেপ্লয় করুন
- সেরা অনুশীলন এবং ইন্ডাস্ট্রি স্ট্যান্ডার্ড
- NDES সার্ভার প্লেসমেন্ট এবং সিকিউরিটি
- RADIUS এবং CRL চেকিং
- হার্ডওয়্যার অজ্ঞেয়বাদী (Hardware Agnostic) ডেপ্লয়মেন্ট
- ট্রাবলশুটিং এবং ঝুঁকি প্রশমন
- সমস্যা: WiFi প্রোফাইল প্রয়োগ করতে ব্যর্থ হচ্ছে
- সমস্যা: NDES 403 Forbidden ত্রুটি
- ROI এবং ব্যবসায়িক প্রভাব

এক্সিকিউটিভ সামারি
এন্টারপ্রাইজ ভেন্যুগুলোর জন্য—তা কোনো আধুনিক উচ্চশিক্ষা ক্যাম্পাস হোক, মাল্টি-সাইট রিটেল অপারেশন হোক বা কোনো বড় হসপিটালিটি গ্রুপ হোক—কর্মী এবং অপারেশনাল WiFi-এর জন্য প্রি-শেয়ার্ড কির ওপর নির্ভর করা অগ্রহণযোগ্য নিরাপত্তা দুর্বলতা এবং অপারেশনাল জটিলতা তৈরি করে। আধুনিক নেটওয়ার্ক আর্কিটেকচারের জন্য EAP-TLS ব্যবহার করে 802.1X অথেন্টিকেশন প্রয়োজন, যা নেটওয়ার্ক অ্যাক্সেস করার আগে প্রতিটি ডিভাইস ক্রিপ্টোগ্রাফিকভাবে যাচাই করা নিশ্চিত করে।
চ্যালেঞ্জটি হলো বিতরণে: আপনার হেল্পডেস্ককে সাপোর্ট টিকিটের নিচে চাপা না দিয়ে হাজার হাজার Windows, iOS এবং Android ডিভাইসে অনন্য ক্লায়েন্ট সার্টিফিকেট স্থাপন করা। Microsoft Intune, Jamf এবং অন্যান্য MDM প্ল্যাটফর্মগুলো স্বয়ংক্রিয় সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্টের মাধ্যমে এটি সমাধান করে। SCEP (Simple Certificate Enrollment Protocol) ব্যবহার করে, আইটি টিমগুলো ম্যানেজড এন্ডপয়েন্টগুলোতে নীরবে বিশ্বস্ত রুট এবং ক্লায়েন্ট সার্টিফিকেট পুশ করতে পারে।
এই গাইডটি এন্টারপ্রাইজ SCEP সার্টিফিকেট স্থাপনের জন্য একটি সুনির্দিষ্ট আর্কিটেকচারাল ব্লুপ্রিন্ট এবং ধাপে ধাপে বাস্তবায়ন কৌশল প্রদান করে। আমরা সফলতার জন্য প্রয়োজনীয় ডেপ্লয়মেন্ট সিকোয়েন্স অন্বেষণ করব, বাস্তব-বিশ্বের ঝুঁকি প্রশমন কৌশলগুলোর রূপরেখা দেব এবং কীভাবে Purple-এর আইডেন্টিটি-ভিত্তিক নেটওয়ার্ক পদ্ধতি এই প্রয়োজনীয়তাগুলোর সাথে সামঞ্জস্যপূর্ণ তা বিস্তারিতভাবে তুলে ধরব।
টেকনিক্যাল ডিপ-ডাইভ: SCEP এবং 802.1X আর্কিটেকচার
সার্টিফিকেট-ভিত্তিক WiFi ডেপ্লয়মেন্ট কৌশল ডিজাইন করার সময়, অন্তর্নিহিত প্রোটোকল ইন্টারঅ্যাকশন বোঝা অত্যন্ত গুরুত্বপূর্ণ। SCEP হলো ডেলিভারি মেকানিজম; EAP-TLS হলো অথেন্টিকেশন প্রোটোকল।
SCEP (Simple Certificate Enrollment Protocol)
SCEP হলো এন্টারপ্রাইজ ডিভাইস এনরোলমেন্টের জন্য ইন্ডাস্ট্রি স্ট্যান্ডার্ড। একটি SCEP ওয়ার্কফ্লোতে, MDM সার্ভিস এন্ডপয়েন্টকে নিজস্ব প্রাইভেট এবং পাবলিক কি পেয়ার তৈরি করার নির্দেশ দেয়। ডিভাইসটি একটি Certificate Signing Request (CSR) তৈরি করে এবং এটি একটি Network Device Enrollment Service (NDES) সার্ভার বা ক্লাউড গেটওয়ের মাধ্যমে আপনার Certificate Authority (CA)-তে পাঠায়। CA অনুরোধটি স্বাক্ষর করে এবং পাবলিক সার্টিফিকেটটি ডিভাইসে ফেরত পাঠায়।
SCEP-এর প্রধান নিরাপত্তা সুবিধা হলো প্রাইভেট কি কখনোই ডিভাইস থেকে বাইরে যায় না। এটি স্থানীয়ভাবে তৈরি হয়, ডিভাইসের সুরক্ষিত হার্ডওয়্যার এনক্লেভে সংরক্ষিত থাকে এবং কখনোই নেটওয়ার্কের মাধ্যমে স্থানান্তরিত হয় না। এটি SCEP-কে 802.1X অথেন্টিকেশনের জন্য অত্যন্ত সুপারিশকৃত পদ্ধতি হিসেবে গড়ে তোলে।

EAP-TLS এবং মিউচুয়াল অথেন্টিকেশন
EAP-TLS (Extensible Authentication Protocol with Transport Layer Security) 802.1X ফ্রেমওয়ার্কের ভেতরে অবস্থান করে। EAP-TLS এন্টারপ্রাইজ ওয়্যারলেস নেটওয়ার্কের জন্য সবচেয়ে নিরাপদ অথেন্টিকেশন পদ্ধতি হিসেবে ব্যাপকভাবে বিবেচিত কারণ এতে মিউচুয়াল অথেন্টিকেশন প্রয়োজন হয়। ক্লায়েন্ট ডিভাইস এবং RADIUS সার্ভার উভয়কেই বৈধ সার্টিফিকেট উপস্থাপন করতে হবে। ক্রিপ্টোগ্রাফিক প্রমাণ ছাড়া কোনো পক্ষই অন্য পক্ষকে বিশ্বাস করে না। এই মিউচুয়াল অথেন্টিকেশন নেটওয়ার্ককে ক্ষতিকারক অ্যাক্সেস পয়েন্ট এবং ক্রেডেনশিয়াল হার্ভেস্টিং থেকে রক্ষা করে।
যখন কোনো ডিভাইস আপনার WiFi SSID-এর সাথে সংযুক্ত হয়, তখন এটি RADIUS সার্ভারে তার সার্টিফিকেট উপস্থাপন করে। RADIUS সার্ভার আপনার CA ট্রাস্ট চেইনের বিপরীতে সার্টিফিকেটটি যাচাই করে, সার্টিফিকেটটি বাতিল করা হয়েছে কিনা তা নিশ্চিত করতে Certificate Revocation List (CRL) পরীক্ষা করে এবং সফল হলে, অ্যাক্সেস পয়েন্টে একটি অ্যাকসেপ্ট মেসেজ পাঠায়।
ইমপ্লিমেন্টেশন গাইড: ডেপ্লয়মেন্ট সিকোয়েন্স
802.1X-এর জন্য একটি MDM WiFi প্রোফাইল সফলভাবে কনফিগার করার জন্য একটি নির্দিষ্ট ডেপ্লয়মেন্ট সিকোয়েন্স কঠোরভাবে অনুসরণ করা প্রয়োজন। প্রোফাইল ডিপেন্ডেন্সি নির্দেশ করে যে অথেন্টিকেশন কনফিগার করার আগে ট্রাস্ট বা বিশ্বাস স্থাপন করতে হবে।
ধাপ ১: ট্রাস্টেড রুট সার্টিফিকেট প্রোফাইল ডেপ্লয় করুন
যেকোনো ডিভাইস ক্লায়েন্ট সার্টিফিকেটের জন্য অনুরোধ করার বা আপনার RADIUS সার্ভারকে বিশ্বাস করার আগে, এটিকে অবশ্যই ইস্যুকারী Certificate Authority-কে বিশ্বাস করতে হবে।
- আপনার Root CA সার্টিফিকেটটি একটি .cer ফাইল হিসেবে এক্সপোর্ট করুন।
- আপনার MDM-এ (যেমন, Intune বা Jamf), একটি Trusted Certificate প্রোফাইল তৈরি করুন।
- .cer ফাইলটি আপলোড করুন এবং এই প্রোফাইলটি আপনার টার্গেট ডিভাইস গ্রুপগুলোতে ডেপ্লয় করুন।
ধাপ ২: SCEP সার্টিফিকেট প্রোফাইল কনফিগার করুন
একবার ট্রাস্ট স্থাপিত হয়ে গেলে, ডিভাইসগুলোকে কীভাবে তাদের ক্লায়েন্ট সার্টিফিকেট পেতে হবে তা নির্দেশ করতে SCEP প্রোফাইল কনফিগার করুন।
- একটি নতুন কনফিগারেশন প্রোফাইল তৈরি করুন এবং SCEP সার্টিফিকেট নির্বাচন করুন।
- Subject নামের ফরম্যাট কনফিগার করুন। ইউজার-ড্রিভেন অথেন্টিকেশনের জন্য, User Principal Name ব্যবহার করুন।
- Key usage সেট করুন Digital signature এবং Key encipherment হিসেবে।
- Extended key usage-এর অধীনে, Client Authentication নির্দিষ্ট করুন।
- এই প্রোফাইলটিকে ধাপ ১-এ তৈরি করা Trusted Root সার্টিফিকেট প্রোফাইলের সাথে লিঙ্ক করুন।
- আপনার NDES সার্ভার বা SCEP গেটওয়ের এক্সটার্নাল URL প্রদান করুন।
ধাপ ৩: 802.1X WiFi প্রোফাইল ডেপ্লয় করুন
চূড়ান্ত ধাপ হলো WiFi কনফিগারেশন পুশ করা যা সার্টিফিকেটগুলোকে নেটওয়ার্ক SSID-এর সাথে সংযুক্ত করে।
- একটি Wi-Fi কনফিগারেশন প্রোফাইল তৈরি করুন।
- আপনার অ্যাক্সেস পয়েন্টগুলো যেভাবে ব্রডকাস্ট করছে ঠিক সেভাবে Network name (SSID) লিখুন।
- সিকিউরিটি টাইপ হিসেবে WPA2-Enterprise বা WPA3-Enterprise নির্বাচন করুন।
- EAP টাইপ সেট করুন EAP-TLS হিসেবে।
- ধাপ ২-এ তৈরি করা SCEP সার্টিফিকেট প্রোফাইলটিকে ক্লায়েন্ট অথেন্টিকেশন সার্টিফিকেট হিসেবে নির্বাচন করুন।
- সার্ভার ভ্যালিডেশনের জন্য Trusted Root সার্টিফিকেট নির্দিষ্ট করুন।
সেরা অনুশীলন এবং ইন্ডাস্ট্রি স্ট্যান্ডার্ড
SCEP সার্টিফিকেট ডেপ্লয়মেন্ট বাস্তবায়ন করার সময়, কমপ্লায়েন্স এবং নির্ভরযোগ্যতা নিশ্চিত করতে এই ভেন্ডর-নিরপেক্ষ সেরা অনুশীলনগুলো মেনে চলুন।
NDES সার্ভার প্লেসমেন্ট এবং সিকিউরিটি
রিমোট ডিভাইসগুলোকে অনুমতি দেওয়ার জন্য NDES সার্ভারটি অবশ্যই ইন্টারনেট থেকে অ্যাক্সেসযোগ্য হতে হবেঅন-সাইটে পৌঁছানোর আগে সার্টিফিকেট প্রোভিশন করতে হবে। তবে, একটি ইন্টারনাল সার্ভারকে সরাসরি ইন্টারনেটের কাছে এক্সপোজ করা একটি বড় ধরনের নিরাপত্তা ঝুঁকি। Azure AD Application Proxy ব্যবহার করে NDES URL প্রকাশ করুন অথবা একটি ক্লাউড-হোস্টেড SCEP গেটওয়ে ব্যবহার করুন। এটি ইনবাউন্ড ফায়ারওয়াল পোর্ট না খুলেই নিরাপদ রিমোট অ্যাক্সেস প্রদান করে।
RADIUS এবং CRL চেকিং
সার্টিফিকেট ডেপ্লয়মেন্ট হলো নিরাপত্তার সমীকরণের অর্ধেক মাত্র; রিভোকেশন বা বাতিলকরণও সমানভাবে গুরুত্বপূর্ণ। কোনো কর্মচারী চলে গেলে, তার ক্লায়েন্ট সার্টিফিকেট বৈধ থাকলে এবং RADIUS সার্ভার যদি কঠোরভাবে Certificate Revocation List (CRL) চেক না করে, তবে তার Active Directory অ্যাকাউন্ট নিষ্ক্রিয় করলেও তা অবিলম্বে তার WiFi অ্যাক্সেস বাতিল নাও করতে পারে। কঠোর CRL চেকিং প্রয়োগ করতে আপনার RADIUS সার্ভার কনফিগার করুন এবং আপনার CRL ডিস্ট্রিবিউশন পয়েন্টগুলো যাতে অত্যন্ত সহজলভ্য থাকে তা নিশ্চিত করুন।
হার্ডওয়্যার অজ্ঞেয়বাদী (Hardware Agnostic) ডেপ্লয়মেন্ট
SCEP এবং EAP-TLS হলো ভেন্ডর-নিরপেক্ষ স্ট্যান্ডার্ড। আপনার ডেপ্লয়মেন্ট হার্ডওয়্যার-অজ্ঞেয়বাদী হওয়া উচিত, যা Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet ইনফ্রাস্ট্রাকচার জুড়ে নির্বিঘ্নে কাজ করে।
ট্রাবলশুটিং এবং ঝুঁকি প্রশমন
যথাযথ পরিকল্পনা থাকা সত্ত্বেও, সার্টিফিকেট ডেপ্লয়মেন্টে সমস্যার সম্মুখীন হতে পারে।
সমস্যা: WiFi প্রোফাইল প্রয়োগ করতে ব্যর্থ হচ্ছে
এটি প্রায় সবসময়ই গ্রুপ টার্গেটিং-এর অমিলের কারণে ঘটে। যদি SCEP প্রোফাইলটি একটি User Group-এ অ্যাসাইন করা হয়, কিন্তু WiFi প্রোফাইলটি একটি Device Group-এ অ্যাসাইন করা হয়, তবে MDM এই ডিপেন্ডেন্সি সমাধান করতে পারে না। নিশ্চিত করুন যে Trusted Root, SCEP এবং WiFi প্রোফাইলগুলো সবই ঠিক একই গ্রুপে ডেপ্লয় করা হয়েছে।
সমস্যা: NDES 403 Forbidden ত্রুটি
ডিভাইসগুলো SCEP সার্টিফিকেট রিট্রিভ করতে ব্যর্থ হচ্ছে। সম্ভবত সার্টিফিকেট টেমপ্লেটে Intune Certificate Connector সার্ভিস অ্যাকাউন্টের প্রয়োজনীয় পারমিশন নেই, অথবা আপনার ফায়ারওয়ালের URL ফিল্টারিং SCEP দ্বারা ব্যবহৃত নির্দিষ্ট কোয়েরি স্ট্রিং প্যারামিটারগুলোকে ব্লক করছে।
ROI এবং ব্যবসায়িক প্রভাব
SCEP 802.1X সার্টিফিকেট ডেপ্লয়মেন্টে ট্রানজিশন করা নিরাপত্তা এবং অপারেশন জুড়ে পরিমাপযোগ্য রিটার্ন প্রদান করে।

- হেল্পডেস্ক টিকিট হ্রাস: পাসওয়ার্ড-ভিত্তিক WiFi প্রচুর পরিমাণে সাপোর্ট টিকিট তৈরি করে। সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন ব্যবহারকারীর কাছে অদৃশ্য থাকে, যা সাধারণত WiFi-সম্পর্কিত হেল্পডেস্কের কাজের চাপ ৭০% পর্যন্ত কমিয়ে দেয়।
- উন্নত নিরাপত্তা ব্যবস্থা: EAP-TLS ক্রেডেনশিয়াল হার্ভেস্টিং এবং ম্যান-ইন-দ্য-মিডল অ্যাটাকের ঝুঁকি দূর করে। PCI DSS এবং GDPR-এর মতো ফ্রেমওয়ার্কগুলোর কমপ্লায়েন্সের জন্য এটি অত্যন্ত গুরুত্বপূর্ণ।
- নির্বিঘ্ন অনবোর্ডিং: উইন্ডোজের পাশাপাশি অ্যাপল ডিভাইসের বিশাল বহর পরিচালনা করা সংস্থাগুলোর জন্য, বিদ্যমান MDM ওয়ার্কফ্লোর সাথে ইন্টিগ্রেট করা একটি ইউনিফাইড, জিরো-টাচ প্রোভিশনিং অভিজ্ঞতা নিশ্চিত করে।
- ডায়নামিক সেগমেন্টেশন: আলাদা SSID-এর প্রয়োজন ছাড়াই কর্পোরেট ডেটা থেকে IoT ডিভাইসগুলোকে আলাদা করে, আইডেন্টিটির উপর ভিত্তি করে ডায়নামিক VLAN অ্যাসাইনমেন্ট সমর্থন করে।
আরও পড়ার জন্য, আমাদের সম্পর্কিত গাইডগুলো দেখুন: Enterprise WiFi Security: A Complete Guide for 2026 এবং How to revoke WiFi access when an employee leaves ।
Schlüsseldefinitionen
SCEP (Simple Certificate Enrollment Protocol)
Ein Protokoll, das die Anforderung und Ausstellung digitaler Zertifikate für verwaltete Geräte ohne menschliches Zutun automatisiert.
Wird von MDM-Plattformen verwendet, um Geräten für die Netzwerkauthentifizierung auf sichere Weise eindeutige Identitäten zuzuweisen.
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
Die sicherste 802.1X-Authentifizierungsmethode, bei der sowohl der Client als auch der RADIUS-Server gültige digitale Zertifikate vorlegen müssen.
Das Ziel-Authentifizierungsprotokoll, für dessen Unterstützung SCEP-Zertifikate bereitgestellt werden.
802.1X
Ein IEEE-Standard für die portbasierte Netzwerkzugriffskontrolle, der einen Authentifizierungsmechanismus für Geräte bereitstellt, die eine Verbindung zu einem LAN oder WLAN herstellen möchten.
Das übergeordnete Framework, das Unternehmensnetzwerke vor unbefugtem Zugriff schützt.
RADIUS
Ein Netzwerkprotokoll, das eine zentrale Authentifizierungs-, Autorisierungs- und Accounting-Verwaltung für Benutzer bietet, die sich mit einem Netzwerkdienst verbinden und diesen nutzen.
Die Serverkomponente, die das Client-Zertifikat validiert und bestimmt, welchem VLAN das Gerät beitreten soll.
CSR (Certificate Signing Request)
Ein Block aus codiertem Text, der bei der Beantragung eines SSL/TLS-Zertifikats an eine Zertifizierungsstelle übermittelt wird und den öffentlichen Schlüssel sowie Identitätsinformationen enthält.
Wird während des SCEP-Registrierungsprozesses lokal auf dem Gerät generiert.
NDES (Network Device Enrollment Service)
Eine Microsoft Windows Server-Rolle, die als Brücke fungiert und es Geräten ermöglicht, Zertifikate über SCEP zu beziehen.
Das Gateway, das den CSR vom Gerät empfängt und an die interne Zertifizierungsstelle weiterleitet.
CRL (Certificate Revocation List)
Eine von der Zertifizierungsstelle veröffentlichte Liste, die die Seriennummern von Zertifikaten enthält, die widerrufen wurden und denen nicht mehr vertraut werden sollte.
Wird vom RADIUS-Server während der Authentifizierung überprüft, um sicherzustellen, dass sich das Gerät eines ausgeschiedenen Mitarbeiters nicht verbinden kann.
VLAN (Virtual Local Area Network)
Ein logisches Subnetzwerk, das eine Gruppe von Geräten aus verschiedenen physischen LANs zusammenfasst.
Wird in Verbindung mit RADIUS verwendet, um den Netzwerkverkehr basierend auf der im SCEP-Zertifikat angegebenen Identität dynamisch zu segmentieren.
Ausgearbeitete Beispiele
Ein Hotel mit 400 Zimmern muss ein sicheres, betriebliches WiFi für 150 Mitarbeitergeräte (Tablets und Laptops) bereitstellen und gleichzeitig eine strikte Trennung vom Guest-WiFi-Netzwerk gewährleisten.
Das IT-Team konfiguriert ein Cloud-SCEP-Gateway, das in ihr MDM integriert ist. Sie stellen ein „Trusted Root“-Profil bereit, gefolgt von einem SCEP-Profil, das auf die Gerätegruppe „Hotelbetrieb“ abzielt. Anschließend wird ein WiFi-Profil für die SSID „Staff-Secure“ bereitgestellt, das für WPA3-Enterprise und EAP-TLS konfiguriert ist. Der RADIUS-Server ist so konfiguriert, dass er diese authentifizierten Geräte dem VLAN 40 zuweist, wodurch sie vollständig vom Guest-WiFi (VLAN 50) isoliert werden.
Ein großer Universitätscampus mit 25.000 Studierenden und 3.000 Mitarbeitern muss sein „Edu-Secure“-Netzwerk absichern. Derzeit wird PEAP mit Benutzernamen und Passwörtern verwendet, was zu über 500 Helpdesk-Tickets pro Monat aufgrund abgelaufener Passwörter führt.
Die Universität migriert die Geräte von Mitarbeitern und Lehrkräften mithilfe von Intune und SCEP auf EAP-TLS. Sie stellen die Zertifikatsprofile in der strikten Reihenfolge (Root -> SCEP -> WiFi) für die Mitarbeiter-Benutzergruppen bereit. Für nicht verwaltete BYOD-Geräte von Studierenden richten sie ein separates Onboarding-Portal ein, das temporäre Zertifikate bereitstellt, oder nutzen die Guest-WiFi-Plattform von Purple mit profilbasierter Authentifizierung für einen nahtlosen, sicheren Zugriff.
Übungsfragen
Q1. Ihr Team stellt ein neues SCEP-Zertifikatsprofil auf einer Flotte von 500 Windows-Laptops bereit. Das Trusted Root-Profil wurde der Gruppe „All Corporate Devices“ zugewiesen. Das SCEP-Profil wurde der Gruppe „All Corporate Users“ zugewiesen. Das WiFi-Profil wird auf den Laptops als „Nicht anwendbar“ angezeigt. Was ist die Ursache?
Hinweis: Berücksichtigen Sie die Intune-Profilabhängigkeitsregeln und die Anforderungen an die Gruppenzuweisung.
Musterlösung anzeigen
Die Ursache ist eine Diskrepanz bei der Gruppenzuweisung. Intune erfordert, dass abhängige Profile (Root, SCEP, WiFi) dem exakt gleichen Gruppentyp zugewiesen werden. Da das Root-Profil auf Geräte und das SCEP-Profil auf Benutzer abzielt, ist die Abhängigkeitskette unterbrochen. Alle drei Profile müssen entweder auf dieselbe Gerätegruppe oder dieselbe Benutzergruppe verweisen.
Q2. Ein Hotelbetriebsleiter möchte das WiFi-Netzwerk für Mitarbeiter mittels EAP-TLS sichern. Er schlägt vor, PKCS anstelle von SCEP zu verwenden, da hierfür kein NDES-Server erforderlich ist. Warum sollten Sie als Netzwerkarchitekt bei der WiFi-Authentifizierung davon abraten?
Hinweis: Überlegen Sie, wo der private Schlüssel generiert wird und wie er übertragen wird.
Musterlösung anzeigen
Sie sollten von PKCS für die WiFi-Authentifizierung abraten, da der private Schlüssel zentral von der CA generiert und über das Netzwerk an das Gerät übertragen werden muss. SCEP ist erheblich sicherer, da das Gerät den privaten Schlüssel lokal generiert und in einer sicheren Hardware-Enklave speichert; der private Schlüssel verlässt das Gerät somit nie.
Q3. Bei einer Netzwerküberprüfung stellen Sie fest, dass der RADIUS-Server so konfiguriert ist, dass er Fehler bei der CRL-Prüfung (Certificate Revocation List) ignoriert. Welches spezifische Sicherheitsrisiko entsteht dadurch, wenn ein Mitarbeiter entlassen wird?
Hinweis: Überlegen Sie, was mit der Gültigkeit des Zertifikats passiert, wenn das MDM das Gerät abmeldet, der RADIUS-Server den Sperrstatus jedoch nicht überprüfen kann.
Musterlösung anzeigen
Wenn die CRL-Prüfung ignoriert wird oder bei einem Fehler standardmäßig den Zugriff erlaubt, kann sich ein entlassener Mitarbeiter, dessen Gerät abgemeldet wurde (und dessen Zertifikat von der CA widerrufen wurde), möglicherweise weiterhin mit dem WiFi-Netzwerk verbinden. Der RADIUS-Server sieht ein kryptografisch gültiges Zertifikat und gewährt ohne Prüfung der CRL den Zugriff, was eine schwerwiegende Sicherheitslücke darstellt.
Weiterlesen in dieser Reihe
Wie Sie Mitarbeiter- und Gäste-WiFi-Netzwerke sicher trennen
Dieser maßgebliche technische Leitfaden bietet IT-Leitern umsetzbare Strategien zur sicheren Trennung von Mitarbeiter-, Gäste- und IoT-WiFi-Netzwerken mithilfe von VLANs und 802.1X. Er beschreibt im Detail, wie Sie die Infrastruktur Ihres Unternehmens sichern, die PCI-DSS-Compliance wahren und Captive Portale nutzen, um First-Party-Daten zu erfassen.
Beste DNS-Filterung: Ein umfassender Leitfaden für Unternehmen
Dieser technische Leitfaden erklärt, wie DNS-Filterung der Enterprise-Klasse öffentliche Netzwerke sichert, indem bösartige Domains auf der Auflösungsebene blockiert werden - noch bevor eine Verbindung hergestellt wird. Er bietet IT-Leitern, Netzwerkarchitekten und Venue-Operations-Teams die Deployment-Architektur, Firewall-Konfiguration und den Compliance-Kontext, die sie benötigen, um Guest WiFi in der Hotellerie, im Einzelhandel und im öffentlichen Sektor zu schützen. Purple Shield blockiert Malware, Botnets und unangemessene Inhalte auf DNS-Ebene an über 80.000 Live-Standorten.
Cisco SUDI verstehen: Hardware-verankerte Identität bei der sicheren Netzwerk-Zugangskontrolle
Dieser Leitfaden erklärt, wie Cisco SUDI eine hardware-verankerte, kryptografisch sichere Identität für die IT-Infrastruktur von Unternehmen bereitstellt. Erfahren Sie, wie Sie fälschbare MAC-Adressen durch unveränderliche 802.1AR-Zertifikate ersetzen, um die Netzwerk-Zugangskontrolle Ihres Standorts zu sichern.