Les avantages de sécurité de RADIUS as a Service pour les effectifs hybrides
Ce guide de référence technique explique comment RADIUS as a Service sécurise l'accès au réseau pour les effectifs hybrides au sein des sites distribués. Il présente l'architecture, les avantages de sécurité et les étapes de déploiement pour remplacer une infrastructure RADIUS sur site par un service d'authentification géré dans le cloud. Destiné aux responsables informatiques et aux architectes réseau des hôtels, chaînes de magasins, stades et organisations du secteur public, ce guide fournit les éléments requis pour évaluer et mettre en œuvre une migration vers le RADIUS cloud dès ce trimestre.
Écouter ce guide
Voir la transcription du podcast
📚 Fait partie de notre série principale : Enterprise WiFi Security Guide →
- कार्यकारी सारांश
- तांत्रिक सखोल विश्लेषण
- ऑन-प्रिमाइसेस RADIUS का संघर्ष करत आहे
- RADIUS as a Service ची आर्किटेक्चर
- IEEE 802.1X आणि EAP पद्धती
- डायनॅमिक VLAN असाइनमेंट
- नेटिव्ह क्लाउड ओळख एकत्रीकरण (identity integration)
- अंमलबजावणी मार्गदर्शिका
- पायरी १: तुमचे ओळख प्रदाता कनेक्ट करा
- पायरी २: कॉर्पोरेट डिव्हाइसेससाठी प्रमाणपत्रे तैनात करा
- पायरी ३: तुमचे नेटवर्क हार्डवेअर कॉन्फिगर करा
- पायरी 4: VLAN पॉलिसी परिभाषित करा
- सर्वोत्तम पद्धती
- त्रुटी निवारण आणि जोखीम कमी करणे
- ऑथेंटिकेशन टाइमआउट्स
- सर्टिफिकेट ट्रस्ट चेन अयशस्वी होणे
- WAN अवलंबित्व
- सामायिक सिक्रेट्स विसंगती (Shared secret mismatches)
- ROI आणि व्यावसायिक प्रभाव
- संदर्भ

कार्यकारी सारांश
हायब्रिड वर्कफोर्सकडे झालेल्या बदलावामुळे पारंपारिक नेटवर्क सुरक्षेमधील एक मूलभूत कमकुवतपणा समोर आला आहे: ऑन-प्रिमाइसेस RADIUS सर्व्हर्स अशा जगासाठी डिझाइन केले गेले होते जेथे कर्मचारी एकाच इमारतीमध्ये बसून एकाच नेटवर्कशी कनेक्ट होत असत. ते जग आता राहिलेले नाही. आज, तुमचे कर्मचारी हॉटेलच्या खोल्या, रिटेल फ्लोर्स, रिमोट ऑफिस आणि इव्हेंटच्या ठिकाणांवरून ऑथेंटिकेट करतात. तुमचे आयडेंटिटी प्रोव्हाइडर्स क्लाउडमध्ये आहेत. तुमचे ऍक्सेस पॉइंट्स शेकडो ठिकाणी पसरलेले आहेत. तरीही अनेक संस्था अजूनही फिजिकल RADIUS सर्व्हर्सवर अवलंबून आहेत ज्यांना मॅन्युअल पॅचिंगची आवश्यकता असते, जे Microsoft Entra ID किंवा Google Workspace सह नेटिव्हली इंटिग्रेट होऊ शकत नाहीत आणि हार्डवेअर खराब झाल्यावर कोणतीही पूर्वकल्पना न देता बंद पडतात.
RADIUS as a Service या इन्फ्रास्ट्रक्चरची जागा क्लाउड-नेटिव्ह ऑथेंटिकेशन इंजिनने घेते. तुम्ही तुमचे ऍक्सेस पॉइंट्स क्लाउड एंडपॉइंट्सकडे निर्देशित करता. प्रोव्हाइडर सर्व्हर्स, पॅचिंग आणि हाय अवेलेबिलिटी व्यवस्थापित करतो. तुम्ही पॉलिसी व्यवस्थापित करता. हॉस्पिटॅलिटी ग्रुप्स, रिटेल चेन्स आणि सार्वजनिक ठिकाणांमधील IT टीम्ससाठी, हा बदल हार्डवेअर ओव्हरहेड काढून टाकतो, आयडेंटिटी-आधारित नेटवर्क सेगमेंटेशन लागू करतो आणि PCI DSS आणि GDPR साठी आवश्यक असणारा ऑडिट ट्रेल प्रदान करतो.
तांत्रिक सखोल विश्लेषण
ऑन-प्रिमाइसेस RADIUS का संघर्ष करत आहे
RFC 2865 मध्ये परिभाषित केलेले RADIUS, नेटवर्क ऍक्सेससाठी केंद्रीकृत ऑथेंटिकेशन, ऑथरायझेशन आणि अकाउंटिंग (AAA) प्रदान करते. WPA2-Enterprise किंवा WPA3-Enterprise WiFi चालवणारी प्रत्येक संस्था यावर अवलंबून असते. हा प्रोटोकॉल स्वतःच मजबूत आहे. समस्या त्याच्याभोवती विकसित झालेल्या इन्फ्रास्ट्रक्चर मॉडेलमध्ये आहे.
लिनक्सवरील FreeRADIUS उपयोजित करणे, सुरक्षित करणे आणि राखणे यासाठी मोठ्या कौशल्याची आवश्यकता असते. Microsoft Network Policy Server (NPS) हे Active Directory शी घट्ट जोडलेले आहे आणि त्यात Microsoft Entra ID, Okta, किंवा Google Workspace साठी कोणतेही नेटिव्ह सपोर्ट नाही. Cisco Identity Services Engine (ISE) एंटरप्राइझ-दर्जाची पॉलिसी वैशिष्ट्ये प्रदान करते परंतु यासाठी समर्पित हार्डवेअर, गुंतागुंतीचे लायसन्सिंग आणि ते ऑपरेट करण्यासाठी तज्ञ टीमची आवश्यकता असते. या तिन्हींसाठी तुम्हाला मॅन्युअली हाय अवेलेबिलिटी तयार करावी आणि राखली पाहिजे, सामान्यतः डेटाबेस रेप्लिकेशनसह दोन सर्व्हर्स आणि त्यांच्या समोर लोड बॅलन्सर चालवून.
स्थिर Active Directory असलेल्या सिंगल-साइट संस्थेसाठी, हे मॉडेल व्यवस्थापित करण्यायोग्य आहे. ५० प्रॉपर्टीज असलेल्या हॉटेल ग्रुपसाठी, ४०० स्टोअर्स असलेल्या रिटेल चेनसाठी किंवा विखुरलेला कॅम्पस असलेल्या युनिव्हर्सिटीसाठी, हे अशक्य बनते. तुम्ही एकतर RADIUS सर्व्हर्स केंद्रीकृत करता आणि रिमोट साईट्सवरून ऑथेंटिकेशन लेटन्सी स्वीकारता, किंवा तुम्ही प्रत्येक ठिकाणी सर्व्हर्स तैनात करता आणि त्यांचे वैयक्तिकरित्या व्यवस्थापन करता. दोन्हीपैकी कोणताही पर्याय स्केल होत नाही.
RADIUS as a Service ची आर्किटेक्चर
RADIUS as a Service हे RADIUS प्रोटोकॉलसाठी क्लाउड-आधारित डिलिव्हरी मॉडेल आहे. RFC 2865 आणि त्याच्या विस्तारांचे पालन करून प्रोटोकॉल स्वतः अपरिवर्तित राहतो. काय बदलते ते म्हणजे इन्फ्रास्ट्रक्चर कोण राखते. जेव्हा एखादे डिव्हाइस तुमच्या WiFi नेटवर्कशी कनेक्ट होते, तेव्हा ॲक्सेस पॉइंट (RADIUS क्लायंट) ऑथेंटिकेशन विनंती एका सुरक्षित, एन्क्रिप्टेड टनेलद्वारे क्लाउड RADIUS एंडपॉइंट्सकडे फॉरवर्ड करतो. क्लाउड सेवा तुमच्या आयडेंटिटी प्रोव्हाइडरद्वारे क्रेडेंशियल्सची पडताळणी करते आणि डायनॅमिक VLAN असाइनमेंट्स सारख्या पॉलिसी ॲट्रिब्युट्ससह Access-Accept किंवा Access-Reject मेसेज पाठवते. ॲक्सेस पॉइंटच्या दृष्टीकोनातून, ऑथेंटिकेशन फ्लो हा ऑन-प्रिमाइसेस RADIUS सारखाच असतो.

क्लाउड प्रोव्हाइडर भौगोलिकदृष्ट्या वेगवेगळ्या ठिकाणी असलेल्या मल्टिपल डेटा सेंटर्समध्ये RADIUS सर्व्हर्स ऑपरेट करतो. फेलओव्हर स्वयंचलित असतो. जर एक एंडपॉइंट अनुपलब्ध झाला, तर ट्रॅफिक तुमच्या टीमच्या कोणत्याही हस्तक्षेपाशिवाय पुढच्या सक्रीय एंडपॉइंटकडे रूट केले जाते. मल्टिपल रीजन्समध्ये ऑफिसेस असलेल्या संस्थांसाठी, ऑथेंटिकेशन सर्वात जवळच्या क्लाउड एंडपॉइंटवर होते, ज्यामुळे भौगोलिक स्थान कोणतेही असले तरी लॅटन्सी कमी राहते.
IEEE 802.1X आणि EAP पद्धती
IEEE 802.1X हा पोर्ट-बेस्ड नेटवर्क ॲक्सेस कंट्रोल (NAC) चा स्टँडर्ड आहे. हे डिव्हाइसला IP ॲड्रेस मिळण्यापूर्वी आणि ट्रॅफिक पास करण्याची परवानगी मिळण्यापूर्वी ऑथेंटिकेट करण्यास भाग पाडते. 802.1X डिप्लॉयमेंटमध्ये RADIUS हा ऑथेंटिकेशन सर्व्हर असतो.
Extensible Authentication Protocol (EAP) क्रेडेंशियल्सची देवाणघेवाण कशी होते हे परिभाषित करते. क्लाउड RADIUS सर्व EAP पद्धतींना सपोर्ट करतो:
| EAP पद्धत | ऑथेंटिकेशन प्रकार | सुरक्षा पातळी | शिफारस केलेला वापर |
|---|---|---|---|
| EAP-TLS | म्युच्युअल सर्टिफिकेट-बेस्ड | सर्वोच्च | MDM-व्यवस्थापित सर्टिफिकेट्स असलेली कॉर्पोरेट डिव्हाइसेस |
| PEAP-MSCHAPv2 | युझरनेम आणि पासवर्ड | मध्यम | जुनी डिव्हाइसेस किंवा MDM शिवाय BYOD |
| EAP-TTLS | टनेल्ड क्रेडेंशियल्स | मध्यम | मिश्रित एन्व्हायरमेंट्स |
| MAC Authentication Bypass | डिव्हाइस MAC ॲड्रेस | कमी | IoT डिव्हाइसेस जे 802.1X ला सपोर्ट करू शकत नाहीत |
RFC 5216 मध्ये परिभाषित केलेले EAP-TLS हे सर्वोत्तम मानले जाते. क्लायंट डिव्हाइस आणि RADIUS सर्व्हर दोन्ही एकमेकांना डिजिटल सर्टिफिकेट्स सादर करतात. हे म्युच्युअल ऑथेंटिकेशन नेटवर्क ॲक्सेस प्रक्रियेतून पासवर्डची गरज पूर्णपणे काढून टाकते. सर्टिफिकेट हे क्रिप्टोग्राफिक पद्धतीने डिव्हाइसशी जोडलेले असते आणि पासवर्डप्रमाणे ते फिशिंगद्वारे मिळवता येत नाही, त्याचा अंदाज लावता येत नाही किंवा ते चोरले जाऊ शकत नाही. क्रेडेंशियल-बेस्ड डेटा ब्रीचचा सामना केलेल्या संस्थांसाठी, ही सर्वात थेट तांत्रिक उपाययोजना आहे.
डायनॅमिक VLAN असाइनमेंट
ऑथेंटिकेशन व्यतिरिक्त, RADIUS सर्व्हर ऑथरायझेशन लागू करतो. जेव्हा ते कनेक्शन स्वीकारते, तेव्हा ते ॲक्सेस पॉइंटला पॉलिसी ॲट्रिब्युट्स परत पाठवते, ज्यामध्ये डिव्हाइसला असाइन करण्यासाठी VLAN ID समाविष्ट असतो. हे डायनॅमिक VLAN असाइनमेंट हे आयडेंटिटी-बेस्ड नेटवर्क्स सक्षम करणारे मुख्य मेकॅनिझम आहे.
हॉटेलमधील रिसेप्शनिस्ट प्रमाणीकरण करतो आणि मालमत्ता व्यवस्थापन प्रणालीच्या प्रवेशासह त्यांना फ्रंट-ऑफ-हाउस VLAN मध्ये ठेवले जाते. हाऊसकीपिंग कर्मचाऱ्याला केवळ इंटरनेटचा प्रवेश असलेल्या मर्यादित VLAN मध्ये ठेवले जाते. अतिथीच्या डिव्हाइसला कॉर्पोरेट संसाधनांपासून पूर्णपणे वेगळे असलेल्या Guest WiFi VLAN मध्ये ठेवले जाते. सुरक्षा कॅमेऱ्यासारखे एखादे IoT डिव्हाइस समर्पित IoT VLAN मध्ये ठेवले जाते. हे सर्व RADIUS सर्व्हरद्वारे सत्यापित केलेल्या ओळखीच्या आधारे स्वयंचलितपणे घडते, प्रत्येक डिव्हाइससाठी कोणत्याही मॅन्युअल VLAN कॉन्फिगरेशनशिवाय.
हे नेटवर्क प्रवेशासाठी लागू केलेले सर्वात कमी विशेषाधिकाराचे (least privilege) तत्त्व आहे. एखादे डिव्हाइस विशिष्ट SSID ला कनेक्ट झाले आहे म्हणून तुम्ही त्यावर विश्वास ठेवत नाही आहात. तुम्ही सत्यापित ओळखीच्या आधारे प्रवेश मंजूर करत आहात आणि तो प्रवेश केवळ त्या ओळखीसाठी आवश्यक असलेल्या गोष्टींपुरता मर्यादित करत आहात. हे अधिक व्यापक नेटवर्क प्रवेश नियंत्रण धोरणामध्ये कसे बसते याच्या सखोल माहितीसाठी, आमचे network access control systems वरील मार्गदर्शक पहा.
नेटिव्ह क्लाउड ओळख एकत्रीकरण (identity integration)
क्लाउड RADIUS चा सर्वात महत्त्वाचा ऑपरेशनल फायदा म्हणजे त्याचे आधुनिक ओळख प्रदात्यांसह (identity providers) असलेले नेटिव्ह एकत्रीकरण. क्लाउड RADIUS थेट Microsoft Entra ID, Okta आणि Google Workspace ला OIDC, SAML आणि LDAP यांसारख्या मानक प्रोटोकॉलद्वारे जोडतो. जेव्हा तुम्ही तुमच्या ओळख प्रदात्यामध्ये नवीन कर्मचारी समाविष्ट करता, तेव्हा ते त्वरित WiFi नेटवर्कवर प्रमाणीकृत होऊ शकतात. जेव्हा तुम्ही एखाद्या कर्मचाऱ्याला कामावरून कमी करता, तेव्हा तुम्ही डिरेक्टरीमध्ये त्यांचे खाते निष्क्रिय करता आणि त्यांचा WiFi प्रवेश प्रत्येक ठिकाणच्या प्रत्येक ॲक्सेस पॉइंटवर त्वरित रद्द केला जातो.
हे रिअल-टाइम सिंक्रोनाइझेशन एंटरप्राइझ WiFi मधील सर्वात कठीण सुरक्षा त्रुटींपैकी एक दूर करते: माजी कर्मचारी ज्यांच्याकडे अजूनही सामायिक केलेला PSK आहे किंवा ते निघून गेल्यावर त्यांचे RADIUS खाते मॅन्युअली हटवले गेले नव्हते. क्लाउड RADIUS आणि क्लाउड ओळख प्रदात्यासह, कर्मचाऱ्याला कमी करणे ही तात्काळ नेटवर्क-व्यापी प्रभावासह एकच क्रिया बनते.
अंमलबजावणी मार्गदर्शिका
पायरी १: तुमचे ओळख प्रदाता कनेक्ट करा
क्लाउड RADIUS सेवेला तुमच्या ओळख प्रदात्याशी कनेक्ट करा. Microsoft Entra ID किंवा Google Workspace साठी, यामध्ये सहसा OAuth द्वारे एंटरप्राइझ ॲप्लिकेशनला अधिकृत करणे किंवा LDAP कनेक्टर कॉन्फिगर करणे समाविष्ट असते. तुमच्या डिरेक्टरी गटांना विशिष्ट नेटवर्क धोरणांवर मॅप करा. तुम्ही सुरू करण्यापूर्वी तुमची भूमिका वर्गीकरण (role taxonomy) परिभाषित करा: कोणते गट कोणत्या VLAN वर मॅप होतात आणि प्रत्येक VLAN कडे कोणते प्रवेश अधिकार आहेत. सुरुवातीलाच हे योग्यरित्या केल्याने नंतरचे महत्त्वपूर्ण काम वाचते.
पायरी २: कॉर्पोरेट डिव्हाइसेससाठी प्रमाणपत्रे तैनात करा
कॉर्पोरेट-मालकीच्या डिव्हाइसेससाठी, डिव्हाइसेसवर क्लायंट प्रमाणपत्रे पाठवण्यासाठी तुमचे मोबाइल डिव्हाइस व्यवस्थापन (MDM) प्लॅटफॉर्म, जसे की Microsoft Intune किंवा Jamf कॉन्फिगर करा. हे EAP-TLS प्रमाणीकरण सक्षम करते. RADIUS सर्व्हरचे प्रमाणपत्र जारी करणाऱ्या रूट सर्टिफिकेट ऑथॉरिटी (CA) वर सर्व क्लायंट डिव्हाइसेसद्वारे विश्वास ठेवला गेला असल्याची खात्री करा. विश्वास नसलेली साखळी हे सुप्त प्रमाणीकरण अयशस्वी होण्याचे सर्वात सामान्य कारण आहे.
पायरी ३: तुमचे नेटवर्क हार्डवेअर कॉन्फिगर करा
तुमच्या वायरलेस कंट्रोलर किंवा ॲक्सेस पॉइंट्समध्ये क्लाउड RADIUS IP पत्ते आणि शेअर केलेले सिक्रेट्स जोडा. प्रदाताच्या अंगभूत रिडंडन्सीचा वापर करण्यासाठी नेहमी प्रायमरी आणि सेकंडरी दोन्ही एंडपॉइंट्स कॉन्फिगर करा. तुमच्या ॲक्सेस पॉइंट्सवरून क्लाउड RADIUS एंडपॉइंट्सकडे जाणाऱ्या UDP पोर्ट्स 1812 (ऑथेंटिकेशन) आणि 1813 (अकाउंटिंग) आउटबाउंड उघडे असल्याची खात्री करा. गो-लाइव्ह जाण्यापूर्वी याची पडताळणी करा. चुकीच्या पद्धतीने कॉन्फिगर केलेले फायरवॉल नियम हे डिप्लॉयमेंट अपयशाचे दुसरे सर्वात सामान्य कारण आहे.
क्लाउड RADIUS हे Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet सोबत काम करते. कॉन्फिगरेशनच्या पायऱ्या वेंडरनुसार बदलू शकतात, परंतु RADIUS प्रोटोकॉल प्रमाणित आहे, त्यामुळे मुख्य पॅरामीटर्स (सर्व्हर IP, शेअर केलेले सिक्रेट, ऑथेंटिकेशन पोर्ट) सुसंगत असतात.
पायरी 4: VLAN पॉलिसी परिभाषित करा
तुमच्या RADIUS पॉलिसी इंजिनमध्ये डायनॅमिक VLAN असाइनमेंट कॉन्फिगर करा. प्रत्येक वापरकर्ता भूमिका किंवा डिव्हाइस प्रकार एका विशिष्ट VLAN ID शी मॅप करा. प्रोडक्शनमध्ये रोल आउट करण्यापूर्वी प्रत्येक पॉलिसीची चाचणी घ्या. एक साधी चाचणी मॅट्रिक्स - प्रति भूमिका एक डिव्हाइस, प्रति भूमिका एक VLAN, प्लेसमेंटची पडताळणी करणे - बहुतांश कॉन्फिगरेशन त्रुटी वापरकर्त्यांवर परिणाम करण्यापूर्वीच पकडते.
सर्वोत्तम पद्धती
सर्व कॉर्पोरेट डिव्हाइसेससाठी EAP-TLS लागू करा. तुमच्या MDM रोलआउटला परवानगी मिळताच लवकरात लवकर PEAP-MSCHAPv2 वापरणे बंद करा. PEAP हा पासवर्डवर अवलंबून असतो, जे तडजोड केले जाऊ शकतात. EAP-TLS हा प्रमाणपत्रांवर अवलंबून असतो, ज्यांच्याशी तडजोड केली जाऊ शकत नाही.
प्रत्येक गोष्टीचे वर्गीकरण (segment) करा. कर्मचारी, पाहुणे आणि IoT डिव्हाइसेस कधीही एकाच सबनेटवर ठेवू नका. कठोर VLAN सीमा लागू करण्यासाठी RADIUS चा वापर करा. PCI DSS अंतर्गत पेमेंट कार्ड डेटा हाताळणाऱ्या किरकोळ विक्री (Retail) वातावरणासाठी आणि रुग्णांच्या डेटाचे रक्षण करणाऱ्या आरोग्य सेवा (Healthcare) वातावरणासाठी हे अत्यंत आवश्यक आहे.
WPA3-Enterprise शी संरेखित व्हा. WPA3-Enterprise, सध्याचा WiFi सुरक्षा मानक, यासाठी 802.1X ऑथेंटिकेशन आवश्यक आहे. तुमचे ॲक्सेस पॉइंट्स WPA3-Enterprise ला सपोर्ट करत असल्याची खात्री करा आणि कर्मचाऱ्यांच्या नेटवर्कसाठी ते किमान सुरक्षा मानक म्हणून कॉन्फिगर करा.
तुमच्या RADIUS लॉगचे नियमितपणे ऑडिट करा. क्लाउड RADIUS केंद्रीकृत ऑडिट लॉग प्रदान करते. ऑथेंटिकेशन अपयशांचे दर आठवड्याला पुनरावलोकन करा. एखाद्या विशिष्ट डिव्हाइस किंवा स्थानावरील अपयशांमध्ये अचानक झालेली वाढ ही चुकीच्या कॉन्फिगरेशनची किंवा संभाव्य हल्ल्याचे प्रारंभिक संकेत असते.
फेलओव्हर चाचणी घ्या. दर तिमाहीत किमान एकदा, प्रायमरी RADIUS एंडपॉइंट अपयशाचे सिम्युलेशन करा आणि सेकंडरी एंडपॉइंटद्वारे ऑथेंटिकेशन सुरू राहते याची पडताळणी करा. निकालाची नोंद करा. ही एक सोपी चाचणी आहे जी बहुतेक टीम्स गरजेची वेळ येईपर्यंत कधीही चालवत नाहीत.
सागरी किंवा दुर्गम ठिकाणांसह गुंतागुंतीच्या वातावरणात WiFi तैनात करणाऱ्या ठिकाणांसाठी, WAN अवलंबित्वाबद्दलच्या बाबींसाठी आमचे Starlink वर Captive Portal सेट करणे यावरील मार्गदर्शक पहा.
त्रुटी निवारण आणि जोखीम कमी करणे
ऑथेंटिकेशन टाइमआउट्स
डिव्हाइस प्रमाणित करण्यात अयशस्वी झाल्यास, प्रथम तुमचे ऍक्सेस पॉइंट्स आणि क्लाउड RADIUS एंडपॉइंट्स मधील कनेक्टिव्हिटी तपासा. UDP पोर्ट्स १८१२ आणि १८१३ आउटबाउंडसाठी उघडे आहेत याची पडताळणी करा. आधुनिक फायरवॉलवरील डीप पॅकेट इन्स्पेक्शन RADIUS पॅकेट्सना विलंब करू शकतात किंवा ड्रॉप करू शकतात. तुम्हाला टाईमआउट्स दिसल्यास, RADIUS एंडपॉइंट्सवरील UDP ट्रॅफिकचे इन्स्पेक्शन किंवा रेट-लिमिटिंग करू शकणाऱ्या नियमांसाठी तुमचे फायरवॉल धोरण तपासा.
सर्टिफिकेट ट्रस्ट चेन अयशस्वी होणे
जर तुम्ही EAP-TLS वापरत असाल, तर क्लायंट डिव्हाइसेस RADIUS सर्व्हर प्रमाणपत्र जारी करणाऱ्या रूट CA वर विश्वास ठेवतात याची खात्री करा. ट्रस्ट चेन तुटलेली असल्यास, मॅन-इन-द-मिडल हल्ला रोखण्यासाठी डिव्हाइस कनेक्शन सायलेंटली नाकारेल. हे कोणत्याही स्पष्ट त्रुटी संदेशाशिवाय कनेक्शन बिघाड म्हणून दर्शविते. EAP-TLS हँडशेक अयशस्वी झाल्याबद्दल RADIUS सर्व्हर लॉग तपासा. MDM द्वारे सर्व व्यवस्थापित डिव्हाइसेसवर रूट CA प्रमाणपत्र उपयोजित (Deploy) करा.
WAN अवलंबित्व
क्लाउड RADIUS ला सक्रिय इंटरनेट कनेक्शन आवश्यक आहे. WAN लिंक अयशस्वी झाल्यास, प्रमाणीकरण विनंत्या सर्व्हरपर्यंत पोहोचू शकत नाहीत. मिशन-क्रिटिकल स्थानिक संसाधनांसाठी, स्थानिक सर्व्हायव्हेबिलिटी किंवा ऑथेंटिकेशन कॅशिंगला सपोर्ट करणाऱ्या ऍक्सेस पॉइंट्सचे मूल्यांकन करा. बर्याच उपयोजनांसाठी (Deployments), WAN अवलंबित्व स्वीकार्य आहे कारण इंटरनेट नसलेली साइट कशाही प्रकारे क्लाउड ऍप्लिकेशन्समध्ये प्रवेश करू शकत नाही.
सामायिक सिक्रेट्स विसंगती (Shared secret mismatches)
प्रत्येक ऍक्सेस पॉइंट किंवा वायरलेस कंट्रोलर योग्य सामायिक सिक्रेटसह RADIUS क्लायंट म्हणून कॉन्फिगर केलेला असणे आवश्यक आहे. विसंगतीमुळे त्या डिव्हाइसवरील सर्व प्रमाणीकरण विनंत्या सायलेंटली फेटाळल्या जातात. इतर यशस्वी होत असताना एखादा विशिष्ट ऍक्सेस पॉइंट अयशस्वी होत असल्यास, त्या डिव्हाइसवरील सामायिक सिक्रेट कॉन्फिगरेशन सत्यापित करा.
ROI आणि व्यावसायिक प्रभाव

RADIUS as a Service चे व्यावसायिक फायदे तीन स्तंभांवर आधारलेले आहेत: भांडवली खर्च कमी करणे, कमी ऑपरेशनल ओव्हरहेड आणि सुधारित सुरक्षा व्यवस्था.
भांडवली खर्चाच्या बाबतीत, तुम्ही भौतिक सर्व्हर खरेदी, परवाना देणे आणि नवीन करणे यासाठीचा खर्च पूर्णपणे वाचवता. किमान व्यावहारिक ऑन-प्रिमाइसेस RADIUS उपयोजनासाठी उच्च उपलब्धतेसाठी दोन सर्व्हर, ऑपरेटिंग सिस्टम परवाने आणि दर तीन ते पाच वर्षांनी हार्डवेअर नूतनीकरण आवश्यक आहे. ५०-मालमत्ता असलेल्या हॉटेल समूहासाठी, संपूर्ण मालमत्तेवर ही एक लक्षणीय हार्डवेअर गुंतवणूक ठरेल.
ऑपरेशनल ओव्हरहेडच्या बाबतीत, तुमच्या इंजिनिअरिंग टीमला आता विंडोज सर्व्हर पॅच करण्यासाठी, FreeRADIUS कॉन्फिगरेशनमधील त्रुटी निवारण करण्यासाठी किंवा भौतिक पायाभूत सुविधांवरील प्रमाणपत्र नूतनीकरण व्यवस्थापित करण्यासाठी वेळ घालवावा लागणार नाही. तो वेळ सुरक्षा धोरणाच्या कामाकडे वळवला जाऊ शकतो ज्यामुळे तुमची सुरक्षा थेट सुधारते.
सुरक्षा व्यवस्थेचा विचार केल्यास, EAP-TLS आणि डायनॅमिक VLAN असाइनमेंटकडे जाण्यामुळे नेटवर्कवरील हल्ल्याची शक्यता लक्षणीयरीत्या कमी होते. क्रेडेंशियल चोरी हे नेटवर्क उल्लंघनाचे प्रमुख कारण आहे. नेटवर्क प्रमाणीकरण प्रक्रियेतून पासवर्ड काढून टाकल्याने या धोक्याचे थेट निराकरण होते. केंद्रीकृत ऑडिट लॉगिंग PCI DSS v4.0 आणि GDPR चे पालन करण्यास मदत करते, ज्यामुळे अनुपालन ऑडिटचा खर्च आणि गुंतागुंत कमी होते. वाहतूक हब किंवा जास्त गर्दी असलेल्या ठिकाणांचे व्यवस्थापन करणाऱ्या संस्थांसाठी, एकाच डॅशबोर्डवरून सर्व ठिकाणांवर सुसंगत सुरक्षा धोरणे लागू करण्याची क्षमता ही मोजता येण्याजोगी ऑपरेशनल सुधारणा आहे. Purple ८०,०००+ हून अधिक लाइव्ह ठिकाणी कार्यरत आहे आणि २०२४ मध्ये ४४० दशलक्ष लॉगइन प्रक्रियेत आणले आहेत (Purple अंतर्गत डेटा, २०२४). या प्रमाणाला सपोर्ट करणारी पायाभूत सुविधा डिझाइननुसार क्लाउड-नेटिव्ह आहे.
WiFi ॲनालिटिक्स आणि नेटवर्क इंटेलिजन्स व्यावसायिक परिणामांशी कसे जोडले जातात याच्या विस्तृत दृश्यासाठी, आमचे WiFi Analytics platform पहा.
संदर्भ
[1] IEEE Standard for Local and metropolitan area networks - Port-Based Network Access Control. IEEE Std 802.1X-2020. [2] IETF. Remote Authentication Dial In User Service (RADIUS). RFC 2865. 1997. [3] IETF. The EAP-TLS Authentication Protocol. RFC 5216. 2008. [4] IronWiFi. Benefits of a Cloud RADIUS Server: Why Enterprises Are Moving Authentication Online. फेब्रुवारी २०२६. [5] SecureW2. Cloud vs. On-Site RADIUS: Which is Better? मे २०२६. [6] Portnox. RADIUS as a Service. २०२६. [7] PCI Security Standards Council. PCI DSS v4.0. मार्च २०२२. [8] Purple. अंतर्गत प्लॅटफॉर्म डेटा: ४४० दशलक्ष लॉगइन, ८०,०००+ ठिकाणे. २०२४.
Définitions clés
RADIUS
Remote Authentication Dial-In User Service. Un protocole réseau défini dans la norme RFC 2865 qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la comptabilisation (AAA) pour les utilisateurs se connectant à un service réseau.
Les équipes informatiques utilisent RADIUS comme moteur de décision central pour vérifier si un appareil ou un utilisateur est autorisé à accéder au réseau WiFi de l'entreprise. Il se positionne entre le point d'accès et le fournisseur d'identité.
802.1X
Une norme IEEE pour le contrôle d'accès réseau basé sur les ports. Elle fournit un mécanisme d'authentification aux appareils souhaitant se connecter à un réseau LAN ou WLAN, les obligeant à s'authentifier avant de recevoir une adresse IP.
Il s'agit de la norme qui sous-tend la sécurité du WiFi d'entreprise. Sans 802.1X, tout appareil qui se connecte au SSID obtient un accès au réseau. Avec 802.1X, chaque appareil doit d'abord prouver son identité.
EAP-TLS
Extensible Authentication Protocol - Transport Layer Security. Une méthode d'authentification définie dans la norme RFC 5216 qui exige que l'appareil client et le serveur RADIUS présentent tous deux des certificats numériques, offrant ainsi une authentification mutuelle sans mot de passe.
Considéré comme la référence absolue en matière de sécurité WiFi d'entreprise. Les certificats sont déployés sur les appareils de l'entreprise via MDM. EAP-TLS élimine le risque de vol de mot de passe et d'attaques de phishing sur le réseau.
PEAP
Protected Extensible Authentication Protocol. Une méthode EAP qui encapsule un échange de nom d'utilisateur et de mot de passe à l'intérieur d'une session TLS. Moins sécurisée que EAP-TLS car elle repose sur des mots de passe.
PEAP-MSCHAPv2 est largement déployé dans les environnements existants. Les équipes informatiques doivent planifier une migration vers EAP-TLS pour les appareils de l'entreprise, en utilisant PEAP uniquement comme solution de secours pour les appareils non gérés ou BYOD.
Dynamic VLAN assignment
Un processus par lequel le serveur RADIUS indique au point d'accès dans quel VLAN virtuel placer un appareil, en fonction de l'identité et du rôle vérifiés de l'utilisateur, plutôt que du SSID auquel il s'est connecté.
Essentiel pour la segmentation du réseau dans les environnements multi-rôles. Un seul SSID « Personnel » peut séparer en toute sécurité le trafic du personnel d'entretien, de la réception et de la direction dans différents VLAN avec des droits d'accès distincts.
AAA
Authentification, Autorisation et Comptabilisation (Authentication, Authorisation, and Accounting). Les trois fonctions exécutées par un serveur RADIUS : vérifier l'identité (authentification), déterminer quel accès est autorisé (autorisation) et enregistrer les données de session à des fins d'audit (comptabilisation).
Les équipes informatiques et les auditeurs utilisent AAA comme cadre pour évaluer le contrôle d'accès au réseau. Cloud RADIUS assure ces trois fonctions à partir d'un service géré.
WPA3-Enterprise
La norme de sécurité WiFi actuelle pour les réseaux d'entreprise, nécessitant une authentification 802.1X via un serveur RADIUS. Elle offre une résistance cryptographique améliorée par rapport à WPA2-Enterprise, incluant un mode de sécurité 192 bits pour les environnements hautement sécurisés.
Les responsables informatiques doivent configurer WPA3-Enterprise comme norme de sécurité minimale pour les réseaux du personnel. Les réseaux invités peuvent utiliser WPA2 ou une authentification ouverte avec un Captive Portal.
Network Access Control (NAC)
Une approche de sécurité qui applique des politiques aux appareils cherchant à accéder aux ressources du réseau, combinant l'évaluation de la sécurité des terminaux, l'authentification de l'identité et l'application des règles réseau.
RADIUS est un composant fondamental du NAC. Cloud RADIUS étend le NAC aux environnements distribués et multisites sans nécessiter d'infrastructure sur site à chaque emplacement.
Captive Portal
Une page web avec laquelle l'utilisateur d'un réseau d'accès public doit interagir avant de se voir accorder l'accès à Internet. Généralement utilisé pour le WiFi invité afin de recueillir le consentement ou d'afficher les conditions d'utilisation.
Les portails captifs gèrent l'accès des invités non authentifiés, tandis que le 802.1X gère l'accès du personnel authentifié. Les deux mécanismes fonctionnent sur des SSIDs et des VLANs distincts.
Exemples concrets
Un hôtel de 200 chambres doit sécuriser son réseau destiné au personnel (ménage, réception et direction), tout en séparant totalement le Wi-Fi invités. Il utilise actuellement une clé PSK partagée pour le réseau du personnel, qui n'a pas été modifiée depuis deux ans.
Déployer RADIUS as a Service intégré à Microsoft Entra ID. Configurer les points d'accès Cisco Meraki pour utiliser le WPA3-Enterprise avec 802.1X. Le personnel de ménage s'authentifie à l'aide de ses identifiants Entra ID ; le serveur RADIUS lit leur groupe d'annuaire et leur attribue dynamiquement le VLAN 10 (accès uniquement au système de tâches ménagères). Le personnel de réception est affecté au VLAN 20 (accès au système de gestion de l'établissement). La direction est affectée au VLAN 30 (accès plus large). Le Wi-Fi invités reste sur un SSID distinct avec un Captive Portal, isolé sur le VLAN 40. Lorsqu'un employé saisonnier quitte l'entreprise, son compte Entra ID est désactivé, révoquant instantanément son accès Wi-Fi sur l'ensemble des points d'accès de l'établissement.
Une chaîne nationale de vente au détail comptant 400 magasins doit garantir la conformité PCI DSS pour ses terminaux de point de vente (POS). Elle gère actuellement 400 instances FreeRADIUS distinctes sur des serveurs locaux en magasin, chacune nécessitant des correctifs individuels.
Migrer vers une instance unique de RADIUS as a Service. Configurer les points d'accès HPE Aruba des 400 magasins pour authentifier les terminaux POS à l'aide d'EAP-TLS avec des certificats machines déployés via Microsoft Intune. Le serveur RADIUS cloud authentifie les certificats et place les terminaux POS dans un VLAN conforme à la norme PCI (VLAN 30), isolé de tout autre trafic réseau. Le personnel du magasin utilise un SSID distinct authentifié via Okta, qui le place dans un VLAN dédié au personnel général (VLAN 20). Les clients sur le réseau invités sont isolés sur le VLAN 40. L'équipe de sécurité gère l'ensemble des politiques depuis un tableau de bord unique.
Questions d'entraînement
Q1. Le campus de votre université utilise actuellement Microsoft NPS sur Windows Server pour authentifier les étudiants via PEAP-MSCHAPv2. L'établissement migre vers Google Workspace et souhaite déclasser tous les serveurs sur site d'ici 12 mois. Quel est le changement d'architecture le plus sécurisé et le plus efficace sur le plan opérationnel pour l'infrastructure d'authentification WiFi ?
Conseil : Microsoft NPS ne prend pas en charge nativement Google Workspace. Réfléchissez à ce qui remplace à la fois le serveur et la méthode d'authentification.
Voir la réponse type
Migrer vers RADIUS as a Service avec une intégration native à Google Workspace. Le service cloud RADIUS se connecte directement à Google Workspace via LDAP ou OIDC, éliminant ainsi le besoin d'Active Directory ou de NPS. Simultanément, faites passer les appareils gérés des étudiants et du personnel de PEAP-MSCHAPv2 à EAP-TLS en déployant des certificats clients via la plateforme MDM de l'établissement. Cela supprime les mots de passe du processus d'authentification et garantit que seuls les appareils gérés et approuvés peuvent accéder aux réseaux du personnel et des étudiants. La migration peut être progressive : déployez le service cloud RADIUS aux côtés de NPS, migrez un SSID à la fois, puis déclassez NPS une fois que tous les appareils utilisent le nouveau service.
Q2. Un stade d'une capacité de 80 000 places nécessite un WiFi sécurisé pour le personnel de l'entreprise, les terminaux de billetterie, les membres de la presse écrite et les prestataires présents les jours d'événement. Comment configurer le réseau à l'aide de cloud RADIUS pour appliquer l'accès approprié à chaque groupe ?
Conseil : Réfléchissez à la manière dont RADIUS gère l'autorisation, et pas seulement l'authentification. Chaque groupe a besoin de droits d'accès différents.
Voir la réponse type
Déployez un seul SSID 802.1X pour tous les groupes authentifiés. Configurez le service cloud RADIUS pour utiliser l'attribution dynamique de VLAN en fonction du rôle de l'utilisateur dans le fournisseur d'identité. Le personnel de l'entreprise est affecté au VLAN 10 avec accès aux systèmes internes. Les terminaux de billetterie, authentifiés via des certificats de machine (EAP-TLS), sont placés dans un VLAN 20 restreint avec un accès uniquement à la plateforme de billetterie. Les membres de la presse écrite sont affectés au VLAN 30 avec un accès internet haut débit mais aucun accès aux systèmes internes. Les prestataires présents les jours d'événement sont affectés au VLAN 40 avec un accès internet limité uniquement. Un SSID ouvert distinct avec un Captive Portal gère l'accès invité des supporters et des spectateurs sur le VLAN 50, isolé de tout autre trafic.
Q3. Lors d'un audit de sécurité, il est découvert que le serveur FreeRADIUS de votre entreprise n'a pas reçu de correctif de sécurité depuis huit mois. L'équipe a hésité à appliquer les correctifs car la dernière mise à jour a provoqué une interruption de l'authentification de deux heures. Comment la migration vers RADIUS as a Service résout-elle à la fois le risque de sécurité et le risque opérationnel ?
Conseil : Prenez en compte le partage des responsabilités dans un modèle de service géré et la manière dont les fournisseurs gèrent les correctifs sans interruption de service.
Voir la réponse type
RADIUS as a Service transfère la responsabilité de l'application des correctifs du système d'exploitation et de la gestion des vulnérabilités au fournisseur. Le fournisseur exploite des clusters hautement disponibles et multirégionaux, ce qui lui permet d'appliquer des correctifs aux points de terminaison individuels et de déployer les mises à jour de manière progressive sans provoquer d'interruption de l'authentification. Votre équipe n'a plus besoin de planifier des fenêtres de maintenance ni d'accepter le risque d'une panne provoquée par un correctif. Le risque de sécurité est éliminé car le fournisseur applique les correctifs à l'infrastructure dès que les vulnérabilités sont révélées, souvent avant que la CVE ne soit largement diffusée. Le risque opérationnel est éliminé car le SLA du fournisseur garantit la disponibilité, quelle que soit l'activité d'application des correctifs. Le rôle de votre équipe passe de la maintenance de l'infrastructure à la gestion des politiques.
Continuer la lecture de cette série
Intégration de RADIUS as a Service avec les annuaires cloud (Azure AD & Google Workspace)
Ce guide de référence technique détaille comment intégrer RADIUS as a Service avec les annuaires cloud - Microsoft Entra ID et Google Workspace - pour l'authentification WiFi d'entreprise. Il couvre la transition architecturale du NPS sur site vers un RADIUS cloud-native, le déploiement de l'authentification EAP-TLS basée sur des certificats, ainsi que les meilleures pratiques opérationnelles pour sécuriser l'accès sans fil dans les secteurs de l'hôtellerie, du commerce de détail et du secteur public. Pour les responsables informatiques et les architectes réseau déjà investis dans l'identité cloud, ce guide comble le fossé entre la gestion des annuaires et la sécurité du réseau physique.
Comment implémenter l'authentification 802.1X avec Cloud RADIUS
Ce guide de référence technique fournit un cadre complet pour implémenter l'authentification 802.1X avec Cloud RADIUS sur des parcs d'entreprises distribués. Il détaille l'architecture, la sélection de la méthode EAP, le séquençage du déploiement et les stratégies d'atténuation des risques nécessaires pour sécuriser l'accès au réseau tout en éliminant les coûts opérationnels liés aux infrastructures sur site.
Qu'est-ce que Cloud RADIUS ? Le guide complet du RADIUS-as-a-Service
Ce guide complet explore Cloud RADIUS (RADIUS-as-a-Service), détaillant son architecture, ses méthodes EAP et ses stratégies d'implémentation. Il fournit aux responsables IT des conseils pratiques pour migrer de serveurs sur site vers un modèle d'authentification basé sur le cloud, évolutif, sécurisé et conforme.