एक बटन दबाकर नए डिवाइस को कनेक्ट करना WiFi Protected Setup (WPS) का मूल वादा था। लंबे प्री-शेयर्ड कीज़ को टाइप करने की आवश्यकता को समाप्त करने के लिए डिज़ाइन किया गया, WPS आपके वायरलेस नेटवर्क के लिए एक यूनिवर्सल कीकार्ड की तरह काम करता है - जो उपयोगकर्ताओं के लिए सुविधाजनक है, लेकिन यदि इसे प्रबंधित न किया जाए तो खतरनाक भी है। सुविधा और नेटवर्क सुरक्षा के बीच संतुलन बनाने में ही गंभीर कमजोरियां उत्पन्न होती हैं। यह गाइड एंटरप्राइज WiFi सुरक्षा पर हमारी श्रृंखला का हिस्सा है।
त्वरित सारांश: WiFi Protected Setup (WPS) मुख्य बातें
- WPS क्या है: WiFi Protected Setup (WPS) एक पुराना प्रोटोकॉल है जिसे 8-अंकीय पिन या भौतिक पुश-बटन (PBC) के माध्यम से उपकरणों को जोड़ने को सरल बनाने के लिए बनाया गया था।
- गंभीर खामी: WPS पिन सत्यापन 8-अंकीय कोड को दो 4-अंकीय हिस्सों में विभाजित करता है, जिससे ऑफ़लाइन टूल (पिक्सी डस्ट हमले) और ऑनलाइन ब्रूट-फोर्स टूल 30 मिनट से कम समय में पिन को क्रैक कर सकते हैं।
- पासवर्ड बाईपास: WPS पिन क्रैक करने से नेटवर्क का मुख्य WPA2/WPA3 पासफ़्रेज़ प्रकट हो जाता है, जिससे जटिल पासवर्ड अप्रभावी हो जाते हैं।
- अनुशंसित कार्रवाई: नेटवर्क प्रशासकों को सभी कॉर्पोरेट और अतिथि एक्सेस पॉइंट्स पर WPS को स्थायी रूप से अक्षम कर देना चाहिए।
- Enterprise विकल्प: आधुनिक स्थल पहचान-समर्थित, पासवर्ड रहित WiFi एक्सेस के लिए 802.1X RADIUS, WPA3-Enterprise, या Passpoint (Hotspot 2.0) का उपयोग करते हैं।
अनाधिकृत WiFi एक्सेस के छिपे हुए खतरे

WiFi Protected Setup एक प्रमाणीकरण मानक है जिसे Wi-Fi Alliance द्वारा 2006 में होम नेटवर्क ऑनबोर्डिंग को सरल बनाने के लिए पेश किया गया था। हालांकि, इसके आर्किटेक्चरल डिज़ाइन में बुनियादी खामियां हैं जो इसे आधुनिक कॉर्पोरेट या गेस्ट WiFi वातावरण के लिए अनुपयुक्त बनाती हैं।
WPS PIN संवेदनशीलता कैसे काम करती है
WPS में प्राथमिक संवेदनशीलता इसके 8-अंकीय PIN तंत्र से उत्पन्न होती है। एक साथ सभी 8 अंकों को सत्यापित करने के बजाय (जिसके लिए 100 मिलियन अनुमानों की आवश्यकता होगी), एक्सेस पॉइंट PIN को दो अलग-अलग हिस्सों में मान्य करता है:
- पहले 4 अंक: 10,000 संभावित संयोजन।
- अंतिम 4 अंक: 3 अंक और एक चेकसम अंक (1,000 संभावित संयोजन)।
यह डिज़ाइन कुल ब्रूट-फोर्स सर्च स्पेस को 100,000,000 से घटाकर केवल 11,000 प्रयासों तक सीमित कर देता है। रीवर (Reaver) या बुली (Bully) जैसे ऑटोमेटेड टूल्स का उपयोग करके, कोई भी हमलावर 2 से 10 घंटों में ऑनलाइन WPS PIN को क्रैक कर सकता है। इसके अलावा, Pixie Dust attack कई राउटर चिपसेट्स में कमजोर रैंडम नंबर जनरेशन का फायदा उठाता है, जिससे हमलावरों को रेट लिमिटिंग को ट्रिगर किए बिना 30 सेकंड से कम समय में ऑफलाइन WPS PIN की गणना करने की सुविधा मिलती है।
पुश-बटन WPS (PBC) अभी भी असुरक्षित क्यों है
पुश-बटन कॉन्फ़िगरेशन (PBC) एक्सेस पॉइंट पर एक भौतिक बटन दबाने की आवश्यकता रखकर PIN ब्रूट-फोर्स दोष से बचाता है। हालांकि, दो मिनट के जुड़ाव विंडो के दौरान, कोई भी नजदीकी डिवाइस कनेक्शन मापदंडों का अनुरोध कर सकता है। कई एक्सेस पॉइंट्स वाले एंटरप्राइज नेटवर्क पर, भौतिक बटन तक पहुंच अव्यावहारिक है और अनधिकृत जुड़ाव के जोखिमों को जन्म देती है।
WPS सुरक्षा बनाम आधुनिक WiFi प्रमाणीकरण प्रोटोकॉल
अपने नेटवर्क सुरक्षा स्थिति का मूल्यांकन करने के लिए, आधुनिक एंटरप्राइज़ प्रमाणीकरण मानकों के साथ लीगेसी WPS तंत्र की तुलना करें:
| प्रोटोकॉल / विधि | प्रमाणीकरण तंत्र | सुरक्षा रेटिंग | हमले की संवेदनशीलता | सर्वोत्तम उपयोग मामला |
|---|---|---|---|---|
| WPS पिन विधि | स्थिर 8-अंकीय संख्यात्मक पिन | असुरक्षित (गंभीर) | पिक्सी डस्ट (Pixie Dust) और पिन ब्रूट-फोर्स हमला | अप्रचलित - तुरंत अक्षम करें |
| WPS पुश-बटन (PBC) | 2-मिनट का भौतिक बटन विंडो | कम सुरक्षा | भौतिक निकटता अवरोधन | बुनियादी घरेलू IoT (व्यवसाय के लिए नहीं) |
| WPA3 SAE (Personal) | इक्वेल्स का एक साथ प्रमाणीकरण (SAE) | उच्च सुरक्षा | ऑफ़लाइन डिक्शनरी हमलों के प्रति प्रतिरोधी | छोटे कार्यालय और घरेलू नेटवर्क |
| Passpoint / 802.1X Enterprise | डिजिटल प्रमाणपत्र और SSO पहचान | Enterprise ग्रेड | शोषण के लिए शून्य साझा क्रेडेंशियल | स्थल, एंटरप्राइज़ और बहु-किराएदार स्थान |
एंटरप्राइज़ और व्यावसायिक नेटवर्क पर WPS को कैसे अक्षम करें
चूंकि WPS को PIN ब्रूट-फोर्स हमलों से सुरक्षित नहीं किया जा सकता है, इसलिए CISA और NCSC सहित साइबर सुरक्षा प्राधिकरण सभी एक्सेस पॉइंट्स पर WPS को पूरी तरह से अक्षम करने की सलाह देते हैं। इन परिचालन चरणों का पालन करें:
- एक्सेस मैनेजमेंट इंटरफ़ेस: अपने वायरलेस LAN कंट्रोलर (WLC), क्लाउड डैशबोर्ड (जैसे Cisco Meraki, Aruba Central, या Ruckus SmartZone), या राउटर एडमिनिस्ट्रेशन पोर्टल पर लॉग इन करें।
- रेडियो/WLAN सेटिंग्स ढूंढें: Wireless Settings > Security > WPS या Push-Button Setup पर जाएं।
- PIN और PBC को अक्षम करें: "WPS State" या "Wi-Fi Protected Setup" को Disabled या Off पर टॉगल करें। सुनिश्चित करें कि PIN और Push-Button दोनों विधियां स्पष्ट रूप से बंद कर दी गई हैं।
- WPA3/WPA2 Enterprise लागू करें: 802.1X RADIUS प्रमाणीकरण के साथ WPA3-Enterprise या WPA2-Enterprise का उपयोग करने के लिए SSIDs को कॉन्फ़िगर करें।
- सुरक्षित करें और ऑडिट करें: कॉन्फ़िगरेशन परिवर्तनों को सहेजें और यह पुष्टि करने के लिए वायरलेस सुरक्षा ऑडिट चलाएं कि WPS ब्रॉडकास्ट फ्रेम बंद हो गए हैं।
आधुनिक और सुरक्षित WiFi विकल्पों की खोज
आधुनिक वायरलेस नेटवर्क को एक्सेस कंट्रोल से समझौता किए बिना सहज ऑनबोर्डिंग की आवश्यकता होती है। लीगेसी WPS प्रोटोकॉल से अपग्रेड करना कॉर्पोरेट संपत्तियों की रक्षा करता है और कर्मचारियों, आगंतुकों और IoT एंडपॉइंट्स के लिए एक्सेस को सुव्यवस्थित करता है।
WPA3 और साइमल्टेनियस ऑथेंटिकेशन ऑफ इक्वल्स (SAE) में अपग्रेड करना
WPA3 कमजोर प्री-शेयर्ड कीज़ को Simultaneous Authentication of Equals (SAE) से बदल देता है। SAE की सामग्री प्रसारित होने से पहले डिवाइस और एक्सेस पॉइंट के बीच एक जीरो-नॉलेज क्रिप्टोग्राफिक हैंडशेक स्थापित करता है। यह पासवर्ड सरल होने पर भी ऑफलाइन डिक्शनरी हमलों और जासूसी को रोकता है।
Passpoint और 802.1X के साथ पासवर्डलेस एक्सेस
उच्च घनत्व वाले वेन्यूज, रिटेल हब और कॉर्पोरेट स्थानों के लिए, मैन्युअल पासवर्ड प्रविष्टि और WPS बटन पुराने हो चुके हैं। Passpoint (Hotspot 2.0) उपकरणों को एन्क्रिप्टेड डिजिटल प्रमाणपत्रों और कैरियर प्रोफाइल का उपयोग करके स्वचालित रूप से सत्यापित WiFi नेटवर्क को खोजने और उनसे कनेक्ट होने में सक्षम बनाता है।
क्या आप अपने स्थान को Passpoint या 802.1X एंटरप्राइज WiFi पर अपग्रेड कर रहे हैं?
Purple बिना किसी जटिल बुनियादी ढांचे के ओवरहाल के मल्टी-वेंडर वायरलेस हार्डवेयर में क्लाउड RADIUS, पहचान प्रबंधन और विज़िटर एनालिटिक्स प्रदान करता है।
एंटरप्राइज़ परिवेश के लिए उन्नत सुरक्षा
एंटरप्राइज़ WiFi सुरक्षा सीधे नेटवर्क एक्सेस को उपयोगकर्ता की पहचान और डिवाइस अनुपालन से जोड़ती है:
- प्रमाणपत्र-आधारित प्रमाणीकरण (EAP-TLS): कर्मचारी उपकरणों के लिए अद्वितीय गैर-हस्तांतरणीय डिजिटल प्रमाणपत्र जारी करता है।
- सिंगल साइन-ऑन (SSO) एकीकरण: WiFi प्रमाणीकरण को Microsoft Entra ID, Okta, या Google Workspace के साथ जोड़ता है ताकि किसी कर्मचारी के जाने पर पहुंच तुरंत रद्द कर दी जाए।
Purple देश भर के वेन्यूज में पासवर्डलेस, पहचान-आधारित WiFi सुरक्षा प्रदान करने के लिए प्रमुख एंटरप्राइज वायरलेस हार्डवेयर और पहचान प्रदाताओं के साथ एकीकृत होता है। पहचान प्रबंधन के माध्यम से नेटवर्क को सुरक्षित करने के बारे में अधिक जानकारी के लिए, पहचान-आधारित WiFi सुरक्षा के लिए हमारी पूरी गाइड देखें।
WiFi Protected Setup के बारे में अक्सर पूछे जाने वाले प्रश्न
WPS विरोध और वायरलेस सुरक्षा के संबंध में सामान्य तकनीकी प्रश्नों के स्पष्ट उत्तर।
क्या पुश-बटन विधि PIN विधि से अधिक सुरक्षित है?
हाँ, पुश-बटन विधि (PBC) में PIN विधि की तुलना में कम जोखिम होता है क्योंकि यह केवल दो मिनट का पेयरिंग विंडो खोलता है। हालाँकि, PBC एक असुरक्षित लीगेसी प्रोटोकॉल बना हुआ है और इसे कॉर्पोरेट नेटवर्क पर अक्षम किया जाना चाहिए।
क्या एक मजबूत WiFi पासवर्ड WPS हमलों से बचाता है?
नहीं। एक मजबूत WPA2 या WPA3 पासवर्ड WPS पिन हमले के खिलाफ शून्य सुरक्षा प्रदान करता है। 8-अंकीय WPS पिन को क्रैक करने से मुख्य नेटवर्क पासफ़्रेज़ पूरी तरह से बाईपास हो जाता है और राउटर पासवर्ड प्रकट करने के लिए मजबूर हो जाता है।
क्या मैं IoT उपकरणों या प्रिंटर के लिए सुरक्षित रूप से WPS का उपयोग कर सकता हूँ?
नहीं। प्रिंटर या IoT उपकरणों के लिए WPS का उपयोग करना आपके पूरे नेटवर्क को खतरे में डालता है। यदि कोई हमलावर WPS-पेयर्ड IoT डिवाइस से समझौता करता है, तो वे संवेदनशील व्यावसायिक डेटाबेस को लक्षित करने के लिए आपके नेटवर्क में लेटरल रूप से आगे बढ़ने के लिए एक पैर जमा लेते हैं।
Purple के साथ अपने एंटरप्राइज नेटवर्क की सुरक्षा को अपग्रेड करें
असुरक्षित WPS और स्टेटिक पासवर्ड को पहचान-समर्थित Passpoint एक्सेस, 802.1X एकीकरण और अपने सभी स्थानों पर स्वचालित गेस्ट ऑनबोर्डिंग के साथ बदलें।




