- Purple
- Enterprise WiFi security and authentication: a complete guide
- Portnox के विकल्प: बिना पूर्ण NAC के Cloud RADIUS
Portnox के विकल्प: बिना पूर्ण NAC के Cloud RADIUS
आप तीन प्रश्नों वाले परीक्षण का उपयोग करके यह निर्णय ले सकेंगे कि क्या आपके एस्टेट को पूर्ण NAC की आवश्यकता है या केवल WiFi के लिए cloud RADIUS की। इसके बाद आप wired enforcement, posture checks, प्रमाण पत्र, अतिथि पहुंच और तीन साल की परिचालन लागत पर Portnox, Purple, SecureW2 और JumpCloud की तुलना कर सकते हैं, और साइट-दर-साइट पायलट की योजना बना सकते हैं।
हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi Security Guide →
- क्या आपको WiFi के लिए पूर्ण NAC की आवश्यकता है या केवल क्लाउड RADIUS की?
- क्लाउड RADIUS क्या करता है
- NAC इसके ऊपर क्या जोड़ता है
- तीन-प्रश्नों का परीक्षण
- जहाँ Portnox, Purple, SecureW2 और JumpCloud वास्तव में भिन्न हैं
- Portnox सही विकल्प कब है?
- Portnox कहाँ उत्कृष्ट प्रदर्शन करता है
- वेन्यू WiFi के लिए Portnox कहाँ अत्यधिक हो जाता है
- व्यावहारिक परिदृश्य: एक क्षेत्रीय परिषद
- बिना NAC के cloud RADIUS का निर्णय कब सही होता है?
- Purple: एक ही प्लेटफॉर्म पर guest और स्टाफ WiFi
- SecureW2: सर्टिफिकेट-फ़र्स्ट प्रमाणीकरण
- JumpCloud: निर्देशिका (directory) के हिस्से के रूप में RADIUS
- कार्य परिदृश्य: एक 30-होटल समूह
- वायर्ड NAC आवश्यकताओं के बारे में क्या?
- विकल्प 1: स्विच पर वायर्ड एस्टेट को खंडित करें
- विकल्प 2: क्लाउड RADIUS के साथ वायर्ड 802.1X
- विकल्प 3: वायर्ड के लिए NAC, WiFi के लिए क्लाउड RADIUS
- विकल्प 4: हर जगह पूर्ण NAC
- प्रत्येक विकल्प को चलाने में क्या लागत आती है?
- प्रत्येक वेंडर से पूछे जाने वाले प्रश्न
- छिपी हुई लागतें कहाँ छिपी होती हैं
- अपने एस्टेट के लिए निर्णय कैसे लें
- व्यावहारिक परिदृश्य: एक 120-स्टोर रिटेल चेन
- काम करने का एक समझदारी भरा क्रम
- अक्सर पूछे जाने वाले प्रश्न
- क्या Purple, Portnox का सीधा विकल्प है?
- क्या मैं WiFi के लिए क्लाउड RADIUS चला सकता हूँ और वायर्ड पोर्ट के लिए NAC रख सकता हूँ?
- क्या Purple उन एक्सेस पॉइंट्स के साथ काम करता है जो मेरे पास पहले से हैं?
- मैं स्टाफ WiFi को Portnox से क्लाउड RADIUS में कैसे स्थानांतरित करूँ?
- क्या NAC के बिना क्लाउड RADIUS PCI-DSS के लिए पर्याप्त है?
- क्या SecureW2 या JumpCloud, Portnox से सस्ता है?
- क्या क्लाउड RADIUS जाने वाले कर्मचारियों को स्वचालित रूप से संभालता है?
- क्या Purple GDPR के अनुरूप है?
उन संगठनों के लिए जो पूर्ण नेटवर्क एक्सेस कंट्रोल के बिना WiFi को सुरक्षित करने के लिए Portnox विकल्पों की तलाश कर रहे हैं, IEEE 802.1X मानक का उपयोग करने वाला क्लाउड RADIUS इसका उत्तर है। Purple जैसे प्लेटफॉर्म 80,000 से अधिक स्थानों पर उपयोगकर्ताओं को प्रमाणित करने के लिए Microsoft Entra ID के साथ एकीकृत होते हैं, जिससे सुरक्षित कर्मचारियों और अतिथि पहुंच को बनाए रखते हुए जटिल पोस्चर जांच की आवश्यकता समाप्त हो जाती है।
क्या आपको WiFi के लिए पूर्ण NAC की आवश्यकता है या केवल क्लाउड RADIUS की?
विक्रेता से नहीं, बल्कि काम से शुरुआत करें। बिक्री की बातचीत में दो परतों को एक साथ जोड़ दिया जाता है, और वे विभिन्न समस्याओं का समाधान करती हैं।
क्लाउड RADIUS क्या करता है
IETF RFC 2865 में परिभाषित RADIUS, वह प्रोटोकॉल है जिसका उपयोग आपके एक्सेस पॉइंट यह पूछने के लिए करते हैं कि क्या कोई डिवाइस शामिल हो सकता है। IEEE 802.1X पोर्ट-आधारित एक्सेस कंट्रोल मानक है जो उस अनुरोध को आगे बढ़ाता है। यह डिवाइस, एक्सेस पॉइंट या स्विच, और RADIUS सर्वर के बीच चलता है। क्लाउड RADIUS उस सर्वर को एक सेवा के रूप में होस्ट करता है, इसलिए आपको साइट पर कोई उपकरण चलाने की आवश्यकता नहीं होती है।
एक क्लाउड RADIUS सेवा आपके डायरेक्टरी के विरुद्ध पहचान की जाँच करती है और एक निर्णय देती है। यह एक VLAN भी वापस कर सकती है, जो एक अलग लॉजिकल नेटवर्क सेगमेंट है, ताकि कर्मचारी, अतिथि और डिवाइस अलग-अलग रहें। यह अधिकांश WiFi प्रमाणीकरण आवश्यकताओं को पूरा करता है।
NAC इसके ऊपर क्या जोड़ता है
एक NAC प्लेटफॉर्म केवल हाँ या ना कहने से कहीं अधिक करता है। यह वायर्ड, वायरलेस और VPN कनेक्शन पर डिवाइसों की खोज करता है। यह पोस्चर का आकलन करता है, जिसका अर्थ है कि क्या कोई डिवाइस कनेक्ट होने से पहले आपके सुरक्षा आधार को पूरा करता है। इसके बाद यह उन डिवाइसों को क्वारंटाइन या ठीक करता है जो विफल हो जाते हैं। Portnox के उत्पाद दस्तावेज़ीकरण के अनुसार, Portnox Cloud इसे अपनी क्लाउड RADIUS सेवा के साथ बंडल करता है।
तीन-प्रश्नों का परीक्षण
तीन प्रश्न इन दोनों आवश्यकताओं को अलग करते हैं:
- क्या आपको अज्ञात डिवाइसों को वायर्ड स्विच पोर्ट में प्लग करने से रोकना होगा?
- क्या आपको कनेक्ट होने से पहले लैपटॉप के पैच स्तर, एंटीवायरस या डिस्क एन्क्रिप्शन की जांच करनी होगी?
- क्या किसी ऑडिटर या बीमाकर्ता को वायर्ड, वायरलेस और VPN पर एक समान एक्सेस नीति की आवश्यकता होती है?
- यदि आप तीनों का उत्तर नहीं में देते हैं, तो आपको क्लाउड RADIUS की आवश्यकता है। यदि आप पहले दो का उत्तर हाँ में देते हैं, तो NAC अपनी लागत को सार्थक बनाता है। यदि आपकी वायर्ड संपत्ति लॉक किए गए संचार कक्षों में फिक्स्ड टिल, प्रिंटर और एक्सेस पॉइंट हैं, तो प्रश्न एक का उत्तर अक्सर स्वतः ही मिल जाता है।
जहाँ Portnox, Purple, SecureW2 और JumpCloud वास्तव में भिन्न हैं
ये चारों 802.1X और RADIUS का उपयोग करके डिवाइसों को प्रमाणित करते हैं। अंतर इस बात में है कि उस कोर के आसपास क्या है: वायर्ड प्रवर्तन, पोस्चर जांच, प्रमाणपत्र और अतिथि पहुंच।
| Portnox | Purple | SecureW2 | JumpCloud | |
|---|---|---|---|---|
| प्राथमिक श्रेणी | इन-बिल्ट क्लाउड RADIUS के साथ क्लाउड-नेटिव NAC | क्लाउड RADIUS के साथ अतिथि और कर्मचारी WiFi प्लेटफॉर्म | क्लाउड RADIUS और प्रबंधित PKI | क्लाउड RADIUS के साथ डायरेक्टरी और डिवाइस प्रबंधन प्लेटफॉर्म |
| वायर्ड 802.1X पोर्ट नियंत्रण | हाँ, एक मुख्य विशेषता | नहीं, WiFi-केंद्रित | हाँ, वायर्ड और वायरलेस | WiFi और VPN के लिए प्रलेखित |
| एंडपॉइंट पोस्चर जांच | हाँ, एजेंट-आधारित जोखिम मूल्यांकन | नहीं | पहचान प्रदाता और MDM के विरुद्ध नीति लुकअप | कोई समर्पित पोस्चर इंजन नहीं |
| स्टाफ WiFi विधियाँ | 802.1X, MAC प्रमाणीकरण बायपास | 802.1X, iPSK, SecurePass | EAP-TLS सर्टिफिकेट, PEAP | डायरेक्टरी क्रेडेंशियल या सर्टिफिकेट के खिलाफ 802.1X |
| पहचान प्रदाता (Identity providers) | Microsoft Entra ID, Okta, Google Workspace | Microsoft Entra ID, Okta, Google Workspace | Microsoft Entra ID, Okta, Google Workspace | JumpCloud डायरेक्टरी, Microsoft Entra ID या Google Workspace से सिंक की गई |
| हार्डवेयर | कोई भी 802.1X-सक्षम स्विच या एक्सेस पॉइंट | Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, Fortinet | कोई भी 802.1X-सक्षम स्विच या एक्सेस पॉइंट | कोई भी 802.1X-सक्षम एक्सेस पॉइंट |
| सबसे उपयुक्त | प्रबंधित लैपटॉप वाले मिश्रित वायर्ड और वायरलेस एस्टेट | गेस्ट और स्टाफ WiFi को एक साथ चलाने वाले वेन्यू | IT टीमें जो सर्टिफिकेट पर मानकीकरण कर रही हैं | वे संगठन जो पहले से ही JumpCloud को अपनी डायरेक्टरी के रूप में उपयोग कर रहे हैं |
कुछ शब्दों को परिभाषित करने की आवश्यकता है। EAP-TLS, जो RFC 5216 में निर्दिष्ट है, पासवर्ड के बजाय डिजिटल सर्टिफिकेट के साथ किसी डिवाइस को प्रमाणित करता है। PEAP एक एन्क्रिप्टेड टनल के भीतर यूजरनेम और पासवर्ड के आदान-प्रदान को रैप करता है। iPSK, या पहचान पूर्व-साझा कुंजी (identity pre-shared key), प्रत्येक व्यक्ति या डिवाइस को एक ही नेटवर्क नाम पर उसकी अपनी WiFi कुंजी देता है। MAC प्रमाणीकरण बायपास, या MAB, उन डिवाइसों को प्रवेश देता है जो अपने हार्डवेयर पते के आधार पर 802.1X नहीं चला सकते हैं। पब्लिक की इन्फ्रास्ट्रक्चर, या PKI, वह सिस्टम है जो उन सर्टिफिकेट्स को जारी और रद्द करता है।
Portnox सही विकल्प कब है?
Portnox अपनी जगह तब बनाता है जब एक्सेस कंट्रोल का दायरा WiFi से आगे तक होना चाहिए। इसके दस्तावेज़ वायर्ड, वायरलेस और VPN एक्सेस कंट्रोल और एंडपॉइंट जोखिम मूल्यांकन को कवर करते हैं। यह TACACS+ को भी कवर करता है, वह प्रोटोकॉल जो स्विच और राउटर पर एडमिनिस्ट्रेटर लॉगिन को नियंत्रित करता है। यदि आपको एक ही कंसोल से इन सभी चीज़ों की आवश्यकता है, तो एक बंडल समझदारी भरा विकल्प है।
Portnox कहाँ उत्कृष्ट प्रदर्शन करता है
- वायर्ड पोर्ट प्रवर्तन (Wired port enforcement)। मीटिंग रूम पोर्ट से जुड़ा एक अज्ञात लैपटॉप ब्लॉक या क्वारंटाइन हो जाता है।
- एक्सेस से पहले डिवाइस की स्थिति (Posture before access)। संवेदनशील सिस्टम तक पहुँचने से पहले प्रबंधित लैपटॉप को स्वास्थ्य जाँच (health checks) पास करनी होगी।
- एक पॉलिसी प्लेन। वायर्ड, वायरलेस और VPN नियम एक ही स्थान पर रहते हैं, जिससे ऑडिट साक्ष्य सरल हो जाते हैं।
- डिवाइस प्रशासन। TACACS+ नियंत्रित करता है कि कौन स्विच और राउटर कॉन्फ़िगरेशन को बदल सकता है।
स्वास्थ्य सेवा (Healthcare) और सार्वजनिक क्षेत्र के एस्टेट अक्सर इस प्रोफ़ाइल में फिट बैठते हैं। क्लिनिकल और ऑफिस नेटवर्क प्रबंधित लैपटॉप, वायर्ड डेस्क और रिमोट एक्सेस को मिक्स करते हैं। देखें कि Purple Healthcare वेन्यू के प्रति क्या दृष्टिकोण अपनाता है, जहाँ मरीज और विजिटर WiFi अभी भी क्लिनिकल नेटवर्क के साथ मौजूद है।
वेन्यू WiFi के लिए Portnox कहाँ अत्यधिक हो जाता है
यदि आपकी समस्या WiFi ऑनबोर्डिंग है, तो एक NAC बंडल ऐसे खर्च लाता है जिनका आप उपयोग नहीं करेंगे। प्रत्येक प्रबंधित डिवाइस पर पोस्चर एजेंटों को तैनात करने और बनाए रखने की आवश्यकता होती है। वायर्ड प्रवर्तन के लिए प्रत्येक साइट पर स्विच कॉन्फ़िगरेशन की आवश्यकता होती है। इनमें से कोई भी चीज़ किसी होटल, स्टोर या स्टेडियम में गेस्ट लॉगिन को बेहतर नहीं बनाती है। Portnox खुद को एक guest WiFi प्लेटफॉर्म के रूप में भी स्थापित नहीं करता है। यदि आपको captive portal, मार्केटिंग सहमति और विज़िट डेटा की आवश्यकता है, तो आपको दूसरा प्रोडक्ट खरीदना होगा। एक captive portal वह वेब पेज होता है जिसे कोई विज़िटर WiFi एक्सेस मिलने से पहले देखता है।
व्यावहारिक परिदृश्य: एक क्षेत्रीय परिषद
स्थिति। एक परिषद 12 कार्यालय भवनों और नौ पुस्तकालयों का संचालन करती थी। इसके पास 600 वायर्ड डेस्क पोर्ट, 1,100 प्रबंधित लैपटॉप और घर से काम करने के लिए एक VPN था। इसके बीमाकर्ता ने इस बात के सबूत मांगे कि अज्ञात डिवाइस कॉर्पोरेट नेटवर्क तक नहीं पहुंच सकते।
क्या किया गया। परिषद ने वायर्ड, वायरलेस और VPN पर NAC तैनात किया, साथ ही प्रबंधित लैपटॉप पर पोस्चर चेक लागू किए। पुस्तकालय विज़िटर WiFi को NAC के दायरे से बाहर, उसके अपने VLAN पर एक अलग guest SSID में स्थानांतरित कर दिया गया।
परिणाम। वायर्ड, वायरलेस और VPN के लिए तीन अलग-अलग एक्सेस नीतियां मिलकर एक हो गईं। सभी 600 डेस्क पोर्ट प्रवर्तन के अंतर्गत आ गए। विज़िटर डिवाइस पूरी तरह से NAC लाइसेंस संख्या से बाहर रहे। यह मॉडल परिदृश्य मुख्य बात को दर्शाता है: NAC वहां खरीदें जहां वायर्ड और पोस्चर की आवश्यकता हो, न कि विज़िटर WiFi के लिए।
बिना NAC के cloud RADIUS का निर्णय कब सही होता है?
Cloud RADIUS तब जीतता है जब WiFi वह संपदा हो जिसे आपको सुरक्षित करना है। आप बिना किसी एजेंट, पोस्चर इंजन या वायर्ड रोलआउट के 802.1X और VLAN सेगमेंटेशन को बनाए रखते हैं। तीन विकल्प अलग-अलग प्रारंभिक बिंदुओं के अनुकूल हैं।
Purple: एक ही प्लेटफॉर्म पर guest और स्टाफ WiFi
Purple एक क्लाउड ओवरले है जो आपके मौजूदा इंफ्रास्ट्रक्चर के ऊपर काम करता है। यह हार्डवेयर-अज्ञेयवादी है, जो Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet पर चलता है। किसी भी बदलाव या हटाने की आवश्यकता नहीं है।
कर्मचारियों के लिए, Purple का Identity-Based Networks, Microsoft Entra ID, Okta या Google Workspace के खिलाफ प्रमाणित करता है। जब HR डायरेक्टरी में किसी जाने वाले व्यक्ति को निष्क्रिय करता है, तो उसका WiFi एक्सेस भी उसके साथ चला जाता है। यह साझा पासवर्ड को बदले बिना नए आने वालों, स्थानांतरित होने वालों और जाने वालों को संभालता है। SecurePass, Verify और Shield सुरक्षा ऐड-ऑन हैं जो Connect, Capture और Engage योजनाओं के ऊपर काम करते हैं।
मेहमानों के लिए, Purple उसी प्लेटफॉर्म पर captive portal, जागरूक-विकल्प ऑप्ट-इन्स और फ़र्स्ट-पार्टी डेटा कैप्चर चलाता है। Captive portals में एक ज्ञात विचित्रता है। यदि कोई विज़िटर लॉगिन प्रॉम्प्ट को छोड़ देता है, तो एक HTTPS पेज को स्पष्ट रूप से रीडायरेक्ट नहीं किया जा सकता है, इसलिए ब्राउज़र एक सर्टिफिकेट चेतावनी दिखाता है। Purple का सपोर्ट आर्टिकल "Connection Error" इसके कारण और वर्कअराउंड की व्याख्या करता है। OpenRoaming और Passpoint (जिसे Hotspot 2.0 भी कहा जाता है) डिवाइस को सुरक्षित और स्वचालित रूप से जुड़ने की अनुमति देकर पोर्टल चरण को हटा देते हैं।
Purple का पैमाना इसका अपना प्रमाण है। हम 2012 से 80,000+ से अधिक लाइव स्थानों पर काम कर रहे हैं, जिसमें 2024 में 440 मिलियन लॉगिन शामिल हैं। Purple 99.999% अपटाइम की रिपोर्ट करता है और इसके पास ISO 27001, Cyber Essentials और B Corp प्रमाणन है। यह प्लेटफॉर्म GDPR और CCPA के अनुकूल है।
SecureW2: सर्टिफिकेट-फ़र्स्ट प्रमाणीकरण
अपने उत्पाद दस्तावेज़ीकरण के अनुसार, SecureW2 क्लाउड RADIUS को प्रबंधित PKI के साथ जोड़ता है। इसका JoinNow ऑनबोर्डिंग क्लाइंट उपकरणों पर प्रमाणपत्र स्थापित करता है ताकि वे EAP-TLS के साथ प्रमाणित हो सकें। यह WiFi प्रमाणीकरण से पासवर्ड को पूरी तरह से हटा देता है। यह प्रबंधित डिवाइस वाले उन IT टीमों के लिए उपयुक्त है जो पूर्ण NAC के बिना, वायर्ड 802.1X सहित हर जगह प्रमाणपत्र चाहते हैं।
JumpCloud: निर्देशिका (directory) के हिस्से के रूप में RADIUS
JumpCloud अपने निर्देशिका प्लेटफ़ॉर्म के भीतर क्लाउड RADIUS को शामिल करता है। कर्मचारी WiFi को उसी पहचान के साथ प्रमाणित करते हैं जिसका उपयोग वे JumpCloud में अन्य सभी चीज़ों के लिए करते हैं। यदि JumpCloud पहले से ही आपकी निर्देशिका चलाता है, तो RADIUS जोड़ने में कोई नया विक्रेता और कोई नया पहचान स्रोत शामिल नहीं होता है।
कार्य परिदृश्य: एक 30-होटल समूह
स्थिति। एक होटल समूह ने 30 होटलों में Cisco Meraki एक्सेस पॉइंट चलाए। स्टाफ WiFi ने प्रति होटल एक साझा पासवर्ड का उपयोग किया। एक Portnox उद्धरण में 4,500 एंडपॉइंट शामिल थे, जिसमें वायर्ड टिल, प्रिंटर और बैक-ऑफिस PC शामिल थे। वास्तविक आवश्यकता WiFi में शामिल होने वाले 1,800 स्टाफ उपकरणों के साथ-साथ अतिथि एक्सेस की थी।
क्या किया गया। समूह ने स्विच पर प्रबंधित एक खंडित VLAN पर वायर्ड टिल रखे। स्टाफ WiFi Microsoft Entra ID के विरुद्ध पहचान-आधारित 802.1X पर स्थानांतरित हो गया। अतिथि WiFi उसी प्लेटफ़ॉर्म पर ऑप्ट-इन सहमति के साथ एक captive portal पर स्थानांतरित हो गया।
परिणाम। लाइसेंस प्राप्त दायरा 4,500 एंडपॉइंट से घटकर 1,800 स्टाफ उपकरणों पर आ गया जो वास्तव में WiFi में शामिल होते हैं। तीस साझा होटल पासवर्ड सेवानिवृत्त हो गए, इसलिए नौकरी छोड़ने वाला अब 30 पासवर्ड बदलने के लिए मजबूर नहीं करता है। अतिथि एक्सेस और स्टाफ प्रमाणीकरण अब दो उत्पादों के बजाय एक कंसोल से चलते हैं। यह एक मॉडल परिदृश्य है, जिसके परिणाम इसके अपने इनपुट से गणना किए जाते हैं। Hotels पर अधिक पढ़ें।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।
वायर्ड NAC आवश्यकताओं के बारे में क्या?
वायर्ड आवश्यकताएं ही मुख्य कारण हैं कि टीमें Portnox को देखती हैं। इसे कवर करने के लिए NAC खरीदने से पहले, परीक्षण करें कि क्या आपको केवल मुद्रा (posture) की आवश्यकता है या केवल प्रमाणीकरण की।
विकल्प 1: स्विच पर वायर्ड एस्टेट को खंडित करें
टिल, किचन प्रिंटर और एक्सेस पॉइंट जैसे निश्चित उपकरण शायद ही कभी चलते हैं। उन्हें स्विच-स्तरीय पोर्ट सुरक्षा के साथ समर्पित VLAN पर रखें। PCI-DSS, जो PCI Security Standards Council द्वारा प्रकाशित है, नेटवर्क विभाजन को कार्डधारक डेटा के दायरे को कम करने के तरीके के रूप में मानता है। कई खुदरा और आतिथ्य संस्थान इस तरह से अपनी वायर्ड आवश्यकता को पूरा करते हैं।
विकल्प 2: क्लाउड RADIUS के साथ वायर्ड 802.1X
यदि आप मुद्रा जांच के बिना वायर्ड प्रमाणीकरण चाहते हैं, तो क्लाउड RADIUS सेवा का उपयोग करें जो वायर्ड 802.1X का समर्थन करती है। SecureW2 इसका दस्तावेज़ीकरण करता है। आपको बिना एजेंट या NAC लाइसेंस के प्रत्येक पोर्ट पर पहचान मिलती है। वे उपकरण जो 802.1X नहीं चला सकते हैं वे MAB पर वापस आ जाते हैं।
विकल्प 3: वायर्ड के लिए NAC, WiFi के लिए क्लाउड RADIUS
कुछ संस्थानों को मुख्यालय के डेस्क पर मुद्रा (posture) की आवश्यकता होती है लेकिन स्थानों पर नहीं। आप NAC का दायरा मुख्यालय तक सीमित कर सकते हैं और एक अलग क्लाउड RADIUS प्लेटफ़ॉर्म पर स्थान का WiFi चला सकते हैं। यह विभाजन NAC लाइसेंस की संख्या को कम रखता है। यह अतिथि उपकरणों को आपके एंडपॉइंट नंबरों को बढ़ाने से भी रोकता है।
विकल्प 4: हर जगह पूर्ण NAC
इसे तब चुनें जब वायर्ड, वायरलेस और VPN पर पोस्चर चेक (posture checks) एक सख्त आवश्यकता हो। संवेदनशील डेटा संभालने वाले सरकारी नेटवर्क और क्लिनिकल नेटवर्क अक्सर इस विकल्प को चुनते हैं। NIST SP 800-207, जो US ज़ीरो ट्रस्ट आर्किटेक्चर गाइडेंस है, उस प्रकार के निरंतर डिवाइस मूल्यांकन का वर्णन करता है जो NAC प्रदान करता है।
प्रत्येक विकल्प को चलाने में क्या लागत आती है?
लाइसेंस की कीमत केवल एक पहलू है। तीन साल की अवधि में एजेंट, सर्टिफिकेट, स्विच वर्क और एक दूसरा गेस्ट प्लेटफॉर्म लागत को बढ़ाते हैं। कोटेशन की तुलना करने से पहले इन कारकों की तुलना करें।
| लागत कारक | Portnox | Purple | SecureW2 | JumpCloud |
|---|---|---|---|---|
| लाइसेंस मॉडल | कोटेशन-आधारित सब्सक्रिप्शन | Connect, Capture या Engage प्लान, साथ ही SecurePass, Verify या Shield एड-ऑन्स | कोटेशन-आधारित सब्सक्रिप्शन | प्रकाशित प्रति-व्यक्ति मासिक पैकेज |
| ऑन-साइट एप्लायंस | कोई आवश्यकता नहीं | कोई आवश्यकता नहीं | कोई आवश्यकता नहीं | कोई आवश्यकता नहीं |
| एंडपॉइंट एजेंट | पोस्चर चेक के लिए एजेंट | कोई नहीं | सर्टिफिकेट ऑनबोर्डिंग के लिए JoinNow क्लाइंट | JumpCloud एजेंट यदि आप इसके डिवाइस मैनेजमेंट का उपयोग करते हैं |
| सर्टिफिकेट और PKI | इन-बिल्ट सर्टिफिकेट अथॉरिटी | iPSK के लिए आवश्यक नहीं | मैनेज्ड PKI मुख्य उत्पाद है | डायरेक्टरी क्रेडेंशियल, सर्टिफिकेट विकल्प उपलब्ध |
| अलग गेस्ट WiFi प्लेटफॉर्म | आवश्यक | शामिल | आवश्यक | आवश्यक |
| वायर्ड रोलआउट प्रयास | हर साइट पर स्विच कॉन्फ़िगरेशन | कोई नहीं, केवल WiFi | स्विच कॉन्फ़िगरेशन जहां वायर्ड 802.1X का उपयोग किया जाता है | केवल-WiFi उपयोग के लिए कोई नहीं |
प्रत्येक वेंडर से पूछे जाने वाले प्रश्न
- क्या लाइसेंस वायर्ड, वायरलेस और VPN एंडपॉइंट्स को एक साथ गिनता है, या अलग-अलग?
- क्या गेस्ट और विजिटर डिवाइसेस को लाइसेंस में गिना जाता है?
- एंडपॉइंट एजेंट को कौन डिप्लॉय और मेंटेन करता है, और कितने डिवाइसेस पर?
- यदि क्लाउड सर्विस अनुपलब्ध हो तो ऑथेंटिकेशन का क्या होता है?
- किन एक्सेस पॉइंट और स्विच वेंडर्स का परीक्षण और समर्थन किया जाता है?
छिपी हुई लागतें कहाँ छिपी होती हैं
सबसे बड़ी छिपी हुई लागत दूसरा उत्पाद है। यदि आपका NAC या RADIUS वेंडर गेस्ट WiFi नहीं चलाता है, तो आप एक captive portal अलग से खरीदते हैं और उसे इंटीग्रेट करते हैं। फिर आप दो कंसोल, दो कॉन्ट्रैक्ट और दो सपोर्ट रूट मैनेज करते हैं। गेस्ट WiFi विज़िट डेटा भी प्रदान करता है। यदि यह महत्वपूर्ण है, तो Presence analytics vs engagement analytics पढ़ें।
दूसरी छिपी हुई लागत एजेंट मेंटेनेंस है। हर ऑपरेटिंग सिस्टम अपडेट एक एजेंट को बाधित कर सकता है। अपने कुल स्वामित्व की लागत (total cost of ownership) में केवल लाइसेंस फीस ही नहीं, बल्कि सपोर्ट आवर्स को भी शामिल करें।
अपने एस्टेट के लिए निर्णय कैसे लें
अपनी स्थिति के अनुसार एक सिफारिश चुनें। नीचे दी गई तालिका उन पैटर्न्स को कवर करती है जिन्हें IT और वेन्यू ऑपरेशन्स टीमें Portnox के विकल्पों का मूल्यांकन करते समय सबसे अधिक उठाती हैं।
| आपकी स्थिति | सिफारिश | क्यों |
|---|---|---|
| वायर्ड डेस्क, मैनेज्ड लैपटॉप, ऑडिटर द्वारा पोस्चर आवश्यक | Portnox | पोस्चर और वायर्ड एनफोर्समेंट ही आवश्यकता है |
| होटल, स्टोर या वेन्यू जिन्हें गेस्ट और स्टाफ WiFi की आवश्यकता है | Purple | captive portal और पहचान-आधारित स्टाफ WiFi के लिए एक ही प्लेटफॉर्म |
| मैनेज्ड फ्लीट, वायर्ड और वायरलेस पर सर्टिफिकेट की आवश्यकता | SecureW2 | EAP-TLS के साथ मैनेज्ड PKI, कोई पोस्चर इंजन नहीं |
| JumpCloud पहले से ही आपकी डायरेक्टरी है, केवल WiFi की आवश्यकता है | JumpCloud | आपके द्वारा पहले से संचालित पहचान स्रोत से RADIUS |
| मुख्यालय को पॉस्चर की आवश्यकता है, वेन्यू को WiFi की आवश्यकता है | मुख्यालय में Portnox, वेन्यू में Purple | NAC वहां तक सीमित जहां पॉस्चर मायने रखता है |
| केवल फिक्स्ड वायर्ड डिवाइस, कार्ड भुगतान दायरे में | स्विच VLAN सेगमेंटेशन और WiFi के लिए क्लाउड RADIUS | सेगमेंटेशन बिना NAC के PCI-DSS के दायरे को कम करता है |
व्यावहारिक परिदृश्य: एक 120-स्टोर रिटेल चेन
स्थिति। एक रिटेलर 120 स्टोर चलाता था, जिनमें से प्रत्येक में कर्मचारियों के हैंडहेल्ड और फोन WiFi पर थे। टिल (कैश रजिस्टर) एक अलग नेटवर्क पर वायर्ड थे। IT टीम पहले से ही JumpCloud का उपयोग अपनी डायरेक्टरी के रूप में कर रही थी और स्टाफ WiFi के लिए Portnox का मूल्यांकन कर रही थी।
क्या किया गया। टीम ने तीन-प्रश्नों का परीक्षण लागू किया। वायर्ड टिल पहले से ही सेगमेंटेड थे, पॉस्चर चेक की आवश्यकता नहीं थी, और किसी भी ऑडिटर ने एकीकृत नीति नहीं मांगी थी। स्टाफ WiFi मौजूदा डायरेक्टरी के विरुद्ध 802.1X पर स्थानांतरित हो गया। खरीदार WiFi अपने स्वयं के captive portal के साथ अलग से संचालित होता था।
परिणाम। टीम ने 1,400 हैंडहेल्ड और फोन पर पॉस्चर एजेंट रोल करने से खुद को बचा लिया। इसने 120 साझा स्टोर पासवर्ड को हटा दिया। अब जब किसी छोड़ने वाले कर्मचारी का डायरेक्टरी अकाउंट अक्षम कर दिया जाता है, तो वह हर स्टोर में WiFi एक्सेस खो देता है। यह एक मॉडल किया गया परिदृश्य है। देखें कि Purple किस तरह Retail संपदाओं का समर्थन करता है।
काम करने का एक समझदारी भरा क्रम
- प्रत्येक डिवाइस प्रकार की सूची बनाएं और यह भी कि वह वायर्ड, वायरलेस या दोनों से कनेक्ट होता है या नहीं।
- पूरी संपदा के बजाय प्रत्येक साइट प्रकार के लिए तीन-प्रश्नों का परीक्षण चलाएं।
- केवल उन साइटों और उपकरणों के लिए NAC की कीमत तय करें जिन्हें पॉस्चर की आवश्यकता है।
- अतिथि WiFi सहित बाकी सभी चीज़ों के लिए क्लाउड RADIUS की कीमत तय करें।
- पूरी संपदा में प्रतिबद्ध होने से पहले, एक समय में एक साइट, एक SSID का परीक्षण करें।
परिवहन भी इसी तर्क का अनुसरण करता है। c2c Rail और Avanti West Coast सहित रेल ऑपरेटर Purple पर यात्री WiFi चलाते हैं, जहां ऑनबोर्ड पॉस्चर चेक का कोई मतलब नहीं है। देखें Trains।
अक्सर पूछे जाने वाले प्रश्न
क्या Purple, Portnox का सीधा विकल्प है?
नहीं, हर Portnox उपयोग के मामले के लिए नहीं। Purple, Portnox को वहां प्रतिस्थापित करता है जहां आपकी आवश्यकता स्टाफ और मेहमानों के लिए WiFi प्रमाणीकरण है। Purple वायर्ड पोर्ट प्रवर्तन या एंडपॉइंट पॉस्चर चेक की पेशकश नहीं करता है। यदि आपको उनकी आवश्यकता है, तो वायर्ड और प्रबंधित-लैपटॉप संपदा के लिए एक NAC रखें। वेन्यू WiFi के लिए Purple चलाएं, जहां यह captive portal, सचेत-विकल्प ऑप्ट-इन और WiFi एनालिटिक्स भी प्रदान करता है जो Portnox प्रदान करने की स्थिति में नहीं है।
क्या मैं WiFi के लिए क्लाउड RADIUS चला सकता हूँ और वायर्ड पोर्ट के लिए NAC रख सकता हूँ?
हाँ, और कई संपदाओं को ऐसा करना चाहिए। NAC को उन साइटों और उपकरणों तक सीमित करें जिन्हें पॉस्चर चेक की आवश्यकता होती है, जैसे कि मुख्यालय के डेस्क और प्रबंधित लैपटॉप। वेन्यू और अतिथि WiFi को एक अलग क्लाउड RADIUS प्लेटफ़ॉर्म पर चलाएं। यह अतिथि उपकरणों को आपके NAC लाइसेंस गणना से बाहर रखता है। यह उन हैंडहेल्ड और फोन पर पॉस्चर एजेंटों को तैनात करने से भी बचाता है जो कभी संवेदनशील सिस्टम को नहीं छूते हैं।
क्या Purple उन एक्सेस पॉइंट्स के साथ काम करता है जो मेरे पास पहले से हैं?
हाँ। Purple हार्डवेयर-अज्ञेयवादी (hardware-agnostic) है और Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet पर एक क्लाउड ओवरले के रूप में चलता है। इसके लिए किसी रीप एंड रिप्लेस (rip and replace) की आवश्यकता नहीं है। आप प्रमाणीकरण और Captive Portal के लिए अपने एक्सेस पॉइंट्स को Purple पर पॉइंट करते हैं, और आपका मौजूदा वायरलेस नेटवर्क नीचे चलता रहता है।
मैं स्टाफ WiFi को Portnox से क्लाउड RADIUS में कैसे स्थानांतरित करूँ?
एक समय में एक SSID और एक साइट को स्थानांतरित करें। मौजूदा नेटवर्क के साथ-साथ नया स्टाफ नेटवर्क बनाएं, जो Microsoft Entra ID, Okta या Google Workspace के विरुद्ध प्रमाणित हो। एक पायलट समूह को स्थानांतरित करें, VLAN असाइनमेंट और रोमिंग की पुष्टि करें, फिर विस्तार करें। जब तक आप यह तय नहीं कर लेते कि वायर्ड पोस्चर अभी भी एक आवश्यकता है या नहीं, तब तक वायर्ड एनफोर्समेंट को Portnox पर ही छोड़ दें। पुराने SSID को तभी रिटायर करें जब प्रत्येक डिवाइस स्थानांतरित हो जाए।
क्या NAC के बिना क्लाउड RADIUS PCI-DSS के लिए पर्याप्त है?
हाँ, कार्ड स्वीकार करने वाले कई स्थानों के लिए, बशर्ते भुगतान प्रणालियों को खंडित (segmented) किया गया हो। PCI-DSS नेटवर्क सेगमेंटेशन को कार्डधारक डेटा वातावरण के दायरे को कम करने के एक तरीके के रूप में मानता है। टिल्स और भुगतान उपकरणों को पृथक वायर्ड VLANs पर रखें। क्लाउड RADIUS के माध्यम से प्रमाणित अलग-अलग सेगमेंट पर स्टाफ और गेस्ट WiFi चलाएं। अपने सेगमेंटेशन डिज़ाइन पर निर्भर रहने से पहले अपने योग्य सुरक्षा निर्धारक (Qualified Security Assessor) से इसकी पुष्टि करें।
क्या SecureW2 या JumpCloud, Portnox से सस्ता है?
आमतौर पर केवल-WiFi आवश्यकताओं के लिए हाँ, क्योंकि आप अप्रयुक्त NAC सुविधाओं के लिए भुगतान करने से बच जाते हैं। JumpCloud चुनिंदा टियर में RADIUS के साथ प्रति-व्यक्ति मासिक पैकेज प्रकाशित करता है। SecureW2 और Portnox प्रति डील उद्धरण देते हैं। कुल लागत की तुलना करें, न कि केवल लाइसेंस की कीमत की। इसमें एजेंट रखरखाव, प्रमाणपत्र प्रबंधन, स्विच कॉन्फ़िगरेशन और एक अलग गेस्ट WiFi प्लेटफॉर्म शामिल करें, जिसकी इन तीनों को आवश्यकता होती है और Purple में यह शामिल है।
क्या क्लाउड RADIUS जाने वाले कर्मचारियों को स्वचालित रूप से संभालता है?
हाँ, जब यह आपके पहचान प्रदाता (identity provider) के विरुद्ध प्रमाणित करता है। Purple का Identity-Based Networks कर्मचारियों की जांच Microsoft Entra ID, Okta या Google Workspace के विरुद्ध करता है। जब HR किसी जाने वाले कर्मचारी का खाता निष्क्रिय करता है, तो उसके साथ ही उनका WiFi एक्सेस भी समाप्त हो जाता है। अब आपको हर साइट पर साझा पासवर्ड को बदलने की आवश्यकता नहीं होती है। यह एक अलग WiFi खाता सूची के बजाय, एक ही निर्देशिका से नए जुड़ने वाले, स्थानांतरित होने वाले और जाने वाले कर्मचारियों को कवर करता है।
क्या Purple GDPR के अनुरूप है?
हाँ। Purple, GDPR और CCPA के अनुरूप है और ISO 27001 और Cyber Essentials प्रमाणित है। गेस्ट डेटा कैप्चर सचेत-विकल्प ऑप्ट-इन्स का उपयोग करता है, जिससे आगंतुक स्वयं तय करते हैं कि वे क्या साझा करना चाहते हैं। Purple 2012 से 80,000 से अधिक लाइव स्थानों पर काम कर रहा है। वह अनुपालन स्थिति प्लेटफॉर्म पर रखे गए गेस्ट WiFi डेटा और स्टाफ प्रमाणीकरण रिकॉर्ड दोनों पर लागू होती है।
मुख्य परिभाषाएं
RADIUS
रिमोट ऑथेंटिकेशन डायल इन यूजर सर्विस, जिसे IETF RFC 2865 में निर्दिष्ट किया गया है। यह परिभाषित करता है कि कैसे एक नेटवर्क एक्सेस सर्वर, जैसे कि एक एक्सेस पॉइंट या स्विच, एक केंद्रीय सर्वर को एक्सेस अनुरोध भेजता है और स्वीकार या अस्वीकार का निर्णय प्राप्त करता है, वैकल्पिक रूप से VLAN असाइनमेंट जैसी विशेषताओं के साथ।
इस गाइड में प्रत्येक विकल्प RADIUS के माध्यम से उपकरणों को प्रमाणित करता है। निर्णय यह है कि क्या आप इसे अपने दम पर एक क्लाउड सेवा के रूप में होस्ट करते हैं या इसे NAC प्लेटफॉर्म के भीतर बंडल के रूप में खरीदते हैं।
IEEE 802.1X
पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए IEEE मानक। यह डिवाइस, एक्सेस पॉइंट या स्विच, और RADIUS सर्वर के बीच प्रमाणीकरण को प्रसारित करता है, और सर्वर द्वारा पहचान स्वीकृत करने तक किसी पोर्ट या वायरलेस एसोसिएशन को बंद रखता है।
Portnox, Purple, SecureW2 और JumpCloud सभी 802.1X का उपयोग करते हैं। प्रश्न यह है कि क्या आपको WiFi के साथ-साथ wired स्विच पोर्ट पर भी इसकी आवश्यकता है, जिससे हर साइट पर स्विच कॉन्फ़िगरेशन का काम बढ़ जाता है।
नेटवर्क एक्सेस कंट्रोल (NAC)
एक प्लेटफ़ॉर्म जो 802.1X और RADIUS प्रमाणीकरण के अलावा, wired, wireless और VPN कनेक्शनों पर डिवाइस खोज, सुरक्षा बेसलाइन के विरुद्ध posture assessment, और विफल होने वाले उपकरणों के क्वारंटाइन या सुधार की सुविधा प्रदान करता है।
आपका सामना NAC से तब होता है जब कोई ऑडिटर या बीमाकर्ता wired, wireless और VPN में एक समान एक्सेस नीति की मांग करता है। यह अपनी लागत को वहां सार्थक सिद्ध करता है जहां posture और wired enforcement वास्तविक आवश्यकताएं होती हैं।
Posture assessment
एक जांच, जो आमतौर पर एक एंडपॉइंट एजेंट द्वारा की जाती है, कि कोई डिवाइस नेटवर्क में प्रवेश करने से पहले आपकी सुरक्षा बेसलाइन जैसे पैच स्तर, एंटीवायरस स्थिति या डिस्क एन्क्रिप्शन को पूरा करता है या नहीं।
स्थिति (Posture) ही वह मुख्य क्षमता है जो NAC को क्लाउड RADIUS से अलग करती है। यदि आपको इसकी आवश्यकता नहीं है, तो आप प्रत्येक प्रबंधित डिवाइस पर एक एजेंट को तैनात करने और उसका रखरखाव करने से बच जाते हैं।
VLAN
एक वर्चुअल LAN, जिसे IEEE 802.1Q में परिभाषित किया गया है, जो एक भौतिक नेटवर्क को अलग-अलग लॉजिकल सेगमेंट में विभाजित करता है। एक RADIUS सर्वर VLAN असाइनमेंट वापस कर सकता है ताकि प्रत्येक प्रमाणित डिवाइस सही सेगमेंट पर पहुंचे।
VLANs कर्मचारियों, मेहमानों, बिलिंग काउंटरों (tills) और अन्य डिवाइसों को अलग करते हैं। भुगतान उपकरणों को उनके अपने VLAN पर विभाजित करना वह तरीका है जिससे कई स्थान बिना NAC के PCI-DSS के दायरे को कम करते हैं।
EAP-TLS
IETF RFC 5216 में निर्दिष्ट एक Extensible Authentication Protocol विधि। डिवाइस और सर्वर एक TLS हैंडशेक के भीतर डिजिटल प्रमाणपत्रों के साथ एक-दूसरे को प्रमाणित करते हैं, जिससे WiFi प्रमाणीकरण से पासवर्ड की आवश्यकता समाप्त हो जाती है।
EAP-TLS SecureW2 के प्रमाणपत्र-प्रथम दृष्टिकोण का मूल है। इसे तब चुनें जब आप एक प्रबंधित बेड़े (managed fleet) को चलाते हैं और बिना पूर्ण NAC के वायर्ड और वायरलेस पर प्रमाणपत्र चाहते हैं।
PEAP
प्रोटेक्टेड EAP, एक 802.1X प्रमाणीकरण विधि जो सर्वर के प्रमाणपत्र के साथ स्थापित एक एन्क्रिप्टेड TLS टनल के भीतर उपयोगकर्ता नाम और पासवर्ड एक्सचेंज को सुरक्षित रखती है।
PEAP कर्मचारियों को डिवाइस प्रमाणपत्रों के बजाय डायरेक्ट्री क्रेडेंशियल्स के साथ WiFi से जुड़ने की अनुमति देता है, जिससे वहां ऑनबोर्डिंग का प्रयास कम हो जाता है जहां आपके पास कोई PKI स्थापित नहीं है।
iPSK
आइडेंटिटी प्री-शेयर्ड की (Identity pre-shared key), एक ऐसी विधि जो एक ही नेटवर्क नाम पर प्रत्येक व्यक्ति या डिवाइस को उसकी अपनी WiFi कुंजी देती है, जिसमें RADIUS सर्वर प्रत्येक कुंजी को एक पहचान और VLAN से मैप करता है।
Purple बिना प्रमाणपत्र के कर्मचारियों के WiFi के लिए iPSK का समर्थन करता है। यह प्रति साइट एक साझा पासवर्ड को बदल देता है, जिससे एक व्यक्ति के नौकरी छोड़ने पर हर स्थान पर पासवर्ड बदलने की मजबूरी नहीं रहती।
MAC authentication bypass (MAB)
एक फ़ॉलबैक विधि जो उन उपकरणों को प्रवेश देती है जो 802.1X सप्लीकेंट चलाने में असमर्थ हैं, जैसे कि प्रिंटर, उनके हार्डवेयर MAC एड्रेस की जांच RADIUS सर्वर पर अनुमत सूची से करके।
जब आप वायर्ड 802.1X को फिक्सड डिवाइसों तक विस्तारित करते हैं तो MAB महत्वपूर्ण हो जाता है। इसे Portnox स्टाफ विधि के रूप में और वायर्ड पोर्ट पर क्लाउड RADIUS के लिए फ़ॉलबैक के रूप में सूचीबद्ध किया गया है।
Captive Portal
वह वेब पेज जो एक विज़िटर को WiFi एक्सेस मिलने से पहले दिखाई देता है, जिसका उपयोग शर्तों की स्वीकृति, लॉगिन और सहमति कैप्चर के लिए किया जाता है। HTTPS पेजों को आसानी से इस पर रीडायरेक्ट नहीं किया जा सकता, जिससे ब्राउज़र में प्रमाणपत्र चेतावनी आ सकती है।
Portnox, SecureW2 और JumpCloud गेस्ट WiFi नहीं चलाते हैं, इसलिए आपको एक Captive Portal अलग से खरीदना होगा। Purple इसे सचेत-विकल्प ऑप्ट-इन्स और फर्स्ट-पार्टी डेटा कैप्चर के साथ शामिल करता है।
PCI-DSS
PCI Security Standards Council द्वारा प्रकाशित पेमेंट कार्ड इंडस्ट्री डेटा सिक्योरिटी स्टैंडर्ड। यह नेटवर्क सेगमेंटेशन को कार्डधारक डेटा वातावरण के दायरे को कम करने के एक तरीके के रूप में मानता है।
रिटेल और हॉस्पिटैलिटी क्षेत्र अक्सर समर्पित VLANs पर बिलिंग काउंटरों को अलग करके अपनी वायर्ड आवश्यकता को पूरा करते हैं। इस पर भरोसा करने से पहले अपने योग्य सुरक्षा निर्धारक (Qualified Security Assessor) के साथ सेगमेंटेशन डिज़ाइन की पुष्टि करें।
NIST SP 800-207
जीरो ट्रस्ट आर्किटेक्चर पर अमेरिकी राष्ट्रीय मानक और प्रौद्योगिकी संस्थान (NIST) का विशेष प्रकाशन। यह संसाधनों तक पहुँच से पहले और पहुँच के दौरान उपकरणों और पहचानों के निरंतर मूल्यांकन का वर्णन करता है।
संवेदनशील डेटा को संभालने वाले सरकारी नेटवर्क और क्लिनिकल नेटवर्क अक्सर जीरो ट्रस्ट मार्गदर्शन का हवाला देते हैं जब वे हर जगह पोस्चर चेक के साथ पूर्ण NAC को सही ठहराते हैं।
हल किए गए उदाहरण
एक क्षेत्रीय परिषद 12 कार्यालय भवनों और नौ पुस्तकालयों का संचालन करती है, जिसमें 600 wired डेस्क पोर्ट, 1,100 प्रबंधित लैपटॉप और घर से काम करने के लिए एक VPN है। उनके बीमाकर्ता को इस बात के प्रमाण चाहिए कि अज्ञात उपकरण कॉर्पोरेट नेटवर्क तक न पहुंच सकें। उसे क्या तैनात करना चाहिए?
परिषद ने प्रबंधित लैपटॉप पर posture checks के साथ, wired, wireless और VPN पर NAC तैनात किया। पुस्तकालय आगंतुकों का WiFi, NAC के दायरे से बाहर, अपने स्वयं के VLAN पर एक अलग अतिथि SSID पर स्थानांतरित कर दिया गया। तीन अलग-अलग एक्सेस नीतियां मिलकर एक हो गईं, और सभी 600 डेस्क पोर्ट इसके प्रवर्तन के अंतर्गत आ गए। आगंतुक उपकरण पूरी तरह से NAC लाइसेंस गणना से बाहर रहे। यह मॉडल परिदृश्य दिखाता है कि NAC की आवश्यकता कहां है: wired और posture की आवश्यकता वास्तविक है, इसलिए इसकी लागत उचित है, जबकि आगंतुक WiFi को इससे कोई लाभ नहीं होता है।
एक होटल समूह 30 होटलों में प्रति होटल एक साझा स्टाफ पासवर्ड के साथ Cisco Meraki एक्सेस पॉइंट्स चलाता है। Portnox का कोट 4,500 एंडपॉइंट्स को कवर करता है, लेकिन केवल 1,800 स्टाफ डिवाइस ही वास्तव में WiFi से जुड़ते हैं, साथ ही अतिथि पहुंच भी शामिल है। उसे इस खरीद के दायरे को कैसे तय करना चाहिए?
समूह ने wired टिल (कैश रजिस्टर) को स्विच पर प्रबंधित एक खंडित (segmented) VLAN पर रखा। स्टाफ WiFi को Microsoft Entra ID के विरुद्ध पहचान-आधारित 802.1X पर स्थानांतरित कर दिया गया, और अतिथि WiFi को उसी प्लेटफॉर्म पर ऑप्ट-इन सहमति वाले captive portal पर स्थानांतरित कर दिया गया। लाइसेंस प्राप्त दायरा 4,500 एंडपॉइंट्स से घटकर केवल उन 1,800 स्टाफ डिवाइसों तक रह गया जो WiFi से जुड़ते हैं। तीस साझा पासवर्ड हटा दिए गए, इसलिए अब किसी कर्मचारी के छोड़ने पर 30 पासवर्ड बदलने की मजबूरी नहीं है। अतिथि और स्टाफ पहुंच अब दो उत्पादों के बजाय एक ही कंसोल से संचालित होती है। यह एक मॉडल परिदृश्य है।
120 स्टोर वाला एक रिटेलर पहले से ही अपनी निर्देशिका के रूप में JumpCloud का उपयोग करता है और WiFi पर स्टाफ हैंडहेल्ड और फोन के लिए Portnox का मूल्यांकन कर रहा है। टिल (कैश रजिस्टर) एक अलग नेटवर्क पर wired हैं। क्या उसे NAC की आवश्यकता है?
टीम ने तीन प्रश्नों वाले परीक्षण को लागू किया। Wired टिल पहले से ही खंडित थे, posture checks की कोई आवश्यकता नहीं थी, और किसी भी ऑडिटर ने एकीकृत नीति की मांग नहीं की थी। स्टाफ WiFi को मौजूदा निर्देशिका के विरुद्ध 802.1X पर स्थानांतरित कर दिया गया, और ग्राहक WiFi अपने स्वयं के captive portal के साथ अलग से चलाया गया। टीम ने 1,400 हैंडहेल्ड और फोन पर posture एजेंट स्थापित करने से परहेज किया और 120 साझा स्टोर पासवर्ड हटा दिए। अब स्टोर की निर्देशिका में अकाउंट निष्क्रिय होते ही कोई पूर्व कर्मचारी हर स्टोर में WiFi पहुंच खो देता है। यह एक मॉडल परिदृश्य है।
अक्सर पूछे जाने वाले प्रश्न
क्या Purple सीधे Portnox का रिप्लेसमेंट है?
नहीं, प्रत्येक Portnox उपयोग के मामले के लिए नहीं। Purple वहां Portnox को रिप्लेस करता है जहां आपकी आवश्यकता स्टाफ और गेस्ट के लिए WiFi ऑथेंटिकेशन है। Purple वायर्ड पोर्ट एनफोर्समेंट या एंडपॉइंट पोश्चर चेक की पेशकश नहीं करता है। यदि आपको उनकी आवश्यकता है, तो वायर्ड और प्रबंधित-लैपटॉप एस्टेट के लिए एक NAC रखें। वेन्यू WiFi के लिए Purple चलाएं, जहां यह कैप्टिव पोर्टल (Captive Portal), जागरूक-विकल्प ऑप्ट-इन्स और WiFi एनालिटिक्स भी प्रदान करता है जो Portnox प्रदान नहीं करता है।
क्या मैं WiFi के लिए क्लाउड RADIUS चला सकता हूँ और वायर्ड पोर्ट के लिए NAC रख सकता हूँ?
हाँ, और कई एस्टेट्स को ऐसा करना चाहिए। NAC के दायरे को उन साइटों और उपकरणों तक सीमित करें जिन्हें पोश्चर चेक की आवश्यकता है, जैसे कि मुख्य कार्यालय के डेस्क और प्रबंधित लैपटॉप। वेन्यू और गेस्ट WiFi को एक अलग क्लाउड RADIUS प्लेटफॉर्म पर चलाएं। यह गेस्ट डिवाइसेस को आपके NAC लाइसेंस काउंट से बाहर रखता है। यह उन हैंडहेल्ड और फोन पर पोश्चर एजेंटों को तैनात करने से भी बचाता है जो कभी भी संवेदनशील सिस्टम को नहीं छूते हैं।
क्या Purple उन एक्सेस पॉइंट्स के साथ काम करता है जो मेरे पास पहले से हैं?
हाँ। Purple हार्डवेयर-अज्ञेयवादी है और Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet पर क्लाउड ओवरले के रूप में चलता है। किसी भी रिप एंड रिप्लेस की आवश्यकता नहीं है। आप ऑथेंटिकेशन और कैप्टिव पोर्टल (Captive Portal) के लिए अपने एक्सेस पॉइंट्स को Purple की ओर इंगित करते हैं, और आपका मौजूदा वायरलेस नेटवर्क नीचे चलता रहता है।
मैं स्टाफ WiFi को Portnox से क्लाउड RADIUS में कैसे माइग्रेट करूँ?
एक समय में एक SSID और एक साइट को माइग्रेट करें। Microsoft Entra ID, Okta या Google Workspace के विरुद्ध ऑथेंटिकेटेड, मौजूदा नेटवर्क के साथ-साथ नया स्टाफ नेटवर्क बनाएं। एक पायलट ग्रुप को ट्रांसफर करें, VLAN असाइनमेंट और रोमिंग की पुष्टि करें, फिर विस्तार करें। Portnox पर वायर्ड एनफोर्समेंट तब तक छोड़ दें जब तक आप यह तय नहीं कर लेते कि वायर्ड पोश्चर अभी भी एक आवश्यकता है या नहीं। पुराना SSID केवल तभी बंद करें जब प्रत्येक डिवाइस स्थानांतरित हो जाए।
क्या PCI-DSS के लिए बिना NAC के क्लाउड RADIUS पर्याप्त है?
हाँ, कार्ड स्वीकार करने वाले कई वेन्यू के लिए, बशर्ते भुगतान प्रणाली खंडित (segmented) हो। PCI-DSS नेटवर्क सेगमेंटेशन को कार्डधारक डेटा वातावरण के दायरे को कम करने के तरीके के रूप में मानता है। टिल और भुगतान उपकरणों को अलग वायर्ड VLAN पर रखें। क्लाउड RADIUS के माध्यम से ऑथेंटिकेटेड अलग सेगमेंट पर स्टाफ और गेस्ट WiFi चलाएं। अपने सेगमेंटेशन डिज़ाइन पर भरोसा करने से पहले अपने क्वालिफाइड सिक्योरिटी असेसर से इसकी पुष्टि करें।
क्या SecureW2 या JumpCloud, Portnox से सस्ता है?
आमतौर पर केवल-WiFi आवश्यकताओं के लिए हाँ, क्योंकि आप अप्रयुक्त NAC सुविधाओं के लिए भुगतान करने से बचते हैं। JumpCloud चयनित स्तरों में RADIUS के साथ प्रति-व्यक्ति मासिक पैकेज प्रकाशित करता है। SecureW2 और Portnox प्रति डील उद्धरण देते हैं। कुल लागत की तुलना करें, लाइसेंस मूल्य की नहीं। इसमें एजेंट रखरखाव, प्रमाणपत्र प्रबंधन, स्विच कॉन्फ़िगरेशन और एक अलग गेस्ट WiFi प्लेटफॉर्म शामिल करें, जिसकी इन तीनों को आवश्यकता होती है और Purple में यह शामिल है।
क्या क्लाउड RADIUS जाने वाले कर्मचारियों को स्वचालित रूप से संभालता है?
हाँ, जब यह आपके पहचान प्रदाता (identity provider) के विरुद्ध ऑथेंटिकेट करता है। Purple के Identity-Based Networks कर्मचारियों को Microsoft Entra ID, Okta या Google Workspace के विरुद्ध जांचते हैं। जब HR किसी जाने वाले कर्मचारी का अकाउंट डिसेबल कर देता है, तो उनका WiFi एक्सेस भी समाप्त हो जाता है। अब आपको हर साइट पर एक साझा पासवर्ड बदलने की आवश्यकता नहीं है। यह एक अलग WiFi अकाउंट लिस्ट के बजाय एक ही डायरेक्टरी से नए आने वाले, ट्रांसफर होने वाले और जाने वाले कर्मचारियों को कवर करता है।
क्या Purple GDPR के अनुकूल है?
हाँ। Purple GDPR और CCPA के अनुकूल है और ISO 27001 और Cyber Essentials प्रमाणित है। गेस्ट डेटा कैप्चर जागरूक-विकल्प ऑप्ट-इन्स का उपयोग करता है, जिससे आगंतुक तय करते हैं कि वे क्या साझा करना चाहते हैं। Purple 2012 से 80,000 से अधिक लाइव वेन्यू में काम कर रहा है। वह अनुपालन स्थिति गेस्ट WiFi डेटा और प्लेटफॉर्म पर रखे गए स्टाफ ऑथेंटिकेशन रिकॉर्ड दोनों पर लागू होती है।
इस श्रृंखला में आगे पढ़ें
iOS और macOS 802.1X ट्रबलशूटिंग: Intune, Jamf और Entra ID के लिए एक डिप्लॉयमेंट चेकलिस्ट
यह जांचने के लिए इस चेकलिस्ट का उपयोग करें कि iPhones, iPads और Macs Intune या Jamf Pro पर 802.1X में विफल क्यों होते हैं। प्रत्येक विफलता चार कारणों में से एक से जुड़ी होती है: सर्वर ट्रस्ट, आइडेंटिटी सर्टिफिकेट, macOS मोड या Entra ID ग्रुप स्कोपिंग। आप eapolclient और RADIUS लॉग से कारण की पुष्टि करेंगे, समाधान लागू करेंगे और भविष्य के सर्टिफिकेट रोटेशन को व्यवस्थित करेंगे।
Intune WiFi प्रोफाइल सर्वर ट्रस्ट: Microsoft Entra ID के लिए सर्टिफिकेट सर्वर नाम और रूट CA चेकलिस्ट
आप एक Intune WiFi प्रोफाइल के सर्वर वैलिडेशन वाले हिस्से को कॉन्फ़िगर करने में सक्षम होंगे ताकि Windows, Apple और Android पर EAP-TLS और PEAP कनेक्ट हो सकें। आप सर्टिफिकेट सर्वर नामों को RADIUS सर्टिफिकेट से मिलाएंगे, सही रूट CA को डिप्लॉय करेंगे, Microsoft Entra ID ग्रुप असाइनमेंट को संरेखित करेंगे, और सर्टिफिकेट रिन्यूअल को उनके द्वारा कनेक्शन को चुपचाप तोड़ने से पहले प्रबंधित करेंगे।
Android 802.1X और EAP-TLS ट्रबलशूटिंग: Intune और Microsoft Entra ID के लिए एक डिप्लॉयमेंट चेकलिस्ट
आप यह सटीक रूप से पता लगाने में सक्षम होंगे कि आपके स्टाफ SSID पर प्रबंधित Android फोन EAP-TLS में क्यों विफल हो जाते हैं और Intune में इसे कैसे ठीक किया जाए। प्रत्येक लक्षण को चार सामान्य कारणों से मिलाएं - अनुपलब्ध CA या डोमेन, गलत प्रोफ़ाइल में क्लाइंट प्रमाणपत्र, बेमेल RADIUS सर्वर नाम मान, या बिना डिलीवर किया गया ट्रस्टेड रूट। फिर एक रोलआउट चेकलिस्ट लागू करें जो बार-बार होने वाले आउटेज को रोकती है।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।