Azure AD और Entra ID WiFi प्रमाणीकरण: एकीकरण और कॉन्फ़िगरेशन गाइड
यह तकनीकी संदर्भ गाइड IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और वेन्यू ऑपरेशंस निदेशकों को RADIUS और 802.1X का उपयोग करके एंटरप्राइज़ WiFi नेटवर्क के साथ Microsoft Entra ID (Azure AD) को एकीकृत करने के लिए एक व्यावहारिक रोडमैप प्रदान करती है। यह ऑन-प्रिमाइसेस Windows NPS और क्लाउड-नेटिव RADIUS के बीच आर्किटेक्चरल निर्णय, Microsoft Intune के माध्यम से प्रमाणपत्र-आधारित EAP-TLS प्रमाणीकरण की तैनाती, और हॉस्पिटैलिटी, रिटेल और सार्वजनिक-क्षेत्र के वातावरण में वायरलेस एक्सेस को सुरक्षित करने के लिए परिचालन सर्वोत्तम प्रथाओं को कवर करता है। Microsoft 365 और Entra ID इकोसिस्टम में पहले से ही निवेश करने वाले संगठनों के लिए, यह गाइड क्लाउड पहचान प्रबंधन और भौतिक नेटवर्क सुरक्षा के बीच की खाई को पाटती है।
- कार्यकारी सारांश
- तकनीकी डीप-डाइव: आर्किटेक्चर और मानक
- RADIUS और 802.1X की भूमिका
- Microsoft वातावरण के लिए आर्किटेक्चरल दृष्टिकोण
- EAP-TLS बनाम PEAP-MSCHAPv2: महत्वपूर्ण विकल्प
- कार्यान्वयन गाइड: चरण-दर-चरण परिनियोजन
- चरण 1: पहचान और डिवाइस प्रबंधन इंफ्रास्ट्रक्चर तैयार करें
- चरण 2: प्रमाणपत्र परिनियोजन के लिए Intune कॉन्फ़िगर करें
- चरण 3: Cloud RADIUS एकीकरण कॉन्फ़िगर करें
- चरण 4: वायरलेस इंफ्रास्ट्रक्चर कॉन्फ़िगर करें
- चरण 5: Intune के माध्यम से WiFi प्रोफ़ाइल तैनात करें
- एंटरप्राइज़ वातावरण के लिए सर्वोत्तम अभ्यास
- समस्या निवारण और जोखिम न्यूनीकरण
- ROI और व्यावसायिक प्रभाव

कार्यकारी सारांश
Microsoft इकोसिस्टम में भारी निवेश करने वाले आधुनिक उद्यमों के लिए, क्लाउड आइडेंटिटी इंफ्रास्ट्रक्चर को भौतिक वायरलेस नेटवर्क के साथ जोड़ना एक महत्वपूर्ण सुरक्षा अनिवार्यता है। ऐतिहासिक रूप से, WiFi प्रमाणीकरण ऑन-प्रिमाइसेस Active Directory Domain Services (AD DS) और Windows Network Policy Server (NPS) पर निर्भर था। हालाँकि, जैसे-जैसे संगठन Microsoft Entra ID (पूर्व में Azure AD) की ओर माइग्रेट कर रहे हैं और ज़ीरो-ट्रस्ट सुरक्षा मॉडल अपना रहे हैं, पारंपरिक क्रेडेंशियल-आधारित प्रमाणीकरण दृष्टिकोण — PEAP-MSCHAPv2 — अब पर्याप्त या सुरक्षित नहीं है。
यह गाइड IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और वेन्यू ऑपरेशंस निदेशकों को Azure AD WiFi प्रमाणीकरण लागू करने के लिए एक व्यावहारिक रोडमैप प्रदान करती है। हम ऑन-प्रिमाइसेस NPS फ़ुटप्रिंट बनाए रखने और क्लाउड-नेटिव RADIUS समाधान में माइग्रेट करने के बीच आर्किटेक्चरल अंतरों का पता लगाते हैं। महत्वपूर्ण रूप से, हम यह विस्तृत करते हैं कि प्रमाणपत्र-आधारित प्रमाणीकरण (EAP-TLS) के लिए Microsoft Intune का लाभ कैसे उठाया जाए, जो पासवर्ड-संबंधित कमजोरियों को समाप्त करता है और अंतिम-उपयोगकर्ताओं के लिए एक सहज, घर्षण रहित अनुभव प्रदान करता है। चाहे आप 500 कमरों वाले होटल, रिटेल चेन, या बड़े सार्वजनिक-क्षेत्र के परिनियोजन का प्रबंधन कर रहे हों, यह गाइड आपके मौजूदा Microsoft पहचान निवेशों का उपयोग करके आपके वायरलेस एज को सुरक्षित करने में मदद करेगी। परिनियोजन मॉडल की व्यापक चर्चा के लिए, हमारी Cloud RADIUS vs On-Premise RADIUS: Decision Guide for IT Teams देखें।
तकनीकी डीप-डाइव: आर्किटेक्चर और मानक
सुरक्षित एंटरप्राइज़ WiFi की नींव IEEE 802.1X मानक है, जो पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल प्रदान करता है। Microsoft-केंद्रित वातावरण में, 802.1X को Entra ID के साथ एकीकृत करने के लिए तीन परतों: वायरलेस इंफ्रास्ट्रक्चर, प्रमाणीकरण सर्वर और पहचान निर्देशिका (आइडेंटिटी डायरेक्टरी) में सावधानीपूर्वक आर्किटेक्चरल योजना की आवश्यकता होती है।
RADIUS और 802.1X की भूमिका
जब कोई क्लाइंट डिवाइस (सप्लिकेंट) WPA2/WPA3-Enterprise नेटवर्क से कनेक्ट होने का प्रयास करता है, तो वायरलेस एक्सेस पॉइंट (ऑथेंटिकेटर) EAP (Extensible Authentication Protocol) पैकेट को छोड़कर सभी ट्रैफ़िक को ब्लॉक कर देता है। एक्सेस पॉइंट इन पैकेटों को RADIUS सर्वर पर अग्रेषित करता है। RADIUS सर्वर एक डायरेक्टरी सेवा के विरुद्ध उपयोगकर्ता या डिवाइस की पहचान को मान्य करता है और एक Access-Accept या Access-Reject संदेश लौटाता है। यह तीन-पक्षीय मॉडल — सप्लिकेंट, ऑथेंटिकेटर, प्रमाणीकरण सर्वर — एंटरप्राइज़ वायरलेस सुरक्षा की आधारशिला है और इसका विस्तार से वर्णन हमारी Wireless Access Points Definition: Your Ultimate 2026 Guide में किया गया है।
Microsoft वातावरण के लिए आर्किटेक्चरल दृष्टिकोण

WiFi प्रमाणीकरण के साथ Microsoft पहचान को एकीकृत करने के लिए दो प्राथमिक आर्किटेक्चर हैं, जिनमें से प्रत्येक के अलग-अलग ट्रेड-ऑफ़ हैं:
| आयाम | हाइब्रिड ऑन-प्रिमाइसेस (NPS) | क्लाउड-नेटिव (Cloud RADIUS) |
|---|---|---|
| इंफ्रास्ट्रक्चर | Windows Server VM या बेयर मेटल आवश्यक | कोई ऑन-प्रिमाइसेस सर्वर नहीं |
| पहचान स्रोत | LDAP/Kerberos के माध्यम से AD DS | API के माध्यम से सीधे Entra ID |
| प्रमाणपत्र प्राधिकरण | ऑन-प्रिमाइसेस ADCS + Intune Connector | Intune Cloud PKI या वेंडर PKI |
| स्केलेबिलिटी | मैन्युअल HA/लोड बैलेंसिंग | प्रदाता द्वारा ऑटो-स्केल्ड |
| इसके लिए सर्वोत्तम | हाइब्रिड AD, लिगेसी डिवाइस | क्लाउड-फर्स्ट, Intune-प्रबंधित संगठन |
| परिचालन जटिलता | उच्च प्रारंभिक और निरंतर | कम परिचालन ओवरहेड |
हाइब्रिड ऑन-प्रिमाइसेस (Windows NPS + AD DS + Azure AD Connect): यह पारंपरिक दृष्टिकोण है। Windows NPS RADIUS सर्वर के रूप में कार्य करता है, जो ऑन-प्रिमाइसेस Active Directory के विरुद्ध अनुरोधों को प्रमाणित करता है। इसे क्लाउड से जोड़ने के लिए, Azure AD Connect ऑन-प्रिमाइसेस पहचानों को Entra ID से सिंक करता है। हालांकि यह मजबूत है, इसके लिए ऑन-प्रिमाइसेस सर्वर इंफ्रास्ट्रक्चर बनाए रखने, उच्च उपलब्धता का प्रबंधन करने और यदि EAP-TLS लागू कर रहे हैं तो एक जटिल PKI (ADCS) तैनात करने की आवश्यकता होती है।
क्लाउड-नेटिव (Cloud RADIUS + Entra ID + Intune): यह आधुनिक दृष्टिकोण ऑन-प्रिमाइसेस NPS सर्वर की आवश्यकता को समाप्त करता है। एक थर्ड-पार्टी Cloud RADIUS प्रदाता Microsoft Graph API के माध्यम से सीधे Entra ID के साथ एकीकृत होता है। प्रमाणीकरण पूरी तरह से क्लाउड में होता है। यह आर्किटेक्चर क्लाउड-फर्स्ट रणनीति के साथ संरेखित है, जो परिचालन ओवरहेड को काफी कम करता है और ज़ीरो-ट्रस्ट नेटवर्क एक्सेस सिद्धांतों के साथ संरेखित होता है।

EAP-TLS बनाम PEAP-MSCHAPv2: महत्वपूर्ण विकल्प
EAP पद्धति का चुनाव इस परिनियोजन में सबसे परिणामी सुरक्षा निर्णय है। PEAP-MSCHAPv2 उपयोगकर्ताओं द्वारा अपने डोमेन क्रेडेंशियल दर्ज करने पर निर्भर करता है। यह क्रेडेंशियल चोरी, मैन-इन-द-मिडिल हमलों के प्रति संवेदनशील है, और पासवर्ड समाप्त होने पर खराब उपयोगकर्ता अनुभव बनाता है। शोध ने लगातार प्रदर्शित किया है कि PEAP-MSCHAPv2 से समझौता दुष्ट एक्सेस पॉइंट हमलों के माध्यम से किया जा सकता है।
EAP-TLS (Transport Layer Security) सुरक्षित WiFi के लिए उद्योग का स्वर्ण मानक है। यह पारस्परिक प्रमाणीकरण के लिए क्लाइंट डिवाइस पर स्थापित डिजिटल प्रमाणपत्रों का उपयोग करता है — क्लाइंट और सर्वर दोनों अपनी पहचान साबित करते हैं। टाइप करने के लिए कोई पासवर्ड नहीं है, और कनेक्शन क्रिप्टोग्राफ़िक रूप से मजबूत है। Microsoft वातावरण में, प्रमाणपत्र आमतौर पर SCEP (Simple Certificate Enrollment Protocol) या PKCS के माध्यम से Microsoft Intune का उपयोग करके तैनात किए जाते हैं। यह सभी नए परिनियोजनों के लिए अनुशंसित मार्ग है और PCI DSS (आवश्यकता 8) और GDPR डेटा सुरक्षा दायित्वों के अनुपालन के लिए आवश्यक है।
कार्यान्वयन गाइड: चरण-दर-चरण परिनियोजन
EAP-TLS और Intune का उपयोग करके Entra ID WiFi प्रमाणीकरण लागू करने के लिए पहचान, डिवाइस प्रबंधन और नेटवर्क इंफ्रास्ट्रक्चर में कई घटकों के समन्वय की आवश्यकता होती है। क्लाउड-नेटिव परिनियोजन के लिए निम्नलिखित पांच-चरणीय दृष्टिकोण की अनुशंसा की जाती है।
चरण 1: पहचान और डिवाइस प्रबंधन इंफ्रास्ट्रक्चर तैयार करें
यह सत्यापित करके प्रारंभ करें कि आपके Entra ID टेनेंट के पास उपयुक्त लाइसेंसिंग है। Microsoft 365 E3/E5 या Enterprise Mobility + Security (EMS) E3/E5 में इस परिनियोजन के लिए आवश्यक Intune डिवाइस प्रबंधन और सशर्त एक्सेस (Conditional Access) क्षमताएं शामिल हैं। Intune के बिना, स्वचालित प्रमाणपत्र परिनियोजन संभव नहीं है。
इसके बाद, अपना पब्लिक की इंफ्रास्ट्रक्चर (PKI) स्थापित करें। आपके पास तीन विकल्प हैं: आपके Cloud RADIUS वेंडर द्वारा प्रदान किया गया क्लाउड-नेटिव PKI, Microsoft का अपना Cloud PKI (Intune Suite लाइसेंसिंग के साथ उपलब्ध), या Microsoft Intune Certificate Connector के माध्यम से Intune से जुड़ा एक मौजूदा ऑन-प्रिमाइसेस ADCS परिनियोजन। नए परिनियोजनों के लिए, ऑन-प्रिमाइसेस निर्भरता से बचने के लिए क्लाउड-नेटिव PKI की दृढ़ता से अनुशंसा की जाती है।
चरण 2: प्रमाणपत्र परिनियोजन के लिए Intune कॉन्फ़िगर करें
Microsoft Intune एडमिन सेंटर में, एक Trusted Certificate कॉन्फ़िगरेशन प्रोफ़ाइल बनाएँ। अपने PKI का Root CA प्रमाणपत्र अपलोड करें और इसे अपने लक्ष्य डिवाइस समूहों में तैनात करें। यह कदम महत्वपूर्ण है: यह सुनिश्चित करता है कि क्लाइंट डिवाइस TLS हैंडशेक के दौरान RADIUS सर्वर द्वारा प्रस्तुत प्रमाणपत्र पर भरोसा करते हैं, जिससे मैन-इन-द-मिडिल हमलों को रोका जा सकता है।
इसके बाद, एक SCEP Certificate प्रोफ़ाइल (या PKCS यदि आपके PKI को इसकी आवश्यकता है) बनाएँ। Subject Name प्रारूप कॉन्फ़िगर करें — उपयोगकर्ता-आधारित प्रमाणीकरण के लिए, CN={{UserPrincipalName}} का उपयोग करें; डिवाइस-आधारित प्रमाणीकरण के लिए, CN={{DeviceName}} या डिवाइस सीरियल नंबर का उपयोग करें। Subject Alternative Name (SAN) को User Principal Name या डिवाइस ID शामिल करने के लिए सेट करें। दोनों प्रोफ़ाइलों को उपयुक्त Entra ID डिवाइस या उपयोगकर्ता समूहों को असाइन करें।
चरण 3: Cloud RADIUS एकीकरण कॉन्फ़िगर करें
अपने Cloud RADIUS प्रदाता को अपने Entra ID टेनेंट में आवश्यक Microsoft Graph API अनुमतियां प्रदान करें। कम से कम, प्रदाता को प्रमाणीकरण के दौरान समूह सदस्यता को मान्य करने के लिए User.Read.All और GroupMember.Read.All की आवश्यकता होती है। कुछ प्रदाताओं को डिवाइस-आधारित नीतियों के लिए Device.Read.All की भी आवश्यकता होती है।
Cloud RADIUS प्रबंधन पोर्टल के भीतर, अपनी प्रमाणीकरण नीतियों को परिभाषित करें। कॉर्पोरेट वातावरण के लिए एक अच्छी तरह से संरचित नीति इस प्रकार हो सकती है: "यदि प्रमाणपत्र [Trusted CA] द्वारा जारी किया गया है और उपयोगकर्ता [Corporate-WiFi-Users] Entra ID समूह का सदस्य है और डिवाइस को Intune में कंप्लायंट (Compliant) चिह्नित किया गया है, तो एक्सेस की अनुमति दें।" यह स्तरित नीति पहचान और डिवाइस स्वास्थ्य दोनों को एक साथ लागू करती है।
चरण 4: वायरलेस इंफ्रास्ट्रक्चर कॉन्फ़िगर करें
अपने वायरलेस LAN कंट्रोलर या क्लाउड प्रबंधन डैशबोर्ड (जैसे Cisco Meraki, Aruba Central, या Juniper Mist) में, Cloud RADIUS सर्वर IP पते और साझा रहस्यों (shared secrets) को RADIUS प्रमाणीकरण सर्वर के रूप में जोड़ें। अतिरेक (redundancy) के लिए प्राथमिक और द्वितीयक सर्वर कॉन्फ़िगर करें। क्लाउड राउंड-ट्रिप विलंबता को समायोजित करने के लिए RADIUS टाइमआउट को न्यूनतम 5 सेकंड पर सेट करें।
WPA2-Enterprise या WPA3-Enterprise के लिए कॉन्फ़िगर किया गया एक नया SSID बनाएँ। RADIUS सर्वर को इस SSID को असाइन करें। Hospitality परिनियोजन के लिए, सुनिश्चित करें कि यह कॉर्पोरेट SSID किसी भी अतिथि नेटवर्क से अलग VLAN पर है। Retail वातावरण के लिए, कॉर्पोरेट SSID को केवल बैक-ऑफ़-हाउस क्षेत्रों में तैनात करने पर विचार करें, जिससे बिक्री फ़्लोर नेटवर्क अलग रहे।
चरण 5: Intune के माध्यम से WiFi प्रोफ़ाइल तैनात करें
Intune में एक WiFi कॉन्फ़िगरेशन प्रोफ़ाइल बनाएँ। SSID को ठीक उसी से मेल खाने के लिए सेट करें जो आपने वायरलेस इंफ्रास्ट्रक्चर पर कॉन्फ़िगर किया है। सुरक्षा प्रकार के रूप में WPA2-Enterprise या WPA3-Enterprise चुनें। EAP सेटिंग्स के तहत, प्रमाणीकरण पद्धति के रूप में EAP-TLS चुनें। SCEP प्रमाणपत्र प्रोफ़ाइल को क्लाइंट प्रमाणपत्र के रूप में लिंक करें और चरण 2 में आपके द्वारा तैनात Trusted Root CA प्रोफ़ाइल निर्दिष्ट करें।
इस WiFi प्रोफ़ाइल को उन्हीं डिवाइस समूहों को असाइन करें जिन्हें प्रमाणपत्र प्रोफ़ाइल प्राप्त हुई हैं। डिवाइस अपने अगले Intune सिंक के दौरान चुपचाप प्रमाणपत्र और WiFi कॉन्फ़िगरेशन प्राप्त करेंगे, और SSID की सीमा में होने पर स्वचालित रूप से कनेक्ट हो जाएंगे — बिना किसी उपयोगकर्ता सहभागिता की आवश्यकता के।
एंटरप्राइज़ वातावरण के लिए सर्वोत्तम अभ्यास
निम्नलिखित अनुशंसाएँ एंटरप्राइज़ वेन्यू में सुरक्षित, स्केलेबल Microsoft 802.1X परिनियोजन के लिए उद्योग की आम सहमति का प्रतिनिधित्व करती हैं।
सभी नए परिनियोजनों में EAP-TLS अनिवार्य करें। PEAP-MSCHAPv2 का उपयोग करके नए नेटवर्क तैनात न करें। क्रेडेंशियल-आधारित WiFi के सुरक्षा जोखिम अच्छी तरह से प्रलेखित हैं और ज़ीरो-ट्रस्ट सुरक्षा मुद्रा के साथ असंगत हैं। EAP-TLS PCI DSS, GDPR और ISO 27001 के अनुपालन के लिए आवश्यक है।
प्रमाणपत्र जीवनचक्र को स्वचालित करें। सुनिश्चित करें कि जब Entra ID में कोई उपयोगकर्ता अक्षम हो जाता है या Intune में कोई डिवाइस रिटायर हो जाता है, तो संबंधित प्रमाणपत्र स्वचालित रूप से निरस्त हो जाता है या RADIUS नीति तुरंत एक्सेस को ब्लॉक कर देती है। यह Hospitality और Retail जैसे उच्च-टर्नओवर वाले वातावरण में विशेष रूप से महत्वपूर्ण है, जहां कर्मचारियों में बदलाव अक्सर होते हैं।
Entra ID Conditional Access लागू करें। नेटवर्क एक्सेस की शर्त के रूप में डिवाइस अनुपालन को लागू करने के लिए Conditional Access नीतियों का लाभ उठाएं। RADIUS में प्रमाणित होने से पहले उपकरणों को Intune में 'Compliant' चिह्नित करने की आवश्यकता यह सुनिश्चित करती है कि केवल पैच किए गए, नीति-अनुपालक उपकरण ही कॉर्पोरेट नेटवर्क तक पहुंचते हैं।
कॉर्पोरेट और अतिथि नेटवर्क को सख्ती से विभाजित करें। 802.1X प्रबंधित कॉर्पोरेट उपकरणों के लिए डिज़ाइन किया गया है। आगंतुकों, ठेकेदारों और BYOD के लिए, Captive Portal के साथ एक समर्पित Guest WiFi समाधान लागू करें। यह ठेकेदार एक्सेस के लिए Entra ID B2B के साथ एकीकृत हो सकता है, या आम जनता की पहुंच के लिए सोशल लॉगिन और SMS सत्यापन का उपयोग कर सकता है। कभी भी अप्रबंधित उपकरणों को कॉर्पोरेट 802.1X SSID पर अनुमति न दें।
लिगेसी और IoT उपकरणों के लिए योजना बनाएं। प्रिंटर, IoT सेंसर और लिगेसी डिवाइस जो प्रमाणपत्रों का समर्थन नहीं कर सकते, उन्हें एक अलग रणनीति की आवश्यकता होती है। ज्ञात उपकरणों के लिए MAC Authentication Bypass (MAB) का उपयोग करें, या एक समर्पित VLAN पर अलग किए गए जटिल, रोटेटेड PSK के साथ एक समर्पित WPA2-Personal SSID का उपयोग करें। उदाहरण के लिए, Purple का Sensors प्लेटफ़ॉर्म कॉर्पोरेट प्रमाणीकरण इंफ्रास्ट्रक्चर से अलग एक समर्पित IoT VLAN पर काम कर सकता है।
प्रमाणीकरण घटनाओं की निगरानी करें। प्रमाणीकरण विफलताओं, प्रमाणपत्र समाप्ति चेतावनियों और असामान्य एक्सेस पैटर्न की निगरानी के लिए RADIUS लॉग को अपने SIEM के साथ एकीकृत करें या WiFi Analytics प्लेटफ़ॉर्म का उपयोग करें। सक्रिय निगरानी संचालन को प्रभावित करने से पहले आउटेज को रोकती है。
समस्या निवारण और जोखिम न्यूनीकरण
यहां तक कि अच्छी तरह से नियोजित परिनियोजन में भी समस्याएं आती हैं। निम्नलिखित सबसे आम विफलता मोड और उनके समाधान हैं।
प्रमाणपत्र परिनियोजन विफलताएं। EAP-TLS परिनियोजन में सबसे आम समस्या उपकरणों को Intune से प्रमाणपत्र प्राप्त करने में विफल होना है। यह आमतौर पर गलत तरीके से कॉन्फ़िगर किए गए Intune Certificate Connector (यदि ऑन-प्रिमाइसेस ADCS का उपयोग कर रहे हैं), गलत SCEP URL, या Intune के साथ सिंक न होने वाले उपकरणों के कारण होता है। हमेशा Intune एडमिन सेंटर में Certificate Connector स्थिति सत्यापित करें और डिवाइस सिंक लॉग जांचें। सुनिश्चित करें कि SCEP सेवा खाते के पास CA पर आवश्यक अनुमतियां हैं।
RADIUS टाइमआउट समस्याएं। यदि एक्सेस पॉइंट कॉन्फ़िगर किए गए टाइमआउट के भीतर RADIUS सर्वर तक नहीं पहुंच सकता है, तो क्लाइंट कनेक्ट होने में विफल हो जाएंगे। सुनिश्चित करें कि आपके फ़ायरवॉल नियम Cloud RADIUS प्रदाता की IP श्रेणियों में आउटबाउंड UDP पोर्ट 1812 (प्रमाणीकरण) और 1813 (अकाउंटिंग) की अनुमति देते हैं। यदि ऑन-प्रिमाइसेस NPS का उपयोग कर रहे हैं, तो कम से कम दो NPS सर्वर तैनात करें और उनके बीच फ़ेलओवर के लिए अपने एक्सेस पॉइंट कॉन्फ़िगर करें।
प्रमाणपत्र ट्रस्ट विफलताएं। यदि क्लाइंट को "अविश्वसनीय सर्वर प्रमाणपत्र" (untrusted server certificate) त्रुटि मिलती है, तो Trusted Root CA प्रोफ़ाइल डिवाइस पर सही ढंग से तैनात नहीं की गई है। Intune में प्रोफ़ाइल असाइनमेंट सत्यापित करें और डिवाइस के प्रमाणपत्र स्टोर की जांच करें। यह नए नामांकित उपकरणों के साथ एक आम समस्या है जिन्होंने अभी तक अपना पहला Intune सिंक पूरा नहीं किया है।
Azure MFA के लिए NPS एक्सटेंशन। हालांकि WiFi के लिए मल्टी-फ़ैक्टर प्रमाणीकरण (MFA) लागू करने के लिए NPS एक्सटेंशन का उपयोग करना तकनीकी रूप से संभव है, लेकिन प्राथमिक एक्सेस के लिए इसे दृढ़ता से हतोत्साहित किया जाता है। हर बार जब कोई डिवाइस एक्सेस पॉइंट के बीच रोम करता है तो MFA प्रॉम्प्ट प्राप्त करने का उपयोगकर्ता अनुभव गंभीर रूप से विघटनकारी होता है। डिवाइस प्रमाणपत्र द्वारा प्रदान किए गए मजबूत प्रमाणीकरण पर भरोसा करें, और इसके बजाय एप्लिकेशन लेयर पर MFA लागू करें।
समूह नीति (Group Policy) संघर्ष। हाइब्रिड वातावरण में, Group Policy Objects (GPOs) जो Windows वायरलेस क्लाइंट को कॉन्फ़िगर करते हैं, Intune WiFi प्रोफ़ाइल के साथ संघर्ष कर सकते हैं। MDM नामांकन सेटिंग्स की समीक्षा करके सुनिश्चित करें कि Intune प्रोफ़ाइल प्राथमिकता लेते हैं और, जहां आवश्यक हो, Intune-प्रबंधित उपकरणों के लिए GPO-आधारित वायरलेस कॉन्फ़िगरेशन को ब्लॉक करें।
ROI और व्यावसायिक प्रभाव
Entra ID के साथ एकीकृत क्लाउड-नेटिव RADIUS आर्किटेक्चर में माइग्रेट करना कई आयामों में मापने योग्य, मात्रात्मक मूल्य प्रदान करता है।
कम हेल्पडेस्क टिकट। पासवर्ड-संबंधित WiFi समस्याएं — लॉकआउट, समाप्त हो चुके पासवर्ड, गलत तरीके से कॉन्फ़िगर किए गए सप्लिकेंट — क्रेडेंशियल-आधारित वातावरण में IT समर्थन टिकटों का एक महत्वपूर्ण स्रोत हैं। EAP-TLS इन्हें पूरी तरह से समाप्त कर देता है। संगठन आमतौर पर प्रमाणपत्र-आधारित प्रमाणीकरण में माइग्रेट करने के बाद WiFi-संबंधित हेल्पडेस्क वॉल्यूम में 30-50% की कमी की रिपोर्ट करते हैं।
इंफ्रास्ट्रक्चर लागत बचत। ऑन-प्रिमाइसेस NPS सर्वर को डिकमीशन करने से कंप्यूट लागत, OS लाइसेंसिंग शुल्क और उच्च उपलब्धता क्लस्टर को पैच करने और बनाए रखने का परिचालन ओवरहेड कम हो जाता है। दो NPS सर्वर चलाने वाले मध्यम आकार के संगठन के लिए, यह इंफ्रास्ट्रक्चर और परिचालन लागत में प्रति वर्ष £15,000–£30,000 की बचत का प्रतिनिधित्व कर सकता है।
उन्नत सुरक्षा स्थिति और अनुपालन। क्रेडेंशियल-आधारित प्रमाणीकरण से दूर जाने से क्रेडेंशियल चोरी और लेटरल मूवमेंट का जोखिम कम हो जाता है, जिससे संवेदनशील कॉर्पोरेट डेटा की सुरक्षा होती है। PCI DSS के अधीन संगठनों के लिए, यह सीधे नेटवर्क एक्सेस कंट्रोल आवश्यकताओं को संबोधित करता है। रोगी डेटा को संभालने वाले Healthcare संगठनों के लिए, यह DSPT अनुपालन का समर्थन करता है। Transport ऑपरेटरों के लिए, यह नेटवर्क सुरक्षा के लिए NIS2 निर्देश आवश्यकताओं के साथ संरेखित होता है।
बेहतर उपयोगकर्ता अनुभव। सहज, स्वचालित WiFi कनेक्शन — बिना किसी पासवर्ड प्रॉम्प्ट, बिना किसी लॉकआउट और बिना किसी मैन्युअल कॉन्फ़िगरेशन के — उत्पादकता में सुधार करता है और कर्मचारियों के लिए घर्षण कम करता है। यह वितरण केंद्रों, अस्पताल के वार्डों और रिटेल शॉप फ़्लोर जैसे उच्च-गतिशीलता वाले वातावरण में विशेष रूप से प्रभावशाली है।
अपने WiFi नेटवर्क को अपनी क्लाउड पहचान रणनीति के विस्तार के रूप में मानकर, आप सुरक्षित, घर्षण रहित एक्सेस सुनिश्चित करते हैं जो आपके संगठन के साथ स्केल करता है। आधुनिक एंटरप्राइज़ नेटवर्क के SD-WAN एकीकरण पहलुओं पर आगे के मार्गदर्शन के लिए, The Core SD-WAN Benefits for Modern Businesses देखें। हॉस्पिटैलिटी-विशिष्ट परिनियोजन विचारों के लिए, Modern Hospitality WiFi Solutions Your Guests Deserve देखें।
मुख्य परिभाषाएं
802.1X
पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल (PNAC) के लिए एक IEEE मानक। यह LAN या WLAN से जुड़ने के इच्छुक उपकरणों को एक प्रमाणीकरण तंत्र प्रदान करता है, प्रमाणीकरण पूरा होने से पहले अनधिकृत पहुंच को रोकता है।
मूलभूत प्रोटोकॉल जो अनधिकृत उपकरणों को एंटरप्राइज़ नेटवर्क तक पहुंचने से रोकता है। सभी WPA2/WPA3-Enterprise परिनियोजन 802.1X पर निर्भर करते हैं।
RADIUS (Remote Authentication Dial-In User Service)
एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क सेवा से जुड़ने और उपयोग करने वाले उपयोगकर्ताओं के लिए केंद्रीकृत प्रमाणीकरण, प्राधिकरण और अकाउंटिंग (AAA) प्रबंधन प्रदान करता है। RFC 2865 में परिभाषित।
सर्वर घटक जो निर्देशिका (Entra ID या AD DS) के विरुद्ध क्रेडेंशियल या प्रमाणपत्रों को मान्य करता है और एक्सेस पॉइंट को एक्सेस देने या अस्वीकार करने का निर्देश देता है।
Supplicant
नेटवर्क से कनेक्ट होने का प्रयास करने वाला क्लाइंट डिवाइस (लैपटॉप, स्मार्टफोन, IoT डिवाइस)। Windows में, अंतर्निहित वायरलेस क्लाइंट सप्लिकेंट के रूप में कार्य करता है।
Intune परिनियोजन में, RADIUS सर्वर के साथ सफलतापूर्वक संवाद करने के लिए सप्लिकेंट को सही WiFi प्रोफ़ाइल और क्लाइंट प्रमाणपत्र के साथ कॉन्फ़िगर किया जाना चाहिए।
Authenticator
नेटवर्क डिवाइस — आमतौर पर एक वायरलेस एक्सेस पॉइंट या प्रबंधित स्विच — जो सप्लिकेंट और RADIUS सर्वर के बीच प्रमाणीकरण प्रक्रिया को सुगम बनाता है। यह RADIUS प्रतिक्रिया के आधार पर एक्सेस कंट्रोल लागू करता है।
एक्सेस पॉइंट को RADIUS सर्वर IP पते और साझा रहस्य के साथ कॉन्फ़िगर किया जाना चाहिए। यह एक रिले के रूप में कार्य करता है, क्लाइंट और RADIUS सर्वर के बीच EAP पैकेट को अग्रेषित करता है।
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
एक EAP पद्धति जो क्लाइंट और RADIUS सर्वर के बीच पारस्परिक प्रमाणीकरण के लिए डिजिटल प्रमाणपत्रों पर निर्भर करती है। इसे RFC 5216 में परिभाषित किया गया है और इसे उपलब्ध सबसे सुरक्षित EAP मानकों में से एक माना जाता है।
सभी नए Microsoft 802.1X परिनियोजनों के लिए अनुशंसित प्रमाणीकरण पद्धति। यह पासवर्ड को पूरी तरह से समाप्त कर देता है और PCI DSS और ज़ीरो-ट्रस्ट नेटवर्क एक्सेस फ्रेमवर्क के अनुपालन के लिए आवश्यक है।
NPS (Network Policy Server)
RADIUS सर्वर और प्रॉक्सी का Microsoft का कार्यान्वयन, Windows Server में एक भूमिका के रूप में उपलब्ध है। NPS Active Directory Domain Services के विरुद्ध उपयोगकर्ताओं और उपकरणों को प्रमाणित कर सकता है।
Microsoft वातावरण में एंटरप्राइज़ WiFi प्रमाणीकरण के लिए पारंपरिक ऑन-प्रिमाइसेस समाधान। कई संगठन अब NPS से Cloud RADIUS समाधानों में माइग्रेट कर रहे हैं क्योंकि वे Entra ID में जाते हैं।
SCEP (Simple Certificate Enrollment Protocol)
स्केलेबल, स्वचालित तरीके से नेटवर्क उपकरणों को डिजिटल प्रमाणपत्र जारी करने के लिए उपयोग किया जाने वाला एक प्रोटोकॉल। RFC 8894 में परिभाषित।
EAP-TLS WiFi प्रमाणीकरण के लिए प्रबंधित उपकरणों पर क्लाइंट प्रमाणपत्रों को चुपचाप तैनात करने के लिए Microsoft Intune द्वारा उपयोग की जाने वाली प्राथमिक विधि। SCEP-संगत प्रमाणपत्र प्राधिकरण की आवश्यकता है।
Microsoft Entra ID
Microsoft की क्लाउड-आधारित पहचान और एक्सेस प्रबंधन सेवा, जिसे पहले Azure Active Directory के रूप में जाना जाता था। यह उपयोगकर्ता प्रमाणीकरण, समूह प्रबंधन, Conditional Access और हजारों एप्लिकेशन के साथ एकीकरण प्रदान करता है।
आधुनिक Microsoft वातावरण में केंद्रीय पहचान प्रदाता। Cloud RADIUS समाधान WiFi प्रमाणीकरण के दौरान उपयोगकर्ता और डिवाइस पहचान को मान्य करने के लिए Microsoft Graph API के माध्यम से Entra ID के साथ एकीकृत होते हैं।
Conditional Access
एक Entra ID सुविधा जो उपयोगकर्ता पहचान, डिवाइस अनुपालन स्थिति, स्थान और जोखिम स्तर जैसे संकेतों के आधार पर एक्सेस नीतियों को लागू करती है। नीतियां एक्सेस देने से पहले उपकरणों को Intune-अनुपालक होने की आवश्यकता कर सकती हैं।
उन्नत RADIUS परिनियोजन में यह सुनिश्चित करने के लिए उपयोग किया जाता है कि केवल अनुपालक, प्रबंधित डिवाइस ही कॉर्पोरेट WiFi नेटवर्क को प्रमाणित कर सकते हैं, भले ही वे एक वैध प्रमाणपत्र प्रस्तुत करें।
PEAP-MSCHAPv2
Microsoft Challenge Handshake Authentication Protocol संस्करण 2 के साथ संरक्षित EAP। एक क्रेडेंशियल-आधारित EAP पद्धति जो प्रमाणीकरण के लिए उपयोगकर्ता नाम और पासवर्ड का उपयोग करती है, जिसे TLS सत्र के भीतर टनल किया जाता है।
कई मौजूदा NPS परिनियोजनों में उपयोग की जाने वाली लिगेसी प्रमाणीकरण पद्धति। यह क्रेडेंशियल चोरी और मैन-इन-द-मिडिल हमलों के प्रति संवेदनशील है और सभी नए परिनियोजनों में EAP-TLS में माइग्रेट किया जाना चाहिए।
हल किए गए उदाहरण
एक 200-स्थानों वाली रिटेल चेन को स्टोर मैनेजर लैपटॉप के लिए अपने बैक-ऑफ़िस WiFi को सुरक्षित करने की आवश्यकता है। वे वर्तमान में सभी स्टोरों में एक साझा WPA2-Personal पासवर्ड (PSK) का उपयोग करते हैं, जिसे शायद ही कभी रोटेट किया जाता है। वे डिवाइस प्रबंधन के लिए Entra ID और Intune का उपयोग करते हैं। उन्हें अपनी वायरलेस सुरक्षा का आधुनिकीकरण कैसे करना चाहिए?
रिटेल चेन को सभी 200 स्थानों पर EAP-TLS का उपयोग करके WPA3-Enterprise में माइग्रेट करना चाहिए। अनुशंसित आर्किटेक्चर एक Cloud RADIUS समाधान है जो सीधे उनके Entra ID टेनेंट के साथ एकीकृत है, जिससे प्रत्येक साइट पर ऑन-प्रिमाइसेस NPS सर्वर की आवश्यकता समाप्त हो जाती है। Intune का उपयोग करके, वे स्टोर मैनेजर लैपटॉप को अद्वितीय डिवाइस प्रमाणपत्र जारी करने के लिए एक SCEP प्रमाणपत्र प्रोफ़ाइल तैनात करते हैं। यह सुनिश्चित करने के लिए कि डिवाइस RADIUS सर्वर पर भरोसा करते हैं, पहले एक Trusted Root CA प्रोफ़ाइल तैनात की जाती है। फिर Intune के माध्यम से एक WiFi कॉन्फ़िगरेशन प्रोफ़ाइल तैनात की जाती है, जो जारी किए गए प्रमाणपत्र का उपयोग करके उपकरणों को चुपचाप नए SSID से जोड़ती है। सभी उपकरणों के माइग्रेट हो जाने के बाद पुराने PSK SSID को डिकमीशन कर दिया जाता है। स्टोर के ग्राहक-सामना वाले WiFi के लिए, एक अलग Captive Portal समाधान कॉर्पोरेट प्रमाणीकरण इंफ्रास्ट्रक्चर को प्रभावित किए बिना अतिथि एक्सेस को संभालता है।
एक बड़ा सम्मेलन केंद्र कर्मचारियों के WiFi प्रमाणीकरण के लिए ऑन-प्रिमाइसेस Windows NPS का उपयोग करता है। वे बड़े आयोजनों के दौरान लगातार कनेक्टिविटी विफलताओं का अनुभव कर रहे हैं क्योंकि NPS सर्वर 500+ कर्मचारी उपकरणों से समवर्ती प्रमाणीकरण अनुरोधों से अभिभूत हो जाता है। वे अपने पहचान इंफ्रास्ट्रक्चर को Entra ID में भी माइग्रेट कर रहे हैं। आगे बढ़ने के लिए अनुशंसित आर्किटेक्चर क्या है?
सम्मेलन केंद्र को ऑन-प्रिमाइसेस NPS सर्वर से एक Cloud RADIUS प्रदाता में माइग्रेट करना चाहिए जो सीधे Entra ID के साथ एकीकृत होता है। कर्मचारी उपकरणों को Intune के माध्यम से प्रबंधित प्रमाणपत्र-आधारित प्रमाणीकरण (EAP-TLS) में स्थानांतरित किया जाना चाहिए, जो स्केलेबिलिटी समस्या और Entra ID माइग्रेशन आवश्यकता दोनों को एक साथ हल करता है। इवेंट में भाग लेने वालों की उच्च मात्रा के लिए, Captive Portal समाधान का उपयोग करने वाला एक अलग, खंडित नेटवर्क कॉर्पोरेट RADIUS इंफ्रास्ट्रक्चर को प्रभावित किए बिना अतिथि ऑनबोर्डिंग को संभालता है। दोनों नेटवर्क उनके बीच उपयुक्त फ़ायरवॉल नियमों के साथ अलग-अलग VLAN पर होने चाहिए। सभी कर्मचारी उपकरणों के सफलतापूर्वक माइग्रेट हो जाने के बाद ऑन-प्रिमाइसेस NPS सर्वर को डिकमीशन किया जा सकता है।
अभ्यास प्रश्न
Q1. आपका संगठन ऑन-प्रिमाइसेस Active Directory से केवल Entra ID में पूर्ण माइग्रेशन पूरा कर रहा है — कोई ऑन-प्रिमाइसेस डोमेन कंट्रोलर नहीं रहेगा। आप वर्तमान में PEAP-MSCHAPv2 का उपयोग करके WiFi प्रमाणीकरण के लिए Windows NPS का उपयोग करते हैं। नए क्लाउड-ओनली वातावरण के लिए सबसे सुरक्षित और परिचालन रूप से कुशल दृष्टिकोण क्या है, और किन विशिष्ट चरणों की आवश्यकता है?
संकेत: विचार करें कि NPS को कार्य करने के लिए क्या चाहिए और क्या वे निर्भरताएं माइग्रेशन के बाद मौजूद रहेंगी। वर्तमान EAP पद्धति के सुरक्षा निहितार्थों पर भी विचार करें।
मॉडल उत्तर देखें
सबसे सुरक्षित और कुशल दृष्टिकोण सीधे Entra ID के साथ एकीकृत Cloud RADIUS समाधान लागू करना है, और Microsoft Intune के माध्यम से प्रबंधित EAP-TLS प्रमाणपत्र-आधारित प्रमाणीकरण में संक्रमण करना है। NPS सीधे Entra ID के विरुद्ध प्रमाणित नहीं कर सकता — इसके लिए ऑन-प्रिमाइसेस AD DS की आवश्यकता होती है — इसलिए यह हाइब्रिड पहचान बनाए रखने वाले Azure AD Connect के बिना माइग्रेशन से नहीं बच सकता। चरण हैं: (1) एक Cloud RADIUS प्रदाता चुनें और इसे Entra ID में Microsoft Graph API अनुमतियां प्रदान करें। (2) क्लाउड-नेटिव PKI स्थापित करें या Microsoft Cloud PKI का उपयोग करें। (3) Intune के माध्यम से Trusted Root CA और SCEP प्रमाणपत्र प्रोफ़ाइल तैनात करें। (4) EAP-TLS के लिए कॉन्फ़िगर की गई Intune के माध्यम से WiFi कॉन्फ़िगरेशन प्रोफ़ाइल तैनात करें। (5) Cloud RADIUS सर्वर का उपयोग करने के लिए वायरलेस इंफ्रास्ट्रक्चर पर SSID कॉन्फ़िगर करें। (6) सभी उपकरणों के माइग्रेट हो जाने के बाद NPS को डिकमीशन करें।
Q2. एक अस्पताल IT टीम Entra ID का उपयोग करके अपने मेडिकल कार्ट (Windows लैपटॉप) के लिए 802.1X लागू करना चाहती है। वे यह सुनिश्चित करना चाहते हैं कि यदि कोई कार्ट चोरी हो जाती है, तो वह नेटवर्क से कनेक्ट नहीं हो सकती है, भले ही संबंधित उपयोगकर्ता खाता अभी भी सक्रिय हो। इसे प्राप्त करने के लिए प्रमाणपत्र प्रोफ़ाइल और RADIUS नीति को कैसे कॉन्फ़िगर किया जाना चाहिए?
संकेत: Intune में उपयोगकर्ता-आधारित और डिवाइस-आधारित प्रमाणपत्र प्रोफ़ाइलों के बीच अंतर पर विचार करें, और RADIUS नीतियों को डिवाइस पहचान के लिए कैसे स्कोप किया जा सकता है।
मॉडल उत्तर देखें
IT टीम को मेडिकल कार्ट में डिवाइस प्रमाणपत्र (उपयोगकर्ता प्रमाणपत्र नहीं) तैनात करने के लिए Intune को कॉन्फ़िगर करना चाहिए। SCEP प्रोफ़ाइल में, Subject Name को उपयोगकर्ता UPN के बजाय डिवाइस पहचान (उदा., CN={{DeviceName}} या डिवाइस सीरियल नंबर) का संदर्भ देना चाहिए। RADIUS नीति को डिवाइस प्रमाणपत्र को प्रमाणित करने और Entra ID डिवाइस ऑब्जेक्ट्स के विरुद्ध डिवाइस को मान्य करने के लिए कॉन्फ़िगर किया जाना चाहिए। यदि कोई कार्ट चोरी हो जाती है, तो IT टीम Intune के माध्यम से डिवाइस को दूरस्थ रूप से वाइप कर सकती है (जो डिवाइस के प्रमाणपत्र स्टोर से प्रमाणपत्र को हटा देता है) या PKI में विशिष्ट डिवाइस प्रमाणपत्र को रद्द कर सकती है। कोई भी कार्रवाई किसी भी उपयोगकर्ता खाते को प्रभावित किए बिना तुरंत नेटवर्क एक्सेस को ब्लॉक कर देती है। यह दृष्टिकोण मेडिकल कार्ट जैसे साझा उपकरणों के लिए उपयोगकर्ता-आधारित प्रमाणपत्रों से बेहतर है।
Q3. आपने विश्वविद्यालय परिसर में सभी 800 कॉर्पोरेट लैपटॉप के लिए Intune के माध्यम से EAP-TLS को सफलतापूर्वक तैनात किया है। हालाँकि, IT विभाग अक्सर बाहरी ठेकेदारों को लाता है जिन्हें प्रोजेक्ट कार्य के लिए इंटरनेट एक्सेस की आवश्यकता होती है। ये ठेकेदार अपने स्वयं के व्यक्तिगत या कंपनी द्वारा जारी किए गए लैपटॉप का उपयोग करते हैं जो आपके Intune टेनेंट में नामांकित नहीं हैं। आपको कॉर्पोरेट 802.1X नेटवर्क की सुरक्षा से समझौता किए बिना इन ठेकेदारों के लिए एक्सेस कैसे प्रदान करना चाहिए?
संकेत: प्रबंधित डिवाइस प्रमाणीकरण को अप्रबंधित डिवाइस एक्सेस से अलग करने वाले आर्किटेक्चरल सिद्धांत को याद रखें। विचार करें कि Entra ID B2B का लाभ कैसे उठाया जा सकता है।
मॉडल उत्तर देखें
अप्रबंधित ठेकेदार उपकरणों के लिए 802.1X एक्सेस का प्रावधान करने का प्रयास न करें। इसके बजाय, Captive Portal समाधान द्वारा समर्थित एक अलग Guest SSID तैनात करें। जिन ठेकेदारों के पास अपने स्वयं के कॉर्पोरेट Entra ID टेनेंट हैं, उनके लिए Captive Portal को Entra ID B2B सहयोग का समर्थन करने के लिए कॉन्फ़िगर करें, जिससे वे पोर्टल के माध्यम से अपने स्वयं के कॉर्पोरेट क्रेडेंशियल के साथ प्रमाणित हो सकें। संगत पहचान प्रदाता के बिना ठेकेदारों के लिए, प्रायोजित एक्सेस वर्कफ़्लो का उपयोग करें जहां विश्वविद्यालय का कर्मचारी एक्सेस अनुरोध को मंजूरी देता है। ठेकेदार नेटवर्क इंटरनेट-ओनली एक्सेस के साथ एक अलग VLAN पर होना चाहिए और आंतरिक विश्वविद्यालय संसाधनों के लिए कोई मार्ग नहीं होना चाहिए। यह बाहरी पार्टियों के लिए एक सुरक्षित, ऑडिटेबल एक्सेस पथ प्रदान करते हुए 802.1X कॉर्पोरेट नेटवर्क की अखंडता को बनाए रखता है।
Q4. परिनियोजन के बाद की समीक्षा के दौरान, आपकी सुरक्षा टीम फ़्लैग करती है कि EAP-TLS रोलआउट के बावजूद कॉर्पोरेट WiFi पर कई डिवाइस अभी भी PEAP-MSCHAPv2 का उपयोग कर रहे हैं। जांच से पता चलता है कि ये IoT डिवाइस हैं — स्मार्ट डिस्प्ले, पर्यावरण सेंसर और नेटवर्क प्रिंटर का एक बेड़ा — जो प्रमाणपत्र-आधारित प्रमाणीकरण का समर्थन नहीं करते हैं। इन उपकरणों को कैसे संभाला जाना चाहिए?
संकेत: उन उपकरणों के लिए उपलब्ध विकल्पों पर विचार करें जो EAP-TLS का समर्थन नहीं कर सकते हैं, और नेटवर्क विभाजन के महत्व पर विचार करें।
मॉडल उत्तर देखें
IoT डिवाइस और लिगेसी हार्डवेयर जो EAP-TLS का समर्थन नहीं कर सकते, उन्हें कॉर्पोरेट 802.1X SSID पर नहीं रखा जाना चाहिए। अनुशंसित दृष्टिकोण सख्त फ़ायरवॉल नियमों के साथ एक अलग VLAN पर एक समर्पित IoT SSID बनाना है जो संचार को केवल उन सेवाओं तक सीमित करता है जिनकी उन उपकरणों को आवश्यकता होती है (उदा., प्रिंट सर्वर, प्रबंधन प्लेटफ़ॉर्म)। प्रमाणीकरण के लिए, ज्ञात, निश्चित MAC पते वाले उपकरणों के लिए MAC Authentication Bypass (MAB) का उपयोग करें, या एक जटिल, नियमित रूप से रोटेट किए गए PSK के साथ WPA2-Personal SSID का उपयोग करें। IoT VLAN के पास कॉर्पोरेट फ़ाइल शेयर, Active Directory, या संवेदनशील आंतरिक संसाधनों तक कोई पहुंच नहीं होनी चाहिए। उदाहरण के लिए, Purple का Sensors प्लेटफ़ॉर्म कॉर्पोरेट इंफ्रास्ट्रक्चर से अलग एक समर्पित IoT नेटवर्क सेगमेंट पर काम करने के लिए डिज़ाइन किया गया है।
इस श्रृंखला में आगे पढ़ें
Purple WiFi के साथ Huawei AirEngine और CloudCampus एकीकरण
यह गाइड Huawei AirEngine एक्सेस पॉइंट्स और iMaster NCE-Campus को Purple WiFi के साथ एकीकृत करने के लिए चरण-दर-चरण निर्देश प्रदान करती है। इसमें एंटरप्राइज नेटवर्क के लिए कैप्टिव पोर्टल कॉन्फ़िगरेशन, 802.1X स्टाफ प्रमाणीकरण और PPSK डायनेमिक VLAN स्टीयरिंग शामिल है।
Purple WiFi के साथ EnGenius Cloud Access Points का एकीकरण
यह तकनीकी संदर्भ EnGenius Cloud Access Points और ECS स्विचों के Purple के गेस्ट WiFi प्लेटफॉर्म के साथ चरण-दर-चरण एकीकरण का विवरण देता है। इसमें बाहरी स्प्लैश पेज के माध्यम से गेस्ट कैप्टिव पोर्टल रीडायरेक्शन, Walled Garden कॉन्फ़िगरेशन, IEEE 802.1X का उपयोग करके सुरक्षित स्टाफ WiFi, और गतिशील VLAN असाइनमेंट के साथ EnGenius MyPSK का उपयोग करके मल्टी-टेनेंट नेटवर्क अलगाव शामिल है। IT इंस्टॉलरों और नेटवर्क आर्किटेक्ट्स को EnGenius हार्डवेयर संपत्तियों में Purple को तैनात करने के लिए व्यावहारिक कॉन्फ़िगरेशन अनुक्रम, वास्तविक दुनिया के केस स्टडीज और एक समस्या निवारण ढांचा मिलेगा।
Purple WiFi के साथ DrayTek Vigor राउटर्स और एक्सेस पॉइंट्स का एकीकरण
यह गाइड DrayTek Vigor राउटर्स और VigorAP एक्सेस पॉइंट्स को Purple के क्लाउड प्लेटफॉर्म के साथ एकीकृत करने के लिए चरण-दर-चरण तकनीकी निर्देश प्रदान करती है। इसमें Guest WiFi के लिए DrayTek कैप्टिव पोर्टल कॉन्फ़िगरेशन, सुरक्षित Staff WiFi के लिए 802.1X प्रमाणीकरण, Walled Garden सेटअप, और डायनेमिक VLAN असाइनमेंट के साथ मल्टी-टेनेंट नेटवर्क सेगमेंटेशन के लिए DrayTek Multiple PSK (PPSK) कॉन्फ़िगरेशन शामिल है। इसे हॉस्पिटैलिटी, रिटेल और मल्टी-टेनेंट स्थानों पर Purple को तैनात करने वाले IT इंस्टॉलरों और SMB नेटवर्क प्रशासकों के लिए डिज़ाइन किया गया है।