Microsoft Entra ID (Azure AD) WiFi प्रमाणीकरण: Enterprise एकीकरण गाइड
यह तकनीकी गाइड नेटवर्क इंजीनियरों, IT आर्किटेक्ट्स और सिस्टम एडमिनिस्ट्रेटर्स को Microsoft Entra ID (पूर्व में Azure AD) को एंटरप्राइज 802.1X WiFi इन्फ्रास्ट्रक्चर के साथ एकीकृत करने के लिए एक आधिकारिक खाका प्रदान करती है। जानें कि ऑन-प्रिमाइसेस RADIUS सर्वर को कैसे समाप्त किया जाए, Microsoft Intune SCEP और Cloud PKI के माध्यम से पासवर्ड रहित EAP-TLS सर्टिफिकेट कैसे तैनात किए जाएं, और Entra ID सुरक्षा समूहों का उपयोग करके डायनेमिक VLAN असाइनमेंट को स्वचालित कैसे किया जाए।
Video overview
हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi सुरक्षा गाइड →
- कार्यकारी सारांश (Executive Summary)
- आर्किटेक्चरल तुलना: Entra ID WiFi प्रमाणीकरण विधियाँ
- विधि 1: Microsoft Intune SCEP के माध्यम से क्लाउड-नेटिव EAP-TLS (अनुशंसित)
- Intune SCEP परिनियोजन वर्कफ़्लो
- Method 2: Microsoft Entra ID OAuth और SCIM Directory Synchronization के साथ Cloud RADIUS
- Cloud RADIUS कैसे Microsoft Entra ID के साथ इंटीग्रेट होता है
- Cloud RADIUS के मुख्य लाभ
- Entra ID Security Groups के माध्यम से Dynamic VLAN Assignment
- आवश्यक RADIUS मानक एट्रिब्यूट्स (RFC 2868)
- मेहमानों, BYOD और ठेकेदारों के लिए Captive Portal सिंगल साइन-ऑन (SSO)
- Captive portal SSO सुरक्षा लाभ
- एंटरप्राइज WiFi सुरक्षा को सुदृढ़ करना: WPA3-Enterprise 192-बिट मोड
- Entra ID 802.1X WiFi प्रमाणीकरण विफलताओं का निवारण
- 1. EAP-TLS हैंडशेक विफलता: अज्ञात CA या अविश्वसनीय प्रमाणपत्र
- 2. RADIUS Access-Reject: यूज़र अकाउंट डिसेबल है या ग्रुप मेंबरशिप का बेमेल होना
- 3. डायनेमिक VLAN असाइनमेंट प्रभावी नहीं हो रहा है
- सारांश और अगले कदम
Microsoft Entra ID (Azure AD) WiFi Architecture & Sizing Advisor
Select your organization’s identity licensing, device fleet, and compliance requirements to generate a tailored 802.1X / Cloud RADIUS deployment blueprint and configuration checklist.
Devices receive unique X.509 client certificates pushed via Microsoft Intune SCEP. When connecting to the corporate SSID, the wireless controller forwards EAP-TLS handshakes to a Cloud RADIUS endpoint that validates certificates against Entra ID directory status in real time.
RADIUS Attribute & SCEP Deployment Checklist

कार्यकारी सारांश (Executive Summary)
जैसे-जैसे एंटरप्राइज़ IT संगठन कॉर्पोरेट पहचान को ऑन-प्रिमाइसेस Active Directory Domain Services (AD DS) से Microsoft Entra ID (पूर्व में Azure Active Directory) में माइग्रेट कर रहे हैं, नेटवर्क आर्किटेक्ट्स को एक बुनियादी नेटवर्किंग चुनौती का सामना करना पड़ रहा है: Microsoft Entra ID नेटिव RADIUS प्रोटोकॉल प्रमाणीकरण (authentication) का समर्थन नहीं करता है।
विरासत (legacy) एंटरप्राइज़ वायरलेस नेटवर्क PEAP-MSCHAPv2 के साथ IEEE 802.1X पर भरोसा करते हैं, जो ऑन-प्रिमाइसेस Windows Server Network Policy Server (NPS) इंस्टेंस से पूछताछ करते हैं जो स्थानीय डोमेन कंट्रोलर्स के खिलाफ NT LAN Manager (NTLM) पासवर्ड हैश को मान्य करते हैं। क्लाउड-नेटिव Entra ID, LDAP (TCP 389) या RADIUS (UDP 1812) लिसनिंग पोर्ट्स को एक्सपोज़ नहीं करता है, और न ही यह क्लाउड-ओनली अकाउंट्स के लिए प्लेन-टेक्स्ट या रिवर्सिबल NTLM पासवर्ड हैश को स्टोर करता है।
Microsoft Entra ID के साथ एंटरप्राइज़ WiFi को सुरक्षित करने के लिए, संगठनों को अपनी एक्सेस लेयर को आधुनिक बनाना होगा। यह तकनीकी गाइड एंटरप्राइज़ वायरलेस नेटवर्क से Entra ID को जोड़ने के लिए तीन प्रमाणित आर्किटेक्चरल पैटर्न को रेखांकित करती है:
- Microsoft Cloud PKI और SCEP के माध्यम से क्लाउड-नेटिव EAP-TLS (अनुशंसित): Microsoft Intune के माध्यम से तैनात पासवर्ड रहित, पारस्परिक प्रमाणपत्र प्रमाणीकरण।
- Entra ID OAuth / SCIM डायरेक्टरी सिंक के साथ Cloud RADIUS: प्रबंधित क्लाउड प्रमाणीकरण सेवा जो Microsoft Graph API से पूछताछ करती है।
- Azure MFA एक्सटेंशन के साथ हाइब्रिड ऑन-प्रिमाइसेस NPS: स्थानीय Active Directory इन्फ्रास्ट्रक्चर को बनाए रखने वाले वातावरणों के लिए ब्रिज आर्किटेक्चर।
-
आर्किटेक्चरल तुलना: Entra ID WiFi प्रमाणीकरण विधियाँ
एकीकरण का मार्ग चुनने से पहले, प्रत्येक मॉडल की तकनीकी क्षमताओं, सुरक्षा स्थिति और प्रशासनिक आवश्यकताओं का मूल्यांकन करें:
+----------------------------------------------------------------------------------------------------+
| Microsoft Entra ID WiFi आर्किटेक्चर मैट्रिक्स |
+----------------------------------------------------------------------------------------------------+
| विधि | प्रोटोकॉल | क्रेडेंशियल प्रकार | ऑन-प्रिमाइसेस फुटप्रिंट | सुरक्षा स्तर (0-100) |
+----------------------+----------+------------------+-----------------------+-----------------------+
| 1. Intune SCEP PKI | EAP-TLS | X.509 डिजिटल CA | शून्य (100% क्लाउड) | 98/100 (ज़ीरो ट्रस्ट) |
| 2. Cloud RADIUS API | EAP-TTLS | Entra ID / SCIM | शून्य (100% क्लाउड) | 88/100 (एंटरप्राइज़) |
| 3. हाइब्रिड NPS + MFA | PEAPv0 | उपयोगकर्ता नाम/पास| Windows Server & NDES | 68/100 (विरासत जोखिम) |
| 4. Captive Portal SSO| HTTPS/OIDC| Entra ID OAuth | शून्य (100% क्लाउड) | 85/100 (अतिथि/BYOD) |
+----------------------+----------+------------------+-----------------------+-----------------------+
-
विधि 1: Microsoft Intune SCEP के माध्यम से क्लाउड-नेटिव EAP-TLS (अनुशंसित)
प्रमाणपत्र-आधारित EAP-TLS (RFC 5216) एंटरप्राइज वायरलेस सुरक्षा के लिए स्वर्ण मानक का प्रतिनिधित्व करता है। प्रबंधित एंडपॉइंट्स को विशिष्ट डिजिटल प्रमाणपत्र जारी करके, संगठन साझा किए गए पासवर्ड की आवश्यकता को समाप्त करते हैं, क्रेडेंशियल-हार्वेस्टिंग फ़िशिंग अभियानों को विफल करते हैं, और NIST SP 800-207 Zero Trust Architecture मानकों का अनुपालन करते हैं।
+------------------+ +------------------------+ +------------------------+
| Managed Device | | Wireless Access Point | | Cloud RADIUS Server |
| (Win 11 / macOS) | | (Cisco / Meraki/ Aruba)| | (Multi-Region) |
+------------------+ +------------------------+ +------------------------+
| | |
| 1. 802.1X EAP-TLS Assoc | |
|------------------------------->| |
| | 2. RADIUS Access-Request (UDP 1812)|
| |----------------------------------->|
| | | 3. Validate Cert Chain
| | | & Query Graph API
| | | for Account Status
| | 4. RADIUS Access-Accept |
| | (RFC 2868 VLAN Attributes) |
| |<-----------------------------------|
| 5. 802.11 4-Way Handshake | |
|<------------------------------>| |
| | |
[ Encrypted Session Established (WPA3-Enterprise 192-bit) ]
Intune SCEP परिनियोजन वर्कफ़्लो
- प्रमाणपत्र प्राधिकरण सेटअप: Microsoft Intune में Microsoft Cloud PKI या एक एकीकृत क्लाउड CA (जैसे SCEPman, EZCA, या Cloud RADIUS PKI) का उपयोग करके एक जारी करने वाला CA स्थापित करें।
- विश्वसनीय प्रमाणपत्र प्रोफ़ाइल: रूट CA और इंटरमीडिएट CA सार्वजनिक प्रमाणपत्रों को सभी लक्षित Windows 11, macOS, iOS, और Android डिवाइस समूहों में परिनियोजित करें।
- SCEP प्रोफ़ाइल कॉन्फ़िगरेशन:
- प्रमाणपत्र का प्रकार: उपयोगकर्ता या डिवाइस प्रमाणपत्र।
- विषय नाम प्रारूप (Subject Name Format):
CN={{UserName}},OU=WiFi,DC=enterprise,DC=com - वैकल्पिक विषय नाम (SAN):
UserPrincipalName = {{UserPrincipalName}}औरDNS = {{AADDeviceId}} - कुंजी उपयोग (Key Usage): डिजिटल हस्ताक्षर, कुंजी एन्क्रिप्शन।
- कुंजी भंडारण प्रदाता (KSP): TPM पसंदीदा (हार्डवेयर-समर्थित निजी कुंजियों को लागू करता है)।
- WiFi कॉन्फ़िगरेशन प्रोफ़ाइल:
- WiFi प्रकार: एंटरप्राइज।
- EAP प्रकार: EAP-TLS।
- सर्वर ट्रस्ट: परिनियोजित विश्वसनीय रूट CA प्रमाणपत्र का चयन करें।
- Server Names: Cloud RADIUS सर्वर का पूरी तरह से योग्य डोमेन नाम (FQDN) दर्ज करें (जैसे
radius.purple.ai)। - Authentication Identity: User या Machine सर्टिफिकेट।
Method 2: Microsoft Entra ID OAuth और SCIM Directory Synchronization के साथ Cloud RADIUS
प्राइवेट CAs को मैनेज किए बिना सेंट्रलाइज्ड डायरेक्टरी मैनेजमेंट चाहने वाले संगठनों के लिए, Cloud RADIUS वायरलेस कंट्रोलर्स और Microsoft Graph API के बीच एक मैनेज्ड ब्रिज प्रदान करता है।
Cloud RADIUS कैसे Microsoft Entra ID के साथ इंटीग्रेट होता है
+--------------------+ +--------------------+ +--------------------+
| Enterprise WLC / | | Cloud RADIUS Engine| | Microsoft Entra ID |
| Access Points | | (Purple Platform) | | (Graph REST API) |
+--------------------+ +--------------------+ +--------------------+
| | |
| 1. RADIUS Access-Request | |
| (User: alex@corp.com) | |
|---------------------------->| |
| | 2. Graph API Query |
| | (Check user enabled, |
| | group memberships, |
| | conditional access) |
| |---------------------------->|
| | |
| | 3. JSON Response |
| | (Status: Active, |
| | Groups: [SG-Finance]) |
| |<----------------------------|
| | |
| 4. RADIUS Access-Accept | |
| (VLAN ID: 40) | |
|<----------------------------| |
Cloud RADIUS के मुख्य लाभ
- Zero On-Premises Hardware: फिजिकल सर्वर खरीद, Windows Server लाइसेंसिंग, और वार्षिक OS पैच रखरखाव की आवश्यकता को समाप्त करता है।
- Real-Time Directory Sync: यदि कोई कर्मचारी कंपनी छोड़ता है या Entra ID में डिसेबल हो जाता है, तो सभी वैश्विक साइटों पर उनका वायरलेस एक्सेस तुरंत रद्द कर दिया जाता है।
- Multi-Region Redundancy: Anycast IP राउटिंग ऑटोमैटिक फेलओवर के साथ सबसे कम लेटेंसी वाले भौगोलिक डेटा सेंटर में ऑथेंटिकेशन रिक्वेस्ट को फॉरवर्ड करती है।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।
Entra ID Security Groups के माध्यम से Dynamic VLAN Assignment
Dynamic VLAN असाइनमेंट नेटवर्क एडमिनिस्ट्रेटर्स को एक सिंगल कॉर्पोरेट SSID ब्रॉडकास्ट करने की अनुमति देता है और साथ ही यूजर रोल्स और डिपार्टमेंट एसोसिएशन के आधार पर डिवाइसों को आइसोलेटेड नेटवर्क सेगमेंट्स में ऑटोमैटिक रूप से असाइन करता है।
+-----------------------------------------------------------------------------------+
| Microsoft Entra ID Security Group |
+-----------------------------------------------------------------------------------+
| | |
v v v
[ SG-WiFi-Executive ] [ SG-WiFi-Engineering ] [ SG-WiFi-Contractors ]
| | |
v v v
[ Cloud RADIUS Policy ] [ Cloud RADIUS Policy ] [ Cloud RADIUS Policy ]
| | |
v v v
RADIUS RFC 2868: RADIUS RFC 2868: RADIUS RFC 2868:
• Tunnel-Type = 13 (VLAN) • Tunnel-Type = 13 (VLAN) • Tunnel-Type = 13 (VLAN)
• Tunnel-Medium-Type = 6 • Tunnel-Medium-Type = 6 • Tunnel-Medium-Type = 6
• Group-ID = "10" • Group-ID = "20" • Group-ID = "30"
| | |
v v v
(कॉर्पोरेट एक्जीक्यूटिव VLAN 10) (इंजीनियरिंग सबनेट VLAN 20) (ठेकेदार DMZ VLAN 30)
आवश्यक RADIUS मानक एट्रिब्यूट्स (RFC 2868)
जब Cloud RADIUS सर्वर किसी प्रमाणीकरण अनुरोध को स्वीकृत करता है, तो यह Access-Accept पैकेट में तीन मानक एट्रिब्यूट्स शामिल करता है:
| RADIUS एट्रिब्यूट | एट्रिब्यूट संख्या | प्रकार | उदाहरण मान | विवरण |
|---|---|---|---|---|
Tunnel-Type |
64 | पूर्णांक / टैग किया गया | 13 (VLAN) |
यह निर्दिष्ट करता है कि टनल एक वर्चुअल लोकल एरिया नेटवर्क है। |
Tunnel-Medium-Type |
65 | पूर्णांक / टैग किया गया | 6 (802) |
IEEE 802.1X मानक फ्रेमिंग (ईथरनेट/WLAN) निर्दिष्ट करता है। |
Tunnel-Private-Group-ID |
81 | स्ट्रिंग | "20" |
एक्सेस पॉइंट स्विच ट्रंक पर कॉन्फ़िगर की गई लक्षित VLAN ID या VLAN नाम। |
मेहमानों, BYOD और ठेकेदारों के लिए Captive Portal सिंगल साइन-ऑन (SSO)
मेहमानों, विक्रेताओं और अप्रबंधित कर्मचारी के व्यक्तिगत उपकरणों (BYOD) के लिए, 802.1X प्रमाणपत्र परिनियोजन अक्सर अव्यावहारिक होता है। इन परिदृश्यों में, SAML 2.0 या OpenID Connect (OIDC) के माध्यम से Microsoft Entra ID के साथ एकीकृत क्लाउड-प्रबंधित Captive Portal एक सुरक्षित, ऑडिटेड ऑनबोर्डिंग वर्कफ़्लो प्रदान करता है।
+--------------------+ +--------------------+ +--------------------+
| Guest / BYOD | | Purple Captive | | Microsoft Entra ID |
| ब्राउज़र | | Splash Portal | | लॉगिन गेटवे |
+--------------------+ +--------------------+ +--------------------+
| | |
| 1. HTTP वेब अनुरोध | |
|---------------------------->| |
| 2. स्प्लैश पेज पर रीडायरेक्ट | |
|<----------------------------| |
| | |
| 3. क्लिक करें "M365 के साथ लॉगिन करें" | |
|---------------------------->| |
| 4. SAML / OAuth प्रमाणीकरण अनुरोध| |
| (login.microsoftonline.com) |
|---------------------------------------------------------->|
| |
| 5. MFA चुनौती और पहचान सत्यापन (Entra ID) |
|<--------------------------------------------------------->|
| |
| 6. SAML दावा / ID टोकन जारी किया गया |
|<----------------------------------------------------------|
| |
| 7. स्प्लैश इंजन को टोकन POST करें |
|---------------------------->| |
| | 8. WLC पर MAC को अधिकृत करें |
| 9. इंटरनेट एक्सेस प्रदान किया गया |<----------------------------|
|<----------------------------|
Captive portal SSO सुरक्षा लाभ
कंडीशनल एक्सेस लागू करें: नेटवर्क एक्सेस प्रदान करने से पहले Entra ID मल्टी-फैक्टर ऑथेंटिकेशन (MFA) और उपयोग की शर्तों की स्वीकृति की आवश्यकता होती है।
स्वचालित समाप्ति: अतिथि पहचान प्रोफाइल के आधार पर स्वचालित रूप से विज़िटर एक्सेस अवधि (जैसे 8 घंटे) को सीमित करें।
ऑडिट लॉगिंग: अनुपालन ऑडिट के लिए भौतिक MAC पतों को कॉर्पोरेट Entra ID ईमेल पतों से जोड़ने वाले अपरिवर्तनीय कनेक्शन रिकॉर्ड बनाए रखें।
एंटरप्राइज WiFi सुरक्षा को सुदृढ़ करना: WPA3-Enterprise 192-बिट मोड
Microsoft Entra ID WiFi प्रमाणीकरण को कॉन्फ़िगर करते समय, नेटवर्क आर्किटेक्ट्स को परिष्कृत ओवर-द-एयर हमलों से बचाने के लिए WPA3-Enterprise कॉन्फ़िगर करना चाहिए:
192-बिट सुरक्षा मोड (CNSA सुइट): 256-बिट गैलोइस/काउंटर मोड प्रोटोकॉल (GCMP-256) एन्क्रिप्शन और 384-बिट HMAC-SHA-384 कुंजी व्युत्पत्ति लागू करता है।
संरक्षित प्रबंधन फ्रेम (PMF / IEEE 802.11w): नकली डी-ऑथेंटिकेशन और डिसअसोसिएशन फ्रेम भेजने के लिए दुर्भावनापूर्ण तत्वों को एक्सेस पॉइंट MAC पतों को स्पूफ करने से रोकता है।
विरासत सिफर्स का उन्मूलन: WEP, TKIP, और असुरक्षित WPA2-TKIP सुइट्स को पूरी तरह से बंद कर देता है।
Entra ID 802.1X WiFi प्रमाणीकरण विफलताओं का निवारण
जब क्लाइंट डिवाइस प्रमाणित करने में विफल होते हैं, तो इस व्यवस्थित नैदानिक मार्गदर्शिका से परामर्श लें:
1. EAP-TLS हैंडशेक विफलता: अज्ञात CA या अविश्वसनीय प्रमाणपत्र
- लक्षण: क्लाइंट कनेक्ट होने में विफल रहता है; RADIUS लॉग में
TLS Alert: unknown_ca (48)दिखाई देता है। - मूल कारण: क्लाइंट डिवाइस RADIUS सर्वर सर्टिफिकेट पर भरोसा नहीं करता है, या RADIUS सर्वर में Root CA की कमी है जिसने क्लाइंट सर्टिफिकेट जारी किया था।
- समाधान:
- पुष्टि करें कि Intune Trusted Certificate प्रोफाइल ने क्लाइंट डिवाइस पर Root CA डिप्लॉय कर दिया है।
- Intune WiFi प्रोफाइल में, सत्यापित करें कि
Server Namesव्हाइटलिस्ट में सर्वर नाम RADIUS सर्वर सर्टिफिकेट के Common Name (CN) या Subject Alternative Name (SAN) से बिल्कुल मेल खाता है। - सुनिश्चित करें कि पूरी सर्टिफिकेट श्रृंखला (Root CA + Intermediate CAs) को Cloud RADIUS सर्टिफिकेट ट्रस्ट स्टोर में इम्पोर्ट किया गया है।
2. RADIUS Access-Reject: यूज़र अकाउंट डिसेबल है या ग्रुप मेंबरशिप का बेमेल होना
- लक्षण: RADIUS सर्वर को अनुरोध प्राप्त होता है लेकिन वह
User account not found or disabledत्रुटि के साथAccess-Rejectरिटर्न करता है। - मूल कारण: Microsoft Entra ID में यूज़र अकाउंट डिसेबल है, या यूज़र अधिकृत Entra सुरक्षा ग्रुप का सदस्य नहीं है।
- समाधान:
- अकाउंट की स्थिति सक्रिय है या नहीं, यह सत्यापित करने के लिए Microsoft Entra एडमिन सेंटर (
entra.microsoft.com) में यूज़र ऑब्जेक्ट का निरीक्षण करें। - Entra ID में Cloud RADIUS एंटरप्राइज ऐप अनुमतियों (
User.Read.All,GroupMember.Read.All) को सत्यापित करें। - यदि यूज़र को हाल ही में किसी नए सुरक्षा ग्रुप में जोड़ा गया था, तो डायरेक्टरी सिंक्रोनाइज़ेशन लेटेंसी की जाँच करें।
- अकाउंट की स्थिति सक्रिय है या नहीं, यह सत्यापित करने के लिए Microsoft Entra एडमिन सेंटर (
3. डायनेमिक VLAN असाइनमेंट प्रभावी नहीं हो रहा है
- लक्षण: प्रमाणीकरण सफल हो जाता है, लेकिन क्लाइंट असाइन किए गए विभाग VLAN के बजाय डिफ़ॉल्ट नेटिव VLAN पर बना रहता है।
- मूल कारण: वायरलेस LAN कंट्रोलर (WLC) ने AAA Override को सक्षम नहीं किया है, या स्विच ट्रंक पोर्ट से लक्षित VLAN ID गायब है।
- समाधान:
- Cisco Catalyst / Aruba कंट्रोलर्स पर, WLAN कॉन्फ़िगरेशन पर AAA Override और Allow Dynamic VLANs को सक्षम करें।
- सत्यापित करें कि एक्सेस पॉइंट से जुड़ने वाला स्विच पोर्ट 802.1Q ट्रंक पर सभी डायनेमिक VLAN IDs की अनुमति देता है (
switchport trunk allowed vlan add 10,20,30,40)। - पुष्टि करें कि RADIUS तीनों आवश्यक एट्रिब्यूट्स रिटर्न करता है:
Tunnel-Type = 13,Tunnel-Medium-Type = 6, औरTunnel-Private-Group-ID = <VLAN_ID>।
सारांश और अगले कदम
Microsoft Entra ID को एंटरप्राइज WiFi के साथ एकीकृत करने से एक लचीला, पासवर्ड रहित नेटवर्क एक्सेस लेयर तैयार होता है। Microsoft Intune SCEP सर्टिफिकेट मैनेजमेंट को Cloud RADIUS और डायनेमिक VLAN असाइनमेंट के साथ जोड़कर, IT संगठन अपनी ज़ीरो-ट्रस्ट सुरक्षा स्थिति को मजबूत करते हुए ऑन-प्रिमाइसेस इन्फ्रास्ट्रक्चर के बोझ को समाप्त करते हैं।
उन संगठनों के लिए जो कॉर्पोरेट डिवाइसों के साथ-साथ बड़ी संख्या में अतिथि विज़िटर्स, कॉन्ट्रैक्टर्स, या BYOD हार्डवेयर का प्रबंधन करते हैं, Purple टर्नकी क्लाउड WiFi एक्सेस मैनेजमेंट, नेटिव Entra ID SAML/OAuth Captive Portal सिंगल साइन-ऑन और सभी प्रमुख एंटरप्राइज वायरलेस हार्डवेयर विक्रेताओं में रीयल-टाइम नेटवर्क एनालिटिक्स प्रदान करता है।
मुख्य परिभाषाएं
Microsoft Entra ID
Microsoft क्लाउड-आधारित पहचान और एक्सेस प्रबंधन सेवा (पूर्व में Azure Active Directory) जो उपयोगकर्ता की पहचान, क्रेडेंशियल, कंडीशनल एक्सेस नीतियों और समूह सदस्यता का प्रबंधन करती है।
एंटरप्राइज WiFi प्रमाणीकरण और सिंगल साइन-ऑन के लिए आधिकारिक क्लाउड पहचान प्रदाता के रूप में कार्य करता है।
IEEE 802.1X
पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल (PNAC) के लिए एक IEEE मानक जो वायरलेस LAN से जुड़ने का प्रयास करने वाले उपकरणों के लिए सुरक्षित प्रमाणीकरण प्रदान करता है।
वायरलेस क्लाइंट (सप्लीकेंट), एक्सेस पॉइंट (प्रमाणीकरणकर्ता) और RADIUS सर्वर (प्रमाणीकरण सर्वर) को जोड़ने वाले ढांचे को परिभाषित करता है।
EAP-TLS (एक्स्टेंसिबल ऑथेंटिकेशन प्रोटोकॉल-ट्रांसपोर्ट लेयर सिक्योरिटी)
एक IETF मानक (RFC 5216) पारस्परिक प्रमाणीकरण प्रोटोकॉल जो एक एन्क्रिप्टेड TLS टनल स्थापित करने के लिए क्लाइंट और सर्वर दोनों पर X.509 डिजिटल प्रमाणपत्रों का उपयोग करता है।
कॉरपोरेट WiFi नेटवर्क पर साझा किए गए पासवर्ड और क्रेडेंशियल चोरी के जोखिमों को समाप्त करता है।
Cloud RADIUS
एक क्लाउड-होस्टेड रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस सर्वर जो आधुनिक क्लाउड आइडेंटिटी प्रोवाइडर्स (Entra ID, Okta, Google Workspace) को एंटरप्राइज नेटवर्क इंफ्रास्ट्रक्चर से जोड़ता है।
ऑन-प्रिमाइसेस Windows Server नेटवर्क पॉलिसी सर्वर (NPS) क्लस्टर को स्केलेबल, मल्टी-रीजन क्लाउड ऑथेंटिकेशन एंडपॉइंट्स से बदलता है।
SCEP (सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल)
एक मानक सार्वजनिक कुंजी क्रिप्टोग्राफी प्रोटोकॉल (RFC 8894) जो मोबाइल डिवाइस मैनेजमेंट (MDM) प्लेटफॉर्म को स्वचालित रूप से क्लाइंट प्रमाणपत्रों का अनुरोध और जारी करने में सक्षम बनाता है।
Microsoft Intune को Windows, macOS, iOS, और Android एंडपॉइंट्स पर बिना किसी उपयोगकर्ता हस्तक्षेप के X.509 WiFi प्रमाणपत्र प्रदान करने की अनुमति देता है।
Microsoft Cloud PKI
Microsoft Intune में एकीकृत प्रमाणपत्र लाइफसाइकिल जारी करने और प्रबंधित करने के लिए पूरी तरह से क्लाउड-होस्टेड सार्वजनिक कुंजी इन्फ्रास्ट्रक्चर सेवा।
ऑन-प्रिमाइसेस Active Directory सर्टिफिकेट सर्विसेज (AD CS) और नेटवर्क डिवाइस एनरोलमेंट सर्विस (NDES) सर्वर को बनाए रखने की आवश्यकता को समाप्त करता है।
डायनेमिक VLAN असाइनमेंट
एक नेटवर्क एक्सेस कंट्रोल तंत्र जहां RADIUS सर्वर किसी क्लाइंट को एक विशिष्ट VLAN में असाइन करने के लिए प्रमाणीकरण पर वेंडर-विशिष्ट विशेषताएँ या RFC 2868 विशेषताएँ लौटाता है।
Entra ID सुरक्षा समूहों के आधार पर उपयोगकर्ताओं को अलग-थलग नेटवर्क सेगमेंट में रखकर ज़ीरो-ट्रस्ट भूमिका-आधारित एक्सेस कंट्रोल को सक्षम बनाता है।
हल किए गए उदाहरण
12 क्षेत्रीय कार्यालयों में 4,500 कर्मचारियों वाला एक वैश्विक एंटरप्राइज Microsoft Entra ID P2 और Microsoft Intune के पक्ष में ऑन-प्रिमाइसेस Active Directory Domain Services (AD DS) को बंद कर रहा है। कॉर्पोरेट डिवाइसों में 3,200 Windows 11 लैपटॉप और 1,300 macOS एंडपॉइंट शामिल हैं। नेटवर्क टीम को ऑन-प्रिमाइसेस सर्वर तैनात किए बिना पासवर्ड रहित 802.1X एंटरप्राइज WiFi की वास्तुकला कैसे तैयार करनी चाहिए?
- सर्टिफिकेट इन्फ्रास्ट्रक्चर: वायरलेस एक्सेस के लिए एक समर्पित जारीकर्ता CA स्थापित करने के लिए Intune में Microsoft Cloud PKI तैनात करें। 2. SCEP प्रोफाइल कॉन्फ़िगरेशन: सभी प्रबंधित डिवाइसों को लक्षित करते हुए एक Intune SCEP सर्टिफिकेट प्रोफाइल बनाएं, जिसमें Subject Name को
CN={{UserName}}और Subject Alternative Name (SAN) कोUserPrincipalName={{UserPrincipalName}}के रूप में कॉन्फ़िगर करें। 3. WiFi प्रोफाइल परिनियोजन: WPA3-Enterprise, EAP-TLS प्रमाणीकरण और Trusted Root CA सर्टिफिकेट के साथ एक Intune WiFi कॉन्फ़िगरेशन प्रोफाइल पुश करें। 4. Cloud RADIUS एकीकरण: वायरलेस कंट्रोलर (Cisco Catalyst 9800 / Aruba Central) को एक मल्टी-रीजन Cloud RADIUS सेवा से कनेक्ट करें जो Entra ID एंटरप्राइज एप्लिकेशन सिंगल साइन-ऑन के साथ कॉन्फ़िगर हो। 5. सत्यापन: सत्यापित करें कि क्लाइंट हैंडशेक उपयोगकर्ताओं को पासवर्ड के लिए प्रेरित किए बिना EAP-TLS का उपयोग करके 200ms से कम समय में चुपचाप पूरे हो जाएं।
एक क्षेत्रीय स्वास्थ्य सेवा संगठन 8 अस्पतालों का संचालन करता है जिसमें क्लिनिकल स्टाफ, प्रशासनिक कर्मी और आने वाले ठेकेदार एक्सेस पॉइंट साझा करते हैं। नेटवर्क टीम को एक एकल कॉर्पोरेट SSID का उपयोग करके सख्त भूमिका-आधारित नेटवर्क विभाजन लागू करना होगा। Microsoft Entra ID और Cloud RADIUS के साथ डायनेमिक VLAN असाइनमेंट कैसे कॉन्फ़िगर किया जाता है?
- Entra सुरक्षा समूह: तीन समर्पित सुरक्षा समूह बनाएं:
SG-WiFi-ClinicalStaff,SG-WiFi-Admin, औरSG-WiFi-Contractors। 2. RADIUS पॉलिसी मैपिंग: Cloud RADIUS पॉलिसी इंजन में, समूह-से-VLAN नियम परिभाषित करें:SG-WiFi-ClinicalStaff-> VLAN 20 (क्लिनिकल सबनेट 10.20.0.0/22),SG-WiFi-Admin-> VLAN 30 (एडमिन सबनेट 10.30.0.0/24),SG-WiFi-Contractors-> VLAN 40 (ठेकेदार सबनेट 172.16.40.0/24)। 3. RFC 2868 एट्रिब्यूट्स: Access-Accept पर मानक IETF एट्रिब्यूट्स वापस करने के लिए Cloud RADIUS को कॉन्फ़िगर करें:Tunnel-Type = 13 (VLAN),Tunnel-Medium-Type = 6 (802),Tunnel-Private-Group-ID = <VLAN_ID>। 4. WLC और स्विच कॉन्फ़िगरेशन: वायरलेस LAN कंट्रोलर पर AAA ओवरराइड / डायनेमिक VLAN असाइनमेंट सक्षम करें और सभी AP ट्रंक पोर्ट पर VLAN 20, 30 और 40 को टैग करें।
अभ्यास प्रश्न
Q1. Microsoft Entra ID किसी मानक वायरलेस एक्सेस पॉइंट से सीधे लीगेसी 802.1X PEAP-MSCHAPv2 अनुरोधों को प्रमाणित करने में क्यों विफल रहता है?
संकेत: क्लाउड निर्देशिकाओं में संग्रहीत क्रिप्टोग्राफ़िक हैश बनाम ऑन-प्रिमाइसेस NT LAN Manager (NTLM) हैश पर विचार करें।
मॉडल उत्तर देखें
लीगेसी PEAP-MSCHAPv2 प्रमाणीकरण चैलेंज-हैंडशेक ऑथेंटिकेशन प्रोटोकॉल निष्पादित करने के लिए NT LAN Manager (NTLM) पासवर्ड हैश पर निर्भर करता है। Microsoft Entra ID एक क्लाउड आइडेंटिटी सेवा है जो केवल-क्लाउड उपयोगकर्ताओं के लिए मूल NTLM पासवर्ड हैश को संग्रहीत या प्रदर्शित नहीं करती है। इसके अलावा, Entra ID इनबाउंड RADIUS (UDP 1812) या LDAP (TCP 389) प्रश्नों का समर्थन नहीं करता है। परिणामस्वरूप, 802.1X वायरलेस अनुरोधों को प्रमाणपत्र-आधारित EAP-TLS का उपयोग करना चाहिए या OAuth/API टोकन के माध्यम से एकीकृत Cloud RADIUS सेवा के माध्यम से रूट किया जाना चाहिए।
Q2. एक Intune-नामांकित Windows 11 डिवाइस को अपना SCEP प्रमाणपत्र सफलतापूर्वक प्राप्त होता है लेकिन वह कॉर्पोरेट 802.1X WiFi नेटवर्क से प्रमाणित होने में विफल रहता है। RADIUS लॉग त्रुटि प्रदर्शित करता है: "EAP-TLS handshake failed: Unknown CA or certificate chain untrusted"। इसका मूल कारण और समाधान क्या है?
संकेत: क्लाइंट और RADIUS सर्वर दोनों पर तैनात प्रमाणपत्र ट्रस्ट एंकर की जांच करें।
मॉडल उत्तर देखें
यह त्रुटि तब होती है जब RADIUS सर्वर के पास विश्वसनीय रूट सर्टिफिकेट अथॉरिटी (CA) नहीं होता है जिसने क्लाइंट SCEP प्रमाणपत्र पर हस्ताक्षर किए थे, या क्लाइंट RADIUS सर्वर द्वारा प्रस्तुत सर्वर प्रमाणपत्र पर भरोसा नहीं करता है। समाधान के लिए आवश्यक है: 1) Microsoft Cloud PKI / SCEP से रूट CA और इंटरमीडिएट CA सार्वजनिक प्रमाणपत्रों को Cloud RADIUS विश्वसनीय प्रमाणपत्र स्टोर में अपलोड करना; 2) Intune में एक विश्वसनीय प्रमाणपत्र प्रोफ़ाइल तैनात करना जो RADIUS सर्वर रूट प्रमाणपत्र को Windows 11 क्लाइंट पर भेजे; 3) Intune WiFi प्रोफ़ाइल सर्वर नाम सूची में सटीक सर्वर प्रमाणपत्र सब्जेक्ट अल्टरनेटिव नेम (SAN) निर्दिष्ट करना।
Q3. वायरलेस नेटवर्क पर Microsoft Entra ID मल्टी-फैक्टर ऑथेंटिकेशन (MFA) का उपयोग करते समय आप RADIUS टाइमआउट समस्याओं को कैसे रोकते हैं?
संकेत: मानव इंटरैक्टिव MFA प्रतिक्रिया समय की तुलना में क्लाइंट हैंडशेक टाइमआउट बजट का विश्लेषण करें।
मॉडल उत्तर देखें
मानक 802.1X वायरलेस सप्लीकेंट्स और एक्सेस पॉइंट्स सख्त EAP हैंडशेक टाइमआउट (आमतौर पर 5 से 10 सेकंड) लागू करते हैं। जब Azure MFA एक्सटेंशन वाला ऑन-प्रिमाइसेस NPS सर्वर मोबाइल पुश नोटिफिकेशन या फोन प्रॉम्प्ट का अनुरोध करता है, तो उपयोगकर्ता शायद ही कभी 10 सेकंड के भीतर प्रतिक्रिया देता है, जिससे वायरलेस कंट्रोलर कनेक्शन को ड्रॉप कर देता है। इसे रोकने के लिए: 1) कॉर्पोरेट प्रबंधित डिवाइसेस को पासवर्ड रहित EAP-TLS सर्टिफिकेट पर माइग्रेट करें, जो बिना किसी इंटरैक्टिव प्रॉम्प्ट के ज़ीरो-ट्रस्ट पहचान अनुपालन को पूरा करते हैं; 2) BYOD और गेस्ट ऑनबोर्डिंग के लिए, वेब-आधारित Entra ID OAuth सिंगल साइन-ऑन (SSO) के साथ एक Captive Portal का उपयोग करें, जहाँ नेटवर्क एक्सेस दिए जाने से पहले ब्राउज़र टाइमआउट इंटरैक्टिव MFA का समर्थन करते हैं।
अक्सर पूछे जाने वाले प्रश्न
Can Microsoft Entra ID (Azure AD) act as a direct RADIUS server for WiFi?
No. Microsoft Entra ID is a cloud identity provider communicating via HTTP REST APIs (Microsoft Graph, SAML, OIDC) and does not provide native RADIUS listening services (UDP 1812/1813). To authenticate enterprise WiFi with Entra ID, organizations deploy a Cloud RADIUS service or use Microsoft Intune SCEP to issue EAP-TLS client certificates validated against Entra ID.
What is the difference between EAP-TLS and PEAP-MSCHAPv2 with Entra ID?
EAP-TLS uses mutual X.509 digital certificates on both the client device and the RADIUS server, providing passwordless security resistant to credential theft and man-in-the-middle attacks. PEAP-MSCHAPv2 relies on usernames and passwords, which cannot be validated directly by Entra ID without maintaining on-premises Active Directory Domain Services (AD DS) and NPS infrastructure.
How does dynamic VLAN assignment work with Microsoft Entra ID?
When a user or managed device connects to the 802.1X SSID, the Cloud RADIUS server evaluates the user group memberships in Entra ID. Upon successful authentication, RADIUS returns RFC 2868 attributes (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) instructing the wireless access point to assign the client device to a specific isolated VLAN.
How do you deploy WiFi certificates to mobile devices using Microsoft Intune?
In Microsoft Intune, administrators configure two configuration profiles: 1) A Trusted Certificate profile deploying the Root CA public key; 2) A SCEP Certificate profile that requests client certificates from Microsoft Cloud PKI or an external SCEP server using the device Azure AD Device ID or User Principal Name (UPN). Intune then pushes a WiFi configuration profile that references the SCEP certificate.
Can guest visitors authenticate using Microsoft Entra ID single sign-on?
Yes. Purple captive portal solutions integrate with Microsoft Entra ID via SAML 2.0 or OAuth 2.0. When visitors or contractors connect to the guest SSID, the splash page redirects them to the organization branded Microsoft login portal, where they authenticate using their corporate Entra credentials before receiving controlled guest network access.
स्रोत
- NIST SP 800-207 - Zero Trust Architecture
- Microsoft Learn - Microsoft Entra ID Authentication & Intune SCEP Overview
- IETF RFC 5216 - The EAP-TLS Authentication Protocol
- IETF RFC 2865 - Remote Authentication Dial In User Service (RADIUS)
- IETF RFC 2868 - RADIUS Attributes for Tunnel Protocol Support (VLAN Tagging)
- Purple - Enterprise WiFi Security Guide
- Purple - Cloud RADIUS vs On-Premises RADIUS
इस श्रृंखला में आगे पढ़ें
Sophos Firewall और अतिथि WiFi: Purple के साथ कैप्टिव पोर्टल सेटअप
कैसे Purple का क्लाउड अतिथि WiFi एक मानक बाहरी कैप्टिव पोर्टल और RADIUS के माध्यम से Sophos Firewall और इसके एक्सेस पॉइंट्स के साथ काम करता है, और सहायता की जांच कहां करें और चरणों को कहां खोजें।
Aruba Central और Purple WiFi: क्लाउड-प्रबंधित एकीकरण
Aruba Central को Purple के क्लाउड-होस्टेड गेस्ट WiFi इंटेलिजेंस प्लेटफ़ॉर्म के साथ एकीकृत करने के लिए एक व्यापक तकनीकी संदर्भ मार्गदर्शिका। यह मार्गदर्शिका उद्यम IT टीमों के लिए आर्किटेक्चर, बाहरी कैप्टिव पोर्टल और RADIUS के चरण-दर-चरण कॉन्फ़िगरेशन, और मल्टी-साइट रोलआउट रणनीतियों को कवर करती है।
Okta और RADIUS: अपने आइडेंटिटी प्रोवाइडर को WiFi ऑथेंटिकेशन तक बढ़ाना
यह गाइड Okta-केंद्रित संगठनों के IT एडमिनिस्ट्रेटर के लिए एक व्यापक तकनीकी संदर्भ प्रदान करती है जो Okta RADIUS एजेंट का उपयोग करके अपने क्लाउड आइडेंटिटी प्रोवाइडर को WiFi ऑथेंटिकेशन तक बढ़ाना चाहते हैं। इसमें संपूर्ण ऑथेंटिकेशन आर्किटेक्चर, MFA लागू करने के समझौते, RADIUS एट्रिब्यूट मैपिंग के माध्यम से डायनेमिक VLAN असाइनमेंट, और पासवर्ड-आधारित EAP-TTLS और सर्टिफिकेट-आधारित EAP-TLS के बीच महत्वपूर्ण निर्णय शामिल हैं। वेन्यू ऑपरेटरों और एंटरप्राइज़ IT टीमों को व्यावहारिक डिप्लॉयमेंट मार्गदर्शन, हॉस्पिटैलिटी और रिटेल से वास्तविक दुनिया के केस स्टडीज, और समर्पित गेस्ट WiFi समाधानों के साथ Okta RADIUS को एकीकृत करने के लिए एक स्पष्ट ढांचा मिलेगा।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।