मुख्य सामग्री पर जाएं

पासवर्डलेस WiFi ऑथेंटिकेशन: प्री-शेयर्ड कीज़ से आगे बढ़ना

यह गाइड IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और वेन्यू ऑपरेशंस निदेशकों को शेयर्ड WiFi पासवर्ड को समाप्त करने और पहचान-आधारित, सर्टिफिकेट-संचालित ऑथेंटिकेशन में माइग्रेट करने के लिए एक व्यावहारिक रोडमैप प्रदान करता है। इसमें PSK-आधारित नेटवर्क की सुरक्षा और अनुपालन विफलताओं, 802.1X और EAP-TLS के तकनीकी आर्किटेक्चर, और IoT और लीगेसी डिवाइसों के लिए एक महत्वपूर्ण ट्रांज़िशन तकनीक के रूप में Identity PSK (iPSK) की भूमिका को शामिल किया गया है। हॉस्पिटैलिटी, रिटेल और सार्वजनिक क्षेत्र के वेन्यू ऑपरेटरों को निवेश को सही ठहराने के लिए कार्रवाई योग्य माइग्रेशन रणनीतियाँ, वास्तविक दुनिया के कार्यान्वयन परिदृश्य और मापने योग्य व्यावसायिक परिणाम मिलेंगे।

📖 10 मिनट का पाठ📝 2,785 शब्द🔧 2 हल किए गए उदाहरण4 अभ्यास प्रश्न📚 10 मुख्य परिभाषाएं

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
नमस्कार, और इस Purple तकनीकी ब्रीफिंग में आपका स्वागत है। मैं आपका होस्ट हूँ, और आज हम एंटरप्राइज नेटवर्क सुरक्षा में एक मौलिक बदलाव से निपट रहे हैं: प्री-शेयर्ड कीज़, या PSKs से दूर पासवर्डलेस, पहचान-आधारित WiFi ऑथेंटिकेशन की ओर बढ़ना। यदि आप किसी होटल चेन, रिटेल एंटरप्राइज, स्टेडियम या सार्वजनिक क्षेत्र के संगठन के लिए नेटवर्क का प्रबंधन कर रहे हैं, तो आप पहले से ही शेयर्ड WiFi पासवर्ड के सिरदर्द को जानते हैं। यह व्हाइटबोर्ड पर लिखा होता है, मेनू पर प्रिंट होता है, और अंतहीन रूप से साझा किया जाता है। लेकिन परिचालन घर्षण से परे, PSKs बड़े पैमाने पर एक महत्वपूर्ण सुरक्षा संवेदनशीलता (vulnerability) का प्रतिनिधित्व करते हैं। आज, हम यह पता लगाएंगे कि एंटरप्राइज में PSKs अब उद्देश्य के लिए उपयुक्त क्यों नहीं हैं, और आप अपने उपयोगकर्ताओं को बाधित किए बिना सुरक्षित, सर्टिफिकेट-आधारित 802.1X ऑथेंटिकेशन में कैसे माइग्रेट कर सकते हैं। आइए संदर्भ से शुरू करें। उद्योग भरोसेमंद WPA2-PSK से दूर क्यों जा रहा है? मुख्य मुद्दा पहचान की कमी है। जब हर कोई नेटवर्क में शामिल होने के लिए एक ही पासवर्ड का उपयोग करता है, तो नेटवर्क को कोई अंदाजा नहीं होता कि वास्तव में कौन कनेक्ट हो रहा है। क्या यह एक वैध अतिथि है, किसी कर्मचारी का व्यक्तिगत डिवाइस है, या कार पार्क में बैठा कोई व्यक्ति है जिसने रसीद पर पासवर्ड देखा था? आप बस बता नहीं सकते। पहचान एट्रिब्यूशन की इस कमी का मतलब है कि आपके पास कोई सार्थक ऑडिट ट्रेल नहीं है, जो PCI DSS और GDPR जैसे अनुपालन ढांचे के लिए एक बड़ा रेड फ्लैग है। इसके अलावा, निरसन (revocation) एक बुरा सपना है। यदि कोई स्टाफ सदस्य छोड़ देता है, या यदि आपको संदेह है कि कोई डिवाइस कॉम्प्रोमाइज्ड है, तो आप केवल उस एक डिवाइस को बाहर नहीं कर सकते। PSK के साथ, आपका एकमात्र विकल्प सभी के लिए पासवर्ड बदलना है। एक व्यस्त होटल या सैकड़ों कनेक्टेड पॉइंट-ऑफ-सेल डिवाइसों वाले रिटेल स्टोर में, WiFi पासवर्ड बदलना एक अत्यधिक विघटनकारी घटना है। तो, क्या होता है? IT टीमें इसे बदलने से बचती हैं। पासवर्ड सालों तक वही रहता है, जिससे सुरक्षा जोखिम बढ़ जाता है। यहीं पर पासवर्डलेस ऑथेंटिकेशन आता है। और जब हम एंटरप्राइज WiFi के संदर्भ में पासवर्डलेस कहते हैं, तो हम मुख्य रूप से EAP-TLS के साथ 802.1X के बारे में बात कर रहे हैं, जो पासवर्ड के बजाय डिजिटल सर्टिफिकेट का उपयोग करता है। आइए इसके काम करने के तरीके के तकनीकी गहन विश्लेषण में गोता लगाएँ। 802.1X आर्किटेक्चर में, एक्सेस पॉइंट एक ऑथेंटिकेटर के रूप में कार्य करता है। जब कोई डिवाइस कनेक्ट करने का प्रयास करता, तो एक्सेस पॉइंट केवल पासवर्ड की जांच नहीं करता है; यह अनुरोध को एक ऑथेंटिकेशन सर्वर पर पास करता है, जो आमतौर पर एक RADIUS सर्वर होता है। RADIUS सर्वर फिर Azure Active Directory, Okta, या Google Workspace जैसे आइडेंटिटी प्रोवाइडर के खिलाफ डिवाइस के क्रेडेंशियल की जांच करता है। यहाँ गोल्ड स्टैंडर्ड EAP-TLS है, जो सर्टिफिकेट पर निर्भर करता है। पासवर्ड टाइप करने के बजाय, डिवाइस एक अद्वितीय डिजिटल सर्टिफिकेट प्रस्तुत करता है जो ऑनबोर्डिंग प्रक्रिया के दौरान उसे प्रदान किया गया था। RADIUS सर्वर सर्टिफिकेट को सत्यापित करता है, और यदि यह मान्य है, तो डिवाइस को नेटवर्क पर जाने की अनुमति दी जाती है। इसके लाभ तत्काल हैं। पहला, प्रत्येक डिवाइस की एक अद्वितीय पहचान होती है। आप जानते हैं कि नेटवर्क पर वास्तव में कौन है। दूसरा, यदि कोई डिवाइस खो जाता है या कोई कर्मचारी छोड़ देता है, तो आप बस उस विशिष्ट सर्टिफिकेट को निरस्त कर देते हैं। डिवाइस तुरंत ब्लॉक हो जाता है, और नेटवर्क पर कोई अन्य प्रभावित नहीं होता है। तीसरा, यह क्रेडेंशियल चोरी के जोखिम को पूरी तरह से समाप्त कर देता है। आप सर्टिफिकेट को उस तरह से फ़िश नहीं कर सकते जैसे आप पासवर्ड को फ़िश कर सकते हैं। हालांकि, एक शेयर्ड PSK से सीधे पूर्ण 802.1X सर्टिफिकेट-आधारित ऑथेंटिकेशन पर माइग्रेट करना कठिन हो सकता है। इसके लिए एक पब्लिक की इन्फ्रास्ट्रक्चर, या PKI, और उन सर्टिफिकेटों को प्रत्येक डिवाइस पर प्राप्त करने के लिए एक तंत्र की आवश्यकता होती है। प्रबंधित कॉर्पोरेट डिवाइसों के लिए, आप Intune या Jamf जैसे MDM के माध्यम से सर्टिफिकेट पुश कर सकते हैं। लेकिन BYOD, यानी Bring Your Own Device, या होटल के कमरों में स्मार्ट टीवी या रिटेल में वायरलेस बारकोड स्कैनर जैसे IoT डिवाइसों का क्या? ये डिवाइस अक्सर 802.1X supplicants का समर्थन नहीं करते हैं। यह हमें कार्यान्वयन सिफारिशों और एक महत्वपूर्ण कदम पर लाता है: iPSK, या Identity PSK। iPSK एक शानदार ट्रांज़िशन तकनीक है। यह कनेक्टिंग डिवाइस के लिए एक मानक WPA2-PSK नेटवर्क की तरह दिखता है। डिवाइस को किसी विशेष सॉफ्टवेयर या सर्टिफिकेट की आवश्यकता नहीं होती है। लेकिन बैकएंड पर, नेटवर्क प्रत्येक व्यक्तिगत डिवाइस या यूजर ग्रुप को एक अद्वितीय PSK असाइन करने के लिए एक RADIUS सर्वर का उपयोग करता है। उदाहरण के लिए, एक होटल में, आपका प्रॉपर्टी मैनेजमेंट सिस्टम आपके RADIUS सर्वर के साथ एकीकृत हो सकता है ताकि प्रत्येक अतिथि के चेक-इन करने पर उनके कमरे के नंबर और ठहरने की अवधि से जुड़ा एक अद्वितीय WiFi पासवर्ड स्वचालित रूप से उत्पन्न हो सके। जब वे चेक आउट करते हैं, तो वह विशिष्ट पासवर्ड समाप्त हो जाता है। या IoT डिवाइसों के लिए, आप प्रत्येक स्मार्ट थर्मोस्टेट के लिए एक अद्वितीय PSK उत्पन्न कर सकते हैं, जिससे वह डिवाइस एक विशिष्ट VLAN से जुड़ जाता है। iPSK आपको 802.1X की पहचान एट्रिब्यूशन और लक्षित निरसन प्रदान करता है, लेकिन मानक PSK की सार्वभौमिक संगतता के साथ। आपकी माइग्रेशन रणनीति के चरण 1 के रूप में इसकी अत्यधिक अनुशंसा की जाती है। तो, इस माइग्रेशन के दौरान किन गलतियों से बचना चाहिए? सबसे बड़ी गलती यूजर ऑनबोर्डिंग अनुभव की अनदेखी करना है। यदि आप BYOD उपयोगकर्ताओं के लिए पूर्ण 802.1X पर जा रहे हैं, तो आपको एक सहज ऑनबोर्डिंग पोर्टल की आवश्यकता है, जिसे अक्सर कैप्टिव पोर्टल कहा जाता है, जो कुछ ही क्लिक में उपयोगकर्ता के डिवाइस पर सर्टिफिकेट को स्वचालित रूप से प्रदान करता है। यदि प्रक्रिया जटिल है, तो आपका IT हेल्पडेस्क समर्थन टिकटों से भर जाएगा। एक और गलती लीगेसी ऑन-प्रिमाइसेस RADIUS सर्वर पर भरोसा करना है। जैसे-जैसे आप Azure Active Directory जैसे क्लाउड-आधारित आइडेंटिटी प्रोवाइडर्स पर जाते हैं, आपके RADIUS इन्फ्रास्ट्रक्चर को भी क्लाउड पर जाना चाहिए। क्लाउड RADIUS समाधान आधुनिक आइडेंटिटी प्रोवाइडर्स के साथ मूल रूप से एकीकृत होते हैं और ऑन-प्रिमाइसेस हार्डवेयर को बनाए रखने की आवश्यकता को समाप्त करते हैं। आइए सामान्य क्लाइंट प्रश्नों के आधार पर एक त्वरित रैपिड-फायर प्रश्नोत्तर पर चलते हैं। प्रश्न एक: क्या WPA3, PSK की कमजोरियों का उत्तर है? WPA3 वास्तव में SAE, यानी Simultaneous Authentication of Equals को पेश करके WPA2 में सुधार करता है, जो ऑफ़लाइन डिक्शनरी हमलों से बचाता है। हालांकि, WPA3-Personal अभी भी एक शेयर्ड पासवर्ड पर निर्भर करता है। इट डज़ नॉट सॉल्व द आइडेंटिटी, ऑडिटिंग, या रिवोकेशन प्रॉब्लम्स। एंटरप्राइज के लिए, आपको WPA3-Enterprise की आवश्यकता है, जो कि 802.1X है। प्रश्न दो: क्या हम IoT डिवाइसों के लिए iPSK के बजाय MAC Authentication Bypass, या MAB का उपयोग कर सकते हैं? आप कर सकते हैं, लेकिन MAB स्वाभाविक रूप से असुरक्षित है। MAC एड्रेस आसानी से स्पूफ हो जाते हैं। iPSK कहीं अधिक बेहतर है क्योंकि इसके लिए केवल एक प्लेन-टेक्स्ट MAC एड्रेस के बजाय एक अद्वितीय क्रिप्टोग्राफिक की (key) की आवश्यकता होती है। प्रश्न तीन: कैसे Purple इस संक्रमण में मदद करता है? Purple का प्लेटफॉर्म BYOD डिवाइसों के लिए उन्नत कैप्टिव पोर्टल ऑनबोर्डिंग और मजबूत RADIUS एकीकरण दोनों का समर्थन करता है। हम वेन्यू को लीगेसी नेटवर्क और आधुनिक, पहचान-जागरूक ऑथेंटिकेशन के बीच की खाई को पाटने में मदद करते हैं, जिससे मेहमानों के लिए एक सहज अनुभव सुनिश्चित होता है और IT को उनकी आवश्यक सुरक्षा और एनालिटिक्स मिलते हैं। हमारे अगले कदमों को संक्षेप में प्रस्तुत करने के लिए: पहला, अपने वर्तमान WiFi नेटवर्क का ऑडिट करें। पहचानें कि शेयर्ड PSKs का उपयोग कहाँ किया जाता है। दूसरा, अपने डिवाइसों को वर्गीकृत करें। कॉर्पोरेट प्रबंधित डिवाइसों, BYOD, IoT और अतिथि पहुंच के बीच अंतर करें। तीसरा, एक चरणबद्ध माइग्रेशन की योजना बनाएं। IoT और लीगेसी डिवाइसों के लिए एक ब्रिज के रूप में iPSK का उपयोग करें, और प्रबंधित डिवाइसों के लिए EAP-TLS के साथ 802.1X को लक्षित करें। चौथा, अपने आधुनिक आइडेंटिटी प्रोवाइडर्स के साथ मूल रूप से एकीकृत करने के लिए Cloud RADIUS में अपग्रेड करें। शेयर्ड पासवर्ड से आगे बढ़ना अब केवल एक सुरक्षा सर्वोत्तम प्रथा नहीं है; यह आधुनिक एंटरप्राइज के लिए एक परिचालन आवश्यकता है। पहचान-आधारित ऑथेंटिकेशन को अपनाकर, आप अपने नेटवर्क को सुरक्षित करते हैं, अपने संचालन को सुव्यवस्थित करते हैं, और अपने परिवेश में अभूतपूर्व दृश्यता प्राप्त करते हैं। इस Purple तकनीकी ब्रीफिंग में शामिल होने के लिए धन्यवाद। अधिक विस्तृत कार्यान्वयन गाइड के लिए, purple dot ai पर हमारे संसाधनों पर जाएँ।

📚 हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi Security Guide

header_image.png

कार्यकारी सारांश

एंटरप्राइज स्थानों में वायरलेस नेटवर्क को सुरक्षित करने के लिए प्री-शेयर्ड की (PSK) दो दशकों से अधिक समय से डिफॉल्ट तंत्र रहा है। 200 कमरों वाले होटल, एक राष्ट्रीय रिटेल चेन, या हजारों आगंतुकों की मेजबानी करने वाले कॉन्फ्रेंस सेंटर में, शेयर्ड WiFi पासवर्ड एक परिचित व्यवस्था है — जो की-कार्ड पर प्रिंट होता है, स्क्रीन पर प्रदर्शित होता है, और फ्रंट डेस्क पर धीरे से बताया जाता है। फिर भी यह सर्वव्यापकता एक गंभीर संवेदनशीलता (vulnerability) को छुपाती है: PSKs बड़े पैमाने पर कोई पहचान (identity), कोई ऑडिट ट्रेल और कोई सार्थक निरसन (revocation) क्षमता प्रदान नहीं करते हैं।

PCI-DSS, GDPR, या आंतरिक सुरक्षा शासनादेशों के तहत काम करने वाले IT लीडर्स के लिए, शेयर्ड पासवर्ड अब कोई सुरक्षित स्थिति नहीं है। यह गाइड पासवर्डलेस WiFi ऑथेंटिकेशन में माइग्रेट करने के लिए बिजनेस केस और तकनीकी रोडमैप प्रस्तुत करता है — विशेष रूप से EAP-TLS सर्टिफिकेट-आधारित ऑथेंटिकेशन के साथ IEEE 802.1X, जो उन डिवाइसों के लिए एक ट्रांज़िशन मैकेनिज्म के रूप में Identity PSK (iPSK) द्वारा समर्थित है जो एंटरप्राइज ऑथेंटिकेशन प्रोटोकॉल का समर्थन नहीं कर सकते हैं। चाहे आप किसी होटल एस्टेट में Guest WiFi का प्रबंधन कर रहे हों या सैकड़ों स्थानों पर फैले रिटेल नेटवर्क को सुरक्षित कर रहे हों, आगे का रास्ता स्पष्ट, प्राप्त करने योग्य और मापने योग्य है।


तकनीकी गहन विश्लेषण

एंटरप्राइज स्केल पर PSKs क्यों विफल होते हैं

एंटरप्राइज सेटिंग में WPA2-PSK की बुनियादी खामी नेटवर्क एक्सेस का यूजर की पहचान से पूरी तरह से अलग होना है। जब प्रत्येक डिवाइस एक ही क्रिप्टोग्राफिक की (key) का उपयोग करता है, तो नेटवर्क एक वैध कर्मचारी, एक कॉम्प्रोमाइज्ड IoT डिवाइस, या एक बाहरी थ्रेट एक्टर के बीच अंतर नहीं कर सकता जिसने सोशल मीडिया पर एक तस्वीर से पासवर्ड प्राप्त किया हो।

यह तीन जटिल समस्याएं पैदा करता है जो डिप्लॉयमेंट बढ़ने के साथ और अधिक गंभीर हो जाती हैं:

1. शून्य पहचान एट्रिब्यूशन (Zero Identity Attribution)। PSK डिप्लॉयमेंट के तहत नेटवर्क लॉग केवल MAC एड्रेस रिकॉर्ड करते हैं, वास्तविक यूजर या डिवाइस मालिक को नहीं। सुरक्षा घटना के दौरान, यह IT टीमों को पूरी तरह से अंधा कर देता है। आप देख सकते हैं कि एक डिवाइस असामान्य व्यवहार कर रहा है; आप यह निर्धारित नहीं कर सकते कि यह किसका डिवाइस है या यह क्या व्यावसायिक कार्य करता है।

2. निरसन की दुविधा (The Revocation Dilemma)। यदि कोई कर्मचारी कठिन परिस्थितियों में नौकरी छोड़ता है या किसी डिवाइस के खो जाने की सूचना मिलती है, तो शेयर्ड PSK मॉडल के तहत उपलब्ध एकमात्र समाधान नेटवर्क पर प्रत्येक डिवाइस के लिए पासवर्ड बदलना है। एक व्यस्त Hospitality परिवेश में — 300 स्टाफ डिवाइस, 200 IoT सेंसर और 50 पॉइंट-ऑफ-सेल टर्मिनलों वाले होटल में — पासवर्ड रोटेशन एक बहु-घंटे का परिचालन इवेंट है जिससे IT टीमें हर कीमत पर बचना चाहेंगी। इसका परिणाम यह होता है कि पासवर्ड सालों तक अपरिवर्तित रहते हैं।

3. अनुपालन विफलताएं (Compliance Failures)। PCI-DSS आवश्यकता 8.2 यह अनिवार्य करती है कि कार्डधारक डेटा परिवेश में सिस्टम तक पहुंच एक व्यक्तिगत यूजर खाते से जुड़ी होनी चाहिए। एक शेयर्ड पासवर्ड, परिभाषा के अनुसार, गैर-अनुपालन (non-compliant) है। इसी तरह, GDPR का जवाबदेही सिद्धांत संगठनों को यह प्रदर्शित करने की आवश्यकता रखता है कि व्यक्तिगत डेटा को प्रोसेस करने वाले सिस्टम तक कौन पहुंच सकता है। एक शेयर्ड WiFi पासवर्ड ऐसा कोई प्रमाण प्रदान नहीं करता है।

psk_vs_8021x_comparison.png

802.1X आर्किटेक्चर

IEEE 802.1X पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल मानक है जो एंटरप्राइज WiFi सुरक्षा को रेखांकित करता है। एक्सेस पॉइंट पर एक साधारण पासवर्ड जांच के बजाय, 802.1X तीन-पक्षीय ऑथेंटिकेशन फ्रेमवर्क पेश करता है:

भूमिका घटक कार्य
Supplicant क्लाइंट डिवाइस (लैपटॉप, फोन) नेटवर्क एक्सेस का अनुरोध करने के लिए क्रेडेंशियल प्रस्तुत करता है
Authenticator वायरलेस एक्सेस पॉइंट ऑथेंटिकेशन सर्वर को क्रेडेंशियल पास करता है; एक्सेस निर्णय को लागू करता है
Authentication Server RADIUS सर्वर आइडेंटिटी प्रोवाइडर के खिलाफ क्रेडेंशियल को मान्य करता है; एक एक्सेस निर्णय लौटाता है

एक्सेस पॉइंट एक पॉलिसी प्रवर्तन बिंदु (policy enforcement point) के रूप में कार्य करता है, निर्णय लेने वाले के रूप में नहीं। चिंताओं का यह पृथक्करण आर्किटेक्चरल रूप से महत्वपूर्ण है: इसका मतलब है कि ऑथेंटिकेशन लॉजिक, पहचान डेटा और एक्सेस नीतियां सभी केंद्रीय रूप से निवास करती हैं, न कि दर्जनों एक्सेस पॉइंट्स पर वितरित होती हैं। मल्टी-साइट डिप्लॉयमेंट के लिए, यह परिवर्तनकारी है। RADIUS आर्किटेक्चर विकल्पों की गहरी खोज के लिए, हमारा Cloud RADIUS बनाम On-Premise RADIUS: IT टीमों के लिए निर्णय गाइड देखें।

EAP-TLS: पासवर्डलेस WiFi ऑथेंटिकेशन के लिए गोल्ड स्टैंडर्ड

जबकि 802.1X Extensible Authentication Protocol (EAP) के माध्यम से कई क्रेडेंशियल प्रकारों का समर्थन करता है, वास्तविक पासवर्डलेस अनुभव EAP-TLS (Transport Layer Security) के माध्यम से प्राप्त किया जाता है। EAP-TLS आपसी ऑथेंटिकेशन के लिए पूरी तरह से डिजिटल सर्टिफिकेट पर निर्भर करता है — क्लाइंट सर्वर को एक सर्टिफिकेट प्रस्तुत करता है, और सर्वर क्लाइंट को एक सर्टिफिकेट प्रस्तुत करता, जिससे दोनों दिशाओं में विश्वास स्थापित होता है।

सर्टिफिकेट लाइफसाइकिल इस प्रकार काम करता है:

  1. एक सर्टिफिकेट अथॉरिटी (CA) — या तो आंतरिक (Microsoft AD CS) या क्लाउड-आधारित (Intune के माध्यम से SCEP/NDES) — प्रत्येक प्रबंधित डिवाइस को एक अद्वितीय क्लाइंट सर्टिफिकेट जारी करता है।
  2. सर्टिफिकेट MDM (Intune, Jamf, या इसी तरह के) के माध्यम से डिवाइस पर स्वचालित रूप से प्रोविज़न्ड हो जाता है।
  3. जब डिवाइस 802.1X SSID से कनेक्ट होता है, तो यह इस सर्टिफिकेट को RADIUS सर्वर के सामने प्रस्तुत करता है।
  4. RADIUS सर्वर CA की ट्रस्ट चेन के खिलाफ सर्टिफिकेट को मान्य करता है और सर्टिफिकेट निरसन सूची (CRL) या OCSP रिस्पॉन्डर की जांच करता है।
  5. यदि मान्य है, तो RADIUS सर्वर एक Access-Accept लौटाता है, जिसमें वैकल्पिक रूप से VLAN असाइनमेंट एट्रिब्यूट्स शामिल होते हैं।

यह आर्किटेक्चर क्रेडेंशियल चोरी को पूरी तरह से समाप्त कर देता है। इंटरसेप्ट, रीप्ले या फ़िश करने के लिए कोई पासवर्ड नहीं है। निरसन (revocation) सर्जिकल है: CRL से सर्टिफिकेट को हटाना या आइडेंटिटी प्रोवाइडर (Azure AD, Okta, Google Workspace) में यूजर अकाउंट को अक्षम करना किसी अन्य यूजर को प्रभावित किए बिना उस विशिष्ट डिवाइस को तुरंत ब्लॉक कर देता है।

Identity PSK (iPSK): महत्वपूर्ण ट्रांज़िशन तकनीक

पूर्ण 802.1X अपनाने में सबसे महत्वपूर्ण बाधा एंटरप्राइज स्थानों में विषम डिवाइस परिदृश्य है। स्मार्ट टीवी, वायरलेस POS टर्मिनल, IP कैमरे, पर्यावरणीय Sensors , और लीगेसी मेडिकल या औद्योगिक उपकरणों में अक्सर EAP-TLS सर्टिफिकेट को प्रोसेस करने के लिए आवश्यक सॉफ्टवेयर supplicant की कमी होती है। इन डिवाइसों को एक शेयर्ड PSK SSID पर मजबूर करने से पूरा माइग्रेशन कमजोर हो जाएगा।

Identity PSK (iPSK) — जिसे विभिन्न विक्रेताओं द्वारा Multiple PSK (MPSK) या Dynamic PSK (DPSK) के रूप में भी विपणन किया जाता है — इसे सुरुचिपूर्ण ढंग से हल करता है। डिवाइस के दृष्टिकोण से, यह पासवर्ड का उपयोग करके एक मानक WPA2/WPA3-Personal नेटवर्क से कनेक्ट हो रहा है। नेटवर्क के दृष्टिकोण से, RADIUS सर्वर ने उस विशिष्ट डिवाइस के MAC एड्रेस या यूजर ग्रुप को एक अद्वितीय क्रिप्टोग्राफिक की (key) सौंपी है। एक्सेस पॉइंट इस मैपिंग को लागू करता, यह सुनिश्चित करते हुए कि प्रत्येक डिवाइस की की (key) केवल उस डिवाइस के अधिकृत नेटवर्क सेगमेंट तक पहुंच प्रदान करती है।

एक Retail परिवेश के लिए, इसका मतलब है कि प्रत्येक वायरलेस बारकोड स्कैनर का अपना अद्वितीय iPSK हो सकता है, जो एक समर्पित IoT VLAN को सौंपा गया हो। यदि कोई स्कैनर चोरी हो जाता है, तो केवल उसकी विशिष्ट की (key) को निरस्त किया जाता है। बाकी नेटवर्क अप्रभावित रहता है।

migration_architecture.png


कार्यान्वयन गाइड

चरण 1: खोज और वर्गीकरण (Discovery and Segmentation)

किसी भी नेटवर्क कॉन्फ़िगरेशन को संशोधित करने से पहले, अपने WiFi Analytics प्लेटफॉर्म का उपयोग करके एक व्यापक डिवाइस ऑडिट करें। इसका लक्ष्य प्रत्येक कनेक्टेड डिवाइस को तीन श्रेणियों में से एक में वर्गीकृत करना है:

  • प्रबंधित डिवाइस (Managed Devices): MDM में नामांकित कॉर्पोरेट लैपटॉप, टैबलेट और फोन। ये पूर्ण EAP-TLS 802.1X के लिए उम्मीदवार हैं।
  • BYOD डिवाइस: कर्मचारियों के व्यक्तिगत डिवाइस या मेहमानों के स्मार्टफोन। इन्हें सर्टिफिकेट या अद्वितीय क्रेडेंशियल प्रदान करने के लिए एक घर्षण रहित ऑनबोर्डिंग पोर्टल की आवश्यकता होती है।
  • हेडलेस/IoT डिवाइस: स्मार्ट टीवी, POS टर्मिनल, प्रिंटर, सेंसर और यूजर इंटरफेस या 802.1X supplicant के बिना कोई भी डिवाइस। ये iPSK के लिए उम्मीदवार हैं।

यह वर्गीकरण हर बाद के आर्किटेक्चरल निर्णय को संचालित करता है। इसे न छोड़ें।

चरण 2: IoT और लीगेसी डिवाइसों के लिए iPSK डिप्लॉय करें

सभी हेडलेस डिवाइसों के लिए MAC-to-PSK मैपिंग बनाकर iPSK का समर्थन करने के लिए अपने RADIUS सर्वर को कॉन्फ़िगर करें। अधिकांश एंटरप्राइज-ग्रेड RADIUS प्लेटफॉर्म (क्लाउड RADIUS समाधानों सहित) मूल रूप से इसका समर्थन करते हैं। RADIUS एट्रिब्यूट्स (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) के माध्यम से प्रत्येक डिवाइस समूह को एक उपयुक्त VLAN असाइन करें।

बड़े IoT एस्टेट वाले स्थानों के लिए — जैसे कि सैकड़ों स्मार्ट रूम डिवाइसों वाला होटल — नए डिवाइस चालू होने पर iPSK प्रोविजनिंग को स्वचालित करने के लिए अपने RADIUS सर्वर को प्रॉपर्टी मैनेजमेंट सिस्टम (PMS) या बिल्डिंग मैनेजमेंट सिस्टम (BMS) के साथ एकीकृत करें।

चरण 3: प्रबंधित डिवाइसों के लिए 802.1X डिप्लॉय करें

MDM-प्रबंधित डिवाइसों के लिए, माइग्रेशन अंतिम यूजर के लिए पूरी तरह से पारदर्शी होना चाहिए। निम्नलिखित को एक साथ पुश करने के लिए अपने MDM को कॉन्फ़िगर करें:

  1. क्लाइंट सर्टिफिकेट (SCEP या NDES के माध्यम से आपके CA द्वारा जारी किया गया)।
  2. WiFi प्रोफाइल जो 802.1X SSID, ऑथेंटिकेशन विधि के रूप में EAP-TLS, और सर्वर सत्यापन के लिए RADIUS सर्वर सर्टिफिकेट निर्दिष्ट करता है।

एक बार प्रोफाइल डिप्लॉय हो जाने के बाद, डिवाइस बैकग्राउंड में नए 802.1X SSID पर स्वचालित रूप से ऑथेंटिकेट हो जाएंगे। संक्रमण अवधि के दौरान समानांतर में लीगेसी PSK SSID चलाएं, अपने RADIUS लॉग के माध्यम से इसे अपनाने की निगरानी करें।

चरण 4: BYOD ऑनबोर्डिंग पोर्टल

कर्मचारियों के व्यक्तिगत डिवाइसों और अतिथि पहुंच के लिए, एक नेटवर्क ऑनबोर्डिंग पोर्टल डिप्लॉय करें। यूजर अनुभव ऐसा होना चाहिए: एक अस्थायी ऑनबोर्डिंग SSID से कनेक्ट करें → कॉर्पोरेट SSO के साथ ऑथेंटिकेट करें → पोर्टल स्वचालित रूप से सर्टिफिकेट और WiFi प्रोफाइल प्रदान करता है → डिवाइस मूल रूप से 802.1X SSID से कनेक्ट हो जाता है। इस प्रक्रिया के लिए यूजर से किसी तकनीकी ज्ञान की आवश्यकता नहीं होनी चाहिए। अतिथि-सामना वाले डिप्लॉयमेंट पर लागू पोर्टल डिज़ाइन सिद्धांतों के लिए आधुनिक हॉस्पिटैलिटी WiFi समाधान जिसके आपके मेहमान हकदार हैं देखें।

चरण 5: लीगेसी PSK SSID को बंद करें

एक बार जब निगरानी पुष्टि कर देती है कि सभी डिवाइस या तो 802.1X SSID या iPSK-सक्षम SSID पर माइग्रेट हो गए हैं, तो लीगेसी शेयर्ड PSK नेटवर्क को बंद करने (decommissioning) का समय निर्धारित करें। हितधारकों को कटओवर की तारीख पहले से सूचित करें और पहले 48 घंटों के लिए रोलबैक योजना बनाए रखें।


सर्वोत्तम प्रथाएं

सुरक्षा के लिए कभी भी MAC Authentication Bypass (MAB) पर भरोसा न करें। हालांकि MAB का व्यापक रूप से IoT ऑनबोर्डिंग के लिए उपयोग किया जाता है, यह कोई वास्तविक सुरक्षा प्रदान नहीं करता है। MAC एड्रेस प्लेन टेक्स्ट में प्रसारित होते हैं और आसानी से स्पूफ (spoof) किए जा सकते हैं। कोई भी हमलावर जो किसी डिवाइस के MAC एड्रेस को देख सकता है, वह उसका रूप धारण कर सकता है। हमेशा MAB के बजाय iPSK को प्राथमिकता दें, जो एक अद्वितीय क्रिप्टोग्राफिक की (key) लागू करता है।

सर्टिफिकेट लाइफसाइकिल प्रबंधन को स्वचालित करें। सर्टिफिकेट समाप्त हो जाते हैं। एक समाप्त हो चुका क्लाइंट सर्टिफिकेट नेटवर्क के दृष्टिकोण से निरस्त किए गए सर्टिफिकेट से अलग नहीं होता है — डिवाइस बस कनेक्टिविटी खो देता है। अपने PKI और MDM प्लेटफॉर्म में सर्टिफिकेट को उनकी समाप्ति तिथि से काफी पहले नवीनीकृत करने के लिए सक्रिय अलर्टिंग लागू करें। 30-दिन की नवीनीकरण विंडो के साथ 90-दिवसीय सर्टिफिकेट एक सामान्य और समझदारी भरा कॉन्फ़िगरेशन है।

क्लाइंट्स पर RADIUS सर्वर सर्टिफिकेट को मान्य करें। अक्सर अनदेखा किया जाने वाला कॉन्फ़िगरेशन supplicant को RADIUS सर्वर के सर्टिफिकेट को मान्य करने का निर्देश देना है। इसके बिना, डिवाइस दुष्ट AP (rogue AP) हमलों के प्रति संवेदनशील होते हैं जहां एक हमलावर क्रेडेंशियल एकत्र करने के लिए एक नकली RADIUS सर्वर खड़ा करता है। हमेशा MDM द्वारा पुश किए गए WiFi प्रोफाइल में विश्वसनीय CA और सर्वर सर्टिफिकेट नाम कॉन्फ़िगर करें।

पहले दिन से डायनेमिक VLAN असाइनमेंट लागू करें। उपयोगकर्ताओं और डिवाइसों को उनकी पहचान या समूह सदस्यता के आधार पर उपयुक्त VLAN में विभाजित करने के लिए RADIUS ऑथराइजेशन एट्रिब्यूट्स का लाभ उठाएं। स्टाफ डिवाइस, गेस्ट डिवाइस, IoT डिवाइस और POS टर्मिनलों को कभी भी ब्रॉडकास्ट डोमेन साझा नहीं करना चाहिए। यह समझौता होने की स्थिति में पार्श्व आंदोलन (lateral movement) को सीमित करता है।

नए डिप्लॉयमेंट के लिए WPA3-Enterprise के साथ संरेखित करें। नए एक्सेस पॉइंट डिप्लॉयमेंट के लिए, खरीद आवश्यकताओं में WPA3-Enterprise (192-बिट मोड) निर्दिष्ट करें। यह CNSA सुइट-अनुरूप क्रिप्टोग्राफिक एल्गोरिदम प्रदान करता है और लीगेसी कमजोरियों को समाप्त करता है। हार्डवेयर चयन मार्गदर्शन के लिए वायरलेस एक्सेस पॉइंट्स परिभाषा आपकी अंतिम 2026 गाइड की समीक्षा करें। SD-WAN एकीकरण विचारों के लिए, आधुनिक व्यवसायों के लिए मुख्य SD WAN लाभ देखें।


समस्या निवारण और जोखिम न्यूनीकरण

सर्टिफिकेट समाप्ति आउटेज

लॉन्च के बाद 802.1X डिप्लॉयमेंट विफलताओं का यह सबसे आम कारण है। लक्षण: डिवाइस अचानक सामूहिक रूप से WiFi कनेक्टिविटी खो देते हैं, आमतौर पर एक विशिष्ट तिथि पर। मूल कारण: क्लाइंट या RADIUS सर्वर सर्टिफिकेट समाप्त हो गए हैं।

न्यूनीकरण: ऐसा मॉनिटरिंग लागू करें जो IT टीम को सचेत करे जब चेन में कोई भी सर्टिफिकेट (CA रूट, इंटरमीडिएट, सर्वर, या क्लाइंट सर्टिफिकेट का एक महत्वपूर्ण हिस्सा) समाप्ति के 60 दिनों के भीतर हो। MDM/SCEP के माध्यम से क्लाइंट सर्टिफिकेट नवीनीकरण को स्वचालित करें।

RADIUS सर्वर उच्च उपलब्धता (High Availability)

यदि RADIUS सर्वर पहुंच से बाहर है, तो कोई भी डिवाइस ऑथेंटिकेट नहीं कर सकता है, और पूरा वायरलेस नेटवर्क दुर्गम हो जाता है। होटल या रिटेल परिवेश में, यह एक गंभीर परिचालन विफलता है।

न्यूनीकरण: फ़ेलओवर पेयर के रूप में कॉन्फ़िगर किए गए कम से कम दो RADIUS सर्वर (प्राथमिक और माध्यमिक) डिप्लॉय करें। क्लाउड RADIUS के लिए, सुनिश्चित करें कि प्रदाता एक SLA के साथ भौगोलिक रूप से निरर्थक (geographically redundant) आर्किटेक्चर प्रदान करता है जो आपकी परिचालन आवश्यकताओं को पूरा करता है। प्राथमिक टाइमआउट के 3-5 सेकंड के भीतर माध्यमिक RADIUS सर्वर का प्रयास करने के लिए सभी एक्सेस पॉइंट्स को कॉन्फ़िगर करें।

BYOD डिवाइसों पर Supplicant गलत कॉन्फ़िगरेशन

जब उपयोगकर्ता 802.1X के लिए अपने डिवाइसों को मैन्युअल रूप से कॉन्फ़िगर करते हैं (स्वचालित ऑनबोर्डिंग पोर्टल का उपयोग करने के बजाय), वे अक्सर गलत EAP प्रकार चुनते हैं, सर्वर सर्टिफिकेट सत्यापन छोड़ देते हैं, या गलत पहचान स्ट्रिंग दर्ज करते हैं। यह हेल्पडेस्क टिकटों की एक बड़ी मात्रा उत्पन्न करता है।

न्यूनीकरण: मैन्युअल कॉन्फ़िगरेशन को पूरी तरह से समाप्त करें। सभी BYOD डिवाइसों को स्वचालित पोर्टल के माध्यम से ऑनबोर्ड किया जाना चाहिए, जो एक पूर्ण, मान्य WiFi प्रोफाइल पुश करता है। उपयोगकर्ताओं के लिए मैन्युअल रूप से 802.1X SSID जोड़ने का विकल्प अक्षम करें।

IoT डिवाइस MAC एड्रेस रोटेशन

आधुनिक मोबाइल ऑपरेटिंग सिस्टम (iOS 14+, Android 10+) डिफ़ॉल्ट रूप से रैंडमाइज्ड MAC एड्रेस का उपयोग करते हैं, जो iPSK MAC-to-PSK मैपिंग को तोड़ देता है।

न्यूनीकरण: कॉर्पोरेट-प्रबंधित BYOD डिवाइसों के लिए, कॉर्पोरेट SSID पर MAC रैंडमाइजेशन को अक्षम करने के लिए MDM का उपयोग करें। उपभोक्ता IoT डिवाइसों के लिए, डिवाइस को उसकी नेटवर्क सेटिंग्स में एक स्थायी (persistent) MAC एड्रेस का उपयोग करने के लिए कॉन्फ़िगर करें। अतिथि डिवाइसों के लिए, एक अलग ऑनबोर्डिंग फ्लो का उपयोग करें जो MAC एड्रेस मैपिंग पर भरोसा करने के बजाय एक अद्वितीय क्रेडेंशियल प्रदान करता है।


ROI और व्यावसायिक प्रभाव

पासवर्डलेस WiFi ऑथेंटिकेशन में माइग्रेट करने का बिजनेस केस कई आयामों में सम्मोहक है:

प्रभाव क्षेत्र PSK यथास्थिति माइग्रेशन के बाद
पासवर्ड रोटेशन लागत प्रति रोटेशन IT समय के 4-8 घंटे, साइट संख्या से गुणा शून्य — रोटेट करने के लिए कोई शेयर्ड पासवर्ड नहीं
ऑफबोर्डिंग सुरक्षा मैन्युअल, विघटनकारी, अक्सर विलंबित स्वचालित, त्वरित, दूसरों के लिए शून्य व्यवधान
घटना प्रतिक्रिया किसी विशिष्ट यूजर को ट्रैफ़िक का श्रेय नहीं दिया जा सकता पूर्ण पहचान एट्रिब्यूशन, त्वरित डिवाइस अलगाव
अनुपालन स्थिति PCI DSS आवश्यकता 8.2 के साथ गैर-अनुपालन अनुपालन; पूर्ण ऑडिट ट्रेल उपलब्ध
हेल्पडेस्क टिकट मात्रा उच्च — पासवर्ड साझाकरण, रोटेशन भ्रम कम — स्वचालित ऑनबोर्डिंग, भूलने के लिए कोई पासवर्ड नहीं

एक 50-स्थानों वाली रिटेल चेन के लिए जो त्रैमासिक रूप से एक शेयर्ड PSK को रोटेट करती है, अकेले परिचालन बचत — 50 साइटों पर चार वार्षिक पासवर्ड रोटेशन घटनाओं को समाप्त करना — प्रति वर्ष सैकड़ों घंटे के IT समय का प्रतिनिधित्व कर सकती है। अनुपालन जोखिम न्यूनीकरण मूल्य को मापना कठिन है लेकिन यह काफी अधिक प्रभावशाली है: अपर्याप्त एक्सेस नियंत्रणों से संबंधित एक PCI DSS उल्लंघन का पता चलने पर जुर्माना, कार्ड योजना दंड और सुधारात्मक लागतें हो सकती हैं जो माइग्रेशन की लागत को बौना कर देती हैं।

सुरक्षा से परे, पहचान-जागरूक नेटवर्क महत्वपूर्ण परिचालन बुद्धिमत्ता को अनलॉक करते हैं। जब प्रत्येक डिवाइस की एक पहचान होती है, तो आपका WiFi Analytics प्लेटफॉर्म डिवाइस के प्रकार, ड्वेल टाइम (dwell times) और नेटवर्क उपयोग पैटर्न पर समृद्ध डेटा प्रदान कर सकता है। यह डेटा सीधे स्थान अनुकूलन, स्टाफिंग निर्णयों और उस तरह के व्यक्तिगत अनुभवों में फीड होता है जिनकी Transport हब और बड़े स्थानों से तेजी से उम्मीद की जा रही है।

शेयर्ड पासवर्ड से आगे बढ़ना केवल एक सुरक्षा अपग्रेड नहीं है। यह आपके नेटवर्क इन्फ्रास्ट्रक्चर की परिचालन परिपक्वता और लचीलेपन में एक बुनियादी निवेश है।

मुख्य परिभाषाएं

Pre-Shared Key (PSK)

WPA2-Personal या WPA3-Personal का उपयोग करके WiFi नेटवर्क पर ऑथेंटिकेट करने के लिए सभी उपयोगकर्ताओं और डिवाइसों के बीच साझा किया गया एक एकल पासवर्ड।

वेन्यू WiFi के लिए लीगेसी डिफ़ॉल्ट। तैनात करने के लिए परिचालन रूप से सरल लेकिन प्रति-यूजर पहचान की अनुपस्थिति और लक्षित निरसन की असंभवता के कारण एंटरप्राइज पैमाने पर मौलिक रूप से असुरक्षित।

IEEE 802.1X

पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए एक IEEE मानक जो LAN या WLAN से कनेक्ट करने का प्रयास करने वाले डिवाइसों के लिए एक ऑथेंटिकेशन तंत्र प्रदान करता है, जिसमें प्रत्येक डिवाइस को एक केंद्रीय ऑथेंटिकेशन सर्वर के खिलाफ व्यक्तिगत रूप से ऑथेंटिकेट करने की आवश्यकता होती है।

एंटरप्राइज WiFi सुरक्षा के लिए मूलभूत मानक। IT टीमों का सामना इससे तब होता है जब वे शेयर्ड पासवर्ड को पहचान-आधारित एक्सेस कंट्रोल से बदलते हैं, और यह EAP-TLS डिप्लॉयमेंट के लिए एक पूर्वापेक्षा है।

EAP-TLS (Extensible Authentication Protocol — Transport Layer Security)

एक 802.1X ऑथेंटिकेशन विधि जो आपसी ऑथेंटिकेशन के लिए क्लाइंट डिवाइस और ऑथेंटिकेशन सर्वर दोनों पर डिजिटल सर्टिफिकेट का उपयोग करती है, जिसमें कोई पासवर्ड शामिल नहीं होता है।

पासवर्डलेस WiFi के लिए गोल्ड स्टैंडर्ड। सबसे सुरक्षित EAP विधि मानी जाती है क्योंकि यह क्रेडेंशियल चोरी को पूरी तरह से समाप्त कर देती है — फ़िश, रीप्ले या ब्रूट-फोर्स करने के लिए कोई पासवर्ड नहीं है।

RADIUS (Remote Authentication Dial-In User Service)

नेटवर्क एक्सेस के लिए केंद्रीकृत ऑथेंटिकेशन, ऑथराइजेशन और अकाउंटिंग (AAA) प्रबंधन प्रदान करने वाला एक नेटवर्किंग प्रोटोकॉल। WiFi डिप्लॉयमेंट में, RADIUS सर्वर एक्सेस पॉइंट और आइडेंटिटी प्रोवाइडर के बीच बैठता है।

किसी भी 802.1X डिप्लॉयमेंट का मुख्य इन्फ्रास्ट्रक्चर घटक। IT टीमों को ऑन-प्रिमाइसेस RADIUS (जैसे, Microsoft NPS) और क्लाउड RADIUS समाधानों के बीच निर्णय लेना चाहिए, एक ऐसा निर्णय जो एकीकरण जटिलता और परिचालन ओवरहेड को महत्वपूर्ण रूप से प्रभावित करता है।

Identity PSK (iPSK)

एक WiFi ऑथेंटिकेशन सुविधा जो RADIUS सर्वर के माध्यम से प्रत्येक व्यक्तिगत डिवाइस या यूजर ग्रुप को एक अद्वितीय प्री-शेयर्ड की (key) सौंपती है, जबकि कनेक्टिंग डिवाइसों के लिए एक मानक WPA2/WPA3-Personal नेटवर्क के रूप में प्रस्तुत होती है।

IoT और लीगेसी डिवाइसों को सुरक्षित करने के लिए महत्वपूर्ण ट्रांज़िशन तकनीक जो 802.1X supplicants का समर्थन नहीं कर सकते हैं। कनेक्टिंग डिवाइस में किसी भी बदलाव की आवश्यकता के बिना प्रति-डिवाइस पहचान और निरसन प्रदान करता है।

Supplicant

एक क्लाइंट डिवाइस (लैपटॉप, स्मार्टफोन) पर सॉफ्टवेयर घटक जो EAP प्रोटोकॉल को लागू करता है और 802.1X ऑथेंटिकेशन के दौरान क्रेडेंशियल प्रस्तुत करने के लिए ऑथेंटिकेटर (एक्सेस पॉइंट) के साथ संचार करता है।

IoT डिवाइसों, लीगेसी POS टर्मिनलों और कई उपभोक्ता इलेक्ट्रॉनिक्स में एक supplicant की कमी होती है, जो मुख्य कारण है कि वे मानक 802.1X का उपयोग नहीं कर सकते हैं और उन्हें iPSK जैसे विकल्पों की आवश्यकता होती है।

MAC Authentication Bypass (MAB)

एक नेटवर्क एक्सेस विधि जो बिना किसी क्रिप्टोग्राफिक क्रेडेंशियल के केवल डिवाइस के MAC (Media Access Control) एड्रेस के आधार पर कनेक्टिविटी प्रदान करती है।

हेडलेस डिवाइसों के लिए फ़ॉलबैक के रूप में व्यापक रूप से उपयोग किया जाता है लेकिन स्वाभाविक रूप से असुरक्षित है, क्योंकि MAC एड्रेस प्लेन टेक्स्ट में प्रसारित होते हैं और आसानी से स्पूफ किए जाते हैं। जहां भी संभव हो इसे iPSK द्वारा प्रतिस्थापित किया जाना चाहिए।

Dynamic VLAN Assignment

एक RADIUS ऑथराइजेशन सुविधा जो एक्सेस पॉइंट को उपयोगकर्ता की पहचान, समूह सदस्यता, या डिवाइस प्रकार के आधार पर एक विशिष्ट वर्चुअल LAN (VLAN) में एक ऑथेंटिकेटेड डिवाइस रखने का निर्देश देती है, जैसा कि RADIUS सर्वर द्वारा निर्धारित किया जाता है।

मल्टी-टेनेंट या मिश्रित-उपयोग वाले वातावरण में नेटवर्क सेगमेंटेशन के लिए आवश्यक। यह सुनिश्चित करता है कि प्रत्येक सेगमेंट के लिए अलग भौतिक SSIDs की आवश्यकता के बिना अतिथि डिवाइस, कॉर्पोरेट लैपटॉप, IoT सेंसर और POS टर्मिनल स्वचालित रूप से एक दूसरे से अलग हो जाएं।

Certificate Revocation List (CRL)

एक सर्टिफिकेट अथॉरिटी (CA) द्वारा बनाए रखी जाने वाली नियमित रूप से प्रकाशित सूची जो उन सर्टिफिकेटों की पहचान करती है जिन्हें उनकी निर्धारित समाप्ति तिथि से पहले निरस्त कर दिया गया है।

वह तंत्र जिसके द्वारा RADIUS सर्वर सत्यापित करते हैं कि क्लाइंट सर्टिफिकेट निरस्त नहीं किया गया है। IT टीमों को यह सुनिश्चित करना चाहिए कि RADIUS सर्वर CRL वितरण बिंदु तक पहुंच सकें; एक दुर्गम CRL कॉन्फ़िगर की गई फ़ेल-ओपन/फ़ेल-क्लोज़्ड नीति के आधार पर ऑथेंटिकेशन विफलताओं या सुरक्षा अंतराल का कारण बन सकता है।

EAP-PEAP (Protected Extensible Authentication Protocol)

एक 802.1X ऑथेंटिकेशन विधि जो एक एन्क्रिप्टेड TLS टनल बनाती है और फिर उस टनल के भीतर यूजरनेम और पासवर्ड के साथ यूजर को अधिकृत करती है।

PSK से पूर्ण सर्टिफिकेट ऑथेंटिकेशन के लिए एक सामान्य कदम। PSK से अधिक सुरक्षित लेकिन फिर भी पासवर्ड पर निर्भर करता है, जिससे यह क्रेडेंशियल चोरी के प्रति संवेदनशील हो जाता है। पासवर्डलेस डिप्लॉयमेंट के लिए EAP-TLS पसंदीदा अंतिम स्थिति है।

हल किए गए उदाहरण

एक 300 कमरों वाला लक्जरी होटल वर्तमान में सभी बैक-ऑफ-हाउस स्टाफ डिवाइसों के लिए एक एकल शेयर्ड WPA2-PSK का उपयोग करता है: हाउसकीपिंग के लिए टैबलेट, खाद्य और पेय के लिए वायरलेस POS टर्मिनल, और रखरखाव लैपटॉप। IT निदेशक को चालू तिमाही के भीतर PCI DSS का अनुपालन करने के लिए इस नेटवर्क को सुरक्षित करने की आवश्यकता है, लेकिन वह परिचालन कर्मचारियों के लिए कोई डाउनटाइम बर्दाश्त नहीं कर सकते। उन्हें माइग्रेशन के लिए क्या दृष्टिकोण अपनाना चाहिए?

माइग्रेशन चार चरणों में आगे बढ़ना चाहिए, संक्रमण के दौरान समानांतर में नए और लीगेसी नेटवर्क चलाए जाने चाहिए।

चरण 1 — Cloud RADIUS डिप्लॉय करें। होटल के Azure Active Directory के साथ एकीकृत एक क्लाउड-आधारित RADIUS सर्वर लागू करें। यह ऑन-प्रिमाइसेस हार्डवेयर की आवश्यकता के बिना ऑथेंटिकेशन बैकबोन प्रदान करता है।

चरण 2 — POS टर्मिनलों और IoT के लिए iPSK लागू करें। उन वायरलेस POS टर्मिनलों के लिए जो 802.1X supplicants का समर्थन नहीं कर सकते हैं, प्रत्येक टर्मिनल के MAC एड्रेस के आधार पर अद्वितीय iPSKs जारी करने के लिए RADIUS सर्वर को कॉन्फ़िगर करें। सभी POS डिवाइसों को सामान्य स्टाफ नेटवर्क से अलग एक समर्पित VLAN में असाइन करें। यह डिवाइसों को छुए बिना तुरंत PCI DSS सेगमेंटेशन आवश्यकताओं को पूरा करता है।

चरण 3 — टैबलेट और लैपटॉप के लिए MDM डिप्लॉयमेंट। हाउसकीपिंग टैबलेट और रखरखाव लैपटॉप पर EAP-TLS सर्टिफिकेट और नए 802.1X WiFi प्रोफाइल को चुपचाप पुश करने के लिए होटल के MDM (Intune) का उपयोग करें। डिवाइस बिना किसी यूजर कार्रवाई के स्वचालित रूप से नए SSID पर माइग्रेट हो जाएंगे।

चरण 4 — निगरानी और बंद करना (Decommission)। दो सप्ताह के लिए नए 802.1X और iPSK SSIDs के साथ लीगेसी PSK SSID चलाएं। सभी डिवाइस माइग्रेट हो गए हैं, इसकी पुष्टि करने के लिए RADIUS ऑथेंटिकेशन लॉग की निगरानी करें। एक बार पुष्टि हो जाने पर, लीगेसी SSID को अक्षम कर दें।

अपेक्षित परिणाम: छह सप्ताह के भीतर PCI DSS अनुपालन प्राप्त; शून्य परिचालन डाउनटाइम; IT टीम को पूर्ण डिवाइस पहचान दृश्यता और प्रति-डिवाइस निरसन (revocation) क्षमता प्राप्त होती है।

परीक्षक की टिप्पणी: यह परिदृश्य चरणबद्ध दृष्टिकोण के महत्वपूर्ण महत्व को दर्शाता है। लाइव हॉस्पिटैलिटी परिवेश में PSK से 802.1X पर सीधा कटओवर तत्काल परिचालन व्यवधान पैदा करेगा। जिन डिवाइसों को माइग्रेट नहीं किया जा सकता है उनके लिए iPSK और जिन्हें माइग्रेट किया जा सकता है उनके लिए MDM ऑटोमेशन का उपयोग करके, IT टीम परिचालन जोखिम के बिना सुरक्षा उद्देश्य प्राप्त करती है। समानांतर SSID रणनीति पूरे संक्रमण के दौरान एक सुरक्षा जाल प्रदान करती है। यह भी ध्यान दें कि PCI DSS लाभ चरण 2 पर ही प्राप्त हो जाता है — पूर्ण 802.1X माइग्रेशन पूरा होने से पहले — क्योंकि iPSK व्यक्तिगत डिवाइस पहचान और सेगमेंटेशन प्रदान करता है जिसकी मानक को आवश्यकता होती है।

500 स्थानों वाली एक राष्ट्रीय रिटेल चेन कॉर्पोरेट बैक-ऑफिस WiFi नेटवर्क के लिए एक शेयर्ड WPA2-PSK का उपयोग करती है। जब कोई एरिया मैनेजर कंपनी छोड़ता है, तो IT को सभी स्टोरों में पासवर्ड परिवर्तन का समन्वय करना पड़ता है, जिसके परिणामस्वरूप अक्सर स्टोर मैनेजर लॉक आउट हो जाते हैं और ट्रेडिंग घंटों के दौरान इन्वेंट्री प्रबंधन प्रणालियों तक पहुंच खो देते हैं। CISO इस जोखिम को पूरी तरह से समाप्त करना चाहता है। अनुशंसित आर्किटेक्चर क्या है?

समाधान कंपनी के Okta आइडेंटिटी प्रोवाइडर के साथ एकीकृत, EAP-TLS के साथ एक पूर्ण 802.1X डिप्लॉयमेंट है।

आर्किटेक्चर:

  • RADIUS प्रॉक्सी या मूल RADIUS प्रोटोकॉल के माध्यम से Okta के साथ एकीकृत एक क्लाउड RADIUS सेवा डिप्लॉय करें।
  • सभी 500 स्थानों पर सभी कॉर्पोरेट-प्रबंधित Windows लैपटॉप और टैबलेट पर क्लाइंट सर्टिफिकेट और 802.1X WiFi प्रोफाइल पुश करने के लिए Intune का उपयोग करें।
  • Okta समूह सदस्यता (जैसे, स्टोर मैनेजर, एरिया मैनेजर, IT एडमिन) के आधार पर डायनेमिक VLAN असाइनमेंट करने के लिए RADIUS सर्वर को कॉन्फ़िगर करें।

ऑफबोर्डिंग एकीकरण:

  • जब HR जाने वाले कर्मचारी के Okta खाते को निष्क्रिय करता है, तो RADIUS सर्वर तुरंत उस यूजर के सर्टिफिकेट से किसी भी नए ऑथेंटिकेशन प्रयासों को अस्वीकार कर देता है।
  • कर्मचारी खाता निष्क्रिय होने के कुछ सेकंड के भीतर एक साथ सभी 500 स्थानों पर WiFi एक्सेस खो देता है।
  • अन्य सभी कर्मचारी बिना किसी रुकावट के जुड़े रहते हैं।

BYOD विचार:

  • उन कर्मचारियों के लिए जो व्यक्तिगत डिवाइसों पर कॉर्पोरेट WiFi का उपयोग करते हैं, Okta SSO के माध्यम से ऑथेंटिकेट होने वाला एक सेल्फ-सर्विस ऑनबोर्डिंग पोर्टल डिप्लॉय करें। पोर्टल व्यक्तिगत डिवाइस को एक अद्वितीय सर्टिफिकेट प्रदान करता, जो Okta खाते से भी जुड़ा होता है और ऑफबोर्डिंग पर स्वचालित रूप से निरस्त हो जाता है।
परीक्षक की टिप्पणी: यह परिदृश्य WiFi ऑथेंटिकेशन को केंद्रीय आइडेंटिटी प्रोवाइडर से जोड़ने के परिवर्तनकारी परिचालन प्रभाव को प्रदर्शित करता है। मुख्य अंतर्दृष्टि यह है कि सुरक्षा घटना — कर्मचारी का जाना — अब पूरी तरह से मौजूदा HR and IT ऑफबोर्डिंग वर्कफ़्लो के भीतर संभाली जाती है। IT को कोई WiFi-विशिष्ट कार्रवाई करने की आवश्यकता नहीं है; निरसन (revocation) स्वचालित और तत्काल होता है। यह 500 साइटों पर समन्वय ओवरहेड को समाप्त करता है और कर्मचारी के जाने और उनके नेटवर्क एक्सेस को समाप्त करने के बीच के जोखिम की खिड़की को हटा देता है। डायनेमिक VLAN असाइनमेंट एक और सुरक्षा परत जोड़ता है, यह सुनिश्चित करता है कि कॉर्पोरेट नेटवर्क के भीतर भी विभिन्न कर्मचारी भूमिकाओं को उचित रूप से विभाजित किया गया है।

अभ्यास प्रश्न

Q1. एक विश्वविद्यालय परिसर को छात्र छात्रावासों में वायरलेस नेटवर्क को सुरक्षित करने की आवश्यकता है। छात्र लैपटॉप, स्मार्टफोन, गेमिंग कंसोल और स्मार्ट स्पीकर का मिश्रण लाते हैं। विश्वविद्यालय यह सुनिश्चित करना चाहता है कि प्रत्येक छात्र के डिवाइस अन्य छात्रों के डिवाइसों से अलग रहें, लेकिन व्यक्तिगत उपकरणों पर MDM प्रोफाइल स्थापित नहीं कर सकता। कौन सी ऑथेंटिकेशन रणनीति तैनात की जानी चाहिए, और डिवाइस अलगाव कैसे प्राप्त किया जाना चाहिए?

संकेत: गेमिंग कंसोल और स्मार्ट स्पीकर में 802.1X supplicants की कमी होती है। विचार करें कि कैसे iPSK डायनेमिक VLAN असाइनमेंट के साथ मिलकर MDM की आवश्यकता के बिना प्रति-छात्र अलगाव प्राप्त कर सकता है।

मॉडल उत्तर देखें

एक सेल्फ-सर्विस ऑनबोर्डिंग पोर्टल के साथ एकीकृत iPSK समाधान डिप्लॉय करें। छात्र अपने विश्वविद्यालय के SSO क्रेडेंशियल का उपयोग करके पोर्टल पर ऑथेंटिकेट करते हैं और अपने डिवाइसों (कंसोल और स्मार्ट स्पीकर सहित, जिनमें 802.1X supplicants की कमी होती है) के MAC एड्रेस पंजीकृत करते हैं। RADIUS सर्वर प्रत्येक छात्र के लिए एक अद्वितीय iPSK उत्पन्न करता है और सभी पंजीकृत MAC एड्रेस को उस छात्र की की (key) से मैप करता है। डायनेमिक VLAN असाइनमेंट किसी दिए गए छात्र के iPSK का उपयोग करने वाले सभी डिवाइसों को एक व्यक्तिगत माइक्रो-सेगमेंट या प्राइवेट VLAN (PVLAN) में रखता है, जिससे छात्रों के डिवाइसों के बीच पार्श्व संचार (lateral communication) को रोका जा सके। 802.1X का समर्थन करने वाले लैपटॉप और स्मार्टफोन के लिए, ऑनबोर्डिंग पोर्टल वैकल्पिक रूप से EAP-TLS के लिए एक सर्टिफिकेट और WiFi प्रोफाइल प्रदान कर सकता है, जो कंसोल और स्मार्ट स्पीकर के लिए iPSK संगतता बनाए रखते हुए उन डिवाइसों के लिए मजबूत सुरक्षा प्रदान करता है।

Q2. एक अस्पताल HIPAA अनुपालन के लिए अपने वायरलेस नेटवर्क का ऑडिट कर रहा है। वे पाते हैं कि 50 वायरलेस इन्फ्यूजन पंप एक शेयर्ड WPA2-PSK का उपयोग करके जुड़े हुए हैं क्योंकि विक्रेता का कहना है कि पंप EAP-TLS का समर्थन नहीं करते हैं। सुरक्षा टीम नैदानिक वातावरण से शेयर्ड पासवर्ड को हटाने के लिए पंपों को एक खुले (अनएन्क्रिप्टेड) नेटवर्क सेगमेंट पर MAC Authentication Bypass (MAB) में स्थानांतरित करने का प्रस्ताव करती है। क्या यह सही दृष्टिकोण है? यदि नहीं, तो उन्हें इसके बजाय क्या करना चाहिए?

संकेत: MAC एड्रेस स्पूफिंग के जोखिम बनाम एन्क्रिप्शन को हटाने के सुरक्षा निहितार्थों का मूल्यांकन करें। विचार करें कि iPSK ऐसा क्या प्रदान करता है जो MAB नहीं करता।

मॉडल उत्तर देखें

नहीं। एक खुले नेटवर्क पर MAB पर जाना एक महत्वपूर्ण सुरक्षा प्रतिगमन (security regression) है। यह ओवर-द-एयर एन्क्रिप्शन को पूरी तरह से हटा देता है, जिसका अर्थ है कि इन्फ्यूजन पंपों से सभी ट्रैफ़िक — जिसमें कोई भी नैदानिक डेटा शामिल है — प्लेन टेक्स्ट में प्रसारित होता है और रेडियो रेंज के भीतर किसी के भी द्वारा इंटरसेप्ट किया जा सकता है। इसके अतिरिक्त, MAC एड्रेस आसानी से स्पूफ किए जाते हैं, जिसका अर्थ है कि एक हमलावर नैदानिक नेटवर्क सेगमेंट तक पहुंच प्राप्त करने के लिए पंप का रूप धारण कर सकता है। सही दृष्टिकोण iPSK है। इन्फ्यूजन पंप उससे कनेक्ट होंगे जो एक मानक WPA2-PSK नेटवर्क प्रतीत होता है, जिससे ओवर-द-एयर एन्क्रिप्शन बना रहता है। RADIUS सर्वर प्रत्येक पंप के MAC एड्रेस को एक अद्वितीय, जटिल PSK असाइन करता है। यह व्यक्तिगत डिवाइस पहचान (प्रत्येक पंप लॉग में अलग पहचाना जा सकता है), लक्षित निरसन (दूसरों को प्रभावित किए बिना एक एकल पंप को अलग किया जा सकता है), और बनाए रखा गया एन्क्रिप्शन प्रदान करता है — यह सब पंप फर्मवेयर या विक्रेता समर्थन में किसी भी बदलाव की आवश्यकता के बिना।

Q3. आपने 2,000 कॉर्पोरेट-प्रबंधित लैपटॉप के लिए EAP-TLS के साथ 802.1X को सफलतापूर्वक तैनात किया है। आपने मैन्युअल रूप से एक लैपटॉप का परीक्षण किया और यह पूरी तरह से कनेक्ट हो गया। फिर आपने सभी 2,000 डिवाइसों पर Wi-Fi प्रोफाइल पुश करने के लिए अपने MDM का उपयोग किया। अगली सुबह, हेल्पडेस्क को सैकड़ों कॉल प्राप्त होती हैं जिनमें रिपोर्ट किया जाता है कि कोई भी लैपटॉप कॉर्पोरेट Wi-Fi से कनेक्ट नहीं हो पा रहा है। दो सबसे संभावित मूल कारण क्या हैं, और आप प्रत्येक का निदान और समाधान कैसे करते हैं?

संकेत: EAP-TLS को क्लाइंट से दो चीजों की आवश्यकता होती है: सर्वर को प्रस्तुत करने के लिए एक वैध क्लाइंट सर्टिफिकेट, और सर्वर के सर्टिफिकेट को मान्य करने की क्षमता। विचार करें कि क्या MDM पुश ने आवश्यक सर्टिफिकेट के बिना Wi-Fi प्रोफाइल वितरित किया होगा।

मॉडल उत्तर देखें

दो सबसे संभावित मूल कारण हैं: (1) MDM ने Wi-Fi प्रोफाइल पुश किया लेकिन डिवाइसों को क्लाइंट सर्टिफिकेट प्रदान करने में विफल रहा। प्रोफाइल supplicant को EAP-TLS का उपयोग करने का निर्देश देता है, लेकिन प्रस्तुत करने के लिए क्लाइंट सर्टिफिकेट के बिना, ऑथेंटिकेशन तुरंत विफल हो जाता है। सर्टिफिकेट प्रोविजनिंग स्थिति के लिए MDM डिप्लॉयमेंट रिपोर्ट की जांच करके और 'कोई सर्टिफिकेट प्रस्तुत नहीं किया गया' त्रुटियों के लिए RADIUS सर्वर लॉग की समीक्षा करके निदान करें। यह सुनिश्चित करके समाधान करें कि MDM सर्टिफिकेट प्रोफाइल (SCEP या PKCS) Wi-Fi प्रोफाइल से पहले एक निर्भरता (dependency) के रूप में तैनात किया गया है। (2) डिवाइस RADIUS सर्वर के सर्टिफिकेट पर भरोसा नहीं करते हैं। Wi-Fi प्रोफाइल EAP-TLS निर्दिष्ट करता है लेकिन सर्वर सत्यापन के लिए विश्वसनीय CA सर्टिफिकेट शामिल नहीं करता है, जिससे supplicant RADIUS सर्वर के सर्टिफिकेट को अस्वीकार कर देता है। 'सर्वर सर्टिफिकेट सत्यापन विफल' त्रुटियों के लिए प्रभावित डिवाइस पर supplicant लॉग की जांच करके निदान करें। MDM Wi-Fi प्रोफाइल के विश्वसनीय सर्टिफिकेट अनुभाग में रूट CA सर्टिफिकेट (या विशिष्ट RADIUS सर्वर सर्टिफिकेट) जोड़कर समाधान करें। मैन्युअल परीक्षण इसलिए सफल रहा क्योंकि परीक्षण डिवाइस में पिछले कॉन्फ़िगरेशन से पहले से ही CA सर्टिफिकेट स्थापित हो सकता था, या मैन्युअल परीक्षण के दौरान सर्वर सत्यापन लागू नहीं किया गया था।

Q4. एक सम्मेलन केंद्र प्रति वर्ष 200 कार्यक्रमों की मेजबानी करता है, जिसमें एक दिन के ट्रेड शो से लेकर सप्ताह भर चलने वाले आवासीय सम्मेलन शामिल हैं। प्रत्येक कार्यक्रम का एक अलग आयोजक होता है जिसे अपने उपस्थित लोगों के लिए ब्रांडेड Wi-Fi की आवश्यकता होती है। वर्तमान में, वेन्यू प्रत्येक कार्यक्रम के लिए एक नया शेयर्ड PSK बनाता है। वेन्यू का IT प्रबंधक अधिक स्केलेबल, सुरक्षित मॉडल पर जाना चाहता है। आप किस आर्किटेक्चर की सिफारिश करेंगे?

संकेत: पहुंच की अस्थायी, इवेंट-स्कोप्ड प्रकृति और ब्रांडिंग की आवश्यकता पर विचार करें। सोचें कि कैसे कैप्टिव पोर्टल के साथ संयुक्त iPSK दोनों आवश्यकताओं को पूरा कर सकता है।

मॉडल उत्तर देखें

वेन्यू के इवेंट मैनेजमेंट सिस्टम के साथ एकीकृत एक डायनेमिक iPSK मॉडल लागू करें। प्रत्येक इवेंट के लिए, सिस्टम स्वचालित रूप से इवेंट की अवधि के दायरे में एक अद्वितीय iPSK उत्पन्न करता है। उपस्थित लोगों को यह की (key) इवेंट पंजीकरण पुष्टिकरण या आयोजक के ब्रांडेड ऑनबोर्डिंग पोर्टल के माध्यम से प्राप्त होती है। RADIUS सर्वर इवेंट के iPSK को उस इवेंट के लिए एक समर्पित VLAN से मैप करता है, जिससे समवर्ती इवेंट्स के बीच पूर्ण अलगाव सुनिश्चित होता है। जब इवेंट समाप्त होता है, तो iPSK स्वचालित रूप से समाप्त हो जाता है, जिसके लिए किसी मैन्युअल सफाई की आवश्यकता नहीं होती है। उन आयोजकों के लिए जिन्हें ब्रांडेड कैप्टिव पोर्टल अनुभव की आवश्यकता होती है, iPSK SSID के ऊपर एक पोर्टल परत तैनात करें जो पूर्ण नेटवर्क एक्सेस प्रदान करने से पहले आयोजक की ब्रांडिंग प्रस्तुत करती है। यह मॉडल मैन्युअल PSK प्रबंधन ओवरहेड को समाप्त करता, प्रति-इवेंट नेटवर्क अलगाव प्रदान करता है, और IT टीम को एक पूर्ण ऑडिट ट्रेल देता है कि कौन से डिवाइस किस इवेंट से जुड़े थे।

इस श्रृंखला में आगे पढ़ें

अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन को कॉन्फ़िगर करना

यह तकनीकी संदर्भ गाइड एंटरप्राइज़ अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन के आर्किटेक्चर, कॉन्फ़िगरेशन और डिप्लॉयमेंट की रूपरेखा तैयार करती है। यह नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को सुरक्षित, स्केलेबल वायरलेस एक्सेस कंट्रोल सिस्टम बनाने के लिए आवश्यक सटीक प्रोटोकॉल, सुरक्षा मानक और ट्रबलशूटिंग कार्यप्रणाली प्रदान करती है।

गाइड पढ़ें →

Passpoint और OpenRoaming: संपूर्ण गाइड

यह तकनीकी संदर्भ गाइड एंटरप्राइज़ WiFi नेटवर्क के भीतर Passpoint (हॉटस्पॉट 2.0) और WBA OpenRoaming फ्रेमवर्क का एक व्यापक विश्लेषण प्रदान करती है। यह सुरक्षित, निर्बाध अतिथि कनेक्टिविटी स्थापित करने के लिए आवश्यक बुनियादी ऑथेंटिकेशन प्रोटोकॉल, आर्किटेक्चरल घटकों और परिनियोजन रणनीतियों का विवरण देती है। नेटवर्क आर्किटेक्ट और IT लीडर्स सीखेंगे कि कैसे इन मानकों को डिज़ाइन, लागू और ट्रबलशूट किया जाए ताकि एंटरप्राइज़-ग्रेड सुरक्षा बनाए रखते हुए मैनुअल लॉगिन बाधाओं को समाप्त किया जा सके।

गाइड पढ़ें →

उच्च शिक्षा में सुरक्षित BYOD और नेटवर्क नामांकन के लिए SCEP को कैसे लागू करें

यह तकनीकी मार्गदर्शिका नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को उच्च शिक्षा परिसर नेटवर्क को सुरक्षित करने के लिए SCEP-आधारित प्रमाणपत्र नामांकन को तैनात करने के लिए एक वेंडर-न्यूट्रल ब्लूप्रिंट प्रदान करती है। यह विवरण देती है कि पासवर्ड-आधारित PEAP से 802.1X EAP-TLS पर कैसे माइग्रेट करें, BYOD ऑनबोर्डिंग को स्वचालित करें, और मजबूत VLAN सेगमेंटेशन लागू करें।

गाइड पढ़ें →