मुख्य सामग्री पर जाएं

Active Directory या ऑन-प्रिमाइसेस सर्वर के बिना Enterprise WiFi ऑथेंटिकेशन

यह मार्गदर्शिका बताती है कि ऑन-प्रिमाइसेस Active Directory, Windows NPS, या RADIUS सर्वर के बिना सुरक्षित WPA2/3-Enterprise WiFi ऑथेंटिकेशन कैसे तैनात किया जाए। इसमें क्लाउड पहचान प्रदाताओं और 802.1X के बीच प्रोटोकॉल विसंगति, PEAP-MSCHAPv2 पर EAP-TLS का मामला, और Microsoft Entra ID, Okta, या Google Workspace के विरुद्ध MDM-जारी प्रमाणपत्रों के साथ cloud RADIUS को कैसे तैनात किया जाए, शामिल है। यह क्लाउड-फर्स्ट और Mac/Chromebook-भारी संगठनों के IT प्रमुखों के लिए लिखा गया है जो ऑन-प्रिमाइसेस बुनियादी ढांचे को सेवानिवृत्त करने के लिए तैयार हैं।

📖 9 मिनट का पाठ📝 2,219 शब्द🔧 2 हल किए गए उदाहरण4 अभ्यास प्रश्न📚 10 मुख्य परिभाषाएं

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
नमस्कार और इस तकनीकी ब्रीफिंग में आपका स्वागत है। आज हम एक बहुत ही विशिष्ट, बहुत ही सामान्य आर्किटेक्चरल सिरदर्द से निपट रहे हैं: जब आप क्लाउड पर माइग्रेट कर चुके हों और आपके पास ऑन-प्रिमाइसेस Active Directory या Windows NPS सर्वर न हो, तो enterprise WiFi ऑथेंटिकेशन कैसे चलाया जाए। यदि आप एक क्लाउड-फर्स्ट संगठन में IT मैनेजर, नेटवर्क आर्किटेक्ट या CTO हैं, तो आपने शायद इस दीवार का सामना किया होगा। आपने अपनी पहचान को Microsoft Entra ID, Okta, या Google Workspace पर माइग्रेट कर दिया है। सब कुछ SaaS है। लेकिन आपके Cisco, Aruba, या Meraki एक्सेस पॉइंट्स अभी भी एक RADIUS सर्वर की उम्मीद करते हैं। और ऐतिहासिक रूप से, वह RADIUS सर्वर एक Windows Server था जो नेटवर्क पॉलिसी सर्वर, या NPS चला रहा था, जो एक डोमेन कंट्रोलर से बात कर रहा था। तो, केवल WiFi के लिए नए वर्चुअल मशीन शुरू किए बिना आप उस अंतर को कैसे पाटते हैं? आइए तकनीकी विवरणों में गोता लगाएँ। यहाँ मुख्य मुद्दा प्रोटोकॉल विसंगति है। Entra ID और Okta आधुनिक वेब प्रोटोकॉल बोलते हैं: SAML, OIDC, और OAuth2। आपके एक्सेस पॉइंट्स RADIUS बोलते हैं। Microsoft Entra ID के लिए नेटिव RADIUS एंडपॉइंट प्रदान नहीं करता है। आप केवल अपने Meraki डैशबोर्ड को Azure पर इंगित नहीं कर सकते हैं और इसके काम करने की उम्मीद नहीं कर सकते हैं। ऐतिहासिक रूप से, संगठनों ने WiFi के लिए PEAP-MSCHAPv2 का उपयोग किया था। उपयोगकर्ताओं ने अपना उपयोगकर्ता नाम और पासवर्ड टाइप किया, और RADIUS सर्वर ने Active Directory में संग्रहीत NTLM हैश के विरुद्ध उसकी जांच की। यहाँ महत्वपूर्ण विफलता बिंदु है: Microsoft Entra ID NTLM हैश संग्रहीत नहीं करता है। इसलिए भले ही आप Entra ID के सामने एक cloud RADIUS सर्वर रखें, यह PEAP पासवर्ड चुनौती को सत्यापित नहीं कर सकता है। इसे ठीक करने के लिए, आपको ऑथेंटिकेशन विधि बदलनी होगी। आपको EAP-TLS पर जाना होगा। EAP-TLS पासवर्ड के बजाय डिजिटल प्रमाणपत्रों का उपयोग करता है। डिवाइस RADIUS सर्वर को एक X.509 प्रमाणपत्र प्रस्तुत करता है। RADIUS सर्वर जांचता है कि क्या वह प्रमाणपत्र किसी विश्वसनीय प्रमाणपत्र प्राधिकरण द्वारा हस्ताक्षरित था। चूंकि इसमें कोई पासवर्ड शामिल नहीं है, इसलिए RADIUS सर्वर को NTLM हैश स्टोर की आवश्यकता नहीं होती है। इसे केवल प्रमाणपत्र को सत्यापित करने और सही VLAN असाइन करने के लिए उपयोगकर्ता के समूह की जांच करने की आवश्यकता होती है। यहीं पर आधुनिक आर्किटेक्चर एक साथ आता है। आप ऑथेंटिकेशन सर्वर के रूप में कार्य करने के लिए एक cloud RADIUS सेवा - जैसे Purple - का उपयोग करते हैं। आप वितरण तंत्र के रूप में कार्य करने के लिए अपने मोबाइल डिवाइस प्रबंधन प्लेटफ़ॉर्म, जैसे Microsoft Intune या Jamf का उपयोग करते हैं। MDM आपके प्रबंधित लैपटॉप और फोन पर चुपचाप डिवाइस प्रमाणपत्र भेजने के लिए SCEP नामक प्रोटोकॉल का उपयोग करता है। उपयोगकर्ता कुछ नहीं करता। डिवाइस WiFi से कनेक्ट होता, Purple के cloud RADIUS को प्रमाणपत्र प्रस्तुत करता है, Purple इसे सत्यापित करता है, उपयोगकर्ता के समूह के लिए Entra ID या Okta की जांच करता है, और एक्सेस पॉइंट को उन्हें सही VLAN पर डालने के लिए कहता है। आइए कार्यान्वयन सिफारिशों और कमियों के बारे में बात करते हैं। सबसे बड़ी सिफारिश SCIM प्रोविजनिंग को अपनाने की है। समय-समय पर होने वाले निर्देशिका सिंक पर निर्भर न रहें। SCIM, जिसका अर्थ सिस्टम फॉर क्रॉस-डोमेन आइडेंटिटी मैनेजमेंट है, यह सुनिश्चित करता है कि जब HR Entra ID में किसी कर्मचारी को अक्षम करता है, तो वह संकेत तुरंत cloud RADIUS पर भेज दिया जाता है। उनकी WiFi एक्सेस उसी सेकंड बंद हो जाती है जिस सेकंड उनकी ईमेल एक्सेस बंद होती है। यह एक महत्वपूर्ण सुरक्षा सुधार है। एक आम कमी प्रमाणपत्र जीवनचक्र प्रबंधन है। यदि आप ऐसे प्रमाणपत्र जारी करते हैं जो एक वर्ष में समाप्त हो जाते हैं, तो आपको यह सुनिश्चित करना होगा कि आपका MDM दस महीने के निशान पर उन्हें ऑटो-रिन्यू करने के लिए कॉन्फ़िगर किया गया है। यदि कोई प्रमाणपत्र समाप्त हो जाता है, तो डिवाइस चुपचाप नेटवर्क से बाहर हो जाता है, और आपको एक सहायता टिकट प्राप्त होगा। एक और कमी फ़ायरवॉल कॉन्फ़िगरेशन है। आपके एक्सेस पॉइंट्स को cloud RADIUS एंडपॉइंट्स तक पहुंचने की आवश्यकता है। सुनिश्चित करें कि आपके आउटबाउंड नियम UDP पोर्ट 1812 की अनुमति देते हैं, या आदर्श रूप से TCP पोर्ट 2083 की यदि आपके एक्सेस पॉइंट्स RadSec का समर्थन करते हैं, जो इंटरनेट पर RADIUS ट्रैफ़िक को एन्क्रिप्ट करता है। आइए सबसे आम सवालों के आधार पर एक त्वरित प्रश्न और उत्तर सत्र करें। प्रश्न एक: क्या मैं सीधे Entra ID के विरुद्ध WiFi को ऑथेंटिकेट कर सकता हूँ? उत्तर: नहीं। Entra ID RADIUS नहीं बोलता है। आपको बीच में एक cloud RADIUS सेवा की आवश्यकता है। प्रश्न दो: क्या मुझे अभी भी Windows NPS की आवश्यकता है? उत्तर: नहीं। एक cloud RADIUS सेवा पूरी तरह से NPS को प्रतिस्थापित करती है। आप उन Windows Servers को बंद कर सकते हैं। प्रश्न तीन: केवल-क्लाउड कंपनियां स्टाफ WiFi को कैसे सुरक्षित करती हैं? उत्तर: प्रमाणपत्र भेजने के लिए अपने MDM का उपयोग करके और एक cloud RADIUS प्रदाता के विरुद्ध EAP-TLS के माध्यम से ऑथेंटिकेट करके। प्रश्न चार: जब कोई कर्मचारी छोड़ता है तो WiFi एक्सेस का क्या होता है? उत्तर: SCIM प्रोविजनिंग के साथ, पहचान प्रदाता में उनका खाता अक्षम होते ही उनकी एक्सेस रद्द कर दी जाती है। किसी मैन्युअल हस्तक्षेप की आवश्यकता नहीं है। संक्षेप में, अपनी पहचान को क्लाउड पर ले जाने के बाद अपने WiFi ऑथेंटिकेशन को क्लाउड पर ले जाना अगला तार्किक कदम है। cloud RADIUS और EAP-TLS को तैनात करके, आप ऑन-प्रिमाइसेस सर्वर को समाप्त करते हैं, आप समीकरण से पासवर्ड हटाते हैं, और आप नेटवर्क एक्सेस को सीधे उपयोगकर्ता की क्लाउड पहचान से जोड़ते हैं। यह अधिक सुरक्षित है, इसे प्रबंधित करना आसान है, और यह डिफ़ॉल्ट रूप से अत्यधिक उपलब्ध है। Purple वैश्विक स्तर पर 80,000 से अधिक स्थानों पर cloud RADIUS का संचालन करता है, जिसमें 99.999 प्रतिशत अपटाइम और Microsoft Entra ID, Okta, और Google Workspace के साथ नेटिव एकीकरण शामिल है। आप एक घंटे से भी कम समय में अपने मौजूदा Cisco Meraki, HPE Aruba, Ruckus, या Juniper Mist एक्सेस पॉइंट्स पर लाइव हो सकते हैं। इस तकनीकी ब्रीफिंग को सुनने के लिए धन्यवाद। अधिक विस्तृत परिनियोजन गाइड के लिए और लाइव प्रदर्शन देखने के लिए, purple dot ai पर जाएं।

header_image.png

कार्यकारी सारांश

अधिकांश संगठनों ने अपनी पहचान (identity) को क्लाउड पर स्थानांतरित कर दिया है। Microsoft Entra ID, Okta, और Google Workspace अब ईमेल, SaaS ऐप्स और डिवाइस प्रबंधन के लिए उपयोगकर्ताओं, समूहों और एक्सेस नीतियों को प्रबंधित करते हैं। लेकिन enterprise WiFi इसके साथ तालमेल नहीं रख पाया है। एक्सेस पॉइंट्स को अभी भी एक RADIUS सर्वर की आवश्यकता होती है, और वह RADIUS सर्वर ऐतिहासिक रूप से ऑन-प्रिमाइसेस Active Directory डोमेन कंट्रोलर से जुड़ा Windows Network Policy Server (NPS) रहा है।

यह विसंगति IT टीमों को केवल WiFi चालू रखने के लिए अनावश्यक ऑन-प्रिमाइसेस बुनियादी ढांचे को बनाए रखने के लिए मजबूर करती है। इसका समाधान cloud RADIUS है: एक पूरी तरह से प्रबंधित ऑथेंटिकेशन सेवा जो आपके एक्सेस पॉइंट्स से RADIUS में बात करती है और आपके क्लाउड पहचान प्रदाता (identity provider) से OAuth2, SCIM, और SAML में बात करती है। इसे अपने MDM के माध्यम से EAP-TLS प्रमाणपत्र वितरण के साथ जोड़ें, और आपके पास बिना किसी ऑन-प्रिमाइसेस सर्वर, बिना किसी OS पैचिंग और सीधे आपके क्लाउड डायरेक्टरी से जुड़े त्वरित एक्सेस निरसन (access revocation) के साथ एक पूर्ण 802.1X परिनियोजन (deployment) होगा।

Purple वैश्विक स्तर पर 80,000+ स्थानों पर cloud RADIUS का संचालन करता है, जिसमें 99.999% अपटाइम (Purple आंतरिक डेटा, 2024) और Microsoft Entra ID, Okta, और Google Workspace के साथ नेटिव एकीकरण शामिल है। आप एक घंटे से भी कम समय में अपने मौजूदा Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, या Fortinet एक्सेस पॉइंट्स पर लाइव हो सकते हैं।


तकनीकी गहन विश्लेषण

समस्या के मूल में प्रोटोकॉल विसंगति

मौलिक चुनौती यह है कि क्लाउड पहचान प्रदाता और WiFi एक्सेस पॉइंट्स पूरी तरह से अलग भाषाएं बोलते हैं। Microsoft Entra ID (पूर्व में Azure AD) SAML, OIDC, और OAuth2 के माध्यम से उपयोगकर्ताओं को ऑथेंटिकेट करता है - वे प्रोटोकॉल जिनका उपयोग ब्राउज़र और SaaS ऐप्स करते हैं। WiFi एक्सेस पॉइंट्स RADIUS (रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस, RFC 2865) का उपयोग करते हैं, जो 1990 के दशक में डायल-अप और VPN के लिए डिज़ाइन किया गया एक UDP-आधारित प्रोटोकॉल है। Microsoft ने कभी भी Entra ID के लिए नेटिव RADIUS एंडपॉइंट नहीं भेजा है। आप Meraki या Aruba एक्सेस पॉइंट को सीधे Azure पर इंगित नहीं कर सकते हैं और यह उम्मीद नहीं कर सकते कि 802.1X काम करेगा।

यह वह दीवार है जिससे हर क्लाउड-फर्स्ट IT टीम टकराती है जब वे WPA2-Enterprise या WPA3-Enterprise के साथ स्टाफ WiFi को सुरक्षित करने का प्रयास करते हैं। एक्सेस पॉइंट और क्लाउड पहचान प्रदाता के बीच की खाई को पाटने के लिए किसी चीज़ की आवश्यकता होती है। वह चीज़ cloud RADIUS है।

Active Directory के बिना PEAP-MSCHAPv2 क्यों विफल हो जाता है

ऐतिहासिक रूप से, 802.1X परिनियोजन PEAP-MSCHAPv2 (Microsoft चैलेंज हैंडशेक ऑथेंटिकेशन प्रोटोकॉल संस्करण 2 के साथ प्रोटेक्टेड एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल) पर निर्भर थे। उपयोगकर्ता ने अपना उपयोगकर्ता नाम और पासवर्ड टाइप किया, एक्सेस पॉइंट ने अनुरोध को RADIUS सर्वर पर भेज दिया, और RADIUS सर्वर ने Active Directory में संग्रहीत NTLM हैश के विरुद्ध पासवर्ड को सत्यापित किया।

Microsoft Entra ID NTLM हैश संग्रहीत नहीं करता है। यह कोई कॉन्फ़िगरेशन अंतर नहीं है - यह एक जानबूझकर किया गया आर्किटेक्चरल निर्णय है। Entra ID एक आधुनिक क्लाउड पहचान प्रदाता है, न कि डोमेन कंट्रोलर। नतीजतन, Entra ID पर इंगित एक RADIUS सर्वर PEAP-MSCHAPv2 चुनौती को सत्यापित नहीं कर सकता है। Entra ID के साथ PEAP को काम करने का एकमात्र तरीका Entra Domain Services को तैनात करना है, जो एक सशुल्क प्रबंधित Active Directory है जो Entra ID से सिंक्रोनाइज़ होती है, और फिर उसके विरुद्ध NPS चलाना है। यह उन अधिकांश चीज़ों को फिर से पेश करता है जिन्हें आप समाप्त करने का प्रयास कर रहे थे: Windows Server VMs, OS पैचिंग, NTLM हैश स्टोरेज, और मैन्युअल प्रमाणपत्र प्रबंधन।

EAP-TLS: क्लाउड-फर्स्ट संगठनों के लिए सही उत्तर

EAP-TLS (एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल-ट्रांसपोर्ट लेयर सिक्योरिटी, RFC 5216) पासवर्ड को X.509 डिजिटल प्रमाणपत्रों से बदल देता है। डिवाइस RADIUS सर्वर को एक प्रमाणपत्र प्रस्तुत करता है। RADIUS सर्वर एक विश्वसनीय प्रमाणपत्र प्राधिकरण (CA) के विरुद्ध प्रमाणपत्र को सत्यापित करता है। चूंकि इस आदान-प्रदान में कोई पासवर्ड नहीं है, इसलिए RADIUS सर्वर को NTLM हैश स्टोर की आवश्यकता नहीं होती है। इसे केवल CA पर भरोसा करने और सही VLAN और एक्सेस नीति लागू करने के लिए पहचान प्रदाता में उपयोगकर्ता की समूह सदस्यता की जांच करने की आवश्यकता होती है।

EAP-TLS डिज़ाइन द्वारा फ़िशिंग-प्रतिरोधी है। चोरी करने के लिए कोई क्रेडेंशियल नहीं है। यह फ़िशिंग-प्रतिरोधी मल्टी-फैक्टर ऑथेंटिकेशन पर CISA मार्गदर्शन को पूरा करता है और कार्डधारक डेटा को संभालने वाले नेटवर्क पर मजबूत ऑथेंटिकेशन के लिए PCI-DSS आवश्यकताओं के अनुरूप है। यह प्रबंधित डिवाइस बेड़े के लिए IEEE 802.1X द्वारा अनुशंसित ऑथेंटिकेशन विधि है।

architecture_overview.png

क्लाउड-फर्स्ट 802.1X ऑथेंटिकेशन आर्किटेक्चर: डिवाइस Purple के cloud RADIUS के माध्यम से EAP-TLS के जरिए ऑथेंटिकेट होते हैं, जो प्रमाणपत्रों को सत्यापित करता है और Entra ID, Okta, या Google Workspace से समूह-आधारित नीति लागू करता है।

MDM ऑन-प्रिमाइसेस CA को कैसे प्रतिस्थापित करता है

एक पारंपरिक 802.1X परिनियोजन में, प्रमाणपत्र Active Directory प्रमाणपत्र सेवा (AD CS) चलाने वाले ऑन-प्रिमाइसेस प्रमाणपत्र प्राधिकरण (CA) द्वारा जारी किए जाते थे। क्लाउड-फर्स्ट परिनियोजन में, MDM SCEP (सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल) का उपयोग करके इस भूमिका को संभालता है। Microsoft Intune, Jamf Pro, और अन्य MDM प्लेटफ़ॉर्म क्लाउड-होस्टेड CA से प्रमाणपत्रों का अनुरोध कर सकते हैं और उन्हें प्रबंधित उपकरणों पर चुपचाप भेज सकते हैं।

प्रवाह इस प्रकार काम करता है। IT एडमिनिस्ट्रेटर MDM में एक SCEP प्रमाणपत्र प्रोफ़ाइल बनाता है, जो उन डिवाइस समूहों तक सीमित होती है जिन्हें WiFi एक्सेस की आवश्यकता होती है। MDM प्रमाणपत्र को Windows, macOS, iOS, iPadOS, Android Enterprise, और ChromeOS उपकरणों पर स्वचालित रूप से भेजता है। उपयोगकर्ता को कुछ नहीं दिखता। प्रमाणपत्र MDM में डिवाइस की पहचान से जुड़ा होता है और समाप्ति से पहले स्वचालित रूप से नवीनीकृत हो जाता है। जब डिवाइस WiFi से कनेक्ट होता है, तो यह क्लाउड RADIUS सर्वर को प्रमाणपत्र प्रस्तुत करता, जो CA के विरुद्ध इसे सत्यापित करता है और सही नेटवर्क नीति लागू करता।

Microsoft Intune का उपयोग करने वाले संगठनों के लिए, Microsoft Cloud PKI एक पूरी तरह से प्रबंधित CA प्रदान करता है जो सीधे Intune SCEP प्रोफ़ाइल के साथ एकीकृत होता है, जिससे ऑन-प्रिमाइसेस NDES (नेटवर्क डिवाइस एनरोलमेंट सर्विस) सर्वर की आवश्यकता समाप्त हो जाती है। Jamf-प्रबंधित Mac और iOS बेड़े के लिए, Jamf का अंतर्निहित CA या एक तृतीय-पक्ष क्लाउड CA इसी उद्देश्य को पूरा करता है।

SCIM और तत्काल एक्सेस निरसन

cloud RADIUS के सबसे परिचालन रूप से महत्वपूर्ण पहलुओं में से एक SCIM (सिस्टम फॉर क्रॉस-डोमेन आइडेंटिटी मैनेजमेंट) प्रोविजनिंग है। SCIM एक खुला मानक है जो सत्य के स्रोत - आपके क्लाउड पहचान प्रदाता - से वास्तविक समय में निर्भर प्रणालियों में पहचान परिवर्तनों को भेजता है। जब किसी कर्मचारी को Entra ID या Okta में अक्षम किया जाता, तो SCIM उस परिवर्तन को तुरंत cloud RADIUS सेवा में भेज देता है। अगली बार जब डिवाइस ऑथेंटिकेट करने का प्रयास करता है, तो RADIUS सर्वर Access-Reject लौटाता है। एक्सेस पॉइंट पर कॉन्फ़िगर किए गए संक्षिप्त सत्र टाइमआउट (session timeout) के साथ, खाता अक्षम होने के कुछ ही मिनटों के भीतर डिवाइस को नेटवर्क से हटा दिया जाता है।

यह साझा PSK नेटवर्क की तुलना में एक महत्वपूर्ण सुरक्षा सुधार है, जहां एक्सेस को रद्द करने का एकमात्र तरीका हर डिवाइस पर पासवर्ड बदलना है, और लीगेसी RADIUS परिनियोजन की तुलना में जो घंटों या दिनों की विंडो के साथ समय-समय पर LDAP सिंक पर निर्भर करते हैं।

RadSec: इंटरनेट पर RADIUS ट्रैफ़िक को सुरक्षित करना

पारंपरिक RADIUS UDP का उपयोग करता है और केवल बुनियादी संदेश ऑथेंटिकेशन प्रदान करता है। जब आपका RADIUS सर्वर आपके एक्सेस पॉइंट्स के समान डेटा सेंटर में होता है, तो यह स्वीकार्य है। जब आपका RADIUS सर्वर एक क्लाउड सेवा होती है, तो ऑथेंटिकेशन ट्रैफ़िक सार्वजनिक इंटरनेट से होकर गुजरता है। RadSec (RADIUS over TLS, RFC 6614) TLS का उपयोग करके RADIUS एक्सचेंज को एन्क्रिप्ट करता है, जिससे ऑथेंटिकेशन ट्रैफ़िक के लिए गोपनीयता और अखंडता मिलती है। Purple उन एक्सेस पॉइंट्स के लिए IPsec फ़ॉलबैक के साथ मूल रूप से RadSec का समर्थन करता है जो अभी तक RadSec का समर्थन नहीं करते हैं।


कार्यान्वयन गाइड

EAP-TLS के साथ cloud RADIUS को तैनात करने के लिए चार समन्वित चरणों की आवश्यकता होती है। यदि Entra ID और एक MDM पहले से मौजूद हैं, तो एक पायलट SSID एक घंटे से भी कम समय में लाइव हो सकता है।

चरण 1: cloud RADIUS को अपने पहचान प्रदाता से कनेक्ट करें

OAuth2 एडमिन सहमति (Entra ID के लिए) या API टोकन (Okta और Google Workspace के लिए) के माध्यम से Purple को अपने पहचान प्रदाता से कनेक्ट करें। यह Purple को निर्देशिका से उपयोगकर्ताओं, समूहों और समूह सदस्यता को पढ़ने के लिए अधिकृत करता है। वास्तविक समय में उपयोगकर्ता की स्थिति में बदलाव को Purple पर भेजने के लिए SCIM प्रोविजनिंग कॉन्फ़िगर करें। डिस्क पर कोई सर्विस प्रिंसिपल क्रेडेंशियल संग्रहीत नहीं किए जाते हैं। समूह परिवर्तन अगले ऑथेंटिकेशन इवेंट पर प्रसारित होते हैं, न कि सिंक शेड्यूल पर।

चरण 2: अपने MDM और SCEP प्रोफ़ाइल को कॉन्फ़िगर करें

Microsoft Intune में, CA रूट के लिए एक विश्वसनीय प्रमाणपत्र प्रोफ़ाइल बनाएं, फिर Purple-प्रबंधित CA की ओर इशारा करते हुए एक SCEP प्रमाणपत्र प्रोफ़ाइल बनाएं। दोनों प्रोफाइल को उन डिवाइस समूहों तक सीमित करें जिन्हें WiFi एक्सेस की आवश्यकता होती है। Jamf के लिए, एक कॉन्फ़िगरेशन प्रोफ़ाइल में SCEP पेलोड कॉन्फ़िगर करें। MDM चुपचाप प्रमाणपत्र भेजता है। आगे बढ़ने से पहले MDM अनुपालन डैशबोर्ड में प्रमाणपत्र वितरण को सत्यापित करें।

चरण 3: cloud RADIUS डैशबोर्ड में नेटवर्क नीतियां परिभाषित करें

RADIUS नीतियां बनाएं जो पहचान प्रदाता समूहों को विशिष्ट VLAN और एक्सेस नियंत्रणों से मैप करती हैं। उदाहरण के लिए, Entra ID समूह "Staff-Finance" को पूर्ण इंटरनेट एक्सेस के साथ VLAN 20 से मैप करें, और "Staff-Contractors" को समय-सीमित एक्सेस के साथ VLAN 30 से मैप करें जो स्वचालित रूप से समाप्त हो जाता है। Purple का डैशबोर्ड इन नीतियों को ऑथेंटिकेशन के बिंदु पर लागू करता, जिसके लिए किसी फ़ायरवॉल परिवर्तन की आवश्यकता नहीं होती है।

चरण 4: एक्सेस पॉइंट कॉन्फ़िगरेशन अपडेट करें

802.1X के साथ WPA2-Enterprise या WPA3-Enterprise का उपयोग करने के लिए अपने एक्सेस पॉइंट्स पर SSID कॉन्फ़िगरेशन अपडेट करें। साझा रहस्य (shared secret) के साथ Purple cloud RADIUS प्राथमिक और द्वितीयक एंडपॉइंट होस्टनाम या IP पते दर्ज करें। Purple द्वारा लौटाए गए RADIUS विशेषताओं के आधार पर डायनेमिक VLAN असाइनमेंट का उपयोग करने के लिए एक्सेस पॉइंट्स को कॉन्फ़िगर करें। पूरे एस्टेट में रोल आउट करने से पहले एक्सेस पॉइंट्स के सबसेट पर एकल SSID के साथ परीक्षण करें।

comparison_chart.png

Cloud RADIUS बनाम ऑन-प्रिमाइसेस RADIUS: परिनियोजन समय, Active Directory निर्भरता, उच्च उपलब्धता, OS पैचिंग, पहचान एकीकरण और प्रमाणपत्र जीवनचक्र प्रबंधन में सीधा मुकाबला।


सर्वोत्तम प्रथाएं

ये सिफारिशें IEEE 802.1X मानकों, PCI-DSS v4.0 आवश्यकताओं और Purple के 80,000+ स्थानों के एस्टेट में परिचालन अनुभव को दर्शाती हैं।

प्रबंधित उपकरणों के लिए EAP-TLS अनिवार्य करें। पासवर्ड फ़िशिंग और क्रेडेंशियल स्टफिंग के प्रति संवेदनशील होते हैं। प्रमाणपत्र पहचान और डिवाइस अनुपालन का क्रिप्टोग्राफ़िक प्रमाण प्रदान करते हैं। EAP-TLS एकमात्र 802.1X विधि है जो डिज़ाइन द्वारा फ़िशिंग-प्रतिरोधी है।

तत्काल निरसन के लिए SCIM का उपयोग करें। समय-समय पर होने वाले LDAP सिंक एक ऐसी विंडो छोड़ देते हैं जहां नौकरी से निकाले गए कर्मचारी के पास नेटवर्क एक्सेस बनी रहती है। SCIM यह सुनिश्चित करता है कि पहचान प्रदाता में खाता अक्षम होते ही एक्सेस रद्द कर दी जाए।

तैनात करें मल्टी-रीजन RADIUS। अपने एक्सेस पॉइंट्स को विभिन्न भौगोलिक क्षेत्रों में कम से कम दो RADIUS एंडपॉइंट्स के साथ कॉन्फ़िगर करें। Purple डिफ़ॉल्ट रूप से एक्टिव-एक्टिव मल्टी-रीजन फ़ेलओवर प्रदान करता है, जिसमें फ़ेलओवर सेकंडों में पूरा हो जाता है।

डायनेमिक VLAN के साथ ट्रैफ़िक को विभाजित करें। उपयोगकर्ताओं को वास्तविक समय में विशिष्ट VLAN में असाइन करने के लिए पहचान प्रदाता समूह सदस्यता का उपयोग करें। यह संवेदनशील ट्रैफ़िक को अलग करता है और मैन्युअल फ़ायरवॉल परिवर्तनों की आवश्यकता के बिना किसी समझौता किए गए डिवाइस के प्रभाव क्षेत्र को सीमित करता।

RadSec सक्षम करें। यदि आपके एक्सेस पॉइंट्स RadSec का समर्थन करते हैं, तो एक्सेस पॉइंट और cloud RADIUS सर्वर के बीच ऑथेंटिकेशन ट्रैफ़िक को एन्क्रिप्ट करने के लिए इसे सक्षम करें। यह विशेष रूप से शाखा कार्यालयों और उन स्थानों के लिए महत्वपूर्ण है जहां एक्सेस पॉइंट एक अविश्वसनीय नेटवर्क खंड पर है।

प्रमाणपत्र जीवनचक्र की निगरानी करें। प्रमाणपत्र के जीवनकाल के 80% पर ट्रिगर करने के लिए MDM ऑटो-रिन्यूअल सेट करें। एक साल के प्रमाणपत्र के लिए, नवीनीकरण 10वें महीने से शुरू होता है। उन उपकरणों पर अलर्ट सेट करें जो प्रमाणपत्र समाप्त होने से पहले नवीनीकरण करने में विफल रहते हैं।

enterprise WiFi सुरक्षा मानकों और रूपरेखाओं के व्यापक विवरण के लिए, हमारी Enterprise WiFi Security: A Complete Guide for 2026 देखें।


समस्या निवारण और जोखिम न्यूनीकरण

cloud RADIUS पर संक्रमण नई निर्भरताएँ पेश करता है। उत्पादन को प्रभावित करने से पहले इन सामान्य विफलता मोड के लिए तैयारी करें।

प्रमाणपत्र की समाप्ति। यदि MDM द्वारा नवीनीकृत किए जाने से पहले किसी डिवाइस का प्रमाणपत्र समाप्त हो जाता है, तो डिवाइस चुपचाप ऑथेंटिकेशन में विफल हो जाता है। उपयोगकर्ता को बिना किसी स्पष्टीकरण के कनेक्शन त्रुटि दिखाई देती है। प्रमाणपत्र जीवनकाल के 80% पर MDM ऑटो-रिन्यूअल को कॉन्फ़िगर करके और समाप्त होने वाले प्रमाणपत्रों वाले उपकरणों के लिए MDM अनुपालन डैशबोर्ड की निगरानी करके इसे कम करें।

MDM सिंक विफलताएं। एक डिवाइस जो MDM अनुपालन से बाहर हो जाता है या चेक इन करने में विफल रहता है, उसे नवीनीकृत प्रमाणपत्र प्राप्त नहीं हो सकता है। ऐसी अनुपालन नीतियां लागू करें जो अस्वस्थ उपकरणों को चिह्नित करती हैं और प्रमाणपत्र समाप्त होने से पहले प्रशासकों को सचेत करती हैं।

RADIUS ट्रैफ़िक को ब्लॉक करने वाला फ़ायरवॉल। एक्सेस पॉइंट्स को UDP पोर्ट 1812 (ऑथेंटिकेशन) और UDP पोर्ट 1813 (अकाउंटिंग), या RadSec के लिए TCP पोर्ट 2083 पर cloud RADIUS एंडपॉइंट्स तक पहुंचना चाहिए। शाखा कार्यालयों में आउटबाउंड फ़ायरवॉल नियम अक्सर इन पोर्ट्स को ब्लॉक कर देते हैं। परिनियोजन से पहले एक्सेस पॉइंट प्रबंधन VLAN से पहुंच का परीक्षण करें।

SCIM प्रोविजनिंग विफलताएं। यदि पहचान प्रदाता और Purple के बीच SCIM कनेक्शन बाधित होता है, तो उपयोगकर्ता की स्थिति में परिवर्तन प्रसारित नहीं होंगे। पहचान प्रदाता और Purple डैशबोर्ड दोनों में SCIM सिंक स्थिति की निगरानी करें। सिंक विफलताओं के लिए अलर्ट कॉन्फ़ग करें।

प्रमाणपत्र समर्थन के बिना लीगेसी डिवाइस। IoT डिवाइस, प्रिंटर और पुराने हार्डवेयर EAP-TLS का समर्थन नहीं कर सकते हैं। इन उपकरणों के लिए, साझा PSK के बजाय iPSK (व्यक्तिगत प्री-शेयर्ड कीज़) का उपयोग करें। Purple मूल रूप से iPSK का समर्थन करता है, प्रति डिवाइस एक अद्वितीय कुंजी असाइन करता है और 802.1X सप्लीकेंट समर्थन की आवश्यकता के बिना प्रत्येक डिवाइस को सही VLAN पर रखता है।


ROI और व्यावसायिक प्रभाव

ऑन-प्रिमाइसेस RADIUS से cloud RADIUS पर माइग्रेट करना बुनियादी ढांचे, संचालन और सुरक्षा में मापने योग्य मूल्य प्रदान करता है।

आयाम ऑन-प्रिमाइसेस NPS Cloud RADIUS (Purple)
बुनियादी ढांचा लागत Windows Server लाइसेंस, VM कंप्यूट, स्टोरेज प्रति-AP सदस्यता, कोई सर्वर हार्डवेयर नहीं
तैनात करने का समय दिनों से हफ़्तों तक एक घंटे से कम समय में
उच्च उपलब्धता मैन्युअल - दो सर्वर प्लस प्रतिकृति मल्टी-रीजन एक्टिव-एक्टिव, डिफ़ॉल्ट
OS पैचिंग मासिक, आपकी टीम विक्रेता-प्रबंधित
WiFi हेल्पडेस्क टिकट उच्च - पासवर्ड रीसेट, मैन्युअल ऑनबोर्डिंग 80% कम (Purple ग्राहक डेटा)
एक्सेस निरसन LDAP सिंक के माध्यम से घंटों से दिनों तक SCIM के माध्यम से सेकंडों में

Purple के स्टाफ WiFi का उपयोग करने वाली IT टीमें आमतौर पर WiFi सहायता टिकटों में 80% की गिरावट देखती हैं (Purple आंतरिक डेटा, 2024), जो पासवर्ड रीसेट और मैन्युअल डिवाइस ऑनबोर्डिंग के उन्मूलन से प्रेरित है। प्रमाणपत्र-आधारित ऑथेंटिकेशन मजबूत ऑथेंटिकेशन के लिए PCI-DSS आवश्यकता 8.3 और सिस्टम और एप्लिकेशन एक्सेस नियंत्रण के लिए ISO 27001 नियंत्रण A.9.4 को भी पूरा करता है, जिससे आपकी सुरक्षा टीम पर ऑडिट का बोझ कम हो जाता है।

retail और hospitality के संगठनों के लिए, एक एकीकृत पहचान परत के साथ - एकल क्लाउड डैशबोर्ड से स्टाफ WiFi और Guest WiFi को प्रबंधित करने की क्षमता - बहु-साइट एस्टेट में परिचालन जटिलता को कम करती है। transport ऑपरेटरों और healthcare प्रदाताओं के लिए, तत्काल निरसन क्षमता और पूर्ण ऑडिट ट्रेल अतिरिक्त टूलिंग के बिना नियामक आवश्यकताओं को पूरा करते हैं।

Purple की WiFi Analytics परत ऑथेंटिकेशन बुनियादी ढांचे के शीर्ष पर अधिभोग (occupancy) और हाइब्रिड वर्किंग डेटा जोड़ती है, जिससे स्टाफ WiFi एक लागत केंद्र से परिचालन खुफिया के स्रोत में बदल जाता है।


संबंधित पठन: Enterprise WiFi Security: A Complete Guide for 2026 - OpenWrt Custom Firmware Integration with Purple WiFi

मुख्य परिभाषाएं

802.1X

पोर्ट-आधारित नेटवर्क एक्सेस नियंत्रण के लिए एक IEEE मानक (IEEE 802.1X-2020)। इसके लिए आवश्यक है कि एक्सेस पॉइंट द्वारा नेटवर्क एक्सेस प्रदान करने से पहले डिवाइस ऑथेंटिकेट करें, जिसमें RADIUS सर्वर द्वारा मध्यस्थता वाले EAP एक्सचेंज का उपयोग किया जाता है।

IT टीमें यह सुनिश्चित करने के लिए 802.1X का उपयोग करती हैं कि केवल अधिकृत उपयोगकर्ता और डिवाइस ही कॉर्पोरेट नेटवर्क से कनेक्ट हों। यह प्रति-उपयोगकर्ता एन्क्रिप्शन, प्रति-सत्र कुंजियाँ और प्रत्येक कनेक्शन इवेंट का एक पूर्ण ऑडिट ट्रेल प्रदान करता है।

RADIUS

रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस (RFC 2865)। एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क एक्सेस के लिए केंद्रीकृत ऑथेंटिकेशन, ऑथराइजेशन और अकाउंटिंग (AAA) प्रबंधन प्रदान करता है।

एक्सेस पॉइंट्स प्रत्येक कनेक्शन अनुरोध को RADIUS सर्वर पर भेजते हैं, जो यह तय करता है कि डिवाइस को प्रवेश देना है या नहीं और उसे कौन सा VLAN असाइन करना है। Cloud RADIUS ऑन-प्रिमाइसेस NPS या FreeRADIUS सर्वर को प्रतिस्थापित करता है।

EAP-TLS

एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल-ट्रांसपोर्ट लेयर सिक्योरिटी (RFC 5216)। एक 802.1X ऑथेंटिकेशन विधि जो पासवर्ड के बजाय पारस्परिक X.509 प्रमाणपत्र विनिमय का उपयोग करती है।

प्रबंधित डिवाइस बेड़े के लिए EAP-TLS स्वर्ण मानक है। यह फ़िशिंग-प्रतिरोधी है, इसके लिए किसी पासवर्ड हैश स्टोर की आवश्यकता नहीं होती है, और यह एकमात्र 802.1X विधि है जो CISA फ़िशिंग-प्रतिरोधी MFA मार्गदर्शन को पूरा करती है।

PEAP-MSCHAPv2

Microsoft चैलेंज हैंडशेक ऑथेंटिकेशन प्रोटोकॉल संस्करण 2 के साथ प्रोटेक्टेड एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल। एक लीगेसी 802.1X विधि जो Active Directory में संग्रहीत NTLM हैश के विरुद्ध पासवर्ड को सत्यापित करती है।

PEAP-MSCHAPv2 केवल-क्लाउड वातावरण में विफल हो जाता है क्योंकि Entra ID NTLM हैश संग्रहीत नहीं करता है। ऑन-प्रिमाइसेस AD से माइग्रेट करने वाले संगठनों को PEAP को EAP-TLS से बदलना होगा।

SCEP

सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल। MDM प्लेटफ़ॉर्म द्वारा उपयोगकर्ता के हस्तक्षेप के बिना, उपकरणों पर स्वचालित रूप से डिजिटल प्रमाणपत्रों का अनुरोध करने और स्थापित करने के लिए उपयोग किया जाने वाला एक प्रोटोकॉल।

IT टीमें कर्मचारी उपकरणों पर चुपचाप WiFi प्रमाणपत्र प्रदान करने के लिए Intune या Jamf के साथ SCEP का उपयोग करती हैं। SCEP क्लाउड-फर्स्ट परिनियोजन में ऑन-प्रिमाइसेस NDES (नेटवर्क डिवाइस एनरोलमेंट सर्विस) सर्वर को प्रतिस्थापित करता है।

SCIM

सिस्टम फॉर क्रॉस-डोमेन आइडेंटिटी मैनेजमेंट (RFC 7644)। एक खुला मानक जो IT प्रणालियों के बीच उपयोगकर्ता पहचान जानकारी के वास्तविक समय के आदान-प्रदान को स्वचालित करता है।

SCIM यह सुनिश्चित करता है कि जब किसी कर्मचारी को Entra ID या Okta में अक्षम किया जाता है, तो वह परिवर्तन तुरंत cloud RADIUS सेवा में भेज दिया जाता है, जिससे घंटों के बजाय सेकंडों में WiFi एक्सेस रद्द हो जाती है।

NPS

नेटवर्क पॉलिसी सर्वर। Microsoft का RADIUS कार्यान्वयन, आमतौर पर ऑन-प्रिमाइसेस Active Directory वातावरण के हिस्से के रूप में Windows Server पर चलाया जाता है।

क्लाउड-फर्स्ट संगठन Windows Server VMs, OS पैचिंग और ऑन-प्रिमाइसेस Active Directory पर निर्भरता को समाप्त करने के लिए NPS को सेवानिवृत्त कर रहे हैं। Cloud RADIUS इसका सीधा प्रतिस्थापन है।

RadSec

RADIUS over TLS (RFC 6614)। एक प्रोटोकॉल जो TLS का उपयोग करके RADIUS ऑथेंटिकेशन ट्रैफ़िक को एन्क्रिप्ट करता, जो पारंपरिक RADIUS द्वारा उपयोग किए जाने वाले UDP-आधारित क्लियरटेक्स्ट ट्रांसपोर्ट को प्रतिस्थापित करता है।

cloud RADIUS का उपयोग करते समय RadSec आवश्यक है, क्योंकि ऑथेंटिकेशन ट्रैफ़िक को एक्सेस पॉइंट और क्लाउड सेवा के बीच सार्वजनिक इंटरनेट से गुजरना होगा। Purple मूल रूप से RadSec का समर्थन करता है।

iPSK

व्यक्तिगत प्री-शेयर्ड की (Individual Pre-Shared Key)। WPA2-Personal का एक रूप जो सभी उपकरणों के लिए एकल साझा कुंजी के बजाय प्रत्येक डिवाइस को एक अद्वितीय प्री-शेयर्ड कुंजी असाइन करता है।

iPSK का उपयोग IoT उपकरणों, प्रिंटर और अन्य हार्डवेयर के लिए किया जाता है जो 802.1X EAP-TLS का समर्थन नहीं कर सकते हैं। यह प्रमाणपत्र समर्थन की आवश्यकता के बिना प्रति-डिवाइस जवाबदेही और VLAN असाइनमेंट प्रदान करता है।

Dynamic VLAN

एक नेटवर्क विभाजन तकनीक जहां RADIUS सर्वर Access-Accept प्रतिक्रिया में एक VLAN पहचानकर्ता लौटाता है, और एक्सेस पॉइंट डिवाइस को स्वचालित रूप से उस VLAN पर रखता है।

डायनेमिक VLAN IT टीमों को मैन्युअल फ़ायरवॉल परिवर्तनों के बिना, पहचान प्रदाता समूह सदस्यता के आधार पर कर्मचारियों, ठेकेदारों, IoT उपकरणों और मेहमानों को अलग-अलग नेटवर्क खंडों में विभाजित करने की अनुमति देते हैं।

हल किए गए उदाहरण

एक 400-साइट रिटेल श्रृंखला को सभी स्थानों पर स्टाफ WiFi को सुरक्षित करने की आवश्यकता है। वे Cisco Meraki एक्सेस पॉइंट्स चलाते हैं और डिवाइस प्रबंधन के लिए Intune के साथ Microsoft Entra ID का उपयोग करते हैं। वे वर्तमान में एक साझा WPA2-Personal PSK का उपयोग करते हैं क्योंकि उनके पास NPS चलाने के लिए कोई ऑन-प्रिमाइसेस Active Directory नहीं है। हाल ही में एक आंतरिक ऑडिट ने साझा PSK को PCI-DSS अनुपालन अंतर के रूप में चिह्नित किया है।

श्रृंखला Purple के cloud RADIUS को तैनात करती है। सबसे पहले, वे OAuth एडमिन सहमति के माध्यम से Purple को Entra ID से जोड़ते हैं और SCIM प्रोविजनिंग कॉन्फ़िगर करते हैं। Intune में, वे Purple CA रूट के लिए एक विश्वसनीय प्रमाणपत्र प्रोफ़ाइल और 'Staff-Retail' डिवाइस समूह तक सीमित एक SCEP प्रमाणपत्र प्रोफ़ाइल बनाते हैं। Intune चुपचाप सभी प्रबंधित पॉइंट-ऑफ-सेल टर्मिनलों और स्टाफ टैबलेट पर प्रमाणपत्र भेजता है। Meraki डैशबोर्ड में, वे स्टाफ SSID को WPA2-Enterprise में अपडेट करते हैं, Purple cloud RADIUS प्राथमिक और द्वितीयक एंडपॉइंट दर्ज करते हैं, और डायनेमिक VLAN असाइनमेंट सक्षम करते हैं। जब कोई डिवाइस कनेक्ट होता है, तो यह अपना Intune-जारी प्रमाणपत्र प्रस्तुत करता है, Purple CA के विरुद्ध इसे सत्यापित करता है और Entra ID समूह की जांच करता है, और डिवाइस को समूह सदस्यता के आधार पर VLAN 10 (स्टाफ नेटवर्क) या VLAN 20 (प्रबंधन नेटवर्क) पर रखा जाता है। साझा PSK को सेवानिवृत्त कर दिया जाता है। 400 साइटों पर रोलआउट में एक सप्ताहांत लगता है, क्योंकि कोई ऑन-साइट हार्डवेयर तैनात नहीं किया जाता है - केवल Meraki में SSID कॉन्फ़िगरेशन परिवर्तन किए जाते हैं।

परीक्षक की टिप्पणी: यह दृष्टिकोण साझा PSK को समाप्त करता है, प्रति-डिवाइस जवाबदेही और प्रति-सत्र एन्क्रिप्शन कुंजियाँ प्रदान करता है। प्रत्येक ऑथेंटिकेशन इवेंट को उपयोगकर्ता, डिवाइस, AP और SSID के साथ लॉग किया जाता, जो ऑडिट लॉग के लिए PCI-DSS आवश्यकता 10.2 को पूरा करता है। Intune SCEP और cloud RADIUS का लाभ उठाकर, श्रृंखला अपने 400 स्थानों में से किसी पर भी ऑन-प्रिमाइसेस सर्वर तैनात किए बिना 802.1X सुरक्षा प्राप्त करती है। वैकल्पिक - प्रत्येक साइट पर या हब-एंड-स्पोक टोपोलॉजी में NPS VMs को तैनात करना - के लिए हफ्तों के बुनियादी ढांचे के काम और चल रहे पैचिंग की आवश्यकता होगी।

एक 15,000 छात्रों वाला विश्वविद्यालय Google Workspace का उपयोग अपने प्राथमिक पहचान प्रदाता के रूप में करता है। IT टीम MacBooks, Chromebooks और Android फोन के BYOD एस्टेट पर कर्मचारियों और छात्रों के लिए सुरक्षित WiFi प्रदान करना चाहती है। उनके पास कोई ऑन-प्रिमाइसेस Active Directory नहीं है और सर्वर चलाने की कोई इच्छा नहीं है।

विश्वविद्यालय Google Workspace के साथ Purple के cloud RADIUS को एकीकृत करता है। प्रबंधित Chromebooks के लिए, वे SCEP के माध्यम से WiFi प्रमाणपत्र प्रोफ़ाइल भेजने के लिए Google Admin का उपयोग करते हैं, जिससे प्रत्येक डिवाइस चुपचाप नामांकित हो जाता है। BYOD MacBooks और Android फोन के लिए, वे एक हल्का ऑनबोर्डिंग एप्लिकेशन तैनात करते हैं जो उपयोगकर्ता को उनके Google क्रेडेंशियल्स के साथ ऑथेंटिकेट करता है और एक टैप में डिवाइस पर प्रमाणपत्र स्थापित करता है। बाद के कनेक्शन चुपचाप EAP-TLS का उपयोग करते हैं। Purple Google Workspace संगठनात्मक इकाइयों (Organisational Units) को VLAN से मैप करता है: कर्मचारी VLAN 10 पर आते हैं, छात्र VLAN 20 पर, और अतिथि आगंतुक एक कैप्टिव पोर्टल SSID पर आते हैं। जब कोई छात्र स्नातक होता है और उसका Google खाता निलंबित कर दिया जाता है, तो SCIM परिवर्तन को Purple पर भेज देता है और उसका WiFi एक्सेस कुछ ही मिनटों में रद्द कर दिया जाता है।

परीक्षक की टिप्पणी: यह समाधान Active Directory की आवश्यकता के बिना मिश्रित प्रबंधित और BYOD एस्टेट के लिए सुरक्षित 802.1X प्रदान करता है। ऑनबोर्डिंग एप्लिकेशन BYOD उपकरणों के लिए प्रमाणपत्र प्रोविजनिंग जटिलता को संभालता है, जिन्हें MDM के माध्यम से प्रबंधित नहीं किया जा सकता है। Google Workspace SCIM एकीकरण यह सुनिश्चित करता है कि WiFi एस्टेट बिना किसी मैन्युअल हस्तक्षेप के विश्वविद्यालय की निर्देशिका के साथ संरेखित रहे। यह पैटर्न शेफ़ील्ड विश्वविद्यालय, लीड्स विश्वविद्यालय और यूनिवर्सिटी ऑफ़ द आर्ट्स लंदन में उत्पादन में है, जो सभी Purple के ग्राहक हैं।

अभ्यास प्रश्न

Q1. आपका संगठन ऑन-प्रिमाइसेस Active Directory से Microsoft Entra ID पर पूरी तरह से माइग्रेट हो गया है। आपका वर्तमान स्टाफ WiFi पुराने डोमेन से जुड़े NPS सर्वर के विरुद्ध PEAP-MSCHAPv2 का उपयोग करता है। डोमेन कंट्रोलर को बंद करने के बाद, कर्मचारी रिपोर्ट करते हैं कि वे अब WiFi से कनेक्ट नहीं हो पा रहे हैं। इसका मूल कारण क्या है, और सही दीर्घकालिक समाधान क्या है?

संकेत: विचार करें कि PEAP-MSCHAPv2 को निर्देशिका से क्या चाहिए, और क्या Entra ID इसे प्रदान करता है।

मॉडल उत्तर देखें

मूल कारण यह है कि PEAP-MSCHAPv2 को RADIUS सर्वर की आवश्यकता होती है ताकि वह Active Directory में संग्रहीत NTLM हैश के विरुद्ध उपयोगकर्ता के पासवर्ड को सत्यापित कर सके। डोमेन कंट्रोलर के बंद होने के साथ, NPS के पास सत्यापित करने के लिए कोई निर्देशिका नहीं है। Entra ID NTLM हैश संग्रहीत नहीं करता है, इसलिए NPS को Entra ID पर पुनर्निर्देशित नहीं किया जा सकता है। सही दीर्घकालिक समाधान NPS को एक cloud RADIUS सेवा से बदलना, PEAP-MSCHAPv2 से EAP-TLS पर माइग्रेट करना और SCEP के माध्यम से डिवाइस प्रमाणपत्र जारी करने के लिए MDM (Intune) का उपयोग करना है। यह किसी भी ऑन-प्रिमाइसेस निर्देशिका पर निर्भरता को समाप्त करता है।

Q2. आप Jamf Pro द्वारा प्रबंधित कॉर्पोरेट MacBooks के 200-डिवाइस बेड़े के लिए cloud RADIUS तैनात कर रहे हैं। आपका पहचान प्रदाता Okta है। इन उपकरणों पर WiFi क्रेडेंशियल्स प्रदान करने का सबसे सुरक्षित और परिचालन रूप से कुशल तरीका क्या है?

संकेत: एक ऐसी विधि की तलाश करें जिसमें उपयोगकर्ता के हस्तक्षेप की आवश्यकता न हो, पासवर्ड से बचा जा सके और आपके मौजूदा MDM के साथ एकीकृत हो सके।

मॉडल उत्तर देखें

MacBooks पर चुपचाप डिवाइस प्रमाणपत्र भेजने के लिए SCEP का उपयोग करने के लिए Jamf Pro को कॉन्फ़िगर करें। अपने cloud RADIUS प्रदाता द्वारा प्रबंधित CA की ओर इशारा करते हुए, Jamf कॉन्फ़िगरेशन प्रोफ़ाइल में एक SCEP पेलोड बनाएं। प्रोफ़ाइल को प्रासंगिक डिवाइस समूह तक सीमित करें। Jamf बिना किसी उपयोगकर्ता हस्तक्षेप के प्रत्येक MacBook पर स्वचालित रूप से प्रमाणपत्र भेज देगा। SCEP-जारी प्रमाणपत्र के साथ EAP-TLS का उपयोग करने के लिए उसी कॉन्फ़िगरेशन प्रोफ़ाइल में WiFi प्रोफ़ाइल को कॉन्फ़िगर करें। cloud RADIUS सेवा को SCIM के माध्यम से Okta से कनेक्ट करें ताकि यह सुनिश्चित हो सके कि जब किसी कर्मचारी को Okta में अक्षम किया जाता है, तो उनका WiFi एक्सेस तुरंत रद्द कर दिया जाए।

Q3. एक कर्मचारी को सोमवार सुबह 9 बजे नौकरी से निकाला दिया जाता है। HR द्वारा सुबह 9:05 बजे उनका Entra ID खाता अक्षम कर दिया जाता है। सुबह 9:30 बजे, एक सुरक्षा अलर्ट दिखाता है कि कर्मचारी का लैपटॉप अभी भी कार पार्क से कॉर्पोरेट WiFi से जुड़ा हुआ है। कौन सा कॉन्फ़िगरेशन गायब है, और आप इसे कैसे ठीक करते?

संकेत: RADIUS सर्वर को कैसे पता चलता है कि पहचान प्रदाता में उपयोगकर्ता की स्थिति बदल गई है?

मॉडल उत्तर देखें

परिनियोजन SCIM प्रोविजनिंग के बजाय समय-समय पर होने वाले LDAP सिंक पर निर्भर कर रहा है। खाता अक्षम होने के बाद से LDAP सिंक अभी तक नहीं चला है, इसलिए cloud RADIUS सेवा अभी भी उपयोगकर्ता को सक्रिय मानती है। इसका समाधान Entra ID और cloud RADIUS सेवा के बीच SCIM प्रोविजनिंग को सक्षम करना है। SCIM वास्तविक समय में उपयोगकर्ता की स्थिति में बदलाव भेजता है, इसलिए जब सुबह 9:05 बजे Entra ID में खाता अक्षम किया जाता है, तो RADIUS सेवा को तुरंत बदलाव प्राप्त होता है। अगली बार जब डिवाइस पुन: ऑथेंटिकेट करने का प्रयास करता है (एक्सेस पॉइंट पर सत्र टाइमआउट द्वारा नियंत्रित), तो उसे Access-Reject प्राप्त होता है। एक्सेस पॉइंट पर एक संक्षिप्त सत्र टाइमआउट (15 से 30 मिनट) सेट करना खाता अक्षम करने और नेटवर्क से बेदखल करने के बीच की अधिकतम विंडो को सीमित करता है।

Q4. आपके स्थान पर 50 IoT डिवाइस हैं - डिजिटल साइनेज प्लेयर, पर्यावरण सेंसर और प्रिंटर - जो 802.1X EAP-TLS का समर्थन नहीं करते हैं। आप इन उपकरणों को अपने EAP-TLS स्टाफ नेटवर्क के समान WiFi बुनियादी ढांचे पर कैसे सुरक्षित करते हैं?

संकेत: विचार करें कि कौन सी ऑथेंटिकेशन विधि प्रमाणपत्र समर्थन की आवश्यकता के बिना प्रति-डिवाइस जवाबदेही प्रदान करती है।

मॉडल उत्तर देखें

IoT उपकरणों के लिए iPSK (व्यक्तिगत प्री-शेयर्ड कीज़) का उपयोग करें। cloud RADIUS डैशबोर्ड में प्रत्येक डिवाइस को एक अद्वितीय प्री-शेयर्ड कुंजी असाइन करें, साथ ही एक VLAN असाइनमेंट भी। प्रत्येक डिवाइस अपनी अनूठी कुंजी के साथ ऑथेंटिकेट करता है, जिसे RADIUS सर्वर सत्यापित करता है और डिवाइस को IoT VLAN पर रखने के लिए उपयोग करता, जो स्टाफ नेटवर्क से अलग होता है। यदि कोई डिवाइस समझौता या बंद हो जाता है, तो आप किसी अन्य डिवाइस को प्रभावित किए बिना केवल उस डिवाइस की कुंजी को रद्द कर देते हैं। यह दृष्टिकोण IoT हार्डवेयर पर 802.1X सप्लीकेंट समर्थन की आवश्यकता के बिना प्रति-डिवाइस जवाबदेही और नेटवर्क विभाजन प्रदान करता।

इस श्रृंखला में आगे पढ़ें

Starlink पर कैप्टिव पोर्टल कैसे सेटअप करें: दूरस्थ और समुद्री स्थानों के लिए एक गाइड

यह गाइड विवरण देती है कि मूल Starlink हार्डवेयर को कैसे बायपास करें और एंटरप्राइज़ राउटिंग उपकरणों का उपयोग करके क्लाउड-प्रबंधित कैप्टिव पोर्टल को कैसे एकीकृत करें। आप सीखेंगे कि CGNAT सीमा को कैसे पार करें, VLAN सेगमेंटेशन लागू करें, सैटेलाइट बैंडविड्थ बाधाओं को प्रबंधित करें और नियामक अनुपालन सुनिश्चित करें।

गाइड पढ़ें →

होटल गेस्ट WiFi प्रबंधन: PMS, पोर्टल और ब्रांड मानकों को एकीकृत करना

यह तकनीकी मार्गदर्शिका विवरण देती है कि एंटरप्राइज़-ग्रेड होटल WiFi नेटवर्क को कैसे आर्किटेक्ट किया जाए, जिसमें VLAN सेगमेंटेशन, स्वचालित सत्र प्रबंधन के लिए PMS एकीकरण, और GDPR-अनुपालन डेटा कैप्चर के लिए कैप्टिव पोर्टल अनुकूलन पर ध्यान केंद्रित किया गया है।

गाइड पढ़ें →

कैप्टिव पोर्टल सर्वोत्तम प्रथाएं: उच्च रूपांतरण और अनुपालन के लिए डिज़ाइन करना

यह तकनीकी गाइड IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और स्थान संचालन निदेशकों को कैप्टिव पोर्टल तैनात करने के लिए एक संपूर्ण खाका देती है जो उच्च उपयोगकर्ता रूपांतरण के साथ नेटवर्क सुरक्षा को संतुलित करता है। यह VLAN सेगमेंटेशन और RADIUS प्रमाणीकरण से लेकर GDPR-अनुपालक सहमति डिज़ाइन और प्रमाणीकरण विधि चयन तक के संपूर्ण आर्किटेक्चर को कवर करता है। 2024 में 80,000+ स्थानों और 440 मिलियन लॉगिन में Purple के परिचालन अनुभव से ली गई, प्रत्येक सिफारिश वास्तविक परिनियोजन डेटा पर आधारित है।

गाइड पढ़ें →