Azure AD और Microsoft Entra ID WiFi प्रमाणीकरण: एकीकरण और कॉन्फ़िगरेशन गाइड
यह तकनीकी संदर्भ गाइड IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और वेन्यू ऑपरेशन्स निदेशकों को RADIUS और 802.1X का उपयोग करके एंटरप्राइज़ WiFi नेटवर्क के साथ Microsoft Entra ID (Azure AD) को एकीकृत करने के लिए एक व्यावहारिक रोडमैप प्रदान करती है। इसमें ऑन-प्रिमाइसेस Windows NPS और क्लाउड-नेटिव RADIUS के बीच आर्किटेक्चरल निर्णय, Microsoft Intune के माध्यम से सर्टिफिकेट-आधारित EAP-TLS प्रमाणीकरण का परिनियोजन, और आतिथ्य, रिटेल और सार्वजनिक-क्षेत्र के वातावरण में वायरलेस पहुंच को सुरक्षित करने के लिए परिचालन सर्वोत्तम प्रथाओं को शामिल किया गया है। उन संगठनों के लिए जो पहले से ही Microsoft 365 और Entra ID इकोसिस्टम में निवेश कर चुके हैं, यह गाइड क्लाउड पहचान प्रबंधन और भौतिक नेटवर्क सुरक्षा के बीच की खाई को पाटती है।
📚 हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi Security Guide →
- कार्यकारी सारांश
- तकनीकी गहन-अध्ययन: आर्किटेक्चर और मानक
- RADIUS और 802.1X की भूमिका
- Microsoft वातावरण के लिए आर्किटेक्चरल दृष्टिकोण
- EAP-TLS बनाम PEAP-MSCHAPv2: महत्वपूर्ण विकल्प
- कार्यान्वयन गाइड: चरण-दर-चरण परिनियोजन
- चरण 1: पहचान और डिवाइस प्रबंधन इन्फ्रास्ट्रक्चर तैयार करें
- चरण 2: सर्टिफिकेट परिनियोजन के लिए Intune कॉन्फ़िगर करें
- चरण 3: Cloud RADIUS एकीकरण कॉन्फ़िगर करें
- चरण 4: वायरलेस इन्फ्रास्ट्रक्चर कॉन्फ़िगर करें
- चरण 5: Intune के माध्यम से WiFi प्रोफ़ाइल तैनात करें
- एंटरप्राइज़ वातावरण के लिए सर्वोत्तम अभ्यास
- समस्या निवारण और जोखिम शमन
- ROI और व्यावसायिक प्रभाव

कार्यकारी सारांश
Microsoft इकोसिस्टम में भारी निवेश करने वाले आधुनिक उद्यमों के लिए, क्लाउड पहचान बुनियादी ढांचे को भौतिक वायरलेस नेटवर्क से जोड़ना एक महत्वपूर्ण सुरक्षा आवश्यकता है। ऐतिहासिक रूप से, WiFi प्रमाणीकरण ऑन-प्रिमाइसेस Active Directory Domain Services (AD DS) और Windows Network Policy Server (NPS) पर निर्भर था। हालांकि, जैसे-जैसे संगठन Microsoft Entra ID (पूर्व में Azure AD) पर माइग्रेट कर रहे हैं और ज़ीरो-ट्रस्ट सुरक्षा मॉडल अपना रहे हैं, पारंपरिक क्रेडेंशियल-आधारित प्रमाणीकरण दृष्टिकोण — PEAP-MSCHAPv2 — अब पर्याप्त या सुरक्षित नहीं रह गया है।
यह गाइड IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और वेन्यू ऑपरेशन्स निदेशकों को Azure AD WiFi प्रमाणीकरण लागू करने के लिए एक व्यावहारिक रोडमैप प्रदान करती है। हम ऑन-प्रिमाइसेस NPS फ़ुटप्रिंट को बनाए रखने और क्लाउड-नेटिव RADIUS समाधान पर माइग्रेट करने के बीच के आर्किटेक्चरल अंतरों का पता लगाते हैं। महत्वपूर्ण रूप से, हम विस्तार से बताते हैं कि सर्टिफिकेट-आधारित प्रमाणीकरण (EAP-TLS) के लिए Microsoft Intune का लाभ कैसे उठाया जाए, जो पासवर्ड से जुड़ी कमजोरियों को समाप्त करता है और एंड-यूज़र्स के लिए एक सहज, घर्षण-रहित अनुभव प्रदान करता है। चाहे आप 500 कमरों वाले होटल, एक रिटेल चेन, या एक बड़े सार्वजनिक-क्षेत्र के परिनियोजन का प्रबंधन कर रहे हों, यह गाइड आपके मौजूदा Microsoft पहचान निवेशों का उपयोग करके आपके वायरलेस एज को सुरक्षित करने में आपकी मदद करेगी। परिनियोजन मॉडल की व्यापक चर्चा के लिए, हमारी Cloud RADIUS बनाम ऑन-प्रिमाइसेस RADIUS: IT टीमों के लिए निर्णय गाइड देखें।
तकनीकी गहन-अध्ययन: आर्किटेक्चर और मानक
सुरक्षित एंटरप्राइज़ WiFi की नींव IEEE 802.1X मानक है, जो पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल प्रदान करता है। Microsoft-केंद्रित वातावरण में, 802.1X को Microsoft Entra ID के साथ एकीकृत करने के लिए तीन परतों में सावधानीपूर्वक आर्किटेक्चरल योजना की आवश्यकता होती: वायरलेस इन्फ्रास्ट्रक्चर, प्रमाणीकरण सर्वर और पहचान निर्देशिका।
RADIUS और 802.1X की भूमिका
जब कोई क्लाइंट डिवाइस (जिसे सप्लीकेंट कहा जाता है) WPA2/WPA3-Enterprise नेटवर्क से कनेक्ट करने का प्रयास करता है, तो वायरलेस एक्सेस पॉइंट (यानी ऑथेंटिकेटर) EAP (एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल) पैकेट को छोड़कर अन्य सभी ट्रैफ़िक को ब्लॉक कर देता है। एक्सेस पॉइंट इन पैकेटों को RADIUS सर्वर पर फॉरवर्ड करता है। RADIUS सर्वर निर्देशिका सेवा के विरुद्ध उपयोगकर्ता या डिवाइस की पहचान को सत्यापित करता है और एक Access-Accept या Access-Reject संदेश लौटाता है। यह तीन-पक्षीय मॉडल — सप्लीकेंट, ऑथेंटिकेटर, प्रमाणीकरण सर्वर — एंटरप्राइज़ वायरलेस सुरक्षा की आधारशिला है और हमारी वायरलेस एक्सेस पॉइंट्स परिभाषा: आपकी अंतिम 2026 गाइड में विस्तार से वर्णित है।
Microsoft वातावरण के लिए आर्किटेक्चरल दृष्टिकोण

Microsoft पहचान को WiFi प्रमाणीकरण के साथ एकीकृत करने के लिए दो प्राथमिक आर्किटेक्चर हैं, जिनमें से प्रत्येक के अपने अलग-अलग फायदे और नुकसान हैं:
| आयाम | हाइब्रिड ऑन-प्रिमाइसेस (NPS) | क्लाउड-नेटिव (Cloud RADIUS) |
|---|---|---|
| इन्फ्रास्ट्रक्चर | Windows Server VM या बेयर मेटल आवश्यक | कोई ऑन-प्रिमाइसेस सर्वर नहीं |
| पहचान स्रोत | LDAP/Kerberos के माध्यम से AD DS | सीधे API के माध्यम से Microsoft Entra ID |
| सर्टिफिकेट अथॉरिटी | ऑन-प्रिमाइसेस ADCS + Intune कनेक्टर | Intune क्लाउड PKI या वेंडर PKI |
| स्केलेबिलिटी | मैन्युअल HA/लोड बैलेंसिंग | प्रदाता द्वारा ऑटो-स्केल |
| इसके लिए सर्वोत्तम | हाइब्रिड AD, लीगेसी डिवाइस | क्लाउड-फर्स्ट, Intune-प्रबंधित संगठन |
| परिचालन जटिलता | उच्च प्रारंभिक और निरंतर | कम परिचालन ओवरहेड |
हाइब्रिड ऑन-प्रिमाइसेस (Windows NPS + AD DS + Azure AD Connect): यह पारंपरिक दृष्टिकोण है। Windows NPS, RADIUS सर्वर के रूप में कार्य करता है, जो ऑन-प्रिमाइसेस Active Directory के विरुद्ध अनुरोधों को प्रमाणित करता है। इसे क्लाउड से जोड़ने के लिए, Azure AD Connect ऑन-प्रिमाइसेस पहचान को Microsoft Entra ID से सिंक करता है। हालांकि यह मजबूत है, लेकिन इसके लिए ऑन-प्रिमाइसेस सर्वर इन्फ्रास्ट्रक्चर को बनाए रखने, उच्च उपलब्धता का प्रबंधन करने और EAP-TLS लागू करने पर एक जटिल PKI (ADCS) तैनात करने की आवश्यकता होती है।
क्लाउड-नेटिव (Cloud RADIUS + Entra ID + Intune): यह आधुनिक दृष्टिकोण ऑन-प्रिमाइसेस NPS सर्वर की आवश्यकता को समाप्त करता है। एक थर्ड-पार्टी Cloud RADIUS प्रदाता Microsoft Graph API के माध्यम से सीधे Microsoft Entra ID के साथ एकीकृत होता है। प्रमाणीकरण पूरी तरह से क्लाउड में होता है। यह आर्किटेक्चर क्लाउड-फर्स्ट रणनीति के अनुरूप है, जो परिचालन ओवरहेड को काफी कम करता है और ज़ीरो-ट्रस्ट नेटवर्क एक्सेस सिद्धांतों के साथ संरेखित होता है।

EAP-TLS बनाम PEAP-MSCHAPv2: महत्वपूर्ण विकल्प
EAP पद्धति का चयन इस परिनियोजन में सबसे महत्वपूर्ण सुरक्षा निर्णय है। PEAP-MSCHAPv2 उपयोगकर्ताओं द्वारा अपने डोमेन क्रेडेंशियल दर्ज करने पर निर्भर करता है। यह क्रेडेंशियल चोरी, मैन-इन-द-मिडल हमलों के प्रति संवेदनशील है, और पासवर्ड समाप्त होने पर खराब उपयोगकर्ता अनुभव बनाता है। शोध ने लगातार प्रदर्शित किया है कि दुष्ट एक्सेस पॉइंट हमलों के माध्यम से PEAP-MSCHAPv2 से समझौता किया जा सकता है।
EAP-TLS (Transport Layer Security) सुरक्षित WiFi के लिए उद्योग का स्वर्ण मानक है। यह पारस्परिक प्रमाणीकरण के लिए क्लाइंट डिवाइस पर स्थापित डिजिटल सर्टिफिकेट का उपयोग करता है — क्लाइंट और सर्वर दोनों अपनी पहचान साबित करते हैं। टाइप करने के लिए कोई पासवर्ड नहीं है, और कनेक्शन क्रिप्टोग्राफिक रूप से मजबूत है। Microsoft वातावरण में, सर्टिफिकेट आमतौर पर SCEP (सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल) या PKCS के माध्यम से Microsoft Intune का उपयोग करके तैनात किए जाते हैं। यह सभी नए परिनियोजनों के लिए अनुशंसित मार्ग है और PCI-DSS (आवश्यकता 8) और GDPR डेटा सुरक्षा दायित्वों के अनुपालन के लिए आवश्यक है।
कार्यान्वयन गाइड: चरण-दर-चरण परिनियोजन
EAP-TLS और Intune का उपयोग करके Entra ID WiFi प्रमाणीकरण को लागू करने के लिए पहचान, डिवाइस प्रबंधन और नेटवर्क इन्फ्रास्ट्रक्चर में कई घटकों के समन्वय की आवश्यकता होती है। क्लाउड-नेटिव परिनियोजन के लिए निम्नलिखित पांच-चरणीय दृष्टिकोण की सिफारिश की जाती है।
चरण 1: पहचान और डिवाइस प्रबंधन इन्फ्रास्ट्रक्चर तैयार करें
यह सत्यापित करके शुरू करें कि आपके Entra ID टेनेंट के पास उपयुक्त लाइसेंसिंग है। Microsoft 365 E3/E5 या Enterprise Mobility + Security (EMS) E3/E5 में इस परिनियोजन के लिए आवश्यक Intune डिवाइस प्रबंधन और कंडीशनल एक्सेस क्षमताएं शामिल हैं। Intune के बिना, स्वचालित सर्टिफिकेट परिनियोजन संभव नहीं है।
इसके बाद, अपना पब्लिक की इन्फ्रास्ट्रक्चर (PKI) स्थापित करें। आपके पास तीन विकल्प हैं: आपके Cloud RADIUS विक्रेता द्वारा प्रदान किया गया क्लाउड-नेटिव PKI, Microsoft का अपना क्लाउड PKI (Intune सुइट लाइसेंसिंग के साथ उपलब्ध), या Microsoft Intune सर्टिफिकेट कनेक्टर के माध्यम से Intune से जुड़ा एक मौजूदा ऑन-प्रिमाइसेस ADCS परिनियोजन। नए परिनियोजनों के लिए, ऑन-प्रिमाइसेस निर्भरताओं से बचने के लिए क्लाउड-नेटिव PKI की दृढ़ता से सिफारिश की जाती है।
चरण 2: सर्टिफिकेट परिनियोजन के लिए Intune कॉन्फ़िगर करें
Microsoft Intune एडमिन सेंटर में, एक Trusted Certificate कॉन्फ़िगरेशन प्रोफ़ाइल बनाएं। अपने PKI का रूट CA सर्टिफिकेट अपलोड करें और इसे अपने लक्षित डिवाइस समूहों में तैनात करें। यह चरण महत्वपूर्ण है: यह सुनिश्चित करता है कि क्लाइंट डिवाइस TLS हैंडशेक के दौरान RADIUS सर्वर द्वारा प्रस्तुत सर्टिफिकेट पर भरोसा करते हैं, जिससे मैन-इन-द-मिडल हमलों को रोका जा सकता है।
इसके बाद, एक SCEP Certificate प्रोफ़ाइल बनाएं (या यदि आपके PKI को इसकी आवश्यकता है तो PKCS)। सब्जेक्ट नेम फॉर्मेट कॉन्फ़िगर करें — उपयोगकर्ता-आधारित प्रमाणीकरण के लिए, CN={{UserPrincipalName}} का उपयोग करें; डिवाइस-आधारित प्रमाणीकरण के लिए, CN={{DeviceName}} या डिवाइस सीरियल नंबर का उपयोग करें। सब्जेक्ट अल्टरनेटिव नेम (SAN) को उपयोगकर्ता प्रिंसिपल नाम या डिवाइस ID शामिल करने के लिए सेट करें। दोनों प्रोफाइल को उपयुक्त Entra ID डिवाइस या उपयोगकर्ता समूहों को सौंपें।
चरण 3: Cloud RADIUS एकीकरण कॉन्फ़िगर करें
अपने Entra ID टेनेंट में अपने Cloud RADIUS प्रदाता को आवश्यक Microsoft Graph API अनुमतियां प्रदान करें। प्रमाणीकरण के दौरान समूह सदस्यता को सत्यापित करने के लिए प्रदाता को कम से कम User.Read.All और GroupMember.Read.All की आवश्यकता होती है। कुछ प्रदाताओं को डिवाइस-आधारित नीतियों के लिए Device.Read.All की भी आवश्यकता होती है।
Cloud RADIUS प्रबंधन पोर्टल के भीतर, अपनी प्रमाणीकरण नीतियां परिभाषित करें। कॉर्पोरेट वातावरण के लिए एक अच्छी तरह से संरचित नीति इस प्रकार हो सकती है: "पहुंच की अनुमति दें यदि सर्टिफिकेट [Trusted CA] द्वारा जारी किया गया है और उपयोगकर्ता [Corporate-WiFi-Users] Entra ID समूह का सदस्य है और डिवाइस को Intune में अनुपालन (Compliant) के रूप में चिह्नित किया गया है।" यह स्तरित नीति पहचान और डिवाइस स्वास्थ्य दोनों को एक साथ लागू करती है।
चरण 4: वायरलेस इन्फ्रास्ट्रक्चर कॉन्फ़िगर करें
अपने वायरलेस LAN कंट्रोलर या क्लाउड प्रबंधन डैशबोर्ड (जैसे Cisco Meraki, Aruba Central, या Juniper Mist) में, Cloud RADIUS सर्वर IP पते और साझा रहस्यों को RADIUS प्रमाणीकरण सर्वर के रूप में जोड़ें। अतिरेक के लिए प्राथमिक और माध्यमिक सर्वर कॉन्फ़िगर करें। क्लाउड राउंड-ट्रिप विलंबता को समायोजित करने के लिए RADIUS टाइमआउट को न्यूनतम 5 सेकंड पर सेट करें।
WPA2-Enterprise या WPA3-Enterprise के लिए कॉन्फ़िगर किया गया एक नया SSID बनाएं। इस SSID को RADIUS सर्वर असाइन करें। आतिथ्य परिनियोजनों के लिए, सुनिश्चित करें कि यह कॉर्पोरेट SSID किसी भी अतिथि नेटवर्क से अलग VLAN पर है। रिटेल वातावरण के लिए, कॉर्पोरेट SSID को केवल बैक-ऑफ-हाउस क्षेत्रों में तैनात करने पर विचार करें, जिससे बिक्री मंजिल नेटवर्क अलग रहे।
चरण 5: Intune के माध्यम से WiFi प्रोफ़ाइल तैनात करें
Intune में एक WiFi कॉन्फ़िगरेशन प्रोफ़ाइल बनाएं। SSID को बिल्कुल वैसा ही सेट करें जैसा आपने वायरलेस इन्फ्रास्ट्रक्चर पर कॉन्फ़िगर किया था। सुरक्षा प्रकार के रूप में WPA2-Enterprise या WPA3-Enterprise चुनें। EAP सेटिंग्स के तहत, प्रमाणीकरण विधि के रूप में EAP-TLS चुनें। SCEP सर्टिफिकेट प्रोफ़ाइल को क्लाइंट सर्टिफिकेट के रूप में लिंक करें और चरण 2 में आपके द्वारा तैनात किए गए Trusted Root CA प्रोफ़ाइल को निर्दिष्ट करें।
इस WiFi प्रोफ़ाइल को उन्हीं डिवाइस समूहों को सौंपें जिन्हें सर्टिफिकेट प्रोफ़ाइल प्राप्त हुई थी। डिवाइस अपने अगले Intune सिंक के दौरान चुपचाप सर्टिफिकेट और WiFi कॉन्फ़िगरेशन प्राप्त कर लेंगे, और SSID की सीमा में होने पर स्वचालित रूप से कनेक्ट हो जाएंगे — इसके लिए किसी उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं होगी।
एंटरप्राइज़ वातावरण के लिए सर्वोत्तम अभ्यास
निम्नलिखित सिफारिशें एंटरप्राइज़ वेन्यू में सुरक्षित, स्केलेबल Microsoft 802.1X परिनियोजन के लिए उद्योग की आम सहमति का प्रतिनिधित्व करती हैं।
सभी नए परिनियोजनों में EAP-TLS अनिवार्य करें। PEAP-MSCHAPv2 का उपयोग करके नए नेटवर्क तैनात न करें। क्रेडेंशियल-आधारित WiFi के सुरक्षा जोखिम अच्छी तरह से प्रलेखित हैं और ज़ीरो-ट्रस्ट सुरक्षा स्थिति के साथ असंगत हैं। PCI-DSS, GDPR और ISO 27001 के अनुपालन के लिए EAP-TLS आवश्यक है।
सर्टिफिकेट लाइफसाइकिल को स्वचालित करें। सुनिश्चित करें कि जब कोई उपयोगकर्ता Entra ID में अक्षम हो जाता है या Intune में कोई डिवाइस सेवानिवृत्त हो जाता है, तो संबंधित सर्टिफिकेट स्वचालित रूप से रद्द हो जाता है या RADIUS नीति तुरंत पहुंच को ब्लॉक कर देती है। यह विशेष रूप से आतिथ्य और रिटेल जैसे उच्च-टर्नओवर वाले वातावरण में महत्वपूर्ण है, जहां कर्मचारियों में बदलाव अक्सर होते रहते हैं।
Entra ID कंडीशनल एक्सेस लागू करें। नेटवर्क एक्सेस की शर्त के रूप में डिवाइस अनुपालन को लागू करने के लिए कंडीशनल एक्सेस नीतियों का लाभ उठाएं। RADIUS को प्रमाणित करने से पहले उपकरणों को Intune में 'अनुपालन' के रूप में चिह्नित करने की आवश्यकता यह सुनिश्चित करती है कि केवल पैच किए गए, नीति-अनुपालन वाले डिवाइस ही कॉर्पोरेट नेटवर्क तक पहुंचें।
कॉर्पोरेट और अतिथि नेटवर्क को कड़ाई से विभाजित करें। 802.1X को प्रबंधित कॉर्पोरेट उपकरणों के लिए डिज़ाइन किया गया है। आगंतुकों, ठेकेदारों और BYOD के लिए, कैप्टिव पोर्टल के साथ एक समर्पित Guest WiFi समाधान लागू करें। यह ठेकेदार की पहुंच के लिए Entra ID B2B के साथ एकीकृत हो सकता है, या आम जनता की पहुंच के लिए सोशल लॉगिन और SMS सत्यापन का उपयोग कर सकता है। अनप्रबंधित उपकरणों को कभी भी कॉर्पोरेट 802.1X SSID पर अनुमति न दें।
लीगेसी और IoT उपकरणों के लिए योजना बनाएं। प्रिंटर, IoT सेंसर और लीगेसी डिवाइस जो सर्टिफिकेट का समर्थन नहीं कर सकते, उनके लिए एक अलग रणनीति की आवश्यकता होती है। ज्ञात उपकरणों के लिए MAC प्रमाणीकरण बाईपास (MAB) का उपयोग करें, या एक समर्पित VLAN पर पृथक, एक जटिल, रोटेटेड PSK के साथ एक समर्पित WPA2-Personal SSID का उपयोग करें। उदाहरण के लिए, Purple का Sensors प्लेटफॉर्म कॉर्पोरेट प्रमाणीकरण इन्फ्रास्ट्रक्चर से अलग एक समर्पित IoT VLAN पर काम कर सकता है।
प्रमाणीकरण घटनाओं की निगरानी करें। प्रमाणीकरण विफलताओं, सर्टिफिकेट समाप्ति की चेतावनियों और असामान्य पहुंच पैटर्न की निगरानी के लिए RADIUS लॉग को अपने SIEM के साथ एकीकृत करें या WiFi Analytics प्लेटफॉर्म का उपयोग करें। सक्रिय निगरानी संचालन को प्रभावित करने से पहले आउटेज को रोकती है।
समस्या निवारण और जोखिम शमन
अच्छी तरह से नियोजित परिनियोजनों में भी समस्याएं आती हैं। निम्नलिखित सबसे आम विफलता मोड और उनके समाधान हैं।
सर्टिफिकेट परिनियोजन विफलताएं। EAP-TLS परिनियोजन में सबसे आम समस्या उपकरणों का Intune से सर्टिफिकेट प्राप्त करने में विफल होना है। यह आमतौर पर गलत तरीके से कॉन्फ़िगर किए गए Intune सर्टिफिकेट कनेक्टर (यदि ऑन-प्रिमाइसेस ADCS का उपयोग कर रहे हैं), गलत SCEP URL, या उपकरणों के Intune के साथ सिंक न होने के कारण होता है। हमेशा Intune एडमिन सेंटर में सर्टिफिकेट कनेक्टर की स्थिति सत्यापित करें और डिवाइस सिंक लॉग की जांच करें। सुनिश्चित करें कि SCEP सेवा खाते के पास CA पर आवश्यक अनुमतियां हैं।
RADIUS टाइमआउट समस्याएं। यदि एक्सेस पॉइंट कॉन्फ़िगर किए गए टाइमआउट के भीतर RADIUS सर्वर तक नहीं पहुंच पाता है, तो क्लाइंट कनेक्ट करने में विफल हो जाएंगे। सुनिश्चित करें कि आपके फ़ायरवॉल नियम UDP पोर्ट 1812 (प्रमाणीकरण) और 1813 (अकाउंटिंग) को Cloud RADIUS प्रदाता के IP श्रेणियों के लिए आउटबाउंड की अनुमति देते हैं। यदि ऑन-प्रिमाइसेस NPS का उपयोग कर रहे हैं, तो न्यूनतम दो NPS सर्वर तैनात करें और उनके बीच फ़ेलओवर करने के लिए अपने एक्सेस पॉइंट कॉन्फ़िगर करें।
सर्टिफिकेट ट्रस्ट विफलताएं। यदि क्लाइंट को "अविश्वसनीय सर्वर सर्टिफिकेट" त्रुटि प्राप्त होती है, तो Trusted Root CA प्रोफ़ाइल डिवाइस पर सही ढंग से तैनात नहीं की गई है। Intune में प्रोफ़ाइल असाइनमेंट सत्यापित करें और डिवाइस के सर्टिफिकेट स्टोर की जांच करें। यह नए नामांकित उपकरणों के साथ एक आम समस्या है जिन्होंने अभी तक अपना पहला Intune सिंक पूरा नहीं किया है।
Azure MFA के लिए NPS एक्सटेंशन। हालांकि WiFi के लिए मल्टी-फैक्टर ऑथेंटिकेशन लागू करने के लिए NPS एक्सटेंशन का उपयोग करना तकनीकी रूप से संभव है, लेकिन प्राथमिक पहुंच के लिए इसकी दृढ़ता से हतोत्साहित किया जाता है। हर बार जब कोई डिवाइस एक्सेस पॉइंट्स के बीच घूमता है, तो MFA प्रॉम्प्ट प्राप्त करने का उपयोगकर्ता अनुभव गंभीर रूप से विघटनकारी होता है। इसके बजाय डिवाइस सर्टिफिकेट द्वारा प्रदान किए गए मजबूत प्रमाणीकरण पर भरोसा करें, और एप्लिकेशन लेयर पर MFA लागू करें।
ग्रुप पॉलिसी संघर्ष। हाइब्रिड वातावरण में, ग्रुप पॉलिसी ऑब्जेक्ट्स (GPOs) जो Windows वायरलेस क्लाइंट को कॉन्फ़िगर करते हैं, वे Intune WiFi प्रोफाइल के साथ संघर्ष कर सकते हैं। MDM नामांकन सेटिंग्स की समीक्षा करके सुनिश्चित करें कि Intune प्रोफाइल को प्राथमिकता मिले और जहां आवश्यक हो, Intune-प्रबंधित उपकरणों के लिए GPO-आधारित वायरलेस कॉन्फ़िगरेशन को ब्लॉक करें।
ROI और व्यावसायिक प्रभाव
Microsoft Entra ID के साथ एकीकृत क्लाउड-नेटिव RADIUS आर्किटेक्चर पर माइग्रेट करना कई आयामों में मापने योग्य, मात्रात्मक मूल्य प्रदान करता है।
कम हेल्पडेस्क टिकट। पासवर्ड से संबंधित WiFi समस्याएं — लॉकआउट, समाप्त हो चुके पासवर्ड, गलत तरीके से कॉन्फ़िगर किए गए सप्लीकेंट — क्रेडेंशियल-आधारित वातावरण में IT सहायता टिकटों का एक महत्वपूर्ण स्रोत हैं। EAP-TLS इन्हें पूरी तरह से समाप्त कर देता है। संगठन आमतौर पर सर्टिफिकेट-आधारित प्रमाणीकरण पर माइग्रेशन के बाद WiFi से संबंधित हेल्पडेस्क वॉल्यूम में 30-50% की कमी की रिपोर्ट करते हैं।
इन्फ्रास्ट्रक्चर लागत बचत। ऑन-प्रिमाइसेस NPS सर्वर को बंद करने से कंप्यूट लागत, OS लाइसेंसिंग शुल्क और पैचिंग और उच्च उपलब्धता क्लस्टर को बनाए रखने का परिचालन ओवरहेड कम हो जाता है। दो NPS सर्वर चलाने वाले मध्यम आकार के संगठन के लिए, यह इन्फ्रास्ट्रक्चर और परिचालन लागत में प्रति वर्ष £15,000-£30,000 की बचत का प्रतिनिधित्व कर सकता है।
उन्नत सुरक्षा स्थिति और अनुपालन। क्रेडेंशियल-आधारित प्रमाणीकरण से दूर जाने से क्रेडेंशियल चोरी और लेटरल मूवमेंट का जोखिम कम होता है, जिससे संवेदनशील कॉर्पोरेट डेटा सुरक्षित रहता है। PCI-DSS के अधीन संगठनों के लिए, यह सीधे नेटवर्क एक्सेस कंट्रोल आवश्यकताओं को संबोधित करता है। रोगी डेटा को संभालने वाले स्वास्थ्य सेवा संगठनों के लिए, यह DSPT अनुपालन का समर्थन करता है। परिवहन ऑपरेटरों के लिए, यह नेटवर्क सुरक्षा के लिए NIS2 निर्देश आवश्यकताओं के साथ संरेखित होता है।
बेहतर उपयोगकर्ता अनुभव। निर्बाध, स्वचालित WiFi कनेक्शन — बिना किसी पासवर्ड प्रॉम्प्ट, बिना लॉकआउट और बिना किसी मैन्युअल कॉन्फ़िगरेशन के — उत्पादकता में सुधार करता है और कर्मचारियों के लिए घर्षण को कम करता है। यह विशेष रूप से वितरण केंद्रों, अस्पताल के वार्डों और रिटेल शॉप फ्लोर जैसे उच्च-गतिशीलता वाले वातावरण में प्रभावशाली है।
अपने WiFi नेटवर्क को अपनी क्लाउड पहचान रणनीति के विस्तार के रूप में मानकर, आप सुरक्षित, घर्षण-रहित पहुंच सुनिश्चित करते हैं जो आपके संगठन के साथ स्केल करती है। आधुनिक एंटरप्राइज़ नेटवर्क के SD-WAN एकीकरण पहलुओं पर अधिक मार्गदर्शन के लिए, आधुनिक व्यवसायों के लिए मुख्य SD-WAN लाभ देखें। आतिथ्य-विशिष्ट परिनियोजन विचारों के लिए, आधुनिक आतिथ्य WiFi समाधान जिसके आपके मेहमान हकदार हैं देखें।
मुख्य परिभाषाएं
802.1X
पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल (PNAC) के लिए एक IEEE मानक। यह उन उपकरणों को एक प्रमाणीकरण तंत्र प्रदान करता है जो LAN या WLAN से जुड़ना चाहते हैं, प्रमाणीकरण पूरा होने से पहले अनधिकृत पहुंच को रोकते हैं।
वह बुनियादी प्रोटोकॉल जो अनधिकृत उपकरणों को एंटरप्राइज़ नेटवर्क तक पहुँचने से रोकता है। सभी WPA2/WPA3-Enterprise परिनियोजन 802.1X पर निर्भर करते हैं।
RADIUS (Remote Authentication Dial-In User Service)
एक नेटवर्किंग प्रोटोकॉल जो उन उपयोगकर्ताओं के लिए केंद्रीकृत प्रमाणीकरण, प्राधिकरण और लेखांकन (AAA) प्रबंधन प्रदान करता है जो नेटवर्क सेवा से जुड़ते हैं और उसका उपयोग करते हैं। RFC 2865 में परिभाषित।
सर्वर घटक जो निर्देशिका (Entra ID या AD DS) के विरुद्ध क्रेडेंशियल या सर्टिफिकेट को सत्यापित करता है और एक्सेस पॉइंट को पहुंच प्रदान करने या अस्वीकार करने का निर्देश देता है।
Supplicant
क्लाइंट डिवाइस (लैपटॉप, स्मार्टफोन, IoT डिवाइस) जो नेटवर्क से कनेक्ट करने का प्रयास कर रहा है। Windows में, अंतर्निहित वायरलेस क्लाइंट सप्लीकेंट के रूप में कार्य करता है।
Intune परिनियोजनों में, RADIUS सर्वर के साथ सफलतापूर्वक संवाद करने के लिए सप्लीकेंट को सही WiFi प्रोफ़ाइल और क्लाइंट सर्टिफिकेट के साथ कॉन्फ़िगर किया जाना चाहिए।
Authenticator
नेटवर्क डिवाइस — आमतौर पर एक वायरलेस एक्सेस पॉइंट या प्रबंधित स्विच — जो सप्लीकेंट और RADIUS सर्वर के बीच प्रमाणीकरण प्रक्रिया को सुगम बनाता है। यह RADIUS प्रतिक्रिया के आधार पर एक्सेस कंट्रोल लागू करता है।
एक्सेस पॉइंट को RADIUS सर्वर IP पते और साझा रहस्य के साथ कॉन्फ़िगर किया जाना चाहिए। यह एक रिले के रूप में कार्य करता है, जो क्लाइंट और RADIUS सर्वर के बीच EAP पैकेट को फॉरवर्ड करता है।
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
एक EAP विधि जो क्लाइंट और RADIUS सर्वर के बीच पारस्परिक प्रमाणीकरण के लिए डिजिटल सर्टिफिकेट पर निर्भर करती है। यह RFC 5216 में परिभाषित है और इसे उपलब्ध सबसे सुरक्षित EAP मानकों में से एक माना जाता है।
सभी नए Microsoft 802.1X परिनियोजनों के लिए अनुशंसित प्रमाणीकरण विधि। यह पासवर्ड को पूरी तरह से समाप्त कर देता है और PCI-DSS और ज़ीरो-ट्रस्ट नेटवर्क एक्सेस फ्रेमवर्क के अनुपालन के लिए आवश्यक है।
NPS (Network Policy Server)
RADIUS सर्वर और प्रॉक्सी का Microsoft कार्यान्वयन, जो Windows Server में एक भूमिका के रूप में उपलब्ध है। NPS Active Directory Domain Services के विरुद्ध उपयोगकर्ताओं और उपकरणों को प्रमाणित कर सकता है।
Microsoft वातावरण में एंटरप्राइज़ WiFi प्रमाणीकरण के लिए पारंपरिक ऑन-प्रिमाइसेस समाधान। कई संगठन अब Entra ID पर जाने के साथ ही NPS से Cloud RADIUS समाधानों पर माइग्रेट कर रहे हैं।
SCEP (Simple Certificate Enrollment Protocol)
स्केलेबल, स्वचालित तरीके से नेटवर्क उपकरणों को डिजिटल सर्टिफिकेट जारी करने के लिए उपयोग किया जाने वाला एक प्रोटोकॉल। RFC 8894 में परिभाषित।
EAP-TLS WiFi प्रमाणीकरण के लिए प्रबंधित उपकरणों पर चुपचाप क्लाइंट सर्टिफिकेट तैनात करने के लिए Microsoft Intune द्वारा उपयोग की जाने वाली प्राथमिक विधि। इसके लिए SCEP-संगत सर्टिफिकेट अथॉरिटी की आवश्यकता होती है।
Microsoft Entra ID
Microsoft की क्लाउड-आधारित पहचान और पहुंच प्रबंधन सेवा, जिसे पहले Azure Active Directory के रूप में जाना जाता था। यह उपयोगकर्ता प्रमाणीकरण, समूह प्रबंधन, कंडीशनल एक्सेस और हजारों अनुप्रयोगों के साथ एकीकरण प्रदान करता है।
आधुनिक Microsoft वातावरण में केंद्रीय पहचान प्रदाता। Cloud RADIUS समाधान WiFi प्रमाणीकरण के दौरान उपयोगकर्ता और डिवाइस की पहचान को सत्यापित करने के लिए Microsoft Graph API के माध्यम से Entra ID के साथ एकीकृत होते हैं।
Conditional Access
एक Entra ID विशेषता जो उपयोगकर्ता की पहचान, डिवाइस अनुपालन स्थिति, स्थान और जोखिम स्तर जैसे संकेतों के आधार पर पहुंच नीतियों को लागू करती है। नीतियां पहुंच प्रदान करने से पहले उपकरणों को Intune-अनुपालन होने की आवश्यकता कर सकती हैं।
उन्नत RADIUS परिनियोजनों में यह सुनिश्चित करने के लिए उपयोग किया जाता है कि केवल अनुपालन करने वाले, प्रबंधित डिवाइस ही कॉर्पोरेट WiFi नेटवर्क को प्रमाणित कर सकें, भले ही वे एक वैध सर्टिफिकेट प्रस्तुत करें।
PEAP-MSCHAPv2
Microsoft चैलेंज हैंडशेक ऑथेंटिकेशन प्रोटोकॉल संस्करण 2 के साथ प्रोटेक्टेड EAP। एक क्रेडेंशियल-आधारित EAP विधि जो प्रमाणीकरण के लिए उपयोगकर्ता नाम और पासवर्ड का उपयोग करती है, जो एक TLS सत्र के भीतर टनल की जाती है।
कई मौजूदा NPS परिनियोजनों में उपयोग की जाने वाली लीगेसी प्रमाणीकरण विधि। यह क्रेडेंशियल चोरी और मैन-इन-द-मिडल हमलों के प्रति संवेदनशील है और इसे सभी नए परिनियोजनों में EAP-TLS पर माइग्रेट किया जाना चाहिए।
हल किए गए उदाहरण
एक 200-स्थानों वाली रिटेल चेन को स्टोर मैनेजर के लैपटॉप के लिए अपने बैक-ऑफिस WiFi को सुरक्षित करने की आवश्यकता है। वे वर्तमान में सभी स्टोरों में एक साझा WPA2-Personal पासवर्ड (PSK) का उपयोग करते हैं, जिसे शायद ही कभी बदला जाता है। वे डिवाइस प्रबंधन के लिए Entra ID और Intune का उपयोग करते हैं। उन्हें अपनी वायरलेस सुरक्षा को कैसे आधुनिक बनाना चाहिए?
रिटेल चेन को सभी 200 स्थानों पर EAP-TLS का उपयोग करके WPA3-Enterprise पर माइग्रेट करना चाहिए। अनुशंसित आर्किटेक्चर एक Cloud RADIUS समाधान है जो सीधे उनके Entra ID टेनेंट के साथ एकीकृत होता है, जिससे प्रत्येक साइट पर ऑन-प्रिमाइसेस NPS सर्वर की आवश्यकता समाप्त हो जाती है। Intune का उपयोग करके, वे स्टोर मैनेजर के लैपटॉप पर अद्वितीय डिवाइस सर्टिफिकेट जारी करने के लिए एक SCEP सर्टिफिकेट प्रोफ़ाइल तैनात करते हैं। यह सुनिश्चित करने के लिए कि डिवाइस RADIUS सर्वर पर भरोसा करते हैं, पहले एक Trusted Root CA प्रोफ़ाइल तैनात की जाती है। फिर Intune के माध्यम से एक WiFi कॉन्फ़िगरेशन प्रोफ़ाइल तैनात की जाती, जो जारी किए गए सर्टिफिकेट का उपयोग करके उपकरणों को नए SSID से चुपचाप जोड़ती है। सभी उपकरणों के माइग्रेट हो जाने के बाद पुराने PSK SSID को बंद कर दिया जाता है। स्टोर के ग्राहकों के लिए बने WiFi के लिए, एक अलग कैप्टिव पोर्टल समाधान कॉर्पोरेट प्रमाणीकरण इन्फ्रास्ट्रक्चर को प्रभावित किए बिना अतिथि पहुंच को संभालता है।
एक बड़ा सम्मेलन केंद्र कर्मचारियों के WiFi प्रमाणीकरण के लिए ऑन-प्रिमाइसेस Windows NPS का उपयोग करता है। वे बड़े आयोजनों के दौरान लगातार कनेक्टिविटी विफलताओं का अनुभव कर रहे हैं क्योंकि NPS सर्वर 500+ कर्मचारी उपकरणों से समवर्ती प्रमाणीकरण अनुरोधों से अभिभूत हो जाता है। वे अपने पहचान इन्फ्रास्ट्रक्चर को भी Entra ID पर माइग्रेट कर रहे हैं। आगे बढ़ने के लिए अनुशंसित आर्किटेक्चर क्या है?
सम्मेलन केंद्र को ऑन-प्रिमाइसेस NPS सर्वर से एक Cloud RADIUS प्रदाता पर माइग्रेट करना चाहिए जो सीधे Entra ID के साथ एकीकृत होता है। कर्मचारी उपकरणों को Intune के माध्यम से प्रबंधित सर्टिफिकेट-आधारित प्रमाणीकरण (EAP-TLS) पर स्थानांतरित किया जाना चाहिए, जिससे स्केलेबिलिटी की समस्या और Entra ID माइग्रेशन की आवश्यकता दोनों एक साथ हल हो जाएं। बड़ी संख्या में कार्यक्रम में आने वाले लोगों के लिए, कैप्टिव पोर्टल समाधान का उपयोग करने वाला एक अलग, खंडित नेटवर्क कॉर्पोरेट RADIUS इन्फ्रास्ट्रक्चर को प्रभावित किए बिना अतिथि ऑनबोर्डिंग को संभालता है। दोनों नेटवर्क उनके बीच उपयुक्त फ़ायरवॉल नियमों के साथ अलग-अलग VLAN पर होने चाहिए। सभी कर्मचारी उपकरणों के सफलतापूर्वक माइग्रेट हो जाने के बाद ऑन-प्रिमाइसेस NPS सर्वर को बंद किया जा सकता है।
अभ्यास प्रश्न
Q1. आपका संगठन ऑन-प्रिमाइसेस Active Directory से केवल Entra ID पर पूर्ण माइग्रेशन पूरा कर रहा है — कोई ऑन-प्रिमाइसेस डोमेन कंट्रोलर नहीं बचेगा। आप वर्तमान में PEAP-MSCHAPv2 का उपयोग करके WiFi प्रमाणीकरण के लिए Windows NPS का उपयोग करते हैं। नए केवल-क्लाउड वातावरण के लिए सबसे सुरक्षित और परिचालन रूप से कुशल दृष्टिकोण क्या है, और किन विशिष्ट चरणों की आवश्यकता है?
संकेत: विचार करें कि NPS को कार्य करने के लिए क्या आवश्यक है और क्या वे निर्भरताएं माइग्रेशन के बाद मौजूद रहेंगी। वर्तमान EAP विधि के सुरक्षा निहितार्थों पर भी विचार करें।
मॉडल उत्तर देखें
सबसे सुरक्षित और कुशल दृष्टिकोण सीधे Entra ID के साथ एकीकृत एक Cloud RADIUS समाधान को लागू करना है, और Microsoft Intune के माध्यम से प्रबंधित EAP-TLS सर्टिफिकेट-आधारित प्रमाणीकरण पर संक्रमण करना है। NPS सीधे Entra ID के विरुद्ध प्रमाणित नहीं कर सकता — इसके लिए ऑन-प्रिमाइसेस AD DS की आवश्यकता होती है — इसलिए यह हाइब्रिड पहचान बनाए रखने वाले Azure AD Connect के बिना माइग्रेशन से बच नहीं सकता है। चरण इस प्रकार हैं: (1) एक Cloud RADIUS प्रदाता चुनें और उसे Entra ID में Microsoft Graph API अनुमतियां प्रदान करें। (2) एक क्लाउड-नेटिव PKI स्थापित करें या Microsoft क्लाउड PKI का उपयोग करें। (3) Intune के माध्यम से Trusted Root CA और SCEP सर्टिफिकेट प्रोफाइल तैनात करें। (4) EAP-TLS के लिए कॉन्फ़िगर की गई Intune के माध्यम से एक WiFi कॉन्फ़िगरेशन प्रोफ़ाइल तैनात करें। (5) Cloud RADIUS सर्वर का उपयोग करने के लिए वायरलेस इन्फ्रास्ट्रक्चर पर SSID कॉन्फ़िगर करें। (6) सभी उपकरणों के माइग्रेट हो जाने के बाद NPS को बंद कर दें।
Q2. एक अस्पताल की IT टीम Entra ID का उपयोग करके अपने मेडिकल कार्ट (Windows लैपटॉप) के लिए 802.1X लागू करना चाहती है। वे यह सुनिश्चित करना चाहते हैं कि यदि कोई कार्ट चोरी हो जाती है, तो वह नेटवर्क से कनेक्ट न हो सके, भले ही संबद्ध उपयोगकर्ता खाता अभी भी सक्रिय हो। इसे प्राप्त करने के लिए सर्टिफिकेट प्रोफ़ाइल और RADIUS नीति को कैसे कॉन्फ़िगर किया जाना चाहिए?
संकेत: Intune में उपयोगकर्ता-आधारित और डिवाइस-आधारित सर्टिफिकेट प्रोफाइल के बीच अंतर पर विचार करें, और RADIUS नीतियों को डिवाइस पहचान के लिए कैसे स्कोप किया जा सकता है।
मॉडल उत्तर देखें
IT टीम को मेडिकल कार्ट में डिवाइस सर्टिफिकेट (उपयोगकर्ता सर्टिफिकेट नहीं) तैनात करने के लिए Intune को कॉन्फ़िगर करना चाहिए। SCEP प्रोफ़ाइल में, सब्जेक्ट नेम को उपयोगकर्ता UPN के बजाय डिवाइस पहचान (जैसे, CN={{DeviceName}} या डिवाइस सीरियल नंबर) को संदर्भित करना चाहिए। RADIUS नीति को डिवाइस सर्टिफिकेट को प्रमाणित करने और Entra ID डिवाइस ऑब्जेक्ट्स के विरुद्ध डिवाइस को सत्यापित करने के लिए कॉन्फ़िगर किया जाना चाहिए। यदि कोई कार्ट चोरी हो जाती है, तो IT टीम Intune के माध्यम से डिवाइस को दूरस्थ रूप से वाइप कर सकती है (जो डिवाइस के सर्टिफिकेट स्टोर से सर्टिफिकेट को हटा देता है) या PKI में विशिष्ट डिवाइस सर्टिफिकेट को रद्द कर सकती है। दोनों में से कोई भी कार्रवाई किसी भी उपयोगकर्ता खाते को प्रभावित किए बिना तुरंत नेटवर्क पहुंच को ब्लॉक कर देती है। मेडिकल कार्ट जैसे साझा उपकरणों के लिए यह दृष्टिकोण उपयोगकर्ता-आधारित सर्टिफिकेट से बेहतर है।
Q3. आपने विश्वविद्यालय परिसर में सभी 800 कॉर्पोरेट लैपटॉप के लिए Intune के माध्यम से EAP-TLS को सफलतापूर्वक तैनात कर लिया है। हालांकि, IT विभाग अक्सर बाहरी ठेकेदारों को लाता है जिन्हें परियोजना के काम के लिए इंटरनेट पहुंच की आवश्यकता होती है। ये ठेकेदार अपने स्वयं के व्यक्तिगत या कंपनी द्वारा जारी किए गए लैपटॉप का उपयोग करते हैं जो आपके Intune टेनेंट में नामांकित नहीं हैं। कॉर्पोरेट 802.1X नेटवर्क की सुरक्षा से समझौता किए बिना आपको इन ठेकेदारों को पहुंच कैसे प्रदान करनी चाहिए?
संकेत: प्रबंधित डिवाइस प्रमाणीकरण को अनप्रबंधित डिवाइस पहुंच से अलग करने वाले आर्किटेक्चरल सिद्धांत को याद रखें। विचार करें कि Entra ID B2B का लाभ कैसे उठाया जा सकता है।
मॉडल उत्तर देखें
अनप्रबंधित ठेकेदार उपकरणों के लिए 802.1X पहुंच प्रदान करने का प्रयास न करें। इसके बजाय, एक कैप्टिव पोर्टल समाधान द्वारा समर्थित एक अलग अतिथि SSID तैनात करें। जिन ठेकेदारों के पास अपने स्वयं के कॉर्पोरेट Entra ID टेनेंट हैं, उनके लिए कैप्टिव पोर्टल को Entra ID B2B सहयोग का समर्थन करने के लिए कॉन्फ़िगर करें, जिससे वे पोर्टल के माध्यम से अपने स्वयं के कॉर्पोरेट क्रेडेंशियल के साथ प्रमाणित हो सकें। संगत पहचान प्रदाता के बिना ठेकेदारों के लिए, एक प्रायोजित पहुंच वर्कफ़्लो का उपयोग करें जहां विश्वविद्यालय का एक स्टाफ सदस्य पहुंच अनुरोध को मंजूरी देता है। ठेकेदार नेटवर्क केवल-इंटरनेट पहुंच के साथ एक अलग VLAN पर होना चाहिए और आंतरिक विश्वविद्यालय संसाधनों के लिए कोई मार्ग नहीं होना चाहिए। यह बाहरी पक्षों के लिए एक सुरक्षित, ऑडिट योग्य पहुंच मार्ग प्रदान करते हुए 802.1X कॉर्पोरेट नेटवर्क की अखंडता को बनाए रखता है।
Q4. परिनियोजन के बाद की समीक्षा के दौरान, आपकी सुरक्षा टीम ने ध्वजांकित किया कि कॉर्पोरेट WiFi पर कई डिवाइस EAP-TLS रोलआउट के बावजूद अभी भी PEAP-MSCHAPv2 का उपयोग कर रहे हैं। जांच से पता चलता है कि ये IoT डिवाइस हैं — स्मार्ट डिस्प्ले, पर्यावरण सेंसर और नेटवर्क प्रिंटर का एक बेड़ा — जो सर्टिफिकेट-आधारित प्रमाणीकरण का समर्थन नहीं करते हैं। इन उपकरणों को कैसे संभाला जाना चाहिए?
संकेत: उन उपकरणों के लिए उपलब्ध विकल्पों पर विचार करें जो EAP-TLS का समर्थन नहीं कर सकते हैं, और नेटवर्क विभाजन के महत्व पर विचार करें।
मॉडल उत्तर देखें
IoT उपकरणों और लीगेसी हार्डवेयर जो EAP-TLS का समर्थन नहीं कर सकते, उन्हें कॉर्पोरेट 802.1X SSID पर नहीं रखा जाना चाहिए। अनुशंसित दृष्टिकोण सख्त फ़ायरवॉल नियमों के साथ एक अलग VLAN पर एक समर्पित IoT SSID बनाना है जो संचार को केवल उन सेवाओं तक सीमित करता है जिनकी उन उपकरणों को आवश्यकता होती है (जैसे, प्रिंट सर्वर, प्रबंधन प्लेटफॉर्म)। प्रमाणीकरण के लिए, ज्ञात, निश्चित MAC पते वाले उपकरणों के लिए MAC प्रमाणीकरण बाईपास (MAB) का उपयोग करें, या एक जटिल, नियमित रूप से रोटेट किए जाने वाले PSK के साथ एक समर्पित WPA2-Personal SSID का उपयोग करें। IoT VLAN के पास कॉर्पोरेट फ़ाइल साझाकरण, Active Directory या संवेदनशील आंतरिक संसाधनों तक कोई पहुंच नहीं होनी चाहिए। उदाहरण के लिए, Purple का Sensors प्लेटफॉर्म कॉर्पोरेट इन्फ्रास्ट्रक्चर से अलग एक समर्पित IoT नेटवर्क सेगमेंट पर काम करने के लिए डिज़ाइन किया गया है।
इस श्रृंखला में आगे पढ़ें
Zyxel Nebula और अतिथि WiFi: Purple के साथ कैप्टिव पोर्टल सेटअप
Zyxel Nebula Cloud एक्सेस पॉइंट्स Purple अतिथि WiFi के साथ कैसे काम करते हैं: एक बाहरी कैप्टिव पोर्टल, RADIUS और एक वॉल्ड गार्डन, सटीक कॉन्फ़िगरेशन के लिए Purple के चरण-दर-चरण सेटअप गाइड के लिंक के साथ।
OpenWrt और अतिथि WiFi: Purple के साथ कैप्टिव पोर्टल सेटअप
कैसे Purple का क्लाउड अतिथि WiFi एक मानक बाहरी कैप्टिव पोर्टल और RADIUS के माध्यम से OpenWrt उपकरणों के साथ काम करता है, और समर्थन की जांच कहां करें और चरणों को कहां खोजें।
WatchGuard WiFi Cloud AP और गेस्ट WiFi: Purple के साथ कैप्टिव पोर्टल सेटअप
WatchGuard Cloud से प्रबंधित WatchGuard WiFi Cloud एक्सेस पॉइंट, Purple गेस्ट WiFi के साथ कैसे काम करते हैं: RADIUS प्रमाणीकरण और एक वॉल्ड गार्डन के साथ एक बाहरी स्प्लैश पेज, सटीक कॉन्फ़िगरेशन के लिए Purple के चरण-दर-चरण सेटअप गाइड के लिंक के साथ।