मुख्य सामग्री पर जाएं

Cisco ISE बनाम Purple WiFi: वे कैसे तुलना करते हैं और एक साथ कैसे काम करते हैं

यह गाइड बताती है कि कैसे Cisco ISE और Purple WiFi एंटरप्राइज नेटवर्क में अलग-अलग लेकिन पूरक भूमिकाएं निभाते हैं। यह विस्तार से बताती है कि सुरक्षित 802.1X कॉर्पोरेट एक्सेस के लिए Cisco ISE का उपयोग कैसे करें और साथ ही GDPR-अनुपालन वाले अतिथि WiFi, मार्केटिंग एनालिटिक्स और CRM एकीकरण के लिए Purple का लाभ कैसे उठाएं।

📖 6 मिनट का पाठ📝 1,595 शब्द🔧 2 हल किए गए उदाहरण3 अभ्यास प्रश्न📚 8 मुख्य परिभाषाएं

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
आप एक सीनियर नेटवर्क सिक्योरिटी कंसलटेंट हैं जो एक क्लाइंट को ब्रिटिश इंग्लिश में पूरे आत्मविश्वास, अधिकार और बातचीत के लहजे में ब्रीफिंग दे रहे हैं। स्पष्ट रूप से और एक नपी-तुली गति से बोलें, जैसे कि आप IT डायरेक्टर्स और नेटवर्क आर्किटेक्ट्स के बोर्डरूम में प्रेजेंटेशन दे रहे हों। यह एक प्रोफेशनल टेक्निकल ब्रीफिंग है, कोई लेक्चर नहीं। ब्रिटिश इंग्लिश में स्टैंडर्ड रिसीव्ड प्रोनन्सिएशन एक्सेंट के साथ बोलें: Purple टेक्निकल ब्रीफिंग सीरीज में आपका स्वागत है। आज हम एक ऐसे सवाल पर बात कर रहे हैं जो एंटरप्राइज नेटवर्क डिजाइन में लगातार सामने आता है: Cisco ISE बनाम Purple WiFi। वे कैसे तुलना करते हैं, और इससे भी महत्वपूर्ण बात यह है कि वे एक साथ कैसे काम करते हैं? मैं आपको लगभग दस मिनट में इसका सीधा जवाब देने जा रहा हूँ। [medium pause] आइए संदर्भ से शुरू करते हैं। यदि आप कोई होटल, रिटेल एस्टेट, स्टेडियम, या पब्लिक-सेक्टर की बिल्डिंग चला रहे हैं, तो आपके पास अपने नेटवर्क से जुड़ने वाली दो अलग-अलग आबादी निश्चित रूप से मौजूद होगी। आपके पास स्टाफ और कॉर्पोरेट डिवाइस हैं, और आपके पास गेस्ट, विज़िटर्स, फैंस या खरीदार हैं। इन दोनों आबादियों की ऑथेंटिकेशन आवश्यकताएं पूरी तरह से अलग हैं, डेटा अधिकार अलग हैं और बिजनेस ऑब्जेक्टिव भी अलग हैं। अधिकांश आर्गेनाइजेशन जो गलती करते हैं, वह है एक ही टूल से दोनों समस्याओं को हल करने का प्रयास करना। Cisco ISE और Purple के बीच भ्रम यहीं से पैदा होता है। [medium pause] सेक्शन एक: Cisco ISE वास्तव में क्या करता है। Cisco Identity Services Engine, या ISE, Cisco का एंटरप्राइज Network Access Control प्लेटफॉर्म है। इसका काम कॉर्पोरेट डिवाइसेज और स्टाफ यूजर्स को ऑथेंटिकेट और ऑथराइज करना है। यह मुख्य रूप से 802.1X के माध्यम से ऐसा करता है, जो पोर्ट-बेस्ड नेटवर्क एक्सेस कंट्रोल स्टैंडर्ड है। जब कोई कॉर्पोरेट लैपटॉप आपके नेटवर्क से जुड़ता है, तो ISE EAP-TLS के माध्यम से इसके सर्टिफिकेट की या PEAP के माध्यम से इसके क्रेडेंशियल्स की जांच करता है, Microsoft Entra ID के खिलाफ इसे वैलिडेट करता है, इसके सिक्योरिटी पोस्चर का आकलन करता है, और फिर इसे सही पॉलिसी के साथ सही VLAN में असाइन करता है। यदि डिवाइस पोस्चर असेसमेंट में विफल रहता है, तो ISE RADIUS Change of Authorisation, या CoA का उपयोग करके इसे ऑटोमैटिक रूप से क्वारंटाइन कर सकता है। ISE BYOD ऑनबोर्डिंग को भी संभालता है, जहां पर्सनल डिवाइसेज को एक सर्टिफिकेट के साथ एनरोल किया जाता है ताकि वे बिना किसी शेयर्ड पासवर्ड के सुरक्षित रूप से ऑथेंटिकेट हो सकें। और यह Cisco के pxGrid फ्रेमवर्क के साथ इंटीग्रेट होता है, जो फायरवॉल और SIEM प्लेटफॉर्म जैसे अन्य सिक्योरिटी टूल्स को रीयल-टाइम आइडेंटिटी कॉन्टेक्स्ट का उपयोग करने की अनुमति देता है। तीन ISE लाइसेंस टियर Essentials, Advantage और Premier हैं। Essentials में 802.1X और बेसिक गेस्ट एक्सेस शामिल है। Advantage में BYOD, पोस्चर असेसमेंट और थर्ड-पार्टी MDM इंटीग्रेशन शामिल है। Premier पैसिव आइडेंटिटी सर्विसेज और एडवांस्ड थ्रेट इंटीग्रेशन जोड़ता है। [medium pause]तो ISE एक गंभीर, एंटरप्राइज-ग्रेड सुरक्षा प्लेटफॉर्म है। लेकिन यहाँ मुख्य बिंदु यह है: इसका गेस्ट पोर्टल कार्यात्मक (functional) है, व्यावसायिक (commercial) नहीं। ISE एक अन-ऑथेंटिकेटेड डिवाइस को वेब पेज पर रीडायरेक्ट कर सकता है, यूजरनेम और पासवर्ड या प्रायोजक की मंजूरी ले सकता है, और इंटरनेट एक्सेस प्रदान कर सकता है। लेकिन यह GDPR-compliant मार्केटिंग सहमति हासिल नहीं कर सकता, सोशल लॉगिन के साथ ब्रांडेड स्पैश पेज नहीं चला सकता, विजिटर डेटा को Salesforce या HubSpot में नहीं भेज सकता, फुटफॉल हीटमैप जेनरेट नहीं कर सकता, या मार्केटिंग अभियान के लिए डेमोग्राफिक्स द्वारा विजिटर्स को सेगमेंट नहीं कर सकता। ISE को इस काम के लिए नहीं बनाया गया था, और इसे इस भूमिका में ढालने की कोशिश करने से व्यावसायिक परिणाम मिले बिना केवल जटिलता बढ़ती है। आप एक सीनियर नेटवर्क सिक्योरिटी कंसलटेंट हैं जो आत्मविश्वास से भरे, आधिकारिक और संवादात्मक लहजे में ब्रिटिश इंग्लिश में तकनीकी ब्रीफिंग को जारी रख रहे हैं। स्पष्ट रूप से और एक नपे-तुले प्रवाह में बोलें। एक मानक रिसीव्ड प्रोनन्सिएशन एक्सेंट के साथ ब्रिटिश इंग्लिश में बोलें: भाग दो: Purple क्या करता है। Purple एक क्लाउड ओवरले प्लेटफॉर्म है। हम आपके मौजूदा WiFi इन्फ्रास्ट्रक्चर के शीर्ष पर काम करते हैं, चाहे वह Cisco Meraki, Cisco Catalyst, HPE Aruba, Ruckus, Juniper Mist, या कोई अन्य प्रमुख वेंडर हो। हम आपके हार्डवेयर को रिप्लेस नहीं करते हैं। हम ISE को रिप्लेस नहीं करते हैं। हम गेस्ट एक्सपीरियंस लेयर को संभालते हैं। जब कोई विजिटर आपके गेस्ट SSID से कनेक्ट होता है, तो Purple उस कनेक्शन को इंटरसेप्ट करता है और एक ब्रांडेड Captive Portal प्रस्तुत करता है। वह पोर्टल Facebook, Google, या LinkedIn के माध्यम से सोशल लॉगिन, एक कस्टम डेटा कैप्चर फॉर्म, एक क्लिक-टू-कनेक्ट विकल्प, या रिटर्न विजिट पर ऑटोमैटिक सिक्योर री-कनेक्शन के लिए Passpoint की पेशकश कर सकता है। हर लॉगिन स्पष्ट GDPR सहमति के साथ फर्स्ट-पार्टी डेटा कैप्चर करता है। वह डेटा सीधे आपके CRM, आपके ईमेल मार्केटिंग प्लेटफॉर्म, या आपके लॉयल्टी प्रोग्राम में जाता है। Purple 80,000 से अधिक लाइव वेन्यू में काम करता है और केवल 2024 में ही इसने 440 मिलियन लॉगिन प्रोसेस किए हैं। हमारे पास ISO 27001 सर्टिफिकेशन है, हम GDPR और CCPA का अनुपालन करते हैं, और 99.999% अपटाइम बनाए रखते हैं। हमारे नामी ग्राहकों में McDonald's, Harrods, Premier Inn, AGS Airports, और Manchester Airports Group शामिल हैं। [मध्यम विराम] भाग तीन: वे एक आधुनिक नेटवर्क टोपोलॉजी में एक साथ कैसे सह-अस्तित्व में रहते हैं। एक बार जब आप जिम्मेदारियों के पृथक्करण (separation of concerns) को समझ जाते हैं, तो आर्किटेक्चर बिल्कुल सीधा है। आप एक ही एक्सेस पॉइंट्स पर दो या तीन SSID चलाते हैं। कॉर्पोरेट SSID 802.1X के साथ WPA3-Enterprise का उपयोग करता है, और ISE RADIUS सर्वर है। प्रत्येक स्टाफ डिवाइस एक सर्टिफिकेट या क्रेडेंशियल के साथ ऑथेंटिकेट होता है। ISE डिवाइस को सही VLAN असाइन करता है, सही पॉलिसी लागू करता है, और सेशन को लॉग करता है। यहाँ Purple की कोई भूमिका नहीं है। यह पूरी तरह से ISE का क्षेत्र है। गेस्ट SSID खुला है या शुरुआती जुड़ाव के लिए प्री-शेयर्ड की के साथ WPA3-Personal का उपयोग करता है। ट्रैफिक को Purple के क्लाउड पोर्टल पर रीडायरेक्ट किया जाता है। Purple ऑथेंटिकेशन, सहमति कैप्चर, और एनालिटिक्स को संभालता है। एक्सेस पॉइंट तब तक एक वॉल्ड गार्डन लागू करता है जब तक कि Purple ऑथराइजेशन का संकेत नहीं दे देता, फिर इंटरनेट एक्सेस खोलता है। यहाँ ISE की कोई भूमिका नहीं है। यह Purple का क्षेत्र है।अधिक जटिल परिनियोजनों के लिए, आप IoT डिवाइस के लिए एक तीसरा SSID जोड़ सकते हैं, जिसमें आइडेंटिटी प्री-शेयर्ड कीज़, या iPSK का उपयोग किया जाता है, जहाँ प्रत्येक डिवाइस को एक विशिष्ट VLAN से मैप किया गया एक विशिष्ट पासफ़्रेज़ मिलता है। ISE कॉर्पोरेट IoT के लिए इसे प्रबंधित कर सकता है, या Purple की SecurePass सुविधा पॉइंट-ऑफ-सेल टर्मिनलों और डिजिटल साइनेज जैसे वेन्यू IoT के लिए इसे संभालती है। यदि आप दोनों प्लेटफ़ॉर्म के बीच कड़ा एकीकरण चाहते हैं, तो Cisco का pxGrid Purple को ISE इकोसिस्टम में गेस्ट सेशन कॉन्टेक्स्ट प्रकाशित करने की अनुमति देता है, जिससे आपकी सुरक्षा संचालन टीम एक एकीकृत दृश्य में कॉर्पोरेट गतिविधि के साथ-साथ गेस्ट गतिविधि को भी देख सकती है। [medium pause] भाग चार: कार्यान्वयन की सिफारिशें और सामान्य त्रुटियाँ। आइए मैं आपको उन तीन सबसे आम गलतियों के बारे में बताता हूँ जो मैं परिनियोजन में देखता हूँ। पहला: व्यावसायिक गेस्ट WiFi के लिए ISE के इन-बिल्ट गेस्ट पोर्टल का उपयोग करना। ISE का गेस्ट पोर्टल ठेकेदारों और अस्थायी कर्मचारियों के लिए डिज़ाइन किया गया है, न कि मार्केटिंग-संचालित गेस्ट एक्सेस के लिए। इसमें कोई CRM एकीकरण, कोई सहमति प्रबंधन और कोई एनालिटिक्स नहीं है। यदि आप हॉस्पिटैलिटी, रिटेल या इवेंट्स में हैं, तो आपको गेस्ट SSID पर Purple की आवश्यकता है। ISE कॉर्पोरेट को संभालता है। Purple मेहमानों को संभालता है। उन्हें अलग रखें। दूसरा: VLANs को सही ढंग से विभाजित न करना। गेस्ट ट्रैफ़िक को लेयर दो पर कॉर्पोरेट ट्रैफ़िक से अलग किया जाना चाहिए। Purple एक अलग VLAN में काम करता है जो सीधे इंटरनेट पर रूट होता है, जिसमें आंतरिक संसाधनों तक कोई पहुँच नहीं होती है। ISE कॉर्पोरेट डिवाइस के लिए VLAN असाइनमेंट लागू करता है। यदि आप इन्हें आपस में मिलाते हैं, तो आप सुरक्षा जोखिम और अनुपालन की समस्या पैदा करते हैं। तीसरा: वॉल्ड गार्डन कॉन्फ़िगरेशन की उपेक्षा करना। जब Purple Captive Portal होता है, तो एक्सेस पॉइंट को प्रमाणीकरण से पहले Purple के क्लाउड एंडपॉइंट्स पर DNS और HTTP ट्रैफ़िक की अनुमति देनी चाहिए। यदि आपका वॉल्ड गार्डन बहुत अधिक प्रतिबंधात्मक है, तो पोर्टल लोड नहीं होगा। यदि यह बहुत अधिक लचीला है, तो उपयोगकर्ता प्रमाणीकरण को बायपास कर सकते हैं। Purple के सपोर्ट दस्तावेज़ प्रत्येक हार्डवेयर वेंडर के लिए व्हाइटलिस्ट करने के लिए सटीक IP रेंज और डोमेन प्रदान करते हैं। [medium pause] भाग पाँच: त्वरित प्रश्नोत्तर। क्या Purple Cisco ISE को रिप्लेस करता है? नहीं। वे अलग-अलग SSIDs पर अलग-अलग उपयोगकर्ताओं के लिए अलग-अलग समस्याओं का समाधान करते हैं। क्या मैं ISE के बिना Cisco Meraki पर Purple चला सकता हूँ? हाँ। Purple Meraki API के माध्यम से Cisco Meraki के साथ मूल रूप से एकीकृत होता है। गेस्ट WiFi के लिए ISE की आवश्यकता नहीं है। क्या मैं दोनों को एक ही एक्सेस पॉइंट्स पर चला सकता हूँ? हाँ। एक ही हार्डवेयर पर कई SSIDs चलाना एक मानक अभ्यास है। क्या Purple 802.1X का समर्थन करता है? Purple की SecurePass सुविधा उन गेस्ट डिवाइस के लिए 802.1X के साथ WPA3-Enterprise का समर्थन करती है जिनमें Purple ऐप इंस्टॉल है, जिससे बिना Captive Portal के स्वचालित, प्रमाणपत्र-आधारित रीकनेक्शन सक्षम होता है। PCI-DSS अनुपालन के बारे में क्या? गेस्ट WiFi को भुगतान कार्ड प्रणालियों से अलग किया जाना चाहिए। Purple का VLAN आर्किटेक्चर इस आवश्यकता को पूरा करता है। ISE कॉर्पोरेट डिवाइस के लिए भी इसी अलगाव को लागू करता है। [medium pause] सारांश और अगले कदम। निर्णय लेने का ढांचा सरल है। यदि डिवाइस आपके संगठन या आपके स्टाफ का है, तो प्रमाणीकरण ISE के पास रहेगा। यदि डिवाइस किसी अतिथि, आगंतुक, खरीदार या प्रशंसक का है, तो अनुभव Purple के पास रहेगा। ये दोनों प्लेटफॉर्म एक ही भौतिक बुनियादी ढांचे (physical infrastructure) को साझा करते हैं लेकिन पूरी तरह से अलग लॉजिकल लेयर्स में काम करते हैं। अपने अगले कदम के लिए, अपने वर्तमान SSID आर्किटेक्चर का मानचित्रण करें। पहचानें कि कौन से SSID कॉर्पोरेट हैं और कौन से अतिथि के लिए हैं। पुष्टि करें कि अतिथि ट्रैफ़िक VLAN-isolated है। फिर आकलन करें कि क्या आपका वर्तमान अतिथि पोर्टल वह मार्केटिंग सहमति, एनालिटिक्स और CRM एकीकरण प्रदान कर रहा है जिसकी आपकी व्यावसायिक टीमों को आवश्यकता है। यदि ऐसा नहीं है, तो यह वही कमी है जिसे Purple पूरा करता है। आप पूरा लिखित गाइड, आर्किटेक्चर आरेख और काम करने वाले उदाहरण purple.ai पर पा सकते हैं। आपके समय के लिए धन्यवाद।

📚 हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi Security Guide

header_image.png

कार्यकारी सारांश (Executive Summary)

एंटरप्राइज नेटवर्क आर्किटेक्चर कॉर्पोरेट सुरक्षा और व्यावसायिक गेस्ट जुड़ाव के बीच चिंताओं के स्पष्ट पृथक्करण की मांग करता है। Cisco ISE बनाम Purple WiFi का मूल्यांकन करते समय, कई IT लीडर इन्हें प्रतिस्पर्धी प्लेटफॉर्म के रूप में देखने की गलती करते हैं। वे ऐसे नहीं हैं। Cisco Identity Services Engine (ISE) वर्कफ़ोर्स और कॉर्पोरेट डिवाइस को सुरक्षित करने के लिए एक इंडस्ट्री-स्टैंडर्ड Network Access Control (NAC) और 802.1X पॉलिसी इंजन है। Purple एक क्लाउड-आधारित ओवरले प्लेटफॉर्म है जिसे गेस्ट Captive Portals, विज़िटर मार्केटिंग सहमति और ऑपरेशनल एनालिटिक्स को संभालने के लिए बनाया गया है।

व्यावसायिक मार्केटिंग के लिए Cisco ISE को cisco ise guest portal alternative के रूप में उपयोग करने का प्रयास अनावश्यक जटिलता पैदा करता है और उपयोगी डेटा प्रदान करने में विफल रहता है। इसके विपरीत, Cisco ISE के साथ Purple WiFi को तैनात करने से प्रत्येक प्लेटफॉर्म को वह करने की अनुमति मिलती है जो वह सबसे अच्छा करता है। Purple जटिल गेस्ट अनुभव लॉजिक को ऑफलोड करने के लिए Cisco इंफ्रास्ट्रक्चर के साथ नेटिव रूप से एकीकृत होता है, जबकि कोर एंटरप्राइज सुरक्षा नीतियों को Cisco ISE के पास ही रखता है। यह गाइड बताती है कि वे एक आधुनिक एंटरप्राइज नेटवर्क टोपोलॉजी में कैसे सह-अस्तित्व में रहते हैं, जो रिटेल , हॉस्पिटैलिटी , और बड़े सार्वजनिक स्थलों के लिए व्यावहारिक परिनियोजन रणनीतियाँ प्रदान करती है।

तकनीकी गहन विश्लेषण (Technical Deep-Dive)

Cisco ISE की भूमिका: कॉर्पोरेट Network Access Control

Cisco ISE एंटरप्राइज NAC के लिए गोल्ड स्टैंडर्ड है। इसका प्राथमिक कार्य कॉर्पोरेट नेटवर्क से जुड़ने वाले ज्ञात डिवाइस और उपयोगकर्ताओं को प्रमाणित और अधिकृत करना है, जो पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल स्टैंडर्ड IEEE 802.1X पर बहुत अधिक निर्भर करता है।

जब एक कॉर्पोरेट लैपटॉप स्विच पोर्ट या कॉर्पोरेट SSID से जुड़ता है, तो ISE एक RADIUS सर्वर के रूप में कार्य करता है। यह Active Directory या Microsoft Entra ID के खिलाफ EAP-TLS के माध्यम से डिवाइस सर्टिफिकेट या PEAP के माध्यम से उपयोगकर्ता क्रेडेंशियल को मान्य करता है। ISE फिर डिवाइस की सुरक्षा स्थिति का आकलन करता है। यदि अनुपालन सही है, तो ISE सही VLAN असाइन करता है और उचित सुरक्षा समूह टैग (SGT) लागू करता है। यदि डिवाइस सुरक्षा आकलन में विफल रहता है, तो ISE इसे RADIUS Change of Authorisation (CoA) का उपयोग करके क्वारंटाइन कर सकता है। क्लाइंट कॉन्फ़िगरेशन पर अधिक जानकारी के लिए, हमारी गाइड What is an 802.1X Supplicant? Client Types & Device Configuration देखें।ISE Bring Your Own Device (BYOD) ऑनबोर्डिंग को भी प्रबंधित करता है, जहाँ सुरक्षित और पासवर्ड-मुक्त एक्सेस के लिए व्यक्तिगत डिवाइसों को प्रमाणपत्रों के साथ नामांकित किया जाता है। इसके अतिरिक्त, यह Cisco के pxGrid फ्रेमवर्क के साथ एकीकृत होता है, जिससे फ़ायरवॉल और SIEM प्लेटफॉर्म वास्तविक समय के पहचान संदर्भ का उपयोग कर सकते हैं। ISE तीन श्रेणियों में लाइसेंस प्राप्त है: Essentials, Advantage, और Premier, जो बुनियादी 802.1X से लेकर उन्नत थ्रेट एकीकरण तक स्केल करते हैं।

Purple की भूमिका: अतिथि अनुभव और एनालिटिक्स

जबकि ISE कॉर्पोरेट संपत्तियों को सुरक्षित करने में उत्कृष्ट है, इसका इन-बिल्ट गेस्ट पोर्टल व्यावसायिक से अधिक उपयोगितावादी है। यह ठेकेदारों के लिए बुनियादी इंटरनेट एक्सेस प्रदान कर सकता है, लेकिन यह GDPR-अनुपालन वाली मार्केटिंग सहमति कैप्चर नहीं कर सकता, सोशल लॉगिन के साथ ब्रांडेड स्पैश पेज नहीं चला सकता, या Salesforce जैसे CRM प्लेटफॉर्म में विज़िटर डेटा नहीं भेज सकता। Purple ठीक इसी कमी को पूरा करता है।

Purple एक हार्डवेयर-स्वतंत्र क्लाउड ओवरले है। यह आपके मौजूदा WiFi इंफ्रास्ट्रक्चर के शीर्ष पर काम करता है, जिसमें Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti, UniFi, Cambium, Extreme Networks और Fortinet शामिल हैं। Purple अनिवार्य रूप से अतिथि अनुभव परत का स्वामित्व रखता है। जब कोई विज़िटर आपके गेस्ट SSID से कनेक्ट होता है, तो Purple एक ब्रांडेड Captive Portal प्रस्तुत करता है। यह पोर्टल Facebook, Google, या LinkedIn के माध्यम से सोशल लॉगिन, कस्टम डेटा कैप्चर फ़ॉर्म और Passpoint जैसे निर्बाध विकल्प प्रदान करता है।

प्रत्येक लॉगिन स्पष्ट, सक्रिय-विकल्प ऑप्ट-इन के साथ फर्स्ट-पार्टी डेटा कैप्चर करता है। Purple इस डेटा को अपने एनालिटिक्स इंजन के माध्यम से संसाधित करता है, जिससे फुटफॉल हीटमैप और विज़िटर जनसांख्यिकी का निर्माण होता है, और फिर इसे सीधे आपके मार्केटिंग स्टैक पर भेजता है। Purple 80,000+ से अधिक लाइव वेन्यू पर काम करता है और इसने 2024 में 440 मिलियन लॉगिन संसाधित किए हैं। हमारे पास ISO 27001 प्रमाणन है और हम GDPR और CCPA का अनुपालन करते हैं, जो 99.999% अपटाइम के साथ एंटरप्राइज-ग्रेड स्थिरता सुनिश्चित करता है। व्यावसायिक लाभों के बारे में अधिक गहराई से जानने के लिए, हमारा WiFi Analytics प्लेटफॉर्म ओवरव्यू देखें।

architecture_overview.png

आर्किटेक्चरल सह-अस्तित्व

जब आप SSIDs को अलग करते हैं, तो आर्किटेक्चर उल्लेखनीय रूप से सरल हो जाता है। आप एक ही एक्सेस पॉइंट्स पर दो या तीन SSIDs चलाते हैं। इस डिज़ाइन के विस्तृत विवरण के लिए, Three SSIDs to rule them all: guest, Passpoint, and IoT WiFi पढ़ें।

कॉर्पोरेट SSID 802.1X के साथ WPA3-Enterprise का उपयोग करता है, और ISE RADIUS सर्वर है। ISE डिवाइस को सही VLAN में असाइन करता है और नीति लागू करता है। यहाँ Purple की कोई भूमिका नहीं है।

गेस्ट SSID शुरुआती जुड़ाव के लिए एक ओपन नेटवर्क या प्री-शेयर्ड की के साथ WPA3-Personal का उपयोग करता है। ट्रैफ़िक को Purple के क्लाउड पोर्टल पर रीडायरेक्ट किया जाता है। Purple प्रमाणीकरण, सहमति कैप्चर और एनालिटिक्स का प्रबंधन करता है। एक्सेस पॉइंट तब तक वॉल्ड गार्डन लागू करता है जब तक कि Purple प्राधिकरण का संकेत नहीं देता, और फिर इंटरनेट एक्सेस सक्षम करता है। यहाँ ISE की कोई भूमिका नहीं है।

स्थान के IoT उपकरणों, जैसे कि पॉइंट-ऑफ-सेल टर्मिनल्स के लिए, Purple की SecurePass सुविधा Identity Pre-Shared Keys (iPSK) को प्रबंधित कर सकती है, या ISE कॉर्पोरेट IoT को प्रबंधित कर सकता है।

comparison_chart.png

कार्यान्वयन गाइड

Cisco ISE के साथ Purple को तैनात करने के लिए आपके वायरलेस LAN नियंत्रकों या क्लाउड डैशबोर्ड के सावधानीपूर्वक कॉन्फ़िगरेशन की आवश्यकता होती है।

चरण 1: SSID विभाजन

कॉर्पोरेट और अतिथि ट्रैफ़िक के लिए अलग SSID बनाएं। कॉर्पोरेट SSID को WPA3-Enterprise के लिए कॉन्फ़िगर करें और RADIUS प्रमाणीकरण को अपने Cisco ISE नोड्स पर निर्देशित करें। अतिथि SSID को MAC फ़िल्टरिंग या WPA3-Personal के साथ ओपन एक्सेस के लिए कॉन्फ़िगर करें।

चरण 2: VLAN अलगाव

यह सुनिश्चित करें कि अतिथि ट्रैफ़िक लेयर 2 पर कॉर्पोरेट ट्रैफ़िक से अलग हो। अतिथि SSID को एक समर्पित VLAN से मैप किया जाना चाहिए जो आंतरिक राउटिंग तालिकाओं को बायपास करता है और सीधे इंटरनेट फ़ायरवॉल पर रूट करता है। ISE नीतियों के आधार पर कॉर्पोरेट SSID के लिए VLAN असाइनमेंट लागू करता है।

चरण 3: Walled Garden कॉन्फ़िगरेशन

अतिथि SSID के लिए, Purple के क्लाउड इन्फ्रास्ट्रक्चर की ओर इंगित करने के लिए Captive Portal रीडायरेक्शन को कॉन्फ़िगर करें। Purple के आवश्यक IP श्रेणियों और डोमेन के लिए DNS और HTTP/HTTPS ट्रैफ़िक की अनुमति देने के लिए आपको अपने एक्सेस पॉइंट्स पर एक walled garden (प्री-ऑथराइजेशन ACL) कॉन्फ़िगर करना होगा। यदि walled garden बहुत अधिक प्रतिबंधात्मक है, तो Captive Portal लोड होने में विफल हो जाएगा।

चरण 4: अतिथि WiFi के लिए RADIUS एकीकरण

अतिथि SSID के लिए Purple के RADIUS सर्वर का उपयोग करने के लिए अपने वायरलेस नियंत्रक को कॉन्फ़िगर करें। यह Purple को उपयोगकर्ता को प्रमाणित करने और सत्र की अवधि व बैंडविड्थ उपयोग को ट्रैक करने की अनुमति देता है।

सर्वोत्तम प्रथाएं

  1. एक ही SSID पर अतिथि और कॉर्पोरेट ट्रैफ़िक को कभी न मिलाएँ। यह महत्वपूर्ण सुरक्षा और अनुपालन जोखिम पैदा करता है। हमेशा पृथक VLAN से मैप किए गए समर्पित SSID का उपयोग करें।
  2. व्यावसायिक अतिथि पहुंच के लिए Purple का उपयोग करें। यदि आपको मार्केटिंग एनालिटिक्स, CRM एकीकरण या ब्रांडेड सोशल लॉगिन की आवश्यकता है, तो ISE के इन-बिल्ट अतिथि पोर्टल का उपयोग न करें।
  3. स्तरीकृत बैंडविड्थ लागू करें। अतिथि SSID पर एक निःशुल्क, बेसलाइन सेवा प्रदान करें, और Purple के Connect, Capture या Engage योजनाओं का उपयोग करके उच्च गति के लिए एक प्रीमियम, सशुल्क विकल्प प्रदान करें।
  4. Passpoint का लाभ उठाएं। लौटने वाले अतिथियों को बार-बार Captive Portal देखे बिना स्वचालित रूप से और सुरक्षित रूप से कनेक्ट होने की अनुमति देने के लिए Purple के माध्यम से Passpoint (Hotspot 2.0) का उपयोग करें।

समस्या निवारण और जोखिम न्यूनीकरण

  • Captive Portal लोड होने में विफल रहता है: यह लगभग हमेशा एक walled garden समस्या होती है। सत्यापित करें कि आपके Cisco हार्डवेयर के प्री-ऑथेंटिकेशन ACL में सभी आवश्यक Purple डोमेन और IP पतों की अनुमति है।
  • अतिथि उपकरण आंतरिक संसाधनों तक पहुंच रहे हैं: यह VLAN अलगाव में विफलता को दर्शाता है। सत्यापित करें कि अतिथि VLAN फ़ायरवॉल या कोर स्विच लेयर पर कॉर्पोरेट सबनेट पर रूट नहीं कर सकता है।* RADIUS Timeouts: यदि वायरलेस कंट्रोलर Purple के RADIUS सर्वर तक नहीं पहुँच पाता है, तो गेस्ट ऑथेंटिकेशन विफल हो जाएगा। सुनिश्चित करें कि आपका फ़ायरवॉल Purple के इंफ्रास्ट्रक्चर के लिए आउटबाउंड UDP पोर्ट 1812 और 1813 की अनुमति देता है।

ROI और व्यावसायिक प्रभाव

नेटवर्क एक्सेस कंट्रोल Cisco ISE को गेस्ट एक्सपीरियंस मैनेजमेंट से अलग करने का व्यावसायिक प्रभाव अत्यधिक महत्वपूर्ण है। गेस्ट WiFi की जिम्मेदारियों को Purple पर स्थानांतरित करके, IT टीमें अस्थायी खातों के प्रबंधन और पोर्टल समस्याओं के निवारण के परिचालन बोझ को कम कर सकती हैं।

इससे भी महत्वपूर्ण बात यह है कि Purple गेस्ट नेटवर्क को राजस्व उत्पन्न करने वाली संपत्ति में बदल देता है। फर्स्ट-पार्टी डेटा एकत्र करके और इसे CRM प्लेटफॉर्म के साथ एकीकृत करके, वेन्यू अत्यधिक लक्षित मार्केटिंग अभियान चला सकते हैं। उदाहरण के लिए, Harrods ने अपने लॉयल्टी प्रोग्राम के लिए साइन-अप बढ़ाने के लिए अपने स्प्लैश पेज पर एक साधारण प्रश्न का उपयोग किया, जिसने सीधे तौर पर केवल उसी कोहॉर्ट से 3x ROI में योगदान दिया। AGS Airports ने टियर-आधारित बैंडविड्थ लागू करके निवेश पर 842% रिटर्न देखा। सुरक्षा के लिए Cisco ISE और जुड़ाव के लिए Purple को मिलाकर मानसिक शांति और मापने योग्य व्यावसायिक मूल्य दोनों मिलते हैं।

मुख्य परिभाषाएं

Network Access Control (NAC)

एक सुरक्षा आर्किटेक्चर जो नेटवर्क की उपलब्धता को केवल अनुपालन करने वाले और प्रमाणित एंडपॉइंट उपकरणों तक सीमित रखता है। Cisco ISE एक NAC प्लेटफॉर्म है।

IT टीमें अनधिकृत उपकरणों को कॉर्पोरेट डेटा तक पहुँचने से रोकने के लिए NAC का उपयोग करती हैं।

IEEE 802.1X

पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए एक IEEE मानक, जो LAN या WLAN से जुड़ने के इच्छुक उपकरणों को एक प्रमाणीकरण तंत्र प्रदान करता है।

साझा पासवर्ड के बजाय प्रमाणपत्रों या क्रेडेंशियल्स का उपयोग करके कॉर्पोरेट SSIDs को सुरक्षित करने के लिए Cisco ISE द्वारा उपयोग किया जाता है।

Captive Portal

एक वेब पेज जिसे सार्वजनिक-पहुँच नेटवर्क के उपयोगकर्ता को पहुँच प्रदान करने से पहले देखने और उसके साथ बातचीत करने के लिए बाध्य होना पड़ता है।

Purple मार्केटिंग सहमति और प्रथम-पक्ष डेटा कैप्चर करने के लिए अत्यधिक अनुकूलन योग्य captive portals प्रदान करता है।

VLAN (Virtual Local Area Network)

एक तार्किक सबनेटवर्क जो विभिन्न भौतिक LANs के उपकरणों के संग्रह को समूहित करता है।

अतिथि ट्रैफ़िक (Purple द्वारा प्रबंधित) को कॉर्पोरेट ट्रैफ़िक (ISE द्वारा प्रबंधित) से अलग करने के लिए अत्यंत महत्वपूर्ण है।

Walled Garden

एक प्रतिबंधित वातावरण जो उपयोगकर्ता द्वारा पूरी तरह से प्रमाणित होने से पहले वेब सामग्री और सेवाओं तक उसकी पहुँच को नियंत्रित करता है।

captive portal को लोड करने के लिए उपकरणों को Purple के सर्वर तक पहुँचने की अनुमति देने के लिए Cisco हार्डवेयर पर सही ढंग से कॉन्फ़िगर किया जाना चाहिए।

RADIUS

रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस। एक नेटवर्किंग प्रोटोकॉल जो केंद्रीकृत प्रमाणीकरण, प्राधिकरण और लेखांकन प्रबंधन प्रदान करता है।

ISE और Purple दोनों RADIUS का उपयोग करते हैं, लेकिन विभिन्न उद्देश्यों के लिए: 802.1X कॉर्पोरेट एक्सेस के लिए ISE और अतिथि सत्र लेखांकन के लिए Purple।

Passpoint (Hotspot 2.0)

एक मानक जो मोबाइल उपकरणों को उपयोगकर्ता के हस्तक्षेप के बिना सुरक्षित रूप से WiFi नेटवर्क को स्वचालित रूप से खोजने और कनेक्ट करने में सक्षम बनाता है।

Purple वापस आने वाले मेहमानों के लिए एक घर्षण रहित, सेलुलर जैसे रोमिंग अनुभव प्रदान करने के लिए Passpoint का समर्थन करता है।

pxGrid

प्लेटफ़ॉर्म एक्सचेंज ग्रिड। एक Cisco फ़्रेमवर्क जो बहु-विक्रेता, क्रॉस-प्लेटफ़ॉर्म नेटवर्क सिस्टम सहयोग को सक्षम बनाता है।

एकीकृत सुरक्षा दृश्यता के लिए Purple को Cisco ISE इकोसिस्टम के साथ अतिथि सत्र संदर्भ साझा करने की अनुमति देता है।

हल किए गए उदाहरण

एक 200 कमरों वाले होटल को बैक-ऑफ-हाउस कर्मचारियों (हाउसकीपिंग, प्रबंधन) के लिए सुरक्षित WiFi और होटल के मेहमानों के लिए एक ब्रांडेड, डेटा-कैप्चरिंग WiFi अनुभव प्रदान करने की आवश्यकता है। वे वर्तमान में Cisco Catalyst एक्सेस पॉइंट्स का उपयोग करते हैं।

दो SSIDs तैनात करें। 'Hotel_Corp' WPA3-Enterprise का उपयोग करता है। Cisco ISE RADIUS सर्वर के रूप में कार्य करता है, जो EAP-TLS प्रमाणपत्रों के माध्यम से स्टाफ उपकरणों को प्रमाणित करता है और उन्हें प्रबंधन VLAN में असाइन करता है। 'Hotel_Guest' एक ओपन SSID का उपयोग करता है जिसे Purple पर रीडायरेक्ट किया जाता है। Purple एक ब्रांडेड captive portal प्रस्तुत करता है जो सोशल लॉगिन या PMS एकीकरण की पेशकश करता है। अतिथि ट्रैफ़िक को सीधे इंटरनेट पर रूट किए गए एक अलग VLAN पर रखा जाता है।

परीक्षक की टिप्पणी: यह दृष्टिकोण चिंताओं को पूरी तरह से अलग करता है। ISE कॉर्पोरेट संपत्तियों को सुरक्षित करता है, जबकि Purple होटल की मार्केटिंग टीम के लिए अतिथि डेटा कैप्चर करने की व्यावसायिक आवश्यकता को संभालता है। VLAN अलगाव PCI-DSS अनुपालन सुनिश्चित करता है।

एक बड़ी रिटेल चेन अपने आंतरिक पॉइंट-ऑफ-सेल (POS) नेटवर्क की सुरक्षा से समझौता किए बिना, अपने मौजूदा Cisco Meraki इन्फ्रास्ट्रक्चर का उपयोग करके 50 स्टोरों में खरीदारों के फुटफॉल और ड्वेल टाइम को ट्रैक करना चाहती है।

POS टर्मिनल WPA3-Enterprise और Cisco ISE द्वारा सुरक्षित एक छिपे हुए SSID से जुड़ते हैं। खरीदारों के लिए एक सार्वजनिक 'Free_Store_WiFi' SSID प्रसारित किया जाता है। Meraki डैशबोर्ड को API के माध्यम से Purple के साथ एकीकृत करने के लिए कॉन्फ़िगर किया गया है। Purple हीटमैप जेनरेट करने के लिए प्रोबिंग उपकरणों से अनामीकृत उपस्थिति डेटा कैप्चर करता है, और खरीदारों द्वारा captive portal में लॉग इन करने पर स्पष्ट प्रथम-पक्ष डेटा कैप्चर करता है।

परीक्षक की टिप्पणी: Meraki के साथ Purple के क्लाउड ओवरले का उपयोग करने के लिए किसी नए हार्डवेयर की आवश्यकता नहीं है। रिटेल चेन को गहन एनालिटिक्स और मार्केटिंग डेटा मिलता है, जबकि ISE यह सुनिश्चित करता है कि POS नेटवर्क लॉक डाउन और अनुपालन में रहे।

अभ्यास प्रश्न

Q1. आपका मार्केटिंग डायरेक्टर आपके रिटेल स्टोर्स में गेस्ट WiFi का उपयोग करने वाले विज़िटर्स से ईमेल पते और जनसांख्यिकी डेटा एकत्र करना चाहता है। नेटवर्क इंजीनियरिंग टीम आपके मौजूदा Cisco ISE डिप्लॉयमेंट में निर्मित गेस्ट पोर्टल फीचर को सक्षम करने का सुझाव देती है। क्या यह सही तरीका है?

संकेत: समर्पित ओवरले प्लेटफॉर्म की तुलना में ISE गेस्ट पोर्टल की व्यावसायिक क्षमताओं पर विचार करें।

मॉडल उत्तर देखें

नहीं। Cisco ISE गेस्ट पोर्टल को कार्यात्मक एक्सेस (जैसे, कॉन्ट्रैक्टर्स) के लिए डिज़ाइन किया गया है, न कि व्यावसायिक मार्केटिंग के लिए। इसमें नेटिव CRM इंटीग्रेशन, GDPR सहमति प्रबंधन वर्कफ़्लो और विस्तृत विज़िटर एनालिटिक्स की कमी है। सही तरीका डेटा कैप्चर और एनालिटिक्स को संभालने के लिए गेस्ट SSID पर Purple को लागू करना है, जबकि ISE को कॉर्पोरेट नेटवर्क को प्रबंधित करने के लिए छोड़ दिया जाए।

Q2. एक गेस्ट Purple-प्रबंधित SSID से कनेक्ट होता है लेकिन उसका ब्राउज़र Captive Portal स्प्लैश पेज के बजाय टाइमआउट त्रुटि प्रदर्शित करता है। ISE-प्रबंधित SSID पर कॉर्पोरेट उपयोगकर्ता अप्रभावित हैं। इसका सबसे संभावित कारण क्या है?

संकेत: सोचें कि Captive Portal नेटवर्क पर ऑथेंटिकेशन पूरा होने से पहले क्या होना चाहिए।

मॉडल उत्तर देखें

सबसे संभावित कारण वायरलेस एक्सेस पॉइंट या कंट्रोलर पर गलत तरीके से कॉन्फ़िगर किया गया वॉल्ड गार्डन (प्री-ऑथेंटिकेशन ACL) है। पोर्टल लोड करने के लिए डिवाइस को Purple के क्लाउड इन्फ्रास्ट्रक्चर तक पहुँचने से रोका जा रहा है। आपको यह सुनिश्चित करना होगा कि विशिष्ट Purple डोमेन और IP रेंज को व्हाइटलिस्ट किया गया है।

Q3. आप एक नए कॉर्पोरेट मुख्यालय के लिए एक नेटवर्क डिज़ाइन कर रहे हैं। आपको स्टाफ लैपटॉप, स्टाफ के व्यक्तिगत फोन (BYOD), और आने वाले क्लाइंट्स का समर्थन करने की आवश्यकता है। आपको SSID और ऑथेंटिकेशन को कैसे आर्किटेक्ट करना चाहिए?

संकेत: डिवाइस के स्वामित्व और आवश्यक एक्सेस स्तरों के आधार पर आबादी को अलग करें।

मॉडल उत्तर देखें

दो SSID डिप्लॉय करें। कॉर्पोरेट SSID WPA3-Enterprise का उपयोग करता है। Cisco ISE स्टाफ लैपटॉप के लिए 802.1X ऑथेंटिकेशन को संभालता है और स्टाफ BYOD डिवाइसों के लिए सर्टिफिकेट एनरोलमेंट का प्रबंधन करता है, और उन्हें आंतरिक VLAN में असाइन करता है। गेस्ट SSID ओपन है और Purple पर रीडायरेक्ट किया गया है। Purple आने वाले क्लाइंट्स के लिए Captive Portal ऑथेंटिकेशन को संभालता है, और उन्हें एक आइसोलेटेड केवल-इंटरनेट VLAN पर रखता है।

इस श्रृंखला में आगे पढ़ें

अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन को कॉन्फ़िगर करना

यह तकनीकी संदर्भ गाइड एंटरप्राइज़ अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन के आर्किटेक्चर, कॉन्फ़िगरेशन और डिप्लॉयमेंट की रूपरेखा तैयार करती है। यह नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को सुरक्षित, स्केलेबल वायरलेस एक्सेस कंट्रोल सिस्टम बनाने के लिए आवश्यक सटीक प्रोटोकॉल, सुरक्षा मानक और ट्रबलशूटिंग कार्यप्रणाली प्रदान करती है।

गाइड पढ़ें →

Passpoint और OpenRoaming: संपूर्ण गाइड

यह तकनीकी संदर्भ गाइड एंटरप्राइज़ WiFi नेटवर्क के भीतर Passpoint (हॉटस्पॉट 2.0) और WBA OpenRoaming फ्रेमवर्क का एक व्यापक विश्लेषण प्रदान करती है। यह सुरक्षित, निर्बाध अतिथि कनेक्टिविटी स्थापित करने के लिए आवश्यक बुनियादी ऑथेंटिकेशन प्रोटोकॉल, आर्किटेक्चरल घटकों और परिनियोजन रणनीतियों का विवरण देती है। नेटवर्क आर्किटेक्ट और IT लीडर्स सीखेंगे कि कैसे इन मानकों को डिज़ाइन, लागू और ट्रबलशूट किया जाए ताकि एंटरप्राइज़-ग्रेड सुरक्षा बनाए रखते हुए मैनुअल लॉगिन बाधाओं को समाप्त किया जा सके।

गाइड पढ़ें →

उच्च शिक्षा में सुरक्षित BYOD और नेटवर्क नामांकन के लिए SCEP को कैसे लागू करें

यह तकनीकी मार्गदर्शिका नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को उच्च शिक्षा परिसर नेटवर्क को सुरक्षित करने के लिए SCEP-आधारित प्रमाणपत्र नामांकन को तैनात करने के लिए एक वेंडर-न्यूट्रल ब्लूप्रिंट प्रदान करती है। यह विवरण देती है कि पासवर्ड-आधारित PEAP से 802.1X EAP-TLS पर कैसे माइग्रेट करें, BYOD ऑनबोर्डिंग को स्वचालित करें, और मजबूत VLAN सेगमेंटेशन लागू करें।

गाइड पढ़ें →