पॉडकास्ट ट्रांसक्रिप्ट देखें
Purple तकनीकी ब्रीफिंग श्रृंखला में आपका स्वागत है। आज हम कुछ ऐसा कवर कर रहे हैं जो हॉस्पिटैलिटी, रिटेल या बड़े पैमाने के वेन्यू में काम करने वाले लगभग हर एंटरप्राइज नेटवर्क आर्किटेक्ट के डेस्क पर आता है: Cisco वायरलेस LAN कंट्रोलर और Catalyst वायरलेस इंफ्रास्ट्रक्चर को Purple के गेस्ट WiFi प्लेटफॉर्म के साथ एकीकृत करना। यदि आप Cisco Catalyst 9800 सीरीज कंट्रोलर, या लीगेसी AireOS प्लेटफॉर्म चला रहे हैं, और आपको एक अनुपालन (compliant), खंडित (segmented), एनालिटिक्स-संचालित गेस्ट नेटवर्क प्रदान करने की आवश्यकता है, तो यह ब्रीफिंग आपके लिए है। [medium pause]
आइए संदर्भ के साथ शुरू करें। Purple विश्व स्तर पर 80,000 से अधिक लाइव वेन्यू में काम करता है, और Cisco एंटरप्राइज वातावरण में प्रमुख वायरलेस इंफ्रास्ट्रक्चर विक्रेता है। इन दोनों प्लेटफार्मों को एक साथ सुचारू रूप से काम करने के लिए तैयार करना जटिल नहीं है, लेकिन इसके लिए आपको पहले से ही सही आर्किटेक्चरल निर्णय लेने की आवश्यकता होती है। यदि आप उन्हें गलत लेते हैं, तो आप रीडायरेक्ट लूप, VLAN बेमेल (mismatch), और RADIUS टाइमआउट की समस्याओं को हल करने में हफ्तों बिता देंगे। यदि आप उन्हें सही लेते हैं, तो आपके पास एक ऐसा नेटवर्क होगा जो मेहमानों, कर्मचारियों और IoT उपकरणों को स्वचालित रूप से खंडित करता है, अनुपालन के साथ फ़र्स्ट-पार्टी डेटा एकत्र करता है, और बिना किसी मैन्युअल हस्तक्षेप के सैकड़ों साइटों पर स्केल करता है। [medium pause]
तो चलिए आर्किटेक्चर में प्रवेश करते हैं। [short pause]
जब कोई गेस्ट Cisco डिप्लॉयमेंट पर आपके WiFi नेटवर्क से जुड़ता है, तो इंटरनेट तक पहुंचने से पहले तीन चीजें होनी आवश्यक हैं। पहला, Cisco Catalyst 9800 WLC को उस प्रारंभिक HTTP अनुरोध को इंटरसेप्ट करना होगा और क्लाइंट को Purple के कैप्टिव पोर्टल पर रीडायरेक्ट करना होगा। दूसरा, Purple के पोर्टल को उपयोगकर्ता को ऑथेंटिकेट करना होगा, चाहे वह सोशल लॉगिन, ईमेल, SMS या साधारण नियम-और-शर्तों की स्वीकृति के माध्यम से हो। तीसरा, Purple के RADIUS सर्वर को वापस WLC को संकेत देना होगा कि उपयोगकर्ता अधिकृत (authorised) है, और वैकल्पिक रूप से उन्हें एक विशिष्ट VLAN पर असाइन करना होगा। [medium pause]
पहले चरण को संभालने वाले तंत्र को एक्सटर्नल वेब ऑथेंटिकेशन या EWA कहा जाता है। Catalyst 9800 पर, आप एक वेब ऑथेंटिकेशन पैरामीटर मैप कॉन्फ़िगर करते हैं जो Purple के स्प्लैश पेज URL की ओर इशारा करता है। WLC गैर-ऑथेंटिकेटेड क्लाइंट्स से सभी HTTP ट्रैफ़िक को इंटरसेप्ट करता है और उस URL पर 302 रीडायरेक्ट जारी करता है। आपको एक प्री-ऑथेंटिकेशन ACL कॉन्फ़िगर करने की भी आवश्यकता होगी, या 9800 के URL फ़िल्टर फीचर का उपयोग करना होगा, ताकि Purple के पोर्टल IP पतों को व्हाइटलिस्ट किया जा सके जिससे क्लाइंट अधिकृत होने से पहले वास्तव में स्प्लैश पेज तक पहुंच सकें। Purple अपने पोर्टल के लिए दो IP पते प्रदान करता है, और आपको अपने प्री-ऑथ ACL में दोनों की अनुमति देनी होगी। [medium pause]
यहाँ Catalyst 9800 के लिए कॉन्फ़िगरेशन अनुक्रम है। सबसे पहले, पैरामीटर मैप बनाएं। फिर Purple के डोमेन प्री-ऑथेंटिकेशन की अनुमति देने के लिए अपने URL फ़िल्टर को कॉन्फ़िगर करें। इसे अपने WLAN पॉलिसी प्रोफाइल पर लागू करें, लेयर 2 सुरक्षा को None पर सेट करें, लेयर 3 पर वेब पॉलिसी सक्षम करें, और इसे अपने पैरामीटर मैप पर इंगित करें। [medium pause]
अब, RADIUS। Purple इस आर्किटेक्चर में RADIUS सर्वर के रूप में कार्य करता है। आप WLC को Purple के RADIUS एंडपॉइंट की ओर इंगित करने के लिए कॉन्फ़िगर करते हैं, जिसे आप अपने वेन्यू की नेटवर्क सेटिंग्स के तहत Purple डैशबोर्ड में पाएंगे। साझा रहस्य (shared secret) प्रति-वेन्यू उत्पन्न होता है। Catalyst 9800 पर, Configuration, Security, AAA, Servers पर जाएं, और सही IP और साझा रहस्य के साथ Purple का RADIUS सर्वर जोड़ें। फिर एक सर्वर समूह, एक ऑथेंटिकेशन विधि सूची बनाएं और इसे अपने WLAN पर लागू करें। [medium pause]
एक बात जो लोगों को परेशान करती है: 9800 पर, आपको वैश्विक वेब ऑथेंटिकेशन पैरामीटर मैप में वर्चुअल IP पते को भी कॉन्फ़िगर करना होगा। वर्चुअल IPv4 पते के रूप में 192.0.2.1 का उपयोग करें। यदि आप इसे छोड़ देते हैं, तो क्लाइंट कभी-कभी Purple के पोर्टल के बजाय आंतरिक पोर्टल पर रीडायरेक्ट हो जाते हैं, और आप यह सोचने में एक निराशाजनक दोपहर बिताएंगे कि ऐसा क्यों हुआ। [medium pause]
आइए 802.1X के साथ स्टाफ WiFi पर आगे बढ़ें। [short pause]
स्टाफ नेटवर्क के लिए, आप EAP-TLS का उपयोग करके प्रमाणपत्र-आधारित ऑथेंटिकेशन चाहते हैं, या उन वातावरणों के लिए MSCHAPv2 के साथ न्यूनतम PEAP चाहते हैं जहां प्रमाणपत्र परिनियोजन (deployment) व्यवहार्य नहीं है। Catalyst 9800 पर, स्टाफ के लिए एक अलग WLAN बनाएं, लेयर 2 सुरक्षा को WPA2-Enterprise पर सेट करें, और ऑथेंटिकेशन को अपने RADIUS सर्वर पर इंगित करें। यदि आप अपने पहचान प्रदाता (identity provider) के रूप में Microsoft Entra ID या Okta का उपयोग कर रहे हैं, तो Purple का SecurePass ऐड-ऑन RADIUS प्रॉक्सी के रूप में कार्य करता है, जो 802.1X ऑथेंटिकेशन अनुरोधों को पहचान प्रदाता लुकअप में अनुवादित करता है। इसका मतलब है कि आपको स्टाफ ऑथेंटिकेशन के लिए एक अलग ऑन-प्रिमाइसेस RADIUS सर्वर की आवश्यकता नहीं है। Purple EAP टर्मिनेशन को संभालता है और पहचान जांच को आपके पहचान प्रदाता को अग्रेषित करता है। [medium pause]
विशेष रूप से EAP-TLS के लिए, आपको स्टाफ उपकरणों पर क्लाइंट प्रमाणपत्रों को डिप्लॉय करना होगा, चाहे वह Microsoft Intune, Jamf, या इसी तरह के MDM प्लेटफॉर्म के माध्यम से हो। प्रमाणपत्र श्रृंखला को Purple के RADIUS सर्वर द्वारा विश्वसनीय होना चाहिए, जिसका अर्थ है कि अपने रूट CA प्रमाणपत्र को Purple डैशबोर्ड पर अपलोड करना। एक बार जब यह स्थापित हो जाता है, तो स्टाफ डिवाइस चुपचाप ऑथेंटिकेट हो जाते हैं, कोई पासवर्ड संकेत नहीं, कोई स्प्लैश पेज नहीं। उपयोगकर्ता कनेक्ट होता है, प्रमाणपत्र सत्यापित होता है, और वे कुछ ही सेकंड में स्टाफ VLAN पर आ जाते हैं। [medium pause]
अब, वह हिस्सा जो अधिकांश आर्किटेक्ट्स को वास्तव में दिलचस्प लगता है: Cisco Identity PSK, या iPSK। [short pause]
iPSK एक विशिष्ट समस्या का समाधान करता है जो मल्टी-टेनेंट वातावरण में लगातार उत्पन्न होती है। कल्पना कीजिए कि 300 कमरों वाला एक होटल है, या 50 स्टोरों वाला एक रिटेल एस्टेट है, या 200 अपार्टमेंट वाला एक BTR डेवलपमेंट है। आप एक एकल SSID चाहते हैं, लेकिन आपको प्रत्येक किरायेदार, प्रत्येक कमरे, या प्रत्येक डिवाइस समूह को अपने स्वयं के VLAN पर अलग करने की आवश्यकता है। पारंपरिक उत्तर प्रति किरायेदार एक अलग SSID बनाना था, जो स्केल नहीं करता है और रेडियो फ्रीक्वेंसी कंजेशन पैदा करता है। iPSK आपको एक एकल SSID देता है जहां प्रत्येक क्लाइंट या क्लाइंट के समूह के पास एक अद्वितीय प्री-शेयर्ड कुंजी (pre-shared key) होती है, और RADIUS सर्वर उस कुंजी को एक विशिष्ट VLAN से मैप करता है। [medium pause]
तकनीकी रूप से यह इस तरह काम करता है। जब कोई क्लाइंट SSID से जुड़ता है, तो Catalyst 9800 WLC क्लाइंट के MAC पते सहित Purple के RADIUS सर्वर को एक RADIUS Access-Request भेजता है। Purple का RADIUS सर्वर अपने iPSK डेटाबेस में उस MAC पते को ढूंढता है, संबद्ध PSK और VLAN असाइनमेंट पाता है, और एक RADIUS Access-Accept लौटाता है जिसमें PSK के साथ Cisco AV-pair और VLAN असाइनमेंट के लिए IETF टनल विशेषताएँ (attributes) शामिल होती हैं। WLC WPA2 फोर-वे हैंडशेक को पूरा करने के लिए लौटाए गए PSK का उपयोग करता है, और फिर क्लाइंट को असाइन किए गए VLAN पर रखता है। [medium pause]
डायनेमिक VLAN असाइनमेंट के लिए आपको जिन तीन RADIUS विशेषताओं की आवश्यकता है वे हैं: IETF विशेषता 64, Tunnel-Type, जिसे 13 के मान के साथ VLAN पर सेट किया गया है। IETF विशेषता 65, Tunnel-Medium-Type, जिसे 6 के मान के साथ 802 पर सेट किया गया है। और IETF विशेषता 81, Tunnel-Private-Group-ID, जिसे एक स्ट्रिंग के रूप में VLAN ID पर सेट किया गया है। RADIUS Access-Accept में एक साथ भेजी गई ये तीन विशेषताएं WLC को सटीक रूप से बताती हैं कि कौन सा VLAN असाइन करना है। VLAN पहले से ही WLC पर एक डायनेमिक इंटरफ़ेस के रूप में मौजूद होना चाहिए, और अपलिंक स्विच पोर्ट को सभी प्रासंगिक VLAN को ले जाने वाले ट्रंक के रूप में कॉन्फ़िगर किया जाना चाहिए। [medium pause]
WLC की ओर, iPSK WLAN पर MAC फ़िल्टरिंग सक्षम करें, AAA Override सक्षम करें, और लेयर 2 सुरक्षा को WPA2-PSK पर सेट करें। WLAN पर आपके द्वारा कॉन्फ़िगर किया गया वैश्विक PSK केवल एक फ़ॉलबैक के रूप में कार्य करता है। RADIUS द्वारा लौटाया गया PSK किसी भी ऐसे क्लाइंट के लिए प्राथमिकता लेता है जिसका MAC पता Purple के iPSK डेटाबेस में पंजीकृत है। अपंजीकृत उपकरणों के लिए, आप अपनी नीति के आधार पर या तो एक्सेस से इनकार कर सकते हैं या वैश्विक PSK पर वापस जा सकते हैं। [medium pause]
इसे ठोस बनाने के लिए मैं आपको दो वास्तविक दुनिया के परिदृश्य देता हूँ। [short pause]
पहला परिदृश्य: एक 200 कमरों वाला होटल। होटल चाहता है कि मेहमान केवल इंटरनेट एक्सेस के साथ VLAN 10 पर हों, कर्मचारी प्रॉपर्टी मैनेजमेंट सिस्टम तक पहुंच के साथ VLAN 20 पर हों, और IoT उपकरण, दरवाजे के लॉक, थर्मोस्टेट, CCTV, बिना इंटरनेट एक्सेस के VLAN 30 पर हों। वे Cisco 9100 सीरीज एक्सेस पॉइंट्स के साथ Cisco Catalyst 9800 कंट्रोलर चला रहे हैं। [medium pause]
आर्किटेक्चर: WLC पर तीन पॉलिसी प्रोफाइल, प्रति VLAN एक। Purple की ओर इशारा करते हुए एक्सटर्नल वेब ऑथेंटिकेशन का उपयोग करने वाले मेहमानों के लिए एक एकल SSID। EAP-TLS के साथ WPA2-Enterprise का उपयोग करने वाले कर्मचारियों के लिए एक अलग SSID, जिसे Microsoft Entra ID के खिलाफ Purple SecurePass के माध्यम से ऑथेंटिकेट किया गया है। और IoT उपकरणों के लिए iPSK, जिसमें प्रत्येक उपकरण का MAC पता Purple के पोर्टल में पंजीकृत है और VLAN 30 को असाइन किया गया है। होटल का प्रॉपर्टी मैनेजमेंट सिस्टम Purple के API के माध्यम से नए IoT उपकरणों का प्रावधान (provision) करता है, इसलिए जब एक नया दरवाजा लॉक स्थापित किया जाता है, तो उसका MAC पता स्वचालित रूप से पंजीकृत हो जाता है और सही VLAN को असाइन हो जाता है। किसी मैन्युअल RADIUS कॉन्फ़िगरेशन की आवश्यकता नहीं है। [medium pause]
दूसरा परिदृश्य: 80 स्टोरों वाली एक रिटेल श्रृंखला। प्रत्येक स्टोर में एक गेस्ट WiFi नेटवर्क, एक स्टाफ नेटवर्क और भुगतान टर्मिनलों के लिए एक नेटवर्क है। PCI-DSS अनुपालन के लिए आवश्यक है कि भुगतान टर्मिनल नेटवर्क गेस्ट नेटवर्क से पूरी तरह से अलग हो। रिटेलर प्रत्येक साइट पर Cisco Catalyst 9800-L कंट्रोलर का उपयोग करता है, जिसे Cisco Catalyst Centre के माध्यम से केंद्रीय रूप से प्रबंधित किया जाता है। [medium pause]
Purple एक क्लाउड ओवरले के रूप में डिप्लॉय होता है। प्रत्येक स्टोर के WLC को Purple के RADIUS सर्वर विवरण के साथ कॉन्फ़िगर किया गया है। गेस्ट ऑथेंटिकेशन ईमेल कैप्चर के साथ एक ब्रांडेड स्प्लैश पेज का उपयोग करता है, जो Purple के एनालिटिक्स प्लेटफॉर्म में फ़र्स्ट-पार्टी डेटा फीड करता है। स्टाफ ऑथेंटिकेशन Purple SecurePass के माध्यम से Active Directory के खिलाफ PEAP का उपयोग करता है। भुगतान टर्मिनल एक समर्पित VLAN के साथ iPSK का उपयोग करते हैं, और प्री-ऑथ ACL स्पष्ट रूप से भुगतान VLAN और गेस्ट VLAN के बीच किसी भी ट्रैफ़िक को ब्लॉक करता है, जो नेटवर्क सेगमेंटेशन के लिए PCI-DSS आवश्यकता 1.3 को पूरा करता है। [medium pause]
अब आइए कमियों (pitfalls) के बारे में बात करते हैं। [short pause]
सबसे आम विफलता मोड रीडायरेक्ट लूप है। ऐसा तब होता है जब प्री-ऑथ ACL Purple के पोर्टल IP पतों को सही ढंग से व्हाइटलिस्ट नहीं करता है, इसलिए WLC क्लाइंट को Purple के पोर्टल पर रीडायरेक्ट करता है, लेकिन क्लाइंट पोर्टल तक नहीं पहुंच पाता क्योंकि ACL इसे ब्लॉक कर देता है, इसलिए WLC अनिश्चित काल के लिए फिर से रीडायरेक्ट करता है। समाधान: सत्यापित करें कि आपके URL फ़िल्टर या प्री-ऑथ ACL में Purple के दोनों पोर्टल IP पते शामिल हैं, और पुष्टि करें कि प्री-ऑथेंटिकेशन के लिए DNS रिज़ॉल्यूशन की अनुमति है। [medium pause]
दूसरी आम समस्या VLAN बेमेल (mismatch) है। RADIUS सर्वर एक VLAN ID लौटाता है जो WLC पर डायनेमिक इंटरफ़ेस के रूप में मौजूद नहीं है। WLC फिर क्लाइंट को नेटिव VLAN पर रखता है, जो आमतौर पर प्रबंधन (management) VLAN होता है। यह एक सुरक्षा जोखिम है। समाधान: डिप्लॉय करने से पहले, Purple की RADIUS नीतियों में कॉन्फ़िगर किए गए VLAN ID के खिलाफ अपने WLC डायनेमिक इंटरफेस का ऑडिट करें। वे बिल्कुल मेल खाने चाहिए। [medium pause]
तीसरी कमी: EAP-TLS डिप्लॉयमेंट में प्रमाणपत्र ट्रस्ट विफलताएं। यदि क्लाइंट की प्रमाणपत्र श्रृंखला पर Purple के RADIUS सर्वर द्वारा भरोसा नहीं किया जाता है, तो उपयोगकर्ता के दृष्टिकोण से ऑथेंटिकेशन चुपचाप विफल हो जाता है। वे बस कनेक्ट नहीं हो पाते हैं। समाधान: क्लाइंट प्रमाणपत्रों को डिप्लॉय करने से पहले अपने रूट CA और किसी भी मध्यवर्ती (intermediate) CA प्रमाणपत्रों को Purple के SecurePass कॉन्फ़िगरेशन पर अपलोड करें। पूरे बेड़े (fleet) में रोल आउट करने से पहले एक एकल डिवाइस के साथ परीक्षण करें। [medium pause]
त्वरित प्रश्न (Quick-fire questions)। [short pause]
क्या मैं WLC के बजाय Cisco Meraki के साथ Purple का उपयोग कर सकता हूँ? हाँ। Cisco Meraki के पास अपना स्वयं का कैप्टिव पोर्टल एकीकरण तंत्र है, और Purple इसका मूल रूप से समर्थन करता है। RADIUS कॉन्फ़िगरेशन समान है लेकिन WLC कमांड लाइन के बजाय Meraki के डैशबोर्ड का उपयोग करता है। [short pause]
क्या Purple Cisco पर WPA3 का समर्थन करता है? हाँ। IOS-XE 17.3 और बाद के संस्करण के साथ Cisco Catalyst 9800 पर WPA3-SAE समर्थित है। Purple का RADIUS एकीकरण WPA3 के साथ समान रूप से काम करता है। [short pause]
RADIUS टाइमआउट की सिफारिश क्या है? अपने प्राथमिक RADIUS सर्वर टाइमआउट को दो रीट्राय के साथ तीन सेकंड पर सेट करें। फ़ेलओवर के लिए एक सेकेंडरी RADIUS सर्वर कॉन्फ़िगर करें। Purple एंटरप्राइज ग्राहकों के लिए अनावश्यक (redundant) RADIUS एंडपॉइंट प्रदान करता है। [short pause]
क्या मैं Purple के साथ Cisco ISE का उपयोग कर सकता हूँ? हाँ। कुछ संगठन गेस्ट पोर्टल और एनालिटिक्स के लिए Purple का उपयोग करते हुए पोस्चर असेसमेंट और डिवाइस प्रोफाइलिंग के लिए ISE का उपयोग करते हैं। दोनों RADIUS सर्वर अलग-अलग WLAN पर कॉन्फ़िगर किए गए हैं। [medium pause]
संक्षेप में कहें तो। [short pause]
Cisco WLC और Catalyst वायरलेस इंफ्रास्ट्रक्चर गेस्ट कैप्टिव पोर्टल रीडायरेक्शन के लिए एक्सटर्नल वेब ऑथेंटिकेशन, Purple SecurePass के माध्यम से स्टाफ ऑथेंटिकेशन के लिए 802.1X EAP-TLS या PEAP, और मल्टी-टेनेंट और IoT सेगमेंटेशन के लिए डायनेमिक VLAN असाइनमेंट के साथ Cisco iPSK का उपयोग करके Purple के साथ सुचारू रूप से एकीकृत होता है। तीन RADIUS VLAN विशेषताएं, Tunnel-Type, Tunnel-Medium-Type, और Tunnel-Private-Group-ID, वे तंत्र हैं जो डायनेमिक सेगमेंटेशन को संचालित करते हैं। अपने प्री-ऑथ ACL को सही करें, RADIUS और WLC के बीच अपने VLAN ID का मिलान करें, और बेड़े (fleet) के डिप्लॉयमेंट से पहले प्रमाणपत्र ट्रस्ट श्रृंखलाओं का परीक्षण करें। [medium pause]
Purple 80,000 से अधिक वेन्यू में काम करता है और इसने 2024 में 440 मिलियन लॉगिन संसाधित किए हैं। Cisco एकीकरण विश्व स्तर पर हमारे सबसे अधिक डिप्लॉय किए गए कॉन्फ़िगरेशन में से एक है। यदि आप शुरुआत करना चाहते हैं, तो Purple डैशबोर्ड आपको प्रति-वेन्यू RADIUS कॉन्फ़िगरेशन के माध्यम से मार्गदर्शन करता है, और हमारी एकीकरण टीम एंटरप्राइज डिप्लॉयमेंट के लिए उपलब्ध है। [medium pause]
इस ब्रीफिंग के लिए बस इतना ही। सुनने के लिए धन्यवाद।