Cloud RADIUS बनाम on-premise RADIUS: IT टीमों के लिए निर्णय मार्गदर्शिका
एंटरप्राइज 802.1X WiFi सुरक्षा के लिए Cloud RADIUS और on-premise RADIUS (FreeRADIUS, NPS) की तुलना करें। आर्किटेक्चरल तुलना, TCO विश्लेषण, SCEP EAP-TLS एकीकरण, और WAN लचीलापन।
Video overview
इस गाइड को सुनें
पॉडकास्ट ट्रांसक्रिप्ट देखें
हमारी मुख्य श्रृंखला का हिस्सा: एंटरप्राइज WiFi सुरक्षा गाइड →
- कार्यकारी सारांश
- आर्किटेक्चर तुलना: cloud RADIUS बनाम on-premise RADIUS
- एंटरप्राइज IT लीडर्स के लिए मुख्य निर्णय मानदंड
- 1. मल्टी-साइट मैनेजमेंट ओवरहेड
- 2. आधुनिक आइडेंटिटी प्रोवाइडर (IdP) कम्पैटिबिलिटी
- 3. SCEP और EAP-TLS सर्टिफिकेट ऑटोमेशन
- 4. टोटल कॉस्ट ऑफ ओनरशिप (TCO) और कैपिटल एक्सपेंडिचर
- ROI और 5-वर्षीय लागत विश्लेषण
- RADIUS इन्फ्रास्ट्रक्चर के लिए सुरक्षा सर्वोत्तम अभ्यास
- 1. RadSec लागू करें (RADIUS over TLS - RFC 6614)
- 2. ऑटोमेटेड सर्टिफिकेट रिवोकेशन लिस्ट (CRL) वैलिडेशन लागू करें
- 3. डायनेमिक RADIUS VLAN असाइनमेंट
- अक्सर पूछे जाने वाले प्रश्न (FAQ)
- यदि वेन्यू का इंटरनेट कनेक्शन बंद हो जाता है तो Cloud RADIUS का क्या होता है?
- क्या Cloud RADIUS ऑन-प्रिमाइसेस Active Directory के साथ एकीकृत हो सकता है?
- क्या Cloud RADIUS के लिए EAP-TLS आवश्यक है, या हम PEAP-MSCHAPv2 का उपयोग जारी रख सकते हैं?

कार्यकारी सारांश
RADIUS प्रमाणीकरण एंटरप्राइज WiFi सुरक्षा के केंद्र में स्थित है। चाहे IEEE 802.1X के माध्यम से कॉर्पोरेट कर्मचारियों की पहुंच सुरक्षित करना हो या मल्टी-साइट वेन्यू एस्टेट में गेस्ट ऑनबोर्डिंग प्रबंधित करना हो, आप अपने RADIUS इन्फ्रास्ट्रक्चर को कहां होस्ट करते हैं, इसी से अपटाइम, सुरक्षा स्थिति और ओनरशिप की कुल लागत (TCO) तय होती है।
Cloud RADIUS सेवाएं इन-बिल्ट उच्च उपलब्धता, स्वचालित प्रमाणपत्र रोटेशन और इलास्टिक स्केलेबिलिटी के साथ प्रबंधित, विश्व स्तर पर वितरित प्रमाणीकरण इन्फ्रास्ट्रक्चर प्रदान करती हैं। यह वितरित ऑन-प्रिमाइसेस डिप्लॉयमेंट के प्रति-साइट रखरखाव के बोझ को समाप्त करता है। FreeRADIUS या Microsoft Network Policy Server (NPS) पर चलने वाला ऑन-प्रिमाइसेस RADIUS, सब-मिलीसेकंड लोकल LAN प्रमाणीकरण, पूर्ण डेटा संप्रभुता और WAN कनेक्टिविटी से स्वतंत्रता प्रदान करता है - ये ऐसे फायदे हैं जो एयर-गैप्ड या उच्च-घनत्व वाले वातावरण में प्रासंगिक बने हुए हैं।
अधिकांश मल्टी-साइट ऑपरेटरों - होटल समूहों, रिटेल चेन, स्वास्थ्य सेवा ट्रस्टों और कॉर्पोरेट कार्यालयों के लिए - Cloud RADIUS 30% से 50% कम 5-वर्षीय TCO पर एक बेहतर परिचालन परिणाम प्रदान करता है। यह गाइड आपके संगठन के लिए दोनों आर्किटेक्चर का मूल्यांकन करने के लिए एक तकनीकी ढांचा प्रदान करता है।
आर्किटेक्चर तुलना: cloud RADIUS बनाम on-premise RADIUS
RADIUS डिप्लॉयमेंट मॉडल का मूल्यांकन करने के लिए स्थानीय नेटवर्क लेटेंसी और मल्टी-साइट परिचालन प्रबंधन के बीच संतुलन बनाना आवश्यक है।
| आर्किटेक्चरल आयाम | Cloud RADIUS | On-premise RADIUS (NPS / FreeRADIUS) |
|---|---|---|
| इन्फ्रास्ट्रक्चर फुटप्रिंट | शून्य ऑन-प्रिमाइसेस सर्वर; पूरी तरह से प्रबंधित मल्टी-रीजन क्लाउड प्रॉक्सी। | प्रत्येक साइट या क्षेत्रीय डेटासेंटर पर समर्पित भौतिक या वर्चुअल सर्वर की आवश्यकता होती है। |
| पहचान निर्देशिका (Identity directory) एकीकरण | Microsoft Entra ID (Azure AD), Okta, और Google Workspace के साथ सीधे API और OAuth एकीकरण। | LDAP/Kerberos के माध्यम से Active Directory Domain Services (AD DS) के लिए नेटिव; क्लाउड IdPs के लिए जटिल। |
| प्रमाणपत्र प्रबंधन (EAP-TLS) | SCEP / EST के माध्यम से स्वचालित क्लाइंट प्रमाणपत्र जारी करना और PKI लाइफसाइकिल प्रबंधन। | आंतरिक Active Directory Certificate Services (ADCS) और मैन्युअल NDES सर्वर कॉन्फ़िगरेशन की आवश्यकता होती है। |
| उच्च उपलब्धता और विफलता रिकवरी (Failover) | विभिन्न क्लाउड उपलब्धता क्षेत्रों में अंतर्निहित एक्टिव-एक्टिव भौगोलिक अतिरेक (redundancy)। | समान सर्वर पेयर्स, लोड बैलेंसर्स और साइटों के बीच मैन्युअल डेटाबेस रेप्लीकेशन की आवश्यकता होती है। | WAN निर्भरता | इंटरनेट कनेक्टिविटी की आवश्यकता होती है (डुअल-ISP WAN रिजिलिएंस या लोकल एक्सेस पॉइंट क्रेडेंशियल कैशिंग के माध्यम से कम की जाती है)। | लोकल LAN ऑथेंटिकेशन के लिए इंटरनेट अपटाइम से स्वतंत्र रूप से काम करता है। |
| ऑथेंटिकेशन लेटेंसी | 15ms से 45ms (वायरलेस 802.1X EAP हैंडशेक के लिए अप्रत्यक्ष)। | उप-मिलीसेकंड (<2ms) लोकल LAN रिस्पॉन्स समय। |
एंटरप्राइज IT लीडर्स के लिए मुख्य निर्णय मानदंड
Cloud RADIUS और ऑन-प्रिमाइसेस डिप्लॉयमेंट के बीच चयन करते समय, निम्नलिखित पांच मुख्य पैमानों का मूल्यांकन करें:
1. मल्टी-साइट मैनेजमेंट ओवरहेड
ऑन-प्रिमाइसेस RADIUS इन्फ्रास्ट्रक्चर का ऑपरेशनल कॉम्प्लेक्सिटी हर नए वेन्यू के जुड़ने के साथ तेजी से बढ़ता है। प्रत्येक साइट के लिए OS पैचिंग, सिक्योरिटी अपडेट, SSL/TLS सर्टिफिकेट रिन्यूअल और RADIUS क्लाइंट (NAS) IP अपडेट की आवश्यकता होती है।
Cloud RADIUS एक ही वेब मैनेजमेंट पोर्टल में सभी वेन्यू के कॉन्फ़िगरेशन को सेंट्रलाइज करता है। एक्सेस पॉइंट्स और वायरलेस LAN कंट्रोलर्स (WLCs) RadSec (RADIUS over TLS) का उपयोग करके क्लाउड RADIUS एंडपॉइंट्स के विरुद्ध ऑथेंटिकेट होते हैं, जिससे सैकड़ों ब्रांच लोकेशन्स में सिक्योरिटी पॉलिसीज का मानकीकरण होता है।
2. आधुनिक आइडेंटिटी प्रोवाइडर (IdP) कम्पैटिबिलिटी
माइक्रोसॉफ्ट NPS जैसे लेगेसी RADIUS सर्वर NTLM और Kerberos प्रोटोकॉल पर निर्भर करते हैं जो ऑन-प्रिमाइसेस Active Directory के लिए डिज़ाइन किए गए हैं। जैसे-जैसे एंटरप्राइजेज क्लाउड-नेटिव आइडेंटिटी प्लेटफॉर्म जैसे Microsoft Entra ID (पूर्व में Azure AD), Google Workspace, या Okta पर माइग्रेट करते हैं, लेगेसी NPS को क्लाउड आइडेंटिटी डायरेक्टरी से जोड़ने के लिए जटिल डोमेन कंट्रोलर्स या पासवर्ड सिंक प्रॉक्सी की आवश्यकता होती है।
Cloud RADIUS प्लेटफॉर्म सुरक्षित REST APIs और SCIM प्रोविज़निंग के माध्यम से सीधे आधुनिक क्लाउड IdPs के साथ इंटरफेस करते हैं। यह तब तत्काल यूजर एक्सेस निरस्तीकरण को सक्षम बनाता है जब किसी कर्मचारी को Entra ID या Okta में ऑफबोर्ड किया जाता है।
3. SCEP और EAP-TLS सर्टिफिकेट ऑटोमेशन
पासवर्ड एंटरप्राइज WiFi सिक्योरिटी में सबसे कमजोर कड़ी हैं। 802.1X EAP-TLS ऑथेंटिकेशन को डिप्लॉय करने से कमजोर पासवर्ड डिजिटल क्लाइंट सर्टिफिकेट से बदल जाते हैं जो हार्डवेयर TPMs या Apple Secure Enclaves में स्टोर होते हैं।
ऑन-प्रिमाइसेस RADIUS इन्फ्रास्ट्रक्चर पर EAP-TLS सेट करने के लिए Active Directory Certificate Services (ADCS) PKI, Network Device Enrollment Service (NDES) सर्वर्स और Intune सर्टिफिकेट कनेक्टर्स की आवश्यकता होती है। Cloud RADIUS इसे एक जीरो-टच वर्कफ़्लो में सुव्यवस्थित करता है, जो Intune और Jamf द्वारा प्रबंधित एंडपॉइंट्स के लिए स्वचालित रूप से SCEP सर्टिफिकेट जारी और रोटेट करता है।
4. टोटल कॉस्ट ऑफ ओनरशिप (TCO) और कैपिटल एक्सपेंडिचर
ऑन-प्रिमाइसेस RADIUS में सर्वर हार्डवेयर, हाइपरवाइजर लाइसेंसिंग और हार्डवेयर सिक्योरिटी मॉड्यूल्स (HSMs) के लिए महत्वपूर्ण कैपिटल एक्सपेंडिचर (CapEx) शामिल होता है, साथ ही बिजली, कूलिंग और सीनियर नेटवर्क इंजीनियरिंग मेंटेनेंस आवर्स के लिए चल रहे ऑपरेशनल एक्सपेंडिचर (OpEx) भी शामिल होते हैं।
Cloud RADIUS एक अनुमानित प्रति-डिवाइस या प्रति-यूजर सब्सक्रिप्शन मॉडल पर काम करता है, जिससे हार्डवेयर रिफ्रेश साइकिल और मैन्युअल RADIUS एडमिनिस्ट्रेशन समाप्त हो जाता है और 5 साल का TCO 50% तक कम हो जाता है।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।
ROI और 5-वर्षीय लागत विश्लेषण
निम्नलिखित वित्तीय तुलना 20-साइट वाले एक एंटरप्राइज का मॉडल प्रस्तुत करती है जिसमें प्रति साइट 50 वायरलेस एक्सेस पॉइंट्स और 4,000 एक्टिव ऑथेंटिकेटेड एंडपॉइंट्स शामिल हैं।
| लागत घटक | ऑन-प्रिमाइसेस RADIUS (20 साइट्स) | Cloud RADIUS (20 साइट्स) |
|---|---|---|
| हार्डवेयर (सर्वर, HA पेयर्स, अप्लायंसेज) | £80,000 - £120,000 | £0 |
| OS और सर्वर लाइसेंसिंग | £10,000 - £30,000 | £0 |
| वार्षिक क्लाउड सब्सक्रिप्शन (5 वर्ष) | £0 | £90,000 - £140,000 |
| बिजली, कूलिंग और रैक स्पेस | £15,000 - £25,000 | £0 |
| नेटवर्क इंजीनियरिंग रखरखाव (5 वर्ष) | £60,000 - £100,000 | £10,000 - £20,000 |
| 5-वर्षीय कुल स्वामित्व लागत | £165,000 - £275,000 | £100,000 - £160,000 |
RADIUS इन्फ्रास्ट्रक्चर के लिए सुरक्षा सर्वोत्तम अभ्यास
1. RadSec लागू करें (RADIUS over TLS - RFC 6614)
UDP (पोर्ट 1812/1813) पर पारंपरिक RADIUS केवल User-Password एट्रिब्यूट को एन्क्रिप्ट करता है, जिससे यूज़रनेम हेडर और MAC एड्रेस WAN लिंक पर प्लेनटेक्स्ट में दिखाई देते हैं। RadSec, RADIUS पैकेट को एक TLS टनल के भीतर समाहित करता है, जो एक्सेस पॉइंट्स और RADIUS प्रॉक्सी के बीच एंड-टू-एंड एन्क्रिप्शन और आपसी सर्टिफिकेट ऑथेंटिकेशन प्रदान करता है।
2. ऑटोमेटेड सर्टिफिकेट रिवोकेशन लिस्ट (CRL) वैलिडेशन लागू करें
क्लाइंट सर्टिफिकेट डिप्लॉयमेंट को सख्त CRL या OCSP (Online Certificate Status Protocol) वैलिडेशन के साथ जोड़ा जाना चाहिए। यदि कोई कर्मचारी कंपनी छोड़ता है या कोई मोबाइल एंडपॉइंट खो जाता है, तो नेटवर्क एक्सेस को तुरंत अस्वीकार करने के लिए RADIUS प्रॉक्सी को हर EAP-TLS हैंडशेक के दौरान रिवोकेशन एंडपॉइंट्स की जांच करनी चाहिए।
3. डायनेमिक RADIUS VLAN असाइनमेंट
यूज़र ग्रुप मेंबरशिप के आधार पर एंडपॉइंट्स को निर्दिष्ट नेटवर्क सेगमेंट पर डायनेमिक रूप से रखने के लिए RADIUS-असाइन किए गए VLAN एट्रिब्यूट्स (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) का उपयोग करें। कॉर्पोरेट लैपटॉप आंतरिक प्रोडक्शन VLANs पर जाते हैं, जबकि गेस्ट डिवाइस आइसोलेटेड केवल-इंटरनेट सेगमेंट पर जाते हैं - जिससे PCI-DSS और ISO 27001 अनुपालन मानकों को पूरा किया जा सके।
Purple क्लाउड RADIUS के साथ अपनी 802.1X सुरक्षा को आधुनिक बनाएं
ऑन-प्रिमाइसेस RADIUS हार्डवेयर प्रबंधन, NPS सर्टिफिकेट समाप्त होने के जोखिमों और जटिल NDES सर्वरों को समाप्त करें। Purple क्लाउड RADIUS सभी स्थानों पर ज़ीरो-टच EAP-TLS ऑथेंटिकेशन के लिए Microsoft Entra ID, Intune और आपके मौजूदा वायरलेस कंट्रोलर्स के साथ सीधे इंटीग्रेट होता है।
अक्सर पूछे जाने वाले प्रश्न (FAQ)
यदि वेन्यू का इंटरनेट कनेक्शन बंद हो जाता है तो Cloud RADIUS का क्या होता है?
आधुनिक Cloud RADIUS परिनियोजन डुअल-ISP कनेक्शन को एक्सेस पॉइंट उत्तरजीविता सुविधाओं के साथ जोड़कर WAN निर्भरता को कम करते हैं। एक्सेस पॉइंट स्थानीय रूप से हाल ही में प्रमाणित सत्रों को कैश करते हैं, जिससे अस्थायी WAN व्यवधानों के दौरान स्टाफ एंडपॉइंट्स सक्रिय नेटवर्क कनेक्टिविटी बनाए रख सकते हैं।
क्या Cloud RADIUS ऑन-प्रिमाइसेस Active Directory के साथ एकीकृत हो सकता है?
हाँ। Cloud RADIUS प्लेटफॉर्म सुरक्षित लाइटवेट कनेक्टर या निर्देशिका सिंक सेवाओं (जैसे कि Entra Connect) के माध्यम से ऑन-प्रिमाइसेस Active Directory से पूछताछ कर सकते हैं, जिससे मौजूदा डोमेन नियंत्रकों को बाधित किए बिना लीगेसी NPS से क्लाउड प्रमाणीकरण में चरणबद्ध प्रवासन की सुविधा मिलती है।
क्या Cloud RADIUS के लिए EAP-TLS आवश्यक है, या हम PEAP-MSCHAPv2 का उपयोग जारी रख सकते हैं?
Cloud RADIUS दोनों PEAP-MSCHAPv2 और EAP-TLS का समर्थन करता है। हालाँकि, डिजिटल क्लाइंट प्रमाणपत्रों के साथ EAP-TLS की दृढ़ता से अनुशंसा की जाती है क्योंकि यदि क्लाइंट डिवाइस सर्वर प्रमाणपत्र सत्यापन को छोड़ देते हैं, तो PEAP-MSCHAPv2 क्रेडेंशियल हार्वेस्टिंग और रिले हमलों के प्रति संवेदनशील होता है।
मुख्य परिभाषाएं
RADIUS (रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस)
एक नेटवर्किंग प्रोटोकॉल (RFC 2865) जो नेटवर्क से जुड़ने वाले उपयोगकर्ताओं के लिए केंद्रीकृत प्रमाणीकरण, प्राधिकरण और अकाउंटिंग (AAA) प्रदान करता है। RADIUS, UDP पर काम करता है और नेटवर्क एक्सेस उपकरण (एक्सेस पॉइंट्स, स्विच) और आइडेंटिटी डायरेक्टरी (Active Directory, LDAP, क्लाउड IdP) के बीच ब्रोकर के रूप में कार्य करता है।
IT टीमों को WiFi या वायर्ड नेटवर्क के लिए 802.1X प्रमाणीकरण तैनात करते समय हमेशा RADIUS का सामना करना पड़ता है। यह एंटरप्राइज़ नेटवर्क एक्सेस कंट्रोल के लिए मूलभूत प्रोटोकॉल है और WPA2-Enterprise और WPA3-Enterprise परिनियोजन के लिए आवश्यक है।
802.1X
पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए एक IEEE मानक जो EAP-आधारित प्रमाणीकरण के लिए फ्रेमवर्क को परिभाषित करता है। WiFi के संदर्भ में, 802.1X को तीन घटकों की आवश्यकता होती है: सप्लिकेंट (क्लाइंट डिवाइस), ऑथेंटिकेटर (एक्सेस पॉइंट), और ऑथेंटिकेशन सर्वर (RADIUS)। एक्सेस पॉइंट क्लाइंट से आने वाले सभी ट्रैफ़िक को तब तक ब्लॉक करता है जब तक कि RADIUS एक Access-Accept वापस नहीं कर देता।
802.1X, WPA2-Enterprise और WPA3-Enterprise नेटवर्क के लिए प्रमाणीकरण तंत्र है। IT टीमें इसका उपयोग यह सुनिश्चित करने के लिए करती हैं कि केवल अधिकृत डिवाइस और उपयोगकर्ता ही कॉर्पोरेट WiFi से जुड़ सकें, जिसमें उपयोगकर्ता की पहचान के आधार पर गतिशील VLAN असाइनमेंट शामिल है।
EAP (एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल)
802.1X के भीतर उपयोग किया जाने वाला एक लचीला ऑथेंटिकेशन फ्रेमवर्क जो कई ऑथेंटिकेशन विधियों का समर्थन करता है। सामान्य EAP विधियों में EAP-TLS (सर्टिफिकेट-आधारित, सबसे मजबूत सुरक्षा), PEAP-MSCHAPv2 (सर्वर सर्टिफिकेट सत्यापन के साथ पासवर्ड-आधारित), और EAP-TTLS (टनल पासवर्ड ऑथेंटिकेशन) शामिल हैं।
EAP पद्धति का चयन सीधे सुरक्षा स्थिति और परिनियोजन (डिपॉयरमेंट) की जटिलता को प्रभावित करता है। EAP-TLS के लिए प्रत्येक डिवाइस पर क्लाइंट सर्टिफिकेट की आवश्यकता होती है, जिससे इसे डिप्लॉय करना अधिक जटिल हो जाता है, लेकिन यह क्रेडेंशियल चोरी के हमलों के प्रति काफी अधिक प्रतिरोधी है। विनियमित उद्योगों (स्वास्थ्य सेवा, वित्त) में IT टीमों को डिफ़ॉल्ट रूप से EAP-TLS का उपयोग करना चाहिए।
FreeRADIUS
दुनिया का सबसे व्यापक रूप से डिप्लॉय किया जाने वाला ओपन-सोर्स RADIUS सर्वर, जो वैश्विक स्तर पर करोड़ों उपयोगकर्ताओं के लिए ऑथेंटिकेशन को सक्षम बनाता है। FreeRADIUS व्यापक स्तर के EAP तरीकों और बैकएंड इंटीग्रेशन का समर्थन करता है, बिना किसी लाइसेंसिंग लागत के उपलब्ध है, और Linux पर चलता है। इसके लिए कुशल प्रशासन और फ़ाइल-आधारित कॉन्फ़िगरेशन की आवश्यकता होती है।
गैर-Microsoft परिवेशों में ऑन-प्रिमाइसेस RADIUS परिनियोजन के लिए FreeRADIUS डिफ़ॉल्ट विकल्प है। क्लाउड बनाम ऑन-प्रिमाइसेस के निर्णय का मूल्यांकन करने वाली IT टीमों को यह आकलन करना चाहिए कि क्या उनके पास FreeRADIUS को प्रभावी ढंग से संचालित करने के लिए इन-हाउस विशेषज्ञता है, क्योंकि गलत कॉन्फ़िगरेशन ऑथेंटिकेशन घटनाओं का एक प्रमुख कारण है।
NPS (नेटवर्क पॉलिसी सर्वर)
Microsoft का अंतर्निहित RADIUS सर्वर, जो Windows Server के साथ शामिल है। NPS मूल रूप से Active Directory के साथ एकीकृत होता है और PEAP-MSCHAPv2 और EAP-TLS का समर्थन करता है। इसे Windows Server GUI के माध्यम से प्रबंधित किया जाता है और यह Microsoft-केंद्रित परिवेशों के लिए डिफ़ॉल्ट RADIUS विकल्प है।
Windows Server इन्फ्रास्ट्रक्चर चलाने वाली IT टीमें आमतौर पर NPS को अपने ऑन-प्रिमाइसेस RADIUS सर्वर के रूप में डिप्लॉय करती हैं। NPS विंडोज सर्वर लाइसेंसिंग और Active Directory से कड़ा जुड़ा हुआ है, जो Microsoft परिवेशों में परिनियोजन को सरल बनाता है लेकिन विषम या क्लाउड-नेटिव परिवेशों में लचीलेपन को सीमित करता है।
MAC ऑथेंटिकेशन बाईपास (MAB)
एक ऑथेंटिकेशन विधि जो किसी डिवाइस के MAC एड्रेस को उसके क्रेडेंशियल के रूप में उपयोग करती है, जिससे हेडलेस डिवाइस (प्रिंटर, IoT सेंसर, पॉइंट-ऑफ-सेल टर्मिनल) जो 802.1X सप्लीकेंट नहीं चला सकते हैं, वे नेटवर्क पर प्रमाणित हो सकें। RADIUS सर्वर पर अनुमति-सूची (allow-list) के विरुद्ध MAC एड्रेस की जांच की जाती है।
IoT उपकरणों या लीगेसी उपकरणों वाले किसी भी नेटवर्क के लिए MAB आवश्यक है। IT टीमों को सटीक MAC एड्रेस इन्वेंट्री बनाए रखनी चाहिए और नए उपकरणों को जोड़ने के लिए प्रक्रियाओं को लागू करना चाहिए। क्लाउड RADIUS प्लेटफ़ॉर्म आमतौर पर सभी साइटों पर MAB सूची प्रबंधन के लिए एक केंद्रीकृत डैशबोर्ड प्रदान करते हैं, जो FreeRADIUS पर प्रति-साइट कॉन्फ़िगरेशन फ़ाइल प्रबंधन की तुलना में काफी अधिक कुशल है।
RadSec (RADIUS over TLS)
RADIUS प्रोटोकॉल (RFC 6614) का एक विस्तार जो UDP के बजाय TLS पर RADIUS पैकेट को ट्रांसपोर्ट करता है। RadSec, NAS और RADIUS सर्वर के बीच पूर्ण ट्रांसपोर्ट एन्क्रिप्शन और आपसी ऑथेंटिकेशन प्रदान करता है, जिससे पारंपरिक UDP-आधारित RADIUS प्रोटोकॉल में कई अच्छी तरह से प्रलेखित सुरक्षा कमजोरियों का समाधान होता है।
पारंपरिक RADIUS केवल यूज़र-पासवर्ड एट्रिब्यूट को एन्क्रिप्ट करता है; उपयोगकर्ता नाम और सेशन डेटा सहित अन्य सभी एट्रिब्यूट्स प्लेनटेक्स्ट में प्रसारित किए जाते हैं। RadSec, RADIUS के लिए आधुनिक, सुरक्षित ट्रांसपोर्ट मैकेनिज्म है और अधिकांश एंटरप्राइज क्लाउड RADIUS प्लेटफ़ॉर्म और आधुनिक एक्सेस पॉइंट विक्रेताओं द्वारा समर्थित है। नए RADIUS इन्फ्रास्ट्रक्चर को डिप्लॉय करने वाली IT टीमों को डिफ़ॉल्ट ट्रांसपोर्ट के रूप में RadSec का मूल्यांकन करना चाहिए।
VLAN असाइनमेंट (RADIUS-असाइन किया गया VLAN)
एक RADIUS विशेषता जो प्रमाणीकरण परिणाम के आधार पर कनेक्ट होने वाले डिवाइस को गतिशील रूप से (dynamically) एक विशिष्ट VLAN पर असाइन करती है। RADIUS सर्वर Access-Accept रिस्पॉन्स में Tunnel-Type (13=VLAN), Tunnel-Medium-Type (6=802), और Tunnel-Private-Group-ID (VLAN ID) एट्रिब्यूट्स वापस करता है, और एक्सेस पॉइंट डिवाइस को निर्दिष्ट VLAN में रख देता है।
डायनेमिक VLAN असाइनमेंट वह मैकेनिज्म है जिसके द्वारा IT टीमें उपयोगकर्ता पहचान के आधार पर नेटवर्क सेगमेंटेशन लागू करती हैं। एक एकल SSID कई उपयोगकर्ता प्रकारों - मेहमानों, कर्मचारियों, ठेकेदारों, IoT उपकरणों - की सेवा कर सकता है, जिसमें प्रत्येक प्रकार को उनके RADIUS ऑथेंटिकेशन परिणाम के आधार पर स्वचालित रूप से उपयुक्त VLAN में रखा जाता है। यह उन नेटवर्कों के लिए एक PCI-DSS आवश्यकता है जो कार्डधारक डेटा को संभालते हैं।
High Availability (HA) RADIUS
एक RADIUS डिप्लॉयमेंट आर्किटेक्चर जो यह सुनिश्चित करता है कि व्यक्तिगत सर्वर विफलताओं के बावजूद प्रमाणीकरण सेवाएं उपलब्ध रहें। सामान्य HA पैटर्न में एक्टिव-एक्टिव क्लस्टरिंग (दोनों सर्वर लोड बैलेंसिंग के साथ एक साथ ट्रैफ़िक संभालते हैं), एक्टिव-पैसिव फेलओवर (प्राइमरी फेल होने पर सेकेंडरी सर्वर कार्यभार संभाल लेता है), और भौगोलिक रूप से वितरित रिडंडेंसी (अलग-अलग भौतिक स्थानों में सर्वर) शामिल हैं।
किसी भी प्रोडक्शन RADIUS डिप्लॉयमेंट के लिए HA एक महत्वपूर्ण डिज़ाइन विचार है। IT टीमों को अपना रिकवरी टाइम ऑब्जेक्टिव (RTO) - यानी विफलता के बाद प्रमाणीकरण कितनी जल्दी बहाल किया जाना चाहिए - परिभाषित करना होगा और उसी के अनुसार अपने HA आर्किटेक्चर को डिज़ाइन करना होगा। क्लाउड RADIUS प्रदाता HA को एक इन-बिल्ट सेवा के रूप में प्रदान करते हैं; ऑन-प्रिमाइसेस HA के लिए स्पष्ट आर्किटेक्चरल डिज़ाइन और निरंतर रखरखाव की आवश्यकता होती है।
हल किए गए उदाहरण
एक यूरोपीय होटल समूह छह देशों में 45 संपत्तियों का संचालन करता है। प्रत्येक संपत्ति में 150 - 400 अतिथि कमरे और साथ ही सम्मेलन सुविधाएं हैं। केंद्रीय IT टीम में तीन नेटवर्क इंजीनियर शामिल हैं। वे वर्तमान में प्रत्येक संपत्ति पर वर्चुअल मशीनों पर FreeRADIUS चलाते हैं - 45 अलग-अलग इंस्टेंस। एक संपत्ति पर सर्टिफिकेट समाप्त होने के कारण एक बड़े सम्मेलन के दौरान पूरी तरह से अतिथि WiFi आउटेज हो गया। CTO इस प्रकार की घटना को समाप्त करना और रखरखाव ओवरहेड को कम करना चाहते हैं। अनुशंसित आर्किटेक्चर क्या है?
अनुशंसित आर्किटेक्चर: Purple अतिथि WiFi एकीकरण के साथ Cloud RADIUS
यूरोपीय डेटा रेजीडेंसी वाले Cloud RADIUS प्रदाता का चयन करें (GDPR दायित्वों को पूरा करने के लिए) और आपके मौजूदा IdP के साथ नेटिव एकीकरण। यदि होटल समूह स्टाफ पहचान के लिए Azure AD का उपयोग करता है, तो Azure AD LDAP कनेक्टर समर्थन वाले प्लेटफ़ॉर्म का चयन करें।
सबसे पहले अतिथि WiFi SSIDs को माइग्रेट करें। अतिथि प्रमाणीकरण सबसे अधिक मात्रा वाला, सबसे कम जोखिम वाला माइग्रेशन लक्ष्य है। अतिथि ऑनबोर्डिंग (डेटा कैप्चर, सहमति, ब्रांडेड स्प्लैश पेज) को संभालने के लिए Purple के Captive Portal को कॉन्फ़िगर करें और प्रमाणित सत्रों को Cloud RADIUS बैकएंड पर पास करें। यह तुरंत अतिथि नेटवर्क के लिए प्रति-संपत्ति FreeRADIUS रखरखाव को समाप्त करता है।
कर्मचारी SSIDs को संपत्ति-दर-संपत्ति माइग्रेट करें, छोटी संपत्तियों से शुरू करते हुए। प्रत्येक संपत्ति के लिए, उत्पादन ट्रैफ़िक को स्विच करने से पहले एक परीक्षण SSID के साथ दो-सप्ताह का समानांतर परिनियोजन चलाएं।
प्रत्येक संपत्ति पर WAN उत्तरजीविता कॉन्फ़िगर करें। SD-WAN या दोहरे-ISP कनेक्टिविटी को लागू करें। कर्मचारी क्रेडेंशियल को स्थानीय रूप से 8 घंटे तक कैश करने के लिए वायरलेस कंट्रोलर को कॉन्फ़िगर करें, यह सुनिश्चित करते हुए कि इंटरनेट आउटेज के दौरान भी होटल संचालन कर्मचारी प्रमाणित हो सकें।
माइग्रेशन के बाद प्रत्येक संपत्ति पर FreeRADIUS VMs को डिकमीशन करें। रोलबैक सुरक्षा नेट के रूप में 30 दिनों के लिए VM स्नैपशॉट बनाए रखें।
Cloud RADIUS डैशबोर्ड के माध्यम से नीति प्रबंधन को केंद्रीकृत करें। VLAN असाइनमेंट नीतियों को एक बार परिभाषित करें और उन्हें सभी 45 संपत्तियों पर लागू करें - एक ऐसा कार्य जिसके लिए पहले प्रति-संपत्ति कॉन्फ़िगरेशन फ़ाइल संपादन की आवश्यकता होती थी।
अपेक्षित परिणाम: सर्टिफिकेट समाप्त होने की घटनाओं का उन्मूलन (स्वचालित रोटेशन), RADIUS से संबंधित इंजीनियरिंग समय में लगभग 40% की कमी, और उन देशों में संपत्तियों पर बेहतर प्रमाणीकरण विलंबता जहां क्लाउड प्रदाता के पास स्थानीय एज नोड्स हैं।
68,000 सीटों वाला एक राष्ट्रीय खेल स्टेडियम प्रति वर्ष 30 प्रमुख कार्यक्रमों की मेजबानी करता है। बिक चुके मैचों के दौरान चरम समवर्ती WiFi उपयोगकर्ता 25,000 से अधिक हो जाते हैं। स्टेडियम में एक समर्पित 10Gbps इंटरनेट कनेक्शन है, लेकिन IT सुरक्षा टीम की एक सख्त आवश्यकता है: सभी प्रमाणीकरण लॉग UK की धरती पर ही रहने चाहिए और सार्वजनिक इंटरनेट से होकर नहीं गुजरने चाहिए। स्टेडियम रियायतों के लिए PCI DSS-अनुपालन पॉइंट-ऑफ़-सेल नेटवर्क भी संचालित करता है। कौन सा RADIUS आर्किटेक्चर उपयुक्त है?
अनुशंसित आर्किटेक्चर: एक्टिव-एक्टिव क्लस्टर और को-लोकेशन DR के साथ ऑन-प्रिमाइसेस RADIUS
एक प्राथमिक एक्टिव-एक्टिव RADIUS क्लस्टर तैनात करें स्टेडियम के ऑन-साइट डेटा रूम के भीतर। एक्टिव-एक्टिव कॉन्फ़िगरेशन में FreeRADIUS चलाने वाले दो भौतिक सर्वरों का उपयोग करें, जो वायरलेस कंट्रोलर की RADIUS सर्वर सूची के माध्यम से लोड-बैलेंस किए गए हों। प्रत्येक सर्वर स्वतंत्र रूप से पूर्ण प्रमाणीकरण लोड को संभालने में सक्षम होना चाहिए - चरम इवेंट प्रवेश के समय प्रति मिनट 3,000+ प्रमाणीकरण के लिए आकार निर्धारित करें।
यूके के को-लोकेशन सुविधा पर एक सेकेंडरी क्लस्टर तैनात करें जो स्टेडियम के 30 मील के भीतर हो, और एक समर्पित निजी WAN लिंक (सार्वजनिक इंटरनेट नहीं) के माध्यम से जुड़ा हो। यह डेटा संप्रभुता की आवश्यकता का उल्लंघन किए बिना साइट-स्तरीय आपदा रिकवरी प्रदान करता है।
PCI DSS परिवेश को विभाजित करें पॉइंट-ऑफ-सेल SSID के लिए एक समर्पित RADIUS नीति के साथ। RADIUS विशेषताओं के माध्यम से POS उपकरणों को एक समर्पित VLAN असाइन करें। सुनिश्चित करें कि POS प्रमाणीकरण के लिए RADIUS अकाउंटिंग लॉग न्यूनतम 12 महीनों के लिए रखे जाएं, जो PCI DSS आवश्यकता 10 के अनुपालन में ऑन-प्रिमाइसेस संग्रहीत हों।
सभी कर्मचारियों और POS उपकरण प्रमाणीकरण के लिए EAP-TLS लागू करें। क्लाइंट सर्टिफिकेट जारी करने और प्रबंधित करने के लिए एक आंतरिक सर्टिफिकेट अथॉरिटी (Microsoft ADCS या समकक्ष) तैनात करें। 90-दिन पहले अलर्ट के साथ स्वचालित सर्टिफिकेट नवीनीकरण कॉन्फ़िगर करें।
एक्सेस पॉइंट्स और ऑन-प्रिमाइसेस RADIUS क्लस्टर के बीच RadSec (TLS पर RADIUS) तैनात करें ताकि आंतरिक नेटवर्क पर प्रमाणीकरण ट्रैफ़िक को एन्क्रिप्ट किया जा सके - उच्च-घनत्व वाले सार्वजनिक परिवेश को देखते हुए यह विशेष रूप से महत्वपूर्ण है।
बड़े इवेंट्स से पहले क्षमता का पूर्व-प्रावधान करें। स्टेडियम की इवेंट ऑपरेशन्स टीम के साथ काम करके 72 घंटे पहले पुष्ट उपस्थिति के आंकड़े प्राप्त करें, और अपेक्षित चरम प्रमाणीकरण दरों के विरुद्ध RADIUS सर्वर क्षमता को सत्यापित करें।
अपेक्षित परिणाम: चरम इवेंट प्रवेश के दौरान सब-मिलीसेकंड प्रमाणीकरण विलंबता, पूर्ण डेटा संप्रभुता अनुपालन, PCI DSS-अनुपालक प्रमाणीकरण लॉगिंग, और एक्टिव-एक्टिव क्लस्टर आर्किटेक्चर के माध्यम से 99.99%+ उपलब्धता।
अभ्यास प्रश्न
Q1. एक राष्ट्रीय फार्मेसी श्रृंखला UK में 320 स्टोर संचालित करती है। प्रत्येक स्टोर में एक प्रमुख ISP से सिंगल इंटरनेट कनेक्शन है जिसमें कोई फेलओवर नहीं है। यह श्रृंखला सभी कर्मचारियों की पहचान के लिए Microsoft 365 और Azure Active Directory का उपयोग करती है। 8 इंजीनियरों की IT टीम वर्तमान में प्रत्येक स्टोर पर एक वर्चुअल मशीन पर FreeRADIUS इंस्टेंस प्रबंधित करती है। CISO ने संकेत दिया है कि 23% स्टोरों में RADIUS प्रमाणपत्र हैं जो 90 दिनों के भीतर समाप्त हो जाएंगे। CTO इसे हल करना चाहते हैं और निरंतर रखरखाव के ओवरहेड को कम करना चाहते हैं। आप किस RADIUS आर्किटेक्चर की अनुशंसा करते हैं, और माइग्रेशन से पहले कौन सा सबसे महत्वपूर्ण बुनियादी ढांचा परिवर्तन आवश्यक है?
संकेत: WAN लचीलेपन (resilience) की आवश्यकता पर सावधानीपूर्वक विचार करें - यदि क्लाउड RADIUS डिप्लॉय होने के बाद इंटरनेट कनेक्शन विफल हो जाता है, तो इन-स्टोर संचालन का क्या होगा?
मॉडल उत्तर देखें
अनुशंसित आर्किटेक्चर: क्लाउड RADIUS को Azure Active Directory के साथ एकीकृत किया जाए, जो 320 FreeRADIUS इंस्टेंस को प्रतिस्थापित करेगा। मौजूदा Microsoft 365 डिप्लॉयमेंट को देखते हुए Azure AD एकीकरण सीधा है, और क्लाउड RADIUS स्वचालित रोटेशन के माध्यम से प्रमाणपत्र प्रबंधन के संकट को तुरंत समाप्त करता है।
माइग्रेशन से पहले महत्वपूर्ण बुनियादी ढांचा परिवर्तन: WAN लचीलापन (resilience)। प्रत्येक स्टोर में वर्तमान में बिना फेलओवर के एक सिंगल ISP कनेक्शन है। क्लाउड RADIUS पूरी तरह से इंटरनेट कनेक्टिविटी पर निर्भर है। किसी भी स्टोर को माइग्रेट करने से पहले, डुअल-ISP फेलओवर के साथ SD-WAN लागू करें, या कम से कम वायरलेस कंट्रोलर को 8 - 12 घंटों के लिए स्थानीय स्तर पर कर्मचारियों के क्रेडेंशियल्स को कैश करने के लिए कॉन्फ़िगर करें। इसके बिना, इंटरनेट कनेक्टिविटी खोने वाला स्टोर कॉर्पोरेट नेटवर्क पर कर्मचारियों को प्रमाणित नहीं कर सकता है - जो संभावित रूप से पॉइंट-ऑफ-सेल सिस्टम, इन्वेंट्री प्रबंधन और अन्य नेटवर्क-निर्भर संचालन तक पहुंच को बाधित कर सकता है।
माइग्रेशन अनुक्रम: (1) सभी 320 स्टोरों पर SD-WAN या क्रेडेंशियल कैशिंग लागू करें। (2) सबसे पहले आसन्न प्रमाणपत्र समाप्ति वाले 23% स्टोरों को माइग्रेट करें - यह तत्काल जोखिम का समाधान करता है। (3) शेष स्टोरों को प्रति सप्ताह 20 - 30 के बैच में माइग्रेट करें। (4) माइग्रेशन के बाद FreeRADIUS VMs को डिकमिशन करें। अपेक्षित परिणाम: शून्य प्रमाणपत्र समाप्ति की घटनाएं, RADIUS से संबंधित इंजीनियरिंग समय में 60 - 70% की कमी, सभी 320 स्टोरों में केंद्रीकृत नीति प्रबंधन।
Q2. एक कॉन्फ्रेंस सेंटर ऑपरेटर 5,000 प्रतिनिधियों की क्षमता वाले एक प्रमुख कार्यक्रम स्थल का संचालन करता है। यह स्थान प्रति वर्ष 200 कार्यक्रमों की मेजबानी करता है, जिसमें छोटे बोर्ड की बैठकों से लेकर बड़े अंतर्राष्ट्रीय सम्मेलन शामिल हैं। प्रमुख कार्यक्रमों के दौरान पीक कॉनकरेंट WiFi यूजर्स की संख्या 4,500 तक पहुंच जाती है। कार्यक्रम स्थल पर 99.9% SLA के साथ 1Gbps का समर्पित इंटरनेट कनेक्शन है। IT टीम में दो नेटवर्क इंजीनियर शामिल हैं। कोई विशिष्ट डेटा संप्रभुता (data sovereignty) आवश्यकताएं नहीं हैं। वर्तमान ऑन-प्रिमाइसेस FreeRADIUS सर्वर समाप्त होने (end-of-life) के करीब है। क्या उन्हें इसे एक नए ऑन-प्रिमाइसेस परिनियोजन के साथ बदलना चाहिए या Cloud RADIUS पर माइग्रेट करना चाहिए?
संकेत: पीक लोड प्रोफ़ाइल और टीम के आकार दोनों पर विचार करें। क्या एक ही साइट पर 4,500 समवर्ती (concurrent) उपयोगकर्ता ऑन-प्रिमाइसेस के लिए एक मजबूत तर्क हैं, या टीम का आकार और प्रबंधन ओवरहेड संतुलन को बदल देता है?
मॉडल उत्तर देखें
अनुशंसित आर्किटेक्चर: Cloud RADIUS। एकल-साइट, उच्च-घनत्व प्रोफाइल के बावजूद, एक छोटी IT टीम (2 इंजीनियर), कोई डेटा संप्रभुता आवश्यकताओं का न होना, और एक विश्वसनीय समर्पित इंटरनेट कनेक्शन का संयोजन Cloud RADIUS को एक मजबूत विकल्प बनाता है।
तर्क: 4,500 कॉनकरेंट यूजर्स का पीक लोड एंटरप्राइज Cloud RADIUS प्लेटफॉर्म की थ्रूपुट क्षमता के भीतर है, जो बहुत अधिक वॉल्यूम के लिए डिज़ाइन किए गए हैं। क्लाउड रूटिंग से होने वाली 5 - 20ms की अतिरिक्त लेटेंसी एक कॉन्फ्रेंस वातावरण में महसूस नहीं होती है। 99.9% SLA के साथ 1Gbps समर्पित इंटरनेट कनेक्शन Cloud RADIUS निर्भरता के लिए पर्याप्त WAN विश्वसनीयता प्रदान करता है।
निर्णायक कारक टीम का आकार है। एक ऑन-प्रिमाइसेस FreeRADIUS प्रतिस्थापन का प्रबंधन करने वाले दो इंजीनियर - जिसमें हार्डवेयर खरीद, OS हार्डनिंग, सर्टिफिकेट प्रबंधन, EAP कॉन्फ़िगरेशन और निरंतर रखरखाव शामिल है - एक छोटी टीम के लिए एक महत्वपूर्ण निरंतर ओवरहेड का प्रतिनिधित्व करता है। Cloud RADIUS इसे पॉलिसी प्रबंधन तक सीमित कर देता है, जिससे दोनों इंजीनियर कार्यक्रम स्थल की व्यापक नेटवर्क इन्फ्रास्ट्रक्चर आवश्यकताओं के लिए स्वतंत्र हो जाते हैं।
कार्यान्वयन नोट: कार्यक्रम स्थल के संचालन स्टाफ SSID के लिए वायरलेस कंट्रोलर पर क्रेडेंशियल कैशिंग कॉन्फ़िगर करें, जिससे किसी भी संक्षिप्त इंटरनेट व्यवधान के दौरान उत्तरजीविता (survivability) बनी रहे। यह सुनिश्चित करें कि Cloud RADIUS प्रदाता के पास उच्च-घनत्व वाले इवेंट परिदृश्य के लिए प्रमाणीकरण लेटेंसी को न्यूनतम करने के लिए एक UK या यूरोपीय एज नोड हो।
Q3. एक क्षेत्रीय NHS ट्रस्ट एक काउंटी में 12 अस्पताल स्थलों का संचालन करता है। प्रमाणीकरण आवश्यकताओं में शामिल हैं: (1) EAP-TLS के साथ 802.1X के माध्यम से क्लिनिकल नेटवर्क तक स्टाफ की पहुंच, (2) captive portal के माध्यम से गेस्ट/मरीज WiFi, और (3) MAC Authentication Bypass के माध्यम से चिकित्सा उपकरण प्रमाणीकरण। ट्रस्ट की सूचना प्रशासन टीम ने अनिवार्य किया है कि प्रमाणीकरण लॉग सहित सभी मरीज से संबंधित डेटा इंग्लैंड में NHS-अनुमोदित डेटा केंद्रों के भीतर रहना चाहिए। ट्रस्ट ऑन-प्रिमाइसेस Active Directory का उपयोग करता है और वर्तमान में Azure AD में माइग्रेट करने की कोई योजना नहीं है। आप किस आर्किटेक्चर की सिफारिश करते हैं?
संकेत: इस परिदृश्य में कई कड़े प्रतिबंध हैं। प्रत्येक की पहचान करें और यह निर्धारित करें कि क्या यह Cloud RADIUS को पूरी तरह से समाप्त कर देता है या केवल आंशिक रूप से।
मॉडल उत्तर देखें
अनुशंसित आर्किटेक्चर: हाइब्रिड - क्लिनिकल स्टाफ और मेडिकल डिवाइस ऑथेंटिकेशन के लिए On-Premises RADIUS; गेस्ट/पेशेंट WiFi के लिए Cloud RADIUS (NHS-अनुरूप) या on-premises।
बाधाओं का विश्लेषण:
- डेटा संप्रभुता (NHS-स्वीकृत इंग्लिश डेटा सेंटर्स): यह अधिकांश व्यावसायिक Cloud RADIUS प्रदाताओं को तब तक बाहर कर देता है जब तक कि वे NHS-अनुरूप डेटा रेजिडेंसी की पेशकश न करें। कुछ प्रदाता NHS-विशिष्ट डिप्लॉयमेंट की पेशकश करते हैं; इनका मूल्यांकन किया जाना चाहिए। यदि कोई अनुरूप क्लाउड विकल्प मौजूद नहीं है, तो सभी ऑथेंटिकेशन के लिए on-premises आवश्यक है।
- बिना क्लाउड सिंक के on-premises Active Directory: यह Cloud RADIUS एकीकरण के लिए एक कड़ी बाधा है। Azure AD Connect या इसके समकक्ष के बिना, Cloud RADIUS ट्रस्ट की स्टाफ डायरेक्टरी को क्वेरी नहीं कर सकता है। स्टाफ ऑथेंटिकेशन के लिए on-premises RADIUS की आवश्यकता होती है।
- क्लिनिकल स्टाफ के लिए EAP-TLS: on-premises FreeRADIUS और NPS दोनों द्वारा समर्थित। इसके लिए एक आंतरिक PKI (AD-एकीकृत वातावरण के लिए Microsoft ADCS अनुशंसित) की आवश्यकता होती है।
अनुशंसित डिप्लॉयमेंट: ट्रस्ट के on-premises Active Directory के साथ एकीकृत, एक्टिव-पैसिव पेयर्स में 12 अस्पताल साइटों में से प्रत्येक पर on-premises RADIUS (NPS या FreeRADIUS) डिप्लॉय करें। क्लिनिकल, प्रशासनिक और मेडिकल डिवाइस ट्रैफ़िक को विभाजित करने के लिए RADIUS-असाइन किए गए VLANs का उपयोग करें। गेस्ट/पेशेंट WiFi के लिए, GDPR-अनुरूप डेटा कैप्चर और सहमति प्रबंधन के लिए Purple का captive portal डिप्लॉय करें - इसके लिए गेस्ट ऑथेंटिकेशन के लिए RADIUS की आवश्यकता नहीं होती है और यह गेस्ट नेटवर्क के लिए डेटा संप्रभुता की बाधा को पूरी तरह से दरकिनार कर देता है। मेडिकल डिवाइस MAB नीतियों को on-premises RADIUS सर्वर पर प्रबंधित किया जाता है जिसमें MAC एड्रेस सूचियों को एक कॉन्फ़िगरेशन प्रबंधन टूल के माध्यम से केंद्रीय रूप से बनाए रखा जाता है।
कम करने के लिए मुख्य जोखिम: 12 साइटों पर EAP-TLS के लिए सर्टिफिकेट प्रबंधन। Group Policy के माध्यम से ऑटोमेटेड सर्टिफिकेट एनरोलमेंट के साथ Microsoft ADCS डिप्लॉय करें ताकि यह सुनिश्चित हो सके कि सभी क्लिनिकल डिवाइस स्वचालित रूप से सर्टिफिकेट प्राप्त करें और उन्हें रिन्यू करें।
स्रोत
इस श्रृंखला में आगे पढ़ें
गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन कॉन्फ़िगर करने के लिए एक नेटवर्क एडमिनिस्ट्रेटर की गाइड
गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन को डिप्लॉय करने पर नेटवर्क एडमिनिस्ट्रेटर के लिए एक व्यापक तकनीकी संदर्भ। इसमें आर्किटेक्चर, वेंडर-न्यूट्रल कॉन्फ़िगरेशन स्टेप्स, सुरक्षा के सर्वोत्तम तरीके और सामान्य डिप्लॉयमेंट विफलताओं को हल करना शामिल है।
अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन को कॉन्फ़िगर करना
यह तकनीकी संदर्भ गाइड एंटरप्राइज़ अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन के आर्किटेक्चर, कॉन्फ़िगरेशन और डिप्लॉयमेंट की रूपरेखा तैयार करती है। यह नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को सुरक्षित, स्केलेबल वायरलेस एक्सेस कंट्रोल सिस्टम बनाने के लिए आवश्यक सटीक प्रोटोकॉल, सुरक्षा मानक और ट्रबलशूटिंग कार्यप्रणाली प्रदान करती है।
Passpoint और OpenRoaming: संपूर्ण गाइड
यह तकनीकी संदर्भ गाइड एंटरप्राइज़ WiFi नेटवर्क के भीतर Passpoint (हॉटस्पॉट 2.0) और WBA OpenRoaming फ्रेमवर्क का एक व्यापक विश्लेषण प्रदान करती है। यह सुरक्षित, निर्बाध अतिथि कनेक्टिविटी स्थापित करने के लिए आवश्यक बुनियादी ऑथेंटिकेशन प्रोटोकॉल, आर्किटेक्चरल घटकों और परिनियोजन रणनीतियों का विवरण देती है। नेटवर्क आर्किटेक्ट और IT लीडर्स सीखेंगे कि कैसे इन मानकों को डिज़ाइन, लागू और ट्रबलशूट किया जाए ताकि एंटरप्राइज़-ग्रेड सुरक्षा बनाए रखते हुए मैनुअल लॉगिन बाधाओं को समाप्त किया जा सके।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।