मुख्य सामग्री पर जाएं

Cisco Meraki में VLAN स्टीयरिंग के लिए NAC नीतियों को कैसे कॉन्फ़िगर करें

यह आधिकारिक मार्गदर्शिका IT लीडर्स, नेटवर्क आर्किटेक्ट्स और वेन्यू ऑपरेशंस डायरेक्टर्स को Cisco Meraki वातावरण में NAC नीतियों और VLAN स्टीयरिंग को कॉन्फ़िगर करने के लिए एक व्यावहारिक, चरण-दर-चरण ढांचा प्रदान करती है। इसमें 802.1X कार्यान्वयन, MAC प्रमाणीकरण बाईपास के माध्यम से IoT डिवाइस अलगाव, और हॉस्पिटैलिटी, रिटेल और सार्वजनिक क्षेत्र के परिनियोजन में सुरक्षित, अनुपालन और उच्च-प्रदर्शन नेटवर्क विभाजन सुनिश्चित करने के लिए Purple के गेस्ट WiFi एनालिटिक्स प्लेटफॉर्म के साथ निर्बाध एकीकरण शामिल है।

Iain Jewitt द्वाराप्रकाशित अपडेट किया गया
📖 7 मिनट का पाठ1,904 शब्द2 हल किए गए उदाहरण3 अभ्यास प्रश्न9 मुख्य परिभाषाएं

Video overview

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
[INTRO] होस्ट: Purple Enterprise Networking Brief में आपका स्वागत है। मैं आपका होस्ट हूँ, और आज हम एक ऐसे डिप्लॉयमेंट परिदृश्य पर बात कर रहे हैं जो कई IT निर्देशकों की नींद उड़ा देता है: Cisco Meraki में VLAN Steering के लिए NAC नीतियां कैसे कॉन्फ़िगर करें। यदि आप एक बड़े परिसर का प्रबंधन कर रहे हैं - चाहे वह 500 कमरों वाला होटल हो, एक बड़ा रिटेल कॉम्प्लेक्स हो, या एक उच्च घनत्व वाला स्टेडियम हो - आप पहले से ही जानते हैं कि एक फ्लैट नेटवर्क एक असुरक्षित नेटवर्क है। आपको डायनामिक सेगमेंटेशन की आवश्यकता है। आपको यह सुनिश्चित करने की आवश्यकता है कि जब कोई डिवाइस आपके SSID से कनेक्ट हो, तो वह मैन्युअल हस्तक्षेप के बिना स्वचालित रूप से प्रोफाइल, प्रमाणित और सही VLAN में डाल दिया जाए। इस ब्रीफिंग में, हम अकादमिक सिद्धांतों को छोड़ कर सीधे व्यावहारिक आर्किटेक्चर पर ध्यान केंद्रित करेंगे। हम देखेंगे कि 802.1X को कैसे लागू किया जाए, उन IoT डिवाइसों को कैसे प्रबंधित किया जाए जो सप्लीकेंट नहीं चला सकते, और इसे Purple के गेस्ट WiFi और एनालिटिक्स प्लेटफॉर्म के साथ सहजता से कैसे एकीकृत किया जाए। आइए शुरू करते हैं। [TECHNICAL DEEP-DIVE] होस्ट: आइए आर्किटेक्चर से शुरुआत करते हैं। Meraki वातावरण में VLAN steering, Network Access Control, या NAC पर निर्भर करता है। यहाँ लक्ष्य सरल है: एक SSID, कई परिणाम। कर्मचारियों, मेहमानों और IoT के लिए अलग-अलग SSID ब्रॉडकास्ट करने के बजाय - जो मूल्यवान एयरटाइम को नष्ट करता है और प्रदर्शन को कम करता है - हम एक एकल सुरक्षित SSID ब्रॉडकास्ट करते हैं। RADIUS सर्वर और Meraki डैशबोर्ड इस लॉजिक को संभालते हैं। जब कोई डिवाइस एक्सेस पॉइंट से जुड़ता है, तो AP, RADIUS सर्वर को एक Access-Request भेजता है। यहीं पर आपका NAC पॉलिसी इंजन काम करना शुरू करता है। RADIUS सर्वर क्रेडेंशियल, डिवाइस की स्थिति या MAC एड्रेस की जांच करता है। इसके बाद यह Access-Accept संदेश के साथ उत्तर देता है। लेकिन महत्वपूर्ण रूप से, इसमें RADIUS एट्रिब्यूट्स शामिल होते हैं - विशेष रूप से, Tunnel-Type, Tunnel-Medium-Type, और Tunnel-Private-Group-ID। वह अंतिम एट्रिब्यूट Meraki AP को सटीक रूप से बताता है कि उस विशिष्ट क्लाइंट के ट्रैफ़िक पर कौन सा VLAN टैग लागू करना है। तो, हम इसे Meraki डैशबोर्ड में कैसे कॉन्फ़िगर करते हैं? सबसे पहले, आप Wireless पर जाएं, फिर Configure पर, और Access Control का चयन करें। आप अपने लक्षित SSID का चयन करते हैं और एसोसिएशन आवश्यकताओं को Enterprise with 802.1X पर सेट करते हैं। यह सुरक्षित, पहचान-आधारित पहुंच की नींव है। इसके बाद, आपको SSID को अपने RADIUS सर्वर की ओर निर्देशित करना होगा। RADIUS सर्वर सेटिंग्स के तहत, आप IP एड्रेस, पोर्ट - आमतौर पर 1812 - और शेयर्ड सीक्रेट इनपुट करते हैं। लेकिन VLAN steering के लिए महत्वपूर्ण कदम यह है: आपको नीचे स्क्रॉल करना होगा और यह सुनिश्चित करना होगा कि VLAN असाइनमेंट के लिए RADIUS ओवरराइड सक्षम है। आधुनिक Meraki डिप्लॉयमेंट में, आप आमतौर पर VLAN टैगिंग को Use VLAN tag from RADIUS पर सेट करते हैं। अब, उन डिवाइसों का क्या जो 802.1X का समर्थन नहीं करते हैं? आपके IP कैमरे, आपके स्मार्ट थर्मोस्टेट, आपके पॉइंट-ऑफ-सेल टर्मिनल? यहीं पर MAC Authentication Bypass, या MAB, काम में आता है। MAB के साथ, एक्सेस पॉइंट डिवाइस के MAC एड्रेस का उपयोग यूजरनेम और पासवर्ड के रूप में करता है। NAC सर्वर एक एंडपॉइंट डेटाबेस के खिलाफ इसकी जांच करता है। यदि यह किसी ज्ञात IoT प्रोफाइल से मेल खाता है, तो यह IoT नेटवर्क के लिए VLAN ID - मान लें, VLAN 40 - वापस करता है। यह आपके संवेदनशील पुराने उपकरणों को आपके कॉर्पोरेट डेटा और गेस्ट ट्रैफ़िक से पूरी तरह से अलग रखता है। [कार्यान्वयन की सिफारिशें और संभावित त्रुटियाँ] होस्ट: अब, आइए डिप्लॉयमेंट की वास्तविकताओं के बारे में बात करते हैं। मैंने इनमें से दर्जनों रोलआउट देखे हैं, और कुछ सामान्य त्रुटियाँ हैं जिनसे आपको बचना चाहिए। पहला: फेल-ओपन बनाम फेल-क्लोज्ड की दुविधा। यदि आपका RADIUS सर्वर डाउन हो जाता है तो क्या होगा? यदि आप फेल-क्लोज्ड चुनते हैं, तो कोई भी नेटवर्क पर नहीं आ पाता है। यदि आप फेल-ओपन चुनते हैं, तो हर कोई एक डिफॉल्ट VLAN में आ जाता है। एंटरप्राइज़ वातावरण के लिए, विशेष रूप से रिटेल और हॉस्पिटैलिटी में, आपको एक क्रिटिकल ऑथेंटिकेशन VLAN कॉन्फ़िगर करना चाहिए। यह बुनियादी इंटरनेट एक्सेस प्रदान करता है लेकिन आंतरिक संसाधनों तक पहुंच को तब तक प्रतिबंधित करता है जब तक कि NAC सर्वर फिर से सुलभ न हो जाए। दूसरा: गेस्ट एक्सेस। आप 802.1X के माध्यम से गेस्ट डिवाइस को प्रबंधित नहीं करना चाहते हैं। इसके बजाय, आप एक Captive Portal के साथ एक ओपन या प्री-शेयर की गई SSID का उपयोग करते हैं। यही वह जगह है जहाँ Purple सबसे बेहतर प्रदर्शन करता है। जब कोई गेस्ट कनेक्ट होता है, तो उन्हें Purple-होस्टेड स्प्लैश पेज पर रीडायरेक्ट किया जाता है। Purple ऑथेंटिकेशन को संभालता है - अक्सर सोशल लॉगिन या एक साधारण फॉर्म के माध्यम से - और उस महत्वपूर्ण फर्स्ट-पार्टी डेटा को कैप्चर करता है। इसके बाद Meraki डैशबोर्ड को इन अन-ऑथेंटिकेटेड यूजर्स को क्लाइंट आइसोलेशन सक्षम के साथ अत्यधिक प्रतिबंधित गेस्ट VLAN, आमतौर पर VLAN 30, में असाइन करने के लिए कॉन्फ़िगर किया जाता है। तीसरा: स्विचपोर्ट कॉन्फ़िगरेशन। यदि आपका वायर्ड इंफ्रास्ट्रक्चर इसका समर्थन करने के लिए कॉन्फ़िगर नहीं है, तो वायरलेस साइड पर VLAN स्टीयरिंग बेकार है। आपके Meraki APs से जुड़ने वाले स्विच पोर्ट को ट्रंक के रूप में कॉन्फ़िगर किया जाना चाहिए, जो उन सभी संभावित VLANs की अनुमति देता है जिन्हें AP क्लाइंट्स को असाइन कर सकता है। यदि आप ट्रंक पोर्ट पर VLAN 20 की अनुमति देना भूल जाते हैं, तो आपके स्टाफ डिवाइस सफलतापूर्वक ऑथेंटिकेट हो जाएंगे लेकिन IP एड्रेस प्राप्त करने में विफल रहेंगे। [रैपिड-फायर प्रश्नोत्तर] होस्ट: आइए सामान्य क्लाइंट प्रश्नों पर आधारित एक त्वरित प्रश्नोत्तर पर नजर डालते हैं। प्रश्न एक: क्या मैं VLAN स्टीयरिंग के लिए Meraki के अंतर्निहित क्लाउड ऑथेंटिकेशन का उपयोग कर सकता हूँ? हाँ, Meraki क्लाउड ऑथेंटिकेशन ग्रुप पॉलिसियों के माध्यम से डायनेमिक VLAN असाइनमेंट का समर्थन करता है, लेकिन PCI-DSS जैसी सख्त अनुपालन आवश्यकताओं वाले जटिल एंटरप्राइज़ वातावरण के लिए, Cisco ISE या ClearPass जैसे समर्पित ऑन-प्रिमाइसेस या क्लाउड-होस्टेड NAC की सिफारिश की जाती है। प्रश्न दो: यह रोमिंग को कैसे प्रभावित करता है? यदि हर एक्सेस पॉइंट पर पूर्ण 802.1X ऑथेंटिकेशन की आवश्यकता होती है, तो डायनेमिक VLAN असाइनमेंट रोमिंग के दौरान लेटेंसी ला सकता है। वॉयस और वीडियो एप्लिकेशन के लिए निर्बाध रोमिंग सुनिश्चित करने के लिए आपको Fast BSS Transition, या 802.11r को सक्षम करना होगा।प्रश्न तीन: हम MAC randomisation को कैसे संभालते हैं? आधुनिक स्मार्टफोन गोपनीयता की रक्षा के लिए अपने MAC पते को रैंडमाइज करते हैं। Purple द्वारा प्रबंधित अतिथि नेटवर्क के लिए, इसे captive portal फ्लो के माध्यम से आसानी से संभाला जाता है। 802.1X का उपयोग करने वाले स्टाफ नेटवर्क के लिए, पहचान प्रमाणपत्र या उपयोगकर्ता क्रेडेंशियल से जुड़ी होती है, न कि MAC पते से, इसलिए randomisation कोई समस्या नहीं है। [सारांश और अगले कदम] होस्ट: समाप्त करने के लिए, Cisco Meraki में VLAN steering के लिए NAC नीतियों को कॉन्फ़िगर करना आधुनिक, उच्च-घनत्व वाले स्थानों को सुरक्षित करने के लिए एक अनिवार्य कदम है। यह SSID ओवरहेड को कम करता है, संवेदनशील IoT उपकरणों को अलग करता है, और GDPR और PCI-DSS जैसे ढांचे के अनुपालन को सुनिश्चित करता है। सुनहरे नियम याद रखें: कॉर्पोरेट उपकरणों के लिए 802.1X का उपयोग करें, IoT के लिए MAB का उपयोग करें, और अपने अतिथि ट्रैफ़िक के लिए Purple जैसे मजबूत captive portal को एकीकृत करें। सुनिश्चित करें कि आपके ट्रंक पोर्ट सही ढंग से कॉन्फ़िगर किए गए हैं, और हमेशा RADIUS सर्वर रिडंडेंसी की योजना बनाएं। कॉन्फ़िगरेशन स्क्रीनशॉट और आर्किटेक्चर आरेख सहित संपूर्ण चरण-दर-चरण वॉकथ्रू के लिए, Purple वेबसाइट पर पूरी तकनीकी मार्गदर्शिका देखें। Purple Enterprise Networking Brief सुनने के लिए धन्यवाद। सुरक्षित रहें, और अगली बार आपसे मिलेंगे।

हमारी मुख्य श्रृंखला का हिस्सा: एंटरप्राइज WiFi सुरक्षा मार्गदर्शिका →

Meraki NAC Architecture ToolRFC 2868 / 3580 / 5176 Compliant

Cisco Meraki NAC policy and dynamic VLAN steering evaluator

Evaluate RADIUS attribute payloads, calculate subnet host capacity with broadcast headroom, and generate turnkey Meraki MR policy configurations.

Steering VLAN ID
VLAN 20
802.1Q tagged frame
Subnet host pool
509 IPs
255.255.254.0
Pool utilization
89%
455 active & churn leases
Zero Trust compliance
6/6
Controls verified

Role-based authorization profile

Internal corporate network access with Active Directory / IdP federation and intranet reachability.
Standard IEEE 802.1Q VLAN tag (1 to 4094).
Allows Meraki MR to layer L7 firewall rules on top of L2 VLAN steering.
Injects AirSpace-VLAN-Name for backward compatibility with Cisco WLC clusters.

RADIUS Access-Accept payload breakdown

These attributes are returned by the RADIUS server upon authentication and parsed by the Cisco Meraki MR access point.

Tunnel-Type (RFC 2868 #64) = 13 (VLAN)
Tunnel-Medium-Type (RFC 2868 #65) = 6 (802)
Tunnel-Private-Group-ID (RFC 2868 #81) = "20"
Filter-Id (RFC 2865 #11) = "GP-Corporate-Employee"
Session-Timeout (RFC 2865 #27) = 28800
Termination-Action (RFC 2865 #29) = 1 (RADIUS-Request)
Architecture verdict:
Corporate intranet perimeter: authenticated employee traffic forwarded into routing core with full active directory domain services.
Looking to automate captive guest portals and zero trust isolation across your enterprise estate?
Explore enterprise WiFi security guide
Useful? Link to this tool

Executive Summary

Enterprise venues - from high-density stadiums to sprawling hospitality complexes - cannot afford to run on a flat network. Broadcasting multiple SSIDs to segment traffic degrades RF performance, wastes valuable airtime, and creates an administrative burden that scales poorly across multi-site deployments. The modern standard is dynamic segmentation: broadcasting a single, secure SSID and relying on Network Access Control (NAC) to automatically profile, authenticate, and steer devices into the correct VLAN.

This guide provides senior IT architects and operations directors with a practical blueprint for configuring NAC policies for VLAN steering in Cisco Meraki. We bypass academic theory to focus on deployment realities: enforcing IEEE 802.1X for corporate devices, utilising MAC Authentication Bypass (MAB) for headless IoT systems, and seamlessly integrating with Guest WiFi platforms like Purple to ensure secure, compliant access in Retail, Hospitality, and other enterprise environments. By mastering these configurations, organisations can mitigate security risks, ensure PCI-DSS compliance, and optimise network throughput - all from a single, centrally managed SSID.

Cisco Meraki में VLAN स्टीयरिंग के लिए NAC नीतियों को कैसे कॉन्फ़िगर करें

Technical Deep-Dive

The Architecture of Dynamic VLAN Steering

VLAN steering in a Meraki environment relies on the interaction between three core components: the Meraki Access Point (acting as the authenticator), the client device (the supplicant), and the NAC/RADIUS server (the authentication server). This three-party model is defined by the IEEE 802.1X standard and forms the backbone of any enterprise-grade access control deployment.

When a device associates with the network, the AP intercepts the traffic and forwards an Access-Request to the RADIUS server. Upon successful authentication, the RADIUS server responds with an Access-Accept message. Crucially, for VLAN steering to occur, this message must contain specific IETF standard RADIUS attributes that instruct the AP which VLAN to apply:

RADIUS Attribute ID Value Purpose
Tunnel-Type 64 13 (VLAN) Specifies the tunnelling protocol
Tunnel-Medium-Type 65 6 (802) Specifies the transport medium
Tunnel-Private-Group-ID 81 e.g., 20 Specifies the target VLAN ID

When the Meraki AP receives these attributes, it dynamically tags the client's traffic with the designated VLAN ID before forwarding it over the switchport. This process is transparent to the end user and completes within milliseconds of association.

Cisco Meraki में VLAN स्टीयरिंग के लिए NAC नीतियों को कैसे कॉन्फ़िगर करें - vlan architecture overview

प्रमाणीकरण तंत्र (Authentication Mechanisms)

एंटरप्राइज नेटवर्क को आम तौर पर प्रमाणीकरण के लिए बहु-स्तरीय दृष्टिकोण की आवश्यकता होती है, क्योंकि किसी भी स्थान पर डिवाइसों की संख्या विषम होती है। इसके तीन प्राथमिक तंत्र हैं:

IEEE 802.1X (EAP-TLS या PEAP) कॉर्पोरेट और स्टाफ डिवाइस के लिए स्वर्ण मानक है। प्रमाणीकरण डिजिटल प्रमाणपत्रों (EAP-TLS) या सुरक्षित क्रेडेंशियल्स (PEAP) पर आधारित होता है, जो मजबूत एन्क्रिप्शन और पहचान सत्यापन प्रदान करता है। संगठन के MDM प्लेटफॉर्म द्वारा प्रबंधित किसी भी डिवाइस के लिए यह अनुशंसित दृष्टिकोण है।

MAC Authentication Bypass (MAB) हेडलेस डिवाइस - जैसे IP कैमरे, POS टर्मिनल, बिल्डिंग मैनेजमेंट सेंसर, और स्मार्ट TV - के लिए आवश्यक है जो 802.1X सप्लीकेंट नहीं चला सकते हैं। MAC पते का उपयोग पहचानकर्ता के रूप में किया जाता है। हालांकि यह प्रमाणपत्र-आधारित प्रमाणीकरण की तुलना में कम सुरक्षित है (क्योंकि MAC पतों को स्पूफ किया जा सकता है), MAB को सख्त VLAN ACLs के साथ मिलाने पर पृथक IoT सेगमेंट के लिए एक स्वीकार्य सुरक्षा स्थिति मिलती है। इस विषय के व्यापक विवरण के लिए, NAC और MPSK के साथ IoT डिवाइस सुरक्षा प्रबंधित करने पर हमारी गाइड देखें।

Captive Portal प्रमाणीकरण का उपयोग गेस्ट एक्सेस के लिए किया जाता है। डिवाइस को तब तक एक प्रतिबंधित प्री-ऑथेंटिकेशन स्थिति में रखा जाता है जब तक कि उपयोगकर्ता लॉगिन प्रक्रिया को पूरा नहीं कर लेता - आमतौर पर सोशल लॉगिन, ईमेल पंजीकरण, या एक सरल क्लिक-थ्रू - जो Purple जैसे प्लेटफॉर्म द्वारा होस्ट किया जाता है। यह डिवाइस को एक पृथक गेस्ट VLAN में ले जाने के साथ-साथ प्रथम-पक्ष डेटा को कैप्चर करता है।

Cisco Meraki में VLAN स्टीयरिंग के लिए NAC नीतियों को कैसे कॉन्फ़िगर करें - nac policy decision flow

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

कार्यान्वयन गाइड

चरण 1: अपनी VLAN आर्किटेक्चर की योजना बनाएं

Meraki डैशबोर्ड को छूने से पहले, अपनी VLAN सेगमेंटेशन रणनीति को परिभाषित करें। एक विशिष्ट एंटरप्राइज वेन्यू परिनियोजन निम्नलिखित संरचना का उपयोग करता है:

VLAN ID नाम उद्देश्य प्रमाणीकरण विधि
10 मैनेजमेंट नेटवर्क इंफ्रास्ट्रक्चर स्टेटिक
20 स्टाफ कॉर्पोरेट डिवाइस, आंतरिक सिस्टम 802.1X (EAP-TLS)
30 गेस्ट विज़िटर इंटरनेट एक्सेस Captive Portal (Purple)
40 IoT कैमरे, सेंसर, स्मार्ट डिवाइस MAB
50 POS भुगतान टर्मिनल (PCI स्कोप) 802.1X (प्रमाणपत्र)
999 क्वारंटाइन विफल प्रमाणीकरण, अज्ञात डिवाइस कोई नहीं

चरण 2: स्विच इंफ्रास्ट्रक्चर को कॉन्फ़िगर करें

वायरलेस सेटिंग्स को कॉन्फ़िगर करने से पहले, वायर्ड इंफ्रास्ट्रक्चर को तैयार किया जाना चाहिए। Meraki APs से कनेक्ट होने वाले स्विच पोर्ट को ट्रंक पोर्ट के रूप में कॉन्फ़िगर किया जाना चाहिए, जिससे उन सभी VLANs की अनुमति मिल सके जिन्हें AP गतिशील रूप से असाइन कर सकता है। विफल परिनियोजनों में यह सबसे आम भूल है।

Meraki डैशबोर्ड में, Switch > Monitor > Switch ports पर जाएं, अपने APs से जुड़े पोर्ट्स का चयन करें, Type को Trunk पर सेट करें, Native VLAN (आमतौर पर आपका मैनेजमेंट VLAN) को कॉन्फ़िगर करें, और Allowed VLANs फ़ील्ड में, सभी संभावित क्लाइंट VLANs (जैसे, 20,30,40,50,999) को स्पष्ट रूप से निर्दिष्ट करें।

चरण 3: 802.1X के लिए Meraki SSID कॉन्फ़िगर करें

Wireless > Configure > Access control पर जाएं और लक्षित SSID का चयन करें। Network access के तहत, Enterprise with 802.1X चुनें। नीचे RADIUS servers अनुभाग पर स्क्रॉल करें और अपने NAC सर्वर का विवरण जोड़ें: IP एड्रेस, पोर्ट (प्रमाणीकरण के लिए डिफॉल्ट 1812, अकाउंटिंग के लिए 1813), और शेयर्ड सीक्रेट। अतिरेक (redundancy) के लिए, एक द्वितीयक RADIUS सर्वर जोड़ें।

चरण 4: VLAN टैगिंग के लिए RADIUS ओवरराइड सक्षम करें

यह वह महत्वपूर्ण चरण है जो Meraki AP को NAC सर्वर से VLAN असाइनमेंट स्वीकार करने में सक्षम बनाता है। उसी Access control पेज पर, Addressing and traffic अनुभाग पर स्क्रॉल करें। Client IP assignment को Bridge mode पर सेट करें - यह सुनिश्चित करता है कि क्लाइंट को उनके असाइन किए गए VLAN पर स्थानीय DHCP सर्वर से IP एड्रेस मिले, न कि AP के NAT से। VLAN tagging के तहत, Use VLAN tag from RADIUS चुनें।

चरण 5: Purple के साथ गेस्ट एक्सेस कॉन्फ़िगर करें

गेस्ट नेटवर्क के लिए, ओपन एसोसिएशन और Captive Portal एकीकरण के साथ कॉन्फ़िगर किया गया एक अलग SSID बनाएं। Network access को Open (no encryption) पर सेट करें और Splash page को अपने Purple पोर्टल URL पर इंगित करने के लिए कॉन्फ़िगर करें। पूर्व-प्रमाणित सभी ट्रैफ़िक को एक समर्पित, पृथक गेस्ट VLAN (जैसे, VLAN 30) में असाइन करने के लिए VLAN tagging सेट करें और गेस्ट डिवाइसों के बीच पार्श्व गतिविधि को रोकने के लिए Client isolation सक्षम करें। Purple का WiFi Analytics प्लेटफ़ॉर्म प्रमाणीकरण प्रवाह और डेटा कैप्चर को संभालेगा।

सर्वोत्तम प्रथाएं

महत्वपूर्ण प्रमाणीकरण VLANs के साथ फेल-क्लोज्ड स्थिति लागू करें। यदि RADIUS सर्वर पहुंच योग्य नहीं रहता है, तो ओपन फेल न हों और पूर्ण नेटवर्क एक्सेस न दें। एक महत्वपूर्ण प्रमाणीकरण VLAN कॉन्फ़िगर करें जो बुनियादी इंटरनेट कनेक्टिविटी प्रदान करता है लेकिन NAC सर्वर के रीस्टोर होने तक सभी आंतरिक संसाधनों तक पहुंच को ब्लॉक कर देता है। यह विशेष रूप से रिटेल वातावरण के लिए महत्वपूर्ण है जहां POS टर्मिनलों को RADIUS आउटेज के दौरान भी भुगतान संसाधित करना जारी रखना चाहिए।

निर्बाध रोमिंग के लिए फास्ट BSS ट्रांज़िशन (802.11r) सक्षम करें। डायनेमिक VLAN असाइनमेंट रोमिंग के दौरान विलंबता (latency) ला सकता है क्योंकि डिवाइस को प्रत्येक AP पर फिर से प्रमाणित करना पड़ता है। 802.11r सक्षम करना पूरे स्थान पर वॉयस और वीडियो एप्लिकेशन के लिए निर्बाध हैंडऑफ़ सुनिश्चित करता है। यह हॉस्पिटैलिटी वातावरण के लिए गैर-परक्राम्य है जहां मेहमान लगातार प्रॉपर्टी में घूमते रहते हैं। WiFi Frequencies: A Guide to WiFi Frequencies in 2026 को समझना भी घने परिनियोजन के लिए चैनल योजना को अनुकूलित करने में मदद कर सकता है।

IoT ट्रैफ़िक को आक्रामक रूप से सेगमेंट करें। IoT डिवाइसों को कभी भी कॉर्पोरेट या गेस्ट ट्रैफ़िक के साथ न मिलाएं। इन डिवाइसों की पहचान करने के लिए MAB का उपयोग करें और उन्हें सख्त Layer 3 फ़ायरवॉल नियमों वाले समर्पित VLANs में भेजें जो केवल डिवाइस संचालन के लिए आवश्यक विशिष्ट पोर्ट और गंतव्यों की अनुमति देते हैं। एक समझौता किया गया IP कैमरा कभी भी आपके POS नेटवर्क या कॉर्पोरेट फ़ाइल सर्वर तक पहुँचने में सक्षम नहीं होना चाहिए।

कॉर्पोरेट SSIDs पर WPA3 लागू करें। जहाँ डिवाइस कम्पैटिबिलिटी अनुमति देती है, वहाँ WPA3-Enterprise का उपयोग करने के लिए कॉर्पोरेट SSIDs को कॉन्फ़िगर करें। यह मजबूत एन्क्रिप्शन प्रदान करता है और WPA2 PMKID हमलों से जुड़े खतरों को समाप्त करता है।

समस्या निवारण और जोखिम न्यूनीकरण

सामान्य विफलता के प्रकार

क्लाइंट IP एड्रेस प्राप्त करने में विफल रहते हैं। यह लगभग हमेशा एक स्विचपोर्ट कॉन्फ़िगरेशन समस्या होती है। सत्यापित करें कि AP से जुड़ा स्विचपोर्ट ट्रंक के रूप में कॉन्फ़िगर किया गया है और गतिशील रूप से असाइन किए गए VLAN को उस ट्रंक पर अनुमति दी गई है। इसके अलावा, सत्यापित करें कि DHCP सर्वर के पास उस VLAN के लिए एक सक्रिय स्कोप है और DHCP रिले एजेंट (यदि लागू हो) सही ढंग से कॉन्फ़िगर किया गया है।

अथॉन्टिकेशन टाइमआउट। यदि 802.1X हैंडशेक के दौरान डिवाइस टाइमआउट हो रहे हैं, तो Meraki APs और RADIUS सर्वर के बीच नेटवर्क लेटेंसी की जांच करें। उच्च लेटेंसी के कारण EAP टाइमर समाप्त हो सकते हैं। यदि ऐसा हो रहा है तो Meraki डैशबोर्ड का इवेंट लॉग एक 8021x_auth_timeout इवेंट दिखाएगा।

गलत VLAN असाइनमेंट। RADIUS Access-Accept संदेश देखने के लिए Meraki डैशबोर्ड के इवेंट लॉग का उपयोग करें। सत्यापित करें कि NAC सर्वर सही Tunnel-Private-Group-ID एट्रिब्यूट भेज रहा है। यदि यह गायब है या गलत है, तो समस्या NAC पॉलिसी कॉन्फ़िगरेशन में है, न कि Meraki AP में। अधिकांश NAC प्लेटफॉर्म (Cisco ISE, ClearPass) विस्तृत RADIUS अथॉन्टिकेशन लॉग प्रदान करते हैं जो दिखाएंगे कि वास्तव में कौन से एट्रिब्यूट लौटाए गए थे।

MAC रैंडमाइजेशन का MAB को बाधित करना। आधुनिक iOS और Android डिवाइस डिफ़ॉल्ट रूप से अपने MAC एड्रेस को रैंडमाइज करते हैं। Purple द्वारा प्रबंधित गेस्ट नेटवर्क के लिए, इसे Captive Portal फ़्लो के माध्यम से आसानी से संभाला जाता है - पहचान उपयोगकर्ता के लॉगिन द्वारा स्थापित की जाती है, न कि MAC एड्रेस द्वारा। MAB का उपयोग करने वाले IoT डिवाइसों के लिए, सुनिश्चित करें कि एंडपॉइंट डेटाबेस में वास्तविक हार्डवेयर MAC एड्रेस पंजीकृत है, क्योंकि ये डिवाइस रैंडमाइज नहीं होते हैं।

ROI और व्यावसायिक प्रभाव

NAC-संचालित VLAN स्टीयरिंग को लागू करना विभिन्न आयामों में एंटरप्राइज स्थानों के लिए मापने योग्य व्यावसायिक मूल्य प्रदान करता है:

व्यावसायिक परिणाम तंत्र मापने योग्य प्रभाव
परिचालन ओवरहेड में कमी प्रबंधित करने के लिए कम SSIDs SSID संख्या में 60 - 70% की कमी
संवर्धित सुरक्षा स्थिति स्वचालित माइक्रो-सेगमेंटेशन उल्लंघनों के लिए सीमित ब्लास्ट रेडियस
अनुपालन सक्षमता पहचान-आधारित एक्सेस कंट्रोल PCI DSS, GDPR, ISO 27001 संरेखण
गेस्ट डेटा कैप्चर Purple Captive Portal एकीकरण बड़े पैमाने पर फर्स्ट-पार्टी डेटा
नेटवर्क प्रदर्शन कम प्रबंधन फ़्रेम ओवरहेड उच्च-घनत्व वाले क्षेत्रों में बेहतर थ्रूपुट

Healthcare और Transport ऑपरेटरों के लिए, केवल अनुपालन (compliance) का तर्क ही इस निवेश को सही साबित करता है। यह प्रदर्शित करने की क्षमता कि रोगियों के रिकॉर्ड पूरी तरह से एक अलग VLAN पर हैं, या टिकटिंग सिस्टम सार्वजनिक WiFi से अलग हैं, एक महत्वपूर्ण जोखिम शमन (risk mitigation) है जो आंतरिक ऑडिट और बाहरी नियामक आवश्यकताओं दोनों को संतुष्ट करता है।

आतिथ्य (hospitality) और खुदरा (retail) ऑपरेटरों के लिए, Purple के गेस्ट WiFi प्लेटफ़ॉर्म के साथ एकीकरण गेस्ट नेटवर्क को एक लागत केंद्र से राजस्व उत्पन्न करने वाली संपत्ति में बदल देता है। प्रत्येक प्रमाणित गेस्ट सत्र एक डेटा पॉइंट बन जाता है, जो मार्केटिंग ऑटोमेशन, लॉयल्टी प्रोग्राम और वेन्यू एनालिटिक्स में फीड होता है - यह सब तब होता है जब अंतर्निहित NAC नीति यह सुनिश्चित करती है कि गेस्ट ट्रैफ़िक कभी भी आंतरिक सिस्टम को स्पर्श न करे।

-

ब्रीफिंग सुनें

परिनियोजन (deployment) रणनीतियों और सामान्य गलतियों के बारे में गहराई से जानने के लिए, हमारा 10 मिनट का तकनीकी ब्रीफिंग पॉडकास्ट सुनें:

मुख्य परिभाषाएं

Network Access Control (NAC)

एक सुरक्षा आर्किटेक्चर जो नेटवर्क संसाधनों तक पहुँचने का प्रयास करने वाले उपकरणों पर नीति लागू करता है, आमतौर पर पहुँच प्रदान करने और नेटवर्क सेगमेंट असाइन करने से पहले पहचान, डिवाइस की स्थिति और अनुपालन स्थिति का मूल्यांकन करता है।

IT टीमें केंद्रीय नीति इंजन के रूप में कार्य करने के लिए NAC प्लेटफॉर्म (जैसे Cisco ISE या Aruba ClearPass) तैनात करती हैं, जो यह तय करता है कि कोई डिवाइस किस VLAN में आता है, यह इस बात पर आधारित होता है कि वह डिवाइस कौन है या क्या है, और वह किस स्थिति में है।

VLAN Steering (डायनेमिक VLAN असाइनमेंट)

सफल प्रमाणीकरण के बाद किसी क्लाइंट डिवाइस को स्वचालित रूप से एक विशिष्ट वर्चुअल लोकल एरिया नेटवर्क (VLAN) में असाइन करने की प्रक्रिया, चाहे वे किसी भी भौतिक पोर्ट या SSID से कनेक्ट हों।

अतिथि, कर्मचारियों और IoT डिवाइस समूहों के बीच सख्त सुरक्षा विभाजन बनाए रखते हुए प्रसारित SSIDs की संख्या को कम करने के लिए उच्च-घनत्व वाले स्थानों के लिए आवश्यक है।

IEEE 802.1X

पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए एक IEEE मानक जो Extensible Authentication Protocol (EAP) ढांचे का उपयोग करके LAN या WLAN से जुड़ने के इच्छुक उपकरणों को एक प्रमाणीकरण तंत्र प्रदान करता है।

कॉर्पोरेट लैपटॉप और स्टाफ स्मार्टफोन को प्रमाणित करने के लिए सबसे बेहतरीन मानक, यह सुनिश्चित करता है कि केवल वैध क्रेडेंशियल या प्रमाणपत्र वाले सत्यापित उपयोगकर्ता ही आंतरिक संसाधनों तक पहुँच सकें।

MAC Authentication Bypass (MAB)

एक फ़ॉलबैक प्रमाणीकरण विधि जहाँ डिवाइस के MAC पते को उसकी पहचान क्रेडेंशियल के रूप में उपयोग किया जाता है जब वह 802.1X का समर्थन नहीं कर सकता है। MAC पते को RADIUS सर्वर पर उपयोगकर्ता नाम और पासवर्ड दोनों के रूप में भेजा जाता है।

उपयोगकर्ता के हस्तक्षेप की आवश्यकता के बिना सुरक्षित, खंडित नेटवर्क पर बिना स्क्रीन वाले IoT उपकरणों - जैसे प्रिंटर, कैमरा, सेंसर और POS टर्मिनलों - को ऑनबोर्ड करने के लिए महत्वपूर्ण है।

RADIUS (रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस)

एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क सेवा से जुड़ने वाले उपयोगकर्ताओं और उपकरणों के लिए केंद्रीकृत प्रमाणीकरण, प्राधिकरण और लेखांकन (AAA) प्रबंधन प्रदान करता है।

NAC सर्वर के साथ संवाद करने के लिए Meraki AP द्वारा उपयोग किया जाने वाला प्रोटोकॉल। AP एक्सेस-रिक्वेस्ट संदेश भेजता है; NAC सर्वर एक्सेस-एक्सेप्ट (VLAN विशेषताओं सहित) या एक्सेस-रिजेक्ट के साथ प्रतिक्रिया करता है।

Captive Portal

एक वेब पेज जिसे सार्वजनिक-पहुँच नेटवर्क के उपयोगकर्ता को पूर्ण नेटवर्क पहुँच प्रदान करने से पहले देखने और उसके साथ इंटरैक्ट करने के लिए बाध्य होना पड़ता है। आमतौर पर शर्तों की स्वीकृति, लॉगिन या डेटा कैप्चर के लिए उपयोग किया जाता है।

हॉस्पिटैलिटी, रिटेल और सार्वजनिक क्षेत्र के परिवेशों में अतिथि उपयोगकर्ताओं को ऑनबोर्ड करने की प्राथमिक विधि। Purple जैसे प्लेटफॉर्म Captive Portal को होस्ट करते हैं, एनालिटिक्स डेटा कैप्चर करते हैं और सेवा की शर्तों को लागू करते हैं।

क्लाइंट आइसोलेशन

एक वायरलेस सुरक्षा सुविधा जो एक ही SSID या VLAN से जुड़े उपकरणों को एक-दूसरे के साथ सीधे संवाद करने से रोकती है, जिससे सभी ट्रैफ़िक गेटवे के माध्यम से जाने के लिए बाध्य होते हैं।

दुर्भावनापूर्ण तत्वों को अन्य मेहमानों के उपकरणों को स्कैन करने या उन पर हमला करने से रोकने के लिए गेस्ट VLANs के लिए एक अनिवार्य सेटिंग। इसे किसी भी ऐसे SSID पर सक्षम किया जाना चाहिए जहाँ अविश्वसनीय उपकरणों की उम्मीद हो।

फ़ास्ट BSS ट्रांज़िशन (802.11r)

एक IEEE 802.11 संशोधन जो प्रमाणीकरण कुंजियों को पहले से कैश करके एक एक्सेस पॉइंट से दूसरे पर त्वरित और सुरक्षित हैंडओवर सक्षम बनाता है, जिससे रोमिंग विलंबता सैकड़ों मिलीसेकंड से घटकर 50ms से कम हो जाती है।

उन स्थानों पर जहाँ उपयोगकर्ता गतिशील हैं, 802.1X और डायनेमिक VLAN असाइनमेंट का उपयोग करते समय इसे सक्षम किया जाना चाहिए, ताकि उपयोगकर्ताओं के एक्सेस पॉइंट के बीच घूमने पर वॉयस कॉल या वीडियो स्ट्रीम को कटने से रोका जा सके।

EAP-TLS (एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल - ट्रांसपोर्ट लेयर सिक्योरिटी)

802.1X फ्रेमवर्क के भीतर एक पारस्परिक प्रमाणीकरण (mutual authentication) विधि जो क्लाइंट और प्रमाणीकरण सर्वर दोनों पर डिजिटल प्रमाणपत्रों का उपयोग करती है, जो वायरलेस प्रमाणीकरण के लिए उच्चतम स्तर की सुरक्षा प्रदान करती है।

PCI DSS-दायरे वाले उपकरणों और किसी भी ऐसे परिवेश के लिए अनुशंसित प्रमाणीकरण विधि जहाँ क्रेडेंशियल चोरी एक महत्वपूर्ण जोखिम है। क्लाइंट प्रमाणपत्र जारी करने और प्रबंधित करने के लिए एक PKI इन्फ्रास्ट्रक्चर की आवश्यकता होती है।

हल किए गए उदाहरण

एक 400 कमरों वाले होटल को एक सुरक्षित वायरलेस नेटवर्क तैनात करने की आवश्यकता है। उन्हें कर्मचारियों के लिए आंतरिक बुकिंग प्रणालियों तक सुरक्षित रूप से पहुंचने, मेहमानों के लिए एक ब्रांडेड कैप्टिव पोर्टल के माध्यम से इंटरनेट का उपयोग करने, और कमरों में स्मार्ट TV को एक स्थानीय मीडिया सर्वर से जोड़ने की आवश्यकता है। वे उच्च-घनत्व वाले क्षेत्रों में इष्टतम प्रदर्शन सुनिश्चित करने के लिए SSID ब्रॉडकास्ट ओवरहेड को कम करना चाहते हैं।

IT टीम को दो SSID तैनात करने चाहिए। SSID 1: 'Hotel_Secure' जो 802.1X के लिए कॉन्फ़िगर किया गया है। कर्मचारी होटल के PKI द्वारा जारी कॉर्पोरेट प्रमाणपत्रों के साथ EAP-TLS का उपयोग करके प्रमाणित करते हैं। NAC सर्वर (Cisco ISE) कर्मचारी की पहचान को पहचानता है और RADIUS विशेषताओं को वापस करता है जो उन्हें VLAN 20 (स्टाफ) में असाइन करता है, जिसके पास PMS और बुकिंग प्रणालियों तक पूर्ण पहुंच है। स्मार्ट TV, जिनमें 802.1X क्षमताएं नहीं हैं, उन्हें MAC प्रमाणीकरण बाईपास (MAB) का उपयोग करके प्रोफाइल किया जाता है। NAC सर्वर TV के MAC OUI प्रीफिक्स को पहचानता है और उन्हें VLAN 40 (IoT) में असाइन करता है, जिसमें केवल पोर्ट 8080 पर मीडिया सर्वर और इंटरनेट तक पहुंच की अनुमति देने वाले ACL हैं। SSID 2: 'Hotel_Guest' जिसे Purple कैप्टिव पोर्टल के साथ ओपन के रूप में कॉन्फ़िगर किया गया है। मेहमान कनेक्ट होते हैं, उन्हें Purple स्प्लैश पेज पर रीडायरेक्ट किया जाता है, और सफल सोशल लॉगिन या ईमेल पंजीकरण पर, उन्हें क्लाइंट अलगाव सक्षम होने के साथ VLAN 30 (गेस्ट) में असाइन किया जाता है। Purple प्लेटफॉर्म होटल के CRM और मार्केटिंग ऑटोमेशन के लिए प्रथम-पक्ष डेटा कैप्चर करता है।

परीक्षक की टिप्पणी: यह दृष्टिकोण सुरक्षा और प्रदर्शन को पूरी तरह से संतुलित करता है। कर्मचारियों और IoT को एक ही 802.1X SSID पर समेकित करके और डायनेमिक VLAN स्टीयरिंग का उपयोग करके, वेन्यू प्रबंधन ओवरहेड और RF हस्तक्षेप को कम करता है। गेस्ट SSID को अलग रखा जाता है ताकि कैप्टिव पोर्टल प्रवाह के लिए आवश्यक ओपन एसोसिएशन की अनुमति दी जा सके। क्लाइंट अलगाव के साथ गेस्ट ट्रैफ़िक को अलग करना अनुपालन सुनिश्चित करता है और लेटरल मूवमेंट को रोकता है। IoT VLAN ACL न्यूनतम विशेषाधिकार के सिद्धांत का पालन करते हैं - TV केवल वहीं तक पहुंच सकते हैं जहां उन्हें आवश्यकता है।

एक रिटेल चेन 50 स्थानों पर नए वायरलेस पॉइंट-ऑफ-सेल (POS) टर्मिनलों को रोल आउट कर रही है। PCI DSS आवश्यकताओं का अनुपालन करने के लिए इन उपकरणों को कड़ाई से विभाजित किया जाना चाहिए। हालांकि, IT टीम इस बात को लेकर चिंतित है कि यदि व्यस्त व्यावसायिक घंटों के दौरान केंद्रीय RADIUS सर्वर ऑफ़लाइन हो जाता है तो क्या होगा।

POS टर्मिनलों को मजबूत पहचान सत्यापन सुनिश्चित करने के लिए प्रमाणपत्र-आधारित प्रमाणीकरण (EAP-TLS) का उपयोग करते हुए, 802.1X-सक्षम SSID से कनेक्ट होना चाहिए। NAC नीति इन उपकरणों को एक समर्पित, अत्यधिक प्रतिबंधित POS VLAN (VLAN 50) में स्टीयर करेगी, जिसमें लेयर 3 फ़ायरवॉल नियम केवल आवश्यक पोर्ट पर भुगतान गेटवे IP के लिए ट्रैफ़िक की अनुमति देते हैं। RADIUS सर्वर विफलता के जोखिम को कम करने के लिए, IT टीम को Meraki एक्सेस पॉइंट्स पर एक क्रिटिकल ऑथेंटिकेशन VLAN कॉन्फ़िगर करना होगा। यदि AP कॉन्फ़िगर किए गए टाइमआउट के भीतर RADIUS सर्वर तक नहीं पहुंच पाता है, तो यह स्वचालित रूप से POS टर्मिनलों को इस क्रिटिकल VLAN में डाल देगा। इस VLAN को सख्त ACL के साथ कॉन्फ़िगर किया जाना चाहिए जो केवल आवश्यक भुगतान प्रसंस्करण गेटवे तक ट्रैफ़िक की अनुमति देते हैं, जिससे यह सुनिश्चित होता है कि अन्य सभी नेटवर्क पहुंच को ब्लॉक करते हुए लेनदेन जारी रह सकें। प्रत्येक स्थान पर एक सेकेंडरी RADIUS सर्वर अतिरेक की एक अतिरिक्त परत प्रदान करता है।

परीक्षक की टिप्पणी: यह समाधान एंटरप्राइज परिवेशों में जोखिम न्यूनीकरण की परिपक्व समझ को दर्शाता है। एक क्रिटिकल ऑथेंटिकेशन VLAN के माध्यम से फेल-क्लोज्ड दृष्टिकोण समग्र सुरक्षा स्थिति से समझौता किए बिना या PCI-DSS अनुपालन आवश्यकताओं का उल्लंघन किए बिना महत्वपूर्ण कार्यों - जैसे भुगतान स्वीकार करना - के लिए व्यावसायिक निरंतरता सुनिश्चित करता है। PEAP के बजाय EAP-TLS का उपयोग क्रेडेंशियल चोरी के जोखिम को समाप्त करता है और किसी भी PCI-दायरे वाले डिवाइस के लिए इसकी दृढ़ता से अनुशंसा की जाती है।

अभ्यास प्रश्न

Q1. एक अस्पताल के IT निदेशक ने रिपोर्ट किया कि नए स्थापित वायरलेस IP कैमरे 'Med_Secure' SSID से कनेक्ट होने में विफल हो रहे हैं, जिसे 802.1X के लिए कॉन्फ़िगर किया गया है। कैमरे प्रमाणपत्र-आधारित प्रमाणीकरण का समर्थन नहीं करते हैं और उनका कोई उपयोगकर्ता इंटरफ़ेस नहीं है। इन डिवाइसों को सुरक्षित रूप से ऑनबोर्ड करने के लिए नेटवर्क आर्किटेक्चर को कैसे समायोजित किया जाना चाहिए?

संकेत: इस बात पर विचार करें कि जब हेडलेस डिवाइस 802.1X सप्लीकेंट नहीं चला सकते हैं, तो उनका प्रोफाइल कैसे बनाया जाता है और उन्हें कैसे प्रमाणित किया जाता है।

मॉडल उत्तर देखें

IT टीम को NAC सर्वर पर MAC Authentication Bypass (MAB) का उपयोग करना चाहिए। कैमरों के MAC पते को एंडपॉइंट डेटाबेस में जोड़ा जाना चाहिए और 'IoT_Camera' के रूप में प्रोफाइल किया जाना चाहिए। जब कोई कैमरा कनेक्ट करने का प्रयास करता है, तो NAC सर्वर प्रमाणीकरण क्रेडेंशियल के रूप में MAC पते का उपयोग करेगा और कैमरे को एक अलग IoT VLAN में भेजने के लिए RADIUS विशेषताएँ वापस करेगा। इस VLAN पर सख्त लेयर 3 ACLs लागू किए जाने चाहिए, जो केवल कैमरा प्रबंधन सर्वर पर ट्रैफ़िक की अनुमति देते हैं और अन्य सभी आंतरिक नेटवर्क एक्सेस को ब्लॉक करते हैं। अस्पताल को एक माध्यमिक प्रोफाइलिंग विधि के रूप में DHCP फ़िंगरप्रिंटिंग का उपयोग करने पर भी विचार करना चाहिए ताकि यह सत्यापित किया जा सके कि डिवाइस का प्रकार पंजीकृत MAC पते के लिए अपेक्षित प्रोफाइल से मेल खाता है।

Q2. एक रिटेल चेन में नेटवर्क ऑडिट के दौरान, यह पता चला है कि डायनेमिक VLAN पर कर्मचारियों के लैपटॉप 802.1X के माध्यम से सफलतापूर्वक प्रमाणित हो रहे हैं (इवेंट लॉग सही VLAN ID के साथ Access-Accept संदेश दिखाता है) लेकिन उन्हें IP पते नहीं मिल रहे हैं। एक अलग SSID पर अतिथि डिवाइस सामान्य रूप से काम कर रहे हैं। सबसे संभावित कॉन्फ़िगरेशन त्रुटि क्या है और आप इसे कैसे हल करेंगे?

संकेत: प्रमाणीकरण सफल हो रहा है - समस्या VLAN टैग लागू होने के बाद डेटा पथ में है।

मॉडल उत्तर देखें

सबसे संभावित समस्या यह है कि Meraki AP को कोर स्विच से जोड़ने वाला भौतिक स्विचपोर्ट सही ढंग से कॉन्फ़िगर नहीं किया गया है। हालाँकि AP क्लाइंट को सफलतापूर्वक प्रमाणित कर रहा है और ट्रैफ़िक को Staff VLAN ID के साथ टैग कर रहा है, लेकिन स्विचपोर्ट संभवतः एक एक्सेस पोर्ट (या एक ट्रंक पोर्ट जिसमें अनुमति दी गई सूची में Staff VLAN गायब है) के रूप में कॉन्फ़िगर किया गया है। स्विचपोर्ट को ट्रंक के रूप में कॉन्फ़िगर किया जाना चाहिए, और डायनेमिक रूप से असाइन किए गए Staff VLAN को स्पष्ट रूप से अनुमत VLANs में सूचीबद्ध किया जाना चाहिए। IT टीम को Meraki डैशबोर्ड में Switch > Monitor > Switch ports पर जाना चाहिए, AP से जुड़े पोर्ट का चयन करना चाहिए, सत्यापित करना चाहिए कि यह ट्रंक प्रकार पर सेट है, और पुष्टि करनी चाहिए कि Allowed VLANs फ़ील्ड में Staff VLAN ID शामिल है।

Q3. एक स्टेडियम इवेंट के दौरान 50,000 प्रशंसकों को निर्बाध WiFi प्रदान करना चाहता है और साथ ही पॉइंट-ऑफ-सेल टर्मिनलों और डिजिटल साइनेज को सुरक्षित रूप से जोड़ना चाहता है। वर्तमान नेटवर्क टीम ट्रैफ़िक को अलग करने के लिए पांच अलग-अलग SSIDs प्रसारित करने का प्रस्ताव करती है। उच्च-घनत्व वाले वातावरण के लिए यह एक खराब डिज़ाइन क्यों है, और अनुशंसित आर्किटेक्चर क्या है?

संकेत: उच्च-घनत्व वाले वातावरण में वायरलेस एयरटाइम पर प्रबंधन फ़्रेमों के प्रभाव पर विचार करें।

मॉडल उत्तर देखें

पांच SSIDs प्रसारित करने से अत्यधिक प्रबंधन फ़्रेम ओवरहेड उत्पन्न होता है - प्रत्येक SSID को प्रत्येक एक्सेस पॉइंट द्वारा नियमित अंतराल पर प्रसारित अपने स्वयं के बीकन फ़्रेम की आवश्यकता होती है। सैकड़ों AP वाले स्टेडियम जैसे उच्च-घनत्व वाले वातावरण में, यह प्रबंधन फ़्रेम ओवरहेड उपलब्ध एयरटाइम का एक महत्वपूर्ण हिस्सा खा जाता है, जिससे उपयोगकर्ता डेटा के लिए उपलब्ध थ्रूपुट सीधे कम हो जाता है। अनुशंसित दृष्टिकोण अधिकतम दो SSIDs प्रसारित करना है: 50,000 प्रशंसकों के लिए Purple कैप्टिव पोर्टल के साथ एक ओपन WiFi SSID, जो उन्हें क्लाइंट आइसोलेशन के साथ एक गेस्ट VLAN पर ले जाता है; और सभी कॉर्पोरेट डिवाइसों के लिए एक 802.1X-सक्षम सुरक्षित SSID। इसके बाद NAC नीति अतिरिक्त SSIDs की आवश्यकता के बिना, उनकी पहचान के आधार पर POS टर्मिनलों को PCI-अनुपालन वाले VLAN में और डिजिटल साइनेज को एक IoT VLAN में गतिशील रूप से निर्देशित करेगी।

अक्सर पूछे जाने वाले प्रश्न

What RADIUS attributes are required for dynamic VLAN assignment in Cisco Meraki MR access points?

Dynamic VLAN steering in Cisco Meraki relies on standard RFC 2868 and RFC 3580 attributes returned in the RADIUS Access-Accept packet. The RADIUS server must return: Tunnel-Type = 13 (VLAN), Tunnel-Medium-Type = 6 (802), and Tunnel-Private-Group-ID = <VLAN_ID> or <VLAN_NAME>. On the Meraki Dashboard, the target SSID must be set to Bridge mode with VLAN tagging enabled.

What is the difference between Meraki Group Policies and dynamic RADIUS VLAN steering?

Dynamic VLAN steering operates at Layer 2 by tagging client frames into specific 802.1Q broadcast domains and isolated IP subnets. Meraki Group Policies operate at Layer 7 by applying custom firewall rules, bandwidth limits, and splash page behaviors. Group policies can be assigned via the RADIUS Filter-Id attribute, allowing network administrators to combine network subnet isolation with application-aware filtering.

How does Cisco Meraki handle RADIUS Change of Authorization (CoA RFC 5176) during posture reassessment?

Cisco Meraki MR access points natively support RFC 5176 disconnect messages (DM) and Change of Authorization (CoA) on UDP port 3799. When an endpoint fails security posture or completes captive portal authentication, the NAC server sends a CoA packet that triggers the AP to re-evaluate client permissions or steer the device to a quarantine VLAN without requiring client disconnect.

Can dynamic VLAN steering be combined with 802.1X EAP-TLS and MAC Authentication Bypass (MAB)?

Yes. Meraki SSIDs configured with WPA2 or WPA3 Enterprise authenticate managed endpoints using 802.1X EAP-TLS certificates and headless IoT devices using MAC Authentication Bypass (MAB). The centralized RADIUS or NAC server evaluates client identity and device profiling fingerprints, returning role-specific VLAN tags such as VLAN 20 for employees and VLAN 70 for medical IoT.

What common switchport misconfigurations cause Meraki dynamic VLAN steering failures?

The most frequent issue is failing to trunk required dynamic VLANs on the upstream switchport connecting to the Meraki MR access point. Switch interfaces must be configured as 802.1Q trunks allowing all dynamic VLAN IDs. If an assigned VLAN is missing from the switch trunk allowed list, client DHCP discovery packets are dropped at the switch, leaving devices without an IP address.

How does Purple integrate with Cisco Meraki NAC policies for automated guest and visitor isolation?

Purple functions as an enterprise cloud RADIUS and captive portal platform that integrates directly with Cisco Meraki. Upon visitor authentication and marketing consent capture, Purple returns dynamic RADIUS attributes and Filter-Id policies to isolate guest traffic into dedicated VLANs, apply per-user bandwidth shaping, and enforce zero trust segmentation.

इस श्रृंखला में आगे पढ़ें

Access Points के लिए Power over Ethernet (PoE): एक कार्यान्वयन गाइड

यह गाइड इंफ्रास्ट्रक्चर तकनीशियनों, नेटवर्क आर्किटेक्ट्स और IT निर्णयकर्ताओं को होटल, रिटेल एस्टेट, स्टेडियम और सार्वजनिक-क्षेत्र की सुविधाओं सहित एंटरप्राइज स्थानों पर Power over Ethernet (PoE) access points को तैनात करने के लिए एक निश्चित तकनीकी संदर्भ प्रदान करती है। यह 802.3af से लेकर 802.3bt तक के IEEE मानकों, पावर बजट गणना, केबलिंग आवश्यकताओं, VLAN सेगमेंटेशन और सुरक्षा अनुपालन को कवर करती है, जिसमें ठोस कार्यान्वयन परिदृश्य और मापने योग्य ROI बेंचमार्क शामिल हैं। PoE आर्किटेक्चर को समझना किसी भी [Guest WiFi](/guest-wifi) या [WiFi Analytics](/guest-wifi) परिनियोजन के लिए बुनियादी है, क्योंकि फिजिकल लेयर की विश्वसनीयता सीधे डेटा कैप्चर की गुणवत्ता, उपयोगकर्ता अनुभव और परिचालन अपटाइम को निर्धारित करती है।

गाइड पढ़ें →

Enterprise Access Points का चयन: Cisco, Aruba, Ruckus, UniFi की तुलना

Cisco Meraki, Aruba, Ruckus, और UniFi enterprise access points की तुलना करें। WiFi 6E/7, TCO लाइसेंसिंग, RF प्रदर्शन और कंट्रोलर आर्किटेक्चर का मूल्यांकन करें।

गाइड पढ़ें →

अपग्रेड के बाद Windows 11 इंटरनेट कनेक्टिविटी और नेटवर्क एडॉप्टर की समस्याओं को ठीक करें

अपग्रेड के बाद Windows 11 WiFi और इंटरनेट कनेक्टिविटी की समस्याओं का समाधान करें। दूषित TCP/IP स्टैक, DNS टाइमआउट और ड्राइवर त्रुटियों के लिए चरण-दर-चरण तकनीकी समाधान।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।