स्वचालित एंटरप्राइज WiFi सर्टिफिकेट नामांकन के लिए SCEP को कैसे कॉन्फ़िगर करें
यह गाइड बताती है कि स्वचालित एंटरप्राइज WiFi सर्टिफिकेट नामांकन के लिए SCEP (सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल) को कैसे कॉन्फ़िगर किया जाए, जिसमें PKI और NDES से लेकर MDM प्रोफाइल परिनियोजन और RADIUS सत्यापन तक की पूरी आर्किटेक्चर शामिल है। यह उन होटलों, रिटेल चेन, स्टेडियमों, कॉन्फ्रेंस सेंटरों और सार्वजनिक क्षेत्र के संगठनों के IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और CTOs के लिए है जिन्हें प्री-शेयर्ड कीज़ से आगे बढ़कर स्केलेबल, पहचान-आधारित 802.1X EAP-TLS ऑथेंटिकेशन लागू करने की आवश्यकता है। Purple का हार्डवेयर-अज्ञेयवादी, क्लाउड ओवरले प्लेटफॉर्म सीधे इस आर्किटेक्चर के साथ एकीकृत होता है, जो अतिथि और BYOD WiFi परत प्रदान करता है जो आपके सर्टिफिकेट-ऑथेंटिकेटेड कर्मचारी नेटवर्क के साथ काम करती है।
इस गाइड को सुनें
पॉडकास्ट ट्रांसक्रिप्ट देखें
📚 हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi Security Guide →
- कार्यकारी सारांश
- विस्तृत तकनीकी विश्लेषण: SCEP, PKI और 802.1X
- SCEP वास्तव में क्या करता है
- SCEP पंजीकरण प्रवाह, चरण-दर-चरण
- SCEP बनाम PKCS: WiFi के लिए किसका उपयोग करें
- हार्डवेयर अनुकूलता
- कार्यान्वयन गाइड: परिनियोजन का क्रम
- चरण 1: ट्रस्टेड रूट (Trusted Root) सर्टिफिकेट प्रोफाइल तैनात करें
- चरण 2: SCEP सर्टिफिकेट प्रोफाइल कॉन्फ़िगर करें
- चरण 3: 802.1X WiFi प्रोफाइल तैनात करें
- पहचान प्रदाता (Identity Provider) एकीकरण
- सर्वोत्तम प्रथाएं और उद्योग मानक
- NDES सर्वर की स्थिति
- CRL की उपलब्धता
- WPA3 के साथ अनुकूलता
- BYOD और अतिथि WiFi
- समस्या निवारण और जोखिम न्यूनीकरण
- WiFi प्रोफाइल लागू करने में विफलता
- NDES 403 Forbidden त्रुटियां
- CRL समाप्त होने के बाद बड़े पैमाने पर ऑथेंटिकेशन विफलता
- सर्टिफिकेट की समाप्ति के कारण मूक विफलताएं (Silent Failures)
- ROI और व्यावसायिक प्रभाव
- संदर्भ

कार्यकारी सारांश
एंटरप्राइज स्थानों के लिए - चाहे वह 200 कमरों का होटल हो, 50 स्थानों वाली रिटेल चेन हो, या एक बड़ा कॉन्फ्रेंस सेंटर हो - कर्मचारियों के WiFi के लिए प्री-शेयर्ड कीज़ (pre-shared keys) पर निर्भर रहना एक सुरक्षा जोखिम और परिचालन संबंधी बाधा है। एक भी लीक हुआ पासवर्ड पूरे नेटवर्क को खतरे में डाल देता है। IEEE 802.1X और EAP-TLS (एक्स्टेंसिबल ऑथेंटिकेशन प्रोटोकॉल - ट्रांसपोर्ट लेयर सिक्योरिटी) के माध्यम से सर्टिफिकेट-आधारित ऑथेंटिकेशन इस जोखिम को पूरी तरह से समाप्त कर देता है। एक्सेस पॉइंट द्वारा नेटवर्क एक्सेस देने से पहले प्रत्येक डिवाइस क्रिप्टोग्राफिक रूप से अपनी पहचान साबित करता है।
चुनौती वितरण में है। हजारों Windows, iOS और Android डिवाइसों पर मैन्युअल रूप से विशिष्ट क्लाइंट सर्टिफिकेट तैनात करना व्यावहारिक नहीं है। SCEP (सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल), जिसे 2020 में IETF द्वारा RFC 8894 के रूप में औपचारिक रूप दिया गया था, इस समस्या को हल करता है। यह बिना किसी उपयोगकर्ता हस्तक्षेप के आपके MDM प्लेटफॉर्म के माध्यम से प्रबंधित डिवाइसों पर डिजिटल सर्टिफिकेट का अनुरोध करने, जारी करने और इंस्टॉल करने की प्रक्रिया को स्वचालित करता है।
यह गाइड पूरी आर्किटेक्चर को कवर करती है: SCEP क्या करता है, यह Microsoft Intune, Jamf और अन्य MDM प्लेटफॉर्म के साथ कैसे एकीकृत होता है, परिनियोजन (deployment) का सटीक क्रम जिसमें अधिकांश टीमें गलती करती हैं, और परिचालन संबंधी कमियां जो सेवा में रुकावट का कारण बनती हैं। हम हॉस्पिटैलिटी और रिटेल में दो वास्तविक परिनियोजन परिदृश्यों को भी कवर करते हैं, और बताते हैं कि Purple का Guest WiFi प्लेटफॉर्म आपके सर्टिफिकेट-ऑथेंटिकेटेड कर्मचारी नेटवर्क के साथ कहां फिट बैठता है।
पूरक जानकारीपूर्ण पॉडकास्ट सुनें:
विस्तृत तकनीकी विश्लेषण: SCEP, PKI और 802.1X
SCEP वास्तव में क्या करता है
SCEP आपकी Public Key Infrastructure (PKI) को प्रतिस्थापित नहीं करता है। यह इसके ऊपर स्थित स्वचालित पंजीकरण परत है। आपकी PKI - आमतौर पर एक ऑफलाइन रूट CA और एक ऑनलाइन जारी करने वाली CA के साथ दो-स्तरीय पदानुक्रम - विश्वास का मुख्य आधार बनी रहती है। SCEP उस चरण को स्वचालित करता है जहां एक डिवाइस उस CA से सर्टिफिकेट का अनुरोध करता है, जिससे मैन्युअल CSR जनरेशन और सर्टिफिकेट इंस्टॉलेशन की आवश्यकता समाप्त हो जाती है।
WiFi ऑथेंटिकेशन के संदर्भ में, लक्षित प्रोटोकॉल EAP-TLS है। यह 802.1X ऑथेंटिकेशन विधि है जिसके लिए क्लाइंट डिवाइस और RADIUS सर्वर दोनों को वैध X.509 सर्टिफिकेट प्रस्तुत करने की आवश्यकता होती है। कोई भी पक्ष क्रिप्टोग्राफिक प्रमाण के बिना दूसरे पर भरोसा नहीं करता है। यह पारस्परिक ऑथेंटिकेशन मॉडल क्रेडेंशियल चोरी को समाप्त करता है और "evil twin" हमलों से बचाता है, जिसमें एक हमलावर उपयोगकर्ता नाम और पासवर्ड एकत्र करने के लिए एक नकली एक्सेस पॉइंट बनाता है।
EAP-TLS हैंडशेक के विस्तृत विश्लेषण के लिए, WiFi Certificate Authentication: Secure Network Access पर हमारा गाइड देखें।

SCEP पंजीकरण प्रवाह, चरण-दर-चरण
पूरी पंजीकरण श्रृंखला इस प्रकार काम करती है। आपका MDM प्लेटफॉर्म - Microsoft Intune, Jamf या अन्य MDM - एक प्रबंधित डिवाइस पर SCEP पेलोड भेजता है। इस पेलोड में दो चीजें होती हैं: SCEP URL जो आपके NDES (नेटवर्क डिवाइस एनरोलमेंट सर्विस) सर्वर या क्लाउड SCEP गेटवे की ओर इशारा करता है, और एक चैलेंज पासवर्ड या शेयर्ड सीक्रेट।
डिवाइस स्थानीय रूप से अपनी खुद की सार्वजनिक और निजी कुंजी (public and private key) जोड़ी उत्पन्न करता है। यह SCEP की महत्वपूर्ण सुरक्षा विशेषता है: निजी कुंजी डिवाइस पर उत्पन्न होती है, सुरक्षित एन्क्लेव या TPM चिप में संग्रहीत होती है, और कभी भी नेटवर्क पर प्रसारित नहीं होती है। डिवाइस फिर एक Certificate Signing Request (CSR) बनाता है और इसे SCEP गेटवे पर भेजता है। गेटवे चैलेंज पासवर्ड को मान्य करता है, CSR को आपकी सर्टिफिकेट अथॉरिटी (CA) को अग्रेषित करता है, और CA इस पर हस्ताक्षर करता है और डिवाइस को सार्वजनिक सर्टिफिकेट वापस कर देता है।
उस समय से, जब डिवाइस आपके WiFi SSID से जुड़ता है, तो यह उस सर्टिफिकेट को RADIUS सर्वर के सामने प्रस्तुत करता है। RADIUS सर्वर आपकी CA ट्रस्ट चेन के विरुद्ध सर्टिफिकेट को मान्य करता है, यह पुष्टि करने के लिए सर्टिफिकेट रिवोकेशन लिस्ट (CRL) की जांच करता है कि सर्टिफिकेट रद्द तो नहीं किया गया है, और यदि सब कुछ सही है, तो एक्सेस पॉइंट को Access-Accept संदेश भेजता है। डिवाइस नेटवर्क पर है। पूरी प्रक्रिया उपयोगकर्ता के लिए अदृश्य है।
SCEP बनाम PKCS: WiFi के लिए किसका उपयोग करें
Intune जैसे MDM प्लेटफॉर्म दो सर्टिफिकेट डिलीवरी तंत्रों का समर्थन करते हैं: SCEP और PKCS (पब्लिक की क्रिप्टोग्राफी स्टैंडर्ड्स)। आर्किटेक्चरल अंतर महत्वपूर्ण है।
SCEP के साथ, निजी कुंजी डिवाइस पर उत्पन्न होती है और कभी भी इससे बाहर नहीं जाती है। PKCS के साथ, सर्टिफिकेट अथॉरिटी सार्वजनिक और निजी कुंजी को केंद्रीय रूप से उत्पन्न करती है, और सर्टिफिकेट कनेक्टर नेटवर्क के माध्यम से कुंजी जोड़ी को डिवाइस पर भेजता है। इसका मतलब है कि निजी कुंजी प्रसारित होती है, जो एक सैद्धांतिक हमला सतह (attack surface) पेश करती है।
PKCS उन उपयोग के मामलों के लिए उपयुक्त है जहां कुंजी कस्टडी आवश्यक है, जैसे कि S/MIME ईमेल एन्क्रिप्शन। WiFi ऑथेंटिकेशन के लिए, SCEP सही विकल्प है। निजी कुंजी डिवाइस पर ही रहती है।
| विशेषता | SCEP | PKCS |
|---|---|---|
| निजी कुंजी जनरेशन | डिवाइस पर (TPM/Secure Enclave) | केंद्रीकृत (CA) |
| निजी कुंजी ट्रांसमिशन | कभी नहीं | नेटवर्क के माध्यम से |
| NDES सर्वर आवश्यक | हाँ (या क्लाउड गेटवे) | नहीं |
| WiFi के लिए अनुशंसित | हाँ | नहीं |
| S/MIME के लिए अनुशंसित | नहीं | हाँ |
हार्डवेयर अनुकूलता
SCEP और EAP-TLS वेंडर-निरपेक्ष मानक हैं। ये Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet एक्सेस पॉइंट्स पर काम करते हैं। आपका RADIUS कॉन्फ़िगरेशन - चाहे वह Windows NPS हो, FreeRADIUS हो या क्लाउड RADIUS सेवा हो - वह स्थान है जहां आप सर्टिफिकेट सत्यापन नीति और डायनेमिक VLAN असाइनमेंट को परिभाषित करते हैं।
डायनेमिक VLAN असाइनमेंट वह तरीका है जिससे आप डिवाइस की पहचान के माध्यम से नेटवर्क को विभाजित करते हैं। एक कर्मचारी के डिवाइस को आंतरिक प्रणालियों तक पहुंच के साथ VLAN 10 मिलता है। एक ठेकेदार के डिवाइस को केवल इंटरनेट पहुंच के साथ VLAN 20 मिलता है। एक पॉइंट-ऑफ-सेल टर्मिनल को केवल भुगतान प्रसंस्करण प्रणालियों तक पहुंच के साथ VLAN 30 मिलता है। यह सब सर्टिफिकेट विशेषताओं और RADIUS नीति द्वारा प्रबंधित किया जाता है, बिना प्रति डिवाइस किसी मैन्युअल हस्तक्षेप के।
यह जानने के लिए कि WiFi Analytics पहचान-आधारित नेटवर्क विभाजन के साथ कैसे एकीकृत होता है, हमारे एनालिटिक्स प्लेटफॉर्म का अवलोकन देखें।
कार्यान्वयन गाइड: परिनियोजन का क्रम
एंटरप्राइज WiFi के लिए SCEP के सफल कॉन्फ़िगरेशन के लिए एक विशिष्ट परिनियोजन क्रम का कड़ाई से पालन करना आवश्यक है। MDM प्लेटफॉर्म प्रोफाइल निर्भरता लागू करते हैं: एक WiFi प्रोफाइल जो SCEP सर्टिफिकेट को संदर्भित करती है, तब तक लागू नहीं की जा सकती जब तक कि वह सर्टिफिकेट डिवाइस पर मौजूद न हो। इस क्रम का उल्लंघन परिनियोजन विफलताओं का सबसे आम कारण है।
क्रम है: पहला ट्रस्टेड रूट (Trusted Root), दूसरा SCEP प्रोफाइल, तीसरा WiFi प्रोफाइल। यह क्रम गैर-परक्राम्य है।

चरण 1: ट्रस्टेड रूट (Trusted Root) सर्टिफिकेट प्रोफाइल तैनात करें
इससे पहले कि कोई भी डिवाइस क्लाइंट सर्टिफिकेट का अनुरोध कर सके या आपके RADIUS सर्वर पर भरोसा कर सके, उसे जारी करने वाली सर्टिफिकेट अथॉरिटी (CA) पर भरोसा करना चाहिए। अपने रूट CA सर्टिफिकेट - और किसी भी मध्यवर्ती CA सर्टिफिकेट - को .cer फाइलों के रूप में निर्यात करें। अपने MDM एडमिन सेंटर में, एक ट्रस्टेड सर्टिफिकेट प्रोफाइल बनाएं, .cer फाइल अपलोड करें और इसे अपने लक्षित डिवाइस समूह में तैनात करें।
यदि आपके पास दो-स्तरीय PKI पदानुक्रम (अनुशंसित) है, तो आपको अपने MDM प्लेटफॉर्म के आधार पर रूट CA और जारी करने वाले CA सर्टिफिकेट दोनों को अलग-अलग ट्रस्टेड सर्टिफिकेट प्रोफाइल के रूप में, या एक ही प्रोफाइल में एक श्रृंखला के रूप में तैनात करने की आवश्यकता है।
चरण 2: SCEP सर्टिफिकेट प्रोफाइल कॉन्फ़िगर करें
एक बार विश्वास स्थापित हो जाने पर, डिवाइसों को यह निर्देश देने के लिए SCEP प्रोफाइल कॉन्फ़िगर करें कि वे अपना क्लाइंट सर्टिफिकेट कैसे प्राप्त करें।
एक नया कॉन्फ़िगरेशन प्रोफाइल बनाएं और SCEP सर्टिफिकेट प्रोफाइल प्रकार चुनें। सब्जेक्ट नाम (Subject name) प्रारूप कॉन्फ़िगर करें। उपयोगकर्ता-आधारित ऑथेंटिकेशन के लिए, CN={{UserPrincipalName}} डिफ़ॉल्ट है। डिवाइस ऑथेंटिकेशन (साझा डिवाइस, IoT, POS टर्मिनल) के लिए, CN={{AAD_Device_ID}} का उपयोग करें। कुंजी उपयोग (Key usage) को डिजिटल सिग्नेचर और कुंजी एन्क्रिप्शन के लिए सेट करें। एक्सटेंडेड कुंजी उपयोग (Extended Key Usage) को क्लाइंट ऑथेंटिकेशन (OID: 1.3.6.1.5.5.7.3.2) के लिए सेट करें। इस प्रोफाइल को चरण 1 में बनाए गए ट्रस्टेड रूट सर्टिफिकेट प्रोफाइल से संबद्ध करें। अपने NDES सर्वर का बाहरी URL प्रदान करें। विशेष रूप से Microsoft Intune के लिए, NDES सर्वर को Azure AD Application Proxy के माध्यम से प्रकाशित किया जाना चाहिए ताकि दूरस्थ डिवाइस ऑन-साइट आने से पहले पंजीकरण कर सकें। NDES को सीधे इंटरनेट पर उजागर न करें।
चरण 3: 802.1X WiFi प्रोफाइल तैनात करें
अंतिम चरण WiFi कॉन्फ़िगरेशन भेजना है जो सर्टिफिकेट को नेटवर्क SSID से जोड़ता है। एक WiFi कॉन्फ़िगरेशन प्रोफाइल बनाएं। नेटवर्क नाम (SSID) बिल्कुल वैसा ही दर्ज करें जैसा आपके एक्सेस पॉइंट्स द्वारा प्रसारित किया जाता है। सुरक्षा प्रकार के रूप में WPA2-Enterprise या WPA3-Enterprise चुनें। EAP प्रकार को EAP-TLS पर सेट करें। ऑथेंटिकेशन सेटिंग्स में, चरण 2 में बनाए गए SCEP सर्टिफिकेट प्रोफाइल को क्लाइंट ऑथेंटिकेशन सर्टिफिकेट के रूप में चुनें। सर्वर सत्यापन के लिए Trusted Root सर्टिफिकेट निर्दिष्ट करें - यह सुनिश्चित करता है कि डिवाइस केवल आपके वैध RADIUS सर्वर से कनेक्ट हो, न कि किसी अनधिकृत एक्सेस पॉइंट से।
पहचान प्रदाता (Identity Provider) एकीकरण
SCEP सर्टिफिकेट की विशेषताएं - विशेष रूप से Subject Alternative Name (SAN) - में Microsoft Entra ID, Okta या Google Workspace के उपयोगकर्ता का मुख्य नाम शामिल हो सकता है। यह सर्टिफिकेट को एक विशिष्ट पहचान से जोड़ता है। जब आप Entra ID में किसी खाते को निष्क्रिय करते हैं और MDM डिवाइस का पंजीकरण हटा देता है, तो सर्टिफिकेट रद्द कर दिया जाता है और WiFi एक्सेस स्वचालित रूप से बंद हो जाता है। यह स्वचालित निरस्तीकरण (revocation) वह सुरक्षा कहानी है जिसका मुकाबला प्री-शेयर्ड कीज़ नहीं कर सकती हैं।
EAP Method WiFi: A Guide to Secure Network Access के बारे में अधिक जानने के लिए, जिसमें PEAP-MSCHAPv2 माइग्रेशन पथ शामिल हैं, हमारा समर्पित गाइड देखें।
सर्वोत्तम प्रथाएं और उद्योग मानक
NDES सर्वर की स्थिति
NDES सर्वर इंटरनेट से सुलभ होना चाहिए ताकि डिवाइस ऑन-साइट आने से पहले पंजीकरण कर सकें। Azure AD Application Proxy के माध्यम से NDES URL प्रकाशित करें। यह इनबाउंड फ़ायरवॉल पोर्ट खोले बिना सुरक्षित रिमोट एक्सेस प्रदान करता है और आपको पंजीकरण प्रवाह पर कंडीशनल एक्सेस नीतियां लागू करने की अनुमति देता है। NDES को कभी भी सीधे इंटरनेट पर उजागर न करें।
500 से अधिक प्रबंधित डिवाइसों वाले नेटवर्क के लिए, ऑन-प्रिमाइसेस NDES के बजाय क्लाउड SCEP गेटवे पर विचार करें। क्लाउड गेटवे NDES के सिंगल पॉइंट ऑफ फेलियर को समाप्त करते हैं, क्षैतिज रूप से स्केल करते हैं, और आमतौर पर सीधे क्लाउड RADIUS सेवाओं के साथ एकीकृत होते हैं।
CRL की उपलब्धता
जब भी कोई डिवाइस ऑथेंटिकेट होता है, आपका RADIUS सर्वर सर्टिफिकेट रिवोकेशन लिस्ट (CRL) की जांच करता है। यदि आपका CRL डिस्ट्रीब्यूशन पॉइंट (CDP) अनुपलब्ध है - क्योंकि कोई सर्वर डाउन है या URL बदल गया है - तो नेटवर्क पर सभी डिवाइसों के लिए ऑथेंटिकेशन एक साथ विफल हो जाता है। सख्त CRL जांच लागू करने के लिए अपने NPS या RADIUS सर्वर को कॉन्फ़िगर करें और अपने CRL एंडपॉइंट्स को अत्यधिक उपलब्ध बनाएं। प्रोडक्शन में जाने से पहले रिवोकेशन का परीक्षण करें।
PCI-DSS 4.0 की आवश्यकता 8.6 कार्डधारक डेटा वातावरण के लिए नेटवर्क परत पर मल्टी-फैक्टर ऑथेंटिकेशन की मांग करती है। SCEP द्वारा प्रोविजन्ड सर्टिफिकेट के साथ EAP-TLS Retail और Hospitality वातावरण में वायरलेस नेटवर्क के लिए इस आवश्यकता को पूरा करता है।
WPA3 के साथ अनुकूलता
EAP-TLS पूरी तरह से WPA3-Enterprise के साथ संगत है। 192-बिट सुरक्षा सूट (सूट बी) के साथ WPA3-Enterprise के लिए EAP-TLS की आवश्यकता होती है और यह सरकारी, वित्तीय और स्वास्थ्य सेवा नेटवर्क के लिए Wi-Fi एलायंस द्वारा अनुशंसित संयोजन है। यदि आप सख्त अनुपालन आवश्यकताओं वाले स्वास्थ्य सेवा या परिवहन वातावरण में तैनात कर रहे हैं, तो EAP-TLS के साथ WPA3-Enterprise सही लक्षित आर्किटेक्चर है।
BYOD और अतिथि WiFi
सर्टिफिकेट पेलोड भेजने के लिए SCEP को MDM पंजीकरण की आवश्यकता होती है। यह अप्रबंधित BYOD या अतिथि डिवाइसों को कवर नहीं करता है। उन उपयोग के मामलों के लिए, आपको एक कैप्टिव पोर्टल और पहचान सत्यापन के साथ एक अलग SSID की आवश्यकता होती है। Purple का प्लेटफॉर्म इस परत को सफाई से संभालता है, जो आपके सर्टिफिकेट-ऑथेंटिकेटेड कर्मचारी नेटवर्क के साथ सह-अस्तित्व में रहता है। हमारा Guest WiFi प्लेटफॉर्म सचेत विकल्प ऑप्ट-इन, फर्स्ट-पार्टी डेटा कैप्चर, और पहचान सत्यापन के लिए Microsoft Entra ID, Okta और Google Workspace के साथ एकीकरण का समर्थन करता है।
समस्या निवारण और जोखिम न्यूनीकरण
WiFi प्रोफाइल लागू करने में विफलता
लक्षण: डिवाइस को Trusted Root और SCEP सर्टिफिकेट प्राप्त होते हैं, लेकिन WiFi प्रोफाइल MDM में त्रुटि (Error) या लागू नहीं (Not Applicable) के रूप में दिखाई देती है।
मूल कारण: समूह लक्ष्यीकरण बेमेल (Group targeting mismatch)। यदि SCEP प्रोफाइल किसी उपयोगकर्ता (User) समूह के लिए है और WiFi प्रोफाइल किसी डिवाइस (Device) समूह के लिए है, तो MDM निर्भरता को हल नहीं कर सकता है।
समाधान: अपने असाइनमेंट का ऑडिट करें। सुनिश्चित करें कि Trusted Root, SCEP और WiFi प्रोफाइल सभी बिल्कुल एक ही निर्देशिका (directory) समूह के लिए लक्षित हों।
NDES 403 Forbidden त्रुटियां
लक्षण: डिवाइस SCEP सर्टिफिकेट प्राप्त करने में असमर्थ हैं। NDES के IIS लॉग HTTP 403 त्रुटियां दिखाते हैं।
मूल कारण: MDM सर्टिफिकेट कनेक्टर के सर्विस अकाउंट के पास सर्टिफिकेट टेम्पलेट पर रीड एंड एनरोल (Read and Enroll) अनुमतियां नहीं हैं, या फ़ायरवॉल URL फ़िल्टरिंग SCEP क्वेरी स्ट्रिंग मापदंडों को ब्लॉक कर रही है।
समाधान: सत्यापित करें कि कनेक्टर खाते के पास CA टेम्पलेट पर रीड एंड एनरोल अनुमतियां हैं। यह सुनिश्चित करने के लिए फ़ायरवॉल लॉग की जांच करें कि ?operation=GetCACaps वाले URL ब्लॉक नहीं हैं।
CRL समाप्त होने के बाद बड़े पैमाने पर ऑथेंटिकेशन विफलता
लक्षण: नेटवर्क पर सभी डिवाइसों का ऑथेंटिकेशन एक साथ विफल हो जाता है।
मूल कारण: CRL समाप्त हो गई है या CDP URL पहुंच से बाहर है। RADIUS सर्वर यह पुष्टि नहीं कर सकता कि सर्टिफिकेट वैध हैं या नहीं और डिफ़ॉल्ट रूप से विफल (fails closed) हो जाता है।
समाधान: CRL मॉनिटरिंग और अलर्ट कॉन्फ़िगर करें। प्रकाशन अंतराल की तुलना में काफी लंबी वैधता अवधि के साथ CRL प्रकाशित करें। लॉन्च से पहले RADIUS सर्वर से CDP की पहुंच का परीक्षण करें।
सर्टिफिकेट की समाप्ति के कारण मूक विफलताएं (Silent Failures)
लक्षण: व्यक्तिगत डिवाइस बिना किसी स्पष्ट पैटर्न के रुक-रुक कर कनेक्शन विफल करते हैं।
मूल कारण: क्लाइंट सर्टिफिकेट समाप्त हो गए हैं और MDM उन्हें सफलतापूर्वक नवीनीकृत (renew) नहीं कर पाया।
समाधान: सर्टिफिकेट के जीवनकाल के 80% पर ट्रिगर होने के लिए सर्टिफिकेट नवीनीकरण कॉन्फ़िगर करें। सर्टिफिकेट त्रुटियों वाले डिवाइसों के लिए MDM नामांकन स्थिति रिपोर्ट की निगरानी करें। अपने डिवाइसों के रिफ्रेश चक्र के अनुकूल सर्टिफिकेट वैधता अवधि निर्धारित करें - आमतौर पर प्रबंधित एंडपॉइंट्स के लिए एक से दो वर्ष।
ROI और व्यावसायिक प्रभाव
सपोर्ट टिकटों में कमी: पासवर्ड-आधारित WiFi बड़ी संख्या में सपोर्ट टिकट उत्पन्न करता है - पासवर्ड की समाप्ति, लॉकआउट और टाइपिंग त्रुटियां। सर्टिफिकेट-आधारित ऑथेंटिकेशन उपयोगकर्ता के लिए अदृश्य है। संगठन आमतौर पर माइग्रेशन के बाद WiFi से संबंधित सपोर्ट वॉल्यूम में 70-80% की कमी दर्ज करते हैं।
सुरक्षा स्थिति: EAP-TLS क्रेडेंशियल चोरी और मैन-इन-द-मिडिल (Man-in-the-Middle) हमलों को समाप्त करता है। यह सीधे तौर पर रिटेल और हॉस्पिटैलिटी नेटवर्क के लिए PCI-DSS 4.0 अनुपालन के साथ-साथ उपयुक्त तकनीकी सुरक्षा उपायों के लिए GDPR के अनुच्छेद 32 की आवश्यकताओं का समर्थन करता है।
स्वचालित निरस्तीकरण: जब कोई कर्मचारी कंपनी छोड़ता है, तो Microsoft Entra ID में उनके खाते को निष्क्रिय करने से स्वचालित रूप से सर्टिफिकेट रद्द हो जाता है और MDM से उनका संबंध समाप्त हो जाता है। नेटवर्क टीम द्वारा बिना किसी मैन्युअल हस्तक्षेप के WiFi एक्सेस बंद कर दिया जाता है।
नेटवर्क विभाजन: RADIUS सर्टिफिकेट विशेषताओं के माध्यम से डायनेमिक VLAN असाइनमेंट आपको क्रिप्टोग्राफिक रूप से लागू नेटवर्क विभाजन प्रदान करता है। डिवाइस SSID चयन या MAC एड्रेस फ़िल्टरिंग के बजाय सर्टिफिकेट के गुणों के आधार पर सही नेटवर्क सेगमेंट में प्रवेश करते हैं - दोनों को आसानी से बायपास किया जा सकता है।
Purple 99.999% अपटाइम के साथ 80,000 से अधिक सक्रिय स्थानों पर काम करता है, और हमारे प्लेटफॉर्म के पास ISO 27001, GDPR, CCPA और Cyber Essentials प्रमाणपत्र हैं। हमारा हार्डवेयर-अज्ञेयवादी (hardware-agnostic) क्लाउड ओवरले Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet के साथ एकीकृत होता है - ताकि आपका सर्टिफिकेट-ऑथेंटिकेटेड कर्मचारी नेटवर्क और हमारी अतिथि WiFi परत एक ही बुनियादी ढांचे से काम कर सकें।
यह जानने के लिए कि व्यवहार संबंधी विश्लेषण ( Behavioral Analytics: Insights for WiFi Networks ) आपके सुरक्षित नेटवर्क कार्यान्वयन को कैसे पूरक बना सकता है, हमारा विश्लेषण गाइड देखें।
संदर्भ
[1] RFC 8894: Simple Certificate Enrollment Protocol - IETF [2] Configure infrastructure to support SCEP with Intune - Microsoft Learn [3] PCI DSS Wireless Guidelines - PCI Security Standards Council
मुख्य परिभाषाएं
SCEP (Simple Certificate Enrollment Protocol)
RFC 8894 में औपचारिक रूप दिया गया एक प्रोटोकॉल जो प्रबंधित डिवाइसों को प्रारंभिक ऑथेंटिकेशन के लिए एक साझा चैलेंज पासवर्ड का उपयोग करके, HTTP के माध्यम से सर्टिफिकेट अथॉरिटी से स्वचालित रूप से X.509 डिजिटल सर्टिफिकेट का अनुरोध करने और प्राप्त करने की अनुमति देता है। निजी कुंजी डिवाइस पर उत्पन्न होती है और कभी भी प्रसारित नहीं होती है।
Microsoft Intune और Jamf जैसे MDM प्लेटफॉर्म द्वारा बड़े पैमाने पर प्रबंधित एंडपॉइंट्स पर WiFi ऑथेंटिकेशन सर्टिफिकेट तैनात करने के लिए उपयोग किया जाने वाला मानक तंत्र।
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
सबसे सुरक्षित 802.1X ऑथेंटिकेशन विधि, जिसके लिए क्लाइंट डिवाइस और RADIUS सर्वर दोनों को वैध X.509 सर्टिफिकेट प्रस्तुत करने की आवश्यकता होती है। पारस्परिक ऑथेंटिकेशन का अर्थ है कि कोई भी पक्ष क्रिप्टोग्राफिक प्रमाण के बिना दूसरे पर भरोसा नहीं करता है।
एंटरप्राइज WiFi के लिए लक्षित ऑथेंटिकेशन प्रोटोकॉल। संवेदनशील डेटा को संभालने वाले वायरलेस नेटवर्क के लिए PCI-DSS 4.0, WPA3-Enterprise 192-बिट (सूट बी), और HIPAA द्वारा अनिवार्य या दृढ़ता से अनुशंसित।
NDES (Network Device Enrollment Service)
एक Microsoft Windows Server भूमिका जो SCEP-सक्षम डिवाइसों और सर्टिफिकेट अथॉरिटी के बीच पंजीकरण प्राधिकरण (RA) के रूप में कार्य करती है। यह चैलेंज पासवर्ड को मान्य करती है और उन डिवाइसों की ओर से CA को CSR अग्रेषित करती है जिनके पास डोमेन क्रेडेंशियल नहीं हैं।
Microsoft Intune के साथ SCEP परिनियोजन के लिए आवश्यक बुनियादी ढांचा। इसे सीधे इंटरनेट पर उजागर करने के बजाय Azure AD Application Proxy के माध्यम से प्रकाशित किया जाना चाहिए।
PKI (Public Key Infrastructure)
डिजिटल सर्टिफिकेट जारी करने, प्रबंधित करने और रद्द करने के लिए उपयोग किए जाने वाले सर्टिफिकेट अथॉरिटीज, नीतियों और प्रक्रियाओं का पदानुक्रम। दो-स्तरीय PKI में एक ऑफलाइन रूट CA (मास्टर ट्रस्ट एंकर) और एक ऑनलाइन जारी करने वाली CA (जो दैनिक सर्टिफिकेट जारी करने का काम संभालती है) शामिल होती है।
EAP-TLS और SCEP परिनियोजन के लिए गैर-परक्राम्य पूर्वापेक्षा। रूट CA को एयर-गैप्ड (air-gapped) रखा जाना चाहिए; इसकी निजी कुंजी आपकी संपूर्ण सर्टिफिकेट ट्रस्ट श्रृंखला की नींव है।
CSR (Certificate Signing Request)
एक डिवाइस द्वारा उत्पन्न संदेश जिसमें उसकी सार्वजनिक कुंजी और पहचान की जानकारी होती है, जिसे हस्ताक्षरित डिजिटल सर्टिफिकेट का अनुरोध करने के लिए सर्टिफिकेट अथॉरिटी को भेजा जाता है। SCEP में, CSR डिवाइस पर उत्पन्न होता है और ट्रांसमिशन से पहले एक PKCS लिफाफे में लपेटा जाता है।
SCEP नामांकन प्रवाह के दौरान डिवाइस द्वारा स्वचालित रूप से उत्पन्न। CSR पर हस्ताक्षर करने के लिए उपयोग की जाने वाली निजी कुंजी कभी भी डिवाइस से बाहर नहीं जाती है।
CRL (Certificate Revocation List)
सर्टिफिकेट अथॉरिटी द्वारा प्रकाशित एक सूची जिसमें उन सर्टिफिकेट के सीरियल नंबर होते हैं जिन्हें उनकी समाप्ति तिथि से पहले रद्द कर दिया गया है। RADIUS सर्वर हर ऑथेंटिकेशन प्रयास पर CRL की जांच करते हैं ताकि यह सुनिश्चित किया जा सके कि रद्द किए गए सर्टिफिकेट नेटवर्क तक नहीं पहुंच सकें।
CRL डिस्ट्रीब्यूशन पॉइंट (CDP) की उपलब्धता महत्वपूर्ण है। यदि RADIUS सर्वर CRL तक नहीं पहुंच पाता है, तो यह विफल (fails closed) हो जाता है और सभी ऑथेंटिकेशन को अस्वीकार कर देता है - जिससे पूरे नेटवर्क में आउटेज हो जाता है।
RADIUS (Remote Authentication Dial-In User Service)
एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क एक्सेस के लिए केंद्रीकृत ऑथेंटिकेशन, ऑथराइजेशन और अकाउंटिंग (AAA) प्रदान करता है। 802.1X WiFi में, RADIUS सर्वर क्लाइंट सर्टिफिकेट को मान्य करता है, CRL की जांच करता है, और एक्सेस पॉइंट को Access-Accept या Access-Reject संदेश भेजता है।
802.1X सप्लीकेंट-ऑथेंटिकेटर-सर्वर मॉडल में ऑथेंटिकेशन सर्वर। सामान्य कार्यान्वयनों में Windows NPS, FreeRADIUS और क्लाउड RADIUS सेवाएं शामिल हैं।
Dynamic VLAN assignment
एक RADIUS विशेषता जो SSID चयन या MAC एड्रेस फ़िल्टरिंग पर भरोसा करने के बजाय, सर्टिफिकेट विशेषताओं या निर्देशिका समूह सदस्यता के आधार पर एक ऑथेंटिकेटेड डिवाइस को एक विशिष्ट VLAN पर रखती है। डिवाइस की पहचान द्वारा नेटवर्क विभाजन लागू करता है।
एक ही SSID को विभिन्न नेटवर्क एक्सेस स्तरों वाले कई डिवाइस प्रकारों की सेवा करने में सक्षम बनाता है। एक स्टाफ डिवाइस को VLAN 10 (आंतरिक पहुंच) मिलता है; एक ठेकेदार डिवाइस को VLAN 20 (केवल इंटरनेट) मिलता है; एक POS टर्मिनल को VLAN 30 (केवल भुगतान प्रणाली) मिलता है।
MDM (Mobile Device Management)
स्मार्टफोन, टैबलेट और लैपटॉप को नामांकित, कॉन्फ़िगर, सुरक्षित और प्रबंधित करने के लिए IT टीमों द्वारा उपयोग किया जाने वाला सॉफ्टवेयर। Microsoft Intune और Jamf जैसे MDM प्लेटफॉर्म बिना उपयोगकर्ता हस्तक्षेप के प्रबंधित डिवाइसों पर सर्टिफिकेट नामांकन निर्देश भेजने के लिए SCEP प्रोफाइल का उपयोग करते हैं।
SCEP-आधारित सर्टिफिकेट परिनियोजन के लिए पूर्वापेक्षा। SCEP और WiFi प्रोफाइल प्राप्त करने से पहले डिवाइसों को MDM-पंजीकृत होना चाहिए। अप्रबंधित BYOD डिवाइसों के लिए एक अलग ऑनबोर्डिंग दृष्टिकोण की आवश्यकता होती है।
हल किए गए उदाहरण
एक 200 कमरों वाले Premier Inn प्रॉपर्टी को पॉइंट-ऑफ-सेल टैबलेट और हाउसकीपिंग स्मार्टफोन के लिए अपने स्टाफ WiFi को सुरक्षित करने की आवश्यकता है। वे वर्तमान में एक प्री-शेयर्ड की (pre-shared key) का उपयोग करते हैं जो ठेकेदारों को लीक हो गई है। वे Microsoft Intune के माध्यम से डिवाइसों को प्रबंधित करते हैं और उनके पास iOS और Android डिवाइसों का मिश्रण है। प्रॉपर्टी HPE Aruba एक्सेस पॉइंट्स का उपयोग करती है।
- एक आंतरिक Microsoft AD CS दो-स्तरीय PKI तैनात करें। एक समर्पित Windows सर्वर पर NDES कॉन्फ़िगर करें और इसे Azure AD Application Proxy के माध्यम से प्रकाशित करें।
- Intune में, रूट CA और जारी करने वाले CA सर्टिफिकेट वाली एक Trusted Root Certificate प्रोफाइल बनाएं। इसे 'Property Staff Devices' Azure AD समूह में तैनात करें।
- Intune में NDES बाहरी URL की ओर इशारा करते हुए एक SCEP सर्टिफिकेट प्रोफाइल बनाएं। सब्जेक्ट नाम (Subject Name) प्रारूप को CN={{AAD_Device_ID}} पर सेट करें क्योंकि ये साझा डिवाइस हैं। कुंजी उपयोग (Key Usage) को डिजिटल सिग्नेचर और कुंजी एन्क्रिप्शन पर सेट करें, और एक्सटेंडेड कुंजी उपयोग को क्लाइंट ऑथेंटिकेशन पर सेट करें। इसे 'Property Staff Devices' पर तैनात करें।
- स्टाफ SSID के लिए एक WiFi प्रोफाइल बनाएं, जिसमें WPA2-Enterprise और EAP-TLS कॉन्फ़िगर करें। क्लाइंट ऑथेंटिकेशन के लिए SCEP प्रोफाइल और सर्वर सत्यापन के लिए रूट CA चुनें। इसे 'Property Staff Devices' पर तैनात करें।
- Windows NPS की ओर इशारा करने के लिए HPE Aruba RADIUS सेटिंग्स को कॉन्फ़िगर करें। NPS पर, EAP-TLS की आवश्यकता वाली और स्टाफ डिवाइसों के लिए VLAN 10 असाइन करने वाली एक नेटवर्क नीति कॉन्फ़िगर करें।
- एक बार जब डिवाइस प्रोफाइल प्राप्त कर लेते हैं और सफलतापूर्वक कनेक्ट हो जाते हैं, तो पुराने SSID पर PSK को बदलें और इसे बंद करने की योजना बनाएं।
50 स्थानों वाली एक रिटेल चेन सभी साइटों पर कॉर्पोरेट लैपटॉप के लिए 802.1X तैनात करना चाहती है। वे Cisco Meraki एक्सेस पॉइंट्स और Microsoft Intune का उपयोग करते हैं। वे प्रत्येक स्थान पर या अपने डेटा सेंटर में ऑन-प्रिमाइसेस NDES सर्वर या AD CS बुनियादी ढांचे को तैनात और बनाए रखना नहीं चाहते हैं।
- एक क्लाउड-आधारित PKI और SCEP गेटवे सेवा लागू करें जो SCEP प्रोटोकॉल के माध्यम से Intune के साथ एकीकृत होती है। क्लाउड CA सर्टिफिकेट जारी करता है; क्लाउड SCEP गेटवे CSR सत्यापन को संभालता है।
- कॉर्पोरेट SSID के लिए Wireless > Access Control के तहत Cisco Meraki डैशबोर्ड के भीतर क्लाउड RADIUS सेवा (PKI विक्रेता द्वारा प्रदान की गई) को कॉन्फ़िगर करें। सुरक्षा को WPA2-Enterprise पर सेट करें और RADIUS को क्लाउड सेवा की ओर इंगित करें।
- Intune में, क्लाउड CA रूट सर्टिफिकेट वाली एक Trusted Root Certificate प्रोफाइल बनाएं। इसे 'Corporate Laptops' डिवाइस समूह में तैनात करें।
- क्लाउड SCEP गेटवे URL की ओर इशारा करते हुए एक SCEP सर्टिफिकेट प्रोफाइल बनाएं। उपयोगकर्ता-आधारित ऑथेंटिकेशन के लिए सब्जेक्ट नाम को CN={{UserPrincipalName}} पर सेट करें। इसे 'Corporate Laptops' पर तैनात करें।
- SCEP प्रोफाइल और क्लाउड CA रूट को संदर्भित करते हुए EAP-TLS के साथ कॉर्पोरेट SSID के लिए एक WiFi प्रोफाइल बनाएं। इसे 'Corporate Laptops' पर तैनात करें।
- जब लैपटॉप Intune में नामांकित होते हैं, तो वे क्लाउड SCEP गेटवे के माध्यम से क्लाउड CA से स्वचालित रूप से सर्टिफिकेट का अनुरोध करते हैं। सभी 50 स्थानों में से किसी पर भी ऑन-प्रिमाइसेस बुनियादी ढांचे की आवश्यकता नहीं है।
अभ्यास प्रश्न
Q1. आपका संगठन PEAP-MSCHAPv2 से EAP-TLS पर माइग्रेट कर रहा है। आपने Intune में अपने 'Corporate Users' Azure AD समूह में Trusted Root और SCEP प्रोफाइल को सफलतापूर्वक तैनात कर दिया है। आप WiFi प्रोफाइल को 'All Corporate Devices' पर तैनात करते हैं। उपयोगकर्ता रिपोर्ट करते हैं कि वे कनेक्ट नहीं हो पा रहे हैं और WiFi प्रोफाइल 'लागू नहीं' (Not Applicable) के रूप में दिखाई दे रही है।
संकेत: प्रोफाइल निर्भरता और समूह लक्ष्यीकरण नियमों की जांच करें। Intune असाइन किए गए समूह के आधार पर प्रोफाइल निर्भरता को हल करता है।
मॉडल उत्तर देखें
समस्या समूह लक्ष्यीकरण बेमेल (group targeting mismatch) की है। WiFi प्रोफाइल SCEP प्रोफाइल पर निर्भर करती है, जिसे एक उपयोगकर्ता समूह ('Corporate Users') पर लक्षित किया गया था। WiFi प्रोफाइल को एक डिवाइस समूह ('All Corporate Devices') पर लक्षित किया गया था। Intune विभिन्न समूह प्रकारों में निर्भरता को हल नहीं कर सकता है। इसका समाधान तीनों प्रोफाइल असाइनमेंट - Trusted Root, SCEP, और WiFi - को एक ही समूह को लक्षित करने के लिए बदलना है। अपने ऑथेंटिकेशन मॉडल (उपयोगकर्ता-आधारित बनाम डिवाइस-आधारित) के आधार पर तय करें कि उपयोगकर्ता समूह का उपयोग करना है या डिवाइस समूह का, और इसे तीनों प्रोफाइल में लगातार लागू करें।
Q2. एक सुरक्षा ऑडिट से पता चलता है कि जब किसी कर्मचारी को नौकरी से निकाल दिया जाता है और उनका Microsoft Entra ID खाता निष्क्रिय कर दिया जाता है, तो उनका कॉर्पोरेट स्मार्टफोन समाप्ति के बाद एक सप्ताह तक स्टाफ WiFi नेटवर्क से कनेक्ट हो सकता है।
संकेत: विचार करें कि खाता निष्क्रिय होने के बाद RADIUS सर्वर कैसे निर्धारित करता है कि सर्टिफिकेट अभी भी वैध है या नहीं। निरस्तीकरण (revocation) स्थिति को संप्रेषित करने का तंत्र क्या है?
मॉडल उत्तर देखें
RADIUS सर्वर सख्त सर्टिफिकेट रिवोकेशन लिस्ट (CRL) जांच नहीं कर रहा है, या CRL बहुत कम अंतराल पर प्रकाशित की जाती है। जब किसी कर्मचारी को नौकरी से निकाला जाता है, तो MDM को डिवाइस का पंजीकरण हटा देना चाहिए और CA को सर्टिफिकेट रद्द कर देना चाहिए। हालांकि, यदि RADIUS सर्वर प्रत्येक ऑथेंटिकेशन प्रयास पर CRL की जांच नहीं कर रहा है - या यदि CRL केवल साप्ताहिक रूप से प्रकाशित की जाती है - तो रद्द किए गए सर्टिफिकेट को स्वीकार किया जाना जारी रहता है। समाधान में तीन चरण शामिल हैं: प्रत्येक ऑथेंटिकेशन पर सख्त CRL जांच लागू करने के लिए RADIUS सर्वर को कॉन्फ़िगर करें; कम अंतराल (दैनिक या अधिक बार) पर CRL प्रकाशित करने के लिए CA को कॉन्फ़िगर करें; और यह सुनिश्चित करें कि डिवाइस का पंजीकरण हटने पर सर्टिफिकेट निरस्तीकरण को ट्रिगर करने के लिए MDM कॉन्फ़िगर किया गया है।
Q3. आपको हेडलेस IoT डिवाइसों (स्मार्ट थर्मोस्टेट, डिजिटल साइनेज प्लेयर) के लिए सुरक्षित WiFi एक्सेस प्रदान करने की आवश्यकता है जो MDM एजेंट नहीं चला सकते हैं और कैप्टिव पोर्टल प्रदर्शित नहीं कर सकते हैं। क्या आप इन डिवाइसों के लिए SCEP का उपयोग कर सकते हैं, और यदि नहीं, तो अनुशंसित विकल्प क्या है?
संकेत: SCEP नामांकन के लिए पूर्वापेक्षाओं पर विचार करें और उन डिवाइसों के लिए क्या विकल्प मौजूद हैं जो MDM-पंजीकृत नहीं हो सकते हैं या ब्राउज़र के साथ बातचीत नहीं कर सकते हैं।
मॉडल उत्तर देखें
इन डिवाइसों के लिए SCEP का उपयोग नहीं किया जा सकता है। SCEP को नामांकन URL और चैलेंज पासवर्ड प्राप्त करने, कुंजी जोड़ी उत्पन्न करने और परिणामी सर्टिफिकेट स्थापित करने के लिए एक MDM एजेंट की आवश्यकता होती है। हेडलेस IoT डिवाइस जो MDM एजेंट नहीं चला सकते हैं, वे SCEP नामांकन प्रवाह में भाग नहीं ले सकते। अनुशंसित विकल्प हैं: (1) सख्त VLAN विभाजन के साथ संयुक्त MAC Authentication Bypass (MAB) - RADIUS सर्वर डिवाइस को उसके MAC पते के आधार पर अनुमति देता है और इसे कॉर्पोरेट सिस्टम तक पहुंच के बिना एक अलग IoT VLAN पर रखता है; (2) यदि डिवाइस इसका समर्थन करता है, तो EST (Enrolment over Secure Transport, RFC 7030) उन डिवाइसों को सर्टिफिकेट प्रदान कर सकता है जो HTTPS का समर्थन करते हैं लेकिन MDM का नहीं; (3) प्रबंधन इंटरफ़ेस वाले डिवाइसों के लिए, कुछ वेंडर MDM एजेंट की आवश्यकता के बिना सीधे डिवाइस फर्मवेयर के माध्यम से SCEP नामांकन का समर्थन करते हैं। सभी मामलों में, उपयोग की जाने वाली ऑथेंटिकेशन विधि की परवाह किए बिना IoT डिवाइसों को एक समर्पित VLAN पर अलग किया जाना चाहिए।
इस श्रृंखला में आगे पढ़ें
Cisco SUDI को समझना: सुरक्षित नेटवर्क एक्सेस कंट्रोल में हार्डवेयर-एंकर वाली पहचान
यह गाइड बताती है कि Cisco SUDI एंटरप्राइज़ नेटवर्क इंफ्रास्ट्रक्चर के लिए हार्डवेयर-एंकर वाली, क्रिप्टोग्राफ़िक रूप से सुरक्षित पहचान कैसे प्रदान करता है। सीखें कि अपने स्थान के नेटवर्क एक्सेस कंट्रोल को सुरक्षित करने के लिए स्पूफ़ किए जा सकने वाले MAC पते को अपरिवर्तनीय 802.1AR प्रमाणपत्रों से कैसे बदलें।
स्वचालित WiFi प्रमाणपत्र नामांकन के लिए SCEP को कैसे लागू करें
यह गाइड बताती है कि एंटरप्राइज वेन्यू में स्वचालित WiFi प्रमाणपत्र नामांकन के लिए SCEP (सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल) को कैसे लागू किया जाए। इसमें PKI डिज़ाइन और MDM एकीकरण से लेकर अनिवार्य तीन-चरणीय परिनियोजन अनुक्रम तक का पूरा आर्किटेक्चरल ब्लूप्रिंट शामिल है - और IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स को दिखाता है कि साझा क्रेडेंशियल्स को कैसे समाप्त किया जाए, प्रमाणपत्र जीवनचक्र प्रबंधन को स्वचालित किया जाए, और बड़े पैमाने पर PCI DSS और GDPR आवश्यकताओं को पूरा किया जाए।
Cisco SUDI को समझना: नेटवर्क एक्सेस कंट्रोल में हार्डवेयर - आधारित डिवाइस पहचान
यह गाइड Cisco SUDI के तकनीकी आर्किटेक्चर का विवरण देती है, और यह स्पष्ट करती है कि कैसे हार्डवेयर - एंकर वाली पहचान नेटवर्क एक्सेस कंट्रोल को सुरक्षित करती है। यह IT लीडर्स के लिए उद्यम स्थलों पर 802.1X EAP-TLS प्रमाणीकरण को तैनात करने और ज़ीरो टच प्रोविज़निंग को स्वचालित करने के लिए व्यावहारिक कार्यान्वयन चरण प्रदान करती है।