मुख्य सामग्री पर जाएं

कर्मचारी के जाने पर WiFi एक्सेस को कैसे निरस्त करें

यह गाइड IT और वेन्यू ऑपरेशन्स टीमों को दिखाती है कि जब कोई कर्मचारी नौकरी छोड़ता है, तो बाकी वर्कफोर्स को बाधित किए बिना स्टाफ WiFi एक्सेस को कैसे हटाया जाए। यह सर्टिफिकेट-आधारित 802.1X, पहचान-विशिष्ट iPSK और SCIM-driven डीप्रोविज़निंग की तुलना करता है, और फिर उसी दिन का रनबुक, परीक्षण विधि और ऑडिट साक्ष्य मॉडल प्रदान करता है।

Iain Jewitt द्वाराप्रकाशित
📖 12 मिनट का पाठ1,305 शब्द3 हल किए गए उदाहरण10 मुख्य परिभाषाएं

Video overview

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
कर्मचारी के जाने पर WiFi एक्सेस को रद्द करने के संबंध में इस तकनीकी ब्रीफिंग में आपका स्वागत है। समस्या अक्सर उतनी छोटी नहीं होती जितनी दिखती है। कोई व्यक्ति शुक्रवार को नौकरी छोड़ता है। उनके मैनेजर ईमेल बंद कर देते हैं और लैपटॉप वापस ले लेते हैं। फिर भी उनका फोन या व्यक्तिगत डिवाइस सोमवार को Staff WiFi से जुड़ सकता है। किसी होटल में, यह पूर्व कर्मचारी को परिचालन प्रणालियों के करीब ला सकता है। एक रिटेल एस्टेट में, यह कई स्टोरों में स्टाफ नेटवर्क तक पहुंच दे सकता है। एक स्टेडियम या कॉन्फ्रेंस सेंटर में, यह व्यस्त इवेंट डे को संभालना अधिक कठिन बना सकता है। तत्काल प्रश्न यह नहीं है कि नौकरी छोड़ने वाले को पासवर्ड पता है या नहीं। यह यह है कि क्या आपका WiFi उस व्यक्ति को एक विशिष्ट पहचान के रूप में पहचान सकता है, और बाकी सभी को बाधित किए बिना उस पहचान को अस्वीकार कर सकता है। एक अकेला साझा WPA2 पासफ़्रेज़ ऐसा नहीं कर सकता। हर व्यक्ति के पास एक ही क्रेडेंशियल होता है। एक बार जब वह पासफ़्रेज़ नौकरी छोड़ने वाले के साथ साझा कर दिया जाता है, तो नेटवर्क के पास उस व्यक्ति को प्रत्येक अधिकृत कर्मचारी से अलग करने का कोई स्पष्ट तरीका नहीं होता है जो इसे जानता है। व्यावहारिक प्रतिक्रिया कंपनी-व्यापी पासफ़्रेज़ रोटेशन है, जिसके बाद प्रत्येक स्वीकृत डिवाइस पर एक अपडेट किया जाता है। यह परिचालन रूप से महंगा है, सपोर्ट टिकट बनाता है, और अक्सर इसमें देरी होती है। यह एक वितरित वेन्यू एस्टेट के लिए एक विश्वसनीय उसी दिन का ऑफबोर्डिंग नियंत्रण नहीं है। तीन विश्वसनीय पैटर्न हैं। पहला EAP-TLS के साथ प्रति-व्यक्ति 802.1X है। दूसरा iPSK है, जिसे कभी-कभी व्यक्तिगत प्री-शेयर्ड की कहा जाता है। तीसरा SCIM का उपयोग करके पहचान-प्रदाता-संचालित डीप्रोविज़निंग है। आप इन पैटर्नों को मिला सकते हैं। केंद्रीय डिज़ाइन विकल्प अभी भी वही है: एक्सेस क्रेडेंशियल को किसी व्यक्ति या प्रबंधित डिवाइस के लिए जिम्मेदार बनाएं, फिर हटाने को एक नियंत्रित, लॉग की गई घटना बनाएं। आइए 802.1X और EAP-TLS से शुरू करें। IEEE 802.1X नेटवर्क एक्सेस-कंट्रोल फ्रेमवर्क है। यह शामिल होने के लिए पूछने वाले डिवाइस, नेटवर्क एज पर ऑथेंटिकेटर और बैक-एंड ऑथेंटिकेशन सर्विस को अलग करता है। EAP-TLS एक Extensible Authentication Protocol विधि है जो पारस्परिक ऑथेंटिकेशन और की डेरिवेशन के लिए प्रमाणपत्रों का उपयोग करती है। सरल शब्दों में, डिवाइस प्रमाणपत्र के कब्जे को साबित करता है और नेटवर्क उसी ऑथेंटिकेशन एक्सचेंज में अपनी पहचान साबित करता है। यह मॉडल प्रबंधित स्टाफ डिवाइस और उच्च-आश्वासन नेटवर्क के अनुकूल है। नौकरी छोड़ने वाले के लिए कार्रवाई साझा पासवर्ड को बदलना नहीं है। यह पहचान को अक्षम करना और प्रमाणपत्र के ऑथेंटिकेट करने के अधिकार को रद्द करना, अस्वीकार करना या अन्यथा हटाना है। जब कोई डिवाइस ऑथेंटिकेट करता है तो आपके RADIUS और प्रमाणपत्र-सत्यापन डिज़ाइन को उस परिवर्तन को पहचानने में सक्षम होना चाहिए। प्रमाणपत्र की समाप्ति को प्रमाणपत्र रद्द करने के साथ भ्रमित न करें। समाप्ति निर्धारित होती है। रद्दीकरण वह ऑफबोर्डिंग कार्रवाई है जो आप निर्धारित समाप्ति तिथि से पहले करते हैं।समय बहुत महत्वपूर्ण है। Certificate-आधारित WiFi एक्सेस की जांच प्रमाणीकरण (authentication) के समय की जाती है। इसलिए आपका व्यावहारिक लक्ष्य स्पष्ट है: अगले प्रमाणीकरण प्रयास में certificate को सफल होने से रोकें, और उस परिणाम का परीक्षण करें। यदि कर्मचारी का पहले से ही एक सक्रिय सत्र (session) है, तो अलग से निर्णय लें कि क्या आपकी नीति के लिए session disconnect की आवश्यकता है। यह एक नेटवर्क-संचालन विकल्प है, न कि पहचान (identity) को रद्द करने का विकल्प। अपने डिज़ाइन और परीक्षण प्रक्रिया के दौरान फ़ास्ट रिकनेक्ट व्यवहार और कैश्ड सत्रों को भी ध्यान में रखें। एक डिज़ाइन जो लैब में सही दिखता है, वह एक ब्लाइंड स्पॉट बना सकता है यदि आपका प्रोडक्शन प्रमाणीकरण पथ इच्छित परिवर्तन को मान्य नहीं करता है। EAP-TLS के लिए परिचालन चेकलिस्ट सीधी है। पहला, व्यक्ति के पहचान रिकॉर्ड और अंतिम कार्य समय की पुष्टि करें। दूसरा, स्रोत पहचान (source identity) को अक्षम (disable) करें। तीसरा, अपने certificate authority और RADIUS प्रक्रिया के अनुसार संबंधित certificate को रद्द या अस्वीकार करें। चौथा, यदि आपकी नीति के लिए आवश्यक हो तो एक सक्रिय सत्र को हटा दें या समाप्त कर दें। पांचवां, पूर्व कर्मचारी के प्रबंधित डिवाइस या नियंत्रित समकक्ष के साथ एक नए कनेक्शन का प्रयास करें। अंत में, अनुरोध, परिवर्तन, परिणाम, समय और जवाबदेह मालिक का रिकॉर्ड रखें। दूसरा पैटर्न iPSK है। पूरी वर्कफ़ोर्स द्वारा साझा किए गए एक पासफ़्रेज़ के बजाय, प्रत्येक व्यक्ति या डिवाइस की एक ही Staff WiFi नेटवर्क पर एक विशिष्ट कुंजी (distinct key) होती है। इससे हटाना लक्षित हो जाता है। जाने वाले कर्मचारी से जुड़ी कुंजी को हटा दें, पुष्टि करें कि एक नया कनेक्शन प्रयास विफल हो जाता है, और बाकी सभी कुंजियों को अपरिवर्तित छोड़ दें। iPSK वहां अच्छा काम कर सकता है जहां आपके पास ऐसे डिवाइस हैं जो certificates का उपयोग नहीं कर सकते हैं, जहां एक प्रबंधित-डिवाइस कार्यक्रम अभी भी विकसित हो रहा है, या जहां आपको एक साझा पासफ़्रेज़ से व्यावहारिक रूप से दूर जाने की आवश्यकता है। iPSK एक अलग नाम वाले सामान्य स्टाफ पासवर्ड के समान नहीं है। कुंजी को एक पहचान या डिवाइस रिकॉर्ड से बंधा होना चाहिए। कुंजी के मालिक, जारी करने की तारीख, डिवाइस या व्यक्ति के जुड़ाव, नेटवर्क भूमिका, और हटाने की स्थिति की एक सूची (inventory) रखें। कुंजी को पर्याप्त रूप से विशिष्ट बनाएं ताकि हटाने की घटना का पता जाने वाले कर्मचारी से लगाया जा सके। यदि एक ही iPSK का उपयोग किसी टीम, ठेकेदार समूह या शिफ्ट द्वारा फिर से किया जाता है, तो आपने साझा-रहस्य (shared-secret) की समस्या को एक छोटे कंटेनर में फिर से बना दिया है। तीसरा पैटर्न SCIM-संचालित डीप्रोविज़निंग (deprovisioning) है। SCIM प्रणालियों में पहचान डेटा के प्रावधान और प्रबंधन के लिए एक मानक HTTP-आधारित प्रोटोकॉल है। एक अच्छी जॉइनर-मूवर-लीवर प्रक्रिया में, HR या IT आपके पहचान प्रदाता (identity provider) में खाते को अक्षम कर देता है, अक्षम स्थिति WiFi एक्सेस सेवा में प्रवाहित होती है, और बाद में WiFi प्रमाणीकरण अस्वीकार कर दिया जाता है। Purple, SCIM के माध्यम से WiFi एक्सेस को पहचान प्रदाता से जोड़ता है। प्रासंगिक पहचान प्रदाता Microsoft Entra ID, Okta और Google Workspace हैं। परिचालन लाभ कोई जादू नहीं है। यह सत्य का एक स्रोत (single source of truth) है: वह घटना जो रोजगार समाप्त करती है वही WiFi हटाने की शुरुआत भी करती है। SCIM को एक नियंत्रण पथ के रूप में मानें, न कि केवल एक नारा। आपको एक अनूठे पहचानकर्ता (unique identifier) की आवश्यकता है जो पहचान-प्रदाता खाते को WiFi एक्सेस रिकॉर्ड से मैप करता हो। आपको एक सहमत अक्षम (disable) इवेंट की आवश्यकता है। आपको यह जानने की आवश्यकता है कि जब कोई अक्षम करने का अनुरोध विफल हो जाता है तो प्राप्त करने वाली सेवा क्या त्रुटि उत्पन्न करती है। और आपको एक परीक्षण पहचान (test identity) की आवश्यकता है जो यह साबित करे कि आपकी निगरानी उस विफलता को पकड़ती है। अब डिज़ाइन से कार्यान्वयन की ओर बढ़ें। एक एक्सेस इन्वेंट्री के साथ शुरुआत करें। प्रत्येक Staff WiFi नेटवर्क, उसके सुरक्षा मोड, पहचान स्रोत, यदि उपलब्ध हो तो RADIUS पथ, यदि उपलब्ध हो तो प्रमाणपत्र प्राधिकारी (certificate authority), यदि उपलब्ध हो तो iPSK स्वामी रिकॉर्ड, सत्र-डिस्कनेक्ट (session-disconnect) क्षमता और लॉग गंतव्य को सूचीबद्ध करें। इसे स्थान समूह (venue group) के अनुसार करें, न कि एक पूरी कंपनी की सूची के रूप में। एक होटल, एक हाई-स्ट्रीट स्टोर और एक स्टेडियम अलग-अलग परिचालन टीमों और हार्डवेयर का उपयोग करते हुए भी नीति साझा कर सकते हैं। इसके बाद, उस नियंत्रण को चुनें जो छोड़ने वाले कर्मचारियों की प्रक्रिया से सबसे अधिक मैन्युअल काम को हटाता है। प्रबंधित कॉर्पोरेट उपकरणों के लिए, EAP-TLS के साथ 802.1X का उपयोग करें जहाँ आपका प्रमाणपत्र प्राधिकारी, RADIUS डिज़ाइन और डिवाइस प्रबंधन इसका समर्थन कर सकते हैं। मिश्रित संपत्तियों और उन उपकरणों के लिए जो प्रमाणपत्रों का उपयोग नहीं कर सकते हैं, iPSK का उपयोग केवल तभी करें जब प्रत्येक कुंजी विशिष्ट रूप से स्वामित्व में हो और हटाने योग्य हो। Microsoft Entra ID, Okta या Google Workspace का उपयोग करने वाली संपत्ति के लिए, WiFi हटाने के ट्रिगर के रूप में खाता अक्षम करने के लिए SCIM-संचालित डीप्रोविज़निंग का उपयोग करें। Purple उस पहचान इवेंट को WiFi एक्सेस स्थिति से जोड़ सकता है। जब तक कि यह कोई अपवाद पथ न हो, दूसरा मैन्युअल टिकट न जोड़ें। उसी दिन ऑफबोर्डिंग के लिए एक रनबुक तैयार करें। HR अंतिम समय की पुष्टि करता है। पहचान स्वामी खाते को अक्षम करता है। नेटवर्क स्वामी पुष्टि करता है कि प्रासंगिक प्रमाणपत्र, iPSK या WiFi एक्सेस रिकॉर्ड अब मान्य नहीं है। संचालन विभाग यह तय करता है कि क्या किसी सक्रिय सत्र को डिस्कनेक्ट करने की आवश्यकता है। एक नामित परीक्षक एक नए प्रमाणीकरण का प्रयास करता है। मामला तभी बंद होता है जब परिणाम दर्ज कर लिया जाता है। यह जानबूझकर बिना किसी तड़क-भड़क के रखा गया है। यह वह हिस्सा भी है जिसे एक निर्धारक दोबारा जांच सकता है। ISO 27001 या SOC 2 साक्ष्य के लिए, एक छोटी लेकिन पूर्ण श्रृंखला बनाए रखें: अधिकृत ऑफबोर्डिंग अनुरोध, पहचान प्रदाता में बदलाव, WiFi में बदलाव, सत्यापन परिणाम, टाइमस्टैम्प और प्रत्येक चरण का स्वामी। नियंत्रण की आवश्यकता से अधिक व्यक्तिगत डेटा एकत्र करने से बचें। एक्सेस रिकॉर्ड व्यक्तिगत डेटा हो सकते हैं, इसलिए उन्हें अपने प्रतिधारण (retention) और एक्सेस-कंट्रोल निर्णयों में शामिल करें। यदि Staff WiFi भुगतान प्रणालियों को प्रभावित कर सकता है, तो WiFi निरस्तीकरण को एक स्वतंत्र अनुपालन दावे के रूप में मानने के बजाय PCI-DSS के लिए जिम्मेदार टीम के साथ दायरे और विभाजन (segmentation) पर चर्चा करें। चार विफलता मोड पर नज़र रखें। पहला, एक अनदेखे SSID पर एक साझा पासवर्ड अभी भी उपयोग में है। दूसरा, WiFi रिकॉर्ड को एक टिकाऊ पहचान के बजाय एक परिवर्तनशील ईमेल पते से मिलाया गया है। तीसरा, एक अक्षम इवेंट पहचान प्रदाता तक पहुंचता है लेकिन WiFi एक्सेस सेवा तक नहीं। चौथा, आप केवल डैशबोर्ड स्थिति का परीक्षण करते हैं, न कि वास्तविक नए प्रयास का। यदि आप इन्वेंट्री बनाते हैं, निगरानी करते हैं और नियंत्रण का परीक्षण करते हैं, तो प्रत्येक विफलता मोड को रोका जा सकता है।रैपिड-फायर प्रश्न। क्या किसी एक नौकरी छोड़ने वाले के लिए साझा WPA2 पासवर्ड रद्द किया जा सकता है? नहीं। इसे सभी के लिए बदलें, या इसे प्रति-पहचान नियंत्रण (per-identity control) से बदलें। EAP-TLS एक्सेस कितनी तेजी से रद्द किया जा सकता है? अगले ऑथेंटिकेशन पर, बशर्ते आपका सर्टिफिकेट और RADIUS वैलिडेशन डिज़ाइन रद्दीकरण को पहचानता हो। क्या SCIM एक सक्रिय सेशन को हटा देता है? अपने आप नहीं। सेशन कंट्रोल को एक अलग ऑपरेशनल निर्णय के रूप में मानें। क्या iPSK हर डिवाइस के लिए उपयुक्त है? नहीं। यह एक व्यावहारिक पहचान-बाध्य कुंजी (identity-bound key) मॉडल है जहाँ सर्टिफिकेट ऑथेंटिकेशन उचित नहीं है। अगला कदम एक संक्षिप्त डिज़ाइन समीक्षा है। किसी एक स्टाफ WiFi नेटवर्क को चुनें। HR नोटिफिकेशन से लेकर ऑथेंटिकेशन अस्वीकृत होने तक के किसी एक नौकरी छोड़ने के मामले को ट्रैक करें। मैनुअल स्टेप को खोजें। फिर उसे हटा दें। एक WiFi क्रेडेंशियल तब समाप्त हो जाना चाहिए जब कर्मचारी नौकरी छोड़ता है, न कि अगले पासवर्ड-रोटेशन प्रोजेक्ट के समय।

हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi Security गाइड

कर्मचारी के जाने पर WiFi एक्सेस को कैसे निरस्त करें

कार्यकारी सारांश

जब कोई कर्मचारी किसी संगठन को छोड़ता है, तो उनके भौतिक एक्सेस को निरस्त करना आसान होता है। लेकिन उनके WiFi एक्सेस को निरस्त करना अक्सर आसान नहीं होता है। यदि आपका नेटवर्क एक साझा WPA2 पासवर्ड पर निर्भर करता है, तो जाने वाला कर्मचारी क्रेडेंशियल्स जानते हुए ही बाहर जाता है। उनके एक्सेस को हटाने का एकमात्र तरीका पूरे नेटवर्क का पासवर्ड बदलना है, जिससे संचालन बाधित होता है और सभी डिवाइस पर मैन्युअल अपडेट करना पड़ता है। यह एक गंभीर सुरक्षा भेद्यता है और PCI-DSS और ISO 27001 जैसे मानकों के तहत अनुपालन की विफलता है।

यह गाइड बताती है कि साझा पासवर्ड से कैसे बचा जाए और प्रति-उपयोगकर्ता WiFi निरस्तीकरण को कैसे लागू किया जाए। हम तीन विश्वसनीय मॉडलों की जांच करते हैं: सर्टिफिकेट निरस्तीकरण के साथ 802.1X EAP-TLS, प्रति-पहचान कुंजी विलोपन के साथ Identity Pre-Shared Key (iPSK), और SCIM-संचालित डीप्रोविज़निंग। नेटवर्क एक्सेस को सीधे अपने पहचान प्रदाता—जैसे कि Microsoft Entra ID, Okta, या Google Workspace—से जोड़कर, आप खाता निष्क्रिय होते ही निरस्तीकरण को स्वचालित कर सकते हैं, जिससे ठीक वैसा ही ऑडिट ट्रेल तैयार होता है जिसकी एक मूल्यांकनकर्ता उम्मीद करता है।

इस विषय पर हमारा तकनीकी ब्रीफिंग पॉडकास्ट सुनें:

तकनीकी गहन विश्लेषण

साझा पासवर्ड के साथ समस्या

एक साझा WPA2-Personal पासवर्ड में पहचान संदर्भ की कमी होती है। नेटवर्क एक वर्तमान कर्मचारी और एक पूर्व कर्मचारी के बीच अंतर नहीं कर सकता है। नतीजतन, एक्सेस को निरस्त करने के लिए कंपनी-व्यापी पासवर्ड रोटेशन की आवश्यकता होती है। यह कर्मचारी के जाने और रोटेशन के पूरा होने के बीच एक सुरक्षा भेद्यता का समय बनाता है।

मॉडल 1: 802.1X EAP-TLS सर्टिफिकेट निरस्तीकरण

WiFi सुरक्षा के लिए एंटरप्राइज़ मानक EAP-TLS का उपयोग करने वाला 802.1X है। इस मॉडल में, प्रत्येक डिवाइस को सर्टिफिकेट अथॉरिटी (CA) से एक अद्वितीय डिजिटल सर्टिफिकेट प्राप्त होता है। जब कोई डिवाइस कनेक्ट होता है, तो RADIUS सर्वर सर्टिफिकेट को क्रिप्टोग्राफिक रूप से सत्यापित करता है।

एक्सेस निरस्त करने के लिए, आप CA पर सर्टिफिकेट को निरस्त करते हैं। RADIUS सर्वर Online Certificate Status Protocol (OCSP) का उपयोग करके वास्तविक समय में निरस्तीकरण स्थिति की जांच करता है। यदि OCSP रिस्पॉन्डर 'Revoked' स्थिति लौटाता है, तो RADIUS सर्वर एक Access-Reject संदेश भेजता है। सक्रिय सत्रों के लिए, सर्वर कनेक्शन को तुरंत समाप्त करने के लिए Change of Authorisation (CoA) जारी करता है। यह प्रक्रिया बाकी नेटवर्क पर शून्य प्रभाव के साथ निरस्तीकरण को केवल एक उपयोगकर्ता तक सीमित कर देती है।

मॉडल 2: iPSK प्रति-पहचान कुंजी विलोपन

मिश्रित डिवाइस प्रकारों वाले वातावरण के लिए, जिसमें हेडलेस हार्डवेयर भी शामिल है जो 802.1X सर्टिफिकेट का समर्थन नहीं कर सकता है, Identity Pre-Shared Key (iPSK) सबसे उपयुक्त समाधान है। iPSK एक ही SSID पर प्रत्येक व्यक्तिगत उपयोगकर्ता या डिवाइस को एक अद्वितीय पासवर्ड प्रदान करता है।

RADIUS सर्वर प्रत्येक अद्वितीय कुंजी को एक विशिष्ट पहचान से मैप करता है। जब कोई कर्मचारी छोड़ता है, तो IT बस RADIUS डेटाबेस से उनकी विशिष्ट कुंजी को हटा देता है। इसका प्रभाव पूरी तरह से केवल उसी एक उपयोगकर्ता तक सीमित रहता है। यह दृष्टिकोण एक क्रेडेंशियल की सरलता के साथ एंटरप्राइज़ नेटवर्क की व्यक्तिगत सुरक्षा प्रदान करता है।

कर्मचारी के जाने पर WiFi एक्सेस को कैसे निरस्त करें - revocation models comparison

मॉडल 3: SCIM ऑटो-डीप्रोविज़निंग

System for Cross-domain Identity Management (SCIM) एक खुला मानक है जो उपयोगकर्ता पहचान जानकारी के आदान-प्रदान को स्वचालित करता है। SCIM आपके पहचान प्रदाता और आपके WiFi प्रबंधन प्लेटफ़ॉर्म जैसे डाउनस्ट्रीम सिस्टम के बीच एक जोड़ने वाली कड़ी के रूप में कार्य करता है।

जब HR Microsoft Entra ID, Okta, या Google Workspace में जाने वाले कर्मचारी को निष्क्रिय करता है, तो SCIM Purple को एक डीप्रोविज़निंग इवेंट भेजता है। Purple अगले प्रमाणीकरण पर उपयोगकर्ता के WiFi क्रेडेंशियल्स—चाहे सर्टिफिकेट हो या iPSK—को तुरंत निरस्त कर देता है। यह एक क्लोज्ड-लूप सिस्टम बनाता है जहां पहचान जीवनचक्र परिवर्तन स्वचालित रूप से नेटवर्क एक्सेस नीतियों को लागू करते हैं।

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

कार्यान्वयन गाइड

प्रति-उपयोगकरण निरस्तीकरण को लागू करने के लिए आपके पहचान प्रदाता, RADIUS सर्वर और WiFi हार्डवेयर के बीच समन्वय की आवश्यकता होती है। Purple Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, और Fortinet के हार्डवेयर के साथ एकीकृत होता है।

चरण 1: पहचान को सत्य के एकमात्र स्रोत के रूप में स्थापित करें

सुनिश्चित करें कि आपका पहचान प्रदाता उपयोगकर्ता की स्थिति के लिए सत्य का एकमात्र स्रोत हो। सभी ऑनबोर्डिंग और ऑफबोर्डिंग प्रक्रियाएं Microsoft Entra ID, Okta, या Google Workspace में शुरू और समाप्त होनी चाहिए।

चरण 2: सही प्रमाणीकरण प्रोटोकॉल चुनें

यदि आपके पास एक परिपक्व मोबाइल डिवाइस प्रबंधन (MDM) परिनियोजन है जो सभी कॉर्पोरेट उपकरणों पर सर्टिफिकेट भेजने में सक्षम है, तो 802.1X EAP-TLS चुनें। यदि आपको अप्रबंधित उपकरणों, पॉइंट-ऑफ-सेल टर्मिनलों, या IoT हार्डवेयर की एक विस्तृत श्रृंखला का समर्थन करने की आवश्यकता है, तो iPSK चुनें।

चरण 3: SCIM एकीकरण कॉन्फ़िगर करें

अपने पहचान प्रदाता और Purple के बीच एक SCIM कनेक्शन कॉन्फ़िगर करें। उपयोगकर्ता स्थिति विशेषता को मैप करें ताकि निर्देशिका में 'disabled' स्थिति Purple में एक निरस्तीकरण इवेंट को ट्रिगर करे।

चरण 4: RADIUS टाइमर को ट्यून करें

यदि EAP-TLS का उपयोग कर रहे हैं, तो अपने RADIUS सर्वर के OCSP कैश Time-To-Live (TTL) को उचित रूप से कॉन्फ़िगर करें। एक छोटा TTL (जैसे, 15 मिनट) उस समय को कम करके सुरक्षा बढ़ाता है जिसके दौरान एक निरस्त सर्टिफिकेट वैध रहता है, लेकिन यह CA पर लोड बढ़ाता है।

कर्मचारी के जाने पर WiFi एक्सेस को कैसे निरस्त करें - offboarding checklist

सर्वोत्तम प्रथाएं

उद्योग मानकों के अनुसार, संगठनों को नेटवर्क एक्सेस को कड़ाई से नियंत्रित करना चाहिए। सुरक्षित स्थिति बनाए रखने के लिए इन प्रथाओं को लागू करें:

  1. SCIM के साथ स्वचालित करें: मैन्युअल निरस्तीकरण में मानवीय भूल की संभावना होती है। अपने WiFi प्लेटफ़ॉर्म को सीधे अपने पहचान प्रदाता से जोड़कर इस प्रक्रिया को स्वचालित करें।
  2. RADIUS CoA लागू करें: क्रेडेंशियल्स को निरस्त करने से नए कनेक्शन तो रुक जाते हैं लेकिन सक्रिय सत्र समाप्त नहीं होते हैं। सुनिश्चित करें कि आपका सिस्टम डिवाइस को तुरंत डिस्कनेक्ट करने के लिए Change of Authorisation कमांड भेजता है।
  3. अतिथि और कर्मचारी ट्रैफ़िक को अलग करें: कर्मचारी उपकरणों को कभी भी गेस्ट WiFi नेटवर्क पर न रखें। अलगाव बनाए रखने के लिए अलग VLANs और SSIDs का उपयोग करें।
  4. ऑडिट लॉग: सभी डीप्रोविज़निंग इवेंट्स के अपरिवर्तनीय लॉग बनाए रखें। ISO 27001 मूल्यांकनकर्ताओं को इस बात के प्रमाण की आवश्यकता होती है कि सेवा समाप्ति पर तुरंत एक्सेस हटा दिया गया था।

समस्या निवारण और जोखिम न्यूनीकरण

WiFi निरस्तीकरण में सबसे आम विफलता मोड एक डिस्कनेक्ट की गई प्रक्रिया है। यदि IT निर्देशिका में खाते को निष्क्रिय कर देता है लेकिन स्टैंडअलोन RADIUS डेटाबेस को अपडेट करने में विफल रहता है, तो जाने वाले कर्मचारी के पास एक्सेस बना रहता है। SCIM एकीकरण इस जोखिम को पूरी तरह से कम करता है।

दूसरा जोखिम सर्टिफिकेट कैशिंग है। यदि कोई RADIUS सर्वर 24 घंटे के लिए 'Good' OCSP प्रतिक्रिया को कैश करता है, तो एक निरस्त डिवाइस तब तक प्रमाणित होना जारी रख सकता है जब तक कि कैश समाप्त न हो जाए। प्रदर्शन को सुरक्षा आवश्यकताओं के साथ संतुलित करने के लिए अपने OCSP कैश सेटिंग्स को ट्यून करें।

साझा उपकरणों के लिए, जैसे कि कई शिफ्ट कर्मचारियों द्वारा उपयोग किया जाने वाला रिटेल टैबलेट, डिवाइस प्रमाणीकरण को किसी व्यक्तिगत कर्मचारी की पहचान से न जोड़ें। किसी व्यक्ति के जाने से हार्डवेयर के एक महत्वपूर्ण हिस्से को ऑफ़लाइन होने से बचाने के लिए सेवा खातों या डिवाइस-विशिष्ट सर्टिफिकेट का उपयोग करें।

ROI और व्यावसायिक प्रभाव

प्रति-उपयोगकर्ता WiFi निरस्तीकरण पर जाने से मापने योग्य व्यावसायिक मूल्य मिलता है। यह कंपनी-व्यापी पासवर्ड रोटेशन के समन्वय में खर्च होने वाले IT समर्थन घंटों को समाप्त करता है। यह एक पूर्व कर्मचारी से उत्पन्न होने वाले डेटा उल्लंघन के जोखिम को कम करता है, जिससे संगठन नियामक जुर्मानों और प्रतिष्ठा के नुकसान से बचता है।

इसके अलावा, यह ISO 27001 और SOC 2 मूल्यांकनों को सुचारू रूप से पास करने के लिए आवश्यक स्पष्ट ऑडिट ट्रेल प्रदान करता है। जॉइनर-मूवर-लीवर प्रक्रिया को स्वचालित करके, IT टीमें मैन्युअल क्रेडेंशियल प्रबंधन के बजाय रणनीतिक पहलों पर ध्यान केंद्रित कर सकती हैं। अपने नेटवर्क को सुरक्षित करने के बारे में अधिक विवरण के लिए, हमारा एंटरप्राइज़ WiFi सुरक्षा: 2026 के लिए एक संपूर्ण गाइड पढ़ें।

मुख्य परिभाषाएं

IEEE 802.1X

एक नेटवर्क एक्सेस-कंट्रोल फ्रेमवर्क जो यह तय करने के लिए एक डिवाइस, नेटवर्क ऑथेंटिकेटर और बैक-एंड ऑथेंटिकेशन सर्विस का उपयोग करता है कि नेटवर्क एक्सेस की अनुमति है या नहीं।

इसका उपयोग तब करें जब स्टाफ WiFi को साझा पासफ्रेज पर भरोसा करने के बजाय व्यक्तियों या प्रबंधित उपकरणों को प्रमाणित करने की आवश्यकता हो।

EAP-TLS

एक Extensible Authentication Protocol विधि जो पारस्परिक प्रमाणीकरण के लिए TLS सर्टिफिकेट का उपयोग करती है और प्रमाणीकरण एक्सचेंज के दौरान कीइंग (keying) सामग्री प्राप्त करती है।

प्रबंधित उपकरणों के लिए इसका उपयोग तब करें जब सर्टिफिकेट लाइफसाइकिल और RADIUS वैलिडेशन व्यक्तिगत निरस्तीकरण का समर्थन कर सकें।

RADIUS

एक प्रोटोकॉल और सेवा मॉडल जो आमतौर पर नेटवर्क उपकरणों और प्रमाणीकरण सेवा के बीच प्रमाणीकरण, प्राधिकरण और लेखांकन निर्णयों को ले जाने के लिए उपयोग किया जाता है।

यह वह बैक-एंड निर्णय बिंदु है जिसे आपको 802.1X और कुछ iPSK परिनियोजनों का परीक्षण करते समय समझना चाहिए।

Certificate revocation

सर्टिफिकेट की निर्धारित समाप्ति तिथि से पहले प्रमाणित करने के उसके अधिकार को जल्दी हटाना।

यह तब मायने रखता है जब जाने वाले कर्मचारी का सर्टिफिकेट अगले WiFi प्रमाणीकरण पर विफल होना चाहिए, न कि समाप्ति तक मान्य रहना चाहिए।

iPSK

पहचान पूर्व-साझा की (key) - एक साझा SSID पर एक व्यक्ति, डिवाइस या जवाबदेह समूह को सौंपी गई एक विशिष्ट WiFi की (key)।

जब EAP-TLS किसी डिवाइस के लिए उपयुक्त नहीं होता है, तो यह एक व्यावहारिक लक्षित-हटाने का मॉडल प्रदान करता है।

SCIM

सिस्टम फॉर क्रॉस-डोमेन आइडेंटिटी मैनेजमेंट। प्रणालियों के बीच पहचान डेटा के प्रावधान और प्रबंधन के लिए एक HTTP-आधारित मानक।

यह पहचान प्रदाता में एक खाता-अक्षम इवेंट को WiFi एक्सेस-स्थिति परिवर्तन से जोड़ता।

आइडेंटिटी प्रोवाइडर

वह सिस्टम जो खातों का रखरखाव करता है और कर्मचारियों, ठेकेदारों और अन्य कार्यबल की पहचान को प्रमाणित या सत्यापित करता है।

यह आपके जॉइनर-मूवर-लीवर प्रक्रिया में अक्षम (डिसेबल) इवेंट का प्रामाणिक स्रोत होना चाहिए।

एक्टिव सेशन

एक उपकरण जिसने पहले ही प्रमाणित कर लिया है और वर्तमान में उसके पास नेटवर्क एक्सेस है।

यह तय करें कि क्रेडेंशियल रद्द होने के बाद क्या आपकी जोखिम नीति के लिए एक अलग डिस्कनेक्ट कार्रवाई की आवश्यकता है।

WPA3 Enterprise

WPA3 सुरक्षा की एंटरप्राइज़ शाखा, जो आधुनिक सुरक्षा प्रोटोकॉल का उपयोग करती है और WiFi CERTIFIED WPA3 नेटवर्क के लिए प्रोटेक्टेड मैनेजमेंट फ्रेम्स की आवश्यकता होती है।

यह WiFi सुरक्षा में सुधार करता है, लेकिन व्यक्तिगत ऑफबोर्डिंग के लिए अभी भी पहचान-बद्ध क्रेडेंशियल मॉडल की आवश्यकता होती है।

VLAN

एक लॉजिकल नेटवर्क सेगमेंट जो नेटवर्क डिज़ाइन के अनुसार लेयर 2 या लेयर 3 पर ट्रैफ़िक को अलग करता है।

यह तब मायने रखता है जब किसी कर्मचारी की WiFi पहचान को किसी स्टाफ, ठेकेदार या अन्य नेटवर्क भूमिका के साथ मैप किया जाता है।

हल किए गए उदाहरण

एक 200 कमरों वाले होटल में एक ही स्टाफ WiFi SSID है जो फ्रंट डेस्क, हाउसकीपिंग और मेंटेनेंस द्वारा साझा किया जाता है। जाने वाले कर्मचारी को साझा किया गया WPA2 पासफ्रेज पता है, और होटल बिना किसी योजनाबद्ध रोटेशन के कब्जे वाले कमरों के संचालन को बाधित नहीं कर सकता है।

साझा किए गए पासफ्रेज के लिए एक अपवाद रिकॉर्ड बनाएं, फिर प्रबंधित फ्रंट-डेस्क उपकरणों को EAP-TLS के साथ 802.1X पर माइग्रेट करें और उन उपकरणों के लिए विशिष्ट स्वामित्व वाले iPSK जारी करें जो सर्टिफिकेट का उपयोग नहीं कर सकते हैं। तत्काल जाने वाले कर्मचारी के लिए, साझा पासफ्रेज को घुमाएं क्योंकि यह एक सामान्य रहस्य बना हुआ है। प्रत्येक बाद के जाने वाले कर्मचारी के लिए, पहचान को अक्षम करें, सर्टिफिकेट या iPSK को हटाएं, एक नए जुड़ाव का परीक्षण करें और इवेंट चेन को बनाए रखें। मापा गया ऑपरेटिंग परिणाम प्रति ऑफबोर्डिंग इवेंट में एक लक्षित क्रेडेंशियल हटाना, एक अस्वीकृत परीक्षण और एक एट्रिब्यूटेबल ऑडिट रिकॉर्ड है।

एक राष्ट्रीय रिटेलर स्टोर्स, वितरण स्थानों और एक स्टेडियम पॉप-अप संचालन में स्टाफ WiFi चलाता है। HR Microsoft Entra ID में खातों को अक्षम करता है, लेकिन स्टोर टीमें वर्तमान में जाने वाले कर्मचारियों के लिए अलग नेटवर्क टिकट खोलती हैं।

Entra ID टिकाऊ पहचान को WiFi एक्सेस रिकॉर्ड से मैप करें और अक्षम स्थिति को एक्सेस सर्विस में भेजने के लिए SCIM का उपयोग करें। पहचान-प्रदाता के अक्षम होने को अधिकृत ट्रिगर के रूप में रखें। विफल सिंक्रनाइज़ेशन के लिए एक अपवाद पथ को परिभाषित करें, एक परिचालन स्वामी को नामित करें और रोलआउट से पहले एक स्टोर समूह में नियंत्रित अक्षम-और-प्रमाणित परीक्षण चलाएं। मापने योग्य परिणाम एक एकल पहचान इवेंट है जो एक WiFi स्थिति परिवर्तन और एक रिकॉर्ड किए गए अस्वीकृत नए प्रमाणीकरण का उत्पादन करता है, जो सामान्य पथ के रूप में एक स्थानीय टिकट को प्रतिस्थापित करता है।

एक कॉन्फ्रेंस सेंटर को सोमवार को खुलने के लिए स्थायी कर्मचारियों और वेन्यू उपकरणों को जुड़े रहने के साथ-साथ सप्ताहांत के इवेंट के बाद एक ठेकेदार के स्टाफ WiFi एक्सेस को हटाने की आवश्यकता है।

ठेकेदार को एक iPSK जारी करें जो एक ठेकेदार पहचान रिकॉर्ड से जुड़ा हो, न कि किसी सामान्य इवेंट-टीम पासवर्ड से। जुड़ाव के अंत में, केवल उस iPSK को हटाएं, तय करें कि लाइव सत्र को समाप्त करना है या नहीं, फिर हटाए गए की (key) के साथ एक नए जुड़ाव का परीक्षण करें। अधिकृत ऑफबोर्डिंग अनुरोध, की (key) को हटाना और विफल परीक्षण को एक साथ रखें। इसका परिणाम स्थायी कर्मचारियों के लिए कोई क्रेडेंशियल परिवर्तन नहीं और उनके उपकरणों का कोई पुनर्रचना न होना है।

इस श्रृंखला में आगे पढ़ें

सुरक्षित BYOD WiFi: Passpoint प्रमाणपत्र ऑनबोर्डिंग बनाम xPSK (iPSK)

ज़ीरो-टच Passpoint EAP-TLS प्रमाणपत्रों बनाम वेंडर-विशिष्ट xPSK (iPSK/easyPSK, DPSK, PPSK, MPSK) का उपयोग करके अप्रबंधित कर्मचारियों और छात्रों के उपकरणों (BYOD) को सुरक्षित करने पर IT टीमों के लिए एक व्यापक तकनीकी गाइड।

गाइड पढ़ें →

WPA2 Personal बनाम Enterprise: क्या अंतर है और आपको किसका उपयोग करना चाहिए?

यह तकनीकी संदर्भ मार्गदर्शिका एंटरप्राइज़ WiFi परिवेशों के भीतर WPA2 Personal और WPA2 Enterprise सुरक्षा प्रोटोकॉल की व्यापक तुलना प्रदान करती है। यह नेटवर्क आर्किटेक्ट्स और IT लीडर्स को सूचित परिनियोजन निर्णय लेने में मदद करने के लिए प्रत्येक मानक के आर्किटेक्चरल अंतर, परिनियोजन पद्धतियों और सुरक्षा प्रभावों को रेखांकित करती है।

गाइड पढ़ें →

तीनों पर शासन करने के लिए तीन SSIDs: अतिथि, Passpoint, और IoT WiFi सेटअप गाइड

यह तकनीकी गाइड एंटरप्राइज वेन्यू में तीन-SSID WiFi डिज़ाइन को लागू करने के लिए एक निश्चित ब्लूप्रिंट प्रदान करती है। इसमें पूर्ण VLAN सेगमेंटेशन और जीरो-ट्रस्ट नेटवर्क एक्सेस प्राप्त करने के लिए एक ओपन गेस्ट WiFi पोर्टल, ऑटोमेटेड Passpoint ऑनबोर्डिंग, और प्रति-डिवाइस xPSK ऑथेंटिकेशन के कॉन्फ़िगरेशन का विवरण दिया गया है।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।