मुख्य सामग्री पर जाएं

स्टाफ और गेस्ट WiFi नेटवर्क को सुरक्षित रूप से कैसे खंडित करें: एंटरप्राइज LANs के लिए सर्वोत्तम अभ्यास

यह गाइड IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स को स्टाफ और गेस्ट WiFi ट्रैफ़िक को ठीक से खंडित करके एंटरप्राइज LANs को सुरक्षित करने के लिए एक विक्रेता-तटस्थ, तकनीकी खाका प्रदान करती है। इसमें 802.1X प्रमाणीकरण, क्लाउड RADIUS, VLAN आइसोलेशन और साझा पासफ़्रेज़ को समाप्त करने और कॉर्पोरेट संपत्तियों की सुरक्षा के लिए आवश्यक क्रेडेंशियल लाइफसाइकल मैनेजमेंट शामिल है।

📖 4 मिनट का पाठ📝 1,248 शब्द🔧 2 हल किए गए उदाहरण3 अभ्यास प्रश्न📚 8 मुख्य परिभाषाएं

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
एक आत्मविश्वासी, संवादात्मक ब्रिटिश इंग्लिश टोन में बात करें - जैसे कि एक सीनियर कंसलटेंट अपने क्लाइंट को जानकारी दे रहा हो। नपी-तुली गति, आधिकारिक लेकिन सुलभ। कोई फालतू शब्द नहीं। --- परिचय और संदर्भ (लगभग 1 मिनट) --- ठीक है, चलिए शुरू करते हैं। यदि आप किसी वेन्यू के नेटवर्क के लिए जिम्मेदार हैं - चाहे वह कोई होटल हो, कोई रिटेल चेन हो, कोई स्टेडियम हो, या किसी स्थानीय प्राधिकरण की बिल्डिंग हो - तो एक ऐसा सवाल है जो लगभग किसी भी अन्य सवाल से अधिक सामने आता है: आप अपने कॉर्पोरेट नेटवर्क को जोखिम में डाले बिना मेहमानों को अच्छा WiFi कैसे प्रदान करते हैं? इसका संक्षिप्त उत्तर है सेगमेंटेशन। लेकिन अधिक विस्तृत उत्तर - वह जो वास्तव में आपको एक सुरक्षित, अनुपालन योग्य, प्रबंधनीय नेटवर्क तक ले जाता है - उसमें 802.1X ऑथेंटिकेशन, VLAN आइसोलेशन, क्लाउड RADIUS, और एक क्रेडेंशियल लाइफसाइकिल शामिल है जो इस बात पर निर्भर नहीं करता कि स्टाफ के किसी सदस्य के जाने पर किसी को शेयर्ड पासवर्ड बदलना याद रहे। अगले दस मिनटों में, मैं आपको विस्तार से बताने जा रहा हूँ कि वास्तव में एक उचित रूप से सेगमेंटेड नेटवर्क को कैसे आर्किटेक्ट और डिप्लॉय किया जाए। हम तकनीकी बुनियादी बातों, Cisco Meraki और Juniper Mist के लिए वेंडर-स्पेसिफिक कॉन्फ़िगरेशन स्टेप्स, दो वास्तविक दुनिया के कार्यान्वयन परिदृश्यों, और उन कमियों को कवर करेंगे जिनमें अधिकांश टीमें फंस जाती हैं। चलिए शुरू करते हैं। --- तकनीकी गहन चर्चा (लगभग 5 मिनट) --- आइए बुनियादी बातों से शुरुआत करते हैं। नेटवर्क सेगमेंटेशन का अर्थ है आपके स्टाफ ट्रैफ़िक और आपके गेस्ट ट्रैफ़िक को भौतिक या तार्किक रूप से अलग नेटवर्क पर रखना, ताकि कोई गेस्ट डिवाइस - या कोई हैक किया गया गेस्ट डिवाइस - आपके पॉइंट-ऑफ-सेल सिस्टम, आपके ERP, आपके CCTV इन्फ्रास्ट्रक्चर, या आपके कॉर्पोरेट LAN पर मौजूद किसी भी अन्य चीज़ तक न पहुँच सके। लेयर 2 पर ऐसा करने का मानक तरीका VLANs - वर्चुअल लोकल एरिया नेटवर्क्स के साथ है। आप अपने स्टाफ SSID को एक VLAN, मान लीजिए VLAN 10, और अपने गेस्ट SSID को दूसरे, मान लीजिए VLAN 20 पर असाइन करते हैं। आपके प्रबंधित स्विच और एक्सेस पॉइंट्स हार्डवेयर स्तर पर उस अलगाव को लागू करते हैं। VLAN 20 पर मौजूद किसी गेस्ट को केवल इंटरनेट पर रूट किया जाता है और कुछ नहीं। VLAN 10 पर मौजूद स्टाफ सदस्य को कॉर्पोरेट LAN और इंटरनेट पर रूट किया जाता है, जो आपके द्वारा परिभाषित किसी भी फ़ायरवॉल नियमों के आधार पर होता है। यह मूल मॉडल है। लेकिन यहाँ अधिकांश वेन्यू मात खा जाते हैं: वे स्टाफ नेटवर्क के लिए एक शेयर्ड पासफ़्रेज़ - एक PSK - का उपयोग करते हैं। हर कोई इसे जानता है। इसे एक पोस्ट-इट नोट पर लिख दिया जाता है। यह कभी नहीं बदलता। जब कोई नौकरी छोड़ता है, तो क्रेडेंशियल लाइव रहता है। यह सेगमेंटेशन नहीं है। यह सुरक्षा का एक झूठा अहसास है। स्टाफ़ के लिए सही दृष्टिकोण 802.1X है - जिसे "एट ओ टू डॉट वन एक्स" कहा जाता है - जो पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए IEEE मानक है। शेयर्ड पासफ़्रेज़ के बजाय, प्रत्येक स्टाफ सदस्य अपने स्वयं के पहचान क्रेडेंशियल के साथ ऑथेंटिकेट करता है - आमतौर पर Microsoft Entra ID, Okta, या Google Workspace से उनके कॉर्पोरेट डायरेक्टरी अकाउंट द्वारा। एक्सेस पॉइंट उस ऑथेंटिकेशन अनुरोध को एक RADIUS सर्वर पर भेजता है, जो आपके पहचान प्रदाता के खिलाफ इसे सत्यापित करता है और या तो एक्सेस प्रदान करता है या अस्वीकार करता है। कोई शेयर्ड सीक्रेट नहीं। कोई ऐसा क्रेडेंशियल नहीं जो नौकरी छोड़ने वाले के बाद भी बना रहे।अधिकांश एंटरप्राइज़ डिप्लॉयमेंट में सबसे अच्छा काम करने वाला ऑथेंटिकेशन मेथड EAP-TTLS - एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल टनेल्ड ट्रांसपोर्ट लेयर सिक्योरिटी है। यह डिवाइस और RADIUS सर्वर के बीच एक एन्क्रिप्टेड टनल बनाता है, फिर PAP का उपयोग करके उस टनल के अंदर ऑथेंटिकेट करता है। इसका मतलब है कि क्रेडेंशियल कभी भी ओवर-द-एयर ओपन नहीं होते हैं। अब, RADIUS सर्वर अपने आप में एक महत्वपूर्ण कंपोनेंट है। पारंपरिक रूप से, आप अपना खुद का ऑन-प्रिमाइसेस RADIUS सर्वर चलाते थे - जैसे Cisco ISE, FreeRADIUS बॉक्स, या ऐसा ही कुछ। लेकिन तेजी से, आर्गेनाइजेशन क्लाउड-नेटिव RADIUS की ओर बढ़ रहे हैं, जो ऑन-प्रिमाइसेस निर्भरता को हटाता है, लचीलेपन में सुधार करता है, और मैनेजमेंट को सरल बनाता है। Purple का SecurePass प्रोडक्ट ठीक यही करता है - यह एक क्लाउड RADIUS सर्विस प्रदान करता है जिसके खिलाफ आपके एक्सेस पॉइंट्स RadSec (जो पोर्ट 2083 पर TLS पर RADIUS है) के माध्यम से ऑथेंटिकेट करते हैं। इससे आपको एन्क्रिप्टेड RADIUS ट्रैफिक मिलता है, न कि पारंपरिक UDP-आधारित RADIUS जो एट्रिब्यूट्स को स्पष्ट रूप से भेजता है। गेस्ट साइड के लिए, मॉडल अलग है। गेस्ट्स के पास कॉर्पोरेट डायरेक्टरी अकाउंट नहीं होते हैं। वे एक अलग SSID से कनेक्ट होते हैं - आमतौर पर एक Captive Portal के साथ सुरक्षित जो सहमति-आधारित लॉगिन एकत्र करता है, या Passpoint के माध्यम से, जो Wi-Fi Alliance का Hotspot 2.0 स्टैंडर्ड है जो स्प्लैश पेज के बिना ऑटोमैटिक, सीमलेस ऑथेंटिकेशन को सक्षम बनाता है। Purple का प्लेटफॉर्म दोनों का समर्थन करता है। गेस्ट SSID अपने स्वयं के VLAN पर रहता है, केवल इंटरनेट पर रूट होता है, और स्टाफ नेटवर्क और कॉर्पोरेट LAN से पूरी तरह से अलग रहता है। मुझे एक पल के लिए Passpoint के बारे में बात करने दें, क्योंकि यह तेजी से महत्वपूर्ण होता जा रहा है। Passpoint - जिसे Hotspot 2.0 या OpenRoaming के रूप में भी जाना जाता है - एक डिवाइस को पहले से मौजूद क्रेडेंशियल, जैसे कि मोबाइल कैरियर क्रेडेंशियल या Purple ऐप से एक पहचान का उपयोग करके एक विश्वसनीय नेटवर्क से ऑटोमैटिक रूप से कनेक्ट होने की अनुमति देता है। डिवाइस और नेटवर्क EAP-TTLS या EAP-TLS का उपयोग करके ऑथेंटिकेशन पर बातचीत करते हैं, बिना उपयोगकर्ता को स्प्लैश पेज के साथ इंटरैक्ट किए। अत्यधिक भीड़-भाड़ वाले स्थानों - जैसे एयरपोर्ट, स्टेडियम, शॉपिंग सेंटर्स - के लिए यह सुरक्षा बनाए रखते हुए कनेक्शन अनुभव में नाटकीय रूप से सुधार करता है। अब आइए दो विशिष्ट हार्डवेयर प्लेटफॉर्म्स के बारे में बात करते हैं: Cisco Meraki और Juniper Mist, क्योंकि ये दो सबसे आम एंटरप्राइज़ प्लेटफॉर्म्स हैं जिन्हें हम स्थानों पर देखते हैं। Cisco Meraki पर, आप Wireless, Access Control के तहत अपना स्टाफ SSID कॉन्फ़िगर करते हैं। आप सुरक्षा को मेरे RADIUS सर्वर के साथ Enterprise, केवल WPA2, कोई स्प्लैश पेज नहीं पर सेट करते हैं। फिर आप अपने RADIUS सर्वर जोड़ते हैं - Purple के मामले में, rad1-secure.purple.ai और rad2-secure.purple.ai, दोनों पोर्ट 2083 पर, RadSec सक्षम के साथ। आप Wireless, Hotspot 2.0 के तहत Hotspot 2.0 को भी कॉन्फ़िगर करते हैं - इसे सक्षम करना, ऑपरेटर का नाम, डोमेन लिस्ट और EAP-TTLS के साथ NAI रेल्म को मेथड के रूप में सेट करना। पूरी चरण-दर-चरण विस्तृत जानकारी Purple के सपोर्ट डॉक्यूमेंटेशन में है, जिसका संदर्भ मैं अंत में दूंगा। Juniper Mist पर, आप Network, WLANs पर जाते हैं, एक नया WLAN जोड़ते हैं, सुरक्षा प्रकार को WPA2 Enterprise 802.1X पर सेट करते हैं, Passpoint सक्षम करते हैं, और अपने प्रमाणीकरण सर्वर को RadSec के रूप में कॉन्फ़िगर करते हैं जो Purple के इन्फ्रास्ट्रक्चर की ओर इंगित करते हैं। आपको Organisation Settings में RadSec प्रमाणपत्र भी स्थापित करने की आवश्यकता होगी। फिर से, सटीक कॉन्फ़िगरेशन मान और चरण Purple के सहायता लेख में हैं - मैं हमेशा किसी पॉडकास्ट से मानों को हार्डकोड करने के बजाय लाइव दस्तावेज़ों का पालन करने की सलाह दूंगा। क्रेडेंशियल लाइफ़साइकल वाला हिस्सा वह जगह है जहाँ Identity-Based Networks वास्तव में अपनी उपयोगिता साबित करते हैं। जब कोई कर्मचारी शामिल होता है, तो Microsoft Entra ID या Okta में उनका खाता तैयार हो जाता है, और उन्हें स्वचालित रूप से WiFi एक्सेस मिल जाता है। जब वे भूमिकाएँ बदलते हैं, तो उनका एक्सेस प्रोफ़ाइल अपडेट हो जाता है। जब वे छोड़ते हैं - और यह सबसे महत्वपूर्ण है - उनका खाता निष्क्रिय कर दिया जाता है, और Purple वास्तविक समय में उनके WiFi एक्सेस को रद्द कर देता है। बदलने के लिए कोई साझा पासवर्ड नहीं। कोई मैन्युअल प्रक्रिया नहीं। जोखिम का कोई मौका नहीं। इसे ही Purple जॉइनर्स, मूवर्स, लीवर्स वर्कफ़्लो, या JML कहता है, और यही वास्तव में सुरक्षित नेटवर्क और केवल सुरक्षित दिखने वाले नेटवर्क के बीच का अंतर है। --- कार्यान्वयन सिफारिशें और संभावित गलतियाँ (लगभग 2 मिनट) --- ठीक है, आइए बात करते हैं कि व्यावहारिक रूप से क्या गलतियाँ होती हैं, क्योंकि कुछ ऐसी विफलताएँ हैं जिन्हें मैं बार-बार देखता हूँ। पहला है VLAN गलत कॉन्फ़िगरेशन। आप SSIDs को सही ढंग से सेट करते हैं, लेकिन आपके स्विच पर ट्रंक पोर्ट दोनों VLANs को नहीं ले जा रहे हैं, या आपके इंटर-VLAN राउटिंग नियम बहुत अधिक उदार हैं। VLAN 20 पर मौजूद एक अतिथि VLAN 10 पर उपकरणों को पिंग करने में सक्षम हो जाता है। परिनियोजन के बाद हमेशा एक अतिथि उपकरण के साथ परीक्षण करें - किसी आंतरिक IP पते तक पहुँचने का प्रयास करें। यदि आप कर सकते हैं, तो आपके फ़ायरवॉल नियमों को कड़ा करने की आवश्यकता है। दूसरा है RADIUS फ़ेलओवर। यदि आप केवल एक RADIUS सर्वर कॉन्फ़िगर करते हैं और वह पहुंच से बाहर हो जाता है, तो कर्मचारी प्रमाणित नहीं कर सकते। हमेशा rad1-secure और rad2-secure दोनों को प्राथमिक और द्वितीयक के रूप में कॉन्फ़िगर करें। Purple का क्लाउड RADIUS इन्फ्रास्ट्रक्चर उच्च उपलब्धता के लिए डिज़ाइन किया गया है, लेकिन आपके एक्सेस पॉइंट को दोनों एंडपॉइंट्स के बारे में पता होना चाहिए। तीसरा - और यह वह है जो सबसे अधिक परिचालन संबंधी कठिनाई का कारण बनता है - पहले दिन से अपने पहचान प्रदाता के साथ एकीकृत न होना। टीमें अक्सर बाद में Entra ID या Okta में माइग्रेट करने के इरादे से स्थानीय RADIUS खातों के साथ शुरुआत करती हैं। वह माइग्रेशन दर्दनाक होता है। इसे शुरुआत में ही सही तरीके से करें। केवल JML स्वचालन ही इस प्रयास को सही ठहराता है। चौथी गलती अतिथि नेटवर्क को बाद के विचार के रूप में लेना है। आपके अतिथि SSID को GDPR-अनुरूप सहमति संग्रह, एक ही अतिथि को लिंक संतृप्त करने से रोकने के लिए बैंडविड्थ प्रबंधन, और क्लाइंट अलगाव की आवश्यकता होती है ताकि अतिथि एक-दूसरे के उपकरणों को न देख सकें। Purple का प्लेटफ़ॉर्म सहमति और एनालिटिक्स पक्ष को संभालता है। आपका एक्सेस पॉइंट क्लाइंट अलगाव को संभालता है - सुनिश्चित करें कि यह सक्षम है।अनुपालन (compliance) के संबंध में: यदि आप एक ही भौतिक नेटवर्क इन्फ्रास्ट्रक्चर पर कहीं भी कार्ड भुगतान प्रोसेस करते हैं, तो PCI DSS का दायरा एक वास्तविक चिंता का विषय है। उचित VLAN सेगमेंटेशन, एक ऐसे फ़ायरवॉल के साथ जो गेस्ट और पेमेंट नेटवर्क के बीच किसी भी क्रॉस-VLAN ट्रैफ़िक को ब्लॉक करता है, इसका आधार है। आपका QSA इस सेगमेंटेशन का प्रमाण देखना चाहेगा। अपने VLAN असाइनमेंट, अपने फ़ायरवॉल नियमों और अपने एक्सेस पॉइंट कॉन्फ़िगरेशन को डॉक्युमेंट करें। --- रैपिड-फायर प्रश्न और उत्तर (लगभग 1 मिनट) --- कुछ प्रश्न जो मुझसे नियमित रूप से पूछे जाते हैं। क्या मैं एक ही एक्सेस पॉइंट पर स्टाफ और गेस्ट दोनों को चला सकता हूँ? हाँ - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist और अन्य ब्रांड्स के आधुनिक एंटरप्राइज़ एक्सेस पॉइंट्स एक ही रेडियो पर VLAN टैगिंग के साथ मल्टीपल SSIDs का समर्थन करते हैं। आपको अलग हार्डवेयर की आवश्यकता नहीं है। क्या मुझे WPA3 की आवश्यकता है? नए डिप्लॉयमेंट के लिए WPA3 बेहतर है, विशेष रूप से गेस्ट नेटवर्क के लिए, क्योंकि यह फॉरवर्ड सीक्रेसी प्रदान करता है और ऑफलाइन डिक्शनरी हमलों से बचाता है। लेकिन स्टाफ के लिए 802.1X के साथ WPA2 Enterprise अभी भी मजबूत है, और अधिकांश एंटरप्राइज़ हार्डवेयर इसका समर्थन करते हैं। यदि आपका हार्डवेयर WPA3 का समर्थन करता है, तो इसे सक्षम करें। BYOD - व्यक्तिगत डिवाइस का उपयोग करने वाले स्टाफ के बारे में क्या? यह वह जगह है जहाँ सर्टिफिकेट-आधारित प्रमाणीकरण, या EAP-TLS मूल्यवान हो जाता है। आप अपने MDM के माध्यम से प्रबंधित डिवाइसेस को डिवाइस सर्टिफिकेट जारी कर सकते हैं, और स्टाफ WiFi को केवल सर्टिफिकेट-प्रमाणित डिवाइसेस तक ही सीमित कर सकते हैं। अप्रबंधित व्यक्तिगत डिवाइसेस को अधिक प्रतिबंधित एक्सेस के साथ एक अलग BYOD SSID पर निर्देशित किया जाता है। सेगमेंटेशन के साथ Purple का एनालिटिक्स प्लेटफॉर्म कैसे काम करता है? Purple गेस्ट WiFi लॉगिन से फर्स्ट-पार्टी डेटा एकत्र करता है - सहमति के साथ - और इसे WiFi Analytics प्लेटफॉर्म के माध्यम से प्रदर्शित करता है। स्टाफ ट्रैफ़िक अलग है और समान एनालिटिक्स कलेक्शन के अधीन नहीं है। दोनों नेटवर्क आर्किटेक्चरल रूप से अलग हैं, जो कि बिल्कुल वैसा ही है जैसा होना चाहिए। --- सारांश और अगले कदम (लगभग 1 मिनट) --- संक्षेप में कहें तो। सुरक्षित स्टाफ और गेस्ट WiFi सेगमेंटेशन मुख्य रूप से पांच चीजों पर निर्भर करता है। पहला: स्टाफ और गेस्ट ट्रैफ़िक के लिए अलग VLANs, जो स्विच और एक्सेस पॉइंट स्तर पर लागू होते हैं। दूसरा: स्टाफ प्रमाणीकरण के लिए EAP-TTLS के साथ 802.1X - कोई साझा पासफ़्रेज़ नहीं। तीसरा: एन्क्रिप्टेड, लचीले प्रमाणीकरण इन्फ्रास्ट्रक्चर के लिए RadSec के साथ क्लाउड RADIUS। चौथा: गेस्ट के लिए Passpoint या कैप्टिव पोर्टल (captive portal), GDPR-अनुरूप सहमति संग्रह के साथ। पांचवां: स्वचालित JML के लिए आइडेंटिटी प्रोवाइडर इंटीग्रेशन - ताकि कंपनी छोड़ने वालों का अकाउंट डीप्रोविज़न होते ही उनका एक्सेस समाप्त हो जाए। यदि आप Cisco Meraki या Juniper Mist पर डिप्लॉय कर रहे हैं, तो Purple के सपोर्ट डॉक्युमेंटेशन में सटीक कॉन्फ़िगरेशन चरण उपलब्ध हैं। यदि आप व्यापक प्लेटफ़ॉर्म का मूल्यांकन कर रहे हैं - जिसमें स्टाफ की पहचान के लिए SecurePass, गेस्ट इनसाइट के लिए WiFi Analytics, और निर्बाध Passpoint कनेक्टिविटी के लिए Purple ऐप शामिल है - तो शुरुआत करने के लिए सही जगह purple.ai है। आज के लिए बस इतना ही। यदि आपको यह उपयोगी लगा, तो इसे अपने नेटवर्क आर्किटेक्ट या अपने वेन्यू ऑपरेशन्स डायरेक्टर के साथ साझा करें। और यदि आपके पास कोई विशिष्ट डिप्लॉयमेंट परिदृश्य है जिसे आप चाहते हैं कि हम कवर करें, तो हमसे संपर्क करें।

header_image.png

कार्यकारी सारांश

एंटरप्राइज नेटवर्क पर कॉर्पोरेट LAN की सुरक्षा से समझौता किए बिना कर्मचारियों और मेहमानों दोनों के लिए निर्बाध कनेक्टिविटी प्रदान करने का लगातार दबाव बढ़ रहा है। IT प्रबंधकों के लिए मुख्य चुनौती अविश्वसनीय अतिथि उपकरणों को इंटरनेट का उपयोग प्रदान करना है, जबकि यह सुनिश्चित करना है कि वे पॉइंट-ऑफ-सेल सिस्टम, ERP प्लेटफॉर्म या फ़ाइल सर्वर जैसे संवेदनशील बुनियादी ढांचे तक न पहुंच सकें।

कर्मचारी नेटवर्क के लिए साझा प्री-शेयर्ड की (PSK) का उपयोग करने का मानक दृष्टिकोण एक गंभीर सुरक्षा भेद्यता है। जब एक साझा पासफ़्रेज़ का उपयोग किया जाता है, तो क्रेडेंशियल किसी कर्मचारी के चले जाने के लंबे समय बाद भी सक्रिय रहता है, जिससे एक निरंतर जोखिम बना रहता है। यह गाइड आइडेंटिटी-बेस्ड नेटवर्क का उपयोग करके इन नेटवर्क को ठीक से विभाजित करने के लिए आवश्यक आर्किटेक्चरल बदलाव का विवरण देती है। क्लाउड RADIUS बुनियादी ढांचे द्वारा समर्थित कर्मचारियों के लिए EAP-TTLS के साथ 802.1X प्रमाणीकरण लागू करके, और समर्पित VLAN पर Captive Portal या Passpoint के माध्यम से अतिथि ट्रैफ़िक को अलग करके, संगठन मजबूत सुरक्षा प्राप्त कर सकते हैं। यह दृष्टिकोण क्रेडेंशियल लाइफसाइकल को स्वचालित करता है, PCI-DSS और ISO 27001 जैसे मानकों का अनुपालन सुनिश्चित करता है, और Microsoft Entra ID, Okta और Google Workspace जैसे मौजूदा पहचान प्रदाताओं के साथ सीधे एकीकृत होता है।

तकनीकी गहन विश्लेषण

लेयर 2 पर नेटवर्क सेगमेंटेशन ट्रैफ़िक को अलग करने के लिए Virtual Local Area Networks (VLANs) पर निर्भर करता है। ठीक से तैयार किए गए वातावरण में, कर्मचारी SSID को एक VLAN (जैसे, VLAN 10) और अतिथि SSID को दूसरे VLAN (जैसे, VLAN 20) में मैप किया जाता है। प्रबंधित स्विच और एक्सेस पॉइंट इस अलगाव को लागू करते हैं। अतिथि ट्रैफ़िक को सीधे इंटरनेट पर रूट किया जाता है, जबकि कर्मचारी ट्रैफ़िक को सख्त फ़ायरवॉल नीतियों के आधार पर कॉर्पोरेट LAN तक पहुंच की अनुमति दी जाती है।

साझा पासफ़्रेज़ की विफलता

कई स्थान कर्मचारी पहुंच के लिए एकल WPA2-Personal पासफ़्रेज़ पर निर्भर रहते हैं। यह मॉडल विफल हो जाता है क्योंकि क्रेडेंशियल नेटवर्क से जुड़ा होता है, व्यक्ति से नहीं। जब कोई कर्मचारी नौकरी छोड़ता है, तो पहुंच रद्द करने के लिए सभी उपकरणों पर पासफ़्रेज़ बदलना होगा - एक परिचालन बोझ जिसे शायद ही कभी निष्पादित किया जाता है। इससे नेटवर्क पूर्व कर्मचारियों से अनधिकृत पहुंच के जोखिम में आ जाता है।

802.1X और क्लाउड RADIUS

सुरक्षित विकल्प 802.1X पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल है। कर्मचारी अपने व्यक्तिगत कॉर्पोरेट निर्देशिका क्रेडेंशियल का उपयोग करके प्रमाणित होते हैं। एक्सेस पॉइंट एक प्रमाणक के रूप में कार्य करता है, जो अनुरोध को RADIUS सर्वर पर भेजता है।आधुनिक परिनियोजन (deployments) क्लाउड-नेटिव RADIUS का उपयोग करते हैं, जैसे कि Purple का SecurePass। यह Cisco ISE या FreeRADIUS जैसे ऑन-प्रिमाइसेस हार्डवेयर की आवश्यकता को समाप्त करता है। एक्सेस पॉइंट RadSec (पोर्ट 2083 पर TLS पर RADIUS) के माध्यम से क्लाउड RADIUS सर्वर के साथ संचार करता है, जिससे प्रमाणीकरण ट्रैफ़िक एन्क्रिप्ट हो जाता है। पसंदीदा प्रमाणीकरण विधि EAP-TTLS है, जो PAP के माध्यम से क्रेडेंशियल संचारित करने से पहले एक सुरक्षित TLS टनल स्थापित करती है, जिससे यह सुनिश्चित होता है कि वे कभी भी ओवर-द-एयर लीक न हों।

architecture_overview.png

गेस्ट नेटवर्क आइसोलेशन (पृथक्करण)

गेस्ट डिवाइस स्वाभाविक रूप से अविश्वसनीय होते हैं। वे एक अलग SSID से कनेक्ट होते हैं और उन्हें एक पृथक VLAN को असाइन किया जाता है। प्रमाणीकरण को आमतौर पर एक captive portal के माध्यम से नियंत्रित किया जाता है जो GDPR-अनुपालक सहमति एकत्र करता है, या Passpoint (Hotspot 2.0) के माध्यम से नियंत्रित किया जाता है। Passpoint मौजूदा क्रेडेंशियल्स, जैसे कि मोबाइल कैरियर प्रोफाइल या Purple ऐप का उपयोग करके स्वचालित, सुरक्षित कनेक्शन सक्षम करता है, जिससे ओवर-द-एयर WPA2/WPA3 Enterprise एन्क्रिप्शन को बनाए रखते हुए स्प्लैश पेज को पूरी तरह से बायपास किया जा सकता है।

कार्यान्वयन गाइड

सुरक्षित सेगमेंटेशन को लागू करने के लिए आपके पहचान प्रदाता (identity provider), क्लाउड RADIUS सेवा, और वायरलेस एक्सेस पॉइंट्स में कॉन्फ़िगरेशन की आवश्यकता होती है। Purple हार्डवेयर-अज्ञेयवादी (hardware-agnostic) है और Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, और Fortinet के साथ एकीकृत होता है।

परिदृश्य 1: Cisco Meraki परिनियोजन

Cisco Meraki परिवेश के लिए, स्टाफ SSID को Wireless > Access Control के तहत कॉन्फ़िगर किया जाता है।

  1. सुरक्षा को Enterprise with my RADIUS server पर और WPA एन्क्रिप्शन को WPA2 only पर सेट करें।
  2. Purple RADIUS सर्वर जोड़ें: rad1-secure.purple.ai और rad2-secure.purple.ai, दोनों पोर्ट 2083 पर, RadSec सक्षम के साथ।
  3. NAS ID को उचित रूप से कॉन्फ़िगर करें।

Passpoint का उपयोग करने वाले गेस्ट नेटवर्क के लिए, Wireless > Hotspot 2.0 पर जाएं। Hotspot 2.0 सक्षम करें, ऑपरेटर और वेन्यू के नाम कॉन्फ़िगर करें, और अपने Purple कॉन्फ़िगरेशन से मेल खाने के लिए डोमेन सूची और NAI realms सेट करें। प्रमाणीकरण विधि के रूप में EAP-TTLS जोड़ें।

परिदृश्य 2: Juniper Mist परिनियोजन

Juniper Mist डैशबोर्ड में, Network > WLANs पर जाएं और एक नया WLAN जोड़ें।

  1. सुरक्षा प्रकार को WPA2 Enterprise (802.1X) पर सेट करें।
  2. Passpoint सक्षम करें और डोमेन और NAI realm सेटिंग्स कॉन्फ़िगर करें।
  3. Authentication Servers के अंतर्गत, RadSec चुनें और Purple एंडपॉइंट्स (rad1-secure.purple.ai और rad2-secure.purple.ai पोर्ट 2083 पर) जोड़ें।
  4. महत्वपूर्ण रूप से, सुरक्षित TLS कनेक्शन स्थापित करने के लिए आपको Organization Settings के तहत Purple RadSec प्रमाणपत्र स्थापित करना होगा।

सर्वोत्तम प्रथाएं

comparison_chart.png1. ज्वाइनर्स, मूवर्स, लीवर्स (JML) प्रक्रिया को स्वचालित करें: SCIM या SAML के माध्यम से अपने क्लाउड RADIUS को सीधे Microsoft Entra ID या Okta के साथ एकीकृत करें। जब किसी कर्मचारी को डायरेक्टरी से हटा दिया जाता है, तो Purple उनका WiFi एक्सेस तुरंत रद्द कर देता है। 2. क्लाइंट आइसोलेशन लागू करें: गेस्ट VLAN पर, एक्सेस पॉइंट स्तर पर क्लाइंट आइसोलेशन सक्षम करें। यह गेस्ट डिवाइसों को एक-दूसरे के साथ संवाद करने से रोकता है, जिससे यदि कोई डिवाइस हैक हो जाती है तो उसका प्रभाव अन्य डिवाइसों तक फैलने से रोका जा सकता है। 3. रेडंडेंट RADIUS तैनात करें: हमेशा प्राइमरी और सेकेंडरी RADIUS सर्वर (rad1-secure और rad2-secure) दोनों को कॉन्फ़िगर करें। यदि प्राइमरी एंडपॉइंट अनुपलब्ध है, तो यह सुनिश्चित करने के लिए कि कर्मचारी प्रमाणित हो सकें, एक्सेस पॉइंट को बिना किसी रुकावट के फेलओवर करना चाहिए। 4. इंटर-VLAN राउटिंग का ऑडिट करें: सुनिश्चित करें कि आपके फ़ायरवॉल नियम स्पष्ट रूप से गेस्ट VLAN से उत्पन्न होने वाले और स्टाफ VLAN या कॉर्पोरेट सबनेट के लिए लक्षित ट्रैफ़िक को अस्वीकार करते हैं।

समस्या निवारण और जोखिम न्यूनीकरण

  • VLAN ब्लीड: यदि कोई गेस्ट डिवाइस आंतरिक सर्वर को पिंग कर सकती है, तो आपके स्विच ट्रंक पोर्ट या फ़ायरवॉल नियम गलत तरीके से कॉन्फ़िगर किए गए हैं। सत्यापित करें कि गेस्ट VLAN को कड़ाई से WAN इंटरफ़ेस पर रूट किया गया है।
  • प्रमाणीकरण टाइमआउट: यदि कर्मचारियों को 802.1X प्रमाणीकरण के दौरान टाइमआउट का सामना करना पड़ता है, तो सत्यापित करें कि क्लाउड RADIUS सर्वर तक पहुँचने के लिए आपके पेरिमीटर फ़ायरवॉल के माध्यम से TCP पोर्ट 2083 पर आउटबाउंड ट्रैफ़िक की अनुमति है।
  • प्रमाणपत्र त्रुटियाँ: EAP-TTLS का उपयोग करते समय, सुनिश्चित करें कि RADIUS सर्वर के प्रमाणपत्र पर क्लाइंट डिवाइसों द्वारा भरोसा किया जाता है, या कॉर्पोरेट डिवाइसों पर आवश्यक रूट CA प्रमाणपत्रों को पुश करने के लिए MDM का उपयोग करें।

ROI और व्यावसायिक प्रभाव

उचित सेग्मेंटेशन मापने योग्य व्यावसायिक मूल्य प्रदान करता है। यह साझा पासफ़्रेज़ को मैन्युअल रूप से बदलने के IT ओवरहेड को समाप्त करता है। यह अटैक सरफेस को कम करता है, भुगतान टर्मिनलों और कॉर्पोरेट डेटा को सार्वजनिक पहुँच से प्रमाणपूर्वक अलग करके PCI-DSS और ISO 27001 के अनुपालन का सीधे समर्थन करता है। इसके अलावा, अलग किए गए गेस्ट नेटवर्क पर Purple के Guest WiFi और WiFi Analytics को जोड़कर, स्थान सुरक्षित रूप से फ़र्स्ट-पार्टी डेटा कैप्चर कर सकते हैं ताकि जुड़ाव बढ़ाया जा सके, विशेष रूप से Retail और Hospitality वातावरण में।

मुख्य परिभाषाएं

802.1X

पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए एक IEEE मानक जो LAN या WLAN से जुड़ने के इच्छुक उपकरणों को प्रमाणीकरण तंत्र प्रदान करता है।

स्टाफ WiFi के लिए आवश्यक है, क्योंकि यह साझा पासवर्ड को व्यक्तिगत पहचान प्रमाणीकरण से बदल देता है।

VLAN

वर्चुअल लोकल एरिया नेटवर्क; एक तार्किक सबनेटवर्क जो विभिन्न भौतिक LAN खंडों के उपकरणों के संग्रह को समूहित करता है।

एक ही भौतिक एक्सेस पॉइंट्स पर गेस्ट ट्रैफ़िक को स्टाफ और कॉर्पोरेट ट्रैफ़िक से तार्किक रूप से अलग करने के लिए उपयोग किया जाता है।

RADIUS

रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस; एक नेटवर्किंग प्रोटोकॉल जो केंद्रीकृत प्रमाणीकरण, प्राधिकरण और लेखा (AAA) प्रबंधन प्रदान करता है।

वह सर्वर जो नेटवर्क एक्सेस प्रदान करने से पहले कॉर्पोरेट निर्देशिका के खिलाफ स्टाफ क्रेडेंशियल्स को मान्य करता है।

RadSec

एक प्रोटोकॉल जो RADIUS पैकेट को TLS टनल (आमतौर पर TCP पोर्ट 2083 पर) पर सुरक्षित रूप से प्रसारित करने की अनुमति देता है।

क्लाउड RADIUS तैनाती के लिए महत्वपूर्ण है ताकि यह सुनिश्चित किया जा सके कि प्रमाणीकरण डेटा इंटरनेट पर एन्क्रिप्टेड है।

EAP-TTLS

एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल टनेल्ड ट्रांसपोर्ट लेयर सिक्योरिटी; एक EAP विधि जो क्लाइंट प्रमाणीकरण के लिए एक सुरक्षित TLS टनल बनाती है।

स्टाफ उपकरणों के लिए अनुशंसित प्रमाणीकरण विधि, यह सुनिश्चित करती है कि क्रेडेंशियल हवा में उजागर न हों।

Passpoint

इसे Hotspot 2.0 के रूप में भी जाना जाता है; एक Wi-Fi Alliance मानक जो मोबाइल उपकरणों को स्वचालित रूप से Wi-Fi नेटवर्क खोजने और सुरक्षित रूप से कनेक्ट करने में सक्षम बनाता है।

प्रत्येक यात्रा पर captive portal की आवश्यकता के बिना मेहमानों को निर्बाध, एन्क्रिप्टेड एक्सेस प्रदान करने के लिए उपयोग किया जाता है।

JML

Joiners, Movers, Leavers; कर्मचारी के एक्सेस अधिकारों को प्रबंधित करने की जीवनचक्र प्रक्रिया।

SCIM या SAML के माध्यम से JML को स्वचालित करना यह सुनिश्चित करता है कि कर्मचारी के जाने पर नेटवर्क एक्सेस तुरंत रद्द कर दिया जाए।

Captive Portal

एक वेब पेज जिसे सार्वजनिक-एक्सेस नेटवर्क के उपयोगकर्ता को एक्सेस प्रदान किए जाने से पहले देखना और उसके साथ इंटरैक्ट करना अनिवार्य होता है।

इंटरनेट एक्सेस की अनुमति देने से पहले GDPR-compliant सहमति और फर्स्ट-पार्टी डेटा एकत्र करने के लिए अतिथि VLAN पर उपयोग किया जाता है।

हल किए गए उदाहरण

एक 200 कमरों का होटल वर्तमान में स्टाफ और बैक-ऑफ़-हाउस सिस्टम दोनों के लिए एकल WPA2-Personal SSID का उपयोग करता है, जिसमें मेहमानों के लिए एक अलग ओपन SSID है। IT प्रबंधक को अपने मौजूदा HPE Aruba एक्सेस पॉइंट्स को बदले बिना PCI DSS का अनुपालन करने के लिए स्टाफ नेटवर्क को सुरक्षित करने की आवश्यकता है।

IT प्रबंधक को स्टाफ नेटवर्क को 802.1X पर माइग्रेट करना होगा। वे WPA2 Enterprise का उपयोग करके Aruba नियंत्रकों पर एक नया स्टाफ SSID कॉन्फ़िगर करते हैं। वे Purple के SecurePass क्लाउड RADIUS को अपने Microsoft Entra ID टेनेंट के साथ एकीकृत करते हैं। Aruba नियंत्रकों को RadSec पर rad1-secure.purple.ai के खिलाफ प्रमाणित करने के लिए कॉन्फ़िगर किया गया है। स्टाफ अब अपने Entra ID क्रेडेंशियल्स के साथ लॉग इन करता है। गेस्ट नेटवर्क एक अलग VLAN पर रहता है, लेकिन इसे GDPR-अनुपालक सहमति के लिए captive portal का उपयोग करने के लिए अपडेट किया गया है।

परीक्षक की टिप्पणी: यह दृष्टिकोण सुरक्षा मॉडल को मौलिक रूप से बदलते हुए मौजूदा हार्डवेयर (हार्डवेयर-अज्ञेयवादी) का लाभ उठाता है। पहचान-आधारित प्रमाणीकरण पर जाकर, होटल साझा PSK को हटा देता है, जिससे एक्सेस कंट्रोल और जवाबदेही के लिए PCI DSS आवश्यकताओं को पूरा किया जा सके, साथ ही JML प्रक्रिया को स्वचालित किया जा सके।

Cisco Meraki को तैनात करने वाला एक स्टेडियम सीजन टिकट धारकों के लिए बिना किसी captive portal के प्रत्येक मैच के दिन लॉग इन करने की आवश्यकता के निर्बाध, सुरक्षित WiFi प्रदान करना चाहता है, जबकि इस ट्रैफ़िक को टिकटिंग बुनियादी ढांचे से अलग रखा जाए।

स्टेडियम गेस्ट VLAN पर Passpoint (Hotspot 2.0) तैनात करता है। प्रशंसक एक बार Purple ऐप के माध्यम से एक प्रोफ़ाइल डाउनलोड करते हैं। बाद की यात्राओं पर, उनके डिवाइस स्वचालित रूप से Meraki एक्सेस पॉइंट्स के साथ एक EAP-TTLS कनेक्शन पर बातचीत करते हैं, जो Purple के क्लाउड RADIUS के खिलाफ प्रमाणित होता है। Meraki बुनियादी ढांचा इस ट्रैफ़िक को एक समर्पित गेस्ट VLAN पर छोड़ देता है जो केवल इंटरनेट पर रूट करता है।

परीक्षक की टिप्पणी: Passpoint 'एंटरप्राइज सुरक्षा के साथ घर जैसा अनुभव' प्रदान करता है। यह गेस्ट ट्रैफ़िक को हवा में एन्क्रिप्ट करता है (एक ओपन नेटवर्क के विपरीत) और बार-बार captive portal लॉगिन की परेशानी को दूर करता है, जो स्टेडियमों जैसे उच्च-फुटफॉल वाले वातावरण के लिए महत्वपूर्ण है।

अभ्यास प्रश्न

Q1. एक रिटेल चेन Juniper Mist एक्सेस पॉइंट्स तैनात कर रही है। वे यह सुनिश्चित करना चाहते हैं कि Purple के क्लाउड RADIUS को भेजे गए स्टाफ ऑथेंटिकेशन ट्रैफ़िक को इंटरनेट पर इंटरसेप्ट न किया जा सके। उन्हें एक्सेस पॉइंट्स पर कौन सा प्रोटोकॉल और पोर्ट कॉन्फ़िगर करना होगा?

संकेत: पारंपरिक RADIUS UDP पोर्ट 1812 का उपयोग करता है और पूरे पेलोड को एन्क्रिप्ट नहीं करता है।

मॉडल उत्तर देखें

उन्हें RadSec कॉन्फ़िगर करना होगा, जो TCP पोर्ट 2083 पर TLS टनल का उपयोग करता है। विश्वास स्थापित करने के लिए उन्हें Juniper Mist Organization Settings में Purple RadSec सर्टिफिकेट भी इंस्टॉल करना होगा।

Q2. एक IT मैनेजर ध्यान देता है कि अतिथि SSID से जुड़े डिवाइस लोकल प्रिंट सर्वर के IP एड्रेस को पिंग करने में सक्षम हैं। अतिथि SSID को VLAN 20 असाइन किया गया है और प्रिंट सर्वर VLAN 10 पर है। इसका सबसे संभावित कारण क्या है?

संकेत: विचार करें कि विभिन्न सबनेट के बीच राउटिंग निर्णय कहाँ लिए जाते हैं।

मॉडल उत्तर देखें

साइट के फ़ायरवॉल या लेयर 3 स्विच पर इंटर-VLAN राउटिंग नियम बहुत अधिक उदार हैं। अतिथि सबनेट (VLAN 20) से आने वाले ट्रैफ़िक को कॉर्पोरेट सबनेट (VLAN 10) तक पहुँचने से रोकने के लिए एक स्पष्ट डेनाई (अस्वीकार) नियम होना चाहिए।

Q3. एक वेन्यू स्टाफ के लिए साझा WPA2 पासफ़्रेज़ से हटना चाहता है लेकिन उनके पास ऑन-प्रिमाइसेस Active Directory सर्वर नहीं है। वे ईमेल और डॉक्यूमेंट स्टोरेज के लिए Google Workspace का उपयोग करते हैं। क्या वे 802.1X लागू कर सकते हैं?

संकेत: क्लाउड RADIUS प्रदाता की भूमिका पर विचार करें।

मॉडल उत्तर देखें

हाँ। वे Purple SecurePass जैसी क्लाउड RADIUS सेवा का उपयोग कर सकते हैं, जो सीधे Google Workspace के साथ एकीकृत होती है। एक्सेस पॉइंट्स क्लाउड RADIUS के विरुद्ध ऑथेंटिकेट करते हैं, जो Google Workspace के विरुद्ध क्रेडेंशियल को मान्य करता है, जिससे ऑन-प्रिमाइसेस डायरेक्टरी हार्डवेयर के बिना 802.1X सक्षम हो जाता है।

इस श्रृंखला में आगे पढ़ें

स्टाफ और गेस्ट WiFi नेटवर्क को सुरक्षित रूप से कैसे अलग करें

यह आधिकारिक तकनीकी मार्गदर्शिका IT लीडर्स को VLANs और 802.1X का उपयोग करके स्टाफ, गेस्ट और IoT WiFi नेटवर्क को सुरक्षित रूप से अलग करने के लिए व्यावहारिक रणनीतियाँ प्रदान करती है। यह विवरण देती है कि एंटरप्राइज़ बुनियादी ढांचे को कैसे सुरक्षित किया जाए, PCI DSS अनुपालन कैसे बनाए रखा जाए, और फर्स्ट-पार्टी डेटा कैप्चर करने के लिए कैप्टिव पोर्टल्स का लाभ कैसे उठाया जाए.

गाइड पढ़ें →

सर्वश्रेष्ठ DNS फ़िल्टरिंग: व्यवसायों के लिए एक व्यापक गाइड

यह तकनीकी संदर्भ गाइड बताती है कि कैसे उद्यम DNS फ़िल्टरिंग रिज़ॉल्यूशन परत पर दुर्भावनापूर्ण डोमेन को ब्लॉक करके सार्वजनिक नेटवर्क को सुरक्षित करती है - इससे पहले कि कोई कनेक्शन स्थापित हो। यह IT निदेशकों, नेटवर्क आर्किटेक्ट्स और वेन्यू ऑपरेशंस टीमों को परिनियोजन आर्किटेक्चर, फ़ायरवॉल कॉन्फ़िगरेशन और अनुपालन संदर्भ प्रदान करता है जिसकी उन्हें हॉस्पिटैलिटी, रिटेल और सार्वजनिक क्षेत्र के वातावरण में Guest WiFi की सुरक्षा के लिए आवश्यकता होती है। Purple Shield 80,000 से अधिक लाइव वेन्यू में DNS स्तर पर मैलवेयर, बॉटनेट और अनुपयुक्त सामग्री को ब्लॉक करता है।

गाइड पढ़ें →

Cisco SUDI को समझना: सुरक्षित नेटवर्क एक्सेस कंट्रोल में हार्डवेयर-एंकर वाली पहचान

यह गाइड बताती है कि Cisco SUDI एंटरप्राइज़ नेटवर्क इंफ्रास्ट्रक्चर के लिए हार्डवेयर-एंकर वाली, क्रिप्टोग्राफ़िक रूप से सुरक्षित पहचान कैसे प्रदान करता है। सीखें कि अपने स्थान के नेटवर्क एक्सेस कंट्रोल को सुरक्षित करने के लिए स्पूफ़ किए जा सकने वाले MAC पते को अपरिवर्तनीय 802.1AR प्रमाणपत्रों से कैसे बदलें।

गाइड पढ़ें →