मुख्य सामग्री पर जाएं

EAP विधियों की तुलना (PEAP, EAP-TLS, EAP-TTLS, EAP-FAST): Enterprise 802.1X गाइड

Enterprise 802.1X EAP ऑथेंटिकेशन प्रोटोकॉल की तुलना करें: सुरक्षा स्तर, क्लाइंट सर्टिफिकेट आवश्यकताएं, PKI जटिलता, और WPA3-Enterprise के लिए RADIUS इंटीग्रेशन।

Iain Jewitt द्वाराप्रकाशित अपडेट किया गया
📖 6 मिनट का पाठ900 शब्द2 हल किए गए उदाहरण2 अभ्यास प्रश्न5 मुख्य परिभाषाएं

Video overview

हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi सुरक्षा गाइड

Interactive Tool

Enterprise 802.1X EAP Protocol Advisor

Select your organization's identity infrastructure, device ecosystem, and security goals to identify the optimal EAP authentication method (EAP-TLS, PEAP, EAP-TTLS, or EAP-FAST) for your WiFi network.

Recommended 802.1X Protocol

EAP-TLS (802.1X Mutual TLS)

Security Rating: Maximum (Zero-Trust)
Client Certificate RequiredYes (PKI / SCEP)
Server Certificate RequiredYes (RADIUS Server Validation)
Credential Exposure RiskNone (Certificate-based)

Key Advantage: Eliminates password theft, brute-force attacks, and rogue RADIUS server credential harvesting.

Implementation Advice: Push client certificates automatically via Intune / SCEP or Jamf. Pair with Purple Cloud RADIUS for dynamic VLAN assignment.

Need help deploying cloud RADIUS, WPA3-Enterprise, or EAP-TLS certificates across your access points?

कार्यकारी सारांश - EAP प्रोटोकॉल तुलना

  • EAP-TLS (Extensible Authentication Protocol - Transport Layer Security): पारस्परिक X.509 प्रमाणपत्र प्रमाणीकरण के माध्यम से अधिकतम ज़ीरो-ट्रस्ट सुरक्षा प्रदान करता है। पासवर्ड चोरी और अनधिकृत RADIUS हमलों को समाप्त करता है।
  • PEAP-MSCHAPv2 (Protected EAP): लीगेसी एक्टिव डायरेक्ट्री वातावरण में व्यापक रूप से तैनात है, लेकिन यदि क्लाइंट सर्वर प्रमाणपत्रों को कड़ाई से मान्य नहीं करते हैं, तो पासवर्ड हार्वेस्टिंग के प्रति संवेदनशील है।
  • EAP-TTLS (Tunneled TLS): आंतरिक प्रमाणीकरण (PAP, MSCHAPv2) के लिए एक एन्क्रिप्टेड बाहरी TLS टनल स्थापित करता है। BYOD उपकरणों पर Okta और Google Workspace जैसे क्लाउड पहचान प्रदाताओं के लिए आदर्श है।
  • EAP-FAST (Flexible Authentication via Secure Tunneling): Cisco द्वारा संरक्षित एक्सेस क्रेडेंशियल्स (PACs) का उपयोग करके LEAP को बदलने के लिए विकसित किया गया है। आधुनिक WPA3-Enterprise आर्किटेक्चर में EAP-TLS द्वारा प्रतिस्थापित किया गया है।

Extensible Authentication Protocol (EAP) क्या है?

एक्स्टेंसिबल ऑथेंटिकेशन प्रोटोकॉल (EAP) RFC 3748 द्वारा परिभाषित एक प्रमाणीकरण ढांचा है जो 802.1X एंटरप्राइज वायरलेस नेटवर्क पर सुरक्षित पहचान सत्यापन को सक्षम बनाता है। किसी एकल प्रमाणीकरण तंत्र को निर्दिष्ट करने के बजाय, EAP कई प्रमाणीकरण विधियों का समर्थन करता है - जो पासवर्ड और टोकन से लेकर डिजिटल प्रमाणपत्रों तक होती हैं - जिन्हें क्लाइंट डिवाइस (सप्लिकेंट), वायरलेस एक्सेस पॉइंट (ऑथेंटिकेटर), और RADIUS सर्वर (प्रमाणीकरण सर्वर) के बीच स्थानांतरित किया जाता है।

सही EAP पद्धति का चयन करना WPA2-Enterprise या WPA3-Enterprise WiFi को तैनात करते समय आपके नेटवर्क की सुरक्षा स्थिति, उपयोगकर्ता अनुभव और पब्लिक की इंफ्रास्ट्रक्चर (PKI) के परिचालन ओवरहेड को निर्धारित करता है।

802.1X EAP प्रमाणीकरण प्रोटोकॉल का तुलनात्मक अवलोकन

नीचे दी गई तालिका प्राथमिक एंटरप्राइज EAP पद्धतियों में मुख्य आर्किटेक्चरल अंतर, सर्टिफिकेट आवश्यकताओं और सुरक्षा स्तरों का सारांश प्रस्तुत करती है:

EAP विधि बाहरी टनल क्लाइंट प्रमाणपत्र सर्वर प्रमाणपत्र सुरक्षा रेटिंग
EAP-TLS म्युचुअल TLS (RFC 5216) आवश्यक आवश्यक अधिकतम (Zero-Trust)
PEAP-MSCHAPv2 TLS टनल (चरण 1) आवश्यक नहीं आवश्यक मध्यम (पासवर्ड पर निर्भर)
EAP-TTLS TLS टनल (RFC 5281) वैकल्पिक आवश्यक उच्च
EAP-FAST PAC कुंजी एक्सचेंज (RFC 4851) आवश्यक नहीं वैकल्पिक (इन-बैंड) लीगेसी (अब अप्रचलित)

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

EAP-TLS: ज़ीरो-ट्रस्ट एंटरप्राइज WiFi सुरक्षा के लिए स्वर्ण मानक

EAP-TLS (RFC 5216 में परिभाषित) आपसी सर्टिफिकेट प्रमाणीकरण का उपयोग करता है। नेटवर्क एक्सेस दिए जाने से पहले क्लाइंट डिवाइस और RADIUS सर्वर दोनों एक विश्वसनीय सर्टिफिकेट अथॉरिटी (CA) द्वारा हस्ताक्षरित डिजिटल X.509 सर्टिफिकेट प्रस्तुत करते हैं।

EAP-TLS के मुख्य लाभों में शामिल हैं:

  • पासवर्ड का पूर्ण उन्मूलन: उपयोगकर्ता कभी भी हवा में एक्टिव डायरेक्ट्री या पहचान प्रदाता पासवर्ड दर्ज नहीं करते हैं।
  • रॉग AP से सुरक्षा: भले ही कोई हमलावर रॉग एक्सेस पॉइंट तैनात करता है, क्लाइंट डिवाइस RADIUS सर्वर प्रमाणपत्र प्राधिकरण श्रृंखला को सत्यापित करता है और अमान्य होने पर कनेक्ट होने से इनकार कर देता है।
  • सहज MDM वितरण: एंटरप्राइज मोबाइल डिवाइस मैनेजमेंट (MDM) प्लेटफॉर्म - जैसे कि Microsoft Intune, Jamf, और Kandji - SCEP (सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल) के माध्यम से स्वचालित रूप से क्लाइंट प्रमाणपत्र जारी करते हैं।

PEAP-MSCHAPv2: लीगेसी Active Directory प्रमाणीकरण और जोखिम कारक

Protected EAP (PEAP) उपयोगकर्ता क्रेडेंशियल्स को एक एन्क्रिप्टेड TLS टनल के अंदर सुरक्षित रखता है। फेज़ 1 में, RADIUS सर्वर एक सर्वर सर्टिफिकेट का उपयोग करके अपनी पहचान साबित करता है। फेज़ 2 में, क्लाइंट MSCHAPv2 पासवर्ड हैश का उपयोग करके प्रमाणित करता है।

हालांकि Windows Active Directory के नेटिव सपोर्ट के कारण PEAP-MSCHAPv2 का उपयोग अभी भी व्यापक रूप से किया जाता है, लेकिन IT टीमों को गंभीर सुरक्षा जोखिमों का सामना करना पड़ता है। यदि एंड-यूज़र RADIUS सर्वर सर्टिफिकेट को सत्यापित किए बिना अनमैनेज्ड BYOD डिवाइस कनेक्ट करते हैं, तो दुर्भावनापूर्ण हमलावर MSCHAPv2 चैलेंज रिस्पॉन्स को कैप्चर करने और NTLM पासवर्ड हैश को ऑफलाइन क्रैक करने के लिए Evil Twin हमले कर सकते हैं।

EAP-TTLS: क्लाउड आइडेंटिटी प्रोवाइडर्स के लिए लचीला इनर प्रमाणीकरण

EAP-TTLS (RFC 5281) एक सुरक्षित TLS आउटर टनल बनाकर PEAP के समान ही काम करता है, लेकिन PAP, CHAP, MSCHAPv2, और कस्टम टोकन सहित इनर प्रमाणीकरण प्रोटोकॉल की एक विस्तृत श्रृंखला का समर्थन करता है।

ऑन-प्रिमाइसेस Active Directory से क्लाउड आइडेंटिटी प्रोवाइडर्स (जैसे कि Okta या Google Workspace) पर माइग्रेट करने वाले संगठनों के लिए, EAP-TTLS, BYOD डिवाइस पर पूर्ण क्लाइंट PKI एनरोलमेंट की आवश्यकता के बिना विशिष्ट RADIUS इंटीग्रेशन के माध्यम से क्लाउड API के खिलाफ सुरक्षित प्रमाणीकरण की अनुमति देता है।

EAP-FAST: Cisco लीगेसी PAC प्रमाणीकरण

Cisco ने LEAP के मालिकाना रिप्लेसमेंट के रूप में EAP-FAST (RFC 4851) पेश किया था। यह सर्वर सर्टिफिकेट की आवश्यकता के बिना एक सुरक्षित टनल स्थापित करने के लिए Protected Access Credentials (PAC) - आउट-ऑफ-बैंड या डायनेमिक रूप से प्रदान की जाने वाली सिमेट्रिक कीज़ - का उपयोग करता है।

X.509 सर्टिफिकेट इंफ्रास्ट्रक्चर और आधुनिक RADIUS प्लेटफॉर्म के सार्वभौमिक रूप से अपनाए जाने के कारण, EAP-FAST को अब एक लीगेसी प्रोटोकॉल के रूप में वर्गीकृत किया गया है। 802.11ax (WiFi 6) और 802.11be (WiFi 7) पर माइग्रेट करने वाली एंटरप्राइज IT टीमों को मौजूदा EAP-FAST कॉन्फ़िगरेशन को EAP-TLS या EAP-TTLS में स्थानांतरित कर देना चाहिए।

Purple Cloud RADIUS किस प्रकार 802.1X और WPA3-Enterprise को सरल बनाता है

एंटरप्राइज 802.1X प्रमाणीकरण को तैनात करने के लिए ऐतिहासिक रूप से जटिल ऑन-प्रिमाइसेस RADIUS सर्वर क्लस्टर, एक्टिव डायरेक्ट्री नेटवर्क पॉलिसी सर्वर (NPS), और समर्पित PKI इंफ्रास्ट्रक्चर की आवश्यकता होती थी। Purple Cloud RADIUS सीधे Cisco Meraki, HPE Aruba, Ruckus, Ubiquiti UniFi, और Mist वायरलेस हार्डवेयर के साथ एकीकृत क्लाउड-नेटिव 802.1X प्रमाणीकरण प्रदान करके हार्डवेयर ओवरहेड को समाप्त करता है।

Purple Cloud RADIUS के साथ, एंटरप्राइज IT टीमों को स्वचालित SCEP/PKI प्रमाणपत्र नामांकन, डायनामिक VLAN असाइनमेंट, और Microsoft Entra ID, Google Workspace, और Okta के साथ सीधे सिंक की सुविधा मिलती है।

मुख्य परिभाषाएं

EAP-TLS (EAP Transport Layer Security)

एक Extensible Authentication Protocol विधि जिसमें RADIUS सर्वर और क्लाइंट एंडपॉइंट दोनों को वैध X.509 डिजिटल सर्टिफिकेट प्रस्तुत करने की आवश्यकता होती है, जिससे उपयोगकर्ता पासवर्ड पर निर्भरता समाप्त हो जाती है।

पारस्परिक सर्टिफिकेट-आधारित 802.1X ऑथेंटिकेशन प्रोटोकॉल।

PEAP (Protected Extensible Authentication Protocol)

एक ऑथेंटिकेशन प्रोटोकॉल जो सर्वर-साइड सर्टिफिकेट का उपयोग करके एक एन्क्रिप्टेड TLS टनल स्थापित करता है, जिसके भीतर उपयोगकर्ता क्रेडेंशियल (जैसे MSCHAPv2) ऑथेंटिकेट किए जाते हैं।

टनल पासवर्ड-आधारित 802.1X ऑथेंटिकेशन प्रोटोकॉल।

EAP-TTLS (Tunneled Transport Layer Security)

PEAP के समान एक EAP विधि जो सर्वर सर्टिफिकेट के साथ एक सुरक्षित TLS टनल बनाती है, जिससे गैर-EAP पुराने क्रेडेंशियल सहित विभिन्न आंतरिक ऑथेंटिकेशन प्रोटोकॉल की अनुमति मिलती है।

लचीला टनल 802.1X ऑथेंटिकेशन प्रोटोकॉल।

EAP-FAST (Flexible Authentication via Secure Tunneling)

Cisco द्वारा विकसित एक EAP विधि जो TLS टनल स्थापना के लिए पब्लिक की इन्फ्रास्ट्रक्चर (PKI) सर्टिफिकेट को प्रोटेक्टेड एक्सेस क्रेडेंशियल (PAC) से बदल देती है।

Cisco द्वारा विकसित 802.1X ऑथेंटिकेशन प्रोटोकॉल।

प्रोटेक्टेड मैनेजमेंट फ्रेम्स (PMF / 802.11w)

एक IEEE मानक जो वायरलेस डी-ऑथेंटिकेशन, डिसअसोसिएशन और अनधिकृत AP प्रतिरूपण को रोकने के लिए यूनीकास्ट और ब्रॉडकास्ट मैनेजमेंट फ्रेम को एन्क्रिप्ट करता है।

WPA3 नेटवर्क में अनिवार्य फ्रेम सुरक्षा मानक।

हल किए गए उदाहरण

3,500 क्लिनिकल टैबलेट का प्रबंधन करने वाले एक हेल्थकेयर प्रदाता को 802.1X ऑथेंटिकेशन विधि चुनने की आवश्यकता है। सुरक्षा नीति में उपयोगकर्ता पासवर्ड पर शून्य निर्भरता और अनधिकृत एक्सेस पॉइंट क्रेडेंशियल इंटरसेप्शन के खिलाफ सख्त सुरक्षा का आदेश है। कौन सी EAP विधि तैनात की जानी चाहिए और क्यों?

  1. MDM (Microsoft Intune या Jamf) के माध्यम से स्वचालित PKI सर्टिफिकेट एनरोलमेंट का उपयोग करके क्लिनिकल टैबलेट बेड़े में EAP-TLS तैनात करें। 2. EAP-TLS पारस्परिक ऑथेंटिकेशन लागू करता है: RADIUS सर्वर क्लाइंट सर्टिफिकेट को ऑथेंटिकेट करता है, और टैबलेट सर्वर सर्टिफिकेट को ऑथेंटिकेट करता है। 3. क्योंकि कोई उपयोगकर्ता पासवर्ड या हैश प्रेषित नहीं किया जाता है, इसलिए अनधिकृत एक्सेस पॉइंट चलाने वाले हमलावर क्रेडेंशियल हासिल नहीं कर सकते हैं। 4. EAP-TLS मजबूत एक्सेस कंट्रोल के लिए HIPAA और PCI DSS v4.0 की आवश्यकता 4.2.1 को पूरा करता है।
परीक्षक की टिप्पणी: शून्य-पासवर्ड नीतियों के लिए EAP-TLS सही विकल्प है क्योंकि पारस्परिक सर्टिफिकेट सत्यापन अनधिकृत AP फ़िशिंग और ब्रूट-फ़ोर्स क्रेडेंशियल हमलों को रोकता है।

एक विश्वविद्यालय की नेटवर्क टीम कैंपस WiFi से जुड़ने वाले 12,000 अनप्रबंधित छात्र BYOD उपकरणों का समर्थन करती है। IT हेल्पडेस्क प्रत्येक छात्र के लिए क्लाइंट-साइड सर्टिफिकेट इंस्टॉलेशन का प्रबंधन नहीं कर सकता है। कौन सी EAP विधि सुरक्षा और ऑनबोर्डिंग की सुगमता को संतुलित करती है?

  1. छात्र 802.1X नेटवर्क पर EAP-TTLS (या PEAP) तैनात करें। 2. EAP-TTLS के लिए केवल RADIUS सर्वर पर सर्वर-साइड सर्टिफिकेट की आवश्यकता होती है, जिससे क्लाइंट सर्टिफिकेट इंस्टॉलेशन का अतिरिक्त कार्यभार बच जाता है। 3. छात्र एन्क्रिप्टेड TLS टनल के भीतर अपने मौजूदा विश्वविद्यालय Active Directory / Entra ID क्रेडेंशियल का उपयोग करके ऑथेंटिकेट करते हैं। 4. छात्र उपकरणों पर सर्वर CA सर्टिफिकेट सत्यापन लागू करने के लिए एक स्वचालित ऑनबोर्डिंग पोर्टल के माध्यम से नेटवर्क कॉन्फ़िगरेशन प्रोफाइल पुश करें।
परीक्षक की टिप्पणी: EAP-TTLS केंद्रीय डायरेक्टरी क्रेडेंशियल के साथ ऑथेंटिकेट करते हुए सर्वर-साइड सर्टिफिकेट का लाभ उठाकर अनप्रबंधित बेड़े के लिए हेल्पडेस्क टिकटों की संख्या को कम करता है।

अभ्यास प्रश्न

Q1. EAP-TLS को PEAP-MSCHAPv2 की तुलना में मैन-इन-द-मिडल (MitM) हमलों के खिलाफ काफी अधिक सुरक्षित क्यों माना जाता है?

संकेत: ऑथेंटिकेशन क्रेडेंशियल प्रकारों और अनधिकृत AP भेद्यता प्रोफाइल पर विचार करें।

मॉडल उत्तर देखें

EAP-TLS पारस्परिक सर्टिफिकेट ऑथेंटिकेशन का उपयोग करता है, जहां क्लाइंट और सर्वर दोनों एक विश्वसनीय CA द्वारा जारी किए गए X.509 सर्टिफिकेट प्रस्तुत करते हैं। PEAP-MSCHAPv2 उपयोगकर्ता पासवर्ड को सर्वर-ऑथेंटिकेटेड टनल के भीतर प्रेषित करता है; यदि कोई क्लाइंट सर्वर सर्टिफिकेट को सख्ती से सत्यापित करने में विफल रहता है, तो एक अनधिकृत AP ऑफलाइन क्रैकिंग के लिए MSCHAPv2 चैलेंज-रिस्पॉन्स हैश हासिल कर सकता है।

Q2. सर्वर प्रमाणपत्रों की आवश्यकता के बिना एक सुरक्षित टनल स्थापित करने के लिए EAP-FAST किस अनूठे तंत्र का उपयोग करता है?

संकेत: PKI प्रमाणपत्रों के स्थान पर उपयोग किए जाने वाले कुंजी प्रबंधन तंत्र (key management mechanism) पर ध्यान केंद्रित करें।

मॉडल उत्तर देखें

EAP-FAST प्रोटेक्टेड एक्सेस क्रेडेंशियल (PAC) का उपयोग करता है, जो PKI प्रमाणपत्र परिनियोजन के बिना क्लाइंट और प्रमाणीकरण सर्वर के बीच एक TLS टनल स्थापित करने के लिए गतिशील रूप से या आउट-ऑफ-बैंड प्रावधानित सममित कुंजियाँ (symmetric keys) हैं।

इस श्रृंखला में आगे पढ़ें

गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन कॉन्फ़िगर करने के लिए एक नेटवर्क एडमिनिस्ट्रेटर की गाइड

गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन को डिप्लॉय करने पर नेटवर्क एडमिनिस्ट्रेटर के लिए एक व्यापक तकनीकी संदर्भ। इसमें आर्किटेक्चर, वेंडर-न्यूट्रल कॉन्फ़िगरेशन स्टेप्स, सुरक्षा के सर्वोत्तम तरीके और सामान्य डिप्लॉयमेंट विफलताओं को हल करना शामिल है।

गाइड पढ़ें →

अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन को कॉन्फ़िगर करना

यह तकनीकी संदर्भ गाइड एंटरप्राइज़ अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन के आर्किटेक्चर, कॉन्फ़िगरेशन और डिप्लॉयमेंट की रूपरेखा तैयार करती है। यह नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को सुरक्षित, स्केलेबल वायरलेस एक्सेस कंट्रोल सिस्टम बनाने के लिए आवश्यक सटीक प्रोटोकॉल, सुरक्षा मानक और ट्रबलशूटिंग कार्यप्रणाली प्रदान करती है।

गाइड पढ़ें →

Passpoint और OpenRoaming: संपूर्ण गाइड

यह तकनीकी संदर्भ गाइड एंटरप्राइज़ WiFi नेटवर्क के भीतर Passpoint (हॉटस्पॉट 2.0) और WBA OpenRoaming फ्रेमवर्क का एक व्यापक विश्लेषण प्रदान करती है। यह सुरक्षित, निर्बाध अतिथि कनेक्टिविटी स्थापित करने के लिए आवश्यक बुनियादी ऑथेंटिकेशन प्रोटोकॉल, आर्किटेक्चरल घटकों और परिनियोजन रणनीतियों का विवरण देती है। नेटवर्क आर्किटेक्ट और IT लीडर्स सीखेंगे कि कैसे इन मानकों को डिज़ाइन, लागू और ट्रबलशूट किया जाए ताकि एंटरप्राइज़-ग्रेड सुरक्षा बनाए रखते हुए मैनुअल लॉगिन बाधाओं को समाप्त किया जा सके।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।