मुख्य सामग्री पर जाएं

RADIUS क्या है? RADIUS सर्वर WiFi नेटवर्क को कैसे सुरक्षित करते हैं

यह आधिकारिक तकनीकी संदर्भ मार्गदर्शिका बताती है कि कैसे RADIUS (Remote Authentication Dial-In User Service) IEEE 802.1X फ्रेमवर्क के माध्यम से उद्यम WiFi सुरक्षा को मजबूत करता है, जिसमें आर्किटेक्चर, परिनियोजन और अनुपालन शामिल हैं। IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और स्थान संचालन निदेशकों के लिए डिज़ाइन की गई यह मार्गदर्शिका, साझा Pre-Shared Keys से गतिशील नीति प्रवर्तन के साथ प्रति-उपयोगकर्ता प्रमाणीकरण पर जाने के लिए व्यावहारिक मार्गदर्शन प्रदान करती है। यह मार्गदर्शिका हॉस्पिटैलिटी और रिटेल वातावरण के ठोस केस स्टडीज के साथ, Purple के गेस्ट WiFi और एनालिटिक्स प्लेटफॉर्म के साथ RADIUS एकीकरण बिंदुओं को भी दर्शाती है।

प्रकाशित अपडेट किया गया
📖 6 मिनट का पाठ1,765 शब्द2 हल किए गए उदाहरण3 अभ्यास प्रश्न10 मुख्य परिभाषाएं

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
Purple Technical Briefing में आपका स्वागत है। मैं आपका होस्ट हूँ, और आज हम उद्यम वायरलेस सुरक्षा के एक बुनियादी तत्व पर चर्चा कर रहे हैं: RADIUS। यदि आप किसी होटल श्रृंखला, रिटेल स्टोर, या किसी बड़े सार्वजनिक स्थान के लिए नेटवर्क आर्किटेक्चर का प्रबंधन कर रहे हैं, तो आप जानते हैं कि एक साझा WiFi पासवर्ड देना व्यावहारिक नहीं है। यह एक सुरक्षा जोखिम है, एक परिचालन सिरदर्द है, और यह आपको पूरी तरह से अंधा कर देता है कि वास्तव में आपके नेटवर्क पर कौन है। आज, हम विश्लेषण करेंगे कि RADIUS क्या है, यह 802.1X फ्रेमवर्क के माध्यम से आपके WiFi को कैसे सुरक्षित करता है, और आपको इसे तैनात करने के लिए क्या दृष्टिकोण अपनाना चाहिए। आइए संदर्भ से शुरू करें। हम RADIUS के बारे में क्यों बात कर रहे हैं? Remote Authentication Dial-In User Service एक पुराना प्रोटोकॉल है — यह डायल-अप के दिनों का है — लेकिन यह आधुनिक नेटवर्क एक्सेस कंट्रोल की पूर्ण आधारशिला बना हुआ है। जब आप किसी कॉर्पोरेट कार्यालय में जाते हैं और आपका लैपटॉप बिना पासवर्ड टाइप किए सुरक्षित WiFi से निर्बाध रूप से जुड़ जाता है, तो वह काम पर RADIUS ही होता है। स्थान ऑपरेटरों के लिए, Pre-Shared Keys — या PSKs — से RADIUS पर जाना उपभोक्ता-ग्रेड कनेक्टिविटी से उद्यम-ग्रेड सुरक्षा में संक्रमण है। तो, आइए तकनीकी आर्किटेक्चर में गोता लगाएँ। जब हम RADIUS के साथ WiFi को सुरक्षित करने की बात करते हैं, तो हम वास्तव में IEEE 802.1X मानक की बात कर रहे होते हैं। यह ढांचा विश्वास के त्रिकोण पर निर्भर करता है। सबसे पहले, आपके पास Supplicant है — वह अंतिम-उपयोगकर्ता डिवाइस है, लैपटॉप या स्मार्टफोन। दूसरा, आपके पास Authenticator है — यह आपका नेटवर्क एक्सेस सर्वर है, आमतौर पर आपका वायरलेस एक्सेस पॉइंट या स्विच। और तीसरा, आपके पास Authentication Server है, जो आपका RADIUS सर्वर है। यहाँ बताया गया है कि प्रवाह कैसे काम करता है। एक डिवाइस WiFi से कनेक्ट करने का प्रयास करता है। एक्सेस पॉइंट एक बाउंसर के रूप में कार्य करता है। इट ब्लॉक ऑल नेटवर्क ट्रैफ़िक एक्सेप्ट फॉर ऑथेंटिकेशन मैसेजेस — विशेष रूप से, Extensible Authentication Protocol, या EAP संदेशों को छोड़कर। AP डिवाइस से इन EAP संदेशों को लेता है, उन्हें एक RADIUS पैकेट में लपेटता है, और उन्हें UDP पोर्ट 1812 पर RADIUS सर्वर पर भेजता है। RADIUS सर्वर फिर आपके पहचान स्टोर — शायद वह Active Directory, LDAP, या Azure AD जैसे क्लाउड प्रदाता के विरुद्ध उन क्रेडेंशियल्स की जांच करता है। यदि क्रेडेंशियल सही पाए जाते हैं, तो RADIUS सर्वर AP को वापस एक Access-Accept संदेश भेजता है, और बाउंसर डिवाइस को नेटवर्क पर आने देता है। लेकिन RADIUS केवल हाँ या ना कहने के बारे में नहीं है। यह प्राधिकरण के बारे में है। वह Access-Accept पैकेट Vendor-Specific Attributes, या VSAs ले जा सकता है। यहीं पर यह शक्तिशाली हो जाता है। स्टाफ, प्रबंधन, पॉइंट ऑफ़ सेल और IoT उपकरणों के लिए पांच अलग-अलग WiFi नेटवर्क प्रसारित करने के बजाय, आप एक सुरक्षित SSID प्रसारित करते हैं। जब कोई उपयोगकर्ता प्रमाणित होता है, तो RADIUS सर्वर एक्सेस पॉइंट को बताता है: यह एक प्रबंधन उपयोगकर्ता है, इसे VLAN 30 पर रखें। या: यह एक POS डिवाइस है, इसे सख्त फ़ायरवॉल नियमों के साथ VLAN 40 पर रखें। वह गतिशील नीति प्रवर्तन नेटवर्क डिज़ाइन के लिए एक गेम-चेंजर है। यह आपके RF वातावरण को सरल बनाता, हस्तक्षेप को कम करता है, और आपको इस बात पर बारीक नियंत्रण देता है कि कौन किस तक पहुँच सकता है। अब, RADIUS के अकाउंटिंग कार्य के बारे में बात करते हैं — AAA का तीसरा स्तंभ। हर बार जब कोई उपयोगकर्ता कनेक्ट और डिस्कनेक्ट होता है, तो RADIUS सर्वर इसे लॉग करता है। आपको एक पूर्ण ऑडिट ट्रेल मिलता है: किसने कनेक्ट किया, किस डिवाइस से, कितने समय के लिए, और उन्होंने कितना डेटा स्थानांतरित किया। अनुपालन के प्रति जागरूक संगठनों के लिए — जैसे रिटेल के लिए PCI-DSS, या किसी भी यूरोपीय संचालन के लिए GDPR — यह ऑडिट ट्रेल अमूल्य है। यह एक ऑडिटर को एक्सेस नियंत्रण प्रदर्शित करने में सक्षम होने और यह समझाने के लिए संघर्ष करने के बीच का अंतर है कि आपके पास कोई रिकॉर्ड क्यों नहीं है। आइए कार्यान्वयन पर चलते हैं। इस पूरे सेटअप की सुरक्षा पूरी तरह से आपके द्वारा चुनी गई EAP विधि पर निर्भर करती है। स्वर्ण मानक EAP-TLS है। यह सर्वर और क्लाइंट डिवाइस दोनों पर डिजिटल प्रमाणपत्रों का उपयोग करता है। चोरी करने के लिए कोई पासवर्ड नहीं है, फ़िश करने के लिए कोई क्रेडेंशियल नहीं है। यह अविश्वसनीय रूप से सुरक्षित है, लेकिन इसके लिए आपके कॉर्पोरेट उपकरणों पर उन प्रमाणपत्रों को पुश करने के लिए एक ठोस मोबाइल डिवाइस प्रबंधन प्लेटफॉर्म की आवश्यकता होती है। यदि आपके पास एक परिपक्व Intune या Jamf परिनियोजन है, तो कॉर्पोरेट-प्रबंधित एंडपॉइंट्स के लिए EAP-TLS सही विकल्प है। यदि आपके पास BYOD डिवाइस हैं, तो आप PEAP — Protected EAP — का उपयोग कर सकते हैं, जो एक एन्क्रिप्टेड TLS टनल के भीतर उपयोगकर्ता नाम और पासवर्ड का उपयोग करता है। इसे तैनात करना आसान है, लेकिन आपको यह सुनिश्चित करना होगा कि उपयोगकर्ताओं को प्रमाणपत्र चेतावनियों को अनदेखा न करने के लिए प्रशिक्षित किया जाए, अन्यथा वे अपने क्रेडेंशियल चुराने वाले किसी दुष्ट एक्सेस पॉइंट का शिकार हो सकते हैं। अंगूठे का नियम है: प्रबंधित उपकरणों के लिए EAP-TLS, BYOD के लिए PEAP, और उत्पादन में कभी भी असुरक्षित EAP विधियों का उपयोग न करें। RADIUS को तैनात करते समय, उच्च उपलब्धता महत्वपूर्ण है। यदि आपका RADIUS सर्वर डाउन हो जाता है, तो कोई भी नेटवर्क पर नहीं आ पाएगा। आपको अतिरेक की आवश्यकता है — कम से कम, एक प्राथमिक और एक माध्यमिक सर्वर, आदर्श रूप से अलग डेटा केंद्रों या उपलब्धता क्षेत्रों में। प्रत्येक एक्सेस पॉइंट को दोनों सर्वर पतों के साथ कॉन्फ़िगर करें ताकि यह स्वचालित रूप से फ़ेलओवर हो सके। और आपको अपनी विलंबता पर नज़र रखनी होगी। EAP देरी के प्रति संवेदनशील है। यदि आपके APs मैनचेस्टर में हैं और आपका RADIUS सर्वर किसी दूर के डेटा केंद्र में है, तो प्रमाणीकरण पूरा होने से पहले टाइमआउट हो सकता है। वैश्विक उपस्थिति वाले क्लाउड RADIUS सेवाएं तेजी से यहाँ सही उत्तर बन रही हैं, विशेष रूप से वितरित संपत्तियों वाले संगठनों के लिए। एक और आर्किटेक्चरल विचार जो ध्यान देने योग्य है: RADIUS Proxy। इस तरह से WiFi के लिए फ़ेडरेटेड पहचान काम करती है। eduroam — शैक्षणिक रोमिंग नेटवर्क — या सार्वजनिक क्षेत्र के लिए govroam के बारे में सोचें। जब यूनिवर्सिटी A का कोई उपयोगकर्ता यूनिवर्सिटी B का दौरा करता है, तो उनका डिवाइस उनके गृह संस्थान के क्रेडेंशियल का उपयोग करके प्रमाणित होता है। स्थानीय RADIUS सर्वर क्षेत्र — उपयोगकर्ता नाम के डोमेन भाग — का निरीक्षण करता है और प्रमाणीकरण अनुरोध को गृह संस्थान के RADIUS सर्वर पर प्रॉक्सी करता है। गृह सर्वर क्रेडेंशियल को सत्यापित करता है और परिणाम लौटाता है। यही आर्किटेक्चर किसी भी बहु-संगठन परिनियोजन पर लागू होता है, जिसमें कई सहायक कंपनियों वाले बड़े उद्यम शामिल हैं। अब, आइए उन प्रश्नों पर एक त्वरित प्रश्नोत्तर करें जो मुझे ग्राहकों से सबसे अधिक मिलते हैं। प्रश्न एक: क्या हम RADIUS के बजाय केवल कैप्टिव पोर्टल का उपयोग कर सकते हैं? उत्तर: अतिथि पहुंच के लिए, कैप्टिव पोर्टल बिल्कुल उपयुक्त है। यह अतिथि डेटा एकत्र करने, नियम और शर्तें प्रस्तुत करने और सोशल लॉगिन सक्षम करने के लिए सही उपकरण है। लेकिन स्टाफ या कॉर्पोरेट उपकरणों के लिए, एक कैप्टिव पोर्टल डिवाइस और एक्सेस पॉइंट के बीच हवा में कोई एन्क्रिप्शन प्रदान नहीं करता है। RADIUS, WPA2-Enterprise या WPA3-Enterprise के साथ मिलकर, प्रति-सत्र एन्क्रिप्शन कुंजी प्रदान करता है। कॉर्पोरेट डेटा को संभालने वाले किसी भी डिवाइस के लिए आपको RADIUS की आवश्यकता होती है। प्रश्न दो: नए RADIUS सर्वर से बात करते समय मेरे APs टाइमआउट क्यों हो रहे हैं? उत्तर: सबसे पहले अपना Shared Secret जांचें। AP और RADIUS सर्वर अपने संचार की अखंडता को सत्यापित करने के लिए एक साझा गुप्त कुंजी का उपयोग करते हैं। यदि वह कुंजी किसी भी तरफ गलत टाइप की गई है, तो RADIUS सर्वर प्रमाणीकरण विफलता को लॉग किए बिना चुपचाप Access-Request पैकेट को छोड़ देगा। AP को केवल एक टाइमआउट दिखाई देता है। यह नए परिनियोजन में नंबर एक कॉन्फ़िगरेशन त्रुटि है, और यदि आप नहीं जानते कि इसे कहाँ खोजना है, तो इसका निदान करना बेहद परेशान करने वाला होता है। प्रश्न तीन: हमारे पास ऐसे IoT डिवाइस हैं जो 802.1X का समर्थन नहीं करते हैं। हम उन्हें कैसे संभालें? उत्तर: यह एक बहुत ही आम चुनौती है। इसका उत्तर MAC Authentication Bypass, या MAB है। RADIUS सर्वर को डिवाइस के MAC पते को उसकी पहचान के रूप में स्वीकार करने के लिए कॉन्फ़िगर किया जा सकता है। यह प्रमाणपत्र-आधारित प्रमाणीकरण जितना सुरक्षित नहीं है, लेकिन यह आपको ज्ञात IoT उपकरणों को पंजीकृत करने और उन्हें एक समर्पित, प्रतिबंधित VLAN पर रखने की अनुमति देता है। एक उचित सुरक्षा स्थिति के लिए MAB को सख्त ACLs और नेटवर्क निगरानी के साथ संयोजित करें। आज हमने जो कुछ भी कवर किया है उसका सारांश देने के लिए: RADIUS वह इंजन है जो 802.1X उद्यम सुरक्षा को संचालित करता है। यह आपको साझा पासवर्ड से दूर ले जाता है और प्रति-उपयोगकर्ता, प्रति-डिवाइस पहचान पर लाता है। यह VLAN असाइनमेंट और Vendor-Specific Attributes के माध्यम से गतिशील नेटवर्क नीतियों को सक्षम बनाता है। यह आपको PCI-DSS और GDPR के अनुपालन के लिए आवश्यक ऑडिट ट्रेल प्रदान करता है। और प्रॉक्सी आर्किटेक्चर के माध्यम से, यह संगठनात्मक सीमाओं के पार फ़ेडरेटेड पहचान और निर्बाध रोमिंग को सक्षम बनाता है। RADIUS बुनियादी ढांचे में निवेश — चाहे वह FreeRADIUS या Microsoft NPS जैसा ऑन-प्रिमाइसेस परिनियोजन हो, या क्लाउड-होस्टेड सेवा हो — कम हेल्पडेस्क ओवरहेड, क्रेडेंशियल-साझाकरण की घटनाओं के उन्मूलन, और कई के बजाय एक सुरक्षित SSID के प्रबंधन की परिचालन सादगी के रूप में जल्दी ही अपना मूल्य चुका देता है। बड़े पैमाने पर काम करने वाले किसी भी संगठन के लिए, RADIUS वैकल्पिक नहीं है। यह बुनियादी है। इस Purple Technical Briefing को सुनने के लिए धन्यवाद। WPA2 बनाम WPA3 पर हमारे गहन विश्लेषण सहित उद्यम WiFi सुरक्षा पर अधिक मार्गदर्शिकाओं के लिए, purple dot ai पर जाएं।

हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi Security Guide

RADIUS क्या है? RADIUS सर्वर WiFi नेटवर्क को कैसे सुरक्षित करते हैं

कार्यकारी सारांश

उद्यम नेटवर्क आर्किटेक्ट्स और IT निदेशकों के लिए, वितरित स्थानों पर वायरलेस एक्सेस को सुरक्षित करने के लिए एक साझा पासवर्ड से कहीं अधिक की आवश्यकता होती है। जैसे-जैसे हॉस्पिटैलिटी, रिटेल और सार्वजनिक क्षेत्रों में डिवाइस डेंसिटी बढ़ती है, Pre-Shared Keys (PSK) और बुनियादी कैप्टिव पोर्टल की सीमाएं गंभीर कमजोरियां बन जाती हैं। Remote Authentication Dial-In User Service (RADIUS) मजबूत, स्केलेबल WiFi सुरक्षा के लिए बुनियादी आर्किसेक्चर प्रदान करता है।

यह तकनीकी संदर्भ मार्गदर्शिका विस्तार से बताती है कि प्रति-उपयोगकर्ता प्रमाणीकरण, गतिशील नीति प्रवर्तन और व्यापक ऑडिट ट्रेल प्रदान करने के लिए RADIUS कैसे 802.1X फ्रेमवर्क के भीतर काम करता है। पहचान प्रबंधन को केंद्रीकृत करके, RADIUS जीरो-ट्रस्ट नेटवर्क एक्सेस को सक्षम बनाता है, जिससे क्रेडेंशियल साझा करने और अनधिकृत पहुंच के जोखिम कम होते हैं, साथ ही कड़े डेटा सुरक्षा मानकों का अनुपालन भी सुनिश्चित होता है। हम इसके मुख्य घटकों, परिनियोजन पद्धतियों और इस बात का पता लगाएंगे कि कैसे Purple's Guest WiFi जैसे प्लेटफॉर्म के साथ RADIUS को एकीकृत करने से सुरक्षा स्थिति को बढ़ाते हुए संचालन सुव्यवस्थित होता है।

तकनीकी गहन विश्लेषण: RADIUS और 802.1X आर्किटेक्चर

RADIUS एक एप्लीकेशन-लेयर प्रोटोकॉल है जो UDP (पारंपरिक रूप से प्रमाणीकरण के लिए पोर्ट 1812 और अकाउंटिंग के लिए 1813) पर काम करता है। यह नेटवर्क सेवा से जुड़ने वाले उपयोगकर्ताओं के लिए केंद्रीकृत प्रमाणीकरण, प्राधिकरण और अकाउंटिंग (AAA) प्रबंधन प्रदान करता है।

उद्यम WiFi को सुरक्षित करते समय, RADIUS IEEE 802.1X फ्रेमवर्क के भीतर प्रमाणीकरण सर्वर के रूप में कार्य करता है। इस आर्किटेक्चर में तीन प्राथमिक घटक शामिल हैं:

Supplicant अंतिम-उपयोगकर्ता डिवाइस है — लैपटॉप, स्मार्टफोन, या IoT डिवाइस — जो नेटवर्क एक्सेस का अनुरोध करता है। Authenticator नेटवर्क एक्सेस सर्वर (NAS) है, आमतौर पर वायरलेस एक्सेस पॉइंट या स्विच, जो प्रमाणीकरण सफल होने तक सभी ट्रैफ़िक को ब्लॉक कर देता है। Authentication Server स्वयं RADIUS सर्वर है, जो Active Directory, LDAP, या क्लाउड पहचान प्रदाता जैसे पहचान स्टोर के विरुद्ध क्रेडेंशियल को सत्यापित करता है।

प्रमाणीकरण प्रवाह

जब कोई डिवाइस 802.1X-सक्षम SSID से जुड़ता है, तो एक्सेस पॉइंट Extensible Authentication Protocol (EAP) संदेशों को छोड़कर अन्य सभी ट्रैफ़िक को प्रतिबंधित कर देता है। Authenticator, Supplicant को एक EAP-Request/Identity पैकेट भेजता है। Supplicant एक EAP-Response/Identity के साथ प्रतिक्रिया देता है, जिसे Authenticator एक RADIUS Access-Request पैकेट में एनकैप्सुलेट करता है और RADIUS सर्वर को अग्रेषित करता है। क्रेडेंशियल को सुरक्षित रूप से साझा करने के लिए RADIUS सर्वर Supplicant के साथ एक EAP विधि — जैसे EAP-TLS या PEAP-MSCHAPv2 — पर बातचीत करता है। पहचान स्टोर के विरुद्ध सफल सत्यापन पर, RADIUS सर्वर एक RADIUS Access-Accept पैकेट लौटाता है। इस पैकेट में अक्सर Vendor-Specific Attributes (VSAs) होते हैं जो Authenticator को विशिष्ट नीतियां लागू करने का निर्देश देते हैं, जैसे कि उपयोगकर्ता को एक विशेष VLAN में असाइन करना या बैंडविड्थ सीमाएं लागू करना।

RADIUS क्या है? RADIUS सर्वर WiFi नेटवर्क को कैसे सुरक्षित करते हैं - radius architecture overview

EAP विधियां और सुरक्षा स्थिति

RADIUS परिनियोजन की सुरक्षा काफी हद तक चुनी गई EAP विधि पर निर्भर करती है। EAP-TLS (Transport Layer Security) उद्यम सुरक्षा के लिए स्वर्ण मानक है। इसके लिए सर्वर और क्लाइंट दोनों प्रमाणपत्रों की आवश्यकता होती है, जिससे पासवर्ड पर निर्भरता समाप्त हो जाती है और क्रेडेंशियल चोरी का जोखिम कम हो जाता है। हालांकि, इसके लिए प्रमाणपत्र प्रावधान के लिए एक मजबूत पब्लिक की इन्फ्रास्ट्रक्चर (PKI) और मोबाइल डिवाइस प्रबंधन (MDM) की आवश्यकता होती है। PEAP (Protected EAP) Supplicant और RADIUS सर्वर के बीच एक एन्क्रिप्टेड TLS टनल बनाता है, जिसके भीतर आंतरिक प्रमाणीकरण — आमतौर पर उपयोगकर्ता नाम और पासवर्ड का उपयोग करके MSCHAPv2 — होता है। हालांकि इसे EAP-TLS की तुलना में तैनात करना आसान है, लेकिन यदि उपयोगकर्ता सर्वर प्रमाणपत्र सत्यापन चेतावनियों को बायपास करते हैं, तो यह क्रेडेंशियल चोरी के प्रति संवेदनशील हो जाता है।

अकाउंटिंग कार्य

प्रमाणीकरण और प्राधिकरण के अलावा, RADIUS विस्तृत अकाउंटिंग रिकॉर्ड प्रदान करता है। प्रत्येक सत्र की शुरुआत, समाप्ति और अंतरिम अपडेट को लॉग किया जाता है — जिसमें उपयोगकर्ता की पहचान, डिवाइस का MAC पता, सत्र की अवधि और स्थानांतरित डेटा शामिल होता है। यह ऑडिट ट्रेल Retail वातावरण के लिए PCI-DSS के तहत एक अनुपालन आवश्यकता है और GDPR एक्सेस नियंत्रण दायित्वों का समर्थन करता है। इस डेटा को WiFi Analytics प्लेटफॉर्म के साथ एकीकृत करने से इसका मूल्य परिचालन बुद्धिमत्ता तक बढ़ जाता है।

कार्यान्वयन मार्गदर्शिका: उद्यम WiFi के लिए RADIUS तैनात करना

उच्च उपलब्धता, कम विलंबता और एक सहज उपयोगकर्ता अनुभव सुनिश्चित करने के लिए RADIUS को तैनात करने के लिए सावधानीपूर्वक योजना की आवश्यकता होती है।

आर्किटेक्चर और साइजिंग

RADIUS नेटवर्क एक्सेस के लिए एक महत्वपूर्ण मार्ग है। भौगोलिक रूप से विविध डेटा केंद्रों या उपलब्धता क्षेत्रों में redundant RADIUS सर्वर तैनात करें। स्वचालित फ़ेलओवर को सक्षम करने के लिए प्राथमिक और माध्यमिक RADIUS सर्वर IP पते के साथ Authenticators को कॉन्फ़िगर करें। RADIUS प्रमाणीकरण विलंबता के प्रति संवेदनशील है — उच्च विलंबता के कारण EAP टाइमआउट हो सकता है, जिसके परिणामस्वरूप कनेक्शन विफल हो सकते हैं। जहां संभव हो, RADIUS सर्वर को नेटवर्क एज के करीब रखें, या वैश्विक उपस्थिति वाले क्लाउड RADIUS समाधानों का उपयोग करें।

पहचान स्टोर के साथ एकीकरण

RADIUS सर्वर को उपयोगकर्ता पहचान के लिए आपके सत्य के स्रोत के साथ संचार करना चाहिए। ऑन-प्रिमाइसेस परिनियोजन के लिए, नेटवर्क पॉलिसी सर्वर (NPS) के माध्यम से Microsoft Active Directory या LDAP बाइंडिंग के साथ FreeRADIUS के साथ एकीकरण मानक है। आधुनिक परिनियोजन तेजी से Azure AD, Okta, या Google Workspace जैसे क्लाउड पहचान प्रदाताओं (IdPs) का लाभ उठा रहे हैं। इसके लिए अक्सर एक RADIUS प्रॉक्सी को तैनात करने या क्लाउड RADIUS सेवाओं का उपयोग करने की आवश्यकता होती है जो मूल रूप से RADIUS प्रोटोकॉल को SAML और OIDC APIs से जोड़ती हैं।

नीति प्रवर्तन और विभाजन

उपयोगकर्ता की पहचान या समूह सदस्यता के आधार पर नेटवर्क नीतियों को गतिशील रूप से असाइन करने के लिए RADIUS विशेषताओं का लाभ उठाएं। विभिन्न उपयोगकर्ता समूहों — स्टाफ, प्रबंधन, IoT — के लिए कई SSIDs प्रसारित करने के बजाय, एक एकल 802.1X SSID प्रसारित करें। RADIUS सर्वर उपयोगकर्ता को गतिशील रूप से उपयुक्त VLAN में असाइन करने के लिए Tunnel-Private-Group-ID विशेषता लौटाता है। संवेदनशील आंतरिक संसाधनों तक पहुंच को प्रतिबंधित करने के लिए RADIUS प्रतिक्रियाओं के आधार पर एक्सेस कंट्रोल लिस्ट (ACLs) लागू करें, जिससे नेटवर्क लेयर पर रोल-बेस्ड एक्सेस कंट्रोल (RBAC) लागू हो सके।

RADIUS क्या है? RADIUS सर्वर WiFi नेटवर्क को कैसे सुरक्षित करते हैं - retail wifi deployment

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

सर्वोत्तम प्रथाएं और अनुपालन

RADIUS को लागू करना उद्योग मानकों और नियामक ढांचों के साथ संरेखित करने का एक प्रमुख घटक है।

RADIUS इन्फ्रास्ट्रक्चर को सुरक्षित करना

RADIUS, Authenticator और RADIUS सर्वर के बीच संचार को एन्क्रिप्ट करने के लिए एक साझा रहस्य (shared secret) का उपयोग करता है। मजबूत, बेतरतीब ढंग से उत्पन्न साझा रहस्यों — न्यूनतम 32 वर्ण — का उपयोग करें और उन्हें समय-समय पर घुमाएं। RADIUS सर्वर को एक सुरक्षित, पृथक प्रबंधन VLAN में रखें। सख्त फ़ायरवॉल नियमों का उपयोग करके पहुंच को प्रतिबंधित करें, ज्ञात Authenticators से केवल UDP 1812 और 1813 की अनुमति दें। यदि EAP-TLS या PEAP का उपयोग कर रहे हैं, तो सुनिश्चित करें कि RADIUS सर्वर प्रमाणपत्र क्लाइंट उपकरणों द्वारा विश्वसनीय प्रमाणपत्र प्राधिकरण (CA) द्वारा जारी किया गया है, और प्रमाणपत्र समाप्ति तिथियों की कड़ाई से निगरानी करें।

अनुपालन संबंधी विचार

भुगतान कार्ड डेटा को संभालने वाले Retail वातावरण के लिए, RADIUS वायरलेस नेटवर्क के लिए अद्वितीय उपयोगकर्ता पहचान और मजबूत क्रिप्टोग्राफी के लिए PCI-DSS आवश्यकताओं को पूरा करता है। Healthcare वातावरण के लिए, RADIUS डेटा सुरक्षा ढांचों के तहत आवश्यक एक्सेस नियंत्रण और ऑडिट ट्रेल प्रदान करता है। व्यक्तिगत जवाबदेही प्रदान करके, RADIUS डेटा सुरक्षा और एक्सेस नियंत्रण के लिए GDPR आवश्यकताओं का समर्थन करता है। RADIUS को WiFi Analytics प्लेटफॉर्म के साथ एकीकृत करने से अनुपालन डेटा संग्रह और प्रतिधारण नीतियों की अनुमति मिलती है। RADIUS और वायरलेस एन्क्रिप्शन मानकों के बीच परस्पर क्रिया को समझना भी महत्वपूर्ण है — हमारी मार्गदर्शिका WPA, WPA2 and WPA3: What's the Difference and Which Should You Use? एन्क्रिप्शन लेयर को विस्तार से कवर करती है।

RADIUS क्या है? RADIUS सर्वर WiFi नेटवर्क को कैसे सुरक्षित करते हैं - radius vs psk comparison

समस्या निवारण और जोखिम न्यूनीकरण

जब RADIUS प्रमाणीकरण विफल हो जाता है, तो इसका प्रभाव तत्काल होता है: उपयोगकर्ता कनेक्ट नहीं हो पाते हैं। एक व्यवस्थित समस्या निवारण दृष्टिकोण आवश्यक है।

Shared Secret Mismatch सबसे आम कॉन्फ़िगरेशन त्रुटि है। यदि AP पर साझा रहस्य सर्वर से मेल नहीं खाता है, तो RADIUS सर्वर चुपचाप Access-Request पैकेट को छोड़ देगा। इसका लक्षण RADIUS सर्वर पर बिना किसी संबंधित लॉग के क्लाइंट कनेक्शन टाइमआउट होना है। EAP Timeouts AP और RADIUS सर्वर के बीच नेटवर्क विलंबता, या एक ओवरलोडेड RADIUS सर्वर के कारण होते हैं। इसका लक्षण क्लाइंट्स से बार-बार क्रेडेंशियल मांगे जाना या पीक आवर्स के दौरान कनेक्ट होने में विफल होना है। Certificate Trust Issues तब होते हैं जब क्लाइंट डिवाइस उस CA पर भरोसा नहीं करता है जिसने RADIUS सर्वर प्रमाणपत्र पर हस्ताक्षर किए हैं, जिससे EAP बातचीत समाप्त हो जाती है। इसका लक्षण क्लाइंट पर प्रमाणपत्र चेतावनी या मूक कनेक्शन विफलता है। Identity Store Connectivity विफलताएं तब होती हैं जब RADIUS सर्वर क्रेडेंशियल को सत्यापित करने के लिए Active Directory या LDAP तक नहीं पहुंच पाता है, जिसके परिणामस्वरूप सही क्रेडेंशियल होने के बावजूद प्रमाणीकरण विफल हो जाता है।

इन जोखिमों को कम करने के लिए, वास्तविक समय की निगरानी और अलर्टिंग के लिए RADIUS लॉग को SIEM या केंद्रीय लॉगिंग प्लेटफॉर्म में एकत्रित करें। उपयोगकर्ताओं को प्रभावित करने से पहले विलंबता या उपलब्धता के मुद्दों का पता लगाने के लिए सिंथेटिक जांच तैनात करें जो लगातार 802.1X प्रमाणीकरण का अनुकरण करती हैं। वितरित संपत्तियों वाले संगठनों के लिए, यह समझना मूल्यवान है कि RADIUS व्यापक WAN आर्किटेक्चर में कैसे फिट बैठता है — The Core SD WAN Benefits for Modern Businesses नेटवर्क डिज़ाइन सिद्धांतों पर प्रासंगिक संदर्भ प्रदान करता है।

ROI और व्यावसायिक प्रभाव

RADIUS-समर्थित 802.1X आर्किटेक्चर में संक्रमण के लिए बुनियादी ढांचे और कॉन्फ़िगरेशन में निवेश की आवश्यकता होती है, लेकिन उद्यम वातावरण के लिए इसका रिटर्न महत्वपूर्ण है।

परिचालन दक्षता

जब कोई कर्मचारी नौकरी छोड़ता है या कोई कुंजी से समझौता होता है, तो RADIUS मैन्युअल रूप से Pre-Shared Keys को अपडेट करने और वितरित करने की आवश्यकता को समाप्त कर देता है। MDM प्लेटफॉर्म के साथ एकीकरण प्रमाणपत्रों या प्रोफाइलों के जीरो-टच प्रावधान की अनुमति देता है, जिससे डिवाइस ऑनबोर्डिंग सरल हो जाती है। कई संपत्तियों में सैकड़ों स्टाफ उपकरणों का प्रबंधन करने वाले Hospitality ऑपरेटरों के लिए, यह परिचालन सरलीकरण सीधे कम IT ओवरहेड में बदल जाता है। हजारों समवर्ती कनेक्शनों का प्रबंधन करने वाले Transport हब के लिए, RADIUS की स्केलेबिलिटी गैर-परक्राम्य है।

उन्नत सुरक्षा और एनालिटिक्स

बारीक पहुंच नियंत्रण और गतिशील VLAN असाइनमेंट पार्श्व आंदोलन को सीमित करके संभावित उल्लंघन के प्रभाव क्षेत्र को कम करते हैं। RADIUS अकाउंटिंग डेटा नेटवर्क उपयोग और उपयोगकर्ता व्यवहार में समृद्ध अंतर्दष्टि प्रदान करता है। जब Purple के प्लेटफॉर्म के साथ एकीकृत किया जाता है, तो यह डेटा एनालिटिक्स क्षमताओं को बढ़ाता है, जिससे विभिन्न प्रकार के स्थानों पर बेहतर परिचालन निर्णय लेने में मदद मिलती है। सुरक्षित प्रमाणीकरण और कार्रवाई योग्य एनालिटिक्स का संयोजन उद्यम WiFi बुनियादी ढांचे के पूर्ण मूल्य प्रस्ताव का प्रतिनिधित्व करता है।

मुख्य परिभाषाएं

RADIUS (Remote Authentication Dial-In User Service)

एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क सेवा से जुड़ने वाले उपयोगकर्ताओं के लिए केंद्रीकृत प्रमाणीकरण, प्राधिकरण और अकाउंटिंग (AAA) प्रबंधन प्रदान करता है। यह UDP पोर्ट 1812 (प्रमाणीकरण) और 1813 (अकाउंटिंग) पर काम करता है।

उद्यम WiFi नेटवर्क पर साझा पासवर्ड से व्यक्तिगत उपयोगकर्ता पहचान पर जाने के लिए आवश्यक मुख्य बुनियादी ढांचा।

802.1X

पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल (PNAC) के लिए एक IEEE मानक, जो LAN या WLAN से जुड़ने के इच्छुक उपकरणों को प्रमाणीकरण तंत्र प्रदान करता है। यह Supplicant, Authenticator और Authentication Server की भूमिकाओं को परिभाषित करता।

वह ढांचा जो उद्यम वायरलेस नेटवर्क को सुरक्षित करने के लिए RADIUS का उपयोग करता है। WPA2-Enterprise या WPA3-Enterprise को लक्षित करने वाले किसी भी उद्यम WiFi परिनियोजन को 802.1X लागू करना चाहिए।

Supplicant

क्लाइंट डिवाइस — लैपटॉप, स्मार्टफोन, या IoT डिवाइस — जो नेटवर्क से जुड़ना चाहता है और उसे Authenticator को क्रेडेंशियल प्रदान करना होगा।

वह एंडपॉइंट जिसे चुनी गई EAP विधि का समर्थन करने और RADIUS सर्वर के प्रमाणपत्र पर भरोसा करने के लिए, अक्सर MDM के माध्यम से कॉन्फ़िगरेशन की आवश्यकता होती है।

Authenticator

नेटवर्क डिवाइस — आमतौर पर एक वायरलेस एक्सेस पॉइंट या 802.1X-सक्षम स्विच — जो Supplicant और RADIUS सर्वर के बीच EAP संदेशों को रिले करके प्रमाणीकरण प्रक्रिया को सुगम बनाता है।

बुनियादी ढांचा घटक जो RADIUS सर्वर की प्रतिक्रिया के आधार पर ब्लॉक या अनुमति देने का निर्णय लागू करता है। यह नेटवर्क का 'बाउंसर' है।

EAP (Extensible Authentication Protocol)

एक प्रमाणीकरण ढांचा जो परक्राम्य प्रमाणीकरण विधियों (EAP विधियों) के एक सेट को परिभाषित करता है जिसका उपयोग Supplicant और Authentication Server के बीच क्रेडेंशियल को सुरक्षित रूप से ले जाने के लिए किया जाता है।

वह प्रोटोकॉल जो 802.1X फ्रेमवर्क के भीतर वास्तविक प्रमाणीकरण क्रेडेंशियल — प्रमाणपत्र, पासवर्ड — को हवा में सुरक्षित रूप से ले जाता है।

EAP-TLS (EAP Transport Layer Security)

एक EAP विधि जो पारस्परिक TLS प्रमाणीकरण का उपयोग करती है, जिसके लिए RADIUS सर्वर और क्लाइंट डिवाइस दोनों को वैध डिजिटल प्रमाणपत्र प्रस्तुत करने की आवश्यकता होती है। यह पासवर्ड-आधारित प्रमाणीकरण को पूरी तरह से समाप्त कर देता है।

वायरलेस प्रमाणीकरण के लिए सबसे सुरक्षित तरीका। उन सभी कॉर्पोरेट-प्रबंधित उपकरणों के लिए अनुशंसित जहां एक MDM प्लेटफॉर्म क्लाइंट प्रमाणपत्र प्रदान कर सकता है।

VSA (Vendor-Specific Attribute)

एक RADIUS पैकेट के भीतर कस्टम विशेषताएं जो नेटवर्क विक्रेताओं को RFC 2865 में परिभाषित मानक RADIUS विशेषता सेट से परे मालिकाना या विस्तारित सुविधाओं का समर्थन करने की अनुमति देती हैं।

उन्नत नीति प्रवर्तन के लिए बड़े पैमाने पर उपयोग किया जाता है, जिसमें गतिशील VLAN असाइनमेंट (Tunnel-Private-Group-ID), बैंडविड्थ सीमाएं और प्रमाणित सत्रों पर विशिष्ट फ़ायरवॉल भूमिकाएं लागू करना शामिल है।

Shared Secret

केवल Authenticator और RADIUS सर्वर को ज्ञात एक टेक्स्ट स्ट्रिंग, जिसका उपयोग RADIUS पैकेट की अखंडता को सत्यापित करने और Access-Request पैकेट के भीतर पासवर्ड फ़ील्ड को एन्क्रिप्ट करने के लिए किया जाता है।

एक महत्वपूर्ण सुरक्षा पैरामीटर। AP और सर्वर के बीच बेमेल होने से मूक पैकेट ड्रॉप होते हैं और यह नए परिनियोजन में प्रमाणीकरण विफलता का सबसे आम कारण है।

NAS (Network Access Server)

नेटवर्क डिवाइस — आमतौर पर एक एक्सेस पॉइंट या स्विच — जो 802.1X फ्रेमवर्क में Authenticator के रूप में कार्य करता है, RADIUS निर्णयों के आधार पर एक्सेस नियंत्रण लागू करता है।

अक्सर RADIUS दस्तावेज़ीकरण और विक्रेता कॉन्फ़िगरेशन गाइड में 'Authenticator' के साथ परस्पर उपयोग किया जाता।

PEAP (Protected EAP)

एक EAP विधि जो Supplicant और RADIUS सर्वर के बीच एक एन्क्रिप्टेड TLS टनल स्थापित करती है, जिसके भीतर उपयोगकर्ता नाम और पासवर्ड क्रेडेंशियल को सत्यापित करने के लिए एक सरल आंतरिक प्रमाणीकरण विधि (आमतौर पर MSCHAPv2) का उपयोग किया जाता है।

BYOD वातावरण के लिए एक व्यावहारिक विकल्प जहां क्लाइंट प्रमाणपत्रों को तैनात करना अव्यावहारिक है। क्रेडेंशियल चोरी के हमलों को रोकने के लिए क्लाइंट उपकरणों पर सर्वर प्रमाणपत्र सत्यापन को कड़ाई से लागू करने की आवश्यकता होती है।

हल किए गए उदाहरण

एक 200 कमरों वाले होटल को अपने वायरलेस नेटवर्क को विभाजित करने की आवश्यकता है। वर्तमान में, वे कर्मचारियों के लिए एक एकल PSK और मेहमानों के लिए एक कैप्टिव पोर्टल का उपयोग करते हैं। स्टाफ के उपकरण — हाउसकीपिंग के लिए टैबलेट, प्रबंधन के लिए लैपटॉप — एक ही सबनेट पर आपस में मिले हुए हैं। उन्हें RADIUS का उपयोग करके इसे कैसे नया रूप देना चाहिए?

होटल के Azure AD के साथ एकीकृत क्लाउड-होस्टेड RADIUS सर्वर तैनात करें। RADIUS सर्वर की ओर इशारा करते हुए 802.1X प्रमाणीकरण का उपयोग करने के लिए वायरलेस एक्सेस पॉइंट्स को कॉन्फ़िगर करें। Azure AD में, 'Housekeeping' और 'Management' के लिए सुरक्षा समूह बनाएं। RADIUS सर्वर पर, नेटवर्क नीतियां कॉन्फ़िगर करें: यदि प्रमाणित करने वाला उपयोगकर्ता 'Housekeeping' समूह का सदस्य है, तो VLAN 20 पर सेट RADIUS विशेषता Tunnel-Private-Group-ID के साथ Access-Accept लौटाएं। यदि उपयोगकर्ता 'Management' में है, तो VLAN 30 लौटाएं। निर्बाध, पासवर्ड-मुक्त प्रमाणीकरण के लिए EAP-TLS प्रमाणपत्रों के साथ स्टाफ उपकरणों पर Intune के माध्यम से MDM प्रोफाइल तैनात करें। डेटा कैप्चर और शर्तों की स्वीकृति के लिए Purple के कैप्टिव पोर्टल का उपयोग करके एक अलग SSID के माध्यम से अतिथि पहुंच जारी रहेगी।

परीक्षक की टिप्पणी: यह दृष्टिकोण साझा PSK भेद्यता को समाप्त करता है और अतिरिक्त SSIDs की आवश्यकता के बिना, पहचान के आधार पर ट्रैफ़िक को स्वचालित रूप से विभाजित करता है। EAP-TLS का उपयोग करने से कर्मचारियों को साझा उपकरणों पर पासवर्ड दर्ज करने की आवश्यकता समाप्त हो जाती है, जिससे उपयोगकर्ता अनुभव और सुरक्षा स्थिति दोनों में सुधार होता है। गतिशील VLAN असाइनमेंट ब्रॉडकास्ट SSIDs की संख्या को कम करके RF वातावरण को सरल बनाता है, जिससे समग्र वायरलेस प्रदर्शन में सुधार होता है। होटल परिचालन उपकरणों पर उद्यम-ग्रेड सुरक्षा लागू करते हुए विपणन डेटा संग्रह के लिए अतिथि कैप्टिव पोर्टल को बनाए रखता है।

80 स्टोर वाली एक रिटेल श्रृंखला को छुट्टियों की खरीदारी के व्यस्त घंटों के दौरान अपने हैंडहेल्ड इन्वेंट्री स्कैनर के लिए बार-बार WiFi कनेक्शन टूटने का सामना करना पड़ रहा है। स्कैनर प्रबंधित MPLS WAN के माध्यम से जुड़े एक क्षेत्रीय डेटा केंद्र में स्थित केंद्रीय RADIUS सर्वर के विरुद्ध PEAP-MSCHAPv2 का उपयोग करते हैं।

पीक ट्रैफ़िक अवधि के साथ सहसंबद्ध EAP टाइमआउट की पुष्टि करने के लिए RADIUS सर्वर लॉग का विश्लेषण करें। स्टोर APs और RADIUS सर्वर के बीच राउंड-ट्रिप विलंबता को मापें — यदि यह 150ms से अधिक है, तो EAP टाइमआउट की संभावना बढ़ जाती है। प्रत्येक स्टोर पर एक लाइटवेट RADIUS प्रॉक्सी या एज एप्लायंस तैनात करके शाखा स्तर पर स्थानीय उत्तरजीविता लागू करें जो एक निश्चित अवधि के लिए सत्र क्रेडेंशियल को कैश करता है। वैकल्पिक रूप से, WAN निर्भरता को कम करने के लिए क्षेत्रीय उपस्थिति वाले क्लाउड RADIUS सेवा पर माइग्रेट करें। मापी गई विलंबता को समायोजित करने के लिए वायरलेस नियंत्रकों पर EAP टाइमआउट और पुनः प्रयास मापदंडों को समायोजित करें। लंबी अवधि के लिए, सख्त VLAN असाइनमेंट के साथ स्कैनर प्रमाणीकरण को MAC Authentication Bypass (MAB) पर माइग्रेट करने का मूल्यांकन करें, जिससे गैर-इंटरैक्टिव IoT उपकरणों के लिए प्रमाणीकरण ओवरहेड कम हो सके।

परीक्षक की टिप्पणी: उच्च-विलंबता वाले WAN लिंक पर एक केंद्रीकृत RADIUS सर्वर पर भरोसा करना समय-संवेदनशील EAP प्रमाणीकरण के लिए एक सामान्य डिज़ाइन दोष है, विशेष रूप से IoT और हैंडहेल्ड उपकरणों के लिए जो बार-बार पुनः प्रमाणित होते हैं। स्थानीय उत्तरजीविता महत्वपूर्ण परिचालन उपकरणों के लिए व्यावसायिक निरंतरता सुनिश्चित करती है, भले ही WAN लिंक खराब हो जाए। स्कैनर्स के लिए MAB की सिफारिश उपयुक्त है क्योंकि ये ज्ञात, पंजीकृत उपकरण हैं जिन्हें उपयोगकर्ता-स्तरीय पहचान की आवश्यकता नहीं होती है — सुरक्षा का उद्देश्य डिवाइस पंजीकरण और VLAN प्लेसमेंट है, न कि उपयोगकर्ता जवाबदेही।

अभ्यास प्रश्न

Q1. आपका संगठन एक एकल PSK से 802.1X पर माइग्रेट कर रहा है। आपके पास Intune के माध्यम से प्रबंधित कॉर्पोरेट-स्वामित्व वाले लैपटॉप और कर्मचारियों के BYOD स्मार्टफोन का मिश्रण है। आपको प्रत्येक डिवाइस श्रेणी के लिए कौन सी EAP विधियां तैनात करनी चाहिए, और प्रत्येक के लिए प्रमुख कॉन्फ़िगरेशन आवश्यकताएं क्या हैं?

संकेत: प्रबंधित बनाम अप्रबंधित उपकरणों के लिए उपलब्ध प्रमाणपत्र प्रावधान क्षमताओं और पासवर्ड-आधारित बनाम प्रमाणपत्र-आधारित प्रमाणीकरण के सुरक्षा ट्रेड-ऑफ पर विचार करें।

मॉडल उत्तर देखें

SCEP या PKCS प्रोफ़ाइल के माध्यम से आवश्यक क्लाइंट प्रमाणपत्रों को चुपचाप पुश करने के लिए Intune का उपयोग करते हुए, कॉर्पोरेट-स्वामित्व वाले लैपटॉप के लिए EAP-TLS तैनात करें। यह पासवर्ड-आधारित प्रमाणीकरण को समाप्त करता है और सबसे मजबूत सुरक्षा स्थिति प्रदान करता है। BYOD स्मार्टफोन के लिए जहां क्लाइंट प्रमाणपत्र प्रबंधन अव्यावहारिक है, PEAP-MSCHAPv2 तैनात करें, जिससे उपयोगकर्ता एक संरक्षित TLS टनल के भीतर अपने कॉर्पोरेट उपयोगकर्ता नाम और पासवर्ड के साथ प्रमाणित हो सकें। महत्वपूर्ण रूप से, एक प्रसिद्ध CA से प्रमाणपत्र प्रस्तुत करने के लिए RADIUS सर्वर को कॉन्फ़िगर करें, और दुष्ट AP हमलों को रोकने के लिए WiFi कॉन्फ़िगरेशन प्रोफ़ाइल के माध्यम से क्लाइंट उपकरणों पर सर्वर प्रमाणपत्र सत्यापन लागू करें। BYOD उपकरणों को आंतरिक संसाधनों तक सीमित पहुंच वाले प्रतिबंधित VLAN पर अलग करने पर विचार करें।

Q2. एक स्टेडियम के स्टाफ WiFi के लिए एक नया RADIUS सर्वर तैनात करने के बाद, क्लाइंट कनेक्ट होने में विफल हो रहे हैं। AP लॉग 'RADIUS Server Timeout' दिखाते हैं। नेटवर्क टीम पुष्टि करती है कि APs और RADIUS सर्वर के बीच UDP 1812 खुला है। सबसे संभावित मूल कारण क्या है, और आपकी नैदानिक प्रक्रिया क्या है?

संकेत: यदि कोई विशिष्ट सुरक्षा पैरामीटर मेल नहीं खाता है, तो RADIUS सर्वर चुपचाप पैकेट को छोड़ देगा, जिससे सर्वर पर बिना किसी संबंधित लॉग प्रविष्टि के AP की ओर से टाइमआउट हो जाएगा।

मॉडल उत्तर देखें

सबसे संभावित कारण Shared Secret mismatch है। यदि एक्सेस पॉइंट पर कॉन्फ़िगर किया गया साझा रहस्य RADIUS सर्वर पर उस AP के IP पते के लिए कॉन्फ़िगर किए गए साझा रहस्य से बिल्कुल मेल नहीं खाता है, तो सर्वर प्रमाणीकरण विफलता लॉग प्रविष्टि उत्पन्न किए बिना Access-Request पैकेट को छोड़ देगा। नैदानिक प्रक्रिया इस प्रकार है: (1) RADIUS सर्वर लॉग की जांच करें — यदि AP के IP पते के लिए शून्य प्रविष्टियां हैं, तो सर्वर पैकेट को छोड़ रहा है, जो साझा रहस्य बेमेल होने की ओर इशारा करता है। (2) AP और RADIUS सर्वर क्लाइंट कॉन्फ़िगरेशन दोनों पर साझा रहस्य को सत्यापित करें, अंतिम रिक्त स्थान या वर्ण एन्कोडिंग समस्याओं की जांच करें। (3) यदि साझा रहस्य मेल खाते हैं, तो पैकेट आ रहे हैं या नहीं, इसकी पुष्टि करने के लिए RADIUS सर्वर के नेटवर्क इंटरफ़ेस पर पैकेट कैप्चर का उपयोग करें। (4) यदि पैकेट आते हैं लेकिन छोड़ दिए जाते हैं, तो सत्यापित करें कि AP का स्रोत IP पता RADIUS सर्वर पर कॉन्फ़िगर किए गए क्लाइंट IP से मेल खाता है।

Q3. एक सार्वजनिक क्षेत्र का स्थान भागीदार सरकारी विभागों के आगंतुकों को निर्बाध, सुरक्षित WiFi प्रदान करना चाहता है, जिससे वे एक अलग अतिथि खाते की आवश्यकता के बिना अपने गृह संगठन के क्रेडेंशियल का उपयोग करके प्रमाणित हो सकें। RADIUS इसे कैसे सक्षम बनाता है, और प्रमुख सुरक्षा विचार क्या हैं?

संकेत: इस बारे में सोचें कि पहचान क्षेत्र के आधार पर विभिन्न संगठनों के बीच RADIUS अनुरोधों को कैसे अग्रेषित किया जा सकता है, और कौन से विश्वास संबंध स्थापित किए जाने चाहिए।

मॉडल उत्तर देखें

यह एक RADIUS Proxy आर्किटेक्चर का उपयोग करके प्राप्त किया जाता है, जो eduroam या govroam मॉडल के समान है। स्थानीय RADIUS सर्वर को प्रॉक्सी के रूप में कॉन्फ़िगर किया गया है। जब इसे Access-Request प्राप्त होता है, तो यह क्षेत्र का निरीक्षण करता है — उपयोगकर्ता नाम का डोमेन भाग, जैसे user@department.gov.uk। यदि क्षेत्र किसी भागीदार संगठन का है, तो स्थानीय सर्वर पहले से स्थापित, एन्क्रिप्टेड RADIUS प्रॉक्सी कनेक्शन पर भागीदार के RADIUS सर्वर को Access-Request अग्रेषित करता है। भागीदार सर्वर अपने स्वयं के पहचान स्टोर के विरुद्ध उपयोगकर्ता को प्रमाणित करता है और परिणाम स्थानीय सर्वर को लौटाता, जो इसे AP को रिले करता है। प्रमुख सुरक्षा विचारों में शामिल हैं: प्रत्येक भागीदार संगठन के साथ औपचारिक विश्वास समझौते स्थापित करना; पारगमन में ट्रैफ़िक को एन्क्रिप्ट करने के लिए प्रॉक्सी कनेक्शन के लिए मानक UDP के बजाय RadSec (RADIUS over TLS) का उपयोग करना; प्रॉक्सी प्रतिक्रियाओं को स्वीकार करने से पहले यह सत्यापित करना कि भागीदार RADIUS सर्वर का प्रमाणपत्र विश्वसनीय है; और प्रत्येक भागीदार क्षेत्र से आने वाले उपयोगकर्ताओं को किस नेटवर्क एक्सेस स्तर को प्रदान करना है, इसके लिए स्पष्ट नीतियां परिभाषित करना।

इस श्रृंखला में आगे पढ़ें

गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन कॉन्फ़िगर करने के लिए एक नेटवर्क एडमिनिस्ट्रेटर की गाइड

गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन को डिप्लॉय करने पर नेटवर्क एडमिनिस्ट्रेटर के लिए एक व्यापक तकनीकी संदर्भ। इसमें आर्किटेक्चर, वेंडर-न्यूट्रल कॉन्फ़िगरेशन स्टेप्स, सुरक्षा के सर्वोत्तम तरीके और सामान्य डिप्लॉयमेंट विफलताओं को हल करना शामिल है।

गाइड पढ़ें →

उच्च शिक्षा में सुरक्षित BYOD और 802.1X WiFi के लिए SCEP लागू करना

यह तकनीकी मार्गदर्शिका विस्तार से बताती है कि कैसे उच्च शिक्षा IT टीमें SCEP का उपयोग करके हजारों BYOD उपकरणों के लिए 802.1X प्रमाणपत्र नामांकन को स्वचालित कर सकती हैं। इसमें आर्किटेक्चर, सुरक्षा लाभ और मैनुअल ऑनबोर्डिंग को एक सुरक्षित, जीरो-टच नेटवर्क एक्सेस मॉडल से बदलने के व्यावहारिक तैनाती कदम शामिल हैं।

गाइड पढ़ें →

अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन को कॉन्फ़िगर करना

यह तकनीकी संदर्भ गाइड एंटरप्राइज़ अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन के आर्किटेक्चर, कॉन्फ़िगरेशन और डिप्लॉयमेंट की रूपरेखा तैयार करती है। यह नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को सुरक्षित, स्केलेबल वायरलेस एक्सेस कंट्रोल सिस्टम बनाने के लिए आवश्यक सटीक प्रोटोकॉल, सुरक्षा मानक और ट्रबलशूटिंग कार्यप्रणाली प्रदान करती है।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।