EAP-TLS ऑथेंटिकेशन की व्याख्या: सर्टिफिकेट-आधारित WiFi सिक्योरिटी
EAP-TLS एंटरप्राइज़ WiFi सुरक्षा के लिए गोल्ड स्टैंडर्ड है, जो कमज़ोर पासवर्ड-आधारित ऑथेंटिकेशन को मज़बूत, पारस्परिक रूप से प्रमाणित (mutually authenticated) डिजिटल सर्टिफिकेट्स के साथ बदलता है। यह मार्गदर्शिका IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स को EAP-TLS हैंडशेक, आर्किटेक्चरल आवश्यकताओं और मिश्रित-डिवाइस परिवेशों के लिए व्यावहारिक डिप्लॉयमेंट रणनीतियों में एक व्यापक तकनीकी डीप-डाइव प्रदान करती है।
इस गाइड को सुनें
पॉडकास्ट ट्रांसक्रिप्ट देखें

कार्यकारी सारांश
कॉर्पोरेट मुख्यालयों से लेकर रिटेल चेन और हेल्थकेयर सुविधाओं तक के एंटरप्राइज़ परिवेशों के लिए, वायरलेस एक्सेस को सुरक्षित करना अब केवल एक परिचालन आवश्यकता नहीं है—यह एक महत्वपूर्ण अनुपालन जनादेश (compliance mandate) है। ऐतिहासिक रूप से, संगठनों ने PEAP-MSCHAPv2 पर भरोसा किया है, जो TLS टनल के भीतर यूज़रनेम और पासवर्ड को सुरक्षित करता है। हालाँकि, बड़े पैमाने पर क्रेडेंशियल हार्वेस्टिंग और परिष्कृत फ़िशिंग हमलों के युग में, WiFi पर पासवर्ड-आधारित ऑथेंटिकेशन एक महत्वपूर्ण भेद्यता (vulnerability) का प्रतिनिधित्व करता है。
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security) का प्रवेश। EAP-TLS 802.1X नेटवर्क एक्सेस कंट्रोल में गोल्ड स्टैंडर्ड का प्रतिनिधित्व करता है। यूज़र-जनरेटेड पासवर्ड पर निर्भर रहने के बजाय, EAP-TLS X.509 डिजिटल सर्टिफिकेट का उपयोग करके म्यूचुअल ऑथेंटिकेशन को अनिवार्य बनाता है। कोई भी नेटवर्क एक्सेस दिए जाने से पहले क्लाइंट डिवाइस और ऑथेंटिकेशन सर्वर दोनों को अपनी पहचान साबित करनी होगी। यह दृष्टिकोण क्रेडेंशियल चोरी के जोखिम को समाप्त करता है, मैन-इन-द-मिडिल (MitM) हमलों को कम करता है, और प्रबंधित (managed) डिवाइसों के लिए एक निर्बाध, ज़ीरो-टच कनेक्शन अनुभव प्रदान करता है। यह तकनीकी संदर्भ मार्गदर्शिका EAP-TLS हैंडशेक के तंत्र की पड़ताल करती है, इसकी तुलना पुराने तरीकों से करती है, और आधुनिक एंटरप्राइज़ के लिए एक व्यावहारिक डिप्लॉयमेंट आर्किटेक्चर की रूपरेखा तैयार करती है।
कार्यकारी अवलोकन के लिए हमारा सहयोगी तकनीकी ब्रीफिंग पॉडकास्ट सुनें:
तकनीकी डीप-डाइव
EAP-TLS हैंडशेक की व्याख्या
EAP-TLS का मूलभूत लाभ इसकी क्रिप्टोग्राफ़िक कठोरता में निहित है। ऑथेंटिकेशन प्रक्रिया सप्लिकेंट (क्लाइंट डिवाइस), ऑथेंटिकेटर (WiFi एक्सेस पॉइंट या स्विच), और ऑथेंटिकेशन सर्वर (आमतौर पर एक RADIUS सर्वर) के बीच एक बहु-चरणीय वार्तालाप है।

- इनिशियलाइज़ेशन (Initialization): जब कोई डिवाइस SSID से कनेक्ट करने का प्रयास करता है, तो एक्सेस पॉइंट LAN (EAPoL) फ़्रेम पर EAP को छोड़कर सभी ट्रैफ़िक को ब्लॉक कर देता है। AP डिवाइस को एक
EAP-Request/Identityभेजता है। - आइडेंटिटी रिस्पॉन्स (Identity Response): डिवाइस
EAP-Response/Identity(अक्सर गोपनीयता के लिए एक अनाम बाहरी पहचान) के साथ प्रतिक्रिया करता है, जिसे AP RADIUS सर्वर को अग्रेषित (forward) करता है。 - TLS टनल एस्टेब्लिशमेंट (TLS Tunnel Establishment): RADIUS सर्वर अपने स्वयं के डिजिटल सर्टिफिकेट के साथ
TLS ServerHelloभेजकर TLS हैंडशेक शुरू करता है। - सर्वर वैलिडेशन (Server Validation): क्लाइंट डिवाइस सर्वर के सर्टिफिकेट की जांच करता है। यह वैधता तिथियों, सब्जेक्ट अल्टरनेटिव नेम (SAN) की जांच करता है, और महत्वपूर्ण रूप से, यह सत्यापित करता है कि सर्टिफिकेट को इसके स्थानीय ट्रस्ट स्टोर में स्थापित एक विश्वसनीय रूट सर्टिफिकेट अथॉरिटी (CA) द्वारा साइन किया गया था।
- क्लाइंट सर्टिफिकेट प्रेजेंटेशन (Client Certificate Presentation): एक बार सर्वर मान्य हो जाने के बाद, क्लाइंट डिवाइस अपना स्वयं का X.509 सर्टिफिकेट (और वैकल्पिक रूप से इसकी सर्टिफिकेट चेन) वापस RADIUS सर्वर को भेजता है।
- म्यूचुअल ऑथेंटिकेशन (Mutual Authentication): RADIUS सर्वर अपने CA या आइडेंटिटी प्रोवाइडर (IdP) एकीकरण के विरुद्ध क्लाइंट के सर्टिफिकेट को मान्य करता है। यह निरस्तीकरण (CRL या OCSP के माध्यम से) की जांच करता है और यूज़र या डिवाइस की पहचान को सत्यापित करता है।
- की डेरिवेशन (Key Derivation): सफल म्यूचुअल वैलिडेशन पर, TLS हैंडशेक पूरा हो जाता है। दोनों पक्ष स्वतंत्र रूप से एक मास्टर सेशन की (MSK) प्राप्त करते हैं।
- नेटवर्क एक्सेस (Network Access): RADIUS सर्वर AP को एक
RADIUS Access-Acceptसंदेश भेजता है, जिसमें MSK होता है। AP इस कुंजी का उपयोग क्लाइंट के साथ अंतिम WPA2/WPA3 एन्क्रिप्शन कुंजियों (PTK/GTK) को स्थापित करने के लिए करता है, और मानक IP ट्रैफ़िक के लिए नेटवर्क पोर्ट खोलता है।
EAP-TLS बनाम PEAP-MSCHAPv2
माइग्रेशन की योजना बना रहे नेटवर्क आर्किटेक्ट्स के लिए EAP-TLS और PEAP के बीच के अंतर को समझना महत्वपूर्ण है।

जबकि PEAP एक सुरक्षित TLS टनल (सर्वर-साइड ऑथेंटिकेशन) स्थापित करता है, आंतरिक ऑथेंटिकेशन अभी भी MSCHAPv2, एक पासवर्ड-आधारित प्रोटोकॉल पर निर्भर करता है। यदि कोई यूज़र किसी दुर्भावनापूर्ण "ईविल ट्विन (Evil Twin)" एक्सेस पॉइंट से जुड़ता है और सर्वर सर्टिफिकेट चेतावनी को अनदेखा करता है, तो उनके हैश किए गए पासवर्ड को कैप्चर किया जा सकता है और ऑफ़लाइन क्रैक किया जा सकता है। EAP-TLS इस वेक्टर को पूरी तरह से समाप्त कर देता है; क्लाइंट सर्टिफिकेट के अनुरूप प्राइवेट की (private key) के बिना, एक हमलावर ऑथेंटिकेट नहीं कर सकता है, भले ही उनके पास यूज़र का पासवर्ड हो।
इम्प्लीमेंटेशन गाइड
EAP-TLS को डिप्लॉय करने के लिए तीन प्राथमिक इंफ्रास्ट्रक्चर स्तंभों में ऑर्केस्ट्रेशन की आवश्यकता होती है: नेटवर्क लेयर, ऑथेंटिकेशन लेयर, और आइडेंटिटी/एंडपॉइंट मैनेजमेंट लेयर।

1. पब्लिक की इंफ्रास्ट्रक्चर (PKI)
आपके पास X.509 सर्टिफिकेट जारी करने और प्रबंधित करने के लिए एक तंत्र होना चाहिए। ऐतिहासिक रूप से, इसका मतलब ऑन-प्रिमाइसेस Microsoft Active Directory Certificate Services (AD CS) परिवेश को डिप्लॉय करना था। आज, आधुनिक आर्किटेक्चर Azure AD, Okta, या Google Workspace जैसे आइडेंटिटी प्रोवाइडर्स (IdPs) के साथ एकीकृत क्लाउड PKI समाधानों का लाभ उठाते हैं। ये क्लाउड-नेटिव CAs जारी करने और निरस्तीकरण (revocation) जीवनचक्र को सरल बनाते हैं।
2. RADIUS ऑथेंटिकेशन सर्वर
RADIUS सर्वर (उदा., FreeRADIUS, Cisco ISE, Aruba ClearPass, या क्लाउड-आधारित RADIUS) को EAP-TLS का समर्थन करने के लिए कॉन्फ़िगर किया जाना चाहिए। इसके लिए अपने स्वयं के सर्वर सर्टिफिकेट की आवश्यकता होती है, जो सभी क्लाइंट डिवाइसों द्वारा विश्वसनीय CA द्वारा हस्ताक्षरित हो। यदि आप एक आधुनिक IdP के साथ एकीकरण कर रहे हैं, तो आप ऑन-प्रिमाइसेस नेटवर्क हार्डवेयर के साथ क्लाउड आइडेंटिटी को जोड़ने के लिए Okta और RADIUS: अपने आइडेंटिटी प्रोवाइडर को WiFi ऑथेंटिकेशन तक विस्तारित करना पर हमारी मार्गदर्शिका को विशेष रूप से उपयोगी पा सकते हैं।
3. मोबाइल डिवाइस मैनेजमेंट (MDM)
EAP-TLS डिप्लॉयमेंट में सबसे बड़ी बाधा क्लाइंट डिवाइसों को सर्टिफिकेट प्रदान करना है। मैन्युअल इंस्टॉलेशन स्केलेबल नहीं है। इस प्रक्रिया को स्वचालित करने के लिए आपको MDM प्लेटफ़ॉर्म (जैसे Microsoft Intune, Jamf Pro, या VMware Workspace ONE) का लाभ उठाना चाहिए। MDM प्रोफ़ाइल को डिप्लॉय करना चाहिए:
- रूट CA सर्टिफिकेट (RADIUS सर्वर पर भरोसा करने के लिए)।
- व्यक्तिगत क्लाइंट सर्टिफिकेट (अक्सर SCEP या EST प्रोटोकॉल के माध्यम से उत्पन्न)।
- WPA2/WPA3-Enterprise, EAP-TLS का उपयोग करने के लिए कॉन्फ़िगर की गई WiFi प्रोफ़ाइल, और विशेष रूप से डिप्लॉय किए गए सर्टिफिकेट्स का संदर्भ देती है।
सर्वोत्तम प्रथाएँ (Best Practices)
- सर्टिफिकेट लाइफसाइकिल मैनेजमेंट को स्वचालित करें: सर्टिफिकेट समाप्त (expire) होते हैं। यदि आपके पास स्वचालित नवीनीकरण तंत्र (जैसे MDM के माध्यम से SCEP/EST) का अभाव है, तो सर्टिफिकेट समाप्त होने पर डिवाइस चुपचाप नेटवर्क से बाहर हो जाएंगे, जिससे बड़े पैमाने पर सपोर्ट टिकट बढ़ जाएंगे। ऐसी वैधता अवधि निर्धारित करें जो परिचालन ओवरहेड के साथ सुरक्षा (उदा., 1 वर्ष) को संतुलित करे।
- सख्त सर्वर वैलिडेशन लागू करें: RADIUS सर्वर के सर्टिफिकेट को सख्ती से मान्य करने के लिए क्लाइंट WiFi प्रोफ़ाइल कॉन्फ़िगर करें। प्रोफ़ाइल में सटीक सर्वर नाम और विश्वसनीय रूट CAs निर्दिष्ट करें। यूज़र्स को सर्टिफिकेट चेतावनियों को बायपास करने की अनुमति न दें।
- मज़बूत निरस्तीकरण (Revocation) लागू करें: सुनिश्चित करें कि आपका RADIUS सर्वर सर्टिफिकेट रिवोकेशन लिस्ट (CRLs) की जांच करता है या ऑनलाइन सर्टिफिकेट स्टेटस प्रोटोकॉल (OCSP) का उपयोग करता है। जब कोई कर्मचारी जाता है या कोई डिवाइस खो जाता है, तो सर्टिफिकेट रद्द करने से नेटवर्क एक्सेस तुरंत समाप्त हो जाना चाहिए।
- मिश्रित-डिवाइस फ़्लीट को संभालें: EAP-TLS प्रबंधित कॉर्पोरेट डिवाइसों के लिए एकदम सही है। हालाँकि, आपको अप्रबंधित BYOD (Bring Your Own Device) और गेस्ट डिवाइसों का सामना करना पड़ेगा। मेहमानों के लिए, Purple के गेस्ट WiFi जैसा एक मज़बूत Captive Portal समाधान डिप्लॉय करें। स्टाफ़ BYOD के लिए, एक ऑनबोर्डिंग पोर्टल पर विचार करें जो अस्थायी रूप से एक सर्टिफिकेट प्रदान करता है, या कोर कॉर्पोरेट नेटवर्क से अलग, एक अलग ऑथेंटिकेशन विधि के साथ एक अलग SSID का उपयोग करें।
समस्या निवारण और जोखिम न्यूनीकरण
जब EAP-TLS विफल हो जाता है, तो लक्षण अक्सर एंड-यूज़र के लिए अपारदर्शी होते हैं। डिवाइस बस कनेक्ट होने में विफल रहता है। IT टीमों को डायग्नोस्टिक्स के लिए RADIUS लॉग पर निर्भर रहना चाहिए।
- त्रुटि: "Unknown CA" या "Untrusted Root": क्लाइंट डिवाइस के ट्रस्ट स्टोर में वह रूट CA सर्टिफिकेट नहीं है जिसने RADIUS सर्वर के सर्टिफिकेट पर हस्ताक्षर किए हैं। MDM पेलोड को सत्यापित करें।
- त्रुटि: "Certificate Expired": या तो क्लाइंट सर्टिफिकेट या सर्वर सर्टिफिकेट अपनी
NotAfterतिथि पार कर चुका है। सर्टिफिकेट लाइफसाइकिल ऑटोमेशन की जांच करें। - त्रुटि: "Client Certificate Not Found": डिवाइस EAP-TLS का प्रयास कर रहा है लेकिन WiFi प्रोफ़ाइल में निर्दिष्ट मानदंडों से मेल खाने वाले वैध सर्टिफिकेट का पता नहीं लगा सकता है। सुनिश्चित करें कि सर्टिफिकेट MDM द्वारा सफलतापूर्वक डिप्लॉय किया गया था और सब्जेक्ट अल्टरनेटिव नेम (SAN) अपेक्षित प्रारूप (उदा., यूज़र प्रिंसिपल नेम या MAC एड्रेस) से मेल खाता है।
- क्लॉक स्क्यू (Clock Skew): TLS सटीक टाइमकीपिंग पर निर्भर करता है। यदि किसी डिवाइस की सिस्टम क्लॉक RADIUS सर्वर के साथ महत्वपूर्ण रूप से सिंक से बाहर है, तो सर्टिफिकेट वैलिडेशन विफल हो जाएगा क्योंकि सर्टिफिकेट "अभी तक मान्य नहीं" या "समाप्त" प्रतीत होंगे।
ROI और व्यावसायिक प्रभाव
EAP-TLS में संक्रमण किसी संगठन की सुरक्षा स्थिति की एक महत्वपूर्ण परिपक्वता का प्रतिनिधित्व करता है। प्राथमिक निवेश पर रिटर्न (ROI) जोखिम न्यूनीकरण है। पासवर्ड-आधारित WiFi ऑथेंटिकेशन को समाप्त करके, आप नेटवर्क के भीतर क्रेडेंशियल चोरी और लेटरल मूवमेंट के लिए हमले की सतह को काफी कम कर देते हैं। यह विशेष रूप से हॉस्पिटैलिटी (Hospitality) और एंटरप्राइज़ परिवेशों में महत्वपूर्ण है जहाँ नेटवर्क सेगमेंटेशन सर्वोपरि है।
इसके अलावा, EAP-TLS एंड-यूज़र अनुभव में सुधार करता है। एक बार MDM के माध्यम से प्रावधान किए जाने के बाद, कनेक्शन पूरी तरह से ज़ीरो-टच होता है। जब उनका कॉर्पोरेट पासवर्ड समाप्त हो जाता है तो यूज़र्स को कभी भी WiFi पासवर्ड अपडेट नहीं करना पड़ता है, जिससे कनेक्टिविटी समस्याओं से संबंधित हेल्पडेस्क कॉल कम हो जाते हैं। प्रबंधित स्टाफ़ डिवाइसों के लिए EAP-TLS को मेहमानों के लिए बुद्धिमान WiFi एनालिटिक्स और Captive Portal के साथ जोड़कर, वेन्यू एक सुरक्षित, उच्च-प्रदर्शन वाला वायरलेस वातावरण प्राप्त कर सकते हैं जो परिचालन सुरक्षा और ग्राहक जुड़ाव दोनों का समर्थन करता है।
मुख्य परिभाषाएं
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
एक 802.1X ऑथेंटिकेशन विधि जिसके लिए क्लाइंट और सर्वर दोनों पर डिजिटल सर्टिफिकेट्स का उपयोग करके म्यूचुअल ऑथेंटिकेशन की आवश्यकता होती है, जिससे पासवर्ड की आवश्यकता समाप्त हो जाती है।
एंटरप्राइज़ WiFi ऑथेंटिकेशन के लिए सबसे सुरक्षित मानक, उच्च-सुरक्षा परिवेशों में अनुपालन के लिए व्यापक रूप से अनिवार्य है।
सप्लिकेंट (Supplicant)
सुरक्षित नेटवर्क से कनेक्ट करने का प्रयास करने वाला क्लाइंट डिवाइस (लैपटॉप, स्मार्टफोन, टैबलेट)।
सप्लिकेंट सॉफ़्टवेयर को EAP-TLS का समर्थन करना चाहिए और डिवाइस के सर्टिफिकेट स्टोर तक पहुंच होनी चाहिए।
ऑथेंटिकेटर (Authenticator)
नेटवर्क डिवाइस (आमतौर पर एक WiFi एक्सेस पॉइंट या नेटवर्क स्विच) जो सप्लिकेंट और ऑथेंटिकेशन सर्वर के बीच EAP संदेशों को पास करके ऑथेंटिकेशन प्रक्रिया को सुविधाजनक बनाता है।
AP स्वयं ऑथेंटिकेशन नहीं करता है; यह तब तक द्वारपाल के रूप में कार्य करता है जब तक कि RADIUS सर्वर Access-Accept जारी नहीं करता।
RADIUS सर्वर
रिमोट ऑथेंटिकेशन डायल-इन यूज़र सर्विस। केंद्रीय सर्वर जो क्रेडेंशियल्स (EAP-TLS के मामले में सर्टिफिकेट्स) को मान्य करता है और नेटवर्क एक्सेस को अधिकृत करता है।
RADIUS सर्वर क्लाइंट सर्टिफिकेट की वैधता और निरस्तीकरण स्थिति को सत्यापित करने के लिए PKI या आइडेंटिटी प्रोवाइडर के साथ एकीकृत होता है।
PKI (पब्लिक की इंफ्रास्ट्रक्चर)
डिजिटल सर्टिफिकेट्स बनाने, प्रबंधित करने, वितरित करने, उपयोग करने, स्टोर करने और रद्द करने के लिए आवश्यक भूमिकाओं, नीतियों, हार्डवेयर, सॉफ़्टवेयर और प्रक्रियाओं का ढांचा।
EAP-TLS के लिए आवश्यक सर्टिफिकेट जारी करने के लिए आपको एक PKI (या तो ऑन-प्रिमाइसेस या क्लाउड-आधारित) की आवश्यकता है।
X.509 सर्टिफिकेट
पब्लिक की सर्टिफिकेट्स के लिए एक मानक प्रारूप, डिजिटल दस्तावेज़ जो वेबसाइटों, व्यक्तियों या संगठनों जैसी पहचान के साथ क्रिप्टोग्राफ़िक की पेयर (key pairs) को सुरक्षित रूप से जोड़ते हैं।
यह पासवर्ड के बजाय EAP-TLS में उपयोग किया जाने वाला 'डिजिटल पासपोर्ट' है।
SCEP / EST
सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल / एनरोलमेंट ओवर सिक्योर ट्रांसपोर्ट। क्लाइंट डिवाइसों पर सर्टिफिकेट के अनुरोध और इंस्टॉलेशन को स्वचालित करने के लिए MDM प्लेटफ़ॉर्म द्वारा उपयोग किए जाने वाले प्रोटोकॉल।
EAP-TLS डिप्लॉयमेंट को स्केल करने के लिए महत्वपूर्ण, यह सुनिश्चित करना कि डिवाइस यूज़र के हस्तक्षेप के बिना सर्टिफिकेट प्राप्त करें और नवीनीकृत करें।
ईविल ट्विन अटैक (Evil Twin Attack)
एक दुष्ट WiFi एक्सेस पॉइंट जो वायरलेस संचार पर छिपकर बात सुनने या क्रेडेंशियल प्राप्त करने के लिए एक वैध कॉर्पोरेट नेटवर्क के रूप में प्रच्छन्न होता है।
EAP-TLS ईविल ट्विन हमलों को हरा देता है क्योंकि दुष्ट AP कंपनी के विश्वसनीय रूट CA द्वारा हस्ताक्षरित एक वैध सर्वर सर्टिफिकेट प्रस्तुत नहीं कर सकता है।
हल किए गए उदाहरण
500 स्थानों वाली एक बड़ी [रिटेल](/industries/retail) चेन को अपने कॉर्पोरेट-जारी पॉइंट-ऑफ़-सेल (POS) टैबलेट के लिए WiFi एक्सेस सुरक्षित करने की आवश्यकता है। वे वर्तमान में सभी स्टोरों में एक ही प्री-शेयर्ड की (PSK) का उपयोग करते हैं, जो हाल ही में लीक हो गई थी। वे डिवाइस प्रबंधन के लिए Microsoft Intune का उपयोग करते हैं। उन्हें नेटवर्क को कैसे सुरक्षित करना चाहिए?
- उनके Azure AD परिवेश के साथ एकीकृत क्लाउड PKI डिप्लॉय करें।
- प्रत्येक POS टैबलेट में स्वचालित रूप से अद्वितीय डिवाइस सर्टिफिकेट जनरेट करने और पुश करने के लिए SCEP (Simple Certificate Enrollment Protocol) का उपयोग करने के लिए Intune को कॉन्फ़िगर करें।
- नए क्लाइंट सर्टिफिकेट और विश्वसनीय रूट CA को निर्दिष्ट करते हुए, WPA3-Enterprise और EAP-TLS के लिए कॉन्फ़िगर की गई Intune के माध्यम से एक नई WiFi प्रोफ़ाइल पुश करें।
- इन सर्टिफिकेट्स के आधार पर टैबलेट को प्रमाणित करने के लिए केंद्रीय RADIUS सर्वर को कॉन्फ़िगर करें।
- एक बार जब सभी टैबलेट EAP-TLS के माध्यम से सफलतापूर्वक प्रमाणित हो जाते हैं, तो लीगेसी PSK SSID को अक्षम करें。
एक [ट्रांसपोर्ट](/industries/transport) हब (हवाई अड्डा) प्रबंधित iPads का उपयोग करके अपने परिचालन कर्मचारियों (सामान संचालकों, सुरक्षा) के लिए सुरक्षित WiFi प्रदान करना चाहता है, जबकि अतिथि ट्रैफ़िक को पूरी तरह से अलग रखना चाहता है।
- प्रबंधित iPads के लिए एक समर्पित, छिपे हुए SSID (उदा., 'Airport-Ops-Secure') पर EAP-TLS लागू करें, उनके MDM प्लेटफ़ॉर्म के माध्यम से सर्टिफिकेट पुश करें।
- सुनिश्चित करें कि RADIUS सर्वर इन प्रमाणित डिवाइसों को एक विशिष्ट, प्रतिबंधित VLAN में मैप करता है जिसकी केवल आवश्यक परिचालन सर्वरों तक पहुंच है।
- सेवा की शर्तों की स्वीकृति और बैंडविड्थ सीमित करने के लिए Captive Portal का उपयोग करते हुए, यात्रियों के लिए एक अलग, खुला SSID (उदा., 'Airport-Free-WiFi') डिप्लॉय करें।
अभ्यास प्रश्न
Q1. आपका संगठन PEAP से EAP-TLS में माइग्रेट कर रहा है। पायलट चरण के दौरान, कई Windows लैपटॉप कनेक्ट होने में विफल रहते हैं। RADIUS लॉग TLS हैंडशेक के दौरान 'Unknown CA' त्रुटियां दिखाते हैं। इसका सबसे संभावित कारण क्या है?
संकेत: म्यूचुअल ऑथेंटिकेशन के 'म्यूचुअल' भाग के बारे में सोचें। सर्वर पर भरोसा करने के लिए क्लाइंट को क्या चाहिए?
मॉडल उत्तर देखें
क्लाइंट डिवाइसों के स्थानीय ट्रस्ट स्टोर में रूट CA सर्टिफिकेट गायब है जिसने RADIUS सर्वर के सर्टिफिकेट पर हस्ताक्षर किए हैं। यह सुनिश्चित करने के लिए MDM पेलोड को अपडेट करने की आवश्यकता है कि रूट CA को क्लाइंट सर्टिफिकेट के साथ डिवाइसों पर पुश किया जाए।
Q2. एक होटल अधिकतम सुरक्षा सुनिश्चित करने के लिए अतिथि स्मार्टफोन सहित सभी डिवाइसों के लिए EAP-TLS का उपयोग करना चाहता है। क्या यह एक व्यवहार्य रणनीति है?
संकेत: EAP-TLS के लिए प्रोविज़निंग प्रक्रिया पर विचार करें।
मॉडल उत्तर देखें
नहीं, यह एक व्यवहार्य रणनीति नहीं है। EAP-TLS के लिए डिवाइस पर क्लाइंट सर्टिफिकेट स्थापित करने की आवश्यकता होती है। जबकि MDM के माध्यम से प्रबंधित कॉर्पोरेट डिवाइसों के लिए यह आसान है, आप मेहमानों को उनके व्यक्तिगत डिवाइसों पर सर्टिफिकेट या MDM प्रोफ़ाइल स्थापित करने के लिए बाध्य नहीं कर सकते। मेहमानों के लिए, WPA2/WPA3-Personal (या OWE) के साथ संयुक्त एक Captive Portal (जैसे Purple गेस्ट WiFi) उद्योग मानक है।
Q3. आपने सफलतापूर्वक EAP-TLS डिप्लॉय कर लिया है। एक कर्मचारी रिपोर्ट करता है कि उनका कॉर्पोरेट लैपटॉप चोरी हो गया है। नेटवर्क को सुरक्षित करने के लिए तत्काल तकनीकी कार्रवाई क्या आवश्यक है?
संकेत: आप समाप्ति तिथि से पहले डिजिटल सर्टिफिकेट को कैसे अमान्य करते हैं?
मॉडल उत्तर देखें
आपको अपने PKI/CA के भीतर उस विशिष्ट लैपटॉप से जुड़े क्लाइंट सर्टिफिकेट को रद्द (revoke) करना होगा। सुनिश्चित करें कि आपका RADIUS सर्वर सर्टिफिकेट रिवोकेशन लिस्ट (CRL) की जांच करने या OCSP का उपयोग करने के लिए कॉन्फ़िगर किया गया है, ताकि अगले कनेक्शन प्रयास पर रद्द किए गए सर्टिफिकेट को तुरंत अस्वीकार कर दिया जाए।
इस श्रृंखला में आगे पढ़ें
विक्रेता द्वारा प्रति-डिवाइस PSK: iPSK, DPSK, MPSK और PPSK की तुलना (और WPA3 सपोर्ट)
Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Extreme, Fortinet, और Ubiquiti UniFi में प्रति-डिवाइस PSK कार्यान्वयन की एक व्यापक तुलना। जानें कि WPA3-SAE प्रति-डिवाइस कुंजी रणनीतियों को कैसे प्रभावित करता है और कब ट्रांज़िशन मोड को लागू करना चाहिए बनाम 802.1X पर जाना चाहिए।
कैप्टिव पोर्टल प्रमाणीकरण विधियों की तुलना
यह आधिकारिक तकनीकी संदर्भ गाइड पांच मुख्य कैप्टिव पोर्टल प्रमाणीकरण विधियों के आर्किटेक्चरल, परिचालन और अनुपालन ट्रेड-ऑफ का मूल्यांकन करती है। यह नेटवर्क आर्किटेक्ट्स, IT निदेशकों और मार्केटिंग प्रबंधकों को एंटरप्राइज़ वेन्यू में डेटा-संग्रह आवश्यकताओं के साथ गेस्ट ऑनबोर्डिंग घर्षण को संतुलित करने के लिए आवश्यक मात्रात्मक डेटा और निर्णय ढांचे प्रदान करती है।
MAC Address Authentication क्या है? इसका उपयोग कब करें और कब बचें
यह आधिकारिक तकनीकी संदर्भ गाइड एंटरप्राइज़ WiFi वातावरण में MAC एड्रेस ऑथेंटिकेशन को कवर करती है — लेयर 2 पर RADIUS-आधारित MAC ऑथेंटिकेशन कैसे काम करता है, इसकी अंतर्निहित सुरक्षा कमजोरियां (जिसमें MAC स्पूफिंग और OS-स्तरीय MAC रैंडमाइज़ेशन का प्रभाव शामिल है), और सटीक परिचालन संदर्भ जहां यह IoT और हेडलेस डिवाइसों के प्रबंधन के लिए एक वैध उपकरण बना हुआ है। यह हॉस्पिटैलिटी, रिटेल, हेल्थकेयर और सार्वजनिक क्षेत्र के स्थानों में IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स के लिए कार्रवाई योग्य डिप्लॉयमेंट मार्गदर्शन प्रदान करता है, जिसमें वास्तविक दुनिया के काम किए गए उदाहरण, निर्णय ढांचे और Purple के अतिथि WiFi और एनालिटिक्स प्लेटफ़ॉर्म के लिए एकीकरण संदर्भ शामिल हैं।