मुख्य सामग्री पर जाएं

Eduroam और 802.1X: उच्च शिक्षा के लिए सुरक्षित WiFi प्रमाणीकरण | Purple

उच्च शिक्षा में eduroam 802.1X WiFi को आर्किटेक्ट और सुरक्षित करें। EAP-TLS बनाम PEAP की तुलना करें, RADIUS फेडरेशन और RadSec को कॉन्फ़िगर करें, और गेस्ट नेटवर्क को अलग करें।

Iain Jewitt द्वाराप्रकाशित अपडेट किया गया
📖 6 मिनट का पाठ1,739 शब्द3 हल किए गए उदाहरण3 अभ्यास प्रश्न8 मुख्य परिभाषाएं

Video overview

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
पॉडकास्ट स्क्रिप्ट: eduroam और 802.1X - उच्च शिक्षा के लिए सुरक्षित WiFi प्रमाणीकरण रनटाइम: लगभग 10 मिनट आवाज: UK English, पुरुष, वरिष्ठ सलाहकार टोन - आत्मविश्वासी, संवादात्मक, आधिकारिक --- [इंट्रो - 1 मिनट] वापस स्वागत है। मैं अगले दस मिनट आपको eduroam और 802.1X के बारे में बताने में बिताने जा रहा हूँ - वे क्या हैं, वे वास्तव में कैसे काम करते हैं, और आपके नेटवर्क को तैनात करने या एकीकृत करने से पहले आपकी टीम को क्या जानने की आवश्यकता है। यदि आप किसी विश्वविद्यालय, कॉलेज, या अनुसंधान संस्थान में IT मैनेजर, नेटवर्क आर्किटेक्ट, या CTO हैं - या यदि आप एक वेन्यू ऑपरेटर हैं जिसे यह समझने की आवश्यकता है कि आपके शैक्षणिक विज़िटर आपके वायरलेस इन्फ्रास्ट्रक्चर से क्या उम्मीद कर रहे हैं - तो यह ब्रीफिंग आपके लिए ही है। आइए बड़े परिदृश्य से शुरुआत करते हैं। eduroam का अर्थ है "education roaming।" यह एक वैश्विक WiFi रोमिंग सेवा है जो सदस्य संस्थानों के छात्रों, शोधकर्ताओं और कर्मचारियों को किसी भी भाग लेने वाले वेन्यू पर इंटरनेट से कनेक्ट करने की सुविधा देती है - स्वचालित रूप से, सुरक्षित रूप से, उनके गृह संस्थान के क्रेडेंशियल्स का उपयोग करके। कोई गेस्ट पोर्टल नहीं। कोई वाउचर कोड नहीं। फ्रंट डेस्क से पासवर्ड मांगने की कोई ज़रूरत नहीं। यह 2003 से चल रहा है, अब यह 100 से अधिक देशों के 10,000 से अधिक संस्थानों को कवर करता है, और यह दुनिया भर में उच्च शिक्षा में कैंपस वायरलेस नेटवर्किंग के लिए वास्तविक मानक है। यदि आपका संगठन विश्वविद्यालयों से जुड़ा है - चाहे आप कैंपस के पास एक होटल हों, शैक्षणिक कार्यक्रमों की मेजबानी करने वाला एक कॉन्फ्रेंस सेंटर हों, या किसी विश्वविद्यालय शहर में एक सार्वजनिक लाइब्रेरी हों - eduroam को समझना सीधे आपकी नेटवर्क रणनीति के लिए प्रासंगिक है। --- [तकनीकी रूप से गहराई से समझना - 5 मिनट] ठीक है। आइए इसकी कार्यप्रणाली को समझते हैं। eduroam IEEE 802.1X के ऊपर बनाया गया है - जो पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल मानक है। 802.1X नेटवर्क तक पहुंच प्रदान करने से पहले उपकरणों को प्रमाणित करने के लिए एक ढांचा परिभाषित करता है। इसे मूल रूप से वायर्ड ईथरनेट के लिए डिज़ाइन किया गया था लेकिन यह वायरलेस पर भी पूरी तरह फिट बैठता है, और यह उस सुरक्षा की नींव है जिसे हम WPA2-Enterprise या WPA3-Enterprise सुरक्षा कहते हैं। 802.1X मॉडल के तीन घटक हैं। पहला, Supplicant - यह वह डिवाइस है जो कनेक्ट करने का प्रयास कर रहा है। एक छात्र का लैपटॉप, एक शोधकर्ता का फोन। दूसरा, Authenticator - यह आपका नेटवर्क एक्सेस पॉइंट या प्रबंधित स्विच है। यह सप्लिकेंट और शेष नेटवर्क के बीच बैठता है और एक गेटकीपर के रूप में कार्य करता है। तीसरा, Authentication Server - जो लगभग हमेशा एक RADIUS सर्वर होता है। RADIUS का अर्थ है Remote Authentication Dial-In User Service। यह वह घटक है जो वास्तव में क्रेडेंशियल्स को सत्यापित करता है। यहाँ बताया गया है कि हैंडशेक कैसे काम करता है। छात्र का डिवाइस वायरलेस एक्सेस पॉइंट से जुड़ता है। एक्सेस पॉइंट अभी पूर्ण नेटवर्क एक्सेस प्रदान नहीं करता है - यह एक तथाकथित नियंत्रित पोर्ट खोलता है, लेकिन केवल EAP ट्रैफ़िक के लिए। EAP वास्तव में Extensible Authentication Protocol है। एक्सेस पॉइंट डिवाइस और RADIUS सर्वर के बीच EAP बातचीत को प्रॉक्सी करता है। RADIUS सर्वर डिवाइस को चुनौती देता है, डिवाइस क्रेडेंशियल्स - आमतौर पर एक यूजरनेम और पासवर्ड, या एक सर्टिफिकेट - के साथ प्रतिक्रिया देता है और यदि RADIUS सर्वर संतुष्ट होता है, तो यह एक Access-Accept संदेश वापस भेजता है। इसके बाद एक्सेस पॉइंट पूर्ण नेटवर्क पोर्ट खोलता है। एक अच्छी तरह से कॉन्फ़िगर किए गए डिप्लॉयमेंट में यह पूरा आदान-प्रदान दो सेकंड से भी कम समय में हो जाता है। अब, eduroam इसके ऊपर कैसे काम करता है? eduroam एक श्रेणीबद्ध RADIUS प्रॉक्सी इंफ्रास्ट्रक्चर का उपयोग करता है। प्रत्येक भाग लेने वाला संस्थान अपना खुद का RADIUS सर्वर चलाता है - जिसे Identity Provider या IdP कहा जाता है। जब मान लीजिए यूनिवर्सिटी ऑफ मैनचेस्टर का कोई छात्र इंपीरियल कॉलेज लंदन का दौरा करता है और eduroam SSID से जुड़ता है, तो उनका डिवाइस उनके क्रेडेंशियल्स को username@manchester.ac.uk प्रारूप में भेजता है। इंपीरियल का RADIUS सर्वर रियल्म (realm) को देखता है - जो कि @ सिंबल के बाद का हिस्सा है - और प्रमाणीकरण अनुरोध को राष्ट्रीय RADIUS सर्वर पर प्रॉक्सी करता है, जिसे यूके में Jisc (राष्ट्रीय अनुसंधान और शिक्षा नेटवर्क) द्वारा संचालित किया जाता है। Jisc फिर अनुरोध को यूनिवर्सिटी ऑफ मैनचेस्टर के RADIUS सर्वर पर रूट करता है, जो क्रेडेंशियल्स को सत्यापित करता है और Accept या Reject वापस भेजता है। यह पूरी श्रृंखला मिलीसेकंड में पूरी हो जाती है। यह प्रॉक्सी श्रृंखला ही संस्थानों के बीच बिना किसी पूर्व-साझा रहस्यों के eduroam को संस्थागत सीमाओं के पार काम करने में सक्षम बनाती है। श्रृंखला में प्रत्येक हॉप केवल अपने तत्काल पड़ोसी के साथ एक साझा RADIUS रहस्य का उपयोग करता है। छात्र का वास्तविक पासवर्ड कभी भी गृह संस्थान के RADIUS सर्वर से बाहर नहीं जाता है - यह EAP टनल द्वारा शुरू से अंत तक सुरक्षित रहता है। EAP विधियों की बात करें तो - यहीं पर कई डिप्लॉयमेंट गलत हो जाते हैं, इसलिए ध्यान दें। eduroam में सबसे आम EAP विधियां PEAP - Protected EAP - और EAP-TLS हैं। PEAP एक इनर ऑथेंटिकेशन मेथड, आमतौर पर MSCHAPv2 को एक TLS टनल के भीतर रैप करता है। इसके लिए RADIUS सर्वर पर एक सर्वर-साइड सर्टिफिकेट की आवश्यकता होती है, लेकिन क्लाइंट को केवल एक यूजरनेम और पासवर्ड की आवश्यकता होती है। EAP-TLS अधिक सुरक्षित विकल्प है - यह पारस्परिक सर्टिफिकेट प्रमाणीकरण का उपयोग करता है, जिसका अर्थ है कि सर्वर और क्लाइंट दोनों सर्टिफिकेट प्रस्तुत करते हैं। इसे बड़े पैमाने पर डिप्लॉय करना अधिक कठिन है क्योंकि आपको क्लाइंट सर्टिफिकेट जारी करने के लिए एक PKI की आवश्यकता होती है, लेकिन यह क्रेडेंशियल फ़िशिंग से पूरी तरह सुरक्षित है। वह महत्वपूर्ण सुरक्षा आवश्यकता जिसे कई संस्थान गलत समझ लेते हैं, वह क्लाइंट साइड पर सर्टिफिकेट वेरिफिकेशन (प्रमाणपत्र सत्यापन) है। जब कोई डिवाइस PEAP का उपयोग करके eduroam से कनेक्ट होता है, तो क्रेडेंशियल सबमिट करने से पहले डिवाइस को RADIUS सर्वर के सर्टिफिकेट को सत्यापित करना होगा। यदि डिवाइस को किसी भी सर्टिफिकेट को स्वीकार करने के लिए गलत तरीके से कॉन्फ़िगर किया गया है, तो एक हमलावर eduroam SSID को ब्रॉडकास्ट करने वाला एक नकली एक्सेस पॉइंट खड़ा कर सकता है, एक स्व-हस्ताक्षरित सर्टिफिकेट प्रस्तुत कर सकता है, और क्रेडेंशियल चुरा सकता है। यह एक ज्ञात हमला वेक्टर है। इसका समाधान आपके सप्लिकेंट प्रोफाइल को कॉन्फ़िगर करना है - प्रबंधित डिवाइसों के लिए MDM के माध्यम से, या व्यक्तिगत डिवाइसों के लिए eduroam कॉन्फ़िगरेशन असिस्टेंट टूल (जिसे CAT कहा जाता है) के माध्यम से - ताकि अपेक्षित सर्टिफिकेट अथॉरिटी और सर्वर नाम को पिन किया जा सके। मानकों के दृष्टिकोण से, eduroam डेप्लॉयमेंट से eduroam पॉलिसी सर्विस डेफिनिशन का अनुपालन करने की अपेक्षा की जाती है, जो TLS पर सभी RADIUS कनेक्शनों के लिए TLS 1.2 या उच्चतर को अनिवार्य बनाती है, EAP-MD5 या LEAP जैसे कमजोर EAP तरीकों के उपयोग को प्रतिबंधित करती है, और इसके लिए आवश्यक है कि सभी RADIUS प्रॉक्सी कनेक्शन सामान्य UDP RADIUS के बजाय जहां तक संभव हो RadSec - TLS पर RADIUS - का उपयोग करें। यह UK में NCSC मार्गदर्शन और US में NIST SP 800-120 के साथ संरेखित है। एक और तकनीकी बिंदु जो ध्यान देने योग्य है: VLAN असाइनमेंट। एक अच्छे आर्किटेक्चर वाले eduroam डेप्लॉयमेंट में, RADIUS Access-Accept रिस्पॉन्स में VLAN एट्रिब्यूट्स शामिल होते हैं जो एक्सेस पॉइंट को बताते हैं कि कनेक्टिंग डिवाइस को किस VLAN पर असाइन करना है। यह आपको ट्रैफ़िक को विभाजित करने की सुविधा देता है - आने वाले छात्रों को केवल-इंटरनेट एक्सेस वाले प्रतिबंधित VLAN पर डालना, जबकि आपके अपने कर्मचारियों को आंतरिक नेटवर्क पर रूट किया जाता है। अनुपालन के लिए यह आवश्यक है, विशेष रूप से यदि आप PCI-DSS के अधीन हैं या अनुसंधान डेटा नेटवर्क और सामान्य इंटरनेट ट्रैफ़िक के बीच अलगाव बनाए रखने की आवश्यकता है। - [कार्यान्वयन सिफारिशें और संभावित गलतियाँ - 2 मिनट] मैं आपको व्यावहारिक मार्गदर्शन प्रदान करता हूँ। यदि आप पहली बार eduroam को डेप्लॉय कर रहे हैं, तो आपका पहला संपर्क आपके राष्ट्रीय NREN से होना चाहिए - UK में यह Jisc है, आयरलैंड में HEAnet, US में Internet2। वे फेडरेशन सदस्यता को संभालते हैं और आपको एक RADIUS रियल्म असाइन करेंगे। आप अपने राष्ट्रीय फेडरेशन के सदस्य बने बिना eduroam में भाग नहीं ले सकते। आपकी इन्फ्रास्ट्रक्चर चेकलिस्ट: आपको 802.1X-सक्षम एक्सेस पॉइंट्स की आवश्यकता है - Cisco, Aruba, Juniper, Ruckus, या Ubiquiti UniFi का कोई भी एंटरप्राइज़-ग्रेड किट यह काम करेगा। आपको एक RADIUS सर्वर की आवश्यकता है - FreeRADIUS ओपन-सोर्स मानक है, या आप Microsoft NPS, Cisco ISE, या Aruba ClearPass का उपयोग कर सकते हैं। आपको eduroam समुदाय द्वारा विश्वसनीय CA से अपने RADIUS सर्वर के लिए एक वैध TLS सर्टिफिकेट की आवश्यकता होगी - आमतौर पर आपके संस्थान के PKI से प्राप्त सर्टिफिकेट या eduroam द्वारा स्वीकृत सूची में शामिल एक व्यावसायिक CA। तीन सबसे आम डिप्लॉयमेंट विफलताएं जो मैं देखता हूं वे हैं: पहला, सर्टिफिकेट मिसकॉन्फ़िगरेशन - या तो RADIUS सर्टिफिकेट समाप्त हो गया है, या क्लाइंट सप्लिकेंट प्रोफाइल सही ढंग से पिन नहीं किए गए हैं। दूसरा, RADIUS प्रॉक्सी टाइमआउट - यदि आपके अपस्ट्रीम NREN कनेक्शन में लेटेंसी की समस्याएं हैं, तो ऑथेंटिकेशन टाइम आउट हो जाएगा और उपयोगकर्ताओं को कनेक्शन विफलताएं दिखाई देंगी जो क्रेडेंशियल एरर की तरह लगती हैं। तीसरा, VLAN मिसकॉन्फ़िगरेशन - आने वाले उपयोगकर्ता गलत नेटवर्क सेगमेंट पर चले जाते हैं, जिससे या तो उन्हें इंटरनेट एक्सेस नहीं मिलता या, इससे भी बदतर, वे उन आंतरिक संसाधनों तक पहुंच प्राप्त कर लेते हैं जिन्हें उन्हें नहीं देखना चाहिए। क्लाइंट साइड पर, अपने MDM प्लेटफॉर्म के माध्यम से सभी प्रबंधित डिवाइसों पर eduroam CAT प्रोफाइल डिप्लॉय करें। पर्सनल डिवाइसों के लिए, CAT इंस्टॉलर लिंक को प्रमुखता से प्रकाशित करें। यह सिंगल स्टेप अधिकांश सपोर्ट टिकटों को समाप्त कर देता है। उन स्थानों के लिए जो उच्च शिक्षा संस्थान नहीं हैं लेकिन eduroam एक्सेस की पेशकश करना चाहते हैं - कॉन्फ्रेंस सेंटर, होटल और इसी तरह के स्थान - इस प्रक्रिया को eduroam Visitor Access या eVA कहा जाता है। यह गैर-सदस्य संगठनों को पूर्ण सदस्य बने बिना eduroam SSID को होस्ट करने और फेडरेशन को प्रॉक्सी ऑथेंटिकेशन की अनुमति देता है। यदि आप नियमित रूप से शैक्षणिक सम्मेलनों या विश्वविद्यालय कार्यक्रमों की मेजबानी करते हैं तो इस पर विचार करना फायदेमंद है। - - - [रैपिड-फायर प्रश्नोत्तर - 1 मिनट] त्वरित प्रश्न जो मुझसे नियमित रूप से पूछे जाते हैं। "क्या eduroam हमारे गेस्ट WiFi को पूरी तरह से बदल सकता है?" नहीं। eduroam केवल उन उपयोगकर्ताओं के लिए काम करता है जिनके पास किसी सदस्य संस्थान के क्रेडेंशियल हैं। आपको बाकी सभी लोगों - विजिटर्स, कॉन्ट्रैक्टर्स, सामान्य जनता के लिए अभी भी एक अलग गेस्ट WiFi समाधान की आवश्यकता होगी। "क्या eduroam GDPR के अनुकूल है?" हाँ, कुछ शर्तों के साथ। फेडरेशन आर्किटेक्चर का मतलब है कि आपका संस्थान ऑथेंटिकेशन डेटा को प्रोसेस करता है, लेकिन आपको यह सुनिश्चित करना होगा कि आपके प्राइवेसी नोटिस इसे कवर करते हैं और आपके RADIUS लॉग्स को उचित रूप से हैंडल किया जाता है। "क्या हम eduroam के साथ WPA3 का उपयोग कर सकते हैं?" हाँ। WPA3-Enterprise पूरी तरह से 802.1X के साथ संगत है और नए डिप्लॉयमेंट के लिए अनुशंसित मानक है। यह उच्च-सुरक्षा वातावरण के लिए 192-बिट मोड एन्क्रिप्शन जोड़ता है। "eduroam और OpenRoaming में क्या अंतर है?" OpenRoaming वायरलेस ब्रॉडबैंड एलायंस की एक व्यापक उद्योग पहल है जो उसी 802.1X और RADIUS प्रॉक्सी आर्किटेक्चर का उपयोग करती है लेकिन रोमिंग का विस्तार शिक्षा से परे वाणिज्यिक स्थानों तक करती है। Purple सहित कुछ प्लेटफॉर्म अपनी गेस्ट WiFi पेशकश के हिस्से के रूप में OpenRoaming का समर्थन करते हैं। - - - [सारांश और अगले कदम - 1 मिनट] समापन के लिए। eduroam एक परिपक्व, सुशासित, वैश्विक रूप से डिप्लॉय की गई WiFi रोमिंग सेवा है जो 802.1X और एक पदानुक्रमित RADIUS प्रॉक्सी इन्फ्रास्ट्रक्चर पर बनी है। यह साझा पासवर्ड या Captive Portals के बिना, प्रति-उपयोगकर्ता ऑथेंटिकेशन, मजबूत एन्क्रिप्शन और 10,000 से अधिक संस्थानों में निर्बाध रोमिंग प्रदान करता है। कैंपस वायरलेस को डिप्लॉय या अपग्रेड करने वाली IT टीमों के लिए: जहां आपका PKI इसका समर्थन कर सके वहां PEAP पर EAP-TLS को प्राथमिकता दें, सभी क्लाइंट प्रोफाइल पर सर्टिफिकेट वैलिडेशन लागू करें, सभी RADIUS प्रॉक्सी कनेक्शन के लिए RadSec का उपयोग करें, और आने वाले उपयोगकर्ताओं को एक समर्पित VLAN में विभाजित करें।वेन्यू ऑपरेटरों के लिए: यदि आप नियमित रूप से शैक्षणिक विज़िटरों की मेजबानी करते हैं, तो eduroam Visitor Access की जाँच करें। और भले ही आप eduroam को तैनात करें या न करें, आपका गेस्ट WiFi इन्फ्रास्ट्रक्चर एंटरप्राइज़-ग्रेड 802.1X सिद्धांतों पर बनाया जाना चाहिए - न कि साझा PSKs पर। यदि आप इनमें से किसी भी विषय पर गहराई से जानना चाहते हैं - RADIUS आर्किटेक्चर, EAP-TLS के लिए PKI डिज़ाइन, या कैसे Purple जैसे प्लेटफ़ॉर्म eduroam और OpenRoaming के साथ एकीकृत होते हैं - तो पूरी लिखित गाइड का लिंक शो नोट्स में दिया गया है। सुनने के लिए धन्यवाद। अगली बार तक के लिए अलविदा। --- स्क्रिप्ट समाप्त

हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi सुरक्षा गाइड →

Interactive Technical Tool

Eduroam & Higher Education Campus WiFi Architecture Planner

Model your university’s eduroam 802.1X deployment: calculate RADIUS peak authentication throughput during lecture turnover, evaluate EAP-TLS vs PEAP credential risks, test RadSec NRO uplink posture, and architect compliant visitor onboarding.

Recommended Blueprint
Eduroam PEAP-to-EAP-TLS Migration Blueprint
Security Posture Score
53/100
Suboptimal / High Risk
Est. Concurrent Campus Devices
26,400
Peak Class Turnover 802.1X Rate
18 auths/sec
Recommended AP Deployment
~550 APs
RADIUS AAA & Federation Architecture:Cloud RADIUS with Microsoft Entra ID Intune SCEP Certificate Authority & RadSec NRO TLS Proxy
⚠ Architectural Risks & Configuration Warnings:
  • PEAP-MSCHAPv2 Credential Theft: a rogue AP "evil twin" can capture the MSCHAPv2 exchange and crack the password offline when students accept an unknown certificate because they onboarded without a CAT/geteduroam profile.
  • Unencrypted WAN RADIUS (RFC 2865): RADIUS over plaintext UDP across the public internet exposes authentication packets to packet sniffing and BlastRADIUS (CVE-2024-3596) MD5 collision attacks. Upgrade to RadSec (TLS / port 2083).
  • Protected Management Frames (PMF / 802.11w) Disabled: Deauthentication and disassociation frames remain unencrypted, allowing script kiddies to knock campus lecture halls offline with simple deauth flood tools.
Recommended 802.1Q Campus VLAN Segmentation Matrix:
VLANNetwork SegmentSubnetSecurity Enforcement
10Faculty & Academic Staff10.10.0.0/20WPA3-Enterprise EAP-TLS + Dynamic RADIUS Role 10
20Enrolled Student BYOD (eduroam)10.20.0.0/18802.1X eduroam with client certificate / EAP-TLS
30Visiting eduroam Scholars (Federated)10.30.0.0/19Isolated Internet-only routing, RFC 1918 internal blocking
40Campus Visitor & Event Guest172.24.0.0/19Purple Captive Portal + Layer 2 Client Isolation + DNS Filtering
50Campus IoT & Facilities (BMS)10.50.0.0/22iPSK / MAB with zero internet routing
By pairing 802.1X eduroam for institutional users with Purple captive portal for non-eduroam visitors, the university eliminates open WiFi liabilities while delivering automated, branded onboarding for public campus guests.
Useful? Link to this tool

Eduroam और 802.1X: उच्च शिक्षा के लिए सुरक्षित WiFi प्रमाणीकरण | Purple

कार्यकारी सारांश

उच्च शिक्षा संस्थानों और उनके कर्मचारियों तथा छात्रों को सेवा प्रदान करने वाले स्थानों के लिए, सुरक्षित, निर्बाध वायरलेस कनेक्टिविटी प्रदान करना अब कोई विलासिता नहीं है - यह एक परिचालन आवश्यकता है। इस कनेक्टिविटी का मानक eduroam है, जो IEEE 802.1X फ्रेमवर्क पर निर्मित एक वैश्विक रोमिंग सेवा है।

यह गाइड IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और वेन्यू संचालन निदेशकों को 802.1X और eduroam को समझने, तैनात करने और समस्याओं को हल करने के लिए एक व्यापक, वेंडर-तटस्थ संदर्भ प्रदान करती है। हम यह जांचने के लिए बुनियादी सैद्धांतिक मॉडलों से आगे जाते हैं कि उद्यम-स्तरीय कैंपस WiFi वास्तव में व्यवहार में कैसे काम करता है, जिसमें सर्टिफिकेट प्रबंधन, RADIUS प्रॉक्सी आर्किटेक्चर और व्यापक अतिथि नेटवर्क रणनीति के साथ एकीकरण शामिल है।

चाहे आप किसी पुराने विश्वविद्यालय नेटवर्क को अपग्रेड कर रहे हों या शैक्षणिक आगंतुकों का समर्थन करने के लिए एक सम्मेलन केंद्र को कॉन्फ़िगर कर रहे हों, 802.1X को सही ढंग से लागू करने से सुरक्षा जोखिम - विशेष रूप से क्रेडेंशियल चोरी - काफी कम हो जाता है, जबकि सपोर्ट ओवरहेड में भारी कटौती होती है। पारंपरिक उच्च शिक्षा से बाहर के स्थानों के लिए, OpenRoaming जैसे वाणिज्यिक रोमिंग संघों का मूल्यांकन करने के लिए इन मानकों को समझना आवश्यक है, जो समान अंतर्निहित आर्किटेक्चर साझा करते हैं।

Technical Deep Dive: 802.1X और eduroam आर्किटेक्चर

मूल रूप से, eduroam IEEE 802.1X का एक इम्प्लीमेंटेशन है, जो पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल स्टैंडर्ड है। 802.1X को मूल रूप से वायर्ड नेटवर्क के लिए डिज़ाइन किया गया था, लेकिन यह WPA2-Enterprise और WPA3-Enterprise सुरक्षा की नींव बनाता है।

802.1X ट्राइएंगल मॉडल

802.1X फ्रेमवर्क एक्सेस को अधिकृत करने के लिए तीन अलग-अलग घटकों के इंटरैक्शन पर निर्भर करता है:

  1. Supplicant: नेटवर्क एक्सेस का अनुरोध करने वाला क्लाइंट डिवाइस (उदाहरण के लिए, किसी छात्र का लैपटॉप या स्मार्टफोन)।
  2. Authenticator: नेटवर्क एक्सेस डिवाइस (उदाहरण के लिए, एक वायरलेस एक्सेस पॉइंट या प्रबंधित स्विच)। यह एक गेटकीपर के रूप में कार्य करता है, जो डिवाइस के अधिकृत होने तक ऑथेंटिकेशन संदेशों को छोड़कर बाकी सभी ट्रैफ़िक को ब्लॉक करता है।
  3. Authentication Server: बैक-एंड सिस्टम जो क्रेडेंशियल्स को सत्यापित करता है, जो लगभग सार्वभौमिक रूप से एक RADIUS (रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस) सर्वर होता है।

जब कोई डिवाइस कनेक्ट होता है, तो authenticator एक नियंत्रित पोर्ट स्थापित करता है। यह supplicant और authentication server के बीच एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल (EAP) संदेशों को रिले करता है। यदि क्रेडेंशियल मान्य हैं, तो सर्वर एक RADIUS Access-Accept संदेश लौटाता है, और authenticator मानक IP ट्रैफ़िक को अनुमति देने के लिए पोर्ट खोलता है।

Eduroam और 802.1X: उच्च शिक्षा के लिए सुरक्षित WiFi प्रमाणीकरण | Purple - architecture overview

eduroam का RADIUS प्रॉक्सी पदानुक्रम

eduroam को जो चीज़ विशिष्ट बनाती है, वह है इसका फ़ेडरेटेड आर्किटेक्चर। यह उपयोगकर्ताओं को होस्ट संस्थान के पास उन क्रेडेंशियल्स की प्रतिलिपि रखे बिना, अपने घरेलू क्रेडेंशियल्स का उपयोग करके किसी भी भाग लेने वाले संस्थान में ऑथेंटिकेट करने की अनुमति देता है।

यह RADIUS प्रॉक्सी की एक पदानुक्रमित श्रृंखला के माध्यम से प्राप्त किया जाता है। जब username@university.ac.uk का कोई उपयोगकर्ता होस्ट स्थान पर eduroam SSID से कनेक्ट होता है:

  1. उपयोगकर्ता का डिवाइस username@university.ac.uk के रूप में एक ऑथेंटिकेशन अनुरोध भेजता है।
  2. होस्ट स्थान का RADIUS सर्वर क्षेत्र (@ प्रतीक के बाद का हिस्सा) का निरीक्षण करता है। इसे एक बाहरी डोमेन के रूप में पहचानते हुए, यह अनुरोध को राष्ट्रीय शीर्ष-स्तरीय RADIUS सर्वर (नेशनल रिसर्च एंड एजुकेशन नेटवर्क, या NREN द्वारा संचालित) पर प्रॉक्सी करता है।
  3. राष्ट्रीय सर्वर अनुरोध को घरेलू संस्थान के RADIUS सर्वर (university.ac.uk) पर रूट करता है।
  4. घरेलू संस्थान क्रेडेंशियल्स को सत्यापित करता है और श्रृंखला के साथ वापस एक Access-Accept या Access-Reject संदेश लौटाता है।

पूरी प्रक्रिया आम तौर पर दो सेकंड से भी कम समय में पूरी हो जाती है। सबसे महत्वपूर्ण बात यह है कि उपयोगकर्ता का पासवर्ड कभी भी होस्ट संस्थान या मध्यवर्ती प्रॉक्सी सर्वर के सामने प्रकट नहीं होता है; यह सीधे supplicant और होम RADIUS सर्वर के बीच स्थापित एक एन्क्रिप्टेड EAP टनल के अंदर सुरक्षित रहता है।

EAP तरीके: सुरक्षा और परिनियोजन क्षमता के बीच समझौता

EAP विधि का चयन यह निर्धारित करता है कि एन्क्रिप्टेड टनल कैसे बनती है और क्रेडेंशियल्स का आदान-प्रदान कैसे होता है। eduroam पॉलिसी सेवा परिभाषा सुरक्षा सुनिश्चित करने के लिए अनुमत विधियों को सख्ती से सीमित करती है।

  • PEAP (Protected EAP): सबसे आम परिनियोजन विधि। यह एक TLS टनल स्थापित करने के लिए RADIUS सर्वर पर सर्वर-साइड सर्टिफिकेट का उपयोग करता है। इसके बाद क्लाइंट उस टनल के अंदर प्रमाणित होता है, आमतौर पर MSCHAPv2 (यूज़रनेम और पासवर्ड) का उपयोग करके। इसे परिनियोजित करना अपेक्षाकृत आसान है, लेकिन यदि क्लाइंट्स को सर्वर सर्टिफिकेट को सख्ती से सत्यापित करने के लिए कॉन्फ़िगर नहीं किया गया है, तो यह नकली एक्सेस पॉइंट हमलों के प्रति संवेदनशील होता है।
  • EAP-TLS: सुरक्षा के लिए स्वर्ण मानक। इसमें पारस्परिक प्रमाणीकरण की आवश्यकता होती है, जिसका अर्थ है कि RADIUS सर्वर और क्लाइंट डिवाइस दोनों को वैध सर्टिफिकेट प्रस्तुत करने होंगे। हालांकि यह क्रेडेंशियल फ़िशिंग से सुरक्षित है, लेकिन इसके लिए क्लाइंट सर्टिफिकेट जारी करने और प्रबंधित करने के लिए एक मजबूत पब्लिक की इन्फ्रास्ट्रक्चर (PKI) की आवश्यकता होती है, जिससे बड़े पैमाने पर परिनियोजन अधिक जटिल हो जाता है।

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

कार्यान्वयन गाइड

802.1X और eduroam को परिनियोजित करने के लिए नेटवर्क इन्फ्रास्ट्रक्चर, पहचान प्रबंधन और क्लाइंट कॉन्फ़िगरेशन के बीच सावधानीपूर्वक समन्वय की आवश्यकता होती है।

1. इन्फ्रास्ट्रक्चर की तैयारी

सुनिश्चित करें कि आपके वायरलेस एक्सेस पॉइंट और कंट्रोलर WPA2-Enterprise/WPA3-Enterprise और 802.1X का समर्थन करते हैं। कोई भी आधुनिक एंटरप्राइज़-ग्रेड हार्डवेयर (Cisco, Aruba, Juniper, और अन्य) इस आवश्यकता को पूरा करेगा। आपको एक मजबूत RADIUS इन्फ्रास्ट्रक्चर (जैसे FreeRADIUS, Cisco ISE, या Aruba ClearPass) भी परिनियोजित करना होगा जो अपेक्षित प्रमाणीकरण लोड को संभालने और अनुरोधों को प्रॉक्सी करने में सक्षम हो।

2. सर्टिफिकेट प्रबंधन

PEAP परिनियोजन के लिए, आपके RADIUS सर्वर को आपके क्लाइंट्स द्वारा विश्वसनीय सर्टिफिकेट अथॉरिटी (CA) द्वारा जारी किए गए TLS सर्टिफिकेट की आवश्यकता होती है। प्रोडक्शन eduroam परिनियोजन में कभी भी सेल्फ-साइन सर्टिफिकेट का उपयोग न करें। प्रमाणीकरण आउटेज को रोकने के लिए सर्टिफिकेट को नियमित रूप से नवीनीकृत किया जाना चाहिए।

3. क्लाइंट कॉन्फ़िगरेशन (CAT टूल)

eduroam परिनियोजन में विफलता का सबसे आम बिंदु क्लाइंट का गलत कॉन्फ़िगरेशन है। जब उपयोगकर्ता मैन्युअल रूप से कनेक्ट होते हैं, तो वे अक्सर सर्टिफिकेट सत्यापन को कॉन्फ़िगर करने में विफल रहते हैं, जिससे वे क्रेडेंशियल-हार्वेस्टिंग हमलों के प्रति संवेदनशील हो जाते हैं।

इस जोखिम को कम करने के लिए, संस्थानों को पूर्व-कॉन्फ़िगर की गई प्रोफ़ाइल वितरित करने के लिए eduroam Configuration Assistant Tool (CAT) या MDM समाधान का उपयोग करना चाहिए। ये प्रोफ़ाइल स्वचालित रूप से सही EAP विधि को कॉन्फ़िगर करती हैं, अपेक्षित RADIUS सर्वर सर्टिफिकेट को पिन करती हैं, और उपयुक्त इनर ऑथेंटिकेशन प्रोटोकॉल सेट करती हैं।

4. VLAN असाइनमेंट और सेग्मेंटेशन

एक परिपक्व परिनियोजन उपयोगकर्ता पहचान के आधार पर गतिशील रूप से VLAN असाइन करने के लिए RADIUS एट्रिब्यूट्स का उपयोग करता है।

  • आंतरिक उपयोगकर्ता: परिसर के संसाधनों तक उचित पहुंच वाले आंतरिक VLANs में असाइन किए गए।
  • आगंतुक उपयोगकर्ता: केवल इंटरनेट एक्सेस प्रदान करने वाले प्रतिबंधित गेस्ट VLAN में असाइन किए गए।

यह सेग्मेंटेशन सुरक्षा और अनुपालन के लिए महत्वपूर्ण है, यह सुनिश्चित करता है कि आगंतुक डिवाइस संवेदनशील आंतरिक नेटवर्क तक नहीं पहुंच सकते।Eduroam और 802.1X: उच्च शिक्षा के लिए सुरक्षित WiFi प्रमाणीकरण | Purple - comparison chart

सर्वोत्तम प्रथाएं और वेंडर-न्यूट्रल सिफारिशें

  • WPA3 को प्राथमिकता दें: नए परिनियोजन के लिए, अनिवार्य 192-बिट एन्क्रिप्शन और ऑफलाइन डिक्शनरी हमलों के खिलाफ बेहतर सुरक्षा प्राप्त करने के लिए WPA3-Enterprise को सक्षम करें।
  • सर्टिफिकेट सत्यापन लागू करें: यह सुनिश्चित करने के लिए कि क्रेडेंशियल प्रसारित करने से पहले सप्लीकेंट RADIUS सर्वर सर्टिफिकेट को सख्ती से सत्यापित करता है, कॉन्फ़िगरेशन प्रोफाइल (CAT या MDM के माध्यम से) के उपयोग की आवश्यकता है।
  • RadSec का उपयोग करें: राष्ट्रीय संघ के लिए RADIUS प्रॉक्सी कनेक्शन कॉन्फ़िगर करते समय, सामान्य UDP के बजाय RadSec (TLS पर RADIUS) का उपयोग करें। यह प्रॉक्सी ट्रैफ़िक को एन्क्रिप्ट करता है और विस्तृत-क्षेत्र संपर्कों पर विश्वसनीयता में सुधार करता है।
  • अतिथि समाधान के साथ एकीकृत करें: eduroam केवल शैक्षणिक क्रेडेंशियल वाले उपयोगकर्ताओं को सेवा प्रदान करता है। आपको ठेकेदारों, जनता के सदस्यों और कार्यक्रम के सहभागियों के लिए एक अलग, सुरक्षित Guest WiFi समाधान बनाए रखना होगा।
  • संबंधित बुनियादी ढांचे की समीक्षा करें: सुनिश्चित करें कि आपका अंतर्निहित नेटवर्क सुरक्षित है। अधिक विवरण के लिए हमारा गाइड Securing your network with robust DNS and security पढ़ें। यदि विश्वविद्यालय के कार्यक्रमों के लिए अस्थायी बुनियादी ढांचा तैयार कर रहे हैं, तो Event WiFi: Planning and Deploying Temporary Wireless Networks या पुर्तगाली भाषा का संस्करण Event WiFi: Planeamento e Implementação de Redes Sem Fios Temporárias देखें।

समस्या निवारण और जोखिम शमन

जब प्रमाणीकरण विफल हो जाता है, तो व्यवस्थित समस्या निवारण आवश्यक है।

  1. विफलता डोमेन को अलग करें: निर्धारित करें कि खराबी स्थानीय है (आपके अपने नेटवर्क पर उपयोगकर्ताओं को प्रभावित कर रही है), दूरस्थ है (अन्य स्थानों पर आपके उपयोगकर्ताओं को प्रभावित कर रही है), या इनबाउंड है (आपके नेटवर्क पर आने वाले आगंतुकों को प्रभावित कर रही है)।
  2. RADIUS लॉग की जाँच करें: RADIUS सर्वर लॉग सत्य का आधिकारिक स्रोत हैं। Access-Reject संदेशों (गलत क्रेडेंशियल या नीति उल्लंघनों का संकेत देने वाले) या टाइमआउट (प्रॉक्सी कनेक्टिविटी समस्याओं का संकेत देने वाले) की तलाश करें।
  3. सर्टिफिकेट वैधता सत्यापित करें: सुनिश्चित करें कि RADIUS सर्वर सर्टिफिकेट समाप्त नहीं हुआ है और संपूर्ण सर्टिफिकेट श्रृंखला क्लाइंट के सामने प्रस्तुत की जा रही है।
  4. अपस्ट्रीम विलंबता की निगरानी करें: राष्ट्रीय RADIUS प्रॉक्सी के लिए उच्च विलंबता क्लाइंट टाइमआउट का कारण बन सकती है, जिसके परिणामस्वरूप क्रेडेंशियल सही होने पर भी कनेक्शन विफल हो जाते हैं।

ROI और व्यावसायिक प्रभाव

उच्च शिक्षा संस्थानों के लिए, उचित रूप से तैनात eduroam कार्यान्वयन का लाभ सहायता टिकटों में भारी कमी के रूप में दिखाई देता है। Captive Portal और मैन्युअल पासवर्ड प्रविष्टि को समाप्त करके, IT हेल्पडेस्क को कनेक्टिविटी से संबंधित कॉल में महत्वपूर्ण गिरावट दिखाई देती है। (इस क्षेत्र के प्रति Purple की प्रतिबद्धता स्पष्ट है; देखें Purple appoints Tim Peers as VP of Education, underlining its higher education ambitions)।

वाणिज्यिक स्थानों के लिए - जैसे hospitality, retail, healthcare, या transport - eduroam Visitor Access (eVA) या OpenRoaming जैसे समान संघों का समर्थन करना एक उच्च-मूल्य वाले जनसांख्यिकीय के लिए एक घर्षण रहित अनुभव प्रदान करता है। यह सुनिश्चित करता है कि शैक्षणिक आगंतुक स्वचालित रूप से और सुरक्षित रूप से कनेक्ट हों, जिससे संतुष्टि में सुधार होता है और स्थान को सख्त नेटवर्क विभाजन बनाए रखने की अनुमति मिलती है। यदि आपके स्थान को इस मांग का समर्थन करने के लिए समर्पित बैंडविड्थ की आवश्यकता है, तो What is a leased line? Internet built for business पढ़ने पर विचार करें।

नेटवर्क अपग्रेड की योजना बनाते समय, 802.1X क्षमता को एकीकृत करना यह सुनिश्चित करता है कि आपका बुनियादी ढांचा आधुनिक पहचान-संचालित नेटवर्किंग के लिए तैयार है, जो उन्नत WiFi Analytics और स्थान-आधारित सेवाओं के लिए आधार तैयार करता है।

मुख्य परिभाषाएं

802.1X

पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल (PNAC) के लिए एक IEEE मानक। यह LAN या WLAN से जुड़ने की इच्छा रखने वाले डिवाइस को ऑथेंटिकेशन मैकेनिज्म प्रदान करता है।

एंटरप्राइज-ग्रेड WiFi सुरक्षा के लिए आधारभूत प्रोटोकॉल, जो साझा पासवर्ड (PSKs) को व्यक्तिगत ऑथेंटिकेशन से बदल देता है।

RADIUS (Remote Authentication Dial-In User Service)

एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क सेवा से जुड़ने और उपयोग करने वाले यूजर्स के लिए सेंट्रलाइज्ड ऑथेंटिकेशन, ऑथराइजेशन और अकाउंटिंग (AAA) प्रबंधन प्रदान करता है।

802.1X डिप्लॉयमेंट में बैकएंड सर्वर जो वास्तव में डायरेक्टरी (जैसे Active Directory) के विरुद्ध यूजर के क्रेडेंशियल्स की जांच करता है।

EAP (Extensible Authentication Protocol)

एक ऑथेंटिकेशन फ्रेमवर्क जो अक्सर वायरलेस नेटवर्क और पॉइंट-टू-पॉइंट कनेक्शन में उपयोग किया जाता है। यह विभिन्न ऑथेंटिकेशन मैकेनिज्म के ट्रांसपोर्ट और उपयोग की सुविधा प्रदान करता है।

802.1X हैंडशेक के दौरान क्लाइंट डिवाइस और RADIUS सर्वर के बीच बोली जाने वाली भाषा।

Supplicant

क्लाइंट डिवाइस (जैसे, लैपटॉप, स्मार्टफोन) या उस डिवाइस पर मौजूद सॉफ्टवेयर जो 802.1X का उपयोग करके नेटवर्क में ऑथेंटिकेट करने का प्रयास कर रहा है।

पहुंच का अनुरोध करने वाली इकाई। इसका कॉन्फ़िगरेशन (विशेष रूप से सर्टिफिकेट वैलिडेशन के संबंध में) सुरक्षा के लिए महत्वपूर्ण है।

Authenticator

वह नेटवर्क डिवाइस (जैसे, वायरलेस एक्सेस पॉइंट, ईथरनेट स्विच) जो Supplicant और ऑथेंटिकेशन सर्वर के बीच संदेशों को पास करके 802.1X ऑथेंटिकेशन प्रक्रिया को सुगम बनाता है।

वह द्वारपाल जो नेटवर्क ट्रैफ़िक को तब तक ब्लॉक करता है जब तक कि RADIUS सर्वर हरी झंडी न दे दे।

PEAP (Protected Extensible Authentication Protocol)

एक EAP विधि जो EAP ट्रांजैक्शन को सर्वर-साइड सर्टिफिकेट का उपयोग करके स्थापित TLS टनल के भीतर एनकैप्सुलेट करती है, जो आंतरिक ऑथेंटिकेशन (आमतौर पर पासवर्ड) की सुरक्षा करती है।

eduroam के लिए सबसे आम ऑथेंटिकेशन विधि, जो सुरक्षा के साथ डिप्लॉयमेंट की आसानी को संतुलित करती है।

RadSec

पारंपरिक UDP के बजाय TCP और TLS पर RADIUS डेटा ट्रांसमिट करने के लिए एक प्रोटोकॉल।

संस्थानों और राष्ट्रीय eduroam फेडरेशन के बीच प्रॉक्सी कनेक्शन को सुरक्षित करने के लिए अनुशंसित, जो ऑथेंटिकेशन ट्रैफ़िक को बीच में रोके जाने से रोकता है।

Realm

यूज़र की पहचान का वह हिस्सा जो '@' सिंबल के बाद आता है (जैसे, 'user@university.ac.uk' में 'university.ac.uk')।

RADIUS प्रॉक्सी सर्वर द्वारा यह निर्धारित करने के लिए उपयोग किया जाता है कि eduroam जैसे फेडरेटेड वातावरण में ऑथेंटिकेशन अनुरोध को कहां रूट किया जाए।

हल किए गए उदाहरण

एक प्रमुख विश्वविद्यालय के बगल में स्थित 400 कमरों वाला कॉन्फ्रेंस होटल अक्सर शैक्षणिक संगोष्ठियों की मेजबानी करता है। IT निदेशक चाहते हैं कि आने वाले शिक्षाविद होटल के मानक Captive Portal का उपयोग किए बिना स्वचालित रूप से कनेक्ट हो सकें, लेकिन यह सुनिश्चित करना आवश्यक है कि ये विज़िटर होटल के कॉर्पोरेट नेटवर्क या मानक गेस्ट नेटवर्क VLAN तक पहुँच न सकें।

होटल को eduroam विज़िटर एक्सेस (eVA) लागू करना चाहिए या OpenRoaming जैसे वाणिज्यिक फेडरेशन में शामिल होना चाहिए।

  1. होटल अपने enterprise एक्सेस पॉइंट्स पर एक नया SSID ('eduroam' या 'OpenRoaming') कॉन्फ़िगर करता है।
  2. APs को WPA2-Enterprise/802.1X का उपयोग करने के लिए कॉन्फ़िगर किया गया है।
  3. होटल एक स्थानीय RADIUS सर्वर तैनात करता है जो बाहरी डोमेन के लिए प्रमाणीकरण अनुरोधों को राष्ट्रीय फेडरेशन (eduroam के लिए) या OpenRoaming हब पर प्रॉक्सी करने के लिए कॉन्फ़िगर किया गया है।
  4. महत्वपूर्ण रूप से, स्थानीय RADIUS सर्वर को सभी प्रॉक्सी प्रमाणीकरणों के लिए Access-Accept संदेश में एक विशिष्ट VLAN ID एट्रिब्यूट वापस करने के लिए कॉन्फ़िगर किया गया है।
  5. एक्सेस पॉइंट्स इन प्रमाणित उपयोगकर्ताओं को एक अलग, केवल-इंटरनेट VLAN पर रखते हैं, जो होटल के कॉर्पोरेट और मानक गेस्ट ट्रैफ़िक से पूरी तरह से खंडित है।
परीक्षक की टिप्पणी: यह दृष्टिकोण विज़िटर्स के गृह संस्थानों को प्रमाणीकरण सौंपने के लिए RADIUS प्रॉक्सी आर्किटेक्चर का सही ढंग से लाभ उठाता है। RADIUS एट्रिब्यूट्स के माध्यम से डायनामिक VLAN असाइनमेंट का उपयोग करके, होटल कड़े नेटवर्क अलगाव को बनाए रखता है, जिससे सुरक्षा आवश्यकताओं को पूरा करने के साथ-साथ उपयोगकर्ताओं को एक आसान अनुभव मिलता है।

एक विश्वविद्यालय की IT टीम ने छात्रों के हैक किए गए खातों में अचानक वृद्धि देखी है। जाँच से पता चलता है कि छात्र एक स्थानीय कॉफी शॉप में 'eduroam' SSID प्रसारित करने वाले एक नकली एक्सेस पॉइंट से जुड़ रहे हैं। नकली AP, PEAP के माध्यम से क्रेडेंशियल चुराने के लिए एक स्व-हस्ताक्षरित प्रमाणपत्र का उपयोग कर रहा है।

IT टीम को तुरंत सभी क्लाइंट डिवाइसों पर सख्त प्रमाणपत्र सत्यापन लागू करना चाहिए।

  1. उन्हें छात्रों को मैन्युअल रूप से SSID से कनेक्ट करने और 'प्रमाणपत्र चेतावनी स्वीकार करने' की सलाह देना बंद करना होगा।
  2. वे BYOD डिवाइसों के लिए eduroam कॉन्फ़िगरेशन असिस्टेंट टूल (CAT) तैनात करते हैं और प्रबंधित डिवाइसों के लिए MDM प्रोफाइल को अपडेट करते blink।
  3. ये प्रोफाइल सप्लीकेंट को केवल उसी विशिष्ट सर्टिफिकेट अथॉरिटी (CA) पर भरोसा करने के लिए कॉन्फ़िगर करते हैं जिसने विश्वविद्यालय के RADIUS सर्वर प्रमाणपत्र को जारी किया है, और सर्वर के कॉमन नेम (CN) को सत्यापित करते हैं।
  4. एक बार कॉन्फ़िगर होने के बाद, यदि किसी छात्र का डिवाइस नकली AP के संपर्क में आता है, तो EAP टनल की स्थापना विफल हो जाएगी क्योंकि नकली प्रमाणपत्र पिन किए गए CA/CN से मेल नहीं खाता है, जिससे क्रेडेंशियल का प्रसारण रुक जाता है।
परीक्षक की टिप्पणी: यह परिदृश्य PEAP परिनियोजन में सबसे गंभीर सुरक्षा भेद्यता को उजागर करता है। समाधान सही ढंग से पहचानता है कि इसका सुधार क्लाइंट-साइड कॉन्फ़िगरेशन है। नकली प्रमाणपत्रों को पहचानने के लिए उपयोगकर्ता की समझदारी पर भरोसा करना अप्रभावी है - तकनीकी नियंत्रण (प्रोफ़ाइल पिनिंग) अनिवार्य हैं।

एक रिटेल चेन अपने मौजूदा गेस्ट WiFi इन्फ्रास्ट्रक्चर का उपयोग करके 50 स्थानों पर OpenRoaming की पेशकश करना चाहती है, जो वर्तमान में Captive Portal के साथ एक ओपन SSID पर निर्भर है।

रिटेल चेन को 802.1X और RADIUS प्रॉक्सी का समर्थन करने के लिए अपने नेटवर्क को अपग्रेड करना होगा।

  1. नेटवर्क टीम OpenRoaming कंसोर्टियम OI (ऑर्गेनाइजेशन आइडेंटिफायर) को प्रसारित करने वाला एक नया SSID सक्षम करती है।
  2. वे 802.1X के माध्यम से प्रमाणित करने के लिए एक्सेस पॉइंट्स को कॉन्फ़िगर करते हैं।
  3. वे अपने केंद्रीय RADIUS सर्वर को OpenRoaming फेडरेशन हब पर अनुरोधों को प्रॉक्सी करने के लिए कॉन्फ़िगर करते हैं।
  4. वे सुनिश्चित करते हैं कि उनका इंटरनेट बैकहॉल स्वचालित कनेक्शन में होने वाली अपेक्षित वृद्धि का समर्थन कर सके, और यदि आवश्यक हो तो समर्पित लीज्ड लाइनों में अपग्रेड करें।
परीक्षक की टिप्पणी: यह इस बात पर प्रकाश डालता है कि Captive Portal से फ़ेडरेटेड 802.1X मॉडल पर जाने के लिए मौलिक आर्किटेक्चरल परिवर्तनों की आवश्यकता होती है, विशेष रूप से RADIUS प्रॉक्सी को लागू करना और बढ़े हुए स्वचालित कनेक्शन को संभालने की क्षमता।

अभ्यास प्रश्न

Q1. आपकी यूनिवर्सिटी एक नया वायरलेस नेटवर्क तैनात कर रही है। CISO का आदेश है कि धोखेबाज एक्सेस पॉइंट्स के माध्यम से क्रेडेंशियल फ़िशिंग गणितीय रूप से असंभव होनी चाहिए। आपको कौन सी EAP विधि चुननी होगी?

संकेत: विचार करें कि कौन सी विधि पासवर्ड पर निर्भर करती है और कौन सी पूरी तरह से क्रिप्टोग्राफिक कीज पर निर्भर करती है।

मॉडल उत्तर देखें

आपको EAP-TLS चुनना होगा। PEAP के विपरीत, जो TLS टनल के भीतर पासवर्ड पर निर्भर करता है, EAP-TLS को म्यूचुअल सर्टिफिकेट ऑथेंटिकेशन की आवश्यकता होती है। चूंकि क्लाइंट डिवाइस पासवर्ड के बजाय क्रिप्टोग्राफिक सर्टिफिकेट का उपयोग करके ऑथेंटिकेट करता है, इसलिए धोखेबाज एक्सेस पॉइंट के लिए फ़िश करने के लिए कोई क्रेडेंशियल नहीं होते हैं।

Q2. दूसरी यूनिवर्सिटी से आया एक विज़िटिंग रिसर्चर शिकायत करता है कि वे आपके eduroam नेटवर्क से नहीं जुड़ पा रहे हैं। आपके स्थानीय यूजर ठीक से जुड़ रहे हैं। आप अपने स्थानीय RADIUS सर्वर लॉग की जांच करते हैं और अनुरोध को आते हुए देखते हैं, लेकिन Access-Accept प्राप्त होने से पहले यह टाइम आउट हो जाता है। इसका सबसे संभावित कारण क्या है?

संकेत: उस मार्ग के बारे में सोचें जो किसी विज़िटिंग यूजर बनाम स्थानीय यूजर के लिए ऑथेंटिकेशन अनुरोध लेता है।

मॉडल उत्तर देखें

सबसे संभावित कारण आपके स्थानीय RADIUS सर्वर और राष्ट्रीय NREN RADIUS प्रॉक्सी के बीच कनेक्टिविटी या लेटेंसी की समस्या है। चूंकि स्थानीय यूजर सीधे आपके सर्वर के खिलाफ ऑथेंटिकेट होते हैं, इसलिए वे अप्रभावित रहते हैं। विज़िटिंग यूजर के अनुरोध को अपस्ट्रीम में प्रॉक्सी किया जाना चाहिए, और टाइमआउट इंगित करता है कि होम संस्थान से प्रतिक्रिया समय पर वापस नहीं आ रही है।

Q3. आप एक बड़ी यूनिवर्सिटी के पास स्थित रिटेल चेन के लिए नेटवर्क आर्किटेक्ट हैं। आप eduroam Visitor Access (eVA) का उपयोग करके छात्रों को निर्बाध WiFi प्रदान करना चाहते हैं, लेकिन आपको अपने पॉइंट-ऑफ-सेल टर्मिनल्स के लिए PCI-DSS का अनुपालन करना होगा। आप eVA को सुरक्षित रूप से कैसे एकीकृत करेंगे?

संकेत: 802.1X नेटवर्क एक्सेस पॉइंट को ऑथेंटिकेशन के बाद ट्रैफ़िक को अलग करने की अनुमति कैसे देता है?

मॉडल उत्तर देखें

आप सभी सफल eVA ऑथेंटिकेशन को एक समर्पित, केवल-इंटरनेट वाले गेस्ट VLAN पर असाइन करने के लिए अपने RADIUS सर्वर को कॉन्फ़िगर करके eVA को एकीकृत करते हैं। RADIUS सर्वर से प्राप्त Access-Accept मैसेज में विशिष्ट VLAN ID शामिल होना चाहिए। यह सुनिश्चित करता है कि छात्र के डिवाइस पॉइंट-ऑफ-सेल टर्मिनलों द्वारा उपयोग किए जाने वाले PCI-DSS अनुपालन वाले VLAN से पूरी तरह से अलग हैं, जिससे अनुपालन आवश्यकताओं को पूरा किया जा सके।

अक्सर पूछे जाने वाले प्रश्न

What is eduroam and how does 802.1X authentication work on campus networks?

eduroam (education roaming) is a global federated WiFi roaming service for higher education and research institutions. When a user connects to the eduroam SSID, their device authenticates using IEEE 802.1X. If the user is on their home campus, the local RADIUS server verifies their credentials. If visiting another institution, the local authenticator forwards the request via National Roaming Operator (NRO) RADIUS proxies to the visitor home identity provider using hierarchical routing.

Why should higher education institutions migrate from PEAP-MSCHAPv2 to EAP-TLS for eduroam?

PEAP-MSCHAPv2 relies on username and password authentication inside a TLS tunnel, which exposes university credentials to offline dictionary attacks and rogue access point evil twin harvesting when users accept untrusted server certificates. EAP-TLS uses X.509 client certificates managed by PKI and MDM (such as Microsoft Intune), eliminating passwords entirely and providing cryptographic immunity against over-the-air credential theft.

What is RadSec and why is it recommended for eduroam RADIUS federation?

RadSec (RFC 6614) encapsulates RADIUS datagrams inside a secure TLS connection over TCP port 2083. Traditional RADIUS operates over UDP (ports 1812/1813) with MD5 packet hashing, which is vulnerable to packet loss, WAN routing jitter, and BlastRADIUS collision attacks. RadSec provides end-to-end transport layer encryption and mutual authentication between institutional RADIUS servers and national federation proxies.

How should universities handle non-eduroam visitors, parents, and conference attendees?

eduroam only authenticates users belonging to participating academic institutions. For non-eduroam campus visitors (conference attendees, visiting families, contractors, athletics spectators), universities deploy a separate, isolated guest SSID powered by an enterprise captive portal like Purple. This provides self-service SMS or sponsored authentication, accepts terms of use, enforces Layer 2 client isolation, and routes traffic through an isolated DMZ without accessing university intranet resources.

How do dynamic VLANs work with 802.1X in a university campus environment?

When a student or faculty member completes 802.1X authentication, the RADIUS server returns RFC 2868 attributes (Tunnel-Type = 13, Tunnel-Medium-Type = 6, and Tunnel-Private-Group-ID) to the wireless LAN controller. The network dynamically steers enrolled students to a high-capacity BYOD subnet, faculty to an administrative subnet with intranet access, and visiting eduroam users to an isolated internet-only VLAN.

इस श्रृंखला में आगे पढ़ें

गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन कॉन्फ़िगर करने के लिए एक नेटवर्क एडमिनिस्ट्रेटर की गाइड

गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन को डिप्लॉय करने पर नेटवर्क एडमिनिस्ट्रेटर के लिए एक व्यापक तकनीकी संदर्भ। इसमें आर्किटेक्चर, वेंडर-न्यूट्रल कॉन्फ़िगरेशन स्टेप्स, सुरक्षा के सर्वोत्तम तरीके और सामान्य डिप्लॉयमेंट विफलताओं को हल करना शामिल है।

गाइड पढ़ें →

उच्च शिक्षा में सुरक्षित BYOD और 802.1X WiFi के लिए SCEP लागू करना

यह तकनीकी मार्गदर्शिका विस्तार से बताती है कि कैसे उच्च शिक्षा IT टीमें SCEP का उपयोग करके हजारों BYOD उपकरणों के लिए 802.1X प्रमाणपत्र नामांकन को स्वचालित कर सकती हैं। इसमें आर्किटेक्चर, सुरक्षा लाभ और मैनुअल ऑनबोर्डिंग को एक सुरक्षित, जीरो-टच नेटवर्क एक्सेस मॉडल से बदलने के व्यावहारिक तैनाती कदम शामिल हैं।

गाइड पढ़ें →

अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन को कॉन्फ़िगर करना

यह तकनीकी संदर्भ गाइड एंटरप्राइज़ अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन के आर्किटेक्चर, कॉन्फ़िगरेशन और डिप्लॉयमेंट की रूपरेखा तैयार करती है। यह नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को सुरक्षित, स्केलेबल वायरलेस एक्सेस कंट्रोल सिस्टम बनाने के लिए आवश्यक सटीक प्रोटोकॉल, सुरक्षा मानक और ट्रबलशूटिंग कार्यप्रणाली प्रदान करती है।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।