मुख्य सामग्री पर जाएं

Cisco SUDI को समझना: नेटवर्क एक्सेस कंट्रोल में हार्डवेयर - आधारित डिवाइस पहचान

यह गाइड Cisco SUDI के तकनीकी आर्किटेक्चर का विवरण देती है, और यह स्पष्ट करती है कि कैसे हार्डवेयर - एंकर वाली पहचान नेटवर्क एक्सेस कंट्रोल को सुरक्षित करती है। यह IT लीडर्स के लिए उद्यम स्थलों पर 802.1X EAP-TLS प्रमाणीकरण को तैनात करने और ज़ीरो टच प्रोविज़निंग को स्वचालित करने के लिए व्यावहारिक कार्यान्वयन चरण प्रदान करती है।

📖 6 मिनट का पाठ📝 1,639 शब्द🔧 2 हल किए गए उदाहरण3 अभ्यास प्रश्न📚 8 मुख्य परिभाषाएं

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
Cisco SUDI को समझना: नेटवर्क एक्सेस कंट्रोल में हार्डवेयर-आधारित डिवाइस पहचान एक Purple तकनीकी ब्रीफिंग - पूरा पॉडकास्ट स्क्रिप्ट (लगभग 10 मिनट) --- खंड 1: परिचय और संदर्भ (लगभग 1 मिनट) नमस्कार और Purple तकनीकी ब्रीफिंग में आपका स्वागत है। मैं अगले दस मिनट आपको Cisco SUDI - Secure Unique Device Identifier - को समझाने में बिताऊंगा कि वास्तव में यह क्या है, यह आपके नेटवर्क एक्सेस कंट्रोल आर्किटेक्चर में कैसे फिट बैठता है, और यदि आप बड़े पैमाने पर Cisco इन्फ्रास्ट्रक्चर चला रहे हैं तो आपको इसके बारे में क्या करने की आवश्यकता है। इसका उद्देश्य स्थानों - होटलों, रिटेल संपत्तियों, स्टेडियमों, सम्मेलन केंद्रों - के नेटवर्क आर्किटेक्ट्स, IT प्रबंधकों और CTOs की मदद करना है - जहां भी आप एंटरप्राइज WiFi चला रहे हैं और आपको यह विश्वास होना चाहिए कि आपके नेटवर्क पर मौजूद हार्डवेयर ठीक वही है जो वह होने का दावा करता है। आइए उस समस्या से शुरू करें जिसे SUDI हल करता है। किसी भी बड़े स्थान के नेटवर्क में, आपके पास दर्जनों या सैकड़ों एक्सेस पॉइंट्स, स्विच और कंट्रोलर होते हैं। वह प्रश्न जिस पर आपकी सुरक्षा स्थिति निर्भर करती है वह है: आप कैसे जानते हैं कि इनमें से प्रत्येक डिवाइस एक वास्तविक, असंशोधित Cisco उत्पाद है - न कि कोई नकली, एक समझौता की गई यूनिट, या पारगमन में छेड़छाड़ की गई कोई डिवाइस? यही वह अंतर है जिसे SUDI पाटता है। --- खंड 2: तकनीकी गहन-विश्लेषण (लगभग 5 मिनट) SUDI का अर्थ Secure Unique Device Identifier है। यह एक X.509 वर्शन 3 सर्टिफिकेट है - वही सर्टिफिकेट फॉर्मेट जो HTTPS और TLS में उपयोग किया जाता है - लेकिन किसी व्यक्ति या सर्वर को जारी किए जाने के बजाय, यह निर्माण के दौरान किसी विशिष्ट हार्डवेयर को जारी किया जाता है। इसमें डिवाइस का उत्पाद पहचानकर्ता और सीरियल नंबर होता है, और यह Cisco के अपने पब्लिक की इन्फ्रास्ट्रक्चर में निहित होता है। यहाँ वह बात दी गई है जो SUDI को आपके द्वारा स्वयं इंस्टॉल किए जाने वाले सॉफ़्टवेयर सर्टिफिकेट से अलग बनाती है। SUDI सर्टिफिकेट, अपने संबंधित की-पेयर के साथ, ट्रस्ट एंकर मॉड्यूल, या TAm नामक एक छेड़छाड़-प्रतिरोधी चिप के अंदर रहता है। प्राइवेट की उस चिप के भीतर ही जनरेट होती है और कभी भी इससे बाहर नहीं निकलती है। आप इसे एक्सपोर्ट नहीं कर सकते। आप इसे क्लोन नहीं कर सकते। यदि कोई चिप के साथ शारीरिक रूप से छेड़छाड़ करता है, तो की नष्ट हो जाती है। यही ट्रस्ट का हार्डवेयर रूट है। SUDI IEEE 802.1AR मानक का Cisco कार्यान्वयन है - जो सिक्योर डिवाइस आइडेंटिफायर्स, या DevIDs के लिए उद्योग मानक है। 802.1AR के तहत, निर्माता द्वारा इंस्टॉल किए गए क्रेडेंशियल को इनिशियल डिवाइस आइडेंटिफायर, या IDevID कहा जाता है। Cisco का SUDI बिल्कुल वही है - एक IDevID जिसे Cisco फ़ैक्टरी में इंस्टॉल करता है। आप इसे लोकली सिग्निफिकेंट डिवाइस आइडेंटिफायर, या LDevID के साथ पूरक कर सकते हैं, जिसे आपका अपना PKI स्थानीय प्राधिकरण नीतियों के लिए जारी करता है।अब, यह नेटवर्क एक्सेस कंट्रोल में कैसे प्लग होता है? सबसे आम एकीकरण बिंदु IEEE 802.1X है - जो पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल मानक है। जब एक Cisco एक्सेस पॉइंट या स्विच ऑनलाइन होता है, तो यह EAP-TLS, जो कि ट्रांसपोर्ट लेयर सिक्योरिटी के साथ एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल है, का उपयोग करके एक RADIUS सर्वर - आमतौर पर Cisco ISE, आइडेंटिटी सर्विसेज इंजन - के सामने अपना SUDI सर्टिफिकेट प्रस्तुत कर सकता है। RADIUS सर्वर Cisco की पब्लिक सर्टिफिकेट अथॉरिटी के खिलाफ सर्टिफिकेट को सत्यापित करता है, पुष्टि करता है कि डिवाइस असली है, और फिर उपयुक्त नेटवर्क पॉलिसी लागू करता है। यह MAC एड्रेस बाईपास की तुलना में काफी मजबूत है, जो कि अधिकांश नेटवर्क इंफ्रास्ट्रक्चर डिवाइसेज के लिए फ़ॉलबैक के रूप में उपयोग करते हैं। MAC एड्रेस को एक मिनट से भी कम समय में स्पूफ किया जा सकता है। टैम्पर-रेसिस्टेंट चिप में हार्डवेयर-बाउंड सर्टिफिकेट को डिवाइस को भौतिक रूप से नष्ट किए बिना स्पूफ नहीं किया जा सकता है। एक वेन्यू के संदर्भ में, यह तीन कारणों से महत्वपूर्ण है। पहला, यह आपके नेटवर्क में अनधिकृत या नकली एक्सेस पॉइंट्स के शामिल होने के जोखिम को समाप्त करता है। एक नकली या अनधिकृत डिवाइस केवल एक वैध SUDI प्रस्तुत नहीं कर सकता है। दूसरा, यह स्वचालित, ज़ीरो टच प्रोविज़निंग को सक्षम बनाता है - एक नया डिवाइस आपके वेन्यू पर डिलीवर होता है, चालू होता है, अपना SUDI प्रस्तुत करता है, और आपका मैनेजमेंट सिस्टम कॉन्फ़िगरेशन पुश करने से पहले आपकी इन्वेंट्री के खिलाफ इसे सत्यापित करता है। किसी मैन्युअल हस्तक्षेप की आवश्यकता नहीं है। तीसरा, यह आपको एक क्रिप्टोग्राफिक रूप से सत्यापन योग्य ऑडिट ट्रेल प्रदान करता है। आपके नेटवर्क पर ऑथेंटिकेट होने वाले प्रत्येक डिवाइस ने एक ऐसे सर्टिफिकेट के साथ ऐसा किया जो यह साबित करता है कि यह एक विशिष्ट, नामित Cisco उत्पाद है। मुझे Trust Anchor मॉड्यूल के बारे में थोड़ा और विस्तार से बात करने दें, क्योंकि यह वह आधार है जिस पर बाकी सब कुछ टिका है। TAm एक मालिकाना Cisco चिप है जो तीन चीजें प्रदान करता है: SUDI और कीज़ के लिए नॉन-वोलाटाइल सुरक्षित स्टोरेज, रैंडम नंबर जनरेशन सहित क्रिप्टोग्राफिक सेवाएं, और हार्डवेयर फ़िंगरप्रिंटिंग। आखिरी वाले पर ध्यान देना महत्वपूर्ण है - Cisco मैन्युफैक्चरिंग के समय डिवाइस के महत्वपूर्ण हार्डवेयर घटकों को फ़िंगरप्रिंट करता है और उस फ़िंगरप्रिंट को TAm में स्टोर करता है। जब डिवाइस बूट होता है, तो यह देखे गए हार्डवेयर फ़िंगरप्रिंट को स्टोर किए गए फ़िंगरप्रिंट से मिलाता है। यदि वे मेल नहीं खाते हैं, तो डिवाइस बूट नहीं होगा। यह ट्रांजिट में हार्डवेयर के साथ छेड़छाड़ का पता लगाता है - बड़े वेन्यू पर डिप्लॉयमेंट के लिए यह एक वास्तविक चिंता है जहां इंस्टॉलेशन से पहले हार्डवेयर कई हाथों से गुजर सकता है। एक परिचालन समस्या जिसके बारे में आपको जागरूक होने की आवश्यकता है: मई 2019 से पहले जारी किए गए SUDI सर्टिफिकेट या तो मैन्युफैक्चरिंग की तारीख से दस साल बाद या 14 मई 2029 को समाप्त हो जाते हैं, जो भी पहले हो। Cisco ने SUDI-2099 नामक नई पीढ़ी के सर्टिफिकेट के साथ इसका समाधान किया है, जो दिसंबर 2099 तक मान्य हैं। यदि आप 2019 से पहले निर्मित Catalyst 9000 सीरीज हार्डवेयर चला रहे हैं, तो आपको अभी अपनी SUDI समाप्ति तिथियों की जांच करनी होगी। IOS-XE पर कमांड show crypto pki certificate है। CISCO_IDEVID_SUDI ट्रस्टपॉइंट को देखें और अंतिम तिथि की जांच करें। यदि आप Catalyst 9200 पर हैं, तो यह सुनिश्चित करने के लिए कि आप सही 2099 सर्टिफिकेट का उपयोग कर रहे हैं, IOS-XE 17.12.2 या उसके बाद के वर्जन पर अपग्रेड करें। - खंड 3: कार्यान्वयन की सिफारिशें और संभावित गलतियां (लगभग 2 मिनट) आइए मैं आपको व्यावहारिक कार्यान्वयन की तस्वीर दिखाता हूँ। यदि आप किसी वेन्यू परिवेश में SUDI-आधारित ऑथेंटिकेशन को लागू कर रहे हैं, तो यहाँ वह क्रम दिया गया है जो काम करता है। अपने RADIUS इन्फ्रास्ट्रक्चर से शुरुआत करें। यदि आप पहले से ही Cisco इकोसिस्टम में हैं तो Cisco ISE स्वाभाविक विकल्प है, लेकिन कोई भी RADIUS सर्वर जो EAP-TLS का समर्थन करता है और बाहरी CA के विरुद्ध सत्यापन कर सकता है, काम करेगा। आपको Cisco के रूट CA और ACT2 SUDI CA सर्टिफिकेट को अपने RADIUS ट्रस्ट स्टोर में इम्पोर्ट करना होगा। ये Cisco के PKI पोर्टल से सार्वजनिक रूप से उपलब्ध हैं। इसके बाद, इन्फ्रास्ट्रक्चर डिवाइसेज के लिए सर्टिफिकेट-आधारित ऑथेंटिकेशन की आवश्यकता के लिए अपनी 802.1X पॉलिसी को कॉन्फ़िगर करें। इसे अपनी एंड-यूज़र ऑथेंटिकेशन पॉलिसी से अलग रखें - स्टाफ और गेस्ट ऑथेंटिकेशन फ्लो अलग-अलग होते हैं और इन्हें ISE में अलग-अलग पॉलिसी सेट पर होना चाहिए। नए डिप्लॉयमेंट के लिए, ज़ीरो टच प्रोविज़निंग को इनेबल करें। आपका नेटवर्क मैनेजमेंट सिस्टम - Cisco DNA Centre या Catalyst Centre - कॉन्फ़िगरेशन पुश करने से पहले डिवाइस की पहचान सत्यापित करने के लिए SUDI का उपयोग कर सकता है। यह मैन्युअल स्टेजिंग प्रक्रिया को समाप्त करता है और प्रोविज़निंग समय को प्रति डिवाइस घंटों से घटाकर मिनटों में कर देता है। अब, कमियों की बात करते हैं। सबसे आम कमी जो मैं देखता हूँ वह है एक ही पोर्ट पर SUDI ऑथेंटिकेशन को MAC एड्रेस बाईपास के साथ मिक्स करना। यदि SUDI विफल होने पर आप MAB पर वापस आ जाते हैं, तो आपने सुरक्षा मॉडल को कमजोर कर दिया है। एक स्पष्ट पॉलिसी परिभाषित करें: SUDI-सक्षम डिवाइसेज को SUDI के माध्यम से ही ऑथेंटिकेट होना चाहिए, बस। नॉन-SUDI डिवाइसेज मैन्युअल समीक्षा के लंबित रहने तक एक क्वारंटाइन VLAN में जाते हैं। दूसरी कमी सर्टिफिकेट की समाप्ति है। अपने पूरे एस्टेट में SUDI समाप्ति तिथियों के लिए अभी से मॉनिटरिंग सेट करें। यह पता लगाने के लिए सर्विस आउटेज का इंतजार न करें कि आपके एक्सेस पॉइंट्स अब ऑथेंटिकेट नहीं हो सकते हैं। Purple का प्लेटफॉर्म डिवाइस हेल्थ सिग्नल्स - जिसमें ऑथेंटिकेशन स्टेटस शामिल है - को एक सिंगल डैशबोर्ड में प्रदर्शित करने के लिए Cisco Meraki और अन्य हार्डवेयर वेंडर्स के साथ एकीकृत होता है, जो इस तरह की प्रोएक्टिव मॉनिटरिंग को बड़े पैमाने पर व्यावहारिक बनाता है। तीसरी कमी स्कोप क्रीप है। SUDI हार्डवेयर डिवाइस को ऑथेंटिकेट करता है। यह उस डिवाइस के माध्यम से कनेक्ट होने वाले यूजर को ऑथेंटिकेट नहीं करता है। आपको अभी भी गेस्ट, स्टाफ और निवासियों के लिए एक अलग आइडेंटिटी लेयर की आवश्यकता है। यहीं पर Purple जैसा प्लेटफॉर्म काम आता है - हम मानव आइडेंटिटी लेयर, सहमति कैप्चर, गेस्ट ट्रैफ़िक के लिए VLAN असाइनमेंट और एनालिटिक्स को संभालते हैं, जबकि SUDI नीचे के इन्फ्रास्ट्रक्चर लेयर को संभालता है। --- सेगमेंट 4: रैपिड-फायर प्रश्न और उत्तर (लगभग 1 मिनट) आइए मैं उन तीन सवालों पर नज़र डालूँ जो मुझसे नियमित रूप से पूछे जाते हैं। क्या SUDI मेरे मौजूदा PKI को रिप्लेस करता है? नहीं। SUDI एक मैन्युफैक्चरर-इंस्टॉल्ड IDevID है। यह साबित करता है कि डिवाइस असली Cisco हार्डवेयर है। आपका एंटरप्राइज PKI अन्य सभी चीज़ों के लिए LDevIDs और यूजर सर्टिफिकेट जारी करता है। वे समानांतर रूप से काम करते हैं। क्या मैं नॉन-Cisco हार्डवेयर पर SUDI का उपयोग कर सकता हूँ? नहीं। SUDI केवल Cisco-विशिष्ट है। HPE Aruba के पास इसके समकक्ष एक चीज़ है जिसे IAP प्रोविज़निंग सर्टिफिकेट कहा जाता है। Ruckus और Juniper Mist के पास अपने स्वयं के डिवाइस आइडेंटिटी मैकेनिज्म हैं। अंतर्निहित मानक - IEEE 802.1AR - वेंडर-न्यूट्रल है, लेकिन प्रत्येक निर्माता इसे अलग तरह से लागू करता है।जब एक SUDI सर्टिफिकेट की अवधि समाप्त (expire) हो जाती है तो क्या होता है? वे सेवाएं जो प्रमाणीकरण (authentication) के लिए SUDI पर निर्भर करती हैं - जैसे HTTPS, सर्टिफिकेट ऑथेंटिकेशन के साथ SSH, और Zero Touch Provisioning - काम करना बंद कर देंगी। डिवाइस खुद तो काम करता रहेगा, लेकिन यह अब क्रिप्टोग्राफिक रूप से अपनी पहचान साबित नहीं कर सकता। इसीलिए SUDI-2099 माइग्रेशन महत्वपूर्ण है। - खंड 5: सारांश और अगले कदम (लगभग 1 मिनट) संक्षेप में: Cisco SUDI आपको हार्डवेयर-आधारित डिवाइस पहचान प्रदान करता है जिसे स्पूफ, क्लोन या एक्सपोर्ट नहीं किया जा सकता है। यह एक भरोसेमंद इंफ्रास्ट्रक्चर लेयर की नींव है। IEEE 802.1X और एक अच्छी तरह से कॉन्फ़िगर की गई RADIUS पॉलिसी के साथ मिलकर, यह अनधिकृत डिवाइस के जोखिम को समाप्त करता है और बड़े पैमाने पर ऑटोमेटेड प्रोविजनिंग को सक्षम बनाता है। आपके तीन तत्काल कदम: पहला, show crypto pki certificate का उपयोग करके SUDI की समाप्ति तिथियों के लिए अपने Cisco एस्टेट का ऑडिट करें। दूसरा, Cisco के रूट CA को अपने RADIUS ट्रस्ट स्टोर में इम्पोर्ट करें और इंफ्रास्ट्रक्चर डिवाइसेस के लिए EAP-TLS पॉलिसियों को कॉन्फ़िगर करें। तीसरा, अपनी इंफ्रास्ट्रक्चर ऑथेंटिकेशन पॉलिसी को अपनी एंड-यूज़र ऑथेंटिकेशन पॉलिसी से अलग करें - ये दोनों अलग-अलग उद्देश्यों को पूरा करते हैं और इनका प्रबंधन स्वतंत्र रूप से किया जाना चाहिए। यदि आप इस बारे में और अधिक जानना चाहते हैं कि मेहमानों, कर्मचारियों और निवासियों के लिए पहचान-आधारित नेटवर्क सेगमेंटेशन प्रदान करने के लिए Purple, Cisco Meraki और अन्य हार्डवेयर विक्रेताओं के साथ कैसे एकीकृत (integrate) होता है, तो purple.ai पर जाएं या इस एपिसोड के नीचे लिंक किए गए संबंधित गाइड पढ़ें। सुनने के लिए धन्यवाद। मैं आपसे अगले ब्रीफिंग में मिलूँगा। - स्क्रिप्ट समाप्त

📚 हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi Security Guide

header_image.png

कार्यकारी सारांश (Executive Summary)

हार्डवेयर प्रमाणीकरण एंटरप्राइज नेटवर्क की भौतिक नींव को सुरक्षित करता है। Cisco Secure Unique Device Identifier (SUDI) इन्फ्रास्ट्रक्चर उपकरणों के लिए एक अपरिवर्तनीय, क्रिप्टो-सत्यापन योग्य पहचान प्रदान करता है, जिसे विनिर्माण के दौरान सीधे एक छेड़छाड़-प्रतिरोधी चिप में एम्बेड किया जाता है। हॉस्पिटैलिटी, रिटेल और सार्वजनिक क्षेत्रों में बड़े पैमाने पर परिनियोजन का प्रबंधन करने वाले IT लीडर्स के लिए, SUDI अनधिकृत हार्डवेयर के जोखिम को समाप्त करता है और स्वचालित Zero Touch Provisioning को सक्षम बनाता है।

यह गाइड Cisco SUDI के तकनीकी आर्किटेक्चर, IEEE 802.1X Network Access Control (NAC) के साथ इसके एकीकरण, और बड़े पैमाने पर हार्डवेयर-आधारित पहचान को तैनात और बनाए रखने के लिए आवश्यक परिचालन चरणों का विवरण देती है। आप सीखेंगे कि कमजोर MAC एड्रेस बाईपास से मजबूत EAP-TLS प्रमाणीकरण में कैसे संक्रमण करें, SUDI-2099 सर्टिफिकेट लाइफसाइकिल का प्रबंधन कैसे करें, और Purple जैसे उपयोगकर्ता पहचान प्रबंधन प्लेटफार्मों के साथ इन्फ्रास्ट्रक्चर सुरक्षा को कैसे संरेखित करें।

तकनीकी गहन विश्लेषण (Technical Deep-Dive)

हार्डवेयर पहचान का आर्किटेक्चर

Cisco Secure Unique Device Identifier (SUDI) एक X.509v3 सर्टिफिकेट है जो नेटवर्क उपकरणों के लिए एक स्थायी पहचान प्रदान करता है। सॉफ्टवेयर सर्टिफिकेट के विपरीत जिन्हें IT टीमें जनरेट और तैनात करती हैं, Cisco विनिर्माण प्रक्रिया के दौरान डिवाइस में SUDI सर्टिफिकेट और उसके संबद्ध की-पेयर (key pair) को इंजेक्ट करता है।

सर्टिफिकेट सुरक्षित रूप से Trust Anchor module (TAm) में संग्रहीत किया जाता है, जो एक मालिकाना, छेड़छाड़-प्रतिरोधी चिप है। TAm आंतरिक रूप से प्राइवेट की (private key) जनरेट करता है, जिससे यह सुनिश्चित होता है कि इसे कभी भी निर्यात या क्लोन नहीं किया जा सकता है। ट्रस्ट का यह हार्डवेयर रूट गारंटी देता है कि यदि कोई डिवाइस अपने SUDI का उपयोग करके सफलतापूर्वक प्रमाणित होता है, तो वह एक वास्तविक Cisco उत्पाद है।

SUDI सिक्योर डिवाइस आइडेंटिफायर्स के लिए IEEE 802.1AR मानक को लागू करता है। इस मानक के तहत, निर्माता द्वारा प्रदान किए गए सर्टिफिकेट को Initial Device Identifier (IDevID) के रूप में जाना जाता है। संगठन अपने स्वयं के एंटरप्राइज पब्लिक की इन्फ्रास्ट्रक्चर (PKI) द्वारा जारी Locally Significant Device Identifier (LDevID) के साथ IDevID को पूरक कर सकते हैं।

sudi_architecture_overview.png

Network Access Control के साथ एकीकरण

एक एंटरप्राइज वातावरण में, SUDI मुख्य रूप से IEEE 802.1X पोर्ट-आधारित प्रमाणीकरण के माध्यम से Network Access Control (NAC) सिस्टम के साथ एकीकृत होता है। जब कोई Cisco एक्सेस पॉइंट या स्विच नेटवर्क से जुड़ता है, तो यह एक सप्लिकेंट के रूप में कार्य करता है और अपने SUDI सर्टिफिकेट को RADIUS सर्वर, जैसे कि Cisco Identity Services Engine (ISE) के समक्ष प्रस्तुत करता है।प्रमाणीकरण प्रक्रिया Extensible Authentication Protocol with Transport Layer Security (EAP-TLS) का उपयोग करती है। RADIUS सर्वर Cisco पब्लिक की इन्फ्रास्ट्रक्चर के विरुद्ध SUDI प्रमाणपत्र को प्रमाणित करता है। एक बार प्रमाणित होने के बाद, RADIUS सर्वर डिवाइस को अधिकृत करता है और नेटवर्क एक्सेस पॉलिसी के आधार पर इसे सही VLAN में असाइन करता है।

यह दृष्टिकोण MAC Address Bypass (MAB) को प्रतिस्थापित करता है, जो एक पुरानी विधि है और आसानी से स्पूफ किए जाने वाले MAC एड्रेस पर निर्भर करती है। MAB डिवाइस पहचान का शून्य क्रिप्टोग्राफिक आश्वासन प्रदान करता है, जिससे नेटवर्क अनधिकृत एक्सेस पॉइंट्स के प्रति संवेदनशील हो जाते हैं।

हार्डवेयर फ़िंगरप्रिंटिंग और टैम्पर डिटेक्शन

Trust Anchor मॉड्यूल केवल सुरक्षित स्टोरेज से कहीं अधिक प्रदान करता है। यह पारगमन या परिनियोजन के दौरान भौतिक छेड़छाड़ से डिवाइस को सक्रिय रूप से सुरक्षित रखता है।

निर्माण के दौरान, Cisco महत्वपूर्ण हार्डवेयर घटकों, जैसे कि CPU और ASIC का एक क्रिप्टोग्राफिक फ़िंगरप्रिंट रिकॉर्ड करता है। यह फ़िंगरप्रिंट TAm में स्थायी रूप से संग्रहीत किया जाता है। जब डिवाइस बूट होता है, तो UEFI फर्मवेयर देखे गए हार्डवेयर का एक नया फ़िंगरप्रिंट कैलकुलेट करता है और TAm में मौजूद मास्टर फ़िंगरप्रिंट से इसकी तुलना करता है। यदि फ़िंगरप्रिंट मेल नहीं खाते हैं, तो डिवाइस बूट प्रक्रिया को रोक देता है। यह तंत्र यह सुनिश्चित करता है कि होटल या रिटेल स्टोर में तैनात किए गए हार्डवेयर के साथ फ़ैक्टरी और इंस्टॉलेशन साइट के बीच कोई समझौता नहीं किया गया है।

कार्यान्वयन गाइड

SUDI आधारित प्रमाणीकरण को तैनात करने के लिए आपके स्विचिंग इन्फ्रास्ट्रक्चर, आपके RADIUS सर्वर और आपके नेटवर्क प्रबंधन प्लेटफॉर्म के बीच समन्वय की आवश्यकता होती है। हार्डवेयर पहचान को लागू करने के लिए इन चरणों का पालन करें।

चरण 1: RADIUS ट्रस्ट कॉन्फ़िगर करें

आपके RADIUS सर्वर को Cisco सर्टिफ़िकेट अथॉरिटी पर भरोसा करना चाहिए जिसने SUDI जारी किया है।

  1. Cisco PKI पोर्टल से Cisco रूट CA और ACT2 SUDI CA प्रमाणपत्र डाउनलोड करें।
  2. इन प्रमाणपत्रों को अपने RADIUS सर्वर (जैसे, Cisco ISE) के विश्वसनीय प्रमाणपत्र स्टोर में इम्पोर्ट करें।
  3. EAP-TLS प्रमाणीकरण के लिए इन प्रमाणपत्रों का उपयोग करने के लिए RADIUS सर्वर को कॉन्फ़िगर करें।

चरण 2: 802.1X नीतियां परिभाषित करें

यूज़र प्रमाणीकरण नीतियों से अलग, इन्फ्रास्ट्रक्चर डिवाइस के लिए विशिष्ट प्रमाणीकरण नीतियां बनाएं।

  1. Cisco ISE में एक नीति सेट बनाएं जो SUDI प्रमाणपत्र विशेषताओं से मेल खाती हो (जैसे, अपेक्षित डिवाइस PID के विरुद्ध Subject Alternative Name का मिलान करना)।
  2. सफल प्रमाणीकरण को इन्फ्रास्ट्रक्चर प्रबंधन VLAN में असाइन करें।
  3. उन डिवाइसों के लिए एक क्वारंटाइन VLAN कॉन्फ़िगर करें जो SUDI प्रमाणीकरण में विफल रहते हैं। इन्फ्रास्ट्रक्चर पोर्ट के लिए MAB पर फ़ॉलबैक कॉन्फ़िगर न करें।

चरण 3: Zero Touch Provisioning सक्षम करें

डिवाइस ऑनबोर्डिंग को स्वचालित करने के लिए SUDI का उपयोग करें।

  1. ZTP सर्वर के रूप में कार्य करने के लिए अपने नेटवर्क प्रबंधन सिस्टम (जैसे कि Cisco Catalyst Center) को कॉन्फ़िगर करें।
  2. जब कोई नया डिवाइस कनेक्ट होता है, तो वह अपना SUDI प्रमाणपत्र प्रस्तुत करता है।
  3. प्रबंधन सिस्टम प्रमाणपत्र की पुष्टि करता है, इन्वेंट्री डेटाबेस के विरुद्ध डिवाइस सीरियल नंबर की पुष्टि करता है, और प्रारंभिक कॉन्फ़िगरेशन को पुश करता है।sudi_lifecycle_diagram.png

चरण 4: SUDI-2099 माइग्रेशन प्रबंधित करें

मई 2019 से पहले जारी किए गए SUDI प्रमाणपत्र निर्माण की तारीख से 10 वर्ष या 14 मई 2029, जो भी पहले हो, समाप्त हो जाते हैं। जब एक SUDI की अवधि समाप्त हो जाती है, तो उस पर निर्भर रहने वाले फीचर्स, जिनमें HTTPS, SSH, और Zero Touch Provisioning शामिल हैं, काम करना बंद कर देंगे।

Cisco ने SUDI-2099 प्रमाणपत्र पेश किए हैं, जो दिसंबर 2099 तक मान्य रहेंगे। निरंतरता सुनिश्चित करने के लिए:

  1. IOS-XE डिवाइसेज पर show crypto pki certificate कमांड का उपयोग करके अपनी इन्वेंट्री का ऑडिट करें। CISCO_IDEVID_SUDI ट्रस्टपॉइंट की end date जांचें।
  2. प्रभावित हार्डवेयर को अनुशंसित सॉफ़्टवेयर रिलीज़ पर अपग्रेड करें। उदाहरण के लिए, Catalyst 9200 स्विचेज को 2099 की समाप्ति तिथि को सही ढंग से संभालने के लिए IOS-XE 17.12.2 या बाद के संस्करण की आवश्यकता होती है।

सर्वोत्तम प्रथाएं

हार्डवेयर पहचान के सुरक्षा लाभों को अधिकतम करने के लिए, इन वेंडर-तटस्थ सिद्धांतों का पालन करें।

  1. सख्त EAP-TLS लागू करें: सभी इंफ्रास्ट्रक्चर डिवाइसेज के लिए EAP-TLS की आवश्यकता अनिवार्य करें। डिवाइस प्रमाणीकरण के लिए PEAP जैसे कमजोर EAP तरीकों की अनुमति न दें।
  2. यूजर पहचान से इंफ्रास्ट्रक्चर पहचान को अलग करें: SUDI हार्डवेयर को प्रमाणित करता है, यूजर को नहीं। मानवीय पहचान को प्रबंधित करने के लिए एक समर्पित प्लेटफॉर्म का उपयोग करें। उदाहरण के लिए, गेस्ट प्रमाणीकरण, सहमति कैप्चर और फर्स्ट-पार्टी डेटा संग्रह को संभालने के लिए Purple का उपयोग करें, जबकि अंतर्निहित Cisco Meraki या HPE Aruba हार्डवेयर को सुरक्षित करने के लिए SUDI पर भरोसा करें।
  3. प्रमाणपत्र मॉनिटरिंग को स्वचालित करें: अपनी पूरी संपत्ति में प्रमाणपत्र समाप्ति तिथियों को ट्रैक करने के लिए मॉनिटरिंग टूल्स लागू करें। सक्रिय मॉनिटरिंग अचानक होने वाली प्रमाणीकरण विफलताओं को रोकती है।
  4. माइक्रो-सेगमेंटेशन लागू करें: SUDI द्वारा सत्यापित पहचान का उपयोग डिवाइसेज को सख्त रूप से नियंत्रित VLANs में असाइन करने के लिए करें। एक एक्सेस पॉइंट की नेटवर्क पहुंच केवल उसके कंट्रोलर और प्रबंधन प्रणालियों तक होनी चाहिए, और कहीं नहीं।

समस्या निवारण और जोखिम न्यूनीकरण

SUDI-आधारित प्रमाणीकरण को तैनात करते समय, इन सामान्य विफलता मोड के लिए तैयार रहें।

विफलता मोड मूल कारण न्यूनीकरण रणनीति
EAP-TLS प्रमाणीकरण विफल RADIUS सर्वर में सही Cisco रूट या इंटरमीडिएट CA प्रमाणपत्रों की कमी है। सत्यापित करें कि RADIUS सर्वर के विश्वसनीय स्टोर में संपूर्ण Cisco ट्रस्ट चेन स्थापित है।
डिवाइस बूट होने से इनकार करता है बूट के समय गणना की गई हार्डवेयर फिंगरप्रिंट TAm में मास्टर फिंगरप्रिंट से मेल नहीं खाती है। डिवाइस को सेcompromised समझें। RMA प्रक्रिया के माध्यम से हार्डवेयर को वेंडर को वापस करें।
प्रबंधन पहुंच विफल SUDI प्रमाणपत्र समाप्त हो गया है, जिससे HTTPS और SSH प्रमाणपत्र प्रमाणीकरण टूट गया है। डिवाइस फ़र्मवेयर को ऐसे रिलीज़ में अपग्रेड करें जो SUDI-2099 का समर्थन करता हो, या अपने एंटरप्राइज़ PKI का उपयोग करके LDevID तैनात करें।
अनधिकृत डिवाइस एक्सेस प्राप्त करता है 802.1X विफल होने पर स्विच पोर्ट को MAC Address Bypass (MAB) पर वापस जाने के लिए कॉन्फ़िगर किया गया है। इन्फ्रास्ट्रक्चर पोर्ट से MAB फ़ॉलबैक कॉन्फ़िगरेशन हटाएँ। सख्त 802.1X पॉलिसी लागू करें।

ROI और व्यावसायिक प्रभाव

हार्डवेयर-आधारित डिवाइस पहचान को लागू करने से तीन क्षेत्रों में मापने योग्य व्यावसायिक मूल्य प्राप्त होता है।

1. प्रोविज़निंग लागत में कमी SUDI द्वारा सुरक्षित Zero Touch Provisioning मैन्युअल स्टेजिंग को समाप्त करता है। किसी रिटेल स्टोर पर भेजने से पहले एक्सेस पॉइंट को प्री-कॉन्फ़िगर करने में एक इंजीनियर द्वारा 45 मिनट खर्च करने के बजाय, डिवाइस सीधे वितरक से भेजा जाता है। यह कनेक्शन पर सुरक्षित रूप से प्रमाणित होता है और अपने आप कॉन्फ़िगरेशन डाउनलोड करता है। 500-साइट के रिटेल डिप्लॉयमेंट के लिए, यह लगभग 375 इंजीनियरिंग घंटों की बचत करता है।

2. अनधिकृत डिवाइस के जोखिम का अंत क्रिप्टोग्राफिक हार्डवेयर पहचान के पक्ष में MAC Address Bypass को हटाकर, आप किसी हमलावर द्वारा इन्फ्रास्ट्रक्चर पोर्ट से अनधिकृत डिवाइस को कनेक्ट करने के जोखिम को समाप्त करते हैं। यह सीधे तौर पर नेटवर्क एक्सेस कंट्रोल के लिए PCI-DSS और ISO 27001 आवश्यकताओं के अनुपालन का समर्थन करता है।

3. स्पष्ट पहचान सीमाएँ SUDI को डिप्लॉय करने से एक स्पष्ट आर्किटेक्चरल सीमा स्थापित होती है। हार्डवेयर लेयर क्रिप्टोग्राफिक रूप से खुद को प्रमाणित करती है, जिससे आप अपने संसाधनों को यूजर पहचान लेयर पर केंद्रित कर सकते हैं। जब आप Guest WiFi और WiFi Analytics को प्रबंधित करने के लिए Purple जैसे प्लेटफॉर्म को एकीकृत करते हैं, तो आप इसे एक सत्यापन योग्य, सुरक्षित इन्फ्रास्ट्रक्चर फाउंडेशन के शीर्ष पर करते हैं।

मुख्य परिभाषाएं

SUDI (सिक्योर यूनिक डिवाइस आइडेंटिफायर)

एक अपरिवर्तनीय हार्डवेयर पहचान प्रदान करने के लिए विनिर्माण के दौरान एक Cisco डिवाइस में एम्बेड किया गया एक X.509v3 प्रमाणपत्र और संबंधित निजी कुंजी।

IT टीमों द्वारा क्रिप्टोग्राफिक रूप से यह सत्यापित करने के लिए उपयोग किया जाता है कि नेटवर्क से जुड़ने वाला उपकरण एक वास्तविक Cisco उत्पाद है।

TAm (ट्रस्ट एंकर मॉड्यूल)

एक मालिकाना, छेड़छाड़ - प्रतिरोधी हार्डवेयर चिप जो सुरक्षित रूप से SUDI प्रमाणपत्र को संग्रहीत करती है, क्रिप्टोग्राफिक कुंजियाँ उत्पन्न करती है, और हार्डवेयर फ़िंगरप्रिंटिंग का प्रबंधन करती।

हार्डवेयर रूट ऑफ ट्रस्ट प्रदान करता है। यदि TAm से समझौता किया जाता है, तो डिवाइस बूट या प्रमाणित होने में विफल हो जाएगा।

IDevID (इनिशियल डिवाइस आइडेंटिफायर)

IEEE 802.1AR मानक द्वारा परिभाषित निर्माता - स्थापित सुरक्षित डिवाइस पहचानकर्ता। Cisco SUDI एक IDevID का ही एक कार्यान्वयन है।

किसी संगठन के अपने PKI वातावरण में एकीकृत होने से पहले डिवाइस के लिए बुनियादी पहचान प्रदान करता है।

LDevID (लोकली सिग्निफिकेंट डिवाइस आइडेंटिफायर)

संगठन के अपने उद्यम पब्लिक की इन्फ्रास्ट्रक्चर द्वारा जारी किया गया एक डिवाइस प्रमाणपत्र, जो निर्माता के IDevID का पूरक है।

इसका उपयोग तब किया जाता है जब IT टीमों को विक्रेता के CA के बजाय अपने आंतरिक कॉर्पोरेट CA द्वारा जारी किए गए प्रमाणपत्रों का उपयोग करके डिवाइसों को प्रमाणित करने की आवश्यकता होती है।

IEEE 802.1X

पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए IEEE मानक, जो LAN या WLAN से जुड़ने के इच्छुक उपकरणों को एक प्रमाणीकरण (authentication) तंत्र प्रदान करता है।

नेटवर्क सुरक्षा लागू करने के लिए उपयोग किया जाने वाला प्राथमिक प्रोटोकॉल, जो यह सुनिश्चित करता है कि केवल अधिकृत डिवाइस और उपयोगकर्ता ही स्विच पोर्ट के माध्यम से ट्रैफ़िक भेज सकें।

EAP-TLS (एक्स्टेंसिबल ऑथेंटिकेशन प्रोटोकॉल-ट्रांसपोर्ट लेयर सिक्योरिटी)

एक अत्यधिक सुरक्षित प्रमाणीकरण (authentication) प्रोटोकॉल जिसमें क्लाइंट और प्रमाणीकरण सर्वर दोनों को डिजिटल प्रमाणपत्रों का उपयोग करके अपनी पहचान साबित करनी होती है।

नेटवर्क डिवाइस और RADIUS सर्वर के बीच SUDI प्रमाणपत्र को सत्यापित करने के लिए 802.1X के भीतर उपयोग की जाने वाली विशिष्ट विधि।

ज़ीरो टच प्रोविज़निंग (ZTP)

एक स्वचालित प्रक्रिया जो नेटवर्क उपकरणों को बिना किसी मैन्युअल हस्तक्षेप के स्वचालित रूप से प्रोविज़न और कॉन्फ़िगर करने की अनुमति देती है।

SUDI यह सुनिश्चित करके ZTP को सुरक्षित करता है कि प्रबंधन सिस्टम केवल सत्यापित, वास्तविक हार्डवेयर पर ही कॉन्फ़िगरेशन पुश करे।

MAC एड्रेस बाईपास (MAB)

एक लीगेसी प्रमाणीकरण विधि जहाँ एक स्विच कनेक्ट होने वाले डिवाइस के MAC एड्रेस का उपयोग उसके पहचान क्रेडेंशियल के रूप में करता है।

एक असुरक्षित फ़ॉलबैक विधि जिसे समाप्त किया जाना चाहिए और SUDI-आधारित 802.1X प्रमाणीकरण द्वारा प्रतिस्थापित किया जाना चाहिए।

हल किए गए उदाहरण

एक 400 कमरों वाला होटल अपने नेटवर्क इन्फ्रास्ट्रक्चर को अपग्रेड कर रहा है और उसे 250 नए Cisco Catalyst एक्सेस पॉइंट्स तैनात करने की आवश्यकता है। IT टीम प्रत्येक डिवाइस को स्थापित करने से पहले मैन्युअल रूप से कॉन्फ़िगर करने से बचना चाहती है, साथ ही यह भी सुनिश्चित करना चाहती है कि कोई भी अनधिकृत डिवाइस मैनेजमेंट VLAN में शामिल न हो सके।

  1. IT टीम Cisco ISE को Cisco रूट CA के साथ SUDI प्रमाणपत्रों पर भरोसा करने के लिए कॉन्फ़िगर करती है।
  2. वे ISE में एक 802.1X नीति बनाते हैं जो वैध SUDI प्रस्तुत करने वाले डिवाइसों को एक प्रतिबंधित प्रोविज़निंग VLAN में असाइन करती है।
  3. एक्सेस पॉइंट्स सीधे होटल में भेजे जाते हैं और PoE स्विच में प्लग किए जाते हैं।
  4. प्रत्येक AP बूट होता है, EAP-TLS के माध्यम से अपना SUDI प्रस्तुत करता है, और ISE द्वारा प्रमाणित किया जाता है।
  5. मैनेजमेंट सिस्टम (Catalyst Centre) सीरियल नंबर की पुष्टि करता है, AP को प्रोविज़न करता है, और ISE पोर्ट को प्रोडक्शन मैनेजमेंट VLAN में स्थानांतरित कर देता है।
परीक्षक की टिप्पणी: यह दृष्टिकोण हार्डवेयर पहचान द्वारा सुरक्षित ज़ीरो टच प्रोविज़निंग का उपयोग करता है। यह मैन्युअल स्टेजिंग लागतों को समाप्त करता है और अनधिकृत डिवाइसों को ओपन प्रोविज़निंग पोर्ट्स का दुरुपयोग करने से रोकता है। डिवाइस को प्रोविज़निंग VLAN से प्रोडक्शन VLAN में स्थानांतरित करने के लिए चेंज ऑफ ऑथराइजेशन (CoA) का उपयोग मजबूत नेटवर्क सेग्मेंटेशन को प्रदर्शित करता है।

1,200 स्टोरों वाली एक राष्ट्रीय रिटेल चेन को पता चलता है कि उनके लीगेसी स्विच एक्सेस पॉइंट्स को प्रमाणित करने के लिए MAC एड्रेस बाईपास (MAB) का उपयोग करते हैं। उन्हें स्टोर में कोई रुकावट पैदा किए बिना एक सुरक्षित मानक पर माइग्रेट करने की आवश्यकता है।

  1. नेटवर्क टीम यह पुष्टि करने के लिए स्विच इन्वेंट्री का ऑडिट करती है कि सभी डिवाइस 802.1X और SUDI का समर्थन करते हैं।
  2. वे Cisco CA प्रमाणपत्रों को अपने RADIUS इन्फ्रास्ट्रक्चर पर तैनात करते हैं।
  3. वे स्विच पोर्ट्स को 'मॉनिटर मोड' (ओपन प्रमाणीकरण) में कॉन्फ़िगर करते हैं, जिससे डिवाइस SUDI का उपयोग करके 802.1X EAP-TLS का प्रयास कर सकें और विफल होने पर MAB पर वापस आ सकें, लेकिन इसके परिणामों को लॉग किया जा सके।
  4. RADIUS लॉग्स में यह पुष्टि करने के बाद कि सभी वैध AP सफलतापूर्वक SUDI के माध्यम से प्रमाणित हो रहे हैं, वे पोर्ट्स को 'क्लोज्ड मोड' में बदल देते हैं, जिससे सख्त 802.1X लागू होता है और MAB अक्षम हो जाता है।
परीक्षक की टिप्पणी: मॉनिटर मोड का उपयोग करके चरणबद्ध माइग्रेशन एक बड़े रिटेल एस्टेट के लिए सही परिचालन दृष्टिकोण है। यह टीम को एक्सेस पॉइंट्स के लिए नेटवर्क अलगाव के जोखिम के बिना PKI ट्रस्ट चेन और प्रमाणपत्र वैधता को सत्यापित करने की अनुमति देता है। पर्यावरण को सुरक्षित करने के लिए MAB को पूरी तरह से हटाना आवश्यक अंतिम चरण है।

अभ्यास प्रश्न

Q1. आप एक स्टेडियम परिवेश में 50 नए Cisco Catalyst स्विच तैनात कर रहे हैं। सुरक्षा नीति सभी बुनियादी ढांचा (infrastructure) उपकरणों के लिए सख्त 802.1X प्रमाणीकरण को अनिवार्य बनाती है। परीक्षण के दौरान, स्विच आपके Cisco ISE सर्वर से प्रमाणित होने में विफल हो जाते हैं। इसका सबसे संभावित कारण क्या है?

संकेत: EAP-TLS प्रमाणीकरण के लिए आवश्यक विश्वास की श्रृंखला (chain of trust) पर विचार करें।

मॉडल उत्तर देखें

Cisco ISE सर्वर के विश्वसनीय प्रमाणपत्र स्टोर में Cisco Root CA या ACT2 SUDI CA प्रमाणपत्र मौजूद नहीं हैं। इनके बिना, ISE स्विच द्वारा प्रस्तुत SUDI प्रमाणपत्र को सत्यापित नहीं कर सकता। आपको Cisco PKI पोर्टल से प्रमाणपत्र डाउनलोड करने होंगे और उन्हें ISE में आयात करना होगा।

Q2. एक नेटवर्क इंजीनियर स्विच पोर्ट्स को पहले 802.1X प्रमाणीकरण का प्रयास करने के लिए कॉन्फ़िगर करने का प्रस्ताव करता है, लेकिन यदि डिवाइस के पास वैध प्रमाणपत्र नहीं है तो MAC एड्रेस बाईपास (MAB) पर वापस जाने (fall back) का प्रस्ताव करता है। आपको इन्फ्रास्ट्रक्चर पोर्ट्स के लिए इस प्रस्ताव को क्यों अस्वीकार कर देना चाहिए?

संकेत: फ़ॉलबैक तंत्र की सुरक्षा सुदृढ़ता का मूल्यांकन करें।

मॉडल उत्तर देखें

MAB पर वापस जाना (fall back) पूरे सुरक्षा मॉडल को कमजोर करता है। एक हमलावर बस एक अनधिकृत डिवाइस को कनेक्ट कर सकता है, 802.1X टाइमआउट की प्रतीक्षा कर सकता है, और इन्फ्रास्ट्रक्चर VLAN तक पहुंच प्राप्त करने के लिए एक वैध एक्सेस पॉइंट के MAC एड्रेस को स्पूफ़ कर सकता है। इन्फ्रास्ट्रक्चर पोर्ट्स को SUDI के साथ सख्त 802.1X लागू करना चाहिए, और गैर-अनुपालन वाले उपकरणों को एक प्रतिबंधित संगरोध (quarantine) VLAN में रखा जाना चाहिए।

Q3. आप 2018 में तैनात किए गए Catalyst 9200 स्विचों के एक नेटवर्क का ऑडिट कर रहे हैं। आप 'show crypto pki certificate' कमांड चलाते हैं और देखते हैं कि CISCO_IDEVID_SUDI ट्रस्टपॉइंट मई 2029 में समाप्त हो रहा है। भविष्य में होने वाले आउटेज को रोकने के लिए आपको क्या कार्रवाई करनी चाहिए?

संकेत: लीगेसी हार्डवेयर के लिए SUDI-2099 माइग्रेशन आवश्यकताओं की समीक्षा करें।

मॉडल उत्तर देखें

आपको Catalyst 9200 स्विचों पर IOS-XE सॉफ़्टवेयर को संस्करण 17.12.2 या उसके बाद के संस्करण में अपग्रेड करना होगा। यह अपग्रेड यह सुनिश्चित करता है कि हार्डवेयर SUDI-2099 प्रमाणपत्र एक्सटेंशन का ठीक से समर्थन करता है, जिससे डिवाइस की वैध पहचान दिसंबर 2099 तक बढ़ जाती है और HTTPS और ZTP जैसी सेवाओं के लिए प्रमाणीकरण विफलताओं को रोका जा सकता है।

इस श्रृंखला में आगे पढ़ें

स्टाफ और गेस्ट WiFi नेटवर्क को सुरक्षित रूप से कैसे अलग करें

यह आधिकारिक तकनीकी मार्गदर्शिका IT लीडर्स को VLANs और 802.1X का उपयोग करके स्टाफ, गेस्ट और IoT WiFi नेटवर्क को सुरक्षित रूप से अलग करने के लिए व्यावहारिक रणनीतियाँ प्रदान करती है। यह विवरण देती है कि एंटरप्राइज़ बुनियादी ढांचे को कैसे सुरक्षित किया जाए, PCI DSS अनुपालन कैसे बनाए रखा जाए, और फर्स्ट-पार्टी डेटा कैप्चर करने के लिए कैप्टिव पोर्टल्स का लाभ कैसे उठाया जाए.

गाइड पढ़ें →

सर्वश्रेष्ठ DNS फ़िल्टरिंग: व्यवसायों के लिए एक व्यापक गाइड

यह तकनीकी संदर्भ गाइड बताती है कि कैसे उद्यम DNS फ़िल्टरिंग रिज़ॉल्यूशन परत पर दुर्भावनापूर्ण डोमेन को ब्लॉक करके सार्वजनिक नेटवर्क को सुरक्षित करती है - इससे पहले कि कोई कनेक्शन स्थापित हो। यह IT निदेशकों, नेटवर्क आर्किटेक्ट्स और वेन्यू ऑपरेशंस टीमों को परिनियोजन आर्किटेक्चर, फ़ायरवॉल कॉन्फ़िगरेशन और अनुपालन संदर्भ प्रदान करता है जिसकी उन्हें हॉस्पिटैलिटी, रिटेल और सार्वजनिक क्षेत्र के वातावरण में Guest WiFi की सुरक्षा के लिए आवश्यकता होती है। Purple Shield 80,000 से अधिक लाइव वेन्यू में DNS स्तर पर मैलवेयर, बॉटनेट और अनुपयुक्त सामग्री को ब्लॉक करता है।

गाइड पढ़ें →

Cisco SUDI को समझना: सुरक्षित नेटवर्क एक्सेस कंट्रोल में हार्डवेयर-एंकर वाली पहचान

यह गाइड बताती है कि Cisco SUDI एंटरप्राइज़ नेटवर्क इंफ्रास्ट्रक्चर के लिए हार्डवेयर-एंकर वाली, क्रिप्टोग्राफ़िक रूप से सुरक्षित पहचान कैसे प्रदान करता है। सीखें कि अपने स्थान के नेटवर्क एक्सेस कंट्रोल को सुरक्षित करने के लिए स्पूफ़ किए जा सकने वाले MAC पते को अपरिवर्तनीय 802.1AR प्रमाणपत्रों से कैसे बदलें।

गाइड पढ़ें →