Enterprise SCEP सेटअप गाइड: उच्च शिक्षा और बड़े नेटवर्क के लिए सर्टिफिकेट-आधारित WiFi ऑथेंटिकेशन
यह गाइड SCEP का उपयोग करके सर्टिफिकेट-आधारित WiFi ऑथेंटिकेशन को लागू करने के लिए एक व्यापक तकनीकी रूपरेखा प्रदान करती है। इसमें प्री-शेयर्ड कीज़ से EAP-TLS पर आर्किटेक्चरल ट्रांज़िशन, MDM प्लेटफॉर्म पर परिनियोजन (deployment) क्रम और बड़े पैमाने के नेटवर्क के लिए महत्वपूर्ण जोखिम शमन रणनीतियों को शामिल किया गया है।
इस गाइड को सुनें
पॉडकास्ट ट्रांसक्रिप्ट देखें
हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi Security Guide →
- कार्यकारी सारांश
- Technical Deep-Dive: SCEP और 802.1X आर्किटेक्चर
- SCEP (सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल)
- EAP-TLS और म्यूचुअल ऑथेंटिकेशन
- Implementation Guide: डिप्लॉयमेंट सीक्वेंस
- स्टेप 1: ट्रस्टेड रूट सर्टिफिकेट प्रोफाइल डिप्लॉय करें
- स्टेप 2: SCEP सर्टिफिकेट प्रोफाइल कॉन्फ़िगर करें
- स्टेप 3: 802.1X WiFi प्रोफाइल डिप्लॉय करें
- सर्वोत्तम अभ्यास और उद्योग मानक
- NDES सर्वर प्लेसमेंट और सुरक्षा
- RADIUS और CRL चेकिंग
- हार्डवेयर-अज्ञेयवादी (Hardware-Agnostic) डिप्लॉयमेंट
- समस्या निवारण और जोखिम न्यूनीकरण
- समस्या: WiFi प्रोफाइल लागू होने में विफल
- समस्या: NDES 403 Forbidden एरर
- ROI और व्यावसायिक प्रभाव

कार्यकारी सारांश
एंटरप्राइज परिसरों के लिए - चाहे वह एक आधुनिक उच्च शिक्षा परिसर हो, एक बहु-साइट रिटेल ऑपरेशन हो, या एक बड़ा आतिथ्य समूह हो - कर्मचारियों और परिचालन WiFi के लिए प्री-शेयर्ड कीज़ पर निर्भर रहना अस्वीकार्य सुरक्षा कमजोरियों और परिचालन जटिलता को जन्म देता है। आधुनिक नेटवर्क आर्किटेक्चर के लिए EAP-TLS का उपयोग करके 802.1X प्रमाणीकरण की आवश्यकता होती है, जिससे नेटवर्क एक्सेस प्राप्त करने से पहले प्रत्येक डिवाइस को क्रिप्टोग्राफिक रूप से सत्यापित किया जा सके।
चुनौती वितरण में है: आपके हेल्पडेस्क को सहायता टिकटों के बोझ तले दबाए बिना हजारों Windows, iOS और Android डिवाइसेस पर अद्वितीय क्लाइंट प्रमाणपत्रों को तैनात करना। Microsoft Intune, Jamf और अन्य MDM प्लेटफॉर्म स्वचालित प्रमाणपत्र जीवनचक्र प्रबंधन के माध्यम से इसे हल करते हैं। SCEP (Simple Certificate Enrolment Protocol) का उपयोग करके, IT टीमें प्रबंधित एंडपॉइंट्स पर चुपचाप विश्वसनीय रूट और क्लाइंट प्रमाणपत्र भेज सकती हैं।
यह गाइड एंटरप्राइज SCEP प्रमाणपत्र परिनियोजन के लिए एक निश्चित आर्किटेक्चरल ब्लूप्रिंट और चरण-दर-चरण कार्यान्वयन रणनीति प्रदान करता है। हम सफलता के लिए आवश्यक परिनियोजन अनुक्रम का पता लगाएंगे, वास्तविक दुनिया की जोखिम न्यूनीकरण रणनीतियों को रेखांकित करेंगे, और विस्तार से बताएंगे कि Purple का पहचान-आधारित नेटवर्क दृष्टिकोण इन आवश्यकताओं के साथ कैसे संरेखित होता है।
Technical Deep-Dive: SCEP और 802.1X आर्किटेक्चर
जब एक सर्टिफिकेट-बेस्ड WiFi डिप्लॉयमेंट स्ट्रेटेजी को डिजाइन किया जाता है, तो इसके पीछे के प्रोटोकॉल इंटरैक्शन को समझना बेहद महत्वपूर्ण है। SCEP डिलीवरी मैकेनिज्म है; EAP-TLS ऑथेंटिकेशन प्रोटोकॉल है।
SCEP (सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल)
एंटरप्राइज डिवाइस एनरोलमेंट के लिए SCEP एक इंडस्ट्री स्टैंडर्ड है। SCEP वर्कफ्लो में, MDM सर्विस एंडपॉइंट को अपनी खुद की प्राइवेट और पब्लिक की (key) पेयर जेनरेट करने का निर्देश देती है। डिवाइस एक सर्टिफिकेट साइनिंग रिक्वेस्ट (CSR) बनाता है और इसे Network Device Enrolment Service (NDES) सर्वर या क्लाउड गेटवे के माध्यम से आपके सर्टिफिकेट अथॉरिटी (CA) को भेजता है। CA रिक्वेस्ट को साइन करता है और डिवाइस को पब्लिक सर्टिफिकेट वापस कर देता है।
SCEP का मुख्य सुरक्षा लाभ यह है कि प्राइवेट की (key) कभी भी डिवाइस को नहीं छोड़ती है। यह स्थानीय रूप से जेनरेट की जाती है, डिवाइस के सुरक्षित हार्डवेयर एन्क्लेव में स्टोर की जाती है, और नेटवर्क पर कभी भी ट्रांसमिट नहीं की जाती है। यही कारण है कि 802.1X ऑथेंटिकेशन के लिए SCEP एक अत्यधिक अनुशंसित तरीका है।

EAP-TLS और म्यूचुअल ऑथेंटिकेशन
EAP-TLS (एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल विद ट्रांसपोर्ट लेयर सिक्योरिटी) 802.1X फ्रेमवर्क के अंतर्गत आता है। एंटरप्राइज वायरलेस नेटवर्क के लिए EAP-TLS को व्यापक रूप से सबसे सुरक्षित ऑथेंटिकेशन मेथड माना जाता है क्योंकि इसमें म्यूचुअल ऑथेंटिकेशन की आवश्यकता होती है। क्लाइंट डिवाइस और RADIUS सर्वर दोनों को वैध सर्टिफिकेट प्रस्तुत करने होते हैं। बिना क्रिप्टोग्राफिक प्रमाण के कोई भी पक्ष दूसरे पर भरोसा नहीं करता है। यह म्यूचुअल ऑथेंटिकेशन नेटवर्क को दुष्ट एक्सेस पॉइंट्स और क्रेडेंशियल हार्वेस्टिंग से बचाता है।
जब कोई डिवाइस आपके WiFi SSID से कनेक्ट होता है, तो यह अपना सर्टिफिकेट RADIUS सर्वर के सामने प्रस्तुत करता है। RADIUS सर्वर आपके CA ट्रस्ट चेन के खिलाफ सर्टिफिकेट को वैलिडेट करता है, सर्टिफिकेट रिवोकेशन लिस्ट (CRL) की जांच करता है ताकि यह सुनिश्चित हो सके कि सर्टिफिकेट रिवोक नहीं किया गया है, और सफल होने पर, एक्सेस पॉइंट को एक एक्सेप्ट मैसेज भेजता है।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।
Implementation Guide: डिप्लॉयमेंट सीक्वेंस
802.1X के लिए MDM WiFi प्रोफाइल को सफलतापूर्वक कॉन्फ़िगर करने के लिए एक विशिष्ट डिप्लॉयमेंट सीक्वेंस का कड़ाई से पालन करना आवश्यक है। प्रोफाइल डिपेंडेंसी यह निर्धारित करती है कि ऑथेंटिकेशन कॉन्फ़िगर करने से पहले ट्रस्ट स्थापित किया जाना चाहिए।
स्टेप 1: ट्रस्टेड रूट सर्टिफिकेट प्रोफाइल डिप्लॉय करें
कोई भी डिवाइस क्लाइंट सर्टिफिकेट का अनुरोध करने या आपके RADIUS सर्वर पर भरोसा करने से पहले, उसे जारीकर्ता सर्टिफिकेट अथॉरिटी पर भरोसा करना चाहिए।
- अपने रूट CA सर्टिफिकेट को .cer फ़ाइल के रूप में एक्सपोर्ट करें।
- अपने MDM (जैसे, Intune या Jamf) में, एक ट्रस्टेड सर्टिफिकेट प्रोफाइल बनाएं।
- .cer फ़ाइल अपलोड करें और इस प्रोफाइल को अपने टारगेट डिवाइस ग्रुप्स में डिप्लॉय करें।
स्टेप 2: SCEP सर्टिफिकेट प्रोफाइल कॉन्फ़िगर करें
एक बार ट्रस्ट स्थापित हो जाने के बाद, डिवाइसों को अपने क्लाइंट सर्टिफिकेट प्राप्त करने का निर्देश देने के लिए SCEP प्रोफाइल को कॉन्फ़िगर करें।
- एक नया कॉन्फ़िगरेशन प्रोफाइल बनाएं और SCEP सर्टिफिकेट चुनें।
- Subject name format को कॉन्फ़िगर करें। यूज़र-संचालित ऑथेंटिकेशन के लिए, User Principal Name का उपयोग करें।
- Key usage को Digital signature और Key encipherment पर सेट करें।
- Extended key usage के अंतर्गत, Client Authentication निर्दिष्ट करें।
- इस प्रोफाइल को स्टेप 1 में बनाए गए Trusted Root सर्टिफिकेट प्रोफाइल से लिंक करें।
- अपने NDES सर्वर या SCEP गेटवे का बाहरी URL प्रदान करें।
स्टेप 3: 802.1X WiFi प्रोफाइल डिप्लॉय करें
अंतिम चरण WiFi कॉन्फ़िगरेशन को पुश करना है जो सर्टिफिकेट को नेटवर्क SSID से बांधता है।
- एक WiFi कॉन्फ़िगरेशन प्रोफाइल बनाएं।
- Network name (SSID) बिल्कुल वैसा ही दर्ज करें जैसा आपके एक्सेस पॉइंट्स इसे ब्रॉडकास्ट कर रहे हैं।
- सुरक्षा प्रकार के रूप में WPA2-Enterprise या WPA3-Enterprise चुनें।
- EAP प्रकार को EAP-TLS पर सेट करें।
- क्लाइंट ऑथेंटिकेशन सर्टिफिकेट के रूप में स्टेप 2 में बनाए गए SCEP सर्टिफिकेट प्रोफाइल को चुनें।
- सर्वर वैलिडेशन के लिए Trusted Root सर्टिफिकेट निर्दिष्ट करें।
सर्वोत्तम अभ्यास और उद्योग मानक
SCEP सर्टिफिकेट डिप्लॉयमेंट को लागू करते समय, अनुपालन और विश्वसनीयता सुनिश्चित करने के लिए इन वेंडर-न्यूट्रल सर्वोत्तम अभ्यासों का पालन करें।
NDES सर्वर प्लेसमेंट और सुरक्षा
दूरस्थ डिवाइसों को ऑन-साइट पहुंचने से पहले सर्टिफिकेट प्रोविज़न करने की अनुमति देने के लिए, NDES सर्वर इंटरनेट से सुलभ होना चाहिए। हालांकि, किसी आंतरिक सर्वर को सीधे इंटरनेट पर एक्सपोज़ करना एक बड़ा सुरक्षा जोखिम है। Azure AD Application Proxy का उपयोग करके NDES URL को पब्लिश करें या क्लाउड-होस्टेड SCEP गेटवे का उपयोग करें। यह इनबाउंड फ़ायरवॉल पोर्ट्स को खोले बिना सुरक्षित रिमोट एक्सेस प्रदान करता है।
RADIUS और CRL चेकिंग
सर्टिफिकेट डिप्लॉयमेंट सुरक्षा समीकरण का केवल आधा हिस्सा है; रिवोकेशन भी उतना ही महत्वपूर्ण है। यदि कोई कर्मचारी चला जाता है, तो उनका क्लाइंट सर्टिफिकेट मान्य रहता है, और यदि RADIUS सर्वर कड़ाई से Certificate Revocation List (CRL) की जांच नहीं करता है, तो उनके Active Directory अकाउंट को अक्षम करने से उनका WiFi एक्सेस तुरंत रिवोक नहीं हो सकता है। सख्त CRL चेकिंग लागू करने के लिए अपने RADIUS सर्वर को कॉन्फ़िगर करें और सुनिश्चित करें कि आपके CRL डिस्ट्रिब्यूशन पॉइंट्स अत्यधिक उपलब्ध हैं।
हार्डवेयर-अज्ञेयवादी (Hardware-Agnostic) डिप्लॉयमेंट
SCEP और EAP-TLS वेंडर-न्यूट्रल मानक हैं। आपका डिप्लॉयमेंट हार्डवेयर-अज्ञेयवादी होना चाहिए, जो Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, और Fortinet इंफ्रास्ट्रक्चर में निर्बाध रूप से काम करे।
समस्या निवारण और जोखिम न्यूनीकरण
उचित योजना के बावजूद, सर्टिफिकेट डिप्लॉयमेंट में समस्याएं आ सकती हैं।
समस्या: WiFi प्रोफाइल लागू होने में विफल
यह लगभग हमेशा ग्रुप टारगेटिंग में बेमेल होने के कारण होता है। यदि SCEP प्रोफाइल किसी यूज़र ग्रुप को असाइन किया गया है, लेकिन WiFi प्रोफाइल किसी डिवाइस ग्रुप को असाइन किया गया है, तो MDM निर्भरता को हल नहीं कर सकता है। सुनिश्चित करें कि Trusted Root, SCEP, और WiFi प्रोफाइल सभी एक ही सटीक ग्रुप में डिप्लॉय किए गए हैं।
समस्या: NDES 403 Forbidden एरर
डिवाइस SCEP सर्टिफिकेट प्राप्त करने में विफल हो रहे हैं। यह संभवतः इसलिए है क्योंकि सर्टिफिकेट टेम्पलेट में Intune Certificate Connector सर्विस अकाउंट के लिए आवश्यक अनुमतियों की कमी है, या आपके फ़ायरवॉल का URL फ़िल्टरिंग SCEP द्वारा उपयोग किए जाने वाले विशिष्ट क्वेरी स्ट्रिंग पैरामीटर को ब्लॉक कर रहा है।
ROI और व्यावसायिक प्रभाव
SCEP 802.1X प्रमाणपत्र परिनियोजन पर स्विच करने से सुरक्षा और संचालन दोनों में मापने योग्य लाभ प्राप्त होते हैं।

- हेल्पडेस्क टिकटों में कमी: पासवर्ड-आधारित WiFi से बड़ी संख्या में सहायता टिकट उत्पन्न होते हैं। प्रमाणपत्र-आधारित प्रमाणीकरण उपयोगकर्ता के लिए अदृश्य होता है, जिससे आमतौर पर WiFi से संबंधित हेल्पडेस्क कार्यभार में 70% तक की कमी आती है।
- बेहतर सुरक्षा स्थिति: EAP-TLS क्रेडेंशियल हार्वेस्टिंग और मैन-इन-द-मिडल हमलों के जोखिम को समाप्त करता है। PCI-DSS और GDPR जैसे सुरक्षा ढांचे के अनुपालन के लिए यह अत्यंत महत्वपूर्ण है।
- निर्बाध ऑनबोर्डिंग: Windows के साथ Apple उपकरणों के बड़े समूहों का प्रबंधन करने वाले संगठनों के लिए, मौजूदा MDM वर्कफ़्लो के साथ एकीकरण एक एकीकृत, ज़ीरो-टच प्रोविज़निंग अनुभव सुनिश्चित करता है।
- डायनेमिक सेगमेंटेशन: पहचान के आधार पर डायनेमिक VLAN असाइनमेंट का समर्थन करता है, जिससे अलग SSIDs की आवश्यकता के बिना कॉर्पोरेट डेटा से IoT उपकरणों को अलग किया जा सकता है।
अधिक जानकारी के लिए, हमारी संबंधित मार्गदर्शिकाएँ देखें: Enterprise WiFi Security: A Complete Guide for 2026 और How to revoke WiFi access when an employee leaves।
मुख्य परिभाषाएं
SCEP (Simple Certificate Enrollment Protocol)
एक प्रोटोकॉल जो बिना किसी मानवीय हस्तक्षेप के प्रबंधित डिवाइसों को डिजिटल सर्टिफिकेट के अनुरोध और जारी करने की प्रक्रिया को स्वचालित करता है।
नेटवर्क ऑथेंटिकेशन के लिए डिवाइसों को विशिष्ट पहचान सुरक्षित रूप से प्रदान करने के लिए MDM प्लेटफॉर्म द्वारा उपयोग किया जाता है।
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
सबसे सुरक्षित 802.1X ऑथेंटिकेशन विधि, जिसके लिए क्लाइंट और RADIUS सर्वर दोनों को वैध डिजिटल सर्टिफिकेट प्रस्तुत करने की आवश्यकता होती है।
लक्षित ऑथेंटिकेशन प्रोटोकॉल जिसे सपोर्ट करने के लिए SCEP सर्टिफिकेट प्रदान किए जाते हैं।
802.1X
पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए एक IEEE मानक जो उन डिवाइसों को ऑथेंटिकेशन मैकेनिज्म प्रदान करता है जो LAN या WLAN से जुड़ना चाहते हैं।
व्यापक ढांचा जो एंटरप्राइज़ नेटवर्क को अनधिकृत पहुंच से सुरक्षित रखता है।
RADIUS
एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क सेवा से जुड़ने और उसका उपयोग करने वाले उपयोगकर्ताओं के लिए केंद्रीकृत ऑथेंटिकेशन, ऑथराइजेशन और अकाउंटिंग प्रबंधन प्रदान करता है।
सर्वर घटक जो क्लाइंट सर्टिफिकेट को मान्य करता है और यह निर्धारित करता है कि डिवाइस को किस VLAN में शामिल होना चाहिए।
CSR (Certificate Signing Request)
SSL/TLS सर्टिफिकेट के लिए आवेदन करते समय सर्टिफिकेट अथॉरिटी को दिया गया एन्कोडेड टेक्स्ट का एक ब्लॉक, जिसमें पब्लिक की और पहचान की जानकारी होती है।
SCEP नामांकन प्रक्रिया के दौरान डिवाइस पर स्थानीय रूप से जनरेट किया गया।
NDES (Network Device Enrollment Service)
एक Microsoft Windows Server रोल जो एक ब्रिज के रूप में कार्य करता है, जिससे डिवाइसों को SCEP के माध्यम से सर्टिफिकेट प्राप्त करने की अनुमति मिलती है।
वह गेटवे जो डिवाइस से CSR प्राप्त करता है और उसे आंतरिक सर्टिफिकेट अथॉरिटी को फॉरवर्ड करता है।
CRL (Certificate Revocation List)
सर्टिफिकेट अथॉरिटी द्वारा प्रकाशित एक सूची जिसमें उन सर्टिफिकेट के सीरियल नंबर होते हैं जिन्हें रद्द कर दिया गया है और जिन पर अब भरोसा नहीं किया जाना चाहिए।
ऑथेंटिकेशन के दौरान RADIUS सर्वर द्वारा जांचा जाता है ताकि यह सुनिश्चित किया जा सके कि नौकरी छोड़ने वाले कर्मचारी का डिवाइस कनेक्ट न हो सके।
VLAN (Virtual Local Area Network)
एक तार्किक सबनेटवर्क जो विभिन्न भौतिक LANs से उपकरणों के संग्रह को समूहित करता है।
SCEP प्रमाणपत्र में प्रस्तुत की गई पहचान के आधार पर नेटवर्क ट्रैफ़िक को गतिशील रूप से विभाजित करने के लिए RADIUS के साथ मिलकर उपयोग किया जाता है।
हल किए गए उदाहरण
एक 400-कमरों वाले होटल को 150 स्टाफ डिवाइसों (टैबलेट और लैपटॉप) के लिए सुरक्षित परिचालन WiFi तैनात करने की आवश्यकता है, साथ ही Guest WiFi नेटवर्क से सख्त अलगाव भी सुनिश्चित करना है।
IT टीम अपने MDM के साथ एकीकृत क्लाउड SCEP गेटवे को कॉन्फ़िगर करती है। वे एक Trusted Root प्रोफाइल तैनात करते हैं, जिसके बाद 'होटल ऑपरेशन्स' डिवाइस समूह को लक्षित करने वाला SCEP प्रोफाइल होता है। इसके बाद 'Staff-Secure' SSID के लिए एक WiFi प्रोफाइल तैनात किया जाता है, जिसे WPA3-Enterprise और EAP-TLS के लिए कॉन्फ़िगर किया जाता है। RADIUS सर्वर को इन ऑथेंटिकेटेड डिवाइसों को VLAN 40 में असाइन करने के लिए कॉन्फ़िगर किया गया है, जिससे वे Guest WiFi (VLAN 50) से पूरी तरह से अलग हो जाते हैं।
25,000 छात्रों और 3,000 कर्मचारियों वाले एक बड़े विश्वविद्यालय परिसर को अपने 'Edu-Secure' नेटवर्क को सुरक्षित करने की आवश्यकता है। वे वर्तमान में यूज़रनेम और पासवर्ड के साथ PEAP का उपयोग करते हैं, जिसके परिणामस्वरूप पासवर्ड समाप्त होने के कारण प्रति माह 500+ हेल्पडेस्क टिकट आते हैं।
विश्वविद्यालय Intune और SCEP का उपयोग करके कर्मचारियों और फैकल्टी के डिवाइसों को EAP-TLS पर माइग्रेट करता है। वे कर्मचारी यूज़र ग्रुप्स को सख्त क्रम (Root -> SCEP -> WiFi) में सर्टिफिकेट प्रोफाइल तैनात करते हैं। अप्रबंधित छात्र BYOD डिवाइसों के लिए, वे एक अलग ऑनबोर्डिंग पोर्टल तैनात करते हैं जो अस्थायी सर्टिफिकेट प्रदान करता है, या सहज और सुरक्षित पहुंच के लिए प्रोफाइल-आधारित ऑथेंटिकेशन के साथ Purple के Guest WiFi प्लेटफॉर्म का उपयोग करते हैं।
अभ्यास प्रश्न
Q1. आपकी टीम 500 Windows लैपटॉप के बेड़े में एक नया SCEP प्रमाणपत्र प्रोफ़ाइल तैनात कर रही है। Trusted Root प्रोफ़ाइल को 'All Corporate Devices' समूह में तैनात किया गया था। SCEP प्रोफ़ाइल को 'All Corporate Users' समूह में तैनात किया गया था। WiFi प्रोफ़ाइल लैपटॉप पर 'Not Applicable' के रूप में दिखाई दे रही है। इसका मुख्य कारण क्या है?
संकेत: Intune प्रोफ़ाइल निर्भरता नियमों और समूह लक्ष्यीकरण आवश्यकताओं पर विचार करें।
मॉडल उत्तर देखें
इसका मुख्य कारण समूह लक्ष्यीकरण में बेमेल होना है। Intune के लिए आवश्यक है कि निर्भर प्रोफ़ाइल (Root, SCEP, WiFi) बिल्कुल एक ही प्रकार के समूह में तैनात किए जाएं। चूंकि Root प्रोफ़ाइल उपकरणों को लक्षित करती है और SCEP प्रोफ़ाइल उपयोगकर्ताओं को लक्षित करती है, इसलिए निर्भरता श्रृंखला टूट जाती है। तीनों प्रोफ़ाइलों को या तो समान Device समूह या समान User समूह को लक्षित करना चाहिए।
Q2. एक होटल संचालन निदेशक EAP-TLS का उपयोग करके कर्मचारी WiFi नेटवर्क को सुरक्षित करना चाहता है। वे SCEP के बजाय PKCS का उपयोग करने का सुझाव देते हैं क्योंकि इसमें NDES सर्वर की आवश्यकता नहीं होती है। एक नेटवर्क आर्किटेक्ट के रूप में, आपको WiFi प्रमाणीकरण के लिए इसके विरुद्ध सलाह क्यों देनी चाहिए?
संकेत: सोचें कि प्राइवेट कुंजी कहाँ उत्पन्न होती है और यह कैसे यात्रा करती है।
मॉडल उत्तर देखें
आपको WiFi प्रमाणीकरण के लिए PKCS के खिलाफ सलाह देनी चाहिए क्योंकि इसके लिए प्राइवेट कुंजी को CA द्वारा केंद्रीय रूप से उत्पन्न करने और नेटवर्क पर डिवाइस पर प्रसारित करने की आवश्यकता होती है। SCEP काफी अधिक सुरक्षित है क्योंकि डिवाइस स्थानीय स्तर पर प्राइवेट कुंजी उत्पन्न करता है और इसे एक सुरक्षित हार्डवेयर एन्क्लेव में संग्रहीत करता है; प्राइवेट कुंजी कभी भी डिवाइस से बाहर नहीं जाती है।
Q3. एक नेटवर्क ऑडिट के दौरान, आपको पता चलता है कि RADIUS सर्वर को CRL (Certificate Revocation List) जाँच त्रुटियों को अनदेखा करने के लिए कॉन्फ़िगर किया गया है। जब किसी कर्मचारी को बर्खास्त किया जाता है, तो यह किस विशिष्ट सुरक्षा जोखिम को जन्म देता है?
संकेत: विचार करें कि यदि MDM डिवाइस को अनएन्ड्रॉल कर देता है लेकिन RADIUS सर्वर निरसन स्थिति को सत्यापित नहीं कर पाता है, तो प्रमाणपत्र की वैधता का क्या होता है।
मॉडल उत्तर देखें
यदि CRL जाँच को अनदेखा किया जाता है या विफल होने पर भी खुला छोड़ दिया जाता है, तो एक बर्खास्त कर्मचारी जिसका डिवाइस अनएन्ड्रॉल कर दिया गया है (और CA द्वारा प्रमाणपत्र रद्द कर दिया गया है) अभी भी WiFi नेटवर्क से कनेक्ट करने में सक्षम हो सकता है। RADIUS सर्वर एक क्रिप्टोग्राफिक रूप से वैध प्रमाणपत्र देखेगा और, CRL की जाँच किए बिना, पहुंच प्रदान कर देगा, जिससे एक गंभीर सुरक्षा भेद्यता पैदा होगी।
इस श्रृंखला में आगे पढ़ें
स्टाफ और गेस्ट WiFi नेटवर्क को सुरक्षित रूप से कैसे खंडित करें: एंटरप्राइज LANs के लिए सर्वोत्तम अभ्यास
यह गाइड IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स को स्टाफ और गेस्ट WiFi ट्रैफ़िक को ठीक से खंडित करके एंटरप्राइज LANs को सुरक्षित करने के लिए एक विक्रेता-तटस्थ, तकनीकी खाका प्रदान करती है। इसमें 802.1X प्रमाणीकरण, क्लाउड RADIUS, VLAN आइसोलेशन और साझा पासफ़्रेज़ को समाप्त करने और कॉर्पोरेट संपत्तियों की सुरक्षा के लिए आवश्यक क्रेडेंशियल लाइफसाइकल मैनेजमेंट शामिल है।
सर्वश्रेष्ठ DNS फ़िल्टरिंग: व्यवसायों के लिए एक व्यापक गाइड
यह तकनीकी संदर्भ गाइड बताती है कि कैसे उद्यम DNS फ़िल्टरिंग रिज़ॉल्यूशन परत पर दुर्भावनापूर्ण डोमेन को ब्लॉक करके सार्वजनिक नेटवर्क को सुरक्षित करती है - इससे पहले कि कोई कनेक्शन स्थापित हो। यह IT निदेशकों, नेटवर्क आर्किटेक्ट्स और वेन्यू ऑपरेशंस टीमों को परिनियोजन आर्किटेक्चर, फ़ायरवॉल कॉन्फ़िगरेशन और अनुपालन संदर्भ प्रदान करता है जिसकी उन्हें हॉस्पिटैलिटी, रिटेल और सार्वजनिक क्षेत्र के वातावरण में Guest WiFi की सुरक्षा के लिए आवश्यकता होती है। Purple Shield 80,000 से अधिक लाइव वेन्यू में DNS स्तर पर मैलवेयर, बॉटनेट और अनुपयुक्त सामग्री को ब्लॉक करता है।
Cisco SUDI को समझना: सुरक्षित नेटवर्क एक्सेस कंट्रोल में हार्डवेयर-एंकर वाली पहचान
यह गाइड बताती है कि Cisco SUDI एंटरप्राइज़ नेटवर्क इंफ्रास्ट्रक्चर के लिए हार्डवेयर-एंकर वाली, क्रिप्टोग्राफ़िक रूप से सुरक्षित पहचान कैसे प्रदान करता है। सीखें कि अपने स्थान के नेटवर्क एक्सेस कंट्रोल को सुरक्षित करने के लिए स्पूफ़ किए जा सकने वाले MAC पते को अपरिवर्तनीय 802.1AR प्रमाणपत्रों से कैसे बदलें।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।