मुख्य सामग्री पर जाएं

EAP-TLS के साथ Android उपकरणों पर Enterprise WiFi सेटअप कैसे करें

यह तकनीकी संदर्भ मार्गदर्शिका वरिष्ठ IT लीडर्स को Android उपकरणों पर 802.1X EAP-TLS प्रमाणीकरण लागू करने के लिए एक व्यापक खाका प्रदान करती है। इसमें एंटरप्राइज़ वायरलेस नेटवर्क को सुरक्षित करने के लिए आवश्यक आर्किटेक्चरल मैकेनिक्स, मैनुअल और MDM-संचालित कार्यान्वयन रणनीतियाँ, और ट्रबलशूटिंग पद्धतियाँ शामिल हैं।

प्रकाशित अपडेट किया गया
📖 5 मिनट का पाठ1,414 शब्द2 हल किए गए उदाहरण3 अभ्यास प्रश्न8 मुख्य परिभाषाएं

Video overview

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
Android डिवाइसेस पर EAP-TLS के साथ Enterprise WiFi कैसे सेटअप करें Purple का एक तकनीकी विवरण - लगभग 10 मिनट --- परिचय और संदर्भ - लगभग 1 मिनट Purple तकनीकी विवरण श्रृंखला में आपका स्वागत है। मैं आपका होस्ट हूँ, और आज हम Android डिवाइसेस पर 802.1X EAP-TLS ऑथेंटिकेशन को लागू करने की विशिष्टताओं को समझने जा रहे हैं - चाहे आप किसी होटल एस्टेट, रिटेल चेन, स्टेडियम या पब्लिक-सेक्टर कैंपस का प्रबंधन कर रहे हों। यदि आप एक ऐसे नेटवर्क के लिए जिम्मेदार हैं जिसे शेयर्ड पासवर्ड पर निर्भर रहे बिना कॉर्पोरेट या BYOD Android डिवाइसेस को ऑथेंटिकेट करने की आवश्यकता है, तो यह एपिसोड आपके लिए है। EAP-TLS एंटरप्राइज WiFi सुरक्षा के लिए सबसे बेहतरीन मानक है - यह म्यूचुअल सर्टिफिकेट-आधारित ऑथेंटिकेशन का उपयोग करता है, जिसका अर्थ है कि फ़िशिंग के लिए कोई क्रेडेंशियल नहीं, बदलने के लिए कोई पासवर्ड नहीं, और एक अनुपालन स्थिति जो PCI-DSS, ISO 27001 और अधिकांश पब्लिक-सेक्टर सुरक्षा ढांचों को संतुष्ट करती है। इस विवरण के अंत तक, आप सटीक रूप से समझ जाएंगे कि Android पर EAP-TLS कैसे काम करता है, आपके डिप्लॉयमेंट विकल्प क्या हैं, और तीन सबसे सामान्य गलतियाँ कौन सी हैं जिनके कारण रोलआउट विफल होते हैं। आइए शुरू करते हैं। --- तकनीकी गहन विश्लेषण - लगभग 5 मिनट आइए आर्किटेक्चर से शुरुआत करें। 802.1X IEEE मानक है जो पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल को नियंत्रित करता है। जब कोई Android डिवाइस किसी एंटरप्राइज WiFi नेटवर्क से कनेक्ट होता है - जिसे WPA2-Enterprise या WPA3-Enterprise के रूप में कॉन्फ़िगर किया गया हो - तो एक्सेस पॉइंट एक ऑथेंटिकेटर के रूप में कार्य करता है। यह स्वयं ऑथेंटिकेशन का निर्णय नहीं लेता है; यह डिवाइस और RADIUS सर्वर के बीच बातचीत को पास करता है, जो कि वास्तविक ऑथेंटिकेशन सर्वर है। EAP-TLS - यानी ट्रांसपोर्ट लेयर सिक्योरिटी के साथ एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल - उस 802.1X ढांचे के भीतर चलने वाली ऑथेंटिकेशन विधि है। यह इसे PEAP या EAP-TTLS से अलग बनाता है, जो TLS टनल के भीतर यूजरनेम और पासवर्ड का उपयोग करते हैं, क्योंकि EAP-TLS दोनों तरफ X.509 सर्टिफिकेट का उपयोग करता है। RADIUS सर्वर डिवाइस को एक सर्वर सर्टिफिकेट प्रस्तुत करता है, और डिवाइस वापस RADIUS सर्वर को एक क्लाइंट सर्टिफिकेट प्रस्तुत करता है। दोनों पक्ष एक-दूसरे को वैलिडेट करते हैं। यह म्यूचुअल ऑथेंटिकेशन है, और यही EAP-TLS को उपलब्ध सबसे सुरक्षित विकल्प बनाता है। अब, विशेष रूप से Android पर, कुछ चीजें हैं जो आपको समझने की आवश्यकता है। Android 11 और उसके बाद के संस्करणों ने अधिक कड़े सर्टिफिकेट वैलिडेशन आवश्यकताओं को पेश किया है। यदि आप Android 11 या उससे ऊपर के संस्करण पर डिप्लॉय कर रहे हैं - जो इस समय आपके एस्टेट का विशाल बहुमत है - तो डिवाइस तब तक कनेक्ट होने से इनकार कर देगा जब तक कि RADIUS सर्वर सर्टिफिकेट पर स्पष्ट रूप से भरोसा न किया जाए। आप अकेले सिस्टम ट्रस्ट स्टोर पर निर्भर नहीं रह सकते; आपको या तो रूट CA सर्टिफिकेट को डिवाइस पर पुश करना होगा या स्पष्ट रूप से इसका संदर्भ देने के लिए WiFi प्रोफाइल को कॉन्फ़िगर करना होगा।आइए सर्टिफिकेट चेन के बारे में बात करते हैं। किसी भी Android डिवाइस द्वारा EAP-TLS के माध्यम से प्रमाणित करने से पहले आपको तीन घटक स्थापित करने की आवश्यकता होती है। पहला, एक सर्टिफिकेट अथॉरिटी — या तो आपका आंतरिक PKI, Microsoft Active Directory Certificate Services, या Intune के माध्यम से SCEP जैसा क्लाउड PKI। दूसरा, आपके RADIUS सर्वर को जारी किया गया एक सर्वर सर्टिफिकेट, जिस पर उस CA द्वारा हस्ताक्षर किए गए हों। तीसरा, प्रत्येक डिवाइस या उपयोगकर्ता को जारी किया गया एक विशिष्ट क्लाइंट सर्टिफिकेट, जिस पर भी उसी CA द्वारा हस्ताक्षर किए गए हों। डिवाइस TLS हैंडशेक के दौरान अपना क्लाइंट सर्टिफिकेट प्रस्तुत करता है, और RADIUS सर्वर CA की सर्टिफिकेट निरस्तीकरण सूची (CRL) या OCSP - Online Certificate Status Protocol के माध्यम से इसे सत्यापित करता है। Android के लिए, क्लाइंट सर्टिफिकेट और प्राइवेट की (private key) को आमतौर पर एक PKCS12 फ़ाइल के रूप में पैक किया जाता है — यह एक डॉट-P12 या डॉट-PFX फ़ाइल होती है — जिसमें सर्टिफिकेट और एन्क्रिप्टेड प्राइवेट की दोनों शामिल होते हैं। मैन्युअल रूप से कॉन्फ़िगर किए गए डिवाइस पर, उपयोगकर्ता इस फ़ाइल को Settings, फिर Security, और फिर Install a Certificate के माध्यम से इम्पोर्ट करता है। MDM-प्रबंधित डिवाइस पर, सर्टिफिकेट चुपचाप डिवाइस के प्रबंधित कीस्टोर (keystore) पर भेज दिया जाता है — इसके लिए किसी उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं होती है। अब आइए खुद WiFi प्रोफाइल के बारे में बात करते हैं। Android पर एंटरप्राइज WiFi कनेक्शन कॉन्फ़िगर करते समय, आपको ये निर्दिष्ट करने की आवश्यकता होती है: SSID, सुरक्षा प्रकार — WPA2-Enterprise या WPA3-Enterprise — EAP विधि — जो कि TLS है — सर्वर सत्यापन के लिए CA सर्टिफिकेट, डिवाइस प्रमाणीकरण के लिए क्लाइंट सर्टिफिकेट, और पहचान स्ट्रिंग, जो आमतौर पर डिवाइस का Common Name या उपयोगकर्ता का UPN होता है। Android 11 और उससे ऊपर के संस्करणों पर, आपको मैन-इन-द-मिडल हमलों को रोकने के लिए डोमेन प्रत्यय मिलान (domain suffix match) या सर्वर सर्टिफिकेट विषय को भी निर्दिष्ट करना होगा। MDM परिनियोजन (deployments) के लिए — और यहीं पर वास्तविक पैमाना काम आता है — आप इस पूरे सेटअप को एक संरचित कॉन्फ़िगरेशन प्रोफाइल के रूप में भेज रहे हैं। Microsoft Intune में, आप एक SCEP सर्टिफिकेट प्रोफाइल बनाते हैं जो प्रत्येक नामांकित Android डिवाइस पर स्वचालित रूप से एक विशिष्ट क्लाइंट सर्टिफिकेट का अनुरोध करता है और उसे इंस्टॉल करता है। फिर आप एक WiFi कॉन्फ़िगरेशन प्रोफाइल बनाते हैं जो उस सर्टिफिकेट प्रोफाइल को संदर्भित करता है। जब डिवाइस चेक-इन करता है, तो उसे सर्टिफिकेट और WiFi प्रोफाइल दोनों प्राप्त होते हैं, और यह आपके 802.1X नेटवर्क से स्वचालित रूप से जुड़ जाता है। कोई उपयोगकर्ता इंटरैक्शन नहीं, कोई सपोर्ट कॉल नहीं। यदि आप इसके लिए Intune का उपयोग कर रहे हैं, तो डिवाइसों पर WiFi सर्टिफिकेट भेजने के लिए Microsoft Intune का उपयोग कैसे करें, इस पर हमारी सहयोगी मार्गदर्शिका सटीक कॉन्फ़िगरेशन चरणों के माध्यम से आपका मार्गदर्शन करती है — मैं इस ब्रीफिंग के साथ उसे पढ़ने की सलाह दूंगा। VMware Workspace ONE और Jamf Connect के लिए, प्रक्रिया संरचनात्मक रूप से बिल्कुल समान है — SCEP या PKCS सर्टिफिकेट प्रोफाइल, उसके बाद एक WiFi प्रोफाइल जो इसे संदर्भित करता है। विशिष्ट UI भिन्न हो सकता है, लेकिन सर्टिफिकेट चेन और RADIUS कॉन्फ़िगरेशन आवश्यकताएं समान हैं।RADIUS की ओर ध्यान देने योग्य एक बात: यदि आप FreeRADIUS, Microsoft NPS, या Cisco ISE चला रहे हैं, तो सुनिश्चित करें कि आपके सर्वर प्रमाणपत्र में सही Extended Key Usage विशेषताएं शामिल हैं - विशेष रूप से, Server Authentication, OID 1.3.6.1.5.5.7.3.1। Android इस बारे में सख्त है। एक प्रमाणपत्र जो Windows क्लाइंट के साथ ठीक काम करता है, वह Android पर विफल हो सकता है यदि EKU गायब है या गलत तरीके से कॉन्फ़िगर किया गया है। --- कार्यान्वयन सिफारिशें और संभावित त्रुटियां - लगभग 2 मिनट ठीक है, आइए बात करते हैं कि वास्तव में फ़ील्ड में क्या गलतियाँ होती हैं, क्योंकि यहीं पर अधिकांश परिनियोजन (deployments) मुश्किल में पड़ते हैं। पहली और सबसे आम विफलता प्रमाणपत्र ट्रस्ट की है। Android 11 और उससे ऊपर के संस्करण तब तक कनेक्ट नहीं होंगे जब तक कि RADIUS सर्वर की प्रमाणपत्र श्रृंखला (certificate chain) को मान्य नहीं किया जा सकता। इसका समाधान सीधा है: अपने रूट CA प्रमाणपत्र को MDM के माध्यम से डिवाइस के उपयोगकर्ता प्रमाणपत्र स्टोर में पुश करें, और WiFi प्रोफाइल के CA प्रमाणपत्र फ़ील्ड में स्पष्ट रूप से इसका संदर्भ दें। इसे "Do not validate" के रूप में न छोड़ें - यह एक सुरक्षा दोष है और यह वैसे भी कुछ Android संस्करणों पर विफल हो जाएगा। दूसरा नुकसान प्रमाणपत्र की समाप्ति (certificate expiry) है। क्लाइंट प्रमाणपत्रों की वैधता अवधि आमतौर पर एक से दो वर्ष की होती है। यदि आपके पास SCEP या NDES के माध्यम से स्वचालित नवीनीकरण की व्यवस्था नहीं है, तो आप एक सुबह उठकर पाएंगे कि आपके आधे डिवाइस समूह ने एक साथ WiFi एक्सेस खो दिया है। अपने MDM वर्कफ़्लो में पहले दिन से ही प्रमाणपत्र नवीनीकरण स्वचालन (automation) का निर्माण करें, इसे बाद के विचार के रूप में न छोड़ें। तीसरा मुद्दा RADIUS सर्वर क्षमता का है। पूर्ण पारस्परिक प्रमाणपत्र आदान-प्रदान के कारण EAP-TLS हैंडशेक, PEAP हैंडशेक की तुलना में कम्प्यूटेशनल रूप से अधिक महंगे होते हैं। हजारों एक साथ प्रमाणीकरण वाले स्टेडियम या कॉन्फ्रेंस सेंटर में, एक कम क्षमता वाला RADIUS सर्वर बाधा बन जाएगा। अपने RADIUS इन्फ्रास्ट्रक्चर को औसत लोड के लिए नहीं, बल्कि चरम समवर्ती प्रमाणीकरण (peak concurrent authentications) के लिए आकार दें। अंत में, Android की तरफ, इस बात से अवगत रहें कि विभिन्न निर्माताओं - Samsung, Google, Xiaomi - के पास WiFi कॉन्फ़िगरेशन API के थोड़े अलग कार्यान्वयन हैं। बड़े पैमाने पर रोल आउट करने से पहले अपने समूह के प्रत्येक निर्माता के प्रतिनिधि उपकरणों पर अपने MDM-पुश किए गए प्रोफाइल का परीक्षण करें। विशेष रूप से Samsung उपकरणों को ऐतिहासिक रूप से पहचान फ़ील्ड को स्पष्ट रूप से सेट करने की आवश्यकता होती है, भले ही इसका अनुमान प्रमाणपत्र से लगाया जा सकता हो। --- त्वरित प्रश्न और उत्तर - लगभग 1 मिनट कुछ त्वरित प्रश्न जो मुझसे नियमित रूप से पूछे जाते हैं। क्या मैं BYOD उपकरणों के लिए EAP-TLS का उपयोग कर सकता हूँ? हाँ, लेकिन इसके लिए उपयोगकर्ता को अपने व्यक्तिगत डिवाइस पर एक क्लाइंट प्रमाणपत्र स्थापित करने की आवश्यकता होती है। बड़े पैमाने पर BYOD के लिए, विचार करें कि क्या PAP के साथ EAP-TTLS या PEAP-MSCHAPv2 एक अधिक व्यावहारिक समझौता है, जिसमें EAP-TLS को कॉर्पोरेट-स्वामित्व वाले उपकरणों के लिए आरक्षित रखा जाए। क्या EAP-TLS, WPA3-Enterprise के साथ काम करता है? हाँ, और 192-बिट मोड के साथ WPA3-Enterprise वास्तव में EAP-TLS को अनिवार्य करता है। यदि आप उच्च-सुरक्षा वातावरण में WPA3-Enterprise तैनात कर रहे हैं, तो EAP-TLS ही आपका एकमात्र अनुपालन विकल्प है। मुझे किस न्यूनतम Android संस्करण को लक्षित करना चाहिए? Android 8 और उससे ऊपर के संस्करण मूल रूप से EAP-TLS का समर्थन करते हैं। Android 11 और उससे ऊपर के लिए, स्पष्ट CA प्रमाणपत्र सत्यापन लागू करें। Android 13 और उससे ऊपर के लिए, आप अधिक विस्तृत नियंत्रण के लिए बेहतर प्रमाणपत्र प्रबंधन APIs का लाभ उठा सकते हैं। क्या Purple का प्लेटफ़ॉर्म EAP-TLS नेटवर्क के साथ एकीकृत हो सकता है? Purple का गेस्ट WiFi और एनालिटिक्स प्लेटफ़ॉर्म आपके 802.1X कॉर्पोरेट नेटवर्क से एक अलग SSID पर काम करता है। आपके कॉर्पोरेट डिवाइस सुरक्षित SSID पर EAP-TLS के माध्यम से प्रमाणित होते हैं, जबकि अतिथि डिवाइस गेस्ट SSID पर Purple के captive portal का उपयोग करते हैं। दोनों एक ही एक्सेस पॉइंट इन्फ्रास्ट्रक्चर पर सह-अस्तित्व में रहते हैं, जिसमें VLAN पृथक्करण सुरक्षा सीमा प्रदान करता है। - सारांश और अगले कदम - लगभग 1 मिनट निष्कर्ष के तौर पर: Android पर EAP-TLS सबसे सुरक्षित एंटरप्राइज WiFi प्रमाणीकरण विधि उपलब्ध है, और आधुनिक MDM टूलिंग के साथ इसे बड़े पैमाने पर तैनात करना पूरी तरह से व्यावहारिक है। तीन चीजें जिन्हें सही करना आवश्यक है वे हैं: स्वचालित प्रमाणपत्र नवीनीकरण के साथ एक उचित रूप से कॉन्फ़िगर किया गया PKI, Android 11 और उससे ऊपर के संस्करणों पर स्पष्ट CA प्रमाणपत्र ट्रस्ट, और पीक लोड के लिए तैयार किया गया RADIUS इन्फ्रास्ट्रक्चर। यदि आप मिश्रित कॉर्पोरेट और गेस्ट ट्रैफ़िक वाले स्थान पर तैनात कर रहे हैं, तो Purple का प्लेटफ़ॉर्म आपको गेस्ट नेटवर्क पर एनालिटिक्स और एंगेजमेंट लेयर देता है जबकि आपका EAP-TLS इन्फ्रास्ट्रक्चर कॉर्पोरेट पक्ष को सुरक्षित रखता है। दोनों एक-दूसरे के पूरक हैं। आपके अगले कदमों के लिए: हमारी पूरी गाइड में हमारे आर्किटेक्चर आरेख की समीक्षा करें, Intune परिनियोजन वॉकथ्रू के माध्यम से काम करें, और अपनी पूरी संपत्ति में रोल आउट करने से पहले उपकरणों के एक सबसेट पर एक पायलट चलाएं। पचास उपकरणों के नियंत्रित समूह के साथ शुरुआत करें, प्रमाणपत्र वितरण और WiFi कनेक्टिविटी को सत्यापित करें, फिर आत्मविश्वास के साथ स्केल करें। Purple Technical Briefing सुनने के लिए धन्यवाद। आपको पूरी लिखित गाइड, आरेख और कॉन्फ़िगरेशन संदर्भ purple.ai पर मिलेंगे। अगली बार तक।

हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi सुरक्षा गाइड

EAP-TLS के साथ Android उपकरणों पर Enterprise WiFi सेटअप कैसे करें

कार्यकारी सारांश

क्रेडेंशियल चोरी और अनधिकृत पहुंच से एंटरप्राइज वायरलेस नेटवर्क को सुरक्षित रखने के लिए साझा किए गए पासवर्ड से आगे बढ़ना आवश्यक है। कॉर्पोरेट वातावरण में Android उपकरणों के बेड़े के लिए, 802.1X EAP-TLS (ट्रांसपोर्ट लेयर सिक्योरिटी के साथ एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल) अंतिम सुरक्षा मानक है। पारस्परिक प्रमाणपत्र-आधारित प्रमाणीकरण का लाभ उठाकर, EAP-TLS पासवर्ड की थकान, फ़िशिंग और कमजोर क्रेडेंशियल से जुड़े जोखिमों को समाप्त करता है।

यह तकनीकी संदर्भ गाइड नेटवर्क आर्किटेक्ट्स, IT प्रबंधकों और CTOs को Android उपकरणों पर EAP-TLS तैनात करने के लिए कार्रवाई योग्य रणनीतियाँ प्रदान करती है। चाहे Retail में पॉइंट-ऑफ-सेल टर्मिनलों का प्रबंधन करना हो, Healthcare में क्लिनिकल उपकरणों का, या Hospitality में बैक-ऑफ-हाउस संचालन का, इस परिनियोजन में महारत हासिल करना अंतिम-उपयोगकर्ताओं के लिए एक सहज कनेक्शन अनुभव प्रदान करते हुए मजबूत सुरक्षा अनुपालन (PCI-DSS, GDPR, ISO 27001) सुनिश्चित करता है। हम BYOD वातावरण के लिए मैन्युअल कॉन्फ़िगरेशन और कॉर्पोरेट-स्वामित्व वाले बेड़े के लिए ज़ीरो-टच MDM प्रावधान दोनों को कवर करते हैं।


ब्रीफिंग सुनें


तकनीकी गहराई से समीक्षा (Technical Deep-Dive)

802.1X आर्किटेक्चर और EAP-TLS की कार्यप्रणाली

मूल रूप से, 802.1X पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए एक IEEE मानक है। वायरलेस संदर्भ में, एक्सेस पॉइंट ऑथेंटिकेटर के रूप में कार्य करता है, जो Android डिवाइस (सप्लीकेंट) और RADIUS सर्वर (ऑथेंटिकेशन सर्वर) के बीच संचार को आसान बनाता है।

PEAP या TTLS के विपरीत, जो TLS के भीतर पुराने पासवर्ड ऑथेंटिकेशन को टनल करते हैं, EAP-TLS पूरी तरह से X.509 सर्टिफिकेट पर निर्भर करता है। यह एक आपसी ऑथेंटिकेशन प्रतिमान (mutual authentication paradigm) बनाता है:

  1. RADIUS सर्वर Android डिवाइस को यह साबित करने के लिए अपना सर्टिफिकेट प्रस्तुत करता है कि नेटवर्क वैध है।
  2. Android डिवाइस RADIUS सर्वर को यह साबित करने के लिए अपना विशिष्ट क्लाइंट सर्टिफिकेट प्रस्तुत करता है कि यह एक अधिकृत एंडपॉइंट है।

EAP-TLS के साथ Android उपकरणों पर Enterprise WiFi सेटअप कैसे करें - eap tls architecture overview

Android-विशिष्ट सर्टिफिकेट आवश्यकताएं

Android पर डिप्लॉयमेंट करने से विशिष्ट बाधाएं आती हैं, विशेष रूप से Android 11 के बाद से। मैन-इन-द-मिडिल (MitM) हमलों को कम करने के लिए, Google ने सर्वर सर्टिफिकेट के लिए "Do not validate" विकल्प को हटा दिया है। नतीजतन, Android डिवाइसों के पास वह Root CA सर्टिफिकेट होना अनिवार्य है जिसने RADIUS सर्वर के सर्टिफिकेट पर हस्ताक्षर किए हैं।

इसके अलावा, RADIUS सर्वर सर्टिफिकेट में सही Extended Key Usage (EKU) एट्रिब्यूट होना चाहिए - विशेष रूप से Server Authentication (OID 1.3.6.1.5.5.7.3.1)। इसके बिना, Android सप्लीकेंट बिना किसी सूचना के TLS हैंडशेक को छोड़ देगा।

क्लाइंट पक्ष के लिए, Android को प्राइवेट की और सर्टिफिकेट को एक साथ बंडल करने की आवश्यकता होती है, जो आमतौर पर PKCS#12 प्रारूप (.p12 या .pfx) में होता है।

Purple के इकोसिस्टम के साथ एकीकरण

जबकि EAP-TLS आपके कॉर्पोरेट डिवाइसों और परिचालन बुनियादी ढांचे को सुरक्षित करता है, वेन्यू ऑपरेटरों को विज़िटर एक्सेस को भी प्रबंधित करना चाहिए। यहीं पर एक डुअल-SSID रणनीति महत्वपूर्ण हो जाती है। आपका कॉर्पोरेट SSID 802.1X EAP-TLS का उपयोग करता है, जबकि आपका पब्लिक SSID Purple के Guest WiFi प्लेटफॉर्म का लाभ उठाता है। यह अलगाव परिचालन सुरक्षा सुनिश्चित करता है और साथ ही मार्केटिंग टीमों को गेस्ट नेटवर्क पर WiFi Analytics का उपयोग करने की अनुमति देता है। भौतिक बुनियादी ढांचे को सुरक्षित करने के बारे में अधिक जानकारी के लिए, Access Point Security: Your 2026 Enterprise Guide देखें।


अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

कार्यान्वयन मार्गदर्शिका (Implementation Guide)

छोटे BYOD सेटअप के लिए Android पर EAP-TLS डिप्लॉयमेंट मैन्युअल रूप से किया जा सकता है या एंटरप्राइज़ स्तर के लिए मोबाइल डिवाइस प्रबंधन (MDM) के माध्यम से किया जा सकता है।

EAP-TLS के साथ Android उपकरणों पर Enterprise WiFi सेटअप कैसे करें - mdm deployment comparison

विधि 1: मैन्युअल कॉन्फ़िगरेशन (BYOD / छोटा पैमाना)

यह विधि अधिक सहायता-गहन (support-intensive) है और इसकी अनुशंसा केवल सीमित रोलआउट या परीक्षण के लिए की जाती है।

  1. सर्टिफिकेट डिलीवरी: Android डिवाइस पर .p12 क्लाइंट सर्टिफिकेट और Root CA .cer फ़ाइल को सुरक्षित रूप से डिलीवर करें (उदाहरण के लिए, एक सुरक्षित पोर्टल या एन्क्रिप्टेड ईमेल के माध्यम से)। )2. इन्स्टॉलेशन:
    • Settings > Security > Encryption & credentials > Install a certificate पर जाएं।
    • Root CA को एक "WiFi certificate" के रूप में इंस्टॉल करें।
    • पूछे जाने पर एक्सट्रैक्शन पासवर्ड प्रदान करते हुए .p12 फ़ाइल इंस्टॉल करें।
  2. नेटवर्क कॉन्फ़िगरेशन:
    • Settings > Network & internet > WiFi पर जाएं और "Add network" चुनें।
    • SSID दर्ज करें।
    • Security को WPA/WPA2/WPA3-Enterprise पर सेट करें।
    • EAP method को TLS पर सेट करें।
    • CA certificate को इंस्टॉल किए गए Root CA पर सेट करें।
    • Online Certificate Status को Request certificate status पर सेट करें।
    • Domain को RADIUS सर्वर के सर्टिफिकेट के Subject Alternative Name (SAN) से मिलान करने के लिए सेट करें।
    • इंस्टॉल किए गए क्लाइंट सर्टिफिकेट का चयन करें।
    • Identity दर्ज करें (आमतौर पर उपयोगकर्ता का UPN या डिवाइस का MAC)।

विधि 2: MDM-Pushed Profiles (एंटरप्राइज स्केल)

बड़े परिसरों के लिए, जैसे कि विश्वविद्यालय परिसर या Transport में एक लॉजिस्टिक्स हब, MDM अनिवार्य है। यह जीरो-टच प्रोविजनिंग और लाइफसाइकिल मैनेजमेंट प्रदान करता है।

  1. PKI एकीकरण: SCEP या NDES का उपयोग करके अपने MDM (Intune, Workspace ONE, Jamf) को अपने Certificate Authority से कनेक्ट करें।
  2. सर्टिफिकेट प्रोफाइल: Root CA को डिवाइस के ट्रस्ट स्टोर पर पुश करने के लिए एक कॉन्फ़िगरेशन प्रोफाइल बनाएं। अद्वितीय क्लाइंट सर्टिफिकेट का स्वचालित रूप से अनुरोध और इन्स्टॉलेशन करने के लिए दूसरा प्रोफाइल (SCEP) बनाएं।
  3. WiFi प्रोफाइल: तैनात किए गए सर्टिफिकेट को लिंक करने वाला एक WiFi कॉन्फ़िगरेशन प्रोफाइल बनाएं।
    • Security Type: WPA2/WPA3 Enterprise
    • EAP Type: EAP-TLS
    • Authentication Method: Certificate
    • Server Trust: Root CA और सही सर्वर डोमेन नाम निर्दिष्ट करें।

Microsoft-विशिष्ट विस्तृत निर्देशों के लिए, हमारी गाइड देखें: How to Use Microsoft Intune to Push WiFi Certificates to Devices


सर्वोत्तम प्रथाएं

  1. WPA3-Enterprise लागू करें: जहां हार्डवेयर इसका समर्थन करता है, वहां WPA3-Enterprise को अनिवार्य करें। 192-बिट सुरक्षा सूट स्पष्ट रूप से EAP-TLS की मांग करता है, जो उच्चतम क्रिप्टोग्राफिक मानकों को सुनिश्चित करता है।
  2. सर्टिफिकेट लाइफसाइकिल को स्वचालित करें: क्लाइंट सर्टिफिकेट समाप्त हो जाते हैं। यदि आप मैन्युअल रिन्यूअल पर निर्भर रहते हैं, तो आपको व्यापक आउटेज का सामना करना पड़ेगा। समाप्त होने से 30 दिन पहले सर्टिफिकेट को स्वचालित रूप से रिन्यू करने के लिए SCEP/NDES लागू करें।
  3. मजबूत DNS लागू करें: Certificate Revocation List (CRL) जांच और OCSP के लिए किनारे (edge) से विश्वसनीय DNS रिज़ॉल्यूशन की आवश्यकता होती है। Protect Your Network with Strong DNS and Security में इसके बारे में और पढ़ें।
  4. VLAN सेग्मेंटेशन: RADIUS एट्रिब्यूट्स जैसे Tunnel-Private-Group-Id का उपयोग करके सर्टिफिकेट विशेषताओं के आधार पर विशिष्ट VLANs पर EAP-TLS प्रमाणित सत्रों को मैप करें (जैसे, पीओएस टर्मिनलों से मैनेजर टैबलेट को अलग करना)।

समस्या निवारण और जोखिम न्यूनीकरण

जब Android डिवाइस EAP-TLS के माध्यम से कनेक्ट होने में विफल होते हैं, तो समस्या लगभग हमेशा सर्टिफिकेट चेन या RADIUS कॉन्फ़िगरेशन के भीतर होती है।

  • लक्षण: Android 11+ डिवाइस तुरंत डिस्कनेक्ट हो जाते हैं या उपयोगकर्ता को संकेत दिए बिना "Authentication error" दिखाते हैं।
    • मूल कारण: डिवाइस RADIUS सर्वर प्रमाणपत्र पर भरोसा नहीं करता है। WiFi प्रोफाइल में "Domain" फ़ील्ड सर्वर प्रमाणपत्र के SAN से बिल्कुल मेल खाना चाहिए, और Root CA इंस्टॉल होना चाहिए।
  • लक्षण: TLS हैंडशेक के दौरान कनेक्शन का समय समाप्त (टाइम आउट) हो जाता है।
    • मूल कारण: क्लाइंट प्रमाणपत्र की निरस्तीकरण स्थिति (revocation status) को सत्यापित करने के लिए RADIUS सर्वर CRL वितरण बिंदु तक नहीं पहुंच पा रहा है। सुनिश्चित करें कि आपके RADIUS सर्वर के पास आपके PKI के CRL एंडपॉइंट्स तक आउटबाउंड HTTP एक्सेस है।
  • लक्षण: Windows डिवाइस कनेक्ट होते हैं, लेकिन Android डिवाइस विफल हो जाते हैं।
    • मूल कारण: RADIUS प्रमाणपत्र से Server Authentication EKU गायब है, या Android सप्लीकेंट एक असमर्थित सिफर सूट का उपयोग करने का प्रयास कर रहा है। TLS नेगोशिएशन विफलताओं के लिए RADIUS लॉग की जांच करें।

ROI और व्यावसायिक प्रभाव

EAP-TLS पर स्विच करने के लिए PKI और MDM इंफ्रास्ट्रक्चर में शुरुआती निवेश की आवश्यकता होती है, लेकिन वरिष्ठ IT लीडर्स के लिए निवेश पर रिटर्न (ROI) काफी अधिक है।

  • हेल्पडेस्क लागत में कमी: IT हेल्पडेस्क के 20-30% टिकट पासवर्ड रीसेट से संबंधित होते हैं। प्रमाणपत्र-आधारित प्रमाणीकरण नेटवर्क एक्सेस के लिए पासवर्ड रोटेशन नीतियों को समाप्त कर देता है, जिससे सपोर्ट ओवरहेड नाटकीय रूप से कम हो जाता है।
  • जोखिम न्यूनीकरण: EAP-TLS क्रेडेंशियल हार्वेस्टिंग और ऑफलाइन डिक्शनरी हमलों के खिलाफ सुरक्षा प्रदान करता है। Healthcare जैसे विनियमित उद्योगों में, एक एकल डेटा ब्रीच (सुरक्षा उल्लंघन) की लागत PKI की परिनियोजन लागत से कहीं अधिक होती है।
  • परिचालन निरंतरता: स्वचालित प्रमाणपत्र प्रावधान (automated certificate provisioning) यह सुनिश्चित करता है कि वेयरहाउस स्कैनर से लेकर रिटेल POS सिस्टम तक महत्वपूर्ण परिचालन डिवाइस, समाप्त हो चुके क्रेडेंशियल के कारण कभी भी नेटवर्क से बाहर न हों। जैसे-जैसे Purple अपनी उपस्थिति का विस्तार करना जारी रख रहा है, जिसे हाल के रणनीतिक कदमों जैसे कि Purple Signals Higher Education Ambitions with Appointment of VP Education Tim Peers द्वारा रेखांकित किया गया है, उन्नत एनालिटिक्स और एंगेजमेंट के लिए मजबूत बुनियादी कनेक्टिविटी महत्वपूर्ण हो जाती है।

मुख्य परिभाषाएं

802.1X

पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल (PNAC) के लिए एक IEEE मानक जो LAN या WLAN से जुड़ने के इच्छुक उपकरणों को एक प्रमाणीकरण तंत्र प्रदान करता है।

एक बुनियादी ढांचा जो अनधिकृत उपकरणों को कॉर्पोरेट नेटवर्क के किनारे पर प्रवेश करने से रोकता है।

EAP-TLS

ट्रांसपोर्ट लेयर सिक्योरिटी के साथ एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल। एक प्रमाणीकरण ढांचा जो क्लाइंट और सर्वर के बीच पारस्परिक प्रमाणीकरण के लिए X.509 प्रमाणपत्रों का उपयोग करता है।

सबसे सुरक्षित EAP प्रकार माना जाता है, यह पासवर्ड की निर्भरता को समाप्त करता है, जिससे यह उच्च-सुरक्षा परिवेशों के लिए आवश्यक हो जाता है।

RADIUS

रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस। एक नेटवर्किंग प्रोटोकॉल जो केंद्रीकृत प्रमाणीकरण, प्राधिकरण और लेखा (AAA) प्रबंधन प्रदान करता है।

सर्वर घटक (जैसे, Cisco ISE, Microsoft NPS) जो PKI के विरुद्ध Android डिवाइस के प्रमाणपत्र को सत्यापित करता है।

Supplicant

वह क्लाइंट डिवाइस (इस मामले में, Android स्मार्टफोन या टैबलेट) जो नेटवर्क तक पहुंच का अनुरोध कर रहा है।

सप्लीकेंट की विशिष्ट OS सीमाओं (जैसे Android 11 का सख्त सत्यापन) को समझना एक सफल परिनियोजन की कुंजी है।

Authenticator

वह नेटवर्क डिवाइस (WiFi एक्सेस पॉइंट) जो Supplicant और RADIUS सर्वर के बीच प्रमाणीकरण प्रक्रिया को सुगम बनाता है।

AP निर्णय नहीं लेता है; यह केवल RADIUS सर्वर की प्रतिक्रिया के आधार पर पोर्ट नियंत्रण को लागू करता है।

PKI

पब्लिक की इन्फ्रास्ट्रक्चर। डिजिटल प्रमाणपत्र बनाने, प्रबंधित करने, वितरित करने, उपयोग करने, संग्रहीत करने और रद्द करने के लिए आवश्यक भूमिकाओं, नीतियों, हार्डवेयर, सॉफ्टवेयर और प्रक्रियाओं का एक समूह।

EAP-TLS की रीढ़। एक मजबूत PKI के बिना, प्रमाणपत्र-आधारित प्रमाणीकरण असंभव है।

SCEP

सिंपल सर्टिफ़िकेट एनरोलमेंट प्रोटोकॉल। एक प्रोटोकॉल जिसे डिजिटल प्रमाणपत्र जारी करने और रद्द करने को यथासंभव स्केलेबल बनाने के लिए डिज़ाइन किया गया है।

यूज़र के हस्तक्षेप के बिना Android डिवाइसों पर क्लाइंट प्रमाणपत्रों को स्वचालित रूप से प्रदान करने के लिए MDM प्लेटफ़ॉर्म द्वारा उपयोग किया जाता है।

SAN

सब्जेक्ट अल्टरनेटिव नेम। X.509 का एक एक्सटेंशन जो विभिन्न मानों को एक सुरक्षा प्रमाणपत्र से संबद्ध करने की अनुमति देता है।

Android 11+ के लिए आवश्यक है कि WiFi प्रोफाइल में 'Domain' फ़ील्ड RADIUS सर्वर के प्रमाणपत्र के SAN से मेल खाती हो।

हल किए गए उदाहरण

एक राष्ट्रीय रिटेल चेन को 5,000 Android-आधारित पॉइंट-ऑफ-सेल (POS) टैबलेट तैनात करने की आवश्यकता है। सुरक्षा टीम का निर्देश है कि ये उपकरण साझा पासवर्ड का उपयोग नहीं करने चाहिए और क्रेडेंशियल फ़िशिंग से सुरक्षित होने चाहिए। इन्फ्रास्ट्रक्चर टीम को इस परिनियोजन के लिए क्या दृष्टिकोण अपनाना चाहिए?

टीम को SCEP के माध्यम से अपने आंतरिक Public Key Infrastructure (PKI) के साथ एकीकृत एक Mobile Device Management (MDM) समाधान तैनात करना होगा। MDM एक कॉन्फ़िगरेशन प्रोफ़ाइल भेजेगा जिसमें Root CA प्रमाणपत्र शामिल होगा, प्रत्येक POS टैबलेट के लिए स्वचालित रूप से एक विशिष्ट क्लाइंट प्रमाणपत्र का अनुरोध करेगा, और EAP-TLS का उपयोग करने के लिए WPA3-Enterprise WiFi प्रोफ़ाइल को कॉन्फ़िगर करेगा। सफल प्रमाणपत्र सत्यापन के आधार पर इन उपकरणों को एक पृथक POS VLAN में असाइन करने के लिए RADIUS सर्वर को कॉन्फ़िगर किया जाएगा।

परीक्षक की टिप्पणी: यह इष्टतम एंटरप्राइज़ दृष्टिकोण है। 5,000 उपकरणों के लिए मैनुअल कॉन्फ़िगरेशन का प्रयास करना परिचालन रूप से व्यावहारिक नहीं है। MDM और SCEP का उपयोग करके, संगठन ज़ीरो-टच प्रोविज़निंग और स्वचालित प्रमाणपत्र नवीनीकरण प्राप्त करता है, जो परिनियोजन बाधाओं को कम करते हुए सुरक्षा निर्देशों को पूरा करता है।

एक अस्पताल के IT मैनेजर वायरलेस नेटवर्क को अपग्रेड कर रहे हैं। अपग्रेड के बाद, पुराने Android 9 उपकरण EAP-TLS नेटवर्क से सफलतापूर्वक कनेक्ट हो जाते हैं, लेकिन नए खरीदे गए Android 12 उपकरण ट्रस्ट एरर का हवाला देते हुए प्रमाणित होने में विफल हो जाते हैं।

IT मैनेजर को उपकरणों पर भेजी गई WiFi कॉन्फ़िगरेशन प्रोफ़ाइल को अपडेट करना होगा। Android 11+ कड़े सर्वर प्रमाणपत्र सत्यापन को लागू करता है। MitM हमलों को रोकने के लिए प्रोफ़ाइल को अपडेट किया जाना चाहिए ताकि स्पष्ट रूप से भरोसा किए जाने वाले Root CA प्रमाणपत्र को परिभाषित किया जा सके और सटीक 'डोमेन' (जो RADIUS सर्वर के SAN से मेल खाता हो) निर्दिष्ट किया जा सके।

परीक्षक की टिप्पणी: यह Android के सप्लीकेंट व्यवहार में एक महत्वपूर्ण OS-स्तरीय परिवर्तन को रेखांकित करता है। विरासत में मिले 'सत्यापित न करें' वाले कॉन्फ़िगरेशन एक बड़ा सुरक्षा जोखिम हैं और आधुनिक Android संस्करणों में पूरी तरह से अनुपयोगी हो चुके हैं। यह समाधान स्पष्ट रूप से ट्रस्ट कॉन्फ़िगरेशन की आवश्यकता की सही पहचान करता है।

अभ्यास प्रश्न

Q1. आपका संगठन PEAP-MSCHAPv2 से EAP-TLS पर माइग्रेट कर रहा है। पायलट चरण के दौरान, कई Android 13 डिवाइस कनेक्ट होने में विफल रहते हैं। RADIUS लॉग दिखाते हैं कि TLS हैंडशेक शुरू किया गया है लेकिन क्लाइंट प्रमाणपत्र भेजे जाने से पहले क्लाइंट द्वारा ड्रॉप कर दिया गया है। सबसे संभावित कॉन्फ़िगरेशन त्रुटि क्या है?

संकेत: सर्वर की पहचान के संबंध में हाल के Android संस्करणों में लागू की गई सख्त सत्यापन आवश्यकताओं पर विचार करें।

मॉडल उत्तर देखें

सबसे संभावित त्रुटि यह है कि Android 13 डिवाइसों पर भेजे गए WiFi प्रोफ़ाइल में 'Domain' प्रत्यय मिलान सही ढंग से निर्दिष्ट नहीं है, या Root CA प्रोफ़ाइल में ठीक से लिंक नहीं है। Android मैन-इन-द-मिडल हमले को रोकने के लिए कनेक्शन को ड्रॉप कर देता है क्योंकि यह RADIUS सर्वर के प्रमाणपत्र को सत्यापित नहीं कर सकता है।

Q2. आप एक बड़े स्टेडियम परिनियोजन के लिए आर्किटेक्चर डिज़ाइन कर रहे हैं। क्लाइंट सभी स्टाफ डिवाइसों के लिए EAP-TLS का उपयोग करना चाहता है। एक मानक WPA2-PSK नेटवर्क की तुलना में किस विशिष्ट इन्फ्रास्ट्रक्चर घटक को बढ़ाया जाना चाहिए, और क्यों?

संकेत: EAP-TLS में कनेक्शन चरण के दौरान जटिल क्रिप्टोग्राफिक ऑपरेशन शामिल होते हैं।

मॉडल उत्तर देखें

RADIUS सर्वर इन्फ्रास्ट्रक्चर को महत्वपूर्ण रूप से बढ़ाया जाना चाहिए। EAP-TLS के लिए पूर्ण पारस्परिक प्रमाणपत्र सत्यापन (असममित क्रिप्टोग्राफी) की आवश्यकता होती है, जो कम्प्यूटेशनल रूप से काफी भारी है। एक स्टेडियम परिवेश में जहां हजारों डिवाइस संभावित रूप से एक साथ रोमिंग या प्रमाणित हो रहे हैं, एक छोटा RADIUS परिनियोजन प्रमाणीकरण टाइमआउट और कनेक्शन विफलताओं का कारण बनेगा।

Q3. एक खोए हुए Android टैबलेट पर एक क्लाइंट प्रमाणपत्र से समझौता हो गया है। वह सटीक तंत्र क्या है जिसके द्वारा नेटवर्क इस डिवाइस को EAP-TLS के माध्यम से कनेक्ट होने से रोकता है?

संकेत: RADIUS सर्वर को कैसे पता चलता है कि प्रमाणपत्र उसकी समाप्ति तिथि से पहले मान्य नहीं रह गया है?

मॉडल उत्तर देखें

IT एडमिनिस्ट्रेटर PKI में क्लाइंट प्रमाणपत्र को रद्द कर देता है। PKI अपनी सर्टिफ़िकेट रिवोक लिस्ट (CRL) या OCSP रिस्पॉन्डर को अपडेट करता है। जब खोया हुआ टैबलेट कनेक्ट करने का प्रयास करता है, तो RADIUS सर्वर CRL/OCSP के खिलाफ क्लाइंट प्रमाणपत्र की जांच करता है। इसे रद्द देखकर, RADIUS सर्वर प्रमाणीकरण अनुरोध को अस्वीकार कर देता है।

इस श्रृंखला में आगे पढ़ें

गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन कॉन्फ़िगर करने के लिए एक नेटवर्क एडमिनिस्ट्रेटर की गाइड

गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन को डिप्लॉय करने पर नेटवर्क एडमिनिस्ट्रेटर के लिए एक व्यापक तकनीकी संदर्भ। इसमें आर्किटेक्चर, वेंडर-न्यूट्रल कॉन्फ़िगरेशन स्टेप्स, सुरक्षा के सर्वोत्तम तरीके और सामान्य डिप्लॉयमेंट विफलताओं को हल करना शामिल है।

गाइड पढ़ें →

उच्च शिक्षा में सुरक्षित BYOD और 802.1X WiFi के लिए SCEP लागू करना

यह तकनीकी मार्गदर्शिका विस्तार से बताती है कि कैसे उच्च शिक्षा IT टीमें SCEP का उपयोग करके हजारों BYOD उपकरणों के लिए 802.1X प्रमाणपत्र नामांकन को स्वचालित कर सकती हैं। इसमें आर्किटेक्चर, सुरक्षा लाभ और मैनुअल ऑनबोर्डिंग को एक सुरक्षित, जीरो-टच नेटवर्क एक्सेस मॉडल से बदलने के व्यावहारिक तैनाती कदम शामिल हैं।

गाइड पढ़ें →

अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन को कॉन्फ़िगर करना

यह तकनीकी संदर्भ गाइड एंटरप्राइज़ अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन के आर्किटेक्चर, कॉन्फ़िगरेशन और डिप्लॉयमेंट की रूपरेखा तैयार करती है। यह नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को सुरक्षित, स्केलेबल वायरलेस एक्सेस कंट्रोल सिस्टम बनाने के लिए आवश्यक सटीक प्रोटोकॉल, सुरक्षा मानक और ट्रबलशूटिंग कार्यप्रणाली प्रदान करती है।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।