मुख्य सामग्री पर जाएं

Active Directory या ऑन-प्रिमाइसेस सर्वर के बिना Enterprise WiFi ऑथेंटिकेशन

यह गाइड बताती है कि ऑन-प्रिमाइसेस Active Directory, Windows NPS, या RADIUS सर्वर के बिना सुरक्षित WPA2/3-Enterprise WiFi ऑथेंटिकेशन को कैसे डिप्लॉय किया जाए। इसमें क्लाउड आइडेंटिटी प्रोवाइडर्स और 802.1X के बीच प्रोटोकॉल मिसमैच, PEAP-MSCHAPv2 के मुकाबले EAP-TLS के फायदे, और Microsoft Entra ID, Okta, या Google Workspace के साथ MDM-जारी किए गए सर्टिफिकेट्स का उपयोग करके क्लाउड RADIUS को डिप्लॉय करने का तरीका शामिल है। यह उन क्लाउड-फर्स्ट और Mac/Chromebook-हैवी संगठनों के IT लीड्स के लिए लिखा गया है जो ऑन-प्रिमाइसेस इंफ्रास्ट्रक्चर को हटाने के लिए तैयार हैं।

By Iain JewittPublished
📖 9 मिनट का पाठ2,106 शब्द2 हल किए गए उदाहरण4 अभ्यास प्रश्न10 मुख्य परिभाषाएं

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
नमस्कार और इस टेक्निकल ब्रीफिंग में स्वागत है। आज हम एक बहुत ही विशिष्ट, बहुत ही सामान्य आर्किटेक्चरल सिरदर्द से निपट रहे हैं: जब आप क्लाउड पर माइग्रेट कर चुके हों और आपके पास ऑन-प्रिमाइसेस Active Directory या Windows NPS सर्वर न हो, तो एंटरप्राइज WiFi ऑथेंटिकेशन कैसे चलाएं। यदि आप एक IT मैनेजर, नेटवर्क आर्किटेक्ट या क्लाउड-फर्स्ट संगठन में CTO हैं, तो आपने शायद इस दीवार का सामना किया होगा। आपने अपनी आइडेंटिटी को Microsoft Entra ID, Okta, या Google Workspace पर माइग्रेट कर लिया है। सब कुछ SaaS है। लेकिन आपके Cisco, Aruba, या Meraki एक्सेस पॉइंट्स को अभी भी एक RADIUS सर्वर की आवश्यकता होती है। और ऐतिहासिक रूप से, वह RADIUS सर्वर Windows Server पर चलने वाला Network Policy Server, या NPS था, जो डोमेन कंट्रोलर से बात करता था। तो, केवल WiFi के लिए नई वर्चुअल मशीनें शुरू किए बिना आप उस दूरी को कैसे पाटेंगे? आइए टेक्निकल डिटेल्स में गहराई से उतरें। यहाँ मुख्य मुद्दा प्रोटोकॉल मिसमैच का है। Entra ID और Okta आधुनिक वेब प्रोटोकॉल बोलते हैं: SAML, OIDC, और OAuth2। आपके एक्सेस पॉइंट्स RADIUS बोलते हैं। Microsoft Entra ID के लिए नेटिव RADIUS एंडपॉइंट प्रदान नहीं करता है। आप अपने Meraki डैशबोर्ड को सीधे Azure पर पॉइंट नहीं कर सकते और यह उम्मीद नहीं कर सकते कि यह काम करेगा। ऐतिहासिक रूप से, संगठन WiFi के लिए PEAP-MSCHAPv2 का उपयोग करते थे। यूजर्स ने अपना यूजरनेम और पासवर्ड टाइप किया, और RADIUS सर्वर ने Active Directory में स्टोर किए गए NTLM हैश के खिलाफ उसकी जांच की। यहाँ महत्वपूर्ण विफलता बिंदु है: Microsoft Entra ID NTLM हैश स्टोर नहीं करता है। इसलिए भले ही आप Entra ID के सामने एक क्लाउड RADIUS सर्वर रख दें, यह PEAP पासवर्ड चैलेंज को वैलिडेट नहीं कर सकता है। इसे ठीक करने के लिए, आपको ऑथेंटिकेशन विधि को बदलना होगा। आपको EAP-TLS पर जाना होगा। EAP-TLS पासवर्ड के बजाय डिजिटल सर्टिफिकेट का उपयोग करता है। डिवाइस RADIUS सर्वर को एक X.509 सर्टिफिकेट प्रस्तुत करता है। RADIUS सर्वर जांचता है कि क्या वह सर्टिफिकेट किसी विश्वसनीय सर्टिफिकेट अथॉरिटी द्वारा हस्ताक्षरित था। चूंकि इसमें कोई पासवर्ड शामिल नहीं है, इसलिए RADIUS सर्वर को NTLM हैश स्टोर की आवश्यकता नहीं होती है। इसे केवल सर्टिफिकेट को वैलिडेट करने और सही VLAN असाइन करने के लिए यूजर की ग्रुप मेंबरशिप की जांच करने की आवश्यकता होती है। यहीं पर आधुनिक आर्किटेक्चर एक साथ आता है। आप ऑथेंटिकेशन सर्वर के रूप में कार्य करने के लिए एक क्लाउड RADIUS सर्विस - जैसे Purple - का उपयोग करते हैं। आप डिलीवरी मैकेनिज्म के रूप में कार्य करने के लिए अपने मोबाइल डिवाइस मैनेजमेंट प्लेटफॉर्म, जैसे Microsoft Intune या Jamf का उपयोग करते हैं। MDM आपके मैनेज्ड लैपटॉप और फोन पर चुपचाप डिवाइस सर्टिफिकेट पुश करने के लिए SCEP नामक प्रोटोकॉल का उपयोग करता है, जिसे सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल कहा जाता है। यूजर कुछ नहीं करता। डिवाइस WiFi से कनेक्ट होता है, Purple के क्लाउड RADIUS को सर्टिफिकेट प्रस्तुत करता है, Purple इसे वैलिडेट करता है, यूजर के ग्रुप के लिए Entra ID या Okta की जांच करता है, और एक्सेस पॉइंट को उन्हें सही VLAN पर डालने के लिए कहता है। आइए इम्प्लीमेंटेशन सिफारिशों और कमियों के बारे में बात करते हैं। सबसे बड़ी सिफारिश SCIM प्रोविजनिंग को अपनाने की है। पीरियोडिक डायरेक्टरी सिंक पर निर्भर न रहें। SCIM, जिसका अर्थ सिस्टम फॉर क्रॉस-डोमेन आइडेंटिटी मैनेजमेंट है, यह सुनिश्चित करता है कि जब HR Entra ID में किसी कर्मचारी को डिसेबल करता है, तो वह सिग्नल तुरंत क्लाउड RADIUS पर पुश हो जाता है। उनका WiFi एक्सेस उसी सेकंड बंद हो जाता है जिस सेकंड उनका ईमेल एक्सेस बंद होता है। यह एक महत्वपूर्ण सुरक्षा सुधार है। एक आम कमी सर्टिफिकेट लाइफसाइकिल मैनेजमेंट है। यदि आप एक वर्ष में समाप्त होने वाले सर्टिफिकेट जारी करते हैं, तो आपको यह सुनिश्चित करना होगा कि आपका MDM दस महीने के मार्क पर उन्हें ऑटो-रिन्यू करने के लिए कॉन्फ़िगर किया गया है। यदि कोई सर्टिफिकेट समाप्त हो जाता है, तो डिवाइस बिना किसी सूचना के नेटवर्क से बाहर हो जाता है, और आपको एक सपोर्ट टिकट प्राप्त होगा। एक और कमी फ़ायरवॉल कॉन्फ़िगरेशन है। आपके एक्सेस पॉइंट्स को क्लाउड RADIUS एंडपॉइंट्स तक पहुंचने की आवश्यकता है। सुनिश्चित करें कि आपके आउटबाउंड नियम UDP पोर्ट 1812 की अनुमति देते हैं, या आदर्श रूप से TCP पोर्ट 2083 की यदि आपके एक्सेस पॉइंट RadSec का समर्थन करते हैं, जो इंटरनेट पर RADIUS ट्रैफिक को एन्क्रिप्ट करता है। आइए हम सबसे आम सवालों के आधार पर एक रैपिड-फायर प्रश्न और उत्तर सेशन करें। प्रश्न एक: क्या मैं सीधे Entra ID के खिलाफ WiFi को ऑथेंटिकेट कर सकता हूँ? उत्तर: नहीं। Entra ID RADIUS नहीं बोलता है। आपको बीच में एक क्लाउड RADIUS सर्विस की आवश्यकता है। प्रश्न दो: क्या मुझे अभी भी Windows NPS की आवश्यकता है? उत्तर: नहीं। एक क्लाउड RADIUS सर्विस पूरी तरह से NPS को रिप्लेस करती है। आप उन Windows Servers को हटा सकते हैं। प्रश्न तीन: केवल-क्लाउड कंपनियां स्टाफ WiFi को कैसे सुरक्षित करती हैं? उत्तर: सर्टिफिकेट पुश करने के लिए अपने MDM का उपयोग करके और क्लाउड RADIUS प्रदाता के खिलाफ EAP-TLS के माध्यम से ऑथेंटिकेट करके। प्रश्न चार: जब कोई कर्मचारी नौकरी छोड़ता है तो WiFi एक्सेस का क्या होता है? उत्तर: SCIM प्रोविजनिंग के साथ, आइडेंटिटी प्रोवाइडर में उनका अकाउंट डिसेबल होते ही उनका एक्सेस रिवोक हो जाता है। किसी मैनुअल हस्तक्षेप की आवश्यकता नहीं है। संक्षेप में, अपनी WiFi ऑथेंटिकेशन को क्लाउड पर ले जाना आपकी आइडेंटिटी को क्लाउड पर ले जाने के बाद अगला तार्किक कदम है। क्लाउड RADIUS और EAP-TLS को डिप्लॉय करके, आप ऑन-प्रिमाइसेस सर्वर को समाप्त करते हैं, आप समीकरण से पासवर्ड हटाते हैं, और आप नेटवर्क एक्सेस को सीधे यूजर की क्लाउड आइडेंटिटी से जोड़ते हैं। यह अधिक सुरक्षित है, इसे मैनेज करना आसान है, और यह डिफ़ॉल्ट रूप से अत्यधिक उपलब्ध है। Purple वैश्विक स्तर पर 80,000 से अधिक वेन्यू में क्लाउड RADIUS का संचालन करता है, जिसमें 99.999 प्रतिशत अपटाइम और Microsoft Entra ID, Okta, और Google Workspace के साथ नेटिव इंटीग्रेशन शामिल हैं। आप एक घंटे से भी कम समय में अपने मौजूदा Cisco Meraki, HPE Aruba, Ruckus, या Juniper Mist एक्सेस पॉइंट्स पर लाइव हो सकते हैं। इस टेक्निकल ब्रीफिंग को सुनने के लिए धन्यवाद। अधिक विस्तृत डिप्लॉयमेंट गाइड के लिए और लाइव डेमोंस्ट्रेशन देखने के लिए, purple dot ai पर जाएं।

हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi Security Guide

Active Directory या ऑन-प्रिमाइसेस सर्वर के बिना Enterprise WiFi ऑथेंटिकेशन

Management-Summary

Die meisten Unternehmen haben ihre Identitätsverwaltung in die Cloud verlagert. Microsoft Entra ID, Okta und Google Workspace verwalten heute Benutzer, Gruppen und Zugriffsrichtlinien für E-Mails, SaaS-Apps und die Geräteverwaltung. Doch das Enterprise-WiFi hat nicht Schritt gehalten. Access Points erwarten immer noch einen RADIUS-Server. Dieser RADIUS-Server war in der Vergangenheit meist ein Windows Network Policy Server (NPS), der mit einem lokalen Active Directory-Domänencontroller verbunden war.

Diese Diskrepanz zwingt IT-Teams dazu, eine redundante lokale Infrastruktur zu unterhalten, nur um das WiFi am Laufen zu halten. Die Lösung ist Cloud-RADIUS: ein vollständig verwalteter Authentifizierungsdienst, der RADIUS mit Ihren Access Points und OAuth2, SCIM sowie SAML mit Ihrem Cloud-Identity-Provider spricht. Kombinieren Sie dies mit der Bereitstellung von EAP-TLS-Zertifikaten über Ihr MDM, und Sie erhalten eine vollständige 802.1X-Bereitstellung – ganz ohne lokale Server, ohne OS-Patching und mit sofortigem Entzug von Zugriffsrechten direkt über Ihr Cloud-Verzeichnis.

Purple betreibt Cloud-RADIUS an über 80.000 Standorten weltweit mit einer Ausfallsicherheit von 99,999 % (interne Daten von Purple, 2024) und nativen Integrationen für Microsoft Entra ID, Okta und Google Workspace. In weniger als einer Stunde können Sie auf Ihren bestehenden Access Points von Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme oder Fortinet live gehen.


Technischer Deep-Dive

Die Protokoll-Diskrepanz als Kern des Problems

Die grundlegende Herausforderung besteht darin, dass Cloud-Identity-Provider und WiFi-Access-Points völlig unterschiedliche Sprachen sprechen. Microsoft Entra ID (ehemals Azure AD) authentifiziert Benutzer über SAML, OIDC und OAuth2 – also die Protokolle, die Browser und SaaS-Apps nutzen. WiFi-Access-Points verwenden RADIUS (Remote Authentication Dial-In User Service, RFC 2865), ein UDP-basiertes Protokoll aus den 1990er-Jahren, das für Wählleitungen und VPNs entwickelt wurde. Microsoft hat nie einen nativen RADIUS-Endpunkt für Entra ID bereitgestellt. Sie können einen Meraki- oder Aruba-Access-Point nicht direkt auf Azure verweisen und erwarten, dass 802.1X funktioniert.

Das ist die Hürde, an die jedes Cloud-First-IT-Team stößt, wenn es versucht, das Mitarbeiter-WiFi mit WPA2-Enterprise oder WPA3-Enterprise zu sichern. Es braucht eine Brücke zwischen dem Access Point und dem Cloud-Identity-Provider. Diese Brücke ist Cloud-RADIUS.

Warum PEAP-MSCHAPv2 ohne Active Directory scheitert

In der Vergangenheit basierten 802.1X-Bereitstellungen auf PEAP-MSCHAPv2 (Protected Extensible Authentication Protocol mit Microsoft Challenge Handshake Authentication Protocol Version 2). Der Benutzer gab seinen Benutzernamen und sein Passwort ein, der Access Point leitete die Anfrage an den RADIUS-Server weiter und der RADIUS-Server glich das Passwort mit einem in Active Directory gespeicherten NTLM-Hash ab.

Microsoft Entra ID speichert keine NTLM-Hashes. Dies ist keine Konfigurationslücke, sondern eine bewusste architektonische Entscheidung. Entra ID ist ein moderner Cloud-Identity-Provider, kein Domänencontroller. Folglich kann ein RADIUS-Server, der auf Entra ID verweist, eine PEAP-MSCHAPv2-Anfrage nicht validieren. Der einzige Weg, PEAP mit Entra ID zu nutzen, besteht darin, Entra Domain Services bereitzustellen – ein kostenpflichtiges, verwaltetes Active Directory, das mit Entra ID synchronisiert wird – und NPS darauf aufzusetzen. Damit führen Sie genau das wieder ein, was Sie eigentlich abschaffen wollten: Windows Server-VMs, OS-Patching, NTLM-Hash-Speicherung und manuelle Zertifikatsverwaltung.

EAP-TLS: Die richtige Lösung für Cloud-First-Unternehmen

EAP-TLS (Extensible Authentication Protocol-Transport Layer Security, RFC 5216) ersetzt Passwörter durch digitale X.509-Zertifikate. Das Gerät legt dem RADIUS-Server ein Zertifikat vor. Der RADIUS-Server validiert das Zertifikat anhand einer vertrauenswürdigen Zertifizierungsstelle (Certificate Authority, CA). Da bei diesem Austausch kein Passwort übertragen wird, benötigt der RADIUS-Server keinen NTLM-Hash-Speicher. Er muss lediglich der CA vertrauen und die Gruppenmitgliedschaft des Benutzers im Identity-Provider prüfen, um das richtige VLAN und die passende Zugriffsrichtlinie anzuwenden.

EAP-TLS ist von Haus aus phishing-resistent. Es gibt keine Anmeldedaten, die gestohlen werden könnten. Es erfüllt die CISA-Richtlinien für phishing-resistente Multi-Faktor-Authentifizierung und entspricht den PCI-DSS-Anforderungen für starke Authentifizierung in Netzwerken, die Karteninhaberdaten verarbeiten. Es ist die von IEEE 802.1X empfohlene Authentifizierungsmethode für verwaltete Geräteflotten.

Active Directory या ऑन-प्रिमाइसेस सर्वर के बिना Enterprise WiFi ऑथेंटिकेशन - architecture overview

Cloud-First-802.1X-Authentifizierungsarchitektur: Geräte authentifizieren sich über EAP-TLS über den Cloud-RADIUS von Purple, der Zertifikate validiert und gruppenbasierte Richtlinien von Entra ID, Okta oder Google Workspace anwendet.

Wie MDM die lokale CA ersetzt

In einer traditionellen 802.1X-Bereitstellung wurden Zertifikate von einer lokalen Zertifizierungsstelle ausgestellt, auf der Active Directory Certificate Services (AD CS) lief. In einer Cloud-First-Bereitstellung übernimmt das MDM diese Rolle mithilfe von SCEP (Simple Certificate Enrollment Protocol). Microsoft Intune, Jamf Pro und andere MDM-Plattformen können Zertifikate von einer in der Cloud gehosteten CA anfordern und diese geräuschlos auf verwaltete Geräte übertragen.

Der Ablauf sieht wie folgt aus: Der IT-Administrator erstellt im MDM ein SCEP-Zertifikatsprofil, das auf die Gerätegruppen ausgerichtet ist, die WiFi-Zugriff benötigen. Das MDM pusht das Zertifikat automatisch auf Windows-, macOS-, iOS-, iPadOS-, Android Enterprise- und ChromeOS-Geräte. Der Benutzer bemerkt davon nichts. Das Zertifikat ist an die Geräteidentität im MDM gebunden und verlängert sich vor dem Ablauf automatisch. Wenn sich das Gerät mit dem WiFi verbindet, legt es das Zertifikat dem Cloud-RADIUS-Server vor. Dieser validiert es anhand der CA und wendet die entsprechende Netzwerkrichtlinie an.

Für Unternehmen, die Microsoft Intune nutzen, bietet Microsoft Cloud PKI eine vollständig verwaltete CA, die sich direkt in Intune-SCEP-Profile integrieren lässt. Dadurch wird ein lokaler NDES-Server (Network Device Enrollment Service) überflüssig. Für von Jamf verwaltete Mac- und iOS-Flotten erfüllt die integrierte CA von Jamf oder eine Cloud-CA eines Drittanbieters denselben Zweck.

SCIM und sofortiger Entzug von Zugriffsrechten

Einer der betrieblich wichtigsten Aspekte von Cloud-RADIUS ist das SCIM-Provisioning (System for Cross-domain Identity Management). SCIM is ein offener Standard, der Identitätsänderungen in Echtzeit von der Single Source of Truth – Ihrem Cloud-Identity-Provider – an abhängige Systeme überträgt. Wenn ein Mitarbeiter in Entra ID oder Okta deaktiviert wird, überträgt SCIM diese Änderung sofort an den Cloud-RADIUS-Dienst. Beim nächsten Authentifizierungsversuch des Geräts gibt der RADIUS-Server ein Access-Reject zurück. Wenn auf dem Access Point ein kurzes Sitzungs-Timeout konfiguriert ist, wird das Gerät innerhalb weniger Minuten nach der Deaktivierung des Kontos aus dem Netzwerk entfernt.

Dies ist eine erhebliche Sicherheitsverbesserung gegenüber Netzwerken mit gemeinsam genutzten PSKs (wo der Zugriff nur durch Ändern des Passworts auf allen Geräten entzogen werden kann) und gegenüber älteren RADIUS-Bereitstellungen, die auf periodischen LDAP-Synchronisierungen mit einem Zeitfenster von Stunden oder Tagen basieren.

RadSec: Sicherung des RADIUS-Verkehrs über das Internet

Klassisches RADIUS verwendet UDP und bietet nur eine grundlegende Nachrichtenauthentifizierung. Wenn sich Ihr RADIUS-Server im selben Rechenzentrum wie Ihre Access Points befindet, ist das akzeptabel. Wenn Ihr RADIUS-Server jedoch ein Cloud-Dienst ist, läuft der Authentifizierungsverkehr über das öffentliche Internet. RadSec (RADIUS over TLS, RFC 6614) verschlüsselt den RADIUS-Austausch mittels TLS und sorgt so für Vertraulichkeit und Integrität des Authentifizierungsverkehrs. Purple unterstützt RadSec nativ, mit einem IPsec-Fallback für Access Points, die RadSec noch nicht unterstützen.


अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

Implementierungsleitfaden

Die Bereitstellung von Cloud-RADIUS mit EAP-TLS erfordert vier koordinierte Schritte. Eine Pilot-SSID kann in weniger als einer Stunde live gehen, wenn Entra ID und ein MDM bereits vorhanden sind.

Schritt 1: Cloud-RADIUS mit Ihrem Identity-Provider verbinden

Verbinden Sie Purple über die OAuth2-Admin-Zustimmung (für Entra ID) oder ein API-Token (für Okta und Google Workspace) mit Ihrem Identity-Provider. Dies autorisiert Purple, Benutzer, Gruppen und Gruppenmitgliedschaften aus dem Verzeichnis auszulesen. Konfigurieren Sie das SCIM-Provisioning, um Änderungen des Benutzerstatus in Echtzeit an Purple zu übertragen. Es werden keine Anmeldedaten von Dienstprinzipalen auf der Festplatte gespeichert. Gruppenänderungen werden beim nächsten Authentifizierungsereignis wirksam, nicht nach einem festen Synchronisierungszeitplan.

Schritt 2: MDM und SCEP-Profil konfigurieren

Erstellen Sie in Microsoft Intune ein Profil für vertrauenswürdige Zertifikate für den CA-Root und anschließend ein SCEP-Zertifikatsprofil, das auf die von Purple verwaltete CA verweist. Richten Sie beide Profile auf die Gerätegruppen aus, die WiFi-Zugriff benötigen. Konfigurieren Sie für Jamf eine SCEP-Payload in einem Konfigurationsprofil. Das MDM pusht die Zertifikate geräuschlos. Überprüfen Sie die Zertifikatsbereitstellung im MDM-Compliance-Dashboard, bevor Sie fortfahren.

Schritt 3: Netzwerkrichtlinien im Cloud-RADIUS-Dashboard definieren

Erstellen Sie RADIUS-Richtlinien, die Gruppen des Identity-Providers bestimmten VLANs und Zugriffskontrollen zuweisen. Weisen Sie beispielsweise der Entra ID-Gruppe „Staff-Finance“ das VLAN 20 mit vollem Internetzugriff zu und der Gruppe „Staff-Contractors“ das VLAN 30 mit zeitlich begrenztem Zugriff, der automatisch abläuft. Das Dashboard von Purple wendet diese Richtlinien direkt beim Authentifizierungsvorgang an, ohne dass Änderungen an der Firewall erforderlich sind.

Schritt 4: Access-Point-Konfiguration aktualisieren

Aktualisieren Sie die SSID-Konfiguration auf Ihren Access Points, um WPA2-Enterprise oder WPA3-Enterprise mit 802.1X zu verwenden. Geben Sie die Hostnamen oder IP-Adressen der primären und sekundären Cloud-RADIUS-Endpunkte von Purple zusammen mit dem Shared Secret ein. Konfigurieren Sie die Access Points so, dass sie eine dynamische VLAN-Zuweisung basierend auf den von Purple zurückgegebenen RADIUS-Attributen nutzen. Testen Sie dies mit einer einzelnen SSID auf einer Auswahl von Access Points, bevor Sie den Rollout für den gesamten Standort durchführen.

Active Directory या ऑन-प्रिमाइसेस सर्वर के बिना Enterprise WiFi ऑथेंटिकेशन - comparison chart

Cloud-RADIUS vs. lokaler RADIUS: Ein direkter Vergleich in Bezug auf Bereitstellungszeit, Active Directory-Abhängigkeit, Hochverfügbarkeit, OS-Patching, Identitätsintegration und Zertifikats-Lebenszyklusmanagement.


Best Practices

Diese Empfehlungen spiegeln die IEEE-802.1X-Standards, die PCI-DSS-v4.0-Anforderungen und die Betriebserfahrung an den über 80.000 Standorten von Purple wider.

Schreiben Sie EAP-TLS für verwaltete Geräte vor. Passwörter sind anfällig für Phishing und Credential Stuffing. Zertifikate bieten einen kryptografischen Identitäts- und Geräte-Compliance-Nachweis. EAP-TLS ist die einzige 802.1X-Methode, die von Haus aus phishing-resistent ist.

Nutzen Sie SCIM für den sofortigen Entzug von Zugriffsrechten. Periodische LDAP-Synchronisierungen lassen ein Zeitfenster offen, in dem ein ausgeschiedener Mitarbeiter weiterhin Netzwerkzugriff hat. SCIM stellt sicher, dass der Zugriff in dem Moment entzogen wird, in dem das Konto im Identity-Provider deaktiviert wird.

Stellen Sie Multi-Region-RADIUS bereit. Konfigurieren Sie Ihre Access Points mit mindestens zwei RADIUS-Endpunkten in verschiedenen geografischen Regionen. Purple bietet standardmäßig ein Active-Active-Multi-Region-Failover, das in Sekundenschnelle umschaltet.

Segmentieren Sie den Datenverkehr mit dynamischen VLANs. Nutzen Sie die Gruppenmitgliedschaften des Identity-Providers, um Benutzer dynamisch bestimmten VLANs zuzuweisen. Dies isoliert sensiblen Datenverkehr und begrenzt das Schadensausmaß eines kompromittierten Geräts, ohne dass manuelle Änderungen an der Firewall erforderlich sind.

Aktivieren Sie RadSec. Wenn Ihre Access Points RadSec unterstützen, aktivieren Sie es, um den Authentifizierungsverkehr zwischen dem Access Point und dem Cloud-RADIUS-Server zu verschlüsseln. Dies ist besonders wichtig für Filialen und Standorte, an denen sich der Access Point in einem nicht vertrauenswürdigen Netzwerksegment befindet.

Überwachen Sie den Zertifikats-Lebenszyklus. Stellen Sie die automatische MDM-Verlängerung so ein, dass sie bei 80 % der Zertifikatslaufzeit ausgelöst wird. Bei einem einjährigen Zertifikat beginnt die Verlängerung nach 10 Monaten. Richten Sie Warnmeldungen für Geräte ein, bei denen die Verlängerung vor Ablauf des Zertifikats fehlschlägt.

Für eine umfassendere Betrachtung von Sicherheitsstandards und Frameworks für Enterprise-WiFi lesen Sie unseren Leitfaden Enterprise WiFi Security: A Complete Guide for 2026 .


Fehlerbehebung und Risikominimierung

Der Übergang zu Cloud-RADIUS bringt neue Abhängigkeiten mit sich. Bereiten Sie sich auf diese häufigen Fehlerszenarien vor, bevor sie den Produktivbetrieb beeinträchtigen.

Ablauf von Zertifikaten. Wenn ein Gerätezertifikat abläuft, bevor das MDM es verlängert, schlägt die Authentifizierung des Geräts geräuschlos fehl. Der Benutzer sieht eine Fehlermeldung ohne Erklärung. Beugen Sie dem vor, indem Sie die automatische MDM-Verlängerung auf 80 % der Zertifikatslaufzeit einstellen und das MDM-Compliance-Dashboard auf Geräte mit bald ablaufenden Zertifikaten überwachen.

MDM-Synchronisierungsfehler. Ein Gerät, das die MDM-Compliance-Richtlinien nicht mehr erfüllt oder sich nicht meldet, erhält möglicherweise kein verlängertes Zertifikat. Implementieren Sie Compliance-Richtlinien, die fehlerhafte Geräte kennzeichnen und Administratoren warnen, bevor das Zertifikat abläuft.

Firewall blockiert RADIUS-Verkehr. Die Access Points müssen die Cloud-RADIUS-Endpunkte über den UDP-Port 1812 (Authentifizierung) und den UDP-Port 1813 (Accounting) oder über den TCP-Port 2083 für RadSec erreichen können. Ausgehende Firewall-Regeln in Filialen blockieren diese Ports häufig. Testen Sie die Erreichbarkeit aus dem Management-VLAN des Access Points vor der Bereitstellung.

SCIM-Provisionierungsfehler. Wenn die SCIM-Verbindung zwischen dem Identity-Provider und Purple unterbrochen wird, werden Änderungen des Benutzerstatus nicht übertragen. Überwachen Sie den SCIM-Synchronisierungsstatus sowohl im Identity-Provider als auch im Purple-Dashboard. Richten Sie Warnmeldungen für Synchronisierungsfehler ein.

Altsysteme ohne Zertifikatsunterstützung. IoT-Geräte, Drucker und ältere Hardware unterstützen EAP-TLS möglicherweise nicht. Verwenden Sie für diese Geräte iPSK (individual pre-shared keys) anstelle eines gemeinsam genutzten PSK. Purple unterstützt iPSK nativ, weist jedem Gerät einen eindeutigen Schlüssel zu und platziert jedes Gerät im richtigen VLAN, ohne dass eine 802.1X-Supplicant-Unterstützung erforderlich ist.


ROI und geschäftliche Auswirkungen

Die migration von lokalem RADIUS zu Cloud-RADIUS bietet messbaren Mehrwert für Infrastruktur, Betrieb und Sicherheit.

Dimension Lokaler NPS Cloud-RADIUS (Purple)
Infrastrukturkosten Windows Server-Lizenzen, VM-Rechenleistung, Speicher Abonnement pro AP, keine Server-Hardware
Bereitstellungszeit Tage bis Wochen Unter einer Stunde
Hochverfügbarkeit Manuell – zwei Server plus Replikation Multi-Region Active-Active, Standard
OS-Patching Monatlich, durch Ihr Team Vom Anbieter verwaltet
WiFi-Helpdesk-Tickets Hoch – Passwort-Resets, manuelles Onboarding Um 80 % reduziert (Kundendaten von Purple)
Entzug von Zugriffsrechten Stunden bis Tage via LDAP-Sync Sekunden via SCIM

IT-Teams, die das Mitarbeiter-WiFi von Purple nutzen, verzeichnen in der Regel einen Rückgang der WiFi-Support-Tickets um 80 % (interne Daten von Purple, 2024), was auf den Wegfall von Passwort-Resets und manuellem Geräte-Onboarding zurückzuführen ist. Die zertifikatsbasierte Authentifizierung erfüllt zudem die PCI-DSS-Anforderung 8.3 für starke Authentifizierung und die ISO 27001-Maßnahme A.9.4 für die System- und Anwendungszugriffskontrolle, was den Audit-Aufwand für Ihr Sicherheitsteam verringert.

Für Unternehmen in den Bereichen Einzelhandel und Gastgewerbe reduziert die Möglichkeit, Mitarbeiter-WiFi und Gäste-WiFi über ein einziges Cloud-Dashboard mit einer einheitlichen Identitätsebene zu verwalten, die betriebliche Komplexität an mehreren Standorten. Für Transportunternehmen und Gesundheitsdienstleister erfüllen der sofortige Entzug von Zugriffsrechten und der vollständige Audit-Trail regulatorische Anforderungen ohne zusätzliche Tools.

Die WiFi Analytics -Ebene von Purple ergänzt die Authentifizierungsinfrastruktur um Belegungsdaten und Daten zum hybriden Arbeiten. So wird das Mitarbeiter-WiFi von einer Kostenstelle zu einer Quelle für betriebliche Erkenntnisse.


Weiterführende Literatur: Enterprise WiFi Security: A Complete Guide for 2026OpenWrt Custom Firmware Integration with Purple WiFi

मुख्य परिभाषाएं

802.1X

पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए एक IEEE मानक (IEEE 802.1X-2020)। इसके लिए आवश्यक है कि एक्सेस पॉइंट द्वारा नेटवर्क एक्सेस प्रदान करने से पहले डिवाइस ऑथेंटिकेट करें, जिसमें RADIUS सर्वर द्वारा मध्यस्थता किए गए EAP एक्सचेंज का उपयोग किया जाता है।

IT टीमें यह सुनिश्चित करने के लिए 802.1X का उपयोग करती हैं कि केवल अधिकृत यूजर्स और डिवाइसेज ही कॉर्पोरेट नेटवर्क से कनेक्ट हों। यह प्रति-यूजर एन्क्रिप्शन, प्रति-सेशन कीज और प्रत्येक कनेक्शन इवेंट का एक पूर्ण ऑडिट ट्रेल प्रदान करता है।

RADIUS

रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस (RFC 2865)। एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क एक्सेस के लिए सेंट्रलाइज्ड ऑथेंटिकेशन, ऑथराइजेशन और अकाउंटिंग (AAA) मैनेजमेंट प्रदान करता है।

एक्सेस पॉइंट्स प्रत्येक कनेक्शन रिक्वेस्ट को RADIUS सर्वर पर फॉरवर्ड करते हैं, जो यह तय करता है कि डिवाइस को अनुमति दी जाए या नहीं और उसे कौन सा VLAN असाइन किया जाए। क्लाउड RADIUS ऑन-प्रिमाइसेस NPS या FreeRADIUS सर्वर को रिप्लेस करता है।

EAP-TLS

एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल-ट्रांसपोर्ट लेयर सिक्योरिटी (RFC 5216)। एक 802.1X ऑथेंटिकेशन विधि जो पासवर्ड के बजाय म्यूचुअल X.509 सर्टिफिकेट एक्सचेंज का उपयोग करती है।

EAP-TLS मैनेज्ड डिवाइस फ्लीट के लिए गोल्ड स्टैंडर्ड है। यह फ़िशिंग-प्रतिरोधी है, इसके लिए किसी पासवर्ड हैश स्टोर की आवश्यकता नहीं होती है, और यह एकमात्र ऐसी 802.1X विधि है जो CISA के फ़िशिंग-प्रतिरोधी MFA मार्गदर्शन को पूरा करती है।

PEAP-MSCHAPv2

प्रोटेक्टेड एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल विथ माइक्रोसॉफ्ट चैलेंज हैंडशेक ऑथेंटिकेशन प्रोटोकॉल वर्जन 2। एक लेगेसी 802.1X विधि जो Active Directory में स्टोर किए गए NTLM हैश के खिलाफ पासवर्ड को वैलिडेट करती है।

PEAP-MSCHAPv2 केवल-क्लाउड वातावरण में विफल हो जाता है क्योंकि Entra ID NTLM हैश स्टोर नहीं करता है। ऑन-प्रिमाइसेस AD से माइग्रेट करने वाले संगठनों को PEAP को EAP-TLS से रिप्लेस करना होगा।

SCEP

सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल। MDM प्लेटफॉर्म द्वारा बिना किसी यूजर हस्तक्षेप के डिवाइसेज पर ऑटोमैटिक रूप से डिजिटल सर्टिफिकेट का अनुरोध करने और इंस्टॉल करने के लिए उपयोग किया जाने वाला एक प्रोटोकॉल।

IT टीमें कर्मचारी डिवाइसेज पर चुपचाप WiFi सर्टिफिकेट प्रोविजन करने के लिए Intune या Jamf के साथ SCEP का उपयोग करती हैं। SCEP क्लाउड-फर्स्ट डिप्लॉयमेंट में ऑन-प्रिमाइसेस NDES (नेटवर्क डिवाइस एनरोलमेंट सर्विस) सर्वर को रिप्लेस करता है।

SCIM

सिस्टम फॉर क्रॉस-डोमेन आइडेंटिटी मैनेजमेंट (RFC 7644)। एक ओपन स्टैंडर्ड जो IT सिस्टम्स के बीच यूजर आइडेंटिटी जानकारी के रियल-टाइम एक्सचेंज को ऑटोमेट करता है।

SCIM यह सुनिश्चित करता है कि जब किसी कर्मचारी को Entra ID या Okta में डिसेबल किया जाता है, तो वह बदलाव तुरंत क्लाउड RADIUS सर्विस पर पुश हो जाता है, जिससे घंटों के बजाय सेकंडों में WiFi एक्सेस रिवोक हो जाती है।

NPS

नेटवर्क पॉलिसी सर्वर। Microsoft का RADIUS इम्प्लीमेंटेशन, जिसे आमतौर पर ऑन-प्रिमाइसेस Active Directory वातावरण के हिस्से के रूप में Windows Server पर चलाया जाता है।

क्लाउड-फर्स्ट संगठन Windows Server VMs, OS पैचिंग और ऑन-प्रिमाइसेस Active Directory पर निर्भरता को समाप्त करने के लिए NPS को हटा रहे हैं। क्लाउड RADIUS इसका सीधा रिप्लेसमेंट है।

RadSec

RADIUS ओवर TLS (RFC 6614)। एक प्रोटोकॉल जो TLS का उपयोग करके RADIUS ऑथेंटिकेशन ट्रैफिक को एन्क्रिप्ट करता है, जो पारंपरिक RADIUS द्वारा उपयोग किए जाने वाले UDP-आधारित क्लियरटेक्स्ट ट्रांसपोर्ट को रिप्लेस करता है।

क्लाउड RADIUS का उपयोग करते समय RadSec आवश्यक है, क्योंकि ऑथेंटिकेशन ट्रैफिक को एक्सेस पॉइंट और क्लाउड सर्विस के बीच पब्लिक इंटरनेट से गुजरना पड़ता है। Purple नेटिव रूप से RadSec का समर्थन करता है।

iPSK

इंडिविजुअल प्री-शेयर्ड की। WPA2-Personal का एक प्रकार जो सभी डिवाइसेज के लिए एक सिंगल शेयर्ड की के बजाय प्रत्येक डिवाइस को एक यूनिक प्री-शेयर्ड की असाइन करता है।

iPSK का उपयोग IoT डिवाइसेज, प्रिंटर और अन्य हार्डवेयर के लिए किया जाता है जो 802.1X EAP-TLS का समर्थन नहीं कर सकते हैं। यह सर्टिफिकेट सपोर्ट की आवश्यकता के बिना प्रति-डिवाइस जवाबदेही और VLAN असाइनमेंट प्रदान करता है।

Dynamic VLAN

एक नेटवर्क सेगमेंटेशन तकनीक जहां RADIUS सर्वर Access-Accept रिस्पॉन्स में एक VLAN आइडेंटिफायर रिटर्न करता है, और एक्सेस पॉइंट डिवाइस को ऑटोमैटिक रूप से उस VLAN पर रख देता है।

डायनेमिक VLANs IT टीमों को मैनुअल फ़ायरवॉल बदलावों के बिना, आइडेंटिटी प्रोवाइडर ग्रुप मेंबरशिप के आधार पर स्टाफ, कॉन्ट्रैक्टर्स, IoT डिवाइसेज और गेस्ट्स को अलग-अलग नेटवर्क सेगमेंट में विभाजित करने की अनुमति देते हैं।

हल किए गए उदाहरण

एक 400-साइट रिटेल चेन को सभी स्थानों पर Staff WiFi को सुरक्षित करने की आवश्यकता है। वे Cisco Meraki एक्सेस पॉइंट्स चलाते हैं और डिवाइस मैनेजमेंट के लिए Intune के साथ Microsoft Entra ID का उपयोग करते हैं। वे वर्तमान में एक शेयर्ड WPA2-Personal PSK का उपयोग करते हैं क्योंकि उनके पास NPS चलाने के लिए कोई ऑन-प्रिमाइसेस Active Directory नहीं है। हाल ही में एक इंटरनल ऑडिट ने शेयर्ड PSK को PCI DSS कम्प्लायंस गैप के रूप में फ्लैग किया है।

चेन Purple के क्लाउड RADIUS को डिप्लॉय करती है। सबसे पहले, वे OAuth एडमिन कंसेंट के माध्यम से Purple को Entra ID से कनेक्ट करते हैं और SCIM प्रोविजनिंग को कॉन्फ़िगर करते हैं। Intune में, वे Purple CA रूट के लिए एक Trusted Certificate Profile और 'Staff-Retail' डिवाइस ग्रुप के लिए सीमित एक SCEP सर्टिफिकेट प्रोफाइल बनाते हैं। Intune चुपचाप सभी मैनेज्ड पॉइंट-ऑफ-सेल टर्मिनलों और स्टाफ टैबलेट पर सर्टिफिकेट पुश करता है। Meraki डैशबोर्ड में, वे Staff SSID को WPA2-Enterprise में अपडेट करते हैं, Purple क्लाउड RADIUS प्राइमरी और सेकेंडरी एंडपॉइंट्स दर्ज करते हैं, और डायनेमिक VLAN असाइनमेंट सक्षम करते हैं। जब कोई डिवाइस कनेक्ट होता है, तो यह अपना Intune-जारी सर्टिफिकेट प्रस्तुत करता है, Purple CA के खिलाफ इसे वैलिडेट करता है और Entra ID ग्रुप की जांच करता है, और डिवाइस को ग्रुप मेंबरशिप के आधार पर VLAN 10 (स्टाफ नेटवर्क) या VLAN 20 (मैनेजमेंट नेटवर्क) पर रखा जाता है। शेयर्ड PSK को हटा दिया जाता है। 400 साइटों पर रोलआउट में एक वीकेंड का समय लगता है, क्योंकि कोई ऑन-साइट हार्डवेयर डिप्लॉय नहीं किया जाता है - केवल Meraki में SSID कॉन्फ़िगरेशन बदलाव किए जाते हैं।

परीक्षक की टिप्पणी: यह दृष्टिकोण शेयर्ड PSK को समाप्त करता है, जिससे प्रति-डिवाइस जवाबदेही और प्रति-सेशन एन्क्रिप्शन कीज मिलती हैं। प्रत्येक ऑथेंटिकेशन इवेंट को यूजर, डिवाइस, AP और SSID के साथ लॉग किया जाता है, जो ऑडिट लॉग के लिए PCI DSS आवश्यकता 10.2 को पूरा करता है। Intune SCEP और क्लाउड RADIUS का लाभ उठाकर, चेन अपने 400 स्थानों में से किसी पर भी ऑन-प्रिमाइसेस सर्वर डिप्लॉय किए बिना 802.1X सुरक्षा प्राप्त करती है। इसका विकल्प - प्रत्येक साइट पर या हब-एंड-स्पोक टोपोलॉजी में NPS VMs को डिप्लॉय करना - के लिए हफ्तों के इंफ्रास्ट्रक्चर काम और निरंतर पैचिंग की आवश्यकता होगी।

एक 15,000 छात्रों वाला विश्वविद्यालय Google Workspace का उपयोग अपने प्राथमिक आइडेंटिटी प्रोवाइडर के रूप में करता है। IT टीम MacBooks, Chromebooks, और Android फोन के BYOD एस्टेट पर स्टाफ और छात्रों के लिए सुरक्षित WiFi प्रदान करना चाहती है। उनके पास कोई ऑन-प्रिमाइसेस Active Directory नहीं है और वे सर्वर चलाने के इच्छुक नहीं हैं।

विश्वविद्यालय Google Workspace के साथ Purple के क्लाउड RADIUS को इंटीग्रेट करता है। मैनेज्ड Chromebooks के लिए, वे SCEP के माध्यम से WiFi सर्टिफिकेट प्रोफाइल पुश करने के लिए Google Admin का उपयोग करते हैं, जिससे प्रत्येक डिवाइस चुपचाप एनरोल हो जाता है। BYOD MacBooks और Android फोन के लिए, वे एक ऑनबोर्डिंग एप्लिकेशन डिप्लॉय करते हैं जो यूजर को उनके Google क्रेडेंशियल्स के साथ ऑथेंटिकेट करता है और एक सिंगल टैप में डिवाइस पर सर्टिफिकेट इंस्टॉल करता है। बाद के कनेक्शन चुपचाप EAP-TLS का उपयोग करते हैं। Purple Google Workspace ऑर्गनाइजेशनल यूनिट्स को VLANs से मैप करता है: स्टाफ VLAN 10 पर, छात्र VLAN 20 पर, और गेस्ट विजिटर्स एक कैप्टिव पोर्टल SSID पर आते हैं। जब कोई छात्र ग्रेजुएट होता है और उसका Google अकाउंट सस्पेंड कर दिया जाता है, तो SCIM बदलाव को Purple पर पुश करता है और उनका WiFi एक्सेस कुछ ही मिनटों में रिवोक हो जाता है।

परीक्षक की टिप्पणी: यह समाधान Active Directory की आवश्यकता के बिना एक मिक्स्ड मैनेज्ड और BYOD एस्टेट के लिए सुरक्षित 802.1X प्रदान करता है। ऑनबोर्डिंग एप्लिकेशन BYOD डिवाइसेज के लिए सर्टिफिकेट प्रोविजनिंग की जटिलता को संभालता है, जिन्हें MDM के माध्यम से मैनेज नहीं किया जा सकता है। Google Workspace SCIM इंटीग्रेशन यह सुनिश्चित करता है कि WiFi एस्टेट बिना किसी मैनुअल हस्तक्षेप के विश्वविद्यालय की डायरेक्टरी के साथ संरेखित रहे। यह पैटर्न University of Sheffield, University of Leeds, और University of the Arts London में प्रोडक्शन में है, जो सभी Purple के ग्राहक हैं।

अभ्यास प्रश्न

Q1. आपका संगठन ऑन-प्रिमाइसेस Active Directory से पूरी तरह से Microsoft Entra ID पर माइग्रेट हो गया है। आपका वर्तमान Staff WiFi पुराने डोमेन से जुड़े NPS सर्वर के खिलाफ PEAP-MSCHAPv2 का उपयोग करता है। डोमेन कंट्रोलर को हटाने के बाद, स्टाफ रिपोर्ट करता है कि वे अब WiFi से कनेक्ट नहीं हो पा रहे हैं। इसका मूल कारण क्या है, और सही दीर्घकालिक समाधान क्या है?

संकेत: विचार करें कि PEAP-MSCHAPv2 को डायरेक्टरी से क्या आवश्यकता होती है, और क्या Entra ID इसे प्रदान करता है।

मॉडल उत्तर देखें

मूल कारण यह है कि PEAP-MSCHAPv2 के लिए RADIUS सर्वर को Active Directory में स्टोर किए गए NTLM हैश के खिलाफ यूजर के पासवर्ड को वैलिडेट करने की आवश्यकता होती है। डोमेन कंट्रोलर को हटाने के बाद, NPS के पास वैलिडेट करने के लिए कोई डायरेक्टरी नहीं है। Entra ID NTLM हैश स्टोर नहीं करता है, इसलिए NPS को Entra ID पर रीडायरेक्ट नहीं किया जा सकता है। सही दीर्घकालिक समाधान NPS को क्लाउड RADIUS सर्विस से रिप्लेस करना, PEAP-MSCHAPv2 से EAP-TLS पर माइग्रेट करना और SCEP के माध्यम से डिवाइस सर्टिफिकेट जारी करने के लिए MDM (Intune) का उपयोग करना है। यह किसी भी ऑन-प्रिमाइसेस डायरेक्टरी पर निर्भरता को समाप्त करता है।

Q2. आप Jamf Pro द्वारा मैनेज्ड कॉर्पोरेट MacBooks के 200-डिवाइस फ्लीट के लिए क्लाउड RADIUS डिप्लॉय कर रहे हैं। आपका आइडेंटिटी प्रोवाइडर Okta है। इन डिवाइसेज पर WiFi क्रेडेंशियल्स प्रोविजन करने का सबसे सुरक्षित और ऑपरेशनल रूप से कुशल तरीका क्या है?

संकेत: एक ऐसी विधि की तलाश करें जिसमें किसी यूजर हस्तक्षेप की आवश्यकता न हो, पासवर्ड से बचा जा सके और आपके मौजूदा MDM के साथ इंटीग्रेट हो सके।

मॉडल उत्तर देखें

MacBooks पर चुपचाप डिवाइस सर्टिफिकेट पुश करने के लिए SCEP का उपयोग करने के लिए Jamf Pro को कॉन्फ़िगर करें। अपने क्लाउड RADIUS प्रदाता द्वारा मैनेज्ड CA की ओर इशारा करते हुए, Jamf कॉन्फ़िगरेशन प्रोफाइल में एक SCEP पेलोड बनाएं। प्रोफाइल को प्रासंगिक डिवाइस ग्रुप तक सीमित करें। Jamf बिना किसी यूजर हस्तक्षेप के प्रत्येक MacBook पर ऑटोमैटिक रूप से सर्टिफिकेट पुश कर देगा। SCEP-जारी सर्टिफिकेट के साथ EAP-TLS का उपयोग करने के लिए उसी कॉन्फ़िगरेशन प्रोफाइल में WiFi प्रोफाइल को कॉन्फ़िगर करें। यह सुनिश्चित करने के लिए कि जब Okta में किसी कर्मचारी को डिसेबल किया जाता है, तो उनका WiFi एक्सेस तुरंत रिवोक हो जाए, क्लाउड RADIUS सर्विस को SCIM के माध्यम से Okta से कनेक्ट करें।

Q3. एक कर्मचारी को सोमवार को सुबह 9 बजे नौकरी से निकाल दिया जाता है। HR द्वारा सुबह 9:05 बजे उनका Entra ID अकाउंट डिसेबल कर दिया जाता है। सुबह 9:30 बजे, एक सुरक्षा अलर्ट दिखाता है कि कर्मचारी का लैपटॉप अभी भी कार पार्क से कॉर्पोरेट WiFi से कनेक्टेड है। कौन सा कॉन्फ़िगरेशन गायब है, और आप इसे कैसे ठीक करेंगे?

संकेत: RADIUS सर्वर को कैसे पता चलता है कि आइडेंटिटी प्रोवाइडर में यूजर का स्टेटस बदल गया है?

मॉडल उत्तर देखें

डिप्लॉयमेंट SCIM प्रोविजनिंग के बजाय पीरियोडिक LDAP सिंक पर निर्भर है। अकाउंट डिसेबल होने के बाद से LDAP सिंक अभी तक नहीं चला है, इसलिए क्लाउड RADIUS सर्विस अभी भी यूजर को एक्टिव मानती है। इसका समाधान Entra ID और क्लाउड RADIUS सर्विस के बीच SCIM प्रोविजनिंग को सक्षम करना है। SCIM यूजर स्टेट के बदलावों को रियल टाइम में पुश करता है, इसलिए जब सुबह 9:05 बजे Entra ID में अकाउंट डिसेबल किया जाता है, तो RADIUS सर्विस को तुरंत बदलाव मिल जाता है। अगली बार जब डिवाइस री-ऑथेंटिकेट करने का प्रयास करता है (एक्सेस पॉइंट पर सेशन टाइमआउट द्वारा नियंत्रित), तो उसे Access-Reject प्राप्त होता है। एक्सेस पॉइंट पर एक छोटा सेशन टाइमआउट (15 से 30 मिनट) सेट करने से अकाउंट डिसेबल होने और नेटवर्क से बाहर होने के बीच का अधिकतम समय सीमित हो जाता है।

Q4. आपके वेन्यू में 50 IoT डिवाइसेज हैं - डिजिटल साइनेज प्लेयर्स, एनवायरनमेंटल सेंसर्स और प्रिंटर - जो 802.1X EAP-TLS का समर्थन नहीं करते हैं। आप इन डिवाइसेज को अपने EAP-TLS स्टाफ नेटवर्क के समान WiFi इंफ्रास्ट्रक्चर पर कैसे सुरक्षित करते हैं?

संकेत: विचार करें कि कौन सी ऑथेंटिकेशन विधि सर्टिफिकेट सपोर्ट की आवश्यकता के बिना प्रति-डिवाइस जवाबदेही प्रदान करती है।

मॉडल उत्तर देखें

IoT डिवाइसेज के लिए iPSK (इंडिविजुअल प्री-शेयर्ड कीज) का उपयोग करें। क्लाउड RADIUS डैशबोर्ड में प्रत्येक डिवाइस को एक यूनिक प्री-शेयर्ड की असाइन करें, साथ ही एक VLAN असाइनमेंट भी दें। प्रत्येक डिवाइस अपनी यूनिक की के साथ ऑथेंटिकेट करता है, जिसे RADIUS सर्वर वैलिडेट करता है और डिवाइस को स्टाफ नेटवर्क से अलग, IoT VLAN पर रखने के लिए उपयोग करता है। यदि कोई डिवाइस कॉम्प्रोमाइज या डीकमिशन हो जाता है, तो आप किसी अन्य डिवाइस को प्रभावित किए बिना केवल उसी डिवाइस की की को रिवोक करते हैं। यह दृष्टिकोण IoT हार्डवेयर पर 802.1X सप्लीकेंट सपोर्ट की आवश्यकता के बिना प्रति-डिवाइस जवाबदेही और नेटवर्क सेगमेंटेशन प्रदान करता है।

इस श्रृंखला में आगे पढ़ें

कर्मचारी के जाने पर WiFi एक्सेस को कैसे निरस्त करें

यह गाइड IT और वेन्यू ऑपरेशन्स टीमों को दिखाती है कि जब कोई कर्मचारी नौकरी छोड़ता है, तो बाकी वर्कफोर्स को बाधित किए बिना स्टाफ WiFi एक्सेस को कैसे हटाया जाए। यह सर्टिफिकेट-आधारित 802.1X, पहचान-विशिष्ट iPSK और SCIM-driven डीप्रोविज़निंग की तुलना करता है, और फिर उसी दिन का रनबुक, परीक्षण विधि और ऑडिट साक्ष्य मॉडल प्रदान करता है।

गाइड पढ़ें →

सुरक्षित BYOD WiFi: Passpoint प्रमाणपत्र ऑनबोर्डिंग बनाम xPSK (iPSK)

ज़ीरो-टच Passpoint EAP-TLS प्रमाणपत्रों बनाम वेंडर-विशिष्ट xPSK (iPSK/easyPSK, DPSK, PPSK, MPSK) का उपयोग करके अप्रबंधित कर्मचारियों और छात्रों के उपकरणों (BYOD) को सुरक्षित करने पर IT टीमों के लिए एक व्यापक तकनीकी गाइड।

गाइड पढ़ें →

WPA2 Personal बनाम Enterprise: क्या अंतर है और आपको किसका उपयोग करना चाहिए?

यह तकनीकी संदर्भ मार्गदर्शिका एंटरप्राइज़ WiFi परिवेशों के भीतर WPA2 Personal और WPA2 Enterprise सुरक्षा प्रोटोकॉल की व्यापक तुलना प्रदान करती है। यह नेटवर्क आर्किटेक्ट्स और IT लीडर्स को सूचित परिनियोजन निर्णय लेने में मदद करने के लिए प्रत्येक मानक के आर्किटेक्चरल अंतर, परिनियोजन पद्धतियों और सुरक्षा प्रभावों को रेखांकित करती है।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।