Active Directory या ऑन-प्रिमाइसेस सर्वर के बिना एंटरप्राइज WiFi ऑथेंटिकेशन
यह गाइड बताती है कि ऑन-प्रिमाइसेस Active Directory, विंडोज NPS, या RADIUS सर्वर के बिना सुरक्षित WPA2/3-Enterprise WiFi ऑथेंटिकेशन कैसे तैनात किया जाए। इसमें क्लाउड पहचान प्रदाताओं और 802.1X के बीच प्रोटोकॉल विसंगति, PEAP-MSCHAPv2 पर EAP-TLS के लाभ, और Microsoft Entra ID, Okta, या Google Workspace के विरुद्ध MDM-जारी प्रमाणपत्रों के साथ क्लाउड RADIUS को तैनात करने का तरीका शामिल है। यह उन क्लाउड-फर्स्ट और Mac/Chromebook-प्रधान संगठनों के IT प्रमुखों के लिए लिखा गया है जो ऑन-प्रिमाइसेस इन्फ्रास्ट्रक्चर को सेवानिवृत्त (retire) करने के लिए तैयार हैं।
इस गाइड को सुनें
पॉडकास्ट ट्रांसक्रिप्ट देखें
📚 Part of our core series: एंटरप्राइज WiFi सुरक्षा और ऑथेंटिकेशन: संपूर्ण गाइड →
- कार्यकारी सारांश
- तकनीकी गहन विश्लेषण
- समस्या के मूल में प्रोटोकॉल विसंगति
- Active Directory के बिना PEAP-MSCHAPv2 क्यों विफल हो जाता है
- EAP-TLS: क्लाउड-फर्स्ट संगठनों के लिए सही उत्तर
- MDM ऑन-प्रिमाइसेस CA को कैसे बदलता है
- SCIM और तत्काल एक्सेस निरसन
- RadSec: इंटरनेट पर RADIUS ट्रैफ़िक को सुरक्षित करना
- कार्यान्वयन गाइड
- चरण 1: क्लाउड RADIUS को अपने पहचान प्रदाता से कनेक्ट करें
- चरण 2: अपने MDM और SCEP प्रोफ़ाइल को कॉन्फ़िगर करें
- चरण 3: क्लाउड RADIUS डैशबोर्ड में नेटवर्क नीतियां परिभाषित करें
- चरण 4: एक्सेस पॉइंट कॉन्फ़िगरेशन अपडेट करें
- सर्वोत्तम प्रथाएं
- समस्या निवारण और जोखिम शमन
- ROI और व्यावसायिक प्रभाव

कार्यकारी सारांश
अधिकांश संगठनों ने अपनी पहचान (identity) को क्लाउड पर स्थानांतरित कर दिया है। Microsoft Entra ID, Okta, और Google Workspace अब ईमेल, SaaS ऐप्स और डिवाइस प्रबंधन के लिए उपयोगकर्ताओं, समूहों और एक्सेस नीतियों को प्रबंधित करते हैं। लेकिन एंटरप्राइज WiFi ने इसके साथ तालमेल नहीं रखा है। एक्सेस पॉइंट अभी भी एक RADIUS सर्वर की अपेक्षा करते हैं, और वह RADIUS सर्वर ऐतिहासिक रूप से ऑन-प्रिमाइसेस Active Directory डोमेन कंट्रोलर से जुड़ा विंडोज नेटवर्क पॉलिसी सर्वर (NPS) रहा है।
यह विसंगति IT टीमों को केवल WiFi चालू रखने के लिए अनावश्यक ऑन-प्रिमाइसेस इन्फ्रास्ट्रक्चर बनाए रखने के लिए मजबूर करती है। इसका समाधान क्लाउड RADIUS है: एक पूरी तरह से प्रबंधित ऑथेंटिकेशन सेवा जो आपके एक्सेस पॉइंट के साथ RADIUS में बात करती है और आपके क्लाउड पहचान प्रदाता (identity provider) के साथ OAuth2, SCIM और SAML में बात करती है। इसे अपने MDM के माध्यम से EAP-TLS प्रमाणपत्र वितरण के साथ जोड़ें, और आपके पास बिना किसी ऑन-प्रिमाइसेस सर्वर, बिना किसी OS पैचिंग और सीधे आपके क्लाउड डायरेक्टरी से जुड़े तत्काल एक्सेस निरसन (access revocation) के साथ एक पूर्ण 802.1X परिनियोजन (deployment) होगा।
Purple वैश्विक स्तर पर 80,000+ स्थानों पर क्लाउड RADIUS संचालित करता है, जिसमें 99.999% अपटाइम (Purple आंतरिक डेटा, 2024) और Microsoft Entra ID, Okta, और Google Workspace के साथ नेटिव एकीकरण शामिल हैं। आप एक घंटे से भी कम समय में अपने मौजूदा Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, या Fortinet एक्सेस पॉइंट्स पर लाइव हो सकते हैं।
तकनीकी गहन विश्लेषण
समस्या के मूल में प्रोटोकॉल विसंगति
मूलभूत चुनौती यह है कि क्लाउड पहचान प्रदाता और WiFi एक्सेस पॉइंट पूरी तरह से अलग भाषाएं बोलते हैं। Microsoft Entra ID (पूर्व में Azure AD) SAML, OIDC और OAuth2 के माध्यम से उपयोगकर्ताओं को प्रमाणित करता है - ये वे प्रोटोकॉल हैं जिनका उपयोग ब्राउज़र और SaaS ऐप्स करते हैं। WiFi एक्सेस पॉइंट RADIUS (रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस, RFC 2865) का उपयोग करते हैं, जो 1990 के दशक में डायल-अप और VPN के लिए डिज़ाइन किया गया एक UDP-आधारित प्रोटोकॉल है। Microsoft ने कभी भी Entra ID के लिए नेटिव RADIUS एंडपॉइंट जारी नहीं किया है। आप Meraki या Aruba एक्सेस पॉइंट को सीधे Azure पर इंगित नहीं कर सकते हैं और यह उम्मीद नहीं कर सकते कि 802.1X काम करेगा।
यह वह दीवार है जिससे हर क्लाउड-फर्स्ट IT टीम तब टकराती है जब वे WPA2-Enterprise या WPA3-Enterprise के साथ स्टाफ WiFi को सुरक्षित करने का प्रयास करते हैं। एक्सेस पॉइंट और क्लाउड पहचान प्रदाता के बीच की खाई को पाटने के लिए किसी चीज़ की आवश्यकता होती है। वह चीज़ क्लाउड RADIUS है।
Active Directory के बिना PEAP-MSCHAPv2 क्यों विफल हो जाता है
ऐतिहासिक रूप से, 802.1X परिनियोजन PEAP-MSCHAPv2 (प्रोटेक्टेड एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल विद माइक्रोसॉफ्ट चैलेंज हैंडशेक ऑथेंटिकेशन प्रोटोकॉल वर्जन 2) पर निर्भर थे। उपयोगकर्ता ने अपना उपयोगकर्ता नाम और पासवर्ड टाइप किया, एक्सेस पॉइंट ने अनुरोध को RADIUS सर्वर पर भेज दिया, और RADIUS सर्वर ने Active Directory में संग्रहीत NTLM हैश के विरुद्ध पासवर्ड को सत्यापित किया।
Microsoft Entra ID NTLM हैश संग्रहीत नहीं करता है। यह कोई कॉन्फ़िगरेशन अंतर नहीं है - यह एक जानबूझकर लिया गया आर्किटेक्चरल निर्णय है। Entra ID एक आधुनिक क्लाउड पहचान प्रदाता है, डोमेन कंट्रोलर नहीं। परिणामस्वरूप, Entra ID पर इंगित एक RADIUS सर्वर PEAP-MSCHAPv2 चैलेंज को सत्यापित नहीं कर सकता है। Entra ID के साथ PEAP को काम करने का एकमात्र तरीका Entra Domain Services को तैनात करना है, जो एक भुगतान वाली प्रबंधित Active Directory है जो Entra ID से सिंक्रोनाइज़ होती है, और फिर उसके विरुद्ध NPS चलाना है। यह उन अधिकांश चीज़ों को फिर से पेश करता है जिन्हें आप समाप्त करने का प्रयास कर रहे थे: Windows Server VMs, OS पैचिंग, NTLM हैश स्टोरेज और मैन्युअल प्रमाणपत्र प्रबंधन।
EAP-TLS: क्लाउड-फर्स्ट संगठनों के लिए सही उत्तर
EAP-TLS (एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल-ट्रांसपोर्ट लेयर सिक्योरिटी, RFC 5216) पासवर्ड को X.509 डिजिटल प्रमाणपत्रों से बदल देता है। डिवाइस RADIUS सर्वर के सामने एक प्रमाणपत्र प्रस्तुत करता है। RADIUS सर्वर एक विश्वसनीय सर्टिफिकेट अथॉरिटी (CA) के विरुद्ध प्रमाणपत्र को सत्यापित करता है। चूंकि इस आदान-प्रदान में कोई पासवर्ड नहीं है, इसलिए RADIUS सर्वर को NTLM हैश स्टोर की आवश्यकता नहीं होती है। सही VLAN और एक्सेस नीति लागू करने के लिए इसे केवल CA पर भरोसा करने और पहचान प्रदाता में उपयोगकर्ता की समूह सदस्यता की जांच करने की आवश्यकता होती है।
EAP-TLS डिज़ाइन द्वारा फ़िशिंग-प्रतिरोधी है। चोरी करने के लिए कोई क्रेडेंशियल नहीं है। यह फ़िशिंग-प्रतिरोधी मल्टी-फैक्टर ऑथेंटिकेशन पर CISA मार्गदर्शन को पूरा करता है और कार्डधारक डेटा को संभालने वाले नेटवर्क पर मजबूत ऑथेंटिकेशन के लिए PCI-DSS आवश्यकताओं के अनुरूप है। यह प्रबंधित डिवाइस बेड़े के लिए IEEE 802.1X द्वारा अनुशंसित ऑथेंटिकेशन विधि है।

क्लाउड-फर्स्ट 802.1X ऑथेंटिकेशन आर्किटेक्चर: डिवाइस Purple के क्लाउड RADIUS के माध्यम से EAP-TLS के जरिए प्रमाणित होते हैं, जो प्रमाणपत्रों को सत्यापित करता है और Microsoft Entra ID, Okta, या Google Workspace से समूह-आधारित नीति लागू करता है।
MDM ऑन-प्रिमाइसेस CA को कैसे बदलता है
एक पारंपरिक 802.1X परिनियोजन में, प्रमाणपत्र Active Directory सर्टिफिकेट सर्विसेज (AD CS) चलाने वाले ऑन-प्रिमाइसेस सर्टिफिकेट अथॉरिटी द्वारा जारी किए जाते थे। क्लाउड-फर्स्ट परिनियोजन में, MDM SCEP (सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल) का उपयोग करके इस भूमिका को संभालता है। Microsoft Intune, Jamf Pro, और अन्य MDM प्लेटफॉर्म क्लाउड-होस्टेड CA से प्रमाणपत्रों का अनुरोध कर सकते हैं और उन्हें प्रबंधित उपकरणों पर चुपचाप पुश कर सकते हैं।
प्रवाह इस प्रकार काम करता है। IT एडमिनिस्ट्रेटर MDM में एक SCEP प्रमाणपत्र प्रोफ़ाइल बनाता है, जो WiFi एक्सेस की आवश्यकता वाले डिवाइस समूहों तक सीमित होती है। MDM विंडोज, macOS, iOS, iPadOS, Android Enterprise और ChromeOS उपकरणों पर स्वचालित रूप से प्रमाणपत्र पुश करता है। उपयोगकर्ता को कुछ नहीं दिखता। प्रमाणपत्र MDM में डिवाइस की पहचान से बंधा होता है और समाप्त होने से पहले स्वचालित रूप से नवीनीकृत हो जाता है। जब डिवाइस WiFi से कनेक्ट होता है, तो यह क्लाउड RADIUS सर्वर के सामने प्रमाणपत्र प्रस्तुत करता, जो CA के विरुद्ध इसे सत्यापित करता है और सही नेटवर्क नीति लागू करता है।
Microsoft Intune का उपयोग करने वाले संगठनों के लिए, Microsoft Cloud PKI एक पूरी तरह से प्रबंधित CA प्रदान करता है जो सीधे Intune SCEP प्रोफाइल के साथ एकीकृत होता है, जिससे ऑन-प्रिमाइसेस NDES (नेटवर्क डिवाइस एनरोलमेंट सर्विस) सर्वर की आवश्यकता समाप्त हो जाती है। Jamf-प्रबंधित Mac और iOS बेड़े के लिए, Jamf का अंतर्निहित CA या तृतीय-पक्ष क्लाउड CA इसी उद्देश्य को पूरा करता है।
SCIM और तत्काल एक्सेस निरसन
क्लाउड RADIUS के सबसे परिचालन रूप से महत्वपूर्ण पहलुओं में से एक SCIM (सिस्टम फॉर क्रॉस-डोमेन आइडेंटिटी मैनेजमेंट) प्रोविज़निंग है। SCIM एक खुला मानक है जो सत्य के स्रोत (source of truth) - आपके क्लाउड पहचान प्रदाता - से वास्तविक समय में निर्भर प्रणालियों में पहचान परिवर्तनों को पुश करता है। जब किसी कर्मचारी को Entra ID या Okta में अक्षम (disable) किया जाता है, तो SCIM उस परिवर्तन को तुरंत क्लाउड RADIUS सेवा में पुश कर देता है। अगली बार जब डिवाइस प्रमाणित करने का प्रयास करता है, तो RADIUS सर्वर Access-Reject लौटाता है। एक्सेस पॉइंट पर कॉन्फ़िगर किए गए एक छोटे सत्र टाइमआउट (session timeout) के साथ, खाता अक्षम होने के कुछ ही मिनटों के भीतर डिवाइस को नेटवर्क से हटा दिया जाता है।
यह साझा PSK नेटवर्क की तुलना में एक महत्वपूर्ण सुरक्षा सुधार है, जहां एक्सेस को रद्द करने का एकमात्र तरीका हर डिवाइस पर पासवर्ड बदलना है, और विरासत (legacy) RADIUS परिनियोजन की तुलना में भी, जो घंटों या दिनों के अंतराल वाले समय-समय पर होने वाले LDAP सिंक पर निर्भर करते हैं।
RadSec: इंटरनेट पर RADIUS ट्रैफ़िक को सुरक्षित करना
पारंपरिक RADIUS UDP का उपयोग करता है और केवल बुनियादी संदेश ऑथेंटिकेशन प्रदान करता है। जब आपका RADIUS सर्वर आपके एक्सेस पॉइंट्स के समान डेटा सेंटर में होता, तो यह स्वीकार्य है। जब आपका RADIUS सर्वर एक क्लाउड सेवा होती है, तो ऑथेंटिकेशन ट्रैफ़िक सार्वजनिक इंटरनेट से होकर गुजरता है। RadSec (RADIUS ओवर TLS, RFC 6614) TLS का उपयोग करके RADIUS एक्सचेंज को एन्क्रिप्ट करता है, जिससे ऑथेंटिकेशन ट्रैफ़िक के लिए गोपनीयता और अखंडता मिलती है। Purple उन एक्सेस पॉइंट्स के लिए IPsec फ़ॉलबैक के साथ RadSec का नेटिव रूप से समर्थन करता है जो अभी तक RadSec का समर्थन नहीं करते हैं।
कार्यान्वयन गाइड
EAP-TLS के साथ क्लाउड RADIUS को तैनात करने के लिए चार समन्वित चरणों की आवश्यकता होती है। यदि Entra ID और एक MDM पहले से मौजूद हैं, तो एक पायलट SSID एक घंटे से भी कम समय में लाइव हो सकता है।
चरण 1: क्लाउड RADIUS को अपने पहचान प्रदाता से कनेक्ट करें
OAuth2 एडमिन सहमति (Entra ID के लिए) या API टोकन (Okta और Google Workspace के लिए) के माध्यम से Purple को अपने पहचान प्रदाता से कनेक्ट करें। यह Purple को निर्देशिका (directory) से उपयोगकर्ताओं, समूहों और समूह सदस्यताओं को पढ़ने के लिए अधिकृत करता है। वास्तविक समय में Purple में उपयोगकर्ता स्थिति परिवर्तनों को पुश करने के लिए SCIM प्रोविज़निंग को कॉन्फ़िगर करें। डिस्क पर कोई सर्विस प्रिंसिपल क्रेडेंशियल संग्रहीत नहीं किए जाते हैं। समूह परिवर्तन अगले ऑथेंटिकेशन इवेंट पर प्रसारित होते हैं, न कि किसी सिंक शेड्यूल पर।
चरण 2: अपने MDM और SCEP प्रोफ़ाइल को कॉन्फ़िगर करें
Microsoft Intune में, CA रूट के लिए एक ट्रस्टेड सर्टिफिकेट प्रोफ़ाइल बनाएं, फिर Purple-प्रबंधित CA की ओर इशारा करते हुए एक SCEP सर्टिफिकेट प्रोफ़ाइल बनाएं। दोनों प्रोफाइलों को उन डिवाइस समूहों तक सीमित करें जिन्हें WiFi एक्सेस की आवश्यकता है। Jamf के लिए, एक कॉन्फ़िगरेशन प्रोफ़ाइल में SCEP पेलोड कॉन्फ़िगर करें। MDM चुपचाप प्रमाणपत्रों को पुश करता है। आगे बढ़ने से पहले MDM अनुपालन (compliance) डैशबोर्ड में प्रमाणपत्र वितरण को सत्यापित करें।
चरण 3: क्लाउड RADIUS डैशबोर्ड में नेटवर्क नीतियां परिभाषित करें
RADIUS नीतियां बनाएं जो पहचान प्रदाता समूहों को विशिष्ट VLAN और एक्सेस नियंत्रणों से मैप करती हैं। उदाहरण के लिए, Entra ID समूह "Staff-Finance" को पूर्ण इंटरनेट एक्सेस के साथ VLAN 20 से मैप करें, और "Staff-Contractors" को समय-सीमित एक्सेस के साथ VLAN 30 से मैप करें जो स्वचालित रूप से समाप्त हो जाता है। Purple का डैशबोर्ड इन नीतियों को ऑथेंटिकेशन के बिंदु पर लागू करता है, जिसके लिए किसी फ़ायरवॉल परिवर्तन की आवश्यकता नहीं होती है।
चरण 4: एक्सेस पॉइंट कॉन्फ़िगरेशन अपडेट करें
802.1X के साथ WPA2-Enterprise या WPA3-Enterprise का उपयोग करने के लिए अपने एक्सेस पॉइंट्स पर SSID कॉन्फ़िगरेशन को अपडेट करें। साझा रहस्य (shared secret) के साथ Purple क्लाउड RADIUS प्राथमिक और द्वितीयक एंडपॉइंट होस्टनाम या IP पते दर्ज करें। Purple द्वारा लौटाए गए RADIUS विशेषताओं के आधार पर डायनेमिक VLAN असाइनमेंट का उपयोग करने के लिए एक्सेस पॉइंट्स को कॉन्फ़िगर करें। पूरे परिसर में रोल आउट करने से पहले एक्सेस पॉइंट्स के एक उपसमुच्चय (subset) पर एकल SSID के साथ परीक्षण करें।

क्लाउड RADIUS बनाम ऑन-प्रिमाइसेस RADIUS: परिनियोजन समय, Active Directory निर्भरता, उच्च उपलब्धता (high availability), OS पैचिंग, पहचान एकीकरण और प्रमाणपत्र जीवनचक्र प्रबंधन में एक सीधा तुलनात्मक विश्लेषण।
सर्वोत्तम प्रथाएं
ये सिफारिशें IEEE 802.1X मानकों, PCI-DSS v4.0 आवश्यकताओं और Purple के 80,000+ स्थानों के परिसर में परिचालन अनुभव को दर्शाती हैं।
प्रबंधित उपकरणों के लिए EAP-TLS अनिवार्य करें। पासवर्ड फ़िशिंग और क्रेडेंशियल स्टफिंग के प्रति संवेदनशील होते हैं। प्रमाणपत्र पहचान और डिवाइस अनुपालन का क्रिप्टोग्राफ़िक प्रमाण प्रदान करते हैं। EAP-TLS एकमात्र 802.1X विधि है जो डिज़ाइन द्वारा फ़िशिंग-प्रतिरोधी है।
तत्काल निरसन के लिए SCIM का उपयोग करें। समय-समय पर होने वाले LDAP सिंक एक ऐसा अंतराल छोड़ देते हैं जहां नौकरी से निकाले गए कर्मचारी के पास नेटवर्क एक्सेस बनी रहती है। SCIM यह सुनिश्चित करता है कि पहचान प्रदाता में खाता अक्षम होते ही एक्सेस रद्द कर दी जाए।
मल्टी-रीजन RADIUS तैनात करें। अपने एक्सेस पॉइंट्स को विभिन्न भौगोलिक क्षेत्रों में कम से कम दो RADIUS एंडपॉइंट्स के साथ कॉन्फ़िगर करें। Purple डिफ़ॉल्ट रूप से एक्टिव-एक्टिव मल्टी-रीजन फ़ेलओवर प्रदान करता है, जिसमें फ़ेलओवर सेकंडों में पूरा हो जाता है।
डायनेमिक VLAN के साथ ट्रैफ़िक को विभाजित करें। उपयोगकर्ताओं को गतिशील रूप से विशिष्ट VLAN असाइन करने के लिए पहचान प्रदाता समूह सदस्यताओं का उपयोग करें। यह संवेदनशील ट्रैफ़िक को अलग करता है और मैन्युअल फ़ायरवॉल परिवर्तनों की आवश्यकता के बिना किसी प्रभावित डिवाइस के प्रभाव क्षेत्र (blast radius) को सीमित करता है।
RadSec सक्षम करें। यदि आपके एक्सेस पॉइंट RadSec का समर्थन करते हैं, तो एक्सेस पॉइंट और क्लाउड RADIUS सर्वर के बीच ऑथेंटिकेशन ट्रैफ़िक को एन्क्रिप्ट करने के लिए इसे सक्षम करें। यह विशेष रूप से शाखा कार्यालयों और उन स्थानों के लिए महत्वपूर्ण है जहां एक्सेस पॉइंट एक अविश्वसनीय नेटवर्क खंड पर है।
प्रमाणपत्र जीवनचक्र की निगरानी करें। प्रमाणपत्र जीवनकाल के 80% पर ट्रिगर होने के लिए MDM ऑटो-नवीनीकरण सेट करें। एक साल के प्रमाणपत्र के लिए, नवीनीकरण 10वें महीने से शुरू होता है। उन उपकरणों पर अलर्ट सेट करें जो प्रमाणपत्र समाप्त होने से पहले नवीनीकृत करने में विफल रहते हैं।
एंटरप्राइज WiFi सुरक्षा मानकों और रूपरेखाओं के व्यापक विवरण के लिए, हमारी Enterprise WiFi Security: A Complete Guide for 2026 देखें।
समस्या निवारण और जोखिम शमन
क्लाउड RADIUS पर संक्रमण नई निर्भरताएँ पेश करता है। उत्पादन प्रभावित होने से पहले इन सामान्य विफलता मोड के लिए तैयारी करें।
प्रमाणपत्र की समाप्ति। यदि कोई डिवाइस प्रमाणपत्र MDM द्वारा नवीनीकृत किए जाने से पहले समाप्त हो जाता है, तो डिवाइस का ऑथेंटिकेशन चुपचाप विफल हो जाता है। उपयोगकर्ता को बिना किसी स्पष्टीकरण के कनेक्शन त्रुटि दिखाई देती है। प्रमाणपत्र जीवनकाल के 80% पर MDM ऑटो-नवीनीकरण कॉन्फ़िगर करके और समाप्त होने वाले प्रमाणपत्रों वाले उपकरणों के लिए MDM अनुपालन डैशबोर्ड की निगरानी करके इसे कम करें।
MDM सिंक विफलताएं। एक डिवाइस जो MDM अनुपालन से बाहर हो जाता है या चेक इन करने में विफल रहता है, उसे नवीनीकृत प्रमाणपत्र प्राप्त नहीं हो सकता है। ऐसी अनुपालन नीतियां लागू करें जो अस्वस्थ उपकरणों को चिह्नित करती हैं और प्रमाणपत्र समाप्त होने से पहले प्रशासकों को सचेत करती हैं।
RADIUS ट्रैफ़िक को ब्लॉक करने वाला फ़ायरवॉल। एक्सेस पॉइंट्स को UDP पोर्ट 1812 (ऑथेंटिकेशन) और UDP पोर्ट 1813 (अकाउंटिंग), या RadSec के लिए TCP पोर्ट 2083 पर क्लाउड RADIUS एंडपॉइंट्स तक पहुंचना चाहिए। शाखा कार्यालयों में आउटबाउंड फ़ायरवॉल नियम अक्सर इन पोर्ट को ब्लॉक कर देते हैं। परिनियोजन से पहले एक्सेस पॉइंट प्रबंधन VLAN से पहुंच क्षमता (reachability) का परीक्षण करें।
SCIM प्रोविज़निंग विफलताएं। यदि पहचान प्रदाता और Purple के बीच SCIM कनेक्शन बाधित होता, तो उपयोगकर्ता स्थिति परिवर्तन प्रसारित नहीं होंगे। पहचान प्रदाता और Purple डैशबोर्ड दोनों में SCIM सिंक स्थिति की निगरानी करें। सिंक विफलताओं के लिए अलर्टिंग कॉन्फ़िगर करें।
प्रमाणपत्र समर्थन के बिना पुराने उपकरण। IoT डिवाइस, प्रिंटर और पुराने हार्डवेयर EAP-TLS का समर्थन नहीं कर सकते हैं। इन उपकरणों के लिए, साझा PSK के बजाय iPSK (व्यक्तिगत प्री-शेयर्ड कीज़) का उपयोग करें। Purple नेटिव रूप से iPSK का समर्थन करता है, प्रति डिवाइस एक अद्वितीय कुंजी निर्दिष्ट करता है और 802.1X सप्लीकेंट समर्थन की आवश्यकता के बिना प्रत्येक डिवाइस को सही VLAN पर रखता है।
ROI और व्यावसायिक प्रभाव
ऑन-प्रिमाइसेस RADIUS से क्लाउड RADIUS पर माइग्रेट करना इन्फ्रास्ट्रक्चर, संचालन और सुरक्षा में मापने योग्य मूल्य प्रदान करता है।
| आयाम | On-premises NPS | Cloud RADIUS (Purple) |
|---|---|---|
| इन्फ्रास्ट्रक्चर लागत | Windows Server लाइसेंस, VM कंप्यूट, स्टोरेज | प्रति-AP सब्सक्रिप्शन, कोई सर्वर हार्डवेयर नहीं |
| परिनियोजन का समय | दिनों से हफ्तों तक | एक घंटे से कम |
| उच्च उपलब्धता | मैन्युअल - दो सर्वर और प्रतिकृति (replication) | मल्टी-रीजन एक्टिव-एक्टिव, डिफ़ॉल्ट |
| OS पैचिंग | मासिक, आपकी टीम | विक्रेता द्वारा प्रबंधित |
| WiFi हेल्पडेस्क टिकट | उच्च - पासवर्ड रीसेट, मैन्युअल ऑनबोर्डिंग | 80% कम (Purple ग्राहक डेटा) |
| एक्सेस निरसन | LDAP सिंक के माध्यम से घंटों से दिनों तक | SCIM के माध्यम से सेकंडों में |
Purple के स्टाफ WiFi का उपयोग करने वाली IT टीमें आमतौर पर WiFi समर्थन टिकटों में 80% की गिरावट देखती हैं (Purple आंतरिक डेटा, 2024), जो पासवर्ड रीसेट और मैन्युअल डिवाइस ऑनबोर्डिंग के उन्मूलन से प्रेरित है। प्रमाणपत्र-आधारित ऑथेंटिकेशन मजबूत ऑथेंटिकेशन के लिए PCI-DSS आवश्यकता 8.3 और सिस्टम और एप्लिकेशन एक्सेस नियंत्रण के लिए ISO 27001 नियंत्रण A.9.4 को भी पूरा करता है, जिससे आपकी सुरक्षा टीम पर ऑडिट का बोझ कम होता है।
retail और hospitality के संगठनों के लिए, एक एकीकृत पहचान परत के साथ एकल क्लाउड डैशबोर्ड से स्टाफ WiFi और Guest WiFi को प्रबंधित करने की क्षमता - बहु-साइट परिसरों में परिचालन जटिलता को कम करती है। transport ऑपरेटरों और healthcare प्रदाताओं के लिए, तत्काल निरसन क्षमता और पूर्ण ऑडिट ट्रेल बिना किसी अतिरिक्त टूल के नियामक आवश्यकताओं को पूरा करते हैं।
Purple की WiFi Analytics परत ऑथेंटिकेशन इन्फ्रास्ट्रक्चर के शीर्ष पर ऑक्यूपेंसी और हाइब्रिड वर्किंग डेटा जोड़ती है, जिससे स्टाफ WiFi एक लागत केंद्र से परिचालन बुद्धिमत्ता (operational intelligence) के स्रोत में बदल जाता है।
संबंधित पठन: Enterprise WiFi Security: A Complete Guide for 2026 - OpenWrt Custom Firmware Integration with Purple WiFi
मुख्य परिभाषाएं
802.1X
पोर्ट-आधारित नेटवर्क एक्सेस नियंत्रण के लिए एक IEEE मानक (IEEE 802.1X-2020)। इसके लिए आवश्यक है कि एक्सेस पॉइंट द्वारा नेटवर्क एक्सेस प्रदान करने से पहले डिवाइस प्रमाणित हों, जिसके लिए RADIUS सर्वर द्वारा मध्यस्थता वाले EAP एक्सचेंज का उपयोग किया जाता है।
IT टीमें यह सुनिश्चित करने के लिए 802.1X का उपयोग करती हैं कि केवल अधिकृत उपयोगकर्ता और डिवाइस ही कॉर्पोरेट नेटवर्क से कनेक्ट हों। यह प्रति-उपयोगकर्ता एन्क्रिप्शन, प्रति-सत्र कुंजियाँ और प्रत्येक कनेक्शन इवेंट का एक पूर्ण ऑडिट ट्रेल प्रदान करता है।
RADIUS
रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस (RFC 2865)। एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क एक्सेस के लिए केंद्रीकृत ऑथेंटिकेशन, ऑथराइजेशन और अकाउंटिंग (AAA) प्रबंधन प्रदान करता है।
एक्सेस पॉइंट प्रत्येक कनेक्शन अनुरोध को RADIUS सर्वर पर अग्रेषित करते हैं, जो यह तय करता है कि डिवाइस को प्रवेश देना है या नहीं और उसे कौन सा VLAN असाइन करना है। क्लाउड RADIUS ऑन-प्रिमाइसेस NPS या FreeRADIUS सर्वर को बदल देता है।
EAP-TLS
एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल-ट्रांसपोर्ट लेयर सिक्योरिटी (RFC 5216)। एक 802.1X ऑथेंटिकेशन विधि जो पासवर्ड के बजाय पारस्परिक X.509 प्रमाणपत्र विनिमय का उपयोग करती है।
EAP-TLS प्रबंधित डिवाइस बेड़े के लिए स्वर्ण मानक (gold standard) है। यह फ़िशिंग-प्रतिरोधी है, इसके लिए किसी पासवर्ड हैश स्टोर की आवश्यकता नहीं होती है, और यह एकमात्र 802.1X विधि है जो CISA फ़िशिंग-प्रतिरोधी MFA मार्गदर्शन को पूरा करती है।
PEAP-MSCHAPv2
प्रोटेक्टेड एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल विद माइक्रोसॉफ्ट चैलेंज हैंडशेक ऑथेंटिकेशन प्रोटोकॉल वर्जन 2। एक विरासत (legacy) 802.1X विधि जो Active Directory में संग्रहीत NTLM हैश के विरुद्ध पासवर्ड को सत्यापित करती है।
PEAP-MSCHAPv2 केवल-क्लाउड वातावरण में विफल हो जाता है क्योंकि Entra ID NTLM हैश संग्रहीत नहीं करता है। ऑन-प्रिमाइसेस AD से माइग्रेट करने वाले संगठनों को PEAP को EAP-TLS से बदलना होगा।
SCEP
सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल। MDM प्लेटफॉर्म द्वारा उपयोगकर्ता के हस्तक्षेप के बिना, स्वचालित रूप से उपकरणों पर डिजिटल प्रमाणपत्रों का अनुरोध करने और उन्हें स्थापित करने के लिए उपयोग किया जाने वाला एक प्रोटोकॉल।
IT टीमें कर्मचारी उपकरणों पर चुपचाप WiFi प्रमाणपत्र प्रदान करने के लिए Intune या Jamf के साथ SCEP का उपयोग करती हैं। SCEP क्लाउड-फर्स्ट परिनियोजन में ऑन-प्रिमाइसेस NDES (नेटवर्क डिवाइस एनरोलमेंट सर्विस) सर्वर को बदल देता है।
SCIM
सिस्टम फॉर क्रॉस-डोमेन आइडेंटिटी मैनेजमेंट (RFC 7644)। एक खुला मानक जो IT प्रणालियों के बीच उपयोगकर्ता पहचान जानकारी के वास्तविक समय के आदान-प्रदान को स्वचालित करता है।
SCIM यह सुनिश्चित करता है कि जब किसी कर्मचारी को Entra ID या Okta में अक्षम किया जाता है, तो वह परिवर्तन तुरंत क्लाउड RADIUS सेवा में पुश हो जाए, जिससे घंटों के बजाय सेकंडों में WiFi एक्सेस रद्द हो जाए।
NPS
नेटवर्क पॉलिसी सर्वर। Microsoft का RADIUS कार्यान्वयन, जो आमतौर पर ऑन-प्रिमाइसेस Active Directory वातावरण के हिस्से के रूप में Windows Server पर चलाया जाता है।
क्लाउड-फर्स्ट संगठन Windows Server VMs, OS पैचिंग और ऑन-प्रिमाइसेस Active Directory पर निर्भरता को समाप्त करने के लिए NPS को सेवानिवृत्त कर रहे हैं। क्लाउड RADIUS इसका सीधा प्रतिस्थापन है।
RadSec
RADIUS ओवर TLS (RFC 6614)। एक प्रोटोकॉल जो TLS का उपयोग करके RADIUS ऑथेंटिकेशन ट्रैफ़िक को एन्क्रिप्ट करता है, जो पारंपरिक RADIUS द्वारा उपयोग किए जाने वाले UDP-आधारित क्लियरटेक्स्ट ट्रांसपोर्ट को बदल देता है।
क्लाउड RADIUS का उपयोग करते समय RadSec आवश्यक है, क्योंकि ऑथेंटिकेशन ट्रैफ़िक को एक्सेस पॉइंट और क्लाउड सेवा के बीच सार्वजनिक इंटरनेट से गुजरना होगा। Purple नेटिव रूप से RadSec का समर्थन करता है।
iPSK
व्यक्तिगत प्री-शेयर्ड की (Individual Pre-Shared Key)। WPA2-Personal का एक प्रकार जो सभी उपकरणों के लिए एकल साझा कुंजी के बजाय प्रत्येक डिवाइस को एक अद्वितीय प्री-शेयर्ड कुंजी असाइन करता है।
iPSK का उपयोग IoT उपकरणों, प्रिंटर और अन्य हार्डवेयर के लिए किया जाता है जो 802.1X EAP-TLS का समर्थन नहीं कर सकते हैं। यह प्रमाणपत्र समर्थन की आवश्यकता के बिना प्रति-डिवाइस जवाबदेही और VLAN असाइनमेंट प्रदान करता है।
Dynamic VLAN
एक नेटवर्क विभाजन तकनीक जहां RADIUS सर्वर Access-Accept प्रतिक्रिया में एक VLAN पहचानकर्ता लौटाता है, और एक्सेस पॉइंट डिवाइस को स्वचालित रूप से उस VLAN पर रख देता है।
डायनेमिक VLAN IT टीमों को मैन्युअल फ़ायरवॉल परिवर्तनों के बिना, पहचान प्रदाता समूह सदस्यता के आधार पर कर्मचारियों, ठेकेदारों, IoT उपकरणों और मेहमानों को अलग-अलग नेटवर्क खंडों में विभाजित करने की अनुमति देते हैं।
हल किए गए उदाहरण
एक 400-साइट रिटेल श्रृंखला को सभी स्थानों पर स्टाफ WiFi को सुरक्षित करने की आवश्यकता है। वे Cisco Meraki एक्सेस पॉइंट चलाते हैं और डिवाइस प्रबंधन के लिए Intune के साथ Microsoft Entra ID का उपयोग करते हैं। वे वर्तमान में एक साझा WPA2-Personal PSK का उपयोग करते हैं क्योंकि उनके पास NPS चलाने के लिए कोई ऑन-प्रिमाइसेस Active Directory नहीं है। हाल ही में एक आंतरिक ऑडिट ने साझा PSK को PCI-DSS अनुपालन अंतर (compliance gap) के रूप में चिह्नित किया है।
श्रृंखला Purple के क्लाउड RADIUS को तैनात करती है। सबसे पहले, वे OAuth एडमिन सहमति के माध्यम से Purple को Entra ID से जोड़ते हैं और SCIM प्रोविज़निंग को कॉन्फ़िगर करते हैं। Intune में, वे Purple CA रूट के लिए एक ट्रस्टेड सर्टिफिकेट प्रोफ़ाइल और 'Staff-Retail' डिवाइस समूह तक सीमित एक SCEP सर्टिफिकेट प्रोफ़ाइल बनाते हैं। Intune चुपचाप सभी प्रबंधित पॉइंट-ऑफ-सेल टर्मिनलों और स्टाफ टैबलेट पर प्रमाणपत्र पुश करता है। Meraki डैशबोर्ड में, वे स्टाफ SSID को WPA2-Enterprise में अपडेट करते हैं, Purple क्लाउड RADIUS प्राथमिक और द्वितीयक एंडपॉइंट दर्ज करते हैं, और डायनेमिक VLAN असाइनमेंट सक्षम करते हैं। जब कोई डिवाइस कनेक्ट होता है, तो यह अपना Intune-जारी प्रमाणपत्र प्रस्तुत करता है, Purple CA के विरुद्ध इसे सत्यापित करता है और Entra ID समूह की जांच करता है, और डिवाइस को समूह सदस्यता के आधार पर VLAN 10 (स्टाफ नेटवर्क) या VLAN 20 (प्रबंधन नेटवर्क) पर रखा जाता है। साझा PSK को सेवानिवृत्त कर दिया जाता है। 400 साइटों पर रोलआउट में एक सप्ताहांत (weekend) लगता है, क्योंकि कोई ऑन-साइट हार्डवेयर तैनात नहीं किया जाता है - केवल Meraki में SSID कॉन्फ़िगरेशन परिवर्तन किए जाते हैं।
एक 15,000 छात्रों वाला विश्वविद्यालय Google Workspace का उपयोग अपने प्राथमिक पहचान प्रदाता के रूप में करता है। IT टीम MacBooks, Chromebooks और Android फोन के BYOD परिसर में कर्मचारियों और छात्रों के लिए सुरक्षित WiFi प्रदान करना चाहती है। उनके पास कोई ऑन-प्रिमाइसेस Active Directory नहीं है और सर्वर चलाने की कोई इच्छा नहीं है।
विश्वविद्यालय Google Workspace के साथ Purple के क्लाउड RADIUS को एकीकृत करता है। प्रबंधित Chromebooks के लिए, वे SCEP के माध्यम से WiFi प्रमाणपत्र प्रोफ़ाइल पुश करने के लिए Google Admin का उपयोग करते हैं, जिससे प्रत्येक डिवाइस चुपचाप नामांकित हो जाता है। BYOD MacBooks और Android फोन के लिए, वे एक हल्का ऑनबोर्डिंग एप्लिकेशन तैनात करते हैं जो उपयोगकर्ता को उनके Google क्रेडेंशियल के साथ प्रमाणित करता है और एक सिंगल टैप में डिवाइस पर प्रमाणपत्र स्थापित करता है। बाद के कनेक्शन चुपचाप EAP-TLS का उपयोग करते हैं। Purple Google Workspace संगठनात्मक इकाइयों (Organisational Units) को VLAN से मैप करता है: कर्मचारी VLAN 10 पर, छात्र VLAN 20 पर, और अतिथि आगंतुक एक कैप्टिव पोर्टल SSID पर आते हैं। जब कोई छात्र स्नातक (graduate) होता है और उसका Google खाता निलंबित कर दिया जाता है, तो SCIM परिवर्तन को Purple में पुश करता है और उनका WiFi एक्सेस कुछ ही मिनटों में रद्द कर दिया जाता है।
अभ्यास प्रश्न
Q1. आपका संगठन ऑन-प्रिमाइसेस Active Directory से पूरी तरह से Microsoft Entra ID पर माइग्रेट हो गया है। आपका वर्तमान स्टाफ WiFi पुराने डोमेन से जुड़े NPS सर्वर के विरुद्ध PEAP-MSCHAPv2 का उपयोग करता है। डोमेन कंट्रोलर को बंद करने के बाद, कर्मचारी रिपोर्ट करते हैं कि वे अब WiFi से कनेक्ट नहीं हो पा रहे हैं। इसका मूल कारण क्या है, और सही दीर्घकालिक समाधान क्या है?
संकेत: विचार करें कि PEAP-MSCHAPv2 को निर्देशिका (directory) से क्या आवश्यकता होती है, और क्या Entra ID इसे प्रदान करता है।
मॉडल उत्तर देखें
मूल कारण यह है कि PEAP-MSCHAPv2 को RADIUS सर्वर को Active Directory में संग्रहीत NTLM हैश के विरुद्ध उपयोगकर्ता के पासवर्ड को सत्यापित करने की आवश्यकता होती है। डोमेन कंट्रोलर के बंद होने के साथ, NPS के पास सत्यापित करने के लिए कोई निर्देशिका नहीं है। Entra ID NTLM हैश संग्रहीत नहीं करता है, इसलिए NPS को Entra ID पर पुनर्निर्देशित नहीं किया जा सकता है। सही दीर्घकालिक समाधान NPS को क्लाउड RADIUS सेवा से बदलना, PEAP-MSCHAPv2 से EAP-TLS पर माइग्रेट करना और SCEP के माध्यम से डिवाइस प्रमाणपत्र जारी करने के लिए MDM (Intune) का उपयोग करना है। यह किसी भी ऑन-प्रिमाइसेस निर्देशिका पर निर्भरता को समाप्त करता है।
Q2. आप Jamf Pro द्वारा प्रबंधित कॉर्पोरेट MacBooks के 200-डिवाइस बेड़े के लिए क्लाउड RADIUS तैनात कर रहे हैं। आपका पहचान प्रदाता Okta है। इन उपकरणों पर WiFi क्रेडेंशियल प्रदान करने का सबसे सुरक्षित और परिचालन रूप से कुशल तरीका क्या है?
संकेत: ऐसी विधि की तलाश करें जिसमें उपयोगकर्ता के हस्तक्षेप की आवश्यकता न हो, पासवर्ड से बचा जा सके और आपके मौजूदा MDM के साथ एकीकृत हो सके।
मॉडल उत्तर देखें
MacBooks पर चुपचाप डिवाइस प्रमाणपत्र पुश करने के लिए SCEP का उपयोग करने के लिए Jamf Pro को कॉन्फ़िगर करें। अपने क्लाउड RADIUS प्रदाता द्वारा प्रबंधित CA की ओर इशारा करते हुए, Jamf कॉन्फ़िगरेशन प्रोफ़ाइल में एक SCEP पेलोड बनाएं। प्रोफ़ाइल को प्रासंगिक डिवाइस समूह तक सीमित करें। Jamf बिना किसी उपयोगकर्ता हस्तक्षेप के प्रत्येक MacBook पर स्वचालित रूप से प्रमाणपत्र पुश करेगा। SCEP-जारी प्रमाणपत्र के साथ EAP-TLS का उपयोग करने के लिए उसी कॉन्फ़िगरेशन प्रोफ़ाइल में WiFi प्रोफ़ाइल को कॉन्फ़िगर करें। यह सुनिश्चित करने के लिए कि जब Okta में किसी कर्मचारी को अक्षम किया जाता है, तो उनका WiFi एक्सेस तुरंत रद्द कर दिया जाए, क्लाउड RADIUS सेवा को SCIM के माध्यम से Okta से कनेक्ट करें।
Q3. सोमवार को सुबह 9 बजे एक कर्मचारी को नौकरी से निकाल दिया जाता है। HR द्वारा सुबह 9:05 बजे उनका Entra ID खाता अक्षम कर दिया जाता है। सुबह 9:30 बजे, एक सुरक्षा अलर्ट दिखाता है कि कर्मचारी का लैपटॉप अभी भी कार पार्क से कॉर्पोरेट WiFi से जुड़ा हुआ है। कौन सा कॉन्फ़िगरेशन गायब है, और आप इसे कैसे ठीक करेंगे?
संकेत: RADIUS सर्वर को कैसे पता चलता है कि पहचान प्रदाता में उपयोगकर्ता की स्थिति बदल गई है?
मॉडल उत्तर देखें
परिनियोजन SCIM प्रोविज़निंग के बजाय समय-समय पर होने वाले LDAP सिंक पर निर्भर है। खाता अक्षम होने के बाद से LDAP सिंक अभी तक नहीं चला है, इसलिए क्लाउड RADIUS सेवा अभी भी उपयोगकर्ता को सक्रिय मानती है। इसका समाधान Entra ID और क्लाउड RADIUS सेवा के बीच SCIM प्रोविज़निंग को सक्षम करना है। SCIM वास्तविक समय में उपयोगकर्ता स्थिति परिवर्तनों को पुश करता है, इसलिए जब सुबह 9:05 बजे Entra ID में खाता अक्षम किया जाता है, तो RADIUS सेवा को तुरंत परिवर्तन प्राप्त हो जाता है। अगली बार जब डिवाइस पुन: प्रमाणित करने का प्रयास करता है (एक्सेस पॉइंट पर सत्र टाइमआउट द्वारा नियंत्रित), तो उसे Access-Reject प्राप्त होता है। एक्सेस पॉइंट पर एक छोटा सत्र टाइमआउट (15 से 30 मिनट) सेट करना खाता अक्षम होने और नेटवर्क से बाहर होने के बीच की अधिकतम अवधि को सीमित करता है।
Q4. आपके स्थान पर 50 IoT डिवाइस हैं - डिजिटल साइनेज प्लेयर, पर्यावरण सेंसर और प्रिंटर - जो 802.1X EAP-TLS का समर्थन नहीं करते हैं। आप इन उपकरणों को अपने EAP-TLS स्टाफ नेटवर्क के समान WiFi इन्फ्रास्ट्रक्चर पर कैसे सुरक्षित करते हैं?
संकेत: विचार करें कि कौन सी ऑथेंटिकेशन विधि प्रमाणपत्र समर्थन की आवश्यकता के बिना प्रति-डिवाइस जवाबदेही प्रदान करती है।
मॉडल उत्तर देखें
IoT उपकरणों के लिए iPSK (व्यक्तिगत प्री-शेयर्ड कीज़) का उपयोग करें। क्लाउड RADIUS डैशबोर्ड में प्रत्येक डिवाइस को एक अद्वितीय प्री-शेयर्ड कुंजी असाइन करें, साथ ही एक VLAN असाइनमेंट भी। प्रत्येक डिवाइस अपनी अद्वितीय कुंजी के साथ प्रमाणित होता है, जिसे RADIUS सर्वर सत्यापित करता है और डिवाइस को IoT VLAN पर रखने के लिए उपयोग करता है, जो स्टाफ नेटवर्क से अलग होता है। यदि कोई डिवाइस प्रभावित (compromised) या बंद हो जाता है, तो आप किसी अन्य डिवाइस को प्रभावित किए बिना केवल उस डिवाइस की कुंजी को रद्द कर देते हैं। यह दृष्टिकोण IoT हार्डवेयर पर 802.1X सप्लीकेंट समर्थन की आवश्यकता के बिना प्रति-डिवाइस जवाबदेही और नेटवर्क विभाजन प्रदान करता है।
इस श्रृंखला में आगे पढ़ें
GDPR और अतिथि डेटा गोपनीयता अनुपालन के लिए नेटवर्क एडमिनिस्ट्रेटर की गाइड
IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और वेन्यू ऑपरेशंस निदेशकों के लिए GDPR-अनुपालन Guest WiFi नेटवर्क को डिजाइन करने पर एक व्यापक तकनीकी संदर्भ। इसमें अतिथि नेटवर्क द्वारा एकत्र किए गए व्यक्तिगत डेटा की चार श्रेणियां, प्रत्येक के लिए कानूनी आधार, कैप्टिव पोर्टल सहमति यांत्रिकी, VLAN सेगमेंटेशन, डेटा प्रतिधारण स्वचालन, और कैसे Purple का हार्डवेयर-अज्ञेयवादी (hardware-agnostic) प्लेटफॉर्म प्रत्येक अनुपालन आवश्यकता के अनुरूप काम करता है, शामिल है। वेन्यू ऑपरेटर सीखेंगे कि कैसे Guest WiFi अनुपालन को एक नियामक दायित्व से एक मजबूत, फर्स्ट-पार्टी डेटा संपत्ति में बदला जाए।
Captive Portals के लिए WeChat OAuth ऑथेंटिकेशन को कैसे कॉन्फ़िगर करें
यह तकनीकी गाइड बताती है कि Captive Portals के लिए WeChat OAuth ऑथेंटिकेशन को कैसे कॉन्फ़िगर करें। इसमें चीनी आगंतुकों से सुरक्षित रूप से फर्स्ट-पार्टी डेटा कैप्चर करने के लिए आवश्यक प्लेटफ़ॉर्म रजिस्ट्रेशन, OAuth 2.0 फ़्लो, स्कोप चयन और नेटवर्क एन्फोर्समेंट मैकेनिज्म का विवरण दिया गया है।
एंटरप्राइज SCEP सेटअप गाइड: उच्च शिक्षा और बड़े नेटवर्क के लिए सर्टिफिकेट-आधारित WiFi ऑथेंटिकेशन
यह गाइड SCEP का उपयोग करके सर्टिफिकेट-आधारित WiFi ऑथेंटिकेशन को तैनात करने के लिए एक व्यापक तकनीकी ब्लूप्रिंट प्रदान करती है। इसमें प्री-शेयर्ड कीज़ से EAP-TLS में आर्किटेक्चरल संक्रमण, MDM प्लेटफॉर्म पर परिनियोजन अनुक्रम और बड़े पैमाने के नेटवर्क के लिए महत्वपूर्ण जोखिम शमन रणनीतियों को शामिल किया गया है।