मुख्य सामग्री पर जाएं

WPA3 transition mode कनेक्शन विफलताएं: Cisco Meraki, HPE Aruba और Ruckus के लिए एक डिप्लॉयमेंट चेकलिस्ट

इस चेकलिस्ट का उपयोग यह पता लगाने के लिए करें कि डिवाइस WPA3 SAE transition mode SSID पर क्यों विफल हो रहे हैं और इसे Cisco Meraki, HPE Aruba या Ruckus पर ठीक करें। आप 802.11 स्टेटस कोड को कारणों से मिलाएंगे, PMF, 802.11r और 6GHz समस्याओं को अलग करेंगे, और यह तय करेंगे कि कब केवल-WPA3 SSID पर स्विच करना है।

Tom Hackett द्वाराप्रकाशित
📖 10 मिनट का पाठ2,765 शब्द3 हल किए गए उदाहरण11 मुख्य परिभाषाएं

हमारी मुख्य श्रृंखला का हिस्सा: एंटरप्राइज WiFi सुरक्षा गाइड →

Cisco Meraki नेटवर्क पर WPA3 transition mode कनेक्शन विफलताएं तब होती हैं जब लेगेसी क्लाइंट ड्राइवर ट्रांज़िशन मानक को गलत तरीके से संभालते हैं। यह अक्सर स्टेटस कोड 43 त्रुटियों को ट्रिगर करता है, विशेष रूप से तब जब IEEE 802.11r सक्षम हो। इन विफलताओं को हल करने में फास्ट ट्रांज़िशन को अक्षम करना या पुराने उपकरणों को एक समर्पित WPA2 नेटवर्क में विभाजित करना शामिल है।

WPA3 transition mode कनेक्शन विफलताएं कैसी दिखती हैं?

पैटर्न सुसंगत है। आप एक WPA2 SSID को WPA3 transition mode में बदलते हैं, और अधिकांश उपकरण काम करना जारी रखते हैं। एक छोटा हिस्सा जुड़ना बंद कर देता है, और उन उपकरणों में आमतौर पर कुछ समानताएं होती हैं: एक ही मॉडल, ड्राइवर या ऑपरेटिंग सिस्टम बिल्ड।

सामान्य लक्षणों में शामिल हैं:

  • उपकरण की नेटवर्क सूची से SSID गायब हो जाता है, भले ही पड़ोसी उपकरण इसे देख सकते हों।
  • "जुड़ने में असमर्थ" या "गलत पासवर्ड" त्रुटियां दिखाई देती हैं, भले ही पासफ़्रेज़ नहीं बदला गया हो।
  • उपकरण जुड़ते हैं, फिर कुछ ही सेकंड में डिस्कनेक्ट हो जाते हैं, अक्सर एक लूप में।
  • रोमिंग बाधित होती है। उपकरण एक एक्सेस पॉइंट पर कनेक्ट होते हैं लेकिन अगले पर जाने पर विफल हो जाते हैं।
  • 6GHz पर कुछ भी दिखाई नहीं देता है। नए WiFi 6E उपकरण 6GHz बैंड पर SSID को कभी नहीं देखते हैं।

यह समझने के लिए कि ऐसा क्यों होता है, देखें कि वास्तव में ट्रांज़िशन मोड हवा में क्या भेजता है। एक Simultaneous Authentication of Equals (SAE) नेटवर्क WPA2 प्री-शेयर्ड की (PSK) हैंडशेक के लिए WPA3-Personal प्रतिस्थापन है।

ट्रांज़िशन मोड में, एक्सेस पॉइंट का RSN एलिमेंट दो ऑथेंटिकेशन और की मैनेजमेंट (AKM) सुइट्स को सूचीबद्ध करता है: PSK और SAE। यह प्रोटेक्टेड मैनेजमेंट फ्रेम्स (PMF, जो IEEE 802.11w में परिभाषित है) को सक्षम (capable) पर सेट करता है न कि आवश्यक (required) पर। एक WPA3 उपकरण SAE चुनता है और उसे PMF का उपयोग करना चाहिए। एक WPA2 उपकरण PSK चुनता है और PMF को छोड़ सकता है।

WPA3 SAE transition mode विफलताओं का मुख्य कारण क्या होता है?

पुराने ड्राइवर जो मिश्रित की-मैनेजमेंट सुइट्स को गलत तरीके से संभालते हैं

कुछ पुराने क्लाइंट ड्राइवर प्रति नेटवर्क एक AKM सुइट की अपेक्षा के साथ लिखे गए थे। जब वे कई सुइट्स ले जाने वाले RSN एलिमेंट से मिलते हैं, तो वे इसे गलत तरीके से पार्स करते हैं। वे नेटवर्क को छिपा सकते हैं, इसे असमर्थित मानकर अस्वीकार कर सकते हैं, या गलत सुइट चुनकर हैंडशेक विफल कर सकते हैं। एम्बेडेड उपकरण अक्सर ऐसा करते हैं: बारकोड स्कैनर, भुगतान टर्मिनल, प्रिंटर और IoT सेंसर जिनका फ़र्मवेयर वर्षों पहले अपडेट प्राप्त करना बंद कर चुका है।

प्रोटेक्टेड मैनेजमेंट फ्रेम्स सक्षम पर सेट होना

PMF डिऑथेंटिकेशन और डिसएसोसिएशन फ्रेम्स को एन्क्रिप्ट करता है, जिससे कोई हमलावर उपकरणों को ऑफ़लाइन करने के लिए उनके नकली फ्रेम नहीं बना सकता है। ट्रांज़िशन मोड PMF को सक्षम पर सेट करता है। अच्छी तरह से काम करने वाले WPA2 उपकरण उस फ्लैग को अनदेखा कर देते हैं। कुछ पुराने ड्राइवर PMF क्षमता बिट्स को गलत तरीके से संभालते हैं और जुड़ने से मना कर देते हैं, भले ही उनके लिए PMF वैकल्पिक हो।

फास्ट ट्रांज़िशन (802.11r) के साथ SAE का संयोजन

फास्ट ट्रांज़िशन (IEEE 802.11r) एक्सेस पॉइंट्स पर कीज़ को कैश करके रोमिंग को छोटा करता है। जब आप इसे ट्रांज़िशन-मोड SSID पर सक्षम करते हैं, तो एक्सेस पॉइंट चार AKM सुइट्स तक का विज्ञापन कर सकता है: PSK, SAE, FT-PSK और FT-SAE। 802.11r समर्थन के बिना उपकरण केवल FT सुइट्स पर विफल हो सकते हैं। यह वही समस्या है जो 802.11r को मिश्रित-उपकरण नेटवर्क पर जोखिम भरा बनाती है। इसमें SAE जोड़ने से ड्राइवरों का दायरा और बढ़ जाता है जो गड़बड़ी कर सकते हैं।### 6GHz, जहां ट्रांज़िशन मोड की अनुमति नहीं है

WPA3 विशिष्टता 6GHz पर WPA2 को प्रतिबंधित करती है। एक 6GHz रेडियो को WPA3-Personal (SAE), WPA3-Enterprise या Enhanced Open का उपयोग करना चाहिए, जिसमें PMF आवश्यक है। 6GHz पर SAE को पासवर्ड निर्माण के लिए हैश-टू-एलिमेंट (H2E) विधि का भी उपयोग करना चाहिए। वेंडर के आधार पर, एक ट्रांज़िशन-मोड SSID या तो 6GHz पर ब्रॉडकास्ट नहीं होता है या वहां चुपचाप WPA3-only में बदल दिया जाता है। किसी भी तरह से, यह वैसा व्यवहार नहीं करेगा जैसा यह 2.4GHz और 5GHz पर करता है।

आप कैसे पता लगाते हैं कि आपके सामने कौन सा कारण है?

एक्सेस प्वाइंट इवेंट लॉग या अपने वेंडर डैशबोर्ड में क्लाइंट कनेक्शन हिस्ट्री के साथ शुरुआत करें। एक प्रभावित डिवाइस पर फ़िल्टर करें और विफलता से जुड़े IEEE 802.11 स्टेटस या रीज़न कोड को पढ़ें।

लॉग क्या दिखाता है संभावित कारण पहली कार्रवाई
स्टेटस कोड 43 (अमान्य AKMP) ड्राइवर विज्ञापित की-मैनेजमेंट सुइट्स को हैंडल नहीं कर सकता, अक्सर 802.11r सक्षम होने के बाद SSID पर 802.11r को अक्षम करें और पुनः परीक्षण करें
स्टेटस कोड 31 (मैनेजमेंट फ्रेम पॉलिसी उल्लंघन) डिवाइस और एक्सेस प्वाइंट के बीच PMF मिसमैच पुष्टि करें कि PMF को कैपेबल पर सेट किया गया है, न कि रिक्वायर्ड पर
स्टेटस कोड 30 (अस्थायी रूप से अस्वीकृत) बार-बार आना पिछले सेशन के बाद PMF सुरक्षा एसोसिएशन क्वेरी लूप डिवाइस पर नेटवर्क को फॉरगेट करें और फिर से जॉइन करें
स्टेटस कोड 77 (असमर्थित परिमित चक्रीय समूह) SAE ग्रुप पर डिवाइस और एक्सेस प्वाइंट असहमत हैं SAE ग्रुप कॉन्फ़िगरेशन और डिवाइस फ़र्मवेयर की जांच करें
रीज़न कोड 15 (4-वे हैंडशेक टाइमआउट) गलत पासफ़्रेज़, या एक WPA2 डिवाइस जो मिक्स्ड RSN एलिमेंट को गलत तरीके से हैंडल कर रहा है पासफ़्रेज़ सत्यापित करें, फिर डिवाइस का WPA2-only SSID पर परीक्षण करें
कोई एसोसिएशन प्रयास ही नहीं डिवाइस बीकन को पार्स नहीं कर सकता, या यह बिना WPA2 विकल्प के 6GHz पर है बैंड की जांच करें और WPA2-only SSID पर परीक्षण करें

एक त्वरित आइसोलेशन परीक्षण अधिकांश मामलों को हल कर देता है। विफल होने वाले डिवाइस को PMF अक्षम और 802.11r बंद के साथ एक अस्थायी WPA2-only SSID पर रखें। फिर एक-एक करके फीचर्स को वापस चालू करें। जो फीचर कनेक्शन को बाधित करता है, वही आपका कारण है।

आप इसे Cisco Meraki, HPE Aruba और Ruckus पर कैसे ठीक करते हैं?

तीनों वेंडर समान अंतर्निहित नियंत्रण प्रदान करते हैं, हालांकि फ़र्मवेयर रिलीज़ के आधार पर लेबल भिन्न हो सकते हैं। प्रोडक्शन SSIDs को बदलने से पहले अपने सटीक वर्शन के लिए प्रत्येक वेंडर के दस्तावेज़ों की जांच करें।

सेटिंग Cisco Meraki HPE Aruba Ruckus
ट्रांज़िशन मोड SSID एसोसिएशन सेटिंग्स में WPA3 ट्रांज़िशन मोड WLAN पर सक्षम ट्रांज़िशन विकल्प के साथ WPA3-Personal WLAN पर WPA2/WPA3 मिक्स्ड एन्क्रिप्शन
ट्रांज़िशन मोड के लिए PMF 802.11w सक्षम (कैपेबल), आवश्यक नहीं मैनेजमेंट फ्रेम प्रोटेक्शन वैकल्पिक 802.11w कैपेबल
WPA3-only विकल्प केवल WPA3, 802.11w आवश्यक के साथ बिना ट्रांज़िशन के WPA3-Personal WPA3 एन्क्रिप्शन, 802.11w आवश्यक के साथ
ट्रांज़िशन SSIDs पर 802.11r बंद, जब तक कि SSID पर मौजूद प्रत्येक डिवाइस का इसके साथ परीक्षण न किया गया हो बंद, जब तक कि SSID पर मौजूद प्रत्येक डिवाइस का इसके साथ परीक्षण न किया गया हो बंद, जब तक कि SSID पर मौजूद प्रत्येक डिवाइस का इसके साथ परीक्षण न किया गया हो
6GHz व्यवहार केवल WPA3, PMF आवश्यक केवल WPA3, PMF आवश्यक केवल WPA3, PMF आवश्यक

समाधान निदान के बाद आता है:

  1. ड्राइवर की विफलताएं: पहले डिवाइस फ़र्मवेयर को अपडेट करें। यदि कोई अपडेट मौजूद नहीं है, तो उन डिवाइसेस को एक पृथक VLAN (एक वर्चुअल LAN जो उनके ट्रैफ़िक को अलग करता है) पर एक समर्पित WPA2 SSID पर ले जाएं।
  2. PMF की विफलताएं: पुष्टि करें कि ट्रांज़िशन SSID पर PMF को कैपेबल (सक्षम) पर सेट किया गया है। इसे आवश्यक (required) पर सेट करने से प्रत्येक WPA2 डिवाइस लॉक आउट हो जाता है।
  3. 802.11r की विफलताएं: ट्रांज़िशन-मोड SSID पर फ़ास्ट ट्रांज़िशन को अक्षम करें। यदि आपको वॉयस हैंडसेट के लिए फ़ास्ट रोमिंग की आवश्यकता है, तो उन्हें एक अलग SSID पर रखें जहां प्रत्येक मॉडल का परीक्षण किया गया हो। Purple का WiFi रोमिंग और हैंडऑफ गाइड 802.11r, 802.11k और 802.11v के समझौतों को विस्तार से कवर करता है।
  4. 6GHz की विफलताएं: केवल WPA3-only SSID बनाएं जिसमें 6GHz शामिल हो, जिसमें PMF आवश्यक हो और H2E सक्षम हो।

व्यावहारिक परिदृश्य: एक 200 कमरों वाला होटल

एक 200 कमरों वाले होटल पर विचार करें जिसने अपने स्टाफ SSID पर ट्रांज़िशन मोड सक्षम किया था, जिसमें 802.11r पहले से ही चालू था। पुराने Android बिल्ड वाले हाउसकीपिंग हैंडहेल्ड ने जुड़ना बंद कर दिया। इवेंट लॉग ने प्रत्येक प्रभावित डिवाइस के खिलाफ स्टेटस कोड 43 दिखाया। IT टीम ने उस SSID पर 802.11r को बंद कर दिया, और हैंडहेल्ड उसी रखरखाव विंडो में फिर से कनेक्ट हो गए। फ्रंट डेस्क लैपटॉप SAE पर बातचीत करते रहे, इसलिए प्रॉपर्टी को अपने पुराने डिवाइसेस को खोए बिना अपने नए डिवाइसेस पर WPA3 का लाभ मिला। इस वर्टिकल में कनेक्टिविटी के बारे में अधिक जानने के लिए, Hospitality देखें।

व्यावहारिक परिदृश्य: एक 120-स्टोर वाली रिटेल चेन

एक 120-स्टोर वाली रिटेल चेन ने अपने स्टोर को WiFi 6E एक्सेस पॉइंट्स के साथ रीफ्रेश किया। स्टोर टैबलेट ने कभी भी 6GHz पर स्टाफ नेटवर्क को नहीं देखा, क्योंकि ट्रांज़िशन-मोड SSID उस बैंड पर प्रसारित नहीं हो रहा था। टीम ने PMF आवश्यक और H2E सक्षम के साथ, तीनों बैंडों में केवल WPA3-only SSID बनाया। इसे रोल आउट करने से पहले पांच स्टोरों में इस SSID का पायलट परीक्षण किया गया। पुराने कार्ड टर्मिनल एक अलग WPA2 SSID पर बने रहे, जिसने उन्हें PCI-DSS स्कोप सीमा के अंदर रखा जिसका चेन पहले से ऑडिट करती है। चेन इस पर कैसे काम करती हैं, इसके लिए Retail देखें।

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

क्या आपको ट्रांज़िशन मोड या एक अलग WPA3-only SSID का उपयोग करना चाहिए?

ट्रांज़िशन मोड एक पुल है, मंज़िल नहीं। यह WPA2 को ऑन-एयर रखता है, इसलिए हमलावर अभी भी कमज़ोर हैंडशेक को निशाना बना सकता है। Dragonblood नाम से 2019 में प्रकाशित शोध ने ट्रांज़िशन-मोड नेटवर्क के खिलाफ डाउनग्रेड हमलों को दिखाया। WPA3 विनिर्देश ने बाद में एक ट्रांज़िशन डिसेबल (Transition Disable) संकेत जोड़ा। यह सक्षम डिवाइसेस को बताता है कि WPA3 के साथ कनेक्ट होने के बाद वे उस नेटवर्क पर WPA2 का उपयोग करना बंद कर दें।

आपकी स्थिति अनुशंसा क्यों
ज्यादातर आधुनिक लैपटॉप और फोन, कुछ अज्ञात डिवाइस ट्रांज़िशन मोड, 802.11r बंद, PMF कैपेबल किसी को लॉक आउट किए बिना अधिकांश डिवाइसेस को अपग्रेड करता है
लेगेसी एम्बेडेड डिवाइस जो मिश्रित सुइट्स पर विफल होते हैं केवल WPA3-only SSID और एक अलग WPA2 SSID मिश्रित RSN तत्व को हटाता है जिसे ड्राइवर पार्स नहीं कर सकते
WiFi 6E एक्सेस पॉइंट्स और 6GHz-सक्षम डिवाइस 6GHz सहित केवल WPA3-only SSID 6GHz पर WPA2 और ट्रांज़िशन मोड की अनुमति नहीं है
वॉयस हैंडसेट जो 802.11r पर निर्भर हैं FT के साथ समर्पित SSID, प्रत्येक मॉडल के अनुसार परीक्षण किया गया बिना परीक्षण वाले ड्राइवरों को फ़ास्ट रोमिंग से दूर रखता है
संवेदनशील डेटा संभालने वाले कर्मचारियों के उपकरण IEEE 802.1X के साथ WPA3-Enterprise साझा पासफ़्रेज़ के बजाय प्रत्येक व्यक्ति को उनका अपना क्रेडेंशियल देता है

एक नया SSID जोड़ने से एयरटाइम खर्च होता है, क्योंकि प्रत्येक SSID अलग से बीकन प्रसारित करता है। कुल संख्या को कम रखें, और WPA2 SSID को उसका अंतिम उपकरण बदले जाने के बाद हटा दें।

आप इसे दोबारा होने से कैसे रोकते हैं?

प्रत्येक WPA3 परिवर्तन से पहले इस चेकलिस्ट को चलाएं:

  1. उपकरणों की सूची ड्राइवर के अनुसार बनाएं, संख्या के अनुसार नहीं। SSID पर मौजूद प्रत्येक मॉडल, ऑपरेटिंग सिस्टम बिल्ड और फर्मवेयर संस्करण को सूचीबद्ध करें।
  2. पहले लैब SSID में परीक्षण करें। प्रोडक्शन सेटिंग्स की बिल्कुल सटीक नकल करें, जिसमें 802.11r, 802.11k, 802.11v और PMF सेटिंग शामिल हैं।
  3. एक समय में एक ही वेरिएबल बदलें। 802.11r बंद करके ट्रांज़िशन मोड चालू करें, फिर केवल परीक्षण करने के बाद ही सुविधाएं जोड़ें।
  4. 6GHz की योजना अलग से बनाएं। पहले दिन से ही 6GHz को केवल WPA3-only के रूप में मानें।
  5. एक साइट पर पायलट चलाएं। शिफ्ट बदलने सहित पूरे बिजनेस चक्र के लिए एसोसिएशन फेलियर कोड पर नज़र रखें।
  6. जो अपग्रेड नहीं हो सकते उन्हें अलग करें। पुराने उपकरणों को उनके स्वयं के WPA2 SSID और VLAN पर रखें, और उनकी समाप्ति तिथि निर्धारित करें।
  7. साझा पासफ़्रेज़ पर निर्भरता कम करें। जब कर्मचारी चले जाते हैं तो साझा कुंजी लीक हो जाती है, चाहे कोई भी हैंडशेक उसकी सुरक्षा कर रहा हो।

यही अंतिम बिंदु है जहाँ अधिकांश स्थान पहुँचते हैं। Purple का Staff WiFi Identity-Based Networks का उपयोग करता है, जो साझा कुंजी के बजाय किसी व्यक्ति से पहुंच को जोड़ता है। आप इसे Microsoft Entra ID, Okta या Google Workspace से कनेक्ट कर सकते हैं; देखें How to Enable Single Sign On। जब कोई व्यक्ति नौकरी छोड़ता है, तो आप एक बार उनकी पहचान रद्द कर देते हैं, और प्रत्येक साइट पर उनकी पहुंच समाप्त हो जाती है। Purple का SecurePass WPA2/WPA3-Enterprise का उपयोग करता है; समर्थित एक्सेस पॉइंट्स और Passpoint आवश्यकताओं के लिए Security and Hardware Compatibility लेख देखें। Passpoint (Hotspot 2.0) वह मानक है जो उपकरणों को संग्रहीत क्रेडेंशियल का उपयोग करके स्वचालित रूप से नेटवर्क में शामिल होने की अनुमति देता है।

अक्सर पूछे जाने वाले प्रश्न

क्या WPA3 ट्रांज़िशन मोड 6GHz पर काम करता है?

नहीं, 6GHz पर WPA3 ट्रांज़िशन मोड की अनुमति नहीं है। WPA3 विनिर्देश के अनुसार 6GHz नेटवर्क को WPA3-Personal, WPA3-Enterprise या Enhanced Open का उपयोग करना आवश्यक है, जिसमें प्रोटेक्टेड मैनेजमेंट फ्रेम अनिवार्य हैं। 6GHz पर SAE को हैश-टू-एलिमेंट विधि का भी उपयोग करना चाहिए। आपके वेंडर के आधार पर, एक ट्रांज़िशन-मोड SSID या तो 6GHz पर प्रसारित नहीं होता है या वहां केवल WPA3-only में बदल जाता है। यदि आप चाहते हैं कि आपके WiFi 6E एक्सेस पॉइंट्स 6GHz पर उपकरणों को सेवा प्रदान करें, तो WPA3-only SSID की योजना बनाएं।

क्या WPA3 ट्रांज़िशन मोड सक्षम करने से मेरे पुराने उपकरण काम करना बंद कर देंगे?

ऐसा हो सकता है, लेकिन केवल कुछ ही उपकरणों के साथ, जो आमतौर पर पुराने एम्बेडेड मॉडल होते हैं। वे ड्राइवर्स जो मल्टीपल की-मैनेजमेंट सुइट्स या PMF कैपेबल फ्लैग को ठीक से हैंडल नहीं करते हैं, वे नेटवर्क से जुड़ने से मना कर सकते हैं। एक ही समय में 802.11r को सक्षम करने से इसकी संभावना अधिक हो जाती है। सबसे पहले लैब SSID में हर डिवाइस मॉडल का परीक्षण करें। बाकी सभी के लिए अपग्रेड को रोकने के बजाय, विफल होने वाले किसी भी उपकरण को एक अलग किए गए WPA2 SSID पर ले जाएं।

क्या मुझे ट्रांज़िशन मोड या एक अलग WPA3-ओनली SSID का उपयोग करना चाहिए?

ट्रांज़िशन मोड का उपयोग एक अस्थायी पुल के रूप में करें, और जब आपके उपकरणों की सूची अनुमति दे तो WPA3-ओनली पर चले जाएं। ट्रांज़िशन मोड WPA2 को ऑन-एयर रखता है, जिससे डाउनग्रेड हमलों की गुंजाइश बनी रहती है। एक अलग WPA3-ओनली SSID पूर्ण सुरक्षा प्रदान करता है और 6GHz के लिए आवश्यक है। सामान्य अंतिम स्थिति एक WPA3-ओनली SSID के साथ-साथ पुराने उपकरणों के लिए एक छोटा, अलग किया गया WPA2 SSID होना है, जिसे हटाने की एक तारीख तय हो।

क्या Purple Staff WiFi मेरे मौजूदा एक्सेस पॉइंट्स के साथ काम करता है?

हाँ, Purple हार्डवेयर-स्वतंत्र है और आपके मौजूदा नेटवर्क पर क्लाउड ओवरले के रूप में चलता है। Purple Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet के साथ काम करता है। आप अपने एक्सेस पॉइंट्स और कंट्रोलर रखते हैं, और Purple इसके ऊपर पहचान-आधारित पहुंच जोड़ता है। कौन से मॉडल SecurePass और Passpoint का समर्थन करते हैं, इसकी पुष्टि करने के लिए सुरक्षा और हार्डवेयर अनुकूलता सहायता आलेख देखें।

क्या PCI DSS के लिए WPA3 आवश्यक है?

नहीं, PCI DSS में WPA3 का नाम नहीं है, लेकिन इसके लिए उन वायरलेस नेटवर्क पर मजबूत क्रिप्टोग्राफी की आवश्यकता होती है जो कार्डधारक का डेटा ले जाते हैं। WPA3 उस मानक को WPA2-PSK की तुलना में अधिक आसानी से पूरा करता है, विशेष रूप से प्रत्येक व्यक्ति के लिए एक विशिष्ट क्रेडेंशियल के साथ। यदि आप पुराने भुगतान टर्मिनलों को WPA2 पर रखते हैं, तो उन्हें उनके स्वयं के SSID और VLAN पर विभाजित करें। यह आपके कार्डधारक डेटा वातावरण को आपके मूल्यांकनकर्ता के लिए स्पष्ट रूप से सीमित रखता है।

क्या मैं WPA3 के साथ 802.11r फास्ट रोमिंग रख सकता हूँ?

हाँ, WPA3, FT-SAE की-मैनेजमेंट सुइट के माध्यम से तेजी से ट्रांज़िशन का समर्थन करता है, लेकिन इसका सावधानीपूर्वक परीक्षण करें। एक ट्रांज़िशन-मोड SSID पर, 802.11r चार की-मैनेजमेंट सुइट्स को ऑन-एयर कर सकता है, जो पुराने ड्राइवरों को भ्रमित करता है। ट्रांज़िशन-मोड SSIDs पर 802.11r को बंद रखें। यदि वॉयस हैंडसेट को फास्ट रोमिंग की आवश्यकता है, तो उन्हें एक समर्पित SSID पर रखें जहाँ आपने FT-SAE सक्षम के साथ प्रत्येक मॉडल का परीक्षण किया हो।

मैं पुराने उपकरणों को खराब किए बिना WPA3 को कैसे रोल आउट करूँ?

WPA3 को चरणों में रोल आउट करें: सूची बनाना, लैब परीक्षण, एक-साइट पायलट, फिर व्यापक स्तर पर परिनियोजन। ट्रांज़िशन मोड से शुरुआत करें, 802.11r बंद रखें और PMF को कैपेबल पर सेट करें। पायलट के दौरान अपने डैशबोर्ड में एसोसिएशन विफलता कोड पढ़ें। जो उपकरण अभी भी विफल होते हैं उन्हें एक अलग किए गए WPA2 SSID पर ले जाएं। 6GHz के लिए और संवेदनशील डेटा संभालने वाले उपकरणों के लिए एक WPA3-ओनली SSID जोड़ें।

मुख्य परिभाषाएं

SAE (Simultaneous Authentication of Equals)

IEEE 802.11 में परिभाषित और WiFi Alliance WPA3-Personal स्पेसिफिकेशन द्वारा अनिवार्य पासवर्ड-प्रमाणित की-एक्सचेंज। यह WPA2 PSK 4-वे हैंडशेक व्युत्पत्ति को Dragonfly-आधारित एक्सचेंज से बदल देता है जो ऑफलाइन डिक्शनरी हमलों का प्रतिरोध करता है।

WPA3 डिवाइस transition SSID पर SAE चुनते हैं। स्टेटस कोड 77 संकेत देता है कि डिवाइस और एक्सेस पॉइंट SAE ग्रुप पर असहमत हैं।

WPA3 transition mode

एक WiFi Alliance WPA3-Personal कॉन्फ़िगरेशन जहां एक SSID PSK और SAE AKM दोनों सुइट्स का विज्ञापन करता है, जिसमें PMF आवश्यक के बजाय सक्षम होता है। WPA3 डिवाइस SAE के साथ जुड़ते हैं और WPA2 डिवाइस वापस PSK पर आ जाते हैं।

आप किसी को ब्लॉक किए बिना अधिकांश डिवाइसों को अपग्रेड करने के लिए इसे सक्षम करते हैं। यह हवा में WPA2 को बनाए रखता है, इसलिए इसे अंतिम लक्ष्य के बजाय एक ब्रिज के रूप में देखें।

AKM सुइट (प्रमाणीकरण और की-मैनेजमेंट)

IEEE 802.11 चयनकर्ता जो यह पहचानता है कि कोई स्टेशन कैसे प्रमाणित करता है और कीज़ प्राप्त करता है, उदाहरण के लिए PSK, SAE, FT-PSK या FT-SAE। एक्सेस पॉइंट अपने RSN तत्व में समर्थित सुइट्स को सूचीबद्ध करता है।

पुराने ड्राइवर प्रति नेटवर्क एक सुइट की उम्मीद करते हैं। जब वे कई से मिलते हैं, तो वे SSID को छिपा देते हैं या स्टेटस कोड 43 (अमान्य AKMP) के साथ विफल हो जाते हैं।

RSN तत्व

मजबूत सुरक्षा नेटवर्क सूचना तत्व जो IEEE 802.11i द्वारा पेश किया गया था और बीकन तथा प्रोब प्रतिक्रियाओं में ले जाया जाता है। यह सिफर सुइट्स, AKM सुइट्स और PMF क्षमता बिट्स का विज्ञापन करता है।

एक मिश्रित RSN तत्व वह है जिसे पुराने बारकोड स्कैनर, भुगतान टर्मिनल और IoT सेंसर transition-mode SSID पर गलत तरीके से पार्स करते हैं।

PMF (प्रोटेक्टेड मैनेजमेंट फ्रेम्स)

IEEE 802.11w में परिभाषित, PMF डीऑथेंटिकेशन और डिसएसोसिएशन फ्रेम्स को स्पूफिंग से बचाता है। यह सेशन को मान्य करने के लिए एक सिक्योरिटी एसोसिएशन क्वेरी जोड़ता है। WPA3 के लिए PMF आवश्यक है, और ट्रांज़िशन मोड इसे कैपेबल पर सेट करता है।

स्टेटस कोड 31 एक PMF बेमेल की ओर इशारा करता है। बार-बार आने वाला स्टेटस कोड 30 एक SA क्वेरी लूप की ओर इशारा करता है, जिसे नेटवर्क को भूलकर और फिर से जुड़कर ठीक किया जाता है।

Fast transition (802.11r)

IEEE 802.11r FT AKM सुइट्स का उपयोग करके एक्सेस पॉइंट्स पर कीज़ को कैश करके रोमिंग को छोटा करता है। एक ट्रांज़िशन SSID पर यह FT-PSK और FT-SAE जोड़ सकता है, जिससे हवा में चार AKM सुइट्स तक आ जाते हैं।

यह WPA3 बदलाव के बाद स्टेटस कोड 43 के लिए सबसे आम ट्रिगर है। ट्रांज़िशन SSID पर इसे बंद रखें और वॉयस हैंडसेट को एक समर्पित, परीक्षण किया हुआ SSID दें।

H2E (hash-to-element)

SAE पासवर्ड एलिमेंट डेरिवेशन विधि जिसे आईट्रिएटिव हंटिंग-एंड-पेकिंग विधि को बदलने के लिए IEEE 802.11 में जोड़ा गया था। WPA3 स्पेसिफिकेशन को 6GHz पर SAE के लिए इसकी आवश्यकता होती है।

जब आप Cisco Meraki, HPE Aruba या Ruckus पर 6GHz के लिए केवल-WPA3 SSID बनाते हैं, तो आपको H2E सक्षम करना होगा अन्यथा 6GHz डिवाइस कनेक्ट नहीं होंगे।

Transition Disable indication

एक WPA3 स्पेसिफिकेशन फ़ीचर, जिसे 2019 ड्रैगनब्लड रिसर्च के बाद जोड़ा गया था, जो एक सक्षम डिवाइस को WPA3 से कनेक्ट होने के बाद नेटवर्क पर WPA2 का उपयोग बंद करने के लिए कहता है।

यह ट्रांज़िशन-मोड SSID पर डाउनग्रेड हमले के जोखिम को कम करता है, लेकिन यह अन्य डिवाइसों के लिए हवा से WPA2 को नहीं हटाता है।

Enhanced Open

Opportunistic Wireless Encryption के लिए WiFi Alliance सर्टिफिकेशन, जिसे IETF RFC 8110 में निर्दिष्ट किया गया है। यह बिना पासफ़्रेज़ के ओपन नेटवर्क पर ट्रैफ़िक को एन्क्रिप्ट करता है, और 6GHz पर अनुमत तीन सुरक्षा मोड में से एक है।

6GHz रेडियो पर, आपके पास WPA3-Personal, WPA3-Enterprise या Enhanced Open के विकल्प हैं, जिनमें से प्रत्येक के लिए PMF आवश्यक है। WPA2 की अनुमति नहीं है।

WPA3-Enterprise with IEEE 802.1X

WPA3 एंटरप्राइज़ मोड जो IEEE 802.1X पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल का उपयोग करता है, आमतौर पर एक RADIUS सर्वर (Remote Authentication Dial-In User Service) और एक EAP विधि के साथ, ताकि प्रत्येक व्यक्ति को एक विशिष्ट क्रेडेंशियल दिया जा सके।

यह संवेदनशील डेटा संभालने वाले कर्मचारियों के डिवाइसों के लिए उपयुक्त है। Purple का SecurePass साझा पासफ़्रेज़ को हटाने के लिए WPA2/WPA3-Enterprise का उपयोग करता है जो कर्मचारियों के जाने पर लीक हो जाते हैं।

Passpoint (Hotspot 2.0)

IEEE 802.11u पर आधारित WiFi Alliance सर्टिफिकेशन जो डिवाइसों को संग्रहीत क्रेडेंशियल्स का उपयोग करके स्वचालित रूप से नेटवर्क खोजने और उससे जुड़ने की अनुमति देता है।

पहचान-आधारित पहुंच की योजना बनाने से पहले यह पुष्टि करने के लिए कि कौन से एक्सेस पॉइंट्स Passpoint का समर्थन करते हैं, Purple सुरक्षा और हार्डवेयर संगतता लेख देखें।

हल किए गए उदाहरण

एक 200 कमरों वाले होटल ने अपने स्टाफ SSID पर WPA3 transition mode को सक्षम किया, जिसमें 802.11r पहले से ही चालू था। पुराने Android बिल्ड वाले हाउसकीपिंग हैंडहेल्ड डिवाइस ने कनेक्ट होना बंद कर दिया, जबकि फ्रंट डेस्क के लैपटॉप काम करते रहे।

IT टीम ने इवेंट लॉग पढ़ा और प्रत्येक प्रभावित हैंडहेल्ड डिवाइस के लिए स्टेटस कोड 43 (अमान्य AKMP) पाया। यह कोड एक ऐसे ड्राइवर की ओर इशारा करता है जो विज्ञापित की-मैनेजमेंट सुइट्स को हैंडल नहीं कर सकता। 802.11r चालू होने के कारण, SSID PSK, SAE, FT-PSK और FT-SAE का विज्ञापन कर रहा था। टीम ने उस SSID पर 802.11r को बंद कर दिया, और उसी मेंटेनेंस विंडो में हैंडहेल्ड डिवाइस फिर से कनेक्ट हो गए। फ्रंट डेस्क के लैपटॉप SAE पर बातचीत करते रहे। संपत्ति को अपने पुराने डिवाइस खोए बिना और एक नया SSID जोड़े बिना अपने नए डिवाइसों पर WPA3 का लाभ मिल गया।

एक 120-स्टोर वाली रिटेल चेन ने अपने स्टोर को WiFi 6E एक्सेस पॉइंट्स के साथ अपग्रेड किया। स्टोर के टैबलेट ने कभी भी 6GHz पर स्टाफ नेटवर्क नहीं देखा, और पुराने कार्ड टर्मिनलों को अभी भी WPA2 की आवश्यकता थी।

transition-mode SSID को 6GHz पर ब्रॉडकास्ट नहीं किया गया था, क्योंकि WPA3 स्पेसिफिकेशन उस बैंड पर WPA2 या transition mode की अनुमति नहीं देता है। टीम ने तीनों बैंडों में केवल-WPA3 SSID बनाया, जिसमें PMF आवश्यक और H2E सक्षम था। पूरे चेन में रोल आउट करने से पहले उसने पांच स्टोर में इस SSID का पायलट परीक्षण किया। पुराने कार्ड टर्मिनल एक अलग WPA2 SSID पर बने रहे। इससे वे PCI DSS दायरे की सीमा के भीतर बने रहे जिसका ऑडिट चेन पहले से ही कर रही थी, और टैबलेट के नेटवर्क से मिश्रित RSN तत्व हट गया।

एक सिंगल डिवाइस मॉडल transition-mode SSID से जुड़ने में विफल रहता है, और लॉग में कोई भी एसोसिएशन प्रयास दिखाई नहीं देता है।

एसोसिएशन प्रयास न होने का मतलब है कि डिवाइस या तो बीकन को पार्स नहीं कर सकता है या बिना WPA2 विकल्प के 6GHz पर है। सबसे पहले बैंड की जांच करें। फिर डिवाइस को PMF अक्षम और 802.11r बंद के साथ एक अस्थायी केवल-WPA2 SSID पर रखें। यदि यह कनेक्ट हो जाता है, तो सुविधाओं को एक-एक करके वापस चालू करें: PMF सक्षम, फिर SAE, फिर 802.11r। जो सुविधा कनेक्शन को बाधित करती है वही आपका कारण है। यदि सुधार उपलब्ध है तो फ़र्मवेयर अपडेट करें। यदि नहीं, तो मॉडल को एक अलग WPA2 SSID और VLAN पर ले जाएं जिसकी एक निश्चित समाप्ति तिथि हो।

अक्सर पूछे जाने वाले प्रश्न

क्या WPA3 ट्रांज़िशन मोड 6GHz पर काम करता है?

नहीं, 6GHz पर WPA3 ट्रांज़िशन मोड की अनुमति नहीं है। WPA3 स्पेसिफिकेशन के अनुसार 6GHz नेटवर्क को WPA3-Personal, WPA3-Enterprise या Enhanced Open का उपयोग करना आवश्यक है, जिसमें प्रोटेक्टेड मैनेजमेंट फ्रेम्स की आवश्यकता होती है। 6GHz पर SAE के लिए hash-to-element विधि का उपयोग करना भी आवश्यक है। आपके वेंडर के आधार पर, एक ट्रांज़िशन-मोड SSID या तो 6GHz पर प्रसारित नहीं होता है या वहां केवल-WPA3 में परिवर्तित हो जाता है। यदि आप चाहते हैं कि आपके WiFi 6E एक्सेस पॉइंट्स 6GHz पर डिवाइसों को सेवा प्रदान करें, तो केवल-WPA3 SSID की योजना बनाएं।

क्या WPA3 ट्रांजिशन मोड को सक्षम करने से मेरे पुराने उपकरण काम करना बंद कर देंगे?

ऐसा हो सकता है, लेकिन केवल कुछ ही उपकरणों के साथ, आमतौर पर पुराने एम्बेडेड मॉडल। जो ड्राइवर कई की-मैनेजमेंट सुइट्स या PMF कैपेबल फ्लैग को ठीक से हैंडल नहीं करते हैं, वे नेटवर्क से जुड़ने से मना कर सकते हैं। एक ही समय में 802.11r को सक्षम करने से इसकी संभावना अधिक हो जाती है। सबसे पहले एक लैब SSID में प्रत्येक डिवाइस मॉडल का परीक्षण करें। बाकी सभी के लिए अपग्रेड को रोकने के बजाय, विफल होने वाले उपकरणों को एक अलग WPA2 SSID पर ले जाएं।

क्या मुझे ट्रांजिशन मोड का उपयोग करना चाहिए या एक अलग केवल-WPA3 SSID का?

ट्रांजिशन मोड का उपयोग एक अस्थायी पुल के रूप में करें, और जब आपके उपकरणों की सूची अनुमति दे, तो केवल-WPA3 पर चले जाएं। ट्रांजिशन मोड WPA2 को ऑन-एयर रखता है, जिससे डाउनग्रेड हमलों की गुंजाइश बनी रहती है। एक अलग केवल-WPA3 SSID पूर्ण सुरक्षा प्रदान करता है और 6GHz के लिए आवश्यक है। सामान्य अंतिम स्थिति एक केवल-WPA3 SSID और साथ ही पुराने उपकरणों के लिए एक छोटा, अलग WPA2 SSID होना है, जिसे बंद करने की एक तिथि निर्धारित हो।

क्या Purple स्टाफ WiFi मेरे मौजूदा एक्सेस पॉइंट्स के साथ काम करता है?

हां, Purple हार्डवेयर-स्वतंत्र है और आपके मौजूदा नेटवर्क पर क्लाउड ओवरले के रूप में काम करता है। Purple ब्रांड Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet के साथ काम करता है। आप अपने एक्सेस पॉइंट्स और कंट्रोलर्स को बनाए रखते हैं, और Purple इसके ऊपर पहचान-आधारित पहुंच जोड़ता है। कौन से मॉडल SecurePass और Passpoint का समर्थन करते हैं, इसकी पुष्टि करने के लिए सुरक्षा और हार्डवेयर संगतता सहायता लेख देखें।

क्या PCI DSS के लिए WPA3 आवश्यक है?

नहीं, PCI DSS में WPA3 का नाम नहीं लिया गया है, लेकिन इसके लिए कार्डधारक का डेटा ले जाने वाले वायरलेस नेटवर्क पर मजबूत क्रिप्टोग्राफी की आवश्यकता होती है। WPA3 इस मानक को WPA2-PSK की तुलना में अधिक आसानी से पूरा करता है, विशेष रूप से प्रत्येक व्यक्ति के लिए एक अद्वितीय क्रेडेंशियल के साथ। यदि आप पुराने भुगतान टर्मिनलों को WPA2 पर रखते हैं, तो उन्हें उनके अपने SSID और VLAN पर विभाजित करें। इससे आपके मूल्यांकनकर्ता के लिए आपका कार्डधारक डेटा वातावरण स्पष्ट रूप से सीमित रहता है।

क्या मैं WPA3 के साथ 802.11r फास्ट रोमिंग रख सकता हूँ?

हां, WPA3, FT-SAE की-मैनेजमेंट सुइट के माध्यम से फास्ट ट्रांजिशन का समर्थन करता है, लेकिन इसका सावधानीपूर्वक परीक्षण करें। एक ट्रांजिशन-मोड SSID पर, 802.11r चार की-कैनेजमेंट सुइट्स को ऑन-एयर कर सकता है, जो पुराने ड्राइवरों को भ्रमित करता है। ट्रांजिशन-मोड SSIDs पर 802.11r को बंद रखें। यदि वॉयस हैंडसेट को फास्ट रोमिंग की आवश्यकता है, तो उन्हें एक समर्पित SSID पर रखें जहां आपने FT-SAE सक्षम के साथ प्रत्येक मॉडल का परीक्षण किया हो।

मैं पुराने उपकरणों को प्रभावित किए बिना WPA3 को कैसे लागू करूँ?

WPA3 को चरणों में लागू करें: सूची बनाना, लैब परीक्षण, एक-साइट पायलट, और फिर व्यापक स्तर पर तैनाती। ट्रांजिशन मोड के साथ शुरुआत करें, जिसमें 802.11r बंद हो और PMF कैपेबल पर सेट हो। पायलट के दौरान अपने डैशबोर्ड में एसोसिएशन फेल्योर कोड पढ़ें। जो उपकरण अभी भी विफल हो रहे हैं, उन्हें एक अलग WPA2 SSID पर ले जाएं। 6GHz के लिए और संवेदनशील डेटा को संभालने वाले उपकरणों के लिए एक केवल-WPA3 SSID जोड़ें।

इस श्रृंखला में आगे पढ़ें

स्टाफ और गेस्ट WiFi नेटवर्क को सुरक्षित रूप से कैसे खंडित करें: एंटरप्राइज LANs के लिए सर्वोत्तम अभ्यास

यह गाइड IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स को स्टाफ और गेस्ट WiFi ट्रैफ़िक को ठीक से खंडित करके एंटरप्राइज LANs को सुरक्षित करने के लिए एक विक्रेता-तटस्थ, तकनीकी खाका प्रदान करती है। इसमें 802.1X प्रमाणीकरण, क्लाउड RADIUS, VLAN आइसोलेशन और साझा पासफ़्रेज़ को समाप्त करने और कॉर्पोरेट संपत्तियों की सुरक्षा के लिए आवश्यक क्रेडेंशियल लाइफसाइकल मैनेजमेंट शामिल है।

गाइड पढ़ें →

सर्वश्रेष्ठ DNS फ़िल्टरिंग: व्यवसायों के लिए एक व्यापक गाइड

यह तकनीकी संदर्भ गाइड बताती है कि कैसे उद्यम DNS फ़िल्टरिंग रिज़ॉल्यूशन परत पर दुर्भावनापूर्ण डोमेन को ब्लॉक करके सार्वजनिक नेटवर्क को सुरक्षित करती है - इससे पहले कि कोई कनेक्शन स्थापित हो। यह IT निदेशकों, नेटवर्क आर्किटेक्ट्स और वेन्यू ऑपरेशंस टीमों को परिनियोजन आर्किटेक्चर, फ़ायरवॉल कॉन्फ़िगरेशन और अनुपालन संदर्भ प्रदान करता है जिसकी उन्हें हॉस्पिटैलिटी, रिटेल और सार्वजनिक क्षेत्र के वातावरण में Guest WiFi की सुरक्षा के लिए आवश्यकता होती है। Purple Shield 80,000 से अधिक लाइव वेन्यू में DNS स्तर पर मैलवेयर, बॉटनेट और अनुपयुक्त सामग्री को ब्लॉक करता है।

गाइड पढ़ें →

Cisco SUDI को समझना: सुरक्षित नेटवर्क एक्सेस कंट्रोल में हार्डवेयर-एंकर वाली पहचान

यह गाइड बताती है कि कैसे Cisco SUDI एंटरप्राइज नेटवर्क इन्फ्रास्ट्रक्चर के लिए हार्डवेयर-एंकर वाली, क्रिप्टोग्राफिक रूप से सुरक्षित पहचान प्रदान करता है। सीखें कि अपने स्थल के नेटवर्क एक्सेस कंट्रोल को सुरक्षित करने के लिए आसानी से स्पूफ होने वाले MAC एड्रेस को अपरिवर्तनीय 802.1AR प्रमाणपत्रों से कैसे बदलें।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।