Windows 11 802.1X ऑथेंटिकेशन समस्याओं का समाधान: एंटरप्राइज IT गाइड
Windows 11 802.1X ऑथेंटिकेशन विफलताओं के लिए एक डायग्नोस्टिक और समस्या निवारण गाइड। RADIUS सर्टिफिकेट ट्रस्ट टूटने, Credential Guard PEAP ब्लॉक और GPO वायरलेस प्रोफाइल त्रुटियों को ठीक करें।
Video overview
इस गाइड को सुनें
पॉडकास्ट ट्रांसक्रिप्ट देखें
हमारी मुख्य श्रृंखला का हिस्सा: एंटरप्राइज WiFi सुरक्षा गाइड →
- Windows 11 802.1X आर्किटेक्चरल परिवर्तनों को समझना
- Windows 11 802.1X प्रमाणीकरण विफलताओं के प्राथमिक कारण
- 1. RADIUS सर्वर प्रमाणपत्र सत्यापन विफलता
- 2. PEAP-MSCHAPv2 के साथ Credential Guard का टकराव
- 3. अनुपलब्ध या समाप्त हो चुके क्लाइंट प्रमाणपत्र (EAP-TLS)
- 4. Wired AutoConfig (dot3svc) सेवा स्थिति
- IT एडमिनिस्ट्रेटर के लिए चरण-दर-चरण नैदानिक वर्कफ़्लो
- चरण 1: Windows इवेंट व्यूअर लॉग का विश्लेषण करें
- चरण 2: netsh कमांड-लाइन डायग्नोस्टिक्स चलाएं
- समाधान रणनीतियाँ: GPO और Microsoft Intune
- Active Directory Group Policy (GPO) समाधान
- Microsoft Intune MDM प्रोफाइल परिनियोजन
- दीर्घकालिक सुरक्षा आर्किटेक्चर: EAP-TLS और Passpoint पर माइग्रेशन
Windows 11 802.1X & Network Authentication Troubleshooter
Select your Windows 11 build, authentication protocol, deployment mechanism, and error symptom below to generate an immediate CLI repair sequence and Intune/GPO remediation steps.
Wired AutoConfig Service Authentication Loop (EAPOL Timeout)
High ImpactRoot Cause Diagnosis: The 802.1X Wired AutoConfig service (dot3svc) did not initiate EAPOL Handshake after NIC driver initialization, or 802.1X authentication mode is disabled on the Ethernet adapter.
netsh lan set autoconfig enabled=yes interface="Ethernet"
netsh lan restart- Verify that Wired AutoConfig service (dot3svc) Startup Type is set to Automatic in services.msc.
- Execute netsh lan set autoconfig enabled=yes interface="Ethernet" from an elevated Command Prompt.
- Check switch port configuration to ensure 802.1X re-authentication timer is not expiring before client response.
- Re-enable 802.1X authentication in Ethernet Adapter Properties > Authentication tab.
Need Automated Cloud RADIUS & 802.1X Certificate Management?
Purple Cloud RADIUS eliminates Windows 11 upgrade authentication failures by providing automated Passpoint certificate provisioning, zero-touch Intune payload integration, and centralized IEEE 802.1X policy management for enterprise network environments.
एंटरप्राइज परिवेशों में 802.1X network authentication को लागू करने और बनाए रखने के लिए क्लाइंट ऑपरेटिंग सिस्टम, एक्सेस पॉइंट, स्विच इंफ्रास्ट्रक्चर और RADIUS प्रमाणीकरण सर्वर के बीच सहज इंटरऑपरेबिलिटी की आवश्यकता होती है। Windows 11 के फीचर अपडेट के बाद, एंटरप्राइज IT विभागों को अक्सर वायरलेस WiFi और वायर्ड ईथरनेट दोनों नेटवर्क पर प्रमाणीकरण विफलताओं में अचानक वृद्धि का सामना करना पड़ता है।
यह तकनीकी मार्गदर्शिका मूल कारणों की पहचान करने, RADIUS ट्रस्ट टूटने को हल करने, Credential Guard संघर्षों का समाधान करने और प्रबंधित Windows 11 एंडपॉइंट्स के लिए विश्वसनीय 802.1X नेटवर्क एक्सेस कंट्रोल स्थापित करने के लिए एक चरण - दर - चरण नैदानिक ढांचा प्रदान करती है।
Windows 11 802.1X आर्किटेक्चरल परिवर्तनों को समझना
Windows 11 उन्नत सुरक्षा नियंत्रण पेश करता है जो ऑपरेटिंग सिस्टम द्वारा Extensible Authentication Protocol (EAP) नेगोशिएशन, प्रमाणपत्र सत्यापन और क्रेडेंशियल कैशिंग को संभालने के तरीके को बदल देते हैं। जबकि ये सुरक्षा सुदृढ़ीकरण कॉर्पोरेट उपकरणों को पहचान की चोरी से बचाते हैं, वे मौजूदा Group Policy Objects (GPO) और Mobile Device Management (MDM) पेलोड में छिपी हुई कॉन्फ़िगरेशन कमजोरियों को उजागर करते हैं।
| Windows 11 OS Build | सुरक्षा सुविधा / परिवर्तन | 802.1X प्रमाणीकरण पर प्रभाव | आवश्यक समाधान |
|---|---|---|---|
| Windows 11 22H2 | Credential Guard डिफ़ॉल्ट रूप से सक्षम | NTLMv2 हैश को अलग करता है, जिससे लीगेसी PEAP-MSCHAPv2 SSO प्रमाणीकरण टूट जाता है। | EAP-TLS प्रमाणपत्रों पर माइग्रेट करें या स्पष्ट क्रेडेंशियल प्रॉम्प्टिंग कॉन्फ़िगर करें। |
| Windows 11 23H2 | WPA3-Enterprise 192-बिट मोड प्रवर्तन | उच्च-सुरक्षा वायरलेस प्रोफाइल के लिए Suite B क्रिप्टोग्राफी अनुपालन को अनिवार्य करता है। | सुनिश्चित करें कि RADIUS सर्वर प्रमाणपत्र SHA-384 और RSA 3072+ या ECDSA P-384 का उपयोग करता है। |
| Windows 11 24H2 | सख्त RADIUS प्रमाणपत्र सत्यापन | यदि रूट CA विश्वसनीय स्टोर से अनुपस्थित है या SAN मिलान करने में विफल रहता है, तो कनेक्शन अस्वीकार कर देता है। | क्लाइंट ट्रस्ट स्टोर में रूट CA तैनात करें और वायरलेस प्रोफाइल सर्वर नाम सूचियों को अपडेट करें। |
| All Builds | वायर्ड AutoConfig डिफ़ॉल्ट रूप से अक्षम | ईथरनेट स्विच पोर्ट 802.1X हैंडशेक में विफल रहते हैं; एंडपॉइंट्स को APIPA पते आवंटित किए जाते हैं। | GPO या PowerShell स्क्रिप्ट के माध्यम से dot3svc स्टार्टअप प्रकार को Automatic पर सक्षम करें। |
Windows 11 802.1X प्रमाणीकरण विफलताओं के प्राथमिक कारण
जब कोई Windows 11 डिवाइस 802.1X एंटरप्राइज नेटवर्क पर प्रमाणित होने में विफल रहता है, तो समस्या आमतौर पर चार प्राथमिक विफलता कारकों में से किसी एक से उत्पन्न होती है:
1. RADIUS सर्वर प्रमाणपत्र सत्यापन विफलता
802.1X EAP-TLS या PEAP हैंडशेक के दौरान, RADIUS सर्वर क्लाइंट के सामने अपनी पहचान साबित करने के लिए अपना X.509 डिजिटल प्रमाणपत्र प्रस्तुत करता है। Windows 11 आगे बढ़ने से पहले तीन मानदंडों को सत्यापित करता है:
- ट्रस्ट चेन (Trust chain): जारी करने वाला रूट CA प्रमाणपत्र एंडपॉइंट के Local Computer Trusted Root Certification Authorities स्टोर में होना चाहिए।
- सब्जेक्ट अल्टरनेटिव नेम (SAN): RADIUS सर्वर का होस्टनाम या FQDN क्लाइंट के 802.1X प्रोफाइल XML कॉन्फ़िगरेशन में निर्दिष्ट सर्वर नाम से मेल खाना चाहिए।- समाप्ति और रद्दीकरण: प्रमाणपत्र समाप्त नहीं होना चाहिए और उसे प्रमाणपत्र रद्दीकरण सूची (CRL) या OCSP जांच को पास करना होगा।
यदि कोई भी मानदंड विफल हो जाता है, तो Windows 11 संभावित अनधिकृत एक्सेस पॉइंट्स से कनेक्शन को रोकने के लिए तुरंत EAP सत्र को समाप्त कर देता है।
2. PEAP-MSCHAPv2 के साथ Credential Guard का टकराव
Credential Guard मेमोरी में संग्रहीत गोपनीय क्रेडेंशियल्स को अलग करने के लिए वर्चुअलाइजेशन-आधारित सुरक्षा (VBS) का उपयोग करता है। PEAP-MSCHAPv2 पर निर्भर करने वाले लीगेसी 802.1X सेटअप Active Directory के विरुद्ध स्वचालित रूप से प्रमाणित करने के लिए उपयोगकर्ता के लॉगऑन हैश निकालने का प्रयास करते हैं। Credential Guard इस मेमोरी एक्सेस को ब्लॉक कर देता है, जिसके परिणामस्वरूप बार-बार क्रेडेंशियल पूछे जाने का लूप बनता है या स्पष्ट रूप से RADIUS अस्वीकृति होती है।
3. अनुपलब्ध या समाप्त हो चुके क्लाइंट प्रमाणपत्र (EAP-TLS)
EAP-TLS का उपयोग करने वाले ज़ीरो-ट्रस्ट वातावरण में, प्रत्येक डिवाइस या उपयोगकर्ता एक आंतरिक प्रमाणपत्र प्राधिकरण (जैसे Microsoft ADCS) द्वारा जारी किया गया व्यक्तिगत प्रमाणपत्र प्रस्तुत करता है। कनेक्शन विफलताएं तब होती हैं जब Intune SCEP या PKCS प्रमाणपत्र प्रोफ़ाइल सिंक होने में विफल हो जाते हैं, क्लाइंट प्रमाणपत्र समाप्त हो जाते हैं, या निजी कुंजी विस्तारित कुंजी उपयोग (EKU) विशेषताओं में Client Authentication (1.3.6.1.5.5.7.3.2) की कमी होती है।
4. Wired AutoConfig (dot3svc) सेवा स्थिति
वायर्ड ईथरनेट 802.1X वातावरण के लिए, Windows 11 डेस्कटॉप इंस्टॉलेशन बॉक्स से बाहर dot3svc सेवा को सक्षम नहीं करते हैं। परिणामस्वरूप, नेटवर्क इंटरफ़ेस कार्ड (NICs) प्रबंधित स्विच पोर्ट्स द्वारा प्रेषित EAPOL Start फ़्रेम के प्रति कोई प्रतिक्रिया नहीं देते हैं, जिससे डिवाइस बिना नेटवर्क एक्सेस के रह जाता है या उसे एक APIPA IP एड्रेस (169.254.x.x) आवंटित हो जाता है।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।
IT एडमिनिस्ट्रेटर के लिए चरण-दर-चरण नैदानिक वर्कफ़्लो
प्रबंधित एंडपॉइंट्स पर प्रमाणीकरण विफलताओं का व्यवस्थित रूप से निवारण करने के लिए, इस नैदानिक अनुक्रम का पालन करें:
चरण 1: Windows इवेंट व्यूअर लॉग का विश्लेषण करें
Windows विशेष इवेंट व्यूअर ऑपरेशनल लॉग के अंतर्गत सभी 802.1X नेटवर्क इवेंट्स को लॉग करता है:
- वायरलेस 802.1X:
Applications and Services Logs > Microsoft > Windows > WLAN-AutoConfig > Operationalपर जाएं - वायर्ड 802.1X:
Applications and Services Logs > Microsoft > Windows > Wired-AutoConfig > Operationalपर जाएं
| इवेंट ID | लॉग स्रोत | त्रुटि विवरण | मूल कारण और समाधान |
|---|---|---|---|
| 12014 | WLAN / Wired-AutoConfig | EAPOL टाइमआउट के कारण 802.1X प्रमाणीकरण विफल रहा | क्लाइंट को RADIUS सर्वर से कोई प्रतिक्रिया नहीं मिली। स्विच RADIUS सीक्रेट और IP पहुंच योग्यता की जांच करें। |
| 12013 | WLAN / Wired-AutoConfig | सर्वर प्रमाणपत्र सत्यापन विफल रहा | विश्वसनीय स्टोर से रूट CA गायब है या 802.1X प्रोफ़ाइल में सर्वर SAN बेमेल है। रूट CA आयात करें। |
| 5632 | WLAN / Wired-AutoConfig | स्पष्ट रूप से 802.1X प्रमाणीकरण अस्वीकृति | RADIUS सर्वर ने क्रेडेंशियल या क्लाइंट प्रमाणपत्र को अस्वीकार कर दिया। अस्वीकृति कोड के लिए NPS/ISE ऑडिट लॉग का निरीक्षण करें। |
| 10001 | WLAN / Wired-AutoConfig | प्रोफ़ाइल निर्माण या अपडेट लॉग किया गया | प्रोफ़ाइल को स्थानीय Windows नेटवर्क रजिस्ट्री में सफलतापूर्वक अपडेट या आयात किया गया था। |
चरण 2: netsh कमांड-लाइन डायग्नोस्टिक्स चलाएं
सक्रिय नेटवर्क स्थितियों का निरीक्षण करने और कॉन्फ़िगरेशन प्रोफाइल निर्यात करने के लिए प्रभावित एंडपॉइंट पर एक उन्नत Command Prompt या PowerShell सत्र खोलें:
# Check active wireless interface state and signal quality
netsh wlan show interfaces
# List all installed wireless 802.1X profiles
netsh wlan show profiles
# Export a wireless profile to XML for inspection
netsh wlan export profile name="Corporate-WiFi" folder="C:\temp" key=clear
# Inspect active wired Ethernet 802.1X status
netsh lan show state
# Verify local Root CA certificate store installation
certutil -store Root "Your-Internal-Root-CA"
समाधान रणनीतियाँ: GPO और Microsoft Intune
एक बार विफलता के कारणों की पहचान हो जाने के बाद, सभी Windows 11 उपकरणों पर एंडपॉइंट कॉन्फ़िगरेशन को मानकीकृत करने के लिए उद्यम-व्यापी नीति अपडेट लागू करें।
Active Directory Group Policy (GPO) समाधान
डोमेन-संबद्ध एंडपॉइंट्स के लिए, केंद्रीकृत वायरलेस और वायर्ड नेटवर्क नीतियां कॉन्फ़िगर करें:
- Group Policy Management Console (
gpmc.msc) खोलें और अपनी बेसलाइन एंडपॉइंट नीति को संपादित करें। Computer Configuration > Policies > Windows Settings > Security Settings > System Servicesपर जाएं। Wired AutoConfig खोजें, Startup Mode को Automatic पर सेट करें, और सेवा शुरू करें।Public Key Policies > Trusted Root Certification Authoritiesपर जाएं। अपने RADIUS सर्वर के लिए जारीकर्ता Root CA प्रमाणपत्र आयात करें।Wireless Network (IEEE 802.11) Policiesपर जाएं, अपना एंटरप्राइज प्रोफाइल खोलें, Security टैब चुनें, और प्रमाणीकरण को Microsoft: Smart Card or other certificate (EAP-TLS के लिए) या PEAP पर सेट करें।- Properties पर क्लिक करें और Trusted Root Certification Authorities सूची में अपने Root CA को स्पष्ट रूप से चेक करें, साथ ही Connect to these servers फ़ील्ड में अपने RADIUS सर्वर FQDNs को निर्दिष्ट करें।
Microsoft Intune MDM प्रोफाइल परिनियोजन
Intune में क्लाउड-प्रबंधित या हाइब्रिड एंडपॉइंट्स के लिए:
- अपने एंटरप्राइज़ Root CA प्रमाणपत्र पेलोड वाले एक Trusted Certificate profile बनाएं और इसे All Devices पर असाइन करें।
- EAP-TLS के लिए उपकरणों या उपयोगकर्ताओं को विशिष्ट क्लाइंट प्रमाणपत्र जारी करने के लिए एक द्वितीयक PKCS or SCEP Certificate profile बनाएं।
- EAP प्रकार के रूप में निर्दिष्ट EAP-TLS के साथ एक WiFi Configuration profile बनाएं, जो Trusted Certificate और SCEP/PKCS प्रोफाइल दोनों को संदर्भित करता हो।
- सुनिश्चित करें कि नीति मूल्यांकन क्रम Trusted Certificate पेलोड को WiFi प्रोफाइल लागू होने से पहले इंस्टॉल होने की अनुमति देता है।
दीर्घकालिक सुरक्षा आर्किटेक्चर: EAP-TLS और Passpoint पर माइग्रेशन
हालांकि PEAP-MSCHAPv2 को पैच किया जा सकता है, पासवर्ड-आधारित 802.1X प्रोटोकॉल स्वाभाविक रूप से क्रेडेंशियल हार्वेस्टिंग, ऑफलाइन डिक्शनरी हमलों और दुष्ट AP प्रतिरूपण के प्रति संवेदनशील बने रहते हैं। NIST और Wi-Fi Alliance के उद्योग सुरक्षा दिशानिर्देश उद्यम नेटवर्क को EAP-TLS certificate authentication या Passpoint (Hotspot 2.0) पर माइग्रेट करने का आदेश देते हैं।हमारे व्यापक Enterprise WiFi Security Guide में एंड-टू-एंड सुरक्षा आर्किटेक्चर को लागू करने के बारे में अधिक जानें। विस्तृत प्रोटोकॉल तुलनाओं के लिए, EAP Methods Compared (PEAP, EAP-TLS, EAP-TTLS, and EAP-FAST) पर हमारे विश्लेषण की समीक्षा करें या Deploying WiFi Certificates via Microsoft Intune के हमारे गाइड में स्वचालित सर्टिफिकेट पुशिंग का पता लगाएं।
सर्टिफिकेट-आधारित 802.1X को स्वचालित क्लाउड RADIUS प्रबंधन के साथ जोड़कर, एंटरप्राइज IT टीमें पासवर्ड प्रॉम्प्ट को समाप्त करती हैं, Windows 11 एंडपॉइंट ऑनबोर्डिंग को सुव्यवस्थित करती हैं, और सभी कॉर्पोरेट सुविधाओं में जीरो-ट्रस्ट नेटवर्क एक्सेस कंट्रोल प्राप्त करती हैं।
मुख्य परिभाषाएं
802.1X
पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल (PNAC) के लिए एक IEEE मानक जो 802.11 Enterprise WiFi और 802.3 Ethernet नेटवर्क के लिए प्रमाणित एक्सेस प्रदान करता है।
यह स्विच पोर्ट या वायरलेस एक्सेस पॉइंट द्वारा नेटवर्क एक्सेस प्रदान करने से पहले एंडपॉइंट्स को एक RADIUS सर्वर के विरुद्ध प्रमाणित करने की आवश्यकता देकर एंटरप्राइज नेटवर्क सुरक्षा की नींव बनाता है।
Credential Guard
Windows 11 में एक वर्चुअलाइजेशन-आधारित सुरक्षा सुविधा जो क्रेडेंशियल्स को अलग रखती है ताकि केवल विशेषाधिकार प्राप्त सिस्टम सॉफ़्टवेयर ही उन तक पहुँच सके।
मेमोरी से MSCHAPv2 पासवर्ड हैश निकालने से रोकता है, जो एंटरप्राइज नेटवर्क पर लेगेसी PEAP-MSCHAPv2 ऑथेंटिकेशन सेटअप को बाधित करता है।
EAP-TLS
एक्स्टेंसिबल ऑथेंटिकेशन प्रोटोकॉल - ट्रांसपोर्ट लेयर सिक्योरिटी। एक 802.1X ऑथेंटिकेशन विधि जो क्लाइंट और सर्वर सत्यापन के लिए पारस्परिक X.509 डिजिटल प्रमाणपत्रों का उपयोग करती है।
एंटरप्राइज WiFi सुरक्षा के लिए अनुशंसित ऑथेंटिकेशन प्रोटोकॉल क्योंकि यह पासवर्ड की आवश्यकता को समाप्त करता है और मशीन-इन-द-मिडल हमलों का प्रभावी ढंग से मुकाबला करता है।
PEAP-MSCHAPv2
प्रोटेक्टेड एक्स्टेंसिबल ऑथेंटिकेशन प्रोटोकॉल के साथ माइक्रोसॉफ्ट चैलेंज हैंडशेक ऑथेंटिकेशन प्रोटोकॉल वर्जन 2।
एक लेगेसी पासवर्ड-आधारित 802.1X प्रोटोकॉल जो सर्वर सत्यापन गलत तरीके से कॉन्फ़िगर होने पर क्रेडेंशियल हार्वेस्टिंग और प्रमाणपत्र स्पूफिंग के प्रति संवेदनशील होता है।
WLAN AutoConfig (wlansvc)
इन-बिल्ट Windows सेवा जो वायरलेस नेटवर्क एडेप्टर को सूचीबद्ध करती है, उपलब्ध WiFi नेटवर्क की खोज करती है, और 802.1X ऑथेंटिकेशन प्रोफाइल का प्रबंधन करती है।
वायरलेस 802.1X कनेक्शन विफल होने पर Microsoft-Windows-WLAN-AutoConfig/Operational के तहत इवेंट व्यूअर में विस्तृत डायग्नोस्टिक घटनाओं को लॉग करता है।
Wired AutoConfig (dot3svc)
वायर्ड स्विच पोर्ट पर IEEE 802.3 Ethernet 802.1X ऑथेंटिकेशन के लिए जिम्मेदार Windows सेवा।
Windows डेस्कटॉप संस्करणों पर डिफ़ॉल्ट रूप से अक्षम; वायर्ड 802.1X परिवेशों के लिए GPO या PowerShell के माध्यम से शुरू और Automatic पर सेट किया जाना चाहिए।
हल किए गए उदाहरण
परिदृश्य 1: Windows 11 24H2 में एंटरप्राइज अपग्रेड के बाद, 350 कॉर्पोरेट लैपटॉप WPA3-Enterprise WiFi नेटवर्क से कनेक्ट होने में विफल हो जाते हैं। Event Viewer में Event ID 12013 प्रदर्शित होता है जिसमें लिखा होता है कि सर्वर सर्टिफिकेट सत्यापन विफल हो गया। RADIUS सर्वर एक कमर्शियल TLS सर्टिफिकेट का उपयोग करता है। नेटवर्क टीम को इस ऑथेंटिकेशन विफलता को कैसे हल करना चाहिए?
नेटवर्क इंजीनियरिंग टीम को Windows 11 24H2 सख्त सत्यापन प्रवर्तन के कारण उत्पन्न रूट सर्टिफिकेट ट्रस्ट चेन बेमेल को हल करना होगा।
- प्रभावित एंडपॉइंट पर लोकल कंप्यूटर सर्टिफिकेट मैनेजर (certlm.msc) खोलें और यह सत्यापित करने के लिए Trusted Root Certification Authorities का निरीक्षण करें कि RADIUS सर्वर के लिए जारी करने वाले इंटरमीडिएट और रूट CA सर्टिफिकेट इंस्टॉल हैं या नहीं।
- यदि वे अनुपलब्ध हैं, तो Certificate Authority से रूट CA और इंटरमीडिएट CA पब्लिक सर्टिफिकेट (.cer) को एक्सपोर्ट करें।
- Active Directory Group Policy में, Computer Configuration > Policies > Windows Settings > Security Settings > Public Key Policies पर जाएं और रूट CA को Trusted Root Certification Authorities में इम्पोर्ट करें।
- Microsoft Intune में, सभी कॉर्पोरेट डिवाइस समूहों में रूट CA पेलोड वाले Trusted Certificate profile को डिप्लॉय करें।
- Validate server certificate फ़ील्ड में RADIUS सर्वर के Fully Qualified Domain Name (FQDN) को स्पष्ट रूप से सूचीबद्ध करने के लिए एंटरप्राइज WiFi 802.1X प्रोफाइल XML कॉन्फ़िगरेशन को अपडेट करें।
परिदृश्य 2: एक वित्तीय सेवा फर्म कॉर्पोरेट लैपटॉप WiFi एक्सेस के लिए PEAP-MSCHAPv2 का उपयोग करती है। सभी एंडपॉइंट्स पर Windows 11 Credential Guard को सक्षम करने के बाद, उपयोगकर्ताओं को लगातार प्रॉम्प्ट विफलताओं और Event ID 5632 RADIUS रिजेक्ट का सामना करना पड़ता है। IT विभाग सुरक्षा अनुपालन बनाए रखते हुए विश्वसनीय नेटवर्क ऑथेंटिकेशन को कैसे बहाल कर सकता है?
Credential Guard सिंगल साइन-ऑन क्रेडेंशियल को एक वर्चुअलाइज्ड कंटेनर में अलग करता है, जिससे MSCHAPv2 को EAP ऑथेंटिकेशन के लिए पासवर्ड हैश निकालने से रोका जा सके।
- GPO में एक समर्पित 802.1X यूजर प्रोफाइल को कॉन्फ़िगर करके तत्काल समाधान लागू करें जो Windows सिंगल साइन-ऑन (SSO) हैश पास-थ्रू पर निर्भर रहने के बजाय स्पष्ट यूजर क्रेडेंशियल के लिए संकेत देता है।
- स्थायी समाधान के लिए, PEAP-MSCHAPv2 से EAP-TLS सर्टिफिकेट-आधारित ऑथेंटिकेशन में माइग्रेशन की योजना बनाएं।
- सभी प्रबंधित एंडपॉइंट्स के लिए अद्वितीय X.509 डिवाइस सर्टिफिकेट जारी करने के लिए Microsoft Intune के माध्यम से Microsoft SCEP या PKCS सर्टिफिकेट प्रोफाइल डिप्लॉय करें।
- EAP-TLS के माध्यम से एंडपॉइंट डिवाइस सर्टिफिकेट को प्रमाणित करने के लिए RADIUS सर्वर (Cisco ISE, Aruba ClearPass, या Microsoft NPS) को कॉन्फ़िगर करें।
- पूरे एंटरप्राइज में पासवर्ड एक्सपोज़र के जोखिम को समाप्त करने के लिए वायरलेस कंट्रोलर पर PEAP-MSCHAPv2 को निष्क्रिय करें।
अभ्यास प्रश्न
Q1. कौन सा Windows कमांड प्रॉम्प्ट उपयोगिता क्लाइंट मशीन पर सक्रिय 802.1X वायरलेस प्रोफाइल सेटिंग्स, ऑथेंटिकेशन स्थिति और सिफर सुइट्स का रीयल-टाइम सत्यापन प्रदान करता है?
संकेत: Windows में बने नेटिव वायरलेस कमांड-लाइन हेल्पर टूल का उपयोग करें।
मॉडल उत्तर देखें
कमांड netsh wlan show interfaces वर्तमान कनेक्शन स्थिति, SSID, BSSID, रेडियो प्रकार और ऑथेंटिकेशन मोड प्रदर्शित करता है। प्रोफाइल विवरण और EAP कॉन्फ़िगरेशन का निरीक्षण करने के लिए, netsh wlan show profile name="ProfileName" key=clear चलाएं। वायर्ड Ethernet 802.1X कनेक्शन के लिए, netsh lan show state का उपयोग करें।
Q2. Windows 11 डेस्कटॉप क्लाइंट के लिए कॉर्पोरेट Ethernet स्विच पोर्ट पर 802.1X नेटवर्क एक्सेस कंट्रोल तैनात करते समय Wired AutoConfig सेवा (dot3svc) को शुरू करना क्यों अनिवार्य है?
संकेत: डेस्कटॉप इंस्टॉलेशन के लिए डिफ़ॉल्ट ऑपरेटिंग सिस्टम सेवा स्थिति पर विचार करें।
मॉडल उत्तर देखें
WLAN AutoConfig सेवा (wlansvc) के विपरीत जो वायरलेस-सक्षम उपकरणों पर स्वचालित रूप से चलती है, Windows 11 डेस्कटॉप इंस्टॉलेशन पर Wired AutoConfig सेवा (dot3svc) डिफ़ॉल्ट रूप से मैनुअल स्टार्टअप पर सेट होती है। dot3svc सक्रिय न होने पर, ऑपरेटिंग सिस्टम स्विच पोर्ट से आने वाले 802.1X EAPOL अनुरोधों को अनदेखा कर देता है, जिससे स्विच एंडपॉइंट को अनधिकृत स्थिति या APIPA नेटवर्क (169.254.x.x) में डाल देता है।
Q3. एक आईटी एडमिनिस्ट्रेटर वायरलेस नेटवर्क प्रॉपर्टीज में "Validate server certificate" को अनचेक करके 802.1X कनेक्शन त्रुटि को हल करने का प्रयास करता है। यह समाधान किस सुरक्षा जोखिम को जन्म देता है?
संकेत: मशीन-इन-द-मिडल हमलों और नकली एक्सेस पॉइंट्स के बारे में सोचें।
मॉडल उत्तर देखें
सर्वर प्रमाणपत्र सत्यापन को अक्षम करने से क्लाइंट मशीन कॉर्पोरेट SSID प्रसारित करने वाले किसी भी नकली एक्सेस पॉइंट से कनेक्ट हो सकती है। एक हमलावर नकली RADIUS सर्वर स्थापित कर सकता है, उपयोगकर्ता के PEAP-MSCHAPv2 क्रेडेंशियल हैश को कैप्चर कर सकता है, और कॉर्पोरेट ट्रैफ़िक का मशीन-इन-द-मिडल डिक्रिप्शन कर सकता है। एंटरप्राइज सुरक्षा मानक सर्वर सत्यापन को अक्षम करने से पूरी तरह से प्रतिबंधित करते हैं।
इस श्रृंखला में आगे पढ़ें
कर्मचारी के जाने पर WiFi एक्सेस को कैसे निरस्त करें
यह गाइड IT और वेन्यू ऑपरेशन्स टीमों को दिखाती है कि जब कोई कर्मचारी नौकरी छोड़ता है, तो बाकी वर्कफोर्स को बाधित किए बिना स्टाफ WiFi एक्सेस को कैसे हटाया जाए। यह सर्टिफिकेट-आधारित 802.1X, पहचान-विशिष्ट iPSK और SCIM-driven डीप्रोविज़निंग की तुलना करता है, और फिर उसी दिन का रनबुक, परीक्षण विधि और ऑडिट साक्ष्य मॉडल प्रदान करता है।
गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन कॉन्फ़िगर करने के लिए एक नेटवर्क एडमिनिस्ट्रेटर की गाइड
गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन को डिप्लॉय करने पर नेटवर्क एडमिनिस्ट्रेटर के लिए एक व्यापक तकनीकी संदर्भ। इसमें आर्किटेक्चर, वेंडर-न्यूट्रल कॉन्फ़िगरेशन स्टेप्स, सुरक्षा के सर्वोत्तम तरीके और सामान्य डिप्लॉयमेंट विफलताओं को हल करना शामिल है।
सुरक्षित BYOD WiFi: Passpoint प्रमाणपत्र ऑनबोर्डिंग बनाम xPSK (iPSK)
ज़ीरो-टच Passpoint EAP-TLS प्रमाणपत्रों बनाम वेंडर-विशिष्ट xPSK (iPSK/easyPSK, DPSK, PPSK, MPSK) का उपयोग करके अप्रबंधित कर्मचारियों और छात्रों के उपकरणों (BYOD) को सुरक्षित करने पर IT टीमों के लिए एक व्यापक तकनीकी गाइड।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।