मुख्य सामग्री पर जाएं

EAP-TLS WiFi प्रमाणीकरण के लिए डिजिटल प्रमाणपत्रों का प्रबंधन

यह तकनीकी संदर्भ मार्गदर्शिका EAP-TLS WiFi प्रमाणीकरण के लिए डिजिटल प्रमाणपत्रों के जीवनचक्र प्रबंधन का विवरण देती है। यह SCEP और MDM एकीकरण का उपयोग करके एंटरप्राइज़ नेटवर्क पर बड़े पैमाने पर प्रमाणपत्रों को तैनात करने, नवीनीकृत करने और निरस्त करने के लिए व्यावहारिक रणनीतियाँ प्रदान करती है।

प्रकाशित अपडेट किया गया
📖 4 मिनट का पाठ1,142 शब्द2 हल किए गए उदाहरण3 अभ्यास प्रश्न8 मुख्य परिभाषाएं

Video overview

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
एक आश्वस्त, आधिकारिक और संवादात्मक लहजे में ब्रिटिश अंग्रेजी में बात करें - जैसे कि एक वरिष्ठ सलाहकार किसी क्लाइंट को जानकारी दे रहा हो। नपी-तुली गति, स्पष्ट उच्चारण, गर्मजोशी से भरा लेकिन सीधा। जोर देने के लिए बीच-बीच में स्वाभाविक ठहराव: Purple तकनीकी ब्रीफिंग श्रृंखला में आपका स्वागत है। आज हम EAP-TLS सर्टिफिकेट प्रबंधन के बारे में बात कर रहे हैं - विशेष रूप से, इस बारे में कि बिना किसी पूर्णकालिक परिचालन बोझ के बड़े पैमाने पर सर्टिफिकेट-आधारित WiFi प्रमाणीकरण कार्यक्रम कैसे चलाया जाए। [medium pause] यदि आप कई स्थानों पर कॉर्पोरेट या स्टाफ WiFi के लिए जिम्मेदार हैं - चाहे वह एक होटल समूह हो, एक रिटेल एस्टेट हो, एक विश्वविद्यालय परिसर हो, या एक सार्वजनिक-क्षेत्र का एस्टेट हो - तो यह ब्रीफिंग आपके लिए है। हम संपूर्ण सर्टिफिकेट जीवनचक्र को कवर करने जा रहे हैं: आपके CA पदानुक्रम को स्थापित करने से लेकर, SCEP और MDM के माध्यम से स्वचालित परिनियोजन तक, नवीनीकरण और निरसन तक। और हम बात करेंगे कि चीजें कहाँ गलत हो जाती हैं, क्योंकि वे गलत होती हैं, और सबसे आम गलतियों से कैसे बचा जाए। [medium pause] आइए बुनियादी बातों से शुरू करें। EAP-TLS - यानी ट्रांसपोर्ट लेयर सिक्योरिटी के साथ एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल - 802.1X WiFi प्रमाणीकरण के लिए स्वर्ण मानक है। PEAP के विपरीत, जो उपयोगकर्ता नाम और पासवर्ड पर निर्भर करता है, EAP-TLS आपसी सर्टिफिकेट-आधारित प्रमाणीकरण का उपयोग करता है। डिवाइस क्लाइंट सर्टिफिकेट के साथ अपनी पहचान साबित करता है। RADIUS सर्वर सर्वर सर्टिफिकेट के साथ अपनी पहचान साबित करता है। दोनों पक्ष एक-दूसरे को सत्यापित करते हैं। फ़िशिंग के लिए कोई पासवर्ड नहीं। चुराने के लिए कोई क्रेडेंशियल नहीं। यही कारण है कि PCI-DSS 4.0 और NCSC का ज़ीरो-ट्रस्ट मार्गदर्शन दोनों स्टाफ नेटवर्क के लिए सर्टिफिकेट-आधारित प्रमाणीकरण की ओर इशारा करते हैं। [medium pause] अब, आर्किटेक्चर। EAP-TLS को काम में लाने के लिए आपको तीन चीज़ों की आवश्यकता है। पहला, एक पब्लिक की इंफ्रास्ट्रक्चर - आपका CA पदानुक्रम। दूसरा, डिवाइसों पर सर्टिफिकेट प्राप्त करने का एक तंत्र - यानी SCEP या आपका MDM प्लेटफॉर्म। तीसरा, एक RADIUS सर्वर जो आपके CA पर भरोसा करता है और वास्तविक समय में क्लाइंट सर्टिफिकेट को सत्यापित कर सकता है। [medium pause] CA पदानुक्रम वह जगह है जहाँ अधिकांश संगठन शुरुआत में ही मुश्किल में पड़ जाते हैं। सही पैटर्न तीन-स्तरीय मॉडल है। आपके पास शीर्ष पर एक रूट CA होता है - यह ऑफ़लाइन, एयर-गैप्ड होना चाहिए, और केवल आपके इंटरमीडिएट CA सर्टिफिकेट पर हस्ताक्षर करने के लिए ऑनलाइन लाया जाना चाहिए। इंटरमीडिएट CA - जिसे कभी-कभी जारी करने वाला CA भी कहा जाता है - वह है जो वास्तव में दैनिक सर्टिफिकेट पर हस्ताक्षर करता है। यह ऑनलाइन है, लेकिन इसकी निजी कुंजी अच्छी तरह से सुरक्षित है। उसके नीचे, आप दो प्रकार के सर्टिफिकेट जारी करते हैं: आपके RADIUS बुनियादी ढांचे के लिए सर्वर सर्टिफिकेट, और आपके डिवाइसों और उपयोगकर्ताओं के लिए क्लाइंट सर्टिफिकेट। [medium pause] यह क्यों मायने रखता है? क्योंकि यदि आपका रूट CA समझौता हो जाता है, तो आपको शुरुआत से अपना पूरा PKI फिर से बनाना होगा और हर डिवाइस को फिर से नामांकित करना होगा। इसे ऑफ़लाइन रखने से यह जोखिम समाप्त हो जाता है। रूट को छुए बिना इंटरमीडिएट CA को बदला जा सकता है। यह तीन-स्तरीय मॉडल के लिए परिचालन लचीलेपन का तर्क है। [medium pause] आइए सर्टिफिकेट की वैधता अवधि (validity periods) के बारे में बात करते हैं। यहाँ इंडस्ट्री में एक बड़ा बदलाव आया है। Apple, Google, और Mozilla सभी ने अधिकतम सर्टिफिकेट लाइफटाइम को छोटा करने की नीति लागू की है। TLS सर्वर सर्टिफिकेट के लिए, अब अधिकतम सीमा 398 दिन है। एंटरप्राइज़ WiFi में क्लाइंट सर्टिफिकेट के लिए, आपके पास अधिक लचीलापन है - एक से दो वर्ष होना आम बात है - लेकिन रुझान मैन्युअल रूप से प्रबंधित किए जाने वाले लंबे समय तक चलने वाले सर्टिफिकेट के बजाय छोटे लाइफटाइम और स्वचालित नवीनीकरण की ओर है। इसका कारण सरल है: एक छोटा लाइफटाइम सर्टिफिकेट के साथ छेड़छाड़ होने पर जोखिम की अवधि को सीमित करता है। [medium pause] यह हमें ऑटोमेशन की ओर ले जाता है। मैन्युअल सर्टिफिकेट मैनेजमेंट को बड़े पैमाने पर बढ़ाना संभव नहीं है। यदि आपके पास 500 डिवाइस हैं, तो आप नवीनीकरण को किसी तरह मैन्युअल रूप से संभाल सकते हैं। लेकिन यदि आपके पास 50 साइटों पर 5,000 डिवाइस हैं, तो आप ऐसा नहीं कर सकते। आपको SCEP - Simple Certificate Enrolment Protocol - या इसके आधुनिक उत्तराधिकारी, EST की आवश्यकता होती है। SCEP सीधे Microsoft Intune, Jamf Pro, और VMware Workspace ONE सहित MDM प्लेटफॉर्म के साथ एकीकृत हो जाता है। MDM डिवाइस पर एक SCEP कॉन्फ़िगरेशन प्रोफाइल भेजता है। डिवाइस एक की-पेयर (key pair) बनाता है, आपके SCEP सर्वर को एक सर्टिफिकेट साइनिंग अनुरोध भेजता है, और एक हस्ताक्षरित सर्टिफिकेट वापस प्राप्त करता है - वह भी बिना किसी यूजर इंटरैक्शन के। [medium pause] Active Directory परिवेश में Windows डिवाइस के लिए, आपके पास एक विकल्प है: Active Directory Certificate Services के माध्यम से ग्रुप पॉलिसी-संचालित ऑटो-एनरोलमेंट। डिवाइस डोमेन पर प्रमाणित होता है, CA स्वचालित रूप से एक सर्टिफिकेट जारी करता है, और बिना किसी मैन्युअल हस्तक्षेप के समाप्त होने से पहले सर्टिफिकेट का नवीनीकरण हो जाता है। अत्यधिक Windows वाले इंफ्रास्ट्रक्चर के लिए यह सबसे सुगम मार्ग है। [medium pause] अब बात करते हैं निरसन (revocation) की। यह वह हिस्सा है जिसमें संगठन अक्सर सबसे कम निवेश करते हैं, और कुछ गलत होने पर यही हिस्सा सबसे अधिक मायने रखता है। यदि कोई डिवाइस खो जाता है, चोरी हो जाता है, या कोई कर्मचारी नौकरी छोड़ देता है, तो आपको उनके सर्टिफिकेट को तुरंत रद्द करने की आवश्यकता होती है। इसके लिए दो तंत्र हैं: CRL - Certificate Revocation Lists - और OCSP - Online Certificate Status Protocol। [medium pause] CRL पुराना तंत्र है। आपका CA एक ज्ञात URL पर रद्द किए गए सर्टिफिकेट सीरियल नंबरों की एक सूची प्रकाशित करता है। RADIUS सर्वर समय-समय पर इस सूची को डाउनलोड करता है और इसकी जांच करता है। CRL के साथ समस्या विलंबता (latency) की है - यदि आपके CRL की वैधता अवधि 24 घंटे है, तो रद्द किया गया सर्टिफिकेट निरसन के बाद भी 24 घंटे तक प्रमाणित हो सकता है। [medium pause] OCSP रीयल-टाइम विकल्प है। RADIUS सर्वर प्रत्येक प्रमाणीकरण प्रयास के लिए OCSP रिस्पॉन्डर को एक क्वेरी भेजता है, और एक लाइव सही या रद्द होने का उत्तर प्राप्त करता है। इसका नकारात्मक पहलू यह है कि आपका OCSP रिस्पॉन्डर एक महत्वपूर्ण निर्भरता बन जाता है - यदि यह अनुपलब्ध है, तो आपको यह तय करना होगा कि सिस्टम को खुला छोड़ना (fail open) है या बंद करना (fail closed) है। उच्च-सुरक्षा परिवेशों के लिए, बंद करना ही सही उत्तर है। उन परिचालन परिवेशों के लिए जहाँ उपलब्धता मायने रखती है, आप एक छोटी OCSP छूट अवधि (grace period) कॉन्फ़िगर कर सकते हैं। [medium pause] इसे वास्तविक रूप में समझाने के लिए मुझे आपको दो ठोस परिदृश्य (scenarios) बताने दें। [medium pause] पहला: एक 150-प्रॉपर्टी वाला होटल ग्रुप। वे स्टाफ WiFi के लिए एक साझा पासवर्ड के साथ PEAP चला रहे थे। पासवर्ड रोटेशन त्रैमासिक था, जिसका अर्थ था कि हर तिमाही में दो-सप्ताह का एक ऐसा समय आता था जब स्टाफ लॉक आउट हो जाता था या पुराने पासवर्ड का उपयोग कर रहा होता था। वे सर्टिफिकेट डिप्लॉयमेंट के लिए Microsoft Intune का उपयोग करके EAP-TLS पर चले गए। SCEP प्रोफाइल सभी Windows और iOS डिवाइस पर पुश किए गए। CA के रूप में Active Directory Certificate Services। परिणाम: शून्य पासवर्ड रोटेशन घटनाएं, समाप्त होने से 30 दिन पहले सर्टिफिकेट रिन्यूअल स्वचालित रूप से हो गया, और जब कोई स्टाफ सदस्य नौकरी छोड़ता था, तो Microsoft Entra ID में उनका अकाउंट डिसेबल होने के कुछ ही मिनटों के भीतर MDM में उनका सर्टिफिकेट रिवोक कर दिया जाता था। IT टीम ने अनुमान लगाया कि उन्होंने पासवर्ड रीसेट और हेल्पडेस्क टिकटों में प्रति तिमाही लगभग 40 घंटे बचाए। [medium pause] दूसरा: 200 स्टोरों में 3,000 स्टाफ डिवाइसों के साथ एक मल्टी-साइट रिटेल चेन। यहाँ चुनौती डिवाइसों की विविधता थी - Windows लैपटॉप, Android हैंडहेल्ड और iOS डिवाइसों का मिश्रण। उन्होंने Apple डिवाइसों के लिए Jamf Pro और Windows और Android के लिए Microsoft Intune का उपयोग किया, दोनों एक Microsoft ADCS Intermediate CA द्वारा समर्थित एक ही SCEP सर्वर की ओर इशारा करते थे। WiFi इंफ्रास्ट्रक्चर Cisco Meraki था, जिसमें RADIUS ऑथेंटिकेशन का प्रबंधन Purple के साथ एकीकृत क्लाउड-होस्टेड RADIUS सेवा द्वारा किया जाता था। मुख्य डिज़ाइन निर्णय 12 महीने की वैधता के साथ सर्टिफिकेट जारी करना और समाप्त होने से 60 दिन पहले स्वचालित रिन्यूअल कॉन्फ़िगर करना था। इसने परिचालन ओवरहेड पैदा किए बिना एक आरामदायक रिन्यूअल विंडो प्रदान की। [medium pause] अब, कमियों की बात करते हैं। चार ऐसी कमियां हैं जिन्हें मैं लगातार देखता हूँ। [medium pause] पहला: रिवोकेशन का परीक्षण न करना। संगठन अपना PKI सेट करते हैं, सर्टिफिकेट डिप्लॉय करते हैं, और कभी भी वास्तव में परीक्षण नहीं करते कि रिवोकेशन शुरू से अंत तक काम करता है या नहीं। इसका परीक्षण करें। एक परीक्षण सर्टिफिकेट को रिवोक करें, पुष्टि करें कि RADIUS सर्वर आपके अपेक्षित समय के भीतर रिवोकेशन को पहचानता है, और पुष्टि करें कि डिवाइस को एक्सेस से वंचित कर दिया गया है। [medium pause] दूसरा: एक्सपायरी क्लिफ एजेस। यदि आप अपने सभी सर्टिफिकेट एक ही समय में एक ही वैधता अवधि के साथ जारी करते हैं, तो वे सभी एक ही समय में समाप्त हो जाते हैं। अपने जारी करने के समय को अलग-अलग रखें, या कम से कम अपने रिन्यूअल ट्रिगर्स को अलग-अलग रखें। 5,000 डिवाइसों पर एक साथ 10% रिन्यूअल विफलता दर एक गंभीर घटना है। [medium pause] तीसरा: EAP-TLS डिप्लॉय करने से पहले सभी डिवाइसों में Root CA सर्टिफिकेट वितरित न करना। यदि डिवाइस आपके Root CA पर भरोसा नहीं करता है, तो यह RADIUS सर्वर के सर्टिफिकेट को अस्वीकार कर देगा और ऑथेंटिकेशन विफल हो जाएगा। यह सुनने में स्पष्ट लगता है, लेकिन यह तब संगठनों को परेशानी में डालता है जब उनके पास BYOD डिवाइस या कॉन्ट्रैक्टर के लैपटॉप होते हैं जो MDM में नामांकित नहीं होते हैं। [medium pause] चौथा: OCSP रिस्पॉन्डर की उपलब्धता। यदि आपका OCSP रिस्पॉन्डर डाउन हो जाता है और आपका RADIUS सर्वर OCSP त्रुटियों पर बंद होने के लिए कॉन्फ़िगर किया गया है, तो आपका पूरा WiFi एस्टेट काम करना बंद कर देता है। अपने OCSP इंफ्रास्ट्रक्चर में रिडंडेंसी बनाएं, या उचित मॉनिटरिंग के साथ एक छोटी छूट अवधि कॉन्फ़िगर करें। [medium pause] ठीक है, त्वरित सवाल। [medium pause] क्या मैं EAP-TLS क्लाइंट सर्टिफिकेट के लिए एक पब्लिक CA का उपयोग कर सकता हूँ? तकनीकी रूप से हाँ, लेकिन व्यवहार में नहीं। पब्लिक CA मनमाने उपकरणों के लिए क्लाइंट सर्टिफिकेट जारी नहीं करेंगे। क्लाइंट सर्टिफिकेट के लिए आपको अपने स्वयं के CA की आवश्यकता होती है। RADIUS सर्वर सर्टिफिकेट के लिए, एक पब्लिक CA ठीक है और ट्रस्ट डिस्ट्रीब्यूशन को आसान बनाता है। [medium pause] BYOD के बारे में क्या? BYOD एक कठिन मामला है। आप MDM के माध्यम से अनमैनेज्ड डिवाइसों पर सर्टिफिकेट पुश नहीं कर सकते। विकल्पों में एक नेटवर्क एक्सेस कंट्रोल पोर्टल शामिल है जो उपयोगकर्ता प्रमाणीकरण के बाद अल्पकालिक सर्टिफिकेट जारी करता है, या केवल BYOD को एक अलग SSID पर एक अलग प्रमाणीकरण विधि के साथ रखना शामिल है। [medium pause] यह WPA3 के साथ कैसे इंटरैक्ट करता है? WPA3-Enterprise संवेदनशील वातावरण के लिए 192-बिट सुरक्षा मोड को अनिवार्य बनाता है, जिसके लिए विशिष्ट सिफर सुइट्स की आवश्यकता होती है। EAP-TLS WPA3-Enterprise के साथ पूरी तरह से अनुकूल है और वास्तव में अनुशंसित प्रमाणीकरण विधि है। [medium pause] संक्षेप में कहें तो। EAP-TLS सर्टिफिकेट प्रबंधन सरल नहीं है, लेकिन यदि आप शुरुआत से ही आर्किटेक्चर को सही पाते हैं तो यह प्रबंधनीय है। थ्री-टियर CA पदानुक्रम। SCEP या MDM के माध्यम से स्वचालित नामांकन। स्वचालित नवीनीकरण के साथ लघु सर्टिफिकेट जीवनकाल। OCSP के माध्यम से रीयल-टाइम निरसन। सब कुछ परीक्षण करें, विशेष रूप से निरसन। और अपने सर्टिफिकेट लाइफसाइकल को अपने पहचान प्रदाता - Microsoft Entra ID, Okta, या Google Workspace - के साथ एकीकृत करें ताकि खाता डीप्रोविजन होने पर सर्टिफिकेट निरसन स्वचालित रूप से ट्रिगर हो जाए। [medium pause] यदि आप Purple-लिंक्ड RADIUS सर्वर चला रहे हैं, तो एकीकरण बिंदु आपके SCEP सर्वर URL, आपके RADIUS सर्वर सर्टिफिकेट और आपके CRL या OCSP एंडपॉइंट हैं। Purple के हार्डवेयर-अज्ञेयवादी आर्किटेक्चर का अर्थ है कि यह Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist और बाकी सभी हार्डवेयर सूची में काम करता है - आप किसी एक वेंडर के PKI टूलिंग में बंधे नहीं हैं। [medium pause] अगले कदम: अपनी वर्तमान सर्टिफिकेट सूची का ऑडिट करें। यदि आप नहीं जानते कि आपके पास कितने सर्टिफिकेट हैं, वे कब समाप्त होते हैं, और उन्हें किसने जारी किया है, तो यह पहली चीज़ है जिसे ठीक किया जाना चाहिए। वहां से, पूर्ण स्वचालन का मार्ग अच्छी तरह से परिभाषित है। सुनने के लिए धन्यवाद।

हमारी मुख्य श्रृंखला का हिस्सा: एंटरप्राइज़ WiFi सुरक्षा गाइड

EAP-TLS WiFi प्रमाणीकरण के लिए डिजिटल प्रमाणपत्रों का प्रबंधन

कार्यकारी सारांश (Executive Summary)

EAP-TLS WiFi प्रमाणीकरण के लिए डिजिटल प्रमाणपत्रों का प्रबंधन करना एंटरप्राइज़ IT टीमों के लिए एक बड़ी परिचालन चुनौती है। जैसे-जैसे संगठन Zero Trust अनुपालन के अनुरूप क्रेडेंशियल-आधारित प्रमाणीकरण को चरणबद्ध तरीके से समाप्त कर रहे हैं, परिचालन का बोझ पासवर्ड रीसेट से हटकर प्रमाणपत्र जीवनचक्र प्रबंधन पर आ जाता है। यह गाइड जटिल संपत्ति परिवेशों में बड़े पैमाने पर क्लाइंट-साइड प्रमाणपत्रों को तैनात, नवीनीकृत और निरस्त करने के लिए आवश्यक आर्किटेक्चरल पैटर्न का विवरण देती है।

CTO और नेटवर्क आर्किटेक्ट्स के लिए, उद्देश्य स्पष्ट है: एक मजबूत पब्लिक की इन्फ्रास्ट्रक्चर (PKI) लागू करना जो मौजूदा मोबाइल डिवाइस मैनेजमेंट (MDM) प्लेटफॉर्म के साथ सहजता से एकीकृत हो। Simple Certificate Enrolment Protocol (SCEP) के माध्यम से प्रमाणपत्र जारी करने को स्वचालित करके और रीयल-टाइम निरस्तीकरण को निष्पादित करके, मैन्युअल हस्तक्षेप को समाप्त किया जाता है। यह दृष्टिकोण नेटवर्क परिधि को सुरक्षित करता है, PCI-DSS 4.0 सहित अनुपालन ढांचे को संतुष्ट करता है, और कॉर्पोरेट हार्डवेयर चलाने वाले 80,000 से अधिक भौतिक स्थानों के लिए निरंतर कनेक्टिविटी सुनिश्चित करता है।

तकनीकी गहराई (Technical Deep Dive)

EAP-TLS (Extensible Authentication Protocol-Transport Layer Security) 802.1X नेटवर्क एक्सेस कंट्रोल के लिए स्वर्ण मानक का प्रतिनिधित्व करता है। यह पारस्परिक प्रमाणीकरण लागू करता है। RADIUS सर्वर क्लाइंट के सामने अपनी पहचान साबित करने के लिए अपना प्रमाणपत्र प्रस्तुत करता है, जबकि क्लाइंट नेटवर्क के सामने अपनी पहचान साबित करने के लिए अपना प्रमाणपत्र प्रस्तुत करता है।

थ्री-टियर PKI आर्किटेक्चर

एक सपाट PKI पदानुक्रम अस्वीकार्य जोखिम पैदा करता है। अनुशंसित पैटर्न एक थ्री-टियर आर्किटेक्चर है:

  1. रूट सर्टिफिकेट अथॉरिटी (Root CA): अंतिम ट्रस्ट एंकर। यह सर्वर ऑफलाइन रहता है और नेटवर्क से एयर-गैप्ड रहता है। इसका एकमात्र कार्य इंटरमीडिएट CA प्रमाणपत्रों पर हस्ताक्षर करना है।
  2. इंटरमीडिएट CA (जारीकर्ता CA): यह सर्वर ऑनलाइन रहता है और दैनिक क्लाइंट और सर्वर प्रमाणपत्र हस्ताक्षर संभालता है। यदि इसके साथ कोई समझौता होता है, तो पूरे ट्रस्ट इन्फ्रास्ट्रक्चर को फिर से बनाने की आवश्यकता के बिना Root CA द्वारा इसे निरस्त किया जा सकता है।
  3. एंड-एंटिटी प्रमाणपत्र: ये वास्तविक प्रमाणपत्र हैं जो RADIUS सर्वरों और क्लाइंट डिवाइसों पर तैनात किए जाते हैं।

EAP-TLS WiFi प्रमाणीकरण के लिए डिजिटल प्रमाणपत्रों का प्रबंधन - pki trust chain diagram

प्रमाणपत्र जीवनकाल और क्रिप्टोग्राफिक मानक

उद्योग कम प्रमाणपत्र जीवनकाल को अनिवार्य कर रहा है ताकि किसी की (key) से समझौता होने पर जोखिम की अवधि को सीमित किया जा सके। जबकि सार्वजनिक TLS प्रमाणपत्र 398 दिनों तक सीमित हैं, WiFi प्रमाणीकरण के लिए उपयोग किए जाने वाले आंतरिक क्लाइंट प्रमाणपत्र आमतौर पर 365-दिन की वैधता अवधि का उपयोग करते हैं।

क्रिप्टोग्राफिक आवश्यकताओं के लिए RSA 2048-बिट कीज़ (keys) या P-256 कर्व का उपयोग करने वाले एलिप्टिक कर्व क्रिप्टोग्राफी (ECC) के न्यूनतम स्तर की आवश्यकता होती है। WPA3-एंटरप्राइज़ 192-बिट मोड के लिए विशिष्ट साइफर सुइट्स की आवश्यकता होती है, और EAP-TLS एकमात्र प्रमाणीकरण विधि है जो इन आवश्यकताओं को पूरी तरह से संतुष्ट करती है।## कार्यान्वयन गाइड (Implementation Guide)

वितरित स्थानों पर EAP-TLS को लागू करने के लिए आपके पहचान प्रदाता, MDM प्लेटफॉर्म और नेटवर्क हार्डवेयर के बीच कड़े एकीकरण की आवश्यकता होती है। Purple का क्लाउड ओवरले Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, और Fortinet के साथ एकीकृत होता है।

चरण 1: ट्रस्ट चेन स्थापित करना

कोई भी डिवाइस प्रमाणित हो सके, इससे पहले उसे RADIUS सर्वर पर भरोसा करना होगा। अपने MDM के माध्यम से सभी प्रबंधित डिवाइसों पर Root CA प्रमाणपत्र तैनात करें। अप्रबंधित डिवाइसों के लिए, आपको ट्रस्ट प्रोफ़ाइल इंस्टॉल करने के लिए एक बूटस्ट्रैपिंग ऑनबोर्डिंग पोर्टल प्रदान करना होगा।

चरण 2: SCEP के माध्यम से जारी करने की प्रक्रिया को स्वचालित करना

मैन्युअल रूप से प्रमाणपत्र जनरेट करना व्यावहारिक नहीं है। इस वर्कफ़्लो को स्वचालित करने के लिए SCEP लागू करें:

  1. MDM (जैसे, Microsoft Intune) डिवाइस पर एक SCEP पेलोड भेजता है।
  2. डिवाइस स्थानीय रूप से एक निजी कुंजी (private key) जनरेट करता है।
  3. डिवाइस SCEP सर्वर को एक प्रमाणपत्र हस्ताक्षर अनुरोध (CSR) सबमिट करता।
  4. CA प्रमाणपत्र जारी करता है, और डिवाइस इसे अपने हार्डवेयर-समर्थित कीस्टोर में इंस्टॉल करता है।

चरण 3: RADIUS नीतियां कॉन्फ़िगर करना

EAP-TLS की आवश्यकता के लिए अपने RADIUS सर्वर को कॉन्फ़िगर करें। सुनिश्चित करें कि सर्वर आपकी पहचान निर्देशिका (Microsoft Entra ID, Okta, या Google Workspace) के खिलाफ क्लाइंट प्रमाणपत्र में विषय वैकल्पिक नाम (SAN) को मान्य करता है ताकि यह पुष्टि हो सके कि उपयोगकर्ता खाता अभी भी सक्रिय है।

EAP-TLS WiFi प्रमाणीकरण के लिए डिजिटल प्रमाणपत्रों का प्रबंधन - certificate lifecycle infographic

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

सर्वोत्तम प्रथाएं

  • नवीनीकरण जल्द स्वचालित करें: समय सीमा समाप्त होने से कम से कम 30 दिन पहले प्रमाणपत्र नवीनीकरण शुरू करने के लिए MDM प्रोफ़ाइल को कॉन्फ़िगर करें। यह पूरे स्थानों पर अचानक होने वाली प्रमाणीकरण विफलताओं को रोकता है।
  • हार्डवेयर कीस्टोर लागू करें: यह आवश्यक करें कि निजी कुंजियाँ डिवाइस के ट्रस्टेड प्लेटफ़ॉर्म मॉड्यूल (TPM) या सिक्योर एन्क्लेव के भीतर जनरेट और संग्रहीत की जाएं। कुंजियों को गैर-निर्यात योग्य (non-exportable) के रूप में कॉन्फ़िगर किया जाना चाहिए।
  • रीयल-टाइम निरसन (Revocation) लागू करें: स्थिर प्रमाणपत्र निरसन सूचियों (CRLs) पर निर्भर रहने से देरी होती है। ऑनलाइन प्रमाणपत्र स्थिति प्रोटोकॉल (OCSP) लागू करें ताकि RADIUS सर्वर प्रमाणीकरण के दौरान रीयल-टाइम में प्रमाणपत्र की स्थिति को सत्यापित कर सके।

समस्या निवारण और जोखिम न्यूनीकरण

EAP-TLS परिनियोजन में सबसे आम विफलता मोड विश्वास और समय से संबंधित हैं।

ट्रस्ट एंकर विफलताएं

यदि कोई क्लाइंट डिवाइस RADIUS सर्वर प्रमाणपत्र को अस्वीकार करता है, तो प्रमाणीकरण चुपचाप विफल हो जाएगा। ऐसा तब होता है जब डिवाइस के ट्रस्ट स्टोर से Root CA प्रमाणपत्र गायब होता है। यह सुनिश्चित करने के लिए MDM परिनियोजन लॉग सत्यापित करें कि WiFi प्रोफ़ाइल से पहले ट्रस्ट प्रोफ़ाइल लागू की गई है। कनेक्टिविटी समस्याओं पर अधिक निदान के लिए, Troubleshooting Public WiFi: Fixing 'Connected, No Internet' and Splash Page Redirection Failures देखें।

समय सीमा समाप्ति का जोखिम

एक साथ हजारों प्रमाणपत्र जारी करने से नवीनीकरण स्पाइक का एक बड़ा संकट पैदा हो जाता है। यदि इस अवधि के दौरान SCEP सर्वर डाउन हो जाता है, तो डिवाइस नेटवर्क से डिस्कनेक्ट हो जाएंगे। नवीनीकरण के लोड को विभाजित करने के लिए शुरुआती डिप्लॉयमेंट को अलग-अलग समय पर शेड्यूल करें।

OCSP टाइमआउट

यदि RADIUS सर्वर OCSP रिस्पॉन्डर तक नहीं पहुंच पाता है, तो उसे यह तय करना होगा कि फ़ेल ओपन (सफलतापूर्वक खोलना) करना है या फ़ेल क्लोज़्ड (सुरक्षित रूप से बंद करना) करना है। एंटरप्राइज नेटवर्क के लिए, फ़ेल क्लोज़्ड मानक अभ्यास है। सुनिश्चित करें कि आपका OCSP इन्फ्रास्ट्रक्चर अत्यधिक उपलब्ध और भौगोलिक रूप से वितरित है।

ROI और व्यावसायिक प्रभाव

EAP-TLS पर जाने के लिए शुरुआत में इंजीनियरिंग प्रयास की आवश्यकता होती है, लेकिन इसका परिचालन लाभ महत्वपूर्ण है। 5,000 उपयोगकर्ताओं वाला एक संगठन आमतौर पर PEAP पासवर्ड रोटेशन के कारण होने वाले पासवर्ड रीसेट और RADIUS लॉकआउट को हल करने में प्रति माह 40 घंटे खर्च करता है।

प्रमाणपत्र लाइफसाइकिल को स्वचालित करके, आप इन सपोर्ट टिकटों को समाप्त कर सकते हैं। इसके अतिरिक्त, आप ISO 27001 और PCI-DSS की सख्त एक्सेस कंट्रोल आवश्यकताओं को पूरा करते हैं, जिससे ऑडिट का बोझ कम होता है। जब इसे Guest WiFi और WiFi Analytics के साथ एकीकृत किया जाता है, तो Purple सभी प्रकार के उपयोगकर्ताओं के लिए नेटवर्क एक्सेस का एक एकीकृत दृश्य प्रदान करता है, जिससे वितरित स्थानों में अनुपालन रिपोर्टिंग सरल हो जाती है।

मुख्य परिभाषाएं

EAP-TLS

Extensible Authentication Protocol with Transport Layer Security - एक प्रमाणीकरण ढांचा जिसमें क्लाइंट और सर्वर दोनों को डिजिटल प्रमाणपत्रों का उपयोग करके अपनी पहचान साबित करने की आवश्यकता होती है।

कमजोर पासवर्ड पर निर्भर रहे बिना एंटरप्राइज़ WiFi नेटवर्क को सुरक्षित करने के लिए उद्योग मानक।

SCEP

Simple Certificate Enrolment Protocol - उपकरणों पर डिजिटल प्रमाणपत्रों के अनुरोध और इंस्टॉलेशन को सुरक्षित रूप से स्वचालित करने के लिए MDM प्लेटफॉर्म द्वारा उपयोग किया जाने वाला एक प्रोटोकॉल।

मैनुअल प्रमाणपत्र हैंडलिंग को हटाकर कुछ दर्जन से अधिक उपकरणों के लिए EAP-TLS परिनियोजन को बढ़ाने के लिए आवश्यक।

RADIUS

Remote Authentication Dial-In User Service - नेटवर्किंग प्रोटोकॉल जो केंद्रीकृत प्रमाणीकरण, प्राधिकरण और लेखांकन प्रबंधन प्रदान करता है।

सर्वर घटक जो क्लाइंट प्रमाणपत्र को मान्य करता है और नेटवर्क पहुंच प्रदान करने के लिए एक्सेस पॉइंट को निर्देश देता है।

OCSP

Online Certificate Status Protocol - वास्तविक समय में X.509 डिजिटल प्रमाणपत्र की निरस्तीकरण स्थिति प्राप्त करने के लिए उपयोग किया जाने वाला एक इंटरनेट प्रोटोकॉल।

यह सुनिश्चित करने के लिए कि एक निरस्त प्रमाणपत्र को नेटवर्क से तुरंत ब्लॉक कर दिया जाए, स्थिर CRLs को प्रतिस्थापित करता है।

Root CA

Root Certificate Authority - पब्लिक की इन्फ्रास्ट्रक्चर में शीर्ष-स्तरीय क्रिप्टोग्राफिक अथॉरिटी, जिसका उपयोग अधीनस्थ CAs पर हस्ताक्षर करने के लिए किया जाता है।

संगठन की संपूर्ण ट्रस्ट श्रृंखला की सुरक्षा के लिए इसे अत्यधिक सुरक्षित और ऑफ़लाइन रखा जाना चाहिए।

SAN

Subject Alternative Name - X.509 का एक विस्तार जो विभिन्न मानों को एक सुरक्षा प्रमाणपत्र से जोड़ने की अनुमति देता है, जैसे कि ईमेल पते या UPNs।

पहचान निर्देशिका में प्रमाणपत्र को किसी विशिष्ट उपयोगकर्ता खाते से मैप करने के लिए RADIUS सर्वर द्वारा उपयोग किया जाता है।

MDM

Mobile Device Management - आईटी विभागों द्वारा कर्मचारियों के मोबाइल उपकरणों की निगरानी, प्रबंधन और उन्हें सुरक्षित करने के लिए उपयोग किया जाने वाला सॉफ़्टवेयर।

वितरण तंत्र जो SCEP कॉन्फ़िगरेशन और WiFi प्रोफाइल को अंतिम-उपयोगकर्ता उपकरणों पर पुश करता है।

CRL

Certificate Revocation List - डिजिटल प्रमाणपत्रों की एक सूची जिन्हें जारीकर्ता CA द्वारा उनकी निर्धारित समाप्ति तिथि से पहले रद्द कर दिया गया है।

प्रमाणपत्र की वैधता की जांच करने का एक पुराना तरीका जिसमें OCSP की तुलना में अधिक लेटेंसी की समस्या होती है।

हल किए गए उदाहरण

एक 150-संपत्ति वाले होटल समूह को 3,000 उपकरणों पर कर्मचारियों की पहुंच को सुरक्षित करने की आवश्यकता है। वे वर्तमान में एक साझा पासवर्ड के साथ PEAP का उपयोग करते हैं जो त्रैमासिक रूप से बदलता है, जिससे हेल्पडेस्क पर काम का बोझ काफी बढ़ जाता है। उन्हें EAP-TLS कैसे लागू करना चाहिए?

सभी कॉर्पोरेट उपकरणों को प्रबंधित करने के लिए Microsoft Intune को तैनात करें। Intune Certificate Connector के माध्यम से Intune के साथ एकीकृत एक Microsoft ADCS Intermediate CA स्थापित करें। Root CA प्रमाणपत्र को सभी उपकरणों पर पुश करें, इसके बाद एक SCEP प्रोफाइल लागू करें जो 365-दिन की वैधता के साथ क्लाइंट प्रमाणपत्र का अनुरोध करता है। EAP-TLS का उपयोग करने के लिए WiFi प्रोफाइल कॉन्फ़िगर करें और Purple-लिंक्ड RADIUS सर्वरों की ओर इंगित करें। SCEP प्रोफाइल को 20% शेष जीवन (73 दिन) पर स्वचालित रूप से नवीनीकृत करने के लिए सेट करें।

परीक्षक की टिप्पणी: यह दृष्टिकोण त्रैमासिक पासवर्ड रोटेशन को पूरी तरह से समाप्त कर देता है। समय से पहले रिन्यूअल ट्रिगर सेट करके, IT टीम समय-सीमा समाप्त होने के जोखिमों से बचती है। Intune के साथ सीधे एकीकृत होने से यह सुनिश्चित होता है कि जब कोई कर्मचारी नौकरी छोड़ता है और उसका Microsoft Entra ID खाता निष्क्रिय कर दिया जाता है, तो MDM प्रमाणपत्र को निरस्त कर देता है और WiFi प्रोफाइल को स्वचालित रूप से हटा देता है।

एक रिटेल चेन को 200 स्थानों पर पॉइंट-ऑफ-सेल हैंडहेल्ड के लिए सुरक्षित WiFi की आवश्यकता होती है। ये उपकरण Android पर चलते हैं और अक्सर केंद्रीय प्रबंधन सर्वर से कनेक्टिविटी खो देते हैं। आप प्रमाणपत्र निरस्तीकरण को कैसे संभालेंगे?

RADIUS सर्वर स्तर पर रीयल-टाइम निरस्तीकरण जांच के लिए OCSP लागू करें। प्रत्येक प्रमाणीकरण प्रयास के लिए OCSP रिस्पॉन्डर से पूछताछ करने के लिए RADIUS सर्वर को कॉन्फ़िगर करें। यदि किसी हैंडहेल्ड के खो जाने की सूचना मिलती है, तो सुरक्षा टीम CA में प्रमाणपत्र को निरस्त कर देती है। अगली बार जब उपकरण किसी एक्सेस पॉइंट से जुड़ने का प्रयास करता है, तो RADIUS सर्वर को OCSP से "revoked" (निरस्त) प्रतिक्रिया मिलती है और वह तुरंत पहुंच को अस्वीकार कर देता है।

परीक्षक की टिप्पणी: खोए हुए उपकरण को हटाने के लिए केवल MDM पर निर्भर रहना पर्याप्त नहीं है यदि उपकरण ऑफ़लाइन है या शील्डेड है। OCSP के माध्यम से नेटवर्क एज पर निरस्तीकरण जांच लागू करके, RADIUS सर्वर प्रवर्तन बिंदु के रूप में कार्य करता है, जिससे यह सुनिश्चित होता है कि क्षतिग्रस्त प्रमाणपत्र का उपयोग नहीं किया जा सकता है, भले ही उपकरण तक MDM द्वारा स्वयं न पहुँचा जा सके।

अभ्यास प्रश्न

Q1. आप 2,000 कॉर्पोरेट लैपटॉप के लिए EAP-TLS तैनात कर रहे हैं। SCEP इन्फ्रास्ट्रक्चर कॉन्फ़िगर किया गया है, लेकिन परीक्षण के दौरान, लैपटॉप WiFi से कनेक्ट होने में विफल रहते हैं। RADIUS लॉग 'Unknown CA' दिखाते हैं। इसका सबसे संभावित कारण क्या है?

संकेत: ट्रस्ट प्रोफ़ाइल बनाम प्रमाणीकरण प्रोफ़ाइल को तैनात करते समय संचालन के क्रम पर विचार करें।

मॉडल उत्तर देखें

लैपटॉप के विश्वसनीय रूट स्टोर में Root CA प्रमाणपत्र इंस्टॉल नहीं है। MDM को SCEP पेलोड या EAP-TLS WiFi प्रोफ़ाइल को पुश करने से पहले उपकरणों पर Root CA प्रमाणपत्र पेलोड को पुश करने के लिए कॉन्फ़िगर किया जाना चाहिए। Root CA के बिना, क्लाइंट RADIUS सर्वर के प्रमाणपत्र को अस्वीकार कर देता है।

Q2. एक प्रभावित उपकरण के खो जाने की सूचना मिलती है। आईटी टीम MDM से उपकरण को हटा देती है और CA में प्रमाणपत्र को रद्द कर देती है। हालांकि, परीक्षण से पता चलता है कि उपकरण अभी भी 12 घंटे तक नेटवर्क से कनेक्ट हो सकता है। आप इसे कैसे हल करेंगे?

संकेत: देखें कि RADIUS सर्वर प्रमाणपत्र की स्थिति को कैसे मान्य करता है।

मॉडल उत्तर देखें

RADIUS सर्वर संभवतः एक Certificate Revocation List (CRL) पर निर्भर है जो केवल हर 12 से 24 घंटे में प्रकाशित या डाउनलोड की जाती है। इसे हल करने के लिए, Online Certificate Status Protocol (OCSP) लागू करें और प्रत्येक प्रमाणीकरण प्रयास के दौरान वास्तविक समय में सत्यापन के लिए OCSP रिस्पॉन्डर से पूछताछ करने के लिए RADIUS सर्वर को कॉन्फ़िगर करें।

Q3. आप प्रमाणपत्र जीवनचक्र नीति तैयार कर रहे हैं। सुरक्षा टीम जोखिम को कम करने के लिए 30-दिवसीय प्रमाणपत्र जीवनकाल चाहती है, लेकिन नेटवर्क टीम SCEP सर्वर लोड और कनेक्टिविटी में गिरावट को लेकर चिंतित है। अनुशंसित संतुलन क्या है?

संकेत: सार्वजनिक वेब प्रमाणपत्रों और आंतरिक प्रबंधित PKI के बीच के अंतर पर विचार करें।

मॉडल उत्तर देखें

समाप्ति से 60 या 90 दिन पहले ट्रिगर होने वाले स्वचालित नवीनीकरण के साथ 365-दिवसीय वैधता अवधि इष्टतम संतुलन प्रदान करती है। WiFi प्रमाणपत्रों के लिए 30-दिवसीय जीवनकाल अत्यधिक परिचालन जोखिम पैदा करता है यदि उपकरण अपने संकीर्ण नवीनीकरण विंडो के दौरान ऑफ़लाइन होते हैं। आक्रामक रूप से छोटे जीवनकाल के बजाय मजबूत, वास्तविक समय के OCSP रद्दीकरण के माध्यम से सुरक्षा बनाए रखी जाती है।

इस श्रृंखला में आगे पढ़ें

गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन कॉन्फ़िगर करने के लिए एक नेटवर्क एडमिनिस्ट्रेटर की गाइड

गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन को डिप्लॉय करने पर नेटवर्क एडमिनिस्ट्रेटर के लिए एक व्यापक तकनीकी संदर्भ। इसमें आर्किटेक्चर, वेंडर-न्यूट्रल कॉन्फ़िगरेशन स्टेप्स, सुरक्षा के सर्वोत्तम तरीके और सामान्य डिप्लॉयमेंट विफलताओं को हल करना शामिल है।

गाइड पढ़ें →

उच्च शिक्षा में सुरक्षित BYOD और 802.1X WiFi के लिए SCEP लागू करना

यह तकनीकी मार्गदर्शिका विस्तार से बताती है कि कैसे उच्च शिक्षा IT टीमें SCEP का उपयोग करके हजारों BYOD उपकरणों के लिए 802.1X प्रमाणपत्र नामांकन को स्वचालित कर सकती हैं। इसमें आर्किटेक्चर, सुरक्षा लाभ और मैनुअल ऑनबोर्डिंग को एक सुरक्षित, जीरो-टच नेटवर्क एक्सेस मॉडल से बदलने के व्यावहारिक तैनाती कदम शामिल हैं।

गाइड पढ़ें →

अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन को कॉन्फ़िगर करना

यह तकनीकी संदर्भ गाइड एंटरप्राइज़ अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन के आर्किटेक्चर, कॉन्फ़िगरेशन और डिप्लॉयमेंट की रूपरेखा तैयार करती है। यह नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को सुरक्षित, स्केलेबल वायरलेस एक्सेस कंट्रोल सिस्टम बनाने के लिए आवश्यक सटीक प्रोटोकॉल, सुरक्षा मानक और ट्रबलशूटिंग कार्यप्रणाली प्रदान करती है।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

EAP-TLS WiFi प्रमाणीकरण के लिए डिजिटल प्रमाणपत्रों का प्रबंधन | Purple