मुख्य सामग्री पर जाएं

सुरक्षित BYOD और 802.1X नेटवर्क ऑथेंटिकेशन के लिए SCEP को कैसे कॉन्फ़िगर करें

यह गाइड सर्टिफिकेट-आधारित 802.1X नेटवर्क ऑथेंटिकेशन को तैनात करने के लिए SCEP को कॉन्फ़िगर करने के लिए एक व्यापक तकनीकी संदर्भ प्रदान करती है। इसमें साझा पासवर्ड से EAP-TLS में आर्किटेक्चरल बदलाव, मोबाइल डिवाइस मैनेजमेंट इंटीग्रेशन, और एंटरप्राइज वातावरण में सुरक्षित BYOD एक्सेस के लिए सख्त नेटवर्क सेगमेंटेशन शामिल है।

प्रकाशित अपडेट किया गया
📖 4 मिनट का पाठ1,075 शब्द2 हल किए गए उदाहरण3 अभ्यास प्रश्न8 मुख्य परिभाषाएं

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
नमस्ते और Purple के इस तकनीकी विवरण में आपका स्वागत है। मैं आपका होस्ट हूँ, और आज हम SCEP - Simple Certificate Enrollment Protocol - के बारे में विस्तार से जानेंगे और यह समझेंगे कि सुरक्षित BYOD और 802.1X नेटवर्क ऑथेंटिकेशन के लिए इसे सही तरीके से कैसे कॉन्फ़िगर किया जाए। यदि आप एक IT मैनेजर, एक नेटवर्क आर्किटेक्ट, या एक CTO हैं जो किसी होटल समूह, रिटेल एस्टेट, स्टेडियम, या सार्वजनिक क्षेत्र के संगठन में WiFi इंफ्रास्ट्रक्चर के लिए जिम्मेदार हैं, तो यह सीधे तौर पर आपके लिए प्रासंगिक है। आज हम कोई थ्योरी नहीं कर रहे हैं। हम आर्किटेक्चर और निर्णयों पर बात कर रहे हैं। आइए शुरू करते हैं। [SECTION: परिचय और संदर्भ - लगभग 1 मिनट] यहाँ वह समस्या है जिसका आप संभवतः सामना कर रहे हैं। आपके पास कर्मचारियों के डिवाइस, कॉन्ट्रैक्टर के लैपटॉप और व्यक्तिगत फोन हैं जिन्हें नेटवर्क एक्सेस की आवश्यकता है। आपके पास शायद प्रबंधित और अप्रबंधित दोनों प्रकार के डिवाइसों का मिश्रण है। और आपके इंफ्रास्ट्रक्चर में कहीं न कहीं, अभी भी एक साझा WPA2 प्री-शेयर्ड की (key) मौजूद है जिसे बारह लोग जानते हैं, जिनमें से तीन ने पिछले साल कंपनी छोड़ दी थी। यह कोई सुरक्षात्मक स्थिति नहीं है। यह एक जोखिम है। इसका समाधान है 802.1X - पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए IEEE मानक। यह सुनिश्चित करता है कि जब तक किसी डिवाइस को स्पष्ट रूप से ऑथेंटिकेट नहीं किया जाता, तब तक वह कोई ट्रैफ़िक पास नहीं कर सकता। लेकिन 802.1X केवल एक फ्रेमवर्क है। असली सवाल यह है कि इसके अंदर कौन सी ऑथेंटिकेशन विधि काम करती है। और बड़े पैमाने पर BYOD के लिए, इसका उत्तर SCEP के माध्यम से प्रोविजन्ड किए गए सर्टिफिकेट्स के साथ EAP-TLS है। आज हम इसी विषय को विस्तार से समझ रहे हैं। [SECTION: तकनीकी गहन विश्लेषण - लगभग 5 मिनट] आइए शुरुआत करें कि SCEP वास्तव में क्या करता है। SCEP - Simple Certificate Enrollment Protocol - को मूल रूप से 1999 में VeriSign द्वारा निर्मित, IETF द्वारा एक इंटरनेट ड्राफ्ट के रूप में प्रकाशित किया गया था। इसे RFC 8894 के रूप में औपचारिक रूप दिया गया था। इसका काम सीधा है: बड़े पैमाने पर डिवाइसों को X.509 डिजिटल सर्टिफिकेट जारी करने की प्रक्रिया को ऑटोमेट करना, बिना किसी व्यक्ति द्वारा मैन्युअली प्रत्येक सर्टिफिकेट को जनरेट और इंस्टॉल करने की आवश्यकता के। यहाँ चार चरणों का फ्लो दिया गया है। चरण एक: डिवाइस एक SCEP एंडपॉइंट से कनेक्ट होता है - एक URL जो या तो विंडोज सर्वर रोल जिसे NDES (Network Device Enrollment Service) कहा जाता है, के माध्यम से ऑन-प्रिमाइसेस होस्ट किया जाता है, या क्लाउड PKI प्रोवाइडर के माध्यम से। यह URL आपके सर्टिफिकेट अथॉरिटी (CA) का प्रवेश द्वार है। चरण दो: डिवाइस एक SCEP चैलेंज प्रस्तुत करता है - एक साझा सीक्रेट जो यह साबित करता है कि वह सर्टिफिकेट का अनुरोध करने के लिए अधिकृत है। Microsoft Intune जैसे MDM-प्रबंधित वातावरण में, यह चैलेंज गतिशील रूप से और प्रत्येक डिवाइस के लिए विशिष्ट रूप से वितरित किया जाता है, जो सभी डिवाइसों में साझा किए जाने वाले स्टेटिक पासवर्ड की तुलना में कहीं अधिक सुरक्षित है। चरण तीन: डिवाइस स्थानीय रूप से अपनी खुद की प्राइवेट और पब्लिक की (key) पेयर जनरेट करता है। यह पब्लिक की का उपयोग करके एक सर्टिफिकेट साइनिंग रिक्वेस्ट (CSR) बनाता है और उसे SCEP सर्वर पर भेजता है। यहाँ सबसे महत्वपूर्ण सुरक्षा बिंदु है: प्राइवेट की कभी भी डिवाइस से बाहर नहीं जाती है। यह स्थानीय रूप से जनरेट होती है, डिवाइस के सुरक्षित एन्क्लेव में संग्रहीत होती है - जैसे Windows पर TPM या iOS पर Secure Enclave - और इसे कभी भी ट्रांसमिट नहीं किया जाता है। यही कारण है कि SCEP नेटवर्क ऑथेंटिकेशन के लिए सही विकल्प है, न कि PKCS, जहाँ CA केंद्रीय रूप से की (key) जनरेट करता है और उसे डिवाइस पर पुश करना पड़ता है। चरण चार: Certificate Authority CSR को सत्यापित करता है, इसे CA की प्राइवेट कुंजी के साथ साइन करता है, और साइन किया हुआ X.509 सर्टिफिकेट डिवाइस को वापस भेजता है। अब डिवाइस के पास एक विशिष्ट क्रिप्टोग्राफिक पहचान होती है। अब, 802.1X प्रमाणीकरण के लिए उस सर्टिफिकेट का उपयोग कैसे किया जाता है? जब डिवाइस आपके WiFi SSID से कनेक्ट होता है, तो एक्सेस पॉइंट - चाहे वह Cisco Meraki हो, HPE Aruba, Ruckus, Juniper Mist, या Ubiquiti UniFi हो - ऑथेंटिकेटर के रूप में कार्य करता है। यह खुद प्रमाणीकरण का निर्णय नहीं लेता है। यह EAP एक्सचेंज को आपके RADIUS सर्वर पर अग्रेषित करता है। यह Microsoft NPS, Cisco ISE, या Aruba ClearPass हो सकता है। RADIUS सर्वर एक EAP-TLS हैंडशेक शुरू करता है। डिवाइस अपना SCEP-प्रोविजन्ड क्लाइंट सर्टिफिकेट प्रस्तुत करता है। RADIUS सर्वर तीन चीजों को सत्यापित करता है: विश्वसनीय रूट CA तक सर्टिफिकेट चेन, सर्टिफिकेट की समाप्ति तिथि, और क्या सर्टिफिकेट को रिवोक कर दिया गया है - जिसकी जांच सर्टिफिकेट रिवोकेशन लिस्ट, या CRL के विरुद्ध, या OCSP, ऑनलाइन सर्टिफिकेट स्टेटस प्रोटोकॉल के माध्यम से की जाती है। यदि तीनों जांचें सफल हो जाती हैं, तो RADIUS सर्वर एक EAP-Success संदेश भेजता है, और एक्सेस पॉइंट पोर्ट खोल देता है। डिवाइस नेटवर्क पर आ जाता है। यह पारस्परिक प्रमाणीकरण है। डिवाइस RADIUS सर्वर के सर्टिफिकेट को भी सत्यापित करता है। यदि कोई एक दुष्ट (rogue) एक्सेस पॉइंट स्थापित करता है, तो डिवाइस इसे अस्वीकार कर देगा क्योंकि सर्वर सर्टिफिकेट विश्वसनीय CA के विरुद्ध सत्यापित नहीं होगा। यह एविल ट्विन हमलों के खिलाफ आपकी सुरक्षा है। अब आइए Microsoft Intune में परिनियोजन (deployment) क्रम के बारे में बात करते हैं, क्योंकि यह एंटरप्राइज वातावरण में देखा जाने वाला सबसे आम MDM प्लेटफॉर्म है। आप कड़े क्रम में तीन Intune कॉन्फ़िगरेशन प्रोफाइल तैनात करते हैं। पहला, Trusted Root Certificate प्रोफाइल - यह आपके रूट CA सर्टिफिकेट को प्रत्येक डिवाइस पर पुश करता है ताकि वे आपके PKI पर भरोसा कर सकें। दूसरा, SCEP Certificate प्रोफाइल - यह डिवाइस को SCEP URL, सब्जेक्ट नेम फॉर्मेट, की (key) यूसेज, और क्लाइंट ऑथेंटिकेशन के लिए एक्सटेंडेड की यूसेज बताता है। क्लाइंट ऑथेंटिकेशन के लिए OID 1.3.6.1.5.5.7.3.2 है। तीसरा, WiFi प्रोफाइल - यह SSID को निर्दिष्ट करता है, सुरक्षा प्रकार को WPA2-Enterprise या WPA3-Enterprise पर सेट करता है, EAP प्रकार को EAP-TLS पर सेट करता है, और SCEP सर्टिफिकेट प्रोफाइल से लिंक करता है। क्रम बहुत महत्वपूर्ण है। WiFi प्रोफाइल SCEP प्रोफाइल पर निर्भर है, जो Trusted Root प्रोफाइल पर निर्भर है। इन्हें क्रम से बाहर तैनात करने पर आपको त्रुटियां (errors) मिलेंगी। एक आर्किटेक्चरल निर्णय जो आपको लेना होगा वह यह है कि NDES सर्वर को कहाँ होस्ट किया जाए। इसे इंटरनेट से सुलभ होना चाहिए ताकि डिवाइस ऑन-साइट आने से पहले ही नामांकित (enrol) हो सकें। इसे करने का सुरक्षित तरीका Microsoft Entra ID Application Proxy के माध्यम से NDES URL को प्रकाशित करना है। यह इनबाउंड फ़ायरवॉल पोर्ट्स को खोलने से बचाता है और आपको नामांकन फ़्लो पर कंडीशनल एक्सेस नीतियां लागू करने की अनुमति देता है। उन संगठनों के लिए जो ऑन-प्रिमाइसेस इंफ्रास्ट्रक्चर को पूरी तरह से समाप्त करना चाहते हैं, क्लाउड PKI प्रदाता - Intune में Microsoft का अपना Cloud PKI, या तीसरे पक्ष के विकल्प - NDES निर्भरता को पूरी तरह से हटा देते हैं। [अनुभाग: कार्यान्वयन अनुशंसाएं और कमियां - लगभग 2 मिनट] आइए मैं आपको तीन सबसे आम विफलता के तरीके बताता हूँ जो हम देखते हैं। विफलता का तरीका एक: समूह लक्ष्यीकरण बेमेल (group targeting mismatch)। Intune में WiFi प्रोफाइल परिनियोजन विफलताओं का यह सबसे लगातार कारण है। यदि आपका Trusted Root प्रोफाइल किसी उपयोगकर्ता समूह को सौंपा गया है, आपका SCEP प्रोफाइल किसी डिवाइस समूह को, और आपका WiFi प्रोफाइल किसी भिन्न उपयोगकर्ता समूह को, तो Intune निर्भरता श्रृंखला को हल नहीं कर सकता है। तीनों प्रोफाइल का लक्ष्य बिल्कुल एक ही Azure AD समूह होना चाहिए - या तो सभी उपयोगकर्ता या सभी डिवाइस। किसी एक को चुनें और उसी पर बने रहें। विफलता का तरीका दो: CRL उपलब्धता। आपका RADIUS सर्वर यह सत्यापित करने के लिए CRL की जांच करता है कि प्रमाणपत्र निरस्त तो नहीं किए गए हैं। यदि CRL वितरण बिंदु - प्रमाणपत्र में एम्बेडेड CDP URL - पहुंच योग्य नहीं है, तो प्रत्येक डिवाइस के लिए प्रमाणीकरण विफल हो जाता है। नेटवर्क परिवर्तनों के बाद बड़े पैमाने पर आउटेज का यह एक आम कारण है। सुनिश्चित करें कि आपके CDP अत्यधिक उपलब्ध हैं, आदर्श रूप से दूरस्थ उपकरणों के लिए आंतरिक URL और बाहरी URL दोनों पर प्रकाशित किए गए हैं। CRL जांच के अधिक लचीले विकल्प के रूप में OCSP पर विचार करें। विफलता का तरीका तीन: क्लाइंट्स पर सर्वर प्रमाणपत्र सत्यापन लागू न करना। यह 802.1X परिनियोजन में सबसे अधिक प्रभावशाली गलत कॉन्फ़िगरेशन है। यदि आपका MDM-परिनियोजित WiFi प्रोफाइल विश्वसनीय CA और अपेक्षित RADIUS सर्वर नाम निर्दिष्ट नहीं करता है, तो डिवाइस किसी भी प्रमाणपत्र को प्रस्तुत करने वाले किसी भी सर्वर से कनेक्ट हो जाएंगे। यह EAP-TLS के पूरे उद्देश्य को ही विफल कर देता है। हमेशा अपने WiFi प्रोफाइल में सर्वर सत्यापन कॉन्फ़िगर करें। [अनुभाग: रैपिड-फायर प्रश्न और उत्तर - लगभग 1 मिनट] आइए कुछ त्वरित प्रश्न लें। प्रश्न: क्या हमें WPA3 की आवश्यकता है? हाँ। WPA3-Enterprise पर माइग्रेट करें। यह सुरक्षित प्रबंधन फ़्रेम (Protected Management Frames) को अनिवार्य बनाता है, जो वि-प्रमाणीकरण (deauthentication) हमलों को रोकता है। Cisco Meraki, HPE Aruba, Ruckus, और Juniper Mist के सभी हार्डवेयर इसका समर्थन करते हैं। प्रश्न: उन उपकरणों के बारे में क्या जो 802.1X का समर्थन नहीं कर सकते - जैसे कि IoT सेंसर या पुराने प्रिंटर? फ़ॉलबैक के रूप में MAC Authentication Bypass का उपयोग करें, लेकिन उन उपकरणों को अत्यधिक प्रतिबंधित VLAN पर रखें, जिनकी कॉर्पोरेट संसाधनों तक कोई पहुंच न हो। प्रश्न: इसमें Purple कैसे फिट बैठता है? Purple का Guest WiFi प्लेटफ़ॉर्म विज़िटर और गेस्ट एक्सेस लेयर - Captive Portal, डेटा कैप्चर, एनालिटिक्स को संभालता है। आपका 802.1X और SCEP इन्फ्रास्ट्रक्चर कर्मचारियों और प्रबंधित डिवाइस एक्सेस को संभालता है। वे अलग SSIDs और अलग VLANs पर चलते हैं। Purple Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, और Fortinet के साथ एकीकृत होता है - जिससे आपका हार्डवेयर निवेश सुरक्षित रहता है। [अनुभाग: सारांश और अगले कदम - लगभग 1 मिनट] समापन के लिए। SCEP बड़े पैमाने पर प्रमाणपत्र जारी करने को स्वचालित करता है। निजी कुंजी डिवाइस पर ही रहती है - PKCS की तुलना में यही सुरक्षा लाभ है। MDM के माध्यम से सख्त क्रम में परिनियोजित करें: Trusted Root, फिर SCEP प्रोफाइल, फिर WiFi प्रोफाइल, सभी एक ही समूह को लक्षित करते हुए। Application Proxy के माध्यम से NDES प्रकाशित करें या क्लाउड PKI पर जाएं। अपने RADIUS सर्वर पर CRL या OCSP जांच लागू करें। और हमेशा क्लाइंट सप्लीकेंट्स पर सर्वर प्रमाणपत्र सत्यापन कॉन्फ़िगर करें। यदि आप अभी भी स्टाफ WiFi के लिए एक साझा प्री-शेयर की (pre-shared key) चला रहे हैं, तो इस तिमाही में यह बदलाव करना आवश्यक है। सर्टिफिकेट इंफ्रास्ट्रक्चर के लिए शुरू में अधिक काम करना पड़ता है, लेकिन यह क्रेडेंशियल आधारित हमलों के पूरे खतरे को समाप्त कर देता है और आमतौर पर तैनात होने के बाद WiFi से संबंधित हेल्पडेस्क टिकटों को 70 से 80 प्रतिशत तक कम कर देता है। पूरे तकनीकी गाइड, आर्किटेक्चर डायग्राम और व्यावहारिक उदाहरणों के लिए, purple dot ai पर जाएं। सुनने के लिए धन्यवाद।

हमारी मुख्य श्रृंखला का हिस्सा: एंटरप्राइज WiFi सुरक्षा गाइड

सुरक्षित BYOD और 802.1X नेटवर्क ऑथेंटिकेशन के लिए SCEP को कैसे कॉन्फ़िगर करें

कार्यकारी सारांश (Executive Summary)

एंटरप्राइज परिवेश में काम करने वाले आईटी प्रबंधकों और नेटवर्क आर्किटेक्ट्स के लिए, BYOD (Bring Your Own Device) WiFi एक्सेस को प्रबंधित करना अब केवल सुविधा की बात नहीं है, बल्कि एक अत्यंत महत्वपूर्ण सुरक्षा आवश्यकता बन गया है। कर्मचारियों के WiFi के लिए प्री-शेयर्ड की या बुनियादी Captive Portal पर निर्भर रहना सुरक्षा से जुड़ी कमियां और परिचालन संबंधी बाधाएं पैदा करता है। आधुनिक नेटवर्क आर्किटेक्चर में EAP-TLS का उपयोग करके 802.1X ऑथेंटिकेशन बेहद आवश्यक है, जो नेटवर्क तक पहुंच प्रदान करने से पहले प्रत्येक डिवाइस के क्रिप्टोग्राफिक सत्यापन को सुनिश्चित करता है।

यह गाइड Simple Certificate Enrollment Protocol (SCEP) का उपयोग करके सुरक्षित BYOD WiFi स्थापित करने के लिए एक व्यावहारिक, वेंडर-तटस्थ ढांचा प्रदान करती है। हमने आधुनिक एंटरप्राइज एज को सुरक्षित करने के लिए आवश्यक विशिष्ट कॉन्फ़िगरेशन का विवरण दिया है, जिसमें 802.1X ऑथेंटिकेशन को लागू करना, अनुपालन के लिए मोबाइल डिवाइस मैनेजमेंट (MDM) का उपयोग करना और कड़े नेटवर्क सेगमेंटेशन को लागू करना शामिल है। इन तकनीकी नियंत्रणों को व्यावसायिक परिणामों के साथ जोड़कर, आईटी लीडर्स ऐसे समाधान स्थापित कर सकते हैं जो परिचालन दक्षता बनाए रखने के साथ-साथ डेटा सुरक्षा सुनिश्चित करते हैं।

टेक्निकल डीप-डाइव: SCEP और 802.1X आर्किटेक्चर

सुरक्षित BYOD WiFi का मूल आधार शेयर्ड पासवर्ड से बचकर पहचान-आधारित एक्सेस कंट्रोल का उपयोग करना है।

802.1X स्टैंडर्ड और EAP-TLS

IEEE 802.1X स्टैंडर्ड एंटरप्राइज WiFi सुरक्षा के लिए एक अनिवार्य मानक है। यह पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल (PNAC) प्रदान करता है, जो यह सुनिश्चित करता है कि कोई भी डिवाइस तब तक नेटवर्क पर संचार न कर सके जब तक कि वह स्पष्ट रूप से प्रमाणित न हो जाए। BYOD डेप्लॉयमेंट के लिए EAP-TLS (Transport Layer Security) गोल्ड स्टैंडर्ड है। EAP-TLS क्लाइंट-साइड X.509 सर्टिफिकेट पर निर्भर करता है, जो क्रेडेंशियल चोरी और मैन-इन-द-मिडल हमलों के जोखिम को समाप्त करता है।

SCEP (Simple Certificate Enrollment Protocol)

पैमाने पर इन सर्टिफिकेट को डेप्लॉय करने के लिए, SCEP एक पब्लिक की इंफ्रास्ट्रक्चर (PKI) के भीतर सर्टिफिकेट जारी करने और प्रबंधित करने की प्रक्रिया को स्वचालित करता है। एक SCEP वर्कफ़्लो में, MDM सर्विस एंडपॉइंट को अपनी खुद की प्राइवेट/पब्लिक की जोड़ी बनाने का निर्देश देती है। इसके बाद डिवाइस एक सर्टिफिकेट साइनिंग रिक्वेस्ट (CSR) बनाता है और इसे नेटवर्क डिवाइस एनरोलमेंट सर्विस (NDES) सर्वर के माध्यम से आपके सर्टिफिकेट अथॉरिटी (CA) को भेजता है।

SCEP का मुख्य सुरक्षा लाभ यह है कि प्राइवेट की कभी भी डिवाइस से बाहर नहीं जाती है। यह स्थानीय रूप से उत्पन्न होती है और डिवाइस के सुरक्षित एन्क्लेव (जैसे Windows में TPM या iOS में Secure Enclave) में सुरक्षित रूप से संग्रहीत रहती है। सुरक्षित BYOD और 802.1X नेटवर्क ऑथेंटिकेशन के लिए SCEP को कैसे कॉन्फ़िगर करें - scep architecture overview

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

इम्प्लीमेंटेशन गाइड: डेप्लॉयमेंट सीक्वेंस

802.1X के लिए SCEP को सफलतापूर्वक कॉन्फ़िगर करने के लिए एक विशिष्ट डेप्लॉयमेंट सीक्वेंस का कड़ाई से पालन करना आवश्यक है। Intune प्रोफ़ाइल निर्भरता यह निर्धारित करती है कि ऑथेंटिकेशन कॉन्फ़िगर करने से पहले ट्रस्ट स्थापित किया जाना चाहिए।

चरण १: ट्रस्टेड रूट सर्टिफिकेट प्रोफ़ाइल डेप्लॉय करें

कोई भी डिवाइस क्लाइंट सर्टिफिकेट का अनुरोध करने या आपके RADIUS सर्वर पर भरोसा करने से पहले, उसे जारीकर्ता Certificate Authority पर भरोसा करना चाहिए। अपने Root CA सर्टिफिकेट को .cer फ़ाइल के रूप में एक्सपोर्ट करें और इस प्रोफ़ाइल को अपने टारगेट डिवाइस समूहों में डेप्लॉय करें।

चरण २: SCEP सर्टिफिकेट प्रोफ़ाइल कॉन्फ़िगर करें

डिवाइस अपने क्लाइंट सर्टिफिकेट कैसे प्राप्त करेंगे, यह निर्देश देने के लिए SCEP प्रोफ़ाइल को कॉन्फ़िगर करें। इस प्रोफ़ाइल को चरण १ में बनाई गई ट्रस्टेड रूट सर्टिफिकेट प्रोफ़ाइल से लिंक करें और अपने NDES सर्वर का बाहरी URL प्रदान करें।

चरण ३: 802.1X WiFi प्रोफ़ाइल डेप्लॉय करें

अंतिम चरण WiFi कॉन्फ़िगरेशन को पुश करना है जो सर्टिफिकेट को नेटवर्क SSID से जोड़ता है। सुरक्षा प्रकार को WPA2-Enterprise या WPA3-Enterprise पर सेट करें, EAP प्रकार को EAP-TLS पर सेट करें, और क्लाइंट ऑथेंटिकेशन सर्टिफिकेट के रूप में चरण २ में बनाई गई SCEP सर्टिफिकेट प्रोफ़ाइल का चयन करें।

सुरक्षित BYOD और 802.1X नेटवर्क ऑथेंटिकेशन के लिए SCEP को कैसे कॉन्फ़िगर करें - scep vs pkcs comparison

सर्वोत्तम प्रथाएं और नेटवर्क सेगमेंटेशन

SCEP सर्टिफिकेट डेप्लॉयमेंट लागू करते समय, अनुपालन और विश्वसनीयता सुनिश्चित करने के लिए निम्नलिखित वेंडर-निरपेक्ष सर्वोत्तम प्रथाओं का पालन करें।

सख्त थ्री-जोन आर्किटेक्चर

एक फ्लैट नेटवर्क हमेशा खतरे में रहने वाला नेटवर्क होता है। सख्त सेगमेंटेशन लागू करें: १. कॉर्पोरेट जोन: आंतरिक संसाधनों तक पूर्ण पहुंच वाले प्रबंधित, कंपनी के स्वामित्व वाले डिवाइस। २. BYOD जोन: इंटरनेट एक्सेस और विशिष्ट आंतरिक अनुप्रयोगों तक सीमित पहुंच वाले कर्मचारियों के निजी डिवाइस। ३. गेस्ट जोन: केवल इंटरनेट एक्सेस और क्लाइंट आइसोलेशन सक्रिय वाले विजिटर डिवाइस।

NDES सर्वर प्लेसमेंट

Microsoft Entra ID Application Proxy का उपयोग करके NDES URL प्रकाशित करें। यह इनबाउंड फायरवॉल पोर्ट खोले बिना सुरक्षित रिमोट एक्सेस प्रदान करता है और आपको एनरोलमेंट फ्लो में कंडीशनल एक्सेस पॉलिसियां लागू करने की अनुमति देता है।

WPA3-Enterprise और OpenRoaming

अनिवार्य प्रोटेक्टेड मैनेजमेंट फ्रेम (PMF) का लाभ उठाने के लिए WPA2 से WPA3-Enterprise पर माइग्रेट करें। विभिन्न स्थानों पर निर्बाध, सुरक्षित कनेक्टिविटी के लिए OpenRoaming लागू करने पर विचार करें। Connect लाइसेंस के तहत OpenRoaming के लिए Purple एक मुफ्त आइडेंटिटी प्रोवाइडर के रूप में कार्य करता है, जो मैन्युअल ऑनबोर्डिंग के बिना सुरक्षित पहुंच को आसान बनाता है।

ट्रबलशूटिंग और जोखिम शमन

बारीकी से योजना बनाने के बाद भी सर्टिफिकेट डेप्लॉयमेंट में समस्याएं आ सकती हैं।

ग्रुप टारगेटिंग मिसमैच

यदि SCEP प्रोफाइल किसी User Group को असाइन की गई है, लेकिन WiFi प्रोफाइल किसी Device Group को असाइन की गई है, तो MDM इस डिपेंडेंसी को हल नहीं कर पाता है। सुनिश्चित करें कि Trusted Root, SCEP और WiFi प्रोफाइल सभी एक ही ग्रुप में डेप्लॉय किए गए हों।

RADIUS और CRL चेकिंग

यदि किसी डिवाइस का सर्टिफिकेट रिवोक (निरस्त) कर दिया जाता है, तो RADIUS सर्वर को तुरंत इसकी जानकारी मिलनी चाहिए। सख्त Certificate Revocation List (CRL) चेकिंग लागू करने के लिए अपने Network Policy Server (NPS) या RADIUS सर्वर को कॉन्फ़िगर करें। सुनिश्चित करें कि आपके CRL Distribution Points (CDPs) अत्यधिक उच्च स्तर पर उपलब्ध हों।

ROI और व्यावसायिक प्रभाव

SCEP 802.1X सर्टिफिकेट डेप्लॉयमेंट पर स्विच करना सुरक्षा और संचालन दोनों में मापने योग्य रिटर्न प्रदान करता है।

१. हेल्पडेस्क टिकटों में कमी: पासवर्ड-आधारित WiFi बड़ी संख्या में सपोर्ट टिकट जनरेट करता है। सर्टिफिकेट-आधारित प्रमाणीकरण (authentication) उपयोगकर्ताओं के लिए अदृश्य होता है, जिससे आमतौर पर WiFi-संबंधित हेल्पडेस्क टिकटों में ७०% तक की कमी आती है। २. बेहतर सुरक्षा व्यवस्था: EAP-TLS क्रेडेंशियल हार्वेस्टिंग के जोखिम को समाप्त करता है। यह PCI-DSS और GDPR जैसे फ्रेमवर्क के अनुपालन के लिए अत्यंत महत्वपूर्ण है, विशेष रूप से हेल्थकेयर और रिटेल परिवेशों में।३. सहज ऑनबोर्डिंग: मौजूदा MDM वर्कफ़्लो के साथ SCEP को एकीकृत करने से पहले दिन से ही एक सुसंगत, ज़ीरो-टच प्रोविज़निंग अनुभव सुनिश्चित होता है।

संबंधित विषयों पर अधिक पढ़ने के लिए, Guest WiFi, WiFi Analytics, और हमारी Enterprise WiFi Security: A Complete Guide for 2026 मार्गदर्शिका देखें।

मुख्य परिभाषाएं

SCEP (Simple Certificate Enrollment Protocol)

एक प्रोटोकॉल जो डिवाइसों को सर्टिफिकेट अथॉरिटी से डिजिटल सर्टिफिकेट का अनुरोध करने की अनुमति देता है, जहां प्राइवेट की (private key) जनरेट होती है और डिवाइस पर ही सुरक्षित रूप से संग्रहीत होती है।

इसकी उच्च सुरक्षा और स्केलेबिलिटी के कारण WiFi ऑथेंटिकेशन सर्टिफिकेट तैनात करने के लिए अनुशंसित विधि।

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

सबसे सुरक्षित 802.1X ऑथेंटिकेशन विधि, जिसमें सर्वर और क्लाइंट दोनों को वैध डिजिटल सर्टिफिकेट प्रस्तुत करने की आवश्यकता होती है।

लक्षित ऑथेंटिकेशन प्रोटोकॉल जिसे सक्षम करने के लिए MDM WiFi और सर्टिफिकेट प्रोफाइल डिज़ाइन किए गए हैं।

802.1X

पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल (PNAC) के लिए एक IEEE मानक जो LAN या WLAN से जुड़ने के इच्छुक डिवाइसों को एक ऑथेंटिकेशन तंत्र प्रदान करता है।

बुनियादी ढांचा जो गैर-ऑथेंटिकेट डिवाइसों को एंटरप्राइज नेटवर्क पर ट्रैफ़िक पास करने से रोकता है।

NDES (Network Device Enrollment Service)

एक Microsoft Windows Server भूमिका जो एक ब्रिज के रूप में कार्य करती है, जिससे डोमेन क्रेडेंशियल्स के बिना डिवाइस SCEP के माध्यम से सर्टिफिकेट प्राप्त कर सकते हैं।

ऑन-प्रिमाइसेस SCEP सर्टिफिकेट परिनियोजन को लागू करते समय एक आवश्यक इन्फ्रास्ट्रक्चर घटक।

PKCS (Public Key Cryptography Standards)

मानकों का एक सेट जहां पब्लिक और प्राइवेट की दोनों सर्टिफिकेट अथॉरिटी द्वारा जनरेट की जाती हैं और फिर एंडपॉइंट पर सुरक्षित रूप से वितरित की जाती हैं।

अक्सर S/MIME ईमेल एन्क्रिप्शन के लिए उपयोग किया जाता है, लेकिन प्राइवेट की (private key) के नेटवर्क ट्रांसमिशन के कारण WiFi के लिए कम आदर्श है।

CRL (Certificate Revocation List)

सर्टिफिकेट अथॉरिटी द्वारा प्रकाशित एक सूची जिसमें उन सर्टिफिकेट्स के सीरियल नंबर होते हैं जिन्हें उनकी निर्धारित समाप्ति तिथि से पहले रद्द कर दिया गया है।

RADIUS सर्वरों को यह सुनिश्चित करने के लिए इस सूची की जांच करनी चाहिए कि क्रेडेंशियल लीक या खोए हुए डिवाइसों को नेटवर्क एक्सेस से वंचित किया गया है।

RADIUS (Remote Authentication Dial-In User Service)

एक नेटवर्किंग प्रोटोकॉल जो उन उपयोगकर्ताओं के लिए केंद्रीकृत प्रमाणीकरण, प्राधिकरण और लेखांकन (AAA) प्रबंधन प्रदान करता है जो एक नेटवर्क सेवा से जुड़ते हैं और उसका उपयोग करते हैं।

वह सर्वर जो EAP-TLS हैंडशेक के दौरान क्लाइंट सर्टिफिकेट को सत्यापित करता है।

VLAN (Virtual Local Area Network)

एक तार्किक सबनेटवर्क जो विभिन्न भौतिक LANs के उपकरणों के संग्रह को समूहीकृत करता है।

Corporate, BYOD, और Guest उपकरणों के बीच सख्त नेटवर्क अलगाव लागू करने के लिए उपयोग किया जाता है।

हल किए गए उदाहरण

एक 400 कमरों वाले होटल को अपने 150 कर्मचारियों के लिए जो अपने स्वयं के स्मार्टफोन लाते हैं, पुराने WPA2-PSK नेटवर्क को हटाकर अपने स्टाफ WiFi नेटवर्क को सुरक्षित करने की आवश्यकता है।

होटल एक क्लाउड-आधारित MDM (जैसे Microsoft Intune) तैनात करता है। वे एक प्रोविज़निंग SSID प्रसारित करते हैं जो उपयोगकर्ताओं को एक Captive Portal पर निर्देशित करता है। पोर्टल उपयोगकर्ताओं को MDM में अपने डिवाइस को नामांकित करने के लिए संकेत देता है। एक बार नामांकित होने के बाद, MDM एक ट्रस्टेड रूट प्रोफ़ाइल, एक SCEP प्रोफ़ाइल, और एक 802.1X WiFi प्रोफ़ाइल पुश करता है। डिवाइस चुपचाप एक की-पेयर (key pair) जनरेट करता है, SCEP URL के माध्यम से एक सर्टिफिकेट का अनुरोध करता है, और EAP-TLS का उपयोग करके सुरक्षित BYOD SSID से कनेक्ट होता है। प्रोविज़निंग SSID को फिर भुला दिया जाता है।

परीक्षक की टिप्पणी: यह दृष्टिकोण काम करता है क्योंकि यह साझा पासवर्ड को पूरी तरह से समाप्त कर देता है। SCEP का उपयोग करके, प्राइवेट की (private key) कर्मचारी के व्यक्तिगत डिवाइस पर बनी रहती है, जो गोपनीयता संबंधी चिंताओं को पूरा करती है और साथ ही RADIUS सर्वर पर क्रिप्टोग्राफिक रूप से पहचान को सत्यापित करती है।

50 स्थानों वाली एक रिटेल चेन SCEP का उपयोग करके PEAP से EAP-TLS पर माइग्रेट करने के बाद भारी मात्रा में ऑथेंटिकेशन विफलताओं का सामना कर रही है।

IT टीम RADIUS सर्वर लॉग का ऑडिट करती है और पाती है कि CRL डिस्ट्रीब्यूशन पॉइंट (CDP) RADIUS सर्वर से पहुंच योग्य नहीं है। क्योंकि सख्त CRL चेकिंग सक्षम है, इसलिए RADIUS सर्वर सभी कनेक्शन प्रयासों को अस्वीकार कर देता है जब वह निरस्तीकरण (revocation) स्थिति को सत्यापित नहीं कर पाता है। टीम CRL को अत्यधिक उपलब्ध आंतरिक वेब सर्वर पर प्रकाशित करके और CA टेम्पलेट में CDP एक्सटेंशन को अपडेट करके इसका समाधान करती है।

परीक्षक की टिप्पणी: यह सर्टिफिकेट-आधारित ऑथेंटिकेशन में एक महत्वपूर्ण निर्भरता पर प्रकाश डालता है। हालांकि EAP-TLS बेहतर सुरक्षा प्रदान करता है, लेकिन इसके लिए आवश्यक है कि अंतर्निहित PKI इन्फ्रास्ट्रक्चर अत्यधिक उपलब्ध हो। यदि RADIUS सर्वर CRL की जांच नहीं कर सकता है, तो सुरक्षा बनाए रखने के लिए इसे कनेक्शन बंद (fail closed) करना होगा।

अभ्यास प्रश्न

Q1. आप 802.1X के लिए Intune WiFi प्रोफाइल तैनात कर रहे हैं। उपकरणों को SCEP प्रमाणपत्र सफलतापूर्वक प्राप्त हो जाता है, लेकिन WiFi प्रोफाइल लागू होने में विफल रहता है। इसका सबसे संभावित कारण क्या है?

संकेत: विचार करें कि Intune प्रोफाइल के बीच निर्भरता को कैसे हल करता है।

मॉडल उत्तर देखें

सबसे संभावित कारण समूह लक्ष्यीकरण बेमेल (group targeting mismatch) है। Trusted Root, SCEP, और WiFi प्रोफाइल सभी को बिल्कुल एक ही Azure AD समूह (या तो सभी Users या सभी Devices) में असाइन किया जाना चाहिए। यदि असाइनमेंट भिन्न होते हैं, तो Intune निर्भरता श्रृंखला को हल नहीं कर सकता है।

Q2. एक अस्पताल के IT निदेशक अपने BYOD WiFi परिनियोजन के लिए SCEP के बजाय PKCS का उपयोग करना चाहते हैं क्योंकि इसके लिए कम ऑन-प्रिमाइसेस बुनियादी ढांचे की आवश्यकता होती है। आपको किस सुरक्षा जोखिम को उजागर करना चाहिए?

संकेत: सोचें कि प्राइवेट की (private key) कहाँ जनरेट होती है।

मॉडल उत्तर देखें

आपको यह उजागर करना चाहिए कि PKCS के साथ, प्राइवेट की (private key) CA द्वारा केंद्रीकृत रूप से जनरेट की जाती है और नेटवर्क पर उपकरण तक प्रेषित की जाती है। नेटवर्क प्रमाणीकरण के लिए, SCEP की दृढ़ता से अनुशंसा की जाती है क्योंकि प्राइवेट की (private key) उपकरण पर स्थानीय रूप से जनरेट होती है और कभी भी सुरक्षित एन्क्लेव से बाहर नहीं जाती है।

Q3. एक EAP-TLS हैंडशेक के दौरान, क्लाइंट उपकरण RADIUS सर्वर से कनेक्शन को अस्वीकार कर देता है, जिससे एक संभावित एविल ट्विन हमले को रोका जा सकता है। कौन सी कॉन्फ़िगरेशन सेटिंग इस सुरक्षा को सक्षम बनाती है?

संकेत: आपसी प्रमाणीकरण के दौरान क्लाइंट क्या जांचता है?

मॉडल उत्तर देखें

क्लाइंट सप्लीकेंट पर सर्वर प्रमाणपत्र सत्यापन लागू करना इस सुरक्षा को सक्षम बनाता है। MDM-तैनात WiFi प्रोफाइल को विश्वसनीय CA और अपेक्षित RADIUS सर्वर नाम निर्दिष्ट करना चाहिए, जिससे यह सुनिश्चित हो सके कि उपकरण केवल वैध कॉर्पोरेट RADIUS सर्वर से कनेक्ट हो।

इस श्रृंखला में आगे पढ़ें

स्टाफ और गेस्ट WiFi नेटवर्क को सुरक्षित रूप से कैसे खंडित करें: एंटरप्राइज LANs के लिए सर्वोत्तम अभ्यास

यह गाइड IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स को स्टाफ और गेस्ट WiFi ट्रैफ़िक को ठीक से खंडित करके एंटरप्राइज LANs को सुरक्षित करने के लिए एक विक्रेता-तटस्थ, तकनीकी खाका प्रदान करती है। इसमें 802.1X प्रमाणीकरण, क्लाउड RADIUS, VLAN आइसोलेशन और साझा पासफ़्रेज़ को समाप्त करने और कॉर्पोरेट संपत्तियों की सुरक्षा के लिए आवश्यक क्रेडेंशियल लाइफसाइकल मैनेजमेंट शामिल है।

गाइड पढ़ें →

सर्वश्रेष्ठ DNS फ़िल्टरिंग: व्यवसायों के लिए एक व्यापक गाइड

यह तकनीकी संदर्भ गाइड बताती है कि कैसे उद्यम DNS फ़िल्टरिंग रिज़ॉल्यूशन परत पर दुर्भावनापूर्ण डोमेन को ब्लॉक करके सार्वजनिक नेटवर्क को सुरक्षित करती है - इससे पहले कि कोई कनेक्शन स्थापित हो। यह IT निदेशकों, नेटवर्क आर्किटेक्ट्स और वेन्यू ऑपरेशंस टीमों को परिनियोजन आर्किटेक्चर, फ़ायरवॉल कॉन्फ़िगरेशन और अनुपालन संदर्भ प्रदान करता है जिसकी उन्हें हॉस्पिटैलिटी, रिटेल और सार्वजनिक क्षेत्र के वातावरण में Guest WiFi की सुरक्षा के लिए आवश्यकता होती है। Purple Shield 80,000 से अधिक लाइव वेन्यू में DNS स्तर पर मैलवेयर, बॉटनेट और अनुपयुक्त सामग्री को ब्लॉक करता है।

गाइड पढ़ें →

Cisco SUDI को समझना: सुरक्षित नेटवर्क एक्सेस कंट्रोल में हार्डवेयर-एंकर वाली पहचान

यह गाइड बताती है कि Cisco SUDI एंटरप्राइज़ नेटवर्क इंफ्रास्ट्रक्चर के लिए हार्डवेयर-एंकर वाली, क्रिप्टोग्राफ़िक रूप से सुरक्षित पहचान कैसे प्रदान करता है। सीखें कि अपने स्थान के नेटवर्क एक्सेस कंट्रोल को सुरक्षित करने के लिए स्पूफ़ किए जा सकने वाले MAC पते को अपरिवर्तनीय 802.1AR प्रमाणपत्रों से कैसे बदलें।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।