मुख्य सामग्री पर जाएं

सुरक्षित उच्च शिक्षा BYOD और WiFi प्रमाणीकरण के लिए SCEP को तैनात करना

यह तकनीकी गाइड नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को उच्च शिक्षा WiFi को सुरक्षित करने के लिए SCEP-आधारित प्रमाणपत्र नामांकन को तैनात करने के लिए एक विक्रेता-तटस्थ खाका प्रदान करती है। यह स्केलेबल BYOD ऑनबोर्डिंग और MDM एकीकरण पर ध्यान केंद्रित करते हुए, कमजोर पासवर्ड-आधारित प्रमाणीकरण से EAP-TLS में संक्रमण का विवरण देती है.

📖 5 मिनट का पाठ📝 1,551 शब्द🔧 2 हल किए गए उदाहरण3 अभ्यास प्रश्न📚 8 मुख्य परिभाषाएं

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
Purple टेक्निकल ब्रीफिंग में आपका स्वागत है। मैं आपका होस्ट हूँ, और आज हम कुछ ऐसा कवर कर रहे हैं जो उच्च शिक्षा IT में लगातार सामने आता है: सुरक्षित BYOD और WiFi प्रमाणीकरण के लिए SCEP को तैनात करना। यदि आप अपने परिसर नेटवर्क पर PEAP-MSCHAPv2 चला रहे हैं, तो यह ब्रीफिंग सीधे आपके लिए प्रासंगिक है। और यदि आप पहले से ही प्रमाणपत्र-आधारित प्रमाणीकरण पर जाने की योजना बना रहे हैं, तो हम आपको वहां पहुंचने के लिए आर्किटेक्चर, कमियां और कार्यान्वयन अनुक्रम प्रदान करेंगे। आइए समस्या से शुरू करें। विश्वविद्यालय, डिजाइन से, खुले वातावरण होते हैं। छात्र सितंबर में दो, तीन, कभी-कभी पांच व्यक्तिगत उपकरणों के साथ आते हैं। वे तुरंत, सुरक्षित रूप से और हेल्पडेस्क को कॉल किए बिना कनेक्ट होने की उम्मीद करते हैं। अधिकांश संस्थानों के लिए वास्तविकता यह है कि सत्र शुरू होने के अड़तालीस घंटों के भीतर हेल्पडेस्क कतार दो हजार टिकटों तक पहुंच जाती है। यह स्टाफ की समस्या नहीं है। यह एक आर्किटेक्चर की समस्या है। मूल कारण लगभग हमेशा एक ही होता है: पासवर्ड-आधारित WiFi प्रमाणीकरण। जब आप PEAP और MSCHAPv2 के साथ WPA2-Enterprise चलाते हैं, तो आप छात्रों से हर डिवाइस पर मैन्युअल रूप से 802.1X सेटिंग्स कॉन्फ़िगर करने के लिए कह रहे होते हैं। एक गलत सेटिंग, और वे मैन-इन-द-मिडल हमले के प्रति संवेदनशील हो जाते हैं। इससे भी बदतर, जब विश्वविद्यालय हर नब्बे दिनों में पासवर्ड रीसेट करने के लिए मजबूर करता है, तो परिसर का हर डिवाइस एक साथ WiFi एक्सेस खो देता है। यह एक अनुमानित, रोके जाने योग्य आपदा है। इसका उत्तर EAP-TLS का उपयोग करके प्रमाणपत्र-आधारित प्रमाणीकरण है, और जो तंत्र इसे स्केलेबल बनाता है वह SCEP है: सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल। SCEP को 2020 में RFC 8894 में IETF द्वारा औपचारिक रूप दिया गया था, हालांकि यह 2000 के दशक की शुरुआत से उपयोग में है। यह प्रति डिवाइस किसी भी मैन्युअल IT हस्तक्षेप की आवश्यकता के बिना, उपकरणों पर X.509 डिजिटल प्रमाणपत्रों का अनुरोध करने और स्थापित करने की प्रक्रिया को स्वचालित करता है। यहाँ बताया गया है कि यह उच्च स्तर पर कैसे काम करता है। आपका MDM प्लेटफ़ॉर्म, चाहे वह Microsoft Intune हो या Jamf, प्रत्येक नामांकित डिवाइस पर एक SCEP पेलोड भेजता है। उस पेलोड में दो चीजें होती हैं: SCEP गेटवे URL, और एक साझा चैलेंज पासवर्ड। डिवाइस एक सर्टिफिकेट साइनिंग रिक्वेस्ट जनरेट करता है, इसे SCEP गेटवे पर भेजता है, जो चैलेंज पासवर्ड को सत्यापित करता है और अनुरोध को आपकी सर्टिफिकेट अथॉरिटी को अग्रेषित करता है। CA प्रमाणपत्र पर हस्ताक्षर करता है और इसे डिवाइस पर वापस भेजता है। उस बिंदु से, डिवाइस EAP-TLS का उपयोग करके आपके WiFi नेटवर्क पर प्रमाणित होता है: प्रमाणपत्र RADIUS सर्वर को डिवाइस की पहचान साबित करता है, और RADIUS सर्वर का प्रमाणपत्र डिवाइस को नेटवर्क की पहचान साबित करता है। पारस्परिक प्रमाणीकरण। हवा में कोई पासवर्ड साझा नहीं किया जाता। वह पारस्परिक प्रमाणीकरण का हिस्सा महत्वपूर्ण है। PEAP के साथ, आपके SSID को प्रसारित करने वाले एक नकली एक्सेस पॉइंट से कनेक्ट होने वाला छात्र खुशी-खुशी अपने क्रेडेंशियल सौंप देगा। EAP-TLS के साथ, डिवाइस आगे बढ़ने से पहले RADIUS सर्वर प्रमाणपत्र की जांच करता है। यदि यह विश्वसनीय CA से मेल नहीं खाता है, तो कनेक्शन चुपचाप विफल हो जाता है। आपने अभी-अभी ईविल ट्विन हमलों की पूरी श्रेणी को समाप्त कर दिया है। अब आर्किटेक्चर की बात करते हैं। एक विश्वविद्यालय के लिए उत्पादन SCEP तैनाती में छह मुख्य घटक होते हैं। पहला, आपका आइडेंटिटी प्रोवाइडर: Microsoft Entra ID, Okta, या Google Workspace। दूसरा, आपका MDM प्लेटफ़ॉर्म: Windows और Android के लिए Intune, macOS और iOS के लिए Jamf। तीसरा, आपकी सर्टिफिकेट अथॉरिटी: या तो ऑन-प्रिमाइसेस Microsoft Active Directory Certificate Services, या क्लाउड PKI। चौथा, आपका SCEP गेटवे: HTTP एंडपॉइंट जो प्रमाणपत्र अनुरोध प्राप्त करता है। पांचवां, प्रमाणीकरण के लिए आपका RADIUS सर्वर। छठा, आपका एक्सेस लेयर: 802.1X के लिए कॉन्फ़िगर किए गए Cisco Meraki, HPE Aruba, Ruckus, या Juniper Mist एक्सेस पॉइंट। ट्रस्ट चेन इस तरह चलती है। CA एक रूट प्रमाणपत्र जारी करता है। वह रूट विश्वास स्थापित करते हुए, MDM के माध्यम से प्रत्येक डिवाइस पर वितरित किया जाता है। CA फिर SCEP के माध्यम से उपकरणों को क्लाइंट प्रमाणपत्र जारी करता है। जब कोई डिवाइस कनेक्ट होता है, तो वह RADIUS सर्वर को अपना क्लाइंट प्रमाणपत्र प्रस्तुत करता, और RADIUS सर्वर डिवाइस को अपना सर्वर प्रमाणपत्र प्रस्तुत करता है। दोनों पक्ष विश्वसनीय रूट के खिलाफ सत्यापन करते हैं। पहुंच प्रमाणपत्र की वैधता के आधार पर दी या अस्वीकार की जाती है, पासवर्ड के आधार पर नहीं। मुझे आपको कार्यान्वयन अनुक्रम के माध्यम से ले जाने दें। यह वह क्रम है जो काम करता है। चरण एक: अपने आइडेंटिटी स्टोर को साफ करें। सुनिश्चित करें कि आपके Active Directory या Microsoft Entra ID में छात्रों, कर्मचारियों और मेहमानों के लिए स्पष्ट रूप से परिभाषित समूह हैं। प्रमाणपत्र नीतियां और VLAN असाइनमेंट इन समूहों से जुड़े होंगे। चरण दो: अपनी सर्टिफिकेट अथॉरिटी तैनात करें। यदि आप Microsoft ADCS का उपयोग कर रहे हैं, तो एक दो-स्तरीय पदानुक्रम स्थापित करें: एक ऑफ़लाइन रूट CA और एक ऑनलाइन जारी करने वाला CA। प्रारंभिक सेटअप के बाद रूट CA को एयर-गैप किया जाना चाहिए। चरण तीन: अपने SCEP गेटवे को कॉन्फ़िगर करें। यह वह HTTP एंडपॉइंट है जिस पर आपका MDM उपकरणों को निर्देशित करेगा। सुनिश्चित करें कि यह उस नेटवर्क सेगमेंट से सुलभ है जहां डिवाइस प्रारंभिक नामांकन करते हैं, आमतौर पर आपका ऑनबोर्डिंग SSID। चरण चार: अपने RADIUS सर्वर को कॉन्फ़िगर करें। जारी करने वाले CA प्रमाणपत्र को एक विश्वसनीय CA के रूप में आयात करें। EAP-TLS को अपनी प्रमाणीकरण विधि के रूप में कॉन्फ़िगर करें। VLAN रिटर्न विशेषताएँ सेट करें ताकि RADIUS गतिशील रूप से छात्रों को सही नेटवर्क सेगमेंट में असाइन कर सके। चरण पांच: अपने MDM प्रोफ़ाइल कॉन्फ़िगर करें। Intune में, पहले एक विश्वसनीय प्रमाणपत्र प्रोफ़ाइल बनाएं, फिर एक SCEP प्रमाणपत्र प्रोफ़ाइल, फिर एक WiFi प्रोफ़ाइल जो SCEP प्रमाणपत्र को संदर्भित करती है। इन्हें इसी सटीक क्रम में तैनात करें। प्रत्येक प्रोफ़ाइल पिछले वाले के लागू होने पर निर्भर करती है। चरण छह: अपने एक्सेस पॉइंट्स को कॉन्फ़िगर करें। Cisco Meraki, HPE Aruba, Ruckus, या Juniper Mist पर, WPA2-Enterprise या WPA3-Enterprise के लिए अपने सुरक्षित SSID को कॉन्फ़िगर करें। पीक ऑनबोर्डिंग के दौरान प्रमाणपत्र सत्यापन लेटेंसी को समायोजित करने के लिए RADIUS टाइमआउट को कम से कम पांच सेकंड पर सेट करें। अब, कमियों की बात करते हैं। मैंने इन्हें बार-बार तैनाती को बाधित करते देखा है। पहला गलत क्रम में MDM प्रोफ़ाइल तैनात करना है। यदि WiFi प्रोफ़ाइल SCEP प्रमाणपत्र प्रोफ़ाइल से पहले डिवाइस पर पहुंचती है, तो डिवाइस के पास प्रमाणित करने के लिए कोई प्रमाणपत्र नहीं होता है। कनेक्शन विफल हो जाता है, और उपयोगकर्ता हेल्पडेस्क को कॉल करता है। दूसरा दोष BYOD उपकरणों को भूलना है। Intune और Jamf आपके संस्थान के स्वामित्व वाले बेड़े का प्रबंधन करते हैं। लेकिन छात्रों के व्यक्तिगत उपकरण आपके MDM में नामांकित नहीं हैं। उनके लिए, आपको एक स्वयं-सेवा ऑनबोर्डिंग पोर्टल की आवश्यकता है। छात्र अपने विश्वविद्यालय क्रेडेंशियल का उपयोग करके सिंगल साइन-ऑन के माध्यम से प्रमाणित होते हैं, और पोर्टल प्रमाणपत्र प्रदान करने के लिए SCEP का उपयोग करता है। Purple का प्लेटफ़ॉर्म इस ऑनबोर्डिंग प्रवाह को सीधे कैप्टिव पोर्टल अनुभव में एकीकृत करता है, ताकि छात्र बिना किसी IT हस्तक्षेप के दो मिनट से भी कम समय में नामांकन पूरा कर सकें। तीसरा दोष पीक ऑनबोर्डिंग के दौरान RADIUS टाइमआउट विफलताएं हैं। सितंबर से पहले अपने RADIUS इन्फ्रास्ट्रक्चर का लोड टेस्ट करें, इसके दौरान नहीं। कम से कम दो RADIUS नोड्स में लोड बैलेंसिंग लागू करें। चौथा दोष प्रमाणपत्र निरसन है। जब कोई छात्र छोड़ता है, या कोई उपकरण खो जाता है या चोरी हो जाता है, तो आपको तुरंत प्रमाणपत्र को निरस्त करना होगा। सुनिश्चित करें कि आपका CA एक सर्टिफिकेट रिवोकेशन लिस्ट प्रकाशित करता है, और आपका RADIUS सर्वर प्रत्येक प्रमाणीकरण पर इसकी जांच करता है। अब उन सवालों पर रैपिड-फायर प्रश्नोत्तर जो हम सबसे अक्सर सुनते हैं। क्या SCEP बिना MDM के काम कर सकता है? तकनीकी रूप से हाँ, लेकिन व्यावहारिक रूप से नहीं। SCEP पेलोड और WiFi प्रोफ़ाइल भेजने के लिए MDM के बिना, आप वापस मैन्युअल डिवाइस कॉन्फ़िगरेशन पर आ जाते हैं। प्रमाणपत्र की वैधता कितनी लंबी होनी चाहिए? छात्र उपकरणों के लिए, एक से दो वर्ष मानक है। नवीनीकरण के घर्षण के बिना शैक्षणिक वर्ष तक चलने के लिए पर्याप्त लंबा, और प्रमाणपत्र के साथ समझौता होने पर जोखिम को सीमित करने के लिए पर्याप्त छोटा। उन IoT उपकरणों के बारे में क्या जो 802.1X का समर्थन नहीं करते हैं? स्वयं-सेवा डिवाइस पंजीकरण पोर्टल के साथ मैक ऑथेंटिकेशन बाईपास का उपयोग करें। छात्र अपने गेमिंग कंसोल या स्मार्ट टीवी का MAC पता पंजीकृत करते हैं, और आपका NAC सिस्टम इसे सही VLAN में रखता है। क्या यह eduroam के साथ काम करता है? हाँ। EAP-TLS पूरी तरह से eduroam फेडरेशन द्वारा समर्थित है। आपके परिसर CA द्वारा जारी किए गए प्रमाणपत्र दुनिया भर के किसी भी भाग लेने वाले संस्थान में eduroam पर छात्रों को प्रमाणित कर सकते हैं। समाप्त करने के लिए, यहाँ तीन निर्णय दिए गए हैं जो एक सफल SCEP तैनाती को परिभाषित करते हैं। पहला: किसी भी चीज़ से पहले अपना CA आर्किटेक्चर चुनें। ऑन-प्रिमाइसेस ADCS आपको पूर्ण नियंत्रण देता है। क्लाउड PKI आपको परिचालन सरलता देता है। यहाँ गलत चुनाव आपको महीनों के दोबारा काम की लागत दे सकता है। दूसरा: पहले दिन से BYOD ऑनबोर्डिंग को स्वचालित करें। यह न मानें कि छात्र अपने व्यक्तिगत उपकरणों को मैन्युअल रूप से कॉन्फ़िगर करेंगे। वे नहीं करेंगे। सत्र शुरू होने से पहले स्वयं-सेवा पोर्टल का निर्माण करें। तीसरा: सितंबर से पहले लोड के तहत अपनी RADIUS क्षमता का परीक्षण करें। सत्र के पहले दिन RADIUS आउटेज पूरी तरह से रोके जाने योग्य है। Purple का प्लेटफ़ॉर्म इन तीनों का समर्थन करता है: क्लाउड ओवरले PKI एकीकरण, हमारे कैप्टिव पोर्टल के माध्यम से स्वयं-सेवा BYOD ऑनबोर्डिंग, और निन्यानवे दशमलव नौ नौ नौ प्रतिशत अपटाइम के साथ अस्सी हजार लाइव स्थानों पर परीक्षण किया गया RADIUS इन्फ्रास्ट्रक्चर। Purple टेक्निकल ब्रीफिंग में शामिल होने के लिए धन्यवाद। अधिक मार्गदर्शन के लिए, purple.ai पर जाएं।

📚 हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi Security Guide

header_image.png

कार्यकारी सारांश

उच्च शिक्षा IT टीमों के लिए, शैक्षणिक वर्ष की शुरुआत एक तत्काल तनाव परीक्षण लाती है। हजारों छात्र कई अनप्रबंधित उपकरणों के साथ परिसर में आते हैं, और तत्काल, सुरक्षित कनेक्टिविटी की उम्मीद करते हैं। जब विश्वविद्यालय PEAP-MSCHAPv2 जैसे पासवर्ड-आधारित प्रमाणीकरण पर भरोसा करते हैं, तो इस भारी संख्या के कारण हेल्पडेस्क पर लंबी कतारें लगती हैं, कॉन्फ़िगरेशन त्रुटियां होती हैं, और ईविल ट्विन एक्सेस पॉइंट्स के माध्यम से क्रेडेंशियल चोरी होने का गंभीर खतरा पैदा होता है।

इस पैमाने और सुरक्षा चुनौती का आर्किटेक्चरल समाधान EAP-TLS का उपयोग करके प्रमाणपत्र-आधारित प्रमाणीकरण है। हजारों एंडपॉइंट्स पर प्रमाणपत्र तैनाती को व्यावहारिक बनाने के लिए, विश्वविद्यालयों को SCEP लागू करना चाहिए। SCEP MDM के माध्यम से प्रबंधित उपकरणों और स्वयं-सेवा ऑनबोर्डिंग पोर्टल्स के माध्यम से छात्रों के अनप्रबंधित उपकरणों, दोनों के लिए डिजिटल प्रमाणपत्रों के प्रावधान को स्वचालित करता है। यह गाइड उच्च शिक्षा परिवेश में SCEP को तैनात करने के लिए तकनीकी आवश्यकताओं का विवरण देती है, जो पासवर्ड से संबंधित हेल्पडेस्क टिकटों को समाप्त करने और परिसर की सुरक्षा को मजबूत करने के लिए व्यावहारिक कदम प्रदान करती है।

SCEP प्रमाणपत्र नामांकन का आर्किटेक्चर

प्रमाणपत्र-आधारित WiFi पर संक्रमण के लिए उपयोगकर्ता के ज्ञान (एक पासवर्ड) को सत्यापित करने के बजाय डिवाइस की पहचान (एक प्रमाणपत्र) को सत्यापित करने की दिशा में एक बुनियादी बदलाव की आवश्यकता होती है। SCEP प्रोटोकॉल आपके डिवाइस प्रबंधन लेयर और आपके पब्लिक की इन्फ्रास्ट्रक्चर (PKI) के बीच एक सेतु के रूप में कार्य करता है।

scep_architecture_diagram.png

मुख्य इन्फ्रास्ट्रक्चर घटक

उत्पादन के लिए तैयार SCEP तैनाती के लिए क्रम में काम करने वाले छह एकीकृत घटकों की आवश्यकता होती है:

  1. आइडेंटिटी प्रोवाइडर (IdP): आधिकारिक निर्देशिका (Microsoft Entra ID, Okta, या Google Workspace) जो प्रमाणपत्र जारी करने से पहले उपयोगकर्ता की पहचान की पुष्टि करती है।
  2. मोबाइल डिवाइस मैनेजमेंट (MDM): Microsoft Intune या Jamf जैसे प्लेटफॉर्म जो संस्थान के स्वामित्व वाले उपकरणों पर SCEP पेलोड भेजते हैं।
  3. सर्टिफिकेट अथॉरिटी (CA): PKI इंजन जो प्रमाणपत्रों पर हस्ताक्षर करता है और उन्हें जारी करता है। यह ऑन-प्रिमाइसेस Microsoft ADCS तैनाती या क्लाउड-नेटिव PKI ओवरले हो सकता है।
  4. SCEP गेटवे: HTTP एंडपॉइंट जो उपकरणों से सर्टिफिकेट साइनिंग रिक्वेस्ट (CSR) प्राप्त करता है, चैलेंज पासवर्ड को सत्यापित करता है, और अनुरोध को CA को अग्रेषित करता है।
  5. RADIUS सर्वर: प्रमाणीकरण सर्वर जो 802.1X EAP-TLS एक्सचेंज के दौरान नेटवर्क एक्सेस नीतियों के खिलाफ प्रस्तुत क्लाइंट प्रमाणपत्र का मूल्यांकन करता है।
  6. वायरलेस एक्सेस नेटवर्क: भौतिक एक्सेस पॉइंट (Cisco Meraki, HPE Aruba, Ruckus, या Juniper Mist) जिन्हें 802.1X प्रमाणीकरण लागू करने के लिए कॉन्फ़िगर किया गया है।

SCEP नामांकन प्रवाह

नामांकन प्रक्रिया प्रबंधित उपकरणों पर उपयोगकर्ता के हस्तक्षेप के बिना निष्पादित होती है। MDM प्लेटफॉर्म एक कॉन्फ़िगरेशन प्रोफ़ाइल भेजता है जिसमें SCEP गेटवे URL और एक गतिशील रूप से जनरेट किया गया चैलेंज पासवर्ड होता है। डिवाइस स्थानीय रूप से एक प्राइवेट की जनरेट करता है और एक CSR तैयार करता है। इसके बाद यह इस CSR को HTTP पर SCEP गेटवे पर भेजता है।

गेटवे अनुरोध को रोकता है और यह पुष्टि करने के लिए MDM API के खिलाफ चैलेंज पासवर्ड को सत्यापित करता है कि डिवाइस अधिकृत है या नहीं। एक बार सत्यापित होने के बाद, गेटवे CSR को CA को अग्रेषित करता है। CA प्रमाणपत्र पर हस्ताक्षर करता है और इसे गेटवे के माध्यम से डिवाइस पर वापस भेजता है। प्राइवेट की कभी भी एंडपॉइंट से बाहर नहीं जाती है, जिससे क्रिप्टोग्राफिक अखंडता सुनिश्चित होती है।

कार्यान्वयन गाइड: एक चरणबद्ध तैनाती रणनीति

SCEP को तैनात करने के लिए सटीक अनुक्रमण की आवश्यकता होती है। प्रोफ़ाइल निर्भरता का अर्थ है कि इन चरणों को गलत क्रम में निष्पादित करने से प्रमाणीकरण विफल हो जाएगा।

चरण 1: निर्देशिका सिंक्रनाइज़ेशन और समूह नीति

प्रमाणपत्रों को छूने से पहले, सुनिश्चित करें कि आपका आइडेंटिटी स्टोर साफ है। Microsoft Entra ID या Active Directory में छात्रों, कर्मचारियों और संकाय के लिए अलग-अलग सुरक्षा समूह बनाएं। आपका RADIUS सर्वर इन समूह सदस्यताओं का उपयोग करेगा, जो प्रमाणपत्रों में सब्जेक्ट अल्टरनेटिव नेम (SAN) के रूप में एम्बेडेड होती हैं, ताकि उपकरणों को गतिशील रूप से सही VLANs में असाइन किया जा सके।

चरण 2: PKI और SCEP गेटवे कॉन्फ़िगरेशन

अपनी CA पदानुक्रम स्थापित करें। यदि ऑन-प्रिमाइसेस निर्माण कर रहे हैं, तो एक ऑफ़लाइन रूट CA और एक ऑनलाइन जारी करने वाला CA तैनात करें। इन्फ्रास्ट्रक्चर के आकार को कम करने की तलाश में रहने वाले उच्च शिक्षा परिवेशों के लिए, क्लाउड PKI समाधान परिचालन सरलता प्रदान करते हैं। SCEP गेटवे को अपने CA के साथ संचार करने के लिए कॉन्फ़िगर करें और नामांकन एंडपॉइंट को उस नेटवर्क सेगमेंट पर प्रदर्शित करें जहां डिवाइस शुरू में कनेक्ट होंगे।

चरण 3: RADIUS सर्वर एकीकरण

जारी करने वाले CA प्रमाणपत्र को अपने RADIUS सर्वर के विश्वसनीय प्रमाणपत्र स्टोर में आयात करें। प्रमाणीकरण प्रोटोकॉल को कड़ाई से EAP-TLS पर कॉन्फ़िगर करें। नेटवर्क नीतियां परिभाषित करें जो प्रमाणपत्र विशेषताओं (जैसे कि यूजर प्रिंसिपल नेम) को विशिष्ट VLAN रिटर्न विशेषताओं से मैप करती हैं, जिससे पूरे परिसर में माइक्रो-सेगमेंटेशन सक्षम हो सके।

चरण 4: MDM प्रोफ़ाइल अनुक्रमण

Intune या Jamf द्वारा प्रबंधित संस्थान के स्वामित्व वाले उपकरणों के लिए, प्रोफ़ाइल तैनाती का क्रम महत्वपूर्ण है। आपको इस सटीक क्रम में प्रोफ़ाइल तैनात करनी होगी:

  1. विश्वसनीय प्रमाणपत्र प्रोफ़ाइल: विश्वास स्थापित करने के लिए रूट CA प्रमाणपत्र वितरित करता है।
  2. SCEP प्रमाणपत्र प्रोफ़ाइल: डिवाइस को अपना क्लाइंट प्रमाणपत्र प्राप्त करने के लिए गेटवे पर निर्देशित करता है।
  3. WiFi प्रोफ़ाइल: EAP-TLS के साथ WPA3-Enterprise का उपयोग करने के लिए SSID को कॉन्फ़िगर करता है, जो पिछले चरण में प्राप्त प्रमाणपत्र को स्पष्ट रूप से संदर्भित करता है।

चरण 5: BYOD स्वयं-सेवा ऑनबोर्डिंग

छात्र अपने व्यक्तिगत उपकरणों पर मैन्युअल रूप से प्रमाणपत्र स्थापित नहीं करेंगे। आपको एक स्वचालित ऑनबोर्डिंग मार्ग प्रदान करना होगा। एक खुला SSID तैनात करें जो ट्रैफ़िक को विशेष रूप से कैप्टिव पोर्टल और SCEP गेटवे तक सीमित रखता है। जब कोई छात्र कनेक्ट होता है, तो पोर्टल उन्हें अपने विश्वविद्यालय क्रेडेंशियल का उपयोग करके सिंगल साइन-ऑन का उपयोग करके प्रमाणित करने के लिए प्रेरित करता है। सफल प्रमाणीकरण पर, पोर्टल डिवाइस पर SCEP पेलोड प्रदान करता है। Purple इस ऑनबोर्डिंग प्रवाह को सीधे कैप्टिव पोर्टल अनुभव में एकीकृत करता है, जिससे छात्र IT हस्तक्षेप के बिना दो मिनट से भी कम समय में नामांकन पूरा कर सकते हैं।

सर्वोत्तम अभ्यास और जोखिम न्यूनीकरण

EAP-TLS पर संक्रमण क्रेडेंशियल चोरी को समाप्त करता है, लेकिन नए परिचालन विचारों को पेश करता है। नेटवर्क आर्किटेक्ट्स को पैमाने और जीवनचक्र की घटनाओं का अनुमान लगाना चाहिए।

scep_vs_password_comparison.png

RADIUS क्षमता योजना

EAP-TLS प्रमाणपत्र सत्यापन का कम्प्यूटेशनल ओवरहेड PEAP पासवर्ड चेकिंग की तुलना में काफी अधिक है। सत्र के पहले सप्ताह के दौरान, हजारों डिवाइस एक साथ प्रमाणित करने का प्रयास करेंगे। एक एकल RADIUS नोड संभवतः अपने संसाधनों को समाप्त कर देगा और अनुरोधों को छोड़ देगा, जिससे व्यापक कनेक्शन विफलताएं होंगी। आपको कई RADIUS नोड्स में लोड बैलेंसिंग लागू करनी होगी और पीक लेटेंसी को समायोजित करने के लिए अपने एक्सेस पॉइंट्स पर प्रमाणीकरण टाइमआउट को कम से कम पांच सेकंड तक बढ़ाना होगा।

प्रमाणपत्र जीवनचक्र प्रबंधन

छात्र उपकरणों के लिए प्रमाणपत्रों की वैधता अवधि आमतौर पर एक से दो वर्ष होनी चाहिए। यह अवधि शैक्षणिक चक्र को कवर करती है और डिवाइस के साथ समझौता होने पर जोखिम को सीमित करती है। महत्वपूर्ण रूप से, आपको एक मजबूत निरसन तंत्र लागू करना होगा। जब कोई छात्र स्नातक होता है या किसी खोए हुए डिवाइस की रिपोर्ट करता है, तो प्रमाणपत्र को तुरंत निरस्त किया जाना चाहिए। सुनिश्चित करें कि आपका CA एक सर्टिफिकेट रिवोकेशन लिस्ट (CRL) प्रकाशित करता है या ऑनलाइन सर्टिफिकेट स्टेटस प्रोटोकॉल (OCSP) रिस्पॉन्डर संचालित करता, और प्रत्येक प्रमाणीकरण प्रयास पर निरसन स्थिति की जांच करने के लिए अपने RADIUS सर्वर को कॉन्फ़िगर करें।

हेडलेस IoT उपकरणों को संभालना

निवास गृहों में स्मार्ट टीवी, गेमिंग कंसोल और वायरलेस प्रिंटर में SCEP नामांकन के लिए आवश्यक मूल 802.1X सप्लीकेंट्स की कमी होती है। इन उपकरणों के लिए, मैक ऑथेंटिकेशन बाईपास (MAB) लागू करें। एक स्वयं-सेवा डिवाइस पंजीकरण पोर्टल प्रदान करें जहां छात्र अपने IoT हार्डवेयर के MAC पते पंजीकृत कर सकें। इसके बाद नेटवर्क एक्सेस कंट्रोल (NAC) सिस्टम इन पंजीकृत पतों को प्रमाणित करता है और उन्हें उपयुक्त छात्र VLAN में रखता है।

तकनीकी ब्रीफिंग सुनें

आर्किटेक्चर और वास्तविक दुनिया के तैनाती परिदृश्यों में गहराई से जाने के लिए, हमारे 10 मिनट के तकनीकी ब्रीफिंग पॉडकास्ट को सुनें।

ROI और व्यावसायिक प्रभाव

उच्च शिक्षा में SCEP तैनाती का व्यावसायिक मामला दो स्तंभों पर टिका है: सुरक्षा स्थिति और परिचालन दक्षता।

सुरक्षा के दृष्टिकोण से, EAP-TLS पारस्परिक प्रमाणीकरण प्रदान करता है। डिवाइस किसी भी डेटा को प्रसारित करने से पहले RADIUS सर्वर के प्रमाणपत्र को सत्यापित करता है, जिससे क्रेडेंशियल एकत्र करने वाले ईविल ट्विन एक्सेस पॉइंट्स का जोखिम पूरी तरह से कम हो जाता है। यह आर्किटेक्चर ज़ीरो-ट्रस्ट सिद्धांतों के अनुरूप है, यह सुनिश्चित करता है कि केवल क्रिप्टोग्राफिक रूप से सत्यापित डिवाइस ही परिसर नेटवर्क तक पहुंचें।

परिचालन के रूप में, WiFi प्रमाणीकरण को निर्देशिका पासवर्ड से अलग करने से तत्काल वित्तीय लाभ मिलता है। जब कोई विश्वविद्यालय 90-दिवसीय पासवर्ड रीसेट के लिए मजबूर करता है, तो PEAP का उपयोग करने वाले छात्रों को अपने प्रत्येक डिवाइस पर अपने क्रेडेंशियल अपडेट करने होते हैं। अनिवार्य रूप से, कई छात्र ऐसा करने में विफल रहते हैं, जिसके परिणामस्वरूप हेल्पडेस्क टिकटों की बाढ़ आ जाती है। SCEP और EAP-TLS के साथ, पासवर्ड परिवर्तन के बावजूद प्रमाणपत्र वैध रहता है। स्वचालित प्रमाणपत्र ऑनबोर्डिंग तैनात करने वाले विश्वविद्यालय लगातार पीक अवधि के दौरान WiFi से संबंधित सहायता टिकटों में 70% तक की कमी की रिपोर्ट करते हैं, जिससे IT कर्मचारी बुनियादी कनेक्टिविटी समस्याओं को हल करने के बजाय रणनीतिक पहलों पर ध्यान केंद्रित कर सकते हैं।

मुख्य परिभाषाएं

SCEP (Simple Certificate Enrollment Protocol)

एक प्रोटोकॉल जो मैन्युअल हस्तक्षेप के बिना नेटवर्क उपकरणों को डिजिटल प्रमाणपत्रों के अनुरोध और जारी करने को स्वचालित करता है।

EAP-TLS तैनातियों को स्केल करने के लिए आवश्यक है, क्योंकि यह MDMs और ऑनबोर्डिंग पोर्टल्स को हजारों छात्र उपकरणों पर निर्बाध रूप से प्रमाणपत्र प्रदान करने की अनुमति देता है।

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

सबसे सुरक्षित 802.1X प्रमाणीकरण विधि, जिसके लिए पारस्परिक प्रमाणीकरण के लिए सर्वर-साइड और क्लाइंट-साइड दोनों प्रमाणपत्रों की आवश्यकता होती है।

PEAP जैसे कमजोर पासवर्ड-आधारित प्रोटोकॉल को प्रतिस्थापित करता है, जिससे ईविल ट्विन एक्सेस पॉइंट्स के माध्यम से क्रेडेंशियल चोरी का जोखिम समाप्त हो जाता है।

MDM (Mobile Device Management)

संस्थान के स्वामित्व वाले उपकरणों को प्रशासित और सुरक्षित करने के लिए उपयोग किए जाने वाले Microsoft Intune या Jamf जैसे सॉफ़्टवेयर प्लेटफ़ॉर्म।

प्रबंधित उपकरणों पर चुपचाप SCEP पेलोड और WiFi प्रोफ़ाइल भेजने के लिए उपयोग किया जाता है, यह सुनिश्चित करते हुए कि वे तैनाती से पहले नेटवर्क एक्सेस के लिए कॉन्फ़िगर किए गए हैं।

CSR (Certificate Signing Request)

क्लाइंट डिवाइस द्वारा जनरेट किया गया एन्कोडेड टेक्स्ट का एक ब्लॉक जिसमें पब्लिक की और पहचान की जानकारी होती है, जिसे प्रमाणपत्र के लिए आवेदन करने के लिए CA को भेजा जाता है।

एक SCEP वर्कफ़्लो में, डिवाइस स्थानीय रूप से प्राइवेट की जनरेट करता है और गेटवे को केवल CSR भेजता है, जिससे यह सुनिश्चित होता है कि प्राइवेट की एंडपॉइंट पर सुरक्षित रहे।

RADIUS (Remote Authentication Dial-In User Service)

नेटवर्किंग प्रोटोकॉल जो केंद्रीकृत प्रमाणीकरण, प्राधिकरण और लेखांकन प्रबंधन प्रदान करता है।

वह सर्वर जो 802.1X एक्सचेंज के दौरान डिवाइस द्वारा प्रस्तुत क्लाइंट प्रमाणपत्र का मूल्यांकन करता है और VLAN असाइनमेंट को निर्देशित करता है।

Evil Twin Attack

एक सुरक्षा भेद्यता जहां एक हमलावर उपयोगकर्ता क्रेडेंशियल को बीच में रोकने के लिए वैध नेटवर्क के समान SSID के साथ एक नकली एक्सेस पॉइंट स्थापित करता है।

EAP-TLS इसे रोकता है क्योंकि क्लाइंट डिवाइस किसी भी डेटा को प्रसारित करने से पहले RADIUS सर्वर के प्रमाणपत्र को सत्यापित करता है; यदि हमलावर के पास विश्वसनीय सर्वर प्रमाणपत्र नहीं है, तो कनेक्शन टूट जाता है।

MAB (MAC Authentication Bypass)

एक फ़ॉलबैक प्रमाणीकरण विधि जो क्रेडेंशियल के रूप में डिवाइस के MAC पते का उपयोग करती है।

निवास गृहों में हेडलेस IoT उपकरणों (जैसे गेमिंग कंसोल) को ऑनबोर्ड करने के लिए आवश्यक है जो 802.1X या SCEP का समर्थन नहीं कर सकते हैं।

CRL (Certificate Revocation List)

सर्टिफिकेट अथॉरिटी द्वारा प्रकाशित एक सूची जिसमें उन प्रमाणपत्रों के सीरियल नंबर होते हैं जिन्हें उनकी समाप्ति तिथि से पहले अमान्य कर दिया गया है।

नेटवर्क सुरक्षा के लिए महत्वपूर्ण; RADIUS सर्वर को यह सुनिश्चित करने के लिए CRL की जांच करनी चाहिए कि चोरी हुए उपकरणों या स्नातक छात्रों को तुरंत पहुंच से वंचित कर दिया जाए।

हल किए गए उदाहरण

20,000 छात्रों वाला एक विश्वविद्यालय PEAP-MSCHAPv2 से EAP-TLS पर माइग्रेट कर रहा है। वे 3,000 विश्वविद्यालय के स्वामित्व वाले Windows लैपटॉप के लिए Microsoft Intune का उपयोग करते हैं, लेकिन शेष 45,000 उपकरण छात्रों के BYOD (फोन, टैबलेट, व्यक्तिगत लैपटॉप) हैं। उन्हें प्रमाणपत्र तैनाती को कैसे डिजाइन करना चाहिए ताकि यह सुनिश्चित हो सके कि सभी उपकरण सत्र के पहले दिन प्रमाणित हो सकें?

विश्वविद्यालय को एक दो-भाग वाली नामांकन रणनीति लागू करनी होगी। 3,000 Intune-प्रबंधित लैपटॉप के लिए, IT टीम Intune के भीतर एक SCEP प्रमाणपत्र प्रोफ़ाइल कॉन्फ़िगर करती है, जो गेटवे URL और चैलेंज पासवर्ड को चुपचाप उपकरणों पर भेजती है। 45,000 BYOD उपकरणों के लिए, वे एक खुला 'Onboarding' SSID तैनात करते हैं जो ट्रैफ़िक को एक स्वयं-सेवा कैप्टिव पोर्टल और SCEP गेटवे तक सीमित करता है। छात्र Onboarding SSID से कनेक्ट होते हैं, Microsoft Entra ID के खिलाफ SAML SSO के माध्यम से प्रमाणित होते हैं, और एक कॉन्फ़िगरेशन पेलोड डाउनलोड करते हैं जो SCEP नामांकन को ट्रिगर करता है। एक बार प्रमाणपत्र स्थापित हो जाने पर, डिवाइस स्वचालित रूप से EAP-TLS का उपयोग करके सुरक्षित 'eduroam' SSID से जुड़ जाता है।

परीक्षक की टिप्पणी: यह दृष्टिकोण सही ढंग से पहचानता है कि केवल MDM ही BYOD चुनौती को हल नहीं कर सकता है। अनप्रबंधित उपकरणों के लिए कैप्टिव पोर्टल का लाभ उठाकर, विश्वविद्यालय छात्रों को मैन्युअल रूप से 802.1X सेटिंग्स कॉन्फ़िगर करने की आवश्यकता के बिना 100% प्रमाणपत्र कवरेज प्राप्त करता है, जिससे हेल्पडेस्क टिकटों की भारी आमद को रोका जा सकता है।

सत्र के पहले सप्ताह के दौरान, एक विश्वविद्यालय के हेल्पडेस्क को रिपोर्ट मिलती है कि छात्र अपने लैपटॉप के साथ WiFi से कनेक्ट हो सकते हैं, लेकिन निवास गृहों में उनके स्मार्ट स्पीकर और गेमिंग कंसोल 802.1X नेटवर्क से कनेक्ट नहीं हो पा रहे हैं। नेटवर्क आर्किटेक्ट को इसे कैसे हल करना चाहिए?

आर्किटेक्ट को हेडलेस उपकरणों के लिए मैक ऑथेंटिकेशन बाईपास (MAB) लागू करना होगा। चूंकि स्मार्ट स्पीकर और कंसोल में 802.1X सप्लीकेंट्स की कमी होती है, इसलिए वे SCEP पेलोड को प्रोसेस नहीं कर सकते या क्लाइंट प्रमाणपत्र प्रस्तुत नहीं कर सकते। विश्वविद्यालय को एक स्वयं-सेवा डिवाइस पंजीकरण पोर्टल तैनात करना चाहिए जहां छात्र अपने विश्वविद्यालय क्रेडेंशियल के साथ लॉग इन करें और अपने IoT उपकरणों के MAC पते दर्ज करें। RADIUS सर्वर को MAB के माध्यम से इन पंजीकृत MAC पतों को स्वीकार करने और उन्हें छात्र के विशिष्ट प्रति-कमरा VLAN में असाइन करने के लिए कॉन्फ़िगर किया गया है।

परीक्षक की टिप्पणी: यह समाधान नेटवर्क सेगमेंटेशन को बनाए रखते हुए हेडलेस IoT उपकरणों की तकनीकी सीमा को संबोधित करता है। स्वयं-सेवा पोर्टल का उपयोग करके, IT टीम मैन्युअल MAC पता प्रविष्टि से बचती है, जिससे निवास गृहों में हजारों उपभोक्ता उपकरणों को समायोजित करने के लिए समाधान का विस्तार होता है।

अभ्यास प्रश्न

Q1. आपका विश्वविद्यालय EAP-TLS तैनात कर रहा है। आपने SCEP गेटवे और MDM प्रोफ़ाइल कॉन्फ़िगर की हैं। हालांकि, जब परीक्षण उपकरण सुरक्षित SSID से कनेक्ट करने का प्रयास करते हैं, तो कनेक्शन चुपचाप विफल हो जाता है। RADIUS लॉग दिखाते हैं कि क्लाइंट प्रमाणपत्र मान्य है, लेकिन डिवाइस सर्वर को अस्वीकार कर रहा है। सबसे संभावित कॉन्फ़िगरेशन त्रुटि क्या है?

संकेत: पारस्परिक प्रमाणीकरण की आवश्यकताओं पर विचार करें और सर्वर पर भरोसा करने के लिए डिवाइस को क्या चाहिए।

मॉडल उत्तर देखें

MDM विश्वसनीय प्रमाणपत्र प्रोफ़ाइल संभवतः गायब है या गलत तरीके से कॉन्फ़िगर की गई है। EAP-TLS में, पारस्परिक प्रमाणीकरण के लिए डिवाइस को RADIUS सर्वर के प्रमाणपत्र को सत्यापित करने की आवश्यकता होती है। यदि डिवाइस के विश्वसनीय स्टोर में रूट CA प्रमाणपत्र स्थापित नहीं है, तो यह सर्वर के प्रमाणपत्र को सत्यापित नहीं कर सकता है और संभावित ईविल ट्विन हमले को रोकने के लिए कनेक्शन को छोड़ देगा।

Q2. एक छात्र रिपोर्ट करता है कि उसका लैपटॉप, जिसे BYOD पोर्टल के माध्यम से सफलतापूर्वक नामांकित किया गया था और जिसके पास एक वैध क्लाइंट प्रमाणपत्र है, विश्वविद्यालय निर्देशिका पासवर्ड बदलने के बाद नेटवर्क तक नहीं पहुंच पा रहा है। यह किस आर्किटेक्चरल दोष को दर्शाता है?

संकेत: EAP-TLS प्रमाणीकरण पूरी तरह से प्रमाणपत्र पर निर्भर करता है, पासवर्ड पर नहीं।

मॉडल उत्तर देखें

यह इंगित करता है कि नेटवर्क वास्तव में EAP-TLS का उपयोग नहीं कर रहा है, बल्कि संभवतः PEAP-MSCHAPv2 या किसी अन्य पासवर्ड-आधारित प्रोटोकॉल पर वापस जा रहा है। यदि वास्तविक EAP-TLS कॉन्फ़िगर किया गया है, तो RADIUS सर्वर प्रमाणपत्र के क्रिप्टोग्राफिक हस्ताक्षर को सत्यापित करता है, जिससे नेटवर्क एक्सेस निर्देशिका पासवर्ड से पूरी तरह से अलग हो जाता है। नेटवर्क आर्किटेक्ट को RADIUS सर्वर पर सख्त EAP-TLS नीतियां लागू करनी चाहिए और फ़ॉलबैक प्रोटोकॉल को अक्षम करना चाहिए।

Q3. सत्र के पहले सप्ताह के दौरान, RADIUS सर्वर उच्च CPU उपयोग और रुक-रुक कर टाइमआउट त्रुटियों का अनुभव कर रहे हैं, जिससे व्यापक प्रमाणीकरण विफलताएं हो रही हैं। सर्वर समवर्ती सत्रों की कुल संख्या के लिए पर्याप्त रूप से सुसज्जित हैं। टाइमआउट का क्या कारण है?

संकेत: प्रारंभिक कनेक्शन चरण के दौरान पासवर्ड की जांच करने और प्रमाणपत्र श्रृंखला को सत्यापित करने के बीच कम्प्यूटेशनल ओवरहेड में अंतर पर विचार करें।

मॉडल उत्तर देखें

टाइमआउट वापस आने वाले छात्रों के प्रारंभिक प्रमाणीकरण तूफान के दौरान EAP-TLS क्रिप्टोग्राफिक हैंडशेक के भारी कम्प्यूटेशनल ओवरहेड के कारण होते हैं। आर्किटेक्ट को लेटेंसी को समायोजित करने के लिए वायरलेस एक्सेस पॉइंट्स (जैसे, Cisco Meraki या HPE Aruba) पर RADIUS टाइमआउट मान को कम से कम 5 सेकंड तक बढ़ाना चाहिए, और यह सुनिश्चित करना चाहिए कि लोड बैलेंसिंग सभी RADIUS नोड्स में प्रारंभिक पूर्ण-प्रमाणीकरण अनुरोधों को समान रूप से वितरित कर रहा है।

इस श्रृंखला में आगे पढ़ें

अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन को कॉन्फ़िगर करना

यह तकनीकी संदर्भ गाइड एंटरप्राइज़ अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन के आर्किटेक्चर, कॉन्फ़िगरेशन और डिप्लॉयमेंट की रूपरेखा तैयार करती है। यह नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को सुरक्षित, स्केलेबल वायरलेस एक्सेस कंट्रोल सिस्टम बनाने के लिए आवश्यक सटीक प्रोटोकॉल, सुरक्षा मानक और ट्रबलशूटिंग कार्यप्रणाली प्रदान करती है।

गाइड पढ़ें →

Passpoint और OpenRoaming: संपूर्ण गाइड

यह तकनीकी संदर्भ गाइड एंटरप्राइज़ WiFi नेटवर्क के भीतर Passpoint (हॉटस्पॉट 2.0) और WBA OpenRoaming फ्रेमवर्क का एक व्यापक विश्लेषण प्रदान करती है। यह सुरक्षित, निर्बाध अतिथि कनेक्टिविटी स्थापित करने के लिए आवश्यक बुनियादी ऑथेंटिकेशन प्रोटोकॉल, आर्किटेक्चरल घटकों और परिनियोजन रणनीतियों का विवरण देती है। नेटवर्क आर्किटेक्ट और IT लीडर्स सीखेंगे कि कैसे इन मानकों को डिज़ाइन, लागू और ट्रबलशूट किया जाए ताकि एंटरप्राइज़-ग्रेड सुरक्षा बनाए रखते हुए मैनुअल लॉगिन बाधाओं को समाप्त किया जा सके।

गाइड पढ़ें →

उच्च शिक्षा में सुरक्षित BYOD और नेटवर्क नामांकन के लिए SCEP को कैसे लागू करें

यह तकनीकी मार्गदर्शिका नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को उच्च शिक्षा परिसर नेटवर्क को सुरक्षित करने के लिए SCEP-आधारित प्रमाणपत्र नामांकन को तैनात करने के लिए एक वेंडर-न्यूट्रल ब्लूप्रिंट प्रदान करती है। यह विवरण देती है कि पासवर्ड-आधारित PEAP से 802.1X EAP-TLS पर कैसे माइग्रेट करें, BYOD ऑनबोर्डिंग को स्वचालित करें, और मजबूत VLAN सेगमेंटेशन लागू करें।

गाइड पढ़ें →
सुरक्षित उच्च शिक्षा BYOD और WiFi प्रमाणीकरण के लिए SCEP को तैनात करना | तकनीकी गाइड्स | Purple