मुख्य सामग्री पर जाएं

उच्च शिक्षा में सुरक्षित BYOD और 802.1X WiFi के लिए SCEP लागू करना

यह तकनीकी मार्गदर्शिका विस्तार से बताती है कि कैसे उच्च शिक्षा IT टीमें SCEP का उपयोग करके हजारों BYOD उपकरणों के लिए 802.1X प्रमाणपत्र नामांकन को स्वचालित कर सकती हैं। इसमें आर्किटेक्चर, सुरक्षा लाभ और मैनुअल ऑनबोर्डिंग को एक सुरक्षित, जीरो-टच नेटवर्क एक्सेस मॉडल से बदलने के व्यावहारिक तैनाती कदम शामिल हैं।

प्रकाशित अपडेट किया गया
📖 5 मिनट का पाठ1,558 शब्द2 हल किए गए उदाहरण3 अभ्यास प्रश्न8 मुख्य परिभाषाएं

Video overview

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
उच्च शिक्षा में सुरक्षित BYOD और 802.1X WiFi के लिए SCEP लागू करना एक Purple तकनीकी ब्रीफिंग - लगभग 10 मिनट [परिचय और संदर्भ - 1 मिनट] Purple तकनीकी ब्रीफिंग में आपका स्वागत है। मैं आपको उच्च शिक्षा IT में देखी जाने वाली सबसे आम समस्याओं में से एक के बारे में बताने जा रहा हूँ: बिना आपके हेल्पडेस्क को टिकटों में डुबोए, हजारों छात्रों और कर्मचारियों के उपकरणों को एक सुरक्षित, प्रमाणपत्र-प्रमाणित WiFi नेटवर्क पर कैसे लाया जाए। इसका संक्षिप्त उत्तर चार अक्षरों में है: SCEP। यह Simple Certificate Enrollment Protocol है। और जब आप इसे 802.1X और क्लाउड RADIUS सेवा के साथ जोड़ते हैं, तो आपको वास्तव में कुछ शक्तिशाली मिलता है - एक ऐसा नेटवर्क जहाँ हर उपकरण एक्सेस मिलने से पहले अपनी पहचान साबित करता है, प्रमाणपत्र स्वचालित रूप से जारी और नवीनीकृत होते हैं, और आपकी IT टीम को प्रत्येक उपकरण को मैन्युअल रूप से छूने की आवश्यकता नहीं होती है। विश्वविद्यालयों पर यहाँ वास्तविक दबाव है। आपके पास हर सितंबर में अपने लैपटॉप, फोन और टैबलेट के साथ आने वाले हजारों छात्र होते हैं। आपको उन्हें जल्दी से एक सुरक्षित नेटवर्क पर लाना होता है। और आपको यह सुनिश्चित करने की आवश्यकता है कि जब कोई छात्र छोड़ता है या कोई उपकरण खो जाता है, तो एक्सेस को साफ-सुथरे तरीके से रद्द कर दिया जाए। SCEP वह तंत्र है जो इस सबको बड़े पैमाने पर सक्षम बनाता है। आइए तकनीकी विवरण में चलते हैं। [गहन तकनीकी चर्चा - 5 मिनट] सबसे पहले, आइए स्पष्ट करें कि SCEP वास्तव में क्या है। यह एक प्रोटोकॉल है - जो मूल रूप से Cisco द्वारा विकसित किया गया था - जो एक Certificate Authority से डिजिटल प्रमाणपत्र का अनुरोध करने और प्राप्त करने की प्रक्रिया को स्वचालित करता है। SCEP से पहले, किसी उपकरण पर प्रमाणपत्र प्राप्त करने का अर्थ या तो USB स्टिक और बहुत सारे क्लिक शामिल करने वाली एक मैन्युअल प्रक्रिया थी, या एक जटिल वेब-आधारित नामांकन जो अधिकांश अंतिम उपयोगकर्ताओं को भ्रमित करता था। SCEP उस हैंडशेक को पूरी तरह से स्वचालित करता है। यहाँ बताया गया है कि एक विश्वविद्यालय BYOD संदर्भ में यह फ्लो कैसे काम करता है। एक छात्र कैंपस में आता है। उनका उपकरण - चाहे वह MacBook हो, Android फोन हो, या Windows लैपटॉप हो - आपके मोबाइल डिवाइस प्रबंधन प्लेटफॉर्म या MDM में नामांकित होता है। MDM उपकरण पर एक कॉन्फ़िगरेशन प्रोफ़ाइल भेजता है। उस प्रोफ़ाइल में आपके Certificate Authority की ओर इशारा करने वाला SCEP URL, प्रमाणीकरण के लिए एक चैलेंज पासवर्ड और उपयोग करने के लिए प्रमाणपत्र टेम्पलेट होता है। उपकरण स्थानीय रूप से एक कुंजी जोड़ी उत्पन्न करता है - निजी कुंजी कभी भी उपकरण को नहीं छोड़ती है - और SCEP के माध्यम से CA को एक प्रमाणपत्र हस्ताक्षर अनुरोध भेजता है। CA अनुरोध को मान्य करता है, एक प्रमाणपत्र जारी करता है, और इसे उपकरण पर वापस भेज देता है। इस पूरी प्रक्रिया में कुछ सेकंड लगते हैं और प्रारंभिक MDM नामांकन से आगे किसी उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं होती है। अब, यह विशेष रूप से WiFi के लिए क्यों मायने रखता है? क्योंकि 802.1X - पोर्ट-आधारित नेटवर्क एक्सेस नियंत्रण के लिए IEEE मानक - उस प्रमाणपत्र का उपयोग प्रमाणीकरण क्रेडेंशियल के रूप में कर सकता है। उपयोगकर्ता नाम और पासवर्ड के बजाय, उपकरण अपना प्रमाणपत्र RADIUS सर्वर को प्रस्तुत करता है। RADIUS सर्वर आपके CA के विरुद्ध प्रमाणपत्र को मान्य करता है, पुष्टि करता है कि उपकरण ज्ञात और विश्वसनीय है, और एक्सेस प्रदान करता है। यह EAP-TLS - Extensible Authentication Protocol with Transport Layer Security - है और यह WiFi प्रमाणीकरण के लिए सबसे बेहतरीन मानक है।पासवर्ड-आधारित तरीकों की तुलना में सुरक्षा के लाभ महत्वपूर्ण हैं। सर्टिफिकेट को फ़िश नहीं किया जा सकता है। एक छात्र गलती से भी अपना सर्टिफिकेट किसी फर्जी नेटवर्क को नहीं दे सकता। प्राइवेट की कभी भी डिवाइस से बाहर नहीं जाती है, इसलिए यदि कोई सर्टिफिकेट किसी तरह से इंटरसेप्ट भी हो जाता है, तो वह संबंधित प्राइवेट की के बिना बेकार है। और चूंकि सर्टिफिकेट में डिवाइस की पहचान होती है, इसलिए आपको सटीक रूप से बारीक विजिबिलिटी मिलती है कि किसी भी समय आपके नेटवर्क पर कौन सा डिवाइस मौजूद है। अब बात करते हैं उन इंफ्रास्ट्रक्चर घटकों के बारे में जिनकी आपको आवश्यकता है। आपको एक सर्टिफिकेट अथॉरिटी की आवश्यकता है - यह Microsoft Active Directory Certificate Services हो सकती है, जो अधिकांश विश्वविद्यालयों के पास पहले से ही है, या एक क्लाउड-आधारित CA। आपको एक NDES सर्वर की आवश्यकता है - यानी नेटवर्क डिवाइस एनरोलमेंट सर्विस - जो आपके डिवाइस और आपके CA के बीच SCEP प्रॉक्सी के रूप में कार्य करता है। 802.1X प्रमाणीकरण को संभालने के लिए आपको एक RADIUS सर्वर की आवश्यकता होगी। और आपको ऐसे एक्सेस पॉइंट चाहिए जो 802.1X के साथ WPA2-Enterprise या WPA3-Enterprise का समर्थन करते हों। Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, और Fortinet सभी इसका नेटिव रूप से समर्थन करते हैं। RADIUS घटक के लिए, Purple का SecurePass क्लाउड-नेटिव RADIUS सर्विस का उपयोग करता है। प्राथमिक सर्वर rad1-secure.purple.ai है और सेकेंडरी rad2-secure.purple.ai है, दोनों मानक प्रमाणीकरण पोर्ट 1812 और अकाउंटिंग पोर्ट 1813 पर हैं। यह आपके स्वयं के ऑन-प्रिमाइसेस RADIUS इंफ्रास्ट्रक्चर को चलाने की आवश्यकता को समाप्त करता है - जो ऐतिहासिक रूप से विश्वविद्यालय की IT टीमों के लिए एक महत्वपूर्ण परिचालन बोझ रहा है। पूर्ण कॉन्फ़िगरेशन चरणों के लिए, support.purple.ai पर Purple के सहायता दस्तावेज़ सटीक सेटअप प्रक्रिया को कवर करते हैं। एक बात जो जोर देने योग्य है: SecurePass को Passpoint - जिसे Hotspot 2.0 के रूप में भी जाना जाता है - मानक पर बनाया गया है। इसका मतलब यह है कि जो छात्र आपके विश्वविद्यालय में दाखिला लेता है उसे केवल कैंपस में ही सुरक्षित पहुंच नहीं मिलती है। उनका डिवाइस दुनिया भर में 80,000 से अधिक OpenRoaming-सक्षम स्थानों - जैसे हवाई अड्डों, होटलों, स्टेशनों पर स्वतः कनेक्ट हो जाएगा। सर्टिफिकेट-आधारित पहचान उनके साथ यात्रा करती है। यह उन छात्रों के लिए वास्तव में उपयोगी लाभ है जो यात्रा करते हैं। SSID कॉन्फ़िगरेशन को सही ढंग से करना महत्वपूर्ण है। SecurePass के लिए WPA2 या WPA3-Enterprise और Hotspot 2.0 सक्षम के साथ एक समर्पित SSID की आवश्यकता होती है। आपको अपने मौजूदा Captive Portal SSID का दोबारा उपयोग नहीं करना चाहिए। SSID को ब्रॉडकास्ट किया जाना चाहिए - छिपे हुए SSID उस ऑटो-कनेक्ट व्यवहार को रोकते हैं जिससे पूरा सिस्टम काम करता है। आइडेंटिटी प्रोवाइडर एकीकरण के लिए, SecurePass Microsoft Entra ID और Google Workspace के साथ सिंक करता है। यह शामिल होने वाले, बदलने वाले और छोड़ने वाले वर्कफ़्लो के लिए महत्वपूर्ण है। जब कोई छात्र स्नातक होता है या कोई स्टाफ सदस्य छोड़ता है, तो उनका खाता Entra ID में निष्क्रिय कर दिया जाता है, और पहुंच स्वचालित रूप से रद्द कर दी जाती है। किसी मैन्युअल सर्टिफिकेट निरस्तीकरण की आवश्यकता नहीं है। यह उस प्रकार का ऑटोमेशन है जो आपकी IT टीम का वास्तविक समय बचाता है। [कार्यान्वयन की सिफारिशें और कमियां - 2 मिनट] मुझे आपको व्यावहारिक सिफारिशें देने दें जो मैं इस परियोजना को शुरू करने वाली किसी भी विश्वविद्यालय की IT टीम को दूंगा। सबसे पहले, छात्रों से पहले स्टाफ से शुरुआत करें। स्टाफ के डिवाइस आमतौर पर प्रबंधित होते हैं - आपके पास MDM कवरेज होता है, आप डिवाइस इन्वेंट्री जानते हैं, और उनकी संख्या कम होती है। स्टाफ के साथ इस प्रक्रिया को सही ढंग से समझें, कठिन परिस्थितियों को सुलझाएं, और फिर इसे छात्रों के लिए बड़े पैमाने पर लागू करें। दूसरा, अपने सर्टिफिकेट की समय-सीमा की योजना ध्यान से बनाएं। एक साल की सर्टिफिकेट समय-सीमा एक आम विकल्प है, लेकिन अपने शैक्षणिक कैलेंडर के बारे में सोचें। यदि सर्टिफिकेट अगस्त में समाप्त होते हैं, तो नया शैक्षणिक वर्ष शुरू होने से ठीक पहले आपके पास रिन्यूअल की बाढ़ आ जाएगी। समाप्ति को सेमेस्टर के मध्य में रखने पर विचार करें, या समस्या से पूरी तरह बचने के लिए SCEP के माध्यम से ऑटो-रिन्यूअल का उपयोग करें। तीसरा, लाइव होने से पहले अपने NDES कॉन्फ़िगरेशन का पूरी तरह से परीक्षण करें। NDES वह घटक है जो सबसे अधिक समस्याएँ पैदा करता है। प्रत्येक एनरोलमेंट अनुरोध के लिए चैलेंज पासवर्ड नए सिरे से जनरेट किया जाना चाहिए - इसकी वैधता की अवधि कम होती है। यदि आपका MDM चैलेंज पासवर्ड प्राप्त करने के बाद SCEP अनुरोध को बहुत धीमी गति से जनरेट कर रहा है, तो एनरोलमेंट विफल हो जाएगा। अलग-अलग डिवाइस प्रकारों और ऑपरेटिंग सिस्टम संस्करणों के साथ परीक्षण करें। चौथा, डिवाइस कम्पेटिबिलिटी मैट्रिक्स की अनदेखी न करें। iOS, macOS, Android, और Windows सभी SCEP को थोड़ा अलग तरीके से संभालते हैं। iOS और macOS में नेटिव SCEP सपोर्ट पहले से मौजूद होता है और ये MDM-pushed प्रोफाइल के साथ आसानी से काम करते हैं। Android का व्यवहार निर्माता के अनुसार अलग-अलग होता है। Windows के लिए NDES कनेक्टर या किसी थर्ड-पार्टी MDM एजेंट की आवश्यकता होती है। अपने समर्थित कॉन्फ़िगरेशन का दस्तावेजीकरण करें और छात्रों को स्पष्ट रूप से बताएं। सबसे आम गलती जो मैं देखता हूँ वह है MDM लेयर में कम निवेश करना। SCEP केवल उतना ही अच्छा काम करता है जितना आपका MDM कवरेज। यदि छात्रों के पास ऐसे डिवाइस हैं जो MDM में एनरोल नहीं हैं, तो वे SCEP प्रोफाइल प्राप्त नहीं कर सकते। आपको एक स्पष्ट ऑनबोर्डिंग प्रक्रिया की आवश्यकता है - आदर्श रूप से इसे आपके छात्र पंजीकरण वर्कफ़्लो में एकीकृत किया जाना चाहिए - जो कैंपस में आने से पहले डिवाइस को MDM में ले आए। [त्वरित प्रश्न और उत्तर - 1 मिनट] कुछ त्वरित प्रश्न जो मुझसे नियमित रूप से पूछे जाते हैं। क्या SCEP बिना किसी MDM के काम कर सकता है? तकनीकी रूप से हाँ - आप SCEP प्रोफाइल को मैन्युअल रूप से वितरित कर सकते हैं - लेकिन यूनिवर्सिटी के स्तर पर, आपको MDM की आवश्यकता होगी। इसके बिना, आप वापस मैन्युअल प्रक्रियाओं पर आ जाएंगे। उन डिवाइस का क्या होता है जो 802.1X का समर्थन नहीं करते हैं? वे हमेशा की तरह आपके मौजूदा Captive Portal के माध्यम से आगे बढ़ते हैं। SecurePass अतिरिक्त सुरक्षा प्रदान करता है - असमर्थित डिवाइस को ब्लॉक नहीं किया जाता है। क्या यह कैंपस में IoT डिवाइस के लिए काम करता है? IoT डिवाइस आमतौर पर 802.1X का समर्थन नहीं करते हैं। उन्हें उचित फ़ायरवॉल नियमों के साथ एक अलग VLAN पर विभाजित करें। अपने स्मार्ट बिल्डिंग सेंसर को छात्रों के लैपटॉप वाले नेटवर्क पर रखने की कोशिश न करें। क्या EAP-TLS ही एकमात्र विकल्प है? नहीं। MSCHAPv2 के साथ PEAP एक सामान्य विकल्प है जो सर्टिफिकेट के बजाय यूज़रनेम और पासवर्ड का उपयोग करता है। लेकिन SCEP द्वारा जारी सर्टिफिकेट के साथ EAP-TLS काफी अधिक सुरक्षित है और पासवर्ड प्रबंधन के झंझट को समाप्त करता है। [सारांश और अगले कदम - 1 मिनट] संक्षेप में कहें तो: SCEP बड़े पैमाने पर सर्टिफिकेट नामांकन को स्वचालित करता है। 802.1X और EAP-TLS के साथ मिलकर, यह आपको एक ऐसा नेटवर्क प्रदान करता है जहां हर डिवाइस को क्रिप्टोग्राफिक रूप से प्रमाणित किया जाता है, IT हस्तक्षेप के बिना सर्टिफिकेट जारी और नवीनीकृत किए जाते हैं, और किसी के जाने पर एक्सेस अपने आप समाप्त हो जाता है। हजारों BYOD डिवाइसेज वाले विश्वविद्यालय के लिए, यह एक प्रबंधनीय नेटवर्क और हेल्पडेस्क की बड़ी परेशानी के बीच का अंतर है। मुख्य घटक हैं: एक Certificate Authority, एक NDES या SCEP प्रॉक्सी सर्वर, एक क्लाउड RADIUS सेवा, और ऐसे एक्सेस पॉइंट्स जो WPA2 या WPA3-Enterprise का समर्थन करते हैं। Purple का SecurePass क्लाउड RADIUS लेयर और Passpoint-आधारित प्रोफाइल वितरण प्रदान करता है, जो आपके मौजूदा Microsoft Entra ID या Google Workspace डायरेक्टरी के साथ एकीकृत होता है। आपके अगले कदम: अपने MDM कवरेज की समीक्षा करें और कमियों की पहचान करें, अपने CA इन्फ्रास्ट्रक्चर का आकलन करें, और Passpoint सपोर्ट के बारे में अपने नेटवर्क हार्डवेयर विक्रेता से बात करें। फिर SecurePass कॉन्फ़िगरेशन गाइड और हार्डवेयर संगतता सूची की समीक्षा करने के लिए support.purple.ai पर जाएं। सुनने के लिए धन्यवाद। यदि आपके कोई प्रश्न हैं, तो Purple टीम purple.ai पर उपलब्ध है।

हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi सुरक्षा मार्गदर्शिका

उच्च शिक्षा में सुरक्षित BYOD और 802.1X WiFi के लिए SCEP लागू करना

कार्यकारी सारांश (Executive Summary)

उच्च शिक्षा आईटी टीमों को हर साल पतझड़ में एक अनूठी नेटवर्किंग चुनौती का सामना करना पड़ता है: हजारों की संख्या में अप्रबंधित छात्र उपकरणों को एक सुरक्षित परिसर नेटवर्क पर ऑनबोर्ड करना। पारंपरिक कैप्टिव पोर्टल छात्रों को निराश करते हैं और भारी मात्रा में हेल्पडेस्क टिकट उत्पन्न करते हैं। मैन्युअल रूप से प्रमाणपत्र इंस्टॉल करना संभव नहीं है। इसका समाधान 802.1X प्रमाणीकरण के साथ संयुक्त सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल (SCEP) है।

यह गाइड नेटवर्क आर्किटेक्ट्स और आईटी निदेशकों के लिए Bring Your Own Device (BYOD) वातावरण के लिए SCEP लागू करने पर एक व्यापक तकनीकी संदर्भ प्रदान करती है। डिजिटल प्रमाणपत्रों के वितरण को स्वचालित करके, विश्वविद्यालय EAP-TLS प्रमाणीकरण लागू कर सकते हैं - जो वायरलेस सुरक्षा के लिए स्वर्ण मानक है। यह दृष्टिकोण पासवर्ड से जुड़ी कमजोरियों को समाप्त करता है, MAC रैंडमाइजेशन समस्याओं को रोकता है, और नेटवर्क उपयोग में विस्तृत दृश्यता प्रदान करता है।

हम आवश्यक आर्किटेक्चर की जांच करेंगे, जिसमें Mobile Device Management (MDM) एकीकरण, सर्टिफिकेट अथॉरिटी (CA) कॉन्फ़िगरेशन, और क्लाउड RADIUS परिनियोजन शामिल हैं। हम विरासत प्रमाणीकरण विधियों से एक आधुनिक, आइडेंटिटी-बेस्ड नेटवर्क में संक्रमण के कार्यान्वयन चरणों की भी रूपरेखा तैयार करेंगे।

तकनीकी गहन विश्लेषण: SCEP और 802.1X आर्किटेक्चर

यह समझने के लिए कि SCEP कैसे एक परिसर नेटवर्क को सुरक्षित करता है, हमें डिवाइस पहचान, प्रमाणपत्र प्रबंधन और नेटवर्क एक्सेस नियंत्रण के बीच के तालमेल की जांच करनी होगी।

SCEP की भूमिका

SCEP डिजिटल प्रमाणपत्रों का अनुरोध करने और प्राप्त करने की प्रक्रिया को स्वचालित करता है। मूल रूप से Cisco द्वारा विकसित, यह सार्वजनिक कुंजियों के मैन्युअल आदान-प्रदान को एक स्वचालित वर्कफ़्लो से बदल देता है। जब कोई डिवाइस MDM प्लेटफ़ॉर्म पर नामांकित होता है, तो उसे एक कॉन्फ़िगरेशन प्रोफ़ाइल प्राप्त होती है जिसमें SCEP URL और एक चुनौती पासवर्ड होता है। डिवाइस स्थानीय रूप से एक क्रिप्टोग्राफ़िक कुंजी युग्म उत्पन्न करता है, जिससे निजी कुंजी उसके हार्डवेयर एन्क्लेव में सुरक्षित रहती है। इसके बाद यह SCEP प्रॉक्सी (अक्सर एक NDES सर्वर) के माध्यम से सर्टिफिकेट अथॉरिटी को एक सर्टिफिकेट साइनिंग रिक्वेस्ट (CSR) भेजता है।

CA चुनौती पासवर्ड के विरुद्ध अनुरोध को मान्य करता है और डिवाइस की पहचान को उसकी सार्वजनिक कुंजी से जोड़ने वाला प्रमाणपत्र जारी करता है। यह पूरी प्रक्रिया पृष्ठभूमि में होती है, आमतौर पर 30 सेकंड के भीतर, जिसके लिए छात्र की ओर से किसी कार्रवाई की आवश्यकता नहीं होती है।

802.1X और EAP-TLS प्रमाणीकरण

एक बार जब डिवाइस के पास वैध प्रमाणपत्र हो जाता है, तो यह IEEE 802.1X का उपयोग करके कैंपस WiFi में प्रमाणित हो सकता है। विशेष रूप से, नेटवर्क को EAP-TLS (ट्रांसपोर्ट लेयर सिक्योरिटी के साथ एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल) का उपयोग करने के लिए कॉन्फ़िगर किया जाना चाहिए।PEAP या TTLS के विपरीत, जो यूजरनेम और पासवर्ड पर निर्भर करते हैं, EAP-TLS को पारस्परिक सर्टिफिकेट ऑथेंटिकेशन की आवश्यकता होती है। एक्सेस पॉइंट ऑथेंटिकेटर के रूप में कार्य करता है, जो डिवाइस के सर्टिफिकेट को RADIUS सर्वर पर भेजता है। RADIUS सर्वर CA के विरुद्ध सर्टिफिकेट को मान्य करता है। साथ ही, डिवाइस RADIUS सर्वर के सर्टिफिकेट को मान्य करता है। यदि दोनों जाँचें सफल होती हैं, तो डिवाइस को एक्सेस प्रदान किया जाता है।

उच्च शिक्षा में सुरक्षित BYOD और 802.1X WiFi के लिए SCEP लागू करना - architecture overview

बुनियादी ढांचा घटक (Infrastructure Components)

एक सफल SCEP परिनियोजन के लिए कई बुनियादी ढांचा परतों में समन्वय की आवश्यकता होती है:

  1. Mobile Device Management (MDM): वह सिस्टम जो SCEP कॉन्फ़िगरेशन प्रोफ़ाइल को डिवाइस पर भेजता है।
  2. Network Device Enrollment Service (NDES): MDM-प्रबंधित डिवाइसों और CA के बीच एक प्रॉक्सी के रूप में कार्य करता है।
  3. Certificate Authority (CA): वह इकाई जो डिजिटल सर्टिफिकेट जारी और रद्द करती है।
  4. Cloud RADIUS: ऑथेंटिकेशन सर्वर जो 802.1X हैंडशेक के दौरान सर्टिफिकेट को मान्य करता है। Purple SecurePass मानक पोर्ट (1812/1813) पर संचालित एक क्लाउड-नेटीव RADIUS सेवा (rad1-secure.purple.ai और rad2-secure.purple.ai) प्रदान करता है।
  5. वायरलेस एक्सेस पॉइंट्स: WPA2/WPA3-Enterprise और Passpoint (Hotspot 2.0) का समर्थन करने वाले एंटरप्राइज-ग्रेड हार्डवेयर। समर्थित विक्रेताओं में Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, और Fortinet शामिल हैं।

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

कार्यान्वयन गाइड (Implementation Guide)

विश्वविद्यालय की BYOD आबादी के लिए SCEP को तैनात करने के लिए एक चरणबद्ध दृष्टिकोण की आवश्यकता होती है। इसका लक्ष्य न्यूनतम व्यवधान के साथ डिवाइसों को ओपन नेटवर्क या लीगेसी ऑथेंटिकेशन से सर्टिफिकेट-आधारित एक्सेस पर स्थानांतरित करना है।

चरण 1: Certificate Authority और NDES को कॉन्फ़िगर करें

अपना PKI बुनियादी ढांचा स्थापित करें। यदि Microsoft Active Directory Certificate Services (AD CS) का उपयोग कर रहे हैं, तो NDES भूमिका स्थापित करें। क्लाइंट ऑथेंटिकेशन के लिए सर्टिफिकेट टेम्प्लेट कॉन्फ़िगर करें। सुनिश्चित करें कि NDES सर्वर इंटरनेट से या आपके MDM के क्लाउड कनेक्टर के माध्यम से सुलभ है, क्योंकि सर्टिफिकेट का अनुरोध करने के लिए डिवाइसों को उस तक पहुंचना आवश्यक है।

चरण 2: MDM और आइडेंटिटी प्रोवाइडर को एकीकृत करें

अपने MDM प्लेटफॉर्म को अपने प्राथमिक आइडेंटिटी प्रोवाइडर, जैसे कि Microsoft Entra ID या Google Workspace से लिंक करें। यह एकीकरण "ज्वाइनर्स, मूवर्स, लीवर्स" वर्कफ़्लो के लिए महत्वपूर्ण है। जब स्नातक होने पर किसी छात्र का खाता Entra ID में अक्षम कर दिया जाता है, तो उनका नेटवर्क एक्सेस स्वचालित रूप से रद्द कर दिया जाना चाहिए। SCEP पेलोड को भेजने के लिए MDM को कॉन्फ़िगर करें, जिसमें CA URL, चैलेंज का प्रकार और आवश्यक सर्टिफिकेट विषय प्रारूप (जैसे, उपयोगकर्ता का ईमेल या डिवाइस MAC एड्रेस एम्बेड करना) निर्दिष्ट हो।

चरण 3: Cloud RADIUS और एक्सेस पॉइंट्स को कॉन्फ़िगर करें

अपने CA के विरुद्ध ऑथेंटिकेट करने के लिए अपने RADIUS सर्वर सेट करें। Purple डैशबोर्ड में, आपके द्वारा बनाए गए विशिष्ट सर्टिफिकेट टेम्प्लेट को मान्य करने के लिए SecurePass को कॉन्फ़िगर करें।

सुरक्षित एक्सेस के लिए एक समर्पित SSID ब्रॉडकास्ट करने के लिए अपने वायरलेस कंट्रोलर या एक्सेस पॉइंट्स को कॉन्फ़िगर करें। इस SSID में WPA2/WPA3-Enterprise और Hotspot 2.0 सक्षम होना चाहिए। अपने मौजूदा Captive Portal SSID का दोबारा उपयोग न करें। सुनिश्चित करें कि SSID ब्रॉडकास्ट हो रहा है; छिपे हुए SSIDs उस ऑटोमैटिक कनेक्शन व्यवहार को रोकेंगे जिसे SCEP सक्षम करता है।

चरण 4: चरणबद्ध रोलआउट (Phased Rollout)

कर्मचारियों के डिवाइस से शुरुआत करें। स्टाफ के लैपटॉप और फोन आमतौर पर कॉर्पोरेट के स्वामित्व वाले होते हैं और पहले से ही MDM द्वारा प्रबंधित होते हैं, जो SCEP फ्लो और RADIUS ऑथेंटिकेशन को मान्य करने के लिए एक नियंत्रित वातावरण प्रदान करते हैं। एक बार स्टाफ डेप्लॉयमेंट स्थिर हो जाने के बाद, MDM एनरोलमेंट और SCEP प्रोफाइल डिस्ट्रीब्यूशन को छात्रों के BYOD डिवाइस तक बढ़ाएं।

सर्वोत्तम प्रथाएं (Best Practices)

80,000+ से अधिक लाइव वेन्यू पर डेप्लॉयमेंट के आधार पर, SCEP और 802.1X इम्प्लीमेंटेशन के लिए निम्नलिखित सर्वोत्तम प्रथाओं का पालन करें:

  • Passpoint (Hotspot 2.0) लागू करें: 802.1X के साथ-साथ Passpoint का उपयोग करें। Passpoint निर्बाध नेटवर्क खोज को सक्षम बनाता है। SecurePass के माध्यम से नामांकित छात्र न केवल आपके कैंपस में बल्कि दुनिया भर के 80,000+ से अधिक OpenRoaming स्थानों पर भी ऑटोमैटिक रूप से कनेक्ट हो जाएगा।
  • प्रमाणपत्र के जीवनकाल को शैक्षणिक वर्ष के साथ संरेखित करें: प्रमाणपत्र वैधता अवधि को सावधानीपूर्वक सेट करें। एक मानक एक वर्ष का जीवनकाल महत्वपूर्ण अवधियों के दौरान बड़े पैमाने पर एक्सपायरी का कारण बन सकता है। ऑथेंटिकेशन विफलताओं को रोकने के लिए ऑटोमैटिक SCEP रिन्यूअल (जैसे, जीवनकाल के 80% पर रिन्यू करना) कॉन्फ़िगर करें।
  • पहचान के लिए MAC Addresses पर भरोसा न करें: iOS 14 और Android 10 के बाद से, डिवाइस रैंडमाइज्ड MAC Addresses का उपयोग करते हैं। SCEP डिवाइसों को उनके क्रिप्टोग्राफिक प्रमाणपत्र के माध्यम से पहचान कर इसे हल करता है, जिससे MAC रोटेशन के बावजूद सटीक एनालिटिक्स और स्थिर ऑथेंटिकेशन सुनिश्चित होता है।

उच्च शिक्षा में सुरक्षित BYOD और 802.1X WiFi के लिए SCEP लागू करना - comparison chart

समस्या निवारण और जोखिम न्यूनीकरण

ऑटोमैटिक एनरोलमेंट के बाद भी कुछ विशेष समस्याएं आ सकती हैं। निम्नलिखित परिदृश्यों के लिए अपने IT हेल्पडेस्क को तैयार करें:

  • NDES चैलेंज पासवर्ड की समाप्ति: MDM द्वारा जनरेट किए गए चैलेंज पासवर्ड की वैधता अवधि कम होती है। यदि डिवाइस प्रमाणपत्र का अनुरोध करने में देरी करता है (जैसे, सेटअप के दौरान खराब कनेक्टिविटी के कारण), तो चैलेंज एक्सपायर हो जाएगा, और एनरोलमेंट विफल हो जाएगा। सुनिश्चित करें कि शुरुआती MDM प्रोफाइल इंस्टॉलेशन के दौरान डिवाइसों में एक स्थिर इंटरनेट कनेक्शन हो।
  • Android फ्रैगमेंटेशन: जबकि iOS और macOS में मजबूत, नेटिव SCEP सपोर्ट होता है, Android का व्यवहार निर्माता के आधार पर काफी भिन्न होता है। Android उपयोगकर्ताओं के लिए स्पष्ट दस्तावेज़ीकरण बनाए रखें, यह ध्यान रखते हुए कि कुछ डिवाइसों को SCEP पेलोड को सही ढंग से प्रोसेस करने के लिए थर्ड-पार्टी MDM एजेंट ऐप की आवश्यकता हो सकती है।
  • असमर्थित डिवाइस (Unsupported Devices): IoT डिवाइस (स्मार्ट टीवी, गेमिंग कंसोल) में आमतौर पर 802.1X सपोर्ट की कमी होती है। इन डिवाइसों को SCEP वर्कफ़्लो के माध्यम से बलपूर्वक चलाने का प्रयास करने के बजाय, एक वैकल्पिक ऑथेंटिकेशन विधि जैसे कि iPSK (Identity Pre-Shared Key) का उपयोग करके एक अलग VLAN पर विभाजित करें।

ROI और व्यावसायिक प्रभाव

SCEP और 802.1X पर ट्रांज़िशन करने से सुरक्षा और परिचालन दक्षता में मापने योग्य लाभ मिलते हैं:

  1. हेल्पडेस्क वॉल्यूम में कमी: सर्टिफिकेट नामांकन को स्वचालित करने से शैक्षणिक वर्ष की शुरुआत में WiFi से संबंधित अधिकांश सपोर्ट टिकट समाप्त हो जाते हैं।
  2. उन्नत सुरक्षा स्थिति: EAP-TLS म्यूच्यूअल ऑथेंटिकेशन मैन-इन-द-मिडल हमलों और क्रेडेंशियल चोरी के जोखिम को कम करता है। नेटवर्क आसानी से साझा किए जाने वाले पासवर्ड के बजाय क्रिप्टोग्राफी द्वारा सुरक्षित रहता है।
  3. सटीक नेटवर्क एनालिटिक्स: रोटेटिंग MAC एड्रेस के बजाय स्थिर सर्टिफिकेट के माध्यम से उपयोगकर्ताओं की पहचान करके, IT और एस्टेट्स टीमों को कैंपस उपयोग और ड्वेल टाइम पर विश्वसनीय डेटा प्राप्त होता है।

अपने विशिष्ट हार्डवेयर विक्रेताओं को कॉन्फ़िगर करने के बारे में अधिक जानकारी के लिए, Purple Supported Hardware दस्तावेज़ देखें।

एक्सपर्ट ऑडियो ब्रीफिंग

हमारे सीनियर टेक्निकल कंसलटेंट को इस 10 मिनट की ब्रीफिंग में कार्यान्वयन रणनीति और सामान्य गलतियों पर चर्चा करते हुए सुनें:

मुख्य परिभाषाएं

SCEP (Simple Certificate Enrollment Protocol)

एक प्रोटोकॉल जो मैन्युअल IT हस्तक्षेप के बिना नेटवर्क उपकरणों के लिए डिजिटल प्रमाणपत्र जारी करने को स्वचालित करता है।

पैमाने पर हजारों छात्र BYOD उपकरणों पर प्रमाणपत्रों को तैनात करने के लिए उपयोग किया जाता है।

802.1X

पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए एक IEEE मानक जो LAN या WLAN से जुड़ने के इच्छुक उपकरणों को एक प्रमाणीकरण तंत्र प्रदान करता है।

वह सुरक्षा ढांचा जो अनधिकृत उपकरणों को कैंपस नेटवर्क तक पहुंचने से रोकता है।

EAP-TLS

प्रमाणपत्र-आधारित प्रमाणीकरण विधि (Extensible Authentication Protocol with Transport Layer Security); एक प्रमाणीकरण विधि जिसके लिए क्लाइंट और सर्वर दोनों को डिजिटल प्रमाणपत्रों के माध्यम से अपनी पहचान साबित करने की आवश्यकता होती है।

सबसे सुरक्षित WiFi प्रमाणीकरण विधि, जो कमजोर उपयोगकर्ता नाम और पासवर्ड को बदल देती है।

NDES (Network Device Enrollment Service)

एक Microsoft सेवा जो प्रॉक्सी के रूप में कार्य करती है, जिससे डोमेन क्रेडेंशियल के बिना चलने वाले उपकरणों को SCEP के माध्यम से प्रमाणपत्र प्राप्त करने की अनुमति मिलती है।

MDM प्लेटफॉर्म और प्रमाणपत्र प्राधिकरण को जोड़ने वाला महत्वपूर्ण मिडलवेयर।

Passpoint (Hotspot 2.0)

एक Wi-Fi Alliance मानक जो उपकरणों को SSID का चयन किए या पासवर्ड दर्ज किए बिना स्वचालित रूप से खोजने और विश्वसनीय नेटवर्क से सुरक्षित रूप से जुड़ने में सक्षम बनाता है।

छात्रों को कैंपस में और विश्व स्तर पर 80,000+ OpenRoaming स्थानों पर निर्बाध रूप से जुड़ने की अनुमति देता है।

MDM (Mobile Device Management)

IT द्वारा मोबाइल उपकरणों को प्रबंधित और सुरक्षित करने के लिए उपयोग किया जाने वाला सॉफ़्टवेयर, जो कॉन्फ़िगरेशन प्रोफ़ाइल और SCEP पेलोड को पुश करने में सक्षम है।

छात्र के उपकरण पर SCEP निर्देश देने के लिए आवश्यक पूर्वापेक्षा प्रणाली।

RADIUS

Remote Authentication Dial-In User Service; एक नेटवर्किंग प्रोटोकॉल जो केंद्रीकृत प्रमाणीकरण (Authentication), प्राधिकरण (Authorization), और लेखांकन (Accounting) (AAA) प्रबंधन प्रदान करता है।

सर्वर (जैसे, Purple SecurePass) जो 802.1X हैंडशेक के दौरान डिवाइस के प्रमाणपत्र को मान्य करता है।

MAC Randomisation

आधुनिक ऑपरेटिंग सिस्टम में एक गोपनीयता विशेषता जो विभिन्न नेटवर्क पर डिवाइस के MAC पते को बदल देती है, जिससे पारंपरिक ट्रैकिंग बाधित होती है।

मुख्य कारण जिसके कारण स्थानों को MAC-आधारित प्रमाणीकरण से प्रमाणपत्र-आधारित पहचान पर शिफ्ट होना चाहिए।

हल किए गए उदाहरण

15,000 छात्रों वाले एक विश्वविद्यालय को विरासत में मिले Captive Portal से सुरक्षित 802.1X WiFi पर स्थानांतरित होने की आवश्यकता है। वे वर्तमान में पहचान के लिए Microsoft Entra ID का उपयोग करते हैं और उनके पास iOS, Android और Windows BYOD उपकरणों का मिश्रण है। उन्हें प्रमाणपत्र नामांकन को कैसे आर्किटेक्ट करना चाहिए?

विश्वविद्यालय को Entra ID के साथ एकीकृत क्लाउड-आधारित MDM तैनात करना चाहिए। वे अपने आंतरिक प्रमाणपत्र प्राधिकरण से जुड़े एक NDES सर्वर को कॉन्फ़िगर करेंगे। MDM को नामांकन पर छात्र उपकरणों पर SCEP पेलोड वाले WiFi प्रोफाइल को पुश करने के लिए कॉन्फ़िगर किया जाएगा। प्रमाणीकरण के लिए, वे अपने वायरलेस कंट्रोलर को Purple SecurePass (rad1-secure.purple.ai) जैसी क्लाउड RADIUS सेवा की ओर इंगित करने के लिए कॉन्फ़िगर करेंगे। एक्सेस पॉइंट WPA3-Enterprise और Hotspot 2.0 सक्षम के साथ एक नया, समर्पित SSID प्रसारित करेंगे।

परीक्षक की टिप्पणी: यह दृष्टिकोण RADIUS की जटिलता को क्लाउड पर अमूर्त करते हुए मौजूदा पहचान बुनियादी ढांचे (Entra ID) का लाभ उठाता है। Hotspot 2.0 का उपयोग करके, वे यह सुनिश्चित करते हैं कि उपकरण स्वचालित रूप से सुरक्षित नेटवर्क को खोजें और उससे जुड़ें, जिससे विरासत Captive Portal पूरी तरह से बायपास हो जाता है।

SCEP के चरणबद्ध रोलआउट के दौरान, IT टीम देखती है कि जब macOS और iOS उपकरण सफलतापूर्वक नामांकित हो जाते हैं, तो Windows लैपटॉप का एक महत्वपूर्ण प्रतिशत प्रमाणपत्र प्राप्त करने में विफल हो रहा है। इसका संभावित कारण और समाधान क्या है?

संभावित कारण यह है कि MDM एजेंट Windows प्रमाणपत्र स्टोर के साथ कैसे इंटरैक्ट करता है, इसमें एक गलत कॉन्फ़िगरेशन है, या NDES चैलेंज पासवर्ड में टाइमआउट है। समाधान में यह सत्यापित करना शामिल है कि MDM एजेंट के पास Windows पर मशीन या उपयोगकर्ता प्रमाणपत्रों का अनुरोध करने और स्थापित करने के लिए सही अनुमतियां हैं। इसके अतिरिक्त, IT टीम को NDES सर्वर लॉग की जांच करनी चाहिए ताकि यह पुष्टि की जा सके कि Windows उपकरणों द्वारा अनुरोध पूरा करने से पहले चैलेंज पासवर्ड समाप्त तो नहीं हो रहे हैं। चैलेंज वैधता विंडो को थोड़ा बढ़ाना या यह सुनिश्चित करना कि उपकरण एक तेज़ प्रावधान नेटवर्क पर हैं, टाइमआउट समस्या को हल कर सकता है।

परीक्षक की टिप्पणी: Windows, SCEP को Apple ऑपरेटिंग सिस्टम की तुलना में अलग तरह से संभालता है, जिसके लिए अक्सर मूल OS समर्थन के बजाय विशिष्ट MDM एजेंट कॉन्फ़िगरेशन की आवश्यकता होती है। इसका निदान करने के लिए MDM पेलोड वितरण, डिवाइस के CSR जनरेशन और NDES सत्यापन के बीच विफलता बिंदु को अलग करने की आवश्यकता होती है।

अभ्यास प्रश्न

Q1. एक छात्र रिपोर्ट करता है कि वे नए 802.1X नेटवर्क से कनेक्ट नहीं हो पा रहे हैं। आप सत्यापित करते हैं कि उनका डिवाइस MDM में नामांकित है, लेकिन RADIUS लॉग उनके MAC पते से कोई प्रमाणीकरण प्रयास नहीं दिखाते हैं। विफलता का सबसे संभावित बिंदु क्या है?

संकेत: यदि RADIUS प्रयास को नहीं देख पा रहा है, तो डिवाइस के पास हैंडशेक शुरू करने के लिए क्रेडेंशियल नहीं हैं।

मॉडल उत्तर देखें

SCEP नामांकन विफल हो गया, जिसका अर्थ है कि डिवाइस को उसका प्रमाणपत्र कभी प्राप्त नहीं हुआ। आपको यह देखने के लिए MDM लॉग की जांच करनी चाहिए कि क्या SCEP पेलोड वितरित किया गया था, और यह देखने के लिए NDES/CA लॉग की जांच करनी चाहिए कि क्या उस डिवाइस से कभी प्रमाणपत्र हस्ताक्षर अनुरोध प्राप्त हुआ था।

Q2. आपका विश्वविद्यालय यह सुनिश्चित करना चाहता है कि जब कोई छात्र जुलाई में स्नातक हो, तो उसकी नेटवर्क पहुंच तुरंत रद्द कर दी जाए, भले ही उसका प्रमाणपत्र दिसंबर तक मान्य हो। आप इसे कैसे तैयार करते हैं?

संकेत: अपनी निर्देशिका सेवा और अपने प्रमाणीकरण बुनियादी ढांचे के बीच एकीकरण के बारे में सोचें।

मॉडल उत्तर देखें

अपने पहचान प्रदाता (जैसे, Microsoft Entra ID) को अपने MDM और RADIUS बुनियादी ढांचे के साथ एकीकृत करें। जब Entra ID में छात्र का खाता अक्षम किया जाता है, तो MDM डिवाइस से कॉर्पोरेट प्रोफ़ाइल (प्रमाणपत्र सहित) को हटाने के लिए एक कमांड भेज सकता है। वैकल्पिक रूप से, RADIUS सर्वर (जैसे Purple SecurePass) प्रमाणीकरण हैंडशेक के दौरान वास्तविक समय में Entra ID स्थिति की जांच कर सकता है और अक्षम खातों तक पहुंच को अस्वीकार कर सकता है।

Q3. आप SecurePass तैनात कर रहे हैं। आप WPA3-Enterprise और 802.1X के लिए SSID कॉन्फ़िगर करते हैं, लेकिन डिवाइस स्वचालित रूप से नेटवर्क की खोज नहीं कर रहे हैं, जिससे छात्रों को मैन्युअल रूप से SSID का चयन करने के लिए मजबूर होना पड़ रहा है। कौन सा कॉन्फ़िगरेशन चरण छूट गया था?

संकेत: स्वचालित खोज एक विशिष्ट Wi-Fi एलायंस मानक पर निर्भर करती है।

मॉडल उत्तर देखें

SSID पर Hotspot 2.0 (Passpoint) सक्षम नहीं था, या SSID को छिपे हुए पर सेट किया गया है। वायरलेस कंट्रोलर पर Passpoint सक्षम होना चाहिए ताकि एक्सेस पॉइंट आवश्यक ANQP (Access Network Query Protocol) जानकारी प्रसारित करें, जिससे डिवाइस अपने इंस्टॉल किए गए प्रोफ़ाइल को नेटवर्क से चुपचाप मिलान कर सके।

इस श्रृंखला में आगे पढ़ें

गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन कॉन्फ़िगर करने के लिए एक नेटवर्क एडमिनिस्ट्रेटर की गाइड

गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन को डिप्लॉय करने पर नेटवर्क एडमिनिस्ट्रेटर के लिए एक व्यापक तकनीकी संदर्भ। इसमें आर्किटेक्चर, वेंडर-न्यूट्रल कॉन्फ़िगरेशन स्टेप्स, सुरक्षा के सर्वोत्तम तरीके और सामान्य डिप्लॉयमेंट विफलताओं को हल करना शामिल है।

गाइड पढ़ें →

अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन को कॉन्फ़िगर करना

यह तकनीकी संदर्भ गाइड एंटरप्राइज़ अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन के आर्किटेक्चर, कॉन्फ़िगरेशन और डिप्लॉयमेंट की रूपरेखा तैयार करती है। यह नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को सुरक्षित, स्केलेबल वायरलेस एक्सेस कंट्रोल सिस्टम बनाने के लिए आवश्यक सटीक प्रोटोकॉल, सुरक्षा मानक और ट्रबलशूटिंग कार्यप्रणाली प्रदान करती है।

गाइड पढ़ें →

Passpoint और OpenRoaming: संपूर्ण गाइड

यह तकनीकी संदर्भ गाइड एंटरप्राइज़ WiFi नेटवर्क के भीतर Passpoint (हॉटस्पॉट 2.0) और WBA OpenRoaming फ्रेमवर्क का एक व्यापक विश्लेषण प्रदान करती है। यह सुरक्षित, निर्बाध अतिथि कनेक्टिविटी स्थापित करने के लिए आवश्यक बुनियादी ऑथेंटिकेशन प्रोटोकॉल, आर्किटेक्चरल घटकों और परिनियोजन रणनीतियों का विवरण देती है। नेटवर्क आर्किटेक्ट और IT लीडर्स सीखेंगे कि कैसे इन मानकों को डिज़ाइन, लागू और ट्रबलशूट किया जाए ताकि एंटरप्राइज़-ग्रेड सुरक्षा बनाए रखते हुए मैनुअल लॉगिन बाधाओं को समाप्त किया जा सके।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।