मुख्य सामग्री पर जाएं

Cloud Directories (Azure AD और Google Workspace) के साथ RADIUS as a Service को एकीकृत करना

यह तकनीकी संदर्भ मार्गदर्शिका विवरण देती है कि एंटरप्राइज़ WiFi ऑथेंटिकेशन के लिए क्लाउड डायरेक्टरीज़ - Microsoft Entra ID और Google Workspace - के साथ RADIUS as a Service को कैसे एकीकृत किया जाए। यह ऑन-प्रिमाइसेस NPS से क्लाउड-नेटीव RADIUS में आर्किटेक्चरल बदलाव, सर्टिफिकेट-आधारित EAP-TLS ऑथेंटिकेशन के परिनियोजन, और हॉस्पिटैलिटी, रिटेल और सार्वजनिक क्षेत्र के परिवेशों में वायरलेस एक्सेस को सुरक्षित करने के लिए परिचालन सर्वोत्तम प्रथाओं को कवर करती है। आईटी प्रबंधकों और नेटवर्क आर्किटेक्ट्स के लिए जो पहले से ही क्लाउड पहचान में निवेश कर चुके हैं, यह गाइड डायरेक्टरी प्रबंधन और भौतिक नेटवर्क सुरक्षा के बीच की खाई को पाटती है।

📖 10 मिनट का पाठ📝 2,842 शब्द🔧 2 हल किए गए उदाहरण4 अभ्यास प्रश्न📚 10 मुख्य परिभाषाएं

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
Purple Technical Briefing में आपका स्वागत है। आज, हम एक ऐसे विषय को कवर कर रहे हैं जो क्लाउड पहचान प्रबंधन और भौतिक नेटवर्क सुरक्षा के चौराहे पर स्थित है: क्लाउड डायरेक्टरीज़, विशेष रूप से Microsoft Entra ID और Google Workspace के साथ RADIUS as a Service को एकीकृत करना। यदि आप किसी होटल, रिटेल संपत्ति, स्टेडियम या सार्वजनिक क्षेत्र की संपत्ति में एंटरप्राइज़ WiFi का प्रबंधन कर रहे हैं, तो यह ब्रीफिंग आपके अगले इन्फ्रास्ट्रक्चर निर्णय के लिए सीधे प्रासंगिक है। आइए संदर्भ से शुरू करें। पिछले दो दशकों से, एंटरप्राइज़ परिवेशों में WiFi ऑथेंटिकेशन काफी हद तक अनुमानित स्टैक पर निर्भर था। आपके पास ऑन-प्रिमाइसेस Active Directory, RADIUS सर्वर के रूप में कार्य करने वाला Windows Network Policy Server, और एक्सेस पॉइंट्स पर WPA2-Enterprise था। इसने काम किया। लेकिन इसे चालू रखने के लिए ऑन-प्रिमाइसेस सर्वर, मैन्युअल सर्टिफिकेट प्रबंधन और विशेषज्ञ ज्ञान वाली टीम की आवश्यकता थी। समस्या यह है कि अधिकांश संगठन अब ऑन-प्रिमाइसेस-फ़र्स्ट नहीं हैं। वे क्लाउड-फ़र्स्ट हैं। Microsoft Entra ID और Google Workspace अब लाखों संगठनों के लिए रिकॉर्ड की डायरेक्टरीज़ हैं। और यहाँ अंतर है: आपके वायरलेस एक्सेस पॉइंट्स अभी भी RADIUS बोलते हैं। वे SAML नहीं समझते हैं। वे OAuth नहीं समझते हैं। वे RADIUS बोलते हैं, और वे हमेशा बोलेंगे। तो सवाल यह है: ऑन-प्रिमाइसेस सर्वर को वापस तस्वीर में लाए बिना, आप अपने क्लाउड पहचान प्लेटफ़ॉर्म को अपने भौतिक नेटवर्क इन्फ्रास्ट्रक्चर से कैसे जोड़ते हैं? उत्तर है RADIUS as a Service। एक क्लाउड-होस्टेड RADIUS सर्वर जो सीधे आपकी क्लाउड डायरेक्टरी के साथ एकीकृत होता है, वास्तविक समय में ऑथेंटिकेशन अनुरोधों को सत्यापित करता है, और आपके एक्सेस पॉइंट को एक्सेस निर्णय वापस भेजता है। कोई ऑन-प्रिमाइसेस सर्वर नहीं। कोई पैचिंग नहीं। रात के 2 बजे सर्टिफिकेट नवीनीकरण की कोई आपात स्थिति नहीं। इसकी नींव IEEE 802.1X है। जब कोई डिवाइस WPA2-Enterprise या WPA3-Enterprise नेटवर्क से कनेक्ट करने का प्रयास करता है, तो एक्सेस पॉइंट एक ऑथेंटिकेटर के रूप में कार्य करता है। यह कनेक्शन के प्रयास को रोकता है और EAP पैकेट को RADIUS सर्वर पर फ़ॉरवर्ड करता है। RADIUS सर्वर पहचान को सत्यापित करता है और या तो Access-Accept या Access-Reject वापस करता है। केवल तभी एक्सेस पॉइंट नेटवर्क एक्सेस प्रदान करता है। अब, इस पूरे परिनियोजन में सबसे महत्वपूर्ण तकनीकी निर्णय आपका EAP पद्धति का चयन है। PEAP-MSCHAPv2 पुराना तरीका है। यह उपयोगकर्ता नाम और पासवर्ड का उपयोग करता है। यह सुरक्षित लगता है। यह नहीं है। यदि कोई डिवाइस RADIUS सर्वर सर्टिफिकेट को कड़ाई से सत्यापित नहीं करता है, तो एक हमलावर आपके SSID के साथ एक नकली एक्सेस पॉइंट स्थापित कर सकता है, हैंडशेक को रोक सकता है, और क्रेडेंशियल कैप्चर कर सकता है। इसे Evil Twin हमला कहा जाता है, और यह हो रहा है। EAP-TLS सही उत्तर है। यह आपसी ऑथेंटिकेशन के लिए सर्वर और क्लाइंट डिवाइस दोनों पर डिजिटल सर्टिफिकेट का उपयोग करता है। इसमें कोई पासवर्ड शामिल नहीं होता है। डिवाइस अपना सर्टिफिकेट प्रस्तुत करता है। RADIUS सर्वर वास्तविक समय में आपकी क्लाउड डायरेक्टरी के विरुद्ध इसे सत्यापित करता है। कोई क्रेडेंशियल चोरी संभव नहीं है। कोई फ़िशिंग वेक्टर नहीं। जब कोई अपना पासवर्ड बदलता है तो कोई हेल्पडेस्क टिकट नहीं। आइए Microsoft Entra ID परिनियोजन को समझते हैं। चरण एक: लाइसेंसिंग और PKI। Intune और कंडीशनल एक्सेस तक पहुँचने के लिए आपको Microsoft 365 E3 या E5 की आवश्यकता है। अपने क्लाउड RADIUS विक्रेता के प्रबंधित PKI या Microsoft के अपने Cloud PKI का उपयोग करके एक क्लाउड PKI स्थापित करें। चरण दो: Intune के माध्यम से सर्टिफिकेट परिनियोजन। अपने Root CA के साथ एक Trusted Certificate प्रोफ़ाइल बनाएं और इसे डिवाइस समूहों में तैनात करें। फिर एक SCEP सर्टिफिकेट प्रोफ़ाइल बनाएं। उपयोगकर्ता-आधारित ऑथेंटिकेशन के लिए, विषय नाम User Principal Name का उपयोग करता है। चरण तीन: क्लाउड RADIUS कॉन्फ़िगरेशन। RADIUS सेवा को Microsoft Graph API अनुमतियां प्रदान करें: User.Read.All और GroupMember.Read.All। अपनी ऑथेंटिकेशन नीतियां परिभाषित करें: पहुँच की अनुमति दें यदि सर्टिफिकेट हमारे विश्वसनीय CA द्वारा जारी किया गया है, उपयोगकर्ता Entra ID में Corporate-WiFi-Users समूह का सदस्य है, और डिवाइस को Intune में अनुपालन के रूप में चिह्नित किया गया है। चरण चार: वायरलेस इन्फ्रास्ट्रक्चर। अपने कंट्रोलर में, चाहे वह Cisco Meraki, HPE Aruba, Ruckus, या Juniper Mist हो, क्लाउड RADIUS IP पते और साझा रहस्य जोड़ें। RADIUS टाइमआउट को कम से कम पांच सेकंड पर सेट करें। अपना WPA3-Enterprise SSID बनाएं। चरण पांच: WiFi प्रोफ़ाइल परिनियोजन। Intune में एक WiFi कॉन्फ़िगरेशन प्रोफ़ाइल बनाएं। SSID सेट करें, WPA3-Enterprise चुनें, EAP-TLS चुनें, SCEP सर्टिफिकेट प्रोफ़ाइल को लिंक करें। डिवाइस अपने अगले सिंक पर चुपचाप सर्टिफिकेट और WiFi प्रोफ़ाइल प्राप्त करते हैं। वे स्वचालित रूप से कनेक्ट हो जाते हैं। किसी उपयोगकर्ता हस्तक्षेप की आवश्यकता नहीं है। अब आइए Google Workspace मार्ग को देखें, क्योंकि यह एक महत्वपूर्ण तरीके से आर्किटेक्चरल रूप से भिन्न है। Google कोई मूल RADIUS सेवा प्रदान नहीं करता है। Windows NPS का कोई Google समकक्ष नहीं है। इसलिए आपको हमेशा एक मध्यस्थ की आवश्यकता होती है: एक क्लाउड RADIUS प्रदाता जो Google Secure LDAP के माध्यम से या SAML और OAuth एकीकरण के माध्यम से Google Workspace से जुड़ता है। Google Secure LDAP, Cloud Identity Premium और Google Workspace Enterprise संस्करणों पर उपलब्ध है। यह आपकी क्लाउड डायरेक्टरी को एक पारंपरिक LDAP इंटरफ़ेस प्रदान करता है। आपका क्लाउड RADIUS सर्वर उन क्लाइंट सर्टिफिकेट का उपयोग करके पोर्ट 636 पर ldap.google.com से जुड़ता है जो Google आपके लिए जनरेट करता है। उस बिंदु से, RADIUS सर्वर क्रेडेंशियल या समूह सदस्यता को सत्यापित करने के लिए Google की डायरेक्टरी से पूछताछ कर सकता है। प्रबंधित Chromebooks के लिए, परिनियोजन मार्ग Google Admin Console का उपयोग करता है। आप सर्टिफिकेट जारी करने के लिए एक क्लाउड PKI कॉन्फ़िगर करते हैं, Root CA और क्लाइंट सर्टिफिकेट को Chromebooks पर पुश करते हैं, और EAP-TLS निर्दिष्ट करते हुए एक WiFi प्रोफ़ाइल तैनात करते हैं। Chromebooks चुपचाप कनेक्ट हो जाते हैं। BYOD उपकरणों और अतिथि एक्सेस के लिए, आप Google सिंगल साइन-ऑन से जुड़े एक कैप्टिव पोर्टल का उपयोग करते हैं। यही सही अलगाव है: प्रबंधित उपकरणों के लिए EAP-TLS, बाकी सब के लिए कैप्टिव पोर्टल। आइए कमियों के बारे में बात करते हैं, क्योंकि यहीं पर परिनियोजन गलत हो जाते हैं। पहला और सबसे आम अवरुद्ध फ़ायरवॉल पोर्ट है। RADIUS ऑथेंटिकेशन UDP पोर्ट 1812 का उपयोग करता है। RADIUS अकाउंटिंग UDP पोर्ट 1813 का उपयोग करता है। यदि वे पोर्ट आपके वायरलेस इन्फ्रास्ट्रक्चर से क्लाउड RADIUS सेवा के लिए आउटबाउंड खुले नहीं हैं, तो कुछ भी काम नहीं करता है। हर बार सबसे पहले इसकी जाँच करें। दूसरा नुकसान सर्टिफिकेट की समाप्ति है। यदि आपके RADIUS सर्वर का सर्टिफिकेट समाप्त हो जाता है, तो नेटवर्क पर मौजूद प्रत्येक डिवाइस एक साथ कनेक्टिविटी खो देता है। समाप्ति से 90 दिन, 30 दिन और 7 दिन पहले निगरानी अलर्ट सेट करें। जहाँ संभव हो नवीनीकरण को स्वचालित करें। तीसरा क्लॉक स्क्यू है। EAP-TLS सर्टिफिकेट सत्यापन के लिए सटीक समय-रखाव पर निर्भर करता है। यदि किसी डिवाइस की सिस्टम क्लॉक काफी हद तक सिंक से बाहर है, तो सर्टिफिकेट सत्यापन विफल हो जाता है। सुनिश्चित करें कि सभी उपकरणों और इन्फ्रास्ट्रक्चर में NTP सही ढंग से कॉन्फ़िगर किया गया है। चौथा, जो PEAP परिनियोजनों के लिए विशिष्ट है, क्लाइंट उपकरणों पर सख्त सर्वर सर्टिफिकेट सत्यापन लागू करने में विफल होना है। इसके बिना, डिवाइस आपके होने का दावा करने वाले किसी भी एक्सेस पॉइंट द्वारा प्रस्तुत किसी भी सर्टिफिकेट को स्वीकार कर लेंगे। यह एकल कॉन्फ़िगरेशन निर्णय है जो एक सुरक्षित परिनियोजन को एक संवेदनशील परिनियोजन से अलग करता है। अब रैपिड-फायर प्रश्न और उत्तर के लिए। क्या मैं कर्मचारियों और अतिथि WiFi दोनों के लिए क्लाउड RADIUS का उपयोग कर सकता हूँ? कर्मचारियों के WiFi के लिए, हाँ, EAP-TLS का उपयोग करके। अतिथि WiFi के लिए एक अलग कैप्टिव पोर्टल का उपयोग करना चाहिए। एक ही SSID पर दोनों को मिलाने से अनावश्यक जटिलता और सुरक्षा जोखिम पैदा होता है। क्या यह WPA3 के साथ काम करता है? हाँ। WPA3-Enterprise पूरी तरह से समर्थित है और सभी नए परिनियोजनों के लिए अनुशंसित है। अनुपालन के बारे में क्या? क्लाउड RADIUS के साथ EAP-TLS कार्डधारक डेटा नेटवर्क पर मजबूत ऑथेंटिकेशन के लिए PCI-DSS आवश्यकताओं का समर्थन करता है। इट भी सपोर्ट्स GDPR ऑब्लिगेशन्स बाय इनेबलिंग प्रिसाइज एक्सेस लॉगिंग एंड इंस्टेंट रिवोकेशन व्हेन एन एम्प्लॉई लीव्स। यह हमारी विश्लेषण क्षमताओं को कैसे प्रभावित करता है? सकारात्मक रूप से। नेटवर्क एक्सेस को एक सत्यापित क्लाउड पहचान से जोड़कर, Purple के WiFi Analytics जैसे प्लेटफ़ॉर्म स्पेस उपयोग पर अधिक समृद्ध डेटा प्रदान करते हैं। आप अनाम MAC पतों से ऑथेंटिकेटेड, नामजद उपयोगकर्ताओं पर चले जाते हैं, जो आपकी अंतर्दष्टि की गुणवत्ता को बदल देता है। मुख्य निष्कर्षों को संक्षेप में प्रस्तुत करने के लिए। एक: क्लाउड RADIUS ऑन-प्रिमाइसेस सर्वर निर्भरताओं को समाप्त करता है। आपके एक्सेस पॉइंट्स एक क्लाउड-होस्टेड सेवा के विरुद्ध ऑथेंटिकेट करते हैं जो सीधे Entra ID या Google Workspace के साथ एकीकृत होती है। दो: EAP-TLS सही ऑथेंटिकेशन विधि है। सर्टिफिकेट पासवर्ड की जगह लेते हैं। कोई फ़िशिंग वेक्टर नहीं, कोई क्रेडेंशियल चोरी नहीं, पासवर्ड रीसेट से कोई हेल्पडेस्क ओवरहेड नहीं। तीन: Microsoft Intune और Google Admin Console सर्टिफिकेट परिनियोजन को स्वचालित करते हैं। डिवाइस बिना किसी उपयोगकर्ता हस्तक्षेप के चुपचाप सर्टिफिकेट और WiFi प्रोफ़ाइल प्राप्त करते हैं। चार: RADIUS विशेषताओं के माध्यम से डायनेमिक VLAN असाइनमेंट डायरेक्टरी समूह सदस्यता के आधार पर विस्तृत नेटवर्क विभाजन को सक्षम बनाता है। यह पार्श्व आंदोलन को सीमित करता है और अनुपालन का समर्थन करता है। पांच: हमेशा सत्यापित करें कि पोर्ट 1812 and 1813 खुले हैं, सर्टिफिकेट की समाप्ति की निगरानी करें, और सख्त सर्वर सर्टिफिकेट सत्यापन लागू करें। यदि आप इस तिमाही में परिनियोजन की योजना बना रहे हैं, तो 20 से 50 उपकरणों के पायलट समूह के साथ शुरुआत करें। विश्व स्तर पर रोल आउट करने से पहले सर्टिफिकेट परिनियोजन, RADIUS ऑथेंटिकेशन और VLAN असाइनमेंट को सत्यापित करें। इसे सही करने में किया गया निवेश कम हेल्पडेस्क ओवरहेड, एक मजबूत सुरक्षा स्थिति और वास्तविक व्यावसायिक बुद्धिमत्ता के लिए आपके नेटवर्क डेटा का उपयोग करने की क्षमता के रूप में लाभांश देता है। Purple Technical Briefing सुनने के लिए धन्यवाद। विस्तृत परिनियोजन चरणों, कॉन्फ़िगरेशन उदाहरणों और व्यावहारिक परिदृश्यों के लिए, purple.ai पर पूर्ण तकनीकी संदर्भ मार्गदर्शिका देखें।

📚 हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi Security Guide

header_image.png

कार्यकारी सारांश

क्लाउड आइडेंटिटी इकोसिस्टम में निवेश करने वाले आधुनिक उद्यमों के लिए, क्लाउड डायरेक्टरीज़ को भौतिक वायरलेस नेटवर्क से जोड़ना एक महत्वपूर्ण सुरक्षा आवश्यकता है। ऐतिहासिक रूप से, WiFi ऑथेंटिकेशन ऑन-प्रिमाइसेस Active Directory Domain Services और Windows Network Policy Server (NPS) पर निर्भर था। जैसे-जैसे संगठन Microsoft Entra ID और Google Workspace पर माइग्रेट कर रहे हैं, वह ऑन-प्रिमाइसेस ऑथेंटिकेशन स्टैक एक दायित्व बन जाता है - जिसका रखरखाव महंगा है, स्केल करना कठिन है, और यह ज़ीरो-ट्रैस्ट सुरक्षा मॉडल के साथ असंगत है।

RADIUS as a Service (RADIUSaaS) इस समीकरण को बदल देता है। एक क्लाउड-होस्टेड RADIUS सर्वर सीधे आपकी क्लाउड डायरेक्टरी के साथ एकीकृत होता है, वास्तविक समय में ऑथेंटिकेशन अनुरोधों को सत्यापित करता है, और आपके एक्सेस पॉइंट्स को एक्सेस निर्णय वापस भेजता है - बिना किसी ऑन-प्रिमाइसेस सर्वर, बिना किसी पैचिंग चक्र और बिना किसी सिंगल पॉइंट ऑफ़ फेलियर के। EAP-TLS सर्टिफिकेट-आधारित ऑथेंटिकेशन के साथ मिलकर, यह आर्किटेक्चर क्रेडेंशियल चोरी को समाप्त करता है, PCI-DSS और GDPR अनुपालन का समर्थन करता है, और हर साइट पर कर्मचारियों के लिए एक सहज अनुभव प्रदान करता है।

यह गाइड ऑन-प्रिमाइसेस NPS और क्लाउड-नेटीव RADIUS के बीच आर्किटेक्चरल निर्णय, Microsoft Intune और Google Admin Console के माध्यम से EAP-TLS के परिनियोजन, और होटलों, रिटेल संपत्तियों, स्टेडियमों और सार्वजनिक क्षेत्र के स्थानों पर वायरलेस एक्सेस को सुरक्षित करने के लिए परिचालन सर्वोत्तम प्रथाओं को कवर करती है। नेटवर्क एक्सेस कंट्रोल के व्यापक परिचय के लिए, आपके नेटवर्क एक्सेस कंट्रोल सिस्टम के लिए एक गाइड देखें।


तकनीकी गहन विश्लेषण: आर्किटेक्चर और मानक

RADIUS और IEEE 802.1X की भूमिका

सुरक्षित एंटरप्राइज़ WiFi की नींव IEEE 802.1X मानक है, जो पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल प्रदान करता है। जब कोई क्लाइंट डिवाइस (सप्लीकेंट) WPA2-Enterprise या WPA3-Enterprise नेटवर्क से कनेक्ट करने का प्रयास करता है, तो वायरलेस एक्सेस पॉइंट (ऑथेंटिकेटर) EAP (एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल) पैकेट को छोड़कर अन्य सभी ट्रैफ़िक को ब्लॉक कर देता है। AP इन पैकेट्स को RADIUS सर्वर पर फ़ॉरवर्ड करता है। RADIUS सर्वर डायरेक्टरी सर्विस के विरुद्ध पहचान को सत्यापित करता है और Access-Accept या Access-Reject संदेश वापस करता है। केवल तभी AP नेटवर्क एक्सेस प्रदान करता है।

यह तीन-पक्षीय मॉडल - सप्लीकेंट, ऑथेंटिकेटर, ऑथेंटिकेशन सर्वर - एंटरप्राइज़ वायरलेस सुरक्षा की आधारशिला है और इसे IEEE 802.1X में परिभाषित किया गया है। इसकी शुरुआत के बाद से इसमें मौलिक रूप से कोई बदलाव नहीं आया है। जो बदला है वह यह है कि RADIUS सर्वर कहाँ रहता है और यह आपकी डायरेक्टरी के साथ कैसे संचार करता है।

architecture_overview.png

क्लाउड-नेटीव RADIUS आर्किटेक्चर

एक क्लाउड-नेटीव RADIUS आर्किटेक्चर ऑन-प्रिमाइसेस NPS या FreeRADIUS सर्वर की आवश्यकता को समाप्त करता है। एक थर्ड-पार्टी क्लाउड RADIUS प्रदाता सीधे Microsoft Graph API के माध्यम से Microsoft Entra ID के साथ, या Google Secure LDAP या SAML/OAuth के माध्यम से Google Workspace के साथ एकीकृत होता है। ऑथेंटिकेशन पूरी तरह से क्लाउड में होता है। यह ज़ीरो-ट्रस्ट नेटवर्क एक्सेस सिद्धांतों के अनुरूप है और परिचालन ओवरहेड को काफी कम करता है।

नीचे दी गई तालिका दो प्राथमिक आर्किटेक्चरल दृष्टिकोणों की तुलना करती:

आयाम हाइब्रिड ऑन-प्रिमाइसेस (NPS) क्लाउड-नेटीव (RADIUSaaS)
इन्फ्रास्ट्रक्चर Windows सर्वर VM या बेयर मेटल आवश्यक कोई ऑन-प्रिमाइसेस सर्वर नहीं
पहचान स्रोत LDAP/Kerberos के माध्यम से AD DS API के माध्यम से Entra ID या Google Workspace
सर्टिफिकेट अथॉरिटी ADCS ऑन-प्रिमाइसेस + Intune Connector विक्रेता या Microsoft से क्लाउड PKI
उच्च उपलब्धता मैन्युअल HA और लोड बैलेंसिंग प्रदाता द्वारा ऑटो-स्केल
सेटअप समय दिनों से हफ़्तों तक घंटे
इसके लिए सर्वोत्तम हाइब्रिड AD, लीगेसी डिवाइस क्लाउड-फ़र्स्ट, MDM-प्रबंधित संगठन
परिचालन जटिलता उच्च प्रारंभिक और निरंतर कम परिचालन ओवरहेड

comparison_chart.png

EAP-TLS बनाम PEAP-MSCHAPv2: महत्वपूर्ण विकल्प

EAP पद्धति का चयन इस परिनियोजन में सबसे महत्वपूर्ण सुरक्षा निर्णय है। PEAP-MSCHAPv2 उपयोगकर्ताओं द्वारा अपने डोमेन क्रेडेंशियल दर्ज करने पर निर्भर करता है। यह क्रेडेंशियल चोरी और मैन-इन-द-मिडल हमलों के प्रति संवेदनशील है। यदि कोई क्लाइंट डिवाइस RADIUS सर्वर सर्टिफिकेट को कड़ाई से सत्यापित नहीं करता है - और कई डिफ़ॉल्ट रूप से ऐसा नहीं करते हैं - तो एक हमलावर आपके SSID के साथ एक नकली एक्सेस पॉइंट स्थापित कर सकता है, EAP हैंडशेक को रोक सकता है, और क्रेडेंशियल कैप्चर कर सकता है। यह एक Evil Twin हमला है, और यह अच्छी तरह से प्रलेखित है।

EAP-TLS (Transport Layer Security) आपसी ऑथेंटिकेशन के लिए क्लाइंट डिवाइस पर इंस्टॉल किए गए डिजिटल सर्टिफिकेट का उपयोग करता है। क्लाइंट और सर्वर दोनों क्रिप्टोग्राफ़िक रूप से अपनी पहचान साबित करते हैं। टाइप करने या चोरी करने के लिए कोई पासवर्ड नहीं होता है। Microsoft परिवेश में, सर्टिफिकेट SCEP (Simple Certificate Enrollment Protocol) या PKCS प्रोफाइल का उपयोग करके Microsoft Intune के माध्यम से चुपचाप तैनात हो जाते हैं। यह सभी नए परिनियोजनों के लिए अनुशंसित मार्ग है और PCI-DSS v4.0 (मजबूत ऑथेंटिकेशन पर आवश्यकता 8.3) और GDPR डेटा सुरक्षा दायित्वों के अनुपालन के लिए आवश्यक है।

Google Workspace: आर्किटेक्चरल अंतर

RADIUS एकीकरण के लिए Microsoft Entra ID और Google Workspace एक महत्वपूर्ण तरीके से भिन्न हैं। Microsoft NPS मूल रूप से Active Directory के साथ एकीकृत होता है, और क्लाउड RADIUS प्रदाता Microsoft Graph API के माध्यम से Entra ID से जुड़ते हैं। हालाँकि, Google कोई मूल RADIUS सेवा प्रदान नहीं करता है। आपको हमेशा एक मध्यस्थ की आवश्यकता होती है।

Google Secure LDAP प्राथमिक एकीकरण मार्ग है। Cloud Identity Premium और Google Workspace Enterprise संस्करणों पर उपलब्ध, यह आपकी क्लाउड डायरेक्टरी को एक पारंपरिक LDAP इंटरफ़ेस प्रदान करता है। आपका क्लाउड RADIUS सर्वर उन क्लाइंट सर्टिफिकेट का उपयोग करके पोर्ट 636 पर ldap.google.com से जुड़ता है जो Google आपके लिए जनरेट करता है। उस बिंदु से, RADIUS सर्वर क्रेडेंशियल या समूह सदस्यता को सत्यापित करने के लिए Google की डायरेक्टरी से पूछताछ करता है, ठीक वैसे ही जैसे वह ऑन-प्रिमाइसेस Active Directory से पूछताछ करता है।

एक वैकल्पिक मार्ग SAML-आधारित एकीकरण का उपयोग करता है, जहाँ क्लाउड RADIUS प्रदाता Google Admin Console में एक SAML एप्लिकेशन के रूप में पंजीकृत होता है और वास्तविक समय में उपयोगकर्ता की पहचान और समूह सदस्यता को सत्यापित करने के लिए ऑथेंटिकेशन के समय OAuth लुकअप करता है।


कार्यान्वयन गाइड

EAP-TLS के साथ RADIUSaaS को लागू करने के लिए पहचान, डिवाइस प्रबंधन और नेटवर्क इन्फ्रास्ट्रक्चर के समन्वय की आवश्यकता होती है। निम्नलिखित पांच-चरणीय दृष्टिकोण Microsoft Entra ID और Google Workspace दोनों परिवेशों पर लागू होता है।

चरण 1: पहचान और डिवाइस प्रबंधन इन्फ्रास्ट्रक्चर तैयार करें

Microsoft Entra ID के लिए: सत्यापित करें कि आपके टेनेंट के पास Microsoft 365 E3/E5 या Enterprise Mobility + Security (EMS) E3/E5 लाइसेंसिंग है। इसमें Microsoft Intune और कंडीशनल एक्सेस शामिल हैं। Intune के बिना, स्वचालित सर्टिफिकेट परिनियोजन संभव नहीं है।

Google Workspace के लिए: पुष्टि करें कि Google Secure LDAP तक पहुँचने के लिए आपके पास Cloud Identity Premium या Google Workspace Enterprise है। यदि आप प्रबंधित Chromebooks पर EAP-TLS का उपयोग करने की योजना बना रहे हैं, तो सुनिश्चित करें कि Google Admin Console को डिवाइस सर्टिफिकेट प्रबंधित करने के लिए कॉन्फ़िगर किया गया है।

अपना पब्लिक की इन्फ्रास्ट्रक्चर (PKI) स्थापित करें। नए परिनियोजनों के लिए, आपके क्लाउड RADIUS विक्रेता द्वारा प्रदान किया गया क्लाउड-नेटीव PKI दृढ़ता से अनुशंसित है। विकल्पों में Microsoft Cloud PKI (Intune Suite लाइसेंसिंग के साथ उपलब्ध) या Microsoft Intune Certificate Connector के माध्यम से जुड़ा एक मौजूदा ऑन-प्रिमाइसेस ADCS परिनियोजन शामिल है।

चरण 2: सर्टिफिकेट परिनियोजन कॉन्फ़िगर करें

Microsoft Intune मार्ग: Intune एडमिन सेंटर में, एक Trusted Certificate कॉन्फ़िगरेशन प्रोफ़ाइल बनाएं। Root CA सर्टिफिकेट अपलोड करें और इसे अपने लक्षित डिवाइस समूहों में तैनात करें। यह सुनिश्चित करता है कि क्लाइंट डिवाइस TLS हैंडशेक के दौरान RADIUS सर्वर द्वारा प्रस्तुत सर्टिफिकेट पर भरोसा करते हैं। इसके बाद, एक SCEP Certificate प्रोफ़ाइल बनाएं। उपयोगकर्ता-आधारित ऑथेंटिकेशन के लिए, Subject Name को CN={{UserPrincipalName}} पर सेट करें। डिवाइस-आधारित ऑथेंटिकेशन के लिए, CN={{DeviceName}} का उपयोग करें। User Principal Name या डिवाइस ID को शामिल करने के लिए Subject Alternative Name सेट करें।

Google Admin Console मार्ग: Devices, फिर Networks, फिर Certificates पर जाएं। अपना Root CA अपलोड करें। एक सर्टिफिकेट जारी करने का तंत्र कॉन्फ़िगर करें - या तो एक क्लाउड PKI जो Google Workspace के साथ SCEP एकीकरण का समर्थन करता है, या Google Cloud Certificate Connector जो ऑन-प्रिमाइसेस Microsoft सर्टिफिकेट अथॉरिटी को अनुरोध प्रॉक्सी करता है। Root CA और क्लाइंट सर्टिफिकेट प्रोफाइल को उपयुक्त संगठनात्मक इकाइयों (Organisational Units) में तैनात करें।

चरण 3: क्लाउड RADIUS एकीकरण कॉन्फ़िगर करें

अपने डायरेक्टरी टेनेंट में अपने क्लाउड RADIUS प्रदाता को आवश्यक API अनुमतियां प्रदान करें। Entra ID के लिए, इसके लिए Microsoft Graph API के माध्यम से कम से कम User.Read.All और GroupMember.Read.All की आवश्यकता होती है। कुछ प्रदाताओं को डिवाइस अनुपालन जांच के लिए Device.Read.All की भी आवश्यकता होती है। Secure LDAP के माध्यम से Google Workspace के लिए, Google Admin Console से क्लाइंट सर्टिफिकेट और कुंजी डाउनलोड करें और उन्हें RADIUS सेवा पर इंस्टॉल करें।

क्लाउड RADIUS प्रबंधन पोर्टल के भीतर अपनी ऑथेंटिकेशन नीतियां परिभाषित करें। एक कॉर्पोरेट परिवेश के लिए एक अच्छी तरह से संरचित नीति: "पहुँच की अनुमति दें यदि सर्टिफिकेट [Trusted CA] द्वारा जारी किया गया है और उपयोगकर्ता [Corporate-WiFi-Users] समूह का सदस्य है और डिवाइस को Intune में अनुपालन (Compliant) के रूप में चिह्नित किया गया है।" यह एक साथ पहचान, समूह सदस्यता और डिवाइस स्वास्थ्य को लागू करता है।

चरण 4: वायरलेस इन्फ्रास्ट्रक्चर कॉन्फ़िगर करें

अपने वायरलेस LAN कंट्रोलर या क्लाउड प्रबंधन डैशबोर्ड - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, या Fortinet - में क्लाउड RADIUS सर्वर IP पते और साझा रहस्यों को RADIUS ऑथेंटिकेशन सर्वर के रूप में जोड़ें। रेडंडेंसी के लिए प्राथमिक और द्वितीयक सर्वर कॉन्फ़िगर करें। क्लाउड राउंड-ट्रिप लेटेंसी को समायोजित करने के लिए RADIUS टाइमआउट को न्यूनतम पांच सेकंड पर सेट करें।

WPA2-Enterprise या WPA3-Enterprise के लिए कॉन्फ़िगर किया गया एक नया SSID बनाएं। हॉस्पिटैलिटी परिनियोजनों के लिए, सुनिश्चित करें कि कॉर्पोरेट SSID किसी भी अतिथि WiFi नेटवर्क से अलग VLAN पर हो। रिटेल परिवेशों के लिए, केवल बैक-ऑफ़-हाउस क्षेत्रों में कॉर्पोरेट SSID को तैनात करने पर विचार करें।

चरण 5: MDM के माध्यम से WiFi प्रोफ़ाइल तैनात करें

Microsoft Intune: एक WiFi कॉन्फ़िगरेशन प्रोफ़ाइल बनाएं। SSID को अपने इन्फ्रास्ट्रक्चर कॉन्फ़िगरेशन से बिल्कुल मेल खाने के लिए सेट करें। WPA2-Enterprise या WPA3-Enterprise चुनें। EAP सेटिंग्स के तहत, EAP-TLS चुनें। SCEP सर्टिफिकेट प्रोफ़ाइल को क्लाइंट सर्टिफिकेट के रूप में लिंक करें और Trusted Root CA प्रोफ़ाइल निर्दिष्ट करें। इस WiFi प्रोफ़ाइल को उन्हीं डिवाइस समूहों को सौंपें जिन्हें सर्टिफिकेट प्रोफ़ाइल प्राप्त हुई थीं। डिवाइस अपने अगले Intune सिंक के दौरान चुपचाप सर्टिफिकेट और WiFi कॉन्फ़िगरेशन प्राप्त कर लेते हैं।

Google Admin Console: Devices, फिर Networks, फिर Wi-Fi पर जाएं। एक नया WiFi नेटवर्क प्रोफ़ाइल बनाएं। SSID सेट करें, WPA3-Enterprise चुनें, EAP-TLS चुनें, और विश्वसनीय Root CA सर्टिफिकेट को डिवाइस पर पुश करें। इस प्रोफ़ाइल को अपनी संगठनात्मक इकाइयों (Organisational Units) पर लागू करें। Chromebooks चुपचाप और सुरक्षित रूप से कनेक्ट हो जाते हैं।


सर्वोत्तम प्रथाएं

सभी नए परिनियोजनों में EAP-TLS को अनिवार्य करें। PEAP-MSCHAPv2 का उपयोग करके नए नेटवर्क तैनात न करें। सुरक्षा जोखिम अच्छी तरह से प्रलेखित हैं और आधुनिक MDM टूलिंग के साथ माइग्रेशन का मार्ग सीधा है।

सख्त सर्वर सर्टिफिकेट सत्यापन लागू करें। यदि आपको लीगेसी डिवाइस के लिए PEAP का उपयोग करना ही है, तो डिवाइस को RADIUS सर्वर के सर्टिफिकेट को सत्यापित करने के लिए कॉन्फ़िगर करें। Intune WiFi प्रोफ़ाइल और Google Admin Console WiFi प्रोफ़ाइल में, सर्वर सत्यापन के लिए विश्वसनीय CA निर्दिष्ट करने के लिए एक फ़ील्ड है। इसे खाली न छोड़ें। यह एकल कॉन्फ़िगरेशन निर्णय एक सुरक्षित परिनियोजन और एक संवेदनशील परिनियोजन के बीच का अंतर है।

डायनेमिक VLAN असाइनमेंट के साथ अपने नेटवर्क को विभाजित करें। Entra ID या Google Workspace में उपयोगकर्ता की समूह सदस्यता का निरीक्षण करने और उन्हें गतिशील रूप से विभिन्न VLAN में असाइन करने के लिए अपने RADIUS सर्वर का उपयोग करें। RADIUS सर्वर एक्सेस पॉइंट को Tunnel-Private-Group-Id विशेषता वापस करता है, जो क्लाइंट को सही VLAN पर रखता है। यह किसी समझौते की स्थिति में पार्श्व आंदोलन को सीमित करता है और PCI-DSS नेटवर्क विभाजन आवश्यकताओं का समर्थन करता है।

कॉर्पोरेट और अतिथि ऑथेंटिकेशन को अलग करें। कॉर्पोरेट-प्रबंधित डिवाइस के लिए EAP-TLS का उपयोग करें। BYOD और अतिथि डिवाइस के लिए SSO के साथ कैप्टिव पोर्टल का उपयोग करें। अप्रबंधित डिवाइस पर मैन्युअल रूप से EAP-TLS को कॉन्फ़िगर करने का प्रयास करने से अत्यधिक समर्थन ओवरहेड पैदा होता है। Purple का अतिथि WiFi प्लेटफ़ॉर्म अतिथि ऑनबोर्डिंग को अलग से संभालता है, जिससे कर्मचारियों और आगंतुकों के ट्रैफ़िक के बीच एक स्पष्ट अलगाव बना रहता है।

सर्टिफिकेट की समाप्ति की सक्रिय रूप से निगरानी करें। सर्टिफिकेट की समाप्ति से 90 दिन, 30 दिन और सात दिन पहले निगरानी और अलर्ट सेट करें। यदि आपके RADIUS सर्वर का सर्टिफिकेट समाप्त हो जाता है, तो सभी डिवाइस एक साथ कनेक्टिविटी खो देते हैं। जहाँ आपका PKI इसका समर्थन करता है, वहाँ नवीनीकरण को स्वचालित करें।

RADIUS टाइमआउट सेटिंग्स का परीक्षण करें। क्लाउड RADIUS नेटवर्क राउंड-ट्रिप लेटेंसी पेश करता है जो ऑन-प्रिमाइसेस NPS नहीं करता है। अपने एक्सेस पॉइंट्स पर RADIUS टाइमआउट को कम से कम पांच सेकंड पर सेट करें। दो सेकंड का टाइमआउट - जो डिफ़ॉल्ट कॉन्फ़िगरेशन में आम है - रुक-रुक कर ऑथेंटिकेशन विफलताओं का कारण बनेगा।


समस्या निवारण और जोखिम न्यूनीकरण

अवरुद्ध फ़ायरवॉल पोर्ट प्रारंभिक परिनियोजन विफलता का प्रमुख कारण हैं। RADIUS ऑथेंटिकेशन के लिए आपके वायरलेस इन्फ्रास्ट्रक्चर से क्लाउड RADIUS सेवा के लिए आउटबाउंड UDP पोर्ट 1812 की आवश्यकता होती है। RADIUS अकाउंटिंग के लिए UDP पोर्ट 1813 की आवश्यकता होती है। किसी भी अन्य समस्या निवारण से पहले सत्यापित करें कि ये खुले हैं।

सर्टिफिकेट सत्यापन विफलताएं बिना किसी स्पष्ट कारण के ऑथेंटिकेशन अस्वीकृति के रूप में प्रस्तुत होती हैं। क्रम में निम्नलिखित की जाँच करें: क्लाइंट और RADIUS सर्वर दोनों पर सर्टिफिकेट की समाप्ति; क्लाइंट डिवाइस और RADIUS सर्वर के बीच क्लॉक स्क्यू (EAP-TLS सटीक समय-रखाव पर निर्भर करता है); और क्या Root CA सर्टिफिकेट MDM के माध्यम से डिवाइस पर सफलतापूर्वक तैनात किया गया है।

समूह सदस्यता लागू न होना एक आम समस्या है जब RADIUS नीतियां Entra ID या Google Workspace समूहों को संदर्भित करती हैं। सत्यापित करें कि क्लाउड RADIUS प्रदाता के पास समूह सदस्यता पढ़ने के लिए सही API अनुमतियां हैं। Entra ID में, पुष्टि करें कि सेवा प्रिंसिपल के पास GroupMember.Read.All है। Google Workspace में, पुष्टि करें कि Secure LDAP क्लाइंट के पास समूह जानकारी पढ़ने की अनुमति है।

VLAN असाइनमेंट काम न करना आमतौर पर RADIUS विशेषता मानों और वायरलेस इन्फ्रास्ट्रक्चर पर कॉन्फ़िगर किए गए VLAN ID के बीच बेमेल का संकेत देता है। पुष्टि करें कि Tunnel-Type को VLAN (मान 13) पर सेट किया गया है, Tunnel-Medium-Type को 802 (मान 6) पर सेट किया गया है, और Tunnel-Private-Group-Id स्विच या कंट्रोलर पर कॉन्फ़िगर किए गए VLAN ID से मेल खाता है।

BYOD डिवाइस का EAP-TLS में विफल होना आमतौर पर यह दर्शाता है कि क्लाइंट सर्टिफिकेट सफलतापूर्वक तैनात नहीं किया गया था। Intune-प्रबंधित डिवाइस के लिए, Intune एडमिन सेंटर में डिवाइस के सर्टिफिकेट स्टोर की जाँच करें। Google-प्रबंधित Chromebooks के लिए, सत्यापित करें कि सर्टिफिकेट प्रोफ़ाइल सही संगठनात्मक इकाई (Organisational Unit) को सौंपी गई है और डिवाइस ने हाल ही में सिंक किया है।


ROI और व्यावसायिक प्रभाव

क्लाउड RADIUS पर जाने से मापने योग्य परिचालन बचत मिलती है। ऑन-प्रिमाइसेस RADIUS के लिए उच्च उपलब्धता, निरंतर OS पैचिंग, सर्टिफिकेट प्रबंधन और विशेषज्ञ इंजीनियरिंग समय के लिए कम से कम दो सर्वर की आवश्यकता होती है। एक वर्ष में RADIUS रखरखाव पर खर्च किए गए एक अकेले इंजीनियर का समय आमतौर पर क्लाउड RADIUS सदस्यता की वार्षिक लागत से अधिक होता है।

व्यावसायिक मामला केवल लागत में कमी से कहीं अधिक है। नेटवर्क एक्सेस को सत्यापित क्लाउड पहचानों से जोड़कर, आप प्राप्त करते हैं:

त्वरित ऑफ़बोर्डिंग। Entra ID या Google Workspace में किसी उपयोगकर्ता को अक्षम करने से सभी साइटों पर उनकी नेटवर्क एक्सेस तुरंत रद्द हो जाती है। इसमें कोई देरी नहीं होती, कोई मैन्युअल प्रक्रिया नहीं होती, और किसी पूर्व कर्मचारी द्वारा WiFi एक्सेस बनाए रखने का कोई जोखिम नहीं होता है। यह सीधे डेटा एक्सेस अधिकारों के आसपास GDPR दायित्वों का समर्थन करता है।

अधिक समृद्ध विश्लेषण। Purple के WiFi Analytics जैसे प्लेटफ़ॉर्म स्पेस उपयोग और विज़िटर यात्राओं पर अधिक समृद्ध डेटा प्रदान करते हैं जब नेटवर्क एक्सेस को ऑथेंटिकेटेड पहचानों से जोड़ा जाता है। आप अनाम MAC पतों से नामजद, ऑथेंटिकेटेड उपयोगकर्ताओं पर चले जाते हैं, जो संचालन और विपणन टीमों के लिए उपलब्ध अंतर्दष्टि की गुणवत्ता को बदल देता है।

अनुपालन साक्ष्य। EAP-TLS ऑथेंटिकेशन विस्तृत एक्सेस लॉग जनरेट करता है - कौन कनेक्ट हुआ, किस डिवाइस से, किस स्थान पर और किस समय। यह ऑडिट ट्रेल PCI-DSS आवश्यकता 10 (लॉगिंग और मॉनिटरिंग) और GDPR जवाबदेही दायित्वों का समर्थन करता है।

बहु-साइट स्थिरता। एक एकल क्लाउड RADIUS सेवा एक ही डैशबोर्ड से प्रबंधित सुसंगत नीतियों के साथ आपकी सभी साइटों को ऑथेंटिकेट करती है। एक नया होटल, स्टोर या स्थान जोड़ने का अर्थ है उसके एक्सेस पॉइंट्स को RADIUS कॉन्फ़िगरेशन में जोड़ना - न कि किसी अन्य सर्वर को शिप करना और कॉन्फ़िगर करना। बड़े एस्टेट का प्रबंधन करने वाले संगठनों के लिए, यह एक महत्वपूर्ण परिचालन लाभ है।

परिवहन ऑपरेटरों और स्वास्थ्य सेवा स्थानों के लिए जहाँ नेटवर्क अपटाइम परिचालन रूप से महत्वपूर्ण है, क्लाउड RADIUS प्रदाता आमतौर पर मल्टी-रीजन फ़ेलओवर के साथ 99.999% अपटाइम SLA प्रदान करते हैं। Purple 80,000+ लाइव स्थानों पर 99.999% अपटाइम पर काम करता है, जिसमें 2024 में 440 मिलियन लॉगिन संसाधित किए गए (Purple आंतरिक डेटा, 2024)।

संबंधित विषयों पर आगे पढ़ने के लिए, WAN कंप्यूटर परिभाषा: 2026 के लिए एक व्यावहारिक गाइड और विश्व WiFi दिवस 2026: आपका स्थान डिजिटल विभाजन को पाटने में कैसे मदद कर सकता है देखें।

मुख्य परिभाषाएं

RADIUS (Remote Authentication Dial-In User Service)

RFC 2865 में परिभाषित एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क सेवा से जुड़ने वाले उपयोगकर्ताओं के लिए केंद्रीकृत ऑथेंटिकेशन, ऑथराइजेशन और अकाउंटिंग (AAA) प्रबंधन प्रदान करता है। RADIUS सर्वर आपके एक्सेस पॉइंट्स और आपकी पहचान डायरेक्टरी के बीच निर्णय इंजन के रूप में कार्य करता है।

प्रत्येक एंटरप्राइज़ WPA2-Enterprise या WPA3-Enterprise WiFi नेटवर्क एक RADIUS सर्वर पर निर्भर करता है। इसके बिना, IEEE 802.1X ऑथेंटिकेशन काम नहीं करता है।

RADIUS as a Service (RADIUSaaS)

एक प्रबंधित सेवा के रूप में दी जाने वाली क्लाउड-होस्टेड RADIUS कार्यान्वयन। प्रदाता इन्फ्रास्ट्रक्चर, पैचिंग, उच्च उपलब्धता और पहचान प्रदाता एकीकरण का रखरखाव करता है। आप ऑथेंटिकेशन नीतियां कॉन्फ़िगर करते हैं और अपने एक्सेस पॉइंट्स को क्लाउड RADIUS IP पर इंगित करते हैं।

RADIUSaaS ऑन-प्रिमाइसेस NPS या FreeRADIUS सर्वर की आवश्यकता को समाप्त करता है, जिससे संबंधित हार्डवेयर, OS पैचिंग और विशेषज्ञ रखरखाव ओवरहेड दूर हो जाता है।

IEEE 802.1X

पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए एक IEEE मानक। यह तीन-पक्षीय ऑथेंटिकेशन मॉडल को परिभाषित करता है: सप्लीकेंट (क्लाइंट डिवाइस), ऑथेंटिकेटर (एक्सेस पॉइंट या स्विच), और ऑथेंटिकेशन सर्वर (RADIUS सर्वर)। ऑथेंटिकेटर तब तक सभी ट्रैफ़िक को ब्लॉक करता है जब तक कि RADIUS सर्वर एक्सेस प्रदान नहीं कर देता।

एंटरप्राइज़ WiFi ऑथेंटिकेशन के लिए मूलभूत मानक। WPA2-Enterprise और WPA3-Enterprise दोनों 802.1X पर निर्भर करते हैं।

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

RFC 5216 में परिभाषित एक ऑथेंटिकेशन विधि जो आपसी ऑथेंटिकेशन के लिए RADIUS सर्वर और क्लाइंट डिवाइस दोनों पर डिजिटल सर्टिफिकेट का उपयोग करती है। कोई भी पक्ष पासवर्ड नहीं भेजता है। क्लाइंट अपना सर्टिफिकेट प्रस्तुत करता है; सर्वर वास्तविक समय में डायरेक्टरी के विरुद्ध इसे सत्यापित करता है।

एंटरप्राइज़ WiFi सुरक्षा के लिए स्वर्ण मानक। क्रेडेंशियल चोरी, फ़िशिंग और पासवर्ड से संबंधित हेल्पडेस्क ओवरहेड को समाप्त करता है। कार्डधारक डेटा नेटवर्क पर PCI-DSS अनुपालन के लिए आवश्यक।

PEAP-MSCHAPv2 (Protected EAP - Microsoft Challenge Handshake Authentication Protocol v2)

एक ऑथेंटिकेशन विधि जो एक एन्क्रिप्टेड TLS टनल बनाती है और फिर उसके माध्यम से उपयोगकर्ता का उपयोगकर्ता नाम और पासवर्ड भेजती है। यदि क्लाइंट RADIUS सर्वर सर्टिफिकेट को कड़ाई से सत्यापित नहीं करता है तो यह Evil Twin हमलों के प्रति संवेदनशील है।

एंटरप्राइज़ WiFi के लिए लीगेसी डिफ़ॉल्ट। अभी भी व्यापक रूप से तैनात है लेकिन जहाँ संभव हो सभी नए और मौजूदा परिनियोजनों में इसे EAP-TLS पर माइग्रेट किया जाना चाहिए।

Microsoft Entra ID

Microsoft की क्लाउड-आधारित पहचान और एक्सेस प्रबंधन सेवा, जिसे पहले Azure Active Directory (Azure AD) के रूप में जाना जाता था। उपयोगकर्ता पहचान, समूह सदस्यता, डिवाइस अनुपालन और कंडीशनल एक्सेस नीतियों का प्रबंधन करती है।

Microsoft-केंद्रित परिवेशों में क्लाउड RADIUS के लिए प्राथमिक पहचान स्रोत। क्लाउड RADIUS प्रदाता Microsoft Graph API के माध्यम से Entra ID से जुड़ते हैं।

Google Secure LDAP

Cloud Identity Premium और Google Workspace Enterprise संस्करणों पर उपलब्ध एक प्रबंधित सेवा जो Google की क्लाउड डायरेक्टरी को एक पारंपरिक LDAP इंटरफ़ेस प्रदान करती है। RADIUS सर्वर क्लाइंट सर्टिफिकेट का उपयोग करके पोर्ट 636 पर ldap.google.com से जुड़ते हैं।

क्लाउड RADIUS सर्वर को Google Workspace से जोड़ने के लिए प्राथमिक एकीकरण मार्ग। Google कोई मूल RADIUS सेवा प्रदान नहीं करता है, इसलिए Secure LDAP पुल के रूप में कार्य करता है।

PKI (Public Key Infrastructure)

डिजिटल सर्टिफिकेट बनाने, प्रबंधित करने, वितरित करने, उपयोग करने, संग्रहीत करने और रद्द करने के लिए आवश्यक भूमिकाओं, नीतियों, हार्डवेयर, सॉफ़्टवेयर और प्रक्रियाओं का सेट। EAP-TLS ऑथेंटिकेशन में उपयोग किए जाने वाले क्लाइंट और सर्वर सर्टिफिकेट जारी करने के लिए एक PKI की आवश्यकता होती है।

RADIUS विक्रेताओं या Microsoft (Cloud PKI) से क्लाउड-नेटीव PKI विकल्प ऑन-प्रिमाइसेस Active Directory Certificate Services (ADCS) की आवश्यकता को समाप्त करते हैं।

SCEP (Simple Certificate Enrollment Protocol)

एक प्रोटोकॉल जो उपकरणों को स्वचालित रूप से सर्टिफिकेट अथॉरिटी से डिजिटल सर्टिफिकेट का अनुरोध करने और प्राप्त करने में सक्षम बनाता है। उपयोगकर्ता के हस्तक्षेप के बिना प्रबंधित उपकरणों पर क्लाइंट सर्टिफिकेट तैनात करने के लिए Microsoft Intune और Google Admin Console द्वारा उपयोग किया जाता है।

Intune में SCEP प्रोफाइल वह तंत्र हैं जिसके द्वारा कॉर्पोरेट डिवाइस चुपचाप EAP-TLS ऑथेंटिकेशन के लिए आवश्यक क्लाइंट सर्टिफिकेट प्राप्त करते हैं।

Dynamic VLAN assignment

एक RADIUS सुविधा जो ऑथेंटिकेटेड उपयोगकर्ता की डायरेक्टरी समूह सदस्यता के आधार पर एक्सेस पॉइंट को VLAN असाइनमेंट विशेषताएं (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-Id) वापस करती है। AP क्लाइंट को निर्दिष्ट VLAN पर स्वचालित रूप से रखता है।

प्रति डिवाइस मैन्युअल VLAN कॉन्फ़िगरेशन के बिना विस्तृत नेटवर्क विभाजन को सक्षम बनाता है। विभिन्न भूमिकाओं या विभागों के कर्मचारी विभिन्न नेटवर्क सेगमेंट पर आते हैं, जिससे पार्श्व आंदोलन सीमित होता है और PCI-DSS विभाजन आवश्यकताओं का समर्थन होता है।

हल किए गए उदाहरण

एक 200 कमरों वाला होटल अपने बैक-ऑफ़-हाउस स्टाफ नेटवर्क को एक पुराने ऑन-प्रिमाइसेस NPS सर्वर से क्लाउड-नेटीव समाधान पर माइग्रेट कर रहा है। होटल हाल ही में Microsoft Entra ID और Microsoft 365 E5 पर स्थानांतरित हुआ है। स्टाफ डिवाइस Intune द्वारा प्रबंधित Windows लैपटॉप हैं। वायरलेस इन्फ्रास्ट्रक्चर Cisco Meraki है। होटल चाहता है कि कर्मचारी बिना पासवर्ड पूछे स्वचालित रूप से कनेक्ट हों, और किसी कर्मचारी के जाने पर तुरंत एक्सेस रद्द हो जाए।

Entra ID एकीकरण के साथ एक क्लाउड RADIUS समाधान तैनात करें। चरण 1: Entra ID टेनेंट में क्लाउड RADIUS प्रदाता को Microsoft Graph API अनुमतियां (User.Read.All, GroupMember.Read.All, Device.Read.All) प्रदान करें। चरण 2: Intune में, क्लाउड RADIUS Root CA के साथ एक Trusted Certificate प्रोफ़ाइल बनाएं और इसे 'All Corporate Devices' समूह में तैनात करें। चरण 3: Subject Name CN={{UserPrincipalName}} के साथ एक SCEP Certificate प्रोफ़ाइल बनाएं और इसे उसी समूह में तैनात करें। चरण 4: क्लाउड RADIUS ऑथेंटिकेशन नीति को कॉन्फ़िगर करें: पहुँच की अनुमति दें यदि सर्टिफिकेट [Trusted CA] द्वारा जारी किया गया है और उपयोगकर्ता [Hotel-Staff-WiFi] Entra ID समूह का सदस्य है और डिवाइस Intune-अनुपालन है। चरण 5: Cisco Meraki डैशबोर्ड में, बैक-ऑफ़-हाउस SSID पर RADIUS सर्वर के रूप में क्लाउड RADIUS प्राथमिक और द्वितीयक IP जोड़ें। RADIUS टाइमआउट को 5 सेकंड पर सेट करें। चरण 6: Intune में, बैक-ऑफ़-हाउस SSID के लिए एक WPA3-Enterprise WiFi प्रोफ़ाइल बनाएं, जिसमें EAP-TLS निर्दिष्ट करें और SCEP सर्टिफिकेट प्रोफ़ाइल को लिंक करें। 'All Corporate Devices' समूह में तैनात करें। डिवाइस अगले Intune सिंक पर चुपचाप सर्टिफिकेट और WiFi प्रोफ़ाइल प्राप्त करते हैं और स्वचालित रूप से कनेक्ट हो जाते हैं। जब कोई कर्मचारी छोड़ता है, तो उनके Entra ID खाते को अक्षम करने से सभी साइटों पर नेटवर्क एक्सेस तुरंत रद्द हो जाती है।

परीक्षक की टिप्पणी: यह दृष्टिकोण ऑन-प्रिमाइसेस NPS निर्भरता को पूरी तरह से समाप्त कर देता है। EAP-TLS क्रेडेंशियल-आधारित ऑथेंटिकेशन के फ़िशिंग वेक्टर को हटा देता है। Intune सर्टिफिकेट लाइफसाइकिल प्रबंधन को स्वचालित करता है, जिससे मैन्युअल ओवरहेड समाप्त हो जाता है जिसके कारण पिछला NPS परिनियोजन सर्टिफिकेट नवीनीकरण में पीछे रह गया था। Entra ID समूह नीति का अर्थ है कि जब HR किसी खाते को अक्षम करता है, तो नेटवर्क एक्सेस वास्तविक समय में रद्द हो जाती है - किसी मैन्युअल RADIUS नीति अपडेट की आवश्यकता नहीं होती है। Cisco Meraki एकीकरण सीधा है: क्लाउड RADIUS हार्डवेयर-अज्ञेयवादी है और किसी भी 802.1X-सक्षम इन्फ्रास्ट्रक्चर के साथ काम करता है।

50 स्टोर वाली एक रिटेल श्रृंखला Google Workspace का उपयोग करती है और 500 Chromebooks के बेड़े का प्रबंधन करती है जिसका उपयोग स्टोर सहयोगी इन्वेंट्री और पॉइंट-ऑफ-सेल संचालन के लिए करते हैं। वे वर्तमान में स्टोर संचालन नेटवर्क के लिए एक साझा WPA2 PSK का उपयोग करते हैं, जो डिवाइस खो जाने या चोरी हो जाने पर सुरक्षा जोखिम पैदा करता है। वे प्रत्येक स्टोर पर स्थानीय सर्वर तैनात किए बिना 802.1X ऑथेंटिकेशन पर जाना चाहते हैं। उनका वायरलेस इन्फ्रास्ट्रक्चर HPE Aruba है।

Google Secure LDAP के माध्यम से Google Workspace एकीकरण के साथ एक क्लाउड RADIUS समाधान तैनात करें। चरण 1: Google Admin Console में, Apps, फिर LDAP पर जाएं, और क्लाउड RADIUS सेवा के लिए एक नया LDAP क्लाइंट जोड़ें। उपयोगकर्ता जानकारी और समूह सदस्यता के लिए पढ़ने की अनुमतियां कॉन्फ़िगर करें। जनरेट किया गया क्लाइंट सर्टिफिकेट और कुंजी डाउनलोड करें। चरण 2: Google Secure LDAP क्रेडेंशियल के साथ क्लाउड RADIUS सेवा को कॉन्फ़िगर करें। चरण 3: Chromebooks को सर्टिफिकेट जारी करने के लिए एक क्लाउड PKI कॉन्फ़िगर करें। Google Admin Console में, Devices, फिर Networks, then Certificates पर जाएं, और Root CA अपलोड करें। सर्टिफिकेट जारी करने की प्रोफ़ाइल कॉन्फ़िगर करें और इसे Store-Associates संगठनात्मक इकाई (Organisational Unit) पर लागू करें। चरण 4: Google Admin Console में, स्टोर संचालन SSID के लिए एक WPA3-Enterprise WiFi प्रोफ़ाइल बनाएं। EAP-TLS सेट करें, Root CA को लिंक करें, और Store-Associates OU पर लागू करें। Chromebooks को अगले Admin Console सिंक पर सर्टिफिकेट और WiFi प्रोफ़ाइल प्राप्त होती है। चरण 5: HPE Aruba Central में, WPA3-Enterprise के साथ स्टोर संचालन SSID को कॉन्फ़िगर करें और क्लाउड RADIUS प्राथमिक और द्वितीयक IP जोड़ें। RADIUS टाइमआउट को 5 सेकंड पर सेट करें। स्टोर सहयोगियों को उनकी Google Workspace समूह सदस्यता के आधार पर VLAN 20 (स्टोर संचालन) पर रखने के लिए डायनेमिक VLAN असाइनमेंट कॉन्फ़िगर करें। जब कोई Chromebook खो जाता है या चोरी हो जाता है, तो उसे Store-Associates OU से हटाने से उसकी नेटवर्क एक्सेस तुरंत रद्द हो जाती है।

परीक्षक की टिप्पणी: यह परिनियोजन साझा PSK जोखिम को समाप्त करता है। साझा PSK वाला खोया या चोरी हुआ Chromebook हमलावर को तब तक लगातार नेटवर्क एक्सेस देता है जब तक कि सभी 50 स्टोरों में PSK को रोटेट नहीं किया जाता। EAP-TLS के साथ, खोए हुए डिवाइस पर सर्टिफिकेट को तुरंत रद्द किया जा सकता है। Google Secure LDAP एकीकरण Google Workspace परिवेशों के लिए सही मार्ग है - यह एक स्थिर, मानक-आधारित इंटरफ़ेस प्रदान करता है जिसे क्लाउड RADIUS सेवा कस्टम API एकीकरण की आवश्यकता के बिना क्वेरी कर सकती है। डायनेमिक VLAN असाइनमेंट यह सुनिश्चित करता है कि स्टोर सहयोगी सही नेटवर्क सेगमेंट पर पहुंचें, जो रिटेल परिवेशों के लिए PCI-DSS नेटवर्क विभाजन आवश्यकताओं का समर्थन करता है।

अभ्यास प्रश्न

Q1. आपका संगठन ऑन-प्रिमाइसेस Active Directory से Microsoft Entra ID पर माइग्रेट कर रहा है। आप वर्तमान में Intune द्वारा प्रबंधित 300 कॉर्पोरेट लैपटॉप पर WiFi ऑथेंटिकेशन के लिए PEAP-MSCHAPv2 का उपयोग करते हैं। आपके पास Microsoft 365 E5 लाइसेंसिंग है। WiFi ऑथेंटिकेशन को क्लाउड-नेटीव आर्किटेक्चर पर माइग्रेट करने का सबसे सुरक्षित और परिचालन रूप से कुशल मार्ग क्या है?

संकेत: क्रेडेंशियल-आधारित ऑथेंटिकेशन की कमजोरियों, सर्टिफिकेट परिनियोजन के लिए Microsoft Intune की क्षमताओं और ऑन-प्रिमाइसेस इन्फ्रास्ट्रक्चर निर्भरताओं से बचने की आवश्यकता पर विचार करें।

मॉडल उत्तर देखें

Entra ID एकीकरण के साथ एक क्लाउड RADIUS समाधान तैनात करें। 300 लैपटॉप पर Trusted Certificate प्रोफ़ाइल (Root CA) और SCEP Certificate प्रोफ़ाइल तैनात करने के लिए Microsoft Intune का उपयोग करें। विश्वसनीय CA से एक वैध सर्टिफिकेट और Corporate-WiFi-Users Entra ID समूह की सदस्यता की आवश्यकता के लिए क्लाउड RADIUS ऑथेंटिकेशन नीति को कॉन्फ़िगर करें। Intune में EAP-TLS निर्दिष्ट करते हुए एक WPA3-Enterprise WiFi प्रोफ़ाइल बनाएं और SCEP सर्टिफिकेट प्रोफ़ाइल को लिंक करें। डिवाइस अगले Intune सिंक पर चुपचाप सर्टिफिकेट और WiFi कॉन्फ़िगरेशन प्राप्त करते हैं। यह PEAP-MSCHAPv2 क्रेडेंशियल चोरी के जोखिम को समाप्त करता है, ऑन-प्रिमाइसेस NPS निर्भरता को हटाता है, और Entra ID खाता अक्षम होने पर तुरंत एक्सेस रद्द करने की सुविधा प्रदान करता है।

Q2. आपके होटल का एक उपयोगकर्ता रिपोर्ट करता है कि दो सप्ताह की छुट्टी से लौटने के बाद वे बैक-ऑफ़-हाउस स्टाफ WiFi से कनेक्ट नहीं हो पा रहे हैं। अन्य कर्मचारी बिना किसी समस्या के कनेक्ट हो रहे हैं। नेटवर्क Intune के माध्यम से तैनात सर्टिफिकेट के साथ EAP-TLS का उपयोग करता है। संभावना के क्रम में तीन सबसे संभावित कारण क्या हैं?

संकेत: EAP-TLS समय-संवेदनशील क्रिप्टोग्राफ़िक संपत्तियों और वास्तविक समय डायरेक्टरी लुकअप पर निर्भर करता है।

मॉडल उत्तर देखें
  1. उपयोगकर्ता का क्लाइंट सर्टिफिकेट समाप्त हो गया है। सर्टिफिकेट की एक निश्चित वैधता अवधि होती है, और यदि नवीनीकरण विंडो के दौरान डिवाइस ऑफ़लाइन था, तो SCEP प्रोफ़ाइल ने इसका नवीनीकरण नहीं किया होगा। Intune डिवाइस सर्टिफिकेट स्टोर में सर्टिफिकेट की समाप्ति तिथि की जाँच करें। 2. डिवाइस की सिस्टम क्लॉक काफी हद तक सिंक से बाहर है (क्लॉक स्क्यू), जिससे सर्टिफिकेट सत्यापन विफल हो जाता है। EAP-TLS सर्टिफिकेट टाइमस्टैम्प को सत्यापित करता है; पांच मिनट से अधिक सिंक से बाहर की क्लॉक ऑथेंटिकेशन विफलताओं का कारण बनेगी। 3. उपयोगकर्ता के अनुपस्थित रहने के दौरान उनके Entra ID खाते को एक अलग समूह में रखा गया था (उदाहरण के लिए, सक्रिय स्टाफ से एक अलग OU में स्थानांतरित किया गया), और RADIUS ऑथेंटिकेशन नीति अब उनकी समूह सदस्यता से मेल नहीं खाती है। RADIUS नीति के विरुद्ध Entra ID में उपयोगकर्ता की समूह सदस्यता की जाँच करें।

Q3. आप 80 स्टोर वाली एक रिटेल श्रृंखला के आईटी प्रबंधक हैं। आप Google Workspace का उपयोग करते हैं और Google Admin Console के माध्यम से 400 Chromebooks का प्रबंधन करते हैं। आप स्टोर संचालन नेटवर्क पर वर्तमान साझा WPA2 PSK को 802.1X ऑथेंटिकेशन से बदलना चाहते हैं। आपके पास किसी भी स्टोर स्थान पर कोई ऑन-प्रिमाइसेस सर्वर नहीं है। आप कौन सा आर्किटेक्चर तैनात करते हैं, और वर्तमान PSK दृष्टिकोण की तुलना में प्राथमिक सुरक्षा लाभ क्या है?

संकेत: विचार करें कि प्रत्येक ऑथेंटिकेशन मॉडल के तहत Chromebook खो जाने या चोरी हो जाने पर क्या होता है।

मॉडल उत्तर देखें

Google Secure LDAP एकीकरण के साथ एक क्लाउड RADIUS सेवा तैनात करें। Chromebooks को सर्टिफिकेट जारी करने के लिए एक क्लाउड PKI कॉन्फ़िगर करें। Google Admin Console में, Store-Associates संगठनात्मक इकाई (Organisational Unit) में Root CA और एक SCEP क्लाइंट सर्टिफिकेट प्रोफ़ाइल तैनात करें। EAP-TLS निर्दिष्ट करते हुए एक WPA3-Enterprise WiFi प्रोफ़ाइल बनाएं और इसे उसी OU में तैनात करें। प्रत्येक स्टोर पर HPE Aruba (या समकक्ष) एक्सेस पॉइंट्स को क्लाउड RADIUS सेवा की ओर इंगित करने के लिए कॉन्फ़िगर करें। प्राथमिक सुरक्षा लाभ: वर्तमान साझा PSK के तहत, एक खोया या चोरी हुआ Chromebook तब तक WiFi एक्सेस बनाए रखता है जब तक कि सभी 80 स्टोरों में PSK को रोटेट नहीं किया जाता - जो एक विघटनकारी, समय लेने वाली प्रक्रिया है। EAP-TLS के साथ, Google Admin Console में Store-Associates OU से डिवाइस को हटाने से उसका सर्टिफिकेट और नेटवर्क एक्सेस तुरंत रद्द हो जाता है, जिसका किसी अन्य डिवाइस पर कोई प्रभाव नहीं पड़ता है।

Q4. क्लाउड RADIUS परिनियोजन के दौरान, आप Cisco Meraki एक्सेस पॉइंट्स पर SSID कॉन्फ़िगर करते हैं और 20 उपकरणों के पायलट समूह में Intune WiFi प्रोफ़ाइल तैनात करते हैं। कोई भी डिवाइस कनेक्ट नहीं हो पा रहा है। Intune डिवाइस स्थिति सर्टिफिकेट और WiFi प्रोफ़ाइल को सफलतापूर्वक तैनात के रूप में दिखाती है। आप सबसे पहले क्या जाँचते हैं?

संकेत: प्रारंभिक परिनियोजन विफलता का सबसे आम कारण RADIUS नीति या सर्टिफिकेट में कॉन्फ़िगरेशन त्रुटि नहीं है।

मॉडल उत्तर देखें

जाँच करें कि क्या UDP पोर्ट 1812 और 1813 Cisco Meraki एक्सेस पॉइंट्स (या Meraki क्लाउड इन्फ्रास्ट्रक्चर) से क्लाउड RADIUS सर्वर IP पतों पर आउटबाउंड खुले हैं। अवरुद्ध फ़ायरवॉल पोर्ट प्रारंभिक परिनियोजन विफलता का प्रमुख कारण हैं। यह तथ्य कि सर्टिफिकेट और WiFi प्रोफ़ाइल सफलतापूर्वक तैनात हैं, Intune कॉन्फ़िगरेशन समस्याओं को खारिज करता है। अगली जाँचें हैं: Meraki और क्लाउड RADIUS सेवा के बीच RADIUS साझा रहस्य का बेमेल होना; RADIUS टाइमआउट बहुत कम सेट होना (कम से कम 5 सेकंड तक बढ़ाएं); और क्या क्लाउड RADIUS सर्वर IP Meraki SSID कॉन्फ़िगरेशन में सही ढंग से दर्ज किए गए हैं।

इस श्रृंखला में आगे पढ़ें

हाइब्रिड वर्कफोर्स के लिए RADIUS as a Service के सुरक्षा लाभ

यह तकनीकी संदर्भ मार्गदर्शिका बताती है कि कैसे RADIUS as a Service वितरित स्थानों पर हाइब्रिड वर्कफोर्स के लिए नेटवर्क एक्सेस को सुरक्षित करता है। इसमें ऑन-प्रिमाइसेस RADIUS इंफ्रास्ट्रक्चर को क्लाउड-प्रबंधित ऑथेंटिकेशन सेवा से बदलने के लिए आर्किटेक्चर, सुरक्षा लाभ और डिप्लॉयमेंट चरणों को शामिल किया गया है। होटलों, रिटेल चेन, स्टेडियमों और सार्वजनिक क्षेत्र के संगठनों के IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स के लिए, यह मार्गदर्शिका इस तिमाही में क्लाउड RADIUS माइग्रेशन का मूल्यांकन करने और उस पर कार्रवाई करने के लिए आवश्यक प्रमाण प्रदान करती है।

गाइड पढ़ें →

Cloud RADIUS के साथ 802.1X प्रमाणीकरण को कैसे लागू करें

यह तकनीकी संदर्भ मार्गदर्शिका वितरित एंटरप्राइज़ संपत्तियों में Cloud RADIUS के साथ 802.1X प्रमाणीकरण लागू करने के लिए एक व्यापक ढांचा प्रदान करती है। यह ऑन-प्रिमाइसेस इन्फ्रास्ट्रक्चर के परिचालन ओवरहेड को समाप्त करते हुए नेटवर्क एक्सेस को सुरक्षित करने के लिए आवश्यक आर्किटेक्चर, EAP विधि चयन, परिनियोजन अनुक्रमण और जोखिम न्यूनीकरण रणनीतियों का विवरण देती है।

गाइड पढ़ें →

Cloud RADIUS क्या है? RADIUS-as-a-Service के लिए एक व्यापक गाइड

यह व्यापक गाइड Cloud RADIUS (RADIUS-as-a-Service) का पता लगाती है, जिसमें इसके आर्किटेक्चर, EAP विधियों और कार्यान्वयन रणनीतियों का विवरण दिया गया है। यह IT लीडर्स को ऑन-प्रिमाइसेस सर्वर से एक स्केलेबल, सुरक्षित और अनुपालन वाले क्लाउड-आधारित ऑथेंटिकेशन मॉडल में माइग्रेट करने पर कार्रवाई योग्य अंतर्दृष्टि प्रदान करता है।

गाइड पढ़ें →