Cloud Directories (Azure AD और Google Workspace) के साथ RADIUS as a Service को एकीकृत करना
यह तकनीकी संदर्भ मार्गदर्शिका विवरण देती है कि एंटरप्राइज़ WiFi ऑथेंटिकेशन के लिए क्लाउड डायरेक्टरीज़ - Microsoft Entra ID और Google Workspace - के साथ RADIUS as a Service को कैसे एकीकृत किया जाए। यह ऑन-प्रिमाइसेस NPS से क्लाउड-नेटीव RADIUS में आर्किटेक्चरल बदलाव, सर्टिफिकेट-आधारित EAP-TLS ऑथेंटिकेशन के परिनियोजन, और हॉस्पिटैलिटी, रिटेल और सार्वजनिक क्षेत्र के परिवेशों में वायरलेस एक्सेस को सुरक्षित करने के लिए परिचालन सर्वोत्तम प्रथाओं को कवर करती है। आईटी प्रबंधकों और नेटवर्क आर्किटेक्ट्स के लिए जो पहले से ही क्लाउड पहचान में निवेश कर चुके हैं, यह गाइड डायरेक्टरी प्रबंधन और भौतिक नेटवर्क सुरक्षा के बीच की खाई को पाटती है।
इस गाइड को सुनें
पॉडकास्ट ट्रांसक्रिप्ट देखें
📚 हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi Security Guide →
- कार्यकारी सारांश
- तकनीकी गहन विश्लेषण: आर्किटेक्चर और मानक
- RADIUS और IEEE 802.1X की भूमिका
- क्लाउड-नेटीव RADIUS आर्किटेक्चर
- EAP-TLS बनाम PEAP-MSCHAPv2: महत्वपूर्ण विकल्प
- Google Workspace: आर्किटेक्चरल अंतर
- कार्यान्वयन गाइड
- चरण 1: पहचान और डिवाइस प्रबंधन इन्फ्रास्ट्रक्चर तैयार करें
- चरण 2: सर्टिफिकेट परिनियोजन कॉन्फ़िगर करें
- चरण 3: क्लाउड RADIUS एकीकरण कॉन्फ़िगर करें
- चरण 4: वायरलेस इन्फ्रास्ट्रक्चर कॉन्फ़िगर करें
- चरण 5: MDM के माध्यम से WiFi प्रोफ़ाइल तैनात करें
- सर्वोत्तम प्रथाएं
- समस्या निवारण और जोखिम न्यूनीकरण
- ROI और व्यावसायिक प्रभाव

कार्यकारी सारांश
क्लाउड आइडेंटिटी इकोसिस्टम में निवेश करने वाले आधुनिक उद्यमों के लिए, क्लाउड डायरेक्टरीज़ को भौतिक वायरलेस नेटवर्क से जोड़ना एक महत्वपूर्ण सुरक्षा आवश्यकता है। ऐतिहासिक रूप से, WiFi ऑथेंटिकेशन ऑन-प्रिमाइसेस Active Directory Domain Services और Windows Network Policy Server (NPS) पर निर्भर था। जैसे-जैसे संगठन Microsoft Entra ID और Google Workspace पर माइग्रेट कर रहे हैं, वह ऑन-प्रिमाइसेस ऑथेंटिकेशन स्टैक एक दायित्व बन जाता है - जिसका रखरखाव महंगा है, स्केल करना कठिन है, और यह ज़ीरो-ट्रैस्ट सुरक्षा मॉडल के साथ असंगत है।
RADIUS as a Service (RADIUSaaS) इस समीकरण को बदल देता है। एक क्लाउड-होस्टेड RADIUS सर्वर सीधे आपकी क्लाउड डायरेक्टरी के साथ एकीकृत होता है, वास्तविक समय में ऑथेंटिकेशन अनुरोधों को सत्यापित करता है, और आपके एक्सेस पॉइंट्स को एक्सेस निर्णय वापस भेजता है - बिना किसी ऑन-प्रिमाइसेस सर्वर, बिना किसी पैचिंग चक्र और बिना किसी सिंगल पॉइंट ऑफ़ फेलियर के। EAP-TLS सर्टिफिकेट-आधारित ऑथेंटिकेशन के साथ मिलकर, यह आर्किटेक्चर क्रेडेंशियल चोरी को समाप्त करता है, PCI-DSS और GDPR अनुपालन का समर्थन करता है, और हर साइट पर कर्मचारियों के लिए एक सहज अनुभव प्रदान करता है।
यह गाइड ऑन-प्रिमाइसेस NPS और क्लाउड-नेटीव RADIUS के बीच आर्किटेक्चरल निर्णय, Microsoft Intune और Google Admin Console के माध्यम से EAP-TLS के परिनियोजन, और होटलों, रिटेल संपत्तियों, स्टेडियमों और सार्वजनिक क्षेत्र के स्थानों पर वायरलेस एक्सेस को सुरक्षित करने के लिए परिचालन सर्वोत्तम प्रथाओं को कवर करती है। नेटवर्क एक्सेस कंट्रोल के व्यापक परिचय के लिए, आपके नेटवर्क एक्सेस कंट्रोल सिस्टम के लिए एक गाइड देखें।
तकनीकी गहन विश्लेषण: आर्किटेक्चर और मानक
RADIUS और IEEE 802.1X की भूमिका
सुरक्षित एंटरप्राइज़ WiFi की नींव IEEE 802.1X मानक है, जो पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल प्रदान करता है। जब कोई क्लाइंट डिवाइस (सप्लीकेंट) WPA2-Enterprise या WPA3-Enterprise नेटवर्क से कनेक्ट करने का प्रयास करता है, तो वायरलेस एक्सेस पॉइंट (ऑथेंटिकेटर) EAP (एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल) पैकेट को छोड़कर अन्य सभी ट्रैफ़िक को ब्लॉक कर देता है। AP इन पैकेट्स को RADIUS सर्वर पर फ़ॉरवर्ड करता है। RADIUS सर्वर डायरेक्टरी सर्विस के विरुद्ध पहचान को सत्यापित करता है और Access-Accept या Access-Reject संदेश वापस करता है। केवल तभी AP नेटवर्क एक्सेस प्रदान करता है।
यह तीन-पक्षीय मॉडल - सप्लीकेंट, ऑथेंटिकेटर, ऑथेंटिकेशन सर्वर - एंटरप्राइज़ वायरलेस सुरक्षा की आधारशिला है और इसे IEEE 802.1X में परिभाषित किया गया है। इसकी शुरुआत के बाद से इसमें मौलिक रूप से कोई बदलाव नहीं आया है। जो बदला है वह यह है कि RADIUS सर्वर कहाँ रहता है और यह आपकी डायरेक्टरी के साथ कैसे संचार करता है।

क्लाउड-नेटीव RADIUS आर्किटेक्चर
एक क्लाउड-नेटीव RADIUS आर्किटेक्चर ऑन-प्रिमाइसेस NPS या FreeRADIUS सर्वर की आवश्यकता को समाप्त करता है। एक थर्ड-पार्टी क्लाउड RADIUS प्रदाता सीधे Microsoft Graph API के माध्यम से Microsoft Entra ID के साथ, या Google Secure LDAP या SAML/OAuth के माध्यम से Google Workspace के साथ एकीकृत होता है। ऑथेंटिकेशन पूरी तरह से क्लाउड में होता है। यह ज़ीरो-ट्रस्ट नेटवर्क एक्सेस सिद्धांतों के अनुरूप है और परिचालन ओवरहेड को काफी कम करता है।
नीचे दी गई तालिका दो प्राथमिक आर्किटेक्चरल दृष्टिकोणों की तुलना करती:
| आयाम | हाइब्रिड ऑन-प्रिमाइसेस (NPS) | क्लाउड-नेटीव (RADIUSaaS) |
|---|---|---|
| इन्फ्रास्ट्रक्चर | Windows सर्वर VM या बेयर मेटल आवश्यक | कोई ऑन-प्रिमाइसेस सर्वर नहीं |
| पहचान स्रोत | LDAP/Kerberos के माध्यम से AD DS | API के माध्यम से Entra ID या Google Workspace |
| सर्टिफिकेट अथॉरिटी | ADCS ऑन-प्रिमाइसेस + Intune Connector | विक्रेता या Microsoft से क्लाउड PKI |
| उच्च उपलब्धता | मैन्युअल HA और लोड बैलेंसिंग | प्रदाता द्वारा ऑटो-स्केल |
| सेटअप समय | दिनों से हफ़्तों तक | घंटे |
| इसके लिए सर्वोत्तम | हाइब्रिड AD, लीगेसी डिवाइस | क्लाउड-फ़र्स्ट, MDM-प्रबंधित संगठन |
| परिचालन जटिलता | उच्च प्रारंभिक और निरंतर | कम परिचालन ओवरहेड |

EAP-TLS बनाम PEAP-MSCHAPv2: महत्वपूर्ण विकल्प
EAP पद्धति का चयन इस परिनियोजन में सबसे महत्वपूर्ण सुरक्षा निर्णय है। PEAP-MSCHAPv2 उपयोगकर्ताओं द्वारा अपने डोमेन क्रेडेंशियल दर्ज करने पर निर्भर करता है। यह क्रेडेंशियल चोरी और मैन-इन-द-मिडल हमलों के प्रति संवेदनशील है। यदि कोई क्लाइंट डिवाइस RADIUS सर्वर सर्टिफिकेट को कड़ाई से सत्यापित नहीं करता है - और कई डिफ़ॉल्ट रूप से ऐसा नहीं करते हैं - तो एक हमलावर आपके SSID के साथ एक नकली एक्सेस पॉइंट स्थापित कर सकता है, EAP हैंडशेक को रोक सकता है, और क्रेडेंशियल कैप्चर कर सकता है। यह एक Evil Twin हमला है, और यह अच्छी तरह से प्रलेखित है।
EAP-TLS (Transport Layer Security) आपसी ऑथेंटिकेशन के लिए क्लाइंट डिवाइस पर इंस्टॉल किए गए डिजिटल सर्टिफिकेट का उपयोग करता है। क्लाइंट और सर्वर दोनों क्रिप्टोग्राफ़िक रूप से अपनी पहचान साबित करते हैं। टाइप करने या चोरी करने के लिए कोई पासवर्ड नहीं होता है। Microsoft परिवेश में, सर्टिफिकेट SCEP (Simple Certificate Enrollment Protocol) या PKCS प्रोफाइल का उपयोग करके Microsoft Intune के माध्यम से चुपचाप तैनात हो जाते हैं। यह सभी नए परिनियोजनों के लिए अनुशंसित मार्ग है और PCI-DSS v4.0 (मजबूत ऑथेंटिकेशन पर आवश्यकता 8.3) और GDPR डेटा सुरक्षा दायित्वों के अनुपालन के लिए आवश्यक है।
Google Workspace: आर्किटेक्चरल अंतर
RADIUS एकीकरण के लिए Microsoft Entra ID और Google Workspace एक महत्वपूर्ण तरीके से भिन्न हैं। Microsoft NPS मूल रूप से Active Directory के साथ एकीकृत होता है, और क्लाउड RADIUS प्रदाता Microsoft Graph API के माध्यम से Entra ID से जुड़ते हैं। हालाँकि, Google कोई मूल RADIUS सेवा प्रदान नहीं करता है। आपको हमेशा एक मध्यस्थ की आवश्यकता होती है।
Google Secure LDAP प्राथमिक एकीकरण मार्ग है। Cloud Identity Premium और Google Workspace Enterprise संस्करणों पर उपलब्ध, यह आपकी क्लाउड डायरेक्टरी को एक पारंपरिक LDAP इंटरफ़ेस प्रदान करता है। आपका क्लाउड RADIUS सर्वर उन क्लाइंट सर्टिफिकेट का उपयोग करके पोर्ट 636 पर ldap.google.com से जुड़ता है जो Google आपके लिए जनरेट करता है। उस बिंदु से, RADIUS सर्वर क्रेडेंशियल या समूह सदस्यता को सत्यापित करने के लिए Google की डायरेक्टरी से पूछताछ करता है, ठीक वैसे ही जैसे वह ऑन-प्रिमाइसेस Active Directory से पूछताछ करता है।
एक वैकल्पिक मार्ग SAML-आधारित एकीकरण का उपयोग करता है, जहाँ क्लाउड RADIUS प्रदाता Google Admin Console में एक SAML एप्लिकेशन के रूप में पंजीकृत होता है और वास्तविक समय में उपयोगकर्ता की पहचान और समूह सदस्यता को सत्यापित करने के लिए ऑथेंटिकेशन के समय OAuth लुकअप करता है।
कार्यान्वयन गाइड
EAP-TLS के साथ RADIUSaaS को लागू करने के लिए पहचान, डिवाइस प्रबंधन और नेटवर्क इन्फ्रास्ट्रक्चर के समन्वय की आवश्यकता होती है। निम्नलिखित पांच-चरणीय दृष्टिकोण Microsoft Entra ID और Google Workspace दोनों परिवेशों पर लागू होता है।
चरण 1: पहचान और डिवाइस प्रबंधन इन्फ्रास्ट्रक्चर तैयार करें
Microsoft Entra ID के लिए: सत्यापित करें कि आपके टेनेंट के पास Microsoft 365 E3/E5 या Enterprise Mobility + Security (EMS) E3/E5 लाइसेंसिंग है। इसमें Microsoft Intune और कंडीशनल एक्सेस शामिल हैं। Intune के बिना, स्वचालित सर्टिफिकेट परिनियोजन संभव नहीं है।
Google Workspace के लिए: पुष्टि करें कि Google Secure LDAP तक पहुँचने के लिए आपके पास Cloud Identity Premium या Google Workspace Enterprise है। यदि आप प्रबंधित Chromebooks पर EAP-TLS का उपयोग करने की योजना बना रहे हैं, तो सुनिश्चित करें कि Google Admin Console को डिवाइस सर्टिफिकेट प्रबंधित करने के लिए कॉन्फ़िगर किया गया है।
अपना पब्लिक की इन्फ्रास्ट्रक्चर (PKI) स्थापित करें। नए परिनियोजनों के लिए, आपके क्लाउड RADIUS विक्रेता द्वारा प्रदान किया गया क्लाउड-नेटीव PKI दृढ़ता से अनुशंसित है। विकल्पों में Microsoft Cloud PKI (Intune Suite लाइसेंसिंग के साथ उपलब्ध) या Microsoft Intune Certificate Connector के माध्यम से जुड़ा एक मौजूदा ऑन-प्रिमाइसेस ADCS परिनियोजन शामिल है।
चरण 2: सर्टिफिकेट परिनियोजन कॉन्फ़िगर करें
Microsoft Intune मार्ग: Intune एडमिन सेंटर में, एक Trusted Certificate कॉन्फ़िगरेशन प्रोफ़ाइल बनाएं। Root CA सर्टिफिकेट अपलोड करें और इसे अपने लक्षित डिवाइस समूहों में तैनात करें। यह सुनिश्चित करता है कि क्लाइंट डिवाइस TLS हैंडशेक के दौरान RADIUS सर्वर द्वारा प्रस्तुत सर्टिफिकेट पर भरोसा करते हैं। इसके बाद, एक SCEP Certificate प्रोफ़ाइल बनाएं। उपयोगकर्ता-आधारित ऑथेंटिकेशन के लिए, Subject Name को CN={{UserPrincipalName}} पर सेट करें। डिवाइस-आधारित ऑथेंटिकेशन के लिए, CN={{DeviceName}} का उपयोग करें। User Principal Name या डिवाइस ID को शामिल करने के लिए Subject Alternative Name सेट करें।
Google Admin Console मार्ग: Devices, फिर Networks, फिर Certificates पर जाएं। अपना Root CA अपलोड करें। एक सर्टिफिकेट जारी करने का तंत्र कॉन्फ़िगर करें - या तो एक क्लाउड PKI जो Google Workspace के साथ SCEP एकीकरण का समर्थन करता है, या Google Cloud Certificate Connector जो ऑन-प्रिमाइसेस Microsoft सर्टिफिकेट अथॉरिटी को अनुरोध प्रॉक्सी करता है। Root CA और क्लाइंट सर्टिफिकेट प्रोफाइल को उपयुक्त संगठनात्मक इकाइयों (Organisational Units) में तैनात करें।
चरण 3: क्लाउड RADIUS एकीकरण कॉन्फ़िगर करें
अपने डायरेक्टरी टेनेंट में अपने क्लाउड RADIUS प्रदाता को आवश्यक API अनुमतियां प्रदान करें। Entra ID के लिए, इसके लिए Microsoft Graph API के माध्यम से कम से कम User.Read.All और GroupMember.Read.All की आवश्यकता होती है। कुछ प्रदाताओं को डिवाइस अनुपालन जांच के लिए Device.Read.All की भी आवश्यकता होती है। Secure LDAP के माध्यम से Google Workspace के लिए, Google Admin Console से क्लाइंट सर्टिफिकेट और कुंजी डाउनलोड करें और उन्हें RADIUS सेवा पर इंस्टॉल करें।
क्लाउड RADIUS प्रबंधन पोर्टल के भीतर अपनी ऑथेंटिकेशन नीतियां परिभाषित करें। एक कॉर्पोरेट परिवेश के लिए एक अच्छी तरह से संरचित नीति: "पहुँच की अनुमति दें यदि सर्टिफिकेट [Trusted CA] द्वारा जारी किया गया है और उपयोगकर्ता [Corporate-WiFi-Users] समूह का सदस्य है और डिवाइस को Intune में अनुपालन (Compliant) के रूप में चिह्नित किया गया है।" यह एक साथ पहचान, समूह सदस्यता और डिवाइस स्वास्थ्य को लागू करता है।
चरण 4: वायरलेस इन्फ्रास्ट्रक्चर कॉन्फ़िगर करें
अपने वायरलेस LAN कंट्रोलर या क्लाउड प्रबंधन डैशबोर्ड - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, या Fortinet - में क्लाउड RADIUS सर्वर IP पते और साझा रहस्यों को RADIUS ऑथेंटिकेशन सर्वर के रूप में जोड़ें। रेडंडेंसी के लिए प्राथमिक और द्वितीयक सर्वर कॉन्फ़िगर करें। क्लाउड राउंड-ट्रिप लेटेंसी को समायोजित करने के लिए RADIUS टाइमआउट को न्यूनतम पांच सेकंड पर सेट करें।
WPA2-Enterprise या WPA3-Enterprise के लिए कॉन्फ़िगर किया गया एक नया SSID बनाएं। हॉस्पिटैलिटी परिनियोजनों के लिए, सुनिश्चित करें कि कॉर्पोरेट SSID किसी भी अतिथि WiFi नेटवर्क से अलग VLAN पर हो। रिटेल परिवेशों के लिए, केवल बैक-ऑफ़-हाउस क्षेत्रों में कॉर्पोरेट SSID को तैनात करने पर विचार करें।
चरण 5: MDM के माध्यम से WiFi प्रोफ़ाइल तैनात करें
Microsoft Intune: एक WiFi कॉन्फ़िगरेशन प्रोफ़ाइल बनाएं। SSID को अपने इन्फ्रास्ट्रक्चर कॉन्फ़िगरेशन से बिल्कुल मेल खाने के लिए सेट करें। WPA2-Enterprise या WPA3-Enterprise चुनें। EAP सेटिंग्स के तहत, EAP-TLS चुनें। SCEP सर्टिफिकेट प्रोफ़ाइल को क्लाइंट सर्टिफिकेट के रूप में लिंक करें और Trusted Root CA प्रोफ़ाइल निर्दिष्ट करें। इस WiFi प्रोफ़ाइल को उन्हीं डिवाइस समूहों को सौंपें जिन्हें सर्टिफिकेट प्रोफ़ाइल प्राप्त हुई थीं। डिवाइस अपने अगले Intune सिंक के दौरान चुपचाप सर्टिफिकेट और WiFi कॉन्फ़िगरेशन प्राप्त कर लेते हैं।
Google Admin Console: Devices, फिर Networks, फिर Wi-Fi पर जाएं। एक नया WiFi नेटवर्क प्रोफ़ाइल बनाएं। SSID सेट करें, WPA3-Enterprise चुनें, EAP-TLS चुनें, और विश्वसनीय Root CA सर्टिफिकेट को डिवाइस पर पुश करें। इस प्रोफ़ाइल को अपनी संगठनात्मक इकाइयों (Organisational Units) पर लागू करें। Chromebooks चुपचाप और सुरक्षित रूप से कनेक्ट हो जाते हैं।
सर्वोत्तम प्रथाएं
सभी नए परिनियोजनों में EAP-TLS को अनिवार्य करें। PEAP-MSCHAPv2 का उपयोग करके नए नेटवर्क तैनात न करें। सुरक्षा जोखिम अच्छी तरह से प्रलेखित हैं और आधुनिक MDM टूलिंग के साथ माइग्रेशन का मार्ग सीधा है।
सख्त सर्वर सर्टिफिकेट सत्यापन लागू करें। यदि आपको लीगेसी डिवाइस के लिए PEAP का उपयोग करना ही है, तो डिवाइस को RADIUS सर्वर के सर्टिफिकेट को सत्यापित करने के लिए कॉन्फ़िगर करें। Intune WiFi प्रोफ़ाइल और Google Admin Console WiFi प्रोफ़ाइल में, सर्वर सत्यापन के लिए विश्वसनीय CA निर्दिष्ट करने के लिए एक फ़ील्ड है। इसे खाली न छोड़ें। यह एकल कॉन्फ़िगरेशन निर्णय एक सुरक्षित परिनियोजन और एक संवेदनशील परिनियोजन के बीच का अंतर है।
डायनेमिक VLAN असाइनमेंट के साथ अपने नेटवर्क को विभाजित करें। Entra ID या Google Workspace में उपयोगकर्ता की समूह सदस्यता का निरीक्षण करने और उन्हें गतिशील रूप से विभिन्न VLAN में असाइन करने के लिए अपने RADIUS सर्वर का उपयोग करें। RADIUS सर्वर एक्सेस पॉइंट को Tunnel-Private-Group-Id विशेषता वापस करता है, जो क्लाइंट को सही VLAN पर रखता है। यह किसी समझौते की स्थिति में पार्श्व आंदोलन को सीमित करता है और PCI-DSS नेटवर्क विभाजन आवश्यकताओं का समर्थन करता है।
कॉर्पोरेट और अतिथि ऑथेंटिकेशन को अलग करें। कॉर्पोरेट-प्रबंधित डिवाइस के लिए EAP-TLS का उपयोग करें। BYOD और अतिथि डिवाइस के लिए SSO के साथ कैप्टिव पोर्टल का उपयोग करें। अप्रबंधित डिवाइस पर मैन्युअल रूप से EAP-TLS को कॉन्फ़िगर करने का प्रयास करने से अत्यधिक समर्थन ओवरहेड पैदा होता है। Purple का अतिथि WiFi प्लेटफ़ॉर्म अतिथि ऑनबोर्डिंग को अलग से संभालता है, जिससे कर्मचारियों और आगंतुकों के ट्रैफ़िक के बीच एक स्पष्ट अलगाव बना रहता है।
सर्टिफिकेट की समाप्ति की सक्रिय रूप से निगरानी करें। सर्टिफिकेट की समाप्ति से 90 दिन, 30 दिन और सात दिन पहले निगरानी और अलर्ट सेट करें। यदि आपके RADIUS सर्वर का सर्टिफिकेट समाप्त हो जाता है, तो सभी डिवाइस एक साथ कनेक्टिविटी खो देते हैं। जहाँ आपका PKI इसका समर्थन करता है, वहाँ नवीनीकरण को स्वचालित करें।
RADIUS टाइमआउट सेटिंग्स का परीक्षण करें। क्लाउड RADIUS नेटवर्क राउंड-ट्रिप लेटेंसी पेश करता है जो ऑन-प्रिमाइसेस NPS नहीं करता है। अपने एक्सेस पॉइंट्स पर RADIUS टाइमआउट को कम से कम पांच सेकंड पर सेट करें। दो सेकंड का टाइमआउट - जो डिफ़ॉल्ट कॉन्फ़िगरेशन में आम है - रुक-रुक कर ऑथेंटिकेशन विफलताओं का कारण बनेगा।
समस्या निवारण और जोखिम न्यूनीकरण
अवरुद्ध फ़ायरवॉल पोर्ट प्रारंभिक परिनियोजन विफलता का प्रमुख कारण हैं। RADIUS ऑथेंटिकेशन के लिए आपके वायरलेस इन्फ्रास्ट्रक्चर से क्लाउड RADIUS सेवा के लिए आउटबाउंड UDP पोर्ट 1812 की आवश्यकता होती है। RADIUS अकाउंटिंग के लिए UDP पोर्ट 1813 की आवश्यकता होती है। किसी भी अन्य समस्या निवारण से पहले सत्यापित करें कि ये खुले हैं।
सर्टिफिकेट सत्यापन विफलताएं बिना किसी स्पष्ट कारण के ऑथेंटिकेशन अस्वीकृति के रूप में प्रस्तुत होती हैं। क्रम में निम्नलिखित की जाँच करें: क्लाइंट और RADIUS सर्वर दोनों पर सर्टिफिकेट की समाप्ति; क्लाइंट डिवाइस और RADIUS सर्वर के बीच क्लॉक स्क्यू (EAP-TLS सटीक समय-रखाव पर निर्भर करता है); और क्या Root CA सर्टिफिकेट MDM के माध्यम से डिवाइस पर सफलतापूर्वक तैनात किया गया है।
समूह सदस्यता लागू न होना एक आम समस्या है जब RADIUS नीतियां Entra ID या Google Workspace समूहों को संदर्भित करती हैं। सत्यापित करें कि क्लाउड RADIUS प्रदाता के पास समूह सदस्यता पढ़ने के लिए सही API अनुमतियां हैं। Entra ID में, पुष्टि करें कि सेवा प्रिंसिपल के पास GroupMember.Read.All है। Google Workspace में, पुष्टि करें कि Secure LDAP क्लाइंट के पास समूह जानकारी पढ़ने की अनुमति है।
VLAN असाइनमेंट काम न करना आमतौर पर RADIUS विशेषता मानों और वायरलेस इन्फ्रास्ट्रक्चर पर कॉन्फ़िगर किए गए VLAN ID के बीच बेमेल का संकेत देता है। पुष्टि करें कि Tunnel-Type को VLAN (मान 13) पर सेट किया गया है, Tunnel-Medium-Type को 802 (मान 6) पर सेट किया गया है, और Tunnel-Private-Group-Id स्विच या कंट्रोलर पर कॉन्फ़िगर किए गए VLAN ID से मेल खाता है।
BYOD डिवाइस का EAP-TLS में विफल होना आमतौर पर यह दर्शाता है कि क्लाइंट सर्टिफिकेट सफलतापूर्वक तैनात नहीं किया गया था। Intune-प्रबंधित डिवाइस के लिए, Intune एडमिन सेंटर में डिवाइस के सर्टिफिकेट स्टोर की जाँच करें। Google-प्रबंधित Chromebooks के लिए, सत्यापित करें कि सर्टिफिकेट प्रोफ़ाइल सही संगठनात्मक इकाई (Organisational Unit) को सौंपी गई है और डिवाइस ने हाल ही में सिंक किया है।
ROI और व्यावसायिक प्रभाव
क्लाउड RADIUS पर जाने से मापने योग्य परिचालन बचत मिलती है। ऑन-प्रिमाइसेस RADIUS के लिए उच्च उपलब्धता, निरंतर OS पैचिंग, सर्टिफिकेट प्रबंधन और विशेषज्ञ इंजीनियरिंग समय के लिए कम से कम दो सर्वर की आवश्यकता होती है। एक वर्ष में RADIUS रखरखाव पर खर्च किए गए एक अकेले इंजीनियर का समय आमतौर पर क्लाउड RADIUS सदस्यता की वार्षिक लागत से अधिक होता है।
व्यावसायिक मामला केवल लागत में कमी से कहीं अधिक है। नेटवर्क एक्सेस को सत्यापित क्लाउड पहचानों से जोड़कर, आप प्राप्त करते हैं:
त्वरित ऑफ़बोर्डिंग। Entra ID या Google Workspace में किसी उपयोगकर्ता को अक्षम करने से सभी साइटों पर उनकी नेटवर्क एक्सेस तुरंत रद्द हो जाती है। इसमें कोई देरी नहीं होती, कोई मैन्युअल प्रक्रिया नहीं होती, और किसी पूर्व कर्मचारी द्वारा WiFi एक्सेस बनाए रखने का कोई जोखिम नहीं होता है। यह सीधे डेटा एक्सेस अधिकारों के आसपास GDPR दायित्वों का समर्थन करता है।
अधिक समृद्ध विश्लेषण। Purple के WiFi Analytics जैसे प्लेटफ़ॉर्म स्पेस उपयोग और विज़िटर यात्राओं पर अधिक समृद्ध डेटा प्रदान करते हैं जब नेटवर्क एक्सेस को ऑथेंटिकेटेड पहचानों से जोड़ा जाता है। आप अनाम MAC पतों से नामजद, ऑथेंटिकेटेड उपयोगकर्ताओं पर चले जाते हैं, जो संचालन और विपणन टीमों के लिए उपलब्ध अंतर्दष्टि की गुणवत्ता को बदल देता है।
अनुपालन साक्ष्य। EAP-TLS ऑथेंटिकेशन विस्तृत एक्सेस लॉग जनरेट करता है - कौन कनेक्ट हुआ, किस डिवाइस से, किस स्थान पर और किस समय। यह ऑडिट ट्रेल PCI-DSS आवश्यकता 10 (लॉगिंग और मॉनिटरिंग) और GDPR जवाबदेही दायित्वों का समर्थन करता है।
बहु-साइट स्थिरता। एक एकल क्लाउड RADIUS सेवा एक ही डैशबोर्ड से प्रबंधित सुसंगत नीतियों के साथ आपकी सभी साइटों को ऑथेंटिकेट करती है। एक नया होटल, स्टोर या स्थान जोड़ने का अर्थ है उसके एक्सेस पॉइंट्स को RADIUS कॉन्फ़िगरेशन में जोड़ना - न कि किसी अन्य सर्वर को शिप करना और कॉन्फ़िगर करना। बड़े एस्टेट का प्रबंधन करने वाले संगठनों के लिए, यह एक महत्वपूर्ण परिचालन लाभ है।
परिवहन ऑपरेटरों और स्वास्थ्य सेवा स्थानों के लिए जहाँ नेटवर्क अपटाइम परिचालन रूप से महत्वपूर्ण है, क्लाउड RADIUS प्रदाता आमतौर पर मल्टी-रीजन फ़ेलओवर के साथ 99.999% अपटाइम SLA प्रदान करते हैं। Purple 80,000+ लाइव स्थानों पर 99.999% अपटाइम पर काम करता है, जिसमें 2024 में 440 मिलियन लॉगिन संसाधित किए गए (Purple आंतरिक डेटा, 2024)।
संबंधित विषयों पर आगे पढ़ने के लिए, WAN कंप्यूटर परिभाषा: 2026 के लिए एक व्यावहारिक गाइड और विश्व WiFi दिवस 2026: आपका स्थान डिजिटल विभाजन को पाटने में कैसे मदद कर सकता है देखें।
मुख्य परिभाषाएं
RADIUS (Remote Authentication Dial-In User Service)
RFC 2865 में परिभाषित एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क सेवा से जुड़ने वाले उपयोगकर्ताओं के लिए केंद्रीकृत ऑथेंटिकेशन, ऑथराइजेशन और अकाउंटिंग (AAA) प्रबंधन प्रदान करता है। RADIUS सर्वर आपके एक्सेस पॉइंट्स और आपकी पहचान डायरेक्टरी के बीच निर्णय इंजन के रूप में कार्य करता है।
प्रत्येक एंटरप्राइज़ WPA2-Enterprise या WPA3-Enterprise WiFi नेटवर्क एक RADIUS सर्वर पर निर्भर करता है। इसके बिना, IEEE 802.1X ऑथेंटिकेशन काम नहीं करता है।
RADIUS as a Service (RADIUSaaS)
एक प्रबंधित सेवा के रूप में दी जाने वाली क्लाउड-होस्टेड RADIUS कार्यान्वयन। प्रदाता इन्फ्रास्ट्रक्चर, पैचिंग, उच्च उपलब्धता और पहचान प्रदाता एकीकरण का रखरखाव करता है। आप ऑथेंटिकेशन नीतियां कॉन्फ़िगर करते हैं और अपने एक्सेस पॉइंट्स को क्लाउड RADIUS IP पर इंगित करते हैं।
RADIUSaaS ऑन-प्रिमाइसेस NPS या FreeRADIUS सर्वर की आवश्यकता को समाप्त करता है, जिससे संबंधित हार्डवेयर, OS पैचिंग और विशेषज्ञ रखरखाव ओवरहेड दूर हो जाता है।
IEEE 802.1X
पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए एक IEEE मानक। यह तीन-पक्षीय ऑथेंटिकेशन मॉडल को परिभाषित करता है: सप्लीकेंट (क्लाइंट डिवाइस), ऑथेंटिकेटर (एक्सेस पॉइंट या स्विच), और ऑथेंटिकेशन सर्वर (RADIUS सर्वर)। ऑथेंटिकेटर तब तक सभी ट्रैफ़िक को ब्लॉक करता है जब तक कि RADIUS सर्वर एक्सेस प्रदान नहीं कर देता।
एंटरप्राइज़ WiFi ऑथेंटिकेशन के लिए मूलभूत मानक। WPA2-Enterprise और WPA3-Enterprise दोनों 802.1X पर निर्भर करते हैं।
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
RFC 5216 में परिभाषित एक ऑथेंटिकेशन विधि जो आपसी ऑथेंटिकेशन के लिए RADIUS सर्वर और क्लाइंट डिवाइस दोनों पर डिजिटल सर्टिफिकेट का उपयोग करती है। कोई भी पक्ष पासवर्ड नहीं भेजता है। क्लाइंट अपना सर्टिफिकेट प्रस्तुत करता है; सर्वर वास्तविक समय में डायरेक्टरी के विरुद्ध इसे सत्यापित करता है।
एंटरप्राइज़ WiFi सुरक्षा के लिए स्वर्ण मानक। क्रेडेंशियल चोरी, फ़िशिंग और पासवर्ड से संबंधित हेल्पडेस्क ओवरहेड को समाप्त करता है। कार्डधारक डेटा नेटवर्क पर PCI-DSS अनुपालन के लिए आवश्यक।
PEAP-MSCHAPv2 (Protected EAP - Microsoft Challenge Handshake Authentication Protocol v2)
एक ऑथेंटिकेशन विधि जो एक एन्क्रिप्टेड TLS टनल बनाती है और फिर उसके माध्यम से उपयोगकर्ता का उपयोगकर्ता नाम और पासवर्ड भेजती है। यदि क्लाइंट RADIUS सर्वर सर्टिफिकेट को कड़ाई से सत्यापित नहीं करता है तो यह Evil Twin हमलों के प्रति संवेदनशील है।
एंटरप्राइज़ WiFi के लिए लीगेसी डिफ़ॉल्ट। अभी भी व्यापक रूप से तैनात है लेकिन जहाँ संभव हो सभी नए और मौजूदा परिनियोजनों में इसे EAP-TLS पर माइग्रेट किया जाना चाहिए।
Microsoft Entra ID
Microsoft की क्लाउड-आधारित पहचान और एक्सेस प्रबंधन सेवा, जिसे पहले Azure Active Directory (Azure AD) के रूप में जाना जाता था। उपयोगकर्ता पहचान, समूह सदस्यता, डिवाइस अनुपालन और कंडीशनल एक्सेस नीतियों का प्रबंधन करती है।
Microsoft-केंद्रित परिवेशों में क्लाउड RADIUS के लिए प्राथमिक पहचान स्रोत। क्लाउड RADIUS प्रदाता Microsoft Graph API के माध्यम से Entra ID से जुड़ते हैं।
Google Secure LDAP
Cloud Identity Premium और Google Workspace Enterprise संस्करणों पर उपलब्ध एक प्रबंधित सेवा जो Google की क्लाउड डायरेक्टरी को एक पारंपरिक LDAP इंटरफ़ेस प्रदान करती है। RADIUS सर्वर क्लाइंट सर्टिफिकेट का उपयोग करके पोर्ट 636 पर ldap.google.com से जुड़ते हैं।
क्लाउड RADIUS सर्वर को Google Workspace से जोड़ने के लिए प्राथमिक एकीकरण मार्ग। Google कोई मूल RADIUS सेवा प्रदान नहीं करता है, इसलिए Secure LDAP पुल के रूप में कार्य करता है।
PKI (Public Key Infrastructure)
डिजिटल सर्टिफिकेट बनाने, प्रबंधित करने, वितरित करने, उपयोग करने, संग्रहीत करने और रद्द करने के लिए आवश्यक भूमिकाओं, नीतियों, हार्डवेयर, सॉफ़्टवेयर और प्रक्रियाओं का सेट। EAP-TLS ऑथेंटिकेशन में उपयोग किए जाने वाले क्लाइंट और सर्वर सर्टिफिकेट जारी करने के लिए एक PKI की आवश्यकता होती है।
RADIUS विक्रेताओं या Microsoft (Cloud PKI) से क्लाउड-नेटीव PKI विकल्प ऑन-प्रिमाइसेस Active Directory Certificate Services (ADCS) की आवश्यकता को समाप्त करते हैं।
SCEP (Simple Certificate Enrollment Protocol)
एक प्रोटोकॉल जो उपकरणों को स्वचालित रूप से सर्टिफिकेट अथॉरिटी से डिजिटल सर्टिफिकेट का अनुरोध करने और प्राप्त करने में सक्षम बनाता है। उपयोगकर्ता के हस्तक्षेप के बिना प्रबंधित उपकरणों पर क्लाइंट सर्टिफिकेट तैनात करने के लिए Microsoft Intune और Google Admin Console द्वारा उपयोग किया जाता है।
Intune में SCEP प्रोफाइल वह तंत्र हैं जिसके द्वारा कॉर्पोरेट डिवाइस चुपचाप EAP-TLS ऑथेंटिकेशन के लिए आवश्यक क्लाइंट सर्टिफिकेट प्राप्त करते हैं।
Dynamic VLAN assignment
एक RADIUS सुविधा जो ऑथेंटिकेटेड उपयोगकर्ता की डायरेक्टरी समूह सदस्यता के आधार पर एक्सेस पॉइंट को VLAN असाइनमेंट विशेषताएं (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-Id) वापस करती है। AP क्लाइंट को निर्दिष्ट VLAN पर स्वचालित रूप से रखता है।
प्रति डिवाइस मैन्युअल VLAN कॉन्फ़िगरेशन के बिना विस्तृत नेटवर्क विभाजन को सक्षम बनाता है। विभिन्न भूमिकाओं या विभागों के कर्मचारी विभिन्न नेटवर्क सेगमेंट पर आते हैं, जिससे पार्श्व आंदोलन सीमित होता है और PCI-DSS विभाजन आवश्यकताओं का समर्थन होता है।
हल किए गए उदाहरण
एक 200 कमरों वाला होटल अपने बैक-ऑफ़-हाउस स्टाफ नेटवर्क को एक पुराने ऑन-प्रिमाइसेस NPS सर्वर से क्लाउड-नेटीव समाधान पर माइग्रेट कर रहा है। होटल हाल ही में Microsoft Entra ID और Microsoft 365 E5 पर स्थानांतरित हुआ है। स्टाफ डिवाइस Intune द्वारा प्रबंधित Windows लैपटॉप हैं। वायरलेस इन्फ्रास्ट्रक्चर Cisco Meraki है। होटल चाहता है कि कर्मचारी बिना पासवर्ड पूछे स्वचालित रूप से कनेक्ट हों, और किसी कर्मचारी के जाने पर तुरंत एक्सेस रद्द हो जाए।
Entra ID एकीकरण के साथ एक क्लाउड RADIUS समाधान तैनात करें। चरण 1: Entra ID टेनेंट में क्लाउड RADIUS प्रदाता को Microsoft Graph API अनुमतियां (User.Read.All, GroupMember.Read.All, Device.Read.All) प्रदान करें। चरण 2: Intune में, क्लाउड RADIUS Root CA के साथ एक Trusted Certificate प्रोफ़ाइल बनाएं और इसे 'All Corporate Devices' समूह में तैनात करें। चरण 3: Subject Name CN={{UserPrincipalName}} के साथ एक SCEP Certificate प्रोफ़ाइल बनाएं और इसे उसी समूह में तैनात करें। चरण 4: क्लाउड RADIUS ऑथेंटिकेशन नीति को कॉन्फ़िगर करें: पहुँच की अनुमति दें यदि सर्टिफिकेट [Trusted CA] द्वारा जारी किया गया है और उपयोगकर्ता [Hotel-Staff-WiFi] Entra ID समूह का सदस्य है और डिवाइस Intune-अनुपालन है। चरण 5: Cisco Meraki डैशबोर्ड में, बैक-ऑफ़-हाउस SSID पर RADIUS सर्वर के रूप में क्लाउड RADIUS प्राथमिक और द्वितीयक IP जोड़ें। RADIUS टाइमआउट को 5 सेकंड पर सेट करें। चरण 6: Intune में, बैक-ऑफ़-हाउस SSID के लिए एक WPA3-Enterprise WiFi प्रोफ़ाइल बनाएं, जिसमें EAP-TLS निर्दिष्ट करें और SCEP सर्टिफिकेट प्रोफ़ाइल को लिंक करें। 'All Corporate Devices' समूह में तैनात करें। डिवाइस अगले Intune सिंक पर चुपचाप सर्टिफिकेट और WiFi प्रोफ़ाइल प्राप्त करते हैं और स्वचालित रूप से कनेक्ट हो जाते हैं। जब कोई कर्मचारी छोड़ता है, तो उनके Entra ID खाते को अक्षम करने से सभी साइटों पर नेटवर्क एक्सेस तुरंत रद्द हो जाती है।
50 स्टोर वाली एक रिटेल श्रृंखला Google Workspace का उपयोग करती है और 500 Chromebooks के बेड़े का प्रबंधन करती है जिसका उपयोग स्टोर सहयोगी इन्वेंट्री और पॉइंट-ऑफ-सेल संचालन के लिए करते हैं। वे वर्तमान में स्टोर संचालन नेटवर्क के लिए एक साझा WPA2 PSK का उपयोग करते हैं, जो डिवाइस खो जाने या चोरी हो जाने पर सुरक्षा जोखिम पैदा करता है। वे प्रत्येक स्टोर पर स्थानीय सर्वर तैनात किए बिना 802.1X ऑथेंटिकेशन पर जाना चाहते हैं। उनका वायरलेस इन्फ्रास्ट्रक्चर HPE Aruba है।
Google Secure LDAP के माध्यम से Google Workspace एकीकरण के साथ एक क्लाउड RADIUS समाधान तैनात करें। चरण 1: Google Admin Console में, Apps, फिर LDAP पर जाएं, और क्लाउड RADIUS सेवा के लिए एक नया LDAP क्लाइंट जोड़ें। उपयोगकर्ता जानकारी और समूह सदस्यता के लिए पढ़ने की अनुमतियां कॉन्फ़िगर करें। जनरेट किया गया क्लाइंट सर्टिफिकेट और कुंजी डाउनलोड करें। चरण 2: Google Secure LDAP क्रेडेंशियल के साथ क्लाउड RADIUS सेवा को कॉन्फ़िगर करें। चरण 3: Chromebooks को सर्टिफिकेट जारी करने के लिए एक क्लाउड PKI कॉन्फ़िगर करें। Google Admin Console में, Devices, फिर Networks, then Certificates पर जाएं, और Root CA अपलोड करें। सर्टिफिकेट जारी करने की प्रोफ़ाइल कॉन्फ़िगर करें और इसे Store-Associates संगठनात्मक इकाई (Organisational Unit) पर लागू करें। चरण 4: Google Admin Console में, स्टोर संचालन SSID के लिए एक WPA3-Enterprise WiFi प्रोफ़ाइल बनाएं। EAP-TLS सेट करें, Root CA को लिंक करें, और Store-Associates OU पर लागू करें। Chromebooks को अगले Admin Console सिंक पर सर्टिफिकेट और WiFi प्रोफ़ाइल प्राप्त होती है। चरण 5: HPE Aruba Central में, WPA3-Enterprise के साथ स्टोर संचालन SSID को कॉन्फ़िगर करें और क्लाउड RADIUS प्राथमिक और द्वितीयक IP जोड़ें। RADIUS टाइमआउट को 5 सेकंड पर सेट करें। स्टोर सहयोगियों को उनकी Google Workspace समूह सदस्यता के आधार पर VLAN 20 (स्टोर संचालन) पर रखने के लिए डायनेमिक VLAN असाइनमेंट कॉन्फ़िगर करें। जब कोई Chromebook खो जाता है या चोरी हो जाता है, तो उसे Store-Associates OU से हटाने से उसकी नेटवर्क एक्सेस तुरंत रद्द हो जाती है।
अभ्यास प्रश्न
Q1. आपका संगठन ऑन-प्रिमाइसेस Active Directory से Microsoft Entra ID पर माइग्रेट कर रहा है। आप वर्तमान में Intune द्वारा प्रबंधित 300 कॉर्पोरेट लैपटॉप पर WiFi ऑथेंटिकेशन के लिए PEAP-MSCHAPv2 का उपयोग करते हैं। आपके पास Microsoft 365 E5 लाइसेंसिंग है। WiFi ऑथेंटिकेशन को क्लाउड-नेटीव आर्किटेक्चर पर माइग्रेट करने का सबसे सुरक्षित और परिचालन रूप से कुशल मार्ग क्या है?
संकेत: क्रेडेंशियल-आधारित ऑथेंटिकेशन की कमजोरियों, सर्टिफिकेट परिनियोजन के लिए Microsoft Intune की क्षमताओं और ऑन-प्रिमाइसेस इन्फ्रास्ट्रक्चर निर्भरताओं से बचने की आवश्यकता पर विचार करें।
मॉडल उत्तर देखें
Entra ID एकीकरण के साथ एक क्लाउड RADIUS समाधान तैनात करें। 300 लैपटॉप पर Trusted Certificate प्रोफ़ाइल (Root CA) और SCEP Certificate प्रोफ़ाइल तैनात करने के लिए Microsoft Intune का उपयोग करें। विश्वसनीय CA से एक वैध सर्टिफिकेट और Corporate-WiFi-Users Entra ID समूह की सदस्यता की आवश्यकता के लिए क्लाउड RADIUS ऑथेंटिकेशन नीति को कॉन्फ़िगर करें। Intune में EAP-TLS निर्दिष्ट करते हुए एक WPA3-Enterprise WiFi प्रोफ़ाइल बनाएं और SCEP सर्टिफिकेट प्रोफ़ाइल को लिंक करें। डिवाइस अगले Intune सिंक पर चुपचाप सर्टिफिकेट और WiFi कॉन्फ़िगरेशन प्राप्त करते हैं। यह PEAP-MSCHAPv2 क्रेडेंशियल चोरी के जोखिम को समाप्त करता है, ऑन-प्रिमाइसेस NPS निर्भरता को हटाता है, और Entra ID खाता अक्षम होने पर तुरंत एक्सेस रद्द करने की सुविधा प्रदान करता है।
Q2. आपके होटल का एक उपयोगकर्ता रिपोर्ट करता है कि दो सप्ताह की छुट्टी से लौटने के बाद वे बैक-ऑफ़-हाउस स्टाफ WiFi से कनेक्ट नहीं हो पा रहे हैं। अन्य कर्मचारी बिना किसी समस्या के कनेक्ट हो रहे हैं। नेटवर्क Intune के माध्यम से तैनात सर्टिफिकेट के साथ EAP-TLS का उपयोग करता है। संभावना के क्रम में तीन सबसे संभावित कारण क्या हैं?
संकेत: EAP-TLS समय-संवेदनशील क्रिप्टोग्राफ़िक संपत्तियों और वास्तविक समय डायरेक्टरी लुकअप पर निर्भर करता है।
मॉडल उत्तर देखें
- उपयोगकर्ता का क्लाइंट सर्टिफिकेट समाप्त हो गया है। सर्टिफिकेट की एक निश्चित वैधता अवधि होती है, और यदि नवीनीकरण विंडो के दौरान डिवाइस ऑफ़लाइन था, तो SCEP प्रोफ़ाइल ने इसका नवीनीकरण नहीं किया होगा। Intune डिवाइस सर्टिफिकेट स्टोर में सर्टिफिकेट की समाप्ति तिथि की जाँच करें। 2. डिवाइस की सिस्टम क्लॉक काफी हद तक सिंक से बाहर है (क्लॉक स्क्यू), जिससे सर्टिफिकेट सत्यापन विफल हो जाता है। EAP-TLS सर्टिफिकेट टाइमस्टैम्प को सत्यापित करता है; पांच मिनट से अधिक सिंक से बाहर की क्लॉक ऑथेंटिकेशन विफलताओं का कारण बनेगी। 3. उपयोगकर्ता के अनुपस्थित रहने के दौरान उनके Entra ID खाते को एक अलग समूह में रखा गया था (उदाहरण के लिए, सक्रिय स्टाफ से एक अलग OU में स्थानांतरित किया गया), और RADIUS ऑथेंटिकेशन नीति अब उनकी समूह सदस्यता से मेल नहीं खाती है। RADIUS नीति के विरुद्ध Entra ID में उपयोगकर्ता की समूह सदस्यता की जाँच करें।
Q3. आप 80 स्टोर वाली एक रिटेल श्रृंखला के आईटी प्रबंधक हैं। आप Google Workspace का उपयोग करते हैं और Google Admin Console के माध्यम से 400 Chromebooks का प्रबंधन करते हैं। आप स्टोर संचालन नेटवर्क पर वर्तमान साझा WPA2 PSK को 802.1X ऑथेंटिकेशन से बदलना चाहते हैं। आपके पास किसी भी स्टोर स्थान पर कोई ऑन-प्रिमाइसेस सर्वर नहीं है। आप कौन सा आर्किटेक्चर तैनात करते हैं, और वर्तमान PSK दृष्टिकोण की तुलना में प्राथमिक सुरक्षा लाभ क्या है?
संकेत: विचार करें कि प्रत्येक ऑथेंटिकेशन मॉडल के तहत Chromebook खो जाने या चोरी हो जाने पर क्या होता है।
मॉडल उत्तर देखें
Google Secure LDAP एकीकरण के साथ एक क्लाउड RADIUS सेवा तैनात करें। Chromebooks को सर्टिफिकेट जारी करने के लिए एक क्लाउड PKI कॉन्फ़िगर करें। Google Admin Console में, Store-Associates संगठनात्मक इकाई (Organisational Unit) में Root CA और एक SCEP क्लाइंट सर्टिफिकेट प्रोफ़ाइल तैनात करें। EAP-TLS निर्दिष्ट करते हुए एक WPA3-Enterprise WiFi प्रोफ़ाइल बनाएं और इसे उसी OU में तैनात करें। प्रत्येक स्टोर पर HPE Aruba (या समकक्ष) एक्सेस पॉइंट्स को क्लाउड RADIUS सेवा की ओर इंगित करने के लिए कॉन्फ़िगर करें। प्राथमिक सुरक्षा लाभ: वर्तमान साझा PSK के तहत, एक खोया या चोरी हुआ Chromebook तब तक WiFi एक्सेस बनाए रखता है जब तक कि सभी 80 स्टोरों में PSK को रोटेट नहीं किया जाता - जो एक विघटनकारी, समय लेने वाली प्रक्रिया है। EAP-TLS के साथ, Google Admin Console में Store-Associates OU से डिवाइस को हटाने से उसका सर्टिफिकेट और नेटवर्क एक्सेस तुरंत रद्द हो जाता है, जिसका किसी अन्य डिवाइस पर कोई प्रभाव नहीं पड़ता है।
Q4. क्लाउड RADIUS परिनियोजन के दौरान, आप Cisco Meraki एक्सेस पॉइंट्स पर SSID कॉन्फ़िगर करते हैं और 20 उपकरणों के पायलट समूह में Intune WiFi प्रोफ़ाइल तैनात करते हैं। कोई भी डिवाइस कनेक्ट नहीं हो पा रहा है। Intune डिवाइस स्थिति सर्टिफिकेट और WiFi प्रोफ़ाइल को सफलतापूर्वक तैनात के रूप में दिखाती है। आप सबसे पहले क्या जाँचते हैं?
संकेत: प्रारंभिक परिनियोजन विफलता का सबसे आम कारण RADIUS नीति या सर्टिफिकेट में कॉन्फ़िगरेशन त्रुटि नहीं है।
मॉडल उत्तर देखें
जाँच करें कि क्या UDP पोर्ट 1812 और 1813 Cisco Meraki एक्सेस पॉइंट्स (या Meraki क्लाउड इन्फ्रास्ट्रक्चर) से क्लाउड RADIUS सर्वर IP पतों पर आउटबाउंड खुले हैं। अवरुद्ध फ़ायरवॉल पोर्ट प्रारंभिक परिनियोजन विफलता का प्रमुख कारण हैं। यह तथ्य कि सर्टिफिकेट और WiFi प्रोफ़ाइल सफलतापूर्वक तैनात हैं, Intune कॉन्फ़िगरेशन समस्याओं को खारिज करता है। अगली जाँचें हैं: Meraki और क्लाउड RADIUS सेवा के बीच RADIUS साझा रहस्य का बेमेल होना; RADIUS टाइमआउट बहुत कम सेट होना (कम से कम 5 सेकंड तक बढ़ाएं); और क्या क्लाउड RADIUS सर्वर IP Meraki SSID कॉन्फ़िगरेशन में सही ढंग से दर्ज किए गए हैं।
इस श्रृंखला में आगे पढ़ें
हाइब्रिड वर्कफोर्स के लिए RADIUS as a Service के सुरक्षा लाभ
यह तकनीकी संदर्भ मार्गदर्शिका बताती है कि कैसे RADIUS as a Service वितरित स्थानों पर हाइब्रिड वर्कफोर्स के लिए नेटवर्क एक्सेस को सुरक्षित करता है। इसमें ऑन-प्रिमाइसेस RADIUS इंफ्रास्ट्रक्चर को क्लाउड-प्रबंधित ऑथेंटिकेशन सेवा से बदलने के लिए आर्किटेक्चर, सुरक्षा लाभ और डिप्लॉयमेंट चरणों को शामिल किया गया है। होटलों, रिटेल चेन, स्टेडियमों और सार्वजनिक क्षेत्र के संगठनों के IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स के लिए, यह मार्गदर्शिका इस तिमाही में क्लाउड RADIUS माइग्रेशन का मूल्यांकन करने और उस पर कार्रवाई करने के लिए आवश्यक प्रमाण प्रदान करती है।
Cloud RADIUS के साथ 802.1X प्रमाणीकरण को कैसे लागू करें
यह तकनीकी संदर्भ मार्गदर्शिका वितरित एंटरप्राइज़ संपत्तियों में Cloud RADIUS के साथ 802.1X प्रमाणीकरण लागू करने के लिए एक व्यापक ढांचा प्रदान करती है। यह ऑन-प्रिमाइसेस इन्फ्रास्ट्रक्चर के परिचालन ओवरहेड को समाप्त करते हुए नेटवर्क एक्सेस को सुरक्षित करने के लिए आवश्यक आर्किटेक्चर, EAP विधि चयन, परिनियोजन अनुक्रमण और जोखिम न्यूनीकरण रणनीतियों का विवरण देती है।
Cloud RADIUS क्या है? RADIUS-as-a-Service के लिए एक व्यापक गाइड
यह व्यापक गाइड Cloud RADIUS (RADIUS-as-a-Service) का पता लगाती है, जिसमें इसके आर्किटेक्चर, EAP विधियों और कार्यान्वयन रणनीतियों का विवरण दिया गया है। यह IT लीडर्स को ऑन-प्रिमाइसेस सर्वर से एक स्केलेबल, सुरक्षित और अनुपालन वाले क्लाउड-आधारित ऑथेंटिकेशन मॉडल में माइग्रेट करने पर कार्रवाई योग्य अंतर्दृष्टि प्रदान करता है।