मुख्य सामग्री पर जाएं

iOS और macOS 802.1X ट्रबलशूटिंग: Intune, Jamf और Entra ID के लिए एक डिप्लॉयमेंट चेकलिस्ट

यह जांचने के लिए इस चेकलिस्ट का उपयोग करें कि iPhones, iPads और Macs Intune या Jamf Pro पर 802.1X में विफल क्यों होते हैं। प्रत्येक विफलता चार कारणों में से एक से जुड़ी होती है: सर्वर ट्रस्ट, आइडेंटिटी सर्टिफिकेट, macOS मोड या Entra ID ग्रुप स्कोपिंग। आप eapolclient और RADIUS लॉग से कारण की पुष्टि करेंगे, समाधान लागू करेंगे और भविष्य के सर्टिफिकेट रोटेशन को व्यवस्थित करेंगे।

Tom Hackett द्वाराप्रकाशित
📖 9 मिनट का पाठ2,628 शब्द2 हल किए गए उदाहरण12 मुख्य परिभाषाएं

हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi सुरक्षा गाइड →

Apple डिवाइसेस चार मुख्य कारणों से 802.1X में विफल होते हैं। WiFi पेलोड के ट्रस्टेड सर्वर नाम या सर्टिफिकेट एंकर RADIUS सर्टिफिकेट से मेल नहीं खाते हैं। आइडेंटिटी सर्टिफिकेट गायब है या गलत कीचेन में मौजूद है। macOS प्रोफाइल गलत मोड में चलता है, या प्रोफाइल गलत Entra ID ग्रुप को टारगेट करता है। eapolclient और RADIUS लॉग्स दिखाते हैं कि कौन सा कारण है।

iPhone या Mac पर 802.1X विफलता कैसी दिखती है?

Apple डिवाइसेस शायद ही कभी सटीक एरर दिखाते हैं। लक्षण ही आपका पहला सुराग है, इसलिए किसी भी प्रोफाइल को बदलने से पहले इसे ठीक से रिकॉर्ड करें।

  • iPhone EAP-TLS नेटवर्क से जुड़ने से मना कर देता है और एक यूजरनेम और पासवर्ड मांगता है जिसकी कभी आवश्यकता नहीं होनी चाहिए। डिवाइस के पास कोई उपयोग करने योग्य आइडेंटिटी सर्टिफिकेट नहीं है, इसलिए यह क्रेडेंशियल प्रॉम्प्ट पर वापस आ जाता है।
  • Mac आपके RADIUS सर्वर का नाम बताते हुए एक सर्टिफिकेट ट्रस्ट डायलॉग दिखाता है। प्रोफाइल या तो सर्वर ट्रस्ट को पिन नहीं करता है, या यह व्यक्ति को मिसमैच को ओवरराइड करने की अनुमति देता है।
  • Mac साइन-इन के बाद कनेक्ट होता है लेकिन लॉगिन विंडो पर नहीं। नेटवर्क अकाउंट और FileVault अनलॉक फिर शेयर्ड मशीनों पर विफल हो जाते हैं।
  • कुछ डिवाइसेस काम करते हैं और अन्य कभी नेटवर्क नहीं देखते हैं। यह आमतौर पर ग्रुप स्कोपिंग की ओर इशारा करता है, क्रिप्टोग्राफी की ओर नहीं।
  • सब कुछ महीनों तक काम करता रहा, फिर एक सुबह विफल हो गया। यह पैटर्न लगभग हमेशा एक RADIUS सर्टिफिकेट रिन्यूअल के बाद आता है।

iPhones और Macs के EAP-TLS या PEAP में विफल होने का सामान्य कारण क्या है?

सर्वर ट्रस्ट RADIUS सर्टिफिकेट से मेल नहीं खाता है

Apple का WiFi पेलोड दो स्थानों पर सर्वर ट्रस्ट को पिन करता है। ट्रस्टेड सर्वर सर्टिफिकेट के नाम आपके RADIUS सर्वर सर्टिफिकेट के नाम से मेल खाने चाहिए। ट्रस्टेड सर्टिफिकेट में इसे जारी करने वाला रूट शामिल होना चाहिए। यदि दोनों में से कोई भी गलत है, तो डिवाइस TLS हैंडशेक को रोक देता है।

यही कारण है कि macOS आपसे RADIUS सर्टिफिकेट पर भरोसा करने के लिए कहता है। प्रोफाइल में कोई एंकर न होने पर, Apple यह निर्णय कीबोर्ड पर बैठे व्यक्ति पर छोड़ देता है। ट्रस्ट पिन होने और मिसमैच होने पर, कनेक्शन बिना किसी सूचना के विफल हो जाता है। Intune WiFi प्रोफाइल सर्वर ट्रस्ट गाइड में नामकरण के नियमों को विस्तार से बताया गया है।

आइडेंटिटी सर्टिफिकेट गायब है या गलत कीचेन में है

EAP-TLS को डिवाइस पर एक क्लाइंट सर्टिफिकेट और उसकी प्राइवेट की की आवश्यकता होती है। WiFi पेलोड को उस सर्टिफिकेट का संदर्भ देना चाहिए, जिसे SCEP या PKCS पेलोड द्वारा वितरित किया जाता है। macOS पर, एक डिवाइस-लेवल प्रोफाइल सिस्टम कीचेन में सर्टिफिकेट इंस्टॉल करता है। एक यूजर-लेवल प्रोफाइल उन्हें लॉगिन कीचेन में इंस्टॉल करता है। डिवाइस स्तर पर कॉन्फ़िगर किया गया नेटवर्क लॉगिन कीचेन में मौजूद सर्टिफिकेट तक नहीं पहुंच सकता है।

macOS सिस्टम, लॉगिन-विंडो और यूजर मोड आपस में मिक्स हो गए हैं

macOS तीन 802.1X कॉन्टेक्स्ट्स का समर्थन करता है। सिस्टम मोड किसी के साइन इन करने से पहले, मशीन सर्टिफिकेट का उपयोग करके कनेक्ट होता है। लॉगिन-विंडो मोड लॉगिन विंडो पर टाइप किए गए क्रेडेंशियल्स का उपयोग करता है। यूजर मोड केवल साइन-इन के बाद, उस अकाउंट से जुड़े क्रेडेंशियल्स या सर्टिफिकेट के साथ कनेक्ट होता है। उस मोड को चुनें जो तब मेल खाता हो जब Mac को नेटवर्क की आवश्यकता होती है।

प्रोफाइल्स को गलत Entra ID ग्रुप में स्कोप किया गया है

Microsoft की Intune दस्तावेज़ सलाह देती है कि विश्वसनीय प्रमाणपत्र, SCEP या PKCS, और WiFi प्रोफाइल को एक ही समूह में असाइन किया जाए। एक को डिवाइस समूह में और दूसरे को स्टाफ खातों के समूह में असाइन करने से, कुछ डिवाइसेस को चेन का केवल आधा हिस्सा ही मिल पाता है। बिना किसी प्राथमिक खाते वाले साझा iPads और Macs को कभी भी लोगों के लिए लक्षित प्रोफाइल प्राप्त नहीं होते हैं।

केवल क्लाउड वाले Entra ID खातों के विरुद्ध PEAP

PEAP-MSCHAPv2 को एक ऐसे RADIUS सर्वर की आवश्यकता होती है जो पासवर्ड को मान्य कर सके। Entra ID में कोई मूल RADIUS सेवा नहीं होती है, इसलिए केवल क्लाउड वाले खाते आमतौर पर इस तरह से प्रमाणित नहीं हो सकते। अधिकांश Entra ID एस्टेट इसी कारण से Apple डिवाइसेस को EAP-TLS पर स्थानांतरित करते हैं।

लक्षण सबसे संभावित कारण खोजने के लिए प्रमाण समाधान
Mac पर ट्रस्ट डायलॉग प्रोफाइल में कोई विश्वसनीय प्रमाणपत्र एंकर नहीं है eapolclient एक ट्रस्ट मूल्यांकन विफलता दिखाता है RADIUS रूट को एक विश्वसनीय प्रमाणपत्र पेलोड के रूप में जोड़ें
प्रमाणपत्र नवीनीकरण के बाद मूक विफलता विश्वसनीय सर्वर नाम अब मेल नहीं खाते RADIUS EAP सत्र की शुरुआत दिखाता है, फिर क्लाइंट इसे छोड़ देता है रोटेट करने से पहले नया सर्वर नाम और रूट जोड़ें
EAP-TLS नेटवर्क पर पासवर्ड प्रॉम्प्ट पहचान प्रमाणपत्र वितरित नहीं हुआ कीचेन में कोई क्लाइंट प्रमाणपत्र नहीं है WiFi प्रोफाइल वाले समूह में ही SCEP या PKCS प्रोफाइल असाइन करें
साइन-इन के बाद काम करता है, लॉगिन विंडो पर विफल रहता है साझा Mac पर उपयोगकर्ता-मोड प्रोफाइल प्रमाणपत्र लॉगिन कीचेन में रहता है सिस्टम मोड में डिवाइस स्तर पर पुन: तैनात करें
कुछ डिवाइसेस को नेटवर्क कभी नहीं दिखाई देता डिवाइसेस और खाता समूहों में प्रोफाइल विभाजित हैं डिवाइस की स्थापित सूची से प्रोफाइल गायब है तीनों पेलोड को एक समूह में संरेखित करें
RADIUS क्लाइंट प्रमाणपत्र का नाम अस्वीकार करता है RADIUS आपके जारीकर्ता CA पर भरोसा नहीं करता है अस्वीकृति का कारण क्लाइंट चेन का हवाला देता है RADIUS ट्रस्ट सूची में जारीकर्ता CA जोड़ें

आप कैसे पता लगाते हैं कि आपके पास कौन सा कारण है?

डिवाइस से शुरू करके बाहर की ओर काम करें, इस क्रम में।

  1. पुष्टि करें कि प्रोफाइल आ गए हैं। डिवाइस पर स्थापित प्रोफाइल सूची की जाँच करें। Mac पर, sudo profiles show उन्हें Terminal से सूचीबद्ध करता है।
  2. प्रमाणपत्र और निजी कुंजी की पुष्टि करें। Mac पर कीचेन एक्सेस खोलें और प्रोफाइल स्तर के विरुद्ध सिस्टम या लॉगिन कीचेन की जाँच करें।
  3. eapolclient लॉग पढ़ें। यह आपको बताता है कि क्या डिवाइस ने सर्वर को अस्वीकार कर दिया है।
  4. RADIUS लॉग पढ़ें। यह आपको बताता है कि क्या सर्वर ने डिवाइस को अस्वीकार कर दिया है।

macOS पर 802.1X लॉग कहाँ होते हैं?

macOS 802.1X को eapolclient नामक प्रक्रिया को सौंपता है। Console खोलें, Mac का चयन करें, स्ट्रीमिंग शुरू करें, और प्रक्रिया नाम eapolclient पर फ़िल्टर करें। फिर विफलता को दोबारा दोहराएं। Terminal से, log show --predicate 'process == "eapolclient"' --last 1h समान प्रविष्टियों को खींचता है।

तीन चीजें देखें: भेजी गई बाहरी पहचान, प्रस्तुत किया गया सर्वर प्रमाणपत्र, और ट्रस्ट मूल्यांकन परिणाम। यहाँ एक ट्रस्ट विफलता का मतलब है कि समस्या आपके WiFi पेलोड में है। iPhone या iPad के लिए, इसे Mac से कनेक्ट करें और Console के माध्यम से इसके लॉग को स्ट्रीम करें।

RADIUS लॉग आपको क्या बताता है

RADIUS लॉग बातचीत का दूसरा आधा हिस्सा है।

  • कोई अनुरोध ही नहीं आया। प्रोफाइल गायब है, SSID नाम गलत है, या डिवाइस कभी एक्सेस पॉइंट तक पहुंचा ही नहीं।
  • EAP सत्र शुरू होता है लेकिन कभी पूरा नहीं होता। डिवाइस ने सर्वर प्रमाणपत्र को अस्वीकार कर दिया। ट्रस्ट सेटिंग्स पर वापस जाएं।
  • स्पष्ट रूप से अस्वीकार करना। सर्वर ने डिवाइस को अस्वीकार कर दिया। इसका कारण आमतौर पर एक अवांछित क्लाइंट चेन, एक अज्ञात खाता या नीति का बेमेल होना होता है।

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

आप इसे Intune और Jamf में कैसे ठीक करते हैं?

दोनों प्लेटफॉर्म एक ही तरह के तीन Apple पेलोड डिलीवर करते हैं। वे इस बात में भिन्न हैं कि वे उन्हें कैसे स्कोप और लेवल करते हैं।

कार्य Microsoft Intune Jamf Pro
सर्वर ट्रस्ट एंकर विश्वसनीय प्रमाणपत्र प्रोफाइल कॉन्फ़िगरेशन प्रोफाइल में प्रमाणपत्र पेलोड
पहचान प्रमाणपत्र SCEP या PKCS प्रमाणपत्र प्रोफाइल SCEP या प्रमाणपत्र पेलोड
नेटवर्क सेटिंग्स WiFi प्रोफाइल (एंटरप्राइज) WiFi पेलोड (मोबाइल) या नेटवर्क पेलोड (कंप्यूटर)
Mac कीचेन विकल्प डिप्लॉयमेंट चैनल: उपयोगकर्ता या डिवाइस कीचेन प्रोफाइल स्तर: कंप्यूटर या उपयोगकर्ता
लॉगिन-विंडो कनेक्शन मशीन प्रमाणपत्र के साथ डिवाइस चैनल लॉगिन विंडो उपयोग के लिए कंप्यूटर-स्तर का प्रोफाइल सेट
लक्षित करना Entra ID समूह स्मार्ट समूह और स्थिर समूह

Intune

जांचें कि विश्वसनीय प्रमाणपत्र, प्रमाणपत्र और WiFi प्रोफाइल सभी एक ही Entra ID समूह को लक्षित करते हैं। macOS पर, प्रत्येक प्रोफाइल को एक ही डिप्लॉयमेंट चैनल पर सेट करें। उपयोगकर्ता और डिवाइस कीचेन को मिलाने से प्रमाणपत्र संदर्भ टूट जाता है। WiFi प्रोफाइल में, प्रमाणपत्र सर्वर नामों में प्रत्येक RADIUS सर्वर नाम सूचीबद्ध करें, और मिलान करने वाला रूट चुनें। Microsoft का अपना डिप्लॉयमेंट मार्गदर्शन प्रत्येक फ़ील्ड का दस्तावेजीकरण करता है।

Jamf Pro

साझा किए गए Macs के लिए प्रमाणपत्र और नेटवर्क पेलोड को एक कंप्यूटर-स्तर के प्रोफाइल में बनाएं। उपयोगकर्ता-स्तर के प्रोफाइल का उपयोग केवल तब करें जब प्रत्येक व्यक्ति के पास अपना Mac हो। पहचान प्रमाणपत्र सेटिंग को उसी प्रोफाइल में SCEP या प्रमाणपत्र पेलोड पर इंगित करें। मोबाइल डिवाइस के लिए, WiFi पेलोड वही विश्वसनीय सर्वर नाम और विश्वसनीय प्रमाणपत्र फ़ील्ड प्रदान करता है।

iPhone और iPad की विशेषताएं

iOS और iPadOS में कोई लॉगिन-विंडो मोड नहीं होता है। सामान्य विफलताएं ट्रस्ट बेमेल और गायब पहचान प्रमाणपत्र हैं। साझा और बिना उपयोगकर्ता वाले iPads को डिवाइस-समूह लक्षित करने की आवश्यकता होती है, अन्यथा उन्हें प्रमाणपत्र कभी प्राप्त नहीं होता है।

व्यावहारिक परिदृश्य

RADIUS प्रमाणपत्र नवीनीकरण के बाद एक 200 कमरों वाला होटल

स्थिति। एक 200 कमरों वाले होटल ने फ्रंट-डेस्क और हाउसकीपिंग टीमों को Intune-प्रबंधित iPhones जारी किए। RADIUS प्रमाणपत्र को एक नए होस्टनाम के साथ नवीनीकृत किया गया था। अगली सुबह, हर स्टाफ का iPhone नेटवर्क से बाहर हो गया।

क्या किया गया था। एक टेदर किए गए iPhone से eapolclient-समकक्ष लॉग ने दिखाया कि डिवाइस ने हैंडशेक को छोड़ दिया। RADIUS लॉग ने उन सत्रों की पुष्टि की जो शुरू हुए और कभी पूरे नहीं हुए। टीम ने प्रमाणपत्र सर्वर नामों में नया होस्टनाम जोड़ा और नए रूट को उसी समूह में असाइन किया।परिणाम। जैसे-जैसे प्रत्येक डिवाइस ने अपडेट किए गए प्रोफाइल को सिंक किया, वे फिर से कनेक्ट हो गए, और उस दिन स्टाफ SSID पर असफल ऑथेंटिकेशन घटकर शून्य हो गए। टीम अब किसी भी रिन्यूअल से एक सप्ताह पहले ट्रस्ट बदलावों को पब्लिश करती है। देखें कि होटल हमारे Hotels पेज पर स्टाफ और गेस्ट नेटवर्क कैसे चलाते हैं।

साझा Macs के साथ एक काउंसिल लाइब्रेरी सर्विस

स्थिति। एक पब्लिक-सेक्टर लाइब्रेरी सर्विस Jamf Pro के माध्यम से 60 साझा Macs चलाती थी। WiFi प्रोफाइल यूजर-लेवल का था, इसलिए सर्टिफिकेट लॉगिन कीचेन में चला गया। नए स्टाफ बिल्कुल भी साइन इन नहीं कर पा रहे थे, क्योंकि उनके नेटवर्क अकाउंट्स को पहले नेटवर्क की आवश्यकता थी।

क्या किया गया था। टीम ने सिस्टम कीचेन में मशीन सर्टिफिकेट के साथ, सिस्टम मोड में कंप्यूटर लेवल पर प्रोफाइल को फिर से बनाया।

परिणाम। Macs लॉगिन विंडो पर ही नेटवर्क तक पहुंच गए, और सभी 60 मशीनों में पहली बार लॉगिन करने की विफलताएं बंद हो गईं। इसी बदलाव ने ओवरनाइट पैचिंग को भी अनब्लॉक कर दिया, जो कि एक साइन-इन सेशन पर निर्भर था।

आप इसे दोबारा होने से कैसे रोकते हैं?

ज्यादातर Apple 802.1X आउटेज बदलाव के दौरान खुद ही पैदा किए जाते हैं। एक छोटा सा अनुशासन इनमें से लगभग सभी को रोकता है।

  • ट्रस्ट को सोच-समझकर पिन करें। हमेशा ट्रस्टेड सर्वर नाम और एक ट्रस्टेड रूट निर्दिष्ट करें, ताकि टेस्टिंग में मिसमैच होने पर स्टाफ को संकेत देने के बजाय स्पष्ट विफलता दिखाई दे।
  • सर्टिफिकेट रोटेशन को स्टेज करें। RADIUS सर्टिफिकेट को रिन्यू करने से पहले प्रोफाइल में नया सर्वर नाम और रूट जोड़ें। बाद में पुराने वालों को हटा दें।
  • चेन को एक ग्रुप में रखें। ट्रस्टेड सर्टिफिकेट, आइडेंटिटी सर्टिफिकेट और WiFi प्रोफाइल का टारगेट हमेशा एक ही होना चाहिए।
  • मोड को डिवाइस से मैच करें। साझा Macs सिस्टम मोड का उपयोग करते हैं। व्यक्तिगत रूप से सौंपे गए Macs यूजर मोड का उपयोग कर सकते हैं।
  • पहले पायलट चलाएं। प्रोफाइल बदलावों को iPhones और Macs के एक छोटे समूह पर पुश करें, और व्यापक रिलीज से पहले eapolclient और RADIUS लॉग्स की जांच करें।
  • जॉइनर्स, मूवर्स और लीवर्स को ऑटोमेट करें। सर्टिफिकेट रिवोकेशन डायरेक्टरी के अनुसार होना चाहिए, न कि किसी टिकट कतार के अनुसार।

Purple Staff WiFi इसे आइडेंटिटी-बेस्ड नेटवर्क के माध्यम से प्रदान करता है। हमारा क्लाउड RADIUS नेटवर्क एक्सेस को Microsoft Entra ID, Okta या Google Workspace से जोड़ता है, जिससे एक्सेस ग्रुप मेंबरशिप का अनुसरण करता है। Purple हार्डवेयर-अज्ञेयवादी है। यह Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet पर चलता है। Purple ISO 27001 प्रमाणित है और 80,000+ लाइव स्थानों (Purple का अपना डेटा) को सेवा प्रदान करता है। यही आइडेंटिटी दृष्टिकोण Retail, Healthcare और Trains पर भी लागू होता है।

Android फ्लीट्स के लिए, Android 802.1X and EAP-TLS troubleshooting checklist समकक्ष जांचों को कवर करती है। डायरेक्टरी साइन-इन के लिए, How to Enable Single Sign On पढ़ें।

अक्सर पूछे जाने वाले प्रश्न

क्या Purple Staff WiFi, Intune और Jamf द्वारा मैनेज्ड डिवाइसेज के साथ काम करता है?

हाँ, Purple Staff WiFi उन Apple डिवाइसेस को प्रमाणित करता है जो Intune या Jamf Pro से अपने WiFi और सर्टिफ़िकेट प्रोफ़ाइल प्राप्त करते हैं। आपका डिवाइस मैनेजमेंट प्लेटफ़ॉर्म पेलोड डिलीवर करता है, और Purple का क्लाउड RADIUS, Microsoft Entra ID, Okta या Google Workspace के खिलाफ़ कनेक्शन को सत्यापित करता है। आप अपना मौजूदा डिवाइस मैनेजमेंट टूलिंग रख सकते हैं। Purple प्रमाणीकरण को संभालता है और एक्सेस को ग्रुप मेंबरशिप से जोड़ता है, ताकि डायरेक्टरी अकाउंट डिसेबल होने पर बाहर जाने वाले कर्मचारी अपनी एक्सेस खो दें।

क्या हमें सर्टिफ़िकेट-आधारित स्टाफ़ WiFi चलाने के लिए नए एक्सेस पॉइंट्स की आवश्यकता है?

नहीं, Purple हार्डवेयर-स्वतंत्र है और आपके मौजूदा नेटवर्क के ऊपर काम करता है। Purple, Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet को सपोर्ट करता है। आपके एक्सेस पॉइंट्स को WPA2-Enterprise या WPA3-Enterprise का सपोर्ट करना चाहिए और एक बाहरी RADIUS सर्वर की ओर इशारा करना चाहिए। SecurePass के लिए, हमारे Security and Hardware Compatibility लेख में Passpoint आवश्यकताओं की जांच करें।

क्या हमें Entra ID पर iPhones और Macs के लिए EAP-TLS या PEAP का उपयोग करना चाहिए?

EAP-TLS का उपयोग करें। PEAP-MSCHAPv2 को एक ऐसे RADIUS सर्वर की आवश्यकता होती है जो पासवर्ड को सत्यापित कर सके, और Entra ID में केवल-क्लाउड अकाउंट्स के लिए कोई मूल RADIUS सेवा नहीं है। EAP-TLS एक ऐसे सर्टिफ़िकेट के साथ प्रमाणित करता है जिसे Intune या Jamf स्वचालित रूप से डिलीवर करता है, इसलिए किसी को भी पासवर्ड टाइप करने की आवश्यकता नहीं होती है। यह क्रेडेंशियल प्रॉम्प्ट्स को भी हटा देता है, जो Apple 802.1X हेल्पडेस्क टिकटों के सबसे आम स्रोतों में से एक हैं।

क्या हम स्टाफ़ को बाधित किए बिना प्री-शेयर्ड की से माइग्रेट कर सकते हैं?

हाँ, आप माइग्रेशन के दौरान अपने मौजूदा प्री-शेयर्ड की नेटवर्क के साथ नए 802.1X SSID को चला सकते हैं। पहले एक पायलट ग्रुप के लिए ट्रस्टेड सर्टिफ़िकेट, आइडेंटिटी सर्टिफ़िकेट और WiFi प्रोफ़ाइल्स को पुश करें। eapolclient और RADIUS लॉग्स की जांच करें, फिर चरणों में इसके दायरे को बढ़ाएं। प्री-शेयर्ड की नेटवर्क को केवल तभी बंद करें जब RADIUS दिखाए कि प्रत्येक डिवाइस ग्रुप सफलतापूर्वक प्रमाणित हो रहा है।

सर्टिफ़िकेट-आधारित WiFi GDPR और डेटा हैंडलिंग को कैसे प्रभावित करता है?

सर्टिफ़िकेट-आधारित WiFi नेटवर्क पर ट्रांसफर होने वाले व्यक्तिगत डेटा को कम करता है, क्योंकि कोई पासवर्ड ट्रांसमिट नहीं होता है। प्रमाणीकरण डिवाइस सर्टिफ़िकेट और डायरेक्टरी ग्रुप मेंबरशिप पर निर्भर करता है। Purple GDPR के अनुकूल है और इसके पास ISO 27001, Cyber Essentials और B Corp सर्टिफ़िकेशन है। आपको अभी भी अपने डेटा सुरक्षा दस्तावेज़ीकरण में अपने पास रखे जाने वाले RADIUS लॉग्स और उनकी रिटेंशन अवधि को रिकॉर्ड करना चाहिए।

क्या SecurePass स्टाफ़ डिवाइसेस के लिए 802.1X को रिप्लेस करता है?

नहीं, SecurePass विजिटर्स के लिए डिज़ाइन किया गया है, न कि मैनेज्ड स्टाफ़ डिवाइसेस के लिए। यह बार-बार होने वाले Captive Portal लॉगिन को लगभग 30 सेकंड में एक बार इंस्टॉल किए गए डिजिटली साइन्ड WiFi प्रोफ़ाइल से बदल देता है, जिसमें WPA2 या WPA3-Enterprise का उपयोग होता है। यह आपके मौजूदा पोर्टल के साथ काम करता है। स्टाफ़ डिवाइसेस को Intune या Jamf द्वारा डिलीवर किए गए सर्टिफ़िकेट के साथ Staff WiFi का उपयोग करना चाहिए। विवरण के लिए SecurePass FAQ देखें।

मुख्य परिभाषाएं

IEEE 802.1X

पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए IEEE मानक। यह परिभाषित करता है कि कैसे एक सप्लीकेंट, एक ऑथेंटिकेटर जैसे कि एक एक्सेस पॉइंट और एक ऑथेंटिकेशन सर्वर नेटवर्क एक्सेस मिलने से पहले EAPOL पर EAP संदेशों का आदान-प्रदान करते हैं।

जब भी कोई iPhone या Mac किसी WPA2-Enterprise या WPA3-Enterprise SSID से जुड़ता है, तो आपको इसका सामना करना पड़ता है। इस चेकलिस्ट में प्रत्येक विफलता उस तीन-पक्षीय एक्सचेंज में कहीं न कहीं होने वाली खराबी है।

EAP-TLS

RFC 5216 में परिभाषित Extensible Authentication Protocol विधि। क्लाइंट और सर्वर एक TLS हैंडशेक के अंदर X.509 सर्टिफिकेट के साथ एक-दूसरे को ऑथेंटिकेट करते हैं, इसलिए कोई पासवर्ड नहीं भेजा जाता है।

यह Entra ID पर Apple डिवाइसेस के लिए अनुशंसित तरीका है। यह तब विफल हो जाता है जब आइडेंटिटी सर्टिफिकेट गायब हो या डिवाइस RADIUS सर्टिफिकेट पर भरोसा न करे।

PEAP-MSCHAPv2

Protected EAP एक आंतरिक MS-CHAPv2 एक्सचेंज को रैप करता है, जो RFC 2759 में निर्दिष्ट है, एक TLS टनल में। RADIUS सर्वर को अकाउंट पासवर्ड को मान्य करने में सक्षम होना चाहिए।

यह आमतौर पर केवल-क्लाउड वाले Entra ID अकाउंट्स को ऑथेंटिकेट नहीं कर सकता है। यही सीमा है जिसके कारण अधिकांश Entra ID एस्टेट iPhones और Macs को EAP-TLS पर ले जाते हैं।

RADIUS

Remote Authentication Dial-In User Service, जो RFC 2865 में निर्दिष्ट है। यह वह प्रोटोकॉल है जिसका उपयोग एक्सेस पॉइंट EAP ट्रैफिक को एक ऑथेंटिकेशन सर्वर पर भेजने और एक्सेप्ट या रिजेक्ट प्राप्त करने के लिए करता है।

RADIUS लॉग हर डायग्नोसिस का दूसरा हिस्सा है। कोई रिक्वेस्ट न होना, एक अधूरा EAP सत्र या एक स्पष्ट रिजेक्शन, प्रत्येक एक अलग समाधान की ओर इशारा करते हैं।

Trusted server certificate names

Apple के WiFi पेलोड EAP क्लाइंट कॉन्फ़िगरेशन में एक फ़ील्ड। यह उन नामों को सूचीबद्ध करता है जिन्हें RADIUS सर्वर सर्टिफिकेट को प्रस्तुत करना होगा इससे पहले कि डिवाइस TLS हैंडशेक जारी रखे।

एक नए होस्टनाम के साथ रिन्यू किया गया RADIUS सर्टिफिकेट हर उस डिवाइस को डिस्कनेक्ट कर देता है जिसके प्रोफाइल में नया नाम नहीं होता है। यह रिन्यूअल के ठीक अगली सुबह होने वाला एक क्लासिक आउटेज है।

Trusted certificates (server trust anchor)

WiFi पेलोड द्वारा संदर्भित रूट या जारीकर्ता CA सर्टिफिकेट, जिसका उपयोग डिवाइस EAP-TLS या PEAP हैंडशेक के दौरान RADIUS सर्वर चेन को मान्य करने के लिए करता है।

बिना किसी एंकर के, macOS एक ट्रस्ट डायलॉग दिखाता है। Intune में यह एक ट्रस्टेड सर्टिफिकेट प्रोफाइल है; Jamf Pro में यह कॉन्फ़िगरेशन प्रोफाइल में एक सर्टिफिकेट पेलोड है।

SCEP

Simple Certificate Enrolment Protocol, जो RFC 8894 के रूप में प्रकाशित है। यह एक प्रबंधित डिवाइस को सर्टिफिकेट अथॉरिटी से अपना सर्टिफिकेट अनुरोध करने और प्राप्त करने की अनुमति देता है, जिससे प्राइवेट की डिवाइस पर ही सुरक्षित रहती है।

Intune और Jamf Pro, EAP-TLS के लिए आवश्यक आइडेंटिटी सर्टिफिकेट प्रदान करने के लिए SCEP पेलोड का उपयोग करते हैं। गलत ग्रुप में स्कोप किया गया SCEP प्रोफाइल पासवर्ड प्रॉम्प्ट का कारण बनता है।

PKCS certificate profile

PKCS #12 पर आधारित एक सर्टिफिकेट डिलीवरी विधि, जो RFC 7292 में निर्दिष्ट है। सर्टिफिकेट और प्राइवेट की को एक साथ पैक किया जाता है और मैनेजमेंट प्लेटफॉर्म द्वारा डिवाइस पर पुश किया जाता है।

यह Intune और Jamf Pro में SCEP का विकल्प है। WiFi पेलोड को इसे संदर्भित करना चाहिए, और macOS पर यह सही कीचेन में होना चाहिए।

eapolclient

macOS प्रोसेस जो 802.1X सप्लीकेंट को चलाता है। यह EAPOL फ्रेम्स को हैंडल करता है, बाहरी आइडेंटिटी भेजता है और सर्वर सर्टिफिकेट में ट्रस्ट का मूल्यांकन करता है।

eapolclient पर फिल्टरिंग कंसोल या लॉग शो आपको बताता है कि डिवाइस ने सर्वर को अस्वीकार किया है या नहीं। यहाँ ट्रस्ट फेलियर का मतलब है कि समस्या आपके WiFi पेलोड में है।

macOS system, login-window and user mode

macOS द्वारा समर्थित तीन 802.1X कॉन्टेक्स्ट। System मोड साइन-इन से पहले मशीन सर्टिफिकेट का उपयोग करता है, login-window मोड लॉगिन विंडो पर टाइप किए गए क्रेडेंशियल्स का उपयोग करता है, और user मोड केवल साइन-इन के बाद कनेक्ट होता है।

एक साझा Mac पर यूजर-मोड प्रोफाइल नेटवर्क अकाउंट्स और FileVault अनलॉक को बाधित करता है। मोड को उस समय से मिलाएँ जब Mac को नेटवर्क की आवश्यकता होती है।

System and login keychains

macOS सर्टिफिकेट स्टोर। डिवाइस-स्तर के प्रोफाइल System कीचेन में सर्टिफिकेट इंस्टॉल करते हैं, और यूजर-स्तर के प्रोफाइल साइन-इन किए गए अकाउंट के लॉगिन कीचेन में उन्हें इंस्टॉल करते हैं।

डिवाइस स्तर पर कॉन्फ़िगर किया गया नेटवर्क लॉगिन कीचेन में मौजूद सर्टिफिकेट तक नहीं पहुँच सकता। डायग्नोसिस के दौरान प्रोफाइल स्तर के विरुद्ध कीचेन एक्सेस की जाँच करें।

Microsoft Entra ID group scoping

Microsoft Entra ID डिवाइस या अकाउंट ग्रुप्स को Intune प्रोफाइल का असाइनमेंट। Microsoft का Intune मार्गदर्शन यह मांग करता है कि ट्रस्टेड सर्टिफिकेट, SCEP या PKCS और WiFi प्रोफाइल समान ग्रुप साझा करें।

डिवाइस और अकाउंट ग्रुप्स के बीच चेन को विभाजित करने से कुछ डिवाइसों के पास आधा ही कॉन्फ़िगरेशन रह जाता है। साझा और बिना यूजर वाले iPads और Macs कभी भी लोगों के लिए लक्षित प्रोफाइल प्राप्त नहीं करते हैं।

हल किए गए उदाहरण

एक 200 कमरों वाले होटल ने फ्रंट-डेस्क और हाउसकीपिंग टीमों को Intune-प्रबंधित iPhones जारी किए। RADIUS सर्टिफिकेट को एक नए होस्टनाम के साथ रिन्यू किया गया, और अगली सुबह हर स्टाफ का iPhone नेटवर्क से बाहर हो गया। क्या हुआ था और इसे कैसे ठीक किया गया?

एक टेदर किए गए iPhone के लॉग से पता चला कि डिवाइस ने हैंडशेक बीच में ही छोड़ दिया। RADIUS लॉग ने उन सत्रों की पुष्टि की जो शुरू तो हुए लेकिन कभी पूरे नहीं हुए। इस पैटर्न का मतलब है कि डिवाइस ने सर्वर को अस्वीकार कर दिया, इसलिए समस्या WiFi पेलोड के सर्वर ट्रस्ट में थी। नया होस्टनाम ट्रस्टेड सर्वर नामों में गायब था। टीम ने Intune WiFi प्रोफाइल में सर्टिफिकेट सर्वर नामों में नया होस्टनाम जोड़ा। उन्होंने नए रूट को उसी ग्रुप में असाइन किया जिसमें अन्य प्रोफाइल थे। जैसे ही प्रत्येक डिवाइस ने अपडेट किए गए प्रोफाइल को सिंक किया, वे फिर से कनेक्ट हो गए। स्टाफ SSID पर विफल ऑथेंटिकेशन उस दिन शून्य पर आ गए। टीम अब किसी भी रिन्यूअल से एक सप्ताह पहले ट्रस्ट बदलावों को पब्लिश करती है।

एक सार्वजनिक क्षेत्र की लाइब्रेरी सेवा ने Jamf Pro के माध्यम से 60 शेयर्ड Macs चलाए। WiFi प्रोफाइल यूजर-लेवल का था, और नए स्टाफ सदस्य बिल्कुल भी साइन इन नहीं कर पा रहे थे क्योंकि उनके नेटवर्क अकाउंट्स को पहले नेटवर्क की आवश्यकता थी। इसे कैसे हल किया गया?

एक यूजर-लेवल प्रोफाइल लॉगिन कीचेन में सर्टिफिकेट इंस्टॉल करता है और साइन-इन के बाद ही कनेक्ट होता है। नेटवर्क अकाउंट्स वाले शेयर्ड Mac पर, किसी के भी साइन इन करने से पहले नेटवर्क की आवश्यकता होती है। टीम ने सिस्टम मोड में कंप्यूटर-लेवल पर प्रोफाइल को फिर से बनाया। अब एक मशीन सर्टिफिकेट सिस्टम कीचेन में रहता है। Macs लॉगिन विंडो पर ही नेटवर्क तक पहुँच गए, और सभी 60 मशीनों पर पहली बार लॉगिन करने की विफलताएँ बंद हो गईं। इसी बदलाव ने ओवरनाइट पैचिंग को भी सुचारू कर दिया, जो पहले एक साइन-इन सत्र पर निर्भर था। इसके बाद का नियम यह है: शेयर्ड Macs सिस्टम मोड का उपयोग करते हैं, और व्यक्तिगत रूप से असाइन किए गए Macs यूजर मोड का उपयोग कर सकते हैं।

अक्सर पूछे जाने वाले प्रश्न

क्या Purple Staff WiFi, Intune और Jamf द्वारा प्रबंधित डिवाइस के साथ काम करता है?

हाँ, Purple Staff WiFi उन Apple डिवाइस को प्रमाणित करता है जो Intune या Jamf Pro से अपने WiFi और सर्टिफिकेट प्रोफाइल प्राप्त करते हैं। आपका डिवाइस मैनेजमेंट प्लेटफॉर्म पेलोड डिलीवर करता है, और Purple का क्लाउड RADIUS, Microsoft Entra ID, Okta या Google Workspace के खिलाफ कनेक्शन को सत्यापित करता है। आप अपने मौजूदा डिवाइस मैनेजमेंट टूलिंग को बनाए रख सकते हैं। Purple प्रमाणीकरण को संभालता है और एक्सेस को ग्रुप मेंबरशिप से जोड़ता है, जिससे डायरेक्टरी अकाउंट निष्क्रिय होने पर कंपनी छोड़ने वाले कर्मचारियों का एक्सेस अपने आप समाप्त हो जाता है।

क्या हमें सर्टिफिकेट-आधारित स्टाफ WiFi चलाने के लिए नए एक्सेस पॉइंट्स की आवश्यकता है?

नहीं, Purple हार्डवेयर-स्वतंत्र है और आपके मौजूदा नेटवर्क के शीर्ष पर काम करता है। Purple, Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet को सपोर्ट करता है। आपके एक्सेस पॉइंट्स को WPA2-Enterprise या WPA3-Enterprise को सपोर्ट करना चाहिए और एक बाहरी RADIUS सर्वर की ओर पॉइंट करना चाहिए। SecurePass के लिए, हमारे [Security and Hardware Compatibility](https://support.purple.ai/hc/en-gb/articles/34979267638301-Security-and-Hardware-Compatibility) लेख में Passpoint आवश्यकताओं की जांच करें।

क्या हमें Entra ID पर iPhones और Macs के लिए EAP-TLS या PEAP का उपयोग करना चाहिए?

EAP-TLS का उपयोग करें। PEAP-MSCHAPv2 को एक ऐसे RADIUS सर्वर की आवश्यकता होती है जो पासवर्ड को सत्यापित कर सके, और Entra ID में केवल-क्लाउड खातों के लिए कोई मूल RADIUS सेवा नहीं है। EAP-TLS एक सर्टिफिकेट के साथ प्रमाणित करता है जिसे Intune या Jamf स्वचालित रूप से डिलीवर करता है, इसलिए किसी को भी पासवर्ड टाइप करने की आवश्यकता नहीं होती है। यह क्रेडेंशियल प्रॉम्प्ट को भी हटा देता है, जो Apple 802.1X हेल्पडेस्क टिकटों के सबसे आम कारणों में से एक है।

क्या हम स्टाफ को प्रभावित किए बिना प्री-शेयर्ड की से माइग्रेट कर सकते हैं?

हाँ, आप माइग्रेशन के दौरान अपने मौजूदा प्री-शेयर्ड की नेटवर्क के साथ-साथ नया 802.1X SSID चला सकते हैं। पहले एक पायलट ग्रुप में ट्रस्टेड सर्टिफिकेट, आइडेंटिटी सर्टिफिकेट और WiFi प्रोफाइल पुश करें। eapolclient और RADIUS लॉग की जांच करें, फिर चरणों में इसका दायरा बढ़ाएं। प्री-शेयर्ड की नेटवर्क को केवल तभी रिटायर करें जब RADIUS यह दिखाए कि प्रत्येक डिवाइस ग्रुप सफलतापूर्वक प्रमाणित हो रहा है।

सर्टिफिकेट-आधारित WiFi GDPR और डेटा हैंडलिंग को कैसे प्रभावित करता है?

सर्टिफिकेट-आधारित WiFi नेटवर्क पर ट्रांसफर होने वाले व्यक्तिगत डेटा को कम करता है, क्योंकि कोई पासवर्ड ट्रांसमिट नहीं होता है। प्रमाणीकरण एक डिवाइस सर्टिफिकेट और डायरेक्टरी ग्रुप मेंबरशिप पर निर्भर करता है। Purple GDPR के अनुकूल है और इसके पास ISO 27001, Cyber Essentials और B Corp सर्टिफिकेशन हैं। आपको फिर भी अपने डेटा प्रोटेक्शन डॉक्यूमेंटेशन में रिटेन किए गए RADIUS लॉग और उनकी रिटेंशन अवधि को रिकॉर्ड करना चाहिए।

क्या SecurePass स्टाफ डिवाइसों के लिए 802.1X को रिप्लेस करता है?

नहीं, SecurePass विजिटर्स के लिए डिज़ाइन किया गया है, न कि प्रबंधित स्टाफ डिवाइसों के लिए। यह WPA2 या WPA3-Enterprise का उपयोग करके लगभग 30 सेकंड में एक बार इंस्टॉल किए गए डिजिटल रूप से हस्ताक्षरित WiFi प्रोफाइल के साथ बार-बार होने वाले Captive Portal लॉगिन को बदल देता है। यह आपके मौजूदा पोर्टल के साथ चलता है। स्टाफ डिवाइसों को Intune या Jamf द्वारा डिलीवर किए गए सर्टिफिकेट के साथ स्टाफ WiFi का उपयोग करना चाहिए। विवरण के लिए [SecurePass FAQ](https://support.purple.ai/hc/en-gb/articles/34970615103005-SecurePass-FAQ) देखें।

इस श्रृंखला में आगे पढ़ें

Intune WiFi प्रोफाइल सर्वर ट्रस्ट: Microsoft Entra ID के लिए सर्टिफिकेट सर्वर नाम और रूट CA चेकलिस्ट

आप एक Intune WiFi प्रोफाइल के सर्वर वैलिडेशन वाले हिस्से को कॉन्फ़िगर करने में सक्षम होंगे ताकि Windows, Apple और Android पर EAP-TLS और PEAP कनेक्ट हो सकें। आप सर्टिफिकेट सर्वर नामों को RADIUS सर्टिफिकेट से मिलाएंगे, सही रूट CA को डिप्लॉय करेंगे, Microsoft Entra ID ग्रुप असाइनमेंट को संरेखित करेंगे, और सर्टिफिकेट रिन्यूअल को उनके द्वारा कनेक्शन को चुपचाप तोड़ने से पहले प्रबंधित करेंगे।

गाइड पढ़ें →

Android 802.1X और EAP-TLS ट्रबलशूटिंग: Intune और Microsoft Entra ID के लिए एक डिप्लॉयमेंट चेकलिस्ट

आप यह सटीक रूप से पता लगाने में सक्षम होंगे कि आपके स्टाफ SSID पर प्रबंधित Android फोन EAP-TLS में क्यों विफल हो जाते हैं और Intune में इसे कैसे ठीक किया जाए। प्रत्येक लक्षण को चार सामान्य कारणों से मिलाएं - अनुपलब्ध CA या डोमेन, गलत प्रोफ़ाइल में क्लाइंट प्रमाणपत्र, बेमेल RADIUS सर्वर नाम मान, या बिना डिलीवर किया गया ट्रस्टेड रूट। फिर एक रोलआउट चेकलिस्ट लागू करें जो बार-बार होने वाले आउटेज को रोकती है।

गाइड पढ़ें →

अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन को कॉन्फ़िगर करना

यह तकनीकी संदर्भ गाइड एंटरप्राइज़ अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन के आर्किटेक्चर, कॉन्फ़िगरेशन और डिप्लॉयमेंट की रूपरेखा तैयार करती है। यह नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को सुरक्षित, स्केलेबल वायरलेस एक्सेस कंट्रोल सिस्टम बनाने के लिए आवश्यक सटीक प्रोटोकॉल, सुरक्षा मानक और ट्रबलशूटिंग कार्यप्रणाली प्रदान करती है।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।