मुख्य सामग्री पर जाएं

RADIUS Vulnerabilities को कम करना: एक Security Hardening Guide

यह गाइड हॉस्पिटैलिटी, रिटेल, इवेंट्स और सार्वजनिक क्षेत्र के वातावरण में एंटरप्राइज़ WiFi इन्फ्रास्ट्रक्चर के लिए जिम्मेदार IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और CTOs के लिए एक व्यापक, व्यावहारिक संदर्भ प्रदान करती है। यह RADIUS सर्वर डिप्लॉयमेंट के पूरे अटैक सरफेस को कवर करती है - MD5 कोलिजन कमजोरियों और कमजोर शेयर्ड सीक्रेट्स से लेकर अनएन्क्रिप्टेड UDP ट्रांसपोर्ट और गलत तरीके से कॉन्फ़िगर किए गए EAP तरीकों तक - और IEEE 802.1X, PCI-DSS और GDPR आवश्यकताओं के अनुरूप एक प्राथमिकता वाली हार्डनिंग रोडमैप प्रदान करती है। इन सिफारिशों को लागू करने वाले संगठन क्रेडेंशियल-आधारित नेटवर्क हमलों के प्रति अपने जोखिम को काफी कम करेंगे, अनुपालन दायित्वों को पूरा करेंगे, और अपने गेस्ट और कॉर्पोरेट WiFi इन्फ्रास्ट्रक्चर के लिए एक मजबूत सुरक्षा स्थिति का निर्माण करेंगे।

Published
📖 12 मिनट का पाठ3,393 शब्द2 हल किए गए उदाहरण3 अभ्यास प्रश्न10 मुख्य परिभाषाएं

Video overview

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
MITIGATING RADIUS VULNERABILITIES: A SECURITY HARDENING GUIDE Purple WiFi की एक इंटेलिजेंस ब्रीफिंग [प्रस्तावना — लगभग 1 मिनट] आपका स्वागत है। आज की ब्रीफिंग के लिए मैं आपका होस्ट हूँ, और अगले दस मिनटों में हम सीधे उस विषय पर बात करेंगे जो कई नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों की रातों की नींद हराम कर देता है: RADIUS सर्वर सुरक्षा। यदि आप किसी होटल एस्टेट, रिटेल चेन, स्टेडियम या सार्वजनिक क्षेत्र की इमारत में एंटरप्राइज WiFi चला रहे हैं, तो आपका RADIUS इन्फ्रास्ट्रक्चर आपकी सुरक्षा स्थिति में सबसे महत्वपूर्ण - और सबसे अधिक अनदेखा किया जाने वाला - घटक है। आइए इसे विस्तार से समझते हैं। [संदर्भ — लगभग 1 मिनट] RADIUS - रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस - नब्बे के दशक के मध्य से नेटवर्क एक्सेस कंट्रोल की रीढ़ रहा है। यह वह प्रोटोकॉल है जो आपके एक्सेस पॉइंट्स और आपकी आइडेंटिटी डायरेक्टरी के बीच बैठता है, और यह तय करता है कि नेटवर्क पर किसे एक्सेस मिलेगा और किसे नहीं। IEEE 802.1X, जो लगभग हर एंटरप्राइज WiFi और वायर्ड ऑथेंटिकेशन डिप्लॉयमेंट को सपोर्ट करता है, काम करने के लिए RADIUS पर निर्भर करता है। समस्या यह है कि RADIUS को उस दौर में डिजाइन किया गया था जब साइबर खतरों का परिदृश्य बहुत अलग था। यह प्रोटोकॉल UDP का उपयोग करता है, जो कनेक्शनलेस है और इसलिए इसे सुरक्षित करना अधिक कठिन है। इसका मुख्य ऑथेंटिकेशन मैकेनिज्म ऐतिहासिक रूप से MD5 हैशिंग पर निर्भर रहा है - एक क्रिप्टोग्राफिक एल्गोरिदम जो 2004 से स्पष्ट रूप से टूटा हुआ साबित हो चुका है। और शेयर्ड सीक्रेट्स (shared secrets), यानी वे प्री-शेयर्ड कीज (pre-shared keys) जो आपके एक्सेस पॉइंट्स को आपके RADIUS सर्वर पर ऑथेंटिकेट करती हैं, अक्सर एक बार सेट कर दी जाती हैं और उन्हें कभी बदला नहीं जाता। 2024 में, शोधकर्ताओं ने RADIUS के खिलाफ एक व्यावहारिक हमले का खुलासा किया जिसे BlastRADIUS कहा गया - यह एक मैन-इन-द-मिडल हमला है जो ऑथेंटिकेशन रिस्पॉन्स को फर्जी बनाने के लिए MD5 संवेदनशीलता का फायदा उठाता है। यह केवल सैद्धांतिक नहीं है। यह एक वास्तविक, प्रलेखित हमला है जो बिना पैच वाले FreeRADIUS, Cisco ISE, और Microsoft NPS चलाने वाले डिप्लॉयमेंट्स को प्रभावित करता है। यदि आपने मध्य-2024 से पैच नहीं किया है, तो आप पर खतरा मंडरा रहा है। व्यावसायिक स्तर पर इसका जोखिम बहुत बड़ा है। एक समझौता किए गए RADIUS सर्वर का मतलब केवल अनधिकृत WiFi एक्सेस नहीं है। इसका मतलब है कि कोई हमलावर आपके नेटवर्क पर किसी भी उपयोगकर्ता के रूप में खुद को ऑथेंटिकेट कर सकता है, नेटवर्क सेगमेंटेशन को बायपास कर सकता है, और संभावित रूप से भुगतान प्रणालियों, रोगी के रिकॉर्ड या परिचालन तकनीक तक पहुंच सकता है। कार्ड भुगतान प्रोसेस करने वाले रिटेल वातावरण के लिए, यह सीधे तौर पर PCI DSS का उल्लंघन है। स्वास्थ्य सेवा के लिए, यह GDPR और नैदानिक प्रशासन (clinical governance) का मुद्दा है। हॉस्पिटैलिटी के लिए, यह ब्रांड की प्रतिष्ठा को नुकसान और संभावित नियामक जुर्माना है। [तकनीकी गहरा विश्लेषण — लगभग 5 मिनट] आइए इस हमले के दायरे को व्यवस्थित रूप से समझते हैं। पहला संवेदनशीलता वर्ग MD5 टकराव का जोखिम है। RADIUS User-Password एट्रिब्यूट को सुरक्षित करने और Response Authenticator फ़ील्ड जेनरेट करने के लिए MD5 का उपयोग करता है। MD5 एक 128-बिट हैश उत्पन्न करता है, और टकराव के हमले - जहाँ दो अलग-अलग इनपुट एक ही हैश उत्पन्न करते हैं - 2004 से व्यवहार्य हैं। BlastRADIUS हमला विशेष रूप से Access-Request पैकेटों पर अखंडता सुरक्षा की कमी का फायदा उठाता है। आपके NAS डिवाइस - जो आपका नेटवर्क एक्सेस सर्वर है, आमतौर पर आपका एक्सेस पॉइंट या स्विच - और आपके RADIUS सर्वर के बीच मौजूद एक हमलावर पैकेट में एक विशेष रूप से तैयार किया गया एट्रिब्यूट इंजेक्ट कर सकता है और सर्वर को अमान्य क्रेडेंशियल के लिए भी Access-Accept वापस करने के लिए मजबूर कर सकता है। इसका समाधान दोहरा है: अपने RADIUS सर्वर को नवीनतम संस्करण में पैच करें, और सभी Access-Request पैकेटों पर Message-Authenticator लागू करें। FreeRADIUS 3.2.5 और उसके बाद के संस्करणों में डिफ़ॉल्ट रूप से इसकी आवश्यकता होती है। दूसरा संवेदनशीलता वर्ग कमजोर या स्थिर साझा रहस्य (shared secrets) हैं। साझा रहस्य आपके NAS और आपके RADIUS सर्वर के बीच की प्री-शेयर्ड की (key) है। यदि यह छोटी है, डिक्शनरी-अटैक के प्रति संवेदनशील है, या वर्षों से बदली नहीं गई है, तो यह एक जोखिम है। RADIUS इस रहस्य का उपयोग User-Password एट्रिब्यूट को एन्क्रिप्ट करने और Response Authenticator जेनरेट करने के लिए करता है। एक कमजोर साझा रहस्य का अर्थ है कि एक हमलावर जो RADIUS ट्रैफ़िक को कैप्चर करता है - जो कि उस नेटवर्क पर बहुत आसान है जिसे उन्होंने पहले से ही आंशिक रूप से प्रभावित किया हुआ है - वह ऑफ़लाइन पासवर्ड को ब्रूट-फ़ोर्स कर सकता है। सर्वोत्तम अभ्यास यह है कि न्यूनतम 32 वर्णों का उपयोग करें, जो रैंडम रूप से जेनरेट किए गए हों, और कम से कम सालाना बदले जाते हों। इस रोटेशन को स्वचालित करें; एक बड़े सेटअप में इसे मैन्युअल रूप से करना त्रुटियों की संभावना को बढ़ाता है। तीसरा संवेदनशीलता वर्ग अनएन्क्रिप्टेड ट्रांसपोर्ट है। मानक RADIUS प्रमाणीकरण के लिए पोर्ट 1812 पर और अकाउंटिंग के लिए 1813 पर UDP पर चलता है। UDP कोई ट्रांसपोर्ट-लेयर एन्क्रिप्शन, कोई अखंडता जाँच और कोई रीप्ले सुरक्षा प्रदान नहीं करता है जो RADIUS खुद लागू करता है - जो, जैसा कि हम स्थापित कर चुके हैं, अपर्याप्त है। RadSec, जिसे औपचारिक रूप से RFC 6614 में परिभाषित किया गया है, RADIUS को TCP पोर्ट 2083 पर TLS 1.2 या 1.3 में लपेटता है। यह प्रमाणपत्रों के माध्यम से पारस्परिक प्रमाणीकरण, RADIUS पेलोड का पूर्ण एन्क्रिप्शन और रीप्ले सुरक्षा प्रदान करता है। यदि आप किसी भी अविश्वसनीय नेटवर्क सेगमेंट में RADIUS चला रहे हैं - जिसमें रिमोट वेन्यू और सेंट्रल RADIUS सर्वर के बीच एक WAN लिंक भी शामिल है - तो RadSec वैकल्पिक नहीं है। यह एक आवश्यकता है। चौथी संवेदनशीलता श्रेणी EAP विधि चयन है। सभी EAP विधियां एक जैसी नहीं होती हैं। EAP-MD5 को अप्रचलित माना जाना चाहिए - यह कोई पारस्परिक प्रमाणीकरण और प्रमाणीकरण एक्सचेंज का कोई एन्क्रिप्शन प्रदान नहीं करता है। अधिकांश एंटरप्राइज डिप्लॉयमेंट के लिए PEAP और EAP-TTLS स्वीकार्य हैं, क्योंकि वे क्रेडेंशियल्स ट्रांसमिट करने से पहले एक TLS टनल स्थापित करते हैं, और वे सर्वर सर्टिफिकेट के माध्यम से पारस्परिक प्रमाणीकरण का समर्थन करते हैं। EAP-TLS गोल्ड स्टैंडर्ड है: इसमें सर्वर और क्लाइंट दोनों को सर्टिफिकेट प्रस्तुत करने की आवश्यकता होती है, जिससे प्रमाणीकरण एक्सचेंज से पासवर्ड पूरी तरह से समाप्त हो जाता है। यह इसे क्रेडेंशियल फ़िशिंग और ब्रूट-फोर्स हमलों से सुरक्षित बनाता है। क्लाइंट सर्टिफिकेट जारी करने के लिए PKI को डिप्लॉय करने का परिचालन ओवरहेड वास्तविक है, लेकिन उच्च-सुरक्षा वाले वातावरण - स्वास्थ्य सेवा नेटवर्क, भुगतान-प्रसंस्करण क्षेत्र, बैक-ऑफ़-हाउस रिटेल सिस्टम - के लिए यह सही निर्णय है। पांचवीं संवेदनशीलता श्रेणी अपर्याप्त लॉगिंग और मॉनिटरिंग है। RADIUS अकाउंटिंग डेटा खतरे का पता लगाने के लिए एक सोने की खान है, और अधिकांश संगठन इसका उपयोग नहीं कर रहे हैं। हर प्रमाणीकरण प्रयास, चाहे सफल हो या विफल, एक अकाउंटिंग रिकॉर्ड उत्पन्न करता है। विफल प्रमाणीकरण के पैटर्न, अप्रत्याशित MAC पतों से प्रमाणीकरण, या असामान्य समय पर प्रमाणीकरण सभी समझौते के संकेतक हैं। अपने RADIUS अकाउंटिंग स्ट्रीम को अपने SIEM में एकीकृत करें। साठ सेकंड के भीतर एक ही MAC पते से पांच से अधिक विफल प्रमाणीकरणों के लिए अलर्ट सेट करें। Access-Reject तूफानों की निगरानी करें, जो प्रगति पर क्रेडेंशियल-स्टफिंग हमले का संकेत दे सकते हैं। [कार्यान्वयन सिफारिशें और नुकसान - लगभग 2 मिनट] मैं आपको एक हार्डनिंग प्रोजेक्ट के लिए एक व्यावहारिक अनुक्रमण देता हूँ। पैचिंग से शुरुआत करें। यह गैर-परक्राम्य है और आपके अगले बदलाव विंडो के भीतर किया जाना चाहिए। FreeRADIUS, Cisco ISE, और Microsoft NPS सभी ने जुलाई 2024 में BlastRADIUS के लिए पैच जारी किए हैं। अपना संस्करण जांचें, पैच लागू करें, और सत्यापित करें कि Message-Authenticator प्रवर्तन सक्रिय है। इसके बाद, अपने साझा रहस्यों का ऑडिट करें। अपने RADIUS सर्वर पर पंजीकृत प्रत्येक NAS डिवाइस की सूची निकालें। प्रत्येक के लिए, साझा रहस्य की लंबाई और आयु की जांच करें। 20 वर्णों से कम या दो वर्ष से अधिक पुराने किसी भी रहस्य को तुरंत बदला जाना चाहिए। इन्हें प्रोग्रामेटिक रूप से स्टोर और रोटेट करने के लिए एक पासवर्ड मैनेजर या सीक्रेट वॉल्ट - यहाँ HashiCorp Vault अच्छी तरह से काम करता है - का उपयोग करें। तीसरा, अपनी EAP विधि का मूल्यांकन करें। यदि आप कहीं भी EAP-MD5 चला रहे हैं, तो अभी इससे दूर हो जाएं। अधिकांश एंटरप्राइज वातावरण के लिए PEAP-MSCHAPv2 एक उचित अंतरिम स्थिति है। यदि आपके पास PKI बुनियादी ढांचा है, तो EAP-TLS लक्षित स्थिति है। चौथा, अविश्वसनीय नेटवर्क खंडों से गुजरने वाले किसी भी RADIUS ट्रैफ़िक के लिए RadSec लागू करें। यह विशेष रूप से मल्टी-साइट डिप्लॉयमेंट के लिए प्रासंगिक है जहाँ एक केंद्रीय RADIUS सर्वर इंटरनेट या साझा WAN पर दूरस्थ स्थानों की सेवा करता है।पांचवां, RADIUS सर्वर पर विशेषाधिकार प्राप्त एक्सेस के लिए मल्टी-फैक्टर ऑथेंटिकेशन सक्षम करें। सर्वर का मैनेजमेंट इंटरफ़ेस एक उच्च-मूल्य वाला लक्ष्य है। सभी एडमिनिस्ट्रेटिव लॉगिन के लिए MFA लागू करें, और मैनेजमेंट एक्सेस को एक समर्पित आउट-ऑफ-बैंड मैनेजमेंट नेटवर्क तक सीमित करें। अब, कमियों के बारे में बात करते हैं। सबसे आम गलती जो मैं देखता हूँ वह यह है कि संगठन RADIUS सर्वर को तो पैच कर देते हैं लेकिन NAS डिवाइसेस को पुराने फ़र्मवेयर पर छोड़ देते हैं जो Message-Authenticator का समर्थन नहीं करता है। पैच केवल तभी प्रभावी होता है जब दोनों छोर इसे लागू करते हैं। अपने एक्सेस पॉइंट और स्विच फ़र्मवेयर का ऑडिट उसी प्रोजेक्ट के हिस्से के रूप में करें। दूसरी आम कमी सर्टिफिकेट की समय सीमा समाप्त होना (सर्टिफिकेट एक्सपायरी) है। यदि आप EAP-TLS या RadSec चला रहे हैं, तो आपके सर्टिफिकेट सक्रिय भूमिका में हैं। एक RADIUS सर्वर सर्टिफिकेट जिसकी समय सीमा चुपचाप समाप्त हो जाती है, वह आपके नेटवर्क पर प्रत्येक ऑथेंटिकेशन को एक साथ विफल कर देगा। अपने ऑपरेशनल रनबुक में सर्टिफिकेट एक्सपायरी मॉनिटरिंग को शामिल करें। एक्सपायरी से 90, 30 और 7 दिन पहले अलर्ट सेट करें। तीसरी कमी एक कम्पेनसेटिंग कंट्रोल के रूप में नेटवर्क सेगमेंटेशन पर अत्यधिक निर्भरता है। सेगमेंटेशन महत्वपूर्ण है, लेकिन यह उस हमलावर से रक्षा नहीं करता है जिसने पहले से ही एक समझौता किए गए RADIUS सर्वर के माध्यम से ऑथेंटिकेट कर लिया है। डिफेंस इन डेप्थ का मतलब है कि आपको सेगमेंटेशन के साथ-साथ RADIUS हार्डनिंग की भी आवश्यकता है। [रैपिड-फायर प्रश्नोत्तर — लगभग 1 मिनट] प्रश्न: यदि मेरा RADIUS सर्वर मेरे एक्सेस पॉइंट्स के समान LAN पर है तो क्या मुझे RadSec की आवश्यकता है? उत्तर: यदि वे बिना किसी अविश्वसनीय डिवाइस के समान विश्वसनीय, सेगमेंटेड मैनेजमेंट VLAN पर हैं, तो NAS-टू-सर्वर लेग के लिए UDP पर मानक RADIUS स्वीकार्य है। लेकिन यदि किसी समझौता किए गए डिवाइस से उस VLAN तक पहुंचने वाले लैटरल मूवमेंट की थोड़ी सी भी संभावना है, तो RadSec कम लागत पर सार्थक सुरक्षा जोड़ता है। प्रश्न: हम Microsoft NPS चला रहे हैं। क्या हम BlastRADIUS से प्रभावित हैं? उत्तर: हाँ। Microsoft ने जुलाई 2024 में एक पैच जारी किया था। इसे लागू करें। अपने NPS सर्वर पर RequireMessageAuthenticator रजिस्ट्री कुंजी भी लागू करें। प्रश्न: मैं गेस्ट WiFi को कैसे संभालूँ? गेस्ट्स के पास सर्टिफिकेट नहीं होते हैं। उत्तर: गेस्ट WiFi आमतौर पर 802.1X के बजाय Captive Portal मॉडल का उपयोग करता है, इसलिए RADIUS का उपयोग अलग तरीके से किया जाता है - अक्सर केवल MAC ऑथेंटिकेशन बाईपास या अकाउंटिंग के लिए। वही पैचिंग और शेयर्ड सीक्रेट हाइजीन यहाँ भी लागू होती है, लेकिन अन-ऑथेंटिकेटेड गेस्ट एक्सेस के लिए EAP-TLS प्रासंगिक नहीं है। कॉर्पोरेट RADIUS इन्फ्रास्ट्रक्चर से गेस्ट RADIUS इंस्टेंस को अलग करने पर ध्यान केंद्रित करें। प्रश्न: पूर्ण EAP-TLS माइग्रेशन के लिए ROI का मामला क्या है? उत्तर: अपने ब्रीच रिस्क के खिलाफ इसका आकलन करें। एक एकल PCI-DSS उल्लंघन के जुर्माने, समाधान और प्रतिष्ठा के नुकसान में औसतन चालीस लाख पाउंड खर्च होते हैं। 500-डिवाइस एस्टेट के लिए एक PKI डिप्लॉयमेंट में टूलिंग और प्रोफेशनल सर्विसेज में लगभग 15,000 से 30,000 पाउंड की लागत आती है। यह गणित बिल्कुल सीधा है। [सारांश और अगले कदम — लगभग 1 मिनट] मैं आपको इस तिमाही में करने के लिए पांच चीजें बता रहा हूँ। एक: BlastRADIUS के लिए अपने RADIUS सर्वर और सभी NAS डिवाइसेस को पैच करें। इसे सबसे पहले करें। दो: सभी शेयर्ड सीक्रेट्स का ऑडिट करें और उन्हें रोटेट करें। आगे बढ़ने के लिए रोटेशन को ऑटोमेट करें। तीन: सभी Access-Request पैकेटों पर Message-Authenticator लागू करें। चार: अविश्वसनीय नेटवर्क सीमाओं को पार करने वाले किसी भी RADIUS ट्रैफ़िक के लिए RadSec लागू करें। पांच: RADIUS अकाउंटिंग लॉग्स को अपने SIEM में एकीकृत करें और विसंगति अलर्ट सेट करें। RADIUS सुरक्षा ग्लैमरस नहीं है, लेकिन यह बुनियादी है। इन पांच चीजों को सही करें, और आपने अपने नेटवर्क एक्सेस कंट्रोल इन्फ्रास्ट्रक्चर के खिलाफ सबसे महत्वपूर्ण हमले के रास्तों को बंद कर दिया है। सुनने के लिए धन्यवाद। एंटरप्राइज WiFi सुरक्षा आर्किटेक्चर के बारे में अधिक जानने के लिए, purple.ai पर जाएं। यह एक Purple WiFi इंटेलिजेंस ब्रीफिंग थी।

हमारी मुख्य श्रृंखला का हिस्सा: एंटरप्राइज़ WiFi सुरक्षा गाइड

RADIUS Vulnerabilities को कम करना: एक Security Hardening Guide

कार्यकारी सारांश

RADIUS (Remote Authentication Dial-In User Service) अभी भी एंटरप्राइज़ WiFi डिप्लॉयमेंट में नेटवर्क एक्सेस कंट्रोल के लिए मुख्य प्रोटोकॉल बना हुआ है, जो आतिथ्य, रिटेल वेन्यू, स्टेडियम, सम्मेलन केंद्रों और सार्वजनिक क्षेत्र की इमारतों में 802.1X प्रमाणीकरण का समर्थन करता है। हालाँकि, RADIUS की वास्तुकला 1990 के दशक की है, और इसके कई मूलभूत डिज़ाइन निर्णय - MD5 हैश पर निर्भरता, बिना मूल एन्क्रिप्शन के UDP ट्रांसपोर्ट और स्टैटिक शेयर्ड सीक्रेट - आज के खतरे के माहौल में एक बड़ा जोखिम बन गए हैं।

जुलाई 2024 में, BlastRADIUS भेद्यता (CVE-2024-3596) ने यह दिखाया कि बीच-में-बैठा-हमलावर (man-in-the-middle) Access-Request पैकेटों में MD5 अखंडता दोष का फायदा उठाकर नकली RADIUS Access-Accept प्रतिक्रियाएं बना सकता है। यह भेद्यता FreeRADIUS, Cisco ISE और Microsoft NPS सहित सभी प्रमुख RADIUS कार्यान्वयन को प्रभावित करती है। बिना पैच वाले डिप्लॉयमेंट अभी भी जोखिम में हैं।

यह गाइड एक प्राथमिकता वाला हार्डनिंग रोडमैप प्रदान करता है, जिसमें पैच प्रबंधन, शेयर्ड सीक्रेट की स्वच्छता, EAP पद्धति का चयन, RadSec डिप्लॉयमेंट, प्रबंधन पहुंच के लिए मल्टी-फ़ैक्टर प्रमाणीकरण और विसंगति का पता लगाने के लिए SIEM एकीकरण शामिल है। यह उन IT पेशेवरों के लिए लिखा गया है जिन्हें अगले वर्ष के बजाय इसी तिमाही में ठोस निर्णय लेने की आवश्यकता है।

RADIUS Vulnerabilities को कम करना: एक Security Hardening Guide - radius architecture overview

तकनीकी गहराई से विश्लेषण

RADIUS कैसे काम करता है और इसके कमजोर बिंदु

RADIUS, नेटवर्क एक्सेस सर्वर (NAS) - आमतौर पर एक WiFi एक्सेस पॉइंट, स्विच या VPN कॉन्सेंट्रेटर - और RADIUS सर्वर के बीच एक क्लाइंट - सर्वर प्रोटोकॉल के रूप में काम करता है, जो Active Directory या LDAP जैसे बैकएंड पहचान स्टोर के खिलाफ क्रेडेंशियल्स को सत्यापित करता है। प्रमाणीकरण एक्सचेंज RFC 2865 में परिभाषित रिक्वेस्ट - चैलेंज - रिस्पॉन्स मॉडल का अनुसरण करता है, और अकाउंटिंग को RFC 2866 के तहत अलग से संभाला जाता है।

यह प्रोटोकॉल प्रमाणीकरण के लिए पोर्ट 1812 और अकाउंटिंग के लिए पोर्ट 1813 का उपयोग करके UDP पर प्रमाणीकरण पैकेट भेजता है। शेयर्ड सीक्रेट - NAS और RADIUS सर्वर पर कॉन्फ़िगर किया गया एक प्री-शेयर्ड की - Response Authenticator फ़ील्ड उत्पन्न करने के लिए उपयोग किया जाता है, और MD5-आधारित XOR सिफर के माध्यम से User-Password विशेषता को एन्क्रिप्ट करता है। यह किसी भी आधुनिक दृष्टिकोण से एन्क्रिप्शन नहीं है; यह पूरी तरह से शेयर्ड सीक्रेट की गोपनीयता और ताकत पर आधारित अस्पष्टीकरण (obfuscation) है।

एक सामान्य RADIUS डिप्लॉयमेंट में पांच प्रमुख भेद्यता श्रेणियां नीचे दी गई हैं।

MD5 टकराव और अखंडता भेद्यता। BlastRADIUS हमला (CVE-2024-3596) Access-Request पैकेटों में अखंडता सुरक्षा की कमी का फायदा उठाता है। चूंकि कई कॉन्फ़िगरेशन डिफ़ॉल्ट रूप से NAS से Message-Authenticator विशेषता को शामिल नहीं करते हैं, इसलिए बीच-में-बैठा-हमलावर पैकेट को RADIUS सर्वर तक पहुंचने से पहले उसमें चालाकी से तैयार की गई विशेषताएं जोड़ सकता है। MD5 चुने हुए-प्रिफिक्स टकराव तकनीक का उपयोग करके, हमलावर पैकेट में हेरफेर कर सकता है ताकि RADIUS सर्वर संशोधित पैकेट के लिए एक वैध Response Authenticator की गणना करे, जिससे अस्वीकार किए जाने वाले अनुरोध के लिए भी Access-Accept वापस मिल जाता है। इसका समाधान सभी Access-Request पैकेटों पर Message-Authenticator विशेषता को अनिवार्य करना है, जो पूरे पैकेट पर HMAC-MD5 अखंडता सुरक्षा प्रदान करता है। इसके लिए NAS और RADIUS सर्वर दोनों पर कॉन्फ़िगरेशन परिवर्तन की आवश्यकता होती है, न कि केवल सर्वर पैच की।

कमजोर या स्टैटिक शेयर्ड सीक्रेट। शेयर्ड सीक्रेट RADIUS एक्सचेंज का क्रिप्टोग्राफिक एंकर है। यदि यह छोटा, अनुमान लगाने योग्य या कभी बदला नहीं गया है, तो RADIUS ट्रैफ़िक को कैप्चर करने वाला हमलावर (जो ARP स्पूफिंग या समझौता किए गए नेटवर्क डिवाइस के माध्यम से संभव है) ऑफ़लाइन ही User-Password विशेषता को क्रैक कर सकता है। याद रखे गए पासवर्ड के लिए NIST SP 800-63B दिशानिर्देश यहाँ लागू होते हैं: सीक्रेट कम से कम 20 वर्णों के, बेतरतीब ढंग से जेनरेट किए गए और एक की-मैनेजमेंट सिस्टम में स्टोर होने चाहिए। दर्जनों या लाखों NAS उपकरणों वाले बड़े नेटवर्कों के लिए, मैन्युअल रोटेशन परिचालन रूप से संभव नहीं है; HashiCorp Vault या इसी तरह के की-मैनेजर के माध्यम से ऑटोमेशन ही सही तरीका है।

अनएन्क्रिप्टेड UDP ट्रांसपोर्ट। UDP पर आधारित मानक RADIUS ट्रांसपोर्ट लेयर गोपनीयता प्रदान नहीं करता है। User-Password विशेषता अस्पष्ट होती है लेकिन एन्क्रिप्टेड नहीं होती। उपयोगकर्ता नाम, NAS IP और सेशन मेटाडेटा सहित अन्य सभी विशेषताएं सादे पाठ (plaintext) में प्रसारित की जाती हैं। RadSec (RADIUS over TLS) जिसे RFC 6614 में परिभाषित और RFC 7360 में अपडेट किया गया है, TCP पोर्ट 2083 पर TLS टनल के भीतर RADIUS प्रोटोकॉल को लपेटकर, TLS 1.2 या TLS 1.3 सेशन स्थापित करके इस समस्या को हल करता है। RadSec, NAS और RADIUS सर्वर के बीच द्विपक्षीय (two-way) सर्टिफिकेट प्रमाणीकरण, पूर्ण पेलोड एन्क्रिप्शन और रीप्ले सुरक्षा प्रदान करता है। यह किसी भी गैर-भरोसेमंद नेटवर्क सीमा को पार करने वाले RADIUS ट्रैफ़िक के लिए सही ट्रांसपोर्ट है।

EAP पद्धति का चयन। एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल (EAP) 802.1X ढांचे के भीतर उपयोग की जाने वाली आंतरिक प्रमाणीकरण विधियों को परिभाषित करता है। EAP-MD5 को हटा दिया गया है और इसे सभी डिप्लॉयमेंट्स से तुरंत हटा दिया जाना चाहिए - यह द्विपक्षीय प्रमाणीकरण प्रदान नहीं करता है और न ही क्रेडेंशियल कटाई (harvesting) के हमलों से सुरक्षा देता है। PEAP (Protected EAP) और EAP-TTLS क्रेडेंशियल भेजने से पहले सर्वर सर्टिफिकेट का उपयोग करके एक TLS टनल स्थापित करते हैं, जो द्विपक्षीय प्रमाणीकरण प्रदान करता है और आंतरिक विधियों को छिपकर सुनने (eavesdropping) से बचाता है। EAP-TLS पासवर्ड की आवश्यकता को पूरी तरह से समाप्त कर देता है, जिसमें सर्वर और क्लाइंट दोनों पर X.509 सर्टिफिकेट की आवश्यकता होती है। यह फ़िशिंग और डिक्शनरी हमलों से सुरक्षित है और उच्च-सुरक्षा वातावरण के लिए अनुशंसित विधि है। अपर्याप्त लॉगिंग और मॉनिटरिंग। RADIUS अकाउंटिंग हर एक प्रमाणीकरण इवेंट को रिकॉर्ड करती है - सफलता, विफलता, सेशन शुरू होना, सेशन समाप्त होना। यह डेटा क्षमता योजना के लिए परिचालन रूप से बहुत मूल्यवान है, व्यावसायिक रूप से WiFi Analytics के लिए अत्यधिक उपयोगी है, और यह सुरक्षा टेलीमेट्री का भी एक महत्वपूर्ण स्रोत है। प्रमाणीकरण विफलताओं की बाढ़, अज्ञात MAC पतों से प्रमाणीकरण, और गैर-कामकाजी घंटों के दौरान एक्सेस पैटर्न जैसी चीज़ें RADIUS अकाउंटिंग लॉग्स से खोजी जा सकती हैं। अधिकांश संगठन इस डेटा को SIEM में नहीं भेजते हैं, और जो भेजते हैं वे भी शायद ही कभी कोई अलर्ट थ्रेशोल्ड कॉन्फ़िगर करते हैं। RADIUS Vulnerabilities को कम करना: एक Security Hardening Guide - eap comparison chart

BlastRADIUS हमला विवरण

BlastRADIUS का खुलासा जुलाई 2024 में बोस्टन यूनिवर्सिटी और यूनिवर्सिटी ऑफ कैलिफोर्निया सैन डिएगो के शोधकर्ताओं द्वारा किया गया था। इस हमले के लिए NAS और RADIUS सर्वर के बीच मैन-इन-द-मिडल (MITM) स्थिति की आवश्यकता होती है - जो कि एक साझा नेटवर्क सेगमेंट पर ARP स्पूफिंग, एक समझौता किए गए राउटर, या नेटवर्क एक्सेस वाले एक दुर्भावनापूर्ण अंदरूनी सूत्र के माध्यम से प्राप्त की जा सकती है।

हमले की प्रक्रिया इस प्रकार है: हमलावर NAS से आने वाले Access-Request पैकेट को इंटरसेप्ट करता है। चूंकि इस पैकेट में Message-Authenticator विशेषता की कमी होती है (जो कई कॉन्फ़िगरेशन में डिफ़ॉल्ट सेटिंग्स होती है), हमलावर इस पैकेट की विशेषता सूची को स्वतंत्र रूप से संशोधित कर सकता है। MD5 चुने हुए-प्रिफिक्स टकराव का उपयोग करके, हमलावर एक संशोधित पैकेट का निर्माण करता है जिसके लिए RADIUS सर्वर मूल पैकेट के समान ही Response Authenticator की गणना करेगा। नतीजतन, सर्वर हमलावर-नियंत्रित विशेषताओं वाले अनुरोध के लिए Access-Accept लौटाता है - जिसमें पूर्ण नेटवर्क पहुंच को अधिकृत करने वाली Administrative Service-Type शामिल होती है।

यह हमला PEAP और EAP-TTLS डिप्लॉयमेंट पर प्रभावी है जो आंतरिक विधि के रूप में MSCHAPv2 का उपयोग करते हैं। यह EAP-TLS डिप्लॉयमेंट को प्रभावित नहीं करता है, क्योंकि प्रमाणपत्र-आधारित पारस्परिक प्रमाणीकरण ऐसी अखंडता सुरक्षा प्रदान करता है जिसे MD5 द्वारा तोड़ा नहीं जा सकता।

Guest WiFi और एंटरप्राइज़-ग्रेड 802.1X दोनों चलाने वाले संगठनों के लिए, गेस्ट नेटवर्क के RADIUS इंस्टेंस को भी पैच किया जाना चाहिए, भले ही वह EAP के बजाय MAC Authentication Bypass का उपयोग कर रहा हो। साझा कुंजी सुरक्षा सर्वोत्तम प्रथाएं और Message-Authenticator आवश्यकताएं समान रूप से लागू होती हैं।

कार्यान्वयन मार्गदर्शिका

चरण 1: तत्काल समाधान (सप्ताह 1 - 2)

पैचिंग पहला कदम है। FreeRADIUS 3.2.5 और 3.0.27 में BlastRADIUS फिक्स शामिल हैं और यह डिफ़ॉल्ट रूप से Message-Authenticator लागू करते हैं। Cisco ISE 3.1 Patch 8, 3.2 Patch 4 और 3.3 Patch 1 इस भेद्यता का समाधान करते हैं। Microsoft ने जुलाई 2024 में Windows Server 2022 NPS के लिए KB5040434 जारी किया। कृपया अपने वर्तमान संस्करणों को सत्यापित करें और अपने अगले निर्धारित परिवर्तन विंडो में इन पैच को लागू करें।

साथ ही, अपने NAS डिवाइस फ़र्मवेयर का ऑडिट करें। Message-Authenticator प्रवर्तन केवल तभी प्रभावी होता है जब NAS भी इस विशेषता को भेजता है। अपने एक्सेस पॉइंट और स्विच वेंडर बुलेटिन की जांच करें - Aruba, Ruckus, Cisco और Juniper सभी ने BlastRADIUS के लिए फ़र्मवेयर अपडेट जारी किए हैं। यदि आप Ruckus हार्डवेयर चला रहे हैं, तो wireless access point Ruckus guide प्रासंगिक फ़र्मवेयर प्रबंधन पृष्ठभूमि प्रदान करता है।

पैचिंग के बाद उत्पन्न होने वाली संभावित troubleshooting Windows 11 802.1X authentication issues के समाधान के संबंध में, सबसे आम कारण NPS सर्वर द्वारा उन क्लाइंट कनेक्शनों को अस्वीकार करना है जिनमें Message-Authenticator शामिल नहीं है - यह सही सुरक्षा व्यवहार है और इसके लिए पुराने Windows क्लाइंट पर सप्लीकेंट रीकॉन्फ़िगरेशन की आवश्यकता हो सकती है।

चरण 2: साझा कुंजी स्वच्छता (सप्ताह 2 - 4)

RADIUS सर्वर पर पंजीकृत पूर्ण NAS क्लाइंट सूची निर्यात करें। प्रत्येक प्रविष्टि के लिए साझा कुंजी की लंबाई और अंतिम परिवर्तन की तिथि रिकॉर्ड करें। 20 वर्णों से कम या 24 महीनों से अधिक समय से न बदली गई किसी भी कुंजी को तुरंत बदला जाना चाहिए।

नई कुंजियों के लिए, क्रिप्टोग्राफ़िक रूप से सुरक्षित यादृच्छिक जनरेटर का उपयोग करें - openssl rand -base64 32 एक 44-वर्ण की base64 स्ट्रिंग उत्पन्न करता है जो RADIUS साझा कुंजी के रूप में उपयोग के लिए आदर्श है। सभी कुंजियों को एक कुंजी प्रबंधन प्रणाली में संग्रहीत करें। एक रोटेशन शेड्यूल लागू करें: कम जोखिम वाले NAS उपकरणों के लिए सालाना, और PCI-DSS के दायरे में आने वाले NAS उपकरणों के लिए हर छह महीने में बदलें।

चरण 3: EAP विधि युक्तिकरण (महीना 1 - 2)

अपने RADIUS सर्वर द्वारा अनुमत EAP विधियों का ऑडिट करें। EAP-MD5 को अक्षम करें। यदि आप PEAP-MSCHAPv2 चला रहे हैं, तो सत्यापित करें कि सभी सप्लीकेंट सर्वर प्रमाणपत्र सत्यापन को लागू करते हैं - किसी भी सर्वर प्रमाणपत्र को स्वीकार करने वाले गलत तरीके से कॉन्फ़िगर किए गए सप्लीकेंट नकली RADIUS सर्वर हमलों के प्रति संवेदनशील होते हैं। PCI-DSS के दायरे वाले वातावरण के लिए, EAP-TLS की सिफारिश की जाती है। यदि आपके पास वर्तमान में प्रमाणपत्र अवसंरचना नहीं है, तो PKI योजना शुरू करें।

सुरक्षित guest WiFi networks के संबंध में, ध्यान दें कि गेस्ट नेटवर्क आमतौर पर 802.1X के बजाय Captive Portal प्रमाणीकरण का उपयोग करते हैं, इसलिए EAP विधि सुदृढ़ीकरण मुख्य रूप से कॉर्पोरेट और कर्मचारी SSID पर लागू होता है।

चरण 4: RadSec परिनियोजन (महीना 2 - 3)

अविश्वसनीय नेटवर्क सीमाओं को पार करने वाले प्रत्येक RADIUS ट्रैफ़िक पथ की पहचान करें। सामान्य परिदृश्यों में इंटरनेट के माध्यम से दूरस्थ होटलों को सेवा देने वाला एक केंद्रीय RADIUS सर्वर; क्लाउड RADIUS सेवा से जुड़ने वाले ऑन-प्रिमाइसेस NAS उपकरण; और RADIUS प्रॉक्सी श्रृंखलाएं शामिल हैं जहां ट्रैफ़िक कई नेटवर्क डोमेन से होकर गुजरता है।

प्रत्येक पहचाने गए पथ के लिए RadSec कॉन्फ़िगर करें। FreeRADIUS पर, इसका अर्थ है पोर्ट 2083 पर tls लिसनर को सक्षम करना और आपके PKI से प्रमाणपत्रों के साथ पारस्परिक TLS कॉन्फ़िगर करना। Cisco ISE पर, RadSec को Administration > Network Devices के अंतर्गत कॉन्फ़िगर किया गया है। सुनिश्चित करें कि कम से कम TLS 1.2 का उपयोग किया जा रहा है; TLS 1.0 और 1.1 को स्पष्ट रूप से अक्षम करें।

चरण 5: प्रशासनिक पहुंच के लिए बहु-कारक प्रमाणीकरण (महीना 2 - 3)

RADIUS सर्वर का प्रशासनिक इंटरफ़ेस एक उच्च-मूल्य वाला लक्ष्य है। यदि कोई हमलावर RADIUS सर्वर से समझौता करता है, तो वे प्रमाणीकरण नीतियों को संशोधित कर सकते हैं, साझा कुंजियों को निकाल सकते हैं, और प्रमाणीकरण ट्रैफ़िक को पुनर्निर्देशित कर सकते हैं। सभी RADIUS सर्वर और उनके अंतर्निहित ऑपरेटिंग सिस्टम के एडमिन लॉग-इन के लिए MFA अनिवार्य करें। प्रशासनिक पहुंच को एक समर्पित आउट-ऑफ-बैंड प्रबंधन VLAN तक सीमित करें। भूमिका-आधारित पहुंच नियंत्रण लागू करें: नेटवर्क इंजीनियरों के पास सुरक्षा व्यवस्थापकों के समान विशेषाधिकार नहीं होने चाहिए।

चरण 6: SIEM एकीकरण और अलर्टिंग (महीना 3 - 4)

अपने RADIUS सर्वर को वास्तविक समय में अपने SIEM को लेखांकन लॉग अग्रेषित करने के लिए कॉन्फ़िगर करें। निम्नलिखित बेसलाइन अलर्ट थ्रेसहोल्ड को परिभाषित करें:

अलर्ट थ्रेसहोल्ड गंभीरता स्तर
एकल MAC पते के लिए बार-बार प्रमाणीकरण विफलता 60 सेकंड में >5 बार उच्च
एक्सेस अस्वीकृति (Access-Reject) दर में उछाल पिछले 7 दिनों की बेसलाइन से 200% अधिक मध्यम
Enterpise SSID पर नए MAC पते से प्रमाणीकरण पहली उपस्थिति मध्यम
RADIUS सर्वर प्रमाणपत्र की समय-सीमा समाप्त होने वाली है 90 / 30 / 7 दिन उच्च / महत्वपूर्ण / महत्वपूर्ण
साझा गुप्त बेमेल त्रुटि कोई भी एक उपस्थिति उच्च

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

सर्वोत्तम प्रथाएं

निम्नलिखित सिफारिशें IEEE 802.1X, NIST SP 800-63B, PCI-DSS v4.0 और वेंडर सुरक्षा परामर्शों के आम सहमति पर आधारित हैं।

प्रमाणपत्र प्रबंधन। EAP-TLS या RadSec का उपयोग करने वाले किसी भी परिनियोजन के प्रमाणीकरण पथ में X.509 प्रमाणपत्र होते हैं। एंटरप्राइज़ WiFi परिनियोजन में, अचानक और पूर्ण प्रमाणीकरण विफलता का सबसे आम एकल कारण प्रमाणपत्र की समय-सीमा समाप्त होना है। स्वचालित प्रमाणपत्र जीवनचक्र प्रबंधन लागू करें। समय-सीमा समाप्त होने से 90, 30 और 7 दिन पहले निगरानी अलर्ट सेट करें। RADIUS सर्वर प्रमाणपत्रों के लिए, कम से कम 2048-बिट RSA या 256-बिट ECDSA कुंजियों का उपयोग करें, साथ ही SHA-256 या उससे अधिक मजबूत हस्ताक्षर एल्गोरिदम का उपयोग करें। SHA-1 का उपयोग न करें।

नेटवर्क विभाजन। RADIUS सर्वरों को एक समर्पित प्रबंधन VLAN में रखा जाना चाहिए, जो मेहमानों और सामान्य कॉर्पोरेट नेटवर्क से अलग हो। फ़ायरवॉल ACL के माध्यम से RADIUS पोर्ट्स (UDP 1812, 1813 और RadSec के लिए TCP 2083) तक पहुंच को केवल पंजीकृत NAS उपकरणों के विशिष्ट IP पतों तक ही सीमित किया जाना चाहिए। इंटरनेट से सीधे RADIUS पोर्ट्स तक पहुंच की अनुमति न दें।

निरर्थकता और उच्च उपलब्धता। एक एकल RADIUS सर्वर आपके पूरे नेटवर्क एक्सेस नियंत्रण बुनियादी ढांचे के लिए विफलता का एक एकल बिंदु है। कम से कम दो RADIUS सर्वरों को सक्रिय-निष्क्रिय (active-passive) या सक्रिय-सक्रिय (active-active) कॉन्फ़िगरेशन में तैनात करें। 24/7 अतिथि कनेक्टिविटी आवश्यकताओं वाले होटल परिनियोजन के लिए, RADIUS सर्वर का डाउनटाइम सीधे अतिथि WiFi डाउनटाइम में बदल जाता है - जो एक प्रतिष्ठा और व्यावसायिक जोखिम है। WPA3 और 802.1X। WPA3-Enterprise 192-बिट सुरक्षा मोड सरकारी और अत्यधिक सुरक्षित परिनियोजन के लिए एक अनिवार्य आवश्यकता है, जो डेटा एन्क्रिप्शन के लिए AES-256-GCMP और प्रमाणीकरण के लिए HMAC-SHA-384 के उपयोग को बाध्य करता है। अधिकांश कॉर्पोरेट परिनियोजनों के लिए, मानक 128-बिट सुरक्षा के साथ WPA3-Enterprise, WPA2-Enterprise की तुलना में एक महत्वपूर्ण सुधार है, विशेष रूप से तब जब इसे EAP-TLS के साथ जोड़ा जाता है। कार्ड भुगतान को संभालने वाले खुदरा वातावरणों को WPA3-Enterprise को अपनाने को PCI-DSS जोखिम को कम करने के उपाय के रूप में देखना चाहिए।

वेंडर पैच चक्र। अपने RADIUS सर्वर वेंडर और NAS उपकरण वेंडर से सुरक्षा परामर्शों की सदस्यता लें। FreeRADIUS, Cisco, Microsoft, Aruba, और Ruckus सभी CVE नोटिस जारी करते हैं। इस जानकारी को अपने भेद्यता प्रबंधन कार्यक्रम में शामिल करें और स्पष्ट SLA परिभाषित करें: गंभीर कमजोरियों (CVSS ≥ 9.0) को 72 घंटों के भीतर ठीक किया जाए; उच्च जोखिम वाली कमजोरियों (CVSS 7.0 - 8.9) को 14 दिनों के भीतर ठीक किया जाए।

समस्या निवारण और जोखिम न्यूनीकरण

सामान्य विफलता मोड

पैचिंग के बाद प्रमाणीकरण विफल। BlastRADIUS पैच लागू करने के बाद, यदि कुछ NAS उपकरणों का फ़र्मवेयर Message-Authenticator का समर्थन नहीं करता है, तो प्रमाणीकरण विफल हो सकता है। लक्षण: उपयोगकर्ता क्रेडेंशियल में कोई बदलाव न होने के बावजूद Access-Reject प्रतिक्रियाओं में अचानक वृद्धि। निदान: RADIUS डिबग लॉग सक्षम करें और जांचें कि क्या "Message-Authenticator required but not present" (Message-Authenticator आवश्यक है लेकिन मौजूद नहीं है) त्रुटि है। समाधान: NAS फ़र्मवेयर अपडेट करें, या एक अस्थायी उपाय के रूप में, नियोजित फ़र्मवेयर अपडेट के दौरान, विशिष्ट NAS IP से बिना Message-Authenticator वाले अनुरोधों को स्वीकार करने के लिए RADIUS सर्वर को कॉन्फ़िगर करें।

EAP-TLS में प्रमाणपत्र सत्यापन विफल। लक्षण: क्लाइंट को "authentication failed" (प्रमाणीकरण विफल) का संकेत मिलता है, लेकिन RADIUS लॉग में कोई संगत Access-Reject नहीं होता है। निदान: RADIUS सर्वर की प्रमाणपत्र श्रृंखला की जांच करें - क्या जारी करने वाला CA क्लाइंट अनुरोधकर्ता द्वारा विश्वसनीय है? क्या सर्वर प्रमाणपत्र अपनी वैधता अवधि के भीतर है? समाधान: सुनिश्चित करें कि RADIUS सर्वर पर पूर्ण प्रमाणपत्र श्रृंखला (लीफ प्रमाणपत्र + मध्यवर्ती प्रमाणपत्र + रूट प्रमाणपत्र) कॉन्फ़िगर की गई है। MDM या समूह नीति के माध्यम से रूट CA प्रमाणपत्र को क्लाइंट उपकरणों पर पुश करें।

RadSec TLS हैंडशेक विफल। लक्षण: कॉन्फ़िगरेशन परिवर्तन के बाद, NAS उपकरण RadSec कनेक्शन स्थापित करने में असमर्थ है। निदान: TLS संस्करण संगतता की जांच करें - पुराने NAS फ़र्मवेयर TLS 1.2 का समर्थन नहीं कर सकते हैं। पारस्परिक प्रमाणपत्र सत्यापन की जांच करें - दोनों पक्षों को एक-दूसरे के CA पर भरोसा करना चाहिए। समाधान: NAS फ़र्मवेयर रिलीज़ नोट्स में TLS संस्करण समर्थन को सत्यापित करें; सुनिश्चित करें कि NAS उपकरण प्रमाणपत्र उसी CA द्वारा जारी किया गया है जिस पर RADIUS सर्वर द्वारा भरोसा किया जाता है।

साझा गुप्त बेमेल। लक्षण: किसी विशिष्ट NAS से प्रत्येक प्रमाणीकरण विफल हो जाता है और "invalid authenticator" (अमान्य प्रमाणीकरणकर्ता) त्रुटि आती है। निदान: NAS कॉन्फ़िगरेशन और RADIUS सर्वर के क्लाइंट प्रविष्टि के बीच साझा गुप्त कुंजी का मेल न खाना। समाधान: दोनों सिरों पर साझा गुप्त कुंजी को पुनः दर्ज करें, अंत में मौजूद रिक्त स्थानों या वर्ण एन्कोडिंग समस्याओं की जांच करें। प्रतिलेखन त्रुटियों से बचने के लिए इसे अपने पासवर्ड मैनेजर से कॉपी और पेस्ट करें।

जोखिम रजिस्टर

जोखिम संभावना प्रभाव न्यूनीकरण नियंत्रण
BlastRADIUS भेद्यता का फायदा उठाना उच्च (यदि पैच न किया गया हो) गंभीर पैच + Message-Authenticator का अनिवार्य प्रवर्तन
साझा गुप्त कुंजी पर ब्रूट फ़ोर्स हमला मध्यम उच्च 32-वर्ण की यादृच्छिक कुंजी, वार्षिक रोटेशन
अनधिकृत RADIUS सर्वर मध्यम उच्च EAP-TLS पारस्परिक प्रमाणीकरण, प्रमाणपत्र बाइंडिंग
RADIUS सर्वर प्रमाणपत्र की समय-सीमा समाप्त होना उच्च गंभीर स्वचालित निगरानी, 90 दिन पहले चेतावनी
802.1X के माध्यम से क्रेडेंशियल स्टफिंग हमला मध्यम उच्च खाता लॉकआउट नीतियां, SIEM अलर्ट
RADIUS सर्वर से समझौता कम गंभीर व्यवस्थापक पहुंच के लिए MFA, नेटवर्क अलगाव

निवेश पर लाभ (ROI) और व्यावसायिक प्रभाव

जोखिमों का मात्रात्मक मूल्यांकन

डेटा उल्लंघन की लागतों पर विचार करते समय, RADIUS सुरक्षा को मजबूत करने का आर्थिक औचित्य सबसे स्पष्ट होता है। 2024 में यूके में डेटा उल्लंघन की औसत लागत £3.58 मिलियन थी, जिसमें नियामक जुर्माने, उपचारात्मक उपाय, कानूनी शुल्क और प्रतिष्ठा की हानि शामिल है। PCI-DSS के दायरे में आने वाले संगठनों के लिए - जिसमें वास्तव में प्रत्येक Retail और Hospitality ऑपरेटर शामिल हैं जो WiFi के माध्यम से कार्ड भुगतान स्वीकार करते हैं - कार्डधारक डेटा को उजागर करने वाले नेटवर्क एक्सेस नियंत्रण उल्लंघन से अनिवार्य फोरेंसिक जांच, संभावित कार्ड योजना जुर्माने और कार्ड प्रोसेसिंग विशेषाधिकारों का निलंबन हो सकता है।

Healthcare संगठनों के लिए, एक समझौता किए गए RADIUS सर्वर के माध्यम से रोगी डेटा तक पहुंच के कारण GDPR का उल्लंघन होने पर, अनुच्छेद 83(5) के तहत वैश्विक वार्षिक टर्नओवर के 4% तक का जुर्माना लगाया जा सकता है। ICO के प्रवर्तन रिकॉर्ड बताते हैं कि नेटवर्क सुरक्षा कमजोरियों को तकनीकी दुर्भाग्य के बजाय लापरवाही माना जाता है।

कार्यान्वयन लागत बेंचमार्क

निम्नलिखित लागत अनुमान 500 उपकरणों वाले नेटवर्क पर आधारित हैं:

सुदृढ़ीकरण गतिविधि अनुमानित लागत समयसीमा
पैचिंग प्रोग्राम (FreeRADIUS / NPS / ISE) केवल आंतरिक जनशक्ति 1 - 2 सप्ताह
साझा क्रेडेंशियल ऑडिट और रोटेशन आंतरिक जनशक्ति + क्रेडेंशियल प्रबंधक लाइसेंस (~£2,000/वर्ष) 2 - 4 सप्ताह
EAP-TLS PKI परिनियोजन £15,000 - £30,000 (टूलिंग + व्यावसायिक सेवाएं) 2 - 3 महीने
RadSec कार्यान्वयन आंतरिक जनशक्ति + प्रमाणपत्र लागत (~£1,500) 4 - 6 सप्ताह
SIEM एकीकरण और अलर्टिंग मौजूदा SIEM पर निर्भर; £0 - £10,000 4 - 8 सप्ताह

एक मध्यम आकार के उद्यम के लिए कुल सुदृढ़ीकरण निवेश लगभग £20,000 - £45,000 है। £3.58 मिलियन के उल्लंघन लागत बेसलाइन की तुलना में, एक रूढ़िवादी उल्लंघन संभावना परिदृश्य में भी जोखिम - समायोजित ROI अत्यधिक सम्मोहक रहता है।

सुरक्षा से परे परिचालन लाभ

एक सुदृढ़ RADIUS इंफ्रास्ट्रक्चर परिचालन लाभांश भी प्रदान करता है। विश्वसनीय, अच्छी तरह से मॉनिटर किया गया प्रमाणीकरण WiFi कनेक्टिविटी से संबंधित सर्विस डेस्क टिकटों को कम करता है। जब RADIUS अकाउंटिंग डेटा को WiFi Analytics के साथ एकीकृत किया जाता है, तो यह नेटवर्क उपयोग के पैटर्न, ड्वेल टाइम और डिवाइस प्रकारों के बारे में सत्र - स्तर की दृश्यता प्रदान करता है - डेटा जो Hospitality और Transport वातावरण में स्थल ऑपरेटरों के लिए सीधा व्यावसायिक मूल्य रखता है।

सार्वजनिक क्षेत्र और चिकित्सा देखभाल संगठनों के लिए, एक प्रलेखित RADIUS सुदृढ़ीकरण योजना Cyber Essentials Plus, ISO 27001 और NHS DSPT आकलनों के लिए तकनीकी नियंत्रण प्रमाण प्रदान करती है - जिससे ऑडिट प्रयास कम होते हैं और नियामकों के प्रति उचित तत्परता प्रदर्शित होती है।

मुख्य परिभाषाएं

RADIUS (Remote Authentication Dial-In User Service)

RFC 2865 में परिभाषित एक क्लाइंट-सर्वर प्रोटोकॉल जो नेटवर्क एक्सेस के लिए केंद्रीकृत ऑथेंटिकेशन, ऑथराइजेशन और अकाउंटिंग (AAA) प्रदान करता है। RADIUS सर्वर नेटवर्क डिवाइसों (NAS) द्वारा सबमिट किए गए क्रेडेंशियल्स को Active Directory या LDAP जैसे बैकएंड आइडेंटिटी स्टोर के खिलाफ सत्यापित करते हैं।

IT टीमें 802.1X WiFi, वायर्ड पोर्ट ऑथेंटिकेशन, VPN एक्सेस और नेटवर्क डिवाइस प्रबंधन के लिए ऑथेंटिकेशन बैकएंड के रूप में RADIUS का सामना करती हैं। यह वह प्रोटोकॉल है जो यह तय करता है कि नेटवर्क पर किसे एक्सेस मिलेगा।

IEEE 802.1X

पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए एक IEEE मानक जो LAN पर EAP (EAPOL) के एनकैप्सुलेशन को परिभाषित करता है। यह वायर्ड और वायरलेस दोनों नेटवर्कों के लिए एक ऑथेंटिकेशन फ्रेमवर्क प्रदान करता है, जिसके तहत डिवाइसों को नेटवर्क एक्सेस दिए जाने से पहले ऑथेंटिकेट होना आवश्यक होता है।

802.1X वह मानक है जो एंटरप्राइज WiFi ऑथेंटिकेशन को काम करने योग्य बनाता है। जब कोई कर्मचारी किसी कॉर्पोरेट SSID से कनेक्ट होता है और उससे क्रेडेंशियल्स मांगे जाते हैं, तो 802.1X ही वह फ्रेमवर्क है जो बैकएंड के रूप में RADIUS के साथ उस एक्सचेंज को संचालित करता है।

EAP-TLS (एक्स्टेंसिबल ऑथेंटिकेशन प्रोटोकॉल - ट्रांसपोर्ट लेयर सिक्योरिटी)

एक EAP विधि जो क्लाइंट और RADIUS सर्वर के बीच आपसी ऑथेंटिकेशन के लिए X.509 सर्टिफिकेट का उपयोग करती है। दोनों पक्षों को वैध सर्टिफिकेट प्रस्तुत करना होगा, जिससे ऑथेंटिकेशन प्रक्रिया से पासवर्ड की आवश्यकता पूरी तरह से समाप्त हो जाती है।

एंटरप्राइज WiFi ऑथेंटिकेशन के लिए EAP-TLS सबसे बेहतरीन और सुरक्षित विकल्प है। यह क्रेडेंशियल फ़िशिंग और ब्रूट-फ़ोर्स हमलों से पूरी तरह सुरक्षित है। इसके संचालन के लिए क्लाइंट सर्टिफिकेट जारी करने और प्रबंधित करने के लिए एक PKI इन्फ्रास्ट्रक्चर की आवश्यकता होती है।

RadSec (TLS पर RADIUS)

RFC 6614 में परिभाषित एक प्रोटोकॉल जो TCP पोर्ट 2083 पर एक TLS सेशन के भीतर RADIUS पैकेट को एनकैप्सुलेट करता है। यह RADIUS ट्रैफ़िक के लिए ट्रांसपोर्ट-लेयर एन्क्रिप्शन, आपसी सर्टिफिकेट ऑथेंटिकेशन और रीप्ले सुरक्षा प्रदान करता है।

किसी भी ऐसे RADIUS ट्रैफ़िक के लिए RadSec आवश्यक है जो एक असुरक्षित नेटवर्क सीमा को पार करता है - जैसे WAN लिंक, इंटरनेट कनेक्शन, या साझा नेटवर्क इन्फ्रास्ट्रक्चर। मल्टी-साइट डिप्लॉयमेंट में UDP पर मानक RADIUS के स्थान पर इसका उपयोग किया जाना चाहिए।

BlastRADIUS (CVE-2024-3596)

जुलाई 2024 में सामने आया एक मैन-इन-द-मिडल हमला जो RADIUS Access-Request पैकेटों पर अखंडता सुरक्षा की अनुपस्थिति का फायदा उठाता है। MD5 चुने हुए-प्रिफिक्स कॉलिजन तकनीकों का उपयोग करके, एक हमलावर नकली Access-Accept प्रतिक्रिया तैयार कर सकता है, जिससे किसी अनऑथेंटिकेटेड उपयोगकर्ता को नेटवर्क एक्सेस मिल जाता है।

BlastRADIUS सभी प्रमुख RADIUS कार्यान्वयनों को प्रभावित करता है जिसमें FreeRADIUS, Cisco ISE, और Microsoft NPS शामिल हैं। जिन संगठनों ने जुलाई 2024 में जारी किए गए पैच लागू नहीं किए हैं, वे अभी भी इस हमले के प्रति असुरक्षित हैं।

Message-Authenticator

एक RADIUS विशेषता (विशेषता 80) जो पूरे RADIUS पैकेट पर HMAC-MD5 अखंडता सुरक्षा प्रदान करती है। जब यह Access-Request में मौजूद होती है, तो यह BlastRADIUS में उपयोग किए जाने वाले पैकेट संशोधन हमले को रोकती है।

सभी Access-Request पैकेटों पर Message-Authenticator को लागू करना BlastRADIUS के लिए प्राथमिक समाधान है। इसे RADIUS सर्वर (विशेषता की आवश्यकता के लिए) और NAS डिवाइस (अनुरोधों में विशेषता शामिल करने के लिए) दोनों पर कॉन्फ़िगर किया जाना चाहिए।

NAS (नेटवर्क एक्सेस सर्वर)

RADIUS शब्दावली में, NAS एक नेटवर्क डिवाइस है - आमतौर पर एक WiFi एक्सेस पॉइंट, स्विच, या VPN कंसंट्रेटर - जो RADIUS क्लाइंट के रूप में कार्य करता है। यह अंतिम डिवाइसों से आने वाले कनेक्शन अनुरोधों को रोकता है और ऑथेंटिकेशन अनुरोधों को RADIUS सर्वर पर अग्रेषित करता है।

डिप्लॉयमेंट में NAS डिवाइस ही RADIUS क्लाइंट होते हैं। प्रत्येक NAS के अनुसार शेयर्ड सीक्रेट कॉन्फ़िगर किए जाते हैं। BlastRADIUS समाधान के लिए NAS डिवाइस पर फ़र्मवेयर अपडेट के साथ-साथ RADIUS सर्वर पर पैच की आवश्यकता होती है।

PEAP (प्रोटेक्टेड एक्स्टेंसिबल ऑथेंटिकेशन प्रोटोकॉल)

एक EAP विधि जो आंतरिक ऑथेंटिकेशन विधि (आमतौर पर MSCHAPv2) को प्रसारित करने से पहले सर्वर-साइड सर्टिफिकेट का उपयोग करके एक TLS टनल स्थापित करती है। यह आपसी ऑथेंटिकेशन प्रदान करती है और क्रेडेंशियल को ईव्सड्रॉपिंग (गुप्त रूप से सुनने) से बचाती है।

PEAP-MSCHAPv2 सबसे व्यापक रूप से डिप्लॉय की जाने वाली एंटरप्राइज WiFi ऑथेंटिकेशन विधि है। यह PCI DSS के अनुरूप है और EAP-TLS की तुलना में संचालित करने में सरल है क्योंकि इसमें क्लाइंट सर्टिफिकेट की आवश्यकता नहीं होती है। हालांकि, यदि क्लाइंट-साइड सर्टिफिकेट सत्यापन लागू नहीं किया जाता है, तो यह नकली RADIUS सर्वर हमलों के प्रति संवेदनशील हो सकता है।

शेयर्ड सीक्रेट

RADIUS सर्वर और प्रत्येक NAS डिवाइस दोनों पर कॉन्फ़िगर की गई एक प्री-शेयर्ड की। इसका उपयोग Response Authenticator फ़ील्ड जनरेट करने और User-Password विशेषता को छिपाने के लिए किया जाता है। यह अंतिम उपयोगकर्ताओं के लिए पासवर्ड नहीं है - यह एक सर्वर-टू-सर्वर ऑथेंटिकेशन क्रेडेंशियल है।

कमजोर या स्थिर शेयर्ड सीक्रेट सबसे आम RADIUS कमजोरियों में से एक हैं। कोई भी हमलावर जो RADIUS ट्रैफ़िक को कैप्चर करता है, वह कमजोर शेयर्ड सीक्रेट के खिलाफ ऑफलाइन ब्रूट-फ़ोर्स हमला कर सकता है। इसकी न्यूनतम अनुशंसित लंबाई 32 वर्ण है, जो रैंडम रूप से जनरेट की गई हो।

PCI DSS (पेमेंट कार्ड इंडस्ट्री डेटा सिक्योरिटी स्टैंडर्ड)

प्रमुख कार्ड योजनाओं (Visa, Mastercard, Amex) द्वारा उन संगठनों के लिए अनिवार्य सुरक्षा मानकों का एक सेट जो कार्डधारक के डेटा को प्रोसेस, स्टोर या ट्रांसमिट करते हैं। मार्च 2024 से प्रभावी संस्करण 4.0 में नेटवर्क एक्सेस कंट्रोल और मजबूत ऑथेंटिकेशन के लिए विशिष्ट आवश्यकताएं शामिल हैं, जो PCI-DSS के अनुपालन के लिए आवश्यक हैं।

WiFi से जुड़े POS टर्मिनलों वाले रिटेल और हॉस्पिटैलिटी संगठन PCI DSS के दायरे में आते हैं। RADIUS सर्वर की कमजोरियां जो कार्डधारक डेटा परिवेशों तक अनधिकृत नेटवर्क पहुंच की अनुमति दे सकती हैं, वे सीधे तौर पर अनुपालन के लिए एक गंभीर जोखिम हैं।

हल किए गए उदाहरण

12 संपत्तियों वाला एक 350-कमरों का होटल समूह अपने मुख्य कार्यालय डेटा सेंटर में होस्ट किए गए एक केंद्रीकृत RADIUS सर्वर का उपयोग करता है। प्रत्येक संपत्ति एक शेयर्ड MPLS WAN पर कनेक्ट होती है। एक सुरक्षा ऑडिट ने संकेत दिया है कि WAN पर RADIUS ट्रैफ़िक अनएन्क्रिप्टेड है, शेयर्ड सीक्रेट्स 8-कैरेक्टर के स्ट्रिंग्स हैं जो पांच साल पहले शुरुआती डिप्लॉयमेंट के दौरान सेट किए गए थे, और RADIUS सर्वर FreeRADIUS 3.0.21 चला रहा है। यह समूह अपने रेस्तरां और स्पा सुविधाओं में WiFi से जुड़े POS टर्मिनलों के माध्यम से कार्ड भुगतान प्रोसेस करता है। समाधान की प्राथमिकता और कार्यान्वयन का क्रम क्या है?

समाधान क्रम को जोखिम की गंभीरता और कार्यान्वयन की गति के आधार पर व्यवस्थित किया जाना चाहिए। चरण 1 (तत्काल, 72 घंटों के भीतर): FreeRADIUS को 3.2.5 या 3.0.27 पर पैच करें। यह BlastRADIUS को संबोधित करता है और डिफ़ॉल्ट रूप से Message-Authenticator लागू करता है। इसके साथ ही, सभी 12 संपत्तियों में एक्सेस पॉइंट फ़र्मवेयर संस्करणों की जाँच करें और उन NAS डिवाइसों के लिए फ़र्मवेयर अपडेट शेड्यूल करें जो Message-Authenticator का समर्थन नहीं करते हैं। चरण 2 (सप्ताह 1-2): सभी शेयर्ड सीक्रेट्स को बदलें। 12 संपत्ति NAS पंजीकरणों में से प्रत्येक के लिए openssl rand -base64 32 का उपयोग करके 32-कैरेक्टर के रैंडम सीक्रेट्स जेनरेट करें। इन्हें HashiCorp Vault या इसके समकक्ष में स्टोर करें। रोटेशन की तारीख को डॉक्यूमेंट करें। चरण 3 (महीना 1-2): WAN पथ पर RadSec लागू करें। FreeRADIUS सर्वर को TCP 2083 पर RadSec कनेक्शन स्वीकार करने के लिए कॉन्फ़िगर करें। प्रत्येक संपत्ति के NAS उपकरणों को एक आंतरिक CA से TLS प्रमाणपत्र जारी करें। संपत्ति NAS IP सीमाओं से RADIUS सर्वर तक TCP 2083 की अनुमति देने के लिए फ़ायरवॉल नियमों को अपडेट करें। RadSec के चालू होने की पुष्टि होने के बाद WAN-फेसिंग इंटरफेस से UDP 1812/1813 को अक्षम करें। चरण 4 (महीना 2-3): PCI-DSS स्कोप वाले POS WiFi SSID के लिए, PEAP-MSCHAPv2 से EAP-TLS पर माइग्रेट करें। एक आंतरिक PKI (Microsoft ADCS या HashiCorp Vault PKI इंजन) को डिप्लॉय करें। MDM के माध्यम से POS टर्मिनलों को क्लाइंट प्रमाणपत्र जारी करें। POS SSID के लिए EAP-TLS की आवश्यकता के लिए RADIUS नीति को अपडेट करें। चरण 5 (महीना 3): RADIUS अकाउंटिंग लॉग्स को SIEM में एकीकृत करें। विफल प्रमाणीकरण स्पाइक्स और प्रमाणपत्र की समाप्ति के लिए अलर्ट कॉन्फ़िगर करें।

परीक्षक की टिप्पणी: यह परिदृश्य अधिकांश मल्टी-साइट हॉस्पिटैलिटी डिप्लॉयमेंट का प्रतिनिधित्व करता है। मुख्य बात यह है कि MPLS WAN, हालांकि यह सार्वजनिक इंटरनेट नहीं है, एक शेयर्ड नेटवर्क है जिसे पूरी तरह से विश्वसनीय नहीं माना जा सकता है - विशेष रूप से एक होटल समूह में जहां WAN को किसी तीसरे पक्ष के प्रदाता द्वारा प्रबंधित किया जा सकता है। इसलिए RadSec वैकल्पिक नहीं है। PCI-DSS का दृष्टिकोण महत्वपूर्ण है: WiFi पर POS टर्मिनल PCI-DSS आवश्यकता 8.3 (मजबूत प्रमाणीकरण) और आवश्यकता 4.2.1 (ट्रांजिट में डेटा के लिए मजबूत क्रिप्टोग्राफी) के दायरे में हैं। EAP-TLS दोनों को पूरा करता है। यह अनुक्रम पैचिंग को पहले प्राथमिकता देता है क्योंकि BlastRADIUS एक सक्रिय, शोषण योग्य भेद्यता है; अन्य हार्डनिंग कदम महत्वपूर्ण हैं लेकिन उनमें तत्काल समान जोखिम नहीं है। एक वैकल्पिक दृष्टिकोण - क्लाउड-होस्टेड RADIUS-as-a-Service पर माइग्रेट करना - पर विचार किया गया था लेकिन समूह के मौजूदा MPLS निवेश और एक साथ 12 संपत्तियों को माइग्रेट करने की जटिलता के कारण इस परिदृश्य के लिए इसे खारिज कर दिया गया था।

45 स्टोरों वाली एक क्षेत्रीय रिटेल चेन कर्मचारियों के WiFi के लिए WPA2-Personal (प्री-शेयर्ड की) और ग्राहकों के WiFi के लिए एक ओपन नेटवर्क का उपयोग करती है। IT डायरेक्टर कर्मचारियों के WiFi को Active Directory के साथ एकीकृत RADIUS सर्वर के रूप में Microsoft NPS का उपयोग करके 802.1X ऑथेंटिकेशन पर माइग्रेट करना चाहते हैं। इन स्टोरों में Aruba और Cisco एक्सेस पॉइंट्स का मिश्रण है। यह चेन PCI DSS के दायरे में आती है। उन्हें कौन सा आर्किटेक्चर तैनात करना चाहिए, और मुख्य कॉन्फ़िगरेशन निर्णय क्या हैं?

अनुशंसित आर्किटेक्चर प्रारंभिक EAP विधि के रूप में PEAP-MSCHAPv2 के साथ 802.1X है, जिसमें EAP-TLS के लिए एक डॉक्यूमेंटेड रोडमैप शामिल है। NPS सर्वर को केंद्रीय डेटा सेंटर में एक रिडंडेंट पेयर (प्राइमरी + सेकेंडरी) में तैनात किया जाना चाहिए, जिसमें स्वचालित रूप से फेलओवर करने के लिए एक्सेस पॉइंट्स पर RADIUS प्रॉक्सी कॉन्फ़िगरेशन हो। कॉन्फ़िगरेशन निर्णय: (1) NPS नेटवर्क पॉलिसी: PEAP-MSCHAPv2 के साथ कर्मचारियों के SSID से मेल खाती हुई एक पॉलिसी बनाएं, जिसके लिए एक AD सुरक्षा समूह (जैसे, 'WiFi-Staff-Access') में समूह सदस्यता की आवश्यकता हो। फिर से ऑथेंटिकेट करने के लिए बाध्य करने हेतु सेशन टाइमआउट को 8 घंटे पर सेट करें। (2) सर्टिफिकेट: एक आंतरिक Microsoft ADCS CA से एक NPS सर्वर सर्टिफिकेट तैनात करें। ग्रुप पॉलिसी (Windows) और MDM (iOS/Android) के माध्यम से सभी कर्मचारी डिवाइसों पर रूट CA सर्टिफिकेट पुश करें। (3) सप्लिकेंट कॉन्फ़िगरेशन: Windows डिवाइसों को ग्रुप पॉलिसी (Computer Configuration > Windows Settings > Security Settings > Wireless Network Policies) के माध्यम से कॉन्फ़िगर करें। iOS और Android डिवाइसों के लिए, एक MDM प्रोफाइल का उपयोग करें। सर्वर सर्टिफिकेट वैलिडेशन लागू करें - उपयोगकर्ताओं को मनमाने सर्टिफिकेट स्वीकार करने की अनुमति न दें। (4) एक्सेस पॉइंट कॉन्फ़िगरेशन: Aruba पर, Authentication > Servers के अंतर्गत RADIUS सर्वर को कॉन्फ़िगर करें। शेयर्ड सीक्रेट को 32-अक्षर की रैंडम स्ट्रिंग पर सेट करें। यदि Aruba फर्मवेयर इसका समर्थन करता है (AOS 8.9+), तो RadSec सक्षम करें। Cisco पर, Security > AAA > RADIUS के अंतर्गत कॉन्फ़िगर करें। (5) NPS लॉगिंग: SQL Server डेटाबेस में NPS अकाउंटिंग लॉगिंग सक्षम करें। PCI DSS अनुपालन के लिए न्यूनतम 90 दिनों की लॉग रिटेंशन अवधि कॉन्फ़िगर करें। (6) माइग्रेशन के बाद: कर्मचारियों के SSID पर WPA2-Personal को अक्षम करें। इसे केवल सीक्रेट्स मैनेजर में संग्रहीत एक जटिल PSK वाले ब्रेक-ग्लास SSID के रूप में रखें, जिसका उपयोग केवल तब किया जाए जब NPS अनुपलब्ध हो।

परीक्षक की टिप्पणी: WPA2-Personal से 802.1X पर माइग्रेशन रिटेल IT में सबसे आम सुरक्षा सुदृढ़ीकरण परियोजनाओं में से एक है। इस परिदृश्य में मुख्य जोखिम मिश्रित एक्सेस पॉइंट एस्टेट है - Aruba और Cisco के पास अलग-अलग RADIUS क्लाइंट कॉन्फ़िगरेशन इंटरफेस हैं, और शेयर्ड सीक्रेट रोटेशन प्रक्रिया को प्रत्येक के लिए अलग से प्रबंधित किया जाना चाहिए। EAP-TLS के बजाय PEAP-MSCHAPv2 से शुरुआत करने का निर्णय व्यावहारिक है: यह PKI परिनियोजन जटिलता से बचाता है और PSK की तुलना में महत्वपूर्ण सुरक्षा सुधार प्रदान करता है। EAP-TLS रोडमैप को MDM रोलआउट समयसीमा से जोड़ा जाना चाहिए - क्लाइंट सर्टिफिकेट परिनियोजन केवल तभी परिचालन रूप से व्यवहार्य होता है जब सभी डिवाइस MDM-नामांकित हों। PCI DSS दृष्टिकोण NPS लॉगिंग आवश्यकता को सुदृढ़ करता है: PCI DSS आवश्यकता 10.2.1 कार्डधारक डेटा तक सभी व्यक्तिगत उपयोगकर्ता पहुंच की लॉगिंग को अनिवार्य करती है, जिसमें नेटवर्क एक्सेस इवेंट शामिल हैं।

अभ्यास प्रश्न

Q1. आपका संगठन एक FreeRADIUS 3.0.21 सर्वर चलाता है जो एकल-साइट कैंपस में 800 स्टाफ उपकरणों के लिए 802.1X ऑथेंटिकेशन का समर्थन करता है। RADIUS सर्वर उसी मैनेजमेंट VLAN पर है जिस पर सभी एक्सेस पॉइंट हैं। एक पेनेट्रेशन टेस्ट से पता चला है कि एक्सेस पॉइंट बिना Message-Authenticator एट्रिब्यूट के Access-Request पैकेट भेज रहे हैं। सुरक्षा टीम तुरंत Message-Authenticator लागू करना चाहती है, लेकिन नेटवर्क ऑपरेशंस टीम को डर है कि इससे 800 उपयोगकर्ताओं का ऑथेंटिकेशन बाधित हो सकता है। सेवा में व्यवधान को न्यूनतम करने के लिए आप इस सुधार प्रक्रिया को किस क्रम में व्यवस्थित करेंगे?

संकेत: इस बात पर विचार करें कि RADIUS सर्वर को Message-Authenticator की आवश्यकता होने और NAS डिवाइस द्वारा इसे भेजने में क्या अंतर है। ये विभिन्न जोखिम प्रोफाइल वाले दो अलग-अलग कॉन्फ़िगरेशन परिवर्तन हैं।

मॉडल उत्तर देखें

सही क्रम इस प्रकार है: (1) सबसे पहले, FreeRADIUS को 3.2.5 पर पैच करें। यह संस्करण डिफ़ॉल्ट रूप से Message-Authenticator लागू करता है लेकिन इसमें एक कम्पैटिबिलिटी मोड शामिल होता है जो एट्रिब्यूट की कमी वाले पैकेटों को अस्वीकार करने के बजाय केवल चेतावनी लॉग करता है। इससे आपको ऑथेंटिकेशन को तुरंत बाधित किए बिना पैच मिल जाता है। (2) एक्सेस पॉइंट फ़र्मवेयर संस्करणों का ऑडिट करें। पहचानें कि कौन से मॉडल और फ़र्मवेयर संस्करण Access-Request पैकेट में Message-Authenticator का समर्थन करते हैं। (3) एक्सेस पॉइंट फ़र्मवेयर को बैचों में अपडेट करें, जिसकी शुरुआत 50 उपकरणों के पायलट समूह से करें। सत्यापित करें कि प्रत्येक बैच के बाद ऑथेंटिकेशन काम करना जारी रखता है। (4) एक बार जब सभी एक्सेस पॉइंट Message-Authenticator भेजने के लिए सत्यापित हो जाएं, तो FreeRADIUS सर्वर पर सख्त प्रवर्तन सक्षम करें (clients.conf में require_message_authenticator = yes)। (5) किसी भी शेष 'Message-Authenticator missing' चेतावनियों के लिए RADIUS लॉग की निगरानी करें, जो उन NAS उपकरणों को इंगित करेंगी जिनका फ़र्मवेयर अपडेट छूट गया था। मुख्य सिद्धांत यह है कि आप किसी भी चीज़ को बाधित किए बिना पहले सर्वर को पैच कर सकते हैं, क्योंकि कम्पैटिबिलिटी मोड एक संक्रमण अवधि की अनुमति देता है। सर्वर पर सख्त अस्वीकृति लागू करना अंतिम चरण होना चाहिए, जब सभी NAS उपकरणों को अपडेट कर दिया गया हो।

Q2. एक कॉन्फ्रेंस सेंटर ऑपरेटर एक एकल RADIUS सर्वर चलाता है जो कॉर्पोरेट स्टाफ SSID (PEAP-MSCHAPv2 के साथ 802.1X) और इवेंट गेस्ट WiFi (MAC Authentication Bypass के साथ captive portal) दोनों का समर्थन करता है। IT मैनेजर पूछता है कि क्या गेस्ट WiFi RADIUS इंस्टेंस को कॉर्पोरेट RADIUS इंस्टेंस के समान स्तर तक सुरक्षित करने की आवश्यकता है, यह देखते हुए कि गेस्ट कॉर्पोरेट क्रेडेंशियल के साथ ऑथेंटिकेट नहीं कर रहे हैं। आपकी क्या सिफारिश है?

संकेत: उन अटैक वेक्टर्स पर विचार करें जो MAC Authentication Bypass बनाम EAP-आधारित ऑथेंटिकेशन पर लागू होते हैं, और गेस्ट और कॉर्पोरेट RADIUS इंस्टेंस के बीच लेटरल मूवमेंट के जोखिम पर ध्यान दें।

मॉडल उत्तर देखें

गेस्ट WiFi RADIUS इंस्टेंस को सुरक्षित और मजबूत बनाने (hardening) की आवश्यकता है, लेकिन विशिष्ट नियंत्रण कॉर्पोरेट इंस्टेंस से भिन्न होते हैं। BlastRADIUS पैच समान रूप से लागू होता है - यह भेद्यता RADIUS सर्वर को प्रभावित करती है, चाहे क्लाइंट द्वारा किसी भी प्रमाणीकरण विधि का उपयोग किया जा रहा हो। साझा सीक्रेट हाइजीन (Shared secret hygiene) भी समान रूप से लागू होती है - गेस्ट captive portal कंट्रोलर और RADIUS सर्वर के बीच एक कमजोर साझा सीक्रेट का फायदा उठाया जा सकता है, भले ही EAP उपयोग में हो या न हो। मुख्य अतिरिक्त जोखिम साझा RADIUS सर्वर है: यदि गेस्ट और कॉर्पोरेट SSID प्रमाणीकरण अनुरोधों को एक ही RADIUS सर्वर प्रोसेस द्वारा नियंत्रित किया जाता है, तो गेस्ट RADIUS पाथ में भेद्यता का उपयोग कॉर्पोरेट प्रमाणीकरण नीति पर जाने के लिए किया जा सकता है। अनुशंसित आर्किटेक्चर गेस्ट और कॉर्पोरेट प्रमाणीकरण के लिए अलग-अलग RADIUS इंस्टेंस (या कम से कम FreeRADIUS के भीतर अलग वर्चुअल सर्वर) चलाने का है, जिसमें अलग साझा सीक्रेट और अलग नीति सेट हों। यह अलगाव प्रदान करता है ताकि गेस्ट RADIUS पाथ के साथ समझौता होने पर कॉर्पोरेट क्रेडेंशियल सुरक्षित रहें। विशेष रूप से गेस्ट इंस्टेंस के लिए: BlastRADIUS के लिए पैच करें, साझा सीक्रेट को रोटेट करें, और सुनिश्चित करें कि गेस्ट RADIUS इंस्टेंस की कॉर्पोरेट Active Directory तक कोई पहुंच न हो। captive portal परिनियोजन के लिए EAP-TLS और RadSec आवश्यकताएं कम प्रासंगिक हैं, लेकिन यदि captive portal कंट्रोलर RADIUS सर्वर से अलग नेटवर्क सेगमेंट में है तो भी RadSec पर विचार किया जाना चाहिए।

Q3. एक हेल्थकेयर ट्रस्ट अपने क्लिनिकल WiFi को WPA2-Personal से 802.1X प्रमाणीकरण पर माइग्रेट करने की योजना बना रहा है। ट्रस्ट के पास 1,200 क्लिनिकल डिवाइस हैं जिनमें Windows लैपटॉप, iOS टैबलेट और Android हैंडहेल्ड शामिल हैं। CISO लक्ष्य स्थिति के रूप में EAP-TLS चाहता है। IT निदेशक PKI परिनियोजन की जटिलता को लेकर चिंतित है और स्थायी समाधान के रूप में PEAP-MSCHAPv2 का प्रस्ताव करता है। आप CISO और IT निदेशक को क्या सलाह देते हैं, और अनुशंसित कार्यान्वयन का रास्ता क्या है?

संकेत: स्वास्थ्य सेवा (healthcare) वातावरण के लिए विशिष्ट थ्रेट मॉडल पर विचार करें - क्रेडेंशियल समझौता होने के क्या परिणाम होंगे, और EAP-TLS उन जोखिमों को कैसे संबोधित करता है जिन्हें PEAP-MSCHAPv2 नहीं करता?

मॉडल उत्तर देखें

CISO का सोचना सही है, लेकिन IT निदेशक की चिंता भी जायज है। अनुशंसित सलाह यह है: वर्तमान में एक अंतरिम स्थिति के रूप में PEAP-MSCHAPv2 को लागू करें, और EAP-TLS के लिए प्रतिबद्ध 12-महीने का रोडमैप तैयार करें। स्वास्थ्य सेवा में स्थायी समाधान के रूप में PEAP-MSCHAPv2 को स्वीकार न करने का तर्क है: (1) यदि क्लाइंट-साइड सर्टिफिकेट सत्यापन लागू नहीं किया जाता है, तो PEAP-MSCHAPv2 दुष्ट (rogue) RADIUS सर्वर हमलों के प्रति संवेदनशील है। स्वास्थ्य सेवा के माहौल में जहां क्लिनिकल कर्मचारी व्यक्तिगत उपकरणों को जोड़ सकते हैं, 1,200 उपकरणों पर लगातार सप्लिकेंट कॉन्फ़िगरेशन लागू करना परिचालन रूप से चुनौतीपूर्ण है। (2) MSCHAPv2 क्रेडेंशियल्स, यदि किसी दुष्ट RADIUS हमले के माध्यम से कैप्चर किए जाते हैं, तो hashcat जैसे उपकरणों का उपयोग करके ऑफ़लाइन क्रैक किए जा सकते हैं। स्वास्थ्य सेवा के संदर्भ में, वे क्रेडेंशियल्स संभवतः क्लिनिकल प्रणालियों तक भी पहुंच प्रदान करते हैं। (3) NHS DSPT और CQC आकलन तेजी से क्लिनिकल नेटवर्क पहुंच के लिए मजबूत प्रमाणीकरण नियंत्रण की अपेक्षा करते हैं। EAP-TLS एक मजबूत ऑडिट साक्ष्य स्थिति प्रदान करता है। कार्यान्वयन का रास्ता: महीना 1-2: सभी 1,200 उपकरणों पर MDM प्रोफाइल के माध्यम से लागू सर्वर सर्टिफिकेट सत्यापन के साथ PEAP-MSCHAPv2 तैनात करें। महीना 3-6: PKI बुनियादी ढांचे के रूप में Microsoft ADCS तैनात करें। Group Policy ऑटो-एनरोलमेंट के माध्यम से Windows उपकरणों को नामांकित करें। महीना 6-9: MDM सर्टिफिकेट प्रोफाइल के माध्यम से iOS और Android उपकरणों को नामांकित करें। महीना 9-12: क्लिनिकल SSID नीति को PEAP से EAP-TLS पर माइग्रेट करें। बढ़ी हुई निगरानी के साथ, उन सभी उपकरणों के लिए फ़ॉलबैक के रूप में PEAP को बनाए रखें जो सर्टिफिकेट नामांकन में विफल रहते हैं। क्लिनिकल नेटवर्क सुरक्षा आर्किटेक्चर के बारे में अधिक जानकारी के लिए, WiFi in Hospitals guide प्रासंगिक परिनियोजन संदर्भ प्रदान करता है।

इस श्रृंखला में आगे पढ़ें

कर्मचारी के जाने पर WiFi एक्सेस को कैसे निरस्त करें

यह गाइड IT और वेन्यू ऑपरेशन्स टीमों को दिखाती है कि जब कोई कर्मचारी नौकरी छोड़ता है, तो बाकी वर्कफोर्स को बाधित किए बिना स्टाफ WiFi एक्सेस को कैसे हटाया जाए। यह सर्टिफिकेट-आधारित 802.1X, पहचान-विशिष्ट iPSK और SCIM-driven डीप्रोविज़निंग की तुलना करता है, और फिर उसी दिन का रनबुक, परीक्षण विधि और ऑडिट साक्ष्य मॉडल प्रदान करता है।

गाइड पढ़ें →

गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन कॉन्फ़िगर करने के लिए एक नेटवर्क एडमिनिस्ट्रेटर की गाइड

गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन को डिप्लॉय करने पर नेटवर्क एडमिनिस्ट्रेटर के लिए एक व्यापक तकनीकी संदर्भ। इसमें आर्किटेक्चर, वेंडर-न्यूट्रल कॉन्फ़िगरेशन स्टेप्स, सुरक्षा के सर्वोत्तम तरीके और सामान्य डिप्लॉयमेंट विफलताओं को हल करना शामिल है।

गाइड पढ़ें →

सुरक्षित BYOD WiFi: Passpoint प्रमाणपत्र ऑनबोर्डिंग बनाम xPSK (iPSK)

ज़ीरो-टच Passpoint EAP-TLS प्रमाणपत्रों बनाम वेंडर-विशिष्ट xPSK (iPSK/easyPSK, DPSK, PPSK, MPSK) का उपयोग करके अप्रबंधित कर्मचारियों और छात्रों के उपकरणों (BYOD) को सुरक्षित करने पर IT टीमों के लिए एक व्यापक तकनीकी गाइड।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।