NAC (Network Access Control) को समझें
Network Access Control (NAC) पर IT लीडर्स के लिए एक आधिकारिक तकनीकी संदर्भ, जो इसके आर्किटेक्चर, परिनियोजन मॉडल और एंटरप्राइज WiFi सुरक्षा में महत्वपूर्ण भूमिका की व्याख्या करता है। यह गाइड हॉस्पिटैलिटी, रिटेल और कॉर्पोरेट वातावरण में नेटवर्क एक्सेस को सुरक्षित करने के लिए व्यावहारिक अंतर्दृष्टि प्रदान करती है, जिसमें विस्तार से बताया गया है कि मजबूत एक्सेस नीतियों को लागू करने के लिए Purple जैसे प्लेटफॉर्म कैसे एकीकृत होते हैं।
इस गाइड को सुनें
पॉडकास्ट ट्रांसक्रिप्ट देखें
📚 हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi Security Guide →
- कार्यकारी सारांश
- तकनीकी गहन विश्लेषण
- मुख्य घटक: 802.1X और RADIUS
- NAC बनाम बुनियादी WiFi प्रमाणीकरण: एक महत्वपूर्ण अंतर
- एंडपॉइंट अनुपालन की भूमिका
- कार्यान्वयन गाइड
- चरण 1: खोज और नीति परिभाषा
- चरण 2: चरणबद्ध प्रवर्तन
- चरण 3: Purple के साथ गेस्ट और स्टाफ एक्सेस को एकीकृत करना
- चरण 4: पूर्ण परिनियोजन और निगरानी
- सर्वोत्तम प्रथाएं
- समस्या निवारण और जोखिम न्यूनीकरण
- ROI और व्यावसायिक प्रभाव

कार्यकारी सारांश
Network Access Control (NAC) एक छोटे सुरक्षा उपाय से विकसित होकर आधुनिक एंटरप्राइज नेटवर्क रणनीति का एक बुनियादी हिस्सा बन गया है। IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और CTOs के लिए, एक मजबूत NAC समाधान लागू करना अब 'यदि' का नहीं, बल्कि 'कब और कैसे' का सवाल है। यह गाइड NAC को समझने और तैनात करने के लिए एक व्यावहारिक, वेंडर-न्यूट्रल संदर्भ के रूप में कार्य करती है, विशेष रूप से होटलों, रिटेल चेन और बड़े स्थानों में पाए जाने वाले जटिल WiFi वातावरण के संदर्भ में। हम सुरक्षा जोखिमों को कम करने में इसके मूल्य को स्पष्ट करने के लिए बुनियादी प्रमाणीकरण विधियों के साथ इसकी तुलना करते हुए, NAC के मुख्य घटकों का विश्लेषण करेंगे। हमारा ध्यान वास्तविक परिणामों पर है: एंडपॉइंट अनुपालन प्राप्त करना, विस्तृत एक्सेस नीतियां लागू करना, और प्रबंधित और अप्रबंधित उपकरणों की लगातार बढ़ती श्रृंखला के खिलाफ नेटवर्क परिधि को सुरक्षित करना। सैद्धांतिक अवधारणाओं से आगे बढ़कर वास्तविक दुनिया के परिनियोजन परिदृश्यों को संबोधित करके, यह दस्तावेज़ सूचित निर्णय लेने, ROI की गणना करने और व्यापक व्यावसायिक उद्देश्यों के साथ नेटवर्क सुरक्षा को संरेखित करने के लिए आवश्यक ढांचा प्रदान करता है। यह यह भी स्पष्ट करता है कि Purple प्लेटफॉर्म जैसे समाधान एक व्यापक NAC आर्किटेक्चर के भीतर कहां फिट होते हैं, जो गेस्ट एक्सेस, स्टाफ सुरक्षा और केंद्रीकृत नीति प्रवर्तन के बीच के अंतर को पाटते हैं।
तकनीकी गहन विश्लेषण
अपने मूल रूप में, Network Access Control एक सुरक्षा प्रतिमान है जिसका उद्देश्य एंडपॉइंट सुरक्षा तकनीक (जैसे एंटीवायरस और होस्ट घुसपैठ रोकथाम), उपयोगकर्ता या सिस्टम प्रमाणीकरण, और नेटवर्क सुरक्षा प्रवर्तन को एकीकृत करना है। जहां एक पारंपरिक पासवर्ड-सुरक्षित WiFi नेटवर्क केवल यह पूछता है "पासवर्ड क्या है?", वहीं एक NAC-सक्षम नेटवर्क अधिक समझदारी भरे सवालों की एक श्रृंखला पूछता है: "आप कौन हैं?", "आप किस डिवाइस का उपयोग कर रहे हैं?", "क्या यह डिवाइस हमारी सुरक्षा नीतियों के अनुरूप है?", और "आपको किन संसाधनों तक पहुंचने का अधिकार है?"
मुख्य घटक: 802.1X और RADIUS
अधिकांश आधुनिक NAC कार्यान्वयनों की आधारशिला IEEE 802.1X मानक है। यह कोई एकल तकनीक नहीं है, बल्कि पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए एक ढांचा है। इसमें तीन प्रमुख प्रतिभागी शामिल हैं:
- Supplicant: क्लाइंट डिवाइस (जैसे, लैपटॉप, स्मार्टफोन) जो नेटवर्क एक्सेस का अनुरोध कर रहा है।
- Authenticator: नेटवर्क हार्डवेयर जो नेटवर्क की सुरक्षा करता है, आमतौर पर एक WiFi एक्सेस पॉइंट या स्विच। यह एक द्वारपाल के रूप में कार्य करता है, जो ट्रैफ़िक को अनुमति देता है या ब्लॉक करता है।
- Authentication Server: ऑपरेशन का केंद्रीकृत मस्तिष्क, जो लगभग हमेशा एक RADIUS (Remote Authentication Dial-In User Service) सर्वर होता है। यह supplicant के क्रेडेंशियल्स को सत्यापित करता है और authenticator को निर्देश देता है कि किस स्तर की एक्सेस प्रदान की जाए।
यह प्रक्रिया Extensible Authentication Protocol (EAP) के माध्यम से काम करती है, जो सरल उपयोगकर्ता नाम/पासवर्ड (EAP-PEAP) से लेकर अत्यधिक सुरक्षित डिजिटल प्रमाणपत्रों (EAP-TLS) तक विभिन्न प्रमाणीकरण विधियों की अनुमति देती है। जब कोई डिवाइस कनेक्ट होता है, तो authenticator 802.1X संचार को छोड़कर सभी ट्रैफ़िक को ब्लॉक कर देता है। यह supplicant के क्रेडेंशियल्स को RADIUS सर्वर पर रिले करता है, जो उन्हें एक निर्देशिका (जैसे Active Directory) के विरुद्ध जांचता है। यदि प्रमाणीकरण सफल होता है, तो RADIUS सर्वर authenticator को वापस एक "Access-Accept" संदेश भेजता है, जिसमें अक्सर विशिष्ट नीति निर्देश शामिल होते हैं, जैसे डिवाइस को किसी विशेष VLAN में असाइन करना।

NAC बनाम बुनियादी WiFi प्रमाणीकरण: एक महत्वपूर्ण अंतर
निर्णयकर्ताओं के लिए यह समझना महत्वपूर्ण है कि NAC केवल एक उन्नत पासवर्ड नहीं है। यह अंतर नेटवर्क सुरक्षा स्थिति के लिए मौलिक है।

जैसा कि तुलना से स्पष्ट है, NAC पहचान-संचालित नियंत्रण प्रदान करता है जो साझा क्रेडेंशियल्स के साथ असंभव है। यह सुरक्षा परिधि को नेटवर्क के किनारे से हटाकर व्यक्तिगत डिवाइस पर ले जाता है, जिससे एक Zero Trust दृष्टिकोण सक्षम होता है जहां एक्सेस को कभी भी मान नहीं लिया जाता है और हमेशा सत्यापित किया जाता है।
एंडपॉइंट अनुपालन की भूमिका
एक परिपक्व NAC समाधान प्रमाणीकरण से आगे जाता है। यह कनेक्ट होने वाले उपकरणों पर posture assessment करता है ताकि यह सुनिश्चित किया जा सके कि वे एक्सेस दिए जाने से पहले पूर्वनिर्धारित सुरक्षा नीतियों को पूरा करते हैं। इसमें निम्नलिखित की जांच शामिल हो सकती है:
- ऑपरेटिंग सिस्टम पैच स्तर: क्या डिवाइस नवीनतम सुरक्षा अपडेट चला रहा है?
- एंटीवायरस सॉफ़्टवेयर: क्या एक स्वीकृत AV क्लाइंट इंस्टॉल है, चल रहा है और अपडेटेड है?
- डिस्क एन्क्रिप्शन: क्या डिवाइस की हार्ड ड्राइव एन्क्रिप्टेड है?
- होस्ट फ़ायरवॉल: क्या स्थानीय फ़ायरवॉल सक्षम है?
यदि कोई डिवाइस इन जांचों में विफल रहता है, तो उसे सीमित एक्सेस वाले क्वारंटाइन VLAN में रखा जा सकता है—शायद केवल उन सुधार सर्वरों तक जहां उपयोगकर्ता आवश्यक अपडेट डाउनलोड कर सकता है। यह सक्रिय प्रवर्तन समझौता किए गए एंडपॉइंट्स से मैलवेयर के प्रसार को रोकने के लिए एक शक्तिशाली उपकरण है।
कार्यान्वयन गाइड
NAC को तैनात करना एक रणनीतिक परियोजना है, न कि एक साधारण सॉफ़्टवेयर इंस्टॉलेशन। व्यवधान को कम करने और सफलता सुनिश्चित करने के लिए चरणों में काम करने की सिफारिश की जाती है।
चरण 1: खोज और नीति परिभाषा
कुछ भी लागू करने से पहले, आपको यह समझना होगा कि आपके नेटवर्क पर क्या है। प्रारंभिक चरण एक निष्क्रिय, केवल-खोज मोड होना चाहिए। NAC समाधान प्रत्येक कनेक्टेड डिवाइस को प्रोफाइल करने के लिए नेटवर्क ट्रैफ़िक की निगरानी करेगा—कॉर्पोरेट लैपटॉप और स्टाफ स्मार्टफोन से लेकर गेस्ट डिवाइस और IoT हार्डवेयर जैसे स्मार्ट टीवी, POS टर्मिनल और HVAC सिस्टम तक। एक व्यापक एक्सेस नीति बनाने के लिए यह दृश्यता महत्वपूर्ण है। इस चरण के दौरान, आप भूमिकाएं (जैसे, कॉर्पोरेट उपयोगकर्ता, गेस्ट, ठेकेदार, IoT डिवाइस) परिभाषित करेंगे और प्रत्येक के लिए एक्सेस अधिकारों का खाका तैयार करेंगे।
चरण 2: चरणबद्ध प्रवर्तन
नेटवर्क के एक सीमित, कम जोखिम वाले हिस्से पर प्रवर्तन शुरू करें, जैसे कि IT विभाग का स्टाफ WiFi। यह टीम को नियंत्रित वातावरण में नीतियों को परिष्कृत करने और समस्याओं का निवारण करने की अनुमति देता है। कॉर्पोरेट उपकरणों के लिए, प्रमाणपत्र-आधारित प्रमाणीकरण (EAP-TLS) के साथ 802.1X को तैनात करना सबसे बेहतरीन मानक है, जो सबसे सुरक्षित और निर्बाध उपयोगकर्ता अनुभव प्रदान करता है। गेस्ट और BYOD एक्सेस के लिए, एक कैप्टिव पोर्टल दृष्टिकोण अधिक व्यावहारिक है।
चरण 3: Purple के साथ गेस्ट और स्टाफ एक्सेस को एकीकृत करना
अलग-अलग उपयोगकर्ता आबादी वाले स्थानों में, गेस्ट और स्टाफ ट्रैफ़िक को अलग करना सर्वोपरि है। यहीं पर Purple जैसा प्लेटफॉर्म NAC आर्किटेक्चर में एकीकृत होता है। authenticator (AP/स्विच) पर NAC नीति गेस्ट ट्रैफ़िक की पहचान कर सकती है और इसे प्रमाणीकरण और नीति स्वीकृति के लिए Purple कैप्टिव पोर्टल पर रीडायरेक्ट कर सकती है। इस बीच, स्टाफ उपकरणों को RADIUS सर्वर के विरुद्ध 802.1X के माध्यम से चुपचाप प्रमाणित किया जा सकता है।

यह हाइब्रिड मॉडल दोनों दुनियाओं का सर्वश्रेष्ठ प्रदान करता:
- गेस्ट नेटवर्क: ब्रांडेड उपयोगकर्ता यात्रा, सोशल लॉगिन विकल्प, डेटा एनालिटिक्स और GDPR जैसे डेटा गोपनीयता नियमों के अनुपालन के लिए Purple द्वारा प्रबंधित। अंतर्निहित नेटवर्क एक गेस्ट VLAN में अलग रहता है।
- स्टाफ नेटवर्क: मजबूत, प्रमाणपत्र-आधारित प्रमाणीकरण के लिए 802.1X के माध्यम से सुरक्षित, जिसमें उपकरणों को आंतरिक संसाधनों तक पहुंच के साथ कॉर्पोरेट VLAN में रखा जाता है।
- IoT/ऑपरेशनल नेटवर्क: POS टर्मिनल या बिल्डिंग मैनेजमेंट सिस्टम जैसे उपकरणों को उनके अपने अत्यधिक प्रतिबंधित VLAN में रखा जाता, जो अक्सर बेसलाइन नियंत्रण के रूप में MAC-आधारित प्रमाणीकरण का उपयोग करते हैं।
चरण 4: पूर्ण परिनियोजन और निगरानी
एक बार नीतियों को मान्य करने और एकीकरण का परीक्षण करने के बाद, पूरे संगठन में प्रवर्तन शुरू किया जा सकता है। निरंतर निगरानी आवश्यक है। NAC डैशबोर्ड सुरक्षा संचालन के लिए एक प्राथमिक उपकरण बन जाता है, जो नेटवर्क एक्सेस घटनाओं, अनुपालन स्थिति और संभावित खतरों में वास्तविक समय की दृश्यता प्रदान करता है।
सर्वोत्तम प्रथाएं
- प्रमाणपत्र-आधारित प्रमाणीकरण (EAP-TLS) को प्राथमिकता दें: कॉर्पोरेट-प्रबंधित उपकरणों के लिए, पासवर्ड से बचें। प्रमाणपत्र अधिक सुरक्षित होते हैं और एक घर्षण रहित उपयोगकर्ता अनुभव प्रदान करते हैं।
- डायनेमिक VLAN स्टीयरिंग लागू करें: उपकरणों को उनकी भूमिका और स्थिति के आधार पर स्वचालित रूप से सही नेटवर्क सेगमेंट में असाइन करने के लिए RADIUS विशेषताओं का उपयोग करें। यही नीति प्रवर्तन का सार है।
- विफलता के लिए डिज़ाइन करें: क्या होगा यदि RADIUS सर्वर अनुपलब्ध है? विशिष्ट नेटवर्क सेगमेंट के जोखिम मूल्यांकन के आधार पर या तो फेल-ओपन (एक्सेस की अनुमति दें, कम सुरक्षित) या फेल-क्लोज्ड (एक्सेस से इनकार करें, अधिक सुरक्षित) के लिए authenticators को कॉन्फ़िगर करें।
- एक बार में सब कुछ करने की कोशिश न करें: एक सरल नीति से शुरुआत करें और उसमें सुधार करें। एक सामान्य शुरुआती बिंदु कॉर्पोरेट उपकरणों के लिए स्थिति जांच लागू करना और मेहमानों के लिए बुनियादी केवल-इंटरनेट एक्सेस प्रदान करना है।
- अपने सुरक्षा पारिस्थितिकी तंत्र के साथ एकीकृत करें: स्वचालित खतरे की प्रतिक्रिया को सक्षम करने के लिए एक आधुनिक NAC समाधान को फ़ायरवॉल, SIEMs और एंडपॉइंट प्रबंधन टूल के साथ एकीकृत होना चाहिए। उदाहरण के लिए, यदि कोई फ़ायरवॉल किसी एंडपॉइंट से दुर्भावनापूर्ण ट्रैफ़िक का पता लगाता है, तो यह उस डिवाइस को स्वचालित रूप से क्वारंटाइन करने के लिए NAC समाधान को संकेत दे सकता है।
समस्या निवारण और जोखिम न्यूनीकरण
- 802.1X Supplicant समस्याएं: सबसे आम सिरदर्द विभिन्न ऑपरेटिंग सिस्टम और डिवाइस ड्राइवरों पर 802.1X के लिए असंगत समर्थन है। सुनिश्चित करें कि डिवाइस MDM या GPO के माध्यम से सही ढंग से कॉन्फ़िगर किए गए हैं।
- प्रमाणपत्र प्रबंधन: EAP-TLS के लिए एक पब्लिक की इन्फ्रास्ट्रक्चर (PKI) की आवश्यकता होती है। प्रमाणपत्र जीवनचक्र (जारी करना, नवीनीकरण, निरसन) का प्रबंधन करना जटिल हो सकता है। इस परिचालन ओवरहेड के लिए योजना बनाएं।
- MAC एड्रेस रैंडमाइजेशन: आधुनिक मोबाइल डिवाइस (iOS, Android) ट्रैकिंग को रोकने के लिए रैंडमाइज्ड MAC एड्रेस का उपयोग करते हैं, जो MAC-आधारित प्रमाणीकरण नियमों को तोड़ सकता है। गेस्ट नेटवर्क के लिए, यह पोर्टल-आधारित लॉगिन की आवश्यकता को पुष्ट करता है। कॉर्पोरेट BYOD के लिए, यह उपयोगकर्ता-आधारित प्रमाणीकरण प्रवाह को आवश्यक बनाता है।
- IoT ऑनबोर्डिंग: कई IoT डिवाइस 802.1X का समर्थन नहीं करते हैं। अक्सर MAC-आधारित प्रमाणीकरण और प्रोफाइलिंग के संयोजन की आवश्यकता होती है। NAC समाधान किसी डिवाइस की पहचान करने में सक्षम होना चाहिए, उदाहरण के लिए, एक सैमसंग स्मार्ट टीवी के रूप में और इसे स्वचालित रूप से उपयुक्त IoT VLAN में असाइन करना चाहिए।
ROI और व्यावसायिक प्रभाव
NAC में निवेश करना केवल एक सुरक्षा खर्च नहीं है; यह वास्तविक व्यावसायिक मूल्य प्रदान करता है।
| व्यावसायिक प्रभाव क्षेत्र | मापन मीट्रिक | अपेक्षित परिणाम |
|---|---|---|
| जोखिम न्यूनीकरण | समझौता किए गए एंडपॉइंट्स से उत्पन्न होने वाली सुरक्षा घटनाओं में कमी। | उल्लंघन सुधार और डेटा रिकवरी की कम लागत। |
| अनुपालन | सफल PCI-DSS, GDPR, HIPAA ऑडिट। | नियामक जुर्मानों और प्रतिष्ठा को नुकसान से बचाव। |
| परिचालन दक्षता | नेटवर्क एक्सेस समस्याओं के लिए IT हेल्पडेस्क टिकटों में कमी। | ऑनबोर्डिंग और नीति प्रवर्तन का स्वचालन IT कर्मचारियों को रणनीतिक परियोजनाओं के लिए मुक्त करता है। |
| उपयोगकर्ता अनुभव | कर्मचारियों के लिए तेज़, अधिक निर्बाध कनेक्शन अनुभव। | उत्पादकता में वृद्धि और उपयोगकर्ता की निराशा में कमी। |
| बिजनेस इंटेलिजेंस | (Purple के साथ) गेस्ट व्यवहार और जनसांख्यिकी पर समृद्ध एनालिटिक्स। | मार्केटिंग, संचालन और स्थान लेआउट के लिए डेटा-संचालित निर्णय। |
इन लाभों को परिमाणित करके, IT लीडर NAC परिनियोजन के लिए एक सम्मूख व्यावसायिक मामला बना सकते हैं, इसे एक सुरक्षित और कुशल डिजिटल कार्यस्थल के रणनीतिक प्रवर्तक के रूप में तैयार कर सकते हैं।
संदर्भ
[1] IBM, "Cost of a Data Breach Report 2023." [2] PCI Security Standards Council, "Guidance for PCI DSS Scoping and Network Segmentation." [3] IEEE, "IEEE 802.1X-2020 - IEEE Standard for Port-Based Network Access Control."
मुख्य परिभाषाएं
Network Access Control (NAC)
एक नेटवर्क सुरक्षा समाधान जो प्रोटोकॉल के एक सेट का उपयोग करके एक नीति को परिभाषित और कार्यान्वित करता है जो यह बताती है कि जब डिवाइस शुरू में नेटवर्क तक पहुंचने का प्रयास करते हैं तो नेटवर्क नोड्स तक पहुंच को कैसे सुरक्षित किया जाए।
IT टीमें अनधिकृत उपयोगकर्ताओं और गैर-अनुपालन उपकरणों को कॉर्पोरेट या निजी नेटवर्क तक पहुंचने से रोकने के लिए NAC तैनात करती हैं, जिससे हमले की संभावना कम हो जाती है।
IEEE 802.1X
पोर्ट-आधारित Network Access Control (PNAC) के लिए एक IEEE मानक। यह नेटवर्किंग प्रोटोकॉल के IEEE 802.1 समूह का हिस्सा है और LAN या WLAN से जुड़ने के इच्छुक उपकरणों को प्रमाणीकरण तंत्र प्रदान करता है।
यह वायर्ड और वायरलेस दोनों नेटवर्क पर एंटरप्राइज-ग्रेड प्रमाणीकरण के लिए बुनियादी मानक है, जो प्रति-उपयोगकर्ता और प्रति-डिवाइस पहचान सत्यापन को सक्षम बनाता है।
RADIUS
Remote Authentication Dial-In User Service. एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क सेवा से जुड़ने और उसका उपयोग करने वाले उपयोगकर्ताओं और उपकरणों के लिए केंद्रीकृत प्रमाणीकरण, प्राधिकरण और लेखांकन (AAA) प्रबंधन प्रदान करता है।
एक NAC आर्किटेक्चर में, RADIUS सर्वर मस्तिष्क होता है। यह स्विच और APs से प्रमाणीकरण अनुरोध प्राप्त करता है, उपयोगकर्ता निर्देशिका के विरुद्ध क्रेडेंशियल्स को सत्यापित करता है, और नीतिगत निर्णय वापस भेजता है।
Endpoint Compliance (Posture Assessment)
यह सुनिश्चित करने के लिए प्रमाणीकरण के दौरान डिवाइस की जांच करने की प्रक्रिया कि यह सुरक्षा नीतियों के एक पूर्वनिर्धारित सेट का अनुपालन करता है, जैसे कि अपडेटेड OS, सक्रिय एंटीवायरस और सक्षम फ़ायरवॉल होना।
यह उन्नत NAC समाधानों की एक प्रमुख विशेषता है। यह सुनिश्चित करता है कि नेटवर्क पर अनुमति दिए जाने से पहले कोई डिवाइस न केवल अधिकृत हो बल्कि स्वस्थ भी हो, जिससे मैलवेयर के प्रसार को रोका जा सके।
VLAN (Virtual Local Area Network)
एक ही ब्रॉडकास्ट डोमेन में उपकरणों का एक तार्किक समूह। VLANs को आमतौर पर स्विच पर कुछ इंटरफेस को एक ब्रॉडकास्ट डोमेन में और कुछ को दूसरे में रखकर कॉन्फ़िगर किया जाता है।
NAC प्राथमिक प्रवर्तन उपकरण के रूप में VLANs का उपयोग करता है। डिवाइस की पहचान और स्थिति के आधार पर, NAC समाधान स्विच को इसे एक विशिष्ट VLAN (जैसे, "Guest", "Corporate") में रखने का निर्देश देता है, जिससे नेटवर्क प्रभावी रूप से विभाजित हो जाता है।
Captive Portal
एक वेब पेज जिसे सार्वजनिक-पहुंच नेटवर्क के उपयोगकर्ता को एक्सेस दिए जाने से पहले देखने और बातचीत करने के लिए बाध्य किया जाता है। कैप्टिव पोर्टल का उपयोग आमतौर पर बिजनेस सेंटरों, हवाई अड्डों, होटल लॉबी और मुफ्त WiFi की पेशकश करने वाले अन्य स्थानों द्वारा किया जाता है।
हालांकि 802.1X जितना सुरक्षित नहीं है, कैप्टिव पोर्टल गेस्ट प्रमाणीकरण के लिए मानक हैं। Purple जैसे प्लेटफॉर्म सेवा की शर्तों को प्रबंधित करने, मार्केटिंग डेटा एकत्र करने और गैर-कॉर्पोरेट उपयोगकर्ताओं के लिए एक्सेस नीतियों को लागू करने के लिए उनका उपयोग करते हैं।
EAP (Extensible Authentication Protocol)
नेटवर्क और इंटरनेट कनेक्शन में अक्सर उपयोग किया जाने वाला एक प्रमाणीकरण ढांचा। यह RFC 3748 में परिभाषित है और 802.1X ढांचे के भीतर विभिन्न प्रमाणीकरण विधियों का उपयोग करने का एक मानक तरीका प्रदान करता है।
IT आर्किटेक्ट सुरक्षा आवश्यकताओं के आधार पर विभिन्न EAP प्रकार चुनते हैं। EAP-TLS (प्रमाणपत्रों का उपयोग करके) अत्यधिक सुरक्षित है, जबकि PEAP (पासवर्ड का उपयोग करके) तैनात करना आसान है लेकिन कम सुरक्षित है।
PCI DSS
The Payment Card Industry Data Security Standard. सुरक्षा मानकों का एक सेट जिसे यह सुनिश्चित करने के लिए डिज़ाइन किया गया है कि क्रेडिट कार्ड की जानकारी स्वीकार, संसाधित, संग्रहीत या प्रसारित करने वाली सभी कंपनियां एक सुरक्षित वातावरण बनाए रखें।
रिटेल और हॉस्पिटैलिटी में NAC परिनियोजन का एक प्राथमिक चालक PCI-DSS आवश्यकता 1.2.1 है, जो उस नेटवर्क के विभाजन को अनिवार्य करता है जहां कार्डधारक का डेटा गेस्ट या अन्य नेटवर्क से संग्रहीत होता है।
हल किए गए उदाहरण
एक 500 कमरों वाले लक्जरी होटल को अपने भुगतान प्रणालियों के लिए PCI-DSS अनुपालन सुनिश्चित करते हुए मेहमानों, कर्मचारियों और बढ़ती संख्या में IoT उपकरणों (स्मार्ट टीवी, थर्मोस्टेट, मिनी-बार सेंसर) के लिए सुरक्षित WiFi प्रदान करने की आवश्यकता है।
- नेटवर्क सेगमेंटेशन: अलग-अलग SSIDs और VLANs बनाने के लिए एक NAC समाधान तैनात करें: "HotelGuest", "HotelStaff", और "HotelIoT"। PCI-अनुपालन भुगतान टर्मिनलों के लिए एक चौथा, केवल-वायर्ड VLAN बनाया गया है।
- गेस्ट एक्सेस: "HotelGuest" SSID उपयोगकर्ताओं को Purple कैप्टिव पोर्टल पर रीडायरेक्ट करता है। मेहमान सेवा की शर्तों को स्वीकार करते हुए, सोशल लॉगिन या ईमेल फॉर्म के माध्यम से प्रमाणित होते हैं। Purple GDPR सहमति का प्रबंधन करता है और होटल को विज़िटर एनालिटिक्स प्रदान करता है। NAC नीति सभी गेस्ट उपकरणों को Guest VLAN में रखती है, जिसमें केवल-इंटरनेट एक्सेस होता है और यह सभी आंतरिक होटल प्रणालियों से अलग होता है।
- स्टाफ एक्सेस: "HotelStaff" SSID को 802.1X EAP-TLS के साथ WPA3-Enterprise के लिए कॉन्फ़िगर किया गया है। कॉर्पोरेट-जारी उपकरणों (लैपटॉप, टैबलेट) को MDM समाधान के माध्यम से क्लाइंट प्रमाणपत्रों के साथ प्रोविज़निंग किया जाता है। जब कर्मचारी कनेक्ट होते हैं, तो उनके डिवाइस को RADIUS सर्वर द्वारा प्रमाणित किया जाता है और Staff VLAN में रखा जाता, जिससे प्रॉपर्टी मैनेजमेंट सिस्टम (PMS) जैसे आंतरिक संसाधनों तक पहुंच मिलती है।
- IoT एक्सेस: "HotelIoT" SSID MAC प्रमाणीकरण का उपयोग करता है। सभी तैनात IoT उपकरणों के MAC पते NAC सिस्टम में पहले से पंजीकृत हैं। जब कोई स्मार्ट टीवी कनेक्ट होता है, तो उसके MAC को सत्यापित किया जाता है, और उसे IoT VLAN में रखा जाता है, जिसकी पहुंच केवल उसके विशिष्ट प्रबंधन सर्वर तक होती है और इसे गेस्ट और स्टाफ दोनों नेटवर्क से ब्लॉक कर दिया जाता है।
150 स्टोर वाली एक मल्टी-साइट रिटेल चेन अपने असुरक्षित, साझा WPA2-PSK नेटवर्क को बदलना चाहती है। उन्हें कॉर्पोरेट उपकरणों को सुरक्षित करने, गेस्ट WiFi प्रदान करने और यह सुनिश्चित करने की आवश्यकता है कि इन-स्टोर POS टर्मिनल अलग रहें।
- केंद्रीकृत RADIUS: सभी 150 स्टोरों के लिए प्रमाणीकरण प्रबंधित करने के लिए एक क्लाउड-होस्टेड RADIUS सर्वर तैनात किया गया है, जो सुसंगत नीति अनुप्रयोग सुनिश्चित करता है।
- कॉर्पोरेट डिवाइस: स्टोर मैनेजर टैबलेट और कर्मचारियों के हैंडहेल्ड स्कैनर को MDM के माध्यम से 802.1X प्रमाणपत्र-आधारित प्रमाणीकरण का उपयोग करके "Corporate" SSID से कनेक्ट करने के लिए कॉन्फ़िगर किया गया है। NAC नीति यह सुनिश्चित करने के लिए एक स्थिति जांच भी करती है कि डिवाइस कंपनी के स्वीकृत सॉफ़्टवेयर संस्करण को चला रहे हैं।
- गेस्ट WiFi: एक सार्वजनिक "RetailGuest" SSID इंटरनेट एक्सेस प्रदान करने के लिए एक कैप्टिव पोर्टल (जैसे Purple) का उपयोग करता है। यह गेस्ट ट्रैफ़िक को अलग करता है और चेन को स्थान एनालिटिक्स के आधार पर लक्षित मार्केटिंग अभियान चलाने की अनुमति देता है।
- POS टर्मिनल अलगाव: POS टर्मिनल वायर्ड पोर्ट के माध्यम से जुड़े हुए हैं। स्विच पोर्ट को MAC-आधारित प्रमाणीकरण के साथ कॉन्फ़िगर किया गया है, जो उन्हें टर्मिनलों के विशिष्ट MAC पतों पर लॉक करता है। इन पोर्ट को एक समर्पित, अत्यधिक प्रतिबंधित PCI VLAN में असाइन किया गया है जो केवल भुगतान प्रोसेसर के साथ संचार कर सकता है।
- चरणबद्ध रोलआउट: समाधान को पहले एक एकल पायलट स्टोर में तैनात किया जाता है। एक बार मान्य होने के बाद, केंद्रीकृत NAC और MDM प्लेटफॉर्म का लाभ उठाते हुए, कॉन्फ़िगरेशन को अन्य 149 स्टोरों पर दूरस्थ रूप से पुश किया जाता है।
अभ्यास प्रश्न
Q1. एक स्टेडियम एक बड़े खेल आयोजन की मेजबानी कर रहा है और उसे प्रशंसकों, प्रेस और परिचालन कर्मचारियों के लिए WiFi प्रदान करने की आवश्यकता है। प्रेस को उच्च बैंडविड्थ और विशिष्ट मीडिया सर्वर तक पहुंच की आवश्यकता है। आप नेटवर्क एक्सेस नीति को कैसे डिज़ाइन करेंगे?
संकेत: विभिन्न SSIDs और RADIUS-आधारित VLAN स्टीयरिंग का उपयोग करने पर विचार करें।
मॉडल उत्तर देखें
- प्रशंसक WiFi: एक खुला SSID, "StadiumFanWiFi", प्रमाणीकरण के लिए सभी उपयोगकर्ताओं को एक कैप्टिव पोर्टल पर रीडायरेक्ट करता है। पोर्टल उच्च-घनत्व कनेक्शन को संभाल सकता है और उचित उपयोग सुनिश्चित करने के लिए बैंडविड्थ थ्रॉटलिंग लागू कर सकता है। सभी प्रशंसकों को एक सामान्य एक्सेस, केवल-इंटरनेट VLAN में रखा जाता है।
- प्रेस WiFi: एक छिपा हुआ SSID, "StadiumPress", WPA2/3-Enterprise (802.1X) के साथ सुरक्षित है। पूर्व-पंजीकृत प्रेस सदस्यों को क्रेडेंशियल दिए जाते हैं। प्रमाणीकरण पर, RADIUS सर्वर उन्हें "Press" समूह के हिस्से के रूप में पहचानता है और उन्हें एक समर्पित Press VLAN में असाइन करता है। इस VLAN में एक उच्च QoS प्रोफ़ाइल और आंतरिक मीडिया सर्वर तक पहुंच है।
- स्टाफ WiFi: एक तीसरा छिपा हुआ SSID, "StadiumOps", परिचालन कर्मचारियों के लिए 802.1X का भी उपयोग करता है। उन्हें टिकटिंग, सुरक्षा और भवन प्रबंधन प्रणालियों तक पहुंच के साथ एक सुरक्षित Operations VLAN में असाइन किया गया है।
Q2. आपकी कंपनी BYOD (ब्रिंग योर ओन डिवाइस) नीति लागू कर रही है। एक कर्मचारी अपने व्यक्तिगत लैपटॉप को कॉर्पोरेट नेटवर्क से कनेक्ट करना चाहता है। एक्सेस देने से पहले आपके NAC समाधान को न्यूनतम कौन सी स्थिति जांच करनी चाहिए?
संकेत: मैलवेयर और डेटा रिसाव के सबसे सामान्य तरीकों के बारे में सोचें।
मॉडल उत्तर देखें
एक BYOD डिवाइस के लिए न्यूनतम स्थिति मूल्यांकन में शामिल होना चाहिए:
- कार्यात्मक फ़ायरवॉल: अवांछित इनबाउंड कनेक्शन को रोकने के लिए डिवाइस का होस्ट-आधारित फ़ायरवॉल सक्षम होना चाहिए।
- अपडेटेड एंटीवायरस: एक स्वीकृत एंटीवायरस समाधान स्थापित होना चाहिए, चल रहा होना चाहिए और पिछले 24-48 घंटों के भीतर सिग्नेचर अपडेट प्राप्त होना चाहिए।
- OS अपडेट: ऑपरेटिंग सिस्टम में सभी महत्वपूर्ण सुरक्षा पैच स्थापित होने चाहिए। नीति यह निर्दिष्ट कर सकती है कि OS नवीनतम पैच रिलीज़ से एक महीने से अधिक पीछे नहीं होना चाहिए।
- कोई अस्वीकृत सॉफ़्टवेयर नहीं: विशिष्ट निषिद्ध अनुप्रयोगों की जांच, जैसे पीयर-टू-पीयर फ़ाइल-साझाकरण क्लाइंट, जो जोखिम पैदा कर सकते हैं। यदि डिवाइस इनमें से किसी भी जांच में विफल रहता है, तो उसे एक्सेस से वंचित कर दिया जाना चाहिए या सुधार VLAN में रखा जाना चाहिए।
Q3. एक अस्पताल नए WiFi-कनेक्टेड इन्फ्यूजन पंप तैनात करना चाहता है। ये डिवाइस 802.1X का समर्थन नहीं करते हैं। आप एक NAC समाधान का उपयोग करके उन्हें सुरक्षित रूप से ऑनबोर्ड और प्रबंधित कैसे कर सकते हैं?
संकेत: उन हेडलेस उपकरणों के लिए बहु-कारक दृष्टिकोण पर विचार करें जो उन्नत प्रमाणीकरण का समर्थन नहीं करते हैं।
मॉडल उत्तर देखें
चूंकि पंप 802.1X का समर्थन नहीं करते हैं, इसलिए एक स्तरित दृष्टिकोण की आवश्यकता है:
- MAC प्रमाणीकरण: NAC सिस्टम में प्रत्येक इन्फ्यूजन पंप का MAC पता पंजीकृत करें। यह पहचान का एक बुनियादी स्तर प्रदान करता है।
- डिवाइस प्रोफाइलिंग: NAC समाधान को उसके नेटवर्क ट्रैफ़िक (जैसे, DHCP फ़िंगरप्रिंट, उपयोग किए गए प्रोटोकॉल) के आधार पर डिवाइस को प्रोफाइल करने के लिए कॉन्फ़िगर किया जाना चाहिए। इसे डिवाइस की पहचान "इन्फ्यूजन पंप मॉडल X" के रूप में करनी चाहिए।
- संयुक्त नीति: एक ऐसी नीति बनाएं जिसमें MAC पते का अनुमति सूची में होना और डिवाइस प्रोफ़ाइल का अपेक्षित फ़िंगरप्रिंट से मेल खाना दोनों आवश्यक हो। यह MAC स्पूफिंग को रोकता है, क्योंकि हमलावर के लैपटॉप में एक वैध MAC हो सकता है लेकिन वह नेटवर्क पर इन्फ्यूजन पंप की तरह व्यवहार नहीं करेगा।
- सख्त VLAN और ACLs: एक बार प्रमाणित होने के बाद, पंप को अत्यधिक प्रतिबंधित "Medical_IoT" VLAN में रखा जाता है। इसके ट्रैफ़िक पर एक एक्सेस कंट्रोल लिस्ट (ACL) लागू की जाती है, जिससे यह केवल इन्फ्यूजन पंप प्रबंधन सर्वर के विशिष्ट IP पते के साथ संचार कर सकता है और कुछ नहीं। अन्य सभी ट्रैफ़िक को स्पष्ट रूप से अस्वीकार कर दिया जाता है।
इस श्रृंखला में आगे पढ़ें
Cisco SUDI को समझना: सुरक्षित नेटवर्क एक्सेस कंट्रोल में हार्डवेयर-एंकर वाली पहचान
यह गाइड बताती है कि Cisco SUDI एंटरप्राइज़ नेटवर्क इंफ्रास्ट्रक्चर के लिए हार्डवेयर-एंकर वाली, क्रिप्टोग्राफ़िक रूप से सुरक्षित पहचान कैसे प्रदान करता है। सीखें कि अपने स्थान के नेटवर्क एक्सेस कंट्रोल को सुरक्षित करने के लिए स्पूफ़ किए जा सकने वाले MAC पते को अपरिवर्तनीय 802.1AR प्रमाणपत्रों से कैसे बदलें।
स्वचालित एंटरप्राइज WiFi सर्टिफिकेट नामांकन के लिए SCEP को कैसे कॉन्फ़िगर करें
यह गाइड बताती है कि स्वचालित एंटरप्राइज WiFi सर्टिफिकेट नामांकन के लिए SCEP (सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल) को कैसे कॉन्फ़िगर किया जाए, जिसमें PKI और NDES से लेकर MDM प्रोफाइल परिनियोजन और RADIUS सत्यापन तक की पूरी आर्किटेक्चर शामिल है। यह उन होटलों, रिटेल चेन, स्टेडियमों, कॉन्फ्रेंस सेंटरों और सार्वजनिक क्षेत्र के संगठनों के IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और CTOs के लिए है जिन्हें प्री-शेयर्ड कीज़ से आगे बढ़कर स्केलेबल, पहचान-आधारित 802.1X EAP-TLS ऑथेंटिकेशन लागू करने की आवश्यकता है। Purple का हार्डवेयर-अज्ञेयवादी, क्लाउड ओवरले प्लेटफॉर्म सीधे इस आर्किटेक्चर के साथ एकीकृत होता है, जो अतिथि और BYOD WiFi परत प्रदान करता है जो आपके सर्टिफिकेट-ऑथेंटिकेटेड कर्मचारी नेटवर्क के साथ काम करती है।
स्वचालित WiFi प्रमाणपत्र नामांकन के लिए SCEP को कैसे लागू करें
यह गाइड बताती है कि एंटरप्राइज वेन्यू में स्वचालित WiFi प्रमाणपत्र नामांकन के लिए SCEP (सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल) को कैसे लागू किया जाए। इसमें PKI डिज़ाइन और MDM एकीकरण से लेकर अनिवार्य तीन-चरणीय परिनियोजन अनुक्रम तक का पूरा आर्किटेक्चरल ब्लूप्रिंट शामिल है - और IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स को दिखाता है कि साझा क्रेडेंशियल्स को कैसे समाप्त किया जाए, प्रमाणपत्र जीवनचक्र प्रबंधन को स्वचालित किया जाए, और बड़े पैमाने पर PCI DSS और GDPR आवश्यकताओं को पूरा किया जाए।