पावर प्रोब PPSK: सुविधाओं और डिप्लॉयमेंट मॉडलों की तुलना
Power Probe PPSK (Private Pre-Shared Key) एक ऐसा ऑथेंटिकेशन आर्किटेक्चर है जो एक साझा WiFi पासवर्ड और पूर्ण 802.1X Enterprise के बीच काम करता है - यह एक ही SSID को बनाए रखते हुए प्रत्येक उपयोगकर्ता या डिवाइस को एक विशिष्ट पासफ़्रेज़ जारी करता है। यह गाइड सुरक्षा, डिप्लॉयमेंट की जटिलता, IoT सपोर्ट और VLAN असाइनमेंट के मामले में PPSK की तुलना PSK और 802.1X से करती है, और फिर बिल्ड-टू-रेंट ऑपरेटरों, रिटेल चेन और हॉस्पिटैलिटी वेन्यू के लिए व्यावहारिक डिप्लॉयमेंट मॉडल प्रदान करती है। प्रॉपर्टी डेवलपर्स, मकान मालिकों और BTR ऑपरेटरों को सही मॉडल चुनने, आइडेंटिटी प्रोवाइडर्स के साथ एकीकृत करने और बड़े पैमाने पर मुख्य लाइफसाइकल मैनेजमेंट को स्वचालित करने के लिए एक स्पष्ट फ्रेमवर्क मिलेगा।
इस गाइड को सुनें
पॉडकास्ट ट्रांसक्रिप्ट देखें
- कार्यकारी सारांश (Executive summary)
- तकनीकी गहराई (Technical deep-dive)
- प्रमाणीकरण की दुविधा (The authentication dilemma)
- Authentication flow
- Private Area Networks
- Implementation guide
- Step 1: Infrastructure assessment
- चरण 2: Identity provider का एकीकरण
- चरण 3: MAC रैंडमाइजेशन हैंडलिंग
- चरण 4: VLAN सेगमेंटेशन डिज़ाइन
- चरण 5: रेजिलिएंस और रिडंडेंसी
- बेस्ट प्रैक्टिस
- समस्या निवारण और जोखिम न्यूनीकरण
- MAC रैंडमाइजेशन से प्रमाणीकरण विफल होना
- RADIUS सर्वर की अनुपलब्धता
- निवासी के निजी नेटवर्क के भीतर mDNS का काम न करना
- लेगेसी डिवाइस असंगतता
- ROI और व्यावसायिक प्रभाव

कार्यकारी सारांश (Executive summary)
सैकड़ों निवासियों और हजारों उपकरणों वाले भवन में WiFi को सुरक्षित करना जितना आसान दिखता है, उससे कहीं अधिक कठिन है। एक साझा पासवर्ड किसी एक निवासी के बाहर जाते ही बेकार हो जाता है। आधुनिक घरों में उपयोग होने वाले IoT उपकरणों और उपभोक्ता हार्डवेयर के लिए पूर्ण 802.1X Enterprise बहुत जटिल है। Power Probe PPSK - जिसे HPE Aruba द्वारा PPSK कहा जाता है, Cisco इसे iPSK कहता है और Ruckus इसे DPSK कहता है - इस अंतर को पाटता है। प्रत्येक निवासी को एक विशिष्ट पासफ़्रेज़ मिलता है। सभी निवासी एक ही SSID से जुड़ते हैं। नेटवर्क स्वचालित रूप से प्रत्येक उपकरण को सही VLAN में असाइन करता है और इसे Layer 2 पर हर दूसरे घर से अलग करता है।
Purple 80,000+ से अधिक स्थानों पर काम करता है और उसने 2024 में 440 मिलियन लॉगिन संसाधित किए हैं (Purple आंतरिक डेटा)। हमारा Multi-Tenant WiFi प्लेटफ़ॉर्म Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks, और Fortinet एक्सेस पॉइंट्स पर एक हार्डवेयर-अज्ञेयवादी क्लाउड ओवरले के रूप में चलता है। यह मार्गदर्शिका आपको बड़े पैमाने पर PPSK को तैनात करने के लिए तकनीकी आर्किटेक्चर, परिनियोजन मॉडल और परिचालन प्लेबुक प्रदान करती है।
तकनीकी गहराई (Technical deep-dive)
प्रमाणीकरण की दुविधा (The authentication dilemma)
एंटरप्राइज़ और मल्टी-टेनेंट परिनियोजन में तीन WiFi प्रमाणीकरण मॉडल प्रमुख हैं। प्रत्येक एक अलग समस्या का समाधान करता है और एक अलग बाधा उत्पन्न करता है।
मानक PSK (WPA2-Personal) नेटवर्क पर प्रत्येक उपकरण के लिए एक एकल साझा पासफ़्रेज़ का उपयोग करता है। सेटअप में कुछ मिनट लगते हैं और दुनिया का हर उपकरण इसका समर्थन करता है। समस्या एक्सेस कंट्रोल की है: एक भी क्रेडेंशियल लीक होने से पूरा नेटवर्क असुरक्षित हो जाता है। एक उपयोगकर्ता को हटाने का मतलब है सभी के लिए पासवर्ड बदलना। 200-यूनिट वाले BTR भवन में, इसका मतलब हर निवासी के स्मार्ट स्पीकर, गेमिंग कंसोल और स्ट्रीमिंग डिवाइस को एक साथ डिस्कनेक्ट करना है।
802.1X Enterprise (WPA2/WPA3-Enterprise) IEEE 802.1X मानक के अनुरूप, RADIUS सर्वर के विरुद्ध सत्यापित व्यक्तिगत क्रेडेंशियल या डिजिटल प्रमाणपत्रों के साथ साझा पासवर्ड को प्रतिस्थापित करता है। सुरक्षा उच्च है। प्रति-उपयोगकर्ता निष्कासन तत्काल होता है। लेकिन इन्फ्रास्ट्रक्चर ओवरहेड महत्वपूर्ण है - एक सार्वजनिक कुंजी इन्फ्रास्ट्रक्चर (PKI), प्रमाणपत्र प्रबंधन, और प्रत्येक उपकरण पर सप्लीकेंट कॉन्फ़िगरेशन। अधिक महत्वपूर्ण बात यह है कि बिना स्क्रीन वाले उपकरण (गेमिंग कंसोल, स्मार्ट टीवी, IoT सेंसर, स्ट्रीमिंग स्टिक) प्रमाणपत्र-आधारित प्रमाणीकरण में भाग नहीं ले सकते। आवासीय या आतिथ्य वातावरण में, 802.1X उपकरणों के एक बड़े हिस्से के लिए व्यावहारिक नहीं है।
Power Probe PPSK इन दोनों चरम सीमाओं के बीच में आता है। प्रत्येक उपयोगकर्ता या उपकरण को एक विशिष्ट प्री-शेयर्ड की (pre-shared key) प्राप्त होती है। सभी उपकरण एक ही SSID से जुड़ते हैं। निवासी के दृष्टिकोण से, यह एक घरेलू WiFi नेटवर्क की तरह महसूस होता है। नेटवर्क के दृष्टिकोण से, प्रत्येक कनेक्शन व्यक्तिगत रूप से पहचाना जाता है, व्यक्तिगत रूप से एन्क्रिप्टेड होता है, और व्यक्तिगत रूप से नियंत्रित होता है।

Authentication flow
PPSK authentication अनुक्रम इस प्रकार चलता है:
- एक डिवाइस WPA2-PSK फोर-वे हैंडशेक के दौरान एक्सेस पॉइंट पर अपना पासफ़्रेज़ प्रस्तुत करता है।
- Wireless LAN Controller (WLC) कनेक्शन के प्रयास को रोकता है और डिवाइस का MAC एड्रेस कॉन्फ़िगर किए गए RADIUS सर्वर पर भेजता है।
- RADIUS सर्वर अपने आइडेंटिटी स्टोर में MAC एड्रेस को खोजता है और, यदि कोई मिलान मिलता है, तो एक Access-Accept रिस्पॉन्स लौटाता है जिसमें उस डिवाइस के लिए विशिष्ट पासफ़्रेज़ के साथ एक वेंडर-स्पेसिफिक एट्रिब्यूट (VSA) होता है।
- WLC डिवाइस द्वारा प्रस्तुत की गई कुंजी को सत्यापित करने के लिए लौटाए गए पासफ़्रेज़ का उपयोग करता है। एक मिलान डिवाइस को प्रमाणित करता है।
- RADIUS रिस्पॉन्स में VLAN असाइनमेंट और बैंडविड्थ पॉलिसी एट्रिब्यूट्स भी शामिल होते हैं। WLC डिवाइस को स्वचालित रूप से सही नेटवर्क सेगमेंट पर रख देता है।
यह फ़्लो सभी वेंडर्स में समान रहता है, हालांकि विशिष्ट RADIUS एट्रिब्यूट्स अलग हो सकते हैं। HPE Aruba Aruba-MPSK-Passphrase VSA का उपयोग करता है। Cisco psk-mode और psk वैल्यूज़ के साथ cisco-av-pair एट्रिब्यूट का उपयोग करता है। Ruckus अपने SmartZone कंट्रोलर के भीतर मूल रूप से DPSK को लागू करता है। Ubiquiti UniFi फ़र्मवेयर 7.x के बाद से RADIUS-assigned VLANs के साथ PPSK का समर्थन करता है।
Private Area Networks
मल्टी-टेनेंट डिप्लॉयमेंट्स में PPSK की एक परिभाषित क्षमता Private Area Network (PAN) है। PPSK उपयोगकर्ताओं के बीच लेयर 2 आइसोलेशन को सक्षम बनाता है। भले ही सैकड़ों डिवाइस एक ही भौतिक एक्सेस पॉइंट्स और एक ही SSID को साझा करते हैं, प्रत्येक निवासी का ट्रैफ़िक हर दूसरे निवासी के ट्रैफ़िक से क्रिप्टोग्राफ़िक रूप से अलग रहता है। कंट्रोलर पर mDNS रिफ्लेक्शन सक्षम होने के साथ, एक निवासी अभी भी अपने खुद के डिवाइसेस को खोज सकता है और उनके साथ इंटरैक्ट कर सकता है - जैसे स्मार्ट TV पर कास्ट करना, स्मार्ट स्पीकर को पेयर करना, पोर्टेबल प्रिंटर पर प्रिंट करना - बिना इस जोखिम के कि उनका पड़ोसी उन डिवाइसेस को देख सके या उन तक पहुँच सके।
यह वह आर्किटेक्चर है जिसका उपयोग Purple, BTR, पर्पज-बिल्ट स्टूडेंट अकोमोडेशन (PBSA), सोशल हाउसिंग और कोवर्किंग वातावरण में Multi-Tenant WiFi प्रदान करने के लिए करता है। प्रत्येक निवासी अपने स्वयं के WiFi बबल के भीतर काम करता है। बिल्डिंग ऑपरेटर एक ही नेटवर्क का प्रबंधन करता है।

Implementation guide
Step 1: Infrastructure assessment
सत्यापित करें कि आपका एक्सेस पॉइंट हार्डवेयर और कंट्रोलर RADIUS-assigned VLANs के साथ PPSK का समर्थन करते हैं। Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks, और Fortinet सभी इस फीचर का समर्थन करते हैं, हालांकि कॉन्फ़िगरेशन के तरीके अलग हैं। अपने कंट्रोलर का फ़र्मवेयर वर्जन जांचें - अधिकांश वेंडर्स के लिए हाल के प्रमुख रिलीज़ में PPSK समर्थन जोड़ा गया था या महत्वपूर्ण रूप से सुधारा गया था।
अपने RADIUS इन्फ्रास्ट्रक्चर का आकलन करें। PPSK ऑथेंटिकेशन सिंक्रोनस होता है: हर नया डिवाइस कनेक्शन एक RADIUS क्वेरी को ट्रिगर करता है। प्रति परिवार 15-25 डिवाइसेस वाले 200-यूनिट के भवन में, आपको एक ऐसे RADIUS सर्वर की आवश्यकता होती है जो मूव-इन अवधि के दौरान लगातार आने वाले क्वेरी लोड को संभालने में सक्षम हो। Purple का क्लाउड RADIUS इन्फ्रास्ट्रक्चर स्वाभाविक रूप से इस लोड के लिए तैयार किया गया है।
चरण 2: Identity provider का एकीकरण
अपने identity provider - Microsoft Entra ID, Okta, या Google Workspace - को अपने RADIUS इंफ्रास्ट्रक्चर से जोड़ें। यह एकीकरण ही ऑटोमेटेड की (key) लाइफसाइकिल मैनेजमेंट को सक्षम बनाता है। जब किसी निवासी को आपके प्रॉपर्टी मैनेजमेंट सिस्टम (PMS) में ऑनबोर्ड किया जाता है, तो एक अद्वितीय PPSK जेनरेट होता है और ऑटोमेटिक रूप से प्रोविज़न हो जाता है। जब वे बाहर जाते हैं, तो किसी अन्य निवासी को प्रभावित किए बिना की (key) को वापस ले लिया जाता है।
रिटेल डिप्लॉयमेंट के लिए, अपने HR सिस्टम या identity provider को कनेक्ट करें ताकि ऑनबोर्डिंग पर स्टाफ की (key) प्रोविज़न हो जाएं और ऑफबोर्डिंग पर वापस ले ली जाएं। Purple का प्लेटफॉर्म आपके IdP और आपके RADIUS इंफ्रास्ट्रक्चर के बीच ऑर्केस्ट्रेशन लेयर के रूप में कार्य करता है, जो Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti, UniFi, Cambium, Extreme Networks, और Fortinet हार्डवेयर में इस वर्कफ़्लो को ऑटोमेट करता है।
चरण 3: MAC रैंडमाइजेशन हैंडलिंग
आधुनिक ऑपरेटिंग सिस्टम - iOS 14 और बाद के संस्करण, Android 10 और बाद के संस्करण, Windows 11 - डिफ़ॉल्ट रूप से MAC एड्रेस रैंडमाइजेशन का उपयोग करते हैं। PPSK RADIUS आइडेंटिटी स्टोर में MAC एड्रेस लुकअप पर निर्भर करता है। एक रैंडमाइज्ड MAC किसी भी रिकॉर्ड से मेल नहीं खाएगा, और ऑथेंटिकेशन विफल हो जाएगा।
दो दृष्टिकोण इसे हल करते हैं। पहला आपके SSID को इस तरह कॉन्फ़िगर करना है कि क्लाइंट को अपने स्थायी (हार्डवेयर) MAC एड्रेस का उपयोग करना पड़े। अधिकांश कंट्रोलर प्रति-SSID सेटिंग के माध्यम से इसका समर्थन करते हैं। दूसरा एक प्री-रजिस्ट्रेशन पोर्टल लागू करना है जहां निवासी कनेक्ट होने से पहले अपने डिवाइस के स्थायी MAC को रजिस्टर करते हैं। Purple का ऑनबोर्डिंग पोर्टल इस फ्लो को संभालता है, रैंडमाइज्ड MAC का पता लगाता है और निवासी को प्रक्रिया में गाइड करता है।
चरण 4: VLAN सेगमेंटेशन डिज़ाइन
RADIUS सर्वर को कॉन्फ़िगर करने से पहले अपनी VLAN रणनीति का मैप तैयार करें। एक विशिष्ट BTR डिप्लॉयमेंट निम्नलिखित का उपयोग कर सकता है:
| VLAN | सेगमेंट | पॉलिसी |
|---|---|---|
| 10-209 | प्रति-निवासी प्राइवेट VLANs | पूर्ण आइसोलेशन, mDNS रिफ्लेक्शन सक्षम |
| 210 | बिल्डिंग मैनेजमेंट IoT | मैनेजमेंट सबनेट तक सीमित |
| 220 | स्टाफ डिवाइस | मैनेजमेंट सिस्टम तक पहुंच |
| 230 | गेस्ट WiFi (आगंतुक) | Captive Portal, केवल-इंटरनेट |
रिटेल के लिए, चार-सेगमेंट मॉडल अच्छी तरह से काम करता है: PCI-DSS-आइसोलेटेड VLAN पर POS टर्मिनल, HR-इंटीग्रेटेड VLAN पर स्टाफ डिवाइस, बैंडविड्थ-लिमिटेड VLAN पर IoT और डिजिटल साइनेज, और Captive Portal VLAN पर शॉपर गेस्ट WiFi । इस आर्किटेक्चर के बारे में अधिक जानने के लिए रिटेल इंडस्ट्री पेज देखें।
चरण 5: रेजिलिएंस और रिडंडेंसी
आपका PPSK डिप्लॉयमेंट केवल उतना ही विश्वसनीय है जितना आपका RADIUS इंफ्रास्ट्रक्चर। उपयुक्त टाइमआउट और रिट्राइ वैल्यू के साथ, प्रत्येक WLC पर प्राइमरी और सेकेंडरी RADIUS सर्वर कॉन्फ़िगर करें। Purple का क्लाउड RADIUS 99.999% अपटाइम पर काम करता है (Purple आंतरिक SLA डेटा)। ऑन-प्रिमाइसेस RADIUS डिप्लॉयमेंट के लिए, पीक लोड के लिए अपने सर्वर को आकार दें और जहां संभव हो भौगोलिक रिडंडेंसी लागू करें।
बेस्ट प्रैक्टिस
पहचान प्रबंधन को केंद्रीकृत करें। सभी उपयोगकर्ता एक्सेस के लिए सत्य के स्रोत के रूप में एकल पहचान प्रदाता का उपयोग करें। अपने RADIUS सर्वर, अपने PMS और अपने HR सिस्टम में अलग-अलग उपयोगकर्ता डेटाबेस बनाए रखने से बचें। जहां आपका IdP इसका समर्थन करता है, वहां SCIM (System for Cross-domain Identity Management) के माध्यम से उन्हें सिंक्रोनाइज़ करें।
पहले दिन से ही मुख्य जीवनचक्र को स्वचालित करें। मैन्युअल की (key) प्रोविज़निंग और निरस्तीकरण स्केल नहीं कर पाता है। वार्षिक 30% टर्नओवर वाली 200-यूनिट की इमारत का अर्थ है प्रति वर्ष 60 लोगों का आना और 60 लोगों का जाना, जिसमें प्रत्येक के लिए की (key) जेनरेशन और निरस्तीकरण की आवश्यकता होती है। लाइव होने से पहले PMS एकीकरण के माध्यम से इसे स्वचालित करें।
रोलआउट से पहले अपने IoT डिवाइस बेड़े का परीक्षण करें। अधिकांश IoT डिवाइस PPSK के साथ सही ढंग से काम करते हैं, लेकिन कुछ पुराने हार्डवेयर में WPA2-PSK फोर-वे हैंडशेक के आसपास विचित्रताएं होती हैं जब डायनेमिक VLAN असाइनमेंट शामिल होता है। परिनियोजन से पहले अनुकूलता परीक्षण चलाएं, विशेष रूप से किसी भी कस्टमाइज़्ड या लीगेसी उपकरणों के लिए।
WPA3 ट्रांज़िशन मोड के लिए डिज़ाइन करें। WPA3-SAE (Simultaneous Authentication of Equals) हैंडशेक मैकेनिज्म को इस तरह से बदलता है जो PPSK की (key) सत्यापन को प्रभावित करता है। अधिकांश आधुनिक कंट्रोलर WPA2/WPA3 ट्रांज़िशन मोड में PPSK का समर्थन करते हैं, जो बैकवर्ड कम्पैटिबिलिटी प्रदान करता है। जब तक आपका वेंडर स्पष्ट रूप से समर्थन की पुष्टि नहीं करता, तब तक PPSK के लिए एक शुद्ध WPA3 SSID तैनात करने से बचें।
IoT उपकरणों को आक्रामक रूप से विभाजित करें। साझा नेटवर्क पर लेटरल मूवमेंट हमलों के लिए IoT डिवाइस सबसे आम वेक्टर हैं। प्रत्येक IoT डिवाइस को एक समर्पित VLAN पर रखें जिसमें निवासी या स्टाफ सेगमेंट के लिए कोई इंटर-VLAN राउटिंग न हो। प्रत्येक डिवाइस के लिए आवश्यक विशिष्ट क्लाउड एंडपॉइंट्स तक आउटबाउंड एक्सेस को प्रतिबंधित करें।
बहु-उपयोग वाले स्थानों में SSID आर्किटेक्चर की व्यापक चर्चा के लिए, देखें Three SSIDs to rule them all: guest, Passpoint, and IoT WiFi ।
समस्या निवारण और जोखिम न्यूनीकरण
MAC रैंडमाइजेशन से प्रमाणीकरण विफल होना
लक्षण: डिवाइस कनेक्ट होने में विफल रहते हैं। RADIUS लॉग बिना किसी मिलान वाले पहचान रिकॉर्ड के Access-Reject प्रतिक्रियाएं दिखाते हैं।
मूल कारण: डिवाइस एक रैंडमाइज्ड MAC एड्रेस प्रस्तुत कर रहा है। iOS, Android और Windows सभी डिफ़ॉल्ट रूप से प्रति-SSID के आधार पर MAC एड्रेस को रैंडमाइज करते हैं।
समाधान: SSID पर स्थायी MAC प्रवर्तन सक्षम करें, या एक प्री-रजिस्ट्रेशन पोर्टल तैनात करें जो रैंडमाइज्ड MAC का पता लगाता है और उपयोगकर्ता को आपके नेटवर्क के लिए इस सुविधा को अक्षम करने के लिए मार्गदर्शन करता है। Purple का ऑनबोर्डिंग पोर्टल इसे स्वचालित रूप से संभालता है।
RADIUS सर्वर की अनुपलब्धता
लक्षण: नए डिवाइस प्रमाणित नहीं हो सकते। मौजूदा कनेक्टेड डिवाइस ऑनलाइन रहते हैं (WLC उनकी सेशन स्टेट को कैश करता है), लेकिन कोई भी डिवाइस जो डिस्कनेक्ट और रीकनेक्ट होता है, विफल हो जाता है।
मूल कारण: RADIUS सर्वर ऑफ़लाइन है या उस तक पहुंचा नहीं जा सकता।
समाधान: प्रत्येक WLC पर रिडंडेंट RADIUS सर्वर (प्राथमिक और द्वितीयक) कॉन्फ़िगर करें। तेज़ फ़ेलओवर सुनिश्चित करने के लिए उपयुक्त टाइमआउट मान - आमतौर पर प्रति सर्वर 5 सेकंड, दो प्रयासों के साथ - सेट करें। लगातार RADIUS सर्वर के स्वास्थ्य की निगरानी करें।
निवासी के निजी नेटवर्क के भीतर mDNS का काम न करना
Symptom: एक निवासी अपने स्मार्ट टीवी पर कास्ट नहीं कर पा रहा है या अपने स्मार्ट स्पीकर को पेयर नहीं कर पा रहा है, भले ही दोनों डिवाइस एक ही PPSK से जुड़े हों।
Root cause: कंट्रोलर पर mDNS रिफ्लेक्शन सक्षम नहीं है, या VLAN कॉन्फ़िगरेशन निवासी के प्राइवेट सेगमेंट के भीतर मल्टीकास्ट ट्रैफ़िक को रोक रहा है।
Fix: निवासी VLANs के लिए कंट्रोलर पर mDNS रिफ्लेक्शन (जिसे कभी-कभी mDNS प्रॉक्सी या Bonjour गेटवे कहा जाता है) सक्षम करें। सत्यापित करें कि निवासी के डिवाइस एक ही VLAN पर हैं और इंट्रा-VLAN ट्रैफ़िक की अनुमति है।
लेगेसी डिवाइस असंगतता
Symptom: कोई विशिष्ट डिवाइस मॉडल कनेक्ट होने में विफल रहता है, भले ही उसके पास एक वैध PPSK हो।
Root cause: कुछ पुराने IoT डिवाइस में गैर-मानक WPA2-PSK हैंडशेक इम्प्लीमेंटेशन होते हैं जो डायनेमिक VLAN असाइनमेंट को सही ढंग से नहीं संभालते हैं।
Fix: PPSK ऑथेंटिकेशन में विफल रहने वाले डिवाइस के लिए स्टेटिक PSK के साथ एक समर्पित लेगेसी SSID बनाए रखें। इस SSID को अत्यधिक प्रतिबंधित VLAN पर रखें जिसमें निवासी या स्टाफ सेगमेंट तक कोई पहुंच न हो।
-
ROI और व्यावसायिक प्रभाव
BTR ऑपरेटरों के लिए, बुकिंग रिसर्च में WiFi की गुणवत्ता शीर्ष पांच सुविधा कारकों में से एक है (ब्रिटिश प्रॉपर्टी फेडरेशन सेक्टर डेटा)। प्रबंधित, उच्च गुणवत्ता वाले WiFi वाले गुण प्रति यूनिट प्रति माह £15 - 30 का रेंट प्रीमियम प्राप्त करते हैं और सेक्टर औसत की तुलना में पांच से दस दिन कम खाली अवधि का अनुभव करते हैं (BTR डिप्लॉयमेंट से Purple का आंतरिक डेटा)। 200-यूनिट वाली इमारत में, £20 प्रति यूनिट प्रति माह प्रीमियम से £48,000 का अतिरिक्त वार्षिक राजस्व उत्पन्न होता है।
रिटेल ऑपरेटरों के लिए, अनुपालन लाभ भी उतना ही वास्तविक है। PPSK एक पूर्ण 802.1X डिप्लॉयमेंट के इंफ्रास्ट्रक्चर ओवरहेड के बिना PCI-DSS अनुपालन नेटवर्क सेगमेंटेशन - एक क्रिप्टोग्राफ़िक रूप से पृथक VLAN पर भुगतान प्रसंस्करण डिवाइस - को सक्षम बनाता है। इससे PCI-DSS मूल्यांकन का दायरा कम हो जाता है और ऑडिट साक्ष्य सरल हो जाते हैं।
hospitality स्थानों के लिए, प्रॉपर्टी मैनेजमेंट सिस्टम के साथ एकीकृत PPSK गेस्ट WiFi क्रेडेंशियल मैनेजमेंट के मैनुअल ओवरहेड को समाप्त करता है। चेक-इन के समय कुंजियां जेनरेट की जाती हैं और चेक-आउट के समय स्वचालित रूप से रद्द कर दी जाती हैं। मेहमानों का अनुभव बेहतर होता है; IT टीम का वर्कलोड कम होता है।
Purple का प्लेटफ़ॉर्म 80,000+ से अधिक स्थानों पर चलता है और उसने उन डिप्लॉयमेंट में 99.999% अपटाइम दिया है (Purple का आंतरिक डेटा)। प्लेटफ़ॉर्म ISO 27001 प्रमाणित, GDPR और CCPA अनुपालन है, और इसके पास Cyber Essentials प्रमाणन है।
बड़े एस्टेट में मिश्रित डिवाइस बेड़े का प्रबंधन करने वाले transport और healthcare ऑपरेटरों के लिए, Purple की ऑर्केस्ट्रेशन लेयर के साथ PPSK बड़े पैमाने पर समान प्रति-उपयोगकर्ता अलगाव और स्वचालित लाइफसाइकिल प्रबंधन प्रदान करता है।
-
-
संबंधित गाइड: Sonda de potencia PPSK: comparación de funciones y modelos de implementación - Sondeo de energía PPSK: comparación de funciones y modelos de implementación
संदर्भ
[1] Extreme Networks. (2020). Private Pre-Shared Key (PPSK): Effortless WiFi security. https://www.extremenetworks.com/resources/webinar/private-pre-shared-key-ppsk-effortless-WiFi-security [2] SecureW2. (2026). What is PPSK? A Guide to Private Pre-Shared Key Security. https://securew2.com/blog/ppsk-not-alternative-802-1x [3] Purple. (n.d.). IPSK Explained: Identity Pre-Shared Keys for WiFi Access. https://www.purple.ai/en-us/guides/ipsk-explained-identity-pre-shared-keys-for-WiFi-access [4] Cisco. (n.d.). 8.5 Identity PSK Feature Deployment Guide. https://www.cisco.com/c/en/us/td/docs/wireless/controller/technotes/8-5/b_Identity_PSK_Feature_Deployment_Guide.html [5] Purple. (n.d.). Multi-tenant WiFi: a complete guide for residential operators. https://www.purple.ai/en-gb/multi-tenant-WiFi-guide [6] HPE Aruba Networking. (n.d.). Support for MPSK in WLAN SSID. https://arubanetworking.hpe.com/techdocs/central/2.5.8/content/nms/access-points/cfg/security/wpa2_mpsk.htm [7] British Property Federation. BTR sector amenity and rent premium research. https://www.bpf.org.uk
मुख्य परिभाषाएं
PPSK (Private Pre-Shared Key)
एक WiFi प्रमाणीकरण आर्किटेक्चर जिसमें प्रत्येक उपयोगकर्ता या डिवाइस को एक विशिष्ट पासफ़्रेज़ जारी किया जाता है, जो सभी एक ही SSID से जुड़ते हैं। नेटवर्क प्रत्येक विशिष्ट कुंजी को मान्य करने और डिवाइस को सही VLAN और नेटवर्क नीति सौंपने के लिए RADIUS का उपयोग करता है। इसे iPSK (Cisco), MPSK (HPE Aruba), DPSK (Ruckus), और ePSK (Cambium, Juniper Mist) भी कहा जाता है।
IT टीमें इसका सामना तब करती हैं जब वे मल्टी-टेनेंट, आतिथ्य, या खुदरा वातावरण के लिए प्रमाणीकरण विधियों का मूल्यांकन करती हैं जहां 802.1X बहुत जटिल है लेकिन एक साझा पासवर्ड बहुत असुरक्षित है।
RADIUS (Remote Authentication Dial-In User Service)
एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क एक्सेस के लिए केंद्रीकृत प्रमाणीकरण, प्राधिकरण और लेखा (AAA) प्रदान करता है। PPSK परिनियोजन में, RADIUS सर्वर विशिष्ट पासफ़्रेज़ और VLAN असाइनमेंट के लिए MAC एड्रेस को मैप करने वाले पहचान स्टोर को रखता है।
IT टीमें PPSK प्रमाणीकरण के लिए बैकएंड के रूप में RADIUS को कॉन्फ़िगर करती हैं। PPSK परिनियोजन में RADIUS की उपलब्धता विफलता का एकमात्र बिंदु है।
VLAN (Virtual Local Area Network)
एक भौतिक नेटवर्क बुनियादी ढांचे के भीतर बनाया गया एक तार्किक नेटवर्क खंड। PPSK परिनियोजन में, प्रत्येक उपयोगकर्ता समूह या निवासी को एक समर्पित VLAN सौंपा जाता है, जो खंडों के बीच लेयर 2 अलगाव प्रदान करता है।
नेटवर्क आर्किटेक्ट एक साझा भौतिक बुनियादी ढांचे पर निवासियों, कर्मचारियों, IoT उपकरणों और अतिथि उपयोगकर्ताओं के बीच ट्रैफ़िक को विभाजित करने के लिए VLANs का उपयोग करते हैं।
MAC address randomisation
आधुनिक ऑपरेटिंग सिस्टम (iOS 14+, Android 10+, Windows 11) में एक गोपनीयता विशेषता जो डिवाइस के स्थायी हार्डवेयर MAC एड्रेस का उपयोग करने के बजाय प्रत्येक WiFi नेटवर्क के लिए एक यादृच्छिक MAC एड्रेस उत्पन्न करती है जिससे डिवाइस कनेक्ट होता है।
PPSK को तैनात करते समय IT टीमों को MAC रैंडमाइजेशन को ध्यान में रखना चाहिए, क्योंकि यह RADIUS पहचान स्टोर में MAC-address-to-PPSK लुकअप को तोड़ देता है।
Private Area Network (PAN)
एक नेटवर्क आर्किटेक्चर जिसमें एक ही उपयोगकर्ता या परिवार से संबंधित डिवाइस एक-दूसरे को ढूंढ सकते हैं और संवाद कर सकते हैं, जबकि उसी भौतिक नेटवर्क पर अन्य उपयोगकर्ताओं से पूरी तरह से अलग रहते हैं। यह Layer 2 आइसोलेशन और mDNS रिफ्लेक्शन के साथ PPSK द्वारा सक्षम होता है।
BTR ऑपरेटर्स निवासियों को उनके घर जैसा WiFi अनुभव देने के लिए PANs का उपयोग करते हैं - उनके स्मार्ट TV, स्मार्ट स्पीकर और फोन सभी एक-दूसरे को देख पाते हैं - वह भी बिना पड़ोसियों के सामने प्रदर्शित हुए।
mDNS reflection (Multicast DNS reflection)
एक कंट्रोलर फीचर जो एक ही VLAN या एक ही PPSK ग्रुप के डिवाइसों के बीच mDNS (Multicast DNS) पैकेट को फॉरवर्ड करता है, जिससे डिवाइस डिस्कवरी प्रोटोकॉल (AirPlay, Chromecast, AirPrint और समान सेवाओं द्वारा उपयोग किए जाने वाले) एक्सेस पॉइंट्स पर काम कर सकें।
IT टीमें यह सुनिश्चित करने के लिए mDNS रिफ्लेक्शन सक्षम करती हैं कि निवासी अपने स्मार्ट TV पर कास्ट कर सकें और अपने स्मार्ट स्पीकर को पेयर कर सकें, जो डिवाइस की खोज के लिए mDNS पर निर्भर करते हैं।
WPA3-SAE (Simultaneous Authentication of Equals)
WPA3 में पेश किया गया ऑथेंटिकेशन हैंडशेक मैकेनिज्म, जो WPA2 फोर-वे हैंडशेक को रिप्लेस करता है। SAE ऑफलाइन डिक्शनरी हमलों के खिलाफ मजबूत सुरक्षा प्रदान करता है। PPSK की (key) वैलिडेशन के साथ इसका इंटरैक्शन वेंडर इम्प्लीमेंटेशन के आधार पर भिन्न होता है।
WPA3 माइग्रेशन का मूल्यांकन करने वाले नेटवर्क आर्किटेक्ट्स को WPA2 अनुकूलता को अक्षम करने से पहले यह सत्यापित करना होगा कि उनका कंट्रोलर WPA3 ट्रांज़िशन मोड में PPSK का समर्थन करता है या नहीं।
Key lifecycle management
एक ऑर्गनाइजेशन या प्रॉपर्टी में उपयोगकर्ताओं के शामिल होने और छोड़ने पर विशिष्ट PPSK क्रेडेंशियल्स को प्रोविशिनिंग, डिस्ट्रीब्यूटिंग और रीवोकिंग (निरस्त करने) की ऑपरेशनल प्रक्रिया। बड़े पैमाने पर PPSK डिप्लॉयमेंट के लिए प्रॉपर्टी मैनेजमेंट सिस्टम या आइडेंटिटी प्रोवाइडर के साथ एकीकरण के माध्यम से ऑटोमेटेड लाइफसाइकिल मैनेजमेंट आवश्यक है।
IT टीमें और प्रॉपर्टी ऑपरेटर्स को PPSK डिप्लॉयमेंट की योजना बनाते समय इसका सामना करना पड़ता है। मैन्युअल लाइफसाइकिल मैनेजमेंट छोटे डिप्लॉयमेंट से आगे स्केल करने योग्य नहीं है।
802.1X
पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए एक IEEE मानक, जिसका उपयोग WPA2/WPA3-Enterprise डिप्लॉयमेंट में किया जाता है। इसके लिए प्रत्येक डिवाइस को एक RADIUS सर्वर के विरुद्ध मान्य व्यक्तिगत क्रेडेंशियल्स या डिजिटल प्रमाणपत्रों के साथ ऑथेंटिकेट करने की आवश्यकता होती है। यह प्रति-उपयोगकर्ता मजबूत सुरक्षा प्रदान करता है लेकिन इसके लिए PKI इन्फ्रास्ट्रक्चर की आवश्यकता होती है और यह कई उपभोक्ता और IoT डिवाइसों के साथ असंगत है।
मिश्रित डिवाइस फ्लीट के लिए ऑथेंटिकेशन डिजाइन करते समय IT टीमें PPSK के साथ 802.1X की तुलना करती हैं। पूरी तरह से प्रबंधित कॉर्पोरेट डिवाइस फ्लीट के लिए 802.1X सही विकल्प है; अप्रबंधित या IoT डिवाइस वाले वातावरण के लिए PPSK सही विकल्प है।
VSA (Vendor-Specific Attribute)
मानक RADIUS प्रोटोकॉल का एक विस्तार जो वेंडर्स को RADIUS Access-Accept प्रतिक्रियाओं में मालिकाना डेटा शामिल करने की अनुमति देता है। PPSK डिप्लॉयमेंट में, VSAs विशिष्ट पासफ्रेज़ और VLAN असाइनमेंट को वापस WLC पर ले जाते हैं। प्रत्येक वेंडर अलग-अलग VSA फॉर्मेट का उपयोग करता है।
मल्टी-वेंडर इन्फ्रास्ट्रक्चर पर PPSK कॉन्फ़िगर करने वाले नेटवर्क इंजीनियरों को यह सत्यापित करना होगा कि उनका RADIUS सर्वर प्रत्येक एक्सेस पॉइंट वेंडर के लिए सही VSA फॉर्मेट का समर्थन करता है या नहीं।
हल किए गए उदाहरण
एक 300-यूनिट वाला बिल्ड-टू-रेंट डेवलपमेंट छह महीने में शुरू हो रहा है। डेवलपर चाहता है कि प्रत्येक निवासी को मूव-इन के दिन से ही एक निजी, घर जैसा WiFi अनुभव मिले, जिसमें स्मार्ट होम डिवाइस सपोर्ट हो और कोई साझा पासवर्ड न हो। यह बिल्डिंग HPE Aruba एक्सेस पॉइंट्स का उपयोग करेगी। नेटवर्क को कैसे डिज़ाइन किया जाना चाहिए और ऑपरेशनल वर्कफ़्लो कैसा दिखता है?
HPE Aruba के MPSK (Multi-PSK) इम्प्लीमेंटेशन का उपयोग करके एक सिंगल SSID डिप्लॉय करें, जो कि Aruba का PPSK के लिए इस्तेमाल किया जाने वाला शब्द है। RADIUS MAC ऑथेंटिकेशन सक्षम के साथ SSID को WPA2-Personal मोड में कॉन्फ़िगर करें। SSID को प्राइमरी ऑथेंटिकेशन एंडपॉइंट के रूप में Purple के क्लाउड RADIUS सर्वर पर इंगित करें, और फ़ेलओवर के लिए एक सेकेंडरी RADIUS सर्वर कॉन्फ़िगर करें।
Purple के प्लेटफ़ॉर्म को प्रॉपर्टी मैनेजमेंट सिस्टम (PMS) के साथ एकीकृत करें। जब मूव-इन पर PMS में कोई निवासी बनाया जाता है, तो Purple स्वचालित रूप से एक विशिष्ट पासफ़्रेज़ जनरेट करता है और इसे RADIUS आइडेंटिटी स्टोर में प्रोविज़न करता है, जो निवासी के MAC एड्रेस से मैप होता है और उनके निजी VLAN (जैसे, यूनिट 1 के लिए VLAN 100, यूनिट 2 के लिए VLAN 101, और इसी तरह यूनिट 300 के लिए VLAN 399 तक) को असाइन किया जाता है।
सभी निवासी VLAN के लिए Aruba कंट्रोलर पर mDNS रिफ्लेक्शन सक्षम करें। यह प्रत्येक निवासी के डिवाइसेस को एक-दूसरे को खोजने की अनुमति देता है - जैसे स्मार्ट TV, स्मार्ट स्पीकर, गेम कंसोल - जबकि वे अन्य VLAN पर मौजूद डिवाइसेस के लिए अदृश्य रहते हैं।
एक प्री-रजिस्ट्रेशन पोर्टल कॉन्फ़िगर करें जो MAC रैंडमाइज़ेशन का पता लगाता है और निवासियों को बिल्डिंग SSID के लिए इसे अक्षम करने के लिए मार्गदर्शन करता है। निवासी वेलकम पैक और प्रॉपर्टी के रेसिडेंट ऐप के माध्यम से बिल्डिंग SSID का नाम और प्रत्येक निवासी का विशिष्ट पासफ़्रेज़ वितरित करें।
मूव-आउट पर, PMS Purple के प्लेटफ़ॉर्म में एक स्वचालित रिवोकेशन इवेंट को ट्रिगर करता है। निवासी का PPSK RADIUS आइडेंटिटी स्टोर से हटा दिया जाता है। उनके डिवाइस अब ऑथेंटिकेट नहीं हो सकते। कोई अन्य निवासी इससे प्रभावित नहीं होता है।
80 शाखाओं वाली एक रिटेल चेन को अपने WiFi इंफ्रास्ट्रक्चर को समेकित करने की आवश्यकता है। वर्तमान में, प्रत्येक शाखा चार अलग-अलग SSID चलाती है: एक POS टर्मिनलों के लिए, एक स्टाफ डिवाइसेस के लिए, एक IoT और डिजिटल साइनेज के लिए, और एक खरीदार गेस्ट WiFi के लिए। IT टीम पेमेंट प्रोसेसिंग डिवाइसेस के लिए PCI DSS-अनुपालन आइसोलेशन बनाए रखते हुए एक सिंगल SSID में समाहित करके को-चैनल इंटरफेरेंस को कम करना चाहती है। यह एस्टेट Cisco Meraki एक्सेस पॉइंट्स चलाता है।
RADIUS प्रमाणीकरण के साथ Cisco Meraki के iPSK (Identity PSK) कार्यान्वयन का उपयोग करके एक एकल SSID तैनात करें। Purple के प्लेटफ़ॉर्म में चार डिवाइस समूहों को कॉन्फ़िगर करें, जिनमें से प्रत्येक को एक अलग VLAN पर मैप किया गया हो:
- POS टर्मिनल: VLAN 10, केवल भुगतान प्रोसेसर एंडपॉइंट तक सीमित, कोई इंटरनेट एक्सेस नहीं, PCI-DSS दायरा प्रलेखित।
- स्टाफ डिवाइस: VLAN 20, आंतरिक प्रणालियों और इंटरनेट तक पहुंच, Microsoft Entra ID एकीकरण के माध्यम से प्रदान की गई।
- IoT और डिजिटल साइनेज: VLAN 30, प्रति डिवाइस 10 Mbps पर बैंडविड्थ सीमित, विशिष्ट क्लाउड एंडपॉइंट तक प्रतिबंधित।
- खरीदार अतिथि WiFi: VLAN 40, Purple के अतिथि WiFi प्लेटफ़ॉर्म के माध्यम से Captive Portal, केवल इंटरनेट, GDPR-अनुपालन डेटा कैप्चर।
POS टर्मिनलों के लिए, परिनियोजन के दौरान Purple के प्लेटफ़ॉर्म में प्रत्येक टर्मिनल का MAC एड्रेस पंजीकृत करें। RADIUS सर्वर किसी भी प्रमाणित POS MAC एड्रेस के लिए VLAN 10 और POS-विशिष्ट PPSK लौटाता है। स्टाफ उपकरणों के लिए, Microsoft Entra ID के साथ एकीकृत करें ताकि स्टाफ PPSKs को ऑनबोर्डिंग पर प्रदान किया जा सके और ऑफबोर्डिंग पर निरस्त किया जा सके। IoT उपकरणों के लिए, VLAN 30 पर मैप किए गए एक समूह PPSK (एक ही प्रकार के सभी उपकरणों में साझा की गई एक कुंजी) का उपयोग करें। खरीदार अतिथि WiFi के लिए, Purple के Captive Portal प्रवाह का उपयोग करें।
अपने PCI-DSS मूल्यांकन साक्ष्य में VLAN 10 अलगाव को प्रलेखित करें। PPSK द्वारा प्रदान किया गया क्रिप्टोग्राफ़िक अलगाव - प्रत्येक POS टर्मिनल के पास एक विशिष्ट कुंजी होती है और वह एक समर्पित VLAN पर होता है - PCI-DSS v4.0 अनुभाग 1.3 के तहत नेटवर्क विभाजन की आवश्यकता को पूरा करता है।
अभ्यास प्रश्न
Q1. एक 150-यूनिट का विशेष रूप से निर्मित छात्र आवास (PBSA) ब्लॉक अपने WiFi इन्फ्रास्ट्रक्चर को अपग्रेड कर रहा है। ऑपरेटर चाहता है कि प्रत्येक छात्र के पास उनके डिवाइस (लैपटॉप, फोन, गेमिंग कंसोल, स्मार्ट स्पीकर) के लिए एक निजी नेटवर्क हो, जिसमें प्रत्येक शैक्षणिक वर्ष के अंत में स्वचालित रूप से की (key) रीवोकेशन हो जाए। बिल्डिंग में Ruckus एक्सेस पॉइंट्स काम कर रहे हैं। आपको किस ऑथेंटिकेशन मॉडल की सिफारिश करनी चाहिए, और लाइव होने से पहले किए जाने वाले तीन सबसे महत्वपूर्ण परिचालन निर्णय कौन से हैं?
संकेत: छात्रों द्वारा लाए जाने वाले डिवाइस प्रकारों, वार्षिक बैच टर्नओवर और प्रत्येक छात्र के निजी नेटवर्क के भीतर स्मार्ट होम डिवाइस सपोर्ट की आवश्यकता पर विचार करें।
मॉडल उत्तर देखें
Ruckus DPSK (Dynamic PSK) का उपयोग करके PPSK की सिफारिश करें। डिवाइस बेड़े - लैपटॉप, फोन, गेमिंग कंसोल, स्मार्ट स्पीकर - में हेडलेस डिवाइस शामिल हैं जो 802.1X का समर्थन नहीं कर सकते हैं। वर्ष के अंत में प्रति-छात्र कुंजी निरसन (key revocation) एक मुख्य आवश्यकता है। RADIUS-assigned VLANs के साथ DPSK दोनों प्रदान करता है।
गो-लाइव से पहले तीन सबसे महत्वपूर्ण परिचालन निर्णय हैं:
नामांकन के समय स्वचालित कुंजी प्रावधान (key provisioning) और शैक्षणिक वर्ष के अंत में निरसन के लिए छात्र प्रबंधन प्रणाली के साथ एकीकृत करें। वर्ष में दो बार 150 कुंजियों का मैन्युअल प्रबंधन व्यवहार्य है लेकिन इसमें त्रुटि की संभावना है; स्वचालन अनाथ कुंजियों को समाप्त करता है।
MAC रैंडमाइजेशन के लिए योजना बनाएं। छात्र iPhones और Android उपकरणों को जोड़ेंगे जो डिफ़ॉल्ट रूप से MAC पते को रैंडमाइज करते हैं। एक पूर्व-पंजीकरण पोर्टल तैनात करें जो रैंडमाइज्ड MAC का पता लगाता है और छात्रों को रहने वाले सप्ताह से पहले बिल्डिंग SSID के लिए इस सुविधा को अक्षम करने के लिए मार्गदर्शन करता है।
सभी छात्र VLANs के लिए Ruckus कंट्रोलर पर mDNS रिफ्लेक्शन सक्षम करें। इसके बिना, स्मार्ट स्पीकर और गेमिंग कंसोल छात्र के नेटवर्क पर अन्य उपकरणों की खोज नहीं कर पाएंगे, जिससे शैक्षणिक वर्ष के पहले दिन से ही सपोर्ट टिकट उत्पन्न होने लगेंगे।
Q2. एक रिटेल चेन की IT सुरक्षा टीम ने एक चिंता जताई है: उनका वर्तमान PPSK परिनियोजन 50 शाखाओं में सभी POS टर्मिनलों के लिए एकल समूह PPSK का उपयोग करता है। यदि वह कुंजी से समझौता हो जाता है, तो सभी 50 शाखाएं प्रभावित होती हैं। POS टर्मिनलों पर 802.1X प्रमाणपत्र तैनात किए बिना इस जोखिम को कम करने के लिए आप परिनियोजन को कैसे नया रूप देंगे?
संकेत: कुंजी असाइनमेंट की ग्रैन्युलैरिटी और इस बारे में सोचें कि RADIUS प्रति डिवाइस या प्रति स्थान विभिन्न नीतियों को कैसे लागू कर सकता है।
मॉडल उत्तर देखें
POS टर्मिनलों के लिए एकल समूह PPSK को प्रति-शाखा समूह PPSKs से बदलें - प्रति शाखा स्थान पर एक अद्वितीय कुंजी, जो उस शाखा के POS VLAN से मैप की गई हो। यह एक समझौता की गई कुंजी के ब्लास्ट रेडियस को पूरे एस्टेट के बजाय केवल एक शाखा तक सीमित करता है।
उच्च सुरक्षा के लिए, प्रति-डिवाइस PPSKs पर जाएं: RADIUS पहचान स्टोर में प्रत्येक POS टर्मिनल के MAC पते को व्यक्तिगत रूप से पंजीकृत करें और एक अद्वितीय कुंजी असाइन करें। इसका मतलब है कि एक समझौता की गई कुंजी केवल एक टर्मिनल को प्रभावित करती है। परिचालन ओवरहेड अधिक है, लेकिन इसे Purple के प्लेटफॉर्म के माध्यम से प्रबंधित किया जा सकता है, जो एक केंद्रीय डैशबोर्ड से कुंजी निर्माण और प्रावधान को स्वचालित करता है।
दोनों मामलों में, किसी भी प्रमाणित POS MAC पते के लिए VLAN 10 (PCI DSS-isolated) वापस करने के लिए RADIUS सर्वर को कॉन्फ़िगर करें, चाहे कोई भी कुंजी उपयोग की गई हो। यह सुनिश्चित करता है कि भले ही एक POS कुंजी से समझौता किया गया हो और अनधिकृत डिवाइस द्वारा उपयोग किया गया हो, वह डिवाइस बिना किसी अन्य नेटवर्क सेगमेंट तक पहुंच के प्रतिबंधित POS VLAN पर रखा जाएगा।
PCI DSS v4.0 सेक्शन 1.3 के तहत अपने नेटवर्क सेगमेंटेशन नियंत्रणों के हिस्से के रूप में अपने PCI DSS मूल्यांकन साक्ष्य में प्रति-शाखा या प्रति-डिवाइस कुंजी आर्किटेक्चर का दस्तावेजीकरण करें।
Q3. एक होटल समूह मूल्यांकन कर रहा है कि अपनी 20 संपत्तियों में अतिथि WiFi के लिए PPSK तैनात किया जाए या 802.1X। प्रत्येक संपत्ति में 200-400 कमरे हैं। अतिथि प्रति प्रवास औसतन 3.2 डिवाइस (स्मार्टफोन, लैपटॉप, टैबलेट) कनेक्ट करते हैं। IT टीम 802.1X प्रमाणपत्र प्रबंधन की परिचालन जटिलता को लेकर चिंतित है। आप क्या सिफारिश करेंगे, और कौन सी स्थितियां आपके उत्तर को बदल देंगी?
संकेत: अतिथि द्वारा लाए जाने वाले उपकरणों के प्रकार, सत्र की अवधि (घंटे से दिन), और कुंजी प्रावधान और निरसन के लिए परिचालन मॉडल पर विचार करें।
मॉडल उत्तर देखें
प्रॉपर्टी मैनेजमेंट सिस्टम (PMS) के साथ एकीकृत PPSK की अनुशंसा करें। अतिथि डिवाइस - व्यक्तिगत स्मार्टफोन, लैपटॉप, टैबलेट - अनमैनेज्ड होते हैं। होटल उन पर सर्टिफिकेट डिप्लॉय नहीं कर सकता है। इसलिए अतिथि WiFi के लिए 802.1X व्यवहार्य नहीं है।
PPSK के साथ, PMS चेक-इन के समय एक अद्वितीय पासफ्रेज जनरेट करता है और चेक-आउट के समय इसे निरस्त कर देता है। अतिथि एक बार पासफ्रेज दर्ज करते हैं; उनके सभी डिवाइस स्वचालित रूप से कनेक्ट हो जाते हैं। होटल की IT टीम के पास शून्य मैन्युअल ओवरहेड होता है।
वे स्थितियां जो इस उत्तर को बदल सकती हैं:
यदि होटल को उसी इंफ्रास्ट्रक्चर पर स्टाफ उपकरणों को भी प्रमाणित करने की आवश्यकता है, तो एक हाइब्रिड मॉडल डिप्लॉय करें: अतिथि WiFi के लिए PPSK, MDM में नामांकित स्टाफ उपकरणों के लिए EAP-TLS के साथ 802.1X। दोनों को अलग-अलग SSIDs पर चलाएं या एक सरल विकल्प के रूप में IdP एकीकरण के साथ कर्मचारियों के लिए PPSK का उपयोग करें।
यदि होटल समूह के पास एक कॉर्पोरेट यात्रा कार्यक्रम है जहां अतिथि एक प्रबंधित संगठन के कर्मचारी हैं (जैसे, एक सम्मेलन केंद्र जो एकल कॉर्पोरेट क्लाइंट की सेवा करता है), तो MDM के माध्यम से तैनात प्रमाणपत्रों के साथ 802.1X उस विशिष्ट उपयोगकर्ता समूह के लिए व्यवहार्य हो जाता है।
यदि होटल की प्राथमिक चिंता किसी विशिष्ट मानक के अनुपालन की है (जैसे, स्वास्थ्य सेवा सुविधा होटल के लिए HIPAA), तो आर्किटेक्चर को लागू करने से पहले समीक्षा करें कि क्या PPSK की सुरक्षा स्थिति मानक की आवश्यकताओं को पूरा करती है।
इस श्रृंखला में आगे पढ़ें
PPSK क्या है: विशेषताओं और डिप्लॉयमेंट मॉडल की तुलना
यह व्यापक तकनीकी संदर्भ मार्गदर्शिका PPSK (Private Pre-Shared Key) आर्किटेक्चर का विश्लेषण करती है, और वेन्यू ऑपरेटरों तथा IT टीमों को सही ऑथेंटिकेशन मॉडल चुनने में मदद करने के लिए iPSK और 802.1X के साथ इसकी तुलना करती है। यह मल्टी-टेनेंट परिवेशों के लिए सुरक्षित, अलग और प्रबंधनीय WiFi नेटवर्क सुनिश्चित करने वाली व्यावहारिक डिप्लॉयमेंट रणनीतियां प्रदान करती है।
व्यवसायों के लिए iPSK का एक व्यापक दिशानिर्देश
यह गाइड बताता है कि कैसे iPSK (Identity Pre-Shared Key) मल्टी-टेनेंट आवासीय भवनों में मुख्य कनेक्टिविटी चुनौती का समाधान करता है - साझा इंफ्रास्ट्रक्चर पर प्रत्येक निवासी के लिए निजी, होम-नेटवर्क-क्वालिटी WiFi प्रदान करना। इसमें ऑथेंटिकेशन आर्किटेक्चर, डिप्लॉयमेंट के चरण, और BTR और MDU परिवेशों में प्रबंधित WiFi को राजस्व-उत्पादक सुविधा के रूप में मानने का व्यावसायिक मामला शामिल है।
iPSK: व्यवसायों के लिए एक व्यापक गाइड
यह गाइड बताती है कि बिल्ड टू रेंट डेवलपमेंट्स, छात्र आवास और MDU संपत्तियों जैसे मल्टी-टेनेंट वातावरण में iPSK (Identity Pre-Shared Key) को कैसे तैनात किया जाए। यह RADIUS-समर्थित आर्किटेक्चर को कवर करता है जो प्रत्येक निवासी को एक साझा SSID पर एक निजी, पृथक WiFi बबल देता है, और कार्यान्वयन चरणों, हार्डवेयर एकीकरण और WiFi को एक प्रबंधित सुविधा के रूप में मानने के व्यावसायिक मामले का विवरण देता है।