मुख्य सामग्री पर जाएं

एक 802.1X Supplicant क्या है? क्लाइंट के प्रकार और डिवाइस कॉन्फ़िगरेशन

यह गाइड एंटरप्राइज़ WiFi ऑथेंटिकेशन में 802.1X supplicant की भूमिका को समझाती है। यह तकनीकी आर्किटेक्चर को कवर करती है, नेटिव OS supplicants की तुलना थर्ड-पार्टी क्लाइंट्स से करती है, और EAP-TLS और PEAP को तैनात करने वाली IT टीमों के लिए व्यावहारिक कॉन्फ़िगरेशन मार्गदर्शन प्रदान करती है।

Iain Jewitt द्वाराप्रकाशित अपडेट किया गया
📖 5 मिनट का पाठ1,414 शब्द2 हल किए गए उदाहरण3 अभ्यास प्रश्न8 मुख्य परिभाषाएं

Video overview

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
ब्रिटिश इंग्लिश में एक आत्मविश्वासी, आधिकारिक और संवादात्मक टोन में बोलें - जैसे कोई सीनियर नेटवर्क सुरक्षा कंसलटेंट किसी क्लाइंट को जानकारी दे रहा हो। नपी-तुली गति, स्पष्ट उच्चारण, पेशेवर लेकिन अनौपचारिक। जोर देने के लिए बीच-बीच में स्वाभाविक ठहराव: Purple टेक्निकल ब्रीफिंग सीरीज़ में आपका स्वागत है। आज हम एक ऐसे विषय पर बात कर रहे हैं जो सीधे तौर पर एंटरप्राइज WiFi सुरक्षा के केंद्र में है - 802.1X सप्लीकेंट। यदि आपने कभी सोचा है कि कुछ डिवाइस बिना किसी पासवर्ड प्रॉम्प्ट के आपके कॉर्पोरेट नेटवर्क से क्यों जुड़ जाते हैं, जबकि अन्य डिवाइस सर्टिफिकेट त्रुटियां और हेल्पडेस्क टिकट दिखाते हैं, तो यह एपिसोड आपके लिए ही है। [medium pause] आइए बुनियादी बातों से शुरू करते हैं। 802.1X सप्लीकेंट एक क्लाइंट डिवाइस - लैपटॉप, स्मार्टफोन, या टैबलेट - पर मौजूद वह सॉफ्टवेयर कंपोनेंट है जो उस समय ऑथेंटिकेशन हैंडशेक को संभालता है जब वह डिवाइस IEEE 802.1X द्वारा सुरक्षित नेटवर्क से जुड़ने का प्रयास करता है। इसे डिवाइस के आईडी कार्ड प्रस्तोता के रूप में समझें। नेटवर्क सिर्फ किसी को भी प्रवेश नहीं देता है। यह क्रेडेंशियल्स मांगता है। सप्लीकेंट वह है जो आगे बढ़ता है और कहता है: यह मेरी पहचान है, यह मेरा सर्टिफिकेट है, मुझे अंदर आने दें। यह स्टैंडर्ड स्वयं - IEEE 802.1X - पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल को परिभाषित करता है। ऑथेंटिकेशन सफल होने से पहले, एक्सेस पॉइंट या स्विच केवल एक बहुत ही सीमित प्रकार के ट्रैफ़िक को गुजरने की अनुमति देता है: EAPOL फ्रेम्स, जिसका अर्थ है लैन पर एक्स्टेंसिबल ऑथेंटिकेशन प्रोटोकॉल। बाकी सब कुछ ब्लॉक कर दिया जाता है। एक बार जब सप्लीकेंट ऑथेंटिकेटर के माध्यम से RADIUS सर्वर के सामने अपनी पहचान साबित कर देता है, तो पोर्ट खुल जाता है और सामान्य ट्रैफ़िक प्रवाहित होने लगता है। [medium pause] अब, इस पूरी प्रक्रिया में तीन मुख्य भूमिकाएं हैं। पहला, सप्लीकेंट - क्लाइंट डिवाइस। दूसरा, ऑथेंटिकेटर - आपका एक्सेस पॉइंट या स्विच, जैसे Cisco Meraki, HPE Aruba, Ruckus, या Juniper Mist हार्डवेयर। तीसरा, ऑथेंटिकेशन सर्वर - जो लगभग हमेशा एक RADIUS सर्वर होता है, जो Microsoft Entra ID या Okta जैसी डायरेक्टरी के विरुद्ध क्रेडेंशियल्स को सत्यापित करता है। सप्लीकेंट EAPOL-Start संदेश भेजकर प्रक्रिया शुरू करता है। ऑथेंटिकेटर पहचान के लिए EAP-Request के साथ प्रतिक्रिया करता है। सप्लीकेंट अपनी पहचान के साथ उत्तर देता है। वह पहचान RADIUS सर्वर को फॉरवर्ड कर दी जाती है, जो फिर सहमत EAP विधि के साथ सप्लीकेंट को चुनौती देता है। यदि सब कुछ सही रहता है, तो RADIUS सर्वर एक Access-Accept भेजता है, पोर्ट खुल जाता है, और डिवाइस को सही VLAN पर रख दिया जाता है। [medium pause] आइए EAP विधियों के बारे में बात करते हैं, क्योंकि यहीं पर अधिकांश डिप्लॉयमेंट निर्णय लिए जाते हैं। EAP-TLS - यानी Transport Layer Security के साथ Extensible Authentication Protocol - गोल्ड स्टैंडर्ड है। इसमें क्लाइंट और सर्वर दोनों को सर्टिफिकेट प्रस्तुत करने की आवश्यकता होती है। पारस्परिक ऑथेंटिकेशन। कोई पासवर्ड नहीं। क्लाइंट सर्टिफिकेट डिवाइस की पहचान को साबित करता है; सर्वर सर्टिफिकेट साबित करता है कि नेटवर्क वैध है, जो evil twin हमलों से बचाता है जहाँ एक नकली एक्सेस पॉइंट क्रेडेंशियल चुराने की कोशिश करता है। EAP-TLS बारह चरणों में पूरा होता है और इसमें सार्वजनिक-निजी कुंजी क्रिप्टोग्राफी का उपयोग किया जाता है। यह WPA3-Enterprise के लिए इसके उच्चतम सुरक्षा मोड में आवश्यक तरीका है, और यह डिवाइस पहचान सत्यापन के लिए NIST SP 800-171 आवश्यकताओं के अनुरूप है। PEAP - Protected EAP - उन संगठनों के लिए अधिक सामान्य शुरुआती बिंदु है जिनके पास अभी तक पूर्ण PKI नहीं है। PEAP एक पासवर्ड-आधारित आंतरिक विधि, आमतौर पर MSCHAPv2, को एक TLS टनल के भीतर रैप करता है। सर्वर एक सर्टिफिकेट प्रस्तुत करता है; क्लाइंट नहीं करता। इसका मतलब है कि परिनियोजन सरल है - आपको क्लाइंट सर्टिफिकेट प्रोविज़न करने की आवश्यकता नहीं है - लेकिन यह कम सुरक्षित है। MSCHAPv2 MD4 हैशिंग का उपयोग करता है, जिसे 1995 से ही असुरक्षित माना गया है। यदि कोई उपयोगकर्ता किसी ऐसे नकली एक्सेस पॉइंट से जुड़ता है जो एक विश्वसनीय दिखने वाला सर्टिफिकेट प्रस्तुत करता है, तो उनके क्रेडेंशियल चोरी हो सकते हैं। इसलिए PEAP चलाते समय क्लाइंट साइड पर सर्वर सर्टिफिकेट सत्यापन गैर-परक्राम्य है। [medium pause] अब आइए खुद सप्लिकेंट पर आते हैं - विशेष रूप से नेटिव OS सप्लिकेंट्स और थर्ड-पार्टी क्लाइंट सॉफ़्टवेयर के बीच चयन पर। प्रत्येक प्रमुख ऑपरेटिंग सिस्टम एक इन-बिल्ट 802.1X सप्लिकेंट के साथ आता है। Windows ने Wireless AutoConfig और Wired AutoConfig सेवाओं के माध्यम से XP के बाद से इसका नेटिव रूप से समर्थन किया है। macOS और iOS अपने नेटवर्क कॉन्फ़िगरेशन प्रोफाइल के माध्यम से 802.1X को संभालते हैं। Android इसका समर्थन WiFi सेटिंग्स पैनल के माध्यम से करता है। ये नेटिव सप्लिकेंट सभी वर्तमान प्लेटफ़ॉर्म पर EAP-TLS और PEAP-MSCHAPv2 को कवर करते हैं। नेटिव सप्लिकेंट्स का लाभ स्पष्ट है: परिनियोजन के लिए कोई अतिरिक्त सॉफ़्टवेयर नहीं, कोई लाइसेंसिंग लागत नहीं, स्वचालित OS सुरक्षा अपडेट, और ऑपरेटिंग सिस्टम के सर्टिफिकेट स्टोर के साथ कड़ा एकीकरण। प्रबंधित डिवाइस बेड़े के लिए - Microsoft Intune में नामांकित Windows मशीनें, Jamf के माध्यम से प्रबंधित Macs - आप MDM के माध्यम से चुपचाप 802.1X कॉन्फ़िगरेशन प्रोफाइल पुश कर सकते हैं, और उपयोगकर्ताओं को कभी कोई प्रॉम्प्ट नहीं दिखता है। हर बार रेंज में आने पर डिवाइस स्वचालित रूप से ऑथेंटिकेट हो जाता है। थर्ड-पार्टी सप्लीकेंट्स विशिष्ट परिदृश्यों में काम आते हैं। यदि आप Cisco इन्फ्रास्ट्रक्चर चला रहे हैं और EAP-FAST - Cisco का मालिकाना EAP तरीका - उपयोग करना चाहते हैं, तो आपको Cisco के क्लाइंट सॉफ़्टवेयर की आवश्यकता होगी, जो ऐतिहासिक रूप से Secure Services Client या AnyConnect Network Access Manager है। यदि आपको मिश्रित-OS वाले एस्टेट में लगातार कॉन्फ़िगरेशन मैनेजमेंट की आवश्यकता है और आप सप्लीकेंट सेटिंग्स को लॉक करना चाहते हैं ताकि उपयोगकर्ता गलती से उन्हें गलत तरीके से कॉन्फ़िगर न कर सकें, तो एक थर्ड-पार्टी क्लाइंट आपको वह नियंत्रण प्रदान करता है। SecureW2 के JoinNow सुइट जैसे टूल ऑनबोर्डिंग एजेंटों के रूप में भी कार्य करते हैं - वे नेटिव सप्लीकेंट को बदलने के बजाय उसे कॉन्फ़िगर करते हैं, जिससे उपयोगकर्ताओं को सर्टिफिकेट एनरोलमेंट और प्रोफ़ाइल इंस्टॉलेशन की प्रक्रिया से गुजरने में मदद मिलती है। [medium pause] इसको ठोस बनाने के लिए मैं आपको दो वास्तविक दुनिया के परिदृश्यों के माध्यम से समझाता हूँ। पहला, एक 400 कमरों वाला होटल। यह संपत्ति आज PEAP-MSCHAPv2 के साथ WPA2-Enterprise पर स्टाफ नेटवर्क चलाती है। IT टीम पासवर्ड-आधारित प्रमाणीकरण को समाप्त करने और क्रेडेंशियल चोरी के जोखिम को कम करने के लिए EAP-TLS पर माइग्रेट करना चाहती है। चुनौती: स्टाफ डिवाइस Intune के माध्यम से प्रबंधित Windows लैपटॉप, प्रॉपर्टी मैनेजमेंट सॉफ़्टवेयर के लिए उपयोग किए जाने वाले व्यक्तिगत Android फोन और बैक-ऑफ-हाउस में कुछ पुराने Windows 7 मशीनों का मिश्रण हैं। यहाँ दृष्टिकोण चरणबद्ध है। प्रबंधित Windows फ़्लीट से शुरुआत करें। एक Intune कॉन्फ़िगरेशन प्रोफ़ाइल पुश करें जो RADIUS सर्वर का रूट CA सर्टिफिकेट इंस्टॉल करती है, EAP-TLS के लिए WiFi प्रोफ़ाइल कॉन्फ़िगर करती है, और आंतरिक PKI से SCEP-आधारित सर्टिफिकेट एनरोलमेंट को ट्रिगर करती है। वे डिवाइस पहले दिन से ही स्वचालित रूप से प्रमाणित हो जाते हैं। Android BYOD डिवाइसों के लिए, एक सेल्फ-सर्विस ऑनबोर्डिंग पोर्टल तैनात करें - उपयोगकर्ता एक URL पर जाते हैं, एक कॉन्फ़िगरेशन प्रोफ़ाइल डाउनलोड करते हैं, और सप्लीकेंट उनके लिए कॉन्फ़िगर हो जाता है। पुराने Windows 7 मशीनें सख्त सर्वर सर्टिफिकेट वैलिडेशन लागू होने के साथ PEAP पर बनी रहती हैं, जिन्हें बंद होने तक सीमित पहुंच वाले एक अलग VLAN में अलग रखा जाता है। [medium pause] दूसरा परिदृश्य: 200 स्टोर वाली एक बड़ी रिटेल चेन। प्रत्येक स्टोर में पॉइंट-ऑफ-सेल टर्मिनल, स्टाफ टैबलेट और एक गेस्ट WiFi नेटवर्क का मिश्रण है। PCI-DSS के लिए आवश्यक है कि कार्डधारक डेटा वातावरण अन्य नेटवर्क सेगमेंट से अलग हों। रिटेलर स्टाफ और POS नेटवर्क पर 802.1X का उपयोग करता है, जिसमें सर्टिफिकेट विशेषताओं द्वारा संचालित VLAN असाइनमेंट होता है। एक POS टर्मिनल "POS" के संगठनात्मक यूनिट के साथ एक डिवाइस सर्टिफिकेट प्रस्तुत करता है - RADIUS पॉलिसी इसे PCI VLAN को असाइन करती है। एक स्टाफ टैबलेट "Staff" के साथ एक सर्टिफिकेट प्रस्तुत करता है - यह स्टाफ VLAN पर जाता है। गेस्ट डिवाइस पूरी तरह से एक अलग SSID से जुड़ते हैं, जिसे Captive Portal समाधान द्वारा संभाला जाता है। POS टर्मिनलों पर सप्लीकेंट कॉन्फ़िगरेशन को MDM के माध्यम से लॉक किया जाता है। किसी उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं होती है। टर्मिनल बूट होने पर चुपचाप प्रमाणित हो जाते हैं। सर्टिफिकेट रिन्यूअल SCEP के माध्यम से स्वचालित होता है, इसलिए सर्टिफिकेट समाप्त होने पर किसी मैन्युअल हस्तक्षेप की आवश्यकता नहीं होती है। [medium pause] अब, कार्यान्वयन की कमियां। मैं आपको चार सबसे सामान्य कमियों के बारे में बताता हूँ। नंबर एक: PEAP डिप्लॉयमेंट पर सर्वर सर्टिफिकेट वैलिडेशन का न होना। यदि आप RADIUS सर्वर के सर्टिफिकेट को वैलिडेट करने और सर्वर नाम की जांच करने के लिए सप्लीकेंट को कॉन्फ़िगर नहीं करते हैं, तो उपयोगकर्ता एक नकली एक्सेस पॉइंट से कनेक्ट होने के प्रति संवेदनशील हो जाते हैं। सप्लीकेंट प्रोफाइल में हमेशा ट्रस्टेड रूट CA और सर्वर नाम निर्दिष्ट करें। नंबर दो: सर्टिफिकेट की समाप्ति के कारण बड़े पैमाने पर ऑथेंटिकेशन फेल होना। क्लाइंट सर्टिफिकेट की एक वैधता अवधि होती है। यदि आपके पास SCEP या NDES के माध्यम से स्वचालित रिन्यूअल की व्यवस्था नहीं है, तो आपको एक ऐसी गंभीर स्थिति का सामना करना पड़ेगा जहां सैकड़ों डिवाइस एक साथ ऑथेंटिकेट होना बंद कर देते हैं। लाइव होने से पहले रिन्यूअल ऑटोमेशन का निर्माण करें। नंबर तीन: असंगत सप्लीकेंट व्यवहार वाले BYOD डिवाइस। विशेष रूप से Android में विभिन्न निर्माताओं के बीच 80बेतरतीब 802.1X सपोर्ट है। कुछ वर्जनों में यूजर को WiFi प्रोफाइल द्वारा इसे स्वीकार करने से पहले CA सर्टिफिकेट को मैन्युअल रूप से इंस्टॉल करना आवश्यक होता है। एक ऑनबोर्डिंग पोर्टल जो इस चरण को संभालता है, हेल्पडेस्क के काम के बोझ को काफी कम कर देता है। नंबर चार: Windows 11 फीचर अपडेट जो सप्लीकेंट कॉन्फ़िगरेशन को खराब करते हैं। Microsoft ने कई Windows 11 अपडेट में 802.1X व्यवहार को बदल दिया है। विशेष रूप से, 24H2 अपडेट ने बदलाव पेश किए कि कैसे नेटिव सप्लीकेंट EAP-TLS फॉलबैक को संभालता है। अपने सप्लीकेंट प्रोफाइल को प्रोडक्शन में रोल आउट करने से पहले नए OS वर्जनों पर उनका परीक्षण करें। [मध्यम विराम] अब त्वरित प्रश्नोत्तर। क्या IoT डिवाइस 802.1X का समर्थन कर सकते हैं? अधिकांश नहीं कर सकते। IoT डिवाइसों में आमतौर पर सप्लीकेंट पूरी तरह से अनुपस्थित होता है। इसका फॉलबैक MAC Authentication Bypass - MAB - है - जहां RADIUS सर्वर डिवाइस को उसके MAC एड्रेस के आधार पर ऑथेंटिकेट करता है। MAC एड्रेस को स्पूफ किया जा सकता है, इसलिए MAB डिवाइसों को हमेशा सख्त फ़ायरवॉल नियमों के साथ एक अलग-थलग IoT VLAN पर रखा जाना चाहिए। क्या मुझे 802.1X चलाने के लिए PKI की आवश्यकता है? PEAP के लिए, नहीं - आपको केवल RADIUS सर्वर पर एक सर्वर सर्टिफिकेट की आवश्यकता होती है। EAP-TLS के लिए, हाँ - आपको क्लाइंट सर्टिफिकेट जारी करने के लिए एक PKI की आवश्यकता होती है। क्लाउड-आधारित PKI सेवाएं इंफ्रास्ट्रक्चर के ओवरहेड को काफी कम कर देती हैं। 802.1X Purple के नेटवर्क एक्सेस प्लेटफॉर्म के साथ कैसे इंटरैक्ट करता है? Purple आपके मौजूदा हार्डवेयर - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, और अन्य के शीर्ष पर एक क्लाउड ओवरले के रूप में काम करता है। स्टाफ WiFi नेटवर्क पर, Purple का SecurePass ऐड-ऑन आपके आइडेंटिटी प्रोवाइडर - Microsoft Entra ID, Okta, या Google Workspace - के साथ एकीकृत होता है ताकि बिना ऑन-प्रिमाइसेस RADIUS इंफ्रास्ट्रक्चर की आवश्यकता के 802.1X ऑथेंटिकेशन को लागू किया जा सके और प्रति-यूज़र VLAN नीतियां लागू की जा सकें। [मध्यम विराम] संक्षेप में: 802.1X सप्लीकेंट डिवाइस-साइड एजेंट है जो पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल को काम करने योग्य बनाता है। आपका EAP तरीका का विकल्प - अधिकतम सुरक्षा के लिए EAP-TLS, एक संक्रमणकालीन विकल्प के रूप में PEAP - आपकी PKI आवश्यकताओं और आपके सप्लीकेंट कॉन्फ़िगरेशन दृष्टिकोण को संचालित करता है। MDM के माध्यम से तैनात किए जाने पर नेटिव OS सप्लीकेंट अधिकांश प्रबंधित डिवाइस परिदृश्यों को कवर करते हैं। थर्ड-पार्टी क्लाइंट विशिष्ट मामलों में मूल्य जोड़ते हैं: मालिकाना EAP तरीके, सुसंगत कॉन्फ़िगरेशन की आवश्यकता वाले मिश्रित-OS एस्टेट, या सेल्फ-सर्विस BYOD ऑनबोर्डिंग।ध्यान रखने योग्य तीन बातें: प्रत्येक सप्लीकेंट प्रोफ़ाइल पर अपने RADIUS सर्वर सर्टिफिकेट को सत्यापित करें, बड़े पैमाने पर EAP-TLS डिप्लॉय करने से पहले सर्टिफिकेट रिन्यूअल को ऑटोमेट करें, और ऐसे डिवाइस जो 802.1X का समर्थन नहीं कर सकते हैं - जैसे IoT या पुराने हार्डवेयर - उन्हें मैक ऑथेंटिकेशन बाईपास के साथ फॉलबैक के रूप में समर्पित VLANs पर अलग करें। यह जानने के लिए कि Purple आपके नेटवर्क एक्सेस आर्किटेक्चर के साथ कैसे एकीकृत होता है, purple.ai पर जाएं। सुनने के लिए धन्यवाद।

हमारी मुख्य श्रृंखला का हिस्सा: एंटरप्राइज़ WiFi सुरक्षा गाइड →

Interactive Network Engineering Tool

802.1X supplicant configuration and security advisor

Security Posture: 95/100
Zero Trust Verified

Select your endpoint client operating system, authentication method, and deployment mechanism to evaluate security compliance, diagnose OS-specific connection traps, and generate validated profile code.

Native 802.1X WLAN AutoConfig (dot3svc / wlansvc) supplicant.
Recommended / Zero Trust
Over-the-air profile deployment with SCEP / PKCS automated certificate push.

Supplicant security & protocol evaluation

EAP-TLS delivers gold-standard mutual authentication. Both client supplicant and RADIUS server validate each other via X.509 digital certificates, eliminating passwords, credential harvesting, and man-in-the-middle rogue AP attacks.

⚠ Platform-specific supplicant traps (Windows 11 / 10 Enterprise)

  • Windows supplicant requires the RADIUS Server Certificate Subject Alternative Name (SAN) or Common Name (CN) to match the server name specified in the profile.
  • Enable "Validate server certificate" and explicitly select the enterprise Root CA in the WLAN AutoConfig profile.
Windows WLAN Profile XML (WlanSetProfile / Intune OMA-URI)
<?xml version="1.0"?>
<WLANProfile xmlns="http://www.microsoft.com/networking/WLAN/profile/v1">
  <name>Purple-Enterprise</name>
  <SSIDConfig>
    <SSID><name>Purple-Enterprise</name></SSID>
    <nonBroadcast>false</nonBroadcast>
  </SSIDConfig>
  <connectionType>ESS</connectionType>
  <connectionMode>auto</connectionMode>
  <MSM>
    <security>
      <authEncryption>
        <authentication>WPA3ENT</authentication>
        <encryption>AES</encryption>
        <useOneX>true</useOneX>
      </authEncryption>
      <OneX xmlns="http://www.microsoft.com/networking/OneX/v1">
        <EAPConfig>
          <EapHostConfig xmlns="http://www.microsoft.com/networking/EapHostConfig">
            <EapMethod>
              <Type>13</Type>
              <VendorId>0</VendorId>
            </EapMethod>
            <Config xmlns="http://www.microsoft.com/networking/EapHostConfig">
              <!-- Server Validation & Root CA Pinning -->
              <ServerValidation>
                <ServerNames>radius.purple.ai</ServerNames>
                <TrustedRootCA>F467C3B782987E8B834928374829374892374892</TrustedRootCA>
              </ServerValidation>
            </Config>
          </EapHostConfig>
        </EAPConfig>
      </OneX>
    </security>
  </MSM>
</WLANProfile>

802.1X supplicant implementation checklist

✓Deploy the enterprise Root Certificate Authority (CA) to all managed endpoints before onboarding.
✓Pin the exact RADIUS server Fully Qualified Domain Name (FQDN) in the supplicant configuration.
✓Configure an anonymous outer identity (e.g. anonymous@domain.com) to prevent user credential exposure in cleartext.
✓Implement automated certificate renewal via SCEP / EST protocol to eliminate auth downtime.

Eliminate manual supplicant setup with automated zero trust onboarding

Manually provisioning 802.1X profiles leads to broken authentication, expired certificates, and helpdesk tickets. Purple Cloud RADIUS automates certificate distribution and supplicant configuration across Windows, macOS, iOS, and Android.

Useful? Link to this tool

एक 802.1X Supplicant क्या है? क्लाइंट के प्रकार और डिवाइस कॉन्फ़िगरेशन

कार्यकारी सारांश

जब कोई डिवाइस किसी एंटरप्राइज नेटवर्क से कनेक्ट होता है, तो 802.1X supplicant वह सॉफ्टवेयर घटक होता है जो अपनी पहचान साबित करने के लिए जिम्मेदार होता है। बड़े स्थानों पर IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स के लिए, यह समझना महत्वपूर्ण है कि हेल्पडेस्क टिकट जेनरेट किए बिना नेटवर्क एक्सेस को सुरक्षित करने के लिए supplicant कैसे काम करता है। यह गाइड IEEE 802.1X प्रमाणीकरण में डिवाइस-साइड एजेंट को स्पष्ट करती है, और नेटिव OS क्षमताओं की तुलना थर्ड-पार्टी supplicant सॉफ्टवेयर से करती है। हम यह जांच करेंगे कि EAP-TLS और PEAP-MSCHAPv2 के लिए supplicants को कैसे कॉन्फ़िगर किया जाए, हॉस्पिटैलिटी और रिटेल के वास्तविक-दुनिया के परिनियोजन परिदृश्यों का पता लगाएंगे, और यह विवरण देंगे कि उचित supplicant कॉन्फ़िगरेशन कैसे एक्सेस को अनुकूलित करने के लिए Identity-Based Networks के साथ एकीकृत होता है। चाहे आप 200 कमरों वाला होटल प्रबंधित करते हों या 80,000 से अधिक सीटों वाला एक सक्रिय स्थान, सुरक्षित और विश्वसनीय WiFi बनाने के लिए सही supplicant कॉन्फ़िगरेशन एक महत्वपूर्ण आधारशिला है।

गहन तकनीकी विश्लेषण

IEEE 802.1X मानक पोर्ट-आधारित नेटवर्क एक्सेस नियंत्रण को परिभाषित करता है। यह एक सरल सिद्धांत पर काम करता है: नेटवर्क किनारे पर सभी ट्रैफ़िक को तब तक ब्लॉक करें जब तक कि कोई डिवाइस अपनी पहचान साबित न कर दे। supplicant इस प्रक्रिया में क्लाइंट-साइड भागीदार है।

802.1X के तीन घटक

प्रमाणीकरण के लिए तीन अलग-अलग संस्थाओं की आवश्यकता होती है:

  1. Supplicant: क्लाइंट डिवाइस (लैपटॉप, स्मार्टफोन, या टैबलेट) जो नेटवर्क एक्सेस का अनुरोध कर रहा है।
  2. Authenticator: नेटवर्क एक्सेस डिवाइस, जैसे कि Cisco Meraki, HPE Aruba, Ruckus, या Juniper Mist एक्सेस पॉइंट।
  3. Authentication Server: RADIUS सर्वर जो Microsoft Entra ID या Okta जैसे पहचान प्रदाता के विरुद्ध क्रेडेंशियल को मान्य करता है।

प्रमाणीकरण से पहले, authenticator का पोर्ट एक अनधिकृत स्थिति में होता है, जो केवल Extensible Authentication Protocol over LAN (EAPOL) ट्रैफ़िक की अनुमति देता है। supplicant एक EAPOL-Start फ्रेम के साथ प्रक्रिया शुरू करता है। authenticator पहचान का अनुरोध करता है, और supplicant प्रतिक्रिया देता है। यह पहचान RADIUS सर्वर को फॉरवर्ड कर दी जाती है, जो उपयोग की जाने वाली EAP विधि का निर्धारण करता है। सफल सत्यापन पर, RADIUS सर्वर एक Access-Accept संदेश भेजता है, पोर्ट अधिकृत स्थिति में आ जाता है, और डिवाइस को आम तौर पर एक विशिष्ट VLAN में असाइन किया जाता है।

एक 802.1X Supplicant क्या है? क्लाइंट के प्रकार और डिवाइस कॉन्फ़िगरेशन - architecture overview

EAP विधियाँ: Supplicant की भाषा

supplicant और RADIUS सर्वर को एक Extensible Authentication Protocol (EAP) विधि पर सहमत होना चाहिए। EAP विधि का चयन सुरक्षा स्थिति और supplicant पर कॉन्फ़िगरेशन के बोझ को निर्धारित करता है।

EAP-TLS (Transport Layer Security) EAP-TLS के लिए सर्टिफिकेट-आधारित म्यूचुअल ऑथेंटिकेशन की आवश्यकता होती है। सप्लिकेंट अपनी पहचान साबित करने के लिए एक क्लाइंट सर्टिफिकेट प्रदान करता है, और RADIUS सर्वर नेटवर्क की वैधता साबित करने के लिए एक सर्वर सर्टिफिकेट प्रदान करता है। यह पासवर्ड रहित तरीका क्रेडेंशियल चोरी को समाप्त करता है और NIST SP 800-171 जैसे कड़े सुरक्षा ढांचों द्वारा आवश्यक है। सप्लिकेंट को जारी करने वाले सर्टिफिकेट अथॉरिटी (CA) पर भरोसा करने और एक वैध क्लाइंट सर्टिफिकेट रखने के लिए कॉन्फ़िगर किया जाना चाहिए।

PEAP (प्रोटेक्टेड EAP) ऐसी स्थितियों में जहां एक पूर्ण पब्लिक की इन्फ्रास्ट्रक्चर (PKI) व्यवहार्य नहीं है, वहां PEAP का व्यापक रूप से उपयोग किया जाता है। यह एक सुरक्षित TLS टनल के भीतर एक आंतरिक ऑथेंटिकेशन विधि (आमतौर पर MSCHAPv2) को एनकैप्सुलेट करता है। RADIUS सर्वर एक सर्टिफिकेट प्रदान करता है, लेकिन सप्लिकेंट को केवल एक यूजरनेम और पासवर्ड प्रदान करने की आवश्यकता होती है। हालांकि PEAP को डिप्लॉय करना आसान है, लेकिन यदि सप्लिकेंट को सर्वर सर्टिफिकेट को मान्य करने के लिए सख्ती से कॉन्फ़िगर नहीं किया गया है, तो यह क्रेडेंशियल हार्वेस्टिंग के प्रति अत्यधिक संवेदनशील है।

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

कार्यान्वयन गाइड

802.1X को डिप्लॉय करते समय, IT टीमों को ऑपरेटिंग सिस्टम में निर्मित नेटिव सप्लिकेंट का उपयोग करने या थर्ड-पार्टी सप्लिकेंट सॉफ्टवेयर डिप्लॉय करने के बीच निर्णय लेना चाहिए।

नेटिव OS सप्लिकेंट्स

प्रत्येक आधुनिक ऑपरेटिंग सिस्टम में एक नेटिव 802.1X सप्लिकेंट शामिल होता है। Windows, Wired AutoConfig और WLAN AutoConfig सेवाओं का उपयोग करता है। Apple डिवाइस Network Profiles का उपयोग करते हैं। Android इसे अपनी WiFi सेटिंग्स के भीतर एकीकृत करता है।

नेटिव सप्लिकेंट प्रबंधित डिवाइस बेड़े के लिए आदर्श हैं। Microsoft Intune या Jamf जैसे मोबाइल डिवाइस मैनेजमेंट (MDM) प्लेटफॉर्म का उपयोग करके, IT एडमिन चुपचाप कॉन्फ़िगरेशन प्रोफाइल पुश कर सकते हैं जो SCEP के माध्यम से SSID, EAP विधि, विश्वसनीय रूट CA और सर्टिफिकेट नामांकन प्रक्रियाओं को परिभाषित करते हैं। यूजर का अनुभव सहज होता है; डिवाइस बैकग्राउंड में ऑथेंटिकेट होता है।

थर्ड-पार्टी सप्लिकेंट सॉफ्टवेयर

थर्ड-पार्टी सप्लिकेंट्स, जैसे कि Cisco AnyConnect Network Access Manager या SecureW2 JoinNow, विशिष्ट स्थितियों में आवश्यक होते हैं:

  • प्रोपराइटरी प्रोटोकॉल: Cisco EAP-FAST का उपयोग करने के लिए एक Cisco सप्लिकेंट की आवश्यकता होती है।
  • BYOD ऑनबोर्डिंग: थर्ड-पार्टी टूल अक्सर ऑनबोर्डिंग विज़ार्ड के रूप में कार्य करते हैं, जो उपयोगकर्ताओं को अप्रबंधित डिवाइसों पर सर्टिफिकेट इंस्टॉल करने के लिए मार्गदर्शन करते हैं जहां नेटिव कॉन्फ़िगरेशन जटिल होता है (विशेष रूप से खंडित Android वातावरण में)।
  • सख्त कॉन्फ़िगरेशन नियंत्रण: थर्ड-पार्टी सप्लिकेंट सेटिंग्स को लॉक कर सकते हैं, जिससे उपयोगकर्ता सर्वर सर्टिफिकेट सत्यापन को अक्षम नहीं कर पाते हैं।

एक 802.1X Supplicant क्या है? क्लाइंट के प्रकार और डिवाइस कॉन्फ़िगरेशन - native vs thirdparty comparison

सर्वर सर्टिफिकेट सत्यापन कॉन्फ़िगर करना

चुने गए सप्लिकेंट के बावजूद, सर्वर सर्टिफिकेट सत्यापन को कॉन्फ़िगर करना महत्वपूर्ण है, विशेष रूप से PEAP के लिए। यदि सप्लिकेंट RADIUS सर्वर के सर्टिफिकेट को सत्यापित नहीं करता है, तो यह आपके SSID की नकल करने वाले किसी दुष्ट एक्सेस पॉइंट को आँख बंद करके क्रेडेंशियल्स भेज देगा।Windows में, इसका अर्थ PEAP प्रॉपर्टीज में "Verify the server's identity by validating the certificate" को टिक करना, Trusted Root Certification Authority (Root CA) का चयन करना और क्लाइंट को मिलने वाले सटीक सर्वर नामों को निर्दिष्ट करना है। Apple डिवाइस पर, कॉन्फ़िगरेशन प्रोफ़ाइल में स्पष्ट रूप से विश्वसनीय सर्टिफिकेट्स सूचीबद्ध होने चाहिए।

सर्वश्रेष्ठ अभ्यास

  1. सर्वर सत्यापन लागू करें: PEAP को लागू करते समय, सप्लिकेंट्स को RADIUS सर्वर सर्टिफिकेट को सत्यापित करने के लिए कॉन्फ़िगर किए बिना ऐसा कभी न करें। यह "इविल ट्विन" हमलों के खिलाफ रक्षा की प्राथमिक पंक्ति है।
  2. सर्टिफिकेट लाइफसाइकल को ऑटोमेट करें: EAP-TLS का उपयोग करते समय, SCEP या NDES का उपयोग करके MDM के माध्यम से क्लाइंट सर्टिफिकेट एनरोलमेंट और रिन्यूअल को ऑटोमेट करें। मैन्युअल सर्टिफिकेट मैनेजमेंट बड़े स्तर पर काम नहीं करता है और इसके कारण अचानक ऑथेंटिकेशन विफलताएं होती हैं।
  3. पहचान के आधार पर अलग करें: सत्यापित पहचान के आधार पर VLANs असाइन करने के लिए RADIUS एट्रिब्यूट्स का उपयोग करें। कर्मचारियों के डिवाइस और POS टर्मिनलों को एक ही SSID पर ऑथेंटिकेट होना चाहिए, लेकिन उन्हें पूरी तरह से अलग VLANs पर भेजा जाना चाहिए।
  4. IoT के लिए योजना बनाएं: अधिकांश IoT डिवाइस में 802.1X सप्लिकेंट्स की कमी होती है। इन डिवाइसों के लिए, MAC Address Bypass (MAB) का उपयोग करें, लेकिन यह सुनिश्चित करें कि वे पूरी तरह से एक समर्पित IoT VLAN पर आइसोलेटेड हों।

ट्रबलशूटिंग और जोखिम शमन

जब कोई डिवाइस कनेक्ट होने में विफल रहता है, तो समस्या लगभग हमेशा क्लाइंट कॉन्फ़िगरेशन या सर्टिफिकेट चेन के भीतर होती है।

  • "कनेक्टेड, कोई इंटरनेट नहीं": यह आमतौर पर VLAN असाइनमेंट की विफलता या ऑथेंटिकेशन के बाद की DHCP समस्याओं की ओर इशारा करता है। यह सत्यापित करने के लिए कि Access-Accept मैसेज में सही Tunnel-Private-Group-Id है, RADIUS लॉग की जांच करें।
  • Windows 11 पर साइलेंट विफलताएं: हालिया Windows 11 फीचर अपडेट (जैसे कि 24H2) ने नेटिव सप्लिकेंट द्वारा EAP-TLS फॉलबैक को संभालने के तरीके को बदल दिया है। व्यापक रूप से लागू करने से पहले हमेशा नए OS बिल्ड के विरुद्ध प्रोफ़ाइल्स का परीक्षण करें।
  • सर्टिफिकेट की समाप्ति: यदि डिवाइसों का एक बैच अचानक ऑफलाइन हो जाता है, तो क्लाइंट सर्टिफिकेट्स की वैधता अवधि की जांच करें। यह सुनिश्चित करें कि आपका MDM समाप्त होने से पहले उन्हें सफलतापूर्वक रिन्यू करता है।

ROI और व्यावसायिक प्रभाव

सही ढंग से कॉन्फ़िगर किए गए सप्लिकेंट्स के साथ 802.1X पर माइग्रेट करना मापने योग्य व्यावसायिक मूल्य प्रदान करता है। साझा पासवर्ड (Pre-Shared Keys/PSK) को समाप्त करके, आप कर्मचारियों के जाने पर पासवर्ड बदलने के ऑपरेशनल ओवरहेड को पूरी तरह से हटा देते हैं। EAP-TLS पर स्विच करने से पासवर्ड-रीसेट टिकट पूरी तरह से समाप्त हो सकते हैं, जिससे सर्विस डेस्क के लिए महत्वपूर्ण उत्पादकता समय बचता है।

इसके अलावा, 802.1X एक ही SSID पर पहचान-आधारित नेटवर्क आइसोलेशन को सक्षम बनाता है। Guest WiFi, कर्मचारियों और ऑपरेशन्स के लिए अलग-अलग नेटवर्क ब्रॉडकास्ट करने के बजाय, एक सिंगल SSID सुरक्षित रूप से क्लाइंट क्रेडेंशियल्स के आधार पर ट्रैफ़िक को रूट कर सकता है। यह चैनल के हस्तक्षेप को कम करता है और समग्र नेटवर्क प्रदर्शन में सुधार करता है, जो सीधे हार्डवेयर-अज्ञेयवादी नेटवर्क प्रबंधन के लिए Purple के क्लाउड ओवरले दृष्टिकोण का समर्थन करता है। अधिक गहन विश्लेषणात्मक जानकारी के लिए, हमारे WiFi Analytics फीचर को एक्सप्लोर करें।

मुख्य परिभाषाएं

802.1X Supplicant

क्लाइंट डिवाइस पर वह सॉफ़्टवेयर घटक जो एक IEEE 802.1X सुरक्षित नेटवर्क में शामिल होने के लिए आवश्यक ऑथेंटिकेशन प्रक्रिया को संभालता है।

IT टीमें supplicant को यह परिभाषित करने के लिए कॉन्फ़िगर करती हैं कि कोई डिवाइस नेटवर्क पर अपनी पहचान कैसे साबित करता है।

Authenticator

वह नेटवर्क डिवाइस (स्विच या एक्सेस पॉइंट) जो तब तक ट्रैफ़िक को ब्लॉक करता है जब तक कि supplicant सफलतापूर्वक ऑथेंटिकेट नहीं हो जाता।

Cisco Meraki या HPE Aruba जैसे वेंडर्स के हार्डवेयर authenticator के रूप में कार्य करते हैं, जो डिवाइस और सर्वर के बीच संदेशों को रिले करते हैं।

RADIUS

रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस। वह सर्वर जो supplicant द्वारा प्रदान किए गए क्रेडेंशियल्स को सत्यापित करता है।

RADIUS सर्वर एक्सेस प्रदान करने से पहले Okta या Microsoft Entra ID जैसी निर्देशिकाओं के खिलाफ पहचान की जांच करता है।

EAP-TLS

ट्रांसपोर्ट लेयर सिक्योरिटी के साथ एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल। एक ऑथेंटिकेशन विधि जिसमें क्लाइंट और सर्वर दोनों के डिजिटल सर्टिफिकेट की आवश्यकता होती है।

एंटरप्राइज़ नेटवर्क के लिए सबसे सुरक्षित तरीका माना जाता है, जो पासवर्ड की आवश्यकता को समाप्त करता है।

PEAP

प्रोटेक्टेड एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल। एक ऑथेंटिकेशन विधि जो पासवर्ड-आधारित ऑथेंटिकेशन की सुरक्षा के लिए एक सुरक्षित TLS टनल बनाती है।

आमतौर पर BYOD वातावरण में उपयोग किया जाता है जहां अप्रबंधित उपकरणों पर क्लाइंट सर्टिफिकेट तैनात करना बहुत जटिल होता है।

EAPOL

Extensible Authentication Protocol over LAN. Supplicant और authenticator के बीच EAP संदेशों को समाहित (encapsulate) करने के लिए उपयोग किया जाने वाला प्रोटोकॉल।

ऑथेंटिकेशन से पहले, EAPOL एकमात्र प्रकार का ट्रैफ़िक है जिसे authenticator पोर्ट के माध्यम से अनुमति देता है।

MAC Authentication Bypass (MAB)

एक फ़ॉलबैक प्रमाणीकरण (authentication) विधि जहां नेटवर्क डिवाइस के MAC एड्रेस का उपयोग उसकी पहचान के रूप में करता है।

उन प्रिंटर, कैमरा और IoT उपकरणों के लिए उपयोग किया जाता है जिनमें 802.1X supplicant नहीं होता है।

VLAN Assignment

एक प्रमाणित डिवाइस को गतिशील रूप से (dynamically) एक विशिष्ट वर्चुअल नेटवर्क सेगमेंट पर रखने की प्रक्रिया।

RADIUS सर्वर supplicant की पहचान के आधार पर authenticator को बताता है कि कौन सा VLAN असाइन करना है।

हल किए गए उदाहरण

एक 200-कमरों वाले होटल को अपने कर्मचारियों के नेटवर्क को सुरक्षित करने की आवश्यकता है। वर्तमान में वे एक साझा पासवर्ड के साथ WPA2-Personal का उपयोग कर रहे हैं, और अब वे 802.1X पर जाना चाहते हैं। कर्मचारी शेड्यूलिंग के लिए कॉर्पोरेट-स्वामित्व वाले Windows लैपटॉप और व्यक्तिगत Android फोन के मिश्रण का उपयोग करते हैं। उन्हें supplicants को कैसे कॉन्फ़िगर करना चाहिए?

होटल को एक हाइब्रिड दृष्टिकोण अपनाना चाहिए। कॉर्पोरेट Windows लैपटॉप के लिए, उन्हें Microsoft Intune के माध्यम से कॉन्फ़िगर किए गए नेटिव Windows supplicant का उपयोग करना चाहिए। MDM प्रोफाइल को EAP-TLS सेटिंग्स को पुश करना चाहिए, Root CA इंस्टॉल करना चाहिए, और SCEP के माध्यम से क्लाइंट सर्टिफिकेट एनरोलमेंट को स्वचालित करना चाहिए। व्यक्तिगत Android फोन के लिए, उन्हें एक सेल्फ-सर्विस पोर्टल के माध्यम से एक थर्ड-पार्टी ऑनबोर्डिंग एजेंट (जैसे SecureW2) तैनात करना चाहिए। कर्मचारी अपने Microsoft Entra ID क्रेडेंशियल का उपयोग करके पोर्टल में लॉग इन करते हैं, और एजेंट PEAP-MSCHAPv2 के लिए नेटिव Android supplicant को स्वचालित रूप से कॉन्फ़िगर करता है, जिससे सर्वर सर्टिफिकेट सत्यापन लॉक होना सुनिश्चित होता है।

परीक्षक की टिप्पणी: यह दृष्टिकोण परिचालन वास्तविकता के साथ सुरक्षा को संतुलित करता है। जहाँ MDM नियंत्रण मौजूद है वहाँ EAP-TLS लागू किया जाता है, जो अधिकतम सुरक्षा प्रदान करता है। BYOD के लिए PEAP का उपयोग किया जाता है जहाँ क्लाइंट सर्टिफिकेट वितरण जटिल होता है, लेकिन ऑनबोर्डिंग एजेंट यह सुनिश्चित करता है कि supplicant सुरक्षित रूप से कॉन्फ़िगर किया गया है, जिससे अनधिकृत एक्सेस पॉइंट्स के जोखिम को कम किया जा सके।

50 स्टोर वाली एक बड़ी रिटेल चेन नए मोबाइल पॉइंट-ऑफ-सेल (POS) टैबलेट पेश कर रही है। PCI DSS को सख्त नेटवर्क आइसोलेशन की आवश्यकता है। अनुपालन सुनिश्चित करने के लिए supplicant कॉन्फ़िगरेशन को कैसे काम करना चाहिए?

टैबलेट को MDM के माध्यम से प्रबंधित किया जाना चाहिए। MDM एक नेटिव supplicant कॉन्फ़िगरेशन प्रोफ़ाइल पुश करता है जो EAP-TLS को लागू करती है। प्रत्येक टैबलेट को एक विशिष्ट क्लाइंट सर्टिफिकेट प्राप्त होता है जिसमें एक एट्रिब्यूट होता है जो इसे POS डिवाइस के रूप में पहचानता है। जब टैबलेट का supplicant ऑथेंटिकेट करता है, तो RADIUS सर्वर इस एट्रिब्यूट को पढ़ता है और विशेष रूप से PCI-अनुपालन वाले नेटवर्क सेगमेंट के लिए एक VLAN असाइनमेंट लौटाता है। supplicant कॉन्फ़िगरेशन को लॉक डाउन किया जाना चाहिए ताकि स्टोर के कर्मचारी नेटवर्क सेटिंग्स को संशोधित न कर सकें।

परीक्षक की टिप्पणी: वायरलेस नेटवर्क पर PCI अनुपालन प्राप्त करने के लिए सर्टिफिकेट-आधारित VLAN असाइनमेंट के साथ EAP-TLS का उपयोग करना एक मानक तरीका है। यह नेटवर्क सेगमेंटेशन से मानवीय त्रुटि को हटाता है और यह सुनिश्चित करता है कि डिवाइस गलती से कम सुरक्षित स्टाफ या [Retail](/industries/retail) गेस्ट नेटवर्क से न जुड़ सके।

अभ्यास प्रश्न

Q1. आपका संगठन एक नए स्टाफ BYOD नेटवर्क के लिए PEAP-MSCHAPv2 तैनात कर रहा है। परीक्षण के दौरान, आप देखते हैं कि डिवाइस उसी SSID को प्रसारित करने वाले परीक्षण एक्सेस पॉइंट से जुड़ सकते हैं, भले ही वह आपके RADIUS सर्वर से कनेक्ट न हो। कौन सा supplicant कॉन्फ़िगरेशन चरण छूट गया था?

संकेत: विचार करें कि MSCHAPv2 क्रेडेंशियल भेजने से पहले supplicant नेटवर्क की पहचान को कैसे सत्यापित करता है।

मॉडल उत्तर देखें

Supplicant को सर्वर प्रमाणपत्र (certificate) को मान्य करने के लिए कॉन्फ़िगर नहीं किया गया था। PEAP में, supplicant को स्पष्ट रूप से उस विशिष्ट Root CA पर भरोसा करने के लिए कॉन्फ़िगर किया जाना चाहिए जिसने RADIUS सर्वर का प्रमाणपत्र जारी किया है, और सर्वर के डोमेन नाम को सत्यापित करना चाहिए। इसके बिना, supplicant किसी भी सर्वर के साथ TLS टनल स्थापित कर लेगा जो प्रमाणपत्र प्रस्तुत करता है, जिससे उपयोगकर्ता के क्रेडेंशियल एक दुर्भावनापूर्ण एक्सेस पॉइंट के सामने उजागर हो जाएंगे।

Q2. एक विश्वविद्यालय अपने प्रबंधित Windows लैपटॉप बेड़े को PEAP से EAP-TLS पर माइग्रेट कर रहा है। वे MDM के माध्यम से नया कॉन्फ़िगरेशन प्रोफ़ाइल पुश करते हैं, लेकिन सभी डिवाइस प्रमाणित होने में विफल रहते हैं। RADIUS लॉग 'EAP-TLS failed SSL/TLS handshake' दिखाते हैं। इसका सबसे संभावित कारण क्या है?

संकेत: EAP-TLS के लिए पारस्परिक प्रमाणीकरण (mutual authentication) की आवश्यकता होती है। क्लाइंट को ऐसी किस चीज़ की आवश्यकता होती है जिसकी PEAP के लिए आवश्यकता नहीं थी?

मॉडल उत्तर देखें

क्लाइंट डिवाइस में एक वैध क्लाइंट प्रमाणपत्र (certificate) नहीं है। EAP-TLS के लिए आवश्यक है कि supplicant RADIUS सर्वर को एक प्रमाणपत्र प्रस्तुत करे। MDM प्रोफ़ाइल को न केवल EAP विधि को TLS पर सेट करने के लिए कॉन्फ़िगर किया जाना चाहिए, बल्कि प्रमाणित करने का प्रयास करने से पहले संगठन के PKI से क्लाइंट प्रमाणपत्र का अनुरोध और इंस्टॉल करने के लिए SCEP जैसे प्रोटोकॉल को ट्रिगर करने के लिए भी कॉन्फ़िगर किया जाना चाहिए।

Q3. आपको [Healthcare](/industries/healthcare) वातावरण में नेटवर्क से 50 स्मार्ट टीवी कनेक्ट करने की आवश्यकता है। टीवी केवल WPA2-Personal (Pre-Shared Key) का समर्थन करते हैं और उनमें 802.1X supplicant नहीं है। स्टाफ उपकरणों के लिए 802.1X बनाए रखते हुए आप उनकी पहुंच को कैसे सुरक्षित करते हैं?

संकेत: यदि डिवाइस EAP नहीं बोल सकता है, तो authenticator को दूसरे तरीके से इसकी पहचान करनी होगी।

मॉडल उत्तर देखें

आपको MAC Authentication Bypass (MAB) का उपयोग करना चाहिए। Authenticator RADIUS सर्वर को भेजे गए यूजरनेम और पासवर्ड के रूप में स्मार्ट टीवी के MAC एड्रेस का उपयोग करेगा। चूंकि MAC एड्रेस को स्पूफ़ (spoof) किया जा सकता है, इसलिए RADIUS सर्वर को इन उपकरणों को एक अत्यधिक प्रतिबंधित, पृथक IoT VLAN में असाइन करने के लिए कॉन्फ़िगर किया जाना चाहिए जो केवल आवश्यक ट्रैफ़िक की अनुमति देता है।

अक्सर पूछे जाने वाले प्रश्न

802.1X सप्लीकेंट क्या है?

802.1X सप्लीकेंट एक क्लाइंट सॉफ़्टवेयर एजेंट होता है जो एंडपॉइंट डिवाइस (जैसे लैपटॉप, स्मार्टफोन, या टैबलेट) पर चलता है और नेटवर्क एक्सेस के लिए ऑथेंटिकेशन सर्वर के साथ बातचीत करने के लिए LAN पर एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल (EAPOL) का उपयोग करके एक ऑथेंटिकेटर (जैसे एंटरप्राइज WiFi एक्सेस पॉइंट या नेटवर्क स्विच) के साथ संचार करता है।

802.1X सप्लीकेंट, ऑथेंटिकेटर और ऑथेंटिकेशन सर्वर में क्या अंतर है?

सप्लीकेंट वह क्लाइंट डिवाइस है जो नेटवर्क प्रवेश का अनुरोध कर रहा है। ऑथेंटिकेटर मध्यवर्ती नेटवर्क हार्डवेयर (एक्सेस पॉइंट या स्विच) है जो पोर्ट एक्सेस को नियंत्रित करता है और ऑथेंटिकेशन ट्रैफ़िक को रिले करता है। ऑथेंटिकेशन सर्वर (आमतौर पर एक RADIUS या क्लाउड RADIUS सर्वर) पहचान प्रदाता के विरुद्ध क्रेडेंशियल या डिजिटल प्रमाणपत्रों को सत्यापित करता है और एक्सेस की अनुमति देता है या अस्वीकार करता है।

आप Windows 11 पर 802.1X सप्लीकेंट को कैसे कॉन्फ़िगर करते हैं?

Windows 11 मूल WLAN ऑटोकॉन्फ़िग सेवा का उपयोग करता है। एंटरप्राइज परिवेशों में, बिना मैन्युअल यूजर प्रविष्टि के क्लाइंट प्रमाणपत्र वितरित करने और सर्वर प्रमाणपत्र पिनिंग, रूट CA ट्रस्ट, और WPA3-Enterprise मापदंडों को पूर्व-कॉन्फ़िगर करने के लिए SCEP/PKCS प्रोफाइल का उपयोग करके MDM (जैसे Microsoft Intune) के माध्यम से सप्लीकेंट प्रोफाइल स्वचालित रूप से भेजे जाते हैं।

Android 11+ डिवाइस 802.1X एंटरप्राइज नेटवर्क से कनेक्ट होने में क्यों विफल रहते हैं?

Android 11 से शुरू करते हुए, Google ने मूल सप्लीकेंट में CA प्रमाणपत्रों के लिए 'सत्यापित न करें' विकल्प को हटा दिया है। Android एंडपॉइंट कड़ाई से एक विश्वसनीय रूट CA प्रमाणपत्र को अनिवार्य करते हैं और डोमेन फ़ील्ड में RADIUS सर्वर के सटीक FQDN को कॉन्फ़िगर करने की आवश्यकता होती है जो सर्वर प्रमाणपत्र के सब्जेक्ट अल्टरनेटिव नेम (SAN) से मेल खाता हो।

EAP-TLS, PEAP-MSCHAPv2 की तुलना में सप्लीकेंट पासवर्ड कमजोरियों को कैसे समाप्त करता है?

EAP-TLS क्लाइंट और RADIUS सर्वर दोनों पर X.509 प्रमाणपत्रों के माध्यम से आपसी क्रिप्टोग्राफिक ऑथेंटिकेशन का उपयोग करता है। PEAP-MSCHAPv2 के विपरीत, कोई भी पासवर्ड या MSCHAPv2 हैश नेटवर्क से नहीं गुजरता है, जिससे Evil Twin रॉग एक्सेस पॉइंट्स, पासवर्ड स्प्रेइंग और ऑफलाइन हैश क्रैकिंग के माध्यम से क्रेडेंशियल चोरी पूरी तरह से रुक जाती है।

इस श्रृंखला में आगे पढ़ें

Portnox के विकल्प: बिना पूर्ण NAC के Cloud RADIUS

आप तीन प्रश्नों वाले परीक्षण का उपयोग करके यह निर्णय ले सकेंगे कि क्या आपके एस्टेट को पूर्ण NAC की आवश्यकता है या केवल WiFi के लिए cloud RADIUS की। इसके बाद आप wired enforcement, posture checks, प्रमाण पत्र, अतिथि पहुंच और तीन साल की परिचालन लागत पर Portnox, Purple, SecureW2 और JumpCloud की तुलना कर सकते हैं, और साइट-दर-साइट पायलट की योजना बना सकते हैं।

गाइड पढ़ें →

iOS और macOS 802.1X ट्रबलशूटिंग: Intune, Jamf और Entra ID के लिए एक डिप्लॉयमेंट चेकलिस्ट

यह जांचने के लिए इस चेकलिस्ट का उपयोग करें कि iPhones, iPads और Macs Intune या Jamf Pro पर 802.1X में विफल क्यों होते हैं। प्रत्येक विफलता चार कारणों में से एक से जुड़ी होती है: सर्वर ट्रस्ट, आइडेंटिटी सर्टिफिकेट, macOS मोड या Entra ID ग्रुप स्कोपिंग। आप eapolclient और RADIUS लॉग से कारण की पुष्टि करेंगे, समाधान लागू करेंगे और भविष्य के सर्टिफिकेट रोटेशन को व्यवस्थित करेंगे।

गाइड पढ़ें →

Intune WiFi प्रोफाइल सर्वर ट्रस्ट: Microsoft Entra ID के लिए सर्टिफिकेट सर्वर नाम और रूट CA चेकलिस्ट

आप एक Intune WiFi प्रोफाइल के सर्वर वैलिडेशन वाले हिस्से को कॉन्फ़िगर करने में सक्षम होंगे ताकि Windows, Apple और Android पर EAP-TLS और PEAP कनेक्ट हो सकें। आप सर्टिफिकेट सर्वर नामों को RADIUS सर्टिफिकेट से मिलाएंगे, सही रूट CA को डिप्लॉय करेंगे, Microsoft Entra ID ग्रुप असाइनमेंट को संरेखित करेंगे, और सर्टिफिकेट रिन्यूअल को उनके द्वारा कनेक्शन को चुपचाप तोड़ने से पहले प्रबंधित करेंगे।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।