मुख्य सामग्री पर जाएं

PPSK क्या है: सुविधाओं और परिनियोजन (deployment) मॉडलों की तुलना

यह गाइड प्रॉपर्टी डेवलपर्स, BTR ऑपरेटरों और मकान मालिकों के लिए Private Pre-Shared Key (PPSK) WiFi आर्किटेक्चर पर एक निश्चित तकनीकी संदर्भ प्रदान करती है। यह PPSK की तुलना साझा PSK और 802.1X परिनियोजन से करती है, जिसमें प्रति-इकाई VLAN आइसोलेशन, IoT डिवाइस कम्पैटिबिलिटी और स्वचालित की (key) लाइफसाइकिल मैनेजमेंट शामिल है। IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स को इसमें व्यावहारिक परिनियोजन मार्गदर्शन, वेंडर-विशिष्ट कार्यान्वयन नोट्स और वास्तविक दुनिया के केस स्टडीज मिलेंगे जो मापने योग्य परिचालन परिणामों को प्रदर्शित करते हैं।

📖 11 मिनट का पाठ📝 2,521 शब्द🔧 2 हल किए गए उदाहरण4 अभ्यास प्रश्न📚 10 मुख्य परिभाषाएं

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
Purple Technical Briefing में आपका स्वागत है। आज हम PPSK WiFi - Private Pre-Shared Key के बारे में चर्चा कर रहे हैं - यह क्या है, अन्य विकल्पों से इसकी तुलना कैसे की जाती है, और वास्तव में इसे कहाँ तैनात करना सही है। [medium pause] आइए उस समस्या से शुरुआत करें जिसे यह हल करता है। एक पारंपरिक WPA2 Personal नेटवर्क में, नेटवर्क पर मौजूद प्रत्येक डिवाइस एक ही पासवर्ड साझा करता है। यह घर के लिए ठीक है। लेकिन यह 200-यूनिट के बिल्ड टू रेंट (Build to Rent) विकास, छात्र आवास ब्लॉक, या 300 कमरों वाले होटल के लिए एक जोखिम है। जब एक निवासी वहां से जाता है, तो या तो आप सभी के लिए पासवर्ड बदलते हैं - जिससे इस प्रक्रिया में हर दूसरे निवासी के स्मार्ट TV, थर्मोस्टेट और कंसोल का कनेक्शन टूट जाता है - या फिर आप पुराने निवासी को एक्सेस देते रहते हैं। दोनों में से कोई भी विकल्प स्वीकार्य नहीं है। [short pause] PPSK प्रत्येक निवासी, प्रत्येक फ्लैट, या प्रत्येक डिवाइस समूह को उसकी अपनी विशिष्ट WiFi कुंजी देकर इसे हल करता है। वे सभी एक ही SSID - एक ही नेटवर्क नाम - से जुड़ते हैं - लेकिन प्रत्येक कुंजी एक अलग VLAN पर मैप होती है। फ्लैट 12 VLAN 10 पर है। फ्लैट 13 VLAN 20 पर है। IoT डिवाइस VLAN 99 पर हैं। एक्सेस पॉइंट कुंजी-से-VLAN मैपिंग को स्वचालित रूप से संभालता है। क्लाइंट साइड पर किसी RADIUS सर्वर की आवश्यकता नहीं है, कोई सर्टिफिकेट इंफ्रास्ट्रक्चर नहीं है, डिवाइस पर कोई 802.1X सप्लीकेंट नहीं है। [medium pause] अब आइए शब्दावली के बारे में बात करते हैं, क्योंकि यह वेंडर के अनुसार अलग-अलग होती है और इससे बाजार में भ्रम पैदा होता है। HPE Aruba इसे MPSK कहता है। Cisco Meraki इसे iPSK - Identity PSK कहता है। Juniper Mist ePSK का उपयोग करता है। Extreme Networks इसे Private PSK कहते हैं। Ubiquiti UniFi इसे केवल PPSK कहता है। इन सभी में अंतर्निहित प्रक्रिया समान है: एक SSID, कई विशिष्ट कुंजियाँ, प्रत्येक कुंजी एक VLAN या एक पॉलिसी समूह से जुड़ी होती है। [short pause] तकनीकी रूप से, एसोसिएशन लेयर पर यह होता है। जब कोई डिवाइस कनेक्ट होता है, तो वह WPA2 फोर-वे हैंडशेक के दौरान अपनी प्री-शेयर्ड कुंजी प्रस्तुत करता है। एक्सेस पॉइंट PPSK स्टोर में उस कुंजी को खोजता है, पहचानता है कि यह किस VLAN पर मैप होती है, और उसके अनुसार डिवाइस के ट्रैफिक को टैग करता है। डिवाइस को एक सामान्य WiFi कनेक्शन दिखाई देता है। उसे इस बात का कोई अंदाजा नहीं होता कि उसे एक अलग सेगमेंट में रखा गया है। उसका Chromecast काम करता है। उसका स्मार्ट स्पीकर पेयर होता है। सब कुछ एक होम नेटवर्क की तरह व्यवहार करता है। [medium pause] यह 802.1X से मुख्य अंतर है, जो स्टाफ नेटवर्क के लिए एंटरप्राइज मानक है। 802.1X के लिए एक RADIUS सर्वर, एक पहचान प्रदाता - Microsoft Entra ID, Okta, या Google Workspace - और प्रत्येक डिवाइस पर एक सप्लीकेंट की आवश्यकता होती है। प्रत्येक प्रबंधित लैपटॉप में यह होता है। आपके निवासी के स्मार्ट फ्रिज में यह नहीं होता। आपके भवन के HVAC कंट्रोलर में यह नहीं होता। PPSK इन सभी के साथ काम करता है क्योंकि यह WPA Personal लेयर पर काम करता है, न कि WPA Enterprise लेयर पर। [short pause] इसके बावजूद, कॉर्पोरेट परिवेश में PPSK, 802.1X का विकल्प नहीं है। यह एक अलग समस्या के लिए एक अलग उपकरण है। यदि आप एक स्टाफ नेटवर्क चला रहे हैं जहाँ व्यक्तिगत जवाबदेही मायने रखती है, तो 802.1X सही उत्तर है। यदि आप एक आवासीय नेटवर्क चला रहे हैं जहाँ आपको प्रति-घर अलगाव, IoT समर्थन, और बड़े पैमाने पर परिचालन सरलता की आवश्यकता है, तो PPSK सही उत्तर है। [medium pause] आइए डिप्लॉयमेंट मॉडल पर नज़र डालते हैं। आज प्रोडक्शन में तीन प्राथमिक पैटर्न हैं। [short pause] पहला क्लाउड-कंट्रोलर मॉडल है। आपके एक्सेस पॉइंट्स क्लाउड मैनेजमेंट प्लेटफॉर्म से कनेक्ट होते हैं। PPSK की-स्टोर क्लाउड कंट्रोलर में रहता है। जब आप एक नए निवासी को शामिल करते हैं, तो आप पोर्टल में एक की (key) बनाते हैं, इसे एक VLAN को असाइन करते हैं, और कंट्रोलर पॉलिसी को बिल्डिंग के प्रत्येक एक्सेस पॉइंट पर पुश कर देता है। निवासी को उनकी की (key) ईमेल या वेलकम पैक में QR कोड के ज़रिए मिलती है। जब वे चले जाते हैं, तो आप की (key) को हटा देते हैं। उनके डिवाइस कनेक्ट होना बंद हो जाते हैं। कोई और प्रभावित नहीं होता है। [short pause] दूसरा मॉडल लोकल RADIUS बैकएंड के साथ PPSK है। यह आपको सेंट्रलाइज्ड लॉगिंग, ऑडिट ट्रेल और आपके आइडेंटिटी मैनेजमेंट प्लेटफॉर्म के साथ इंटीग्रेशन देता है। यह इंफ्रास्ट्रक्चर ओवरहेड को बढ़ाता है लेकिन आपको PPSK की डिवाइस कम्पेटिबिलिटी के साथ 802.1X की जवाबदेही देता है। [short pause] तीसरा मॉडल हाइब्रिड है: निवासियों और IoT के लिए PPSK, स्टाफ और मैनेजमेंट सिस्टम के लिए 802.1X। यह वह आर्किटेक्चर है जिसकी हम बिल्ड टू रेंट और मल्टी-ड्वेलिंग यूनिट डिप्लॉयमेंट के लिए सिफारिश करते हैं। तीन अलग ऑथेंटिकेशन मॉडल, तीन अलग VLAN, एक फिजिकल इंफ्रास्ट्रक्चर। [medium pause] अब आइए इम्प्लीमेंटेशन पर आते हैं। यदि आप बिल्ड टू रेंट डेवलपमेंट के लिए PPSK को डिप्लॉय कर रहे हैं, तो यहाँ वह सीक्वेंस दिया गया है जो काम करता है। [short pause] हार्डवेयर को छूने से पहले अपने लॉजिकल डिज़ाइन से शुरुआत करें। अपने निवासियों की संख्या, अपनी IoT डिवाइस कैटेगरी और किसी भी स्टाफ या मैनेजमेंट सिस्टम का नक्शा तैयार करें। VLAN असाइन करें। एक विशिष्ट BTR डिप्लॉयमेंट इस तरह दिखता है: VLAN 10 से लेकर निवासियों के लिए आपके यूनिट काउंट की आवश्यकता के अनुसार। IoT के लिए VLAN 99। बिल्डिंग मैनेजमेंट के लिए VLAN 100। कॉमन एरिया में गेस्ट WiFi के लिए VLAN 200। [short pause] फिर अपनी IP एड्रेसिंग स्कीम को डॉक्युमेंट करें। 200-यूनिट वाली बिल्डिंग में, आप किसी भी समय नेटवर्क पर तीन हजार से पांच हजार डिवाइस देख रहे होते हैं। यह प्रति घर 15 से 25 डिवाइस का आंकड़ा है। आपके DHCP स्कोप में इसके लिए जगह होनी चाहिए। प्रति VLAN पर्याप्त सबनेट साइज़ के साथ RFC 1918 प्राइवेट एड्रेसिंग का उपयोग करें। [medium pause] अब आइए कमियों के बारे में बात करते हैं। पहली कमी है SSID का अत्यधिक प्रसार। आपके द्वारा ब्रॉडकास्ट किया जाने वाला प्रत्येक SSID बीकन फ्रेम के लिए एयरटाइम की खपत करता है। इसे प्रति रेडियो अधिकतम तीन SSID तक सीमित रखें। प्रत्येक फ्लैट के लिए अलग SSID बनाने के बजाय एक ही SSID से कई निवासी सेगमेंट को सेवा देने के लिए PPSK का उपयोग करें। [short pause] दूसरी कमी है अपर्याप्त ट्रंक पोर्ट कॉन्फ़िगरेशन। आप एक साफ़-सुथरी VLAN स्कीम डिज़ाइन करते हैं, एक्सेस पॉइंट्स को डिप्लॉय करते हैं, और फिर ट्रैफिक चुपचाप बंद हो जाता है क्योंकि कोई ट्रंक लिंक पर प्रासंगिक VLAN को अनुमति देना भूल गया। कमिशनिंग के दौरान प्रत्येक ट्रंक पोर्ट को वैलिडेट करें। निवासियों के आने से पहले प्रत्येक VLAN पर एक डिवाइस के साथ इसका परीक्षण करें। [short pause] तीसरी कमी है की (key) डिस्ट्रीब्यूशन। की (key) जनरेट करना आसान है। उन्हें निवासियों तक सुरक्षित रूप से पहुँचाना कठिन है। वेलकम पैक में एक QR कोड आने वाले दिन के लिए अच्छा काम करता है। की (key) डिस्ट्रीब्यूशन वर्कफ़्लो को डिप्लॉय करने से पहले बनाएँ, बाद में नहीं। [short pause] चौथी समस्या MAC address randomisation है। iOS 14, Android 10, और Windows 11 के बाद से, डिवाइस डिफ़ॉल्ट रूप से रैंडमाइज़्ड MAC एड्रेस का उपयोग करते हैं। यदि आपका RADIUS सर्वर MAC लुकअप कर रहा है और डिवाइस एक रैंडमाइज़्ड एड्रेस प्रस्तुत करता है, तो लुकअप विफल हो जाता है। अपने रेजिडेंट ऑनबोर्डिंग प्रोसेस में एक प्री-रजिस्ट्रेशन वर्कफ़्लो शामिल करें। [medium pause] आइए दो वास्तविक दुनिया के परिदृश्यों पर नज़र डालें। [short pause] परिदृश्य एक: एक 180-यूनिट बिल्ड टू रेंट डेवलपमेंट। ऑपरेटर ने HPE Aruba एक्सेस पॉइंट्स तैनात किए। प्रत्येक फ्लैट को टेनेंसी साइन-अप पर जनरेट की गई एक यूनिक की (key) मिलती है। यह की रेजिडेंट को एक QR कोड के साथ ईमेल की जाती है। वे इसे स्कैन करते हैं, और उनके सभी डिवाइस कनेक्ट हो जाते हैं। जब कोई रेजिडेंट बाहर जाता है, तो प्रॉपर्टी मैनेजर पोर्टल में उस की को डिलीट कर देता है। पासवर्ड रोटेशन का कोई झंझट नहीं। ऑपरेटर ने WiFi से संबंधित सपोर्ट टिकटों में 50% की कमी की रिपोर्ट की है। [short pause] परिदृश्य दो: एक 400-बेड वाला उद्देश्य-निर्मित छात्र आवास (student accommodation) ब्लॉक। ऑपरेटर ने Ruckus एक्सेस पॉइंट्स का उपयोग किया, जिसमें प्रति कमरा एक की के साथ PPSK तैनात किया गया था। कीज़ को पहले से जनरेट किया गया था और वेलकम पैक में शामिल किया गया था। छात्रों ने आगमन पर QR कोड स्कैन किया और सेकंडों में कनेक्ट हो गए। नेटवर्क ने बिना किसी गिरावट के मूव-इन सर्ज को संभाल लिया। [medium pause] अब एक त्वरित सवाल-जवाब (Q and A)। [short pause] एक सिंगल एक्सेस पॉइंट कितने PPSK कीज़ को संभाल सकता है? अधिकांश एंटरप्राइज़ प्लेटफ़ॉर्म प्रति SSID हजारों कीज़ का समर्थन करते हैं। Cisco Meraki 5,000 तक iPSK प्रविष्टियों का समर्थन करता है। Ubiquiti UniFi 1,000 तक का समर्थन करता है। 200-यूनिट की इमारत के लिए, आप किसी भी प्लेटफ़ॉर्म पर सीमाओं के भीतर हैं। [short pause] क्या PPSK, WPA3 के साथ काम करता है? हाँ, अधिकांश एंटरप्राइज़ प्लेटफ़ॉर्म पर। WPA3-SAE ऑफ़लाइन डिक्शनरी हमलों के खिलाफ मजबूत सुरक्षा प्रदान करता है। अपवाद UniFi है, जो वर्तमान में PPSK के लिए केवल WPA2 है। [short pause] क्या मैं PPSK को अपने प्रॉपर्टी मैनेजमेंट सिस्टम के साथ एकीकृत कर सकता हूँ? हाँ, वेंडर के API के माध्यम से। Aruba Central, Meraki, Ruckus, और Mist सभी PPSK की मैनेजमेंट के लिए REST APIs प्रदान करते हैं। Purple इसे बड़े पैमाने पर प्रबंधित करने के लिए ऑर्केस्ट्रेशन लेयर प्रदान करता है। [medium pause] संक्षेप में। बहु-किरायेदार (multi-tenant) आवासीय वातावरण के लिए PPSK सही आर्किटेक्चर है। यह एक सिंगल SSID पर प्रति-यूनिट नेटवर्क आइसोलेशन प्रदान करता है, आपके निवासियों के प्रत्येक IoT डिवाइस का समर्थन करता है, और जब क्लाउड RADIUS सेवा और API एकीकरण का समर्थन प्राप्त होता है, तो यह मूव-इन से लेकर मूव-आउट तक पूरे की (key) लाइफसाइकल को स्वचालित करता है। यह कॉर्पोरेट वातावरण में 802.1X का प्रतिस्थापन नहीं है। PPSK का उपयोग वहां करें जहां आपको IoT संगतता और परिचालन सरलता की आवश्यकता हो। 802.1X का उपयोग वहां करें जहां आपको व्यक्तिगत जवाबदेही और सर्टिफिकेट-आधारित सुरक्षा की आवश्यकता हो। [short pause] विशिष्ट हार्डवेयर प्लेटफ़ॉर्म पर PPSK तैनात करने या Purple के मल्टी-टेनेंट WiFi समाधान के बारे में अधिक विवरण के लिए, purple dot ai पर जाएं। इस Purple टेक्निकल ब्रीफिंग को सुनने के लिए धन्यवाद।

Executive summary

IT managers और network architects जो multi-tenant environments में WiFi तैनात कर रहे हैं, उनके लिए authentication architecture का चयन सुरक्षा स्थिति और operational overhead दोनों को निर्धारित करता है। यह गाइड Private Pre-Shared Key (PPSK) तकनीक का परीक्षण करती है - यह क्या है, यह कैसे काम करती है, और यह कहाँ सही उपकरण है। प्रत्येक निवासी या डिवाइस समूह को एक अद्वितीय cryptographic key असाइन करके, PPSK एकल SSID पर per-unit VLAN isolation को सक्षम बनाता है। यह साझा किए गए पासवर्ड के प्रभाव क्षेत्र (blast radius) को समाप्त करता है, headless IoT उपकरणों के लिए सहज सहायता प्रदान करता है जो 802.1X supplicant नहीं चला सकते हैं, और आने से लेकर जाने तक की key lifecycle को स्वचालित करता है। हम Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti, UniFi, Cambium, Extreme Networks, और Fortinet में vendor-neutral तैनाती मार्गदर्शन प्रदान करते हैं। Purple का Multi-Tenant WiFi समाधान एक cloud RADIUS overlay के माध्यम से इन सभी प्लेटफार्मों के साथ एकीकृत होता है, जिससे BTR ऑपरेटरों और जमींदारों को बड़े पैमाने पर keys, VLANs, और निवासी onboarding को प्रबंधित करने के लिए orchestration layer मिलती है। 2012 में स्थापित, Purple 80,000+ लाइव स्थानों पर सेवा प्रदान करता है और 2024 में 440 मिलियन लॉगिन संसाधित किए हैं, जिससे 99.999% uptime बना हुआ है।

header_image.png

-

Technical deep-dive

What is PPSK?

Private Pre-Shared Key (PPSK) - जिसे iPSK (Cisco Meraki), MPSK (HPE Aruba), DPSK (Ruckus), और ePSK (Juniper Mist) भी कहा जाता है - एक WiFi authentication विधि है जिसमें प्रत्येक उपयोगकर्ता या डिवाइस समूह को एक साझा SSID पर एक अद्वितीय passphrase असाइन किया जाता है। access point या cloud controller प्रत्येक key को एक विशिष्ट VLAN से मैप करता है, जिससे उस उपयोगकर्ता के लिए एक निजी, पृथक नेटवर्क सेगमेंट बनता है। निवासी के दृष्टिकोण से, वे एक पासवर्ड दर्ज करते हैं और कनेक्ट होते हैं। नेटवर्क के दृष्टिकोण से, उनके ट्रैफ़िक को एक समर्पित VLAN पर टैग किया जाता है, जो उसी भौतिक बुनियादी ढांचे पर मौजूद हर दूसरे निवासी के लिए पूरी तरह से अदृश्य होता है।

मानक pre-shared key (PSK) मॉडल, जैसा कि WPA2/WPA3-Personal के तहत परिभाषित किया गया है, एक नेटवर्क पर सभी उपकरणों में एक ही साझा रहस्य (shared secret) का उपयोग करता है। यह परिचालन रूप से सीधा है लेकिन एक सपाट, अविभेदित नेटवर्क बनाता है। 200-unit Build to Rent विकास में, एक साझा पासवर्ड का अर्थ है कि प्रत्येक निवासी दूसरे निवासी के उपकरणों को देख सकता है, जाने वाले किरायेदार के लिए एक्सेस रद्द करने के लिए पूरे भवन में पासवर्ड रोटेशन की आवश्यकता होती है, और एक भी समझौता क्रेडेंशियल पूरे नेटवर्क को उजागर कर देता है।

PPSK इसे एसोसिएशन लेयर पर हल करता है। जब कोई डिवाइस कनेक्ट होता है, तो वह WPA2 या WPA3 फोर-वे हैंडशेक के दौरान अपनी प्री-शेयर्ड की (key) प्रस्तुत करता है। वायरलेस कंट्रोलर कनेक्शन को इंटरसेप्ट करता है और या तो की (key) को स्थानीय रूप से सत्यापित करता है (कंट्रोलर-लोकल PPSK) या लुकअप के लिए डिवाइस के MAC एड्रेस को RADIUS सर्वर पर फॉरवर्ड करता है। RADIUS सर्वर उस उपयोगकर्ता के लिए सही PPSK को एक VLAN असाइनमेंट एट्रिब्यूट के साथ लौटाता है। यदि कीज़ (keys) मैच हो जाती हैं, तो डिवाइस प्रमाणित हो जाता है और उसे उसके समर्पित VLAN पर रख दिया जाता है। यह पूरी प्रक्रिया अंतिम उपयोगकर्ता के लिए पारदर्शी है और इसके लिए डिवाइस पर किसी विशेष सॉफ़्टवेयर की आवश्यकता नहीं होती है।

PPSK बनाम 802.1X बनाम शेयर्ड PSK

यह समझने के लिए कि PPSK कहाँ उपयुक्त बैठता है, उन दो विकल्पों के साथ स्पष्ट तुलना की आवश्यकता है जिनके बीच यह स्थित है।

शेयर्ड PSK सबसे सरल मॉडल है: एक पासवर्ड, एक ही नेटवर्क पर सभी डिवाइस। इसके लिए एक्सेस पॉइंट के अलावा किसी अन्य इंफ्रास्ट्रक्चर की आवश्यकता नहीं होती है। किसी भी मल्टी-टेनेंट संदर्भ में इसकी सुरक्षा सीमाएं गंभीर हैं। इसमें प्रति-उपयोगकर्ता कोई आइसोलेशन नहीं होता है, कोई व्यक्तिगत जवाबदेही नहीं होती है, और किसी एक उपयोगकर्ता के लिए एक्सेस रद्द करने के लिए सभी के लिए की (key) को बदलना पड़ता है।

802.1X (WPA2/3-Enterprise), जैसा कि IEEE 802.1X मानक द्वारा परिभाषित है, उच्चतम सुरक्षा प्रदान करता है। इसके लिए एक RADIUS सर्वर, एक आइडेंटिटी प्रोवाइडर (Microsoft Entra ID, Okta, या Google Workspace), और प्रत्येक क्लाइंट डिवाइस पर एक सप्लीकेंट की आवश्यकता होती है। सप्लीकेंट एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल (EAP) एक्सचेंज को संभालता है। प्रत्येक प्रबंधित लैपटॉप और कॉर्पोरेट स्मार्टफोन में एक सप्लीकेंट होता है। हेडलेस IoT डिवाइसेस - स्मार्ट टीवी, वायरलेस स्पीकर, HVAC कंट्रोलर, सुरक्षा कैमरे - में यह नहीं होता है। यह 802.1X को आवासीय नेटवर्क के लिए एकमात्र ऑथेंटिकेशन विधि के रूप में अनुपयुक्त बनाता है।

PPSK इन दोनों मॉडलों के बीच स्थित है। यह क्लाइंट डिवाइस पर सप्लीकेंट की आवश्यकता के बिना प्रति-उपयोगकर्ता आइसोलेशन और तत्काल एक्सेस निरस्तीकरण (revocation) प्रदान करता है। यह आपके निवासियों के स्वामित्व वाले प्रत्येक IoT डिवाइस का समर्थन करता है। यह 802.1X की तरह व्यक्तिगत सर्टिफिकेट-आधारित जवाबदेही प्रदान नहीं करता है, यही कारण है कि BTR और MDU डिप्लॉयमेंट के लिए अनुशंसित आर्किटेक्चर निवासियों और IoT के लिए PPSK और प्रॉपर्टी मैनेजमेंट स्टाफ के लिए 802.1X का उपयोग करता है।

आयाम शेयर्ड PSK PPSK 802.1X Enterprise
सुरक्षा स्तर कम - शेयर्ड स्टेटिक की मध्यम-उच्च - प्रति उपयोगकर्ता अद्वितीय की उच्च - व्यक्तिगत डायनेमिक कीज़
IoT डिवाइस सपोर्ट हाँ हाँ नहीं - सप्लीकेंट की आवश्यकता होती है
डिप्लॉयमेंट की जटिलता बहुत सरल सरल जटिल - RADIUS, PKI, IdP
प्रति-उपयोगकर्ता आइसोलेशन नहीं हाँ - प्रति-यूनिट VLAN हाँ - प्रति-उपयोगकर्ता
एक्सेस निरस्तीकरण (Revocation) पूर्ण रोटेशन की आवश्यकता है तत्काल की (key) डिलीट करना निर्देशिका अक्षम करने के माध्यम से तत्काल
आदर्श उपयोग का मामला छोटे घरेलू नेटवर्क BTR, MDU, छात्र आवास कॉर्पोरेट स्टाफ नेटवर्क

comparison_chart.png

PPSK ऑथेंटिकेशन कैसे काम करता है

तकनीकी स्तर पर, PPSK, WPA Personal प्रमाणीकरण ढांचे के भीतर काम करता है। जब कोई डिवाइस SSID से कनेक्ट होता है, तो एक्सेस पॉइंट चार-तरफा हैंडशेक (four-way handshake) शुरू करता है। एक मानक PSK परिनियोजन (deployment) में, AP स्थानीय रूप से कुंजी को मान्य करता है। एक PPSK परिनियोजन में, AP या क्लाउड कंट्रोलर कनेक्शन को रोकता है और परिनियोजन मॉडल के आधार पर दो ऑपरेशनों में से एक को निष्पादित करता है।

एक कंट्रोलर-लोकल PPSK परिनियोजन में, कुंजी डेटाबेस सीधे वायरलेस कंट्रोलर पर संग्रहीत होता है। कंट्रोलर प्रस्तुत की गई कुंजी को अपने स्थानीय स्टोर के विरुद्ध मान्य करता है और संबंधित VLAN को असाइन करता है। इस मॉडल को किसी बाहरी RADIUS सर्वर की आवश्यकता नहीं होती है और यह कंट्रोलर प्लेटफ़ॉर्म की स्थानीय कुंजी क्षमता के आधार पर लगभग 200 इकाइयों तक के परिनियोजन के लिए उपयुक्त है।

एक RADIUS-backed PPSK परिनियोजन में, कंट्रोलर डिवाइस के MAC एड्रेस को एक बाहरी RADIUS सर्वर पर भेजता है। RADIUS सर्वर अपने पहचान स्टोर में MAC को खोजता है, असाइन किए गए PPSK को पुनः प्राप्त करता है, और RADIUS Access-Accept प्रतिक्रिया के माध्यम से इसे कंट्रोलर को लौटाता है। कंट्रोलर डिवाइस द्वारा प्रस्तुत कुंजी को लौटाई गई कुंजी के विरुद्ध मान्य करता है। यदि वे मेल खाते हैं, तो RADIUS प्रतिक्रिया VLAN असाइनमेंट को Tunnel-Private-Group-ID विशेषता (attribute) के रूप में भी ले जाती है। डिवाइस प्रमाणित हो जाता है और स्वचालित रूप से सही VLAN पर रख दिया जाता है। यह मॉडल हजारों इकाइयों तक स्केल करता है और बड़े BTR और MDU परिनियोजनों के लिए अनुशंसित आर्किटेक्चर है।

architecture_overview.png

विशिष्ट हार्डवेयर प्लेटफ़ॉर्म पर PPSK की तुलना कैसे की जाती है, इस बारे में अधिक जानकारी के लिए, हमारी PPSK डायरेक्टरी: सुविधाओं और परिनियोजन मॉडलों की तुलना देखें।

-

कार्यान्वयन गाइड (Implementation guide)

PPSK को सफलतापूर्वक तैनात करने के लिए VLAN आर्किटेक्चर, DHCP स्कोपिंग, हार्डवेयर चयन और कुंजी जीवनचक्र प्रबंधन में कठोर योजना की आवश्यकता होती है। उत्पादन-तैयार परिनियोजन के लिए इस अनुक्रम का पालन करें।

चरण 1: तार्किक नेटवर्क डिज़ाइन (Logical network design)

जब तक तार्किक डिज़ाइन प्रलेखित (documented) न हो जाए, तब तक हार्डवेयर को कॉन्फ़िगर न करें। बहु-किराएदार (multi-tenant) वातावरण में, VLAN असाइनमेंट प्राथमिक सुरक्षा सीमा है। एक सामान्य BTR परिनियोजन निम्नलिखित VLAN संरचना का उपयोग करता है:

  • रेसिडेंट VLANs (10 से N): प्रति फ्लैट एक विशिष्ट VLAN। यह अलग नेटवर्क सेगमेंट बनाता है जहाँ एक निवासी के डिवाइस mDNS के माध्यम से एक-दूसरे को खोज सकते हैं (Chromecast, Apple TV और Sonos को सक्षम करते हुए), लेकिन पड़ोसियों के लिए अदृश्य रहते हैं।
  • IoT/BMS VLAN (99): केवल इंटरनेट के लिए सख्त निकास फ़िल्टरिंग (egress filtering) के साथ बिल्डिंग मैनेजमेंट सिस्टम, CCTV और मकान मालिक के स्वामित्व वाले IoT उपकरणों को अलग करता है।
  • स्टाफ़/कॉर्पोरेट VLAN (100): संपत्ति प्रबंधन कर्मचारियों के लिए Microsoft Entra ID के विरुद्ध 802.1X का उपयोग करता है।
  • गैस्ट WiFi VLAN (200): सामान्य क्षेत्रों और आगंतुकों के उपयोग के लिए ओपन या कैप्टिव पोर्टल (Captive Portal) एक्सेस।

चरण 2: IP एड्रेसिंग और DHCP

आधुनिक BTR घरों में औसतन 15 से 25 कनेक्टेड डिवाइस होते हैं। 200 यूनिट वाली एक इमारत में नेटवर्क पर एक साथ 3,000 से 5,000 डिवाइस सक्रिय दिखेंगे। अपने DHCP स्कोप का आकार उसी के अनुसार निर्धारित करें। RFC 1918 प्राइवेट एड्रेसिंग का उपयोग करें। एक /24 सबनेट प्रति VLAN 254 उपयोग करने योग्य एड्रेस प्रदान करता है, जो व्यक्तिगत फ्लैटों के लिए पर्याप्त है। डिवाइस डेंसिटी के आधार पर सेंट्रल IoT VLANs को /22 या /23 की आवश्यकता हो सकती है।

चरण 3: हार्डवेयर चयन और PPSK कॉन्फ़िगरेशन

PPSK सभी प्रमुख एंटरप्राइज एक्सेस पॉइंट प्लेटफॉर्म पर समर्थित है, जिसमें वेंडर-विशिष्ट कार्यान्वयन नोट निम्नलिखित हैं:

  • Cisco Meraki (iPSK): Meraki Dashboard के माध्यम से प्रबंधित। प्रति नेटवर्क 5,000 iPSK एंट्री तक समर्थित। स्वचालित की (key) प्रोविजनिंग के लिए Meraki API के साथ एकीकृत।
  • HPE Aruba (MPSK): ArubaOS और Aruba Central में मूल रूप से लागू। WPA2 और WPA3 कॉन्फ़िगरेशन पर MPSK का समर्थन करता है। एंटरप्राइज-स्केल RADIUS-समर्थित डिप्लॉयमेंट के लिए Aruba ClearPass के साथ एकीकृत।
  • Ruckus (DPSK): SmartZone और Ruckus Cloud के माध्यम से समर्थित। SmartZone के साथ DPSK बाहरी RADIUS के माध्यम से हजारों कीज़ तक स्केल करता है।
  • Juniper Mist (ePSK): AI-संचालित RF ऑप्टिमाइज़ेशन के साथ क्लाउड-प्रबंधित। ePSK को Mist पोर्टल में प्रति WLAN कॉन्फ़िगर किया जाता है।
  • Ubiquiti UniFi (PPSK): प्रति नेटवर्क 1,000 PPSK एंट्री तक समर्थित। नोट: UniFi PPSK वर्तमान में केवल WPA2 समर्थित है और 6 GHz बैंड का समर्थन नहीं करता है।
  • Cambium and Extreme: दोनों अपने संबंधित क्लाउड प्रबंधन प्लेटफार्मों के माध्यम से PPSK का समर्थन करते हैं।

एक महत्वपूर्ण सीमा: UniFi का PPSK कार्यान्वयन केवल WPA2 समर्थित है। यदि आप WiFi 6E एक्सेस पॉइंट्स निर्दिष्ट कर रहे हैं और PPSK क्लाइंट्स के लिए 6 GHz बैंड का उपयोग करना चाहते हैं, तो Aruba, Ruckus, या Meraki का उपयोग करें, जो WPA3 कॉन्फ़िगरेशन पर PPSK का समर्थन करते हैं।

चरण 4: की (key) वितरण और लाइफसाइकल प्रबंधन

कीज़ जनरेट करना आसान है। उन्हें सुरक्षित रूप से वितरित करना और उनके लाइफसाइकल को प्रबंधित करना वह परिचालन चुनौती है जो यह तय करती है कि PPSK अपने प्रतिज्ञाबद्ध लाभ प्रदान करता है या नहीं।

  • मूव-इन ऑनबोर्डिंग: प्रॉपर्टी मैनेजमेंट सिस्टम के साथ WiFi प्रोविजनिंग को एकीकृत करें। जब किरायेदारी शुरू हो, तो स्वचालित रूप से PPSK जनरेट करें और निवासी को एक QR कोड ईमेल करें। निवासी QR कोड को स्कैन करता है, और उनके सभी डिवाइस तुरंत सही VLAN से कनेक्ट हो जाते हैं।
  • चल रहा प्रबंधन: एक निवासी पोर्टल प्रदान करें जहां वे अपनी की प्राप्त कर सकें और अतिरिक्त डिवाइस पंजीकृत कर सकें।
  • मूव-आउट निरस्तीकरण: जब किरायेदारी समाप्त होती है, तो API को तुरंत की को निरस्त करना चाहिए। जाने वाले निवासी के डिवाइस अन्य निवासियों पर बिना किसी प्रभाव के अपनी एक्सेस खो देते हैं।

Purple का मल्टी-टेनेंट WiFi समाधान क्लाउड RADIUS, API ऑर्केस्ट्रेशन, और निवासी पोर्टल प्रदान करता है जो सभी समर्थित हार्डवेयर प्लेटफार्मों पर इस लाइफसाइकल को स्वचालित करने के लिए आवश्यक है। Guest WiFi और WiFi Analytics पर संबंधित मार्गदर्शन के लिए, लिंक किए गए संसाधन देखें।


सर्वश्रेष्ठ अभ्यास

SSID प्रसार को सीमित करें। प्रति रेडियो अधिकतम तीन SSIDs ब्रॉडकास्ट करें: एक निवासियों के लिए (PPSK), एक स्टाफ के लिए (802.1X), और एक मेहमानों के लिए (captive portal)। प्रत्येक अतिरिक्त SSID बीकन फ्रेम के लिए एयरटाइम की खपत करता है, जिससे सभी उपयोगकर्ताओं के लिए प्रदर्शन प्रभावित होता है। PPSK एक ही SSID के अंतर्गत सैकड़ों अलग-अलग नेटवर्क रखने की अनुमति देता है, जिससे प्रति-मंजिल या प्रति-फ्लैट SSIDs की आवश्यकता समाप्त हो जाती है। पूरी आर्किटेक्चरल समझ के लिए Three SSIDs to rule them all: guest, Passpoint, and IoT WiFi पर हमारा गाइड देखें।

पहले दिन से ही MAC रैंडमाइजेशन को ध्यान में रखें। iOS 14+, Android 10+, और Windows 11 डिफ़ॉल्ट रूप से रैंडमाइज्ड MAC एड्रेस का उपयोग करते हैं। यदि आपका PPSK डिप्लॉयमेंट MAC-आधारित RADIUS लुकअप पर निर्भर करता है, तो निवासी ऑनबोर्डिंग प्रक्रिया में एक प्री-रजिस्ट्रेशन वर्कफ़्लो बनाएं। निवासियों को अपने विशिष्ट SSID के लिए अपनी डिवाइस सेटिंग्स में "Private WiFi Address" या "Use randomised MAC" को अक्षम करने के लिए मार्गदर्शन करें, या एक captive portal प्री-रजिस्ट्रेशन चरण लागू करें जो स्थायी हार्डवेयर MAC को कैप्चर करता है।

गो-लाइव से पहले ट्रंक पोर्ट्स को सत्यापित करें। एक स्पष्ट VLAN योजना डिज़ाइन करें, एक्सेस पॉइंट्स को डिप्लॉय करें, फिर सत्यापित करें कि एक्सेस लेयर स्विच और डिस्ट्रिब्यूशन कोर के बीच प्रत्येक ट्रंक लिंक निवासी VLANs की पूरी श्रृंखला की अनुमति देता है। यदि ट्रंक अनुमत सूची से कोई VLAN गायब है, तो ट्रैफ़िक बिना किसी सूचना के ड्रॉप हो जाएगा। निवासियों के आने से पहले प्रत्येक VLAN पर एक डिवाइस के साथ परीक्षण करें।

प्रति VLAN mDNS रिफ्लेक्शन सक्षम करें। निवासी उम्मीद करते हैं कि उनके स्मार्ट होम डिवाइस काम करेंगे। Chromecast, Apple TV, Sonos, और इसी तरह के डिवाइस स्थानीय नेटवर्क पर एक-दूसरे को खोजने के लिए mDNS (Multicast DNS) पर निर्भर करते हैं। सुनिश्चित करें कि आपका वायरलेस कंट्रोलर प्रत्येक निवासी VLAN के भीतर mDNS ट्रैफ़िक की अनुमति देने के लिए कॉन्फ़िगर किया गया है, जबकि VLANs के बीच इसे ब्लॉक करता है।

जहां क्लाइंट डिवाइस इसका समर्थन करते हैं, वहां WPA3 का उपयोग करें। WPA3-SAE (Simultaneous Authentication of Equals) WPA2-PSK की तुलना में ऑफ़लाइन डिक्शनरी हमलों के खिलाफ काफी मजबूत सुरक्षा प्रदान करता है। WPA2 और WPA3 दोनों क्लाइंट्स का समर्थन करने के लिए WPA3 ट्रांज़िशन मोड पर PPSK डिप्लॉय करें। इसका अपवाद Ubiquiti UniFi है, जो वर्तमान में PPSK के लिए केवल WPA2 ही है।

हॉस्पिटैलिटी वातावरण में मेहमानों के WiFi अनुभव पर मार्गदर्शन के लिए, How to make a great first impression with your guest WiFi देखें।


समस्या निवारण और जोखिम न्यूनीकरण

विफलता मोड 1: डिवाइस प्रमाणित होने में विफल रहता है

लक्षण: सही कुंजी का उपयोग करने के बावजूद निवासी का डिवाइस SSID से कनेक्ट नहीं हो सकता है।

सबसे संभावित कारण: डिवाइस एक रैंडमाइज्ड MAC एड्रेस प्रस्तुत कर रहा है। RADIUS सर्वर MAC लुकअप करता है, रैंडमाइज्ड एड्रेस के लिए कोई मेल खाता हुआ एंट्री नहीं पाता है, और Access-Reject वापस करता है।

समाधान: निवासी को उनके विशिष्ट SSID के लिए अपने डिवाइस की WiFi सेटिंग्स खोलने और "Private WiFi Address" (iOS) या "Use randomised MAC" (Android/Windows) को अक्षम करने के लिए निर्देशित करें। वैकल्पिक रूप से, एक प्री-रजिस्ट्रेशन captive portal लागू करें जो ऑनबोर्डिंग के दौरान स्थायी हार्डवेयर MAC को कैप्चर करता है।

विफलता मोड 2: स्मार्ट होम डिवाइस एक-दूसरे को खोजने में असमर्थ हैं

लक्षण: किसी निवासी का Chromecast, Apple TV, या स्मार्ट स्पीकर उनके फोन या लैपटॉप द्वारा नहीं मिल पा रहा है, भले ही दोनों एक ही SSID से जुड़े हों।

संभावित कारण: SSID पर क्लाइंट आइसोलेशन सक्षम है, या वायरलेस कंट्रोलर पर mDNS रिफ्लेक्शन सही ढंग से कॉन्फ़िगर नहीं किया गया है।

समाधान: निवासी SSID के लिए क्लाइंट आइसोलेशन को अक्षम करें। वायरलेस कंट्रोलर पर प्रत्येक निवासी VLAN के भीतर mDNS रिफ्लेक्शन या प्रॉक्सी सक्षम करें। सत्यापित करें कि कंट्रोलर इंट्रा-VLAN मँल्टीकास्ट ट्रैफ़िक को ब्लॉक नहीं कर रहा है।

विफलता मोड 3: कंट्रोलर की सीमा समाप्त

लक्षण: नए निवासियों को प्रोविज़न नहीं किया जा सकता क्योंकि PPSK की स्टोर भर गया है।

संभावित कारण: यह परिनियोजन बिना किसी बाहरी RADIUS सर्वर के कंट्रोलर-लोकल PPSK का उपयोग कर रहा है। अधिकांश कंट्रोलर लोकल PPSK प्रविष्टियों को 500 से 1,000 कीज़ तक सीमित रखते हैं।

समाधान: 100 से अधिक यूनिट वाले परिनियोजनों के लिए, हमेशा एक RADIUS-समर्थित PPSK आर्किटेक्चर का उपयोग करें। Purple की क्लाउड RADIUS सेवा बिना किसी हार्डवेयर प्रबंधन के हजारों समवर्ती कीज़ तक स्केल होती है।

विफलता मोड 4: VLANs ट्रंक लिंक से नहीं गुजर रहे हैं

लक्षण: कुछ निवासी VLANs पर डिवाइस SSID से कनेक्ट हो सकते हैं लेकिन इंटरनेट या अन्य सेवाओं तक नहीं पहुंच सकते।

संभावित कारण: उन निवासियों के लिए VLAN IDs एक्सेस लेयर स्विच और डिस्ट्रीब्यूशन या कोर स्विच के बीच ट्रंक लिंक पर स्वीकृत नहीं हैं।

समाधान: एक्सेस पॉइंट से इंटरनेट गेटवे तक के पथ में प्रत्येक ट्रंक पोर्ट का ऑडिट करें। सुनिश्चित करें कि सभी निवासी VLAN IDs प्रत्येक ट्रंक पर स्वीकृत VLAN सूची में शामिल हैं। ट्रंक कॉन्फ़िगरेशन को दस्तावेज़ित करें और इसे कमीशनिंग चेकलिस्ट में शामिल करें।

-

ROI और व्यावसायिक प्रभाव

PPSK को लागू करना WiFi को एक समस्याग्रस्त सेवा से एक सुरक्षित, प्रबंधित सुविधा में बदल देता है। BTR ऑपरेटरों और मकान मालिकों के लिए, व्यावसायिक प्रभाव को तीन आयामों में मापा जा सकता है।

कम सपोर्ट ओवरहेड। साझा पासवर्ड रोटेशन को समाप्त करने और IoT कनेक्टिविटी समस्याओं को हल करने से आमतौर पर WiFi-संबंधित सपोर्ट टिकटों में 40% से 60% की कमी आती है। एक 180-यूनिट वाले BTR ऑपरेटर जिसने साझा PSK से HPE Aruba MPSK पर माइग्रेट किया, उसने संचालन के पहले छह महीनों में सपोर्ट टिकटों में 50% की कमी दर्ज की। इसका प्राथमिक कारण स्मार्ट होम डिवाइस पेयरिंग समस्याओं को समाप्त करना था जो साझा PSK परिनियोजन को परेशान करती थीं।

निवासी प्रतिधारण में वृद्धि। एक सुरक्षित, घरेलू नेटवर्क अनुभव प्रदान करना जो स्मार्ट होम डिवाइसों को सपोर्ट करता है, प्रीमियम BTR बाजार में एक मापने योग्य अंतरक है। जो निवासी अपने संपूर्ण डिवाइस इकोसिस्टम को - जिसमें स्मार्ट स्पीकर, स्ट्रीमिंग स्टिक और गेमिंग कंसोल शामिल हैं - स्थानांतरण के दिन ही कनेक्ट कर सकते हैं, वे कनेक्टिविटी घर्षण का अनुभव करने वालों की तुलना में काफी अधिक संतुष्टि स्कोर रिपोर्ट करते हैं। नियामक अनुपालन। GDPR की आवश्यकता है कि आप डेटा प्रोसेसिंग के लिए जवाबदेही प्रदर्शित कर सकें। WiFi के संदर्भ में, इसका अर्थ यह है कि आप यह पहचान सकें कि किस निवासी ने कौन सा नेटवर्क ट्रैफ़िक उत्पन्न किया है और सटीक, निवासी-विशिष्ट डेटा के साथ विषय पहुंच अनुरोध (subject access request) का उत्तर दे सकें। एक साझा PSK के साथ, RADIUS सर्वर के दृष्टिकोण से नेटवर्क पर प्रत्येक डिवाइस के बीच अंतर करना असंभव होता है। PPSK के साथ, प्रत्येक कनेक्शन एक विशिष्ट निवासी कुंजी से जुड़ा होता है, जो एक विशिष्ट किरायेदारी रिकॉर्ड से संबद्ध होती है। आपका ऑडिट ट्रेल पूरा है।

WiFi इंटेलिजेंस व्यावसायिक परिणामों को कैसे संचालित करता है, इस पर क्षेत्र-विशिष्ट मार्गदर्शन के लिए, हॉस्पिटैलिटी और रिटेल पर हमारे संसाधन देखें।

मुख्य परिभाषाएं

PPSK (Private Pre-Shared Key)

एक WiFi ऑथेंटिकेशन विधि जिसमें प्रत्येक उपयोगकर्ता या डिवाइस समूह को एक साझा SSID पर एक विशिष्ट पासफ़्रेज़ असाइन किया जाता है। प्रत्येक कुंजी एक विशिष्ट VLAN पर मैप होती है, जो क्लाइंट डिवाइस पर सप्लीकेंट की आवश्यकता के बिना नेटवर्क आइसोलेशन प्रदान करती है।

बहु-किरायेदार आवासीय वातावरण के लिए प्राथमिक प्रमाणीकरण मॉडल जहां 802.1X बहुत जटिल है या IoT उपकरणों के साथ असंगत है। इसे iPSK (Cisco Meraki), MPSK (HPE Aruba), DPSK (Ruckus), और ePSK (Juniper Mist) के रूप में जाना जाता है।

802.1X

पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए एक IEEE मानक। यह व्यक्तिगत क्रेडेंशियल या सर्टिफिकेट के माध्यम से उपयोगकर्ताओं को ऑथेंटिकेट करने के लिए एक RADIUS सर्वर का उपयोग करता है, जो प्रति-उपयोगकर्ता डायनामिक एन्क्रिप्शन कुंजियाँ और तत्काल एक्सेस निरसन (revocation) प्रदान करता है।

कॉर्पोरेट स्टाफ नेटवर्क के लिए सही ऑथेंटिकेशन मॉडल। हर क्लाइंट डिवाइस पर एक सप्लीकेंट की आवश्यकता होती है, जिससे यह आवासीय या IoT-प्रधान वातावरण के लिए एकमात्र ऑथेंटिकेशन विधि के रूप में अनुपयुक्त हो जाता है।

VLAN (Virtual Local Area Network)

नेटवर्क डिवाइस का एक तार्किक समूह जो इस तरह काम करता है जैसे कि वे एक ही भौतिक नेटवर्क पर हों, जिसे IEEE 802.1Q मानक द्वारा परिभाषित किया गया है। VLAN साझा भौतिक बुनियादी ढांचे पर अलग ब्रॉडकास्ट डोमेन बनाते हैं।

एक मल्टी-टेनेंट डिप्लॉयमेंट में टेनेंट ट्रैफ़िक को अलग करने का मौलिक तंत्र। प्रत्येक निवासी PPSK कुंजी एक विशिष्ट VLAN पर मैप होती है, जिससे 'WiFi बबल' बनता है जो निवासियों को एक-दूसरे के डिवाइस देखने से रोकता है।

RADIUS (Remote Authentication Dial-In User Service)

एक नेटवर्किंग प्रोटोकॉल जो केंद्रीकृत ऑथेंटिकेशन, ऑथराइजेशन और अकाउंटिंग प्रबंधन प्रदान करता है। PPSK डिप्लॉयमेंट में, RADIUS सर्वर कुंजी डेटाबेस को स्टोर करता है और वायरलेस कंट्रोलर को VLAN असाइनमेंट एट्रिब्यूट वापस करता है।

लगभग 200 से अधिक यूनिट वाले PPSK डिप्लॉयमेंट के लिए आवश्यक, जहां कंट्रोलर-लोकल कुंजी स्टोरेज अपर्याप्त है। Purple एक क्लाउड RADIUS सेवा प्रदान करता है जो ऑन-प्रिमाइसेस RADIUS बुनियादी ढांचे की आवश्यकता को समाप्त करती है।

सप्लीकेंट (Supplicant)

एक क्लाइंट डिवाइस पर सॉफ़्टवेयर घटक जो 802.1X ऑथेंटिकेशन फ्लो में EAP (Extensible Authentication Protocol) एक्सचेंज को संभालता है। यह ऑथेंटिकेटर (एक्सेस पॉइंट) के समक्ष क्रेडेंशियल या सर्टिफिकेट प्रस्तुत करता है।

प्रत्येक प्रबंधित लैपटॉप और कॉर्पोरेट स्मार्टफोन पर मौजूद होता है। हेडलेस IoT डिवाइस पर अनुपस्थित होता है, यही कारण है कि 802.1X आवासीय नेटवर्क के लिए एकमात्र ऑथेंटिकेशन विधि नहीं हो सकता है।

SSID का प्रसार (proliferation)

एक ही एक्सेस पॉइंट से बहुत सारे नेटवर्क नाम (SSID) ब्रॉडकास्ट करने की प्रथा। प्रत्येक SSID के लिए सबसे कम बुनियादी दर पर प्रेषित बीकन फ्रेम की आवश्यकता होती है, जिससे एयरटाइम की खपत होती है और सभी उपयोगकर्ताओं के लिए प्रदर्शन खराब होता है।

मल्टी-टेनेंट डिप्लॉयमेंट में एक आम गलती जहां ऑपरेटर प्रति मंजिल या प्रति टेनेंट प्रकार के लिए एक अलग SSID बनाते हैं। PPSK एक ही SSID के तहत सैकड़ों पृथक नेटवर्क को सक्षम करके इसे हल करता है।

mDNS (Multicast DNS)

एक प्रोटोकॉल जो पोर्ट 5353 पर मल्टीकास्ट UDP पैकेट का उपयोग करके, एक समर्पित DNS सर्वर के बिना स्थानीय नेटवर्क के भीतर होस्टनाम को IP पते में रिज़ॉल्यूशन करता है।

उपभोक्ता IoT डिवाइस के लिए निवासी के VLAN पर एक-दूसरे को खोजने के लिए आवश्यक। Chromecast, Apple TV, Sonos और इसी तरह के डिवाइस mDNS पर निर्भर करते हैं। प्रत्येक निवासी VLAN के भीतर सक्षम होना चाहिए और VLAN के बीच अवरुद्ध होना चाहिए।

MAC रैंडमाइजेशन

आधुनिक ऑपरेटिंग सिस्टम (iOS 14+, Android 10+, Windows 11) में एक गोपनीयता सुविधा जो प्रत्येक WiFi नेटवर्क के लिए एक अस्थायी, रैंडमाइज्ड MAC पता जनरेट करती है, जो विभिन्न नेटवर्क पर ट्रैकिंग को रोकती है।

उन PPSK डिप्लॉयमेंट में ऑथेंटिकेशन विफलताओं का कारण बनता है जो RADIUS लुकअप के लिए स्थायी हार्डवेयर MAC पते पर निर्भर करते हैं। विशिष्ट SSID के लिए अक्षम करने के लिए एक प्री-रजिस्ट्रेशन वर्कफ़्लो या डिवाइस-स्तरीय कॉन्फ़िगरेशन की आवश्यकता होती है।

WPA3-SAE (Simultaneous Authentication of Equals)

WPA3-Personal नेटवर्क में उपयोग किया जाने वाला ऑथेंटिकेशन प्रोटोकॉल। यह WPA2 फोर-वे हैंडशेक को ड्रैगनफ्लाई की एक्सचेंज से बदल देता है, जो फॉरवर्ड सेक्रेसी और ऑफलाइन डिक्शनरी हमलों के प्रति प्रतिरोध प्रदान करता है।

नए PPSK डिप्लॉयमेंट के लिए अनुशंसित एन्क्रिप्शन मानक। Cisco Meraki, HPE Aruba और Ruckus पर समर्थित। 2025 तक Ubiquiti UniFi पर PPSK के लिए अभी तक समर्थित नहीं है।

Captive portal

एक वेब पेज जिसे नेटवर्क उपयोगकर्ता को सार्वजनिक WiFi नेटवर्क तक पहुंच प्रदान करने से पहले देखना और इंटरैक्ट करना आवश्यक होता है। यह सेवा की शर्तों को लागू करता है, मार्केटिंग डेटा कैप्चर करता है, और सेशन पैरामीटर्स को प्रबंधित करता है।

BTR इमारतों, होटलों और रिटेल वातावरण के सामान्य क्षेत्रों में ओपन या गेस्ट WiFi नेटवर्क पर उपयोग किया जाता है। एक व्यावसायिक नियंत्रण परत, न कि सुरक्षा नियंत्रण - यह WiFi ट्रैफ़िक को एन्क्रिप्ट नहीं करता है।

हल किए गए उदाहरण

एक 150-इकाई वाले Build to Rent ऑपरेटर वर्तमान में पूरी इमारत में एक ही साझा WiFi पासवर्ड का उपयोग करते हैं। निवासी शिकायत करते हैं कि उनके स्मार्ट स्पीकर काम नहीं करते हैं, किरायेदार के बाहर जाने पर ऑपरेटर एक्सेस को रद्द नहीं कर सकता है, और हाल ही में जाने वाले एक किरायेदार ने पासवर्ड को ऑनलाइन सार्वजनिक रूप से साझा कर दिया था। उन्होंने HPE Aruba एक्सेस पॉइंट्स को निर्दिष्ट किया है। सही आर्किटेक्चर क्या है?

क्लाउड RADIUS सर्वर द्वारा समर्थित HPE Aruba MPSK (मल्टीपल PSK) तैनात करें। WPA2/WPA3 ट्रांज़िशन मोड पर एक सिंगल निवासी SSID ('Residents_WiFi') कॉन्फ़िगर करें। RADIUS डेटाबेस में, प्रत्येक फ्लैट को एक अद्वितीय VLAN (150 इकाइयों के लिए VLAN 10 से 160) पर मैप करें। RADIUS प्रोविज़निंग API को प्रॉपर्टी मैनेजमेंट सिस्टम के साथ एकीकृत करें ताकि जब किरायेदारी शुरू हो, तो एक अद्वितीय 16-अक्षर का MPSK स्वचालित रूप से जेनरेट हो और निवासी को QR कोड के रूप में ईमेल किया जाए। प्रत्येक निवासी VLAN के भीतर mDNS रिफ्लेक्शन सक्षम करें ताकि Chromecast, Apple TV और Sonos सही ढंग से काम करें। निवासी SSID पर क्लाइंट आइसोलेशन को अक्षम करें। जब किरायेदारी समाप्त होती है, तो प्रॉपर्टी मैनेजमेंट सिस्टम की (key) को हटाने के लिए RADIUS API को कॉल करता है। जाने वाले निवासी के डिवाइस कुछ ही सेकंड में एक्सेस खो देते हैं। कोई अन्य निवासी प्रभावित नहीं होता है।

परीक्षक की टिप्पणी: यह दृष्टिकोण तीनों आवश्यकताओं को एक साथ हल करता है। प्रति फ्लैट अद्वितीय VLAN एक निजी ब्रॉडकास्ट डोमेन बनाता है, जिससे स्मार्ट होम डिवाइस की खोज संभव होती है। प्रॉपर्टी मैनेजमेंट सिस्टम के साथ API एकीकरण बाहर जाने पर शून्य-स्पर्श (zero-touch) एक्सेस रद्दीकरण सुनिश्चित करता है। सिंगल SSID बीकन ओवरहेड को रोकता है, और RADIUS बैकएंड कंट्रोलर-लोकल की (key) सीमाओं को छुए बिना पूर्ण 150-इकाई क्षमता तक स्केल करता है। WPA3 ट्रांज़िशन मोड पुराने क्लाइंट डिवाइसों के साथ बैकवर्ड कम्पैटिबिलिटी बनाए रखते हुए नए क्लाइंट डिवाइसों के लिए परिनियोजन को भविष्य के अनुकूल बनाता है।

एक 400-बेड वाले छात्र आवास प्रदाता को हर साल सितंबर में प्रवेश सप्ताह के दौरान गंभीर नेटवर्क गिरावट का सामना करना पड़ता है। वे वर्तमान में फ्लोर और आवास प्रकार के आधार पर ट्रैफ़िक को अलग करने के लिए छह SSIDs प्रसारित करते हैं। वे Cisco Meraki हार्डवेयर का उपयोग करते हैं। नेटवर्क को फिर से कैसे डिजाइन किया जाना चाहिए?

छह SSIDs को समेकित करके तीन करें: 'Student_Secure' (iPSK), 'Staff' (802.1X), और 'Guest' (कैप्टिव पोर्टल)। 'Student_Secure' SSID पर Meraki iPSK लागू करें। प्रवेश सप्ताह से पहले Meraki Dashboard API के माध्यम से 400 अद्वितीय iPSK की (key) को पहले से प्रोविज़न करें, प्रत्येक की (key) को एक विशिष्ट रूम VLAN पर मैप करें। आगमन से पहले पंजीकरण के दौरान छात्र पोर्टल के माध्यम से कीज़ (keys) वितरित करें, जिसमें स्वागत ईमेल में एक QR कोड शामिल हो। प्रति छात्र 10 उपकरणों के लिए DHCP स्कोप का आकार निर्धारित करें (प्रति VLAN एक /25 126 उपयोग करने योग्य पते प्रदान करता है)। प्रवेश के दिन से पहले सत्यापित करें कि सभी ट्रंक पोर्ट पूर्ण VLAN रेंज की अनुमति देते हैं।

परीक्षक की टिप्पणी: छह SSIDs का प्रसारण नेटवर्क की गिरावट का प्राथमिक कारण है। प्रत्येक SSID को एक्सेस पॉइंट को सबसे कम बुनियादी दर (आमतौर पर 1 Mbps) पर बीकन फ्रेम प्रसारित करने की आवश्यकता होती है, जिससे कोई भी उपयोगकर्ता डेटा प्रसारित होने से पहले एयरटाइम की खपत होती है। iPSK का उपयोग करके एक सिंगल छात्र SSID में समेकित करने से यह एयरटाइम वापस मिल जाता है और नेटवर्क प्रवेश के उछाल को संभालने में सक्षम होता है। आगमन से पहले कीज़ (keys) को प्री-प्रोविज़न और वितरित करने से प्रमाणीकरण की बाधा दूर हो जाती है जो तब होती है जब सैकड़ों छात्र प्रवेश के दिन एक साथ पंजीकरण करने का प्रयास करते हैं।

अभ्यास प्रश्न

Q1. एक प्रॉपर्टी डेवलपर एक नई 300-यूनिट BTR इमारत के लिए नेटवर्क हार्डवेयर निर्दिष्ट कर रहा है। उनके IT सलाहकार ने 'चीजों को व्यवस्थित रखने' के लिए प्रत्येक मंजिल के लिए एक अलग SSID प्रसारित करने की सिफारिश की है। यह एक खराब आर्किटेक्चरल निर्णय क्यों है, और सही दृष्टिकोण क्या है?

संकेत: वायरलेस एयरटाइम पर प्रबंधन फ़्रेम के प्रभाव पर विचार करें, और यह भी कि कैसे PPSK प्रत्येक मंजिल के लिए अलग SSIDs की आवश्यकता को समाप्त करता है।

मॉडल उत्तर देखें

कई SSIDs प्रसारित करने से SSID का प्रसार होता है। प्रत्येक SSID को एक्सेस पॉइंट से सबसे कम मूल दर (आमतौर पर 1 Mbps) पर बीकन फ़्रेम प्रसारित करने की आवश्यकता होती है, जो किसी भी उपयोगकर्ता डेटा को प्रसारित करने से पहले ही एयरटाइम का उपभोग करता है। प्रति मंजिल 10 या अधिक एक्सेस पॉइंट्स वाली एक सघन आवासीय इमारत में, 10 मंजिलों में प्रति मंजिल एक SSID प्रसारित करने से RF वातावरण में 100 SSIDs बनते हैं, जिससे सभी उपयोगकर्ताओं के लिए प्रदर्शन गंभीर रूप से प्रभावित होता है। सही दृष्टिकोण एक एकल निवासी SSID प्रसारित करना और प्रत्येक फ्लैट को अपने स्वयं के पृथक VLAN में असाइन करने के लिए PPSK का उपयोग करना है। यह एक ही SSID के अतिरिक्त बिना किसी बीकन ओवरहेड के प्रति-यूनिट अलगाव प्रदान करता है।

Q2. एक होटल IT प्रबंधक अधिकतम सुरक्षा सुनिश्चित करने के लिए सभी अतिथि कमरों के लिए 802.1X तैनात करना चाहता है। वे चेक-इन पर उपयोगकर्ता नाम और पासवर्ड जारी करने की योजना बना रहे हैं। कौन सी महत्वपूर्ण तकनीकी बाधा इस दृष्टिकोण को हॉस्पिटैलिटी वातावरण के लिए अव्यवहारिक बनाती है, और अनुशंसित विकल्प क्या है?

संकेत: मेहमानों द्वारा अपने साथ लाए जाने वाले उपकरणों के प्रकारों के बारे में सोचें, विशेष रूप से वे जिनमें स्क्रीन या ऑपरेटिंग सिस्टम नहीं होते हैं।

मॉडल उत्तर देखें

802.1X को EAP प्रमाणीकरण एक्सचेंज को संभालने के लिए क्लाइंट डिवाइस पर एक सप्लीकेंट की आवश्यकता होती है। जबकि लैपटॉप और स्मार्टफोन में सप्लीकेंट होते हैं, हेडलेस IoT डिवाइस - स्मार्ट टीवी, गेमिंग कंसोल, स्ट्रीमिंग स्टिक और वायरलेस स्पीकर - में ऐसा नहीं होता है। मेहमान इन उपकरणों को नेटवर्क से कनेक्ट करने में असमर्थ होंगे। अनुशंसित विकल्प PPSK है: चेक-इन पर (प्रॉपर्टी मैनेजमेंट सिस्टम इंटीग्रेशन के माध्यम से) प्रत्येक अतिथि को एक अद्वितीय कुंजी जारी करें, जो उनके सभी उपकरणों को एक समर्पित VLAN से जोड़ती है। जब अतिथि चेक-आउट करता है, तो कुंजी स्वचालित रूप से रद्द कर दी जाती है।

Q3. Juniper Mist पर PPSK परिनियोजन के दौरान, निवासी रिपोर्ट करते हैं कि वे अपने स्मार्टफोन को WiFi से कनेक्ट कर सकते हैं, लेकिन उनके स्मार्ट स्पीकर प्रारंभिक सेटअप प्रक्रिया के दौरान कनेक्ट होने में विफल रहते हैं। स्मार्ट स्पीकर कनेक्ट करने का प्रयास करते हुए दिखाई देता है लेकिन प्रमाणीकरण कभी पूरा नहीं करता। दो सबसे संभावित कारण क्या हैं, और आप प्रत्येक का समाधान कैसे करते हैं?

संकेत: इस बात पर विचार करें कि प्रारंभिक कनेक्शन के दौरान नेटवर्क डिवाइस की पहचान कैसे करता है, और क्या डिवाइस प्रमाणीकरण हैंडशेक को पूरा कर सकता है।

मॉडल उत्तर देखें

दो सबसे संभावित कारण MAC रैंडमाइजेशन और प्री-रजिस्ट्रेशन वर्कफ़्लो की अनुपस्थिति हैं। पहला, स्मार्टफोन अपने स्थायी हार्डवेयर MAC के साथ प्री-रजिस्टर्ड हो सकता है, जबकि स्मार्ट स्पीकर एक रैंडमाइज्ड MAC प्रस्तुत कर रहा है जो RADIUS डेटाबेस में किसी भी प्रविष्टि से मेल नहीं खाता है। समाधान: स्थायी MAC पते का अनुरोध करने के लिए SSID कॉन्फ़िगर करें, या स्मार्ट स्पीकर के स्थायी MAC को निवासी के PPSK प्रोफाइल में जोड़ें। दूसरा, कुछ स्मार्ट स्पीकरों को प्रारंभिक सेटअप के दौरान नियंत्रण करने वाले फोन के समान नेटवर्क पर होने की आवश्यकता होती है। यदि क्लाइंट अलगाव सक्षम है, तो फोन और स्पीकर संवाद नहीं कर सकते भले ही दोनों जुड़े हों। समाधान: निवासी SSID पर क्लाइंट अलगाव को अक्षम करें और सत्यापित करें कि निवासी VLAN के भीतर mDNS रिफ्लेक्शन सक्षम है।

Q4. एक 500-यूनिट BTR ऑपरेटर ने अपने Ubiquiti UniFi इंफ्रास्ट्रक्चर पर कंट्रोलर-लोकल कुंजी स्टोरेज का उपयोग करके PPSK तैनात किया है। छह महीने के संचालन के बाद, नेटवर्क टीम को पता चलता है कि नए निवासियों को प्रोविजन नहीं किया जा सकता क्योंकि कुंजी स्टोर भर गया है। क्या गलत हुआ, और सही समाधान क्या है?

संकेत: कंट्रोलर-लोकल PPSK की स्केलेबिलिटी सीमा और बड़े पैमाने पर परिनियोजन के लिए सही आर्किटेक्चर पर विचार करें।

मॉडल उत्तर देखें

ऑपरेटर ने controller-local PPSK को तैनात किया, जो कुंजियों को सीधे UniFi कंट्रोलर पर संग्रहीत करता है। UniFi प्रति नेटवर्क अधिकतम 1,000 PPSK प्रविष्टियों का समर्थन करता है। प्रति निवासी कई डिवाइस वाले 500-यूनिट के भवन में यह सीमा तेजी से समाप्त हो जाएगी। सही समाधान RADIUS-backed PPSK आर्किटेक्चर पर माइग्रेट करना है। एक बाहरी RADIUS सर्वर - जैसे Purple का क्लाउड RADIUS सेवा - कुंजी डेटाबेस को संग्रहीत करता है और हजारों समवर्ती कुंजियों तक स्केल करता है। UniFi एक्सेस पॉइंट प्रत्येक नए कनेक्शन के लिए RADIUS सर्वर से क्वेरी करते हैं, जिससे controller-local कुंजी सीमा समाप्त हो जाती है। एक सामान्य नियम के रूप में, 100 से अधिक इकाइयों वाले किसी भी परिनियोजन को शुरुआत से ही RADIUS-backed PPSK का उपयोग करना चाहिए।

इस श्रृंखला में आगे पढ़ें

PPSK pdf: सुविधाओं और परिनियोजन (deployment) मॉडलों की तुलना

यह तकनीकी संदर्भ मार्गदर्शिका पारंपरिक 802.1X और मानक PSK परिनियोजनों के मुकाबले Private Pre-Shared Key (PPSK) WiFi आर्किटेक्चर की तुलना करती है। यह नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को मल्टी-टेनेंट आवासीय, IoT और BTR परिवेशों के लिए वेंडर-तटस्थ कार्यान्वयन रणनीतियाँ प्रदान करता है।

गाइड पढ़ें →

PPSK xaverius: सुविधाओं और परिनियोजन (deployment) मॉडलों की तुलना

यह आधिकारिक गाइड बिल्ड टू रेंट (Build to Rent) और छात्र आवास जैसे मल्टी-टेनेंट परिवेशों के लिए PPSK xaverius आर्किटेक्चर का परीक्षण करती है। यह परिनियोजन (deployment) मॉडलों की तुलना करती है, कार्यान्वयन रणनीतियों का विवरण देती है, और बताती है कि कैसे प्रति-इकाई VLAN आइसोलेशन एंटरप्राइज सुरक्षा बनाए रखते हुए घर जैसा WiFi अनुभव प्रदान करता है।

गाइड पढ़ें →

PPSK तुलना: सुविधाओं और परिनियोजन (deployment) मॉडलों की तुलना

यह तकनीकी संदर्भ मार्गदर्शिका पारंपरिक 802.1X और मानक PSK परिनियोजन के विरुद्ध Private Pre-Shared Key (PPSK) आर्किटेक्चर की तुलना करती है। यह नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को मल्टी-टेनेंट आवासीय, IoT, और BTR वातावरण के लिए वेंडर-न्यूट्रल कार्यान्वयन रणनीतियाँ प्रदान करती है।

गाइड पढ़ें →