RADIUS Accounting: सत्रों, उपयोग और ऑडिट लॉग को ट्रैक करना
यह गाइड RADIUS accounting पर एक व्यापक तकनीकी संदर्भ प्रदान करती है — यह कैसे WiFi सत्र के प्रारंभ, समाप्ति और interim-update डेटा को रिकॉर्ड करता है, कौन से एट्रिब्यूट्स कैप्चर किए जाते हैं, और सुरक्षा ऑडिटिंग, GDPR अनुपालन और क्षमता नियोजन के लिए उस डेटा का लाभ कैसे उठाया जाए। यह नेटवर्क ऑपरेशन्स और सुरक्षा टीमों के लिए आवश्यक पठन है जिन्हें WiFi प्रमाणीकरण घटनाओं से सुरक्षित ऑडिट ट्रेल्स की आवश्यकता होती है, और उन वेन्यू ऑपरेटरों के लिए जो सत्र डेटा को SIEM प्लेटफार्मों और एनालिटिक्स डैशबोर्ड में एकीकृत करना चाहते हैं।
इस गाइड को सुनें
पॉडकास्ट ट्रांसक्रिप्ट देखें
📚 हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi Security Guide →
- कार्यकारी सारांश
- तकनीकी गहन-अध्ययन
- RADIUS Accounting बनाम RADIUS Authentication
- तीन प्रकार के Accounting पैकेट
- प्रमुख Accounting एट्रिब्यूट्स
- कार्यान्वयन गाइड
- चरण 1: NAS कॉन्फ़िगर करें (एक्सेस पॉइंट्स / कंट्रोलर)
- चरण 2: RADIUS सर्वर कॉन्फ़िगर करें
- चरण 3: डेटा पाइपलाइन बनाएं
- सर्वोत्तम प्रथाएं
- समस्या निवारण और जोखिम शमन
- पुराने सत्र (Stale Session) की समस्या
- उच्च RADIUS सर्वर CPU और I/O लोड
- Accounting रिकॉर्ड में Framed-IP-Address का गायब होना
- ROI और व्यावसायिक प्रभाव
![]()
कार्यकारी सारांश
एंटरप्राइज IT और नेटवर्क ऑपरेशन्स टीमों के लिए, उपयोगकर्ताओं को WiFi नेटवर्क पर प्रमाणित करना केवल आधी लड़ाई है। एक बार जब कोई डिवाइस कनेक्ट हो जाता है, तो यह समझना कि वह डिवाइस क्या करता है — वह कब तक कनेक्ट रहता है, वह कितना डेटा उपयोग करता है, और वह कब डिस्कनेक्ट होता है — सुरक्षा, क्षमता नियोजन (capacity planning) और नियामक अनुपालन (regulatory compliance) के लिए महत्वपूर्ण है। यहीं पर RADIUS accounting अपरिहार्य हो जाता है। जबकि RADIUS प्रमाणीकरण (authentication) नेटवर्क एक्सेस के कौन और कैसे को संभालता है, RADIUS accounting सावधानीपूर्वक क्या, कब, और कितना रिकॉर्ड करता है।
यह गाइड RADIUS accounting में एक तकनीकी गहन-अध्ययन प्रदान करती है, जिसमें Start, Stop, और Interim-Update पैकेटों की कार्यप्रणाली और उन्हें मूल्यवान बनाने वाले एट्रिब्यूट्स की खोज की गई है। यह रूपरेखा तैयार करती है कि कैसे हॉस्पिटैलिटी , रिटेल , और अन्य क्षेत्रों के वेन्यू ऑपरेटर्स मजबूत ऑडिट ट्रेल्स बनाए रखने, GDPR अनुपालन सुनिश्चित करने और SIEM प्लेटफॉर्म या WiFi Analytics सिस्टम में कार्रवाई योग्य इंटेलिजेंस फीड करने के लिए इस डेटा का लाभ उठा सकते हैं। RADIUS accounting में महारत हासिल करके, नेटवर्क आर्केटेक्ट कच्चे सत्र लॉग (raw session logs) को रणनीतिक संपत्तियों में बदल सकते हैं जो परिचालन दक्षता को बढ़ाती हैं और जोखिम को कम करती हैं।
तकनीकी गहन-अध्ययन
RADIUS Accounting बनाम RADIUS Authentication
RADIUS (Remote Authentication Dial-In User Service), जिसे RFC 2865 में परिभाषित किया गया है और accounting के लिए RFC 2866 में विस्तारित किया गया है, क्लाइंट-सर्वर मॉडल पर काम करता है। एक विशिष्ट एंटरप्राइज WiFi परिनियोजन (deployment) में, एक्सेस पॉइंट (AP) या वायरलेस LAN कंट्रोलर (WLC) Network Access Server (NAS) — RADIUS क्लाइंट के रूप में कार्य करता है। RADIUS सर्वर (जैसे, FreeRADIUS, Cisco ISE, Aruba ClearPass) अनुरोधों को प्राप्त और संसाधित करता है।
प्रमाणीकरण (authentication) और accounting के बीच का अंतर मौलिक है:
| आयाम | RADIUS Authentication | RADIUS Accounting |
|---|---|---|
| उद्देश्य | पहचान सत्यापित करना और पहुंच प्रदान/अस्वीकार करना | सत्र के उपयोग और गतिविधि को रिकॉर्ड करना |
| UDP पोर्ट | 1812 | 1813 |
| RFC संदर्भ | RFC 2865 | RFC 2866 |
| पैकेट प्रकार | Access-Request, Access-Accept, Access-Reject | Accounting-Request (Start/Stop/Interim) |
| कैप्चर किया गया डेटा | क्रेडेंशियल, VLAN असाइनमेंट, नीति | सत्र का समय, स्थानांतरित बाइट्स, IP पता |
| अनुपालन भूमिका | एक्सेस कंट्रोल | ऑडिट ट्रेल, वैध अवरोधन (lawful intercept) |
पैमाने पर गेस्ट WiFi तैनात करने वाली टीमों के लिए, दोनों कार्य आवश्यक हैं — लेकिन accounting वह है जो आपको अनुपालन और सुरक्षित रखता है।
तीन प्रकार के Accounting पैकेट
RADIUS accounting तीन प्राथमिक Accounting-Request पैकेट प्रकारों पर निर्भर करता है, जिनमें से प्रत्येक को Acct-Status-Type एट्रिब्यूट द्वारा परिभाषित किया जाता है:
Start (Acct-Status-Type = 1): NAS द्वारा तब भेजा जाता है जब कोई उपयोगकर्ता सफलतापूर्वक कनेक्ट होता है और एक सत्र शुरू होता है। यह accounting डेटाबेस में बेसलाइन रिकॉर्ड स्थापित करता है, जिसमें उपयोगकर्ता की पहचान, डिवाइस का MAC पता, असाइन किया गया IP पता और वह AP जिससे उपयोगकर्ता कनेक्ट हुआ है, कैप्चर किया जाता है।
Interim-Update (Acct-Status-Type = 3): एक सक्रिय सत्र के दौरान समय-समय पर भेजा जाता है। ये पैकेट वर्तमान उपयोग के चालू स्नैपशॉट प्रदान करते हैं — स्थानांतरित बाइट्स, सत्र की अवधि और पैकेट की संख्या। ये यह पुष्टि करने के लिए एक हार्टबीट के रूप में कार्य करते हैं कि सत्र अभी भी सक्रिय है और डिस्कनेक्शन की प्रतीक्षा किए बिना लंबे समय तक चलने वाले सत्रों में दृश्यता प्रदान करते हैं।
Stop (Acct-Status-Type = 2): सत्र समाप्त होने पर भेजा जाता है — चाहे वह उपयोगकर्ता द्वारा शुरू किए गए डिस्कनेक्ट, AP रीबूट, निष्क्रिय टाइमआउट (idle timeout), या सत्र टाइमआउट के कारण हो। इसमें पूरे सत्र के लिए अंतिम, संचयी आंकड़े (cumulative statistics) शामिल होते हैं।
![]()
चित्र 1: एक WiFi सत्र में RADIUS accounting पैकेट का जीवनचक्र।
प्रमुख Accounting एट्रिब्यूट्स
सत्रों को प्रभावी ढंग से ट्रैक करने और सुरक्षित ऑडिट लॉग बनाने के लिए, NAS विशिष्ट एट्रिब्यूट्स के साथ Accounting-Request पैकेट भरता है। निम्नलिखित परिचालन रूप से सबसे महत्वपूर्ण हैं:
| एट्रिब्यूट | विवरण | अनुपालन प्रासंगिकता |
|---|---|---|
| Acct-Session-Id | NAS द्वारा उत्पन्न विशिष्ट सत्र पहचानकर्ता | Start, Interim, और Stop रिकॉर्ड को सहसंबंधित (correlate) करने के लिए प्राथमिक कुंजी (Primary key) |
| User-Name | प्रमाणित पहचान (उपयोगकर्ता नाम या MAC पता) | सत्र को किसी विशिष्ट उपयोगकर्ता या डिवाइस से मैप करता है |
| NAS-IP-Address | रिपोर्टिंग AP या WLC का IP पता | नेटवर्क सेगमेंट और भौतिक स्थान की पहचान करता है |
| Framed-IP-Address | क्लाइंट डिवाइस को असाइन किया गया IP पता | फ़ायरवॉल और वेब प्रॉक्सी लॉग के साथ सहसंबंधित करने के लिए महत्वपूर्ण |
| Calling-Station-Id | क्लाइंट डिवाइस का MAC पता | ऑडिट ट्रेल के लिए डिवाइस-लेयर पहचान |
| Called-Station-Id | AP और SSID का MAC पता | उस विशिष्ट रेडियो और नेटवर्क की पहचान करता है जिससे उपयोगकर्ता कनेक्ट हुआ है |
| Acct-Input-Octets | क्लाइंट से प्राप्त बाइट्स | बैंडविड्थ निगरानी और क्षमता नियोजन |
| Acct-Output-Octets | क्लाइंट को भेजे गए बाइट्स | बैंडविड्थ निगरानी और क्षमता नियोजन |
| Acct-Session-Time | सेकंड में सत्र की अवधि | ड्वेल टाइम एनालिटिक्स और बिलिंग |
| Acct-Terminate-Cause | सत्र समाप्त होने का कारण | समस्या निवारण (Troubleshooting) और विसंगति का पता लगाना (anomaly detection) |
802.1X प्रमाणीकरण के साथ काम करने वाली टीमों के लिए, User-Name एट्रिब्यूट में EAP एक्सचेंज से प्रमाणित पहचान शामिल होगी, जो अकेले MAC Authentication Bypass (MAB) की तुलना में अधिक समृद्ध ऑडिट ट्रेल प्रदान करती है।
कार्यान्वयन गाइड
एक मजबूत RADIUS accounting बुनियादी ढांचे को तैनात करने के लिए NAS और RADIUS सर्वर दोनों स्तरों पर सावधानीपूर्वक कॉन्फ़िगरेशन की आवश्यकता होती है। निम्नलिखित एक विश्वसनीय accounting पाइपलाइन स्थापित करने के लिए एक विक्रेता-तटस्थ (vendor-neutral) दृष्टिकोण है।
चरण 1: NAS कॉन्फ़िगर करें (एक्सेस पॉइंट्स / कंट्रोलर)
NAS कॉन्फ़िगरेशन वह जगह है जहाँ अधिकांश परिनियोजन विफल हो जाते हैं। एडमिनिस्ट्रेटर अक्सर प्रमाणीकरण को सही ढंग से कॉन्फ़िगर करते हैं लेकिन accounting को डिफ़ॉल्ट सेटिंग्स पर छोड़ देते हैं या पूरी तरह से अक्षम कर देते हैं।
- Accounting सर्वर को परिभाषित करें: RADIUS सर्वर का IP पता और UDP पोर्ट 1813 के लिए साझा रहस्य (shared secret) निर्दिष्ट करें। उच्च-उपलब्धता (high-availability) परिनियोजनों में, प्राथमिक के अनुपलब्ध होने पर डेटा हानि को रोकने के लिए एक माध्यमिक (secondary) accounting सर्वर कॉन्फ़िगर करें।
- Interim Updates सक्षम करें: यह सबसे महत्वपूर्ण कॉन्फ़िगरेशन चरण है। एक उपयुक्त अंतराल सेट करें — आमतौर पर एंटरप्राइज परिनियोजनों के लिए 10 से 15 मिनट। छोटे अंतराल (जैसे, 1 मिनट) अधिक विस्तृत डेटा प्रदान करते हैं लेकिन बड़े पैमाने पर अत्यधिक राइट लोड (write load) उत्पन्न करते हैं; लंबे अंतराल (जैसे, 30 मिनट) ओवरहेड को कम करते हैं लेकिन सक्रिय सत्रों में दृश्यता में देरी करते हैं।
- समय सिंक्रनाइज़ेशन सुनिश्चित करें: सभी NAS डिवाइस और RADIUS सर्वर पर NTP कॉन्फ़िगर करें। ऑडिट लॉग और SIEM सहसंबंध के लिए सटीक टाइमस्टैम्प गैर-परक्राम्य (non-negotiable) हैं। एक वैध अवरोधन (lawful intercept) परिदृश्य में 5 मिनट का क्लॉक ड्रिफ्ट ऑडिट ट्रेल को अमान्य कर सकता है।
चरण 2: RADIUS सर्वर कॉन्फ़िगर करें
- डेटाबेस एकीकरण: RADIUS सर्वर को फ्लैट टेक्स्ट फाइलों के बजाय एक संरचित रिलेशनल डेटाबेस (जैसे, PostgreSQL, MySQL) में accounting डेटा लॉग करने के लिए कॉन्फ़िगर करें। संरचित भंडारण डाउनस्ट्रीम सिस्टम के साथ कुशल क्वेरी, इंडेक्सिंग और एकीकरण को सक्षम बनाता है। सुनिश्चित करें कि
Acct-Session-Id,User-Name,Framed-IP-Address, और सत्र प्रारंभ टाइमस्टैम्प पर इंडेक्स मौजूद हैं। - डेटा प्रतिधारण (Retention) नीतियां: अपनी अनुपालन आवश्यकताओं के अनुरूप स्वचालित संग्रह (archival) या पर्ज स्क्रिप्ट लागू करें। GDPR अनुच्छेद 5(1)(e) के अनुसार डेटा को आवश्यकता से अधिक समय तक नहीं रखा जाना चाहिए; हालांकि, कई न्यायालयों में वैध अवरोधन नियम (जैसे, यूके का इन्वेस्टिगेटरी पावर्स एक्ट 2016) 12 महीने तक प्रतिधारण की आवश्यकता रख सकते हैं।
चरण 3: डेटा पाइपलाइन बनाएं
accounting डेटा के मूल्य को अधिकतम करने के लिए, इसे उन उपभोग प्लेटफार्मों पर निर्यात किया जाना चाहिए जहां इसे क्वेरी, सहसंबंधित और विज़ुअलाइज़ किया जा सके।
- SIEM एकीकरण: Syslog या REST API का उपयोग करके अपने SIEM (जैसे, Splunk, Microsoft Sentinel, IBM QRadar) को लॉग अग्रेषित (forward) करने के लिए RADIUS सर्वर या अंतर्निहित डेटाबेस को कॉन्फ़िगर करें। यह सुरक्षा टीमों को फ़ायरवॉल ब्लॉक, घुसपैठ का पता लगाने वाले अलर्ट, या डेटा हानि की रोकथाम के ट्रिगर्स के साथ WiFi प्रमाणीकरण घटनाओं को सहसंबंधित करने में सक्षम बनाता है।
- एनालिटिक्स एकीकरण: फुटफॉल, ड्वेल टाइम और पीक उपयोग अवधि के संबंध में कच्चे बाइट्स और MAC पतों को कार्रवाई योग्य अंतर्दृष्टि में बदलने के लिए सत्र डेटा को Purple के WiFi Analytics जैसे प्लेटफार्मों में फीड करें। यह विशेष रूप से रिटेल और हॉस्पिटैलिटी ऑपरेटरों के लिए मूल्यवान है जिन्हें वास्तविक उपयोग पैटर्न के साथ स्टाफिंग और बुनियादी ढांचे के निवेश को संरेखित करने की आवश्यकता होती है।
![]()
चित्र 2: एक्सेस पॉइंट्स से SIEM और एनालिटिक्स प्लेटफॉर्म तक RADIUS accounting डेटा पाइपलाइन।
सर्वोत्तम प्रथाएं
हमेशा Interim Updates का उपयोग करें। केवल Start और Stop पैकेटों पर भरोसा करना परिचालन संबंधी ब्लाइंड स्पॉट्स पैदा करता है। एक ड्रॉप हुआ कनेक्शन या AP पावर विफलता एक Stop पैकेट को भेजे जाने से रोक सकती है, जिससे डेटाबेस में अनिश्चित काल के लिए एक पुराना (stale) सत्र रह जाता है। Interim updates इन पुराने सत्रों का पता लगाने और उन्हें बंद करने का तंत्र प्रदान करते हैं। अंगूठे का नियम: यदि किसी सत्र ने कॉन्फ़िगर किए गए अंतराल के दो से तीन गुना के भीतर interim update नहीं भेजा है, तो इसे समाप्त मान लें।
DHCP लॉग के साथ RADIUS Accounting को सहसंबंधित करें। RADIUS accounting Framed-IP-Address प्रदान करता है, लेकिन कुछ वातावरणों में DHCP लीज का समय सत्र की अवधि से छोटा हो सकता है। RADIUS लॉग के साथ DHCP लॉग बनाए रखना एक अधिक लचीला ऑडिट ट्रेल प्रदान करता है, विशेष रूप से उच्च-घनत्व वाले स्थानों में जहां IP पते का रीसाइक्लिंग बार-बार होता है।
RadSec के साथ ट्रांसपोर्ट को सुरक्षित करें। पारंपरिक RADIUS ट्रैफ़िक न्यूनतम एन्क्रिप्शन के साथ UDP पर प्रेषित होता है — केवल उपयोगकर्ता पासवर्ड फ़ील्ड को अस्पष्ट (obfuscated) किया जाता है। वितरित परिनियोजनों में, विशेष रूप से वे जो कई साइटों या क्लाउड-होस्ट किए गए RADIUS सर्वरों में फैले हैं, पारगमन (transit) में accounting डेटा की सुरक्षा के लिए RadSec (TLS पर RADIUS, RFC 6614 में परिभाषित) या IPsec टनल का उपयोग करें। यह कार्डधारक डेटा को संभालने वाले किसी भी नेटवर्क के लिए PCI-DSS 4.0 के तहत एक आवश्यकता है।
Accounting कतार (Queue) की निगरानी करें। यदि RADIUS सर्वर अनुपलब्ध हो जाता है, तो NAS डिवाइस स्थानीय रूप से accounting पैकेटों को कतारबद्ध करेंगे। इस कतार की लंबाई की निगरानी करें; एक पूर्ण कतार के परिणामस्वरूप पैकेट ड्रॉप होंगे और ऑडिट डेटा खो जाएगा। कतार की गहराई पर अलर्टिंग कॉन्फ़िगर करें और उच्च-उपलब्धता परिनियोजनों के लिए एक माध्यमिक accounting सर्वर लागू करें।
पैमाने पर प्रमाणीकरण और Accounting सर्वर को अलग करें। 5,000 से अधिक समवर्ती (concurrent) उपयोगकर्ताओं वाले परिनियोजनों में, accounting से राइट लोड प्रमाणीकरण प्रतिक्रिया समय को कम कर सकता है। अलग डेटाबेस इंस्टेंस वाले समर्पित accounting सर्वर इस विवाद (contention) को रोकते हैं।
समस्या निवारण और जोखिम शमन
पुराने सत्र (Stale Session) की समस्या
लक्षण: RADIUS डेटाबेस दिखाता है कि एक उपयोगकर्ता 48 घंटों से कनेक्टेड है, लेकिन वेन्यू रात भर बंद था।
मूल कारण: NAS एक Stop पैकेट भेजने में विफल रहा — आमतौर पर बिजली की विफलता, AP रीबूट, या नेटवर्क रुकावट के कारण — और पैकेट कभी भी RADIUS सर्वर द्वारा प्राप्त नहीं किया गया था।
शमन: RADIUS सर्वर पर एक डेड-सत्र क्लीन-अप स्क्रिप्ट लागू करें। स्क्रिप्ट को समय-समय पर सक्रिय सत्रों के लिए स्कैन करना चाहिए जहां अंतिम प्राप्त पैकेट (Start या Interim-Update) एक परिभाषित सीमा (जैसे, interim update अंतराल का 2.5 गुना) से पुराना है। इस सीमा से अधिक के सत्रों को एक सिंथेटिक Stop रिकॉर्ड के साथ जबरन बंद कर दिया जाना चाहिए, जिसमें समाप्ति का कारण 'Lost-Carrier' या 'Admin-Reset' दर्ज किया जाना चाहिए।
उच्च RADIUS सर्वर CPU और I/O लोड
लक्षण: पीक आवर्स के दौरान प्रमाणीकरण प्रतिक्रिया समय कम हो जाता है; RADIUS सर्वर उच्च CPU और डिस्क I/O की रिपोर्ट करता है।
मूल कारण: हजारों APs में एक अत्यधिक आक्रामक interim update अंतराल (जैसे, 1 मिनट) डेटाबेस राइट्स की एक अस्थिर मात्रा उत्पन्न करता है।
शमन: interim update अंतराल को बढ़ाकर 15 मिनट करें। सत्यापित करें कि accounting डेटाबेस में उपयुक्त इंडेक्स हैं। प्रमाणीकरण और accounting को समर्पित सर्वर इंस्टेंस पर अलग करने पर विचार करें। मूल्यांकन करें कि क्या उच्च-मात्रा वाले accounting डेटा के लिए रिलेशनल डेटाबेस की तुलना में टाइम-सीरीज डेटाबेस (जैसे, InfluxDB) अधिक उपयुक्त है।
Accounting रिकॉर्ड में Framed-IP-Address का गायब होना
लक्षण: RADIUS accounting रिकॉर्ड मौजूद हैं, लेकिन Framed-IP-Address फ़ील्ड खाली या अनुपस्थित है, जिससे IP-से-MAC सहसंबंध असंभव हो जाता है।
मूल कारण: NAS क्लाइंट को DHCP द्वारा IP पता असाइन करने से पहले Start पैकेट भेज रहा हो सकता है। IP केवल DHCP एक्सचेंज पूरा होने के बाद ही उपलब्ध होता है।
शमन: यदि प्लेटफ़ॉर्म इसका समर्थन करता है, तो DHCP असाइनमेंट के बाद तक Start पैकेट भेजने में देरी करने के लिए NAS को कॉन्फ़िगर करें। वैकल्पिक रूप से, Interim-Update पैकेटों पर भरोसा करें, जो DHCP असाइनमेंट के बाद भेजे जाते हैं और जिनमें Framed-IP-Address शामिल होगा। सुनिश्चित करें कि आपकी ऑडिट क्वेरीज़ Start रिकॉर्ड में IP की कमी होने पर Interim-Update रिकॉर्ड की जाँच करके इसका ध्यान रखती हैं।
ROI और व्यावसायिक प्रभाव
मजबूत RADIUS accounting को लागू करना तीन आयामों में मापने योग्य व्यावसायिक मूल्य प्रदान करता है:
अनुपालन और कानूनी जोखिम शमन। किसी सुरक्षा घटना, GDPR के तहत डेटा विषय पहुंच अनुरोध (data subject access request), या वैध अवरोधन आदेश के मामले में, सटीक accounting लॉग एक विशिष्ट समय पर किस उपयोगकर्ता या डिवाइस के पास विशिष्ट IP पता था, इसकी पहचान करने के लिए आवश्यक ऑडिट ट्रेल प्रदान करते हैं। इसके बिना, संगठनों को GDPR के तहत संभावित नियामक दंड (वैश्विक वार्षिक कारोबार का 4% तक) और प्रतिष्ठित क्षति का सामना करना पड़ता है। उचित accounting बुनियादी ढांचे को लागू करने की लागत एक एकल नियामक प्रवर्तन कार्रवाई की लागत का एक अंश है।
क्षमता नियोजन और बुनियादी ढांचा ROI। समय के साथ Acct-Input-Octets और Acct-Output-Octets प्रवृत्तियों का विश्लेषण करके, नेटवर्क आर्केटेक्ट बैंडविड्थ खपत पैटर्न, पीक उपयोग अवधि और उच्चतम लोड चलाने वाले विशिष्ट APs या SSIDs की पहचान कर सकते हैं। यह डेटा सीधे WAN अपग्रेड निर्णयों और AP प्लेसमेंट रणनीतियों को सूचित करता है, यह सुनिश्चित करता है कि बुनियादी ढांचे का निवेश वहां निर्देशित किया जाए जहां यह सबसे बड़ा प्रभाव डालता है। परिवहन हब और बड़े स्थानों के लिए, यह महत्वपूर्ण पूंजीगत व्यय (capital expenditure) बचत का प्रतिनिधित्व कर सकता है।
उन्नत एनालिटिक्स और वेन्यू इंटेलिजेंस। जब RADIUS सत्र डेटा को Purple के WiFi Analytics और Sensors जैसे प्लेटफार्मों के साथ जोड़ा जाता है, तो कच्चा accounting डेटा वेन्यू इंटेलिजेंस में बदल जाता है। सत्र की अवधि से प्राप्त ड्वेल टाइम मेट्रिक्स, Calling-Station-Id इतिहास से बार-बार आने वाले आगंतुकों की पहचान, और समवर्ती सत्र गणनाओं से पीक ऑक्यूपेंसी विश्लेषण सभी उपलब्ध हो जाते हैं। हॉस्पिटैलिटी ऑपरेटरों के लिए, यह डेटा सीधे स्टाफिंग मॉडल, F&B प्लेसमेंट और मार्केटिंग वैयक्तिकरण रणनीतियों को सूचित करता है। WiFi बुनियादी ढांचा इन क्षमताओं को कैसे रेखांकित करता है, इस पर अधिक संदर्भ के लिए, Wireless Access Points और Modern Hospitality WiFi Solutions पर हमारे गाइड देखें।
मुख्य परिभाषाएं
RADIUS Accounting
उपयोगकर्ता नेटवर्क संसाधन खपत के बारे में डेटा एकत्र करने और रिकॉर्ड करने की प्रक्रिया, जिसमें सत्र शुरू होने और समाप्त होने का समय, स्थानांतरित डेटा की मात्रा और IP पता असाइनमेंट शामिल है। RFC 2866 में परिभाषित।
किसी भी एंटरप्राइज WiFi परिनियोजन में बिलिंग, क्षमता नियोजन, GDPR अनुपालन और सुरक्षा ऑडिट ट्रेल्स बनाए रखने के लिए आवश्यक।
Acct-Status-Type
एक RADIUS एट्रिब्यूट (एट्रिब्यूट ID 40) जो एक accounting पैकेट के उद्देश्य को इंगित करता है। मानों में Start (1), Stop (2), और Interim-Update (3) शामिल हैं।
RADIUS सर्वर द्वारा यह निर्धारित करने के लिए उपयोग किया जाता है कि नया सत्र रिकॉर्ड बनाना है, मौजूदा को अपडेट करना है, या इसे बंद करना है। किसी भी accounting पैकेट में सबसे मौलिक एट्रिब्यूट।
Interim-Update
सक्रिय सत्र के दौरान NAS द्वारा वर्तमान उपयोग के आंकड़े रिपोर्ट करने के लिए भेजा जाने वाला एक आवधिक (periodic) RADIUS accounting पैकेट, जिसमें स्थानांतरित बाइट्स और सत्र की अवधि शामिल है।
लंबे समय तक चलने वाले सत्रों को ट्रैक करने और पुराने सत्रों का पता लगाने के लिए महत्वपूर्ण है यदि कोई क्लाइंट बिना Stop पैकेट भेजे अप्रत्याशित रूप से डिस्कनेक्ट हो जाता है।
Acct-Session-Id
एक विशिष्ट उपयोगकर्ता कनेक्शन इंस्टेंस की पहचान करने के लिए NAS द्वारा उत्पन्न एक अद्वितीय स्ट्रिंग। यह मान एक ही सत्र के लिए सभी accounting पैकेटों (Start, Interim-Update, Stop) में सुसंगत रहता है।
एक ही सत्र से संबंधित सभी accounting रिकॉर्ड को सहसंबंधित करने के लिए उपयोग की जाने वाली प्राथमिक कुंजी। इसके बिना, एक पूर्ण सत्र इतिहास का पुनर्निर्माण करना असंभव है।
NAS (Network Access Server)
वह डिवाइस — आमतौर पर एक वायरलेस एक्सेस पॉइंट या वायरलेस LAN कंट्रोलर — जो नेटवर्क तक भौतिक पहुंच को नियंत्रित करता है और RADIUS क्लाइंट के रूप में कार्य करता है, जो accounting पैकेट उत्पन्न करता है और भेजता है।
NAS accounting डेटा की सटीकता और पूर्णता के लिए जिम्मेदार है। NAS स्तर पर गलत कॉन्फ़िगरेशन (जैसे अक्षम accounting, गायब एट्रिब्यूट्स) को RADIUS सर्वर स्तर पर सुधारा नहीं जा सकता है।
Framed-IP-Address
सत्र की अवधि के लिए क्लाइंट डिवाइस को असाइन किया गया IP पता, जो RADIUS accounting पैकेटों में शामिल होता।
RADIUS accounting लॉग को अन्य नेटवर्क लॉग जैसे फ़ायरवॉल, वेब प्रॉक्सी, या DNS लॉग के साथ सहसंबंधित करने के लिए महत्वपूर्ण है। इस एट्रिब्यूट की अनुपस्थिति IP-से-डिवाइस सहसंबंध को असंभव बनाती है।
Calling-Station-Id
आमतौर पर नेटवर्क से कनेक्ट होने वाले क्लाइंट डिवाइस का MAC पता, जिसे कोलन-पृथक हेक्साडेसिमल स्ट्रिंग (जैसे AA:BB:CC:DD:EE:FF) के रूप में स्वरूपित किया जाता है।
विशिष्ट हार्डवेयर डिवाइस की पहचान करने के लिए उपयोग किया जाता है, चाहे उसे कोई भी IP पता असाइन किया गया हो। ऑडिट ट्रेल का डिवाइस-लेयर एंकर।
Acct-Terminate-Cause
Stop पैकेटों में शामिल एक एट्रिब्यूट जो सत्र समाप्त होने का कारण निर्दिष्ट करता है। सामान्य मानों में User-Request, Lost-Carrier, Idle-Timeout, Session-Timeout, और Admin-Reset शामिल हैं।
कनेक्टिविटी समस्याओं के निवारण और विसंगति का पता लगाने के लिए मूल्यवान — उदाहरण के लिए, एक विशिष्ट AP पर Lost-Carrier समाप्ति की उच्च दर एक हार्डवेयर या हस्तक्षेप (interference) समस्या का संकेत दे सकती है।
RadSec
TLS (ट्रांसपोर्ट लेयर सिक्योरिटी) पर RADIUS, RFC 6614 में परिभाषित। पारंपरिक UDP-आधारित ट्रांसपोर्ट को प्रतिस्थापित करते हुए, RADIUS पैकेटों के लिए एन्क्रिप्टेड और प्रमाणित ट्रांसपोर्ट प्रदान करता है।
किसी भी परिनियोजन में आवश्यक जहां RADIUS ट्रैफ़िक अविश्वसनीय नेटवर्क (जैसे इंटरनेट-कनेक्टेड क्लाउड RADIUS सर्वर) से होकर गुजरता है। कार्डधारक डेटा वातावरण के लिए PCI-DSS 4.0 द्वारा तेजी से अनिवार्य किया जा रहा है।
हल किए गए उदाहरण
कॉन्फ्रेंस सुविधाओं वाला एक 300 कमरों का होटल एक नया गेस्ट WiFi नेटवर्क तैनात कर रहा है। IT मैनेजर को यह सुनिश्चित करने की आवश्यकता है कि परिनियोजन डेटा न्यूनीकरण (data minimisation) और ऑडिट ट्रेल पूर्णता के लिए GDPR आवश्यकताओं को पूरा करता है, साथ ही मार्केटिंग टीम को ड्वेल टाइम और बार-बार आने वाले आगंतुकों के एनालिटिक्स भी प्रदान करता है। होटल क्लाउड-होस्टेड RADIUS सर्वर और Cisco Meraki APs का उपयोग करता है।
परिनियोजन को निम्नानुसार कॉन्फ़िगर किया जाना चाहिए। Meraki डैशबोर्ड पर, Network-wide > RADIUS servers पर जाएं और एक मजबूत साझा रहस्य (shared secret) के साथ पोर्ट 1813 पर क्लाउड RADIUS सर्वर जोड़ें। accounting सक्षम करें और interim update अंतराल को 15 मिनट पर सेट करें। RADIUS सर्वर पर, निम्नलिखित स्कीमा के साथ PostgreSQL डेटाबेस में लिखने के लिए accounting को कॉन्फ़िगर करें: session_id (प्राथमिक कुंजी), user_name, nas_ip, framed_ip, calling_station_id, called_station_id, session_start, session_end, input_octets, output_octets, terminate_cause। एक डेटा प्रतिधारण नीति लागू करें जो स्वचालित रूप से 12 महीने से पुराने रिकॉर्ड को कोल्ड स्टोरेज में संग्रहीत करती है और 24 महीने से पुराने रिकॉर्ड को हटा देती है, जिसे होटल की GDPR प्रसंस्करण गतिविधियों के रिकॉर्ड (Record of Processing Activities) में प्रलेखित किया गया है। सत्र डेटा को ग्रहण (ingest) करने के लिए Purple WiFi Analytics एकीकरण को कॉन्फ़िगर करें, जिससे मार्केटिंग टीम ड्वेल टाइम रिपोर्ट और बार-बार आने वाले आगंतुकों की आवृत्ति के डैशबोर्ड तक पहुंच सके। सुनिश्चित करें कि सभी Meraki APs और RADIUS सर्वर पर NTP 1 सेकंड के भीतर सिंक्रनाइज़ हो।
150 स्टोर वाली एक रिटेल चेन को नेटवर्क एक्सेस मॉनिटरिंग के लिए PCI-DSS 4.0 आवश्यकताओं का अनुपालन करने की आवश्यकता है। उनके पॉइंट-ऑफ-सेल (POS) टर्मिनल WiFi नेटवर्क पर MAC Authentication Bypass (MAB) का उपयोग करते हैं। सुरक्षा टीम को उनके QSA (क्वालिफाइड सुरक्षा असेसर) से यह प्रदर्शित करने का अनुरोध प्राप्त हुआ है कि वे फ़ायरवॉल लॉग से केवल एक स्रोत IP पते और टाइमस्टैम्प का उपयोग करके यह पहचान सकते हैं कि किस विशिष्ट POS टर्मिनल ने किसी भी समय भुगतान नेटवर्क तक पहुंच बनाई थी।
समाधान के लिए तीन-घटक एकीकरण की आवश्यकता है। पहला, सत्यापित करें कि सभी वायरलेस LAN कंट्रोलर RADIUS accounting पैकेटों में Framed-IP-Address एट्रिब्यूट को शामिल करने के लिए कॉन्फ़िगर किए गए हैं। यह हमेशा डिफ़ॉल्ट रूप से सक्षम नहीं होता है और इसे स्पष्ट रूप से कॉन्फ़िगर किया जाना चाहिए। दूसरा, SIEM प्लेटफॉर्म (जैसे, Splunk) के साथ RADIUS accounting डेटाबेस को एकीकृत करें। Splunk में एक लुकअप टेबल बनाएं जो Framed-IP-Address और सत्र समय सीमाओं को Calling-Station-Id (MAC पता) से मैप करती है। तीसरा, एक Splunk सहेजी गई खोज (saved search) बनाएं जो इनपुट के रूप में एक स्रोत IP और टाइमस्टैम्प स्वीकार करती है और RADIUS accounting रिकॉर्ड से संबंधित MAC पता, NAS-IP-Address (स्टोर और AP की पहचान करने वाला), और User-Name लौटाती है। QSA को फिर इस वर्कफ़्लो का प्रदर्शन किया जा सकता है: एक विशिष्ट तिथि पर 14:23:07 बजे स्रोत IP 10.5.12.44 दिखाने वाली फ़ायरवॉल लॉग प्रविष्टि को देखते हुए, खोज POS टर्मिनल का MAC पता, वह AP जिससे वह कनेक्टेड था, और स्टोर का स्थान लौटाती है।
अभ्यास प्रश्न
Q1. एक होटल IT मैनेजर देखता है कि WiFi एनालिटिक्स डैशबोर्ड दिन के दौरान बहुत कम सक्रिय उपयोगकर्ताओं को दिखाता है, भले ही लॉबी और रेस्तरां स्पष्ट रूप से व्यस्त हों। हालांकि, पिछले दिन की ऐतिहासिक रिपोर्ट डेटा उपयोग में भारी वृद्धि दिखाती हैं। RADIUS सर्वर लॉग पुष्टि करते हैं कि Start पैकेट प्राप्त हो रहे हैं, लेकिन डेटाबेस बहुत कम Interim-Update रिकॉर्ड दिखाता है। सबसे संभावित गलत कॉन्फ़िगरेशन क्या है, और आप इसे कैसे हल करेंगे?
संकेत: विचार करें कि सक्रिय सत्र के दौरान बनाम डिस्कनेक्शन के बिंदु पर डेटा उपयोग की रिपोर्ट कैसे की जाती है।
मॉडल उत्तर देखें
सबसे संभावित कारण यह है कि वायरलेस LAN कंट्रोलर पर Interim-Updates अक्षम हैं या कॉन्फ़िगर नहीं हैं। interim updates के बिना, RADIUS सर्वर को केवल तब Start पैकेट प्राप्त होता है जब उपयोगकर्ता कनेक्ट होता है और एक Stop पैकेट प्राप्त होता है जब वे डिस्कनेक्ट होते हैं। एनालिटिक्स डैशबोर्ड वर्तमान उपयोग को प्रदर्शित नहीं कर सकता क्योंकि कोई इन-सत्र डेटा रिपोर्ट नहीं किया जा रहा है। एक बार जब उपयोगकर्ता चले जाते हैं और डिस्कनेक्ट हो जाते हैं, तो Stop पैकेट कुल संचित डेटा के साथ आते हैं, जिससे ऐतिहासिक रिपोर्टों में देरी से वृद्धि होती है। इसका समाधान WLC पर Interim-Updates को सक्षम करना और एक उपयुक्त अंतराल सेट करना है — होटल के वातावरण के लिए 15 मिनट की सिफारिश की जाती है। सक्षम करने के बाद, सत्यापित करें कि RADIUS सर्वर Acct-Status-Type = 3 वाले रिकॉर्ड के लिए accounting डेटाबेस की जाँच करके Interim-Update पैकेट प्राप्त कर रहा है।
Q2. एक सुरक्षा घटना जांच के दौरान, आपके SIEM ने संकेत दिया है कि गेस्ट WiFi नेटवर्क पर एक IP पते ने एक विशिष्ट तिथि पर 09:47:23 बजे एक ज्ञात कमांड-एंड-कंट्रोल सर्वर तक पहुंच बनाई। आपको जिम्मेदार भौतिक डिवाइस की पहचान करने की आवश्यकता है। आपका DHCP लीज समय 30 मिनट पर सेट है। डिवाइस की पहचान करने के लिए आप RADIUS accounting डेटाबेस के खिलाफ उपयोग किए जाने वाले सटीक क्वेरी लॉजिक का वर्णन करें।
संकेत: IP पते स्थिर नहीं होते हैं। आपको टाइम-रेंज क्वेरी का उपयोग करना चाहिए, न कि पॉइंट-इन-टाइम लुकअप का, और DHCP लीज रीसाइक्लिंग का ध्यान रखना चाहिए।
मॉडल उत्तर देखें
आपको सत्रों के लिए RADIUS accounting डेटाबेस से क्वेरी करनी होगी जहां: (1) Framed-IP-Address फ़्लैग किए गए IP पते के बराबर है, और (2) session_start टाइमस्टैम्प 09:47:23 से पहले या उसके बराबर है, और (3) या तो session_end टाइमस्टैम्प 09:47:23 के बाद या उसके बराबर है, या session_end NULL है (क्वेरी के समय सत्र अभी भी सक्रिय है)। यदि एकाधिक सत्र मेल खाते हैं (30 मिनट की DHCP लीज के साथ संभव है), तो यह पुष्टि करने के लिए Interim-Update रिकॉर्ड की समीक्षा करें कि कौन सा सत्र 09:47:23 पर सक्रिय रूप से उपयोग की रिपोर्ट कर रहा था। मिलान करने वाले सत्र रिकॉर्ड में Calling-Station-Id (डिवाइस का MAC पता) और User-Name (प्रमाणित पहचान, यदि 802.1X का उपयोग किया गया था) शामिल होंगे। भौतिक डिवाइस और उसके मालिक की पहचान करने के लिए अपने डिवाइस इन्वेंट्री या DHCP सर्वर लॉग के साथ MAC पते को क्रॉस-रेफरेंस करें।
Q3. आप एक कॉन्फ्रेंस सेंटर के नेटवर्क आर्केटेक्ट हैं जो 8,000 समवर्ती WiFi उपयोगकर्ताओं तक के कार्यक्रमों की मेजबानी करता है। आपका वर्तमान RADIUS सर्वर पीक इवेंट्स के दौरान डेटाबेस राइट सैचुरेशन (write saturation) का अनुभव कर रहा है, जिससे 3-5 सेकंड की प्रमाणीकरण देरी हो रही है। आपका वर्तमान interim update अंतराल 2 मिनट पर सेट है। एक बहु-चरणीय शमन योजना (multi-step remediation plan) का वर्णन करें जो तत्काल प्रदर्शन समस्या और अंतर्निहित आर्किटेक्चरल जोखिम दोनों को संबोधित करती है।
संकेत: कॉन्फ़िगरेशन परिवर्तन और आर्किटेक्चरल परिवर्तन दोनों पर विचार करें। लक्ष्य राइट लोड को कम करते हुए ऑडिट ट्रेल की पूर्णता को बनाए रखना है।
मॉडल उत्तर देखें
शमन योजना को तीन परतों को संबोधित करना चाहिए। पहला, तत्काल सुधार के रूप में, सभी वायरलेस कंट्रोलर पर interim update अंतराल को 2 मिनट से बढ़ाकर 15 मिनट करें। यह accounting राइट लोड को लगभग 87% (प्रति सत्र 2 मिनट में एक राइट से घटाकर 15 मिनट में एक राइट) कम कर देता है, जिससे डेटाबेस I/O दबाव तुरंत कम होना चाहिए। दूसरा, प्रमाणीकरण और accounting वर्कलोड को समर्पित सर्वर इंस्टेंस पर अलग करें। प्रमाणीकरण सर्वर Access-Request/Accept/Reject पैकेटों को संभालता है, जबकि एक समर्पित accounting सर्वर Accounting-Request पैकेटों को संभालता है और एक अलग डेटाबेस में लिखता है। यह accounting राइट लोड को प्रमाणीकरण प्रतिक्रिया समय को प्रभावित करने से रोकता है। तीसरा, अंतर्निहित आर्किटेक्चरल जोखिम के लिए, मूल्यांकन करें कि क्या accounting वर्कलोड के लिए रिलेशनल डेटाबेस की तुलना में टाइम-सीरीज डेटाबेस (जैसे, InfluxDB या TimescaleDB) अधिक उपयुक्त है। टाइम-सीरीज डेटाबेस उच्च-मात्रा वाले अनुक्रमिक राइट्स (sequential writes) और टाइम-रेंज क्वेरीज़ के लिए अनुकूलित होते हैं, जो बिल्कुल accounting डेटा पैटर्न से मेल खाते हैं। अनुपालन रिपोर्टिंग क्वेरीज़ के लिए रिलेशनल डेटाबेस को बनाए रखते हुए accounting राइट्स को टाइम-सीरीज डेटाबेस में माइग्रेट करें।
इस श्रृंखला में आगे पढ़ें
अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन को कॉन्फ़िगर करना
यह तकनीकी संदर्भ गाइड एंटरप्राइज़ अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन के आर्किटेक्चर, कॉन्फ़िगरेशन और डिप्लॉयमेंट की रूपरेखा तैयार करती है। यह नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को सुरक्षित, स्केलेबल वायरलेस एक्सेस कंट्रोल सिस्टम बनाने के लिए आवश्यक सटीक प्रोटोकॉल, सुरक्षा मानक और ट्रबलशूटिंग कार्यप्रणाली प्रदान करती है।
Passpoint और OpenRoaming: संपूर्ण गाइड
यह तकनीकी संदर्भ गाइड एंटरप्राइज़ WiFi नेटवर्क के भीतर Passpoint (हॉटस्पॉट 2.0) और WBA OpenRoaming फ्रेमवर्क का एक व्यापक विश्लेषण प्रदान करती है। यह सुरक्षित, निर्बाध अतिथि कनेक्टिविटी स्थापित करने के लिए आवश्यक बुनियादी ऑथेंटिकेशन प्रोटोकॉल, आर्किटेक्चरल घटकों और परिनियोजन रणनीतियों का विवरण देती है। नेटवर्क आर्किटेक्ट और IT लीडर्स सीखेंगे कि कैसे इन मानकों को डिज़ाइन, लागू और ट्रबलशूट किया जाए ताकि एंटरप्राइज़-ग्रेड सुरक्षा बनाए रखते हुए मैनुअल लॉगिन बाधाओं को समाप्त किया जा सके।
WPA2 Personal बनाम Enterprise: क्या अंतर है और आपको किसका उपयोग करना चाहिए?
यह तकनीकी संदर्भ मार्गदर्शिका एंटरप्राइज़ WiFi परिवेशों के भीतर WPA2 Personal और WPA2 Enterprise सुरक्षा प्रोटोकॉल की व्यापक तुलना प्रदान करती है। यह नेटवर्क आर्किटेक्ट्स और IT लीडर्स को सूचित परिनियोजन निर्णय लेने में मदद करने के लिए प्रत्येक मानक के आर्किटेक्चरल अंतर, परिनियोजन पद्धतियों और सुरक्षा प्रभावों को रेखांकित करती है।