मुख्य सामग्री पर जाएं

MDU WiFi में टेनेंट सेशन ट्रैकिंग और दुरुपयोग एट्रिब्यूशन: Meraki फ़्लो को Purple iPSK आइडेंटिटी से मैप करना

आप MDU, BTR या स्टूडेंट नेटवर्क पर सिंगल-पब्लिक-IP दुरुपयोग नोटिस को एक विशिष्ट अपार्टमेंट से ट्रेस करने में सक्षम होंगे। आप MAC, VLAN और समय के आधार पर Meraki MX फ़्लो एक्सपोर्ट को Purple iPSK आइडेंटिटी और RADIUS Accounting रिकॉर्ड से जोड़ते हैं। आप उन रिटेंशन, NTP और ड्रिल नियंत्रणों को भी जानेंगे जो उस चेन को कानूनी टीम के लिए सुरक्षित और पुख्ता रखते हैं।

Tom Hackett द्वाराप्रकाशित
📖 13 मिनट का पाठ3,826 शब्द3 हल किए गए उदाहरण11 मुख्य परिभाषाएं

हमारी मुख्य श्रृंखला का हिस्सा: Multi-Tenant WiFi →

एक सिंगल-पब्लिक-IP MDU नेटवर्क पर दुरुपयोग का पता लगाने के लिए, आप दो रिकॉर्ड्स को जोड़ते हैं। Meraki MX फ़्लो एक्सपोर्ट पब्लिक IP, ट्रांसलेटेड सोर्स पोर्ट और टाइमस्टैम्प को वापस एक इंटरनल IP, MAC और VLAN से मैप करता है। Purple का iPSK आइडेंटिटी और RADIUS अकाउंटिंग रिकॉर्ड उस MAC और VLAN को एक अपार्टमेंट से मैप करते हैं। कानूनी सलाह के अधीन, दोनों को 365 दिनों के लिए सुरक्षित रखें।

एक MDU नेटवर्क पर दुरुपयोग का पता लगाना वास्तव में क्या करता है?

Purple Multi-Tenant WiFi एक मल्टी-ड्वेलिंग यूनिट (MDU), बिल्ड-टू-रेंट (BTR) ब्लॉक या छात्र निवास में रहने वाले प्रत्येक निवासी को एक प्राइवेट नेटवर्क प्रदान करता है जो घर के ब्रॉडबैंड जैसा महसूस होता है। इस अनुभव के पीछे एक कठिन आर्किटेक्चरल तथ्य है। प्रत्येक निवासी पोर्ट एड्रेस ट्रांसलेशन (PAT) का उपयोग करके उसी पब्लिक WAN एड्रेस के माध्यम से बिल्डिंग से बाहर निकलता है। PAT NAT का एक रूप है जहाँ कई इंटरनल होस्ट एक पब्लिक IP साझा करते हैं, जो केवल गेटवे द्वारा असाइन किए गए सोर्स पोर्ट द्वारा अलग किए जाते हैं। जब कोई कॉपीराइट धारक, कोई एब्यूज डेस्क या कोई पुलिस अधिकारी आपको खोजता है, तो उन्हें एक IP दिखाई देता है। वे इसके पीछे एक सब्सक्राइबर की उम्मीद करते हैं। आपके पास सैकड़ों हैं।

दुरुपयोग का पता लगाना उस खोई हुई मैपिंग को फिर से बनाता है। यह इसे दो स्वतंत्र डेटा प्लेन से करता है: गेटवे के नेटवर्क फ़्लो और Purple के आइडेंटिटी रिकॉर्ड्स। दोनों में से कोई भी अकेले पर्याप्त नहीं है। MAC एड्रेस, VLAN और समय पर जुड़कर, वे आपको एक पब्लिक IP और पोर्ट से एक नामित अपार्टमेंट तक ले जाते हैं।

एक पब्लिक IP दुरुपयोग का पता लगाने को क्यों बाधित करता है

यूएस डिजिटल मिलेनियम कॉपीराइट एक्ट (DMCA), 17 U.S.C. § 512 के तहत एक सामान्य नोटिस में तीन फ़ील्ड होते हैं: पब्लिक IP, सोर्स पोर्ट और टाइमस्टैम्प। RFC 6302, इंटरनेट-फेसिंग सर्वर के लिए IETF का मार्गदर्शन, सोर्स पोर्ट और एक सटीक टाइमस्टैम्प को लॉग करने की सिफारिश करता है क्योंकि साझा एड्रेसिंग अकेले IP को अस्पष्ट बनाती है। आपका काम उस डिज़ाइन का सम्मान करना है। यदि आपके लॉग में ट्रांसलेटेड पोर्ट और एक सटीक क्लॉक है, तो नोटिस का उत्तर देना संभव हो जाता है। यदि वे ऐसा नहीं करते हैं, तो आप केवल बिल्डिंग की पहचान कर सकते हैं और कुछ नहीं।

iPSK का क्या योगदान है

यह गाइड मानती है कि आप पहले से ही जानते हैं कि iPSK (Identity Pre-Shared Key) क्या है। Purple की गाइड "Implementing iPSK for secure IoT" और "iPSK vs 802.1X: a comparison" इस पूर्व-आवश्यकता को कवर करती हैं। संक्षेप में, iPSK प्रत्येक किरायेदार को एक साझा SSID पर एक अद्वितीय पासफ़्रेज़ जारी करता है, और RADIUS सर्वर उस की (key) को एक पहचान से बांधता है। RADIUS (Remote Authentication Dial-In User Service, RFC 2865) सेशन को प्रमाणित करता है। RADIUS Accounting (RFC 2866) लॉग करता है कि यह कब शुरू होता है, कितने समय तक चलता है और कब रुकता है। यह गाइड इसके ऊपर के ऑपरेशनल लेयर को कवर करती है: उन आइडेंटिटी रिकॉर्ड्स को ऐसे सबूत में बदलना जिसे आप कानूनी सलाहकार को सौंप सकें।

शुरू करने से पहले आपको क्या चाहिए?

पहला नोटिस आने से पहले आपको चार चीजें तैयार रखनी होंगी। तथ्य के बाद उन्हें बनाना काम नहीं करता है, क्योंकि आपके लिए आवश्यक सबूत पहले ही जा चुके होते हैं।

  1. एक VLAN-प्रति-iPSK डिज़ाइन। प्रत्येक किरायेदार की (key) उनके डिवाइस को NAT सीमा से पहले एक समर्पित लेयर-3 सेगमेंट में डाल देती है।
  2. Meraki MX से एक फ़्लो एक्सपोर्ट जो टाइमस्टैम्प के साथ प्री-NAT और पोस्ट-NAT एड्रेसिंग ले जाता है।3. Purple RADIUS Accounting सक्षम है, साथ ही iPSK-से-किराएदार (tenant) मैप का एक नियमित निर्यात भी उपलब्ध है।
  3. कानूनी सलाहकार द्वारा हस्ताक्षरित एक अवधारण नीति (retention policy), और श्रृंखला में प्रत्येक डिवाइस पर NTP चल रहा है।

VLAN-प्रति-iPSK एक फ्लैट साझा SSID से बेहतर क्यों है

एक VLAN (वर्चुअल LAN) IEEE 802.1Q में परिभाषित एक लॉजिकल लेयर-2 सेगमेंट है, जो डिवाइस के एक समूह को दूसरे समूह से अलग करता है। Purple का RADIUS रिस्पॉन्स प्रति iPSK एक VLAN असाइन कर सकता है, जिससे प्रत्येक अपार्टमेंट अपने खुद के सबनेट में आ जाता है। वह सबनेट दूसरा, स्वतंत्र पहचानकर्ता बन जाता है। भले ही कोई MAC स्पूफ़ या रैंडमाइज़ किया गया हो, आंतरिक स्रोत IP अभी भी अपार्टमेंट के सेगमेंट की पहचान करता है।

डिज़ाइन एट्रिब्यूशन ग्रैन्युलैरिटी MAC रैंडमाइजेशन में भी काम करता है किराएदार अलगाव (Tenant isolation) यह किसके लिए उपयुक्त है
फ्लैट साझा SSID, एक PSK केवल बिल्डिंग नहीं डिफ़ॉल्ट रूप से कोई नहीं छोटा कैफ़े या लॉबी गेस्ट WiFi नेटवर्क, आवासीय नहीं
साझा SSID, iPSK, कोई VLAN नहीं डिवाइस MAC से किराएदार आंशिक रूप से, सेशन के समय अकाउंटिंग रिकॉर्ड के माध्यम से केवल क्लाइंट अलगाव माइग्रेशन के दौरान अंतरिम चरण
iPSK के साथ प्रति किराएदार VLAN अपार्टमेंट सबनेट और MAC हाँ, सबनेट अभी भी अपार्टमेंट की पहचान करता है प्रति अपार्टमेंट लेयर-3 सेगमेंटेशन MDU, BTR, छात्र आवास, सर्विस्ड अपार्टमेंट
प्रति-व्यक्ति क्रेडेंशियल के साथ 802.1X नामांकित व्यक्ति हाँ प्रति-यूज़र पॉलिसी प्रबंधित डिवाइस वाले कॉर्पोरेट मल्टी-किराएदार कार्यालय

आवासीय संपत्तियों के लिए, VLAN-प्रति-iPSK सबसे सही डिफ़ॉल्ट विकल्प है। यह आपको दो पहचानकर्ता देता है जो आपस में मेल खाने चाहिए: VLAN और MAC। 802.1X (IEEE पोर्ट-आधारित एक्सेस कंट्रोल मानक) व्यक्तिगत यूज़र तक पहुँचता है। हालाँकि, गेम कंसोल, स्मार्ट TV और निवासियों द्वारा लाए जाने वाले अन्य डिवाइस के मामले में इसमें समस्याएँ आती हैं।

आप दोनों डेटा कैप्चर को कैसे सेटअप करते हैं?

कैप्चर 1: Meraki MX से नेटवर्क फ़्लो

Meraki MX, Syslog (RFC 5424) द्वारा इवेंट और फ़्लो डेटा भेज सकता है और NetFlow संस्करण 9 (RFC 3954) द्वारा ट्रैफ़िक रिकॉर्ड निर्यात कर सकता है। इन दोनों को Meraki डैशबोर्ड में एप्लायंस की रिपोर्टिंग सेटिंग्स के अंतर्गत कॉन्फ़िगर करें। वर्तमान मेनू पथों के लिए Cisco Meraki के अपने दस्तावेज़ों का पालन करें।

महत्वपूर्ण यह है कि आपके कलेक्टर तक फ़ील्ड सेट पहुँचे। प्रत्येक ट्रांसलेटेड कनेक्शन के लिए आपको निम्नलिखित की आवश्यकता होगी:

  • आंतरिक स्रोत IP और स्रोत पोर्ट
  • क्लाइंट MAC पता, या DHCP लॉग से एक विश्वसनीय IP-से-MAC बाइंडिंग
  • VLAN या स्रोत सबनेट
  • NAT के बाद का सार्वजनिक IP और ट्रांसलेटेड स्रोत पोर्ट
  • प्रारंभ और समाप्ति टाइमस्टैम्प, मिलीसेकंड रिज़ॉल्यूशन पर जहाँ एक्सपोर्टर इसका समर्थन करता है

NAT के बाद का पोर्ट वह फ़ील्ड है जिसे ऑपरेटर अक्सर अनुपलब्ध पाते हैं। IPFIX (RFC 7011) में, प्रासंगिक सूचना तत्व postNATSourceIPv4Address और postNAPTSourceTransportPort हैं, जो दोनों IANA IPFIX रजिस्ट्री में परिभाषित हैं। इससे पहले कि आप निर्यात पर भरोसा करें, एक सैंपल कैप्चर करें। पुष्टि करें कि आपका फ़र्मवेयर ट्रांसलेटेड पोर्ट को भरता है। यदि ऐसा नहीं होता है, तो आपका फ़ॉलबैक विकल्प MX फ़ायरवॉल और फ़्लो Syslog है, जो एक अपस्ट्रीम डिवाइस से NAT ट्रांसलेशन लॉग के साथ संयुक्त है जो इसे रिकॉर्ड करता है। इसकी आवश्यकता पड़ने से पहले ही इसे व्यवस्थित कर लें। फ्लो डेटा को DHCP लीज़ लॉग्स के साथ पेयर करें। लीज़ आपको एक समय-सीमा में बंधा IP-टू-MAC बाइंडिंग देते हैं। जब एक फ्लो रिकॉर्ड में IP होता है लेकिन MAC नहीं, तब वह बाइंडिंग आपकी सुरक्षा के लिए काम आती है।

Capture 2: Purple से पहचान

Purple इस मिलान का आधा हिस्सा यानी पहचान प्रदान करता है। RADIUS Accounting रिकॉर्ड Calling-Station-Id एट्रिब्यूट में क्लाइंट MAC, Called-Station-Id में एक्सेस पॉइंट, और सेशन शुरू व समाप्त होने का समय रखते हैं। हर समर्थित वेंडर पर Purple के RADIUS कॉन्फ़िगरेशन का Accounting एक मानक हिस्सा है। Avaya के लिए Purple सपोर्ट आर्टिकल एक सामान्य सेटअप दिखाता है, जिसमें accounting सक्षम है और एक अंतरिम accounting अंतराल सेट है।

वही आर्टिकल एक ऐसे विवरण को भी चिह्नित करता है जो आपके मिलान में बाधा डाल सकता है। वेंडर MAC एड्रेस को अलग-अलग प्रारूपित करते हैं: एक पर अपर-केस हाइफ़न के साथ, दूसरे पर लोअर-केस कोलन के साथ अलग किया गया। दोनों डेटा प्लेन पर, इनगेस्ट के समय ही हर MAC को एक प्रारूप में सामान्य (normalise) करें।

दूसरा पहचान इनपुट iPSK-टू-किरायेदार मैप है: कौन सी कुंजी किस अपार्टमेंट की है, और यह कौन सा VLAN असाइन करती है। इसे Purple से प्रतिदिन एक्सपोर्ट करें। फिर आपके पास इस बात का एक तारीख-वार स्नैपशॉट होता है कि संबंधित दिन पर प्रत्येक कुंजी किसके पास थी, न कि केवल आज किसके पास है। किराएदारी बदलती रहती है। एक कुंजी जो आज फ्लैट 4.12 की है, वह छह महीने पहले किसी पिछले निवासी की हो सकती थी।

पाइपलाइन खुद बनाना

यदि आप पहले से Meraki Syslog को सेंट्रलाइज़ नहीं करते हैं, तो एक लाइटवेट ओपन-सोर्स पाइपलाइन इसे कवर करती है। अधिकांश सिंगल-साइट संपत्तियों के लिए एक छोटा Linux वर्चुअल मशीन काफी है।

  1. कलेक्टर (Collector). Fluentd या Logstash चलाएं। UDP 514 (IANA-असाइन किया गया Syslog पोर्ट) और अपने चुने हुए NetFlow पोर्ट पर सुनें; UDP 2055 एक सामान्य परंपरा है। Logstash अपने netflow कोडेक के साथ NetFlow v9 और IPFIX को पार्स करता है।
  2. इनगेस्ट पर सामान्य करें (Normalise). सभी टाइमस्टैम्प को UTC में बदलें। सभी MAC को एक प्रारूप में बदलें। प्रत्येक रिकॉर्ड को साइट और VLAN के साथ टैग करें।
  3. स्टोर करें (Store). Elasticsearch या Grafana Loki में रूट करें। Elasticsearch में, एक Index Lifecycle Management (ILM) पॉलिसी दैनिक रूप से इंडेक्स को रोल करती है और आपकी अवधारण सीमा पर उन्हें डिलीट कर देती है। Loki में, कॉम्पेक्टर एक अवधारण अवधि लागू करता है। दोनों ही मामलों में, डिलीट होना स्वचालित और ऑडिट करने योग्य है।
  4. पहचान स्नैपशॉट (Identity snapshot). एक दैनिक क्रॉन जॉब शेड्यूल करें जो Purple से सक्रिय iPSK-टू-किरायेदार मैप को खींचता है। इसे एक दिनांकित स्थानीय लुकअप टेबल में लिखें। स्नैपशॉट को फ्लो के समान ही अवधारण शेड्यूल पर रखें।
  5. पहुंच नियंत्रण (Access control). केवल नामित कर्मचारियों तक ही क्वेरी एक्सेस को सीमित करें। प्रत्येक सर्च को लॉग करें। ये रिकॉर्ड निवासियों की पहचान करते हैं, इसलिए GDPR के तहत इन्हें व्यक्तिगत डेटा के रूप में समझें।

परिणाम: सम्मन (subpoena) के समय, आप किसी तीसरे पक्ष का इंतजार किए बिना, अपने स्वयं के डेटा के खिलाफ ऑफ़लाइन मिलान चला सकते हैं।

आप दुरुपयोग नोटिस (abuse notice) का उत्तर कैसे देते हैं?

जब कोई नोटिस आए, तो हर बार एक ही वर्कफ़्लो चलाएं।

दुरुपयोग नोटिस (Abuse notice)
(पब्लिक IP, सोर्स पोर्ट, टाइमस्टैम्प)
        |
        v
[1] Meraki फ्लो लॉग
    मैच पोस्ट-NAT IP + ट्रांसलेटेड पोर्ट
    +/- क्लॉक टॉलरेंस के भीतर
        |
        v
(इंटरनल IP, MAC, VLAN)
        |
        v
[2] Purple RADIUS Accounting
    match MAC with session active at timestamp
        |
        v
[3] Dated iPSK-to-tenant snapshot
    match iPSK + VLAN on that date
        |
        v
अपार्टमेंट / पंजीकृत निवासी

तीन जाँचें परिणाम को सुरक्षित और विश्वसनीय रखती हैं:

  • टाइम-ज़ोन अनुशासन। पहले नोटिस टाइमस्टैम्प को UTC में बदलें। कई नोटिस भेजने वाले के स्थानीय समय में आते हैं।
  • आइडेंटिफायर्स के बीच तालमेल। फ़्लो रिकॉर्ड से मिलने वाला VLAN, iPSK द्वारा असाइन किए गए VLAN से मेल खाना चाहिए। बेमेल होने का मतलब है कि कुछ गड़बड़ है। किसी का भी नाम लेने से पहले रुकें और जांच करें।
  • प्रकटीकरण का निर्णय कानूनी सलाहकार करता है। आपका आउटपुट एक आंतरिक एट्रिब्यूशन रिकॉर्ड है। क्या और कैसे खुलासा करना है, निवासी को सूचित करना है या पीछे हटना है, यह एक कानूनी निर्णय है।

व्यावहारिक उदाहरण: नोटिस से अपार्टमेंट तक

यह श्रृंखला प्रलेखन पतों (RFC 5737) और काल्पनिक मूल्यों का उपयोग करती है।

  1. नोटिस। एक अधिकार धारक 14 मार्च को 22:17:05 UTC पर 203.0.113.10, सोर्स पोर्ट 41822 से फ़ाइल-शेयरिंग इवेंट की रिपोर्ट करता है।
  2. फ़्लो क्वेरी। आप 22:17:03 और 22:17:07 के बीच पोस्ट-NAT IP 203.0.113.10 और ट्रांसलेटेड पोर्ट 41822 के लिए MX फ़्लो इंडेक्स खोजते हैं। एक रिकॉर्ड मेल खाता है। आंतरिक स्रोत 10.40.12.37, पोर्ट 51544, VLAN 412।
  3. IP से MAC। DHCP लीज लॉग दिखाता है कि उस दिन 19:02 से 23:58 तक 10.40.12.37 MAC 3C-22-FB-1A-7E-09 से बंधा हुआ था।
  4. आइडेंटिटी क्वेरी। Purple RADIUS Accounting दिखाता है कि उस MAC का सत्र 19:02 से 00:41 तक सक्रिय था। सत्र को VLAN 412 को असाइन किए गए iPSK के साथ प्रमाणित किया गया था।
  5. किरायेदार लुकअप। 14 मार्च का iPSK स्नैपशॉट उस कुंजी और VLAN 412 को अपार्टमेंट 4.12 से मैप करता है। आप इस श्रृंखला को कानूनी सलाहकार को सौंप देते हैं।

प्रत्येक हॉप एक स्वतंत्र सिस्टम से टाइमस्टैम्प किया हुआ रिकॉर्ड है। यही स्वतंत्रता इस श्रृंखला को विश्वसनीय बनाती है।

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

आप कैसे जांचते हैं कि श्रृंखला काम कर रही है?

किसी कमी का पता लगाने के लिए वास्तविक नोटिस का इंतज़ार न करें। एक त्रैमासिक अभ्यास चलाएं:

  • किसी ज्ञात iPSK पर एक परीक्षण डिवाइस से, अपने नियंत्रण वाले बाहरी सर्वर से कनेक्शन खोलें। उस सर्वर के लॉग से पब्लिक IP, पोर्ट और समय रिकॉर्ड करें।
  • केवल सर्वर-साइड रिकॉर्ड से शुरू करके, पूरी वर्कफ़्लो प्रक्रिया को बिना किसी पूर्व जानकारी के चलाएं।
  • पुष्टि करें कि आप सही परीक्षण अपार्टमेंट पर पहुंचे हैं। नोट करें कि इसमें कितना समय लगा।
  • जांचें कि प्रत्येक इंडेक्स में सबसे पुराना रिकॉर्ड आपकी रिटेंशन सीमा पर ही हो और उससे आगे न हो। अत्यधिक रिटेंशन अपने आप में एक GDPR समस्या है।

यदि अभ्यास विफल हो जाता है, तो सबसे आम कारण पोस्ट-NAT पोर्ट का गायब होना या क्लॉक ऑफ़सेट होना है। दोनों को नीचे कवर किया गया है।

एट्रिब्यूशन श्रृंखला को क्या बाधित करता है, और आप इसे कैसे ठीक करते हैं?

क्लॉक ड्रिफ्ट (समय का अंतर)

यह मिलान समय पर निर्भर करता है। एक व्यस्त गेटवे पर कुछ ही सेकंड के भीतर ट्रांसलेटेड पोर्ट्स का पुन: उपयोग किया जाता है, इसलिए कुछ सेकंड का अंतर भी गलत फ़्लो से मेल खा सकता है। MX, अपने एक्सेस पॉइंट्स, कलेक्टर और किसी भी अपस्ट्रीम NAT डिवाइस को एक ही NTP (नेटवर्क टाइम प्रोटोकॉल, RFC 5905) स्रोतों पर सेट करें। हर जगह UTC में लॉग इन करें। जब किसी डिवाइस का ऑफ़सेट एक सेकंड से अधिक हो जाए तो अलर्ट भेजें। यदि आपकी टॉलरेंस विंडो के भीतर दो फ़्लो मेल खाते हैं, तो किसी एक को चुनने के बजाय विसंगति की रिपोर्ट कानूनी सलाहकार को करें।

अपस्ट्रीम कैरियर-ग्रेड NAT

कुछ ISP आपके WAN को कैरियर-ग्रेड NAT (CGNAT, जिसका वर्णन RFC 6888 में है) के पीछे रखते हैं। ऐसी स्थिति में आपके MX का पब्लिक एड्रेस स्वयं प्राइवेट हो जाता है। नोटिस में ISP का शेयर्ड एड्रेस और पोर्ट होगा। केवल ISP ही उसे आपके WAN से मैप कर सकता है, और केवल आपके लॉग ही आपके WAN को किसी अपार्टमेंट से मैप कर सकते हैं। आपके रिकॉर्ड बिल्डिंग के भीतर एकमात्र एट्रिब्यूशन रिकॉर्ड बन जाते हैं। अपने ISP से पूछें कि क्या आप CGNAT के पीछे हैं, और जहाँ संभव हो, एक समर्पित पब्लिक IP की मांग करें।

किरायेदारों के बीच PSK शेयर करना

यदि कोई निवासी अपने iPSK को किसी पड़ोसी के साथ साझा करता है, तो दोनों घर एक ही अपार्टमेंट के रूप में दिखाई देंगे। डिवाइस नामांकन लागू करें: प्रति iPSK डिवाइसों की संख्या सीमित करें और निवासियों के लिए Purple के माध्यम से नए डिवाइस पंजीकृत करना अनिवार्य करें। उन कुंजियों की समीक्षा करें जिनकी डिवाइस संख्या या समवर्ती सत्र अचानक बढ़ जाते हैं। अपने जॉइनर्स, मूवर्स और लीवर्स की प्रक्रिया के हिस्से के रूप में, निवासी के बाहर जाने वाले दिन ही उसकी कुंजी को रोटेट करें।

MAC रैंडमाइजेशन

वर्तमान iOS और Android रिलीज़ डिफ़ॉल्ट रूप से प्रति नेटवर्क एक प्राइवेट MAC दिखाते हैं, और कुछ सेटिंग्स इसे रोटेट करती हैं। यही कारण है कि आप टाइमस्टैम्प पर सक्रिय RADIUS Accounting रिकॉर्ड पर शामिल होते हैं, न कि नामांकित डिवाइसों के स्थिर रजिस्टर पर। VLAN-per-iPSK के साथ, सबनेट अभी भी अपार्टमेंट की पहचान करता है, भले ही MAC नया हो।

आपको लॉग कब तक रखने चाहिए?

डेटा रिटेंशन एक कानूनी प्रश्न है। कुछ भी कॉन्फ़िगर करने से पहले अपने स्थानीय कानूनी सलाहकार से इस पर सहमति लें। एक सामान्य नियम के रूप में, अधिकांश ऑपरेटर 365 दिनों के लिए फ़्लो और पहचान रिकॉर्ड रखते हैं। यह उस समय को कवर करता है जो आमतौर पर एक सिविल सबपोना या पुलिस अनुरोध को आने में लगता है।

दो दबाव विपरीत दिशाओं में खींचते हैं। GDPR अनुच्छेद 5(1)(e) के तहत, आप व्यक्तिगत डेटा केवल तब तक रख सकते हैं जब तक उद्देश्य के लिए आवश्यक हो। UK में, इन्वेस्टिगेटरी पावर्स एक्ट 2016 डेटा रिटेंशन नोटिस को 12 महीनों तक सीमित करता है। US में, DMCA § 512(h) सबपोना घटना के काफी समय बाद भी आ सकते हैं। सहमत अवधि को अपनी गोपनीयता सूचना और किरायेदारी की शर्तों में लिखें। फिर ILM या Loki रिटेंशन को इसे स्वचालित रूप से लागू करने दें।

इसकी लागत क्या है, और आपको बदले में क्या मिलता है?

DIY पाइपलाइन एक सामान्य वर्चुअल मशीन और स्टोरेज पर चलती है। फ़्लो वॉल्यूम के एक सप्ताह को मापकर, उसे 52 से गुणा करके और अतिरिक्त हेडरूम जोड़कर स्टोरेज का आकार तय करें। Purple का योगदान, iPSK आइडेंटिटी लेयर और RADIUS Accounting, उन एक्सेस पॉइंट्स पर चलता है जो आपके पास पहले से मौजूद हैं। Purple आपके पास पहले से मौजूद Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet के साथ हार्डवेयर-अज्ञेयवादी है, जिसमें किसी बदलाव या रिप्लेसमेंट की आवश्यकता नहीं होती है।

वापसी को टाले गए व्यवधान के रूप में मापा जाता है। दो उदाहरण परिदृश्य अंतर को दर्शाते हैं।

परिदृश्य 1: हॉस्पिटैलिटी एस्टेट में सर्विस्ड अपार्टमेंट

एक 180-यूनिट वाले सर्विस-अपार्टमेंट ब्लॉक में, जो एक hotel संचालन के साथ चलाया जा रहा था, एक फ्लैट शेयर्ड नेटवर्क पर बार-बार कॉपीराइट नोटिस प्राप्त हुए। उन्हें किसी विशिष्ट उपयोगकर्ता से जोड़ने का कोई तरीका न होने के कारण, ऑपरेटर ने हर निवासी को चेतावनी ईमेल भेज दी। इसके बाद शिकायतें आईं, और ISP ने सेवा निलंबित करने की धमकी दी। ऑपरेटर ने अपने मौजूदा Meraki एस्टेट पर VLAN-per-iPSK को अपनाया और ऊपर बताए गए Logstash पाइपलाइन को स्थापित किया। अगला नोटिस मिलते ही 20 मिनट से भी कम समय में एक सिंगल अपार्टमेंट की पहचान कर ली गई। केवल उस निवासी से संपर्क किया गया, और आगे किसी भी बिल्डिंग-व्यापी चेतावनी की आवश्यकता नहीं पड़ी।

परिदृश्य 2: पब्लिक-सेक्टर की-वर्कर हाउसिंग

एक अस्पताल स्थल के पास स्थित 90 की-वर्कर फ्लैटों वाले एक काउंसिल-स्वामित्व वाले ब्लॉक को एक पब्लिक IP और पोर्ट के संबंध में पुलिस से डेटा अनुरोध प्राप्त हुआ। हाउसिंग टीम के पास प्रति फ्लैट iPSK और VLANs थे, लेकिन वे केवल 30 दिनों के लॉग रखते थे। यह घटना उस समय-सीमा के बाहर की थी। कानूनी समीक्षा के बाद, टीम ने डेटा रखने की अवधि को बढ़ाकर 365 दिन कर दिया, दैनिक पहचान स्नैपशॉट जोड़ दिया और तिमाही ड्रिल शुरू कर दी। बाद में आए एक अनुरोध का उत्तर एक कार्य दिवस के भीतर दिया गया, जिसमें एक फ्लैट का नाम दिया गया था, और कानूनी परामर्श के लिए हर एक हॉप का दस्तावेजीकरण किया गया था।

आपके विस्तृत एस्टेट में यह कहाँ फिट बैठता है

यही समस्या कॉर्पोरेट मल्टी-टेनेंट कार्यालयों में भी दिखाई देती है। एक कोवर्किंग ऑपरेटर, या ग्राहक किरायेदारों के बीच साझा इंफ्रास्ट्रक्चर चलाने वाला एक SaaS प्रदाता, एक पब्लिक IP और उसके पीछे कई संगठनों की चुनौती का सामना करता है। Purple स्टाफ WiFi वहाँ भी इसी पहचान-प्रथम मॉडल को लागू करता है, जो आमतौर पर 802.1X और Microsoft Entra ID, Okta या Google Workspace के साथ पहचान स्रोत के रूप में काम करता है। यहाँ वर्णित फ्लो जॉइन बिना किसी बदलाव के आगे बढ़ता है। यही पैटर्न दुकानों के ऊपर फ्लैटों वाली मिश्रित-उपयोग retail योजनाओं, और स्टाफ आवास चलाने वाले healthcare एस्टेट पर भी लागू होता है।

पृष्ठभूमि की जानकारी के लिए, Purple मल्टी-टेनेंट WiFi और Purple की iPSK गाइड, "Implementing iPSK for secure IoT" और "iPSK vs 802.1X: a comparison" देखें। यदि आप इस भूमिका के लिए क्लाउड RADIUS प्रदाताओं की तुलना कर रहे हैं, तो IronWiFi Alternatives for Enterprise Deployments पढ़ें।

अक्सर पूछे जाने वाले प्रश्न

क्या हमें किरायेदार-स्तरीय एट्रिब्यूशन प्राप्त करने के लिए अपने Meraki हार्डवेयर को बदलने की आवश्यकता है?

नहीं। Purple एक क्लाउड ओवरले के रूप में आपके मौजूदा Cisco Meraki एक्सेस पॉइंट्स और MX एप्लायंसेज के ऊपर काम करता है। आप Purple के RADIUS के माध्यम से VLAN असाइनमेंट के साथ iPSK को सक्षम करते हैं, RADIUS Accounting चालू करते हैं, और MX पर फ्लो एक्सपोर्ट कॉन्फ़िगर करते हैं। यही तरीका HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet पर भी काम करता है। गेटवे को केवल टाइमस्टैम्प के साथ pre-NAT और post-NAT एड्रेसिंग को एक्सपोर्ट करने की आवश्यकता होती है।

क्या Purple हमारे लिए Meraki फ्लो लॉग्स को स्टोर करता है?

नहीं। Purple चेन के केवल पहचान वाले हिस्से को संभालता है: जैसे iPSK असाइनमेंट, VLAN मैपिंग और RADIUS Accounting सेशन। Meraki फ्लो और NAT रिकॉर्ड आपके द्वारा नियंत्रित कलेक्टर में रहते हैं, चाहे वह Elasticsearch हो, Grafana Loki हो या कोई मौजूदा SIEM हो। यह विभाजन आपको डेटा रिटेंशन, एक्सेस कंट्रोल और प्रकटीकरण के नियंत्रण में रखता है। ये ऐसे निर्णय हैं जिन पर आपके कानूनी सलाहकार का अधिकार होना चाहिए, न कि किसी तीसरे पक्ष का।### हमें फ़्लो और पहचान लॉग कितने समय तक रखने चाहिए?

अधिकांश ऑपरेटर दोनों को 365 दिनों के लिए रखते हैं, लेकिन डेटा रखना आपके कानूनी सलाहकार का एक कानूनी निर्णय है। GDPR Article 5(1)(e) डेटा रखने की अवधि को केवल उद्देश्य की आवश्यकता तक ही सीमित करता है। UK में, Investigatory Powers Act 2016 के तहत डेटा रखने के नोटिस अधिकतम 12 महीनों तक सीमित हैं। आप जो भी अवधि तय करें, उसे अपनी गोपनीयता सूचना (privacy notice) में प्रकाशित करें और ILM या Loki रिटेंशन के साथ स्वचालित विलोपन (automatic deletion) लागू करें।

क्या रेजिडेंट ट्रैफ़िक को लॉग करना GDPR के अनुकूल है?

हाँ, बशर्ते आप कनेक्शन मेटाडेटा लॉग करें, न कि कंटेंट, और इसे पर्सनल डेटा के रूप में संभालें। एक वैध कानूनी आधार रिकॉर्ड करें, आमतौर पर वैध हित (legitimate interests) या कानूनी दायित्व, और अपनी गोपनीयता सूचना में उद्देश्य और डेटा रखने की अवधि का उल्लेख करें। क्वेरी एक्सेस को केवल नामित कर्मचारियों तक सीमित करें और प्रत्येक खोज का ऑडिट करें। Purple ISO 27001 प्रमाणित और GDPR अनुपालनकर्ता है, इसलिए पहचान वाला हिस्सा पहले से ही एक प्रमाणित नियंत्रण ढांचे के भीतर है।

क्या होगा यदि कोई निवासी अपने पड़ोसी के साथ अपना iPSK साझा करता है?

साझा की गई कुंजियाँ (shared keys) दो घरों को एक अपार्टमेंट रिकॉर्ड में मिला देती हैं, इसलिए आपको उन्हें रोकना होगा। प्रति iPSK उपकरणों की संख्या सीमित करें और निवासियों के लिए Purple के माध्यम से नए उपकरणों को पंजीकृत करना अनिवार्य करें। डिवाइसों की संख्या या समवर्ती सत्रों (concurrent sessions) में अचानक उछाल पर नज़र रखें। VLAN-per-iPSK के साथ, साझा कुंजी अभी भी एक अपार्टमेंट के सेगमेंट से मैप होती है। यह एक प्रलेखित चेतावनी के साथ आपके कानूनी सलाहकार को बचाव योग्य शुरुआती बिंदु देता है।

यदि हमारा ISP कैरियर-ग्रेड NAT का उपयोग करता है तो क्या हम समन का जवाब दे सकते हैं?

हाँ, लेकिन केवल तभी जब आपके अपने लॉग पूर्ण हों। CGNAT के पीछे, नोटिस ISP के साझा पते को वहन करता है। ISP इसे आपके WAN से मैप करता है, और आपके रिकॉर्ड को आपके WAN को एक अपार्टमेंट से मैप करना चाहिए। आपके लॉग तब इमारत के अंदर एकमात्र एट्रिब्यूशन रिकॉर्ड होते हैं। जहाँ संभव हो, अपने ISP से एक समर्पित सार्वजनिक IP मांगें, और NTP अनुशासन को कड़ा रखें।

DIY लॉगिंग पाइपलाइन को तैनात करने में कितना प्रयास लगता है?

एक सक्षम नेटवर्क इंजीनियर एक Linux वर्चुअल मशीन पर ओपन-सोर्स पाइपलाइन को स्थापित कर सकता है। इसमें एक Fluentd या Logstash कलेक्टर, Elasticsearch या Loki स्टोरेज, एक स्वचालित रिटेंशन नीति और Purple से दैनिक पहचान निर्यात (daily identity export) शामिल है। बड़ा प्रयास सत्यापन का है। पुष्टि करें कि आपका MX फ़र्मवेयर अनुवादित स्रोत पोर्ट को निर्यात करता है, फिर लाइव नोटिस के लिए पाइपलाइन पर भरोसा करने से पहले एक ब्लाइंड एट्रिब्यूशन ड्रिल चलाएं।

मुख्य परिभाषाएं

Port address translation (PAT)

NAT का एक रूप जिसमें कई इंटरनल होस्ट एक पब्लिक IP एड्रेस साझा करते हैं और केवल गेटवे द्वारा असाइन किए गए सोर्स पोर्ट द्वारा पहचाने जाते हैं। RFC 6302 सलाह देता है कि इंटरनेट-फेसिंग सर्वर सोर्स पोर्ट और एक सटीक टाइमस्टैम्प लॉग करें क्योंकि शेयर्ड एड्रेसिंग अकेले IP को अस्पष्ट बनाती है।

MDU में प्रत्येक निवासी एक ही पब्लिक WAN एड्रेस के माध्यम से बाहर जाता है, इसलिए एक IP का नाम लेने वाला दुरुपयोग नोटिस सैकड़ों निवासियों की ओर इशारा करता है। एट्रिब्यूशन ट्रांसलेटेड पोर्ट को लॉग करने पर निर्भर करता है।

iPSK (Identity Pre-Shared Key)

एक तरीका जो एक शेयर्ड SSID पर प्रत्येक टेनेंट को एक विशिष्ट पासफ़्रेज़ जारी करता है, जिसमें RADIUS सर्वर उस की (key) को एक आइडेंटिटी से बांधता है, और Purple के डिज़ाइन में, प्रति की (key) एक VLAN असाइनमेंट वापस करता है।

iPSK आवासीय संपत्तियों में आइडेंटिटी एंकर है। यह किसी डिवाइस सेशन को अपार्टमेंट से जोड़ता है, बिना उन डिवाइस कम्पैटिबिलिटी समस्याओं के जो 802.1X के साथ कंसोल और स्मार्ट टीवी में होती हैं।

RADIUS

Remote Authentication Dial-In User Service, जिसे RFC 2865 में निर्दिष्ट किया गया है, एक सेंट्रल सर्वर के खिलाफ नेटवर्क एक्सेस अनुरोधों को प्रमाणित करने और VLAN असाइनमेंट जैसे ऑथराइजेशन एट्रिब्यूट वापस करने के लिए एक प्रोटोकॉल है।

Purple का RADIUS प्रत्येक iPSK सेशन को प्रमाणित करता है और अपार्टमेंट का VLAN असाइन करता है, जिससे एट्रिब्यूशन जॉइन का आइडेंटिटी वाला हिस्सा बनता है।

RADIUS Accounting

RFC 2866 में निर्दिष्ट, यह रिकॉर्ड करता है कि एक सेशन कब शुरू होता है, वह कितने समय तक चलता है और कब समाप्त होता है। ये रिकॉर्ड Calling-Station-Id एट्रिब्यूट में क्लाइंट MAC और Called-Station-Id में एक्सेस पॉइंट ले जाते हैं।

आप नोटिस टाइमस्टैम्प पर सक्रिय अकाउंटिंग रिकॉर्ड पर ज्वाइन करते हैं, न कि किसी स्टेटिक डिवाइस रजिस्टर पर। यही कारण है कि MACs के रैंडमाइज्ड होने पर भी एट्रिब्यूशन काम करता रहता है।

VLAN

IEEE 802.1Q में परिभाषित एक वर्चुअल LAN, जो एक लॉजिकल लेयर - 2 सेगमेंट है जो डिवाइस के एक ग्रुप को दूसरे से अलग करता है।

प्रति iPSK एक VLAN के साथ, प्रत्येक अपार्टमेंट को NAT सीमा से पहले अपना खुद का सबनेट मिलता है। किसी का नाम तय करने से पहले फ्लो रिकॉर्ड में VLAN का वही होना आवश्यक है जो iPSK असाइन करता है।

NetFlow v9 and IPFIX

RFC 3954 और RFC 7011 में परिभाषित फ्लो एक्सपोर्ट फॉर्मेट। IANA IPFIX रजिस्ट्री में लिस्टेड IPFIX इंफॉर्मेशन एलिमेंट्स postNATSourceIPv4Address और postNAPTSourceTransportPort, ट्रांसलेटेड पब्लिक एड्रेस और पोर्ट को ले जाते हैं।

Meraki MX फ्लो एक्सपोर्ट वह तरीका है जिससे आप एक पब्लिक IP, ट्रांसलेटेड पोर्ट और टाइमस्टैम्प को वापस एक इंटरनल IP, MAC और VLAN से मैप करते हैं। पोस्ट - NAT पोर्ट वह फ़ील्ड है जो अक्सर गायब रहता है।

Syslog

RFC 5424 में निर्दिष्ट इवेंट मैसेज प्रोटोकॉल, जिसे पारंपरिक रूप से UDP 514, IANA द्वारा असाइन किए गए Syslog पोर्ट पर प्राप्त किया जाता है।

Meraki MX इवेंट और फ्लो डेटा को Syslog द्वारा भेजता है। यदि फ्लो एक्सपोर्ट में ट्रांसलेटेड पोर्ट की कमी है, तो अपस्ट्रीम NAT लॉग के साथ संयुक्त रूप से यही आपका फॉलबैक विकल्प भी है।

NTP (Network Time Protocol)

RFC 5905 में निर्दिष्ट टाइम सिंक्रोनाइजेशन प्रोटोकॉल, जिसका उपयोग कॉमन रेफरेंस सोर्सेज के साथ डिवाइस क्लॉक्स को संरेखित करने के लिए किया जाता है।

एक व्यस्त गेटवे पर ट्रांसलेटेड पोर्ट्स सेकंडों के भीतर दोबारा उपयोग कर लिए जाते हैं, इसलिए क्लॉक ड्रिफ्ट गलत फ्लो से मेल खा सकता है। चेन के प्रत्येक डिवाइस को समान NTP सोर्सेज से UTC में लॉग इन करना चाहिए।

Carrier-grade NAT (CGNAT)

RFC 6888 में वर्णित ISP द्वारा संचालित एड्रेस शेयरिंग, जिसमें सब्सक्राइबर का WAN एड्रेस स्वयं प्राइवेट होता है और अपस्ट्रीम में फिर से ट्रांसलेट किया जाता है।

CGNAT के पीछे, केवल ISP ही अपने शेयर्ड एड्रेस को आपके WAN से मैप कर सकता है। आपके लॉग बिल्डिंग के भीतर एकमात्र एट्रिब्यूशन रिकॉर्ड बन जाते हैं, इसलिए जहां संभव हो एक डेडिकेटेड पब्लिक IP की मांग करें।

DMCA notice

US Digital Millennium Copyright Act, 17 U.S.C. § 512 के तहत एक कॉपीराइट नोटिस, जिसमें आमतौर पर एक पब्लिक IP, सोर्स पोर्ट और टाइमस्टैम्प होता है। धारा 512(h) के तहत सबपोना (subpoenas) घटना के काफी समय बाद भी आ सकते हैं।

यह एट्रिब्यूशन अनुरोध के लिए सबसे आम ट्रिगर है। इसके तीन फ़ील्ड ठीक वही परिभाषित करते हैं जिसका उत्तर देने में आपके फ्लो लॉग्स सक्षम होने चाहिए।

GDPR storage limitation

GDPR आर्टिकल 5(1)(e) पर्सनल डेटा को केवल तब तक रखने की अनुमति देता है जब तक उद्देश्य के लिए आवश्यक हो। UK में, Investigatory Powers Act 2016 डेटा रिटेंशन नोटिस को अधिकतम 12 महीनों तक सीमित करता है।

फ्लो और पहचान रिकॉर्ड्स निवासियों की पहचान करते हैं, इसलिए वे पर्सनल डेटा हैं। डेटा को संभाल कर रखने की अवधि (retention) कानूनी सलाहकार के साथ तय की जानी चाहिए, आपके प्राइवेसी नोटिस में प्रकाशित की जानी चाहिए और स्वचालित रूप से लागू होनी चाहिए।

हल किए गए उदाहरण

एक अधिकार धारक 14 मार्च को 22:17:05 UTC पर 203.0.113.10, सोर्स पोर्ट 41822 से फ़ाइल-शेयरिंग इवेंट की रिपोर्ट करता है। आप इसे किसी अपार्टमेंट से कैसे ट्रेस करेंगे?

आप 22:17:03 और 22:17:07 के बीच पोस्ट-NAT IP 203.0.113.10 और ट्रांसलेटेड पोर्ट 41822 के लिए MX फ़्लो इंडेक्स खोजते हैं। एक रिकॉर्ड मेल खाता है: इंटरनल सोर्स 10.40.12.37, पोर्ट 51544, VLAN 412। DHCP लीज़ लॉग उस IP को 19:02 से 23:58 तक MAC 3C-22-FB-1A-7E-09 से बाइंड करता है। Purple RADIUS Accounting उस MAC को 19:02 से 00:41 तक एक एक्टिव सेशन में दिखाता है, जो VLAN 412 को असाइन किए गए iPSK के साथ प्रमाणित है। 14 मार्च का iPSK स्नैपशॉट उस की (key) और VLAN को अपार्टमेंट 4.12 से मैप करता है। प्रत्येक हॉप एक स्वतंत्र सिस्टम से टाइमस्टैम्प किया गया रिकॉर्ड है, और VLAN आपस में मेल खाते हैं, इसलिए आप इस चेन को कानूनी टीम को सौंप देते हैं।

एक फ्लैट शेयर्ड नेटवर्क पर बने 180-यूनिट वाले सर्विस-अपार्टमेंट ब्लॉक को लगातार कॉपीराइट नोटिस मिल रहे हैं। पूरे बिल्डिंग-व्यापी चेतावनियों के कारण शिकायतें आ रही हैं और ISP निलंबन की धमकी दे रहा है। इसमें क्या बदलाव आता है?

ऑपरेटर अपने मौजूदा Meraki एस्टेट पर VLAN-per-iPSK पर चला गया, जिससे प्रत्येक अपार्टमेंट अपने स्वयं के की (key) के साथ अपने स्वयं के सबनेट में आ गया। इसके बाद इसने MX फ़्लो डेटा एकत्र करने, टाइमस्टैम्प और MAC को सामान्य करने और ऑटोमैटिक रिटेंशन के साथ रिकॉर्ड स्टोर करने के लिए Logstash पाइपलाइन स्थापित की। अगला नोटिस 20 मिनट से भी कम समय में एक सिंगल अपार्टमेंट से हल हो गया। केवल उसी निवासी से संपर्क किया गया, और आगे किसी बिल्डिंग-व्यापी चेतावनी की आवश्यकता नहीं पड़ी। फ्लैट नेटवर्क केवल बिल्डिंग की पहचान कर सकता था; VLAN और iPSK डिज़ाइन ने दो ऐसे आइडेंटिफ़ायर दिए जिनका आपस में मेल खाना आवश्यक था।

90 की-वर्कर फ्लैटों वाले एक काउंसिल के स्वामित्व वाले ब्लॉक को एक पब्लिक IP और पोर्ट के बारे में पुलिस से डेटा का अनुरोध प्राप्त होता है। टीम के पास प्रति फ्लैट iPSK और VLAN हैं लेकिन वे केवल 30 दिनों के लॉग रखते हैं, और इवेंट उस अवधि से बाहर का है। उन्हें क्या करना चाहिए?

डिज़ाइन सही था लेकिन सबूत पहले ही डिलीट हो चुके थे, इसलिए अनुरोध का उत्तर नहीं दिया जा सका। कानूनी समीक्षा के बाद, हाउसिंग टीम ने रिटेंशन को बढ़ाकर 365 दिन कर दिया, जो कि वह कार्य अवधि है जिसमें आमतौर पर सिविल सबपोना या पुलिस अनुरोध आने में समय लगता है। उन्होंने दैनिक iPSK-to-tenant स्नैपशॉट जोड़ा ताकि उनके पास की (key) धारकों का एक दिनांकित रिकॉर्ड रहे, और चेन को साबित करने के लिए त्रैमासिक ब्लाइंड ड्रिल शुरू की। बाद में एक अनुरोध का उत्तर एक कार्य दिवस के भीतर दिया गया, जिसमें एक फ्लैट का नाम था, और कानूनी टीम के लिए प्रत्येक हॉप का दस्तावेजीकरण किया गया था।

अक्सर पूछे जाने वाले प्रश्न

क्या टैनेंट-स्तरीय एट्रिब्यूशन प्राप्त करने के लिए हमें अपने Meraki हार्डवेयर को बदलने की आवश्यकता है?

नहीं। Purple आपके मौजूदा Cisco Meraki एक्सेस पॉइंट्स और MX एप्लायंसेज के ऊपर क्लाउड ओवरले के रूप में काम करता है। आप Purple के RADIUS के माध्यम से VLAN असाइनमेंट के साथ iPSK को सक्षम करते हैं, RADIUS Accounting चालू करते हैं, और MX पर फ्लो एक्सपोर्ट कॉन्फ़िगर करते हैं। यही तरीका HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet पर भी काम करता है। गेटवे को केवल टाइमस्टैम्प के साथ प्री-NAT और पोस्ट-NAT एड्रेसिंग एक्सपोर्ट करने की आवश्यकता होती है।

क्या Purple हमारे लिए Meraki फ्लो लॉग्स को स्टोर करता है?

नहीं। Purple इस चेन का पहचान वाला आधा हिस्सा संभालता है: iPSK असाइनमेंट, VLAN मैपिंग और RADIUS Accounting सेशन। Meraki फ्लो और NAT रिकॉर्ड आपके द्वारा नियंत्रित कलेक्टर में रहते हैं, चाहे वह Elasticsearch हो, Grafana Loki हो या कोई मौजूदा SIEM हो। यह विभाजन आपको डेटा रिटेंशन, एक्सेस कंट्रोल और प्रकटीकरण के नियंत्रण में रखता है। ये ऐसे निर्णय हैं जिन पर आपके कानूनी सलाहकार का नियंत्रण होना चाहिए, न कि किसी तीसरे पक्ष का।

हमें फ्लो और आइडेंटिटी लॉग्स को कितने समय तक रखना चाहिए?

अधिकांश ऑपरेटर्स दोनों को 365 दिनों के लिए रखते हैं, लेकिन रिटेंशन आपके कानूनी सलाहकार के लिए एक कानूनी निर्णय है। GDPR Article 5(1)(e) रिटेंशन को केवल उद्देश्य के लिए आवश्यक सीमा तक सीमित करता है। UK में, Investigatory Powers Act 2016 के तहत डेटा रिटेंशन नोटिस की सीमा अधिकतम 12 महीने है। आप जिस भी अवधि पर सहमत हों, उसे अपने प्राइवेसी नोटिस में पब्लिश करें और ILM या Loki रिटेंशन के साथ ऑटोमैटिक डिलीशन लागू करें।

क्या निवासी ट्रैफ़िक को लॉग करना GDPR के अनुकूल है?

हाँ, बशर्ते आप कनेक्शन मेटाडेटा लॉग करें, न कि कंटेंट, और इसे पर्सनल डेटा के रूप में हैंडल करें। एक वैध कानूनी आधार रिकॉर्ड करें, आमतौर पर वैध हित (legitimate interests) या कानूनी बाध्यता, और अपने प्राइवेसी नोटिस में उद्देश्य और रिटेंशन अवधि का उल्लेख करें। क्वेरी एक्सेस को केवल नामित कर्मचारियों तक सीमित करें और प्रत्येक खोज का ऑडिट करें। Purple ISO 27001 सर्टिफाइड और GDPR कंप्लायंट है, इसलिए पहचान वाला हिस्सा पहले से ही एक प्रमाणित नियंत्रण ढांचे के भीतर मौजूद है।

क्या होगा यदि कोई निवासी अपना iPSK किसी पड़ोसी के साथ साझा करता है?

साझा कीज (shared keys) दो परिवारों को एक ही अपार्टमेंट रिकॉर्ड में मिला देती हैं, इसलिए आपको इन्हें रोकना होगा। प्रति iPSK डिवाइस की संख्या सीमित करें और निवासियों के लिए Purple के माध्यम से नए डिवाइस रजिस्टर्ड करना अनिवार्य करें। डिवाइस काउंट या समवर्ती सेशनों में अचानक होने वाली वृद्धि पर नज़र रखें। VLAN-per-iPSK के साथ, साझा की गई की (key) अभी भी एक अपार्टमेंट के सेगमेंट से मैप होती है। यह एक दस्तावेजी चेतावनी के साथ, कानूनी सलाहकार को बचाव योग्य शुरुआती बिंदु प्रदान करता है।

यदि हमारा ISP कैरियर-ग्रेड NAT का उपयोग करता है तो क्या हम अदालती समन का जवाब दे सकते हैं?

हाँ, लेकिन केवल तभी जब आपके अपने लॉग्स पूरे हों। CGNAT के पीछे, नोटिस में ISP का साझा पता होता है। ISP उसे आपके WAN से मैप करता है, और आपके रिकॉर्ड को आपके WAN को एक अपार्टमेंट से मैप करना होगा। ऐसे में आपके लॉग्स ही बिल्डिंग के अंदर एट्रिब्यूशन का एकमात्र रिकॉर्ड होते हैं। जहां संभव हो, अपने ISP से एक समर्पित पब्लिक IP मांगें, और NTP का कड़ाई से पालन करें।

DIY लॉगिंग पाइपलाइन को तैनात करने में कितना प्रयास लगता है?

एक सक्षम नेटवर्क इंजीनियर एक Linux वर्चुअल मशीन पर ओपन-सोर्स पाइपलाइन को चालू कर सकता है। इसमें एक Fluentd या Logstash कलेक्टर, Elasticsearch या Loki स्टोरेज, एक ऑटोमैटिक रिटेंशन पॉलिसी और Purple से एक दैनिक आइडेंटिटी एक्सपोर्ट शामिल है। बड़ा प्रयास सत्यापन का है। पुष्टि करें कि आपका MX फर्मवेयर ट्रांसलेटेड सोर्स पोर्ट को एक्सपोर्ट करता है, फिर लाइव नोटिस के लिए पाइपलाइन पर भरोसा करने से पहले एक ब्लाइंड एट्रिब्यूशन परीक्षण चलाएं।

इस श्रृंखला में आगे पढ़ें

आवासीय भवनों में होटल-शैली का अतिथि WiFi क्यों विफल हो जाता है

आप यह निदान करने में सक्षम होंगे कि BTR ब्लॉक, छात्र हॉलों और MDUs में रहने वाले लोग लगातार WiFi दोषों की रिपोर्ट क्यों करते हैं, और उस प्रमाणीकरण मॉडल को चुन सकेंगे जो उन्हें ठीक करता है। इसका समाधान आपके मौजूदा एक्सेस पॉइंट्स पर प्रति-घर एक iPSK कुंजी है, जिसमें आगंतुकों के लिए एक अलग captive portal नेटवर्क रखा जाता है।

गाइड पढ़ें →

Cisco Meraki, HPE Aruba और Ruckus पर iPSK को कैसे डिप्लॉय करें

यह व्यावहारिक गाइड दिखाती है कि Cisco Meraki पर iPSK, HPE Aruba Central पर MPSK और Ruckus SmartZone पर DPSK को कैसे डिप्लॉय किया जाए, जिसमें एक संक्षिप्त UniFi PPSK परिशिष्ट शामिल है। यह की (key) जारी करने, VLAN या पॉलिसी प्लेसमेंट, RADIUS निर्णय प्रवाह और निरसन (revocation) परीक्षणों पर केंद्रित है जो यह प्रमाणित करते हैं कि एक लाइव वेन्यू में डिप्लॉयमेंट काम कर रहा है।

गाइड पढ़ें →

Bulk internet agreement बनाम managed WiFi: आपकी बिल्डिंग के लिए कौन सा मॉडल सही है

प्रॉपर्टी, IT और ऑपरेशन्स लीडर्स के लिए एक व्यावहारिक खरीद संदर्भ जो रेजिडेंट-पेड रिटेल ब्रॉडबैंड, bulk internet agreement और managed WiFi की तुलना करता है। यह US bulk-internet फ्रेमिंग और UK समकक्षों का उपयोग करके स्वामित्व, रेजिडेंट मूव-इन, सुरक्षा, लागत दायरे और कॉन्ट्रैक्ट एग्जिट को स्पष्ट करता है।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।