मुख्य सामग्री पर जाएं

Windows 11 802.1X ऑथेंटिकेशन समस्याओं का समाधान: एंटरप्राइज IT गाइड

Windows 11 802.1X ऑथेंटिकेशन विफलताओं के लिए एक डायग्नोस्टिक और समस्या निवारण गाइड। RADIUS सर्टिफिकेट ट्रस्ट टूटने, Credential Guard PEAP ब्लॉक और GPO वायरलेस प्रोफाइल त्रुटियों को ठीक करें।

Iain Jewitt द्वाराप्रकाशित अपडेट किया गया
📖 10 मिनट का पाठ1,482 शब्द2 हल किए गए उदाहरण3 अभ्यास प्रश्न6 मुख्य परिभाषाएं

Video overview

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
[परिचय और संदर्भ] नमस्कार और Purple के इस तकनीकी विवरण में आपका स्वागत है। मैं आपका होस्ट हूँ, और आज हम एक विशिष्ट, उच्च-प्रभाव वाली समस्या से निपट रहे हैं जो पूरे एंटरप्राइज परिदृश्य में IT टीमों के लिए सिरदर्द बनी हुई है: Windows 11 अपग्रेड्स जो 802.1X वायरलेस ऑथेंटिकेशन को बाधित कर रहे हैं। यदि आप एक कॉर्पोरेट नेटवर्क का प्रबंधन कर रहे हैं - चाहे वह एक विस्तृत अस्पताल परिसर हो, एक मल्टी-साइट रिटेल ऑपरेशन हो, या एक बड़ा सार्वजनिक स्थान हो - तो आप अपने वायरलेस इन्फ्रास्ट्रक्चर को सुरक्षित करने के लिए 802.1X पर भरोसा करते हैं। यह गोल्ड स्टैंडर्ड है। लेकिन हाल ही में, हमने सपोर्ट टिकटों में भारी उछाल देखा है जहाँ डिवाइस Windows 11 में अपग्रेड होते हैं और अचानक सुरक्षित WiFi से बाहर हो जाते हैं। आज, हम विस्तार से समझेंगे कि ऐसा वास्तव में क्यों होता है, इसे जल्दी से कैसे डायग्नोस किया जाए, और इसे हल करने और भविष्य के रोलआउट चरणों में इसे होने से रोकने के लिए आपको क्या कदम उठाने की आवश्यकता है। आइए इस पर चर्चा करते हैं। [तकनीकी गहन विश्लेषण] तो, जब कोई मशीन Windows 11 में अपडेट होती है, तो वास्तव में क्या टूटता है? इस विफलता को समझने के लिए, हमें ऑथेंटिकेशन हैंडशेक को देखना होगा। अधिकांश एंटरप्राइजेज अपने 802.1X नेटवर्क के लिए PEAP-MSCHAPv2 या EAP-TLS का उपयोग करते हैं। दोनों ही सर्टिफिकेट ट्रस्ट पर बहुत अधिक निर्भर करते हैं। जब कोई Windows क्लाइंट कनेक्ट करने का प्रयास करता है, तो RADIUS सर्वर - जो अक्सर एक नेटवर्क पॉलिसी सर्वर या NPS होता है - अपना सर्टिफिकेट प्रस्तुत करता है। इसके बाद क्लाइंट यह जांचता है कि क्या वह उस रूट सर्टिफिकेट अथॉरिटी पर भरोसा करता है जिसने NPS सर्टिफिकेट जारी किया था। यही Windows 11 समस्या का मुख्य कारण है: कुछ अपग्रेड पथों के दौरान, या Windows 11 में कड़े सुरक्षा डिफॉल्ट्स के कारण, वायरलेस प्रोफाइल के लिए ट्रस्टेड रूट सर्टिफिकेट बाइंडिंग्स हट जाते हैं या सही तरीके से माइग्रेट नहीं हो पाते हैं। इसके अलावा, Windows 11 ने कम्पेटिबल हार्डवेयर पर डिफॉल्ट रूप से क्रेडेंशियल गार्ड सक्षम किया है, जो NTLM और MS-CHAPv2 क्रेडेंशियल्स को स्टोर और एक्सेस करने के तरीके को बदल देता है, जिससे कभी-कभी लीगेसी PEAP कॉन्फ़िगरेशन टूट जाते हैं। जब क्लाइंट सर्वर के सर्टिफिकेट को वैलिडेट नहीं कर पाता है, तो कनेक्शन तुरंत टूट जाता है। यूजर को केवल "Can't connect to this network" दिखाई देता है, लेकिन हुड के नीचे, यह TLS टनल स्थापना में एक हार्ड फेल्योर होता है। [कार्यान्वयन की सिफारिशें और गलतियाँ] हम इसे कैसे ठीक करें? तत्काल समाधान में आपके एंडपॉइंट्स पर एक अपडेटेड ग्रुप पॉलिसी ऑब्जेक्ट, या GPO, पुश करना शामिल है। सबसे पहले, आपको यह सुनिश्चित करना होगा कि आपका रूट CA सर्टिफिकेट सभी क्लाइंट मशीनों पर 'Trusted Root Certification Authorities' स्टोर में स्पष्ट रूप से डिप्लॉय किया गया है। दूसरा, और यह वह कदम है जिसे कई लोग भूल जाते हैं, आपको GPO में अपनी वायरलेस नेटवर्क (IEEE 802.11) पॉलिसियों को अपडेट करना होगा। आपको वायरलेस प्रोफाइल के PEAP या EAP-TLS गुणों में ट्रस्टेड रूट CA को स्पष्ट रूप से चुनना होगा। यदि वह बॉक्स अनटिक है, तो Windows 11 कनेक्शन को अस्वीकार कर देगा। एक बड़ी गलती जो हम देखते हैं वह यह है कि IT टीमें सर्वर सर्टिफिकेट वैलिडेशन को पूरी तरह से डिसेबल करके समस्या को बायपास करने का प्रयास करती हैं। ऐसा बिल्कुल न करें। सर्टिफिकेट वैलिडेशन को डिसेबल करने से आपका नेटवर्क इविल ट्विन हमलों और क्रेडेंशियल हार्वेस्टिंग के लिए असुरक्षित हो जाता है। यह PCI-DSS और GDPR अनुपालन आवश्यकताओं का उल्लंघन करता है। हमेशा ट्रस्ट चेन को ठीक करें; इसे कभी भी बायपास न करें।दीर्घकालिक समाधान के लिए, विशेष रूप से यदि आप [Retail](/industries/retail) या [Hospitality](/industries/hospitality) जैसे बड़े पैमाने पर डिप्लॉयमेंट का प्रबंधन कर रहे हैं, तो पासवर्ड-आधारित PEAP का उपयोग पूरी तरह से बंद करने पर विचार करें। मशीन और यूजर सर्टिफिकेट के साथ EAP-TLS पर स्विच करना इन OS-लेवल क्रेडेंशियल परिवर्तनों के खिलाफ कहीं अधिक मजबूत विकल्प है। आप हमारे गाइड [Implementing WPA3-Enterprise for Enhanced Wireless Security](/guides/implementing-wpa3-enterprise-for-enhanced-wireless-security) में इसके बारे में विस्तार से पढ़ सकते हैं। [Rapid-Fire Q&A] आइए उन कुछ त्वरित प्रश्नों पर नज़र डालें जो हमें नेटवर्क आर्किटेक्ट्स से मिलते हैं। प्रश्न 1: "हम अपने RADIUS सर्वर के लिए एक पब्लिक CA का उपयोग करते हैं। क्या हमें अभी भी इसे GPO के माध्यम से पुश करने की आवश्यकता है?" उत्तर: हाँ। भले ही CA डिफ़ॉल्ट रूप से Windows ट्रस्टेड रूट स्टोर में हो, फिर भी विशिष्ट वायरलेस प्रोफ़ाइल को नेटवर्क ऑथेंटिकेशन के लिए उस विशिष्ट CA पर भरोसा करने के लिए कॉन्फ़िगर किया जाना चाहिए। प्रश्न 2: "क्या हम इसे बायपास करने के लिए Purple के प्लेटफॉर्म का उपयोग कर सकते हैं?" उत्तर: Purple [Guest WiFi](/guest-wifi) और Captive Portal के माध्यम से ऑनबोर्डिंग में उत्कृष्ट है। 802.1X का उपयोग करने वाले आपके आंतरिक कॉर्पोरेट SSIDs के लिए, आपको एंडपॉइंट पर अंतर्निहित सर्टिफिकेट ट्रस्ट को हल करना होगा। हालांकि, BYOD या कॉन्ट्रैक्टर एक्सेस के लिए, उन्हें OpenRoaming के साथ Purple Captive Portal के माध्यम से रूट करना स्थानीय सर्टिफिकेट प्रबंधित करने का एक अत्यधिक प्रभावी विकल्प हो सकता है। [Summary & Next Steps] संक्षेप में: Windows 11 अपग्रेड सर्टिफिकेट ट्रस्ट माइग्रेशन विफलताओं और Credential Guard लागू होने के कारण 802.1X को बाधित कर रहे हैं। आपकी कार्य योजना: Event Viewer में WLAN-AutoConfig लॉग में Error 11 या 15 की जाँच करें। अपने RADIUS सर्वर के Root CA पर स्पष्ट रूप से भरोसा करने के लिए अपने Wireless GPOs को अपडेट करें। और स्थायी स्थिरता के लिए EAP-TLS पर माइग्रेशन की योजना बनाएं। इस तकनीकी ब्रीफिंग में शामिल होने के लिए धन्यवाद। एंटरप्राइज नेटवर्किंग के बारे में अधिक विस्तृत जानकारी के लिए, Purple.ai पर हमारे संसाधन देखें।

हमारी मुख्य श्रृंखला का हिस्सा: एंटरप्राइज WiFi सुरक्षा गाइड

Interactive Diagnostic Tool

Windows 11 802.1X & Network Authentication Troubleshooter

Select your Windows 11 build, authentication protocol, deployment mechanism, and error symptom below to generate an immediate CLI repair sequence and Intune/GPO remediation steps.

Wired AutoConfig Service Authentication Loop (EAPOL Timeout)

High Impact

Root Cause Diagnosis: The 802.1X Wired AutoConfig service (dot3svc) did not initiate EAPOL Handshake after NIC driver initialization, or 802.1X authentication mode is disabled on the Ethernet adapter.

Elevated CLI Remediation Sequence
netsh lan set autoconfig enabled=yes interface="Ethernet"
netsh lan restart
Step-by-Step Resolution Workflow (INTUNE)
  1. Verify that Wired AutoConfig service (dot3svc) Startup Type is set to Automatic in services.msc.
  2. Execute netsh lan set autoconfig enabled=yes interface="Ethernet" from an elevated Command Prompt.
  3. Check switch port configuration to ensure 802.1X re-authentication timer is not expiring before client response.
  4. Re-enable 802.1X authentication in Ethernet Adapter Properties > Authentication tab.
Event Viewer Verification Path: Microsoft-Windows-Wired-AutoConfig/Operational -> Event ID 12014 (EAPOL Start Sent)

Need Automated Cloud RADIUS & 802.1X Certificate Management?

Purple Cloud RADIUS eliminates Windows 11 upgrade authentication failures by providing automated Passpoint certificate provisioning, zero-touch Intune payload integration, and centralized IEEE 802.1X policy management for enterprise network environments.

एंटरप्राइज परिवेशों में 802.1X network authentication को लागू करने और बनाए रखने के लिए क्लाइंट ऑपरेटिंग सिस्टम, एक्सेस पॉइंट, स्विच इंफ्रास्ट्रक्चर और RADIUS प्रमाणीकरण सर्वर के बीच सहज इंटरऑपरेबिलिटी की आवश्यकता होती है। Windows 11 के फीचर अपडेट के बाद, एंटरप्राइज IT विभागों को अक्सर वायरलेस WiFi और वायर्ड ईथरनेट दोनों नेटवर्क पर प्रमाणीकरण विफलताओं में अचानक वृद्धि का सामना करना पड़ता है।

यह तकनीकी मार्गदर्शिका मूल कारणों की पहचान करने, RADIUS ट्रस्ट टूटने को हल करने, Credential Guard संघर्षों का समाधान करने और प्रबंधित Windows 11 एंडपॉइंट्स के लिए विश्वसनीय 802.1X नेटवर्क एक्सेस कंट्रोल स्थापित करने के लिए एक चरण - दर - चरण नैदानिक ढांचा प्रदान करती है।

Windows 11 802.1X आर्किटेक्चरल परिवर्तनों को समझना

Windows 11 उन्नत सुरक्षा नियंत्रण पेश करता है जो ऑपरेटिंग सिस्टम द्वारा Extensible Authentication Protocol (EAP) नेगोशिएशन, प्रमाणपत्र सत्यापन और क्रेडेंशियल कैशिंग को संभालने के तरीके को बदल देते हैं। जबकि ये सुरक्षा सुदृढ़ीकरण कॉर्पोरेट उपकरणों को पहचान की चोरी से बचाते हैं, वे मौजूदा Group Policy Objects (GPO) और Mobile Device Management (MDM) पेलोड में छिपी हुई कॉन्फ़िगरेशन कमजोरियों को उजागर करते हैं।

Windows 11 OS Build सुरक्षा सुविधा / परिवर्तन 802.1X प्रमाणीकरण पर प्रभाव आवश्यक समाधान
Windows 11 22H2 Credential Guard डिफ़ॉल्ट रूप से सक्षम NTLMv2 हैश को अलग करता है, जिससे लीगेसी PEAP-MSCHAPv2 SSO प्रमाणीकरण टूट जाता है। EAP-TLS प्रमाणपत्रों पर माइग्रेट करें या स्पष्ट क्रेडेंशियल प्रॉम्प्टिंग कॉन्फ़िगर करें।
Windows 11 23H2 WPA3-Enterprise 192-बिट मोड प्रवर्तन उच्च-सुरक्षा वायरलेस प्रोफाइल के लिए Suite B क्रिप्टोग्राफी अनुपालन को अनिवार्य करता है। सुनिश्चित करें कि RADIUS सर्वर प्रमाणपत्र SHA-384 और RSA 3072+ या ECDSA P-384 का उपयोग करता है।
Windows 11 24H2 सख्त RADIUS प्रमाणपत्र सत्यापन यदि रूट CA विश्वसनीय स्टोर से अनुपस्थित है या SAN मिलान करने में विफल रहता है, तो कनेक्शन अस्वीकार कर देता है। क्लाइंट ट्रस्ट स्टोर में रूट CA तैनात करें और वायरलेस प्रोफाइल सर्वर नाम सूचियों को अपडेट करें।
All Builds वायर्ड AutoConfig डिफ़ॉल्ट रूप से अक्षम ईथरनेट स्विच पोर्ट 802.1X हैंडशेक में विफल रहते हैं; एंडपॉइंट्स को APIPA पते आवंटित किए जाते हैं। GPO या PowerShell स्क्रिप्ट के माध्यम से dot3svc स्टार्टअप प्रकार को Automatic पर सक्षम करें।

Windows 11 802.1X प्रमाणीकरण विफलताओं के प्राथमिक कारण

जब कोई Windows 11 डिवाइस 802.1X एंटरप्राइज नेटवर्क पर प्रमाणित होने में विफल रहता है, तो समस्या आमतौर पर चार प्राथमिक विफलता कारकों में से किसी एक से उत्पन्न होती है:

1. RADIUS सर्वर प्रमाणपत्र सत्यापन विफलता

802.1X EAP-TLS या PEAP हैंडशेक के दौरान, RADIUS सर्वर क्लाइंट के सामने अपनी पहचान साबित करने के लिए अपना X.509 डिजिटल प्रमाणपत्र प्रस्तुत करता है। Windows 11 आगे बढ़ने से पहले तीन मानदंडों को सत्यापित करता है:

  • ट्रस्ट चेन (Trust chain): जारी करने वाला रूट CA प्रमाणपत्र एंडपॉइंट के Local Computer Trusted Root Certification Authorities स्टोर में होना चाहिए।
  • सब्जेक्ट अल्टरनेटिव नेम (SAN): RADIUS सर्वर का होस्टनाम या FQDN क्लाइंट के 802.1X प्रोफाइल XML कॉन्फ़िगरेशन में निर्दिष्ट सर्वर नाम से मेल खाना चाहिए।- समाप्ति और रद्दीकरण: प्रमाणपत्र समाप्त नहीं होना चाहिए और उसे प्रमाणपत्र रद्दीकरण सूची (CRL) या OCSP जांच को पास करना होगा।

यदि कोई भी मानदंड विफल हो जाता है, तो Windows 11 संभावित अनधिकृत एक्सेस पॉइंट्स से कनेक्शन को रोकने के लिए तुरंत EAP सत्र को समाप्त कर देता है।

2. PEAP-MSCHAPv2 के साथ Credential Guard का टकराव

Credential Guard मेमोरी में संग्रहीत गोपनीय क्रेडेंशियल्स को अलग करने के लिए वर्चुअलाइजेशन-आधारित सुरक्षा (VBS) का उपयोग करता है। PEAP-MSCHAPv2 पर निर्भर करने वाले लीगेसी 802.1X सेटअप Active Directory के विरुद्ध स्वचालित रूप से प्रमाणित करने के लिए उपयोगकर्ता के लॉगऑन हैश निकालने का प्रयास करते हैं। Credential Guard इस मेमोरी एक्सेस को ब्लॉक कर देता है, जिसके परिणामस्वरूप बार-बार क्रेडेंशियल पूछे जाने का लूप बनता है या स्पष्ट रूप से RADIUS अस्वीकृति होती है।

3. अनुपलब्ध या समाप्त हो चुके क्लाइंट प्रमाणपत्र (EAP-TLS)

EAP-TLS का उपयोग करने वाले ज़ीरो-ट्रस्ट वातावरण में, प्रत्येक डिवाइस या उपयोगकर्ता एक आंतरिक प्रमाणपत्र प्राधिकरण (जैसे Microsoft ADCS) द्वारा जारी किया गया व्यक्तिगत प्रमाणपत्र प्रस्तुत करता है। कनेक्शन विफलताएं तब होती हैं जब Intune SCEP या PKCS प्रमाणपत्र प्रोफ़ाइल सिंक होने में विफल हो जाते हैं, क्लाइंट प्रमाणपत्र समाप्त हो जाते हैं, या निजी कुंजी विस्तारित कुंजी उपयोग (EKU) विशेषताओं में Client Authentication (1.3.6.1.5.5.7.3.2) की कमी होती है।

4. Wired AutoConfig (dot3svc) सेवा स्थिति

वायर्ड ईथरनेट 802.1X वातावरण के लिए, Windows 11 डेस्कटॉप इंस्टॉलेशन बॉक्स से बाहर dot3svc सेवा को सक्षम नहीं करते हैं। परिणामस्वरूप, नेटवर्क इंटरफ़ेस कार्ड (NICs) प्रबंधित स्विच पोर्ट्स द्वारा प्रेषित EAPOL Start फ़्रेम के प्रति कोई प्रतिक्रिया नहीं देते हैं, जिससे डिवाइस बिना नेटवर्क एक्सेस के रह जाता है या उसे एक APIPA IP एड्रेस (169.254.x.x) आवंटित हो जाता है।

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

IT एडमिनिस्ट्रेटर के लिए चरण-दर-चरण नैदानिक वर्कफ़्लो

प्रबंधित एंडपॉइंट्स पर प्रमाणीकरण विफलताओं का व्यवस्थित रूप से निवारण करने के लिए, इस नैदानिक अनुक्रम का पालन करें:

चरण 1: Windows इवेंट व्यूअर लॉग का विश्लेषण करें

Windows विशेष इवेंट व्यूअर ऑपरेशनल लॉग के अंतर्गत सभी 802.1X नेटवर्क इवेंट्स को लॉग करता है:

  • वायरलेस 802.1X: Applications and Services Logs > Microsoft > Windows > WLAN-AutoConfig > Operational पर जाएं
  • वायर्ड 802.1X: Applications and Services Logs > Microsoft > Windows > Wired-AutoConfig > Operational पर जाएं
इवेंट ID लॉग स्रोत त्रुटि विवरण मूल कारण और समाधान
12014 WLAN / Wired-AutoConfig EAPOL टाइमआउट के कारण 802.1X प्रमाणीकरण विफल रहा क्लाइंट को RADIUS सर्वर से कोई प्रतिक्रिया नहीं मिली। स्विच RADIUS सीक्रेट और IP पहुंच योग्यता की जांच करें।
12013 WLAN / Wired-AutoConfig सर्वर प्रमाणपत्र सत्यापन विफल रहा विश्वसनीय स्टोर से रूट CA गायब है या 802.1X प्रोफ़ाइल में सर्वर SAN बेमेल है। रूट CA आयात करें।
5632 WLAN / Wired-AutoConfig स्पष्ट रूप से 802.1X प्रमाणीकरण अस्वीकृति RADIUS सर्वर ने क्रेडेंशियल या क्लाइंट प्रमाणपत्र को अस्वीकार कर दिया। अस्वीकृति कोड के लिए NPS/ISE ऑडिट लॉग का निरीक्षण करें।
10001 WLAN / Wired-AutoConfig प्रोफ़ाइल निर्माण या अपडेट लॉग किया गया प्रोफ़ाइल को स्थानीय Windows नेटवर्क रजिस्ट्री में सफलतापूर्वक अपडेट या आयात किया गया था।

चरण 2: netsh कमांड-लाइन डायग्नोस्टिक्स चलाएं

सक्रिय नेटवर्क स्थितियों का निरीक्षण करने और कॉन्फ़िगरेशन प्रोफाइल निर्यात करने के लिए प्रभावित एंडपॉइंट पर एक उन्नत Command Prompt या PowerShell सत्र खोलें:

# Check active wireless interface state and signal quality
netsh wlan show interfaces

# List all installed wireless 802.1X profiles
netsh wlan show profiles

# Export a wireless profile to XML for inspection
netsh wlan export profile name="Corporate-WiFi" folder="C:\temp" key=clear

# Inspect active wired Ethernet 802.1X status
netsh lan show state

# Verify local Root CA certificate store installation
certutil -store Root "Your-Internal-Root-CA"

समाधान रणनीतियाँ: GPO और Microsoft Intune

एक बार विफलता के कारणों की पहचान हो जाने के बाद, सभी Windows 11 उपकरणों पर एंडपॉइंट कॉन्फ़िगरेशन को मानकीकृत करने के लिए उद्यम-व्यापी नीति अपडेट लागू करें।

Active Directory Group Policy (GPO) समाधान

डोमेन-संबद्ध एंडपॉइंट्स के लिए, केंद्रीकृत वायरलेस और वायर्ड नेटवर्क नीतियां कॉन्फ़िगर करें:

  1. Group Policy Management Console (gpmc.msc) खोलें और अपनी बेसलाइन एंडपॉइंट नीति को संपादित करें।
  2. Computer Configuration > Policies > Windows Settings > Security Settings > System Services पर जाएं। Wired AutoConfig खोजें, Startup Mode को Automatic पर सेट करें, और सेवा शुरू करें।
  3. Public Key Policies > Trusted Root Certification Authorities पर जाएं। अपने RADIUS सर्वर के लिए जारीकर्ता Root CA प्रमाणपत्र आयात करें।
  4. Wireless Network (IEEE 802.11) Policies पर जाएं, अपना एंटरप्राइज प्रोफाइल खोलें, Security टैब चुनें, और प्रमाणीकरण को Microsoft: Smart Card or other certificate (EAP-TLS के लिए) या PEAP पर सेट करें।
  5. Properties पर क्लिक करें और Trusted Root Certification Authorities सूची में अपने Root CA को स्पष्ट रूप से चेक करें, साथ ही Connect to these servers फ़ील्ड में अपने RADIUS सर्वर FQDNs को निर्दिष्ट करें।

Microsoft Intune MDM प्रोफाइल परिनियोजन

Intune में क्लाउड-प्रबंधित या हाइब्रिड एंडपॉइंट्स के लिए:

  1. अपने एंटरप्राइज़ Root CA प्रमाणपत्र पेलोड वाले एक Trusted Certificate profile बनाएं और इसे All Devices पर असाइन करें।
  2. EAP-TLS के लिए उपकरणों या उपयोगकर्ताओं को विशिष्ट क्लाइंट प्रमाणपत्र जारी करने के लिए एक द्वितीयक PKCS or SCEP Certificate profile बनाएं।
  3. EAP प्रकार के रूप में निर्दिष्ट EAP-TLS के साथ एक WiFi Configuration profile बनाएं, जो Trusted Certificate और SCEP/PKCS प्रोफाइल दोनों को संदर्भित करता हो।
  4. सुनिश्चित करें कि नीति मूल्यांकन क्रम Trusted Certificate पेलोड को WiFi प्रोफाइल लागू होने से पहले इंस्टॉल होने की अनुमति देता है।

दीर्घकालिक सुरक्षा आर्किटेक्चर: EAP-TLS और Passpoint पर माइग्रेशन

हालांकि PEAP-MSCHAPv2 को पैच किया जा सकता है, पासवर्ड-आधारित 802.1X प्रोटोकॉल स्वाभाविक रूप से क्रेडेंशियल हार्वेस्टिंग, ऑफलाइन डिक्शनरी हमलों और दुष्ट AP प्रतिरूपण के प्रति संवेदनशील बने रहते हैं। NIST और Wi-Fi Alliance के उद्योग सुरक्षा दिशानिर्देश उद्यम नेटवर्क को EAP-TLS certificate authentication या Passpoint (Hotspot 2.0) पर माइग्रेट करने का आदेश देते हैं।हमारे व्यापक Enterprise WiFi Security Guide में एंड-टू-एंड सुरक्षा आर्किटेक्चर को लागू करने के बारे में अधिक जानें। विस्तृत प्रोटोकॉल तुलनाओं के लिए, EAP Methods Compared (PEAP, EAP-TLS, EAP-TTLS, and EAP-FAST) पर हमारे विश्लेषण की समीक्षा करें या Deploying WiFi Certificates via Microsoft Intune के हमारे गाइड में स्वचालित सर्टिफिकेट पुशिंग का पता लगाएं।

सर्टिफिकेट-आधारित 802.1X को स्वचालित क्लाउड RADIUS प्रबंधन के साथ जोड़कर, एंटरप्राइज IT टीमें पासवर्ड प्रॉम्प्ट को समाप्त करती हैं, Windows 11 एंडपॉइंट ऑनबोर्डिंग को सुव्यवस्थित करती हैं, और सभी कॉर्पोरेट सुविधाओं में जीरो-ट्रस्ट नेटवर्क एक्सेस कंट्रोल प्राप्त करती हैं।

मुख्य परिभाषाएं

802.1X

पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल (PNAC) के लिए एक IEEE मानक जो 802.11 Enterprise WiFi और 802.3 Ethernet नेटवर्क के लिए प्रमाणित एक्सेस प्रदान करता है।

यह स्विच पोर्ट या वायरलेस एक्सेस पॉइंट द्वारा नेटवर्क एक्सेस प्रदान करने से पहले एंडपॉइंट्स को एक RADIUS सर्वर के विरुद्ध प्रमाणित करने की आवश्यकता देकर एंटरप्राइज नेटवर्क सुरक्षा की नींव बनाता है।

Credential Guard

Windows 11 में एक वर्चुअलाइजेशन-आधारित सुरक्षा सुविधा जो क्रेडेंशियल्स को अलग रखती है ताकि केवल विशेषाधिकार प्राप्त सिस्टम सॉफ़्टवेयर ही उन तक पहुँच सके।

मेमोरी से MSCHAPv2 पासवर्ड हैश निकालने से रोकता है, जो एंटरप्राइज नेटवर्क पर लेगेसी PEAP-MSCHAPv2 ऑथेंटिकेशन सेटअप को बाधित करता है।

EAP-TLS

एक्स्टेंसिबल ऑथेंटिकेशन प्रोटोकॉल - ट्रांसपोर्ट लेयर सिक्योरिटी। एक 802.1X ऑथेंटिकेशन विधि जो क्लाइंट और सर्वर सत्यापन के लिए पारस्परिक X.509 डिजिटल प्रमाणपत्रों का उपयोग करती है।

एंटरप्राइज WiFi सुरक्षा के लिए अनुशंसित ऑथेंटिकेशन प्रोटोकॉल क्योंकि यह पासवर्ड की आवश्यकता को समाप्त करता है और मशीन-इन-द-मिडल हमलों का प्रभावी ढंग से मुकाबला करता है।

PEAP-MSCHAPv2

प्रोटेक्टेड एक्स्टेंसिबल ऑथेंटिकेशन प्रोटोकॉल के साथ माइक्रोसॉफ्ट चैलेंज हैंडशेक ऑथेंटिकेशन प्रोटोकॉल वर्जन 2।

एक लेगेसी पासवर्ड-आधारित 802.1X प्रोटोकॉल जो सर्वर सत्यापन गलत तरीके से कॉन्फ़िगर होने पर क्रेडेंशियल हार्वेस्टिंग और प्रमाणपत्र स्पूफिंग के प्रति संवेदनशील होता है।

WLAN AutoConfig (wlansvc)

इन-बिल्ट Windows सेवा जो वायरलेस नेटवर्क एडेप्टर को सूचीबद्ध करती है, उपलब्ध WiFi नेटवर्क की खोज करती है, और 802.1X ऑथेंटिकेशन प्रोफाइल का प्रबंधन करती है।

वायरलेस 802.1X कनेक्शन विफल होने पर Microsoft-Windows-WLAN-AutoConfig/Operational के तहत इवेंट व्यूअर में विस्तृत डायग्नोस्टिक घटनाओं को लॉग करता है।

Wired AutoConfig (dot3svc)

वायर्ड स्विच पोर्ट पर IEEE 802.3 Ethernet 802.1X ऑथेंटिकेशन के लिए जिम्मेदार Windows सेवा।

Windows डेस्कटॉप संस्करणों पर डिफ़ॉल्ट रूप से अक्षम; वायर्ड 802.1X परिवेशों के लिए GPO या PowerShell के माध्यम से शुरू और Automatic पर सेट किया जाना चाहिए।

हल किए गए उदाहरण

परिदृश्य 1: Windows 11 24H2 में एंटरप्राइज अपग्रेड के बाद, 350 कॉर्पोरेट लैपटॉप WPA3-Enterprise WiFi नेटवर्क से कनेक्ट होने में विफल हो जाते हैं। Event Viewer में Event ID 12013 प्रदर्शित होता है जिसमें लिखा होता है कि सर्वर सर्टिफिकेट सत्यापन विफल हो गया। RADIUS सर्वर एक कमर्शियल TLS सर्टिफिकेट का उपयोग करता है। नेटवर्क टीम को इस ऑथेंटिकेशन विफलता को कैसे हल करना चाहिए?

नेटवर्क इंजीनियरिंग टीम को Windows 11 24H2 सख्त सत्यापन प्रवर्तन के कारण उत्पन्न रूट सर्टिफिकेट ट्रस्ट चेन बेमेल को हल करना होगा।

  1. प्रभावित एंडपॉइंट पर लोकल कंप्यूटर सर्टिफिकेट मैनेजर (certlm.msc) खोलें और यह सत्यापित करने के लिए Trusted Root Certification Authorities का निरीक्षण करें कि RADIUS सर्वर के लिए जारी करने वाले इंटरमीडिएट और रूट CA सर्टिफिकेट इंस्टॉल हैं या नहीं।
  2. यदि वे अनुपलब्ध हैं, तो Certificate Authority से रूट CA और इंटरमीडिएट CA पब्लिक सर्टिफिकेट (.cer) को एक्सपोर्ट करें।
  3. Active Directory Group Policy में, Computer Configuration > Policies > Windows Settings > Security Settings > Public Key Policies पर जाएं और रूट CA को Trusted Root Certification Authorities में इम्पोर्ट करें।
  4. Microsoft Intune में, सभी कॉर्पोरेट डिवाइस समूहों में रूट CA पेलोड वाले Trusted Certificate profile को डिप्लॉय करें।
  5. Validate server certificate फ़ील्ड में RADIUS सर्वर के Fully Qualified Domain Name (FQDN) को स्पष्ट रूप से सूचीबद्ध करने के लिए एंटरप्राइज WiFi 802.1X प्रोफाइल XML कॉन्फ़िगरेशन को अपडेट करें।
परीक्षक की टिप्पणी: Windows 11 24H2 सर्वर सर्टिफिकेट सत्यापन को कड़ाई से लागू करता है। यदि एंडपॉइंट के लोकल ट्रस्टेड स्टोर में रूट सर्टिफिकेट नहीं है या यदि 802.1X प्रोफाइल में सर्वर का नाम RADIUS सर्टिफिकेट के SAN से मेल नहीं खाता है, तो Windows क्रेडेंशियल भेजने से पहले ही EAP हैंडशेक को रद्द कर देता है। GPO या Intune के माध्यम से रूट CA को डिप्लॉय करने से सुरक्षा जांच को अक्षम किए बिना ट्रस्ट फिर से स्थापित हो जाता है।

परिदृश्य 2: एक वित्तीय सेवा फर्म कॉर्पोरेट लैपटॉप WiFi एक्सेस के लिए PEAP-MSCHAPv2 का उपयोग करती है। सभी एंडपॉइंट्स पर Windows 11 Credential Guard को सक्षम करने के बाद, उपयोगकर्ताओं को लगातार प्रॉम्प्ट विफलताओं और Event ID 5632 RADIUS रिजेक्ट का सामना करना पड़ता है। IT विभाग सुरक्षा अनुपालन बनाए रखते हुए विश्वसनीय नेटवर्क ऑथेंटिकेशन को कैसे बहाल कर सकता है?

Credential Guard सिंगल साइन-ऑन क्रेडेंशियल को एक वर्चुअलाइज्ड कंटेनर में अलग करता है, जिससे MSCHAPv2 को EAP ऑथेंटिकेशन के लिए पासवर्ड हैश निकालने से रोका जा सके।

  1. GPO में एक समर्पित 802.1X यूजर प्रोफाइल को कॉन्फ़िगर करके तत्काल समाधान लागू करें जो Windows सिंगल साइन-ऑन (SSO) हैश पास-थ्रू पर निर्भर रहने के बजाय स्पष्ट यूजर क्रेडेंशियल के लिए संकेत देता है।
  2. स्थायी समाधान के लिए, PEAP-MSCHAPv2 से EAP-TLS सर्टिफिकेट-आधारित ऑथेंटिकेशन में माइग्रेशन की योजना बनाएं।
  3. सभी प्रबंधित एंडपॉइंट्स के लिए अद्वितीय X.509 डिवाइस सर्टिफिकेट जारी करने के लिए Microsoft Intune के माध्यम से Microsoft SCEP या PKCS सर्टिफिकेट प्रोफाइल डिप्लॉय करें।
  4. EAP-TLS के माध्यम से एंडपॉइंट डिवाइस सर्टिफिकेट को प्रमाणित करने के लिए RADIUS सर्वर (Cisco ISE, Aruba ClearPass, या Microsoft NPS) को कॉन्फ़िगर करें।
  5. पूरे एंटरप्राइज में पासवर्ड एक्सपोज़र के जोखिम को समाप्त करने के लिए वायरलेस कंट्रोलर पर PEAP-MSCHAPv2 को निष्क्रिय करें।
परीक्षक की टिप्पणी: Credential Guard को अक्षम करने से Windows 11 एंडपॉइंट सुरक्षा कमजोर होती है और CIS बेंचमार्क का उल्लंघन होता है। सही आर्किटेक्चरल मार्ग नेटवर्क को पासवर्ड-आधारित PEAP से EAP-TLS में अपग्रेड करना है। सर्टिफिकेट Credential Guard प्रतिबंधों को पूरी तरह से बायपास करते हैं और साथ ही नकली एक्सेस पॉइंट हमलों के खिलाफ बेहतर सुरक्षा प्रदान करते हैं।

अभ्यास प्रश्न

Q1. कौन सा Windows कमांड प्रॉम्प्ट उपयोगिता क्लाइंट मशीन पर सक्रिय 802.1X वायरलेस प्रोफाइल सेटिंग्स, ऑथेंटिकेशन स्थिति और सिफर सुइट्स का रीयल-टाइम सत्यापन प्रदान करता है?

संकेत: Windows में बने नेटिव वायरलेस कमांड-लाइन हेल्पर टूल का उपयोग करें।

मॉडल उत्तर देखें

कमांड netsh wlan show interfaces वर्तमान कनेक्शन स्थिति, SSID, BSSID, रेडियो प्रकार और ऑथेंटिकेशन मोड प्रदर्शित करता है। प्रोफाइल विवरण और EAP कॉन्फ़िगरेशन का निरीक्षण करने के लिए, netsh wlan show profile name="ProfileName" key=clear चलाएं। वायर्ड Ethernet 802.1X कनेक्शन के लिए, netsh lan show state का उपयोग करें।

Q2. Windows 11 डेस्कटॉप क्लाइंट के लिए कॉर्पोरेट Ethernet स्विच पोर्ट पर 802.1X नेटवर्क एक्सेस कंट्रोल तैनात करते समय Wired AutoConfig सेवा (dot3svc) को शुरू करना क्यों अनिवार्य है?

संकेत: डेस्कटॉप इंस्टॉलेशन के लिए डिफ़ॉल्ट ऑपरेटिंग सिस्टम सेवा स्थिति पर विचार करें।

मॉडल उत्तर देखें

WLAN AutoConfig सेवा (wlansvc) के विपरीत जो वायरलेस-सक्षम उपकरणों पर स्वचालित रूप से चलती है, Windows 11 डेस्कटॉप इंस्टॉलेशन पर Wired AutoConfig सेवा (dot3svc) डिफ़ॉल्ट रूप से मैनुअल स्टार्टअप पर सेट होती है। dot3svc सक्रिय न होने पर, ऑपरेटिंग सिस्टम स्विच पोर्ट से आने वाले 802.1X EAPOL अनुरोधों को अनदेखा कर देता है, जिससे स्विच एंडपॉइंट को अनधिकृत स्थिति या APIPA नेटवर्क (169.254.x.x) में डाल देता है।

Q3. एक आईटी एडमिनिस्ट्रेटर वायरलेस नेटवर्क प्रॉपर्टीज में "Validate server certificate" को अनचेक करके 802.1X कनेक्शन त्रुटि को हल करने का प्रयास करता है। यह समाधान किस सुरक्षा जोखिम को जन्म देता है?

संकेत: मशीन-इन-द-मिडल हमलों और नकली एक्सेस पॉइंट्स के बारे में सोचें।

मॉडल उत्तर देखें

सर्वर प्रमाणपत्र सत्यापन को अक्षम करने से क्लाइंट मशीन कॉर्पोरेट SSID प्रसारित करने वाले किसी भी नकली एक्सेस पॉइंट से कनेक्ट हो सकती है। एक हमलावर नकली RADIUS सर्वर स्थापित कर सकता है, उपयोगकर्ता के PEAP-MSCHAPv2 क्रेडेंशियल हैश को कैप्चर कर सकता है, और कॉर्पोरेट ट्रैफ़िक का मशीन-इन-द-मिडल डिक्रिप्शन कर सकता है। एंटरप्राइज सुरक्षा मानक सर्वर सत्यापन को अक्षम करने से पूरी तरह से प्रतिबंधित करते हैं।

इस श्रृंखला में आगे पढ़ें

कर्मचारी के जाने पर WiFi एक्सेस को कैसे निरस्त करें

यह गाइड IT और वेन्यू ऑपरेशन्स टीमों को दिखाती है कि जब कोई कर्मचारी नौकरी छोड़ता है, तो बाकी वर्कफोर्स को बाधित किए बिना स्टाफ WiFi एक्सेस को कैसे हटाया जाए। यह सर्टिफिकेट-आधारित 802.1X, पहचान-विशिष्ट iPSK और SCIM-driven डीप्रोविज़निंग की तुलना करता है, और फिर उसी दिन का रनबुक, परीक्षण विधि और ऑडिट साक्ष्य मॉडल प्रदान करता है।

गाइड पढ़ें →

गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन कॉन्फ़िगर करने के लिए एक नेटवर्क एडमिनिस्ट्रेटर की गाइड

गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन को डिप्लॉय करने पर नेटवर्क एडमिनिस्ट्रेटर के लिए एक व्यापक तकनीकी संदर्भ। इसमें आर्किटेक्चर, वेंडर-न्यूट्रल कॉन्फ़िगरेशन स्टेप्स, सुरक्षा के सर्वोत्तम तरीके और सामान्य डिप्लॉयमेंट विफलताओं को हल करना शामिल है।

गाइड पढ़ें →

सुरक्षित BYOD WiFi: Passpoint प्रमाणपत्र ऑनबोर्डिंग बनाम xPSK (iPSK)

ज़ीरो-टच Passpoint EAP-TLS प्रमाणपत्रों बनाम वेंडर-विशिष्ट xPSK (iPSK/easyPSK, DPSK, PPSK, MPSK) का उपयोग करके अप्रबंधित कर्मचारियों और छात्रों के उपकरणों (BYOD) को सुरक्षित करने पर IT टीमों के लिए एक व्यापक तकनीकी गाइड।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।