हाइब्रिड वर्कफोर्स के लिए RADIUS as a Service के सुरक्षा लाभ
यह तकनीकी संदर्भ मार्गदर्शिका बताती है कि कैसे RADIUS as a Service वितरित स्थानों पर हाइब्रिड वर्कफोर्स के लिए नेटवर्क एक्सेस को सुरक्षित करता है। इसमें ऑन-प्रिमाइसेस RADIUS इंफ्रास्ट्रक्चर को क्लाउड-प्रबंधित ऑथेंटिकेशन सेवा से बदलने के लिए आर्किटेक्चर, सुरक्षा लाभ और डिप्लॉयमेंट चरणों को शामिल किया गया है। होटलों, रिटेल चेन, स्टेडियमों और सार्वजनिक क्षेत्र के संगठनों के IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स के लिए, यह मार्गदर्शिका इस तिमाही में क्लाउड RADIUS माइग्रेशन का मूल्यांकन करने और उस पर कार्रवाई करने के लिए आवश्यक प्रमाण प्रदान करती है।
इस गाइड को सुनें
पॉडकास्ट ट्रांसक्रिप्ट देखें
📚 हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi Security Guide →
- कार्यकारी सारांश
- तकनीकी गहन विश्लेषण
- ऑन-प्रिमाइसेस RADIUS क्यों संघर्ष कर रहा है
- RADIUS as a Service की आर्किटेक्चर
- IEEE 802.1X और EAP पद्धतियां
- डायनेमिक VLAN असाइनमेंट
- नेटिव क्लाउड पहचान एकीकरण (identity integration)
- कार्यान्वयन गाइड
- चरण 1: अपने पहचान प्रदाता को कनेक्ट करें
- चरण 2: कॉर्पोरेट डिवाइसेस के लिए सर्टिफिकेट तैनात करें
- चरण 3: अपने नेटवर्क हार्डवेयर को कॉन्फ़िगर करें
- चरण 4: VLAN नीतियां परिभाषित करें
- सर्वोत्तम प्रथाएं
- समस्या निवारण और जोखिम कम करना
- ऑथेंटिकेशन टाइमआउट
- सर्टिफिकेट ट्रस्ट चेन की विफलता
- WAN निर्भरता
- साझा सीक्रेट्स की विसंगति (Shared secret mismatches)
- ROI और व्यावसायिक प्रभाव
- संदर्भ

कार्यकारी सारांश
हाइब्रिड वर्कफोर्स की ओर हुए बदलाव ने पारंपरिक नेटवर्क सुरक्षा में एक बुनियादी कमजोरी को उजागर किया है: ऑन-प्रिमाइसेस RADIUS सर्वर उस दुनिया के लिए डिज़ाइन किए गए थे जहाँ कर्मचारी एक ही इमारत में बैठकर एक ही नेटवर्क से कनेक्ट होते थे। वह दुनिया अब नहीं रही। आज, आपके कर्मचारी होटल के कमरों, रिटेल फ्लोर्स, रिमोट ऑफिस और इवेंट के स्थानों से ऑथेंटिकेट करते हैं। आपके पहचान प्रदाता (identity providers) क्लाउड में हैं। आपके एक्सेस पॉइंट्स सैकड़ों स्थानों पर फैले हुए हैं। फिर भी कई संगठन अभी भी फिजिकल RADIUS सर्वर पर निर्भर हैं जिन्हें मैन्युअल पैचिंग की आवश्यकता होती है, जो Microsoft Entra ID या Google Workspace के साथ नेटिव रूप से एकीकृत नहीं हो सकते हैं, और हार्डवेयर खराब होने पर बिना किसी पूर्व सूचना के बंद हो जाते हैं।
RADIUS as a Service इस इंफ्रास्ट्रक्चर की जगह क्लाउड-नेटिव ऑथेंटिकेशन इंजन लेता है। आप अपने एक्सेस पॉइंट्स को क्लाउड एंडपॉइंट्स की ओर निर्देशित करते हैं। प्रदाता सर्वर, पैचिंग और उच्च उपलब्धता (high availability) का प्रबंधन करता है। आप पॉलिसी का प्रबंधन करते हैं। हॉस्पिटैलिटी समूहों, रिटेल चेन और सार्वजनिक स्थानों की IT टीमों के लिए, यह बदलाव हार्डवेयर ओवरहेड को समाप्त करता है, पहचान-आधारित नेटवर्क सेगमेंटेशन लागू करता है, और PCI DSS और GDPR के लिए आवश्यक ऑडिट ट्रेल प्रदान करता है।
तकनीकी गहन विश्लेषण
ऑन-प्रिमाइसेस RADIUS क्यों संघर्ष कर रहा है
RFC 2865 में परिभाषित RADIUS, नेटवर्क एक्सेस के लिए केंद्रीकृत ऑथेंटिकेशन, ऑथराइजेशन और अकाउंटिंग (AAA) प्रदान करता है। WPA2-Enterprise या WPA3-Enterprise WiFi चलाने वाला प्रत्येक संगठन इस पर निर्भर करता है। यह प्रोटोकॉल अपने आप में मजबूत है। समस्या इसके चारों ओर विकसित हुए इंफ्रास्ट्रक्चर मॉडल में है।
लिनक्स पर FreeRADIUS को तैनात करना, सुरक्षित करना और उसका रखरखाव करना बहुत अधिक विशेषज्ञता की मांग करता है। Microsoft Network Policy Server (NPS) Active Directory से मजबूती से जुड़ा हुआ है और इसमें Microsoft Entra ID, Okta, या Google Workspace के लिए कोई नेटिव सपोर्ट नहीं है। Cisco Identity Services Engine (ISE) एंटरप्राइज-ग्रेड पॉलिसी फीचर्स प्रदान करता है लेकिन इसके लिए समर्पित हार्डवेयर, जटिल लाइसेंसिंग और इसे संचालित करने के लिए एक विशेषज्ञ टीम की आवश्यकता होती है। इन तीनों के लिए आपको मैन्युअल रूप से उच्च उपलब्धता बनानी और बनाए रखनी होगी, आमतौर पर डेटाबेस रेप्लिकेशन के साथ दो सर्वर और उनके सामने एक लोड बैलेंसर चलाकर।
स्थिर Active Directory वाले सिंगल-साइट संगठन के लिए, यह मॉडल प्रबंधनीय है। 50 प्रॉपर्टीज वाले होटल समूह, 400 स्टोर वाली रिटेल चेन या बिखरे हुए कैंपस वाले विश्वविद्यालय के लिए, यह असंभव हो जाता है। आप या तो RADIUS सर्वर को केंद्रीकृत करते हैं और रिमोट साइटों से ऑथेंटिकेशन लेटेंसी स्वीकार करते हैं, या आप प्रत्येक स्थान पर सर्वर तैनात करते हैं और उनका व्यक्तिगत रूप से प्रबंधन करते हैं। दोनों में से कोई भी विकल्प स्केल नहीं होता है।
RADIUS as a Service की आर्किटेक्चर
RADIUS as a Service, RADIUS प्रोटोकॉल के लिए एक क्लाउड-आधारित डिलीवरी मॉडल है। RFC 2865 और इसके एक्सटेंशन का पालन करते हुए प्रोटोकॉल स्वयं अपरिवर्तित रहता है। जो बदलता है वह यह है कि इंफ्रास्ट्रक्चर का रखरखाव कौन करता है।
जब कोई डिवाइस आपके WiFi नेटवर्क से कनेक्ट होता है, तो एक्सेस पॉइंट (RADIUS क्लाइंट) ऑथेंटिकेशन अनुरोध को एक सुरक्षित, एन्क्रिप्टेड टनल के माध्यम से क्लाउड RADIUS एंडपॉइंट्स पर फॉरवर्ड करता है। क्लाउड सेवा आपके पहचान प्रदाता के माध्यम से क्रेडेंशियल्स को सत्यापित करती है और डायनेमिक VLAN असाइनमेंट जैसे पॉलिसी एट्रिब्यूट्स के साथ Access-Accept या Access-Reject संदेश भेजती है। एक्सेस पॉइंट के दृष्टिकोण से, ऑथेंटिकेशन फ्लो ऑन-प्रिमाइसेस RADIUS के समान ही होता है।

क्लाउड प्रदाता भौगोलिक रूप से अलग-अलग स्थानों पर स्थित कई डेटा सेंटर्स में RADIUS सर्वर संचालित करता है। फेलओवर स्वचालित होता है। यदि एक एंडपॉइंट अनुपलब्ध हो जाता है, तो ट्रैफ़िक आपकी टीम के किसी भी हस्तक्षेप के बिना अगले सक्रिय एंडपॉइंट पर रूट कर दिया जाता है। कई क्षेत्रों में कार्यालयों वाले संगठनों के लिए, ऑथेंटिकेशन निकटतम क्लाउड एंडपॉइंट पर होता है, जिससे भौगोलिक स्थान चाहे जो भी हो, लेटेंसी कम रहती है।
IEEE 802.1X और EAP पद्धतियां
IEEE 802.1X पोर्ट-बेस्ड नेटवर्क एक्सेस कंट्रोल (NAC) का मानक है। यह डिवाइस को IP एड्रेस मिलने और ट्रैफ़िक पास करने की अनुमति मिलने से पहले ऑथेंटिकेट करने के लिए मजबूर करता है। 802.1X डिप्लॉयमेंट में RADIUS ऑथेंटिकेशन सर्वर होता है।
Extensible Authentication Protocol (EAP) यह परिभाषित करता है कि क्रेडेंशियल्स का आदान-प्रदान कैसे होता है। क्लाउड RADIUS सभी EAP पद्धतियों का समर्थन करता:
| EAP पद्धति | ऑथेंटिकेशन प्रकार | सुरक्षा स्तर | अनुशंसित उपयोग |
|---|---|---|---|
| EAP-TLS | म्यूचुअल सर्टिफिकेट-बेस्ड | उच्चतम | MDM-प्रबंधित सर्टिफिकेट वाले कॉर्पोरेट डिवाइसेस |
| PEAP-MSCHAPv2 | यूजरनेम और पासवर्ड | मध्यम | पुराने डिवाइसेस या MDM के बिना BYOD |
| EAP-TTLS | टनेल्ड क्रेडेंशियल्स | मध्यम | मिश्रित एनवायरमेंट्स |
| MAC Authentication Bypass | डिवाइस MAC एड्रेस | कम | IoT डिवाइसेस जो 802.1X का समर्थन नहीं कर सकते |
RFC 5216 में परिभाषित EAP-TLS को सर्वोत्तम माना जाता है। क्लाइंट डिवाइस और RADIUS सर्वर दोनों एक-दूसरे को डिजिटल सर्टिफिकेट प्रस्तुत करते हैं। यह म्यूचुअल ऑथेंटिकेशन नेटवर्क एक्सेस प्रक्रिया से पासवर्ड की आवश्यकता को पूरी तरह से समाप्त कर देता है। सर्टिफिकेट क्रिप्टोग्राफिक रूप से डिवाइस से जुड़ा होता है और पासवर्ड की तरह इसे फ़िशिंग के ज़रिए हासिल नहीं किया जा सकता, इसका अंदाज़ा नहीं लगाया जा सकता या इसे चुराया नहीं जा सकता। क्रेडेंशियल-आधारित डेटा ब्रीच का सामना करने वाले संगठनों के लिए, यह सबसे सीधा तकनीकी समाधान है।
डायनेमिक VLAN असाइनमेंट
ऑथेंटिकेशन के अलावा, RADIUS सर्वर ऑथराइजेशन लागू करता है। जब यह कनेक्शन स्वीकार करता है, तो यह एक्सेस पॉइंट पर पॉलिसी एट्रिब्यूट्स वापस भेजता है, जिसमें डिवाइस को असाइन करने के लिए VLAN ID शामिल होती है। यह डायनेमिक VLAN असाइनमेंट पहचान-आधारित नेटवर्क को सक्षम करने वाला मुख्य तंत्र है।
होटल में रिसेप्शनिस्ट ऑथेंटिकेट करता है और उसे प्रॉपर्टी मैनेजमेंट सिस्टम तक पहुंच के साथ फ्रंट-ऑफ-हाउस VLAN में रखा जाता है। हाउसकीपिंग कर्मचारी को केवल इंटरनेट एक्सेस वाले सीमित VLAN में रखा जाता है। अतिथि के डिवाइस को Guest WiFi VLAN में रखा जाता है जो कॉर्पोरेट संसाधनों से पूरी तरह से अलग होता है। सुरक्षा कैमरे जैसे IoT डिवाइस को एक समर्पित IoT VLAN में रखा जाता है। यह सब RADIUS सर्वर द्वारा सत्यापित पहचान के आधार पर स्वचालित रूप से होता है, प्रत्येक डिवाइस के लिए किसी मैन्युअल VLAN कॉन्फ़िगरेशन के बिना।
यह नेटवर्क एक्सेस के लिए लागू न्यूनतम विशेषाधिकार (least privilege) का सिद्धांत है। आप किसी डिवाइस पर सिर्फ इसलिए भरोसा नहीं कर रहे हैं क्योंकि वह किसी विशिष्ट SSID से जुड़ा है। आप सत्यापित पहचान के आधार पर एक्सेस प्रदान कर रहे हैं और उस एक्सेस को केवल उसी तक सीमित कर रहे हैं जो उस पहचान के लिए आवश्यक है। यह अधिक व्यापक नेटवर्क एक्सेस कंट्रोल रणनीति में कैसे फिट बैठता है, इसकी गहन जानकारी के लिए, network access control systems पर हमारा गाइड देखें।
नेटिव क्लाउड पहचान एकीकरण (identity integration)
क्लाउड RADIUS का सबसे महत्वपूर्ण परिचालन लाभ आधुनिक पहचान प्रदाताओं (identity providers) के साथ इसका नेटिव एकीकरण है। क्लाउड RADIUS सीधे Microsoft Entra ID, Okta और Google Workspace को OIDC, SAML और LDAP जैसे मानक प्रोटोकॉल के माध्यम से जोड़ता है। जब आप अपने पहचान प्रदाता में एक नया कर्मचारी जोड़ते हैं, तो वे तुरंत WiFi नेटवर्क पर ऑथेंटिकेट हो सकते हैं। जब आप किसी कर्मचारी को हटाते हैं, तो आप डायरेक्टरी में उनका खाता निष्क्रिय कर देते हैं और उनका WiFi एक्सेस हर स्थान के हर एक्सेस पॉइंट पर तुरंत रद्द कर दिया जाता है।
यह रीयल-टाइम सिंक्रोनाइझेशन एंटरप्राइज WiFi में सबसे कठिन सुरक्षा कमियों में से एक को दूर करता है: पूर्व कर्मचारी जिनके पास अभी भी साझा किया गया PSK है या जाने के बाद उनका RADIUS खाता मैन्युअल रूप से हटाया नहीं गया था। क्लाउड RADIUS और क्लाउड पहचान प्रदाता के साथ, कर्मचारी को हटाना तत्काल नेटवर्क-व्यापी प्रभाव के साथ एक एकल क्रिया बन जाता है।
कार्यान्वयन गाइड
चरण 1: अपने पहचान प्रदाता को कनेक्ट करें
क्लाउड RADIUS सेवा को अपने पहचान प्रदाता से कनेक्ट करें। Microsoft Entra ID या Google Workspace के लिए, इसमें आमतौर पर OAuth के माध्यम से एंटरप्राइज एप्लिकेशन को अधिकृत करना या LDAP कनेक्टर को कॉन्फ़िगर करना शामिल होता है। अपने डायरेक्टरी समूहों को विशिष्ट नेटवर्क नीतियों से मैप करें। शुरू करने से पहले अपनी भूमिका वर्गीकरण (role taxonomy) को परिभाषित करें: कौन से समूह किस VLAN से मैप होते हैं और प्रत्येक VLAN के पास क्या एक्सेस अधिकार हैं। शुरुआत में ही इसे सही ढंग से करने से बाद में काफी काम बच जाता है।
चरण 2: कॉर्पोरेट डिवाइसेस के लिए सर्टिफिकेट तैनात करें
कॉर्पोरेट-स्वामित्व वाले डिवाइसेस के लिए, डिवाइसेस पर क्लाइंट सर्टिफिकेट भेजने के लिए अपने मोबाइल डिवाइस मैनेजमेंट (MDM) प्लेटफॉर्म, जैसे कि Microsoft Intune या Jamf को कॉन्फ़िगर करें। यह EAP-TLS ऑथेंटिकेशन को सक्षम बनाता है। सुनिश्चित करें कि RADIUS सर्वर का सर्टिफिकेट जारी करने वाले रूट सर्टिफिकेट अथॉरिटी (CA) पर सभी क्लाइंट डिवाइसेस द्वारा भरोसा किया गया हो। अविश्वसनीय चेन ऑथेंटिकेशन विफल होने का सबसे आम कारण है।
चरण 3: अपने नेटवर्क हार्डवेयर को कॉन्फ़िगर करें
अपने वायरलेस कंट्रोलर या एक्सेस पॉइंट्स में क्लाउड RADIUS IP एड्रेस और साझा किए गए सीक्रेट्स जोड़ें। प्रदाता की अंतर्निहित रिडंडेंसी का उपयोग करने के लिए हमेशा प्राइमरी और सेकेंडरी दोनों एंडपॉइंट्स को कॉन्फ़िगर करें। सुनिश्चित करें कि आपके एक्सेस पॉइंट्स से क्लाउड RADIUS एंडपॉइंट्स पर जाने वाले UDP पोर्ट्स 1812 (ऑथेंटिकेशन) और 1813 (अकाउंटिंग) आउटबाउंड खुले हों। लाइव होने से पहले इसे सत्यापित करें। गलत तरीके से कॉन्फ़िगर किए गए फ़ायरवॉल नियम डिप्लॉयमेंट विफलता का दूसरा सबसे आम कारण हैं।
क्लाउड RADIUS Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet के साथ काम करता है। कॉन्फ़िगरेशन के चरण वेंडर के अनुसार भिन्न हो सकते हैं, लेकिन RADIUS प्रोटोकॉल मानकीकृत है, इसलिए मुख्य पैरामीटर (सर्वर IP, साझा सीक्रेट, ऑथेंटिकेशन पोर्ट) सुसंगत रहते हैं।
चरण 4: VLAN नीतियां परिभाषित करें
अपने RADIUS पॉलिसी इंजन में डायनेमिक VLAN असाइनमेंट कॉन्फ़िगर करें। प्रत्येक उपयोगकर्ता भूमिका या डिवाइस प्रकार को एक विशिष्ट VLAN ID से मैप करें। प्रोडक्शन में रोल आउट करने से पहले प्रत्येक पॉलिसी का परीक्षण करें। एक सरल परीक्षण मैट्रिक्स - प्रति भूमिका एक डिवाइस, प्रति भूमिका एक VLAN, प्लेसमेंट का सत्यापन - अधिकांश कॉन्फ़िगरेशन त्रुटियों को उपयोगकर्ताओं को प्रभावित करने से पहले ही पकड़ लेता है।
सर्वोत्तम प्रथाएं
सर्व कॉर्पोरेट डिवाइसेससाठी EAP-TLS लागू करा। जैसे ही आपके MDM रोलआउट की अनुमति मिले, जल्द से जल्द PEAP-MSCHAPv2 का उपयोग बंद कर दें। PEAP पासवर्ड पर निर्भर करता है, जिससे समझौता किया जा सकता है। EAP-TLS सर्टिफिकेट पर निर्भर करता है, जिससे समझौता नहीं किया जा सकता है।
हर चीज़ को सेगमेंट (segment) करें। कर्मचारियों, मेहमानों और IoT डिवाइसेस को कभी भी एक ही सबनेट पर न रखें। सख्त VLAN सीमाएं लागू करने के लिए RADIUS का उपयोग करें। PCI DSS के तहत भुगतान कार्ड डेटा को संभालने वाले किरकोळ विक्री (Retail) वातावरण के लिए और मरीज के डेटा की सुरक्षा करने वाले आरोग्य सेवा (Healthcare) वातावरण के लिए यह अत्यंत आवश्यक है।
WPA3-Enterprise के साथ संरेखित हों। WPA3-Enterprise, वर्तमान WiFi सुरक्षा मानक, के लिए 802.1X ऑथेंटिकेशन आवश्यक है। सुनिश्चित करें कि आपके एक्सेस पॉइंट्स WPA3-Enterprise का समर्थन करते हैं और इसे कर्मचारियों के नेटवर्क के लिए न्यूनतम सुरक्षा मानक के रूप में कॉन्फ़िगर करें।
अपने RADIUS लॉग का नियमित रूप से ऑडिट करें। क्लाउड RADIUS केंद्रीकृत ऑडिट लॉग प्रदान करता है। ऑथेंटिकेशन विफलताओं की साप्ताहिक समीक्षा करें। किसी विशिष्ट डिवाइस या स्थान पर विफलताओं में अचानक वृद्धि गलत कॉन्फ़िगरेशन या संभावित हमले का प्रारंभिक संकेत हो सकती है।
फेलओवर परीक्षण करें। हर तिमाही में कम से कम एक बार, प्राइमरी RADIUS एंडपॉइंट विफलता का अनुकरण (simulation) करें और सत्यापित करें कि सेकेंडरी एंडपॉइंट के माध्यम से ऑथेंटिकेशन जारी रहता है। परिणाम दर्ज करें। यह एक सरल परीक्षण है जिसे अधिकांश टीमें ज़रूरत का समय आने तक कभी नहीं चलाती हैं।
समुद्री या दूरदराज के स्थानों सहित जटिल वातावरण में WiFi तैनात करने वाले स्थानों के लिए, WAN निर्भरता के बारे में विचार करने के लिए Starlink पर कैप्टिव पोर्टल सेट करना पर हमारा मार्गदर्शक देखें।
समस्या निवारण और जोखिम कम करना
ऑथेंटिकेशन टाइमआउट
यदि डिवाइस ऑथेंटिकेट करने में विफल रहता है, तो सबसे पहले अपने एक्सेस पॉइंट्स और क्लाउड RADIUS एंडपॉइंट्स के बीच कनेक्टिविटी की जांच करें। सत्यापित करें कि UDP पोर्ट्स 1812 और 1813 आउटबाउंड के लिए खुले हैं। आधुनिक फ़ायरवॉल पर डीप पैकेट इंस्पेक्शन RADIUS पैकेट्स में देरी कर सकता है या उन्हें ड्रॉप कर सकता है। यदि आपको टाइमआउट दिखाई देता है, तो अपने फ़ायरवॉल नीति की जांच उन नियमों के लिए करें जो RADIUS एंडपॉइंट्स पर UDP ट्रैफ़िक का निरीक्षण या रेट-लिमिटिंग कर सकते हैं।
सर्टिफिकेट ट्रस्ट चेन की विफलता
यदि आप EAP-TLS का उपयोग कर रहे हैं, तो सुनिश्चित करें कि क्लाइंट डिवाइसेस RADIUS सर्वर सर्टिफिकेट जारी करने वाले रूट CA पर भरोसा करते हैं। यदि ट्रस्ट चेन टूटी हुई है, तो मैन-इन-द-मिडल हमले को रोकने के लिए डिवाइस कनेक्शन को चुपचाप अस्वीकार कर देगा। यह बिना किसी स्पष्ट त्रुटि संदेश के कनेक्शन विफलता के रूप में दिखाई देता है। EAP-TLS हैंडशेक विफलता के लिए RADIUS सर्वर लॉग की जांच करें। MDM के माध्यम से सभी प्रबंधित डिवाइसेस पर रूट CA सर्टिफिकेट तैनात (Deploy) करें।
WAN निर्भरता
क्लाउड RADIUS के लिए एक सक्रिय इंटरनेट कनेक्शन की आवश्यकता होती है। यदि WAN लिंक विफल हो जाता है, तो ऑथेंटिकेशन अनुरोध सर्वर तक नहीं पहुंच सकते। मिशन-क्रिटिकल स्थानीय संसाधनों के लिए, स्थानीय उत्तरजीविता (local survivability) या ऑथेंटिकेशन कैशिंग का समर्थन करने वाले एक्सेस पॉइंट्स का मूल्यांकन करें। अधिकांश डिप्लॉयमेंट्स (Deployments) के लिए, WAN निर्भरता स्वीकार्य है क्योंकि इंटरनेट के बिना साइट वैसे भी क्लाउड एप्लिकेशन तक नहीं पहुंच सकती है।
साझा सीक्रेट्स की विसंगति (Shared secret mismatches)
प्रत्येक एक्सेस पॉइंट या वायरलेस कंट्रोलर को सही साझा सीक्रेट के साथ RADIUS क्लाइंट के रूप में कॉन्फ़िगर किया जाना चाहिए। विसंगति के कारण उस डिवाइस से आने वाले सभी ऑथेंटिकेशन अनुरोध चुपचाप खारिज कर दिए जाते हैं। यदि कोई विशिष्ट एक्सेस पॉइंट विफल हो रहा है जबकि अन्य सफल हो रहे हैं, तो उस डिवाइस पर साझा सीक्रेट कॉन्फ़िगरेशन को सत्यापित करें।
ROI और व्यावसायिक प्रभाव

RADIUS as a Service के व्यावसायिक लाभ तीन स्तंभों पर आधारित हैं: पूंजीगत व्यय (CapEx) को कम करना, परिचालन ओवरहेड को कम करना और सुरक्षा व्यवस्था में सुधार करना।
पूंजीगत व्यय के मामले में, आप भौतिक सर्वर खरीदने, लाइसेंसिंग और नवीनीकरण की लागत को पूरी तरह से बचाते हैं। न्यूनतम व्यावहारिक ऑन-प्रिमाइसेस RADIUS डिप्लॉयमेंट के लिए उच्च उपलब्धता के लिए दो सर्वर, ऑपरेटिंग सिस्टम लाइसेंस और हर तीन से पांच साल में हार्डवेयर नवीनीकरण की आवश्यकता होती है। 50-प्रॉपर्टी वाले होटल समूह के लिए, यह पूरे एस्टेट में एक महत्वपूर्ण हार्डवेयर निवेश होगा।
परिचालन ओवरहेड के मामले में, आपकी इंजीनियरिंग टीम को अब विंडोज सर्वर को पैच करने, FreeRADIUS कॉन्फ़िगरेशन में समस्या निवारण करने या भौतिक बुनियादी ढांचे पर सर्टिफिकेट नवीनीकरण का प्रबंधन करने में समय बर्बाद नहीं करना पड़ेगा। उस समय को सुरक्षा नीति के काम में लगाया जा सकता है जिससे आपकी सुरक्षा में सीधे सुधार होता है।
सुरक्षा व्यवस्था की बात करें तो, EAP-TLS और डायनेमिक VLAN असाइनमेंट की ओर बढ़ने से नेटवर्क पर हमले की संभावना काफी कम हो जाती है। क्रेडेंशियल चोरी नेटवर्क उल्लंघन का प्रमुख कारण है। नेटवर्क ऑथेंटिकेशन प्रक्रिया से पासवर्ड हटाने से इस खतरे का सीधा समाधान होता है। केंद्रीकृत ऑडिट लॉगिंग PCI DSS v4.0 और GDPR के अनुपालन में मदद करती है, जिससे अनुपालन ऑडिट की लागत और जटिलता कम हो जाती है।
वाहतूक हब या अत्यधिक भीड़भाड़ वाले स्थानों का प्रबंधन करने वाले संगठनों के लिए, एक ही डैशबोर्ड से सभी स्थानों पर सुसंगत सुरक्षा नीतियां लागू करने की क्षमता एक मापने योग्य परिचालन सुधार है। Purple 80,000+ से अधिक लाइव स्थानों पर काम कर रहा है और 2024 में 440 मिलियन लॉगिन को प्रोसेस किया है (Purple आंतरिक डेटा, 2024)। इस पैमाने का समर्थन करने वाला बुनियादी ढांचा डिज़ाइन से ही क्लाउड-नेटिव है।
WiFi एनालिटिक्स और नेटवर्क इंटेलिजेंस व्यावसायिक परिणामों से कैसे जुड़ते हैं, इसके विस्तृत विवरण के लिए हमारा WiFi Analytics platform देखें।
संदर्भ
[1] IEEE Standard for Local and metropolitan area networks - Port-Based Network Access Control. IEEE Std 802.1X-2020. [2] IETF. Remote Authentication Dial In User Service (RADIUS). RFC 2865. 1997. [3] IETF. The EAP-TLS Authentication Protocol. RFC 5216. 2008. [4] IronWiFi. Benefits of a Cloud RADIUS Server: Why Enterprises Are Moving Authentication Online. फरवरी 2026. [5] SecureW2. Cloud vs. On-Site RADIUS: Which is Better? मई 2026. [6] Portnox. RADIUS as a Service. 2026. [7] PCI Security Standards Council. PCI DSS v4.0. मार्च 2022. [8] Purple. आंतरिक प्लेटफॉर्म डेटा: 440 मिलियन लॉगिन, 80,000+ स्थान। 2024.
मुख्य परिभाषाएं
RADIUS
Remote Authentication Dial-In User Service. RFC 2865 में परिभाषित एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क सेवा से जुड़ने वाले उपयोगकर्ताओं के लिए केंद्रीकृत ऑथेंटिकेशन, ऑथराइजेशन और अकाउंटिंग (AAA) प्रबंधन प्रदान करता है।
IT टीमें RADIUS का उपयोग केंद्रीय निर्णय इंजन के रूप में यह सत्यापित करने के लिए करती हैं कि किसी डिवाइस या उपयोगकर्ता को कॉर्पोरेट WiFi नेटवर्क पर जाने की अनुमति है या नहीं। यह एक्सेस पॉइंट और पहचान प्रदाता के बीच स्थित होता है।
802.1X
पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए एक IEEE मानक। यह LAN या WLAN से जुड़ने के इच्छुक डिवाइसेस को एक ऑथेंटिकेशन तंत्र प्रदान करता है, जिससे उन्हें IP एड्रेस प्राप्त करने से पहले ऑथेंटिकेट करने के लिए मजबूर होना पड़ता है।
यह वह मानक है जो एंटरप्राइज WiFi सुरक्षा को रेखांकित करता है। 802.1X के बिना, SSID से कनेक्ट होने वाले किसी भी डिवाइस को नेटवर्क एक्सेस मिल जाता है। 802.1X के साथ, प्रत्येक डिवाइस को पहले अपनी पहचान साबित करनी होगी।
EAP-TLS
Extensible Authentication Protocol - Transport Layer Security. RFC 5216 में परिभाषित एक ऑथेंटिकेशन विधि जिसमें क्लाइंट डिवाइस और RADIUS सर्वर दोनों को डिजिटल सर्टिफिकेट प्रस्तुत करने की आवश्यकता होती है, जो पासवर्ड के बिना म्यूचुअल ऑथेंटिकेशन प्रदान करती है।
एंटरप्राइज WiFi सुरक्षा के लिए स्वर्ण मानक माना जाता है। MDM के माध्यम से कॉर्पोरेट डिवाइसेस पर सर्टिफिकेट तैनात किए जाते हैं। EAP-TLS नेटवर्क पर पासवर्ड चोरी और फ़िशिंग हमलों के जोखिम को समाप्त करता है।
PEAP
Protected Extensible Authentication Protocol. एक EAP विधि जो TLS सेशन के भीतर यूजरनेम और पासवर्ड एक्सचेंज को टनल करती है। EAP-TLS की तुलना में कम सुरक्षित है क्योंकि यह पासवर्ड पर निर्भर करती है।
PEAP-MSCHAPv2 को पुराने एनवायरमेंट्स में व्यापक रूप से तैनात किया गया है। IT टीमों को कॉर्पोरेट डिवाइसेस के लिए EAP-TLS पर माइग्रेशन की योजना बनानी चाहिए, PEAP का उपयोग केवल अप्रबंधित या BYOD डिवाइसेस के लिए फॉलबैक के रूप में करना चाहिए।
Dynamic VLAN assignment
एक प्रक्रिया जहाँ RADIUS सर्वर एक्सेस पॉइंट को निर्देश देता है कि उपयोगकर्ता की सत्यापित पहचान और भूमिका के आधार पर डिवाइस को किस वर्चुअल LAN में रखा जाए, न कि उस SSID के आधार पर जिससे वे कनेक्ट हुए हैं।
बहु-भूमिका वाले एनवायरमेंट्स में नेटवर्क सेगमेंटेशन के लिए आवश्यक। एक एकल 'Staff' SSID हाउसकीपिंग, रिसेप्शन और प्रबंधन ट्रैफ़िक को विभिन्न एक्सेस अधिकारों के साथ अलग-अलग VLAN में सुरक्षित रूप से अलग कर सकता है।
AAA
Authentication, Authorisation, and Accounting. एक RADIUS सर्वर द्वारा किए जाने वाले तीन कार्य: पहचान सत्यापित करना (ऑथेंटिकेशन), किस एक्सेस की अनुमति है यह निर्धारित करना (ऑथराइजेशन), और ऑडिट उद्देश्यों के लिए सेशन डेटा रिकॉर्ड करना (अकाउंटिंग)।
IT टीमें और ऑडिटर नेटवर्क एक्सेस कंट्रोल के मूल्यांकन के लिए एक फ्रेमवर्क के रूप में AAA का उपयोग करते हैं। क्लाउड RADIUS एक प्रबंधित सेवा से ये तीनों कार्य प्रदान करता है।
WPA3-Enterprise
एंटरप्राइज नेटवर्क के लिए वर्तमान WiFi सुरक्षा मानक, जिसके लिए RADIUS सर्वर के माध्यम से 802.1X ऑथेंटिकेशन की आवश्यकता होती है। यह WPA2-Enterprise की तुलना में बेहतर क्रिप्टोग्राफिक ताकत प्रदान करता, जिसमें उच्च-सुरक्षा एनवायरमेंट्स के लिए 192-बिट सुरक्षा मोड शामिल है।
IT प्रबंधकों को स्टाफ नेटवर्क के लिए न्यूनतम सुरक्षा मानक के रूप में WPA3-Enterprise को कॉन्फ़िगर करना चाहिए। गेस्ट नेटवर्क WPA2 या कैप्टिव पोर्टल के साथ ओपन ऑथेंटिकेशन का उपयोग कर सकते हैं।
Network Access Control (NAC)
एक सुरक्षा दृष्टिकोण जो नेटवर्क संसाधनों तक पहुँचने की कोशिश करने वाले डिवाइसेस पर नीति लागू करता है, जिसमें एंडपॉइंट सुरक्षा मूल्यांकन, पहचान ऑथेंटिकेशन और नेटवर्क प्रवर्तन शामिल है।
RADIUS, NAC का एक मूलभूत घटक है। क्लाउड RADIUS प्रत्येक स्थान पर ऑन-प्रिमाइसेस इंफ्रास्ट्रक्चर की आवश्यकता के बिना वितरित, मल्टी-साइट एनवायरमेंट्स तक NAC का विस्तार करता है।
Captive portal
एक वेब पेज जिससे सार्वजनिक-पहुंच नेटवर्क के उपयोगकर्ता को इंटरनेट एक्सेस दिए जाने से पहले इंटरैक्ट करना पड़ता है। आमतौर पर सहमति एकत्र करने या उपयोग की शर्तें प्रदर्शित करने के लिए Guest WiFi के लिए उपयोग किया जाता है।
कैप्टिव पोर्टल अनऑथेंटिकेटेड गेस्ट एक्सेस को संभालते हैं, जबकि 802.1X ऑथेंटिकेटेड स्टाफ एक्सेस को संभालता है। ये दोनों तंत्र अलग-अलग SSID और VLAN पर काम करते हैं।
हल किए गए उदाहरण
एक 200 कमरों वाले होटल को हाउसकीपिंग, रिसेप्शन और प्रबंधन के बीच अपने स्टाफ नेटवर्क को सुरक्षित करने की आवश्यकता है, जबकि Guest WiFi को पूरी तरह से अलग रखना है। वे वर्तमान में स्टाफ नेटवर्क के लिए एक साझा PSK का उपयोग करते हैं, जिसे दो वर्षों से बदला नहीं गया है।
Microsoft Entra ID के साथ एकीकृत RADIUS as a Service तैनात करें। 802.1X के साथ WPA3-Enterprise का उपयोग करने के लिए Cisco Meraki एक्सेस पॉइंट्स को कॉन्फ़िगर करें। हाउसकीपिंग स्टाफ अपने Entra ID क्रेडेंशियल्स का उपयोग करके ऑथेंटिकेट करते हैं; RADIUS सर्वर उनके डायरेक्टरी ग्रुप को पढ़ता है और उन्हें गतिशील रूप से VLAN 10 (केवल हाउसकीपिंग टास्क सिस्टम एक्सेस) असाइन करता है। रिसेप्शन स्टाफ को VLAN 20 (प्रॉपर्टी मैनेजमेंट सिस्टम एक्सेस) असाइन किया जाता है। प्रबंधन को VLAN 30 (व्यापक एक्सेस) असाइन किया जाता है। Guest WiFi एक अलग SSID पर रहता है जिसमें एक कैप्टिव पोर्टल होता है, जो VLAN 40 पर अलग होता है। जब कोई मौसमी स्टाफ सदस्य छोड़ता है, तो उनका Entra ID खाता निष्क्रिय कर दिया जाता है, जिससे प्रॉपर्टी के सभी एक्सेस पॉइंट्स पर WiFi एक्सेस तुरंत रद्द हो जाता है।
400 स्टोर वाली एक राष्ट्रीय रिटेल चेन को अपने पॉइंट-ऑफ-सेल टर्मिनलों के लिए PCI DSS अनुपालन सुनिश्चित करने की आवश्यकता है। वे वर्तमान में स्थानीय स्टोर सर्वरों पर 400 अलग-अलग FreeRADIUS इंस्टेंस का प्रबंधन करते हैं, जिनमें से प्रत्येक को व्यक्तिगत पैचिंग की आवश्यकता होती है।
एक एकल RADIUS as a Service इंस्टेंस पर माइग्रेट करें। POS डिवाइसों को Microsoft Intune के माध्यम से भेजे गए मशीन सर्टिफिकेट के साथ EAP-TLS का उपयोग करके ऑथेंटिकेट करने के लिए सभी 400 स्टोर्स पर HPE Aruba एक्सेस पॉइंट्स को कॉन्फ़िगर करें। क्लाउड RADIUS सर्वर सर्टिफिकेट को ऑथेंटिकेट करता है और POS डिवाइसों को एक PCI-अनुपालक VLAN (VLAN 30) में रखता है, जो अन्य सभी नेटवर्क ट्रैफ़िक से अलग होता है। स्टोर स्टाफ Okta के माध्यम से ऑथेंटिकेट होने वाले एक अलग SSID का उपयोग करता है, जो उन्हें एक सामान्य स्टाफ VLAN (VLAN 20) में रखता है। गेस्ट नेटवर्क पर खरीदार VLAN 40 पर अलग रहते हैं। सुरक्षा टीम एक ही डैशबोर्ड से सभी नीतियों का प्रबंधन करती है।
अभ्यास प्रश्न
Q1. आपका विश्वविद्यालय परिसर वर्तमान में PEAP-MSCHAPv2 के माध्यम से छात्रों को ऑथेंटिकेट करने के लिए Windows Server पर Microsoft NPS का उपयोग करता है। संस्थान Google Workspace पर माइग्रेट कर रहा है और 12 महीनों के भीतर सभी ऑन-प्रिमाइसेस सर्वरों को बंद करना चाहता है। WiFi ऑथेंटिकेशन इंफ्रास्ट्रक्चर के लिए सबसे सुरक्षित और परिचालन रूप से कुशल आर्किटेक्चरल बदलाव क्या है?
संकेत: Microsoft NPS मूल रूप से Google Workspace का समर्थन नहीं करता है। विचार करें कि सर्वर और ऑथेंटिकेशन विधि दोनों को क्या प्रतिस्थापित करता है।
मॉडल उत्तर देखें
नेटिव Google Workspace एकीकरण के साथ RADIUS as a Service पर माइग्रेट करें। क्लाउड RADIUS सेवा LDAP या OIDC के माध्यम से सीधे Google Workspace से जुड़ती है, जिससे Active Directory या NPS की आवश्यकता समाप्त हो जाती है। साथ ही, संस्थान के MDM प्लेटफॉर्म के माध्यम से क्लाइंट सर्टिफिकेट तैनात करके प्रबंधित छात्र और स्टाफ डिवाइसेस को PEAP-MSCHAPv2 से EAP-TLS पर स्थानांतरित करें। यह ऑथेंटिकेशन प्रक्रिया से पासवर्ड हटा देता है और यह सुनिश्चित करता है कि केवल प्रबंधित, विश्वसनीय डिवाइस ही स्टाफ और छात्र नेटवर्क तक पहुंच सकें। माइग्रेशन को चरणों में किया जा सकता है: NPS के साथ क्लाउड RADIUS तैनात करें, एक समय में एक SSID माइग्रेट करें, फिर सभी डिवाइसेस द्वारा नई सेवा का उपयोग शुरू करने के बाद NPS को बंद कर दें।
Q2. 80,000 की क्षमता वाले एक स्टेडियम को कॉर्पोरेट स्टाफ, टिकटिंग टर्मिनलों, मीडिया प्रेस सदस्यों और इवेंट-डे ठेकेदारों के लिए सुरक्षित WiFi की आवश्यकता है। प्रत्येक समूह के लिए उचित एक्सेस लागू करने के लिए क्लाउड RADIUS का उपयोग करके नेटवर्क को कैसे कॉन्फ़िगर किया जाना चाहिए?
संकेत: विचार करें कि RADIUS केवल ऑथेंटिकेशन ही नहीं, बल्कि ऑथराइजेशन को कैसे संभालता है। प्रत्येक समूह को अलग-अलग एक्सेस अधिकारों की आवश्यकता होती है।
मॉडल उत्तर देखें
सभी ऑथेंटिकेटेड समूहों के लिए एक एकल 802.1X SSID तैनात करें। पहचान प्रदाता में उपयोगकर्ता की भूमिका के आधार पर डायनेमिक VLAN असाइनमेंट का उपयोग करने के लिए क्लाउड RADIUS सेवा को कॉन्फ़िगर करें। कॉर्पोरेट स्टाफ को आंतरिक प्रणालियों तक पहुंच के साथ VLAN 10 असाइन किया जाता है। मशीन सर्टिफिकेट (EAP-TLS) के माध्यम से ऑथेंटिकेट होने वाले टिकटिंग टर्मिनलों को एक प्रतिबंधित VLAN 20 में रखा जाता है, जिसमें केवल टिकटिंग प्लेटफॉर्म तक पहुंच होती है। मीडिया प्रेस सदस्यों को उच्च-बैंडविड्थ इंटरनेट एक्सेस के साथ VLAN 30 असाइन किया जाता है, लेकिन आंतरिक प्रणालियों तक कोई पहुंच नहीं होती है। इवेंट-डे ठेकेदारों को केवल सीमित इंटरनेट एक्सेस के साथ VLAN 40 असाइन किया जाता है। एक कैप्टिव पोर्टल के साथ एक अलग ओपन SSID VLAN 50 पर प्रशंसकों और उपस्थित लोगों के गेस्ट एक्सेस को संभालता है, जो अन्य सभी ट्रैफ़िक से अलग होता है।
Q3. एक सुरक्षा ऑडिट के दौरान, यह पता चला है कि आपके संगठन के FreeRADIUS सर्वर को आठ महीने से कोई सुरक्षा पैच नहीं मिला है। टीम इसे पैच करने में संकोच कर रही थी क्योंकि पिछले अपडेट के कारण दो घंटे का ऑथेंटिकेशन आउटेज हुआ था। RADIUS as a Service पर माइग्रेट करने से सुरक्षा जोखिम और परिचालन जोखिम दोनों कैसे हल होते हैं?
संकेत: एक प्रबंधित सेवा मॉडल में जिम्मेदारी के विभाजन पर विचार करें और प्रदाता बिना डाउनटाइम के पैचिंग को कैसे संभालते हैं।
मॉडल उत्तर देखें
RADIUS as a Service OS पैचिंग और भेद्यता प्रबंधन की जिम्मेदारी प्रदाता पर स्थानांतरित करता है। प्रदाता अत्यधिक उपलब्ध, मल्टिपल-रीजन क्लस्टर संचालित करता है, जिससे वे ऑथेंटिकेशन डाउनटाइम के बिना व्यक्तिगत एंडपॉइंट्स को पैच कर सकते हैं और अपडेट को उत्तरोत्तर रोल कर सकते हैं। आपकी टीम को अब रखरखाव विंडो शेड्यूल करने या पैच-प्रेरित आउटेज के जोखिम को स्वीकार करने की आवश्यकता नहीं है। सुरक्षा जोखिम समाप्त हो जाता है क्योंकि प्रदाता भेद्यताओं का खुलासा होने पर इंफ्रास्ट्रक्चर को पैच करता है, अक्सर CVE के व्यापक रूप से प्रचारित होने से पहले। परिचालन जोखिम समाप्त हो जाता है क्योंकि प्रदाता का SLA पैचिंग गतिविधि के बावजूद अपटाइम की गारंटी देता है। आपकी टीम की भूमिका इंफ्रास्ट्रक्चर रखरखाव से बदलकर नीति प्रबंधन में हो जाती है।
इस श्रृंखला में आगे पढ़ें
Cloud Directories (Azure AD और Google Workspace) के साथ RADIUS as a Service को एकीकृत करना
यह तकनीकी संदर्भ मार्गदर्शिका विवरण देती है कि एंटरप्राइज़ WiFi ऑथेंटिकेशन के लिए क्लाउड डायरेक्टरीज़ - Microsoft Entra ID और Google Workspace - के साथ RADIUS as a Service को कैसे एकीकृत किया जाए। यह ऑन-प्रिमाइसेस NPS से क्लाउड-नेटीव RADIUS में आर्किटेक्चरल बदलाव, सर्टिफिकेट-आधारित EAP-TLS ऑथेंटिकेशन के परिनियोजन, और हॉस्पिटैलिटी, रिटेल और सार्वजनिक क्षेत्र के परिवेशों में वायरलेस एक्सेस को सुरक्षित करने के लिए परिचालन सर्वोत्तम प्रथाओं को कवर करती है। आईटी प्रबंधकों और नेटवर्क आर्किटेक्ट्स के लिए जो पहले से ही क्लाउड पहचान में निवेश कर चुके हैं, यह गाइड डायरेक्टरी प्रबंधन और भौतिक नेटवर्क सुरक्षा के बीच की खाई को पाटती है।
Cloud RADIUS के साथ 802.1X प्रमाणीकरण को कैसे लागू करें
यह तकनीकी संदर्भ मार्गदर्शिका वितरित एंटरप्राइज़ संपत्तियों में Cloud RADIUS के साथ 802.1X प्रमाणीकरण लागू करने के लिए एक व्यापक ढांचा प्रदान करती है। यह ऑन-प्रिमाइसेस इन्फ्रास्ट्रक्चर के परिचालन ओवरहेड को समाप्त करते हुए नेटवर्क एक्सेस को सुरक्षित करने के लिए आवश्यक आर्किटेक्चर, EAP विधि चयन, परिनियोजन अनुक्रमण और जोखिम न्यूनीकरण रणनीतियों का विवरण देती है।
Cloud RADIUS क्या है? RADIUS-as-a-Service के लिए एक व्यापक गाइड
यह व्यापक गाइड Cloud RADIUS (RADIUS-as-a-Service) का पता लगाती है, जिसमें इसके आर्किटेक्चर, EAP विधियों और कार्यान्वयन रणनीतियों का विवरण दिया गया है। यह IT लीडर्स को ऑन-प्रिमाइसेस सर्वर से एक स्केलेबल, सुरक्षित और अनुपालन वाले क्लाउड-आधारित ऑथेंटिकेशन मॉडल में माइग्रेट करने पर कार्रवाई योग्य अंतर्दृष्टि प्रदान करता है।