मुख्य सामग्री पर जाएं

हाइब्रिड वर्कफोर्स के लिए RADIUS as a Service के सुरक्षा लाभ

यह तकनीकी संदर्भ मार्गदर्शिका बताती है कि कैसे RADIUS as a Service वितरित स्थानों पर हाइब्रिड वर्कफोर्स के लिए नेटवर्क एक्सेस को सुरक्षित करता है। इसमें ऑन-प्रिमाइसेस RADIUS इंफ्रास्ट्रक्चर को क्लाउड-प्रबंधित ऑथेंटिकेशन सेवा से बदलने के लिए आर्किटेक्चर, सुरक्षा लाभ और डिप्लॉयमेंट चरणों को शामिल किया गया है। होटलों, रिटेल चेन, स्टेडियमों और सार्वजनिक क्षेत्र के संगठनों के IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स के लिए, यह मार्गदर्शिका इस तिमाही में क्लाउड RADIUS माइग्रेशन का मूल्यांकन करने और उस पर कार्रवाई करने के लिए आवश्यक प्रमाण प्रदान करती है।

📖 9 मिनट का पाठ📝 2,667 शब्द🔧 2 हल किए गए उदाहरण3 अभ्यास प्रश्न📚 9 मुख्य परिभाषाएं

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
Purple के इस तकनीकी ब्रीफिंग में आपका स्वागत है। मैं आपका होस्ट हूँ, और आज हम एंटरप्राइज नेटवर्क आर्किटेक्चर में एक महत्वपूर्ण बदलाव की जांच कर रहे हैं: ऑन-प्रिमाइसेस RADIUS सर्वर से RADIUS as a Service पर जाना। यदि आप किसी होटल समूह, रिटेल चेन, स्टेडियम या किसी बड़े सार्वजनिक स्थान के लिए IT का प्रबंधन करते हैं, तो आप जानते हैं कि हाइब्रिड वर्कफोर्स के लिए नेटवर्क एक्सेस को सुरक्षित करना अब कोई गौण चिंता नहीं है। यह आपकी परिचालन सुरक्षा, आपकी अनुपालन स्थिति और स्पष्ट रूप से, रात में चैन से सोने की आपकी क्षमता के लिए केंद्रीय है। आज हम पांच क्षेत्रों को कवर करेंगे। पहला, संदर्भ: हाइब्रिड काम के साथ तालमेल बिठाने में पारंपरिक ऑन-प्रिमाइसेस RADIUS इंफ्रास्ट्रक्चर क्यों संघर्ष कर रहा है। दूसरा, RADIUS as a Service का तकनीकी आर्किटेक्चर और यह वास्तव में कैसे काम करता है। तीसरा, आपको मिलने वाले विशिष्ट सुरक्षा लाभ। चौथा, व्यावहारिक कार्यान्वयन मार्गदर्शन और बचने योग्य गलतियाँ। और पांचवां, एक त्वरित प्रश्न और उत्तर सत्र जिसमें उन प्रश्नों को शामिल किया गया है जो हम IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स से सबसे अधिक सुनते हैं। आइए संदर्भ से शुरू करें। दो दशकों तक, 802.1X ऑथेंटिकेशन लिनक्स पर FreeRADIUS, विंडोज पर Microsoft Network Policy Server, या समर्पित हार्डवेयर पर Cisco Identity Services Engine चलाने वाले भौतिक सर्वरों पर निर्भर था। इन प्रणालियों ने काम किया। वे अभी भी काम करती हैं। लेकिन उन्हें निरंतर ध्यान देने की आवश्यकता होती है। आपको ऑपरेटिंग सिस्टम को पैच करना पड़ता था, सर्टिफिकेट चेन का प्रबंधन करना पड़ता था, मैन्युअल रूप से उच्च उपलब्धता को कॉन्फ़िगर करना पड़ता था, और कई सर्वरों में रिडंडेंसी बनानी पड़ती थी। ऐसी दुनिया में जहाँ कर्मचारी लगातार कार्यालय, रिमोट स्थानों, होटल के कमरों और क्लाइंट साइटों के बीच घूमते रहते हैं, वह स्थिर, ऑन-प्रिमाइसेस इंफ्रास्ट्रक्चर एक वास्तविक दायित्व बन जाता है। क्लाउड पहचान प्रदाताओं की ओर बदलाव से समस्या और बढ़ गई है। उदाहरण के लिए, Microsoft NPS, Active Directory से मजबूती से जुड़ा हुआ है। इसमें Microsoft Entra ID, Google Workspace या Okta के लिए कोई नेटिव सपोर्ट नहीं है। यदि आपके संगठन ने इनमें से किसी भी क्लाउड डायरेक्टरी में माइग्रेट किया है, तो आपको एक दर्दनाक विकल्प का सामना करना पड़ता है: केवल अपने RADIUS सर्वर का समर्थन करने के लिए एक समानांतर Active Directory बनाए रखें, या कस्टम एकीकरण में महत्वपूर्ण इंजीनियरिंग प्रयास निवेश करें। दोनों में से कोई भी विकल्प आकर्षक नहीं है। RADIUS as a Service समीकरण को पूरी तरह से बदल देता है। यह ऑथेंटिकेशन इंजन को क्लाउड पर ले जाता है। अब आप इंफ्रास्ट्रक्चर का प्रबंधन नहीं करते हैं; आप नीतियों का प्रबंधन करते हैं। प्रदाता सर्वर, पैचिंग, उच्च उपलब्धता और एकीकरण को संभालता है। आप परिभाषित करते हैं कि किसे किस चीज़ तक पहुँच मिलती है, और सेवा इसे लागू करती है। अब आइए तकनीकी आर्किटेक्चर में प्रवेश करें। RADIUS, जिसका अर्थ Remote Authentication Dial-In User Service है, RFC 2865 में परिभाषित प्रोटोकॉल है। यह नेटवर्क एक्सेस के लिए केंद्रीकृत ऑथेंटिकेशन, ऑथराइजेशन और अकाउंटिंग प्रदान करता है, जिसे हम AAA कहते हैं। जब कोई डिवाइस आपके WiFi नेटवर्क से कनेक्ट होता है, तो एक्सेस पॉइंट एक RADIUS क्लाइंट के रूप में कार्य करता है। यह ऑथेंटिकेशन अनुरोध को RADIUS सर्वर पर फॉरवर्ड करता है। सर्वर आपके पहचान स्टोर के खिलाफ क्रेडेंशियल्स को मान्य करता है और या तो Access-Accept या Access-Reject वापस करता है। क्लाउड RADIUS डिप्लॉयमेंट में, सर्वर को प्रदाता द्वारा भौगोलिक रूप से वितरित कई डेटा सेंटर्स में होस्ट किया जाता है। आपके एक्सेस पॉइंट्स, चाहे वे Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, या Ubiquiti UniFi हों, सुरक्षित, एन्क्रिप्टेड टनल के माध्यम से क्लाउड RADIUS एंडपॉइंट्स की ओर इशारा करते हैं। एक्सेस पॉइंट के दृष्टिकोण से ऑथेंटिकेशन फ्लो ऑन-प्रिमाइसेस RADIUS के समान ही होता है। अंतर यह है कि सर्वर स्वयं प्रदाता द्वारा प्रबंधित, पैच और स्केल किया जाता है। आधुनिक क्लाउड RADIUS डिप्लॉयमेंट्स में सबसे महत्वपूर्ण सुरक्षा सुधार EAP-TLS की ओर बढ़ना है, जिसका अर्थ Extensible Authentication Protocol with Transport Layer Security है। EAP-TLS को RFC 5216 में परिभाषित किया गया है और यह डिजिटल सर्टिफिकेट का उपयोग करके म्यूचुअल ऑथेंटिकेशन प्रदान करता है। क्लाइंट डिवाइस और RADIUS सर्वर दोनों एक-दूसरे को सर्टिफिकेट प्रस्तुत करते हैं। यह ऑथेंटिकेशन प्रक्रिया से पासवर्ड को पूरी तरह से समाप्त कर देता है। एक सर्टिफिकेट क्रिप्टोग्राफिक रूप से डिवाइस से जुड़ा होता है और इसे पासवर्ड की तरह फ़िश, अनुमान या चुराया नहीं जा सकता है। दूसरा प्रमुख सुरक्षा फीचर डायनेमिक VLAN असाइनमेंट है। जब RADIUS सर्वर किसी उपयोगकर्ता को ऑथेंटिकेट करता है, तो यह केवल एक्सेस प्रदान या अस्वीकार नहीं करता है। यह एक्सेस पॉइंट को यह भी बताता है कि उपयोगकर्ता की पहचान और भूमिका के आधार पर डिवाइस को किस वर्चुअल LAN में रखा जाए। एक होटल रिसेप्शनिस्ट ऑथेंटिकेट करता है और उसे प्रॉपर्टी मैनेजमेंट सिस्टम तक पहुंच के साथ फ्रंट-ऑफ-हाउस VLAN में रखा जाता है। एक हाउसकीपिंग स्टाफ सदस्य को केवल इंटरनेट एक्सेस वाले सीमित VLAN में रखा जाता है। एक गेस्ट डिवाइस को गेस्ट VLAN में रखा जाता है, जो सभी कॉर्पोरेट संसाधनों से पूरी तरह से अलग होता है। एक IoT डिवाइस, जैसे सुरक्षा कैमरा, को एक समर्पित IoT VLAN में रखा जाता है। यह पहचान-आधारित नेटवर्क सेगमेंटेशन ज़ीरो ट्रस्ट सुरक्षा मॉडल के लिए मूलभूत है। अब आप किसी डिवाइस पर सिर्फ इसलिए भरोसा नहीं कर रहे हैं क्योंकि वह किसी विशेष SSID से जुड़ा है। आप सत्यापित पहचान के आधार पर एक्सेस प्रदान कर रहे हैं, और आप उस एक्सेस को केवल उसी तक सीमित कर रहे हैं जिसकी उस पहचान को आवश्यकता है। यह नेटवर्क एक्सेस पर लागू न्यूनतम विशेषाधिकार का सिद्धांत है। आइए अनुपालन के पहलू पर भी बात करते हैं। PCI DSS संस्करण 4.0 को कार्डधारक डेटा को छूने वाले किसी भी नेटवर्क के लिए मजबूत एक्सेस कंट्रोल की आवश्यकता होती है। आवश्यकता 8 सभी उपयोगकर्ताओं के लिए अद्वितीय ऑथेंटिकेशन को अनिवार्य बनाती है। आवश्यकता 1 के लिए नेटवर्क सेगमेंटेशन की आवश्यकता होती है। क्लाउड RADIUS, EAP-TLS और डायनेमिक VLAN असाइनमेंट के साथ, दोनों आवश्यकताओं को सीधे पूरा करता है। GDPR के लिए, क्लाउड RADIUS द्वारा प्रदान की जाने वाली केंद्रीकृत ऑडिट लॉगिंग आपको इस बात का पूरा रिकॉर्ड देती है कि किसने, कब और किस डिवाइस से नेटवर्क तक पहुंच बनाई। वह ऑडिट ट्रेल अनुपालन प्रदर्शित करने और किसी भी संभावित डेटा ब्रीच की जांच करने के लिए आवश्यक है। अब मैं आपको दो ठोस कार्यान्वयन परिदृश्यों के माध्यम से ले चलता हूँ जो यह दर्शाते हैं कि यह व्यवहार में कैसे काम करता है। पहला परिदृश्य एक होटल समूह का है। दो सौ कमरों वाली एक होटल प्रॉपर्टी पर विचार करें। वे वर्तमान में अपने स्टाफ WiFi के लिए एक साझा प्री-शेयर्ड की (PSK) का उपयोग करते हैं। महाप्रबंधक से लेकर मौसमी हाउसकीपिंग टीम तक, स्टाफ का प्रत्येक सदस्य एक ही पासवर्ड का उपयोग करता है। जब कोई मौसमी कर्मचारी गर्मियों के अंत में छोड़ता है, तो पासवर्ड शायद ही कभी बदला जाता है क्योंकि इसे बदलने का मतलब प्रॉपर्टी के हर डिवाइस को अपडेट करना होता है। यह एक पाठ्यपुस्तकीय सुरक्षा भेद्यता है। समाधान Microsoft Entra ID के साथ एकीकृत RADIUS as a Service को तैनात करना है। होटल अपने Cisco Meraki एक्सेस पॉइंट्स को 802.1X के साथ WPA3-Enterprise का उपयोग करने के लिए कॉन्फ़िगर करता है। प्रत्येक स्टाफ सदस्य अपने Entra ID क्रेडेंशियल्स का उपयोग करके ऑथेंटिकेट करता है। RADIUS सर्वर डायरेक्टरी से उनकी भूमिका पढ़ता है और उन्हें गतिशील रूप से उचित VLAN असाइन करता है। हाउसकीपिंग स्टाफ को केवल हाउसकीपिंग टास्क मैनेजमेंट सिस्टम तक पहुंच के साथ VLAN 10 में रखा जाता है। रिसेप्शन स्टाफ को प्रॉपर्टी मैनेजमेंट सिस्टम तक पहुंच के साथ VLAN 20 में रखा जाता है। प्रबंधन को व्यापक पहुंच के साथ VLAN 30 में रखा जाता है। जब किसी मौसमी कर्मचारी का अनुबंध समाप्त होता है, तो उनका Entra ID खाता निष्क्रिय कर दिया जाता है, और प्रॉपर्टी के प्रत्येक एक्सेस पॉइंट पर उनका WiFi एक्सेस तुरंत रद्द कर दिया जाता है। किसी पासवर्ड परिवर्तन की आवश्यकता नहीं है। दूसरा परिदृश्य एक राष्ट्रीय रिटेल चेन का है। चार सौ स्टोर वाली एक चेन पर विचार करें। वे वर्तमान में स्थानीय स्टोर सर्वरों पर चार सौ अलग-अलग FreeRADIUS इंस्टेंस का प्रबंधन करते हैं। प्रत्येक सर्वर को व्यक्तिगत पैचिंग, निगरानी और रखरखाव की आवश्यकता होती है। जब किसी गंभीर भेद्यता का खुलासा होता है, तो सुरक्षा टीम को चार सौ सर्वरों को पैच करना पड़ता है, अक्सर हफ्तों की अवधि में, जिससे उस विंडो के दौरान संपत्ति असुरक्षित रह जाती है। समाधान एक एकल RADIUS as a Service इंस्टेंस पर माइग्रेट करना है। सभी चार सौ स्टोर अपने HPE Aruba एक्सेस पॉइंट्स को समान क्लाउड RADIUS एंडपॉइंट्स की ओर निर्देशित करते हैं। पॉइंट-ऑफ-सेल टर्मिनलों को MDM प्लेटफॉर्म के माध्यम से भेजे गए मशीन सर्टिफिकेट के साथ EAP-TLS का उपयोग करके ऑथेंटिकेट किया जाता है। RADIUS सर्वर उन्हें एक PCI-अनुपालक VLAN में रखता है, जो अन्य सभी नेटवर्क ट्रैफ़िक से अलग होता है। स्टोर स्टाफ Okta के माध्यम से ऑथेंटिकेट होने वाले एक अलग SSID का उपयोग करता है, जो उन्हें एक सामान्य स्टाफ VLAN में रखता है। सुरक्षा टीम अब एक ही डैशबोर्ड से नीतियों के एक सेट का प्रबंधन करती है। जब किसी भेद्यता का खुलासा होता है, तो प्रदाता इंफ्रास्ट्रक्चर को पैच करता है। रिटेल चेन की सुरक्षा टीम नीति पर ध्यान केंद्रित करती है, न कि बुनियादी ढांचे के रखरखाव पर। अब आइए कार्यान्वयन सिफारिशों और बचने योग्य गलतियों को कवर करें। चरण एक क्लाउड RADIUS सेवा को अपने पहचान प्रदाता से जोड़ना है। Microsoft Entra ID या Google Workspace के लिए, इसमें आमतौर पर एक एंटरप्राइज एप्लिकेशन को अधिकृत करना शामिल होता है। अपने डायरेक्टरी समूहों को विशिष्ट नेटवर्क नीतियों से मैप करें। शुरू करने से पहले अपनी भूमिका वर्गीकरण के बारे में ध्यान से सोचें। शुरुआत में इसे सही करना बाद में महत्वपूर्ण काम बचाता है। चरण दो प्रबंधित डिवाइसेस पर क्लाइंट सर्टिफिकेट भेजने के लिए अपने MDM प्लेटफॉर्म को कॉन्फ़िगर करना है। यह EAP-TLS ऑथेंटिकेशन को सक्षम बनाता है और समीकरण से पासवर्ड को पूरी तरह से हटा देता है। जिन डिवाइसेस को आप प्रबंधित नहीं करते हैं, उनके लिए आप फॉलबैक के रूप में उपयोगकर्ता क्रेडेंशियल के साथ PEAP का उपयोग कर सकते हैं, लेकिन EAP-TLS सभी कॉर्पोरेट-स्वामित्व वाले डिवाइसेस के लिए लक्ष्य होना चाहिए। चरण तीन अपने वायरलेस कंट्रोलर या एक्सेस पॉइंट्स में क्लाउड RADIUS IP एड्रेस और साझा सीक्रेट्स जोड़ना है। प्रदाता की अंतर्निहित रिडंडेंसी का उपयोग करने के लिए हमेशा प्राइमरी और सेकेंडरी दोनों एंडपॉइंट्स को कॉन्फ़िगर करें। चरण चार अपनी VLAN नीतियों को परिभाषित करना है। जब RADIUS सर्वर किसी उपयोगकर्ता को ऑथेंटिकेट करता है, तो यह एक्सेस पॉइंट पर सही VLAN ID वापस करता है। तैनात करने से पहले इसे मैप करें। जानें कि प्रत्येक उपयोगकर्ता भूमिका को किस VLAN में जाना चाहिए, और प्रोडक्शन में रोल आउट करने से पहले इसका पूरी तरह से परीक्षण करें। अब, गलतियाँ। सबसे आम गलती एक गलत कॉन्फ़िगर किया गया फ़ायरवॉल है जो UDP पोर्ट्स 1812 और 1813 को ब्लॉक करता, जो कि RADIUS ऑथेंटिकेशन और अकाउंटिंग पोर्ट हैं। लाइव होने से पहले हमेशा अपने एक्सेस पॉइंट्स और क्लाउड RADIUS एंडपॉइंट्स के बीच कनेक्टिविटी सत्यापित करें। दूसरी गलती एक टूटी हुई सर्टिफिकेट ट्रस्ट चेन है। यदि आपके क्लाइंट डिवाइस उस रूट सर्टिफिकेट अथॉरिटी पर भरोसा नहीं करते हैं जिसने RADIUS सर्वर का सर्टिफिकेट जारी किया है, तो वे चुपचाप कनेक्शन को अस्वीकार कर देंगे। यह एक नेटवर्क आउटेज की तरह लग सकता है जब यह वास्तव में एक PKI कॉन्फ़िगरेशन समस्या है। आइए त्वरित प्रश्नों की ओर बढ़ते हैं। प्रश्न एक: यदि हमारा इंटरनेट कनेक्शन बंद हो जाता है तो क्या होगा? यदि साइट इंटरनेट खो देती है, तो यह क्लाउड RADIUS तक नहीं पहुंच सकती है। हालाँकि, यदि साइट पर इंटरनेट नहीं है, तो उपयोगकर्ता वैसे भी क्लाउड एप्लिकेशन तक नहीं पहुँच सकते हैं। मिशन-क्रिटिकल स्थानीय संसाधनों के लिए, कुछ एक्सेस पॉइंट्स स्थानीय उत्तरजीविता मोड प्रदान करते हैं। लेकिन प्राथमिक निर्भरता आपकी WAN लिंक है, और यह आपके संगठन द्वारा उपयोग की जाने वाली लगभग हर क्लाउड सेवा के लिए सच है। प्रश्न दो: क्या क्लाउड RADIUS GDPR और PCI DSS के अनुपालक है? हाँ। एन्क्रिप्टेड ट्रांसपोर्ट के साथ केंद्रीकृत ऑथेंटिकेशन मजबूत अनुपालन स्थितियों का समर्थन करता है। ऑडिट लॉग PCI DSS आवश्यकताओं को पूरा करते हैं, और सख्त एक्सेस कंट्रोल डेटा न्यूनीकरण और एक्सेस सीमा के GDPR सिद्धांतों का समर्थन करते हैं। प्रश्न तीन: क्या यह हमारे मौजूदा हार्डवेयर के साथ काम करता है? हाँ। RADIUS एक मानक प्रोटोकॉल है जिसे RFC 2865 में परिभाषित किया गया है। यदि आपका हार्डवेयर 802.1X का समर्थन करता है, और Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet के सभी एंटरप्राइज गियर ऐसा करते हैं, तो यह किसी भी मानक-अनुपालक RADIUS as a Service के साथ काम करेगा। मुख्य बातों को संक्षेप में प्रस्तुत करने के लिए। पहला, RADIUS as a Service ऑन-प्रिमाइसेस सर्वरों को एक प्रबंधित क्लाउड प्लेटफॉर्म से बदल देता है, जिससे पूंजीगत व्यय और रखरखाव ओवरहेड कम हो जाता है। दूसरा, क्लाउड RADIUS Microsoft Entra ID, Okta और Google Workspace के साथ नेटिव रूप से एकीकृत होता है, जिससे जटिल मिडलवेयर की आवश्यकता समाप्त हो जाती है। तीसरा, यह डायनेमिक VLAN असाइनमेंट को सक्षम बनाता है, जिससे यह सुनिश्चित होता है कि उपयोगकर्ता और डिवाइस उनकी सत्यापित पहचान के आधार पर सही नेटवर्क सेगमेंट में जाएं। चौथा, EAP-TLS पर संक्रमण आपके नेटवर्क पर पासवर्ड चोरी और फ़िशिंग हमलों के जोखिम को समाप्त करता है। पांचवां, केंद्रीकृत क्लाउड प्रबंधन सैकड़ों वितरित स्थानों पर सुसंगत सुरक्षा नीतियां सुनिश्चित करता है। छठा, प्रदाता सुरक्षा पैचिंग और उच्च उपलब्धता को संभालते हैं। और सातवां, क्लाउड RADIUS पूर्ण ऑडिट लॉगिंग के साथ सख्त, पहचान-आधारित एक्सेस कंट्रोल लागू करके PCI DSS और GDPR के अनुपालन का समर्थन करता है। आपका अगला कदम अपने वर्तमान RADIUS इंफ्रास्ट्रक्चर का मूल्यांकन करना है। स्वामित्व की वास्तविक लागत की गणना करें, जिसमें लाइसेंसिंग, हार्डवेयर रिफ्रेश साइकिल और रखरखाव पर खर्च किया गया इंजीनियरिंग समय शामिल है। फिर, क्लाउड RADIUS प्रदाता के साथ प्रूफ ऑफ कॉन्सेप्ट चलाएं। आप संभवतः पाएंगे कि डिप्लॉयमेंट में हफ्तों नहीं, बल्कि घंटे लगते हैं। सुनने के लिए धन्यवाद। अपने नेटवर्क को सुरक्षित करें, अपने ट्रैफ़िक को सेगमेंट करें, और उन सर्वरों का प्रबंधन बंद करें जिन्हें आपको रखने की आवश्यकता नहीं है।

📚 हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi Security Guide

header_image.png

कार्यकारी सारांश

हाइब्रिड वर्कफोर्स की ओर हुए बदलाव ने पारंपरिक नेटवर्क सुरक्षा में एक बुनियादी कमजोरी को उजागर किया है: ऑन-प्रिमाइसेस RADIUS सर्वर उस दुनिया के लिए डिज़ाइन किए गए थे जहाँ कर्मचारी एक ही इमारत में बैठकर एक ही नेटवर्क से कनेक्ट होते थे। वह दुनिया अब नहीं रही। आज, आपके कर्मचारी होटल के कमरों, रिटेल फ्लोर्स, रिमोट ऑफिस और इवेंट के स्थानों से ऑथेंटिकेट करते हैं। आपके पहचान प्रदाता (identity providers) क्लाउड में हैं। आपके एक्सेस पॉइंट्स सैकड़ों स्थानों पर फैले हुए हैं। फिर भी कई संगठन अभी भी फिजिकल RADIUS सर्वर पर निर्भर हैं जिन्हें मैन्युअल पैचिंग की आवश्यकता होती है, जो Microsoft Entra ID या Google Workspace के साथ नेटिव रूप से एकीकृत नहीं हो सकते हैं, और हार्डवेयर खराब होने पर बिना किसी पूर्व सूचना के बंद हो जाते हैं।

RADIUS as a Service इस इंफ्रास्ट्रक्चर की जगह क्लाउड-नेटिव ऑथेंटिकेशन इंजन लेता है। आप अपने एक्सेस पॉइंट्स को क्लाउड एंडपॉइंट्स की ओर निर्देशित करते हैं। प्रदाता सर्वर, पैचिंग और उच्च उपलब्धता (high availability) का प्रबंधन करता है। आप पॉलिसी का प्रबंधन करते हैं। हॉस्पिटैलिटी समूहों, रिटेल चेन और सार्वजनिक स्थानों की IT टीमों के लिए, यह बदलाव हार्डवेयर ओवरहेड को समाप्त करता है, पहचान-आधारित नेटवर्क सेगमेंटेशन लागू करता है, और PCI DSS और GDPR के लिए आवश्यक ऑडिट ट्रेल प्रदान करता है।


तकनीकी गहन विश्लेषण

ऑन-प्रिमाइसेस RADIUS क्यों संघर्ष कर रहा है

RFC 2865 में परिभाषित RADIUS, नेटवर्क एक्सेस के लिए केंद्रीकृत ऑथेंटिकेशन, ऑथराइजेशन और अकाउंटिंग (AAA) प्रदान करता है। WPA2-Enterprise या WPA3-Enterprise WiFi चलाने वाला प्रत्येक संगठन इस पर निर्भर करता है। यह प्रोटोकॉल अपने आप में मजबूत है। समस्या इसके चारों ओर विकसित हुए इंफ्रास्ट्रक्चर मॉडल में है।

लिनक्स पर FreeRADIUS को तैनात करना, सुरक्षित करना और उसका रखरखाव करना बहुत अधिक विशेषज्ञता की मांग करता है। Microsoft Network Policy Server (NPS) Active Directory से मजबूती से जुड़ा हुआ है और इसमें Microsoft Entra ID, Okta, या Google Workspace के लिए कोई नेटिव सपोर्ट नहीं है। Cisco Identity Services Engine (ISE) एंटरप्राइज-ग्रेड पॉलिसी फीचर्स प्रदान करता है लेकिन इसके लिए समर्पित हार्डवेयर, जटिल लाइसेंसिंग और इसे संचालित करने के लिए एक विशेषज्ञ टीम की आवश्यकता होती है। इन तीनों के लिए आपको मैन्युअल रूप से उच्च उपलब्धता बनानी और बनाए रखनी होगी, आमतौर पर डेटाबेस रेप्लिकेशन के साथ दो सर्वर और उनके सामने एक लोड बैलेंसर चलाकर।

स्थिर Active Directory वाले सिंगल-साइट संगठन के लिए, यह मॉडल प्रबंधनीय है। 50 प्रॉपर्टीज वाले होटल समूह, 400 स्टोर वाली रिटेल चेन या बिखरे हुए कैंपस वाले विश्वविद्यालय के लिए, यह असंभव हो जाता है। आप या तो RADIUS सर्वर को केंद्रीकृत करते हैं और रिमोट साइटों से ऑथेंटिकेशन लेटेंसी स्वीकार करते हैं, या आप प्रत्येक स्थान पर सर्वर तैनात करते हैं और उनका व्यक्तिगत रूप से प्रबंधन करते हैं। दोनों में से कोई भी विकल्प स्केल नहीं होता है।

RADIUS as a Service की आर्किटेक्चर

RADIUS as a Service, RADIUS प्रोटोकॉल के लिए एक क्लाउड-आधारित डिलीवरी मॉडल है। RFC 2865 और इसके एक्सटेंशन का पालन करते हुए प्रोटोकॉल स्वयं अपरिवर्तित रहता है। जो बदलता है वह यह है कि इंफ्रास्ट्रक्चर का रखरखाव कौन करता है।

जब कोई डिवाइस आपके WiFi नेटवर्क से कनेक्ट होता है, तो एक्सेस पॉइंट (RADIUS क्लाइंट) ऑथेंटिकेशन अनुरोध को एक सुरक्षित, एन्क्रिप्टेड टनल के माध्यम से क्लाउड RADIUS एंडपॉइंट्स पर फॉरवर्ड करता है। क्लाउड सेवा आपके पहचान प्रदाता के माध्यम से क्रेडेंशियल्स को सत्यापित करती है और डायनेमिक VLAN असाइनमेंट जैसे पॉलिसी एट्रिब्यूट्स के साथ Access-Accept या Access-Reject संदेश भेजती है। एक्सेस पॉइंट के दृष्टिकोण से, ऑथेंटिकेशन फ्लो ऑन-प्रिमाइसेस RADIUS के समान ही होता है।

architecture_overview.png

क्लाउड प्रदाता भौगोलिक रूप से अलग-अलग स्थानों पर स्थित कई डेटा सेंटर्स में RADIUS सर्वर संचालित करता है। फेलओवर स्वचालित होता है। यदि एक एंडपॉइंट अनुपलब्ध हो जाता है, तो ट्रैफ़िक आपकी टीम के किसी भी हस्तक्षेप के बिना अगले सक्रिय एंडपॉइंट पर रूट कर दिया जाता है। कई क्षेत्रों में कार्यालयों वाले संगठनों के लिए, ऑथेंटिकेशन निकटतम क्लाउड एंडपॉइंट पर होता है, जिससे भौगोलिक स्थान चाहे जो भी हो, लेटेंसी कम रहती है।

IEEE 802.1X और EAP पद्धतियां

IEEE 802.1X पोर्ट-बेस्ड नेटवर्क एक्सेस कंट्रोल (NAC) का मानक है। यह डिवाइस को IP एड्रेस मिलने और ट्रैफ़िक पास करने की अनुमति मिलने से पहले ऑथेंटिकेट करने के लिए मजबूर करता है। 802.1X डिप्लॉयमेंट में RADIUS ऑथेंटिकेशन सर्वर होता है।

Extensible Authentication Protocol (EAP) यह परिभाषित करता है कि क्रेडेंशियल्स का आदान-प्रदान कैसे होता है। क्लाउड RADIUS सभी EAP पद्धतियों का समर्थन करता:

EAP पद्धति ऑथेंटिकेशन प्रकार सुरक्षा स्तर अनुशंसित उपयोग
EAP-TLS म्यूचुअल सर्टिफिकेट-बेस्ड उच्चतम MDM-प्रबंधित सर्टिफिकेट वाले कॉर्पोरेट डिवाइसेस
PEAP-MSCHAPv2 यूजरनेम और पासवर्ड मध्यम पुराने डिवाइसेस या MDM के बिना BYOD
EAP-TTLS टनेल्ड क्रेडेंशियल्स मध्यम मिश्रित एनवायरमेंट्स
MAC Authentication Bypass डिवाइस MAC एड्रेस कम IoT डिवाइसेस जो 802.1X का समर्थन नहीं कर सकते

RFC 5216 में परिभाषित EAP-TLS को सर्वोत्तम माना जाता है। क्लाइंट डिवाइस और RADIUS सर्वर दोनों एक-दूसरे को डिजिटल सर्टिफिकेट प्रस्तुत करते हैं। यह म्यूचुअल ऑथेंटिकेशन नेटवर्क एक्सेस प्रक्रिया से पासवर्ड की आवश्यकता को पूरी तरह से समाप्त कर देता है। सर्टिफिकेट क्रिप्टोग्राफिक रूप से डिवाइस से जुड़ा होता है और पासवर्ड की तरह इसे फ़िशिंग के ज़रिए हासिल नहीं किया जा सकता, इसका अंदाज़ा नहीं लगाया जा सकता या इसे चुराया नहीं जा सकता। क्रेडेंशियल-आधारित डेटा ब्रीच का सामना करने वाले संगठनों के लिए, यह सबसे सीधा तकनीकी समाधान है।

डायनेमिक VLAN असाइनमेंट

ऑथेंटिकेशन के अलावा, RADIUS सर्वर ऑथराइजेशन लागू करता है। जब यह कनेक्शन स्वीकार करता है, तो यह एक्सेस पॉइंट पर पॉलिसी एट्रिब्यूट्स वापस भेजता है, जिसमें डिवाइस को असाइन करने के लिए VLAN ID शामिल होती है। यह डायनेमिक VLAN असाइनमेंट पहचान-आधारित नेटवर्क को सक्षम करने वाला मुख्य तंत्र है।

होटल में रिसेप्शनिस्ट ऑथेंटिकेट करता है और उसे प्रॉपर्टी मैनेजमेंट सिस्टम तक पहुंच के साथ फ्रंट-ऑफ-हाउस VLAN में रखा जाता है। हाउसकीपिंग कर्मचारी को केवल इंटरनेट एक्सेस वाले सीमित VLAN में रखा जाता है। अतिथि के डिवाइस को Guest WiFi VLAN में रखा जाता है जो कॉर्पोरेट संसाधनों से पूरी तरह से अलग होता है। सुरक्षा कैमरे जैसे IoT डिवाइस को एक समर्पित IoT VLAN में रखा जाता है। यह सब RADIUS सर्वर द्वारा सत्यापित पहचान के आधार पर स्वचालित रूप से होता है, प्रत्येक डिवाइस के लिए किसी मैन्युअल VLAN कॉन्फ़िगरेशन के बिना।

यह नेटवर्क एक्सेस के लिए लागू न्यूनतम विशेषाधिकार (least privilege) का सिद्धांत है। आप किसी डिवाइस पर सिर्फ इसलिए भरोसा नहीं कर रहे हैं क्योंकि वह किसी विशिष्ट SSID से जुड़ा है। आप सत्यापित पहचान के आधार पर एक्सेस प्रदान कर रहे हैं और उस एक्सेस को केवल उसी तक सीमित कर रहे हैं जो उस पहचान के लिए आवश्यक है। यह अधिक व्यापक नेटवर्क एक्सेस कंट्रोल रणनीति में कैसे फिट बैठता है, इसकी गहन जानकारी के लिए, network access control systems पर हमारा गाइड देखें।

नेटिव क्लाउड पहचान एकीकरण (identity integration)

क्लाउड RADIUS का सबसे महत्वपूर्ण परिचालन लाभ आधुनिक पहचान प्रदाताओं (identity providers) के साथ इसका नेटिव एकीकरण है। क्लाउड RADIUS सीधे Microsoft Entra ID, Okta और Google Workspace को OIDC, SAML और LDAP जैसे मानक प्रोटोकॉल के माध्यम से जोड़ता है। जब आप अपने पहचान प्रदाता में एक नया कर्मचारी जोड़ते हैं, तो वे तुरंत WiFi नेटवर्क पर ऑथेंटिकेट हो सकते हैं। जब आप किसी कर्मचारी को हटाते हैं, तो आप डायरेक्टरी में उनका खाता निष्क्रिय कर देते हैं और उनका WiFi एक्सेस हर स्थान के हर एक्सेस पॉइंट पर तुरंत रद्द कर दिया जाता है।

यह रीयल-टाइम सिंक्रोनाइझेशन एंटरप्राइज WiFi में सबसे कठिन सुरक्षा कमियों में से एक को दूर करता है: पूर्व कर्मचारी जिनके पास अभी भी साझा किया गया PSK है या जाने के बाद उनका RADIUS खाता मैन्युअल रूप से हटाया नहीं गया था। क्लाउड RADIUS और क्लाउड पहचान प्रदाता के साथ, कर्मचारी को हटाना तत्काल नेटवर्क-व्यापी प्रभाव के साथ एक एकल क्रिया बन जाता है।


कार्यान्वयन गाइड

चरण 1: अपने पहचान प्रदाता को कनेक्ट करें

क्लाउड RADIUS सेवा को अपने पहचान प्रदाता से कनेक्ट करें। Microsoft Entra ID या Google Workspace के लिए, इसमें आमतौर पर OAuth के माध्यम से एंटरप्राइज एप्लिकेशन को अधिकृत करना या LDAP कनेक्टर को कॉन्फ़िगर करना शामिल होता है। अपने डायरेक्टरी समूहों को विशिष्ट नेटवर्क नीतियों से मैप करें। शुरू करने से पहले अपनी भूमिका वर्गीकरण (role taxonomy) को परिभाषित करें: कौन से समूह किस VLAN से मैप होते हैं और प्रत्येक VLAN के पास क्या एक्सेस अधिकार हैं। शुरुआत में ही इसे सही ढंग से करने से बाद में काफी काम बच जाता है।

चरण 2: कॉर्पोरेट डिवाइसेस के लिए सर्टिफिकेट तैनात करें

कॉर्पोरेट-स्वामित्व वाले डिवाइसेस के लिए, डिवाइसेस पर क्लाइंट सर्टिफिकेट भेजने के लिए अपने मोबाइल डिवाइस मैनेजमेंट (MDM) प्लेटफॉर्म, जैसे कि Microsoft Intune या Jamf को कॉन्फ़िगर करें। यह EAP-TLS ऑथेंटिकेशन को सक्षम बनाता है। सुनिश्चित करें कि RADIUS सर्वर का सर्टिफिकेट जारी करने वाले रूट सर्टिफिकेट अथॉरिटी (CA) पर सभी क्लाइंट डिवाइसेस द्वारा भरोसा किया गया हो। अविश्वसनीय चेन ऑथेंटिकेशन विफल होने का सबसे आम कारण है।

चरण 3: अपने नेटवर्क हार्डवेयर को कॉन्फ़िगर करें

अपने वायरलेस कंट्रोलर या एक्सेस पॉइंट्स में क्लाउड RADIUS IP एड्रेस और साझा किए गए सीक्रेट्स जोड़ें। प्रदाता की अंतर्निहित रिडंडेंसी का उपयोग करने के लिए हमेशा प्राइमरी और सेकेंडरी दोनों एंडपॉइंट्स को कॉन्फ़िगर करें। सुनिश्चित करें कि आपके एक्सेस पॉइंट्स से क्लाउड RADIUS एंडपॉइंट्स पर जाने वाले UDP पोर्ट्स 1812 (ऑथेंटिकेशन) और 1813 (अकाउंटिंग) आउटबाउंड खुले हों। लाइव होने से पहले इसे सत्यापित करें। गलत तरीके से कॉन्फ़िगर किए गए फ़ायरवॉल नियम डिप्लॉयमेंट विफलता का दूसरा सबसे आम कारण हैं।

क्लाउड RADIUS Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet के साथ काम करता है। कॉन्फ़िगरेशन के चरण वेंडर के अनुसार भिन्न हो सकते हैं, लेकिन RADIUS प्रोटोकॉल मानकीकृत है, इसलिए मुख्य पैरामीटर (सर्वर IP, साझा सीक्रेट, ऑथेंटिकेशन पोर्ट) सुसंगत रहते हैं।

चरण 4: VLAN नीतियां परिभाषित करें

अपने RADIUS पॉलिसी इंजन में डायनेमिक VLAN असाइनमेंट कॉन्फ़िगर करें। प्रत्येक उपयोगकर्ता भूमिका या डिवाइस प्रकार को एक विशिष्ट VLAN ID से मैप करें। प्रोडक्शन में रोल आउट करने से पहले प्रत्येक पॉलिसी का परीक्षण करें। एक सरल परीक्षण मैट्रिक्स - प्रति भूमिका एक डिवाइस, प्रति भूमिका एक VLAN, प्लेसमेंट का सत्यापन - अधिकांश कॉन्फ़िगरेशन त्रुटियों को उपयोगकर्ताओं को प्रभावित करने से पहले ही पकड़ लेता है।


सर्वोत्तम प्रथाएं

सर्व कॉर्पोरेट डिवाइसेससाठी EAP-TLS लागू करा। जैसे ही आपके MDM रोलआउट की अनुमति मिले, जल्द से जल्द PEAP-MSCHAPv2 का उपयोग बंद कर दें। PEAP पासवर्ड पर निर्भर करता है, जिससे समझौता किया जा सकता है। EAP-TLS सर्टिफिकेट पर निर्भर करता है, जिससे समझौता नहीं किया जा सकता है।

हर चीज़ को सेगमेंट (segment) करें। कर्मचारियों, मेहमानों और IoT डिवाइसेस को कभी भी एक ही सबनेट पर न रखें। सख्त VLAN सीमाएं लागू करने के लिए RADIUS का उपयोग करें। PCI DSS के तहत भुगतान कार्ड डेटा को संभालने वाले किरकोळ विक्री (Retail) वातावरण के लिए और मरीज के डेटा की सुरक्षा करने वाले आरोग्य सेवा (Healthcare) वातावरण के लिए यह अत्यंत आवश्यक है।

WPA3-Enterprise के साथ संरेखित हों। WPA3-Enterprise, वर्तमान WiFi सुरक्षा मानक, के लिए 802.1X ऑथेंटिकेशन आवश्यक है। सुनिश्चित करें कि आपके एक्सेस पॉइंट्स WPA3-Enterprise का समर्थन करते हैं और इसे कर्मचारियों के नेटवर्क के लिए न्यूनतम सुरक्षा मानक के रूप में कॉन्फ़िगर करें।

अपने RADIUS लॉग का नियमित रूप से ऑडिट करें। क्लाउड RADIUS केंद्रीकृत ऑडिट लॉग प्रदान करता है। ऑथेंटिकेशन विफलताओं की साप्ताहिक समीक्षा करें। किसी विशिष्ट डिवाइस या स्थान पर विफलताओं में अचानक वृद्धि गलत कॉन्फ़िगरेशन या संभावित हमले का प्रारंभिक संकेत हो सकती है।

फेलओवर परीक्षण करें। हर तिमाही में कम से कम एक बार, प्राइमरी RADIUS एंडपॉइंट विफलता का अनुकरण (simulation) करें और सत्यापित करें कि सेकेंडरी एंडपॉइंट के माध्यम से ऑथेंटिकेशन जारी रहता है। परिणाम दर्ज करें। यह एक सरल परीक्षण है जिसे अधिकांश टीमें ज़रूरत का समय आने तक कभी नहीं चलाती हैं।

समुद्री या दूरदराज के स्थानों सहित जटिल वातावरण में WiFi तैनात करने वाले स्थानों के लिए, WAN निर्भरता के बारे में विचार करने के लिए Starlink पर कैप्टिव पोर्टल सेट करना पर हमारा मार्गदर्शक देखें।


समस्या निवारण और जोखिम कम करना

ऑथेंटिकेशन टाइमआउट

यदि डिवाइस ऑथेंटिकेट करने में विफल रहता है, तो सबसे पहले अपने एक्सेस पॉइंट्स और क्लाउड RADIUS एंडपॉइंट्स के बीच कनेक्टिविटी की जांच करें। सत्यापित करें कि UDP पोर्ट्स 1812 और 1813 आउटबाउंड के लिए खुले हैं। आधुनिक फ़ायरवॉल पर डीप पैकेट इंस्पेक्शन RADIUS पैकेट्स में देरी कर सकता है या उन्हें ड्रॉप कर सकता है। यदि आपको टाइमआउट दिखाई देता है, तो अपने फ़ायरवॉल नीति की जांच उन नियमों के लिए करें जो RADIUS एंडपॉइंट्स पर UDP ट्रैफ़िक का निरीक्षण या रेट-लिमिटिंग कर सकते हैं।

सर्टिफिकेट ट्रस्ट चेन की विफलता

यदि आप EAP-TLS का उपयोग कर रहे हैं, तो सुनिश्चित करें कि क्लाइंट डिवाइसेस RADIUS सर्वर सर्टिफिकेट जारी करने वाले रूट CA पर भरोसा करते हैं। यदि ट्रस्ट चेन टूटी हुई है, तो मैन-इन-द-मिडल हमले को रोकने के लिए डिवाइस कनेक्शन को चुपचाप अस्वीकार कर देगा। यह बिना किसी स्पष्ट त्रुटि संदेश के कनेक्शन विफलता के रूप में दिखाई देता है। EAP-TLS हैंडशेक विफलता के लिए RADIUS सर्वर लॉग की जांच करें। MDM के माध्यम से सभी प्रबंधित डिवाइसेस पर रूट CA सर्टिफिकेट तैनात (Deploy) करें।

WAN निर्भरता

क्लाउड RADIUS के लिए एक सक्रिय इंटरनेट कनेक्शन की आवश्यकता होती है। यदि WAN लिंक विफल हो जाता है, तो ऑथेंटिकेशन अनुरोध सर्वर तक नहीं पहुंच सकते। मिशन-क्रिटिकल स्थानीय संसाधनों के लिए, स्थानीय उत्तरजीविता (local survivability) या ऑथेंटिकेशन कैशिंग का समर्थन करने वाले एक्सेस पॉइंट्स का मूल्यांकन करें। अधिकांश डिप्लॉयमेंट्स (Deployments) के लिए, WAN निर्भरता स्वीकार्य है क्योंकि इंटरनेट के बिना साइट वैसे भी क्लाउड एप्लिकेशन तक नहीं पहुंच सकती है।

साझा सीक्रेट्स की विसंगति (Shared secret mismatches)

प्रत्येक एक्सेस पॉइंट या वायरलेस कंट्रोलर को सही साझा सीक्रेट के साथ RADIUS क्लाइंट के रूप में कॉन्फ़िगर किया जाना चाहिए। विसंगति के कारण उस डिवाइस से आने वाले सभी ऑथेंटिकेशन अनुरोध चुपचाप खारिज कर दिए जाते हैं। यदि कोई विशिष्ट एक्सेस पॉइंट विफल हो रहा है जबकि अन्य सफल हो रहे हैं, तो उस डिवाइस पर साझा सीक्रेट कॉन्फ़िगरेशन को सत्यापित करें।


ROI और व्यावसायिक प्रभाव

comparison_chart.png

RADIUS as a Service के व्यावसायिक लाभ तीन स्तंभों पर आधारित हैं: पूंजीगत व्यय (CapEx) को कम करना, परिचालन ओवरहेड को कम करना और सुरक्षा व्यवस्था में सुधार करना।

पूंजीगत व्यय के मामले में, आप भौतिक सर्वर खरीदने, लाइसेंसिंग और नवीनीकरण की लागत को पूरी तरह से बचाते हैं। न्यूनतम व्यावहारिक ऑन-प्रिमाइसेस RADIUS डिप्लॉयमेंट के लिए उच्च उपलब्धता के लिए दो सर्वर, ऑपरेटिंग सिस्टम लाइसेंस और हर तीन से पांच साल में हार्डवेयर नवीनीकरण की आवश्यकता होती है। 50-प्रॉपर्टी वाले होटल समूह के लिए, यह पूरे एस्टेट में एक महत्वपूर्ण हार्डवेयर निवेश होगा।

परिचालन ओवरहेड के मामले में, आपकी इंजीनियरिंग टीम को अब विंडोज सर्वर को पैच करने, FreeRADIUS कॉन्फ़िगरेशन में समस्या निवारण करने या भौतिक बुनियादी ढांचे पर सर्टिफिकेट नवीनीकरण का प्रबंधन करने में समय बर्बाद नहीं करना पड़ेगा। उस समय को सुरक्षा नीति के काम में लगाया जा सकता है जिससे आपकी सुरक्षा में सीधे सुधार होता है।

सुरक्षा व्यवस्था की बात करें तो, EAP-TLS और डायनेमिक VLAN असाइनमेंट की ओर बढ़ने से नेटवर्क पर हमले की संभावना काफी कम हो जाती है। क्रेडेंशियल चोरी नेटवर्क उल्लंघन का प्रमुख कारण है। नेटवर्क ऑथेंटिकेशन प्रक्रिया से पासवर्ड हटाने से इस खतरे का सीधा समाधान होता है। केंद्रीकृत ऑडिट लॉगिंग PCI DSS v4.0 और GDPR के अनुपालन में मदद करती है, जिससे अनुपालन ऑडिट की लागत और जटिलता कम हो जाती है।

वाहतूक हब या अत्यधिक भीड़भाड़ वाले स्थानों का प्रबंधन करने वाले संगठनों के लिए, एक ही डैशबोर्ड से सभी स्थानों पर सुसंगत सुरक्षा नीतियां लागू करने की क्षमता एक मापने योग्य परिचालन सुधार है। Purple 80,000+ से अधिक लाइव स्थानों पर काम कर रहा है और 2024 में 440 मिलियन लॉगिन को प्रोसेस किया है (Purple आंतरिक डेटा, 2024)। इस पैमाने का समर्थन करने वाला बुनियादी ढांचा डिज़ाइन से ही क्लाउड-नेटिव है।

WiFi एनालिटिक्स और नेटवर्क इंटेलिजेंस व्यावसायिक परिणामों से कैसे जुड़ते हैं, इसके विस्तृत विवरण के लिए हमारा WiFi Analytics platform देखें।


संदर्भ

[1] IEEE Standard for Local and metropolitan area networks - Port-Based Network Access Control. IEEE Std 802.1X-2020. [2] IETF. Remote Authentication Dial In User Service (RADIUS). RFC 2865. 1997. [3] IETF. The EAP-TLS Authentication Protocol. RFC 5216. 2008. [4] IronWiFi. Benefits of a Cloud RADIUS Server: Why Enterprises Are Moving Authentication Online. फरवरी 2026. [5] SecureW2. Cloud vs. On-Site RADIUS: Which is Better? मई 2026. [6] Portnox. RADIUS as a Service. 2026. [7] PCI Security Standards Council. PCI DSS v4.0. मार्च 2022. [8] Purple. आंतरिक प्लेटफॉर्म डेटा: 440 मिलियन लॉगिन, 80,000+ स्थान। 2024.

मुख्य परिभाषाएं

RADIUS

Remote Authentication Dial-In User Service. RFC 2865 में परिभाषित एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क सेवा से जुड़ने वाले उपयोगकर्ताओं के लिए केंद्रीकृत ऑथेंटिकेशन, ऑथराइजेशन और अकाउंटिंग (AAA) प्रबंधन प्रदान करता है।

IT टीमें RADIUS का उपयोग केंद्रीय निर्णय इंजन के रूप में यह सत्यापित करने के लिए करती हैं कि किसी डिवाइस या उपयोगकर्ता को कॉर्पोरेट WiFi नेटवर्क पर जाने की अनुमति है या नहीं। यह एक्सेस पॉइंट और पहचान प्रदाता के बीच स्थित होता है।

802.1X

पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए एक IEEE मानक। यह LAN या WLAN से जुड़ने के इच्छुक डिवाइसेस को एक ऑथेंटिकेशन तंत्र प्रदान करता है, जिससे उन्हें IP एड्रेस प्राप्त करने से पहले ऑथेंटिकेट करने के लिए मजबूर होना पड़ता है।

यह वह मानक है जो एंटरप्राइज WiFi सुरक्षा को रेखांकित करता है। 802.1X के बिना, SSID से कनेक्ट होने वाले किसी भी डिवाइस को नेटवर्क एक्सेस मिल जाता है। 802.1X के साथ, प्रत्येक डिवाइस को पहले अपनी पहचान साबित करनी होगी।

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. RFC 5216 में परिभाषित एक ऑथेंटिकेशन विधि जिसमें क्लाइंट डिवाइस और RADIUS सर्वर दोनों को डिजिटल सर्टिफिकेट प्रस्तुत करने की आवश्यकता होती है, जो पासवर्ड के बिना म्यूचुअल ऑथेंटिकेशन प्रदान करती है।

एंटरप्राइज WiFi सुरक्षा के लिए स्वर्ण मानक माना जाता है। MDM के माध्यम से कॉर्पोरेट डिवाइसेस पर सर्टिफिकेट तैनात किए जाते हैं। EAP-TLS नेटवर्क पर पासवर्ड चोरी और फ़िशिंग हमलों के जोखिम को समाप्त करता है।

PEAP

Protected Extensible Authentication Protocol. एक EAP विधि जो TLS सेशन के भीतर यूजरनेम और पासवर्ड एक्सचेंज को टनल करती है। EAP-TLS की तुलना में कम सुरक्षित है क्योंकि यह पासवर्ड पर निर्भर करती है।

PEAP-MSCHAPv2 को पुराने एनवायरमेंट्स में व्यापक रूप से तैनात किया गया है। IT टीमों को कॉर्पोरेट डिवाइसेस के लिए EAP-TLS पर माइग्रेशन की योजना बनानी चाहिए, PEAP का उपयोग केवल अप्रबंधित या BYOD डिवाइसेस के लिए फॉलबैक के रूप में करना चाहिए।

Dynamic VLAN assignment

एक प्रक्रिया जहाँ RADIUS सर्वर एक्सेस पॉइंट को निर्देश देता है कि उपयोगकर्ता की सत्यापित पहचान और भूमिका के आधार पर डिवाइस को किस वर्चुअल LAN में रखा जाए, न कि उस SSID के आधार पर जिससे वे कनेक्ट हुए हैं।

बहु-भूमिका वाले एनवायरमेंट्स में नेटवर्क सेगमेंटेशन के लिए आवश्यक। एक एकल 'Staff' SSID हाउसकीपिंग, रिसेप्शन और प्रबंधन ट्रैफ़िक को विभिन्न एक्सेस अधिकारों के साथ अलग-अलग VLAN में सुरक्षित रूप से अलग कर सकता है।

AAA

Authentication, Authorisation, and Accounting. एक RADIUS सर्वर द्वारा किए जाने वाले तीन कार्य: पहचान सत्यापित करना (ऑथेंटिकेशन), किस एक्सेस की अनुमति है यह निर्धारित करना (ऑथराइजेशन), और ऑडिट उद्देश्यों के लिए सेशन डेटा रिकॉर्ड करना (अकाउंटिंग)।

IT टीमें और ऑडिटर नेटवर्क एक्सेस कंट्रोल के मूल्यांकन के लिए एक फ्रेमवर्क के रूप में AAA का उपयोग करते हैं। क्लाउड RADIUS एक प्रबंधित सेवा से ये तीनों कार्य प्रदान करता है।

WPA3-Enterprise

एंटरप्राइज नेटवर्क के लिए वर्तमान WiFi सुरक्षा मानक, जिसके लिए RADIUS सर्वर के माध्यम से 802.1X ऑथेंटिकेशन की आवश्यकता होती है। यह WPA2-Enterprise की तुलना में बेहतर क्रिप्टोग्राफिक ताकत प्रदान करता, जिसमें उच्च-सुरक्षा एनवायरमेंट्स के लिए 192-बिट सुरक्षा मोड शामिल है।

IT प्रबंधकों को स्टाफ नेटवर्क के लिए न्यूनतम सुरक्षा मानक के रूप में WPA3-Enterprise को कॉन्फ़िगर करना चाहिए। गेस्ट नेटवर्क WPA2 या कैप्टिव पोर्टल के साथ ओपन ऑथेंटिकेशन का उपयोग कर सकते हैं।

Network Access Control (NAC)

एक सुरक्षा दृष्टिकोण जो नेटवर्क संसाधनों तक पहुँचने की कोशिश करने वाले डिवाइसेस पर नीति लागू करता है, जिसमें एंडपॉइंट सुरक्षा मूल्यांकन, पहचान ऑथेंटिकेशन और नेटवर्क प्रवर्तन शामिल है।

RADIUS, NAC का एक मूलभूत घटक है। क्लाउड RADIUS प्रत्येक स्थान पर ऑन-प्रिमाइसेस इंफ्रास्ट्रक्चर की आवश्यकता के बिना वितरित, मल्टी-साइट एनवायरमेंट्स तक NAC का विस्तार करता है।

Captive portal

एक वेब पेज जिससे सार्वजनिक-पहुंच नेटवर्क के उपयोगकर्ता को इंटरनेट एक्सेस दिए जाने से पहले इंटरैक्ट करना पड़ता है। आमतौर पर सहमति एकत्र करने या उपयोग की शर्तें प्रदर्शित करने के लिए Guest WiFi के लिए उपयोग किया जाता है।

कैप्टिव पोर्टल अनऑथेंटिकेटेड गेस्ट एक्सेस को संभालते हैं, जबकि 802.1X ऑथेंटिकेटेड स्टाफ एक्सेस को संभालता है। ये दोनों तंत्र अलग-अलग SSID और VLAN पर काम करते हैं।

हल किए गए उदाहरण

एक 200 कमरों वाले होटल को हाउसकीपिंग, रिसेप्शन और प्रबंधन के बीच अपने स्टाफ नेटवर्क को सुरक्षित करने की आवश्यकता है, जबकि Guest WiFi को पूरी तरह से अलग रखना है। वे वर्तमान में स्टाफ नेटवर्क के लिए एक साझा PSK का उपयोग करते हैं, जिसे दो वर्षों से बदला नहीं गया है।

Microsoft Entra ID के साथ एकीकृत RADIUS as a Service तैनात करें। 802.1X के साथ WPA3-Enterprise का उपयोग करने के लिए Cisco Meraki एक्सेस पॉइंट्स को कॉन्फ़िगर करें। हाउसकीपिंग स्टाफ अपने Entra ID क्रेडेंशियल्स का उपयोग करके ऑथेंटिकेट करते हैं; RADIUS सर्वर उनके डायरेक्टरी ग्रुप को पढ़ता है और उन्हें गतिशील रूप से VLAN 10 (केवल हाउसकीपिंग टास्क सिस्टम एक्सेस) असाइन करता है। रिसेप्शन स्टाफ को VLAN 20 (प्रॉपर्टी मैनेजमेंट सिस्टम एक्सेस) असाइन किया जाता है। प्रबंधन को VLAN 30 (व्यापक एक्सेस) असाइन किया जाता है। Guest WiFi एक अलग SSID पर रहता है जिसमें एक कैप्टिव पोर्टल होता है, जो VLAN 40 पर अलग होता है। जब कोई मौसमी स्टाफ सदस्य छोड़ता है, तो उनका Entra ID खाता निष्क्रिय कर दिया जाता है, जिससे प्रॉपर्टी के सभी एक्सेस पॉइंट्स पर WiFi एक्सेस तुरंत रद्द हो जाता है।

परीक्षक की टिप्पणी: यह दृष्टिकोण साझा PSK भेद्यता और पूर्व कर्मचारियों द्वारा एक्सेस बनाए रखने के जोखिम को समाप्त करता है। डायनेमिक VLAN असाइनमेंट यह सुनिश्चित करता है कि कोई समझौता किया गया हाउसकीपिंग डिवाइस प्रॉपर्टी मैनेजमेंट सिस्टम तक न पहुंच सके। क्लाउड RADIUS का उपयोग करने से होटल के सीमित IT कोठरी में भौतिक सर्वर की आवश्यकता समाप्त हो जाती है। Entra ID के साथ एकीकरण का अर्थ है कि ऑफबोर्डिंग तत्काल नेटवर्क-व्यापी प्रभाव के साथ एक एकल क्रिया है।

400 स्टोर वाली एक राष्ट्रीय रिटेल चेन को अपने पॉइंट-ऑफ-सेल टर्मिनलों के लिए PCI DSS अनुपालन सुनिश्चित करने की आवश्यकता है। वे वर्तमान में स्थानीय स्टोर सर्वरों पर 400 अलग-अलग FreeRADIUS इंस्टेंस का प्रबंधन करते हैं, जिनमें से प्रत्येक को व्यक्तिगत पैचिंग की आवश्यकता होती है।

एक एकल RADIUS as a Service इंस्टेंस पर माइग्रेट करें। POS डिवाइसों को Microsoft Intune के माध्यम से भेजे गए मशीन सर्टिफिकेट के साथ EAP-TLS का उपयोग करके ऑथेंटिकेट करने के लिए सभी 400 स्टोर्स पर HPE Aruba एक्सेस पॉइंट्स को कॉन्फ़िगर करें। क्लाउड RADIUS सर्वर सर्टिफिकेट को ऑथेंटिकेट करता है और POS डिवाइसों को एक PCI-अनुपालक VLAN (VLAN 30) में रखता है, जो अन्य सभी नेटवर्क ट्रैफ़िक से अलग होता है। स्टोर स्टाफ Okta के माध्यम से ऑथेंटिकेट होने वाले एक अलग SSID का उपयोग करता है, जो उन्हें एक सामान्य स्टाफ VLAN (VLAN 20) में रखता है। गेस्ट नेटवर्क पर खरीदार VLAN 40 पर अलग रहते हैं। सुरक्षा टीम एक ही डैशबोर्ड से सभी नीतियों का प्रबंधन करती है।

परीक्षक की टिप्पणी: RADIUS इंफ्रास्ट्रक्चर को केंद्रीकृत करने से 400 स्थानीय सर्वरों को पैच करने का रखरखाव बोझ समाप्त हो जाता है। POS डिवाइसों के लिए EAP-TLS का उपयोग करने से पासवर्ड पूरी तरह से हट जाते हैं, जिससे क्रेडेंशियल चोरी को रोका जा सकता है। यह आर्किटेक्चर PCI DSS v4.0 आवश्यकता 8 (अद्वितीय ऑथेंटिकेशन) और आवश्यकता 1 (नेटवर्क सेगमेंटेशन) को पूरा करता है। जब किसी भेद्यता का खुलासा होता है, तो प्रदाता क्लाउड इंफ्रास्ट्रक्चर को पैच करता है, न कि रिटेल चेन की सुरक्षा टीम को कई हफ्तों में 400 सर्वरों को पैच करना पड़ता है।

अभ्यास प्रश्न

Q1. आपका विश्वविद्यालय परिसर वर्तमान में PEAP-MSCHAPv2 के माध्यम से छात्रों को ऑथेंटिकेट करने के लिए Windows Server पर Microsoft NPS का उपयोग करता है। संस्थान Google Workspace पर माइग्रेट कर रहा है और 12 महीनों के भीतर सभी ऑन-प्रिमाइसेस सर्वरों को बंद करना चाहता है। WiFi ऑथेंटिकेशन इंफ्रास्ट्रक्चर के लिए सबसे सुरक्षित और परिचालन रूप से कुशल आर्किटेक्चरल बदलाव क्या है?

संकेत: Microsoft NPS मूल रूप से Google Workspace का समर्थन नहीं करता है। विचार करें कि सर्वर और ऑथेंटिकेशन विधि दोनों को क्या प्रतिस्थापित करता है।

मॉडल उत्तर देखें

नेटिव Google Workspace एकीकरण के साथ RADIUS as a Service पर माइग्रेट करें। क्लाउड RADIUS सेवा LDAP या OIDC के माध्यम से सीधे Google Workspace से जुड़ती है, जिससे Active Directory या NPS की आवश्यकता समाप्त हो जाती है। साथ ही, संस्थान के MDM प्लेटफॉर्म के माध्यम से क्लाइंट सर्टिफिकेट तैनात करके प्रबंधित छात्र और स्टाफ डिवाइसेस को PEAP-MSCHAPv2 से EAP-TLS पर स्थानांतरित करें। यह ऑथेंटिकेशन प्रक्रिया से पासवर्ड हटा देता है और यह सुनिश्चित करता है कि केवल प्रबंधित, विश्वसनीय डिवाइस ही स्टाफ और छात्र नेटवर्क तक पहुंच सकें। माइग्रेशन को चरणों में किया जा सकता है: NPS के साथ क्लाउड RADIUS तैनात करें, एक समय में एक SSID माइग्रेट करें, फिर सभी डिवाइसेस द्वारा नई सेवा का उपयोग शुरू करने के बाद NPS को बंद कर दें।

Q2. 80,000 की क्षमता वाले एक स्टेडियम को कॉर्पोरेट स्टाफ, टिकटिंग टर्मिनलों, मीडिया प्रेस सदस्यों और इवेंट-डे ठेकेदारों के लिए सुरक्षित WiFi की आवश्यकता है। प्रत्येक समूह के लिए उचित एक्सेस लागू करने के लिए क्लाउड RADIUS का उपयोग करके नेटवर्क को कैसे कॉन्फ़िगर किया जाना चाहिए?

संकेत: विचार करें कि RADIUS केवल ऑथेंटिकेशन ही नहीं, बल्कि ऑथराइजेशन को कैसे संभालता है। प्रत्येक समूह को अलग-अलग एक्सेस अधिकारों की आवश्यकता होती है।

मॉडल उत्तर देखें

सभी ऑथेंटिकेटेड समूहों के लिए एक एकल 802.1X SSID तैनात करें। पहचान प्रदाता में उपयोगकर्ता की भूमिका के आधार पर डायनेमिक VLAN असाइनमेंट का उपयोग करने के लिए क्लाउड RADIUS सेवा को कॉन्फ़िगर करें। कॉर्पोरेट स्टाफ को आंतरिक प्रणालियों तक पहुंच के साथ VLAN 10 असाइन किया जाता है। मशीन सर्टिफिकेट (EAP-TLS) के माध्यम से ऑथेंटिकेट होने वाले टिकटिंग टर्मिनलों को एक प्रतिबंधित VLAN 20 में रखा जाता है, जिसमें केवल टिकटिंग प्लेटफॉर्म तक पहुंच होती है। मीडिया प्रेस सदस्यों को उच्च-बैंडविड्थ इंटरनेट एक्सेस के साथ VLAN 30 असाइन किया जाता है, लेकिन आंतरिक प्रणालियों तक कोई पहुंच नहीं होती है। इवेंट-डे ठेकेदारों को केवल सीमित इंटरनेट एक्सेस के साथ VLAN 40 असाइन किया जाता है। एक कैप्टिव पोर्टल के साथ एक अलग ओपन SSID VLAN 50 पर प्रशंसकों और उपस्थित लोगों के गेस्ट एक्सेस को संभालता है, जो अन्य सभी ट्रैफ़िक से अलग होता है।

Q3. एक सुरक्षा ऑडिट के दौरान, यह पता चला है कि आपके संगठन के FreeRADIUS सर्वर को आठ महीने से कोई सुरक्षा पैच नहीं मिला है। टीम इसे पैच करने में संकोच कर रही थी क्योंकि पिछले अपडेट के कारण दो घंटे का ऑथेंटिकेशन आउटेज हुआ था। RADIUS as a Service पर माइग्रेट करने से सुरक्षा जोखिम और परिचालन जोखिम दोनों कैसे हल होते हैं?

संकेत: एक प्रबंधित सेवा मॉडल में जिम्मेदारी के विभाजन पर विचार करें और प्रदाता बिना डाउनटाइम के पैचिंग को कैसे संभालते हैं।

मॉडल उत्तर देखें

RADIUS as a Service OS पैचिंग और भेद्यता प्रबंधन की जिम्मेदारी प्रदाता पर स्थानांतरित करता है। प्रदाता अत्यधिक उपलब्ध, मल्टिपल-रीजन क्लस्टर संचालित करता है, जिससे वे ऑथेंटिकेशन डाउनटाइम के बिना व्यक्तिगत एंडपॉइंट्स को पैच कर सकते हैं और अपडेट को उत्तरोत्तर रोल कर सकते हैं। आपकी टीम को अब रखरखाव विंडो शेड्यूल करने या पैच-प्रेरित आउटेज के जोखिम को स्वीकार करने की आवश्यकता नहीं है। सुरक्षा जोखिम समाप्त हो जाता है क्योंकि प्रदाता भेद्यताओं का खुलासा होने पर इंफ्रास्ट्रक्चर को पैच करता है, अक्सर CVE के व्यापक रूप से प्रचारित होने से पहले। परिचालन जोखिम समाप्त हो जाता है क्योंकि प्रदाता का SLA पैचिंग गतिविधि के बावजूद अपटाइम की गारंटी देता है। आपकी टीम की भूमिका इंफ्रास्ट्रक्चर रखरखाव से बदलकर नीति प्रबंधन में हो जाती है।

इस श्रृंखला में आगे पढ़ें

Cloud Directories (Azure AD और Google Workspace) के साथ RADIUS as a Service को एकीकृत करना

यह तकनीकी संदर्भ मार्गदर्शिका विवरण देती है कि एंटरप्राइज़ WiFi ऑथेंटिकेशन के लिए क्लाउड डायरेक्टरीज़ - Microsoft Entra ID और Google Workspace - के साथ RADIUS as a Service को कैसे एकीकृत किया जाए। यह ऑन-प्रिमाइसेस NPS से क्लाउड-नेटीव RADIUS में आर्किटेक्चरल बदलाव, सर्टिफिकेट-आधारित EAP-TLS ऑथेंटिकेशन के परिनियोजन, और हॉस्पिटैलिटी, रिटेल और सार्वजनिक क्षेत्र के परिवेशों में वायरलेस एक्सेस को सुरक्षित करने के लिए परिचालन सर्वोत्तम प्रथाओं को कवर करती है। आईटी प्रबंधकों और नेटवर्क आर्किटेक्ट्स के लिए जो पहले से ही क्लाउड पहचान में निवेश कर चुके हैं, यह गाइड डायरेक्टरी प्रबंधन और भौतिक नेटवर्क सुरक्षा के बीच की खाई को पाटती है।

गाइड पढ़ें →

Cloud RADIUS के साथ 802.1X प्रमाणीकरण को कैसे लागू करें

यह तकनीकी संदर्भ मार्गदर्शिका वितरित एंटरप्राइज़ संपत्तियों में Cloud RADIUS के साथ 802.1X प्रमाणीकरण लागू करने के लिए एक व्यापक ढांचा प्रदान करती है। यह ऑन-प्रिमाइसेस इन्फ्रास्ट्रक्चर के परिचालन ओवरहेड को समाप्त करते हुए नेटवर्क एक्सेस को सुरक्षित करने के लिए आवश्यक आर्किटेक्चर, EAP विधि चयन, परिनियोजन अनुक्रमण और जोखिम न्यूनीकरण रणनीतियों का विवरण देती है।

गाइड पढ़ें →

Cloud RADIUS क्या है? RADIUS-as-a-Service के लिए एक व्यापक गाइड

यह व्यापक गाइड Cloud RADIUS (RADIUS-as-a-Service) का पता लगाती है, जिसमें इसके आर्किटेक्चर, EAP विधियों और कार्यान्वयन रणनीतियों का विवरण दिया गया है। यह IT लीडर्स को ऑन-प्रिमाइसेस सर्वर से एक स्केलेबल, सुरक्षित और अनुपालन वाले क्लाउड-आधारित ऑथेंटिकेशन मॉडल में माइग्रेट करने पर कार्रवाई योग्य अंतर्दृष्टि प्रदान करता है।

गाइड पढ़ें →