मुख्य सामग्री पर जाएं

WiFi ऑथेंटिकेशन के लिए RADIUS सर्वर कैसे सेट अप करें

यह आधिकारिक गाइड IT लीडर्स और नेटवर्क आर्किटेक्ट्स को एंटरप्राइज़ WiFi ऑथेंटिकेशन के लिए RADIUS सर्वर डिप्लॉय करने का एक व्यापक ब्लूप्रिंट प्रदान करती है। यह ऑन-प्रिमाइसेस और क्लाउड-होस्टेड डिप्लॉयमेंट के बीच आर्किटेक्चरल ट्रेड-ऑफ़, EAP विधि चयन, एक्टिव डायरेक्टरी एकीकरण, और डायनामिक VLAN असाइनमेंट को कवर करती है। वेन्यू ऑपरेटरों और IT टीमों को इस तिमाही में एक असुरक्षित PSK परिवेश से एक मजबूत 802.1X इंफ्रास्ट्रक्चर में जाने के लिए कार्रवाई योग्य कार्यान्वयन कदम, वास्तविक दुनिया के केस स्टडीज़, और जोखिम न्यूनीकरण रणनीतियाँ मिलेंगी।

📖 8 मिनट का पाठ📝 1,860 शब्द🔧 2 हल किए गए उदाहरण3 अभ्यास प्रश्न📚 9 मुख्य परिभाषाएं

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
Purple की तकनीकी ब्रीफिंग में आपका स्वागत है। आज हम किसी भी एंटरप्राइज़ IT लीडर के लिए एक महत्वपूर्ण इंफ्रास्ट्रक्चर निर्णय से निपट रहे हैं: WiFi ऑथेंटिकेशन के लिए RADIUS सर्वर कैसे सेट अप करें। यदि आप बड़े पैमाने पर डिप्लॉयमेंट का प्रबंधन कर रहे हैं — चाहे वह होटल चेन हो, रिटेल नेटवर्क हो, या एक फैला हुआ विश्वविद्यालय परिसर हो — एक साधारण प्री-शेयर्ड की पर निर्भर रहना एक महत्वपूर्ण सुरक्षा जोखिम है। हमें 802.1X की आवश्यकता है, और इसका मतलब है कि हमें RADIUS की आवश्यकता है। आइए संदर्भ से शुरू करते हैं। RADIUS, या रिमोट ऑथेंटिकेशन डायल-इन यूज़र सर्विस, आपके नेटवर्क के लिए द्वारपाल के रूप में कार्य करता है। जब कोई डिवाइस WiFi एक्सेस पॉइंट से कनेक्ट करने का प्रयास करता है, तो एक्सेस पॉइंट एक ऑथेंटिकेटर के रूप में कार्य करता है और क्रेडेंशियल को RADIUS सर्वर को अग्रेषित करता है। सर्वर एक डायरेक्टरी — जैसे एक्टिव डायरेक्टरी या LDAP डेटाबेस — के विरुद्ध उन क्रेडेंशियल की जांच करता है और फिर एक स्वीकार या अस्वीकार संदेश लौटाता है। यह एंटरप्राइज़ WiFi सुरक्षा की नींव है, और यह वह तंत्र है जो आपको बड़े पैमाने पर ग्रैन्युलर एक्सेस पॉलिसियों को लागू करने की अनुमति देता है। अब तकनीकी डीप-डाइव में चलते हैं। पहला बड़ा आर्किटेक्चरल निर्णय जिसका आप सामना करेंगे, वह ऑन-प्रिमाइसेस RADIUS सर्वर और क्लाउड-होस्टेड समाधान के बीच चयन करना है। ऐतिहासिक रूप से, Microsoft के नेटवर्क पॉलिसी सर्वर, या NPS, या ओपन-सोर्स FreeRADIUS जैसे ऑन-प्रिमाइसेस समाधान मानक थे। वे इंफ्रास्ट्रक्चर पर पूर्ण नियंत्रण प्रदान करते हैं और ऑथेंटिकेशन के लिए बाहरी इंटरनेट कनेक्शन पर निर्भर नहीं करते हैं। हालाँकि, उन्हें समर्पित हार्डवेयर, चल रहे रखरखाव और रिडंडेंसी के मैन्युअल कॉन्फ़िगरेशन की आवश्यकता होती है। यदि आपके पास एक एकल डेटा सेंटर और अच्छी तरह से सुसज्जित IT टीम है, तो यह एक पूरी तरह से मान्य दृष्टिकोण है। दूसरी ओर, क्लाउड RADIUS समाधान तेजी से लोकप्रिय हो गए हैं, विशेष रूप से रिटेल चेन या हॉस्पिटैलिटी वेन्यू जैसे वितरित परिवेशों के लिए। क्लाउड RADIUS हार्डवेयर प्रबंधन को पूरी तरह से एब्स्ट्रैक्ट करता है, अंतर्निहित उच्च उपलब्धता प्रदान करता है, और Azure एक्टिव डायरेक्टरी या Okta जैसे क्लाउड आइडेंटिटी प्रोवाइडर्स के साथ मूल रूप से एकीकृत होता है। ट्रेड-ऑफ़ यह है कि ऑथेंटिकेशन के लिए एक विश्वसनीय इंटरनेट कनेक्शन की आवश्यकता होती है, और एक चल रही सदस्यता लागत होती है। पचास या सौ स्थानों को चलाने वाले वेन्यू ऑपरेटर के लिए, प्रत्येक साइट पर ऑन-प्रिमाइसेस सर्वर डिप्लॉय और बनाए रखने से होने वाली परिचालन बचत लगभग निश्चित रूप से उस लागत से अधिक होगी। RADIUS डिप्लॉय करते समय, एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल — EAP — महत्वपूर्ण हिस्सा है। यह परिभाषित करता है कि क्लाइंट और सर्वर कैसे बातचीत करते हैं और ऑथेंटिकेशन करते हैं। EAP-TLS सुरक्षा के लिए गोल्ड स्टैंडर्ड है क्योंकि यह क्लाइंट और सर्वर दोनों पर डिजिटल प्रमाणपत्रों का उपयोग करता है, जिससे पासवर्ड की आवश्यकता पूरी तरह समाप्त हो जाती है। इसका मतलब है कि भले ही कोई हमलावर ऑथेंटिकेशन एक्सचेंज कैप्चर कर ले, चोरी करने के लिए कोई क्रेडेंशियल नहीं हैं। हालाँकि, क्लाइंट प्रमाणपत्र डिप्लॉय करना प्रशासनिक रूप से भारी हो सकता है। आपको प्रत्येक डिवाइस पर प्रमाणपत्र पुश करने के लिए एक पब्लिक की इंफ्रास्ट्रक्चर और एक MDM समाधान की आवश्यकता होती है। PEAP-MSCHAPv2 सबसे आम विकल्प है। यह एक एन्क्रिप्टेड TLS टनल स्थापित करने के लिए सर्वर-साइड प्रमाणपत्र का उपयोग करता है, जिसके अंदर उपयोगकर्ता यूज़रनेम और पासवर्ड के साथ ऑथेंटिकेट करता है। इसे EAP-TLS की तुलना में डिप्लॉय करना काफी आसान है क्योंकि आपको केवल एक प्रमाणपत्र — सर्वर का — प्रबंधित करने की आवश्यकता होती है। हालाँकि, और यह महत्वपूर्ण है — यदि क्लाइंट सर्वर के प्रमाणपत्र को मान्य करने के लिए सख्ती से कॉन्फ़िगर नहीं किए गए हैं, तो वे दुष्ट एक्सेस पॉइंट्स के प्रति संवेदनशील होते हैं। एक हमलावर एक नकली एक्सेस पॉइंट खड़ा कर सकता है, एक कपटपूर्ण प्रमाणपत्र प्रस्तुत कर सकता है, और क्रेडेंशियल कैप्चर कर सकता है। यह कोई सैद्धांतिक हमला नहीं है। यह एक अच्छी तरह से प्रलेखित वास्तविक दुनिया का खतरा है। आइए कार्यान्वयन अनुशंसाओं और नुकसानों के बारे में बात करते हैं। पहली अनुशंसा प्रत्येक क्लाइंट डिवाइस पर सख्त प्रमाणपत्र सत्यापन लागू करना है। Windows उपकरणों के लिए ग्रुप पॉलिसी ऑब्जेक्ट्स और macOS और मोबाइल उपकरणों के लिए MDM प्रोफ़ाइल — चाहे वह Intune हो, Jamf हो, या कोई अन्य समाधान हो — का उपयोग करें। प्रोफ़ाइल को यह निर्दिष्ट करना चाहिए कि किस प्रमाणपत्र प्राधिकारी (Certificate Authority) पर भरोसा करना है और अपेक्षित सर्वर नाम क्या है। इसे मैन्युअल रूप से कॉन्फ़िगर करने के लिए अंतिम उपयोगकर्ता पर न छोड़ें। दूसरी अनुशंसा डायनामिक VLAN असाइनमेंट लागू करना है। सभी ऑथेंटिकेट किए गए उपयोगकर्ताओं को एक ही फ्लैट नेटवर्क पर रखने के बजाय, डायरेक्टरी में उनकी समूह सदस्यता के आधार पर उपयोगकर्ता को एक विशिष्ट VLAN पर रखने के लिए एक्सेस पॉइंट को निर्देश देने के लिए RADIUS सर्वर को कॉन्फ़िगर करें। यह BYOD या अतिथि उपकरणों से कॉर्पोरेट उपकरणों को अलग करने के लिए आवश्यक है। वित्त टीम के एक कर्मचारी को दिन के लिए आने वाले ठेकेदार की तुलना में एक अलग नेटवर्क सेगमेंट पर होना चाहिए। तीसरी अनुशंसा अतिथि एक्सेस से संबंधित है। उन वेन्यू के लिए जिन्हें आगंतुकों को WiFi प्रदान करने की आवश्यकता होती है — होटल, रिटेल स्टोर, सम्मेलन केंद्र — अपने RADIUS इंफ्रास्ट्रक्चर को Purple के Guest WiFi प्लेटफ़ॉर्म जैसे Captive Portal समाधान के साथ एकीकृत करना एक शक्तिशाली संयोजन है। कर्मचारी और कॉर्पोरेट डिवाइस 802.1X के माध्यम से चुपचाप ऑथेंटिकेट होते हैं, जबकि अतिथियों को ऑथेंटिकेशन के लिए एक ब्रांडेड पोर्टल पर निर्देशित किया जाता है। Purple का प्लेटफ़ॉर्म तब फर्स्ट-पार्टी डेटा कैप्चर करता है और आगंतुक व्यवहार पर एनालिटिक्स प्रदान करता है, जिससे आपका नेटवर्क एक लागत केंद्र से एक व्यावसायिक इंटेलिजेंस एसेट में बदल जाता है। अब एक रैपिड-फ़ायर प्रश्न और उत्तर सत्र के लिए। पहला प्रश्न: क्या मुझे RADIUS के लिए एक समर्पित सर्वर की आवश्यकता है? ऑन-प्रिमाइसेस डिप्लॉयमेंट के लिए, हाँ, डोमेन कंट्रोलर के साथ संसाधन साझा करने के बजाय इसे एक समर्पित वर्चुअल मशीन पर चलाने की अत्यधिक अनुशंसा की जाती है। ऑथेंटिकेशन एक लेटेंसी-संवेदनशील ऑपरेशन है, और संसाधन विवाद रुक-रुक कर विफलता का कारण बन सकता है जिसका निदान करना बहुत मुश्किल है। दूसरा प्रश्न: क्या RADIUS प्रिंटर या IoT सेंसर जैसे हेडलेस उपकरणों के लिए ऑथेंटिकेशन संभाल सकता है? हाँ, MAC ऑथेंटिकेशन बायपास, या MAB के माध्यम से। यह 802.1X क्षमताओं के बिना उपकरणों को उनके MAC पते के आधार पर ऑथेंटिकेट करने की अनुमति देता है। हालाँकि, क्योंकि MAC पते आसानी से स्पूफ किए जा सकते हैं, MAB-ऑथेंटिकेट किए गए उपकरणों को हमेशा अत्यधिक प्रतिबंधित VLAN पर रखा जाना चाहिए। तीसरा प्रश्न: मैं RADIUS सर्वर रिडंडेंसी को कैसे संभालूं? हमेशा कम से कम दो RADIUS सर्वर डिप्लॉय करें — एक प्राथमिक और एक द्वितीयक। यदि प्राथमिक अगम्य हो जाता है तो द्वितीयक पर फ़ेलओवर करने के लिए सभी एक्सेस पॉइंट्स को कॉन्फ़िगर करें। क्लाउड RADIUS के लिए, यह रिडंडेंसी आमतौर पर अंतर्निहित होती है और प्रदाता द्वारा प्रबंधित की जाती है। आज की ब्रीफिंग से मुख्य बातों को संक्षेप में प्रस्तुत करने के लिए। एंटरप्राइज़ WiFi के लिए प्री-शेयर्ड की स्वीकार्य नहीं हैं। 802.1X लागू करें। अपने IT संसाधनों, आपके द्वारा प्रबंधित किए जा रहे स्थानों की संख्या, और अपने मौजूदा पहचान इंफ्रास्ट्रक्चर के आधार पर अपना डिप्लॉयमेंट मॉडल — ऑन-प्रिमाइसेस या क्लाउड — चुनें। यदि आप वितरित और क्लाउड-फर्स्ट हैं, तो क्लाउड RADIUS लगभग निश्चित रूप से सही उत्तर है। क्लाइंट पर सख्त प्रमाणपत्र सत्यापन लागू करें। इस पर कोई समझौता नहीं किया जा सकता। अपने नेटवर्क को सेगमेंट करने के लिए डायनामिक VLAN असाइनमेंट का उपयोग करें। और अंत में, विचार करें कि आपका ऑथेंटिकेशन इंफ्रास्ट्रक्चर केवल एक्सेस को नियंत्रित करने से परे व्यावसायिक मूल्य प्रदान करने के लिए व्यापक प्लेटफ़ॉर्म के साथ कैसे एकीकृत हो सकता है। आगे पढ़ने के लिए, हम 802.1X WiFi ऑथेंटिकेशन कॉन्फ़िगर करने और मजबूत DNS पॉलिसियों के साथ अपने नेटवर्क को सुरक्षित करने पर Purple की गाइड देखने की अनुशंसा करते हैं। सुनने के लिए धन्यवाद।

header_image.png

कार्यकारी सारांश

एंटरप्राइज़ परिवेशों के लिए — चाहे वह एक फैला हुआ विश्वविद्यालय परिसर हो, उच्च-घनत्व वाला स्टेडियम हो, या एक वितरित रिटेल चेन हो — WiFi एक्सेस के लिए प्री-शेयर्ड की (PSK) पर निर्भर रहना एक महत्वपूर्ण सुरक्षा जोखिम है। एक भी समझौता किया गया क्रेडेंशियल पूरे नेटवर्क को खतरे में डाल देता है, और एक्सेस रद्द करने के लिए एस्टेट के प्रत्येक डिवाइस का पासवर्ड बदलना पड़ता है। RADIUS (रिमोट ऑथेंटिकेशन डायल-इन यूज़र सर्विस) सर्वर के माध्यम से 802.1X ऑथेंटिकेशन लागू करने से यह समस्या पूरी तरह समाप्त हो जाती है: प्रत्येक उपयोगकर्ता व्यक्तिगत रूप से ऑथेंटिकेट होता है, एक्सेस तुरंत रद्द किया जा सकता है, और नेटवर्क सेगमेंटेशन को डायनामिक रूप से लागू किया जाता है。

यह गाइड IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स के लिए RADIUS ऑथेंटिकेशन डिप्लॉय करने का एक निश्चित रोडमैप प्रदान करती है। हम ऑन-प्रिमाइसेस और क्लाउड-होस्टेड डिप्लॉयमेंट के बीच आर्किटेक्चरल ट्रेड-ऑफ़, एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल (EAP) विधियों के कॉन्फ़िगरेशन, और एक्टिव डायरेक्टरी जैसी डायरेक्टरी सेवाओं के साथ एकीकरण को कवर करते हैं। हम यह भी प्रदर्शित करते हैं कि कैसे एक मजबूत ऑथेंटिकेशन लेयर आगंतुकों के लिए निर्बाध एक्सेस प्रदान करने के लिए Guest WiFi समाधानों के साथ एकीकृत होती है, जबकि WiFi Analytics कैप्चर करती है जो आपके नेटवर्क को एक व्यावसायिक इंटेलिजेंस एसेट में बदल देती है।


तकनीकी डीप-डाइव

802.1X आर्किटेक्चर

IEEE 802.1X मानक पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल (PNAC) को परिभाषित करता है। वायरलेस संदर्भ में, इसमें एक साथ काम करने वाली तीन प्राथमिक भूमिकाएँ शामिल हैं:

भूमिका घटक जिम्मेदारी
सप्लिकेंट (Supplicant) क्लाइंट डिवाइस (लैपटॉप, स्मार्टफोन) नेटवर्क एक्सेस का अनुरोध करने के लिए क्रेडेंशियल प्रस्तुत करता है
ऑथेंटिकेटर (Authenticator) WiFi एक्सेस पॉइंट या कंट्रोलर एक्सेस कंट्रोल लागू करता है; EAP संदेशों को रिले करता है
ऑथेंटिकेशन सर्वर RADIUS सर्वर क्रेडेंशियल मान्य करता है; स्वीकार/अस्वीकार और पॉलिसी एट्रिब्यूट लौटाता है

जब कोई सप्लिकेंट किसी एक्सेस पॉइंट से जुड़ता है, तो AP EAP (एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल) संदेशों को छोड़कर सभी डेटा ट्रैफ़िक को ब्लॉक कर देता है। AP इन EAP संदेशों को RADIUS पैकेट में एनकैप्सुलेट करता है और उन्हें RADIUS सर्वर को अग्रेषित करता है। सर्वर बैकएंड डेटाबेस — आमतौर पर LDAP या एक्टिव डायरेक्टरी — के विरुद्ध क्रेडेंशियल सत्यापित करता है और एक Access-Accept या Access-Reject संदेश लौटाता है। यदि स्वीकार किया जाता है, तो AP पोर्ट को अनब्लॉक कर देता है और क्लाइंट का ट्रैफ़िक स्वतंत्र रूप से प्रवाहित होने लगता है।

architecture_overview.png

EAP विधि चुनना

आपके RADIUS डिप्लॉयमेंट की सुरक्षा काफी हद तक चुनी गई EAP विधि पर निर्भर करती है। एंटरप्राइज़ डिप्लॉयमेंट में दो सबसे प्रचलित विधियाँ हैं:

EAP-TLS (ट्रांसपोर्ट लेयर सिक्योरिटी) गोल्ड स्टैंडर्ड है। इसके लिए RADIUS सर्वर और प्रत्येक क्लाइंट डिवाइस दोनों पर डिजिटल प्रमाणपत्रों की आवश्यकता होती है, जिससे पासवर्ड पूरी तरह समाप्त हो जाते हैं। भले ही कोई हमलावर पूर्ण ऑथेंटिकेशन एक्सचेंज कैप्चर कर ले, निकालने के लिए कोई क्रेडेंशियल नहीं होते हैं। इसका ट्रेड-ऑफ़ प्रशासनिक ओवरहेड है: क्लाइंट प्रमाणपत्रों को डिप्लॉय और प्रबंधित करने के लिए एंडपॉइंट्स पर प्रमाणपत्र वितरित करने हेतु एक कार्यशील पब्लिक की इंफ्रास्ट्रक्चर (PKI) और एक MDM समाधान (जैसे, Microsoft Intune, Jamf) की आवश्यकता होती है।

PEAP-MSCHAPv2 (प्रोटेक्टेड EAP) व्यवहार में सबसे व्यापक रूप से डिप्लॉय की जाने वाली विधि है। यह एक एन्क्रिप्टेड TLS टनल स्थापित करने के लिए सर्वर-साइड प्रमाणपत्र का उपयोग करता है, जिसके अंदर क्लाइंट यूज़रनेम और पासवर्ड के साथ ऑथेंटिकेट करता है। इसे EAP-TLS की तुलना में डिप्लॉय करना काफी आसान है क्योंकि केवल एक प्रमाणपत्र — सर्वर का — प्रबंधित करने की आवश्यकता होती है। हालाँकि, इसमें एक महत्वपूर्ण चेतावनी है: यदि क्लाइंट डिवाइस स्पष्ट रूप से RADIUS सर्वर के प्रमाणपत्र को मान्य करने के लिए कॉन्फ़िगर नहीं किए गए हैं, तो वे दुष्ट (rogue) एक्सेस पॉइंट्स के माध्यम से मैन-इन-द-मिडिल (MitM) हमलों के प्रति संवेदनशील होते हैं।

> महत्वपूर्ण सुरक्षा नोट: क्लाइंट डिवाइस पर सख्त प्रमाणपत्र सत्यापन लागू करने में विफल रहने से PEAP-MSCHAPv2 के सुरक्षा लाभ प्रभावी रूप से शून्य हो जाते हैं। एक हमलावर एक दुष्ट AP डिप्लॉय कर सकता है, एक कपटपूर्ण प्रमाणपत्र प्रस्तुत कर सकता है, और प्लेनटेक्स्ट में उपयोगकर्ता क्रेडेंशियल कैप्चर कर सकता है। यह कोई सैद्धांतिक जोखिम नहीं है — यह एक अच्छी तरह से प्रलेखित हमला वेक्टर है जिसका वास्तविक दुनिया के परिवेशों में शोषण किया गया है।


कार्यान्वयन गाइड

चरण 1: आर्किटेक्चरल निर्णय — ऑन-प्रिमाइसेस बनाम क्लाउड RADIUS

पहला निर्णय यह है कि RADIUS इंफ्रास्ट्रक्चर को कहाँ होस्ट किया जाए। यह मुख्य रूप से एक परिचालन और लागत का प्रश्न है, सुरक्षा का नहीं — दोनों मॉडलों को सुरक्षित रूप से डिप्लॉय किया जा सकता है。

comparison_chart.png

ऑन-प्रिमाइसेस RADIUS (जैसे, Microsoft NPS, FreeRADIUS, Cisco ISE) समर्पित IT कर्मचारियों, मौजूदा ऑन-प्रिमाइसेस डायरेक्टरी इंफ्रास्ट्रक्चर, और सख्त डेटा संप्रभुता या अनुपालन आवश्यकताओं वाले संगठनों के लिए उपयुक्त है। यह ऑथेंटिकेशन के लिए इंटरनेट कनेक्टिविटी पर निर्भर नहीं करता है, जो उन परिवेशों के लिए एक सार्थक लाभ है जहाँ इंटरनेट अपटाइम की गारंटी नहीं दी जा सकती है।

क्लाउड RADIUS तेजी से वितरित परिवेशों के लिए पसंदीदा मॉडल बन रहा है — Retail चेन, Hospitality समूह, और Transport हब जहाँ हर स्थान पर सर्वर डिप्लॉय करना परिचालन रूप से अव्यावहारिक है। क्लाउड RADIUS क्लाउड आइडेंटिटी प्रोवाइडर्स (Azure AD, Google Workspace, Okta) के साथ मूल रूप से एकीकृत होता है और अंतर्निहित उच्च उपलब्धता और वैश्विक स्केलेबिलिटी प्रदान करता है।

चरण 2: RADIUS सर्वर इंस्टॉल और कॉन्फ़िगर करें

Microsoft NPS (Windows-केंद्रित परिवेशों में सबसे आम विकल्प) का उपयोग करके ऑन-प्रिमाइसेस डिप्लॉयमेंट के लिए:

  1. सर्वर मैनेजर के माध्यम से नेटवर्क पॉलिसी सर्वर रोल इंस्टॉल करें।
  2. उपयोगकर्ता डायल-इन प्रॉपर्टीज़ को पढ़ने की अनुमति देने के लिए NPS सर्वर को एक्टिव डायरेक्टरी में पंजीकृत करें।
  3. प्रत्येक एक्सेस पॉइंट या वायरलेस कंट्रोलर के लिए एक RADIUS Client प्रविष्टि बनाएँ, जिसमें AP का IP पता और एक मजबूत, अद्वितीय शेयर्ड सीक्रेट (Shared Secret) निर्दिष्ट हो।
  4. एक्सेस के लिए शर्तें (जैसे, उपयोगकर्ता समूह सदस्यता) और बाधाएँ (जैसे, EAP विधि, सेशन टाइमआउट) परिभाषित करने वाली एक Network Policy कॉन्फ़िगर करें।
  5. अनुरोधों को स्थानीय रूप से प्रोसेस करने के लिए Connection Request Policy कॉन्फ़िगर करें।

Linux पर FreeRADIUS के लिए:

  1. पैकेज मैनेजर के माध्यम से इंस्टॉल करें: sudo apt-get install freeradius freeradius-ldap
  2. RADIUS क्लाइंट (APs) और उनके शेयर्ड सीक्रेट्स को परिभाषित करने के लिए /etc/freeradius/3.0/clients.conf कॉन्फ़िगर करें।
  3. अपनी एक्टिव डायरेक्टरी या LDAP सर्वर को पॉइंट करने के लिए /etc/freeradius/3.0/mods-available/ldap में LDAP मॉड्यूल कॉन्फ़िगर करें।
  4. LDAP मॉड्यूल सक्षम करें: sudo ln -s /etc/freeradius/3.0/mods-available/ldap /etc/freeradius/3.0/mods-enabled/
  5. /etc/freeradius/3.0/mods-available/eap में EAP विधियाँ परिभाषित करें।

चरण 3: एक्सेस पॉइंट्स कॉन्फ़िगर करें

अपने वायरलेस कंट्रोलर या व्यक्तिगत एक्सेस पॉइंट्स पर:

  1. RADIUS सर्वर IP पता(पते) और ऑथेंटिकेशन पोर्ट (डिफ़ॉल्ट: UDP 1812) परिभाषित करें।
  2. Shared Secret कॉन्फ़िगर करें — अल्फ़ान्यूमेरिक और विशेष वर्णों को मिलाकर कम से कम 22 वर्णों का उपयोग करें। प्रति स्थान या AP समूह एक अद्वितीय सीक्रेट का उपयोग करें।
  3. 802.1X की (key) प्रबंधन के साथ WPA2-Enterprise या WPA3-Enterprise सुरक्षा मोड का उपयोग करने के लिए SSID कॉन्फ़िगर करें।
  4. फ़ेलओवर के लिए एक द्वितीयक RADIUS सर्वर कॉन्फ़िगर करें。

चरण 4: डायरेक्टरी एकीकरण

ऑन-प्रिमाइसेस AD एकीकरण के लिए, RADIUS सर्वर को डोमेन से जोड़ा जाना चाहिए या उसके पास LDAP रीड एक्सेस होना चाहिए। सुनिश्चित करें कि LDAP बाइंडिंग के लिए उपयोग किए जाने वाले सर्विस अकाउंट्स के पास न्यूनतम आवश्यक अनुमतियाँ हों। क्लाउड RADIUS के लिए, अपने IdP के साथ API-आधारित सिंक्रोनाइज़ेशन या SAML/OIDC एकीकरण कॉन्फ़िगर करें।

अपनी डायरेक्टरी में स्पष्ट उपयोगकर्ता समूह (user groups) परिभाषित करें, क्योंकि ये ऑथराइज़ेशन पॉलिसियों को संचालित करेंगे। अनुशंसित समूह संरचना:

समूह VLAN एक्सेस स्तर
Corp_Staff VLAN 10 पूर्ण आंतरिक नेटवर्क
Corp_Contractors VLAN 20 इंटरनेट + विशिष्ट आंतरिक संसाधन
Corp_IoT VLAN 30 आइसोलेटेड, केवल डिवाइस-विशिष्ट पोर्ट
Corp_Guests VLAN 100 केवल Captive Portal के माध्यम से इंटरनेट

चरण 5: क्लाइंट कॉन्फ़िगरेशन और प्रमाणपत्र सत्यापन

यह परिचालन रूप से सबसे महत्वपूर्ण कदम है। प्रबंधित उपकरणों पर चुपचाप WiFi कॉन्फ़िगरेशन पुश करने के लिए Windows के लिए ग्रुप पॉलिसी (GPO) और macOS/iOS/Android के लिए MDM प्रोफ़ाइल का उपयोग करें। प्रोफ़ाइल को निर्दिष्ट करना चाहिए:

  • Root CA जिसने RADIUS सर्वर का प्रमाणपत्र जारी किया है।
  • अपेक्षित सर्वर नाम (सर्वर प्रमाणपत्र का CN या SAN)।
  • EAP विधि और आंतरिक ऑथेंटिकेशन प्रोटोकॉल।

अप्रबंधित BYOD उपकरणों के लिए, स्पष्ट स्व-सेवा ऑनबोर्डिंग निर्देश प्रदान करें, आदर्श रूप से नेटवर्क एक्सेस कंट्रोल (NAC) पोर्टल के माध्यम से।

चरण 6: डायनामिक VLAN असाइनमेंट लागू करें

Access-Accept प्रतिक्रिया में VLAN असाइनमेंट एट्रिब्यूट लौटाने के लिए RADIUS सर्वर को कॉन्फ़िगर करें:

  • Tunnel-Type = VLAN (13)
  • Tunnel-Medium-Type = IEEE-802 (6)
  • Tunnel-Private-Group-Id = ``

एक्सेस पॉइंट इन एट्रिब्यूट्स को पढ़ता है और ऑथेंटिकेट किए गए क्लाइंट को निर्दिष्ट VLAN पर रखता है — उपयोगकर्ताओं द्वारा भूमिकाएँ या स्थान बदलने पर किसी मैन्युअल रीकॉन्फ़िगरेशन की आवश्यकता नहीं होती है।


सर्वोत्तम अभ्यास

रिडंडेंसी (Redundancy) पर कोई समझौता नहीं किया जा सकता। कम से कम दो RADIUS सर्वर (प्राथमिक और द्वितीयक) डिप्लॉय करें और स्वचालित रूप से फ़ेलओवर करने के लिए सभी एक्सेस पॉइंट्स को कॉन्फ़िगर करें। ऑन-प्रिमाइसेस डिप्लॉयमेंट के लिए, द्वितीयक सर्वर को एक अलग भौतिक स्थान या उपलब्धता क्षेत्र (availability zone) में रखने पर विचार करें। RADIUS आउटेज का मतलब है कि कोई भी ऑथेंटिकेट नहीं कर सकता है, जो 802.1X-संरक्षित SSIDs के लिए पूर्ण नेटवर्क आउटेज है।

प्रमाणपत्र समाप्ति की सक्रिय रूप से निगरानी करें। RADIUS सर्वर प्रमाणपत्र की समाप्ति अचानक, व्यापक ऑथेंटिकेशन विफलताओं के सबसे आम कारणों में से एक है। समाप्ति से कम से कम 30 दिन पहले प्रशासकों को सचेत करने के लिए निगरानी लागू करें। यह सर्वर प्रमाणपत्र और श्रृंखला में किसी भी मध्यवर्ती CA प्रमाणपत्र दोनों पर लागू होता है।

शेयर्ड सीक्रेट को एक महत्वपूर्ण क्रेडेंशियल मानें। AP और RADIUS सर्वर के बीच का शेयर्ड सीक्रेट RADIUS पैकेट को एन्क्रिप्ट करता है। प्रति स्थान या AP समूह अद्वितीय सीक्रेट्स का उपयोग करें, उन्हें एक सीक्रेट्स मैनेजर में स्टोर करें, और उन्हें समय-समय पर रोटेट करें। व्यापक नेटवर्क सुरक्षा स्वच्छता अनुशंसाओं के लिए Protect Your Network with Strong DNS and Security पर हमारी गाइड देखें।

अनुपालन फ्रेमवर्क के साथ संरेखित करें। PCI DSS (जैसे, रिटेल भुगतान नेटवर्क) के अधीन परिवेशों के लिए, 802.1X ऑथेंटिकेशन सीधे नेटवर्क एक्सेस कंट्रोल और ऑडिट लॉगिंग की आवश्यकताओं का समर्थन करता है। GDPR अनुपालन के लिए, RADIUS अकाउंटिंग लॉग (पोर्ट 1813) इस बात का विस्तृत ऑडिट ट्रेल प्रदान करते हैं कि नेटवर्क को किसने, कहाँ से और कब एक्सेस किया — जो घटना प्रतिक्रिया (incident response) के लिए मूल्यवान है। Healthcare परिवेशों के लिए, डायनामिक VLAN असाइनमेंट के माध्यम से नेटवर्क सेगमेंटेशन इलेक्ट्रॉनिक संरक्षित स्वास्थ्य जानकारी (ePHI) की सुरक्षा के लिए HIPAA आवश्यकताओं का समर्थन करता है।


समस्या निवारण और जोखिम न्यूनीकरण

विफलता मोड लक्षण समाधान
प्रमाणपत्र समाप्ति अचानक बड़े पैमाने पर ऑथेंटिकेशन विफलताएँ समाप्ति की निगरानी करें; प्रमाणपत्र को नवीनीकृत और पुनः डिप्लॉय करें
NTP डीसिंक्रोनाइज़ेशन रुक-रुक कर EAP-TLS विफलताएँ सुनिश्चित करें कि RADIUS सर्वर और DCs एक ही NTP स्रोत से सिंक हों
LDAP कनेक्टिविटी हानि AD के अगम्य होने पर ऑथेंटिकेशन विफल हो जाता है रिडंडेंट DCs डिप्लॉय करें; हाल के ऑथेंटिकेशन को कैश करने के लिए RADIUS कॉन्फ़िगर करें
गलत शेयर्ड सीक्रेट AP लॉग RADIUS timeout या Bad authenticator दिखाते हैं सत्यापित करें कि सीक्रेट AP और RADIUS सर्वर दोनों पर मेल खाता है
क्लाइंट प्रमाणपत्र बेमेल विशिष्ट उपकरणों के लिए EAP-TLS विफलताएँ सत्यापित करें कि क्लाइंट प्रमाणपत्र विश्वसनीय CA द्वारा जारी किया गया है; प्रमाणपत्र वैधता अवधि जांचें
VLAN असाइन नहीं किया गया उपयोगकर्ता ऑथेंटिकेट हो गया लेकिन गलत नेटवर्क सेगमेंट पर है सत्यापित करें कि RADIUS एट्रिब्यूट सही ढंग से लौटाए गए हैं; AP VLAN कॉन्फ़िगरेशन जांचें

802.1X कॉन्फ़िगरेशन प्रक्रिया में गहराई से जाने के लिए, How to Configure 802.1X WiFi Authentication: A Step-by-Step Guide विस्तृत, वेंडर-विशिष्ट कॉन्फ़िगरेशन वॉकथ्रू प्रदान करता है।


ROI और व्यावसायिक प्रभाव

PSK से RADIUS-समर्थित 802.1X में संक्रमण के लिए कॉन्फ़िगरेशन में प्रारंभिक निवेश की आवश्यकता होती है, और संभावित रूप से क्लाउड समाधानों के लिए लाइसेंसिंग या ऑन-प्रिमाइसेस डिप्लॉयमेंट के लिए हार्डवेयर की आवश्यकता होती है। ROI का मामला सीधा है:

जोखिम न्यूनीकरण: यूके में डेटा उल्लंघन की औसत लागत £3 मिलियन (IBM कॉस्ट ऑफ़ ए डेटा ब्रीच रिपोर्ट) से अधिक है। एक समझौता किया गया PSK पूरे नेटवर्क को उजागर कर सकता है। 802.1X ब्लास्ट रेडियस को एक ही समझौता किए गए उपयोगकर्ता खाते तक सीमित कर देता है, जिसे डायरेक्टरी के माध्यम से सेकंडों में अक्षम किया जा सकता है।

परिचालन दक्षता: डायनामिक VLAN असाइनमेंट कर्मचारियों की भूमिकाएँ बदलने पर मैन्युअल नेटवर्क रीकॉन्फ़िगरेशन को समाप्त कर देता है। एक नए कर्मचारी को ऑनबोर्ड करने का अर्थ है उन्हें सही AD समूह में जोड़ना — नेटवर्क एक्सेस स्वचालित रूप से अनुसरण करता है।

अनुपालन स्थिति: PCI DSS, ISO 27001, या Cyber Essentials Plus के अधीन संगठनों के लिए, 802.1X एक सीधा नियंत्रण है जिसे ऑडिटर देखने की अपेक्षा करते हैं। इसे डिप्लॉय करने से आपकी अनुपालन स्थिति मजबूत होती है और ऑडिट सुधार लागत कम होती है।

अतिथि अनुभव और एनालिटिक्स: वेन्यू ऑपरेटरों के लिए, आगंतुक एक्सेस के लिए Purple के Guest WiFi प्लेटफ़ॉर्म के साथ कर्मचारियों के ऑथेंटिकेशन के लिए RADIUS को एकीकृत करना एक एकीकृत, टियर एक्सेस मॉडल बनाता है। कर्मचारी 802.1X के माध्यम से चुपचाप ऑथेंटिकेट होते हैं; अतिथि एक ब्रांडेड Captive Portal के माध्यम से जुड़ते हैं। Purple का WiFi Analytics प्लेटफ़ॉर्म तब आगंतुक ड्वेल टाइम (dwell times), बार-बार आने की दरों और एंगेजमेंट मेट्रिक्स में रीयल-टाइम दृश्यता प्रदान करता है — ऐसा डेटा जो सीधे मार्केटिंग खर्च और वेन्यू संचालन निर्णयों को सूचित करता है।


आगे पढ़ने के लिए, पुर्तगाली भाषा में कार्यान्वयन मार्गदर्शन के लिए Como Configurar a Autenticação 802.1X WiFi: Um Guia Passo a Passo देखें, और अंतर्निहित कनेक्टिविटी एंटरप्राइज़ आवश्यकताओं को पूरा करती है यह सुनिश्चित करने के मार्गदर्शन के लिए What Is a Leased Line? Dedicated Business Internet देखें。

मुख्य परिभाषाएं

RADIUS (रिमोट ऑथेंटिकेशन डायल-इन यूज़र सर्विस)

एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क सेवा से जुड़ने वाले उपयोगकर्ताओं के लिए केंद्रीकृत ऑथेंटिकेशन, ऑथराइज़ेशन और अकाउंटिंग (AAA) प्रबंधन प्रदान करता है। RFC 2865 में परिभाषित।

कोर सर्वर घटक जो WiFi एक्सेस देने से पहले एक डायरेक्टरी के विरुद्ध उपयोगकर्ता क्रेडेंशियल को मान्य करता है। 802.1X का उपयोग करने वाले प्रत्येक एंटरप्राइज़ WiFi डिप्लॉयमेंट के लिए एक RADIUS सर्वर की आवश्यकता होती है।

802.1X

पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल (PNAC) के लिए एक IEEE मानक। यह LAN या WLAN से जुड़ने के इच्छुक उपकरणों को एक ऑथेंटिकेशन तंत्र प्रदान करता है, जो ऑथेंटिकेशन सफल होने तक सभी गैर-EAP ट्रैफ़िक को ब्लॉक करता है।

व्यापक फ्रेमवर्क मानक जो परिभाषित करता है कि सप्लिकेंट, ऑथेंटिकेटर और ऑथेंटिकेशन सर्वर कैसे संवाद करते हैं। जब IT टीमें 'एंटरप्राइज़ WiFi सुरक्षा' का उल्लेख करती हैं, तो उनका मतलब आमतौर पर 802.1X के साथ WPA2/WPA3-Enterprise होता है।

सप्लिकेंट (Supplicant)

क्लाइंट डिवाइस — या अधिक सटीक रूप से, उस डिवाइस पर 802.1X सॉफ़्टवेयर स्टैक — जो नेटवर्क को क्रेडेंशियल प्रस्तुत करके ऑथेंटिकेशन प्रक्रिया शुरू करता है।

Windows पर, अंतर्निहित सप्लिकेंट वायरलेस ऑटोकॉन्फ़िग सेवा है। macOS और iOS पर, यह OS के लिए मूल है। यह सुनिश्चित करना कि सप्लिकेंट सही ढंग से कॉन्फ़िगर किया गया है (विशेष रूप से प्रमाणपत्र सत्यापन के लिए) डिप्लॉयमेंट समस्याओं का सबसे आम स्रोत है।

ऑथेंटिकेटर (Authenticator)

नेटवर्क डिवाइस — आमतौर पर एक WiFi एक्सेस पॉइंट या वायरलेस कंट्रोलर — जो सप्लिकेंट और RADIUS सर्वर के बीच मध्यस्थ के रूप में कार्य करता है, ऑथेंटिकेशन परिणाम के आधार पर एक्सेस कंट्रोल लागू करता है।

AP पोर्ट पर सभी डेटा ट्रैफ़िक को तब तक ब्लॉक करता है जब तक कि उसे RADIUS सर्वर से Access-Accept प्राप्त न हो जाए। यह Access-Accept प्रतिक्रिया से RADIUS एट्रिब्यूट (जैसे, VLAN असाइनमेंट) भी पढ़ता है और उन्हें सेशन पर लागू करता है।

EAP (एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल)

RFC 3748 में परिभाषित एक ऑथेंटिकेशन फ्रेमवर्क जो सप्लिकेंट और ऑथेंटिकेशन सर्वर के बीच विभिन्न ऑथेंटिकेशन विधियों (TLS, PEAP, TTLS, आदि) के लिए एक मानकीकृत ट्रांसपोर्ट तंत्र प्रदान करता है।

EAP क्लाइंट और RADIUS सर्वर के बीच बोली जाने वाली 'भाषा' है। EAP विधि (EAP-TLS बनाम PEAP) का चुनाव ऑथेंटिकेशन सिस्टम की सुरक्षा शक्ति और डिप्लॉयमेंट जटिलता को निर्धारित करता है।

PEAP (प्रोटेक्टेड EAP)

एक EAP विधि जो पहले सर्वर के प्रमाणपत्र का उपयोग करके एक TLS टनल स्थापित करती है, फिर उस एन्क्रिप्टेड टनल के अंदर एक द्वितीयक ऑथेंटिकेशन (आमतौर पर यूज़रनेम/पासवर्ड के साथ MSCHAPv2) करती है।

सुरक्षा और डिप्लॉयमेंट सरलता के संतुलन के कारण सबसे आम एंटरप्राइज़ WiFi ऑथेंटिकेशन विधि। केवल एक सर्वर-साइड प्रमाणपत्र की आवश्यकता होती है, जिससे इसे EAP-TLS की तुलना में रोल आउट करना बहुत आसान हो जाता है।

डायनामिक VLAN असाइनमेंट

एक RADIUS सुविधा जहाँ सर्वर Access-Accept प्रतिक्रिया में VLAN-विशिष्ट एट्रिब्यूट (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-Id) शामिल करता है, जो AP को ऑथेंटिकेट किए गए क्लाइंट को एक विशिष्ट VLAN पर रखने का निर्देश देता है।

विभिन्न सुरक्षा आवश्यकताओं वाले कई उपयोगकर्ता समूहों की सेवा करने के लिए एक एकल SSID को सक्षम बनाता है। विभिन्न उपयोगकर्ता समूहों के लिए कई SSIDs प्रसारित करने की आवश्यकता को समाप्त करता है, RF ओवरहेड को कम करता है और उपयोगकर्ता अनुभव को सरल बनाता है।

शेयर्ड सीक्रेट (Shared Secret)

एक पूर्व-कॉन्फ़िगर की गई टेक्स्ट स्ट्रिंग जो केवल ऑथेंटिकेटर (AP) और RADIUS सर्वर को ज्ञात होती है, जिसका उपयोग RADIUS पैकेट को साइन और एन्क्रिप्ट करने के लिए किया जाता है, जिससे संचार की अखंडता और प्रामाणिकता सुनिश्चित होती है।

एक महत्वपूर्ण सुरक्षा कॉन्फ़िगरेशन तत्व। यदि शेयर्ड सीक्रेट कमजोर है या समझौता किया गया है, तो एक हमलावर RADIUS Access-Accept प्रतिक्रियाओं को जाली बना सकता है, जिससे अनधिकृत नेटवर्क एक्सेस मिल सकता है। प्रति स्थान अद्वितीय सीक्रेट्स का उपयोग करें और उन्हें एक सीक्रेट्स मैनेजर में स्टोर करें।

MAC ऑथेंटिकेशन बायपास (MAB)

एक फ़ॉलबैक ऑथेंटिकेशन तंत्र जहाँ किसी डिवाइस के MAC पते का उपयोग उसके पहचान क्रेडेंशियल के रूप में किया जाता है, जो उन उपकरणों के लिए नेटवर्क एक्सेस सक्षम करता है जो 802.1X सप्लिकेंट्स का समर्थन नहीं करते हैं।

हेडलेस उपकरणों (प्रिंटर, IoT सेंसर, IP कैमरे) के लिए उपयोग किया जाता है। क्योंकि MAC पते सार्वजनिक रूप से दिखाई देते हैं और आसानी से स्पूफ किए जा सकते हैं, MAB मजबूत ऑथेंटिकेशन के बजाय डिवाइस पहचान प्रदान करता है। हमेशा प्रतिबंधात्मक VLAN असाइनमेंट के साथ जोड़ें।

हल किए गए उदाहरण

500 स्थानों वाली एक राष्ट्रीय रिटेल चेन को स्टोर प्रबंधकों के टैबलेट और POS टर्मिनलों के लिए सुरक्षित WiFi लागू करने की आवश्यकता है। वे वर्तमान में सभी स्टोर्स में एक ही PSK का उपयोग करते हैं, जिसे अक्सर अनधिकृत कर्मचारियों और ठेकेदारों के साथ साझा किया जाता है। वे पहचान प्रबंधन के लिए Azure AD का उपयोग करते हैं और शाखा स्थानों पर कोई समर्पित IT कर्मचारी नहीं है।

सीधे Azure AD के साथ एकीकृत एक क्लाउड RADIUS समाधान डिप्लॉय करें। यह 500 स्थानों पर ऑन-प्रिमाइसेस RADIUS सर्वर डिप्लॉय और प्रबंधित करने की आवश्यकता को समाप्त करता है। IT टीम PEAP-MSCHAPv2 के लिए कॉन्फ़िगर किए गए सभी स्टोर प्रबंधकों के टैबलेट और POS टर्मिनलों पर WiFi प्रोफ़ाइल पुश करने के लिए Microsoft Intune का उपयोग करती है, जो क्लाउड RADIUS सर्वर के प्रमाणपत्र के सत्यापन को सख्ती से लागू करती है। क्लाउड RADIUS पॉलिसी एक्सेस देने से पहले उपयोगकर्ता की Azure AD समूह सदस्यता की जांच करती है: 'Store_Managers' समूह को VLAN 10 (पूर्ण POS और बैक-ऑफ़िस एक्सेस) प्राप्त होता है, 'Contractors' समूह को VLAN 20 (केवल इंटरनेट) प्राप्त होता है। जब किसी ठेकेदार का काम समाप्त हो जाता है, तो उन्हें Azure AD समूह से हटाने पर सभी 500 स्थानों पर एक साथ उनका WiFi एक्सेस तुरंत रद्द हो जाता है — किसी PSK परिवर्तन की आवश्यकता नहीं है।

परीक्षक की टिप्पणी: यह दृष्टिकोण परिचालन बाधाओं (कोई शाखा IT कर्मचारी नहीं, Azure AD परिवेश) को स्वीकार करते हुए मुख्य भेद्यता (शेयर्ड PSK) को संबोधित करता है। क्लाउड RADIUS आवश्यक स्केलेबिलिटी प्रदान करता है और मौजूदा आइडेंटिटी प्रोवाइडर के साथ मूल रूप से एकीकृत होता है। डायनामिक VLAN असाइनमेंट का उपयोग यह सुनिश्चित करता है कि भले ही किसी ठेकेदार का डिवाइस उनका काम समाप्त होने के बाद साइट पर हो, उन्हें डायरेक्टरी समूह से हटाना एक्सेस रद्द करने के लिए आवश्यक एकमात्र कार्रवाई है।

एक 400 कमरों वाले सिटी-सेंटर होटल को कर्मचारियों (फ्रंट डेस्क, हाउसकीपिंग, प्रबंधन) और अतिथियों दोनों के लिए सुरक्षित WiFi प्रदान करने की आवश्यकता है। कर्मचारियों को प्रॉपर्टी मैनेजमेंट सिस्टम (PMS) और आंतरिक सर्वर तक एक्सेस की आवश्यकता है। अतिथियों को केवल इंटरनेट एक्सेस की आवश्यकता है। होटल में एक एकल ऑन-प्रिमाइसेस Windows Server परिवेश है।

एक समर्पित Windows Server VM पर Microsoft NPS डिप्लॉय करें। वायरलेस इंफ्रास्ट्रक्चर पर दो SSIDs कॉन्फ़िगर करें: 'Hotel_Staff' (WPA2-Enterprise, 802.1X) और 'Hotel_Guest' (ओपन या WPA2-Personal, एक Captive Portal पर रीडायरेक्ट करते हुए)। कर्मचारी SSID के लिए, NPS एक्टिव डायरेक्टरी के विरुद्ध क्रेडेंशियल मान्य करता है और डायनामिक VLAN असाइनमेंट लौटाता है: 'Management' AD समूह → VLAN 10 (पूर्ण एक्सेस), 'FrontDesk' → VLAN 20 (PMS एक्सेस), 'Housekeeping' → VLAN 30 (केवल इंटरनेट + शेड्यूलिंग ऐप)। अतिथियों के लिए, एक ब्रांडेड लॉगिन अनुभव प्रदान करने, फर्स्ट-पार्टी डेटा (ईमेल, मार्केटिंग सहमति) एकत्र करने, और ड्वेल टाइम और बार-बार आने पर एनालिटिक्स प्राप्त करने के लिए Captive Portal को Purple के Guest WiFi प्लेटफ़ॉर्म के साथ एकीकृत करें। दो-SSID मॉडल नेटवर्क लेयर पर कर्मचारियों और अतिथियों के ट्रैफ़िक को पूरी तरह से अलग रखता है।

परीक्षक की टिप्पणी: जटिल पॉलिसी रूटिंग वाले एकल SSID के बजाय दो-SSID मॉडल यहाँ सही दृष्टिकोण है। यह स्पष्ट परिचालन पृथक्करण प्रदान करता है और समस्या निवारण को सरल बनाता है। अतिथि SSID के लिए Purple को एकीकृत करना व्यावसायिक रूप से बुद्धिमानी भरा निर्णय है: यह अतिथि नेटवर्क को एक लागत केंद्र से डेटा कैप्चर और मार्केटिंग चैनल में बदल देता है, जिसमें बार-बार आने की दरों और ईमेल मार्केटिंग एंगेजमेंट के माध्यम से मापने योग्य ROI होता है।

अभ्यास प्रश्न

Q1. आपका संगठन 2,000 Windows लैपटॉप को शेयर्ड PSK से PEAP-MSCHAPv2 के साथ 802.1X में माइग्रेट कर रहा है। आपकी सुरक्षा टीम ने संकेत दिया है कि PEAP दुष्ट एक्सेस पॉइंट्स के माध्यम से क्रेडेंशियल हार्वेस्टिंग के प्रति संवेदनशील है। इस जोखिम को कम करने के लिए सबसे महत्वपूर्ण कॉन्फ़िगरेशन कदम क्या है, और आप इसे बड़े पैमाने पर कैसे डिप्लॉय करते हैं?

संकेत: विचार करें कि एक क्लाइंट को स्व-हस्ताक्षरित प्रमाणपत्र प्रस्तुत करने वाले कपटपूर्ण RADIUS सर्वर पर भरोसा करने से क्या रोकता है।

मॉडल उत्तर देखें

महत्वपूर्ण कदम प्रत्येक क्लाइंट डिवाइस पर सख्त सर्वर प्रमाणपत्र सत्यापन लागू करना है। ग्रुप पॉलिसी ऑब्जेक्ट्स (GPO) का उपयोग करते हुए, सभी 2,000 लैपटॉप पर एक WiFi प्रोफ़ाइल पुश करें जो निर्दिष्ट करती है: (1) सटीक Root CA प्रमाणपत्र जिसने RADIUS सर्वर का प्रमाणपत्र जारी किया है, (2) अपेक्षित सर्वर नाम (CN/SAN), और (3) कि क्लाइंट को उपयोगकर्ता को नए प्रमाणपत्रों पर भरोसा करने के लिए संकेत नहीं देना चाहिए। यह सुनिश्चित करता है कि भले ही कोई हमलावर कपटपूर्ण प्रमाणपत्र के साथ एक दुष्ट AP डिप्लॉय करता है, क्लाइंट TLS हैंडशेक को अस्वीकार कर देगा और क्रेडेंशियल भेजने से इनकार कर देगा। इस कॉन्फ़िगरेशन के बिना, PEAP दुष्ट AP हमलों के खिलाफ कोई सार्थक सुरक्षा प्रदान नहीं करता है।

Q2. एक अस्पताल के IT निदेशक को 300 मेडिकल IoT उपकरणों (इन्फ्यूजन पंप, मॉनिटरिंग उपकरण) के लिए नेटवर्क एक्सेस प्रदान करने की आवश्यकता है जो 802.1X का समर्थन नहीं करते हैं। ये उपकरण उसी वायरलेस इंफ्रास्ट्रक्चर पर कर्मचारी वर्कस्टेशन के साथ बैठते हैं। RADIUS इंफ्रास्ट्रक्चर को इन उपकरणों को कैसे संभालना चाहिए, और कौन से नेटवर्क नियंत्रण लागू होने चाहिए?

संकेत: हेडलेस उपकरणों के लिए उपलब्ध ऑथेंटिकेशन विधि के बारे में सोचें और इसकी अंतर्निहित कमजोरी की भरपाई कैसे करें।

मॉडल उत्तर देखें

इन विशिष्ट उपकरणों के लिए RADIUS सर्वर पर MAC ऑथेंटिकेशन बायपास (MAB) कॉन्फ़िगर करें। प्रत्येक डिवाइस का MAC पता एक समर्पित एक्टिव डायरेक्टरी समूह या RADIUS डेटाबेस में पंजीकृत करें। क्योंकि MAC पते आसानी से स्पूफ किए जा सकते हैं, RADIUS सर्वर को सभी MAB-ऑथेंटिकेट किए गए उपकरणों को एक समर्पित, अत्यधिक प्रतिबंधित VLAN (जैसे, VLAN 30 - IoT) पर रखने के लिए डायनामिक VLAN असाइनमेंट का उपयोग करना चाहिए। इस VLAN को केवल विशिष्ट मेडिकल सर्वर IP पतों के साथ संचार की अनुमति देने और इंटरनेट एक्सेस और कर्मचारी VLANs में लेटरल मूवमेंट सहित अन्य सभी ट्रैफ़िक को ब्लॉक करने के लिए फ़ायरवॉल किया जाना चाहिए। कर्मचारी वर्कस्टेशन 802.1X के माध्यम से ऑथेंटिकेट होते हैं और उन्हें एक अलग VLAN पर रखा जाता है। यह आर्किटेक्चर ePHI-आसन्न उपकरणों के लिए HIPAA नेटवर्क सेगमेंटेशन आवश्यकताओं को पूरा करता है।

Q3. आप 50-वेन्यू वाली रेस्तरां चेन के नेटवर्क आर्किटेक्ट हैं। क्लाउड RADIUS का उपयोग करके 49 वेन्यू पर ऑथेंटिकेशन सही ढंग से काम कर रहा है, लेकिन एक विशिष्ट वेन्यू रिपोर्ट करता है कि सभी डिवाइस ऑथेंटिकेट करने में विफल रहते हैं। क्लाउड RADIUS प्रबंधन पोर्टल दिखाता है कि उस वेन्यू से शून्य ऑथेंटिकेशन अनुरोध आ रहे हैं। आपका नैदानिक दृष्टिकोण क्या है?

संकेत: यदि RADIUS सर्वर को कोई अनुरोध प्राप्त नहीं हो रहा है, तो समस्या ऑथेंटिकेटर और सर्वर के बीच संचार पथ में है — न कि स्वयं ऑथेंटिकेशन लॉजिक में।

मॉडल उत्तर देखें

चूंकि RADIUS सर्वर को इस वेन्यू से शून्य अनुरोध प्राप्त हो रहे हैं, इसलिए खराबी एक्सेस पॉइंट्स और क्लाउड RADIUS सर्वर के बीच है। क्रम में नैदानिक कदम: (1) वेन्यू के APs या वायरलेस कंट्रोलर पर कॉन्फ़िगर किए गए RADIUS सर्वर IP पते और पोर्ट (UDP 1812) को सत्यापित करें — यहाँ एक टाइपो सबसे आम कारण है। (2) यह पुष्टि करने के लिए उस वेन्यू पर स्थानीय फ़ायरवॉल या राउटर नियमों की जांच करें कि आउटबाउंड UDP 1812 ट्रैफ़िक को क्लाउड RADIUS IP रेंज में जाने की अनुमति है। (3) सत्यापित करें कि APs पर कॉन्फ़िगर किया गया शेयर्ड सीक्रेट क्लाउड RADIUS पोर्टल में उस वेन्यू के लिए कॉन्फ़िगर किए गए सीक्रेट से मेल खाता है — बेमेल होने के कारण RADIUS सर्वर चुपचाप पैकेट को छोड़ देता है। (4) जांचें कि क्या वेन्यू का इंटरनेट कनेक्शन काम कर रहा है — क्लाउड RADIUS के लिए विश्वसनीय इंटरनेट कनेक्टिविटी की आवश्यकता होती है। AP या अपस्ट्रीम राउटर पर पैकेट कैप्चर चलाने से यह पुष्टि होगी कि क्या RADIUS पैकेट भेजे जा रहे हैं और क्या प्रतिक्रियाएँ प्राप्त हो रही हैं।

इस श्रृंखला में आगे पढ़ें

विक्रेता द्वारा प्रति-डिवाइस PSK: iPSK, DPSK, MPSK और PPSK की तुलना (और WPA3 सपोर्ट)

Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Extreme, Fortinet, और Ubiquiti UniFi में प्रति-डिवाइस PSK इम्प्लीमेंटेशन की एक व्यापक तुलना। जानें कि WPA3-SAE प्रति-डिवाइस की (key) रणनीतियों को कैसे प्रभावित करता है और कब ट्रांज़िशन मोड को तैनात करना चाहिए बनाम 802.1X पर जाना चाहिए।

गाइड पढ़ें →

कैप्टिव पोर्टल प्रमाणीकरण विधियों की तुलना

यह आधिकारिक तकनीकी संदर्भ गाइड पांच मुख्य कैप्टिव पोर्टल प्रमाणीकरण विधियों के आर्किटेक्चरल, परिचालन और अनुपालन से जुड़े समझौतों (trade-offs) का मूल्यांकन करती है। यह नेटवर्क आर्किटेक्ट्स, IT निदेशकों और मार्केटिंग प्रबंधकों को एंटरप्राइज वेन्यू में डेटा-संग्रह आवश्यकताओं के साथ गेस्ट ऑनबोर्डिंग घर्षण को संतुलित करने के लिए आवश्यक मात्रात्मक डेटा और निर्णय ढांचे प्रदान करती है।

गाइड पढ़ें →

MAC एड्रेस ऑथेंटिकेशन क्या है? इसका उपयोग कब करें और इससे कब बचें

यह आधिकारिक तकनीकी संदर्भ गाइड एंटरप्राइज़ WiFi वातावरण में MAC एड्रेस ऑथेंटिकेशन को कवर करती है — कैसे RADIUS-आधारित MAC ऑथेंटिकेशन लेयर 2 पर काम करता है, इसकी अंतर्निहित सुरक्षा कमजोरियां (जिसमें MAC स्पूफिंग और OS-स्तरीय MAC रैंडमाइजेशन का प्रभाव शामिल है), और सटीक परिचालन संदर्भ जहां यह IoT और हेडलेस डिवाइसों के प्रबंधन के लिए एक वैध उपकरण बना हुआ है। यह हॉस्पिटैलिटी, रिटेल, हेल्थकेयर और सार्वजनिक क्षेत्र के परिसरों में IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स के लिए व्यावहारिक परिनियोजन मार्गदर्शन प्रदान करता है, जिसमें वास्तविक दुनिया के व्यावहारिक उदाहरण, निर्णय ढांचे और Purple के गेस्ट WiFi और एनालिटिक्स प्लेटफॉर्म के लिए एकीकरण संदर्भ शामिल हैं।

गाइड पढ़ें →