मुख्य सामग्री पर जाएं

Android 802.1X और EAP-TLS ट्रबलशूटिंग: Intune और Microsoft Entra ID के लिए एक डिप्लॉयमेंट चेकलिस्ट

आप यह सटीक रूप से पता लगाने में सक्षम होंगे कि आपके स्टाफ SSID पर प्रबंधित Android फोन EAP-TLS में क्यों विफल हो जाते हैं और Intune में इसे कैसे ठीक किया जाए। प्रत्येक लक्षण को चार सामान्य कारणों से मिलाएं - अनुपलब्ध CA या डोमेन, गलत प्रोफ़ाइल में क्लाइंट प्रमाणपत्र, बेमेल RADIUS सर्वर नाम मान, या बिना डिलीवर किया गया ट्रस्टेड रूट। फिर एक रोलआउट चेकलिस्ट लागू करें जो बार-बार होने वाले आउटेज को रोकती है।

Tom Hackett द्वाराप्रकाशित
📖 9 मिनट का पाठ2,462 शब्द3 हल किए गए उदाहरण12 मुख्य परिभाषाएं

हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi सुरक्षा गाइड →

मैनेज्ड Android फोन आमतौर पर चार कारणों में से किसी एक के कारण EAP-TLS में विफल हो जाते हैं। WiFi प्रोफाइल में CA सर्टिफिकेट या डोमेन की कमी होती है, इसलिए Android RADIUS सर्वर को अस्वीकार कर देता है। क्लाइंट सर्टिफिकेट एक अलग प्रोफाइल में स्थित होता है। RADIUS सर्वर नाम फ़ील्ड सर्वर सर्टिफिकेट से मेल नहीं खाता है। या ट्रस्टेड रूट प्रोफाइल डिवाइस तक कभी नहीं पहुंच पाया।

Android पर EAP-TLS विफलता कैसी दिखती है?

EAP-TLS (Extensible Authentication Protocol with Transport Layer Security) पासवर्ड के बजाय सर्टिफिकेट के साथ एक डिवाइस को प्रमाणित करता है। यह IEEE 802.1X के अंदर चलता है, जो पोर्ट - आधारित एक्सेस कंट्रोल मानक है। 802.1X प्रमाणीकरण को एक RADIUS (Remote Authentication Dial-In User Service) सर्वर को सौंपता है।

जब यह Android पर विफल हो जाता है, तो आपको आमतौर पर इनमें से कोई एक लक्षण दिखाई देगा:

  • नेटवर्क सूची में दिखाई देता है लेकिन कभी भी "Connecting" से आगे नहीं बढ़ता है, फिर वापस "Saved" पर आ जाता है।
  • डिवाइस एक सामान्य प्रमाणीकरण त्रुटि दिखाता है। निर्माता के अनुसार शब्द भिन्न हो सकते हैं।
  • नेटवर्क Samsung हैंडसेट पर काम करता है लेकिन Google Pixel पर नहीं, या इसके विपरीत।
  • नेटवर्क कॉर्पोरेट - स्वामित्व वाले फोन पर काम करता है लेकिन वर्क प्रोफाइल के साथ नामांकित व्यक्तिगत - स्वामित्व वाले उपकरणों पर विफल हो जाता है।
  • आपके RADIUS लॉग में कुछ भी दिखाई नहीं देता है।

वह अंतिम लक्षण सबसे अधिक मायने रखता है। जो डिवाइस कभी RADIUS तक नहीं पहुंचता है उसमें प्रोफाइल की समस्या होती है, प्रमाणीकरण की समस्या नहीं।

आमतौर पर Android EAP-TLS विफलताओं का क्या कारण होता है?

हाल के Android रिलीज़ों में अधिक सख्त सर्वर सत्यापन

हाल के Android रिलीज़ों ने नए एंटरप्राइज़ नेटवर्क के लिए "Do not validate" विकल्प को हटा दिया है। Android को अपना सर्टिफिकेट भेजने से पहले अब दो चीजों की आवश्यकता होती है: विश्वास करने के लिए एक CA सर्टिफिकेट और मिलान करने के लिए एक डोमेन।

दोनों के बिना, डिवाइस TLS हैंडशेक को पूरा करने से इनकार कर देता है। पुराने बिल्ड पर वर्षों तक काम करने वाले प्रोफाइल डिवाइस में ऑपरेटिंग सिस्टम अपडेट होने के बाद विफल हो सकते हैं।

वर्क प्रोफाइल में सर्टिफिकेट, व्यक्तिगत साइड से जुड़ा नेटवर्क

Android Enterprise वर्क प्रोफाइल को व्यक्तिगत साइड से अलग करता है, और प्रत्येक का अपना सर्टिफिकेट स्टोर होता है। Intune वर्क प्रोफाइल में क्लाइंट सर्टिफिकेट और ट्रस्टेड रूट को इंस्टॉल करता है। एक स्टाफ सदस्य जो व्यक्तिगत सेटिंग्स से मैन्युअल रूप से SSID जोड़ता है, वह उन सर्टिफिकेट्स तक नहीं पहुंच सकता है, इसलिए प्रमाणीकरण विफल हो जाता है।

RADIUS सर्वर नाम फ़ील्ड

Intune Android Enterprise WiFi प्रोफाइल में एक RADIUS सर्वर नाम फ़ील्ड शामिल होती है। Microsoft का दस्तावेज़ उस DNS नाम की मांग करता है जो आपके RADIUS सर्वर द्वारा प्रस्तुत सर्टिफिकेट में होता है। Android इस वैल्यू को अपने डोमेन फ़ील्ड में रखता है और इसकी तुलना सर्वर सर्टिफिकेट से करता है। यदि फ़ील्ड खाली है, गलत स्पेलिंग है या इसमें IP एड्रेस है, तो सत्यापन विफल हो जाता है।

ट्रस्टेड रूट प्रोफाइल

WiFi प्रोफाइल एक अलग Intune ट्रस्टेड सर्टिफिकेट प्रोफाइल की ओर इशारा करता है। उस प्रोफाइल में वह रूट CA होना चाहिए जिसने RADIUS सर्वर का सर्टिफिकेट जारी किया था। एक आम गलती आपके क्लाइंट सर्टिफिकेट के पीछे रूट को तैनात करना है जब एक अलग CA ने सर्वर सर्टिफिकेट पर हस्ताक्षर किए हों। दोनों प्रोफाइल को समान समूहों और समान Android Enterprise नामांकन प्रकार को भी लक्षित करना चाहिए।### निर्माता के आधार पर अंतर

Samsung, Google Pixel और अन्य निर्माता अलग-अलग तरीकों से एंटरप्राइज़ WiFi सेटिंग्स को लेबल और व्यवस्थित करते हैं। कुछ अतिरिक्त विकल्प दिखाते हैं, जैसे कि ऑनलाइन प्रमाणपत्र स्थिति की जांच। संदर्भ के रूप में अपनी खुद की डिवाइसों का उपयोग करें, न कि किसी अन्य ब्रांड के स्क्रीनशॉट का।

आप यह कैसे पता लगाते हैं कि इसका क्या कारण है?

डिवाइस से शुरू करें, फिर RADIUS लॉग में पुष्टि करें। लॉग में पैटर्न आमतौर पर कारण की ओर संकेत करता है।

लक्षण RADIUS क्या दिखाता है संभावित कारण पहला समाधान
कोई भी प्रयास RADIUS तक नहीं पहुंचता डिवाइस से कोई अनुरोध नहीं WiFi प्रोफाइल लागू नहीं हुई, या SSID नाम का बेमेल होना Intune में प्रति-डिवाइस प्रोफाइल स्थिति की जांच करें
सर्वर द्वारा अपना प्रमाणपत्र भेजने के बाद हैंडशेक रुक जाता है क्लाइंट से TLS अलर्ट, जैसे कि "unknown CA" गलत या गायब ट्रस्टेड रूट, या डोमेन का बेमेल होना सर्वर का रूट CA और सही RADIUS सर्वर नाम तैनात करें
हैंडशेक सर्वर साइड को पूरा करता है, फिर विफल हो जाता है कोई क्लाइंट प्रमाणपत्र प्रस्तुत नहीं किया गया SCEP या PKCS प्रमाणपत्र गायब है या गलत प्रोफाइल में है पुष्टि करें कि उस डिवाइस के लिए प्रमाणपत्र प्रोफाइल सफल रही
प्रमाणपत्र स्वीकार किया गया, फिर अस्वीकार कर दिया गया प्रमाणपत्र सत्यापन के बाद Access-Reject पहचान मैपिंग, निरसन या नीति नियम पहचान प्रदाता के साथ प्रमाणपत्र विषय या SAN की जांच करें
केवल व्यक्तिगत स्वामित्व वाले उपकरणों पर विफल रहता है कोई अनुरोध नहीं, या कोई क्लाइंट प्रमाणपत्र नहीं व्यक्तिगत पक्ष से SSID शामिल हुआ प्रोफाइल को कार्य प्रोफाइल में तैनात करें और मैन्युअल रूप से शामिल होने को रोकें

डिवाइस पर विफलता को पढ़ें

Microsoft Intune एडमिन सेंटर में, डिवाइस को खोलें और प्रत्येक कॉन्फ़िगरेशन प्रोफाइल की स्थिति की जांच करें। लंबित या त्रुटि में दिखाई गई WiFi प्रोफाइल कभी भी डिवाइस तक नहीं पहुंची। त्रुटि में एक प्रमाणपत्र प्रोफाइल का अर्थ है कि SCEP (Simple Certificate Enrollment Protocol) या PKCS (Public Key Cryptography Standards) जारी करना विफल रहा। नेटवर्क को छूने से पहले उसे ठीक करें।

लैब उपकरणों पर, WiFi सप्लीकेंट से Android Debug Bridge लॉग सटीक TLS अलर्ट दिखाते हैं। इसका उपयोग परीक्षण हैंडसेट के लिए करें, न कि प्रोडक्शन यूनिट के लिए।

RADIUS लॉग पढ़ें

FreeRADIUS, Microsoft Network Policy Server और क्लाउड RADIUS प्लेटफॉर्म सभी रिकॉर्ड करते हैं कि EAP एक्सचेंज कहां रुका था। डिवाइस के MAC एड्रेस या प्रमाणपत्र पहचान द्वारा खोजें। क्लाइंट द्वारा भेजे गए TLS अलर्ट का अर्थ है कि फोन ने आपके सर्वर को अस्वीकार कर दिया। वैध प्रमाणपत्र के बाद Access-Reject का अर्थ है कि आपके सर्वर ने फोन को अस्वीकार कर दिया।

यदि कर्मचारी मंजिलों के बीच चलते हैं और डिवाइस प्रमाणित होते हैं और फिर बंद हो जाते हैं, तो कारण अलग है। Resolving Roaming Issues in Corporate WLANs पढ़ें। डिस्कनेक्ट जो चैनल परिवर्तन के साथ संरेखित होते हैं, वे रडार घटनाओं की ओर संकेत करते हैं। DFS radar events on Cisco Meraki, HPE Aruba and Ruckus: a diagnostics checklist for channel changes देखें।

आप इसे Intune और प्रत्येक Android बिल्ड पर कैसे ठीक करते हैं?

Intune में

  1. Android Enterprise WiFi प्रोफाइल खोलें जो नामांकन प्रकार से मेल खाती है। पूरी तरह से प्रबंधित (fully managed), समर्पित (dedicated) और कॉर्पोरेट-स्वामित्व वाले कार्य प्रोफाइल डिवाइस एक प्रोफाइल प्रकार का उपयोग करते हैं। व्यक्तिगत स्वामित्व वाले कार्य प्रोफाइल डिवाइस दूसरे का उपयोग करते हैं।
  2. EAP प्रकार को EAP-TLS पर सेट करें।
  3. RADIUS सर्वर नामों में RADIUS सर्वर प्रमाणपत्र का DNS नाम दर्ज करें। प्रमाणपत्र का सटीक नाम सबसे सुरक्षित मान है। कभी भी IP पता दर्ज न करें।
  4. उस विश्वसनीय प्रमाणपत्र प्रोफाइल का चयन करें जिसमें सर्वर का रूट CA शामिल है।
  5. क्लाइंट प्रमाणीकरण के लिए SCEP या PKCS प्रोफाइल का चयन करें।
  6. तीनों प्रोफाइल को एक ही समूह में असाइन करें।

Samsung, Pixel और अन्य बिल्ड पर

किसी भी ब्रांड पर कर्मचारियों को एंटरप्राइज सेटिंग्स को मैन्युअल रूप से संपादित करने के लिए न कहें। मैन्युअल परिवर्तन Intune को बायपास करते हैं और कार्य प्रोफाइल के गलत हिस्से पर पहुंच जाते हैं। यदि एक निर्माता का डिवाइस विफल हो जाता है और दूसरा काम करता है, तो पहले प्रोफाइल स्थिति की तुलना करें। फिर अपनी लैब में उस बिल्ड के विरुद्ध डोमेन मान का परीक्षण करें।

RADIUS की ओर

पुष्टि करें कि सर्वर प्रमाणपत्र में वही DNS नाम है जो आपने Intune में दर्ज किया है। पुष्टि करें कि इसकी श्रृंखला आपके द्वारा तैनात रूट की ओर ले जाती है। यदि आप Purple कर्मचारी WiFi का उपयोग करते हैं, तो Purple क्लाउड RADIUS सेवा प्रदान करता है और RadSec (TLS के भीतर ले जाए जाने वाले RADIUS) पर आपके एक्सेस पॉइंट से जुड़ता है। विक्रेता सेटअप के चरण Purple के सहायता लेखों में उपलब्ध हैं, उदाहरण के लिए Staff WiFi - Ubiquiti UniFi। Security and Hardware Compatibility में एक्सेस पॉइंट की आवश्यकताओं की जांच करें।

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

व्यावहारिक परिदृश्य

Android अपडेट के बाद एक 200 कमरों वाला होटल

एक 200 कमरों वाले होटल की कल्पना करें जिसमें हाउसकीपिंग और रखरखाव के लिए 60 कॉर्पोरेट-स्वामित्व वाले हैंडसेट हैं। एक मासिक अपडेट के बाद, 40 हैंडसेट ने कर्मचारी SSID से जुड़ना बंद कर दिया। RADIUS लॉग ने क्लाइंट द्वारा भेजे गए TLS अलर्ट दिखाए।

WiFi प्रोफाइल में कोई RADIUS सर्वर नाम मान नहीं था, जिसे पुराने बिल्ड ने सहन कर लिया था। IT टीम ने सर्वर प्रमाणपत्र का DNS नाम जोड़ा और प्रोफाइल को फिर से तैनात किया। सभी 60 हैंडसेट अपने अगले Intune चेक-इन के बाद बिना किसी फ़ैक्टरी रीसेट के कनेक्ट हो गए। होटल ऑपरेटर हमारे Hotels पेज पर कर्मचारी कनेक्टिविटी के बारे में अधिक जानकारी पा सकते हैं।

व्यक्तिगत उपकरणों वाली 120 स्टोर की रिटेल चेन

एक 120 स्टोर की retail चेन की कल्पना करें जहां स्टोर मैनेजरों के पास कार्य प्रोफाइल के साथ नामांकित व्यक्तिगत फोन हैं। हेल्पडेस्क टिकटों से पता चला कि कई स्टोरों के फोन कभी RADIUS तक नहीं पहुंचे।

मैनेजरों ने व्यक्तिगत सेटिंग्स से स्टोर SSID जोड़ा था, जहां कोई प्रमाणपत्र मौजूद नहीं होता है। टीम ने व्यक्तिगत स्वामित्व वाले कार्य प्रोफाइल WiFi प्रोफाइल को असाइन किया और मैनेजरों को मैन्युअल प्रविष्टियों को हटाने के लिए कहा। जैसे ही प्रत्येक फोन को प्रबंधित प्रोफाइल प्राप्त हुआ, असफल जुड़ाव समाप्त हो गए।

एक रेल ऑपरेटर जो अपने सर्वर प्रमाणपत्र को रीन्यू कर रहा है

एक ट्रेन ऑपरेटर पर विचार करें जो बोर्ड पर और डिपो में कर्मचारियों के लिए WiFi चला रहा है (Trains)। ऑपरेटर ने एक नए जारी करने वाले CA से अपने RADIUS सर्वर प्रमाणपत्र को रीन्यू किया। प्रत्येक Android डिवाइस रातों-रात "unknown CA" अलर्ट के साथ विफल हो गया। कट-ओवर से पहले नए रूट को विश्वसनीय प्रमाणपत्र प्रोफ़ाइल पर अपलोड करने से इस आउटेज को रोका जा सकता था। ऑपरेटर अब दो सप्ताह पहले रूट परिवर्तनों को स्टेज करता है।

आप इसे दोबारा होने से कैसे रोकते हैं?

Intune और Entra ID में Android बेड़े के लिए रोलआउट चेकलिस्ट

  • पहचान का मिलान करें (Map identities)। तय करें कि प्रमाणपत्रों में डिवाइस ID होगी या कर्मचारी का UPN, उनका Entra ID साइन-इन नाम। उस फ़ील्ड से मिलान करने के लिए RADIUS को कॉन्फ़िगर करें।
  • नामांकन प्रकार के आधार पर अलग करें। कॉर्पोरेट-स्वामित्व वाले उपकरणों के लिए एक प्रोफ़ाइल सेट और व्यक्तिगत रूप से स्वामित्व वाले कार्य प्रोफ़ाइल उपकरणों के लिए एक सेट बनाएं।
  • प्रोफ़ाइल को पेयर करें। विश्वसनीय रूट, क्लाइंट प्रमाणपत्र और WiFi प्रोफ़ाइल को एक असाइनमेंट समूह साझा करना होगा।
  • सही रूट का उपयोग करें। उस CA को डिप्लॉय करें जिसने RADIUS सर्वर प्रमाणपत्र पर हस्ताक्षर किए हैं।
  • RADIUS सर्वर नाम भरें। सर्वर प्रमाणपत्र से DNS नाम का उपयोग करें, कभी भी IP पता न डालें।
  • निर्माताओं के बीच पायलट परीक्षण करें। कम से कम एक Samsung और एक Pixel हैंडसेट का परीक्षण करें, साथ ही अपने बेड़े में किसी अन्य ब्रांड का भी परीक्षण करें।
  • मैन्युअल जुड़ाव को प्रतिबंधित करें। कर्मचारियों को बताएं कि वे कभी भी मैन्युअल रूप से SSID न जोड़ें।
  • प्रमाणपत्र रीन्यूअल को स्टेज करें। सर्वर प्रमाणपत्र बदलने से पहले नए रूट्स को पुश करें।
  • दोनों पक्षों पर नज़र रखें। रोलआउट के दौरान साप्ताहिक रूप से Intune प्रोफ़ाइल स्थिति और RADIUS अस्वीकृतियों की समीक्षा करें।

पहचान प्रदाता एकीकरण के लिए, How to Enable Single Sign On देखें।

अक्सर पूछे जाने वाले प्रश्न

क्या Purple स्टाफ WiFi, Intune में प्रबंधित Android उपकरणों के साथ काम करता है?

हाँ। Purple स्टाफ WiFi, Purple के क्लाउड RADIUS के विरुद्ध प्रमाणपत्र-आधारित 802.1X के साथ प्रबंधित Android उपकरणों को प्रमाणित करता है। आप प्रमाणपत्र और WiFi प्रोफ़ाइल वितरण के लिए Intune को रखते हैं। Purple पहचान के लिए Microsoft Entra ID, Okta और Google Workspace से जुड़ता है। आपकी Intune प्रोफ़ाइल ऑन-प्रिमाइसेस सर्वर के बजाय Purple RADIUS सर्वर प्रमाणपत्र की ओर संकेत करती हैं। इस गाइड में Android-पक्ष के नियम अभी भी लागू होते हैं: एक विश्वसनीय रूट और एक मिलान डोमेन आवश्यक है।

क्या मुझे Purple के साथ EAP-TLS चलाने के लिए नए एक्सेस पॉइंट्स की आवश्यकता है?

नहीं। Purple हार्डवेयर-अज्ञेयवादी (hardware-agnostic) है और आपके द्वारा पहले से चलाए जा रहे एक्सेस पॉइंट्स पर क्लाउड ओवरले के रूप में काम करता है। समर्थित विक्रेताओं में Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet शामिल हैं। प्रत्येक विक्रेता को एक RADIUS कॉन्फ़िगरेशन की आवश्यकता होती है जो Purple की ओर संकेत करता है। सेटअप चरण Purple के सहायता लेखों में हैं। शुरू करने से पहले सुरक्षा और हार्डवेयर संगतता (Security and Hardware Compatibility) लेख में मॉडल-स्तरीय आवश्यकताओं की जाँच करें।

क्या मैं Android उपकरणों को फिर से नामांकित किए बिना ऑन-प्रिमाइसेस NPS से क्लाउड RADIUS में स्थानांतरित हो सकता हूँ?

हाँ, अधिकांश मामलों में आप ऐसा कर सकते हैं। यदि नई RADIUS सेवा आपके जारीकर्ता CA पर भरोसा करती है तो डिवाइस अपने मौजूदा क्लाइंट सर्टिफिकेट को बनाए रखते हैं। आप नए सर्वर सर्टिफिकेट से मिलान करने के लिए Intune में ट्रस्टेड रूट प्रोफाइल और RADIUS सर्वर नामों को अपडेट करते हैं। SSID के RADIUS टारगेट को स्विच करने से पहले उन प्रोफाइल परिवर्तनों को स्टेज करें। यह इस गाइड में वर्णित रातोंरात होने वाली "unknown CA" विफलताओं को रोकता है।

क्या स्टाफ डिवाइस के लिए PEAP या iPSK की तुलना में EAP-TLS बेहतर है?

हाँ, प्रबंधित बेड़े (managed fleets) के लिए। EAP-TLS प्रति डिवाइस या पहचान के अनुसार एक सर्टिफिकेट का उपयोग करता है, इसलिए लीक होने के लिए कोई साझा पासवर्ड नहीं होते हैं। PEAP (Protected EAP) TLS टनल के भीतर एक यूजरनेम और पासवर्ड पर निर्भर करता है। iPSK (identity pre-shared key) प्रत्येक डिवाइस या समूह को उसकी अपनी कुंजी देता है। iPSK उन अप्रबंधित डिवाइसों के लिए उपयुक्त है जो सर्टिफिकेट नहीं रख सकते हैं। EAP-TLS उन फोन के लिए उपयुक्त है जिन्हें आप Intune के माध्यम से प्रबंधित करते हैं।

स्टाफ ऑथेंटिकेशन डेटा के लिए Purple किन अनुपालन मानकों (compliance standards) को पूरा करता है?

Purple ISO 27001 और Cyber Essentials प्रमाणित है, और GDPR व CCPA का अनुपालन करता है। सर्टिफिकेट-आधारित 802.1X उस मजबूत एक्सेस कंट्रोल का समर्थन करता है जिसकी PCI DSS कार्डधारक डेटा के करीब के नेटवर्क पर अपेक्षा करता है। Purple के पास B Corp प्रमाणन भी है। यदि आपकी खरीद प्रक्रिया को कॉपियों की आवश्यकता है तो वर्तमान सर्टिफिकेट के लिए अपनी अकाउंट टीम से पूछें।

Android EAP-TLS रोलआउट में कितना समय लगता है?

यह अपेक्षा करें कि अधिकांश प्रयास PKI और Intune में जाएगा, न कि एक्सेस पॉइंट्स में। SSID को Purple के RADIUS पर इंगित करना सपोर्ट सेंटर में एक संक्षिप्त विक्रेता चेकलिस्ट का पालन करता है। प्रत्येक एनरोलमेंट प्रकार के लिए SCEP या PKCS प्रोफाइल, ट्रस्टेड रूट प्रोफाइल और WiFi प्रोफाइल बनाना अधिक समय लेता है। व्यापक परिनियोजन (deployment) से पहले अपने बेड़े के हर निर्माता को कवर करने वाले पायलट प्रोजेक्ट के लिए समय दें।

मुख्य परिभाषाएं

EAP-TLS

Extensible Authentication Protocol with Transport Layer Security, जिसे IETF RFC 5216 में एक EAP विधि (RFC 3748) के रूप में निर्दिष्ट किया गया है। क्लाइंट और सर्वर एक TLS हैंडशेक के भीतर X.509 प्रमाणपत्रों के साथ एक-दूसरे को प्रमाणित करते हैं, इसलिए कोई पासवर्ड एक्सचेंज नहीं होता है।

EAP प्रकार जिसे आप प्रबंधित स्टाफ फोन के लिए Intune Android Enterprise WiFi प्रोफ़ाइल में सेट करते हैं। इस गाइड में अधिकांश विफलताएं इसके TLS हैंडशेक के दौरान होती हैं, जब Android सर्वर को अस्वीकार कर देता है या कोई क्लाइंट प्रमाणपत्र प्रस्तुत नहीं करता है।

IEEE 802.1X

पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए IEEE मानक। यह परिभाषित करता है कि नेटवर्क एक्सेस दिए जाने से पहले एक सप्लीकेंट, एक ऑथेंटिकेटर जैसे कि एक्सेस पॉइंट, और एक ऑथेंटिकेशन सर्वर EAP संदेशों का आदान-प्रदान कैसे करते हैं।

वह फ्रेमवर्क जिस पर आपका स्टाफ SSID चलता है। 802.1X प्रमाणीकरण को RADIUS को सौंपता है, इसलिए ट्रबलशूटिंग का अर्थ Android सप्लीकेंट और RADIUS लॉग दोनों की जांच करना है।

RADIUS

Remote Authentication Dial-In User Service, जिसे IETF RFC 2865 में निर्दिष्ट किया गया है। यह नेटवर्क उपकरणों से केंद्रीय सर्वर तक प्रमाणीकरण अनुरोधों को ले जाता है, जो Access-Accept या Access-Reject के साथ उत्तर देता है।

FreeRADIUS, Microsoft Network Policy Server और क्लाउड RADIUS प्लेटफॉर्म रिकॉर्ड करते हैं कि EAP एक्सचेंज कहाँ रुका था। क्लाइंट द्वारा भेजे गए TLS अलर्ट का अर्थ है कि फोन ने आपके सर्वर को अस्वीकार कर दिया; Access-Reject का अर्थ है कि आपके सर्वर ने फोन को अस्वीकार कर दिया।

RadSec

TLS के भीतर ले जाया जाने वाला RADIUS, जो IETF RFC 6614 (RADIUS के लिए TLS एन्क्रिप्शन) में निर्दिष्ट है। यह क्लासिक RADIUS के शेयर्ड-सीक्रेट ट्रांसपोर्ट को एक एन्क्रिप्टेड, सर्टिफिकेट-प्रमाणित TCP कनेक्शन से बदल देता है।

Purple Staff WiFi आपके एक्सेस पॉइंट्स को RadSec के ज़रिए Purple की क्लाउड RADIUS सेवा से जोड़ता है। वेंडर सेटअप के चरण Purple के सहायता लेखों में दिए गए हैं।

RADIUS सर्वर नाम

Intune Android Enterprise WiFi प्रोफाइल में एक फ़ील्ड जिसे Microsoft उस DNS नाम के रूप में प्रलेखित करता है जो आपका RADIUS सर्वर अपने सर्टिफिकेट में प्रस्तुत करता है। Android इसे अपने डोमेन फ़ील्ड में लिखता है और सर्वर सर्टिफिकेट के साथ इसकी तुलना करता है।

एक खाली, गलत वर्तनी या IP एड्रेस वैल्यू होने से सर्वर सत्यापन विफल हो जाता है। पुराने Android बिल्ड खाली फ़ील्ड को स्वीकार कर लेते थे, इसलिए विफलताएं अक्सर ऑपरेटिंग सिस्टम अपडेट के बाद दिखाई देती हैं।

भरोसेमंद सर्टिफिकेट प्रोफाइल (Trusted certificate profile)

एक Intune कॉन्फ़िगरेशन प्रोफाइल जो डिवाइस पर एक रूट CA सर्टिफिकेट इंस्टॉल करता है। WiFi प्रोफाइल इसका संदर्भ देता है ताकि Android EAP-TLS हैंडशेक के दौरान RADIUS सर्वर के सर्टिफिकेट चेन को सत्यापित कर सके।

इसमें वह रूट होना चाहिए जिसने RADIUS सर्वर का सर्टिफिकेट जारी किया था। इसे उसी ग्रुप और एनरोलमेंट प्रकार को भी लक्षित करना चाहिए जो WiFi प्रोफाइल का है, अन्यथा हैंडशेक "unknown CA" अलर्ट के साथ रुक जाता है।

SCEP

सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल, जो IETF RFC 8894 में निर्दिष्ट है। डिवाइस एक सर्टिफिकेट अथॉरिटी से सर्टिफिकेट का अनुरोध करते हैं और प्राप्त करते हैं, जिसमें प्राइवेट कीज़ डिवाइस पर ही उत्पन्न होती हैं।

क्लाइंट सर्टिफिकेट जारी करने के लिए दो Intune तरीकों में से एक। Intune एडमिन सेंटर में SCEP प्रोफाइल में त्रुटि का मतलब है कि डिवाइस के पास प्रस्तुत करने के लिए कोई सर्टिफिकेट नहीं है, इसलिए नेटवर्क को छूने से पहले इसे ठीक करें।

PKCS

पब्लिक की क्रिप्टोग्राफी स्टैंडर्ड्स, RSA द्वारा मूल रूप से विकसित स्पेसिफिकेशन्स का समूह। Intune PKCS सर्टिफिकेट प्रोफाइल डिवाइस को PKCS #12 बंडल के रूप में एक सर्टिफिकेट और की प्रदान करते हैं।

Intune में क्लाइंट प्रमाणीकरण के लिए SCEP का विकल्प। WiFi प्रोफाइल को PKCS या SCEP प्रोफाइल का चयन करना चाहिए, और इन तीनों प्रोफाइल को एक असाइनमेंट ग्रुप साझा करना चाहिए।

Android Enterprise वर्क प्रोफाइल

Google का Android Enterprise प्रबंधन मोड जो कॉर्पोरेट ऐप्स, डेटा और क्रेडेंशियल्स को एक अलग प्रोफाइल में अलग करता है। वर्क प्रोफाइल का अपना सर्टिफिकेट स्टोर होता है, जो व्यक्तिगत साइड से अलग होता है।

Intune वर्क प्रोफाइल में क्लाइंट सर्टिफिकेट और रूट्स इंस्टॉल करता है। व्यक्तिगत सेटिंग्स से जुड़ा नेटवर्क उन तक नहीं पहुंच सकता, यही कारण है कि जब कर्मचारी मैन्युअल रूप से SSID जोड़ते हैं तो व्यक्तिगत स्वामित्व वाले डिवाइस विफल हो जाते हैं।

PEAP

प्रोटेक्टेड एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल, जो IETF इंटरनेट-ड्राफ्ट्स में परिभाषित है। यह एक सर्वर-प्रमाणित TLS टनल के भीतर एक आंतरिक पासवर्ड-आधारित विधि को लपेटता है।

EAP-TLS का सामान्य विकल्प। यह एक यूज़रनेम और पासवर्ड पर निर्भर करता है, इसलिए इसमें क्रेडेंशियल साझा करने का जोखिम होता है जिसे सर्टिफिकेट-आधारित EAP-TLS प्रबंधित फ़्लीटों पर समाप्त कर देता है।

iPSK

आइडेंटिटी प्री-शेयर्ड की, एक वेंडर दृष्टिकोण जो एक सिंगल SSID पर एक साझा की के बजाय प्रत्येक डिवाइस या ग्रुप को अपना स्वयं का WPA2 या WPA3 व्यक्तिगत पासफ़्रेज़ असाइन करता है।

उन अप्रबंधित उपकरणों के लिए उपयुक्त जो सर्टिफिकेट नहीं रख सकते। जिन फ़ोन को आप Intune के माध्यम से प्रबंधित करते हैं, उनके लिए EAP-TLS अधिक उपयुक्त है।

UPN

यूज़र प्रिंसिपल नेम, Microsoft Entra ID में स्टाफ सदस्य का साइन-इन नाम, जो RFC 822-स्टाइल एड्रेस के रूप में स्वरूपित होता है। इसे सर्टिफिकेट के विषय (subject) या विषय वैकल्पिक नाम (subject alternative name) में लिखा जा सकता है।

आप यह तय करते हैं कि सर्टिफिकेट में डिवाइस ID होनी चाहिए या UPN, फिर उस फ़ील्ड से मेल खाने के लिए RADIUS को कॉन्फ़िगर करें। बेमेल होने पर वैध सर्टिफिकेट के बाद भी Access-Reject प्राप्त होता है।

हल किए गए उदाहरण

एक 200 कमरों वाला होटल हाउसकीपिंग और मेंटेनेंस के लिए कॉर्पोरेट-स्वामित्व वाले 60 Android हैंडसेट चलाता है। एक मासिक अपडेट के बाद, 40 हैंडसेट ने स्टाफ SSID में शामिल होना बंद कर दिया, और RADIUS लॉग ने क्लाइंट-भेजे गए TLS अलर्ट दिखाए।

क्लाइंट द्वारा भेजे गए TLS अलर्ट का अर्थ है कि फोन ने सर्वर को अस्वीकार कर दिया, इसलिए टीम ने सर्वर सत्यापन सेटिंग्स की जाँच की। WiFi प्रोफ़ाइल में कोई RADIUS सर्वर नाम मान नहीं था, जिसे पुराने Android बिल्ड ने सहन कर लिया था। हाल के Android रिलीज़ को प्रमाणपत्र भेजने से पहले एक ट्रस्टेड CA और एक डोमेन दोनों की आवश्यकता होती है। IT टीम ने RADIUS सर्वर प्रमाणपत्र का DNS नाम फ़ील्ड में जोड़ा और Intune के माध्यम से प्रोफ़ाइल को फिर से डिप्लॉय किया। सभी 60 हैंडसेट अपने अगले Intune चेक-इन के बाद कनेक्ट हो गए। किसी फ़ैक्टरी रीसेट की आवश्यकता नहीं थी, क्योंकि क्लाइंट प्रमाणपत्र और ट्रस्टेड रूट पहले से ही सही थे।

एक 120-स्टोर रिटेल चेन में स्टोर मैनेजर व्यक्तिगत फोन पर हैं जो Android Enterprise वर्क प्रोफ़ाइल के साथ नामांकित हैं। हेल्पडेस्क टिकटों से पता चला कि कई स्टोरों में फोन कभी RADIUS तक नहीं पहुंचे।

RADIUS लॉग में कोई अनुरोध न होना प्रोफ़ाइल समस्या की ओर इशारा करता है, न कि प्रमाणीकरण की ओर। प्रबंधकों ने व्यक्तिगत सेटिंग्स से मैन्युअल रूप से स्टोर SSID जोड़ा था। व्यक्तिगत साइड का अपना प्रमाणपत्र स्टोर होता है और उसमें कोई क्लाइंट प्रमाणपत्र नहीं होता है, इसलिए प्रमाणीकरण शुरू नहीं हो सका। टीम ने व्यक्तिगत स्वामित्व वाले वर्क प्रोफ़ाइल डिवाइसों के लिए निर्मित WiFi प्रोफ़ाइल को असाइन किया, जो कॉर्पोरेट-स्वामित्व वाले प्रोफ़ाइल प्रकार से भिन्न है। उन्होंने प्रबंधकों को अपनी मैन्युअल प्रविष्टियों को हटाने के लिए कहा। एक बार जब प्रत्येक फोन को अपनी वर्क प्रोफ़ाइल में प्रबंधित प्रोफ़ाइल प्राप्त हो गई, तो विफल जुड़ाव बंद हो गए।

एक ट्रेन ऑपरेटर बोर्ड पर और डिपो में स्टाफ WiFi चलाता है। इसने एक नए जारीकर्ता CA से अपने RADIUS सर्वर प्रमाणपत्र को रीन्यू किया, और प्रत्येक Android डिवाइस रात भर में "unknown CA" अलर्ट के साथ विफल हो गया।

"unknown CA" अलर्ट दिखाता है कि फोन ने एक ऐसे सर्वर प्रमाणपत्र को अस्वीकार कर दिया जिसे वे ट्रस्टेड रूट से चेन नहीं कर सके। Intune ट्रस्टेड प्रमाणपत्र प्रोफ़ाइल में अभी भी पुराना रूट था, इसलिए नया सर्वर प्रमाणपत्र हर डिवाइस पर सत्यापन में विफल रहा। कट-ओवर से पहले नए रूट को ट्रस्टेड प्रमाणपत्र प्रोफ़ाइल पर अपलोड करने से आउटेज को रोका जा सकता था। ऑपरेटर अब किसी भी सर्वर प्रमाणपत्र रीन्यूअल से दो सप्ताह पहले रूट परिवर्तनों को चरणबद्ध करता है। जब स्विच होता है तो डिवाइस पुरानी और नई दोनों चेन पर भरोसा करते हैं।

अक्सर पूछे जाने वाले प्रश्न

क्या Purple स्टाफ WiFi Intune में प्रबंधित Android डिवाइसों के साथ काम करता है?

हाँ। Purple स्टाफ WiFi क्लाउड RADIUS के खिलाफ सर्टिफिकेट-बेस्ड 802.1X के साथ प्रबंधित Android डिवाइसों को प्रमाणित करता है। आप सर्टिफिकेट और WiFi प्रोफाइल डिलीवरी के लिए Intune रखते हैं। Purple पहचान के लिए Microsoft Entra ID, Okta और Google Workspace से जुड़ता है। आपके Intune प्रोफाइल ऑन-प्रिमाइसेस सर्वर के बजाय Purple RADIUS सर्वर सर्टिफिकेट की ओर इशारा करते हैं। इस गाइड में Android-साइड के नियम अभी भी लागू होते हैं: एक ट्रस्टेड रूट और एक मैचिंग डोमेन आवश्यक हैं।

क्या मुझे Purple के साथ EAP-TLS चलाने के लिए नए एक्सेस पॉइंट्स की आवश्यकता है?

नहीं। Purple हार्डवेयर-अज्ञेयवादी है और आपके द्वारा पहले से चलाए जा रहे एक्सेस पॉइंट्स पर क्लाउड ओवरले के रूप में काम करता है। समर्थित वेंडर्स में Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet शामिल हैं। प्रत्येक वेंडर को एक RADIUS कॉन्फ़िगरेशन की आवश्यकता होती है जो Purple की ओर इशारा करता है। सेटअप चरण Purple के सपोर्ट आर्टिकल्स में हैं। शुरू करने से पहले सुरक्षा और हार्डवेयर संगतता लेख में मॉडल-स्तरीय आवश्यकताओं की जाँच करें।

क्या मैं Android डिवाइसों को दोबारा नामांकित किए बिना ऑन-प्रिमाइसेस NPS से क्लाउड RADIUS में माइग्रेट कर सकता हूँ?

हाँ, अधिकांश मामलों में आप कर सकते हैं। यदि नई RADIUS सेवा आपके जारी करने वाले CA पर भरोसा करती है तो डिवाइस अपने मौजूदा क्लाइंट सर्टिफिकेट रखते हैं। आप नए सर्वर सर्टिफिकेट से मिलान करने के लिए Intune में ट्रस्टेड रूट प्रोफाइल और RADIUS सर्वर नाम अपडेट करते हैं। SSID के RADIUS टारगेट को स्विच करने से पहले उन प्रोफाइल बदलावों को स्टेज करें। यह इस गाइड में वर्णित रातोंरात होने वाली "अज्ञात CA" विफलताओं को रोकता है।

क्या स्टाफ डिवाइसों के लिए EAP-TLS, PEAP या iPSK से बेहतर है?

हाँ, प्रबंधित फ्लीट्स के लिए। EAP-TLS प्रति डिवाइस या पहचान के लिए एक सर्टिफिकेट का उपयोग करता है, इसलिए लीक होने के लिए कोई साझा पासवर्ड नहीं होते हैं। PEAP (Protected EAP) एक TLS टनल के भीतर यूजरनेम और पासवर्ड पर निर्भर करता है। iPSK (identity pre-shared key) प्रत्येक डिवाइस या समूह को उसकी अपनी कुंजी देता है। iPSK उन अप्रबंधित डिवाइसों के लिए उपयुक्त है जो सर्टिफिकेट नहीं रख सकते। EAP-TLS उन फोन के लिए उपयुक्त है जिन्हें आप Intune के माध्यम से प्रबंधित करते हैं।

स्टाफ ऑथेंटिकेशन डेटा के लिए Purple किन अनुपालन मानकों को पूरा करता है?

Purple को ISO 27001 और Cyber Essentials के लिए प्रमाणित किया गया है, और यह GDPR और CCPA का अनुपालन करता है। सर्टिफिकेट-बेस्ड 802.1X उस मजबूत एक्सेस कंट्रोल का समर्थन करता है जिसकी कार्डधारक डेटा के पास के नेटवर्क पर PCI-DSS उम्मीद करता है। Purple के पास B Corp सर्टिफिकेशन भी है। यदि आपकी खरीद प्रक्रिया को प्रतियों की आवश्यकता है तो वर्तमान सर्टिफिकेट के लिए अपनी अकाउंट टीम से पूछें।

एक Android EAP-TLS रोलआउट में कितना समय लगता है?

अपेक्षा करें कि अधिकांश प्रयास PKI और Intune में जाएंगे, एक्सेस पॉइंट्स में नहीं। एक SSID को Purple के RADIUS की ओर इंगित करना सपोर्ट सेंटर में एक संक्षिप्त वेंडर चेकलिस्ट का अनुसरण करता है। प्रत्येक नामांकन प्रकार के लिए SCEP या PKCS प्रोफाइल, ट्रस्टेड रूट प्रोफाइल और WiFi प्रोफाइल बनाने में अधिक समय लगता है। व्यापक परिनियोजन से पहले अपने फ्लीट में प्रत्येक निर्माता को कवर करने वाले पायलट के लिए समय दें।

इस श्रृंखला में आगे पढ़ें

iOS और macOS 802.1X ट्रबलशूटिंग: Intune, Jamf और Entra ID के लिए एक डिप्लॉयमेंट चेकलिस्ट

यह जांचने के लिए इस चेकलिस्ट का उपयोग करें कि iPhones, iPads और Macs Intune या Jamf Pro पर 802.1X में विफल क्यों होते हैं। प्रत्येक विफलता चार कारणों में से एक से जुड़ी होती है: सर्वर ट्रस्ट, आइडेंटिटी सर्टिफिकेट, macOS मोड या Entra ID ग्रुप स्कोपिंग। आप eapolclient और RADIUS लॉग से कारण की पुष्टि करेंगे, समाधान लागू करेंगे और भविष्य के सर्टिफिकेट रोटेशन को व्यवस्थित करेंगे।

गाइड पढ़ें →

Intune WiFi प्रोफाइल सर्वर ट्रस्ट: Microsoft Entra ID के लिए सर्टिफिकेट सर्वर नाम और रूट CA चेकलिस्ट

आप एक Intune WiFi प्रोफाइल के सर्वर वैलिडेशन वाले हिस्से को कॉन्फ़िगर करने में सक्षम होंगे ताकि Windows, Apple और Android पर EAP-TLS और PEAP कनेक्ट हो सकें। आप सर्टिफिकेट सर्वर नामों को RADIUS सर्टिफिकेट से मिलाएंगे, सही रूट CA को डिप्लॉय करेंगे, Microsoft Entra ID ग्रुप असाइनमेंट को संरेखित करेंगे, और सर्टिफिकेट रिन्यूअल को उनके द्वारा कनेक्शन को चुपचाप तोड़ने से पहले प्रबंधित करेंगे।

गाइड पढ़ें →

अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन को कॉन्फ़िगर करना

यह तकनीकी संदर्भ गाइड एंटरप्राइज़ अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन के आर्किटेक्चर, कॉन्फ़िगरेशन और डिप्लॉयमेंट की रूपरेखा तैयार करती है। यह नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को सुरक्षित, स्केलेबल वायरलेस एक्सेस कंट्रोल सिस्टम बनाने के लिए आवश्यक सटीक प्रोटोकॉल, सुरक्षा मानक और ट्रबलशूटिंग कार्यप्रणाली प्रदान करती है।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।