मुख्य सामग्री पर जाएं

गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन कॉन्फ़िगर करने के लिए एक नेटवर्क एडमिनिस्ट्रेटर की गाइड

गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन को डिप्लॉय करने पर नेटवर्क एडमिनिस्ट्रेटर के लिए एक व्यापक तकनीकी संदर्भ। इसमें आर्किटेक्चर, वेंडर-न्यूट्रल कॉन्फ़िगरेशन स्टेप्स, सुरक्षा के सर्वोत्तम तरीके और सामान्य डिप्लॉयमेंट विफलताओं को हल करना शामिल है।

📖 5 मिनट का पाठ📝 1,319 शब्द🔧 2 हल किए गए उदाहरण3 अभ्यास प्रश्न📚 8 मुख्य परिभाषाएं

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
गेस्ट WiFi के लिए RADIUS ऑथेंटिकेशन कॉन्फ़िगर करने के लिए एक नेटवर्क एडमिनिस्ट्रेटर की गाइड - पॉडकास्ट स्क्रिप्ट [इंट्रो - लगभग 1 मिनट] नमस्कार और स्वागत है। मैं आपको गेस्ट WiFi के लिए RADIUS ऑथेंटिकेशन कॉन्फ़िगर करने के बारे में जानने योग्य हर ज़रूरी बात बताऊंगा - इसके बुनियादी आर्किटेक्चर से लेकर व्यावहारिक कदमों तक जिन्हें आपकी टीम को उठाने की आवश्यकता है, और वे कमियां जो ज़्यादातर डिप्लॉयमेंट को प्रभावित करती हैं। यह कोई लेक्चर नहीं है। इसे एक सीनियर कंसल्टेंट से ब्रीफिंग की तरह समझें जो होटलों, रिटेल चेनों, स्टेडियमों और कॉन्फ्रेंस सेंटरों में IT प्रबंधकों के साथ बैठा है, और उन्हें इसे सही तरीके से करने में मदद की है। हम तकनीकी बुनियादी बातों, वास्तविक दुनिया के इम्प्लीमेंटेशन पैटर्न और इस पूरे परिदृश्य में Purple के क्लाउड-नेटिव RADIUS प्लेटफॉर्म की भूमिका को कवर करेंगे। आइए शुरू करते हैं। [तकनीकी गहरा विश्लेषण - लगभग 5 मिनट] तो, वास्तव में RADIUS क्या है? RADIUS का अर्थ है रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस। यह एक नेटवर्किंग प्रोटोकॉल है - जिसे RFC 2865 में परिभाषित किया गया है - जो नेटवर्क एक्सेस के लिए केंद्रीकृत ऑथेंटिकेशन, ऑथराइजेशन और अकाउंटिंग प्रदान करता है। सरल शब्दों में: यह वह सिस्टम है जो यह तय करता है कि किसी विज़िटर के डिवाइस को आपके नेटवर्क पर आने की अनुमति दी जानी चाहिए या नहीं, किन शर्तों के तहत, और कितने समय के लिए। इसके बाद यह पूरे सेशन को लॉग करता है। विशेष रूप से गेस्ट WiFi के लिए, RADIUS आपके एक्सेस पॉइंट्स और आपकी आइडेंटिटी लेयर के बीच काम करता है। एक विज़िटर आपके SSID से कनेक्ट होता है, उनका डिवाइस एक्सेस पॉइंट को एक ऑथेंटिकेशन अनुरोध भेजता है, एक्सेस पॉइंट इसे नेटवर्क एक्सेस सर्वर - या NAS - को फॉरवर्ड करता है जो फिर RADIUS सर्वर से क्वेरी करता है। RADIUS सर्वर क्रेडेंशियल्स को वैलिडेट करता है, एक Access-Accept या Access-Reject वापस करता है, और सेशन शुरू होता है या ब्लॉक कर दिया जाता है। इसके बाद अकाउंटिंग पैकेट सेशन की अवधि, उपयोग किए गए डेटा और समाप्त होने के कारण को ट्रैक करते हैं। इन तीन मुख्य कार्यों को अक्सर AAA कहा जाता है: ऑथेंटिकेशन, ऑथराइजेशन और अकाउंटिंग। ऑथेंटिकेशन पहचान की पुष्टि करता है। ऑथराइजेशन यह परिभाषित करता है कि वह पहचान किस चीज़ तक पहुँच सकती है - जैसे बैंडविड्थ सीमाएं, VLAN असाइनमेंट, सेशन की अवधि। अकाउंटिंग ऑडिट ट्रेल बनाती है। अब, गेस्ट WiFi के लिए ऑथेंटिकेशन का तरीका बहुत मायने रखता है। एक कॉर्पोरेट वातावरण में आप आम तौर पर EAP-TLS के साथ 802.1X का उपयोग करेंगे - जो सर्टिफिकेट-आधारित और बहुत सुरक्षित है। मेहमानों के लिए, यह व्यावहारिक नहीं है। मेहमानों के व्यक्तिगत डिवाइस पर सर्टिफिकेट नहीं होते हैं। इसलिए सामान्य पैटर्न RADIUS के साथ कंबाइन किया गया एक Captive Portal है। विज़िटर एक स्प्लैश पेज पर आता है, अपनी डिटेल्स दर्ज करता है या सोशल लॉगिन के माध्यम से ऑथेंटिकेट करता है, और Captive Portal उनकी ओर से RADIUS सर्वर के साथ उन क्रेडेंशियल्स को एक्सचेंज करता है। इसके बाद RADIUS सर्वर एक्सेस देने के लिए एक्सेस पॉइंट को सिग्नल देता है। यह बिल्कुल वही आर्किटेक्चर है जिसे Purple संचालित करता है। हमारी क्लाउड-नेटिव RADIUS सेवा ऑथेंटिकेशन एक्सचेंज को संभालती है, जबकि Captive Portal - जिसे आप Purple प्लेटफॉर्म के माध्यम से ब्रांड और कॉन्फ़िगर करते हैं - विज़िटर-फेसिंग अनुभव को प्रबंधित करता है। एक्सेस पॉइंट को केवल RADIUS सर्वर एड्रेस, पोर्ट और शेयर्ड सीक्रेट जानने की आवश्यकता होती है। Purple ये तीनों प्रदान करता है। आइए पोर्ट और प्रोटोकॉल के बारे में बात करते हैं। RADIUS ऑथेंटिकेशन ट्रैफ़िक UDP पोर्ट 1812 पर चलता है। RADIUS अकाउंटिंग UDP पोर्ट 1813 पर चलती है। आप अपने एक्सेस पॉइंट्स पर दोनों को कॉन्फ़िगर करेंगे। साझा सीक्रेट (shared secret) आपके एक्सेस पॉइंट और RADIUS सर्वर के बीच एक प्री-शेयर्ड की (pre-shared key) है - इसे एक पासवर्ड की तरह समझें। एक लंबी, रैंडम रूप से जनरेट की गई स्ट्रिंग का उपयोग करें। इसे कभी भी अन्य डिप्लॉयमेंट में दोबारा उपयोग न करें। हार्डवेयर की बात करें तो, Purple हार्डवेयर-अज्ञेयवादी (hardware-agnostic) है। हम अन्य ब्रांड्स के साथ-साथ Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti, UniFi, Cambium, Extreme Networks, और Fortinet के साथ काम करते हैं। कॉन्फ़िगरेशन के चरण वेंडर के अनुसार अलग-अलग होते हैं, लेकिन मुख्य RADIUS पैरामीटर समान रहते हैं: सर्वर IP या होस्टनाम, ऑथेंटिकेशन पोर्ट 1812, अकाउंटिंग पोर्ट 1813, साझा सीक्रेट (shared secret), और अकाउंटिंग इंटरवल। उदाहरण के लिए, Avaya एक्सेस पॉइंट्स के लिए, आप External RADIUS सेक्शन के तहत RADIUS एट्रिब्यूट्स को कॉन्फ़िगर करते हैं, Called-Station-Id फ़ॉर्मेट को UC-हाइफ़नेटेड MAC फ़ॉर्मेट पर सेट करते हैं, अकाउंटिंग को सक्षम करते हैं, और फिर Purple के Captive Portal URLs की ओर इशारा करते हुए वेब पेज रीडायरेक्शन के साथ SSID को कॉन्फ़िगर करते हैं। Purple के सपोर्ट दस्तावेज़ गाइड में दिए गए लिंक पर Avaya के लिए सटीक चरणों को कवर करते हैं। Pepwave MAX सीरीज़ के डिवाइस के लिए, आप या तो InControl2 - जो उनका क्लाउड मैनेजमेंट प्लेटफॉर्म है - के माध्यम से या सीधे लोकल वेब इंटरफेस के माध्यम से कॉन्फ़िगर कर सकते हैं। दोनों ही तरीकों से, आप एक बाहरी Captive Portal सेटअप कर रहे हैं, ऑथेंटिकेशन और अकाउंटिंग को Purple के RADIUS सर्वर की ओर निर्देशित कर रहे हैं, और ओपन सिक्योरिटी और जुड़े हुए Captive Portal के साथ SSID को कॉन्फ़िगर कर रहे हैं। फिर से, सटीक चरण Purple के सपोर्ट दस्तावेज़ों में दिए गए हैं। एक आर्किटेक्चरल निर्णय जिस पर ध्यान देना आवश्यक है: प्राइमरी और सेकेंडरी RADIUS सर्वर। हमेशा दोनों को कॉन्फ़िगर करें। रेडंडेंसी (redundancy) के लिए Purple दो RADIUS सर्वर एड्रेस प्रदान करता है। यदि प्राइमरी अनुपलब्ध है, तो एक्सेस पॉइंट स्वचालित रूप से सेकेंडरी पर फ़ेलओवर हो जाता है। सेकेंडरी के बिना, RADIUS सर्वर में थोड़ी सी भी रुकावट का मतलब है कि आपके मेहमान कनेक्ट नहीं हो पाएंगे। 300 कमरों वाले होटल में या 40,000 प्रशंसकों वाले स्टेडियम में, यह एक गंभीर समस्या है। VLAN सेग्मेंटेशन दूसरा महत्वपूर्ण हिस्सा है। आपका गेस्ट WiFi ट्रैफ़िक आपके कॉर्पोरेट या ऑपरेशनल नेटवर्क को कभी नहीं छूना चाहिए। गेस्ट सेशन को एक समर्पित VLAN पर असाइन करें, उस VLAN को एक अलग इंटरनेट अपलिंक पर रूट करें या कम से कम सख्त इग्रेस नियमों वाले फ़ायरवॉल के माध्यम से रूट करें। यदि आप एक ही फिजिकल इंफ्रास्ट्रक्चर पर कहीं भी कार्ड पेमेंट प्रोसेस करते हैं तो यह एक PCI-DSS आवश्यकता है, और वैसे भी यह केवल एक अच्छा अभ्यास है। [कार्यान्वयन की सिफारिशें और संभावित गलतियाँ - लगभग 2 मिनट] आइए मैं आपको तीन ऐसी चीज़ें बताता हूँ जो सबसे ज़्यादा गलत होती हैं। पहला: साझा सीक्रेट (shared secret) का बेमेल होना। एक्सेस पॉइंट पर साझा सीक्रेट ठीक उसी से मेल खाना चाहिए जो RADIUS सर्वर में रजिस्टर्ड है। यह केस-सेंसिटिव है, हर एक कैरेक्टर सटीक होना चाहिए। एक भी गलत कैरेक्टर बिना किसी उपयोगी त्रुटि संदेश के Access-Reject उत्पन्न करता है। मैन्युअल रूप से टाइप करने के बजाय हमेशा अपने Purple डैशबोर्ड से कॉपी-पेस्ट करें। दूसरा: whitelist अंतराल। विज़िटर द्वारा प्रमाणित करने से पहले, उनके डिवाइस को captive portal तक पहुँचना आवश्यक है। इसका मतलब है कि एक्सेस पॉइंट पर कुछ डोमेन को whitelist किया जाना चाहिए - Purple के पोर्टल URLs, प्रमाणीकरण एंडपॉइंट्स, और आपके द्वारा उपयोग किए जा रहे कोई भी सोशल लॉगिन प्रदाता। यदि whitelist अधूरी है, तो विज़िटर्स को एक खाली पेज या टाइमआउट दिखाई देता है। Purple सपोर्ट दस्तावेज़ों में आवश्यक डोमेन की एक वर्तमान सूची बनाए रखता है - उस सूची का उपयोग करें, अनुमान न लगाएं। तीसरा: accounting interval। यह नियंत्रित करता है कि एक्सेस पॉइंट RADIUS सर्वर को कितनी बार अंतरिम accounting अपडेट भेजता है। इसे बहुत लंबा सेट करने पर आप सेशन की बारीकियां खो देते हैं। इसे बहुत छोटा सेट करने पर आप अनावश्यक ट्रैफ़िक उत्पन्न करते हैं। अधिकांश डेप्लॉयमेंट के लिए, 240 से 300 सेकंड सही रेंज है। Avaya का अनुशंसित अंतराल 300 सेकंड है; Pepwave का 180 से 240 सेकंड है। वेंडर-विशिष्ट मार्गदर्शन का पालन करें। अनुपालन के मोर्चे पर: GDPR की आवश्यकता है कि आपके पास विज़िटर डेटा एकत्र करने का एक कानूनी आधार हो। स्पष्ट सहमति चेकबॉक्स के साथ एक अच्छी तरह से कॉन्फ़िगर किया गया captive portal इसे संतुष्ट करता है। Purple का प्लेटफ़ॉर्म GDPR के अनुकूल और ISO 27001 प्रमाणित है। Purple के माध्यम से प्रत्येक लॉगिन एक सचेत-विकल्प ऑप्ट-इन है - विज़िटर कनेक्ट होने से पहले सक्रिय रूप से आपकी शर्तों से सहमत होता है। वह ऑडिट ट्रेल ही आपका अनुपालन प्रमाण है। [रैपिड-फायर प्रश्नोत्तर - लगभग 1 मिनट] त्वरित प्रश्न जो मुझसे नियमित रूप से पूछे जाते हैं। "क्या मुझे अपने मौजूदा हार्डवेयर को बदलने की आवश्यकता है?" नहीं। Purple आपके मौजूदा इन्फ्रास्ट्रक्चर के शीर्ष पर काम करता है। किसी भी बदलाव या हटाने की आवश्यकता नहीं है। "क्या मैं उसी प्लेटफ़ॉर्म पर स्टाफ WiFi के लिए RADIUS का उपयोग कर सकता हूँ?" हाँ। Purple गेस्ट और स्टाफ के लिए अलग-अलग SSID का समर्थन करता है, जिनमें से प्रत्येक पर अलग-अलग प्रमाणीकरण नीतियां होती हैं। "क्या होगा यदि मेरे स्थान पर कई साइटें हैं?" Purple सिंगल पेन ऑफ ग्लास से मल्टी-साइट डेप्लॉयमेंट को प्रबंधित करता है। आप एक बार कॉन्फ़िगर करते हैं और सभी साइटों पर दोहराते हैं। "क्या क्लाउड RADIUS ऑन-प्रिमाइसेस की तुलना में कम सुरक्षित है?" नहीं। Purple का क्लाउड RADIUS 99.999% अपटाइम, ISO 27001 सर्टिफिकेशन, और एंड-टू-एंड एन्क्रिप्शन के साथ काम करता है। इसका अटैक सरफेस स्व-प्रबंधित सर्वर की तुलना में छोटा है क्योंकि पैचिंग और हार्डनिंग को केंद्रीय रूप से संभाला जाता है। "एक पूर्ण डेप्लॉयमेंट में कितना समय लगता है?" समर्थित हार्डवेयर वाले एकल स्थान के लिए, एक नेटवर्क एडमिनिस्ट्रेटर दो घंटे से भी कम समय में RADIUS कॉन्फ़िगरेशन को पूरा कर सकता है। सहायता के लिए Purple की ऑनबोर्डिंग टीम उपलब्ध है। [सारांश और अगले कदम - लगभग 1 मिनट] संक्षेप में। गेस्ट WiFi के लिए RADIUS प्रमाणीकरण आपको सेंट्रलाइज्ड एक्सेस कंट्रोल, एक पूर्ण accounting ट्रेल, और GDPR और PCI-DSS के लिए आवश्यक अनुपालन आधार प्रदान करता है। आर्किटेक्चर सीधा है: एक्सेस पॉइंट से NAS से RADIUS सर्वर से Purple के क्लाउड प्लेटफ़ॉर्म तक। सही करने वाली तीन चीज़ें हैं साझा सीक्रेट, डोमेन whitelist, और accounting interval। Purple दुनिया भर में 80,000 से अधिक स्थानों पर क्लाउड-नेटिव RADIUS का संचालन करता है, जिसने 2024 में 440 मिलियन लॉगिन संभाले हैं। यह प्लेटफ़ॉर्म हार्डवेयर-स्वतंत्र, ISO 27001 प्रमाणित, और GDPR अनुकूल है।आपके अगले कदम: जाँचें कि क्या आपका हार्डवेयर Purple की समर्थित सूची में है, अपने Purple डैशबोर्ड से RADIUS सर्वर क्रेडेंशियल प्राप्त करें, और Purple के सहायता केंद्र में विक्रेता-विशिष्ट कॉन्फ़िगरेशन गाइड का पालन करें। यदि आपको सहायता की आवश्यकता है, तो Purple की तकनीकी टीम इसके बारे में आपका मार्गदर्शन कर सकती है। सुनने के लिए धन्यवाद। आरेख, व्यावहारिक उदाहरणों और कॉन्फ़िगरेशन संदर्भों के साथ पूरी लिखित गाइड नीचे लिंक की गई है।

header_image.png

कार्यकारी सारांश

आगंतुकों को सुरक्षित, अनुपालन योग्य और विश्वसनीय इंटरनेट एक्सेस प्रदान करना आधुनिक स्थानों के लिए एक मुख्य परिचालन आवश्यकता है। हालांकि, ओपन नेटवर्क तैनात करने से संगठनों को महत्वपूर्ण जोखिम का सामना करना पड़ता है, जबकि अनमैनेज्ड व्यक्तिगत उपकरणों के लिए एंटरप्राइज-ग्रेड 802.1X व्यावहारिक नहीं है। इसका समाधान एक Captive Portal के साथ जुड़े RADIUS प्रमाणीकरण (ऑथेंटिकेशन) का उपयोग करना है।

यह गाइड गेस्ट नेटवर्क के लिए RADIUS प्रमाणीकरण को तैनात करने के लिए तकनीकी आर्किटेक्चर, कॉन्फ़िगरेशन आवश्यकताओं और सर्वोत्तम प्रथाओं का विवरण देती है। क्लाउड-नेटिव RADIUS सर्वर के माध्यम से प्रमाणीकरण और अकाउंटिंग ट्रैफ़िक को रूट करके, IT टीमें ऑन-प्रिमाइसेस इन्फ्रास्ट्रक्चर को प्रबंधित किए बिना एक्सेस नीतियां लागू कर सकती हैं, गेस्ट ट्रैफ़िक को अलग कर सकती हैं, और एक पूर्ण ऑडिट ट्रेल बनाए रख सकती हैं। Purple 80,000+ से अधिक स्थानों पर इस आर्किटेक्चर को संचालित करता है, जिसने 2024 में 440 मिलियन लॉग इन को संभाला। यह दस्तावेज़ Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet हार्डवेयर को Purple के आइडेंटिटी-बेस्ड नेटवर्क का उपयोग करने के लिए कॉन्फ़िगर करने का खाका प्रदान करता है।

तकनीकी गहन विश्लेषण

RADIUS (रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस) एक क्लाइंट-सर्वर प्रोटोकॉल है जो नेटवर्क सेवा से जुड़ने और उपयोग करने वाले उपयोगकर्ताओं के लिए केंद्रीकृत प्रमाणीकरण, प्राधिकरण और लेखांकन (AAA) प्रबंधन प्रदान करता है।

गेस्ट WiFi के संदर्भ में, आगंतुक का उपकरण मूल रूप से प्रमाणपत्रों (EAP-TLS) का उपयोग करके RADIUS सर्वर के खिलाफ प्रमाणित नहीं हो सकता है जैसा कि कॉर्पोरेट उपकरण करते हैं। इसके बजाय, WiFi एक्सेस प्वाइंट नेटवर्क एक्सेस सर्वर (NAS) और RADIUS क्लाइंट के रूप में कार्य करता है। जब कोई आगंतुक ओपन SSID से जुड़ता है, तो एक्सेस प्वाइंट उनके HTTP ट्रैफ़िक को रोकता है और उन्हें एक बाहरी Captive Portal पर रीडायरेक्ट करता है।

एक बार जब आगंतुक Captive Portal पर प्रमाणीकरण प्रवाह को पूरा कर लेता है - चाहे फॉर्म, सोशल लॉगिन, या सिंगल साइन-ऑन के माध्यम से - पोर्टल RADIUS सर्वर के साथ संचार करता है। फिर RADIUS सर्वर UDP पोर्ट 1812 के माध्यम से एक्सेस प्वाइंट पर वापस एक Access-Accept संदेश भेजता है, जिसमें सत्र समय सीमा (सेशन टाइमआउट) या बैंडविड्थ सीमा जैसे प्राधिकरण गुण शामिल होते हैं। इसके बाद एक्सेस प्वाइंट नेटवर्क एक्सेस प्रदान करता है और सत्र को ट्रैक करने के लिए UDP पोर्ट 1813 के माध्यम से अकाउंटिंग अपडेट भेजना शुरू करता है।

radius_architecture_diagram.png

क्लाउड RADIUS ओवरले

ऑन-प्रिमाइसेस RADIUS इन्फ्रास्ट्रक्चर के प्रबंधन के लिए महत्वपूर्ण हार्डवेयर, रखरखाव और अतिरेक (रिडंडेंसी) योजना की आवश्यकता होती है। Purple एक हार्डवेयर-अज्ञेयवादी (हार्डवेयर-एग्नॉस्टिक) क्लाउड RADIUS ओवरले प्रदान करता है। इसका मतलब है कि प्रमाणीकरण और अकाउंटिंग सर्वर पूरी तरह से क्लाउड में प्रबंधित होते हैं, जो 99.999% अपटाइम और ऑटोमैटिक स्केलिंग की पेशकश करते हैं।

comparison_chart.png

क्लाउड ओवरले का उपयोग करके, IT टीमें एक ही सिंगल पेन ऑफ ग्लास से कई साइटों और हार्डवेयर विक्रेताओं में एक्सेस नीतियों को मानकीकृत कर सकती हैं, जो मौजूदा Guest WiFi डिप्लॉयमेंट के साथ सहजता से एकीकृत होती हैं।

कार्यान्वयन गाइड (Implementation Guide)

RADIUS ऑथेंटिकेशन को डिप्लॉय करने के लिए वायरलेस इन्फ्रास्ट्रक्चर और ऑथेंटिकेशन प्लेटफॉर्म दोनों को कॉन्फ़िगर करने की आवश्यकता होती है। निम्नलिखित चरण वेंडर-न्यूट्रल प्रक्रिया को रेखांकित करते हैं, जिसमें सामान्य हार्डवेयर के विशिष्ट उदाहरण शामिल हैं।

1. नेटवर्क सेगमेंटेशन और SSID कॉन्फ़िगरेशन

गेस्ट ट्रैफ़िक को कॉर्पोरेट नेटवर्क से अलग किया जाना चाहिए। गेस्ट एक्सेस के लिए एक समर्पित VLAN बनाएं। SSID को ओपन सिक्योरिटी (बिना किसी WPA2/WPA3 पासवर्ड के) के साथ कॉन्फ़िगर करें लेकिन कैप्टिव पोर्टल (Captive Portal) या वेब पेज रीडायरेक्शन (WPR) को सक्षम करें।

2. RADIUS सर्वर कॉन्फ़िगरेशन

आपको प्राइमरी और सेकेंडरी RADIUS सर्वर के साथ कम्युनिकेट करने के लिए एक्सेस पॉइंट को कॉन्फ़िगर करना होगा। इसके लिए तीन घटकों की आवश्यकता होती है:

  • सर्वर IP या होस्टनाम: RADIUS सर्वर का पता।
  • ऑथेंटिकेशन और अकाउंटिंग पोर्ट: ऑथेंटिकेशन के लिए मानक पोर्ट 1812 और अकाउंटिंग के लिए 1813 हैं।
  • साझा रहस्य (Shared Secret): एक्सेस पॉइंट और RADIUS सर्वर के बीच कम्युनिकेशन्स को सत्यापित करने के लिए उपयोग की जाने वाली एक क्रिप्टोग्राफ़िक कुंजी।

उदाहरण के लिए, Pepwave MAX Series डिवाइस पर, आप कैप्टिव पोर्टल सेटिंग्स के तहत ऑथेंटिकेशन सर्वर को कॉन्फ़िगर करते हैं, जिसमें IP, पोर्ट 1812 और साझा रहस्य निर्दिष्ट किया जाता है। आप पोर्ट 1813 पर अकाउंटिंग सर्वर के लिए इसे दोहराते हैं।

3. वॉल्ड गार्डन (डोमेन व्हाइटलिस्ट)

ऑथेंटिकेशन से पहले, विज़िटर का डिवाइस कैप्टिव पोर्टल और किसी भी संबद्ध पहचान प्रदाता (जैसे Google या Microsoft Entra ID) को लोड करने में सक्षम होना चाहिए। आपको एक्सेस पॉइंट पर एक वॉल्ड गार्डन या डोमेन व्हाइटलिस्ट कॉन्फ़िगर करनी होगी। यदि यह अधूरा है, तो कैप्टिव पोर्टल लोड होने में विफल हो जाएगा। Purple अपने प्लेटफ़ॉर्म के लिए आवश्यक डोमेन की एक विहित सूची बनाए रखता है।

4. अकाउंटिंग इंटरवल

अकाउंटिंग इंटरवल यह तय करता है कि एक्सेस पॉइंट कितनी बार RADIUS सर्वर को सेशन अपडेट भेजता है। एक सामान्य मानक 300 सेकंड (5 मिनट) है। इसे बहुत कम सेट करने से अनावश्यक ट्रैफ़िक पैदा होता है; इसे बहुत अधिक सेट करने से आपके WiFi Analytics की सटीकता कम हो जाती है।

सर्वोत्तम प्रथाएं (Best Practices)

  1. हमेशा सेकेंडरी सर्वर कॉन्फ़िगर करें: RADIUS इन्फ्रास्ट्रक्चर अत्यधिक उपलब्ध होना चाहिए। हमेशा Purple द्वारा प्रदान किया गया सेकेंडरी RADIUS IP कॉन्फ़िगर करें। यदि प्राइमरी सर्वर पहुंच योग्य नहीं है, तो एक्सेस पॉइंट स्वचालित रूप से फेलओवर हो जाएगा।
  2. मजबूत साझा रहस्यों का उपयोग करें: RADIUS साझा रहस्य को एक महत्वपूर्ण पासवर्ड की तरह मानें। एक लंबी, रैंडम स्ट्रिंग जेनरेट करें और इसे अलग-अलग स्थानों या प्लेटफ़ॉर्म पर कभी भी दोबारा उपयोग न करें।3. वाइटलिस्ट को मान्य करें: कैप्टिव पोर्टल विफल होने का सबसे आम कारण एक अपूर्ण डोमेन वाइटलिस्ट है। प्रोडक्शन में तैनात करने से पहले हमेशा एक नए डिवाइस पर लॉगिन फ्लो का परीक्षण करें।
  3. ट्रैफ़िक को अलग करें: अतिथि VLAN को पूरी तरह से अलग किया जाना चाहिए। अतिथि VLAN और परिचालन नेटवर्क के बीच किसी भी रूटिंग को रोकने के लिए फ़ायरवॉल नियमों का उपयोग करें। यह रिटेल और हॉस्पिटैलिटी परिवेशों में PCI-DSS अनुपालन के लिए एक सख्त आवश्यकता है।

समस्या निवारण और जोखिम न्यूनीकरण

जब एक RADIUS परिनियोजन विफल हो जाता है, तो विज़िटर के दृष्टिकोण से लक्षण आमतौर पर एक जैसे होते हैं: वे इंटरनेट से कनेक्ट नहीं हो पाते हैं। नेटवर्क एडमिनिस्ट्रेटर को विफलता के बिंदु को अलग करना चाहिए।

लक्षण: कैप्टिव पोर्टल लोड नहीं होता है।

  • कारण: DNS रिज़ॉल्यूशन विफलता या अपूर्ण वॉल्ड गार्डन।
  • समाधान: सत्यापित करें कि एक्सेस पॉइंट की डोमेन वाइटलिस्ट में सभी आवश्यक URL शामिल हैं। जांचें कि क्लाइंट डिवाइस DHCP के माध्यम से एक मान्य IP पता और DNS सर्वर प्राप्त कर रहा है।

लक्षण: पोर्टल लोड होता है, लेकिन प्रमाणीकरण विफल हो जाता है (एक्सेस-अस्वीकार)।

  • कारण: शेयर्ड सीक्रेट बेमेल या NAS ID गलत कॉन्फ़िगरेशन।
  • समाधान: सत्यापित करें कि एक्सेस पॉइंट पर कॉन्फ़िगर किया गया शेयर्ड सीक्रेट RADIUS सर्वर के सीक्रेट से बिल्कुल मेल खाता है। सुनिश्चित करें कि एक्सेस पॉइंट का MAC पता या NAS ID प्रमाणीकरण प्लेटफ़ॉर्म में सही ढंग से पंजीकृत है।

लक्षण: सत्र अप्रत्याशित रूप से डिस्कनेक्ट हो जाते हैं।

  • कारण: एकाउंटिंग विफलताएं या सख्त निष्क्रिय टाइमआउट।
  • समाधान: सत्यापित करें कि UDP पोर्ट 1813 आउटबाउंड खुला है। एक्सेस पॉइंट पर निष्क्रिय टाइमआउट सेटिंग्स की जांच करें; कुछ मोबाइल डिवाइस अपने WiFi रेडियो को आक्रामक रूप से स्लीप मोड में डाल देते हैं, जिससे एक निष्क्रिय डिस्कनेक्ट ट्रिगर होता है।

ROI और व्यावसायिक प्रभाव

RADIUS प्रमाणीकरण को तैनात करना अतिथि WiFi को लागत केंद्र और सुरक्षा जोखिम से एक प्रबंधित, अनुपालन वाली संपत्ति में बदल देता है।

IT टीमों के लिए, इसका तत्काल प्रभाव सहायता टिकटों में कमी और साझा पासवर्ड प्रबंधन का उन्मूलन है। क्लाउड RADIUS मॉडल पर स्थानांतरित होकर, संगठन ऑन-प्रिमाइसेस सर्वरों के CapEx और उनके रखरखाव के OpEx से बचते हैं।

व्यापक व्यवसाय के लिए, यह आर्किटेक्चर सुरक्षित डेटा संग्रह की नींव प्रदान करता है। कैप्टिव पोर्टल के माध्यम से सचेत रूप से सहमति (ऑप्ट-इन) की आवश्यकता रखकर, स्थल GDPR-अनुपालन वाले फर्स्ट-पार्टी डेटाबेस का निर्माण करते हैं। हॉस्पिटैलिटी और रिटेल क्षेत्रों में, यह डेटा वफादारी कार्यक्रमों और व्यक्तिगत जुड़ाव को संचालित करता है, जिससे सीधे तौर पर राजस्व का श्रेय नेटवर्क इन्फ्रास्ट्रक्चर को जाता है।

नीचे इस विषय पर हमारे वरिष्ठ सलाहकार की ब्रीफिंग सुनें:

मुख्य परिभाषाएं

RADIUS

रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस। एक नेटवर्किंग प्रोटोकॉल जो सेंट्रलाइज्ड ऑथेंटिकेशन, ऑथराइजेशन और एकाउंटिंग मैनेजमेंट प्रदान करता है।

किसी डिवाइस को IP एड्रेस देने या उसके ट्रैफ़िक को रूट करने से पहले एक सेंट्रल डेटाबेस के खिलाफ क्रेडेंशियल्स को सत्यापित करके नेटवर्क एक्सेस को सुरक्षित करने के लिए उपयोग किया जाता है।

Captive Portal

एक वेब पेज जिसे सार्वजनिक एक्सेस नेटवर्क के उपयोगकर्ता को एक्सेस मिलने से पहले देखने और उसके साथ इंटरैक्ट करने के लिए बाध्य होना पड़ता है।

गैस्ट WiFi के लिए मुख्य इंटरफ़ेस, जिसका उपयोग सहमति एकत्र करने, नियम व शर्तें प्रदर्शित करने और फ़र्स्ट-पार्टी डेटा कैप्चर करने के लिए किया जाता है।

NAS (Network Access Server)

एक गेटवे जो नेटवर्क तक पहुंच को नियंत्रित करता है। एक वायरलेस वातावरण में, WiFi एक्सेस पॉइंट या कंट्रोलर NAS के रूप में कार्य करता है।

NAS एक RADIUS क्लाइंट के रूप में कार्य करता है, जो विजिटर के डिवाइस से ऑथेंटिकेशन रिक्वेस्ट को RADIUS सर्वर पर फॉरवर्ड करता है।

Shared Secret

एक क्रिप्टोग्राफिक की (key) जो केवल RADIUS क्लाइंट (एक्सेस पॉइंट) और RADIUS सर्वर को ज्ञात होती है।

यह सत्यापित करने के लिए उपयोग किया जाता है कि RADIUS पैकेट एक विश्वसनीय स्रोत से उत्पन्न हुए हैं और पैकेट के भीतर पासवर्ड को एन्क्रिप्ट करने के लिए उपयोग किया जाता है।

Accounting Interval

वह आवृत्ति जिस पर एक्सेस पॉइंट RADIUS सर्वर को अंतरिम सेशन अपडेट भेजता है।

एनालिटिक्स प्लेटफॉर्म्स में सटीक रिपोर्टिंग के लिए महत्वपूर्ण है। एक मानक अंतराल 300 सेकंड है।

Walled Garden

एक सीमित वातावरण जो पूरी तरह से ऑथेंटिकेट होने से पहले वेब कंटेंट तक उपयोगकर्ता की पहुंच को नियंत्रित करता है।

एक्सेस पॉइंट पर एक डोमेन व्हाइटलिस्ट के माध्यम से लागू किया जाता है, जिससे डिवाइस को Captive Portal और पहचान प्रदाताओं को लोड करने की अनुमति मिलती है।

VLAN

Virtual Local Area Network। एक लॉजिकल सबनेटवर्क जो उपकरणों के एक समूह को एक साथ लाता है और उनके ट्रैफ़िक को अलग करता है।

सुरक्षा के लिए आवश्यक; गैस्ट WiFi ट्रैफ़िक को कॉर्पोरेट डेटा से अलग एक समर्पित VLAN को सौंपा जाना चाहिए।

Identity-Based Networks

एक नेटवर्क आर्किटेक्चर जहां उपयोगकर्ता या डिवाइस की प्रमाणित पहचान के आधार पर एक्सेस नीतियां गतिशील रूप से लागू की जाती हैं।

IT टीमों को एक ही भौतिक बुनियादी ढांचे पर कर्मचारियों, मेहमानों और IoT उपकरणों के लिए अलग - अलग नियमों को लागू करने की अनुमति देता है।

हल किए गए उदाहरण

200 कमरों वाले एक होटल को 50 Avaya एक्सेस पॉइंट्स पर सुरक्षित गैस्ट WiFi डिप्लॉय करना है। उन्हें उपयोगकर्ताओं को एक ब्रांडेड पोर्टल के माध्यम से ऑथेंटिकेट करने की आवश्यकता है और अनुपालन के लिए सेशन डेटा को ट्रैक करने की आवश्यकता है। नेटवर्क एडमिनिस्ट्रेटर को RADIUS सेटिंग्स को कैसे कॉन्फ़िगर करना चाहिए?

एडमिनिस्ट्रेटर को बाहरी RADIUS सर्वर का उपयोग करने के लिए Avaya APs को कॉन्फ़िगर करना होगा। सबसे पहले, Security > External Radius पर जाएं। Called-Station-Id Attribute Format को 'UC-hyphenated' पर सेट करें और 300 सेकंड के अंतराल के साथ Accounting को इनेबल करें। इसके बाद, ओपन एन्क्रिप्शन के साथ एक 'Guest WiFi' SSID बनाएं और Web Page Redirection (WPR) इनेबल करें। Landing Page URL को Purple पोर्टल पर सेट करें और पोर्ट 1812 पर Purple के प्राइमरी और सेकेंडरी RADIUS IPs के साथ Authentication Service को कॉन्फ़िगर करें, और दिए गए शेयर्ड सीक्रेट का उपयोग करके पोर्ट 1813 पर एकाउंटिंग सेट करें। अंत में, आवश्यक डोमेन के साथ WPR Whitelist को भरें।

परीक्षक की टिप्पणी: यह दृष्टिकोण लोकल हार्डवेयर द्वारा ट्रैफ़िक रीडायरेक्शन को हैंडल करना सुनिश्चित करते हुए ऑथेंटिकेशन फ़्लो को एक बाहरी क्लाउड RADIUS प्रदाता से अलग करता है। RADIUS सर्वर के लिए एक्सेस पॉइंट की पहचान करने के लिए Called-Station-Id फ़ॉर्मेट को सही ढंग से सेट करना महत्वपूर्ण है, और सेकेंडरी सर्वर को कॉन्फ़िगर करना हाई अवेलेबिलिटी सुनिश्चित करता है।

एक रिटेल चेन Pepwave MAX राउटर्स का उपयोग करके गैस्ट WiFi रोल आउट कर रही है। टेस्टिंग के दौरान, iOS डिवाइसेज पर Captive Portal स्प्लैश पेज लोड होने में विफल रहता है और इसके बजाय एक ब्लैंक स्क्रीन दिखाई देती है। इसका संभावित कारण और समाधान क्या है?

इसका संभावित कारण अपूर्ण Allowed Networks (डोमेन व्हाइटलिस्ट) कॉन्फ़िगरेशन है। एडमिनिस्ट्रेटर को Pepwave लोकल वेब इंटरफेस या InControl2 डैशबोर्ड में लॉग इन करना होगा, Captive Portal सेटिंग्स पर जाना होगा और 'Allowed Domains / IPs' सूची को सत्यापित करना होगा। उन्हें यह सुनिश्चित करना होगा कि Captive Portal, ऑथेंटिकेशन एंडपॉइंट्स और किसी भी सोशल लॉगिन प्रोवाइडर (जैसे कि Apple, Google) के लिए सभी आवश्यक डोमेन स्पष्ट रूप से सूचीबद्ध हैं।

परीक्षक की टिप्पणी: व्हाइटलिस्ट में कमियां होना Captive Portal की विफलताओं का सबसे आम कारण हैं। आधुनिक मोबाइल ऑपरेटिंग सिस्टम आक्रामक Captive Portal डिटेक्शन मैकेनिज्म का उपयोग करते हैं; यदि OS अपने विशिष्ट वैलिडेशन URLs या पोर्टल के CDN तक नहीं पहुंच पाता है, तो यह कनेक्शन प्रक्रिया को रोक देगा।

अभ्यास प्रश्न

Q1. आप एक बड़े स्टेडियम में गेस्ट WiFi तैनात कर रहे हैं। आपने प्राइमरी RADIUS सर्वर को कॉन्फ़िगर किया है, लेकिन प्रोजेक्ट मैनेजर समय बचाने के लिए सेकेंडरी सर्वर कॉन्फ़िगरेशन को छोड़ने के लिए कहता है। आप क्या प्रतिक्रिया देंगे?

संकेत: एक उच्च - घनत्व वाले वातावरण में सिंगल पॉइंट ऑफ़ फेल्योर के प्रभाव पर विचार करें।

मॉडल उत्तर देखें

आपको सेकेंडरी सर्वर को कॉन्फ़िगर करना होगा। RADIUS नेटवर्क एक्सेस के लिए गेटकीपर है। यदि प्राइमरी सर्वर में कोई आउटेज या नेटवर्क राउटिंग समस्या होती है, तो सभी नए ऑथेंटिकेशन अनुरोध विफल हो जाएंगे, जिसके परिणामस्वरूप गेस्ट WiFi एक्सेस पूरी तरह से बंद हो जाएगा। सेकेंडरी सर्वर को कॉन्फ़िगर करना स्वचालित फेलओवर प्रदान करता है और उच्च उपलब्धता सुनिश्चित करता है।

Q2. एक वेन्यू रिपोर्ट करता है कि उपयोगकर्ताओं के लॉग इन करने के ठीक 60 मिनट बाद गेस्ट WiFi सत्र डिस्कनेक्ट हो रहे हैं, भले ही Purple प्लेटफ़ॉर्म को 24-घंटे के सत्रों के लिए कॉन्फ़िगर किया गया हो। आपको कहाँ जाँच करनी चाहिए?

संकेत: सोचें कि कौन सा घटक वास्तव में सत्र समाप्ति को लागू करता है।

मॉडल उत्तर देखें

आपको स्थानीय हार्डवेयर कॉन्फ़िगरेशन की जाँच करनी चाहिए। एक्सेस पॉइंट या कंट्रोलर (NAS) अंततः सत्र सीमाओं को लागू करता है। इस मामले में, हार्डवेयर में संभवतः एक स्थानीय 'Session Timeout' या 'Access Quota' हार्डकोड किया गया है जो 60 मिनट पर सेट है, जो Purple द्वारा भेजे गए RADIUS एट्रिब्यूट्स को ओवरराइड कर देता है। उदाहरण के लिए, Pepwave डिवाइस पर, 'Access Quota' सेटिंग को समायोजित किया जाना चाहिए।

Q3. आप एक रिटेल चेन के लिए प्रस्तावित नेटवर्क आर्किटेक्चर की समीक्षा कर रहे हैं। डिज़ाइन दिखाता है कि गेस्ट WiFi ट्रैफ़िक और पॉइंट ऑफ़ सेल (POS) टर्मिनल एक ही सबनेट पर काम कर रहे हैं। आपकी क्या सिफारिश है?

संकेत: भुगतान प्रोसेसिंग के लिए सुरक्षा मानकों और अनुपालन आवश्यकताओं पर विचार करें।

मॉडल उत्तर देखें

इस डिज़ाइन को अस्वीकार कर दिया जाना चाहिए। गेस्ट ट्रैफ़िक को परिचालन नेटवर्क से कड़ाई से अलग किया जाना चाहिए, विशेष रूप से भुगतान संभालने वाले नेटवर्क से। गेस्ट WiFi को फ़ायरवॉल नियमों के साथ एक समर्पित VLAN में असाइन किया जाना चाहिए जो POS सबनेट पर राउटिंग को रोकता है। ऐसा न करने पर PCI DSS अनुपालन का उल्लंघन होता है और गंभीर सुरक्षा जोखिम पैदा होते हैं।

इस श्रृंखला में आगे पढ़ें

अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन को कॉन्फ़िगर करना

यह तकनीकी संदर्भ गाइड एंटरप्राइज़ अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन के आर्किटेक्चर, कॉन्फ़िगरेशन और डिप्लॉयमेंट की रूपरेखा तैयार करती है। यह नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को सुरक्षित, स्केलेबल वायरलेस एक्सेस कंट्रोल सिस्टम बनाने के लिए आवश्यक सटीक प्रोटोकॉल, सुरक्षा मानक और ट्रबलशूटिंग कार्यप्रणाली प्रदान करती है।

गाइड पढ़ें →

Passpoint और OpenRoaming: संपूर्ण गाइड

यह तकनीकी संदर्भ गाइड एंटरप्राइज़ WiFi नेटवर्क के भीतर Passpoint (हॉटस्पॉट 2.0) और WBA OpenRoaming फ्रेमवर्क का एक व्यापक विश्लेषण प्रदान करती है। यह सुरक्षित, निर्बाध अतिथि कनेक्टिविटी स्थापित करने के लिए आवश्यक बुनियादी ऑथेंटिकेशन प्रोटोकॉल, आर्किटेक्चरल घटकों और परिनियोजन रणनीतियों का विवरण देती है। नेटवर्क आर्किटेक्ट और IT लीडर्स सीखेंगे कि कैसे इन मानकों को डिज़ाइन, लागू और ट्रबलशूट किया जाए ताकि एंटरप्राइज़-ग्रेड सुरक्षा बनाए रखते हुए मैनुअल लॉगिन बाधाओं को समाप्त किया जा सके।

गाइड पढ़ें →

उच्च शिक्षा में सुरक्षित BYOD और नेटवर्क नामांकन के लिए SCEP को कैसे लागू करें

यह तकनीकी मार्गदर्शिका नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को उच्च शिक्षा परिसर नेटवर्क को सुरक्षित करने के लिए SCEP-आधारित प्रमाणपत्र नामांकन को तैनात करने के लिए एक वेंडर-न्यूट्रल ब्लूप्रिंट प्रदान करती है। यह विवरण देती है कि पासवर्ड-आधारित PEAP से 802.1X EAP-TLS पर कैसे माइग्रेट करें, BYOD ऑनबोर्डिंग को स्वचालित करें, और मजबूत VLAN सेगमेंटेशन लागू करें।

गाइड पढ़ें →