MD5 कोलिजन हमलों (BlastRADIUS) के खिलाफ RADIUS को सुरक्षित बनाना
CVE-2024-3596 BlastRADIUS हमलों को कम करें। RADIUS Message-Authenticator को लागू करें, FreeRADIUS और Cisco ISE को पैच करें, और 802.1X EAP-TLS पर माइग्रेट करें।
Video overview
इस गाइड को सुनें
पॉडकास्ट ट्रांसक्रिप्ट देखें
हमारी मुख्य श्रृंखला का हिस्सा: एंटरप्राइज WiFi Security गाइड →
- कार्यकारी सारांश (Executive summary)
- MD5 टकराव हमलों के तकनीकी मैकेनिक्स (CVE-2024-3596)
- RFC 2865 में क्रिप्टोग्राफिक दोष
- स्टेप-बाय-स्टेप शमन रोडमैप
- चरण 1: Message-Authenticator (RFC 2869) लागू करें
- तुलनात्मक सुरक्षा मैट्रिक्स: RADIUS सुदृढ़ीकरण विकल्प
- RADSEC (RFC 6614) और EAP-TLS पर संक्रमण
- Purple Cloud RADIUS के प्रमुख आर्किटेक्चरल लाभ
- एंटरप्राइज़ अनुपालन और ऑडिट प्रभाव
- PCI DSS v4.0 आवश्यकताएं
- ISO 27001 और GDPR संरेखण
- Purple के साथ अपने RADIUS सुरक्षा दृष्टिकोण का आकलन करें
- अक्सर पूछे जाने वाले प्रश्न
- क्या EAP-TLS BlastRADIUS के प्रति संवेदनशील है?
- Message-Authenticator (RFC 2869) CVE-2024-3596 को कैसे रोकता है?
- UDP RADIUS और RADSEC (RFC 6614) के बीच क्या अंतर है?
- नेटवर्क टीमें Message-Authenticator सपोर्ट के लिए लेगेसी एक्सेस पॉइंट्स का ऑडिट कैसे करती हैं?
- अगले कदम और संबंधित संसाधन
Cloud RADIUS vs On-Premise TCO & Architecture Calculator
Select your network profile below to evaluate TCO, maintenance overhead, and optimal RADIUS deployment architecture for enterprise 802.1X security.
Cloud RADIUS (Zero On-Prem Footprint)
Key Architectural Takeaway: Managing individual RADIUS servers per branch causes massive maintenance overhead and certificate sync drift. Cloud RADIUS provides centralized 802.1X policy across all locations.

कार्यकारी सारांश (Executive summary)
IETF RFC 2865 में परिभाषित Remote Authentication Dial-In User Service (RADIUS) प्रोटोकॉल ने तीन दशकों से अधिक समय तक एंटरप्राइज़ नेटवर्क के लिए केंद्रीय प्रमाणीकरण ढांचे के रूप में कार्य किया है। हालांकि, CVE-2024-3596 (जिसे BlastRADIUS के रूप में जाना जाता है) के खुलासे ने एक महत्वपूर्ण प्रोटोकॉल दोष को उजागर किया कि कैसे RADIUS MD5-आधारित Response Authenticator फ़ील्ड को संसाधित करता है।
MD5 चुने गए-प्रीफ़िक्स टकराव (chosen-prefix collision) तकनीकों का फायदा उठाकर, एक RADIUS क्लाइंट (जैसे कि एक वायरलेस एक्सेस पॉइंट या स्विच) और एक RADIUS सर्वर के बीच नेटवर्क पथ पर मौजूद एक मैन-इन-द-मिडल (MitM) हमलावर प्रमाणीकरण अनुमोदन को जाली बना सकता है। एक हमलावर उपयोगकर्ता क्रेडेंशियल या साझा RADIUS सीक्रेट को जाने बिना रीयल-टाइम में एक वैध Access-Reject पैकेट को Access-Accept पैकेट में बदल सकता है।
यह तकनीकी मार्गदर्शिका BlastRADIUS हमले के क्रिप्टोग्राफिक मैकेनिक्स को रेखांकित करती है, Message-Authenticator प्रवर्तन के माध्यम से तत्काल वेंडर शमन रणनीतियों का विवरण देती है, और WiFi इंफ्रास्ट्रक्चर को ज़ीरो-ट्रस्ट EAP-TLS और Purple क्लाउड RADIUS पर माइग्रेट करने के लिए एक एंटरप्राइज़ रोडमैप प्रदान करती है।
MD5 टकराव हमलों के तकनीकी मैकेनिक्स (CVE-2024-3596)
BlastRADIUS को समझने के लिए RFC 2865 के तहत स्थापित RADIUS पैकेट हेडर संरचना की जांच करना आवश्यक है:
0 1 2 3
0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
| Code | Identifier | Length |
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
| |
| Request Authenticator |
| |
| |
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
| Attributes...
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
RFC 2865 में क्रिप्टोग्राफिक दोष
जब एक RADIUS सर्वर किसी Access-Request का जवाब देता है, तो वह रिस्पांस कोड, आइडेंटिफायर, लेंथ, रिक्वेस्ट ऑथेंटिकेटर, एट्रिब्यूट्स और साझा सीक्रेट पर एक MD5 हैश की गणना करता है:
Response Authenticator = MD5(Code + ID + Length + Request Authenticator + Attributes + Shared Secret)
चूंकि MD5 चुने गए-प्रीफ़िक्स टकरावों के प्रति संवेदनशील है, इसलिए एक हमलावर निम्नलिखित अनुक्रम निष्पादित करता है:
- Access-Request को इंटरसेप्ट करना: एक एक्सेस पॉइंट द्वारा भेजे गए वैध Access-Request को इंटरसेप्ट करें।
- टकराव प्रीफ़िक्स इंजेक्ट करना: RADIUS सर्वर पर अग्रेषित करने से पहले रिक्वेस्ट पैकेट में तैयार किए गए Proxy-State एट्रिब्यूट्स डालें।
- Intercept Access-Reject: जब RADIUS सर्वर प्रमाणीकरण प्रयास को अस्वीकार कर देता है और एक Access-Reject वापस करता है, तो हमलावर पैकेट को इंटरसेप्ट कर लेता है।
- Forge Access-Accept: हमलावर रिस्पांस कोड को बदलकर Access-Accept कर देता है और एट्रिब्यूट पेलोड को संशोधित कर देता है। चूंकि पहले से गणना किया गया कोलिजन प्रीफिक्स एक समान MD5 आउटपुट डाइजेस्ट उत्पन्न करता है, इसलिए एक्सेस पॉइंट जाली Access-Accept को प्रामाणिक के रूप में सत्यापित कर लेता है।
स्टेप-बाय-स्टेप शमन रोडमैप
चरण 1: Message-Authenticator (RFC 2869) लागू करें
Message-Authenticator एट्रिब्यूट (एट्रिब्यूट 80) हेडर फ़ील्ड और पेलोड एट्रिब्यूट सहित पूरे RADIUS पैकेट पर डिजिटल हस्ताक्षर की गणना करने के लिए HMAC-MD5 का उपयोग करता है:
Message-Authenticator = HMAC-MD5(RADIUS Packet, Shared Secret)
चूंकि HMAC-MD5 चोज़न-प्रीफिक्स कोलिजन हमलों के प्रति प्रतिरोधी है, इसलिए सभी क्लाइंट अनुरोधों और सर्वर प्रतिक्रियाओं पर एट्रिब्यूट 80 को लागू करने से BlastRADIUS का फायदा उठाना असंभव हो जाता है।
वेंडर कार्यान्वयन कमांड
| RADIUS वेंडर | कॉन्फ़िगरेशन कमांड / एक्शन | न्यूनतम समर्थित संस्करण |
|---|---|---|
| FreeRADIUS | clients.conf में require_message_authenticator को yes पर सेट करें |
v3.0.27 / v3.2.5 |
| Cisco ISE | Require Message-Authenticator for all RADIUS Requests को सक्षम करें |
v3.1 Patch 8 / v3.2 Patch 4 |
| Aruba ClearPass | RADIUS सेवा में Enforce Message-Authenticator को टॉगल करें |
v6.11.7 / v6.12.2 |
| Microsoft NPS | रजिस्ट्री DWORD RequireMessageAuthenticator मान 1 लागू करें |
Windows Server 2019/2022 KB5040442 |
| Ruckus SmartZone | AAA सर्वर के अंतर्गत Message-Authenticator Enforcement सक्षम करें |
v6.1.2 Patch 1 |
# FreeRADIUS clients.conf hardening snippet
# Ensure require_message_authenticator is set to yes for client blocks
client branch_ap_cluster {
ipaddr_range: 192.168.10.0/24
secret_key: EnterpriseSecret2026!
require_message_authenticator_option: yes
limit_connections: 16
idle_timeout_sec: 30
}
# Microsoft NPS Registry Hardening via PowerShell
New-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\RemoteAccess\Policy" `
-Name "RequireMessageAuthenticator" -Value 1 -PropertyType DWORD -Force
Restart-Service IAS
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।
तुलनात्मक सुरक्षा मैट्रिक्स: RADIUS सुदृढ़ीकरण विकल्प
| सुदृढ़ीकरण उपाय | भेद्यता सुरक्षा | कार्यान्वयन प्रयास | क्लाइंट अनुकूलता | परिचालन प्रभाव |
|---|---|---|---|---|
| Message-Authenticator (RFC 2869) | CVE-2024-3596 को ब्लॉक करता है | कम (कॉन्फ़िगरेशन परिवर्तन) | आधुनिक APs के साथ संगत | न्यूनतम डाउनटाइम |
| RADSEC (RFC 6614) | पूर्ण WAN TLS 1.3 एन्क्रिप्शन | मध्यम (प्रॉक्सी परिनियोजन) | TCP 2083 समर्थन की आवश्यकता है | MitM जोखिमों को समाप्त करता है |
| 802.1X EAP-TLS Migration | ज़ीरो-ट्रस्ट पारस्परिक प्रमाणपत्र प्रमाणीकरण | मध्यम से उच्च (PKI / SCEP) | सभी कॉर्पोरेट OS समर्थित | पासवर्ड को समाप्त करता है |
| Purple Cloud RADIUS | एंड-टू-एंड क्लाउड RADIUS + RADSEC | कम (टर्नकी क्लाउड एकीकरण) | यूनिवर्सल 802.1X समर्थन | स्वचालित प्रमाणपत्र जीवनचक्र |
RADSEC (RFC 6614) और EAP-TLS पर संक्रमण
पारंपरिक RADIUS अनएन्क्रिप्टेड UDP पोर्ट 1812 और 1813 पर काम करता है। अविश्वसनीय WAN लिंक पर प्रमाणीकरण ट्रैफ़िक ले जाने से पैकेट हेडर सक्रिय रूप से इंटरसेप्ट होने के लिए संवेदनशील हो जाते हैं।
RADSEC (RADIUS over TLS) को तैनात करने से RADIUS पैकेट एक एन्क्रिप्टेड TCP TLS 1.3 टनल के अंदर रैप हो जाते हैं:
- पोर्ट: TCP 2083
- एन्क्रिप्शन: AES-256-GCM सिफर सुइट्स के साथ TLS 1.3
- प्रमाणीकरण: क्लाइंट प्रॉक्सी और सर्वर एंडपॉइंट्स के बीच म्यूचुअल X.509 प्रमाणपत्र सत्यापन
flowchart LR
A["Wireless Endpoints (Laptops/IoT)"] -->|WPA3-Enterprise 802.1X| B["Access Points / Switches"]
B -->|RADSEC TLS 1.3 Port 2083| C["Purple Cloud RADIUS"]
C -->|REST / SCIM API| D["Cloud IdP (Entra ID / Okta / Google)"]
Purple Cloud RADIUS के प्रमुख आर्किटेक्चरल लाभ
- जीरो-टच 802.1X प्रमाणपत्र ऑनबोर्डिंग: प्रबंधित उपकरणों के लिए SCEP और EST प्रमाणपत्र जारी करने को स्वचालित करता है, जिससे मैन्युअल पासवर्ड कॉन्फ़िगरेशन की आवश्यकता समाप्त हो जाती है।
- इन-बिल्ट RADSEC प्रॉक्सी आर्किटेक्चर: जटिल साइट-टू-साइट IPsec टनल की आवश्यकता के बिना एन्क्रिप्टेड TCP कनेक्शन पर रिमोट ब्रांच ट्रैफ़िक को सुरक्षित करता है।
- व्यापक अतिथि और कॉर्पोरेट सुरक्षा: GDPR-अनुरूप Captive Portal अतिथि ऑनबोर्डिंग के साथ उद्यम 802.1X प्रमाणीकरण को जोड़ती है।
-
एंटरप्राइज़ अनुपालन और ऑडिट प्रभाव
PCI DSS v4.0 आवश्यकताएं
PCI DSS v4.0 के तहत, अप्रभावित RADIUS बुनियादी ढांचा भुगतान कार्ड वातावरण को गंभीर ऑडिट गैर-अनुपालन के जोखिम में डालता है:
- आवश्यकता 8.3: सभी प्रशासनिक पहुंच के लिए मल्टी-फैक्टर प्रमाणीकरण और मजबूत क्रेडेंशियल प्रबंधन को अनिवार्य बनाती है।
- आवश्यकता 8.6: कमजोर क्रिप्टोग्राफ़िक एल्गोरिदम (जैसे कि अनकीड MD5 डाइजेस्ट) पर निर्भरता को प्रतिबंधित करती है।
- आवश्यकता 1.3: अतिथि, IoT और कार्डधारक डेटा वातावरण (CDE) के बीच सख्त नेटवर्क सेगमेंटेशन की आवश्यकता होती है।
ISO 27001 और GDPR संरेखण
अनएन्क्रिप्टेड या असुरक्षित RADIUS प्रमाणीकरण बनाए रखना ISO 27001:2022 नियंत्रण A.8.20 (नेटवर्क सुरक्षा) और GDPR अनुच्छेद 32 (प्रसंस्करण की सुरक्षा) का उल्लंघन करता है। EAP-TLS और RADSEC में अपग्रेड करने से प्रलेखित क्रिप्टोग्राफ़िक अनुपालन स्थापित होता है।
-
Purple के साथ अपने RADIUS सुरक्षा दृष्टिकोण का आकलन करें
क्या आपका एंटरप्राइज़ WiFi बुनियादी ढांचा BlastRADIUS (CVE-2024-3596) के प्रति संवेदनशील है? Purple इन-बिल्ट RADSEC एन्क्रिप्शन, स्वचालित SCEP प्रमाणपत्र प्रोविज़निंग और निर्बाध पहचान प्रदाता एकीकरण के साथ जीरो-ट्रस्ट क्लाउड RADIUS समाधान प्रदान करता है।
- स्वचालित 802.1X EAP-TLS ऑनबोर्डिंग: कॉर्पोरेट एंडपॉइंट्स पर पुराने पासवर्ड की आवश्यकता को समाप्त करें।
- टर्नकी RADSEC क्लाउड प्रॉक्सी: VPN ओवरहेड के बिना TLS 1.3 पर ब्रांच प्रमाणीकरण ट्रैफ़िक को एन्क्रिप्ट करें।
- एकीकृत सुरक्षा और विश्लेषण: GDPR-अनुरूप अतिथि WiFi के साथ कॉर्पोरेट 802.1X सुरक्षा प्रबंधित करें।
एक RADIUS सुरक्षा विशेषज्ञ से बात करें
-
अक्सर पूछे जाने वाले प्रश्न
क्या EAP-TLS BlastRADIUS के प्रति संवेदनशील है?
नहीं। EAP-TLS, PEAP, और EAP-TTLS क्लाइंट डिवाइस और RADIUS सर्वर के बीच एक स्वतंत्र TLS टनल स्थापित करते हैं। यह क्रिप्टोग्राफिक टनल लेगेसी RADIUS रिस्पॉन्स ऑथेंटिकेटर MD5 डाइजेस्ट से स्वतंत्र रूप से काम करती है, जिससे EAP ऑथेंटिकेशन CVE-2024-3596 से सुरक्षित रहता है।
Message-Authenticator (RFC 2869) CVE-2024-3596 को कैसे रोकता है?
Message-Authenticator (एट्रिब्यूट 80) शेयर्ड सीक्रेट का उपयोग करके पूरे RADIUS पैकेट को साइन करने के लिए HMAC-MD5 का उपयोग करता है। स्टैंडर्ड MD5 रिस्पॉन्स ऑथेंटिकेटर्स के विपरीत, HMAC-MD5 चुना-गया-प्रिफिक्स कोलिजन हमलों (chosen-prefix collision attacks) के प्रति क्रिप्टोग्राफिक रूप से प्रतिरोधी है, जिससे पैकेट जालसाजी (packet forgery) असंभव हो जाती है।
UDP RADIUS और RADSEC (RFC 6614) के बीच क्या अंतर है?
स्टैंडर्ड RADIUS ऑथेंटिकेशन पैकेट्स को अनएन्क्रिप्टेड UDP पोर्ट 1812 और 1813 पर प्लेनटेक्स्ट में ट्रांसपोर्ट करता है। RADSEC पोर्ट 2083 पर एन्क्रिप्टेड TLS 1.3 TCP स्ट्रीम के अंदर RADIUS पैकेट्स को एनकैप्सुलेट करता है, जो असुरक्षित नेटवर्क पर म्यूचुअल X.509 सर्टिफिकेट ऑथेंटिकेशन और पूरी गोपनीयता प्रदान करता है।
नेटवर्क टीमें Message-Authenticator सपोर्ट के लिए लेगेसी एक्सेस पॉइंट्स का ऑडिट कैसे करती हैं?
नेटवर्क टीमों को tcpdump -i eth0 -n port 1812 का उपयोग करके आने वाले RADIUS ट्रैफिक को कैप्चर करना चाहिए और radius.Message_Authenticator के लिए फ़िल्टर करना चाहिए। सभी एक्सेस पॉइंट मॉडल में एट्रिब्यूट 80 की उपस्थिति की पुष्टि करने से यह सुनिश्चित होता है कि सर्वर-साइड प्रवर्तन क्लाइंट कनेक्शन को बाधित नहीं करेगा।
अगले कदम और संबंधित संसाधन
संबंधित एंटरप्राइज WiFi सुरक्षा आर्किटेक्चर और डायग्नोस्टिक गाइडों को जानने के लिए, निम्नलिखित संसाधनों की समीक्षा करें:
मुख्य परिभाषाएं
BlastRADIUS (CVE-2024-3596)
RADIUS (RFC 2865) में एक गंभीर प्रोटोकॉल-स्तरीय भेद्यता जो हमलावर को MD5 चुनिंदा-प्रिफिक्स कोलिजन तकनीकों का उपयोग करके प्रमाणीकरण प्रतिक्रियाओं को जाली बनाने में सक्षम बनाती है।
जुलाई 2024 में खुलासा किया गया, जो UDP पर एन्क्रिप्टेड RADIUS प्रमाणीकरण चलाने वाले एंटरप्राइज़ नेटवर्क इंफ्रास्ट्रक्चर को प्रभावित करता है।
Message-Authenticator (Attribute 80)
RFC 2869 में परिभाषित एक RADIUS हेडर एट्रीब्यूट जो संपूर्ण RADIUS पैकेट पर डिजिटल हस्ताक्षर की गणना करने के लिए HMAC-MD5 का उपयोग करता है।
एट्रीब्यूट 80 को लागू करना BlastRADIUS हमलों को रोकता है क्योंकि HMAC-MD5 चुनिंदा-प्रिफिक्स कोलिजन हेरफेर से क्रिप्टोग्राफिक रूप से प्रतिरक्षित है।
Response Authenticator
RFC 2865 RADIUS पैकेट हेडर में 16-बाइट फ़ील्ड जिसकी गणना अनुरोध प्रमाणक, विशेषताओं और साझा रहस्य (shared secret) पर MD5 डाइजेस्ट के माध्यम से की जाती है।
प्राप्तकर्ता एक्सेस पॉइंट पैकेट की प्रामाणिकता को सत्यापित करने के लिए इस डाइजेस्ट पर निर्भर करता है, जिसका BlastRADIUS फायदा उठाता है।
RADSEC (RADIUS over TLS)
एक RFC 6614 मानक जो पोर्ट 2083 पर एक एन्क्रिप्टेड TLS 1.3 TCP स्ट्रीम के अंदर RADIUS प्रमाणीकरण पैकेट को एनकैप्सुलेट करता है।
एक्सेस पॉइंट्स और RADIUS सर्वरों के बीच अविश्वसनीय WAN लिंक पर मैन-इन-द-मिडिल पैकेट इंटरसेप्शन को रोकता है।
EAP-TLS
Extensible Authentication Protocol - Transport Layer Security। X.509 डिजिटल प्रमाणपत्रों का उपयोग करने वाला एक IEEE 802.1X पारस्परिक प्रमाणीकरण मानक।
NIST और ISO 27001 फ्रेमवर्क द्वारा पुराने PAP/CHAP RADIUS प्रमाणीकरण के मुख्य प्रतिस्थापन के रूप में अनुशंसित।
हल किए गए उदाहरण
RADIUS सर्वर पर अनिवार्य प्रवर्तन सक्षम करने से पहले नेटवर्क एडमिनिस्ट्रेटर यह कैसे सत्यापित करते हैं कि मौजूदा वायरलेस एक्सेस पॉइंट्स और स्विच Message-Authenticator को लागू करते हैं या नहीं?
उत्पादन WiFi एक्सेस को बाधित किए बिना Message-Authenticator अनुपालन का ऑडिट करने के लिए:
- पैकेट कैप्चर ऑडिट: आने वाले
Access-Requestपैकेटों को कैप्चर करने के लिए RADIUS सर्वर इंटरफेस (UDP पोर्ट 1812) पर Wireshark याtcpdumpचलाएं:tcpdump -i eth0 -n port 1812 -w radius_audit.pcap। - एट्रीब्यूट फ़िल्टर निरीक्षण: कैप्चर किए गए पैकेटों को
radius.Message_Authenticatorद्वारा फ़िल्टर करें। पुष्टि करें कि प्रत्येक क्लाइंट हार्डवेयर प्रकार (एक्सेस पॉइंट्स, स्विच, वायरलेस कंट्रोलर) प्रारंभिक अनुरोधों में एट्रीब्यूट 80 को शामिल करता है। - वेंडर पॉलिसी टेस्ट: उत्पादन FreeRADIUS, Cisco ISE, या Microsoft NPS सर्वर पर वैश्विक प्रवर्तन लागू करने से पहले एकल परीक्षण RADIUS क्लाइंट प्रोफ़ाइल पर Message-Authenticator आवश्यकता को सक्षम करें।
एक मल्टी-साइट वेन्यू ऑपरेटर ज़ीरो-ट्रस्ट EAP-TLS माइग्रेशन की योजना बनाते समय BlastRADIUS को ब्लॉक करने के लिए पुराने FreeRADIUS इंस्टॉलेशन को कैसे अपग्रेड करता है?
एक दो-चरणीय समाधान योजना नेटवर्क संचालन निरंतरता बनाए रखती है:
- चरण 1 (तत्काल सुदृढ़ीकरण): FreeRADIUS को संस्करण 3.0.27 या 3.2.5 पर अपडेट करें।
clients.confको संपादित करकेrequire_message_authenticator = yesसेट करें और अप्रमाणित पैकेटों को अस्वीकार करने के लिएradiusd.confको अपडेट करें। - चरण 2 (आर्किटेक्चर अपग्रेड): TLS 1.3 टनल (TCP पोर्ट 2083) में RADIUS ट्रैफ़िक को रैप करने के लिए शाखा एक्सेस पॉइंट्स पर RADSEC प्रॉक्सी तैनात करें और कॉर्पोरेट डिवाइसों के लिए स्वचालित SCEP नामांकन के साथ Purple Cloud RADIUS को एकीकृत करें।
अभ्यास प्रश्न
Q1. MD5 चुनिंदा-प्रिफिक्स कोलिजन एक हमलावर को साझा रहस्य (shared secret) जाने बिना RADIUS प्रमाणीकरण को बायपास करने की अनुमति कैसे देता है?
संकेत: इस बात पर ध्यान केंद्रित करें कि वायरलेस एक्सेस पॉइंट द्वारा MD5 Response Authenticator डाइजेस्ट को कैसे सत्यापित किया जाता है।
मॉडल उत्तर देखें
RFC 2865 RADIUS में, Access-Reject और Access-Accept पैकेट डाइजेस्ट, साझा सीक्रेट (shared secret) के साथ संयुक्त पैकेट सामग्री के MD5 हैश पर निर्भर करते हैं। Man-in-the-middle एक्सेस वाला एक हमलावर Access-Request को आगे बढ़ाने से पहले प्रॉक्सी स्टेट एट्रिब्यूट्स में कोलिजन प्रिफिक्स (collision prefixes) डाल देता है। जब सर्वर Access-Reject लौटाता है, तो हमलावर पैकेट कोड को Access-Accept में बदल देता है। चूंकि MD5 chosen-prefix कोलिजन विभिन्न इनपुट के लिए समान हैश आउटपुट डाइजेस्ट उत्पन्न करते हैं, इसलिए एक्सेस पॉइंट जाली Access-Accept को बिना साझा सीक्रेट जाने ही प्रामाणिक के रूप में सत्यापित कर लेता है।
Q2. कौन से RADIUS ऑथेंटिकेशन तरीके BlastRADIUS के प्रति संवेदनशील हैं, और कौन से तरीके क्रिप्टोग्राफिक रूप से सुरक्षित हैं?
संकेत: TLS में रैप किए गए EAP प्रोटोकॉल बनाम UDP पर पुराने PAP/CHAP के बीच अंतर करें।
मॉडल उत्तर देखें
UDP पर PAP, CHAP, और MS-CHAP पर भरोसा करने वाले RADIUS ऑथेंटिकेशन मोड संवेदनशील हैं क्योंकि वे सीधे MD5 रिस्पॉन्स ऑथेंटिकेटर सत्यापन पर निर्भर करते हैं। EAP-TLS, PEAP, और EAP-TTLS BlastRADIUS से पूरी तरह सुरक्षित हैं क्योंकि EAP सप्लीकेंट और सर्वर के बीच एक स्वतंत्र क्रिप्टोग्राफिक TLS सेशन स्थापित करता है, जिससे पहचान सत्यापन के लिए पुराने RADIUS रिस्पॉन्स ऑथेंटिकेटर डाइजेस्ट पर निर्भरता समाप्त हो जाती है।
इस श्रृंखला में आगे पढ़ें
गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन कॉन्फ़िगर करने के लिए एक नेटवर्क एडमिनिस्ट्रेटर की गाइड
गैस्ट WiFi के लिए RADIUS ऑथेंटिकेशन को डिप्लॉय करने पर नेटवर्क एडमिनिस्ट्रेटर के लिए एक व्यापक तकनीकी संदर्भ। इसमें आर्किटेक्चर, वेंडर-न्यूट्रल कॉन्फ़िगरेशन स्टेप्स, सुरक्षा के सर्वोत्तम तरीके और सामान्य डिप्लॉयमेंट विफलताओं को हल करना शामिल है।
अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन को कॉन्फ़िगर करना
यह तकनीकी संदर्भ गाइड एंटरप्राइज़ अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन के आर्किटेक्चर, कॉन्फ़िगरेशन और डिप्लॉयमेंट की रूपरेखा तैयार करती है। यह नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को सुरक्षित, स्केलेबल वायरलेस एक्सेस कंट्रोल सिस्टम बनाने के लिए आवश्यक सटीक प्रोटोकॉल, सुरक्षा मानक और ट्रबलशूटिंग कार्यप्रणाली प्रदान करती है।
Passpoint और OpenRoaming: संपूर्ण गाइड
यह तकनीकी संदर्भ गाइड एंटरप्राइज़ WiFi नेटवर्क के भीतर Passpoint (हॉटस्पॉट 2.0) और WBA OpenRoaming फ्रेमवर्क का एक व्यापक विश्लेषण प्रदान करती है। यह सुरक्षित, निर्बाध अतिथि कनेक्टिविटी स्थापित करने के लिए आवश्यक बुनियादी ऑथेंटिकेशन प्रोटोकॉल, आर्किटेक्चरल घटकों और परिनियोजन रणनीतियों का विवरण देती है। नेटवर्क आर्किटेक्ट और IT लीडर्स सीखेंगे कि कैसे इन मानकों को डिज़ाइन, लागू और ट्रबलशूट किया जाए ताकि एंटरप्राइज़-ग्रेड सुरक्षा बनाए रखते हुए मैनुअल लॉगिन बाधाओं को समाप्त किया जा सके।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।