Cisco SUDI को समझना: नेटवर्क एक्सेस कंट्रोल में हार्डवेयर - आधारित डिवाइस पहचान
यह गाइड Cisco SUDI के तकनीकी आर्किटेक्चर का विवरण देती है, और यह स्पष्ट करती है कि कैसे हार्डवेयर - एंकर वाली पहचान नेटवर्क एक्सेस कंट्रोल को सुरक्षित करती है। यह IT लीडर्स के लिए उद्यम स्थलों पर 802.1X EAP-TLS प्रमाणीकरण को तैनात करने और ज़ीरो टच प्रोविज़निंग को स्वचालित करने के लिए व्यावहारिक कार्यान्वयन चरण प्रदान करती है।
इस गाइड को सुनें
पॉडकास्ट ट्रांसक्रिप्ट देखें
📚 हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi Security Guide →
- कार्यकारी सारांश (Executive Summary)
- तकनीकी गहन विश्लेषण (Technical Deep-Dive)
- हार्डवेयर पहचान का आर्किटेक्चर
- Network Access Control के साथ एकीकरण
- हार्डवेयर फ़िंगरप्रिंटिंग और टैम्पर डिटेक्शन
- कार्यान्वयन गाइड
- चरण 1: RADIUS ट्रस्ट कॉन्फ़िगर करें
- चरण 2: 802.1X नीतियां परिभाषित करें
- चरण 3: Zero Touch Provisioning सक्षम करें
- चरण 4: SUDI-2099 माइग्रेशन प्रबंधित करें
- सर्वोत्तम प्रथाएं
- समस्या निवारण और जोखिम न्यूनीकरण
- ROI और व्यावसायिक प्रभाव

कार्यकारी सारांश (Executive Summary)
हार्डवेयर प्रमाणीकरण एंटरप्राइज नेटवर्क की भौतिक नींव को सुरक्षित करता है। Cisco Secure Unique Device Identifier (SUDI) इन्फ्रास्ट्रक्चर उपकरणों के लिए एक अपरिवर्तनीय, क्रिप्टो-सत्यापन योग्य पहचान प्रदान करता है, जिसे विनिर्माण के दौरान सीधे एक छेड़छाड़-प्रतिरोधी चिप में एम्बेड किया जाता है। हॉस्पिटैलिटी, रिटेल और सार्वजनिक क्षेत्रों में बड़े पैमाने पर परिनियोजन का प्रबंधन करने वाले IT लीडर्स के लिए, SUDI अनधिकृत हार्डवेयर के जोखिम को समाप्त करता है और स्वचालित Zero Touch Provisioning को सक्षम बनाता है।
यह गाइड Cisco SUDI के तकनीकी आर्किटेक्चर, IEEE 802.1X Network Access Control (NAC) के साथ इसके एकीकरण, और बड़े पैमाने पर हार्डवेयर-आधारित पहचान को तैनात और बनाए रखने के लिए आवश्यक परिचालन चरणों का विवरण देती है। आप सीखेंगे कि कमजोर MAC एड्रेस बाईपास से मजबूत EAP-TLS प्रमाणीकरण में कैसे संक्रमण करें, SUDI-2099 सर्टिफिकेट लाइफसाइकिल का प्रबंधन कैसे करें, और Purple जैसे उपयोगकर्ता पहचान प्रबंधन प्लेटफार्मों के साथ इन्फ्रास्ट्रक्चर सुरक्षा को कैसे संरेखित करें।
तकनीकी गहन विश्लेषण (Technical Deep-Dive)
हार्डवेयर पहचान का आर्किटेक्चर
Cisco Secure Unique Device Identifier (SUDI) एक X.509v3 सर्टिफिकेट है जो नेटवर्क उपकरणों के लिए एक स्थायी पहचान प्रदान करता है। सॉफ्टवेयर सर्टिफिकेट के विपरीत जिन्हें IT टीमें जनरेट और तैनात करती हैं, Cisco विनिर्माण प्रक्रिया के दौरान डिवाइस में SUDI सर्टिफिकेट और उसके संबद्ध की-पेयर (key pair) को इंजेक्ट करता है।
सर्टिफिकेट सुरक्षित रूप से Trust Anchor module (TAm) में संग्रहीत किया जाता है, जो एक मालिकाना, छेड़छाड़-प्रतिरोधी चिप है। TAm आंतरिक रूप से प्राइवेट की (private key) जनरेट करता है, जिससे यह सुनिश्चित होता है कि इसे कभी भी निर्यात या क्लोन नहीं किया जा सकता है। ट्रस्ट का यह हार्डवेयर रूट गारंटी देता है कि यदि कोई डिवाइस अपने SUDI का उपयोग करके सफलतापूर्वक प्रमाणित होता है, तो वह एक वास्तविक Cisco उत्पाद है।
SUDI सिक्योर डिवाइस आइडेंटिफायर्स के लिए IEEE 802.1AR मानक को लागू करता है। इस मानक के तहत, निर्माता द्वारा प्रदान किए गए सर्टिफिकेट को Initial Device Identifier (IDevID) के रूप में जाना जाता है। संगठन अपने स्वयं के एंटरप्राइज पब्लिक की इन्फ्रास्ट्रक्चर (PKI) द्वारा जारी Locally Significant Device Identifier (LDevID) के साथ IDevID को पूरक कर सकते हैं।

Network Access Control के साथ एकीकरण
एक एंटरप्राइज वातावरण में, SUDI मुख्य रूप से IEEE 802.1X पोर्ट-आधारित प्रमाणीकरण के माध्यम से Network Access Control (NAC) सिस्टम के साथ एकीकृत होता है। जब कोई Cisco एक्सेस पॉइंट या स्विच नेटवर्क से जुड़ता है, तो यह एक सप्लिकेंट के रूप में कार्य करता है और अपने SUDI सर्टिफिकेट को RADIUS सर्वर, जैसे कि Cisco Identity Services Engine (ISE) के समक्ष प्रस्तुत करता है।प्रमाणीकरण प्रक्रिया Extensible Authentication Protocol with Transport Layer Security (EAP-TLS) का उपयोग करती है। RADIUS सर्वर Cisco पब्लिक की इन्फ्रास्ट्रक्चर के विरुद्ध SUDI प्रमाणपत्र को प्रमाणित करता है। एक बार प्रमाणित होने के बाद, RADIUS सर्वर डिवाइस को अधिकृत करता है और नेटवर्क एक्सेस पॉलिसी के आधार पर इसे सही VLAN में असाइन करता है।
यह दृष्टिकोण MAC Address Bypass (MAB) को प्रतिस्थापित करता है, जो एक पुरानी विधि है और आसानी से स्पूफ किए जाने वाले MAC एड्रेस पर निर्भर करती है। MAB डिवाइस पहचान का शून्य क्रिप्टोग्राफिक आश्वासन प्रदान करता है, जिससे नेटवर्क अनधिकृत एक्सेस पॉइंट्स के प्रति संवेदनशील हो जाते हैं।
हार्डवेयर फ़िंगरप्रिंटिंग और टैम्पर डिटेक्शन
Trust Anchor मॉड्यूल केवल सुरक्षित स्टोरेज से कहीं अधिक प्रदान करता है। यह पारगमन या परिनियोजन के दौरान भौतिक छेड़छाड़ से डिवाइस को सक्रिय रूप से सुरक्षित रखता है।
निर्माण के दौरान, Cisco महत्वपूर्ण हार्डवेयर घटकों, जैसे कि CPU और ASIC का एक क्रिप्टोग्राफिक फ़िंगरप्रिंट रिकॉर्ड करता है। यह फ़िंगरप्रिंट TAm में स्थायी रूप से संग्रहीत किया जाता है। जब डिवाइस बूट होता है, तो UEFI फर्मवेयर देखे गए हार्डवेयर का एक नया फ़िंगरप्रिंट कैलकुलेट करता है और TAm में मौजूद मास्टर फ़िंगरप्रिंट से इसकी तुलना करता है। यदि फ़िंगरप्रिंट मेल नहीं खाते हैं, तो डिवाइस बूट प्रक्रिया को रोक देता है। यह तंत्र यह सुनिश्चित करता है कि होटल या रिटेल स्टोर में तैनात किए गए हार्डवेयर के साथ फ़ैक्टरी और इंस्टॉलेशन साइट के बीच कोई समझौता नहीं किया गया है।
कार्यान्वयन गाइड
SUDI आधारित प्रमाणीकरण को तैनात करने के लिए आपके स्विचिंग इन्फ्रास्ट्रक्चर, आपके RADIUS सर्वर और आपके नेटवर्क प्रबंधन प्लेटफॉर्म के बीच समन्वय की आवश्यकता होती है। हार्डवेयर पहचान को लागू करने के लिए इन चरणों का पालन करें।
चरण 1: RADIUS ट्रस्ट कॉन्फ़िगर करें
आपके RADIUS सर्वर को Cisco सर्टिफ़िकेट अथॉरिटी पर भरोसा करना चाहिए जिसने SUDI जारी किया है।
- Cisco PKI पोर्टल से Cisco रूट CA और ACT2 SUDI CA प्रमाणपत्र डाउनलोड करें।
- इन प्रमाणपत्रों को अपने RADIUS सर्वर (जैसे, Cisco ISE) के विश्वसनीय प्रमाणपत्र स्टोर में इम्पोर्ट करें।
- EAP-TLS प्रमाणीकरण के लिए इन प्रमाणपत्रों का उपयोग करने के लिए RADIUS सर्वर को कॉन्फ़िगर करें।
चरण 2: 802.1X नीतियां परिभाषित करें
यूज़र प्रमाणीकरण नीतियों से अलग, इन्फ्रास्ट्रक्चर डिवाइस के लिए विशिष्ट प्रमाणीकरण नीतियां बनाएं।
- Cisco ISE में एक नीति सेट बनाएं जो SUDI प्रमाणपत्र विशेषताओं से मेल खाती हो (जैसे, अपेक्षित डिवाइस PID के विरुद्ध Subject Alternative Name का मिलान करना)।
- सफल प्रमाणीकरण को इन्फ्रास्ट्रक्चर प्रबंधन VLAN में असाइन करें।
- उन डिवाइसों के लिए एक क्वारंटाइन VLAN कॉन्फ़िगर करें जो SUDI प्रमाणीकरण में विफल रहते हैं। इन्फ्रास्ट्रक्चर पोर्ट के लिए MAB पर फ़ॉलबैक कॉन्फ़िगर न करें।
चरण 3: Zero Touch Provisioning सक्षम करें
डिवाइस ऑनबोर्डिंग को स्वचालित करने के लिए SUDI का उपयोग करें।
- ZTP सर्वर के रूप में कार्य करने के लिए अपने नेटवर्क प्रबंधन सिस्टम (जैसे कि Cisco Catalyst Center) को कॉन्फ़िगर करें।
- जब कोई नया डिवाइस कनेक्ट होता है, तो वह अपना SUDI प्रमाणपत्र प्रस्तुत करता है।
- प्रबंधन सिस्टम प्रमाणपत्र की पुष्टि करता है, इन्वेंट्री डेटाबेस के विरुद्ध डिवाइस सीरियल नंबर की पुष्टि करता है, और प्रारंभिक कॉन्फ़िगरेशन को पुश करता है।

चरण 4: SUDI-2099 माइग्रेशन प्रबंधित करें
मई 2019 से पहले जारी किए गए SUDI प्रमाणपत्र निर्माण की तारीख से 10 वर्ष या 14 मई 2029, जो भी पहले हो, समाप्त हो जाते हैं। जब एक SUDI की अवधि समाप्त हो जाती है, तो उस पर निर्भर रहने वाले फीचर्स, जिनमें HTTPS, SSH, और Zero Touch Provisioning शामिल हैं, काम करना बंद कर देंगे।
Cisco ने SUDI-2099 प्रमाणपत्र पेश किए हैं, जो दिसंबर 2099 तक मान्य रहेंगे। निरंतरता सुनिश्चित करने के लिए:
- IOS-XE डिवाइसेज पर
show crypto pki certificateकमांड का उपयोग करके अपनी इन्वेंट्री का ऑडिट करें।CISCO_IDEVID_SUDIट्रस्टपॉइंट कीend dateजांचें। - प्रभावित हार्डवेयर को अनुशंसित सॉफ़्टवेयर रिलीज़ पर अपग्रेड करें। उदाहरण के लिए, Catalyst 9200 स्विचेज को 2099 की समाप्ति तिथि को सही ढंग से संभालने के लिए IOS-XE 17.12.2 या बाद के संस्करण की आवश्यकता होती है।
सर्वोत्तम प्रथाएं
हार्डवेयर पहचान के सुरक्षा लाभों को अधिकतम करने के लिए, इन वेंडर-तटस्थ सिद्धांतों का पालन करें।
- सख्त EAP-TLS लागू करें: सभी इंफ्रास्ट्रक्चर डिवाइसेज के लिए EAP-TLS की आवश्यकता अनिवार्य करें। डिवाइस प्रमाणीकरण के लिए PEAP जैसे कमजोर EAP तरीकों की अनुमति न दें।
- यूजर पहचान से इंफ्रास्ट्रक्चर पहचान को अलग करें: SUDI हार्डवेयर को प्रमाणित करता है, यूजर को नहीं। मानवीय पहचान को प्रबंधित करने के लिए एक समर्पित प्लेटफॉर्म का उपयोग करें। उदाहरण के लिए, गेस्ट प्रमाणीकरण, सहमति कैप्चर और फर्स्ट-पार्टी डेटा संग्रह को संभालने के लिए Purple का उपयोग करें, जबकि अंतर्निहित Cisco Meraki या HPE Aruba हार्डवेयर को सुरक्षित करने के लिए SUDI पर भरोसा करें।
- प्रमाणपत्र मॉनिटरिंग को स्वचालित करें: अपनी पूरी संपत्ति में प्रमाणपत्र समाप्ति तिथियों को ट्रैक करने के लिए मॉनिटरिंग टूल्स लागू करें। सक्रिय मॉनिटरिंग अचानक होने वाली प्रमाणीकरण विफलताओं को रोकती है।
- माइक्रो-सेगमेंटेशन लागू करें: SUDI द्वारा सत्यापित पहचान का उपयोग डिवाइसेज को सख्त रूप से नियंत्रित VLANs में असाइन करने के लिए करें। एक एक्सेस पॉइंट की नेटवर्क पहुंच केवल उसके कंट्रोलर और प्रबंधन प्रणालियों तक होनी चाहिए, और कहीं नहीं।
समस्या निवारण और जोखिम न्यूनीकरण
SUDI-आधारित प्रमाणीकरण को तैनात करते समय, इन सामान्य विफलता मोड के लिए तैयार रहें।
| विफलता मोड | मूल कारण | न्यूनीकरण रणनीति |
|---|---|---|
| EAP-TLS प्रमाणीकरण विफल | RADIUS सर्वर में सही Cisco रूट या इंटरमीडिएट CA प्रमाणपत्रों की कमी है। | सत्यापित करें कि RADIUS सर्वर के विश्वसनीय स्टोर में संपूर्ण Cisco ट्रस्ट चेन स्थापित है। |
| डिवाइस बूट होने से इनकार करता है | बूट के समय गणना की गई हार्डवेयर फिंगरप्रिंट TAm में मास्टर फिंगरप्रिंट से मेल नहीं खाती है। | डिवाइस को सेcompromised समझें। RMA प्रक्रिया के माध्यम से हार्डवेयर को वेंडर को वापस करें। |
| प्रबंधन पहुंच विफल | SUDI प्रमाणपत्र समाप्त हो गया है, जिससे HTTPS और SSH प्रमाणपत्र प्रमाणीकरण टूट गया है। | डिवाइस फ़र्मवेयर को ऐसे रिलीज़ में अपग्रेड करें जो SUDI-2099 का समर्थन करता हो, या अपने एंटरप्राइज़ PKI का उपयोग करके LDevID तैनात करें। |
| अनधिकृत डिवाइस एक्सेस प्राप्त करता है | 802.1X विफल होने पर स्विच पोर्ट को MAC Address Bypass (MAB) पर वापस जाने के लिए कॉन्फ़िगर किया गया है। | इन्फ्रास्ट्रक्चर पोर्ट से MAB फ़ॉलबैक कॉन्फ़िगरेशन हटाएँ। सख्त 802.1X पॉलिसी लागू करें। |
ROI और व्यावसायिक प्रभाव
हार्डवेयर-आधारित डिवाइस पहचान को लागू करने से तीन क्षेत्रों में मापने योग्य व्यावसायिक मूल्य प्राप्त होता है।
1. प्रोविज़निंग लागत में कमी SUDI द्वारा सुरक्षित Zero Touch Provisioning मैन्युअल स्टेजिंग को समाप्त करता है। किसी रिटेल स्टोर पर भेजने से पहले एक्सेस पॉइंट को प्री-कॉन्फ़िगर करने में एक इंजीनियर द्वारा 45 मिनट खर्च करने के बजाय, डिवाइस सीधे वितरक से भेजा जाता है। यह कनेक्शन पर सुरक्षित रूप से प्रमाणित होता है और अपने आप कॉन्फ़िगरेशन डाउनलोड करता है। 500-साइट के रिटेल डिप्लॉयमेंट के लिए, यह लगभग 375 इंजीनियरिंग घंटों की बचत करता है।
2. अनधिकृत डिवाइस के जोखिम का अंत क्रिप्टोग्राफिक हार्डवेयर पहचान के पक्ष में MAC Address Bypass को हटाकर, आप किसी हमलावर द्वारा इन्फ्रास्ट्रक्चर पोर्ट से अनधिकृत डिवाइस को कनेक्ट करने के जोखिम को समाप्त करते हैं। यह सीधे तौर पर नेटवर्क एक्सेस कंट्रोल के लिए PCI-DSS और ISO 27001 आवश्यकताओं के अनुपालन का समर्थन करता है।
3. स्पष्ट पहचान सीमाएँ SUDI को डिप्लॉय करने से एक स्पष्ट आर्किटेक्चरल सीमा स्थापित होती है। हार्डवेयर लेयर क्रिप्टोग्राफिक रूप से खुद को प्रमाणित करती है, जिससे आप अपने संसाधनों को यूजर पहचान लेयर पर केंद्रित कर सकते हैं। जब आप Guest WiFi और WiFi Analytics को प्रबंधित करने के लिए Purple जैसे प्लेटफॉर्म को एकीकृत करते हैं, तो आप इसे एक सत्यापन योग्य, सुरक्षित इन्फ्रास्ट्रक्चर फाउंडेशन के शीर्ष पर करते हैं।
मुख्य परिभाषाएं
SUDI (सिक्योर यूनिक डिवाइस आइडेंटिफायर)
एक अपरिवर्तनीय हार्डवेयर पहचान प्रदान करने के लिए विनिर्माण के दौरान एक Cisco डिवाइस में एम्बेड किया गया एक X.509v3 प्रमाणपत्र और संबंधित निजी कुंजी।
IT टीमों द्वारा क्रिप्टोग्राफिक रूप से यह सत्यापित करने के लिए उपयोग किया जाता है कि नेटवर्क से जुड़ने वाला उपकरण एक वास्तविक Cisco उत्पाद है।
TAm (ट्रस्ट एंकर मॉड्यूल)
एक मालिकाना, छेड़छाड़ - प्रतिरोधी हार्डवेयर चिप जो सुरक्षित रूप से SUDI प्रमाणपत्र को संग्रहीत करती है, क्रिप्टोग्राफिक कुंजियाँ उत्पन्न करती है, और हार्डवेयर फ़िंगरप्रिंटिंग का प्रबंधन करती।
हार्डवेयर रूट ऑफ ट्रस्ट प्रदान करता है। यदि TAm से समझौता किया जाता है, तो डिवाइस बूट या प्रमाणित होने में विफल हो जाएगा।
IDevID (इनिशियल डिवाइस आइडेंटिफायर)
IEEE 802.1AR मानक द्वारा परिभाषित निर्माता - स्थापित सुरक्षित डिवाइस पहचानकर्ता। Cisco SUDI एक IDevID का ही एक कार्यान्वयन है।
किसी संगठन के अपने PKI वातावरण में एकीकृत होने से पहले डिवाइस के लिए बुनियादी पहचान प्रदान करता है।
LDevID (लोकली सिग्निफिकेंट डिवाइस आइडेंटिफायर)
संगठन के अपने उद्यम पब्लिक की इन्फ्रास्ट्रक्चर द्वारा जारी किया गया एक डिवाइस प्रमाणपत्र, जो निर्माता के IDevID का पूरक है।
इसका उपयोग तब किया जाता है जब IT टीमों को विक्रेता के CA के बजाय अपने आंतरिक कॉर्पोरेट CA द्वारा जारी किए गए प्रमाणपत्रों का उपयोग करके डिवाइसों को प्रमाणित करने की आवश्यकता होती है।
IEEE 802.1X
पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए IEEE मानक, जो LAN या WLAN से जुड़ने के इच्छुक उपकरणों को एक प्रमाणीकरण (authentication) तंत्र प्रदान करता है।
नेटवर्क सुरक्षा लागू करने के लिए उपयोग किया जाने वाला प्राथमिक प्रोटोकॉल, जो यह सुनिश्चित करता है कि केवल अधिकृत डिवाइस और उपयोगकर्ता ही स्विच पोर्ट के माध्यम से ट्रैफ़िक भेज सकें।
EAP-TLS (एक्स्टेंसिबल ऑथेंटिकेशन प्रोटोकॉल-ट्रांसपोर्ट लेयर सिक्योरिटी)
एक अत्यधिक सुरक्षित प्रमाणीकरण (authentication) प्रोटोकॉल जिसमें क्लाइंट और प्रमाणीकरण सर्वर दोनों को डिजिटल प्रमाणपत्रों का उपयोग करके अपनी पहचान साबित करनी होती है।
नेटवर्क डिवाइस और RADIUS सर्वर के बीच SUDI प्रमाणपत्र को सत्यापित करने के लिए 802.1X के भीतर उपयोग की जाने वाली विशिष्ट विधि।
ज़ीरो टच प्रोविज़निंग (ZTP)
एक स्वचालित प्रक्रिया जो नेटवर्क उपकरणों को बिना किसी मैन्युअल हस्तक्षेप के स्वचालित रूप से प्रोविज़न और कॉन्फ़िगर करने की अनुमति देती है।
SUDI यह सुनिश्चित करके ZTP को सुरक्षित करता है कि प्रबंधन सिस्टम केवल सत्यापित, वास्तविक हार्डवेयर पर ही कॉन्फ़िगरेशन पुश करे।
MAC एड्रेस बाईपास (MAB)
एक लीगेसी प्रमाणीकरण विधि जहाँ एक स्विच कनेक्ट होने वाले डिवाइस के MAC एड्रेस का उपयोग उसके पहचान क्रेडेंशियल के रूप में करता है।
एक असुरक्षित फ़ॉलबैक विधि जिसे समाप्त किया जाना चाहिए और SUDI-आधारित 802.1X प्रमाणीकरण द्वारा प्रतिस्थापित किया जाना चाहिए।
हल किए गए उदाहरण
एक 400 कमरों वाला होटल अपने नेटवर्क इन्फ्रास्ट्रक्चर को अपग्रेड कर रहा है और उसे 250 नए Cisco Catalyst एक्सेस पॉइंट्स तैनात करने की आवश्यकता है। IT टीम प्रत्येक डिवाइस को स्थापित करने से पहले मैन्युअल रूप से कॉन्फ़िगर करने से बचना चाहती है, साथ ही यह भी सुनिश्चित करना चाहती है कि कोई भी अनधिकृत डिवाइस मैनेजमेंट VLAN में शामिल न हो सके।
- IT टीम Cisco ISE को Cisco रूट CA के साथ SUDI प्रमाणपत्रों पर भरोसा करने के लिए कॉन्फ़िगर करती है।
- वे ISE में एक 802.1X नीति बनाते हैं जो वैध SUDI प्रस्तुत करने वाले डिवाइसों को एक प्रतिबंधित प्रोविज़निंग VLAN में असाइन करती है।
- एक्सेस पॉइंट्स सीधे होटल में भेजे जाते हैं और PoE स्विच में प्लग किए जाते हैं।
- प्रत्येक AP बूट होता है, EAP-TLS के माध्यम से अपना SUDI प्रस्तुत करता है, और ISE द्वारा प्रमाणित किया जाता है।
- मैनेजमेंट सिस्टम (Catalyst Centre) सीरियल नंबर की पुष्टि करता है, AP को प्रोविज़न करता है, और ISE पोर्ट को प्रोडक्शन मैनेजमेंट VLAN में स्थानांतरित कर देता है।
1,200 स्टोरों वाली एक राष्ट्रीय रिटेल चेन को पता चलता है कि उनके लीगेसी स्विच एक्सेस पॉइंट्स को प्रमाणित करने के लिए MAC एड्रेस बाईपास (MAB) का उपयोग करते हैं। उन्हें स्टोर में कोई रुकावट पैदा किए बिना एक सुरक्षित मानक पर माइग्रेट करने की आवश्यकता है।
- नेटवर्क टीम यह पुष्टि करने के लिए स्विच इन्वेंट्री का ऑडिट करती है कि सभी डिवाइस 802.1X और SUDI का समर्थन करते हैं।
- वे Cisco CA प्रमाणपत्रों को अपने RADIUS इन्फ्रास्ट्रक्चर पर तैनात करते हैं।
- वे स्विच पोर्ट्स को 'मॉनिटर मोड' (ओपन प्रमाणीकरण) में कॉन्फ़िगर करते हैं, जिससे डिवाइस SUDI का उपयोग करके 802.1X EAP-TLS का प्रयास कर सकें और विफल होने पर MAB पर वापस आ सकें, लेकिन इसके परिणामों को लॉग किया जा सके।
- RADIUS लॉग्स में यह पुष्टि करने के बाद कि सभी वैध AP सफलतापूर्वक SUDI के माध्यम से प्रमाणित हो रहे हैं, वे पोर्ट्स को 'क्लोज्ड मोड' में बदल देते हैं, जिससे सख्त 802.1X लागू होता है और MAB अक्षम हो जाता है।
अभ्यास प्रश्न
Q1. आप एक स्टेडियम परिवेश में 50 नए Cisco Catalyst स्विच तैनात कर रहे हैं। सुरक्षा नीति सभी बुनियादी ढांचा (infrastructure) उपकरणों के लिए सख्त 802.1X प्रमाणीकरण को अनिवार्य बनाती है। परीक्षण के दौरान, स्विच आपके Cisco ISE सर्वर से प्रमाणित होने में विफल हो जाते हैं। इसका सबसे संभावित कारण क्या है?
संकेत: EAP-TLS प्रमाणीकरण के लिए आवश्यक विश्वास की श्रृंखला (chain of trust) पर विचार करें।
मॉडल उत्तर देखें
Cisco ISE सर्वर के विश्वसनीय प्रमाणपत्र स्टोर में Cisco Root CA या ACT2 SUDI CA प्रमाणपत्र मौजूद नहीं हैं। इनके बिना, ISE स्विच द्वारा प्रस्तुत SUDI प्रमाणपत्र को सत्यापित नहीं कर सकता। आपको Cisco PKI पोर्टल से प्रमाणपत्र डाउनलोड करने होंगे और उन्हें ISE में आयात करना होगा।
Q2. एक नेटवर्क इंजीनियर स्विच पोर्ट्स को पहले 802.1X प्रमाणीकरण का प्रयास करने के लिए कॉन्फ़िगर करने का प्रस्ताव करता है, लेकिन यदि डिवाइस के पास वैध प्रमाणपत्र नहीं है तो MAC एड्रेस बाईपास (MAB) पर वापस जाने (fall back) का प्रस्ताव करता है। आपको इन्फ्रास्ट्रक्चर पोर्ट्स के लिए इस प्रस्ताव को क्यों अस्वीकार कर देना चाहिए?
संकेत: फ़ॉलबैक तंत्र की सुरक्षा सुदृढ़ता का मूल्यांकन करें।
मॉडल उत्तर देखें
MAB पर वापस जाना (fall back) पूरे सुरक्षा मॉडल को कमजोर करता है। एक हमलावर बस एक अनधिकृत डिवाइस को कनेक्ट कर सकता है, 802.1X टाइमआउट की प्रतीक्षा कर सकता है, और इन्फ्रास्ट्रक्चर VLAN तक पहुंच प्राप्त करने के लिए एक वैध एक्सेस पॉइंट के MAC एड्रेस को स्पूफ़ कर सकता है। इन्फ्रास्ट्रक्चर पोर्ट्स को SUDI के साथ सख्त 802.1X लागू करना चाहिए, और गैर-अनुपालन वाले उपकरणों को एक प्रतिबंधित संगरोध (quarantine) VLAN में रखा जाना चाहिए।
Q3. आप 2018 में तैनात किए गए Catalyst 9200 स्विचों के एक नेटवर्क का ऑडिट कर रहे हैं। आप 'show crypto pki certificate' कमांड चलाते हैं और देखते हैं कि CISCO_IDEVID_SUDI ट्रस्टपॉइंट मई 2029 में समाप्त हो रहा है। भविष्य में होने वाले आउटेज को रोकने के लिए आपको क्या कार्रवाई करनी चाहिए?
संकेत: लीगेसी हार्डवेयर के लिए SUDI-2099 माइग्रेशन आवश्यकताओं की समीक्षा करें।
मॉडल उत्तर देखें
आपको Catalyst 9200 स्विचों पर IOS-XE सॉफ़्टवेयर को संस्करण 17.12.2 या उसके बाद के संस्करण में अपग्रेड करना होगा। यह अपग्रेड यह सुनिश्चित करता है कि हार्डवेयर SUDI-2099 प्रमाणपत्र एक्सटेंशन का ठीक से समर्थन करता है, जिससे डिवाइस की वैध पहचान दिसंबर 2099 तक बढ़ जाती है और HTTPS और ZTP जैसी सेवाओं के लिए प्रमाणीकरण विफलताओं को रोका जा सकता है।
इस श्रृंखला में आगे पढ़ें
स्टाफ और गेस्ट WiFi नेटवर्क को सुरक्षित रूप से कैसे अलग करें
यह आधिकारिक तकनीकी मार्गदर्शिका IT लीडर्स को VLANs और 802.1X का उपयोग करके स्टाफ, गेस्ट और IoT WiFi नेटवर्क को सुरक्षित रूप से अलग करने के लिए व्यावहारिक रणनीतियाँ प्रदान करती है। यह विवरण देती है कि एंटरप्राइज़ बुनियादी ढांचे को कैसे सुरक्षित किया जाए, PCI DSS अनुपालन कैसे बनाए रखा जाए, और फर्स्ट-पार्टी डेटा कैप्चर करने के लिए कैप्टिव पोर्टल्स का लाभ कैसे उठाया जाए.
सर्वश्रेष्ठ DNS फ़िल्टरिंग: व्यवसायों के लिए एक व्यापक गाइड
यह तकनीकी संदर्भ गाइड बताती है कि कैसे उद्यम DNS फ़िल्टरिंग रिज़ॉल्यूशन परत पर दुर्भावनापूर्ण डोमेन को ब्लॉक करके सार्वजनिक नेटवर्क को सुरक्षित करती है - इससे पहले कि कोई कनेक्शन स्थापित हो। यह IT निदेशकों, नेटवर्क आर्किटेक्ट्स और वेन्यू ऑपरेशंस टीमों को परिनियोजन आर्किटेक्चर, फ़ायरवॉल कॉन्फ़िगरेशन और अनुपालन संदर्भ प्रदान करता है जिसकी उन्हें हॉस्पिटैलिटी, रिटेल और सार्वजनिक क्षेत्र के वातावरण में Guest WiFi की सुरक्षा के लिए आवश्यकता होती है। Purple Shield 80,000 से अधिक लाइव वेन्यू में DNS स्तर पर मैलवेयर, बॉटनेट और अनुपयुक्त सामग्री को ब्लॉक करता है।
Cisco SUDI को समझना: सुरक्षित नेटवर्क एक्सेस कंट्रोल में हार्डवेयर-एंकर वाली पहचान
यह गाइड बताती है कि Cisco SUDI एंटरप्राइज़ नेटवर्क इंफ्रास्ट्रक्चर के लिए हार्डवेयर-एंकर वाली, क्रिप्टोग्राफ़िक रूप से सुरक्षित पहचान कैसे प्रदान करता है। सीखें कि अपने स्थान के नेटवर्क एक्सेस कंट्रोल को सुरक्षित करने के लिए स्पूफ़ किए जा सकने वाले MAC पते को अपरिवर्तनीय 802.1AR प्रमाणपत्रों से कैसे बदलें।