मुख्य सामग्री पर जाएं

802.1X Supplicant क्या है? क्लाइंट प्रकार और डिवाइस कॉन्फ़िगरेशन

यह गाइड एंटरप्राइज WiFi ऑथेंटिकेशन में 802.1X supplicant की भूमिका के बारे में बताती है। इसमें टेक्निकल आर्किटेक्चर शामिल है, नेटिव OS supplicants की तुलना थर्ड-पार्टी क्लाइंट्स से की गई है, और EAP-TLS और PEAP को लागू करने वाली IT टीमों के लिए व्यावहारिक कॉन्फ़िगरेशन मार्गदर्शन प्रदान किया गया है।

📖 5 मिनट का पाठ📝 1,091 शब्द🔧 2 हल किए गए उदाहरण3 अभ्यास प्रश्न📚 8 मुख्य परिभाषाएं

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
ब्रिटिश अंग्रेजी में एक आश्वस्त, आधिकारिक और संवादात्मक टोन में बोलें - जैसे कि एक वरिष्ठ नेटवर्क सुरक्षा सलाहकार किसी क्लाइंट को जानकारी दे रहा हो। मापी गई गति, स्पष्ट उच्चारण, पेशेवर लेकिन कड़ा नहीं। जोर देने के लिए बीच-बीच में स्वाभाविक विराम: Purple तकनीकी ब्रीफिंग श्रृंखला में आपका स्वागत है। आज हम उस विषय को कवर कर रहे हैं जो सीधे तौर पर एंटरप्राइज WiFi सुरक्षा के केंद्र में स्थित है - 802.1X सप्लीकेंट (supplicant)। यदि आपने कभी सोचा है कि कुछ डिवाइस बिना पासवर्ड पूछे आपके कॉर्पोरेट नेटवर्क से क्यों कनेक्ट हो जाते हैं, जबकि अन्य डिवाइस सर्टिफिकेट त्रुटियां और हेल्पडेस्क टिकट दिखाते हैं, तो यह एपिसोड आपके लिए है। [मध्यम विराम] आइए बुनियादी बातों से शुरू करते हैं। 802.1X सप्लीकेंट एक क्लाइंट डिवाइस - जैसे लैपटॉप, स्मार्टफोन या टैबलेट - पर एक सॉफ्टवेयर घटक होता है, जो तब प्रमाणीकरण हैंडशेक (authentication handshake) को संभालता है जब वह डिवाइस IEEE 802.1X द्वारा सुरक्षित नेटवर्क से जुड़ने का प्रयास करता है। इसे डिवाइस के आईडी कार्ड प्रस्तुतकर्ता के रूप में सोचें। नेटवर्क सिर्फ किसी को भी प्रवेश नहीं देता। यह क्रेडेंशियल मांगता है। सप्लीकेंट वह है जो आगे कदम बढ़ाता है और कहता है: यह मेरी पहचान है, यह मेरा सर्टिफिकेट है, मुझे अंदर आने दें। यह मानक - IEEE 802.1X - पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल को परिभाषित करता है। प्रमाणीकरण सफल होने से पहले, एक्सेस पॉइंट या स्विच केवल बहुत ही सीमित प्रकार के ट्रैफ़िक को जाने देता है: EAPOL फ्रेम, जिसका अर्थ है लैन पर एक्स्टेंसिबल ऑथेंटिकेशन प्रोटोकॉल (Extensible Authentication Protocol over LAN)। बाकी सब कुछ ब्लॉक कर दिया जाता है। एक बार जब सप्लीकेंट ऑथेंटिकेटर के माध्यम से RADIUS सर्वर को अपनी पहचान साबित कर देता है, तो पोर्ट खुल जाता है और सामान्य ट्रैफ़िक प्रवाहित होने लगता है। [मध्यम विराम] अब, इस खेल में तीन अभिनेता हैं। पहला, सप्लीकेंट - क्लाइंट डिवाइस। दूसरा, ऑथेंटिकेटर - आपका एक्सेस पॉइंट या स्विच, जैसे Cisco Meraki, HPE Aruba, Ruckus, या Juniper Mist जैसे हार्डवेयर। तीसरा, ऑथेंटिकेशन सर्वर - जो लगभग हमेशा एक RADIUS सर्वर होता है, जो Microsoft Entra ID या Okta जैसी डायरेक्टरी के साथ क्रेडेंशियल को सत्यापित करता है। सप्लीकेंट EAPOL-Start संदेश भेजकर प्रक्रिया शुरू करता है। ऑथेंटिकेटर पहचान के लिए EAP-Request के साथ जवाब देता है। सप्लीकेंट अपनी पहचान के साथ उत्तर देता है। वह पहचान RADIUS सर्वर को फॉरवर्ड कर दी जाती है, जो फिर सहमत EAP विधि के साथ सप्लीकेंट को चुनौती देता है। यदि सब कुछ सही रहता है, तो RADIUS सर्वर एक Access-Accept भेजता है, पोर्ट खुल जाता है, और डिवाइस को सही VLAN पर रख दिया जाता है। [मध्यम विराम] आइए EAP विधियों के बारे में बात करें, क्योंकि यहीं पर अधिकांश परिनियोजन (deployment) निर्णय लिए जाते हैं। EAP-TLS - यानी Transport Layer Security के साथ Extensible Authentication Protocol - गोल्ड स्टैंडर्ड है। इसके लिए क्लाइंट और सर्वर दोनों को सर्टिफिकेट प्रस्तुत करने की आवश्यकता होती है। पारस्परिक प्रमाणीकरण। कोई पासवर्ड नहीं। क्लाइंट सर्टिफिकेट डिवाइस की पहचान साबित करता है; सर्वर सर्टिफिकेट साबित करता है कि नेटवर्क वैध है, जो evil twin हमलों से बचाता है जहां एक दुष्ट एक्सेस पॉइंट क्रेडेंशियल्स चुराने की कोशिश करता है। EAP-TLS बारह चरणों में पूरा होता है और इसमें शुरू से अंत तक पब्लिक-प्राइवेट की (key) क्रिप्टोग्राफी का उपयोग किया जाता है। यह इसके उच्चतम सुरक्षा मोड में WPA3-Enterprise के लिए आवश्यक तरीका है, और यह डिवाइस पहचान सत्यापन के लिए NIST SP 800-171 आवश्यकताओं के अनुरूप है। PEAP - Protected EAP - उन संगठनों के लिए अधिक सामान्य प्रारंभिक बिंदु है जिनके पास अभी तक पूर्ण PKI नहीं है। PEAP एक पासवर्ड-आधारित आंतरिक विधि, आमतौर पर MSCHAPv2, को एक TLS टनल के भीतर रैप करता है। सर्वर एक सर्टिफिकेट प्रस्तुत करता है; क्लाइंट नहीं करता। इसका मतलब है कि परिनियोजन (deployment) सरल है - आपको क्लाइंट सर्टिफिकेट प्रदान करने की आवश्यकता नहीं है - लेकिन यह कम सुरक्षित है। MSCHAPv2, MD4 हैशिंग का उपयोग करता है, जिसे 1995 से ही समझौता किया हुआ (compromised) माना गया है। यदि कोई उपयोगकर्ता किसी ऐसे दुष्ट एक्सेस पॉइंट से जुड़ता है जो विश्वसनीय दिखने वाला सर्टिफिकेट प्रस्तुत करता है, तो उनके क्रेडेंशियल्स कैप्चर किए जा सकते हैं। इसलिए PEAP चलाते समय क्लाइंट साइड पर सर्वर सर्टिफिकेट सत्यापन गैर-परक्राम्य (non-negotiable) है। [medium pause] आइए अब सप्लीकेंट पर चर्चा करें - विशेष रूप से नेटिव OS सप्लीकेंट्स और थर्ड-पार्टी क्लाइंट सॉफ़्टवेयर के बीच चयन पर। प्रत्येक प्रमुख ऑपरेटिंग सिस्टम इन-बिल्ट 802.1X सप्लीकेंट के साथ आता है। Windows ने XP के बाद से Wireless AutoConfig और Wired AutoConfig सेवाओं के माध्यम से मूल रूप से इसका समर्थन किया है। macOS और iOS अपने नेटवर्क कॉन्फ़िगरेशन प्रोफाइल के माध्यम से 802.1X को संभालते हैं। Android इसका समर्थन WiFi सेटिंग्स पैनल के माध्यम से करता है। ये नेटिव सप्लीकेंट्स सभी वर्तमान प्लेटफॉर्म पर EAP-TLS और PEAP-MSCHAPv2 को कवर करते हैं। नेटिव सप्लीकेंट्स का लाभ स्पष्ट है: परिनियोजित करने के लिए कोई अतिरिक्त सॉफ़्टवेयर नहीं, कोई लाइसेंसिंग लागत नहीं, स्वचालित OS सुरक्षा अपडेट, और ऑपरेटिंग सिस्टम के सर्टिफिकेट स्टोर के साथ कड़ा एकीकरण। प्रबंधित डिवाइस बेड़े के लिए - जैसे Microsoft Intune में नामांकित Windows मशीनें, Jamf के माध्यम से प्रबंधित Macs - आप MDM के माध्यम से चुपचाप 802.1X कॉन्फ़िगरेशन प्रोफाइल पुश कर सकते हैं, और उपयोगकर्ताओं को कभी कोई संकेत (prompt) नहीं दिखाई देता है। जब भी डिवाइस रेंज में आता है, वह हर बार स्वचालित रूप से प्रमाणित होता है। विशिष्ट परिदृश्यों में थर्ड-पार्टी सप्लीकेंट्स (supplicants) की भूमिका होती है। यदि आप Cisco इन्फ्रास्ट्रक्चर चला रहे हैं और EAP-FAST - Cisco की प्रोप्राइटरी EAP विधि - का उपयोग करना चाहते हैं, तो आपको Cisco के क्लाइंट सॉफ़्टवेयर की आवश्यकता होगी, जो ऐतिहासिक रूप से Secure Services Client या AnyConnect Network Access Manager रहा है। यदि आपको मिश्रित-OS एस्टेट में लगातार कॉन्फ़िगरेशन प्रबंधन की आवश्यकता है और आप सप्लीकेंट सेटिंग्स को लॉक करना चाहते हैं ताकि उपयोगकर्ता गलती से उन्हें गलत तरीके से कॉन्फ़िगर न कर सकें, तो थर्ड-पार्टी क्लाइंट आपको वह नियंत्रण देता है। SecureW2 के JoinNow सुइट जैसे टूल ऑनबोर्डिंग एजेंट के रूप में भी कार्य करते हैं - वे इसे बदलने के बजाय मूल सप्लीकेंट को कॉन्फ़िगर करते हैं, उपयोगकर्ताओं को सर्टिफिकेट नामांकन और प्रोफ़ाइल इंस्टॉलेशन के माध्यम से मार्गदर्शन करते हैं। [medium pause] इसे ठोस रूप देने के लिए मैं आपको दो वास्तविक दुनिया के परिदृश्यों के माध्यम से समझाता हूँ। पहला, एक 400 कमरों वाला होटल। यह प्रॉपर्टी आज PEAP-MSCHAPv2 के साथ WPA2-Enterprise पर एक स्टाफ नेटवर्क चलाती है। IT टीम पासवर्ड-आधारित ऑथेंटिकेशन को समाप्त करने और क्रेडेंशियल चोरी के जोखिम को कम करने के लिए EAP-TLS पर माइग्रेट करना चाहती है। चुनौती: स्टाफ डिवाइस Intune के माध्यम से प्रबंधित Windows लैपटॉप, व्यक्तिगत Android फोन जो प्रॉपर्टी मैनेजमेंट सॉफ़्टवेयर के लिए उपयोग किए जाते हैं, और बैक-ऑफ-हाउस में कुछ पुराने Windows 7 मशीनों का मिश्रण हैं। यहाँ दृष्टिकोण चरणबद्ध है। प्रबंधित Windows बेड़े (fleet) से शुरुआत करें। एक Intune कॉन्फ़िगरेशन प्रोफ़ाइल पुश करें जो RADIUS सर्वर का रूट CA सर्टिफिकेट इंस्टॉल करती है, WiFi प्रोफ़ाइल को EAP-TLS के लिए कॉन्फ़िगर करती है, और आंतरिक PKI से SCEP-आधारित सर्टिफिकेट नामांकन को ट्रिगर करती है। वे डिवाइस पहले दिन से स्वचालित रूप से ऑथेंटिकेट होते हैं। Android BYOD डिवाइसों के लिए, एक सेल्फ-सर्विस ऑनबोर्डिंग पोर्टल तैनात करें - उपयोगकर्ता एक URL पर जाते हैं, एक कॉन्फ़िगरेशन प्रोफ़ाइल डाउनलोड करते हैं, और सप्लीकेंट उनके लिए कॉन्फ़िगर हो जाता है। पुराने Windows 7 मशीनें सख्त सर्वर सर्टिफिकेट सत्यापन के साथ PEAP पर बनी रहती हैं, जिन्हें सीमित पहुंच के साथ एक अलग VLAN में तब तक अलग रखा जाता है, जब तक कि वे सेवामुक्त (decommissioned) न हो जाएं। [medium pause] दूसरा परिदृश्य: 200 स्टोर वाली एक बड़ी रिटेल चेन। प्रत्येक स्टोर में पॉइंट-ऑफ-सेल (POS) टर्मिनल, स्टाफ टैबलेट और एक गेस्ट WiFi नेटवर्क का मिश्रण है। PCI DSS की आवश्यकता है कि कार्डधारक डेटा वातावरण अन्य नेटवर्क सेगमेंट से अलग हों। रिटेलर स्टाफ और POS नेटवर्क पर 802.1X का उपयोग करता है, जिसमें VLAN असाइनमेंट सर्टिफिकेट विशेषताओं द्वारा संचालित होता है। एक POS टर्मिनल "POS" के संगठनात्मक विंग के साथ एक डिवाइस सर्टिफिकेट प्रस्तुत करता है - RADIUS नीति इसे PCI VLAN को सौंपती है। एक स्टाफ टैबलेट "Staff" के साथ एक सर्टिफिकेट प्रस्तुत करता है - यह स्टाफ VLAN पर समाप्त होता है। गेस्ट डिवाइस पूरी तरह से एक अलग SSID से कनेक्ट होते हैं, जिसे एक Captive Portal समाधान द्वारा संभाला जाता है। POS टर्मिनलों पर सप्लीकेंट कॉन्फ़िगरेशन MDM के माध्यम से लॉक किया गया है। किसी उपयोगकर्ता सहभागिता की आवश्यकता नहीं है। टर्मिनल बूट होने पर चुपचाप ऑथेंटिकेट होते हैं। सर्टिफिकेट रिन्यूअल SCEP के माध्यम से स्वचालित होता है, इसलिए सर्टिफिकेट समाप्त होने पर किसी मैन्युअल हस्तक्षेप की आवश्यकता नहीं होती है। [medium pause] अब, कार्यान्वयन की कमियां। मैं आपको चार सबसे सामान्य कमियां बताता हूँ। नंबर एक: PEAP डिप्लॉयमेंट पर सर्वर सर्टिफिकेट वैलिडेशन का न होना। यदि आप सप्लीकेंट को RADIUS सर्वर के सर्टिफिकेट को वैलिडेट करने और सर्वर नाम की जांच करने के लिए कॉन्फ़िगर नहीं करते हैं, तो उपयोगकर्ता किसी रोग (rogue) एक्सेस पॉइंट से कनेक्ट होने के प्रति संवेदनशील हो जाते हैं। हमेशा सप्लीकेंट प्रोफाइल में ट्रस्टेड रूट CA और सर्वर नाम निर्दिष्ट करें। नंबर दो: सर्टिफिकेट की समय-सीमा समाप्त (expiry) होने से बड़े पैमाने पर ऑथेंटिकेशन फेल होना। क्लाइंट सर्टिफिकेट की एक वैधता अवधि होती है। यदि आपके पास SCEP या NDES के माध्यम से स्वचालित रिन्यूअल की व्यवस्था नहीं है, तो आपको ऐसी गंभीर स्थिति का सामना करना पड़ेगा जहां सैकड़ों डिवाइस एक साथ ऑथेंटिकेट होना बंद कर देंगे। लाइव होने से पहले रिन्यूअल ऑटोमेशन तैयार करें। नंबर तीन: असंगत सप्लीकेंट व्यवहार वाले BYOD डिवाइस। Android में विशेष रूप से विभिन्न निर्माताओं के बीच खंडित (fragmented) 802.1X सपोर्ट है। कुछ वर्शन्स में उपयोगकर्ता को WiFi प्रोफाइल द्वारा इसे स्वीकार करने से पहले मैन्युअल रूप से CA सर्टिफिकेट इंस्टॉल करने की आवश्यकता होती है। एक ऑनबोर्डिंग पोर्टल जो इस चरण को संभालता है, हेल्पडेस्क वॉल्यूम को काफी कम कर देता है। नंबर चार: Windows 11 के फीचर अपडेट्स द्वारा सप्लीकेंट कॉन्फ़िगरेशन को बाधित करना। Microsoft ने कई Windows 11 अपडेट्स में 802.1X के व्यवहार को बदल दिया है। विशेष रूप से, 24H2 अपडेट ने इस बात में बदलाव किए हैं कि नेटिव सप्लीकेंट EAP-TLS फॉलबैक को कैसे संभालता है। प्रोडक्शन में रोल आउट करने से पहले नए OS वर्शन्स के साथ अपने सप्लीकेंट प्रोफाइल का परीक्षण करें। [medium pause] अब कुछ त्वरित प्रश्न। क्या IoT डिवाइस 802.1X का समर्थन कर सकते हैं? अधिकांश नहीं कर सकते। IoT डिवाइसों में आमतौर पर पूरी तरह से सप्लीकेंट की कमी होती है। इसका फॉलबैक MAC Authentication Bypass - MAB - है, जहां RADIUS सर्वर डिवाइस को उसके MAC एड्रेस के आधार पर ऑथेंटिकेट करता है। MAC एड्रेस को स्पूफ़ (spoof) किया जा सकता है, इसलिए MAB डिवाइसों को हमेशा सख्त फ़ायरवॉल नियमों के साथ एक अलग IoT VLAN पर रखा जाना चाहिए। क्या मुझे 802.1X चलाने के लिए PKI की आवश्यकता है? PEAP के लिए, नहीं - आपको केवल RADIUS सर्वर पर एक सर्वर सर्टिफिकेट की आवश्यकता होती है। EAP-TLS के लिए, हाँ - आपको क्लाइंट सर्टिफिकेट जारी करने के लिए PKI की आवश्यकता होती है। क्लाउड-आधारित PKI सेवाएं इंफ्रास्ट्रक्चर ओवरहेड को काफी कम करती हैं। 802.1X Purple के नेटवर्क एक्सेस प्लेटफॉर्म के साथ कैसे इंटरैक्ट करता है? Purple आपके मौजूदा हार्डवेयर - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist और अन्य के शीर्ष पर एक क्लाउड ओवरले के रूप में कार्य करता है। स्टाफ WiFi नेटवर्क पर, Purple का SecurePass ऐड-ऑन आपके आइडेंटिटी प्रोवाइडर - Microsoft Entra ID, Okta, या Google Workspace - के साथ एकीकृत होता है ताकि बिना ऑन-प्रिमाइसेस RADIUS इंफ्रास्ट्रक्चर की आवश्यकता के 802.1X ऑथेंटिकेशन को लागू किया जा सके और प्रति-उपयोगकर्ता VLAN नीतियां लागू की जा सकें। [medium pause] निष्कर्ष के तौर पर: 802.1X सप्लीकेंट डिवाइस-साइड एजेंट है जो पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल को काम करने योग्य बनाता है। EAP पद्धति का आपका चयन - अधिकतम सुरक्षा के लिए EAP-TLS, एक संक्रमणकालीन विकल्प के रूप में PEAP - आपकी PKI आवश्यकताओं और आपके सप्लीकेंट कॉन्फ़िगरेशन दृष्टिकोण को निर्धारित करता है। MDM के माध्यम से डिप्लॉय किए जाने पर नेटिव OS सप्लीकेंट अधिकांश प्रबंधित डिवाइस परिदृश्यों को कवर करते हैं। थर्ड-पार्टी क्लाइंट विशिष्ट मामलों में मूल्य जोड़ते हैं: मालिकाना (proprietary) EAP पद्धतियां, सुसंगत कॉन्फ़िगरेशन की आवश्यकता वाले मिश्रित-OS एस्टेट, या सेल्फ-सर्विस BYOD ऑनबोर्डिंग। याद रखने वाली तीन मुख्य बातें: हर supplicant profile पर अपने RADIUS सर्वर सर्टिफिकेट को वैलिडेट करें, बड़े पैमाने पर EAP-TLS को लागू करने से पहले सर्टिफिकेट रिन्यूअल को ऑटोमेट करें, और ऐसे डिवाइसेज को अलग करें जो 802.1X - IoT, लीगेसी हार्डवेयर - को सपोर्ट नहीं कर सकते हैं, उन्हें फॉलबैक के रूप में MAC Authentication Bypass के साथ डेडिकेटेड VLANs पर रखें। Purple आपके नेटवर्क एक्सेस आर्किटेक्चर के साथ कैसे इंटीग्रेट होता है, इस बारे में अधिक जानने के लिए, purple dot ai पर जाएं। सुनने के लिए धन्यवाद।

header_image.png

执行摘要

当设备连接到企业网络时,802.1X 客户端 (Supplicant) 是负责证明其身份的软件组件。对于大型场馆的 IT 经理和网络架构师而言,了解客户端的工作原理对于在不产生服务台工单的情况下确保网络访问安全至关重要。本指南将揭秘 IEEE 802.1X 认证中的设备端代理,对比原生操作系统功能与第三方客户端软件。我们将研究如何为 EAP-TLS 和 PEAP-MSCHAPv2 配置客户端,探讨酒店和零售行业的实际部署场景,并详细介绍正确的客户端配置如何与基于身份的网络(Identity-Based Networks)集成以优化访问。无论您是管理 200 间客房的酒店,还是管理拥有 80,000 多个座位的活动场馆,正确配置客户端都是构建安全、可靠 WiFi 的基石。

技术深挖

IEEE 802.1X 标准定义了基于端口的网络访问控制。它基于一个简单的原则:在设备证明其身份之前,阻断网络边缘的所有流量。客户端是此过程中的客户端参与者。

802.1X 的三个组成部分

认证需要三个不同的实体:

  1. 客户端 (Supplicant):请求网络访问的客户端设备(笔记本电脑、智能手机或平板电脑)。
  2. 认证器 (Authenticator):网络访问设备,例如 Cisco Meraki、HPE Aruba、Ruckus 或 Juniper Mist 接入点。
  3. 认证服务器 (Authentication Server):根据 Microsoft Entra ID 或 Okta 等身份提供商验证凭据的 RADIUS 服务器。

在认证之前,认证器的端口处于未授权状态,仅允许局域网上的可扩展身份验证协议 (EAPOL) 流量。客户端通过 EAPOL-Start 帧发起该过程。认证器请求身份,客户端进行响应。该身份将被转发到 RADIUS 服务器,由其决定要使用的 EAP 方法。验证成功后,RADIUS 服务器会发送 Access-Accept 消息,端口转换为授权状态,设备通常会被分配到特定的 VLAN。

architecture_overview.png

EAP 方法:客户端的语言

客户端和 RADIUS 服务器必须就可扩展身份验证协议 (EAP) 方法达成一致。EAP 方法的选择决定了安全状况以及客户端的配置负担。

EAP-TLS(传输层安全协议) EAP-TLS 需要使用数字证书进行双向身份验证。客户端(Supplicant)提供客户端证书以证明其身份,RADIUS 服务器提供服务器证书以证明网络的合法性。这种无密码方法消除了凭据窃取,并且是 NIST SP 800-171 等严格安全框架所要求的。客户端必须配置为信任颁发证书颁发机构 (CA) 并拥有有效的客户端证书。

PEAP (Protected EAP) 在无法使用完整公钥基础设施 (PKI) 的情况下,PEAP 被广泛使用。它在 TLS 隧道内封装了一个内部身份验证方法(通常是 MSCHAPv2)。RADIUS 服务器提供证书,但客户端只需提供用户名和密码。虽然 PEAP 更易于部署,但如果未严格配置客户端来验证服务器证书,它很容易受到凭据收集攻击。

实施指南

在部署 802.1X 时,IT 团队必须在选择使用操作系统内置的原生客户端,还是部署第三方客户端软件之间做出决定。

原生系统客户端

每个现代操作系统都包含一个原生的 802.1X 客户端。Windows 使用有线自动配置 (Wired AutoConfig) 和无线自动配置 (WLAN AutoConfig) 服务。Apple 设备使用网络配置文件。Android 将其集成在 WiFi 设置中。

原生客户端是托管设备群的理想选择。使用 Microsoft Intune 或 Jamf 等移动设备管理 (MDM) 平台,IT 管理员可以静默推送配置文件,这些文件通过 SCEP 定义了 SSID、EAP 方法、受信任的根 CA 以及证书注册过程。用户体验是无缝的;设备在后台进行身份验证。

第三方客户端软件

在特定场景下,需要使用第三方客户端,例如 Cisco AnyConnect 网络访问管理器或 SecureW2 JoinNow:

  • 专有协议:使用 Cisco EAP-FAST 需要 Cisco 客户端。
  • BYOD 准入:第三方工具通常充当准入助手,引导用户在原生配置较为复杂的非托管设备上安装证书(特别是在碎片化的 Android 环境中)。
  • 严格的配置控制:第三方客户端可以锁定设置,防止用户禁用服务器证书验证。

native_vs_thirdparty_comparison.png

配置服务器证书验证

无论选择哪种客户端,配置服务器证书验证都至关重要,特别是对于 PEAP。如果客户端不验证 RADIUS 服务器的证书,它会毫无防备地将凭据发送给模仿您 SSID 的恶意接入点。

在 Windows 中,这意味着勾选 PEAP 属性中的“验证服务器证书”、选择受信任的根证书颁发机构(Root CA),并指定客户端应期望的确切服务器名称。在 Apple 设备上,配置文件必须明确列出受信任的证书。

最佳实践

  1. 强制服务器验证:部署 PEAP 时,切勿在未配置客户端验证 RADIUS 服务器证书的情况下进行。这是防御“邪恶双胞胎”(evil twin)攻击的首要防线。
  2. 自动化证书生命周期:使用 EAP-TLS 时,应通过 MDM 使用 SCEP 或 NDES 自动执行客户端证书的注册和更新。手动证书管理难以扩展,且会导致突发性的身份验证失败。
  3. 按身份进行隔离:使用 RADIUS 属性根据验证的身份分配 VLAN。员工设备和 POS 终端应验证到同一个 SSID,但最终落在不同的 VLAN 上。
  4. 为物联网(IoT)做好规划:大多数 IoT 设备缺乏 802.1X 客户端。对于这些设备,请使用 MAC 地址绕过认证(MAB),但必须将其严格隔离在专用的 IoT VLAN 上。

故障排查与风险缓解

当设备无法连接时,问题几乎总是出在客户端配置或证书链上。

  • “已连接,无互联网”:这通常表明 VLAN 分配失败或身份验证后出现 DHCP 问题。请检查 RADIUS 日志以确认 Access-Accept 消息中是否包含了正确的 Tunnel-Private-Group-Id。
  • Windows 11 上的静默失败:最近的 Windows 11 功能更新(如 24H2)改变了原生客户端处理 EAP-TLS 回退的方式。在广泛部署之前,请务必针对新的操作系统版本测试配置文件。
  • 证书过期:如果一批设备突然掉网,请检查客户端证书的有效期。确保您的 MDM 在证书过期之前成功对其进行了更新。

投资回报率(ROI)与业务影响

迁移到配置了正确客户端的 802.1X 可以带来可衡量的业务价值。通过消除共享密码(预共享密钥/PSK),您可以彻底免除在员工离职时轮换密码的操作开销。转向 EAP-TLS 可以完全消除密码重置工单,从而为服务台释放大量的生产力时间。

此外,802.1X 允许在单个 SSID 上实现基于身份的网络隔离。无需为 Guest WiFi 、员工和运营广播独立的网络,单个 SSID 即可根据客户端的凭据安全地路由流量。这减少了信道干扰并提高了整体网络性能,直接支持了 Purple 的云端覆盖方法来进行与硬件无关的网络管理。如需更深入地了解分析,请探索我们的 WiFi Analytics 功能。

मुख्य परिभाषाएं

802.1X Supplicant

क्लाइंट डिवाइस पर वह सॉफ्टवेयर घटक जो IEEE 802.1X संरक्षित नेटवर्क में शामिल होने के लिए आवश्यक ऑथेंटिकेशन प्रक्रिया को संभालता है।

IT टीमें supplicant को यह परिभाषित करने के लिए कॉन्फ़िगर करती हैं कि कोई डिवाइस नेटवर्क पर अपनी पहचान कैसे प्रमाणित करता है।

Authenticator

नेटवर्क डिवाइस (स्विच या एक्सेस पॉइंट) जो तब तक ट्रैफ़िक को ब्लॉक करता है जब तक कि supplicant सफलतापूर्वक ऑथेंटिकेट नहीं हो जाता।

Cisco Meraki या HPE Aruba जैसे वेंडर का हार्डवेयर authenticator के रूप में कार्य करता है, जो डिवाइस और सर्वर के बीच मैसेज को रिले करता है।

RADIUS

रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस (Remote Authentication Dial-In User Service)। वह सर्वर जो supplicant द्वारा प्रदान किए गए क्रेडेंशियल्स को सत्यापित करता है।

RADIUS सर्वर एक्सेस प्रदान करने से पहले Okta या Microsoft Entra ID जैसी डायरेक्टरी के विरुद्ध पहचान की जाँच करता है।

EAP-TLS

ट्रांसपोर्ट लेयर सिक्योरिटी के साथ एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल (Extensible Authentication Protocol with Transport Layer Security)। एक ऑथेंटिकेशन विधि जिसमें क्लाइंट और सर्वर दोनों के डिजिटल सर्टिफिकेट की आवश्यकता होती है।

इसे एंटरप्राइज नेटवर्क के लिए सबसे सुरक्षित तरीका माना जाता है, जिससे पासवर्ड की आवश्यकता समाप्त हो जाती है।

PEAP

प्रोटेक्टेड एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल (Protected Extensible Authentication Protocol)। एक ऑथेंटिकेशन विधि जो पासवर्ड-आधारित ऑथेंटिकेशन को सुरक्षित रखने के लिए एक सुरक्षित TLS टनल बनाती है।

आमतौर पर BYOD परिवेशों में उपयोग किया जाता है जहाँ अनमैनेज्ड डिवाइसेस पर क्लाइंट सर्टिफिकेट तैनात करना बहुत जटिल होता है।

EAPOL

Extensible Authentication Protocol over LAN. यह सप्लिकेंट (supplicant) और ऑथेंटिकेटर (authenticator) के बीच EAP संदेशों को संपुटित (encapsulate) करने के लिए उपयोग किया जाने वाला प्रोटोकॉल है।

ऑथेंटिकेशन से पहले, EAPOL एकमात्र ऐसा ट्रैफ़िक प्रकार है जिसे authenticator पोर्ट के माध्यम से जाने की अनुमति देता है।

MAC Authentication Bypass (MAB)

एक फ़ॉलबैक प्रमाणीकरण विधि जहां नेटवर्क डिवाइस के MAC एड्रेस को उसकी पहचान के रूप में उपयोग करता है।

उन प्रिंटर, कैमरों और IoT उपकरणों के लिए उपयोग किया जाता है जिनमें 802.1X सप्लिकेंट नहीं होता है।

VLAN असाइनमेंट

एक प्रमाणित डिवाइस को गतिशील रूप से किसी विशिष्ट वर्चुअल नेटवर्क सेगमेंट पर रखने की प्रक्रिया।

RADIUS सर्वर ऑथेंटिकेटर को बताता है कि सप्लिकेंट की पहचान के आधार पर कौन सा VLAN असाइन करना है।

हल किए गए उदाहरण

एक 200 कमरों वाले होटल को अपने स्टाफ नेटवर्क को सुरक्षित करने की आवश्यकता है। वर्तमान में वे एक शेयर्ड पासवर्ड के साथ WPA2-Personal का उपयोग कर रहे हैं और 802.1X पर जाना चाहते हैं। स्टाफ शेड्यूलिंग के लिए कॉर्पोरेट-स्वामित्व वाले Windows लैपटॉप और पर्सनल Android फोन के मिश्रण का उपयोग करता है। उन्हें supplicants को कैसे कॉन्फ़िगर करना चाहिए?

होटल को एक हाइब्रिड दृष्टिकोण अपनाना चाहिए। कॉर्पोरेट Windows लैपटॉप के लिए, उन्हें Microsoft Intune के माध्यम से कॉन्फ़िगर किए गए नेटिव Windows supplicant का उपयोग करना चाहिए। MDM प्रोफाइल को EAP-TLS सेटिंग्स को लागू करना चाहिए, Root CA इंस्टॉल करना चाहिए, और SCEP के माध्यम से क्लाइंट सर्टिफिकेट एनरोलमेंट को ऑटोमेट करना चाहिए। पर्सनल Android फोन के लिए, उन्हें सेल्फ-सर्विस पोर्टल के माध्यम से एक थर्ड-पार्टी ऑनबोर्डिंग एजेंट (जैसे SecureW2) तैनात करना चाहिए। स्टाफ सदस्य अपने Microsoft Entra ID क्रेडेंशियल का उपयोग करके पोर्टल में लॉग इन करता है, और एजेंट PEAP-MSCHAPv2 के लिए नेटिव Android supplicant को ऑटोमैटिक रूप से कॉन्फ़िगर करता है, जिससे सर्वर सर्टिफिकेट सत्यापन सुरक्षित रूप से लॉक हो जाता है।

परीक्षक की टिप्पणी: यह दृष्टिकोण सुरक्षा और परिचालन संबंधी वास्तविकता के बीच संतुलन बनाता है। जहाँ MDM कंट्रोल मौजूद है, वहाँ EAP-TLS लागू किया जाता है, जो अधिकतम सुरक्षा प्रदान करता है। BYOD के लिए PEAP का उपयोग किया जाता है जहाँ क्लाइंट सर्टिफिकेट डिस्ट्रीब्यूशन जटिल होता है, लेकिन ऑनबोर्डिंग एजेंट यह सुनिश्चित करता है कि supplicant सुरक्षित रूप से कॉन्फ़िगर किया गया है, जिससे अनधिकृत एक्सेस पॉइंट्स के जोखिम को कम किया जा सके।

50 स्टोर वाली एक बड़ी रिटेल चेन नए मोबाइल पॉइंट-ऑफ-सेल (POS) टैबलेट पेश कर रही है। PCI DSS के लिए सख्त नेटवर्क आइसोलेशन की आवश्यकता है। supplicant कॉन्फ़िगरेशन को अनुपालन (compliance) कैसे सुनिश्चित करना चाहिए?

टैबलेट को MDM के माध्यम से प्रबंधित किया जाना चाहिए। MDM एक नेटिव supplicant कॉन्फ़िगरेशन प्रोफ़ाइल को पुश करता है जो EAP-TLS को लागू करता है। प्रत्येक टैबलेट को एक यूनिक क्लाइंट सर्टिफिकेट मिलता है जिसमें एक एट्रिब्यूट होता है जो इसे POS डिवाइस के रूप में पहचानता है। जब टैबलेट का supplicant ऑथेंटिकेट करता है, तो RADIUS सर्वर इस एट्रिब्यूट को पढ़ता है और विशेष रूप से PCI-अनुपालन वाले नेटवर्क सेगमेंट के लिए एक VLAN असाइनमेंट वापस करता है। supplicant कॉन्फ़िगरेशन को लॉक डाउन किया जाना चाहिए ताकि स्टोर स्टाफ नेटवर्क सेटिंग्स को बदल न सके।

परीक्षक की टिप्पणी: वायरलेस नेटवर्क पर PCI अनुपालन प्राप्त करने के लिए सर्टिफिकेट-आधारित VLAN असाइनमेंट के साथ EAP-TLS का उपयोग करना सबसे मानक तरीका है। यह नेटवर्क सेगमेंटेशन से मानवीय त्रुटि को दूर करता है और यह सुनिश्चित करता है कि डिवाइस गलती से कम सुरक्षित स्टाफ या [Retail](/industries/retail) गेस्ट नेटवर्क से न जुड़ सके।

अभ्यास प्रश्न

Q1. आपका संगठन एक नए स्टाफ BYOD नेटवर्क के लिए PEAP-MSCHAPv2 तैनात कर रहा है। परीक्षण के दौरान, आप देखते हैं कि डिवाइस उसी SSID को प्रसारित करने वाले परीक्षण एक्सेस पॉइंट से कनेक्ट हो सकते हैं, भले ही वह आपके RADIUS सर्वर से कनेक्ट न हो। सप्लिकेंट कॉन्फ़िगरेशन का कौन सा चरण छूट गया था?

संकेत: विचार करें कि सप्लिकेंट MSCHAPv2 क्रेडेंशियल भेजने से पहले नेटवर्क की पहचान को कैसे सत्यापित करता है।

मॉडल उत्तर देखें

सप्लिकेंट को सर्वर प्रमाणपत्र को सत्यापित करने के लिए कॉन्फ़िगर नहीं किया गया था। PEAP में, सप्लिकेंट को विशेष रूप से उस रूट CA पर भरोसा करने के लिए कॉन्फ़िगर किया जाना चाहिए जिसने RADIUS सर्वर का प्रमाणपत्र जारी किया है, और सर्वर के डोमेन नाम को सत्यापित करना चाहिए। इसके बिना, सप्लिकेंट किसी भी ऐसे सर्वर के साथ एक TLS टनल स्थापित करेगा जो प्रमाणपत्र प्रस्तुत करता है, जिससे उपयोगकर्ता के क्रेडेंशियल किसी दुर्भावनापूर्ण एक्सेस पॉइंट के सामने उजागर हो जाते हैं।

Q2. एक विश्वविद्यालय अपने प्रबंधित Windows लैपटॉप बेड़े को PEAP से EAP-TLS पर माइग्रेट कर रहा है। वे MDM के माध्यम से नया कॉन्फ़िगरेशन प्रोफाइल पुश करते हैं, लेकिन सभी डिवाइस प्रमाणित होने में विफल रहते हैं। RADIUS लॉग 'EAP-TLS failed SSL/TLS handshake' दिखाते हैं। इसका सबसे संभावित कारण क्या है?

संकेत: EAP-TLS के लिए पारस्परिक प्रमाणीकरण की आवश्यकता होती है। क्लाइंट को ऐसी क्या आवश्यकता होती है जिसकी उसे PEAP के लिए आवश्यकता नहीं थी?

मॉडल उत्तर देखें

क्लाइंट डिवाइसों में एक वैध क्लाइंट प्रमाणपत्र की कमी है। EAP-TLS के लिए आवश्यक है कि सप्लिकेंट RADIUS सर्वर को एक प्रमाणपत्र प्रस्तुत करे। MDM प्रोफ़ाइल को न केवल EAP विधि को TLS पर सेट करने के लिए कॉन्फ़िगर किया जाना चाहिए, बल्कि प्रमाणीकरण का प्रयास करने से पहले संगठन के PKI से क्लाइंट प्रमाणपत्र का अनुरोध करने और इंस्टॉल करने के लिए SCEP जैसे प्रोटोकॉल को ट्रिगर करने के लिए भी कॉन्फ़िगर किया जाना चाहिए।

Q3. आपको [Healthcare](/industries/healthcare) परिवेश में 50 स्मार्ट टीवी को नेटवर्क से कनेक्ट करने की आवश्यकता है। टीवी केवल WPA2-Personal (प्री-शेयर्ड की) का समर्थन करते हैं और उनमें 802.1X सप्लिकेंट नहीं है। स्टाफ उपकरणों के लिए 802.1X बनाए रखते हुए आप उनकी पहुंच को कैसे सुरक्षित करते हैं?

संकेत: यदि डिवाइस EAP पर बात नहीं कर सकता है, तो ऑथेंटिकेटर को उसकी पहचान दूसरे तरीके से करनी होगी।

मॉडल उत्तर देखें

आपको MAC Authentication Bypass (MAB) का उपयोग करना चाहिए। ऑथेंटिकेटर स्मार्ट टीवी के MAC एड्रेस का उपयोग उपयोगकर्ता नाम और पासवर्ड के रूप में करेगा जो RADIUS सर्वर को भेजा जाता है। चूंकि MAC एड्रेस को स्पूफ़ (spoof) किया जा सकता है, इसलिए RADIUS सर्वर को इन उपकरणों को एक अत्यधिक प्रतिबंधित, पृथक IoT VLAN में असाइन करने के लिए कॉन्फ़िगर किया जाना चाहिए जो केवल आवश्यक ट्रैफ़िक की अनुमति देता है।

इस श्रृंखला में आगे पढ़ें

Server RADIUS: व्यवसायों के लिए एक व्यापक गाइड

यह गाइड IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और CTOs को एंटरप्राइज WiFi के लिए server RADIUS प्रमाणीकरण पर एक निश्चित तकनीकी संदर्भ प्रदान करती है। इसमें AAA फ्रेमवर्क, 802.1X आर्किटेक्चर, EAP विधि चयन, क्लाउड बनाम ऑन-प्रिमाइसेस डिप्लॉयमेंट के बीच समझौता, और डायनेमिक VLAN असाइनमेंट शामिल हैं। हॉस्पिटैलिटी, रिटेल, इवेंट्स और सार्वजनिक क्षेत्र के वेन्यू ऑपरेटरों को इसमें व्यावहारिक कार्यान्वयन मार्गदर्शन, वास्तविक दुनिया के केस स्टडीज और असुरक्षित प्री-शेयर्ड कीज़ से एक सुरक्षित, पहचान-आधारित नेटवर्क एक्सेस कंट्रोल आर्किटेक्चर पर माइग्रेट करने के लिए आवश्यक निर्णय फ्रेमवर्क मिलेंगे।

गाइड पढ़ें →

Aruba ClearPass बनाम Purple WiFi: सुविधाओं और सह-तैनाती (Co-deployment) की तुलना

Aruba ClearPass और Purple WiFi के सह-तैनाती आर्किटेक्चर का विवरण देने वाली एक व्यापक तकनीकी मार्गदर्शिका। इसमें RADIUS प्रॉक्सी कॉन्फ़िगरेशन, डायनेमिक VLAN असाइनमेंट, और एंटरप्राइज़ NAC के साथ सुरक्षित, एनालिटिक्स-संचालित गेस्ट नेटवर्क प्रदान करने के लिए सर्वोत्तम अभ्यास शामिल हैं।

गाइड पढ़ें →

Cisco ISE बनाम Purple WiFi: वे कैसे तुलना करते हैं और एक साथ कैसे काम करते हैं

यह मार्गदर्शिका बताती है कि कैसे Cisco ISE और Purple WiFi एंटरप्राइज़ नेटवर्क में अलग लेकिन पूरक भूमिकाएं निभाते हैं। यह विवरण देता है कि सुरक्षित 802.1X कॉर्पोरेट एक्सेस के लिए Cisco ISE का उपयोग कैसे करें, जबकि GDPR-अनुरूप अतिथि WiFi, मार्केटिंग एनालिटिक्स और CRM एकीकरण के लिए Purple का लाभ उठाएं।

गाइड पढ़ें →