WiFi प्रमाणपत्र प्रमाणीकरण: डिजिटल प्रमाणपत्र वायरलेस नेटवर्क को कैसे सुरक्षित करते हैं
यह आधिकारिक गाइड विस्तार से बताती है कि कैसे X.509 डिजिटल प्रमाणपत्र और EAP-TLS एंटरप्राइज WiFi में कमजोर पासवर्ड को बदलते हैं। यह नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को व्यावहारिक कार्यान्वयन कदम, PKI आर्किटेक्चर डिजाइन और व्यावसायिक ROI विश्लेषण प्रदान करता है।
इस गाइड को सुनें
पॉडकास्ट ट्रांसक्रिप्ट देखें
📚 हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi Security Guide →
- कार्यकारी सारांश
- तकनीकी गहन विश्लेषण: विश्वास का आर्किटेक्चर
- X.509 प्रमाणपत्र और PKI पदानुक्रम
- 802.1X और EAP-TLS प्रमाणीकरण प्रवाह
- पहचान पारिस्थितिकी तंत्र में Purple की भूमिका
- कार्यान्वयन गाइड
- 1. PKI और RADIUS इन्फ्रास्ट्रक्चर डिजाइन करें
- 2. प्रमाणपत्र नामांकन को स्वचालित करें
- 3. नेटवर्क कॉन्फ़िगरेशन और सेगमेंटेशन
- सर्वोत्तम अभ्यास
- समस्या निवारण और जोखिम शमन
- ROI और व्यावसायिक प्रभाव

कार्यकारी सारांश
एंटरप्राइज वायरलेस नेटवर्क में प्री-शेयर्ड की (PSK) का युग व्यावहारिक रूप से समाप्त हो चुका है। कॉर्पोरेट परिवेशों, हॉस्पिटैलिटी स्थलों और रिटेल श्रृंखलाओं की देखरेख करने वाले IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और CTOs के लिए, साझा पासवर्ड पर निर्भर रहना अस्वीकार्य जोखिम, परिचालन ओवरहेड और अनुपालन विफलताओं को जन्म देता है। WiFi प्रमाणपत्र प्रमाणीकरण—विशेष रूप से IEEE 802.1X और EAP-TLS के माध्यम से—अनुमान लगाने योग्य पासवर्ड को क्रिप्टोग्राफिक रूप से सुरक्षित X.509 डिजिटल प्रमाणपत्रों से बदल देता है।
गणितीय रूप से किसी पहचान को एक विशिष्ट डिवाइस से जोड़कर, प्रमाणपत्र प्रमाणीकरण पारस्परिक प्रमाणीकरण (mutual authentication), ज़ीरो-ट्रस्ट नेटवर्क एक्सेस (ZTNA) और तत्काल निरस्तीकरण (revocation) को सक्षम बनाता है। यह गाइड इस बात पर एक निश्चित तकनीकी संदर्भ प्रदान करती है कि डिजिटल प्रमाणपत्र वायरलेस नेटवर्क को कैसे सुरक्षित करते हैं, जिसमें अंतर्निहित पब्लिक की इन्फ्रास्ट्रक्चर (PKI), परिनियोजन (deployment) आर्किटेक्चर और प्रमाणपत्र-समर्थित मॉडल में संक्रमण के ठोस व्यावसायिक प्रभाव का विवरण दिया गया है। कॉर्पोरेट नेटवर्क के साथ Guest WiFi का लाभ उठाने वाले संगठनों के लिए, मजबूत पहचान प्रबंधन बनाए रखते हुए इन परिवेशों को ठीक से विभाजित (segment) करना एक महत्वपूर्ण अनुपालन जनादेश है।
तकनीकी गहन विश्लेषण: विश्वास का आर्किटेक्चर
X.509 प्रमाणपत्र और PKI पदानुक्रम
WiFi प्रमाणपत्र प्रमाणीकरण के मूल में X.509 डिजिटल प्रमाणपत्र है। पासवर्ड के विपरीत, प्रमाणपत्र कोई साझा रहस्य (shared secret) नहीं है। यह असममित क्रिप्टोग्राफी (asymmetric cryptography) पर निर्भर करता है: प्रमाणपत्र में एम्बेडेड एक पब्लिक की और डिवाइस के हार्डवेयर (जैसे TPM या Secure Enclave) में सुरक्षित रूप से संग्रहीत एक प्राइवेट की।
इन प्रमाणपत्रों को नियंत्रित करने वाला ट्रस्ट मॉडल पब्लिक की इन्फ्रास्ट्रक्चर (PKI) है। एक एंटरप्राइज परिवेश में, बहु-स्तरीय (multi-tier) PKI पदानुक्रम सर्वोत्तम अभ्यास है:
- रूट सर्टिफिकेट अथॉरिटी (Root CA): अंतिम ट्रस्ट एंकर, जिसे समझौते से बचाने के लिए ऑफलाइन रखा जाता है।
- इंटरमीडिएट CA (Intermediate CA): रूट CA द्वारा जारी किया गया, यह सर्वर एंड एंटिटीज के लिए सक्रिय रूप से प्रमाणपत्र जारी करने और रद्द करने के लिए ऑनलाइन रहता है।
- एंड-एंटिटी प्रमाणपत्र (End-Entity Certificates): क्लाइंट डिवाइस (लैपटॉप, फोन, IoT सेंसर) और इन्फ्रास्ट्रक्चर (RADIUS सर्वर, एक्सेस पॉइंट) पर तैनात किए जाते हैं।

802.1X और EAP-TLS प्रमाणीकरण प्रवाह
एंटरप्राइज WiFi सुरक्षा पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए IEEE 802.1X मानक पर निर्भर करती है। जब इसे EAP-TLS (एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल - ट्रांसपोर्ट लेयर सिक्योरिटी) के साथ जोड़ा जाता है, तो यह पारस्परिक प्रमाणीकरण (mutual authentication) प्रदान करता है।
- एसोसिएशन (Association): क्लाइंट डिवाइस एक्सेस पॉइंट (प्रमाणीकर्ता) से जुड़ता है। पोर्ट स्तर पर नेटवर्क एक्सेस को ब्लॉक कर दिया जाता है।
- पहचान अनुरोध (Identity Request): AP क्लाइंट की पहचान का अनुरोध करता है और EAP ट्रैफ़िक को RADIUS सर्वर (प्रमाणीकरण सर्वर) पर प्रॉक्सी करता है।
- सर्वर प्रमाणीकरण (Server Authentication): RADIUS सर्वर क्लाइंट को अपना प्रमाणपत्र प्रस्तुत करता है। क्लाइंट अपने विश्वसनीय रूट CAs के खिलाफ सर्वर के प्रमाणपत्र को सत्यापित करता है, जिससे दुष्ट AP (Evil Twin) हमलों को रोका जा सकता है।
- क्लाइंट प्रमाणीकरण (Client Authentication): क्लाइंट RADIUS सर्वर को अपना प्रमाणपत्र प्रस्तुत करता है। सर्वर प्रमाणपत्र के हस्ताक्षर, वैधता अवधि और निरस्तीकरण स्थिति को मान्य करता है।
- एक्सेस स्वीकृत (Access Granted): सफल पारस्परिक प्रमाणीकरण पर, RADIUS सर्वर एक
Access-Acceptसंदेश भेजता है, जिसमें अक्सर क्लाइंट को गतिशील रूप से एक विशिष्ट VLAN में असाइन करने के लिए विक्रेता-विशिष्ट विशेषताएँ (VSAs) शामिल होती हैं।

पहचान पारिस्थितिकी तंत्र में Purple की भूमिका
जबकि कॉर्पोरेट डिवाइस एंटरप्राइज PKI और EAP-TLS का उपयोग करते हैं, गेस्ट और BYOD (ब्रिंग योर ओन डिवाइस) उपयोगकर्ताओं को एक अलग दृष्टिकोण की आवश्यकता होती है। यह वह जगह है जहाँ Purple जैसे Guest WiFi प्लेटफॉर्म आर्किटेक्चर में एकीकृत होते हैं। Purple सार्वजनिक-सामने वाले SSIDs के लिए एक मजबूत पहचान प्रदाता के रूप में कार्य करता है, जो फर्स्ट-पार्टी डेटा कैप्चर करता है और Connect लाइसेंस के तहत OpenRoaming जैसी सेवाओं को सक्षम बनाता है। यह प्रमाणपत्र-सुरक्षित कॉर्पोरेट SSID से समझौता किए बिना मेहमानों के लिए निर्बाध, सुरक्षित ऑनबोर्डिंग सुनिश्चित करता है।
कार्यान्वयन गाइड
प्रमाणपत्र प्रमाणीकरण को तैनात करने के लिए आपके नेटवर्क, पहचान और डिवाइस प्रबंधन साइलो में सावधानीपूर्वक समन्वय की आवश्यकता होती।
1. PKI और RADIUS इन्फ्रास्ट्रक्चर डिजाइन करें
- दो-स्तरीय PKI तैनात करें: कभी भी फ्लैट PKI का उपयोग न करें। रूट CA को ऑफलाइन रखें।
- रेडंडेंट RADIUS लागू करें: एक एक्टिव-एक्टिव या एक्टिव-पैसिव क्लस्टर में कम से कम दो RADIUS सर्वर (जैसे, FreeRADIUS, Cisco ISE, Aruba ISE) तैनात करें।
- निरस्तीकरण जाँच कॉन्फ़िगर करें: CRL (प्रमाणपत्र निरस्तीकरण सूची) और OCSP (ऑनलाइन प्रमाणपत्र स्थिति प्रोटोकॉल) के बीच निर्णय लें। उच्च-सुरक्षा और कम-विलंबता (low-latency) आवश्यकताओं के लिए, OCSP अनिवार्य है।
2. प्रमाणपत्र नामांकन को स्वचालित करें
मैन्युअल प्रमाणपत्र प्रावधान स्केलेबल नहीं है। अपने PKI को अपने मोबाइल डिवाइस प्रबंधन (MDM) या यूनिफाइड एंडपॉइंट प्रबंधन (UEM) समाधान (जैसे, Microsoft Intune, Jamf) के साथ एकीकृत करें।
- डोमेन-शामिल और प्रबंधित उपकरणों पर स्वचालित रूप से प्रमाणपत्र भेजने के लिए SCEP (सरल प्रमाणपत्र नामांकन प्रोटोकॉल) या आधुनिक EST (सुरक्षित परिवहन पर नामांकन) का उपयोग करें।
- सुनिश्चित करें कि MDM पेलोड में क्लाइंट प्रमाणपत्र और RADIUS सर्वर के लिए विश्वसनीय रूट CA प्रमाणपत्र दोनों शामिल हों।
3. नेटवर्क कॉन्फ़िगरेशन और सेगमेंटेशन
- WPA3-Enterprise (या फ़ॉलबैक के रूप में WPA2-Enterprise) का उपयोग करने के लिए अपने WLAN नियंत्रकों और एक्सेस पॉइंट्स को कॉन्फ़िगर करें।
- माइक्रो-सेगमेंटेशन लागू करने के लिए डायनेमिक VLAN असाइनमेंट के लिए RADIUS प्रतिक्रियाओं को मैप करें।
- कॉर्पोरेट 802.1X SSID और आपके WiFi Analytics प्लेटफॉर्म द्वारा प्रबंधित कैप्टिव पोर्टल SSID के बीच सख्त फ़ायरवॉल अलगाव सुनिश्चित करें।
सर्वोत्तम अभ्यास
- वैधता अवधि संरेखित करें: अपने MDM चेक-इन और डिवाइस रिफ्रेश चक्रों के साथ संरेखित करने के लिए क्लाइंट प्रमाणपत्र जीवनकाल (जैसे, 1 वर्ष) सेट करें।
- OCSP प्रतिक्रियाओं को कैश करें: यदि बाहरी OCSP प्रत्युत्तरकर्ता (responder) अनुपलब्ध है, तो प्रमाणीकरण टाइमआउट को रोकने के लिए OCSP प्रतिक्रियाओं (OCSP Stapling) को कैश करने के लिए अपने RADIUS सर्वर को कॉन्फ़िगर करें।
- एज की निगरानी करें: 802.1X टाइमआउट और अस्वीकृति दरों की निगरानी के लिए अपने नेटवर्क प्रबंधन सिस्टम का उपयोग करें। अचानक वृद्धि अक्सर एक समाप्त हो चुके इंटरमीडिएट CA या गलत तरीके से कॉन्फ़िगर किए गए MDM पेलोड को इंगित करती है।
- OpenRoaming अपनाएं: गेस्ट नेटवर्क के लिए, Passpoint/OpenRoaming तकनीकों का लाभ उठाएं जहां Purple पहचान प्रदाता के रूप में कार्य करता है, जिससे सार्वजनिक उपयोगकर्ताओं को प्रमाणपत्र जैसी निर्बाध रोमिंग मिलती है।
समस्या निवारण और जोखिम शमन
| विफलता मोड | मूल कारण | शमन रणनीति |
|---|---|---|
| क्लाइंट सर्वर प्रमाणपत्र को अस्वीकार करता है | RADIUS सर्वर का रूट CA क्लाइंट के ट्रस्ट स्टोर में नहीं है। | 802.1X लागू करने से पहले MDM पेलोड के माध्यम से रूट CA भेजें। |
| प्रमाणीकरण का समय समाप्त हो गया (Timeout) | RADIUS सर्वर OCSP प्रत्युत्तरकर्ता तक नहीं पहुंच सकता है या CRL बहुत बड़ा है। | RADIUS सर्वर पर OCSP कैशिंग लागू करें; सुनिश्चित करें कि OCSP प्रत्युत्तरकर्ता अत्यधिक उपलब्ध हो। |
| दुष्ट AP (Rogue AP) हमले | क्लाइंट सर्वर प्रमाणपत्र सत्यापन को बायपास करने के लिए कॉन्फ़िगर किए गए हैं। | MDM सप्लीकेंट प्रोफ़ाइल में सख्त सर्वर सत्यापन लागू करें। उपयोगकर्ताओं को कभी भी अज्ञात प्रमाणपत्रों पर "Trust" क्लिक करने की अनुमति न दें। |
| VLAN असाइनमेंट विफल रहता है | RADIUS VSAs स्विच/AP कॉन्फ़िगरेशन से मेल नहीं खाते हैं। | अपने नेटवर्क हार्डवेयर विक्रेताओं के बीच VSA नामकरण परंपराओं को मानकीकृत करें। |
ROI और व्यावसायिक प्रभाव
WiFi प्रमाणपत्र प्रमाणीकरण पर संक्रमण एंटरप्राइज ऑपरेटरों के लिए मापने योग्य व्यावसायिक परिणाम प्रदान करता है:
- कम हेल्पडेस्क ओवरहेड: पासवर्ड रीसेट IT हेल्पडेस्क टिकटों का 30% तक हिस्सा होते हैं। प्रमाणपत्र ऑटो-नामांकन WiFi पासवर्ड से संबंधित सहायता कॉल को समाप्त करता है।
- अनुपालन त्वरण: PCI-DSS आवश्यकता 8 सभी उपयोगकर्ताओं के लिए विशिष्ट आईडी को अनिवार्य बनाती है। EAP-TLS इस बात का एक क्रिप्टोग्राफिक ऑडिट ट्रेल प्रदान करता है कि वास्तव में किस डिवाइस ने नेटवर्क तक पहुंच बनाई, जिससे रिटेल और हॉस्पिटैलिटी परिवेशों में अनुपालन ऑडिट सरल हो जाता है।
- उल्लंघन नियंत्रण: किसी डिवाइस के खो जाने या चोरी हो जाने की स्थिति में, एक एकल प्रमाणपत्र को रद्द करने से नेटवर्क एक्सेस तुरंत समाप्त हो जाता, जबकि एक समझौता किए गए PSK के लिए वैश्विक पासवर्ड रोटेशन की आवश्यकता होती है।
मुख्य परिभाषाएं
EAP-TLS
ट्रांसपोर्ट लेयर सिक्योरिटी के साथ एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल। सबसे सुरक्षित WiFi प्रमाणीकरण विधि, जिसके लिए क्लाइंट और सर्वर दोनों पर डिजिटल प्रमाणपत्र की आवश्यकता होती है।
इसका उपयोग तब किया जाता है जब कोई संगठन ज़ीरो-ट्रस्ट नेटवर्क एक्सेस को अनिवार्य करता है और पासवर्ड-आधारित कमजोरियों को समाप्त करना चाहता है।
PKI (Public Key Infrastructure)
डिजिटल प्रमाणपत्र बनाने, प्रबंधित करने, वितरित करने और रद्द करने के लिए आवश्यक हार्डवेयर, सॉफ्टवेयर, नीतियों और प्रक्रियाओं का ढांचा।
वह बुनियादी आर्किटेक्चर जिसे IT टीमों को प्रमाणपत्र-आधारित WiFi तैनात करने से पहले बनाना या खरीदना होगा।
RADIUS
रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस। एक नेटवर्किंग प्रोटोकॉल जो केंद्रीकृत प्रमाणीकरण, प्राधिकरण और लेखांकन (AAA) प्रबंधन प्रदान करता है।
वह सर्वर जो वास्तविक 'अनुमति दें या अस्वीकार करें' निर्णय लेने के लिए आपके WiFi एक्सेस पॉइंट्स और आपके Active Directory/PKI के बीच बैठता है।
802.1X
पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल (PNAC) के लिए एक IEEE मानक। यह उन उपकरणों को एक प्रमाणीकरण तंत्र प्रदान करता है जो LAN या WLAN से जुड़ना चाहते हैं।
एक्सेस पॉइंट पर कॉन्फ़िगर किया गया प्रोटोकॉल जो नेटवर्क ट्रैफ़िक को तब तक ब्लॉक करता है जब तक कि RADIUS सर्वर यह पुष्टि नहीं कर देता कि डिवाइस प्रमाणित है।
OCSP (Online Certificate Status Protocol)
वास्तविक समय में X.509 डिजिटल प्रमाणपत्र की निरस्तीकरण स्थिति प्राप्त करने के लिए उपयोग किया जाने वाला एक इंटरनेट प्रोटोकॉल।
चोरी हुए डिवाइस के प्रमाणपत्र को तुरंत अस्वीकार करने को सुनिश्चित करने के लिए एंटरप्राइज परिवेशों में CRLs की तुलना में इसे प्राथमिकता दी जाती है।
MDM / UEM
मोबाइल डिवाइस प्रबंधन / यूनिफाइड एंडपॉइंट प्रबंधन। कॉर्पोरेट उपकरणों के लिए नीतियों को प्रबंधित करने, सुरक्षित करने और तैनात करने के लिए उपयोग किया जाने वाला सॉफ्टवेयर।
बिना मैन्युअल IT हस्तक्षेप के लैपटॉप और फोन पर डिजिटल प्रमाणपत्र भेजने के लिए उपयोग किया जाने वाला वितरण तंत्र।
Supplicant
एंड-यूज़र डिवाइस पर सॉफ़्टवेयर क्लाइंट जो 802.1X प्रमाणीकरण प्रक्रिया को संभालता है।
यह सुनिश्चित करने के लिए MDM के माध्यम से कॉन्फ़िगर किया गया कि डिवाइस जानता है कि कौन से प्रमाणपत्र प्रस्तुत करने हैं और किन RADIUS सर्वरों पर भरोसा करना है।
VSA (Vendor-Specific Attribute)
नेटवर्क हार्डवेयर को विशिष्ट निर्देश प्रदान करने के लिए RADIUS संदेशों में पारित कस्टम विशेषताएँ, जैसे कि एक विशिष्ट VLAN असाइन करना।
उपयोगकर्ताओं को उनके प्रमाणपत्र के आधार पर गतिशील रूप से विभाजित करने के लिए उपयोग किया जाता है (जैसे, एक प्रतिबंधित VLAN पर IoT सेंसर और कॉर्पोरेट VLAN पर CEO का लैपटॉप रखना)।
हल किए गए उदाहरण
एक 400-कमरों वाले लक्जरी होटल को अपने कर्मचारियों के टैबलेट और POS टर्मिनलों के लिए अपने बैक-ऑफ-हाउस कॉर्पोरेट WiFi को सुरक्षित करने की आवश्यकता है, साथ ही एक अलग गेस्ट नेटवर्क भी बनाए रखना है। वे वर्तमान में कर्मचारियों के लिए एकल WPA2-PSK का उपयोग करते हैं।
- दो-स्तरीय PKI और रेडंडेंट RADIUS सर्वर तैनात करें।\n2. सभी कर्मचारियों के टैबलेट और POS टर्मिनलों पर SCEP के माध्यम से डिवाइस प्रमाणपत्र भेजने के लिए होटल के MDM का उपयोग करें।\n3. EAP-TLS के साथ WPA3-Enterprise के लिए कॉर्पोरेट SSID को कॉन्फ़िगर करें।\n4. नेटवर्क को विभाजित करें: कॉर्पोरेट ट्रैफ़िक आंतरिक रूप से रूट होता है; गेस्ट ट्रैफ़िक एनालिटिक्स के लिए Purple के कैप्टिव पोर्टल द्वारा प्रबंधित एक अलग VLAN पर रूट होता है।
एक बड़े सार्वजनिक क्षेत्र के संगठन को अपने कॉर्पोरेट नेटवर्क पर 90-दिवसीय WiFi पासवर्ड रोटेशन नीतियों के कारण उच्च हेल्पडेस्क वॉल्यूम का सामना करना पड़ रहा है।
PEAP-MSCHAPv2 (उपयोगकर्ता नाम/पासवर्ड) से EAP-TLS (प्रमाणपत्र) पर संक्रमण करें। सभी Windows लैपटॉप पर Active Directory Certificate Services (AD CS) और Group Policy के माध्यम से 1-वर्षीय डिवाइस प्रमाणपत्र जारी करें। AD के खिलाफ प्रमाणपत्रों को सत्यापित करने के लिए RADIUS को कॉन्फ़िगर करें।
अभ्यास प्रश्न
Q1. आपका network monitoring tool आपको आपके [रिटेल](/industries/retail) स्टोरों में सभी 802.1X प्रमाणीकरणों के लिए अचानक 100% विफलता दर की चेतावनी देता है। RADIUS सर्वर लॉग 'Unknown CA' दिखाते हैं। सबसे संभावित कारण क्या है?
संकेत: अपने PKI पदानुक्रम में प्रमाणपत्रों के जीवनचक्र पर विचार करें।
मॉडल उत्तर देखें
RADIUS सर्वर पर स्थापित इंटरमीडिएट CA प्रमाणपत्र समाप्त हो गया है। जब इंटरमीडिएट CA समाप्त हो जाता है, तो RADIUS सर्वर अब क्लाइंट प्रमाणपत्रों के लिए ट्रस्ट की श्रृंखला को मान्य नहीं कर सकता है, जिससे सभी प्रमाणीकरण विफल हो जाते हैं। इसका शमन इंटरमीडिएट CA को नवीनीकृत करना और RADIUS सर्वर को अपडेट करना है।
Q2. आप एक नए कॉर्पोरेट मुख्यालय के लिए WiFi आर्किटेक्चर डिजाइन कर रहे हैं। आपको कॉर्पोरेट लैपटॉप, BYOD स्मार्टफोन और गेस्ट उपयोगकर्ताओं का समर्थन करने की आवश्यकता है। आपको SSIDs और प्रमाणीकरण की संरचना कैसे करनी चाहिए?
संकेत: नियम याद रखें: मेहमानों को प्रमाणपत्रों से अलग करें।
मॉडल उत्तर देखें
दो अलग-अलग SSIDs तैनात करें। 1) 'Corp-WiFi': कॉर्पोरेट लैपटॉप के लिए EAP-TLS के साथ WPA3-Enterprise का उपयोग करता है, जो MDM द्वारा भेजे गए प्रमाणपत्रों के माध्यम से प्रमाणित होता है। 2) 'Guest-WiFi': BYOD और मेहमानों के लिए Purple द्वारा प्रबंधित कैप्टिव पोर्टल के साथ एक ओपन नेटवर्क का उपयोग करता है, जो क्लाइंट अलगाव प्रदान करता है और सीधे इंटरनेट पर रूट करता है।
Q3. आपके [हेल्थकेयर](/industries/healthcare) नेटवर्क के ऑडिट के दौरान, ऑडिटर नोट करता है कि कॉर्पोरेट WiFi से कनेक्ट करते समय उपयोगकर्ताओं को कभी-कभी एक नए प्रमाणपत्र को 'स्वीकार' करने के लिए प्रेरित किया जाता है। यह एक सुरक्षा जोखिम क्यों है?
संकेत: इस बारे में सोचें कि पारस्परिक प्रमाणीकरण को किस चीज़ को रोकने के लिए डिज़ाइन किया गया है।
मॉडल उत्तर देखें
क्लाइंट सर्वर प्रमाणपत्र को सख्ती से सत्यापित करने के लिए कॉन्फ़िगर नहीं किए गए हैं। यदि उपयोगकर्ता मैन्युअल रूप से अज्ञात प्रमाणपत्रों को स्वीकार कर सकते हैं, तो एक हमलावर एक दुष्ट एक्सेस पॉइंट (Evil Twin) स्थापित कर सकता है और उपकरणों को कनेक्ट करने के लिए धोखा दे सकता है, जिससे संभावित रूप से ट्रैफ़िक को इंटरसेप्ट किया जा सकता है या क्रेडेंशियल चुराए जा सकते हैं। इसका समाधान एक सख्त MDM प्रोफ़ाइल भेजना है जो विश्वसनीय रूट CA को हार्डकोड करती है और उपयोगकर्ता ओवरराइड को रोकती है।
इस श्रृंखला में आगे पढ़ें
अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन को कॉन्फ़िगर करना
यह तकनीकी संदर्भ गाइड एंटरप्राइज़ अतिथि और स्टाफ WiFi नेटवर्क के लिए RADIUS ऑथेंटिकेशन के आर्किटेक्चर, कॉन्फ़िगरेशन और डिप्लॉयमेंट की रूपरेखा तैयार करती है। यह नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को सुरक्षित, स्केलेबल वायरलेस एक्सेस कंट्रोल सिस्टम बनाने के लिए आवश्यक सटीक प्रोटोकॉल, सुरक्षा मानक और ट्रबलशूटिंग कार्यप्रणाली प्रदान करती है।
Passpoint और OpenRoaming: संपूर्ण गाइड
यह तकनीकी संदर्भ गाइड एंटरप्राइज़ WiFi नेटवर्क के भीतर Passpoint (हॉटस्पॉट 2.0) और WBA OpenRoaming फ्रेमवर्क का एक व्यापक विश्लेषण प्रदान करती है। यह सुरक्षित, निर्बाध अतिथि कनेक्टिविटी स्थापित करने के लिए आवश्यक बुनियादी ऑथेंटिकेशन प्रोटोकॉल, आर्किटेक्चरल घटकों और परिनियोजन रणनीतियों का विवरण देती है। नेटवर्क आर्किटेक्ट और IT लीडर्स सीखेंगे कि कैसे इन मानकों को डिज़ाइन, लागू और ट्रबलशूट किया जाए ताकि एंटरप्राइज़-ग्रेड सुरक्षा बनाए रखते हुए मैनुअल लॉगिन बाधाओं को समाप्त किया जा सके।
उच्च शिक्षा में सुरक्षित BYOD और नेटवर्क नामांकन के लिए SCEP को कैसे लागू करें
यह तकनीकी मार्गदर्शिका नेटवर्क आर्किटेक्ट्स और IT प्रबंधकों को उच्च शिक्षा परिसर नेटवर्क को सुरक्षित करने के लिए SCEP-आधारित प्रमाणपत्र नामांकन को तैनात करने के लिए एक वेंडर-न्यूट्रल ब्लूप्रिंट प्रदान करती है। यह विवरण देती है कि पासवर्ड-आधारित PEAP से 802.1X EAP-TLS पर कैसे माइग्रेट करें, BYOD ऑनबोर्डिंग को स्वचालित करें, और मजबूत VLAN सेगमेंटेशन लागू करें।