मुख्य सामग्री पर जाएं

सुरक्षित BYOD WiFi: Passpoint प्रमाणपत्र ऑनबोर्डिंग बनाम xPSK (iPSK)

ज़ीरो-टच Passpoint EAP-TLS प्रमाणपत्रों बनाम वेंडर-विशिष्ट xPSK (iPSK/easyPSK, DPSK, PPSK, MPSK) का उपयोग करके अप्रबंधित कर्मचारियों और छात्रों के उपकरणों (BYOD) को सुरक्षित करने पर IT टीमों के लिए एक व्यापक तकनीकी गाइड।

By Iain JewittPublished
📖 5 मिनट का पाठ972 शब्द

Video overview

हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi सुरक्षा गाइड

ब्रिंग योर ओन डिवाइस (BYOD) प्रोग्राम कॉर्पोरेट ऑफिसों, स्वास्थ्य सेवा सुविधाओं और उच्च शिक्षा परिसरों में मानक हैं। हालांकि, बिना प्रबंधित स्मार्टफोन, टैबलेट और लैपटॉप को एंटरप्राइज नेटवर्क से जोड़ना नेटवर्क एडमिनिस्ट्रेटर्स के लिए एक बुनियादी सुरक्षा चुनौती पेश करता है।

पुराने WPA2/3-Personal प्री-शेयर्ड कीज़ (PSKs) कर्मचारियों के बीच जल्दी से लीक हो जाते हैं और नेटवर्क को अनधिकृत पहुंच और पैकेट निरीक्षण के प्रति संवेदनशील छोड़ देते हैं। इसके विपरीत, पारंपरिक 802.1X EAP-TLS सर्टिफिकेट एनरोलमेंट अक्सर तब भारी हेल्पडेस्क वॉल्यूम उत्पन्न करता है जब इसे मोबाइल डिवाइस मैनेजमेंट (MDM) एजेंटों के बिना व्यक्तिगत डिवाइसों पर तैनात किया जाता है।

ऑपरेशनल ओवरहेड बढ़ाए बिना BYOD डिवाइसों को सुरक्षित करने के लिए, नेटवर्क इंजीनियरिंग टीमें दो आधुनिक आर्किटेक्चरल पैटर्न में से चुनती हैं: Passpoint (Hotspot 2.0) सर्टिफिकेट ऑनबोर्डिंग और वेंडर-स्पेसिफिक xPSK (आइडेंटिटी PSK)

-

BYOD सुरक्षा समस्या

मानक WiFi ऑथेंटिकेशन मॉडल बिना प्रबंधित व्यक्तिगत डिवाइसों पर तीन कारणों से विफल हो जाते हैं:

  1. शेयर्ड की लीकेज: कर्मचारियों के बीच साझा किया गया एक एकल WPA2/3-Personal पासवर्ड किसी एक कर्मचारी के जाने या इसे किसी विजिटर के साथ साझा करते ही लीक हो जाता है।
  2. पहचान एट्रिब्यूशन की कमी: शेयर्ड कीज़ आपके आइडेंटिटी प्रोवाइडर (Entra ID, Okta, या Google Workspace) में नामित कर्मचारी पहचानों से व्यक्तिगत नेटवर्क ट्रैफ़िक या MAC एड्रेस को जोड़ने वाला कोई ऑडिट ट्रेल प्रदान नहीं करती हैं।
  3. सप्लीकेंट जटिलता: मैन्युअल 802.1X EAP-TLS या PEAP कॉन्फ़िगरेशन के लिए उपयोगकर्ताओं को मैन्युअल रूप से रूट CA सर्टिफिकेट पर भरोसा करना, EAP विधियों का चयन करना और डोमेन नाम इनपुट करना पड़ता है - जिससे विफल कनेक्शन और सहायता टिकट होते हैं।

-

दृष्टिकोण 1: Passpoint और सुरक्षित स्टाफ सर्टिफिकेट ऑनबोर्डिंग

Passpoint (IEEE 802.11u / Hotspot 2.0) व्यक्तिगत डिवाइसों पर मैन्युअल सप्लीकेंट कॉन्फ़िगरेशन या MDM एनरोलमेंट की आवश्यकता के बिना जीरो-टच, एंटरप्राइज-ग्रेड 802.1X EAP-TLS सुरक्षा स्थापित करता है।

Passpoint ऑनबोर्डिंग कैसे काम करता है

  1. पहचान प्रमाणीकरण: कर्मचारी मौजूदा सिंगल साइन-ऑन (SSO) क्रेडेंशियल्स (Entra ID, Okta, Google Workspace, या SAML 2.0) का उपयोग करके एक वेब ऑनबोर्डिंग पोर्टल के माध्यम से लॉग इन करता है।
  2. प्रोफाइल जनरेशन: Purple प्लेटफॉर्म एक विशिष्ट, हस्ताक्षरित नेटवर्क प्रोफाइल प्रदान करता है जिसमें एक व्यक्तिगत क्लाइंट सर्टिफिकेट और विश्वसनीय RADIUS CA रूट होता है।
  3. जीरो-टच प्रोविजनिंग: iOS, Android, macOS और Windows 11 पर, उपयोगकर्ता प्रोफाइल या कॉन्फ़िगरेशन फ़ाइल को इंस्टॉल करने के लिए एक बार टैप करता है।
  4. स्वचालित कनेक्शन: डिवाइस WPA3-Enterprise 802.1X EAP-TLS का उपयोग करके दुनिया भर में किसी भी Passpoint-सक्षम वेन्यू नेटवर्क को स्वचालित रूप से पहचानता है और उससे जुड़ जाता है।

BYOD के लिए Passpoint के मुख्य लाभ

  • व्यक्तिगत पहचान बाइंडिंग: प्रत्येक पैकेट एन्क्रिप्टेड होता है और सीधे कर्मचारी के उपयोगकर्ता खाते से जुड़ा होता है।
  • त्वरित रद्दीकरण: जब कोई कर्मचारी छोड़ता है, तो Entra ID या Okta में उनकी पहचान रद्द करने से सभी साइटों पर उनका Passpoint सर्टिफिकेट तुरंत समाप्त हो जाता है।
  • क्रॉस-साइट रोमिंग: कर्मचारी क्रेडेंशियल्स को फिर से दर्ज किए बिना शाखा कार्यालयों और दूरस्थ स्थानों में स्वचालित रूप से कनेक्ट हो जाते हैं।## दृष्टिकोण 2: वेंडर xPSK (Identity Pre-Shared Keys)

उन परिवेशों के लिए जहाँ 802.1X EAP-TLS व्यवहार्य नहीं है - जैसे कि पुराने व्यक्तिगत डिवाइस या बिना स्क्रीन वाले BYOD हार्डवेयर - वेंडर-विशिष्ट xPSK कार्यान्वयन मानक WPA2/3-Personal SSIDs पर व्यक्तिगत कुंजी सुरक्षा प्रदान करते हैं।

हार्डवेयर वेंडर कार्यान्वयन के प्रकार

विभिन्न वायरलेस हार्डवेयर निर्माता अलग-अलग नामों के तहत विशिष्ट प्री-शेयर्ड कुंजी तकनीक लागू करते हैं:

  • Cisco / Meraki - iPSK (Identity PSK) / easyPSK: विशिष्ट RADIUS उपयोगकर्ता प्रोफाइल के लिए व्यक्तिगत प्री-शेयर्ड कुंजियों को मैप करता है, जिससे एक ही WPA2-Personal SSID पर प्रति-उपयोगकर्ता VLAN असाइनमेंट और फ़ायरवॉल नीति लागू करना सक्षम होता है।
  • Ruckus Wireless - DPSK (Dynamic PSK): Ruckus Cloud / SmartZone के माध्यम से प्रति उपयोगकर्ता या डिवाइस पर अद्वितीय पासफ़्रेज़ कुंजियाँ उत्पन्न करता है, जो स्वचालित रूप से MAC पते से बंधी होती हैं।
  • Extreme Networks - PPSK (Private PSK): स्वचालित समाप्ति तिथियों और व्यक्तिगत बैंडविड्थ सीमाओं के साथ प्रति उपयोगकर्ता कस्टम कुंजियाँ असाइन करता है।
  • Fortinet / FortiAP - MPSK (Multiple PSK): FortiGate वायरलेस कंट्रोलर्स के साथ एकीकृत होता है ताकि FortiAuthenticator या बाहरी RADIUS उपयोगकर्ता डेटाबेस से जुड़ी अद्वितीय कुंजियाँ असाइन की जा सकें।
  • HPE Aruba Networking - ePSK (Enhanced PSK): प्रति-डिवाइस PSK कुंजियों के साथ स्थानीय उपयोगकर्ता भूमिकाओं और ClearPass नीति प्रवर्तन को जोड़ता है।
  • Ubiquiti UniFi - PPSK (Private Pre-Shared Key): एक एकीकृत SSID पर विशिष्ट लक्षित VLANs के लिए अलग कुंजियाँ असाइन करता है।

xPSK के प्रमुख लाभ

  • सार्वभौमिक डिवाइस समर्थन: मानक WPA2/3-Personal पर काम करता है, जिससे यह उन डिवाइसों के साथ संगत बनता है जिनमें 802.1X EAP सप्लीकेंट्स नहीं होते हैं।
  • पृथक कुंजी निष्कासन: किसी एक उपयोगकर्ता की कुंजी को हटाने से नेटवर्क पर मौजूद किसी अन्य उपयोगकर्ता को कोई बाधा नहीं पहुँचती है।
  • VLAN और नीति संचालन: Cloud RADIUS व्यक्तिगत उपयोगकर्ताओं या डिवाइस प्रकारों को उनकी विशिष्ट कुंजी के आधार पर पृथक VLANs में असाइन करता है।

तकनीकी तुलना: Passpoint EAP-TLS बनाम xPSK

आर्किटेक्चर सुविधा Passpoint (EAP-TLS) वेंडर xPSK (iPSK/DPSK/PPSK)
प्रमाणीकरण प्रोटोकॉल WPA2/WPA3-Enterprise (802.1X) WPA2/WPA3-Personal (WPA-PSK)
सुरक्षा परत प्रमाणपत्र-आधारित EAP-TLS प्रति उपयोगकर्ता अद्वितीय AES एन्क्रिप्शन कुंजी
उपयोगकर्ता ऑनबोर्डिंग वन-टैप प्रोफ़ाइल / ऐप डाउनलोड स्व-सेवा पोर्टल या SMS कुंजी जारी करना
डिवाइस समर्थन स्मार्टफोन, टैबलेट, लैपटॉप सभी WiFi डिवाइस (पुराने/IoT सहित)
पहचान प्रदाता सिंक रीयल-टाइम SCIM / SAML निरसन Cloud RADIUS / API कुंजी मैपिंग
मल्टी-साइट रोमिंग स्वचालित निर्बाध रोमिंग सिंक्रनाइज़ RADIUS बैकएंड की आवश्यकता होती है

एंटरप्राइज IT के लिए आर्किटेक्चरल अनुशंसा

इष्टतम BYOD सुरक्षा और उपयोगकर्ता अनुभव के लिए, एंटरप्राइज IT टीमें एक दोहरे स्तर की रणनीति लागू करती हैं:

  1. प्राथमिक कर्मचारी और छात्र BYOD: सभी व्यक्तिगत स्मार्टफोन, टैबलेट और लैपटॉप के लिए Purple Staff Secure के माध्यम से Passpoint EAP-TLS प्रमाणपत्र ऑनबोर्डिंग तैनात करें। यह आपके पहचान प्रदाता से जुड़ी ज़ीरो-ट्रस्ट 802.1X सुरक्षा लागू करता है।
  2. विशेषीकृत और लीगेसी डिवाइसेस: उन व्यक्तिगत डिवाइसेस के लिए cloud RADIUS xPSK (iPSK/PPSK) का उपयोग करें जो Passpoint प्रोफाइल को प्रोसेस नहीं कर सकते हैं, जिससे यह सुनिश्चित हो सके कि प्रत्येक डिवाइस को एक व्यक्तिगत कुंजी और अलग VLAN असाइनमेंट मिले।

इस श्रृंखला में आगे पढ़ें

कर्मचारी के जाने पर WiFi एक्सेस को कैसे निरस्त करें

यह गाइड IT और वेन्यू ऑपरेशन्स टीमों को दिखाती है कि जब कोई कर्मचारी नौकरी छोड़ता है, तो बाकी वर्कफोर्स को बाधित किए बिना स्टाफ WiFi एक्सेस को कैसे हटाया जाए। यह सर्टिफिकेट-आधारित 802.1X, पहचान-विशिष्ट iPSK और SCIM-driven डीप्रोविज़निंग की तुलना करता है, और फिर उसी दिन का रनबुक, परीक्षण विधि और ऑडिट साक्ष्य मॉडल प्रदान करता है।

गाइड पढ़ें →

WPA2 Personal बनाम Enterprise: क्या अंतर है और आपको किसका उपयोग करना चाहिए?

यह तकनीकी संदर्भ मार्गदर्शिका एंटरप्राइज़ WiFi परिवेशों के भीतर WPA2 Personal और WPA2 Enterprise सुरक्षा प्रोटोकॉल की व्यापक तुलना प्रदान करती है। यह नेटवर्क आर्किटेक्ट्स और IT लीडर्स को सूचित परिनियोजन निर्णय लेने में मदद करने के लिए प्रत्येक मानक के आर्किटेक्चरल अंतर, परिनियोजन पद्धतियों और सुरक्षा प्रभावों को रेखांकित करती है।

गाइड पढ़ें →

तीनों पर शासन करने के लिए तीन SSIDs: अतिथि, Passpoint, और IoT WiFi सेटअप गाइड

यह तकनीकी गाइड एंटरप्राइज वेन्यू में तीन-SSID WiFi डिज़ाइन को लागू करने के लिए एक निश्चित ब्लूप्रिंट प्रदान करती है। इसमें पूर्ण VLAN सेगमेंटेशन और जीरो-ट्रस्ट नेटवर्क एक्सेस प्राप्त करने के लिए एक ओपन गेस्ट WiFi पोर्टल, ऑटोमेटेड Passpoint ऑनबोर्डिंग, और प्रति-डिवाइस xPSK ऑथेंटिकेशन के कॉन्फ़िगरेशन का विवरण दिया गया है।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।