अनिवार्य सर्वर-सर्टिफिकेट वैलिडेशन
क्रेडेंशियल भेजने से पहले क्लाइंट्स को RADIUS सर्वर के सर्टिफिकेट को सत्यापित करना होगा। यह ईविल-ट्विन (evil-twin) हमले को रोकता है जिसने गलत तरीके से कॉन्फ़िगर किए गए WPA2-Enterprise डिप्लॉयमेंट को परेशान किया था।
अपने मौजूदा एक्सेस पॉइंट्स पर 802.1X के साथ WPA2-Enterprise या WPA3-Enterprise तैनात करें। प्रत्येक उपयोगकर्ता आपके आइडेंटिटी प्रोवाइडर के माध्यम से ऑथेंटिकेट होता है, प्रत्येक डिवाइस को एक विशिष्ट सेशन की (key) मिलती है, और एक्सेस को एक क्लिक में प्रति-डिवाइस रिवोक किया जा सकता है। Purple RADIUS और सर्टिफिकेट इंफ्रास्ट्रक्चर को क्लाउड सर्विस के रूप में संचालित करता है - आप अपना मौजूदा हार्डवेयर रख सकते हैं।
WPA2-Personal सभी डिवाइस पर एक ही पासफ़्रेज़ साझा करता है। WPA2 और WPA3-Enterprise एक RADIUS सर्वर के खिलाफ 802.1X के माध्यम से प्रत्येक उपयोगकर्ता या डिवाइस को व्यक्तिगत रूप से प्रमाणित करते हैं, जिसकी अपेक्षा SOC 2, ISO 27001 और PCI DSS करते हैं। Purple आपके मौजूदा एक्सेस पॉइंट्स पर क्लाउड में RADIUS साइड चलाता है, और स्वचालित रूप से सर्टिफिकेट जारी करता है।
Compare Cloud RADIUS against traditional on-premises Microsoft NPS or FreeRADIUS servers across your network infrastructure.
Architecture Insight: Cloud RADIUS eliminates Windows NPS servers, CA certificate renewals, and complex Active Directory domain joins across remote branch offices.
WPA मानक के दो मोड हैं। WPA-Personal (WPA2-PSK, WPA3-SAE) SSID में शामिल होने वाले सभी लोगों के बीच साझा किए गए एक ही पासवर्ड का उपयोग करता है। घर के लिए पर्याप्त है। WPA-Enterprise प्रत्येक उपयोगकर्ता या डिवाइस को RADIUS सर्वर के विरुद्ध 802.1X के माध्यम से व्यक्तिगत रूप से ऑथेंटिकेट करता है। किसी भी ऐसे स्थान के लिए आवश्यक है जो रिवोकेशन, ऑडिट या अनुपालन की परवाह करता है।
| Security dimension | WPA-Personal (PSK / SAE) | WPA-Enterprise (802.1X) |
|---|---|---|
| क्रेडेंशियल | साझा पासफ़्रेज़ | प्रति-उपयोगकर्ता सर्टिफिकेट, पासवर्ड, या iPSK |
| इंफ्रास्ट्रक्चर | सिर्फ एक्सेस पॉइंट्स | APs + RADIUS सर्वर (या RADIUS-as-a-Service) |
| रिवोकेशन | नेटवर्क-व्यापी पासफ़्रेज़ बदलें | IdP में एक उपयोगकर्ता को डिसेबल करें |
| ऑडिट ट्रेल | कोई नहीं - सभी डिवाइस एक जैसे दिखते हैं | प्रति-उपयोगकर्ता सेशन लॉग्स |
| इनके लिए सही | घर, छोटे सिंगल-ट्रस्ट स्थान | ऑफिस, होटल, कैंपस, स्टेडियम, कुछ भी रेगुलेटेड |
Eliminate complex on-premises NPS RADIUS hardware and server maintenance. Purple acts as a zero-trust cloud overlay on your existing network hardware.
Authorize Purple with your Microsoft Entra ID (Azure AD), Google Workspace, or Okta account via single sign-on (SSO) and SCIM. No local Active Directory agent or domain controller modifications required.
In your Meraki, Aruba, Ruckus, Mist, or UniFi dashboard, enter Purple’s redundant Cloud RADIUS IP addresses, authentication ports (1812/1813), and shared secret for your WPA2/WPA3-Enterprise SSID.
Select your preferred authentication protocol: EAP-TLS with automated PKI device certificates or PEAP-MSCHAPv2 with corporate directory credentials. Set fallback policy and VLAN assignments.
Deploy Passpoint (Hotspot 2.0) or automated WiFi profiles to employee laptops and mobile devices via MDM (Intune, Jamf, Kandji). When an employee leaves, access is automatically revoked in real time.
Looking to migrate from legacy Microsoft NPS or FreeRADIUS servers? Speak with our wireless architecture team
WPA3 केवल एक बड़ा WPA2 नहीं है। एंटरप्राइज डिप्लॉयमेंट के लिए चार बदलाव महत्वपूर्ण हैं।
क्रेडेंशियल भेजने से पहले क्लाइंट्स को RADIUS सर्वर के सर्टिफिकेट को सत्यापित करना होगा। यह ईविल-ट्विन (evil-twin) हमले को रोकता है जिसने गलत तरीके से कॉन्फ़िगर किए गए WPA2-Enterprise डिप्लॉयमेंट को परेशान किया था।
डी-ऑथेंटिकेशन और डिस-एसोसिएशन फ्रेम क्रिप्टोग्राफिक रूप से हस्ताक्षरित होते हैं, इसलिए हमलावर अब स्पूफ किए गए फ्रेम के साथ क्लाइंट्स को नेटवर्क से बाहर नहीं निकाल सकते।
सरकार, रक्षा और महत्वपूर्ण इंफ्रास्ट्रक्चर के लिए वैकल्पिक उच्च-सुरक्षा मोड। पूरे समय Suite B क्रिप्टोग्राफी - की (key) एक्सचेंज, एन्क्रिप्शन और MAC।
WPA3-Enterprise उसी SSID पर ट्रांज़िशन मोड में चल सकता है जिस पर WPA2 है, इसलिए आपको हार्ड कटओवर की आवश्यकता नहीं है। नए क्लाइंट्स WPA3 पर बातचीत करते हैं; पुराने वाले WPA2-Enterprise पर वापस आ जाते हैं।
Compare WPA2-Enterprise against a shared PSK to see how the two modes differ on per-user credentials, audit logs, and employee offboarding.
Speak directly with our senior wireless engineers. We will analyze your access point infrastructure, identity provider setup, and compliance goals.
wpa-enterprise-quote)WPA2-Personal सभी डिवाइस पर एक ही पासफ़्रेज़ साझा करता है। WPA2 और WPA3-Enterprise एक RADIUS सर्वर के खिलाफ 802.1X के माध्यम से प्रत्येक उपयोगकर्ता या डिवाइस को व्यक्तिगत रूप से प्रमाणित करते हैं, जिसकी अपेक्षा SOC 2, ISO 27001 और PCI DSS करते हैं। Purple आपके मौजूदा एक्सेस पॉइंट्स पर क्लाउड में RADIUS साइड चलाता है, और स्वचालित रूप से सर्टिफिकेट जारी करता है।
WPA-Enterprise संगठनों के लिए डिज़ाइन किया गया IEEE 802.11 सुरक्षा मोड है। एक साझा पासवर्ड (WPA-Personal) के बजाय, प्रत्येक उपयोगकर्ता या डिवाइस 802.1X के माध्यम से RADIUS सर्वर के विरुद्ध व्यक्तिगत रूप से ऑथेंटिकेट होता है, आमतौर पर सर्टिफिकेट (EAP-TLS) या यूजरनेम और पासवर्ड (PEAP) के साथ। प्रत्येक सेशन को एक विशिष्ट एन्क्रिप्शन की (key) मिलती है, और शेष नेटवर्क को बाधित किए बिना प्रति-डिवाइस एक्सेस को रिवोक किया जा सकता है।
WPA3-Enterprise, WPA2-Enterprise की ज्ञात कमजोरियों को ठीक करता है। सबसे महत्वपूर्ण बदलाव: सर्वर-सर्टिफिकेट वैलिडेशन अब अनिवार्य है (ईविल-ट्विन हमला वेक्टर को बंद करता है जिसने WPA2 को परेशान किया था), मैनेजमेंट फ्रेम सुरक्षित हैं, और वैकल्पिक 192-बिट Suite B मोड रक्षा-ग्रेड क्रिप्टोग्राफी प्रदान करता है। WPA3-Enterprise ट्रांज़िशन मोड में WPA2-Enterprise के साथ बैकवर्ड-कम्पैटिबल है, इसलिए आप धीरे-धीरे अपग्रेड कर सकते हैं।
इसमें तीन पक्ष शामिल हैं। सप्लिकेंट (क्लाइंट डिवाइस) शामिल होने के लिए कहता है। ऑथेंटिकेटर (एक्सेस पॉइंट) क्लाइंट को क्वारंटाइन स्थिति में रखता है और उसके EAP संदेशों को ऑथेंटिकेशन सर्वर (RADIUS) को फॉरवर्ड करता है। RADIUS सर्वर क्रेडेंशियल - सर्टिफिकेट, पासवर्ड, या टोकन - को वैलिडेट करता है और एक्सेस पॉइंट को स्वीकार या अस्वीकार करने के लिए कहता है। प्रत्येक सफल सेशन को ऑथेंटिकेशन से प्राप्त एक विशिष्ट एन्क्रिप्शन की (key) मिलती है, इसलिए एक समझौता किया गया डिवाइस दूसरे को डिक्रिप्ट नहीं कर सकता।
EAP-TLS आपसी सर्टिफिकेट ऑथेंटिकेशन के साथ TLS हैंडशेक का उपयोग करता है। क्लाइंट डिवाइस सर्टिफिकेट के साथ अपनी पहचान साबित करता है, सर्वर सर्वर सर्टिफिकेट के साथ अपनी पहचान साबित करता है, और सेशन की (key) एन्क्रिप्टेड टनल के अंदर तय की जाती है। फिशिंग या चोरी करने के लिए कोई पासवर्ड नहीं है - आपको डिवाइस से ही प्राइवेट की (key) निकालनी होगी। MDM वाले प्रबंधित बेड़े के लिए, EAP-TLS सही डिफॉल्ट है।
2020 के बाद जारी किए गए अधिकांश एंटरप्राइज-ग्रेड एक्सेस पॉइंट्स फर्मवेयर में WPA3-Enterprise का समर्थन करते हैं। आप आमतौर पर SSID पर WPA3-Enterprise सक्षम करते हैं और ट्रांज़िशन के दौरान WPA2 को फॉलबैक के रूप में रखते हैं। पुराने AP केवल WPA2-Enterprise का समर्थन कर सकते हैं - क्लाउड RADIUS और EAP-TLS के साथ जोड़े जाने पर वे अभी भी सुरक्षित हैं, इसलिए फोर्कलिफ्ट अपग्रेड की शायद ही कभी आवश्यकता होती है।
हाँ - WPA-Enterprise एक बाहरी ऑथेंटिकेशन सर्वर के इर्द-गिर्द परिभाषित है, जिसका व्यवहार में अर्थ RADIUS है। आप इसे ऑन-प्रिमाइसेस (FreeRADIUS, Microsoft NPS, Cisco ISE) चला सकते हैं या इसे सेवा के रूप में उपयोग कर सकते हैं। Purple RADIUS-as-a-Service क्लाउड-होस्टेड विकल्प है जिसे अधिकांश ग्राहक तब चुनते हैं जब वे सर्वर संचालित नहीं करना चाहते हैं।
हाँ, जब सही ढंग से तैनात किया जाए। WPA2-Enterprise पर ज्ञात हमलों के लिए या तो गलत तरीके से कॉन्फ़िगर किए गए क्लाइंट (कोई सर्वर-सर्टिफिकेट वैलिडेशन नहीं, जिसे WPA3 अनिवार्य बनाता है) या डिवाइस तक भौतिक पहुंच की आवश्यकता होती है। MDM के माध्यम से सर्वर-सर्टिफिकेट वैलिडेशन लागू करना और EAP-TLS का उपयोग करना व्यावहारिक जोखिमों को बंद कर देता है। आगे बढ़ते हुए WPA3-Enterprise अभी भी पसंदीदा है, लेकिन काम कर रहे WPA2-Enterprise डिप्लॉयमेंट को घबराहट में माइग्रेट करने का कोई कारण नहीं है।
दो अच्छे विकल्प। पहला, iPSK (Identity PSK) प्रत्येक डिवाइस को एक ही SSID पर एक विशिष्ट प्री-शेयर्ड की (key) देता है - WPA-Personal का उपयोगकर्ता अनुभव, WPA-Enterprise का प्रति-डिवाइस रिवोकेशन। दूसरा, MAC ऑथेंटिकेशन बाईपास (MAB) ज्ञात-अच्छे MAC एड्रेस को एक सीमित VLAN में अनुमति देता है। Purple एक ही नेटवर्क पर WPA2/3-Enterprise के साथ दोनों का समर्थन करता है।
हाँ - आपको अपना स्वयं का RADIUS सर्वर चलाने की आवश्यकता नहीं है। परिभाषा के अनुसार, WPA2-Enterprise के लिए एक RADIUS ऑथेंटिकेशन सर्वर की आवश्यकता होती है, लेकिन Purple RADIUS-as-a-Service के साथ वह सर्वर क्लाउड-होस्टेड होता है: FreeRADIUS, Microsoft NPS, या Cisco ISE को सेटअप करने के बजाय आप अपने एक्सेस पॉइंट्स को Purple की ओर पॉइंट करते हैं। आपको अभी भी Microsoft Entra ID, Okta, या Google Workspace के साथ EAP-TLS या PEAP का उपयोग करके पूर्ण 802.1X मिलता है, और इसके लिए किसी भी ऑन-प्रिमाइसेस ऑथेंटिकेशन हार्डवेयर को इंस्टॉल करने, पैच करने या उसे हाईली अवेलेबल रखने की आवश्यकता नहीं होती है।
WPA2-Enterprise uses 802.1X with CCMP-128 encryption. WPA3-Enterprise introduces mandatory Protected Management Frames (PMF) to prevent deauthentication attacks, supports 192-bit cryptographic suites (CNSA / Suite B), and eliminates obsolete fallback ciphers.
Yes. Purple Cloud RADIUS replaces legacy Microsoft NPS and FreeRADIUS servers. Your wireless access points authenticate directly via redundant cloud RADIUS endpoints integrated with Microsoft Entra ID, Okta, or Google Workspace.
Purple syncs with Entra ID using SCIM and OAuth 2.0. When an employee logs in via 802.1X or a client certificate, RADIUS checks user status and group membership in Entra ID in real time. Disabling an account in Entra ID revokes WiFi access immediately.
Last reviewed:
See how WPA-Enterprise works in venues like yours, and how Purple compares to alternatives.
Purple Cisco, Aruba, Ruckus, Juniper Mist, Meraki, या Ubiquiti के ऊपर WPA2/3-Enterprise, क्लाउड RADIUS और प्रबंधित सर्टिफिकेट की परतें जोड़ता है। कुछ ही दिनों में लाइव।