Vai al contenuto principale

I vantaggi in termini di sicurezza di RADIUS as a Service per la forza lavoro ibrida

Questa guida di riferimento tecnico spiega come RADIUS as a Service protegga l'accesso alla rete per la forza lavoro ibrida all'interno di sedi distribuite. Copre l'architettura, i vantaggi in termini di sicurezza e i passaggi di implementazione per sostituire l'infrastruttura RADIUS on-premise con un servizio di autenticazione gestito in cloud. Per i responsabili IT e gli architetti di rete di hotel, catene di vendita al dettaglio, stadi e organizzazioni del settore pubblico, questa guida fornisce gli elementi necessari per valutare e avviare la migrazione a un servizio RADIUS cloud in questo trimestre.

📖 9 minuti di lettura📝 2,077 parole🔧 2 esempi pratici3 domande di esercitazione📚 9 definizioni chiave

Ascolta questa guida

Visualizza trascrizione del podcast
Benvenuti a questo briefing tecnico di Purple. Sono il vostro host e oggi esamineremo un cambiamento cruciale nell'architettura delle reti aziendali: il passaggio dai server RADIUS on-premise al RADIUS as a Service. Se gestite l'IT per un gruppo alberghiero, una catena di negozi, uno stadio o qualsiasi grande spazio pubblico, sapete bene che proteggere l'accesso alla rete per una forza lavoro ibrida non è più un problema marginale. È fondamentale per la sicurezza operativa, la conformità e, francamente, per la vostra tranquillità. Oggi tratteremo cinque aree. In primo luogo, il contesto: perché la tradizionale infrastruttura RADIUS on-premise fatica a stare al passo con il lavoro ibrido. In secondo luogo, l'architettura tecnica del RADIUS as a Service e come funziona concretamente. In terzo luogo, i vantaggi specifici in termini di sicurezza che ne derivano. In quarto luogo, una guida pratica all'implementazione e gli errori da evitare. E in quinto luogo, una sessione di domande e risposte rapide che copre i quesiti più frequenti posti da IT manager e architetti di rete. Partiamo dal contesto. Per vent'anni, l'autenticazione 802.1X ha fatto affidamento su server fisici che eseguivano FreeRADIUS su Linux, Microsoft Network Policy Server su Windows o Cisco Identity Services Engine su hardware dedicato. Questi sistemi funzionavano. Funzionano tuttora. Ma richiedono un'attenzione costante. Bisognava applicare patch ai sistemi operativi, gestire le catene di certificati, configurare manualmente l'alta affidabilità e creare ridondanza su più server. In un mondo in cui i lavoratori si spostano costantemente tra l'ufficio, le sedi remote, le camere d'albergo e le sedi dei clienti, quell'infrastruttura statica on-premise diventa un vero e proprio limite. Il problema è aggravato dal passaggio ai provider di identità in cloud. Microsoft NPS, ad esempio, è strettamente legato ad Active Directory. Non ha un supporto nativo per Microsoft Entra ID, Google Workspace o Okta. Se la vostra organizzazione è migrata a una di queste directory in cloud, vi trovate di fronte a una scelta difficile: mantenere un Active Directory parallelo solo per supportare il server RADIUS, o investire ingenti sforzi di progettazione in integrazioni personalizzate. Nessuna delle due opzioni è vantaggiosa. RADIUS as a Service cambia completamente l'equazione. Sposta il motore di autenticazione nel cloud. Non si gestisce più l'infrastruttura, ma si gestiscono i criteri. Il provider si occupa dei server, delle patch, dell'alta affidabilità e delle integrazioni. Voi definite chi ha accesso a cosa, e il servizio applica le regole. Ora entriamo nei dettagli dell'architettura tecnica. Il RADIUS, acronimo di Remote Authentication Dial-In User Service, è il protocollo definito nella RFC 2865. Fornisce l'autenticazione, l'autorizzazione e il tracciamento centralizzati (Authentication, Authorisation, and Accounting), ciò che definiamo AAA, per l'accesso alla rete. Quando un dispositivo si connette alla rete WiFi, l'access point funge da client RADIUS. Inoltra la richiesta di autenticazione al server RADIUS. Il server convalida le credenziali rispetto all'archivio delle identità e restituisce un Access-Accept o un Access-Reject. In un'implementazione RADIUS in cloud, il server viene ospitato dal provider in diversi data center distribuiti geograficamente. I tuoi access point, che si tratti di Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist o Ubiquiti UniFi, puntano agli endpoint RADIUS in cloud tramite tunnel sicuri e crittografati. Dal punto di vista dell'access point, il flusso di autenticazione è identico a quello di un RADIUS on-premise. La differenza è che il server stesso viene gestito, aggiornato e scalato dal provider. Il miglioramento della sicurezza più importante nelle moderne implementazioni RADIUS in cloud è il passaggio a EAP-TLS, ovvero Extensible Authentication Protocol con Transport Layer Security. EAP-TLS è definito nella specifica RFC 5216 e fornisce l'autenticazione reciproca tramite certificati digitali. Sia il dispositivo client che il server RADIUS presentano reciprocamente i propri certificati. Questo elimina completamente le password dal processo di autenticazione. Un certificato è collegato crittograficamente al dispositivo e non può essere oggetto di phishing, indovinato o rubato come avviene per una password. La seconda funzionalità di sicurezza principale è l'assegnazione dinamica delle VLAN. Quando il server RADIUS autentica un utente, non si limita a concedere o negare l'accesso. Indica anche all'access point in quale LAN virtuale inserire il dispositivo, in base all'identità e al ruolo dell'utente. Un addetto alla reception di un hotel si autentica e viene inserito nella VLAN della reception con accesso al sistema di gestione della struttura. Un membro del personale delle pulizie viene inserito in una VLAN con restrizioni e solo accesso a Internet. Un dispositivo ospite viene inserito nella VLAN ospiti, completamente isolato da tutte le risorse aziendali. Un dispositivo IoT, come una telecamera di sicurezza, viene inserito in una VLAN IoT dedicata. Questa segmentazione della rete basata sull'identità è fondamentale per un modello di sicurezza Zero Trust. Non si considera più attendibile un dispositivo solo perché si è connesso a un determinato SSID. L'accesso viene concesso in base all'identità verificata e viene limitato esclusivamente a ciò che tale identità richiede. Questo è il principio del privilegio minimo applicato all'accesso alla rete. Affrontiamo anche l'aspetto della conformità. Lo standard PCI DSS versione 4.0 richiede controlli di accesso rigorosi per qualsiasi rete che gestisca i dati dei titolari di carta. Il requisito 8 impone un'autenticazione univoca per tutti gli utenti. Il requisito 1 richiede la segmentazione della rete. Il RADIUS in cloud, con EAP-TLS e l'assegnazione dinamica delle VLAN, soddisfa direttamente entrambi i requisiti. Per il GDPR, la registrazione centralizzata dei log di controllo fornita dal RADIUS in cloud offre un registro completo di chi ha effettuato l'accesso alla rete, quando e da quale dispositivo. Questa traccia di controllo è essenziale per dimostrare la conformità e per indagare su eventuali violazioni dei dati. Ora ti illustrerò due scenari concreti di implementazione che mostrano come funziona nella pratica. Il primo scenario riguarda un gruppo alberghiero. Si consideri una struttura alberghiera di duecento camere. Attualmente utilizzano una chiave precondivisa comune per il Wi-Fi del personale. Ogni membro dello staff, dal direttore generale al personale delle pulizie stagionale, utilizza la stessa password. Quando un dipendente stagionale se ne va alla fine dell'estate, la password viene cambiata raramente, poiché modificarla significa aggiornare ogni singolo dispositivo della struttura. Questa è una vulnerabilità di sicurezza da manuale. La soluzione consiste nell'implementare il RADIUS as a Service integrato con Microsoft Entra ID. L'hotel configura i suoi access point Cisco Meraki per utilizzare WPA3-Enterprise con 802.1X. Ciascun membro dello staff si autentica utilizzando le proprie credenziali Entra ID. Il server RADIUS legge il loro ruolo dalla directory e li assegna alla VLAN appropriata in modo dinamico. Il personale delle pulizie viene inserito nella VLAN 10, con accesso esclusivo al sistema di gestione delle attività di pulizia. Il personale della reception viene inserito nella VLAN 20, con accesso al sistema di gestione della struttura. La direzione viene inserita nella VLAN 30, con un accesso più ampio. Quando il contratto di un dipendente stagionale termina, il suo account Entra ID viene disattivato e il suo accesso al Wi-Fi viene revocato istantaneamente su tutti gli access point della struttura. Non è richiesto alcun cambio di password. Il secondo scenario riguarda una catena di vendita al dettaglio nazionale. Si consideri una catena con quattrocento negozi. Attualmente gestiscono quattrocento istanze FreeRADIUS separate su server locali nei negozi. Ogni server richiede patch, monitoraggio e manutenzione individuali. Quando viene rilevata una vulnerabilità critica, il team di sicurezza deve applicare le patch a quattrocento server, spesso nell'arco di diverse settimane, lasciando l'intera infrastruttura esposta durante tale periodo. La soluzione consiste nel migrare a una singola istanza RADIUS as a Service. Tutti i quattrocento negozi indirizzano i propri access point HPE Aruba agli stessi endpoint RADIUS in cloud. I terminali dei punti vendita (POS) vengono autenticati tramite EAP-TLS con certificati macchina distribuiti tramite la piattaforma MDM. Il server RADIUS li inserisce in una VLAN conforme agli standard PCI, isolata da tutto il resto del traffico di rete. Il personale del negozio utilizza un SSID separato autenticato tramite Okta, che lo inserisce in una VLAN generale per lo staff. Il team di sicurezza gestisce ora un unico set di policy da un'unica dashboard. Quando viene rilevata una vulnerabilità, il provider applica le patch all'infrastruttura. Il team di sicurezza della catena di negozi si concentra sulle policy, non sull'infrastruttura. Esaminiamo ora le raccomandazioni per l'implementazione e gli errori da evitare. Il primo passo consiste nel connettere il servizio cloud RADIUS al proprio provider di identità. Per Microsoft Entra ID o Google Workspace, ciò comporta solitamente l'autorizzazione di un'applicazione aziendale. Mappate i gruppi della vostra directory su policy di rete specifiche. Riflettete attentamente sulla tassonomia dei ruoli prima di iniziare. Procedere correttamente all'inizio evita un notevole lavoro di rifacimento in seguito. Il secondo passo consiste nel configurare la distribuzione dei certificati per i dispositivi aziendali. Configura la tua piattaforma MDM per inviare i certificati client ai dispositivi gestiti. Questo abilita l'autenticazione EAP-TLS ed elimina completamente le password dall'equazione. Per i dispositivi non gestiti, puoi utilizzare PEAP con credenziali utente come soluzione di riserva, ma l'obiettivo per tutti i dispositivi di proprietà aziendale deve essere l'EAP-TLS. Il terzo passo consiste nel configurare l'hardware di rete. Aggiungi gli indirizzi IP e i segreti condivisi del RADIUS cloud ai tuoi controller wireless o access point. Configura sempre sia l'endpoint primario sia quello secondario per sfruttare la ridondanza integrata del provider. Il quarto passo consiste nel definire le policy VLAN. Quando il server RADIUS autentica un utente, restituisce l'ID VLAN corretto all'access point. Pianifica questa mappatura prima della distribuzione. Definisci in quale VLAN deve confluire ciascun ruolo utente e testala a fondo prima del rilascio in produzione. Passiamo ora alle insidie. L'errore più comune è un firewall configurato in modo errato che blocca le porte UDP 1812 e 1813, che sono le porte di autenticazione e accounting RADIUS. Verifica sempre la connettività tra i tuoi access point e gli endpoint RADIUS cloud prima della messa in servizio. La seconda insidia è una catena di attendibilità dei certificati interrotta. Se i tuoi dispositivi client non considerano attendibile la Root Certificate Authority che ha emesso il certificato del server RADIUS, rifiuteranno silenziosamente la connessione. Questo può sembrare un disservizio di rete, mentre in realtà si tratta di un problema di configurazione PKI. Passiamo alle domande rapide. Domanda uno: cosa succede se la nostra connessione internet si interrompe? Se la sede perde la connessione internet, non può raggiungere il RADIUS cloud. Tuttavia, se la sede è priva di internet, gli utenti non possono comunque accedere alle applicazioni cloud. Per le risorse locali critiche, alcuni access point offrono modalità di sopravvivenza locale. Ma la dipendenza principale rimane il collegamento WAN, e questo vale per quasi tutti i servizi SaaS utilizzati dalla tua organizzazione. Domanda due: il RADIUS cloud è conforme a GDPR e PCI DSS? Sì. L'autenticazione centralizzata con trasporto crittografato supporta una solida postura di conformità. I registri di audit soddisfano i requisiti PCI DSS e i rigidi controlli di accesso supportano i principi del GDPR di minimizzazione dei dati e limitazione dell'accesso. Domanda tre: funziona con il nostro hardware esistente? Sì. Il protocollo RADIUS è uno standard definito nella RFC 2865. Se il tuo hardware supporta lo standard 802.1X, come tutti i dispositivi enterprise di Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet, funzionerà con qualsiasi RADIUS as a Service conforme agli standard. Per riassumere i punti chiave. In primo luogo, RADIUS as a Service sostituisce i server on-premise con una piattaforma cloud gestita, riducendo le spese in conto capitale e i costi di manutenzione. In secondo luogo, il cloud RADIUS si integra nativamente con Microsoft Entra ID, Okta e Google Workspace, eliminando la necessità di middleware complessi. In terzo luogo, consente l'assegnazione dinamica delle VLAN, garantendo che gli utenti e i dispositivi vengano indirizzati nel segmento di rete corretto in base alla loro identità verificata. In quarto luogo, la transizione a EAP-TLS elimina il rischio di furto di password e attacchi di phishing sulla rete. In quinto luogo, la gestione centralizzata nel cloud garantisce policy di sicurezza coerenti in centinaia di sedi distribuite. In sesto luogo, i provider gestiscono le patch di sicurezza e l'alta affidabilità. E in settimo luogo, il cloud RADIUS supporta la conformità con PCI DSS e GDPR applicando controlli di accesso rigorosi e basati sull'identità con registrazione completa dei log di controllo. Il passo successivo consiste nel valutare la vostra attuale infrastruttura RADIUS. Calcolate il costo totale di proprietà effettivo, inclusi licenze, cicli di aggiornamento hardware e ore di ingegneria dedicate alla manutenzione. Successivamente, avviate una proof of concept con un provider di cloud RADIUS. Probabilmente scoprirete che l'implementazione richiede ore, non settimane. Grazie per l'attenzione. Proteggete le vostre reti, segmentate il vostro traffico e smettete di gestire server che non avete bisogno di possedere.

📚 Parte della nostra serie principale: Enterprise WiFi Security Guide

header_image.png

कार्यकारी सारांश

हायब्रिड वर्कफोर्सकडे झालेल्या बदलावामुळे पारंपारिक नेटवर्क सुरक्षेमधील एक मूलभूत कमकुवतपणा समोर आला आहे: ऑन-प्रिमाइसेस RADIUS सर्व्हर्स अशा जगासाठी डिझाइन केले गेले होते जेथे कर्मचारी एकाच इमारतीमध्ये बसून एकाच नेटवर्कशी कनेक्ट होत असत. ते जग आता राहिलेले नाही. आज, तुमचे कर्मचारी हॉटेलच्या खोल्या, रिटेल फ्लोर्स, रिमोट ऑफिस आणि इव्हेंटच्या ठिकाणांवरून ऑथेंटिकेट करतात. तुमचे आयडेंटिटी प्रोव्हाइडर्स क्लाउडमध्ये आहेत. तुमचे ऍक्सेस पॉइंट्स शेकडो ठिकाणी पसरलेले आहेत. तरीही अनेक संस्था अजूनही फिजिकल RADIUS सर्व्हर्सवर अवलंबून आहेत ज्यांना मॅन्युअल पॅचिंगची आवश्यकता असते, जे Microsoft Entra ID किंवा Google Workspace सह नेटिव्हली इंटिग्रेट होऊ शकत नाहीत आणि हार्डवेअर खराब झाल्यावर कोणतीही पूर्वकल्पना न देता बंद पडतात.

RADIUS as a Service या इन्फ्रास्ट्रक्चरची जागा क्लाउड-नेटिव्ह ऑथेंटिकेशन इंजिनने घेते. तुम्ही तुमचे ऍक्सेस पॉइंट्स क्लाउड एंडपॉइंट्सकडे निर्देशित करता. प्रोव्हाइडर सर्व्हर्स, पॅचिंग आणि हाय अवेलेबिलिटी व्यवस्थापित करतो. तुम्ही पॉलिसी व्यवस्थापित करता. हॉस्पिटॅलिटी ग्रुप्स, रिटेल चेन्स आणि सार्वजनिक ठिकाणांमधील IT टीम्ससाठी, हा बदल हार्डवेअर ओव्हरहेड काढून टाकतो, आयडेंटिटी-आधारित नेटवर्क सेगमेंटेशन लागू करतो आणि PCI DSS आणि GDPR साठी आवश्यक असणारा ऑडिट ट्रेल प्रदान करतो.


तांत्रिक सखोल विश्लेषण

ऑन-प्रिमाइसेस RADIUS का संघर्ष करत आहे

RFC 2865 मध्ये परिभाषित केलेले RADIUS, नेटवर्क ऍक्सेससाठी केंद्रीकृत ऑथेंटिकेशन, ऑथरायझेशन आणि अकाउंटिंग (AAA) प्रदान करते. WPA2-Enterprise किंवा WPA3-Enterprise WiFi चालवणारी प्रत्येक संस्था यावर अवलंबून असते. हा प्रोटोकॉल स्वतःच मजबूत आहे. समस्या त्याच्याभोवती विकसित झालेल्या इन्फ्रास्ट्रक्चर मॉडेलमध्ये आहे.

लिनक्सवरील FreeRADIUS उपयोजित करणे, सुरक्षित करणे आणि राखणे यासाठी मोठ्या कौशल्याची आवश्यकता असते. Microsoft Network Policy Server (NPS) हे Active Directory शी घट्ट जोडलेले आहे आणि त्यात Microsoft Entra ID, Okta, किंवा Google Workspace साठी कोणतेही नेटिव्ह सपोर्ट नाही. Cisco Identity Services Engine (ISE) एंटरप्राइझ-दर्जाची पॉलिसी वैशिष्ट्ये प्रदान करते परंतु यासाठी समर्पित हार्डवेअर, गुंतागुंतीचे लायसन्सिंग आणि ते ऑपरेट करण्यासाठी तज्ञ टीमची आवश्यकता असते. या तिन्हींसाठी तुम्हाला मॅन्युअली हाय अवेलेबिलिटी तयार करावी आणि राखली पाहिजे, सामान्यतः डेटाबेस रेप्लिकेशनसह दोन सर्व्हर्स आणि त्यांच्या समोर लोड बॅलन्सर चालवून.

स्थिर Active Directory असलेल्या सिंगल-साइट संस्थेसाठी, हे मॉडेल व्यवस्थापित करण्यायोग्य आहे. ५० प्रॉपर्टीज असलेल्या हॉटेल ग्रुपसाठी, ४०० स्टोअर्स असलेल्या रिटेल चेनसाठी किंवा विखुरलेला कॅम्पस असलेल्या युनिव्हर्सिटीसाठी, हे अशक्य बनते. तुम्ही एकतर RADIUS सर्व्हर्स केंद्रीकृत करता आणि रिमोट साईट्सवरून ऑथेंटिकेशन लेटन्सी स्वीकारता, किंवा तुम्ही प्रत्येक ठिकाणी सर्व्हर्स तैनात करता आणि त्यांचे वैयक्तिकरित्या व्यवस्थापन करता. दोन्हीपैकी कोणताही पर्याय स्केल होत नाही.

RADIUS as a Service ची आर्किटेक्चर

RADIUS as a Service हे RADIUS प्रोटोकॉलसाठी क्लाउड-आधारित डिलिव्हरी मॉडेल आहे. RFC 2865 आणि त्याच्या विस्तारांचे पालन करून प्रोटोकॉल स्वतः अपरिवर्तित राहतो. काय बदलते ते म्हणजे इन्फ्रास्ट्रक्चर कोण राखते. जेव्हा एखादे डिव्हाइस तुमच्या WiFi नेटवर्कशी कनेक्ट होते, तेव्हा ॲक्सेस पॉइंट (RADIUS क्लायंट) ऑथेंटिकेशन विनंती एका सुरक्षित, एन्क्रिप्टेड टनेलद्वारे क्लाउड RADIUS एंडपॉइंट्सकडे फॉरवर्ड करतो. क्लाउड सेवा तुमच्या आयडेंटिटी प्रोव्हाइडरद्वारे क्रेडेंशियल्सची पडताळणी करते आणि डायनॅमिक VLAN असाइनमेंट्स सारख्या पॉलिसी ॲट्रिब्युट्ससह Access-Accept किंवा Access-Reject मेसेज पाठवते. ॲक्सेस पॉइंटच्या दृष्टीकोनातून, ऑथेंटिकेशन फ्लो हा ऑन-प्रिमाइसेस RADIUS सारखाच असतो.

architecture_overview.png

क्लाउड प्रोव्हाइडर भौगोलिकदृष्ट्या वेगवेगळ्या ठिकाणी असलेल्या मल्टिपल डेटा सेंटर्समध्ये RADIUS सर्व्हर्स ऑपरेट करतो. फेलओव्हर स्वयंचलित असतो. जर एक एंडपॉइंट अनुपलब्ध झाला, तर ट्रॅफिक तुमच्या टीमच्या कोणत्याही हस्तक्षेपाशिवाय पुढच्या सक्रीय एंडपॉइंटकडे रूट केले जाते. मल्टिपल रीजन्समध्ये ऑफिसेस असलेल्या संस्थांसाठी, ऑथेंटिकेशन सर्वात जवळच्या क्लाउड एंडपॉइंटवर होते, ज्यामुळे भौगोलिक स्थान कोणतेही असले तरी लॅटन्सी कमी राहते.

IEEE 802.1X आणि EAP पद्धती

IEEE 802.1X हा पोर्ट-बेस्ड नेटवर्क ॲक्सेस कंट्रोल (NAC) चा स्टँडर्ड आहे. हे डिव्हाइसला IP ॲड्रेस मिळण्यापूर्वी आणि ट्रॅफिक पास करण्याची परवानगी मिळण्यापूर्वी ऑथेंटिकेट करण्यास भाग पाडते. 802.1X डिप्लॉयमेंटमध्ये RADIUS हा ऑथेंटिकेशन सर्व्हर असतो.

Extensible Authentication Protocol (EAP) क्रेडेंशियल्सची देवाणघेवाण कशी होते हे परिभाषित करते. क्लाउड RADIUS सर्व EAP पद्धतींना सपोर्ट करतो:

EAP पद्धत ऑथेंटिकेशन प्रकार सुरक्षा पातळी शिफारस केलेला वापर
EAP-TLS म्युच्युअल सर्टिफिकेट-बेस्ड सर्वोच्च MDM-व्यवस्थापित सर्टिफिकेट्स असलेली कॉर्पोरेट डिव्हाइसेस
PEAP-MSCHAPv2 युझरनेम आणि पासवर्ड मध्यम जुनी डिव्हाइसेस किंवा MDM शिवाय BYOD
EAP-TTLS टनेल्ड क्रेडेंशियल्स मध्यम मिश्रित एन्व्हायरमेंट्स
MAC Authentication Bypass डिव्हाइस MAC ॲड्रेस कमी IoT डिव्हाइसेस जे 802.1X ला सपोर्ट करू शकत नाहीत

RFC 5216 मध्ये परिभाषित केलेले EAP-TLS हे सर्वोत्तम मानले जाते. क्लायंट डिव्हाइस आणि RADIUS सर्व्हर दोन्ही एकमेकांना डिजिटल सर्टिफिकेट्स सादर करतात. हे म्युच्युअल ऑथेंटिकेशन नेटवर्क ॲक्सेस प्रक्रियेतून पासवर्डची गरज पूर्णपणे काढून टाकते. सर्टिफिकेट हे क्रिप्टोग्राफिक पद्धतीने डिव्हाइसशी जोडलेले असते आणि पासवर्डप्रमाणे ते फिशिंगद्वारे मिळवता येत नाही, त्याचा अंदाज लावता येत नाही किंवा ते चोरले जाऊ शकत नाही. क्रेडेंशियल-बेस्ड डेटा ब्रीचचा सामना केलेल्या संस्थांसाठी, ही सर्वात थेट तांत्रिक उपाययोजना आहे.

डायनॅमिक VLAN असाइनमेंट

ऑथेंटिकेशन व्यतिरिक्त, RADIUS सर्व्हर ऑथरायझेशन लागू करतो. जेव्हा ते कनेक्शन स्वीकारते, तेव्हा ते ॲक्सेस पॉइंटला पॉलिसी ॲट्रिब्युट्स परत पाठवते, ज्यामध्ये डिव्हाइसला असाइन करण्यासाठी VLAN ID समाविष्ट असतो. हे डायनॅमिक VLAN असाइनमेंट हे आयडेंटिटी-बेस्ड नेटवर्क्स सक्षम करणारे मुख्य मेकॅनिझम आहे.

हॉटेलमधील रिसेप्शनिस्ट प्रमाणीकरण करतो आणि मालमत्ता व्यवस्थापन प्रणालीच्या प्रवेशासह त्यांना फ्रंट-ऑफ-हाउस VLAN मध्ये ठेवले जाते. हाऊसकीपिंग कर्मचाऱ्याला केवळ इंटरनेटचा प्रवेश असलेल्या मर्यादित VLAN मध्ये ठेवले जाते. अतिथीच्या डिव्हाइसला कॉर्पोरेट संसाधनांपासून पूर्णपणे वेगळे असलेल्या Guest WiFi VLAN मध्ये ठेवले जाते. सुरक्षा कॅमेऱ्यासारखे एखादे IoT डिव्हाइस समर्पित IoT VLAN मध्ये ठेवले जाते. हे सर्व RADIUS सर्व्हरद्वारे सत्यापित केलेल्या ओळखीच्या आधारे स्वयंचलितपणे घडते, प्रत्येक डिव्हाइससाठी कोणत्याही मॅन्युअल VLAN कॉन्फिगरेशनशिवाय.

हे नेटवर्क प्रवेशासाठी लागू केलेले सर्वात कमी विशेषाधिकाराचे (least privilege) तत्त्व आहे. एखादे डिव्हाइस विशिष्ट SSID ला कनेक्ट झाले आहे म्हणून तुम्ही त्यावर विश्वास ठेवत नाही आहात. तुम्ही सत्यापित ओळखीच्या आधारे प्रवेश मंजूर करत आहात आणि तो प्रवेश केवळ त्या ओळखीसाठी आवश्यक असलेल्या गोष्टींपुरता मर्यादित करत आहात. हे अधिक व्यापक नेटवर्क प्रवेश नियंत्रण धोरणामध्ये कसे बसते याच्या सखोल माहितीसाठी, आमचे network access control systems वरील मार्गदर्शक पहा.

नेटिव्ह क्लाउड ओळख एकत्रीकरण (identity integration)

क्लाउड RADIUS चा सर्वात महत्त्वाचा ऑपरेशनल फायदा म्हणजे त्याचे आधुनिक ओळख प्रदात्यांसह (identity providers) असलेले नेटिव्ह एकत्रीकरण. क्लाउड RADIUS थेट Microsoft Entra ID, Okta आणि Google Workspace ला OIDC, SAML आणि LDAP यांसारख्या मानक प्रोटोकॉलद्वारे जोडतो. जेव्हा तुम्ही तुमच्या ओळख प्रदात्यामध्ये नवीन कर्मचारी समाविष्ट करता, तेव्हा ते त्वरित WiFi नेटवर्कवर प्रमाणीकृत होऊ शकतात. जेव्हा तुम्ही एखाद्या कर्मचाऱ्याला कामावरून कमी करता, तेव्हा तुम्ही डिरेक्टरीमध्ये त्यांचे खाते निष्क्रिय करता आणि त्यांचा WiFi प्रवेश प्रत्येक ठिकाणच्या प्रत्येक ॲक्सेस पॉइंटवर त्वरित रद्द केला जातो.

हे रिअल-टाइम सिंक्रोनाइझेशन एंटरप्राइझ WiFi मधील सर्वात कठीण सुरक्षा त्रुटींपैकी एक दूर करते: माजी कर्मचारी ज्यांच्याकडे अजूनही सामायिक केलेला PSK आहे किंवा ते निघून गेल्यावर त्यांचे RADIUS खाते मॅन्युअली हटवले गेले नव्हते. क्लाउड RADIUS आणि क्लाउड ओळख प्रदात्यासह, कर्मचाऱ्याला कमी करणे ही तात्काळ नेटवर्क-व्यापी प्रभावासह एकच क्रिया बनते.


अंमलबजावणी मार्गदर्शिका

पायरी १: तुमचे ओळख प्रदाता कनेक्ट करा

क्लाउड RADIUS सेवेला तुमच्या ओळख प्रदात्याशी कनेक्ट करा. Microsoft Entra ID किंवा Google Workspace साठी, यामध्ये सहसा OAuth द्वारे एंटरप्राइझ ॲप्लिकेशनला अधिकृत करणे किंवा LDAP कनेक्टर कॉन्फिगर करणे समाविष्ट असते. तुमच्या डिरेक्टरी गटांना विशिष्ट नेटवर्क धोरणांवर मॅप करा. तुम्ही सुरू करण्यापूर्वी तुमची भूमिका वर्गीकरण (role taxonomy) परिभाषित करा: कोणते गट कोणत्या VLAN वर मॅप होतात आणि प्रत्येक VLAN कडे कोणते प्रवेश अधिकार आहेत. सुरुवातीलाच हे योग्यरित्या केल्याने नंतरचे महत्त्वपूर्ण काम वाचते.

पायरी २: कॉर्पोरेट डिव्हाइसेससाठी प्रमाणपत्रे तैनात करा

कॉर्पोरेट-मालकीच्या डिव्हाइसेससाठी, डिव्हाइसेसवर क्लायंट प्रमाणपत्रे पाठवण्यासाठी तुमचे मोबाइल डिव्हाइस व्यवस्थापन (MDM) प्लॅटफॉर्म, जसे की Microsoft Intune किंवा Jamf कॉन्फिगर करा. हे EAP-TLS प्रमाणीकरण सक्षम करते. RADIUS सर्व्हरचे प्रमाणपत्र जारी करणाऱ्या रूट सर्टिफिकेट ऑथॉरिटी (CA) वर सर्व क्लायंट डिव्हाइसेसद्वारे विश्वास ठेवला गेला असल्याची खात्री करा. विश्वास नसलेली साखळी हे सुप्त प्रमाणीकरण अयशस्वी होण्याचे सर्वात सामान्य कारण आहे.

पायरी ३: तुमचे नेटवर्क हार्डवेअर कॉन्फिगर करा

तुमच्या वायरलेस कंट्रोलर किंवा ॲक्सेस पॉइंट्समध्ये क्लाउड RADIUS IP पत्ते आणि शेअर केलेले सिक्रेट्स जोडा. प्रदाताच्या अंगभूत रिडंडन्सीचा वापर करण्यासाठी नेहमी प्रायमरी आणि सेकंडरी दोन्ही एंडपॉइंट्स कॉन्फिगर करा. तुमच्या ॲक्सेस पॉइंट्सवरून क्लाउड RADIUS एंडपॉइंट्सकडे जाणाऱ्या UDP पोर्ट्स 1812 (ऑथेंटिकेशन) आणि 1813 (अकाउंटिंग) आउटबाउंड उघडे असल्याची खात्री करा. गो-लाइव्ह जाण्यापूर्वी याची पडताळणी करा. चुकीच्या पद्धतीने कॉन्फिगर केलेले फायरवॉल नियम हे डिप्लॉयमेंट अपयशाचे दुसरे सर्वात सामान्य कारण आहे.

क्लाउड RADIUS हे Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet सोबत काम करते. कॉन्फिगरेशनच्या पायऱ्या वेंडरनुसार बदलू शकतात, परंतु RADIUS प्रोटोकॉल प्रमाणित आहे, त्यामुळे मुख्य पॅरामीटर्स (सर्व्हर IP, शेअर केलेले सिक्रेट, ऑथेंटिकेशन पोर्ट) सुसंगत असतात.

पायरी 4: VLAN पॉलिसी परिभाषित करा

तुमच्या RADIUS पॉलिसी इंजिनमध्ये डायनॅमिक VLAN असाइनमेंट कॉन्फिगर करा. प्रत्येक वापरकर्ता भूमिका किंवा डिव्हाइस प्रकार एका विशिष्ट VLAN ID शी मॅप करा. प्रोडक्शनमध्ये रोल आउट करण्यापूर्वी प्रत्येक पॉलिसीची चाचणी घ्या. एक साधी चाचणी मॅट्रिक्स - प्रति भूमिका एक डिव्हाइस, प्रति भूमिका एक VLAN, प्लेसमेंटची पडताळणी करणे - बहुतांश कॉन्फिगरेशन त्रुटी वापरकर्त्यांवर परिणाम करण्यापूर्वीच पकडते.


सर्वोत्तम पद्धती

सर्व कॉर्पोरेट डिव्हाइसेससाठी EAP-TLS लागू करा. तुमच्या MDM रोलआउटला परवानगी मिळताच लवकरात लवकर PEAP-MSCHAPv2 वापरणे बंद करा. PEAP हा पासवर्डवर अवलंबून असतो, जे तडजोड केले जाऊ शकतात. EAP-TLS हा प्रमाणपत्रांवर अवलंबून असतो, ज्यांच्याशी तडजोड केली जाऊ शकत नाही.

प्रत्येक गोष्टीचे वर्गीकरण (segment) करा. कर्मचारी, पाहुणे आणि IoT डिव्हाइसेस कधीही एकाच सबनेटवर ठेवू नका. कठोर VLAN सीमा लागू करण्यासाठी RADIUS चा वापर करा. PCI DSS अंतर्गत पेमेंट कार्ड डेटा हाताळणाऱ्या किरकोळ विक्री (Retail) वातावरणासाठी आणि रुग्णांच्या डेटाचे रक्षण करणाऱ्या आरोग्य सेवा (Healthcare) वातावरणासाठी हे अत्यंत आवश्यक आहे.

WPA3-Enterprise शी संरेखित व्हा. WPA3-Enterprise, सध्याचा WiFi सुरक्षा मानक, यासाठी 802.1X ऑथेंटिकेशन आवश्यक आहे. तुमचे ॲक्सेस पॉइंट्स WPA3-Enterprise ला सपोर्ट करत असल्याची खात्री करा आणि कर्मचाऱ्यांच्या नेटवर्कसाठी ते किमान सुरक्षा मानक म्हणून कॉन्फिगर करा.

तुमच्या RADIUS लॉगचे नियमितपणे ऑडिट करा. क्लाउड RADIUS केंद्रीकृत ऑडिट लॉग प्रदान करते. ऑथेंटिकेशन अपयशांचे दर आठवड्याला पुनरावलोकन करा. एखाद्या विशिष्ट डिव्हाइस किंवा स्थानावरील अपयशांमध्ये अचानक झालेली वाढ ही चुकीच्या कॉन्फिगरेशनची किंवा संभाव्य हल्ल्याचे प्रारंभिक संकेत असते.

फेलओव्हर चाचणी घ्या. दर तिमाहीत किमान एकदा, प्रायमरी RADIUS एंडपॉइंट अपयशाचे सिम्युलेशन करा आणि सेकंडरी एंडपॉइंटद्वारे ऑथेंटिकेशन सुरू राहते याची पडताळणी करा. निकालाची नोंद करा. ही एक सोपी चाचणी आहे जी बहुतेक टीम्स गरजेची वेळ येईपर्यंत कधीही चालवत नाहीत.

सागरी किंवा दुर्गम ठिकाणांसह गुंतागुंतीच्या वातावरणात WiFi तैनात करणाऱ्या ठिकाणांसाठी, WAN अवलंबित्वाबद्दलच्या बाबींसाठी आमचे Starlink वर Captive Portal सेट करणे यावरील मार्गदर्शक पहा.


त्रुटी निवारण आणि जोखीम कमी करणे

ऑथेंटिकेशन टाइमआउट्स

डिव्हाइस प्रमाणित करण्यात अयशस्वी झाल्यास, प्रथम तुमचे ऍक्सेस पॉइंट्स आणि क्लाउड RADIUS एंडपॉइंट्स मधील कनेक्टिव्हिटी तपासा. UDP पोर्ट्स १८१२ आणि १८१३ आउटबाउंडसाठी उघडे आहेत याची पडताळणी करा. आधुनिक फायरवॉलवरील डीप पॅकेट इन्स्पेक्शन RADIUS पॅकेट्सना विलंब करू शकतात किंवा ड्रॉप करू शकतात. तुम्हाला टाईमआउट्स दिसल्यास, RADIUS एंडपॉइंट्सवरील UDP ट्रॅफिकचे इन्स्पेक्शन किंवा रेट-लिमिटिंग करू शकणाऱ्या नियमांसाठी तुमचे फायरवॉल धोरण तपासा.

सर्टिफिकेट ट्रस्ट चेन अयशस्वी होणे

जर तुम्ही EAP-TLS वापरत असाल, तर क्लायंट डिव्हाइसेस RADIUS सर्व्हर प्रमाणपत्र जारी करणाऱ्या रूट CA वर विश्वास ठेवतात याची खात्री करा. ट्रस्ट चेन तुटलेली असल्यास, मॅन-इन-द-मिडल हल्ला रोखण्यासाठी डिव्हाइस कनेक्शन सायलेंटली नाकारेल. हे कोणत्याही स्पष्ट त्रुटी संदेशाशिवाय कनेक्शन बिघाड म्हणून दर्शविते. EAP-TLS हँडशेक अयशस्वी झाल्याबद्दल RADIUS सर्व्हर लॉग तपासा. MDM द्वारे सर्व व्यवस्थापित डिव्हाइसेसवर रूट CA प्रमाणपत्र उपयोजित (Deploy) करा.

WAN अवलंबित्व

क्लाउड RADIUS ला सक्रिय इंटरनेट कनेक्शन आवश्यक आहे. WAN लिंक अयशस्वी झाल्यास, प्रमाणीकरण विनंत्या सर्व्हरपर्यंत पोहोचू शकत नाहीत. मिशन-क्रिटिकल स्थानिक संसाधनांसाठी, स्थानिक सर्व्हायव्हेबिलिटी किंवा ऑथेंटिकेशन कॅशिंगला सपोर्ट करणाऱ्या ऍक्सेस पॉइंट्सचे मूल्यांकन करा. बर्‍याच उपयोजनांसाठी (Deployments), WAN अवलंबित्व स्वीकार्य आहे कारण इंटरनेट नसलेली साइट कशाही प्रकारे क्लाउड ऍप्लिकेशन्समध्ये प्रवेश करू शकत नाही.

सामायिक सिक्रेट्स विसंगती (Shared secret mismatches)

प्रत्येक ऍक्सेस पॉइंट किंवा वायरलेस कंट्रोलर योग्य सामायिक सिक्रेटसह RADIUS क्लायंट म्हणून कॉन्फिगर केलेला असणे आवश्यक आहे. विसंगतीमुळे त्या डिव्हाइसवरील सर्व प्रमाणीकरण विनंत्या सायलेंटली फेटाळल्या जातात. इतर यशस्वी होत असताना एखादा विशिष्ट ऍक्सेस पॉइंट अयशस्वी होत असल्यास, त्या डिव्हाइसवरील सामायिक सिक्रेट कॉन्फिगरेशन सत्यापित करा.


ROI आणि व्यावसायिक प्रभाव

comparison_chart.png

RADIUS as a Service चे व्यावसायिक फायदे तीन स्तंभांवर आधारलेले आहेत: भांडवली खर्च कमी करणे, कमी ऑपरेशनल ओव्हरहेड आणि सुधारित सुरक्षा व्यवस्था.

भांडवली खर्चाच्या बाबतीत, तुम्ही भौतिक सर्व्हर खरेदी, परवाना देणे आणि नवीन करणे यासाठीचा खर्च पूर्णपणे वाचवता. किमान व्यावहारिक ऑन-प्रिमाइसेस RADIUS उपयोजनासाठी उच्च उपलब्धतेसाठी दोन सर्व्हर, ऑपरेटिंग सिस्टम परवाने आणि दर तीन ते पाच वर्षांनी हार्डवेअर नूतनीकरण आवश्यक आहे. ५०-मालमत्ता असलेल्या हॉटेल समूहासाठी, संपूर्ण मालमत्तेवर ही एक लक्षणीय हार्डवेअर गुंतवणूक ठरेल.

ऑपरेशनल ओव्हरहेडच्या बाबतीत, तुमच्या इंजिनिअरिंग टीमला आता विंडोज सर्व्हर पॅच करण्यासाठी, FreeRADIUS कॉन्फिगरेशनमधील त्रुटी निवारण करण्यासाठी किंवा भौतिक पायाभूत सुविधांवरील प्रमाणपत्र नूतनीकरण व्यवस्थापित करण्यासाठी वेळ घालवावा लागणार नाही. तो वेळ सुरक्षा धोरणाच्या कामाकडे वळवला जाऊ शकतो ज्यामुळे तुमची सुरक्षा थेट सुधारते.

सुरक्षा व्यवस्थेचा विचार केल्यास, EAP-TLS आणि डायनॅमिक VLAN असाइनमेंटकडे जाण्यामुळे नेटवर्कवरील हल्ल्याची शक्यता लक्षणीयरीत्या कमी होते. क्रेडेंशियल चोरी हे नेटवर्क उल्लंघनाचे प्रमुख कारण आहे. नेटवर्क प्रमाणीकरण प्रक्रियेतून पासवर्ड काढून टाकल्याने या धोक्याचे थेट निराकरण होते. केंद्रीकृत ऑडिट लॉगिंग PCI DSS v4.0 आणि GDPR चे पालन करण्यास मदत करते, ज्यामुळे अनुपालन ऑडिटचा खर्च आणि गुंतागुंत कमी होते. वाहतूक हब किंवा जास्त गर्दी असलेल्या ठिकाणांचे व्यवस्थापन करणाऱ्या संस्थांसाठी, एकाच डॅशबोर्डवरून सर्व ठिकाणांवर सुसंगत सुरक्षा धोरणे लागू करण्याची क्षमता ही मोजता येण्याजोगी ऑपरेशनल सुधारणा आहे. Purple ८०,०००+ हून अधिक लाइव्ह ठिकाणी कार्यरत आहे आणि २०२४ मध्ये ४४० दशलक्ष लॉगइन प्रक्रियेत आणले आहेत (Purple अंतर्गत डेटा, २०२४). या प्रमाणाला सपोर्ट करणारी पायाभूत सुविधा डिझाइननुसार क्लाउड-नेटिव्ह आहे.

WiFi ॲनालिटिक्स आणि नेटवर्क इंटेलिजन्स व्यावसायिक परिणामांशी कसे जोडले जातात याच्या विस्तृत दृश्यासाठी, आमचे WiFi Analytics platform पहा.


संदर्भ

[1] IEEE Standard for Local and metropolitan area networks - Port-Based Network Access Control. IEEE Std 802.1X-2020. [2] IETF. Remote Authentication Dial In User Service (RADIUS). RFC 2865. 1997. [3] IETF. The EAP-TLS Authentication Protocol. RFC 5216. 2008. [4] IronWiFi. Benefits of a Cloud RADIUS Server: Why Enterprises Are Moving Authentication Online. फेब्रुवारी २०२६. [5] SecureW2. Cloud vs. On-Site RADIUS: Which is Better? मे २०२६. [6] Portnox. RADIUS as a Service. २०२६. [7] PCI Security Standards Council. PCI DSS v4.0. मार्च २०२२. [8] Purple. अंतर्गत प्लॅटफॉर्म डेटा: ४४० दशलक्ष लॉगइन, ८०,०००+ ठिकाणे. २०२४.

Definizioni chiave

RADIUS

Remote Authentication Dial-In User Service. Un protocollo di rete definito nella RFC 2865 che fornisce una gestione centralizzata di autenticazione, autorizzazione e tracciamento (AAA - Authentication, Authorisation, and Accounting) per gli utenti che si connettono a un servizio di rete.

I team IT utilizzano RADIUS come motore decisionale centrale per verificare se un dispositivo o un utente è autorizzato ad accedere alla rete WiFi aziendale. Si colloca tra l'access point e l'identity provider.

802.1X

Uno standard IEEE per il controllo dell'accesso alla rete basato su porta (Network Access Control). Fornisce un meccanismo di autenticazione ai dispositivi che desiderano collegarsi a una LAN o WLAN, obbligandoli ad autenticarsi prima di ricevere un indirizzo IP.

Questo è lo standard alla base della sicurezza WiFi aziendale. Senza 802.1X, qualsiasi dispositivo che si connette all'SSID ottiene l'accesso alla rete. Con 802.1X, ogni dispositivo deve prima dimostrare la propria identità.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. Un metodo di autenticazione definito nella RFC 5216 che richiede sia al dispositivo client sia al server RADIUS di presentare certificati digitali, fornendo un'autenticazione reciproca senza l'uso di password.

Considerato il gold standard per la sicurezza WiFi aziendale. I certificati vengono distribuiti sui dispositivi aziendali tramite MDM. EAP-TLS elimina il rischio di furto di password e attacchi di phishing sulla rete.

PEAP

Protected Extensible Authentication Protocol. Un metodo EAP che incapsula uno scambio di nome utente e password all'interno di una sessione TLS. Meno sicuro di EAP-TLS poiché si basa sulle password.

Il protocollo PEAP-MSCHAPv2 è ampiamente distribuito negli ambienti legacy. I team IT dovrebbero pianificare una migrazione a EAP-TLS per i dispositivi aziendali, utilizzando PEAP solo come fallback per i dispositivi non gestiti o BYOD.

Assegnazione dinamica della VLAN

Un processo in cui il server RADIUS indica all'access point in quale Virtual LAN inserire un dispositivo, in base all'identità verificata e al ruolo dell'utente, anziché all'SSID a cui si è connesso.

Essenziale per la segmentazione della rete in ambienti multi-ruolo. Un singolo SSID "Staff" può separare in modo sicuro il traffico dei servizi, della reception e del management in VLAN diverse con diritti di accesso differenti.

AAA

Authentication, Authorisation, and Accounting (Autenticazione, Autorizzazione e Tracciamento). Le tre funzioni eseguite da un server RADIUS: verifica dell'identità (autenticazione), determinazione dei permessi di accesso consentiti (autorizzazione) e registrazione dei dati di sessione per scopi di audit (tracciamento).

I team IT e i revisori utilizzano l'AAA come framework per valutare il controllo dell'accesso alla rete. Cloud RADIUS fornisce tutte e tre le funzioni da un servizio gestito.

WPA3-Enterprise

L'attuale standard di sicurezza WiFi per le reti aziendali, che richiede l'autenticazione 802.1X tramite un server RADIUS. Offre una crittografia più solida rispetto al WPA2-Enterprise, inclusa una modalità di sicurezza a 192 bit per ambienti ad alta sicurezza.

I manager IT dovrebbero configurare il WPA3-Enterprise come standard di sicurezza minimo per le reti del personale. Le reti guest possono utilizzare il WPA2 o l'autenticazione aperta con un captive portal.

Controllo dell'accesso alla rete (NAC)

Un approccio alla sicurezza che applica policy sui dispositivi che tentano di accedere alle risorse di rete, combinando la valutazione della sicurezza degli endpoint, l'autenticazione dell'identità e l'applicazione delle regole di rete.

Il RADIUS è un componente fondamentale del NAC. Cloud RADIUS estende il NAC ad ambienti distribuiti e multi-sito senza richiedere un'infrastruttura on-premise in ciascuna sede.

Captive portal

Una pagina web con cui l'utente di una rete ad accesso pubblico deve interagire prima che gli venga concesso l'accesso a Internet. Utilizzata in genere per il WiFi Guest per raccogliere il consenso o mostrare le condizioni d'uso.

I captive portal gestiscono l'accesso guest non autenticato, mentre l'802.1X gestisce l'accesso del personale autenticato. I due meccanismi operano su SSID e VLAN separati.

Esempi pratici

Un hotel di 200 camere deve proteggere la propria rete del personale tra servizio pulizie, reception e direzione, mantenendo il WiFi ospiti completamente separato. Attualmente utilizzano una chiave PSK condivisa per la rete del personale, che non viene modificata da due anni.

Implementare RADIUS as a Service integrato con Microsoft Entra ID. Configurare gli access point Cisco Meraki per utilizzare WPA3-Enterprise con 802.1X. Il personale di pulizia si autentica utilizzando le proprie credenziali Entra ID; il server RADIUS legge il loro gruppo di directory e li assegna dinamicamente alla VLAN 10 (solo accesso al sistema di gestione delle pulizie). Il personale della reception viene assegnato alla VLAN 20 (accesso al sistema di gestione della struttura). La direzione viene assegnata alla VLAN 30 (accesso più ampio). Il WiFi ospiti rimane su un SSID separato con un Captive Portal, isolato sulla VLAN 40. Quando un membro del personale stagionale se ne va, il suo account Entra ID viene disattivato, revocando istantaneamente l'accesso al WiFi su tutti gli access point della struttura.

Commento dell'esaminatore: Questo approccio elimina la vulnerabilità della chiave PSK condivisa e il rischio che gli ex dipendenti mantengano l'accesso. L'assegnazione dinamica della VLAN garantisce che un dispositivo di pulizia compromesso non possa raggiungere il sistema di gestione della struttura. L'utilizzo di un sistema RADIUS cloud elimina la necessità di un server fisico nel limitato armadio IT dell'hotel. L'integrazione con Entra ID fa sì che la disattivazione dell'utente sia un'azione singola con effetto immediato su tutta la rete.

Una catena di vendita al dettaglio nazionale con 400 negozi deve garantire la conformità PCI DSS per i propri terminali POS. Attualmente gestiscono 400 istanze FreeRADIUS separate sui server dei negozi locali, ognuna delle quali richiede patch individuali.

Migrare a una singola istanza RADIUS as a Service. Configurare gli access point HPE Aruba in tutti i 400 negozi per autenticare i dispositivi POS utilizzando EAP-TLS con certificati della macchina distribuiti tramite Microsoft Intune. Il server RADIUS cloud autentica i certificati e inserisce i dispositivi POS in una VLAN conforme a PCI (VLAN 30), isolata da tutto il resto del traffico di rete. Il personale del negozio utilizza un SSID separato autenticato tramite Okta, che lo inserisce in una VLAN per il personale generico (VLAN 20). Gli acquirenti sulla rete ospiti sono isolati sulla VLAN 40. Il team di sicurezza gestisce tutti i criteri da un'unica dashboard.

Commento dell'esaminatore: La centralizzazione dell'infrastruttura RADIUS elimina l'onere di manutenzione derivante dall'applicazione di patch a 400 server locali. L'uso di EAP-TLS per i dispositivi POS rimuove completamente le password, impedendo il furto di credenziali. Questa architettura soddisfa il requisito 8 di PCI DSS v4.0 (autenticazione univoca) e il requisito 1 (segmentazione della rete). Quando viene rilevata una vulnerabilità, è il provider ad applicare la patch all'infrastruttura cloud, anziché il team di sicurezza della catena di negozi che dovrebbe aggiornare 400 server nell'arco di diverse settimane.

Domande di esercitazione

Q1. Il campus universitario della tua organizzazione utilizza attualmente Microsoft NPS su Windows Server per autenticare gli studenti tramite PEAP-MSCHAPv2. L'istituto sta migrando a Google Workspace e desidera decommissionare tutti i server on-premise entro 12 mesi. Qual è la modifica architetturale più sicura ed efficiente dal punto di vista operativo per l'infrastruttura di autenticazione WiFi?

Suggerimento: Microsoft NPS non supporta nativamente Google Workspace. Considera cosa sostituisce sia il server che il metodo di autenticazione.

Visualizza risposta modello

Migrare a RADIUS as a Service con integrazione nativa a Google Workspace. Il servizio RADIUS in cloud si connette direttamente a Google Workspace tramite LDAP o OIDC, eliminando la necessità di Active Directory o NPS. Contemporaneamente, trasferire i dispositivi gestiti di studenti e personale da PEAP-MSCHAPv2 a EAP-TLS distribuendo certificati client tramite la piattaforma MDM dell'istituto. Questo rimuove le password dal processo di autenticazione e garantisce che solo i dispositivi gestiti e attendibili possano accedere alle reti del personale e degli studenti. La migrazione può essere graduale: distribuire il cloud RADIUS a fianco di NPS, migrare un SSID alla volta, quindi decommissionare NPS una volta che tutti i dispositivi utilizzano il nuovo servizio.

Q2. Uno stadio con una capacità di 80.000 persone richiede un Wi-Fi sicuro per il personale aziendale, i terminali di biglietteria, i membri della stampa e i contrattisti del giorno dell'evento. Come dovrebbe essere configurata la rete utilizzando il cloud RADIUS per imporre l'accesso appropriato per ciascun gruppo?

Suggerimento: Considera come RADIUS gestisce l'autorizzazione, non solo l'autenticazione. Ogni gruppo ha bisogno di diritti di accesso diversi.

Visualizza risposta modello

Distribuire un singolo SSID 802.1X per tutti i gruppi autenticati. Configurare il servizio cloud RADIUS per utilizzare l'assegnazione dinamica della VLAN in base al ruolo dell'utente nell'identity provider. Al personale aziendale viene assegnata la VLAN 10 con accesso ai sistemi interni. I terminali di biglietteria, autenticati tramite certificati macchina (EAP-TLS), vengono inseriti in una VLAN 20 limitata con accesso esclusivo alla piattaforma di biglietteria. Ai membri della stampa viene assegnata la VLAN 30 con accesso a Internet a banda larga ma senza accesso ai sistemi interni. Ai contrattisti dell'evento viene assegnata la VLAN 40 con solo accesso a Internet limitato. Un SSID aperto separato con un Captive Portal gestisce l'accesso ospite di tifosi e partecipanti sulla VLAN 50, isolato da tutto l'altro traffico.

Q3. Durante un audit di sicurezza, si scopre che il server FreeRADIUS della tua organizzazione non riceve patch di sicurezza da otto mesi. Il team è stato riluttante ad applicare le patch perché l'ultimo aggiornamento ha causato un'interruzione dell'autenticazione di due ore. In che modo la migrazione a RADIUS as a Service risolve sia il rischio di sicurezza che il rischio operativo?

Suggerimento: Considera la divisione delle responsabilità in un modello di servizio gestito e il modo in cui i provider gestiscono le patch senza tempi di inattività.

Visualizza risposta modello

RADIUS as a Service sposta la responsabilità del patching del sistema operativo e della gestione delle vulnerabilità sul provider. Il provider gestisce cluster multi-regione ad alta disponibilità, il che consente di applicare patch ai singoli endpoint e distribuire gli aggiornamenti in modo progressivo senza causare tempi di inattività dell'autenticazione. Il tuo team non deve più pianificare finestre di manutenzione o accettare il rischio di un'interruzione causata da una patch. Il rischio di sicurezza viene eliminato perché il provider applica le patch all'infrastruttura non appena vengono rese note le vulnerabilità, spesso prima che la CVE venga ampiamente pubblicizzata. Il rischio operativo viene eliminato perché l'SLA del provider garantisce l'uptime indipendentemente dalle attività di patching. Il ruolo del tuo team passa dalla manutenzione dell'infrastruttura alla gestione delle policy.

Continua a leggere questa serie

Integrazione di RADIUS as a Service con directory cloud (Azure AD e Google Workspace)

Questa guida tecnica di riferimento descrive in dettaglio come integrare RADIUS as a Service con le directory cloud - Microsoft Entra ID e Google Workspace - per l'autenticazione WiFi aziendale. Copre il passaggio architetturale da NPS on-premise a RADIUS cloud-native, l'implementazione dell'autenticazione EAP-TLS basata su certificati e le migliori pratiche operative per proteggere l'accesso wireless negli ambienti dell'ospitalità, della vendita al dettaglio e del settore pubblico. Per i responsabili IT e gli architetti di rete che hanno già investito nell'identità cloud, questa guida colma il divario tra la gestione delle directory e la sicurezza della rete fisica.

Leggi la guida →

Come implementare l'autenticazione 802.1X con Cloud RADIUS

Questa guida di riferimento tecnico fornisce un quadro completo per l'implementazione dell'autenticazione 802.1X con Cloud RADIUS in proprietà aziendali distribuite. Descrive dettagliatamente l'architettura, la selezione del metodo EAP, la sequenza di implementazione e le strategie di mitigazione del rischio necessarie per proteggere l'accesso alla rete eliminando al contempo i costi operativi dell'infrastruttura locale.

Leggi la guida →

Cos'è Cloud RADIUS? Una Guida Completa a RADIUS-as-a-Service

Questa guida completa esplora Cloud RADIUS (RADIUS-as-a-Service), descrivendone in dettaglio l'architettura, i metodi EAP e le strategie di implementazione. Offre ai leader IT approfondimenti pratici sulla migrazione dai server on-premises a un modello di autenticazione basato su cloud scalabile, sicuro e conforme.

Leggi la guida →