मुख्य मजकुराकडे जा

सुरक्षित अतिथी प्रवेश: व्यवस्थापित नसलेल्या उपकरणांसाठी NAC लागू करणे

हा अधिकृत तांत्रिक संदर्भ मार्गदर्शक अनमॅनेज्ड गेस्ट डिव्हाइसेस सुरक्षित ठेवण्यासाठी Network Access Control (NAC) लागू करण्याच्या आर्किटेक्चर, डिप्लोयमेंट आणि कंप्लायन्स संदर्भातील तपशील देतो. हा IT लीडर्सना कॉर्पोरेट इन्फ्रास्ट्रक्चरशी तडजोड न करता सुरक्षित गेस्ट ॲक्सेस मिळवण्यासाठी कृतीयोग्य मार्गदर्शन प्रदान करतो.

प्रकाशित अद्ययावत केले
📖 5 मिनिट वाचन1,147 शब्द2 सोडवलेली उदाहरणे3 सराव प्रश्न8 महत्वाच्या व्याख्या

Video overview

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
SecurePass Guest Access: Implementing NAC for Unmanaged Devices. A Purple WiFi Intelligence Briefing. परिचय आणि संदर्भ. स्वागत आहे. आपण जर हॉटेल, रिटेल साखळी, स्टेडियम किंवा सार्वजनिक क्षेत्रातील ठिकाणी नेटवर्क सुरक्षेसाठी जबाबदार असाल, तर आपण अशा समस्येचा सामना करत आहात जी अधिक कठीण होत चालली आहे: आपल्या कॉर्पोरेट इन्फ्रास्ट्रक्चरला कोणताही धोका निर्माण न करता पाहुणे, अभ्यागत आणि कंत्राटदारांना जलद, सोयीस्कर WiFi ऍक्सेस कसा द्यावा? आज आपण याच विषयावर काम करणार आहोत. हे केवळ सैद्धांतिक विश्लेषण नाही. आपण आर्किटेक्चर, डिप्लॉयमेंट निर्णय, अनुपालन (compliance) आवश्यकता आणि वास्तविक परिस्थितींचा आढावा घेणार आहोत - जिथे या गोष्टी यशस्वी ठरतात आणि जिथे चुका होतात. मुख्य आव्हान हे आहे: अनमॅनेज्ड (unmanaged) डिव्हाइसेस. आपले पाहुणे वैयक्तिक स्मार्टफोन, लॅपटॉप, टॅब्लेट आणि वाढत्या प्रमाणात IoT डिव्हाइसेससह कनेक्ट होत आहेत - यांपैकी कशावरही तुमचे नियंत्रण नसते, कशावरही तुमचा MDM एजंट इंस्टॉल नसतो आणि जर त्यांचे योग्य प्रकारे वर्गीकरण (segmented) आणि प्रमाणीकरण (authenticated) केले नाही तर हे सर्व संभाव्य सुरक्षा जोखीम बनू शकतात. Network Access Control, किंवा NAC, ही अशी फ्रेमवर्क आहे जी हे सोडवते. चला यामध्ये सविस्तर माहिती घेऊया. तांत्रिक सखोल विश्लेषण. प्रथम, NAC म्हणजे नक्की काय याबद्दल स्पष्टता आणूया. Network Access Control ही एक सुरक्षा फ्रेमवर्क आहे जी पॉलिसी-आधारित ऍक्सेस नेटवर्क संसाधनांवर लागू करते. ऍक्सेस देण्यापूर्वी कोण कनेक्ट करत आहे, ते कोणते डिव्हाइस वापरत आहेत आणि ते डिव्हाइस तुमच्या सुरक्षा आवश्यकता पूर्ण करते की नाही याचे मूल्यांकन हे करते. अनमॅनेज्ड गेस्ट डिव्हाइसेससाठी, पोश्चर चेक अर्थात सुरक्षा तपासणी साहजिकच हलकी असते, परंतु ओळख आणि वर्गीकरण (segmentation) घटक अत्यंत महत्त्वपूर्ण असतात. हे आर्किटेक्चर तीन कार्यात्मक स्तरांमध्ये विभागलेले आहे. पहिला स्तर प्रमाणीकरण (authentication) स्तर आहे. मॅनेज्ड कॉर्पोरेट डिव्हाइसेससाठी, आपण सामान्यतः EAP-TLS सह 802.1X वापरता, जिथे तुमच्या MDM द्वारे SCEP च्या मदतीने प्रमाणपत्रे पाठवली जातात. परंतु अनमॅनेज्ड गेस्ट डिव्हाइसेससाठी, 802.1X व्यावहारिक नाही - पाहुण्यांकडे प्रमाणपत्रे नसतात आणि तुम्ही ती पाठवू शकत नाही. त्यामुळे पाहुण्यांसाठी प्रमाणीकरण स्तर हा Captive Portal वर अवलंबून असतो: हे एक वेब-आधारित प्रमाणीकरण पृष्ठ आहे जे सुरुवातीच्या HTTP किंवा HTTPS विनंतीला अडवते आणि वापरकर्त्याला लॉगिन किंवा नोंदणी प्रक्रियेकडे निर्देशित करते. इथेच Purple च्या गेस्ट WiFi सोल्यूशनसारखे प्लॅटफॉर्म कार्यरत असतात - सोशल लॉगिन, ईमेल, SMS पडताळणी किंवा फॉर्म-आधारित नोंदणीद्वारे ओळख सुरक्षित करणे आणि ती ओळख NAC पॉलिसी इंजिनकडे पाठवणे. दुसरा स्तर पॉलिसी इंजिन आहे. येथे ऍक्सेसचे निर्णय घेतले जातात. NAC सिस्टम प्रमाणित ओळखीचे तुमच्या ऍक्सेस पॉलिसीनुसार मूल्यांकन करते आणि डिव्हाइसला योग्य नेटवर्क सेगमेंटमध्ये नियुक्त करते. पाहुण्यांसाठी, याचा अर्थ सामान्यतः केवळ-इंटरनेट ऍक्सेस असलेला आणि तुमच्या कॉर्पोरेट सबनेट्सचा कोणताही मार्ग नसलेला एक समर्पित गेस्ट VLAN असा होतो. ओळख असलेल्या डिव्हाइससह काम करणाऱ्या कंत्राटदारासाठी, तुम्ही त्यांना विशिष्ट अंतर्गत संसाधनांच्या ऍक्सेससह मर्यादित VLAN मध्ये नियुक्त करू शकता. पॉलिसी इंजिन वेळ-आधारित ऍक्सेस देखील लागू करू शकते - एका कॉन्फरन्स प्रतिनिधीला कार्यक्रमाच्या कालावधीसाठी ऍक्सेस मिळतो, तर हॉटेलच्या पाहुण्याला त्यांच्या वास्तव्याच्या कालावधीसाठी ऍक्सेस मिळतो. तिसरा स्तर हा अंमलबजावणीचा (enforcement) आहे. हे नेटवर्कच्या कडेवर - म्हणजेच तुमचे वायरलेस ॲक्सेस पॉईंट्स, स्विचेस आणि फायरवॉलवर हाताळले जाते. NAC सिस्टम या उपकरणांशी RADIUS द्वारे संवाद साधते, जो की 'रिमोट ऑथेंटिकेशन डायल-इन युझर सर्विस' प्रोटोकॉल आहे. जेव्हा एखादा पाहुणा प्रमाणित (authenticate) होतो, तेव्हा RADIUS सर्व्हर VLAN असाइनमेंट वैशिष्ट्यांसह Access-Accept संदेश पाठवतो आणि ॲक्सेस पॉईंट त्या उपकरणाला योग्य VLAN वर ठेवतो. ऑथेंटिकेशन अयशस्वी झाल्यास, RADIUS सर्व्हर Access-Reject पाठवतो आणि ते उपकरण केवळ Captive Portal चा ॲक्सेस असलेल्या प्री-ऑथेंटिकेशन क्वारंटाईन VLAN मध्ये राहते. आता, आपण WPA3 बद्दल बोलूया. तुम्ही तुमची वायरलेस पायाभूत सुविधा तैनात करत असाल किंवा ती अद्ययावत करत असाल, तर WPA3 तुमच्या रोडमॅपवर असायलाच हवे. WPA3-SAE, ज्याचा अर्थ 'सायमल्टेनियस ऑथेंटिकेशन ऑफ इक्वल्स' असा आहे, ते WPA2-PSK ची जागा घेते आणि ऑफलाइन डिक्शनरी हल्ल्यांमधील असुरक्षितता दूर करते. विशेषतः अतिथी नेटवर्क्ससाठी, WPA3-OWE - म्हणजेच ऑपर्च्युनिस्टिक वायरलेस एन्क्रिप्शन - विशेषतः संबंधित आहे. OWE कोणत्याही पासवर्डची आवश्यकता नसताना एन्क्रिप्शन प्रदान करते, ज्याचा अर्थ असा आहे की अतिथींना कोणत्याही अतिरिक्त अडथळ्याशिवाय सुरक्षित एन्क्रिप्टेड कनेक्शन मिळते. पारंपारिक खुल्या अतिथी SSID च्या तुलनेत हा एक महत्त्वपूर्ण बदल आहे, ज्यामध्ये डेटा क्लिअरटेक्स्ट स्वरूपात प्रसारित केला जातो. आपण ज्या क्षेत्रांबद्दल बोलत आहोत त्यापैकी बहुतांश क्षेत्रांमध्ये नियमांचे पालन करणे (compliance) अत्यंत बंधनकारक आहे. जर तुम्ही पॉईंट-ऑफ-सेल सिस्टीम असलेले हॉटेल चालवत असाल, तर PCI-DSS अंतर्गत कार्डधारक डेटा वातावरण आणि अतिथी नेटवर्क्स दरम्यान कडक नेटवर्क वर्गीकरण (segmentation) आवश्यक आहे. ही अट स्पष्ट आहे: अतिथी WiFi हे PCI कक्षेला कोणताही मार्ग नसलेल्या एका वेगळ्या नेटवर्क सेगमेंटवर असले पाहिजे. NAC नेटवर्क स्तरावर याची अंमलबजावणी करते आणि तुमचे फायरवॉल धोरण बाहेरील सीमेवर याची अंमलबजावणी करते. GDPR यामध्ये आणखी एक बाजू जोडते - जर तुम्ही तुमच्या Captive Portal द्वारे अतिथींच्या ओळखीचा डेटा गोळा करत असाल, तर तुम्हाला स्पष्ट संमती, डेटा प्रक्रियेसाठी कायदेशीर आधार आणि डेटा ठेवण्याचे धोरण (retention policy) आवश्यक आहे. Purple चे प्लॅटफॉर्म कॉन्फिगर करण्यायोग्य धारणा कालावधी आणि ऑडिट ट्रेलसह, GDPR सुसंगत संमती संकलन मूळ स्वरूपात हाताळते. चला MAC ॲड्रेस रँडमायझेशनबद्दल देखील बोलूया, कारण ही एक खरी ऑपरेशनल डोकेदुखी आहे. iOS 14, Android आणि Windows 10 पासून, उपकरणे डीफॉल्टनुसार प्रति SSID नुसार त्यांचा MAC ॲड्रेस रँडमाइज करतात. यामुळे कायमस्वरूपी ओळखकर्ता म्हणून MAC ॲड्रेसवर अवलंबून असणारे कोणतेही NAC धोरण निकामी होते. यावर योग्य उपाय म्हणजे तुमचे ओळखीचे मॉडेल उपकरणाच्या MAC वरून प्रमाणित वापरकर्त्याकडे हलवणे. जेव्हा एखादा अतिथी तुमच्या Captive Portal द्वारे ऑथेंटिकेट करतो, तेव्हा तुम्ही त्यांचे सत्र त्यांच्या प्रमाणित ओळखीशी - जसे की ईमेल, फोन नंबर किंवा सोशल प्रोफाइल - त्यांच्या MAC ॲड्रेस ऐवजी जोडता. Purple चे ॲनालिटिक्स प्लॅटफॉर्म हे योग्यरित्या हाताळते, ज्यामुळे MAC ॲड्रेस बदलला तरीही वेगवेगळ्या सत्रांमध्ये वापरकर्ता-स्तरीय ओळख कायम राहते.ज्या संस्थांना अनमॅनेज्ड डिव्हाइसेससाठी अधिक मजबूत डिव्हाइस पोश्चर मूल्यांकन (device posture assessment) आवश्यक आहे, त्यांच्यासाठी एजंट-आधारित आणि एजंटशिवाय असे दोन्ही दृष्टिकोन उपलब्ध आहेत. एजंटशिवाय केले जाणारे पोश्चर मूल्यांकन हे डिव्हाइसेसचे वर्गीकरण करण्यासाठी आणि मूलभूत अनुपालनाचे मूल्यमापन करण्यासाठी OS फिंगरप्रिंटिंग, ओपन पोर्ट स्कॅनिंग आणि HTTP युझर-एजंट विश्लेषण यासारख्या तंत्रांचा वापर करते. हे अशा गेस्ट नेटवर्क्ससाठी योग्य आहे जिथे तुम्हाला विश्लेषणाच्या उद्देशाने डिव्हाइसचा प्रकार ओळखायचा आहे किंवा भिन्न पॉलिसी लागू करायच्या आहेत - उदाहरणार्थ, काही सेवांमध्ये प्रवेश करण्यापासून ज्ञात IoT डिव्हाइसेस ब्लॉक करणे. एजंट-आधारित पोश्चर मूल्यांकनामध्ये युझरला तात्पुरता एजंट इन्स्टॉल करणे आवश्यक असते, जे कंत्राटदार किंवा भागीदार प्रवेशाच्या परिस्थितीसाठी योग्य आहे परंतु सामान्य पाहुण्यांसाठी (guests) अडथळा निर्माण करते. अंमलबजावणीच्या शिफारसी आणि धोके. प्रत्यक्षात उपयुक्त ठरणारा डिप्लॉयमेंट सिक्वेन्स मी तुम्हाला समजवून सांगतो. तुम्ही NAC कॉन्फिगरेशनला स्पर्श करण्यापूर्वी नेटवर्क सेगमेंटेशनपासून सुरुवात करा. तुमचे VLANs परिभाषित करा: केवळ captive portal आणि DNS चा एक्सेस असलेले एक प्री-ऑथेंटिकेशन VLAN, इंटरनेट एक्सेस असलेले आणि कोणतेही अंतर्गत राउट्स नसलेले एक गेस्ट VLAN, आणि वैकल्पिकरित्या प्रतिबंधित अंतर्गत एक्सेस असलेले कंत्राटदार VLAN. तुमचे फायरवॉल ACLs जागच्या जागी सेट करा. हा पाया आहे - इतर सर्व गोष्टी यावरच अवलंबून असतात. दुसरे म्हणजे, तुमची RADIUS इन्फ्रास्ट्रक्चर डिप्लॉय करा. बऱ्याच मिड-मार्केट डिप्लॉयमेंट्ससाठी, तुमच्या captive portal प्लॅटफॉर्मसह इंटिग्रेट केलेली क्लाउड-होस्टेड RADIUS सेवा हा योग्य पर्याय आहे. हे ऑन-प्रिमाइसेस RADIUS सर्व्हर्स मॅनेज करण्याचा ऑपरेशनल ओव्हरहेड दूर करते आणि प्रॉडक्शन गेस्ट नेटवर्कसाठी आवश्यक असलेली रिडंडन्सी प्रदान करते. तुमचे RADIUS सामायिक सिक्रेट्स मजबूत आहेत आणि ते नियमितपणे बदलले जातात याची खात्री करा. तिसरे म्हणजे, तुमचे captive portal कॉन्फिगर करा. पोर्टल हे प्री-ऑथेंटिकेशन VLAN वरून एक्सेस करण्यायोग्य असणे आवश्यक आहे - याचा अर्थ असा की ऑथेंटिकेशनपूर्वी पोर्टल डोमेनसाठी DNS रिझोल्यूशन कार्य करणे आवश्यक आहे. पोर्टल डोमेनचे रिझोल्यूशन करणाऱ्या DNS सर्व्हरकडे पॉइंट करण्यासाठी प्री-ऑथेंटिकेशन VLAN वर तुमचे DHCP स्कोप कॉन्फिगर करा. याची काळजीपूर्वक चाचणी घ्या - DNS मधील चुकीचे कॉन्फिगरेशन हे captive portal अपयशी ठरण्याचे सर्वात सामान्य कारण आहे. चौथे म्हणजे, तुमच्या VLAN असाइनमेंटची एंड-टू-एंड चाचणी घ्या. एक चाचणी डिव्हाइस कनेक्ट करा, ऑथेंटिकेशन फ्लो पूर्ण करा आणि डिव्हाइस योग्य एक्सेस पॉलिसीसह योग्य VLAN वर पोहोचले आहे याची पडताळणी करा. RADIUS ॲट्रिब्युट्स योग्यरित्या पास होत आहेत याची पुष्टी करण्यासाठी पॅकेट कॅप्चर वापरा. गेस्ट VLAN कडे तुमच्या कॉर्पोरेट सबनेट्सचा कोणताही राऊट नाही याची खात्री करा - गेस्ट VLAN वरून कॉर्पोरेट IP वर ट्रेसरूट चालवा आणि ते अयशस्वी झाल्याची पुष्टी करा. आता, त्रुटींविषयी चर्चा करूया. सर्वात सामान्य बिघाड स्प्लिट-टनल चुकीच्या कॉन्फिग्रेशनमुळे होतो - जेथे चुकीच्या कॉन्फिग्रेशन केलेल्या फायरवॉल नियमामुळे किंवा गहाळ ACL मुळे अतिथी VLAN कडे अंतर्गत संसाधनांचा अनपेक्षित मार्ग असतो. थेट सुरू होण्यापूर्वी आपल्या फायरवॉल नियमांचे ऑडिट करा. दुसरी सामान्य त्रुटी म्हणजे RADIUS टाईमआउट हाताळणी - जर आपला RADIUS सर्व्हर पोहोचण्याबाहेर असेल, तर काय होईल? आपले ऍक्सेस पॉईंट्स फेल-क्लोज्डसाठी कॉन्फिग्रेट केले आहेत याची खात्री करा, फेल-ओपनसाठी नाही. फेल-ओपनचा अर्थ असा आहे की RADIUS डाउन असले तरीही अतिथींना नेटवर्क ऍक्सेस मिळतो, जो सुरक्षेचा धोका आहे. फेल-क्लोज्डचा अर्थ असा की जर RADIUS पोहोचण्याबाहेर असेल तर कोणताही ऍक्सेस मिळणार नाही, जी सुरक्षित डिप्लॉयमेंटसाठी योग्य भूमिका आहे. तिसरी त्रुटी म्हणजे आपल्या Captive Portal वरील प्रमाणपत्राची मुदत संपणे. जर आपल्या पोर्टलचे TLS प्रमाणपत्र कालबाह्य झाले, तर अतिथींना ब्राउझर सुरक्षा चेतावणी दिसेल आणि आपला ऑथेंटिकेशन दर जवळजवळ शून्यावर येईल. Let's Encrypt किंवा आपल्या प्रमाणपत्र व्यवस्थापन प्लॅटफॉर्मसह प्रमाणपत्र नूतनीकरण स्वयंचलित करा. जलद प्रश्न आणि उत्तरे. मला अतिथी नेटवर्कसाठी 802.1X ची आवश्यकता आहे का? नाही. व्यवस्थापित कॉर्पोरेट डिव्हाइसेससाठी 802.1X योग्य आहे. अव्यवस्थित अतिथींसाठी, RADIUS-आधारित VLAN असाइनमेंटसह Captive Portal ही योग्य आर्किटेक्चर आहे. मी अतिथी आणि कॉर्पोरेट डिव्हाइसेस दोन्हीसाठी एकच SSID वापरू शकतो का? तांत्रिकदृष्ट्या होय, ऑथेंटिकेशनच्या निकालावर आधारित डायनॅमिक VLAN असाइनमेंट वापरून. परंतु व्यावहारिकदृष्ट्या, स्वतंत्र SSIDs व्यवस्थापित करणे सोपे आणि ऑडिट करणे अधिक सुलभ आहे. त्यांना स्वतंत्र ठेवा. मी अशा IoT डिव्हाइसेसना कसे हाताळू जे Captive Portal प्रवाह पूर्ण करू शकत नाहीत? पूर्व-नोंदणीकृत MAC पत्त्यांसह ज्ञात IoT डिव्हाइसेससाठी MAC-आधारित ऑथेंटिकेशन बायपास किंवा MAB वापरा. अज्ञात IoT डिव्हाइसेससाठी, त्यांना क्वारंटाइन VLAN मध्ये ठेवा आणि मॅन्युअली पुनरावलोकन करा. अतिथी ऍक्सेससाठी योग्य सेशन टाईमआउट काय आहे? हॉस्पिटॅलिटीसाठी, अतिथीच्या मुक्कामाच्या कालावधीशी सुसंगत ठेवा. रिटेलसाठी, दोन ते चार तास सामान्य आहे. इव्हेंटसाठी, इव्हेंटच्या वेळापत्रकाशी सुसंगत ठेवा. नेहमी एक आयडल टाईमआउट सेट करा - ३० मिनिटांची निष्क्रियता हा एक वाजवी डिफॉल्ट आहे. मी अतिथी रहदारी (ट्रॅफिक) लॉग करावी का? होय, कायदेशीर आणि अनुपालन कारणांसाठी. कनेक्शन लॉग - सोर्स IP, टाईमस्टॅम्प, ऑथेंटिकेटेड ओळख - किमान ९० दिवसांसाठी ठेवा, किंवा आपल्या अधिकार क्षेत्राला आवश्यक असल्यास त्याहून अधिक काळ ठेवा. Purple चे प्लॅटफॉर्म हा ऑडिट ट्रेल मूळ स्वरूपात प्रदान करतो. गोषवारा आणि पुढील पावले. या सर्वांचे एकत्रीकरण करायचे तर: अव्यवस्थित डिव्हाइसेससाठी सुरक्षित अतिथी ऍक्सेस ही एक सुटलेली समस्या आहे, परंतु त्यासाठी जाणीवपूर्वक डिझाइन केलेल्या आर्किटेक्चरची आवश्यकता आहे. याचे तीन मुख्य आधारस्तंभ आहेत: ओळख - कोण कनेक्ट होत आहे; वर्गीकरण - ते कुठे जाऊ शकतात; आणि अंमलबजावणी - आपण धोरण कसे कायम राखता. NAC या सर्वांना एकत्र जोडते, आपल्या ऑथेंटिकेशन प्लॅटफॉर्म आणि नेटवर्क इन्फ्रास्ट्रक्चरमधील संवाद प्रोटोकॉल म्हणून RADIUS कार्य करते. आपल्या पुढील पावलांसाठी: आपण अद्याप केले नसल्यास, आपल्या सध्याच्या अतिथी नेटवर्क वर्गीकरणाचे ऑडिट करा. आपल्या अतिथी VLAN कडून आपल्या कॉर्पोरेट सबनेट्सकडे कोणतेही मार्ग उपलब्ध नसल्याची खात्री करा. आपल्या Captive Portal च्या GDPR संमती प्रवाह आणि डेटा धारणा कॉन्फिग्रेशनचे पुनरावलोकन करा. आणि जर आपण ओपन अतिथी SSID सह WPA2 वर असाल, तर आपल्या इन्फ्रास्ट्रक्चर रिफ्रेश रोडमॅपमध्ये WPA3-OWE चा समावेश करा. Purple चे प्लॅटफॉर्म थेट या आर्किटेक्चरसह इंटिग्रेट होते - captive portal, आयडेंटिटी कॅप्चर, GDPR अनुपालन स्तर आणि तुमच्या NAC इन्फ्रास्ट्रक्चरवर असणारे विश्लेषण प्रदान करते. हे तुमच्या विशिष्ट वेन्यू वातावरणाशी कसे जुळते हे जर तुम्हाला पाहायचे असेल, तर Purple टीम तुम्हाला तुमच्या वापराच्या परिस्थितीसाठी (use case) संदर्भ आर्किटेक्चरद्वारे मार्गदर्शन करू शकते. ऐकल्याबद्दल धन्यवाद. हे सुरक्षित गेस्ट एक्सेस: अनमॅनेज्ड डिव्हाइसेससाठी NAC अंमलबजावणी यावरील Purple WiFi इंटेलिजन्स ब्रीफिंग होते.

आमच्या मुख्य मालिकेचा भाग: Guest WiFi Guide

सुरक्षित अतिथी प्रवेश: व्यवस्थापित नसलेल्या उपकरणांसाठी NAC लागू करणे

कार्यकारी सारांश

एंटरप्राइज ठिकाणांसाठी - मग ते हॉस्पिटॅलिटी असो, रिटेल असो, किंवा सार्वजनिक क्षेत्र असो - अतिथी आणि कंत्राटदारांना अखंड WiFi प्रवेश प्रदान करणे ही व्यवसायिक गरज आहे. तथापि, अनमॅनेज्ड डिव्हाइसेस एक मोठे सुरक्षिततेचे आव्हान (attack surface) सादर करतात. तुमच्या नेटवर्कशी कनेक्ट होणारा प्रत्येक स्मार्टफोन, टॅबलेट आणि IoT डिव्हाइस ही एक अज्ञात घटक असतो, जो तुमच्या Mobile Device Management (MDM) इन्फ्रास्ट्रक्चरच्या नियंत्रणाबाहेर काम करतो. आयटी लीडर्स समोरील आव्हान हे आहे की कॉर्पोरेट मालमत्तेपासून या डिव्हाइसेसना पूर्णपणे वेगळे ठेवून आणि PCI-DSS व GDPR सारख्या नियमांचे पालन सुनिश्चित करून हा प्रवेश सुलभ करणे.

हे मार्गदर्शक विशेषतः अनमॅनेज्ड डिव्हाइसेससाठी Network Access Control (NAC) लागू करण्याबाबत सविस्तर माहिती प्रदान करते. आम्ही नेटवर्कचे विभाजन करण्यासाठी मूलभूत प्री-शेअर्ड की च्या पलीकडे जाऊन ओळख-आधारित (identity-driven) आणि पॉलिसी-लागू (policy-enforced) पद्धतींचा शोध घेतो. RADIUS-समर्थित पॉलिसी इंजिनसह समाकलित केलेल्या Captive Portal चा वापर करून, संस्था वापरकर्त्याच्या अनुभवात कोणताही अडथळा न आणता कठोर सुरक्षा धोरणे लागू करू शकतात. यामध्ये आम्ही आर्किटेक्चरल डिझाइन, उपयोजन पद्धती आणि मोठ्या प्रमाणावर ओळख व संमती व्यवस्थापित करण्यासाठी Guest WiFi सारख्या प्लॅटफॉर्मच्या एकत्रीकरणाचा समावेश करू.

तांत्रिक सखोल विश्लेषण: अनमॅनेज्ड डिव्हाइसेससाठी NAC आर्किटेक्चर

Network Access Control म्हणजे नेटवर्क संसाधनांवर पॉलिसी-आधारित प्रवेश लागू करणे. मॅनेज्ड डिव्हाइसेससाठी EAP-TLS सह पारंपारिक 802.1X हे सुवर्ण मानक असले तरी - जे बऱ्याचदा SCEP द्वारे प्रमाणपत्र वितरणावर अवलंबून असते (पहा The Role of SCEP and NAC in Modern MDM Infrastructure) - ही पद्धत तात्पुरत्या अतिथींसाठी अव्यवहार्य आहे. अनमॅनेज्ड डिव्हाइसेसना अशा आर्किटेक्चरची आवश्यकता असते जे कमीत कमी अडचणीसह ऑनबोर्डिंग आणि मजबूत सुरक्षा यांच्यात संतुलन राखेल.

त्रि-स्तरीय आर्किटेक्चर (Three-Tier Architecture)

सुरक्षित अतिथी प्रवेशासाठीच्या आर्किटेक्चरमध्ये तीन कार्यात्मक स्तर असतात:

  1. प्रमाणीकरण आणि ओळख कॅप्चर (Authentication and Identity Capture): अनमॅनेज्ड डिव्हाइसेससाठी 802.1X अव्यवहार्य असल्याने, प्रमाणीकरण स्तर Captive Portal वर अवलंबून असतो. हा वेब-आधारित इंटरफेस सुरुवातीच्या HTTP/HTTPS विनंतीला अडवतो आणि वापरकर्त्याला प्रमाणीकरण प्रक्रियेकडे पुनर्निर्देशित करतो. येथे, Purple चे Guest WiFi सारखे प्लॅटफॉर्म ओळख प्रदाता (identity provider) म्हणून काम करतात, जे सोशल लॉगिन, ईमेल पडताळणी किंवा SMS द्वारे क्रेडेन्शियल्स कॅप्चर करतात.
  2. पॉलिसी इंजिन (RADIUS/NAC): एकदा ओळख स्थापित झाल्यानंतर, पॉलिसी इंजिन परिभाषित प्रवेश नियमांच्या आधारे विनंतीचे मूल्यांकन करते. सिस्टीम प्रमाणित ओळख, डिव्हाइस प्रकार किंवा दिवसाच्या वेळेच्या आधारावर योग्य नेटवर्क सेगमेंट निश्चित करते.
  3. Network Edge Enforcement: वायरलेस ॲक्सेस पॉइंट्स आणि एज स्विचेस पॉलिसीच्या निर्णयाची अंमलबजावणी करतात. NAC सिस्टम RADIUS प्रोटोकॉलद्वारे संवाद साधते. यशस्वी प्रमाणीकरणानंतर, विशिष्ट VLAN असाइनमेंट वैशिष्ट्यांसह एक Access-Accept संदेश परत पाठवला जातो, ज्यामुळे डिव्हाइस नियुक्त केलेल्या सेगमेंटवर ठेवले जाते.

सुरक्षित अतिथी प्रवेश: व्यवस्थापित नसलेल्या उपकरणांसाठी NAC लागू करणे - nac architecture overview

WPA3 आणि Opportunistic Wireless Encryption (OWE)

आधुनिक वायरलेस सुरक्षेसाठी WPA3 कडे संक्रमण होणे अत्यंत महत्त्वाचे आहे. WPA3-SAE हे खाजगी नेटवर्कसाठी असुरक्षित WPA2-PSK ची जागा घेत असताना, सार्वजनिक अतिथी नेटवर्कसाठी WPA3-OWE (Opportunistic Wireless Encryption) हे मानक आहे. OWE पासवर्डची आवश्यकता नसताना क्लायंट डिव्हाइस आणि ॲक्सेस पॉइंट दरम्यान स्वतंत्र डेटा एन्क्रिप्शन प्रदान करते. हे पारंपारिक खुल्या अतिथी SSID मध्ये असलेली क्लिअरटेक्स्ट ट्रान्समिशनची असुरक्षितता दूर करते आणि NAC पॉलिसी लागू होण्यापूर्वीच एक सुरक्षित बेसलाइन प्रदान करते.

MAC पत्ता रँडमायझेशन आणि ओळख बाइंडिंग

आधुनिक ऑपरेटिंग सिस्टम (iOS 14+, Android 10+, Windows 10) वापरकर्त्याच्या गोपनीयतेचे रक्षण करण्यासाठी MAC पत्ता रँडमायझेशन लागू करतात. डिव्हाइसेस ते कनेक्ट होत असलेल्या प्रत्येक SSID साठी एक अनन्य, रँडमाइज्ड MAC पत्ता तयार करतात. हे मूळतः जुन्या NAC पॉलिसींना निष्प्रभ करते ज्या परत येणाऱ्या अतिथींसाठी कायमस्वरूपी आयडेंटिफायर म्हणून MAC पत्त्यांवर अवलंबून असतात.

यावरील आर्किटेक्चरल उपाय म्हणजे ओळखीचे मॉडेल डिव्हाइसवरून वापरकर्त्याकडे हस्तांतरित करणे. जेव्हा एखादा अतिथी Captive Portal द्वारे प्रमाणीकरण करतो, तेव्हा त्याचे सेशन तात्पुरत्या MAC पत्त्याऐवजी त्याच्या सत्यापित ओळखीशी (उदा. ईमेल किंवा फोन नंबर) बाइंड केलेले असणे आवश्यक आहे. Purple चे WiFi Analytics प्लॅटफॉर्म हे मूळ स्वरूपात हाताळते, ज्यामुळे MAC पत्ता बदलला तरीही सर्व सेशन्समध्ये कायमस्वरूपी वापरकर्ता प्रोफाइल आणि अनुपालन रेकॉर्ड राखले जातात.

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.

अंमलबजावणी मार्गदर्शिका

अनमॅनेज्ड डिव्हाइसेससाठी NAC तैनात करण्यासाठी ऑपरेशन्समध्ये अडथळा न आणता सुरक्षा सुनिश्चित करण्यासाठी पद्धतशीर दृष्टिकोन आवश्यक आहे.

पायरी 1: नेटवर्क सेगमेंटेशन आणि VLANs परिभाषित करा

NAC पॉलिसी कॉन्फिगर करण्यापूर्वी, मूळ नेटवर्क सेगमेंटेशन मजबूत असणे आवश्यक आहे.

  • प्री-ऑथेंटिकेशन VLAN (क्वारंटाईन): सुरुवातीच्या कनेक्शनवर डिव्हाइसेस येथे ठेवले जातात. या VLAN ने केवळ DNS रिझोल्यूशन आणि Captive Portal IP पत्त्यांसाठी निर्देशित केलेल्या HTTP/HTTPS ट्रॅफिकला अनुमती दिली पाहिजे. इतर सर्व ट्रॅफिक ड्रॉप केले जाणे आवश्यक आहे.
  • अतिथी VLAN: प्रमाणीकरणानंतर, डिव्हाइसेस येथे हस्तांतरित केले जातात. या VLAN कडे थेट इंटरनेट प्रवेश असणे आवश्यक आहे परंतु कॉर्पोरेट सबनेट (RFC 1918 स्पेस) आणि इतर अतिथी क्लायंट्स (क्लायंट आयसोलेशन) वरील सर्व राउटिंग काटेकोरपणे नाकारले पाहिजे.
  • कंत्राटदार/विक्रेता VLAN: विशिष्ट अंतर्गत संसाधनांमध्ये प्रवेश आवश्यक असलेल्या ज्ञात तृतीय पक्षांसाठी एक स्वतंत्र सेगमेंट, जे बारीक फायरवॉल ACLs द्वारे नियंत्रित केले जाते.

पायरी 2: RADIUS इन्फ्रास्ट्रक्चर तैनात आणि कॉन्फिगर करा

तुमच्या नेटवर्क एज आणि आयडेंटिटी प्रोव्हाइडर दरम्यान RADIUS सर्व्हर मध्यस्थ म्हणून काम करतो. एंटरप्राइझ डिप्लॉयमेंटसाठी, तुमच्या Captive Portal प्लॅटफॉर्मसह क्लाउड-होस्ट केलेल्या RADIUS सेवेचे एकत्रीकरण केल्याने ऑपरेशनल ओव्हरहेड कमी होतो आणि रिडंडन्सी सुधारते. RADIUS शेअर्ड सिक्रेट्स हे क्रिप्टोग्राफिकदृष्ट्या मजबूत आहेत आणि तुमच्या सुरक्षा धोरणानुसार बदलले जातात याची खात्री करा.

पायरी ३: Captive Portal आणि आयडेंटिटी फ्लो कॉन्फिगर करा

ऑथेंटिकेशन फ्लो हाताळण्यासाठी Captive Portal कॉन्फिगर करा. यामध्ये पोर्टल योग्यरित्या लोड होईल याची खात्री करण्यासाठी वॉल्ड गार्डन (प्री-ऑथेंटिकेशनपूर्वी ॲक्सेस करण्यायोग्य IP ॲड्रेस आणि डोमेनची सूची) सेट करणे समाविष्ट आहे. महत्त्वाचे म्हणजे, प्री-ऑथेंटिकेशन VLAN अंतर्गत DNS कार्य केले पाहिजे.

सुरक्षित अतिथी प्रवेश: व्यवस्थापित नसलेल्या उपकरणांसाठी NAC लागू करणे - guest onboarding flow

पायरी ४: एंड-टू-एंड टेस्टिंग आणि व्हॅलिडेशन

चाचणीद्वारे युझर एक्सपिरियन्स आणि सुरक्षा सीमा दोन्हीचे व्हॅलिडेशन केले पाहिजे. चाचणी डिव्हाइस यशस्वीरित्या Captive Portal फ्लो पूर्ण करत असल्याची आणि RADIUS ॲट्रिब्युट्सद्वारे योग्य VLAN असाइनमेंट प्राप्त करत असल्याची पडताळणी करा. सर्वात महत्त्वाचे म्हणजे, सेगमेंटेशनचे व्हॅलिडेशन करा: गेस्ट VLAN कडून एखाद्या ज्ञात कॉर्पोरेट IP ॲड्रेसवर ट्रॅफिक पाठवण्याचा किंवा पिंग करण्याचा प्रयत्न करा. हे अपयशी ठरलेच पाहिजे.

सर्वोत्तम पद्धती आणि अनुपालन

  • PCI-DSS अनुपालन: Retail आणि Hospitality ठिकाणांसाठी, PCI-DSS कार्डधारक डेटा एन्व्हायर्नमेंट (CDE) च्या कडक विलीनीकरणाचा आदेश देते. गेस्ट WiFi हे CDE पासून प्रत्यक्ष किंवा तार्किकदृष्ट्या वेगळे असले पाहिजे, ज्यामध्ये कोणत्याही राउटिंगला परवानगी नाही. NAC ॲक्सेस लेयरवर हे लागू करते.
  • GDPR आणि डेटा गोपनीयता: पोर्टलद्वारे पाहुण्यांचा डेटा गोळा करताना, स्पष्ट संमती घेतली पाहिजे. Captive Portal ने वापराच्या स्पष्ट अटी आणि गोपनीयता धोरणे सादर केली पाहिजेत. मूळ प्लॅटफॉर्मने ऑटोमेटेड डेटा रिटेंशन पॉलिसी आणि सब्जेक्ट ॲक्सेस विनंत्यांना सपोर्ट केला पाहिजे.
  • सेशन व्यवस्थापन: योग्य सेशन टाईमआऊट लागू करा. रिटेल वातावरणासाठी, २ - ४ तासांचा टाईमआऊट सामान्य आहे. हॉस्पिटॅलिटीसाठी, सेशनचा कालावधी पाहुण्यांच्या मुक्कामाशी सुसंगत ठेवा. जुने सेशन्स साफ करण्यासाठी आणि DHCP लीज मोकळे करण्यासाठी नेहमी निष्क्रिय टाईमआऊट (उदा. ३० मिनिटे) कॉन्फिगर करा.

ट्रबलशूटिंग आणि जोखीम कमी करणे

  • स्प्लिट-टनेल चुकीचे कॉन्फिगरेशन: सर्वात गंभीर जोखीम म्हणजे फायरवॉलचा चुकीचा कॉन्फिगर केलेला नियम जो गेस्ट VLAN कडील ट्रॅफिकला कॉर्पोरेट नेटवर्कमध्ये परवानगी देतो. फायरवॉल ACL चे नियमित ऑटोमेटेड ऑडिटिंग आवश्यक आहे.
  • DNS रिझोल्यूशन अपयश: पाहुण्यांनी "लॉगिन पेज लोड होत नाही" अशी तक्रार केल्यास, ही समस्या प्रामुख्याने DNS ची असते. प्री-ऑथेंटिकेशन VLAN साठी DHCP स्कोप एक विश्वासार्ह DNS सर्व्हर प्रदान करतो आणि फायरवॉल त्या सर्व्हरवर DNS ट्रॅफिकला (UDP पोर्ट ५३) परवानगी देतो याची खात्री करा.
  • RADIUS टाइमआउट हाताळणी (फेल-क्लोज्ड): RADIUS सर्व्हर पोहोचण्याबाहेर गेल्यास, ॲक्सेस पॉईंट्स "fail-closed" वर कॉन्फिगर करा. "Fail-open" कॉन्फिगरेशन आउटेज दरम्यान अनधिकृत ॲक्सेस प्रदान करतात, जे सुरक्षेच्या दृष्टीने अस्वीकार्य जोखीम आहे.

ROI आणि व्यावसायिक प्रभाव

NAC द्वारे सुरक्षित अतिथी ॲक्सेस लागू केल्याने मोजण्यायोग्य व्यावसायिक मूल्य मिळते:

  • जोखीम कमी करणे: अनमॅनेज्ड डिव्हाइसेस कॉर्पोरेट मालमत्तांची तपासणी करू शकत नाहीत याची खात्री करून अटॅकच्या व्याप्तीमध्ये मोजण्यायोग्य घट होते.
  • ऑपरेशनल कार्यक्षमता: स्वयंचलित ऑनबोर्डिंगमुळे अतिथी ॲक्सेसशी संबंधित IT हेल्पडेस्क तिकिटे कमी होतात.
  • डेटा संपादन: Purple सारख्या प्लॅटफॉर्मचा वापर करून, सुरक्षित ऑनबोर्डिंग प्रक्रिया एकाच वेळी फर्स्ट-पार्टी डेटा कॅप्चर करते, जो मार्केटिंग ROI वाढवण्यासाठी WiFi Analytics प्लॅटफॉर्ममध्ये पाठवला जातो.

महत्वाच्या व्याख्या

Network Access Control (NAC)

एक सिक्युरिटी फ्रेमवर्क जे नेटवर्क रिसोर्सेसना पॉलिसी-आधारित ॲक्सेस लागू करते, ॲक्सेस देण्यापूर्वी ओळख आणि स्थितीचे मूल्यमापन करते.

नेटवर्कमध्ये प्रवेश करण्यापूर्वी अनमॅनेज्ड गेस्ट डिव्हाइसेस योग्यरित्या सेगमेंट आणि ऑथेंटिकेट केले आहेत याची खात्री करण्यासाठी वापरले जाते.

Captive Portal

एक वेब पेज जे पब्लिक-ॲक्सेस नेटवर्कच्या युझरला ॲक्सेस मिळण्यापूर्वी पाहणे आणि त्यावर संवाद साधणे बंधनकारक असते.

802.1X प्रमाणपत्रे वापरू न शकणाऱ्या अनमॅनेज्ड डिव्हाइसेससाठी प्राथमिक ऑथेंटिकेशन मेकॅनिझम.

RADIUS

Remote Authentication Dial-In User Service; एक नेटवर्किंग प्रोटोकॉल जो सेंट्रलाइज्ड ऑथेंटिकेशन, ऑथरायझेशन आणि अकाउंटिंग (AAA) मॅनेजमेंट प्रदान करतो.

वायरलेस ॲक्सेस पॉइंट्सना VLAN असाइनमेंट कम्युनिकेट करण्यासाठी NAC पॉलिसी इंजिनद्वारे वापरला जाणारा प्रोटोकॉल.

Dynamic VLAN Assignment

फिजिकल पोर्ट किंवा SSID ऐवजी ऑथेंटिकेशन क्रेडेंशियल्सच्या आधारे नेटवर्क डिव्हाइसला विशिष्ट व्हर्च्युअल लोकल एरिया नेटवर्कवर असाइन करण्याची प्रक्रिया.

विविध प्रकारच्या युझर्सना (गेस्ट, कंत्राटदार) वेगवेगळ्या नेटवर्क सेगमेंटवर ठेवून एकाच गेस्ट SSID ला सुरक्षितपणे सेवा देण्याची परवानगी देते.

WPA3-OWE

Opportunistic Wireless Encryption; एक WiFi मानकीकरण जे पासवर्डची आवश्यकता नसलेल्या ओपन नेटवर्क्ससाठी वैयक्तिकृत डेटा एन्क्रिप्शन प्रदान करते.

गेस्ट नेटवर्कसाठी वायरलेस ट्रान्समिशन सुरक्षित करते, पब्लिक SSIDs वर पॅसिव्ह इव्हस्ड्रॉपिंगला प्रतिबंध करते.

MAC Address Randomisation

आधुनिक ऑपरेटिंग सिस्टीम्समधील एक प्रायव्हसी फीचर जिथे डिव्हाइस प्रत्येक वायरलेस नेटवर्कशी कनेक्ट होताना त्यासाठी एक तात्पुरता MAC पत्ता तयार करते.

परत येणाऱ्या पाहुण्यांचा मागोवा घेण्यासाठी MAC ॲड्रेस वापरणाऱ्या जुन्या सिस्टम्सला निकामी करते, ज्यामुळे आयडेंटिटी-आधारित ऑथेंटिकेशन आवश्यक बनते.

Walled Garden

एक मर्यादित एनव्हायर्नमेंट जे वापरकर्त्याच्या पूर्ण ऑथेंटिकेशनपूर्वी वेब कंटेंट आणि सर्व्हिसेसवरील प्रवेश नियंत्रित करते.

लॉगिन प्रक्रियेदरम्यान अनअथेंटिकेटेड डिव्हाइसेसना captive portal आणि आवश्यक आयडेंटिटी प्रोव्हाइडर्स (जसे की Facebook किंवा Google) मध्ये प्रवेश मिळवून देण्यासाठी आवश्यक आहे.

Client Isolation

एक वायरलेस नेटवर्क सिक्युरिटी फीचर जे एकाच ॲक्सेस पॉइंटशी कनेक्ट केलेल्या डिव्हाइसेसना एकमेकांशी थेट संवाद साधण्यापासून रोखते.

संक्रमित गेस्ट डिव्हाइसेसकडून इतर गेस्ट्सना मालवेअर पसरवण्यापासून रोखण्यासाठी गेस्ट नेटवर्कसाठी अत्यंत आवश्यक आहे.

सोडवलेली उदाहरणे

एक मोठी रिटेल साखळी ५०० स्टोअर्समध्ये गेस्ट WiFi सुरू करत आहे. त्यांना त्यांच्या Point of Sale (POS) सिस्टमसाठी PCI कंप्लायन्स सुनिश्चित करायचा आहे आणि त्याच वेळी पाहुण्यांना captive portal द्वारे कनेक्ट आणि ऑथेंटिकेट करण्याची परवानगी द्यायची आहे. नेटवर्कचे विभाजन आणि ऑथेंटिकेशन कसे केले पाहिजे?

या अंमलबजावणीसाठी VLANs आणि फायरवॉल ACLs चा वापर करून कडक लॉजिकल पृथक्करण आवश्यक आहे. १. POS सिस्टम्स एका समर्पित, अत्यंत प्रतिबंधित कॉर्पोरेट VLAN (उदा. VLAN 10) वर ठेवल्या जातात. २. ऑथेंटिकेशन न झालेल्या गेस्टसाठी एक Pre-Authentication VLAN (VLAN 20) तयार केला जातो, जो captive portal डोमेनवर केवळ DNS आणि HTTPS ट्रॅफिकला परवानगी देतो. ३. ऑथेंटिकेट झालेल्या गेस्टसाठी एक Guest VLAN (VLAN 30) तयार केला जातो, जो आउटबाउंड इंटरनेट ॲक्सेसला परवानगी देतो परंतु सर्व RFC 1918 (अंतर्गत) IP ॲड्रेस स्पष्टपणे नाकारतो. NAC सिस्टम यशस्वी पोर्टल ऑथेंटिकेशननंतर डिव्हाइसेसना VLAN 20 वरून VLAN 30 वर नेण्यासाठी RADIUS चा वापर करते.

परीक्षकाचे भाष्य: हा दृष्टिकोन Guest VLAN कडे CDE (Cardholder Data Environment) साठी कोणताही मार्ग नसल्याचे सुनिश्चित करून PCI DSS आवश्यकता पूर्ण करतो. RADIUS द्वारे डायनॅमिक VLAN असाइनमेंट वापरल्याने डिव्हाइसेस त्यांची ओळख सिद्ध करण्यापूर्वीच वेगळे केले जातात याची खात्री होते.

एक हॉस्पिटल रुग्ण आणि अभ्यागतांसाठी WiFi प्रदान करते परंतु तिथे अशा समस्या येत आहेत जिथे परत येणाऱ्या रुग्णांना दररोज पुन्हा ऑथेंटिकेट करावे लागते कारण त्यांचे स्मार्टफोन त्यांचा MAC ॲड्रेस रँडमाइज करतात. सुरक्षिततेशी तडजोड न करता IT टीम अखंड अनुभव कसा देऊ शकते?

IT टीमने ऑथेंटिकेशन बाइंडिंग हे MAC ॲड्रेसवरून युझर आयडेंटिटीवर हलवले पाहिजे. ते Purple Guest WiFi सारख्या प्लॅटफॉर्मसह इंटिग्रेट केलेले captive portal लागू करतात. जेव्हा रुग्ण पहिल्यांदा कनेक्ट होतो, तेव्हा ते SMS किंवा ईमेलद्वारे ऑथेंटिकेट करतात. प्लॅटफॉर्म एक स्थायी युझर प्रोफाइल तयार करतो. नंतरच्या भेटींमध्ये जेव्हा डिव्हाइस नवीन MAC ॲड्रेस जनरेट करते, तेव्हाही प्लॅटफॉर्म पुन्हा ऑथेंटिकेशन करताना युझरला ओळखतो आणि संपूर्ण पुन्हा-नोंदणीची आवश्यकता न ठेवता योग्य NAC पॉलिसी अखंडपणे लागू करतो.

परीक्षकाचे भाष्य: मॉडर्न OS प्रायव्हसी फीचर्समुळे स्थायी ओळखीसाठी MAC ॲड्रेसवर अवलंबून राहणे आता व्यवहार्य राहिलेले नाही. सेशन एका व्हेरीफाईड युझर आयडेंटिटीशी बाइंड केल्याने अचूक ऑडिट ट्रेल राखताना एक विनाव्यत्यय अनुभव सुनिश्चित होतो.

सराव प्रश्न

Q1. एक हॉटेल IT व्यवस्थापक नवीन captive portal डिप्लॉयमेंटसाठी प्री-ऑथेंटिकेशन VLAN कॉन्फिगर करत आहे. अतिथी तक्रार करत आहेत की त्यांचे डिव्हाइसेस WiFi शी कनेक्ट होत आहेत, परंतु लॉगिन पेज कधीच दिसत नाही. सर्वात संभाव्य कॉन्फिगरेशन त्रुटी कोणती आहे?

टीप: डिव्हाइस डोमेन नेमद्वारे वेब पेज लोड करण्यापूर्वी त्याला कोणत्या नेटवर्क सर्व्हिसेसची आवश्यकता असते याचा विचार करा.

नमुना उत्तर पहा

सर्वात संभाव्य त्रुटी म्हणजे प्री-ऑथेंटिकेशन VLAN मधील DNS रिझोल्यूशन अपयश आहे. डिव्हाइसने captive portal लोड करण्यापूर्वी, त्याने पोर्टलचे डोमेन नेम रिझोल्व्ह केले पाहिजे. प्री-ऑथेंटिकेशन VLAN साठी DHCP स्कोपमध्ये वैध DNS सर्व्हर प्रदान करणे आवश्यक आहे, आणि फायरवॉलने ऑथेंटिकेशनपूर्वी त्या सर्व्हरला UDP पोर्ट 53 ट्रॅफिकसाठी परवानगी देणे आवश्यक आहे.

Q2. तुम्ही एका स्टेडियमसाठी नेटवर्क पॉलिसी डिझाइन करत आहात. स्टेडियमच्या तिकीट स्कॅनर्सना (जे त्याच फिजिकल ॲक्सेस पॉइंट्सशी कनेक्ट होतात) अंतर्गत सर्व्हरचा ॲक्सेस मिळेल याची खात्री करत चाहत्यांना इंटरनेट ॲक्सेस प्रदान करणे आवश्यक आहे. तुम्ही हे सुरक्षितपणे कसे साध्य कराल?

टीप: एकच फिजिकल इन्फ्रास्ट्रक्चर ओळखीच्या आधारावर वेगवेगळ्या लॉजिकल नेटवर्क्सना कशा प्रकारे सपोर्ट करू शकते?

नमुना उत्तर पहा

तिकीट स्कॅनर्ससाठी 802.1X आणि चाहत्यांसाठी captive portal वापरून डायनॅमिक VLAN असाइनमेंट लागू करा. तिकीट स्कॅनर्स सर्टिफिकेट्स (802.1X) द्वारे ऑथेंटिकेट होतात आणि RADIUS सर्व्हरद्वारे सुरक्षित Operations VLAN वर नियुक्त केले जातात. चाहते एका ओपन (किंवा OWE) SSID शी कनेक्ट होतात, captive portal द्वारे ऑथेंटिकेट होतात, आणि RADIUS द्वारे केवळ-इंटरनेट प्रवेश असलेल्या एका आयसोलेटेड Guest VLAN वर नियुक्त केले जातात.

Q3. सिक्युरिटी ऑडिट दरम्यान, असे आढळून आले की Guest WiFi वरील डिव्हाइसेस नेटवर्क स्विचेसच्या मॅनेजमेंट IP ॲड्रेसला पिंग करू शकतात. कोणते विशिष्ट कॉन्फिगरेशन गहाळ आहे किंवा चुकीचे कॉन्फिगर केले आहे?

टीप: वेगवेगळ्या नेटवर्क सेगमेंट्स दरम्यान ट्रॅफिक कशा प्रकारे नियंत्रित केले जाते याचा विचार करा.

नमुना उत्तर पहा

फायरवॉल किंवा लेयर 3 स्विचमध्ये Guest VLAN मधून राउटिंग प्रतिबंधित करण्यासाठी आवश्यक ॲक्सेस कंट्रोल लिस्ट्स (ACLs) गहाळ आहेत. एक नियम लागू करणे आवश्यक आहे जो Guest VLAN सबनेटमधून सुरू होणारा आणि कोणत्याही अंतर्गत सबनेटसाठी (RFC 1918 स्पेस) निर्देशित असलेला ट्रॅफिक स्पष्टपणे नाकारतो, आणि त्यानंतर इंटरनेटवर (0.0.0.0/0) ट्रॅफिकला परवानगी देणारा नियम असावा.

या मालिकेमध्ये पुढे वाचा

Guest WiFi सेट अप करण्यासाठी एंटरप्राइझ मार्गदर्शक: सुरक्षितता, विभागणी (Segmentation) आणि गती

हे एंटरप्राइझ तांत्रिक मार्गदर्शक IT व्यवस्थापक आणि नेटवर्क आर्किटेक्ट्सना सुरक्षित, विभागणी केलेले guest WiFi उपयोजित करण्यासाठी कृतीयोग्य सूचना प्रदान करते. यामध्ये VLAN आर्किटेक्चर, WPA3 एन्क्रिप्शन, 802.1X ऑथेंटिकेशन, PCI DSS आणि GDPR अनुपालन, आणि Purple च्या हार्डवेअर-अज्ञेयवादी (hardware-agnostic) Captive Portal लेयरचे एकत्रीकरण समाविष्ट आहे.

मार्गदर्शिका वाचा →

Guest WiFi कसा सेट करावा: द एंटरप्राइझ नेटवर्क सेगमेंटेशन गाइड

हे मार्गदर्शक सुरक्षित, सेगमेंटेड एंटरप्राइझ WiFi नेटवर्क तयार करण्यासाठी आवश्यक असणारे तांत्रिक आर्किटेक्चर, ऑथेंटिकेशन मानके आणि डिप्लॉयमेंट पद्धती याबद्दल सविस्तर माहिती देते. आपण थ्री-SSID मॉडेल कसे लागू करावे, कर्मचाऱ्यांच्या ऑथेंटिकेशनसाठी 802.1X कसे वापरावे, GDPR-सुसंगत गेस्ट ऍक्सेससाठी captive portals कसे कॉन्फिगर करावे आणि आपला PCI DSS स्कोप कसा कमी करावा हे शिकाल.

मार्गदर्शिका वाचा →

गेस्ट WiFi वर वेळ आणि बँडविड्थ निर्बंध कसे लागू करावे

एंटरप्राइझ गेस्ट WiFi नेटवर्कवर वेळ आणि बँ端 (बँडविड्थ) निर्बंध लागू करण्याबाबतचे एक अधिकृत तांत्रिक संदर्भ मार्गदर्शक. हे मार्गदर्शक IT लीडर्सना नेटवर्क कार्यक्षमता, सुरक्षा अनुपालन आणि अभ्यागतांचा अनुभव यामध्ये संतुलन राखण्यास मदत करण्यासाठी कृतीयोग्य आर्किटेक्चरल ब्ल्यूप्रिंट्स, वेंडर-न्यूट्रल कॉन्फिगरेशन्स आणि वास्तविक जगातील केस स्टडीज प्रदान करते.

मार्गदर्शिका वाचा →

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.