मुख्य मजकुराकडे जा

Portnox पर्याय: पूर्ण NAC शिवाय Cloud RADIUS

तुम्ही तीन-प्रश्नांच्या चाचणीचा वापर करून हे ठरवू शकाल की तुमच्या मालमत्तेला पूर्ण NAC ची आवश्यकता आहे की केवळ WiFi साठी cloud RADIUS ची. त्यानंतर तुम्ही Portnox, Purple, SecureW2 आणि JumpCloud ची वायर्ड अंमलबजावणी, पॉश्चर तपासणी, प्रमाणपत्रे, अतिथी प्रवेश आणि तीन वर्षांच्या चालण्याच्या खर्चावर तुलना करू शकता आणि साइट-बाय-साइट पायलटचे नियोजन करू शकता.

Iain Jewitt द्वारेप्रकाशित
📖 13 मिनिट वाचन3,126 शब्द3 सोडवलेली उदाहरणे12 महत्वाच्या व्याख्या

आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi Security Guide →

पूर्ण नेटवर्क ऍक्सेस कंट्रोलशिवाय WiFi सुरक्षित करण्यासाठी Portnox alternatives शोधत असलेल्या संस्थांसाठी, IEEE 802.1X standard वापरणारे cloud RADIUS हे उत्तर आहे. Purple सारखे प्लॅटफॉर्म्स 80,00,0 पेक्षा जास्त ठिकाणी युजर्स प्रमाणित करण्यासाठी Microsoft Entra ID सोबत जोडले जातात, ज्यामुळे सुरक्षित कर्मचारी आणि अतिथी ऍक्सेस राखताना क्लिष्ट पोश्चर चेक्स दूर होतात.

तुम्हाला WiFi साठी पूर्ण NAC ची गरज आहे की फक्त cloud RADIUS ची?

विक्रेत्यापासून नाही, तर कामापासून सुरुवात करा. विक्री संभाषणांमध्ये दोन स्तर एकत्र केले जातात आणि ते वेगवेगळ्या समस्या सोडवतात.

cloud RADIUS काय करते

IETF RFC 2865 मध्ये परिभाषित केलेले RADIUS हा एक प्रोटोकॉल आहे जो तुमचे ऍक्सेस पॉइंट्स एखादे डिव्हाइस जॉइन करू शकते की नाही हे विचारण्यासाठी वापरतात. IEEE 802.1X हा पोर्ट-आधारित ऍक्सेस कंट्रोल standard आहे जो ती विनंती वाहून नेतो. तो डिव्हाइस, ऍक्सेस पॉइंट किंवा स्विच आणि RADIUS सर्व्हर दरम्यान चालतो. Cloud RADIUS त्या सर्व्हरला एक SaaS म्हणून होस्ट करते, त्यामुळे तुम्हाला साइटवर कोणतेही उपकरण चालवावे लागत नाही.

एक cloud RADIUS सेवा तुमच्या डिरेक्टरी विरुद्ध ओळख तपासते आणि निर्णय देते. ते VLAN, एक स्वतंत्र लॉजिकल नेटवर्क सेगमेंट देखील परत करू शकते, जेणेकरून कर्मचारी, अतिथी आणि डिव्हाइसेस वेगळे राहतील. यामुळे बहुतांश WiFi ऑथेंटिकेशन गरजा पूर्ण होतात.

NAC वरून काय जोडते

एक NAC प्लॅटफॉर्म फक्त हो किंवा नाही सांगण्यापेक्षा बरेच काही करतो. तो वायर्ड, वायरलेस आणि VPN कनेक्शन्सवरील डिव्हाइसेस शोधतो. तो पोश्चरचे मूल्यांकन करतो, म्हणजेच कनेक्ट होण्यापूर्वी एखादे डिव्हाइस तुमच्या सुरक्षा बेसलाइनची पूर्तता करते की नाही हे तपासतो. त्यानंतर ते निकष पूर्ण न करणाऱ्या डिव्हाइसेसना क्वारंटाईन किंवा दुरुस्त करते. Portnox च्या उत्पादन दस्तऐवजीकरणानुसार, Portnox Cloud हे त्याच्या स्वतःच्या cloud RADIUS सेवेसह एकत्रितपणे ऑफर केले जाते.

तीन प्रश्नांची परीक्षा

तीन प्रश्न या दोन आवश्यकतांना वेगळे करतात:

  1. तुम्ही अनोळखी डिव्हाइसेसना वायर्ड स्विच पोर्ट्समध्ये प्लग इन करण्यापासून रोखलेच पाहिजे का?
  2. कनेक्ट होण्यापूर्वी तुम्ही लॅपटॉपची पॅच लेव्हल, अँटीव्हायरस किंवा डिस्क एन्क्रिप्शन तपासलेच पाहिजे का?
  3. एखाद्या ऑडिटर किंवा विमा कंपनीला वायर्ड, वायरलेस आणि VPN वर एकच ऍक्सेस पॉलिसी आवश्यक आहे का?

जर तुम्ही या तिन्ही प्रश्नांचे उत्तर नाही असे दिले, तर तुम्हाला cloud RADIUS ची आवश्यकता आहे. जर तुम्ही पहिल्या दोन प्रश्नांचे उत्तर होय दिले, तर NAC त्यासाठी येणारा खर्च सार्थ ठरवतो. जर तुमची वायर्ड मालमत्ता लॉक केलेल्या कॉम्स रूममधील निश्चित टिल्स, प्रिंटर आणि ऍक्सेस पॉइंट्स असेल, तर पहिल्या प्रश्नाचे उत्तर बऱ्याचदा स्पष्टच असते.

Portnox, Purple, SecureW2 आणि JumpCloud यामध्ये नेमका काय फरक आहे

हे चारीही 802.1X आणि RADIUS चा वापर करून डिव्हाइसेस प्रमाणित करतात. फरक त्या गाभ्याभोवती काय आहे यात आहे: वायर्ड अंमलबजावणी, पोश्चर चेक्स, सर्टिफिकेट्स आणि अतिथी ऍक्सेस.

Portnox Purple SecureW2 JumpCloud
मुख्य श्रेणी अंगभूत cloud RADIUS सह क्लाउड-नेटिव्ह NAC cloud RADIUS सह अतिथी आणि कर्मचारी WiFi प्लॅटफॉर्म Cloud RADIUS आणि व्यवस्थापित PKI cloud RADIUS सह डिरेक्टरी आणि डिव्हाइस व्यवस्थापन प्लॅटफॉर्म
वायर्ड 802.1X पोर्ट कंट्रोल होय, एक मुख्य वैशिष्ट्य नाही, WiFi-केंद्रित होय, वायर्ड आणि वायरलेस WiFi आणि VPN साठी दस्तऐवजीकरण केलेले
एंडपॉइंट पोश्चर चेक्स होय, एजंट-आधारित जोखीम मूल्यांकन नाही आयडेंटिटी प्रोव्हाइडर आणि MDM विरुद्ध पॉलिसी लुकअप्स समर्पित पोश्चर इंजिन नाही
Guest captive portal and first-party data उत्पादनाचे लक्ष नाही होय, सहेतुक-पर्याय निवड (conscious-choice opt-ins) आणि WiFi विश्लेषणासह उत्पादनाचे लक्ष नाही उत्पादनाचे लक्ष नाही
Staff WiFi methods 802.1X, MAC authentication bypass 802.1X, iPSK, SecurePass EAP-TLS certificates, PEAP डायरेक्टरी क्रेडेंशियल्स किंवा प्रमाणपत्रांच्या विरूद्ध 802.1X
Identity providers Microsoft Entra ID, Okta, Google Workspace Microsoft Entra ID, Okta, Google Workspace Microsoft Entra ID, Okta, Google Workspace JumpCloud डायरेक्टरी, Microsoft Entra ID किंवा Google Workspace वरून सिंक केलेली
Hardware कोणतेही 802.1X-सक्षम स्विच किंवा ॲक्सेस पॉइंट Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, Fortinet कोणतेही 802.1X-सक्षम स्विच किंवा ॲक्सेस पॉइंट कोणतेही 802.1X-सक्षम ॲक्सेस पॉइंट
Best fit व्यवस्थापित लॅपटॉपसह मिश्रित वायर्ड आणि वायरलेस मालमत्ता पाहुणे आणि कर्मचारी WiFi एकत्रितपणे चालवणारे ठिकाण प्रमाणपत्रांचे प्रमाणीकरण करणारे आयटी (IT) संघ आधीपासूनच त्यांची डायरेक्टरी म्हणून JumpCloud वापरणाऱ्या संस्था

काही संज्ञा स्पष्ट करणे आवश्यक आहे. RFC 5216 मध्ये निर्दिष्ट केलेले EAP-TLS, पासवर्डऐवजी डिजिटल प्रमाणपत्रासह डिव्हाइसचे प्रमाणीकरण करते. PEAP युझरनेम आणि पासवर्ड देवाणघेवाण एका एनक्रिप्टेड टनेलमध्ये गुंडाळते. iPSK, म्हणजेच आयडेंटिटी प्री-शेअर्ड की, प्रत्येक व्यक्तीला किंवा डिव्हाइसला एकाच नेटवर्क नावावर स्वतःची स्वतंत्र WiFi की देते. MAC authentication bypass, किंवा MAB, अशा उपकरणांना प्रवेश देते जे त्यांच्या हार्डवेअर पत्त्यावर आधारित 802.1X चालवू शकत नाहीत. पब्लिक की इन्फ्रास्ट्रक्चर, किंवा PKI, ही ती प्रणाली आहे जी ती प्रमाणपत्रे जारी करते आणि रद्द करते.

Portnox कधी योग्य निवड ठरते?

जेव्हा ॲक्सेस नियंत्रण हे केवळ WiFi च्या पलीकडे पोहोचणे आवश्यक असते, तेव्हा Portnox आपले स्थान निर्माण करते. त्याचे दस्तऐवजीकरण वायर्ड, वायरलेस आणि VPN ॲक्सेस नियंत्रण आणि एंडपॉइंट जोखीम मूल्यमापन समाविष्ट करते. हे TACACS+ देखील कव्हर करते, हा तो प्रोटोकॉल आहे जो स्विच आणि राउटरवरील ॲडमिनिस्ट्रेटर लॉगइन्स नियंत्रित करतो. जर तुम्हाला एकाच कन्सोलमधून हे सर्व हवे असेल, तर बंडल घेणे सोयीचे ठरते.

Portnox कुठे उत्कृष्ट कामगिरी करते

  • वायर्ड पोर्टची अंमलबजावणी. मीटिंग रूम पोर्टमध्ये प्लग केलेला कोणताही अनोळखी लॅपटॉप ब्लॉक किंवा क्वारंटाइन केला जातो.
  • प्रवेशापूर्वीची स्थिती. संवेदनशील प्रणालींपर्यंत पोहोचण्यापूर्वी व्यवस्थापित लॅपटॉप्सनी आरोग्य तपासणी उत्तीर्ण करणे आवश्यक आहे.
  • एकच पॉलिसी प्लेन. वायर्ड, वायरलेस आणि VPN नियम एकाच ठिकाणी राहतात, ज्यामुळे ऑडिटचे पुरावे गोळा करणे सोपे होते.
  • डिव्हाइस प्रशासन. TACACS+ हे ठरवते की स्विच आणि राउटर कॉन्फिगरेशन कोण बदलू शकते.

आरोग्य सेवा आणि सार्वजनिक क्षेत्रातील मालमत्ता बऱ्याचदा या प्रोफाइलमध्ये बसतात. क्लिनिकल आणि ऑफिस नेटवर्कमध्ये व्यवस्थापित लॅपटॉप, वायर्ड डेस्क आणि रिमोट ॲक्सेस एकत्र असतात. Purple Healthcare ठिकाणांसाठी कशी भूमिका घेते ते पहा, जिथे रुग्ण आणि अभ्यागतांचे WiFi अजूनही क्लिनिकल नेटवर्कच्या सोबतीने कार्यरत असते.

ठिकाणच्या WiFi साठी Portnox कुठे मर्यादा ओलांडते

जर तुमची समस्या केवळ WiFi ऑनबोर्डिंगची असेल, तर NAC बंडल अशा गोष्टींसाठी खर्च वाढवते ज्या तुम्ही वापरणार देखील नाही. प्रत्येक व्यवस्थापित डिव्हाइसवर पोश्चर एजंट्स तैनात करणे आणि त्यांची देखभाल करणे आवश्यक असते. वायर्ड अंमलबजावणीसाठी प्रत्येक साइटवर स्विच कॉन्फिगरेशन आवश्यक असते. यापैकी कशानेही हॉटेल, स्टोअर किंवा स्टेडियममधील पाहुण्यांचे लॉगइन सुधारत नाही. Portnox स्वतःला गेस्ट WiFi प्लॅटफॉर्म म्हणून देखील सादर करत नाही. जर तुम्हाला captive portal, मार्केटिंग संमती आणि व्हिजिट डेटा हवा असेल, तर तुम्हाला दुसरे उत्पादन खरेदी करावे लागेल. captive portal हे एक वेब पेज आहे जे पाहुण्यांना WiFi ऍक्सेस मिळण्यापूर्वी दिसते.

कार्यरत परिस्थिती: एक प्रादेशिक परिषद

परिस्थिती. एका परिषदेकडे 12 कार्यालयीन इमारती आणि नऊ ग्रंथालये होती. त्यांच्याकडे 600 वायर्ड डेस्क पोर्ट्स, 1,100 व्यवस्थापित लॅपटॉप्स आणि घरून काम करण्यासाठी एक VPN होते. त्यांच्या विमा कंपनीने पुरावा मागितला की अनोळखी उपकरणे कॉर्पोरेट नेटवर्कपर्यंत पोहोचू शकत नाहीत.

काय केले गेले. परिषदेने व्यवस्थापित लॅपटॉपवर पॉश्चर तपासणीसह, वायर्ड, वायरलेस आणि VPN वर NAC तैनात केले. ग्रंथालयातील अभ्यागतांचे WiFi त्यांच्या स्वतःच्या VLAN वरील स्वतंत्र गेस्ट SSID वर हलवले गेले, जे NAC च्या कक्षेबाहेर होते.

परिणाम. वायर्ड, वायरलेस आणि VPN साठीच्या तीन स्वतंत्र ऍक्सेस पॉलिसी एकत्र येऊन एकच बनल्या. सर्व 600 डेस्क पोर्ट्स अंमलबजावणीच्या अंतर्गत आणले गेले. अभ्यागतांची उपकरणे NAC परवाना गणनेतून पूर्णपणे बाहेर राहिली. ही मॉडेल केलेली परिस्थिती मुख्य मुद्दा दर्शवते: जिथे वायर्ड आणि पॉश्चरची आवश्यकता असते तिथे NAC खरेदी करा, अभ्यागत WiFi साठी नाही.

NAC शिवाय क्लाउड RADIUS ची निवड केव्हा योग्य ठरते?

जेव्हा तुम्हाला फक्त WiFi चे संरक्षण करायचे असते तेव्हा क्लाउड RADIUS चा विजय होतो. तुम्ही एजंट्स, पॉश्चर इंजिन्स किंवा वायर्ड रोलआउटशिवाय 802.1X आणि VLAN सेगमेंटेशन ठेवू शकता. तीन पर्याय वेगवेगळ्या सुरुवातीच्या बिंदूंसाठी योग्य आहेत.

Purple: एकाच प्लॅटफॉर्मवर गेस्ट आणि स्टाफ WiFi

Purple हा एक क्लाउड ओव्हरले आहे जो तुमच्या सध्याच्या पायाभूत सुविधांवर काम करतो. तो हार्डवेअर-अज्ञेयवादी आहे, जो Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet वर चालतो. कोणत्याही प्रकारच्या रिप आणि रिप्लेसमेंटची गरज नाही.

कर्मचाऱ्यांसाठी, Purple चे Identity-Based Networks हे Microsoft Entra ID, Okta किंवा Google Workspace च्या विरुद्ध ऑथेंटिकेट करतात. जेव्हा HR डिरेक्टरीमध्ये सोडणाऱ्या कर्मचाऱ्याचे खाते निष्क्रिय करते, तेव्हा त्यांचा WiFi ऍक्सेस देखील त्यासोबत निघून जातो. यामुळे शेअर केलेला पासवर्ड न बदलता नवीन येणारे, बदलणारे आणि सोडणारे कर्मचारी सहजपणे हाताळले जातात. SecurePass, Verify आणि Shield हे Connect, Capture आणि Engage प्लॅन्सवरील अतिरिक्त सुरक्षा पर्याय आहेत.

गेस्टसाठी, Purple त्याच प्लॅटफॉर्मवर captive portal, जागरूक-पर्याय ऑप्ट-इन्स आणि फर्स्ट-पार्टी डेटा कॅप्चर चालवते. captive portals मध्ये एक सुप्रसिद्ध तांत्रिक अडचण असते. जर एखादा अभ्यागत लॉगिन प्रॉम्प्ट चुकवतो, तर HTTPS पेज सहजपणे रीडायरेक्ट केले जाऊ शकत नाही, त्यामुळे ब्राउझर प्रमाणपत्र चेतावणी दाखवतो. Purple चा सपोर्ट लेख "Connection Error" याचे कारण आणि उपाय स्पष्ट करतो. OpenRoaming आणि Passpoint (याला Hotspot 2.0 देखील म्हणतात) उपकरणांना सुरक्षितपणे आणि स्वयंचलितपणे जोडण्याची परवानगी देऊन पोर्टलची पायरी काढून टाकतात.

Purple चे प्रमाण हाच त्याचा पुरावा आहे. आम्ही 2012 पासून 80,000+ पेक्षा जास्त लाइव्ह ठिकाणी कार्यरत आहोत, ज्यामध्ये 2024 मध्ये 440 दशलक्ष लॉगिन झाले आहेत. Purple 99.999% अपटाईमचा अहवाल देते आणि ISO 27001, Cyber Essentials आणि B Corp प्रमाणपत्रे बाळगते. हा प्लॅटफॉर्म GDPR आणि CCPA चे पालन करतो.

SecureW2: सर्टिफिकेट-फर्स्ट ऑथेंटिकेशन

उत्पादनाच्या दस्तऐवजीकरणानुसार, SecureW2 क्लाउड RADIUS ला व्यवस्थापित PKI सोबत जोडते. त्याचे JoinNow ऑनबोर्डिंग क्लायंट उपकरणांवर डिजिटल प्रमाणपत्रे स्थापित करते जेणेकरून ते EAP-TLS द्वारे प्रमाणीकृत होतील. यामुळे WiFi प्रमाणीकरणातून पासवर्ड पूर्णपणे काढून टाकले जातात. हे अशा IT टीम्ससाठी योग्य आहे ज्यांच्याकडे व्यवस्थापित उपकरणांचा संच आहे आणि ज्यांना संपूर्ण NAC शिवाय वायर्ड 802.1X सह सर्व ठिकाणी प्रमाणपत्रे हवी आहेत.

JumpCloud: निर्देशिकेचा (directory) भाग म्हणून RADIUS

JumpCloud च्या निर्देशिका प्लॅटफॉर्ममध्ये क्लाउड RADIUS समाविष्ट आहे. कर्मचारी WiFi वर त्याच ओळखीसह प्रमाणीकृत होतात जी ते JumpCloud मधील इतर सर्व गोष्टींसाठी वापरतात. जर JumpCloud आधीपासूनच तुमची निर्देशिका चालवत असेल, तर RADIUS जोडण्यासाठी कोणत्याही नवीन विक्रेत्याची आणि नवीन ओळख स्रोताची आवश्यकता नसते.

अभ्यासलेले उदाहरण: ३० हॉटेल्सचा समूह

परिस्थिती. एका हॉटेल समूहाने ३० हॉटेल्समध्ये Cisco Meraki ॲक्सेस पॉइंट्स चालवले होते. कर्मचाऱ्यांचे WiFi प्रति हॉटेल एका सामायिक पासवर्डचा वापर करत होते. Portnox च्या कोटेशनमध्ये ४,५०० एंडपॉइंट्स समाविष्ट होते, ज्यामध्ये वायर्ड कॅश रजिस्टर्स (tills), प्रिंटर आणि बॅक-ऑफिस PC चा समावेश होता. प्रत्यक्ष आवश्यकता फक्त १,८०० कर्मचारी उपकरणांना WiFi वर जोडण्याची आणि त्यासोबत अतिथी (guest) प्रवेश देण्याची होती.

काय केले गेले. समूहाने वायर्ड कॅश रजिस्टर्सना स्विचवर व्यवस्थापित केलेल्या एका वेगळ्या VLAN वर ठेवले. कर्मचाऱ्यांचे WiFi हे Microsoft Entra ID च्या विरोधात ओळख-आधारित 802.1X वर हलवले गेले. अतिथी WiFi त्याच प्लॅटफॉर्मवर ऑप्ट-इन संमतीसह captive portal वर हलवले गेले.

परिणाम. परवानाकृत व्याप्ती ४,५०० एंडपॉइंट्सवरून थेट १,८०० कर्मचारी उपकरणांवर आली जी प्रत्यक्षात WiFi वापरतात. हॉटेल्सचे तीस सामायिक पासवर्ड बंद करण्यात आले, त्यामुळे एखादा कर्मचारी कंपनी सोडून गेल्यास ३० पासवर्ड बदलण्याची सक्ती आता उरली नाही. अतिथी प्रवेश आणि कर्मचारी प्रमाणीकरण आता दोन वेगवेगळ्या उत्पादनांऐवजी एकाच कन्सोलवरून चालते. हे एक मॉडेल केलेले उदाहरण आहे, ज्याचे परिणाम स्वतःच्या इनपुटवरून मोजले गेले आहेत. Hotels वर अधिक वाचा.

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.

वायर्ड NAC च्या गरजांबद्दल काय?

वायर्ड आवश्यकता हे मुख्य कारण आहे ज्यामुळे टीम्स Portnox कडे पाहतात. ते कव्हर करण्यासाठी NAC खरेदी करण्यापूर्वी, तुम्हाला पॉश्चर (posture) तपासणीची गरज आहे की केवळ प्रमाणीकरणाची, याची चाचणी घ्या.

पर्याय १: स्विचवर वायर्ड मालमत्तेचे विभाजन (segment) करणे

कॅश रजिस्टर्स, किचन प्रिंटर आणि ॲक्सेस पॉइंट्स यांसारखी स्थिर उपकरणे क्वचितच हलतात. त्यांना स्विच-स्तरीय पोर्ट सुरक्षेसह समर्पित VLAN वर ठेवा. PCI Security Standards Council द्वारे प्रकाशित केलेले PCI DSS, नेटवर्क विवादाला कार्डधारक डेटाची व्याप्ती कमी करण्याचा एक मार्ग म्हणून मानते. अनेक रिटेल आणि आदरातिथ्य (hospitality) क्षेत्रातील मालमत्ता त्यांची वायर्ड आवश्यकता अशा प्रकारे पूर्ण करतात.

पर्याय २: क्लाउड RADIUS सह वायर्ड 802.1X

जर तुम्हाला पॉश्चर तपासणीशिवाय वायर्ड प्रमाणीकरण हवे असेल, तर वायर्ड 802.1X ला सपोर्ट करणारी क्लाउड RADIUS सेवा वापरा. SecureW2 हे दस्तऐवजीकरण करते. तुम्हाला एजंट्स किंवा NAC परवान्याशिवाय प्रत्येक पोर्टवर ओळख मिळते. जी उपकरणे 802.1X चालवू शकत नाहीत ती MAB वर परत जातात.

पर्याय ३: वायर्डसाठी NAC, WiFi साठी क्लाउड RADIUS

काही मालमत्तांना मुख्य कार्यालयातील डेस्कवर पॉश्चर तपासणीची आवश्यकता असते परंतु इतर ठिकाणी नसते. तुम्ही NAC ची व्याप्ती मुख्य कार्यालयापुरती मर्यादित करू शकता आणि इतर ठिकाणचे WiFi स्वतंत्र क्लाउड RADIUS प्लॅटफॉर्मवर चालवू शकता. या विभाजनामुळे NAC परवान्यांची संख्या मर्यादित राहते. हे अतिथी उपकरणांना तुमच्या एंडपॉइंटची संख्या वाढवण्यापासून देखील रोखते.

पर्याय ४: सर्व ठिकाणी पूर्ण NAC

जेव्हा वायर, वायरलेस आणि VPN वर पॉश्चर तपासणी करणे ही एक कठोर आवश्यकता असते तेव्हा हा पर्याय निवडा. संवेदनशील डेटा हाताळणारे सरकारी नेटवर्क आणि क्लिनिकल नेटवर्क्स अनेकदा येथे येतात. NIST SP 800-207, यूएस झिरो ट्रस्ट आर्किटेक्चर मार्गदर्शन, NAC द्वारे प्रदान केलेल्या सतत डिव्हाइस मूल्यांकनाचे वर्णन करते.

प्रत्येक पर्याय चालवण्यासाठी किती खर्च येतो?

परवाना किंमत ही केवळ एक ओळ आहे. एजंट्स, प्रमाणपत्रे, स्विच वर्क आणि दुसरे गेस्ट प्लॅटफॉर्म तीन वर्षांच्या कालावधीत खर्च वाढवतात. कोटेशनची तुलना करण्यापूर्वी या घटकांची तुलना करा.

खर्च घटक Portnox Purple SecureW2 JumpCloud
परवाना मॉडेल कोटेशन-आधारित सबस्क्रिप्शन Connect, Capture किंवा Engage प्लॅन, अधिक SecurePass, Verify किंवा Shield ॲड-ऑन्स कोटेशन-आधारित सबस्क्रिप्शन प्रकाशित प्रति-व्यक्ती मासिक पॅकेजेस
ऑन-साइट अप्लायन्स काहीही आवश्यक नाही काहीही आवश्यक नाही काहीही आवश्यक नाही काहीही आवश्यक नाही
एंडपॉइंट एजंट पॉश्चर तपासणीसाठी एजंट काहीही नाही प्रमाणपत्र ऑनबोर्डिंगसाठी JoinNow क्लायंट आपण डिव्हाइस व्यवस्थापन वापरत असल्यास JumpCloud एजंट
प्रमाणपत्रे आणि PKI अंगभूत प्रमाणपत्र प्राधिकरण iPSK साठी आवश्यक नाही व्यवस्थापित PKI हे मुख्य उत्पादन आहे डिरेक्टरी क्रेडेंशियल्स, प्रमाणपत्र पर्याय उपलब्ध
स्वतंत्र गेस्ट WiFi प्लॅटफॉर्म आवश्यक समाविष्ट आवश्यक आवश्यक
वायर रोलआउट प्रयत्न प्रत्येक साइटवर स्विच कॉन्फिगरेशन काहीही नाही, केवळ WiFi जेथे वायर 802.1X वापरले जाते तेथे स्विच कॉन्फिगरेशन केवळ WiFi वापरासाठी काहीही नाही

प्रत्येक विक्रेत्याला विचारायचे प्रश्न

  • परवाना वायर, वायरलेस आणि VPN एंडपॉइंट्स एकत्र मोजतो की स्वतंत्रपणे?
  • पाहुणे आणि अभ्यागत डिव्हाइसेस परवान्यामध्ये मोजले जातात का?
  • एंडपॉइंट एजंट कोण तैनात करते आणि देखरेख करते आणि किती डिव्हाइसेसवर?
  • क्लाउड सेवा अनुपलब्ध असल्यास प्रमाणीकरणाचे काय होते?
  • कोणत्या ॲक्सेस पॉइंट आणि स्विच विक्रेत्यांची चाचणी आणि समर्थन केले जाते?

छुपे खर्च कोठे लपलेले असतात

सर्वात मोठा छुपा खर्च म्हणजे दुसरे उत्पादन. जर तुमचा NAC किंवा RADIUS विक्रेता गेस्ट WiFi चालवत नसेल, तर तुम्ही स्वतंत्रपणे captive portal खरेदी आणि समाकलित करता. त्यानंतर तुम्ही दोन कन्सोल, दोन करार आणि दोन सपोर्ट मार्ग व्यवस्थापित करता. गेस्ट WiFi देखील भेट डेटा फीड करते. जर ते महत्त्वाचे असेल तर, Presence analytics vs engagement analytics वाचा.

दुसरा छुपा खर्च म्हणजे एजंटची देखभाल. प्रत्येक ऑपरेटिंग सिस्टम अपडेट एजंटला खंडित करू शकते. तुमच्या एकूण मालकी खर्चात केवळ परवाना फीच नाही तर सपोर्ट तासांचा देखील विचार करा.

आपल्या इस्टेटसाठी कसा निर्णय घ्यावा

आपल्या परिस्थितीचे मॅपिंग शिफारसीसह करा. खालील मॅट्रिक्समध्ये Portnox पर्यायांचे मूल्यमापन करताना IT आणि ठिकाण ऑपरेशन्स टीम्सकडून सर्वात जास्त उपस्थित केल्या जाणाऱ्या पॅटर्न्सचा समावेश आहे.

आपली परिस्थिती शिफारस का
वायर असलेले डेस्क, व्यवस्थापित लॅपटॉप, ऑडिटरांना पॉश्चर आवश्यक आहे Portnox पॉश्चर आणि वायरची अंमलबजावणी ही आवश्यकता आहे
हॉटेल्स, स्टोअर्स किंवा ठिकाणे ज्यांना पाहुणे आणि कर्मचाऱ्यांसाठी WiFi आवश्यक आहे Purple captive portal आणि ओळख-आधारित कर्मचारी WiFi साठी एक प्लॅटफॉर्म
व्यवस्थापित फ्लीट, वायर आणि वायरलेसवर प्रमाणपत्रे हवी आहेत SecureW2 EAP-TLS सह व्यवस्थापित PKI, पॉश्चर इंजिन नाही
JumpCloud already your directory, WiFi-only need JumpCloud RADIUS from the identity source you already run
Head office needs posture, venues need WiFi Portnox at head office, Purple at venues NAC scoped to where posture matters
Fixed wired devices only, card payments in scope Switch VLAN segmentation plus cloud RADIUS for WiFi Segmentation reduces PCI-DSS scope without NAC

कार्यरत असणारी परिस्थिती: एक १२०-स्टोअर रिटेल साखळी

परिस्थिती. एका रिटेलरची १२० स्टोअर्स होती, ज्यामध्ये प्रत्येकात कर्मचारी हँडहेल्ड आणि फोन WiFi वर चालत होते. कॅश काउंटर स्वतंत्र नेटवर्कवर वायरने जोडलेले होते. IT टीम आधीच डिरेक्टरी म्हणून JumpCloud चा वापर करत होती आणि कर्मचारी WiFi साठी Portnox चे मूल्यांकन करत होती.

काय केले गेले. टीमने तीन प्रश्नांची चाचणी लागू केली. वायर्ड कॅश काउंटर आधीच विभागलेले (segmented) होते, पॉस्चर तपासणी आवश्यक नव्हती, आणि कोणत्याही ऑडिटरने युनिफाइड पॉलिसीची मागणी केली नव्हती. कर्मचारी WiFi सध्याच्या डिरेक्टरीच्या विरोधात 802.1X वर स्थलांतरित करण्यात आले. ग्राहक WiFi स्वतंत्रपणे त्याच्या स्वतःच्या captive portal सह चालवले गेले.

परिणाम. टीमने १,४०० हँडहेल्ड्स आणि फोन्सवर पॉस्चर एजंट रोल आउट करणे टाळले. त्यांनी स्टोअरचे १२० सामायिक पासवर्ड्स बंद केले. आता जेव्हा त्यांचे डिरेक्टरी खाते बंद केले जाते, तेव्हा एखादी व्यक्ती काम सोडून गेल्यास प्रत्येक स्टोअरमधील WiFi प्रवेश आपोआप बंद होतो. ही एक मॉडेल केलेली परिस्थिती आहे. Purple Retail मालमत्तेला कशी मदत करते ते पहा.

कामाचा एक समंजस क्रम

१. प्रत्येक डिव्हाइस प्रकारची यादी करा आणि ते वायरने जोडलेले आहे, वायरलेस आहे की दोन्ही आहे ते तपासा. २. संपूर्ण मालमत्तेऐवजी प्रत्येक साइट प्रकारासाठी तीन प्रश्नांची चाचणी चालवा. ३. केवळ पॉस्चर आवश्यक असणाऱ्या साइट्स आणि डिव्हाइसेससाठी NAC ची किंमत ठरवा. ४. अतिथी WiFi सह इतर सर्व गोष्टींसाठी क्लाउड RADIUS ची किंमत ठरवा. ५. संपूर्ण मालमत्तेवर लागू करण्यापूर्वी, एका वेळी एका साइटवर, एका SSID वर चाचणी (pilot) करा.

परिवहन क्षेत्र देखील याच तर्काचे पालन करते. c2c Rail आणि Avanti West Coast सह रेल्वे ऑपरेटर Purple वर प्रवासी WiFi चालवतात, जिथे ऑनबोर्ड पॉस्चर तपासणीला काही अर्थ नसतो. Trains पहा.

वारंवार विचारले जाणारे प्रश्न

Purple हे Portnox साठी थेट बदली आहे का?

नाही, प्रत्येक Portnox वापर प्रकरणासाठी नाही. जिथे तुमची गरज कर्मचारी आणि अतिथींसाठी WiFi प्रमाणीकरण (authentication) असते तिथे Purple हे Portnox ला पर्याय बनते. Purple वायर्ड पोर्ट अंमलबजावणी किंवा एंडपॉईंट पॉस्चर तपासणी ऑफर करत नाही. जर तुम्हाला त्यांची गरज असेल, तर वायर्ड आणि व्यवस्थापित लॅपटॉप मालमत्तेसाठी NAC ठेवा. वेन्यू WiFi साठी Purple चालवा, जिथे ते captive portal, विचारपूर्वक निवडलेले ऑप्ट-इन आणि WiFi विश्लेषण देखील प्रदान करते जे प्रदान करण्यासाठी Portnox स्वतःला सादर करत नाही.

मी WiFi साठी क्लाउड RADIUS चालवू शकतो आणि वायर्ड पोर्टसाठी NAC ठेवू शकतो का?

होय, आणि बऱ्याच मालमत्तांनी हे केले पाहिजे. हेड ऑफिस डेस्क आणि व्यवस्थापित लॅपटॉप्स यांसारख्या पॉस्चर तपासणीची आवश्यकता असलेल्या साइट्स आणि डिव्हाइसेससाठी NAC मर्यादित करा. वेन्यू आणि अतिथी WiFi स्वतंत्र क्लाउड RADIUS प्लॅटफॉर्मवर चालवा. हे अतिथी डिव्हाइसेसना तुमच्या NAC लायसन्स काउंटमधून बाहेर ठेवते. हे संवेदनशील प्रणालींना कधीही स्पर्श न करणाऱ्या हँडहेल्ड्स आणि फोन्सवर पॉस्चर एजंट्स तैनात करणे देखील टाळते.

Purple माझ्या मालकीच्या ॲक्सेस पॉइंट्ससह काम करते का?

होय. Purple हे कोणत्याही हार्डवेअरशी सुसंगत (hardware-agnostic) आहे आणि Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet वर क्लाउड ओव्हरले म्हणून चालते. कोणतीही जुनी उपकरणे काढून नवीन टाकण्याची (rip and replace) गरज नाही. तुम्ही ऑथेंटिकेशन आणि captive portal साठी तुमचे ॲक्सेस पॉइंट्स Purple कडे निर्देशित करता आणि तुमचे सध्याचे वायरलेस नेटवर्क त्याच्या खाली चालू राहते.

मी स्टाफ WiFi ला Portnox वरून क्लाउड RADIUS वर कसे स्थलांतरित करू?

एका वेळी एक SSID आणि एक साईट स्थलांतरित करा. सध्याच्या नेटवर्कसोबतच नवीन स्टाफ नेटवर्क तयार करा, जे Microsoft Entra ID, Okta किंवा Google Workspace द्वारे ऑथेंटिकेट केलेले असेल. एका प्रायोगिक (pilot) ग्रुपला यावर हलवा, VLAN असाइनमेंट आणि रोमिंगची खात्री करा, आणि नंतर त्याचा विस्तार करा. जोपर्यंत तुम्ही वायर्ड पोश्चरची अजूनही आवश्यकता आहे की नाही हे ठरवत नाही, तोपर्यंत वायर्ड अंमलबजावणी Portnox वरच राहू द्या. प्रत्येक डिव्हाइस स्थलांतरित झाल्यानंतरच जुना SSID काढून टाका.

NAC शिवाय क्लाउड RADIUS हे PCI DSS साठी पुरेसे आहे का?

होय, कार्ड स्वीकारणाऱ्या अनेक ठिकाणांसाठी हे पुरेसे आहे, जर पेमेंट सिस्टीम विभागलेल्या (segmented) असतील तर. PCI DSS कार्डधारक डेटा वातावरणाची व्याप्ती कमी करण्याचा एक मार्ग म्हणून नेटवर्क सेगमेंटेशनकडे पाहते. कॅश काउंटर (tills) आणि पेमेंट डिव्हाइसेस वेगळ्या वायर्ड VLAN वर ठेवा. स्टाफ आणि गेस्ट WiFi क्लाउड RADIUS द्वारे ऑथेंटिकेट केलेल्या स्वतंत्र सेगमेंटवर चालवा. तुमच्या सेगमेंटेशन डिझाइनवर विसंबून राहण्यापूर्वी तुमच्या क्वालिफाइड सिक्युरिटी असेसर्सकडून त्याची खात्री करून घ्या.

SecureW2 किंवा JumpCloud हे Portnox पेक्षा स्वस्त आहे का?

फक्त WiFi च्या गरजांसाठी सहसा होय, कारण यामुळे तुम्ही न वापरलेल्या NAC फीचर्ससाठी पैसे देणे टाळता. JumpCloud निवडक टियरमध्ये RADIUS सह प्रति-व्यक्ती मासिक पॅकेज जाहीर करते. SecureW2 आणि Portnox प्रत्येक डीलनुसार किंमत ठरवतात. केवळ लायसन्सच्या किमतीची नव्हे, तर एकूण खर्चाची तुलना करा. यामध्ये एजंट मेंटेनन्स, सर्टिफिकेट मॅनेजमेंट, स्विच कॉन्फिगरेशन आणि स्वतंत्र गेस्ट WiFi प्लॅटफॉर्मचा समावेश करा, ज्या तिन्हींसाठी आवश्यकता असते आणि Purple मध्ये हे आधीच समाविष्ट आहे.

क्लाउड RADIUS कंपनी सोडणाऱ्या कर्मचाऱ्यांचे नियंत्रण आपोआप करते का?

होय, जेव्हा ते तुमच्या आयडेंटिटी प्रोव्हायडरद्वारे ऑथेंटिकेट होते. Purple चे Identity-Based Networks कर्मचाऱ्यांची तपासणी Microsoft Entra ID, Okta किंवा Google Workspace द्वारे करते. जेव्हा HR विभाग कंपनी सोडणाऱ्या कर्मचाऱ्याचे खाते बंद करतो, तेव्हा त्यांचा WiFi ॲक्सेस देखील त्यासोबतच संपतो. तुम्हाला आता प्रत्येक साईटवर सामायिक पासवर्ड बदलत राहण्याची गरज नाही. हे वेगळ्या WiFi खाते सूचीऐवजी एकाच डिरेक्टरीमधून नवीन येणारे, बदलणारे आणि कंपनी सोडणारे अशा सर्वांना समाविष्ट करते.

Purple हे GDPR ला सुसंगत आहे का?

होय. Purple हे GDPR आणि CCPA सुसंगत आहे आणि ISO 27001 व Cyber Essentials प्रमाणित आहे. गेस्ट डेटा कॅप्चर करण्यासाठी स्पष्ट संमतीचा (conscious-choice opt-ins) वापर केला जातो, ज्यामुळे अभ्यागत काय शेअर करायचे हे स्वतः ठरवतात. Purple २०१२ पासून ८०,००० पेक्षा जास्त थेट सुरू असलेल्या ठिकाणी कार्यरत आहे. ही सुसंगतता प्लॅटफॉर्मवर ठेवलेल्या गेस्ट WiFi डेटा आणि स्टाफ ऑथेंटिकेशन रेकॉर्ड या दोन्हीला लागू होते.

महत्वाच्या व्याख्या

RADIUS

Remote Authentication Dial In User Service, जे IETF RFC 2865 मध्ये निर्दिष्ट केले आहे. हे परिभाषित करते की नेटवर्क ॲक्सेस सर्व्हर, जसे की ॲक्सेस पॉइंट किंवा स्विच, केंद्रीय सर्व्हरकडे प्रवेशाची विनंती कशी पाठवतो आणि स्वीकार किंवा नाकारण्याचा निर्णय कसा प्राप्त करतो, पर्यायी म्हणून VLAN असाइनमेंट सारख्या वैशिष्ट्यांसह.

या मार्गदर्शिकेतील प्रत्येक पर्याय RADIUS च्या माध्यमातून उपकरणांचे प्रमाणीकरण करतो. निर्णय हा आहे की तुम्ही ते स्वतःचे क्लाउड सर्व्हिस म्हणून होस्ट करणार की NAC प्लॅटफॉर्ममध्ये बंडल म्हणून खरेदी करणार.

IEEE 802.1X

पोर्ट-आधारित नेटवर्क प्रवेश नियंत्रणासाठी IEEE मानक. हे उपकरण, ॲक्सेस पॉइंट किंवा स्विच आणि RADIUS सर्व्हर दरम्यान प्रमाणीकरण वाहून नेते, आणि जोपर्यंत सर्व्हर ओळखीला मान्यता देत नाही तोपर्यंत पोर्ट किंवा वायरलेस असोसिएशन बंद ठेवते.

Portnox, Purple, SecureW2 आणि JumpCloud हे सर्व 802.1X वापरतात. प्रश्न असा आहे की तुम्हाला WiFi सोबत वायर्ड स्विच पोर्ट्सवरही याची गरज आहे का, ज्यामुळे प्रत्येक साइटवर स्विच कॉन्फिगरेशनचे काम वाढते.

Network access control (NAC)

एक प्लॅटफॉर्म जो 802.1X आणि RADIUS प्रमाणीकरणाव्यतिरिक्त, वायर्ड, वायरलेस आणि VPN कनेक्शन्सवर उपकरण शोधणे, सुरक्षा बेसलाइनच्या विरुद्ध पॉश्चर मूल्यमापन आणि अयशस्वी ठरणाऱ्या उपकरणांचे क्वारंटाईन किंवा उपाययोजना जोडतो.

जेव्हा एखादा ऑडिटर किंवा विमा कंपनी वायर्ड, वायरलेस आणि VPN वर एकाच प्रवेश धोरणाची मागणी करते, तेव्हा तुम्हाला NAC ची आवश्यकता भासते. जिथे पॉश्चर आणि वायर्ड अंमलबजावणी ही खरी आवश्यकता असते तिथेच याचा खर्च सार्थ ठरतो.

पॉश्चर मूल्यमापन

नेटवर्कमध्ये प्रवेश मिळण्यापूर्वी, डिव्हाइस आपल्या सुरक्षा मानकांची पूर्तता करते की नाही (जसे की पॅच लेव्हल, अँटीव्हायरस स्थिती किंवा डिस्क एन्क्रिप्शन) याची प्रामुख्याने एंडपॉइंट एजंटद्वारे केली जाणारी तपासणी.

Posture ही NAC ला cloud RADIUS पासून वेगळी करणारी मुख्य क्षमता आहे. आपल्याला याची गरज नसल्यास, आपण प्रत्येक व्यवस्थापित डिव्हाइसवर एजंट तैनात करणे आणि त्याची देखभाल करणे टाळू शकता.

VLAN

IEEE 802.1Q मध्ये परिभाषित केलेले एक व्हर्च्युअल LAN, जे एका भौतिक नेटवर्कला वेगवेगळ्या लॉजिकल विभागांमध्ये विभागते. RADIUS सर्व्हर VLAN असाइनमेंट परत पाठवू शकतो जेणेकरून प्रत्येक ऑथेंटिकेट झालेले डिव्हाइस योग्य विभागामध्ये पोहोचेल.

VLANs कर्मचारी, पाहुणे, कॅश काउंटर (tills) आणि इतर डिव्हाइसेस वेगळे ठेवतात. पेमेंट डिव्हाइसेसना त्यांच्या स्वतःच्या VLAN वर विभक्त करणे हा अनेक संस्था NAC शिवाय PCI DSS व्याप्ती कमी करण्यासाठी वापरणारा मार्ग आहे.

EAP-TLS

IETF RFC 5216 मध्ये निर्दिष्ट केलेली एक Extensible Authentication Protocol पद्धत. डिव्हाइस आणि सर्व्हर TLS हँडशेकच्या आत डिजिटल सर्टिफिकेट्सचा वापर करून एकमेकांना ऑथेंटिकेट करतात, ज्यामुळे WiFi ऑथेंटिकेशनमधून पासवर्डची गरज दूर होते.

EAP-TLS हा SecureW2 च्या सर्टिफिकेट-फर्स्ट दृष्टिकोनाचा मुख्य गाभा आहे. जेव्हा आपण व्यवस्थापित यंत्रणा चालवता आणि संपूर्ण NAC शिवाय वायर्ड आणि वायरलेसवर सर्टिफिकेट्स हवे असतात, तेव्हा याची निवड करा.

PEAP

Protected EAP, ही एक 802.1X ऑथेंटिकेशन पद्धत आहे जी सर्व्हरच्या सर्टिफिकेटसह स्थापित केलेल्या एन्क्रिप्टेड TLS टनेलमध्ये युझरनेम आणि पासवर्ड देवाणघेवाण सुरक्षित ठेवते.

PEAP कर्मचाऱ्यांना डिव्हाइस सर्टिफिकेट्सऐवजी डिरेक्टरी क्रेडेंशियल्ससह WiFi शी जोडण्याची परवानगी देते, ज्यामुळे आपल्याकडे कोणतीही PKI नसताना ऑनबोर्डिंगचे कष्ट कमी होतात.

iPSK

Identity pre-shared key, ही एक पद्धत आहे जी एकाच नेटवर्क नावावर प्रत्येक व्यक्तीला किंवा डिव्हाइसला स्वतःची स्वतंत्र WiFi की देते, ज्यामध्ये RADIUS सर्व्हर प्रत्येक की चे मॅपिंग एका ओळख आणि VLAN शी करतो.

Purple हे सर्टिफिकेट्सशिवाय कर्मचाऱ्यांच्या WiFi साठी iPSK ला सपोर्ट करते. हे प्रत्येक साईटवरील सामायिक पासवर्डची जागा घेते, ज्यामुळे एखादा कर्मचारी सोडून गेल्यास प्रत्येक ठिकाणी पासवर्ड बदलावा लागत नाही.

MAC authentication bypass (MAB)

प्रिंटरसारखी 802.1X सप्लिकंट चालवण्यास असमर्थ असलेली डिव्हाइसेस समाविष्ट करण्यासाठी एक फॉलबॅक पद्धत, ज्यामध्ये RADIUS सर्व्हरवरील परवानगी असलेल्या यादीसह त्यांच्या हार्डवेअर MAC ॲड्रेसची पडताळणी केली जाते.

जेव्हा आपण वायर्ड 802.1X चा विस्तार स्थिर डिव्हाइसेसपर्यंत करता तेव्हा MAB चे महत्त्व असते. हे Portnox कर्मचारी पद्धत म्हणून आणि वायर्ड पोर्ट्सवर cloud RADIUS साठी फॉलबॅक म्हणून सूचीबद्ध आहे.

Captive Portal

WiFi ॲक्सेस मिळण्यापूर्वी भेट देणाऱ्याला दिसणारे वेब पेज, ज्याचा वापर अटींचा स्वीकार, लॉगिन आणि संमती कॅप्चर करण्यासाठी केला जातो. HTTPS पेजेस थेट यावर रिडायरेक्ट करता येत नाहीत, ज्यामुळे ब्राउझरमध्ये सर्टिफिकेटचे इशारे दिसू शकतात.

Portnox, SecureW2 आणि JumpCloud हे अतिथी WiFi चालवत नाहीत, त्यामुळे आपल्याला captive portal स्वतंत्रपणे खरेदी करावे लागेल. Purple मध्ये जाणीवपूर्वक निवडलेले ऑप्ट-इन्स आणि फर्स्ट-पार्टी डेटा कॅप्चर समाविष्ट आहे.

PCI DSS

PCI Security Standards Council द्वारे प्रकाशित केलेले Payment Card Industry Data Security Standard. हे कार्डधारक डेटा वातावरणाची व्याप्ती कमी करण्यासाठी नेटवर्क सेगमेंटेशनचा वापर करते.

रिटेल आणि हॉस्पिटॅलिटी क्षेत्रे बऱ्याचदा समर्पित VLANs वर कॅश काउंटर वेगळे ठेवून त्यांची वायर्ड आवश्यकता पूर्ण करतात. यावर विसंबून राहण्यापूर्वी आपल्या Qualified Security Assessor कडून या सेगमेंटेशन रचनेची खात्री करून घ्या.

NIST SP 800-207

झिरो ट्रस्ट आर्किटेक्चरवरील युएस नॅशनल इन्स्टिट्यूट ऑफ स्टँडर्ड्स अँड टेक्नॉलॉजीचे विशेष प्रकाशन. हे संसाधनांच्या वापरापूर्वी आणि वापरादरम्यान डिव्हाइसेस आणि ओळखीचे सतत मूल्यांकन करण्याचे स्पष्ट करते.

संवेदनशील डेटा हाताळणारी सरकारी नेटवर्क्स आणि क्लिनिकल नेटवर्क्स बऱ्याचदा प्रत्येक ठिकाणी पोश्चर तपासणीसह संपूर्ण NAC चे समर्थन करताना झिरो ट्रस्ट मार्गदर्शकाचा हवाला देतात.

सोडवलेली उदाहरणे

एक प्रादेशिक परिषद 12 कार्यालयीन इमारती आणि नऊ ग्रंथालये चालवते, ज्यामध्ये 600 वायर्ड डेस्क पोर्ट्स, 1,100 व्यवस्थापित लॅपटॉप आणि घरून काम करण्यासाठी VPN आहे. त्यांच्या विमा कंपनीला पुरावा हवा आहे की अज्ञात उपकरणे कॉर्पोरेट नेटवर्कपर्यंत पोहोचू शकत नाहीत. त्यांनी काय तैनात करावे?

परिषदेने वायर्ड, वायरलेस आणि VPN वर व्यवस्थापित लॅपटॉपवरील पॉश्चर तपासणीसह NAC तैनात केले. ग्रंथालय अभ्यागतांचे WiFi त्यांच्या स्वतःच्या VLAN वरील स्वतंत्र अतिथी SSID वर हलवले गेले, जे NAC च्या कक्षेबाहेर आहे. तीन स्वतंत्र प्रवेश धोरणांचे एक धोरण बनले आणि सर्व 600 डेस्क पोर्ट्स अंमलबजावणीच्या अंतर्गत आणले गेले. अभ्यागत उपकरणे NAC परवाना गणनेतून पूर्णपणे बाहेर राहिली. ही मॉडेल केलेली परिस्थिती दर्शवते की NAC कुठे योग्य ठरते: वायर्ड आणि पॉश्चरची आवश्यकता खरी आहे, त्यामुळे खर्च न्याय्य आहे, तर अभ्यागत WiFi ला यापासून कोणताही फायदा होत नाही.

एक हॉटेल गट 30 हॉटेल्समध्ये Cisco Meraki ॲक्सेस पॉइंट्स चालवतो ज्यामध्ये प्रति हॉटेल एक सामायिक कर्मचारी पासवर्ड आहे. Portnox चे कोटेशन 4,500 एंडपॉइंट्ससाठी आहे, परंतु प्रत्यक्षात केवळ 1,800 कर्मचारी उपकरणे WiFi वर जोडली जातात, तसेच अतिथी प्रवेश आहे. त्यांनी खरेदीची व्याप्ती कशी ठरवावी?

या गटाने वायर्ड कॅश काउंटर स्विचवर व्यवस्थापित केलेल्या सेगमेंटेड VLAN वर ठेवले. कर्मचाऱ्यांचे WiFi Microsoft Entra ID च्या विरूद्ध ओळख-आधारित 802.1X वर हलवले गेले, आणि अतिथी WiFi त्याच प्लॅटफॉर्मवर ऑप्ट-इन संमतीसह captive portal वर हलवले गेले. परवानाकृत व्याप्ती 4,500 एंडपॉइंट्सवरून WiFi शी जोडल्या जाणाऱ्या 1,800 कर्मचारी उपकरणांवर आली. तीस सामायिक पासवर्ड रद्द करण्यात आले, त्यामुळे एखादा कर्मचारी नोकरी सोडून गेल्यास आता 30 पासवर्ड बदलण्याची सक्ती नाही. अतिथी आणि कर्मचारी प्रवेश आता दोन उत्पादनांऐवजी एकाच कन्सोलवरून चालतात. ही एक मॉडेल केलेली परिस्थिती आहे.

120 स्टोअर्स असलेला एक किरकोळ विक्रेता आधीच त्यांची डिरेक्टरी म्हणून JumpCloud चा वापर करत आहे आणि WiFi वरील कर्मचारी हँडहेल्ड आणि फोनसाठी Portnox चे मूल्यमापन करत आहे. कॅश काउंटर स्वतंत्र नेटवर्कवर वायर्ड आहेत. त्यांना NAC ची आवश्यकता आहे का?

संघाने तीन-प्रश्नांची चाचणी लागू केली. वायर्ड कॅश काउंटर आधीच सेगमेंटेड होते, पॉश्चर तपासणीची आवश्यकता नव्हती, आणि कोणत्याही ऑडिटर्सनी युनिफाइड धोरणाची मागणी केली नव्हती. कर्मचारी WiFi विद्यमान डिरेक्टरीच्या विरुद्ध 802.1X वर हलवले गेले, आणि खरेदीदारांचे WiFi त्यांच्या स्वतःच्या captive portal सह स्वतंत्रपणे चालवले गेले. संघाने 1,400 हँडहेल्ड्स आणि फोनवर पॉश्चर एजंट रोल आउट करणे टाळले आणि 120 सामायिक स्टोअर पासवर्ड रद्द केले. आता एखादा कर्मचारी सोडून गेल्यास त्यांचे डिरेक्टरी खाते निष्क्रिय केल्यावर प्रत्येक स्टोअरमधील त्यांचा WiFi प्रवेश बंद होतो. ही एक मॉडेल केलेली परिस्थिती आहे.

वारंवार विचारले जाणारे प्रश्न

Purple हा Portnox चा थेट पर्याय आहे का?

नाही, प्रत्येक Portnox वापराच्या बाबतीत असे नाही. जिथे तुमची आवश्यकता कर्मचारी आणि अतिथींसाठी WiFi प्रमाणीकरण (authentication) ही आहे तिथे Purple हे Portnox ला पर्याय ठरते. Purple वायर्ड पोर्ट अंमलबजावणी किंवा एन्डपॉइंट पोश्चर तपासणी ऑफर करत नाही. जर तुम्हाला त्यांची गरज असेल, तर वायर्ड आणि व्यवस्थापित लॅपटॉप्सच्या मालमत्तेसाठी NAC कायम ठेवा. वेन्यू WiFi साठी Purple वापरा, जिथे ते कॅप्टिव्ह पोर्टल (captive portal), जाणीवपूर्वक दिलेली संमती (conscious-choice opt-ins) आणि WiFi विश्लेषण देखील प्रदान करते, जे Portnox देत नाही.

मी WiFi साठी क्लाउड RADIUS चालवून वायर्ड पोर्ट्ससाठी NAC कायम ठेवू शकतो का?

होय, आणि अनेक मालमत्तांसाठी ते योग्य आहे. मुख्य कार्यालयातील डेस्क आणि व्यवस्थापित लॅपटॉप्स यांसारख्या पोश्चर तपासणीची आवश्यकता असलेल्या साइट्स आणि उपकरणांसाठीच फक्त NAC मर्यादित ठेवा. वेन्यू आणि अतिथी WiFi एका स्वतंत्र क्लाउड RADIUS प्लॅटफॉर्मवर चालवा. यामुळे अतिथी उपकरणे तुमच्या NAC परवाना मोजणीबाहेर राहतात. यामुळे संवेदनशील सिस्टीमला कधीही स्पर्श न करणाऱ्या हँडहेल्ड आणि फोन्सवर पोश्चर एजंट्स तैनात करणे देखील टाळता येते.

Purple माझ्याकडे आधीपासून असलेल्या ॲक्सेस पॉइंट्ससोबत काम करते का?

होय. Purple हे कोणत्याही हार्डवेअरवर चालणारे (hardware-agnostic) आहे आणि Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks आणि Fortinet वर क्लाउड ओव्हरले म्हणून चालते. यासाठी जुने काढून नवीन बसवण्याची (rip and replace) आवश्यकता नाही. तुम्ही प्रमाणीकरण आणि कॅप्टिव्ह पोर्टलसाठी तुमचे ॲक्सेस पॉइंट्स Purple कडे निर्देशित करता, आणि तुमचे सध्याचे वायरलेस नेटवर्क त्याखाली कार्यरत राहते.

मी कर्मचाऱ्यांचे WiFi हे Portnox वरून क्लाउड RADIUS वर कसे स्थलांतरित करू?

एका वेळी एक SSID आणि एक साइट स्थलांतरित करा. Microsoft Entra ID, Okta किंवा Google Workspace द्वारे प्रमाणीकृत केलेल्या सध्याच्या नेटवर्कसोबतच नवीन कर्मचारी नेटवर्क तयार करा. एका प्रायोगिक (pilot) ग्रुपला त्यावर हलवा, VLAN असाइनमेंट आणि रोमिंगची पुष्टी करा, आणि मग त्याचा विस्तार करा. वायर्ड पोश्चरची अद्याप आवश्यकता आहे की नाही हे ठरवेपर्यंत वायर्ड अंमलबजावणी Portnox वरच राहू द्या. प्रत्येक उपकरण नवीन नेटवर्कवर आल्यानंतरच जुना SSID बंद करा.

PCI DSS साठी NAC शिवाय क्लाउड RADIUS पुरेसे आहे का?

होय, कार्ड स्वीकारणाऱ्या अनेक वेन्यूजसाठी हे पुरेसे आहे, बशर्ते पेमेंट सिस्टीम स्वतंत्र (segmented) केलेल्या असाव्यात. PCI DSS नेटवर्क वर्गीकरणाला कार्डधारक डेटा वातावरणाची व्याप्ती कमी करण्याचा एक मार्ग म्हणून पाहते. बिलिंग काउंटर्स (tills) आणि पेमेंट उपकरणे वेगळ्या वायर्ड VLANs वर ठेवा. क्लाउड RADIUS द्वारे प्रमाणीकृत केलेल्या स्वतंत्र विभागांवर कर्मचारी आणि अतिथी WiFi चालवा. या वर्गीकरण रचनेवर अवलंबून राहण्यापूर्वी आपल्या Qualified Security Assessor कडून त्याची पुष्टी करून घ्या.

SecureW2 किंवा JumpCloud हे Portnox पेक्षा स्वस्त आहेत का?

केवळ WiFi च्या गरजांसाठी सहसा होय, कारण यामुळे तुम्ही न वापरलेल्या NAC वैशिष्ट्यांचे पैसे देणे टाळता. JumpCloud निवडक स्तरांमध्ये RADIUS सह दरमहा प्रति-व्यक्ती पॅकेजेस जाहीर करते. SecureW2 आणि Portnox प्रत्येक करारानुसार दर ठरवतात. परवाना किमतीऐवजी एकूण खर्चाची तुलना करा. यामध्ये एजंट देखभाल, प्रमाणपत्र व्यवस्थापन, स्विच कॉन्फिगरेशन आणि स्वतंत्र अतिथी WiFi प्लॅटफॉर्मचा समावेश करा, ज्या तिन्हींची आवश्यकता इतर ठिकाणी असते परंतु Purple मध्ये हे सर्व आधीपासूनच समाविष्ट आहे.

क्लाउड RADIUS बाहेर पडणाऱ्या कर्मचाऱ्यांचे व्यवस्थापन स्वयंचलितपणे हाताळते का?

होय, जेव्हा ते तुमच्या ओळख प्रदात्याशी (identity provider) प्रमाणीकरण करते. Purple चे Identity-Based Networks हे कर्मचाऱ्यांची तपासणी Microsoft Entra ID, Okta किंवा Google Workspace च्या आधारे करते. जेव्हा HR एखादे खाते बंद करते, तेव्हा त्यांचा WiFi प्रवेश देखील त्यासोबतच संपतो. तुम्हाला आता प्रत्येक साइटवर शेअर केलेला पासवर्ड बदलत राहण्याची गरज पडत नाही. हे एका वेगळ्या WiFi खाते सूचीऐवजी एकाच डिरेक्टरीमधून येणाऱ्या, जाणाऱ्या आणि बदलणाऱ्या सर्व कर्मचाऱ्यांचे व्यवस्थापन हाताळते.

Purple हे GDPR नुसार सुसंगत आहे का?

होय. Purple हे GDPR आणि CCPA सुसंगत आहे आणि ISO 27001 व Cyber Essentials प्रमाणित आहे. अतिथी डेटा गोळा करण्यासाठी जाणीवपूर्वक दिलेल्या संमतीचा वापर केला जातो, ज्यामुळे अभ्यागत त्यांना काय शेअर करायचे आहे ते स्वतः ठरवतात. Purple २०१२ पासून ८०,००० पेक्षा जास्त कार्यरत वेन्यूजमध्ये कार्यरत आहे. ती सुसंगतता प्लॅटफॉर्मवरील अतिथी WiFi डेटा आणि कर्मचारी प्रमाणीकरण रेकॉर्ड या दोन्हीला लागू होते.

या मालिकेमध्ये पुढे वाचा

iOS आणि macOS 802.1X ट्रबलशूटिंग: Intune, Jamf आणि Microsoft Entra ID साठी एक डिप्लोयमेंट चेकलिस्ट

iPhones, iPads आणि Macs वर Intune किंवा Jamf Pro च्या माध्यमातून 802.1X का अयशस्वी होत आहे याचे निदान करण्यासाठी ही चेकलिस्ट वापरा. प्रत्येक बिघाड चारपैकी एका कारणामुळे होतो: सर्व्हर ट्रस्ट, आयडेंटिटी सर्टिफिकेट, macOS मोड किंवा Microsoft Entra ID ग्रुप स्कोपिंग. तुम्ही eapolclient आणि RADIUS लॉग्समधून कारणाची खात्री कराल, त्यावर उपाय लागू कराल आणि भविष्यातील सर्टिफिकेट रोटेशनचे टप्पे ठरवाल.

मार्गदर्शिका वाचा →

Intune WiFi प्रोफाइल सर्व्हर ट्रस्ट: Entra ID साठी सर्टिफिकेट सर्व्हर नावे आणि रूट CA चेकलिस्ट

तुम्ही Intune WiFi प्रोफाईलचे सर्व्हर व्हॅलिडेशन कॉन्फिगर करू शकाल जेणेकरून EAP-TLS आणि PEAP हे Windows, Apple आणि Android वर कनेक्ट होतील. तुम्ही सर्टिफिकेट सर्व्हरच्या नावांना RADIUS सर्टिफिकेटशी जुळवून घ्याल, योग्य root CA डिप्लोय कराल, Microsoft Entra ID ग्रुप असाइनमेंट्स अलाइन कराल आणि सर्टिफिकेट रिन्यूअल्स कनेक्शन खंडित करण्यापूर्वी ते आधीच स्टेज करून ठेवाल.

मार्गदर्शिका वाचा →

Android 802.1X आणि EAP-TLS ट्रबलशूटिंग: Intune आणि Microsoft Entra ID साठी एक डिप्लॉयमेंट चेकलिस्ट

तुम्ही हे शोधून काढू शकाल की व्यवस्थापित Android फोन्स तुमच्या स्टाफ SSID वर EAP-TLS मध्ये का अपयशी ठरतात आणि ते Intune मध्ये दुरुस्त करू शकाल. प्रत्येक समस्येला चार सामान्य कारणांशी जुळवून घ्या - गहाळ CA किंवा डोमेन, चुकीच्या प्रोफाइलमधील क्लायंट प्रमाणपत्र, न जुळणारे RADIUS सर्व्हरचे नाव व्हॅल्यू, किंवा न पोहोचवलेले ट्रस्टेड रूट. त्यानंतर एक रोलआउट चेकलिस्ट लागू करा जी पुन्हा होणारे आउटेज थांबवते.

मार्गदर्शिका वाचा →

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.