मुख्य मजकुराकडे जा

Azure AD आणि Entra ID WiFi ऑथेंटिकेशन: इंटिग्रेशन आणि कॉन्फिगरेशन मार्गदर्शक

हे तांत्रिक संदर्भ मार्गदर्शक आयटी मॅनेजर्स, नेटवर्क आर्किटेक्ट्स आणि व्हेन्यू ऑपरेशन्स डायरेक्टर्सना RADIUS आणि 802.1X वापरून एंटरप्राइज WiFi नेटवर्क्ससोबत Microsoft Entra ID (Azure AD) इंटिग्रेट करण्यासाठी एक व्यावहारिक रोडमॅप प्रदान करते. यात ऑन-प्रिमाइस Windows NPS आणि क्लाउड-नेटिव्ह RADIUS मधील आर्किटेक्चरल निर्णय, Microsoft Intune द्वारे सर्टिफिकेट-आधारित EAP-TLS ऑथेंटिकेशनचे डिप्लॉयमेंट आणि हॉस्पिटॅलिटी, रिटेल आणि सार्वजनिक क्षेत्रातील वातावरणात वायरलेस ऍक्सेस सुरक्षित करण्यासाठी ऑपरेशनल सर्वोत्तम पद्धतींचा समावेश आहे. Microsoft 365 आणि Entra ID इकोसिस्टममध्ये आधीच गुंतवणूक केलेल्या संस्थांसाठी, हे मार्गदर्शक क्लाउड आयडेंटिटी मॅनेजमेंट आणि फिजिकल नेटवर्क सिक्युरिटी मधील दरी कमी करते.

📖 9 मिनिट वाचन📝 2,214 शब्द🔧 2 सोडवलेली उदाहरणे4 सराव प्रश्न📚 10 महत्वाच्या व्याख्या

header_image.png

कार्यकारी सारांश

मायक्रोसॉफ्ट इकोसिस्टममध्ये मोठ्या प्रमाणावर गुंतवणूक केलेल्या आधुनिक एंटरप्रायजेससाठी, क्लाउड आयडेंटिटी इन्फ्रास्ट्रक्चरला फिजिकल वायरलेस नेटवर्क्सशी जोडणे ही एक अत्यंत महत्त्वाची सुरक्षा आवश्यकता आहे. ऐतिहासिकदृष्ट्या, WiFi ऑथेंटिकेशन ऑन-प्रिमाइस Active Directory Domain Services (AD DS) आणि Windows Network Policy Server (NPS) वर अवलंबून होते. तथापि, जसे संस्था Microsoft Entra ID (पूर्वीचे Azure AD) कडे स्थलांतरित होत आहेत आणि झिरो-ट्रस्ट सुरक्षा मॉडेल्सचा अवलंब करत आहेत, तसतसा पारंपारिक क्रेडेंशियल-आधारित ऑथेंटिकेशन दृष्टिकोन — PEAP-MSCHAPv2 — आता पुरेसा किंवा सुरक्षित राहिलेला नाही.

हे मार्गदर्शक आयटी मॅनेजर्स, नेटवर्क आर्किटेक्ट्स आणि व्हेन्यू ऑपरेशन्स डायरेक्टर्सना Azure AD WiFi ऑथेंटिकेशन लागू करण्यासाठी एक व्यावहारिक रोडमॅप प्रदान करते. आम्ही ऑन-प्रिमाइस NPS फूटप्रिंट राखणे आणि क्लाउड-नेटिव्ह RADIUS सोल्यूशनकडे स्थलांतरित होणे यामधील आर्किटेक्चरल फरकांचा शोध घेतो. विशेष म्हणजे, आम्ही सर्टिफिकेट-आधारित ऑथेंटिकेशन (EAP-TLS) साठी Microsoft Intune चा कसा फायदा घ्यावा हे सविस्तर सांगतो, जे पासवर्ड-संबंधित असुरक्षितता दूर करते आणि अंतिम वापरकर्त्यांसाठी अखंड, अडथळामुक्त अनुभव प्रदान करते. तुम्ही ५०० खोल्यांचे हॉटेल, रिटेल चेन किंवा मोठ्या सार्वजनिक क्षेत्रातील डिप्लॉयमेंट व्यवस्थापित करत असलात तरीही, हे मार्गदर्शक तुम्हाला तुमच्या विद्यमान मायक्रोसॉफ्ट आयडेंटिटी गुंतवणुकीचा वापर करून तुमचे वायरलेस एज सुरक्षित करण्यात मदत करेल. डिप्लॉयमेंट मॉडेल्सच्या विस्तृत चर्चेसाठी, आमचे Cloud RADIUS vs On-Premise RADIUS: Decision Guide for IT Teams पहा.

azure_ad_and_entra_id_wifi_authentication_integration_and_configuration_guide_podcast.wav


तांत्रिक सखोल माहिती: आर्किटेक्चर आणि मानके

सुरक्षित एंटरप्राइज WiFi चा पाया IEEE 802.1X मानक आहे, जे पोर्ट-आधारित नेटवर्क ऍक्सेस कंट्रोल प्रदान करते. मायक्रोसॉफ्ट-केंद्रित वातावरणात, 802.1X ला Entra ID सोबत इंटिग्रेट करण्यासाठी तीन स्तरांवर काळजीपूर्वक आर्किटेक्चरल नियोजनाची आवश्यकता असते: वायरलेस इन्फ्रास्ट्रक्चर, ऑथेंटिकेशन सर्व्हर आणि आयडेंटिटी डिरेक्टरी.

RADIUS आणि 802.1X ची भूमिका

जेव्हा एखादे क्लायंट डिव्हाइस (सप्लिकंट) WPA2/WPA3-Enterprise नेटवर्कशी कनेक्ट होण्याचा प्रयत्न करते, तेव्हा वायरलेस ऍक्सेस पॉईंट (ऑथेंटिकेटर) EAP (Extensible Authentication Protocol) पॅकेट्स वगळता सर्व ट्रॅफिक ब्लॉक करतो. ऍक्सेस पॉईंट हे पॅकेट्स RADIUS सर्व्हरकडे फॉरवर्ड करतो. RADIUS सर्व्हर डिरेक्टरी सर्व्हिसच्या आधारे वापरकर्त्याची किंवा डिव्हाइसची ओळख प्रमाणित करतो आणि Access-Accept किंवा Access-Reject मेसेज परत करतो. हे त्रिपक्षीय मॉडेल — सप्लिकंट, ऑथेंटिकेटर, ऑथेंटिकेशन सर्व्हर — एंटरप्राइज वायरलेस सुरक्षेचा मुख्य आधार आहे आणि आमच्या Wireless Access Points Definition: Your Ultimate 2026 Guide मध्ये याचे सविस्तर वर्णन केले आहे.

मायक्रोसॉफ्ट वातावरणासाठी आर्किटेक्चरल दृष्टिकोन

architecture_overview.png

मायक्रोसॉफ्ट आयडेंटिटीला WiFi ऑथेंटिकेशनसोबत इंटिग्रेट करण्यासाठी दोन प्राथमिक आर्किटेक्चर्स आहेत, ज्या प्रत्येकाचे स्वतःचे फायदे आणि तोटे आहेत:

परिमाण हायब्रिड ऑन-प्रिमाइस (NPS) क्लाउड-नेटिव्ह (Cloud RADIUS)
इन्फ्रास्ट्रक्चर Windows Server VM किंवा बेअर मेटल आवश्यक कोणतेही ऑन-प्रिमाइस सर्व्हर्स नाहीत
आयडेंटिटी सोर्स LDAP/Kerberos द्वारे AD DS API द्वारे थेट Entra ID
सर्टिफिकेट ऑथॉरिटी ऑन-प्रिमाइस ADCS + Intune Connector Intune Cloud PKI किंवा व्हेंडर PKI
स्केलेबिलिटी मॅन्युअल HA/लोड बॅलेंसिंग प्रोव्हायडरद्वारे ऑटो-स्केल्ड
यासाठी सर्वोत्तम हायब्रिड AD, लेगसी डिव्हाइसेस क्लाउड-फर्स्ट, Intune-मॅनेज्ड संस्था
ऑपरेशनल गुंतागुंत उच्च प्रारंभिक आणि चालू कमी ऑपरेशनल ओव्हरहेड

हायब्रिड ऑन-प्रिमाइस (Windows NPS + AD DS + Azure AD Connect): हा पारंपारिक दृष्टिकोन आहे. Windows NPS RADIUS सर्व्हर म्हणून काम करतो, जो ऑन-प्रिमाइस Active Directory च्या आधारे विनंत्या प्रमाणित करतो. याला क्लाउडशी जोडण्यासाठी, Azure AD Connect ऑन-प्रिमाइस आयडेंटिटीज Entra ID शी सिंक करते. हे मजबूत असले तरी, यासाठी ऑन-प्रिमाइस सर्व्हर इन्फ्रास्ट्रक्चर राखणे, हाय अव्हेलेबिलिटी व्यवस्थापित करणे आणि EAP-TLS लागू करत असल्यास जटिल PKI (ADCS) डिप्लॉय करणे आवश्यक आहे.

क्लाउड-नेटिव्ह (Cloud RADIUS + Entra ID + Intune): हा आधुनिक दृष्टिकोन ऑन-प्रिमाइस NPS सर्व्हर्सची आवश्यकता दूर करतो. थर्ड-पार्टी Cloud RADIUS प्रोव्हायडर Microsoft Graph API द्वारे थेट Entra ID शी इंटिग्रेट होतो. ऑथेंटिकेशन पूर्णपणे क्लाउडमध्ये होते. हे आर्किटेक्चर क्लाउड-फर्स्ट धोरणाशी सुसंगत आहे, जे ऑपरेशनल ओव्हरहेड लक्षणीयरीत्या कमी करते आणि झिरो-ट्रस्ट नेटवर्क ऍक्सेस तत्त्वांशी जुळवून घेते.

comparison_chart.png

EAP-TLS विरुद्ध PEAP-MSCHAPv2: महत्त्वपूर्ण निवड

या डिप्लॉयमेंटमध्ये EAP पद्धतीची निवड हा सर्वात महत्त्वाचा सुरक्षा निर्णय आहे. PEAP-MSCHAPv2 वापरकर्त्यांनी त्यांचे डोमेन क्रेडेंशियल्स प्रविष्ट करण्यावर अवलंबून असते. हे क्रेडेंशियल चोरी, मॅन-इन-द-मिडल हल्ल्यांसाठी असुरक्षित आहे आणि जेव्हा पासवर्ड कालबाह्य होतात तेव्हा खराब वापरकर्ता अनुभव निर्माण करते. संशोधनाने सातत्याने हे सिद्ध केले आहे की PEAP-MSCHAPv2 रोग ऍक्सेस पॉईंट हल्ल्यांद्वारे तडजोड केले जाऊ शकते.

EAP-TLS (Transport Layer Security) सुरक्षित WiFi साठी इंडस्ट्री गोल्ड स्टँडर्ड आहे. हे म्युच्युअल ऑथेंटिकेशनसाठी क्लायंट डिव्हाइसवर इन्स्टॉल केलेल्या डिजिटल सर्टिफिकेट्सचा वापर करते — क्लायंट आणि सर्व्हर दोघेही त्यांची ओळख सिद्ध करतात. टाइप करण्यासाठी कोणतेही पासवर्ड नाहीत आणि कनेक्शन क्रिप्टोग्राफिकदृष्ट्या मजबूत आहे. मायक्रोसॉफ्ट वातावरणात, सर्टिफिकेट्स सामान्यतः SCEP (Simple Certificate Enrollment Protocol) किंवा PKCS द्वारे Microsoft Intune वापरून डिप्लॉय केली जातात. सर्व नवीन डिप्लॉयमेंट्ससाठी हा शिफारस केलेला मार्ग आहे आणि PCI DSS (आवश्यकता 8) आणि GDPR डेटा संरक्षण दायित्वांचे पालन करण्यासाठी आवश्यक आहे.


अंमलबजावणी मार्गदर्शक: टप्प्याटप्प्याने डिप्लॉयमेंट

EAP-TLS आणि Intune वापरून Entra ID WiFi ऑथेंटिकेशन लागू करण्यासाठी आयडेंटिटी, डिव्हाइस मॅनेजमेंट आणि नेटवर्क इन्फ्रास्ट्रक्चरमधील अनेक घटकांचे समन्वय साधणे आवश्यक आहे. क्लाउड-नेटिव्ह डिप्लॉयमेंटसाठी खालील पाच-टप्प्यांच्या दृष्टिकोनाची शिफारस केली जाते.

टप्पा 1: आयडेंटिटी आणि डिव्हाइस मॅनेजमेंट इन्फ्रास्ट्रक्चर तयार करा

तुमच्या Entra ID टेनंटकडे योग्य लायसन्सिंग असल्याची पडताळणी करून सुरुवात करा. Microsoft 365 E3/E5 किंवा Enterprise Mobility + Security (EMS) E3/E5 मध्ये या डिप्लॉयमेंटसाठी आवश्यक असलेल्या Intune डिव्हाइस मॅनेजमेंट आणि Conditional Access क्षमतांचा समावेश आहे. Intune शिवाय, ऑटोमेटेड सर्टिफिकेट डिप्लॉयमेंट शक्य नाही.

पुढे, तुमचे Public Key Infrastructure (PKI) स्थापित करा. तुमच्याकडे तीन पर्याय आहेत: तुमच्या Cloud RADIUS व्हेंडरद्वारे प्रदान केलेले क्लाउड-नेटिव्ह PKI, मायक्रोसॉफ्टचे स्वतःचे Cloud PKI (Intune Suite लायसन्सिंगसह उपलब्ध), किंवा Microsoft Intune Certificate Connector द्वारे Intune शी कनेक्ट केलेले विद्यमान ऑन-प्रिमाइस ADCS डिप्लॉयमेंट. नवीन डिप्लॉयमेंट्ससाठी, ऑन-प्रिमाइस अवलंबित्व टाळण्यासाठी क्लाउड-नेटिव्ह PKI ची जोरदार शिफारस केली जाते.

टप्पा 2: सर्टिफिकेट डिप्लॉयमेंटसाठी Intune कॉन्फिगर करा

Microsoft Intune ऍडमिन सेंटरमध्ये, Trusted Certificate कॉन्फिगरेशन प्रोफाइल तयार करा. तुमच्या PKI चे Root CA सर्टिफिकेट अपलोड करा आणि ते तुमच्या टार्गेट डिव्हाइस ग्रुप्सवर डिप्लॉय करा. ही पायरी अत्यंत महत्त्वाची आहे: हे सुनिश्चित करते की TLS हँडशेक दरम्यान RADIUS सर्व्हरद्वारे सादर केलेल्या सर्टिफिकेटवर क्लायंट डिव्हाइसेस विश्वास ठेवतात, ज्यामुळे मॅन-इन-द-मिडल हल्ले टळतात.

पुढे, SCEP Certificate प्रोफाइल तयार करा (किंवा तुमच्या PKI ला आवश्यक असल्यास PKCS). Subject Name फॉरमॅट कॉन्फिगर करा — वापरकर्ता-आधारित ऑथेंटिकेशनसाठी, CN={{UserPrincipalName}} वापरा; डिव्हाइस-आधारित ऑथेंटिकेशनसाठी, CN={{DeviceName}} किंवा डिव्हाइसचा सिरीयल नंबर वापरा. User Principal Name किंवा डिव्हाइस ID समाविष्ट करण्यासाठी Subject Alternative Name (SAN) सेट करा. दोन्ही प्रोफाइल्स योग्य Entra ID डिव्हाइस किंवा युझर ग्रुप्सना असाइन करा.

टप्पा 3: Cloud RADIUS इंटिग्रेशन कॉन्फिगर करा

तुमच्या Cloud RADIUS प्रोव्हायडरला तुमच्या Entra ID टेनंटमध्ये आवश्यक Microsoft Graph API परवानग्या द्या. ऑथेंटिकेशन दरम्यान ग्रुप मेंबरशिप प्रमाणित करण्यासाठी प्रोव्हायडरला किमान User.Read.All आणि GroupMember.Read.All आवश्यक आहे. काही प्रोव्हायडर्सना डिव्हाइस-आधारित पॉलिसीजसाठी Device.Read.All देखील आवश्यक असते.

Cloud RADIUS मॅनेजमेंट पोर्टलमध्ये, तुमच्या ऑथेंटिकेशन पॉलिसीज परिभाषित करा. कॉर्पोरेट वातावरणासाठी एक सुव्यवस्थित पॉलिसी अशी असू शकते: "जर सर्टिफिकेट [Trusted CA] द्वारे जारी केले असेल आणि वापरकर्ता [Corporate-WiFi-Users] Entra ID ग्रुपचा सदस्य असेल आणि डिव्हाइस Intune मध्ये Compliant म्हणून चिन्हांकित असेल तर ऍक्सेसची अनुमती द्या." ही स्तरित पॉलिसी एकाच वेळी आयडेंटिटी आणि डिव्हाइस हेल्थ दोन्ही लागू करते.

टप्पा 4: वायरलेस इन्फ्रास्ट्रक्चर कॉन्फिगर करा

तुमच्या वायरलेस LAN कंट्रोलर किंवा क्लाउड मॅनेजमेंट डॅशबोर्डमध्ये (जसे की Cisco Meraki, Aruba Central, किंवा Juniper Mist), Cloud RADIUS सर्व्हरचे IP ऍड्रेसेस आणि शेअर्ड सिक्रेट्स RADIUS ऑथेंटिकेशन सर्व्हर्स म्हणून जोडा. रिडंडन्सीसाठी प्रायमरी आणि सेकंडरी सर्व्हर्स कॉन्फिगर करा. क्लाउड राउंड-ट्रिप लेटन्सी सामावून घेण्यासाठी RADIUS टाइमआउट किमान 5 सेकंदांवर सेट करा.

WPA2-Enterprise किंवा WPA3-Enterprise साठी कॉन्फिगर केलेले नवीन SSID तयार करा. या SSID ला RADIUS सर्व्हर्स असाइन करा. Hospitality डिप्लॉयमेंट्ससाठी, हे कॉर्पोरेट SSID कोणत्याही गेस्ट नेटवर्कपासून वेगळ्या VLAN वर असल्याची खात्री करा. Retail वातावरणासाठी, कॉर्पोरेट SSID फक्त बॅक-ऑफ-हाऊस भागात डिप्लॉय करण्याचा विचार करा, सेल्स फ्लोअर नेटवर्क वेगळे ठेवा.

टप्पा 5: Intune द्वारे WiFi प्रोफाइल डिप्लॉय करा

Intune मध्ये WiFi कॉन्फिगरेशन प्रोफाइल तयार करा. तुम्ही वायरलेस इन्फ्रास्ट्रक्चरवर जे कॉन्फिगर केले आहे त्याच्याशी तंतोतंत जुळण्यासाठी SSID सेट करा. सुरक्षा प्रकार म्हणून WPA2-Enterprise किंवा WPA3-Enterprise निवडा. EAP सेटिंग्ज अंतर्गत, ऑथेंटिकेशन पद्धत म्हणून EAP-TLS निवडा. SCEP सर्टिफिकेट प्रोफाइलला क्लायंट सर्टिफिकेट म्हणून लिंक करा आणि तुम्ही टप्पा 2 मध्ये डिप्लॉय केलेले Trusted Root CA प्रोफाइल निर्दिष्ट करा.

हे WiFi प्रोफाइल त्याच डिव्हाइस ग्रुप्सना असाइन करा ज्यांना सर्टिफिकेट प्रोफाइल्स प्राप्त झाले आहेत. डिव्हाइसेसना त्यांच्या पुढील Intune सिंक दरम्यान सर्टिफिकेट आणि WiFi कॉन्फिगरेशन सायलेंटली प्राप्त होईल, आणि SSID च्या रेंजमध्ये असताना ते आपोआप कनेक्ट होतील — कोणत्याही वापरकर्ता संवादाची आवश्यकता नाही.


एंटरप्राइज वातावरणासाठी सर्वोत्तम पद्धती

खालील शिफारसी एंटरप्राइज व्हेन्यूजमध्ये सुरक्षित, स्केलेबल Microsoft 802.1X डिप्लॉयमेंट्ससाठी इंडस्ट्री कन्सेंसस दर्शवतात.

सर्व नवीन डिप्लॉयमेंट्समध्ये EAP-TLS अनिवार्य करा. PEAP-MSCHAPv2 वापरून नवीन नेटवर्क्स डिप्लॉय करू नका. क्रेडेंशियल-आधारित WiFi चे सुरक्षा धोके चांगल्या प्रकारे दस्तऐवजीकरण केलेले आहेत आणि झिरो-ट्रस्ट सुरक्षा पोश्चरशी विसंगत आहेत. PCI DSS, GDPR, आणि ISO 27001 च्या अनुपालनासाठी EAP-TLS आवश्यक आहे.

सर्टिफिकेट लाइफसायकल ऑटोमेट करा. जेव्हा Entra ID मध्ये एखादा वापरकर्ता अक्षम केला जातो किंवा Intune मध्ये एखादे डिव्हाइस निवृत्त केले जाते, तेव्हा संबंधित सर्टिफिकेट आपोआप रद्द केले जाते किंवा RADIUS पॉलिसी त्वरित ऍक्सेस ब्लॉक करते याची खात्री करा. हे विशेषतः Hospitality आणि Retail सारख्या उच्च-टर्नओव्हर वातावरणात महत्त्वाचे आहे, जेथे कर्मचारी वारंवार बदलतात.

Entra ID Conditional Access लागू करा. नेटवर्क ऍक्सेसची अट म्हणून डिव्हाइस कंप्लायन्स लागू करण्यासाठी Conditional Access पॉलिसीजचा फायदा घ्या. RADIUS वर ऑथेंटिकेट करण्यापूर्वी डिव्हाइसेसना Intune मध्ये 'Compliant' म्हणून चिन्हांकित करणे आवश्यक केल्याने हे सुनिश्चित होते की केवळ पॅच केलेले, पॉलिसी-कंप्लायंट डिव्हाइसेस कॉर्पोरेट नेटवर्कमध्ये प्रवेश करतात.

कॉर्पोरेट आणि गेस्ट नेटवर्क्स कठोरपणे विभागून ठेवा. 802.1X मॅनेज्ड कॉर्पोरेट डिव्हाइसेससाठी डिझाइन केलेले आहे. अभ्यागत, कंत्राटदार आणि BYOD साठी, Captive Portal सह समर्पित Guest WiFi सोल्यूशन लागू करा. हे कंत्राटदारांच्या ऍक्सेससाठी Entra ID B2B सोबत इंटिग्रेट होऊ शकते, किंवा सामान्य सार्वजनिक ऍक्सेससाठी सोशल लॉगिन्स आणि SMS व्हेरिफिकेशन वापरू शकते. कॉर्पोरेट 802.1X SSID वर अनमॅनेज्ड डिव्हाइसेसना कधीही परवानगी देऊ नका.

लेगसी आणि IoT डिव्हाइसेससाठी योजना करा. प्रिंटर्स, IoT सेन्सर्स आणि लेगसी डिव्हाइसेस जे सर्टिफिकेट्सना सपोर्ट करू शकत नाहीत त्यांच्यासाठी वेगळ्या धोरणाची आवश्यकता असते. ज्ञात डिव्हाइसेससाठी MAC Authentication Bypass (MAB) वापरा, किंवा समर्पित VLAN वर आयसोलेट केलेले, जटिल, रोटेटेड PSK असलेले समर्पित WPA2-Personal SSID वापरा. उदाहरणार्थ, Purple चे Sensors प्लॅटफॉर्म कॉर्पोरेट ऑथेंटिकेशन इन्फ्रास्ट्रक्चरपासून वेगळ्या समर्पित IoT VLAN वर ऑपरेट करू शकते.

ऑथेंटिकेशन इव्हेंट्सचे निरीक्षण करा. ऑथेंटिकेशनमधील अपयश, सर्टिफिकेट एक्स्पायरी चेतावणी आणि असामान्य ऍक्सेस पॅटर्नचे निरीक्षण करण्यासाठी RADIUS लॉग्स तुमच्या SIEM सोबत इंटिग्रेट करा किंवा WiFi Analytics प्लॅटफॉर्म वापरा. प्रोऍक्टिव्ह मॉनिटरिंग ऑपरेशन्सवर परिणाम होण्यापूर्वी आउटेज प्रतिबंधित करते.


ट्रबलशूटिंग आणि जोखीम निवारण

अगदी सुनियोजित डिप्लॉयमेंट्समध्येही समस्या येतात. खालील सर्वात सामान्य अपयश मोड्स आणि त्यांचे निराकरण आहेत.

सर्टिफिकेट डिप्लॉयमेंटमधील अपयश. EAP-TLS डिप्लॉयमेंटमधील सर्वात सामान्य समस्या म्हणजे डिव्हाइसेसना Intune कडून सर्टिफिकेट्स प्राप्त न होणे. हे सामान्यतः चुकीच्या पद्धतीने कॉन्फिगर केलेले Intune Certificate Connector (ऑन-प्रिमाइस ADCS वापरत असल्यास), चुकीचा SCEP URL, किंवा डिव्हाइसेस Intune सोबत सिंक न झाल्यामुळे होते. नेहमी Intune ऍडमिन सेंटरमध्ये Certificate Connector स्टेटस तपासा आणि डिव्हाइस सिंक लॉग्स तपासा. SCEP सर्व्हिस अकाउंटला CA वर आवश्यक परवानग्या असल्याची खात्री करा.

RADIUS टाइमआउट समस्या. जर ऍक्सेस पॉईंट कॉन्फिगर केलेल्या टाइमआउटमध्ये RADIUS सर्व्हरपर्यंत पोहोचू शकत नसेल, तर क्लायंट कनेक्ट होण्यात अयशस्वी होतील. तुमचे फायरवॉल नियम Cloud RADIUS प्रोव्हायडरच्या IP रेंजेसवर UDP पोर्ट्स 1812 (ऑथेंटिकेशन) आणि 1813 (अकाउंटिंग) आउटबाउंडला परवानगी देतात याची खात्री करा. ऑन-प्रिमाइस NPS वापरत असल्यास, किमान दोन NPS सर्व्हर्स डिप्लॉय करा आणि त्यांच्यामध्ये फेलओव्हर करण्यासाठी तुमचे ऍक्सेस पॉईंट्स कॉन्फिगर करा.

सर्टिफिकेट ट्रस्ट अपयश. जर क्लायंट्सना "untrusted server certificate" एरर प्राप्त होत असेल, तर Trusted Root CA प्रोफाइल डिव्हाइसवर योग्यरित्या डिप्लॉय केलेले नाही. Intune मध्ये प्रोफाइल असाइनमेंट तपासा आणि डिव्हाइसचे सर्टिफिकेट स्टोअर तपासा. नव्याने एनरोल केलेल्या डिव्हाइसेसमध्ये ही एक सामान्य समस्या आहे ज्यांनी अद्याप त्यांचे पहिले Intune सिंक पूर्ण केलेले नाही.

Azure MFA साठी NPS Extension. WiFi साठी Multi-Factor Authentication लागू करण्यासाठी NPS Extension वापरणे तांत्रिकदृष्ट्या शक्य असले तरी, प्राथमिक ऍक्सेससाठी याला सक्त विरोध केला जातो. जेव्हा एखादे डिव्हाइस ऍक्सेस पॉईंट्स दरम्यान रोम करते तेव्हा प्रत्येक वेळी MFA प्रॉम्प्ट प्राप्त करण्याचा वापरकर्ता अनुभव अत्यंत व्यत्यय आणणारा असतो. डिव्हाइस सर्टिफिकेटद्वारे प्रदान केलेल्या मजबूत ऑथेंटिकेशनवर अवलंबून रहा आणि त्याऐवजी ऍप्लिकेशन लेयरवर MFA लागू करा.

Group Policy संघर्ष. हायब्रिड वातावरणात, Windows वायरलेस क्लायंट कॉन्फिगर करणारे Group Policy Objects (GPOs) Intune WiFi प्रोफाइल्सशी संघर्ष करू शकतात. MDM एनरोलमेंट सेटिंग्जचे पुनरावलोकन करून Intune प्रोफाइल्सना प्राधान्य दिले जाते याची खात्री करा आणि आवश्यक असल्यास, Intune-मॅनेज्ड डिव्हाइसेससाठी GPO-आधारित वायरलेस कॉन्फिगरेशन ब्लॉक करा.


ROI आणि व्यावसायिक प्रभाव

Entra ID सोबत इंटिग्रेट केलेल्या क्लाउड-नेटिव्ह RADIUS आर्किटेक्चरकडे स्थलांतर केल्याने अनेक परिमाणांवर मोजता येण्याजोगे, परिमाणात्मक मूल्य मिळते.

कमी झालेले हेल्पडेस्क तिकीट. पासवर्ड-संबंधित WiFi समस्या — लॉकआउट्स, कालबाह्य झालेले पासवर्ड, चुकीचे कॉन्फिगर केलेले सप्लिकंट्स — क्रेडेंशियल-आधारित वातावरणात IT सपोर्ट तिकिटांचा एक महत्त्वपूर्ण स्रोत आहेत. EAP-TLS हे पूर्णपणे दूर करते. सर्टिफिकेट-आधारित ऑथेंटिकेशनकडे स्थलांतर केल्यानंतर संस्था सामान्यतः WiFi-संबंधित हेल्पडेस्क व्हॉल्यूममध्ये 30-50% घट नोंदवतात.

इन्फ्रास्ट्रक्चर खर्चात बचत. ऑन-प्रिमाइस NPS सर्व्हर्स डिकमिशन केल्याने कॉम्प्युट खर्च, OS लायसन्सिंग फी आणि हाय अव्हेलेबिलिटी क्लस्टर्स पॅच आणि मेंटेन करण्याचा ऑपरेशनल ओव्हरहेड कमी होतो. दोन NPS सर्व्हर्स चालवणाऱ्या मध्यम आकाराच्या संस्थेसाठी, हे इन्फ्रास्ट्रक्चर आणि ऑपरेशनल खर्चामध्ये प्रति वर्ष £15,000–£30,000 ची बचत दर्शवू शकते.

सुधारित सुरक्षा पोश्चर आणि अनुपालन. क्रेडेंशियल-आधारित ऑथेंटिकेशनपासून दूर गेल्याने क्रेडेंशियल चोरी आणि लॅटरल मूव्हमेंटचा धोका कमी होतो, संवेदनशील कॉर्पोरेट डेटाचे संरक्षण होते. PCI DSS च्या अधीन असलेल्या संस्थांसाठी, हे थेट नेटवर्क ऍक्सेस कंट्रोल आवश्यकता पूर्ण करते. रुग्णांचा डेटा हाताळणाऱ्या Healthcare संस्थांसाठी, हे DSPT अनुपालनास समर्थन देते. Transport ऑपरेटर्ससाठी, हे नेटवर्क सुरक्षेसाठी NIS2 Directive आवश्यकतांशी सुसंगत आहे.

सुधारित वापरकर्ता अनुभव. अखंड, स्वयंचलित WiFi कनेक्शन — कोणत्याही पासवर्ड प्रॉम्प्ट्सशिवाय, कोणतेही लॉकआउट्स नाहीत आणि कोणतेही मॅन्युअल कॉन्फिगरेशन नाही — उत्पादकता सुधारते आणि कर्मचाऱ्यांसाठी अडथळे कमी करते. डिस्ट्रिब्युशन सेंटर्स, हॉस्पिटल वॉर्ड्स आणि रिटेल शॉप फ्लोअर्स सारख्या उच्च-मोबिलिटी वातावरणात हे विशेषतः प्रभावी आहे.

तुमच्या WiFi नेटवर्कला तुमच्या क्लाउड आयडेंटिटी धोरणाचा विस्तार मानून, तुम्ही सुरक्षित, अडथळामुक्त ऍक्सेस सुनिश्चित करता जो तुमच्या संस्थेसोबत स्केल होतो. आधुनिक एंटरप्राइज नेटवर्क्सच्या SD-WAN इंटिग्रेशन पैलूंवर अधिक मार्गदर्शनासाठी, The Core SD-WAN Benefits for Modern Businesses पहा. हॉस्पिटॅलिटी-विशिष्ट डिप्लॉयमेंट विचारांसाठी, Modern Hospitality WiFi Solutions Your Guests Deserve चा संदर्भ घ्या.

महत्वाच्या व्याख्या

802.1X

पोर्ट-आधारित नेटवर्क ऍक्सेस कंट्रोल (PNAC) साठी एक IEEE मानक. हे LAN किंवा WLAN शी कनेक्ट होऊ इच्छिणाऱ्या डिव्हाइसेसना ऑथेंटिकेशन यंत्रणा प्रदान करते, ऑथेंटिकेशन पूर्ण होण्यापूर्वी अनधिकृत प्रवेशास प्रतिबंध करते.

मूलभूत प्रोटोकॉल जो अनधिकृत डिव्हाइसेसना एंटरप्राइज नेटवर्कमध्ये प्रवेश करण्यापासून प्रतिबंधित करतो. सर्व WPA2/WPA3-Enterprise डिप्लॉयमेंट्स 802.1X वर अवलंबून असतात.

RADIUS (Remote Authentication Dial-In User Service)

एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क सेवेशी कनेक्ट होणाऱ्या आणि वापरणाऱ्या वापरकर्त्यांसाठी केंद्रीकृत ऑथेंटिकेशन, ऑथरायझेशन आणि अकाउंटिंग (AAA) व्यवस्थापन प्रदान करतो. RFC 2865 मध्ये परिभाषित.

सर्व्हर घटक जो डिरेक्टरी (Entra ID किंवा AD DS) च्या आधारे क्रेडेंशियल्स किंवा सर्टिफिकेट्स प्रमाणित करतो आणि ऍक्सेस पॉईंटला ऍक्सेस देण्याची किंवा नाकारण्याची सूचना देतो.

सप्लिकंट (Supplicant)

नेटवर्कशी कनेक्ट होण्याचा प्रयत्न करणारे क्लायंट डिव्हाइस (लॅपटॉप, स्मार्टफोन, IoT डिव्हाइस). Windows मध्ये, अंगभूत वायरलेस क्लायंट सप्लिकंट म्हणून काम करतो.

Intune डिप्लॉयमेंट्समध्ये, RADIUS सर्व्हरशी यशस्वीरित्या संवाद साधण्यासाठी सप्लिकंट योग्य WiFi प्रोफाइल आणि क्लायंट सर्टिफिकेटसह कॉन्फिगर केलेले असणे आवश्यक आहे.

ऑथेंटिकेटर (Authenticator)

नेटवर्क डिव्हाइस — सामान्यतः वायरलेस ऍक्सेस पॉईंट किंवा मॅनेज्ड स्विच — जे सप्लिकंट आणि RADIUS सर्व्हर दरम्यान ऑथेंटिकेशन प्रक्रिया सुलभ करते. हे RADIUS प्रतिसादावर आधारित ऍक्सेस कंट्रोल लागू करते.

ऍक्सेस पॉईंट RADIUS सर्व्हर IP ऍड्रेस आणि शेअर्ड सिक्रेटसह कॉन्फिगर केलेला असणे आवश्यक आहे. हे रिले म्हणून काम करते, क्लायंट आणि RADIUS सर्व्हर दरम्यान EAP पॅकेट्स फॉरवर्ड करते.

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

एक EAP पद्धत जी क्लायंट आणि RADIUS सर्व्हर दरम्यान म्युच्युअल ऑथेंटिकेशनसाठी डिजिटल सर्टिफिकेट्सवर अवलंबून असते. हे RFC 5216 मध्ये परिभाषित केले आहे आणि उपलब्ध असलेल्या सर्वात सुरक्षित EAP मानकांपैकी एक मानले जाते.

सर्व नवीन Microsoft 802.1X डिप्लॉयमेंट्ससाठी शिफारस केलेली ऑथेंटिकेशन पद्धत. हे पासवर्ड पूर्णपणे काढून टाकते आणि PCI DSS आणि झिरो-ट्रस्ट नेटवर्क ऍक्सेस फ्रेमवर्क्सच्या अनुपालनासाठी आवश्यक आहे.

NPS (Network Policy Server)

मायक्रोसॉफ्टचे RADIUS सर्व्हर आणि प्रॉक्सीचे अंमलबजावणी, जे Windows Server मध्ये रोल म्हणून उपलब्ध आहे. NPS Active Directory Domain Services च्या आधारे वापरकर्ते आणि डिव्हाइसेस प्रमाणित करू शकते.

मायक्रोसॉफ्ट वातावरणात एंटरप्राइज WiFi ऑथेंटिकेशनसाठी पारंपारिक ऑन-प्रिमाइस सोल्यूशन. अनेक संस्था आता Entra ID कडे जात असताना NPS वरून Cloud RADIUS सोल्यूशन्सकडे स्थलांतर करत आहेत.

SCEP (Simple Certificate Enrollment Protocol)

नेटवर्क डिव्हाइसेसना स्केलेबल, स्वयंचलित पद्धतीने डिजिटल सर्टिफिकेट्स जारी करण्यासाठी वापरला जाणारा प्रोटोकॉल. RFC 8894 मध्ये परिभाषित.

EAP-TLS WiFi ऑथेंटिकेशनसाठी मॅनेज्ड डिव्हाइसेसवर क्लायंट सर्टिफिकेट्स सायलेंटली डिप्लॉय करण्यासाठी Microsoft Intune वापरत असलेली प्राथमिक पद्धत. SCEP-सुसंगत सर्टिफिकेट ऑथॉरिटी आवश्यक आहे.

Microsoft Entra ID

मायक्रोसॉफ्टची क्लाउड-आधारित आयडेंटिटी आणि ऍक्सेस मॅनेजमेंट सेवा, जी पूर्वी Azure Active Directory म्हणून ओळखली जात होती. हे वापरकर्ता ऑथेंटिकेशन, ग्रुप मॅनेजमेंट, Conditional Access आणि हजारो ऍप्लिकेशन्ससोबत इंटिग्रेशन प्रदान करते.

आधुनिक मायक्रोसॉफ्ट वातावरणातील मध्यवर्ती आयडेंटिटी प्रोव्हायडर. Cloud RADIUS सोल्यूशन्स WiFi ऑथेंटिकेशन दरम्यान वापरकर्ता आणि डिव्हाइस ओळख प्रमाणित करण्यासाठी Microsoft Graph API द्वारे Entra ID सोबत इंटिग्रेट होतात.

Conditional Access

एक Entra ID वैशिष्ट्य जे वापरकर्ता ओळख, डिव्हाइस कंप्लायन्स स्टेटस, लोकेशन आणि जोखीम पातळी यासारख्या सिग्नल्सवर आधारित ऍक्सेस पॉलिसीज लागू करते. पॉलिसीज ऍक्सेस देण्यापूर्वी डिव्हाइसेस Intune-कंप्लायंट असणे आवश्यक करू शकतात.

प्रगत RADIUS डिप्लॉयमेंट्समध्ये हे सुनिश्चित करण्यासाठी वापरले जाते की केवळ कंप्लायंट, मॅनेज्ड डिव्हाइसेस कॉर्पोरेट WiFi नेटवर्कवर ऑथेंटिकेट करू शकतात, जरी ते वैध सर्टिफिकेट सादर करत असले तरीही.

PEAP-MSCHAPv2

Protected EAP with Microsoft Challenge Handshake Authentication Protocol version 2. एक क्रेडेंशियल-आधारित EAP पद्धत जी ऑथेंटिकेशनसाठी युझरनेम आणि पासवर्ड वापरते, जी TLS सेशनमध्ये टनेल केलेली असते.

अनेक विद्यमान NPS डिप्लॉयमेंट्समध्ये वापरली जाणारी लेगसी ऑथेंटिकेशन पद्धत. हे क्रेडेंशियल चोरी आणि मॅन-इन-द-मिडल हल्ल्यांसाठी असुरक्षित आहे आणि सर्व नवीन डिप्लॉयमेंट्समध्ये EAP-TLS कडे स्थलांतरित केले पाहिजे.

सोडवलेली उदाहरणे

200-लोकेशन रिटेल चेनला स्टोअर मॅनेजर लॅपटॉप्ससाठी त्यांचे बॅक-ऑफिस WiFi सुरक्षित करायचे आहे. ते सध्या सर्व स्टोअर्समध्ये शेअर्ड WPA2-Personal पासवर्ड (PSK) वापरतात, जो क्वचितच रोटेट केला जातो. ते डिव्हाइस मॅनेजमेंटसाठी Entra ID आणि Intune वापरतात. त्यांनी त्यांच्या वायरलेस सुरक्षेचे आधुनिकीकरण कसे करावे?

रिटेल चेनने सर्व 200 लोकेशन्सवर EAP-TLS वापरून WPA3-Enterprise कडे स्थलांतर केले पाहिजे. शिफारस केलेले आर्किटेक्चर हे त्यांच्या Entra ID टेनंटशी थेट इंटिग्रेट केलेले Cloud RADIUS सोल्यूशन आहे, जे प्रत्येक साइटवर ऑन-प्रिमाइस NPS सर्व्हर्सची आवश्यकता दूर करते. Intune वापरून, ते स्टोअर मॅनेजर लॅपटॉप्सना युनिक डिव्हाइस सर्टिफिकेट्स जारी करण्यासाठी SCEP सर्टिफिकेट प्रोफाइल डिप्लॉय करतात. डिव्हाइसेस RADIUS सर्व्हरवर विश्वास ठेवतात हे सुनिश्चित करण्यासाठी प्रथम Trusted Root CA प्रोफाइल डिप्लॉय केले जाते. त्यानंतर Intune द्वारे WiFi कॉन्फिगरेशन प्रोफाइल डिप्लॉय केले जाते, जे जारी केलेल्या सर्टिफिकेटचा वापर करून डिव्हाइसेसना नवीन SSID शी सायलेंटली कनेक्ट करते. सर्व डिव्हाइसेस स्थलांतरित झाल्यानंतर जुने PSK SSID डिकमिशन केले जाते. स्टोअरच्या ग्राहकाभिमुख WiFi साठी, एक वेगळे Captive Portal सोल्यूशन कॉर्पोरेट ऑथेंटिकेशन इन्फ्रास्ट्रक्चरवर परिणाम न करता गेस्ट ऍक्सेस हाताळते.

परीक्षकाचे भाष्य: हा दृष्टिकोन 200 लोकेशन्सवर शेअर्ड PSK चा गंभीर सुरक्षा धोका दूर करतो — पूर्वी एका तडजोड केलेल्या पासवर्डने कोणत्याही स्टोअरमधील कोणत्याही डिव्हाइसला नेटवर्क ऍक्सेस दिला असता. Cloud RADIUS वापरून, चेन प्रत्येक लोकेशनवर NPS सर्व्हर्स डिप्लॉय करणे आणि व्यवस्थापित करणे किंवा ऑथेंटिकेशन ट्रॅफिक मध्यवर्ती डेटा सेंटरकडे बॅकॉल करणे टाळते, जे दोन्ही लेटन्सी आणि ऑपरेशनल गुंतागुंत निर्माण करतात. EAP-TLS हे सुनिश्चित करते की केवळ Intune-मॅनेज्ड, कॉर्पोरेट-मालकीचे डिव्हाइसेस बॅक-ऑफिस नेटवर्कमध्ये प्रवेश करू शकतात, जे झिरो-ट्रस्ट तत्त्वांशी सुसंगत मजबूत डिव्हाइस-स्तरीय ऍक्सेस कंट्रोल प्रदान करते.

एक मोठे कॉन्फरन्स सेंटर स्टाफ WiFi ऑथेंटिकेशनसाठी ऑन-प्रिमाइस Windows NPS वापरते. मोठ्या इव्हेंट्स दरम्यान त्यांना वारंवार कनेक्टिव्हिटी अपयश येत आहे कारण NPS सर्व्हर 500+ स्टाफ डिव्हाइसेसकडून एकाच वेळी येणाऱ्या ऑथेंटिकेशन विनंत्यांमुळे ओव्हरव्हेल्म होतो. ते त्यांचे आयडेंटिटी इन्फ्रास्ट्रक्चर Entra ID कडे देखील स्थलांतरित करत आहेत. भविष्यासाठी शिफारस केलेले आर्किटेक्चर काय आहे?

कॉन्फरन्स सेंटरने ऑन-प्रिमाइस NPS सर्व्हरवरून थेट Entra ID शी इंटिग्रेट होणाऱ्या Cloud RADIUS प्रोव्हायडरकडे स्थलांतर केले पाहिजे. स्टाफ डिव्हाइसेसना Intune द्वारे व्यवस्थापित सर्टिफिकेट-आधारित ऑथेंटिकेशन (EAP-TLS) कडे ट्रान्झिशन केले पाहिजे, जे स्केलेबिलिटी समस्या आणि Entra ID स्थलांतर आवश्यकता दोन्ही एकाच वेळी सोडवते. इव्हेंट उपस्थितांच्या उच्च व्हॉल्यूमसाठी, Captive Portal सोल्यूशन वापरणारे एक वेगळे, विभागलेले नेटवर्क कॉर्पोरेट RADIUS इन्फ्रास्ट्रक्चरवर परिणाम न करता गेस्ट ऑनबोर्डिंग हाताळते. दोन्ही नेटवर्क्स त्यांच्या दरम्यान योग्य फायरवॉल नियमांसह वेगळ्या VLANs वर असावेत. सर्व स्टाफ डिव्हाइसेस यशस्वीरित्या स्थलांतरित झाल्यानंतर ऑन-प्रिमाइस NPS सर्व्हर डिकमिशन केला जाऊ शकतो.

परीक्षकाचे भाष्य: ऑन-प्रिमाइस NPS ला मॅन्युअल लोड बॅलेंसिंग आणि व्हर्टिकल स्केलिंगची आवश्यकता असते, जे अत्यंत बदलत्या ऑथेंटिकेशन लोड असलेल्या इव्हेंट-चालित वातावरणासाठी अव्यवहार्य आहे. Cloud RADIUS पीक पीरियड्स दरम्यान ऑथेंटिकेशन स्पाइक्स हाताळण्यासाठी ऑटो-स्केलिंग प्रदान करते. गेस्ट Captive Portal ऍक्सेसपासून कॉर्पोरेट 802.1X ऑथेंटिकेशन वेगळे करणे आर्किटेक्चरदृष्ट्या महत्त्वपूर्ण आहे — एकाच इन्फ्रास्ट्रक्चरवर दोन्ही एकत्र केल्याने सुरक्षा धोके आणि ऑपरेशनल अस्थिरता दोन्ही निर्माण होतात. हे सोल्यूशन WiFi ऑथेंटिकेशनसाठी ऑन-प्रिमाइस AD DS वरील अवलंबित्व दूर करून Entra ID स्थलांतराला गती देते.

सराव प्रश्न

Q1. तुमची संस्था ऑन-प्रिमाइस Active Directory वरून केवळ Entra ID कडे पूर्ण स्थलांतर करत आहे — कोणतेही ऑन-प्रिमाइस डोमेन कंट्रोलर्स राहणार नाहीत. तुम्ही सध्या PEAP-MSCHAPv2 वापरून WiFi ऑथेंटिकेशनसाठी Windows NPS वापरता. नवीन क्लाउड-ओन्ली वातावरणासाठी सर्वात सुरक्षित आणि ऑपरेशनलदृष्ट्या कार्यक्षम दृष्टिकोन कोणता आहे आणि कोणत्या विशिष्ट पायऱ्या आवश्यक आहेत?

टीप: NPS ला कार्य करण्यासाठी कशाची आवश्यकता आहे आणि स्थलांतरानंतर ते अवलंबित्व अस्तित्वात असेल का याचा विचार करा. तसेच सध्याच्या EAP पद्धतीच्या सुरक्षा परिणामांचा विचार करा.

नमुना उत्तर पहा

सर्वात सुरक्षित आणि कार्यक्षम दृष्टिकोन म्हणजे थेट Entra ID शी इंटिग्रेट केलेले Cloud RADIUS सोल्यूशन लागू करणे, आणि Microsoft Intune द्वारे व्यवस्थापित EAP-TLS सर्टिफिकेट-आधारित ऑथेंटिकेशनकडे ट्रान्झिशन करणे. NPS थेट Entra ID च्या आधारे ऑथेंटिकेट करू शकत नाही — त्याला ऑन-प्रिमाइस AD DS आवश्यक आहे — त्यामुळे हायब्रिड आयडेंटिटी राखणाऱ्या Azure AD Connect शिवाय ते स्थलांतरानंतर टिकू शकत नाही. पायऱ्या आहेत: (1) Cloud RADIUS प्रोव्हायडर निवडा आणि त्याला Entra ID मध्ये Microsoft Graph API परवानग्या द्या. (2) क्लाउड-नेटिव्ह PKI स्थापित करा किंवा Microsoft Cloud PKI वापरा. (3) Intune द्वारे Trusted Root CA आणि SCEP सर्टिफिकेट प्रोफाइल्स डिप्लॉय करा. (4) EAP-TLS साठी कॉन्फिगर केलेले WiFi कॉन्फिगरेशन प्रोफाइल Intune द्वारे डिप्लॉय करा. (5) Cloud RADIUS सर्व्हर्स वापरण्यासाठी वायरलेस इन्फ्रास्ट्रक्चरवर SSID कॉन्फिगर करा. (6) सर्व डिव्हाइसेस स्थलांतरित झाल्यानंतर NPS डिकमिशन करा.

Q2. एका हॉस्पिटलच्या आयटी टीमला त्यांच्या मेडिकल कार्ट्स (Windows लॅपटॉप्स) साठी Entra ID वापरून 802.1X लागू करायचे आहे. त्यांना हे सुनिश्चित करायचे आहे की जर एखादी कार्ट चोरीला गेली, तर संबंधित वापरकर्ता खाते अद्याप सक्रिय असले तरीही ती नेटवर्कशी कनेक्ट होऊ शकणार नाही. हे साध्य करण्यासाठी सर्टिफिकेट प्रोफाइल आणि RADIUS पॉलिसी कशी कॉन्फिगर केली पाहिजे?

टीप: Intune मधील वापरकर्ता-आधारित आणि डिव्हाइस-आधारित सर्टिफिकेट प्रोफाइल्समधील फरक आणि RADIUS पॉलिसीज डिव्हाइस आयडेंटिटीवर कशा स्कोप केल्या जाऊ शकतात याचा विचार करा.

नमुना उत्तर पहा

आयटी टीमने मेडिकल कार्ट्सवर डिव्हाइस सर्टिफिकेट्स (वापरकर्ता सर्टिफिकेट्स नाही) डिप्लॉय करण्यासाठी Intune कॉन्फिगर केले पाहिजे. SCEP प्रोफाइलमध्ये, Subject Name ने वापरकर्ता UPN ऐवजी डिव्हाइस आयडेंटिटी (उदा. CN={{DeviceName}} किंवा डिव्हाइस सिरीयल नंबर) संदर्भित केली पाहिजे. RADIUS पॉलिसी डिव्हाइस सर्टिफिकेट प्रमाणित करण्यासाठी आणि Entra ID डिव्हाइस ऑब्जेक्ट्सच्या आधारे डिव्हाइस प्रमाणित करण्यासाठी कॉन्फिगर केली पाहिजे. जर एखादी कार्ट चोरीला गेली, तर आयटी टीम Intune द्वारे डिव्हाइस रिमोटली वाइप करू शकते (जे डिव्हाइसच्या सर्टिफिकेट स्टोअरमधून सर्टिफिकेट काढून टाकते) किंवा PKI मध्ये विशिष्ट डिव्हाइस सर्टिफिकेट रद्द करू शकते. कोणतीही कृती कोणत्याही वापरकर्ता खात्यांवर परिणाम न करता त्वरित नेटवर्क ऍक्सेस ब्लॉक करते. मेडिकल कार्ट्ससारख्या शेअर्ड डिव्हाइसेससाठी वापरकर्ता-आधारित सर्टिफिकेट्सपेक्षा हा दृष्टिकोन श्रेष्ठ आहे.

Q3. तुम्ही युनिव्हर्सिटी कॅम्पसमधील सर्व 800 कॉर्पोरेट लॅपटॉप्ससाठी Intune द्वारे EAP-TLS यशस्वीरित्या डिप्लॉय केले आहे. तथापि, आयटी विभाग वारंवार बाह्य कंत्राटदारांना आणतो ज्यांना प्रोजेक्टच्या कामासाठी इंटरनेट ऍक्सेसची आवश्यकता असते. हे कंत्राटदार त्यांचे स्वतःचे वैयक्तिक किंवा कंपनीने जारी केलेले लॅपटॉप्स वापरतात जे तुमच्या Intune टेनंटमध्ये एनरोल केलेले नाहीत. कॉर्पोरेट 802.1X नेटवर्कच्या सुरक्षेशी तडजोड न करता तुम्ही या कंत्राटदारांना ऍक्सेस कसा प्रदान करावा?

टीप: मॅनेज्ड डिव्हाइस ऑथेंटिकेशनला अनमॅनेज्ड डिव्हाइस ऍक्सेसपासून वेगळे करणाऱ्या आर्किटेक्चरल तत्त्वाची आठवण ठेवा. Entra ID B2B चा कसा फायदा घेतला जाऊ शकतो याचा विचार करा.

नमुना उत्तर पहा

अनमॅनेज्ड कंत्राटदार डिव्हाइसेससाठी 802.1X ऍक्सेस प्रोव्हिजन करण्याचा प्रयत्न करू नका. त्याऐवजी, Captive Portal सोल्यूशनद्वारे समर्थित एक वेगळे Guest SSID डिप्लॉय करा. ज्या कंत्राटदारांकडे त्यांचे स्वतःचे कॉर्पोरेट Entra ID टेनंट्स आहेत त्यांच्यासाठी, Entra ID B2B कोलॅबोरेशनला सपोर्ट करण्यासाठी Captive Portal कॉन्फिगर करा, ज्यामुळे त्यांना पोर्टलद्वारे त्यांच्या स्वतःच्या कॉर्पोरेट क्रेडेंशियल्ससह ऑथेंटिकेट करता येईल. सुसंगत आयडेंटिटी प्रोव्हायडर नसलेल्या कंत्राटदारांसाठी, स्पॉन्सर्ड ऍक्सेस वर्कफ्लो वापरा जिथे युनिव्हर्सिटीचा कर्मचारी ऍक्सेस विनंती मंजूर करतो. कंत्राटदार नेटवर्क केवळ इंटरनेट ऍक्सेससह वेगळ्या VLAN वर असावे आणि अंतर्गत युनिव्हर्सिटी रिसोर्सेसकडे कोणताही मार्ग नसावा. हे बाह्य पक्षांसाठी सुरक्षित, ऑडिटेबल ऍक्सेस मार्ग प्रदान करताना 802.1X कॉर्पोरेट नेटवर्कची अखंडता राखते.

Q4. पोस्ट-डिप्लॉयमेंट रिव्ह्यू दरम्यान, तुमची सुरक्षा टीम फ्लॅग करते की EAP-TLS रोलआउट असूनही कॉर्पोरेट WiFi वरील अनेक डिव्हाइसेस अद्याप PEAP-MSCHAPv2 वापरत आहेत. तपासणीत असे दिसून आले आहे की हे IoT डिव्हाइसेस आहेत — स्मार्ट डिस्प्ले, एन्व्हायर्नमेंटल सेन्सर्स आणि नेटवर्क प्रिंटर्सचा ताफा — जे सर्टिफिकेट-आधारित ऑथेंटिकेशनला सपोर्ट करत नाहीत. हे डिव्हाइसेस कसे हाताळले जावेत?

टीप: जे डिव्हाइसेस EAP-TLS ला सपोर्ट करू शकत नाहीत त्यांच्यासाठी उपलब्ध पर्याय आणि नेटवर्क सेगमेंटेशनचे महत्त्व विचारात घ्या.

नमुना उत्तर पहा

IoT डिव्हाइसेस आणि लेगसी हार्डवेअर जे EAP-TLS ला सपोर्ट करू शकत नाहीत त्यांना कॉर्पोरेट 802.1X SSID वर ठेवू नये. शिफारस केलेला दृष्टिकोन म्हणजे वेगळ्या VLAN वर एक समर्पित IoT SSID तयार करणे ज्यामध्ये कठोर फायरवॉल नियम असतील जे केवळ त्या डिव्हाइसेसना आवश्यक असलेल्या सेवांपुरते (उदा. प्रिंट सर्व्हर्स, मॅनेजमेंट प्लॅटफॉर्म्स) कम्युनिकेशन मर्यादित करतील. ऑथेंटिकेशनसाठी, ज्ञात, निश्चित MAC ऍड्रेसेस असलेल्या डिव्हाइसेससाठी MAC Authentication Bypass (MAB) वापरा, किंवा जटिल, नियमितपणे रोटेट होणाऱ्या PSK सह WPA2-Personal SSID वापरा. IoT VLAN ला कॉर्पोरेट फाइल शेअर्स, Active Directory किंवा संवेदनशील अंतर्गत रिसोर्सेसचा ऍक्सेस नसावा. उदाहरणार्थ, Purple चे Sensors प्लॅटफॉर्म कॉर्पोरेट इन्फ्रास्ट्रक्चरपासून वेगळ्या समर्पित IoT नेटवर्क सेगमेंटवर ऑपरेट करण्यासाठी डिझाइन केलेले आहे.

या मालिकेमध्ये पुढे वाचा

DrayTek Vigor राउटर आणि ऍक्सेस पॉईंट्सचे Purple WiFi सोबत एकत्रीकरण

हे मार्गदर्शक DrayTek Vigor राउटर आणि VigorAP ऍक्सेस पॉईंट्सना Purple च्या क्लाउड प्लॅटफॉर्मसह एकत्रित करण्यासाठी टप्प्याटप्प्याने तांत्रिक सूचना प्रदान करते. यामध्ये Guest WiFi साठी DrayTek Captive Portal कॉन्फिगरेशन, सुरक्षित Staff WiFi साठी 802.1X ऑथेंटिकेशन, Walled Garden सेटअप आणि डायनॅमिक VLAN असाइनमेंटसह मल्टी-टेनंट नेटवर्क सेगमेंटेशनसाठी DrayTek Multiple PSK (PPSK) कॉन्फिगरेशन समाविष्ट आहे. हे हॉस्पिटॅलिटी, रिटेल आणि मल्टी-टेनंट ठिकाणी Purple तैनात करणाऱ्या IT इंस्टॉलर्स आणि SMB नेटवर्क प्रशासकांसाठी डिझाइन केले आहे.

मार्गदर्शिका वाचा →

Purple WiFi सह Zyxel Nebula Cloud आणि USG Integration

हे तांत्रिक संदर्भ मार्गदर्शक Zyxel Nebula Cloud आणि USG Flex Firewalls चे Purple WiFi प्लॅटफॉर्मसोबतच्या एंड-टू-एंड Integration बद्दल माहिती देते. हे गेस्ट Captive Portal रिडायरेक्शन, RADIUS ऑथेंटिकेशन, Walled Garden सेटअप, 802.1X वापरून सुरक्षित Staff WiFi, आणि डायनॅमिक VLAN असाइनमेंटसह Zyxel Private Pre-Shared Keys (PPSK) वापरून मल्टी-टेनंट नेटवर्क सेगमेंटेशनसाठी टप्प्याटप्प्याने कॉन्फिगरेशन सूचना प्रदान करते. हॉस्पिटॅलिटी, रिटेल आणि मल्टी-टेनंट ठिकाणी WiFi तैनात करणारे IT मॅनेजर्स, MSPs आणि नेटवर्क आर्किटेक्ट्सना PCI DSS, IEEE 802.1X आणि GDPR सह उद्योग मानकांवर आधारित कृतीयोग्य मार्गदर्शन मिळेल.

मार्गदर्शिका वाचा →

Alcatel-Lucent Enterprise (ALE) OmniAccess चे Purple WiFi सोबत एकत्रीकरण

हे मार्गदर्शक Alcatel-Lucent Enterprise (ALE) OmniAccess Stellar ॲक्सेस पॉइंट्स आणि Purple WiFi मधील तांत्रिक एकत्रीकरणाचा तपशील देते. यामध्ये Captive Portal रिडायरेक्शन, RADIUS ऑथेंटिकेशन, Walled Garden कॉन्फिगरेशन, सुरक्षित 802.1X Staff WiFi, आणि प्रायव्हेट प्री-शेअर्ड की (PPSK) सह डायनॅमिक VLAN स्टिअरिंग वापरून मल्टी-टेनंट WiFi सेगमेंटेशन समाविष्ट आहे - जे IT व्यवस्थापक आणि नेटवर्क आर्किटेक्ट्सना ALE हार्डवेअरवर आयडेंटिटी-बेस्ड नेटवर्क्स तैनात करण्यासाठी एक संपूर्ण, कृतीयोग्य संदर्भ प्रदान करते.

मार्गदर्शिका वाचा →