Microsoft Entra ID (Azure AD) WiFi प्रमाणीकरण: Enterprise एकत्रीकरण मार्गदर्शक
हे तांत्रिक मार्गदर्शक नेटवर्क इंजिनियर्स, IT आर्किटेक्ट्स आणि सिस्टम ॲडमिनिस्ट्रेटर्सना Microsoft Entra ID (पूर्वीचे Azure AD) चे एंटरप्राइझ 802.1X WiFi इन्फ्रास्ट्रक्चरसोबत एकत्रीकरण करण्यासाठी एक अधिकृत आराखडा प्रदान करते. ऑन-प्रिमाइसेस RADIUS सर्व्हर्सची गरज कशी काढून टाकायची, Microsoft Intune SCEP आणि Cloud PKI द्वारे पासवर्डशिवाय EAP-TLS सर्टिफिकेशन्स कसे तैनात करायचे आणि Entra ID सुरक्षा ग्रुप्सचा वापर करून डायनॅमिक VLAN असाइनमेंट कशी स्वयंचलित करायची ते शिका.
Video overview
आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi Security Guide →
- कार्यकारी सारांश
- आर्किटेक्चरल तुलना: Entra ID WiFi ऑथेंटिकेशन पद्धती
- पद्धत 1: Microsoft Intune SCEP द्वारे क्लाउड - नेटिव्ह EAP-TLS (शिफारस केलेले)
- Intune SCEP उपयोजन कार्यप्रवाह
- पद्धत २: Entra ID OAuth आणि SCIM डिरेक्टरी सिंक्रोनाइझेशनसह Cloud RADIUS
- Cloud RADIUS हे Microsoft Entra ID सह कसे समाकलित होते
- Cloud RADIUS चे मुख्य फायदे
- Entra ID सुरक्षा गटांद्वारे डायनॅमिक VLAN असाइनमेंट
- आवश्यक RADIUS मानक गुणधर्म (RFC 2868)
- पाहुणे, BYOD आणि कंत्राटदारांसाठी Captive Portal सिंगल साइन-ऑन (SSO)
- Captive Portal SSO सुरक्षा फायदे
- एंटरप्राइझ WiFi सुरक्षा मजबूत करणे: WPA3-Enterprise 192-bit मोड
- Entra ID 802.1X WiFi प्रमाणीकरण अपयशांचे निवारण करणे
- 1. EAP-TLS हँडशेक अयशस्वी: अज्ञात CA किंवा प्रमाणपत्रावर अविश्वास
- 2. RADIUS Access-Reject: युझर अकाउंट निष्क्रिय आहे किंवा ग्रुप मेंबरशिप विसंगती आहे
- 3. Dynamic VLAN असाइनमेंट लागू होत नाही आहे
- सारांश आणि पुढील पावले
Microsoft Entra ID (Azure AD) WiFi Architecture & Sizing Advisor
Select your organization’s identity licensing, device fleet, and compliance requirements to generate a tailored 802.1X / Cloud RADIUS deployment blueprint and configuration checklist.
Devices receive unique X.509 client certificates pushed via Microsoft Intune SCEP. When connecting to the corporate SSID, the wireless controller forwards EAP-TLS handshakes to a Cloud RADIUS endpoint that validates certificates against Entra ID directory status in real time.
RADIUS Attribute & SCEP Deployment Checklist

कार्यकारी सारांश
जेव्हा एंटरप्राइझ IT संस्था त्यांची कॉर्पोरेट ओळख ऑन - प्रिसिसेस Active Directory Domain Services (AD DS) वरून Microsoft Entra ID (पूर्वीचे Azure Active Directory) वर स्थलांतरित करतात, तेव्हा नेटवर्क आर्किटेक्ट्सना एका मूलभूत नेटवर्किंग आव्हानाचा सामना करावा लागतो: Microsoft Entra ID नेटिव्ह RADIUS प्रोटोकॉल ऑथेंटिकेशनला सपोर्ट करत नाही.
जुने एंटरप्राइझ वायरलेस नेटवर्क IEEE 802.1X सह PEAP-MSCHAPv2 वर अवलंबून असतात, जे ऑन - प्रिसिसेस Windows Server Network Policy Server (NPS) इन्स्टन्सना क्वेरी करतात जे स्थानिक डोमेन कंट्रोलर्सच्या विरुद्ध NT LAN Manager (NTLM) पासवर्ड हॅश प्रमाणित करतात. क्लाउड - नेटिव्ह Entra ID हे LDAP (TCP 389) किंवा RADIUS (UDP 1812) ऐकणारे पोर्ट उघड करत नाही, किंवा केवळ - क्लाउड खात्यांसाठी प्लेन - टेक्स्ट किंवा रिव्हर्सिबल NTLM पासवर्ड हॅश संचयित करत नाही.
Microsoft Entra ID सह एंटरप्राइझ WiFi सुरक्षित करण्यासाठी, संस्थांनी त्यांचा ॲक्सेस लेयर आधुनिक करणे आवश्यक आहे. हे तांत्रिक मार्गदर्शक Entra ID ला एंटरप्राइझ वायरलेस नेटवर्कशी जोडण्यासाठी तीन सिद्ध आर्किटेक्चरल पॅटर्नची रूपरेषा देते:
- Microsoft Cloud PKI आणि SCEP द्वारे क्लाउड - नेटिव्ह EAP-TLS (शिफारस केलेले): Microsoft Intune द्वारे तैनात केलेले पासवर्डलेस, परस्पर प्रमाणपत्र ऑथेंटिकेशन.
- Entra ID OAuth / SCIM डिरेक्टरी सिंकसह Cloud RADIUS: Microsoft Graph API क्वेरी करणारी व्यवस्थापित क्लाउड ऑथेंटिकेशन सेवा.
- Azure MFA एक्स्टेंशनसह हायब्रिड ऑन - प्रिसिसेस NPS: स्थानिक Active Directory इन्फ्रास्ट्रक्चर राखून ठेवणाऱ्या वातावरणासाठी ब्रिज आर्किटेक्चर.
आर्किटेक्चरल तुलना: Entra ID WiFi ऑथेंटिकेशन पद्धती
एकत्रीकरण मार्ग निवडण्यापूर्वी, प्रत्येक मॉडेलच्या तांत्रिक क्षमता, सुरक्षा स्थिती आणि प्रशासकीय आवश्यकतांचे मूल्यमापन करा:
+----------------------------------------------------------------------------------------------------+
| Microsoft Entra ID WiFi आर्किटेक्चर मॅट्रिक्स |
+----------------------------------------------------------------------------------------------------+
| पद्धत | प्रोटोकॉल | क्रेडेंशियल प्रकार | ऑन-प्रिसिसेस फूटप्रिंट | सुरक्षा स्तर (0-100) |
+----------------------+----------+------------------+-----------------------+-----------------------+
| 1. Intune SCEP PKI | EAP-TLS | X.509 Digital CA | शून्य (100% क्लाउड) | 98/100 (झिरो ट्रस्ट) |
| 2. Cloud RADIUS API | EAP-TTLS | Entra ID / SCIM | शून्य (100% क्लाउड) | 88/100 (एंटरप्राइझ) |
| 3. हायब्रिड NPS + MFA | PEAPv0 | युझरनेम/पासवर्ड | Windows Server & NDES | 68/100 (जुना धोका) |
| 4. Captive Portal SSO| HTTPS/OIDC| Entra ID OAuth | शून्य (100% क्लाउड) | 85/100 (गेस्ट/BYOD) |
+----------------------+----------+------------------+-----------------------+-----------------------+
पद्धत 1: Microsoft Intune SCEP द्वारे क्लाउड - नेटिव्ह EAP-TLS (शिफारस केलेले)
प्रमाणपत्र-आधारित EAP-TLS (RFC 5216) हे एंटरप्राइझ वायरलेस सुरक्षेसाठी सर्वोत्तम मानक मानले जाते. व्यवस्थापित एंडपॉइंट्सना युनिक डिजिटल प्रमाणपत्रे जारी करून, संस्था सामायिक पासवर्ड काढून टाकतात, क्रेडेंशियल चोरी करणाऱ्या फिशिंग मोहिमांना निष्प्रभ करतात आणि NIST SP 800-207 Zero Trust Architecture मानकांचे पालन करतात.
+------------------+ +------------------------+ +------------------------+
| Managed Device | | Wireless Access Point | | Cloud RADIUS Server |
| (Win 11 / macOS) | | (Cisco / Meraki/ Aruba)| | (Multi-Region) |
+------------------+ +------------------------+ +------------------------+
| | |
| 1. 802.1X EAP-TLS Assoc | |
|------------------------------->| |
| | 2. RADIUS Access-Request (UDP 1812)|
| |----------------------------------->|
| | | 3. Validate Cert Chain
| | | & Query Graph API
| | | for Account Status
| | 4. RADIUS Access-Accept |
| | (RFC 2868 VLAN Attributes) |
| |<-----------------------------------|
| 5. 802.11 4-Way Handshake | |
|<------------------------------>| |
| | |
[ Encrypted Session Established (WPA3-Enterprise 192-bit) ]
Intune SCEP उपयोजन कार्यप्रवाह
- प्रमाणपत्र प्राधिकरण (CA) सेटअप: Microsoft Intune मधील Microsoft Cloud PKI किंवा एकात्मिक क्लाउड CA (जसे की SCEPman, EZCA, किंवा Cloud RADIUS PKI) वापरून जारी करणारे CA स्थापित करा.
- विश्वासू प्रमाणपत्र प्रोफाइल: सर्व लक्ष्यित Windows 11, macOS, iOS आणि Android डिव्हाइस समूहांवर Root CA आणि Intermediate CA सार्वजनिक प्रमाणपत्रे उपयोजित करा.
- SCEP प्रोफाइल कॉन्फिगरेशन:
- प्रमाणपत्र प्रकार: वापरकर्ता किंवा डिव्हाइस प्रमाणपत्र.
- विषय नाव स्वरूप (Subject Name Format):
CN={{UserName}},OU=WiFi,DC=enterprise,DC=com - वैकल्पिक विषय नाव (SAN):
UserPrincipalName = {{UserPrincipalName}}आणिDNS = {{AADDeviceId}} - की वापर (Key Usage): डिजिटल स्वाक्षरी, की एन्सायफरमेंट.
- की स्टोरेज प्रदाता (KSP): TPM ला प्राधान्य (हार्डवेअर-समर्थित खाजगी की सक्तीने लागू करते).
- WiFi कॉन्फिगरेशन प्रोफाइल:
- WiFi प्रकार: एंटरप्राइझ.
- EAP प्रकार: EAP-TLS.
- सर्व्हर विश्वास (Server Trust): उपयोजित केलेले विश्वासू Root CA प्रमाणपत्र निवडा.
- Server Names: Cloud RADIUS सर्व्हरचे फुल्ली क्वालिफाइड डोमेन नेम (FQDN) प्रविष्ट करा (उदा.
radius.purple.ai). - Authentication Identity: User किंवा Machine प्रमाणपत्र.
पद्धत २: Entra ID OAuth आणि SCIM डिरेक्टरी सिंक्रोनाइझेशनसह Cloud RADIUS
खाजगी CA व्यवस्थापित न करता सेंट्रलाइज्ड डिरेक्टरी व्यवस्थापन शोधत असलेल्या संस्थांसाठी, Cloud RADIUS वायरलेस कंट्रोलर्स आणि Microsoft Graph API दरम्यान एक व्यवस्थापित ब्रिज प्रदान करते.
Cloud RADIUS हे Microsoft Entra ID सह कसे समाकलित होते
+--------------------+ +--------------------+ +--------------------+
| Enterprise WLC / | | Cloud RADIUS Engine| | Microsoft Entra ID |
| Access Points | | (Purple Platform) | | (Graph REST API) |
+--------------------+ +--------------------+ +--------------------+
| | |
| 1. RADIUS Access-Request | |
| (User: alex@corp.com) | |
|---------------------------->| |
| | 2. Graph API Query |
| | (Check user enabled, |
| | group memberships, |
| | conditional access) |
| |---------------------------->|
| | |
| | 3. JSON Response |
| | (Status: Active, |
| | Groups: [SG-Finance]) |
| |<----------------------------|
| | |
| 4. RADIUS Access-Accept | |
| (VLAN ID: 40) | |
|<----------------------------| |
Cloud RADIUS चे मुख्य फायदे
- झिरो ऑन-प्रिमाइसेस हार्डवेअर: भौतिक सर्व्हर खरेदी, Windows Server परवाना आणि वार्षिक OS पॅच देखभाल या गोष्टी दूर करते.
- रिअल-टाइम डिरेक्टरी सिंक: जर एखाद्या कर्मचाऱ्याने कंपनी सोडली किंवा Entra ID मध्ये तो अक्षम झाला, तर त्याचा वायरलेस प्रवेश सर्व जागतिक साइट्सवर त्वरित रद्द केला जातो.
- मल्टी-रीजन रिडंडन्सी: Anycast IP राउटिंग प्रमाणीकरण विनंत्या स्वयंचलित फेलओव्हरसह सर्वात कमी लेटन्सी असलेल्या भौगोलिक डेटा सेंटरकडे फॉरवर्ड करते.
तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?
आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.
Entra ID सुरक्षा गटांद्वारे डायनॅमिक VLAN असाइनमेंट
डायनॅमिक VLAN असाइनमेंट नेटवर्क प्रशासकांना एकमेव कॉर्पोरेट SSID ब्रॉडकास्ट करण्याची अनुमती देते आणि वापरकर्ता भूमिका व विभागाच्या संलग्नतेवर आधारित डिव्हाइसेसना स्वयंचलितपणे विलग नेटवर्क सेगमेंट्समध्ये ठेवते.
+-----------------------------------------------------------------------------------+
| Microsoft Entra ID Security Group |
+-----------------------------------------------------------------------------------+
| | |
v v v
[ SG-WiFi-Executive ] [ SG-WiFi-Engineering ] [ SG-WiFi-Contractors ]
| | |
v v v
[ Cloud RADIUS Policy ] [ Cloud RADIUS Policy ] [ Cloud RADIUS Policy ]
| | |
v v v
RADIUS RFC 2868: RADIUS RFC 2868: RADIUS RFC 2868:
• Tunnel-Type = 13 (VLAN) • Tunnel-Type = 13 (VLAN) • Tunnel-Type = 13 (VLAN)
• Tunnel-Medium-Type = 6 • Tunnel-Medium-Type = 6 • Tunnel-Medium-Type = 6
• Group-ID = "10" • Group-ID = "20" • Group-ID = "30"
| | |
v v v
(Corporate Exec VLAN 10) (Engineering Subnet VLAN 20) (Contractor DMZ VLAN 30)
आवश्यक RADIUS मानक गुणधर्म (RFC 2868)
जेव्हा Cloud RADIUS सर्व्हर प्रमाणीकरण विनंती मंजूर करतो, तेव्हा तो Access-Accept पॅकेटमध्ये तीन मानक गुणधर्म समाविष्ट करतो:
| RADIUS गुणधर्म | गुणधर्म क्रमांक | प्रकार | उदाहरण मूल्य | वर्णन |
|---|---|---|---|---|
Tunnel-Type |
64 | Integer / Tagged | 13 (VLAN) |
बोगदा (टनेल) हा Virtual Local Area Network आहे हे निर्दिष्ट करते. |
Tunnel-Medium-Type |
65 | Integer / Tagged | 6 (802) |
IEEE 802 मानक फ्रेमिंग (इथरनेट/WLAN) निर्दिष्ट करते. |
Tunnel-Private-Group-ID |
81 | String | "20" |
ॲक्सेस पॉइंट स्विच ट्रंकवर कॉन्फिगर केलेली लक्ष्य VLAN ID किंवा VLAN नाव. |
पाहुणे, BYOD आणि कंत्राटदारांसाठी Captive Portal सिंगल साइन-ऑन (SSO)
पाहुणे अभ्यागत, विक्रेते आणि व्यवस्थापित नसलेली कर्मचाऱ्यांची वैयक्तिक उपकरणे (BYOD) यासाठी, 802.1X प्रमाणपत्र उपयोजन करणे बहुधा अव्यवहार्य असते. अशा परिस्थितीत, SAML 2.0 किंवा OpenID Connect (OIDC) द्वारे Microsoft Entra ID सह एकत्रित केलेले क्लाउड-व्यवस्थापित Captive Portal एक सुरक्षित, ऑडिट केलेले ऑनबोर्डिंग वर्कफ्लो प्रदान करते.
+--------------------+ +--------------------+ +--------------------+
| Guest / BYOD | | Purple Captive | | Microsoft Entra ID |
| Browser | | Splash Portal | | Login Gateway |
+--------------------+ +--------------------+ +--------------------+
| | |
| 1. HTTP वेब विनंती | |
|---------------------------->| |
| 2. स्प्लॅश पेजवर रीडायरेक्ट | |
|<----------------------------| |
| | |
| 3. "M365 सह लॉग इन करा" वर क्लिक करा | |
|---------------------------->| |
| 4. SAML / OAuth प्रमाणीकरण विनंती | |
| (login.microsoftonline.com) |
|---------------------------------------------------------->|
| |
| 5. MFA चॅलेंज आणि ओळख पडताळणी (Entra ID) |
|<--------------------------------------------------------->|
| |
| 6. SAML अॅसर्शन्स / ID टोकन जारी केले |
|<----------------------------------------------------------|
| |
| 7. स्प्लॅश इंजिनला टोकन POST करा |
|---------------------------->| |
| | 8. WLC वर MAC अधिकृत करा |
| 9. इंटरनेट प्रवेश मंजूर झाला|<----------------------------|
|<----------------------------|
Captive Portal SSO सुरक्षा फायदे
- सशर्त प्रवेश लागू करा: नेटवर्क प्रवेश मंजूर करण्यापूर्वी Microsoft Entra ID मल्टी-फॅक्टर ऑथेंटिकेशन (MFA) आणि वापरण्याच्या अटी स्वीकारणे आवश्यक आहे.
- स्वयंचलित समाप्ती: अतिथी ओळख प्रोफाइलवर आधारित अभ्यागत प्रवेश कालावधी (उदा. ८ तास) स्वयंचलितपणे प्रतिबंधित करा.
- ऑडिट लॉगिंग: अनुपालन ऑडिटसाठी कॉर्पोरेट Microsoft Entra ID ईमेल पत्त्यांशी भौतिक MAC पत्ते जोडणारे अपरिवर्तनीय कनेक्शन रेकॉर्ड राखणे.
एंटरप्राइझ WiFi सुरक्षा मजबूत करणे: WPA3-Enterprise 192-bit मोड
Microsoft Entra ID WiFi प्रमाणीकरण कॉन्फिगर करताना, नेटवर्क आर्किटेक्ट्सनी अत्याधुनिक ओव्हर-द-एअर हल्ला वेक्टर्सपासून संरक्षण करण्यासाठी WPA3-Enterprise कॉन्फिगर केले पाहिजे:
- 192-bit सुरक्षा मोड (CNSA सुट): 256-bit Galois/Counter Mode Protocol (GCMP-256) एन्क्रिप्शन आणि 384-bit HMAC-SHA-384 की डेरिव्हेशन लागू करते.
- सुरक्षित व्यवस्थापन फ्रेम्स (PMF / IEEE 802.11w): बनावट डी-ऑथेंटिकेशन आणि विलग करणे यासारखे फ्रेम्स पाठवण्यासाठी दुर्भावनापूर्ण घटकांना ऍक्सेस पॉईंटचे MAC पत्ते स्पूफ करण्यापासून प्रतिबंधित करते.
- जुन्या सायफर्सचे उच्चाटन: WEP, TKIP आणि असुरक्षित WPA2-TKIP सुट्स पूर्णपणे काढून टाकते.
Entra ID 802.1X WiFi प्रमाणीकरण अपयशांचे निवारण करणे
जेव्हा क्लायंट डिव्हाइस प्रमाणित करण्यात अयशस्वी ठरतात, तेव्हा या पद्धतशीर निदान मार्गदर्शकाचा सल्ला घ्या:
1. EAP-TLS हँडशेक अयशस्वी: अज्ञात CA किंवा प्रमाणपत्रावर अविश्वास
- लक्षण: क्लायंट कनेक्ट होण्यात अयशस्वी ठरतो; RADIUS लॉगमध्ये
TLS Alert: unknown_ca (48)प्रदर्शित होते. - मूळ कारण: क्लायंट डिव्हाइस RADIUS सर्व्हरच्या प्रमाणपत्रावर (certificate) विश्वास ठेवत नाही, किंवा RADIUS सर्व्हरकडे क्लायंट प्रमाणपत्र जारी करणारा Root CA नाही.
- निवारण:
- Intune Trusted Certificate प्रोफाईलने क्लायंट डिव्हाइसवर Root CA तैनात (deploy) केले असल्याची खात्री करा.
- Intune WiFi प्रोफाईलमध्ये,
Server Namesव्हाइटलिस्ट मधील सर्व्हरचे नाव RADIUS सर्व्हर प्रमाणपत्राच्या Common Name (CN) किंवा Subject Alternative Name (SAN) शी तंतोतंत जुळत असल्याची पडताळणी करा. - संपूर्ण प्रमाणपत्र साखळी (Root CA + Intermediate CAs) क्लाउड RADIUS प्रमाणपत्र ट्रस्ट स्टोअरमध्ये आयात केल्याची खात्री करा.
2. RADIUS Access-Reject: युझर अकाउंट निष्क्रिय आहे किंवा ग्रुप मेंबरशिप विसंगती आहे
- लक्षण: RADIUS सर्व्हरला विनंती प्राप्त होते परंतु
User account not found or disabledत्रुटीसहAccess-Rejectपरत येते. - मूळ कारण: Microsoft Entra ID मध्ये युझर अकाउंट निष्क्रिय आहे, किंवा युझर अधिकृत Entra सुरक्षा ग्रुपचा सदस्य नाही.
- निवारण:
- अकाउंटची स्थिती सक्रिय असल्याची पडताळणी करण्यासाठी Microsoft Entra ॲडमिन सेंटर (
entra.microsoft.com) मधील युझर ऑब्जेक्ट तपासा. - Entra ID मधील Cloud RADIUS Enterprise App परवानग्या तपासा (
User.Read.All,GroupMember.Read.All). - जर युझरला अलीकडेच नवीन सुरक्षा ग्रुपमध्ये जोडले गेले असेल तर डिरेक्टरी सिंक्रोनाइझेशन लेटन्सी तपासा.
- अकाउंटची स्थिती सक्रिय असल्याची पडताळणी करण्यासाठी Microsoft Entra ॲडमिन सेंटर (
3. Dynamic VLAN असाइनमेंट लागू होत नाही आहे
- लक्षण: ऑथेंटिकेशन यशस्वी होते, परंतु क्लायंट नियुक्त केलेल्या विभाग VLAN ऐवजी डीफॉल्ट नेटिव्ह VLAN वरच राहतो.
- मूळ कारण: वायरलेस LAN कंट्रोलर (WLC) ने AAA Override सक्षम केलेले नाही, किंवा स्विच ट्रंक पोर्टवर लक्ष्यित VLAN ID गहाळ आहे.
- निवारण:
- Cisco Catalyst / Aruba कंट्रोलर्सवर, WLAN कॉन्फिगरेशनवर AAA Override आणि Allow Dynamic VLANs सक्षम करा.
- ॲक्सेस पॉइंटला जोडणारा स्विच पोर्ट 802.1Q ट्रंकवर सर्व dynamic VLAN ID ना परवानगी देतो याची पडताळणी करा (
switchport trunk allowed vlan add 10,20,30,40). - RADIUS तिन्ही आवश्यक ॲट्रिब्युट्स परत करत असल्याची खात्री करा:
Tunnel-Type = 13,Tunnel-Medium-Type = 6, आणिTunnel-Private-Group-ID = <VLAN_ID>.
सारांश आणि पुढील पावले
Microsoft Entra ID ला कॉर्पोरेट WiFi शी जोडल्याने एक लवचिक, पासवर्डशिवायचा नेटवर्क ॲक्सेस स्तर तयार होतो. Microsoft Intune SCEP प्रमाणपत्र व्यवस्थापन ला Cloud RADIUS आणि dynamic VLAN असाइनमेंट सोबत जोडून, IT संस्था त्यांच्या झिरो-ट्रस्ट सुरक्षा प्रणालीला बळकट करत ऑन-प्रिमाइसेस इन्फ्रास्ट्रक्चरचा ताण काढून टाकतात.
कॉर्पोरेट डिव्हाइसेससह मोठ्या संख्येने येणारे अतिथी व्हिजिटर्स, कंत्राटदार किंवा BYOD हार्डवेअर व्यवस्थापित करणाऱ्या संस्थांसाठी, Purple सर्व प्रमुख एंटरप्राइझ वायरलेस हार्डवेअर व्हेंडर्सवर टर्नकी क्लाउड WiFi ॲक्सेस व्यवस्थापन, नेटिव्ह Entra ID SAML/OAuth Captive Portal सिंगल साइन-ऑन आणि रिअल-टाइम नेटवर्क ॲनालिटिक्स प्रदान करते.
महत्वाच्या व्याख्या
Microsoft Entra ID
Microsoft ची क्लाउड-आधारित आयडेंटिटी आणि ॲक्सेस मॅनेजमेंट सर्व्हिस (पूर्वीची Azure Active Directory) जी युजर्सची ओळख, क्रेडेंशियल्स, कंडिशनल ॲक्सेस पॉलिसी आणि ग्रुप मेंबरशिप्स व्यवस्थापित करते.
एंटरप्राइझ WiFi ऑथेंटिकेशन आणि सिंगल साइन-ऑनसाठी अधिकृत क्लाउड आयडेंटिटी प्रोव्हाइडर म्हणून काम करते.
IEEE 802.1X
वायरलेस LAN शी कनेक्ट करण्याचा प्रयत्न करणाऱ्या उपकरणांना सुरक्षित प्रमाणीकरण प्रदान करणारे पोर्ट-आधारित नेटवर्क ऍक्सेस कंट्रोल (PNAC) साठीचे एक IEEE मानक.
वायरलेस क्लायंट (सप्लिकंट), ॲक्सेस पॉईंट (ऑथेंटिकेटर) आणि RADIUS सर्व्हर (ऑथेंटिकेशन सर्व्हर) यांना जोडणारी फ्रेमवर्क परिभाषित करते.
EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)
एक IETF मानक (RFC 5216) परस्पर प्रमाणीकरण प्रोटोकॉल जो एनक्रिप्टेड TLS टनेल स्थापित करण्यासाठी क्लायंट आणि सर्व्हर दोन्हीवर X.509 डिजिटल प्रमाणपत्रे वापरतो.
कॉर्पोरेट WiFi नेटवर्कवरील सामायिक पासवर्ड आणि क्रेडेन्शियल्स चोरीचा धोका काढून टाकते.
Cloud RADIUS
एक क्लाउड-होस्ट केलेले Remote Authentication Dial-In User Service सर्व्हर जे आधुनिक क्लाउड आयडेंटिटी प्रदात्यांना (Entra ID, Okta, Google) एंटरप्राइझ नेटवर्क इन्फ्रास्ट्रक्चरशी जोडते.
ऑन-प्रिमाइसेस Windows Server नेटवर्क पॉलिसी सर्व्हर (NPS) क्लस्टर्सना स्केलेबल, मल्टी-रिजन क्लाउड प्रमाणीकरण एंडपॉइंट्ससह पुनर्स्थित करते.
SCEP (Simple Certificate Enrollment Protocol)
एक मानक सार्वजनिक की क्रिप्टोग्राफी प्रोटोकॉल (RFC 8894) जो मोबाइल डिव्हाइस मॅनेजमेंट (MDM) प्लॅटफॉर्म्सना क्लायंट प्रमाणपत्रांची स्वयंचलितपणे विनंती आणि जारी करण्यास सक्षम करतो.
Microsoft Intune ला Windows, macOS, iOS, आणि Android एंडपॉइंट्सवर कोणतीही सूचना न देता X.509 WiFi प्रमाणपत्रे प्रदान करण्याची परवानगी देते.
Microsoft Cloud PKI
प्रमाणपत्र जारी करण्यासाठी आणि प्रमाणपत्र लाइफसायकल व्यवस्थापित करण्यासाठी Microsoft Intune मध्ये एकत्रित केलेली पूर्णपणे क्लाउड-होस्ट केलेली सार्वजनिक की इन्फ्रास्ट्रक्चर सेवा.
ऑन-प्रिमाइसेस Active Directory Certificate Services (AD CS) आणि Network Device Enrollment Service (NDES) सर्व्हर्स राखण्याची आवश्यकता काढून टाकते.
Dynamic VLAN assignment
एक नेटवर्क प्रवेश नियंत्रण यंत्रणा जिथे क्लायंटला विशिष्ट VLAN मध्ये नियुक्त करण्यासाठी प्रमाणीकरण केल्यावर RADIUS सर्व्हर विक्रेता-विशिष्ट गुणधर्म किंवा RFC 2868 गुणधर्म परत पाठवतो.
वापरकर्त्यांना Entra ID सुरक्षा समूहांच्या आधारे वेगळ्या नेटवर्क विभागांमध्ये ठेवून झिरो-ट्रस्ट भूमिका-आधारित प्रवेश नियंत्रण सक्षम करते.
सोडवलेली उदाहरणे
12 प्रादेशिक कार्यालयांमध्ये पसरलेले 4,500 कर्मचारी असलेली एक जागतिक एंटरप्राइझ कंपनी Microsoft Entra ID P2 आणि Microsoft Intune च्या बाजूने ऑन-प्रिमाइसेस Active Directory Domain Services (AD DS) बंद करत आहे. कॉर्पोरेट डिवाइसेसमध्ये 3,200 Windows 11 लॅपटॉप्स आणि 1,300 macOS एंडपॉइंट्स समाविष्ट आहेत. नेटवर्क टीमने ऑन-प्रिमाइसेस सर्व्हर्स तैनात न करता पासवर्डशिवाय 802.1X एंटरप्राइझ WiFi ची रचना कशी करावी?
- सर्टिफिकेट इन्फ्रास्ट्रक्चर: वायरलेस ॲक्सेससाठी समर्पित जारी करणारी CA स्थापित करण्यासाठी Intune मध्ये Microsoft Cloud PKI तैनात करा. 2. SCEP प्रोफाइल कॉन्फिगरेशन: सर्व व्यवस्थापित डिवाइसेसना लक्ष्य करून एक Intune SCEP सर्टिफिकेट प्रोफाइल तयार करा, ज्यामध्ये Subject Name
CN={{UserName}}आणि Subject Alternative Name (SAN)UserPrincipalName={{UserPrincipalName}}म्हणून कॉन्फिगर करा. 3. WiFi प्रोफाइल डिप्लॉयमेंट: WPA3-Enterprise, EAP-TLS ऑथेंटिकेशन आणि Trusted Root CA सर्टिफिकेटसह Intune WiFi कॉन्फिगरेशन प्रोफाइल पुश करा. 4. Cloud RADIUS इंटिग्रेशन: वायरलेस कंट्रोलर्सना (Cisco Catalyst 9800 / Aruba Central) Entra ID एंटरप्राइझ ॲप्लिकेशन सिंगल साइन-ऑनसह कॉन्फिगर केलेल्या मल्टी-रीजन Cloud RADIUS सर्व्हिसशी कनेक्ट करा. 5. व्हेरिफिकेशन: युजर्सना पासवर्ड न विचारता EAP-TLS वापरून क्लायंट हँडशेक्स 200ms पेक्षा कमी वेळेत पूर्ण होत असल्याची खात्री करा.
एक प्रादेशिक आरोग्य सेवा संस्था 8 हॉस्पिटल्स चालवते, जिथे क्लिनिकल स्टाफ, प्रशासकीय कर्मचारी आणि भेट देणारे कंत्राटदार ॲक्सेस पॉईंट्स शेअर करत आहेत. नेटवर्क टीमने एकाच कॉर्पोरेट SSID चा वापर करून कठोर भूमिका-आधारित नेटवर्क विभाजन लागू करणे आवश्यक आहे. Microsoft Entra ID आणि Cloud RADIUS सह डायनॅमिक VLAN असाइनमेंट कशी कॉन्फिगर केली जाते?
- Entra सुरक्षा ग्रुप्स:
SG-WiFi-ClinicalStaff,SG-WiFi-Admin, आणिSG-WiFi-Contractorsअसे तीन समर्पित सुरक्षा ग्रुप्स तयार करा. 2. RADIUS पॉलिसी मॅपिंग: Cloud RADIUS पॉलिसी इंजिनमध्ये, ग्रुप-टू-VLAN नियम परिभाषित करा:SG-WiFi-ClinicalStaff-> VLAN 20 (क्लिनिकल सबनेट 10.20.0.0/22),SG-WiFi-Admin-> VLAN 30 (ॲडमिन सबनेट 10.30.0.0/24),SG-WiFi-Contractors-> VLAN 40 (कंत्राटदार सबनेट 172.16.40.0/24). 3. RFC 2868 ॲट्रिब्यूट्स: Access-Accept वर मानक IETF ॲट्रिब्यूट्स परत करण्यासाठी Cloud RADIUS कॉन्फिगर करा:Tunnel-Type = 13 (VLAN),Tunnel-Medium-Type = 6 (802),Tunnel-Private-Group-ID = <VLAN_ID>. 4. WLC आणि स्विच कॉन्फिगरेशन: वायरलेस LAN कंट्रोलरवर AAA ओव्हरराइड / डायनॅमिक VLAN असाइनमेंट सक्षम करा आणि सर्व AP ट्रंक पोर्ट्सवर VLAN 20, 30 आणि 40 टॅग करा.
सराव प्रश्न
Q1. Microsoft Entra ID हे मानक वायरलेस ऍक्सेस पॉईंटवरून थेट येणाऱ्या जुन्या 802.1X PEAP-MSCHAPv2 विनंत्या प्रमाणित करण्यास का अपयशी ठरते?
टीप: ऑन-प्रिमाइसेस NT LAN Manager (NTLM) हॅशेसच्या तुलनेत क्लाउड डिरेक्टरीमध्ये साठवलेल्या क्रिप्टोग्राफिक हॅशेसचा विचार करा.
नमुना उत्तर पहा
जुने PEAP-MSCHAPv2 प्रमाणीकरण चॅलेंज-हँडशेक प्रमाणीकरण प्रोटोकॉल करण्यासाठी NT LAN Manager (NTLM) पासवर्ड हॅशेसवर अवलंबून असते. Microsoft Entra ID ही एक क्लाउड आयडेंटिटी सेवा आहे जी केवळ-क्लाउड वापरकर्त्यांसाठी मूळ NTLM पासवर्ड हॅशेस साठवत नाही किंवा उघड करत नाही. शिवाय, Entra ID इनबाउंड RADIUS (UDP 1812) किंवा LDAP (TCP 389) क्वेरींना सपोर्ट करत नाही. परिणामी, 802.1X वायरलेस विनंत्यांनी प्रमाणपत्र-आधारित EAP-TLS वापरणे आवश्यक आहे किंवा OAuth/API टोकन्सद्वारे एकत्रित केलेल्या Cloud RADIUS सेवेद्वारे मार्गस्थ करणे आवश्यक आहे.
Q2. Intune-नोंदणीकृत Windows 11 उपकरणाला त्याचे SCEP प्रमाणपत्र यशस्वीरित्या मिळते परंतु कॉर्पोरेट 802.1X WiFi नेटवर्कवर प्रमाणीकरण करण्यात ते अपयशी ठरते. RADIUS लॉगमध्ये त्रुटी प्रदर्शित होते: "EAP-TLS handshake failed: Unknown CA or certificate chain untrusted". याचे मूळ कारण आणि उपाय काय आहे?
टीप: क्लायंट आणि RADIUS सर्व्हर दोन्हीवर तैनात केलेल्या प्रमाणपत्र ट्रस्ट अँकर्सची तपासणी करा.
नमुना उत्तर पहा
ही त्रुटी तेव्हा उद्भवते जेव्हा RADIUS सर्व्हरकडे क्लायंट SCEP प्रमाणपत्रावर स्वाक्षरी करणारे विश्वसनीय रूट प्रमाणपत्र प्राधिकरण (CA) नसते, किंवा क्लायंट RADIUS सर्व्हरने सादर केलेल्या सर्व्हर प्रमाणपत्रावर विश्वास ठेवत नाही. उपायासाठी पुढील गोष्टी आवश्यक आहेत: १) Microsoft Cloud PKI / SCEP कडून रूट CA आणि इंटरमीडिएट CA सार्वजनिक प्रमाणपत्रे Cloud RADIUS विश्वसनीय प्रमाणपत्र स्टोअरमध्ये अपलोड करणे; २) Windows 11 क्लायंटला RADIUS सर्व्हर रूट प्रमाणपत्र पाठवून Intune मध्ये एक विश्वसनीय प्रमाणपत्र प्रोफाइल तैनात करणे; ३) Intune WiFi प्रोफाइलमधील सर्व्हर नावांच्या सूचीमध्ये अचूक सर्व्हर प्रमाणपत्र सब्जेक्ट अल्टरनेटिव्ह नेम (SAN) निर्दिष्ट करणे.
Q3. वायरलेस नेटवर्कवर Microsoft Entra ID मल्टी-फॅक्टर ऑथेंटिकेशन (MFA) वापरताना तुम्ही RADIUS टाइमआउट समस्या कशा रोखू शकता?
टीप: मानवी परस्परसंवादी MFA प्रतिसाद वेळेच्या तुलनेत क्लायंट हँडशेक टाइमआउट बजेटचे विश्लेषण करा.
नमुना उत्तर पहा
मानक 802.1X वायरलेस सप्लिकंट्स आणि ॲक्सेस पॉइंट्स कठोर EAP हँडशेक टाईमआउट्स (सहसा 5 ते 10 सेकंद) लागू करतात. जेव्हा Azure MFA एक्स्टेंशनसह ऑन-प्रिमाइसेस NPS सर्व्हर मोबाईल पुश नोटिफिकेशन्स किंवा फोन प्रॉम्ट्सची विनंती करतो, तेव्हा वापरकर्ता क्वचितच 10 सेकंदांच्या आत प्रतिसाद देतो, ज्यामुळे वायरलेस कंट्रोलर कनेक्शन खंडित करतो. हे टाळण्यासाठी: 1) कॉर्पोरेट व्यवस्थापित डिव्हाइसेसना पासवर्डलेस EAP-TLS प्रमाणपत्रांवर स्थलांतरित करा, जे संवादात्मक प्रॉम्ट्सशिवाय झिरो-ट्रस्ट ओळख अनुपालन पूर्ण करतात; 2) BYOD आणि अतिथी ऑनबोर्डिंगसाठी, वेब-आधारित Entra ID OAuth सिंगल साइन-ऑन (SSO) सह Captive Portal वापरा, जिथे नेटवर्क प्रवेश मंजूर होण्यापूर्वी ब्राउझर टाईमआउट्स संवादात्मक MFA ला समर्थन देतात.
वारंवार विचारले जाणारे प्रश्न
Can Microsoft Entra ID (Azure AD) act as a direct RADIUS server for WiFi?
No. Microsoft Entra ID is a cloud identity provider communicating via HTTP REST APIs (Microsoft Graph, SAML, OIDC) and does not provide native RADIUS listening services (UDP 1812/1813). To authenticate enterprise WiFi with Entra ID, organizations deploy a Cloud RADIUS service or use Microsoft Intune SCEP to issue EAP-TLS client certificates validated against Entra ID.
What is the difference between EAP-TLS and PEAP-MSCHAPv2 with Entra ID?
EAP-TLS uses mutual X.509 digital certificates on both the client device and the RADIUS server, providing passwordless security resistant to credential theft and man-in-the-middle attacks. PEAP-MSCHAPv2 relies on usernames and passwords, which cannot be validated directly by Entra ID without maintaining on-premises Active Directory Domain Services (AD DS) and NPS infrastructure.
How does dynamic VLAN assignment work with Microsoft Entra ID?
When a user or managed device connects to the 802.1X SSID, the Cloud RADIUS server evaluates the user group memberships in Entra ID. Upon successful authentication, RADIUS returns RFC 2868 attributes (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) instructing the wireless access point to assign the client device to a specific isolated VLAN.
How do you deploy WiFi certificates to mobile devices using Microsoft Intune?
In Microsoft Intune, administrators configure two configuration profiles: 1) A Trusted Certificate profile deploying the Root CA public key; 2) A SCEP Certificate profile that requests client certificates from Microsoft Cloud PKI or an external SCEP server using the device Azure AD Device ID or User Principal Name (UPN). Intune then pushes a WiFi configuration profile that references the SCEP certificate.
Can guest visitors authenticate using Microsoft Entra ID single sign-on?
Yes. Purple captive portal solutions integrate with Microsoft Entra ID via SAML 2.0 or OAuth 2.0. When visitors or contractors connect to the guest SSID, the splash page redirects them to the organization branded Microsoft login portal, where they authenticate using their corporate Entra credentials before receiving controlled guest network access.
स्रोत
- NIST SP 800-207 - Zero Trust Architecture
- Microsoft Learn - Microsoft Entra ID Authentication & Intune SCEP Overview
- IETF RFC 5216 - The EAP-TLS Authentication Protocol
- IETF RFC 2865 - Remote Authentication Dial In User Service (RADIUS)
- IETF RFC 2868 - RADIUS Attributes for Tunnel Protocol Support (VLAN Tagging)
- Purple - Enterprise WiFi Security Guide
- Purple - Cloud RADIUS vs On-Premises RADIUS
या मालिकेमध्ये पुढे वाचा
Sophos Firewall आणि गेस्ट WiFi: Purple सह कॅप्टिव्ह पोर्टल सेटअप
Purple चे क्लाउड गेस्ट WiFi हे मानक बाह्य कॅप्टिव्ह पोर्टल आणि RADIUS द्वारे Sophos Firewall आणि त्याच्या ॲक्सेस पॉइंट्ससह कसे कार्य करते, आणि सपोर्ट कुठे तपासायचा व पायऱ्या कुठे शोधायच्या.
Aruba Central आणि Purple WiFi: क्लाउड-मॅनेज्ड इंटिग्रेशन
Purple च्या क्लाउड-होस्टेड अतिथी WiFi इंटेलिजन्स प्लॅटफॉर्मसोबत Aruba Central इंटिग्रेट करण्यासाठी एक सर्वसमावेशक तांत्रिक संदर्भ मार्गदर्शक. हे मार्गदर्शक आर्किटेक्चर, बाह्य Captive Portal आणि RADIUS चे टप्प्याटप्प्याने कॉन्फिगरेशन आणि एंटरप्राइझ IT टीम्ससाठी मल्टी-साइट रोलआउट धोरणे कव्हर करते.
Okta आणि RADIUS: तुमच्या आयडेंटिटी प्रोव्हायडरचा WiFi ऑथेंटिकेशनसाठी विस्तार करणे
हे मार्गदर्शक Okta-केंद्रित संस्थांमधील IT ॲडमिनिस्ट्रेटर्ससाठी एक सर्वसमावेशक तांत्रिक संदर्भ प्रदान करते ज्यांना Okta RADIUS एजंट वापरून त्यांच्या क्लाउड आयडेंटिटी प्रोव्हायडरचा WiFi ऑथेंटिकेशनसाठी विस्तार करायचा आहे. यात संपूर्ण ऑथेंटिकेशन आर्किटेक्चर, MFA एन्फोर्समेंट तडजोडी, RADIUS ॲट्रिब्यूट मॅपिंगद्वारे डायनॅमिक VLAN असाइनमेंट आणि पासवर्ड-आधारित EAP-TTLS आणि सर्टिफिकेट-आधारित EAP-TLS मधील महत्त्वपूर्ण निर्णय समाविष्ट आहेत. व्हेन्यू ऑपरेटर्स आणि एंटरप्राइझ IT टीम्सना कृतीयोग्य डिप्लॉयमेंट मार्गदर्शन, हॉस्पिटॅलिटी आणि रिटेलमधील वास्तविक-जगातील केस स्टडीज आणि डेडिकेटेड गेस्ट WiFi सोल्यूशन्सच्या बरोबरीने Okta RADIUS इंटिग्रेट करण्यासाठी एक स्पष्ट फ्रेमवर्क मिळेल.
तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?
आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.