मुख्य मजकुराकडे जा

पासवर्डशिवाय WiFi प्रमाणीकरण: प्री-शेअर्ड कीजच्या पलीकडे जाणे

हे मार्गदर्शक IT व्यवस्थापक, नेटवर्क आर्किटेक्ट्स आणि वेन्यू ऑपरेशन्स डायरेक्टर्सना शेअर्ड WiFi पासवर्ड काढून टाकण्यासाठी आणि ओळख-आधारित, प्रमाणपत्र-चालित प्रमाणीकरणावर स्थलांतरित करण्यासाठी एक व्यावहारिक रोडमॅप प्रदान करते. यामध्ये PSK-आधारित नेटवर्कचे सुरक्षा आणि अनुपालन अपयश, 802.1X आणि EAP-TLS चे तांत्रिक आर्किटेक्चर आणि IoT आणि जुन्या उपकरणांसाठी महत्त्वपूर्ण संक्रमण तंत्रज्ञान म्हणून Identity PSK (iPSK) ची भूमिका समाविष्ट आहे. हॉस्पिटॅलिटी, रिटेल आणि सार्वजनिक क्षेत्रातील वेन्यू ऑपरेटर्सना गुंतवणुकीचे समर्थन करण्यासाठी कृतीयोग्य स्थलांतर धोरणे, वास्तविक-जगातील अंमलबजावणीचे प्रसंग आणि मोजता येणारे व्यावसायिक परिणाम मिळतील.

📖 10 मिनिट वाचन📝 2,107 शब्द🔧 2 सोडवलेली उदाहरणे4 सराव प्रश्न📚 10 महत्वाच्या व्याख्या

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
नमस्कार, आणि या Purple तांत्रिक ब्रीफिंगमध्ये आपले स्वागत आहे. मी तुमचा होस्ट आहे, आणि आज आपण एंटरप्राइझ नेटवर्क सुरक्षेतील एका मूलभूत बदलाचा सामना करत आहोत: प्री-शेअर्ड कीज किंवा PSKs कडून पासवर्डशिवाय, ओळख-आधारित WiFi प्रमाणीकरणाकडे जाणे. जर तुम्ही हॉटेल साखळी, रिटेल एंटरप्राइझ, स्टेडियम किंवा सार्वजनिक क्षेत्रातील संस्थेसाठी नेटवर्क व्यवस्थापित करत असाल, तर तुम्हाला शेअर्ड WiFi पासवर्डची डोकेदुखी आधीच माहित आहे. तो व्हाईटबोर्डवर लिहिलेला असतो, मेनूवर छापलेला असतो आणि सतत शेअर केला जातो. परंतु ऑपरेशनल घर्षणाच्या पलीकडे, PSKs मोठ्या प्रमाणावर एक गंभीर सुरक्षा असुरक्षितता दर्शवतात. आज, आपण हे शोधणार आहोत की PSKs एंटरप्राइझमध्ये आता का उपयोगाचे राहिलेले नाहीत आणि तुम्ही तुमच्या वापरकर्त्यांना व्यत्यय न आणता सुरक्षित, प्रमाणपत्र-आधारित 802.1X प्रमाणीकरणावर कसे स्थलांतरित करू शकता. चला संदर्भापासून सुरुवात करूया. उद्योग विश्वासू WPA2-PSK कडून दूर का जात आहे? मुख्य समस्या म्हणजे ओळखीचा अभाव. जेव्हा प्रत्येकजण नेटवर्कमध्ये सामील होण्यासाठी समान पासवर्ड वापरतो, तेव्हा प्रत्यक्षात कोण कनेक्ट होत आहे याची नेटवर्कला कल्पना नसते. तो एखादा वैध अतिथी आहे, कर्मचाऱ्याचे वैयक्तिक उपकरण आहे की पावतीवर पासवर्ड पाहिलेला पार्किंगमधील कोणीतरी आहे? तुम्ही सांगूच शकत नाही. या ओळख वैशिष्ट्याचा अभाव म्हणजे तुमच्याकडे कोणताही अर्थपूर्ण ऑडिट ट्रेल नाही, जो PCI-DSS आणि GDPR सारख्या अनुपालन फ्रेमवर्कसाठी एक मोठा धोक्याचा इशारा आहे. शिवाय, रिव्होकेशन ही एक डोकेदुखी आहे. जर एखादा कर्मचारी निघून गेला किंवा तुम्हाला एखादे उपकरण तडजोड केल्याचा संशय आला, तर तुम्ही फक्त त्या एका उपकरणाला बाहेर काढू शकत नाही. PSK सह, तुमचा एकमेव पर्याय म्हणजे प्रत्येकासाठी पासवर्ड बदलणे. व्यस्त हॉटेल किंवा शेकडो कनेक्टेड पॉइंट-ऑफ-सेल उपकरणे असलेल्या रिटेल स्टोअरमध्ये, WiFi पासवर्ड बदलणे ही अत्यंत व्यत्यय आणणारी घटना आहे. मग काय होते? IT टीम्स तो बदलणे टाळतात. पासवर्ड वर्षानुवर्षे तोच राहतो, ज्यामुळे सुरक्षेची जोखीम वाढते. इथेच पासवर्डशिवाय प्रमाणीकरण येते. आणि जेव्हा आपण एंटरप्राइझ WiFi च्या संदर्भात पासवर्डशिवाय म्हणतो, तेव्हा आपण प्रामुख्याने EAP-TLS सह 802.1X बद्दल बोलत असतो, जे पासवर्डऐवजी डिजिटल प्रमाणपत्रे वापरते. हे कसे कार्य करते याच्या तांत्रिक सखोल विश्लेषणात जाऊया. 802.1X आर्किटेक्चरमध्ये, ॲक्सेस पॉईंट ऑथेंटिकेटर म्हणून काम करतो. जेव्हा एखादे उपकरण कनेक्ट करण्याचा प्रयत्न करते, तेव्हा ॲक्सेस पॉईंट केवळ पासवर्ड तपासत नाही; तो विनंती प्रमाणीकरण सर्व्हरकडे पाठवतो, जो सामान्यतः RADIUS सर्व्हर असतो. त्यानंतर RADIUS सर्व्हर Azure Active Directory, Okta किंवा Google Workspace सारख्या आयडेंटिटी प्रोव्हाइडरच्या विरूद्ध उपकरणाच्या क्रेडेंशियल्सची तपासणी करतो. येथे सुवर्ण मानक EAP-TLS आहे, जे प्रमाणपत्रांवर अवलंबून असते. पासवर्ड टाईप करण्याऐवजी, उपकरण एक युनिक डिजिटल प्रमाणपत्र सादर करते जे ऑनबोर्डिंग प्रक्रियेदरम्यान त्याला प्रदान केले गेले होते. RADIUS सर्व्हर प्रमाणपत्राची पडताळणी करतो आणि ते वैध असल्यास, उपकरणाला नेटवर्कवर परवानगी दिली जाते. फायदे त्वरित मिळतात. पहिले म्हणजे, प्रत्येक उपकरणाची एक युनिक ओळख असते. नेटवर्कवर कोण आहे हे तुम्हाला अचूकपणे माहीत असते. दुसरे म्हणजे, जर एखादे उपकरण हरवले किंवा कर्मचारी निघून गेला, तर तुम्ही फक्त ते विशिष्ट प्रमाणपत्र रद्द करता. ते उपकरण त्वरित ब्लॉक केले जाते आणि नेटवर्कवरील इतर कोणावरही परिणाम होत नाही. तिसरे म्हणजे, हे क्रेडेंशियल चोरीची जोखीम पूर्णपणे काढून टाकते. तुम्ही पासवर्ड फिश करू शकता तसे प्रमाणपत्र फिश करू शकत नाही. तथापि, शेअर्ड PSK कडून थेट पूर्ण 802.1X प्रमाणपत्र-आधारित प्रमाणीकरणाकडे स्थलांतर करणे कठीण असू शकते. यासाठी पब्लिक की इन्फ्रास्ट्रक्चर किंवा PKI आणि ती प्रमाणपत्रे प्रत्येक उपकरणावर मिळवण्याची यंत्रणा आवश्यक आहे. व्यवस्थापित कॉर्पोरेट उपकरणांसाठी, तुम्ही Intune किंवा Jamf सारख्या MDM द्वारे प्रमाणपत्रे पुश करू शकता. परंतु BYOD, ब्रिंग युअर ओन डिव्हाइस किंवा हॉटेलच्या खोल्यांमधील स्मार्ट टीव्ही किंवा रिटेलमधील वायरलेस बारकोड स्कॅनर यांसारख्या IoT उपकरणांचे काय? ही उपकरणे बऱ्याचदा 802.1X supplicants ला सपोर्ट करत नाहीत. हे आपल्याला अंमलबजावणीच्या शिफारसींकडे आणि एका महत्त्वपूर्ण टप्प्याकडे आणते: iPSK, किंवा Identity PSK. iPSK हे एक उत्कृष्ट संक्रमण तंत्रज्ञान आहे. कनेक्ट करणाऱ्या उपकरणाला ते मानक WPA2-PSK नेटवर्कसारखे दिसते. उपकरणाला कोणत्याही विशेष सॉफ्टवेअर किंवा प्रमाणपत्रांची आवश्यकता नसते. परंतु बॅकएंडवर, नेटवर्क प्रत्येक वैयक्तिक उपकरणाला किंवा वापरकर्ता गटाला एक युनिक PSK नियुक्त करण्यासाठी RADIUS सर्व्हर वापरते. उदाहरणार्थ, हॉटेलमध्ये, तुमची प्रॉपर्टी मॅनेजमेंट सिस्टम तुमच्या RADIUS सर्व्हरशी समाकलित होऊन प्रत्येक अतिथी चेक-इन करताना त्यांच्या खोली क्रमांक आणि मुक्कामाच्या कालावधीशी जोडलेला एक युनिक WiFi पासवर्ड स्वयंचलितपणे व्युत्पन्न करू शकते. जेव्हा ते चेक-आउट करतात, तेव्हा तो विशिष्ट पासवर्ड कालबाह्य होतो. किंवा IoT उपकरणांसाठी, तुम्ही प्रत्येक स्मार्ट थर्मोस्टॅटसाठी एक युनिक PSK व्युत्पन्न करू शकता, त्या उपकरणाला विशिष्ट VLAN शी जोडू शकता. iPSK तुम्हाला 802.1X ची ओळख विशेषता आणि लक्ष्यित रिव्होकेशन देते, परंतु मानक PSK च्या सार्वत्रिक सुसंगततेसह. तुमच्या स्थलांतर धोरणाचा टप्पा १ म्हणून याची अत्यंत शिफारस केली जाते. तर, या स्थलांतरादरम्यान कोणत्या त्रुटी टाळायच्या आहेत? सर्वात मोठी त्रुटी म्हणजे वापरकर्त्याच्या ऑनबोर्डिंग अनुभवाकडे दुर्लक्ष करणे. जर तुम्ही BYOD वापरकर्त्यांसाठी पूर्ण 802.1X कडे जात असाल, तर तुम्हाला एक अखंड ऑनबोर्डिंग पोर्टल हवे आहे, ज्याला सहसा कॅप्टिव्ह पोर्टल म्हटले जाते, जे काही क्लिक्समध्ये वापरकर्त्याच्या उपकरणावर प्रमाणपत्र स्वयंचलितपणे प्रोव्हिजन करते. जर प्रक्रिया गुंतागुंतीची असेल, तर तुमच्या IT हेल्पडेस्कवर सपोर्ट तिकिटांचा पूर येईल. दुसरी त्रुटी म्हणजे जुन्या ऑन-प्रिमाइसेस RADIUS सर्व्हरवर अवलंबून राहणे. तुम्ही Azure Active Directory सारख्या क्लाउड-आधारित आयडेंटिटी प्रोव्हाइडर्सकडे जात असताना, eure RADIUS इन्फ्रास्ट्रक्चर देखील क्लाउडवर गेले पाहिजे. क्लाउड RADIUS सोल्यूशन्स आधुनिक आयडेंटिटी प्रोव्हाइडर्सशी मूळतः समाकलित होतात आणि ऑन-प्रिमाइसेस हार्डवेअर राखण्याची आवश्यकता दूर करतात. चला सामान्य क्लायंट प्रश्नांवर आधारित एका द्रुत रॅपिड-फायर प्रश्नोत्तराकडे वळूया. प्रश्न एक: WPA3 हे PSK असुरक्षिततेचे उत्तर आहे का? WPA3 हे SAE, सायमलटेनियस ऑथेंटिकेशन ऑफ इक्वल्स सादर करून WPA2 मध्ये सुधारणा करते, जे ऑफलाइन डिक्शनरी हल्ल्यांपासून संरक्षण करते. तथापि, WPA3-Personal अजूनही शेअर्ड पासवर्डवर अवलंबून आहे. हे ओळख, ऑडिटिंग किंवा रिव्होकेशनच्या समस्या सोडवत नाही. एंटरप्राइझसाठी, तुम्हाला WPA3-Enterprise ची आवश्यकता आहे, जे 802.1X आहे. प्रश्न दोन: आम्ही IoT उपकरणांसाठी iPSK ऐवजी MAC Authentication Bypass किंवा MAB वापरू शकतो का? तुम्ही वापरू शकता, परंतु MAB मूळतः असुरक्षित आहे. MAC पत्ते सहजपणे स्पूफ केले जातात. iPSK अत्यंत श्रेष्ठ आहे कारण त्याला केवळ प्लेन-टेक्स्ट MAC पत्त्याची नाही तर युनिक क्रिप्टोग्राफिक कीची आवश्यकता असते. प्रश्न तीन: Purple या संक्रमणामध्ये कशी मदत करते? Purple चे प्लॅटफॉर्म BYOD उपकरणांसाठी प्रगत कॅप्टिव्ह पोर्टल ऑनबोर्डिंग आणि मजबूत RADIUS एकत्रीकरण दोन्हीला सपोर्ट करते. आम्ही ठिकाणांना जुन्या नेटवर्क आणि आधुनिक, ओळख-जागरूक प्रमाणीकरण यामधील दरी सांधण्यास मदत करतो, अतिथींसाठी अखंड अनुभव सुनिश्चित करतो आणि IT ला आवश्यक असलेली सुरक्षा आणि विश्लेषण देतो. आमच्या पुढील चरणांचा सारांश सांगायचा तर: प्रथम, तुमच्या सध्याच्या WiFi नेटवर्कचे ऑडिट करा. शेअर्ड PSKs कुठे वापरले जातात ते ओळखा. दुसरे, तुमच्या उपकरणांचे वर्गीकरण करा. कॉर्पोरेट व्यवस्थापित उपकरणे, BYOD, IoT आणि अतिथी ॲक्सेस यामध्ये फरक करा. तिसरे, टप्प्याटप्प्याने स्थलांतराचे नियोजन करा. IoT आणि जुन्या उपकरणांसाठी पूल म्हणून iPSK वापरा आणि व्यवस्थापित उपकरणांसाठी EAP-TLS सह 802.1X चे लक्ष्य ठेवा. चौथे, तुमच्या आधुनिक आयडेंटिटी प्रोव्हाइडर्सशी अखंडपणे समाकलित होण्यासाठी क्लाउड RADIUS वर अपग्रेड करा. शेअर्ड पासवर्डच्या पलीकडे जाणे ही आता केवळ सुरक्षेची सर्वोत्तम पद्धत राहिलेली नाही; आधुनिक एंटरप्राइझसाठी ती एक ऑपरेशनल गरज आहे. ओळख-आधारित प्रमाणीकरण अवलंबून, तुम्ही तुमचे नेटवर्क सुरक्षित करता, तुमचे ऑपरेशन्स सुव्यवस्थित करता आणि तुमच्या वातावरणात अभूतपूर्व दृश्यमानता मिळवता. या Purple तांत्रिक ब्रीफिंगमध्ये सामील झाल्याबद्दल धन्यवाद. अधिक तपशीलवार अंमलबजावणी मार्गदर्शकांसाठी, purple dot ai वर आमच्या संसाधनांना भेट द्या.

📚 आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi Security Guide

header_image.png

कार्यकारी सारांश

दोन दशकांहून अधिक काळापासून एंटरप्राइझ ठिकाणांमध्ये वायरलेस नेटवर्क सुरक्षित करण्यासाठी प्री-शेअर्ड की (PSK) ही डीफॉल्ट यंत्रणा राहिली आहे. २०० खोल्यांचे हॉटेल असो, राष्ट्रीय रिटेल साखळी असो किंवा हजारो अभ्यागतांचे यजमानपद भूषवणारे कॉन्फरन्स सेंटर असो, शेअर्ड WiFi पासवर्ड हा एक परिचित घटक आहे — जो की कार्ड्सवर छापलेला असतो, स्क्रीनवर प्रदर्शित केला जातो आणि फ्रंट डेस्कवर सांगितला जातो. तरीही ही सर्वव्यापीता एका गंभीर असुरक्षिततेला लपवते: PSKs मोठ्या प्रमाणावर कोणतीही ओळख, ऑडिट ट्रेल आणि अर्थपूर्ण रिव्होकेशन (रद्द करण्याची) क्षमता प्रदान करत नाहीत.

PCI-DSS, GDPR किंवा अंतर्गत सुरक्षा आदेशांतर्गत काम करणाऱ्या IT नेत्यांसाठी, शेअर्ड पासवर्ड हा आता बचावात्मक पर्याय राहिलेला नाही. हे मार्गदर्शक पासवर्डशिवाय WiFi प्रमाणीकरण वर स्थलांतरित करण्यासाठी बिझनेस केस आणि तांत्रिक रोडमॅप सादर करते — विशेषतः EAP-TLS प्रमाणपत्र-आधारित प्रमाणीकरणासह IEEE 802.1X, ज्याला एंटरप्राइझ प्रमाणीकरण प्रोटोकॉलला सपोर्ट न करू शकणाऱ्या उपकरणांसाठी संक्रमण यंत्रणा म्हणून Identity PSK (iPSK) चा सपोर्ट आहे. तुम्ही हॉटेल इस्टेटमध्ये अतिथी WiFi व्यवस्थापित करत असाल किंवा शेकडो ठिकाणी पसरलेले रिटेल नेटवर्क सुरक्षित करत असाल, पुढील मार्ग स्पष्ट, साध्य करण्यायोग्य आणि मोजता येण्याजोगा आहे.


तांत्रिक सखोल विश्लेषण

एंटरप्राइझ स्केलवर PSKs का अपयशी ठरतात

एंटरप्राइझ सेटिंगमध्ये WPA2-PSK मधील मूलभूत त्रुटी म्हणजे नेटवर्क ॲक्सेस आणि वापरकर्त्याची ओळख यांचा पूर्णपणे संबंध नसणे. जेव्हा प्रत्येक उपकरण समान क्रिप्टोग्राफिक की वापरते, तेव्हा नेटवर्क वैध कर्मचारी, तडजोड केलेले IoT उपकरण किंवा सोशल मीडियावरील फोटोमधून पासवर्ड मिळवणारा बाह्य थ्रेट ॲक्टर यामधील फरक ओळखू शकत नाही.

यामुळे तीन वाढत्या समस्या निर्माण होतात ज्या उपयोजन (deployment) वाढल्यानुसार अधिक गंभीर होत जातात:

१. शून्य ओळख विशेषता (Zero Identity Attribution). PSK उपयोजनांतर्गत नेटवर्क लॉग केवळ MAC पत्ते रेकॉर्ड करतात, वास्तविक वापरकर्ता किंवा उपकरणाचा मालक नाही. सुरक्षा घटनेदरम्यान, हे IT टीम्सना पूर्णपणे अंधारात ठेवते. एखादे उपकरण असामान्यपणे वागत आहे हे तुम्ही पाहू शकता; पण ते उपकरण कोणाचे आहे किंवा ते कोणते व्यावसायिक कार्य करते हे तुम्ही ठरवू शकत नाही.

२. रिव्होकेशनची कोंडी (The Revocation Dilemma). जर एखादा कर्मचारी कठीण परिस्थितीत निघून गेला किंवा एखादे उपकरण हरवल्याची नोंद झाली, तर शेअर्ड PSK मॉडेल अंतर्गत उपलब्ध असलेला एकमेव उपाय म्हणजे नेटवर्कवरील प्रत्येक उपकरणाचा पासवर्ड बदलणे. व्यस्त हॉस्पिटॅलिटी वातावरणात — ३०० कर्मचारी उपकरणे, २०० IoT सेन्सर्स आणि ५० पॉइंट-ऑफ-सेल टर्मिनल्स असलेल्या हॉटेलमध्ये — पासवर्ड बदलणे ही अनेक तासांची ऑपरेशनल प्रक्रिया आहे जी IT टीम्स कोणत्याही परिस्थितीत टाळण्याचा प्रयत्न करतात. याचा परिणाम असा होतो की पासवर्ड वर्षानुवर्षे बदलले जात नाहीत.

३. अनुपालन अपयश (Compliance Failures). PCI-DSS आवश्यकता ८.२ नुसार कार्डधारक डेटा वातावरणातील सिस्टम्सचा ॲक्सेस वैयक्तिक वापरकर्ता खात्याशी जोडलेला असणे बंधनकारक आहे. शेअर्ड पासवर्ड हा व्याख्येनुसारच नियमबाह्य (non-compliant) आहे. त्याचप्रमाणे, GDPR चा उत्तरदायित्व सिद्धांत संस्थांना वैयक्तिक डेटावर प्रक्रिया करणाऱ्या सिस्टम्समध्ये कोण प्रवेश करू शकते यावर नियंत्रण प्रदर्शित करणे आवश्यक करतो. शेअर्ड WiFi पासवर्ड असा कोणताही पुरावा प्रदान करत नाही.

psk_vs_8021x_comparison.png

802.1X आर्किटेक्चर

IEEE 802.1X हा पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोल मानक आहे जो एंटरप्राइझ WiFi सुरक्षेचा पाया आहे. ॲक्सेस पॉईंटवर साध्या पासवर्ड तपासणीऐवजी, 802.1X तीन-पक्षी प्रमाणीकरण फ्रेमवर्क सादर करतो:

भूमिका घटक कार्य
Supplicant क्लायंट उपकरण (लॅपटॉप, फोन) नेटवर्क ॲक्सेसची विनंती करण्यासाठी क्रेडेंशियल्स सादर करते
Authenticator वायरलेस ॲक्सेस पॉईंट प्रमाणीकरण सर्व्हरकडे क्रेडेंशियल्स पाठवते; ॲक्सेसच्या निर्णयाची अंमलबजावणी करते
Authentication Server RADIUS सर्व्हर आयडेंटिटी प्रोव्हाइडरच्या विरूद्ध क्रेडेंशियल्स प्रमाणित करते; ॲक्सेसचा निर्णय परत पाठवते

ॲक्सेस पॉईंट हा पॉलिसी अंमलबजावणी पॉईंट म्हणून काम करतो, निर्णय घेणारा म्हणून नाही. हा रचनेतील फरक तांत्रिकदृष्ट्या महत्त्वपूर्ण आहे: याचा अर्थ असा आहे की प्रमाणीकरण लॉजिक, ओळख डेटा आणि ॲक्सेस पॉलिसी सर्व मध्यवर्ती ठिकाणी असतात, डझनभर ॲक्सेस पॉईंट्सवर विखुरलेल्या नसतात. मल्टी-साइट उपयोजनांसाठी, हे क्रांतिकारी आहे. RADIUS आर्किटेक्चर पर्यायांच्या सखोल शोधासाठी, आमचे Cloud RADIUS vs On-Premise RADIUS: IT टीम्ससाठी निर्णय मार्गदर्शक पहा.

EAP-TLS: पासवर्डशिवाय WiFi प्रमाणीकरणासाठी सुवर्ण मानक

802.1X हे Extensible Authentication Protocol (EAP) द्वारे एकाधिक क्रेडेंशियल प्रकारांना सपोर्ट करत असले तरी, खरा पासवर्डशिवायचा अनुभव EAP-TLS (Transport Layer Security) द्वारे प्राप्त केला जातो. EAP-TLS परस्पर प्रमाणीकरणासाठी पूर्णपणे डिजिटल प्रमाणपत्रांवर अवलंबून असते — क्लायंट सर्व्हरला प्रमाणपत्र सादर करतो आणि सर्व्हर क्लायंटला प्रमाणपत्र सादर करतो, ज्यामुळे दोन्ही बाजूंनी विश्वास प्रस्थापित होतो.

प्रमाणपत्र लाइफसायकल खालीलप्रमाणे कार्य करते:

  1. एक सर्टिफिकेट ऑथॉरिटी (CA) — एकतर अंतर्गत (Microsoft AD CS) किंवा क्लाउड-आधारित (Intune द्वारे SCEP/NDES) — प्रत्येक व्यवस्थापित उपकरणाला एक युनिक क्लायंट प्रमाणपत्र जारी करते.
  2. प्रमाणपत्र MDM (Intune, Jamf किंवा तत्सम) द्वारे उपकरणावर स्वयंचलितपणे प्रोव्हिजन केले जाते.
  3. जेव्हा उपकरण 802.1X SSID शी कनेक्ट होते, ते हे प्रमाणपत्र RADIUS सर्व्हरला सादर करते.
  4. RADIUS सर्व्हर CA च्या ट्रस्ट चेनच्या विरूद्ध प्रमाणपत्र प्रमाणित करतो आणि सर्टिफिकेट रिव्होकेशन लिस्ट (CRL) किंवा OCSP रिस्पॉन्डर तपासतो.
  5. वैध असल्यास, RADIUS सर्व्हर Access-Accept परत करतो, ज्यामध्ये पर्यायी स्वरूपात VLAN असाइनमेंट ॲट्रिब्युट्स समाविष्ट असतात.

हे आर्किटेक्चर क्रेडेंशियल चोरी पूर्णपणे काढून टाकते. इंटरसेप्ट, रिप्ले किंवा फिश करण्यासाठी कोणताही पासवर्ड नसतो. रिव्होकेशन अत्यंत अचूक आहे: CRL मधून प्रमाणपत्र काढून टाकणे किंवा आयडेंटिटी प्रोव्हाइडर (Azure AD, Okta, Google Workspace) मधील वापरकर्ता खाते निष्क्रिय केल्याने इतर कोणत्याही वापरकर्त्यावर परिणाम न करता ते विशिष्ट उपकरण त्वरित ब्लॉक होते.

Identity PSK (iPSK): महत्त्वपूर्ण संक्रमण तंत्रज्ञान

पूर्ण 802.1X अवलंबनातील सर्वात मोठा अडथळा म्हणजे एंटरप्राइझ ठिकाणांमधील विविध प्रकारची उपकरणे. स्मार्ट टीव्ही, वायरलेस POS टर्मिनल्स, IP कॅमेरे, पर्यावरणीय सेन्सर्स आणि जुनी वैद्यकीय किंवा औद्योगिक उपकरणे यांच्याकडे बऱ्याचदा EAP-TLS प्रमाणपत्रे प्रक्रियेसाठी आवश्यक असणारा सॉफ्टवेअर supplicant नसतो. या उपकरणांना शेअर्ड PSK SSID वर सक्तीने आणल्यास संपूर्ण स्थलांतराला बाधा येईल.

Identity PSK (iPSK) — ज्याला विविध विक्रेत्यांद्वारे Multiple PSK (MPSK) किंवा Dynamic PSK (DPSK) म्हणून देखील विकले जाते — हे यावर उत्कृष्ट उपाय शोधते. उपकरणाच्या दृष्टिकोनातून, ते पासवर्ड वापरून मानक WPA2/WPA3-Personal नेटवर्कशी कनेक्ट होत असते. नेटवर्कच्या दृष्टिकोनातून, RADIUS सर्व्हरने त्या विशिष्ट उपकरणाच्या MAC पत्त्याला किंवा वापरकर्ता गटाला एक युनिक क्रिप्टोग्राफिक की नियुक्त केलेली असते. ॲक्सेस पॉईंट या मॅपिंगची अंमलबजावणी करतो, ज्यामुळे प्रत्येक उपकरणाची की केवळ त्या उपकरणाच्या अधिकृत नेटवर्क सेगमेंटलाच ॲक्सेस देते.

रिटेल वातावरणासाठी, याचा अर्थ असा आहे की प्रत्येक वायरलेस बारकोड स्कॅनरचा स्वतःचा युनिक iPSK असू शकतो, जो समर्पित IoT VLAN ला नियुक्त केलेला असतो. स्कॅनर चोरीला गेल्यास, केवळ त्याची विशिष्ट की रद्द केली जाते. उर्वरित नेटवर्कवर कोणताही परिणाम होत नाही.

migration_architecture.png


अंमलबजावणी मार्गदर्शक

टप्पा १: शोध आणि वर्गीकरण (Discovery and Segmentation)

कोणतेही नेटवर्क कॉन्फिगरेशन सुधारण्यापूर्वी, तुमच्या WiFi विश्लेषण प्लॅटफॉर्मचा वापर करून सर्वसमावेशक उपकरण ऑडिट करा. प्रत्येक कनेक्ट केलेल्या उपकरणाचे तीन श्रेणींपैकी एका श्रेणीत वर्गीकरण करणे हे ध्येय आहे:

  • व्यवस्थापित उपकरणे (Managed Devices): MDM मध्ये नोंदणीकृत कॉर्पोरेट लॅपटॉप, टॅब्लेट आणि फोन. हे पूर्ण EAP-TLS 802.1X साठी उमेदवार आहेत.
  • BYOD उपकरणे: कर्मचाऱ्यांची वैयक्तिक उपकरणे किंवा अतिथींचे स्मार्टफोन. प्रमाणपत्रे किंवा युनिक क्रेडेंशियल्स प्रोव्हिजन करण्यासाठी यांना अडथळामुक्त ऑनबोर्डिंग पोर्टलची आवश्यकता असते.
  • हेडलेस/IoT उपकरणे: स्मार्ट टीव्ही, POS टर्मिनल्स, प्रिंटर, सेन्सर्स आणि युझर इंटरफेस किंवा 802.1X supplicant नसलेले कोणतेही उपकरण. हे iPSK साठी उमेदवार आहेत.

हे वर्गीकरण प्रत्येक पुढील आर्किटेक्चरल निर्णयाला चालना देते. हे वगळू नका.

टप्पा २: IoT आणि जुन्या उपकरणांसाठी iPSK उपयोजित करा

सर्व हेडलेस उपकरणांसाठी MAC-to-PSK मॅपिंग तयार करून iPSK ला सपोर्ट करण्यासाठी तुमचा RADIUS सर्व्हर कॉन्फिगर करा. बहुतेक एंटरप्राइझ-ग्रेड RADIUS प्लॅटफॉर्म (क्लाउड RADIUS सोल्यूशन्ससह) याला मूळतः सपोर्ट करतात. RADIUS ॲट्रिब्युट्स (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) द्वारे प्रत्येक उपकरण गट योग्य VLAN ला नियुक्त करा.

मोठ्या प्रमाणात IoT उपकरणे असलेल्या ठिकाणांसाठी — जसे की शेकडो स्मार्ट रूम उपकरणे असलेले हॉटेल — नवीन उपकरणे कार्यान्वित केल्यावर iPSK प्रोव्हिजनिंग स्वयंचलित करण्यासाठी तुमचा RADIUS सर्व्हर प्रॉपर्टी मॅनेजमेंट सिस्टम (PMS) किंवा बिल्डिंग मॅनेजमेंट सिस्टम (BMS) सह समाकलित करा.

टप्पा ३: व्यवस्थापित उपकरणांसाठी 802.1X उपयोजित करा

MDM-व्यवस्थापित उपकरणांसाठी, स्थलांतर अंतिम वापरकर्त्यासाठी पूर्णपणे पारदर्शक असावे. खालील गोष्टी एकाच वेळी पुश करण्यासाठी तुमचे MDM कॉन्फिगर करा:

  1. क्लायंट प्रमाणपत्र (SCEP किंवा NDES द्वारे तुमच्या CA द्वारे जारी केलेले).
  2. 802.1X SSID, प्रमाणीकरण पद्धत म्हणून EAP-TLS आणि सर्व्हर प्रमाणीकरणासाठी RADIUS सर्व्हर प्रमाणपत्र निर्दिष्ट करणारे WiFi प्रोफाइल.

एकदा प्रोफाइल उपयोजित झाल्यानंतर, उपकरणे बॅकग्राउंडमध्ये नवीन 802.1X SSID वर स्वयंचलितपणे प्रमाणित होतील. संक्रमण कालावधीत जुने PSK SSID समांतर चालवा, तुमच्या RADIUS लॉग्सद्वारे अवलंबनाचा मागोवा घ्या.

टप्पा ४: BYOD ऑनबोर्डिंग पोर्टल

कर्मचाऱ्यांच्या वैयक्तिक उपकरणांसाठी आणि अतिथींच्या ॲक्सेससाठी, नेटवर्क ऑनबोर्डिंग पोर्टल उपयोजित करा. वापरकर्त्याचा अनुभव असा असावा: तात्पुरत्या ऑनबोर्डिंग SSID शी कनेक्ट व्हा → कॉर्पोरेट SSO सह प्रमाणित करा → पोर्टल स्वयंचलितपणे प्रमाणपत्र आणि WiFi प्रोफाइल प्रोव्हिजन करते → उपकरण अखंडपणे 802.1X SSID शी कनेक्ट होते. या प्रक्रियेसाठी वापरकर्त्याकडून कोणत्याही तांत्रिक ज्ञानाची आवश्यकता नसावी. अतिथी-केंद्रित उपयोजनांना लागू होणाऱ्या पोर्टल डिझाइन तत्त्वांसाठी तुमच्या अतिथींसाठी योग्य आधुनिक हॉस्पिटॅलिटी WiFi सोल्यूशन्स पहा.

टप्पा ५: जुने PSK SSID बंद करा

एकदा मॉनिटरिंगने पुष्टी केली की सर्व उपकरणे एकतर 802.1X SSID किंवा iPSK-सक्षम SSID वर स्थलांतरित झाली आहेत, तेव्हा जुने शेअर्ड PSK नेटवर्क बंद करण्याचे नियोजन करा. कटओव्हरची तारीख संबंधितांना आधीच कळवा आणि पहिल्या ४८ तासांसाठी रोलबॅक योजना तयार ठेवा.


सर्वोत्तम पद्धती

सुरक्षेसाठी कधीही MAC Authentication Bypass (MAB) वर अवलंबून राहू नका. जरी MAB चा वापर IoT ऑनबोर्डिंगसाठी मोठ्या प्रमाणावर केला जात असला, तरी तो कोणतीही खरी सुरक्षा प्रदान करत नाही. MAC पत्ते प्लेन टेक्स्टमध्ये ट्रान्समिट केले जातात आणि सहजपणे स्पूफ केले जाऊ शकतात. उपकरणाचा MAC पत्ता पाहू शकणारा कोणताही हल्लाखोर त्याचे सोंग घेऊ शकतो. नेहमी iPSK ला प्राधान्य द्या, जे MAB ऐवजी युनिक क्रिप्टोग्राफिक की लागू करते.

प्रमाणपत्र लाइफसायकल व्यवस्थापन स्वयंचलित करा. प्रमाणपत्रांची मुदत संपते. मुदत संपलेले क्लायंट प्रमाणपत्र हे नेटवर्कच्या दृष्टिकोनातून रद्द केलेल्या प्रमाणपत्रासारखेच असते — उपकरणाची कनेक्टिव्हिटी थेट खंडित होते. प्रमाणपत्रांची मुदत संपण्यापूर्वी त्यांचे नूतनीकरण करण्यासाठी तुमच्या PKI आणि MDM प्लॅटफॉर्ममध्ये सक्रिय अलर्टिंग लागू करा. ३० दिवसांच्या नूतनीकरण विंडोसह ९० दिवसांचे प्रमाणपत्र हे एक सामान्य आणि समंजस कॉन्फिगरेशन आहे.

क्लायंटवर RADIUS सर्व्हर प्रमाणपत्र प्रमाणित करा. एक वारंवार दुर्लक्षित केले जाणारे कॉन्फिगरेशन म्हणजे supplicant ला RADIUS सर्व्हरचे प्रमाणपत्र प्रमाणित करण्याची सूचना देणे. याशिवाय, उपकरणे रॉग AP हल्ल्यांना बळी पडू शकतात जेथे हल्लाखोर क्रेडेंशियल्स मिळवण्यासाठी बनावट RADIUS सर्व्हर उभा करतो. MDM द्वारे पुश केलेल्या WiFi प्रोफाइलमध्ये नेहमी विश्वसनीय CA आणि सर्व्हर प्रमाणपत्र नाव कॉन्फिगर करा.

पहिल्या दिवसापासून डायनॅमिक VLAN असाइनमेंट लागू करा. वापरकर्त्यांची ओळख किंवा गट सदस्यत्वाच्या आधारे त्यांना आणि उपकरणांना योग्य VLAN मध्ये विभाजित करण्यासाठी RADIUS ऑथरायझेशन ॲट्रिब्युट्सचा लाभ घ्या. कर्मचारी उपकरणे, अतिथी उपकरणे, IoT उपकरणे आणि POS टर्मिनल्स यांनी कधीही ब्रॉडकास्ट डोमेन शेअर करू नये. यामुळे सुरक्षेशी तडजोड झाल्यास लॅटरल मूव्हमेंट मर्यादित होते.

नवीन उपयोजनांसाठी WPA3-Enterprise शी सुसंगत रहा. नवीन ॲक्सेस पॉईंट उपयोजनांसाठी, खरेदी आवश्यकतांमध्ये WPA3-Enterprise (192-bit मोड) निर्दिष्ट करा. हे CNSA Suite-सुसंगत क्रिप्टोग्राफिक अल्गोरिदम प्रदान करते आणि जुन्या असुरक्षितता दूर करते. हार्डवेअर निवडीच्या मार्गदर्शनासाठी वायरलेस ॲक्सेस पॉईंट्स व्याख्या तुमचे अंतिम २०२६ मार्गदर्शक पहा. SD-WAN एकत्रीकरणाच्या विचारांसाठी, आधुनिक व्यवसायांसाठी मुख्य SD-WAN फायदे पहा.


समस्या निवारण आणि जोखीम कमी करणे

प्रमाणपत्राची मुदत संपल्यामुळे होणारे आउटेज

लॉन्चनंतर 802.1X उपयोजन अपयशी ठरण्याचे हे सर्वात सामान्य कारण आहे. लक्षणे: उपकरणे अचानक मोठ्या प्रमाणावर WiFi कनेक्टिव्हिटी गमावतात, सामान्यतः एका विशिष्ट तारखेला. मूळ कारण: क्लायंट किंवा RADIUS सर्व्हर प्रमाणपत्रांची मुदत संपली आहे.

उपाय: जेव्हा चेन मधील कोणतेही प्रमाणपत्र (CA रूट, इंटरमीडिएट, सर्व्हर किंवा क्लायंट प्रमाणपत्रांचा मोठा हिस्सा) मुदत संपण्याच्या ६० दिवसांच्या आत असेल तेव्हा IT टीमला अलर्ट करणारे मॉनिटरिंग लागू करा. MDM/SCEP द्वारे क्लायंट प्रमाणपत्र नूतनीकरण स्वयंचलित करा.

RADIUS सर्व्हर हाय अ‍ॅव्हेलेबिलिटी

जर RADIUS सर्व्हरपर्यंत पोहोचता येत नसेल, तर कोणतेही उपकरण प्रमाणित होऊ शकत नाही आणि संपूर्ण वायरलेस नेटवर्कचा ॲक्सेस बंद होतो. हॉटेल किंवा रिटेल वातावरणात, हे एक गंभीर ऑपरेशनल अपयश आहे.

उपाय: फेलओव्हर पेअर म्हणून कॉन्फिगर केलेले किमान दोन RADIUS सर्व्हर (प्राथमिक आणि दुय्य) उपयोजित करा. क्लाउड RADIUS साठी, सेवा देणारा तुमच्या ऑपरेशनल आवश्यकता पूर्ण करणाऱ्या SLA सह भौगोलिकदृष्ट्या रिडंडंट आर्किटेक्चर ऑफर करत असल्याची खात्री करा. प्राथमिक टाइमआउटच्या ३-५ सेकंदांच्या आत दुय्य RADIUS सर्व्हरचा प्रयत्न करण्यासाठी सर्व ॲक्सेस पॉईंट्स कॉन्फिगर करा.

BYOD उपकरणांवर चुकीचे Supplicant कॉन्फिगरेशन

जेव्हा वापरकर्ते त्यांच्या उपकरणांना 802.1X साठी मॅन्युअली कॉन्फिगर करतात (स्वयंचलित ऑनबोर्डिंग पोर्टल वापरण्याऐवजी), ते वारंवार चुकीचा EAP प्रकार निवडतात, सर्व्हर प्रमाणपत्र प्रमाणीकरण वगळतात किंवा चुकीचे आयडेंटिटी स्ट्रिंग्स प्रविष्ट करतात. यामुळे मोठ्या प्रमाणात हेल्पडेस्क तिकिटे तयार होतात.

उपाय: मॅन्युअल कॉन्फिगरेशन पूर्णपणे काढून टाका. सर्व BYOD उपकरणे स्वयंचलित पोर्टलद्वारे ऑनबोर्ड केली गेली पाहिजेत, जे संपूर्ण, प्रमाणित WiFi प्रोफाइल पुश करते. वापरकर्त्यांसाठी मॅन्युअली 802.1X SSID जोडण्याचा पर्याय अक्षम करा.

IoT उपकरणांचे MAC ॲड्रेस रोटेशन

आधुनिक मोबाईल ऑपरेटिंग सिस्टम्स (iOS १४+, Android १०+) डीफॉल्टनुसार रँडमाइज्ड MAC पत्ते वापरतात, ज्यामुळे iPSK MAC-to-PSK मॅपिंग खंडित होते.

उपाय: कॉर्पोरेट-व्यवस्थापित BYOD उपकरणांसाठी, कॉर्पोरेट SSID वर MAC रँडमायझेशन अक्षम करण्यासाठी MDM वापरा. ग्राहक IoT उपकरणांसाठी, नेटवर्क सेटिंग्जमध्ये कायमस्वरूपी MAC पत्ता वापरण्यासाठी उपकरण कॉन्फिगर करा. अतिथी उपकरणांसाठी, एक वेगळा ऑनबोर्डिंग फ्लो वापरा जो MAC पत्ता मॅपिंगवर अवलंबून राहण्याऐवजी युनिक क्रेडेंशियल प्रोव्हिजन करतो.


ROI आणि व्यावसायिक प्रभाव

पासवर्डशिवाय WiFi प्रमाणीकरणावर स्थलांतरित होण्याची बिझनेस केस अनेक आयामांमध्ये प्रभावी आहे:

प्रभावाचे क्षेत्र PSK सद्यस्थिती स्थलांतरानंतर
पासवर्ड रोटेशन खर्च प्रति रोटेशन ४-८ तास IT वेळ, गुणिले साइट संख्या शून्य — रोटेट करण्यासाठी कोणताही शेअर्ड पासवर्ड नाही
ऑफबोर्डिंग सुरक्षा मॅन्युअल, व्यत्यय आणणारे, अनेकदा उशीर होणारे स्वयंचलित, त्वरित, इतरांना कोणताही व्यत्यय नाही
इन्सिडेंट रिस्पॉन्स विशिष्ट वापरकर्त्याला ट्रॅफिकचे श्रेय देऊ शकत नाही पूर्ण ओळख विशेषता, त्वरित उपकरण आयसोलेशन
अनुपालन स्थिती PCI-DSS Req. ८.२ सह नॉन-कंप्लायंट कंप्लायंट; पूर्ण ऑडिट ट्रेल उपलब्ध
हेल्पडेस्क तिकीट प्रमाण उच्च — पासवर्ड शेअरिंग, रोटेशन गोंधळ कमी — स्वयंचलित ऑनबोर्डिंग, विसरण्यासाठी कोणताही पासवर्ड नाही

दरमहा शेअर्ड PSK रोटेट करणाऱ्या ५० ठिकाणी असलेल्या रिटेल साखळीसाठी, केवळ ऑपरेशनल बचत — ५० साइट्सवर चार वार्षिक पासवर्ड रोटेशन इव्हेंट्स काढून टाकणे — दरवर्षी शेकडो तासांचा IT वेळ वाचवू शकते. अनुपालन जोखीम कमी करण्याचे मूल्य मोजणे कठीण आहे परंतु लक्षणीयरीत्या अधिक प्रभावी आहे: अपुऱ्या ॲक्सेस कंट्रोल्सशी संबंधित PCI-DSS उल्लंघन शोधल्यास दंड, कार्ड स्कीम पेनल्टी आणि दुरुस्ती खर्च होऊ शकतो जो स्थलांतराच्या खर्चापेक्षा खूप जास्त असतो.

सुरक्षेच्या पलीकडे, ओळख-जागरूक नेटवर्क महत्त्वपूर्ण ऑपरेशनल इंटेलिजन्स अनलॉक करतात. जेव्हा प्रत्येक उपकरणाची ओळख असते, तुमचे WiFi विश्लेषण प्लॅटफॉर्म उपकरणांचे प्रकार, ड्वेल टाईम आणि नेटवर्क वापर पॅटर्न यावर अधिक समृद्ध डेटा प्रदान करू शकते. हा डेटा थेट ठिकाण ऑप्टिमायझेशन, स्टाफिंगचे निर्णय आणि ट्रान्सपोर्ट हब्स आणि मोठ्या ठिकाणांकडून वाढत्या प्रमाणात अपेक्षित असलेल्या वैयक्तिकृत अनुभवांना चालना देतो.

शेअर्ड पासवर्डच्या पलीकडे जाणे हे केवळ सुरक्षा अपग्रेड नाही. ही तुमच्या नेटवर्क इन्फ्रास्ट्रक्चरच्या ऑपरेशनल मॅच्युरिटी आणि लवचिकतेमधील एक पायाभूत गुंतवणूक आहे.

महत्वाच्या व्याख्या

Pre-Shared Key (PSK)

WPA2-Personal किंवा WPA3-Personal वापरून WiFi नेटवर्कवर प्रमाणित करण्यासाठी सर्व वापरकर्ते आणि उपकरणांमध्ये शेअर केलेला एकच पासवर्ड.

ठिकाणांच्या WiFi साठी जुना डीफॉल्ट पर्याय. उपयोजित करण्यासाठी ऑपरेशनलदृष्ट्या सोपे परंतु प्रति-वापरकर्ता ओळख नसणे आणि लक्ष्यित रिव्होकेशनच्या अशक्यतेमुळे एंटरप्राइझ स्केलवर मूलभूतपणे असुरक्षित.

IEEE 802.1X

पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोलसाठी एक IEEE मानक जे LAN किंवा WLAN शी कनेक्ट करण्याचा प्रयत्न करणाऱ्या उपकरणांसाठी प्रमाणीकरण यंत्रणा प्रदान करते, ज्यामध्ये प्रत्येक उपकरणाला मध्यवर्ती प्रमाणीकरण सर्व्हरच्या विरूद्ध स्वतंत्रपणे प्रमाणित करणे आवश्यक असते.

एंटरप्राइझ WiFi सुरक्षेसाठी पायाभूत मानक. शेअर्ड पासवर्डच्या जागी ओळख-आधारित ॲक्सेस कंट्रोल आणताना IT टीम्सना याचा सामना करावा लागतो आणि EAP-TLS उपयोजनासाठी ही एक पूर्वअट आहे.

EAP-TLS (Extensible Authentication Protocol — Transport Layer Security)

एक 802.1X प्रमाणीकरण पद्धत जी परस्पर प्रमाणीकरणासाठी क्लायंट उपकरण आणि प्रमाणीकरण सर्व्हर दोन्हीवर डिजिटल प्रमाणपत्रे वापरते, ज्यामध्ये कोणताही पासवर्ड समाविष्ट नसतो.

पासवर्डशिवाय WiFi साठी सुवर्ण मानक. सर्वात सुरक्षित EAP पद्धति मानली जाते कारण ती क्रेडेंशियल चोरी पूर्णपणे काढून टाकते — फिश, रिप्ले किंवा ब्रूट-फोर्स करण्यासाठी कोणताही पासवर्ड नसतो.

RADIUS (Remote Authentication Dial-In User Service)

नेटवर्क ॲक्सेससाठी केंद्रीकृत प्रमाणीकरण, ऑथरायझेशन आणि अकाउंटिंग (AAA) व्यवस्थापन प्रदान करणारा एक नेटवर्किंग प्रोटोकॉल. WiFi उपयोजनांमध्ये, RADIUS सर्व्हर ॲक्सेस पॉईंट आणि आयडेंटिटी प्रोव्हाइडरच्या दरम्यान असतो.

कोणत्याही 802.1X उपयोजनाचा मुख्य इन्फ्रास्ट्रक्चर घटक. IT टीम्सना ऑन-प्रिमाइसेस RADIUS (उदा. Microsoft NPS) आणि क्लाउड RADIUS सोल्यूशन्स यापैकी एक निवडणे आवश्यक आहे, हा निर्णय एकत्रीकरण जटिलता आणि ऑपरेशनल ओव्हरहेडवर लक्षणीय परिणाम करतो.

Identity PSK (iPSK)

एक WiFi प्रमाणीकरण वैशिष्ट्य जे RADIUS सर्व्हरद्वारे प्रत्येक वैयक्तिक उपकरणाला किंवा वापरकर्ता गटाला एक युनिक प्री-शेअर्ड की नियुक्त करते, तर कनेक्ट करणाऱ्या उपकरणांना मानक WPA2/WPA3-Personal नेटवर्क म्हणून सादर करते.

802.1X supplicants ला सपोर्ट न करू शकणाऱ्या IoT आणि जुन्या उपकरणांना सुरक्षित करण्यासाठी महत्त्वपूर्ण संक्रमण तंत्रज्ञान. कनेक्ट करणाऱ्या उपकरणात कोणताही बदल न करता प्रति-उपकरण ओळख आणि रिव्होकेशन प्रदान करते.

Supplicant

क्लायंट उपकरणावरील (लॅपटॉप, स्मार्टफोन) सॉफ्टवेअर घटक जो EAP प्रोटोकॉल लागू करतो आणि 802.1X प्रमाणीकरणादरम्यान क्रेडेंशियल्स सादर करण्यासाठी ऑथेंटिकेटर (ॲक्सेस पॉईंट) शी संवाद साधतो.

IoT उपकरणे, जुने POS टर्मिनल्स आणि अनेक ग्राहक इलेक्ट्रॉनिक्स उपकरणांमध्ये supplicant नसतो, हेच मुख्य कारण आहे की ते मानक 802.1X वापरू शकत नाहीत आणि त्यांना iPSK सारख्या पर्यायांची आवश्यकता असते.

MAC Authentication Bypass (MAB)

एक नेटवर्क ॲक्सेस पद्धत जी कोणत्याही क्रिप्टोग्राफिक क्रेडेंशियलशिवाय केवळ उपकरणाच्या MAC (Media Access Control) पत्त्यावर आधारित कनेक्टिव्हिटी मंजूर करते.

हेडलेस उपकरणांसाठी फॉलबॅक म्हणून मोठ्या प्रमाणावर वापरले जाते परंतु मूळतः असुरक्षित आहे, कारण MAC पत्ते प्लेन टेक्स्टमध्ये ब्रॉडकास्ट केले जातात आणि सहजपणे स्पूफ केले जातात. शक्य तिथे याऐवजी iPSK चा वापर केला पाहिजे.

Dynamic VLAN Assignment

एक RADIUS ऑथरायझेशन वैशिष्ट्य जे RADIUS सर्व्हरद्वारे निर्धारित केल्यानुसार वापरकर्त्याची ओळख, गट सदस्यत्व किंवा उपकरणाच्या प्रकारावर आधारित प्रमाणित उपकरणाला विशिष्ट व्हर्च्युअल LAN (VLAN) मध्ये ठेवण्याची सूचना ॲक्सेस पॉईंटला देते.

मल्टी-टेनंट किंवा मिश्र-वापर वातावरणात नेटवर्क वर्गीकरणासाठी आवश्यक. प्रत्येक सेगमेंटसाठी स्वतंत्र भौतिक SSIDs ची आवश्यकता नसताना अतिथी उपकरणे, कॉर्पोरेट लॅपटॉप, IoT सेन्सर्स आणि POS टर्मिनल्स स्वयंचलितपणे एकमेकांपासून वेगळे केले जातात याची खात्री करते.

Certificate Revocation List (CRL)

सर्टिफिकेट ऑथॉरिटी (CA) द्वारे व्यवस्थापित केलेली नियमितपणे प्रकाशित होणारी यादी जी त्यांच्या नियोजित मुदत संपण्याच्या तारखेपूर्वी रद्द केलेली प्रमाणपत्रे ओळखते.

ज्या यंत्रणेद्वारे RADIUS सर्व्हर हे सत्यापित करतात की क्लायंट प्रमाणपत्र रद्द केले गेले नाही. IT टीम्सनी हे सुनिश्चित केले पाहिजे की RADIUS सर्व्हर CRL वितरण बिंदूपर्यंत पोहोचू शकतात; प्रवेश न करता येणारा CRL कॉन्फिगर केलेल्या फेल-ओपन/फेल-क्लोज्ड पॉलिसीनुसार प्रमाणीकरण अपयश किंवा सुरक्षा त्रुटी निर्माण करू शकतो.

EAP-PEAP (Protected Extensible Authentication Protocol)

एक 802.1X प्रमाणीकरण पद्धत जी एनक्रिप्टेड TLS टनेल तयार करते आणि नंतर त्या टनेलच्या आत युझरनेम आणि पासवर्डसह वापरकर्त्याला अधिकृत करते.

PSK कडून पूर्ण प्रमाणपत्र प्रमाणीकरणाकडे जाण्यासाठी एक सामान्य पाऊल. PSK पेक्षा अधिक सुरक्षित परंतु तरीही पासवर्डवर अवलंबून असते, ज्यामुळे ते क्रेडेंशियल चोरीला बळी पडू शकते. पासवर्डशिवाय उपयोजनांसाठी EAP-TLS ही पसंतीची अंतिम स्थिती आहे.

सोडवलेली उदाहरणे

३०० खोल्यांचे एक लक्झरी हॉटेल सध्या सर्व बॅक-ऑफ-हाउस कर्मचाऱ्यांच्या उपकरणांसाठी एकच शेअर्ड WPA2-PSK वापरते: हाउसकीपिंगसाठी टॅब्लेट, अन्न आणि पेयांसाठी वायरलेस POS टर्मिनल्स आणि देखभालीसाठी लॅपटॉप. IT डायरेक्टरला चालू तिमाहीत PCI-DSS चे पालन करण्यासाठी हे नेटवर्क सुरक्षित करणे आवश्यक आहे परंतु ऑपरेशनल कर्मचाऱ्यांसाठी कोणताही डाउनटाइम परवडणारा नाही. त्यांनी स्थलांतराचा कसा विचार करावा?

संक्रमण काळात नवीन आणि जुने नेटवर्क समांतर चालवून स्थलांतर चार चरणांमध्ये पुढे जावे.

चरण १ — Cloud RADIUS उपयोजित करा. हॉटेलच्या Azure Active Directory सह समाकलित केलेला क्लाउड-आधारित RADIUS सर्व्हर लागू करा. हे ऑन-प्रिमाइसेस हार्डवेअरची आवश्यकता नसताना प्रमाणीकरणाचा कणा प्रदान करते.

चरण २ — POS टर्मिनल्स आणि IoT साठी iPSK लागू करा. 802.1X supplicants ला सपोर्ट न करू शकणाऱ्या वायरलेस POS टर्मिनल्ससाठी, प्रत्येक टर्मिनलच्या MAC पत्त्यावर आधारित युनिक iPSKs जारी करण्यासाठी RADIUS सर्व्हर कॉन्फिगर करा. सामान्य कर्मचारी नेटवर्कपासून वेगळ्या असलेल्या समर्पित VLAN ला सर्व POS उपकरणे नियुक्त करा. हे उपकरणांना स्पर्श न करता PCI-DSS वर्गीकरण आवश्यकता त्वरित पूर्ण करते.

चरण ३ — टॅब्लेट आणि लॅपटॉपसाठी MDM उपयोजन. हाउसकीपिंग टॅब्लेट आणि मेंटेनन्स लॅपटॉपवर EAP-TLS प्रमाणपत्रे आणि नवीन 802.1X WiFi प्रोफाइल पाठवण्यासाठी हॉटेलचे MDM (Intune) वापरा. कोणतीही वापरकर्ता कृती आवश्यक नसताना उपकरणे स्वयंचलितपणे नवीन SSID वर स्थलांतरित होतील.

चरण ४ — मॉनिटर आणि डीकमिशन. नवीन 802.1X आणि iPSK SSIDs सोबत जुने PSK SSID दोन आठवडे चालवा. सर्व उपकरणे स्थलांतरित झाल्याची पुष्टी करण्यासाठी RADIUS प्रमाणीकरण लॉग्सचे निरीक्षण करा. पुष्टी झाल्यावर, जुने SSID अक्षम करा.

अपेक्षित परिणाम: सहा आठवड्यांत PCI-DSS अनुपालन साध्य; शून्य ऑपरेशनल डाउनटाइम; IT टीमला पूर्ण उपकरण ओळख दृश्यमानता आणि प्रति-उपकरण रिव्होकेशन क्षमता मिळते.

परीक्षकाचे भाष्य: हा प्रसंग टप्प्याटप्प्याने केलेल्या दृष्टिकोनाचे महत्त्वपूर्ण महत्त्व स्पष्ट करतो. थेट हॉस्पिटॅलिटी वातावरणात PSK कडून 802.1X कडे थेट कटओव्हर केल्यास त्वरित ऑपरेशनल व्यत्यय येईल. स्थलांतरित न होऊ शकणाऱ्या उपकरणांसाठी iPSK आणि स्थलांतरित होऊ शकणाऱ्या उपकरणांसाठी MDM ऑटोमेशन वापरून, IT टीम ऑपरेशनल जोखमीशिवाय सुरक्षा उद्दिष्ट साध्य करते. समांतर SSID धोरण संपूर्ण संक्रमणादरम्यान सुरक्षा कवच प्रदान करते. हे देखील लक्षात घ्या की PCI-DSS चा फायदा चरण २ वरच मिळतो — पूर्ण 802.1X स्थलांतर पूर्ण होण्यापूर्वी — कारण iPSK वैयक्तिक उपकरणाची ओळख आणि वर्गीकरण प्रदान करते जे मानकांनुसार आवश्यक आहे.

५०० ठिकाणी असलेली एक राष्ट्रीय रिटेल साखळी कॉर्पोरेट बॅक-ऑफिस WiFi नेटवर्कसाठी शेअर्ड WPA2-PSK वापरते. जेव्हा एखादा एरिया मॅनेजर कंपनी सोडतो, तेव्हा IT ला सर्व स्टोअर्समध्ये पासवर्ड बदलणे आवश्यक असते, ज्यामुळे स्टोअर मॅनेजर्स लॉक आउट होतात आणि ट्रेडिंग वेळेत इन्व्हेंटरी मॅनेजमेंट सिस्टम्सचा ॲक्सेस गमावतात. CISO ला ही जोखीम पूर्णपणे काढून टाकायची आहे. शिफारस केलेले आर्किटेक्चर काय आहे?

याचा उपाय म्हणजे कंपनीच्या Okta आयडेंटिटी प्रोव्हाइडरसह समाकलित केलेले EAP-TLS सह पूर्ण 802.1X उपयोजन.

आर्किटेक्चर:

  • RADIUS प्रॉक्सी किंवा मूळ RADIUS प्रोटोकॉलद्वारे Okta सह समाकलित केलेली क्लाउड RADIUS सेवा उपयोजित करा.
  • सर्व ५०० ठिकाणी सर्व कॉर्पोरेट-व्यवस्थापित Windows लॅपटॉप आणि टॅब्लेटवर क्लायंट प्रमाणपत्रे आणि 802.1X WiFi प्रोफाइल पाठवण्यासाठी Intune वापरा.
  • Okta गट सदस्यत्वाच्या आधारे (उदा. स्टोअर मॅनेजर, एरिया मॅनेजर, IT ॲडमिन) डायनॅमिक VLAN असाइनमेंट करण्यासाठी RADIUS सर्व्हर कॉन्फिगर करा.

ऑफबोर्डिंग एकत्रीकरण:

  • जेव्हा HR बाहेर जाणाऱ्या कर्मचाऱ्याचे Okta खाते निष्क्रिय करते, तेव्हा RADIUS सर्व्हर त्या वापरकर्त्याच्या प्रमाणपत्रावरून नवीन प्रमाणीकरणाचे प्रयत्न त्वरित नाकारतो.
  • खाते निष्क्रिय केल्याच्या काही सेकंदातच कर्मचारी सर्व ५०० ठिकाणी एकाच वेळी WiFi ॲक्सेस गमावतो.
  • इतर सर्व कर्मचारी कोणत्याही व्यत्ययाशिवाय कनेक्ट राहतात.

BYOD विचार:

  • वैयक्तिक उपकरणांवर कॉर्पोरेट WiFi ॲक्सेस करणाऱ्या कर्मचाऱ्यांसाठी, Okta SSO द्वारे प्रमाणित केलेले सेल्फ-सर्व्हिस ऑनबोर्डिंग पोर्टल उपयोजित करा. पोर्टल वैयक्तिक उपकरणाला एक युनिक प्रमाणपत्र प्रदान करते, जे Okta खात्याशी देखील जोडलेले असते आणि ऑफबोर्डिंगवर स्वयंचलितपणे रद्द केले जाते.
परीक्षकाचे भाष्य: हा प्रसंग मध्यवर्ती आयडेंटिटी प्रोव्हाइडरशी WiFi प्रमाणीकरण जोडण्याच्या परिवर्तनीय ऑपरेशनल प्रभावाचे प्रदर्शन करतो. मुख्य समज अशी आहे की सुरक्षा घटना — कर्मचाऱ्याचे जाणे — आता पूर्णपणे विद्यमान HR आणि IT ऑफबोर्डिंग वर्कफ्लोमध्ये हाताळली जाते. IT ला कोणतीही WiFi-विशिष्ट कारवाई करण्याची आवश्यकता नाही; रिव्होकेशन स्वयंचलित आणि त्वरित होते. हे ५०० साइट्सवरील समन्वयाचा ताण दूर करते आणि कर्मचाऱ्याचे जाणे आणि त्यांचा नेटवर्क ॲक्सेस संपुष्टात येणे यामधील जोखीम कालावधी काढून टाकते. डायनॅमिक VLAN असाइनमेंट सुरक्षेचा आणखी एक स्तर जोडते, ज्यामुळे कॉर्पोरेट नेटवर्कमध्ये देखील वेगवेगळ्या कर्मचाऱ्यांच्या भूमिका योग्यरित्या विभागल्या जातात याची खात्री होते.

सराव प्रश्न

Q1. एका विद्यापीठ कॅम्पसला विद्यार्थ्यांच्या वसतिगृहातील वायरलेस नेटवर्क सुरक्षित करणे आवश्यक आहे. विद्यार्थी लॅपटॉप, स्मार्टफोन, गेमिंग कन्सोल आणि स्मार्ट स्पीकर्सचे मिश्रण आणतात. विद्यापीठाला हे सुनिश्चित करायचे आहे की प्रत्येक विद्यार्थ्याची उपकरणे इतर विद्यार्थ्यांच्या उपकरणांपासून वेगळी असावीत, परंतु वैयक्तिक उपकरणांवर MDM प्रोफाइल स्थापित करता येत नाहीत. कोणती प्रमाणीकरण धोरण उपयोजित केले जावे आणि उपकरण आयसोलेशन कसे साध्य केले जावे?

टीप: गेमिंग कन्सोल आणि स्मार्ट स्पीकर्समध्ये 802.1X supplicants नसतात. MDM ची आवश्यकता नसताना डायनॅमिक VLAN असाइनमेंटसह एकत्रित iPSK प्रति-विद्यार्थी आयसोलेशन कसे साध्य करू शकते याचा विचार करा.

नमुना उत्तर पहा

सेल्फ-सर्व्हिस ऑनबोर्डिंग पोर्टलसह समाकलित केलेले iPSK सोल्यूशन उपयोजित करा. विद्यार्थी त्यांच्या विद्यापीठाच्या SSO क्रेडेंशियल्सचा वापर करून पोर्टलवर प्रमाणित करतात आणि त्यांच्या उपकरणांचे (कन्सोल आणि स्मार्ट स्पीकर्ससह, ज्यांच्याकडे 802.1X supplicants नसतात) MAC पत्ते नोंदणीकृत करतात. RADIUS सर्व्हर प्रत्येक विद्यार्थ्यासाठी एक युनिक iPSK व्युत्पन्न करतो आणि सर्व नोंदणीकृत MAC पत्ते त्या विद्यार्थ्याच्या की शी मॅप करतो. डायनॅमिक VLAN असाइनमेंट दिलेल्या विद्यार्थ्याचा iPSK वापरणारी सर्व उपकरणे वैयक्तिक मायक्रो-segment किंवा खाजगी VLAN (PVLAN) मध्ये ठेवते, ज्यामुळे विद्यार्थ्यांच्या उपकरणांमधील लॅटरल संवाद रोखला जातो. 802.1X ला सपोर्ट करणाऱ्या लॅपटॉप आणि स्मार्टफोनसाठी, ऑनबोर्डिंग पोर्टल पर्यायी स्वरूपात EAP-TLS साठी प्रमाणपत्र आणि WiFi प्रोफाइल प्रोव्हिजन करू शकते, ज्यामुळे कन्सोल आणि स्मार्ट स्पीकर्ससाठी iPSK सुसंगतता राखताना त्या उपकरणांना अधिक मजबूत सुरक्षा मिळते।

Q2. एक रुग्णालय HIPAA अनुपालनासाठी त्याच्या वायरलेस नेटवर्कचे ऑडिट करत आहे. त्यांना आढळले की ५० वायरलेस इन्फ्युजन पंप शेअर्ड WPA2-PSK वापरून कनेक्ट केलेले आहेत कारण विक्रेत्याने सांगितले आहे की पंप EAP-TLS ला सपोर्ट करत नाहीत. सुरक्षा टीम क्लिनिकल वातावरणातून शेअर्ड पासवर्ड काढून टाकण्यासाठी ओपन (अनएनक्रिप्टेड) नेटवर्क सेगमेंटवर पंपांना MAC Authentication Bypass (MAB) वर हलवण्याचा प्रस्ताव मांडते. हा योग्य दृष्टिकोन आहे का? नसल्यास, त्यांनी त्याऐवजी काय करावे?

टीप: एनक्रिप्शन काढून टाकण्याच्या सुरक्षा परिणामांचे विरुद्ध MAC ॲड्रेस स्पूफिंगच्या जोखमीचे मूल्यांकन करा. iPSK काय प्रदान करते जे MAB करत नाही याचा विचार करा.

नमुना उत्तर पहा

नाही. ओपन नेटवर्कवर MAB कडे जाणे ही एक मोठी सुरक्षा माघार आहे. हे ओव्हर-द-एअर एनक्रिप्शन पूर्णपणे काढून टाकते, याचा अर्थ इन्फ्युजन पंपांमधील सर्व ट्रॅफिक — कोणत्याही क्लिनिकल डेटासह — प्लेन टेक्स्टमध्ये ट्रान्समिट केले जाते आणि रेडिओ रेंजमधील कोणाकडूनही इंटरसेप्ट केले जाऊ शकते. याव्यतिरिक्त, MAC पत्ते सहजपणे स्पूफ केले जातात, याचा अर्थ असा की हल्लाखोर क्लिनिकल नेटवर्क सेगमेंटमध्ये प्रवेश मिळवण्यासाठी पंपाचे सोंग घेऊ शकतो. योग्य दृष्टिकोन म्हणजे iPSK. इन्फ्युजन पंप मानक WPA2-PSK नेटवर्कसारखे दिसणाऱ्या नेटवर्कशी कनेक्ट होतील, ज्यामुळे ओव्हर-द-एअर एनक्रिप्शन राखले जाईल. RADIUS सर्व्हर प्रत्येक पंपाच्या MAC पत्त्याला एक युनिक, गुंतागुंतीचा PSK नियुक्त करतो. हे वैयक्तिक उपकरणाची ओळख (प्रत्येक पंप लॉगमध्ये ओळखता येतो), लक्ष्यित रिव्होकेशन (इतरांवर परिणाम न करता एक पंप वेगळा केला जाऊ शकतो) आणि राखलेले एनक्रिप्शन प्रदान करते — हे सर्व पंप फर्मवेअर किंवा विक्रेता सपोर्टमध्ये कोणत्याही बदलाची आवश्यकता नसताना होते।

Q3. तुम्ही २,००० कॉर्पोरेट-व्यवस्थापित लॅपटॉपसाठी EAP-TLS सह 802.1X यशस्वीरित्या उपयोजित केले आहे. तुम्ही एका लॅपटॉपची मॅन्युअली चाचणी केली आणि तो उत्तम प्रकारे कनेक्ट झाला. त्यानंतर तुम्ही सर्व २,००० उपकरणांवर WiFi प्रोफाइल पुश करण्यासाठी तुमचे MDM वापरले. दुसऱ्या दिवशी सकाळी, हेल्पडेस्कला शेकडो कॉल्स येतात की कोणतेही लॅपटॉप कॉर्पोरेट WiFi शी कनेक्ट होऊ शकत नाहीत. दोन सर्वात संभाव्य मूळ कारणे कोणती आहेत आणि तुम्ही प्रत्येकाचे निदान आणि निराकरण कसे कराल?

टीप: EAP-TLS ला क्लायंटकडून दोन गोष्टींची आवश्यकता असते: सर्व्हरला सादर करण्यासाठी एक वैध क्लायंट प्रमाणपत्र आणि सर्व्हरचे प्रमाणपत्र प्रमाणित करण्याची क्षमता. MDM पुशने आवश्यक प्रमाणपत्रांशिवाय WiFi प्रोफाइल वितरित केले असावे का याचा विचार करा.

नमुना उत्तर पहा

दोन सर्वात संभाव्य मूळ कारणे आहेत: (१) MDM ने WiFi प्रोफाइल पुश केले परंतु उपकरणांना क्लायंट प्रमाणपत्रे प्रोव्हिजन करण्यात अपयशी ठरले. प्रोफाइल supplicant ला EAP-TLS वापरण्याची सूचना देते, परंतु सादर करण्यासाठी क्लायंट प्रमाणपत्र नसल्यामुळे, प्रमाणीकरण त्वरित अपयशी ठरते. प्रमाणपत्र प्रोव्हिजनिंग स्थितीसाठी MDM उपयोजन अहवाल तपासून आणि 'कोणतेही प्रमाणपत्र सादर केले नाही' त्रुटींसाठी RADIUS सर्व्हर लॉगचे पुनरावलोकन करून निदान करा. WiFi प्रोफाइलच्या आधी अवलंबित्व (dependency) म्हणून MDM प्रमाणपत्र प्रोफाइल (SCEP किंवा PKCS) उपयोजित केले गेले असल्याची खात्री करून निराकरण करा. (२) उपकरणे RADIUS सर्व्हरच्या प्रमाणपत्रावर विश्वास ठेवत नाहीत. WiFi प्रोफाइल EAP-TLS निर्दिष्ट करते परंतु सर्व्हर प्रमाणीकरणासाठी विश्वसनीय CA प्रमाणपत्र समाविष्ट करत नाही, ज्यामुळे supplicant RADIUS सर्व्हरचे प्रमाणपत्र नाकारतो. 'सर्व्हर प्रमाणपत्र प्रमाणीकरण अपयशी' त्रुटींसाठी प्रभावित उपकरणावरील supplicant लॉग तपासून निदान करा. MDM WiFi प्रोफाइलच्या विश्वसनीय प्रमाणपत्रे विभागात रूट CA प्रमाणपत्र (किंवा विशिष्ट RADIUS सर्व्हर प्रमाणपत्र) जोडून निराकरण करा. मॅन्युअल चाचणी यशस्वी झाली कारण चाचणी उपकरणावर मागील कॉन्फिगरेशनमधून आधीच CA प्रमाणपत्र स्थापित केले असावे, किंवा मॅन्युअल चाचणी दरम्यान सर्व्हर प्रमाणीकरण सक्तीचे केले गेले नसावे.

Q4. एक कॉन्फरन्स सेंटर वर्षाला २०० इव्हेंट्सचे यजमानपद भूषवते, ज्यामध्ये एक दिवसाच्या ट्रेड शोपासून ते आठवडाभर चालणाऱ्या निवासी परिषदांपर्यंतचा समावेश असतो. प्रत्येक इव्हेंटचा एक वेगळा आयोजक असतो ज्याला त्यांच्या उपस्थितांसाठी ब्रँडेड WiFi आवश्यक असते. सध्या, हे ठिकाण प्रत्येक इव्हेंटसाठी एक नवीन शेअर्ड PSK तयार करते. ठिकाणाच्या IT व्यवस्थापकाला अधिक स्केलेबल, सुरक्षित मॉडेलकडे जायचे आहे. तुम्ही कोणत्या आर्किटेक्चरची शिफारस कराल?

टीप: ॲक्सेसचे तात्पुरते, इव्हेंट-मर्यादित स्वरूप आणि ब्रँडिंगच्या आवश्यकतेचा विचार करा. कॅप्टिव्ह पोर्टलसह एकत्रित iPSK दोन्ही आवश्यकता कशा पूर्ण करू शकते याचा विचार करा.

नमुना उत्तर पहा

ठिकाणाच्या इव्हेंट मॅनेजमेंट सिस्टमसह समाकलित केलेले डायनॅमिक iPSK मॉडेल लागू करा. प्रत्येक इव्हेंटसाठी, सिस्टम स्वयंचलितपणे इव्हेंटच्या कालावधीपुरती मर्यादित एक युनिक iPSK व्युत्पन्न करते. उपस्थितांना ही की इव्हेंट नोंदणी पुष्टीकरणाद्वारे किंवा आयोजकांच्या ब्रँडेड ऑनबोर्डिंग पोर्टलद्वारे मिळते. RADIUS सर्व्हर इव्हेंटच्या iPSK ला त्या इव्हेंटसाठी समर्पित VLAN वर मॅप करतो, ज्यामुळे एकाच वेळी चालणाऱ्या इव्हेंट्समध्ये पूर्ण आयसोलेशन सुनिश्चित होते. जेव्हा इव्हेंट संपतो, तेव्हा iPSK ची मुदत स्वयंचलितपणे संपते, ज्यासाठी कोणत्याही मॅन्युअल क्लीनअपची आवश्यकता नसते. ज्या आयोजकांना ब्रँडेड कॅप्टिव्ह पोर्टल अनुभवाची आवश्यकता आहे, त्यांच्यासाठी iPSK SSID च्या वर एक पोर्टल स्तर उपयोजित करा जो पूर्ण नेटवर्क ॲक्सेस देण्यापूर्वी आयोजकांचे ब्रँडिंग सादर करतो. हे मॉडेल मॅन्युअल PSK व्यवस्थापनाचा ताण दूर करते, प्रति-इव्हेंट network isolation प्रदान करते, आणि IT टीमला कोणते उपकरण कोणत्या इव्हेंटशी कनेक्ट झाले होते याचा संपूर्ण ऑडिट ट्रेल देते.

या मालिकेमध्ये पुढे वाचा

Guest आणि Staff WiFi नेटवर्क्ससाठी RADIUS Authentication कॉन्फिगर करणे

हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ guest आणि staff WiFi नेटवर्क्ससाठी RADIUS authentication च्या आर्किटेक्चर, कॉन्फिगरेशन आणि डिप्लॉयमेंटची रूपरेषा स्पष्ट करते. हे नेटवर्क आर्किटेक्ट्स आणि IT मॅनेजर्सना सुरक्षित, स्केलेबल वायरलेस ॲक्सेस कंट्रोल सिस्टम्स तयार करण्यासाठी आवश्यक असलेले अचूक प्रोटोकॉल्स, सुरक्षा मानके आणि ट्रबलशूटिंग पद्धती प्रदान करते.

मार्गदर्शिका वाचा →

Passpoint आणि OpenRoaming: संपूर्ण मार्गदर्शक

हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ WiFi नेटवर्कमधील Passpoint (Hotspot 2.0) आणि WBA OpenRoaming फ्रेमवर्कचे सर्वसमावेशक विश्लेषण प्रदान करते. हे सुरक्षित, विनाव्यत्यय अतिथी कनेक्टिव्हिटी स्थापित करण्यासाठी आवश्यक असणारे मूलभूत ऑथेंटिकेशन प्रोटोकॉल, आर्किटेक्चरल घटक आणि डिप्लॉयमेंट धोरणांचे सविस्तर वर्णन करते. नेटवर्क आर्किटेक्ट्स आणि IT लीडर्स एंटरप्राइझ-दर्जाची सुरक्षा राखून मॅन्युअल लॉगिनचे अडथळे दूर करण्यासाठी या मानकांची रचना, अंमलबजावणी आणि ट्रबलशूटिंग कसे करावे हे शिकतील.

मार्गदर्शिका वाचा →

उच्च शिक्षणामध्ये सुरक्षित BYOD आणि नेटवर्क नोंदणीसाठी SCEP कसे लागू करावे

हे तांत्रिक मार्गदर्शक नेटवर्क आर्किटेक्ट्स आणि IT व्यवस्थापकांना उच्च शिक्षण संस्थांच्या कॅम्पस नेटवर्क सुरक्षित करण्यासाठी SCEP - आधारित प्रमाणपत्र नोंदणी तैनात करण्यासाठी विक्रेता - तटस्थ ब्लूप्रिंट प्रदान करते. हे पासवर्ड - आधारित PEAP वरून 802.1X EAP-TLS वर कसे स्थलांतरित करायचे, BYOD ऑनबोर्डिंग स्वयंचलित कसे करायचे आणि मजबूत VLAN विभाजन कसे लागू करायचे याचे तपशील देते.

मार्गदर्शिका वाचा →