मुख्य मजकुराकडे जा

BYOD WiFi Onboarding: हॉटेल्स आणि रिटेलमधील अनमॅनेज्ड डिव्हाइसेसचे व्यवस्थापन करणे

हे तांत्रिक संदर्भ मार्गदर्शक हॉस्पिटॅलिटी आणि रिटेल वातावरणात पूर्ण MDM एनरोलमेंटची आवश्यकता नसताना एंटरप्राइझ WiFi नेटवर्कवर कर्मचाऱ्यांच्या मालकीचे (BYOD) डिव्हाइसेस ऑनबोर्ड करण्यासाठी व्यावहारिक धोरणे प्रदान करते. यामध्ये अनमॅनेज्ड डिव्हाइसेससाठी सुरक्षित ॲक्सेस सुनिश्चित करण्यासाठी सेल्फ-सर्व्हिस सर्टिफिकेट एनरोलमेंट फ्लो, 802.1X ऑथेंटिकेशन आणि पॉलिसी अंमलबजावणीचा समावेश आहे.

📖 6 मिनिट वाचन📝 1,395 शब्द🔧 2 सोडवलेली उदाहरणे3 सराव प्रश्न📚 8 महत्वाच्या व्याख्या

📚 आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi Security Guide

header_image.png

कार्यकारी सारांश

हॉस्पिटॅलिटी आणि रिटेलमधील IT मॅनेजर्स आणि नेटवर्क आर्किटेक्ट्ससाठी, कर्मचाऱ्यांच्या मालकीच्या डिव्हाइसेससाठी (BYOD) नेटवर्क ॲक्सेस व्यवस्थापित करणे हे एक मोठे सुरक्षा आणि ऑपरेशनल आव्हान आहे. कॉर्पोरेट डिव्हाइसेस सामान्यतः Mobile Device Management (MDM) द्वारे व्यवस्थापित केले जातात आणि 802.1X द्वारे सायलेंटली ऑथेंटिकेट होतात. तथापि, कर्मचाऱ्यांना त्यांचे वैयक्तिक स्मार्टफोन किंवा टॅब्लेट कॉर्पोरेट MDM मध्ये एनरोल करण्यास भाग पाडणे ही गोपनीयतेची चिंता आहे आणि बऱ्याचदा त्याला तीव्र विरोध होतो. Pre-Shared Keys (PSKs) किंवा MAC Authentication Bypass (MAB) वर अवलंबून राहणे हे मूलभूतपणे असुरक्षित आणि ऑपरेशनलदृष्ट्या कठीण आहे. हे मार्गदर्शक सेल्फ-सर्व्हिस सर्टिफिकेट एनरोलमेंटचा वापर करून BYOD WiFi ऑनबोर्डिंगसाठी एक व्यावहारिक, सुरक्षित दृष्टिकोन स्पष्ट करते. तुमच्या आयडेंटिटी प्रोव्हाइडरशी (IdP) इंटिग्रेट केलेल्या कॅप्टिव्ह पोर्टल फ्लोचा फायदा घेऊन, तुम्ही पूर्ण MDM एनरोलमेंटच्या त्रासाशिवाय अनमॅनेज्ड डिव्हाइसेसना 802.1X नेटवर्कवर सुरक्षितपणे ऑनबोर्ड करू शकता, योग्य ॲक्सेस पॉलिसी लागू करू शकता आणि अनुपालन राखू शकता. हा दृष्टिकोन हे सुनिश्चित करतो की कर्मचारी पॉईंट-ऑफ-सेल सिस्टीम आणि शेड्युलिंग ॲप्स यांसारख्या आवश्यक अंतर्गत साधनांचा सुरक्षितपणे आणि कार्यक्षमतेने वापर करू शकतात. जे वेन्यू आधीच Guest WiFi आणि WiFi Analytics वापरत आहेत, त्यांच्यासाठी कर्मचाऱ्यांच्या BYOD डिव्हाइसेसपर्यंत सुरक्षित ऑनबोर्डिंगचा विस्तार करणे ही एक युनिफाइड, मजबूत नेटवर्क व्यवस्थापन धोरण प्रदान करते.

तांत्रिक सखोल विश्लेषण

सुरक्षित BYOD ऑनबोर्डिंगचा पाया म्हणजे जुन्या ऑथेंटिकेशन पद्धतींमधून EAP-TLS (Extensible Authentication Protocol-Transport Layer Security) [1] कडे जाणे. EAP-TLS हे सुरक्षित WiFi ऑथेंटिकेशनसाठी इंडस्ट्री स्टँडर्ड आहे, जे पासवर्डऐवजी डिजिटल सर्टिफिकेट्सवर अवलंबून असते. BYOD मधील आव्हान म्हणजे ही सर्टिफिकेट्स अनमॅनेज्ड डिव्हाइसेसना वितरित करणे.

सेल्फ-सर्व्हिस ऑनबोर्डिंग फ्लो

हे साध्य करण्यासाठी, वेन्यू सेल्फ-सर्व्हिस ऑनबोर्डिंग पोर्टल लागू करतात. ही प्रक्रिया सामान्यतः या चरणांचे अनुसरण करते:

  1. प्रारंभिक कनेक्शन: युझर त्यांचे वैयक्तिक डिव्हाइस एका समर्पित, ओपन प्रोव्हिजनिंग SSID शी कनेक्ट करतात. हे नेटवर्क एका 'वॉल गार्डन' (walled garden) प्रमाणे काम करते, जे ऑनबोर्डिंग पोर्टल आणि आयडेंटिटी प्रोव्हाइडर (IdP) व्यतिरिक्त इतर सर्व गोष्टींचा ॲक्सेस मर्यादित करते.
  2. ऑथेंटिकेशन: युझरला एका कॅप्टिव्ह पोर्टलवर रिडायरेक्ट केले जाते जेथे ते त्यांच्या कॉर्पोरेट क्रेडेंशियल्सचा वापर करून ऑथेंटिकेट करतात. यामध्ये बऱ्याचदा Azure AD किंवा Okta सारख्या IdP सह SAML किंवा OAuth इंटिग्रेशन समाविष्ट असते. या इंटिग्रेशनबद्दल अधिक माहितीसाठी, आमचे Okta and RADIUS: Extending Your Identity Provider to WiFi Authentication हे मार्गदर्शक पहा.
  3. सर्टिफिकेट जनरेशन: यशस्वी ऑथेंटिकेशननंतर, सिस्टीम एक युनिक, डिव्हाइस-विशिष्ट क्लायंट सर्टिफिकेट जनरेट करते.
  4. प्रोफाइल इन्स्टॉलेशन: डिव्हाइसवर एक कॉन्फिगरेशन प्रोफाइल (उदा. ॲपलची .mobileconfig फाईल किंवा Android Passpoint प्रोफाइल) पुश केली जाते. या प्रोफाइलमध्ये क्लायंट सर्टिफिकेट, रूट CA सर्टिफिकेट आणि सुरक्षित 802.1X SSID साठी नेटवर्क कॉन्फिगरेशन सेटिंग्ज असतात.
  5. सुरक्षित कनेक्शन: डिव्हाइस प्रोव्हिजनिंग SSID वरून आपोआप डिस्कनेक्ट होते आणि EAP-TLS ऑथेंटिकेशनसाठी नवीन इन्स्टॉल केलेल्या सर्टिफिकेटचा वापर करून सुरक्षित कॉर्पोरेट SSID शी कनेक्ट होते.

byod_certificate_enrolment_flow.png

BYOD साठी MAB आणि PSKs का अयशस्वी ठरतात

पूर्वी, वेन्यू BYOD ॲक्सेससाठी MAC Authentication Bypass (MAB) किंवा Pre-Shared Keys (PSKs) वर अवलंबून असत. आधुनिक वातावरणात दोन्ही पद्धती मूलभूतपणे सदोष आहेत. MAB डिव्हाइसच्या MAC ॲड्रेसवर अवलंबून असते, जो सहजपणे स्पूफ (बनावट) केला जाऊ शकतो. शिवाय, आधुनिक मोबाईल ऑपरेटिंग सिस्टीम्स (iOS 14+ आणि Android 10+) युझरची गोपनीयता वाढवण्यासाठी डीफॉल्टनुसार रँडमाइज्ड MAC ॲड्रेसेस वापरतात, ज्यामुळे MAB पूर्णपणे निकामी होते [2]. PSKs एकदा शेअर केले की ते असुरक्षित होतात. ते कोणतीही वैयक्तिक जबाबदारी प्रदान करत नाहीत आणि एखादे डिव्हाइस हरवल्यास किंवा कर्मचाऱ्याने नोकरी सोडल्यास संपूर्ण नेटवर्कचा पासवर्ड बदलणे आवश्यक असते.

अंमलबजावणी मार्गदर्शक

सुरक्षित BYOD ऑनबोर्डिंग सोल्यूशन तैनात करण्यासाठी काळजीपूर्वक नियोजन आणि अंमलबजावणी आवश्यक आहे. हॉटेल किंवा रिटेल वातावरणात यशस्वी रोलआउटसाठी या चरणांचे अनुसरण करा.

पायरी १: ॲक्सेस पॉलिसीज निश्चित करा

तांत्रिक इन्फ्रास्ट्रक्चर कॉन्गिफर करण्यापूर्वी, BYOD डिव्हाइसेसना कशाचा ॲक्सेस दिला पाहिजे हे स्पष्टपणे निश्चित करा. BYOD डिव्हाइसेस अनमॅनेज्ड असतात; तुम्ही त्यांचे OS अपडेट्स, अँटीव्हायरस स्टेटस किंवा इन्स्टॉल केलेले ॲप्लिकेशन्स नियंत्रित करत नाही. त्यामुळे, त्यांना असुरक्षित (untrusted) डिव्हाइसेस मानले पाहिजे.

  • नेटवर्क सेगमेंटेशन: BYOD डिव्हाइसेसना एका समर्पित VLAN वर ठेवा. या VLAN ने इंटरनेट ॲक्सेस आणि कर्मचाऱ्याच्या भूमिकेसाठी आवश्यक असलेल्या विशिष्ट अंतर्गत ॲप्लिकेशन्सचाच मर्यादित ॲक्सेस प्रदान केला पाहिजे (उदा. Retail पॉईंट-ऑफ-सेल वेब इंटरफेस किंवा Hospitality हाऊसकीपिंग ॲप). कॉर्पोरेट सर्व्हर्स किंवा मॅनेज्ड डिव्हाइसेस असलेल्या VLAN वर BYOD डिव्हाइसेस कधीही ठेवू नका.
  • बँडविड्थ व्यवस्थापन: वैयक्तिक डिव्हाइसचा वापर (उदा. ब्रेक दरम्यान व्हिडिओ स्ट्रीमिंग) महत्त्वपूर्ण कॉर्पोरेट ॲप्लिकेशन्सवर परिणाम करणार नाही याची खात्री करण्यासाठी BYOD VLAN वर रेट लिमिटिंग लागू करा.

पायरी २: RADIUS सर्व्हर आणि IdP इंटिग्रेशन कॉन्फिगर करा

तुमचा RADIUS सर्व्हर हा 802.1X ऑथेंटिकेशन प्रक्रियेचा मुख्य भाग आहे. तो EAP-TLS ला सपोर्ट करण्यासाठी कॉन्फिगर केलेला असावा आणि तुमच्या Identity Provider (IdP) शी इंटिग्रेट केलेला असावा.

  1. IdP इंटिग्रेशन: SAML किंवा LDAP द्वारे तुमचा RADIUS सर्व्हर तुमच्या IdP शी (उदा. Azure AD, Okta, Google Workspace) कनेक्ट करा. हे सुनिश्चित करते की केवळ सक्रिय कर्मचारीच ऑथेंटिकेट करू शकतात आणि सर्टिफिकेट मिळवू शकतात.
  2. Certificate Authority (CA): क्लायंट सर्टिफिकेट्स जारी करण्यासाठी अंतर्गत CA स्थापित करा किंवा क्लाउड-आधारित मॅनेज्ड PKI (Public Key Infrastructure) चा वापर करा. RADIUS सर्व्हरने या CA वर विश्वास ठेवला पाहिजे.
  3. पॉलिसी नियम: IdP मधील युझरच्या ग्रुप मेंबरशिपच्या आधारे योग्य VLAN आणि ॲक्सेस पॉलिसीज नियुक्त करण्यासाठी RADIUS सर्व्हर कॉन्फिगर करा. उदाहरणार्थ, 'Retail Associates' ग्रुपमधील युझरला 'Store Managers' ग्रुपमधील युझरपेक्षा वेगळी पॉलिसी मिळते.

पायरी ३: ऑनबोर्डिंग पोर्टल डिझाइन करा

ऑनबोर्डिंग पोर्टल हा युझरचा सिस्टीमशी पहिला संवाद असतो. तो सोपा आणि स्पष्टपणे ब्रँडेड असावा.

  • स्पष्ट सूचना: पोर्टल स्क्रीनवर टप्प्याटप्प्याने सूचना द्या. युझर्सना नक्की कशावर क्लिक करायचे आहे आणि काय अपेक्षित आहे हे माहित असणे आवश्यक आहे.
  • ब्रँडिंग: पोर्टल तुमच्या कॉर्पोरेट ब्रँडिंगचे प्रतिनिधित्व करत असल्याची खात्री करा. व्यावसायिक स्वरूप युझरचा विश्वास वाढवते.
  • सपोर्ट माहिती: ऑनबोर्डिंग प्रक्रियेदरम्यान युझरला काही समस्या आल्यास IT हेल्पडेस्कसाठी स्पष्ट संपर्क माहिती समाविष्ट करा.

byod_vs_corporate_policy_comparison.png

सर्वोत्तम पद्धती

सुरक्षित आणि व्यवस्थापित करण्यायोग्य BYOD उपयोजन सुनिश्चित करण्यासाठी, या इंडस्ट्री सर्वोत्तम पद्धतींचे पालन करा.

शॉर्ट-लिव्हड (कमी कालावधीची) सर्टिफिकेट्स लागू करा

BYOD डिव्हाइसेस अनमॅनेज्ड असल्याने, एखादे असुरक्षित डिव्हाइस नेटवर्कवर राहण्याचा धोका जास्त असतो. शॉर्ट-लिव्हड (कमी कालावधीची) सर्टिफिकेट्स जारी करून हा धोका कमी करा. तीन वर्षांसाठी वैध असलेल्या सर्टिफिकेटऐवजी, ९० दिवसांसाठी वैध असलेली सर्टिफिकेट्स जारी करा. जेव्हा सर्टिफिकेट कालबाह्य होईल, तेव्हा युझरने ऑनबोर्डिंग पोर्टलद्वारे पुन्हा ऑथेंटिकेट करणे आवश्यक आहे. हे नेटवर्कवरील जुनी डिव्हाइसेस आपोआप काढून टाकते आणि केवळ सक्रिय कर्मचाऱ्यांनाच ॲक्सेस राहील याची खात्री करते.

Passpoint (Hotspot 2.0) चा वापर करा

अखंड ऑनबोर्डिंग अनुभवासाठी, विशेषतः Android डिव्हाइसेसवर, Passpoint (Hotspot 2.0) चा वापर करा. Passpoint डिव्हाइसेसना प्रारंभिक सेटअपनंतर युझरला मॅन्युअली SSID निवडण्याची किंवा कॅप्टिव्ह पोर्टलशी संवाद साधण्याची आवश्यकता न ठेवता सुरक्षित नेटवर्क शोधण्याची आणि ऑथेंटिकेट करण्याची परवानगी देते. हे अडथळे लक्षणीयरीत्या कमी करते आणि युझर अनुभव सुधारते. हे विशेषतः Wayfinding किंवा Sensors वापरणाऱ्या वातावरणात फायदेशीर आहे जेथे सतत कनेक्टिव्हिटी महत्त्वपूर्ण असते.

डिव्हाइस मर्यादा लागू करा

एक युझर ऑनबोर्ड करू शकणाऱ्या BYOD डिव्हाइसेसच्या संख्येवर मर्यादा घाला. कर्मचाऱ्याला सामान्यतः केवळ त्यांचा प्राथमिक स्मार्टफोन आणि कदाचित वैयक्तिक टॅब्लेट कनेक्ट करण्याची आवश्यकता असते. प्रति युझर दोन किंवा तीन डिव्हाइसेसची मर्यादा सेट केल्याने गैरवापर टळतो आणि RADIUS सर्व्हर आणि DHCP पूल्सवरील लोड कमी होतो.

ट्रबलशूटिंग आणि जोखीम निवारण

उत्कृष्ट डिझाइन केलेल्या सिस्टीममध्येही समस्या उद्भवू शकतात. जलद निराकरणासाठी सामान्य बिघाड समजून घेणे आवश्यक आहे.

Android फ्रॅगमेंटेशन

Apple iOS डिव्हाइसेस .mobileconfig प्रोफाइल्स सातत्याने हाताळतात. तथापि, Android अत्यंत फ्रॅगमेंटेड आहे. विविध उत्पादक आणि OS व्हर्जन WiFi प्रोफाइल्स आणि सर्टिफिकेट इन्स्टॉलेशन वेगवेगळ्या प्रकारे हाताळतात. हे कमी करण्यासाठी, तुमचे ऑनबोर्डिंग सोल्यूशन स्पष्ट, OS-विशिष्ट सूचना प्रदान करत असल्याची खात्री करा. समर्पित ऑनबोर्डिंग ॲप वापरणे (तुमच्या व्हेंडरद्वारे प्रदान केले असल्यास) किंवा Passpoint वर अवलंबून राहणे Android अनुभवात लक्षणीय सुधारणा करू शकते.

सर्टिफिकेट रिव्होकेशन (रद्द करणे)

जेव्हा एखादा कर्मचारी संस्था सोडतो, तेव्हा त्यांचा ॲक्सेस त्वरित रद्द केला पाहिजे. सर्टिफिकेट त्यांच्या कॉर्पोरेट ओळखीच्या आधारे जारी केले गेले असल्याने, IdP मधील त्यांचे खाते निष्क्रिय करणे ही पहिली पायरी आहे. तथापि, RADIUS सर्व्हरने सर्टिफिकेटचे स्टेटस देखील तपासले पाहिजे. ॲक्सेस देण्यापूर्वी Certificate Revocation List (CRL) तपासण्यासाठी किंवा Online Certificate Status Protocol (OCSP) वापरण्यासाठी तुमचा RADIUS सर्व्हर कॉन्फिगर केला असल्याची खात्री करा. IdP खाते निष्क्रिय केल्यास, सर्टिफिकेट रद्द केलेले म्हणून चिन्हांकित केले जावे आणि RADIUS सर्व्हर ॲक्सेस नाकारेल.

'वॉल गार्डन' कॉन्फिगरेशन

प्रोव्हिजनिंग SSID वर कडक नियंत्रण असणे आवश्यक आहे. जर वॉल गार्डन खूप खुले असेल, तर युझर्स सुरक्षित ऑनबोर्डिंग प्रक्रिया पूर्णपणे बायपास करून इंटरनेट वापरण्यासाठी प्रोव्हिजनिंग नेटवर्कशी कनेक्ट राहू शकतात. प्रोव्हिजनिंग SSID केवळ ऑनबोर्डिंग पोर्टल, IdP ऑथेंटिकेशन एंडपॉइंट्स आणि आवश्यक सर्टिफिकेट डाउनलोड सर्व्हर्सना ॲक्सेस देईल याची खात्री करा. इतर सर्व ट्रॅफिक ब्लॉक केले पाहिजे.

ROI आणि व्यावसायिक प्रभाव

सुरक्षित BYOD ऑनबोर्डिंग सोल्यूशन लागू केल्याने सुधारित सुरक्षा, कमी झालेला IT ओव्हरहेड आणि वाढलेली कर्मचारी उत्पादकता याद्वारे गुंतवणुकीवर महत्त्वपूर्ण परतावा (ROI) मिळतो.

  • कमी झालेले हेल्पडेस्क तिकीट्स: युझर्सना स्वतः ऑनबोर्ड होण्यासाठी सक्षम करून, IT हेल्पडेस्कला WiFi पासवर्ड आणि कनेक्शनच्या समस्यांशी संबंधित तिकिटांमध्ये लक्षणीय घट दिसते. यामुळे IT कर्मचाऱ्यांना धोरणात्मक उपक्रमांवर लक्ष केंद्रित करण्यास वेळ मिळतो.
  • सुधारित सुरक्षा: PSKs वरून EAP-TLS कडे गेल्याने अनधिकृत नेटवर्क ॲक्सेस आणि डेटा ब्रीचचा धोका लक्षणीयरीत्या कमी होतो. PCI DSS आणि GDPR सारख्या मानकांचे अनुपालन राखण्यासाठी हे अत्यंत आवश्यक आहे.
  • सुधारलेली उत्पादकता: कर्मचारी त्यांना आवश्यक असलेल्या साधनांचा वापर करण्यासाठी त्यांचे वैयक्तिक डिव्हाइसेस जलद आणि सुरक्षितपणे कनेक्ट करू शकतात, ज्यामुळे एकूण कार्यक्षमता आणि समाधान सुधारते. हा Modern Hospitality WiFi Solutions Your Guests Deserve चा एक मुख्य घटक आहे, जो कर्मचाऱ्यांच्या अनुभवासाठी लागू केला जातो.

byod_wifi_onboarding_managing_unmanaged_devices_in_hotels_and_retail_podcast.wav

संदर्भ

[1] IEEE Standard for Local and Metropolitan Area Networks--Port-Based Network Access Control, IEEE Std 802.1X-2020. [2] WiFi Alliance, "MAC Randomisation Behaviour," 2021.

महत्वाच्या व्याख्या

EAP-TLS

Extensible Authentication Protocol-Transport Layer Security. क्लायंट आणि सर्व्हर दोन्हीवर डिजिटल सर्टिफिकेट्सचा वापर करणारी सर्वात सुरक्षित WiFi ऑथेंटिकेशन पद्धत.

असुरक्षित पासवर्ड बदलून, सुरक्षित BYOD ऑनबोर्डिंगसाठीचे लक्ष्यित स्टेटस.

Captive Portal

एक वेब पेज जे सार्वजनिक-ॲक्सेस नेटवर्कच्या युझरला ॲक्सेस मिळण्यापूर्वी पाहणे आणि संवाद साधणे बंधनकारक असते.

युझर क्रेडेंशियल्स मिळवण्यासाठी आणि सर्टिफिकेट एनरोलमेंट प्रक्रिया सुरू करण्यासाठी BYOD फ्लोमध्ये वापरले जाते.

MDM

Mobile Device Management. कर्मचाऱ्यांच्या मोबाईल डिव्हाइसेसचे निरीक्षण, व्यवस्थापन आणि सुरक्षितता करण्यासाठी IT विभागांद्वारे वापरले जाणारे सॉफ्टवेअर.

कॉर्पोरेट डिव्हाइसेससाठी आदर्श असले तरी, गोपनीयतेच्या चिंतेमुळे कर्मचारी वैयक्तिक BYOD डिव्हाइसेससाठी पूर्ण MDM नाकारतात.

VLAN Segmentation

सुरक्षा आणि कार्यक्षमता सुधारण्यासाठी एका फिजिकल नेटवर्कला अनेक लॉजिकल नेटवर्कमध्ये विभागण्याची पद्धत.

अनमॅनेज्ड BYOD डिव्हाइसेसना संवेदनशील कॉर्पोरेट सर्व्हर्सपासून वेगळे ठेवण्यासाठी आवश्यक.

Passpoint (Hotspot 2.0)

एक WiFi Alliance मानक जे नेटवर्क ॲक्सेस सुलभ करते, ज्यामुळे डिव्हाइसेस सुरक्षित नेटवर्क आपोआप शोधू शकतात आणि कनेक्ट करू शकतात.

प्रारंभिक प्रोफाइल इन्स्टॉलेशननंतर मॅन्युअली SSIDs निवडण्याची आवश्यकता काढून टाकून BYOD युझर अनुभव सुधारते.

RADIUS

Remote Authentication Dial-In User Service. एक नेटवर्किंग प्रोटोकॉल जो केंद्रीकृत ऑथेंटिकेशन, ऑथरायझेशन आणि अकाउंटिंग (AAA) व्यवस्थापन प्रदान करतो.

मुख्य सर्व्हर जो क्लायंट सर्टिफिकेट प्रमाणित करतो आणि BYOD डिव्हाइस कोणत्या VLAN वर नियुक्त केले जावे हे ठरवतो.

IdP

Identity Provider. एक सिस्टीम घटक जो युझर्स, सेवा किंवा सिस्टीम्ससाठी ओळख माहिती तयार करतो, राखतो आणि व्यवस्थापित करतो.

केवळ सक्रिय कर्मचारीच त्यांचे BYOD डिव्हाइसेस ऑनबोर्ड करू शकतात याची खात्री करण्यासाठी कॅप्टिव्ह पोर्टलशी इंटिग्रेट केलेले.

Walled Garden

एक मर्यादित नेटवर्क वातावरण जे वेब सामग्री आणि सेवांवरील युझरच्या ॲक्सेसवर नियंत्रण ठेवते.

प्रोव्हिजनिंग SSID चे स्टेटस, जे केवळ ऑनबोर्डिंग पोर्टल आणि आवश्यक ऑथेंटिकेशन सेवांना ॲक्सेस देते.

सोडवलेली उदाहरणे

एका ३०० खोल्यांच्या रिसॉर्टला त्यांच्या वैयक्तिक स्मार्टफोनवर शेड्युलिंग ॲप वापरणाऱ्या हाऊसकीपिंग कर्मचाऱ्यांना WiFi ॲक्सेस प्रदान करणे आवश्यक आहे. रिसॉर्ट सध्या सर्व कर्मचाऱ्यांसाठी एकच PSK वापरत आहे, जो वारंवार शेअर केला जातो. IT मॅनेजरने हा ॲक्सेस कसा सुरक्षित करावा?

IT मॅनेजरने सेल्फ-सर्व्हिस BYOD ऑनबोर्डिंग पोर्टल तैनात केले पाहिजे. ते एक नवीन, ओपन प्रोव्हिजनिंग SSID ('Resort-Staff-Setup') आणि एक सुरक्षित 802.1X SSID ('Resort-Staff-Secure') तयार करतील. हाऊसकीपिंग कर्मचारी सेटअप SSID शी कनेक्ट करतील, एका कॅप्टिव्ह पोर्टलद्वारे रिसॉर्टच्या Azure AD विरुद्ध ऑथेंटिकेट करतील आणि युनिक क्लायंट सर्टिफिकेट असलेले कॉन्फिगरेशन प्रोफाइल डाउनलोड करतील. या सर्टिफिकेट्ससह ऑथेंटिकेट होणाऱ्या डिव्हाइसेसना एका मर्यादित VLAN वर नियुक्त करण्यासाठी RADIUS सर्व्हर कॉन्फिगर केला जाईल, ज्याला केवळ इंटरनेट आणि शेड्युलिंग ॲप सर्व्हरचा ॲक्सेस असेल.

परीक्षकाचे भाष्य: हा दृष्टिकोन असुरक्षित PSK काढून टाकतो. Azure AD इंटिग्रेशन वापरून, ॲक्सेस कर्मचाऱ्याच्या सक्रिय स्टेटसशी जोडला जातो. मर्यादित VLAN हे सुनिश्चित करते की BYOD डिव्हाइस असुरक्षित झाले तरीही ते संवेदनशील कॉर्पोरेट सर्व्हर्सचा ॲक्सेस मिळवू शकत नाही.

५० लोकेशन्स असलेली एक रिटेल चेन एक नवीन इन्व्हेंटरी मॅनेजमेंट ॲप लाँच करत आहे ज्याचा वापर स्टोअर कर्मचारी त्यांच्या वैयक्तिक डिव्हाइसेसवर करतील. IT डायरेक्टर स्टोअर नेटवर्कवरील अनमॅनेज्ड डिव्हाइसेसच्या सुरक्षेच्या परिणामांबद्दल चिंतेत आहेत.

IT डायरेक्टरने नेटवर्क सेगमेंटेशन आणि शॉर्ट-लिव्हड (कमी कालावधीची) सर्टिफिकेट्स लागू केली पाहिजेत. BYOD डिव्हाइसेस सेल्फ-सर्व्हिस पोर्टलद्वारे ऑनबोर्ड केले जातील आणि एका समर्पित 'BYOD-Retail' VLAN वर ठेवले जातील. हा VLAN पॉईंट-ऑफ-सेल (POS) VLAN पासून पूर्णपणे वेगळा ठेवला जातो. शिवाय, ऑनबोर्डिंग दरम्यान जारी केलेल्या क्लायंट सर्टिफिकेट्सची कमाल वैधता ९० दिवसांची असेल. जेव्हा सर्टिफिकेट कालबाह्य होईल, तेव्हा कर्मचाऱ्याने पुन्हा ऑथेंटिकेट करणे आवश्यक आहे.

परीक्षकाचे भाष्य: अनमॅनेज्ड डिव्हाइसेससाठी नेटवर्क सेगमेंटेशन हे सर्वात महत्त्वाचे नियंत्रण आहे. ९० दिवसांचा सर्टिफिकेट कालावधी हे सुनिश्चित करतो की माजी कर्मचाऱ्यांचे डिव्हाइसेस किंवा अलीकडे न पाहिलेले डिव्हाइसेस नेटवर्कवरून आपोआप काढून टाकले जातात, ज्यामुळे हल्ल्याचा धोका (attack surface) कमी होतो.

सराव प्रश्न

Q1. तुमची संस्था BYOD ऑनबोर्डिंग सोल्यूशन लागू करत आहे. सुरक्षा टीमचा असा आग्रह आहे की नेटवर्कशी कनेक्ट होण्यापूर्वी सर्व BYOD डिव्हाइसेसवर सक्रिय अँटीव्हायरस सॉफ्टवेअर इन्स्टॉल केलेले असणे आवश्यक आहे. तुम्ही या आवश्यकतेचे निराकरण कसे कराल?

टीप: पूर्ण MDM सोल्यूशनच्या तुलनेत सेल्फ-सर्व्हिस ऑनबोर्डिंग पोर्टलच्या क्षमतेचा विचार करा.

नमुना उत्तर पहा

तुम्ही सुरक्षा टीमला स्पष्ट केले पाहिजे की पूर्ण पोश्चर चेकिंग (अँटीव्हायरस स्टेटस तपासणे) साठी सामान्यतः डिव्हाइसवर MDM एजंट इन्स्टॉल करणे आवश्यक असते. हा एक BYOD सिनॅरियो असल्याने जेथे युझर्स MDM ला विरोध करत आहेत, तेथे पूर्ण पोश्चर चेकिंग व्यवहार्य नाही. याला पर्याय म्हणजे कडक नेटवर्क सेगमेंटेशनवर अवलंबून राहणे. तुम्ही हे मान्य करता की डिव्हाइस अनमॅनेज्ड आणि असुरक्षित आहे, आणि म्हणून त्याला एका वेगळ्या VLAN वर ठेवता ज्याला केवळ इंटरनेट आणि युझरच्या भूमिकेसाठी आवश्यक असलेल्या विशिष्ट वेब ॲप्लिकेशन्सचा ॲक्सेस असेल.

Q2. एक रिटेल स्टोअर मॅनेजर तक्रार करतो की अनेक कर्मचारी कॅप्टिव्ह पोर्टलच्या पायऱ्या पूर्ण केल्यानंतर त्यांचे Android डिव्हाइसेस नवीन सुरक्षित BYOD नेटवर्कशी कनेक्ट करू शकत नाहीत. iOS युझर्सना ही समस्या येत नाही आहे. याचे सर्वात संभाव्य कारण आणि शिफारस केलेले सोल्यूशन काय आहे?

टीप: विविध ऑपरेटिंग सिस्टीम्स कॉन्फिगरेशन प्रोफाइल्स कशा हाताळतात याचा विचार करा.

नमुना उत्तर पहा

सर्वात संभाव्य कारण म्हणजे Android फ्रॅगमेंटेशन. विविध Android उत्पादक WiFi प्रोफाइल इन्स्टॉलेशन वेगवेगळ्या प्रकारे हाताळतात. शिफारस केलेले सोल्यूशन म्हणजे ऑनबोर्डिंग प्लॅटफॉर्म Passpoint (Hotspot 2.0) चा वापर करत असल्याची खात्री करणे (डिव्हाइसेसद्वारे सपोर्ट असल्यास), किंवा पोर्टलवर स्पष्ट, उत्पादक-विशिष्ट सूचना प्रदान करणे. पर्यायाने, WiFi व्हेंडरद्वारे प्रदान केलेले समर्पित ऑनबोर्डिंग ॲप वापरल्याने विविध Android डिव्हाइसेसवरील अनुभव प्रमाणित केला जाऊ शकतो.

Q3. एक कर्मचारी कंपनी सोडतो. त्यांचे खाते कॉर्पोरेट Azure AD मध्ये निष्क्रिय केले जाते. तथापि, तुमच्या लक्षात येते की त्यांचा वैयक्तिक स्मार्टफोन अजूनही सुरक्षित BYOD WiFi नेटवर्कशी कनेक्ट आहे. असे का होत आहे, आणि तुम्ही हे कसे दुरुस्त कराल?

टीप: ऑथेंटिकेशन प्रक्रियेदरम्यान IdP आणि RADIUS सर्व्हरमधील संबंधाचा विचार करा.

नमुना उत्तर पहा

असे घडते कारण डिव्हाइस वैध क्लायंट सर्टिफिकेटचा वापर करून ऑथेंटिकेट करत आहे, आणि RADIUS सर्व्हर IdP कडून सर्टिफिकेटचे रिव्होकेशन स्टेटस तपासत नाही आहे. हे दुरुस्त करण्यासाठी, तुम्ही Certificate Revocation List (CRL) तपासणी करण्यासाठी किंवा Online Certificate Status Protocol (OCSP) वापरण्यासाठी RADIUS सर्व्हर कॉन्फिगर केला पाहिजे. जेव्हा Azure AD मध्ये खाते निष्क्रिय केले जाते, तेव्हा संबंधित सर्टिफिकेट रद्द केलेले म्हणून चिन्हांकित केले जावे. त्यानंतर RADIUS सर्व्हर रद्द केलेले स्टेटस पाहेल आणि ॲक्सेस नाकारेल.

या मालिकेमध्ये पुढे वाचा

Guest आणि Staff WiFi नेटवर्क्ससाठी RADIUS Authentication कॉन्फिगर करणे

हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ guest आणि staff WiFi नेटवर्क्ससाठी RADIUS authentication च्या आर्किटेक्चर, कॉन्फिगरेशन आणि डिप्लॉयमेंटची रूपरेषा स्पष्ट करते. हे नेटवर्क आर्किटेक्ट्स आणि IT मॅनेजर्सना सुरक्षित, स्केलेबल वायरलेस ॲक्सेस कंट्रोल सिस्टम्स तयार करण्यासाठी आवश्यक असलेले अचूक प्रोटोकॉल्स, सुरक्षा मानके आणि ट्रबलशूटिंग पद्धती प्रदान करते.

मार्गदर्शिका वाचा →

Passpoint आणि OpenRoaming: संपूर्ण मार्गदर्शक

हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ WiFi नेटवर्कमधील Passpoint (Hotspot 2.0) आणि WBA OpenRoaming फ्रेमवर्कचे सर्वसमावेशक विश्लेषण प्रदान करते. हे सुरक्षित, विनाव्यत्यय अतिथी कनेक्टिव्हिटी स्थापित करण्यासाठी आवश्यक असणारे मूलभूत ऑथेंटिकेशन प्रोटोकॉल, आर्किटेक्चरल घटक आणि डिप्लॉयमेंट धोरणांचे सविस्तर वर्णन करते. नेटवर्क आर्किटेक्ट्स आणि IT लीडर्स एंटरप्राइझ-दर्जाची सुरक्षा राखून मॅन्युअल लॉगिनचे अडथळे दूर करण्यासाठी या मानकांची रचना, अंमलबजावणी आणि ट्रबलशूटिंग कसे करावे हे शिकतील.

मार्गदर्शिका वाचा →

उच्च शिक्षणामध्ये सुरक्षित BYOD आणि नेटवर्क नोंदणीसाठी SCEP कसे लागू करावे

हे तांत्रिक मार्गदर्शक नेटवर्क आर्किटेक्ट्स आणि IT व्यवस्थापकांना उच्च शिक्षण संस्थांच्या कॅम्पस नेटवर्क सुरक्षित करण्यासाठी SCEP - आधारित प्रमाणपत्र नोंदणी तैनात करण्यासाठी विक्रेता - तटस्थ ब्लूप्रिंट प्रदान करते. हे पासवर्ड - आधारित PEAP वरून 802.1X EAP-TLS वर कसे स्थलांतरित करायचे, BYOD ऑनबोर्डिंग स्वयंचलित कसे करायचे आणि मजबूत VLAN विभाजन कसे लागू करायचे याचे तपशील देते.

मार्गदर्शिका वाचा →
BYOD WiFi Onboarding: हॉटेल्स आणि रिटेलमधील अनमॅनेज्ड डिव्हाइसेसचे व्यवस्थापन करणे | तांत्रिक मार्गदर्शक | Purple