पॉडकास्ट ट्रान्सक्रिप्ट पहा
Purple तांत्रिक ब्रीफिंग मालिकेत आपले स्वागत आहे. आज आपण अशा विषयावर बोलणार आहोत जो आदरातिथ्य, किरकोळ विक्री किंवा मोठ्या प्रमाणावरील ठिकाणांमध्ये काम करणाऱ्या जवळजवळ प्रत्येक एंटरप्राइझ नेटवर्क आर्किटेक्टच्या डेस्कवर येतो: Cisco वायरलेस LAN कंट्रोलर्स आणि Catalyst वायरलेस इन्फ्रास्ट्रक्चरला Purple च्या अतिथी WiFi प्लॅटफॉर्मसह समाकलित करणे. जर तुम्ही Cisco Catalyst 9800 मालिका कंट्रोलर्स किंवा जुना AireOS प्लॅटफॉर्म चालवत असाल आणि तुम्हाला सुसंगत, विभागलेले, विश्लेषणावर आधारित अतिथी नेटवर्क प्रदान करायचे असेल, तर हे ब्रीफिंग तुमच्यासाठी आहे. [medium pause]
चला संदर्भापासून सुरुवात करूया. Purple जागतिक स्तरावर 80,000 हून अधिक थेट ठिकाणांवर कार्यरत आहे आणि Cisco हा एंटरप्राइझ वातावरणातील अग्रगण्य वायरलेस इन्फ्रास्ट्रक्चर विक्रेता आहे. या दोन प्लॅटफॉर्म्सना एकत्र सुरळीतपणे काम करायला लावणे अवघड नाही, परंतु त्यासाठी तुम्हाला सुरुवातीलाच योग्य आर्किटेक्चरल निर्णय घेणे आवश्यक आहे. ते चुकल्यास, तुम्ही रिडायरेक्ट लूप्स, VLAN विसंगती आणि RADIUS टाइमआउट्सच्या समस्या सोडवण्यात आठवडे घालवाल. ते योग्य असल्यास, तुमच्याकडे असे नेटवर्क असेल जे अतिथी, कर्मचारी आणि IoT डिव्हाइसेसना स्वयंचलितपणे विभाजित करते, सुसंगतपणे फर्स्ट-पार्टी डेटा गोळा करते आणि मॅन्युअल हस्तक्षेपाशिवाय शेकडो साइट्सवर स्केल करते. [medium pause]
तर चला आर्किटेक्चर समजून घेऊया. [short pause]
जेव्हा एखादा अतिथी Cisco डिप्लॉयमेंटवर तुमच्या WiFi नेटवर्कशी कनेक्ट होतो, तेव्हा ते इंटरनेटवर पोहोचण्यापूर्वी तीन गोष्टी घडणे आवश्यक आहे. पहिले, Cisco Catalyst 9800 WLC ने त्या सुरुवातीच्या HTTP विनंतीला अडवून क्लायंटला Purple च्या कॅप्टिव्ह पोर्टलवर रिडायरेक्ट केले पाहिजे. दुसरे, Purple च्या पोर्टलने वापरकर्त्याचे प्रमाणीकरण केले पाहिजे, मग ते सोशल लॉगिन, ईमेल, SMS किंवा साध्या अटी-आणि-शर्तींच्या मंजुरीद्वारे असो. तिसरे, Purple च्या RADIUS सर्व्हरने WLC ला परत सिग्नल पाठवला पाहिजे की वापरकर्ता अधिकृत आहे आणि वैकल्पिकरित्या त्यांना विशिष्ट VLAN वर नियुक्त केले पाहिजे. [medium pause]
पहिली पायरी हाताळणाऱ्या यंत्रणेला बाह्य वेब प्रमाणीकरण किंवा EWA म्हणतात. Catalyst 9800 वर, तुम्ही वेब प्रमाणीकरण पॅरामीटर मॅप कॉन्फिगर करता जो Purple च्या स्प्लॅश पेज URL कडे निर्देशित करतो. WLC अप्रमाणित क्लायंटकडून येणारे सर्व HTTP ट्रॅफिक अडवतो आणि त्या URL वर 302 रिडायरेक्ट जारी करतो. तुम्हाला प्री-ऑथेंटिकेशन ACL कॉन्फिगर करावे लागेल किंवा 9800 चे URL फिल्टर वैशिष्ट्य वापरावे लागेल, जेणेकरून Purple च्या पोर्टल IP पत्त्यांना व्हाईटलिस्ट करता येईल आणि क्लायंट अधिकृत होण्यापूर्वी प्रत्यक्षात स्प्लॅश पेजवर पोहोचू शकतील. Purple त्याच्या पोर्टलसाठी दोन IP पत्ते प्रदान करते आणि तुम्हाला तुमच्या प्री-ऑथ ACL मध्ये दोन्हीला परवानगी देणे आवश्यक आहे. [medium pause]
Catalyst 9800 साठी कॉन्फिगरेशन क्रम येथे आहे. प्रथम, पॅरामीटर मॅप तयार करा. नंतर Purple च्या डोमेन प्री-ऑथेंटिकेशनला परवानगी देण्यासाठी तुमचे URL फिल्टर कॉन्फिगर करा. हे तुमच्या WLAN पॉलिसी प्रोफाइलवर लागू करा, Layer 2 सुरक्षा None वर सेट करा, Layer 3 वर Web Policy सक्षम करा आणि त्यास तुमच्या पॅरामीटर मॅपकडे निर्देशित करा. [medium pause]
आता, RADIUS. Purple या आर्किटेक्चरमध्ये RADIUS सर्व्हर म्हणून काम करते. तुम्ही WLC ला Purple च्या RADIUS एंडपॉइंटकडे निर्देशित करण्यासाठी कॉन्फिगर करता, जे तुम्हाला तुमच्या ठिकाणाच्या नेटवर्क सेटिंग्ज अंतर्गत Purple डॅशबोर्डमध्ये मिळेल. सामायिक गुप्त की प्रति-ठिकाण व्युत्पन्न केली जाते. Catalyst 9800 वर, Configuration, Security, AAA, Servers वर जा आणि योग्य IP आणि सामायिक गुप्त की सह Purple चा RADIUS सर्व्हर जोडा. नंतर एक सर्व्हर गट, प्रमाणीकरण पद्धत सूची तयार करा आणि ती तुमच्या WLAN वर लागू करा. [medium pause]
एक गोष्ट जी लोकांच्या लक्षात येत नाही: 9800 वर, तुम्ही जागतिक वेब ऑथ पॅरामीटर मॅपमध्ये व्हर्च्युअल IP पत्ता देखील कॉन्फिगर केला पाहिजे. व्हर्च्युअल IPv4 पत्ता म्हणून 192.0.2.1 वापरा. जर तुम्ही हे वगळले, तर क्लायंट कधीकधी Purple च्या पोर्टलऐवजी अंतर्गत पोर्टलवर रिडायरेक्ट होतात आणि असे का होत आहे याचा विचार करण्यात तुमची दुपार वाया जाईल. [medium pause]
चला 802.1X सह कर्मचारी WiFi कडे वळूया. [short pause]
कर्मचारी नेटवर्कसाठी, तुम्हाला EAP-TLS वापरून प्रमाणपत्र-आधारित प्रमाणीकरण हवे आहे, किंवा ज्या वातावरणात प्रमाणपत्र डिप्लॉयमेंट व्यवहार्य नाही तिथे किमान MSCHAPv2 सह PEAP हवे आहे. Catalyst 9800 वर, कर्मचाऱ्यांसाठी स्वतंत्र WLAN तयार करा, Layer 2 सुरक्षा WPA2-Enterprise वर सेट करा आणि प्रमाणीकरण तुमच्या RADIUS सर्व्हरकडे निर्देशित करा. जर तुम्ही तुमचे ओळख प्रदाता म्हणून Microsoft Entra ID किंवा Okta वापरत असाल, तर Purple चे SecurePass ॲड-ऑन RADIUS प्रॉक्सी म्हणून काम करते, जे 802.1X प्रमाणीकरण विनंत्यांचे ओळख प्रदाता शोधांमध्ये रूपांतर करते. याचा अर्थ तुम्हाला कर्मचारी प्रमाणीकरणासाठी स्वतंत्र ऑन-प्रिमाइसेस RADIUS सर्व्हरची आवश्यकता नाही. Purple हे EAP समाप्ती हाताळते आणि ओळख तपासणी तुमच्या ओळख प्रदात्याकडे पाठवते. [medium pause]
विशेषतः EAP-TLS साठी, तुम्हाला Microsoft Intune, Jamf किंवा यांसारख्या MDM प्लॅटफॉर्मद्वारे कर्मचारी डिव्हाइसेसवर क्लायंट प्रमाणपत्रे डिप्लॉय करावी लागतील. प्रमाणपत्र साखळी Purple च्या RADIUS सर्व्हरद्वारे विश्वसनीय असणे आवश्यक आहे, ज्याचा अर्थ तुमचे रूट CA प्रमाणपत्र Purple डॅशबोर्डवर अपलोड करणे आहे. एकदा ते लागू झाले की, कर्मचारी डिव्हाइसेस शांतपणे प्रमाणीकृत होतात, पासवर्ड प्रॉम्प्ट्स नाहीत, स्प्लॅश पेजेस नाहीत. वापरकर्ता कनेक्ट होतो, प्रमाणपत्राची पडताळणी केली जाते आणि ते काही सेकंदात कर्मचारी VLAN वर येतात. [medium pause]
आता, तो भाग जो बहुतेक आर्किटेक्ट्सना खरोखर मनोरंजक वाटतो: Cisco Identity PSK, किंवा iPSK. [short pause]
iPSK एका विशिष्ट समस्येचे निराकरण करते जी बहु-भाडेकरू वातावरणात वारंवार उद्भवते. ३०० खोल्यांचे हॉटेल, ५० स्टोअर्स असलेली रिटेल इस्टेट किंवा २०० अपार्टमेंट्सचा BTR विकास विचारात घ्या. तुम्हाला एकच SSID हवा आहे, परंतु तुम्हाला प्रत्येक भाडेकरू, प्रत्येक खोली किंवा प्रत्येक डिव्हाइस गट त्याच्या स्वतःच्या VLAN वर वेगळा हवा आहे. पारंपारिक उत्तर प्रत्येक भाडेकरूसाठी स्वतंत्र SSID तयार करणे हे होते, जे स्केल होत नाही आणि रेडिओ फ्रिक्वेन्सी गर्दी निर्माण करते. iPSK तुम्हाला एकच SSID देते जिथे प्रत्येक क्लायंट किंवा क्लायंटच्या गटाकडे एक अद्वितीय प्री-शेअर्ड की असते आणि RADIUS सर्व्हर त्या की ला विशिष्ट VLAN वर मॅप करतो. [medium pause]
हे तांत्रिकदृष्ट्या कसे कार्य करते ते येथे आहे. जेव्हा एखादा क्लायंट SSID शी जोडला जातो, तेव्हा Catalyst 9800 WLC क्लायंटच्या MAC पत्त्यासह Purple च्या RADIUS सर्व्हरला RADIUS Access-Request पाठवतो. Purple चा RADIUS सर्व्हर त्याच्या iPSK डेटाबेसमध्ये तो MAC पत्ता शोधतो, संबंधित PSK आणि VLAN असाइनमेंट शोधतो आणि PSK सह Cisco AV-pair आणि VLAN असाइनमेंटसाठी IETF टनेल गुणधर्म असलेले RADIUS Access-Accept परत करतो. WLC परत मिळालेल्या PSK चा वापर WPA2 फोर-वे हँडशेक पूर्ण करण्यासाठी करतो आणि नंतर क्लायंटला नियुक्त केलेल्या VLAN वर ठेवतो. [medium pause]
डायनॅमिक VLAN असाइनमेंटसाठी तुम्हाला आवश्यक असलेले तीन RADIUS गुणधर्म आहेत: IETF गुणधर्म 64, Tunnel-Type, जो 13 च्या मूल्यासह VLAN वर सेट केला आहे. IETF गुणधर्म 65, Tunnel-Medium-Type, जो 6 च्या मूल्यासह 802 वर सेट केला आहे. आणि IETF गुणधर्म 81, Tunnel-Private-Group-ID, जो स्ट्रिंग म्हणून VLAN ID वर सेट केला आहे. RADIUS Access-Accept मध्ये एकत्र पाठवलेले हे तीन गुणधर्म WLC ला नेमके कोणते VLAN नियुक्त करायचे ते सांगतात. VLAN आधीपासूनच WLC वर डायनॅमिक इंटरफेस म्हणून अस्तित्वात असणे आवश्यक आहे आणि अपलिंक स्विच पोर्ट सर्व संबंधित VLAN वाहून नेणारा ट्रंक म्हणून कॉन्फिगर केलेला असणे आवश्यक आहे. [medium pause]
WLC बाजूला, iPSK WLAN वर MAC फिल्टरिंग सक्षम करा, AAA Override सक्षम करा आणि Layer 2 सुरक्षा WPA2-PSK वर सेट करा. तुम्ही WLAN वर कॉन्फिगर केलेला जागतिक PSK केवळ फॉलबॅक म्हणून काम करतो. ज्या क्लायंटचा MAC पत्ता Purple च्या iPSK डेटाबेसमध्ये नोंदणीकृत आहे त्यांच्यासाठी RADIUS-परत मिळालेल्या PSK ला प्राधान्य मिळते. नोंदणी नसलेल्या डिव्हाइसेससाठी, तुम्ही तुमच्या पॉलिसीनुसार एकतर प्रवेश नाकारू शकता किंवा जागतिक PSK वर परत जाऊ शकता. [medium pause]
हे स्पष्ट करण्यासाठी मी तुम्हाला दोन वास्तविक जगातील उदाहरणे देतो. [short pause]
पहिले उदाहरण: एक २०० खोल्यांचे हॉटेल. हॉटेलला केवळ इंटरनेट प्रवेशासह अतिथींना VLAN 10 वर, मालमत्ता व्यवस्थापन प्रणालीच्या प्रवेशासह कर्मचाऱ्यांना VLAN 20 वर आणि इंटरनेट प्रवेश नसलेले IoT डिव्हाइसेस, दरवाजाचे कुलूप, थर्मोस्टॅट्स, CCTV यांना VLAN 30 वर ठेवायचे आहे. ते Cisco 9100 मालिका ॲक्सेस पॉइंट्ससह Cisco Catalyst 9800 कंट्रोलर्स चालवत आहेत. [medium pause]
आर्किटेक्चर: WLC वर तीन पॉलिसी प्रोफाइल, प्रति VLAN एक. Purple कडे निर्देशित करणाऱ्या बाह्य वेब प्रमाणीकरणाचा वापर करणाऱ्या अतिथींसाठी एकच SSID. Microsoft Entra ID च्या विरूद्ध Purple SecurePass द्वारे प्रमाणित, EAP-TLS सह WPA2-Enterprise वापरणाऱ्या कर्मचाऱ्यांसाठी स्वतंत्र SSID. आणि IoT डिव्हाइसेससाठी iPSK, ज्यामध्ये प्रत्येक डिव्हाइसचा MAC पत्ता Purple च्या पोर्टलमध्ये नोंदणीकृत आहे आणि VLAN 30 वर नियुक्त केला आहे. हॉटेलची मालमत्ता व्यवस्थापन प्रणाली Purple च्या API द्वारे नवीन IoT डिव्हाइसेसची तरतूद करते, त्यामुळे जेव्हा नवीन दरवाजाचे कुलूप स्थापित केले जाते, तेव्हा त्याचा MAC पत्ता स्वयंचलितपणे नोंदणीकृत होतो आणि योग्य VLAN वर नियुक्त केला जातो. कोणत्याही मॅन्युअल RADIUS कॉन्फिगरेशनची आवश्यकता नाही. [medium pause]
दुसरे उदाहरण: ८० स्टोअर्स असलेली एक रिटेल साखळी. प्रत्येक स्टोअरमध्ये अतिथी WiFi नेटवर्क, कर्मचारी नेटवर्क आणि पेमेंट टर्मिनल्ससाठी नेटवर्क आहे. PCI-DSS अनुपालनासाठी पेमेंट टर्मिनल नेटवर्क अतिथी नेटवर्कपासून पूर्णपणे वेगळे असणे आवश्यक आहे. किरकोळ विक्रेता प्रत्येक साइटवर Cisco Catalyst 9800-L कंट्रोलर्स वापरतो, जे Cisco Catalyst Centre द्वारे मध्यवर्तीरित्या व्यवस्थापित केले जातात. [medium pause]
Purple क्लाउड ओव्हरले म्हणून डिप्लॉय होते. प्रत्येक स्टोअरचे WLC Purple च्या RADIUS सर्व्हर तपशीलांसह कॉन्फिगर केले आहे. अतिथी प्रमाणीकरण ईमेल कॅप्चरसह ब्रँडेड स्प्लॅश पेज वापरते, जे Purple च्या विश्लेषण प्लॅटफॉर्ममध्ये फर्स्ट-पार्टी डेटा फीड करते. कर्मचारी प्रमाणीकरण Purple SecurePass द्वारे Active Directory च्या विरूद्ध PEAP वापरते. पेमेंट टर्मिनल्स समर्पित VLAN सह iPSK वापरतात आणि प्री-ऑथ ACL पेमेंट VLAN आणि अतिथी VLAN मधील कोणत्याही ट्रॅफिकला स्पष्टपणे ब्लॉक करते, जे नेटवर्क विभाजनासाठी PCI-DSS आवश्यकता 1.3 पूर्ण करते. [medium pause]
आता संभाव्य त्रुटींबद्दल बोलूया. [short pause]
सर्वात सामान्य बिघाड मोड म्हणजे रिडायरेक्ट लूप. हे तेव्हा घडते जेव्हा प्री-ऑथ ACL Purple च्या पोर्टल IP पत्त्यांना योग्यरित्या व्हाईटलिस्ट करत नाही, त्यामुळे WLC क्लायंटला Purple च्या पोर्टलवर रिडायरेक्ट करतो, परंतु ACL ब्लॉक करत असल्याने क्लायंट पोर्टलवर पोहोचू शकत नाही, म्हणून WLC पुन्हा रिडायरेक्ट करतो, अनिश्चित काळासाठी. उपाय: तुमचे URL फिल्टर किंवा प्री-ऑथ ACL मध्ये Purple च्या दोन्ही पोर्टल IP पत्त्यांचा समावेश असल्याची खात्री करा आणि प्रमाणीकरण-पूर्व DNS रिझोल्यूशनला परवानगी असल्याची पुष्टी करा. [medium pause]
दुसरी सामान्य समस्या म्हणजे VLAN विसंगती. RADIUS सर्व्हर असा VLAN ID परत करतो जो WLC वर डायनॅमिक इंटरफेस म्हणून अस्तित्वात नाही. त्यानंतर WLC क्लायंटला मूळ VLAN वर ठेवतो, जे सहसा व्यवस्थापन VLAN असते. हा सुरक्षेचा धोका आहे. उपाय: डिप्लॉय करण्यापूर्वी, Purple च्या RADIUS पॉलिसींमध्ये कॉन्फिगर केलेल्या VLAN ID च्या विरूद्ध तुमच्या WLC डायनॅमिक इंटरफेसचे ऑडिट करा. ते तंतोतंत जुळले पाहिजेत. [medium pause]
तिसरी त्रुटी: EAP-TLS डिप्लॉयमेंट्समध्ये प्रमाणपत्र विश्वासातील अपयश. जर क्लायंटची प्रमाणपत्र साखळी Purple च्या RADIUS सर्व्हरद्वारे विश्वसनीय नसेल, तर वापरकर्त्याच्या दृष्टीकोनातून प्रमाणीकरण शांतपणे अपयशी ठरते. ते फक्त कनेक्ट करू शकत नाहीत. उपाय: क्लायंट प्रमाणपत्रे डिप्लॉय करण्यापूर्वी तुमचे रूट CA आणि कोणतेही इंटरमीडिएट CA प्रमाणपत्रे Purple च्या SecurePass कॉन्फिगरेशनवर अपलोड करा. संपूर्ण ताफ्यात रोल आउट करण्यापूर्वी एकाच डिव्हाइससह चाचणी करा. [medium pause]
झटपट प्रश्न. [short pause]
मी WLC ऐवजी Cisco Meraki सह Purple वापरू शकतो का? होय. Cisco Meraki कडे स्वतःची कॅप्टिव्ह पोर्टल एकत्रीकरण यंत्रणा आहे आणि Purple त्याला मूळतः समर्थन देते. RADIUS कॉन्फिगरेशन समान आहे परंतु WLC कमांड लाइनऐवजी Meraki चा डॅशबोर्ड वापरते. [short pause]
Purple Cisco वर WPA3 ला समर्थन देते का? होय. IOS-XE 17.3 आणि नंतरच्या आवृत्तीसह Cisco Catalyst 9800 वर WPA3-SAE समर्थित आहे. Purple चे RADIUS एकत्रीकरण WPA3 सह तंतोतंत समान कार्य करते. [short pause]
RADIUS टाइमआउट शिफारस काय आहे? तुमच्या प्राथमिक RADIUS सर्व्हरचा टाइमआउट दोन पुनरावृत्तींसह तीन सेकंदांवर सेट करा. फेलओव्हरसाठी दुय्यम RADIUS सर्व्हर कॉन्फिगर करा. Purple एंटरप्राइझ ग्राहकांसाठी रिडंडंट RADIUS एंडपॉइंट्स प्रदान करते. [short pause]
मी Purple सोबत Cisco ISE वापरू शकतो का? होय. काही संस्था पोश्चर असेसमेंट आणि डिव्हाइस प्रोफाइलिंगसाठी ISE वापरतात तर अतिथी पोर्टल आणि विश्लेषणासाठी Purple वापरतात. दोन RADIUS सर्व्हर स्वतंत्र WLAN वर कॉन्फिगर केले जातात. [medium pause]
थोडक्यात सांगायचे तर. [short pause]
Cisco WLC आणि Catalyst वायरलेस इन्फ्रास्ट्रक्चर अतिथी कॅप्टिव्ह पोर्टल रिडायरेक्शनसाठी बाह्य वेब प्रमाणीकरण, Purple SecurePass द्वारे कर्मचारी प्रमाणीकरणासाठी 802.1X EAP-TLS किंवा PEAP, आणि बहु-भाडेकरू आणि IoT विभाजनासाठी डायनॅमिक VLAN असाइनमेंटसह Cisco iPSK चा वापर करून Purple सह सुरळीतपणे समाकलित होते. तीन RADIUS VLAN गुणधर्म, Tunnel-Type, Tunnel-Medium-Type आणि Tunnel-Private-Group-ID, ही डायनॅमिक विभाजन चालवणारी यंत्रणा आहे. तुमचे प्री-ऑथ ACL योग्य मिळवा, RADIUS आणि WLC मधील तुमचे VLAN ID जुळवा आणि ताफ्यात डिप्लॉय करण्यापूर्वी प्रमाणपत्र विश्वास साखळीची चाचणी घ्या. [medium pause]
Purple ८०,००० हून अधिक ठिकाणी कार्यरत आहे आणि २०२४ मध्ये ४४० दशलक्ष लॉगइन्सवर प्रक्रिया केली आहे. Cisco एकत्रीकरण हे जागतिक स्तरावर आमच्या सर्वात जास्त डिप्लॉय केलेल्या कॉन्फिगरेशनपैकी एक आहे. जर तुम्हाला सुरुवात करायची असेल, तर Purple डॅशबोर्ड तुम्हाला प्रति-ठिकाण RADIUS कॉन्फिगरेशनद्वारे मार्गदर्शन करतो आणि आमची एकत्रीकरण टीम एंटरप्राइझ डिप्लॉयमेंट्ससाठी उपलब्ध आहे. [medium pause]
या ब्रीफिंगसाठी एवढेच. ऐकल्याबद्दल धन्यवाद.