Cloud RADIUS विरुद्ध on-premise RADIUS: IT टीम्ससाठी निर्णय मार्गदर्शक
एंटरप्राइज 802.1X WiFi सुरक्षेसाठी Cloud RADIUS आणि on-premise RADIUS (FreeRADIUS, NPS) ची तुलना करा. आर्किटेक्चरल तुलना, TCO विश्लेषण, SCEP EAP-TLS एकत्रीकरण, आणि WAN लवचिकता.
Video overview
हे मार्गदर्शक ऐका
पॉडकास्ट ट्रान्सक्रिप्ट पहा
आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi सुरक्षा मार्गदर्शक →
- मुख्य सारांश (Executive summary)
- आर्किटेक्चर तुलना: cloud RADIUS विरुद्ध on-premise RADIUS
- एंटरप्राइझ IT लीडर्ससाठी मुख्य निर्णय निकष
- १. मल्टि-साइट व्यवस्थापनाचा अतिरिक्त भार
- २. आधुनिक आयडेंटिटी प्रोव्हाइडर (IdP) सुसंगतता
- ३. SCEP आणि EAP-TLS सर्टिफिकेट ऑटोमेशन
- ४. एकूण मालकी खर्च (TCO) आणि भांडवली खर्च
- ROI आणि ५ वर्षांच्या खर्चाचे विश्लेषण
- RADIUS इन्फ्रास्ट्रक्चरसाठी सुरक्षा सर्वोत्तम पद्धती
- १. RadSec लागू करा (RADIUS over TLS - RFC 6614)
- २. ऑटोमेटेड सर्टिफिकेट रिव्होकेशन लिस्ट (CRL) व्हॅलिडेशन लागू करा
- ३. डायनॅमिक RADIUS VLAN असाइनमेंट
- वारंवार विचारले जाणारे प्रश्न (FAQ)
- जर ठिकाणाचे इंटरनेट कनेक्शन बंद झाले तर Cloud RADIUS चे काय होते?
- Cloud RADIUS ऑन-प्रिमाइसेस Active Directory सह समाकलित होऊ शकते का?
- Cloud RADIUS साठी EAP-TLS आवश्यक आहे का, की आम्ही PEAP-MSCHAPv2 वापरणे सुरू ठेवू शकतो?

मुख्य सारांश (Executive summary)
RADIUS प्रमाणीकरण (authentication) हे एंटरप्राइझ WiFi सुरक्षेच्या केंद्रस्थानी असते. मग ते IEEE 802.1X द्वारे कॉर्पोरेट कर्मचाऱ्यांच्या प्रवेशाचे संरक्षण असो किंवा मल्टी-साइट वेन्यू इस्टेटमध्ये अतिथींच्या जोडणीचे व्यवस्थापन असो, तुम्ही तुमची RADIUS पायाभूत सुविधा (infrastructure) कुठे होस्ट करता यावर अपटाइम, सुरक्षा स्थिती आणि एकूण मालकी खर्च (TCO) अवलंबून असतो.
Cloud RADIUS सेवा अंगभूत उच्च उपलब्धता, स्वयंचलित प्रमाणपत्र रोटेशन आणि लवचिक स्केलेबिलिटीसह व्यवस्थापित, जागतिक स्तरावर वितरित प्रमाणीकरण पायाभूत सुविधा प्रदान करतात. हे वितरित ऑन-प्रिमाइसेस डिप्लॉयमेंटच्या प्रति-साइट देखभाल भाराला दूर करते. FreeRADIUS किंवा Microsoft Network Policy Server (NPS) वर चालणारे ऑन-प्रिमाइसेस RADIUS, सब-मिलिसेकंड लोकल LAN प्रमाणीकरण, संपूर्ण डेटा सार्वभौमत्व आणि WAN कनेक्टिव्हिटीपासून स्वातंत्र्य देते - हे असे फायदे आहेत जे एअर-गॅप्ड किंवा हाय-डेन्सिटी वातावरणात संबंधित राहतात.
बहुतेक मल्टी-साइट ऑपरेटरसाठी - हॉटेल ग्रुप्स, रिटेल चेन्स, हेल्थकेअर ट्रस्ट आणि कॉर्पोरेट ऑफिस - Cloud RADIUS 5 वर्षांच्या ३०% ते ५०% कमी TCO वर उत्कृष्ट कार्यक्षम परिणाम प्रदान करते. हे मार्गदर्शक तुमच्या संस्थेसाठी दोन्ही आर्किटेक्चरचे मूल्यमापन करण्यासाठी तांत्रिक फ्रेमवर्क प्रदान करते.
आर्किटेक्चर तुलना: cloud RADIUS विरुद्ध on-premise RADIUS
RADIUS डिप्लॉयमेंट मॉडेल्सचे मूल्यमापन करण्यासाठी स्थानिक नेटवर्क लेटन्सी आणि मल्टी-साइट ऑपरेशनल व्यवस्थापन या दोन्हीचा समतोल साधावा लागतो.
| आर्किटेक्चरल परिमाण | Cloud RADIUS | On-premise RADIUS (NPS / FreeRADIUS) |
|---|---|---|
| पायाभूत सुविधांचे स्वरूप (Infrastructure footprint) | झिरो ऑन-प्रिमाइसेस सर्व्हर्स; पूर्णपणे व्यवस्थापित मल्टी-रीजन क्लाउड प्रॉक्सी. | प्रत्येक साइटवर किंवा प्रादेशिक डेटासेंटरवर समर्पित भौतिक किंवा आभासी (virtual) सर्व्हर्स आवश्यक आहेत. |
| ओळख निर्देशिका एकत्रीकरण (Identity directory integration) | Microsoft Entra ID (Azure AD), Okta, आणि Google Workspace सह थेट API आणि OAuth एकत्रीकरण. | LDAP/Kerberos द्वारे ॲक्टिव्ह डिरेक्टरी डोमेन सर्व्हिसेस (AD DS) साठी मूळ (native); क्लाउड IdPs साठी गुंतागुंतीचे. |
| प्रमाणपत्र व्यवस्थापन (Certificate management) (EAP-TLS) | SCEP / EST द्वारे स्वयंचलित क्लायंट प्रमाणपत्र जारी करणे आणि PKI लाइफसायकल व्यवस्थापन. | अंतर्गत ॲक्टिव्ह डिरेक्टरी सर्टिफिकेट सर्व्हिसेस (ADCS) आणि मॅन्युअल NDES सर्व्हर कॉन्फिगरेशन आवश्यक आहे. |
| उच्च उपलब्धता आणि फेलओव्हर (High availability & failover) | अनेक क्लाउड उपलब्धता झोनमध्ये अंगभूत ॲक्टिव्ह-ॲक्टिव्ह भौगोलिक रिडंडन्सी. | सर्व साइट्सवर रिडंडंट सर्व्हर पेअर्स, लोड बॅलन्सर्स आणि मॅन्युअल डेटाबेस रेप्लिकेशन आवश्यक आहे. | WAN परावलंबित्व | इंटरनेट कनेक्टिव्हिटी आवश्यक आहे (ड्युअल-ISP WAN लवचिकता किंवा स्थानिक ॲक्सेस पॉइंट क्रेडेंशियल कॅशिंगद्वारे कमी केले जाते). | स्थानिक LAN ऑथेंटिकेशनसाठी इंटरनेट अपटाईमपासून स्वतंत्रपणे कार्य करते. |
| ऑथेंटिकेशन लेटन्सी | 15ms ते 45ms (वायरलेस 802.1X EAP हँडशेकसाठी न जाणवणारी). | सब-मिल्सकंद (<2ms) स्थानिक LAN रिस्पॉन्स टाईम. |
एंटरप्राइझ IT लीडर्ससाठी मुख्य निर्णय निकष
Cloud RADIUS आणि ऑन-प्रिमाइसेस डिप्लॉयमेंटमधील निवड करताना, खालील पाच मुख्य घटकांचे मूल्यांकन करा:
१. मल्टि-साइट व्यवस्थापनाचा अतिरिक्त भार
ऑन-प्रिमाइसेस RADIUS इन्फ्रास्ट्रक्चर प्रत्येक नवीन ठिकाण जोडल्यानंतर ऑपरेशनल गुंतागुंतीमध्ये मोठ्या प्रमाणावर वाढते. प्रत्येक साइटसाठी OS पॅचिंग, सुरक्षा अपडेट्स, SSL/TLS सर्टिफिकेट नूतनीकरण आणि RADIUS क्लायंट (NAS) IP अपडेट्स आवश्यक असतात.
Cloud RADIUS एकाच वेब मॅनेजमेंट पोर्टलद्वारे सर्व ठिकाणांचे कॉन्फिगरेशन केंद्रीकृत करते. शेकडो ब्रँच लोकेशन्सवर सुरक्षा धोरणांचे मानकीकरण करण्यासाठी ॲक्सेस पॉइंट्स आणि वायरलेस LAN कंट्रोलर्स (WLCs) RadSec (RADIUS over TLS) चा वापर करून क्लाउड RADIUS एंडपॉइंट्सवर ऑथेंटिकेट होतात.
२. आधुनिक आयडेंटिटी प्रोव्हाइडर (IdP) सुसंगतता
Microsoft NPS सारखे जुने RADIUS सर्व्हर ऑन-प्रिमाइसेस Active Directory साठी डिझाइन केलेल्या NTLM आणि Kerberos प्रोटोकॉलवर अवलंबून असतात. जेव्हा एंटरप्रायझेस Microsoft Entra ID (पूर्वीचे Azure AD), Google Workspace किंवा Okta सारख्या क्लाउड-नेटिव्ह आयडेंटिटी प्लॅटफॉर्मवर स्थलांतरित होतात, तेव्हा जुन्या NPS ला क्लाउड आयडेंटिटी डिरेक्टरीजशी जोडण्यासाठी गुंतागुंतीचे डोमेन कंट्रोलर्स किंवा पासवर्ड सिंक प्रॉक्सीची आवश्यकता असते.
Cloud RADIUS प्लॅटफॉर्म्स सुरक्षित REST APIs आणि SCIM प्रोव्हिजनिंगद्वारे थेट आधुनिक क्लाउड IdPs शी जोडले जातात. यामुळे जेव्हा एखाद्या कर्मचाऱ्याला Entra ID किंवा Okta मधून काढून टाकले जाते, तेव्हा त्याचा युझर ॲक्सेस त्वरित रद्द करणे शक्य होते.
३. SCEP आणि EAP-TLS सर्टिफिकेट ऑटोमेशन
एंटरप्राइझ WiFi सुरक्षेमध्ये पासवर्ड हा सर्वात कमकुवत दुवा आहे. 802.1X EAP-TLS ऑथेंटिकेशन डिप्लॉय केल्याने असुरक्षित पासवर्डच्या जागी हार्डवेअर TPMs किंवा Apple Secure Enclaves मध्ये सुरक्षित ठेवलेली डिजिटल क्लायंट सर्टिफिकेट्स वापरली जातात.
ऑन-प्रिमाइसेस RADIUS इन्फ्रास्ट्रक्चरवर EAP-TLS सेट करण्यासाठी Active Directory Certificate Services (ADCS) PKI, Network Device Enrollment Service (NDES) सर्व्हर्स आणि Intune Certificate Connectors ची आवश्यकता असते. Cloud RADIUS या प्रक्रियेला झिरो-टच वर्कफ्लोमध्ये सुलभ करते, ज्यामुळे Intune आणि Jamf द्वारे व्यवस्थापित एंडपॉइंट्ससाठी SCEP सर्टिफिकेट्स स्वयंचलितपणे जारी आणि रोटेट केली जातात.
४. एकूण मालकी खर्च (TCO) आणि भांडवली खर्च
ऑन-प्रिमाइसेस RADIUS मुळे सर्व्हर हार्डवेअर, हायपरवायझर लायसन्सिंग आणि हार्डवेअर सिक्युरिटी मॉड्युल्स (HSMs) साठी मोठा भांडवली खर्च (CapEx) येतो, तसेच वीज, कूलिंग आणि वरिष्ठ नेटवर्क इंजिनिअरिंग देखभालीच्या तासांसाठी सतत चालू राहणारा ऑपरेशनल खर्च (OpEx) देखील होतो.
Cloud RADIUS एका अंदाजित प्रति-डिव्हाइस किंवा प्रति-युझर सबस्क्रिप्शन मॉडेलवर चालते, ज्यामुळे हार्डवेअर रिफ्रेश सायकल्स आणि मॅन्युअल RADIUS प्रशासन दूर होऊन ५ वर्षांचा TCO ५०% पर्यंत कमी होतो.
तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?
आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.
ROI आणि ५ वर्षांच्या खर्चाचे विश्लेषण
खालील आर्थिक तुलना ही प्रत्येक साइटवर ५० वायरलेस ॲक्सेस पॉइंट्स आणि ४,००० ॲक्टिव्ह ऑथेंटिकेटेड एंडपॉइंट्स असलेल्या २०-साइट एंटरप्राइझ मालमत्तेचे मॉडेल दर्शवते.
| खर्च घटक | ऑन-प्रिमाइसेस RADIUS (२० साइट्स) | Cloud RADIUS (२० साइट्स) |
|---|---|---|
| हार्डवेअर (सर्व्हर्स, HA पेअर्स, अप्लायन्सेस) | £80,000 - £120,000 | £0 |
| OS आणि सर्व्हर लायसन्सिंग | £10,000 - £30,000 | £0 |
| वार्षिक क्लाउड सबस्क्रिप्शन (५ वर्षे) | £0 | £90,000 - £140,000 |
| पॉवर, कूलिंग आणि रॅक स्पेस | £15,000 - £25,000 | £0 |
| नेटवर्क इंजिनिअरिंग मेंटेनन्स (५ वर्षे) | £60,000 - £100,000 | £10,000 - £20,000 |
| ५-वर्षांची एकूण मालकी किंमत (TCO) | £165,000 - £275,000 | £100,000 - £160,000 |
RADIUS इन्फ्रास्ट्रक्चरसाठी सुरक्षा सर्वोत्तम पद्धती
१. RadSec लागू करा (RADIUS over TLS - RFC 6614)
UDP (पोर्ट्स 1812/1813) वरील पारंपारिक RADIUS केवळ User-Password ॲट्रिब्युट एनक्रिप्ट करतो, ज्यामुळे युझरनेम हेडर्स आणि MAC ॲड्रेस WAN लिंक्सवर प्लेनटेक्स्ट स्वरूपात उघडे पडतात. RadSec हे RADIUS पॅकेट्सना एका TLS टनेलमध्ये एन्कॅप्स्युलेट करते, ज्यामुळे ॲक्सेस पॉइंट्स आणि RADIUS प्रॉक्सी दरम्यान एंड-टू-एंड एनक्रिप्शन आणि परस्पर सर्टिफिकेट ऑथेंटिकेशन मिळते.
२. ऑटोमेटेड सर्टिफिकेट रिव्होकेशन लिस्ट (CRL) व्हॅलिडेशन लागू करा
क्लायंट सर्टिफिकेट डिप्लॉयमेंटसोबतच कडक CRL किंवा OCSP (Online Certificate Status Protocol) व्हॅलिडेशन असणे आवश्यक आहे. जर एखादा कर्मचारी कंपनी सोडत असेल किंवा मोबाईल एंडपॉईंट हरवला असेल, तर नेटवर्क ॲक्सेस त्वरित नाकारण्यासाठी प्रत्येक EAP-TLS हँडशेक दरम्यान RADIUS प्रॉक्सींनी रिव्होकेशन एंडपॉइंट्स तपासणे आवश्यक आहे.
३. डायनॅमिक RADIUS VLAN असाइनमेंट
युझर ग्रुप मेंबरशिपच्या आधारे एंडपॉईंट्सना नियुक्त नेटवर्क सेगमेंट्सवर डायनॅमिकली ठेवण्यासाठी RADIUS-असाइन केलेल्या VLAN ॲट्रिब्युट्सचा (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) वापर करा. कॉर्पोरेट लॅपटॉप्स अंतर्गत प्रोडक्शन VLANs वर जातात, तर गेस्ट डिव्हाइसेस आयसोलेटेड इंटरनेट-ओन्ली सेगमेंट्सवर जातात - जे PCI-DSS आणि ISO 27001 अनुपालन मानकांची पूर्तता करतात.
Purple Cloud RADIUS सह तुमची 802.1X सुरक्षा आधुनिक बनवा
ऑन-प्रिमाइस RADIUS हार्डवेअर मॅनेजमेंट, NPS सर्टिफिकेट एक्स्पायरीचे धोके आणि क्लिष्ट NDES सर्व्हर्स दूर करा. Purple Cloud RADIUS थेट Microsoft Entra ID, Intune आणि तुमच्या सद्य वायरलेस कंट्रोलर्ससह सर्व ठिकाणांवर झीरो-टच EAP-TLS ऑथेंटिकेशनसाठी इंटिग्रेट होते.
वारंवार विचारले जाणारे प्रश्न (FAQ)
जर ठिकाणाचे इंटरनेट कनेक्शन बंद झाले तर Cloud RADIUS चे काय होते?
आधुनिक Cloud RADIUS उपयोजन ड्युअल-ISP कनेक्शनला ॲक्सेस पॉइंट सर्व्हायव्हेबिलिटी वैशिष्ट्यांसह जोडून WAN वरील अवलंबित्व कमी करतात. ॲक्सेस पॉइंट्स अलीकडील प्रमाणीकृत सत्रांना स्थानिक पातळीवर कॅश करतात, ज्यामुळे तात्पुरत्या WAN व्यत्ययादरम्यान कर्मचाऱ्यांचे एंडपॉइंट्स सक्रिय नेटवर्क कनेक्टिव्हिटी राखू शकतात.
Cloud RADIUS ऑन-प्रिमाइसेस Active Directory सह समाकलित होऊ शकते का?
होय. Cloud RADIUS प्लॅटफॉर्म सुरक्षित लाइटवेट कनेक्टर्स किंवा डिरेक्टरी सिंक सेवांद्वारे (जसे की Entra Connect) ऑन-प्रिमाइसेस Active Directory कडे चौकशी करू शकतात, ज्यामुळे विद्यमान डोमेन नियंत्रकांना अडथळा न आणता जुन्या NPS कडून क्लाउड प्रमाणीकरणाकडे टप्प्याटप्प्याने स्थलांतर करणे सुलभ होते.
Cloud RADIUS साठी EAP-TLS आवश्यक आहे का, की आम्ही PEAP-MSCHAPv2 वापरणे सुरू ठेवू शकतो?
Cloud RADIUS हे PEAP-MSCHAPv2 आणि EAP-TLS या दोन्हीला सपोर्ट करते. तथापि, डिजिटल क्लायंट प्रमाणपत्रांसह EAP-TLS वापरण्याची जोरदार शिफारस केली जाते कारण क्लायंट डिव्हाइसेसनी सर्व्हर प्रमाणपत्र प्रमाणीकरण वगळल्यास PEAP-MSCHAPv2 हे क्रेडेंशियल हार्वेस्टिंग आणि रिले हल्ल्यांना बळी पडू शकते.
महत्वाच्या व्याख्या
RADIUS (Remote Authentication Dial-In User Service)
एक नेटवर्किंग प्रोटोकॉल (RFC 2865) जो नेटवर्कशी कनेक्ट होणाऱ्या वापरकर्त्यांसाठी सेंट्रलाइज्ड ऑथेंटिकेशन, ऑथोरायझेशन आणि अकाउंटिंग (AAA) प्रदान करतो. RADIUS हे UDP वर कार्य करते आणि नेटवर्क ॲक्सेस इक्विपमेंट (ॲक्सेस पॉइंट्स, स्विचेस) आणि आयडेंटिटी डिरेक्टरी (Active Directory, LDAP, क्लाउड IdP) यांच्यात मध्यस्थ म्हणून काम करते.
WiFi किंवा वायर्ड नेटवर्कसाठी 802.1X ऑथेंटिकेशन तैनात करताना IT टीमना RADIUS चा सामना करावा लागतो. एंटरप्राइझ नेटवर्क ॲक्सेस कंट्रोलसाठी हा पायाभूत प्रोटोकॉल आहे आणि WPA2-Enterprise व WPA3-Enterprise तैनातीसाठी आवश्यक आहे.
802.1X
पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोलसाठीचे एक IEEE मानक जे EAP-आधारित ऑथेंटिकेशनसाठी फ्रेमवर्क परिभाषित करते. WiFi संदर्भात, 802.1X साठी तीन घटकांची आवश्यकता असते: सप्लिकंट (क्लायंट डिव्हाइस), ऑथेंटिकेटर (ॲक्सेस पॉइंट), आणि ऑथेंटिकेशन सर्व्हर (RADIUS). जोपर्यंत RADIUS कडून Access-Accept मिळत नाही, तोपर्यंत ॲक्सेस पॉइंट क्लायंटकडील सर्व ट्रॅफिक ब्लॉक करतो.
802.1X ही WPA2-Enterprise आणि WPA3-Enterprise नेटवर्क्ससाठी ऑथेंटिकेशन यंत्रणा आहे. कॉर्पोरेट WiFi शी केवळ अधिकृत डिव्हाइसेस आणि वापरकर्ते कनेक्ट होऊ शकतील याची खात्री करण्यासाठी आणि वापरकर्त्याच्या ओळखीवर आधारित डायनॅमिक VLAN असाइनमेंट करण्यासाठी IT टीम्स याचा वापर करतात.
EAP (Extensible Authentication Protocol)
802.1X मध्ये वापरले जाणारे एक लवचिक प्रमाणीकरण फ्रेमवर्क जे एकाधिक प्रमाणीकरण पद्धतींना सपोर्ट करते. सामान्य EAP पद्धतींमध्ये EAP-TLS (प्रमाणपत्रावर आधारित, सर्वात मजबूत सुरक्षा), PEAP-MSCHAPv2 (सर्व्हर प्रमाणपत्र प्रमाणीकरणासह पासवर्ड-आधारित), आणि EAP-TTLS (टनेल्ड पासवर्ड प्रमाणीकरण) यांचा समावेश होतो.
EAP पद्धतीची निवड थेट सुरक्षिततेची स्थिती आणि अंमलबजावणीच्या जटिलतेवर परिणाम करते. EAP-TLS ला प्रत्येक डिव्हाइसवर क्लायंट प्रमाणपत्रे आवश्यक असतात, ज्यामुळे ते लागू करणे अधिक जटिल बनते परंतु क्रेडेंशियल चोरीच्या हल्ल्यांना लक्षणीयरीत्या प्रतिरोधक बनते. नियमन केलेल्या उद्योगांमधील (आरोग्य सेवा, वित्त) IT टीम्सनी डीफॉल्टनुसार EAP-TLS चा वापर करावा.
FreeRADIUS
जगातील सर्वात जास्त प्रमाणात वापरला जाणारा ओपन-सोर्स RADIUS सर्व्हर, जो जागतिक स्तरावर कोट्यवधी युजर्सच्या प्रमाणीकरणाला सक्षम करतो. FreeRADIUS EAP पद्धती आणि बॅकएंड इंटिग्रेशन्सच्या विस्तृत श्रेणीला सपोर्ट करतो, कोणत्याही परवाना शुल्काशिवाय उपलब्ध आहे आणि Linux वर चालतो. यासाठी कुशल प्रशासन आणि फाइल-आधारित कॉन्फिगरेशन आवश्यक आहे.
नॉन-Microsoft वातावरणात ऑन-प्रिमाइसेस RADIUS उपयोजनांसाठी FreeRADIUS हा डीफॉल्ट पर्याय आहे. क्लाउड विरुद्ध ऑन-प्रिमाइसेसच्या निर्णयाचे मूल्यमापन करणाऱ्या IT टीम्सनी त्यांच्याकडे FreeRADIUS प्रभावीपणे ऑपरेट करण्यासाठी इन-हाउस तज्ञ आहेत की नाही याचे मूल्यांकन केले पाहिजे, कारण चुकीचे कॉन्फिगरेशन हे प्रमाणीकरण त्रुटींचे एक मुख्य कारण आहे.
NPS (Network Policy Server)
Microsoft चा इन-बिल्ट RADIUS सर्व्हर, जो Windows Server सोबत समाविष्ट असतो. NPS हे Active Directory सोबत नेटिव्हली इंटिग्रेट होते आणि PEAP-MSCHAPv2 आणि EAP-TLS ला सपोर्ट करते. हे Windows Server GUI द्वारे व्यवस्थापित केले जाते आणि Microsoft-केंद्रित वातावरणासाठी हा डीफॉल्ट RADIUS पर्याय आहे.
Windows Server इन्फ्रास्ट्रक्चर चालवणाऱ्या IT टीम्स सामान्यत: NPS ला त्यांचा ऑन-प्रिमाइसेस RADIUS सर्व्हर म्हणून तैनात करतात. NPS हे Windows Server परवाना आणि Active Directory शी घट्टपणे जोडलेले आहे, जे Microsoft वातावरणात अंमलबजावणी सुलभ करते परंतु विषम किंवा क्लाउड-नेटिव्ह वातावरणात लवचिकता मर्यादित करते.
MAC Authentication Bypass (MAB)
एक प्रमाणीकरण पद्धत जी डिव्हाइसच्या MAC ॲड्रेसचा वापर त्याचा क्रेडेंशियल म्हणून करते, ज्यामुळे हेडलेस डिव्हाइसेस (प्रिंटर, IoT सेन्सर्स, पॉइंट-ऑफ-सेल टर्मिनल्स) जे 802.1X सप्लिकंट चालवू शकत नाहीत, त्यांना नेटवर्कवर प्रमाणीकृत होण्याची परवानगी मिळते. RADIUS सर्व्हरवरील अलोव-लिस्टशी MAC ॲड्रेस तपासला जातो.
IoT डिव्हाइसेस किंवा जुनी उपकरणे असलेल्या कोणत्याही नेटवर्कसाठी MAB आवश्यक आहे. IT टीम्सनी अचूक MAC ॲड्रेस इन्व्हेंटरी राखली पाहिजे आणि नवीन डिव्हाइसेस जोडण्यासाठी प्रक्रिया अंमलात आणली पाहिजे. क्लाउड RADIUS प्लॅटफॉर्म सामान्यत: सर्व साइट्सवर MAB लिस्ट व्यवस्थापनासाठी एक केंद्रीकृत डॅशबोर्ड प्रदान करतात, जे FreeRADIUS वरील प्रति-साइट कॉन्फिगरेशन फाइल व्यवस्थापनापेक्षा लक्षणीयरीत्या अधिक कार्यक्षम आहे.
RadSec (RADIUS over TLS)
RADIUS प्रोटोकॉलचा (RFC 6614) एक विस्तार जो UDP ऐवजी TLS वर RADIUS पॅकेट्स ट्रान्समिट करतो. RadSec पारंपारिक UDP-आधारित RADIUS प्रोटोकॉलमधील अनेक सुप्रसिद्ध सुरक्षा असुरक्षितता दूर करून, NAS आणि RADIUS सर्व्हर दरम्यान संपूर्ण ट्रान्सपोर्ट एन्क्रिप्शन आणि परस्पर प्रमाणीकरण प्रदान करते.
पारंपारिक RADIUS फक्त युजर-पासवर्ड गुणधर्म कूटबद्ध (encrypt) करतो; युजरनेम आणि सेशन डेटासह इतर सर्व गुणधर्म प्लेनटेक्स्टमध्ये ट्रान्समिट केले जातात. RadSec ही RADIUS साठी आधुनिक, सुरक्षित ट्रान्सपोर्ट यंत्रणा आहे आणि बहुतांश एंटरप्राइझ क्लाउड RADIUS प्लॅटफॉर्म आणि आधुनिक ॲक्सेस पॉइंट विक्रेत्यांद्वारे याला सपोर्ट केला जातो. नवीन RADIUS इन्फ्रास्ट्रक्चर तैनात करणाऱ्या IT टीम्सनी डीफॉल्ट ट्रान्सपोर्ट म्हणून RadSec चे मूल्यमापन केले पाहिजे.
VLAN Assignment (RADIUS-assigned VLAN)
एक RADIUS क्षमता जी प्रमाणीकरण परिणामाच्या आधारावर कनेक्ट होत असलेल्या डिव्हाइसला विशिष्ट VLAN वर डायनॅमिकली नियुक्त करते. RADIUS सर्व्हर Access-Accept प्रतिसादामध्ये Tunnel-Type (13=VLAN), Tunnel-Medium-Type (6=802), आणि Tunnel-Private-Group-ID (VLAN ID) हे ॲट्रिब्युट्स परत पाठवतो आणि ॲक्सेस पॉइंट त्या डिव्हाइसला निर्दिष्ट VLAN मध्ये ठेवतो.
डायनॅमिक VLAN असाइनमेंट ही अशी यंत्रणा आहे ज्याद्वारे IT टीम्स युजरच्या ओळखीवर आधारित नेटवर्क सेगमेंटेशन लागू करतात. एकच SSID एकाधिक युजर प्रकारांना सेवा देऊ शकतो - पाहुणे, कर्मचारी, कंत्राटदार, IoT डिव्हाइसेस - प्रत्येक प्रकाराला त्यांच्या RADIUS प्रमाणीकरण निकालाच्या आधारे योग्य VLAN मध्ये स्वयंचलितपणे ठेवले जाते. कार्डधारक डेटा हाताळणाऱ्या नेटवर्कसाठी ही एक PCI DSS आवश्यकता आहे.
High Availability (HA) RADIUS
एक RADIUS डिप्लॉयमेंट आर्किटेक्चर जे वैयक्तिक सर्व्हर बिघाड असूनही प्रमाणीकरण सेवा उपलब्ध राहतील याची खात्री देते. सामान्य HA पॅटर्न्समध्ये ॲक्टिव्ह - ॲक्टिव्ह क्लस्टरिंग (दोन्ही सर्व्हर लोड बॅलेंसिंगसह एकाच वेळी ट्रॅफिक हाताळतात), ॲक्टिव्ह - पॅसिव्ह फेलओव्हर (प्रायमरी सर्व्हर अयशस्वी झाल्यावर सेकंडरी सर्व्हर ताबा घेतो) आणि भौगोलिकदृष्ट्या वितरित रिडंडन्सी (वेगवेगळ्या भौतिक ठिकाणी असलेले सर्व्हर) यांचा समावेश होतो.
कोणत्याही प्रोडक्शन RADIUS डिप्लॉयमेंटसाठी HA चा विचार करणे अत्यंत महत्त्वाचे आहे. आयटी टीम्सनी त्यांचे Recovery Time Objective (RTO) - म्हणजेच बिघाड झाल्यानंतर प्रमाणीकरण किती लवकर पूर्ववत केले पाहिजे - हे निश्चित केले पाहिजे आणि त्यानुसार त्यांच्या HA आर्किटेक्चरची रचना केली पाहिजे. क्लाउड RADIUS प्रदाते अंगभूत सेवा म्हणून HA प्रदान करतात; ऑन-प्रिमाइसेस HA साठी स्पष्ट आर्किटेक्चरल डिझाइन आणि सतत देखभालीची आवश्यकता असते.
सोडवलेली उदाहरणे
एक युरोपियन हॉटेल समूह सहा देशांमध्ये ४५ मालमत्ता चालवतो. प्रत्येक मालमत्तेमध्ये १५० - ४०० अतिथी खोल्या तसेच परिषद सुविधा आहेत. केंद्रीय IT टीममध्ये तीन नेटवर्क इंजिनियर्स आहेत. ते सध्या प्रत्येक मालमत्तेवर व्हर्च्युअल मशीनवर FreeRADIUS चालवत आहेत - ४५ स्वतंत्र इन्स्टन्स. एका मालमत्तेवरील प्रमाणपत्र कालबाह्य झाल्यामुळे एका मोठ्या परिषदेदरम्यान अतिथी WiFi पूर्णपणे खंडित झाले. CTO ला या प्रकारची घटना दूर करायची आहे आणि देखभालीचा खर्च कमी करायचा आहे. शिफारस केलेले आर्किटेक्चर काय आहे?
शिफारस केलेले आर्किटेक्चर: Purple अतिथी WiFi एकत्रीकरणासह Cloud RADIUS
१. Cloud RADIUS प्रदाता निवडा ज्यांचे युरोपियन डेटा रेसिडेन्सी आहे (GDPR दायित्वे पूर्ण करण्यासाठी) आणि तुमच्या विद्यमान IdP सह मूळ एकत्रीकरण आहे. जर हॉटेल समूह कर्मचारी ओळखीसाठी Azure AD वापरत असेल, तर Azure AD LDAP कनेक्टर सपोर्ट असलेले प्लॅटफॉर्म निवडा.
२. सर्वप्रथम अतिथी WiFi SSIDs स्थलांतरित करा. अतिथी प्रमाणीकरण हे सर्वाधिक व्हॉल्यूम असलेले, सर्वात कमी जोखमीचे स्थलांतर लक्ष्य आहे. अतिथी ऑनबोर्डिंग (डेटा कॅप्चर, संमती, ब्रँडेड स्प्लॅश पेज) हाताळण्यासाठी आणि प्रमाणित सेशन्स Cloud RADIUS बॅकएंडवर पाठवण्यासाठी Purple चे Captive Portal कॉन्फिगर करा. हे अतिथी नेटवर्कसाठी प्रति-मालमत्ता FreeRADIUS देखभाल त्वरित काढून टाकते.
३. लहान मालमत्तांपासून सुरुवात करून, कर्मचारी SSIDs मालमत्तेनुसार स्थलांतरित करा. प्रत्येक मालमत्तेसाठी, प्रोडक्शन ट्रॅफिक सुरू करण्यापूर्वी चाचणी SSID सह दोन आठवड्यांचे समांतर डिप्लॉयमेंट चालवा.
४. प्रत्येक मालमत्तेवर WAN सर्व्हायव्हॅबिलिटी कॉन्फिगर करा. SD-WAN किंवा ड्युअल-ISP कनेक्टिव्हिटी लागू करा. वायरलेस कंट्रोलरला कर्मचाऱ्यांची क्रेडेंशियल स्थानिक पातळीवर ८ तासांपर्यंत कॅशे करण्यासाठी कॉन्फिगर करा, ज्यामुळे इंटरनेट तात्पुरते खंडित असतानाही हॉटेल ऑपरेशन्स कर्मचारी प्रमाणित होऊ शकतील याची खात्री होते.
५. स्थलांतरणानंतर प्रत्येक मालमत्तेवरील FreeRADIUS VMs बंद करा. रोलबॅक सेफ्टी नेट म्हणून ३0 दिवसांसाठी VM स्नॅपशॉट्स राखून ठेवा.
६. Cloud RADIUS डॅशबोर्डद्वारे पॉलिसी व्यवस्थापन केंद्रीकृत करा. VLAN असाइनमेंट पॉलिसी एकदाच परिभाषित करा आणि त्या सर्व ४५ मालमत्तांवर लागू करा - हे असे काम आहे ज्यासाठी पूर्वी प्रति-मालमत्ता कॉन्फिगरेशन फाइल संपादनाची आवश्यकता होती.
अपेक्षित परिणाम: प्रमाणपत्र कालबाह्यता घटनांचे निर्मूलन (स्वयंचलित रोटेशन), RADIUS-संबंधित इंजिनियरिंग वेळेत अंदाजे ४0% घट, आणि क्लाउड प्रदात्याकडे स्थानिक एज नोड्स असलेल्या देशांमधील मालमत्तांवर सुधारित ऑथेंटिकेशन लेटन्सी.
६८,००० आसनांचे राष्ट्रीय क्रीडा स्टेडियम वर्षाला ३० मोठ्या कार्यक्रमांचे आयोजन करते. हाऊसफुल सामन्यांदरम्यान एकाच वेळी सक्रिय असणारे WiFi वापरकर्ते २५,००० पेक्षा जास्त असतात. स्टेडियममध्ये समर्पित १०Gbps इंटरनेट कनेक्शन आहे, परंतु IT सुरक्षा टीमची एक कठोर अट आहे: सर्व ऑथेंटिकेशन लॉग UK च्या भूमीवरच राहिले पाहिजेत आणि सार्वजनिक इंटरनेटवरून प्रवास करता कामा नये. स्टेडियम सवलतींसाठी PCI DSS सुसंगत पॉइंट-ऑफ-सेल नेटवर्क देखील चालवते. कोणते RADIUS आर्किटेक्चर योग्य आहे?
शिफारस केलेले आर्किटेक्चर: Active-Active Cluster आणि Co-Location DR सह On-Premises RADIUS
प्राइमरी active-active RADIUS cluster स्टेडियमच्या ऑन-साइट डेटा रूममध्ये तैनात करा. active-active कॉन्फिगरेशनमध्ये FreeRADIUS चालवणारे दोन फिजिकल सर्व्हर्स वापरा, जे वायरलेस कंट्रोलरच्या RADIUS सर्व्हर लिस्टद्वारे लोड-बॅलन्स केलेले असतील. प्रत्येक सर्व्हर स्वतंत्रपणे पूर्ण ऑथेंटिकेशन लोड हाताळण्यास सक्षम असावा - पीक इव्हेंट इनग्रेसच्या वेळी दर मिनिटाला ३,०००+ ऑथेंटिकेशन हाताळण्यासाठी याचे नियोजन करा.
स्टेडियमपासून ३० मैलांच्या आत UK co-location सुविधेमध्ये दुय्यम क्लस्टर तैनात करा, जे समर्पित प्रायव्हेट WAN लिंकद्वारे (पब्लिक इंटरनेट नाही) कनेक्ट केलेले असेल. हे डेटा सार्वभौमत्वाच्या (data sovereignty) आवश्यकतेचे उल्लंघन न करता साइट-स्तरीय आपत्ती निवारण (disaster recovery) प्रदान करते.
पॉईंट-ऑफ-सेल SSID साठी समर्पित RADIUS पॉलिसीसह PCI DSS एन्व्हायर्नमेंटचे वर्गीकरण करा. RADIUS ॲट्रिब्युट्सद्वारे POS डिव्हाइसेसना समर्पित VLAN वर नियुक्त करा. POS ऑथेंटिकेशनसाठी RADIUS अकाउंटिंग लॉग किमान १२ महिन्यांसाठी राखून ठेवले जातील याची खात्री करा, जे PCI DSS Requirement 10 च्या अनुपालनात ऑन-प्रिमाइसेस स्टोअर केले जातील.
सर्व कर्मचारी आणि POS डिव्हाइस ऑथेंटिकेशनसाठी EAP-TLS लागू करा. क्लायंट सर्टिफिकेट जारी करण्यासाठी आणि व्यवस्थापित करण्यासाठी अंतर्गत Certificate Authority (Microsoft ADCS किंवा समतुल्य) तैनात करा. ९०-दिवस आधी अलर्टसह स्वयंचलित सर्टिफिकेट नूतनीकरण कॉन्फिगर करा.
अंतर्गत नेटवर्कवरील ऑथेंटिकेशन ट्रॅफिक एन्क्रिप्ट करण्यासाठी ॲक्सेस पॉइंट्स आणि ऑन-प्रिमाइसेस RADIUS क्लस्टर दरम्यान RadSec (RADIUS over TLS) तैनात करा - उच्च-घनतेच्या सार्वजनिक वातावरणामुळे हे विशेषतः महत्त्वाचे आहे.
मोठ्या इव्हेंटपूर्वी क्षमता पूर्व-तरतूद (Pre-provision capacity) करा. ७२ तास आधी निश्चित उपस्थितीचे आकडे मिळवण्यासाठी स्टेडियमच्या इव्हेंट ऑपरेशन्स टीमसोबत काम करा आणि अपेक्षित पीक ऑथेंटिकेशन दरांच्या विरूद्ध RADIUS सर्व्हर क्षमतेची पडताळणी करा.
अपेक्षित परिणाम: पीक इव्हेंट इनग्रेस दरम्यान सब-मिल्लइसेकंड ऑथेंटिकेशन लेटन्सी, पूर्ण डेटा सार्वभौमत्व अनुपालन, PCI DSS-अनुपालन ऑथेंटिकेशन लॉगिंग, आणि active-active क्लस्टर आर्किटेक्चरद्वारे ९९.९९%+ उपलब्धता.
सराव प्रश्न
Q1. एक राष्ट्रीय फार्मसी चेन संपूर्ण UK मध्ये ३२० स्टोअर्स चालवते. प्रत्येक स्टोअरमध्ये कोणत्याही फेलओव्हरशिवाय एका प्रमुख ISP कडून सिंगल इंटरनेट कनेक्शन आहे. ही चेन सर्व कर्मचाऱ्यांच्या ओळखीसाठी Microsoft 365 आणि Azure Active Directory वापरते. ८ अभियंत्यांची आयटी टीम सध्या प्रत्येक स्टोअरमधील व्हर्च्युअल मशीनवर FreeRADIUS इन्स्टन्स व्यवस्थापित करते. CISO ने निदर्शनास आणून दिले आहे कि २३% स्टोअर्समध्ये RADIUS प्रमाणपत्रे आहेत जी ९० दिवसांच्या आत कालबाह्य होतील. CTO ला याचे निराकरण करायचे आहे आणि सततचा देखभालीचा खर्च कमी करायचा आहे. आपण कोणत्या RADIUS आर्किटेक्चरची शिफारस करता आणि मायग्रेशनपूर्वी आवश्यक असलेला सर्वात महत्त्वाचा पायाभूत बदल कोणता आहे?
टीप: WAN च्या लवचिकतेच्या गरजेचा काळजीपूर्वक विचार करा - Cloud RADIUS डिप्लॉय केल्यानंतर इंटरनेट कनेक्शन निकामी झाल्यास स्टोअरमधील कामकाजाचे काय होईल?
नमुना उत्तर पहा
शिफारस केलेले आर्किटेक्चर: ३२० FreeRADIUS इन्स्टन्सच्या जागी Azure Active Directory सह एकत्रित केलेले Cloud RADIUS. विद्यमान Microsoft 365 डिप्लॉयमेंट पाहता Azure AD इंटिग्रेशन सोपे आहे, आणि Cloud RADIUS स्वयंचलित रोटेशनद्वारे प्रमाणपत्र व्यवस्थापनाचे संकट त्वरित दूर करते.
मायग्रेशनपूर्वी महत्त्वाचा पायाभूत बदल: WAN लवचिकता. प्रत्येक स्टोअरमध्ये सध्या कोणत्याही फेलओव्हरशिवाय एकच ISP कनेक्शन आहे. Cloud RADIUS पूर्णपणे इंटरनेट कनेक्टिव्हिटीवर अवलंबून असते. कोणत्याही स्टोअरचे मायग्रेशन करण्यापूर्वी, ड्युअल-ISP फेलओव्हरसह SD-WAN लागू करा, किंवा कमीत कमी वायरलेस कंट्रोलरला कर्मचाऱ्यांचे क्रेडेंशियल्स ८ ते १२ तासांसाठी स्थानिक पातळीवर कॅशे करण्यासाठी कॉन्फिगर करा. याशिवाय, ज्या स्टोअरचे इंटरनेट कनेक्शन खंडित होईल, ते कॉर्पोरेट नेटवर्कवर कर्मचाऱ्यांचे प्रमाणीकरण करू शकणार नाही - ज्यामुळे पॉइंट-ऑफ-सेल सिस्टीम, इन्व्हेंटरी मॅनेजमेंट आणि इतर नेटवर्कवर अवलंबून असलेल्या कामांमध्ये अडथळा निर्माण होऊ शकतो.
मायग्रेशनचा क्रम: (१) सर्व ३२० स्टोअर्समध्ये SD-WAN किंवा क्रेडेंशियल कॅशिंग लागू करा. (२) ज्या २३% स्टोअर्सची प्रमाणपत्रे लवकरच कालबाह्य होणार आहेत त्यांचे आधी मायग्रेशन करा - यामुळे तात्कालिक धोका टळेल. (३) उर्वरित स्टोअर्सचे दर आठवड्याला २० ते ३० च्या बॅचेसमध्ये मायग्रेशन करा. (४) मायग्रेशननंतर FreeRADIUS VMs बंद करा. अपेक्षित परिणाम: प्रमाणपत्र कालबाह्य होण्याची एकही घटना नाही, RADIUS शी संबंधित अभियांत्रिकी वेळेत ६० ते ७०% घट, आणि सर्व ३२० स्टोअर्समध्ये केंद्रीकृत धोरण व्यवस्थापन.
Q2. एक कॉन्फरन्स सेंटर ऑपरेटर 5,000 प्रतिनिधींची क्षमता असलेले एकच फ्लॅगशिप ठिकाण चालवतो. या ठिकाणी लहान बोर्ड मीटिंगपासून ते मोठ्या आंतरराष्ट्रीय परिषदांपर्यंत वर्षाला 200 कार्यक्रमांचे आयोजन केले जाते. मोठ्या कार्यक्रमांदरम्यान पीक कॉन्करंट WiFi वापरकर्त्यांची संख्या 4,500 पर्यंत पोहोचते. या ठिकाणी 99.9% SLA सह 1Gbps चे डेडिकेटेड इंटरनेट कनेक्शन आहे. IT टीममध्ये दोन नेटवर्क इंजिनियर्स आहेत. कोणतीही विशिष्ट डेटा सार्वभौमत्वाची (data sovereignty) आवश्यकता नाही. सध्याचे ऑन-प्रिमाइसेस FreeRADIUS सर्व्हर त्याच्या एंड-ऑफ-लाइफ जवळ पोहोचले आहे. त्यांनी ते नवीन ऑन-प्रिमाइसेस डिप्लॉयमेंटसह बदलावे की Cloud RADIUS वर स्थलांतरित करावे?
टीप: पीक लोड प्रोफाईल आणि टीमचा आकार या दोन्हीचा विचार करा. एकाच साईटवर ४,५०० कन्सकरंट युजर्स असणे हा ऑन-प्रिमाइसेससाठी सबळ युक्तिवाद आहे का, की टीमचा आकार आणि व्यवस्थापनाचा ताण यामुळे पारडे फिरते?
नमुना उत्तर पहा
शिफारस केलेली आर्किटेक्चर: Cloud RADIUS. सिंगल-साइट, हाय-डेन्सिटी प्रोफाइल असूनही, लहान IT टीम (2 इंजिनियर्स), कोणतीही डेटा सार्वभौमत्वाची आवश्यकता नसणे आणि विश्वसनीय डेडिकेटेड इंटरनेट कनेक्शन यांचा मिलाफ Cloud RADIUS ला एक अधिक चांगला पर्याय बनवतो.
कारण: 4,500 कॉन्करंट वापरकर्त्यांचे पीक लोड एंटरप्राइझ Cloud RADIUS प्लॅटफॉर्मच्या थ्रुपुट क्षमतेच्या आत आहे, जे यापेक्षा जास्त प्रमाणात हाताळण्यासाठी डिझाइन केलेले आहेत. क्लाउड राउटिंगमुळे येणारी 5 ते 20ms ची अतिरिक्त लेटन्सी कॉन्फरन्सच्या वातावरणात जाणवत नाही. 99.9% SLA सह 1Gbps चे डेडिकेटेड इंटरनेट कनेक्शन Cloud RADIUS च्या अवलंबित्वांसाठी पुरेसे WAN रिलायबिलिटी प्रदान करते.
निर्णायक घटक म्हणजे टीमचा आकार. ऑन-प्रिमाइसेस FreeRADIUS रिप्लेसमेंट व्यवस्थापित करणारे दोन इंजिनियर्स - ज्यामध्ये हार्डवेअर खरेदी, OS हार्डनिंग, सर्टिफिकेट मॅनेजमेंट, EAP कॉन्फिगरेशन आणि सततची देखभाल समाविष्ट आहे - हे एका लहान टीमसाठी खूप मोठे ओव्हरहेड ठरते. Cloud RADIUS हे काम केवळ पॉलिसी मॅनेजमेंट पुरते मर्यादित करते, ज्यामुळे दोन्ही इंजिनियर्सना सेंटरच्या व्यापक नेटवर्क इन्फ्रास्ट्रक्चरच्या गरजांवर लक्ष केंद्रित करण्यासाठी वेळ मिळतो.
इम्प्लीमेंटेशन टीप: सेंटर ऑपरेशन्स स्टाफ SSID साठी वायरलेस कंट्रोलरवर क्रेडेंशियल कॅशिंग कॉन्फिगर करा, ज्यामुळे इंटरनेटमध्ये काही व्यत्यय आल्यास सर्व्हायव्हॅबिलिटी मिळते. हाय-डेन्सिटी इव्हेंटच्या वेळी ऑथेंटिकेशन लेटन्सी कमीत कमी ठेवण्यासाठी Cloud RADIUS प्रोव्हाइडरकडे UK किंवा युरोपियन एज नोड असल्याची खात्री करा.
Q3. एक प्रादेशिक NHS ट्रस्ट एका कौंटीमध्ये 12 हॉस्पिटल साइट्स चालवतो. ऑथेंटिकेशन आवश्यकतांमध्ये खालील गोष्टी समाविष्ट आहेत: (1) EAP-TLS सह 802.1X द्वारे क्लिनिकल नेटवर्कवर स्टाफचा ॲक्सेस, (2) captive portal द्वारे गेस्ट/पेशंट WiFi, आणि (3) MAC Authentication Bypass द्वारे वैद्यकीय उपकरणांचे ऑथेंटिकेशन. ट्रस्टच्या इन्फॉर्मेशन गव्हर्नन्स टीमने आदेश दिला आहे की ऑथेंटिकेशन लॉग्ससह पेशंटशी संबंधित सर्व डेटा इंग्लंडमधील NHS-मान्य डेटा सेंटर्समध्येच राहिला पाहिजे. ट्रस्ट ऑन-प्रिमाइसेस Active Directory वापरते आणि सध्या Azure AD वर स्थलांतरित करण्याची कोणतीही योजना नाही. आपण कोणत्या आर्किटेक्चरची शिफारस करता?
टीप: या सिनेरिओमध्ये एकाधिक कडक मर्यादा (hard constraints) आहेत. प्रत्येक मर्यादा ओळखा आणि ठरवा की ती क्लाउड RADIUS पूर्णपणे काढून टाकते की केवळ अंशतः.
नमुना उत्तर पहा
शिफारस केलेले आर्किटेक्चर: हायब्रिड - क्लिनिकल स्टाफ आणि वैद्यकीय उपकरणांच्या प्रमाणीकरणासाठी On-Premises RADIUS; अतिथी/रुग्ण WiFi साठी Cloud RADIUS (NHS-सुसंगत) किंवा on-premises.
मर्यादांचे विश्लेषण:
- डेटा सार्वभौमत्व (NHS-मंजूर इंग्लिश डेटा सेंटर्स): जोपर्यंत NHS-सुसंगत डेटा रेसिडेन्सी ऑफर केली जात नाही, तोपर्यंत हे बहुतेक व्यावसायिक Cloud RADIUS प्रदात्यांना वगळते. काही प्रदाते NHS-विशिष्ट डिप्लॉयमेंट ऑफर करतात; त्यांचे मूल्यांकन केले जावे. जर कोणताही सुसंगत क्लाउड पर्याय नसेल, तर सर्व प्रमाणीकरणासाठी on-premises आवश्यक आहे.
- क्लाउड सिंक नसलेले On-premises Active Directory: Cloud RADIUS इंटिग्रेशनसाठी ही एक कठीण मर्यादा आहे. Azure AD Connect किंवा समतुल्य प्रणालीशिवाय, Cloud RADIUS ट्रस्टच्या स्टाफ डिरेक्टरीची चौकशी करू शकत नाही. कर्मचाऱ्यांच्या प्रमाणीकरणासाठी On-premises RADIUS आवश्यक आहे.
- क्लिनिकल स्टाफसाठी EAP-TLS: on-premises FreeRADIUS आणि NPS दोन्हीद्वारे समर्थित. यासाठी अंतर्गत PKI आवश्यक आहे (AD-इंटिग्रेटेड वातावरणासाठी Microsoft ADCS शिफारसित आहे).
शिफारस केलेले डिप्लॉयमेंट: ट्रस्टच्या on-premises Active Directory सह इंटिग्रेट केलेल्या, ॲक्टिव्ह-पॅसिव्ह जोड्यांमध्ये 12 हॉस्पिटल साइट्सपैकी प्रत्येकावर on-premises RADIUS (NPS किंवा FreeRADIUS) तैनात करा. क्लिनिकल, प्रशासकीय आणि वैद्यकीय उपकरण ट्रॅफिक विभाजित करण्यासाठी RADIUS-असाइन केलेल्या VLANs चा वापर करा. अतिथी/रुग्ण WiFi साठी, GDPR-सुसंगत डेटा कॅप्चर आणि संमती व्यवस्थापनासाठी Purple चे captive portal तैनात करा - यासाठी अतिथी प्रमाणीकरणासाठी RADIUS ची आवश्यकता नसते आणि यामुळे अतिथी नेटवर्कसाठी डेटा सार्वभौमत्वाच्या मर्यादेला पूर्णपणे बगल दिली जाते. वैद्यकीय उपकरण MAB पॉलिसी ऑन-प्रिमाइसेस RADIUS सर्व्हरवर व्यवस्थापित केल्या जातात, ज्यामध्ये MAC ॲड्रेस लिस्ट्स कॉन्फिगरेशन मॅनेजमेंट टूलद्वारे मध्यवर्ती पद्धतीने राखल्या जातात.
कमी करायची मुख्य जोखीम: 12 साइट्सवर EAP-TLS साठी प्रमाणपत्र व्यवस्थापन. सर्व क्लिनिकल उपकरणांना प्रमाणपत्रे स्वयंचलितपणे प्राप्त व्हावीत आणि त्यांचे नूतनीकरण व्हावे यासाठी ग्रुप पॉलिसीद्वारे स्वयंचलित प्रमाणपत्र नावनोंदणीसह Microsoft ADCS तैनात करा.
स्रोत
या मालिकेमध्ये पुढे वाचा
पाहुण्यांच्या WiFi साठी RADIUS प्रमाणीकरण कॉन्फिगर करण्यासाठी नेटवर्क ॲडमिनिस्ट्रेटरचे मार्गदर्शक
पाहुण्यांच्या WiFi साठी RADIUS प्रमाणीकरण उपयोजित करण्याबाबत नेटवर्क ॲडमिनिस्ट्रेटरसाठी एक सर्वसमावेशक तांत्रिक संदर्भ. यामध्ये आर्किटेक्चर, व्हेंडर-तटस्थ कॉन्फिगरेशन पायऱ्या, सुरक्षा सर्वोत्तम पद्धती आणि सामान्य उपयोजन त्रुटींचे ट्रबलशूटिंग समाविष्ट आहे.
Guest आणि Staff WiFi नेटवर्क्ससाठी RADIUS Authentication कॉन्फिगर करणे
हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ guest आणि staff WiFi नेटवर्क्ससाठी RADIUS authentication च्या आर्किटेक्चर, कॉन्फिगरेशन आणि डिप्लॉयमेंटची रूपरेषा स्पष्ट करते. हे नेटवर्क आर्किटेक्ट्स आणि IT मॅनेजर्सना सुरक्षित, स्केलेबल वायरलेस ॲक्सेस कंट्रोल सिस्टम्स तयार करण्यासाठी आवश्यक असलेले अचूक प्रोटोकॉल्स, सुरक्षा मानके आणि ट्रबलशूटिंग पद्धती प्रदान करते.
Passpoint आणि OpenRoaming: संपूर्ण मार्गदर्शक
हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ WiFi नेटवर्कमधील Passpoint (Hotspot 2.0) आणि WBA OpenRoaming फ्रेमवर्कचे सर्वसमावेशक विश्लेषण प्रदान करते. हे सुरक्षित, विनाव्यत्यय अतिथी कनेक्टिव्हिटी स्थापित करण्यासाठी आवश्यक असणारे मूलभूत ऑथेंटिकेशन प्रोटोकॉल, आर्किटेक्चरल घटक आणि डिप्लॉयमेंट धोरणांचे सविस्तर वर्णन करते. नेटवर्क आर्किटेक्ट्स आणि IT लीडर्स एंटरप्राइझ-दर्जाची सुरक्षा राखून मॅन्युअल लॉगिनचे अडथळे दूर करण्यासाठी या मानकांची रचना, अंमलबजावणी आणि ट्रबलशूटिंग कसे करावे हे शिकतील.
तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?
आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.