मुख्य मजकुराकडे जा

Cloud RADIUS विरुद्ध on-premise RADIUS: IT टीम्ससाठी निर्णय मार्गदर्शक

एंटरप्राइज 802.1X WiFi सुरक्षेसाठी Cloud RADIUS आणि on-premise RADIUS (FreeRADIUS, NPS) ची तुलना करा. आर्किटेक्चरल तुलना, TCO विश्लेषण, SCEP EAP-TLS एकत्रीकरण, आणि WAN लवचिकता.

Iain Jewitt द्वारेप्रकाशित अद्ययावत केले
📖 10 मिनिट वाचन1,138 शब्द2 सोडवलेली उदाहरणे3 सराव प्रश्न9 महत्वाच्या व्याख्या

Video overview

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
भाग १ — परिचय आणि संदर्भ Purple च्या तांत्रिक माहिती सत्रात आपले स्वागत आहे. मी तुमचा होस्ट आहे आणि आज आम्ही बहु-स्थान (multi-site) असलेल्या स्थळांसाठी एका महत्त्वाच्या पायाभूत सुविधांच्या निर्णयावर चर्चा करत आहोत: Cloud RADIUS विरुद्ध On-Premises RADIUS. जर तुम्ही हॉटेल ग्रुप, रिटेल साखळी किंवा मोठ्या सार्वजनिक स्थळासाठी ऑथेंटिकेशन व्यवस्थापित करणारे IT संचालक किंवा नेटवर्क आर्किटेक्ट असाल, तर हे सत्र तुम्हाला योग्य निर्णय घेण्यासाठी आवश्यक असलेला कृतीयोग्य आराखडा प्रदान करेल. चला संदर्भ समजून घेऊया. RADIUS - Remote Authentication Dial-In User Service - हा तुमच्या नेटवर्कचा द्वारपाल आहे. प्रत्येक वेळी जेव्हा एखादा पाहुणा तुमच्या WiFi मध्ये लॉग इन करतो किंवा एखादा कर्मचारी 802.1X द्वारे कॉर्पोरेट SSID ला कनेक्ट करतो, तेव्हा RADIUS हे तुमच्या डिरेक्टरीमध्ये त्यांची क्रेडेन्शियल्स तपासणारे आणि प्रवेशाला मंजुरी देणारे इंजिन असते. पारंपारिकपणे, याचा अर्थ तुमच्या डेटा सेंटरमध्ये प्रत्यक्ष सर्व्हर्स स्थापित करणे, FreeRADIUS किंवा मालकीचे नेटवर्क पॉलिसी सर्व्हर इन्स्टॉल करणे आणि संपूर्ण स्टॅक स्वतः व्यवस्थापित करणे असा होता. आज, Cloud RADIUS सेवा एक व्यवस्थापित, जागतिक स्तरावर वितरित पर्याय देतात. पण तुमच्या विशिष्ट उपयोजनासाठी कोणता पर्याय योग्य आहे? चला यातील तांत्रिक तडजोडींबद्दल सविस्तर जाणून घेऊया. भाग २ — सखोल तांत्रिक विश्लेषण प्रथम, आर्किटेक्चर आणि लेटन्सी (विलंब) बद्दल बोलूया. On-premises उपयोजनामध्ये, तुमचे ॲक्सेस पॉइंट्स थेट स्थानिक RADIUS सर्व्हरशी संवाद साधतात. एका मोठ्या स्टेडियमसाठी किंवा स्वतंत्र हॉस्पिटलसाठी, हे अत्यंत कमी लेटन्सी प्रदान करते. ऑथेंटिकेशन विनंत्या स्थानिक LAN वरून प्रवास करतात - आपण इथे सब-मिलिसेकंद राऊंड ट्रिपबद्दल बोलत आहोत. तथापि, जर तुम्ही बहु-स्थान रिटेल साखळी असाल, तर सर्व ऑथेंटिकेशन ट्रॅफिक मध्यवर्ती on-premises सर्व्हरकडे परत पाठवल्याने WAN लेटन्सी वाढते आणि बिघाडाचा एकच केंद्रबिंदू (single point of failure) तयार होतो. जर ती WAN लिंक खंडित झाली, तर तुमच्या दूरवरच्या साइट्स युजर्सचे ऑथेंटिकेशन अजिबात करू शकत नाहीत. Cloud RADIUS हे मॉडेल पूर्णपणे उलट करते. RADIUS पायाभूत सुविधा जागतिक स्तरावर अनेक उपलब्धता झोनमध्ये होस्ट केल्या जातात. जेव्हा एखादा युझर एखाद्या शाखा कार्यालयातून कनेक्ट होतो, तेव्हा ती विनंती सर्वात जवळच्या क्लाउड एज नोडकडे पाठवली जाते. मध्यवर्ती on-premises सर्व्हरकडे ट्रॅफिक परत पाठवण्याच्या तुलनेत हे वितरित उपयोजनांसाठी लेटन्सी लक्षणीयरीत्या कमी करते. शिवाय, क्लाउड प्रदाते डीफॉल्टनुसार उच्च उपलब्धता (high availability) तयार करतात. जर एक नोड निकामी झाला, तर ट्रॅफिक आपोआप दुसऱ्या सर्वात जवळच्या नोडकडे वळवले जाते. On-premises वर त्या पातळीची रेडंडन्सी मिळवण्यासाठी, तुम्हाला भौगोलिकदृष्ट्या विखुरलेल्या अनेक डेटा सेंटर्समध्ये ॲक्टिव्ह-ॲक्टिव्ह क्लस्टर्स उपयोजित करावे लागतील - ज्यासाठी प्रचंड अभियांत्रिकी प्रयत्न आणि भांडवली खर्चाची आवश्यकता असते. आता, मेंटेनन्स ओव्हरहेड आणि स्केलेबिलिटी पाहूया. ऑन-प्रिमाइसेस RADIUS साठी तुमच्या टीमला ऑपरेटिंग सिस्टम व्यवस्थापित करणे, सुरक्षा पॅच लागू करणे, SSL प्रमाणपत्रे व्यवस्थापित करणे आणि चोवीस तास सर्व्हरच्या आरोग्यावर लक्ष ठेवणे आवश्यक असते. जेव्हा तुम्हाला एखाद्या मोठ्या कार्यक्रमासाठी क्षमता वाढवायची असते - समजा, ७०,००० लोकांच्या कॉन्सर्टचे आयोजन करणारे स्टेडियम - तेव्हा तुम्हाला नवीन हार्डवेअर किंवा व्हर्च्युअल मशिन्स आधीच तयार ठेवाव्या लागतात. यामध्ये इलॅस्टिक स्केलिंग नसते. क्लाउड RADIUS ही एक सेवा (SaaS) म्हणून दिली जाते. प्रदाता त्याखालील पायाभूत सुविधा, पॅचिंग आणि स्केलिंग स्वयंचलितपणे हाताळतो. तुम्ही फक्त वेब डॅशबोर्ड किंवा API द्वारे पॉलिसी आणि इंटिग्रेशन्स व्यवस्थापित करता. यामुळे तुमचे वरिष्ठ अभियंते दैनंदिन मेंटेनन्सच्या कामातून मोकळे होतात आणि त्यांना नेहमीची कामे चालू ठेवण्याऐवजी धोरणात्मक उपक्रमांवर लक्ष केंद्रित करण्यास मदत होते. आता आयडेंटिटी प्रदात्यांसोबतच्या (Identity Providers) इंटिग्रेशनबद्दल चर्चा करूया. जर तुमची युजर डिरेक्टरी आधीच क्लाउडमध्ये असेल - Microsoft Entra ID, Google Workspace किंवा Okta वापरून - तर क्लाउड RADIUS सोल्यूशन हा सर्वात योग्य पर्याय आहे. हे API किंवा सुरक्षित कनेक्टर्सद्वारे अखंडपणे इंटिग्रेट होते. याउलट, जर तुमच्याकडे जुने ऑन-प्रिमाइसेस Active Directory असेल जे सुरक्षा किंवा अनुपालनाच्या कारणास्तव इंटरनेटवर आणले जाऊ शकत नाही, तर ऑन-प्रिमाइसेस RADIUS सर्व्हर हाच तुमचा एकमेव व्यवहार्य पर्याय असू शकतो. हे फायरवॉल ओलांडल्याशिवाय थेट स्थानिक AD कडून माहिती मिळवू शकते, जे विशेषतः आरोग्य सेवा पर्यावरण किंवा सरकारी सुविधांमध्ये महत्वाचे आहे जेथे डेटा सार्वभौमत्व ही एक कडक आवश्यकता असते. आता अनुपालनाबद्दल (Compliance) बोलूया. PCI-DSS साठी कार्डधारक डेटा पर्यावरणाने मजबूत ऑथेंटिकेशन वापरणे आवश्यक आहे. GDPR साठी ऑथेंटिकेशन लॉगसह वैयक्तिक डेटा योग्यरित्या हाताळणे आवश्यक आहे. क्लाउड RADIUS प्रदाते सहसा SOC 2 Type II सर्टिफिकेशन्स, GDPR डेटा प्रोसेसिंग करार आणि प्रादेशिक डेटा रेसिडेन्सी पर्याय ऑफर करतात. ऑन-प्रिमाइसेस तुम्हाला तुमचा डेटा कुठे राहतो यावर पूर्ण नियंत्रण देते, जे अत्यंत नियंत्रित क्षेत्रांमध्ये फायदेशीर ठरू शकते. तथापि, याचा अर्थ असा देखील आहे की अनुपालनाचा संपूर्ण बोजा तुमच्या टीमवर पडतो. मला प्रत्येक पध्दतीच्या तांत्रिक रचनेचा अधिक सखोल अभ्यास करू द्या, कारण यातील बारकावे समजून घेतल्याने तुम्हाला अधिक माहितीपूर्ण निर्णय घेण्यास मदत होईल. पारंपारिक ऑन-प्रिमाइसेस RADIUS उपयोजनामध्ये (Deployment), तुमच्याकडे सहसा Microsoft चा Network Policy Server - ज्याला NPS म्हणून ओळखले जाते - किंवा ओपन-सोर्स FreeRADIUS प्लॅटफॉर्म चालवणारे एक किंवा अधिक सर्व्हर्स असतात. हे सर्व्हर तुमच्या नेटवर्कच्या आत असतात आणि तुमच्या ॲक्सेस पॉइंट्सशी UDP वर, सामान्यतः ऑथेंटिकेशनसाठी पोर्ट १८१२ आणि अकाउंटिंगसाठी पोर्ट १८१३ वर संवाद साधतात. ॲक्सेस पॉइंट आणि RADIUS सर्व्हरमधील शेअर्ड सिक्रेट (shared secret) हा एक अत्यंत महत्त्वाचा सुरक्षा घटक आहे - तो मोठा, यादृच्छिक (random) असला पाहिजे आणि तो वेळोवेळी बदलला पाहिजे. FreeRADIUS हा जगातील सर्वात मोठ्या प्रमाणावर तैनात केला जाणारा RADIUS सर्व्हर आहे, जो जागतिक स्तरावर कोट्यवधी युजर्सच्या ऑथेंटिकेशनला सक्षम करतो. हा अत्यंत कॉन्फिगर करण्यायोग्य आहे, EAP पद्धतींच्या विस्तृत श्रेणीला सपोर्ट करतो आणि कोणत्याही बॅकएंड डिरेक्टरीसह समाकलित होऊ शकतो. तथापि, त्या लवचिकतेसाठी मोठी किंमत मोजावी लागते: यासाठी कुशल प्रशासनाची आवश्यकता असते. चुकीचे कॉन्फिगरेशन हे ऑथेंटिकेशन अयशस्वी होण्याचे एक सामान्य कारण आहे आणि FreeRADIUS लॉग डीबग करण्यासाठी अनुभवाची आवश्यकता असते. Cloud RADIUS प्लॅटफॉर्म्स ही सर्व गुंतागुंत दूर करतात. पडद्यामागे, ते मल्टिपल क्लाउड रीजन्समध्ये वितरित RADIUS इन्फ्रास्ट्रक्चर चालवत असतात, परंतु तुम्ही त्यांच्याशी एका सोप्या वेब इंटरफेस किंवा API द्वारे संवाद साधता. तुम्ही तुमचे ऑथेंटिकेशन पॉलिसीज परिभाषित करता - कोणते SSIDs कोणत्या युजर ग्रुप्सशी मॅप होतात, कोणत्या EAP पद्धतींना परवानगी आहे, अनोळखी डिवाइसेस कसे हाताळायचे - आणि उर्वरित गोष्टी प्लॅटफॉर्म सांभाळतो. एक क्षेत्र जिथे ऑन-प्रिमाइसेस RADIUS ला अजूनही स्पष्ट फायदा मिळतो, ते म्हणजे अत्यंत उच्च ऑथेंटिकेशन थ्रुपुट आवश्यकता आणि कडक लेटन्सी बजेट असलेले वातावरण. एका मोठ्या वाहतूक केंद्राचा विचार करा - विमानतळ किंवा रेल्वे स्टेशन - जिथे प्रवासी आल्यावर हजारो डिवाइसेस एकाच वेळी ऑथेंटिकेट करण्याचा प्रयत्न करत असतात. या परिस्थितीमध्ये, स्थानिक RADIUS क्लस्टर ऑथेंटिकेशन विनंत्यांवर एका मिलिसेकंदापेक्षा कमी वेळात प्रक्रिया करू शकतो, तर क्लाउड RADIUS विनंतीला इंटरनेटवरून जावे आणि परत यावे लागते, ज्यामुळे प्रदात्याच्या सर्वात जवळच्या एज नोडवर अवलंबून राहून 5 ते 50 मिलिसेकंदांपर्यंतचा वेळ वाढतो. भाग 3 - अंमलबजावणीच्या शिफारसी आणि धोके हे स्पष्ट करण्यासाठी मी तुम्हाला दोन वास्तविक परिस्थितींमधून घेऊन जातो. पहिली परिस्थिती: सहा देशांमध्ये पसरलेल्या 45 मालमत्ता असलेला एक युरोपियन हॉटेल समूह. आयटी टीम केंद्रीकृत आहे, ज्यामध्ये संपूर्ण इस्टेट व्यवस्थापित करणारे केवळ तीन नेटवर्क इंजिनियर्स आहेत. ते प्रत्येक मालमत्तेवर व्हर्च्युअल मशिन्सवर FreeRADIUS चालवत होते - पॅच, मॉनिटर आणि देखरेख करण्यासाठी 45 स्वतंत्र इन्स्टन्सेस. जेव्हा एका मालमत्तेवरील सर्टिफिकेट कालबाह्य झाले, तेव्हा एका मोठ्या परिषदेदरम्यान संपूर्ण गेस्ट WiFi बंद पडले. त्यांनी क्लाउड RADIUS सेवेवर स्थलांतर केले, पॉलिसी व्यवस्थापन केंद्रीकृत केले आणि प्रति-साइट देखरेख काढून टाकली. तीन इंजिनियर्सच्या टीमने यापूर्वी RADIUS देखभालीवर खर्च होणारा त्यांचा साधारण 40 टक्के वेळ परत मिळवला. दुसरी परिस्थिती: 68,000 आसने असलेले राष्ट्रीय क्रीडा स्टेडियम. आयटी टीमच्या डेटा सार्वभौमत्वाबाबत कडक आवश्यकता आहेत - सर्व ऑथेंटिकेशन लॉग यूकेच्या भूमीवरच राहिले पाहिजेत. त्यांनी ऍक्टिव्ह-ऍक्टिव्ह कॉन्फिगरेशनमध्ये दुहेरी ऑन-प्रिमाइसेस RADIUS क्लस्टर तैनात केला, ज्यामध्ये 20 मैल दूर असलेल्या को-लोकेशन सुविधेमध्ये दुय्यम क्लस्टर होता. यामुळे त्यांना स्थानिक नियंत्रण, एका मिलिसेकंदापेक्षा कमी वेळेत ऑथेंटिकेशन आणि इंटरनेट कनेक्टिव्हिटीवर अवलंबून न राहता अचानक वाढणारी रहदारी हाताळण्याची क्षमता मिळाली. क्लाउड RADIUS तैनात करताना, सर्वात सामान्य चूक म्हणजे ठिकाणच्या स्थानिक इंटरनेट कनेक्शनकडे दुर्लक्ष करणे. क्लाउड RADIUS पूर्णपणे WAN लिंकवर अवलंबून असतो. हे कमी करण्यासाठी, स्थानिक सर्व्हायव्हॅबिलिटी स्ट्रॅटेजी लागू करा - महत्त्वाच्या कर्मचाऱ्यांसाठी स्थानिक नेटवर्क कंट्रोलरवर क्रेडेंशियल्स कॅश करणे, किंवा इंटरनेट लिंकची उच्च उपलब्धता सुनिश्चित करण्यासाठी SD-WAN वापरणे. on-premises डिप्लॉयमेंटसाठी, सर्वात मोठा ऑपरेशनल धोका म्हणजे सर्टिफिकेट मॅनेजमेंट आहे. जर तुमच्या on-premises RADIUS सर्व्हरवरील सर्टिफिकेट एक्स्पायर झाले, तर प्रत्येक क्लायंट डिव्हाइस कनेक्शन नाकारेल, ज्यामुळे ऑथेंटिकेशन पूर्णपणे ठप्प होईल. Cloud RADIUS प्रदाते सर्टिफिकेट रोटेशन स्वयंचलित करतात, ज्यामुळे हा धोका पूर्णपणे नाहीसा होतो. भाग ४ - रॅपिड-फायर प्रश्नोत्तरे प्रश्न १: Cloud RADIUS हे प्रिंटर आणि IoT सेन्सर सारख्या हेडलेस डिव्हाइसेससाठी MAC Authentication Bypass ला सपोर्ट करते का? उत्तर: होय. बहुतेक एंटरप्राइझ Cloud RADIUS प्लॅटफॉर्म्स MAB ला सपोर्ट करतात. तुम्ही त्यांच्या डॅशबोर्ड किंवा API द्वारे MAC ॲड्रेसची अलाऊ-लिस्ट व्यवस्थापित करू शकता, ज्यामुळे शेकडो ठिकाणांमधील IoT डिव्हाइसेस हाताळणे अधिक सुलभ होते. प्रश्न २: पाच वर्षांच्या कालावधीत मालकीच्या एकूण खर्चाची (TCO) तुलना कशी होते? उत्तर: On-premises साठी CapEx जास्त लागतो - हार्डवेअर, लायसन्स, वीज, कूलिंग आणि इंजिनिअरिंगचा वेळ. Cloud RADIUS हे OpEx आहे - सामान्यतः दरवर्षी प्रति युझर किंवा प्रति डिव्हाइस शुल्क आकारले जाते. वेगाने वाढणाऱ्या मल्टि-साइट डिप्लॉयमेंटसाठी, क्लाउडचे अंदाजित OpEx सहसा अधिक किफायतशीर ठरते. १० पेक्षा जास्त साइट्स आणि ५ पेक्षा कमी नेटवर्क इंजिनिअर्स असलेल्या संस्थांना १८ महिन्यांच्या आत क्लाउडमधून सकारात्मक ROI नक्कीच मिळतो. प्रश्न ३: तुम्ही हायब्रिड मॉडेल चालवू शकता का? उत्तर: नक्कीच. गेस्ट आणि IoT SSIDs साठी Cloud RADIUS, आणि अंतर्गत Active Directory विरुद्ध ऑथेंटिकेट करणाऱ्या कॉर्पोरेट SSID साठी on-premises. Purple WiFi या हायब्रिड मॉडेलला मूळ स्वरूपात सपोर्ट करते. प्रश्न ४: क्लाउड प्रदात्याच्या आउटेज दरम्यान काय होते? उत्तर: प्रतिष्ठित Cloud RADIUS प्रदाते मल्टि-रीजन रिडंडन्सीद्वारे समर्थित ९९.९९ टक्के अपटाइमचे SLAs घोषित करतात. ही परिस्थिती सुलभतेने हाताळण्यासाठी - मर्यादित VLAN ला ओपन ॲक्सेस किंवा स्थानिक पातळीवर कॅश केलेले क्रेडेंशियल्स - यापैकी एका फॉलबॅक पॉलिसीसह तुमचे ॲक्सेस पॉईंट्स नेहमी कॉन्फिगर करा. भाग ५ - सारांश आणि पुढील पावले मुख्य निर्णय चौकटीचा सारांश सांगायचा तर. जेव्हा तुमच्याकडे कठोर डेटा सार्वभौमत्व आवश्यकता असलेले एक मोठे स्थान असेल, एअर-गॅप्ड सुरक्षा वातावरण असेल, किंवा लेगसी on-premises डिरेक्टरीज असतील ज्या क्लाउड-कनेक्ट केल्या जाऊ शकत नाहीत, तेव्हा On-Premises RADIUS निवडा. जेव्हा तुमच्याकडे विखुरलेले मल्टि-साइट अस्तित्व असेल, Okta किंवा Azure AD सारखे क्लाउड-नेटिव्ह आयडेंटिटी प्रदाते असतील, लहान मध्यवर्ती IT टीम असेल, किंवा हार्डवेअर खरेदीच्या वेळेची वाट न पाहता नवीन साइट्सवर जलद डिप्लॉयमेंट आवश्यक असेल, तेव्हा Cloud RADIUS निवडा. थोडक्यात सांगायचे तर: आजच्या बहुतेक मल्टि-साइट वेन्यू ऑपरेटर्ससाठी, Cloud RADIUS हा ऑपरेशनल दृष्टीने सर्वोत्तम पर्याय आहे. On-premises साठीचा लेटन्सीचा मुद्दा जागतिक स्तरावर विखुरलेल्या क्लाउड इन्फ्रास्ट्रक्चरमुळे बऱ्याच अंशी संपुष्टात आला आहे. तुमचा निर्णय घेण्यापूर्वी, तीन गोष्टींचे ऑडिट करा: तुमचे सध्याचे आयडेंटिटी प्रदाता आणि ते क्लाउड-नेटिव्ह आहे की नाही, प्रत्येक साइटवरील तुमची WAN लवचिकता, आणि सुरू असणारे व्यवस्थापन हाताळण्याची तुमच्या टीमची क्षमता. हे तीन घटक तुम्हाला तुमच्या संस्थेसाठी कोणता मार्ग योग्य आहे ते सांगतील. या Purple टेक्निकल ब्रीफिंगमध्ये सामील झाल्याबद्दल धन्यवाद. एंटरप्राइझ WiFi आर्किटेक्चरबद्दल अधिक सखोल माहितीसाठी, Purple.ai वरील आमच्या गाईड्स लायब्ररीला भेट द्या.

आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi सुरक्षा मार्गदर्शक

Cloud RADIUS विरुद्ध on-premise RADIUS: IT टीम्ससाठी निर्णय मार्गदर्शक

मुख्य सारांश (Executive summary)

RADIUS प्रमाणीकरण (authentication) हे एंटरप्राइझ WiFi सुरक्षेच्या केंद्रस्थानी असते. मग ते IEEE 802.1X द्वारे कॉर्पोरेट कर्मचाऱ्यांच्या प्रवेशाचे संरक्षण असो किंवा मल्टी-साइट वेन्यू इस्टेटमध्ये अतिथींच्या जोडणीचे व्यवस्थापन असो, तुम्ही तुमची RADIUS पायाभूत सुविधा (infrastructure) कुठे होस्ट करता यावर अपटाइम, सुरक्षा स्थिती आणि एकूण मालकी खर्च (TCO) अवलंबून असतो.

Cloud RADIUS सेवा अंगभूत उच्च उपलब्धता, स्वयंचलित प्रमाणपत्र रोटेशन आणि लवचिक स्केलेबिलिटीसह व्यवस्थापित, जागतिक स्तरावर वितरित प्रमाणीकरण पायाभूत सुविधा प्रदान करतात. हे वितरित ऑन-प्रिमाइसेस डिप्लॉयमेंटच्या प्रति-साइट देखभाल भाराला दूर करते. FreeRADIUS किंवा Microsoft Network Policy Server (NPS) वर चालणारे ऑन-प्रिमाइसेस RADIUS, सब-मिलिसेकंड लोकल LAN प्रमाणीकरण, संपूर्ण डेटा सार्वभौमत्व आणि WAN कनेक्टिव्हिटीपासून स्वातंत्र्य देते - हे असे फायदे आहेत जे एअर-गॅप्ड किंवा हाय-डेन्सिटी वातावरणात संबंधित राहतात.

बहुतेक मल्टी-साइट ऑपरेटरसाठी - हॉटेल ग्रुप्स, रिटेल चेन्स, हेल्थकेअर ट्रस्ट आणि कॉर्पोरेट ऑफिस - Cloud RADIUS 5 वर्षांच्या ३०% ते ५०% कमी TCO वर उत्कृष्ट कार्यक्षम परिणाम प्रदान करते. हे मार्गदर्शक तुमच्या संस्थेसाठी दोन्ही आर्किटेक्चरचे मूल्यमापन करण्यासाठी तांत्रिक फ्रेमवर्क प्रदान करते.

आर्किटेक्चर तुलना: cloud RADIUS विरुद्ध on-premise RADIUS

RADIUS डिप्लॉयमेंट मॉडेल्सचे मूल्यमापन करण्यासाठी स्थानिक नेटवर्क लेटन्सी आणि मल्टी-साइट ऑपरेशनल व्यवस्थापन या दोन्हीचा समतोल साधावा लागतो.

आर्किटेक्चरल परिमाण Cloud RADIUS On-premise RADIUS (NPS / FreeRADIUS)
पायाभूत सुविधांचे स्वरूप (Infrastructure footprint) झिरो ऑन-प्रिमाइसेस सर्व्हर्स; पूर्णपणे व्यवस्थापित मल्टी-रीजन क्लाउड प्रॉक्सी. प्रत्येक साइटवर किंवा प्रादेशिक डेटासेंटरवर समर्पित भौतिक किंवा आभासी (virtual) सर्व्हर्स आवश्यक आहेत.
ओळख निर्देशिका एकत्रीकरण (Identity directory integration) Microsoft Entra ID (Azure AD), Okta, आणि Google Workspace सह थेट API आणि OAuth एकत्रीकरण. LDAP/Kerberos द्वारे ॲक्टिव्ह डिरेक्टरी डोमेन सर्व्हिसेस (AD DS) साठी मूळ (native); क्लाउड IdPs साठी गुंतागुंतीचे.
प्रमाणपत्र व्यवस्थापन (Certificate management) (EAP-TLS) SCEP / EST द्वारे स्वयंचलित क्लायंट प्रमाणपत्र जारी करणे आणि PKI लाइफसायकल व्यवस्थापन. अंतर्गत ॲक्टिव्ह डिरेक्टरी सर्टिफिकेट सर्व्हिसेस (ADCS) आणि मॅन्युअल NDES सर्व्हर कॉन्फिगरेशन आवश्यक आहे.
उच्च उपलब्धता आणि फेलओव्हर (High availability & failover) अनेक क्लाउड उपलब्धता झोनमध्ये अंगभूत ॲक्टिव्ह-ॲक्टिव्ह भौगोलिक रिडंडन्सी. सर्व साइट्सवर रिडंडंट सर्व्हर पेअर्स, लोड बॅलन्सर्स आणि मॅन्युअल डेटाबेस रेप्लिकेशन आवश्यक आहे.
WAN परावलंबित्व इंटरनेट कनेक्टिव्हिटी आवश्यक आहे (ड्युअल-ISP WAN लवचिकता किंवा स्थानिक ॲक्सेस पॉइंट क्रेडेंशियल कॅशिंगद्वारे कमी केले जाते). स्थानिक LAN ऑथेंटिकेशनसाठी इंटरनेट अपटाईमपासून स्वतंत्रपणे कार्य करते.
ऑथेंटिकेशन लेटन्सी 15ms ते 45ms (वायरलेस 802.1X EAP हँडशेकसाठी न जाणवणारी). सब-मिल्सकंद (<2ms) स्थानिक LAN रिस्पॉन्स टाईम.
```

एंटरप्राइझ IT लीडर्ससाठी मुख्य निर्णय निकष

Cloud RADIUS आणि ऑन-प्रिमाइसेस डिप्लॉयमेंटमधील निवड करताना, खालील पाच मुख्य घटकांचे मूल्यांकन करा:

१. मल्टि-साइट व्यवस्थापनाचा अतिरिक्त भार

ऑन-प्रिमाइसेस RADIUS इन्फ्रास्ट्रक्चर प्रत्येक नवीन ठिकाण जोडल्यानंतर ऑपरेशनल गुंतागुंतीमध्ये मोठ्या प्रमाणावर वाढते. प्रत्येक साइटसाठी OS पॅचिंग, सुरक्षा अपडेट्स, SSL/TLS सर्टिफिकेट नूतनीकरण आणि RADIUS क्लायंट (NAS) IP अपडेट्स आवश्यक असतात.

Cloud RADIUS एकाच वेब मॅनेजमेंट पोर्टलद्वारे सर्व ठिकाणांचे कॉन्फिगरेशन केंद्रीकृत करते. शेकडो ब्रँच लोकेशन्सवर सुरक्षा धोरणांचे मानकीकरण करण्यासाठी ॲक्सेस पॉइंट्स आणि वायरलेस LAN कंट्रोलर्स (WLCs) RadSec (RADIUS over TLS) चा वापर करून क्लाउड RADIUS एंडपॉइंट्सवर ऑथेंटिकेट होतात.

२. आधुनिक आयडेंटिटी प्रोव्हाइडर (IdP) सुसंगतता

Microsoft NPS सारखे जुने RADIUS सर्व्हर ऑन-प्रिमाइसेस Active Directory साठी डिझाइन केलेल्या NTLM आणि Kerberos प्रोटोकॉलवर अवलंबून असतात. जेव्हा एंटरप्रायझेस Microsoft Entra ID (पूर्वीचे Azure AD), Google Workspace किंवा Okta सारख्या क्लाउड-नेटिव्ह आयडेंटिटी प्लॅटफॉर्मवर स्थलांतरित होतात, तेव्हा जुन्या NPS ला क्लाउड आयडेंटिटी डिरेक्टरीजशी जोडण्यासाठी गुंतागुंतीचे डोमेन कंट्रोलर्स किंवा पासवर्ड सिंक प्रॉक्सीची आवश्यकता असते.

Cloud RADIUS प्लॅटफॉर्म्स सुरक्षित REST APIs आणि SCIM प्रोव्हिजनिंगद्वारे थेट आधुनिक क्लाउड IdPs शी जोडले जातात. यामुळे जेव्हा एखाद्या कर्मचाऱ्याला Entra ID किंवा Okta मधून काढून टाकले जाते, तेव्हा त्याचा युझर ॲक्सेस त्वरित रद्द करणे शक्य होते.

३. SCEP आणि EAP-TLS सर्टिफिकेट ऑटोमेशन

एंटरप्राइझ WiFi सुरक्षेमध्ये पासवर्ड हा सर्वात कमकुवत दुवा आहे. 802.1X EAP-TLS ऑथेंटिकेशन डिप्लॉय केल्याने असुरक्षित पासवर्डच्या जागी हार्डवेअर TPMs किंवा Apple Secure Enclaves मध्ये सुरक्षित ठेवलेली डिजिटल क्लायंट सर्टिफिकेट्स वापरली जातात.

ऑन-प्रिमाइसेस RADIUS इन्फ्रास्ट्रक्चरवर EAP-TLS सेट करण्यासाठी Active Directory Certificate Services (ADCS) PKI, Network Device Enrollment Service (NDES) सर्व्हर्स आणि Intune Certificate Connectors ची आवश्यकता असते. Cloud RADIUS या प्रक्रियेला झिरो-टच वर्कफ्लोमध्ये सुलभ करते, ज्यामुळे Intune आणि Jamf द्वारे व्यवस्थापित एंडपॉइंट्ससाठी SCEP सर्टिफिकेट्स स्वयंचलितपणे जारी आणि रोटेट केली जातात.

४. एकूण मालकी खर्च (TCO) आणि भांडवली खर्च

ऑन-प्रिमाइसेस RADIUS मुळे सर्व्हर हार्डवेअर, हायपरवायझर लायसन्सिंग आणि हार्डवेअर सिक्युरिटी मॉड्युल्स (HSMs) साठी मोठा भांडवली खर्च (CapEx) येतो, तसेच वीज, कूलिंग आणि वरिष्ठ नेटवर्क इंजिनिअरिंग देखभालीच्या तासांसाठी सतत चालू राहणारा ऑपरेशनल खर्च (OpEx) देखील होतो.

Cloud RADIUS एका अंदाजित प्रति-डिव्हाइस किंवा प्रति-युझर सबस्क्रिप्शन मॉडेलवर चालते, ज्यामुळे हार्डवेअर रिफ्रेश सायकल्स आणि मॅन्युअल RADIUS प्रशासन दूर होऊन ५ वर्षांचा TCO ५०% पर्यंत कमी होतो.

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.

ROI आणि ५ वर्षांच्या खर्चाचे विश्लेषण

खालील आर्थिक तुलना ही प्रत्येक साइटवर ५० वायरलेस ॲक्सेस पॉइंट्स आणि ४,००० ॲक्टिव्ह ऑथेंटिकेटेड एंडपॉइंट्स असलेल्या २०-साइट एंटरप्राइझ मालमत्तेचे मॉडेल दर्शवते.

खर्च घटक ऑन-प्रिमाइसेस RADIUS (२० साइट्स) Cloud RADIUS (२० साइट्स)
हार्डवेअर (सर्व्हर्स, HA पेअर्स, अप्लायन्सेस) £80,000 - £120,000 £0
OS आणि सर्व्हर लायसन्सिंग £10,000 - £30,000 £0
वार्षिक क्लाउड सबस्क्रिप्शन (५ वर्षे) £0 £90,000 - £140,000
पॉवर, कूलिंग आणि रॅक स्पेस £15,000 - £25,000 £0
नेटवर्क इंजिनिअरिंग मेंटेनन्स (५ वर्षे) £60,000 - £100,000 £10,000 - £20,000
५-वर्षांची एकूण मालकी किंमत (TCO) £165,000 - £275,000 £100,000 - £160,000

RADIUS इन्फ्रास्ट्रक्चरसाठी सुरक्षा सर्वोत्तम पद्धती

१. RadSec लागू करा (RADIUS over TLS - RFC 6614)

UDP (पोर्ट्स 1812/1813) वरील पारंपारिक RADIUS केवळ User-Password ॲट्रिब्युट एनक्रिप्ट करतो, ज्यामुळे युझरनेम हेडर्स आणि MAC ॲड्रेस WAN लिंक्सवर प्लेनटेक्स्ट स्वरूपात उघडे पडतात. RadSec हे RADIUS पॅकेट्सना एका TLS टनेलमध्ये एन्कॅप्स्युलेट करते, ज्यामुळे ॲक्सेस पॉइंट्स आणि RADIUS प्रॉक्सी दरम्यान एंड-टू-एंड एनक्रिप्शन आणि परस्पर सर्टिफिकेट ऑथेंटिकेशन मिळते.

२. ऑटोमेटेड सर्टिफिकेट रिव्होकेशन लिस्ट (CRL) व्हॅलिडेशन लागू करा

क्लायंट सर्टिफिकेट डिप्लॉयमेंटसोबतच कडक CRL किंवा OCSP (Online Certificate Status Protocol) व्हॅलिडेशन असणे आवश्यक आहे. जर एखादा कर्मचारी कंपनी सोडत असेल किंवा मोबाईल एंडपॉईंट हरवला असेल, तर नेटवर्क ॲक्सेस त्वरित नाकारण्यासाठी प्रत्येक EAP-TLS हँडशेक दरम्यान RADIUS प्रॉक्सींनी रिव्होकेशन एंडपॉइंट्स तपासणे आवश्यक आहे.

३. डायनॅमिक RADIUS VLAN असाइनमेंट

युझर ग्रुप मेंबरशिपच्या आधारे एंडपॉईंट्सना नियुक्त नेटवर्क सेगमेंट्सवर डायनॅमिकली ठेवण्यासाठी RADIUS-असाइन केलेल्या VLAN ॲट्रिब्युट्सचा (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) वापर करा. कॉर्पोरेट लॅपटॉप्स अंतर्गत प्रोडक्शन VLANs वर जातात, तर गेस्ट डिव्हाइसेस आयसोलेटेड इंटरनेट-ओन्ली सेगमेंट्सवर जातात - जे PCI-DSS आणि ISO 27001 अनुपालन मानकांची पूर्तता करतात.

Purple Cloud RADIUS सह तुमची 802.1X सुरक्षा आधुनिक बनवा

ऑन-प्रिमाइस RADIUS हार्डवेअर मॅनेजमेंट, NPS सर्टिफिकेट एक्स्पायरीचे धोके आणि क्लिष्ट NDES सर्व्हर्स दूर करा. Purple Cloud RADIUS थेट Microsoft Entra ID, Intune आणि तुमच्या सद्य वायरलेस कंट्रोलर्ससह सर्व ठिकाणांवर झीरो-टच EAP-TLS ऑथेंटिकेशनसाठी इंटिग्रेट होते.

Cloud RADIUS आर्किटेक्चर रिव्ह्यू शेड्युल करा →

वारंवार विचारले जाणारे प्रश्न (FAQ)

जर ठिकाणाचे इंटरनेट कनेक्शन बंद झाले तर Cloud RADIUS चे काय होते?

आधुनिक Cloud RADIUS उपयोजन ड्युअल-ISP कनेक्शनला ॲक्सेस पॉइंट सर्व्हायव्हेबिलिटी वैशिष्ट्यांसह जोडून WAN वरील अवलंबित्व कमी करतात. ॲक्सेस पॉइंट्स अलीकडील प्रमाणीकृत सत्रांना स्थानिक पातळीवर कॅश करतात, ज्यामुळे तात्पुरत्या WAN व्यत्ययादरम्यान कर्मचाऱ्यांचे एंडपॉइंट्स सक्रिय नेटवर्क कनेक्टिव्हिटी राखू शकतात.

Cloud RADIUS ऑन-प्रिमाइसेस Active Directory सह समाकलित होऊ शकते का?

होय. Cloud RADIUS प्लॅटफॉर्म सुरक्षित लाइटवेट कनेक्टर्स किंवा डिरेक्टरी सिंक सेवांद्वारे (जसे की Entra Connect) ऑन-प्रिमाइसेस Active Directory कडे चौकशी करू शकतात, ज्यामुळे विद्यमान डोमेन नियंत्रकांना अडथळा न आणता जुन्या NPS कडून क्लाउड प्रमाणीकरणाकडे टप्प्याटप्प्याने स्थलांतर करणे सुलभ होते.

Cloud RADIUS साठी EAP-TLS आवश्यक आहे का, की आम्ही PEAP-MSCHAPv2 वापरणे सुरू ठेवू शकतो?

Cloud RADIUS हे PEAP-MSCHAPv2 आणि EAP-TLS या दोन्हीला सपोर्ट करते. तथापि, डिजिटल क्लायंट प्रमाणपत्रांसह EAP-TLS वापरण्याची जोरदार शिफारस केली जाते कारण क्लायंट डिव्हाइसेसनी सर्व्हर प्रमाणपत्र प्रमाणीकरण वगळल्यास PEAP-MSCHAPv2 हे क्रेडेंशियल हार्वेस्टिंग आणि रिले हल्ल्यांना बळी पडू शकते.

महत्वाच्या व्याख्या

RADIUS (Remote Authentication Dial-In User Service)

एक नेटवर्किंग प्रोटोकॉल (RFC 2865) जो नेटवर्कशी कनेक्ट होणाऱ्या वापरकर्त्यांसाठी सेंट्रलाइज्ड ऑथेंटिकेशन, ऑथोरायझेशन आणि अकाउंटिंग (AAA) प्रदान करतो. RADIUS हे UDP वर कार्य करते आणि नेटवर्क ॲक्सेस इक्विपमेंट (ॲक्सेस पॉइंट्स, स्विचेस) आणि आयडेंटिटी डिरेक्टरी (Active Directory, LDAP, क्लाउड IdP) यांच्यात मध्यस्थ म्हणून काम करते.

WiFi किंवा वायर्ड नेटवर्कसाठी 802.1X ऑथेंटिकेशन तैनात करताना IT टीमना RADIUS चा सामना करावा लागतो. एंटरप्राइझ नेटवर्क ॲक्सेस कंट्रोलसाठी हा पायाभूत प्रोटोकॉल आहे आणि WPA2-Enterprise व WPA3-Enterprise तैनातीसाठी आवश्यक आहे.

802.1X

पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोलसाठीचे एक IEEE मानक जे EAP-आधारित ऑथेंटिकेशनसाठी फ्रेमवर्क परिभाषित करते. WiFi संदर्भात, 802.1X साठी तीन घटकांची आवश्यकता असते: सप्लिकंट (क्लायंट डिव्हाइस), ऑथेंटिकेटर (ॲक्सेस पॉइंट), आणि ऑथेंटिकेशन सर्व्हर (RADIUS). जोपर्यंत RADIUS कडून Access-Accept मिळत नाही, तोपर्यंत ॲक्सेस पॉइंट क्लायंटकडील सर्व ट्रॅफिक ब्लॉक करतो.

802.1X ही WPA2-Enterprise आणि WPA3-Enterprise नेटवर्क्ससाठी ऑथेंटिकेशन यंत्रणा आहे. कॉर्पोरेट WiFi शी केवळ अधिकृत डिव्हाइसेस आणि वापरकर्ते कनेक्ट होऊ शकतील याची खात्री करण्यासाठी आणि वापरकर्त्याच्या ओळखीवर आधारित डायनॅमिक VLAN असाइनमेंट करण्यासाठी IT टीम्स याचा वापर करतात.

EAP (Extensible Authentication Protocol)

802.1X मध्ये वापरले जाणारे एक लवचिक प्रमाणीकरण फ्रेमवर्क जे एकाधिक प्रमाणीकरण पद्धतींना सपोर्ट करते. सामान्य EAP पद्धतींमध्ये EAP-TLS (प्रमाणपत्रावर आधारित, सर्वात मजबूत सुरक्षा), PEAP-MSCHAPv2 (सर्व्हर प्रमाणपत्र प्रमाणीकरणासह पासवर्ड-आधारित), आणि EAP-TTLS (टनेल्ड पासवर्ड प्रमाणीकरण) यांचा समावेश होतो.

EAP पद्धतीची निवड थेट सुरक्षिततेची स्थिती आणि अंमलबजावणीच्या जटिलतेवर परिणाम करते. EAP-TLS ला प्रत्येक डिव्हाइसवर क्लायंट प्रमाणपत्रे आवश्यक असतात, ज्यामुळे ते लागू करणे अधिक जटिल बनते परंतु क्रेडेंशियल चोरीच्या हल्ल्यांना लक्षणीयरीत्या प्रतिरोधक बनते. नियमन केलेल्या उद्योगांमधील (आरोग्य सेवा, वित्त) IT टीम्सनी डीफॉल्टनुसार EAP-TLS चा वापर करावा.

FreeRADIUS

जगातील सर्वात जास्त प्रमाणात वापरला जाणारा ओपन-सोर्स RADIUS सर्व्हर, जो जागतिक स्तरावर कोट्यवधी युजर्सच्या प्रमाणीकरणाला सक्षम करतो. FreeRADIUS EAP पद्धती आणि बॅकएंड इंटिग्रेशन्सच्या विस्तृत श्रेणीला सपोर्ट करतो, कोणत्याही परवाना शुल्काशिवाय उपलब्ध आहे आणि Linux वर चालतो. यासाठी कुशल प्रशासन आणि फाइल-आधारित कॉन्फिगरेशन आवश्यक आहे.

नॉन-Microsoft वातावरणात ऑन-प्रिमाइसेस RADIUS उपयोजनांसाठी FreeRADIUS हा डीफॉल्ट पर्याय आहे. क्लाउड विरुद्ध ऑन-प्रिमाइसेसच्या निर्णयाचे मूल्यमापन करणाऱ्या IT टीम्सनी त्यांच्याकडे FreeRADIUS प्रभावीपणे ऑपरेट करण्यासाठी इन-हाउस तज्ञ आहेत की नाही याचे मूल्यांकन केले पाहिजे, कारण चुकीचे कॉन्फिगरेशन हे प्रमाणीकरण त्रुटींचे एक मुख्य कारण आहे.

NPS (Network Policy Server)

Microsoft चा इन-बिल्ट RADIUS सर्व्हर, जो Windows Server सोबत समाविष्ट असतो. NPS हे Active Directory सोबत नेटिव्हली इंटिग्रेट होते आणि PEAP-MSCHAPv2 आणि EAP-TLS ला सपोर्ट करते. हे Windows Server GUI द्वारे व्यवस्थापित केले जाते आणि Microsoft-केंद्रित वातावरणासाठी हा डीफॉल्ट RADIUS पर्याय आहे.

Windows Server इन्फ्रास्ट्रक्चर चालवणाऱ्या IT टीम्स सामान्यत: NPS ला त्यांचा ऑन-प्रिमाइसेस RADIUS सर्व्हर म्हणून तैनात करतात. NPS हे Windows Server परवाना आणि Active Directory शी घट्टपणे जोडलेले आहे, जे Microsoft वातावरणात अंमलबजावणी सुलभ करते परंतु विषम किंवा क्लाउड-नेटिव्ह वातावरणात लवचिकता मर्यादित करते.

MAC Authentication Bypass (MAB)

एक प्रमाणीकरण पद्धत जी डिव्हाइसच्या MAC ॲड्रेसचा वापर त्याचा क्रेडेंशियल म्हणून करते, ज्यामुळे हेडलेस डिव्हाइसेस (प्रिंटर, IoT सेन्सर्स, पॉइंट-ऑफ-सेल टर्मिनल्स) जे 802.1X सप्लिकंट चालवू शकत नाहीत, त्यांना नेटवर्कवर प्रमाणीकृत होण्याची परवानगी मिळते. RADIUS सर्व्हरवरील अलोव-लिस्टशी MAC ॲड्रेस तपासला जातो.

IoT डिव्हाइसेस किंवा जुनी उपकरणे असलेल्या कोणत्याही नेटवर्कसाठी MAB आवश्यक आहे. IT टीम्सनी अचूक MAC ॲड्रेस इन्व्हेंटरी राखली पाहिजे आणि नवीन डिव्हाइसेस जोडण्यासाठी प्रक्रिया अंमलात आणली पाहिजे. क्लाउड RADIUS प्लॅटफॉर्म सामान्यत: सर्व साइट्सवर MAB लिस्ट व्यवस्थापनासाठी एक केंद्रीकृत डॅशबोर्ड प्रदान करतात, जे FreeRADIUS वरील प्रति-साइट कॉन्फिगरेशन फाइल व्यवस्थापनापेक्षा लक्षणीयरीत्या अधिक कार्यक्षम आहे.

RadSec (RADIUS over TLS)

RADIUS प्रोटोकॉलचा (RFC 6614) एक विस्तार जो UDP ऐवजी TLS वर RADIUS पॅकेट्स ट्रान्समिट करतो. RadSec पारंपारिक UDP-आधारित RADIUS प्रोटोकॉलमधील अनेक सुप्रसिद्ध सुरक्षा असुरक्षितता दूर करून, NAS आणि RADIUS सर्व्हर दरम्यान संपूर्ण ट्रान्सपोर्ट एन्क्रिप्शन आणि परस्पर प्रमाणीकरण प्रदान करते.

पारंपारिक RADIUS फक्त युजर-पासवर्ड गुणधर्म कूटबद्ध (encrypt) करतो; युजरनेम आणि सेशन डेटासह इतर सर्व गुणधर्म प्लेनटेक्स्टमध्ये ट्रान्समिट केले जातात. RadSec ही RADIUS साठी आधुनिक, सुरक्षित ट्रान्सपोर्ट यंत्रणा आहे आणि बहुतांश एंटरप्राइझ क्लाउड RADIUS प्लॅटफॉर्म आणि आधुनिक ॲक्सेस पॉइंट विक्रेत्यांद्वारे याला सपोर्ट केला जातो. नवीन RADIUS इन्फ्रास्ट्रक्चर तैनात करणाऱ्या IT टीम्सनी डीफॉल्ट ट्रान्सपोर्ट म्हणून RadSec चे मूल्यमापन केले पाहिजे.

VLAN Assignment (RADIUS-assigned VLAN)

एक RADIUS क्षमता जी प्रमाणीकरण परिणामाच्या आधारावर कनेक्ट होत असलेल्या डिव्हाइसला विशिष्ट VLAN वर डायनॅमिकली नियुक्त करते. RADIUS सर्व्हर Access-Accept प्रतिसादामध्ये Tunnel-Type (13=VLAN), Tunnel-Medium-Type (6=802), आणि Tunnel-Private-Group-ID (VLAN ID) हे ॲट्रिब्युट्स परत पाठवतो आणि ॲक्सेस पॉइंट त्या डिव्हाइसला निर्दिष्ट VLAN मध्ये ठेवतो.

डायनॅमिक VLAN असाइनमेंट ही अशी यंत्रणा आहे ज्याद्वारे IT टीम्स युजरच्या ओळखीवर आधारित नेटवर्क सेगमेंटेशन लागू करतात. एकच SSID एकाधिक युजर प्रकारांना सेवा देऊ शकतो - पाहुणे, कर्मचारी, कंत्राटदार, IoT डिव्हाइसेस - प्रत्येक प्रकाराला त्यांच्या RADIUS प्रमाणीकरण निकालाच्या आधारे योग्य VLAN मध्ये स्वयंचलितपणे ठेवले जाते. कार्डधारक डेटा हाताळणाऱ्या नेटवर्कसाठी ही एक PCI DSS आवश्यकता आहे.

High Availability (HA) RADIUS

एक RADIUS डिप्लॉयमेंट आर्किटेक्चर जे वैयक्तिक सर्व्हर बिघाड असूनही प्रमाणीकरण सेवा उपलब्ध राहतील याची खात्री देते. सामान्य HA पॅटर्न्समध्ये ॲक्टिव्ह - ॲक्टिव्ह क्लस्टरिंग (दोन्ही सर्व्हर लोड बॅलेंसिंगसह एकाच वेळी ट्रॅफिक हाताळतात), ॲक्टिव्ह - पॅसिव्ह फेलओव्हर (प्रायमरी सर्व्हर अयशस्वी झाल्यावर सेकंडरी सर्व्हर ताबा घेतो) आणि भौगोलिकदृष्ट्या वितरित रिडंडन्सी (वेगवेगळ्या भौतिक ठिकाणी असलेले सर्व्हर) यांचा समावेश होतो.

कोणत्याही प्रोडक्शन RADIUS डिप्लॉयमेंटसाठी HA चा विचार करणे अत्यंत महत्त्वाचे आहे. आयटी टीम्सनी त्यांचे Recovery Time Objective (RTO) - म्हणजेच बिघाड झाल्यानंतर प्रमाणीकरण किती लवकर पूर्ववत केले पाहिजे - हे निश्चित केले पाहिजे आणि त्यानुसार त्यांच्या HA आर्किटेक्चरची रचना केली पाहिजे. क्लाउड RADIUS प्रदाते अंगभूत सेवा म्हणून HA प्रदान करतात; ऑन-प्रिमाइसेस HA साठी स्पष्ट आर्किटेक्चरल डिझाइन आणि सतत देखभालीची आवश्यकता असते.

सोडवलेली उदाहरणे

एक युरोपियन हॉटेल समूह सहा देशांमध्ये ४५ मालमत्ता चालवतो. प्रत्येक मालमत्तेमध्ये १५० - ४०० अतिथी खोल्या तसेच परिषद सुविधा आहेत. केंद्रीय IT टीममध्ये तीन नेटवर्क इंजिनियर्स आहेत. ते सध्या प्रत्येक मालमत्तेवर व्हर्च्युअल मशीनवर FreeRADIUS चालवत आहेत - ४५ स्वतंत्र इन्स्टन्स. एका मालमत्तेवरील प्रमाणपत्र कालबाह्य झाल्यामुळे एका मोठ्या परिषदेदरम्यान अतिथी WiFi पूर्णपणे खंडित झाले. CTO ला या प्रकारची घटना दूर करायची आहे आणि देखभालीचा खर्च कमी करायचा आहे. शिफारस केलेले आर्किटेक्चर काय आहे?

शिफारस केलेले आर्किटेक्चर: Purple अतिथी WiFi एकत्रीकरणासह Cloud RADIUS

१. Cloud RADIUS प्रदाता निवडा ज्यांचे युरोपियन डेटा रेसिडेन्सी आहे (GDPR दायित्वे पूर्ण करण्यासाठी) आणि तुमच्या विद्यमान IdP सह मूळ एकत्रीकरण आहे. जर हॉटेल समूह कर्मचारी ओळखीसाठी Azure AD वापरत असेल, तर Azure AD LDAP कनेक्टर सपोर्ट असलेले प्लॅटफॉर्म निवडा.

२. सर्वप्रथम अतिथी WiFi SSIDs स्थलांतरित करा. अतिथी प्रमाणीकरण हे सर्वाधिक व्हॉल्यूम असलेले, सर्वात कमी जोखमीचे स्थलांतर लक्ष्य आहे. अतिथी ऑनबोर्डिंग (डेटा कॅप्चर, संमती, ब्रँडेड स्प्लॅश पेज) हाताळण्यासाठी आणि प्रमाणित सेशन्स Cloud RADIUS बॅकएंडवर पाठवण्यासाठी Purple चे Captive Portal कॉन्फिगर करा. हे अतिथी नेटवर्कसाठी प्रति-मालमत्ता FreeRADIUS देखभाल त्वरित काढून टाकते.

३. लहान मालमत्तांपासून सुरुवात करून, कर्मचारी SSIDs मालमत्तेनुसार स्थलांतरित करा. प्रत्येक मालमत्तेसाठी, प्रोडक्शन ट्रॅफिक सुरू करण्यापूर्वी चाचणी SSID सह दोन आठवड्यांचे समांतर डिप्लॉयमेंट चालवा.

४. प्रत्येक मालमत्तेवर WAN सर्व्हायव्हॅबिलिटी कॉन्फिगर करा. SD-WAN किंवा ड्युअल-ISP कनेक्टिव्हिटी लागू करा. वायरलेस कंट्रोलरला कर्मचाऱ्यांची क्रेडेंशियल स्थानिक पातळीवर ८ तासांपर्यंत कॅशे करण्यासाठी कॉन्फिगर करा, ज्यामुळे इंटरनेट तात्पुरते खंडित असतानाही हॉटेल ऑपरेशन्स कर्मचारी प्रमाणित होऊ शकतील याची खात्री होते.

५. स्थलांतरणानंतर प्रत्येक मालमत्तेवरील FreeRADIUS VMs बंद करा. रोलबॅक सेफ्टी नेट म्हणून ३0 दिवसांसाठी VM स्नॅपशॉट्स राखून ठेवा.

६. Cloud RADIUS डॅशबोर्डद्वारे पॉलिसी व्यवस्थापन केंद्रीकृत करा. VLAN असाइनमेंट पॉलिसी एकदाच परिभाषित करा आणि त्या सर्व ४५ मालमत्तांवर लागू करा - हे असे काम आहे ज्यासाठी पूर्वी प्रति-मालमत्ता कॉन्फिगरेशन फाइल संपादनाची आवश्यकता होती.

अपेक्षित परिणाम: प्रमाणपत्र कालबाह्यता घटनांचे निर्मूलन (स्वयंचलित रोटेशन), RADIUS-संबंधित इंजिनियरिंग वेळेत अंदाजे ४0% घट, आणि क्लाउड प्रदात्याकडे स्थानिक एज नोड्स असलेल्या देशांमधील मालमत्तांवर सुधारित ऑथेंटिकेशन लेटन्सी.

परीक्षकाचे भाष्य: Cloud RADIUS स्थलांतरासाठी ही परिस्थिती एक आदर्श उदाहरण आहे. मुख्य निर्णय घटक म्हणजे वितरित मल्टि-साइट फूटप्रिंट (४५ मालमत्ता), लहान केंद्रीय IT टीम (३ इंजिनियर्स), आणि प्रमाणपत्र व्यवस्थापन अपयशाची विशिष्ट समस्या आहे. टप्प्याटप्प्याने स्थलांतर करण्याचा दृष्टीकोन - आधी अतिथी SSIDs, नंतर कर्मचारी - ही सर्वोत्तम पद्धत आहे कारण ती ट्रान्झिशन दरम्यानचा धोका मर्यादित करते. हॉस्पिटॅलिटीसाठी WAN सर्व्हायव्हॅबिलिटीची आवश्यकता अत्यंत महत्त्वपूर्ण आहे: इंटरनेट आउटेज दरम्यान जे हॉटेल कर्मचाऱ्यांना मालमत्ता व्यवस्थापन प्रणाली VLAN मध्ये प्रमाणित करू शकत नाही, त्यांना गंभीर ऑपरेशन्स परिणामांना सामोरे जावे लागते. ऑन-प्रिमाइसेस FreeRADIUS राखण्याचा पर्याय विचारात घेतला गेला होता परंतु तो नाकारण्यात आला कारण तो देखभालीचा भार वाढवतो आणि प्रमाणपत्र व्यवस्थापनाच्या मूळ कारणावर उपाय करत नाही.

६८,००० आसनांचे राष्ट्रीय क्रीडा स्टेडियम वर्षाला ३० मोठ्या कार्यक्रमांचे आयोजन करते. हाऊसफुल सामन्यांदरम्यान एकाच वेळी सक्रिय असणारे WiFi वापरकर्ते २५,००० पेक्षा जास्त असतात. स्टेडियममध्ये समर्पित १०Gbps इंटरनेट कनेक्शन आहे, परंतु IT सुरक्षा टीमची एक कठोर अट आहे: सर्व ऑथेंटिकेशन लॉग UK च्या भूमीवरच राहिले पाहिजेत आणि सार्वजनिक इंटरनेटवरून प्रवास करता कामा नये. स्टेडियम सवलतींसाठी PCI DSS सुसंगत पॉइंट-ऑफ-सेल नेटवर्क देखील चालवते. कोणते RADIUS आर्किटेक्चर योग्य आहे?

शिफारस केलेले आर्किटेक्चर: Active-Active Cluster आणि Co-Location DR सह On-Premises RADIUS

  1. प्राइमरी active-active RADIUS cluster स्टेडियमच्या ऑन-साइट डेटा रूममध्ये तैनात करा. active-active कॉन्फिगरेशनमध्ये FreeRADIUS चालवणारे दोन फिजिकल सर्व्हर्स वापरा, जे वायरलेस कंट्रोलरच्या RADIUS सर्व्हर लिस्टद्वारे लोड-बॅलन्स केलेले असतील. प्रत्येक सर्व्हर स्वतंत्रपणे पूर्ण ऑथेंटिकेशन लोड हाताळण्यास सक्षम असावा - पीक इव्हेंट इनग्रेसच्या वेळी दर मिनिटाला ३,०००+ ऑथेंटिकेशन हाताळण्यासाठी याचे नियोजन करा.

  2. स्टेडियमपासून ३० मैलांच्या आत UK co-location सुविधेमध्ये दुय्यम क्लस्टर तैनात करा, जे समर्पित प्रायव्हेट WAN लिंकद्वारे (पब्लिक इंटरनेट नाही) कनेक्ट केलेले असेल. हे डेटा सार्वभौमत्वाच्या (data sovereignty) आवश्यकतेचे उल्लंघन न करता साइट-स्तरीय आपत्ती निवारण (disaster recovery) प्रदान करते.

  3. पॉईंट-ऑफ-सेल SSID साठी समर्पित RADIUS पॉलिसीसह PCI DSS एन्व्हायर्नमेंटचे वर्गीकरण करा. RADIUS ॲट्रिब्युट्सद्वारे POS डिव्हाइसेसना समर्पित VLAN वर नियुक्त करा. POS ऑथेंटिकेशनसाठी RADIUS अकाउंटिंग लॉग किमान १२ महिन्यांसाठी राखून ठेवले जातील याची खात्री करा, जे PCI DSS Requirement 10 च्या अनुपालनात ऑन-प्रिमाइसेस स्टोअर केले जातील.

  4. सर्व कर्मचारी आणि POS डिव्हाइस ऑथेंटिकेशनसाठी EAP-TLS लागू करा. क्लायंट सर्टिफिकेट जारी करण्यासाठी आणि व्यवस्थापित करण्यासाठी अंतर्गत Certificate Authority (Microsoft ADCS किंवा समतुल्य) तैनात करा. ९०-दिवस आधी अलर्टसह स्वयंचलित सर्टिफिकेट नूतनीकरण कॉन्फिगर करा.

  5. अंतर्गत नेटवर्कवरील ऑथेंटिकेशन ट्रॅफिक एन्क्रिप्ट करण्यासाठी ॲक्सेस पॉइंट्स आणि ऑन-प्रिमाइसेस RADIUS क्लस्टर दरम्यान RadSec (RADIUS over TLS) तैनात करा - उच्च-घनतेच्या सार्वजनिक वातावरणामुळे हे विशेषतः महत्त्वाचे आहे.

  6. मोठ्या इव्हेंटपूर्वी क्षमता पूर्व-तरतूद (Pre-provision capacity) करा. ७२ तास आधी निश्चित उपस्थितीचे आकडे मिळवण्यासाठी स्टेडियमच्या इव्हेंट ऑपरेशन्स टीमसोबत काम करा आणि अपेक्षित पीक ऑथेंटिकेशन दरांच्या विरूद्ध RADIUS सर्व्हर क्षमतेची पडताळणी करा.

अपेक्षित परिणाम: पीक इव्हेंट इनग्रेस दरम्यान सब-मिल्लइसेकंड ऑथेंटिकेशन लेटन्सी, पूर्ण डेटा सार्वभौमत्व अनुपालन, PCI DSS-अनुपालन ऑथेंटिकेशन लॉगिंग, आणि active-active क्लस्टर आर्किटेक्चरद्वारे ९९.९९%+ उपलब्धता.

परीक्षकाचे भाष्य: हा प्रसंग ऑन-प्रिमाइसेस RADIUS साठी सर्वात मजबूत केस दर्शवतो. डेटा सार्वभौमत्व आवश्यकता, PCI DSS अनुपालन, अत्यंत पीक लोड आणि समर्पित हाय-बँडविड्थ इंटरनेट कनेक्शन यांचे संयोजन ऑन-प्रिमाइसेसची निवड योग्य ठरवते. co-location DR साइट आवश्यक आहे - कोणतीही ऑफ-साइट रिडंडन्सी नसलेली सिंगल-साइट ऑन-प्रिमाइसेस तैनाती एंटरप्राइझ उपलब्धता मानकांची पूर्तता करणार नाही. महत्त्वाची बाब म्हणजे स्टेडियमची डेटा सार्वभौमत्वाची अट ही एक कडक मर्यादा आहे जी बहुतेक Cloud RADIUS प्रदात्यांना (जे जागतिक इन्फ्रास्ट्रक्चरद्वारे ट्रॅफिक रूट करतात) बाद करते. PEAP पेक्षा EAP-TLS ची शिफारस PCI DSS एन्व्हायर्नमेंटमुळे केली आहे - कार्डधारक डेटा एन्व्हायर्नमेंटसाठी सर्टिफिकेट-आधारित ऑथेंटिकेशन ही अधिक मजबूत पद्धत आहे.

सराव प्रश्न

Q1. एक राष्ट्रीय फार्मसी चेन संपूर्ण UK मध्ये ३२० स्टोअर्स चालवते. प्रत्येक स्टोअरमध्ये कोणत्याही फेलओव्हरशिवाय एका प्रमुख ISP कडून सिंगल इंटरनेट कनेक्शन आहे. ही चेन सर्व कर्मचाऱ्यांच्या ओळखीसाठी Microsoft 365 आणि Azure Active Directory वापरते. ८ अभियंत्यांची आयटी टीम सध्या प्रत्येक स्टोअरमधील व्हर्च्युअल मशीनवर FreeRADIUS इन्स्टन्स व्यवस्थापित करते. CISO ने निदर्शनास आणून दिले आहे कि २३% स्टोअर्समध्ये RADIUS प्रमाणपत्रे आहेत जी ९० दिवसांच्या आत कालबाह्य होतील. CTO ला याचे निराकरण करायचे आहे आणि सततचा देखभालीचा खर्च कमी करायचा आहे. आपण कोणत्या RADIUS आर्किटेक्चरची शिफारस करता आणि मायग्रेशनपूर्वी आवश्यक असलेला सर्वात महत्त्वाचा पायाभूत बदल कोणता आहे?

टीप: WAN च्या लवचिकतेच्या गरजेचा काळजीपूर्वक विचार करा - Cloud RADIUS डिप्लॉय केल्यानंतर इंटरनेट कनेक्शन निकामी झाल्यास स्टोअरमधील कामकाजाचे काय होईल?

नमुना उत्तर पहा

शिफारस केलेले आर्किटेक्चर: ३२० FreeRADIUS इन्स्टन्सच्या जागी Azure Active Directory सह एकत्रित केलेले Cloud RADIUS. विद्यमान Microsoft 365 डिप्लॉयमेंट पाहता Azure AD इंटिग्रेशन सोपे आहे, आणि Cloud RADIUS स्वयंचलित रोटेशनद्वारे प्रमाणपत्र व्यवस्थापनाचे संकट त्वरित दूर करते.

मायग्रेशनपूर्वी महत्त्वाचा पायाभूत बदल: WAN लवचिकता. प्रत्येक स्टोअरमध्ये सध्या कोणत्याही फेलओव्हरशिवाय एकच ISP कनेक्शन आहे. Cloud RADIUS पूर्णपणे इंटरनेट कनेक्टिव्हिटीवर अवलंबून असते. कोणत्याही स्टोअरचे मायग्रेशन करण्यापूर्वी, ड्युअल-ISP फेलओव्हरसह SD-WAN लागू करा, किंवा कमीत कमी वायरलेस कंट्रोलरला कर्मचाऱ्यांचे क्रेडेंशियल्स ८ ते १२ तासांसाठी स्थानिक पातळीवर कॅशे करण्यासाठी कॉन्फिगर करा. याशिवाय, ज्या स्टोअरचे इंटरनेट कनेक्शन खंडित होईल, ते कॉर्पोरेट नेटवर्कवर कर्मचाऱ्यांचे प्रमाणीकरण करू शकणार नाही - ज्यामुळे पॉइंट-ऑफ-सेल सिस्टीम, इन्व्हेंटरी मॅनेजमेंट आणि इतर नेटवर्कवर अवलंबून असलेल्या कामांमध्ये अडथळा निर्माण होऊ शकतो.

मायग्रेशनचा क्रम: (१) सर्व ३२० स्टोअर्समध्ये SD-WAN किंवा क्रेडेंशियल कॅशिंग लागू करा. (२) ज्या २३% स्टोअर्सची प्रमाणपत्रे लवकरच कालबाह्य होणार आहेत त्यांचे आधी मायग्रेशन करा - यामुळे तात्कालिक धोका टळेल. (३) उर्वरित स्टोअर्सचे दर आठवड्याला २० ते ३० च्या बॅचेसमध्ये मायग्रेशन करा. (४) मायग्रेशननंतर FreeRADIUS VMs बंद करा. अपेक्षित परिणाम: प्रमाणपत्र कालबाह्य होण्याची एकही घटना नाही, RADIUS शी संबंधित अभियांत्रिकी वेळेत ६० ते ७०% घट, आणि सर्व ३२० स्टोअर्समध्ये केंद्रीकृत धोरण व्यवस्थापन.

Q2. एक कॉन्फरन्स सेंटर ऑपरेटर 5,000 प्रतिनिधींची क्षमता असलेले एकच फ्लॅगशिप ठिकाण चालवतो. या ठिकाणी लहान बोर्ड मीटिंगपासून ते मोठ्या आंतरराष्ट्रीय परिषदांपर्यंत वर्षाला 200 कार्यक्रमांचे आयोजन केले जाते. मोठ्या कार्यक्रमांदरम्यान पीक कॉन्करंट WiFi वापरकर्त्यांची संख्या 4,500 पर्यंत पोहोचते. या ठिकाणी 99.9% SLA सह 1Gbps चे डेडिकेटेड इंटरनेट कनेक्शन आहे. IT टीममध्ये दोन नेटवर्क इंजिनियर्स आहेत. कोणतीही विशिष्ट डेटा सार्वभौमत्वाची (data sovereignty) आवश्यकता नाही. सध्याचे ऑन-प्रिमाइसेस FreeRADIUS सर्व्हर त्याच्या एंड-ऑफ-लाइफ जवळ पोहोचले आहे. त्यांनी ते नवीन ऑन-प्रिमाइसेस डिप्लॉयमेंटसह बदलावे की Cloud RADIUS वर स्थलांतरित करावे?

टीप: पीक लोड प्रोफाईल आणि टीमचा आकार या दोन्हीचा विचार करा. एकाच साईटवर ४,५०० कन्सकरंट युजर्स असणे हा ऑन-प्रिमाइसेससाठी सबळ युक्तिवाद आहे का, की टीमचा आकार आणि व्यवस्थापनाचा ताण यामुळे पारडे फिरते?

नमुना उत्तर पहा

शिफारस केलेली आर्किटेक्चर: Cloud RADIUS. सिंगल-साइट, हाय-डेन्सिटी प्रोफाइल असूनही, लहान IT टीम (2 इंजिनियर्स), कोणतीही डेटा सार्वभौमत्वाची आवश्यकता नसणे आणि विश्वसनीय डेडिकेटेड इंटरनेट कनेक्शन यांचा मिलाफ Cloud RADIUS ला एक अधिक चांगला पर्याय बनवतो.

कारण: 4,500 कॉन्करंट वापरकर्त्यांचे पीक लोड एंटरप्राइझ Cloud RADIUS प्लॅटफॉर्मच्या थ्रुपुट क्षमतेच्या आत आहे, जे यापेक्षा जास्त प्रमाणात हाताळण्यासाठी डिझाइन केलेले आहेत. क्लाउड राउटिंगमुळे येणारी 5 ते 20ms ची अतिरिक्त लेटन्सी कॉन्फरन्सच्या वातावरणात जाणवत नाही. 99.9% SLA सह 1Gbps चे डेडिकेटेड इंटरनेट कनेक्शन Cloud RADIUS च्या अवलंबित्वांसाठी पुरेसे WAN रिलायबिलिटी प्रदान करते.

निर्णायक घटक म्हणजे टीमचा आकार. ऑन-प्रिमाइसेस FreeRADIUS रिप्लेसमेंट व्यवस्थापित करणारे दोन इंजिनियर्स - ज्यामध्ये हार्डवेअर खरेदी, OS हार्डनिंग, सर्टिफिकेट मॅनेजमेंट, EAP कॉन्फिगरेशन आणि सततची देखभाल समाविष्ट आहे - हे एका लहान टीमसाठी खूप मोठे ओव्हरहेड ठरते. Cloud RADIUS हे काम केवळ पॉलिसी मॅनेजमेंट पुरते मर्यादित करते, ज्यामुळे दोन्ही इंजिनियर्सना सेंटरच्या व्यापक नेटवर्क इन्फ्रास्ट्रक्चरच्या गरजांवर लक्ष केंद्रित करण्यासाठी वेळ मिळतो.

इम्प्लीमेंटेशन टीप: सेंटर ऑपरेशन्स स्टाफ SSID साठी वायरलेस कंट्रोलरवर क्रेडेंशियल कॅशिंग कॉन्फिगर करा, ज्यामुळे इंटरनेटमध्ये काही व्यत्यय आल्यास सर्व्हायव्हॅबिलिटी मिळते. हाय-डेन्सिटी इव्हेंटच्या वेळी ऑथेंटिकेशन लेटन्सी कमीत कमी ठेवण्यासाठी Cloud RADIUS प्रोव्हाइडरकडे UK किंवा युरोपियन एज नोड असल्याची खात्री करा.

Q3. एक प्रादेशिक NHS ट्रस्ट एका कौंटीमध्ये 12 हॉस्पिटल साइट्स चालवतो. ऑथेंटिकेशन आवश्यकतांमध्ये खालील गोष्टी समाविष्ट आहेत: (1) EAP-TLS सह 802.1X द्वारे क्लिनिकल नेटवर्कवर स्टाफचा ॲक्सेस, (2) captive portal द्वारे गेस्ट/पेशंट WiFi, आणि (3) MAC Authentication Bypass द्वारे वैद्यकीय उपकरणांचे ऑथेंटिकेशन. ट्रस्टच्या इन्फॉर्मेशन गव्हर्नन्स टीमने आदेश दिला आहे की ऑथेंटिकेशन लॉग्ससह पेशंटशी संबंधित सर्व डेटा इंग्लंडमधील NHS-मान्य डेटा सेंटर्समध्येच राहिला पाहिजे. ट्रस्ट ऑन-प्रिमाइसेस Active Directory वापरते आणि सध्या Azure AD वर स्थलांतरित करण्याची कोणतीही योजना नाही. आपण कोणत्या आर्किटेक्चरची शिफारस करता?

टीप: या सिनेरिओमध्ये एकाधिक कडक मर्यादा (hard constraints) आहेत. प्रत्येक मर्यादा ओळखा आणि ठरवा की ती क्लाउड RADIUS पूर्णपणे काढून टाकते की केवळ अंशतः.

नमुना उत्तर पहा

शिफारस केलेले आर्किटेक्चर: हायब्रिड - क्लिनिकल स्टाफ आणि वैद्यकीय उपकरणांच्या प्रमाणीकरणासाठी On-Premises RADIUS; अतिथी/रुग्ण WiFi साठी Cloud RADIUS (NHS-सुसंगत) किंवा on-premises.

मर्यादांचे विश्लेषण:

  • डेटा सार्वभौमत्व (NHS-मंजूर इंग्लिश डेटा सेंटर्स): जोपर्यंत NHS-सुसंगत डेटा रेसिडेन्सी ऑफर केली जात नाही, तोपर्यंत हे बहुतेक व्यावसायिक Cloud RADIUS प्रदात्यांना वगळते. काही प्रदाते NHS-विशिष्ट डिप्लॉयमेंट ऑफर करतात; त्यांचे मूल्यांकन केले जावे. जर कोणताही सुसंगत क्लाउड पर्याय नसेल, तर सर्व प्रमाणीकरणासाठी on-premises आवश्यक आहे.
  • क्लाउड सिंक नसलेले On-premises Active Directory: Cloud RADIUS इंटिग्रेशनसाठी ही एक कठीण मर्यादा आहे. Azure AD Connect किंवा समतुल्य प्रणालीशिवाय, Cloud RADIUS ट्रस्टच्या स्टाफ डिरेक्टरीची चौकशी करू शकत नाही. कर्मचाऱ्यांच्या प्रमाणीकरणासाठी On-premises RADIUS आवश्यक आहे.
  • क्लिनिकल स्टाफसाठी EAP-TLS: on-premises FreeRADIUS आणि NPS दोन्हीद्वारे समर्थित. यासाठी अंतर्गत PKI आवश्यक आहे (AD-इंटिग्रेटेड वातावरणासाठी Microsoft ADCS शिफारसित आहे).

शिफारस केलेले डिप्लॉयमेंट: ट्रस्टच्या on-premises Active Directory सह इंटिग्रेट केलेल्या, ॲक्टिव्ह-पॅसिव्ह जोड्यांमध्ये 12 हॉस्पिटल साइट्सपैकी प्रत्येकावर on-premises RADIUS (NPS किंवा FreeRADIUS) तैनात करा. क्लिनिकल, प्रशासकीय आणि वैद्यकीय उपकरण ट्रॅफिक विभाजित करण्यासाठी RADIUS-असाइन केलेल्या VLANs चा वापर करा. अतिथी/रुग्ण WiFi साठी, GDPR-सुसंगत डेटा कॅप्चर आणि संमती व्यवस्थापनासाठी Purple चे captive portal तैनात करा - यासाठी अतिथी प्रमाणीकरणासाठी RADIUS ची आवश्यकता नसते आणि यामुळे अतिथी नेटवर्कसाठी डेटा सार्वभौमत्वाच्या मर्यादेला पूर्णपणे बगल दिली जाते. वैद्यकीय उपकरण MAB पॉलिसी ऑन-प्रिमाइसेस RADIUS सर्व्हरवर व्यवस्थापित केल्या जातात, ज्यामध्ये MAC ॲड्रेस लिस्ट्स कॉन्फिगरेशन मॅनेजमेंट टूलद्वारे मध्यवर्ती पद्धतीने राखल्या जातात.

कमी करायची मुख्य जोखीम: 12 साइट्सवर EAP-TLS साठी प्रमाणपत्र व्यवस्थापन. सर्व क्लिनिकल उपकरणांना प्रमाणपत्रे स्वयंचलितपणे प्राप्त व्हावीत आणि त्यांचे नूतनीकरण व्हावे यासाठी ग्रुप पॉलिसीद्वारे स्वयंचलित प्रमाणपत्र नावनोंदणीसह Microsoft ADCS तैनात करा.

स्रोत

  1. IEEE 802.1X
  2. 802.1X

या मालिकेमध्ये पुढे वाचा

पाहुण्यांच्या WiFi साठी RADIUS प्रमाणीकरण कॉन्फिगर करण्यासाठी नेटवर्क ॲडमिनिस्ट्रेटरचे मार्गदर्शक

पाहुण्यांच्या WiFi साठी RADIUS प्रमाणीकरण उपयोजित करण्याबाबत नेटवर्क ॲडमिनिस्ट्रेटरसाठी एक सर्वसमावेशक तांत्रिक संदर्भ. यामध्ये आर्किटेक्चर, व्हेंडर-तटस्थ कॉन्फिगरेशन पायऱ्या, सुरक्षा सर्वोत्तम पद्धती आणि सामान्य उपयोजन त्रुटींचे ट्रबलशूटिंग समाविष्ट आहे.

मार्गदर्शिका वाचा →

Guest आणि Staff WiFi नेटवर्क्ससाठी RADIUS Authentication कॉन्फिगर करणे

हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ guest आणि staff WiFi नेटवर्क्ससाठी RADIUS authentication च्या आर्किटेक्चर, कॉन्फिगरेशन आणि डिप्लॉयमेंटची रूपरेषा स्पष्ट करते. हे नेटवर्क आर्किटेक्ट्स आणि IT मॅनेजर्सना सुरक्षित, स्केलेबल वायरलेस ॲक्सेस कंट्रोल सिस्टम्स तयार करण्यासाठी आवश्यक असलेले अचूक प्रोटोकॉल्स, सुरक्षा मानके आणि ट्रबलशूटिंग पद्धती प्रदान करते.

मार्गदर्शिका वाचा →

Passpoint आणि OpenRoaming: संपूर्ण मार्गदर्शक

हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ WiFi नेटवर्कमधील Passpoint (Hotspot 2.0) आणि WBA OpenRoaming फ्रेमवर्कचे सर्वसमावेशक विश्लेषण प्रदान करते. हे सुरक्षित, विनाव्यत्यय अतिथी कनेक्टिव्हिटी स्थापित करण्यासाठी आवश्यक असणारे मूलभूत ऑथेंटिकेशन प्रोटोकॉल, आर्किटेक्चरल घटक आणि डिप्लॉयमेंट धोरणांचे सविस्तर वर्णन करते. नेटवर्क आर्किटेक्ट्स आणि IT लीडर्स एंटरप्राइझ-दर्जाची सुरक्षा राखून मॅन्युअल लॉगिनचे अडथळे दूर करण्यासाठी या मानकांची रचना, अंमलबजावणी आणि ट्रबलशूटिंग कसे करावे हे शिकतील.

मार्गदर्शिका वाचा →

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.

Cloud RADIUS विरुद्ध on-premise RADIUS: IT टीम्ससाठी निर्णय मार्गदर्शक | Purple