मुख्य मजकुराकडे जा

स्वयंचलित Enterprise WiFi प्रमाणपत्र नावनोंदणीसाठी SCEP कसे कॉन्फिगर करावे

हे मार्गदर्शक स्वयंचलित Enterprise WiFi प्रमाणपत्र नावनोंदणीसाठी SCEP (Simple Certificate Enrollment Protocol) कसे कॉन्फिगर करावे हे स्पष्ट करते, ज्यामध्ये PKI आणि NDES पासून ते MDM प्रोफाइल अंमलबजावणी आणि RADIUS प्रमाणीकरणापर्यंतच्या संपूर्ण आर्किटेक्चरचा समावेश आहे. हे हॉटेल्स, रिटेल साखळी, स्टेडियम, कॉन्फरन्स सेंटर्स आणि सार्वजनिक क्षेत्रातील संस्थांमधील IT व्यवस्थापक, नेटवर्क आर्किटेक्ट्स आणि CTOs ना उद्देशून आहे ज्यांना प्री-शेअर्ड की च्या पलीकडे जाऊन स्केलेबल, ओळख-आधारित 802.1X EAP-TLS प्रमाणीकरण लागू करायचे आहे. Purple चे हार्डवेअर-स्वतंत्र, क्लाउड ओव्हरले प्लॅटफॉर्म थेट या आर्किटेक्चरसह समाकलित होते, जे तुमच्या प्रमाणपत्र-प्रमाणित कर्मचारी नेटवर्कसह अतिथी आणि BYOD WiFi स्तर प्रदान करते.

📖 10 मिनिट वाचन📝 2,168 शब्द🔧 2 सोडवलेली उदाहरणे3 सराव प्रश्न📚 9 महत्वाच्या व्याख्या

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
Purple टेक्निकल ब्रीफिंग मालिकेत आपले स्वागत आहे. आज मी अशा एका विषयावर बोलत आहे जो अनेक IT इनबॉक्समध्ये येतो परंतु त्याचे थेट उत्तर क्वचितच मिळते: मोठ्या नेटवर्कवर SCEP चा वापर करून प्रमाणपत्र-आधारित WiFi प्रमाणीकरण प्रत्यक्षात कसे लागू करावे. मग ते विद्यापीठ कॅम्पस असो, बहु-साइट हॉटेल ग्रुप असो किंवा मोठी सार्वजनिक क्षेत्रातील मालमत्ता असो, आव्हाने सारखीच असतात. आम्ही संपूर्ण चित्र कव्हर करणार आहोत. SCEP प्रत्यक्षात काय करते, ते 802.1X आर्किटेक्चरमध्ये कसे बसते, अंमलबजावणीचा क्रम जो बहुतेक टीम्स चुकवतात, दोन वास्तविक-जगातील अंमलबजावणी परिस्थिती आणि अशा त्रुटी ज्यांचे नियोजन न केल्यास तुमच्या आयुष्यातील वीकेंड वाया जाऊ शकतो. हे कन्सल्टंट ब्रीफिंग आहे, ट्युटोरियल नाही. मी असे गृहीत धरत आहे की तुम्हाला RADIUS सर्व्हर काय आहे हे माहित आहे आणि तुम्ही कदाचित प्री-शेअर्ड की पासून दूर जाण्याचा निर्णय घेतला आहे. तुम्हाला आता अंमलबजावणीचा नकाशा हवा आहे. चला सुरुवात करूया. पहिले तत्त्व. SCEP म्हणजे Simple Certificate Enrollment Protocol. २०२० मध्ये IETF द्वारे RFC 8894 म्हणून याला औपचारिक रूप देण्यात आले होते, जरी त्यापूर्वी एक दशकाहून अधिक काळ व्यवसायिक वापरामध्ये ते मोठ्या प्रमाणावर वापरले जात होते. याचे काम सोपे आहे: मानवी हस्तक्षेपाशिवाय व्यवस्थापित डिव्हाइसवर डिजिटल प्रमाणपत्र मिळवण्याची प्रक्रिया स्वयंचलित करणे. WiFi प्रमाणीकरणाच्या संदर्भात, SCEP हे वितरण यंत्रणा आहे. तुम्ही लक्ष्य करत असलेला प्रत्यक्ष प्रमाणीकरण प्रोटोकॉल EAP-TLS आहे, म्हणजेच Extensible Authentication Protocol with Transport Layer Security, जो 802.1X फ्रेमवर्कमध्ये बसतो. EAP-TLS ला व्यवसायिक वायरलेस नेटवर्कसाठी सर्वात सुरक्षित प्रमाणीकरण पद्धत मानले जाते कारण यासाठी क्लायंट डिव्हाइस आणि RADIUS सर्व्हर दोन्हीने वैध प्रमाणपत्रे सादर करणे आवश्यक आहे. क्रिप्टोग्राफिक पुराव्याशिवाय कोणताही पक्ष दुसऱ्यावर विश्वास ठेवत नाही. हे परस्पर प्रमाणीकरण तुम्हाला evil twin हल्ल्यांपासून वाचवते, जिथे हल्लेखोर क्रेडेंशियल्स गोळा करण्यासाठी बनावट ॲक्सेस पॉईंट तयार करतो. पूर्ण साखळी कशी कार्य करते ते येथे आहे. एक व्यवस्थापित डिव्हाइस, विद्यार्थ्याचा लॅपटॉप, कर्मचाऱ्याचा फोन, हॉटेलचे पॉईंट-ऑफ-सेल टर्मिनल, यांना कॉर्पोरेट वायरलेस नेटवर्कमध्ये सामील व्हायचे आहे. तुमचे MDM प्लॅटफॉर्म, जे Microsoft Intune किंवा Jamf असू शकते, त्या डिव्हाइसवर SCEP पेलोड पाठवते. पेलोडमध्ये दोन गोष्टी असतात: SCEP URL, जी तुमच्या NDES सर्व्हर किंवा क्लाउड SCEP गेटवेकडे निर्देश करते, आणि एक चॅलेंज पासवर्ड किंवा सामायिक गुपित (shared secret). डिव्हाइस स्थानिक पातळीवर स्वतःची सार्वजनिक आणि खाजगी की जोडी तयार करते. हे अत्यंत महत्त्वाचे आहे. खाजगी की डिव्हाइस कधीही सोडत नाही. ती डिव्हाइसवर तयार केली जाते, सुरक्षित एन्क्लेव्ह किंवा TPM मध्ये संग्रहित केली जाते आणि नेटवर्कवर कधीही प्रसारित केली जात नाही. डिव्हाइस नंतर प्रमाणपत्र स्वाक्षरी विनंती, म्हणजेच CSR तयार करते आणि ती SCEP गेटवेवर पाठवते. गेटवे चॅलेंज प्रमाणित करतो, CSR तुमच्या प्रमाणपत्र प्राधिकरणाकडे (CA) फॉरवर्ड करतो आणि CA त्यावर स्वाक्षरी करून सार्वजनिक प्रमाणपत्र डिव्हाइसला परत करतो. त्या क्षणापासून, जेव्हा डिव्हाइस तुमच्या WiFi SSID शी कनेक्ट होते, तेव्हा ते हे प्रमाणपत्र RADIUS सर्व्हरला सादर करते. RADIUS सर्व्हर तुमच्या CA ट्रस्ट चेनच्या विरूद्ध प्रमाणपत्र प्रमाणित करतो, प्रमाणपत्र रद्द केलेले नाही याची खात्री करण्यासाठी प्रमाणपत्र रद्दीकरण सूची तपासतो आणि सर्व काही बरोबर असल्यास, ॲक्सेस पॉईंटला स्वीकारण्याचा संदेश पाठवतो. डिव्हाइस नेटवर्कवर येते. संपूर्ण प्रक्रिया वापरकर्त्यासाठी अदृश्य असते. आता, SCEP आणि त्याचा पर्याय असलेल्या PKCS बद्दल बोलूया. PKCS, म्हणजेच Public Key Cryptography Standards, ही Intune सारख्या प्लॅटफॉर्मद्वारे समर्थित दुसरी प्रमाणपत्र वितरण पद्धत आहे. PKCS सह, CA मध्यवर्ती पातळीवर सार्वजनिक आणि खाजगी दोन्ही की तयार करते आणि प्रमाणपत्र कनेक्टर की जोडी डिव्हाइसवर पाठवतो. याचा अर्थ खाजगी की नेटवर्कवर प्रवास करते, ज्यामुळे एक सैद्धांतिक हल्ला पृष्ठभाग तयार होतो. S/MIME ईमेल एन्क्रिप्शन सारख्या प्रकरणांसाठी PKCS ठीक आहे जिथे की एस्क्रो प्रत्यक्षात आवश्यक असते. WiFi प्रमाणीकरणासाठी, SCEP हाच योग्य पर्याय आहे. खाजगी की डिव्हाइसवरच राहते, विषय संपला. आता, हार्डवेअर स्तर. SCEP आणि EAP-TLS हे व्हेंडर-स्वतंत्र मानक आहेत, ज्याचा अर्थ ते Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks आणि Fortinet ॲक्सेस पॉईंट्सवर कार्य करतात. तुमचे RADIUS कॉन्फिगरेशन, मग ते Windows NPS असो, FreeRADIUS असो किंवा क्लाउड RADIUS सेवा असो, तिथेच तुम्ही प्रमाणपत्र प्रमाणीकरण धोरण आणि महत्त्वाचे म्हणजे डायनॅमिक VLAN असाइनमेंट कॉन्फिगर करता. डायनॅमिक VLAN द्वारे तुम्ही ओळखीनुसार नेटवर्कचे विभाजन करता. विद्यार्थ्याच्या डिव्हाइसला केवळ इंटरनेट ॲक्सेससाठी VLAN 20 मिळते. प्राध्यापकांच्या डिव्हाइसला अंतर्गत संशोधन प्रणालींच्या ॲक्सेससाठी VLAN 10 मिळते. सुविधा व्यवस्थापन डिव्हाइसला बिल्डिंग मॅनेजमेंट सिस्टम्सच्या ॲक्सेससाठी VLAN 30 मिळते. हे सर्व प्रमाणपत्र गुणधर्म आणि RADIUS धोरणाद्वारे चालवले जाते, प्रति डिव्हाइस कोणत्याही मॅन्युअल हस्तक्षेपाशिवाय. ओळख प्रदाता एकत्रीकरणासाठी, SCEP प्रमाणपत्र गुणधर्म, विशेषतः Subject Alternative Name, Microsoft Entra ID, Okta किंवा Google Workspace मधील वापरकर्त्याचे मुख्य नाव वाहून नेऊ शकतात. हे प्रमाणपत्र एका विशिष्ट ओळखीशी जोडते, ज्याचा अर्थ असा आहे की जेव्हा तुम्ही Entra ID मधील खाते निष्क्रिय करता आणि MDM डिव्हाइसची नोंदणी रद्द करते, तेव्हा प्रमाणपत्र रद्द केले जाते आणि WiFi ॲक्सेस स्वयंचलितपणे बंद केला जातो. हे असे रद्दीकरण वैशिष्ट्य आहे जे प्री-शेअर्ड की कधीही देऊ शकत नाहीत. चला, अब अंमलबजावणीच्या क्रमाबद्दल बोलूया, कारण इथेच बहुतेक टीम्स चुकतात. क्रम बदलता येणार नाही: पहिले Trusted Root प्रमाणपत्र, दुसरे SCEP प्रमाणपत्र प्रोफाइल, तिसरे WiFi प्रोफाइल. Intune आणि Jamf दोन्ही प्रोफाइल अवलंबित्व लागू करतात. जर तुमचे WiFi प्रोफाइल अशा SCEP प्रमाणपत्राचा संदर्भ देत असेल जे अद्याप डिव्हाइसवर लागू केलेले नाही, तर WiFi प्रोफाइल एका अनाकलनीय त्रुटीसह अयशस्वी होईल जी चुकीच्या कॉन्फिगरेशनसारखी दिसते परंतु ती प्रत्यक्षात केवळ वेळेच्या विसंगतीची समस्या असते. दुसरी त्रुटी म्हणजे ग्रुप टार्गेटिंग. Trusted Root, SCEP आणि WiFi हे तिन्ही प्रोफाइल अचूकपणे एकाच Azure AD किंवा Jamf ग्रुपवर लागू केले पाहिजेत. जर SCEP प्रोफाइल युझर ग्रुपला लक्ष्य करत असेल आणि WiFi प्रोफाइल डिव्हाइस ग्रुपला लक्ष्य करत असेल, तर Intune अवलंबित्व सोडवू शकत नाही आणि WiFi प्रोफाइल लागू नाही (Not Applicable) म्हणून दर्शविले जाईल. हे टीम्सना सतत अडचणीत आणते. तिसरे: NDES सर्व्हरची उपलब्धता. तुमचा NDES सर्व्हर इंटरनेटवरून ॲक्सेस करण्यायोग्य असणे आवश्यक आहे जेणेकरून डिव्हाइसेस ऑन-साइट येण्यापूर्वी त्यांची नोंदणी करू शकतील. हे करण्याचा योग्य मार्ग म्हणजे Azure AD Application Proxy द्वारे, तुमच्या फायरवॉलमध्ये छिद्र पाडून नाही. App Proxy तुम्हाला इनबाउंड पोर्टशिवाय सुरक्षित रिमोट ॲक्सेस देते आणि तुम्हाला नोंदणी प्रवाहावर कंडिशनल ॲक्सेस धोरणे लागू करण्याची परवानगी देते. चौथे: CRL उपलब्धता. जेव्हा एखादे डिव्हाइस प्रमाणित होते तेव्हा तुमचा RADIUS सर्व्हर प्रत्येक वेळी प्रमाणपत्र रद्दीकरण सूची तपासतो. जर तुमचा CRL वितरण बिंदू अनुपलब्ध असेल, कारण सर्व्हर डाउन आहे किंवा URL बदलली आहे, तर नेटवर्कवरील प्रत्येक डिव्हाइसचे प्रमाणीकरण एकाच वेळी अयशस्वी होते. हा संपूर्ण कॅम्पसचा आउटेज आहे. तुमचे CRL एंडपॉइंट्स अत्यंत उपलब्ध बनवा आणि थेट जाण्यापूर्वी रद्दीकरणाची चाचणी घ्या. ५०० पेक्षा जास्त डिव्हाइसेस असलेल्या मोठ्या नेटवर्कसाठी, ऑन-प्रिमाइसेस NDES ऐवजी क्लाउड SCEP गेटवेचा विचार करा. क्लाउड गेटवे NDES चा सिंगल पॉईंट ऑफ फेल्युअर काढून टाकतात, क्षैतिजपणे स्केल करतात आणि सामान्यतः थेट क्लाउड RADIUS सेवांसह समाकलित होतात, ज्यामुळे आणखी एक पायाभूत सुविधांचे अवलंबित्व दूर होते. CTOs कडून वारंवार विचारल्या जाणाऱ्या काही जलद प्रश्नांची उत्तरे शोधूया. SCEP अशा BYOD डिव्हाइसेसना हाताळू शकते का ज्यांची MDM मध्ये नोंदणी केलेली नाही? थेट नाही. प्रमाणपत्र पेलोड पाठवण्यासाठी SCEP ला MDM नोंदणी आवश्यक आहे. व्यवस्थापित नसलेल्या BYOD साठी, तुम्हाला वेगळ्या दृष्टिकोनाची आवश्यकता आहे, एकतर सेल्फ-सर्व्हिस ऑनबोर्डिंग पोर्टल किंवा ओळख पडताळणीसह कॅप्टिव्ह पोर्टल वापरणारा स्वतंत्र SSID. Purple तो अतिथी आणि BYOD स्तर सुलभतेने हाताळते, जो तुमच्या प्रमाणपत्र-प्रमाणित कर्मचारी नेटवर्कसह कार्य करतो. iOS आणि Android बद्दल काय? दोन्ही प्लॅटफॉर्म SCEP ला नेटिव्हली सपोर्ट करतात. iOS ने iOS 4 पासून SCEP ला सपोर्ट केला आहे. Android Enterprise Intune आणि इतर MDMs द्वारे SCEP ला सपोर्ट करते. कॉन्फिगरेशन प्रत्येक प्लॅटफॉर्मनुसार थोडे वेगळे आहे परंतु मूळ प्रोटोकॉल समान आहे. EAP-TLS WPA3 सह कार्य करते का? होय. WPA3-Enterprise संवेदनशील वातावरणासाठी १९२-बिट सुरक्षा मोड अनिवार्य करते आणि EAP-TLS पूर्णपणे सुसंगत आहे. खरं तर, सरकारी आणि वित्तीय नेटवर्कसाठी Wi-Fi Alliance द्वारे EAP-TLS सह WPA3-Enterprise ही शिफारस केलेली जोडणी आहे. थोडक्यात सांगायचे तर. ५० पेक्षा जास्त व्यवस्थापित डिव्हाइसेस असलेल्या कोणत्याही नेटवर्कसाठी SCEP प्रमाणपत्र WiFi प्रमाणीकरण हे योग्य आर्किटेक्चर आहे. हे सामायिक क्रेडेंशियल्स काढून टाकते, तुम्हाला प्रति-डिव्हाइस ओळख देते, डायनॅमिक VLAN विभाजन सक्षम करते आणि स्वयंचलित रद्दीकरणासाठी थेट तुमच्या ओळख प्रदात्याशी समाकलित होते. अंमलबजावणीचा क्रम - पहिले Trusted Root, नंतर SCEP प्रोफाइल, नंतर WiFi प्रोफाइल - निश्चित आहे. ग्रुप टार्गेटिंग सुसंगत असणे आवश्यक आहे. CRL उपलब्धता पर्यायी नाही. विशेषतः उच्च शिक्षणासाठी, वैयक्तिक डिव्हाइसेसवरील विद्यार्थ्यांसाठी स्वतंत्र अतिथी WiFi स्तरासह कर्मचारी आणि प्राध्यापकांच्या डिव्हाइसेससाठी SCEP चे संयोजन तुम्हाला कोणत्याही तडजोडीशिवाय सुरक्षा आणि उत्तम वापरकर्ता अनुभव दोन्ही देते. तुम्हाला अधिक सखोल माहिती हवी असल्यास, व्यवसायिक WiFi प्रमाणीकरणावरील Purple चे मार्गदर्शक क्लाउड-नेटिव्ह मार्ग कव्हर करते. आणि जेव्हा एखादा कर्मचारी कंपनी सोडतो तेव्हा काय होते याचा विचार करत असाल, तर आमचे WiFi ॲक्सेस रद्द करण्यावरील मार्गदर्शक संपूर्ण रद्दीकरण प्रक्रियेची माहिती देते. ऐकल्याबद्दल धन्यवाद. मी Purple तांत्रिक टीममधून आहे, आणि आपण पुढील ब्रीफिंगमध्ये भेटू.

📚 आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi Security Guide

header_image.png

कार्यकारी सारांश

व्यवसायिक जागांसाठी - मग ते २०० खोल्यांचे हॉटेल असो, ५० ठिकाणे असलेली रिटेल साखळी असो किंवा मोठे कॉन्फरन्स सेंटर असो - कर्मचाऱ्यांच्या WiFi साठी प्री-शेअर्ड की (pre-shared keys) वर अवलंबून राहणे हा एक सुरक्षा धोका आणि ऑपरेशनल अडथळा आहे. एकच लीक झालेला पासवर्ड संपूर्ण नेटवर्क उघड करतो. IEEE 802.1X आणि EAP-TLS (Extensible Authentication Protocol - Transport Layer Security) द्वारे प्रमाणपत्र-आधारित प्रमाणीकरण हा धोका पूर्णपणे काढून टाकते. ॲक्सेस पॉईंट नेटवर्क ॲक्सेस मंजूर करण्यापूर्वी प्रत्येक डिव्हाइस क्रिप्टोग्राफिक पद्धतीने त्याची ओळख सिद्ध करते.

वितरणामध्ये आव्हान आहे. हजारो Windows, iOS आणि Android डिव्हाइसेसवर मॅन्युअली युनिक क्लायंट प्रमाणपत्रे तैनात करणे व्यवहार्य नाही. SCEP (Simple Certificate Enrollment Protocol), ज्याला २०२० मध्ये IETF द्वारे RFC 8894 म्हणून औपचारिक रूप दिले गेले, ही समस्या सोडवते. हे तुमच्या MDM प्लॅटफॉर्मद्वारे व्यवस्थापित डिव्हाइसेसवर डिजिटल प्रमाणपत्रे मिळवणे, जारी करणे आणि स्थापित करण्याची प्रक्रिया स्वयंचलित करते - कोणत्याही वापरकर्त्याच्या हस्तक्षेपाशिवाय.

हे मार्गदर्शक संपूर्ण आर्किटेक्चर कव्हर करते: SCEP काय करते, ते Microsoft Intune, Jamf आणि इतर MDM प्लॅटफॉर्मसह कसे समाकलित होते, अचूक अंमलबजावणी क्रम जो बहुतेक टीम्स चुकवतात आणि सेवा विस्कळीत करणाऱ्या ऑपरेशनल त्रुटी. आम्ही हॉस्पिटॅलिटी आणि रिटेलमधील दोन वास्तविक अंमलबजावणी परिस्थिती देखील कव्हर करतो आणि तुमच्या प्रमाणपत्र-प्रमाणित कर्मचारी नेटवर्कसह Purple चे Guest WiFi प्लॅटफॉर्म कुठे बसते हे स्पष्ट करतो.

पूरक माहितीपूर्ण पॉडकास्ट ऐका:


तपशीलवार तांत्रिक विश्लेषण: SCEP, PKI आणि 802.1X

SCEP प्रत्यक्षात काय करते

SCEP तुमच्या Public Key Infrastructure (PKI) ला बदलत नाही. हा त्यावर असलेला स्वयंचलित नोंदणी स्तर आहे. तुमची PKI - सामान्यतः ऑफलाइन रूट CA आणि ऑनलाइन जारी करणारी CA असलेले द्वि-स्तरीय पदानुक्रम - विश्वासाचा मुख्य आधार राहते. SCEP त्या CA कडून डिव्हाइस प्रमाणपत्राची विनंती करण्याची प्रक्रिया स्वयंचलित करते, ज्यामुळे मॅन्युअल CSR निर्मिती आणि प्रमाणपत्र स्थापनेची आवश्यकता संपुष्टात येते.

WiFi प्रमाणीकरणाच्या संदर्भात, लक्ष्य प्रोटोकॉल EAP-TLS आहे. ही 802.1X प्रमाणीकरण पद्धत आहे ज्यासाठी क्लायंट डिव्हाइस आणि RADIUS सर्व्हर दोन्हीने वैध X.509 प्रमाणपत्रे सादर करणे आवश्यक आहे. क्रिप्टोग्राफिक पुराव्याशिवाय कोणताही पक्ष दुसऱ्यावर विश्वास ठेवत नाही. हे परस्पर प्रमाणीकरण मॉडेल क्रेडेंशियल चोरी काढून टाकते आणि "evil twin" हल्ल्यांपासून संरक्षण करते, जिथे हल्लेखोर युझरनेम आणि पासवर्ड गोळा करण्यासाठी बनावट ॲक्सेस पॉईंट तयार करतो.

EAP-TLS हँडशेकच्या तपशीलवार विश्लेषणासाठी, WiFi Certificate Authentication: Secure Network Access वरील आमचे मार्गदर्शक पहा.

scep_architecture_overview.png

SCEP नोंदणी प्रवाह, टप्प्याटप्प्याने

पूर्ण नोंदणी साखळी खालीलप्रमाणे कार्य करते. तुमचे MDM प्लॅटफॉर्म - Microsoft Intune, Jamf किंवा इतर MDM - व्यवस्थापित डिव्हाइसवर SCEP पेलोड पाठवते. या पेलोडमध्ये दोन गोष्टी असतात: SCEP URL जी तुमच्या NDES (Network Device Enrollment Service) सर्व्हर किंवा क्लाउड SCEP गेटवेकडे निर्देश करते आणि एक चॅलेंज पासवर्ड किंवा सामायिक गुपित (shared secret).

डिव्हाइस स्थानिक पातळीवर स्वतःची सार्वजनिक आणि खाजगी की जोडी तयार करते. हे SCEP चे महत्त्वपूर्ण सुरक्षा वैशिष्ट्य आहे: खाजगी की डिव्हाइसवर तयार केली जाते, सुरक्षित एन्क्लेव्ह किंवा TPM चिपमध्ये संग्रहित केली जाते आणि नेटवर्कवर कधीही प्रसारित केली जात नाही. डिव्हाइस नंतर प्रमाणपत्र स्वाक्षरी विनंती (CSR) तयार करते आणि ती SCEP गेटवेवर पाठवते. गेटवे चॅलेंज पासवर्ड प्रमाणित करतो, CSR तुमच्या प्रमाणपत्र प्राधिकरणाकडे (CA) फॉरवर्ड करतो आणि CA त्यावर स्वाक्षरी करून सार्वजनिक प्रमाणपत्र डिव्हाइसला परत करतो.

त्या क्षणापासून, जेव्हा डिव्हाइस तुमच्या WiFi SSID शी कनेक्ट होते, ते हे प्रमाणपत्र RADIUS सर्व्हरला सादर करते. RADIUS सर्व्हर तुमच्या CA ट्रस्ट चेनच्या विरूद्ध प्रमाणपत्र प्रमाणित करतो, प्रमाणपत्र रद्द केलेले नाही याची खात्री करण्यासाठी प्रमाणपत्र रद्दीकरण सूची (CRL) तपासतो आणि सर्व काही बरोबर असल्यास, ॲक्सेस पॉईंटला Access-Accept संदेश पाठवतो. डिव्हाइस नेटवर्कवर येते. संपूर्ण प्रक्रिया वापरकर्त्यासाठी अदृश्य असते.

SCEP विरुद्ध PKCS: WiFi साठी कोणते वापरावे

Intune सारखे MDM प्लॅटफॉर्म दोन प्रमाणपत्र वितरण यंत्रणांना समर्थन देतात: SCEP आणि PKCS (Public Key Cryptography Standards). यामधील आर्किटेक्चरल फरक महत्त्वपूर्ण आहे.

SCEP सह, खाजगी की डिव्हाइसवर तयार केली जाते आणि ती कधीही सोडत नाही. PKCS सह, प्रमाणपत्र प्राधिकरण मध्यवर्ती पातळीवर सार्वजनिक आणि खाजगी की तयार करते आणि प्रमाणपत्र कनेक्टर नेटवर्कद्वारे की जोडी डिव्हाइसवर पाठवतो. याचा अर्थ खाजगी की प्रसारित केली जाते, जी एक सैद्धांतिक हल्ला पृष्ठभाग (attack surface) तयार करते.

S/MIME ईमेल एन्क्रिप्शन सारख्या की कस्टडी आवश्यक असलेल्या प्रकरणांसाठी PKCS योग्य आहे. WiFi प्रमाणीकरणासाठी, SCEP हा योग्य पर्याय आहे. खाजगी की डिव्हाइसवरच राहते.

वैशिष्ट्य SCEP PKCS
खाजगी की निर्मिती डिव्हाइसवर (TPM/Secure Enclave) केंद्रीकृत (CA)
खाजगी की प्रेषण कधीही नाही नेटवर्कद्वारे
NDES सर्व्her आवश्यक होय (किंवा क्लाउड गेटवे) नाही
WiFi साठी शिफारस केलेले होय नाही
S/MIME साठी शिफारस केलेले नाही होय

हार्डवेअर सुसंगतता

SCEP आणि EAP-TLS हे व्हेंडर-स्वतंत्र मानक आहेत. ते Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks आणि Fortinet ॲक्सेस पॉईंट्सवर कार्य करतात. तुमचे RADIUS कॉन्फिगरेशन - मग ते Windows NPS असो, FreeRADIUS असो किंवा क्लाउड RADIUS सेवा असो - तिथेच तुम्ही प्रमाणपत्र प्रमाणीकरण धोरण आणि डायनॅमिक VLAN असाइनमेंट परिभाषित करता.

डायनॅमिक VLAN असाइनमेंटद्वारे तुम्ही डिव्हाइसच्या ओळखीनुसार नेटवर्कचे विभाजन करता. कर्मचाऱ्याच्या डिव्हाइसला अंतर्गत सिस्टम्सच्या ॲक्सेससह VLAN 10 मिळते. कंत्राटदाराच्या डिव्हाइसला केवळ इंटरनेट ॲक्सेससह VLAN 20 मिळते. पॉईंट ऑफ सेल टर्मिनलला केवळ पेमेंट प्रोसेसिंग सिस्टम्सच्या ॲक्सेससह VLAN 30 मिळते. हे सर्व प्रमाणपत्र गुणधर्म आणि RADIUS धोरणाद्वारे व्यवस्थापित केले जाते, प्रति डिव्हाइस कोणत्याही मॅन्युअल हस्तक्षेपाशिवाय.

ओळख-आधारित नेटवर्क विभाजनासह WiFi Analytics कसे समाकलित होते याबद्दल अधिक जाणून घेण्यासाठी, आमचे विश्लेषण प्लॅटफॉर्म विहंगावलोकन पहा.


अंमलबजावणी मार्गदर्शक: अंमलबजावणीचा क्रम

व्यवसायिक WiFi साठी SCEP चे यशस्वी कॉन्फिगरेशन करण्यासाठी विशिष्ट अंमलबजावणी क्रमाचे काटेकोरपणे पालन करणे आवश्यक आहे. MDM प्लॅटफॉर्म प्रोफाइल अवलंबित्व लागू करतात: SCEP प्रमाणपत्राचा संदर्भ देणारे WiFi प्रोफाइल डिव्हाइसवर ते प्रमाणपत्र अस्तित्वात असल्याशिवाय लागू केले जाऊ शकत नाही. या क्रमाचे उल्लंघन करणे हे अंमलबजावणी अयशस्वी होण्याचे सर्वात सामान्य कारण आहे.

क्रम असा आहे: पहिले Trusted Root, दुसरे SCEP प्रोफाइल, तिसरे WiFi प्रोफाइल. हा क्रम बदलता येणार नाही.

deployment_checklist_infographic.png

पायरी १: Trusted Root प्रमाणपत्र प्रोफाइल लागू करा

कोणतेही डिव्हाइस क्लायंट प्रमाणपत्राची विनंती करण्यापूर्वी किंवा तुमच्या RADIUS सर्व्हरवर विश्वास ठेवण्यापूर्वी, त्याने जारी करणाऱ्या प्रमाणपत्र प्राधिकरणावर (CA) विश्वास ठेवला पाहिजे. तुमचे रूट CA प्रमाणपत्र - आणि कोणतेही इंटरमीडिएट CA प्रमाणपत्रे - .cer फाइल्स म्हणून एक्सपोर्ट करा. तुमच्या MDM ॲडमिन सेंटरमध्ये, एक ट्रस्टेड सर्टिफिकेट प्रोफाइल तयार करा, .cer फाइल अपलोड करा आणि ती तुमच्या लक्ष्यित डिव्हाइस ग्रुपवर लागू करा.

तुमच्याकडे द्वि-स्तरीय PKI पदानुक्रम असल्यास (शिफारस केलेले), तुम्हाला रूट CA आणि जारी करणारे CA दोन्ही प्रमाणपत्रे स्वतंत्र ट्रस्टेड सर्टिफिकेट प्रोफाइल म्हणून किंवा तुमच्या MDM प्लॅटफॉर्मवर अवलंबून एकाच प्रोफाइलमध्ये साखळी म्हणून लागू करावी लागतील.

पायरी २: SCEP प्रमाणपत्र प्रोफाइल कॉन्फिगर करा

एकदा विश्वास स्थापित झाल्यानंतर, डिव्हाइसेसना त्यांचे क्लायंट प्रमाणपत्र कसे मिळवायचे याचे निर्देश देण्यासाठी SCEP प्रोफाइल कॉन्फिगर करा.

एक नवीन कॉन्फिगरेशन प्रोफाइल तयार करा आणि SCEP प्रमाणपत्र प्रोफाइल प्रकार निवडा. सब्जेक्ट नावाचे (Subject name) स्वरूप कॉन्फिगर करा. वापरकर्ता-आधारित प्रमाणीकरणासाठी, CN={{UserPrincipalName}} हे मानक आहे. डिव्हाइस प्रमाणीकरणासाठी (शेअर्ड डिव्हाइसेस, IoT, POS टर्मिनल्स), CN={{AAD_Device_ID}} वापरा. की वापर (Key usage) डिजिटल स्वाक्षरी (Digital Signature) आणि की सायफरमेंट (Key Encipherment) वर सेट करा. विस्तारित की वापर (Extended Key Usage) क्लायंट प्रमाणीकरणावर (OID: 1.3.6.1.5.5.7.3.2) सेट करा. हे प्रोफाइल पायरी १ मध्ये तयार केलेल्या Trusted Root प्रमाणपत्र प्रोफाइलशी लिंक करा. तुमच्या NDES सर्व्हरचा बाह्य URL प्रदान करा. विशेषतः Microsoft Intune साठी, रिमोट डिव्हाइसेस ऑन-साइट येण्यापूर्वी त्यांची नोंदणी करण्यासाठी NDES सर्व्हर Azure AD Application Proxy द्वारे प्रकाशित केला गेला पाहिजे. NDES थेट इंटरनेटवर उघडू नका.

पायरी ३: 802.1X WiFi प्रोफाइल लागू करा

अंतिम पायरी म्हणजे WiFi कॉन्फिगरेशन पाठवणे जे प्रमाणपत्रांना नेटवर्क SSID शी जोडते. एक WiFi कॉन्फिगरेशन प्रोफाइल तयार करा. तुमच्या ॲक्सेस पॉईंट्सद्वारे प्रसारित केल्याप्रमाणे नेटवर्क नाव (SSID) अचूक प्रविष्ट करा. सुरक्षा प्रकार म्हणून WPA2-Enterprise किंवा WPA3-Enterprise निवडा. EAP प्रकार EAP-TLS वर सेट करा. प्रमाणीकरण सेटिंग्जमध्ये, क्लायंट प्रमाणीकरण प्रमाणपत्र म्हणून पायरी २ मध्ये तयार केलेले SCEP प्रमाणपत्र प्रोफाइल निवडा. सर्व्हर प्रमाणीकरणासाठी Trusted Root प्रमाणपत्र निर्दिष्ट करा - हे सुनिश्चित करते की डिव्हाइस केवळ तुमच्या कायदेशीर RADIUS सर्व्हरशी कनेक्ट होईल आणि कोणत्याही अनधिकृत ॲक्सेस पॉईंटशी नाही.

ओळख प्रदाता एकत्रीकरण

SCEP प्रमाणपत्र गुणधर्म - विशेषतः Subject Alternative Name (SAN) - Microsoft Entra ID, Okta किंवा Google Workspace मधील वापरकर्त्याचे मुख्य नाव असू शकते. हे प्रमाणपत्र एका विशिष्ट ओळखीशी जोडते. जेव्हा तुम्ही Entra ID मधील खाते निष्क्रिय करता आणि MDM डिव्हाइसची नोंदणी काढून टाकते, तेव्हा प्रमाणपत्र रद्द केले जाते आणि WiFi ॲक्सेस स्वयंचलितपणे बंद केला जातो. हे स्वयंचलित रद्दीकरण असे सुरक्षा वैशिष्ट्य आहे जे प्री-शेअर्ड की कधीही देऊ शकत नाहीत.

PEAP-MSCHAPv2 मायग्रेशन पाथसह EAP Method WiFi: A Guide to Secure Network Access बद्दल अधिक जाणून घेण्यासाठी, आमचे समर्पित मार्गदर्शक पहा.


सर्वोत्तम पद्धती आणि उद्योग मानके

NDES सर्व्हर प्लेसमेंट

डिव्हाइसेस ऑन-साइट येण्यापूर्वी त्यांची नोंदणी करण्यासाठी NDES सर्व्हर इंटरनेटवरून ॲक्सेस करण्यायोग्य असणे आवश्यक आहे. Azure AD Application Proxy द्वारे NDES URL प्रकाशित करा. हे इनबाउंड फायरवॉल पोर्ट न उघडता सुरक्षित रिमोट ॲक्सेस प्रदान करते आणि तुम्हाला नोंदणी प्रवाहावर कंडिशनल ॲक्सेस धोरणे लागू करण्याची परवानगी देते. NDES थेट इंटरनेटवर कधीही उघडू नका.

५०० पेक्षा जास्त व्यवस्थापित डिव्हाइसेस असलेल्या नेटवर्कसाठी, ऑन-प्रिमाइसेस NDES ऐवजी क्लाउड SCEP गेटवेचा विचार करा. क्लाउड गेटवे NDES का सिंगल पॉईंट ऑफ फेल्युअर काढून टाकतात, क्षैतिजपणे स्केल करतात आणि सामान्यतः थेट क्लाउड RADIUS सेवांसह समाकलित होतात.

CRL उपलब्धता

जेव्हा एखादे डिव्हाइस प्रमाणित होते तेव्हा तुमचा RADIUS सर्व्हर प्रत्येक वेळी प्रमाणपत्र रद्दीकरण सूची (CRL) तपासतो. जर तुमचा CRL वितरण बिंदू (CDP) अनुपलब्ध असेल - कारण सर्व्हर डाउन आहे किंवा URL बदलली आहे - तर नेटवर्कवरील सर्व डिव्हाइसेसचे प्रमाणीकरण एकाच वेळी अयशस्वी होते. कठोर CRL तपासणी लागू करण्यासाठी तुमचा NPS किंवा RADIUS सर्व्हर कॉन्फिगर करा आणि तुमचे CRL एंडपॉइंट्स अत्यंत उपलब्ध बनवा. उत्पादनात जाण्यापूर्वी रद्दीकरणाची चाचणी घ्या.

PCI DSS 4.0 ची आवश्यकता ८.६ कार्डधारक डेटा वातावरणासाठी नेटवर्क स्तरावर मल्टी-फॅक्टर प्रमाणीकरणाची मागणी करते. SCEP द्वारे प्रोव्हिजन केलेल्या प्रमाणपत्रांसह EAP-TLS Retail आणि Hospitality वातावरणातील वायरलेस नेटवर्कसाठी ही आवश्यकता पूर्ण करते.

WPA3 सह सुसंगतता

EAP-TLS हे WPA3-Enterprise शी पूर्णपणे सुसंगत आहे. १९२-बिट सुरक्षा सूट (Suite B) सह WPA3-Enterprise साठी EAP-TLS आवश्यक आहे आणि सरकारी, वित्तीय आणि आरोग्य सेवा नेटवर्कसाठी Wi-Fi Alliance द्वारे ही शिफारस केलेली जोडणी आहे. जर तुम्ही कठोर अनुपालन आवश्यकता असलेल्या Saúde (आरोग्य सेवा) किंवा Transportes (वाहतूक) वातावरणात अंमलबजावणी करत असाल, तर EAP-TLS सह WPA3-Enterprise हे योग्य लक्ष्य आर्किटेक्चर आहे.

BYOD आणि अतिथी WiFi

SCEP ला प्रमाणपत्र पेलोड पाठवण्यासाठी MDM मध्ये नोंदणी आवश्यक आहे. हे व्यवस्थापित नसलेले BYOD किंवा अतिथी डिव्हाइसेस कव्हर करत नाही. अशा वापराच्या प्रकरणांसाठी, तुम्हाला कॅप्टिव्ह पोर्टल आणि ओळख पडताळणीसह स्वतंत्र SSID ची आवश्यकता आहे. Purple चे प्लॅटफॉर्म तुमच्या प्रमाणपत्र-प्रमाणित कर्मचारी नेटवर्कसह सहअस्तित्वात राहून हा स्तर सुलभतेने हाताळते. आमचे Guest WiFi प्लॅटफॉर्म जागरूक संमती पर्याय, फर्स्ट-पार्टी डेटा कॅप्चर आणि ओळख पडताळणीसाठी Microsoft Entra ID, Okta आणि Google Workspace सह एकत्रीकरणाला समर्थन देते.


त्रुटी निवारण आणि जोखीम कमी करणे

WiFi प्रोफाइल लागू करण्यात अपयश

लक्षण: डिव्हाइसला Trusted Root आणि SCEP प्रमाणपत्रे मिळतात, परंतु WiFi प्रोफाइल MDM मध्ये त्रुटी (Error) किंवा लागू नाही (Not Applicable) म्हणून दर्शविले जाते.

मूळ कारण: ग्रुप टार्गेटिंगमधील विसंगती. जर SCEP प्रोफाइल युझर ग्रुपसाठी असेल आणि WiFi प्रोफाइल डिव्हाइस ग्रुपसाठी असेल, तर MDM अवलंबित्व सोडवू शकत नाही.

उपाय: तुमच्या असाइनमेंट्सचे ऑडिट करा. Trusted Root, SCEP आणि WiFi प्रोफाइल हे सर्व एकाच डिरेक्टरी ग्रुपसाठी लक्ष्यित आहेत याची खात्री करा.

NDES 403 Forbidden त्रुटी

लक्षण: डिव्हाइसेस SCEP प्रमाणपत्र मिळवू शकत नाहीत. NDES चे IIS लॉग HTTP 403 त्रुटी दर्शवतात.

मूळ कारण: MDM Certificate Connector च्या सर्व्हिस अकाउंटला प्रमाणपत्र टेम्पलेटवर रीड आणि एनरोल (Read and Enroll) परवानग्या नाहीत, किंवा फायरवॉलचे URL फिल्टरिंग SCEP च्या क्वेरी स्ट्रिंग पॅरामीटर्सना ब्लॉक करत आहे.

उपाय: कनेक्टर खात्याला CA टेम्पलेटवर रीड आणि एनरोल परवानग्या आहेत की नाही ते तपासा. ?operation=GetCACaps असलेल्या URL ब्लॉक केल्या जात नाहीत याची खात्री करण्यासाठी फायरवॉल लॉग तपासा.

CRL कालबाह्य झाल्यानंतर मोठ्या प्रमाणावर प्रमाणीकरण अपयश

लक्षण: नेटवर्कवरील सर्व डिव्हाइसेसचे प्रमाणीकरण एकाच वेळी अयशस्वी होते.

मूळ कारण: CRL कालबाह्य झाली आहे किंवा CDP URL ॲक्सेस करता येत नाही. RADIUS सर्व्हर प्रमाणपत्रे वैध आहेत की नाही याची पुष्टी करू शकत नाही आणि डीफॉल्टनुसार प्रमाणीकरण नाकारतो (fails closed).

उपाय: CRL मॉनिटरिंग आणि अलर्ट कॉन्फिगर करा. प्रकाशन अंतरापेक्षा लक्षणीयरीत्या जास्त वैधता कालावधीसह CRL प्रकाशित करा. लाँच करण्यापूर्वी RADIUS सर्व्हरवरून CDP ॲक्सेसिबिलिटीची चाचणी घ्या.

प्रमाणपत्र कालबाह्यतेमुळे सुप्त अपयश येणे

लक्षण: वैयक्तिक डिव्हाइसेसचे कनेक्शन कोणत्याही स्पष्ट पॅटर्नशिवाय मधूनमधून खंडित होते.

मूळ कारण: क्लायंट प्रमाणपत्रे कालबाह्य झाली आहेत आणि MDM ने त्यांचे यशस्वीरित्या नूतनीकरण केले नाही.

उपाय: प्रमाणपत्राच्या आयुष्याच्या ८०% कालावधीत नूतनीकरण सुरू होईल असे कॉन्फिगर करा. प्रमाणपत्र त्रुटी असलेल्या डिव्हाइसेससाठी MDM नोंदणी स्थिती अहवालांचे निरीक्षण करा. तुमच्या डिव्हाइसच्या रिफ्रेश सायकलनुसार योग्य प्रमाणपत्र वैधता कालावधी सेट करा - सामान्यतः व्यवस्थापित एंडपॉइंट्ससाठी एक ते दोन वर्षे.


ROI आणि व्यावसायिक प्रभाव

SCEP-आधारित 802.1X प्रमाणपत्र प्रमाणीकरणाकडे जाणे सुरक्षा, ऑपरेशन्स आणि अनुपालनाच्या बाबतीत मोजता येण्याजोगा परतावा देते.

सपोर्ट तिकिटांमध्ये घट: पासवर्ड-आधारित WiFi मुळे मोठ्या प्रमाणात सपोर्ट तिकिटे तयार होतात - पासवर्ड कालबाह्य होणे, लॉकआउट्स आणि टायपिंगच्या चुका. प्रमाणपत्र-आधारित प्रमाणीकरण वापरकर्त्यासाठी अदृश्य असते. संस्थांना सामान्यतः स्थलांतरानंतर WiFi-संबंधित सपोर्ट तिकिटांमध्ये ७०-८०% घट दिसून येते.

सुरक्षा स्थिति: EAP-TLS क्रेडेंशियल चोरी आणि मॅन-इन-द-मिडल (Man-in-the-Middle) हल्ले काढून टाकते. हे थेट रिटेल आणि हॉस्पिटॅलिटी वातावरणातील नेटवर्कसाठी PCI DSS 4.0 अनुपालनास, तसेच योग्य तांत्रिक सुरक्षा उपायांसाठी GDPR च्या कलम ३२ च्या आवश्यकतांना समर्थन देते.

स्वयंचलित रद्दीकरण: जेव्हा एखादा कर्मचारी कंपनी सोडतो, तेव्हा Microsoft Entra ID मधील त्याचे खाते निष्क्रिय केल्याने स्वयंचलित प्रमाणपत्र रद्दीकरण आणि MDM मधून डिव्हाइस काढून टाकणे सुरू होते. नेटवर्क टीमच्या कोणत्याही मॅन्युअल हस्तक्षेपाशिवाय WiFi ॲक्सेस बंद केला जातो.

नेटवर्क विभाजन: RADIUS प्रमाणपत्र गुणधर्मांद्वारे डायनॅमिक VLAN असाइनमेंट तुम्हाला क्रिप्टोग्राफिक पद्धतीने लागू केलेले नेटवर्क विभाजन प्रदान करते. डिव्हाइसेस SSID निवड किंवा MAC ॲड्रेस फिल्टरिंगवर आधारित नसून प्रमाणपत्राच्या गुणधर्मांवर आधारित योग्य नेटवर्क विभागात प्रवेश करतात - ज्या दोन्ही गोष्टी सहजपणे बायपास केल्या जाऊ शकतात.

Purple ९९.९९९% अपटाइमसह ८०,००० पेक्षा जास्त सक्रिय ठिकाणी कार्यरत आहे आणि आमच्या प्लॅटफॉर्मकडे ISO 27001, GDPR, CCPA आणि Cyber Essentials प्रमाणपत्रे आहेत. आमचे हार्डवेअर-स्वतंत्र क्लाउड ओव्हरले Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks आणि Fortinet सह समाकलित होते - जेणेकरून तुमचे प्रमाणपत्र-प्रमाणित कर्मचारी नेटवर्क आणि आमचा अतिथी WiFi स्तर एकाच पायाभूत सुविधांवरून कार्य करू शकतील.

वर्तणूक विश्लेषण ( Behavioral Analytics: Insights for WiFi Networks ) तुमच्या सुरक्षित नेटवर्क अंमलबजावणीला कसे पूरक ठरू शकते याबद्दल अधिक जाणून घेण्यासाठी, आमचे विश्लेषण मार्गदर्शक पहा.


संदर्भ

[1] RFC 8894: Simple Certificate Enrollment Protocol - IETF [2] Configure infrastructure to support SCEP with Intune - Microsoft Learn [3] PCI DSS Wireless Guidelines - PCI Security Standards Council

महत्वाच्या व्याख्या

SCEP (Simple Certificate Enrollment Protocol)

RFC 8894 मध्ये औपचारिक केलेला एक प्रोटोकॉल जो व्यवस्थापित डिव्हाइसेसना सुरुवातीच्या प्रमाणीकरणासाठी सामायिक चॅलेंज पासवर्डचा वापर करून, HTTP द्वारे प्रमाणपत्र प्राधिकरणाकडून (CA) स्वयंचलितपणे X.509 डिजिटल प्रमाणपत्रांची विनंती करण्यास आणि प्राप्त करण्यास अनुमती देतो. खाजगी की डिव्हाइसवर तयार केली जाते आणि कधीही प्रसारित केली जात नाही.

व्यवस्थापित एंडपॉइंट्सवर मोठ्या प्रमाणावर WiFi प्रमाणीकरण प्रमाणपत्रे तैनात करण्यासाठी Microsoft Intune आणि Jamf सारख्या MDM प्लॅटफॉर्मद्वारे वापरली जाणारी मानक यंत्रणा.

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

सर्वात सुरक्षित 802.1X प्रमाणीकरण पद्धत, ज्यासाठी क्लायंट डिव्हाइस आणि RADIUS सर्व्हर दोन्हीने वैध X.509 प्रमाणपत्रे सादर करणे आवश्यक आहे. परस्पर प्रमाणीकरण म्हणजे क्रिप्टोग्राफिक पुराव्याशिवाय कोणताही पक्ष दुसऱ्यावर विश्वास ठेवत नाही.

Enterprise WiFi साठी लक्ष्य प्रमाणीकरण प्रोटोकॉल. संवेदनशील डेटा हाताळणाऱ्या वायरलेस नेटवर्कसाठी PCI DSS 4.0, WPA3-Enterprise १९२-बिट (Suite B) आणि HIPAA द्वारे अनिवार्य किंवा जोरदार शिफारस केलेले.

NDES (Network Device Enrollment Service)

एक Microsoft Windows Server रोल जो SCEP-सक्षम डिव्हाइसेस आणि प्रमाणपत्र प्राधिकरण (CA) दरम्यान नोंदणी प्राधिकरण (RA) म्हणून काम करतो. हे चॅलेंज पासवर्ड प्रमाणित करते आणि डोमेन क्रेडेंशियल नसलेल्या डिव्हाइसेसच्या वतीने CA कडे CSR फॉरवर्ड करते.

Microsoft Intune सह SCEP अंमलबजावणीसाठी आवश्यक पायाभूत सुविधा. थेट इंटरनेटवर उघड करण्याऐवजी Azure AD Application Proxy द्वारे प्रकाशित केले जावे.

PKI (Public Key Infrastructure)

डिजिटल प्रमाणपत्रे जारी करण्यासाठी, व्यवस्थापित करण्यासाठी आणि रद्द करण्यासाठी वापरल्या जाणाऱ्या प्रमाणपत्र प्राधिकरणांचे, धोरणांचे आणि प्रक्रियांचे पदानुक्रम. द्वि-स्तरीय PKI मध्ये ऑफलाइन रूट CA (मुख्य ट्रस्ट अँकर) आणि ऑनलाइन जारी करणारी CA (जी दैनंदिन प्रमाणपत्र जारी करण्याचे काम हाताळते) असते.

EAP-TLS आणि SCEP अंमलबजावणीसाठी अनिवार्य पूर्वअपेक्षित अट. रूट CA एअर-गॅप्ड (air-gapped) ठेवले पाहिजे; त्याची खाजगी की तुमच्या संपूर्ण प्रमाणपत्र ट्रस्ट चेनचा पाया आहे.

CSR (Certificate Signing Request)

स्वाक्षरी केलेल्या डिजिटल प्रमाणपत्राची विनंती करण्यासाठी प्रमाणपत्र प्राधिकरणाकडे पाठवलेला, डिव्हाइसची सार्वजनिक की आणि ओळख माहिती असलेला संदेश. SCEP मध्ये, CSR डिव्हाइसवर तयार केला जातो आणि प्रेषणापूर्वी PKCS एन्व्हलपमध्ये गुंडाळला जातो.

SCEP नोंदणी प्रवाहादरम्यान डिव्हाइसद्वारे स्वयंचलितपणे तयार केले जाते. CSR वर स्वाक्षरी करण्यासाठी वापरली जाणारी खाजगी की डिव्हाइस कधीही सोडत नाही.

CRL (Certificate Revocation List)

प्रमाणपत्र प्राधिकरणाद्वारे प्रकाशित केलेली एक सूची ज्यामध्ये कालबाह्य होण्यापूर्वी रद्द केलेल्या प्रमाणपत्रांचे अनुक्रमांक असतात. रद्द केलेली प्रमाणपत्रे नेटवर्कमध्ये प्रवेश करू शकत नाहीत याची खात्री करण्यासाठी RADIUS सर्व्हर प्रत्येक प्रमाणीकरण प्रयत्नावर CRL तपासतात.

CRL वितरण बिंदू (CDP) उपलब्धता महत्त्वपूर्ण आहे. जर RADIUS सर्व्हर CRL पर्यंत पोहोचू शकला नाही, तर तो प्रमाणीकरण नाकारतो (fails closed) आणि सर्व प्रमाणीकरण नाकारले जाते - ज्यामुळे संपूर्ण नेटवर्क ठप्प होते.

RADIUS (Remote Authentication Dial-In User Service)

एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क ॲक्सेससाठी केंद्रीकृत प्रमाणीकरण, अधिकृतता आणि लेखा (AAA) प्रदान करतो. 802.1X WiFi मध्ये, RADIUS सर्व्हर क्लायंट प्रमाणपत्रे प्रमाणित करतो, CRL तपासतो आणि ॲक्सेस पॉईंटला Access-Accept किंवा Access-Reject संदेश परत करतो.

802.1X सप्लिकंट-ऑथेंटिकेटर-सर्व्हर मॉडेलमधील प्रमाणीकरण सर्व्हर. सामान्य अंमलबजावणीमध्ये Windows NPS, FreeRADIUS आणि क्लाउड RADIUS सेवांचा समावेश होतो.

Dynamic VLAN assignment

एक RADIUS वैशिष्ट्य जे SSID निवड किंवा MAC ॲड्रेस फिल्टरिंगवर अवलंबून न राहता, प्रमाणपत्र गुणधर्म किंवा डिरेक्टरी ग्रुप सदस्यत्वाच्या आधारे प्रमाणित डिव्हाइसला विशिष्ट VLAN वर ठेवते. डिव्हाइसच्या ओळखीद्वारे नेटवर्क विभाजन लागू करते.

विविध नेटवर्क ॲक्सेस स्तरांसह एकाधिक डिव्हाइस प्रकारांना सेवा देण्यासाठी एकाच SSID ला सक्षम करते. कर्मचाऱ्याच्या डिव्हाइसला VLAN 10 (अंतर्गत ॲक्सेस) मिळतो; कंत्राटदाराच्या डिव्हाइसला VLAN 20 (केवळ इंटरनेट) मिळतो; POS टर्मिनलला VLAN 30 (केवळ पेमेंट सिस्टम) मिळतो.

MDM (Mobile Device Management)

IT टीम्सद्वारे स्मार्टफोन, टॅब्लेट आणि लॅपटॉपची नोंदणी, कॉन्फिगर, सुरक्षित आणि व्यवस्थापित करण्यासाठी वापरले जाणारे सॉफ्टवेअर. Microsoft Intune आणि Jamf सारखे MDM प्लॅटफॉर्म वापरकर्त्याच्या हस्तक्षेपाशिवाय व्यवस्थापित डिव्हाइसेसवर प्रमाणपत्र नोंदणी सूचना पाठवण्यासाठी SCEP प्रोफाइल वापरतात.

SCEP-आधारित प्रमाणपत्र अंमलबजावणीसाठी पूर्वअपेक्षित अट. डिव्हाइसेसना SCEP आणि WiFi प्रोफाइल मिळण्यापूर्वी त्यांची MDM मध्ये नोंदणी असणे आवश्यक आहे. व्यवस्थापित नसलेल्या BYOD डिव्हाइसेससाठी स्वतंत्र ऑनबोर्डिंग दृष्टिकोन आवश्यक आहे.

सोडवलेली उदाहरणे

२०० खोल्यांच्या Premier Inn मालमत्तेला पॉईंट-ऑफ-सेल टॅब्लेट आणि हाऊसकीपिंग स्मार्टफोनसाठी कर्मचारी WiFi सुरक्षित करणे आवश्यक आहे. ते सध्या प्री-शेअर्ड की वापरत आहेत जी कंत्राटदारांना लीक झाली आहे. ते Microsoft Intune द्वारे डिव्हाइसेस व्यवस्थापित करतात आणि त्यांच्याकडे iOS आणि Android डिव्हाइसेसचे मिश्रण आहे. ही मालमत्ता HPE Aruba ॲक्सेस पॉईंट्स वापरते.

१. अंतर्गत Microsoft AD CS द्वि-स्तरीय PKI तैनात करा. समर्पित Windows Server वर NDES कॉन्फिगर करा आणि Azure AD Application Proxy द्वारे ते प्रकाशित करा. २. Intune मध्ये, Root CA आणि जारी करणारे CA प्रमाणपत्रे असलेले ट्रस्टेड रूट प्रमाणपत्र प्रोफाइल तयार करा. 'Property Staff Devices' Azure AD ग्रुपवर लागू करा. ३. NDES बाह्य URL कडे निर्देश करणारे SCEP प्रमाणपत्र प्रोफाइल Intune मध्ये तयार करा. हे शेअर्ड डिव्हाइसेस असल्याने सब्जेक्ट नावाचे स्वरूप CN={{AAD_Device_ID}} वर सेट करा. की वापर डिजिटल स्वाक्षरी आणि की सायफरमेंटवर सेट करा, विस्तारित की वापर क्लायंट प्रमाणीकरणावर सेट करा. 'Property Staff Devices' वर लागू करा. ४. कर्मचारी SSID साठी WiFi प्रोफाइल तयार करा, WPA2-Enterprise आणि EAP-TLS कॉन्फिगर करा. क्लायंट प्रमाणीकरणासाठी SCEP प्रोफाइल आणि सर्व्हर प्रमाणीकरणासाठी Root CA निवडा. 'Property Staff Devices' वर लागू करा. ५. Windows NPS कडे निर्देश करण्यासाठी HPE Aruba RADIUS सेटिंग्ज कॉन्फिगर करा. NPS वर, EAP-TLS आवश्यक असलेले आणि कर्मचारी डिव्हाइसेससाठी VLAN 10 नियुक्त करणारे नेटवर्क धोरण कॉन्फिगर करा. ६. एकदा डिव्हाइसेसना प्रोफाइल मिळाले आणि ते यशस्वीरित्या कनेक्ट झाले की, जुन्या SSID वरील PSK बदला आणि ते बंद करण्याचे नियोजन करा.

परीक्षकाचे भाष्य: हा दृष्टिकोन योग्यरित्या ओळखतो की शेअर्ड डिव्हाइसेसना (POS, हाऊसकीपिंग) वापरकर्ता-आधारित प्रमाणीकरणाऐवजी डिव्हाइस-आधारित प्रमाणीकरण (CN={{AAD_Device_ID}}) आवश्यक आहे, कारण एकाधिक कर्मचारी एकच डिव्हाइस वापरतात. हे अनिवार्य प्रोफाइल अंमलबजावणी क्रमाचे अनुसरण करते आणि तिन्ही प्रोफाइल एकाच Azure AD ग्रुपला लक्ष्य करत असल्याची खात्री करते. थेट इंटरनेटवर उघड करण्याऐवजी App Proxy द्वारे NDES प्रकाशित करणे ही हॉस्पिटॅलिटी वातावरणासाठी योग्य सुरक्षा स्थिती आहे.

५० ठिकाणे असलेली एक रिटेल साखळी सर्व साइट्सवरील कॉर्पोरेट लॅपटॉपसाठी 802.1X तैनात करू इच्छिते. ते Cisco Meraki ॲक्सेस पॉईंट्स आणि Microsoft Intune वापरतात. त्यांना प्रत्येक ठिकाणी किंवा त्यांच्या डेटा सेंटरमध्ये ऑन-प्रिमाइसेस NDES सर्व्हर किंवा AD CS पायाभूत सुविधा तैनात आणि देखरेख करायची नाही.

१. क्लाउड-आधारित PKI आणि SCEP गेटवे सेवा लागू करा जी SCEP प्रोटोकॉलद्वारे Intune सह समाकलित होते. क्लाउड CA प्रमाणपत्रे जारी करते; क्लाउड SCEP गेटवे CSR प्रमाणीकरण हाताळते. २. Cisco Meraki डॅशबोर्डमध्ये Wireless > Access Control अंतर्गत कॉर्पोरेट SSID साठी क्लाउड RADIUS सेवा (PKI व्हेंडरद्वारे प्रदान केलेली) कॉन्फिगर करा. सुरक्षा WPA2-Enterprise वर सेट करा आणि RADIUS ला क्लाउड सेवेकडे निर्देशित करा. ३. Intune मध्ये, क्लाउड CA रूट प्रमाणपत्र असलेले ट्रस्टेड रूट प्रमाणपत्र प्रोफाइल तयार करा. 'Corporate Laptops' डिव्हाइस ग्रुपवर लागू करा. ४. क्लाउड SCEP गेटवे URL कडे निर्देश करणारे SCEP प्रमाणपत्र प्रोफाइल तयार करा. वापरकर्ता-आधारित प्रमाणीकरणासाठी सब्जेक्ट नाव CN={{UserPrincipalName}} वर सेट करा. 'Corporate Laptops' वर लागू करा. ५. EAP-TLS सह कॉर्पोरेट SSID साठी WiFi प्रोफाइल तयार करा, ज्यामध्ये SCEP प्रोफाइल आणि क्लाउड CA रूटचा संदर्भ असेल. 'Corporate Laptops' वर लागू करा. ६. जेव्हा लॅपटॉप Intune मध्ये नोंदणीकृत होतात, तेव्हा ते क्लाउड SCEP गेटवेद्वारे क्लाउड CA कडून स्वयंचलितपणे प्रमाणपत्रांची विनंती करतात. ५० पैकी कोणत्याही ठिकाणी ऑन-प्रिमाइसेस पायाभूत सुविधांची आवश्यकता नाही.

परीक्षकाचे भाष्य: वितरित रिटेल वातावरणासाठी हे सर्वोत्तम आधुनिक आर्किटेक्चर आहे. क्लाउड PKI आणि क्लाउड RADIUS चा फायदा घेऊन, संस्था प्रत्येक साइटवर गुंतागुंतीच्या ऑन-प्रिमाइसेस पायाभूत सुविधा (NDES, AD CS, NPS) राखण्याची आवश्यकता काढून टाकते. क्लाउड SCEP गेटवे क्षैतिजपणे स्केल करतो आणि अत्यंत उपलब्ध असतो, ज्यामुळे ऑन-प्रिमाइसेस NDES मुळे येणारा सिंगल पॉईंट ऑफ फेल्युअर दूर होतो. Cisco Meraki चे क्लाउड-व्यवस्थापित आर्किटेक्चर या दृष्टिकोनाशी सुसंगत आहे.

सराव प्रश्न

Q1. तुमची संस्था PEAP-MSCHAPv2 वरून EAP-TLS वर स्थलांतरित होत आहे. तुम्ही Intune मधील तुमच्या 'Corporate Users' Azure AD ग्रुपवर Trusted Root आणि SCEP प्रोफाइल यशस्वीरित्या लागू केले आहेत. तुम्ही WiFi प्रोफाइल 'All Corporate Devices' वर लागू करता. वापरकर्ते तक्रार करतात की ते कनेक्ट करू शकत नाहीत आणि WiFi प्रोफाइल लागू नाही (Not Applicable) म्हणून दर्शविले जाते.

टीप: प्रोफाइल अवलंबित्व आणि ग्रुप टार्गेटिंग नियम तपासा. Intune नियुक्त केलेल्या ग्रुपच्या आधारे प्रोफाइल अवलंबित्व सोडवते.

नमुना उत्तर पहा

ही समस्या ग्रुप टार्गेटिंगमधील विसंगतीमुळे आहे. WiFi प्रोफाइल SCEP प्रोफाइलवर अवलंबून आहे, जे युझर ग्रुपला ('Corporate Users') लक्ष्य करून तयार केले गेले होते. तर WiFi प्रोफाइल डिव्हाइस ग्रुपला ('All Corporate Devices') लक्ष्य करून तयार केले गेले होते. Intune वेगवेगळ्या ग्रुप प्रकारांमधील अवलंबित्व सोडवू शकत नाही. यावरील उपाय म्हणजे तिन्ही प्रोफाइल असाइनमेंट्स - Trusted Root, SCEP आणि WiFi - एकाच ग्रुपला लक्ष्य करण्यासाठी बदलणे. तुमच्या प्रमाणीकरण मॉडेलच्या आधारे (वापरकर्ता-आधारित विरुद्ध डिव्हाइस-आधारित) युझर ग्रुप वापरायचा की डिव्हाइस ग्रुप वापरायचा हे ठरवा आणि तिन्ही प्रोफाइलवर ते सुसंगतपणे लागू करा.

Q2. सुरक्षा ऑडिटमध्ये असे दिसून आले आहे की जेव्हा एखाद्या कर्मचाऱ्याला काढून टाकले जाते आणि त्याचे Microsoft Entra ID खाते निष्क्रिय केले जाते, तेव्हा त्याचा कॉर्पोरेट स्मार्टफोन काढून टाकल्यानंतर एका आठवड्यापर्यंत कर्मचारी WiFi नेटवर्कशी कनेक्ट होऊ शकतो.

टीप: खाते निष्क्रिय केल्यानंतर प्रमाणपत्र अद्याप वैध आहे की नाही हे RADIUS सर्व्हर कसे ठरवतो याचा विचार करा. रद्दीकरण स्थिती कळवण्याची यंत्रणा काय आहे?

नमुना उत्तर पहा

RADIUS सर्व्हर कठोर प्रमाणपत्र रद्दीकरण सूची (CRL) तपासणी करत नाही किंवा CRL वारंवार प्रकाशित केली जात नाही. जेव्हा एखादा कर्मचारी काढून टाकला जातो, तेव्हा MDM ने डिव्हाइसची नोंदणी रद्द केली पाहिजे आणि CA ने प्रमाणपत्र रद्द केले पाहिजे. तथापि, जर RADIUS सर्व्हर प्रत्येक प्रमाणीकरण प्रयत्नावर CRL तपासत नसेल - किंवा जर CRL केवळ साप्ताहिक प्रकाशित केली जात असेल - तर रद्द केलेले प्रमाणपत्र स्वीकारले जाणे सुरूच राहते. या उपायामध्ये तीन पायऱ्यांचा समावेश आहे: प्रत्येक प्रमाणीकरणावर कठोर CRL तपासणी लागू करण्यासाठी RADIUS सर्व्हर कॉन्फिगर करा; कमी अंतराने (दररोज किंवा अधिक वारंवार) CRL प्रकाशित करण्यासाठी CA कॉन्फिगर करा; आणि डिव्हाइसची नोंदणी रद्द केल्यावर प्रमाणपत्र रद्दीकरण सुरू करण्यासाठी MDM कॉन्फिगर केले असल्याची खात्री करा.

Q3. तुम्हाला हेडलेस IoT डिव्हाइसेससाठी (स्मार्ट थर्मोस्टॅट्स, डिजिटल सायनेज प्लेयर्स) सुरक्षित WiFi ॲक्सेस प्रदान करणे आवश्यक आहे जे MDM एजंट चालवू शकत नाहीत आणि कॅप्टिव्ह पोर्टल प्रदर्शित करू शकत नाहीत. तुम्ही या डिव्हाइसेससाठी SCEP वापरू शकता का, आणि नसल्यास, शिफारस केलेला पर्याय कोणता आहे?

टीप: SCEP नोंदणीसाठी आवश्यक अटींचा विचार करा आणि ज्या डिव्हाइसेसची MDM मध्ये नोंदणी केली जाऊ शकत नाही किंवा जे ब्राउझरशी संवाद असू शकत नाहीत त्यांच्यासाठी कोणते पर्याय अस्तित्वात आहेत.

नमुना उत्तर पहा

या डिव्हाइसेससाठी SCEP वापरले जाऊ शकत नाही. SCEP ला नोंदणी URL आणि चॅलेंज पासवर्ड प्राप्त करण्यासाठी, की जोडी तयार करण्यासाठी आणि परिणामी प्रमाणपत्र स्थापित करण्यासाठी MDM एजंटची आवश्यकता असते. MDM एजंट चालवू न शकणारे हेडलेस IoT डिव्हाइसेस SCEP नोंदणी प्रवाहामध्ये भाग घेऊ शकत नाहीत. शिफारस केलेले पर्याय खालीलप्रमाणे आहेत: (१) कठोर VLAN विभाजनासह एकत्रित केलेले MAC Authentication Bypass (MAB) - RADIUS सर्व्हर डिव्हाइसला त्याच्या MAC ॲड्रेसच्या आधारे परवानगी देतो आणि कॉर्पोरेट सिस्टम्सचा ॲक्सेस नसलेल्या वेगळ्या IoT VLAN वर ठेवतो; (२) डिव्हाइस सपोर्ट करत असल्यास, EST (Enrolment over Secure Transport, RFC 7030) HTTPS ला सपोर्ट करणाऱ्या परंतु MDM ला सपोर्ट न करणाऱ्या डिव्हाइसेसना प्रमाणपत्रे प्रोव्हिजन करू शकते; (३) व्यवस्थापन इंटरफेस असलेल्या डिव्हाइसेससाठी, काही व्हेंडर्स MDM एजंटची आवश्यकता नसताना थेट डिव्हाइस फर्मवेअरद्वारे SCEP नोंदणीला सपोर्ट करतात. सर्व प्रकरणांमध्ये, वापरलेल्या प्रमाणीकरण पद्धतीचा विचार न करता IoT डिव्हाइसेस एका समर्पित VLAN वर वेगळे केले पाहिजेत.

या मालिकेमध्ये पुढे वाचा

Cisco SUDI समजून घेणे: Secure Network Access Control मधील Hardware-Anchored Identity

हे मार्गदर्शक स्पष्ट करते की Cisco SUDI कशा प्रकारे एंटरप्राइझ नेटवर्क इन्फ्रास्ट्रक्चरसाठी hardware-anchored, गुपित-सुरक्षित (cryptographically secure) ओळख प्रदान करते. तुमच्या वेन्यूच्या नेटवर्क ॲक्सेस कंट्रोल सुरक्षित करण्यासाठी स्पूफ करता येण्याजोग्या MAC ॲड्रेसेस ऐवजी अपरिवर्तनीय 802.1AR सर्टिफिकेट्स वापरण्याची पद्धत जाणून घ्या.

मार्गदर्शिका वाचा →

स्वयंचलित WiFi प्रमाणपत्र नोंदणीसाठी SCEP कसे लागू करावे

हे मार्गदर्शक एंटरप्राइझ ठिकाणी स्वयंचलित WiFi प्रमाणपत्र नोंदणीसाठी SCEP (Simple Certificate Enrollment Protocol) कसे लागू करावे हे स्पष्ट करते. यामध्ये PKI डिझाइन आणि MDM एकत्रीकरणापासून ते अनिवार्य तीन-चरण उपयोजन क्रमापर्यंतच्या संपूर्ण आर्किटेक्चरल ब्ल्यूप्रिंटचा समावेश आहे - आणि IT व्यवस्थापक व नेटवर्क आर्किटेक्ट्सना शेअर केलेले क्रेडेंशियल्स कसे काढून टाकावे, प्रमाणपत्र जीवनचक्र व्यवस्थापन स्वयंचलित कसे करावे आणि मोठ्या प्रमाणावर PCI-DSS व GDPR आवश्यकता कशा पूर्ण कराव्यात हे दाखवते.

मार्गदर्शिका वाचा →

Cisco SUDI समजून घेणे: नेटवर्क ॲक्सेस कंट्रोलमधील हार्डवेअर-आधारित डिव्हाइस ओळख

हे मार्गदर्शक Cisco SUDI च्या तांत्रिक आर्किटेक्चरचे तपशील देते, तसेच हार्डवेअर-अँकर केलेली ओळख नेटवर्क ॲक्सेस कंट्रोल कसे सुरक्षित करते हे स्पष्ट करते. हे IT लीडर्सना एंटरप्राइझ ठिकाणी 802.1X EAP-TLS ऑथेंटिकेशन उपयोजित करण्यासाठी आणि Zero Touch Provisioning स्वयंचलित करण्यासाठी कृतीयोग्य अंमलबजावणी पायऱ्या प्रदान करते.

मार्गदर्शिका वाचा →
स्वयंचलित Enterprise WiFi प्रमाणपत्र नावनोंदणीसाठी SCEP कसे कॉन्फिगर करावे | तांत्रिक मार्गदर्शक | Purple