मुख्य मजकुराकडे जा

कर्मचारी बाहेर पडल्यावर WiFi ॲक्सेस कसा रद्द करावा

ही मार्गदर्शिका IT आणि स्थळ ऑपरेशन्स टीम्सना उर्वरित कर्मचाऱ्यांच्या कामात व्यत्यय न आणता, एखादा कर्मचारी बाहेर पडल्यावर स्टाफ WiFi ॲक्सेस कसा काढून टाकावा हे दाखवते. हे सर्टिफिकेट-आधारित 802.1X, ओळख-विशिष्ट iPSK आणि SCIM-संचालित डीप्रॉव्हिजनिंगची तुलना करते, आणि त्यानंतर एकाच दिवसात लागू करता येईल अशी रनबुक, चाचणी पद्धत आणि ऑडिट पुरावा मॉडेल प्रदान करते.

Iain Jewitt द्वारेप्रकाशित
📖 12 मिनिट वाचन1,019 शब्द3 सोडवलेली उदाहरणे10 महत्वाच्या व्याख्या

Video overview

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
कर्मचारी नोकरी सोडून गेल्यावर WiFi ॲक्सेस कसा रद्द करावा, या तांत्रिक माहिती सत्रात आपले स्वागत आहे. ही समस्या जितकी दिसते त्यापेक्षा अनेकदा मोठी असते. कोणीतरी शुक्रवारी नोकरी सोडतो. त्यांचे व्यवस्थापक ईमेल बंद करतात आणि लॅपटॉप परत घेतात. तरीही त्यांचा फोन किंवा वैयक्तिक डिव्हाइस सोमवारी Staff WiFi शी कनेक्ट होऊ शकतो. हॉटेलच्या बाबतीत, यामुळे माजी कर्मचाऱ्याला ऑपरेशनल सिस्टम्सच्या जवळ जाण्याची संधी मिळू शकते. रिटेल क्षेत्रात, यामुळे अनेक स्टोअर्समधील स्टाफ नेटवर्कमध्ये प्रवेश मिळू शकतो. स्टेडियम किंवा कॉन्फरन्स सेंटरमध्ये, यामुळे व्यस्त इव्हेंटचा दिवस व्यवस्थापित करणे अधिक कठीण होऊ शकते. तात्काळ प्रश्न हा नाही की नोकरी सोडणाऱ्याला पासवर्ड माहित आहे का. प्रश्न असा आहे की तुमचे WiFi त्या व्यक्तीला एक स्वतंत्र ओळख म्हणून ओळखू शकते का, आणि इतरांना कोणताही त्रास न देता त्या ओळखीचा प्रवेश नाकारू शकते का. एकच सामायिक केलेला WPA2 पासफ्रेज हे करू शकत नाही. प्रत्येक व्यक्तीकडे एकच क्रेडेंशियल असते. एकदा तो पासफ्रेज नोकरी सोडणाऱ्या व्यक्तीशी शेअर झाला की, त्या व्यक्तीला आणि इतर अधिकृत कर्मचाऱ्यांना (ज्यांना तो पासवर्ड माहित आहे) वेगळे करण्याचा कोणताही सोपा मार्ग नेटवर्ककडे उरत नाही. यावर व्यावहारिक उपाय म्हणजे संपूर्ण कंपनीचा पासफ्रेज बदलणे आणि त्यानंतर प्रत्येक मंजूर डिव्हाइसवर तो अपडेट करणे. हे ऑपरेशनलदृष्ट्या खर्चिक आहे, यामुळे सपोर्ट तिकिटे वाढतात आणि अनेकदा याला उशीर होतो. वेगवेगळ्या ठिकाणी पसरलेल्या वेन्यू एस्टेटसाठी हा एकाच दिवसात ऑफबोर्डिंग नियंत्रित करण्याचा विश्वासार्ह मार्ग नाही. यासाठी तीन विश्वासार्ह पर्याय आहेत. पहिला म्हणजे EAP-TLS सह प्रति-व्यक्ति 802.1X. दुसरा म्हणजे iPSK, ज्याला काहीवेळा इंडिव्हिज्युअल प्री-शेअर्ड की म्हटले जाते. तिसरा म्हणजे SCIM चा वापर करून आयडेंटिटी-प्रोव्हाइडर-चालित डीप्रोव्हिजनिंग. तुम्ही या पद्धती एकत्र देखील वापरू शकता. मुख्य डिझाइन निवड अजूनही तीच आहे: ॲक्सेस क्रेडेंशियल हे एखाद्या व्यक्तीशी किंवा व्यवस्थापित डिव्हाइसशी जोडलेले असावे आणि त्यानंतर ते काढून टाकणे ही एक नियंत्रित, लॉग केलेली प्रक्रिया असावी. चला 802.1X आणि EAP-TLS ने सुरुवात करूया. IEEE 802.1X ही नेटवर्क ॲक्सेस-कंट्रोल फ्रेमवर्क आहे. हे नेटवर्कमध्ये सामील होण्यासाठी विनंती करणारे डिव्हाइस, नेटवर्कच्या टोकावरील ऑथेंटिकेटर आणि बॅक-एंड ऑथेंटिकेशन सर्व्हिस यांना वेगळे करते. EAP-TLS ही एक एक्सटेन्सिबल ऑथेंटिकेशन प्रोटोकॉल पद्धत आहे जी म्युच्युअल ऑथेंटिकेशन आणि की मिळवण्यासाठी प्रमाणपत्रांचा (certificates) वापर करते. साध्या शब्दांत सांगायचे तर, डिव्हाइसकडे प्रमाणपत्र असल्याचे सिद्ध होते आणि नेटवर्क त्याच ऑथेंटिकेशन एक्सचेंज दरम्यान स्वतःची ओळख सिद्ध करते. हा मॉडेल व्यवस्थापित स्टाफ डिव्हाइसेस आणि उच्च-सुरक्षा नेटवर्कसाठी योग्य आहे. नोकरी सोडणाऱ्या व्यक्तीसाठीची कृती सामायिक केलेला पासवर्ड बदलणे ही नसते. तर ती ओळख निष्क्रिय करणे आणि प्रमाणपत्राचा ऑथेंटिकेट करण्याचा अधिकार रद्द करणे, नाकारणे किंवा काढून टाकणे ही असते. जेव्हा एखादे डिव्हाइस ऑथेंटिकेट होते, तेव्हा तुमचे RADIUS आणि सर्टिफिकेट-व्हॅलिडेशन डिझाइन हा बदल ओळखण्यास सक्षम असणे आवश्यक आहे. प्रमाणपत्राची मुदत संपणे (expiry) आणि प्रमाणपत्र रद्द करणे (revocation) यामध्ये गल्लत करू नका. मुदत संपणे हे नियोजित असते. रद्द करणे ही ती ऑफबोर्डिंग कृती आहे जी तुम्ही नियोजित समाप्ती तारखेपूर्वी घेता.वेळ खूप महत्त्वाची आहे. प्रमाणपत्र-आधारित WiFi प्रवेशाची पडताळणी ऑथेंटिकेशनच्या वेळी केली जाते. त्यामुळे तुमचे व्यावहारिक उद्दिष्ट स्पष्ट आहे: पुढील ऑथेंटिकेशनच्या प्रयत्नात प्रमाणपत्र यशस्वी होण्यापासून रोखा आणि त्या निकालाची चाचणी घ्या. जर कर्मचाऱ्याचे आधीपासूनच सक्रिय सेशन असेल, तर तुमच्या पॉलिसीनुसार सेशन डिस्कनेक्ट करणे आवश्यक आहे की नाही याचा स्वतंत्रपणे निर्णय घ्या. ही नेटवर्क-ऑपरेशन्सची निवड आहे, ओळख रद्द करण्यासाठीचा पर्याय नाही. तसेच तुमच्या डिझाइन आणि चाचणी प्रक्रियेदरम्यान जलद रीकनेक्ट वर्तन आणि कॅश केलेल्या सेशन्सचा विचार करा. लॅबमध्ये योग्य दिसणारे डिझाइन जर तुमच्या प्रोडक्शन ऑथेंटिकेशन पाथने इच्छित बदल वैध केला नाही तर अंधुक बिंदू (blind spot) तयार करू शकते. EAP-TLS साठी ऑपरेशनल चेकलिस्ट सरळ आहे. प्रथम, संबंधित व्यक्तीचे ओळख रेकॉर्ड आणि शेवटची कामाची वेळ याची पुष्टी करा. दुसरे, सोर्स आयडेंटिटी निष्क्रिय करा. तिसरे, तुमच्या प्रमाणपत्र प्राधिकरणा (certificate authority) आणि RADIUS प्रक्रियेनुसार संबंधित प्रमाणपत्र रद्द करा किंवा नाकारा. चौथे, तुमच्या पॉलिसीनुसार आवश्यक असल्यास सक्रिय सेशन काढून टाका किंवा समाप्त करा. पाचवे, माजी कर्मचाऱ्याच्या मॅनेज्ड डिव्हाइससह किंवा नियंत्रित समतुल्य डिव्हाइससह नवीन कनेक्शनचा प्रयत्न करा. शेवटी, विनंती, बदल, निकाल, वेळ आणि जबाबदार मालक यांचे रेकॉर्ड जतन करा. दुसरा पॅटर्न iPSK आहे. संपूर्ण वर्कफोर्सने एकच पासफ्रेज शेअर करण्याऐवजी, प्रत्येक व्यक्ती किंवा डिव्हाइसकडे समान स्टाफ WiFi नेटवर्कवर एक वेगळी की असते. यामुळे काढून टाकण्याची प्रक्रिया लक्ष्यित होते. कंपनी सोडणाऱ्या कर्मचाऱ्याशी संबंधित की हटवा, नवीन जोडणीचा प्रयत्न अयशस्वी झाल्याची पुष्टी करा आणि इतर सर्व की तशाच ठेवा. जिथे तुमच्याकडे अशी डिव्हाइसेस आहेत जी प्रमाणपत्रे वापरू शकत नाहीत, जिथे मॅनेज्ड-डिव्हाइस प्रोग्राम अजूनही विकसित होत आहे, किंवा जिथे तुम्हाला एका शेअर केलेल्या पासफ्रेजपासून व्यावहारिक बदलाची आवश्यकता आहे तिथे iPSK चांगल्या प्रकारे काम करू शकते. iPSK हे वेगळ्या नावाच्या सामान्य स्टाफ पासवर्डसारखे नाही. ही की एका ओळख किंवा डिव्हाइस रेकॉर्डशी जोडलेली असणे आवश्यक आहे. कीचा मालक, जारी केल्याची तारीख, डिव्हाइस किंवा व्यक्तीची जोडणी, नेटवर्क भूमिका आणि काढून टाकल्याची स्थिती यांची नोंद ठेवा. की पुरेशी वेगळी ठेवा जेणेकरून की हटवल्याची घटना कंपनी सोडणाऱ्या व्यक्तीशी जोडली जाऊ शकेल. जर तीच iPSK एखाद्या टीमने, कंत्राटदार गटाने किंवा शिफ्टने पुन्हा वापरली, तर तुम्ही शेअर केलेल्या गुपित पासवर्डची समस्या एका छोट्या स्वरूपात पुन्हा निर्माण केली आहे. तिसरा पॅटर्न SCIM-चालित डीप्रोव्हिजनिंग आहे. SCIM हा सिस्टीममधील आयडेंटिटी डेटा प्रोव्हिजनिंग आणि व्यवस्थापित करण्यासाठीचा एक मानक HTTP-आधारित प्रोटोकॉल आहे. एका चांगल्या जॉइनर-मूव्हर-लीव्हर प्रक्रियेमध्ये, HR किंवा IT तुमच्या आयडेंटिटी प्रोव्हाइडरमधील खाते निष्क्रिय करते, निष्क्रिय स्थिती WiFi प्रवेश सेवेकडे पाठवली जाते आणि नंतरचे WiFi ऑथेंटिकेशन नाकारले जाते. Purple हे SCIM द्वारे WiFi प्रवेशाला आयडेंटिटी प्रोव्हाइडरशी जोडते. संबंधित आयडेंटिटी प्रोव्हाइडर Microsoft Entra ID, Okta आणि Google Workspace आहेत. याचा ऑपरेशनल फायदा कोणतीही जादू नाही. हा सत्याचा एकच स्रोत (single source of truth) आहे: जी घटना रोजगार संपवते, तीच घटना WiFi प्रवेश काढून टाकण्यास देखील सुरवात करते. SCIM ला एक नियंत्रण मार्ग म्हणून समजा, केवळ एक घोषणा समजू नका. तुम्हाला एका युनिक आयडेंटिफायरची गरज आहे जो आयडेंटिटी-प्रदाता खात्याला WiFi ऍक्सेस रेकॉर्डशी जोडतो. तुम्हाला सहमती असलेला डिसेबल इव्हेंट आवश्यक आहे. डिसेबल विनंती अपयशी ठरल्यास रिसिव्हिंग सर्व्हिस कोणती एरर दाखवते हे तुम्हाला माहित असणे आवश्यक आहे. आणि तुमचे मॉनिटरिंग ते अपयश ओळखू शकते हे सिद्ध करण्यासाठी तुम्हाला चाचणी ओळख आवश्यक आहे. आता डिझाइनकडून अंमलबजावणीकडे वळा. ऍक्सेस इन्व्हेंटरीपासून सुरुवात करा. प्रत्येक स्टाफ WiFi नेटवर्क, त्याचा सुरक्षा मोड, आयडेंटिटी सोर्स, उपस्थित असल्यास RADIUS मार्ग, उपस्थित असल्यास सर्टिफिकेट ऑथोरिटी, उपस्थित असल्यास iPSK ओनर रेकॉर्ड, सेशन-डिस्कनेक्ट क्षमता आणि लॉग डेस्टिनेशन यांची यादी तयार करा. हे व्हेन्यू ग्रुपच्या आधारे करा, कंपनीची एकच सरसकट यादी बनवू नका. एक हॉटेल, हाय-स्ट्रीट स्टोअर आणि स्टेडियम वेगवेगळ्या ऑपरेशनल टीम्स आणि हार्डवेअर वापरत असतानाही समान पॉलिसी शेअर करू शकतात. यानंतर, लीव्हर प्रक्रियेतून (संस्था सोडणाऱ्या कर्मचाऱ्यांसाठी) सर्वात जास्त मॅन्युअल काम कमी करणारे नियंत्रण निवडा. मॅनेज्ड कॉर्पोरेट डिव्हाइसेससाठी, जिथे तुमचे सर्टिफिकेट ऑथोरिटी, RADIUS डिझाइन आणि डिव्हाइस मॅनेजमेंट सपोर्ट करू शकते तिथे EAP-TLS सह 802.1X वापरा. मिक्स्ड एस्टेट आणि सर्टिफिकेट वापरू न शकणाऱ्या डिव्हाइसेससाठी, iPSK चा वापर केवळ तेव्हाच करा जेव्हा प्रत्येक की युनिक मालकीची आणि डिलीट करण्यायोग्य असेल. आधीपासूनच Microsoft Entra ID, Okta किंवा Google Workspace वापरत असलेल्या एस्टेटसाठी, WiFi रिमूव्हल ट्रिगर करण्यासाठी खाते डिसेबल करण्यासाठी SCIM-ड्रिव्हन डिप्रॉव्हिजनिंग वापरा. Purple त्या आयडेंटिटी इव्हेंटला WiFi ऍक्सेस स्टेटसशी कनेक्ट करू शकते. एक्सेप्शन पाथ असल्याशिवाय दुसरा मॅन्युअल तिकीट मार्ग जोडू नका. एकाच दिवशी ऑफबोर्डिंग करणारी रनबुक तयार करा. HR अंतिम वेळेची पुष्टी करते. आयडेंटिटी ओनर खाते डिसेबल करतो. नेटवर्क ओनर संबंधित सर्टिफिकेट, iPSK किंवा WiFi ऍक्सेस रेकॉर्ड यापुढे वैध नसल्याची पुष्टी करतो. सक्रिय सेशन डिस्कनेक्ट करण्याची आवश्यकता आहे की नाही हे ऑपरेशन्स ठरवते. एक नियुक्त केलेला टेस्टर नवीन ऑथेंटिकेशनचा प्रयत्न करतो. निकाल रेकॉर्ड झाल्यावरच केस बंद होते. हे जाणूनबुझून साधे ठेवले आहे. तसेच हे मूल्यमापनकर्ता पुन्हा तपासून पाहू शकतो असा भाग आहे. ISO 27001 किंवा SOC 2 पुराव्यासाठी, एक लहान पण संपूर्ण चेन राखून ठेवा: ऑथराइज्ड ऑफबोर्डिंग विनंती, आयडेंटिटी प्रदाता बदल, WiFi बदल, व्हेरिफिकेशन निकाल, टाइमस्टॅम्प आणि प्रत्येक पायरीचा ओनर. नियंत्रणासाठी आवश्यक असलेल्या डेटापेक्षा जास्त वैयक्तिक डेटा गोळा करणे टाळा. ऍक्सेस रेकॉर्ड हा वैयक्तिक डेटा असू शकतो, त्यामुळे तुमच्या रिटेंशन आणि ऍक्सेस-कंट्रोल निर्णयांमध्ये त्यांचा समावेश करा. जर स्टाफ WiFi चा पेमेंट सिस्टमवर परिणाम होऊ शकत असेल, तर WiFi रिव्होकेशनला स्वतंत्र कंप्लायन्स दावा मानण्याऐवजी PCI DSS साठी जबाबदार असलेल्या टीमसोबत स्कोप आणि सेगमेंटेशनवर चर्चा करा. चार प्रकारच्या अपयशांवर बारीक लक्ष ठेवा. पहिले, दुर्लक्षित केलेल्या SSID वर सामायिक पासवर्ड अजूनही वापरात असणे. दुसरे, WiFi रेकॉर्ड ड्युरेबल आयडेंटिटीऐवजी बदलण्यायोग्य ईमेल पत्त्याशी जुळणे. तिसरे, डिसेबल इव्हेंट आयडेंटिटी प्रदात्यापर्यंत पोहोचणे परंतु WiFi ऍक्सेस सर्व्हिसपर्यंत न पोहोचणे. चौथे, तुम्ही केवळ डॅशबोर्ड स्टेटची चाचणी घेणे आणि वास्तविक नवीन जॉईन प्रयत्नाची चाचणी न घेणे. जर तुम्ही इन्व्हेंटरी, मॉनिटर आणि नियंत्रणाची चाचणी घेतली तर प्रत्येक प्रकारचे अपयश टाळता येऊ शकते. रॅपिड-फायर प्रश्न. एका सोडणाऱ्या व्यक्तीसाठी सामायिक केलेला WPA2 पासवर्ड रद्द केला जाऊ शकतो का? नाही. तो सर्वांसाठी बदला, किंवा प्रति-ओळख नियंत्रणासह बदला. EAP-TLS ऍक्सेस किती वेगाने रद्द केला जाऊ शकतो? पुढील ऑथेंटिकेशन दरम्यान, जर तुमचे सर्टिफिकेट आणि RADIUS प्रमाणीकरण डिझाइन हे रद्दीकरण ओळखत असेल. SCIM सक्रिय सेशन काढून टाकते का? स्वतःहून नाही. सेशन नियंत्रणाकडे एक स्वतंत्र ऑपरेशनल निर्णय म्हणून पहा. iPSK प्रत्येक डिव्हाइससाठी योग्य आहे का? नाही. जेथे सर्टिफिकेट ऑथेंटिकेशन योग्य नाही, अशा ठिकाणी हे एक व्यावहारिक ओळख-बद्ध की मॉडेल (identity-bound key model) आहे. पुढील पायरी म्हणजे एक लहान डिझाइन पुनरावलोकन आहे. एक Staff WiFi नेटवर्क निवडा. HR कडून आलेल्या नोटिफिकेशनपासून ते ऑथेंटिकेशन नाकारले जाण्यापर्यंतच्या एका कर्मचारी सोडण्याच्या प्रक्रियेचा मागोवा घ्या. मॅन्युअल स्टेप शोधा आणि ती काढून टाका. WiFi क्रेडेंशियल हे कर्मचाऱ्याने संस्था सोडल्यावर लगेचच रद्द झाले पाहिजे, पुढील पासवर्ड-बदलण्याच्या प्रोजेक्टपर्यंत थांबण्याची गरज नाही.

आमच्या मुख्य मालिकेचा भाग: एंटरप्राइज WiFi सुरक्षा मार्गदर्शिका

कर्मचारी बाहेर पडल्यावर WiFi ॲक्सेस कसा रद्द करावा

कार्यकारी सारांश

जेव्हा एखादा कर्मचारी संस्था सोडतो, तेव्हा त्यांचा भौतिक ॲक्सेस रद्द करणे सोपे असते. पण त्यांचा WiFi ॲक्सेस रद्द करणे अनेकदा सोपे नसते. जर तुमचे नेटवर्क सामायिक WPA2 पासवर्डवर अवलंबून असेल, तर जाणारा कर्मचारी क्रेडेंशियल्स माहित असतानाच बाहेर पडतो. त्यांचा ॲक्सेस काढून टाकनेचा एकमेव मार्ग म्हणजे संपूर्ण नेटवर्कचा पासवर्ड बदलणे, ज्यामुळे कामकाजात अडथळा येतो आणि सर्व डिव्हाइसेसवर मॅन्युअली अपडेट करावे लागते. ही एक गंभीर सुरक्षा त्रुटी आहे आणि PCI-DSS आणि ISO 27001 सारख्या मानकांनुसार अनुपालनाचे अपयश आहे.

ही मार्गदर्शिका सामायिक पासवर्ड कसा टाळावा आणि प्रति-वापरकर्ता WiFi रद्द करण्याची प्रक्रिया कशी लागू करावी हे स्पष्ट करते. आम्ही तीन विश्वसनीय मॉडेल्सची तपासणी करतो: सर्टिफिकेट रद्द करण्यासह 802.1X EAP-TLS, प्रति-ओळख की (key) हटवण्यासह Identity Pre-Shared Key (iPSK), आणि SCIM-चालित डीप्रोविझनिंग. नेटवर्क ॲक्सेस थेट तुमच्या ओळख प्रदात्याशी—जसे की Microsoft Entra ID, Okta, किंवा Google Workspace—जोडून, तुम्ही खाते निष्क्रिय होताच ॲक्सेस रद्द करण्याची प्रक्रिया स्वयंचलित करू शकता, ज्यामुळे मूल्यमापनकर्त्याला अपेक्षित असलेला अचूक ऑडिट ट्रेल तयार होतो.

या विषयावरील आमचे तांत्रिक ब्रीफिंग पॉडकास्ट ऐका:

तांत्रिक सखोल विश्लेषण

सामायिक पासवर्डची समस्या

सामायिक WPA2-Personal पासवर्डमध्ये ओळख संदर्भाचा अभाव असतो. नेटवर्क सध्याचा कर्मचारी आणि माजी कर्मचारी यांच्यात फरक करू शकत नाही. परिणामी, ॲक्सेस रद्द करण्यासाठी कंपनी-व्यापी पासवर्ड बदलणे आवश्यक असते. यामुळे कर्मचारी नोकरी सोडणे आणि पासवर्ड बदलणे यामधील काळात सुरक्षेची त्रुटी निर्माण होते.

मॉडेल १: 802.1X EAP-TLS सर्टिफिकेट रद्द करणे

WiFi सुरक्षेसाठी एंटरप्राइझ मानक EAP-TLS चा वापर करणारे 802.1X आहे. या मॉडेलमध्ये, प्रत्येक डिव्हाइसला सर्टिफिकेट ऑथॉरिटी (CA) कडून एक अद्वितीय डिजिटल सर्टिफिकेट मिळते. जेव्हा एखादे डिव्हाइस कनेक्ट होते, तेव्हा RADIUS सर्वर सर्टिफिकेटचे क्रिप्टोग्राफिक पद्धतीने प्रमाणीकरण करतो.

ॲक्सेस रद्द करण्यासाठी, तुम्ही CA वर सर्टिफिकेट रद्द करता. RADIUS सर्वर Online Certificate Status Protocol (OCSP) चा वापर करून रिअल-टाइममध्ये सर्टिफिकेट रद्द करण्याच्या स्थितीची तपासणी करतो. जर OCSP रिस्पॉन्डर 'Revoked' स्थिती दर्शवत असेल, तर RADIUS सर्वर Access-Reject संदेश पाठवतो. सक्रिय सत्रांसाठी (active sessions), सर्वर कनेक्शन त्वरित समाप्त करण्यासाठी Change of Authorisation (CoA) जारी करतो. ही प्रक्रिया उर्वरित नेटवर्कवर कोणताही परिणाम न करता केवळ एका वापरकर्त्याचा ॲक्सेस रद्द करते.

मॉडेल २: iPSK प्रति-ओळख की (key) हटवणे

मिश्रित डिव्हाइस प्रकार असलेल्या वातावरणासाठी, ज्यामध्ये 802.1X सर्टिफिकेटला सपोर्ट न करणाऱ्या हेडलेस हार्डवेअरचाही समावेश आहे, Identity Pre-Shared Key (iPSK) हा सर्वात योग्य उपाय आहे. iPSK एकाच SSID वर प्रत्येक वैयक्तिक वापरकर्त्याला किंवा डिव्हाइसला एक अद्वितीय पासवर्ड प्रदान करते.

RADIUS सर्वर प्रत्येक अद्वितीय की (key) ला एका विशिष्ट ओळखीशी मॅप करतो. जेव्हा एखादा कर्मचारी नोकरी सोडतो, तेव्हा IT विभाग फक्त RADIUS डेटाबेसमधून त्यांची विशिष्ट की हटवतो. याचा प्रभाव पूर्णपणे केवळ त्याच एका वापरकर्त्यापुरता मर्यादित राहतो. हा दृष्टिकोन एका क्रेडेंशियलच्या सुलभतेसह एंटरप्राइझ नेटवर्क की वैयक्तिक सुरक्षा प्रदान करतो.

कर्मचारी बाहेर पडल्यावर WiFi ॲक्सेस कसा रद्द करावा - revocation models comparison

मॉडेल ३: SCIM ऑटो-डीप्रोविझनिंग

System for Cross-domain Identity Management (SCIM) हे एक खुले मानक आहे जे वापरकर्त्याच्या ओळखीच्या माहितीची देवाणघेवाण स्वयंचलित करते. SCIM तुमच्या ओळख प्रदात्यामध्ये और तुमच्या WiFi व्यवस्थापन प्लॅटफॉर्मसारख्या डाउनस्ट्रीम सिस्टम्समध्ये जोडणारा दुवा म्हणून काम करते.

जेव्हा HR विभाग Microsoft Entra ID, Okta, किंवा Google Workspace मध्ये नोकरी सोडणाऱ्या कर्मचाऱ्याला निष्क्रिय करतो, तो SCIM द्वारे Purple ला डीप्रोविझनिंग इव्हेंट पाठवला जातो. Purple पुढील प्रमाणीकरणाच्या वेळी वापरकर्त्याचे WiFi क्रेडेंशियल्स—मग ते सर्टिफिकेट असो किंवा iPSK—त्वरित रद्द करते. हे एक क्लोज्ड-लूप सिस्टम तयार करते जिथे ओळख जीवनचक्र बदल स्वयंचलितपणे नेटवर्क ॲक्सेस धोरणे लागू करतात.

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.

अंमलबजावणी मार्गदर्शिका

प्रति-वापरकर्ता ॲक्सेस रद्द करण्याची प्रक्रिया लागू करण्यासाठी तुमच्या ओळख प्रदाता, RADIUS सर्वर आणि WiFi हार्डवेअरमध्ये समन्वय आवश्यक आहे. Purple हे Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, आणि Fortinet च्या हार्डवेअरशी समाकलित (integrate) होते.

पायरी १: ओळखीला सत्याचा एकमेव स्रोत म्हणून स्थापित करा

तुमचा ओळख प्रदाता वापरकर्त्याच्या स्थितीसाठी सत्याचा एकमेव स्रोत असल्याची खात्री करा. सर्व ऑनबोर्डिंग और ऑफबोर्डिंग प्रक्रिया Microsoft Entra ID, Okta, किंवा Google Workspace मध्ये सुरू आणि समाप्त झाल्या पाहिजेत.

पायरी २: योग्य प्रमाणीकरण प्रोटोकॉल निवडा

तुमच्याकडे सर्व कॉर्पोरेट डिव्हाइसेसवर सर्टिफिकेट पाठवण्यास सक्षम असलेले प्रगत मोबाईल डिव्हाइस व्यवस्थापन (MDM) सेटअप असल्यास, 802.1X EAP-TLS निवडा. तुम्हाला व्यवस्थापित न केलेल्या डिव्हाइसेस, पॉइंट-ऑफ-सेल टर्मिनल्स किंवा IoT हार्डवेअरच्या विस्तृत श्रेणीला सपोर्ट करायचा असल्यास, iPSK निवडा.

पायरी ३: SCIM एकत्रीकरण कॉन्फिगर करा

तुमचा ओळख प्रदाता आणि Purple दरम्यान SCIM कनेक्शन कॉन्फिगर करा. वापरकर्ता स्थिति गुणधर्म (user status attribute) मॅप करा जेणेकरून डिरेक्टरीमधील 'disabled' स्थिती Purple मध्ये ॲक्सेस रद्द करण्याचा इव्हेंट ट्रिगर करेल.

पायरी ४: RADIUS टाइमर ट्यून करा

जर EAP-TLS वापरत असाल, तर तुमच्या RADIUS सर्वरचा OCSP कॅश Time-To-Live (TTL) योग्य प्रकारे कॉन्फिगर करा. लहान TTL (उदा. १५ मिनिटे) रद्द केलेले सर्टिफिकेट वैध राहण्याचा कालावधी कमी करून सुरक्षा वाढवतो, परंतु यामुळे CA वरील लोड वाढतो.

कर्मचारी बाहेर पडल्यावर WiFi ॲक्सेस कसा रद्द करावा - offboarding checklist

सर्वोत्तम पद्धती

उद्योग मानकांनुसार, संस्थांनी नेटवर्क ॲक्सेसवर कडक नियंत्रण ठेवले पाहिजे. सुरक्षित स्थिती राखण्यासाठी या पद्धती लागू करा:

  1. SCIM सह स्वयंचलित करा: मॅन्युअली ॲक्सेस रद्द करण्यामध्ये मानवी चुकीची शक्यता असते. तुमचा WiFi प्लॅटफॉर्म थेट तुमच्या ओळख प्रदात्याशी जोडून ही प्रक्रिया स्वयंचलित करा.
  2. RADIUS CoA लागू करा: क्रेडेंशियल्स रद्द केल्याने नवीन कनेक्शन्स रोखली जातात परंतु सक्रिय सत्रे (active sessions) समाप्त होत नाहीत. तुमचे सिस्टम डिव्हाइस त्वरित डिस्कनेक्ट करण्यासाठी Change of Authorisation कमांड पाठवत असल्याची खात्री करा.
  3. अतिथी आणि कर्मचारी ट्रॅफिक वेगळे करा: कर्मचाऱ्यांचे डिव्हाइसेस कधीही Guest WiFi नेटवर्कवर ठेवू नका. अलगाव राखण्यासाठी स्वतंत्र VLANs आणि SSIDs वापरा.
  4. ऑडिट लॉग्स: सर्व डीप्रोविझनिंग इव्हेंट्सचे अपरिवर्तनीय लॉग्स ठेवा. ISO 27001 मूल्यमापनकर्त्यांना सेवा समाप्तीनंतर त्वरित ॲक्सेस काढून टाकल्याचा पुरावा आवश्यक असतो.

त्रुटी निवारण आणि जोखीम कमी करणे

WiFi ॲक्सेस रद्द करण्यामधील सर्वात सामान्य अपयश म्हणजे विस्कळीत प्रक्रिया. जर IT विभाग डिरेक्टरीमध्ये खाते निष्क्रिय करतो परंतु स्वतंत्र RADIUS डेटाबेस अपडेट करण्यात अपयशी ठरतो, तर नोकरी सोडणाऱ्या कर्मचाऱ्याकडे ॲक्सेस तसाच राहतो. SCIM एकत्रीकरण ही जोखीम पूर्णपणे कमी करते.

दुसरी जोखीम म्हणजे सर्टिफिकेट कॅशिंग. जर एखादा RADIUS सर्वर २४ तासांसाठी 'Good' OCSP प्रतिसाद कॅश करत असेल, तर रद्द केलेले डिव्हाइस कॅश संपेपर्यंत प्रमाणित होत राहू शकते. कार्यप्रदर्शन आणि सुरक्षा आवश्यकतांमध्ये संतुलन राखण्यासाठी तुमच्या OCSP कॅश सेटिंग्ज ट्यून करा.

सामायिक डिव्हाइसेससाठी, जसे की अनेक शिफ्ट कर्मचाऱ्यांद्वारे वापरले जाणारे रिटेल टॅब्लेट, डिव्हाइस प्रमाणीकरण कोणत्याही वैयक्तिक कर्मचाऱ्याच्या ओळखीशी जोडू नका. एखाद्या व्यक्तीने नोकरी सोडल्यामुळे हार्डवेअरचा महत्त्वाचा भाग ऑफलाइन होण्यापासून वाचवण्यासाठी सेवा खाती (service accounts) किंवा डिव्हाइस-विशिष्ट सर्टिफिकेट्सचा वापर करा.

ROI आणि व्यावसायिक प्रभाव

प्रति-वापरकर्ता WiFi ॲक्सेस रद्द करण्याच्या पद्धतीकडे वळल्याने मोजता येण्याजोगे व्यावसायिक मूल्य मिळते. हे कंपनी-व्यापी पासवर्ड बदलण्याच्या समन्वयामध्ये खर्च होणारे IT सपोर्टचे तास वाचवते. हे माजी कर्मचाऱ्यामुळे उद्भवणाऱ्या डेटा उल्लंघनाची (data breach) जोखीम कमी करते, ज्यामुळे संस्था नियामक दंड आणि प्रतिष्ठेच्या नुकसानीपासून वाचते.

याशिवाय, हे ISO 27001 आणि SOC 2 मूल्यमापन सुरळीतपणे पार पाडण्यासाठी आवश्यक असलेला स्पष्ट ऑडिट ट्रेल प्रदान करता. जॉइनर-मूवर-लीव्हर प्रक्रिया स्वयंचलित करून, IT टीम्स मॅन्युअल क्रेडेंशियल व्यवस्थापनाऐवजी धोरणात्मक उपक्रमांवर लक्ष केंद्रित करू शकतात. तुमचे नेटवर्क सुरक्षित करण्याबद्दल अधिक तपशीलांसाठी, आमचे Enterprise WiFi Security: A Complete Guide for 2026 वाचा.

महत्वाच्या व्याख्या

IEEE 802.1X

एक नेटवर्क ॲक्सेस-कंट्रोल फ्रेमवर्क जे नेटवर्क ॲक्सेसला अनुमती द्यायची की नाही हे ठरवण्यासाठी डिव्हाइस, नेटवर्क ऑथेंटिकेटर आणि बॅक-एंड ऑथेंटिकेशन सर्व्हिसचा वापर करते.

जेव्हा सामायिक पासफ्रेजवर विश्वास ठेवण्याऐवजी स्टाफ WiFi ला व्यक्ती किंवा व्यवस्थापित डिव्हाइसेसचे प्रमाणीकरण करण्याची आवश्यकता असते, तेव्हा हे वापरा.

EAP-TLS

एक Extensible Authentication Protocol पद्धत जी परस्पर प्रमाणीकरणासाठी TLS सर्टिफिकेट्स वापरते आणि प्रमाणीकरण देवाणघेवाणी दरम्यान कीईंग मटेरियल मिळवते.

व्यवस्थापित डिव्हाइसेससाठी हे तेव्हा वापरा जेव्हा सर्टिफिकेट लाइफसायकल आणि RADIUS प्रमाणीकरण वैयक्तिक निलंबनास (revocation) समर्थन देऊ शकते.

RADIUS

नेटवर्क उपकरणे आणि प्रमाणीकरण सेवा यांच्यात प्रमाणीकरण, अधिकृतता आणि अकाउंटिंग निर्णय वाहून नेण्यासाठी सामान्यतः वापरला जाणारा एक प्रोटोकॉल आणि सर्व्हिस मॉडेल.

802.1X आणि काही iPSK उपयोजनांची चाचणी करताना हा बॅक-एंड निर्णय बिंदू आहे जो तुम्हाला समजून घेणे आवश्यक आहे.

Certificate revocation

एखाद्या सर्टिफिकेटची प्रमाणीकरण करण्याची अधिकृतता त्याच्या नियोजित समाप्ती तारखेपूर्वीच काढून घेणे.

जेव्हा बाहेर पडणाऱ्या कर्मचाऱ्याचे सर्टिफिकेट समाप्ती तारखेपर्यंत वैध राहण्याऐवजी पुढील WiFi प्रमाणीकरणाच्या वेळीच अयशस्वी होणे आवश्यक असते, तेव्हा हे महत्त्वाचे ठरते.

iPSK

आयडेंटिटी प्री-शेअर्ड की. सामायिक केलेल्या SSID वर एक व्यक्ती, डिव्हाइस किंवा जबाबदार ग्रुपला नियुक्त केलेली एक विशिष्ट WiFi की.

जेव्हा EAP-TLS एखाद्या डिव्हाइससाठी योग्य नसते, तेव्हा हे एक व्यावहारिक लक्ष्यित-काढून टाकण्याचे मॉडेल प्रदान करते.

SCIM

सिस्टम फॉर क्रॉस-डोमेन आयडेंटिटी मॅनेजमेंट. सिस्टीम्समधील ओळख डेटा प्रोव्हिजन आणि व्यवस्थापित करण्यासाठी एक HTTP - आधारित मानक.

हे आयडेंटिटी प्रोव्हायडरमधील खाते-निष्क्रिय इव्हेंटला WiFi ॲक्सेस-स्टेटस बदलाशी जोडते.

ओळख प्रदाता

कर्मचारी, कंत्राटदार आणि इतर कर्मचार्‍यांच्या ओळखीचे खाते राखणारी आणि त्यांचे प्रमाणीकरण किंवा पुष्टी करणारी प्रणाली.

तुमच्या जॉइनर - मूव्हर - लीव्हर प्रक्रियेमध्ये ते बंद करण्याच्या इव्हेंटचे अधिकृत स्त्रोत असले पाहिजे.

सक्रिय सत्र

एक डिव्हाइस ज्याने आधीच प्रमाणीकरण केले आहे आणि सध्या त्याला नेटवर्क प्रवेश आहे.

क्रेडेन्शियल रद्द केल्यानंतर तुमच्या जोखीम धोरणाला स्वतंत्रपणे डिस्कनेक्ट करण्याची आवश्यकता आहे की नाही ते ठरवा.

WPA3 Enterprise

WPA3 सुरक्षेची एंटरप्राइझ शाखा, जी आधुनिक सुरक्षा प्रोटोकॉल वापरते आणि WiFi CERTIFIED WPA3 नेटवर्कसाठी प्रोटेक्टेड मॅनेजमेंट फ्रेम्सची आवश्यकता असते.

हे WiFi सुरक्षा सुधारते, परंतु वैयक्तिक ऑफबोर्डिंगसाठी अजूनही ओळख - बद्ध क्रेडेन्शियल मॉडेल आवश्यक आहे.

VLAN

एक लॉजिकल नेटवर्क सेगमेंट जे नेटवर्क डिझाइननुसार लेअर २ किंवा लेअर ३ वर ट्रॅफिक वेगळे करते.

जेव्हा एखाद्या कर्मचाऱ्याची WiFi ओळख कर्मचारी, कंत्राटदार किंवा इतर नेटवर्क भूमिकेशी मॅप केली जाते तेव्हा हे महत्त्वाचे असते.

सोडवलेली उदाहरणे

एक २०० खोल्यांच्या हॉटेलमध्ये फ्रंट डेस्क, हाऊसकीपिंग आणि मेंटेनन्सद्वारे सामायिक केलेला एकच स्टाफ WiFi SSID आहे. बाहेर पडणाऱ्या कर्मचाऱ्याला सामायिक केलेला WPA2 पासफ्रेज माहित आहे, आणि हॉटेल अनियोजित रोटेशनद्वारे आधीच व्यापलेल्या खोल्यांमधील कामकाजात व्यत्यय आणू शकत नाही.

सामायिक केलेल्या पासफ्रेजसाठी एक अपवाद रेकॉर्ड तयार करा, त्यानंतर व्यवस्थापित फ्रंट-डेस्क डिव्हाइसेसना EAP-TLS सह 802.1X वर स्थलांतरित करा आणि जे डिव्हाइसेस सर्टिफिकेट्स वापरू शकत नाहीत त्यांच्यासाठी विशिष्ट मालकीचे iPSKs जारी करा. तात्काळ बाहेर पडणाऱ्या कर्मचाऱ्यासाठी, सामायिक केलेला पासफ्रेज रोटेट करा कारण तो अद्याप एक सामान्य गुपित आहे. त्यानंतरच्या प्रत्येक बाहेर पडणाऱ्या कर्मचाऱ्यासाठी, त्याची ओळख निष्क्रिय करा, सर्टिफिकेट किंवा iPSK काढून टाका, नवीन जॉइनिंगची चाचणी घ्या आणि इव्हेंट चेन राखून ठेवा. याचे मोजमाप केलेले ऑपरेटिंग निकाल म्हणजे प्रत्येक ऑफबोर्डिंग इव्हेंटसाठी एक लक्ष्यित क्रेडेंशियल काढणे, एक नाकारलेली चाचणी आणि एक जबाबदार ऑडिट रेकॉर्ड होय.

एक राष्ट्रीय किरकोळ विक्रेता स्टोअर्स, वितरण ठिकाणे आणि स्टेडियम पॉप-अप ऑपरेशनमध्ये स्टाफ WiFi चालवतो. HR द्वारे Microsoft Entra ID मधील खाती निष्क्रिय केली जातात, परंतु स्टोअर टीम्स सध्या बाहेर पडणाऱ्या कर्मचाऱ्यांसाठी स्वतंत्र नेटवर्क तिकिटे उघडतात.

WiFi ॲक्सेस रेकॉर्डशी Entra ID टिकाऊ ओळख मॅप करा आणि निष्क्रिय केलेली स्थिती ॲक्सेस सर्व्हिसमध्ये पाठवण्यासाठी SCIM वापरा. ओळख-प्रदाता (आयडेंटिटी-प्रोव्हायडर) निष्क्रियतेला अधिकृत ट्रिगर म्हणून ठेवा. अयशस्वी सिंक्रोनाइझेशनसाठी एक अपवाद मार्ग परिभाषित करा, एका ऑपरेशनल मालकाची नियुक्ती करा आणि रोलआउट करण्यापूर्वी एका स्टोअर ग्रुपमध्ये नियंत्रित निष्क्रिय-आणि-प्रमाणीकरण (disable-and-authenticate) चाचणी चालवा. याचा मोजता येणारा परिणाम म्हणजे एकच आयडेंटिटी इव्हेंट जो WiFi स्थिती बदल आणि रेकॉर्ड केलेले नाकारलेले नवीन प्रमाणीकरण तयार करतो, ज्यामुळे सामान्य मार्ग म्हणून स्थानिक तिकिटाची जागा घेतली जाते.

एका कॉन्फरन्स सेंटरला सोमवारच्या उद्घाटनासाठी कायमस्वरूपी कर्मचारी आणि स्थळावरील डिव्हाइसेस कनेक्ट ठेवताना, वीकेंडच्या इव्हेंटनंतर कंत्राटदाराचा स्टाफ WiFi ॲक्सेस काढून टाकण्याची आवश्यकता आहे.

कंत्राटदाराला एक iPSK जारी करा जे कंत्राटदाराच्या आयडेंटिटी रेकॉर्डशी जोडलेले असेल, कोणत्याही सामान्य इव्हेंट-टीम पासवर्डशी नाही. काम संपल्यानंतर, फक्त तेच iPSK डिलीट करा, लाइव्ह सेशन बंद करायचे की नाही ते ठरवा, आणि नंतर काढून टाकलेल्या की (key) सह नवीन जॉइनची चाचणी घ्या. अधिकृत ऑफबोर्डिंग विनंती, की डिलीशन आणि अयशस्वी चाचणी एकत्र ठेवा. याचा परिणाम म्हणजे कायमस्वरूपी कर्मचाऱ्यांसाठी कोणताही क्रेडेंशियल बदल होणार नाही आणि त्यांच्या डिव्हाइसेसचे कोणतेही रीकॉन्फिगरेशन करावे लागणार नाही.

या मालिकेमध्ये पुढे वाचा

सुरक्षित BYOD WiFi: Passpoint प्रमाणपत्र ऑनबोर्डिंग विरुद्ध xPSK (iPSK)

झिरो-टच Passpoint EAP-TLS प्रमाणपत्रे विरुद्ध व्हेंडर-विशिष्ट xPSK (iPSK/easyPSK, DPSK, PPSK, MPSK) चा वापर करून व्यवस्थापित नसलेली कर्मचारी आणि विद्यार्थ्यांची उपकरणे (BYOD) सुरक्षित करण्यासाठी IT टीम्ससाठी एक सर्वसमावेशक तांत्रिक मार्गदर्शक.

मार्गदर्शिका वाचा →

WPA2 Personal विरुद्ध Enterprise: फरक काय आहे आणि तुम्ही कोणते वापरावे?

हे तांत्रिक संदर्भ मार्गदर्शक WPA2 Personal आणि WPA2 Enterprise वायरलेस सुरक्षा मानकांमधील अधिकृत तुलना प्रदान करते. हे IT प्रमुखांना त्यांचे एंटरप्राइझ नेटवर्क सुरक्षित करण्यासाठी आवश्यक असणारे अंतर्गत क्रिप्टोग्राफिक हँडशेक, आर्किटेक्चरल आवश्यकता आणि उपयोजन पद्धती सविस्तरपणे स्पष्ट करते. अनुपालन फ्रेमवर्कचे पालन करण्यासाठी आणि अंतर्गत धोके कमी करण्यासाठी सामायिक पासफ्रेजेसकडून वैयक्तिकृत, प्रमाणपत्र - आधारित प्रमाणीकरणाकडे कसे जावे हे वाचक शिकतील.

मार्गदर्शिका वाचा →

सर्वांवर नियंत्रण ठेवण्यासाठी तीन SSIDs: अतिथी, Passpoint, आणि IoT WiFi सेटअप मार्गदर्शक

हे तांत्रिक मार्गदर्शक एंटरप्राइझ ठिकाणी तीन-SSID WiFi डिझाइन लागू करण्यासाठी एक निश्चित ब्ल्यूप्रिंट प्रदान करते. हे VLAN विभाजन आणि झिरो-ट्रस्ट नेटवर्क ॲक्सेस मिळवण्यासाठी ओपन Guest WiFi पोर्टल, स्वयंचलित Passpoint ऑनबोर्डिंग आणि प्रति-डिव्हाइस xPSK ऑथेंटिकेशनचे कॉन्फिगरेशन तपशीलवार सांगते.

मार्गदर्शिका वाचा →

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.