एखादा कर्मचारी सोडून गेल्यावर WiFi ॲक्सेस कसा रद्द करावा
हा मार्गदर्शक एखादा कर्मचारी सोडून गेल्यावर WiFi ॲक्सेस कसा रद्द करावा, असुरक्षित शेअर केलेले पासवर्ड बदलून प्रति-वापरकर्ता 802.1X प्रमाणपत्रे किंवा iPSK कसे वापरावे याबद्दल तपशील देतो. यामध्ये ISO 27001 आणि SOC 2 ऑडिट आवश्यकता पूर्ण करण्यासाठी SCIM द्वारे स्वयंचलित डीप्रोव्हिजनिंग समाविष्ट आहे.
हे मार्गदर्शक ऐका
पॉडकास्ट ट्रान्सक्रिप्ट पहा
📚 Part of our core series: एंटरप्राइझ WiFi सुरक्षा आणि प्रमाणीकरण: संपूर्ण मार्गदर्शक →
- कार्यकारी सारांश
- तांत्रिक सखोल विश्लेषण
- शेअर केलेल्या पासवर्डची समस्या
- मॉडेल १: 802.1X EAP-TLS प्रमाणपत्र रद्द करणे
- मॉडेल २: iPSK प्रति-ओळख की हटवणे
- मॉडेल ३: SCIM ऑटो-डीप्रोव्हिजनिंग
- अंमलबजावणी मार्गदर्शक
- पायरी १: आयडेंटिटीला 'सोर्स ऑफ ट्रुथ' म्हणून स्थापित करा
- पायरी २: योग्य ऑथेंटिकेशन प्रोटोकॉल निवडा
- पायरी ३: SCIM इंटिग्रेशन कॉन्फिगर करा
- पायरी ४: RADIUS टाइमर ट्यून करा
- सर्वोत्तम पद्धती
- ट्रबलशूटिंग आणि जोखीम कमी करणे
- ROI आणि व्यावसायिक प्रभाव

कार्यकारी सारांश
जेव्हा एखादा कर्मचारी संस्था सोडतो, तेव्हा त्याचा प्रत्यक्ष (फिजिकल) ॲक्सेस रद्द करणे सोपे असते. पण त्याचा WiFi ॲक्सेस रद्द करणे अनेकदा सोपे नसते. जर तुमचे नेटवर्क शेअर केलेल्या WPA2 पासवर्डवर अवलंबून असेल, तर जाणार्या कर्मचाऱ्याला बाहेर पडतानाही क्रेडेंशियल्स माहित असतात. त्यांचा ॲक्सेस काढून टाकण्याचा एकमेव मार्ग म्हणजे संपूर्ण नेटवर्कचा पासवर्ड बदलणे, ज्यामुळे कामकाजात व्यत्यय येतो आणि सर्व डिव्हाइसेसवर मॅन्युअल अपडेट करणे भाग पडते. ही एक गंभीर असुरक्षितता आहे आणि PCI DSS आणि ISO 27001 सारख्या मानकांनुसार अनुपालन (compliance) अपयश आहे.
हा मार्गदर्शक शेअर केलेल्या पासवर्डचा वापर थांबवून प्रति-वापरकर्ता WiFi ॲक्सेस रद्द करण्याची पद्धत कशी लागू करावी हे स्पष्ट करतो. आम्ही तीन विश्वासार्ह मॉडेल्सचे परीक्षण करतो: प्रमाणपत्र रद्द करण्यासह 802.1X EAP-TLS, प्रति-ओळख की हटवण्यासह आयडेंटिटी प्री-शेअर्ड की (iPSK), आणि SCIM-चालित डीप्रोव्हिजनिंग. नेटवर्क ॲक्सेस थेट तुमच्या आयडेंटिटी प्रोव्हाइडरशी—जसे की Microsoft Entra ID, Okta, किंवा Google Workspace—जोडून, तुम्ही खाते निष्क्रिय होताच ॲक्सेस रद्द करण्याची प्रक्रिया स्वयंचलित करू शकता, ज्यामुळे ऑडिटरला अपेक्षित असलेला अचूक ऑडिट ट्रेल तयार होतो.
या विषयावरील आमचा तांत्रिक ब्रीफिंग पॉडकास्ट ऐका:
तांत्रिक सखोल विश्लेषण
शेअर केलेल्या पासवर्डची समस्या
शेअर केलेल्या WPA2-Personal पासवर्डमध्ये आयडेंटिटी संदर्भाचा अभाव असतो. नेटवर्क सध्याचा कर्मचारी आणि माजी कर्मचारी यांच्यात फरक करू शकत नाही. परिणामी, ॲक्सेस रद्द करण्यासाठी कंपनी-व्यापी पासवर्ड बदलणे आवश्यक ठरते. यामुळे कर्मचाऱ्याच्या जाण्यापासून ते पासवर्ड बदलण्याची प्रक्रिया पूर्ण होईपर्यंत सुरक्षेमध्ये एक असुरक्षित काळ (vulnerability window) निर्माण होतो।
मॉडेल १: 802.1X EAP-TLS प्रमाणपत्र रद्द करणे
WiFi सुरक्षेसाठी एंटरप्राइझ मानक म्हणजे EAP-TLS वापरून 802.1X हे आहे. या मॉडेलमध्ये, प्रत्येक डिव्हाइसला सर्टिफिकेट ऑथॉरिटी (CA) कडून एक युनिक डिजिटल प्रमाणपत्र मिळते. जेव्हा एखादे डिव्हाइस कनेक्ट होते, तेव्हा RADIUS सर्व्हर प्रमाणपत्राची क्रिप्टोग्राफिक पद्धतीने पडताळणी करतो।
ॲक्सेस रद्द करण्यासाठी, तुम्ही CA कडील प्रमाणपत्र रद्द करता. RADIUS सर्व्हर ऑनलाइन सर्टिफिकेट स्टेटस प्रोटोकॉल (OCSP) वापरून रिअल टाइममध्ये रद्द करण्याची स्थिती तपासतो. जर OCSP रिस्पॉन्डर 'रद्द' (Revoked) स्थिती दर्शवत असेल, तर RADIUS सर्व्हर Access-Reject संदेश पाठवतो. सक्रिय सेशन्ससाठी, सर्व्हर कनेक्शन त्वरित समाप्त करण्यासाठी चेंज ऑफ ऑथोरायझेशन (CoA) जारी करतो. ही प्रक्रिया उर्वरित नेटवर्कवर कोणताही परिणाम न करता केवळ एका वापरकर्त्याचा ॲक्सेस रद्द करते.
मॉडेल २: iPSK प्रति-ओळख की हटवणे
मिश्र डिव्हाइस प्रकार असलेल्या वातावरणासाठी, ज्यामध्ये 802.1X प्रमाणपत्रांना सपोर्ट न करणाऱ्या हेडलेस हार्डवेअरचा समावेश आहे, आयडेंटिटी प्री-शेअर्ड की (iPSK) हा सर्वोत्तम उपाय आहे. iPSK एकाच SSID वर प्रत्येक वैयक्तिक वापरकर्त्याला किंवा डिव्हाइसला एक युनिक पासवर्ड नियुक्त करते.
RADIUS सर्व्हर प्रत्येक युनिक की एका विशिष्ट ओळखीशी मॅप करतो. जेव्हा एखादा कर्मचारी सोडून जातो, तेव्हा IT विभाग फक्त RADIUS डेटाबेसमधून त्यांची विशिष्ट की हटवतो. याचा प्रभाव पूर्णपणे केवळ त्याच एका वापरकर्त्यापुरता मर्यादित राहतो. हा दृष्टिकोन मानक पासवर्डच्या सुलभतेसह एंटरप्राइझ नेटवर्कची वैयक्तिक सुरक्षा प्रदान करतो.

मॉडेल ३: SCIM ऑटो-डीप्रोव्हिजनिंग
सिस्टम फॉर क्रॉस-डोमेन आयडेंटिटी मॅनेजमेंट (SCIM) हे एक ओपन मानक आहे जे वापरकर्त्याच्या आयडेंटिटी माहितीची देवाणघेवाण स्वयंचलित करते. SCIM तुमच्या आयडेंटिटी प्रोव्हाइडर आणि तुमच्या WiFi व्यवस्थापन प्लॅटफॉर्मसारख्या डाउनस्ट्रीम सिस्टम्समधील जोडणारा दुवा म्हणून काम करते.
जेव्हा HR विभाग Microsoft Entra ID, Okta, किंवा Google Workspace मध्ये सोडून जाणाऱ्या कर्मचाऱ्याचे खाते निष्क्रिय करतो, तेव्हा SCIM Purple कडे डीप्रोव्हिजनिंग इव्हेंट पाठवते. Purple पुढील ऑथेंटिकेशनच्या वेळी वापरकर्त्याची WiFi क्रेडेंशियल्स—प्रमाणपत्र असो वा iPSK—त्वरित रद्द करते. यामुळे एक क्लोज्ड-लूप सिस्टम तयार होते जिथे आयडेंटिटी लाइफसायकलमधील बदल स्वयंचलितपणे नेटवर्क ॲक्सेस पॉलिसी लागू करतात.
अंमलबजावणी मार्गदर्शक
प्रति-वापरकर्ता ॲक्सेस रद्द करण्याची पद्धत लागू करण्यासाठी तुमच्या आयडेंटिटी प्रोव्हाइडर, RADIUS सर्व्हर आणि WiFi हार्डवेअर यांच्यात समन्वय आवश्यक आहे. Purple हे Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet च्या हार्डवेअरशी समाकलित (integrate) होते.
पायरी १: आयडेंटिटीला 'सोर्स ऑफ ट्रुथ' म्हणून स्थापित करा
तुमचा आयडेंटिटी प्रोव्हाइडर हा वापरकर्त्याच्या स्थितीसाठी एकमेव 'सोर्स ऑफ ट्रुथ' (source of truth) असल्याची खात्री करा. सर्व ऑनबोर्डिंग आणि ऑफबोर्डिंग प्रक्रिया Microsoft Entra ID, Okta, किंवा Google Workspace मध्ये सुरू आणि समाप्त झाल्या पाहिजेत.
पायरी २: योग्य ऑथेंटिकेशन प्रोटोकॉल निवडा
जर तुमच्याकडे सर्व कॉर्पोरेट डिव्हाइसेसवर प्रमाणपत्रे पाठवण्यास सक्षम असलेले प्रगत मोबाईल डिव्हाइस मॅनेजमेंट (MDM) डिप्लॉयमेंट असेल, तर 802.1X EAP-TLS निवडा. जर तुम्हाला व्यवस्थापित नसलेल्या डिव्हाइसेसच्या विस्तृत श्रेणीला, पॉइंट-ऑफ-सेल टर्मिनल्सना किंवा IoT हार्डवेअरला सपोर्ट करायचा असेल, तर iPSK निवडा.
पायरी ३: SCIM इंटिग्रेशन कॉन्फिगर करा
तुमचा आयडेंटिटी प्रोव्हाइडर आणि Purple दरम्यान SCIM कनेक्शन कॉन्फिगर करा. वापरकर्ता स्थिती विशेषता (attribute) मॅप करा जेणेकरून डिरेक्टरीमधील 'निष्क्रिय' (disabled) स्थिती Purple मध्ये ॲक्सेस रद्द करण्याचा इव्हेंट ट्रिगर करेल.
पायरी ४: RADIUS टाइमर ट्यून करा
EAP-TLS वापरत असल्यास, तुमच्या RADIUS सर्व्हरचा OCSP कॅशे टाइम-टू-लाइव्ह (TTL) योग्यरित्या कॉन्फिगर करा. कमी TTL (उदा. १५ मिनिटे) रद्द केलेले प्रमाणपत्र वैध राहण्याचा कालावधी कमी करून सुरक्षा वाढवते, परंतु CA वरील लोड वाढवते.

सर्वोत्तम पद्धती
उद्योग मानकांनुसार, संस्थांनी नेटवर्क ॲक्सेसवर कडक नियंत्रण ठेवले पाहिजे. सुरक्षित स्थिती राखण्यासाठी या पद्धती लागू करा:
- SCIM सह स्वयंचलित करा: मॅन्युअल पद्धतीने ॲक्सेस रद्द करताना मानवी चुका होण्याची शक्यता असते. तुमचे WiFi प्लॅटफॉर्म थेट तुमच्या आयडेंटिटी प्रोव्हाइडरशी जोडून ही प्रक्रिया स्वयंचलित करा.
- RADIUS CoA लागू करा: क्रेडेंशियल्स रद्द केल्याने नवीन कनेक्शns पण सक्रिय सेशन्स बंद करत नाही. डिव्हाइस त्वरित डिस्कनेक्ट करण्यासाठी तुमची सिस्टम Change of Authorisation कमांड पाठवत असल्याची खात्री करा.
- गेस्ट आणि स्टाफ ट्रॅफिक वेगळे करा: स्टाफची डिव्हाइसेस कधीही Guest WiFi नेटवर्कवर ठेवू नका. आयसोलेशन राखण्यासाठी स्वतंत्र VLANs आणि SSIDs वापरा.
- ऑडिट लॉग्स: सर्व डीप्रोविझनिंग इव्हेंट्सचे अपरिवर्तनीय लॉग्स ठेवा. ISO 27001 मूल्यांकनकर्त्यांना करार संपुष्टात आल्यावर प्रवेश त्वरित काढून टाकल्याचा पुरावा आवश्यक असतो.
ट्रबलशूटिंग आणि जोखीम कमी करणे
WiFi रिव्होकेशनमधील सर्वात सामान्य बिघाड म्हणजे विस्कळीत प्रक्रिया. जर IT ने डिरेक्टरीमधील खाते निष्क्रिय केले परंतु स्वतंत्र RADIUS डेटाबेस अपडेट करण्यात अपयशी ठरले, तर सोडणाऱ्या व्यक्तीकडे प्रवेश कायम राहतो. SCIM इंटिग्रेशन ही जोखीम पूर्णपणे कमी करते.
दुसरी जोखीम म्हणजे सर्टिफिकेट कॅशिंग. जर RADIUS सर्व्हर २४ तासांसाठी 'Good' OCSP प्रतिसाद कॅश करत असेल, तर कॅश कालबाह्य होईपर्यंत रिव्होक केलेले डिव्हाइस ऑथेंटिकेट करणे सुरू ठेवू शकते. सुरक्षा आवश्यकतांसह कार्यक्षमतेचा समतोल राखण्यासाठी तुमचे OCSP कॅश सेटिंग्ज ट्यून करा.
सामायिक डिव्हाइसेससाठी, जसे की एकाधिक शिफ्ट कामगारांद्वारे वापरले जाणारे रिटेल टॅब्लेट, डिव्हाइस ऑथेंटिकेशन वैयक्तिक कर्मचाऱ्याच्या ओळखीशी जोडू नका. एखाद्या व्यक्तीच्या जाण्यामुळे महत्त्वाचे हार्डवेअर ऑफलाइन जाण्यापासून रोखण्यासाठी सर्व्हिस खाती किंवा डिव्हाइस-विशिष्ट सर्टिफिकेट्स वापरा.
ROI आणि व्यावसायिक प्रभाव
प्रति-वापरकर्ता WiFi रिव्होकेशनवर स्विच केल्याने मोजता येण्यासारखे व्यावसायिक मूल्य मिळते. हे कंपनी-व्यापी पासवर्ड रोटेशन्सचे समन्वय साधण्यात जाणारे IT सपोर्टचे तास वाचवते. हे माजी कर्मचाऱ्यामुळे होणाऱ्या डेटा ब्रीचचा धोका कमी करते, ज्यामुळे संस्थेचे नियामक दंड आणि प्रतिष्ठेच्या नुकसानीपासून संरक्षण होते.
शिवाय, हे ISO 27001 आणि SOC 2 मूल्यमापन सुरळीतपणे पार पाडण्यासाठी आवश्यक असलेला स्पष्ट ऑडिट ट्रेल प्रदान करते. जॉइनर-मूव्हर-लीव्हर प्रक्रिया स्वयंचलित करून, IT टीम्स मॅन्युअल क्रेडेंशियल व्यवस्थापनाऐवजी धोरणात्मक उपक्रमांवर लक्ष केंद्रित करू शकतात. तुमचे नेटवर्क सुरक्षित करण्याबद्दल अधिक तपशीलांसाठी, आमचे Enterprise WiFi Security: २०२६ साठी संपूर्ण मार्गदर्शक वाचा।
महत्वाच्या व्याख्या
802.1X
An IEEE standard for port-based network access control that provides an authentication mechanism to devices wishing to attach to a LAN or WLAN.
The foundation of enterprise WiFi security, requiring devices to authenticate against a RADIUS server before gaining network access.
EAP-TLS
Extensible Authentication Protocol - Transport Layer Security. A highly secure authentication method that uses digital certificates on both the client and server.
Considered the gold standard for WiFi authentication because it eliminates passwords entirely, relying instead on cryptographic certificates.
iPSK
Identity Pre-Shared Key. A security method that assigns a unique WiFi password to every individual user or device on a single network name.
The ideal solution for environments that need per-user revocation but have devices (like IoT or gaming consoles) that cannot support 802.1X certificates.
SCIM
System for Cross-domain Identity Management. An open standard for automating the exchange of user identity information between identity domains.
Used to automatically push a 'user disabled' event from an identity provider to the WiFi system, triggering immediate access revocation.
RADIUS
Remote Authentication Dial-In User Service. A networking protocol that provides centralized Authentication, Authorization, and Accounting management.
The server that validates the WiFi credentials and checks the revocation status before allowing a device onto the network.
OCSP
Online Certificate Status Protocol. An internet protocol used for obtaining the revocation status of an X.509 digital certificate.
The real-time check the RADIUS server performs to ensure a connecting device's certificate has not been revoked since it was issued.
CoA
Change of Authorisation. A RADIUS feature that allows the server to dynamically change the authorization attributes of an active session.
Used to instantly disconnect a device from the WiFi network the moment its credentials are revoked, rather than waiting for the session to naturally expire.
WPA2-Personal
WiFi Protected Access 2. A security certification program that uses a single, shared password for all users on the network.
The standard to move away from in enterprise environments, as it requires changing the password for everyone just to revoke access for one leaver.
सोडवलेली उदाहरणे
A 200-room hotel needs to revoke WiFi access for a departing shift manager. The hotel uses a mix of corporate laptops and headless point-of-sale terminals, all currently sharing a single WPA2 password. How should they secure the offboarding process?
The hotel should migrate from the shared WPA2 password to iPSK. By integrating Purple with their identity provider via SCIM, they can assign a unique iPSK to every staff member and device. When the shift manager leaves, HR disables their account in Microsoft Entra ID. SCIM pushes this event to Purple, which instantly deletes the manager's specific iPSK. The point-of-sale terminals and other staff devices remain connected without interruption.
A public-sector organisation running 802.1X EAP-TLS revokes a contractor's certificate at 9:00 AM, but the contractor's laptop remains connected to the WiFi until 10:00 AM. Why did this happen and how can it be fixed?
The delay occurred because the RADIUS server had a cached 'Good' OCSP response for the contractor's certificate, and the system did not send a RADIUS Change of Authorisation (CoA) command. To fix this, the organisation must reduce the OCSP cache TTL on the RADIUS server to 15 minutes and configure the system to automatically send a CoA disconnect message to the access point the moment a certificate is revoked.
सराव प्रश्न
Q1. You are auditing a retail chain's offboarding process. They use a single shared WPA2 password for their staff WiFi. They state that they rotate the password 'quarterly'. Does this meet ISO 27001 requirements for access revocation?
टीप: Consider the time gap between an employee leaving and the next quarterly rotation.
नमुना उत्तर पहा
No, this does not meet ISO 27001 requirements. ISO 27001 Annex A control A.9.2.6 requires prompt removal of access rights upon termination. A quarterly rotation leaves a vulnerability window of up to three months where a former employee retains valid credentials. The chain must move to per-user credentials (iPSK or 802.1X) to enable immediate revocation.
Q2. A hospital needs to secure its medical IoT devices on the WiFi network. These devices cannot support 802.1X certificates. How can they achieve per-device revocation?
टीप: What protocol provides unique passwords on a single SSID?
नमुना उत्तर पहा
The hospital should deploy Identity Pre-Shared Key (iPSK). This allows each medical IoT device to have its own unique WPA2 password. If a device is decommissioned or compromised, IT can delete that specific key from the RADIUS server, revoking its access without affecting any other devices on the network.
Q3. Your organisation uses SCIM to connect Google Workspace to Purple. An employee is terminated and their Google account is suspended. Do you need to manually delete their WiFi certificate?
टीप: Consider the role of SCIM in the identity lifecycle.
नमुना उत्तर पहा
No manual action is required. Suspending the account in Google Workspace triggers a SCIM deprovisioning event. Purple receives this event and automatically revokes the user's WiFi credentials and logs the action, providing a complete audit trail.
या मालिकेमध्ये पुढे वाचा
कर्मचारी WiFi साठी बँडविड्थ व्यवस्थापित करणे: शेपिंग, QoS आणि ट्रॅफिक कमी करणे
हे मार्गदर्शक एंटरप्राइझ स्थळांमध्ये कर्मचारी WiFi साठी बँडविड्थ व्यवस्थापित करण्याच्या व्यावहारिक पद्धतींचे तपशील देते. यामध्ये ट्रॅफिक शेपिंग, QoS अंमलबजावणी आणि Purple Shield तैनात केल्याने पायाभूत सुविधांच्या अपग्रेडची आवश्यकता नसताना नेटवर्क लोड कसा कमी होतो हे समाविष्ट आहे.
स्टाफ WiFi Captive Portal: कर्मचाऱ्यांचे ऑनबोर्डिंग आणि प्रमाणीकरण
आयटी नेत्यांसाठी स्टाफ WiFi captive portals डिझाइन आणि तैनात करण्याबाबतचा एक व्यापक तांत्रिक संदर्भ. हा मार्गदर्शक कार्यक्षमता वाढवण्यासाठी आणि सुरक्षा जोखीम कमी करण्यासाठी EAP-TLS प्रमाणीकरण, BYOD ऑनबोर्डिंग, VLAN विभाजन आणि बँडविड्थ व्यवस्थापन कव्हर करतो.
WeChat WiFi लॉगिन समाकलित करणे: सोशल Captive Portals द्वारे प्रतिबद्धता कॅप्चर करणे
हे मार्गदर्शक एंटरप्राइझ captive portals मध्ये WeChat WiFi प्रमाणीकरण कसे समाकलित करावे याचे तपशील देते, ज्यामध्ये OAuth 2.0 आर्किटेक्चर, RADIUS एकत्रीकरण आणि Cisco Meraki, HPE Aruba आणि Juniper Mist हार्डवेअरवरील टप्प्याटप्प्याने उपयोजन समाविष्ट आहे. हे IT व्यवस्थापक आणि नेटवर्क आर्किटेक्ट्सना WeChat च्या १.३ अब्ज वापरकर्त्यांकडून फर्स्ट-पार्टी डेटा कॅप्चर करण्यासाठी आणि Official Account फॉलो आणि लॉगिन-नंतरच्या रिडायरेक्ट्सद्वारे प्रतिबद्धता वाढवण्यासाठी एक व्यावहारिक फ्रेमवर्क प्रदान करते.