मुख्य मजकुराकडे जा

कर्मचारी नोकरी सोडतो तेव्हा WiFi ॲक्सेस कसा रद्द करावा

ही मार्गदर्शिका कर्मचारी नोकरी सोडतो तेव्हा WiFi ॲक्सेस कसा रद्द करावा, असुरक्षित सामायिक पासवर्ड ऐवजी प्रति-वापरकर्ता 802.1X सर्टिफिकेट्स किंवा iPSK चा वापर कसा करावा याबद्दल तपशील देते. यामध्ये ISO 27001 आणि SOC 2 ऑडिट आवश्यकता पूर्ण करण्यासाठी SCIM द्वारे स्वयंचलित डीप्रोविझनिंगचा समावेश आहे.

📖 5 मिनिट वाचन📝 1,019 शब्द🔧 2 सोडवलेली उदाहरणे3 सराव प्रश्न📚 8 महत्वाच्या व्याख्या

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
Purple टेक्निकल ब्रीफिंगमध्ये आपले स्वागत आहे. मी तुमचा होस्ट आहे, आणि आज आपण एंटरप्राइझ ऑफबोर्डिंगमधील सर्वात सामान्य त्रुटींपैकी एकावर चर्चा करत आहोत: कर्मचारी नोकरी सोडतो तेव्हा प्रत्यक्षात WiFi ॲक्सेसचे काय होते? हे अगदी सोपे वाटते. कोणीतरी त्यांचे बॅज जमा करते, HR त्यांचे खाते बंद करते आणि तुम्ही पुढे जाता. पण जर तुमचे नेटवर्क अजूनही सामायिक WPA2 पासवर्डवर चालत असेल, तर ती व्यक्ती बाहेर पडतानाही पासवर्ड माहित ठेवूनच बाहेर पडते. आणि जोपर्यंत तुम्ही तो प्रत्येकासाठी बदलत नाही, तोपर्यंत ते कार पार्कमधून पुन्हा कनेक्ट करू शकतात. आज आपण याच समस्येचे निराकरण करत आहोत. आम्ही प्रति-वापरकर्ता WiFi ॲक्सेस रद्द करण्यासाठीच्या तीन विश्वसनीय मॉडेल्सचा आढावा घेऊ, त्याच दिवशी ॲक्सेस रद्द करण्याच्या चेकलिस्टचा सराव करू आणि ISO 27001 किंवा SOC 2 ऑडिटरला तुमच्या लॉग्समध्ये नक्की काय पाहायचे असते हे स्पष्ट करू. चला सुरुवात करूया. विभाग एक: सामायिक पासवर्ड हे या कामासाठी चुकीचे साधन का आहे. WPA2-Personal, जे सामान्य होम-राउटर सेटअप आहे, एकच प्री-शेअर्ड की वापरते. नेटवर्कवरील प्रत्येकाला तोच पासवर्ड माहित असतो. जेव्हा एखादी व्यक्ती नोकरी सोडते, तेव्हा तो पासवर्ड त्यांच्या फोनवर, लॅपटॉपवर किंवा त्यांनी कधीही कनेक्ट केलेल्या कोणत्याही डिव्हाइसवर वैध राहतो. त्यांचा ॲक्सेस रद्द करण्याचा एकमेव मार्ग म्हणजे संपूर्ण नेटवर्कचा पासवर्ड बदलणे आणि तो उर्वरित प्रत्येक वापरकर्त्याला आणि डिव्हाइसला पुन्हा देणे. २०० कर्मचारी असलेल्या हॉटेलमध्ये, याचा अर्थ प्रत्येक पॉइंट-ऑफ-सेल टर्मिनल, प्रत्येक बॅक-ऑफिस PC, प्रत्येक मॅनेजरचा फोन अपडेट करणे असा होतो. ५० स्टोअर्स असलेल्या रिटेल चेनमध्ये, याचा अर्थ प्रत्येक ठिकाणी समन्वित अंमलबजावणी करणे असा होतो. याचा परिचालन खर्च (operational cost) जास्त आहे, कामात व्यत्यय येतो आणि कर्मचारी गेल्याचा शेवटचा दिवस और पासवर्ड बदलण्याची प्रक्रिया पूर्ण होणे यामधील काळ सुरक्षेची मोठी त्रुटी ठरतो. PCI-DSS, जे पेमेंट कार्ड उद्योगाचे मानक आहे, त्यानुसार क्रेडेंशियल्सची माहिती असलेले कर्मचारी नोकरी सोडून जातात तेव्हा सामायिक क्रेडेंशियल्स बदलणे आवश्यक असते. त्यामुळे जर तुमचे कॅश काउंटर (tills) तुमच्या कर्मचारी WiFi सारख्याच नेटवर्कवर असतील, तर कर्मचारी जाण्याने केवळ सर्वोत्तम पद्धतीची शिफारस नाही, तर अनुपालनाचे बंधन (compliance obligation) लागू होते. याचे मूळ कारण सोपे आहे: सामायिक पासवर्डला कोणतीही ओळख जोडलेली नसते. नेटवर्क सध्याचा कर्मचारी आणि माजी कर्मचारी यांच्यात फरक करू शकत नाही. हे दुरुस्त करण्यासाठी, तुम्हाला प्रति-वापरकर्ता क्रेडेंशियल्सची आवश्यकता आहे. विभाग दोन: प्रत्यक्षात काम करणारे तीन मॉडेल्स. मॉडेल एक म्हणजे EAP-TLS सर्टिफिकेट-आधारित प्रमाणीकरणासह 802.1X. एंटरप्राइझ WiFi सुरक्षेसाठी हे सुवर्ण मानक आहे. या मॉडेलमध्ये, प्रत्येक वापरकर्ता किंवा डिव्हाइसकडे तुमच्या Certificate Authority (CA) द्वारे जारी केलेले एक अद्वितीय डिजिटल सर्टिफिकेट असते. जेव्हा ते WiFi शी कनेक्ट होतात, तेव्हा RADIUS सर्वर त्या सर्टिफिकेटचे क्रिप्टोग्राफिक पद्धतीने प्रमाणीकरण करतो. सर्टिफिकेट हे पासवर्डशी नाही तर ओळखीशी जोडलेले असते. ॲक्सेस रद्द करण्यासाठी, तुम्ही CA स्तरावर सर्टिफिकेट रद्द करता. RADIUS सर्वर OCSP, म्हणजेच Online Certificate Status Protocol चा वापर करून रिअल-टाइममध्ये ॲक्सेस रद्द करण्याची स्थिती तपासतो. जेव्हा तुम्ही एखादे सर्टिफिकेट रद्द म्हणून चिन्हांकित करता, तेव्हा पुढील वेळी ते डिव्हाइस प्रमाणित करण्याचा प्रयत्न करते, RADIUS सर्वर OCSP रिस्पॉन्डरकडे चौकशी करतो, रद्द केल्याचा प्रतिसाद मिळवतो आणि ॲक्सेस पॉईंटला Access-Reject पाठवतो. पुढील प्रमाणीकरणाच्या प्रयत्नानंतर काही सेकंदातच डिव्हाइस नेटवर्कच्या बाहेर जाते. सक्रिय सत्रांसाठी, तुम्ही सध्याचे सत्र त्वरित समाप्त करण्यासाठी RADIUS Change of Authorisation, किंवा CoA चा वापर करता. OCSP आणि CoA एकत्रितपणे वापरल्यास तुम्ही नोकरी सोडणाऱ्या कर्मचाऱ्याचा WiFi ॲक्सेस एका मिनिटापेक्षा कमी वेळात रद्द करू शकता, ज्याची संपूर्ण नोंद तुमच्या RADIUS लॉग्समध्ये होते. EAP-TLS मधील आव्हान म्हणजे PKI चा अतिरिक्त खर्च (overhead). तुम्हाला एक Certificate Authority, डिव्हाइसेसना सर्टिफिकेट्स जारी करण्याची यंत्रणा (सामान्यतः Microsoft Intune सारख्या MDM द्वारे) आणि ते रद्द करण्याची प्रक्रिया आवश्यक असते. प्रगत MDM आणि ओळख पायाभूत सुविधा असलेल्या संस्थांसाठी, हे योग्य उत्तर आहे. लहान टीम्स किंवा सर्टिफिकेट प्रमाणीकरणाला सपोर्ट न करणाऱ्या IoT डिव्हाइसेस असलेल्या वातावरणासाठी, तुम्हाला वेगळ्या दृष्टिकोनाची आवश्यकता आहे. मॉडेल दोन म्हणजे iPSK, Identity Pre-Shared Key. Cisco याला iPSK म्हणते, Ruckus याला DPSK म्हणते, Aruba याला MPSK म्हणते, पण संकल्पना तीच आहे: प्रत्येक वापरकर्त्याला किंवा डिव्हाइसला एक अद्वितीय पासवर्ड मिळतो, जरी ते सर्व एकाच SSID शी कनेक्ट होत असले तरीही. RADIUS सर्वर प्रत्येक अद्वितीय की (key) ला एका विशिष्ट ओळखीशी आणि पर्यायाने विशिष्ट VLAN शी मॅप करतो. जेव्हा तुम्ही ती की RADIUS डेटाबेसमधून हटवता, तेव्हा ते डिव्हाइस यापुढे प्रमाणित होऊ शकत नाही. नोकरी सोडणाऱ्या व्यक्तीचा प्रभाव केवळ त्याच एका व्यक्तीपुरता मर्यादित असतो. इतर सर्वांच्या की वैध राहतात. iPSK हे मिश्रित डिव्हाइस प्रकार असलेल्या वातावरणासाठी विशेषतः योग्य आहे. IoT डिव्हाइसेस, पॉइंट-ऑफ-सेल टर्मिनल्स आणि 802.1X सर्टिफिकेट्सना सपोर्ट न करणारे जुने हार्डवेअर हे सर्व iPSK वापरू शकतात. हे पूर्ण PKI सेटअपपेक्षा चालवण्यास सोपे आहे, ज्यामुळे पायाभूत सुविधांच्या अतिरिक्त खर्चाशिवाय प्रति-वापरकर्ता ॲक्सेस रद्द करण्याची आवश्यकता असलेल्या मध्यम-आकाराच्या संस्थांसाठी हा योग्य पर्याय ठरतो. iPSK साठी ॲक्सेस रद्द करण्याचा कालावधी सामान्यतः काही मिनिटे असतो, सेकंद नाही. की हटवण्याची प्रक्रिया RADIUS सर्वरपर्यंत पोहोचते, परंतु डिव्हाइस पुन्हा प्रमाणित होईपर्यंत किंवा तुम्ही सक्तीने डिस्कनेक्ट करण्यासाठी CoA पॅकेट पाठवेपर्यंत सक्रिय सत्रे सुरू राहू शकतात. मॉडेल तीन म्हणजे SCIM-चालित डीप्रोविझनिंग. SCIM चा अर्थ System for Cross-domain Identity Management असा आहे. हे RFC 7643 और RFC 7644 मध्ये परिभाषित केलेले एक खुले मानक आहे, जे तुमच्या ओळख प्रदात्याला वापरकर्त्याच्या जीवनचक्रातील इव्हेंट्स रिअल-टाइममध्ये डाउनस्ट्रीम सिस्टम्सकडे पाठवण्याची परवानगी देते. हे प्रत्यक्षात कसे कार्य करते ते येथे आहे. तुमचा ओळख प्रदाता, मग तो Microsoft Entra ID, Okta, किंवा Google Workspace असो, वापरकर्ता खात्यांसाठी सत्याचा अधिकृत स्रोत आहे. जेव्हा HR विभाग ओळख प्रदात्यामध्ये नोकरी सोडणाऱ्याचे खाते निष्क्रिय करतो, तेव्हा SCIM तुमच्या WiFi व्यवस्थापन प्लॅटफॉर्मसह प्रत्येक कनेक्ट केलेल्या सिस्टमला विनंती पाठवतो. Purple हे SCIM द्वारे तुमच्या ओळख प्रदात्याशी कनेक्ट होते. तुम्ही Entra ID, Okta, किंवा Google Workspace मध्ये वापरकर्त्याला निष्क्रिय करताच, Purple ला SCIM इव्हेंट मिळतो आणि पुढील प्रमाणीकरणाच्या वेळी त्यांचे WiFi क्रेडेंशियल्स रद्द केले जातात. हा इव्हेंट टाइमस्टँप, वापरकर्त्याची ओळख आणि घेतलेल्या कारवाईसह लॉग केला जातो. ती लॉग नोंद नेमकी तीच असते जी ISO 27001 ऑडिटरला पाहायची असते. SCIM हे 802.1X किंवा iPSK ची जागा घेत नाही. ते त्यांच्या वर कार्य करते. SCIM ओळख जीवनचक्र हाताळते; प्रमाणीकरण प्रोटोकॉल नेटवर्क अंमलबजावणी हाताळतो. SCIM आणि 802.1X चे संयोजन तुम्हाला संपूर्ण ऑडिट ट्रेल आणि शून्य मॅन्युअल पायऱ्यांसह स्वयंचलित, रिअल-टाइम ॲक्सेस रद्द करण्याची सुविधा देते. विभाग तीन: उसी दिन ॲक्सेस रद्द करण्याची चेकलिस्ट. जेव्हा नोकरी सोडणाऱ्याचा शेवटचा दिवस येतो, तेव्हा तुमच्या IT टीमने या क्रमाचे पालन केले पाहिजे. पायरी एक: तुमच्या ओळख प्रदात्यामध्ये खाते निष्क्रिय करा. हे इतर सर्व गोष्टींसाठी ट्रिगर आहे. Microsoft Entra ID मध्ये, खाते 'disabled' वर सेट करा. Okta मध्ये, वापरकर्त्याला निष्क्रिय करा. Google Workspace मध्ये, खाते निलंबित करा. पायरी दोन: तुम्ही SCIM चालवत असल्यास, डीप्रोविझनिंग इव्हेंट सुरू झाल्याची खात्री करा. संबंधित इव्हेंटसाठी तुमचे SCIM लॉग्स किंवा तुमचे WiFi व्यवस्थापन प्लॅटफॉर्म तपासा. SCIM नसल्यास, तुमच्या CA मधील सर्टिफिकेट मॅन्युअली रद्द करा किंवा तुमच्या RADIUS डेटाबेसमधून iPSK की हटवा. पायरी तीन: कोणतेही सक्रिय WiFi सत्र समाप्त करण्यासाठी RADIUS CoA पाठवा. बहुतेक एंटरप्राइझ RADIUS सर्वर्स आणि Purple सारखे प्लॅटफॉर्म डीप्रोविझनिंग इव्हेंटवर हे स्वयंचलितपणे करू शकतात. तुम्ही हे मॅन्युअली करत असल्यास, वापरकर्त्याचे डिव्हाइस MAC ॲड्रेस किंवा सेशन ID द्वारे डिस्कनेक्ट करण्यासाठी तुमच्या RADIUS सर्वरचा CoA इंटरफेस वापरा. पायरी चार: कोणतेही सक्रिय सत्र शिल्लक नसल्याची खात्री करा. तुमचे WiFi कंट्रोलर डॅशबोर्ड तपासा. Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, किंवा Fortinet वर, तुम्ही वापरकर्तानाव किंवा डिव्हाइसद्वारे शोध घेण्यास आणि शून्य सक्रिय असोसिएशनची खात्री करण्यास सक्षम असावे. पायरी पाच: ऑडिट लॉग नोंद संग्रहित (archive) करा. संबंधित वापरकर्ता आणि तारखेसाठी RADIUS प्रमाणीकरण लॉग, SCIM इव्हेंट लॉग आणि CoA लॉग एक्सपोर्ट किंवा फ्लॅग करा. हे तुमच्या ITSM किंवा सुरक्षा माहिती आणि इव्हेंट व्यवस्थापन प्लॅटफॉर्ममध्ये संग्रहित करा. ISO 27001 Annex A नियंत्रण A.9.2.6 नुसार तुम्ही सेवा समाप्तीनंतर सर्व कर्मचारी आणि कंत्राटदारांचे ॲक्सेस अधिकार काढून टाकणे किंवा समायोजित करणे आवश्यक आहे. तुमचा लॉग हाच पुरावा आहे. पायरी सहा: जर तुम्ही WPA2 सामायिक PSK चालवत असाल आणि वरीलपैकी काहीही लागू होत नसेल, तर पासवर्ड बदला. शक्य असल्यास नोकरी सोडणाऱ्याच्या शेवटच्या दिवसापूर्वी किंवा त्यानंतर लगेचच सर्व साइट्स आणि डिव्हाइसेसवर पासवर्ड बदलण्याच्या प्रक्रियेचे समन्वय साधा. विभाग चार: ऑडिटरला काय अपेक्षित आहे. ISO 27001 आणि SOC 2 दोन्हीसाठी रोजगार संपल्यावर ॲक्सेस त्वरित काढून टाकला गेल्याचे दाखवणे आवश्यक आहे. विशेषतः WiFi साठी, ऑडिटर्स चार गोष्टी शोधतात. पहिली, एक दस्तऐवजीकरण केलेली ऑफबोर्डिंग प्रक्रिया ज्यामध्ये स्पष्टपणे नेटवर्क ॲक्सेसचा समावेश आहे. दुसरी, गेल्या १२ महिन्यांतून निवडलेल्या साधारणपणे १० ते २५ व्यक्तींच्या नमुन्यासाठी त्या प्रक्रियेचे पालन केले गेल्याचा पुरावा. तिसरी, खाते निष्क्रिय केल्याचा टाइमस्टँप आणि WiFi ॲक्सेस रद्द केल्याचा टाइमस्टँप दर्शवणारा लॉग, ज्यामधील फरक स्पष्टपणे दिसत असेल. चौथी, कोणत्याही माजी कर्मचाऱ्याच्या खात्यावर सक्रिय WiFi सत्रे दिसत नसल्याची खात्री. जर तुम्ही WPA2 सामायिक PSK चालवत असाल, तर तुम्ही तिसऱ्या आणि चौथ्या मुद्द्यासाठी पुरावा सादर करू शकत नाही. कोणताही प्रति-वापरकर्ता लॉग नसतो. तुम्ही जास्तीत जास्त पासवर्ड बदलण्याची तारीख दाखवू शकता आणि असा युक्तिवाद करू शकता की ते नोकरी सोडणाऱ्याच्या शेवटच्या दिवशी किंवा त्यापूर्वी पूर्ण झाले होते. ऑडिटर्स आता यावर आक्षेप घेतात. जर तुम्ही SCIM सह 802.1X चालवत असाल, तर लॉग स्वयंचलित असतो. Purple प्रत्येक SCIM डीप्रोविझनिंग इव्हेंटची नोंद UTC टाइमस्टँप, ओळख प्रदाता स्रोत, वापरकर्त्याचा अद्वितीय आयडेंटिफायर आणि परिणामी कारवाईसह करते. हा एक स्पष्ट, ऑडिट करण्यायोग्य रेकॉर्ड आहे. विभाग पांच: अंमलबजावणीतील त्रुटी आणि त्या कशा टाळाव्यात. सर्वात सामान्य चूक म्हणजे ओळख प्रदात्यामध्ये खाते निष्क्रिय करणे पुरेसे आहे असे गृहीत धरणे. जोपर्यंत तुमचा WiFi प्लॅटफॉर्म SCIM किंवा तत्सम रिअल-टाइम एकत्रीकरणाद्वारे त्या ओळख प्रदात्याशी जोडलेला नसेल, तोपर्यंत हे पुरेसे नाही. त्या कनेक्शनशिवाय, WiFi सिस्टमला खाते निष्क्रिय केल्याचे समजण्याचा कोणताही मार्ग नाही. दुसरी त्रुटी म्हणजे सर्टिफिकेट कॅशिंग. OCSP असूनही, RADIUS सर्वर्स एका कॉन्फिगर करण्यायोग्य कालावधीसाठी (सामान्यतः १५ ते ६० मिनिटे) चांगल्या प्रतिसादांना कॅश करतात. जर तुम्ही सर्टिफिकेट रद्द केले और RADIUS सर्वरकडे कॅश केलेला चांगला प्रतिसाद असेल, तर कॅश संपेपर्यंत डिव्हाइस प्रमाणित होत राहू शकते. उच्च-सुरक्षा वातावरणासाठी तुमचे OCSP कॅश TTL १५ मिनिटे किंवा त्यापेक्षा कमी सेट करा. तिसरी त्रुटी म्हणजे सक्रिय सत्रे विसरणे. क्रेडेंशियल्स रद्द केल्याने नवीन प्रमाणीकरण रोखले जाते परंतु विद्यमान WiFi सत्र समाप्त होत नाही. डिव्हाइस त्वरित डिस्कनेक्ट करण्यासाठी क्रेडेंशियल्स रद्द केल्यानंतर नेहमी RADIUS CoA पाठवा. चौथी त्रुटी म्हणजे IoT आणि सामायिक डिव्हाइसेस. नोकरी सोडणाऱ्याच्या ओळखीवर नोंदणीकृत असलेले डिव्हाइस सामायिक वर्कस्टेशन किंवा ऑपरेशनल हार्डवेअरचा भाग असू शकते. ॲक्सेस रद्द करण्यापूर्वी, डिव्हाइस वैयक्तिक आहे की सामायिक आहे याची खात्री करा. ते सामायिक असल्यास, नोकरी सोडणाऱ्याचे क्रेडेंशियल्स रद्द करण्यापूर्वी सेवा खात्यांतर्गत (service account) त्याची पुन्हा नोंदणी करा. विभाग सहा: जलद प्रश्नोत्तरे. प्रश्न: सर्टिफिकेट-आधारित WiFi ॲक्सेस किती वेगाने रद्द केला जाऊ शकतो? OCSP आणि RADIUS CoA सह, तुम्ही CA वर सर्टिफिकेट रद्द केल्यापासून ६० सेकंदांपेक्षा कमी वेळात. पुढील प्रमाणीकरणाच्या प्रयत्नावेळी OCSP तपासणी होते. CoA सक्रिय सत्र त्वरित समाप्त करते. प्रश्न: SCIM सर्व WiFi हार्डवेअरसह कार्य करते का? SCIM हे ओळख व्यवस्थापन स्तरावर कार्य करते, हार्डवेअर स्तरावर नाही. Purple हे हार्डवेअर-अज्ञेयवादी (hardware-agnostic) आहे आणि Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, आणि Fortinet सह कार्य करते. SCIM एकत्रीकरण थेट ॲक्सेस पॉईंट्सशी नसून Purple शी आहे. प्रश्न: आमच्याकडे MDM नसल्यास आणि आम्ही सर्टिफिकेट्स तैनात करू शकत नसल्यास काय करावे? iPSK हे तुमचे उत्तर आहे. हे तुम्हाला सर्टिफिकेट पायाभूत सुविधांची आवश्यकता नसताना प्रति-वापरकर्ता ॲक्सेस रद्द करण्याची सुविधा देते. Purple हे iPSK की व्यवस्थापित करू शकते आणि जीवनचक्र स्वयंचलित करण्यासाठी तुमच्या ओळख प्रदात्याशी कनेक्ट होऊ शकते. सारांश आणि पुढील पायऱ्या. मुख्य संदेश असा आहे: जर तुम्ही इतरांवर परिणाम न करता एका व्यक्तीचा WiFi ॲक्सेस रद्द करू शकत नसाल, तर तुम्हाला सामायिक-क्रेडेंशियलची समस्या आहे. यावरील उपाय म्हणजे प्रति-वापरकर्ता क्रेडेंशियल्स, एकतर 802.1X EAP-TLS द्वारे सर्टिफिकेट्स किंवा iPSK द्वारे अद्वितीय की, आणि HR ने कारवाई करताच ॲक्सेस रद्द करणे स्वयंचलित करण्यासाठी SCIM-चालित डीप्रोविझनिंगचे संयोजन. Purple हे SCIM द्वारे Microsoft Entra ID, Okta, आणि Google Workspace शी कनेक्ट होते, ८०,००० पेक्षा जास्त थेट ठिकाणांवर चालते आणि ऑडिटसाठी प्रत्येक डीप्रोविझनिंग इव्हेंटची नोंद करते. जर तुम्ही ISO 27001 किंवा SOC 2 ची तयारी करत असाल, किंवा एखादी घटना घडण्यापूर्वी नोकरी सोडणाऱ्या कर्मचाऱ्यांमधील सुरक्षेची त्रुटी दूर करू इच्छित असाल, तर येथून सुरुवात करा. सर्टिफिकेट रद्द करणे आणि OCSP च्या संपूर्ण तांत्रिक विश्लेषणासाठी, WiFi प्रमाणीकरणासाठी OCSP आणि सर्टिफिकेट रद्द करण्याबद्दलचे आमचे मार्गदर्शक पहा. अधिक व्यापक जॉइनर-मूवर-लीव्हर ऑटोमेशन चित्रासाठी, आमचे एंटरप्राइझ WiFi सुरक्षा मार्गदर्शक पहा. Purple टेक्निकल ब्रीफिंग ऐकल्याबद्दल धन्यवाद.

📚 आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi Security Guide

header_image.png

कार्यकारी सारांश

जेव्हा एखादा कर्मचारी संस्था सोडतो, तेव्हा त्यांचा भौतिक ॲक्सेस रद्द करणे सोपे असते. पण त्यांचा WiFi ॲक्सेस रद्द करणे अनेकदा सोपे नसते. जर तुमचे नेटवर्क सामायिक WPA2 पासवर्डवर अवलंबून असेल, तर जाणारा कर्मचारी क्रेडेंशियल्स माहित असतानाच बाहेर पडतो. त्यांचा ॲक्सेस काढून टाकनेचा एकमेव मार्ग म्हणजे संपूर्ण नेटवर्कचा पासवर्ड बदलणे, ज्यामुळे कामकाजात अडथळा येतो आणि सर्व डिव्हाइसेसवर मॅन्युअली अपडेट करावे लागते. ही एक गंभीर सुरक्षा त्रुटी आहे आणि PCI-DSS आणि ISO 27001 सारख्या मानकांनुसार अनुपालनाचे अपयश आहे.

ही मार्गदर्शिका सामायिक पासवर्ड कसा टाळावा आणि प्रति-वापरकर्ता WiFi रद्द करण्याची प्रक्रिया कशी लागू करावी हे स्पष्ट करते. आम्ही तीन विश्वसनीय मॉडेल्सची तपासणी करतो: सर्टिफिकेट रद्द करण्यासह 802.1X EAP-TLS, प्रति-ओळख की (key) हटवण्यासह Identity Pre-Shared Key (iPSK), आणि SCIM-चालित डीप्रोविझनिंग. नेटवर्क ॲक्सेस थेट तुमच्या ओळख प्रदात्याशी—जसे की Microsoft Entra ID, Okta, किंवा Google Workspace—जोडून, तुम्ही खाते निष्क्रिय होताच ॲक्सेस रद्द करण्याची प्रक्रिया स्वयंचलित करू शकता, ज्यामुळे मूल्यमापनकर्त्याला अपेक्षित असलेला अचूक ऑडिट ट्रेल तयार होतो.

या विषयावरील आमचे तांत्रिक ब्रीफिंग पॉडकास्ट ऐका:

तांत्रिक सखोल विश्लेषण

सामायिक पासवर्डची समस्या

सामायिक WPA2-Personal पासवर्डमध्ये ओळख संदर्भाचा अभाव असतो. नेटवर्क सध्याचा कर्मचारी आणि माजी कर्मचारी यांच्यात फरक करू शकत नाही. परिणामी, ॲक्सेस रद्द करण्यासाठी कंपनी-व्यापी पासवर्ड बदलणे आवश्यक असते. यामुळे कर्मचारी नोकरी सोडणे आणि पासवर्ड बदलणे यामधील काळात सुरक्षेची त्रुटी निर्माण होते.

मॉडेल १: 802.1X EAP-TLS सर्टिफिकेट रद्द करणे

WiFi सुरक्षेसाठी एंटरप्राइझ मानक EAP-TLS चा वापर करणारे 802.1X आहे. या मॉडेलमध्ये, प्रत्येक डिव्हाइसला सर्टिफिकेट ऑथॉरिटी (CA) कडून एक अद्वितीय डिजिटल सर्टिफिकेट मिळते. जेव्हा एखादे डिव्हाइस कनेक्ट होते, तेव्हा RADIUS सर्वर सर्टिफिकेटचे क्रिप्टोग्राफिक पद्धतीने प्रमाणीकरण करतो.

ॲक्सेस रद्द करण्यासाठी, तुम्ही CA वर सर्टिफिकेट रद्द करता. RADIUS सर्वर Online Certificate Status Protocol (OCSP) चा वापर करून रिअल-टाइममध्ये सर्टिफिकेट रद्द करण्याच्या स्थितीची तपासणी करतो. जर OCSP रिस्पॉन्डर 'Revoked' स्थिती दर्शवत असेल, तर RADIUS सर्वर Access-Reject संदेश पाठवतो. सक्रिय सत्रांसाठी (active sessions), सर्वर कनेक्शन त्वरित समाप्त करण्यासाठी Change of Authorisation (CoA) जारी करतो. ही प्रक्रिया उर्वरित नेटवर्कवर कोणताही परिणाम न करता केवळ एका वापरकर्त्याचा ॲक्सेस रद्द करते.

मॉडेल २: iPSK प्रति-ओळख की (key) हटवणे

मिश्रित डिव्हाइस प्रकार असलेल्या वातावरणासाठी, ज्यामध्ये 802.1X सर्टिफिकेटला सपोर्ट न करणाऱ्या हेडलेस हार्डवेअरचाही समावेश आहे, Identity Pre-Shared Key (iPSK) हा सर्वात योग्य उपाय आहे. iPSK एकाच SSID वर प्रत्येक वैयक्तिक वापरकर्त्याला किंवा डिव्हाइसला एक अद्वितीय पासवर्ड प्रदान करते.

RADIUS सर्वर प्रत्येक अद्वितीय की (key) ला एका विशिष्ट ओळखीशी मॅप करतो. जेव्हा एखादा कर्मचारी नोकरी सोडतो, तेव्हा IT विभाग फक्त RADIUS डेटाबेसमधून त्यांची विशिष्ट की हटवतो. याचा प्रभाव पूर्णपणे केवळ त्याच एका वापरकर्त्यापुरता मर्यादित राहतो. हा दृष्टिकोन एका क्रेडेंशियलच्या सुलभतेसह एंटरप्राइझ नेटवर्क की वैयक्तिक सुरक्षा प्रदान करतो.

revocation_models_comparison.png

मॉडेल ३: SCIM ऑटो-डीप्रोविझनिंग

System for Cross-domain Identity Management (SCIM) हे एक खुले मानक आहे जे वापरकर्त्याच्या ओळखीच्या माहितीची देवाणघेवाण स्वयंचलित करते. SCIM तुमच्या ओळख प्रदात्यामध्ये और तुमच्या WiFi व्यवस्थापन प्लॅटफॉर्मसारख्या डाउनस्ट्रीम सिस्टम्समध्ये जोडणारा दुवा म्हणून काम करते.

जेव्हा HR विभाग Microsoft Entra ID, Okta, किंवा Google Workspace मध्ये नोकरी सोडणाऱ्या कर्मचाऱ्याला निष्क्रिय करतो, तो SCIM द्वारे Purple ला डीप्रोविझनिंग इव्हेंट पाठवला जातो. Purple पुढील प्रमाणीकरणाच्या वेळी वापरकर्त्याचे WiFi क्रेडेंशियल्स—मग ते सर्टिफिकेट असो किंवा iPSK—त्वरित रद्द करते. हे एक क्लोज्ड-लूप सिस्टम तयार करते जिथे ओळख जीवनचक्र बदल स्वयंचलितपणे नेटवर्क ॲक्सेस धोरणे लागू करतात.

अंमलबजावणी मार्गदर्शिका

प्रति-वापरकर्ता ॲक्सेस रद्द करण्याची प्रक्रिया लागू करण्यासाठी तुमच्या ओळख प्रदाता, RADIUS सर्वर आणि WiFi हार्डवेअरमध्ये समन्वय आवश्यक आहे. Purple हे Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, आणि Fortinet च्या हार्डवेअरशी समाकलित (integrate) होते.

पायरी १: ओळखीला सत्याचा एकमेव स्रोत म्हणून स्थापित करा

तुमचा ओळख प्रदाता वापरकर्त्याच्या स्थितीसाठी सत्याचा एकमेव स्रोत असल्याची खात्री करा. सर्व ऑनबोर्डिंग और ऑफबोर्डिंग प्रक्रिया Microsoft Entra ID, Okta, किंवा Google Workspace मध्ये सुरू आणि समाप्त झाल्या पाहिजेत.

पायरी २: योग्य प्रमाणीकरण प्रोटोकॉल निवडा

तुमच्याकडे सर्व कॉर्पोरेट डिव्हाइसेसवर सर्टिफिकेट पाठवण्यास सक्षम असलेले प्रगत मोबाईल डिव्हाइस व्यवस्थापन (MDM) सेटअप असल्यास, 802.1X EAP-TLS निवडा. तुम्हाला व्यवस्थापित न केलेल्या डिव्हाइसेस, पॉइंट-ऑफ-सेल टर्मिनल्स किंवा IoT हार्डवेअरच्या विस्तृत श्रेणीला सपोर्ट करायचा असल्यास, iPSK निवडा.

पायरी ३: SCIM एकत्रीकरण कॉन्फिगर करा

तुमचा ओळख प्रदाता आणि Purple दरम्यान SCIM कनेक्शन कॉन्फिगर करा. वापरकर्ता स्थिति गुणधर्म (user status attribute) मॅप करा जेणेकरून डिरेक्टरीमधील 'disabled' स्थिती Purple मध्ये ॲक्सेस रद्द करण्याचा इव्हेंट ट्रिगर करेल.

पायरी ४: RADIUS टाइमर ट्यून करा

जर EAP-TLS वापरत असाल, तर तुमच्या RADIUS सर्वरचा OCSP कॅश Time-To-Live (TTL) योग्य प्रकारे कॉन्फिगर करा. लहान TTL (उदा. १५ मिनिटे) रद्द केलेले सर्टिफिकेट वैध राहण्याचा कालावधी कमी करून सुरक्षा वाढवतो, परंतु यामुळे CA वरील लोड वाढतो.

offboarding_checklist.png

सर्वोत्तम पद्धती

उद्योग मानकांनुसार, संस्थांनी नेटवर्क ॲक्सेसवर कडक नियंत्रण ठेवले पाहिजे. सुरक्षित स्थिती राखण्यासाठी या पद्धती लागू करा:

  1. SCIM सह स्वयंचलित करा: मॅन्युअली ॲक्सेस रद्द करण्यामध्ये मानवी चुकीची शक्यता असते. तुमचा WiFi प्लॅटफॉर्म थेट तुमच्या ओळख प्रदात्याशी जोडून ही प्रक्रिया स्वयंचलित करा.
  2. RADIUS CoA लागू करा: क्रेडेंशियल्स रद्द केल्याने नवीन कनेक्शन्स रोखली जातात परंतु सक्रिय सत्रे (active sessions) समाप्त होत नाहीत. तुमचे सिस्टम डिव्हाइस त्वरित डिस्कनेक्ट करण्यासाठी Change of Authorisation कमांड पाठवत असल्याची खात्री करा.
  3. अतिथी आणि कर्मचारी ट्रॅफिक वेगळे करा: कर्मचाऱ्यांचे डिव्हाइसेस कधीही Guest WiFi नेटवर्कवर ठेवू नका. अलगाव राखण्यासाठी स्वतंत्र VLANs आणि SSIDs वापरा.
  4. ऑडिट लॉग्स: सर्व डीप्रोविझनिंग इव्हेंट्सचे अपरिवर्तनीय लॉग्स ठेवा. ISO 27001 मूल्यमापनकर्त्यांना सेवा समाप्तीनंतर त्वरित ॲक्सेस काढून टाकल्याचा पुरावा आवश्यक असतो.

त्रुटी निवारण आणि जोखीम कमी करणे

WiFi ॲक्सेस रद्द करण्यामधील सर्वात सामान्य अपयश म्हणजे विस्कळीत प्रक्रिया. जर IT विभाग डिरेक्टरीमध्ये खाते निष्क्रिय करतो परंतु स्वतंत्र RADIUS डेटाबेस अपडेट करण्यात अपयशी ठरतो, तर नोकरी सोडणाऱ्या कर्मचाऱ्याकडे ॲक्सेस तसाच राहतो. SCIM एकत्रीकरण ही जोखीम पूर्णपणे कमी करते.

दुसरी जोखीम म्हणजे सर्टिफिकेट कॅशिंग. जर एखादा RADIUS सर्वर २४ तासांसाठी 'Good' OCSP प्रतिसाद कॅश करत असेल, तर रद्द केलेले डिव्हाइस कॅश संपेपर्यंत प्रमाणित होत राहू शकते. कार्यप्रदर्शन आणि सुरक्षा आवश्यकतांमध्ये संतुलन राखण्यासाठी तुमच्या OCSP कॅश सेटिंग्ज ट्यून करा.

सामायिक डिव्हाइसेससाठी, जसे की अनेक शिफ्ट कर्मचाऱ्यांद्वारे वापरले जाणारे रिटेल टॅब्लेट, डिव्हाइस प्रमाणीकरण कोणत्याही वैयक्तिक कर्मचाऱ्याच्या ओळखीशी जोडू नका. एखाद्या व्यक्तीने नोकरी सोडल्यामुळे हार्डवेअरचा महत्त्वाचा भाग ऑफलाइन होण्यापासून वाचवण्यासाठी सेवा खाती (service accounts) किंवा डिव्हाइस-विशिष्ट सर्टिफिकेट्सचा वापर करा.

ROI आणि व्यावसायिक प्रभाव

प्रति-वापरकर्ता WiFi ॲक्सेस रद्द करण्याच्या पद्धतीकडे वळल्याने मोजता येण्याजोगे व्यावसायिक मूल्य मिळते. हे कंपनी-व्यापी पासवर्ड बदलण्याच्या समन्वयामध्ये खर्च होणारे IT सपोर्टचे तास वाचवते. हे माजी कर्मचाऱ्यामुळे उद्भवणाऱ्या डेटा उल्लंघनाची (data breach) जोखीम कमी करते, ज्यामुळे संस्था नियामक दंड आणि प्रतिष्ठेच्या नुकसानीपासून वाचते.

याशिवाय, हे ISO 27001 आणि SOC 2 मूल्यमापन सुरळीतपणे पार पाडण्यासाठी आवश्यक असलेला स्पष्ट ऑडिट ट्रेल प्रदान करता. जॉइनर-मूवर-लीव्हर प्रक्रिया स्वयंचलित करून, IT टीम्स मॅन्युअल क्रेडेंशियल व्यवस्थापनाऐवजी धोरणात्मक उपक्रमांवर लक्ष केंद्रित करू शकतात. तुमचे नेटवर्क सुरक्षित करण्याबद्दल अधिक तपशीलांसाठी, आमचे Enterprise WiFi Security: A Complete Guide for 2026 वाचा.

महत्वाच्या व्याख्या

802.1X

पोर्ट-आधारित नेटवर्क ॲक्सेस नियंत्रणासाठी एक IEEE मानक जे LAN किंवा WLAN शी कनेक्ट होऊ इच्छिणाऱ्या डिव्हाइसेसना प्रमाणीकरण यंत्रणा प्रदान करते.

एंटरप्राइझ WiFi सुरक्षेचा पाया, ज्यामध्ये नेटवर्क ॲक्सेस मिळण्यापूर्वी डिव्हाइसेसना RADIUS सर्वरद्वारे प्रमाणित करणे आवश्यक असते.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. एक अत्यंत सुरक्षित प्रमाणीकरण पद्धत जी क्लायंट आणि सर्वर दोन्हीवर डिजिटल सर्टिफिकेट्स वापरते.

WiFi प्रमाणीकरणासाठी सुवर्ण मानक मानले जाते कारण ते पासवर्ड पूर्णपणे काढून टाकते आणि त्याऐवजी क्रिप्टोग्राफिक सर्टिफिकेट्सवर अवलंबून असते.

iPSK

Identity Pre-Shared Key. एक सुरक्षा पद्धत जी एकाच नेटवर्क नावावर प्रत्येक वैयक्तिक वापरकर्त्याला किंवा डिव्हाइसला एक अद्वितीय WiFi पासवर्ड नियुक्त करते.

अशा वातावरणासाठी आदर्श उपाय ज्यांना प्रति-वापरकर्ता ॲक्सेस रद्द करण्याची आवश्यकता आहे परंतु त्यांच्याकडे अशी डिव्हाइसेस (जसे की IoT किंवा गेमिंग कन्सोल) आहेत जी 802.1X सर्टिफिकेट्सना सपोर्ट करू शकत नाहीत.

SCIM

System for Cross-domain Identity Management. ओळख डोमेन्स दरम्यान वापरकर्त्याच्या ओळखीच्या माहितीची देवाणघेवाण स्वयंचलित करण्यासाठी एक खुले मानक.

ओळख प्रदात्याकडून WiFi सिस्टमवर 'वापरकर्ता निष्क्रिय' (user disabled) इव्हेंट स्वयंचलितपणे पाठवण्यासाठी वापरले जाते, ज्यामुळे त्वरित ॲक्सेस रद्द होतो.

RADIUS

Remote Authentication Dial-In User Service. एक नेटवर्किंग प्रोटोकॉल जो केंद्रीकृत प्रमाणीकरण (Authentication), अधिकृतता (Authorisation) आणि लेखा (Accounting) व्यवस्थापन प्रदान करतो.

डिव्हाइसला नेटवर्कवर परवानगी देण्यापूर्वी WiFi क्रेडेंशियल्स प्रमाणित करणारा आणि ॲक्सेस रद्द करण्याची स्थिती तपासणारा सर्वर.

OCSP

Online Certificate Status Protocol. X.509 डिजिटल सर्टिफिकेट रद्द करण्याची स्थिती मिळवण्यासाठी वापरला जाणारा एक इंटरनेट प्रोटोकॉल.

कनेक्ट होणाऱ्या डिव्हाइसचे सर्टिफिकेट जारी केल्यापासून ते रद्द केले गेले नाही ना, याची खात्री करण्यासाठी RADIUS सर्वरद्वारे केली जाणारी रिअल-टाइम तपासणी.

CoA

Change of Authorisation. एक RADIUS वैशिष्ट्य जे सर्वरला सक्रिय सत्राचे अधिकृतता गुणधर्म डायनॅमिकपणे बदलण्याची परवानगी देते.

सत्र (session) नैसर्गिकरित्या संपण्याची वाट पाहण्याऐवजी, क्रेडेंशियल्स रद्द होताच डिव्हाइसला WiFi नेटवर्कवरून त्वरित डिस्कनेक्ट करण्यासाठी वापरले जाते.

WPA2-Personal

WiFi Protected Access 2. एक सुरक्षा प्रमाणन कार्यक्रम जो नेटवर्कवरील सर्व वापरकर्त्यांसाठी एकच, सामायिक पासवर्ड वापरतो.

एंटरप्राइझ वातावरणात या मानकाचा वापर टाळला पाहिजे, कारण केवळ एका नोकरी सोडणाऱ्या व्यक्तीचा ॲक्सेस रद्द करण्यासाठी प्रत्येकाचा पासवर्ड बदलणे आवश्यक असते.

सोडवलेली उदाहरणे

२०० खोल्यांच्या हॉटेलला नोकरी सोडणाऱ्या शिफ्ट मॅनेजरचा WiFi ॲक्सेस रद्द करायचा आहे. हॉटेलमध्ये कॉर्पोरेट लॅपटॉप आणि हेडलेस पॉइंट-ऑफ-सेल टर्मिनल्सचे मिश्रण वापरले जाते, जे सध्या सर्व एकाच सामायिक WPA2 पासवर्डवर चालतात. त्यांनी ऑफबोर्डिंग प्रक्रिया कशी सुरक्षित करावी?

हॉटेलने सामायिक WPA2 पासवर्डवरून iPSK वर स्थलांतरित व्हावे. SCIM द्वारे Purple ला त्यांच्या ओळख प्रदात्याशी समाकलित करून, ते प्रत्येक कर्मचारी आणि डिव्हाइसला एक अद्वितीय iPSK नियुक्त करू शकतात. जेव्हा शिफ्ट मॅनेजर नोकरी सोडतो, तेव्हा HR विभाग Microsoft Entra ID मधील त्यांचे खाते निष्क्रिय करतो. SCIM हा इव्हेंट Purple कडे पाठवतो, जे मॅनेजरचा विशिष्ट iPSK त्वरित हटवते. पॉइंट-ऑफ-सेल टर्मिनल्स आणि इतर कर्मचाऱ्यांचे डिव्हाइसेस कोणत्याही व्यत्ययाशिवाय कनेक्टेड राहतात.

परीक्षकाचे भाष्य: हा दृष्टिकोन आदरातिथ्य (hospitality) क्षेत्रातील सुरक्षेसह व्यावहारिक कामकाजाचा उत्तम समतोल राखतो. हेडलेस POS टर्मिनल्ससाठी पूर्ण 802.1X EAP-TLS लागू करणे अत्यंत गुंतागुंतीचे ठरेल. iPSK सर्टिफिकेट व्यवस्थापनाची आवश्यकता न पडता आवश्यक प्रति-वापरकर्ता ॲक्सेस रद्द करण्याची क्षमता प्रदान करते, तर SCIM ऑडिट ट्रेल स्वयंचलित करते.

802.1X EAP-TLS चालवणारी एक सार्वजनिक क्षेत्रातील संस्था सकाळी ९:०० वाजता कंत्राटदाराचे सर्टिफिकेट रद्द करते, परंतु कंत्राटदाराचा लॅपटॉप सकाळी १०:०० वाजेपर्यंत WiFi शी कनेक्टेड राहतो. असे का झाले आणि हे कसे दुरुस्त केले जाऊ शकते?

हा विलंब झाला कारण RADIUS सर्वरकडे कंत्राटदाराच्या सर्टिफिकेटसाठी कॅश केलेला 'Good' OCSP प्रतिसाद होता आणि सिस्टमने RADIUS Change of Authorisation (CoA) कमांड पाठवली नव्हती. हे दुरुस्त करण्यासाठी, संस्थेने RADIUS सर्वरवरील OCSP कॅश TTL १५ मिनिटांपर्यंत कमी केला पाहिजे आणि सर्टिफिकेट रद्द होताच ॲक्सेस पॉईंटला स्वयंचलितपणे CoA डिस्कनेक्ट संदेश पाठवण्यासाठी सिस्टम कॉन्फिगर केली पाहिजे.

परीक्षकाचे भाष्य: हे एका महत्त्वपूर्ण फरकावर प्रकाश टाकते: क्रेडेंशियल रद्द केल्याने भविष्यातील प्रमाणीकरण रोखले जाते, परंतु सक्रिय सत्र समाप्त करण्यासाठी CoA आवश्यक आहे. हा उपाय कॅशची वेळ आणि सक्रिय सत्र समाप्ती या दोन्ही गोष्टींचे निराकरण करतो.

सराव प्रश्न

Q1. तुम्ही एका रिटेल चेनच्या ऑफबोर्डिंग प्रक्रियेचे ऑडिट करत आहात. ते त्यांच्या कर्मचारी WiFi साठी एकच सामायिक WPA2 पासवर्ड वापरतात. ते सांगतात की ते पासवर्ड 'त्रैमासिक' बदलतात. हे ॲक्सेस रद्द करण्यासाठीच्या ISO 27001 आवश्यकता पूर्ण करते का?

टीप: कर्मचारी नोकरी सोडणे आणि पुढील त्रैमासिक पासवर्ड बदलणे यामधील वेळेच्या अंतराचा विचार करा.

नमुना उत्तर पहा

नाही, हे ISO 27001 आवश्यकता पूर्ण करत नाही. ISO 27001 Annex A नियंत्रण A.9.2.6 नुसार सेवा समाप्तीनंतर त्वरित ॲक्सेस अधिकार काढून टाकणे आवश्यक आहे. त्रैमासिक पासवर्ड बदलण्यामुळे तीन महिन्यांपर्यंत सुरक्षेची त्रुटी राहू शकते, ज्या दरम्यान माजी कर्मचाऱ्याकडे वैध क्रेडेंशियल्स असतात. त्वरित ॲक्सेस रद्द करण्यासाठी रिटेल चेनने प्रति-वापरकर्ता क्रेडेंशियल्स (iPSK किंवा 802.1X) वर स्थलांतरित झाले पाहिजे.

Q2. एका हॉस्पिटलला WiFi नेटवर्कवरील त्यांच्या वैद्यकीय IoT डिव्हाइसेस सुरक्षित करायच्या आहेत. ही डिव्हाइसेस 802.1X सर्टिफिकेट्सना सपोर्ट करू शकत नाहीत. ते प्रति-डिव्हाइस ॲक्सेस रद्द करण्याची क्षमता कशी मिळवू शकतात?

टीप: कोणता प्रोटोकॉल एकाच SSID वर अद्वितीय पासवर्ड प्रदान करतो?

नमुना उत्तर पहा

हॉस्पिटलने Identity Pre-Shared Key (iPSK) तैनात केले पाहिजे. यामुळे प्रत्येक वैद्यकीय IoT डिव्हाइसचा स्वतःचा अद्वितीय WPA2 पासवर्ड असू शकतो. एखादे डिव्हाइस बंद पडल्यास किंवा तडजोड झाल्यास, IT विभाग RADIUS सर्वरवरून ती विशिष्ट की हटवू शकतो, ज्यामुळे नेटवर्कवरील इतर कोणत्याही डिव्हाइसेसवर परिणाम न करता त्याचा ॲक्सेस रद्द होतो.

Q3. तुमची संस्था Google Workspace ला Purple शी जोडण्यासाठी SCIM वापरते. एका कर्मचाऱ्याला कामावरून काढून टाकले जाते आणि त्यांचे Google खाते निलंबित केले जाते. तुम्हाला त्यांचे WiFi सर्टिफिकेट मॅन्युअली हटवण्याची गरज आहे का?

टीप: ओळख जीवनचक्रात SCIM च्या भूमिकेचा विचार करा.

नमुना उत्तर पहा

कोणत्याही मॅन्युअल कारवाईची आवश्यकता नाही. Google Workspace मधील खाते निलंबित केल्याने SCIM डीप्रोविझनिंग इव्हेंट ट्रिगर होतो. Purple ला हा इव्हेंट मिळतो आणि ते वापरकर्त्याचे WiFi क्रेडेंशियल्स स्वयंचलितपणे रद्द करते आणि या कारवाईची नोंद करते, ज्यामुळे संपूर्ण ऑडिट ट्रेल मिळतो.

या मालिकेमध्ये पुढे वाचा

WPA2 Personal विरुद्ध Enterprise: फरक काय आहे आणि तुम्ही कोणते वापरावे?

हे तांत्रिक संदर्भ मार्गदर्शक WPA2 Personal आणि WPA2 Enterprise वायरलेस सुरक्षा मानकांमधील अधिकृत तुलना प्रदान करते. हे IT प्रमुखांना त्यांचे एंटरप्राइझ नेटवर्क सुरक्षित करण्यासाठी आवश्यक असणारे अंतर्गत क्रिप्टोग्राफिक हँडशेक, आर्किटेक्चरल आवश्यकता आणि उपयोजन पद्धती सविस्तरपणे स्पष्ट करते. अनुपालन फ्रेमवर्कचे पालन करण्यासाठी आणि अंतर्गत धोके कमी करण्यासाठी सामायिक पासफ्रेजेसकडून वैयक्तिकृत, प्रमाणपत्र - आधारित प्रमाणीकरणाकडे कसे जावे हे वाचक शिकतील.

मार्गदर्शिका वाचा →

सर्वांवर नियंत्रण ठेवण्यासाठी तीन SSIDs: अतिथी, Passpoint, आणि IoT WiFi सेटअप मार्गदर्शक

हे तांत्रिक मार्गदर्शक एंटरप्राइझ ठिकाणी तीन-SSID WiFi डिझाइन लागू करण्यासाठी एक निश्चित ब्ल्यूप्रिंट प्रदान करते. हे VLAN विभाजन आणि झिरो-ट्रस्ट नेटवर्क ॲक्सेस मिळवण्यासाठी ओपन Guest WiFi पोर्टल, स्वयंचलित Passpoint ऑनबोर्डिंग आणि प्रति-डिव्हाइस xPSK ऑथेंटिकेशनचे कॉन्फिगरेशन तपशीलवार सांगते.

मार्गदर्शिका वाचा →

Active Directory किंवा ऑन-प्रिम सर्व्हरशिवाय Enterprise WiFi प्रमाणीकरण

हे मार्गदर्शक ऑन-प्रिमाइसेस Active Directory, Windows NPS किंवा RADIUS सर्व्हरशिवाय सुरक्षित WPA2/3-Enterprise WiFi प्रमाणीकरण कसे उपयोजित करावे हे स्पष्ट करते. यामध्ये क्लाउड ओळख प्रदाते आणि 802.1X मधील प्रोटोकॉल विसंगती, PEAP-MSCHAPv2 ऐवजी EAP-TLS चा वापर आणि Microsoft Entra ID, Okta किंवा Google Workspace विरुद्ध MDM-जारी केलेल्या प्रमाणपत्रांसह क्लाउड RADIUS कसे उपयोजित करावे याचा समावेश आहे. हे क्लाउड-फर्स्ट आणि Mac/Chromebook-भारी संस्थांमधील IT प्रमुखांसाठी लिहिले गेले आहे जे ऑन-प्रिमाइसेस इन्फ्रास्ट्रक्चर बंद करण्यास तयार आहेत.

मार्गदर्शिका वाचा →