मुख्य मजकुराकडे जा

कर्मचारी आणि अतिथी WiFi नेटवर्क सुरक्षितपणे कसे विभाजित करावे: एंटरप्राइझ LAN साठी सर्वोत्तम पद्धती

ही मार्गदर्शिका IT व्यवस्थापक आणि नेटवर्क आर्किटेक्ट्सना कर्मचारी आणि अतिथी WiFi ट्रॅफिकचे योग्य वर्गीकरण करून एंटरप्राइझ LAN सुरक्षित करण्यासाठी एक वेंडर-न्यूट्रल, तांत्रिक आराखडा प्रदान करते. यामध्ये सामायिक पासफ्रेजेस काढून टाकण्यासाठी आणि कॉर्पोरेट मालमत्तांचे संरक्षण करण्यासाठी आवश्यक असलेले 802.1X ऑथेंटिकेशन, क्लाउड RADIUS, VLAN आयसोलेशन आणि क्रेडेंशियल लाइफसायकल व्यवस्थापन समाविष्ट आहे.

📖 4 मिनिट वाचन📝 977 शब्द🔧 2 सोडवलेली उदाहरणे3 सराव प्रश्न📚 8 महत्वाच्या व्याख्या

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
आत्मविश्वासाने आणि संभाषणात्मक ब्रिटिश इंग्लिश सुरात बोला - जसे की एखादे ज्येष्ठ सल्लागार क्लायंटला माहिती देत आहेत. मोजलेला वेग, अधिकारयुक्त पण सुलभ संवाद. कोणतेही निरुपयोगी शब्द नकोत. --- प्रस्तावना आणि संदर्भ (अंदाजे १ मिनिट) --- चला, मुख्य विषयाकडे वळूया. जर तुमच्याकडे एखाद्या वास्तूच्या नेटवर्कची जबाबदारी असेल - मग ते हॉटेल असो, एखादी रिटेल चेन असो, स्टेडियम असो किंवा स्थानिक प्रशासनाची इमारत असो - तर इतर कोणत्याही प्रश्नापेक्षा एक प्रश्न सर्वात जास्त विचारला जातो: तुमच्या कॉर्पोरेट नेटवर्कला धोक्यात न आणता पाहुण्यांना दर्जेदार WiFi कसे द्यायचे? याचे थोडक्यात उत्तर म्हणजे 'सेगमेंटेशन' (विभाजन). पण याचे सविस्तर उत्तर - जे तुम्हाला खऱ्या अर्थाने सुरक्षित, सुसंगत आणि व्यवस्थापन करण्यायोग्य नेटवर्ककडे घेऊन जाते - त्यामध्ये 802.1X ऑथेंटिकेशन, VLAN आयसोलेशन, क्लाउड RADIUS आणि अशा क्रेडेंशियल लाइफसायकलचा समावेश होतो, ज्यासाठी कर्मचारी नोकरी सोडून गेल्यावर सामायिक केलेला पासवर्ड बदलण्याची आठवण ठेवण्यावर अवलंबून राहावे लागत नाही. पुढील दहा मिनिटांत, मी तुम्हाला अशा प्रकारे सेगमेंट केलेले नेटवर्क अचूकपणे कसे डिझाइन आणि उपयोजित करायचे हे सविस्तरपणे सांगणार आहे. आपण तांत्रिक पायाभूत गोष्टी, Cisco Meraki आणि Juniper Mist साठी व्हेंडर-विशिष्ट कॉन्फिगरेशन स्टेप्स, दोन प्रत्यक्ष अंमलबजावणीची उदाहरणे आणि बऱ्याच टीम्स ज्या चुका करतात त्या त्रुटी समजून घेणार आहोत. चला सुरू करूया. --- तांत्रिक सखोल विश्लेषण (अंदाजे ५ मिनिटे) --- चला मूलभूत गोष्टींपासून सुरुवात करूया. नेटवर्क सेगमेंटेशन म्हणजे तुमचे कर्मचारी ट्रॅफिक आणि पाहुण्यांचे ट्रॅफिक भौतिक किंवा लॉजिकल दृष्ट्या स्वतंत्र नेटवर्कवर ठेवणे, जेणेकरून गेस्ट डिव्हाइस - किंवा तडजोड केलेले (हॅक झालेले) गेस्ट डिव्हाइस - तुमच्या पॉईंट-ऑफ-सेल सिस्टम्स, तुमचे ERP, तुमचे CCTV इन्फ्रास्ट्रक्चर किंवा तुमच्या कॉर्पोरेट LAN वरील इतर कोणत्याही गोष्टीपर्यंत पोहोचू शकणार नाही. Layer 2 वर हे करण्याचा मानक मार्ग म्हणजे VLANs - म्हणजेच व्हर्च्युअल लोकल एरिया नेटवर्क्स. तुम्ही तुमच्या कर्मचाऱ्यांचे SSID एका VLAN ला, उदा. VLAN 10 ला जोडता आणि पाहुण्यांचे SSID दुसऱ्या VLAN ला, उदा. VLAN 20 ला जोडता. तुमचे मॅनेज्ड स्विचेस आणि ॲक्सेस पॉईंट्स हार्डवेअर पातळीवर हे विभाजन लागू करतात. VLAN 20 वरील पाहुण्याला फक्त इंटरनेटचा मार्ग मिळतो, इतर कशाचाही नाही. VLAN 10 वरील कर्मचाऱ्याला तुम्ही ठरवलेल्या कोणत्याही फायरवॉल नियमांच्या आधारे कॉर्पोरेट LAN आणि इंटरनेटचा मार्ग मिळतो. हे मूलभूत मॉडेल आहे. पण इथेच बहुतेक वास्तू अपयशी ठरतात: ते कर्मचारी नेटवर्कसाठी सामायिक केलेला पासफ्रेज - म्हणजेच PSK वापरतात. तो सर्वांना माहित असतो. तो एका पोस्ट-इट नोटवर लिहिला जातो. तो कधीच बदलला जात नाही. जेव्हा कोणी नोकरी सोडते, तेव्हा तो क्रेडेंशियल सक्रियच राहतो. हे सेगमेंटेशन नाही. हा सुरक्षेचा केवळ एक खोटा आभास आहे. कर्मचाऱ्यांसाठी योग्य दृष्टिकोन म्हणजे 802.1X - ज्याला "एट ओ टू डॉट वन एक्स" म्हटले जाते - जे पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोलसाठीचे IEEE मानक आहे. सामायिक पासफ्रेज ऐवजी, प्रत्येक कर्मचारी त्यांच्या स्वतःच्या ओळख क्रेडेंशियलसह ऑथेंटिकेट करतो - सामान्यतः Microsoft Entra ID, Okta, किंवा Google Workspace कडून मिळालेले त्यांचे कॉर्पोरेट डिरेक्टरी अकाउंट. ॲक्सेस पॉईंट ती ऑथेंटिकेशन विनंती RADIUS सर्व्हरकडे पाठवतो, जो तुमच्या आयडेंटिटी प्रोव्हायडरद्वारे त्याची पडताळणी करतो आणि प्रवेश मंजूर किंवा नाकारतो. कोणताही सामायिक पासवर्ड नाही. कर्मचारी सोडून गेल्यानंतर कोणतेही क्रेडेंशियल शिल्लक राहत नाही. बहुतेक एंटरप्राइज डिप्लॉयमेंट्समध्ये सर्वात चांगल्या प्रकारे काम करणारी ऑथेंटिकेशन पद्धत म्हणजे EAP-TTLS - एक्सटेन्सिबल ऑथेंटिकेशन प्रोटोकॉल टनेल्ड ट्रान्सपोर्ट लेयर सिक्युरिटी. हे डिव्हाइस आणि RADIUS सर्व्हर दरम्यान एक एन्क्रिप्टेड टनेल तयार करते, त्यानंतर PAP वापरून त्या टनेलच्या आत ऑथेंटिकेशन करते. याचा अर्थ क्रेडेन्शियल्स कधीही हवेत उघड होत नाहीत. आता, RADIUS सर्व्हर स्वतःच एक अत्यंत महत्त्वाचा घटक आहे. पारंपारिकपणे, तुम्ही तुमचा स्वतःचा ऑन-प्रिमायसेस RADIUS सर्व्हर चालवत असाल - Cisco ISE, FreeRADIUS बॉक्स, यासारखे काहीतरी. परंतु अधिकाधिक प्रमाणात, संस्था क्लाउड-नेटिव्ह RADIUS कडे वळत आहेत, ज्यामुळे ऑन-प्रिमायसेस वरील अवलंबित्व नाहीसे होते, लवचिकता सुधारते आणि व्यवस्थापन सुलभ होते. Purple चे SecurePass उत्पादन अगदी हेच करते - हे एक क्लाउड RADIUS सेवा प्रदान करते ज्याच्या विरुद्ध तुमचे ॲक्सेस पॉइंट्स RadSec वर ऑथेंटिकेट करतात, जे पोर्ट 2083 वर TLS वरील RADIUS आहे. हे तुम्हाला एन्क्रिप्टेड RADIUS ट्रॅफिक देते, पारंपारिक UDP-आधारित RADIUS नाही जे स्पष्टपणे ॲट्रिब्यूट्स पाठवते. गेस्टच्या बाजूने, हे मॉडेल वेगळे आहे. गेस्टकडे कॉर्पोरेट डिरेक्टरी खाती नसतात. ते एका स्वतंत्र SSID शी कनेक्ट होतात - सामान्यतः कॅप्टिव्ह पोर्टलद्वारे सुरक्षित केलेले जे संमती-आधारित लॉगिन गोळा करते, किंवा Passpoint द्वारे, जे Wi-Fi Alliance चे Hotspot 2.0 मानक आहे जे स्प्लॅश पेजशिवाय स्वयंचलित, अखंड ऑथेंटिकेशन सक्षम करते. Purple चे प्लॅटफॉर्म या दोन्हीला सपोर्ट करते. गेस्ट SSID त्याच्या स्वतःच्या VLAN वर असतो, फक्त इंटरनेटवर राउट करतो आणि स्टाफ नेटवर्क आणि कॉर्पोरेट LAN पासून पूर्णपणे विलग असतो. मला थोडा वेळ Passpoint बद्दल बोलू द्या, कारण ते वेगाने महत्त्वाचे बनत चालले आहे. Passpoint - ज्याला Hotspot 2.0 किंवा OpenRoaming म्हणूनही ओळखले जाते - डिव्हाइसला आधीपासून असलेल्या क्रेडेन्शियलचा वापर करून विश्वसनीय नेटवर्कशी स्वयंचलितपणे कनेक्ट होण्याची परवानगी देते, जसे की मोबाईल कॅरियर क्रेडेन्शियल किंवा Purple ॲपमधील ओळख. डिव्हाइस आणि नेटवर्क युझरला स्प्लॅश पेजशी संवाद न साधता EAP-TTLS किंवा EAP-TLS वापरून ऑथेंटिकेशनची वाटाघाटी करतात. जास्त रहदारी असलेल्या ठिकाणांसाठी - विमानतळ, स्टेडियम, शॉपिंग सेंटर्स - यामुळे सुरक्षितता राखून कनेक्शनचा अनुभव लक्षणीयरित्या सुधारतो. आता आपण दोन विशिष्ट हार्डवेअर प्लॅटफॉर्मबद्दल बोलूया: Cisco Meraki आणि Juniper Mist, कारण हे दोन सर्वात सामान्य एंटरप्राइज प्लॅटफॉर्म आहेत जे आपण ठिकाणांवर पाहतो. Cisco Meraki वर, तुम्ही Wireless, Access Control अंतर्गत तुमचे स्टाफ SSID कॉन्फिगर करता. तुम्ही सिक्युरिटी माझ्या RADIUS सर्व्हरसह Enterprise वर सेट करता, फक्त WPA2, स्प्लॅश पेज नाही. त्यानंतर तुम्ही तुमचे RADIUS सर्व्हर जोडता - Purple च्या बाबतीत, rad1-secure.purple.ai आणि rad2-secure.purple.ai, दोन्ही पोर्ट 2083 वर, RadSec सक्षम असलेले. तुम्ही Wireless, Hotspot 2.0 अंतर्गत Hotspot 2.0 देखील कॉन्फिगर करता - ते सक्षम करणे, ऑपरेटरचे नाव, डोमेन लिस्ट आणि EAP-TTLS पद्धतीसह NAI रेल्म सेट करणे. संपूर्ण स्टेप-बाय-स्टेप तपशील Purple च्या सपोर्ट डॉक्युमेंटेशनमध्ये आहेत, ज्याचा संदर्भ मी शेवटी देईन. Juniper Mist वर, तुम्ही Network, WLANs मध्ये जा, नवीन WLAN जोडा, सिक्युरिटी टाईप WPA2 Enterprise 802.1X वर सेट करा, Passpoint सक्षम करा, आणि तुमचे ऑथेंटिकेशन सर्व्हर्स RadSec म्हणून Purple च्या इन्फ्रास्ट्रक्चरकडे निर्देशित करण्यासाठी कॉन्फिगर करा. तुम्हाला Organisation Settings मध्ये RadSec सर्टिफिकेट इंस्टॉल करणे देखील आवश्यक आहे. पुन्हा सांगायचे तर, अचूक कॉन्फिगरेशन व्हॅल्यूज आणि पायऱ्या Purple च्या सपोर्ट आर्टिकलमध्ये आहेत - मी नेहमी पॉडकास्टवरील व्हॅल्यूज कॉपी करण्याऐवजी थेट लाइव्ह डॉक्युमेंटेशन फॉलो करण्याची शिफारस करेन. क्रेडेन्शियल लाइफसायकलचा भाग असा आहे जिथे आयडेंटिटी-बेस्ड नेटवर्क खऱ्या अर्थाने फायदेशीर ठरतात. जेव्हा एखादा कर्मचारी जॉइन होतो, तेव्हा त्यांचे Microsoft Entra ID किंवा Okta मधील अकाउंट प्रोव्हिजन केले जाते आणि त्यांना ऑटोमॅटिकली WiFi ॲक्सेस मिळतो. जेव्हा ते रोल बदलतात, तेव्हा त्यांचे ॲक्सेस प्रोफाइल अपडेट होते. जेव्हा ते नोकरी सोडतात - आणि हा सर्वात महत्त्वाचा भाग आहे - तेव्हा त्यांचे अकाउंट डीप्रोव्हिजन केले जाते आणि Purple रिअल टाईममध्ये त्यांचा WiFi ॲक्सेस रद्द करते. बदलण्यासाठी कोणताही सामायिक पासवर्ड नाही. कोणतीही मॅन्युअल प्रक्रिया नाही. धोक्याची कोणतीही शक्यता नाही. यालाच Purple जॉइनर्स, मूव्हर्स, लीव्हर्स वर्कफ्लो किंवा JML म्हणते, आणि हेच खरोखर सुरक्षित असलेले नेटवर्क आणि फक्त सुरक्षित दिसणारे नेटवर्क यामधील फरक दर्शवते. --- अंमलबजावणीच्या शिफारसी आणि धोके (अंदाजे २ मिनिटे) --- चला, प्रॅक्टिकली काय चुका होतात याबद्दल बोलूया, कारण काही ठराविक चुका मला वारंवार पाहायला मिळतात. पहिली चूक म्हणजे VLAN चुकीचे कॉन्फिगर करणे. तुम्ही SSIDs योग्यरित्या सेट करता, पण तुमच्या स्विचेसवरील ट्रंक पोर्ट्स दोन्ही VLANs कॅरी करत नाहीत, किंवा तुमचे इंटर-VLAN राउटिंग नियम जास्त मोकळे असतात. VLAN 20 वरील गेस्ट युझर शेवटी VLAN 10 वरील डिव्हाइसेसना पिंग करू शकतो. डिप्लॉयमेंटनंतर नेहमी गेस्ट डिव्हाइससह चाचणी करा - इंटरनल IP ॲड्रेसपर्यंत पोहोचण्याचा प्रयत्न करा. जर तुम्ही पोहोचू शकत असाल, तर तुमचे फायरवॉल नियम अधिक कडक करणे आवश्यक आहे. दुसरी चूक म्हणजे RADIUS फेलओव्हर. जर तुम्ही फक्त एकच RADIUS सर्व्हर कॉन्फिगर केला आणि तो अनरीचेबल झाला, तर कर्मचारी ऑथेंटिकेट करू शकत नाहीत. नेहमी rad1-secure आणि rad2-secure दोन्ही प्रायमरी आणि सेकंडरी म्हणून कॉन्फिगर करा. Purple चे क्लाउड RADIUS इन्फ्रास्ट्रक्चर हाय अ‍ॅव्हेलेबिलिटीसाठी डिझाइन केले आहे, परंतु तुमच्या ॲक्सेस पॉईंटला दोन्ही एंडपॉइंट्सबद्दल माहिती असणे आवश्यक आहे. तिसरी - आणि यामुळे सर्वात जास्त ऑपरेशनल त्रास होतो - पहिल्या दिवसापासून तुमच्या आयडेंटिटी प्रोव्हाइडरसह इंटिग्रेट न करणे. टीम्स अनेकदा लोकल RADIUS अकाउंट्ससह सुरुवात करतात आणि नंतर Entra ID किंवा Okta वर मायग्रेट करण्याचा विचार करतात. ते मायग्रेशन त्रासदायक असते. सुरुवातीलाच ते योग्य पद्धतीने करा. केवळ JML ऑटोमेशनच या त्रासाचे निवारण करते. चौथी चूक म्हणजे गेस्ट नेटवर्कला दुय्यम स्थान देणे. तुमच्या गेस्ट SSID ला GDPR सुसंगत संमती संकलन, एकाच गेस्ट युझरला पूर्ण लिंक वापरण्यापासून रोखण्यासाठी बँडविड्थ मॅनेजमेंट, आणि गेस्ट एकमेकांचे डिव्हाइसेस पाहू शकणार नाहीत यासाठी क्लायंट आयसोलेशन आवश्यक आहे. Purple चे प्लॅटफॉर्म संमती आणि ॲनालिटिक्सची बाजू हाताळते. तुमचा ॲक्सेस पॉईंट क्लायंट आयसोलेशन हाताळतो - तो सक्षम असल्याची खात्री करा. अनुपालनाचा (compliance) विचार केल्यास: तुम्ही त्याच भौतिक नेटवर्क इन्फ्रास्ट्रक्चरवर कोठेही कार्ड पेमेंट प्रक्रिया करत असल्यास, PCI DSS व्याप्ती ही एक खरी चिंता आहे. योग्य VLAN वर्गीकरण, सोबत गेस्ट आणि पेमेंट नेटवर्क्स दरम्यान कोणतेही क्रॉस-VLAN ट्रॅफिक नसावे यासाठी सक्ती करणारा फायरवॉल, ही मूलभूत गरज आहे. तुमच्या QSA ला त्या वर्गीकरणाचा पुरावा हवा असेल. तुमचे VLAN असाइनमेंट्स, तुमचे फायरवॉल नियम आणि तुमचे ॲक्सेस पॉइंट कॉन्फिगरेशन दस्तऐवजीकरण करून ठेवा. --- रॅपिड-फायर प्रश्न आणि उत्तरे (अंदाजे १ मिनिट) --- मला नियमितपणे विचारले जाणारे काही प्रश्न. मी कर्मचारी आणि गेस्ट एकाच ॲक्सेस पॉइंटवर चालवू शकतो का? होय - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist आणि इतरांचे आधुनिक एंटरप्राइझ ॲक्सेस पॉइंट्स एकाच रेडिओवर VLAN टॅगिंगसह मल्टिपल SSIDs ला सपोर्ट करतात. तुम्हाला वेगवेगळ्या हार्डवेअरची आवश्यकता नाही. मला WPA3 ची गरज आहे का? नवीन उपयोजनांसाठी (deployments) WPA3 अधिक श्रेयस्कर आहे, विशेषतः गेस्ट नेटवर्कसाठी, कारण ते फॉरवर्ड सिक्रसी प्रदान करते आणि ऑफलाइन डिक्शनरी हल्ल्यांपासून संरक्षण करते. परंतु कर्मचाऱ्यांसाठी 802.1X सह WPA2 Enterprise अजूनही मजबूत आहे आणि बहुतेक एंटरप्राइझ हार्डवेअर त्याला सपोर्ट करतात. तुमचे हार्डवेअर WPA3 ला सपोर्ट करत असल्यास, ते सुरू करा. BYOD बद्दल काय - कर्मचारी वैयक्तिक उपकरणे वापरत असल्यास? अशा वेळी सर्टिफिकेट-आधारित ऑथेंटिकेशन किंवा EAP-TLS अत्यंत मोलाचे ठरते. तुम्ही तुमच्या MDM द्वारे व्यवस्थापित उपकरणांना डिव्हाइस सर्टिफिकेट जारी करू शकता आणि कर्मचाऱ्यांचे WiFi केवळ सर्टिफिकेट-ऑथेंटिकेट केलेल्या उपकरणांपुरते मर्यादित करू शकता. अव्यवस्थापित वैयक्तिक उपकरणांना अधिक प्रतिबंधित प्रवेशासह वेगळ्या BYOD SSID कडे निर्देशित केले जाते. वर्गीकरणासोबत Purple चे अ‍ॅनालिटिक्स प्लॅटफॉर्म कसे कार्य करते? Purple गेस्ट WiFi लॉगइन्सवरून - संमतीने - फर्स्ट-पार्टी डेटा गोळा करते आणि WiFi Analytics प्लॅटफॉर्मद्वारे तो सादर करते. कर्मचाऱ्यांचे ट्रॅफिक वेगळे असते आणि त्यावर अशा प्रकारची अ‍ॅनालिटिक्स माहिती गोळा केली जात नाही. ही दोन्ही नेटवर्क्स आर्किटेक्चरच्या दृष्टीने भिन्न आहेत, आणि ते अगदी तसेच असायला हवे. --- सारांश आणि पुढील पावले (अंदाजे १ मिनिट) --- थोडक्यात सांगायचे तर, सुरक्षित कर्मचारी आणि गेस्ट WiFi वर्गीकरण या पाच गोष्टींवर अवलंबून असते. एक: स्विच आणि ॲक्सेस पॉइंट स्तरावर लागू केलेले, कर्मचारी आणि गेस्ट ट्रॅफिकसाठी स्वतंत्र VLANs. दोन: कर्मचारी ऑथेंटिकेशनसाठी EAP-TTLS सह 802.1X - कोणताही शेअर केलेला पासफ्रेज नाही. तीन: एन्क्रिप्टेड, लवचिक ऑथेंटिकेशन इन्फ्रास्ट्रक्चरसाठी RadSec सह क्लाउड RADIUS. चार: गेस्टसाठी Passpoint किंवा captive portal, ज्यामध्ये GDPR-सुसंगत संमती संकलन असेल. पाच: स्वयंचलित JML साठी आयडेंटिटी प्रदाता एकत्रीकरण - जेणेकरून खाते निष्क्रिय होताच सोडून जाणाऱ्या कर्मचाऱ्यांचा प्रवेश संपुष्टात येईल. तुम्ही Cisco Meraki किंवा Juniper Mist वर उपयोजन करत असल्यास, Purple च्या सपोर्ट दस्तऐवजीकरणामध्ये नेमके कॉन्फिगरेशनचे टप्पे दिले आहेत. तुम्ही अधिक व्यापक प्लॅटफॉर्मचे मूल्यमापन करत असल्यास - ज्यामध्ये कर्मचाऱ्यांच्या ओळखीसाठी SecurePass, गेस्ट इनसाइटसाठी WiFi Analytics आणि अखंड Passpoint कनेक्टिव्हिटीसाठी Purple ॲप समाविष्ट आहे - तर सुरुवात करण्यासाठी purple.ai हे योग्य ठिकाण आहे. आजच्या पुरते एवढेच. तुम्हाला हे उपयुक्त वाटले असल्यास, ते तुमच्या नेटवर्क आर्किटेक्ट किंवा तुमच्या व्हेन्यू ऑपरेशन्स डायरेक्टरसोबत शेअर करा. आणि तुमच्याकडे एखादी विशिष्ट उपयोजन परिस्थिती असल्यास ज्यावर आम्ही माहिती द्यावी अशी तुमची इच्छा असेल, तर आमच्याशी संपर्क साधा.

header_image.png

कार्यकारी सारांश

कॉर्पोरेट LAN च्या सुरक्षेशी तडजोड न करता कर्मचारी आणि अतिथी (गेस्ट) दोघांनाही अखंड कनेक्टिव्हिटी प्रदान करण्यासाठी एंटरप्राइझ नेटवर्क्सवर सतत ताण वाढत आहे. IT मॅनेजर्ससमोरील मुख्य आव्हान म्हणजे पॉईंट-ऑफ-सेल सिस्टीम्स, ERP प्लॅटफॉर्म किंवा फाईल सर्व्हर्स यांसारख्या संवेदनशील इन्फ्रास्ट्रक्चरपर्यंत पोहोचू न देता अविश्वासू गेस्ट डिव्हाइसेसना इंटरनेट ॲक्सेस प्रदान करणे होय.

कर्मचारी नेटवर्क्ससाठी शेअर्ड प्री-शेअर्ड की (PSK) वापरण्याची मानक पद्धत ही एक गंभीर असुरक्षितता (vulnerability) आहे. जेव्हा सामायिक केलेला पासफ्रेज वापरला जातो, तेव्हा एखादा कर्मचारी नोकरी सोडून गेल्यानंतरही ते क्रेडेंशियल सक्रिय राहते, ज्यामुळे सतत धोका निर्माण होतो. हे मार्गदर्शक आयडेंटिटी-बेस्ड नेटवर्क्स वापरून या नेटवर्क्सचे योग्यरित्या विभाजन करण्यासाठी आवश्यक असलेल्या आर्किटेक्चरल बदलाचा तपशील देते. क्लाउड RADIUS इन्फ्रास्ट्रक्चरचा आधार घेऊन कर्मचाऱ्यांसाठी EAP-TTLS सह 802.1X ऑथेंटिकेशन लागू करून, आणि स्वतंत्र VLANs वरील कॅप्टिव्ह पोर्टल किंवा Passpoint द्वारे गेस्ट ट्रॅफिक वेगळे करून संस्था मजबूत सुरक्षा प्राप्त करू शकतात. हा दृष्टिकोन क्रेडेंशियल लाईफसायकल स्वयंचलित करतो, PCI-DSS आणि ISO 27001 सारख्या मानकांचे पालन सुनिश्चित करतो आणि Microsoft Entra ID, Okta आणि Google Workspace सारख्या विद्यमान आयडेंटिटी प्रदात्यांशी थेट समाकलित (integrate) होतो.

तांत्रिक सखोल विश्लेषण

लेयर २ वरील नेटवर्क विभाजन ट्रॅफिक स्वतंत्र करण्यासाठी व्हर्च्युअल लोकल एरिया नेटवर्क्स (VLANs) वर अवलंबून असते. योग्यरित्या डिझाइन केलेल्या वातावरणात, कर्मचाऱ्यांचा SSID एका VLAN वर (उदा. VLAN 10) आणि गेस्ट SSID दुसऱ्या VLAN वर (उदा. VLAN 20) मॅप केला जातो. मॅनेज्ड स्विचेस आणि ॲक्सेस पॉईंट्स हे विभाजन सक्तीने लागू करतात. गेस्ट ट्रॅफिक थेट इंटरनेटवर राउट केले जाते, तर कडक फायरवॉल पॉलिसीच्या आधारे कर्मचाऱ्यांच्या ट्रॅफिकला कॉर्पोरेट LAN चा ॲक्सेस दिला जातो.

सामायिक केलेल्या पासफ्रेजचे अपयश

अनेक ठिकाणे कर्मचारी ॲक्सेससाठी एकाच WPA2-Personal पासफ्रेजवर अवलंबून असतात. हे मॉडेल अपयशी ठरते कारण क्रेडेंशियल हे व्यक्तीशी नव्हे, तर नेटवर्कशी जोडलेले असते. जेव्हा एखादा कर्मचारी नोकरी सोडतो, तेव्हा ॲक्सेस रद्द करण्यासाठी सर्व डिव्हाइसेसवरील पासफ्रेज बदलावा लागतो - हा एक ऑपरेशनल ताण आहे जो क्वचितच केला जातो. यामुळे नेटवर्क माजी कर्मचाऱ्यांच्या अनधिकृत प्रवेशासाठी असुरक्षित राहते.

802.1X आणि क्लाउड RADIUS

सुरक्षित पर्याय म्हणजे 802.1X पोर्ट-बेस्ड नेटवर्क ॲक्सेस कंट्रोल. कर्मचारी त्यांच्या वैयक्तिक कॉर्पोरेट डिरेक्टरी क्रेडेंशियल्सचा वापर करून ऑथेंटिकेट करतात. ॲक्सेस पॉईंट ऑथेंटिकेटर म्हणून काम करतो आणि ही विनंती RADIUS सर्व्हरकडे पाठवतो.आधुनिक उपयोजन क्लाउड-नेटिव RADIUS चा वापर करतात, जसे की Purple चे SecurePass. यामुळे Cisco ISE किंवा FreeRADIUS सारख्या ऑन-प्रिमाइसेस हार्डवेअरची आवश्यकता उरत नाही. ॲक्सेस पॉइंट RadSec (पोर्ट २०८३ वर RADIUS over TLS) द्वारे क्लाउड RADIUS सर्व्हरशी संवाद साधतो, ज्यामुळे ऑथेंटिकेशन ट्रॅफिक एन्क्रिप्ट होते. प्राधान्य दिलेली ऑथेंटिकेशन पद्धत EAP-TTLS आहे, जी PAP द्वारे क्रेडेंशियल ट्रान्समिट करण्यापूर्वी एक सुरक्षित TLS टनेल स्थापित करते, ज्यामुळे ते कधीही हवेत उघडे पडत नाहीत याची खात्री होते.

architecture_overview.png

अतिथी नेटवर्कचे विलगीकरण (Guest Network Isolation)

अतिथी डिव्हाइसेस मूळतः अविश्वासू असतात. ते एका स्वतंत्र SSID शी कनेक्ट होतात आणि त्यांना एका वेगळ्या VLAN मध्ये नियुक्त केले जाते. ऑथेंटिकेशन सामान्यतः कॅप्टिव्ह पोर्टलद्वारे हाताळले जाते जे GDPR-सुसंगत संमती गोळा करते, किंवा Passpoint (Hotspot 2.0) द्वारे केले जाते. Passpoint मोबाईल करिअर प्रोफाइल किंवा Purple ॲप सारख्या विद्यमान क्रेडेंशियलचा वापर करून स्वयंचलित, सुरक्षित कनेक्शन्स सक्षम करते, ज्यामुळे हवेत WPA2/WPA3 Enterprise एन्क्रिप्शन राखताना स्प्लॅश पेज पूर्णपणे बायपास होते.

अंमलबजावणी मार्गदर्शक

सुरक्षित सेगमेंटेशन लागू करण्यासाठी तुमच्या आयडेंटिटी प्रोव्हाइडर, क्लाउड RADIUS सेवा आणि वायरलेस ॲक्सेस पॉइंट्सवर कॉन्फिगरेशन आवश्यक आहे. Purple हे कोणत्याही हार्डवेअरवर चालणारे (hardware-agnostic) आहे आणि ते Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet सह समाकलित होते.

सिनॅरिओ १: Cisco Meraki उपयोजन

Cisco Meraki वातावरणासाठी, कर्मचाऱ्यांचे SSID हे Wireless > Access Control अंतर्गत कॉन्फिगर केले जाते.

१. Security ला Enterprise with my RADIUS server वर आणि WPA एन्क्रिप्शनला WPA2 only वर सेट करा. २. Purple RADIUS सर्व्हर जोडा: rad1-secure.purple.ai आणि rad2-secure.purple.ai, दोन्ही पोर्ट २०८३ वर, आणि RadSec सक्षम करा. ३. NAS ID योग्यरित्या कॉन्फिगर करा.

Passpoint वापरणाऱ्या अतिथी नेटवर्कसाठी, Wireless > Hotspot 2.0 वर जा. Hotspot 2.0 सक्षम करा, ऑपरेटर आणि वेन्यू नावे कॉन्फिगर करा, आणि तुमच्या Purple कॉन्फिगरेशनशी जुळण्यासाठी डोमेन लिस्ट आणि NAI realms सेट करा. ऑथेंटिकेशन पद्धत म्हणून EAP-TTLS जोडा.

सिनॅरिओ २: Juniper Mist उपयोजन

Juniper Mist डॅशबोर्डमध्ये, Network > WLANs वर जा आणि एक नवीन WLAN जोडा.

१. Security Type ला WPA2 Enterprise (802.1X) वर सेट करा. २. Passpoint सक्षम करा आणि डोमेन व NAI realm सेटिंग्ज कॉन्फिगर करा. ३. Authentication Servers अंतर्गत, RadSec निवडा आणि Purple एंडपॉइंट्स (rad1-secure.purple.ai आणि rad2-secure.purple.ai पोर्ट २०८३ वर) जोडा. ४. महत्त्वाचे म्हणजे, सुरक्षित TLS कनेक्शन स्थापित करण्यासाठी तुम्ही Organization Settings अंतर्गत Purple RadSec प्रमाणपत्र स्थापित केले पाहिजे.

सर्वोत्तम पद्धती

comparison_chart.png

  1. Joiners, Movers, Leavers (JML) प्रक्रिया स्वयंचलित करा: SCIM किंवा SAML द्वारे तुमचे क्लाउड RADIUS थेट Microsoft Entra ID किंवा Okta सोबत इंटिग्रेट करा. जेव्हा डिरेक्टरीमध्ये एखाद्या कर्मचाऱ्याची तरतूद रद्द (deprovision) केली जाते, तेव्हा Purple त्यांचा WiFi ॲक्सेस त्वरित रद्द करते.
  2. क्लायंट आयसोलेशन लागू करा: गेस्ट VLAN वर, ॲक्सेस पॉइंट स्तरावर क्लायंट आयसोलेशन सक्षम करा. हे गेस्ट डिव्हाइसेसना एकमेकांशी संवाद साधण्यापासून रोखते, ज्यामुळे एखादे डिव्हाइस धोक्यात आल्यास होणारी लेटरल हालचाल कमी होते.
  3. रेडंडंट RADIUS तैनात करा: नेहमी प्रायमरी आणि सेकंडरी RADIUS सर्व्हर्स (rad1-secure आणि rad2-secure) दोन्ही कॉन्फिगर करा. प्रायमरी एंडपॉइंट पोहोचण्यायोग्य नसल्यास, कर्मचारी प्रमाणीकरण करू शकतील याची खात्री करण्यासाठी ॲक्सेस पॉइंटने विनाखंड फेलओव्हर केले पाहिजे.
  4. Inter-VLAN राउटिंगचे ऑडिट करा: तुमचे फायरवॉल नियम गेस्ट VLAN कडून स्टाफ VLAN किंवा कॉर्पोरेट सबनेट्ससाठी जाणाऱ्या ट्रॅफिकला स्पष्टपणे नकार देतात याची खात्री करा.

ट्रबलशूटिंग आणि जोखीम कमी करणे

  • VLAN ब्लीड: जर एखादे गेस्ट डिव्हाइस अंतर्गत सर्व्हरला पिंग करू शकत असेल, तर तुमचे स्विच ट्रंक पोर्ट्स किंवा फायरवॉल नियम चुकीच्या पद्धतीने कॉन्फिगर केलेले आहेत. गेस्ट VLAN केवळ WAN इंटरफेसवर राउट केले जात असल्याची खात्री करा.
  • ऑथेंटिकेशन टाइमआउट्स: जर कर्मचाऱ्यांना 802.1X प्रमाणीकरणादरम्यान टाइमआउटचा सामना करावा लागत असेल, तर क्लाउड RADIUS सर्व्हर्सपर्यंत पोहोचण्यासाठी तुमच्या पेरीमीटर फायरवॉलद्वारे TCP पोर्ट 2083 वरील आउटबाउंड ट्रॅफिकला परवानगी असल्याची खात्री करा.
  • प्रमाणपत्र त्रुटी: EAP-TTLS वापरताना, RADIUS सर्व्हरचे प्रमाणपत्र क्लायंट डिव्हाइसेसद्वारे विश्वसनीय असल्याची खात्री करा, किंवा कॉर्पोरेट डिव्हाइसेसवर आवश्यक रूट CA प्रमाणपत्रे पाठवण्यासाठी MDM चा वापर करा.

ROI आणि व्यावसायिक प्रभाव

योग्य सेगमेंटेशन मोजण्यायोग्य व्यावसायिक मूल्य प्रदान करते. हे मॅन्युअली शेअर्ड पासफ्रेजेस बदलण्याचा IT चा ओव्हरहेड दूर करते. हे अटॅक सरफेस कमी करते, पेमेंट टर्मिनल्स आणि कॉर्पोरेट डेटा सार्वजनिक ॲक्सेसपासून सुरक्षितपणे वेगळे ठेवून थेट PCI DSS आणि ISO 27001 च्या अनुपालनास समर्थन देते. याव्यतिरिक्त, वेगळ्या केलेल्या गेस्ट नेटवर्कवर Purple चे Guest WiFi आणि WiFi Analytics चे थर जोडून, विविध ठिकाणे ग्राहक प्रतिबद्धता वाढवण्यासाठी सुरक्षितपणे फर्स्ट-पार्टी डेटा कॅप्चर करू शकतात, विशेषतः Retail आणि Hospitality वातावरणात.

महत्वाच्या व्याख्या

802.1X

पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोलसाठी एक IEEE मानकीकरण जे LAN किंवा WLAN शी कनेक्ट होऊ इच्छिणाऱ्या डिव्हाइसेसना ऑथेंटिकेशन यंत्रणा प्रदान करते.

कर्मचारी WiFi साठी अत्यंत आवश्यक आहे, कारण ते सामायिक पासवर्ड ऐवजी वैयक्तिक ओळख ऑथेंटिकेशन वापरते.

VLAN

व्हर्च्युअल लोकल एरिया नेटवर्क; एक तार्किक सबनेटवर्क जे वेगवेगळ्या भौतिक LAN विभागांमधील डिव्हाइसेसचा समूह एकत्र आणते.

एकाच भौतिक ॲक्सेस पॉइंट्सवर अतिथी ट्रॅफिकला कर्मचारी आणि कॉर्पोरेट ट्रॅफिकपासून तार्किकदृष्ट्या वेगळे करण्यासाठी वापरले जाते.

RADIUS

रिमोट ऑथेंटिकेशन डायल-इन युझर सर्व्हिस; एक नेटवर्किंग प्रोटोकॉल जो केंद्रीकृत ऑथेंटिकेशन, ऑथोरायझेशन आणि अकाउंटिंग (AAA) व्यवस्थापन प्रदान करतो.

नेटवर्क ॲक्सेस मंजूर करण्यापूर्वी कॉर्पोरेट डिरेक्टरीमध्ये कर्मचाऱ्यांच्या क्रेडेंशियल्सची पडताळणी करणारा सर्व्हर.

RadSec

एक प्रोटोकॉल जो TLS टनेलद्वारे (सामान्यत: TCP पोर्ट २०८३ वर) RADIUS पॅकेट्स सुरक्षितपणे ट्रान्समिट करण्याची परवानगी देतो.

इंटरनेटवर ऑथेंटिकेशन डेटा सुरक्षितपणे एनक्रिप्ट केलेला आहे याची खात्री करण्यासाठी क्लाउड RADIUS उपयोजनांसाठी हे महत्त्वपूर्ण आहे.

EAP-TTLS

एक्सटेन्सिबल ऑथेंटिकेशन प्रोटोकॉल टनेल्ड ट्रान्सपोर्ट लेयर सिक्युरिटी; एक EAP पद्धत जी क्लायंट ऑथेंटिकेशनसाठी सुरक्षित TLS टनेल तयार करते.

कर्मचारी डिव्हाइसेससाठी शिफारस केलेली ऑथेंटिकेशन पद्धत, जेणेकरून क्रेडेंशियल्स हवेत उघड होणार नाहीत याची खात्री होते.

Passpoint

याला Hotspot 2.0 देखील म्हटले जाते; एक Wi-Fi Alliance मानक जे मोबाईल डिव्हाइसेसना स्वयंचलितपणे शोध घेण्यास आणि सुरक्षितपणे WiFi नेटवर्कशी कनेक्ट होण्यास सक्षम करते.

प्रत्येक भेटीदरम्यान Captive Portal ची आवश्यकता न ठेवता अतिथींना अखंड, एनक्रिप्टेड ॲक्सेस प्रदान करण्यासाठी वापरले जाते.

JML

Joiners, Movers, Leavers; कर्मचाऱ्यांच्या ॲक्सेस अधिकारांचे व्यवस्थापन करण्याची लाइफसायकल प्रक्रिया.

SCIM किंवा SAML द्वारे JML स्वयंचलित केल्याने एखादा कर्मचारी नोकरी सोडतो तेव्हा नेटवर्क ॲक्सेस त्वरित रद्द केला जातो याची खात्री होते.

Captive Portal

एक वेब पेज जे सार्वजनिक-ॲक्सेस नेटवर्कच्या वापरकर्त्याला ॲक्सेस मिळण्यापूर्वी पाहणे आणि त्यावर संवाद साधणे बंधनकारक असते.

इंटरनेट ॲक्सेसला परवानगी देण्यापूर्वी GDPR-compliant संमती आणि फर्स्ट-पार्टी डेटा गोळा करण्यासाठी गेस्ट VLAN वर वापरले जाते.

सोडवलेली उदाहरणे

२०० खोल्यांचे एक हॉटेल सध्या कर्मचारी आणि बॅक-ऑफ-हाऊस सिस्टीम दोन्हीसाठी एकच WPA2-Personal SSID वापरत आहे, आणि अतिथींसाठी स्वतंत्र ओपन SSID आहे. IT व्यवस्थापकाला त्यांच्या सध्याच्या HPE Aruba ॲक्सेस पॉइंट्सना न बदलता PCI-DSS चे पालन करण्यासाठी कर्मचारी नेटवर्क सुरक्षित करायचे आहे.

IT व्यवस्थापकाने कर्मचारी नेटवर्क 802.1X वर स्थलांतरित करणे आवश्यक आहे. ते WPA2 Enterprise चा वापर करून Aruba कंट्रोलर्सवर एक नवीन कर्मचारी SSID कॉन्फिगर करतात. ते त्यांच्या Microsoft Entra ID टेनंटसह Purple च्या SecurePass क्लाउड RADIUS ला समाकलित करतात. Aruba कंट्रोलर्स RadSec द्वारे rad1-secure.purple.ai विरुद्ध ऑथेंटिकेट करण्यासाठी कॉन्फिगर केले आहेत. कर्मचारी आता त्यांच्या Entra ID क्रेडेंशियल्ससह लॉग इन करतात. अतिथी नेटवर्क एका वेगळ्या VLAN वर राहते, परंतु GDPR-सुसंगत संमतीसाठी Captive Portal वापरण्यासाठी ते अपडेट केले जाते.

परीक्षकाचे भाष्य: हा दृष्टिकोन मूळ सुरक्षा मॉडेलमध्ये बदल करत असताना सध्याच्या हार्डवेअरचा (हार्डवेअर-अज्ञेयवादी) फायदा घेतो. ओळख-आधारित ऑथेंटिकेशनवर स्थलांतरित करून, हॉटेल सामायिक PSK काढून टाकते, जे ॲक्सेस कंट्रोल आणि उत्तरदायित्वासाठी PCI-DSS आवश्यकता पूर्ण करते, आणि JML प्रक्रिया स्वयंचलित करते.

Cisco Meraki तैनात करणारे एक स्टेडियम त्यांच्या सीझन तिकीट धारकांना प्रत्येक सामन्याच्या दिवशी Captive Portal द्वारे लॉग इन न करता अखंड, सुरक्षित WiFi प्रदान करू इच्छित आहे, तसेच हे ट्रॅफिक तिकीट पायाभूत सुविधांपासून वेगळे ठेवू इच्छित आहे.

स्टेडियम अतिथी VLAN वर Passpoint (Hotspot 2.0) तैनात करते. चाहते Purple ॲपद्वारे एकदा प्रोफाईल डाउनलोड करतात. त्यानंतरच्या भेटींवर, त्यांची डिव्हाइसेस Meraki ॲक्सेस पॉइंट्ससह स्वयंचलितपणे EAP-TTLS कनेक्शन स्थापित करतात आणि Purple च्या क्लाउड RADIUS विरुद्ध ऑथेंटिकेट होतात. Meraki पायाभूत सुविधा हे ट्रॅफिक एका समर्पित अतिथी VLAN वर पाठवते जे केवळ इंटरनेटवर मार्गस्थ होते.

परीक्षकाचे भाष्य: Passpoint 'एंटरप्राइझ सुरक्षेसह घरगुती अनुभव' प्रदान करते. हे अतिथी ट्रॅफिक हवेत एनक्रिप्ट करते (ओपन नेटवर्कच्या विपरीत) आणि वारंवार Captive Portal लॉगिनची कटकट दूर करते, जे स्टेडियमसारख्या जास्त गर्दीच्या ठिकाणांसाठी अत्यंत महत्त्वाचे आहे.

सराव प्रश्न

Q1. एक रिटेल साखळी Juniper Mist ॲक्सेस पॉइंट्स तैनात करत आहे. Purple च्या क्लाउड RADIUS ला पाठवलेला कर्मचाऱ्यांचा ऑथेंटिकेशन ट्रॅफिक इंटरनेटवर इंटरसेप्ट केला जाऊ नये, याची त्यांना खात्री करायची आहे. त्यांनी ॲक्सेस पॉइंट्सवर कोणता प्रोटोकॉल आणि पोर्ट कॉन्फिगर करणे आवश्यक आहे?

टीप: पारंपारिक RADIUS UDP पोर्ट 1812 वापरते आणि संपूर्ण पेलोड एन्क्रिप्ट करत नाही.

नमुना उत्तर पहा

त्यांनी RadSec कॉन्फिगर करणे आवश्यक आहे, जे TCP पोर्ट 2083 वर TLS टनेल वापरते. ट्रस्ट स्थापित करण्यासाठी त्यांनी Juniper Mist Organization Settings मध्ये Purple RadSec प्रमाणपत्र देखील इन्स्टॉल केले पाहिजे.

Q2. एका IT मॅनेजरच्या निदर्शनास आले आहे की गेस्ट SSID शी कनेक्ट केलेले डिव्हाइसेस स्थानिक प्रिंट सर्व्हरच्या IP ॲड्रेसला पिंग करू शकतात. गेस्ट SSID हे VLAN 20 ला नियुक्त केले आहे आणि प्रिंट सर्व्हर VLAN 10 वर आहे. याचे सर्वात संभाव्य कारण काय आहे?

टीप: वेगवेगळ्या सबनेट्समधील राउटिंगचे निर्णय कोठे घेतले जातात याचा विचार करा.

नमुना उत्तर पहा

साइटच्या फायरवॉल किंवा Layer 3 स्विचवरील इंटर-VLAN राउटिंग नियम खूप शिथिल आहेत. गेस्ट सबनेट (VLAN 20) मधील ट्रॅफिकला कॉर्पोरेट सबनेट (VLAN 10) पर्यंत पोहोचण्यापासून रोखणारा एक स्पष्ट 'deny' नियम असायला हवा.

Q3. एका संस्थेला कर्मचाऱ्यांसाठी सामायिक केलेल्या WPA2 पासफ्रेजऐवजी इतर पर्याय वापरायचा आहे, परंतु त्यांच्याकडे ऑन-प्रिमाइसेस Active Directory सर्व्हर नाही. ते ईमेल आणि डॉक्युमेंट स्टोरेजसाठी Google Workspace वापरतात. ते 802.1X लागू करू शकतात का?

टीप: क्लाउड RADIUS प्रदात्याच्या भूमिकेचा विचार करा.

नमुना उत्तर पहा

होय. ते Purple SecurePass सारखी क्लाउड RADIUS सेवा वापरू शकतात, जी थेट Google Workspace सोबत इंटिग्रेट होते. ॲक्सेस पॉइंट्स क्लाउड RADIUS द्वारे ऑथेंटिकेशन करतात, जे Google Workspace च्या साहाय्याने क्रेडेंशियल्सची पडताळणी करते, ज्यामुळे ऑन-प्रिमाइसेस डिरेक्टरी हार्डवेअरशिवाय 802.1X सक्षम होते.

या मालिकेमध्ये पुढे वाचा

कर्मचारी आणि अतिथी WiFi नेटवर्क सुरक्षितपणे कसे वेगळे करावे

हे अधिकृत तांत्रिक मार्गदर्शक IT नेत्यांना VLAN आणि 802.1X चा वापर करून कर्मचारी, अतिथी आणि IoT WiFi नेटवर्क्स सुरक्षितपणे वेगळे करण्यासाठी कृतीयोग्य रणनीती प्रदान करते. हे एंटरप्राइझ इन्फ्रास्ट्रक्चर सुरक्षित कसे करावे, PCI DSS अनुपालन कसे राखायचे आणि फर्स्ट-पार्टी डेटा कॅप्चर करण्यासाठी कॅप्टिव्ह पोर्टलचा कसा फायदा घ्यावा याचे तपशील प्रदान करते.

मार्गदर्शिका वाचा →

सर्वोत्तम DNS filtering: व्यवसायांसाठी एक व्यापक मार्गदर्शक

हे तांत्रिक संदर्भ मार्गदर्शक स्पष्ट करते की कशा प्रकारे एंटरप्राइझ DNS filtering हे कनेक्शन स्थापित होण्यापूर्वीच - रिझोल्यूशन लेयरवर दुर्भावनापूर्ण डोमेन्स ब्लॉक करून सार्वजनिक नेटवर्क सुरक्षित करते. हे IT संचालक, नेटवर्क आर्किटेक्ट आणि वेन्यू ऑपरेशन्स टीम्सना डेव्हलपमेंट आर्किटेक्चर, फायरवॉल कॉन्फिगरेशन आणि अनुपालन संदर्भ प्रदान करते जे त्यांना हॉस्पिटॅलिटी, रिटेल आणि सार्वजनिक क्षेत्रातील वातावरणात Guest WiFi सुरक्षित करण्यासाठी आवश्यक आहे. Purple Shield हे ८०,००० पेक्षा जास्त थेट वेन्यूवर DNS स्तरावर मालवेअर, बॉटनेट्स आणि अयोग्य कंटेंट ब्लॉक करते.

मार्गदर्शिका वाचा →

Cisco SUDI समजून घेणे: Secure Network Access Control मधील Hardware-Anchored Identity

हे मार्गदर्शक स्पष्ट करते की Cisco SUDI कशा प्रकारे एंटरप्राइझ नेटवर्क इन्फ्रास्ट्रक्चरसाठी hardware-anchored, गुपित-सुरक्षित (cryptographically secure) ओळख प्रदान करते. तुमच्या वेन्यूच्या नेटवर्क ॲक्सेस कंट्रोल सुरक्षित करण्यासाठी स्पूफ करता येण्याजोग्या MAC ॲड्रेसेस ऐवजी अपरिवर्तनीय 802.1AR सर्टिफिकेट्स वापरण्याची पद्धत जाणून घ्या.

मार्गदर्शिका वाचा →