मुख्य मजकुराकडे जा

MD5 collision हल्ल्यांपासून (BlastRADIUS) RADIUS सुरक्षित करणे

CVE-2024-3596 BlastRADIUS हल्ले रोखा. RADIUS Message-Authenticator अनिवार्य करा, FreeRADIUS आणि Cisco ISE पॅच करा आणि 802.1X EAP-TLS वर स्थलांतरित करा.

Iain Jewitt द्वारेप्रकाशित अद्ययावत केले
📖 8 मिनिट वाचन1,205 शब्द2 सोडवलेली उदाहरणे2 सराव प्रश्न5 महत्वाच्या व्याख्या

Video overview

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
Purple च्या तांत्रिक ब्रिफिंगमध्ये आपले स्वागत आहे. मी तुमचा होस्ट, Purple मधील सीनियर टेक्निकल कंटेंट स्ट्रॅटेजिस्ट आहे. आज आपण एंटरप्राइझ-ग्रेड WiFi चालवणाऱ्या कोणत्याही संस्थेसाठी अत्यंत गंभीर आणि वेळेवर सोडवण्यासारख्या समस्येवर चर्चा करत आहोत: ३० वर्ष जुन्या प्रोटोकॉलमधील एक नवीन व्यावहारिक असुरक्षितता (vulnerability) ज्यामुळे हल्लेखोर थेट तुमच्या डिजिटल मुख्य दारातून आत प्रवेश करू शकतात. आपण येथे RADIUS प्रोटोकॉल आणि Blast-RADIUS म्हणून ओळखल्या जाणाऱ्या MD5 कॉलिजन हल्ल्याबद्दल बोलत आहोत. हॉस्पिटॅलिटी, रिटेल आणि मोठ्या सार्वजनिक ठिकाणांमधील IT मॅनेजर्स, नेटवर्क आर्किटेक्ट्स आणि CTO च्या आमच्या प्रेक्षकांसाठी, ही केवळ एक सैद्धांतिक समस्या नाही. हा तुमच्या नेटवर्कच्या अखंडतेला, डेटा सुरक्षिततेला आणि अनुपालन स्थितीला (compliance posture) असलेला थेट धोका आहे. पुढील दहा मिनिटांत, आपण ही असुरक्षितता काय आहे, ती कशी कार्य करते याचे विश्लेषण करू आणि सर्वात महत्त्वाचे म्हणजे, ती कमी करण्यासाठी एक स्पष्ट, कृती करण्यायोग्य रोडमॅप देऊ. तुम्ही २०० खोल्यांच्या हॉटेलसाठी, राष्ट्रीय रिटेल चेनसाठी किंवा ६०,००० आसनांच्या स्टेडियमसाठी जबाबदार असाल, तरीही ही ब्रिफिंग तुम्ही या तिमाहीत घ्यावयाच्या निर्णयांशी थेट संबंधित आहे. चला थोड्या संदर्भापासून सुरुवात करूया. RADIUS - Remote Authentication Dial-In User Service - १९९१ मध्ये डायल-अप इंटरनेटच्या युगात डिझाइन केले गेले होते. हा एक क्लायंट-सर्व्हर प्रोटोकॉल आहे जो नेटवर्क प्रवेशासाठी ऑथेंटिकेशन, ऑथरायझेशन आणि अकाउंटिंग हाताळतो. जेव्हा एखादा कर्मचारी किंवा डिव्हाइस तुमच्या एंटरप्राइझ WiFi शी कनेक्ट होते, तेव्हा ॲक्सेस पॉइंट RADIUS क्लायंट म्हणून काम करतो आणि एका मध्यवर्ती RADIUS सर्व्हरकडे ऑथेंटिकेशन विनंती पाठवतो. सर्व्हर क्रेडेंशियल्स तपासतो आणि Access-Accept किंवा Access-Reject द्वारे प्रतिसाद देतो. हा एक्सचेंज गेल्या तीन दशकांहून अधिक काळ एंटरप्राइझ नेटवर्क सुरक्षिततेचा कणा राहिला आहे. अडचण अशी आहे की RADIUS आधुनिक क्रिप्टोग्राफिक मानके अस्तित्वात येण्यापूर्वी डिझाइन केले गेले होते. हा प्रोटोकॉल सर्व्हरच्या प्रतिसादांवर मूलभूत अखंडता तपासणी प्रदान करण्यासाठी MD5 हॅशिंग अल्गोरिदम वापरतो - ज्या फील्डला Response Authenticator म्हणतात. MD5 क्रिप्टोग्राफिकदृष्ट्या निकामी झाल्याचे सर्वात आधी २००४ मध्ये दाखवले गेले होते. तरीही आज २०२४ मध्येही, RADIUS अजूनही त्यावरच अवलंबून आहे. इंडस्ट्रीला ठाऊक होते की MD5 कमकुवत आहे. हा प्रोटोकॉल कधी अपडेटच केला गेला नाही. आता तांत्रिक सखोल विश्लेषणाकडे वळूया. Blast-RADIUS हल्ला, ज्याला औपचारिकपणे CVE-2024-3596 नियुक्त केले गेले आहे, जुलै २०२४ मध्ये बॉस्टन युनिव्हर्सिटी, UC सॅन डिएगो, CWI ॲमस्टरडॅम आणि Microsoft Research च्या संशोधकांच्या टीमने उघड केला होता. यामध्ये प्रोटोकॉल-स्तरीय असुरक्षिततेला एका MD5 चोझन-प्रिफिक्स कॉलिजन हल्ल्याशी जोडले जाते - आणि सर्वात महत्त्वाचे म्हणजे, लक्षणीय गती सुधारणांसह जे हा हल्ला प्रत्यक्ष वेळेत (real time) करणे व्यावहारिक बनवतात.हे कसे कार्य करते ते येथे आहे. मॅन-इन-द-मिडल आक्रमणकर्ता RADIUS क्लायंट - तुमचा ॲक्सेस पॉइंट - आणि RADIUS सर्व्हर दरम्यानच्या नेटवर्क मार्गावर स्वतःला स्थापित करतो. जेव्हा एखादा वापरकर्ता प्रमाणीकृत करण्याचा प्रयत्न करतो, तेव्हा आक्रमणकर्ता Access-Request पॅकेटमध्ये अडथळा आणतो. ते या विनंतीमध्ये खास तयार केलेले दुर्भावनापूर्ण ॲट्रिब्यूट समाविष्ट करतात. हे ॲट्रिब्यूट गणितीय टक्कर (collision) घडवून आणण्यासाठी डिझाइन केले गेले आहे: अशी परिस्थिती जिथे दोन भिन्न इनपुट समान MD5 हॅश तयार करतात. आक्रमणकर्ता या टक्करीची पूर्व-गणना करतो जेणेकरून सर्व्हरकडून कायदेशीर Access-Reject प्रतिसादाचा MD5 हॅश आक्रमणकर्त्याने तयार केलेल्या बनावट Access-Accept प्रतिसादाच्या MD5 हॅशशी जुळतो. जेव्हा सर्व्हर त्याचा Access-Reject परत करतो, तेव्हा आक्रमणकर्ता त्यांचा बनावट Access-Accept बदलतो. RADIUS क्लायंट Response Authenticator तपासतो, त्याला ते वैध आढळते - कारण MD5 हॅश जुळतात - आणि नेटवर्क प्रवेश मंजूर करतो. आक्रमणकर्त्याला वापरकर्त्याचा पासवर्ड माहित असण्याची कधीही गरज नव्हती. त्यांना RADIUS क्लायंट आणि सर्व्हरमधील शेअर्ड सिक्रेट जाणून घेण्याची कधीही गरज नव्हती. त्यांनी बनावट प्रतिसादाला कायदेशीर दिसण्यासाठी MD5 मधील गणितीय कमकुवतपणाचा फायदा घेतला. आणि आधुनिक हार्डवेअरसह, आवश्यक MD5 टक्करीची गणना पाच मिनिटांपेक्षा कमी वेळेत केली जाऊ शकते. हा केवळ सैद्धांतिक हल्ला नाही. हा आज व्यावहारिकदृष्ट्या व्यवहार्य आहे. हा असुरक्षितता UDP वर PAP - पासवर्ड ऑथेंटिकेशन प्रोटोकॉल - CHAP, आणि MS-CHAP प्रमाणीकरण मोड वापरणाऱ्या सर्व RADIUS उपयोजनांवर परिणाम करते. हे कॉर्पोरेट वातावरणात, विशेषतः जुन्या उपयोजनांमध्ये अत्यंत सामान्य आहेत. केवळ EAP - एक्स्टेंसिबल ऑथेंटिकेशन प्रोटोकॉल - वापरणारे प्रमाणीकरण मोड यापासून सुरक्षित आहेत कारण EAP स्वतःचे क्रिप्टोग्राफिक टनेल स्थापित करते जे MD5 Response Authenticator पासून स्वतंत्र असते. मी व्यावसायिक जोखीम स्पष्ट शब्दात मांडतो. एका हॉटेल साखळीचा विचार करा. कॉर्पोरेट नेटवर्कवर अनधिकृत प्रवेश मिळवणारा आक्रमणकर्ता प्रॉपर्टी मॅनेजमेंट सिस्टीमपर्यंत पोहोचण्यासाठी, पाहुण्यांच्या नोंदींमध्ये प्रवेश करण्यासाठी, पॉइंट-ऑफ-सेल टर्मिनल्सपर्यंत पोहोचण्यासाठी आणि पेमेंट कार्ड डेटा चोरण्यासाठी लॅटरल मूव्हमेंट करू शकतो. हॉस्पिटॅलिटी क्षेत्रातील डेटा ब्रीचचा सरासरी खर्च तीस लाख पाउंडपेक्षा जास्त आहे. GDPR अंतर्गत, पाहुण्यांच्या वैयक्तिक डेटाचा समावेश असलेल्या उल्लंघनामुळे जागतिक वार्षिक उलाढालीच्या चार टक्क्यांपर्यंत दंड होऊ शकतो. PCI DSS अंतर्गत, कार्डधारक डेटाचा समावेश असलेल्या उल्लंघनामुळे अनिवार्य फॉरेन्सिक तपासणी, कार्ड ब्रँड दंड आणि पेमेंट प्रोसेसिंग विशेषाधिकार गमावण्याची शक्यता उद्भवू शकते. आर्थिक आणि प्रतिष्ठेची जोखीम लक्षणीय आहे. आता अंमलबजावणीच्या शिफारसींबद्दल. तुम्ही यापासून स्वतःचा कसा बचाव कराल? या प्रतिसादाचे दोन स्तर आहेत: त्वरित कडक सुरक्षा आणि दीर्घकालीन आधुनिकीकरण. तात्काळ करावयाची कृती म्हणजे CVE-2024-3596 साठी व्हेंडर पॅचेस लागू करणे आहे. प्रत्येक मोठ्या RADIUS व्हेंडरने - Cisco ISE, Microsoft NPS, FreeRADIUS, Juniper, Aruba, Ruckus - अपडेट्स जारी केले आहेत. पॅचिंगसोबतच, सर्व RADIUS क्लायंट आणि सर्व्हरवर Message-Authenticator ॲट्रिब्यूटची सक्ती करणे हा अत्यंत महत्त्वाचा कॉन्फिगरेशन बदल आहे. RFC 2869 मध्ये परिभाषित केलेले हे ॲट्रिब्यूट, संपूर्ण RADIUS पॅकेटवर HMAC आधारित इंटिग्रिटी चेक प्रदान करते. Response Authenticator च्या विरुद्ध, HMAC रचना chosen-prefix कोलिजन हल्ल्याला बळी पडत नाही. तुमच्या इन्फ्रास्ट्रक्चरला या ॲट्रिब्यूटची आवश्यकता भासण्यासाठी कॉन्फिगर करणे - आणि त्याशिवाय येणारा कोणताही मेसेज नाकारणे - हा तात्काळ हल्ल्याचा मार्ग बंद करतो. FreeRADIUS साठी, याचा अर्थ तुमच्या क्लायंट कॉन्फिगरेशन फाईलमध्ये require_message_authenticator equals yes सेट करणे असा आहे. Microsoft NPS साठी, हा तुमच्या Network Policy कॉन्फिगरेशनमधील एक पॉलिसी बदल आहे. हा कमी व्यत्यय आणणारा बदल आहे जो सहसा मेंटेनन्स विंडोमध्ये तैनात केला जाऊ शकतो. तथापि, Message-Authenticator ची सक्ती हा एक तात्पुरता उपाय आहे, कायमस्वरूपी तोडगा नाही. दीर्घकालीन धोरणात्मक प्रतिसाद म्हणजे EAP आधारित ऑथेंटिकेशनकडे स्थलांतरित होणे. सर्वोत्तम मानक म्हणजे EAP-TLS सह WPA3-Enterprise आहे. EAP-TLS सर्टिफिकेट आधारित म्युच्युअल ऑथेंटिकेशन वापरते - क्लायंट डिव्हाइस आणि RADIUS सर्व्हर या दोघांनीही एका विश्वसनीय सर्टिफिकेट ऑथोरिटीकडून वैध डिजिटल सर्टिफिकेट सादर करणे आवश्यक आहे. हे शेअर्ड सिक्रेट पूर्णपणे काढून टाकते, MD5 वरील अवलंबित्व नष्ट करते आणि अशा पातळीची सुरक्षा प्रदान करते जी Blast-RADIUS दर्शवत असलेल्या संपूर्ण प्रकारच्या हल्ल्यांपासून सुरक्षित असते. ज्या वातावरणात संपूर्ण PKI इन्फ्रास्ट्रक्चर तैनात करणे कठीण आहे - विशेषतः अशा जागा जिथे मोठ्या प्रमाणावर डिव्हाइसेस बदलतात किंवा ब्रिंग-युवर-ओन-डिव्हाइस (BYOD) पॉलिसी आहेत - तिथे MSCHAPv2 सह PEAP ही एक स्वीकार्य अंतरिम पायरी आहे, बशर्ते क्लायंट्सना RADIUS सर्व्हर सर्टिफिकेट सत्यापित करण्यासाठी कॉन्फिगर केले असावे. सर्व्हर सर्टिफिकेट पडताळणीशिवाय, PEAP रोग ॲक्सेस पॉइंट हल्ल्यांना बळी पडू शकतो, जो एक वेगळा पण तितकाच गंभीर धोका आहे. आधुनिकीकरण रोडमॅपचा अंतिम टप्पा म्हणजे TLS वर RADIUS तैनात करणे, ज्याला RADSEC म्हणून ओळखले जाते. RADSEC सर्व RADIUS ट्रॅफिकला म्युच्युअल ऑथेंटिकेटेड TLS सेशनमध्ये समाविष्ट करते, ज्यामुळे संपूर्ण ऑथेंटिकेशन देवाणघेवाणीसाठी पूर्ण गोपनीयता आणि इंटिग्रिटी मिळते. हे Blast-RADIUS सारखे ट्रान्सपोर्ट लेयरवरील हल्ले अशक्य करते, कारण इंटरसेप्ट करण्यासाठी कोणतेही अनएन्क्रिप्टेड RADIUS ट्रॅफिक उपलब्ध नसते. RADSEC विशेषतः वितरीत वातावरणात फायदेशीर आहे - जसे की हॉटेल साखळ्या, रिटेल नेटवर्क्स, स्टेडियम कॉम्प्लेक्स - जिथे RADIUS ट्रॅफिक ॲक्सेस पॉइंट आणि केंद्रीय ऑथेंटिकेशन सर्व्हर दरम्यान अनेक नेटवर्क सेगमेंट्समधून प्रवास करू शकते. चला आता एका झटपट प्रश्नोत्तराकडे वळूया. प्रश्न १: आम्ही EAP वापरतो. आम्ही सुरक्षित आहोत का? जर तुम्ही EAP-TLS, PEAP किंवा EAP-TTLS वापरत असाल, तर तुम्ही विशिष्ट Blast-RADIUS MD5 कोलिजन हल्ल्याला बळी पडणार नाही. तरीही, सखोल सुरक्षा उपाय म्हणून तुम्ही व्हेंडर पॅचेस लागू केले पाहिजेत आणि सर्व क्लायंटवर सर्व्हर सर्टिफिकेट पडताळणी सक्तीची आहे याची खात्री करण्यासाठी तुमच्या कॉन्फिगरेशनचे ऑडिट केले पाहिजे. प्रश्न दुसरा: आमचा RADIUS ट्रॅफिक एका समर्पित मॅनेजमेंट VLAN मध्ये आहे. ते आमचे रक्षण करते का? हे हल्ल्याचे क्षेत्र कमी करते, परंतु असुरक्षितता पूर्णपणे दूर करत नाही. मॅनेजमेंट नेटवर्कवरील कोणत्याही डिव्हाइसशी आधीच तडजोड केलेल्या आक्रमणकर्ता अजूनही मॅन-इन-द-मिडल हल्ला करू शकतो. सेगमेंटेशन हा संरक्षणाचा एक महत्त्वाचा स्तर आहे, परंतु तो Message-Authenticator ची सक्ती आणि EAP स्थलांतरासह एकत्र केला पाहिजे. प्रश्न तिसरा: त्वरित उपाययोजना करणे किती कठीण आहे? बऱ्याच वातावरणासाठी, Message-Authenticator ची सक्ती करणे हा एक सरळ कॉन्फिगरेशन बदल आहे. मुख्य आव्हान हे सुनिश्चित करणे आहे की सर्व नेटवर्क डिव्हाइसेस - ॲक्सेस पॉइंट्स, स्विचेस, नियंत्रक - या वैशिष्ट्याला सपोर्ट करतात आणि त्यांच्यावर ते सक्षम आहे. लेगसी हार्डवेअरवर ऑथेंटिकेशन अयशस्वी होऊ नये म्हणून सर्व्हर-साइडची आवश्यकता लागू करण्यापूर्वी डिव्हाइस ऑडिट करणे आवश्यक आहे. प्रश्न चौथा: माझ्यावर हल्ला झाला आहे की नाही हे मी शोधू शकतो का? हे खूप कठीण आहे. बनावट Access-Accept पॅकेट RADIUS क्लायंटला वैध वाटू शकते कारण MD5 हॅश तपासणीत ते बरोबर ठरते. तुमचा सर्वोत्तम शोध दृष्टिकोन म्हणजे विसंगत यशस्वी ऑथेंटिकेशन्ससाठी RADIUS अकाउंटिंग लॉग्सचे निरीक्षण करणे - जसे की अनपेक्षित डिव्हाइस प्रकार, तुमच्या इन्व्हेंटरीशी जुळत नसलेले MAC ॲड्रेस किंवा असामान्य वेळी यशस्वी लॉगिन. स्वयंचलित अलर्टिंगसाठी तुमचा RADIUS अकाउंटिंग डेटा तुमच्या SIEM सह समाकलित करा. तुमच्या पुढील पायऱ्यांचा सारांश आणि रूपरेषा सांगायची तर. UDP वर लेगसी RADIUS ऑथेंटिकेशन चालवणाऱ्या कोणत्याही संस्थेसाठी Blast-RADIUS असुरक्षितता हा एक गंभीर, व्यावहारिकदृष्ट्या शोषण करण्यायोग्य धोका आहे. या हल्ल्यासाठी कोणत्याही क्रेडेंशियल ज्ञानाची आवश्यकता नसते आणि तो काही मिनिटांत केला जाऊ शकतो. तुमचे तात्काळ प्राधान्य तुमच्या पायाभूत सुविधांचे ऑडिट करणे, व्हेंडर पॅचेस लागू करणे आणि सर्व RADIUS क्लायंट आणि सर्व्हरवर Message-Authenticator वैशिष्ट्य सक्तीचे करणे हे आहे. तुमचे मध्यम मुदतीचे उद्दिष्ट EAP-TLS आणि WPA3-Enterprise वर स्थलांतरित करणे आहे. तुमचे दीर्घकालीन आर्किटेक्चरल उद्दिष्ट RADSEC आहे. Purple मध्ये, आम्ही इंटेलिजन्स लेयर प्रदान करतो जो तुम्हाला तुमच्या वेन्यूचे WiFi नेटवर्क समजून घेण्यास आणि सुरक्षित करण्यात मदत करतो. आमचा प्लॅटफॉर्म तुम्हाला डिव्हाइसचे प्रकार ओळखण्याची, ऑथेंटिकेशन पॅटर्नचे निरीक्षण करण्याची आणि तुमच्या मालमत्तेतील प्रत्येक ॲक्सेस पॉइंटवर तुमच्या सुरक्षा धोरणांची प्रभावीपणे अंमलबजावणी होत असल्याची खात्री करण्याची दृश्यमानता देतो. तुमची कृती योजना तीन शब्दांची आहे: ऑडिट करा, पॅच करा आणि आधुनिक बनवा. ३० वर्षे जुना प्रोटोकॉल तुमच्या सुरक्षिततेच्या स्थितीतील कमकुवत दुवा बनू देऊ नका. या Purple टेक्निकल ब्रीफिंगमध्ये सामील झाल्याबद्दल धन्यवाद. सुरक्षित राहा.

आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi सुरक्षा मार्गदर्शिका

Interactive IT Advisor

Cloud RADIUS vs On-Premise TCO & Architecture Calculator

Select your network profile below to evaluate TCO, maintenance overhead, and optimal RADIUS deployment architecture for enterprise 802.1X security.

Architecture Recommendation

Cloud RADIUS (Zero On-Prem Footprint)

Est. Annual Admin Savings£78,580
Maintenance Reduction65%
Profile: Optimal TCO & Low Maintenance
Setup Complexity: Low (No server maintenance)

Key Architectural Takeaway: Managing individual RADIUS servers per branch causes massive maintenance overhead and certificate sync drift. Cloud RADIUS provides centralized 802.1X policy across all locations.

MD5 कोलिजन हल्ल्यांविरुद्ध RADIUS मजबूत करणे

कार्यकारी सारांश (Executive summary)

IETF RFC 2865 मध्ये परिभाषित केलेले Remote Authentication Dial-In User Service (RADIUS) प्रोटोकॉल, तीन दशकांहून अधिक काळापासून एंटरप्राइझ नेटवर्कसाठी मध्यवर्ती ऑथेंटिकेशन फ्रेमवर्क म्हणून काम करत आहे. तथापि, CVE-2024-3596 (ज्याला BlastRADIUS म्हणून ओळखले जाते) च्या प्रकटीकरणामुळे RADIUS MD5-आधारित Response Authenticator फील्डवर प्रक्रिया कशी करते यामधील एक गंभीर प्रोटोकॉल त्रुटी समोर आली आहे.

MD5 chosen-prefix collision तंत्राचा गैरफायदा घेऊन, RADIUS क्लायंट (जसे की वायरलेस ॲक्सेस पॉइंट किंवा स्विच) आणि RADIUS सर्व्हर यांच्यामधील नेटवर्क मार्गावर असलेला मॅन-इन-द-मिडल (MitM) आक्रमणकर्ता बनावट ऑथेंटिकेशन मंजुरी तयार करू शकतो. आक्रमणकर्ता युझरची क्रेडेन्शियल्स किंवा सामायिक केलेला RADIUS सिक्रेट माहित नसतानाही रिअल-टाइममध्ये कायदेशीर Access-Reject पॅकेटला Access-Accept पॅकेटमध्ये रूपांतरित करू शकतो.

हे तांत्रिक मार्गदर्शक BlastRADIUS हल्ल्याची क्रिप्टोग्राफिक यंत्रणा स्पष्ट करते, Message-Authenticator अंमलबजावणीद्वारे त्वरित व्हेंडर मिटिगेशन स्ट्रॅटेजीजचे तपशील देते आणि WiFi इन्फ्रास्ट्रक्चरला झिरो-ट्रस्ट EAP-TLS आणि Purple क्लाउड RADIUS वर स्थलांतरित करण्यासाठी एंटरप्राइझ रोडमॅप प्रदान करते.


MD5 कोलिजन हल्ल्यांची तांत्रिक यंत्रणा (CVE-2024-3596)

BlastRADIUS समजून घेण्यासाठी RFC 2865 अंतर्गत स्थापित केलेल्या RADIUS पॅकेट हेडर रचनेचे परीक्षण करणे आवश्यक आहे:

 0                   1                   2                   3
 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
|     Code      |  Identifier   |            Length             |
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
|                                                               |
|                     Request Authenticator                     |
|                                                               |
|                                                               |
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
|  Attributes...
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+

RFC 2865 मधील क्रिप्टोग्राफिक त्रुटी

जेव्हा RADIUS सर्व्हर Access-Request ला प्रतिसाद देतो, तेव्हा तो रिस्पॉन्स कोड, आयडेंटिफायर, लांबी, रिक्वेस्ट ऑथेंटिकेटर, ॲट्रिब्युट्स आणि शेअर केलेल्या सिक्रेटवर MD5 हॅशची गणना करतो:

Response Authenticator = MD5(Code + ID + Length + Request Authenticator + Attributes + Shared Secret)

MD5 हे chosen-prefix collisions साठी असुरक्षित असल्याने, आक्रमणकर्ता खालील क्रमाने हल्ला करतो:

  1. Access-Request रोखणे: ॲक्सेस पॉईंटद्वारे पाठविलेला कायदेशीर Access-Request रोखणे.
  2. कोलिजन प्रिफिक्स समाविष्ट करणे: पॅकेट RADIUS सर्व्हरकडे फॉरवर्ड करण्यापूर्वी रिक्वेस्ट पॅकेटमध्ये तयार केलेले Proxy-State ॲट्रिब्युट्स समाविष्ट करणे.
  3. Intercept Access-Reject: जेव्हा RADIUS सर्व्हर ऑथेंटिकेशन प्रयत्न नाकारतो आणि Access-Reject परत करतो, तेव्हा हल्लेखोर पॅकेट अडवतो.
  4. Forge Access-Accept: हल्लेखोर रिस्पॉन्स कोड बदलून Access-Accept करतो आणि ॲट्रिब्यूट पेलोड्समध्ये बदल करतो. प्री-कॉम्प्युटेड कोलिजन प्रिफिक्स एकसारखेच MD5 आउटपुट डायजेस्ट तयार करत असल्याने, ॲक्सेस पॉइंट बनावट Access-Accept ला अस्सल म्हणून प्रमाणित करतो.

टप्प्याटप्प्याने सुलभ करण्याचा रोडमॅप

टप्पा 1: Message-Authenticator (RFC 2869) लागू करा

Message-Authenticator ॲट्रिब्यूट (ॲट्रिब्यूट 80) हे हेडर फील्ड्स आणि पेलोड ॲट्रिब्यूट्ससह संपूर्ण RADIUS पॅकेटवर डिजिटल स्वाक्षरी मोजण्यासाठी HMAC-MD5 चा वापर करते:

Message-Authenticator = HMAC-MD5(RADIUS Packet, Shared Secret)

HMAC-MD5 हे चोझन-प्रिफिक्स कोलिजन हल्ल्यांना प्रतिरोधक असल्याने, सर्व क्लायंट विनंत्या आणि सर्व्हर प्रतिसादांवर ॲट्रिब्यूट 80 सक्तीचे केल्याने BlastRADIUS चे शोषण अशक्य होते.

व्हेंडर अंमलबजावणी कमांड्स

RADIUS व्हेंडर कॉन्फिगरेशन कमांड / कृती किमान सपोर्टेड व्हर्जन
FreeRADIUS clients.conf मध्ये require_message_authenticator हे yes वर सेट करा v3.0.27 / v3.2.5
Cisco ISE Require Message-Authenticator for all RADIUS Requests सक्षम करा v3.1 Patch 8 / v3.2 Patch 4
Aruba ClearPass RADIUS सेवेमध्ये Enforce Message-Authenticator टॉगल करा v6.11.7 / v6.12.2
Microsoft NPS रजिस्ट्री DWORD RequireMessageAuthenticator व्हॅल्यू 1 लागू करा Windows Server 2019/2022 KB5040442
Ruckus SmartZone AAA सर्व्हर अंतर्गत Message-Authenticator Enforcement सक्षम करा v6.1.2 Patch 1
# FreeRADIUS clients.conf सुरक्षितता वाढवण्याचा स्निपेट
# क्लायंट ब्लॉक्ससाठी require_message_authenticator हे yes वर सेट असल्याची खात्री करा
client branch_ap_cluster {
    ipaddr_range: 192.168.10.0/24
    secret_key: EnterpriseSecret2026!
    require_message_authenticator_option: yes
    limit_connections: 16
    idle_timeout_sec: 30
}
# PowerShell द्वारे Microsoft NPS रजिस्ट्री सुरक्षितता वाढवणे
New-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\RemoteAccess\Policy" `
    -Name "RequireMessageAuthenticator" -Value 1 -PropertyType DWORD -Force
Restart-Service IAS

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.

तुलनात्मक सुरक्षा मॅट्रिक्स: RADIUS सुरक्षितता वाढवण्याचे पर्याय

सुरक्षितता उपाय सुरक्षा असुरक्षिततेपासून संरक्षण अंमलबजावणीचा प्रयत्न क्लायंट सुसंगतता ऑपरेशनल प्रभाव
Message-Authenticator (RFC 2869) CVE-2024-3596 ला ब्लॉक करते कमी (कॉन्फिगरेशन बदल) आधुनिक APs सह सुसंगत नगण्य डाउनटाइम
RADSEC (RFC 6614) पूर्ण WAN TLS 1.3 एन्क्रिप्शन मध्यम (प्रॉक्सी डिप्लॉयमेंट) TCP 2083 च्या समर्थनाची आवश्यकता MitM चे धोके दूर करते
802.1X EAP-TLS Migration झिरो-ट्रस्ट म्युच्युअल सर्टिफिकेट ऑथेंटिकेशन मध्यम ते उच्च (PKI / SCEP) सर्व कॉर्पोरेट OS समर्थित पासवर्डची आवश्यकता दूर करते
Purple Cloud RADIUS एंड-टू-एंड क्लाउड RADIUS + RADSEC कमी (टर्नकी क्लाउड इंटिग्रेशन) युनिव्हर्सल 802.1X समर्थन स्वयंचलित सर्टिफिकेट लाइफसायकल

RADSEC (RFC 6614) आणि EAP-TLS वर स्थलांतर करणे

पारंपारिक RADIUS एनक्रिप्ट न केलेल्या UDP पोर्ट्स 1812 आणि 1813 वर कार्य करते. असुरक्षित WAN लिंक्सवर प्रमाणीकरण ट्रॅफिक पाठवल्याने पॅकेट हेडर उघडे पडतात आणि ते मध्येच रोखले जाण्याचा धोका असतो.

RADSEC (TLS वरील RADIUS) उपयोजित केल्याने RADIUS पॅकेट्स एनक्रिप्टेड TCP TLS 1.3 टनेलमध्ये वेढले जातात:

  • पोर्ट: TCP 2083
  • एनक्रिप्शन: AES-256-GCM सायफर सूट्ससह TLS 1.3
  • प्रमाणीकरण: क्लायंट प्रॉक्सी आणि सर्व्हर एंडपॉइंट्स दरम्यान म्युच्युअल X.509 प्रमाणपत्र पडताळणी
flowchart LR
    A["Wireless Endpoints (Laptops/IoT)"] -->|WPA3-Enterprise 802.1X| B["Access Points / Switches"]
    B -->|RADSEC TLS 1.3 Port 2083| C["Purple Cloud RADIUS"]
    C -->|REST / SCIM API| D["Cloud IdP (Entra ID / Okta / Google)"]

Purple Cloud RADIUS चे मुख्य आर्किटेक्चरल फायदे

  1. झिरो-टच 802.1X प्रमाणपत्र ऑनबोर्डिंग: व्यवस्थापित उपकरणांसाठी SCEP आणि EST प्रमाणपत्र वितरण स्वयंचलित करते, ज्यामुळे मॅन्युअल पासवर्ड कॉन्फिगरेशनची आवश्यकता उरत नाही.
  2. अंगभूत RADSEC प्रॉक्सी आर्किटेक्चर: गुंतागुंतीच्या साईट-टू-साईट IPsec टनेल्सची आवश्यकता न भासता एनक्रिप्टेड TCP कनेक्शन्सवर रिमोट ब्रांच ट्रॅफिक सुरक्षित करते.
  3. सर्वसमावेशक अतिथी आणि कॉर्पोरेट सुरक्षा: GDPR-सुसंगत Captive Portal अतिथी ऑनबोर्डिंगसह एंटरप्राइझ 802.1X प्रमाणीकरण एकत्र करते.

एंटरप्राइझ अनुपालन आणि ऑडिट प्रभाव

PCI DSS v4.0 आवश्यकता

PCI DSS v4.0 अंतर्गत, दुरुस्त न केलेले RADIUS इन्फ्रास्ट्रक्चर पेमेंट कार्ड वातावरणास गंभीर ऑडिट असह्यतेच्या धोक्यात आणते:

  • आवश्यकता 8.3: सर्व प्रशासकीय प्रवेशासाठी मल्टी-फॅक्टर प्रमाणीकरण आणि मजबूत क्रेडेंशियल व्यवस्थापन अनिवार्य करते.
  • आवश्यकता 8.6: कमकुवत क्रिप्टोग्राफिक अल्गोरिदम (जसे की अनकीड MD5 डायजेस्ट) वरील अवलंबित्व प्रतिबंधित करते.
  • आवश्यकता 1.3: अतिथी, IoT आणि कार्डधारक डेटा वातावरण (CDE) दरम्यान कडक नेटवर्क विभाजनाची आवश्यकता असते.

ISO 27001 आणि GDPR संरेखन

एनक्रिप्ट न केलेले किंवा असुरक्षित RADIUS प्रमाणीकरण वापरणे ISO 27001:2022 नियंत्रण A.8.20 (नेटवर्क सुरक्षा) आणि GDPR कलम 32 (प्रक्रियेची सुरक्षा) चे उल्लंघन करते. EAP-TLS आणि RADSEC वर अपग्रेड केल्याने दस्तऐवजीकरण केलेले क्रिप्टोग्राफिक अनुपालन स्थापित होते.

Purple सह तुमच्या RADIUS सुरक्षा स्थितीचे मूल्यांकन करा

तुमचे एंटरप्राइझ WiFi इन्फ्रास्ट्रक्चर BlastRADIUS (CVE-2024-3596) साठी असुरक्षित आहे का? Purple अंगभूत RADSEC एनक्रिप्शन, स्वयंचलित SCEP प्रमाणपत्र तरतूद आणि अखंड ओळख प्रदाता एकत्रीकरणासह झिरो-ट्रस्ट क्लाउड RADIUS उपाय ऑफर करते.

  • स्वयंचलित 802.1X EAP-TLS ऑनबोर्डिंग: कॉर्पोरेट एंडपॉइंट्सवरील जुने पासवर्ड काढून टाका.
  • टर्नकी RADSEC क्लाउड प्रॉक्सी: VPN ओव्हरहेडशिवाय TLS 1.3 वर ब्रांच प्रमाणीकरण ट्रॅफिक एनक्रिप्ट करा.
  • एकीकृत सुरक्षा आणि विश्लेषण: GDPR-सुसंगत अतिथी WiFi सोबत कॉर्पोरेट 802.1X सुरक्षा व्यवस्थापित करा.

RADIUS सुरक्षा तज्ञाशी बोला

वारंवार विचारले जाणारे प्रश्न

EAP-TLS हे BlastRADIUS साठी असुरक्षित आहे का?

नाही. EAP-TLS, PEAP, आणि EAP-TTLS हे क्लायंट डिव्हाइस आणि RADIUS सर्व्हर दरम्यान एक स्वतंत्र TLS टनेल स्थापित करतात. हे क्रिप्टोग्राफिक टनेल लेगसी RADIUS Response Authenticator MD5 डायजेस्टपेक्षा स्वतंत्रपणे कार्य करते, ज्यामुळे EAP ऑथेंटिकेशन CVE-2024-3596 पासून सुरक्षित राहते.

Message-Authenticator (RFC 2869) CVE-2024-3596 ला कसे प्रतिबंधित करते?

Message-Authenticator (Attribute 80) संपूर्ण RADIUS पॅकेटवर शेअर्ड सिक्रेट वापरून स्वाक्षरी करण्यासाठी HMAC-MD5 चा वापर करते. मानकीकृत MD5 Response Authenticators च्या विपरीत, HMAC-MD5 हे chosen-prefix collision हल्ल्यांना क्रिप्टोग्राफिकदृष्ट्या रोखण्यास सक्षम आहे, ज्यामुळे पॅकेटची बनावट निर्मिती करणे अशक्य होते.

UDP RADIUS आणि RADSEC (RFC 6614) मधील फरक काय आहे?

मानक RADIUS ऑथेंटिकेशन पॅकेट्स अनएनक्रिप्टेड UDP पोर्ट्स 1812 आणि 1813 वर प्लेनटेक्स्ट स्वरूपात ट्रान्सफर करते. RADSEC हे पोर्ट 2083 वरील एनक्रिप्टेड TLS 1.3 TCP स्ट्रीममध्ये RADIUS पॅकेट्स एन्कॅप्स्युलेट करते, जे असुरक्षित नेटवर्कवर परस्पर X.509 सर्टिफिकेट ऑथेंटिकेशन आणि संपूर्ण गोपनीयता प्रदान करते.

नेटवर्क टीम्स Message-Authenticator सपोर्टसाठी लेगसी ॲक्सेस पॉइंट्सचे ऑडिट कसे करतात?

नेटवर्क टीम्सनी tcpdump -i eth0 -n port 1812 वापरून येणारे RADIUS ट्रॅफिक कॅप्चर केले पाहिजे आणि radius.Message_Authenticator साठी फिल्टर केले पाहिजे. सर्व ॲक्सेस पॉइंट मॉडेल्सवर Attribute 80 ची उपस्थिती तपासल्याने हे सुनिश्चित होते की सर्व्हर-साइडची अंमलबजावणी क्लायंट कनेक्शन्समध्ये अडथळा आणणार नाही.


पुढील पावले आणि संबंधित संसाधने

संबंधित एंटरप्राइझ WiFi सुरक्षा आर्किटेक्चर आणि डायग्नोस्टिक मार्गदर्शकांचा शोध घेण्यासाठी, खालील संसाधनांचे पुनरावलोकन करा:

महत्वाच्या व्याख्या

BlastRADIUS (CVE-2024-3596)

RADIUS (RFC 2865) मधील एक गंभीर प्रोटोकॉल-स्तरीय असुरक्षितता जी हल्लेखोराला MD5 chosen-prefix collision तंत्राचा वापर करून बनावट प्रमाणीकरण प्रतिसाद तयार करण्यास सक्षम करते.

जुलै २०२४ मध्ये उघड झालेली, UDP वर कूटबद्ध न केलेले RADIUS प्रमाणीकरण चालवणाऱ्या एंटरप्राइझ नेटवर्क पायाभूत सुविधांवर परिणाम करणारी गंभीर त्रुटी.

Message-Authenticator (Attribute 80)

RFC 2869 मध्ये परिभाषित केलेले एक RADIUS हेडर वैशिष्ट्य जे संपूर्ण RADIUS पॅकेटवर डिजिटल स्वाक्षरी मोजण्यासाठी HMAC-MD5 वापरते.

Attribute 80 अनिवार्य केल्याने BlastRADIUS हल्ले रोखले जातात कारण HMAC-MD5 हे chosen-prefix collision फेरबदलापासून क्रिप्टोग्राफिकदृष्ट्या सुरक्षित आहे.

Response Authenticator

RFC 2865 RADIUS पॅकेट हेडर्समधील १६-बाइटचे फील्ड जे विनंती ऑथेंटिकेटर, वैशिष्ट्ये आणि सामायिक गुपित (shared secret) वर MD5 डायजेस्टद्वारे मोजले जाते.

प्राप्तकर्ता ॲक्सेस पॉईंट पॅकेटच्या वैधतेची पडताळणी करण्यासाठी या डायजेस्टवर अवलंबून असतो, ज्याचा BlastRADIUS फायदा उठवतो.

RADSEC (RADIUS over TLS)

एक RFC 6614 मानक जे पोर्ट 2083 वरील कूटबद्ध TLS 1.3 TCP प्रवाहामध्ये RADIUS प्रमाणीकरण पॅकेट्स समाविष्ट करते.

ॲक्सेस पॉईंट्स आणि RADIUS सर्व्हरमधील असुरक्षित WAN लिंक्सवर मॅन-इन-द-मिडल पॅकेट इंटरसेप्शन रोखते.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. X.509 डिजिटल प्रमाणपत्रे वापरणारे एक IEEE 802.1X परस्पर प्रमाणीकरण मानक.

NIST आणि ISO 27001 फ्रेमवर्कद्वारे जुन्या PAP/CHAP RADIUS प्रमाणीकरणासाठी प्राथमिक पर्याय म्हणून शिफारस केलेले.

सोडवलेली उदाहरणे

RADIUS सर्व्हरवर अनिवार्य अंमलबजावणी सक्षम करण्यापूर्वी, विद्यमान वायरलेस ॲक्सेस पॉईंट्स आणि स्विचेस Message-Authenticator लागू करतात की नाही हे नेटवर्क प्रशासक कसे तपासतात?

कार्यरत WiFi प्रवेश खंडित न करता Message-Authenticator सुसंगततेचे ऑडिट करण्यासाठी:

  1. पॅकेट कॅप्चर ऑडिट: येणारे Access-Request पॅकेट्स कॅप्चर करण्यासाठी RADIUS सर्व्हर इंटरफेसवर (UDP पोर्ट 1812) Wireshark किंवा tcpdump चालवा: tcpdump -i eth0 -n port 1812 -w radius_audit.pcap.
  2. ॲट्रिब्यूट फिल्टर तपासणी: कॅप्चर केलेले पॅकेट्स radius.Message_Authenticator द्वारे फिल्टर करा. प्रत्येक क्लायंट हार्डवेअर प्रकारात (ॲक्सेस पॉईंट्स, स्विचेस, वायरलेस कंट्रोलर्स) सुरुवातीच्या विनंत्यांमध्ये Attribute 80 समाविष्ट असल्याची खात्री करा.
  3. व्हेंडर पॉलिसी चाचणी: कार्यरत FreeRADIUS, Cisco ISE, किंवा Microsoft NPS सर्व्हरवर जागतिक स्तरावर अंमलबजावणी लागू करण्यापूर्वी एकाच चाचणी RADIUS क्लायंट प्रोफाइलवर Message-Authenticator आवश्यकता सक्षम करा.
परीक्षकाचे भाष्य: सर्व्हर-साइड अंमलबजावणीपूर्वी क्लायंट क्षमतेचे ऑडिट केल्याने देखभाल विंडो दरम्यान जुने नेटवर्क स्विचेस किंवा जुने APs लॉक आउट होण्यापासून वाचतात.

एखादा मल्टि-साईट व्हेन्यू ऑपरेटर झिरो-ट्रस्ट EAP-TLS स्थलांतराचे नियोजन करत असताना BlastRADIUS रोखण्यासाठी जुन्या FreeRADIUS इंस्टॉलेशन्स कशा अपग्रेड करतो?

दोन-टप्प्यांची निवारण योजना नेटवर्क ऑपरेशन्सची सातत्य राखते:

  1. टप्पा १ (त्वरित सुरक्षा वाढवणे): FreeRADIUS आवृत्ती 3.0.27 किंवा 3.2.5 वर अपडेट करा. clients.conf मध्ये require_message_authenticator = yes सेट करण्यासाठी बदल करा आणि अनधिकृत पॅकेट्स नाकारण्यासाठी radiusd.conf अपडेट करा.
  2. टप्पा २ (आर्किटेक्चर अपग्रेड): RADIUS ट्रॅफिकला TLS 1.3 टनेल्स (TCP पोर्ट 2083) मध्ये सुरक्षित करण्यासाठी ब्रांच ॲक्सेस पॉईंट्सवर RADSEC प्रॉक्सी तैनात करा आणि कॉर्पोरेट डिव्हाइसेससाठी स्वयंचलित SCEP नोंदणीसह Purple Cloud RADIUS समाकलित करा.
परीक्षकाचे भाष्य: टप्पा १ मुळे शून्य हार्डवेअर खर्चात CVE-2024-3596 हल्ल्याचा धोका त्वरित बंद होतो, तर टप्पा २ WAN पॅकेट इंटरसेप्शन विरुद्ध दीर्घकालीन क्रिप्टोग्राफिक अलगाव स्थापित करतो.

सराव प्रश्न

Q1. MD5 chosen-prefix collision हल्लेखोराला सामायिक गुपित (shared secret) न मिळवता देखील RADIUS प्रमाणीकरण बायपास करण्याची परवानगी का देते?

टीप: वायरलेस ॲक्सेस पॉईंटद्वारे MD5 Response Authenticator डायजेस्टची पडताळणी कशी केली जाते यावर लक्ष केंद्रित करा.

नमुना उत्तर पहा

RFC 2865 RADIUS मध्ये, Access-Reject आणि Access-Accept पॅकेट डायजेस्ट हे पॅकेटमधील घटकांच्या MD5 हॅशवर आणि शेअर केलेल्या सीक्रेटवर (shared secret) अवलंबून असतात. मॅन-इन-द-मिडल (man-in-the-middle) ॲक्सेस असलेला एखादा हल्लेखोर Access-Request पुढे पाठवण्यापूर्वी प्रॉक्सी स्टेट ॲट्रिब्युट्समध्ये कोलिजन प्रिफिक्स (collision prefixes) समाविष्ट करतो. जेव्हा सर्व्हर Access-Reject परत करतो, तेव्हा हल्लेखोर पॅकेट कोड बदलून तो Access-Accept करतो. MD5 चे निवडलेले प्रिफिक्स कोलिजन (chosen-prefix collisions) वेगवेगळ्या इनपुटसाठी एकसारखे हॅश आउटपुट डायजेस्ट तयार करत असल्याने, ॲक्सेस पॉईंट त्या बनावट Access-Accept ला वैध म्हणून स्वीकारतो, आणि यासाठी त्याला शेअर केलेले सीक्रेट कधीही जाणून घेण्याची गरज पडत नाही.

Q2. कोणत्या RADIUS ऑथेंटिकेशन पद्धती BlastRADIUS साठी असुरक्षित आहेत आणि कोणत्या पद्धती क्रिप्टोग्राफिकली सुरक्षित आहेत?

टीप: UDP वर चालणारे जुने PAP/CHAP आणि TLS मध्ये रॅप केलेले EAP प्रोटोकॉल्स यामधील फरक ओळखा.

नमुना उत्तर पहा

UDP वर PAP, CHAP आणि MS-CHAP चा वापर करणाऱ्या RADIUS ऑथेंटिकेशन पद्धती असुरक्षित आहेत कारण त्या थेट MD5 रिस्पॉन्स ऑथेंटिकेटर व्हॅलिडेशनवर अवलंबून असतात. EAP-TLS, PEAP आणि EAP-TTLS या पद्धती BlastRADIUS पासून सुरक्षित आहेत कारण EAP हा सप्लिकंट आणि सर्व्हर दरम्यान एक स्वतंत्र क्रिप्टोग्राफिक TLS सेशन स्थापित करतो, ज्यामुळे ओळख पडताळणीसाठी जुन्या RADIUS रिस्पॉन्स ऑथेंटिकेटर डायजेस्टवर अवलंबून राहण्याची गरज पडत नाही.

या मालिकेमध्ये पुढे वाचा

पाहुण्यांच्या WiFi साठी RADIUS प्रमाणीकरण कॉन्फिगर करण्यासाठी नेटवर्क ॲडमिनिस्ट्रेटरचे मार्गदर्शक

पाहुण्यांच्या WiFi साठी RADIUS प्रमाणीकरण उपयोजित करण्याबाबत नेटवर्क ॲडमिनिस्ट्रेटरसाठी एक सर्वसमावेशक तांत्रिक संदर्भ. यामध्ये आर्किटेक्चर, व्हेंडर-तटस्थ कॉन्फिगरेशन पायऱ्या, सुरक्षा सर्वोत्तम पद्धती आणि सामान्य उपयोजन त्रुटींचे ट्रबलशूटिंग समाविष्ट आहे.

मार्गदर्शिका वाचा →

Guest आणि Staff WiFi नेटवर्क्ससाठी RADIUS Authentication कॉन्फिगर करणे

हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ guest आणि staff WiFi नेटवर्क्ससाठी RADIUS authentication च्या आर्किटेक्चर, कॉन्फिगरेशन आणि डिप्लॉयमेंटची रूपरेषा स्पष्ट करते. हे नेटवर्क आर्किटेक्ट्स आणि IT मॅनेजर्सना सुरक्षित, स्केलेबल वायरलेस ॲक्सेस कंट्रोल सिस्टम्स तयार करण्यासाठी आवश्यक असलेले अचूक प्रोटोकॉल्स, सुरक्षा मानके आणि ट्रबलशूटिंग पद्धती प्रदान करते.

मार्गदर्शिका वाचा →

Passpoint आणि OpenRoaming: संपूर्ण मार्गदर्शक

हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ WiFi नेटवर्कमधील Passpoint (Hotspot 2.0) आणि WBA OpenRoaming फ्रेमवर्कचे सर्वसमावेशक विश्लेषण प्रदान करते. हे सुरक्षित, विनाव्यत्यय अतिथी कनेक्टिव्हिटी स्थापित करण्यासाठी आवश्यक असणारे मूलभूत ऑथेंटिकेशन प्रोटोकॉल, आर्किटेक्चरल घटक आणि डिप्लॉयमेंट धोरणांचे सविस्तर वर्णन करते. नेटवर्क आर्किटेक्ट्स आणि IT लीडर्स एंटरप्राइझ-दर्जाची सुरक्षा राखून मॅन्युअल लॉगिनचे अडथळे दूर करण्यासाठी या मानकांची रचना, अंमलबजावणी आणि ट्रबलशूटिंग कसे करावे हे शिकतील.

मार्गदर्शिका वाचा →

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.