MD5 collision हल्ल्यांपासून (BlastRADIUS) RADIUS सुरक्षित करणे
CVE-2024-3596 BlastRADIUS हल्ले रोखा. RADIUS Message-Authenticator अनिवार्य करा, FreeRADIUS आणि Cisco ISE पॅच करा आणि 802.1X EAP-TLS वर स्थलांतरित करा.
Video overview
हे मार्गदर्शक ऐका
पॉडकास्ट ट्रान्सक्रिप्ट पहा
आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi सुरक्षा मार्गदर्शिका →
- कार्यकारी सारांश (Executive summary)
- MD5 कोलिजन हल्ल्यांची तांत्रिक यंत्रणा (CVE-2024-3596)
- RFC 2865 मधील क्रिप्टोग्राफिक त्रुटी
- टप्प्याटप्प्याने सुलभ करण्याचा रोडमॅप
- टप्पा 1: Message-Authenticator (RFC 2869) लागू करा
- तुलनात्मक सुरक्षा मॅट्रिक्स: RADIUS सुरक्षितता वाढवण्याचे पर्याय
- RADSEC (RFC 6614) आणि EAP-TLS वर स्थलांतर करणे
- Purple Cloud RADIUS चे मुख्य आर्किटेक्चरल फायदे
- एंटरप्राइझ अनुपालन आणि ऑडिट प्रभाव
- PCI DSS v4.0 आवश्यकता
- ISO 27001 आणि GDPR संरेखन
- Purple सह तुमच्या RADIUS सुरक्षा स्थितीचे मूल्यांकन करा
- वारंवार विचारले जाणारे प्रश्न
- EAP-TLS हे BlastRADIUS साठी असुरक्षित आहे का?
- Message-Authenticator (RFC 2869) CVE-2024-3596 ला कसे प्रतिबंधित करते?
- UDP RADIUS आणि RADSEC (RFC 6614) मधील फरक काय आहे?
- नेटवर्क टीम्स Message-Authenticator सपोर्टसाठी लेगसी ॲक्सेस पॉइंट्सचे ऑडिट कसे करतात?
- पुढील पावले आणि संबंधित संसाधने
Cloud RADIUS vs On-Premise TCO & Architecture Calculator
Select your network profile below to evaluate TCO, maintenance overhead, and optimal RADIUS deployment architecture for enterprise 802.1X security.
Cloud RADIUS (Zero On-Prem Footprint)
Key Architectural Takeaway: Managing individual RADIUS servers per branch causes massive maintenance overhead and certificate sync drift. Cloud RADIUS provides centralized 802.1X policy across all locations.

कार्यकारी सारांश (Executive summary)
IETF RFC 2865 मध्ये परिभाषित केलेले Remote Authentication Dial-In User Service (RADIUS) प्रोटोकॉल, तीन दशकांहून अधिक काळापासून एंटरप्राइझ नेटवर्कसाठी मध्यवर्ती ऑथेंटिकेशन फ्रेमवर्क म्हणून काम करत आहे. तथापि, CVE-2024-3596 (ज्याला BlastRADIUS म्हणून ओळखले जाते) च्या प्रकटीकरणामुळे RADIUS MD5-आधारित Response Authenticator फील्डवर प्रक्रिया कशी करते यामधील एक गंभीर प्रोटोकॉल त्रुटी समोर आली आहे.
MD5 chosen-prefix collision तंत्राचा गैरफायदा घेऊन, RADIUS क्लायंट (जसे की वायरलेस ॲक्सेस पॉइंट किंवा स्विच) आणि RADIUS सर्व्हर यांच्यामधील नेटवर्क मार्गावर असलेला मॅन-इन-द-मिडल (MitM) आक्रमणकर्ता बनावट ऑथेंटिकेशन मंजुरी तयार करू शकतो. आक्रमणकर्ता युझरची क्रेडेन्शियल्स किंवा सामायिक केलेला RADIUS सिक्रेट माहित नसतानाही रिअल-टाइममध्ये कायदेशीर Access-Reject पॅकेटला Access-Accept पॅकेटमध्ये रूपांतरित करू शकतो.
हे तांत्रिक मार्गदर्शक BlastRADIUS हल्ल्याची क्रिप्टोग्राफिक यंत्रणा स्पष्ट करते, Message-Authenticator अंमलबजावणीद्वारे त्वरित व्हेंडर मिटिगेशन स्ट्रॅटेजीजचे तपशील देते आणि WiFi इन्फ्रास्ट्रक्चरला झिरो-ट्रस्ट EAP-TLS आणि Purple क्लाउड RADIUS वर स्थलांतरित करण्यासाठी एंटरप्राइझ रोडमॅप प्रदान करते.
MD5 कोलिजन हल्ल्यांची तांत्रिक यंत्रणा (CVE-2024-3596)
BlastRADIUS समजून घेण्यासाठी RFC 2865 अंतर्गत स्थापित केलेल्या RADIUS पॅकेट हेडर रचनेचे परीक्षण करणे आवश्यक आहे:
0 1 2 3
0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
| Code | Identifier | Length |
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
| |
| Request Authenticator |
| |
| |
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
| Attributes...
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
RFC 2865 मधील क्रिप्टोग्राफिक त्रुटी
जेव्हा RADIUS सर्व्हर Access-Request ला प्रतिसाद देतो, तेव्हा तो रिस्पॉन्स कोड, आयडेंटिफायर, लांबी, रिक्वेस्ट ऑथेंटिकेटर, ॲट्रिब्युट्स आणि शेअर केलेल्या सिक्रेटवर MD5 हॅशची गणना करतो:
Response Authenticator = MD5(Code + ID + Length + Request Authenticator + Attributes + Shared Secret)
MD5 हे chosen-prefix collisions साठी असुरक्षित असल्याने, आक्रमणकर्ता खालील क्रमाने हल्ला करतो:
- Access-Request रोखणे: ॲक्सेस पॉईंटद्वारे पाठविलेला कायदेशीर Access-Request रोखणे.
- कोलिजन प्रिफिक्स समाविष्ट करणे: पॅकेट RADIUS सर्व्हरकडे फॉरवर्ड करण्यापूर्वी रिक्वेस्ट पॅकेटमध्ये तयार केलेले Proxy-State ॲट्रिब्युट्स समाविष्ट करणे.
- Intercept Access-Reject: जेव्हा RADIUS सर्व्हर ऑथेंटिकेशन प्रयत्न नाकारतो आणि Access-Reject परत करतो, तेव्हा हल्लेखोर पॅकेट अडवतो.
- Forge Access-Accept: हल्लेखोर रिस्पॉन्स कोड बदलून Access-Accept करतो आणि ॲट्रिब्यूट पेलोड्समध्ये बदल करतो. प्री-कॉम्प्युटेड कोलिजन प्रिफिक्स एकसारखेच MD5 आउटपुट डायजेस्ट तयार करत असल्याने, ॲक्सेस पॉइंट बनावट Access-Accept ला अस्सल म्हणून प्रमाणित करतो.
टप्प्याटप्प्याने सुलभ करण्याचा रोडमॅप
टप्पा 1: Message-Authenticator (RFC 2869) लागू करा
Message-Authenticator ॲट्रिब्यूट (ॲट्रिब्यूट 80) हे हेडर फील्ड्स आणि पेलोड ॲट्रिब्यूट्ससह संपूर्ण RADIUS पॅकेटवर डिजिटल स्वाक्षरी मोजण्यासाठी HMAC-MD5 चा वापर करते:
Message-Authenticator = HMAC-MD5(RADIUS Packet, Shared Secret)
HMAC-MD5 हे चोझन-प्रिफिक्स कोलिजन हल्ल्यांना प्रतिरोधक असल्याने, सर्व क्लायंट विनंत्या आणि सर्व्हर प्रतिसादांवर ॲट्रिब्यूट 80 सक्तीचे केल्याने BlastRADIUS चे शोषण अशक्य होते.
व्हेंडर अंमलबजावणी कमांड्स
| RADIUS व्हेंडर | कॉन्फिगरेशन कमांड / कृती | किमान सपोर्टेड व्हर्जन |
|---|---|---|
| FreeRADIUS | clients.conf मध्ये require_message_authenticator हे yes वर सेट करा |
v3.0.27 / v3.2.5 |
| Cisco ISE | Require Message-Authenticator for all RADIUS Requests सक्षम करा |
v3.1 Patch 8 / v3.2 Patch 4 |
| Aruba ClearPass | RADIUS सेवेमध्ये Enforce Message-Authenticator टॉगल करा |
v6.11.7 / v6.12.2 |
| Microsoft NPS | रजिस्ट्री DWORD RequireMessageAuthenticator व्हॅल्यू 1 लागू करा |
Windows Server 2019/2022 KB5040442 |
| Ruckus SmartZone | AAA सर्व्हर अंतर्गत Message-Authenticator Enforcement सक्षम करा |
v6.1.2 Patch 1 |
# FreeRADIUS clients.conf सुरक्षितता वाढवण्याचा स्निपेट
# क्लायंट ब्लॉक्ससाठी require_message_authenticator हे yes वर सेट असल्याची खात्री करा
client branch_ap_cluster {
ipaddr_range: 192.168.10.0/24
secret_key: EnterpriseSecret2026!
require_message_authenticator_option: yes
limit_connections: 16
idle_timeout_sec: 30
}
# PowerShell द्वारे Microsoft NPS रजिस्ट्री सुरक्षितता वाढवणे
New-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\RemoteAccess\Policy" `
-Name "RequireMessageAuthenticator" -Value 1 -PropertyType DWORD -Force
Restart-Service IAS
तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?
आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.
तुलनात्मक सुरक्षा मॅट्रिक्स: RADIUS सुरक्षितता वाढवण्याचे पर्याय
| सुरक्षितता उपाय | सुरक्षा असुरक्षिततेपासून संरक्षण | अंमलबजावणीचा प्रयत्न | क्लायंट सुसंगतता | ऑपरेशनल प्रभाव |
|---|---|---|---|---|
| Message-Authenticator (RFC 2869) | CVE-2024-3596 ला ब्लॉक करते | कमी (कॉन्फिगरेशन बदल) | आधुनिक APs सह सुसंगत | नगण्य डाउनटाइम |
| RADSEC (RFC 6614) | पूर्ण WAN TLS 1.3 एन्क्रिप्शन | मध्यम (प्रॉक्सी डिप्लॉयमेंट) | TCP 2083 च्या समर्थनाची आवश्यकता | MitM चे धोके दूर करते |
| 802.1X EAP-TLS Migration | झिरो-ट्रस्ट म्युच्युअल सर्टिफिकेट ऑथेंटिकेशन | मध्यम ते उच्च (PKI / SCEP) | सर्व कॉर्पोरेट OS समर्थित | पासवर्डची आवश्यकता दूर करते |
| Purple Cloud RADIUS | एंड-टू-एंड क्लाउड RADIUS + RADSEC | कमी (टर्नकी क्लाउड इंटिग्रेशन) | युनिव्हर्सल 802.1X समर्थन | स्वयंचलित सर्टिफिकेट लाइफसायकल |
RADSEC (RFC 6614) आणि EAP-TLS वर स्थलांतर करणे
पारंपारिक RADIUS एनक्रिप्ट न केलेल्या UDP पोर्ट्स 1812 आणि 1813 वर कार्य करते. असुरक्षित WAN लिंक्सवर प्रमाणीकरण ट्रॅफिक पाठवल्याने पॅकेट हेडर उघडे पडतात आणि ते मध्येच रोखले जाण्याचा धोका असतो.
RADSEC (TLS वरील RADIUS) उपयोजित केल्याने RADIUS पॅकेट्स एनक्रिप्टेड TCP TLS 1.3 टनेलमध्ये वेढले जातात:
- पोर्ट: TCP 2083
- एनक्रिप्शन: AES-256-GCM सायफर सूट्ससह TLS 1.3
- प्रमाणीकरण: क्लायंट प्रॉक्सी आणि सर्व्हर एंडपॉइंट्स दरम्यान म्युच्युअल X.509 प्रमाणपत्र पडताळणी
flowchart LR
A["Wireless Endpoints (Laptops/IoT)"] -->|WPA3-Enterprise 802.1X| B["Access Points / Switches"]
B -->|RADSEC TLS 1.3 Port 2083| C["Purple Cloud RADIUS"]
C -->|REST / SCIM API| D["Cloud IdP (Entra ID / Okta / Google)"]
Purple Cloud RADIUS चे मुख्य आर्किटेक्चरल फायदे
- झिरो-टच 802.1X प्रमाणपत्र ऑनबोर्डिंग: व्यवस्थापित उपकरणांसाठी SCEP आणि EST प्रमाणपत्र वितरण स्वयंचलित करते, ज्यामुळे मॅन्युअल पासवर्ड कॉन्फिगरेशनची आवश्यकता उरत नाही.
- अंगभूत RADSEC प्रॉक्सी आर्किटेक्चर: गुंतागुंतीच्या साईट-टू-साईट IPsec टनेल्सची आवश्यकता न भासता एनक्रिप्टेड TCP कनेक्शन्सवर रिमोट ब्रांच ट्रॅफिक सुरक्षित करते.
- सर्वसमावेशक अतिथी आणि कॉर्पोरेट सुरक्षा: GDPR-सुसंगत Captive Portal अतिथी ऑनबोर्डिंगसह एंटरप्राइझ 802.1X प्रमाणीकरण एकत्र करते.
एंटरप्राइझ अनुपालन आणि ऑडिट प्रभाव
PCI DSS v4.0 आवश्यकता
PCI DSS v4.0 अंतर्गत, दुरुस्त न केलेले RADIUS इन्फ्रास्ट्रक्चर पेमेंट कार्ड वातावरणास गंभीर ऑडिट असह्यतेच्या धोक्यात आणते:
- आवश्यकता 8.3: सर्व प्रशासकीय प्रवेशासाठी मल्टी-फॅक्टर प्रमाणीकरण आणि मजबूत क्रेडेंशियल व्यवस्थापन अनिवार्य करते.
- आवश्यकता 8.6: कमकुवत क्रिप्टोग्राफिक अल्गोरिदम (जसे की अनकीड MD5 डायजेस्ट) वरील अवलंबित्व प्रतिबंधित करते.
- आवश्यकता 1.3: अतिथी, IoT आणि कार्डधारक डेटा वातावरण (CDE) दरम्यान कडक नेटवर्क विभाजनाची आवश्यकता असते.
ISO 27001 आणि GDPR संरेखन
एनक्रिप्ट न केलेले किंवा असुरक्षित RADIUS प्रमाणीकरण वापरणे ISO 27001:2022 नियंत्रण A.8.20 (नेटवर्क सुरक्षा) आणि GDPR कलम 32 (प्रक्रियेची सुरक्षा) चे उल्लंघन करते. EAP-TLS आणि RADSEC वर अपग्रेड केल्याने दस्तऐवजीकरण केलेले क्रिप्टोग्राफिक अनुपालन स्थापित होते.
Purple सह तुमच्या RADIUS सुरक्षा स्थितीचे मूल्यांकन करा
तुमचे एंटरप्राइझ WiFi इन्फ्रास्ट्रक्चर BlastRADIUS (CVE-2024-3596) साठी असुरक्षित आहे का? Purple अंगभूत RADSEC एनक्रिप्शन, स्वयंचलित SCEP प्रमाणपत्र तरतूद आणि अखंड ओळख प्रदाता एकत्रीकरणासह झिरो-ट्रस्ट क्लाउड RADIUS उपाय ऑफर करते.
- स्वयंचलित 802.1X EAP-TLS ऑनबोर्डिंग: कॉर्पोरेट एंडपॉइंट्सवरील जुने पासवर्ड काढून टाका.
- टर्नकी RADSEC क्लाउड प्रॉक्सी: VPN ओव्हरहेडशिवाय TLS 1.3 वर ब्रांच प्रमाणीकरण ट्रॅफिक एनक्रिप्ट करा.
- एकीकृत सुरक्षा आणि विश्लेषण: GDPR-सुसंगत अतिथी WiFi सोबत कॉर्पोरेट 802.1X सुरक्षा व्यवस्थापित करा.
वारंवार विचारले जाणारे प्रश्न
EAP-TLS हे BlastRADIUS साठी असुरक्षित आहे का?
नाही. EAP-TLS, PEAP, आणि EAP-TTLS हे क्लायंट डिव्हाइस आणि RADIUS सर्व्हर दरम्यान एक स्वतंत्र TLS टनेल स्थापित करतात. हे क्रिप्टोग्राफिक टनेल लेगसी RADIUS Response Authenticator MD5 डायजेस्टपेक्षा स्वतंत्रपणे कार्य करते, ज्यामुळे EAP ऑथेंटिकेशन CVE-2024-3596 पासून सुरक्षित राहते.
Message-Authenticator (RFC 2869) CVE-2024-3596 ला कसे प्रतिबंधित करते?
Message-Authenticator (Attribute 80) संपूर्ण RADIUS पॅकेटवर शेअर्ड सिक्रेट वापरून स्वाक्षरी करण्यासाठी HMAC-MD5 चा वापर करते. मानकीकृत MD5 Response Authenticators च्या विपरीत, HMAC-MD5 हे chosen-prefix collision हल्ल्यांना क्रिप्टोग्राफिकदृष्ट्या रोखण्यास सक्षम आहे, ज्यामुळे पॅकेटची बनावट निर्मिती करणे अशक्य होते.
UDP RADIUS आणि RADSEC (RFC 6614) मधील फरक काय आहे?
मानक RADIUS ऑथेंटिकेशन पॅकेट्स अनएनक्रिप्टेड UDP पोर्ट्स 1812 आणि 1813 वर प्लेनटेक्स्ट स्वरूपात ट्रान्सफर करते. RADSEC हे पोर्ट 2083 वरील एनक्रिप्टेड TLS 1.3 TCP स्ट्रीममध्ये RADIUS पॅकेट्स एन्कॅप्स्युलेट करते, जे असुरक्षित नेटवर्कवर परस्पर X.509 सर्टिफिकेट ऑथेंटिकेशन आणि संपूर्ण गोपनीयता प्रदान करते.
नेटवर्क टीम्स Message-Authenticator सपोर्टसाठी लेगसी ॲक्सेस पॉइंट्सचे ऑडिट कसे करतात?
नेटवर्क टीम्सनी tcpdump -i eth0 -n port 1812 वापरून येणारे RADIUS ट्रॅफिक कॅप्चर केले पाहिजे आणि radius.Message_Authenticator साठी फिल्टर केले पाहिजे. सर्व ॲक्सेस पॉइंट मॉडेल्सवर Attribute 80 ची उपस्थिती तपासल्याने हे सुनिश्चित होते की सर्व्हर-साइडची अंमलबजावणी क्लायंट कनेक्शन्समध्ये अडथळा आणणार नाही.
पुढील पावले आणि संबंधित संसाधने
संबंधित एंटरप्राइझ WiFi सुरक्षा आर्किटेक्चर आणि डायग्नोस्टिक मार्गदर्शकांचा शोध घेण्यासाठी, खालील संसाधनांचे पुनरावलोकन करा:
महत्वाच्या व्याख्या
BlastRADIUS (CVE-2024-3596)
RADIUS (RFC 2865) मधील एक गंभीर प्रोटोकॉल-स्तरीय असुरक्षितता जी हल्लेखोराला MD5 chosen-prefix collision तंत्राचा वापर करून बनावट प्रमाणीकरण प्रतिसाद तयार करण्यास सक्षम करते.
जुलै २०२४ मध्ये उघड झालेली, UDP वर कूटबद्ध न केलेले RADIUS प्रमाणीकरण चालवणाऱ्या एंटरप्राइझ नेटवर्क पायाभूत सुविधांवर परिणाम करणारी गंभीर त्रुटी.
Message-Authenticator (Attribute 80)
RFC 2869 मध्ये परिभाषित केलेले एक RADIUS हेडर वैशिष्ट्य जे संपूर्ण RADIUS पॅकेटवर डिजिटल स्वाक्षरी मोजण्यासाठी HMAC-MD5 वापरते.
Attribute 80 अनिवार्य केल्याने BlastRADIUS हल्ले रोखले जातात कारण HMAC-MD5 हे chosen-prefix collision फेरबदलापासून क्रिप्टोग्राफिकदृष्ट्या सुरक्षित आहे.
Response Authenticator
RFC 2865 RADIUS पॅकेट हेडर्समधील १६-बाइटचे फील्ड जे विनंती ऑथेंटिकेटर, वैशिष्ट्ये आणि सामायिक गुपित (shared secret) वर MD5 डायजेस्टद्वारे मोजले जाते.
प्राप्तकर्ता ॲक्सेस पॉईंट पॅकेटच्या वैधतेची पडताळणी करण्यासाठी या डायजेस्टवर अवलंबून असतो, ज्याचा BlastRADIUS फायदा उठवतो.
RADSEC (RADIUS over TLS)
एक RFC 6614 मानक जे पोर्ट 2083 वरील कूटबद्ध TLS 1.3 TCP प्रवाहामध्ये RADIUS प्रमाणीकरण पॅकेट्स समाविष्ट करते.
ॲक्सेस पॉईंट्स आणि RADIUS सर्व्हरमधील असुरक्षित WAN लिंक्सवर मॅन-इन-द-मिडल पॅकेट इंटरसेप्शन रोखते.
EAP-TLS
Extensible Authentication Protocol - Transport Layer Security. X.509 डिजिटल प्रमाणपत्रे वापरणारे एक IEEE 802.1X परस्पर प्रमाणीकरण मानक.
NIST आणि ISO 27001 फ्रेमवर्कद्वारे जुन्या PAP/CHAP RADIUS प्रमाणीकरणासाठी प्राथमिक पर्याय म्हणून शिफारस केलेले.
सोडवलेली उदाहरणे
RADIUS सर्व्हरवर अनिवार्य अंमलबजावणी सक्षम करण्यापूर्वी, विद्यमान वायरलेस ॲक्सेस पॉईंट्स आणि स्विचेस Message-Authenticator लागू करतात की नाही हे नेटवर्क प्रशासक कसे तपासतात?
कार्यरत WiFi प्रवेश खंडित न करता Message-Authenticator सुसंगततेचे ऑडिट करण्यासाठी:
- पॅकेट कॅप्चर ऑडिट: येणारे
Access-Requestपॅकेट्स कॅप्चर करण्यासाठी RADIUS सर्व्हर इंटरफेसवर (UDP पोर्ट 1812) Wireshark किंवाtcpdumpचालवा:tcpdump -i eth0 -n port 1812 -w radius_audit.pcap. - ॲट्रिब्यूट फिल्टर तपासणी: कॅप्चर केलेले पॅकेट्स
radius.Message_Authenticatorद्वारे फिल्टर करा. प्रत्येक क्लायंट हार्डवेअर प्रकारात (ॲक्सेस पॉईंट्स, स्विचेस, वायरलेस कंट्रोलर्स) सुरुवातीच्या विनंत्यांमध्ये Attribute 80 समाविष्ट असल्याची खात्री करा. - व्हेंडर पॉलिसी चाचणी: कार्यरत FreeRADIUS, Cisco ISE, किंवा Microsoft NPS सर्व्हरवर जागतिक स्तरावर अंमलबजावणी लागू करण्यापूर्वी एकाच चाचणी RADIUS क्लायंट प्रोफाइलवर Message-Authenticator आवश्यकता सक्षम करा.
एखादा मल्टि-साईट व्हेन्यू ऑपरेटर झिरो-ट्रस्ट EAP-TLS स्थलांतराचे नियोजन करत असताना BlastRADIUS रोखण्यासाठी जुन्या FreeRADIUS इंस्टॉलेशन्स कशा अपग्रेड करतो?
दोन-टप्प्यांची निवारण योजना नेटवर्क ऑपरेशन्सची सातत्य राखते:
- टप्पा १ (त्वरित सुरक्षा वाढवणे): FreeRADIUS आवृत्ती 3.0.27 किंवा 3.2.5 वर अपडेट करा.
clients.confमध्येrequire_message_authenticator = yesसेट करण्यासाठी बदल करा आणि अनधिकृत पॅकेट्स नाकारण्यासाठीradiusd.confअपडेट करा. - टप्पा २ (आर्किटेक्चर अपग्रेड): RADIUS ट्रॅफिकला TLS 1.3 टनेल्स (TCP पोर्ट 2083) मध्ये सुरक्षित करण्यासाठी ब्रांच ॲक्सेस पॉईंट्सवर RADSEC प्रॉक्सी तैनात करा आणि कॉर्पोरेट डिव्हाइसेससाठी स्वयंचलित SCEP नोंदणीसह Purple Cloud RADIUS समाकलित करा.
सराव प्रश्न
Q1. MD5 chosen-prefix collision हल्लेखोराला सामायिक गुपित (shared secret) न मिळवता देखील RADIUS प्रमाणीकरण बायपास करण्याची परवानगी का देते?
टीप: वायरलेस ॲक्सेस पॉईंटद्वारे MD5 Response Authenticator डायजेस्टची पडताळणी कशी केली जाते यावर लक्ष केंद्रित करा.
नमुना उत्तर पहा
RFC 2865 RADIUS मध्ये, Access-Reject आणि Access-Accept पॅकेट डायजेस्ट हे पॅकेटमधील घटकांच्या MD5 हॅशवर आणि शेअर केलेल्या सीक्रेटवर (shared secret) अवलंबून असतात. मॅन-इन-द-मिडल (man-in-the-middle) ॲक्सेस असलेला एखादा हल्लेखोर Access-Request पुढे पाठवण्यापूर्वी प्रॉक्सी स्टेट ॲट्रिब्युट्समध्ये कोलिजन प्रिफिक्स (collision prefixes) समाविष्ट करतो. जेव्हा सर्व्हर Access-Reject परत करतो, तेव्हा हल्लेखोर पॅकेट कोड बदलून तो Access-Accept करतो. MD5 चे निवडलेले प्रिफिक्स कोलिजन (chosen-prefix collisions) वेगवेगळ्या इनपुटसाठी एकसारखे हॅश आउटपुट डायजेस्ट तयार करत असल्याने, ॲक्सेस पॉईंट त्या बनावट Access-Accept ला वैध म्हणून स्वीकारतो, आणि यासाठी त्याला शेअर केलेले सीक्रेट कधीही जाणून घेण्याची गरज पडत नाही.
Q2. कोणत्या RADIUS ऑथेंटिकेशन पद्धती BlastRADIUS साठी असुरक्षित आहेत आणि कोणत्या पद्धती क्रिप्टोग्राफिकली सुरक्षित आहेत?
टीप: UDP वर चालणारे जुने PAP/CHAP आणि TLS मध्ये रॅप केलेले EAP प्रोटोकॉल्स यामधील फरक ओळखा.
नमुना उत्तर पहा
UDP वर PAP, CHAP आणि MS-CHAP चा वापर करणाऱ्या RADIUS ऑथेंटिकेशन पद्धती असुरक्षित आहेत कारण त्या थेट MD5 रिस्पॉन्स ऑथेंटिकेटर व्हॅलिडेशनवर अवलंबून असतात. EAP-TLS, PEAP आणि EAP-TTLS या पद्धती BlastRADIUS पासून सुरक्षित आहेत कारण EAP हा सप्लिकंट आणि सर्व्हर दरम्यान एक स्वतंत्र क्रिप्टोग्राफिक TLS सेशन स्थापित करतो, ज्यामुळे ओळख पडताळणीसाठी जुन्या RADIUS रिस्पॉन्स ऑथेंटिकेटर डायजेस्टवर अवलंबून राहण्याची गरज पडत नाही.
या मालिकेमध्ये पुढे वाचा
पाहुण्यांच्या WiFi साठी RADIUS प्रमाणीकरण कॉन्फिगर करण्यासाठी नेटवर्क ॲडमिनिस्ट्रेटरचे मार्गदर्शक
पाहुण्यांच्या WiFi साठी RADIUS प्रमाणीकरण उपयोजित करण्याबाबत नेटवर्क ॲडमिनिस्ट्रेटरसाठी एक सर्वसमावेशक तांत्रिक संदर्भ. यामध्ये आर्किटेक्चर, व्हेंडर-तटस्थ कॉन्फिगरेशन पायऱ्या, सुरक्षा सर्वोत्तम पद्धती आणि सामान्य उपयोजन त्रुटींचे ट्रबलशूटिंग समाविष्ट आहे.
Guest आणि Staff WiFi नेटवर्क्ससाठी RADIUS Authentication कॉन्फिगर करणे
हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ guest आणि staff WiFi नेटवर्क्ससाठी RADIUS authentication च्या आर्किटेक्चर, कॉन्फिगरेशन आणि डिप्लॉयमेंटची रूपरेषा स्पष्ट करते. हे नेटवर्क आर्किटेक्ट्स आणि IT मॅनेजर्सना सुरक्षित, स्केलेबल वायरलेस ॲक्सेस कंट्रोल सिस्टम्स तयार करण्यासाठी आवश्यक असलेले अचूक प्रोटोकॉल्स, सुरक्षा मानके आणि ट्रबलशूटिंग पद्धती प्रदान करते.
Passpoint आणि OpenRoaming: संपूर्ण मार्गदर्शक
हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ WiFi नेटवर्कमधील Passpoint (Hotspot 2.0) आणि WBA OpenRoaming फ्रेमवर्कचे सर्वसमावेशक विश्लेषण प्रदान करते. हे सुरक्षित, विनाव्यत्यय अतिथी कनेक्टिव्हिटी स्थापित करण्यासाठी आवश्यक असणारे मूलभूत ऑथेंटिकेशन प्रोटोकॉल, आर्किटेक्चरल घटक आणि डिप्लॉयमेंट धोरणांचे सविस्तर वर्णन करते. नेटवर्क आर्किटेक्ट्स आणि IT लीडर्स एंटरप्राइझ-दर्जाची सुरक्षा राखून मॅन्युअल लॉगिनचे अडथळे दूर करण्यासाठी या मानकांची रचना, अंमलबजावणी आणि ट्रबलशूटिंग कसे करावे हे शिकतील.
तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?
आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.