मुख्य मजकुराकडे जा

Eduroam आणि 802.1X: उच्च शिक्षणासाठी सुरक्षित WiFi ऑथेंटिकेशन | Purple

उच्च शिक्षणामध्ये eduroam 802.1X WiFi ची रचना आणि सुरक्षितता सुधारा. EAP-TLS विरुद्ध PEAP ची तुलना करा, RADIUS फेडरेशन आणि RadSec कॉन्फिगर करा, आणि अतिथी नेटवर्क्स वेगळे करा.

Iain Jewitt द्वारेप्रकाशित अद्ययावत केले
📖 6 मिनिट वाचन1,298 शब्द3 सोडवलेली उदाहरणे3 सराव प्रश्न8 महत्वाच्या व्याख्या

Video overview

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
पॉडकास्ट स्क्रिप्ट: eduroam आणि 802.1X - उच्च शिक्षणासाठी सुरक्षित WiFi ऑथेंटिकेशन चालू वेळ: अंदाजे १० मिनिटे आवाज: यूके इंग्लिश, पुरुष, ज्येष्ठ सल्लागाराचा टोन - आत्मविश्वासू, संभाषण सुलभ, अधिकृत --- [प्रस्तावना - १ मिनिट] पुन्हा स्वागत आहे. मी पुढील दहा मिनिटे तुम्हाला eduroam आणि 802.1X बद्दल माहिती देणार आहे - हे नक्की काय आहेत, ते पडद्यामागे कसे काम करतात आणि तुमच्या टीमला यापैकी कशाचीही अंमलबजावणी किंवा एकत्रीकरण करण्यापूर्वी काय माहित असणे आवश्यक आहे. तुम्ही एखाद्या विद्यापीठात, कॉलेजमध्ये किंवा संशोधन संस्थेत IT मॅनेजर, नेटवर्क आर्किटेक्ट किंवा CTO असाल - किंवा तुम्ही एखाद्या ठिकाणाचे ऑपरेटर असाल ज्याला तुमचे शैक्षणिक पाहुणे तुमच्या वायरलेस इन्फ्रास्ट्रक्चरकडून काय अपेक्षा करत आहेत हे समजून घेणे आवश्यक आहे - तर ही माहिती तुमच्यासाठीच आहे. चला मोठ्या चित्रापासून सुरुवात करूया. eduroam चा अर्थ आहे "education roaming." ही एक जागतिक WiFi रोमिंग सेवा आहे जी सदस्य संस्थांमधील विद्यार्थ्यांना, संशोधकांना आणि कर्मचाऱ्यांना कोणत्याही सहभागी ठिकाणी इंटरनेटशी कनेक्ट होऊ देते - तेही आपोआप, सुरक्षितपणे, त्यांच्या स्वतःच्या मूळ संस्थेच्या क्रेडेंशियलचा वापर करून. कोणताही गेस्ट पोर्टल नाही. कोणतेही व्हाउचर कोड नाहीत. फ्रंट डेस्कला पासवर्ड विचारण्याची गरज नाही. हे २००३ पासून सुरू आहे, आता यामध्ये १०० हून अधिक देशांमधील १०,००० पेक्षा जास्त संस्थांचा समावेश आहे आणि हा जगभरातील उच्च शिक्षणातील कॅम्पस वायरलेस नेटवर्किंगचा प्रत्यक्ष मानक (de facto standard) आहे. जर तुमची संस्था विद्यापीठांशी जोडलेली असेल - मग तुम्ही कॅम्पस जवळील हॉटेल असाल, शैक्षणिक कार्यक्रमांचे आयोजन करणारे कॉन्फरन्स सेंटर असाल किंवा विद्यापीठ शहरात सार्वजनिक लायब्ररी असाल - eduroam समजून घेणे तुमच्या नेटवर्क धोरणासाठी थेट संबंधित आहे. --- [तांत्रिक सखोल माहिती - ५ मिनिटे] चला, आता तांत्रिक बाबी समजून घेऊया. eduroam हे IEEE 802.1X - पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोल मानकावर तयार केले गेले आहे. 802.1X एखाद्या नेटवर्कला ॲक्सेस देण्यापूर्वी उपकरणांचे ऑथेंटिकेशन करण्यासाठी एक फ्रेमवर्क परिभाषित करते. हे मूळतः वायर्ड इथरनेटसाठी डिझाइन केले गेले होते परंतु ते वायरलेसवर देखील उत्तम प्रकारे लागू होते आणि आम्ही ज्याला WPA2 या किंवा WPA3 Enterprise सुरक्षा म्हणतो त्याचा हा पाया आहे. 802.1X मॉडेलमध्ये तीन घटक असतात. पहिला, Supplicant - म्हणजेच कनेक्ट करण्याचा प्रयत्न करणारे उपकरण. विद्यार्थ्याचा लॅपटॉप किंवा संशोधकाचा फोन. दुसरा, Authenticator - म्हणजेच तुमचा नेटवर्क ॲक्सेस पॉइंट किंवा मॅनेज्ड स्विच. हे सप्लिकंट आणि उर्वरित नेटवर्कच्या दरम्यान बसते आणि गेटकीपर म्हणून काम करते. तिसरा, Authentication Server - हा बहुतांश वेळा RADIUS सर्व्हर असतो. RADIUS चा अर्थ आहे Remote Authentication Dial-In User Service. हा तो घटक आहे जो प्रत्यक्षात क्रेडेंशियल तपासतो आणि प्रमाणित करतो. हँडशेक कसे कार्य करते ते येथे दिले आहे. विद्यार्थ्याचे डिव्हाइस वायरलेस ऍक्सेस पॉइंटशी जोडले जाते. ऍक्सेस पॉइंट अद्याप पूर्ण नेटवर्क ऍक्सेस देत नाही - तो एक नियंत्रित पोर्ट उघडतो, परंतु केवळ EAP ट्रॅफिकसाठी. EAP म्हणजे Extensible Authentication Protocol. ऍक्सेस पॉइंट डिव्हाइस आणि RADIUS सर्व्हरमधील EAP संभाषणाचा प्रॉक्सी म्हणून काम करतो. RADIUS सर्व्हर डिव्हाइसला आव्हान देतो, डिव्हाइस क्रेडेंशियल्ससह प्रतिसाद देते - सहसा युझरनेम आणि पासवर्ड किंवा प्रमाणपत्र - आणि RADIUS सर्व्हरचे समाधान झाल्यास, तो Access-Accept संदेश परत पाठवतो. त्यानंतर ऍक्सेस पॉइंट संपूर्ण नेटवर्क पोर्ट उघडतो. चांगल्या प्रकारे कॉन्फिगर केलेल्या डिप्लॉयमेंटमध्ये ही संपूर्ण देवाणघेवाण दोन सेकंदांपेक्षा कमी वेळात होते. आता, eduroam यावर कसे काम करते? eduroam हायली हायराॅर्किकल RADIUS प्रॉक्सी इन्फ्रास्ट्रक्चरचा वापर करते. प्रत्येक सहभागी संस्था स्वतःचा RADIUS सर्व्हर चालवते - ज्याला आयडेंटिटी प्रोव्हाइडर किंवा IdP म्हणतात. जेव्हा युनिव्हर्सिटी ऑफ मँचेस्टरचा एखादा विद्यार्थी इम्पीरियल कॉलेज लंडनला भेट देतो आणि eduroam SSID शी कनेक्ट होतो, तेव्हा त्याचे डिव्हाइस username@manchester.ac.uk या फॉरमॅटमध्ये क्रेडेंशियल्स पाठवते. इम्पीरियलचा RADIUS सर्व्हर रिअलम पाहतो - जो @ चिन्हाच्या नंतरचा भाग असतो - आणि ऑथेंटिकेशन विनंती राष्ट्रीय RADIUS सर्व्हरकडे प्रॉक्सी करतो, जो UK मध्ये Jisc या राष्ट्रीय संशोधन आणि शिक्षण नेटवर्कद्वारे ऑपरेट केला जातो. Jisc नंतर ही विनंती युनिव्हर्सिटी ऑफ मँचेस्टरच्या RADIUS सर्व्हरकडे पाठवते, जे क्रेडेंशियल्स व्हॅलिडेट करते आणि Accept किंवा Reject परत पाठवते. ही संपूर्ण साखळी काही मिलिसेकंदांत रिझॉल्व्ह होते. ही प्रॉक्सी साखळीच संस्थांमधील कोणत्याही प्री-शेअर्ड सिक्रेट्सशिवाय eduroam ला संस्थात्मक सीमांच्या पलीकडे कार्य करण्यास सक्षम करते. साखळीतील प्रत्येक हॉप केवळ त्याच्या तात्काळ शेजारील घटकासह शेअर्ड RADIUS सिक्रेट वापरतो. विद्यार्थ्याचा मूळ पासवर्ड होम इन्स्टिट्यूशनच्या RADIUS सर्व्हरबाहेर कधीही जात नाही - तो EAP टनेलद्वारे एंड-टू-एंड सुरक्षित असतो. EAP पद्धतींबद्दल बोलायचे तर - येथेच अनेक डिप्लॉयमेंट्स चुकतात, त्यामुळे लक्ष द्या. eduroam मधील सर्वात सामान्य EAP पद्धती PEAP - Protected EAP - आणि EAP-TLS आहेत. PEAP एका TLS टनेलच्या आत अंतर्गत ऑथेंटिकेशन पद्धत, सहसा MSCHAPv2, रॅप करते. यासाठी RADIUS सर्व्हरवर सर्व्हर-साइड प्रमाणपत्र आवश्यक असते, परंतु क्लायंटला केवळ युझरनेम आणि पासवर्डची आवश्यकता असते. EAP-TLS हा अधिक सुरक्षित पर्याय आहे - हा म्युचुअल सर्टिफिकेट ऑथेंटिकेशन वापरतो, ज्याचा अर्थ सर्व्हर आणि क्लायंट दोन्ही प्रमाणपत्रे सादर करतात. मोठ्या प्रमाणावर हे डिप्लॉय करणे कठीण आहे कारण क्लायंट प्रमाणपत्रे जारी करण्यासाठी तुम्हाला PKI ची आवश्यकता असते, परंतु हे क्रेडेंशियल फिशिंगपासून पूर्णपणे सुरक्षित असते. अनेक संस्था ज्या महत्त्वपूर्ण सुरक्षा आवश्यकतेमध्ये चूक करतात ती म्हणजे क्लायंटच्या बाजूने प्रमाणपत्र प्रमाणीकरण (certificate validation). जेव्हा एखादे डिव्हाइस PEAP चा वापर करून eduroam शी कनेक्ट होते, तेव्हा डिव्हाइसने क्रेडेंशियल्स सबमिट करण्यापूर्वी RADIUS सर्व्हरचे प्रमाणपत्र सत्यापित करणे आवश्यक आहे. जर डिव्हाइस कोणतेही प्रमाणपत्र स्वीकारण्यासाठी चुकीच्या पद्धतीने कॉन्फिगर केले गेले असेल, तर आक्रमणकर्ता eduroam SSID ब्रॉडकास्ट करणारा एक बनावट ॲक्सेस पॉइंट उभा करू शकतो, स्वतः स्वाक्षरी केलेले प्रमाणपत्र सादर करू शकतो आणि क्रेडेंशियल्स मिळवू शकतो. हा एक ज्ञात हल्ला प्रकार आहे. यावरील उपाय म्हणजे तुमच्या सप्लिकंट प्रोफाइल्स कॉन्फिगर करणे - व्यवस्थापित डिव्हाइसेससाठी MDM द्वारे, किंवा वैयक्तिक डिव्हाइसेससाठी eduroam कॉन्फिगरेशन असिस्टंट टूल, ज्याला CAT म्हणून ओळखले जाते, याद्वारे - जेणेकरून अपेक्षित प्रमाणपत्र प्राधिकरण आणि सर्व्हर नाव पिन केले जाईल. मानकांच्या दृष्टिकोनातून, eduroam उपयोजन हे eduroam पॉलिसी सर्व्हिस डेफिनेशनचे पालन करणारे असणे अपेक्षित आहे, जे सर्व RADIUS over TLS कनेक्शनसाठी TLS 1.2 किंवा त्याहून अधिकची सक्ती करते, EAP-MD5 किंवा LEAP सारख्या कमकुवत EAP पद्धतींच्या वापरावर बंदी घालते, आणि शक्य तिथे साध्या UDP RADIUS ऐवजी सर्व RADIUS प्रॉक्सी कनेक्शन्सनी RadSec - RADIUS over TLS - वापरणे आवश्यक करते. हे UK मधील NCSC मार्गदर्शक तत्त्वे आणि US मधील NIST SP 800-120 शी सुसंगत आहे. आणखी एक तांत्रिक मुद्दा जो लक्षात घेणे महत्त्वाचे आहे: VLAN असाइनमेंट. चांगल्या प्रकारे डिझाइन केलेल्या eduroam उपयोजनामध्ये, RADIUS Access-Accept प्रतिसादामध्ये VLAN गुणधर्म समाविष्ट असतात जे ॲक्सेस पॉइंटला कनेक्ट करणाऱ्या डिव्हाइसला कोणते VLAN नियुक्त करायचे ते सांगतात. हे तुम्हाला ट्रॅफिकचे वर्गीकरण करू देते - भेट देणाऱ्या विद्यार्थ्यांना केवळ-इंटरनेट प्रवेश असलेल्या मर्यादित VLAN वर ठेवणे, तर तुमच्या स्वतःच्या कर्मचाऱ्यांना अंतर्गत नेटवर्कवर निर्देशित करणे. अनुपालनासाठी हे अत्यंत आवश्यक आहे, विशेषतः जर तुम्ही PCI-DSS च्या अधीन असाल किंवा तुम्हाला संशोधन डेटा नेटवर्क आणि सामान्य इंटरनेट ट्रॅफिकमध्ये फरक राखण्याची आवश्यकता असेल. - [अमलबजावणीच्या शिफारसी आणि अडचणी - 2 मिनिटे] मी तुम्हाला व्यावहारिक मार्गदर्शन देतो. जर तुम्ही पहिल्यांदाच eduroam उपयोजित करत असाल, तर तुमची पहिली भेट तुमच्या राष्ट्रीय NREN ला असावी - UK मध्ये Jisc, आयर्लंडमध्ये HEAnet, आणि US मध्ये Internet2. ते फेडरेशनचे सदस्यत्व व्यवस्थापित करतात आणि तुम्हाला RADIUS क्षेत्र (realm) नियुक्त करतील. तुमच्या राष्ट्रीय फेडरेशनचे सदस्य असल्याशिवाय तुम्ही eduroam मध्ये सहभागी होऊ शकत नाही. तुमची इन्फ्रास्ट्रक्चर चेकलिस्ट: तुम्हाला 802.1X-सक्षम ॲक्सेस पॉइंट्स हवे आहेत - Cisco, Aruba, Juniper, Ruckus, किंवा Ubiquiti UniFi मधील कोणतेही एंटरप्राइझ-ग्रेड किट यासाठी चालेल. तुम्हाला एक RADIUS सर्व्हर हवा आहे - FreeRADIUS हा ओपन-सोर्स मानक आहे, किंवा तुम्ही Microsoft NPS, Cisco ISE, किंवा Aruba ClearPass वापरू शकता. तुम्हाला तुमच्या RADIUS सर्व्हरसाठी eduroam समुदायाद्वारे विश्वसनीय असलेल्या CA कडून वैध TLS प्रमाणपत्र आवश्यक आहे - सामान्यतः तुमच्या संस्थेच्या PKI कडील किंवा eduroam च्या मंजूर यादीतील व्यावसायिक CA चे प्रमाणपत्र. मला दिसणारे तीन सर्वात सामान्य डेव्हलपमेंट अपयश खालीलप्रमाणे आहेत: पहिले, सर्टिफिकेटचे चुकीचे कॉन्फिगरेशन - एकतर RADIUS सर्टिफिकेटची मुदत संपलेली असते, किंवा क्लायंट सप्लिकंट प्रोफाइल्स योग्यरित्या पिन केलेले नसतात. दुसरे, RADIUS प्रॉक्सी टाइमआउट्स - तुमच्या अपस्ट्रीम NREN कनेक्शनमध्ये लॅटन्सीच्या समस्या असल्यास, ऑथेंटिकेशन टाइमआउट होईल आणि वापरकर्त्यांना कनेक्शन अपयशाचे संदेश दिसतील जे क्रेडेंशियल एररसारखे वाटतात. तिसरे, VLAN चुकीचे कॉन्फिगरेशन - भेट देणारे वापरकर्ते चुकीच्या नेटवर्क सेगमेंटवर पोहोचतात, ज्यामुळे एकतर त्यांना इंटरनेट ऍक्सेस मिळत नाही किंवा वाईट म्हणजे, त्यांना अंतर्गत रिसोर्सेसचा ऍक्सेस मिळतो जे त्यांनी पाहू नयेत. क्लायंटच्या बाजूने, तुमच्या MDM प्लॅटफॉर्मद्वारे सर्व व्यवस्थापित डिव्हाइसेसवर eduroam CAT प्रोफाइल्स तैनात करा. वैयक्तिक डिव्हाइसेससाठी, CAT इंस्टॉल लिंक ठळकपणे प्रकाशित करा. हे एकच पाऊल बहुतांश सपोर्ट तिकिटे दूर करते. ज्या जागा उच्च शैक्षणिक संस्था नाहीत परंतु त्यांना eduroam ऍक्सेस ऑफर करायचा आहे - जसे की कॉन्फरन्स सेंटर्स, हॉटेल्स आणि तत्सम - या प्रक्रियेला eduroam Visitor Access किंवा eVA म्हणतात. हे सदस्य नसलेल्या संस्थांना eduroam SSID होस्ट करण्याची आणि पूर्ण सदस्य न बनता फेडरेशनमध्ये ऑथेंटिकेशन प्रॉक्सी करण्याची परवानगी देते. जर तुम्ही नियमितपणे शैक्षणिक परिषदा किंवा विद्यापीठाच्या कार्यक्रमांचे आयोजन करत असाल तर हे तपासणे फायदेशीर ठरेल. - [रॅपिड-फायर प्रश्नोत्तरे - १ मिनिट] मला नियमितपणे विचारले जाणारे काही जलद प्रश्न. "eduroam आमचे अतिथी WiFi पूर्णपणे बदलू शकते का?" नाही. eduroam केवळ अशा वापरकर्त्यांसाठी कार्य करते ज्यांच्याकडे सदस्य संस्थेमध्ये क्रेडेंशियल आहेत. तुम्हाला इतर प्रत्येकासाठी - जसे की अभ्यागत, कंत्राटदार, सामान्य जनता यांच्यासाठी अद्याप स्वतंत्र अतिथी WiFi सोल्यूशनची आवश्यकता आहे. "eduroam हे GDPR चे पालन करते का?" होय, काही अटींसह. फेडरेशन आर्किटेक्चरचा अर्थ असा आहे की तुमची संस्था ऑथेंटिकेशन डेटावर प्रक्रिया करते, परंतु तुम्हाला हे सुनिश्चित करावे लागेल की तुमच्या गोपनीयता सूचनांमध्ये हे समाविष्ट आहे आणि तुमचे RADIUS लॉग्स योग्यरित्या हाताळले जात आहेत. "आम्ही eduroam सोबत WPA3 वापरू शकतो का?" होय. WPA3-Enterprise हे 802.1X सोबत पूर्णपणे सुसंगत आहे आणि नवीन डेव्हलपमेंटसाठी शिफारस केलेले मानक आहे. हे उच्च-सुरक्षा वातावरणासाठी १९२-बिट मोड एन्क्रिप्शन जोडते. "eduroam आणि OpenRoaming मध्ये काय फरक आहे?" OpenRoaming हा वायरलेस ब्रॉडबँड अलायन्सचा एक व्यापक उद्योग उपक्रम आहे जो समान 802.1X आणि RADIUS प्रॉक्सी आर्किटेक्चर वापरतो परंतु शैक्षणिक संस्थांच्या पलीकडे व्यावसायिक ठिकाणांपर्यंत रोमिंगचा विस्तार करतो. Purple सह काही प्लॅटफॉर्म, त्यांच्या अतिथी WiFi ऑफरचा भाग म्हणून OpenRoaming ला सपोर्ट करतात. - [सारांश आणि पुढील पावले - १ मिनिट] थोडक्यात सांगायचे तर, eduroam ही 802.1X आणि हायराॅर्किकल RADIUS प्रॉक्सी इन्फ्रास्ट्रक्चरवर तयार केलेली एक प्रगल्भ, चांगल्या प्रकारे संचालित, जागतिक स्तरावर तैनात केलेली WiFi रोमिंग सेवा आहे. हे शेअर्ड पासवर्ड किंवा Captive Portals शिवाय - १०,००० पेक्षा जास्त संस्थांमध्ये प्रति-वापरकर्ता ऑथेंटिकेशन, मजबूत एन्क्रिप्शन आणि अखंड रोमिंग प्रदान करते. कॅम्पस वायरलेस तैनात करणाऱ्या किंवा अपग्रेड करणाऱ्या IT टीम्ससाठी: जिथे तुमची PKI त्याला सपोर्ट करू शकते तिथे PEAP पेक्षा EAP-TLS ला प्राधान्य द्या, सर्व क्लायंट प्रोफाइल्सवर सर्टिफिकेट व्हॅलिडेशन सक्तीचे करा, सर्व RADIUS प्रॉक्सी कनेक्शन्ससाठी RadSec वापरा, आणि भेट देणाऱ्या वापरकर्त्यांना एका समर्पित VLAN मध्ये विभागून घ्या.वेन्यू ऑपरेटरसाठी: जर तुम्ही नियमितपणे शैक्षणिक पाहुण्यांचे आयोजन करत असाल, तर eduroam व्हिजिटर ॲक्सेसचा पर्याय तपासा. आणि तुम्ही eduroam उपयोजित करा किंवा न करा, तुमचे गेस्ट WiFi इन्फ्रास्ट्रक्चर एंटरप्राइझ-ग्रेड 802.1X तत्त्वांवर आधारित असावे - शेअर केलेल्या PSK वर नाही. जर तुम्हाला यापैकी कशाचीही सखोल माहिती हवी असेल - जसे की RADIUS आर्किटेक्चर, EAP-TLS साठी PKI डिझाईन, किंवा Purple सारखे प्लॅटफॉर्म eduroam आणि OpenRoaming शी कसे समाकलित होतात - तर संपूर्ण लेखी मार्गदर्शकाची लिंक शो नोट्समध्ये दिली आहे. ऐकल्याबद्दल धन्यवाद. पुढील वेळेपर्यंत. --- स्क्रिप्ट समाप्त

आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi Security Guide →

Interactive Technical Tool

Eduroam & Higher Education Campus WiFi Architecture Planner

Model your university’s eduroam 802.1X deployment: calculate RADIUS peak authentication throughput during lecture turnover, evaluate EAP-TLS vs PEAP credential risks, test RadSec NRO uplink posture, and architect compliant visitor onboarding.

Recommended Blueprint
Eduroam PEAP-to-EAP-TLS Migration Blueprint
Security Posture Score
53/100
Suboptimal / High Risk
Est. Concurrent Campus Devices
26,400
Peak Class Turnover 802.1X Rate
18 auths/sec
Recommended AP Deployment
~550 APs
RADIUS AAA & Federation Architecture:Cloud RADIUS with Microsoft Entra ID Intune SCEP Certificate Authority & RadSec NRO TLS Proxy
⚠ Architectural Risks & Configuration Warnings:
  • PEAP-MSCHAPv2 Credential Theft: a rogue AP "evil twin" can capture the MSCHAPv2 exchange and crack the password offline when students accept an unknown certificate because they onboarded without a CAT/geteduroam profile.
  • Unencrypted WAN RADIUS (RFC 2865): RADIUS over plaintext UDP across the public internet exposes authentication packets to packet sniffing and BlastRADIUS (CVE-2024-3596) MD5 collision attacks. Upgrade to RadSec (TLS / port 2083).
  • Protected Management Frames (PMF / 802.11w) Disabled: Deauthentication and disassociation frames remain unencrypted, allowing script kiddies to knock campus lecture halls offline with simple deauth flood tools.
Recommended 802.1Q Campus VLAN Segmentation Matrix:
VLANNetwork SegmentSubnetSecurity Enforcement
10Faculty & Academic Staff10.10.0.0/20WPA3-Enterprise EAP-TLS + Dynamic RADIUS Role 10
20Enrolled Student BYOD (eduroam)10.20.0.0/18802.1X eduroam with client certificate / EAP-TLS
30Visiting eduroam Scholars (Federated)10.30.0.0/19Isolated Internet-only routing, RFC 1918 internal blocking
40Campus Visitor & Event Guest172.24.0.0/19Purple Captive Portal + Layer 2 Client Isolation + DNS Filtering
50Campus IoT & Facilities (BMS)10.50.0.0/22iPSK / MAB with zero internet routing
By pairing 802.1X eduroam for institutional users with Purple captive portal for non-eduroam visitors, the university eliminates open WiFi liabilities while delivering automated, branded onboarding for public campus guests.
Useful? Link to this tool

Eduroam आणि 802.1X: उच्च शिक्षणासाठी सुरक्षित WiFi ऑथेंटिकेशन | Purple

कार्यकारी सारांश (Executive Summary)

उच्च शिक्षण संस्थांसाठी, आणि त्यांच्या कर्मचारी आणि विद्यार्थ्यांना सेवा देणाऱ्या ठिकाणांसाठी, सुरक्षित, अखंड वायरलेस कनेक्टिव्हिटी प्रदान करणे ही आता चैनीची गोष्ट राहिलेली नाही - ती एक व्यावहारिक गरज आहे. या कनेक्टिव्हिटीसाठीचे मानक eduroam आहे, जी IEEE 802.1X फ्रेमवर्कवर तयार केलेली जागतिक रोमिंग सेवा आहे.

हे मार्गदर्शक IT व्यवस्थापक, नेटवर्क आर्किटेक्ट्स आणि ठिकाण परिचालन संचालकांना 802.1X आणि eduroam समजून घेण्यासाठी, तैनात करण्यासाठी आणि ट्रबलशूट करण्यासाठी एक व्यापक, व्हेंडर-निरपेक्ष संदर्भ प्रदान करते. आम्ही एंटरप्राइझ-ग्रेड कॅम्पस WiFi प्रत्यक्षात कसे कार्य करते हे तपासण्यासाठी मूलभूत सैद्धांतिक मॉडेलच्या पलीकडे जातो, ज्यामध्ये प्रमाणपत्र व्यवस्थापन, RADIUS प्रॉक्सी आर्किटेक्चर आणि विस्तृत अतिथी नेटवर्क धोरणासह एकत्रीकरण समाविष्ट आहे.

तुम्ही जुने झालेले युनिव्हर्सिटी नेटवर्क अपग्रेड करत असाल किंवा शैक्षणिक अभ्यागतांना सपोर्ट करण्यासाठी कॉन्फरन्स सेंटर कॉन्फिगर करत असाल, 802.1X ची अचूक अंमलबजावणी केल्याने सुरक्षा जोखीम - विशेषतः क्रेडेंशियल चोरी - लक्षणीयरीत्या कमी होते आणि सपोर्टचा खर्च देखील मोठ्या प्रमाणात वाचतो. पारंपारिक उच्च शिक्षणाबाहेरील ठिकाणांसाठी, OpenRoaming सारख्या व्यावसायिक रोमिंग फेडरेशनचे मूल्यांकन करण्यासाठी हे मानक समजून घेणे आवश्यक आहे, जे समान मूलभूत आर्किटेक्चर सामायिक करतात.

तांत्रिक सखोल विश्लेषण: 802.1X आणि eduroam आर्किटेक्चर

मुख्यतः, eduroam हे IEEE 802.1X चे इम्प्लीमेंटेशन आहे, जे पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोलचे मानक आहे. 802.1X मूळतः वायर्ड नेटवर्कसाठी डिझाइन केले गेले होते, परंतु ते WPA2-Enterprise आणि WPA3-Enterprise सुरक्षेचा पाया तयार करते.

802.1X ट्रँगल मॉडेल

802.1X फ्रेमवर्क प्रवेश अधिकृत करण्यासाठी तीन स्वतंत्र घटकांच्या परस्परसंवादावर अवलंबून असते:

  1. Supplicant: नेटवर्क ॲक्सेसची विनंती करणारे क्लायंट डिव्हाइस (उदा. विद्यार्थ्याचा लॅपटॉप किंवा स्मार्टफोन).
  2. Authenticator: नेटवर्क ॲक्सेस डिव्हाइस (उदा. वायरलेस ॲक्सेस पॉइंट किंवा मॅनेज्ड स्विच). हे गेटकीपर म्हणून काम करते, डिव्हाइस अधिकृत होईपर्यंत ऑथेंटिकेशन संदेशांशिवाय इतर सर्व ट्रॅफिक ब्लॉक करते.
  3. Authentication Server: क्रेडेंशियल्स सत्यापित करणारी बॅक-एंड सिस्टम, जी प्रामुख्याने RADIUS (Remote Authentication Dial-In User Service) सर्व्हर असते.

जेव्हा एखादे डिव्हाइस कनेक्ट होते, तेव्हा authenticator एक नियंत्रित पोर्ट स्थापित करतो. तो supplicant आणि authentication server दरम्यान Extensible Authentication Protocol (EAP) संदेश रिले करतो. क्रेडेंशियल्स वैध असल्यास, सर्व्हर RADIUS Access-Accept संदेश पाठवतो आणि authenticator सामान्य IP ट्रॅफिकला परवानगी देण्यासाठी पोर्ट उघडतो.

Eduroam आणि 802.1X: उच्च शिक्षणासाठी सुरक्षित WiFi ऑथेंटिकेशन | Purple - architecture overview

eduroam ची RADIUS प्रॉक्सी हायराॅर्की

eduroam चे वैशिष्ट्य म्हणजे त्याचे फेडरेटेड आर्किटेक्चर आहे. हे वापरकर्त्यांना त्यांच्या मूळ संस्थेच्या क्रेडेंशियल्सचा वापर करून कोणत्याही सहभागी संस्थेमध्ये ऑथेंटिकेट करण्याची परवानगी देते, ज्यासाठी होस्ट संस्थेकडे त्या क्रेडेंशियल्सची कॉपी असण्याची गरज नसते.

हे RADIUS प्रॉक्सीच्या श्रेणीबद्ध साखळीद्वारे साध्य केले जाते. जेव्हा username@university.ac.uk मधील वापरकर्ता होस्ट ठिकाणी eduroam SSID शी कनेक्ट होतो:

  1. वापरकर्त्याचे डिव्हाइस username@university.ac.uk या स्वरूपात ऑथेंटिकेशन विनंती पाठवते.
  2. होस्ट ठिकाणचा RADIUS सर्व्हर रीयल्म ( @ चिन्हा नंतरचा भाग) तपासतो. डोमेन बाह्य असल्याचे ओळखून, तो राष्ट्रीय उच्च-स्तरीय RADIUS सर्व्हरकडे (National Research and Education Network किंवा NREN द्वारे ऑपरेट केलेले) ही विनंती प्रॉक्सी करतो.
  3. राष्ट्रीय सर्व्हर ही विनंती मूळ संस्थेच्या RADIUS सर्व्हरकडे (university.ac.uk) पाठवतो.
  4. मूळ संस्था क्रेडेंशियल्स सत्यापित करते आणि साखळीद्वारे Access-Accept किंवा Access-Reject संदेश परत पाठवते.

ही संपूर्ण प्रक्रिया सामान्यतः दोन सेकंदांपेक्षा कमी वेळेत पूर्ण होते. महत्त्वाचे म्हणजे, वापरकर्त्याचा पासवर्ड कधीही होस्ट संस्थेला किंवा मध्यवर्ती प्रॉक्सी सर्व्हरला उघड केला जात नाही; हे थेट supplicant आणि मूळ RADIUS सर्व्हर दरम्यान स्थापित केलेल्या एन्क्रिप्टेड EAP टनेलमध्ये सुरक्षित असते.

EAP पद्धती: सुरक्षा आणि डिप्लॉयबिलिटी दरम्यानचे तडजोड

EAP पद्धतीची निवड हे ठरवते की एनक्रिप्टेड टनेल कसा तयार होतो आणि क्रेडेंशियलची देवाणघेवाण कशी होते. सुरक्षा सुनिश्चित करण्यासाठी eduroam पॉलिसी सेवा व्याख्या केवळ परवानगी असलेल्या पद्धती मर्यादित करते.

  • PEAP (Protected EAP): सर्वात सामान्य उपयोजन पद्धत. TLS टनेल स्थापित करण्यासाठी हे RADIUS सर्व्हरवर सर्व्हर-साइड प्रमाणपत्र वापरते. त्यानंतर क्लायंट त्या टनेलच्या आत ऑथेंटिकेट करतो, सामान्यतः MSCHAPv2 (वापरकर्तानाव आणि पासवर्ड) वापरून. हे उपयोजित करणे तुलनेने सोपे आहे, परंतु जर क्लायंटला सर्व्हर प्रमाणपत्र काटेकोरपणे प्रमाणित करण्यासाठी कॉन्फिगर केले नसेल, तर ते बनावट ॲक्सेस पॉइंट हल्ल्यांसाठी संवेदनशील असते.
  • EAP-TLS: सुरक्षेसाठी सुवर्ण मानक. यासाठी परस्पर ऑथेंटिकेशन आवश्यक आहे, ज्याचा अर्थ असा की RADIUS सर्व्हर आणि क्लायंट डिव्हाइस दोन्हीकडे वैध प्रमाणपत्रे असणे आवश्यक आहे. क्रेडेंशियल फिशिंगपासून सुरक्षित असले तरी, क्लायंट प्रमाणपत्रे जारी करण्यासाठी आणि व्यवस्थापित करण्यासाठी मजबूत पब्लिक की इन्फ्रास्ट्रक्चर (PKI) आवश्यक आहे, ज्यामुळे मोठ्या प्रमाणावर उपयोजन अधिक क्लिष्ट बनते.

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.

अंमलबजावणी मार्गदर्शक

802.1X आणि eduroam उपयोजित करण्यासाठी नेटवर्क इन्फ्रास्ट्रक्चर, ओळख व्यवस्थापन आणि क्लायंट कॉन्फिगरेशन दरम्यान काळजीपूर्वक समन्वयाची आवश्यकता आहे.

1. इन्फ्रास्ट्रक्चरची तयारी

तुमचे वायरलेस ॲक्सेस पॉइंट्स आणि कंट्रोलर WPA2-Enterprise/WPA3-Enterprise आणि 802.1X ला सपोर्ट करत असल्याची खात्री करा. कोणतेही आधुनिक एंटरप्राइझ-ग्रेड हार्डवेअर (Cisco, Aruba, Juniper आणि इतर) ही आवश्यकता पूर्ण करेल. अपेक्षित ऑथेंटिकेशन लोड हाताळण्यास आणि विनंत्या प्रॉक्सी करण्यास सक्षम असलेले मजबूत RADIUS इन्फ्रास्ट्रक्चर (जसे की FreeRADIUS, Cisco ISE किंवा Aruba ClearPass) देखील तुम्ही उपयोजित केले पाहिजे.

2. प्रमाणपत्र व्यवस्थापन

PEAP उपयोजनांसाठी, तुमच्या RADIUS सर्व्हरला तुमच्या क्लायंटद्वारे विश्वासू असलेल्या प्रमाणपत्र प्राधिकरणाने (CA) जारी केलेले TLS प्रमाणपत्र आवश्यक आहे. प्रोडक्शन eduroam उपयोजनामध्ये कधीही स्वतः स्वाक्षरी केलेले प्रमाणपत्र वापरू नका. ऑथेंटिकेशनमधील व्यत्यय टाळण्यासाठी प्रमाणपत्रांचे नियमितपणे नूतनीकरण केले पाहिजे.

3. क्लायंट कॉन्फिगरेशन (CAT टूल)

eduroam उपयोजनांमधील बिघाड होण्याचे सर्वात सामान्य कारण म्हणजे क्लायंटचे चुकीचे कॉन्फिगरेशन. जेव्हा वापरकर्ते मॅन्युअली कनेक्ट करतात, तेव्हा ते अनेकदा प्रमाणपत्र प्रमाणीकरण कॉन्फिगर करण्यात अयशस्वी ठरतात, ज्यामुळे ते क्रेडेंशियल-हार्वेस्टिंग हल्ल्यांना बळी पडतात.

हा धोका कमी करण्यासाठी, संस्थांनी पूर्व-कॉन्फिगर केलेले प्रोफाइल्स वितरित करण्यासाठी eduroam Configuration Assistant Tool (CAT) किंवा MDM सोल्यूशन वापरणे आवश्यक आहे. हे प्रोफाइल्स योग्य EAP पद्धत स्वयंचलितपणे कॉन्फिगर करतात, अपेक्षित RADIUS सर्व्हर प्रमाणपत्र पिन करतात आणि योग्य इनर ऑथेंटिकेशन प्रोटोकॉल सेट करतात.

4. VLAN असाइनमेंट आणि वर्गीकरण

एक प्रगत उपयोजन वापरकर्त्याच्या ओळखीवर आधारित डायनॅमिकपणे VLAN नियुक्त करण्यासाठी RADIUS ॲट्रिब्युट्स वापरते.

  • अंतर्गत वापरकर्ते: कॅम्पस रिसोर्सेसमध्ये योग्य प्रवेशासह अंतर्गत VLANs नियुक्त केले जातात.
  • भेट देणारे वापरकर्ते: केवळ इंटरनेट प्रवेश देणाऱ्या मर्यादित अतिथी VLAN ला नियुक्त केले जातात.

भेट देणारे डिव्हाइसेस संवेदनशील अंतर्गत नेटवर्कपर्यंत पोहोचू शकत नाहीत याची खात्री करण्यासाठी हे वर्गीकरण सुरक्षा आणि अनुपालनासाठी अत्यंत आवश्यक आहे.

Eduroam आणि 802.1X: उच्च शिक्षणासाठी सुरक्षित WiFi ऑथेंटिकेशन | Purple - comparison chart

सर्वोत्तम पद्धती आणि वेंडर-न्यूट्रल शिफारसी

  • WPA3 ला प्राधान्य द्या: नवीन उपयोजनांसाठी, अनिवार्य 192-बिट एन्क्रिप्शन आणि ऑफलाइन डिक्शनरी हल्ल्यांविरुद्ध अधिक चांगल्या सुरक्षिततेसाठी WPA3-Enterprise सक्षम करा.
  • प्रमाणपत्र प्रमाणीकरण सक्तीचे करा: क्रेडेंशियल प्रसारित करण्यापूर्वी सप्लीकंट RADIUS सर्व्हर प्रमाणपत्राचे काटेकोरपणे प्रमाणीकरण करेल याची खात्री करण्यासाठी कॉन्फिगरेशन प्रोफाइल (CAT किंवा MDM द्वारे) वापरणे आवश्यक करा.
  • RadSec वापरा: राष्ट्रीय फेडरेशनमध्ये RADIUS प्रॉक्सी कनेक्शन्स कॉन्फिगर करताना, साध्या UDP ऐवजी RadSec (TLS वरील RADIUS) वापरा. हे प्रॉक्सी ट्रॅफिक एन्क्रिप्ट करते आणि वाईड-एरिया लिंक्सवर विश्वासार्हता सुधारते.
  • गेस्ट सोल्यूशनसह समाकलित करा: eduroam केवळ शैक्षणिक क्रेडेंशियल असलेल्या वापरकर्त्यांना सेवा देते. कंत्राटदार, सामान्य जनता आणि कार्यक्रमातील उपस्थितांसाठी तुम्ही एक स्वतंत्र, सुरक्षित Guest WiFi सोल्यूशन राखले पाहिजे.
  • संबंधित पायाभूत सुविधांचे पुनरावलोकन करा: तुमचे मुख्य नेटवर्क सुरक्षित असल्याची खात्री करा. अधिक तपशीलांसाठी आमचे मार्गदर्शक Securing your network with robust DNS and security वाचा. विद्यापीठाच्या कार्यक्रमांसाठी तात्पुरती पायाभूत सुविधा तैनात करत असल्यास, Event WiFi: Planning and Deploying Temporary Wireless Networks किंवा पोर्तुगीज भाषेतील आवृत्ती Event WiFi: Planeamento e Implementação de Redes Sem Fios Temporárias पहा.

ट्रबलशूटिंग आणि जोखीम कमी करणे

जेव्हा प्रमाणीकरण अपयशी ठरते, तेव्हा पद्धतशीर ट्रबलशूटिंग आवश्यक आहे.

  1. अपयशी डोमेन विलग करा: बिघाड स्थानिक आहे (तुमच्या स्वतःच्या नेटवर्कवरील वापरकर्त्यांवर परिणाम करणारा), रिमोट आहे (तुमच्या इतर ठिकाणच्या वापरकर्त्यांवर परिणाम करणारा), की इनबाउंड आहे (तुमच्या नेटवर्कवरील अभ्यागतांवर परिणाम करणारा) हे निश्चित करा.
  2. RADIUS लॉग तपासा: RADIUS सर्व्हर लॉग हे सत्य शोधण्याचे मुख्य स्त्रोत आहेत. Access-Reject संदेश (चुकीचे क्रेडेंशियल किंवा पॉलिसीचे उल्लंघन दर्शवणारे) किंवा टाइमआउट्स (प्रॉक्सी कनेक्टिव्हिटी समस्या दर्शवणारे) शोधा.
  3. प्रमाणपत्राची वैधता सत्यापित करा: RADIUS सर्व्हर प्रमाणपत्र कालबाह्य झाले नसल्याची आणि क्लायंटला संपूर्ण प्रमाणपत्र साखळी सादर केली जात असल्याची खात्री करा.
  4. अपस्ट्रीम लेटन्सीचे निरीक्षण करा: राष्ट्रीय RADIUS प्रॉक्सीमध्ये जास्त लेटन्सी असल्यास क्लायंट टाइमआउट होऊ शकतो, परिणामी क्रेडेंशियल योग्य असतानाही कनेक्शन अपयशी ठरू शकते.

ROI आणि व्यावसायिक प्रभाव

उच्च शिक्षण संस्थांसाठी, योग्यरित्या तैनात केलेल्या eduroam अंमलबजावणीचा परतावा सपोर्ट तिकिटांमध्ये मोठ्या प्रमाणात झालेल्या घसरणीत दिसून येतो. Captive Portal आणि मॅन्युअल पासवर्ड एन्ट्री काढून टाकल्याने, आयटी हेल्पडेस्कला कनेक्टिव्हिटी-संबंधित कॉलमध्ये लक्षणीय घट दिसते. (या क्षेत्रासाठी Purple ची बांधिलकी स्पष्ट आहे; Purple appoints Tim Peers as VP of Education, underlining its higher education ambitions पहा).

व्यावसायिक ठिकाणांसाठी - जसे की हॉस्पिटॅलिटी, रिटेल, हेल्थकेअर, किंवा ट्रान्सपोर्ट - eduroam व्हिजिटर ॲक्सेस (eVA) किंवा OpenRoaming सारख्या तत्सम फेडरेशनला सपोर्ट करणे उच्च-मूल्य असलेल्या लोकसंख्येसाठी एक घर्षणविरहित अनुभव प्रदान करते. हे सुनिश्चित करते की शैक्षणिक अभ्यागत स्वयंचलितपणे आणि सुरक्षितपणे कनेक्ट होतील, ज्यामुळे समाधान सुधारते आणि ठिकाणाला कठोर नेटवर्क वर्गीकरण राखण्याची परवानगी मिळते. या मागणीला सपोर्ट करण्यासाठी तुमच्या ठिकाणाला समर्पित बँडविड्थची आवश्यकता असल्यास, भाड्याने घेतलेली लाईन काय आहे? व्यवसायासाठी तयार केलेले इंटरनेट वाचण्याचा विचार करा.

नेटवर्क अपग्रेडचे नियोजन करताना, 802.1X क्षमता समाकलित केल्याने तुमची पायाभूत सुविधा आधुनिक ओळख-आधारित नेटवर्किंगसाठी तयार आहे याची खात्री होते, ज्यामुळे प्रगत WiFi Analytics आणि स्थान-आधारित सेवांसाठी पाया रचला जातो.

महत्वाच्या व्याख्या

802.1X

पोर्ट-आधारित नेटवर्क ऍक्सेस कंट्रोल (PNAC) साठी एक IEEE मानक. हे LAN किंवा WLAN ला जोडू इच्छिणाऱ्या डिव्हाइसेसना एक ऑथेंटिकेशन यंत्रणा प्रदान करते.

एंटरप्राइझ-ग्रेड WiFi सुरक्षेसाठी पायाभूत प्रोटोकॉल, जो सामायिक पासवर्ड (PSKs) च्या जागी वैयक्तिकृत ऑथेंटिकेशन लागू करतो.

RADIUS (Remote Authentication Dial-In User Service)

एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क सेवा कनेक्ट आणि वापरणाऱ्या युझर्ससाठी केंद्रीकृत ऑथेंटिकेशन, ऑथरायझेशन आणि अकाउंटिंग (AAA) व्यवस्थापन प्रदान करतो.

802.1X उपयोजनामधील बॅकएंड सर्व्हर जो युझरच्या क्रेडेंशियल्सची डायरेक्टरी (उदा. Active Directory) शी प्रत्यक्षात पडताळणी करतो.

EAP (Extensible Authentication Protocol)

वायरलेस नेटवर्क आणि पॉइंट-टू-पॉइंट कनेक्शन्समध्ये वारंवार वापरली जाणारी ऑथेंटिकेशन फ्रेमवर्क. हे विविध ऑथेंटिकेशन यंत्रणांचे वहन आणि वापर सुलभ करते.

802.1X हँडशेक दरम्यान क्लायंट डिव्हाइस आणि RADIUS सर्व्हर दरम्यान वापरली जाणारी भाषा.

Supplicant

802.1X चा वापर करून नेटवर्कवर ऑथेंटिकेट करण्याचा प्रयत्न करणारे क्लायंट डिव्हाइस (उदा., लॅपटॉप, स्मार्टफोन) किंवा त्या डिव्हाइसवरील सॉफ्टवेअर.

ऍक्सेसची विनंती करणारी संस्था. याचे कॉन्फिगरेशन (विशेषतः सर्टिफिकेट व्हॅलिडेशनच्या संदर्भात) सुरक्षेसाठी अत्यंत महत्त्वपूर्ण आहे.

Authenticator

Supplicant आणि ऑथेंटिकेशन सर्व्हर दरम्यान मेसेजेस पाठवून 802.1X ऑथेंटिकेशन प्रक्रिया सुलभ करणारे नेटवर्क डिव्हाइस (उदा., वायरलेस ऍक्सेस पॉइंट, इथरनेट स्विच).

जोपर्यंत RADIUS सर्व्हरकडून परवानगी मिळत नाही, तोपर्यंत नेटवर्क ट्रॅफिक रोखून ठेवणारा गेटकीपर.

PEAP (Protected Extensible Authentication Protocol)

एक EAP पद्धत जी सर्व्हर-साइड सर्टिफिकेट वापरून तयार केलेल्या TLS टनेलमध्ये EAP ट्रान्झॅक्शन सुरक्षित करते, ज्यामुळे आतील ऑथेंटिकेशन (सहसा पासवर्ड) सुरक्षित राहते.

eduroam साठी सर्वात सामान्य ऑथेंटिकेशन पद्धत, जी सुरक्षेसह सुलभ उपयोजनाचा समतोल राखते.

RadSec

पारंपारिक UDP ऐवजी TCP आणि TLS वरून RADIUS डेटा ट्रान्समिट करण्याचा एक प्रोटोकॉल.

संस्था आणि राष्ट्रीय eduroam फेडरेशनमधील प्रॉक्सी कनेक्शन्स सुरक्षित ठेवण्यासाठी आणि ऑथेंटिकेशन ट्रॅफिकमधील अडथळे रोखण्यासाठी शिफारस केलेले.

Realm

युझरच्या ओळखीचा '@' चिन्हाच्या नंतरचा भाग (उदा. 'user@university.ac.uk' मधील 'university.ac.uk').

eduroam सारख्या फेडरेटेड वातावरणात ऑथेंटिकेशन विनंती कुठे मार्गस्थ करायची हे निर्धारित करण्यासाठी RADIUS प्रॉक्सी सर्व्हरद्वारे वापरले जाते.

सोडवलेली उदाहरणे

एका मोठ्या विद्यापीठाला लागून असलेल्या 400 खोल्यांच्या कॉन्फरन्स हॉटेलमध्ये अनेकदा शैक्षणिक परिसंवाद आयोजित केले जातात. आयटी संचालकांना भेट देणाऱ्या अभ्यासकांना हॉटेलचे मानक Captive Portal न वापरता आपोआप कनेक्ट होण्याची परवानगी द्यायची आहे, परंतु हे अभ्यागत हॉटेलच्या कॉर्पोरेट नेटवर्क किंवा मानक अतिथी नेटवर्क VLAN ला ॲक्सेस करू शकणार नाहीत याची खात्री करणे आवश्यक आहे.

हॉटेलने eduroam Visitor Access (eVA) लागू केले पाहिजे किंवा OpenRoaming सारख्या व्यावसायिक फेडरेशनमध्ये सामील झाले पाहिजे.

  1. हॉटेल त्यांच्या एंटरप्राइझ ॲक्सेस पॉईंट्सवर एक नवीन SSID ('eduroam' किंवा 'OpenRoaming') कॉन्फिगर करते.
  2. APs WPA2-Enterprise/802.1X वापरण्यासाठी कॉन्फिगर केले आहेत.
  3. हॉटेल स्थानिक RADIUS सर्व्हर तैनात करते जो राष्ट्रीय फेडरेशन (eduroam साठी) किंवा OpenRoaming हब कडे बाह्य क्षेत्रांसाठी ऑथेंटिकेशन विनंत्या प्रॉक्सी करण्यासाठी कॉन्फिगर केलेला असतो.
  4. सर्वात महत्त्वाचे म्हणजे, स्थानिक RADIUS सर्व्हर सर्व प्रॉक्सी ऑथेंटिकेशन्ससाठी Access-Accept संदेशात विशिष्ट VLAN ID ॲट्रिब्यूट परत करण्यासाठी कॉन्फिगर केला जातो.
  5. ॲक्सेस पॉईंट्स या ऑथेंटिकेट झालेल्या युजर्सना एका वेगळ्या, केवळ-इंटरनेट VLAN वर ठेवतात, जे हॉटेलच्या कॉर्पोरेट आणि मानक अतिथी ट्रॅफिकपासून पूर्णपणे वेगळे असते.
परीक्षकाचे भाष्य: हा दृष्टिकोन ऑथेंटिकेशनचे काम अभ्यागतांच्या मूळ संस्थांवर सोपवण्यासाठी RADIUS प्रॉक्सी आर्किटेक्चरचा योग्य वापर करतो. RADIUS ॲट्रिब्युट्सद्वारे डायनॅमिक VLAN असाइनमेंट वापरून, हॉटेल सुरक्षिततेच्या गरजा पूर्ण करत कठोर नेटवर्क विभाजन राखते आणि युजर्सना एक अखंड अनुभव प्रदान करते.

विद्यापीठाच्या आयटी टीमला विद्यार्थ्यांच्या कॉम्प्रोमाइज्ड अकाऊंट्समध्ये वाढ झाल्याचे दिसून आले आहे. चौकशीअंती असे समोर आले आहे की विद्यार्थी स्थानिक कॉफी शॉपमध्ये 'eduroam' SSID ब्रॉडकास्ट करणाऱ्या एका फसव्या ॲक्सेस पॉईंटशी कनेक्ट होत आहेत. हा फसव्या AP credentials गोळा करण्यासाठी PEAP द्वारे सेल्फ-साइन केलेले सर्टिफिकेट वापरत आहे.

आयटी टीमने तात्काळ सर्व क्लायंट डिव्हाइसेसवर कठोर सर्टिफिकेट व्हॅलिडेशन सक्तीचे केले पाहिजे.

  1. त्यांनी विद्यार्थ्यांना मॅन्युअली SSID ला कनेक्ट करण्याचा आणि 'सर्टिफिकेट चेतावणी स्वीकारण्याचा' सल्ला देणे बंद केले पाहिजे.
  2. ते BYOD डिव्हाइसेससाठी eduroam Configuration Assistant Tool (CAT) तैनात करतात आणि व्यवस्थापित डिव्हाइसेससाठी MDM प्रोफाइल्स अपडेट करतात.
  3. हे प्रोफाइल्स सप्लिकंटला केवळ त्या विशिष्ट सर्टिफिकेट ऑथॉरिटी (CA) वर विश्वास ठेवण्यासाठी कॉन्फिगर करतात ज्याने विद्यापीठाचे RADIUS सर्व्हर सर्टिफिकेट जारी केले आहे आणि सर्व्हरचे Common Name (CN) पडताळण्यासाठी कॉन्फिगर करतात.
  4. एकदा कॉन्फिगर केल्यावर, जर विद्यार्थ्याच्या डिव्हाइसला फसव्या AP चा सामना करावा लागला, तर EAP टनेलची स्थापना अयशस्वी होईल कारण फसवे सर्टिफिकेट पिन केलेल्या CA/CN शी जुळत नाही, ज्यामुळे credentials ट्रान्समिट होण्यापासून रोखले जातात.
परीक्षकाचे भाष्य: ही परिस्थिती PEAP डिप्लॉयमेंटमधील सर्वात गंभीर सुरक्षा त्रुटी हायलाइट करते. हा उपाय योग्यरित्या ओळखतो की याचे निराकरण क्लायंट-साइड कॉन्फिगरेशनमध्ये आहे. बनावट सर्टिफिकेट्स ओळखण्यासाठी युजरच्या शिक्षणावर अवलंबून राहणे कुचकामी आहे; तांत्रिक नियंत्रणे (प्रोफाइल पिनिंग) अनिवार्य आहेत.

एका रिटेल चेनला त्यांच्या अस्तित्वात असलेल्या अतिथी WiFi इन्फ्रास्ट्रक्चरचा वापर करून 50 ठिकाणी OpenRoaming ऑफर करायचे आहे, जे सध्या Captive Portal सह ओपन SSID वर अवलंबून आहे.

रिटेल चेनने 802.1X आणि RADIUS प्रॉक्सीइंगला सपोर्ट करण्यासाठी त्यांचे नेटवर्क अपग्रेड करणे आवश्यक आहे.

  1. नेटवर्क टीम OpenRoaming कन्सोर्टियम OI (ऑर्गनायझेशन आयडेंटिफायर) ब्रॉडकास्ट करणारा नवीन SSID सक्षम करते.
  2. ते 802.1X द्वारे ऑथेंटिकेट करण्यासाठी ॲक्सेस पॉईंट्स कॉन्फिगर करतात.
  3. ते त्यांच्या सेंट्रल RADIUS सर्व्हरला OpenRoaming फेडरेशन हबकडे विनंत्या प्रॉक्सी करण्यासाठी कॉन्फिगर करतात.
  4. ते खात्री करतात की त्यांचे इंटरनेट बॅकहॉल स्वयंचलित कनेक्शनमधील अपेक्षित वाढीस सपोर्ट करू शकेल, आवश्यक असल्यास समर्पित लीज्ड लाइन्सवर अपग्रेड करेल.
परीक्षकाचे भाष्य: हे हायलाइट करते की Captive Portal वरून फेडरेटेड 802.1X मॉडेलवर जाण्यासाठी मूलभूत आर्किटेक्चरल बदलांची आवश्यकता असते, विशेषतः RADIUS प्रॉक्सीइंग लागू करणे आणि वाढलेले स्वयंचलित कनेक्शन्स हाताळण्याची क्षमता असणे.

सराव प्रश्न

Q1. तुमची युनिव्हर्सिटी एक नवीन वायरलेस नेटवर्क तैनात करत आहे. CISO चा असा आदेश आहे की रोग (rogue) ऍक्सेस पॉइंट्सद्वारे क्रेडेंशियल फिशिंग होणे गणितीयदृष्ट्या अशक्य असावे. तुम्ही कोणती EAP पद्धत निवडली पाहिजे?

टीप: कोणती पद्धत पासवर्डवर अवलंबून आहे आणि कोणती पूर्णपणे क्रिप्टोग्राफिक की वर अवलंबून आहे याचा विचार करा.

नमुना उत्तर पहा

तुम्ही EAP-TLS निवडले पाहिजे. TLS टनेलमध्ये पासवर्डवर अवलंबून असणाऱ्या PEAP च्या उलट, EAP-TLS ला परस्पर सर्टिफिकेट ऑथेंटिकेशनची आवश्यकता असते. क्लायंट डिव्हाइस पासवर्ड ऐवजी क्रिप्टोग्राफिक सर्टिफिकेट वापरून ऑथेंटिकेट करत असल्याने, रोग ऍक्सेस पॉइंटला फिश करण्यासाठी कोणतेही क्रेडेंशियल्स उपलब्ध नसतात.

Q2. दुसऱ्या युनिव्हर्सिटीमधील एक भेट देणारे संशोधक तक्रार करत आहेत की ते तुमच्या eduroam नेटवर्कशी कनेक्ट करू शकत नाहीत. तुमचे स्थानिक युझर्स व्यवस्थित कनेक्ट होत आहेत. तुम्ही तुमचे स्थानिक RADIUS सर्व्हर लॉग तपासता आणि विनंती येत असल्याचे दिसते, परंतु Access-Accept मिळण्यापूर्वीच टाइम-आउट होतो. याचे सर्वात संभाव्य कारण काय आहे?

टीप: स्थानिक युझर विरुद्ध भेट देणाऱ्या युझरसाठी ऑथेंटिकेशन विनंतीच्या प्रवासाच्या मार्गाचा विचार करा.

नमुना उत्तर पहा

याचे सर्वात संभाव्य कारण म्हणजे तुमचा स्थानिक RADIUS सर्व्हर आणि राष्ट्रीय NREN RADIUS प्रॉक्सी दरम्यान कनेक्टिव्हिटी किंवा लेटन्सीची समस्या आहे. स्थानिक युझर्स थेट तुमच्या सर्व्हरवर ऑथेंटिकेट होत असल्याने, त्यांच्यावर परिणाम होत नाही. भेट देणाऱ्या युझरची विनंती अपस्ट्रीम प्रॉक्सी केली पाहिजे आणि टाइम-आउट दर्शवतो की मूळ संस्थेकडून वेळेत प्रतिसाद मिळत नाही आहे.

Q3. तुम्ही एका मोठ्या युनिव्हर्सिटीच्या जवळ असलेल्या रिटेल चेनसाठी नेटवर्क आर्किटेक्ट आहात. तुम्हाला eduroam Visitor Access (eVA) वापरणाऱ्या विद्यार्थ्यांना अखंड WiFi ऑफर करायचे आहे, परंतु तुम्हाला तुमच्या पॉइंट-ऑफ-सेल टर्मिनल्ससाठी PCI-DSS चे पालन करणे बंधनकारक आहे. तुम्ही eVA सुरक्षितपणे कसे समाकलित कराल?

टीप: 802.1X ऑथेंटिकेशननंतर नेटवर्क ऍक्सेस पॉइंटला ट्रॅफिक वेगळे करण्याची परवानगी कशी देते?

नमुना उत्तर पहा

तुम्ही तुमच्या RADIUS सर्व्हरला सर्व यशस्वी eVA ऑथेंटिकेशन्स एका समर्पित, फक्त-इंटरनेट वापरणाऱ्या अतिथी VLAN वर नियुक्त करण्यासाठी कॉन्फिगर करून eVA समाकलित करता. RADIUS सर्व्हरकडून येणाऱ्या Access-Accept संदेशामध्ये विशिष्ट VLAN ID समाविष्ट असणे आवश्यक आहे. हे विद्यार्थ्यांच्या साधनांना पॉइंट-ऑफ-सेल टर्मिनल्सद्वारे वापरल्या जाणार्‍या PCI-compliant VLAN पासून पूर्णपणे विभाजित ठेवण्याची खात्री करते, ज्यामुळे अनुपालन आवश्यकतांची पूर्तता होते.

वारंवार विचारले जाणारे प्रश्न

What is eduroam and how does 802.1X authentication work on campus networks?

eduroam (education roaming) is a global federated WiFi roaming service for higher education and research institutions. When a user connects to the eduroam SSID, their device authenticates using IEEE 802.1X. If the user is on their home campus, the local RADIUS server verifies their credentials. If visiting another institution, the local authenticator forwards the request via National Roaming Operator (NRO) RADIUS proxies to the visitor home identity provider using hierarchical routing.

Why should higher education institutions migrate from PEAP-MSCHAPv2 to EAP-TLS for eduroam?

PEAP-MSCHAPv2 relies on username and password authentication inside a TLS tunnel, which exposes university credentials to offline dictionary attacks and rogue access point evil twin harvesting when users accept untrusted server certificates. EAP-TLS uses X.509 client certificates managed by PKI and MDM (such as Microsoft Intune), eliminating passwords entirely and providing cryptographic immunity against over-the-air credential theft.

What is RadSec and why is it recommended for eduroam RADIUS federation?

RadSec (RFC 6614) encapsulates RADIUS datagrams inside a secure TLS connection over TCP port 2083. Traditional RADIUS operates over UDP (ports 1812/1813) with MD5 packet hashing, which is vulnerable to packet loss, WAN routing jitter, and BlastRADIUS collision attacks. RadSec provides end-to-end transport layer encryption and mutual authentication between institutional RADIUS servers and national federation proxies.

How should universities handle non-eduroam visitors, parents, and conference attendees?

eduroam only authenticates users belonging to participating academic institutions. For non-eduroam campus visitors (conference attendees, visiting families, contractors, athletics spectators), universities deploy a separate, isolated guest SSID powered by an enterprise captive portal like Purple. This provides self-service SMS or sponsored authentication, accepts terms of use, enforces Layer 2 client isolation, and routes traffic through an isolated DMZ without accessing university intranet resources.

How do dynamic VLANs work with 802.1X in a university campus environment?

When a student or faculty member completes 802.1X authentication, the RADIUS server returns RFC 2868 attributes (Tunnel-Type = 13, Tunnel-Medium-Type = 6, and Tunnel-Private-Group-ID) to the wireless LAN controller. The network dynamically steers enrolled students to a high-capacity BYOD subnet, faculty to an administrative subnet with intranet access, and visiting eduroam users to an isolated internet-only VLAN.

या मालिकेमध्ये पुढे वाचा

iOS आणि macOS 802.1X ट्रबलशूटिंग: Intune, Jamf आणि Microsoft Entra ID साठी एक डिप्लोयमेंट चेकलिस्ट

iPhones, iPads आणि Macs वर Intune किंवा Jamf Pro च्या माध्यमातून 802.1X का अयशस्वी होत आहे याचे निदान करण्यासाठी ही चेकलिस्ट वापरा. प्रत्येक बिघाड चारपैकी एका कारणामुळे होतो: सर्व्हर ट्रस्ट, आयडेंटिटी सर्टिफिकेट, macOS मोड किंवा Microsoft Entra ID ग्रुप स्कोपिंग. तुम्ही eapolclient आणि RADIUS लॉग्समधून कारणाची खात्री कराल, त्यावर उपाय लागू कराल आणि भविष्यातील सर्टिफिकेट रोटेशनचे टप्पे ठरवाल.

मार्गदर्शिका वाचा →

Intune WiFi प्रोफाइल सर्व्हर ट्रस्ट: Entra ID साठी सर्टिफिकेट सर्व्हर नावे आणि रूट CA चेकलिस्ट

तुम्ही Intune WiFi प्रोफाईलचे सर्व्हर व्हॅलिडेशन कॉन्फिगर करू शकाल जेणेकरून EAP-TLS आणि PEAP हे Windows, Apple आणि Android वर कनेक्ट होतील. तुम्ही सर्टिफिकेट सर्व्हरच्या नावांना RADIUS सर्टिफिकेटशी जुळवून घ्याल, योग्य root CA डिप्लोय कराल, Microsoft Entra ID ग्रुप असाइनमेंट्स अलाइन कराल आणि सर्टिफिकेट रिन्यूअल्स कनेक्शन खंडित करण्यापूर्वी ते आधीच स्टेज करून ठेवाल.

मार्गदर्शिका वाचा →

Android 802.1X आणि EAP-TLS ट्रबलशूटिंग: Intune आणि Microsoft Entra ID साठी एक डिप्लॉयमेंट चेकलिस्ट

तुम्ही हे शोधून काढू शकाल की व्यवस्थापित Android फोन्स तुमच्या स्टाफ SSID वर EAP-TLS मध्ये का अपयशी ठरतात आणि ते Intune मध्ये दुरुस्त करू शकाल. प्रत्येक समस्येला चार सामान्य कारणांशी जुळवून घ्या - गहाळ CA किंवा डोमेन, चुकीच्या प्रोफाइलमधील क्लायंट प्रमाणपत्र, न जुळणारे RADIUS सर्व्हरचे नाव व्हॅल्यू, किंवा न पोहोचवलेले ट्रस्टेड रूट. त्यानंतर एक रोलआउट चेकलिस्ट लागू करा जी पुन्हा होणारे आउटेज थांबवते.

मार्गदर्शिका वाचा →

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.