Active Directory किंवा ऑन-प्रिम सर्व्हरशिवाय Enterprise WiFi प्रमाणीकरण
हे मार्गदर्शक ऑन-प्रिमाइसेस Active Directory, Windows NPS किंवा RADIUS सर्व्हरशिवाय सुरक्षित WPA2/3-Enterprise WiFi प्रमाणीकरण कसे उपयोजित करावे हे स्पष्ट करते. यामध्ये क्लाउड ओळख प्रदाते आणि 802.1X मधील प्रोटोकॉल विसंगती, PEAP-MSCHAPv2 ऐवजी EAP-TLS चा वापर आणि Microsoft Entra ID, Okta किंवा Google Workspace विरुद्ध MDM-जारी केलेल्या प्रमाणपत्रांसह क्लाउड RADIUS कसे उपयोजित करावे याचा समावेश आहे. हे क्लाउड-फर्स्ट आणि Mac/Chromebook-भारी संस्थांमधील IT प्रमुखांसाठी लिहिले गेले आहे जे ऑन-प्रिमाइसेस इन्फ्रास्ट्रक्चर बंद करण्यास तयार आहेत.
हे मार्गदर्शक ऐका
पॉडकास्ट ट्रान्सक्रिप्ट पहा
📚 आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi Security Guide →
- कार्यकारी सारांश
- तांत्रिक सखोल विश्लेषण
- समस्येच्या मुळाशी असलेली प्रोटोकॉल विसंगती
- Active Directory शिवाय PEAP-MSCHAPv2 का अपयशी ठरते
- EAP-TLS: क्लाउड-फर्स्ट संस्थांसाठी योग्य उत्तर
- MDM ऑन-प्रिमाइसेस CA ची जागा कशी घेते
- SCIM आणि त्वरित प्रवेश रद्द करणे
- RadSec: इंटरनेटवर RADIUS ट्रॅफिक सुरक्षित करणे
- अंमलबजावणी मार्गदर्शक
- पायरी १: क्लाउड RADIUS ला तुमच्या ओळख प्रदात्याशी जोडा
- पायरी २: तुमचे MDM आणि SCEP प्रोफाइल कॉन्फिगर करा
- पायरी ३: क्लाउड RADIUS डॅशबोर्डमध्ये नेटवर्क धोरणे परिभाषित करा
- पायरी ४: ॲक्सेस पॉइंट कॉन्फिगरेशन अपडेट करा
- सर्वोत्तम पद्धती
- समस्यानिवारण आणि जोखीम कमी करणे
- ROI आणि व्यावसायिक प्रभाव

कार्यकारी सारांश
बहुतेक संस्थांनी त्यांची ओळख (identity) क्लाउडवर स्थलांतरित केली आहे. Microsoft Entra ID, Okta आणि Google Workspace आता ईमेल, SaaS ॲप्स आणि डिव्हाइस व्यवस्थापनासाठी वापरकर्ते, गट आणि प्रवेश धोरणे व्यवस्थापित करतात. परंतु enterprise WiFi या गतीने पुढे गेलेले नाही. ॲक्सेस पॉइंट्सना अजूनही RADIUS सर्व्हरची आवश्यकता असते, आणि ऐतिहासिकदृष्ट्या तो RADIUS सर्व्हर ऑन-प्रिमाइसेस Active Directory डोमेन कंट्रोलरशी जोडलेला Windows Network Policy Server (NPS) राहिला आहे.
हा विसंगतपणा IT टीम्सना केवळ WiFi चालू ठेवण्यासाठी अनावश्यक ऑन-प्रिमाइसेस इन्फ्रास्ट्रक्चर राखण्यास भाग पाडतो. याचे समाधान म्हणजे क्लाउड RADIUS: एक पूर्णपणे व्यवस्थापित प्रमाणीकरण सेवा जी तुमच्या ॲक्सेस पॉइंट्सशी RADIUS मध्ये संवाद साधते आणि तुमच्या क्लाउड ओळख प्रदात्याशी (identity provider) OAuth2, SCIM आणि SAML मध्ये संवाद साधते. तुमच्या MDM द्वारे EAP-TLS प्रमाणपत्र वितरणासह याची जोडी बनवा, आणि तुमच्याकडे ऑन-प्रिमाइसेस सर्व्हरशिवाय, कोणतेही OS पॅचिंग नसलेले आणि थेट तुमच्या क्लाउड डिरेक्टरीशी जोडलेले त्वरित प्रवेश रद्द करण्याचे वैशिष्ट्य असलेले संपूर्ण 802.1X उपयोजन (deployment) तयार होईल.
Purple जागतिक स्तरावर ८०,०००+ पेक्षा जास्त ठिकाणी ९९.९९९% अपटाइमसह (Purple अंतर्गत डेटा, २०२४) क्लाउड RADIUS ऑपरेट करते आणि Microsoft Entra ID, Okta आणि Google Workspace सह नेटिव्ह इंटिग्रेशन प्रदान करते. तुम्ही तुमच्या विद्यमान Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme किंवा Fortinet ॲक्सेस पॉइंट्सवर एका तासापेक्षा कमी वेळेत थेट सुरू करू शकता.
तांत्रिक सखोल विश्लेषण
समस्येच्या मुळाशी असलेली प्रोटोकॉल विसंगती
मूलभूत आव्हान हे आहे की क्लाउड ओळख प्रदाते आणि WiFi ॲक्सेस पॉइंट्स पूर्णपणे भिन्न भाषा बोलतात. Microsoft Entra ID (पूर्वीचे Azure AD) वापरकर्त्यांना SAML, OIDC आणि OAuth2 द्वारे प्रमाणित करते - जे प्रोटोकॉल ब्राउझर आणि SaaS ॲप्स वापरतात. WiFi ॲक्सेस पॉइंट्स RADIUS (Remote Authentication Dial-In User Service, RFC 2865) वापरतात, जो डायला-अप आणि VPN साठी १९९० च्या दशकात डिझाइन केलेला UDP-आधारित प्रोटोकॉल आहे. Microsoft ने Entra ID साठी कधीही नेटिव्ह RADIUS एंडपॉइंट पाठवला नाही. तुम्ही Meraki किंवा Aruba ॲक्सेस पॉइंट थेट Azure कडे निर्देशित करू शकत नाही आणि 802.1X कार्य करेल अशी अपेक्षा करू शकत नाही.
जेव्हा प्रत्येक क्लाउड-फर्स्ट IT टीम स्टाफ WiFi ला WPA2-Enterprise किंवा WPA3-Enterprise सह सुरक्षित करण्याचा प्रयत्न करते, तेव्हा त्यांना या समस्येचा सामना करावा लागतो. ॲक्सेस पॉइंट आणि क्लाउड ओळख प्रदाता यांच्यातील दरी काहीतरी भरून काढली पाहिजे. ती गोष्ट म्हणजे क्लाउड RADIUS आहे.
Active Directory शिवाय PEAP-MSCHAPv2 का अपयशी ठरते
ऐतिहासिकदृष्ट्या, 802.1X उपयोजन PEAP-MSCHAPv2 (Protected Extensible Authentication Protocol with Microsoft Challenge Handshake Authentication Protocol version 2) वर अवलंबून होते. वापरकर्त्याने त्यांचे युझरनेम आणि पासवर्ड टाईप केला, ॲक्सेस पॉइंटने ती विनंती RADIUS सर्व्हरकडे पाठवली आणि RADIUS सर्व्हरने Active Directory मध्ये संग्रहित केलेल्या NTLM हॅशच्या विरूद्ध पासवर्ड प्रमाणित केला.
Microsoft Entra ID NTLM हॅश संग्रहित करत नाही. ही कॉन्फिगरेशनमधील त्रुटी नाही - हा एक जाणीवपूर्वक घेतलेला आर्किटेक्चरल निर्णय आहे. Entra ID हा एक आधुनिक क्लाउड ओळख प्रदाता आहे, डोमेन कंट्रोलर नाही. परिणामी, Entra ID कडे निर्देशित केलेला RADIUS सर्व्हर PEAP-MSCHAPv2 चॅलेंज प्रमाणित करू शकत नाही. Entra ID सह PEAP कार्य करण्याचा एकमेव मार्ग म्हणजे Entra Domain Services उपयोजित करणे, जे Entra ID वरून सिंक्रोनाइझ करणारे सशुल्क व्यवस्थापित Active Directory आहे, आणि नंतर त्यावर NPS चालवणे. हे तुम्ही काढून टाकू इच्छित असलेल्या बऱ्याच गोष्टी पुन्हा आणते: Windows Server VMs, OS पॅचिंग, NTLM हॅश स्टोरेज आणि मॅन्युअल प्रमाणपत्र व्यवस्थापन.
EAP-TLS: क्लाउड-फर्स्ट संस्थांसाठी योग्य उत्तर
EAP-TLS (Extensible Authentication Protocol-Transport Layer Security, RFC 5216) पासवर्डच्या जागी X.509 डिजिटल प्रमाणपत्रे आणते. डिव्हाइस RADIUS सर्व्हरला प्रमाणपत्र सादर करते. RADIUS सर्व्हर विश्वसनीय प्रमाणपत्र प्राधिकरणाविरुद्ध (Certificate Authority - CA) प्रमाणपत्र प्रमाणित करतो. या देवाणघेवाणीमध्ये कोणताही पासवर्ड नसल्यामुळे, RADIUS सर्व्हरला NTLM हॅश स्टोअरची आवश्यकता नसते. त्याला फक्त CA वर विश्वास ठेवणे आणि योग्य VLAN आणि प्रवेश धोरण लागू करण्यासाठी ओळख प्रदात्यामधील वापरकर्त्याचे गट सदस्यत्व तपासणे आवश्यक आहे.
EAP-TLS हे डिझाइननुसार फिशिंग-प्रतिरोधक (phishing-resistant) आहे. चोरी करण्यासाठी कोणतेही क्रेडेंशियल नसते. हे फिशिंग-प्रतिरोधक मल्टी-फॅक्टर ऑथेंटिकेशनवरील CISA मार्गदर्शनाचे समाधान करते आणि कार्डधारक डेटा हाताळणाऱ्या नेटवर्कवर मजबूत प्रमाणीकरणासाठी PCI-DSS आवश्यकतांशी सुसंगत आहे. व्यवस्थापित डिव्हाइस ताफ्यांसाठी IEEE 802.1X द्वारे शिफारस केलेली ही प्रमाणीकरण पद्धत आहे.

क्लाउड-फर्स्ट 802.1X प्रमाणीकरण आर्किटेक्चर: डिव्हाइसेस Purple च्या क्लाउड RADIUS द्वारे EAP-TLS द्वारे प्रमाणित होतात, जे प्रमाणपत्रांचे प्रमाणीकरण करते आणि Microsoft Entra ID, Okta किंवा Google Workspace वरून गट-आधारित धोरण लागू करते.
MDM ऑन-प्रिमाइसेस CA ची जागा कशी घेते
पारंपारिक 802.1X उपयोजनामध्ये, Active Directory Certificate Services (AD CS) चालवणाऱ्या ऑन-प्रिमाइसेस प्रमाणपत्र प्राधिकरणाद्वारे (CA) प्रमाणपत्रे जारी केली जात असत. क्लाउड-फर्स्ट उपयोजनामध्ये, MDM SCEP (Simple Certificate Enrollment Protocol) वापरून ही भूमिका घेते. Microsoft Intune, Jamf Pro आणि इतर MDM प्लॅटफॉर्म क्लाउड-होस्ट केलेल्या CA कडून प्रमाणपत्रांची विनंती करू शकतात आणि ती व्यवस्थापित डिव्हाइसेसवर बॅकग्राउंडमध्ये पाठवू शकतात.
हा प्रवाह खालीलप्रमाणे कार्य करतो. IT प्रशासक MDM मध्ये एक SCEP प्रमाणपत्र प्रोफाइल तयार करतो, जे WiFi प्रवेश आवश्यक असलेल्या डिव्हाइस गटांसाठी मर्यादित असते. MDM स्वयंचलितपणे Windows, macOS, iOS, iPadOS, Android Enterprise आणि Chrome OS डिव्हाइसेसवर प्रमाणपत्र पाठवते. वापरकर्त्याला काहीही दिसत नाही. प्रमाणपत्र MDM मधील डिव्हाइस ओळखीशी जोडलेले असते आणि कालबाह्य होण्यापूर्वी स्वयंचलितपणे नूतनीकरण होते. जेव्हा डिव्हाइस WiFi शी कनेक्ट होते, तेव्हा ते क्लाउड RADIUS सर्व्हरला प्रमाणपत्र सादर करते, जे CA विरुद्ध त्याचे प्रमाणीकरण करते आणि योग्य नेटवर्क धोरण लागू करते.
Microsoft Intune वापरणाऱ्या संस्थांसाठी, Microsoft Cloud PKI एक पूर्णपणे व्यवस्थापित CA प्रदान करते जे थेट Intune SCEP प्रोफाइलशी समाकलित होते, ज्यामुळे ऑन-प्रिमाइसेस NDES (Network Device Enrollment Service) सर्व्हरची आवश्यकता संपुष्टात येते. Jamf-व्यवस्थापित Mac आणि iOS ताफ्यांसाठी, Jamf चे अंगभूत CA किंवा तृतीय-पक्ष क्लाउड CA याच उद्देशासाठी काम करते.
SCIM आणि त्वरित प्रवेश रद्द करणे
क्लाउड RADIUS च्या कार्यात्मकदृष्ट्या सर्वात महत्त्वाच्या पैलूंपैकी एक म्हणजे SCIM (System for Cross-domain Identity Management) प्रोव्हिजनिंग आहे. SCIM हा एक खुला मानक आहे जो तुमच्या क्लाउड ओळख प्रदात्याकडून - तुमच्या विश्वासाच्या स्रोताकडून - अवलंबून असलेल्या सिस्टम्सवर रिअल टाइममध्ये ओळख बदल पाठवतो. जेव्हा एखादा कर्मचारी Microsoft Entra ID किंवा Okta मध्ये निष्क्रिय केला जातो, तेव्हा SCIM तो बदल त्वरित क्लाउड RADIUS सेवेकडे पाठवतो. पुढच्या वेळी जेव्हा डिव्हाइस प्रमाणित करण्याचा प्रयत्न करेल, तेव्हा RADIUS सर्व्हर Access-Reject परत करतो. ॲक्सेस पॉइंटवर कॉन्फिगर केलेल्या लहान सत्राच्या कालबाह्यतेसह (session timeout), खाते निष्क्रिय केल्याच्या काही मिनिटांतच डिव्हाइस नेटवर्कवरून काढून टाकले जाते.
सामायिक PSK नेटवर्कच्या तुलनेत ही एक महत्त्वपूर्ण सुरक्षा सुधारणा आहे, जिथे प्रवेश रद्द करण्याचा एकमेव मार्ग म्हणजे प्रत्येक डिव्हाइसवरील पासवर्ड बदलणे हा असतो, आणि जुन्या RADIUS उपयोजनांच्या तुलनेत जे काही तास किंवा दिवसांच्या अंतराने नियतकालिक LDAP सिंकवर अवलंबून असतात.
RadSec: इंटरनेटवर RADIUS ट्रॅफिक सुरक्षित करणे
पारंपारिक RADIUS UDP वापरते आणि केवळ मूलभूत संदेश प्रमाणीकरण प्रदान करते. जेव्हा तुमचा RADIUS सर्व्हर तुमच्या ॲक्सेस पॉइंट्ससारख्याच डेटा सेंटरमध्ये असतो, तेव्हा हे स्वीकार्य असते. जेव्हा तुमचा RADIUS सर्व्हर क्लाउड सेवा असतो, तेव्हा प्रमाणीकरण ट्रॅफिक सार्वजनिक इंटरनेटवरून प्रवास करते. RadSec (RADIUS over TLS, RFC 6614) TLS वापरून RADIUS देवाणघेवाण कूटबद्ध (encrypt) करते, प्रमाणीकरण ट्रॅफिकसाठी गोपनीयता आणि अखंडता प्रदान करते. Purple नेटिव्हली RadSec ला सपोर्ट करते, ज्या ॲक्सेस पॉइंट्समध्ये अजून RadSec सपोर्ट नाही त्यांच्यासाठी IPsec फॉलबॅक उपलब्ध आहे.
अंमलबजावणी मार्गदर्शक
EAP-TLS सह क्लाउड RADIUS उपयोजित करण्यासाठी चार समन्वित पायऱ्या आवश्यक आहेत. जर Microsoft Entra ID आणि MDM आधीच अस्तित्वात असतील तर एक पायलट SSID एका तासापेक्षा कमी वेळेत थेट सुरू होऊ शकतो.
पायरी १: क्लाउड RADIUS ला तुमच्या ओळख प्रदात्याशी जोडा
OAuth2 प्रशासक संमती (Microsoft Entra ID साठी) किंवा API टोकन (Okta आणि Google Workspace साठी) द्वारे Purple ला तुमच्या ओळख प्रदात्याशी जोडा. हे Purple ला डिरेक्टरीमधून वापरकर्ते, गट आणि गट सदस्यत्वे वाचण्याची परवानगी देता. वापरकर्त्याच्या स्थितीतील बदल रिअल टाइममध्ये Purple कडे पाठवण्यासाठी SCIM प्रोव्हिजनिंग कॉन्फिगर करा. डिस्कवर कोणतेही सर्व्हिस प्रिन्सिपल क्रेडेंशियल्स संग्रहित केले जात नाहीत. गटातील बदल पुढील प्रमाणीकरण इव्हेंटवर लागू होतात, सिंक शेड्यूलवर नाही.
पायरी २: तुमचे MDM आणि SCEP प्रोफाइल कॉन्फिगर करा
Microsoft Intune मध्ये, CA रूटसाठी एक Trusted Certificate Profile तयार करा, त्यानंतर Purple-व्यवस्थापित CA कडे निर्देशित करणारे SCEP प्रमाणपत्र प्रोफाइल तयार करा. दोन्ही प्रोफाइलचा विस्तार WiFi प्रवेश आवश्यक असलेल्या डिव्हाइस गटांपर्यंत मर्यादित करा. Jamf साठी, कॉन्फिगरेशन प्रोफाइलमध्ये SCEP पेलोड कॉन्फिगर करा. MDM बॅकग्राउंडमध्ये प्रमाणपत्रे पाठवते. पुढे जाण्यापूर्वी MDM अनुपालन डॅशबोर्डमध्ये प्रमाणपत्र वितरणाची पडताळणी करा.
पायरी ३: क्लाउड RADIUS डॅशबोर्डमध्ये नेटवर्क धोरणे परिभाषित करा
ओळख प्रदाता गटांना विशिष्ट VLANs आणि प्रवेश नियंत्रणांशी मॅप करणारी RADIUS धोरणे तयार करा. उदाहरणार्थ, Microsoft Entra ID गट "Staff-Finance" ला पूर्ण इंटरनेट प्रवेशासह VLAN 20 वर मॅप करा, आणि "Staff-Contractors" ला वेळ-मर्यादित प्रवेशासह VLAN 30 वर मॅप करा जो स्वयंचलितपणे कालबाह्य होईल. Purple चा डॅशबोर्ड ही धोरणे प्रमाणीकरणाच्या वेळी लागू करतो, ज्यासाठी कोणत्याही फायरवॉल बदलांची आवश्यकता नसते.
पायरी ४: ॲक्सेस पॉइंट कॉन्फिगरेशन अपडेट करा
802.1X सह WPA2-Enterprise किंवा WPA3-Enterprise वापरण्यासाठी तुमच्या ॲक्सेस पॉइंट्सवरील SSID कॉन्फिगरेशन अपडेट करा. सामायिक गुपितासह (shared secret) Purple क्लाउड RADIUS चे प्राथमिक आणि दुय्यम एंडपॉइंट होस्टनाव किंवा IP पत्ते प्रविष्ट करा. Purple द्वारे परत केलेल्या RADIUS ॲट्रिब्युट्सवर आधारित डायनॅमिक VLAN असाइनमेंट वापरण्यासाठी ॲक्सेस पॉइंट्स कॉन्फिगर करा. संपूर्ण इस्टेटमध्ये रोल आउट करण्यापूर्वी ॲक्सेस पॉइंट्सच्या उपसंचावर एकाच SSID सह चाचणी करा.

क्लाउड RADIUS विरुद्ध ऑन-प्रिमाइसेस RADIUS: उपयोजन वेळ, Active Directory अवलंबित्व, उच्च उपलब्धता, OS पॅचिंग, ओळख एकत्रीकरण आणि प्रमाणपत्र जीवनचक्र व्यवस्थापन यामधील थेट तुलना.
सर्वोत्तम पद्धती
या शिफारसी IEEE 802.1X मानके, PCI-DSS v4.0 आवश्यकता आणि Purple च्या ८०,०००+ पेक्षा जास्त ठिकाणांच्या नेटवर्कवरील कार्यात्मक अनुभवाचे प्रतिनिधित्व करतात.
व्यवस्थापित डिव्हाइसेससाठी EAP-TLS अनिवार्य करा. पासवर्ड फिशिंग आणि क्रेडेंशियल स्टफिंगसाठी संवेदनशील असतात. प्रमाणपत्रे ओळखीचा आणि डिव्हाइस अनुपालनाचा क्रिप्टोग्राफिक पुरावा प्रदान करतात. EAP-TLS ही एकमेव 802.1X पद्धत आहे जी डिझाइननुसार फिशिंग-प्रतिरोधक आहे.
त्वरित प्रवेश रद्द करण्यासाठी SCIM वापरा. नियतकालिक LDAP सिंकमुळे असा काळ उरतो जिथे नोकरीवरून काढलेल्या कर्मचाऱ्याला नेटवर्क प्रवेश मिळतो. SCIM हे सुनिश्चित करते की ओळख प्रदात्यामध्ये खाते निष्क्रिय केल्या क्षणी प्रवेश रद्द केला जाईल.
मल्टी-रीजन RADIUS उपयोजित करा. तुमच्या ॲक्सेस पॉइंट्सना वेगवेगळ्या भौगोलिक प्रदेशांमधील किमान दोन RADIUS एंडपॉइंट्ससह कॉन्फिगर करा. Purple डीफॉल्टनुसार ॲक्टिव्ह-ॲक्टिव्ह मल्टि-रीजन फेलओव्हर प्रदान करते, जो काही सेकंदात पूर्ण होतो.
डायनॅमिक VLANs सह ट्रॅफिकचे वर्गीकरण करा. वापरकर्त्यांना डायनॅमिकरित्या विशिष्ट VLANs वर नियुक्त करण्यासाठी ओळख प्रदाता गट सदस्यत्वाचा वापर करा. हे संवेदनशील ट्रॅफिक वेगळे करते आणि मॅन्युअल फायरवॉल बदलांशिवाय तडजोड केलेल्या डिव्हाइसचा प्रभाव मर्यादित करते.
RadSec सक्षम करा. जर तुमचे ॲक्सेस पॉइंट्स RadSec ला सपोर्ट करत असतील, तर ॲक्सेस पॉइंट आणि क्लाउड RADIUS सर्व्हरमधील प्रमाणीकरण ट्रॅफिक कूटबद्ध करण्यासाठी ते सक्षम करा. हे विशेषतः शाखा कार्यालये आणि अशा ठिकाणांसाठी महत्त्वाचे आहे जिथे ॲक्सेस पॉइंट अविश्वासू नेटवर्क सेगमेंटवर असतो.
प्रमाणपत्र जीवनचक्राचे निरीक्षण करा. प्रमाणपत्राच्या आयुष्याच्या ८०% वर ट्रिगर करण्यासाठी MDM ऑटो-रिन्यूअल सेट करा. एक वर्षाच्या प्रमाणपत्रासाठी, १० व्या महिन्यात नूतनीकरण सुरू होते. प्रमाणपत्र कालबाह्य होण्यापूर्वी नूतनीकरण करण्यात अयशस्वी झालेल्या डिव्हाइसेसवर अलर्ट सेट करा.
enterprise WiFi सुरक्षा मानके आणि फ्रेमवर्कच्या विस्तृत माहितीसाठी, आमचे Enterprise WiFi Security: A Complete Guide for 2026 पहा.
समस्यानिवारण आणि जोखीम कमी करणे
क्लाउड RADIUS कडे संक्रमण केल्याने नवीन अवलंबित्व निर्माण होते. उत्पादनावर परिणाम होण्यापूर्वी या सामान्य बिघाड मोडसाठी तयारी करा.
प्रमाणपत्र कालबाह्यता. जर MDM ने नूतनीकरण करण्यापूर्वी डिव्हाइसचे प्रमाणपत्र कालबाह्य झाले, तर डिव्हाइसचे प्रमाणीकरण बॅकग्राउंडमध्ये अयशस्वी होते. वापरकर्त्याला कोणत्याही स्पष्टीकरणाशिवाय कनेक्शन त्रुटी दिसते. प्रमाणपत्राच्या आयुष्याच्या ८०% वर MDM ऑटो-रिन्यूअल कॉन्फिगर करून आणि कालबाह्य प्रमाणपत्रे असलेल्या डिव्हाइसेससाठी MDM अनुपालन डॅशबोर्डचे निरीक्षण करून हे कमी करा.
MDM सिंक अपयश. जे डिव्हाइस MDM अनुपालनातून बाहेर पडते किंवा चेक इन करण्यात अयशस्वी ठरते त्याला नूतनीकरण केलेले प्रमाणपत्र मिळू शकत नाही. अशी अनुपालन धोरणे लागू करा जी सदोष डिव्हाइसेस चिन्हांकित करतात आणि प्रमाणपत्र कालबाह्य होण्यापूर्वी प्रशासकांना सावध करतात.
फायरवॉल RADIUS ट्रॅफिक ब्लॉक करत आहे. ॲक्सेस पॉइंट्स UDP पोर्ट १८१२ (प्रमाणीकरण) आणि UDP पोर्ट १८१३ (अकाउंटिंग) वर किंवा RadSec साठी TCP पोर्ट २०८३ वर क्लाउड RADIUS एंडपॉइंट्सपर्यंत पोहोचले पाहिजेत. शाखा कार्यालयांमधील आउटबाउंड फायरवॉल नियम वारंवार हे पोर्ट ब्लॉक करतात. उपयोजनापूर्वी ॲक्सेस पॉइंट व्यवस्थापन VLAN वरून पोहोचण्याची चाचणी घ्या.
SCIM प्रोव्हिजनिंग अपयश. जर ओळख प्रदाता आणि Purple मधील SCIM कनेक्शन खंडित झाले, तर वापरकर्त्याच्या स्थितीतील बदल प्रसारित होणार नाहीत. ओळख प्रदाता आणि Purple डॅशबोर्ड या दोन्हीमध्ये SCIM सिंक स्थितीचे निरीक्षण करा. सिंक अपयशासाठी अलर्ट कॉन्फिगर करा.
प्रमाणपत्र सपोर्ट नसलेली जुनी डिव्हाइसेस. IoT डिव्हाइसेस, प्रिंटर आणि जुने हार्डवेअर कदाचित EAP-TLS ला सपोर्ट करणार नाहीत. या डिव्हाइसेससाठी, सामायिक PSK ऐवजी iPSK (individual pre-shared keys) वापरा. Purple नेटिव्हली iPSK ला सपोर्ट करते, प्रत्येक डिव्हाइसला एक युनिक की नियुक्त करते आणि 802.1X सप्लिकेंट सपोर्टची आवश्यकता नसताना प्रत्येक डिव्हाइसला योग्य VLAN वर ठेवते.
ROI आणि व्यावसायिक प्रभाव
ऑन-प्रिमाइसेस RADIUS वरून क्लाउड RADIUS कडे स्थलांतरित केल्याने इन्फ्रास्ट्रक्चर, ऑपरेशन्स आणि सुरक्षेमध्ये मोजण्यायोग्य मूल्य मिळते.
| परिमाण | ऑन-प्रिमाइसेस NPS | क्लाउड RADIUS (Purple) |
|---|---|---|
| इन्फ्रास्ट्रक्चर खर्च | Windows Server परवाने, VM कॉम्प्युट, स्टोरेज | प्रति-AP सबस्क्रिप्शन, कोणताही सर्व्हर हार्डवेअर नाही |
| उपयोजनाचा वेळ | दिवस ते आठवडे | एका तासापेक्षा कमी |
| उच्च उपलब्धता | मॅन्युअल - दोन सर्व्हर अधिक रेप्लिकेशन | मल्टी-रीजन ॲक्टिव्ह-ॲक्टिव्ह, डीफॉल्ट |
| OS पॅचिंग | मासिक, तुमची टीम | विक्रेता-व्यवस्थापित |
| WiFi हेल्पडेस्क तिकिटे | उच्च - पासवर्ड रीसेट, मॅन्युअल ऑनबोर्डिंग | ८०% कमी (Purple ग्राहक डेटा) |
| प्रवेश रद्द करणे | LDAP सिंकद्वारे काही तास ते दिवस | SCIM द्वारे काही सेकंद |
Purple चे Staff WiFi वापरणाऱ्या IT टीम्सना सामान्यतः WiFi सपोर्ट तिकिटांमध्ये ८०% घट (Purple अंतर्गत डेटा, २०२४) दिसून येते, जी पासवर्ड रीसेट आणि मॅन्युअल डिव्हाइस ऑनबोर्डिंगच्या निर्मूलनामुळे होते. प्रमाणपत्र-आधारित प्रमाणीकरण मजबूत प्रमाणीकरणासाठी PCI-DSS आवश्यकता ८.३ आणि सिस्टम आणि ॲप्लिकेशन प्रवेश नियंत्रणासाठी ISO 27001 नियंत्रण A.९.४ चे देखील समाधान करते, ज्यामुळे तुमच्या सुरक्षा टीमवरील ऑडिटचा बोजा कमी होतो.
retail आणि hospitality मधील संस्थांसाठी, एकाच क्लाउड डॅशबोर्डवरून - युनिफाइड आयडेंटिटी लेयरसह - Staff WiFi आणि Guest WiFi व्यवस्थापित करण्याची क्षमता मल्टी-साइट इस्टेटमधील कार्यात्मक गुंतागुंत कमी करते. transport ऑपरेटर आणि healthcare प्रदात्यांसाठी, त्वरित प्रवेश रद्द करण्याची क्षमता आणि संपूर्ण ऑडिट ट्रेल अतिरिक्त साधनांशिवाय नियामक आवश्यकता पूर्ण करतात.
Purple चे WiFi Analytics लेयर प्रमाणीकरण इन्फ्रास्ट्रक्चरच्या वर ऑक्युपन्सी आणि हायब्रिड वर्किंग डेटा जोडते, ज्यामुळे Staff WiFi चे रूपांतर एका खर्च केंद्रातून कार्यात्मक बुद्धिमत्तेच्या (operational intelligence) स्रोतामध्ये होते.
संबंधित वाचन: Enterprise WiFi Security: A Complete Guide for 2026 - OpenWrt Custom Firmware Integration with Purple WiFi
महत्वाच्या व्याख्या
802.1X
पोर्ट-आधारित नेटवर्क प्रवेश नियंत्रणासाठी एक IEEE मानक (IEEE 802.1X-2020). यामध्ये डिव्हाइसेसना नेटवर्क प्रवेश मिळण्यापूर्वी प्रमाणित करणे आवश्यक असते, ज्यासाठी RADIUS सर्व्हरद्वारे मध्यस्थी केलेली EAP देवाणघेवाण वापरली जाते.
IT टीम्स हे सुनिश्चित करण्यासाठी 802.1X चा वापर करतात की केवळ अधिकृत वापरकर्ते आणि डिव्हाइसेस कॉर्पोरेट नेटवर्कशी कनेक्ट होतील. हे प्रति-वापरकर्ता कूटबद्धीकरण, प्रति-सत्र की आणि प्रत्येक कनेक्शन इव्हेंटचा संपूर्ण ऑडिट ट्रेल प्रदान करते.
RADIUS
Remote Authentication Dial-In User Service (RFC 2865). एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क प्रवेशासाठी केंद्रीकृत प्रमाणीकरण, अधिकृतता आणि लेखा (AAA) व्यवस्थापन प्रदान करतो.
ॲक्सेस पॉइंट्स प्रत्येक कनेक्शन विनंती RADIUS सर्व्हरकडे पाठवतात, जो डिव्हाइसला प्रवेश द्यायचा की नाही आणि त्याला कोणता VLAN नियुक्त करायचा हे ठरवतो. क्लाउड RADIUS ऑन-प्रिमाइसेस NPS किंवा FreeRADIUS सर्व्हरची जागा घेते.
EAP-TLS
Extensible Authentication Protocol-Transport Layer Security (RFC 5216). एक 802.1X प्रमाणीकरण पद्धत जी पासवर्डऐवजी परस्पर X.५०९ प्रमाणपत्र देवाणघेवाण वापरते.
EAP-TLS हे व्यवस्थापित डिव्हाइस ताफ्यांसाठी सुवर्ण मानक आहे. हे फिशिंग-प्रतिरोधक आहे, यासाठी कोणत्याही पासवर्ड हॅश स्टोअरची आवश्यकता नसते आणि ही एकमेव 802.1X पद्धत आहे जी CISA फिशिंग-प्रतिरोधक MFA मार्गदर्शनाचे समाधान करते.
PEAP-MSCHAPv2
Protected Extensible Authentication Protocol with Microsoft Challenge Handshake Authentication Protocol version 2. एक जुनी 802.1X पद्धत जी Active Directory मध्ये संग्रहित केलेल्या NTLM हॅशच्या विरूद्ध पासवर्ड प्रमाणित करते.
PEAP-MSCHAPv2 क्लाउड-ओन्ली वातावरणात अपयशी ठरते कारण Entra ID NTLM हॅश संग्रहित करत नाही. ऑन-प्रिमाइसेस AD वरून स्थलांतरित करणाऱ्या संस्थांनी PEAP च्या जागी EAP-TLS वापरणे आवश्यक आहे.
SCEP
Simple Certificate Enrollment Protocol. वापरकर्त्याच्या हस्तक्षेपाशिवाय डिव्हाइसेसवर स्वयंचलितपणे डिजिटल प्रमाणपत्रे मागवण्यासाठी आणि स्थापित करण्यासाठी MDM प्लॅटफॉर्मद्वारे वापरला जाणारा प्रोटोकॉल.
IT टीम्स कर्मचाऱ्यांच्या डिव्हाइसेसवर WiFi प्रमाणपत्रे बॅकग्राउंडमध्ये पाठवण्यासाठी Intune किंवा Jamf सह SCEP चा वापर करतात. SCEP क्लाउड-फर्स्ट उपयोजनांमध्ये ऑन-प्रिमाइसेस NDES (Network Device Enrollment Service) सर्व्हरची जागा घेते.
SCIM
System for Cross-domain Identity Management (RFC 7644). एक खुला मानक जो IT सिस्टम्स दरम्यान वापरकर्त्याच्या ओळखीच्या माहितीची रिअल-टाइम देवाणघेवाण स्वयंचलित करतो.
SCIM हे सुनिश्चित करते की जेव्हा एखादा कर्मचारी Entra ID किंवा Okta मध्ये निष्क्रिय केला जातो, तेव्हा तो बदल त्वरित क्लाउड RADIUS सेवेकडे पाठवला जातो, ज्यामुळे काही तासांऐवजी काही सेकंदात WiFi प्रवेश रद्द होतो.
NPS
Network Policy Server. Microsoft चे RADIUS अंमलबजावणी, जे सामान्यतः ऑन-प्रिमाइसेस Active Directory वातावरणाचा भाग म्हणून Windows Server वर चालवले जाते.
क्लाउड-फर्स्ट संस्था Windows Server VMs, OS पॅचिंग आणि ऑन-प्रिमाइसेस Active Directory वरील अवलंबित्व काढून टाकण्यासाठी NPS बंद करत आहेत. क्लाउड RADIUS हा त्याचा थेट पर्याय आहे.
RadSec
RADIUS over TLS (RFC 6614). एक प्रोटोकॉल जो TLS वापरून RADIUS प्रमाणीकरण ट्रॅफिक कूटबद्ध करतो, जो पारंपारिक RADIUS द्वारे वापरल्या जाणाऱ्या UDP-आधारित स्पष्ट मजकूर (cleartext) ट्रान्सपोर्टची जागा घेतो.
क्लाउड RADIUS वापरताना RadSec आवश्यक आहे, कारण प्रमाणीकरण ट्रॅफिक ॲक्सेस पॉइंट आणि क्लाउड सेवेदरम्यान सार्वजनिक इंटरनेटवरून प्रवास करणे आवश्यक असते. Purple नेटिव्हली RadSec ला सपोर्ट करते.
iPSK
Individual Pre-Shared Key. WPA2-Personal चा एक प्रकार जो सर्व डिव्हाइसेससाठी एकाच सामायिक की ऐवजी प्रत्येक डिव्हाइसला एक युनिक प्री-शेअर्ड की नियुक्त करतो.
iPSK चा वापर IoT डिव्हाइसेस, प्रिंटर आणि इतर हार्डवेअरसाठी केला जातो जे 802.1X EAP-TLS ला सपोर्ट करू शकत नाहीत. हे प्रमाणपत्र सपोर्टची आवश्यकता नसताना प्रति-डिव्हाइस जबाबदारी आणि VLAN असाइनमेंट प्रदान करते.
Dynamic VLAN
एक नेटवर्क वर्गीकरण तंत्र जिथे RADIUS सर्व्हर Access-Accept प्रतिसादात VLAN आयडेंटिफायर परत करतो आणि ॲक्सेस पॉइंट स्वयंचलितपणे डिव्हाइसला त्या VLAN वर ठेवतो.
डायनॅमिक VLANs IT टीम्सना मॅन्युअल फायरवॉल बदलांशिवाय, ओळख प्रदाता गट सदस्यत्वाच्या आधारे कर्मचारी, कंत्राटदार, IoT डिव्हाइसेस आणि अतिथींना स्वतंत्र नेटवर्क सेगमेंटवर विभाजित करण्याची परवानगी देतात.
सोडवलेली उदाहरणे
४००-साइट्स असलेल्या रिटेल चेनला सर्व ठिकाणी Staff WiFi सुरक्षित करणे आवश्यक आहे. ते Cisco Meraki ॲक्सेस पॉइंट्स चालवतात आणि डिव्हाइस व्यवस्थापनासाठी Intune सह Microsoft Entra ID वापरतात. ते सध्या सामायिक WPA2-Personal PSK वापरतात कारण त्यांच्याकडे NPS चालवण्यासाठी ऑन-प्रिमाइसेस Active Directory नाही. अलीकडील अंतर्गत ऑडिटमध्ये सामायिक PSK ला PCI-DSS अनुपालन त्रुटी म्हणून चिन्हांकित केले गेले आहे.
ही चेन Purple चे क्लाउड RADIUS उपयोजित करते. प्रथम, ते OAuth प्रशासक संमतीद्वारे Purple ला Entra ID शी जोडतात आणि SCIM प्रोव्हिजनिंग कॉन्फिगर करतात. Intune मध्ये, ते Purple CA रूटसाठी एक Trusted Certificate Profile आणि 'Staff-Retail' डिव्हाइस गटासाठी मर्यादित असलेले SCEP प्रमाणपत्र प्रोफाइल तयार करतात. Intune सर्व व्यवस्थापित पॉइंट-ऑफ-सेल टर्मिनल्स आणि स्टाफ टॅब्लेटवर बॅकग्राउंडमध्ये प्रमाणपत्रे पाठवते. Meraki डॅशबोर्डमध्ये, ते Staff SSID ला WPA2-Enterprise वर अपडेट करतात, Purple क्लाउड RADIUS चे प्राथमिक आणि दुय्यम एंडपॉइंट्स प्रविष्ट करतात आणि डायनॅमिक VLAN असाइनमेंट सक्षम करतात. जेव्हा एखादे डिव्हाइस कनेक्ट होते, तेव्हा ते त्याचे Intune-जारी केलेले प्रमाणपत्र सादर करते, Purple CA विरुद्ध त्याचे प्रमाणीकरण करते आणि Entra ID गट तपासते, आणि डिव्हाइसला गट सदस्यत्वाच्या आधारे VLAN 10 (स्टाफ नेटवर्क) किंवा VLAN 20 (व्यवस्थापन नेटवर्क) वर ठेवले जाते. सामायिक PSK बंद केला जातो. ४०० साइट्सवर रोलआउट करण्यासाठी एक वीकेंड लागतो, कारण कोणतेही ऑन-साइट हार्डवेअर उपयोजित केले जात नाही - केवळ Meraki मध्ये SSID कॉन्फिगरेशन बदल केले जातात.
१५,००० विद्यार्थ्यांचे विद्यापीठ Google Workspace चा प्राथमिक ओळख प्रदाता म्हणून वापर करते. IT टीमला MacBooks, Chromebooks आणि Android फोन्सच्या BYOD इस्टेटवरील कर्मचारी आणि विद्यार्थ्यांसाठी सुरक्षित WiFi प्रदान करायचे आहे. त्यांच्याकडे ऑन-प्रिमाइसेस Active Directory नाही आणि सर्व्हर चालवण्याची त्यांची इच्छा नाही.
विद्यापीठ Google Workspace सह Purple चे क्लाउड RADIUS समाकलित करते. व्यवस्थापित Chromebooks साठी, ते SCEP द्वारे WiFi प्रमाणपत्र प्रोफाइल पाठवण्यासाठी Google Admin चा वापर करतात, ज्यामुळे प्रत्येक डिव्हाइस बॅकग्राउंडमध्ये नोंदणीकृत होते. BYOD MacBooks and Android फोन्ससाठी, ते एक हलके ऑनबोर्डिंग ॲप्लिकेशन उपयोजित करतात जे वापरकर्त्याला त्यांच्या Google क्रेडेंशियल्ससह प्रमाणित करते आणि एका टॅपमध्ये डिव्हाइसवर प्रमाणपत्र स्थापित करते. त्यानंतरचे कनेक्शन बॅकग्राउंडमध्ये EAP-TLS वापरतात. Purple Google Workspace ऑर्गनायझेशनल युनिट्सना VLANs शी मॅप करते: कर्मचारी VLAN 10 वर, विद्यार्थी VLAN 20 वर आणि अतिथी अभ्यागत कॅप्टिव्ह पोर्टल SSID वर येतात. जेव्हा एखादा विद्यार्थी पदवीधर होतो आणि त्याचे Google खाते निलंबित केले जाते, तेव्हा SCIM तो बदल Purple कडे पाठवतो आणि त्यांचा WiFi प्रवेश काही मिनिटांत रद्द केला जातो.
सराव प्रश्न
Q1. तुमच्या संस्थेने ऑन-प्रिमाइसेस Active Directory वरून Microsoft Entra ID वर पूर्णपणे स्थलांतर केले आहे. तुमचे सध्याचे Staff WiFi जुन्या डोमेनशी जोडलेल्या NPS सर्व्हरविरुद्ध PEAP-MSCHAPv2 वापरते. डोमेन कंट्रोलर बंद केल्यानंतर, कर्मचारी तक्रार करतात की ते आता WiFi शी कनेक्ट होऊ शकत नाहीत. याचे मूळ कारण काय आहे आणि दीर्घकालीन योग्य उपाय काय आहे?
टीप: PEAP-MSCHAPv2 ला डिरेक्टरीकडून कशाची आवश्यकता असते आणि Entra ID ते प्रदान करते का याचा विचार करा.
नमुना उत्तर पहा
मूळ कारण असे आहे की PEAP-MSCHAPv2 ला RADIUS सर्व्हरने Active Directory मध्ये संग्रहित केलेल्या NTLM हॅशच्या विरूद्ध वापरकर्त्याचा पासवर्ड प्रमाणित करणे आवश्यक असते. डोमेन कंट्रोलर बंद केल्यामुळे, NPS कडे प्रमाणीकरण करण्यासाठी कोणतीही डिरेक्टरी नाही. Entra ID NTLM हॅश संग्रहित करत नाही, त्यामुळे NPS ला Entra ID कडे पुनर्निर्देशित केले जाऊ शकत नाही. दीर्घकालीन योग्य उपाय म्हणजे NPS च्या जागी क्लाउड RADIUS सेवा आणणे, PEAP-MSCHAPv2 वरून EAP-TLS वर स्थलांतर करणे आणि SCEP द्वारे डिव्हाइस प्रमाणपत्रे जारी करण्यासाठी MDM (Intune) चा वापर करणे. हे कोणत्याही ऑन-प्रिमाइसेस डिरेक्टरीवरील अवलंबित्व काढून टाकते.
Q2. तुम्ही Jamf Pro द्वारे व्यवस्थापित केलेल्या कॉर्पोरेट MacBooks च्या २००-डिव्हाइस ताफ्यासाठी क्लाउड RADIUS उपयोजित करत आहात. तुमचा ओळख प्रदाता Okta आहे. या डिव्हाइसेसवर WiFi क्रेडेंशियल्स पाठवण्याचा सर्वात सुरक्षित आणि कार्यात्मकदृष्ट्या कार्यक्षम मार्ग कोणता आहे?
टीप: अशी पद्धत शोधा ज्यासाठी वापरकर्त्याच्या हस्तक्षेपाची आवश्यकता नाही, पासवर्ड टाळता येतो आणि तुमच्या विद्यमान MDM शी समाकलित होते.
नमुना उत्तर पहा
MacBooks वर बॅकग्राउंडमध्ये डिव्हाइस प्रमाणपत्रे पाठवण्यासाठी SCEP वापरण्यासाठी Jamf Pro कॉन्फिगर करा. तुमच्या क्लाउड RADIUS प्रदात्याद्वारे व्यवस्थापित केलेल्या CA कडे निर्देशित करणारे Jamf कॉन्फिगरेशन प्रोफाइलमध्ये SCEP पेलोड तयार करा. प्रोफाइलचा विस्तार संबंधित डिव्हाइस गटापर्यंत मर्यादित करा. Jamf वापरकर्त्याच्या हस्तक्षेपाशिवाय प्रत्येक MacBook वर स्वयंचलितपणे प्रमाणपत्र पाठवेल. SCEP-जारी केलेल्या प्रमाणपत्रासह EAP-TLS वापरण्यासाठी त्याच कॉन्फिगरेशन प्रोफाइलमध्ये WiFi प्रोफाइल कॉन्फिगर करा. जेव्हा एखाडी कर्मचारी Okta मध्ये निष्क्रिय केला जातो, तेव्हा त्यांचा WiFi प्रवेश त्वरित रद्द केला जाईल याची खात्री करण्यासाठी SCIM द्वारे क्लाउड RADIUS सेवेला Okta शी जोडा.
Q3. सोमवारी सकाळी ९ वाजता एका कर्मचाऱ्याला नोकरीवरून काढले जाते. त्यांचे Entra ID खाते HR द्वारे सकाळी ९:०५ वाजता निष्क्रिय केले जाते. सकाळी ९:३० वाजता, एक सुरक्षा अलर्ट दर्शवतो की कर्मचाऱ्याचा लॅपटॉप अजूनही कार पार्कमधून कॉर्पोरेट WiFi शी कनेक्ट केलेला आहे. कोणते कॉन्फिगरेशन गहाळ आहे आणि तुम्ही ते कसे दुरुस्त कराल?
टीप: ओळख प्रदात्यामध्ये वापरकर्त्याची स्थिती बदलली आहे हे RADIUS सर्व्हरला कसे समजते?
नमुना उत्तर पहा
हे उपयोजन SCIM प्रोव्हिजनिंग ऐवजी नियतकालिक LDAP सिंकवर अवलंबून आहे. खाते निष्क्रिय केल्यापासून LDAP सिंक अद्याप चाललेला नाही, त्यामुळे क्लाउड RADIUS सेवा अजूनही वापरकर्त्याला सक्रिय मानते. यावरील उपाय म्हणजे Entra ID आणि क्लाउड RADIUS सेवेदरम्यान SCIM प्रोव्हिजनिंग सक्षम करणे. SCIM वापरकर्त्याच्या स्थितीतील बदल रिअल टाइममध्ये पाठवते, त्यामुळे जेव्हा सकाळी ९:०५ वाजता Entra ID मध्ये खाते निष्क्रिय केले जाते, तेव्हा RADIUS सेवेला तो बदल त्वरित प्राप्त होतो. पुढच्या वेळी जेव्हा डिव्हाइस पुन्हा प्रमाणित करण्याचा प्रयत्न करेल (जे ॲक्सेस पॉइंटवरील सेशन टाइमआउटद्वारे नियंत्रित केले जाते), तेव्हा त्याला Access-Reject प्राप्त होईल. ॲक्सेस पॉइंटवर लहान सेशन टाइमआउट (१५ ते ३० मिनिटे) सेट केल्याने खाते निष्क्रिय करणे आणि नेटवर्कवरून काढून टाकणे यामधील जास्तीत जास्त वेळ मर्यादित होतो.
Q4. तुमच्या ठिकाणी ५० IoT डिव्हाइसेस आहेत - डिजिटल साईनएज प्लेयर्स, पर्यावरणीय सेन्सर्स आणि प्रिंटर - जे 802.1X EAP-TLS ला सपोर्ट करत नाहीत. तुम्ही ही डिव्हाइसेस तुमच्या EAP-TLS स्टाफ नेटवर्कसारख्याच WiFi इन्फ्रास्ट्रक्चरवर कशी सुरक्षित कराल?
टीप: प्रमाणपत्र सपोर्टची आवश्यकता नसताना कोणती प्रमाणीकरण पद्धत प्रति-डिव्हाइस जबाबदारी प्रदान करते याचा विचार करा.
नमुना उत्तर पहा
IoT डिव्हाइसेससाठी iPSK (individual pre-shared keys) वापरा. क्लाउड RADIUS डॅशबोर्डमध्ये प्रत्येक डिव्हाइसला एक युनिक प्री-शेअर्ड की आणि VLAN असाइनमेंट नियुक्त करा. प्रत्येक डिव्हाइस त्याच्या युनिक कीसह प्रमाणित होते, ज्याचे RADIUS सर्व्हर प्रमाणीकरण करतो आणि स्टाफ नेटवर्कपासून वेगळे ठेवून डिव्हाइसला IoT VLAN वर ठेवण्यासाठी वापरतो. जर एखाद्या डिव्हाइसशी तडजोड झाली किंवा ते बंद केले गेले, तर तुम्ही इतर कोणत्याही डिव्हाइसवर परिणाम न करता केवळ त्या डिव्हाइसची की रद्द करू शकता. हा दृष्टिकोन IoT हार्डवेअरवर 802.1X सप्लिकेंट सपोर्टची आवश्यकता नसताना प्रति-डिव्हाइस जबाबदारी आणि नेटवर्क वर्गीकरण प्रदान करतो.
या मालिकेमध्ये पुढे वाचा
WPA2 Personal विरुद्ध Enterprise: फरक काय आहे आणि तुम्ही कोणते वापरावे?
हे तांत्रिक संदर्भ मार्गदर्शक WPA2 Personal आणि WPA2 Enterprise वायरलेस सुरक्षा मानकांमधील अधिकृत तुलना प्रदान करते. हे IT प्रमुखांना त्यांचे एंटरप्राइझ नेटवर्क सुरक्षित करण्यासाठी आवश्यक असणारे अंतर्गत क्रिप्टोग्राफिक हँडशेक, आर्किटेक्चरल आवश्यकता आणि उपयोजन पद्धती सविस्तरपणे स्पष्ट करते. अनुपालन फ्रेमवर्कचे पालन करण्यासाठी आणि अंतर्गत धोके कमी करण्यासाठी सामायिक पासफ्रेजेसकडून वैयक्तिकृत, प्रमाणपत्र - आधारित प्रमाणीकरणाकडे कसे जावे हे वाचक शिकतील.
सर्वांवर नियंत्रण ठेवण्यासाठी तीन SSIDs: अतिथी, Passpoint, आणि IoT WiFi सेटअप मार्गदर्शक
हे तांत्रिक मार्गदर्शक एंटरप्राइझ ठिकाणी तीन-SSID WiFi डिझाइन लागू करण्यासाठी एक निश्चित ब्ल्यूप्रिंट प्रदान करते. हे VLAN विभाजन आणि झिरो-ट्रस्ट नेटवर्क ॲक्सेस मिळवण्यासाठी ओपन Guest WiFi पोर्टल, स्वयंचलित Passpoint ऑनबोर्डिंग आणि प्रति-डिव्हाइस xPSK ऑथेंटिकेशनचे कॉन्फिगरेशन तपशीलवार सांगते.
कर्मचारी नोकरी सोडतो तेव्हा WiFi ॲक्सेस कसा रद्द करावा
ही मार्गदर्शिका कर्मचारी नोकरी सोडतो तेव्हा WiFi ॲक्सेस कसा रद्द करावा, असुरक्षित सामायिक पासवर्ड ऐवजी प्रति-वापरकर्ता 802.1X सर्टिफिकेट्स किंवा iPSK चा वापर कसा करावा याबद्दल तपशील देते. यामध्ये ISO 27001 आणि SOC 2 ऑडिट आवश्यकता पूर्ण करण्यासाठी SCIM द्वारे स्वयंचलित डीप्रोविझनिंगचा समावेश आहे.