मुख्य मजकुराकडे जा

पाहुण्यांच्या WiFi साठी RADIUS प्रमाणीकरण कॉन्फिगर करण्यासाठी नेटवर्क ॲडमिनिस्ट्रेटरचे मार्गदर्शक

पाहुण्यांच्या WiFi साठी RADIUS प्रमाणीकरण उपयोजित करण्याबाबत नेटवर्क ॲडमिनिस्ट्रेटरसाठी एक सर्वसमावेशक तांत्रिक संदर्भ. यामध्ये आर्किटेक्चर, व्हेंडर-तटस्थ कॉन्फिगरेशन पायऱ्या, सुरक्षा सर्वोत्तम पद्धती आणि सामान्य उपयोजन त्रुटींचे ट्रबलशूटिंग समाविष्ट आहे.

📖 5 मिनिट वाचन📝 1,026 शब्द🔧 2 सोडवलेली उदाहरणे3 सराव प्रश्न📚 8 महत्वाच्या व्याख्या

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
नेटवर्क ॲडमिनिस्ट्रेटरसाठी गेस्ट WiFi करिता RADIUS ऑथेंटिकेशन कॉन्फिगर करण्याचे मार्गदर्शक - पॉडकास्ट स्क्रिप्ट [प्रस्तावना - साधारण १ मिनिट] नमस्कार आणि आपले स्वागत आहे. गेस्ट WiFi साठी RADIUS ऑथेंटिकेशन कॉन्फिगर करण्याबद्दल - मूळ आर्किटेक्चरपासून ते तुमच्या टीमला कराव्या लागणाऱ्या प्रत्यक्ष कृतींपर्यंत आणि बहुतांश उपयोजनांना अडचणीत आणणाऱ्या त्रुटींपर्यंत, तुम्हाला आवश्यक असलेल्या सर्व गोष्टी मी तुम्हाला सविस्तर सांगणार आहे. हे कोणतेही व्याख्यान नाही. याला एका ज्येष्ठ सल्लागाराकडून घेतलेल्या माहितीच्या स्वरूपात पहा, ज्यांनी हॉटेल्स, रिटेल चेन्स, स्टेडियम्स आणि कॉन्फरन्स सेंटर्समधील आयटी मॅनेजर्ससोबत एकत्र बसून त्यांना हे योग्य प्रकारे सेट करण्यात मदत केली आहे. आम्ही तांत्रिक मूलभूत बाबी, प्रत्यक्ष अंमलबजावणीचे पॅटर्न्स आणि यामध्ये Purple चे क्लाउड-नेटिव्ह RADIUS प्लॅटफॉर्म नेमके कुठे बसेल, हे सर्व यामध्ये कव्हर करणार आहोत. चला, तर मग सुरुवात करूया. [तांत्रिक सखोल माहिती - साधारण ५ मिनिटे] तर, मुळात RADIUS म्हणजे काय? RADIUS म्हणजे Remote Authentication Dial-In User Service. हा एक नेटवर्किंग प्रोटोकॉल आहे - जो RFC 2865 मध्ये परिभाषित केला आहे - जो नेटवर्क ऍक्सेससाठी केंद्रीकृत ऑथेंटिकेशन, ऑथरायझेशन आणि अकाउंटिंग प्रदान करतो. सोप्या शब्दांत सांगायचे तर: ही अशी प्रणाली आहे जी एखाद्या व्हिजिटरचे डिव्हाइस तुमच्या नेटवर्कवर येण्यास परवानगी देईल की नाही, कोणत्या अटींवर आणि किती काळासाठी, हे ठरवते. त्यानंतर ती संपूर्ण सेशन लॉग करते. विशेषतः गेस्ट WiFi साठी, RADIUS तुमच्या ऍक्सेस पॉईंट्स आणि तुमच्या आयडेंटिटी लेअरच्या मध्ये कार्यरत असतो. जेव्हा एखादा व्हिजिटर तुमच्या SSID शी कनेक्ट होतो, तेव्हा त्यांचे डिव्हाइस ऍक्सेस पॉईंटला एक ऑथेंटिकेशन रिक्वेस्ट पाठवते, ऍक्सेस पॉईंट ती रिक्वेस्ट नेटवर्क ऍक्सेस सर्व्हरकडे - किंवा NAS कडे - फॉरवर्ड करतो, जो नंतर RADIUS सर्व्हरकडे चौकशी करतो. RADIUS सर्व्हर क्रेडेन्शियल्स प्रमाणित करतो, Access-Accept किंवा Access-Reject रिटर्न करतो आणि सेशन सुरू होते किंवा ब्लॉक केले जाते. त्यानंतर अकाउंटिंग पॅकेट्स सेशनचा कालावधी, वापरलेला डेटा आणि सेशन समाप्त होण्याचे कारण ट्रॅक करतात. या तीन मुख्य कार्यांना अनेकदा AAA म्हटले जाते: Authentication (ऑथेंटिकेशन), Authorisation (ऑथरायझेशन) आणि Accounting (अकाउंटिंग). ऑथेंटिकेशन ओळखीची पुष्टी करते. ऑथरायझेशन हे ठरवते की त्या ओळखीच्या आधारे कशामध्ये ऍक्सेस मिळू शकतो - जसे की बँडविड्थ मर्यादा, VLAN असाइनमेंट, सेशनचा कालावधी. अकाउंटिंग ऑडिट ट्रेल तयार करते. आता, गेस्ट WiFi साठी ऑथेंटिकेशन पद्धत अत्यंत महत्त्वाची आहे. कॉर्पोरेट वातावरणात तुम्ही सामान्यतः 802.1X सह EAP-TLS वापराल - जे सर्टिफिकेट-आधारित आणि अत्यंत सुरक्षित असते. पाहुण्यांसाठी, हे अव्यवहार्य आहे. पाहुण्यांच्या वैयक्तिक डिव्हाइसेसवर सर्टिफिकेट्स नसतात. त्यामुळे सामान्य पॅटर्न म्हणजे RADIUS सोबत जोडलेले Captive Portal. व्हिजिटर एका स्प्लॅश पेजवर येतो, त्याचे तपशील प्रविष्ट करतो किंवा सोशल लॉगिनद्वारे ऑथेंटिकेट करतो आणि Captive Portal त्यांच्या वतीने त्या क्रेडेन्शियल्सची RADIUS सर्व्हरसह देवाणघेवाण करतो. त्यानंतर RADIUS सर्व्हर ऍक्सेस देण्यासाठी ऍक्सेस पॉईंटला सिग्नल देतो. Purple नेमके याच आर्किटेक्चरवर कार्य करते. आमची क्लाउड-नेटिव्ह RADIUS सेवा ऑथेंटिकेशन एक्स्चेंज हाताळते, तर Captive Portal - जे तुम्ही Purple प्लॅटफॉर्मद्वारे ब्रँड आणि कॉन्फिगर करता - व्हिजिटर-फेसिंग अनुभव व्यवस्थापित करते. ऍक्सेस पॉईंटला फक्त RADIUS सर्व्हर ॲड्रेस, पोर्ट आणि शेअर केलेला सिक्रेट कोड माहित असणे आवश्यक आहे. Purple हे तिन्ही प्रदान करते.चला पोर्ट्स आणि प्रोटोकॉल्सबद्दल बोलूया. RADIUS ऑथेंटिकेशन ट्रॅफिक UDP पोर्ट 1812 वर चालते. RADIUS अकाउंटिंग UDP पोर्ट 1813 वर चालते. तुम्ही तुमच्या ॲक्सेस पॉईंट्सवर दोन्ही कॉन्फिगर कराल. शेअर्ड सिक्रेट ही तुमच्या ॲक्सेस पॉईंट आणि RADIUS सर्व्हरमधील प्री-शेअर्ड की आहे - याला पासवर्डसारखे समजा. लांब, यादृच्छिकपणे जनरेट केलेली स्ट्रिंग वापरा. ती कधीही इतर डिप्लॉयमेंट्समध्ये पुन्हा वापरू नका. हार्डवेअरच्या बाबतीत, Purple हे हार्डवेअर-अज्ञेयवादी (hardware-agnostic) आहे. आम्ही Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti, UniFi, Cambium, Extreme Networks, आणि Fortinet सह इतरांसोबत काम करतो. कॉन्फिगरेशनच्या पायऱ्या विक्रेत्यानुसार बदलतात, परंतु मूळ RADIUS पॅरामीटर्स समान असतात: सर्व्हर IP किंवा होस्टनाव, ऑथेंटिकेशन पोर्ट 1812, अकाउंटिंग पोर्ट 1813, शेअर्ड सिक्रेट आणि अकाउंटिंग इंटरव्हल. उदाहरणार्थ, Avaya ॲक्सेस पॉईंट्ससाठी, तुम्ही External RADIUS विभागांतर्गत RADIUS ॲट्रिब्यूट्स कॉन्फिगर करता, Called-Station-Id फॉरमॅट UC-हायफनेटेड MAC फॉरमॅटवर सेट करता, अकाउंटिंग सक्षम करता आणि नंतर Purple च्या Captive Portal URLs कडे निर्देशित करणाऱ्या वेब पेज रिडायरेक्शनसह SSID कॉन्फिगर करता. Purple चे सपोर्ट डॉक्युमेंटेशन मार्गदर्शिकामधील लिंकवर Avaya साठीच्या अचूक पायऱ्या कव्हर करते. Pepwave MAX सिरीज डिव्हाइसेससाठी, तुम्ही एकतर InControl2 - त्यांचे क्लाउड मॅनेजमेंट प्लॅटफॉर्म - द्वारे किंवा थेट स्थानिक वेब इंटरफेसद्वारे कॉन्फिगर करू शकता. कोणत्याही प्रकारे, तुम्ही एक एक्सटर्नल Captive Portal सेट करत आहात, ऑथेंटिकेशन आणि अकाउंटिंग Purple च्या RADIUS सर्व्हरकडे निर्देशित करत आहात आणि ओपन सेक्युरिटी आणि सोबत जोडलेल्या Captive Portal सह SSID कॉन्फिगर करत आहात. पुन्हा सांगायचे तर, अचूक पायऱ्या Purple च्या सपोर्ट डॉक्समध्ये आहेत. एक आर्किटेक्चरल निर्णय हायलाइट करण्यासारखा आहे: प्रायमरी आणि सेकंडरी RADIUS सर्व्हर. नेहमी दोन्ही कॉन्फिगर करा. रिडंडन्सीसाठी Purple दोन RADIUS सर्व्हर पत्ते प्रदान करते. प्रायमरी सर्व्हर उपलब्ध नसल्यास, ॲक्सेस पॉईंट स्वयंचलितपणे सेकंडरी सर्व्हरकडे वळतो. सेकंडरी सर्व्हरशिवाय, RADIUS सर्व्हरमधील थोड्याशा समस्येमुळे तुमचे पाहुणे कनेक्ट होऊ शकणार नाहीत. 300 खोल्यांचे हॉटेल किंवा 40,000 चाहत्यांचे स्टेडियम यामध्ये ही एक गंभीर समस्या ठरू शकते. VLAN सेगमेंटेशन हा दुसरा महत्त्वाचा भाग आहे. तुमचा पाहुण्यांचा WiFi ट्रॅफिक कधीही तुमच्या कॉर्पोरेट किंवा ऑपरेशनल नेटवर्कला स्पर्श करू नये. पाहुण्यांच्या सेशन्सना समर्पित VLAN वर नियुक्त करा, तो VLAN वेगळ्या इंटरनेट अपलिंकवर किंवा किमान कडक एक्ग्रेस नियमांसह फायरवॉलद्वारे रूट करा. तुम्ही त्याच फिजिकल इन्फ्रास्ट्रक्चरवर कुठेही कार्ड पेमेंट प्रोसेस करत असल्यास ही PCI-DSS आवश्यकता आहे, आणि काहीही असले तरी ही एक चांगली पद्धत आहे. [अमलबजावणीच्या शिफारसी आणि धोके - अंदाजे 2 मिनिटे] मला तुम्हाला सामान्यतः चुकीच्या ठरणाऱ्या तीन गोष्टी सांगू द्या. पहिली: शेअर्ड सिक्रेट न जुळणे. ॲक्सेस पॉईंटवरील शेअर्ड सिक्रेट हे RADIUS सर्व्हरमध्ये नोंदणीकृत असलेल्या सिक्रेटशी तंतोतंत जुळले पाहिजे. केस-सेन्सिटिव्ह, अक्षरा-अक्षर. एकही चुकीचे अक्षर कोणत्याही उपयुक्त त्रुटी संदेशाशिवाय Access-Reject चे कारण बनते. नेहमी मॅन्युअली टाईप करण्याऐवजी तुमच्या Purple डॅशबोर्डवरून कॉपी-पेस्ट करा. दुसरे: whitelist मधील त्रुटी. अभ्यागताचे प्रमाणीकरण (authentication) होण्यापूर्वी, त्याचे डिव्हाइस Captive Portal पर्यंत पोहोचणे आवश्यक आहे. याचा अर्थ ऍक्सेस पॉईंटवर विशिष्ट डोमेन्स whitelist करणे आवश्यक आहे - जसे की Purple चे पोर्टल URLs, प्रमाणीकरण एंडपॉइंट्स, आणि तुम्ही वापरत असलेले कोणतेही सोशल लॉगिन प्रदाते. whitelist अपूर्ण असल्यास, अभ्यागतांना कोरे पेज किंवा टाइमआउट दिसेल. Purple त्यांच्या सपोर्ट डॉक्युमेंटेशनमध्ये आवश्यक डोमेन्सची अद्ययावत यादी ठेवते - अंदाज न लावता त्याच यादीचा वापर करा. तिसरे: accounting interval. हे ऍक्सेस पॉईंटने RADIUS सर्व्हरला अंतरिम (interim) अकाऊंटिंग अपडेट्स किती वारंवार पाठवावेत हे नियंत्रित करते. हे खूप मोठे ठेवल्यास तुम्ही सेशनची अचूकता गमावून बसाल. खूप कमी ठेवल्यास अनावश्यक ट्रॅफिक तयार होईल. बर्‍याच उपयोजनांसाठी, २४० ते ३०० सेकंदांची श्रेणी योग्य आहे. Avaya चे शिफारस केलेले अंतर ३०० सेकंद आहे; Pepwave चे १८० ते २४० सेकंद आहे. संबंधित व्हेंडरच्या मार्गदर्शक तत्त्वांचे पालन करा. अनुपालनाच्या (compliance) बाजूने: GDPR नुसार अभ्यागतांचा डेटा गोळा करण्यासाठी तुमच्याकडे कायदेशीर आधार असणे आवश्यक आहे. स्पष्ट संमती चेकबॉक्सेससह सुयोग्यरित्या कॉन्फिगर केलेले Captive Portal हे पूर्ण करते. Purple चे प्लॅटफॉर्म GDPR चे अनुपालन करते आणि ISO 27001 प्रमाणित आहे. Purple द्वारे होणारे प्रत्येक लॉगिन ही जाणीवपूर्वक केलेली निवड (conscious-choice opt-in) असते - कनेक्ट करण्यापूर्वी अभ्यागत तुमच्या अटींशी सक्रियपणे सहमत होतो. तो ऑडिट ट्रेल हाच तुमच्या अनुपालनाचा पुरावा आहे. [रॅपिड-फायर प्रश्नोत्तरे - साधारण १ मिनिट] मला वारंवार विचारले जाणारे काही जलद प्रश्न. "मला माझे विद्यमान हार्डवेअर बदलण्याची गरज आहे का?" नाही. Purple तुमच्या विद्यमान पायाभूत सुविधांवर (infrastructure) कार्य करते. कोणतीही तोडफोड किंवा बदल करण्याची आवश्यकता नाही. "मी त्याच प्लॅटफॉर्मवर कर्मचाऱ्यांच्या WiFi साठी RADIUS वापरू शकतो का?" होय. Purple अतिथी आणि कर्मचाऱ्यांसाठी वेगवेगळ्या SSIDs ला सपोर्ट करते, ज्यामध्ये प्रत्येकासाठी वेगवेगळी प्रमाणीकरण धोरणे असतात. "माझ्या संस्थेच्या एकाधिक जागा (sites) असल्यास काय करावे?" Purple एकाच स्क्रीनवरून मल्टी-साइट उपयोजन व्यवस्थापित करते. तुम्ही एकदा कॉन्फिगर करता आणि सर्व साइट्सवर त्याची प्रतिकृती (replicate) तयार करता. "क्लाउड RADIUS हा ऑन-प्रिमाइसेसपेक्षा कमी सुरक्षित आहे का?" नाही. Purple चा क्लाउड RADIUS ९९.९९९% अपटाइम, ISO 27001 प्रमाणन आणि एंड-टू-एंड एन्क्रिप्शनसह कार्य करतो. स्वतः व्यवस्थापित केलेल्या सर्व्हरच्या तुलनेत सुरक्षिततेचा धोका कमी असतो कारण पॅचिंग आणि सुरक्षेचे उपाय मध्यवर्ती पद्धतीने हाताळले जातात. "संपूर्ण उपयोजनासाठी किती वेळ लागतो?" सपोर्टेड हार्डवेअर असलेल्या एका जागेसाठी, नेटवर्क ॲडमिनिस्ट्रेटर दोन तासांपेक्षा कमी वेळात RADIUS कॉन्फिगरेशन पूर्ण करू शकतो. मदतीसाठी Purple ची ऑनबोर्डिंग टीम उपलब्ध आहे. [गोषवारा आणि पुढील पावले - साधारण १ मिनिट] थोडक्यात सांगायचे तर, अतिथी WiFi साठी RADIUS प्रमाणीकरण तुम्हाला केंद्रीकृत प्रवेश नियंत्रण (centralised access control), संपूर्ण अकाऊंटिंग ट्रेल आणि GDPR आणि PCI-DSS साठी आवश्यक असलेला अनुपालनाचा पाया प्रदान करते. याची आर्किटेक्चर सोपी आहे: ऍक्सेस पॉईंट ते NAS ते RADIUS सर्व्हर ते Purple चे क्लाउड प्लॅटफॉर्म. व्यवस्थित जुळवून घ्यायच्या तीन गोष्टी म्हणजे: shared secret, domain whitelist आणि accounting interval. Purple जगभरातील ८०,००० हून अधिक ठिकाणी क्लाउड-नेटिव्ह RADIUS चालवते, ज्याद्वारे २०२४ मध्ये ४४ कोटी लॉगिन हाताळले गेले आहेत. हे प्लॅटफॉर्म कोणत्याही हार्डवेअरवर चालणारे (hardware-agnostic), ISO 27001 प्रमाणित आणि GDPR चे अनुपालन करणारे आहे. तुमची पुढील पावले: तुमचे हार्डवेअर Purple च्या सपोर्टेड लिस्टमध्ये आहे का ते तपासा, तुमच्या Purple डॅशबोर्डवरून RADIUS सर्व्हर क्रेडेन्शियल्स मिळवा, आणि Purple च्या सपोर्ट सेंटरमधील व्हेंडर-विशिष्ट कॉन्फिगरेशन मार्गदर्शिकेचे अनुसरण करा. तुम्हाला मदतीची आवश्यकता असल्यास, Purple ची टेक्निकल टीम तुम्हाला यामध्ये मार्गदर्शन करू शकते. ऐकल्याबद्दल धन्यवाद. डायग्राम्स, सोडवलेली उदाहरणे आणि कॉन्फिगरेशन संदर्भांसह संपूर्ण लिखित मार्गदर्शिका खाली लिंक केली आहे.

header_image.png

कार्यकारी सारांश

अभ्यागतांना सुरक्षित, सुसंगत आणि विश्वासार्ह इंटरनेट प्रवेश प्रदान करणे ही आधुनिक ठिकाणांसाठी एक मुख्य कार्यात्मक आवश्यकता आहे. तथापि, खुले नेटवर्क तैनात केल्याने संस्थांना मोठा धोका निर्माण होतो, तर व्यावसायिक दर्जाचे 802.1X हे व्यवस्थापित नसलेल्या वैयक्तिक उपकरणांसाठी अव्यवहार्य ठरते. याचे समाधान म्हणजे कॅप्टिव्ह पोर्टल (captive portal) सोबत जोडलेले RADIUS प्रमाणीकरण.

हे मार्गदर्शक अतिथी नेटवर्कसाठी RADIUS प्रमाणीकरण तैनात करण्यासाठी तांत्रिक आर्किटेक्चर, कॉन्फिगरेशन आवश्यकता आणि सर्वोत्तम पद्धतींचा तपशील देते. क्लाउड-नेटिव्ह RADIUS सर्व्हरद्वारे प्रमाणीकरण आणि अकाउंटींग ट्रॅफिक वळवून, IT टीम्स ऑन-प्रिमिस इन्फ्रास्ट्रक्चर व्यवस्थापित न करता प्रवेश धोरणे लागू करू शकतात, अतिथी ट्रॅफिक वेगळे करू शकतात आणि संपूर्ण ऑडिट ट्रेल राखू शकतात. Purple हे आर्किटेक्चर 80,000 पेक्षा जास्त ठिकाणी चालवते, ज्याने 2024 मध्ये 440 दशलक्ष लॉगिन हाताळले आहेत. हा दस्तऐवज Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet हार्डवेअरला Purple च्या आयडेंटिटी-बेस्ड नेटवर्क वापरण्यासाठी कॉन्फिगर करण्यासाठी ब्ल्यूप्रिंट प्रदान करतो.

तांत्रिक सखोल माहिती

RADIUS (Remote Authentication Dial-In User Service) हा एक क्लायंट - सर्व्हर प्रोटोकॉल आहे जो नेटवर्क सेवा कनेक्ट करणाऱ्या आणि वापरणाऱ्या युजर्ससाठी केंद्रीकृत प्रमाणीकरण, अधिकृतता आणि अकाउंटींग (AAA) व्यवस्थापन प्रदान करतो.

अतिथी WiFi संदर्भात, कॉर्पोरेट डिव्हाइसेसप्रमाणे अभ्यागतांचे डिव्हाइस प्रमाणपत्रांचा (EAP-TLS) वापर करून RADIUS सर्व्हरच्या विरुद्ध नेटिव्हली प्रमाणीकृत करू शकत नाही. त्याऐवजी, WiFi ऍक्सेस पॉईंट हा नेटवर्क ऍक्सेस सर्व्हर (NAS) आणि RADIUS क्लायंट म्हणून काम करतो. जेव्हा एखादा अभ्यागत खुल्या SSID शी कनेक्ट होतो, तेव्हा ऍक्सेस पॉईंट त्यांचा HTTP ट्रॅफिक अडवतो आणि त्यांना बाह्य कॅप्टिव्ह पोर्टलवर पुनर्निर्देशित करतो.

एकदा अभ्यागताने कॅप्टिव्ह पोर्टलवर प्रमाणीकरण प्रक्रिया पूर्ण केली की - मग ती फॉर्म, सोशल लॉगिन किंवा सिंगल साइन-ऑन द्वारे असो - पोर्टल RADIUS सर्व्हरशी संवाद साधते. त्यानंतर RADIUS सर्व्हर UDP पोर्ट 1812 द्वारे ऍक्सेस पॉईंटला Access-Accept संदेश पाठवतो, ज्यामध्ये सेशन टाईमआउट किंवा बँडविड्थ मर्यादा यांसारखे अधिकृतता गुणधर्म असतात. त्यानंतर ऍक्सेस पॉईंट नेटवर्क प्रवेश मंजूर करतो आणि सेशनचा मागोवा घेण्यासाठी UDP पोर्ट 1813 द्वारे अकाउंटींग अपडेट्स पाठवण्यास सुरुवात करतो.

radius_architecture_diagram.png

क्लाउड RADIUS ओव्हरले

ऑन-प्रिमिस RADIUS इन्फ्रास्ट्रक्चर व्यवस्थापित करण्यासाठी महत्त्वपूर्ण हार्डवेअर, देखभाल आणि रिडंडन्सी नियोजनाची आवश्यकता असते. Purple हार्डवेअर-अज्ञेयवादी क्लाउड RADIUS ओव्हरले प्रदान करते. याचा अर्थ असा की प्रमाणीकरण आणि अकाउंटींग सर्व्हर पूर्णपणे क्लाउडमध्ये व्यवस्थापित केले जातात, जे 99.999% अपटाइम आणि स्वयंचलित स्केलिंग ऑफर करतात.comparison_chart.png

क्लाउड ओव्हरले वापरून, आयटी संघ एकाच स्क्रीनवरून अनेक साइट्स आणि हार्डवेअर व्हेंडर्ससाठी प्रवेश धोरणे प्रमाणित करू शकतात आणि हे विद्यमान Guest WiFi उपयोजनांसह अखंडपणे समाकलित होते.

अंमलबजावणी मार्गदर्शिका

RADIUS प्रमाणीकरण तैनात करण्यासाठी वायरलेस इन्फ्रास्ट्रक्चर आणि प्रमाणीकरण प्लॅटफॉर्म दोन्ही कॉन्फिगर करणे आवश्यक आहे. खालील पायऱ्या सामान्य हार्डवेअरच्या विशिष्ट उदाहरणांसह, व्हेंडर-तटस्थ प्रक्रिया दर्शवतात.

१. नेटवर्कचे विभाजन आणि SSID कॉन्फिगरेशन

पाहुण्यांचे ट्रॅफिक कॉर्पोरेट नेटवर्कपासून वेगळे केले पाहिजे. पाहुण्यांच्या प्रवेशासाठी एक समर्पित VLAN तयार करा. SSID ला खुल्या सुरक्षेसह (कोणताही WPA2/WPA3 पासवर्ड नाही) कॉन्फिगर करा परंतु captive portal किंवा वेब पेज रिडायरेक्शन (WPR) सक्षम करा.

२. RADIUS सर्व्हर कॉन्फिगरेशन

तुम्ही प्राथमिक आणि दुय्यम RADIUS सर्व्हरशी संवाद साधण्यासाठी ऍक्सेस पॉईंट कॉन्फिगर करणे आवश्यक आहे. यासाठी तीन घटक आवश्यक आहेत:

  • सर्व्हर IP किंवा होस्टनाव: RADIUS सर्व्हरचा पत्ता.
  • प्रमाणीकरण आणि अकाउंटिंग पोर्ट्स: मानक पोर्ट्स प्रमाणीकरणासाठी 1812 आणि अकाउंटिंगसाठी 1813 आहेत.
  • शेअर्ड सिक्रेट: ऍक्सेस पॉईंट आणि RADIUS सर्व्हरमधील संवादाची पडताळणी करण्यासाठी वापरली जाणारी क्रिप्टोग्राफिक की.

उदाहरणार्थ, Pepwave MAX Series डिव्हाइसवर, तुम्ही Captive Portal सेटिंग्ज अंतर्गत प्रमाणीकरण सर्व्हर कॉन्फिगर करता, ज्यामध्ये IP, पोर्ट 1812 आणि शेअर्ड सिक्रेट निर्दिष्ट केले जाते. पोर्ट 1813 वरील अकाउंटिंग सर्व्हरसाठी तुम्ही याची पुनरावृत्ती करता.

३. वॉल्ड गार्डन (डोमेन व्हाईटलिस्ट)

प्रमाणीकरणापूर्वी, अभ्यागताच्या डिव्हाइसमध्ये captive portal आणि कोणतेही संबंधित ओळख प्रदाता (जसे की Google किंवा Microsoft Entra ID) लोड होणे आवश्यक आहे. तुम्ही ऍक्सेस पॉईंटवर वॉल्ड गार्डन किंवा डोमेन व्हाईटलिस्ट कॉन्फिगर करणे आवश्यक आहे. हे अपूर्ण असल्यास, captive portal लोड होण्यास अपयशी ठरेल. Purple त्याच्या प्लॅटफॉर्मसाठी आवश्यक डोमेनची एक प्रामाणिक सूची राखते.

४. अकाउंटिंग अंतराल

अकाउंटिंग अंतराल हे ठरवते की ऍक्सेस पॉईंट RADIUS सर्व्हरला किती वेळाने सत्र अद्यतने पाठवतो. एक सामान्य मानक 300 सेकंद (5 मिनिटे) आहे. हे खूप कमी सेट केल्याने अनावश्यक ट्रॅफिक तयार होते; हे खूप जास्त सेट केल्याने तुमच्या WiFi Analytics ची अचूकता कमी होते.

सर्वोत्तम पद्धती

१. नेहमी दुय्यम सर्व्हर कॉन्फिगर करा: RADIUS इन्फ्रास्ट्रक्चर अत्यंत उपलब्ध असणे आवश्यक आहे. Purple द्वारे प्रदान केलेला दुय्यम RADIUS IP नेहमी कॉन्फिगर करा. प्राथमिक सर्व्हर पोहोचण्यायोग्य नसल्यास, ऍक्सेस पॉईंट आपोआप फेलओव्हर होईल. २. मजबूत शेअर्ड सिक्रेट वापरा: RADIUS शेअर्ड सिक्रेटला महत्त्वपूर्ण पासवर्ड मानून हाताळा. एक लांब, यादृच्छिक स्ट्रिंग तयार करा आणि ती वेगवेगळ्या ठिकाणांवर किंवा प्लॅटफॉर्मवर कधीही पुन्हा वापरू नका. 3. व्हाइटलिस्ट सत्यापित करा (Validate the Whitelist): Captive Portal अयशस्वी होण्याचे सर्वात सामान्य कारण म्हणजे अपूर्ण डोमेन व्हाइटलिस्ट. प्रोडक्शनमध्ये तैनात करण्यापूर्वी नेहमी एका क्लीन डिव्हाइसवर लॉगिन प्रवाहाची चाचणी घ्या. 4. रहदारी वेगळी करा (Isolate Traffic): अतिथी VLANs काटेकोरपणे वेगळे केले पाहिजेत. अतिथी VLAN आणि ऑपरेशनल नेटवर्क्स दरम्यान कोणताही राउटिंग रोखण्यासाठी फायरवॉल नियमांचा वापर करा. रिटेल आणि हॉस्पिटॅलिटी वातावरणात PCI-DSS चे पालन करण्यासाठी ही एक कडक आवश्यकता आहे.

ट्रबलशूटिंग आणि जोखीम कमी करणे (Troubleshooting & Risk Mitigation)

जेव्हा RADIUS डिप्लॉयमेंट अयशस्वी होते, तेव्हा व्हिजिटरच्या दृष्टीकोनातून लक्षणे सहसा सारखीच असतात: ते इंटरनेटशी कनेक्ट होऊ शकत नाहीत. नेटवर्क प्रशासकांनी बिघाड झालेला बिंदू शोधून वेगळा केला पाहिजे.

लक्षण: Captive Portal लोड होत नाही.

  • कारण: DNS रिझोल्यूशन अयशस्वी किंवा अपूर्ण वॉल्ड गार्डन.
  • निवारण: ॲक्सेस पॉइंटच्या डोमेन व्हाइटलिस्टमध्ये सर्व आवश्यक URLs समाविष्ट असल्याची खात्री करा. क्लायंट डिव्हाइसला DHCP द्वारे वैध IP ॲड्रेस आणि DNS सर्व्हर मिळत आहे की नाही ते तपासा.

लक्षण: पोर्टल लोड होते, परंतु प्रमाणीकरण अयशस्वी होते (Access-Reject).

  • कारण: शेअर्ड सिक्रेट जुळत नाही किंवा NAS ID चे चुकीचे कॉन्फिगरेशन.
  • निवारण: ॲक्सेस पॉइंटवर कॉन्फिगर केलेले शेअर्ड सिक्रेट RADIUS सर्व्हरमधील सिक्रेटशी तंतोतंत जुळत असल्याचे सत्यापित करा. ॲक्सेस पॉइंटचा MAC ॲड्रेस किंवा NAS ID ऑथेंटिकेशन प्लॅटफॉर्ममध्ये योग्यरित्या नोंदणीकृत असल्याची खात्री करा.

लक्षण: सेशन्स अनपेक्षितपणे खंडित होतात.

  • कारण: अकाउंटिंग बिघाड किंवा कडक आयडल टाइमआउट्स.
  • निवारण: UDP पोर्ट 1813 आउटबाउंड उघडा असल्याची खात्री करा. ॲक्सेस पॉइंटवरील आयडल टाइमआउट सेटिंग्ज तपासा; काही मोबाईल डिव्हाइसेस त्यांचे WiFi रेडिओ वेगाने स्लीप मोडमध्ये पाठवतात, ज्यामुळे आयडल डिस्कनेक्ट ट्रिगर होते.

ROI आणि व्यावसायिक प्रभाव (ROI & Business Impact)

RADIUS ऑथेंटिकेशन लागू केल्याने अतिथी WiFi चे रूपांतर एका खर्चिक आणि सुरक्षा जोखीम असलेल्या गोष्टीमधून एका व्यवस्थापित, सुसंगत मालमत्तेत होते.

IT टीम्ससाठी, याचा त्वरित प्रभाव म्हणजे सपोर्ट तिकीट्समध्ये घट होणे आणि शेअर्ड पासवर्ड व्यवस्थापन संपुष्टात येणे. क्लाउड RADIUS मॉडेलकडे वळल्याने, संस्था ऑन-प्रिमाइसेस सर्व्हरचा CapEx आणि त्यांची देखभाल करण्याचा OpEx वाचवतात.

अधिक व्यापक व्यवसायासाठी, हे आर्किटेक्चर सुरक्षित डेटा संकलनासाठी पाया प्रदान करते. Captive Portal द्वारे विचारपूर्वक संमती (opt-in) घेणे आवश्यक करून, ठिकाणे GDPR सुसंगत फर्स्ट-पार्टी डेटाबेस तयार करतात. Hospitality आणि Retail क्षेत्रांमध्ये, हा डेटा निष्ठा कार्यक्रम (loyalty programs) आणि वैयक्तिकृत सहभागाला चालना देतो, ज्यामुळे थेट नेटवर्क इन्फ्रास्ट्रक्चरशी महसूल जोडला जातो.

खालील या विषयावरील आमच्या वरिष्ठ सल्लागाराचे ब्रिफिंग ऐका:

महत्वाच्या व्याख्या

RADIUS

Remote Authentication Dial-In User Service. एक नेटवर्किंग प्रोटोकॉल जो केंद्रीकृत प्रमाणीकरण, अधिकृतता आणि लेखा (accounting) व्यवस्थापन प्रदान करतो.

एखाद्या उपकरणाला IP पत्ता देण्यापूर्वी किंवा त्याचे ट्रॅफिक रूट करण्यापूर्वी मध्यवर्ती डेटाबेसच्या विरूद्ध क्रेडेंशियलची पडताळणी करून नेटवर्क प्रवेश सुरक्षित करण्यासाठी वापरले जाते.

Captive Portal

एक वेब पेज जे सार्वजनिक ॲक्सेस नेटवर्कच्या युझरला प्रवेश मिळण्यापूर्वी पाहणे आणि त्यावर संवाद साधणे बंधनकारक असते.

पाहुण्यांच्या WiFi साठी प्राथमिक इंटरफेस, ज्याचा वापर संमती गोळा करण्यासाठी, अटी प्रदर्शित करण्यासाठी आणि प्रथम-पक्ष डेटा कॅप्चर करण्यासाठी केला जातो.

NAS (Network Access Server)

एक गेटवे जो नेटवर्कवरील प्रवेश नियंत्रित करतो. वायरलेस वातावरणात, WiFi ॲक्सेस पॉइंट किंवा कंट्रोलर NAS म्हणून काम करतो.

NAS हा RADIUS क्लायंट म्हणून काम करतो, जो पाहुण्यांच्या उपकरणाकडून प्रमाणीकरण विनंत्या RADIUS सर्व्हरकडे पाठवतो.

Shared Secret

एक क्रिप्टोग्राफिक की जी केवळ RADIUS क्लायंट (ॲक्सेस पॉइंट) आणि RADIUS सर्व्हरला माहित असते.

RADIUS पॅकेट्स विश्वासू स्त्रोताकडून आले आहेत याची पडताळणी करण्यासाठी आणि पॅकेट्समधील पासवर्ड एन्क्रिप्ट करण्यासाठी वापरले जाते.

Accounting Interval

ॲक्सेस पॉइंट ज्या वारंवारतेने RADIUS सर्व्हरला अंतरिम सत्र (session) अद्यतने पाठवतो ती वारंवारता.

ॲनालिटिक्स प्लॅटफॉर्ममध्ये अचूक रिपोर्टिंगसाठी महत्त्वपूर्ण आहे. एक मानक अंतर ३०० सेकंद आहे.

Walled Garden

एक मर्यादित पर्यावरण जे युझरचे पूर्णपणे प्रमाणीकरण होण्यापूर्वी वेब सामग्रीवरील प्रवेश नियंत्रित करते.

ॲक्सेस पॉइंटवरील डोमेन व्हाइटलिस्टद्वारे लागू केले जाते, जे उपकरणाला Captive Portal आणि ओळख प्रदाते लोड करण्याची परवानगी देते.

VLAN

Virtual Local Area Network. एक लॉजिकल सबनेटवर्क जे उपकरणांच्या समूहाला एकत्र आणते आणि त्यांच्या ट्रॅफिकला वेगळे करते.

सुरक्षेसाठी आवश्यक; पाहुण्यांच्या WiFi ट्रॅफिकला कॉर्पोरेट डेटापासून वेगळ्या समर्पित VLAN वर नियुक्त केले पाहिजे.

Identity-Based Networks

एक नेटवर्क आर्किटेक्चर जिथे युझर किंवा उपकरणाच्या प्रमाणित ओळखीच्या आधारे ॲक्सेस पॉलिसीज डायनॅमिकली लागू केल्या जातात.

आयटी टीम्सना एकाच फिजिकल इन्फ्रास्ट्रक्चरवर कर्मचारी, पाहुणे आणि आयओटी उपकरणांसाठी वेगवेगळ्या नियमांची अंमलबजावणी करण्यास अनुमती देते.

सोडवलेली उदाहरणे

२०० खोल्या असलेल्या एका हॉटेलला ५० Avaya ॲक्सेस पॉइंट्सवर सुरक्षित पाहुण्यांचे WiFi उपयोजित करायचे आहे. त्यांना ब्रँडेड पोर्टलद्वारे युझर्सचे प्रमाणीकरण करणे आवश्यक आहे आणि अनुपालनासाठी सत्र (session) डेटाचा मागोवा घेणे आवश्यक आहे. नेटवर्क ॲडमिनिस्ट्रेटरने RADIUS सेटिंग्ज कशी कॉन्फिगर करावीत?

ॲडमिनिस्ट्रेटरने बाह्य RADIUS सर्व्हर वापरण्यासाठी Avaya APs कॉन्फिगर करणे आवश्यक आहे. प्रथम, Security > External Radius वर जा. Called-Station-Id Attribute Format 'UC-hyphenated' वर सेट करा आणि ३०० सेकंदांच्या अंतरासह Accounting सक्षम करा. पुढे, ओपन एन्क्रिप्शनसह 'Guest WiFi' SSID तयार करा आणि Web Page Redirection (WPR) सक्षम करा. Landing Page URL Purple पोर्टलवर सेट करा आणि प्रदान केलेले सामायिक गुपित (shared secret) वापरून पोर्ट १८१२ वर Purple च्या प्राथमिक आणि दुय्यम RADIUS IPs सह आणि पोर्ट १८१३ वर accounting सह Authentication Service कॉन्फिगर करा. शेवटी, आवश्यक डोमेन्ससह WPR Whitelist भरा.

परीक्षकाचे भाष्य: हा दृष्टिकोन स्थानिक हार्डवेअर ट्रॅफिक पुनर्निर्देशन हाताळत असताना प्रमाणीकरण प्रवाह बाह्य क्लाउड RADIUS प्रदात्याकडे योग्यरित्या विलग करतो. RADIUS सर्व्हरने ॲक्सेस पॉइंट ओळखण्यासाठी Called-Station-Id स्वरूप योग्यरित्या सेट करणे अत्यंत महत्त्वाचे आहे आणि दुय्यम सर्व्हर कॉन्फिगर केल्याने उच्च उपलब्धता सुनिश्चित होते.

एक रिटेल चेन Pepwave MAX राउटर वापरून पाहुण्यांचे WiFi रोल आउट करत आहे. चाचणी दरम्यान, iOS उपकरणांवर Captive Portal स्प्लॅश पेज लोड होण्यास अपयशी ठरते आणि त्याऐवजी रिक्त स्क्रीन दिसते. याचे संभाव्य कारण आणि निराकरण काय आहे?

याचे संभाव्य कारण अपूर्ण Allowed Networks (डोमेन व्हाइटलिस्ट) कॉन्फिगरेशन असू शकते. ॲडमिनिस्ट्रेटरने Pepwave च्या स्थानिक वेब इंटरफेस किंवा InControl2 डॅशबोर्डवर लॉग इन केले पाहिजे, Captive Portal सेटिंग्जवर जावे आणि 'Allowed Domains / IPs' सूची सत्यापित करावी. त्यांनी हे सुनिश्चित केले पाहिजे की Captive Portal, प्रमाणीकरण एंडपॉइंट्स आणि कोणत्याही सोशल लॉगिन प्रदात्यांसाठी (उदा. Apple, Google) सर्व आवश्यक डोमेन्स स्पष्टपणे सूचीबद्ध आहेत.

परीक्षकाचे भाष्य: व्हाइटलिस्ट मधील त्रुटी हे Captive Portal अपयशी ठरण्याचे सर्वात सामान्य कारण आहे. आधुनिक मोबाइल ऑपरेटिंग सिस्टीम आक्रमक Captive Portal शोध यंत्रणा वापरतात; जर OS त्याच्या विशिष्ट प्रमाणीकरण URLs किंवा पोर्टलच्या CDN पर्यंत पोहोचू शकले नाही, तर ते कनेक्शन प्रक्रिया थांबवेल.

सराव प्रश्न

Q1. तुम्ही एका मोठ्या स्टेडियममध्ये गेस्ट WiFi तैनात करत आहात. तुम्ही प्रायमरी RADIUS सर्व्हर कॉन्फिगर केला आहे, परंतु प्रोजेक्ट मॅनेजर वेळ वाचवण्यासाठी सेकंडरी सर्व्हर कॉन्फिगरेशन वगळता येईल का असे विचारत आहेत. तुम्ही काय प्रतिसाद द्याल?

टीप: उच्च - घनता असलेल्या वातावरणात सिंगल पॉईंट ऑफ फेल्युअरच्या प्रभावाचा विचार करा.

नमुना उत्तर पहा

तुम्ही सेकंडरी सर्व्हर कॉन्फिगर करणे आवश्यक आहे. नेटवर्क ॲक्सेससाठी RADIUS हा गेटकीपर आहे. जर प्रायमरी सर्व्हरमध्ये आउटेज किंवा नेटवर्क राउटिंगची समस्या उद्भवली, तर सर्व नवीन ऑथेंटिकेशन विनंत्या अयशस्वी होतील, ज्यामुळे गेस्ट WiFi ॲक्सेस पूर्णपणे बंद होईल. सेकंडरी सर्व्हर कॉन्फिगर केल्याने ऑटोमॅटिक फेलओव्हर मिळतो आणि हाय अवेलेबिलिटी सुनिश्चित होते.

Q2. एक ठिकाण अहवाल देते की Purple प्लॅटफॉर्म २४-तासांच्या सत्रांसाठी कॉन्फिगर केलेले असूनही, युझर्सनी लॉग इन केल्यानंतर बरोबर ६० मिनिटांनी गेस्ट WiFi सत्रे डिस्कनेक्ट होत आहेत. तुम्ही कुठे तपासणी केली पाहिजे?

टीप: सत्र समाप्तीची प्रत्यक्ष अंमलबजावणी कोणता घटक करतो याचा विचार करा.

नमुना उत्तर पहा

तुम्ही स्थानिक हार्डवेअर कॉन्फिगरेशनची तपासणी केली पाहिजे. ॲक्सेस पॉईंट किंवा कंट्रोलर (NAS) शेवटी सत्र मर्यादा लागू करतो. या प्रकरणात, हार्डवेअरमध्ये स्थानिक 'सत्र वेळ समाप्ती' (Session Timeout) किंवा 'ॲक्सेस कोटा' हार्डकोड करून ६० मिनिटांवर सेट केलेला असू शकतो, जो Purple द्वारे पाठवलेल्या RADIUS गुणधर्मांना ओव्हरराइड करतो. उदाहरणार्थ, Pepwave उपकरणावर, 'ॲक्सेस कोटा' सेटिंग समायोजित करणे आवश्यक आहे.

Q3. तुम्ही एका रिटेल चेनसाठी प्रस्तावित नेटवर्क आर्किटेक्चरचे पुनरावलोकन करत आहात. डिझाइन दर्शवते की गेस्ट WiFi ट्रॅफिक आणि पॉइंट ऑफ सेल (POS) टर्मिनल्स एकाच सबनेटवर कार्यरत आहेत. तुमची शिफारस काय आहे?

टीप: पेमेंट प्रोसेसिंगसाठी सुरक्षा मानके आणि अनुपालन आवश्यकतांचा विचार करा.

नमुना उत्तर पहा

हे डिझाइन नाकारलेच पाहिजे. गेस्ट ट्रॅफिक ऑपरेशनल नेटवर्कपासून, विशेषतः पेमेंट हाताळणाऱ्या नेटवर्क्सपासून कठोरपणे वेगळे केले पाहिजे. गेस्ट WiFi ला समर्पित VLAN वर नियुक्त केले पाहिजे आणि फायरवॉल नियमांद्वारे POS सबनेटवर राउटिंग थांबवले पाहिजे. असे न केल्यास PCI DSS अनुपालनाचे उल्लंघन होते आणि गंभीर सुरक्षा धोके निर्माण होतात.

या मालिकेमध्ये पुढे वाचा

Guest आणि Staff WiFi नेटवर्क्ससाठी RADIUS Authentication कॉन्फिगर करणे

हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ guest आणि staff WiFi नेटवर्क्ससाठी RADIUS authentication च्या आर्किटेक्चर, कॉन्फिगरेशन आणि डिप्लॉयमेंटची रूपरेषा स्पष्ट करते. हे नेटवर्क आर्किटेक्ट्स आणि IT मॅनेजर्सना सुरक्षित, स्केलेबल वायरलेस ॲक्सेस कंट्रोल सिस्टम्स तयार करण्यासाठी आवश्यक असलेले अचूक प्रोटोकॉल्स, सुरक्षा मानके आणि ट्रबलशूटिंग पद्धती प्रदान करते.

मार्गदर्शिका वाचा →

Passpoint आणि OpenRoaming: संपूर्ण मार्गदर्शक

हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ WiFi नेटवर्कमधील Passpoint (Hotspot 2.0) आणि WBA OpenRoaming फ्रेमवर्कचे सर्वसमावेशक विश्लेषण प्रदान करते. हे सुरक्षित, विनाव्यत्यय अतिथी कनेक्टिव्हिटी स्थापित करण्यासाठी आवश्यक असणारे मूलभूत ऑथेंटिकेशन प्रोटोकॉल, आर्किटेक्चरल घटक आणि डिप्लॉयमेंट धोरणांचे सविस्तर वर्णन करते. नेटवर्क आर्किटेक्ट्स आणि IT लीडर्स एंटरप्राइझ-दर्जाची सुरक्षा राखून मॅन्युअल लॉगिनचे अडथळे दूर करण्यासाठी या मानकांची रचना, अंमलबजावणी आणि ट्रबलशूटिंग कसे करावे हे शिकतील.

मार्गदर्शिका वाचा →

उच्च शिक्षणामध्ये सुरक्षित BYOD आणि नेटवर्क नोंदणीसाठी SCEP कसे लागू करावे

हे तांत्रिक मार्गदर्शक नेटवर्क आर्किटेक्ट्स आणि IT व्यवस्थापकांना उच्च शिक्षण संस्थांच्या कॅम्पस नेटवर्क सुरक्षित करण्यासाठी SCEP - आधारित प्रमाणपत्र नोंदणी तैनात करण्यासाठी विक्रेता - तटस्थ ब्लूप्रिंट प्रदान करते. हे पासवर्ड - आधारित PEAP वरून 802.1X EAP-TLS वर कसे स्थलांतरित करायचे, BYOD ऑनबोर्डिंग स्वयंचलित कसे करायचे आणि मजबूत VLAN विभाजन कसे लागू करायचे याचे तपशील देते.

मार्गदर्शिका वाचा →