Enterprise SCEP सेटअप मार्गदर्शक: उच्च शिक्षण आणि मोठ्या नेटवर्क्ससाठी प्रमाणपत्र-आधारित WiFi प्रमाणीकरण
हे मार्गदर्शक SCEP वापरून प्रमाणपत्र-आधारित WiFi प्रमाणीकरण तैनात करण्यासाठी एक व्यापक तांत्रिक आराखडा प्रदान करते. यामध्ये प्री-शेअर्ड की वरून EAP-TLS मध्ये आर्किटेक्चरल संक्रमण, MDM प्लॅटफॉर्मवर अंमलबजावणीचे क्रम आणि मोठ्या प्रमाणावरील नेटवर्क्ससाठी महत्त्वपूर्ण जोखीम कमी करण्याच्या धोरणांचा समावेश आहे.
हे मार्गदर्शक ऐका
पॉडकास्ट ट्रान्सक्रिप्ट पहा
आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi सुरक्षा मार्गदर्शक →
- कार्यकारी सारांश (Executive Summary)
- तांत्रिक सखोल विश्लेषण: SCEP आणि 802.1X आर्किटेक्चर
- SCEP (सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल)
- EAP-TLS आणि परस्पर प्रमाणीकरण
- अंमलबजावणी मार्गदर्शक: उपयोजन क्रम
- पायरी 1: ट्रस्टेड रूट सर्टिफिकेट प्रोफाइल तैनात करा
- पायरी 2: SCEP सर्टिफिकेट प्रोफाइल कॉन्फिगर करा
- पायरी 3: 802.1X WiFi प्रोफाईल तैनात करा
- सर्वोत्तम पद्धती आणि उद्योग मानके
- NDES सर्व्हर प्लेसमेंट आणि सुरक्षा
- RADIUS आणि CRL चेकिंग
- हार्डवेअर-अज्ञेयवादी (Hardware-Agnostic) उपयोजन
- त्रुटी निवारण (Troubleshooting) आणि जोखीम कमी करणे
- समस्या: WiFi प्रोफाईल लागू होण्यास अपयशी ठरणे
- समस्या: NDES 403 Forbidden त्रुटी
- ROI आणि व्यावसायिक प्रभाव

कार्यकारी सारांश (Executive Summary)
एंटरप्राइझ ठिकाणांसाठी - मग ते आधुनिक उच्च शिक्षण परिसर असो, बहु-साइट किरकोळ व्यवसाय असो किंवा मोठे आदरातिथ्य (hospitality) समूह असो - कर्मचारी आणि ऑपरेशनल WiFi साठी प्री-शेअर्ड की वर अवलंबून राहणे अस्वीकार्य सुरक्षा धोके आणि ऑपरेशनल गुंतागुंत निर्माण करते. आधुनिक नेटवर्क आर्किटेक्चरला EAP-TLS वापरून 802.1X प्रमाणीकरण (authentication) आवश्यक असते, जे नेटवर्क प्रवेश मिळवण्यापूर्वी प्रत्येक डिव्हाइस क्रिप्टोग्राफिकरित्या सत्यापित केले जाण्याची खात्री करते.
खरे आव्हान वितरणात आहे: आपल्या हेल्पडेस्कला सपोर्ट तिकिटांखाली न दाबता हजारो Windows, iOS आणि Android डिव्हाइसेसवर अनन्य क्लायंट प्रमाणपत्रे तैनात करणे. Microsoft Intune, Jamf आणि इतर MDM प्लॅटफॉर्म स्वयंचलित प्रमाणपत्र लाइफसायकल व्यवस्थापनाद्वारे हे सोडवतात. SCEP (Simple Certificate Enrolment Protocol) वापरून, IT टीम्स व्यवस्थापित एंडपॉइंट्सवर विश्वसनीय रूट आणि क्लायंट प्रमाणपत्रे सायलेंटली पुश करू शकतात.
हे मार्गदर्शक एंटरप्राइझ SCEP प्रमाणपत्र उपयोजनासाठी (deployment) एक निश्चित आर्किटेक्चरल ब्लूप्रिंट आणि टप्प्याटप्प्याने अंमलबजावणीची रणनीती प्रदान करते. आम्ही यशस्वीतेसाठी आवश्यक असलेल्या उपयोजन क्रमाचा शोध घेऊ, वास्तविक जगातील जोखीम कमी करण्याच्या धोरणांची रूपरेषा आखू आणि Purple चा ओळख-आधारित नेटवर्क दृष्टिकोन या आवश्यकतांशी कसा सुसंगत आहे याचे तपशील देऊ.
तांत्रिक सखोल विश्लेषण: SCEP आणि 802.1X आर्किटेक्चर
प्रमाणपत्र-आधारित WiFi उपयोजन धोरण तयार करताना, त्यामागील प्रोटोकॉलमधील परस्परसंवाद समजून घेणे अत्यंत महत्त्वाचे आहे. SCEP ही वितरण यंत्रणा आहे; EAP-TLS हा प्रमाणीकरण प्रोटोकॉल आहे.
SCEP (सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल)
SCEP हे एंटरप्राइझ डिव्हाइस नोंदणीसाठीचे उद्योग मानक आहे. SCEP वर्कफ्लोमध्ये, MDM सेवा एंडपॉइंटला स्वतःची खाजगी आणि सार्वजनिक की जोडी (key pair) तयार करण्याचे निर्देश देते. डिव्हाइस एक सर्टिफिकेट साइनिंग रिक्वेस्ट (CSR) तयार करते आणि ते नेटवर्क डिव्हाइस एनरोलमेंट सर्व्हिस (NDES) सर्व्हर किंवा क्लाउड गेटवेद्वारे तुमच्या सर्टिफिकेट अथॉरिटी (CA) कडे पाठवते. CA या विनंतीवर स्वाक्षरी करते आणि सार्वजनिक प्रमाणपत्र डिव्हाइसकडे परत पाठवते.
SCEP चा मुख्य सुरक्षा फायदा म्हणजे खाजगी की कधीही डिव्हाइसबाहेर जात नाही. ती स्थानिक पातळीवर तयार केली जाते, डिव्हाइसच्या सुरक्षित हार्डवेअर एन्क्लेव्हमध्ये संग्रहित केली जाते आणि नेटवर्कवर कधीही प्रसारित केली जात नाही. यामुळे 802.1X प्रमाणीकरणासाठी SCEP ही अत्यंत शिफारस केलेली पद्धत ठरते.

EAP-TLS आणि परस्पर प्रमाणीकरण
EAP-TLS (एक्सटेन्सिबल ऑथेंटिकेशन प्रोटोकॉल विथ ट्रान्सपोर्ट लेयर सिक्युरिटी) हे 802.1X फ्रेमवर्कच्या अंतर्गत काम करते. EAP-TLS ला एंटरप्राइझ वायरलेस नेटवर्कसाठी सर्वात सुरक्षित प्रमाणीकरण पद्धत मानले जाते कारण यामध्ये परस्पर प्रमाणीकरण (mutual authentication) आवश्यक असते. क्लायंट डिव्हाइस आणि RADIUS सर्व्हर या दोघांनीही वैध प्रमाणपत्रे सादर करणे आवश्यक आहे. दोन्हीपैकी कोणताही पक्ष क्रिप्टोग्राफिक पुराव्याशिवाय दुसऱ्यावर विश्वास ठेवत नाही. हे परस्पर प्रमाणीकरण नेटवर्कचे अनधिकृत ॲक्सेस पॉइंट्स आणि क्रेडेंशियल चोरीपासून संरक्षण करते.
जेव्हा एखादे डिव्हाइस तुमच्या WiFi SSID शी कनेक्ट होते, तेव्हा ते आपले प्रमाणपत्र RADIUS सर्व्हरसमोर सादर करते. RADIUS सर्व्हर तुमच्या CA ट्रस्ट चेनच्या आधारे प्रमाणपत्राची वैधता तपासतो, प्रमाणपत्र रद्द तर करण्यात आलेले नाही ना हे सुनिश्चित करण्यासाठी सर्टिफिकेट रिव्होकेशन लिस्ट (CRL) तपासतो आणि यशस्वी झाल्यास, ॲक्सेस पॉइंटला मंजुरीचा संदेश पाठवतो.
तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?
आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.
अंमलबजावणी मार्गदर्शक: उपयोजन क्रम
802.1X साठी MDM WiFi प्रोफाइल यशस्वीरित्या कॉन्फिगर करण्यासाठी एका विशिष्ट उपयोजन क्रमाचे काटेकोरपणे पालन करणे आवश्यक आहे. प्रोफाइलच्या परस्परावलंबनामुळे प्रमाणीकरण कॉन्फिगर करण्यापूर्वी विश्वास (trust) स्थापित करणे आवश्यक आहे.
पायरी 1: ट्रस्टेड रूट सर्टिफिकेट प्रोफाइल तैनात करा
कोणतेही डिव्हाइस क्लायंट प्रमाणपत्राची विनंती करू शकण्यापूर्वी किंवा तुमच्या RADIUS सर्व्हरवर विश्वास ठेवण्यापूर्वी, त्याने प्रमाणपत्र जारी करणाऱ्या सर्टिफिकेट अथॉरिटीवर विश्वास ठेवणे आवश्यक आहे.
- तुमचे Root CA प्रमाणपत्र .cer फाइल म्हणून एक्सपोर्ट करा.
- तुमच्या MDM मध्ये (उदा. Intune किंवा Jamf), एक ट्रस्टेड सर्टिफिकेट प्रोफाइल तयार करा.
- .cer फाइल अपलोड करा आणि हे प्रोफाइल तुमच्या लक्ष्यित डिव्हाइस ग्रुप्सवर लागू करा.
पायरी 2: SCEP सर्टिफिकेट प्रोफाइल कॉन्फिगर करा
एकदा विश्वास स्थापित झाल्यानंतर, डिव्हाइसेसना त्यांची क्लायंट प्रमाणपत्रे कशी मिळवायची याचे निर्देश देण्यासाठी SCEP प्रोफाइल कॉन्फिगर करा.
- एक नवीन कॉन्फिगरेशन प्रोफाइल तयार करा आणि SCEP सर्टिफिकेट निवडा.
- Subject name format कॉन्फिगर करा. युझर-ड्रिव्हन ऑथेंटिकेशनसाठी, User Principal Name वापरा.
- Key usage हे Digital signature आणि Key encipherment वर सेट करा.
- Extended key usage अंतर्गत, Client Authentication निर्दिष्ट करा.
- ही प्रोफाईल पायरी 1 मध्ये तयार केलेल्या Trusted Root प्रमाणपत्र प्रोफाईलशी लिंक करा.
- तुमच्या NDES सर्व्हरची किंवा SCEP गेटवेची बाह्य URL प्रदान करा.
पायरी 3: 802.1X WiFi प्रोफाईल तैनात करा
शेवटची पायरी म्हणजे नेटवर्क SSID ला प्रमाणपत्रे जोडणारे WiFi कॉन्फिगरेशन पुश करणे होय.
- एक WiFi कॉन्फिगरेशन प्रोफाईल तयार करा.
- तुमचे ॲक्सेस पॉइंट्स ज्या नावाने ब्रॉडकास्ट करत आहेत तेच Network name (SSID) अचूकपणे प्रविष्ट करा.
- सुरक्षा प्रकार म्हणून WPA2-Enterprise किंवा WPA3-Enterprise निवडा.
- EAP प्रकार EAP-TLS वर सेट करा.
- क्लायंट ऑथेंटिकेशन प्रमाणपत्र म्हणून पायरी 2 मध्ये तयार केलेले SCEP प्रमाणपत्र प्रोफाईल निवडा.
- सर्व्हर व्हॅलिडेशनसाठी Trusted Root प्रमाणपत्र निर्दिष्ट करा.
सर्वोत्तम पद्धती आणि उद्योग मानके
SCEP प्रमाणपत्र उपयोजन (deployment) लागू करताना, अनुपालन आणि विश्वासार्हता सुनिश्चित करण्यासाठी या विक्रेता-तटस्थ सर्वोत्तम पद्धतींचे पालन करा.
NDES सर्व्हर प्लेसमेंट आणि सुरक्षा
रिमोट उपकरणांना ऑन-साईट येण्यापूर्वी प्रमाणपत्रे मिळवणे सोपे जावे यासाठी, इंटरनेटवरून NDES सर्व्हर ॲक्सेस करता येणे आवश्यक आहे. तथापि, थेट इंटरनेटवर अंतर्गत सर्व्हर उघड करणे हा एक मोठा सुरक्षा धोका आहे. Azure AD Application Proxy चा वापर करून NDES URL प्रकाशित करा किंवा क्लाउड-होस्टेड SCEP गेटवे वापरा. हे इनबाउंड फायरवॉल पोर्ट्स न उघडता सुरक्षित रिमोट ॲक्सेस प्रदान करते.
RADIUS आणि CRL चेकिंग
प्रमाणपत्र उपयोजन हे सुरक्षेच्या समीकरणाचा केवळ अर्धा भाग आहे; ते रद्द करणे (revocation) देखील तितकेच महत्त्वपूर्ण आहे. एखादा कर्मचारी सोडून गेल्यास, त्यांचे क्लायंट प्रमाणपत्र वैध राहते, आणि जर RADIUS सर्व्हर Certificate Revocation List (CRL) ची काटेकोरपणे तपासणी करत नसेल, तर त्यांचे Active Directory खाते निष्क्रिय केल्याने त्यांची WiFi ॲक्सेस त्वरित रद्द होणार नाही. कठोर CRL चेकिंग लागू करण्यासाठी तुमचा RADIUS सर्व्हर कॉन्फिगर करा आणि तुमचे CRL वितरण बिंदू अत्यंत उपलब्ध असतील याची खात्री करा.
हार्डवेअर-अज्ञेयवादी (Hardware-Agnostic) उपयोजन
SCEP आणि EAP-TLS ही विक्रेता-तटस्थ मानके आहेत. तुमचे उपयोजन हे हार्डवेअर-अज्ञेयवादी असावे, जे Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks, आणि Fortinet इन्फ्रास्ट्रक्चरवर अखंडपणे काम करेल.
त्रुटी निवारण (Troubleshooting) आणि जोखीम कमी करणे
योग्य नियोजनानंतरही, प्रमाणपत्र उपयोजनामध्ये अडचणी येऊ शकतात.
समस्या: WiFi प्रोफाईल लागू होण्यास अपयशी ठरणे
हे सहसा ग्रुप टारगेटिंगमधील विसंगतीमुळे होते. जर SCEP प्रोफाईल युझर ग्रुपला नियुक्त केले असेल, पण WiFi प्रोफाईल डिव्हाइस ग्रुपला नियुक्त केले असेल, तर MDM या परावलंबित्वाचे निराकरण करू शकत नाही. Trusted Root, SCEP आणि WiFi प्रोफाईल्स हे सर्व तंतोतंत एकाच ग्रुपवर उपयोजित केले गेल्याची खात्री करा.
समस्या: NDES 403 Forbidden त्रुटी
डिव्हाइसेस SCEP प्रमाणपत्रे मिळवण्यात अपयशी ठरत आहेत. याचे कारण बहुधा प्रमाणपत्र टेम्प्लेटमध्ये Intune Certificate Connector सर्व्हिस अकाउंटसाठी आवश्यक परवानग्या नसणे किंवा तुमच्या फायरवॉलचे URL फिल्टरिंग SCEP द्वारे वापरल्या जाणाऱ्या विशिष्ट क्वेरी स्ट्रिंग पॅरामीटर्सना ब्लॉक करत असणे हे असू शकते.
ROI आणि व्यावसायिक प्रभाव
SCEP 802.1X प्रमाणपत्र उपयोजनाकडे संक्रमण केल्याने सुरक्षा आणि ऑपरेशन्समध्ये मोजता येण्याजोगा परतावा मिळतो.

- हेल्पडेस्क तिकिटांमध्ये घट: पासवर्ड-आधारित WiFi मोठ्या प्रमाणात सपोर्ट तिकिटे निर्माण करते. प्रमाणपत्र-आधारित प्रमाणीकरण वापरकर्त्यासाठी अदृश्य असते, ज्यामुळे सामान्यतः WiFi संबंधित हेल्पडेस्क वर्कलोड 70% पर्यंत कमी होतो.
- वर्धित सुरक्षा पातळी: EAP-TLS क्रेडेंशियल हार्वेस्टिंग आणि मॅन-इन-द-मिडल हल्ल्यांचा धोका काढून टाकते. PCI-DSS आणि GDPR सारख्या फ्रेमवर्कच्या अनुपालनासाठी हे महत्त्वपूर्ण आहे.
- अखंड ऑनबोर्डिंग: Windows सह Apple उपकरणांच्या मोठ्या ताफ्याचे व्यवस्थापन करणाऱ्या संस्थांसाठी, सध्याच्या MDM वर्कफ्लोसह समाकलित केल्याने एक युनिफाइड, झिरो-टच प्रोव्हिजनिंग अनुभव सुनिश्चित होतो.
- डायनॅमिक सेगमेंटेशन: स्वतंत्र SSID ची आवश्यकता न पडता कॉर्पोरेट डेटापासून IoT उपकरणांना वेगळे ठेवून, ओळखीच्या आधारावर डायनॅमिक VLAN असाइनमेंटला समर्थन देते.
अधिक वाचनासाठी, आमचे संबंधित मार्गदर्शक पहा: Enterprise WiFi Security: A Complete Guide for 2026 आणि How to revoke WiFi access when an employee leaves.
महत्वाच्या व्याख्या
SCEP (Simple Certificate Enrollment Protocol)
एक प्रोटोकॉल जो मानवी हस्तक्षेपाशिवाय मॅनेज्ड उपकरणांना डिजिटल प्रमाणपत्रे जारी करण्याची आणि विनंती करण्याची प्रक्रिया स्वयंचलित करतो.
नेटवर्क प्रमाणीकरणासाठी उपकरणांना सुरक्षितपणे अद्वितीय ओळख प्रदान करण्यासाठी MDM प्लॅटफॉर्मद्वारे वापरले जाते.
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
सर्वात सुरक्षित 802.1X प्रमाणीकरण पद्धत, ज्यामध्ये क्लायंट आणि RADIUS सर्व्हर दोघांनाही वैध डिजिटल प्रमाणपत्रे सादर करणे आवश्यक असते.
लक्ष्य प्रमाणीकरण प्रोटोकॉल ज्याला सपोर्ट करण्यासाठी SCEP प्रमाणपत्रे प्रदान केली जातात.
802.1X
पोर्ट-आधारित नेटवर्क प्रवेश नियंत्रणासाठी एक IEEE मानक जे LAN किंवा WLAN शी कनेक्ट होऊ इच्छिणाऱ्या उपकरणांना प्रमाणीकरण यंत्रणा प्रदान करते.
अनाधिकृत प्रवेशाविरुद्ध एंटरप्राइझ नेटवर्क्स सुरक्षित करणारी व्यापक फ्रेमवर्क.
RADIUS
एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क सेवा कनेक्ट करणाऱ्या आणि वापरणाऱ्या युझर्ससाठी केंद्रीकृत प्रमाणीकरण, अधिकृतता आणि लेखा (Accounting) व्यवस्थापन प्रदान करतो.
सर्व्हर घटक जो क्लायंट प्रमाणपत्राची पडताळणी करतो आणि उपकरणाने कोणत्या VLAN मध्ये सामील व्हावे हे निर्धारित करतो.
CSR (Certificate Signing Request)
SSL/TLS प्रमाणपत्रासाठी अर्ज करताना प्रमाणपत्र प्राधिकरणाला (Certificate Authority) दिलेला एन्कोड केलेल्या मजकुराचा ब्लॉक, ज्यामध्ये पब्लिक की आणि ओळखीची माहिती असते.
SCEP एनरोलमेंट प्रक्रियेदरम्यान उपकरणावर स्थानिक पातळीवर जनरेट केले जाते.
NDES (Network Device Enrollment Service)
एक Microsoft Windows Server रोल जो एक पूल म्हणून काम करतो, ज्यामुळे उपकरणांना SCEP द्वारे प्रमाणपत्रे मिळवता येतात.
गेटवे जो उपकरणाकडून CSR प्राप्त करतो आणि अंतर्गत प्रमाणपत्र प्राधिकरणाकडे (Certificate Authority) पाठवतो.
CRL (Certificate Revocation List)
प्रमाणपत्र प्राधिकरणाद्वारे (Certificate Authority) प्रकाशित केलेली एक सूची ज्यामध्ये रद्द केलेल्या आणि यापुढे विश्वास ठेवू नये अशा प्रमाणपत्रांचे सिरियल नंबर असतात.
कामावरून काढून टाकलेल्या कर्मचाऱ्याचे उपकरण कनेक्ट होऊ शकत नाही याची खात्री करण्यासाठी प्रमाणीकरणादरम्यान RADIUS सर्व्हरद्वारे तपासले जाते.
VLAN (Virtual Local Area Network)
एक लॉजिकल सबनेटवर्क जे वेगवेगळ्या फिजिकल LAN मधील उपकरणांच्या समूहाला एकत्र आणते.
SCEP प्रमाणपत्रात सादर केलेल्या ओळखीच्या आधारावर नेटवर्क ट्रॅफिकचे डायनॅमिकली विभाजन करण्यासाठी RADIUS च्या संयोगाने वापरले जाते.
सोडवलेली उदाहरणे
एका ४०० खोल्यांच्या हॉटेलला १५० कर्मचारी उपकरणांसाठी (टॅब्लेट्स आणि लॅपटॉप्स) सुरक्षित ऑपरेशनल WiFi तैनात करणे आवश्यक आहे, तसेच Guest WiFi नेटवर्कपासून कडक पृथक्करण सुनिश्चित करणे आवश्यक आहे.
IT टीम त्यांच्या MDM सोबत समाकलित केलेले क्लाउड SCEP गेटवे कॉन्फिगर करते. ते 'Hotel Operations' डिव्हाइस ग्रुपला लक्ष्य करणारे SCEP प्रोफाइल आणि त्यानंतर एक Trusted Root प्रोफाइल तैनात करतात. त्यानंतर 'Staff-Secure' SSID साठी WPA3-Enterprise आणि EAP-TLS साठी कॉन्फिगर केलेले WiFi प्रोफाइल तैनात केले जाते. RADIUS सर्व्हर या प्रमाणित उपकरणांना VLAN 40 वर नियुक्त करण्यासाठी कॉन्फिगर केला जातो, ज्यामुळे त्यांना Guest WiFi (VLAN 50) पासून पूर्णपणे वेगळे केले जाते.
२५,००० विद्यार्थी आणि ३,००० कर्मचारी असलेल्या एका मोठ्या युनिव्हर्सिटी कॅम्पसला त्यांचे 'Edu-Secure' नेटवर्क सुरक्षित करायचे आहे. ते सध्या युझरनेम आणि पासवर्डसह PEAP वापरतात, ज्यामुळे पासवर्ड एक्स्पायर झाल्यामुळे दरमहा ५०० पेक्षा जास्त हेल्पडेस्क तिकिटे येतात.
युनिव्हर्सिटी Intune आणि SCEP वापरून कर्मचारी आणि प्राध्यापकांच्या उपकरणांना EAP-TLS वर स्थलांतरित करते. ते कर्मचारी युझर ग्रुप्ससाठी कडक क्रमाने (Root -> SCEP -> WiFi) प्रमाणपत्र प्रोफाइल तैनात करतात. अनमॅनेज्ड विद्यार्थी BYOD उपकरणांसाठी, ते एक वेगळे ऑनबोर्डिंग पोर्टल तैनात करतात जे तात्पुरती प्रमाणपत्रे प्रदान करते, किंवा अखंड, सुरक्षित प्रवेशासाठी प्रोफाइल-आधारित प्रमाणीकरणासह Purple चे Guest WiFi प्लॅटफॉर्म वापरतात.
सराव प्रश्न
Q1. तुमची टीम 500 Windows लॅपटॉपच्या ताफ्यावर नवीन SCEP प्रमाणपत्र प्रोफाइल तैनात करत आहे. Trusted Root प्रोफाइल 'All Corporate Devices' ग्रुपवर तैनात केले गेले. SCEP प्रोफाइल 'All Corporate Users' ग्रुपवर तैनात केले गेले. लॅपटॉपवर WiFi प्रोफाइल 'Not Applicable' म्हणून दर्शवित आहे. याचे मूळ कारण काय आहे?
टीप: Intune प्रोफाइल अवलंबित्व नियम आणि ग्रुप टार्गेटिंग आवश्यकतांचा विचार करा.
नमुना उत्तर पहा
याचे मूळ कारण ग्रुप टार्गेटिंगमधील विसंगती आहे. Intune ला आवश्यक आहे की अवलंबून असलेली प्रोफाइल्स (Root, SCEP, WiFi) अगदी एकाच ग्रुप टाईपवर तैनात केली जावीत. कारण Root प्रोफाइल डिव्हाइसेसना टार्गेट करते आणि SCEP प्रोफाइल युजर्सना टार्गेट करते, ज्यामुळे अवलंबित्व साखळी तुटते. तिन्ही प्रोफाइल्सनी एकतर समान Device ग्रुपला किंवा समान User ग्रुपला टार्गेट केले पाहिजे.
Q2. एका हॉटेलचे ऑपरेशन्स डायरेक्टर EAP-TLS वापरून स्टाफ WiFi नेटवर्क सुरक्षित करू इच्छितात. ते SCEP ऐवजी PKCS वापरण्याची शिफारस करतात कारण त्याला NDES सर्व्हरची आवश्यकता नसते. नेटवर्क आर्किटेक्ट म्हणून, तुम्ही त्यांना WiFi ऑथेंटिकेशनसाठी याच्या विरोधात सल्ला का दिला पाहिजे?
टीप: प्रायव्हेट की कोठे जनरेट होते आणि ती कशी प्रवास करते याचा विचार करा.
नमुना उत्तर पहा
तुम्ही WiFi ऑथेंटिकेशनसाठी PKCS च्या विरोधात सल्ला दिला पाहिजे कारण यासाठी प्रायव्हेट की CA द्वारे मध्यवर्ती पद्धतीने जनरेट करावी लागते आणि नेटवर्कवरून डिव्हाइसवर ट्रान्समिट करावी लागते. SCEP लक्षणीयरीत्या अधिक सुरक्षित आहे कारण डिव्हाइस प्रायव्हेट की स्थानिक पातळीवर जनरेट करते आणि ती सुरक्षित हार्डवेअर एन्क्लेव्हमध्ये स्टोअर करते; प्रायव्हेट की कधीही डिव्हाइस सोडत नाही.
Q3. नेटवर्क ऑडिट दरम्यान, तुम्हाला असे आढळले की RADIUS सर्व्हर CRL (Certificate Revocation List) चेकिंग त्रुटींकडे दुर्लक्ष करण्यासाठी कॉन्फिगर केला आहे. कर्मचारी कामावरून काढून टाकल्यावर यामुळे कोणता विशिष्ट सुरक्षा धोका निर्माण होतो?
टीप: जर MDM ने डिव्हाइस अनएनरोल केले परंतु RADIUS सर्व्हर रिव्होकेशन स्टेटस तपासू शकला नाही, तर प्रमाणपत्राच्या वैधतेचे काय होईल याचा विचार करा.
नमुना उत्तर पहा
जर CRL चेकिंगकडे दुर्लक्ष केले गेले किंवा ते फेल-ओपन झाले, तर ज्या कर्मचाऱ्याला कामावरून काढून टाकले आहे आणि ज्याचे डिव्हाइस अनएनरोल केले गेले आहे (आणि प्रमाणपत्र CA द्वारे रिव्होक केले गेले आहे), तो कर्मचारी तरीही WiFi नेटवर्कशी कनेक्ट होऊ शकतो. RADIUS सर्व्हरला एक क्रिप्टोग्राफिकदृष्ट्या वैध प्रमाणपत्र दिसेल आणि CRL न तपासता तो प्रवेश मंजूर करेल, ज्यामुळे गंभीर सुरक्षा त्रुटी निर्माण होईल.
या मालिकेमध्ये पुढे वाचा
कर्मचारी आणि अतिथी WiFi नेटवर्क सुरक्षितपणे कसे विभाजित करावे: एंटरप्राइझ LAN साठी सर्वोत्तम पद्धती
ही मार्गदर्शिका IT व्यवस्थापक आणि नेटवर्क आर्किटेक्ट्सना कर्मचारी आणि अतिथी WiFi ट्रॅफिकचे योग्य वर्गीकरण करून एंटरप्राइझ LAN सुरक्षित करण्यासाठी एक वेंडर-न्यूट्रल, तांत्रिक आराखडा प्रदान करते. यामध्ये सामायिक पासफ्रेजेस काढून टाकण्यासाठी आणि कॉर्पोरेट मालमत्तांचे संरक्षण करण्यासाठी आवश्यक असलेले 802.1X ऑथेंटिकेशन, क्लाउड RADIUS, VLAN आयसोलेशन आणि क्रेडेंशियल लाइफसायकल व्यवस्थापन समाविष्ट आहे.
सर्वोत्तम DNS filtering: व्यवसायांसाठी एक व्यापक मार्गदर्शक
हे तांत्रिक संदर्भ मार्गदर्शक स्पष्ट करते की कशा प्रकारे एंटरप्राइझ DNS filtering हे कनेक्शन स्थापित होण्यापूर्वीच - रिझोल्यूशन लेयरवर दुर्भावनापूर्ण डोमेन्स ब्लॉक करून सार्वजनिक नेटवर्क सुरक्षित करते. हे IT संचालक, नेटवर्क आर्किटेक्ट आणि वेन्यू ऑपरेशन्स टीम्सना डेव्हलपमेंट आर्किटेक्चर, फायरवॉल कॉन्फिगरेशन आणि अनुपालन संदर्भ प्रदान करते जे त्यांना हॉस्पिटॅलिटी, रिटेल आणि सार्वजनिक क्षेत्रातील वातावरणात Guest WiFi सुरक्षित करण्यासाठी आवश्यक आहे. Purple Shield हे ८०,००० पेक्षा जास्त थेट वेन्यूवर DNS स्तरावर मालवेअर, बॉटनेट्स आणि अयोग्य कंटेंट ब्लॉक करते.
Cisco SUDI समजून घेणे: Secure Network Access Control मधील Hardware-Anchored Identity
हे मार्गदर्शक स्पष्ट करते की Cisco SUDI कशा प्रकारे एंटरप्राइझ नेटवर्क इन्फ्रास्ट्रक्चरसाठी hardware-anchored, गुपित-सुरक्षित (cryptographically secure) ओळख प्रदान करते. तुमच्या वेन्यूच्या नेटवर्क ॲक्सेस कंट्रोल सुरक्षित करण्यासाठी स्पूफ करता येण्याजोग्या MAC ॲड्रेसेस ऐवजी अपरिवर्तनीय 802.1AR सर्टिफिकेट्स वापरण्याची पद्धत जाणून घ्या.
तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?
आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.