पॉडकास्ट ट्रान्सक्रिप्ट पहा
Purple तांत्रिक मालिकेत आपले स्वागत आहे. मी तुमचा होस्ट आहे, आणि आज आम्ही क्षेत्रात पाहतो त्या अधिक सूक्ष्म एंटरप्राइझ WiFi एकत्रीकरणांपैकी एक पाहत आहोत - Huawei AirEngine ॲक्सेस पॉइंट्स आणि CloudCampus iMaster NCE-Campus कंट्रोलर, जे गेस्ट WiFi, कर्मचारी प्रमाणीकरण आणि मल्टी-टेनंट नेटवर्क सेगमेंटेशनसाठी Purple सह एकत्रित केले आहे.
जर तुम्ही नेटवर्क आर्किटेक्ट किंवा IT मॅनेजर असाल जे Huawei इस्टेट चालवत आहेत - मग ते हॉटेल ग्रुप असो, रिटेल चेन असो, कॉन्फरन्स सेंटर असो किंवा सार्वजनिक क्षेत्रातील कॅम्पस असो - हा एपिसोड तुमच्यासाठी आहे. आम्ही संपूर्ण स्टॅक कव्हर करू: कॅप्टिव्ह पोर्टल रिडायरेक्शन, प्री-ऑथेंटिकेशन ACLs, 802.1X वापरून सुरक्षित कर्मचारी WiFi, आणि एकाधिक भाडेकरूंमध्ये (tenants) डायनॅमिक VLAN स्टीयरिंगसाठी Huawei चे Private Pre-Shared Key वैशिष्ट्य.
चला सुरुवात करूया.
विभाग एक: संदर्भ आणि आर्किटेक्चर.
Huawei चे AirEngine पोर्टफोलिओ - ज्यामध्ये 5700, 6700, 8700 आणि 9700 मालिका समाविष्ट आहेत - WiFi 6 आणि WiFi 6E वर चालतात, ज्यामध्ये टॉप-एंड 9700 मालिका WiFi 7 ला सपोर्ट करते. हे गंभीर एंटरप्राइझ ॲक्सेस पॉइंट्स आहेत. व्यवस्थापन स्तर iMaster NCE-Campus आहे, जो Huawei चा क्लाउड-आधारित नेटवर्क कंट्रोलर आहे, जो SSID प्रोव्हिजनिंग आणि RADIUS रिलेपासून ते पॉलिसी अंमलबजावणी आणि सिसलॉग फॉरवर्डिंगपर्यंत सर्व काही हाताळतो.
Purple यावर क्लाउड ओव्हरले म्हणून काम करते. आम्ही ८०,००० पेक्षा जास्त थेट ठिकाणांवर कार्यरत आहोत आणि एकट्या २०२४ मध्ये ४४० दशलक्ष लॉगिनवर प्रक्रिया केली आहे. आम्ही हार्डवेअर-अज्ञेयवादी आहोत - म्हणजेच आम्ही Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist आणि हो, Huawei AirEngine सोबत एकत्रित होतो - प्रत्येक एंटरप्राइझ कंट्रोलर सपोर्ट करत असलेले समान RADIUS आणि कॅप्टिव्ह पोर्टल मानक वापरून.
येथील एकत्रीकरण मॉडेल सोपे आहे. iMaster NCE-Campus हे RADIUS रिले म्हणून काम करते, जे ॲक्सेस पॉइंट्सवरून प्रमाणीकरण विनंत्या Purple च्या RADIUS सर्व्हरकडे फॉरवर्ड करते. Purple प्रमाणीकरण लॉजिक हाताळते - मग ते गेस्ट स्प्लॅश पेज असो, 802.1X क्रेडेंशियल तपासणी असो किंवा PPSK लुकअप असो - आणि कोणत्याही डायनॅमिक VLAN असाइनमेंट विशेषतांसह योग्य RADIUS प्रतिसाद परत करते.
विभाग दोन: गेस्ट WiFi आणि कॅप्टिव्ह पोर्टल कॉन्फिगरेशन.
चला सर्वात सामान्य उपयोजनापासून (deployment) सुरुवात करूया: Purple कॅप्टिव्ह पोर्टलसह गेस्ट WiFi.
iMaster NCE-Campus मध्ये, तुम्ही Design, नंतर Network Design, नंतर Template Management वर जा. तुम्ही RADIUS Relay Server टेम्पलेट तयार करा. मुख्य पॅरामीटर्स आहेत: प्रमाणीकरण सेवा Portal प्रमाणीकरण वर सेट करा, प्रमाणीकरणासाठी UDP पोर्ट १८१२ आणि अकाउंटिंगसाठी १८१३ वर Purple चे RADIUS सर्व्हर IP पत्ते जोडा, NAS आयडेंटिफायर Device MAC वर सेट करा आणि सामायिक गुप्त की (shared secret) कॉन्फिगर करा. Purple हे RADIUS क्रेडेंशियल्स Purple डॅशबोर्डमधील ठिकाण कॉन्फिगरेशन स्क्रीनवरून प्रदान करते.
त्यानंतर, तुम्ही ACL तयार करा - हे eure वॉल्ड गार्डन आहे. पाहुणा प्रमाणित होण्यापूर्वी, त्यांना Purple च्या स्प्लॅश पेजवर आणि कोणत्याही सहाय्यक डोमेन्सवर पोहोचणे आवश्यक आहे. तुमच्या ACL नियमांनी UDP 53 वर DNS ला परवानगी दिली पाहिजे, Purple च्या पोर्टल डोमेनवर HTTPS ला परवानगी दिली पाहिजे आणि तुम्ही सक्षम केलेल्या कोणत्याही सोशल लॉगिन प्रदात्यांना परवानगी दिली पाहिजे - उदाहरणार्थ, जर तुम्ही सोशल साइन-ऑन वापरत असाल तर Facebook चे graph API एंडपॉइंट्स. प्रमाणीकरणापूर्वी इतर सर्व काही नाकारले जाते.
त्यानंतर तुम्ही SSID कॉन्फिगर करा. नेटवर्क प्रकार Open वर सेट करा, Open plus Portal प्रमाणीकरण निवडा, प्रमाणीकरण प्रकार Relay authentication by cloud platform वर सेट करा आणि इंटरकनेक्शन मोड म्हणून RADIUS रिले निवडा. पेज पुश प्रोटोकॉल HTTPS वर सेट करा. थर्ड-पार्टी पोर्टल प्रमाणीकरण पॅरामीटर्समध्ये, Purple रिडायरेक्ट URL पेस्ट करा - ही स्प्लॅश पेज URL आहे जी तुम्ही Purple ठिकाण डॅशबोर्डवरून कॉपी करता, ज्यामध्ये Huawei-विशिष्ट पॅरामीटर्स समाविष्ट करण्यासाठी प्रत्यय (suffix) सुधारित केला जातो: ap-mac, uaddress, umac, ssid आणि redirect-url.
शेवटी, iMaster NCE-Campus मध्ये एक URL टेम्पलेट तयार करा जे या पॅरामीटर नावांना Huawei रिडायरेक्टमध्ये पास करत असलेल्या मूल्यांशी मॅप करते. पॅरामीटर मॅपिंग खालीलप्रमाणे आहे: redirect-url ते redirect-url, loginurl ते login-url, device-mac ते ap-mac, user-ip ते uaddress, user-mac ते umac आणि ssid ते ssid.
एकदा हे कॉन्फिगर झाल्यावर, पाहुणा SSID शी कनेक्ट होतो, DHCP पत्ता मिळवतो आणि त्यांचे HTTP ट्रॅफिक कंट्रोलरद्वारे अडवले जाते आणि Purple स्प्लॅश पेजवर रिडायरेक्ट केले जाते. ते प्रमाणित करतात - ईमेल, सोशल लॉगिन किंवा SMS पडताळणीद्वारे - आणि Purple चे RADIUS सर्व्हर iMaster NCE-Campus कडे Access-Accept परत पाठवते, जे पाहुण्याला पूर्ण इंटरनेट प्रवेश देते.
डेटाच्या दृष्टिकोनातून, Purple या टप्प्यावर फर्स्ट-पार्टी संमती डेटा कॅप्चर करते. प्रत्येक लॉगिन ही जाणीवपूर्वक निवडलेली ऑप्ट-इन असते, जी GDPR आणि CCPA चे पालन करते. तो डेटा Purple च्या विश्लेषण प्लॅटफॉर्मला फीड करतो, ज्यामुळे तुम्हाला सत्राचा कालावधी, डिव्हाइसचा प्रकार, वारंवार येणाऱ्या अभ्यागतांचे दर आणि मुक्कामाचा वेळ (dwell time) मिळतो - हे सर्व कोणत्याही थर्ड-पार्टी ट्रॅकिंगशिवाय.
विभाग तीन: 802.1X सह सुरक्षित कर्मचारी WiFi.
आता कर्मचाऱ्यांच्या WiFi बद्दल बोलूया. ही पूर्णपणे वेगळी सुरक्षा स्थिती आहे. तुम्हाला कर्मचारी पाहुण्यांच्या सारख्याच नेटवर्क सेगमेंटवर नको आहेत आणि तुम्हाला सामायिक केलेले PSK पासवर्ड नको आहेत जे कोणीतरी नोकरी सोडल्यास बाहेर जातील.
याचे उत्तर EAP-TLS किंवा EAP-PEAP वापरून IEEE 802.1X-2020 मध्ये परिभाषित केलेले 802.1X प्रमाणीकरण आहे. iMaster NCE-Campus मध्ये, तुम्ही कर्मचाऱ्यांसाठी एक स्वतंत्र SSID तयार करा - त्याला CorpNet म्हणूया. या SSID च्या प्रमाणीकरण प्रोफाइलमध्ये, तुम्ही प्रमाणीकरण मोड 802.1X वर सेट करा, त्याला Purple च्या RADIUS सर्व्हरकडे निर्देशित करा आणि सुरक्षा प्रोफाइल AES-CCMP एन्क्रिप्शनसह WPA2-Enterprise किंवा WPA3-Enterprise वर सेट करा.
Purple येथे देखील RADIUS सर्व्हर म्हणून काम करते, परंतु आता ते तुमच्या ओळख प्रदात्याविरुद्ध (identity provider) क्रेडेंशियल्स प्रमाणित करत आहे. Purple हे Microsoft Entra ID, Okta आणि Google Workspace सह नेटिव्हली समाकलित होते. जेव्हा एखादा कर्मचारी CorpNet शी कनेक्ट होतो, तेव्हा त्यांचे डिव्हाइस ॲक्सेस पॉइंटला EAP क्रेडेंशियल्स पाठवते, जे ते RADIUS द्वारे Purple कडे रिले करते, जे SCIM किंवा SAML वापरून Entra ID विरुद्ध त्यांची पडताळणी करते. क्रेडेंशियल्स वैध असल्यास, Purple कर्मचाऱ्यांचे VLAN - समजा VLAN 20 निर्दिष्ट करणाऱ्या RADIUS वैशिष्ट्यासह Access-Accept परत करते. iMaster NCE-Campus क्लायंटला स्वयंचलितपणे त्या VLAN मध्ये निर्देशित करते.
डायनॅमिक VLAN असाइनमेंटसाठी मुख्य RADIUS वैशिष्ट्ये आहेत: Tunnel-Type हे VLAN किंवा मूल्य 13 वर सेट केलेले, Tunnel-Medium-Type हे 802 या मूल्य 6 वर सेट केलेले आणि Tunnel-Private-Group-ID हे VLAN ID वर सेट केलेले. ही तीन वैशिष्ट्ये मिळून Huawei कंट्रोलरला अचूकपणे सांगतात की प्रमाणित क्लायंटला कोणत्या VLAN मध्ये नियुक्त करायचे आहे.
विशेषतः EAP-TLS साठी - जे कर्मचारी प्रमाणीकरणासाठी सुवर्ण मानक आहे - तुम्हाला क्लायंट प्रमाणपत्रे आवश्यक आहेत. Purple चे SecurePass ॲड-ऑन प्रमाणपत्र जारी करणे आणि जीवनचक्र व्यवस्थापन हाताळते, जे तुमच्या विद्यमान PKI सह समाकलित होते किंवा हलके प्रमाणपत्र प्राधिकरण (certificate authority) म्हणून काम करते. हे पासवर्ड-आधारित हल्ले पूर्णपणे काढून टाकते. पासवर्ड नाही, म्हणजे फिशिंगचा धोका नाही.
विभाग चार: Huawei PPSK सह मल्टि-टेनंट सेगमेंटेशन.
येथेच खरी उत्सुकता निर्माण होते. जर तुम्ही मिश्र-वापर ठिकाण चालवत असाल - एकाधिक किरकोळ भाडेकरू असलेला शॉपिंग सेंटर, एकाधिक सदस्य कंपन्यांसह सह-कार्यरत जागा (co-working space), किंवा एकाच वेळी कार्यक्रम आयोजित करणारे कॉन्फरन्स सेंटर - तर तुम्हाला प्रत्येकासाठी स्वतंत्र SSID तैनात न करता भाडेकरूंमध्ये नेटवर्क अलगाव (isolation) आवश्यक आहे.
Huawei चे PPSK वैशिष्ट्य - Private Pre-Shared Key - हे सोडवते. इतर विक्रेता इकोसिस्टममध्ये याला कधीकधी iPSK म्हटले जाते. संकल्पना अशी आहे: एक SSID, एकाधिक अद्वितीय पासवर्ड, प्रत्येक पासवर्ड एका विशिष्ट VLAN वर मॅप केलेला असतो. भाडेकरू A ला पासवर्ड Alpha मिळतो, जो VLAN 30 वर मॅप करतो. भाडेकरू B ला पासवर्ड Beta मिळतो, जो VLAN 40 वर मॅप करतो. दोन्ही भाडेकरूंना समान SSID दिसतो, परंतु ते लेयर २ वर पूर्णपणे वेगळे असतात.
Huawei CLI मध्ये, तुम्ही ppsk-user कमांड वापरून WLAN व्ह्यूमध्ये हे कॉन्फिगर करता. प्रत्येक भाडेकरूसाठी, तुम्ही चालवता: ppsk-user psk pass-phrase, त्यानंतर अद्वितीय पासफ्रेज, नंतर user-name, भाडेकरू आयडेंटिफायर, नंतर vlan, VLAN ID, नंतर ssid, SSID नाव. तुम्हाला अधिक कडक नियंत्रणाची आवश्यकता असल्यास तुम्ही कालबाह्यता तारीख, कमाल डिव्हाइस संख्या सेट करू शकता आणि विशिष्ट MAC पत्त्याशी बाइंड करू शकता.
iMaster NCE-Campus मध्ये, PPSK लुकअप स्थानिक पातळीवर कंट्रोलरवर किंवा - मोठ्या प्रमाणावर उपयोजनांसाठी - RADIUS द्वारे हाताळले जाऊ शकते. जेव्हा RADIUS-समर्थित PPSK वापरले जाते, तेव्हा Purple हे PPSK-ते-VLAN मॅपिंगसाठी अधिकृत स्त्रोत बनते. भाडेकरूचे डिव्हाइस त्यांच्या अद्वितीय पासफ्रेजसह कनेक्ट होते, कंट्रोलर क्रेडेंशियल म्हणून पासफ्रेजसह Purple ला RADIUS Access-Request पाठवतो, Purple मॅपिंग शोधते आणि तीन VLAN टनेल वैशिष्ट्यांसह Access-Accept परत करते. कंट्रोलर क्लायंटला योग्य VLAN मध्ये निर्देशित करतो.
हे आर्किटेक्चर एकाच SSID वर शेकडो भाडेकरूंपर्यंत स्केल करते. याचा अर्थ असा देखील आहे की तुम्ही कंट्रोलर कॉन्फिगरेशनला स्पर्श न करता Purple डॅशबोर्डवरून भाडेकरू क्रेडेंशियल्स प्रोव्हिजन, रोटेट आणि रद्द करू शकता.
विभाग पाच: अंमलबजावणीतील त्रुटी आणि त्या कशा टाळाव्यात.
मला तुम्हाला Huawei आणि Purple उपयोजनांमध्ये वारंवार दिसणारे तीन अपयश मोड सांगू द्या.
पहिले: वॉल्ड गार्डन अपूर्ण आहे. पाहुणे SSID वर येतात, स्प्लॅश पेजवर रिडायरेक्ट होतात, परंतु आवश्यक डोमेन - सहसा CDN एंडपॉइंट किंवा सोशल लॉगिन API - प्री-ऑथेंटिकेशन ACL द्वारे ब्लॉक केल्यामुळे पेज लोड होत नाही. यावरील उपाय म्हणजे गो-लाइव्हपूर्वी नवीन डिव्हाइसवरून स्प्लॅश पेज प्रवाहाची चाचणी घेणे, ते करत असलेल्या DNS क्वेरी आणि HTTPS कनेक्शन कॅप्चर करणे आणि प्रत्येक आवश्यक डोमेन ACL मध्ये जोडणे. Purple एकत्रीकरण दस्तऐवजामध्ये आवश्यक डोमेन्सची सूची प्रकाशित करते.
दुसरे: RADIUS सामायिक गुप्त की (shared secret) विसंगती. iMaster NCE-Campus मध्ये कॉन्फिगर केलेली गुप्त की Purple डॅशबोर्डमधील गुप्त कीशी तंतोतंत जुळली पाहिजे. एका अक्षराच्या फरकामुळे देखील मूक प्रमाणीकरण अपयश (silent authentication failures) येते - कंट्रोलर लॉग्स कोणत्याही उपयुक्त त्रुटी संदेशाशिवाय Access-Reject दर्शवतात. गुप्त की नेहमी कॉपी-पेस्ट करा, ती कधीही मॅन्युअली टाईप करू नका.
तिसरे: VLAN ट्रंक चुकीचे कॉन्फिगरेशन. RADIUS द्वारे डायनॅमिक VLAN असाइनमेंट केवळ तेव्हाच कार्य करते जेव्हा VLAN आधीपासूनच ॲक्सेस पॉइंट आणि ॲग्रीगेशन स्विचमधील अपलिंक पोर्टवर ट्रंक केलेले असते. जर VLAN 20 स्विच इंटरफेसवरील ट्रंक परवानगी-पास (allow-pass) सूचीमध्ये नसेल, तर प्रमाणित कर्मचारी क्लायंटला DHCP टाइमआउट मिळेल आणि प्रमाणीकरण अपयशी झाल्यासारखे दिसेल. RADIUS-असाइन केलेल्या VLAN ची चाचणी घेण्यापूर्वी तुमच्या ट्रंक कॉन्फिगरेशनचे ऑडिट करा.
विभाग सहा: रॅपिड-फायर प्रश्न.
प्रश्न: मी Huawei च्या ऑन-प्रिमाइसेस iMaster NCE-Campus उपयोजनासह Purple चे अंगभूत RADIUS वापरू शकतो का, क्लाउड आवृत्ती नाही?
होय. Purple चे RADIUS सर्व्हर क्लाउड-होस्ट केलेले आहेत आणि इंटरनेटवर पोहोचण्यायोग्य आहेत. तुमच्या ऑन-प्रिमाइसेस iMaster NCE-Campus कंट्रोलरला Purple च्या RADIUS IP श्रेणींमध्ये आउटबाउंड UDP 1812 आणि 1813 आवश्यक आहेत. Purple या IP श्रेणी डॅशबोर्डमध्ये ठिकाण सेटिंग्ज अंतर्गत प्रकाशित करते.
प्रश्न: Huawei PPSK WPA3-SAE ला सपोर्ट करते का?
AirEngine फर्मवेअर V600R025 नुसार, 6700 आणि 9700 मालिकेवर WPA3-SAE-PPSK समर्थित आहे. PPSK SSIDs वर WPA3 सक्षम करण्यापूर्वी तुमची फर्मवेअर आवृत्ती तपासा.
प्रश्न: Purple Huawei हार्डवेअरवरील गेस्ट WiFi साठी GDPR संमती कशी हाताळते?
Purple चे स्प्लॅश पेज प्रमाणीकरणाच्या वेळी संमती गोळा करते. संमती रेकॉर्ड - ज्यामध्ये टाइमस्टॅम्प, IP पत्ता आणि स्वीकारलेल्या विशिष्ट अटी समाविष्ट आहेत - Purple च्या प्लॅटफॉर्ममध्ये संग्रहित केले जाते आणि अनुपालन ऑडिटसाठी निर्यात करण्यायोग्य असते. हे अंतर्निहित हार्डवेअर विक्रेता कोणताही असला तरी लागू होते.
विभाग सात: सारांश आणि पुढील पायऱ्या.
थोडक्यात सांगायचे तर: Huawei AirEngine आणि iMaster NCE-Campus हे गेस्ट कॅप्टिव्ह पोर्टलसाठी RADIUS रिलेद्वारे, कर्मचाऱ्यांच्या WiFi साठी 802.1X आणि मल्टी-टेनंट VLAN सेगमेंटेशनसाठी PPSK द्वारे Purple सह समाकलित होतात. कॉन्फिगरेशन iMaster NCE-Campus मध्ये RADIUS आणि ACL सेटअपसाठी Design, Network Design, Template Management अंतर्गत आणि SSID आणि प्रमाणीकरण प्रोफाइल बाइंडिंगसाठी Provision, Device Configuration, Site Configuration अंतर्गत राहते.
तुमच्या पुढील पायऱ्या: तुमच्या ठिकाण डॅशबोर्डवरून Purple RADIUS क्रेडेंशियल्स मिळवा, iMaster NCE-Campus मध्ये RADIUS रिले सर्व्हर टेम्पलेट कॉन्फिगर करा, decode तुमचे वॉल्ड गार्डन ACL तयार करा, Open plus Portal प्रमाणीकरणासह गेस्ट SSID तयार करा आणि प्रत्यक्ष वापर सुरू करण्यापूर्वी नवीन उपकरणासह एंड-टू-एंड चाचणी घ्या.
जर तुम्ही मल्टी-टेनंट अलगावसाठी PPSK तैनात करत असाल, तर आधी तुमच्या VLAN योजनेचे नियोजन करा - तुम्ही एकच PPSK वापरकर्ता कॉन्फिगर करण्यापूर्वी प्रत्येक भाडेकरू VLAN एंड-टू-एंड ट्रंक केलेले असल्याची खात्री करा.
CLI उदाहरणे आणि आर्किटेक्चर आकृत्यांसह संपूर्ण स्टेप बाय स्टेप कॉन्फिगरेशन मार्गदर्शकासाठी, Purple वेबसाइटवरील संपूर्ण लिखित मार्गदर्शक वाचा. ऐकल्याबद्दल धन्यवाद.