मुख्य मजकुराकडे जा

आधुनिक MDM इन्फ्रास्ट्रक्चरमध्ये SCEP आणि NAC ची भूमिका

हे मार्गदर्शक SCEP आणि NAC एंटरप्राइझ स्तरावर सुरक्षित, झिरो-टच नेटवर्क ऍक्सेस देण्यासाठी MDM प्लॅटफॉर्मसह कसे समाकलित होतात याचे सर्वसमावेशक तांत्रिक विश्लेषण प्रदान करते. यामध्ये हॉस्पिटॅलिटी आणि रिटेल क्षेत्रातील प्रत्यक्ष अंमलबजावणीच्या उदाहरणांसह, प्रमाणपत्र जारी करण्यापासून ते 802.1X अंमलबजावणीपर्यंतच्या संपूर्ण आर्किटेक्चरचा समावेश आहे. हे मोठ्या ठिकाणांवरील IT प्रमुखांसाठी डिझाइन केले आहे ज्यांना या तिमाहीत पासवर्डच्या त्रुटी दूर करणे, डिव्हाइस प्रोव्हिजनिंग स्वयंचलित करणे आणि अनुपालन आवश्यकता पूर्ण करणे आवश्यक आहे.

Iain Jewitt द्वारेप्रकाशित
📖 7 मिनिट वाचन1,635 शब्द2 सोडवलेली उदाहरणे3 सराव प्रश्न9 महत्वाच्या व्याख्या

Video overview

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
Purple Technical Briefing मध्ये आपले स्वागत आहे. मी तुमचा होस्ट आहे, आणि आज आपण एंटरप्राइझ नेटवर्कसाठी एका महत्त्वपूर्ण आर्किटेक्चर विषयावर चर्चा करणार आहोत: आधुनिक MDM इन्फ्रास्ट्रक्चरमध्ये SCEP आणि NAC ची भूमिका. जर तुम्ही IT संचालक असाल, नेटवर्क आर्किटेक्ट असाल, किंवा एखाद्या मोठ्या जागेचे - मग ते स्टेडियम असो, हॉस्पिटल असो, किंवा रिटेल चेन असो - ऑपरेशन्स व्यवस्थापित करत असाल, तर सुरक्षितपणे डिव्हाइसेस ऑनबोर्ड करण्याची डोकेदुखी तुम्हाला नक्कीच माहित असेल. प्री-शेअर्ड की चे दिवस आता संपले आहेत. आज आपण सर्टिफिकेट-आधारित ऑथेंटिकेशनबद्दल बोलत आहोत. डिव्हाइस प्रोव्हिजनिंग स्वयंचलित करण्यासाठी आणि झिरो-ट्रस्ट ॲक्सेस लागू करण्यासाठी सिम्पल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल म्हणजेच SCEP हे नेटवर्क ॲक्सेस कंट्रोल म्हणजेच NAC सोबत कसे जोडले जाते, ते आपण पाहणार आहोत. चला थेट विषयाला सुरुवात करूया. चला हे आर्किटेक्चर सविस्तर समजून घेऊया. याच्या केंद्रस्थानी तीन स्तर आहेत: डिव्हाइस स्तर, पॉलिसी इंजिन, आणि नेटवर्क ॲक्सेस स्तर. जेव्हा एखाद्या नवीन कॉर्पोरेट डिव्हाइसला किंवा BYOD एंडपॉइंटला ॲक्सेसची आवश्यकता असते, तेव्हा ते प्रथम तुमच्या मोबाईल डिव्हाइस मॅनेजमेंट प्लॅटफॉर्मवर नोंदणीकृत होते. परंतु केवळ MDM मुळे नेटवर्क ॲक्सेस मिळत नाही. तिथेच SCEP ची भूमिका सुरू होते. SCEP तुमच्या MDM आणि सर्टिफिकेट ऑथॉरिटी मधील एक स्वयंचलित कुरिअर म्हणून काम करते. IT ॲडमिनने प्रत्येक डिव्हाइसवर मॅन्युअली X.509 सर्टिफिकेट जनरेट आणि इन्स्टॉल करण्याऐवजी, MDM डिव्हाइसवर एक पेलोड पुश करते. डिव्हाइस सर्टिफिकेट साइनिंग रिक्वेस्ट म्हणजेच CSR जनरेट करते आणि SCEP सर्व्हरकडे पाठवते. CA सर्टिफिकेट जारी करते, आणि आता डिव्हाइसला एक क्रिप्टोग्राफिकदृष्ट्या सुरक्षित ओळख मिळते. यामुळे फिशिंग होण्यासाठी पासवर्ड उरत नाही किंवा लीक होण्यासाठी कोणतीही शेअर्ड की उरत नाही. परंतु सर्टिफिकेट हे केवळ एका ओळखपत्रासारखे आहे. दारावर तुम्हाला अजूनही एका सुरक्षा रक्षकाची गरज असते. ते काम तुमचे NAC करते. जेव्हा डिव्हाइस WiFi शी कनेक्ट करण्याचा प्रयत्न करते - सामान्यतः 802.1X EAP-TLS वापरून - तेव्हा वायरलेस ॲक्सेस पॉइंट ही विनंती RADIUS सर्व्हरकडे पाठवतो, जो NAC पॉलिसी इंजिनद्वारे नियंत्रित केला जातो. NAC सर्टिफिकेट तपासते: ते वैध आहे का? ते रद्द तर करण्यात आलेले नाही ना? परंतु आधुनिक NAC याच्याही पलीकडे जाते. ते पोश्चरसाठी MDM तपासते: OS अपडेट आहे का? फायरवॉल सुरू आहे का? उत्तर होय असल्यास, NAC स्विच किंवा ॲक्सेस पॉइंटला त्या डिव्हाइसला योग्य VLAN मध्ये समाविष्ट करण्यास सांगते. उत्तर नाही असल्यास, ते त्यांना एका रेमेडिएशन नेटवर्कमध्ये टाकते. हे इंटिग्रेशन मोठ्या रिटेल चेन्स किंवा हेल्थकेअर सुविधांसारख्या वातावरणासाठी अत्यंत आवश्यक आहे जेथे तुमच्याकडे कॉर्पोरेट लॅपटॉप्स, IoT डिव्हाइसेस आणि गेस्ट नेटवर्कचे मिश्रण असते. गेस्ट नेटवर्क्सबद्दल बोलायचे तर, इथेच Purple चे Guest WiFi आणि WiFi Analytics सारखे प्लॅटफॉर्म तुमच्या सुरक्षित कॉर्पोरेट SSIDs सोबत अखंडपणे समाकलित होतात, आणि यामुळे सार्वजनिक ॲक्सेस तुमच्या सुरक्षित, सर्टिफिकेट-बॅक्ड इन्फ्रास्ट्रक्चरपासून पूर्णपणे वेगळा राहतो याची खात्री मिळते. तर, तुमचे नेटवर्क विस्कळीत न करता तुम्ही हे कसे उपयोजित करू शकता? पहिली शिफारस: नेहमी EAP-TLS वापरा. यासाठी सर्व्हर आणि क्लायंट दोन्हीवर सर्टिफिकेट्स असणे आवश्यक आहे, ज्यामुळे म्युच्युअल ऑथेंटिकेशन मिळते. दुसरे म्हणजे, तुमच्या सर्टिफिकेट रिव्होकेशन लिस्ट्स म्हणजेच CRLs आणि OCSP कडे लक्ष द्या. जर एखादे डिव्हाइस धोक्यात आले किंवा एखाद्या कर्मचाऱ्याने नोकरी सोडली, तर जोपर्यंत NAC रिअल-टाइममध्ये रिव्होकेशन स्टेटस तपासत नाही, तोपर्यंत CA मधील सर्टिफिकेट रद्द करण्याचा काहीही उपयोग होत नाही. आतिथ्य क्षेत्र आणि मोठ्या कार्यक्रमांच्या ठिकाणी (venues) आम्ही पाहत असलेली एक सामान्य चूक म्हणजे IoT उपकरणांचा विचार न करणे. सर्वच IoT सेन्सर्स किंवा स्मार्ट टीव्ही 802.1X किंवा SCEP ला सपोर्ट करत नाहीत. यासाठी, तुम्हाला MAC Authentication Bypass किंवा MAB सारख्या फॉलबॅक धोरणाची गरज पडेल, जे तुमच्या NAC द्वारे विशिष्ट स्विच पोर्ट्स किंवा आयसोलेटेड VLANs वर कडकपणे नियंत्रित केले जाईल. दुसरी चूक म्हणजे सर्टिफिकेटची वैधता कालावधी. ते १० वर्षांसाठी सेट करू नका, परंतु SCEP द्वारे तुमचे ऑटोमॅटिक नूतनीकरण (renewal) अत्यंत सुरक्षित असल्याशिवाय ते ३० दिवसांसाठी देखील सेट करू नका. ३० दिवसांच्या टप्प्यावर ऑटो-नूतनीकरणासह एक वर्षाची वैधता हा एक मजबूत उद्योग मानक (industry standard) आहे. चला, CTOs कडून आम्हाला वारंवार विचारल्या जाणाऱ्या काही जलद प्रश्नांवर नजर टाकूया. प्रश्न पहिला: आम्ही SCEP साठी आमच्या विद्यमान Active Directory Certificate Services चा वापर करू शकतो का? होय, Microsoft AD CS मध्ये Network Device Enrollment Service किंवा NDES भूमिका समाविष्ट आहे, जी SCEP सर्व्हर म्हणून काम करते. फक्त ते योग्यरित्या सुरक्षित असल्याची आणि तुमच्या MDM ला दृश्यमान असल्याची खात्री करा. प्रश्न दुसरा: यामुळे आमचे फायरवॉल बदलले जाते का? मुळीच नाही. SCEP आणि NAC हे नेटवर्कच्या काठावर म्हणजेच लेयर २ वर ऑथेंटिकेशन आणि ऍक्सेस कंट्रोल हाताळतात. तुमचे फायरवॉल लेयर ३ ते ७ वर ट्रॅफिक तपासणी आणि थ्रेट प्रिव्हेंशन हाताळते. ते दोन्ही एकत्र काम करतात. थोडक्यात सांगायचे तर, SCEP, NAC आणि MDM एकत्र केल्याने तुम्हाला एक झिरो-टच, अत्यंत सुरक्षित नेटवर्क एज मिळते. हे पासवर्डशी संबंधित हेल्पडेस्क तिकीट दूर करते आणि केवळ सुसंगत उपकरणेच तुमच्या महत्त्वपूर्ण इन्फ्रास्ट्रक्चरमध्ये प्रवेश करत असल्याची खात्री करते. कार्यक्रमाच्या ठिकाणांच्या ऑपरेटर्ससाठी, याचा अर्थ असा आहे की तुमचे बॅक-ऑफ-हाउस ऑपरेशन्स सुरक्षितपणे चालतात, ज्यामुळे तुम्हाला फ्रंट-ऑफ-हाउस अनुभवावर लक्ष केंद्रित करण्यास मदत मिळते - ज्याला तुम्ही Purple च्या ॲनालिटिक्स आणि एंगेजमेंट साधनांसह अधिक उत्कृष्ट बनवू शकता. तुमच्या सध्याच्या MDM क्षमतेचे ऑडिट करून आणि तुमचे RADIUS इन्फ्रास्ट्रक्चर EAP-TLS ला सपोर्ट करत असल्याची खात्री करून सुरुवात करा. तुमच्या उपकरणांच्या प्रकारांचा आराखडा तयार करा आणि आधी तुमच्या आयटी टीमच्या उपकरणांसह एक पायलट रन करा. या तांत्रिक ब्रीफिंगमध्ये सहभागी झाल्याबद्दल धन्यवाद. सुरक्षित राहा, आणि पुढील भागात पुन्हा भेटू.

आमच्या मुख्य मालिकेचा भाग: एंटरप्राइझ WiFi सुरक्षा मार्गदर्शक

आधुनिक MDM इन्फ्रास्ट्रक्चरमध्ये SCEP आणि NAC ची भूमिका

मुख्य सारांश

८०,००० आसनक्षमता असलेल्या स्टेडियमपासून ते मल्टी - साइट रिटेल चेन्सपर्यंत - एंटरप्राइझ ठिकाणांसाठी, नेटवर्क एज सुरक्षित करणे आता प्री - शेअर केलेल्या की आणि मॅन्युअल क्रेडेंशियल व्यवस्थापनाच्या खूप पलीकडे गेले आहे. कॉर्पोरेट एंडपॉइंट्स, BYOD डिव्हाइसेस आणि IoT इन्फ्रास्ट्रक्चरच्या वेगाने होणाऱ्या वाढीमुळे अशा झिरो - ट्रस्ट आर्किटेक्चरची आवश्यकता आहे जे आयटी सर्व्हिस डेस्कवर भार न टाकता स्केल होऊ शकते.

हे मार्गदर्शक मोबाईल डिव्हाइस व्यवस्थापन (MDM) इन्फ्रास्ट्रक्चरसह सिम्पल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल (SCEP) आणि नेटवर्क ऍक्सेस कंट्रोल (NAC) समाकलित करण्यासाठी तांत्रिक आर्किटेक्चरचे तपशील देते. X.509 प्रमाणपत्रांचे वितरण स्वयंचलित करण्यासाठी SCEP चा वापर करून आणि IEEE 802.1X EAP-TLS प्रमाणीकरण लागू करण्यासाठी NAC चा वापर करून, संस्था झिरो - टच प्रोव्हिजनिंग साध्य करू शकतात, क्रेडेंशियल - चोरीचे मार्ग दूर करू शकतात आणि डायनॅमिक, पोश्चर - आधारित नेटवर्क ऍक्सेस लागू करू शकतात. सार्वजनिक - फेसिंग ऍक्सेस हा समर्पित Guest WiFi सोल्यूशनद्वारे व्यवस्थापित केला जात असताना, हे आर्किटेक्चर ठिकाण सुरळीतपणे चालू ठेवणारे महत्त्वाचे बॅक - ऑफ - हाऊस ऑपरेशन्स सुरक्षित करते. याचा परिणाम आयटी ओव्हरहेडमध्ये लक्षणीय घट, PCI-DSS आणि GDPR अंतर्गत मजबूत अनुपालन आणि नेटवर्क एजवर प्रोॲक्टिव्हली लागू केलेल्या झिरो - ट्रस्ट तत्त्वांमध्ये होतो.


तांत्रिक सखोल माहिती

थ्री - लेयर आर्किटेक्चर

आधुनिक नेटवर्क सुरक्षा वापरकर्त्याच्या माहितीऐवजी क्रिप्टोग्राफिक ओळखीवर अवलंबून असते. SCEP-NAC-MDM स्टॅक तीन मुख्य लेयर्सवर कार्य करतो:

लेयर घटक कार्य
डिव्हाइस व्यवस्थापन MDM / UEM डिव्हाइस कॉन्फिगरेशन, अनुपालन आणि लाइफसायकलसाठी मध्यवर्ती प्राधिकरण
ओळख आणि जारी करणे PKI / SCEP / CA डिजिटल प्रमाणपत्रे तयार करते, जारी करते आणि व्यवस्थापित करते
ऍक्सेस अंमलबजावणी NAC / RADIUS नेटवर्क ऍक्सेस मंजूर करण्यापूर्वी प्रमाणपत्रे आणि डिव्हाइस पोश्चरचे मूल्यांकन करते

या लेयर्स सिक्वेन्शियल नाहीत - त्या एका सतत फीडबॅक लूपमध्ये कार्य करतात. MDM रिअल टाईममध्ये NAC ला अनुपालन स्थितीची माहिती देतो, तर एखादे डिव्हाइस पोश्चर चेकमध्ये अयशस्वी झाल्यास NAC हे MDM रेमेडिएशन वर्कफ्लो ट्रिगर करू शकते.

आधुनिक MDM इन्फ्रास्ट्रक्चरमध्ये SCEP आणि NAC ची भूमिका - architecture overview

SCEP मोठ्या प्रमाणावर PKI कसे स्वयंचलित करते

मॅन्युअल प्रमाणपत्र उपयोजन मोठ्या प्रमाणावर करणे ऑपरेशनली अशक्य आहे. ५०० - डिव्हाइसच्या इस्टेटसाठी आयटी ॲडमिनिस्ट्रेटरला प्रत्येक डिव्हाइसवर वैयक्तिक X.509 प्रमाणपत्र तयार करणे, साइन करणे आणि स्थापित करणे आवश्यक असेल - ही प्रक्रिया प्रति डिव्हाइस कित्येक मिनिटे घेते आणि मानवी त्रुटीचा लक्षणीय धोका निर्माण करते. SCEP हे पूर्णपणे काढून टाकते. जेव्हा एखादे डिव्हाइस MDM मध्ये एनरोल होते, तेव्हा MDM एक कॉन्फिगरेशन प्रोफाइल पाठवते ज्यामध्ये SCEP पेलोड असतो. हा पेलोड डिव्हाइसला स्थानिक पातळीवर की-पेअर (key pair) तयार करण्याचे निर्देश देतो - महत्त्वाचे म्हणजे, प्रायव्हेट की कधीही डिव्हाइसच्या बाहेर जात नाही - आणि SCEP सर्व्हरकडे सर्टिफिकेट साइनिंग रिक्वेस्ट (CSR) सबमिट करतो. SCEP सर्व्हर (सामान्यतः Microsoft चे Network Device Enrolment Service (NDES) किंवा क्लाउड-आधारित समतुल्य सेवा) डिव्हाइस अधिकृत असल्याची पुष्टी करण्यासाठी MDM कडून विनंतीची पडताळणी करतो. त्यानंतर ते CSR ला सर्टिफिकेट अथॉरिटी (CA) कडे फॉरवर्ड करते, जे स्वाक्षरी केलेले X.509 प्रमाणपत्र जारी करते. हे प्रमाणपत्र डिव्हाइसवर परत पाठवले जाते आणि त्याच्या सुरक्षित एन्क्लेव्ह किंवा सिस्टम कीस्टोअरमध्ये स्थापित केले जाते.

ही संपूर्ण प्रक्रिया कोणत्याही वापरकर्त्याच्या हस्तक्षेपाशिवाय, बॅकग्राउंडमध्ये आणि वायरलेस पद्धतीने (over the air) घडते. १,०००-डिव्हाइसच्या डिप्लॉयमेंटसाठी, MDM एनरोलमेंट पूर्ण झाल्यानंतर काही तासांतच संपूर्ण प्रमाणपत्र स्टेट प्रोव्हिजन केले जाऊ शकते.

NAC आणि 802.1X EAP-TLS: अंमलबजावणी स्तर (The Enforcement Layer)

एकदा डिव्हाइसकडे वैध प्रमाणपत्र आले की, ते IEEE 802.1X चा वापर करून कॉर्पोरेट SSID किंवा वायर्ड पोर्टशी कनेक्ट करण्याचा प्रयत्न करते. ॲक्सेस पॉइंट किंवा स्विच ऑथेंटिकेटर म्हणून काम करतो आणि NAC पॉलिसी इंजिनद्वारे नियंत्रित केलेल्या RADIUS सर्व्हरकडे विनंती फॉरवर्ड करतो. सर्वात सुरक्षित EAP पद्धत म्हणजे EAP-TLS, ज्यासाठी परस्पर प्रमाणीकरण (mutual authentication) आवश्यक असते - क्लायंट आणि RADIUS सर्व्हर दोघांनीही वैध प्रमाणपत्रे सादर करणे आवश्यक आहे, ज्यामुळे फसव्या ॲक्सेस पॉइंट्सद्वारे होणारे मॅन-इन-द-मिडल (man-in-the-middle) हल्ले रोखले जातात. NAC खालीलप्रमाणे क्रमाने अनेक गंभीर तपासण्या करते:

  1. क्रिप्टोग्राफिक पडताळणी: प्रमाणपत्र गणितीयदृष्ट्या वैध आहे का आणि विश्वसनीय रूट CA द्वारे स्वाक्षरी केलेले आहे का?
  2. रिव्होकेशन तपासणी: प्रमाणपत्र सर्टिफिकेट रिव्होकेशन लिस्ट (CRL) मध्ये समाविष्ट आहे का किंवा ऑनलाइन सर्टिफिकेट स्टेटस प्रोटोकॉल (OCSP) द्वारे फ्लॅग केले गेले आहे का?
  3. पोश्चर असेसमेंट: API द्वारे MDM कडे चौकशी करून, NAC विचारते: डिव्हाइस नियमांचे पालन करत आहे का? ऑपरेटिंग सिस्टम आवश्यक पॅच लेव्हलवर आहे का? डिस्क एन्क्रिप्शन सक्षम आहे का?

जर सर्व तपासण्या यशस्वी झाल्या, तर NAC एक RADIUS Access-Accept संदेश पाठवते, ज्यामध्ये सहसा व्हेंडर-विशिष्ट ॲट्रिब्युट्स (VSAs) असतात जे डिव्हाइसला स्वयंचलितपणे विशिष्ट VLAN वर नियुक्त करतात किंवा ॲक्सेस कंट्रोल लिस्ट्स (ACLs) लागू करतात. नियम न पाळणारी डिव्हाइसेस मर्यादित परवानग्यांसह रेमेडिएशन VLAN मध्ये ठेवली जातात - सहसा ही परवानगी केवळ MDM-चालित रेमेडिएशन वर्कफ्लो सुरू करण्यासाठी पुरेशी असते.

आधुनिक MDM इन्फ्रास्ट्रक्चरमध्ये SCEP आणि NAC ची भूमिका - scep nac workflow

Guest Network Segregation

कोणत्याही वेन्यूच्या वातावरणात, कॉर्पोरेट इन्फ्रास्ट्रक्चर पब्लिक-फेसिंग नेटवर्कपासून काटेकोरपणे वेगळे केले पाहिजे. Guest WiFi प्लॅटफॉर्म संपूर्णपणे स्वतंत्र SSIDs आणि VLANs वर कार्य करतो, ज्यामध्ये कॉर्पोरेट संसाधनांसाठी कोणताही राउटेड मार्ग नसतो. SCEP-NAC आर्किटेक्चर कॉर्पोरेट टियर नियंत्रित करते; गेस्ट टियर हे captive portal ऑथेंटिकेशन आणि डेटा कॅप्चर वर्कफ्लोद्वारे नियंत्रित केले जाते. WiFi Analytics तैनात करणाऱ्या वेन्यूसाठी, हे वेगळे करणे आवश्यक आहे - ॲनालिटिक्स डेटा गेस्ट नेटवर्कद्वारे वाहतो, तर ऑपरेशनल डेटा सर्टिफिकेट-ऑथेंटिकेट कॉर्पोरेट नेटवर्कद्वारे वाहतो. दोन्ही नेटवर्कना सपोर्ट करणाऱ्या मूळ RF आर्किटेक्चरच्या पुढील पार्श्वभूमीसाठी, Wi-Fi Frequencies: A 2026 Guide to Wi-Fi Frequencies पहा.


तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.

Implementation Guide

हे आर्किटेक्चर तैनात करण्यासाठी ट्रान्झिशन दरम्यान कायदेशीर युजर्सना बाहेर ठेवणे टाळण्यासाठी काळजीपूर्वक सिक्वेन्सिंग आवश्यक आहे.

Step 1: PKI and SCEP Preparation

एक मजबूत अंतर्गत PKI स्थापित करा किंवा क्लाउड-आधारित मॅनेज्ड PKI (mPKI) सेवेचा वापर करा. SCEP सर्व्हर तैनात आणि मजबूत करा - जर Microsoft NDES वापरत असाल, तर ते CA सह को-लोकेट करण्याऐवजी समर्पित सर्व्हरवर चालत असल्याची खात्री करा. SCEP सर्व्हरला स्टॅटिक शेअर गुपिता ऐवजी MDM द्वारे प्रति डिव्हाइस जनरेट केलेले डायनॅमिक चॅलेंज पासवर्ड वापरण्यासाठी कॉन्फिगर करा. हे SCEP URL शोधले गेल्यास अनधिकृत सर्टिफिकेट विनंत्यांना प्रतिबंधित करते.

Step 2: MDM Configuration

तुमच्या MDM प्लॅटफॉर्ममध्ये SCEP पेलोड तयार करा. Subject Alternative Name (SAN) फील्ड्स काळजीपूर्वक परिभाषित करा - SAN मध्ये युनिक आयडेंटिफायर (जसे की डिव्हाइस सिरियल नंबर किंवा युझर UPN) असणे आवश्यक आहे जे NAC पॉलिसीच्या निर्णयांसाठी वापरेल. प्रोफाईल प्रथम IT टीम डिव्हाइसेसच्या पायलट ग्रुपवर पुश करा आणि कोणत्याही व्यापक रोलआउटपूर्वी संपूर्ण नावनोंदणी प्रवाहाची पडताळणी करा.

Step 3: NAC and RADIUS Setup

क्लायंट सर्टिफिकेट्स जारी करणाऱ्या रूट CA वर विश्वास ठेवण्यासाठी तुमचे NAC कॉन्फिगर करा. EAP-TLS म्युच्युअल ऑथेंटिकेशनसाठी RADIUS सर्व्हरवर सर्व्हर सर्टिफिकेट इंस्टॉल करा. सर्टिफिकेट गुणधर्म आणि MDM अनुपालन स्थितीवर आधारित ॲक्सेस पॉलिसी परिभाषित करा. डायनॅमिक VLAN असाइनमेंट नियम लागू करा: सुसंगत कॉर्पोरेट डिव्हाइसेस कॉर्पोरेट VLAN कडे, विसंगत डिव्हाइसेस रेमेडिएशन VLAN कडे, आणि IoT डिव्हाइसेस समर्पित, इंटरनेट-प्रतिबंधित VLAN कडे.

Step 4: Network Infrastructure Integration

802.1X साठी स्विचेस आणि वायरलेस ॲक्सेस पॉइंट्स कॉन्फिगर करा. retail वातावरणातील जुन्या पॉईंट-ऑफ-सेल हार्डवेअरसह किंवा hospitality वेन्यूमधील स्मार्ट रूम कंट्रोलरसह परिस्थितीसाठी, EAP-TLS मध्ये भाग घेऊ न शकणाऱ्या डिव्हाइसेससाठी फॉलबॅक म्हणून MAC Authentication Bypass (MAB) लागू करा. विशिष्ट स्विच पोर्ट्सपुरते MAB मर्यादित करा आणि MAC ॲड्रेस डेटाबेस काटेकोरपणे नियंत्रित असल्याची खात्री करा. healthcare आणि transport वातावरणासाठी, क्षेत्र-विशिष्ट अनुपालन आवश्यकता पूर्ण करण्यासाठी पोश्चर असेसमेंट नियम कॉन्फिगर करा.

पायरी ५: समांतर रोलआउट आणि कटओव्हर

कधीही लगेच कटओव्हर करू नका. नवीन 802.1X SSID सध्याच्या नेटवर्कच्या समांतर प्रसारित करा. MDM द्वारे नवीन WiFi प्रोफाइल पुश करा. जोडणीवर लक्ष ठेवा आणि नावनोंदणीच्या त्रुटी सोडवा. ९५% पेक्षा जास्त डिव्हाइसेस नवीन SSID वर यशस्वीरित्या ऑथेंटिकेट झाल्यावर, जुने नेटवर्क बंद करा.


सर्वोत्तम पद्धती

EAP-TLS अनिवार्य करा. कॉर्पोरेट डिव्हाइसेससाठी प्राथमिक ऑथेंटिकेशन पद्धत म्हणून EAP-PEAP किंवा EAP-TTLS कधीही स्वीकारू नका. या पद्धती TLS टनेलमध्ये युझरनेम/पासवर्ड क्रेडेंशियलवर अवलंबून असतात आणि त्यामुळे क्रेडेंशियल चोरी होण्याचा धोका कायम राहतो. EAP-TLS तो धोका पूर्णपणे काढून टाकतो.

रिअल-टाइम रिव्होकेशन लागू करा. शेड्युल केलेले CRL डाउनलोड्स सुरक्षिततेमध्ये त्रुटी निर्माण करू शकतात. रिअल-टाइममध्ये OCSP तपासणी करण्यासाठी NAC कॉन्फिगर करा. जेव्हा एखादे डिव्हाइस हरवले किंवा चोरीला गेल्याची नोंद होते, तेव्हा CA कडे त्याचे सर्टिफिकेट रद्द करा आणि डिव्हाइस त्याच्या पुढील ऑथेंटिकेशनच्या प्रयत्नात - किंवा चेंज ऑफ ऑथॉरायझेशन (CoA) लागू असल्यास लगेचच - नेटवर्क ॲक्सेस गमावून बसेल.

सर्टिफिकेटसाठी वाजवी वैधता कालावधी सेट करा. संपण्याच्या ३० दिवस आधी स्वयंचलित SCEP रिन्यूअलसह एक वर्षाचा वैधता कालावधी हा उद्योग मानक आहे. जास्त वैधतेमुळे सर्टिफिकेट सुरक्षिततेशी तडजोड झाल्यास धोका वाढतो; कमी वैधतेमुळे रिन्यूअल अयशस्वी होऊन नेटवर्क बंद पडण्याचा धोका वाढतो.

IoT अत्यंत काटेकोरपणे वेगळे करा. IoT डिव्हाइसेसनी कधीही कॉर्पोरेट एंडपॉइंट्ससह VLAN शेअर करू नये. IoT VLAN वर कडक ACL लागू करण्यासाठी NAC चा वापर करा, ज्यामध्ये प्रत्येक डिव्हाइस क्लाससाठी आवश्यक असलेल्या विशिष्ट प्रोटोकॉल आणि डेस्टिनेशनलाच परवानगी दिली जाईल. लोकेशन सेवा तैनात करणाऱ्या ठिकाणांसाठी, पोझिशनिंग इन्फ्रास्ट्रक्चर व्यापक नेटवर्क आर्किटेक्चरसह कसे समाकलित होते यासाठी Indoor WiFi Positioning Systems: How They Work and How to Deploy Them पहा.

WPA3 शी संरेखित करा. जिथे हार्डवेअर सपोर्ट करत असेल, तिथे WPA3-Enterprise वापरण्यासाठी कॉर्पोरेट SSIDs कॉन्फिगर करा, जे प्रोटेक्टेड मॅनेजमेंट फ्रेम्स (PMF) अनिवार्य करते आणि WPA2 पेक्षा अधिक मजबूत क्रिप्टोग्राफिक संरक्षण प्रदान करते. हे व्यापक एंटरप्राइझ कनेक्टिव्हिटीमध्ये कसे बसते याच्या तपशीलांसाठी, SD-WAN vs MPLS: A 2026 Guide to Enterprise Networking पहा.


त्रुटी निवारण आणि जोखीम कमी करणे

बिघाडाचा प्रकार मूळ कारण जोखीम कमी करणे
सर्टिफिकेट रिन्यूअलनंतर डिव्हाइसेस EAP-TLS मध्ये अयशस्वी होतात SCEP रिन्यूअल मूकपणे अयशस्वी होत आहे SCEP सर्व्हर लॉगवर लक्ष ठेवा; अयशस्वी CSR सबमिशनसाठी अलर्ट सेट करा
क्लॉक स्क्यूमुळे सर्टिफिकेट व्हॅलिडेशन अयशस्वी होते NTP चुकीचे कॉन्फिगरेशन सर्व एंडपॉइंट्स आणि इन्फ्रास्ट्रक्चरवर NTP सिंक्रोनाइझेशन लागू करा
IoT डिव्हाइसेस ऑथेंटिकेट करू शकत नाहीत कोणतेही 802.1X सप्लिकंट नाही कडक MAC ॲड्रेस नियंत्रणे आणि वेगळ्या VLAN सह MAB लागू करा
CA मायग्रेशननंतर मास डिव्हाइस लॉकआउट जुन्या रूट CA वर NAC चा विश्वास नाही टप्प्याटप्प्याने CA मायग्रेशन करा; जुना रूट CA रद्द करण्यापूर्वी नवीन रूट CA ला NAC ट्रस्ट स्टोअरमध्ये जोडा
रद्द केलेल्या डिव्हाइसेसना नेटवर्क ॲक्सेस सुरू राहतो लांब डाउनलोड इंटरव्हल्ससह केवळ CRL-आधारित रद्दीकरण रिअल-टाइम रद्दीकरणासाठी OCSP आणि CoA लागू करा

विशिष्ट BLE-आधारित IoT डिव्हाइसेससाठी, ऑथेंटिकेशन आर्किटेक्चर WiFi-कनेक्टेड एंडपॉइंट्सपेक्षा वेगळे असते. Bluetooth Low Energy इन्फ्रास्ट्रक्चरला लागू होणाऱ्या विशिष्ट सुरक्षा बाबींसाठी BLE Low Energy Explained for the Enterprise पहा.


ROI आणि व्यावसायिक प्रभाव

इतर पर्यायांच्या खर्चाच्या तुलनेत SCEP-NAC-MDM इंटिग्रेशनचा बिझनेस केस अगदी सोपा आणि थेट आहे.

मेट्रिक अंमलबजावणीपूर्वी अंमलबजावणीनंतर
IT सर्व्हिस डेस्क तिकिटे (नेटवर्क ॲक्सेस) जास्त - पासवर्ड रिसेट, की रोटेशन्स शून्याच्या जवळ - स्वयंचलित प्रमाणपत्र लाइफसायकल
तडजोड केलेले डिव्हाइस रद्द करण्याचा सरासरी वेळ तास (मॅन्युअल प्रक्रिया) सेकंद (OCSP + CoA)
PCI DSS ॲक्सेस कंट्रोल अनुपालन मॅन्युअल, ऑडिट-गहन स्वयंचलित, सातत्याने लागू केलेले
BYOD ऑनबोर्डिंग वेळ प्रति डिव्हाइस १५-३० मिनिटे कोणत्याही IT हस्तक्षेपाशिवाय ५ मिनिटांपेक्षा कमी

५००-डिव्हाइसच्या एस्टेटसाठी, मॅन्युअल प्रमाणपत्र व्यवस्थापन आणि पासवर्ड-संबंधित सर्व्हिस डेस्क तिकिटे काढून टाकल्याने सामान्यतः नेटवर्क-संबंधित IT सपोर्ट ओव्हरहेड २५-३५% ने कमी होतो. जोखीम कमी करण्याचे मूल्य - फक्त एका क्रेडेंशियल-आधारित सुरक्षा उल्लंघनाचा प्रतिबंध करणे - सहसा संपूर्ण अंमलबजावणी खर्चापेक्षा जास्त असते. GDPR चे बंधन असलेल्या सार्वजनिक-क्षेत्रातील आणि आरोग्य सेवा संस्थांसाठी, स्वयंचलित, ऑडिट करण्यायोग्य ॲक्सेस कंट्रोल दाखविण्याची क्षमता ही एक महत्त्वपूर्ण अनुपालन मालमत्ता आहे.

महत्वाच्या व्याख्या

SCEP (सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल)

एक प्रोटोकॉल जो वापरकर्त्याच्या हस्तक्षेपाशिवाय डिव्हाइसेसना डिजिटल प्रमाणपत्रे जारी करणे आणि रद्द करणे स्वयंचलित करतो, जो MDM प्लॅटफॉर्म आणि प्रमाणपत्र प्राधिकरणादरम्यान संवाद स्तर म्हणून काम करतो.

हजारो एंडपॉइंट्सवर X.509 प्रमाणपत्रे अखंडपणे तैनात करण्यासाठी MDM प्लॅटफॉर्मद्वारे वापरले जाते. 802.1X WiFi ऑथेंटिकेशनसाठी MDM प्रोफाइल कॉन्फिगर करताना IT टीम्सना SCEP चा सामना करावा लागतो.

NAC (नेटवर्क ॲक्सेस कंट्रोल)

एक सुरक्षा सोल्यूशन जे नेटवर्क इन्फ्रास्ट्रक्चरचा ॲक्सेस मिळवू पाहणाऱ्या डिव्हाइसेसवर पॉलिसी लागू करते, ॲक्सेस मंजूर करण्यापूर्वी ऑथेंटिकेशन क्रेडेंशियल्स, प्रमाणपत्राची वैधता आणि डिव्हाइस अनुपालन स्थितीचे मूल्यांकन करते.

नेटवर्कच्या टोकावर गेटकीपर म्हणून काम करतो. IT टीम्स त्यांच्या प्रमाणपत्र गुणधर्मांच्या आणि MDM अनुपालन स्थितीच्या आधारे कोणत्या डिव्हाइसेसना कोणत्या VLAN चा ॲक्सेस मिळतो हे परिभाषित करण्यासाठी NAC पॉलिसी कॉन्फिगर करतात.

MDM (मोबाईल डिव्हाइस मॅनेजमेंट)

मल्टिपल ऑपरेटिंग सिस्टीमवर कर्मचाऱ्यांच्या एंडपॉइंट्सचे निरीक्षण, व्यवस्थापन आणि सुरक्षितता राखण्यासाठी IT विभागांद्वारे वापरले जाणारे सॉफ्टवेअर, जे डिव्हाइसची ओळख आणि अनुपालनासाठी सत्याचा मध्यवर्ती स्रोत म्हणून काम करते.

SCEP नोंदणी प्रक्रियेचा प्रारंभकर्ता आणि NAC द्वारे विचारलेल्या पोश्चर डेटाचा स्रोत. MDM इंटिग्रेशनशिवाय, NAC पोश्चर-आधारित ॲक्सेस कंट्रोल करू शकत नाही.

IEEE 802.1X

पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोलसाठी एक IEEE मानकीकरण जे LAN किंवा WLAN शी जोडण्याची इच्छा असलेल्या डिव्हाइसेसना ऑथेंटिकेशन यंत्रणा प्रदान करते, ज्यासाठी पोर्ट उघडण्यापूर्वी यशस्वी ऑथेंटिकेशन आवश्यक असते.

अंतर्निहित प्रोटोकॉल जो स्विच किंवा ॲक्सेस पॉइंटने कोणताही ट्रॅफिक पास करण्याची परवानगी देण्यापूर्वी डिव्हाइसेसना ऑथेंटिकेट करण्यास भाग पाडतो. नेटवर्क इन्फ्रास्ट्रक्चर आणि डिव्हाइसच्या 802.1X सप्लिकंट दोन्हीवर कॉन्फिगर केलेले असते.

EAP-TLS (एक्सटेन्सिबल ऑथेंटिकेशन प्रोटोकॉल - ट्रान्सपोर्ट लेयर सिक्युरिटी)

सर्वात सुरक्षित EAP मानक, ज्यामध्ये परस्पर ऑथेंटिकेशन आवश्यक असते जेथे क्लायंट डिव्हाइस आणि RADIUS सर्व्हर दोन्हीने वैध डिजिटल प्रमाणपत्रे सादर करणे आवश्यक आहे, ज्यामुळे पासवर्ड-आधारित क्रेडेंशियल हल्ले पूर्णपणे नाहीसे होतात.

एंटरप्राइझ वायरलेस सुरक्षेसाठी सुवर्ण मानक. जेथे डिव्हाइस प्रमाणपत्र इन्फ्रास्ट्रक्चर उपलब्ध आहे तेथे IT आर्किटेक्ट्सनी PEAP किंवा TTLS ऐवजी EAP-TLS अनिवार्य केले पाहिजे.

CSR (सर्टिफिकेट सायनिंग रिक्वेस्ट)

एखाद्या डिव्हाइसद्वारे व्युत्पन्न केलेला एन्कोड केलेल्या मजकुराचा ब्लॉक ज्यामध्ये त्याची सार्वजनिक की आणि ओळखीचा तपशील असतो, जो स्वाक्षरी केलेल्या X.509 प्रमाणपत्राची विनंती करण्यासाठी प्रमाणपत्र प्राधिकरणाकडे सादर केला जातो.

SCEP नोंदणी प्रक्रियेदरम्यान डिव्हाइसद्वारे स्वयंचलितपणे तयार केले जाते. CSR शी संबंधित खाजगी की कधीही डिव्हाइस सोडत नाही, ज्यामुळे प्रमाणपत्राची डुप्लिकेट कॉपी तयार केली जाऊ शकत नाही याची खात्री होते.

MAB (MAC ऑथेंटिकेशन बायपास)

एक फॉलबॅक ऑथेंटिकेशन पद्धत जिथे नेटवर्क डिव्हाइसच्या हार्डवेअर MAC पत्त्याचा वापर त्याचे क्रेडेंशियल म्हणून करते, जे 802.1X सप्लिकंट क्षमता नसलेल्या डिव्हाइसेससाठी वापरले जाते.

प्रिंटर, सेन्सर्स आणि स्मार्ट रूम कंट्रोलर्स सारख्या जुन्या IoT डिव्हाइसेससाठी वापरले जाते जे EAP-TLS मध्ये भाग घेऊ शकत नाहीत. यामुळे नेहमी अत्यंत प्रतिबंधित VLAN मध्ये असाइनमेंट झाले पाहिजे.

OCSP (ऑनलाइन सर्टिफिकेट स्टेटस प्रोटोकॉल)

X.509 डिजिटल प्रमाणपत्राची रिव्होकेशन स्थिती रिअल-टाइममध्ये मिळवण्यासाठी वापरला जाणारा एक इंटरनेट प्रोटोकॉल, जो प्रमाणपत्र रिव्होकेशन लिस्ट डाउनलोड आणि पार्स करण्याचा पर्याय प्रदान करतो.

जेव्हा एखादे डिव्हाइस धोक्यात येते किंवा चोरीला गेल्याची नोंद होते, तेव्हा नेटवर्क ॲक्सेस त्वरित ब्लॉक करणे आवश्यक असलेल्या NAC प्रणालींसाठी अत्यंत आवश्यक आहे. OCSP रिअल-टाइम स्थिती प्रदान करते; CRL डाउनलोड एक रिव्होकेशन विंडो तयार करतात.

CoA (चेंज ऑफ ऑथरायझेशन)

एक RADIUS एक्स्टेंशन (RFC 5176) जे NAC ला चालू असलेले नेटवर्क सेशन संपण्याची किंवा डिव्हाइसने पुन्हा ऑथेंटिकेट होण्याची वाट न पाहता, सक्रिय नेटवर्क सेशन डायनॅमिकपणे सुधारण्याची किंवा समाप्त करण्याची परवानगी देते.

जेव्हा एखाद्या डिव्हाइसचे प्रमाणपत्र रद्द केले जाते किंवा त्याची MDM अनुपालन स्थिती बदलते, तेव्हा त्या डिव्हाइसचे कनेक्शन त्वरित खंडित करण्यासाठी वापरले जाते. रिअल-टाइम zero-trust अंमलबजावणीसाठी अत्यंत आवश्यक.

सोडवलेली उदाहरणे

एका ५०० खोल्यांच्या लक्झरी रिसॉर्टला त्यांच्या बॅक-ऑफ-हाऊस ऑपरेशन्स नेटवर्क सुरक्षित करणे आवश्यक आहे. कर्मचारी हाउसकीपिंग मॅनेजमेंटसाठी सामायिक टॅब्लेट वापरतात आणि व्यवस्थापन कॉर्पोरेट लॅपटॉप वापरतात. सध्याच्या WPA2-PSK नेटवर्कचा प्री-शेअर्ड की अनेक वेळा लीक झाला आहे, ज्यामुळे मागील वर्षात दोन सुरक्षा घटना घडल्या आहेत. IT टीमने ऑपरेशन्समध्ये कोणताही अडथळा न आणता प्रमाणपत्र-आधारित ऑथेंटिकेशनमध्ये कसे संक्रमण करावे?

टप्पा १ - तयारी (आठवडे १ - २): क्लाउड-आधारित RADIUS/NAC सोल्यूशन तैनात करा आणि ते विद्यमान MDM सह समाकलित करा. सर्व टॅब्लेट आणि लॅपटॉपवर डिव्हाइस-आधारित प्रमाणपत्रे पाठवण्यासाठी MDM मध्ये SCEP प्रोफाइल कॉन्फिगर करा. वापरकर्ता-आधारित प्रमाणपत्रांऐवजी डिव्हाइस-आधारित प्रमाणपत्रे (डिव्हाइसच्या सिरीयल नंबरशी लिंक असलेली) वापरा, जेणेकरून कोणतेही कर्मचारी सदस्य वापरत असले तरीही सामायिक टॅब्लेट स्वयंचलितपणे ऑथेंटिकेट होतील. टप्पा २ - समांतर अंमलबजावणी (आठवडे ३ - ४): 802.1X EAP-TLS साठी कॉन्फिगर केलेले नवीन, छुपे SSID ब्रॉडकास्ट करा. MDM द्वारे सर्व नोंदणीकृत डिव्हाइसेसवर नवीन WiFi प्रोफाइल पाठवा. यशस्वी ऑथेंटिकेशनसाठी NAC डॅशबोर्डचे निरीक्षण करा. टप्पा ३ - कटओव्हर (आठवडा ५): ९५%+ पेक्षा जास्त डिव्हाइसेस नवीन SSID शी कनेक्ट झाल्यावर, जुने WPA2-PSK नेटवर्क बंद करा. सर्व दस्तऐवज आणि ऍक्सेस पॉइंट्सवरून जुनी PSK रद्द करा.

परीक्षकाचे भाष्य: सामायिक-डिव्हाइस वातावरणासाठी डिव्हाइस-आधारित प्रमाणपत्र दृष्टीकोन हा योग्य पर्याय आहे. वापरकर्ता-आधारित प्रमाणपत्रांसाठी प्रत्येक कर्मचाऱ्याचे स्वतःचे प्रमाणपत्र असणे आवश्यक आहे, ज्यामुळे व्यवस्थापनाचा भार वाढतो जो ऑटोमेशनच्या फायद्याला निरर्थक ठरवतो. समांतर अंमलबजावणी धोरण अत्यंत महत्त्वपूर्ण आहे - थेट कटओव्हर केल्यास SCEP नोंदणी अयशस्वी झालेले कोणतेही डिव्हाइस लॉक आउट होईल, ज्यामुळे ऑपरेशन्समध्ये अडथळा निर्माण होईल. नवीन नेटवर्कसाठी लपवलेले SSID संक्रमण काळात पाहुण्यांना कॉर्पोरेट नेटवर्कशी कनेक्ट होण्याचा प्रयत्न करण्यापासून रोखते.

एक राष्ट्रीय रिटेल साखळी १५० स्टोअर्समध्ये ३,००० नवीन पॉइंट ऑफ सेल टर्मिनल्स तैनात करत आहे. सुरक्षा संघाने कठोर PCI DSS नेटवर्क विभागणी आणि झिरो-ट्रस्ट ऍक्सेस अनिवार्य केला आहे. अंमलबजावणीचा कालावधी ८ आठवड्यांचा आहे. प्रत्येक स्टोअरमध्ये IT कर्मचाऱ्यांची आवश्यकता नसताना SCEP आणि NAC मोठ्या प्रमाणावर हे कसे सुलभ करतात?

अंमलबजावणीच्या आधी: POS विक्रेता विक्रेत्याच्या झिरो-टच नोंदणी प्रोग्रामचा वापर करून रिटेलरच्या MDM मध्ये सर्व ३,००० डिव्हाइसेस आधीच नोंदणीकृत करतो. MDM ला SCEP प्रोफाइलसह कॉन्फिगर केले आहे जे पहिल्यांदा बूट झाल्यावर स्वयंचलितपणे कार्य करेल. अंमलबजावणी: जेव्हा स्टोअरमध्ये POS टर्मिनल सुरू केले जाते, तेव्हा ते तात्पुरत्या ऑनबोर्डिंग SSID (केवळ-इंटरनेट, कॉर्पोरेट ऍक्सेस नाही) शी कनेक्ट होते. MDM प्रोफाइल पाठवले जाते, SCEP पेलोड सुरू होतो आणि डिव्हाइस CA कडून त्याच्या X.509 प्रमाणपत्राची विनंती करते आणि ते प्राप्त करते. त्यानंतर MDM कॉर्पोरेट WiFi प्रोफाइल पाठवते. नेटवर्क ऍक्सेस: जेव्हा POS स्टोअरच्या स्विच पोर्टशी कनेक्ट होते, तेव्हा स्विच 802.1X सुरू करतो. NAC प्रमाणपत्राची पडताळणी करते, POS नियमांचे पालन करत असल्याची खात्री करण्यासाठी MDM कडे चौकशी करते (एनक्रिप्शन सक्षम आहे, MDM एजंट सक्रिय आहे, कोणतेही जेलब्रेक आढळले नाही) आणि डायनॅमिकपणे स्विच पोर्ट PCI-DSS VLAN ला नियुक्त करते. POS आता कार्यरत आहे. स्टोअरमध्ये एकाही IT कर्मचाऱ्याची आवश्यकता नव्हती.

परीक्षकाचे भाष्य: हा प्रसंग शून्य स्पर्श MDM नोंदणीला SCEP ऑटोमेशनसह एकत्र करण्याचे सामर्थ्य दर्शवतो. तात्पुरती ऑनबोर्डिंग SSID हा एक अत्यंत महत्त्वाचा डिझाइन घटक आहे - तो कॉर्पोरेट नेटवर्क उघड न करता MDM नोंदणी प्रक्रियेसाठी इंटरनेट ॲक्सेस प्रदान करतो. डायनॅमिक VLAN असाइनमेंट हे सुनिश्चित करते की जरी एखाद्या अनधिकृत डिव्हाइसने कसेतरी वैध MAC पत्ता मिळवला, तरीही ते EAP-TLS प्रमाणपत्र तपासणीमध्ये अयशस्वी ठरेल आणि त्याला PCI VLAN चा ॲक्सेस नाकारला जाईल. हे आर्किटेक्चर PCI DSS आवश्यकता १ (नेटवर्कचे विभाजन) आणि आवश्यकता ८ (विशिष्ट डिव्हाइस ओळख) या दोन्ही आवश्यकता एकाच वेळी पूर्ण करते.

सराव प्रश्न

Q1. तुमची संस्था PEAP-MSCHAPv2 वापरणाऱ्या WPA2-Enterprise कडून EAP-TLS कडे स्थलांतरित होत आहे. पायलट दरम्यान, Windows लॅपटॉप आणि iPhones यशस्वीरित्या कनेक्ट होतात, परंतु २०० वेअरहाउस बारकोड स्कॅनर्स ऑथेंटिकेट होण्यास अपयशी ठरतात. स्कॅनर्स 802.1X ला सपोर्ट करतात परंतु MDM कडून SCEP पेलोडवर प्रक्रिया करू शकत नाहीत - ते कोणतीही MDM एजंट सपोर्ट नसलेली प्रोप्रायटरी एम्बेडेड OS चालवतात. स्कॅनर्स बदलण्याची आवश्यकता न पडता नेटवर्क सेगमेंटेशन राखणारा सर्वात सुरक्षित आर्किटेक्चरल तोडगा कोणता आहे?

टीप: अशा पर्यायी प्रमाणपत्र वितरण यंत्रणेचा विचार करा ज्यासाठी MDM एजंटची आवश्यकता नसते आणि जे डिव्हाइसेस पूर्ण पोश्चर मूल्यांकनामध्ये सहभागी होऊ शकत नाहीत त्यांच्यासाठी कोणते नेटवर्क सेगमेंटेशन नियंत्रणे लागू करावीत याचा विचार करा.

नमुना उत्तर पहा

स्कॅनर्स 802.1X ला सपोर्ट करतात परंतु SCEP किंवा MDM एनरोलमेंटला करत नसल्यामुळे, मर्यादित की वापर प्रोफाइलसह समर्पित प्रमाणपत्र टेम्पलेट वापरून डिव्हाइस प्रमाणपत्रे व्यक्तिचलितपणे (manually) प्रोव्हिजन करणे हा सर्वात सुरक्षित दृष्टीकोन आहे. मेंटेनन्स विंडो दरम्यान ही प्रमाणपत्रे एकदा इन्स्टॉल केली जातात. NAC ला ही प्रमाणपत्रे स्वीकारण्यासाठी कॉन्फिगर केले जाते, परंतु स्कॅनर्सना कडक ACLs असलेल्या एका समर्पित वेअरहाउस ऑपरेशन्स VLAN वर नियुक्त केले जाते - पूर्ण कॉर्पोरेट VLAN वर नाही - कारण पोश्चर मूल्यांकन शक्य नसते. किंवा, जर मॅन्युअल प्रमाणपत्र प्रोव्हिजनिंग ऑपरेशनलदृष्ट्या कठीण असेल, तर विशेषतः स्कॅनर हार्डवेअरच्या MAC OUIs साठी फॉलबॅक म्हणून MAB कॉन्फिगर करा, ज्यामुळे NAC त्यांना त्याच मर्यादित VLAN वर नियुक्त करेल. आपल्या जोखीम रजिस्टरमध्ये ही एक ज्ञात अपवाद (known exception) म्हणून नोंदवा आणि पुढील हार्डवेअर रिफ्रेश सायकलमध्ये स्कॅनर बदलण्याचे शेड्युल करा.

Q2. नेटवर्क सुरक्षा व्यवस्थापकाच्या निदर्शनास येते की जेव्हा एखादा कर्मचारी लॅपटॉप चोरीला गेल्याची नोंद करतो, तेव्हा MDM रिमोट वाइप कमांड पाठवतो, परंतु डिव्हाइस १२ तासांपर्यंत कॉर्पोरेट WiFi शी कनेक्ट केलेले राहते - जो सध्याचा RADIUS सेशन टाइमआउट आहे. या दरम्यान, डेटा चोरी करण्यासाठी डिव्हाइसचा वापर केला जाऊ शकतो. एखादे डिव्हाइस चोरीला गेल्याची नोंद होताच नेटवर्क ॲक्सेस त्वरित समाप्त करण्यासाठी आर्किटेक्चरमध्ये कसा बदल करावा?

टीप: पुढील ऑथेंटिकेशन सायकलची वाट पाहण्याऐवजी NAC ला स्थितीतील बदलाची माहिती त्वरित मिळणे आवश्यक आहे. सेशन समाप्त करण्याची यंत्रणा आणि पुन्हा ऑथेंटिकेशन रोखण्याची यंत्रणा या दोन्हीचा विचार करा.

नमुना उत्तर पहा

दोन पूरक नियंत्रणे लागू करा. पहिले, एखादे डिव्हाइस हरवले किंवा चोरीला गेल्याची नोंद होताच NAC ला त्वरित वेबहुक पाठवण्यासाठी MDM कॉन्फिगर करा. त्यानंतर NAC विशिष्ट ॲक्सेस पॉइंट किंवा स्विच पोर्टवर RADIUS Change of Authorization (CoA) Disconnect-Request संदेश पाठवते, ज्यामुळे सक्रिय सेशन त्वरित संपुष्टात येते. दुसरे, CA मधील डिव्हाइसचे प्रमाणपत्र रद्द करा आणि CRL-आधारित रद्दीकरणाऐवजी रिअल-टाइम OCSP चेकिंगसाठी NAC कॉन्फिगर केले असल्याची खात्री करा. याचा अर्थ असा की CoA प्रक्रियेपूर्वी डिव्हाइस पुन्हा कनेक्ट झाले तरीही, OCSP चेकिंग दरम्यान EAP-TLS ऑथेंटिकेशन अपयशी ठरेल. ही दोन्ही नियंत्रणे मिळून सुरक्षेचा धोका असणारा काळ १२ तासांवरून ६० सेकंदांपेक्षा कमी कालावधीवर आणतात.

Q3. एका मोठ्या कॉन्फरन्स सेंटरच्या नेटवर्कच्या सुरक्षा ऑडिट दरम्यान, असे आढळून आले की रिमोट डिव्हाइस एनरोलमेंटला परवानगी देण्यासाठी SCEP सर्व्हर स्टॅटिक चॅलेंज पासवर्ड वापरून सार्वजनिक इंटरनेटवर उघडा ठेवला गेला आहे. ऑडिटरने याला एक गंभीर असुरक्षितता (critical vulnerability) म्हणून चिन्हांकित केले आहे. स्टॅटिक पासवर्डचा धोका दूर करताना रिमोट एनरोलमेंट क्षमता राखण्यासाठी SCEP एनरोलमेंट प्रक्रियेची पुनर्रचना (re-architect) कशी करावी?

टीप: SCEP सर्व्हरला हे सत्यापित करण्याचा मार्ग आवश्यक आहे की प्रमाणपत्राची विनंती करणारे डिव्हाइस प्रत्यक्षात MDM द्वारे अधिकृत आहे, कोणत्याही सामायिक सीक्रेटवर (shared secret) अवलंबून न राहता जे डिव्हाइसमधून मिळवले जाऊ शकते किंवा मधेच अडवले जाऊ शकते.

नमुना उत्तर पहा

स्टॅटिक चॅलेंज पासवर्डऐवजी MDM द्वारे जनरेट केलेले डायनॅमिक, प्रति-डिव्हाइस वन-टाइम चॅलेंज पासवर्ड वापरा. वर्कफ्लो असा असावा: (1) एनरोलमेंट दरम्यान MDM प्रत्येक डिव्हाइससाठी एक युनिक, मर्यादित वेळेचा चॅलेंज पासवर्ड जनरेट करतो. (2) MDM हा चॅलेंज डिव्हाइसवर पाठवल्या जाणाऱ्या SCEP पेलोडमध्ये समाविष्ट करतो. (3) डिव्हाइस हा चॅलेंज त्याच्या CSR मध्ये समाविष्ट करते. (4) SCEP सर्व्हर CSR ला CA कडे पाठवण्यापूर्वी API द्वारे MDM कडून चॅलेंज प्रमाणित करतो. (5) वापरल्यानंतर लगेचच चॅलेंज अवैध ठरवले जाते. यामुळे केवळ MDM-व्यवस्थापित डिव्हाइसेस यशस्वीरित्या प्रमाणपत्र मिळवू शकतात याची खात्री होते, आणि SCEP URL शोधली गेली तरीही, वैध वन-टाइम चॅलेंजशिवाय आक्रमणकर्ता वैध प्रमाणपत्रे जनरेट करू शकत नाही. याव्यतिरिक्त, SCEP सर्व्हरला केवळ HTTPS पुरते मर्यादित करा आणि शक्य तिथे MDM च्या आउटबाउंड IPs साठी IP अलोलिस्टिंग लागू करा.

या मालिकेमध्ये पुढे वाचा

PPSK WiFi: वैशिष्ट्ये आणि डिप्लॉयमेंट मॉडेल्सची तुलना

हा तांत्रिक संदर्भ मार्गदर्शक पारंपारिक 802.1X आणि मानक PSK डिप्लॉयमेंटसह Private Pre-Shared Key (PPSK) WiFi आर्किटेक्चरची तुलना करतो. हे नेटवर्क आर्किटेक्ट्स आणि IT व्यवस्थापकांना मल्टी - टेनंट रेसिडेन्शियल, IoT आणि BTR वातावरणासाठी वेंडर - न्यूट्रल अंमलबजावणी धोरणे प्रदान करते.

मार्गदर्शिका वाचा →

कर्मचारी WiFi साठी बँडविड्थ व्यवस्थापित करणे: शेपिंग, QoS आणि ट्रॅफिक कमी करणे

हे मार्गदर्शक व्यावसायिक ठिकाणी कर्मचारी WiFi साठी बँडविड्थ व्यवस्थापित करण्याच्या व्यावहारिक पद्धतींचे तपशील देते. यामध्ये ट्रॅफिक शेपिंग, QoS अंमलबजावणी आणि पायाभूत सुविधांमध्ये सुधारणा न करता Purple Shield तैनात केल्याने नेटवर्क लोड कसा कमी होतो याचा समावेश आहे.

मार्गदर्शिका वाचा →

Per-Device PSK (iPSK, DPSK, MPSK) चा वापर करून WiFi SSID ची संख्या कशी कमी करावी

हा अधिकृत तांत्रिक संदर्भ मार्गदर्शक स्पष्ट करतो की IT टीम्स प्रति-डिव्हाइस PSK (xPSK) चा वापर करून एकाच SSID मध्ये एकाधिक विशिष्ट उद्देशांसाठी तयार केलेले नेटवर्क्स एकत्र करून SSID बीकन ओव्हरहेडमुळे होणारी WiFi परफॉर्मन्सची घसरण कशी दूर करू शकतात. यामध्ये Cisco iPSK, HPE Aruba MPSK, Ruckus DPSK, Juniper Mist PPSK, आणि Ubiquiti UniFi PPSK मधील व्हेंडर लँडस्केपचा समावेश आहे, ज्यामध्ये डायनॅमिक VLAN असाइनमेंट, IoT ऑनबोर्डिंग आणि PCI DSS अनुपालनावर व्यावहारिक अंमलबजावणीचे मार्गदर्शन आहे. हॉस्पिटॅलिटी, रिटेल, स्टेडियम आणि सार्वजनिक क्षेत्रातील संस्थांमधील वेन्यू ऑपरेटर्सना यामध्ये कृतीयोग्य आर्किटेक्चर मार्गदर्शन आणि वास्तविक जगातील व्यावहारिक उदाहरणे मिळतील.

मार्गदर्शिका वाचा →

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.