मुख्य मजकुराकडे जा

Purple WiFi सोबत WatchGuard Firebox इंटिग्रेशन: सेटअप आणि कॉन्फिगरेशन मार्गदर्शक

हे मार्गदर्शक IT व्यवस्थापक आणि नेटवर्क आर्किटेक्ट्ससाठी WatchGuard Firebox आणि ॲक्सेस पॉइंट्स Purple सोबत तैनात करण्यासाठी एक टप्प्याटप्प्याने स्पष्ट केलेले इंटिग्रेशन प्लेबुक आहे. यामध्ये Guest WiFi साठी बाह्य Captive Portal रिडायरेक्शन, Staff WiFi साठी सुरक्षित 802.1X ऑथेंटिकेशन, आणि डायनॅमिक VLAN स्टिअरिंगसह WatchGuard Private Pre-Shared Keys (PPSK) वापरून मल्टी-टेनंट सेगमेंटेशन समाविष्ट आहे - जे तुम्हाला सर्व ॲक्सेस टियर्समध्ये एकच, युनिफाइड आर्किटेक्चर प्रदान करते.

📖 8 मिनिट वाचन📝 1,854 शब्द🔧 2 सोडवलेली उदाहरणे3 सराव प्रश्न📚 10 महत्वाच्या व्याख्या

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
इंटिग्रेशन ब्रीफिंगमध्ये आपले स्वागत आहे. आज आपण Purple WiFi सोबत WatchGuard Firebox आणि ॲक्सेस पॉइंट इंटिग्रेशन कव्हर करत आहोत. सुरक्षित, स्केलेबल वायरलेस इन्फ्रास्ट्रक्चर तैनात करू इच्छिणाऱ्या IT व्यवस्थापक, नेटवर्क आर्किटेक्ट्स आणि व्हेन्यू ऑपरेशन्स डायरेक्टर्ससाठी हे एक तांत्रिक प्लेबुक आहे. आपण Guest WiFi Captive Portals, 802.1X वापरून सुरक्षित Staff WiFi, आणि WatchGuard Private Pre-Shared Keys किंवा PPSK वापरून मल्टी-टेनंट सेगमेंटेशन पाहणार आहोत. चला थेट विषयाकडे वळूया. जेव्हा तुम्ही एखादे गुंतागुंतीचे ठिकाण व्यवस्थापित करत असता, जसे की स्टेडियम, मोठे रिटेल सेंटर किंवा मल्टी-ड्वेलिंग युनिट, तेव्हा नेटवर्कमध्ये कोण प्रवेश करत आहे आणि कनेक्ट झाल्यावर ते काय करू शकतात यावर तुमचे अचूक नियंत्रण असणे आवश्यक आहे. मार्केटिंग महसूल वाढवण्यासाठी तुम्हाला फर्स्ट-पार्टी डेटा गोळा करणे देखील आवश्यक आहे. WatchGuard युनिफाइड सुरक्षा प्लॅटफॉर्म आणि हार्डवेअर प्रदान करते. Purple क्लाउड ओव्हरले, ओळख व्यवस्थापन (identity management) आणि ॲनालिटिक्स प्रदान करते. या दोघांचे इंटिग्रेशन करून, तुम्ही आयडेंटिटी-बेस्ड ॲक्सेस कंट्रोल स्वयंचलित करता. तुम्हाला स्वतंत्र गेस्ट आणि स्टाफ गेटवेची आवश्यकता उरत नाही, ज्यामुळे हार्डवेअरचा खर्च कमी होतो आणि व्यवस्थापन सोपे होते. Purple सध्या ८०,००० हून अधिक थेट ठिकाणांना सेवा देते आणि केवळ २०२४ मध्ये ४४० दशलक्ष लॉगिन प्रक्रियेतून गेले आहेत, त्यामुळे तुम्ही व्यवस्थापित करत असलेल्या कोणत्याही ठिकाणाचा स्केल हाताळण्यासाठी हे प्लॅटफॉर्म तयार केले आहे. चला तांत्रिक सखोलतेकडे जाऊया. हे आर्किटेक्चर मानक RADIUS प्रोटोकॉल आणि HTTP रिडायरेक्शनवर अवलंबून आहे. आमच्याकडे तीन मुख्य ॲक्सेस टियर्स आहेत. पहिले, Guest WiFi. हा एक ओपन SSID आहे. WatchGuard AP HTTP विनंत्या अडवतो आणि युजरला Purple च्या होस्ट केलेल्या स्प्लॅश पेजवर रिडायरेक्ट करतो. दुसरे, Staff WiFi. हा 802.1X वापरणारा सुरक्षित WPA3-Enterprise SSID आहे. डिव्हाइसेस EAP-TLS किंवा PEAP चा वापर करून थेट Purple च्या RADIUS सर्व्हर्सवर ऑथेंटिकेट होतात. तिसरे, मल्टी-टेनंट WiFi. हे WatchGuard PPSK वापरते. एकाधिक युजर्स एकाच SSID शी कनेक्ट होतात, परंतु प्रत्येकजण युनिक पासवर्ड वापरतो. WatchGuard AP Purple च्या RADIUS सर्व्हरकडे क्वेरी पाठवतो, जो त्या विशिष्ट कीच्या आधारे डायनॅमिकली VLAN नियुक्त करतो. तर, आपण Guest WiFi Captive Portal कसे कॉन्फिगर करू? पहिली पायरी म्हणजे WatchGuard Cloud किंवा Firebox Policy Manager मध्ये RADIUS सर्व्हर सेट करणे. तुम्ही प्राथमिक RADIUS सर्व्हरला तुमच्या प्रदेशासाठीच्या Purple च्या IP ॲड्रेसवर निर्देशित करता. ऑथेंटिकेशन पोर्ट १८१२ वर आणि अकाउंटिंग पोर्ट १८१३ वर असते. तुम्ही Purple द्वारे प्रदान केलेले शेअर्ड सिक्रेट प्रविष्ट करता आणि महत्त्वाचे म्हणजे, NAS ID हा Firebox किंवा AP च्या MAC ॲड्रेसशी जुळत असल्याची खात्री करा. हे Purple ला सांगते की विनंती कोणत्या ठिकाणाहून येत आहे. दुसरी पायरी म्हणजे स्वतः Captive Portal रिडायरेक्शन. SSID सेटिंग्जमध्ये, तुम्ही RADIUS ऑथेंटिकेशनसह Third-Party Hosted Captive Portal निवडता. तुम्ही Purple स्प्लॅश पेज URL प्रविष्ट करता आणि पोर्टल शेअर्ड सिक्रेट प्रविष्ट करता. हे Purple Analyze डॅशबोर्डमध्ये व्युत्पन्न केलेले एक विशिष्ट सिक्रेट आहे आणि ऑथेंटिकेशन विनंत्या सत्यापित करण्यासाठी HMAC digest तयार करण्यासाठी वापरले जाते. HMAC-SHA1 अल्गोरिदम हे सुनिश्चित करतो की Purple कडून आलेला ऑथेंटिकेशन यशस्वी संदेश खरा आहे आणि प्रवासादरम्यान त्यात कोणतीही छेडछाड झालेली नाही. तिसरी पायरी, आणि जिथे अनेक डिप्लॉयमेंट्स अडखळतात, ती म्हणजे Walled Garden. तुम्ही हे कॉन्फिगर न केल्यास, डिव्हाइस स्प्लॅश पेज लोड करू शकत नाही. लॉगिन करण्यापूर्वी तुम्ही star dot mypurple dot com, api dot mypurple dot com, आणि cdn dot mypurple dot com वर प्रवेश करण्याची परवानगी दिली पाहिजे. तुम्ही Microsoft Entra ID किंवा Google Workspace सारखे सोशल लॉगिन वापरत असल्यास, तुम्हाला त्या आयडेंटिटी प्रोव्हाइडर डोमेन्स देखील जोडण्याची आवश्यकता आहे. Walled Garden चा विचार ऑथेंटिकेशनपूर्वीची लॉबी म्हणून करा. त्याशिवाय, पाहुणे मुख्य दरवाजापर्यंत देखील पोहोचू शकत नाहीत. आता, WatchGuard PPSK सह मल्टी-टेनंट सेगमेंटेशन पाहूया. जर तुम्ही १५ दुकाने असलेले रिटेल सेंटर व्यवस्थापित करत असाल, तर १५ वेगवेगळे SSIDs ब्रॉडकास्ट करणे हा एक चुकीचा दृष्टिकोन आहे. यामुळे को-चॅनेल इंटरफेरन्स होतो, हवेतील जागा विस्कळीत होते आणि व्यवस्थापनाचा ताण वाढतो. PPSK हे अत्यंत सुबकपणे सोडवते. तुम्ही एक SSID ब्रॉडकास्ट करता, समजा Centre-Retail. तुम्ही WatchGuard SSID सेटिंग्जमध्ये Private Pre-Shared Key सक्षम करता, ज्यासाठी तुमच्या WatchGuard ॲक्सेस पॉइंट्सवर फर्मवेअर आवृत्ती २.६ किंवा त्याहून अधिक आवश्यक आहे. Purple मध्ये, तुम्ही प्रति टेनंट एक याप्रमाणे युनिक की तयार करता. ट्रॅफिक वेगळे करण्यासाठी, तुम्ही Dynamic VLAN Assignment वापरता. WatchGuard Cloud मध्ये, तुम्ही VLAN ला Dynamic VLAN assigned by RADIUS वर सेट करता. जेव्हा एखादे दुकान त्यांच्या विशिष्ट कीचा वापर करून डिव्हाइस कनेक्ट करते, तेव्हा AP Purple च्या RADIUS सर्व्हरला Access-Request पाठवतो. Purple की व्हॅलिडेट करते आणि तीन महत्त्वाच्या IETF RADIUS ॲट्रिब्यूट्ससह Access-Accept पॅकेट परत पाठवते. Tunnel-Type, जे ॲट्रिब्यूट ६४ आहे, VLAN वर सेट केलेले असते. Tunnel-Medium-Type, ॲट्रिब्यूट ६५, ८०२ वर सेट केलेले असते. आणि Tunnel-Private-Group-ID, ॲट्रिब्यूट ८१, नियुक्त केलेल्या VLAN ID वर सेट केलेले असते, उदाहरणार्थ रिटेल टेनंट A साठी VLAN १००. WatchGuard AP नंतर त्या डिव्हाइसला VLAN १०० वर ठेवतो, जे इतर टेनंट्सपासून पूर्णपणे वेगळे असते. हे प्रत्यक्षात Identity-Based Networking आहे. चला अंमलबजावणीच्या शिफारसी आणि सामान्य त्रुटींवर चर्चा करूया. पहिले, सेशन टाइमआउट्स. पुन्हा ऑथेंटिकेशन सक्तीचे करण्यासाठी Purple आणि WatchGuard दोन्हीमध्ये कडक सेशन टाइमआउट्स कॉन्फिगर करा. हे तुमचे ॲनालिटिक्स अचूक ठेवते आणि जुने सेशन्स बँडविड्थ वापरणार नाहीत याची खात्री करते. तुमचे RADIUS Interim-Update इंटरव्हल्स १० मिनिटांवर सेट करा. दुसरे, फर्मवेअर. PPSK ला सपोर्ट करण्यासाठी तुमचे WatchGuard ॲक्सेस पॉइंट्स फर्मवेअर आवृत्ती २.६ किंवा त्याहून अधिक चालवत असल्याची खात्री करणे आवश्यक आहे. मागील फर्मवेअर आवृत्त्या या वैशिष्ट्याला सपोर्ट करत नाहीत. तिसरे, MAC रँडमायझेशन. आधुनिक डिव्हाइसेस डीफॉल्टनुसार त्यांचे MAC ॲड्रेसेस रँडमाइज करतात. तुमच्या सुरक्षित Staff WiFi नेटवर्कसाठी, स्थिर 802.1X ऑथेंटिकेशन सुनिश्चित करण्यासाठी तुमच्या कर्मचाऱ्यांना त्या विशिष्ट SSID साठी हे वैशिष्ट्य अक्षम करण्यास सांगा. MAC रँडमायझेशनमुळे ऑथेंटिकेशन अयशस्वी होऊ शकते आणि विसंगत ॲनालिटिक्स डेटा मिळू शकतो. जेव्हा गोष्टी चुकतात तेव्हा काय होते? जर Captive Portal लोड होण्यास अपयशी ठरले, तर आधी Walled Garden तपासा. जर डिव्हाइस DNS रिझॉल्व्ह करू शकत नसेल किंवा Purple सर्व्हर्सपर्यंत पोहोचू शकत नसेल, तर ते स्प्लॅश पेजऐवजी टाइमआउट एरर दाखवेल. जर VLAN स्टिअरिंग अयशस्वी झाले आणि क्लायंटला चुकीच्या VLAN कडून IP मिळाला, तर Purple पोर्टल मधील RADIUS लॉग्स तपासा. Tunnel-Private-Group-ID ॲट्रिब्यूट स्ट्रिंग म्हणून योग्यरित्या फॉरमॅट केले आहे आणि AP ला जोडलेल्या स्विच पोर्टवर प्रत्यक्षात अस्तित्वात असलेल्या VLAN शी जुळत असल्याची खात्री करा. तुम्हाला WatchGuard लॉग्समध्ये HMAC digest एरर दिसल्यास, तुमचे Captive Portal Shared Secret WatchGuard आणि Purple मध्ये जुळत नाही. ते दोन्ही सिस्टीममध्ये अक्षरा-अक्षराने एकसारखे असले पाहिजे. रॅपिड-फायर Q&A ची वेळ आली आहे. प्रश्न: मी एकाच SSID वर PPSK आणि Captive Portal वापरू शकतो का? उत्तर: नाही. WatchGuard एकाच वेळी एकाच SSID वर PPSK द्वारे Dynamic VLANs आणि Captive Portal चालवण्यास सपोर्ट करत नाही. तुम्हाला पोर्टलसाठी एक SSID आणि PPSK साठी स्वतंत्र SSID आवश्यक आहे. त्यानुसार तुमच्या SSID आर्किटेक्चरची योजना आखा. प्रश्न: RADIUS सर्व्हरने PPSK युजरसाठी VLAN ID परत न केल्यास काय होईल? उत्तर: WatchGuard Cloud मध्ये, तुम्ही Unassigned Clients फॉलबॅक पर्याय कॉन्फिगर करता. ते कॉर्पोरेट नेटवर्कचा ॲक्सेस मिळवणार नाहीत याची खात्री करण्यासाठी तुम्ही त्यांना अनटॅग केलेल्या VLAN वर किंवा विशिष्ट वेगळ्या क्वारंटाईन VLAN वर टाकू शकता. अपघाती ॲक्सेस टाळण्यासाठी हा फॉलबॅक नेहमी कॉन्फिगर करा. थोडक्यात सांगायचे तर, WatchGuard Firebox ला Purple सोबत इंटिग्रेट केल्याने तुम्हाला Guest, Staff आणि मल्टी-टेनंट नेटवर्कवर सुरक्षा, ओळख आणि ॲनालिटिक्ससाठी एक युनिफाइड प्लॅटफॉर्म मिळतो. तुम्ही पाहुण्यांसाठी बाह्य Captive Portal रिडायरेक्शन, स्टाफसाठी 802.1X, आणि मल्टी-टेनंट वातावरणासाठी डायनॅमिक VLANs सह PPSK वापरता. ROI स्पष्ट आहे. गेटवे एकत्रित करून तुम्ही हार्डवेअरचा खर्च कमी करता, एकाच क्लाउड प्लॅटफॉर्मद्वारे व्यवस्थापन सोपे करता आणि Purple Captive Portal द्वारे फर्स्ट-पार्टी डेटा गोळा करून महसूल वाढवता. तुमच्या पुढील पायऱ्या म्हणजे तुमच्या सध्याच्या SSID आर्किटेक्चरचे पुनरावलोकन करणे, तुमचे WatchGuard फर्मवेअर आवृत्ती २.६ किंवा त्याहून अधिक असल्याची खात्री करणे आणि Purple पोर्टलमध्ये तुमच्या RADIUS सेटिंग्ज कॉन्फिगर करणे सुरू करणे. ऐकल्याबद्दल धन्यवाद.

header_image.png

कार्यकारी सारांश

गुंतागुंतीच्या ठिकाणी सुरक्षित, स्केलेबल वायरलेस इन्फ्रास्ट्रक्चर तैनात करण्यासाठी तुमच्या सुरक्षा गेटवे आणि आयडेंटिटी प्रोव्हाइडरमध्ये अचूक इंटिग्रेशन आवश्यक आहे. हे मार्गदर्शक WatchGuard Firebox आणि WatchGuard ॲक्सेस पॉइंट्सचे Purple सोबतच्या इंटिग्रेशनचा तपशील देते, ज्यामध्ये तीन स्वतंत्र ॲक्सेस टियर्स समाविष्ट आहेत: Guest WiFi captive portal रिडायरेक्शन, IEEE 802.1X वापरून सुरक्षित Staff WiFi, आणि WatchGuard Private Pre-Shared Keys (PPSK) द्वारे मल्टी-टेनंट WiFi सेगमेंटेशन.

WatchGuard च्या युनिफाइड सुरक्षा प्लॅटफॉर्मला Purple च्या क्लाउड ओव्हरलेसह एकत्रित करून, तुम्ही आयडेंटिटी-बेस्ड ॲक्सेस कंट्रोल स्वयंचलित करता, तपशीलवार सुरक्षा धोरणे लागू करता आणि मोठ्या प्रमाणावर फर्स्ट-पार्टी डेटा गोळा करता. Purple ८०,०००+ थेट ठिकाणी कार्यरत आहे आणि २०२४ मध्ये ४४० दशलक्ष लॉगिन प्रक्रियेतून गेले आहेत (Purple अंतर्गत डेटा). हे इंटिग्रेशन डिझाइननुसार हार्डवेअर-अज्ञेयवादी (hardware-agnostic) आहे - Purple च्या समर्थित हार्डवेअर सूचीमध्ये WatchGuard हे Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet सोबत समाविष्ट आहे. एंटरप्राइझ WiFi सुरक्षा मानकांच्या विस्तृत दृश्यासाठी, आमचे Enterprise WiFi Security: A Complete Guide for 2026 पहा.

architecture_overview.png

तांत्रिक आर्किटेक्चर

हे इंटिग्रेशन दोन मानक यंत्रणांचा वापर करून WatchGuard हार्डवेअरला Purple च्या क्लाउड सेवांशी जोडते: ऑथेंटिकेशन आणि अकाउंटिंगसाठी RADIUS (Remote Authentication Dial-In User Service), आणि captive portal वितरणासाठी HTTP रिडायरेक्शन. हे आर्किटेक्चर एकाच फिजिकल इन्फ्रास्ट्रक्चरवर तीन ॲक्सेस टियर्सना सपोर्ट करते.

ॲक्सेस टियर SSID प्रकार ऑथेंटिकेशन पद्धत Purple भूमिका
Guest WiFi ओपन बाह्य captive portal + RADIUS accounting स्प्लॅश पेज, डेटा कॅप्चर, ॲनालिटिक्स
Staff WiFi WPA3-Enterprise 802.1X (EAP-TLS किंवा PEAP) RADIUS सर्व्हर, आयडेंटिटी प्रोव्हाइडर प्रॉक्सी
मल्टी-टेनंट WiFi WPA2/WPA3 Personal + PPSK RADIUS द्वारे व्हॅलिडेट केलेले PPSK की व्यवस्थापन, डायनॅमिक VLAN असाइनमेंट

तिन्ही टियर्स एकाच WatchGuard ॲक्सेस पॉइंट ताफ्यात एकाच वेळी चालू शकतात. WatchGuard Wi-Fi 6 मॉडेल्स - AP130, AP230W, AP330, AP332CR, AP430CR, आणि AP432 - फर्मवेअर v२.६ पासून PPSK ला सपोर्ट करतात.

Guest WiFi captive portal रिडायरेक्शन कॉन्फिगर करणे

WatchGuard captive portal इंटिग्रेशन अनऑथेंटिकेटेड HTTP विनंत्या Purple च्या होस्ट केलेल्या स्प्लॅश पेजवर रिडायरेक्ट करते. फर्स्ट-पार्टी डेटा गोळा करण्यासाठी आणि सेवा अटी लागू करण्यासाठी ही प्राथमिक यंत्रणा आहे.

पायरी १: RADIUS सर्व्हर कॉन्फिगरेशन

WatchGuard Cloud किंवा Firebox Policy Manager मध्ये, Purple ला RADIUS ऑथेंटिकेशन आणि अकाउंटिंग सर्व्हर म्हणून परिभाषित करा.

  • प्राथमिक RADIUS सर्व्हर: तुमच्या प्रदेशासाठीच्या Purple RADIUS IP ॲड्रेसवर सेट करा (Purple पोर्टलमध्ये Settings > Hardware Integration अंतर्गत उपलब्ध).
  • ऑथेंटिकेशन पोर्ट: १८१२
  • अकाउंटिंग पोर्ट: १८१३
  • शेअर्ड सिक्रेट: Purple पोर्टलमध्ये प्रदान केलेले युनिक सिक्रेट प्रविष्ट करा.
  • NAS ID: %m फॉरमॅट स्पेसिफायर वापरून Firebox किंवा AP च्या MAC ॲड्रेसवर सेट करा. हे Purple ला ठिकाण (venue) ओळखण्यास मदत करते आणि ॲनालिटिक्स योग्य खात्याकडे पाठवते.
  • अकाउंटिंग इंटरव्हल: सेशन डेटा नियमित अंतराने Purple च्या ॲनालिटिक्स डॅशबोर्डवर जात असल्याची खात्री करण्यासाठी १० मिनिटांवर सेट करा.

पायरी २: SSID आणि captive portal सेटिंग्ज

WatchGuard Cloud मध्ये, Configure > Devices > [Your AP] > Device Configuration > SSIDs वर जा. Guest SSID तयार करा किंवा संपादित करा.

  • सुरक्षा: ओपन (कोणताही प्री-ऑथेंटिकेशन पासवर्ड नाही).
  • Captive portal प्रकार: Third-Party Hosted Captive Portal with RADIUS Authentication निवडा.
  • स्प्लॅश पेज URL: Purple स्प्लॅश पेज URL प्रविष्ट करा (उदा. https://wifi.mypurple.com/splash). हे Purple > Analyze > Portals वरून मिळवा.
  • शेअर्ड सिक्रेट: त्याच Purple Analyze Portals पेजवरून पोर्टल शेअर्ड सिक्रेट प्रविष्ट करा. हे सिक्रेट HMAC-SHA1 digest व्युत्पन्न करते ज्याचा वापर WatchGuard हे Purple कडून आलेल्या ऑथेंटिकेशन यशस्वी प्रतिसादाचे व्हॅलिडेशन करण्यासाठी करते.

पायरी ३: Walled Garden कॉन्फिगरेशन

Walled Garden हे परिभाषित करते की ऑथेंटिकेशन पूर्ण होण्यापूर्वी डिव्हाइस कोणत्या डोमेन्सवर प्रवेश करू शकते. याशिवाय, डिव्हाइस Purple स्प्लॅश पेज लोड करू शकत नाही. Websites that users can access before login मध्ये खालील नोंदी जोडा:

  • *.mypurple.com
  • api.mypurple.com
  • cdn.mypurple.com
  • assets.mypurple.com

तुम्ही Microsoft Entra ID, Okta, किंवा Google Workspace द्वारे सोशल किंवा फेडरेटेड लॉगिन सक्षम केल्यास, संबंधित आयडेंटिटी प्रोव्हाइडर डोमेन्स जोडा (उदा. login.microsoftonline.com, accounts.google.com). शेअर्ड WiFi इन्फ्रास्ट्रक्चरवरील कायदेशीर आणि अनुपालन संदर्भासाठी, आमचे Legal and Compliance Requirements for Shared WiFi Infrastructure वरील मार्गदर्शक पहा.

HMAC ऑथेंटिकेशन फ्लो कसा कार्य करतो

हा फ्लो समजून घेतल्याने तुम्हाला त्रुटींचे त्वरित निदान करण्यात मदत होते.

१. गेस्ट डिव्हाइस ओपन SSID शी कनेक्ट होते आणि HTTP विनंती करते. २. WatchGuard AP विनंती अडवतो आणि ब्राउझरला Purple स्प्लॅश पेज URL वर रिडायरेक्ट करतो, ज्यामध्ये challenge पॅरामीटर (एक यादृच्छिक हेक्स स्ट्रिंग) आणि डिव्हाइसचा MAC ॲड्रेस जोडलेला असतो. ३. Purple स्प्लॅश पेज प्रदर्शित करते. पाहुणा लॉगिन फॉर्म पूर्ण करतो. ४. Purple पोर्टल शेअर्ड सिक्रेट आणि चॅलेंज मूल्याचा वापर करून HMAC-SHA1 digest व्युत्पन्न करते. ५. Purple ब्राउझरला पुन्हा WatchGuard AP च्या लॉगिन URL वर रिडायरेक्ट करते, ज्यामध्ये चॅलेंज आणि digest जोडलेले असते. ६. WatchGuard AP त्याच शेअर्ड सिक्रेटचा वापर करून digest व्हॅलिडेट करतो. ते जुळल्यास, APि इंटरनेट ॲक्सेस मंजूर करतो आणि Purple ला RADIUS Accounting Start पॅकेट पाठवतो.

802.1X सह सुरक्षित Staff WiFi

Staff WiFi साठी, तुम्ही captive portal च्या जागी IEEE 802.1X वापरता - जे पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोलसाठी एंटरप्राइझ मानक आहे. प्रत्येक स्टाफ सदस्य युनिक क्रेडेंशियल्स किंवा सर्टिफिकेटसह ऑथेंटिकेट करतो, ज्यामुशेअर्ड-पासवर्डचा धोका दूर करणे.

WatchGuard Cloud मध्ये, Staff SSID ला WPA3 Enterprise सुरक्षेसह कॉन्फिगर करा आणि Authentication Domain ला Purple च्या RADIUS सर्व्हरवर निर्देशित करा. Purple हे RADIUS सर्व्हर म्हणून काम करते आणि SAML किंवा LDAP द्वारे Microsoft Entra ID, Okta, किंवा Google Workspace कडे ऑथेंटिकेशन विनंत्या प्रॉक्सी करू शकते.

प्रमाणपत्र-आधारित ऑथेंटिकेशन (EAP-TLS) साठी, तुमच्या MDM द्वारे व्यवस्थापित डिव्हाइसेसवर क्लायंट प्रमाणपत्रे तैनात करा. क्रेडेंशियल-आधारित ऑथेंटिकेशन (PEAP-MSCHAPv2) साठी, युजर्स त्यांच्या डिरेक्टरी क्रेडेंशियल्ससह ऑथेंटिकेट करतात. Purple कॉन्फिगर केलेल्या आयडेंटिटी प्रोव्हाइडरच्या विरूद्ध विनंतीची पडताळणी करते आणि WatchGuard AP ला RADIUS Access-Accept किंवा Access-Reject परत पाठवते.

डिव्हाइस प्रकारांमधील 802.1X कॉन्फिगरेशनच्या तपशीलवार माहितीसाठी, आमचे 802.1X authentication: securing network access on modern devices वरील मार्गदर्शक पहा.

MAC रँडमायझेशनवर महत्त्वाची नोंद: आधुनिक iOS आणि Android डिव्हाइसेस डीफॉल्टनुसार त्यांचे MAC पत्ते रँडमाइज करतात. 802.1X Staff WiFi साठी, कर्मचाऱ्यांना Staff SSID साठी MAC रँडमायझेशन बंद करण्यास सांगा. रँडमाइज्ड MAC मुळे विसंगत ऑथेंटिकेशन लॉग तयार होतात आणि MAC-आधारित पॉलिसी अंमलबजावणीमध्ये अडथळा येतो.

WatchGuard PPSK सह मल्टी-टेनंट WiFi

रिटेल सेंटर, कोवर्किंग स्पेस किंवा बिल्ड-टू-रेंट (BTR) डेव्हलपमेंटमध्ये प्रत्येक टेनंटसाठी स्वतंत्र SSID ब्रॉडकास्ट केल्याने को-चॅनेल इंटरफेरन्स होतो आणि RF वातावरण विस्कळीत होते. WatchGuard PPSK (Private Pre-Shared Key) - जे AP फर्मवेअर v2.6 मध्ये सादर केले गेले आहे - एकाच SSID वर प्रत्येक युजर किंवा टेनंटला एक युनिक पासवर्ड देऊन ही समस्या सोडवते.

ppsk_vlan_segmentation_chart.png

पायरी १: SSID वर PPSK सक्षम करा

WatchGuard Cloud मध्ये, लक्ष्य SSID (उदा. Venue-WiFi) संपादित करा.

  • Security: WPA2 Personal किंवा WPA3 Personal.
  • Authentication: Private Pre-Shared Key (PPSK) सक्षम करा.
  • RADIUS server: Purple च्या RADIUS सर्व्हरवर निर्देशित करा. Purple हे PPSK क्रेडेंशियल स्टोअर व्यवस्थापित करते आणि ऑथेंटिकेशनवर VLAN ॲट्रिब्युट्स परत पाठवते.

पायरी २: डायनॅमिक VLAN असाइनमेंट कॉन्फिगर करा

टेनंट ट्रॅफिक वेगळे करण्यासाठी, WatchGuard AP वापरलेल्या PPSK च्या आधारे विशिष्ट VLAN असाइन करते.

  • VLAN setting: Dynamic VLAN assigned by RADIUS निवडा.
  • Unassigned clients fallback: एक वेगळे क्वारंटाईन VLAN (उदा. VLAN 999) निवडा जेणेकरून RADIUS व्हॅलिडेशनमध्ये अयशस्वी झालेले डिव्हाइसेस कॉर्पोरेट नेटवर्कमध्ये प्रवेश करू शकणार नाहीत.

WatchGuard ॲक्सेस पॉइंट्सवर डायनॅमिक VLAN साठी आवश्यकता:

  • AP फर्मवेअर v2.2 किंवा उच्च.
  • NAT must be disabled on the SSID.
  • डायनॅमिक VLAN आणि Captive Portal एकाच वेळी एकाच SSID वर चालू शकत नाहीत.
  • AP शी कनेक्ट केलेला स्विच पोर्ट सर्व संबंधित VLAN वाहून नेणारा ट्रंक पोर्ट म्हणून कॉन्फिगर केलेला असणे आवश्यक आहे.

पायरी ३: VLAN स्टीयरिंगसाठी RADIUS ॲट्रिब्युट्स

जेव्हा एखादा युजर PPSK वापरून कनेक्ट करतो, तेव्हा WatchGuard AP Purple ला RADIUS Access-Request पाठवते. Purple की ची पडताळणी करते आणि तीन IETF RADIUS ॲट्रिब्युट्स असलेले Access-Accept पॅकेट परत पाठवते:

RADIUS Attribute Attribute Number Value
Tunnel-Type 64 13 (VLAN)
Tunnel-Medium-Type 65 6 (802)
Tunnel-Private-Group-ID 81 VLAN ID (उदा., "100")

WatchGuard AP ॲट्रिब्युट 81 वाचते आणि क्लायंटला संबंधित VLAN वर ठेवते. Purple मध्ये, तुम्ही प्रत्येक PPSK क्रेडेंशियल एका विशिष्ट VLAN ID आणि रोलशी मॅप करता. आयडेंटिटी-आधारित नेटवर्कमागील हीच यंत्रणा आहे - क्रेडेंशियल नेटवर्क सेगमेंट ठरवते, SSID नाही.

अंमलबजावणीच्या सर्वोत्तम पद्धती

या शिफारसी हॉस्पिटॅलिटी , रिटेल , हेल्थकेअर , आणि ट्रान्सपोर्ट उपयोजनांना लागू होतात.

सेशन टाईमआउट्स: नियमित अंतराने पुन्हा ऑथेंटिकेशन सक्तीचे करण्यासाठी Purple आणि WatchGuard दोन्हीमध्ये सेशन टाईमआउट्स कॉन्फिगर करा. यामुळे ॲनालिटिक्स अचूक राहते आणि जुने सेशन्स बँडविड्थ वापरण्यापासून रोखतात. RADIUS Interim-Update (Acct-Interim-Interval) ६०० सेकंद (१० मिनिटे) वर सेट करा.

फर्मवेअर व्यवस्थापन: PPSK सपोर्टसाठी WatchGuard ॲक्सेस पॉइंट्स फर्मवेअर v2.6 किंवा उच्च आवृत्तीवर चालत असल्याची खात्री करा. कव्हरेजमधील व्यत्यय टाळण्यासाठी गर्दी नसलेल्या वेळेत फर्मवेअर अपग्रेड शेड्यूल करण्यासाठी WatchGuard Cloud वापरा.

PCI DSS अनुपालन: कार्ड पेमेंट प्रक्रियेसाठी रिटेल वातावरणात, PPSK वापरून POS डिव्हाइसेसना समर्पित VLAN (उदा. VLAN 200) वर वेगळे करा. Guest WiFi VLAN ला POS VLAN चा कोणताही मार्ग नसल्याची खात्री करा. हे PCI DSS नेटवर्क सेगमेंटेशन आवश्यकतांना समर्थन देते.

GDPR आणि डेटा संकलन: Purple चे Captive Portal जाणीवपूर्वक निवडलेल्या ऑप्ट-इन्सचा वापर करते, ज्यामुळे डेटा संकलन GDPR आवश्यकता पूर्ण करते याची खात्री होते. Purple हे ISO 27001, GDPR, CCPA, आणि Cyber Essentials प्रमाणित आहे. डेटा कॅप्चर सुरू होण्यापूर्वी तुमच्या स्प्लॅश पेजमध्ये स्पष्ट गोपनीयता सूचना आणि सेवा अटींची लिंक समाविष्ट असल्याची खात्री करा.

त्रुटी निवारण आणि जोखीम कमी करणे

Captive Portal लोड होण्यात अयशस्वी: तपासण्यासाठी पहिली जागा म्हणजे Walled Garden. जर डिव्हाइस DNS रिझॉल्व्ह करू शकत नसेल किंवा ऑथेंटिकेशनपूर्वी Purple च्या सर्व्हरपर्यंत पोहोचू शकत नसेल, तर ब्राउझर स्प्लॅश पेजऐवजी टाईमआउट एरर दाखवतो. सर्व Purple डोमेन्स Walled Garden च्या सूचीमध्ये असल्याची आणि WatchGuard DNS सेटिंग्ज ऑथेंटिकेशनपूर्वी रिझोल्यूशनला अनुमती देतात याची खात्री करा.

HMAC डायजेस्ट व्हॅलिडेशन एरर्स: जर WatchGuard लॉग्स HMAC एरर्ससह ऑथेंटिकेशन अपयश दाखवत असतील, तर Captive Portal Shared Secret हे WatchGuard आणि Purple दरम्यान जुळत नाही. ते दोन्ही सिस्टीममध्ये सारखेच असणे आवश्यक आहे. Purple मध्ये सिक्रेट पुन्हा जनरेट करा आणि WatchGuard Cloud मध्ये पुन्हा प्रविष्ट करा.

VLAN स्टीयरिंग अयशस्वी: जर PPSK युजरला चुकीच्या VLAN कडून IP मिळाला, तर Purple पोर्टल मधील RADIUS लॉग्स तपासा. Purple तिन्ही IETF RADIUS ॲट्रिब्युट्स परत पाठवत असल्याची खात्री करा. Tunnel-Private-Group-ID व्हॅल्यू स्ट्रिंग म्हणून फॉरमॅट केली असल्याची आणि स्विच ट्रंक पोर्टवर कॉन्फिगर केलेल्या VLAN ID शी जुळत असल्याची खात्री करा.

PPSK आणि Captive Portal संघर्ष: WatchGuard एकाच SSID वर डायनॅमिक VLAN आणि Captive Portal ला सपोर्ट करत नाही. जर तुम्हाला दोन्ही हवे असतील, तर दोन SSID वापरा: एक गेस्ट Captive Portal साठी आणि एकPPSK multi-tenant access साठी e.

802.1X ऑथेंटिकेशन अयशस्वी: AP आणि RADIUS सर्व्हरमधील ट्रॅफिक कॅप्चर करण्यासाठी WatchGuard AP फर्मवेअर v2.5 आणि त्यावरील आवृत्तीमध्ये उपलब्ध असलेले पॅकेट कॅप्चर टूल वापरा. RADIUS Access-Reject पॅकेट्स आणि रिप्लाय मेसेज ॲट्रिब्युटमधील कारण कोड शोधा.

ROI आणि व्यावसायिक प्रभाव

WatchGuard आणि Purple इंटिग्रेशन सुरक्षा आणि ॲनालिटिक्स एकाच आर्किटेक्चरमध्ये एकत्रित करते. हे इंटिग्रेशन वापरणारे २०० खोल्यांचे हॉटेल स्वतंत्र गेस्ट आणि स्टाफ गेटवेची आवश्यकता दूर करते, ज्यामुळे मल्टी-गेटवे डिप्लॉयमेंटच्या तुलनेत हार्डवेअर खर्चात अंदाजे ३०% घट होते (Purple अंतर्गत डेटा). Guest WiFi Captive Portal फर्स्ट-पार्टी डेटा कॅप्चर करते - ईमेल पत्ते, लोकसंख्याशास्त्रीय माहिती आणि भेटींची वारंवारता - जे Purple च्या Engage प्लॅनद्वारे थेट मार्केटिंग महसूल वाढवते.

मल्टी-भाडेकरू (multi-tenant) ठिकाणांसाठी, PPSK एकाधिक SSIDs व्यवस्थापित करण्याचा ऑपरेशनल ओव्हरहेड दूर करते. एकाच SSID वर १५ शॉप युनिट्स व्यवस्थापित करणारे रिटेल सेंटर AP रेडिओ वापर कमी करते आणि नेटवर्क ऑडिट सुलभ करते. Purple कडून मिळणारे WiFi Analytics ठिकाण ऑपरेटरना ड्वेल टाइम, फूटफॉल आणि पुन्हा भेट देण्याचा डेटा प्रदान करते - हे असे मेट्रिक्स आहेत जे फायनान्स टीम्सना इन्फ्रास्ट्रक्चर गुंतवणुकीचे समर्थन करतात.

Purple ९९.९९९% अपटाइम राखते (Purple अंतर्गत डेटा), ज्यामुळे स्टेडियम आणि कॉन्फरन्स सेंटर्ससारख्या उच्च-घनतेच्या ठिकाणी गर्दीच्या काळातही Guest WiFi Captive Portal उपलब्ध राहते याची खात्री होते.

महत्वाच्या व्याख्या

PPSK (Private Pre-Shared Key)

एक सुरक्षा वैशिष्ट्य जे WPA2/WPA3 Personal SSID वरील प्रत्येक युजर किंवा डिव्हाइसला एक युनिक पासवर्ड नियुक्त करते. WatchGuard AP फर्मवेअर v२.६ मध्ये सादर केले गेले.

मल्टी-टेनंट वातावरणात - रिटेल सेंटर्स, कोवर्किंग स्पेसेस, BTR डेव्हलपमेंट्स - क्लायंट डिव्हाइसेसवर 802.1X सप्लिकंट कॉन्फिगरेशनची आवश्यकता नसताना युजर्सचे वर्गीकरण (segment) करण्यासाठी वापरले जाते.

Dynamic VLAN steering

ऑथेंटिकेशन दरम्यान परत मिळालेल्या RADIUS ॲट्रिब्यूट्सच्या (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) आधारे नेटवर्क डिव्हाइसला विशिष्ट व्हर्च्युअल LAN (VLAN) वर नियुक्त करण्याची प्रक्रिया.

एकाच फिजिकल ॲक्सेस पॉइंटवर टेनंट, स्टाफ आणि गेस्ट ट्रॅफिक वेगळे करणारी यंत्रणा. WatchGuard हार्डवेअरवर AP फर्मवेअर v२.२ किंवा त्याहून अधिक आवृत्ती आवश्यक आहे.

Walled Garden

IP ॲड्रेसेस किंवा डोमेन्सची सूची ज्यांना अनऑथेंटिकेटेड युजरला Captive Portal ऑथेंटिकेशन पूर्ण करण्यापूर्वी ॲक्सेस करण्याची परवानगी दिली जाते.

पूर्ण इंटरनेट ॲक्सेस देण्यापूर्वी गेस्ट डिव्हाइसेसना Purple स्प्लॅश पेज लोड करण्याची आणि फेडरेटेड लॉगिन (Microsoft Entra ID, Google Workspace) पूर्ण करण्याची परवानगी देण्यासाठी आवश्यक आहे.

HMAC digest

Captive Portal कडून आलेल्या ऑथेंटिकेशन यशस्वी संदेशाची अखंडता आणि सत्यता सत्यापित करण्यासाठी वापरला जाणारा एक क्रिप्टोग्राफिक हॅश (HMAC-SHA1).

WatchGuard हे Captive Portal Shared Secret चा वापर करून HMAC digest व्हॅलिडेट करते. WatchGuard आणि Purple मधील सिक्रेट जुळत नसल्यास ऑथेंटिकेशन अयशस्वी होते.

RADIUS accounting

RADIUS प्रोटोकॉलचा घटक जो नेटवर्क वापराचा मागोवा घेतो, ज्यामध्ये सेशनची सुरुवात, सेशनचा कालावधी आणि डेटा ट्रान्सफर व्हॉल्यूम समाविष्ट आहे.

ॲनालिटिक्स डॅशबोर्ड भरण्यासाठी आणि सेशनची वेळ मर्यादा लागू करण्यासाठी Purple हे WatchGuard Firebox कडून येणाऱ्या RADIUS Accounting पॅकेट्सवर अवलंबून असते. पोर्ट १८१३ वर कार्य करते.

Captive portal

एक वेब पेज जेथे सार्वजनिक नेटवर्कचा ॲक्सेस मिळण्यापूर्वी डिव्हाइस रिडायरेक्ट केले जाते. WatchGuard हे HTTP विनंत्या अडवते आणि कॉन्फिगर केलेल्या बाह्य पोर्टल URL वर रिडायरेक्ट करते.

Guest WiFi नेटवर्कवर फर्स्ट-पार्टी डेटा गोळा करण्यासाठी आणि सेवा अटी लागू करण्यासाठी प्राथमिक यंत्रणा. Purple स्प्लॅश पेज होस्ट करते आणि डेटा व्यवस्थापित करते.

802.1X

पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोलसाठी एक IEEE मानक. नेटवर्क ॲक्सेस मिळण्यापूर्वी प्रत्येक डिव्हाइसला युनिक क्रेडेंशियल्स किंवा सर्टिफिकेटसह ऑथेंटिकेट करणे आवश्यक आहे.

Staff WiFi सुरक्षित करण्यासाठी एंटरप्राइझ मानक. WPA2 Personal मधील शेअर्ड-पासवर्डचा धोका दूर करते. यासाठी RADIUS सर्व्हर (Purple) आणि क्लायंट डिव्हाइसवर सप्लिकंट आवश्यक आहे.

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

परस्पर ऑथेंटिकेशनसाठी क्लायंट सर्टिफिकेट आणि सर्व्हर सर्टिफिकेट दोन्ही आवश्यक असणारी अत्यंत सुरक्षित 802.1X ऑथेंटिकेशन पद्धत.

अति-सुरक्षित वातावरणात वापरले जाते जेथे डिव्हाइसेस MDM द्वारे व्यवस्थापित केले जातात. केवळ वैध सर्टिफिकेट्स असलेली कॉर्पोरेट मालकीची डिव्हाइसेस Staff WiFi SSID शी कनेक्ट होऊ शकतात याची खात्री करते.

NAS ID (Network Access Server Identifier)

RADIUS पॅकेट्समध्ये पाठवलेली एक स्ट्रिंग जी ऑथेंटिकेशन विनंती करणाऱ्या नेटवर्क डिव्हाइसला (AP किंवा Firebox) ओळखते.

RADIUS विनंती कोणत्या ठिकाणाहून (venue) आली आहे हे ओळखण्यासाठी Purple हे NAS ID चा वापर करते. सामान्यतः WatchGuard मधील %m फॉरमॅट स्पेसिफायर वापरून AP MAC ॲड्रेसवर सेट केले जाते.

Identity-Based Networking

एक नेटवर्क आर्किटेक्चर जेथे ॲक्सेस पॉलिसी, VLAN असाइनमेंट्स आणि सुरक्षा नियंत्रणे युजरच्या फिजिकल पोर्ट किंवा SSID ऐवजी त्याच्या ओळखीवरून (identity) ठरवली जातात.

WatchGuard PPSK, Purple RADIUS आणि डायनॅमिक VLAN स्टिअरिंगचे संयोजन Identity-Based Networking प्रदान करते - क्रेडेंशियल आपोआप नेटवर्क सेगमेंट ठरवते.

सोडवलेली उदाहरणे

एका २०० खोल्यांच्या Premier Inn प्रॉपर्टीला पाहुण्यांसाठी Guest WiFi, फ्रंट-ऑफ-हाउस आणि बॅक-ऑफिस टीम्ससाठी सुरक्षित Staff WiFi, आणि IoT उपकरणांसाठी (स्मार्ट टीव्ही, डोअर लॉक्स) स्वतंत्र नेटवर्क प्रदान करायचे आहे. त्यांच्याकडे WatchGuard Cloud द्वारे व्यवस्थापित केलेले WatchGuard AP330 ॲक्सेस पॉइंट्स आणि Firebox T85 गेटवे आहेत. त्यांनी या तीन नेटवर्कचे आर्किटेक्चर कसे डिझाइन करावे?

WatchGuard AP330 उपकरणांवर तीन SSIDs तैनात करा. SSID १: 'Premier-Guest' - Purple कडे बाह्य Captive Portal रिडायरेक्शन असलेला ओपन SSID. Firebox T85 ला Purple च्या सर्व्हर्सकडे (पोर्ट १८१२/१८१३) निर्देशित करणारा RADIUS क्लायंट म्हणून कॉन्फिगर करा. Purple चे Walled Garden डोमेन्स जोडा. पाहुणे ईमेल, सोशल लॉगिन किंवा रूम कोड वापरून Purple स्प्लॅश पेजद्वारे ऑथेंटिकेट करतात. SSID २: 'Premier-Staff' - 802.1X ऑथेंटिकेशनसह WPA3-Enterprise SSID. ऑथेंटिकेशन डोमेन Purple च्या RADIUS सर्व्हरकडे निर्देशित करा, जो प्रॉपर्टीच्या Microsoft Entra ID टेनंटकडे क्रेडेंशियल्स प्रॉक्सी करतो. कर्मचारी त्यांच्या कॉर्पोरेट क्रेडेंशियल्ससह ऑथेंटिकेट करतात. SSID ३: 'Premier-IoT' - स्टॅटिक PSK सह WPA2 Personal SSID, जो एका समर्पित VLAN वर (उदा. VLAN ५०) ठेवला जातो आणि ज्यामध्ये स्टाफ व गेस्ट VLANs चा ॲक्सेस ब्लॉक करणारे फायरवॉल नियम असतात. Firebox T85 इंटर-VLAN राउटिंग पॉलिसी लागू करतो. हे तिन्ही SSIDs एकाच AP हार्डवेअरवर ब्रॉडकास्ट होतात, ज्यामुळे इन्फ्रास्ट्रक्चरचा खर्च कमी होतो.

परीक्षकाचे भाष्य: हे आर्किटेक्चर 'प्रिन्सिपल ऑफ लीस्ट प्रिव्हिलेज' (किमान विशेषाधिकार तत्त्व) चे पालन करते. प्रत्येक ॲक्सेस टियरला त्याच्या कार्यासाठी आवश्यक असलेला किमान नेटवर्क ॲक्सेस मिळतो. IoT SSID, PPSK ऐवजी स्टॅटिक PSK वापरते कारण IoT उपकरणे सामान्यतः डायनॅमिक क्रेडेंशियल रोटेशन हाताळू शकत नाहीत. मुख्य निर्णय म्हणजे गेस्ट आणि स्टाफ दोन्ही टियर्ससाठी Purple चा RADIUS सर्व्हर म्हणून वापर करणे, ज्यामुळे एकाच प्लॅटफॉर्ममध्ये ओळख व्यवस्थापन (identity management) आणि ॲनालिटिक्सचे केंद्रीकरण होते.

१२ दुकान युनिट्सचे व्यवस्थापन करणाऱ्या एका रिटेल सेंटरला एकाच SSID चा वापर करून प्रत्येक टेनंटला स्वतंत्र WiFi ॲक्सेस प्रदान करायचा आहे. सेंटरला हे देखील सुनिश्चित करायचे आहे की एखाद्या टेनंटचे क्रेडेंशियल तडजोड (compromise) झाल्यास इतर टेनंट्सच्या ट्रॅफिकला धोका पोहोचणार नाही. ते फर्मवेअर v२.६ वर WatchGuard AP230W ॲक्सेस पॉइंट्स चालवत आहेत.

WPA2 Personal आणि PPSK सक्षम करून एक SSID कॉन्फिगर करा: 'Centre-Retail'. Purple मध्ये, प्रति टेनंट एक याप्रमाणे १२ युनिक PPSK क्रेडेंशियल्स तयार करा. प्रत्येक क्रेडेंशियल एका समर्पित VLAN वर मॅप करा (उदा. टेनंट १ साठी VLAN १०१, टेनंट २ साठी VLAN १०२, इत्यादी). WatchGuard Cloud मध्ये, SSID VLAN ला 'Dynamic VLAN assigned by RADIUS' वर सेट करा आणि क्वारंटाईन VLAN (VLAN ९९९) चा फॉलबॅक ठेवा. AP230W ला जोडलेले स्विच पोर्ट्स VLANs १०१-११२ आणि ९९९ वाहून नेणारे ट्रंक पोर्ट्स म्हणून कॉन्फिगर करा. जेव्हा एखादे टेनंट डिव्हाइस त्यांच्या PPSK चा वापर करून कनेक्ट होते, तेव्हा AP Purple RADIUS कडे क्वेरी पाठवतो, Tunnel-Private-Group-ID ॲट्रिब्यूट प्राप्त करतो आणि डिव्हाइसला योग्य VLAN वर ठेवतो. टेनंट ३ च्या क्रेडेंशियलशी तडजोड झाल्यास केवळ VLAN १०३ उघड होईल - इतर सर्व टेनंट्स सुरक्षित राहतील.

परीक्षकाचे भाष्य: PPSK हे 802.1X सर्टिफिकेट मॅनेजमेंटच्या गुंतागुंतीशिवाय प्रति-क्रेडेंशियल आयसोलेशन प्रदान करते. महत्त्वाचा डिझाइन निर्णय म्हणजे फॉलबॅक VLAN. क्वारंटाईन VLAN कॉन्फिगर न केल्यास, RADIUS व्हॅलिडेशनमध्ये अयशस्वी झालेले डिव्हाइसेस डीफॉल्ट अनटॅग केलेल्या VLAN वर ठेवले जाऊ शकते, ज्यामुळे मॅनेजमेंट इन्फ्रास्ट्रक्चरचा ॲक्सेस मिळण्याचा धोका असतो. फॉलबॅक नेहमी स्पष्टपणे कॉन्फिगर करा.

सराव प्रश्न

Q1. एका हॉटेलच्या IT व्यवस्थापकाने कळवले आहे की पाहुणे WiFi शी कनेक्ट होतात परंतु Purple स्प्लॅश पेज कधीही दिसत नाही. ब्राउझर कनेक्शन टाइमआउट एरर दाखवतो. WatchGuard Cloud कॉन्फिगरेशन योग्य Purple स्प्लॅश पेज URL आणि शेअर्ड सिक्रेट दाखवते. याचे बहुधा काय कारण असू शकते आणि तुम्ही याचे निवारण कसे कराल?

टीप: डिव्हाइस ऑथेंटिकेट होण्यापूर्वी काय घडले पाहिजे याचा विचार करा. स्प्लॅश पेज लोड करण्यासाठी डिव्हाइसला कोणत्या डोमेन्सपर्यंत पोहोचणे आवश्यक आहे?

नमुना उत्तर पहा

Walled Garden गहाळ किंवा अपूर्ण आहे. ऑथेंटिकेशन पूर्ण होण्यापूर्वी WatchGuard Firebox डिव्हाइसची Purple च्या सर्व्हर्स कडील सुरुवातीची HTTP विनंती ब्लॉक करत आहे. 'Websites that users can access before login' सूचीमध्ये आवश्यक Purple डोमेन्स जोडा: *.mypurple.com, api.mypurple.com, आणि cdn.mypurple.com. पाहुणे सोशल लॉगिन वापरत असल्यास, संबंधित आयडेंटिटी प्रोव्हाइडर डोमेन्स देखील जोडा (उदा. Entra ID साठी login.microsoftonline.com).

Q2. तुम्ही ८ सदस्यांसह कोवर्किंग स्पेससाठी PPSK-आधारित VLAN स्टिअरिंग कॉन्फिगर करत आहात. RADIUS ऑथेंटिकेशन यशस्वी होते (WatchGuard लॉग्स Access-Accept दाखवतात), परंतु प्रत्येक सदस्याच्या डिव्हाइसला त्यांच्या नियुक्त टेनंट VLAN ऐवजी VLAN १ (डीफॉल्ट मॅनेजमेंट VLAN) कडून IP ॲड्रेस मिळतो. तुम्ही याचे निदान आणि निवारण कसे कराल?

टीप: ऑथेंटिकेशन यशस्वी झाले, त्यामुळे क्रेडेंशियल वैध आहे. समस्या VLAN असाइनमेंटच्या टप्प्यात आहे. VLAN नियुक्त करण्यासाठी WatchGuard ला RADIUS सर्व्हरकडून कशाची आवश्यकता असते?

नमुना उत्तर पहा

Purple कडून येणारे RADIUS Access-Accept पॅकेट गहाळ आहे किंवा त्यामध्ये VLAN ॲट्रिब्यूट्स चुकीच्या पद्धतीने फॉरमॅट केले आहेत. WatchGuard पॅकेट कॅप्चर टूलचा वापर करून AP वरील RADIUS ट्रॅफिक कॅप्चर करा आणि Access-Accept पॅकेट तपासा. Purple तिन्ही IETF ॲट्रिब्यूट्स परत करत असल्याची खात्री करा: Tunnel-Type (ॲट्रिब्यूट ६४, मूल्य १३), Tunnel-Medium-Type (ॲट्रिब्यूट ६५, मूल्य ६), आणि Tunnel-Private-Group-ID (ॲट्रिब्यूट ८१, जे स्ट्रिंग म्हणून VLAN ID वर सेट असावे, उदा. '१०१'). तसेच AP ला जोडलेले स्विच पोर्ट संबंधित VLANs वाहून नेणारे ट्रंक पोर्ट म्हणून कॉन्फिगर केले असल्याची आणि WatchGuard Cloud मधील SSID VLAN सेटिंग स्टॅटिक VLAN ID ऐवजी 'Dynamic VLAN assigned by RADIUS' वर सेट असल्याची खात्री करा.

Q3. एका व्हेन्यू ऑपरेटरला एकाच WatchGuard AP330 ॲक्सेस पॉइंटवर ६ रिटेल युनिट्ससाठी Guest WiFi Captive Portal (Purple स्प्लॅश पेज) आणि मल्टी-टेनंट PPSK नेटवर्क चालवायचे आहे. RF वातावरण सोपे करण्यासाठी ते एकाच SSID वर दोन्ही वैशिष्ट्ये कॉन्फिगर करण्याची योजना आखत आहेत. हे शक्य आहे का? नसल्यास, योग्य आर्किटेक्चर काय आहे?

टीप: WatchGuard Dynamic VLAN आवश्यकतांचे पुनरावलोकन करा. काही वैशिष्ट्यांमध्ये परस्पर विरोध (feature conflicts) आहेत का?

नमुना उत्तर पहा

हे एकाच SSID वर शक्य नाही. WatchGuard एकाच वेळी एकाच SSID वर Dynamic VLANs (PPSK साठी आवश्यक) आणि Captive Portal चे समर्थन करत नाही. योग्य आर्किटेक्चर दोन SSIDs वापरते: SSID १ ('Venue-Guest') सार्वजनिक पाहुण्यांसाठी Purple कडे बाह्य Captive Portal रिडायरेक्शनसह ओपन SSID म्हणून कॉन्फिगर केले आहे. SSID २ ('Venue-Retail') ६ रिटेल टेनंट्ससाठी WPA2 Personal, PPSK सक्षम आणि Dynamic VLAN असाइनमेंटसह कॉन्फिगर केले आहे. दोन्ही SSIDs एकाच AP३३० हार्डवेअरवरून ब्रॉडकास्ट होतात, त्यामुळे RF प्रभाव केवळ एका अतिरिक्त SSID बीकनपुरता मर्यादित असतो. AP ला जोडलेले स्विच पोर्ट दोन्ही SSIDs साठी सर्व संबंधित VLANs वाहून नेणारे ट्रंक पोर्ट असणे आवश्यक आहे.

या मालिकेमध्ये पुढे वाचा

Allied Telesis Access Points चे Purple WiFi सोबत एकत्रीकरण

हे मार्गदर्शक Allied Telesis TQ-Series access points ला Purple WiFi सोबत एकत्रित करण्यासाठी एक सर्वसमावेशक कॉन्फिगरेशन प्लेबुक प्रदान करते. यामध्ये बाह्य Captive Portal रिडायरेक्शन, 802.1X RADIUS ऑथेंटिकेशन आणि सुरक्षित मल्टी-टेनंट डिप्लॉयमेंट्ससाठी Private Pre-Shared Keys (PPSK) वापरून डायनॅमिक VLAN स्टिअरिंग समाविष्ट आहे.

मार्गदर्शिका वाचा →

Huawei AirEngine आणि CloudCampus चे Purple WiFi सोबत एकत्रीकरण

हे मार्गदर्शक Huawei AirEngine ॲक्सेस पॉइंट्स आणि iMaster NCE-Campus ला Purple WiFi सोबत एकत्रित करण्यासाठी टप्प्याटप्प्याने सूचना प्रदान करते. यामध्ये एंटरप्राइझ नेटवर्कसाठी Captive Portal कॉन्फिगरेशन, 802.1X कर्मचारी प्रमाणीकरण, आणि PPSK डायनॅमिक VLAN स्टिअरिंग समाविष्ट आहे.

मार्गदर्शिका वाचा →

DrayTek Vigor Routers and Access Points Integration with Purple WiFi

हे मार्गदर्शक DrayTek Vigor राउटर आणि VigorAP ऍक्सेस पॉईंट्सना Purple च्या क्लाउड प्लॅटफॉर्मसह एकत्रित करण्यासाठी टप्प्याटप्प्याने तांत्रिक सूचना प्रदान करते. यामध्ये Guest WiFi साठी DrayTek Captive Portal कॉन्फिगरेशन, सुरक्षित Staff WiFi साठी 802.1X ऑथेंटिकेशन, Walled Garden सेटअप आणि डायनॅमिक VLAN असाइनमेंटसह मल्टी-टेनंट नेटवर्क सेगमेंटेशनसाठी DrayTek Multiple PSK (PPSK) कॉन्फिगरेशन समाविष्ट आहे. हे हॉस्पिटॅलिटी, रिटेल आणि मल्टी-टेनंट ठिकाणी Purple तैनात करणाऱ्या IT इंस्टॉलर्स आणि SMB नेटवर्क प्रशासकांसाठी डिझाइन केले आहे.

मार्गदर्शिका वाचा →