Purple WiFi सोबत WatchGuard Firebox इंटिग्रेशन: सेटअप आणि कॉन्फिगरेशन मार्गदर्शक
हे मार्गदर्शक IT व्यवस्थापक आणि नेटवर्क आर्किटेक्ट्ससाठी WatchGuard Firebox आणि ॲक्सेस पॉइंट्स Purple सोबत तैनात करण्यासाठी एक टप्प्याटप्प्याने स्पष्ट केलेले इंटिग्रेशन प्लेबुक आहे. यामध्ये Guest WiFi साठी बाह्य Captive Portal रिडायरेक्शन, Staff WiFi साठी सुरक्षित 802.1X ऑथेंटिकेशन, आणि डायनॅमिक VLAN स्टिअरिंगसह WatchGuard Private Pre-Shared Keys (PPSK) वापरून मल्टी-टेनंट सेगमेंटेशन समाविष्ट आहे - जे तुम्हाला सर्व ॲक्सेस टियर्समध्ये एकच, युनिफाइड आर्किटेक्चर प्रदान करते.
हे मार्गदर्शक ऐका
पॉडकास्ट ट्रान्सक्रिप्ट पहा
- कार्यकारी सारांश
- तांत्रिक आर्किटेक्चर
- Guest WiFi captive portal रिडायरेक्शन कॉन्फिगर करणे
- पायरी १: RADIUS सर्व्हर कॉन्फिगरेशन
- पायरी २: SSID आणि captive portal सेटिंग्ज
- पायरी ३: Walled Garden कॉन्फिगरेशन
- HMAC ऑथेंटिकेशन फ्लो कसा कार्य करतो
- 802.1X सह सुरक्षित Staff WiFi
- WatchGuard PPSK सह मल्टी-टेनंट WiFi
- पायरी १: SSID वर PPSK सक्षम करा
- पायरी २: डायनॅमिक VLAN असाइनमेंट कॉन्फिगर करा
- पायरी ३: VLAN स्टीयरिंगसाठी RADIUS ॲट्रिब्युट्स
- अंमलबजावणीच्या सर्वोत्तम पद्धती
- त्रुटी निवारण आणि जोखीम कमी करणे
- ROI आणि व्यावसायिक प्रभाव

कार्यकारी सारांश
गुंतागुंतीच्या ठिकाणी सुरक्षित, स्केलेबल वायरलेस इन्फ्रास्ट्रक्चर तैनात करण्यासाठी तुमच्या सुरक्षा गेटवे आणि आयडेंटिटी प्रोव्हाइडरमध्ये अचूक इंटिग्रेशन आवश्यक आहे. हे मार्गदर्शक WatchGuard Firebox आणि WatchGuard ॲक्सेस पॉइंट्सचे Purple सोबतच्या इंटिग्रेशनचा तपशील देते, ज्यामध्ये तीन स्वतंत्र ॲक्सेस टियर्स समाविष्ट आहेत: Guest WiFi captive portal रिडायरेक्शन, IEEE 802.1X वापरून सुरक्षित Staff WiFi, आणि WatchGuard Private Pre-Shared Keys (PPSK) द्वारे मल्टी-टेनंट WiFi सेगमेंटेशन.
WatchGuard च्या युनिफाइड सुरक्षा प्लॅटफॉर्मला Purple च्या क्लाउड ओव्हरलेसह एकत्रित करून, तुम्ही आयडेंटिटी-बेस्ड ॲक्सेस कंट्रोल स्वयंचलित करता, तपशीलवार सुरक्षा धोरणे लागू करता आणि मोठ्या प्रमाणावर फर्स्ट-पार्टी डेटा गोळा करता. Purple ८०,०००+ थेट ठिकाणी कार्यरत आहे आणि २०२४ मध्ये ४४० दशलक्ष लॉगिन प्रक्रियेतून गेले आहेत (Purple अंतर्गत डेटा). हे इंटिग्रेशन डिझाइननुसार हार्डवेअर-अज्ञेयवादी (hardware-agnostic) आहे - Purple च्या समर्थित हार्डवेअर सूचीमध्ये WatchGuard हे Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet सोबत समाविष्ट आहे. एंटरप्राइझ WiFi सुरक्षा मानकांच्या विस्तृत दृश्यासाठी, आमचे Enterprise WiFi Security: A Complete Guide for 2026 पहा.

तांत्रिक आर्किटेक्चर
हे इंटिग्रेशन दोन मानक यंत्रणांचा वापर करून WatchGuard हार्डवेअरला Purple च्या क्लाउड सेवांशी जोडते: ऑथेंटिकेशन आणि अकाउंटिंगसाठी RADIUS (Remote Authentication Dial-In User Service), आणि captive portal वितरणासाठी HTTP रिडायरेक्शन. हे आर्किटेक्चर एकाच फिजिकल इन्फ्रास्ट्रक्चरवर तीन ॲक्सेस टियर्सना सपोर्ट करते.
| ॲक्सेस टियर | SSID प्रकार | ऑथेंटिकेशन पद्धत | Purple भूमिका |
|---|---|---|---|
| Guest WiFi | ओपन | बाह्य captive portal + RADIUS accounting | स्प्लॅश पेज, डेटा कॅप्चर, ॲनालिटिक्स |
| Staff WiFi | WPA3-Enterprise | 802.1X (EAP-TLS किंवा PEAP) | RADIUS सर्व्हर, आयडेंटिटी प्रोव्हाइडर प्रॉक्सी |
| मल्टी-टेनंट WiFi | WPA2/WPA3 Personal + PPSK | RADIUS द्वारे व्हॅलिडेट केलेले PPSK | की व्यवस्थापन, डायनॅमिक VLAN असाइनमेंट |
तिन्ही टियर्स एकाच WatchGuard ॲक्सेस पॉइंट ताफ्यात एकाच वेळी चालू शकतात. WatchGuard Wi-Fi 6 मॉडेल्स - AP130, AP230W, AP330, AP332CR, AP430CR, आणि AP432 - फर्मवेअर v२.६ पासून PPSK ला सपोर्ट करतात.
Guest WiFi captive portal रिडायरेक्शन कॉन्फिगर करणे
WatchGuard captive portal इंटिग्रेशन अनऑथेंटिकेटेड HTTP विनंत्या Purple च्या होस्ट केलेल्या स्प्लॅश पेजवर रिडायरेक्ट करते. फर्स्ट-पार्टी डेटा गोळा करण्यासाठी आणि सेवा अटी लागू करण्यासाठी ही प्राथमिक यंत्रणा आहे.
पायरी १: RADIUS सर्व्हर कॉन्फिगरेशन
WatchGuard Cloud किंवा Firebox Policy Manager मध्ये, Purple ला RADIUS ऑथेंटिकेशन आणि अकाउंटिंग सर्व्हर म्हणून परिभाषित करा.
- प्राथमिक RADIUS सर्व्हर: तुमच्या प्रदेशासाठीच्या Purple RADIUS IP ॲड्रेसवर सेट करा (Purple पोर्टलमध्ये Settings > Hardware Integration अंतर्गत उपलब्ध).
- ऑथेंटिकेशन पोर्ट: १८१२
- अकाउंटिंग पोर्ट: १८१३
- शेअर्ड सिक्रेट: Purple पोर्टलमध्ये प्रदान केलेले युनिक सिक्रेट प्रविष्ट करा.
- NAS ID:
%mफॉरमॅट स्पेसिफायर वापरून Firebox किंवा AP च्या MAC ॲड्रेसवर सेट करा. हे Purple ला ठिकाण (venue) ओळखण्यास मदत करते आणि ॲनालिटिक्स योग्य खात्याकडे पाठवते. - अकाउंटिंग इंटरव्हल: सेशन डेटा नियमित अंतराने Purple च्या ॲनालिटिक्स डॅशबोर्डवर जात असल्याची खात्री करण्यासाठी १० मिनिटांवर सेट करा.
पायरी २: SSID आणि captive portal सेटिंग्ज
WatchGuard Cloud मध्ये, Configure > Devices > [Your AP] > Device Configuration > SSIDs वर जा. Guest SSID तयार करा किंवा संपादित करा.
- सुरक्षा: ओपन (कोणताही प्री-ऑथेंटिकेशन पासवर्ड नाही).
- Captive portal प्रकार: Third-Party Hosted Captive Portal with RADIUS Authentication निवडा.
- स्प्लॅश पेज URL: Purple स्प्लॅश पेज URL प्रविष्ट करा (उदा.
https://wifi.mypurple.com/splash). हे Purple > Analyze > Portals वरून मिळवा. - शेअर्ड सिक्रेट: त्याच Purple Analyze Portals पेजवरून पोर्टल शेअर्ड सिक्रेट प्रविष्ट करा. हे सिक्रेट HMAC-SHA1 digest व्युत्पन्न करते ज्याचा वापर WatchGuard हे Purple कडून आलेल्या ऑथेंटिकेशन यशस्वी प्रतिसादाचे व्हॅलिडेशन करण्यासाठी करते.
पायरी ३: Walled Garden कॉन्फिगरेशन
Walled Garden हे परिभाषित करते की ऑथेंटिकेशन पूर्ण होण्यापूर्वी डिव्हाइस कोणत्या डोमेन्सवर प्रवेश करू शकते. याशिवाय, डिव्हाइस Purple स्प्लॅश पेज लोड करू शकत नाही. Websites that users can access before login मध्ये खालील नोंदी जोडा:
*.mypurple.comapi.mypurple.comcdn.mypurple.comassets.mypurple.com
तुम्ही Microsoft Entra ID, Okta, किंवा Google Workspace द्वारे सोशल किंवा फेडरेटेड लॉगिन सक्षम केल्यास, संबंधित आयडेंटिटी प्रोव्हाइडर डोमेन्स जोडा (उदा. login.microsoftonline.com, accounts.google.com). शेअर्ड WiFi इन्फ्रास्ट्रक्चरवरील कायदेशीर आणि अनुपालन संदर्भासाठी, आमचे Legal and Compliance Requirements for Shared WiFi Infrastructure वरील मार्गदर्शक पहा.
HMAC ऑथेंटिकेशन फ्लो कसा कार्य करतो
हा फ्लो समजून घेतल्याने तुम्हाला त्रुटींचे त्वरित निदान करण्यात मदत होते.
१. गेस्ट डिव्हाइस ओपन SSID शी कनेक्ट होते आणि HTTP विनंती करते.
२. WatchGuard AP विनंती अडवतो आणि ब्राउझरला Purple स्प्लॅश पेज URL वर रिडायरेक्ट करतो, ज्यामध्ये challenge पॅरामीटर (एक यादृच्छिक हेक्स स्ट्रिंग) आणि डिव्हाइसचा MAC ॲड्रेस जोडलेला असतो.
३. Purple स्प्लॅश पेज प्रदर्शित करते. पाहुणा लॉगिन फॉर्म पूर्ण करतो.
४. Purple पोर्टल शेअर्ड सिक्रेट आणि चॅलेंज मूल्याचा वापर करून HMAC-SHA1 digest व्युत्पन्न करते.
५. Purple ब्राउझरला पुन्हा WatchGuard AP च्या लॉगिन URL वर रिडायरेक्ट करते, ज्यामध्ये चॅलेंज आणि digest जोडलेले असते.
६. WatchGuard AP त्याच शेअर्ड सिक्रेटचा वापर करून digest व्हॅलिडेट करतो. ते जुळल्यास, APि इंटरनेट ॲक्सेस मंजूर करतो आणि Purple ला RADIUS Accounting Start पॅकेट पाठवतो.
802.1X सह सुरक्षित Staff WiFi
Staff WiFi साठी, तुम्ही captive portal च्या जागी IEEE 802.1X वापरता - जे पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोलसाठी एंटरप्राइझ मानक आहे. प्रत्येक स्टाफ सदस्य युनिक क्रेडेंशियल्स किंवा सर्टिफिकेटसह ऑथेंटिकेट करतो, ज्यामुशेअर्ड-पासवर्डचा धोका दूर करणे.
WatchGuard Cloud मध्ये, Staff SSID ला WPA3 Enterprise सुरक्षेसह कॉन्फिगर करा आणि Authentication Domain ला Purple च्या RADIUS सर्व्हरवर निर्देशित करा. Purple हे RADIUS सर्व्हर म्हणून काम करते आणि SAML किंवा LDAP द्वारे Microsoft Entra ID, Okta, किंवा Google Workspace कडे ऑथेंटिकेशन विनंत्या प्रॉक्सी करू शकते.
प्रमाणपत्र-आधारित ऑथेंटिकेशन (EAP-TLS) साठी, तुमच्या MDM द्वारे व्यवस्थापित डिव्हाइसेसवर क्लायंट प्रमाणपत्रे तैनात करा. क्रेडेंशियल-आधारित ऑथेंटिकेशन (PEAP-MSCHAPv2) साठी, युजर्स त्यांच्या डिरेक्टरी क्रेडेंशियल्ससह ऑथेंटिकेट करतात. Purple कॉन्फिगर केलेल्या आयडेंटिटी प्रोव्हाइडरच्या विरूद्ध विनंतीची पडताळणी करते आणि WatchGuard AP ला RADIUS Access-Accept किंवा Access-Reject परत पाठवते.
डिव्हाइस प्रकारांमधील 802.1X कॉन्फिगरेशनच्या तपशीलवार माहितीसाठी, आमचे 802.1X authentication: securing network access on modern devices वरील मार्गदर्शक पहा.
MAC रँडमायझेशनवर महत्त्वाची नोंद: आधुनिक iOS आणि Android डिव्हाइसेस डीफॉल्टनुसार त्यांचे MAC पत्ते रँडमाइज करतात. 802.1X Staff WiFi साठी, कर्मचाऱ्यांना Staff SSID साठी MAC रँडमायझेशन बंद करण्यास सांगा. रँडमाइज्ड MAC मुळे विसंगत ऑथेंटिकेशन लॉग तयार होतात आणि MAC-आधारित पॉलिसी अंमलबजावणीमध्ये अडथळा येतो.
WatchGuard PPSK सह मल्टी-टेनंट WiFi
रिटेल सेंटर, कोवर्किंग स्पेस किंवा बिल्ड-टू-रेंट (BTR) डेव्हलपमेंटमध्ये प्रत्येक टेनंटसाठी स्वतंत्र SSID ब्रॉडकास्ट केल्याने को-चॅनेल इंटरफेरन्स होतो आणि RF वातावरण विस्कळीत होते. WatchGuard PPSK (Private Pre-Shared Key) - जे AP फर्मवेअर v2.6 मध्ये सादर केले गेले आहे - एकाच SSID वर प्रत्येक युजर किंवा टेनंटला एक युनिक पासवर्ड देऊन ही समस्या सोडवते.

पायरी १: SSID वर PPSK सक्षम करा
WatchGuard Cloud मध्ये, लक्ष्य SSID (उदा. Venue-WiFi) संपादित करा.
- Security: WPA2 Personal किंवा WPA3 Personal.
- Authentication: Private Pre-Shared Key (PPSK) सक्षम करा.
- RADIUS server: Purple च्या RADIUS सर्व्हरवर निर्देशित करा. Purple हे PPSK क्रेडेंशियल स्टोअर व्यवस्थापित करते आणि ऑथेंटिकेशनवर VLAN ॲट्रिब्युट्स परत पाठवते.
पायरी २: डायनॅमिक VLAN असाइनमेंट कॉन्फिगर करा
टेनंट ट्रॅफिक वेगळे करण्यासाठी, WatchGuard AP वापरलेल्या PPSK च्या आधारे विशिष्ट VLAN असाइन करते.
- VLAN setting: Dynamic VLAN assigned by RADIUS निवडा.
- Unassigned clients fallback: एक वेगळे क्वारंटाईन VLAN (उदा. VLAN 999) निवडा जेणेकरून RADIUS व्हॅलिडेशनमध्ये अयशस्वी झालेले डिव्हाइसेस कॉर्पोरेट नेटवर्कमध्ये प्रवेश करू शकणार नाहीत.
WatchGuard ॲक्सेस पॉइंट्सवर डायनॅमिक VLAN साठी आवश्यकता:
- AP फर्मवेअर v2.2 किंवा उच्च.
- NAT must be disabled on the SSID.
- डायनॅमिक VLAN आणि Captive Portal एकाच वेळी एकाच SSID वर चालू शकत नाहीत.
- AP शी कनेक्ट केलेला स्विच पोर्ट सर्व संबंधित VLAN वाहून नेणारा ट्रंक पोर्ट म्हणून कॉन्फिगर केलेला असणे आवश्यक आहे.
पायरी ३: VLAN स्टीयरिंगसाठी RADIUS ॲट्रिब्युट्स
जेव्हा एखादा युजर PPSK वापरून कनेक्ट करतो, तेव्हा WatchGuard AP Purple ला RADIUS Access-Request पाठवते. Purple की ची पडताळणी करते आणि तीन IETF RADIUS ॲट्रिब्युट्स असलेले Access-Accept पॅकेट परत पाठवते:
| RADIUS Attribute | Attribute Number | Value |
|---|---|---|
| Tunnel-Type | 64 | 13 (VLAN) |
| Tunnel-Medium-Type | 65 | 6 (802) |
| Tunnel-Private-Group-ID | 81 | VLAN ID (उदा., "100") |
WatchGuard AP ॲट्रिब्युट 81 वाचते आणि क्लायंटला संबंधित VLAN वर ठेवते. Purple मध्ये, तुम्ही प्रत्येक PPSK क्रेडेंशियल एका विशिष्ट VLAN ID आणि रोलशी मॅप करता. आयडेंटिटी-आधारित नेटवर्कमागील हीच यंत्रणा आहे - क्रेडेंशियल नेटवर्क सेगमेंट ठरवते, SSID नाही.
अंमलबजावणीच्या सर्वोत्तम पद्धती
या शिफारसी हॉस्पिटॅलिटी , रिटेल , हेल्थकेअर , आणि ट्रान्सपोर्ट उपयोजनांना लागू होतात.
सेशन टाईमआउट्स: नियमित अंतराने पुन्हा ऑथेंटिकेशन सक्तीचे करण्यासाठी Purple आणि WatchGuard दोन्हीमध्ये सेशन टाईमआउट्स कॉन्फिगर करा. यामुळे ॲनालिटिक्स अचूक राहते आणि जुने सेशन्स बँडविड्थ वापरण्यापासून रोखतात. RADIUS Interim-Update (Acct-Interim-Interval) ६०० सेकंद (१० मिनिटे) वर सेट करा.
फर्मवेअर व्यवस्थापन: PPSK सपोर्टसाठी WatchGuard ॲक्सेस पॉइंट्स फर्मवेअर v2.6 किंवा उच्च आवृत्तीवर चालत असल्याची खात्री करा. कव्हरेजमधील व्यत्यय टाळण्यासाठी गर्दी नसलेल्या वेळेत फर्मवेअर अपग्रेड शेड्यूल करण्यासाठी WatchGuard Cloud वापरा.
PCI DSS अनुपालन: कार्ड पेमेंट प्रक्रियेसाठी रिटेल वातावरणात, PPSK वापरून POS डिव्हाइसेसना समर्पित VLAN (उदा. VLAN 200) वर वेगळे करा. Guest WiFi VLAN ला POS VLAN चा कोणताही मार्ग नसल्याची खात्री करा. हे PCI DSS नेटवर्क सेगमेंटेशन आवश्यकतांना समर्थन देते.
GDPR आणि डेटा संकलन: Purple चे Captive Portal जाणीवपूर्वक निवडलेल्या ऑप्ट-इन्सचा वापर करते, ज्यामुळे डेटा संकलन GDPR आवश्यकता पूर्ण करते याची खात्री होते. Purple हे ISO 27001, GDPR, CCPA, आणि Cyber Essentials प्रमाणित आहे. डेटा कॅप्चर सुरू होण्यापूर्वी तुमच्या स्प्लॅश पेजमध्ये स्पष्ट गोपनीयता सूचना आणि सेवा अटींची लिंक समाविष्ट असल्याची खात्री करा.
त्रुटी निवारण आणि जोखीम कमी करणे
Captive Portal लोड होण्यात अयशस्वी: तपासण्यासाठी पहिली जागा म्हणजे Walled Garden. जर डिव्हाइस DNS रिझॉल्व्ह करू शकत नसेल किंवा ऑथेंटिकेशनपूर्वी Purple च्या सर्व्हरपर्यंत पोहोचू शकत नसेल, तर ब्राउझर स्प्लॅश पेजऐवजी टाईमआउट एरर दाखवतो. सर्व Purple डोमेन्स Walled Garden च्या सूचीमध्ये असल्याची आणि WatchGuard DNS सेटिंग्ज ऑथेंटिकेशनपूर्वी रिझोल्यूशनला अनुमती देतात याची खात्री करा.
HMAC डायजेस्ट व्हॅलिडेशन एरर्स: जर WatchGuard लॉग्स HMAC एरर्ससह ऑथेंटिकेशन अपयश दाखवत असतील, तर Captive Portal Shared Secret हे WatchGuard आणि Purple दरम्यान जुळत नाही. ते दोन्ही सिस्टीममध्ये सारखेच असणे आवश्यक आहे. Purple मध्ये सिक्रेट पुन्हा जनरेट करा आणि WatchGuard Cloud मध्ये पुन्हा प्रविष्ट करा.
VLAN स्टीयरिंग अयशस्वी: जर PPSK युजरला चुकीच्या VLAN कडून IP मिळाला, तर Purple पोर्टल मधील RADIUS लॉग्स तपासा. Purple तिन्ही IETF RADIUS ॲट्रिब्युट्स परत पाठवत असल्याची खात्री करा. Tunnel-Private-Group-ID व्हॅल्यू स्ट्रिंग म्हणून फॉरमॅट केली असल्याची आणि स्विच ट्रंक पोर्टवर कॉन्फिगर केलेल्या VLAN ID शी जुळत असल्याची खात्री करा.
PPSK आणि Captive Portal संघर्ष: WatchGuard एकाच SSID वर डायनॅमिक VLAN आणि Captive Portal ला सपोर्ट करत नाही. जर तुम्हाला दोन्ही हवे असतील, तर दोन SSID वापरा: एक गेस्ट Captive Portal साठी आणि एकPPSK multi-tenant access साठी e.
802.1X ऑथेंटिकेशन अयशस्वी: AP आणि RADIUS सर्व्हरमधील ट्रॅफिक कॅप्चर करण्यासाठी WatchGuard AP फर्मवेअर v2.5 आणि त्यावरील आवृत्तीमध्ये उपलब्ध असलेले पॅकेट कॅप्चर टूल वापरा. RADIUS Access-Reject पॅकेट्स आणि रिप्लाय मेसेज ॲट्रिब्युटमधील कारण कोड शोधा.
ROI आणि व्यावसायिक प्रभाव
WatchGuard आणि Purple इंटिग्रेशन सुरक्षा आणि ॲनालिटिक्स एकाच आर्किटेक्चरमध्ये एकत्रित करते. हे इंटिग्रेशन वापरणारे २०० खोल्यांचे हॉटेल स्वतंत्र गेस्ट आणि स्टाफ गेटवेची आवश्यकता दूर करते, ज्यामुळे मल्टी-गेटवे डिप्लॉयमेंटच्या तुलनेत हार्डवेअर खर्चात अंदाजे ३०% घट होते (Purple अंतर्गत डेटा). Guest WiFi Captive Portal फर्स्ट-पार्टी डेटा कॅप्चर करते - ईमेल पत्ते, लोकसंख्याशास्त्रीय माहिती आणि भेटींची वारंवारता - जे Purple च्या Engage प्लॅनद्वारे थेट मार्केटिंग महसूल वाढवते.
मल्टी-भाडेकरू (multi-tenant) ठिकाणांसाठी, PPSK एकाधिक SSIDs व्यवस्थापित करण्याचा ऑपरेशनल ओव्हरहेड दूर करते. एकाच SSID वर १५ शॉप युनिट्स व्यवस्थापित करणारे रिटेल सेंटर AP रेडिओ वापर कमी करते आणि नेटवर्क ऑडिट सुलभ करते. Purple कडून मिळणारे WiFi Analytics ठिकाण ऑपरेटरना ड्वेल टाइम, फूटफॉल आणि पुन्हा भेट देण्याचा डेटा प्रदान करते - हे असे मेट्रिक्स आहेत जे फायनान्स टीम्सना इन्फ्रास्ट्रक्चर गुंतवणुकीचे समर्थन करतात.
Purple ९९.९९९% अपटाइम राखते (Purple अंतर्गत डेटा), ज्यामुळे स्टेडियम आणि कॉन्फरन्स सेंटर्ससारख्या उच्च-घनतेच्या ठिकाणी गर्दीच्या काळातही Guest WiFi Captive Portal उपलब्ध राहते याची खात्री होते.
महत्वाच्या व्याख्या
PPSK (Private Pre-Shared Key)
एक सुरक्षा वैशिष्ट्य जे WPA2/WPA3 Personal SSID वरील प्रत्येक युजर किंवा डिव्हाइसला एक युनिक पासवर्ड नियुक्त करते. WatchGuard AP फर्मवेअर v२.६ मध्ये सादर केले गेले.
मल्टी-टेनंट वातावरणात - रिटेल सेंटर्स, कोवर्किंग स्पेसेस, BTR डेव्हलपमेंट्स - क्लायंट डिव्हाइसेसवर 802.1X सप्लिकंट कॉन्फिगरेशनची आवश्यकता नसताना युजर्सचे वर्गीकरण (segment) करण्यासाठी वापरले जाते.
Dynamic VLAN steering
ऑथेंटिकेशन दरम्यान परत मिळालेल्या RADIUS ॲट्रिब्यूट्सच्या (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) आधारे नेटवर्क डिव्हाइसला विशिष्ट व्हर्च्युअल LAN (VLAN) वर नियुक्त करण्याची प्रक्रिया.
एकाच फिजिकल ॲक्सेस पॉइंटवर टेनंट, स्टाफ आणि गेस्ट ट्रॅफिक वेगळे करणारी यंत्रणा. WatchGuard हार्डवेअरवर AP फर्मवेअर v२.२ किंवा त्याहून अधिक आवृत्ती आवश्यक आहे.
Walled Garden
IP ॲड्रेसेस किंवा डोमेन्सची सूची ज्यांना अनऑथेंटिकेटेड युजरला Captive Portal ऑथेंटिकेशन पूर्ण करण्यापूर्वी ॲक्सेस करण्याची परवानगी दिली जाते.
पूर्ण इंटरनेट ॲक्सेस देण्यापूर्वी गेस्ट डिव्हाइसेसना Purple स्प्लॅश पेज लोड करण्याची आणि फेडरेटेड लॉगिन (Microsoft Entra ID, Google Workspace) पूर्ण करण्याची परवानगी देण्यासाठी आवश्यक आहे.
HMAC digest
Captive Portal कडून आलेल्या ऑथेंटिकेशन यशस्वी संदेशाची अखंडता आणि सत्यता सत्यापित करण्यासाठी वापरला जाणारा एक क्रिप्टोग्राफिक हॅश (HMAC-SHA1).
WatchGuard हे Captive Portal Shared Secret चा वापर करून HMAC digest व्हॅलिडेट करते. WatchGuard आणि Purple मधील सिक्रेट जुळत नसल्यास ऑथेंटिकेशन अयशस्वी होते.
RADIUS accounting
RADIUS प्रोटोकॉलचा घटक जो नेटवर्क वापराचा मागोवा घेतो, ज्यामध्ये सेशनची सुरुवात, सेशनचा कालावधी आणि डेटा ट्रान्सफर व्हॉल्यूम समाविष्ट आहे.
ॲनालिटिक्स डॅशबोर्ड भरण्यासाठी आणि सेशनची वेळ मर्यादा लागू करण्यासाठी Purple हे WatchGuard Firebox कडून येणाऱ्या RADIUS Accounting पॅकेट्सवर अवलंबून असते. पोर्ट १८१३ वर कार्य करते.
Captive portal
एक वेब पेज जेथे सार्वजनिक नेटवर्कचा ॲक्सेस मिळण्यापूर्वी डिव्हाइस रिडायरेक्ट केले जाते. WatchGuard हे HTTP विनंत्या अडवते आणि कॉन्फिगर केलेल्या बाह्य पोर्टल URL वर रिडायरेक्ट करते.
Guest WiFi नेटवर्कवर फर्स्ट-पार्टी डेटा गोळा करण्यासाठी आणि सेवा अटी लागू करण्यासाठी प्राथमिक यंत्रणा. Purple स्प्लॅश पेज होस्ट करते आणि डेटा व्यवस्थापित करते.
802.1X
पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोलसाठी एक IEEE मानक. नेटवर्क ॲक्सेस मिळण्यापूर्वी प्रत्येक डिव्हाइसला युनिक क्रेडेंशियल्स किंवा सर्टिफिकेटसह ऑथेंटिकेट करणे आवश्यक आहे.
Staff WiFi सुरक्षित करण्यासाठी एंटरप्राइझ मानक. WPA2 Personal मधील शेअर्ड-पासवर्डचा धोका दूर करते. यासाठी RADIUS सर्व्हर (Purple) आणि क्लायंट डिव्हाइसवर सप्लिकंट आवश्यक आहे.
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
परस्पर ऑथेंटिकेशनसाठी क्लायंट सर्टिफिकेट आणि सर्व्हर सर्टिफिकेट दोन्ही आवश्यक असणारी अत्यंत सुरक्षित 802.1X ऑथेंटिकेशन पद्धत.
अति-सुरक्षित वातावरणात वापरले जाते जेथे डिव्हाइसेस MDM द्वारे व्यवस्थापित केले जातात. केवळ वैध सर्टिफिकेट्स असलेली कॉर्पोरेट मालकीची डिव्हाइसेस Staff WiFi SSID शी कनेक्ट होऊ शकतात याची खात्री करते.
NAS ID (Network Access Server Identifier)
RADIUS पॅकेट्समध्ये पाठवलेली एक स्ट्रिंग जी ऑथेंटिकेशन विनंती करणाऱ्या नेटवर्क डिव्हाइसला (AP किंवा Firebox) ओळखते.
RADIUS विनंती कोणत्या ठिकाणाहून (venue) आली आहे हे ओळखण्यासाठी Purple हे NAS ID चा वापर करते. सामान्यतः WatchGuard मधील %m फॉरमॅट स्पेसिफायर वापरून AP MAC ॲड्रेसवर सेट केले जाते.
Identity-Based Networking
एक नेटवर्क आर्किटेक्चर जेथे ॲक्सेस पॉलिसी, VLAN असाइनमेंट्स आणि सुरक्षा नियंत्रणे युजरच्या फिजिकल पोर्ट किंवा SSID ऐवजी त्याच्या ओळखीवरून (identity) ठरवली जातात.
WatchGuard PPSK, Purple RADIUS आणि डायनॅमिक VLAN स्टिअरिंगचे संयोजन Identity-Based Networking प्रदान करते - क्रेडेंशियल आपोआप नेटवर्क सेगमेंट ठरवते.
सोडवलेली उदाहरणे
एका २०० खोल्यांच्या Premier Inn प्रॉपर्टीला पाहुण्यांसाठी Guest WiFi, फ्रंट-ऑफ-हाउस आणि बॅक-ऑफिस टीम्ससाठी सुरक्षित Staff WiFi, आणि IoT उपकरणांसाठी (स्मार्ट टीव्ही, डोअर लॉक्स) स्वतंत्र नेटवर्क प्रदान करायचे आहे. त्यांच्याकडे WatchGuard Cloud द्वारे व्यवस्थापित केलेले WatchGuard AP330 ॲक्सेस पॉइंट्स आणि Firebox T85 गेटवे आहेत. त्यांनी या तीन नेटवर्कचे आर्किटेक्चर कसे डिझाइन करावे?
WatchGuard AP330 उपकरणांवर तीन SSIDs तैनात करा. SSID १: 'Premier-Guest' - Purple कडे बाह्य Captive Portal रिडायरेक्शन असलेला ओपन SSID. Firebox T85 ला Purple च्या सर्व्हर्सकडे (पोर्ट १८१२/१८१३) निर्देशित करणारा RADIUS क्लायंट म्हणून कॉन्फिगर करा. Purple चे Walled Garden डोमेन्स जोडा. पाहुणे ईमेल, सोशल लॉगिन किंवा रूम कोड वापरून Purple स्प्लॅश पेजद्वारे ऑथेंटिकेट करतात. SSID २: 'Premier-Staff' - 802.1X ऑथेंटिकेशनसह WPA3-Enterprise SSID. ऑथेंटिकेशन डोमेन Purple च्या RADIUS सर्व्हरकडे निर्देशित करा, जो प्रॉपर्टीच्या Microsoft Entra ID टेनंटकडे क्रेडेंशियल्स प्रॉक्सी करतो. कर्मचारी त्यांच्या कॉर्पोरेट क्रेडेंशियल्ससह ऑथेंटिकेट करतात. SSID ३: 'Premier-IoT' - स्टॅटिक PSK सह WPA2 Personal SSID, जो एका समर्पित VLAN वर (उदा. VLAN ५०) ठेवला जातो आणि ज्यामध्ये स्टाफ व गेस्ट VLANs चा ॲक्सेस ब्लॉक करणारे फायरवॉल नियम असतात. Firebox T85 इंटर-VLAN राउटिंग पॉलिसी लागू करतो. हे तिन्ही SSIDs एकाच AP हार्डवेअरवर ब्रॉडकास्ट होतात, ज्यामुळे इन्फ्रास्ट्रक्चरचा खर्च कमी होतो.
१२ दुकान युनिट्सचे व्यवस्थापन करणाऱ्या एका रिटेल सेंटरला एकाच SSID चा वापर करून प्रत्येक टेनंटला स्वतंत्र WiFi ॲक्सेस प्रदान करायचा आहे. सेंटरला हे देखील सुनिश्चित करायचे आहे की एखाद्या टेनंटचे क्रेडेंशियल तडजोड (compromise) झाल्यास इतर टेनंट्सच्या ट्रॅफिकला धोका पोहोचणार नाही. ते फर्मवेअर v२.६ वर WatchGuard AP230W ॲक्सेस पॉइंट्स चालवत आहेत.
WPA2 Personal आणि PPSK सक्षम करून एक SSID कॉन्फिगर करा: 'Centre-Retail'. Purple मध्ये, प्रति टेनंट एक याप्रमाणे १२ युनिक PPSK क्रेडेंशियल्स तयार करा. प्रत्येक क्रेडेंशियल एका समर्पित VLAN वर मॅप करा (उदा. टेनंट १ साठी VLAN १०१, टेनंट २ साठी VLAN १०२, इत्यादी). WatchGuard Cloud मध्ये, SSID VLAN ला 'Dynamic VLAN assigned by RADIUS' वर सेट करा आणि क्वारंटाईन VLAN (VLAN ९९९) चा फॉलबॅक ठेवा. AP230W ला जोडलेले स्विच पोर्ट्स VLANs १०१-११२ आणि ९९९ वाहून नेणारे ट्रंक पोर्ट्स म्हणून कॉन्फिगर करा. जेव्हा एखादे टेनंट डिव्हाइस त्यांच्या PPSK चा वापर करून कनेक्ट होते, तेव्हा AP Purple RADIUS कडे क्वेरी पाठवतो, Tunnel-Private-Group-ID ॲट्रिब्यूट प्राप्त करतो आणि डिव्हाइसला योग्य VLAN वर ठेवतो. टेनंट ३ च्या क्रेडेंशियलशी तडजोड झाल्यास केवळ VLAN १०३ उघड होईल - इतर सर्व टेनंट्स सुरक्षित राहतील.
सराव प्रश्न
Q1. एका हॉटेलच्या IT व्यवस्थापकाने कळवले आहे की पाहुणे WiFi शी कनेक्ट होतात परंतु Purple स्प्लॅश पेज कधीही दिसत नाही. ब्राउझर कनेक्शन टाइमआउट एरर दाखवतो. WatchGuard Cloud कॉन्फिगरेशन योग्य Purple स्प्लॅश पेज URL आणि शेअर्ड सिक्रेट दाखवते. याचे बहुधा काय कारण असू शकते आणि तुम्ही याचे निवारण कसे कराल?
टीप: डिव्हाइस ऑथेंटिकेट होण्यापूर्वी काय घडले पाहिजे याचा विचार करा. स्प्लॅश पेज लोड करण्यासाठी डिव्हाइसला कोणत्या डोमेन्सपर्यंत पोहोचणे आवश्यक आहे?
नमुना उत्तर पहा
Walled Garden गहाळ किंवा अपूर्ण आहे. ऑथेंटिकेशन पूर्ण होण्यापूर्वी WatchGuard Firebox डिव्हाइसची Purple च्या सर्व्हर्स कडील सुरुवातीची HTTP विनंती ब्लॉक करत आहे. 'Websites that users can access before login' सूचीमध्ये आवश्यक Purple डोमेन्स जोडा: *.mypurple.com, api.mypurple.com, आणि cdn.mypurple.com. पाहुणे सोशल लॉगिन वापरत असल्यास, संबंधित आयडेंटिटी प्रोव्हाइडर डोमेन्स देखील जोडा (उदा. Entra ID साठी login.microsoftonline.com).
Q2. तुम्ही ८ सदस्यांसह कोवर्किंग स्पेससाठी PPSK-आधारित VLAN स्टिअरिंग कॉन्फिगर करत आहात. RADIUS ऑथेंटिकेशन यशस्वी होते (WatchGuard लॉग्स Access-Accept दाखवतात), परंतु प्रत्येक सदस्याच्या डिव्हाइसला त्यांच्या नियुक्त टेनंट VLAN ऐवजी VLAN १ (डीफॉल्ट मॅनेजमेंट VLAN) कडून IP ॲड्रेस मिळतो. तुम्ही याचे निदान आणि निवारण कसे कराल?
टीप: ऑथेंटिकेशन यशस्वी झाले, त्यामुळे क्रेडेंशियल वैध आहे. समस्या VLAN असाइनमेंटच्या टप्प्यात आहे. VLAN नियुक्त करण्यासाठी WatchGuard ला RADIUS सर्व्हरकडून कशाची आवश्यकता असते?
नमुना उत्तर पहा
Purple कडून येणारे RADIUS Access-Accept पॅकेट गहाळ आहे किंवा त्यामध्ये VLAN ॲट्रिब्यूट्स चुकीच्या पद्धतीने फॉरमॅट केले आहेत. WatchGuard पॅकेट कॅप्चर टूलचा वापर करून AP वरील RADIUS ट्रॅफिक कॅप्चर करा आणि Access-Accept पॅकेट तपासा. Purple तिन्ही IETF ॲट्रिब्यूट्स परत करत असल्याची खात्री करा: Tunnel-Type (ॲट्रिब्यूट ६४, मूल्य १३), Tunnel-Medium-Type (ॲट्रिब्यूट ६५, मूल्य ६), आणि Tunnel-Private-Group-ID (ॲट्रिब्यूट ८१, जे स्ट्रिंग म्हणून VLAN ID वर सेट असावे, उदा. '१०१'). तसेच AP ला जोडलेले स्विच पोर्ट संबंधित VLANs वाहून नेणारे ट्रंक पोर्ट म्हणून कॉन्फिगर केले असल्याची आणि WatchGuard Cloud मधील SSID VLAN सेटिंग स्टॅटिक VLAN ID ऐवजी 'Dynamic VLAN assigned by RADIUS' वर सेट असल्याची खात्री करा.
Q3. एका व्हेन्यू ऑपरेटरला एकाच WatchGuard AP330 ॲक्सेस पॉइंटवर ६ रिटेल युनिट्ससाठी Guest WiFi Captive Portal (Purple स्प्लॅश पेज) आणि मल्टी-टेनंट PPSK नेटवर्क चालवायचे आहे. RF वातावरण सोपे करण्यासाठी ते एकाच SSID वर दोन्ही वैशिष्ट्ये कॉन्फिगर करण्याची योजना आखत आहेत. हे शक्य आहे का? नसल्यास, योग्य आर्किटेक्चर काय आहे?
टीप: WatchGuard Dynamic VLAN आवश्यकतांचे पुनरावलोकन करा. काही वैशिष्ट्यांमध्ये परस्पर विरोध (feature conflicts) आहेत का?
नमुना उत्तर पहा
हे एकाच SSID वर शक्य नाही. WatchGuard एकाच वेळी एकाच SSID वर Dynamic VLANs (PPSK साठी आवश्यक) आणि Captive Portal चे समर्थन करत नाही. योग्य आर्किटेक्चर दोन SSIDs वापरते: SSID १ ('Venue-Guest') सार्वजनिक पाहुण्यांसाठी Purple कडे बाह्य Captive Portal रिडायरेक्शनसह ओपन SSID म्हणून कॉन्फिगर केले आहे. SSID २ ('Venue-Retail') ६ रिटेल टेनंट्ससाठी WPA2 Personal, PPSK सक्षम आणि Dynamic VLAN असाइनमेंटसह कॉन्फिगर केले आहे. दोन्ही SSIDs एकाच AP३३० हार्डवेअरवरून ब्रॉडकास्ट होतात, त्यामुळे RF प्रभाव केवळ एका अतिरिक्त SSID बीकनपुरता मर्यादित असतो. AP ला जोडलेले स्विच पोर्ट दोन्ही SSIDs साठी सर्व संबंधित VLANs वाहून नेणारे ट्रंक पोर्ट असणे आवश्यक आहे.
या मालिकेमध्ये पुढे वाचा
Allied Telesis Access Points चे Purple WiFi सोबत एकत्रीकरण
हे मार्गदर्शक Allied Telesis TQ-Series access points ला Purple WiFi सोबत एकत्रित करण्यासाठी एक सर्वसमावेशक कॉन्फिगरेशन प्लेबुक प्रदान करते. यामध्ये बाह्य Captive Portal रिडायरेक्शन, 802.1X RADIUS ऑथेंटिकेशन आणि सुरक्षित मल्टी-टेनंट डिप्लॉयमेंट्ससाठी Private Pre-Shared Keys (PPSK) वापरून डायनॅमिक VLAN स्टिअरिंग समाविष्ट आहे.
Huawei AirEngine आणि CloudCampus चे Purple WiFi सोबत एकत्रीकरण
हे मार्गदर्शक Huawei AirEngine ॲक्सेस पॉइंट्स आणि iMaster NCE-Campus ला Purple WiFi सोबत एकत्रित करण्यासाठी टप्प्याटप्प्याने सूचना प्रदान करते. यामध्ये एंटरप्राइझ नेटवर्कसाठी Captive Portal कॉन्फिगरेशन, 802.1X कर्मचारी प्रमाणीकरण, आणि PPSK डायनॅमिक VLAN स्टिअरिंग समाविष्ट आहे.
DrayTek Vigor Routers and Access Points Integration with Purple WiFi
हे मार्गदर्शक DrayTek Vigor राउटर आणि VigorAP ऍक्सेस पॉईंट्सना Purple च्या क्लाउड प्लॅटफॉर्मसह एकत्रित करण्यासाठी टप्प्याटप्प्याने तांत्रिक सूचना प्रदान करते. यामध्ये Guest WiFi साठी DrayTek Captive Portal कॉन्फिगरेशन, सुरक्षित Staff WiFi साठी 802.1X ऑथेंटिकेशन, Walled Garden सेटअप आणि डायनॅमिक VLAN असाइनमेंटसह मल्टी-टेनंट नेटवर्क सेगमेंटेशनसाठी DrayTek Multiple PSK (PPSK) कॉन्फिगरेशन समाविष्ट आहे. हे हॉस्पिटॅलिटी, रिटेल आणि मल्टी-टेनंट ठिकाणी Purple तैनात करणाऱ्या IT इंस्टॉलर्स आणि SMB नेटवर्क प्रशासकांसाठी डिझाइन केले आहे.