मुख्य मजकुराकडे जा

क्लाउड डिरेक्टरीज (Azure AD आणि Google Workspace) सोबत RADIUS-as-a-Service समाकलित करणे

हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ WiFi प्रमाणीकरणासाठी क्लाउड डिरेक्टरीज - Microsoft Entra ID आणि Google Workspace - सोबत RADIUS-as-a-Service कसे समाकलित करावे याचे तपशील देते. यामध्ये ऑन-प्रिमाइसेस NPS कडून क्लाउड-नेटिव्ह RADIUS कडे होणारा आर्किटेक्चरल बदल, प्रमाणपत्र-आधारित EAP-TLS प्रमाणीकरणाचे उपयोजन आणि हॉस्पिटॅलिटी, रिटेल आणि सार्वजनिक क्षेत्रातील वातावरणात वायरलेस ॲक्सेस सुरक्षित करण्यासाठीच्या सर्वोत्तम ऑपरेशनल पद्धतींचा समावेश आहे. क्लाउड आयडेंटिटीमध्ये आधीच गुंतवणूक केलेल्या IT व्यवस्थापक आणि नेटवर्क आर्किटेक्ट्ससाठी, हे मार्गदर्शक डिरेक्टरी व्यवस्थापन आणि प्रत्यक्ष नेटवर्क सुरक्षा यामधील अंतर मिटवते.

📖 10 मिनिट वाचन📝 2,297 शब्द🔧 2 सोडवलेली उदाहरणे4 सराव प्रश्न📚 10 महत्वाच्या व्याख्या

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
Purple टेक्निकल ब्रीफिंगमध्ये आपले स्वागत आहे. आज, आपण क्लाउड ओळख व्यवस्थापन (identity management) आणि प्रत्यक्ष नेटवर्क सुरक्षा यांच्या संगमावर असलेल्या एका विषयाचा समावेश करत आहोत: क्लाउड डिरेक्टरीज, विशेषतः Microsoft Entra ID आणि Google Workspace सोबत RADIUS-as-a-Service समाकलित करणे. जर तुम्ही हॉटेल, रिटेल इस्टेट, स्टेडियम किंवा सार्वजनिक क्षेत्रातील इस्टेटमध्ये एंटरप्राइझ WiFi व्यवस्थापित करत असाल, तर हे ब्रीफिंग तुमच्या पुढील इन्फ्रास्ट्रक्चर निर्णयासाठी थेट संबंधित आहे. चला संदर्भापासून सुरुवात करूया. गेल्या दोन दशकांपासून, एंटरप्राइझ वातावरणातील WiFi प्रमाणीकरण बऱ्याच अंशी अंदाज लावता येण्याजोग्या स्टॅकवर अवलंबून होते. तुमच्याकडे ऑन-प्रिमाइसेस Active Directory, RADIUS सर्व्हर म्हणून काम करणारे Windows Network Policy Server आणि ॲक्सेस पॉइंट्सवर WPA2-Enterprise होते. हे काम करत होते. परंतु ते चालू ठेवण्यासाठी ऑन-प्रिमाइसेस सर्व्हर, मॅन्युअल प्रमाणपत्र व्यवस्थापन आणि तज्ञ ज्ञान असलेल्या टीमची आवश्यकता होती. समस्या अशी आहे की बहुतेक संस्था आता ऑन-प्रिमाइसेस-फर्स्ट राहिलेल्या नाहीत. त्या क्लाउड-फर्स्ट आहेत. Microsoft Entra ID आणि Google Workspace आता लाखो संस्थांसाठी रेकॉर्डच्या डिरेक्टरीज आहेत. आणि इथेच अंतर आहे: तुमचे वायरलेस ॲक्सेस पॉइंट्स अजूनही RADIUS भाषा बोलतात. त्यांना SAML समजत नाही. त्यांना OAuth समजत नाही. ते RADIUS बोलतात आणि नेहमी बोलत राहतील. त्यामुळे प्रश्न असा आहे: ऑन-प्रिमाइसेस सर्व्हरला पुन्हा चित्रात न आणता तुम्ही तुमच्या क्लाउड आयडेंटिटी प्लॅटफॉर्मला तुमच्या प्रत्यक्ष नेटवर्क इन्फ्रास्ट्रक्चरशी कसे जोडाल? याचे उत्तर RADIUS-as-a-Service आहे. एक क्लाउड-होस्ट केलेला RADIUS सर्व्हर जो तुमच्या क्लाउड डिरेक्टरीशी थेट समाकलित होतो, रिअल टाइममध्ये प्रमाणीकरण विनंत्यांची पडताळणी करतो आणि तुमच्या ॲक्सेस पॉइंटला ॲक्सेसचा निर्णय पाठवतो. कोणतेही ऑन-प्रिमाइसेस सर्व्हर नाहीत. कोणतेही पॅचिंग नाही. रात्री २ वाजता प्रमाणपत्र नूतनीकरणाची कोणतीही आणीबाणी नाही. याचा पाया IEEE 802.1X आहे. जेव्हा एखादे डिव्हाइस WPA2-Enterprise किंवा WPA3-Enterprise नेटवर्कशी कनेक्ट करण्याचा प्रयत्न करते, तेव्हा ॲक्सेस पॉइंट authenticator म्हणून काम करतो. तो कनेक्शनचा प्रयत्न रोखतो आणि EAP पॅकेट्स RADIUS सर्व्हरकडे पाठवतो. RADIUS सर्व्हर ओळखीची पडताळणी करतो आणि एकतर Access-Accept किंवा Access-Reject पाठवतो. त्यानंतरच ॲक्सेस पॉइंट नेटवर्क ॲक्सेस मंजूर करतो. आता, या संपूर्ण उपयोजनातील सर्वात महत्त्वाचा तांत्रिक निर्णय म्हणजे तुमची EAP पद्धतीची निवड. PEAP-MSCHAPv2 हा जुना मार्ग आहे. तो युझरनेम आणि पासवर्ड वापरतो. हे सुरक्षित वाटते. पण ते नाही. जर एखाद्या डिव्हाइसने RADIUS सर्व्हर प्रमाणपत्राची काटेकोरपणे पडताळणी केली नाही, तर एखादा हल्लेखोर तुमच्या SSID सह बनावट ॲक्सेस पॉइंट सेट करू शकतो, हँडशेक रोखू शकतो आणि क्रेडेंशियल्स चोरू शकतो. याला Evil Twin हल्ला म्हणतात आणि तो घडत आहे. EAP-TLS हे योग्य उत्तर आहे. हे परस्पर प्रमाणीकरणासाठी सर्व्हर आणि क्लायंट डिव्हाइस दोन्हीवर डिजिटल प्रमाणपत्रांचा वापर करते. यामध्ये कोणतेही पासवर्ड समाविष्ट नसतात. डिव्हाइस त्याचे प्रमाणपत्र सादर करते. RADIUS सर्व्हर रिअल टाइममध्ये तुमच्या क्लाउड डिरेक्टरीद्वारे त्याची पडताळणी करतो. क्रेडेंशियल चोरीची कोणतीही शक्यता नाही. कोणताही फिशिंगचा धोका नाही. जेव्हा कोणी त्यांचा पासवर्ड बदलतो तेव्हा हेल्पडेस्क तिकिटांची कोणतीही कटकट नाही. चला Microsoft Entra ID उपयोजनाचा आढावा घेऊया. टप्पा एक: लायसन्सिंग आणि PKI. Intune आणि Conditional Access मध्ये प्रवेश मिळवण्यासाठी तुम्हाला Microsoft 365 E3 किंवा E5 ची आवश्यकता आहे. तुमच्या क्लाउड RADIUS व्हेंडरच्या व्यवस्थापित PKI चा किंवा Microsoft च्या स्वतःच्या Cloud PKI चा वापर करून क्लाउड PKI स्थापित करा. टप्पा दोन: Intune द्वारे प्रमाणपत्र उपयोजन. तुमच्या Root CA सह एक Trusted Certificate प्रोफाइल तयार करा आणि ते डिव्हाइस ग्रुप्सवर तैनात करा. नंतर एक SCEP प्रमाणपत्र प्रोफाइल तयार करा. वापरकर्ता-आधारित प्रमाणीकरणासाठी, सब्जेक्ट नेम User Principal Name चा वापर करते. टप्पा तीन: क्लाउड RADIUS कॉन्फिगरेशन. RADIUS सेवेला Microsoft Graph API परवानग्या द्या: User.Read.All आणि GroupMember.Read.All. तुमची प्रमाणीकरण धोरणे परिभाषित करा: जर प्रमाणपत्र आमच्या विश्वसनीय CA द्वारे जारी केले गेले असेल, वापरकर्ता Entra ID मधील Corporate-WiFi-Users ग्रुपचा सदस्य असेल आणि डिव्हाइस Intune मध्ये compliant म्हणून चिन्हांकित असेल, तर प्रवेशास अनुमती द्या. टप्पा चार: वायरलेस इन्फ्रास्ट्रक्चर. तुमच्या कंट्रोलरमध्ये, मग तो Cisco Meraki, HPE Aruba, Ruckus, किंवा Juniper Mist असो, क्लाउड RADIUS IP पत्ते आणि शेअर्ड सिक्रेट्स जोडा. RADIUS टाइमआउट किमान पाच सेकंदांवर सेट करा. तुमचे WPA3-Enterprise SSID तयार करा. टप्पा पाच: WiFi प्रोफाइल उपयोजन. Intune मध्ये एक WiFi कॉन्फिगरेशन प्रोफाइल तयार करा. SSID सेट करा, WPA3-Enterprise | निवडा, EAP-TLS निवडा, SCEP प्रमाणपत्र प्रोफाइल लिंक करा. डिव्हाइसेस त्यांच्या पुढील सिंकवर बॅकग्राउंडमध्ये प्रमाणपत्र आणि WiFi प्रोफाइल प्राप्त करतात. ते स्वयंचलितपणे कनेक्ट होतात. वापरकर्त्याच्या हस्तक्षेपाची आवश्यकता नाही. आता आपण Google Workspace च्या मार्गाकडे पाहूया, कारण तो एका महत्त्वाच्या बाबतीत आर्किटेक्चरल दृष्ट्या वेगळा आहे. Google कोणतीही नेटिव्ह RADIUS सेवा देत नाही. Windows NPS च्या तोडीस तोड Google कडे काहीही नाही. त्यामुळे तुम्हाला नेहमीच एका मध्यस्थाची आवश्यकता असते: एक क्लाउड RADIUS प्रदाता जो Google Secure LDAP द्वारे किंवा SAML आणि OAuth समाकलनाद्वारे Google Workspace शी कनेक्ट होतो. Google Secure LDAP हे Cloud Identity Premium आणि Google Workspace Enterprise आवृत्त्यांवर उपलब्ध आहे. हे तुमच्या क्लाउड डिरेक्टरीला पारंपारिक LDAP इंटरफेस प्रदान करते. तुमचा क्लाउड RADIUS सर्व्हर Google ने तुमच्यासाठी तयार केलेल्या क्लायंट प्रमाणपत्रांचा वापर करून पोर्ट ६३६ वर ldap.google.com शी कनेक्ट होतो. तिथून पुढे, RADIUS सर्व्हर क्रेडेंशियल्स किंवा ग्रुप मेंबरशिपची पडताळणी करण्यासाठी Google च्या डिरेक्टरीला क्वेरी करू शकतो. व्यवस्थापित Chromebooks साठी, उपयोजन मार्ग Google Admin Console चा वापर करतो. तुम्ही प्रमाणपत्रे जारी करण्यासाठी क्लाउड PKI कॉन्फिगर करता, Root CA आणि क्लायंट प्रमाणपत्रे Chromebooks वर पुश करता आणि EAP-TLS निर्दिष्ट करणारे WiFi प्रोफाइल तैनात करता. Chromebooks बॅकग्राउंडमध्ये कनेक्ट होतात. BYOD डिव्हाइसेस आणि गेस्ट ॲक्सेससाठी, तुम्ही Google Single Sign-On शी जोडलेले कॅप्टिव्ह पोर्टल वापरता. हेच योग्य विभाजन आहे: व्यवस्थापित डिव्हाइसेससाठी EAP-TLS, इतर सर्व गोष्टींसाठी कॅप्टिव्ह पोर्टल. चला त्रुटींविषयी (pitfalls) बोलूया, कारण इथेच उपयोजन चुकते. पहिले आणि सर्वात सामान्य कारण म्हणजे ब्लॉक केलेले फायरवॉल पोर्ट्स. RADIUS प्रमाणीकरण UDP पोर्ट १८१२ वापरते. RADIUS अकाउंटिंग UDP पोर्ट १८१३ वापरते. जर ते पोर्ट्स तुमच्या वायरलेस इन्फ्रास्ट्रक्चरमधून क्लाउड RADIUS सेवेकडे आउटबाउंड उघडे नसतील, तर काहीही काम करत नाही. प्रत्येक वेळी हे सर्वात आधी तपासा. दुसरी त्रुटी म्हणजे प्रमाणपत्राची कालबाह्यता. जर तुमच्या RADIUS सर्व्हरचे प्रमाणपत्र कालबाह्य झाले, तर नेटवर्कवरील प्रत्येक डिव्हाइसची कनेक्टिव्हिटी एकाच वेळी खंडित होते. कालबाह्य होण्याच्या ९० दिवस, ३० दिवस आणि ७ दिवस आधी मॉनिटरिंग अलर्ट सेट करा. शक्य तिथे नूतनीकरण स्वयंचलित करा. तिसरी त्रुटी म्हणजे वेळेतील फरक (clock skew). EAP-TLS प्रमाणपत्र पडताळणीसाठी अचूक वेळ राखण्यावर अवलंबून असते. जर डिव्हाइसचे सिस्टम घड्याळ लक्षणीयरीत्या विसंगत असेल, तर प्रमाणपत्र पडताळणी अपयशी ठरते. सर्व डिव्हाइसेस आणि इन्फ्रास्ट्रक्चरमध्ये NTP योग्यरित्या कॉन्फिगर केले असल्याची खात्री करा. चौथी त्रुटी, जी विशेषतः PEAP उपयोजनांशी संबंधित आहे, ती म्हणजे क्लायंट डिव्हाइसेसवर कडक सर्व्हर प्रमाणपत्र पडताळणी लागू न करणे. त्याशिवाय, डिव्हाइसेस तुमच्या नावाचा दावा करणाऱ्या कोणत्याही ॲक्सेस पॉइंटद्वारे सादर केलेले कोणतेही प्रमाणपत्र स्वीकारतील. हा एकच कॉन्फिगरेशन निर्णय सुरक्षित उपयोजन आणि असुरक्षित उपयोजन यामधील फरक ठरवतो. आता रॅपिड-फायर प्रश्न आणि उत्तरांसाठी. मी कर्मचारी आणि गेस्ट WiFi दोन्हीसाठी क्लाउड RADIUS वापरू शकतो का? कर्मचारी WiFi साठी होय, EAP-TLS वापरून. गेस्ट WiFi ने स्वतंत्र कॅप्टिव्ह पोर्टल वापरले पाहिजे. एकाच SSID वर दोन्ही एकत्र केल्याने अनावश्यक क्लिष्टता आणि सुरक्षा जोखीम निर्माण होते. हे WPA3 सह कार्य करते का? होय. WPA3-Enterprise पूर्णपणे समर्थित आहे आणि सर्व नवीन उपयोजनांसाठी शिफारस केलेले आहे. अनुपालनाचे (compliance) काय? क्लाउड RADIUS सह EAP-TLS कार्डधारक डेटा नेटवर्कवर मजबूत प्रमाणीकरणासाठी PCI-DSS आवश्यकतांना समर्थन देते. हे अचूक ॲक्सेस लॉगिंग आणि कर्मचारी सोडून गेल्यावर त्वरित ॲक्सेस रद्द करणे सक्षम करून GDPR दायित्वांना देखील समर्थन देते. याचा आमच्या विश्लेषणात्मक (analytics) क्षमतेवर कसा परिणाम होतो? सकारात्मकरीत्या. नेटवर्क ॲक्सेस सत्यापित क्लाउड ओळखीशी जोडून, Purple च्या WiFi Analytics सारखे प्लॅटफॉर्म जागेच्या वापराविषयी अधिक समृद्ध डेटा प्रदान करतात. तुम्ही अनामित MAC पत्त्यांवरून प्रमाणित, नाव असलेल्या वापरकर्त्यांकडे जाता, ज्यामुळे तुमच्या अंतर्दृष्टीची गुणवत्ता बदलते. मुख्य मुद्द्यांचा सारांश सांगायचा तर. एक: क्लाउड RADIUS ऑन-प्रिमाइसेस सर्व्हरवरील अवलंबित्व काढून टाकते. तुमचे ॲक्सेस पॉइंट्स क्लाउड-होस्ट केलेल्या सेवेद्वारे प्रमाणित होतात जी थेट Entra ID किंवा Google Workspace शी समाकलित होते. दोन: EAP-TLS ही योग्य प्रमाणीकरण पद्धत आहे. प्रमाणपत्रे पासवर्डची जागा घेतात. कोणताही फिशिंगचा धोका नाही, क्रेडेंशियल चोरी नाही, पासवर्ड रिसेटमुळे हेल्पडेस्कवर कोणताही ताण नाही. तीन: Microsoft Intune आणि Google Admin Console प्रमाणपत्र उपयोजन स्वयंचलित करतात. डिव्हाइसेस वापरकर्त्याच्या हस्तक्षेपाशिवाय बॅकग्राउंडमध्ये प्रमाणपत्रे आणि WiFi प्रोफाइल प्राप्त करतात. चार: RADIUS ॲट्रिब्यूट्सद्वारे डायनॅमिक VLAN असाइनमेंट डिरेक्टरी ग्रुप मेंबरशिपच्या आधारे तपशीलवार नेटवर्क विभाजन सक्षम करते. हे लॅटरल मूव्हमेंट मर्यादित करते आणि अनुपालनाला समर्थन देते. पाच: नेहमी पोर्ट्स १८१२ आणि १८१३ उघडे असल्याची खात्री करा, प्रमाणपत्राच्या कालबाह्यतेचे निरीक्षण करा आणि कडक सर्व्हर प्रमाणपत्र पडताळणी लागू करा. जर तुम्ही या तिमाहीत उपयोजनाची योजना आखत असाल, तर २० ते ५० डिव्हाइसेसच्या पायलट ग्रुपसह सुरुवात करा. जागतिक स्तरावर रोल आउट करण्यापूर्वी प्रमाणपत्र उपयोजन, RADIUS प्रमाणीकरण आणि VLAN असाइनमेंटची पडताळणी करा. हे योग्यरित्या करण्यासाठी केलेली गुंतवणूक हेल्पडेस्क ओव्हरहेड कमी करण्यात, अधिक मजबूत सुरक्षा स्थिती निर्माण करण्यात आणि वास्तविक व्यावसायिक बुद्धिमत्तेसाठी (business intelligence) तुमच्या नेटवर्क डेटाचा वापर करण्याच्या क्षमतेमध्ये फायदेशीर ठरते. Purple टेक्निकल ब्रीफिंग ऐकल्याबद्दल धन्यवाद. तपशीलवार उपयोजन टप्पे, कॉन्फिगरेशन उदाहरणे आणि सोडवलेल्या परिस्थितींसाठी, purple.ai वरील संपूर्ण तांत्रिक संदर्भ मार्गदर्शक पहा.

📚 आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi Security Guide

header_image.png

कार्यकारी सारांश

क्लाउड आयडेंटिटी इकोसिस्टममध्ये गुंतवणूक करणाऱ्या आधुनिक उपक्रमांसाठी (enterprises), क्लाउड डिरेक्टरीज आणि प्रत्यक्ष वायरलेस नेटवर्कमधील अंतर मिटवणे ही एक अत्यंत महत्त्वाची सुरक्षा गरज आहे. ऐतिहासिकदृष्ट्या, WiFi प्रमाणीकरण (authentication) ऑन-प्रिमाइसेस Active Directory Domain Services आणि Windows Network Policy Server (NPS) वर अवलंबून होते. जशा संस्था Microsoft Entra ID आणि Google Workspace कडे स्थलांतरित होत आहेत, तसा हा ऑन-प्रिमाइसेस प्रमाणीकरण स्टॅक एक भार बनत आहे - जो देखभालीसाठी महागडा, स्केल करण्यासाठी कठीण आणि झिरो-ट्रस्ट सुरक्षा मॉडेल्सशी विसंगत आहे.

RADIUS-as-a-Service (RADIUSaaS) हे समीकरण बदलून टाकते. क्लाउड-होस्ट केलेला RADIUS सर्व्हर तुमच्या क्लाउड डिरेक्टरीशी थेट समाकलित होतो, रिअल टाइममध्ये प्रमाणीकरण विनंत्यांची पडताळणी करतो आणि तुमच्या ॲक्सेस पॉइंट्सना ॲक्सेसचे निर्णय पाठवतो - कोणत्याही ऑन-प्रिमाइसेस सर्व्हरशिवाय, पॅचिंग सायकलशिवाय आणि सिंगल पॉइंट ऑफ फेल्युअरशिवाय. EAP-TLS प्रमाणपत्र-आधारित प्रमाणीकरणासह एकत्रित केलेली ही आर्किटेक्चर क्रेडेंशियल चोरी पूर्णपणे रोखते, PCI-DSS आणि GDPR अनुपालनास (compliance) समर्थन देते आणि प्रत्येक साइटवरील कर्मचाऱ्यांसाठी एक अखंड अनुभव प्रदान करते.

हे मार्गदर्शक ऑन-प्रिमाइसेस NPS आणि क्लाउड-नेटिव्ह RADIUS मधील आर्किटेक्चरल निर्णय, Microsoft Intune आणि Google Admin Console द्वारे EAP-TLS चे उपयोजन (deployment), आणि हॉटेल्स, रिटेल इस्टेट्स, स्टेडियम्स आणि सार्वजनिक क्षेत्रातील ठिकाणांवर वायरलेस ॲक्सेस सुरक्षित करण्यासाठीच्या सर्वोत्तम पद्धतींचा समावेश करते. नेटवर्क ॲक्सेस कंट्रोलच्या विस्तृत परिचयासाठी, तुमच्या नेटवर्क ॲक्सेस कंट्रोल सिस्टमचे मार्गदर्शक पहा.


तांत्रिक सखोल विश्लेषण: आर्किटेक्चर आणि मानके

RADIUS आणि IEEE 802.1X ची भूमिका

सुरक्षित एंटरप्राइझ WiFi चा पाया IEEE 802.1X मानक आहे, जे पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोल प्रदान करते. जेव्हा एखादे क्लायंट डिव्हाइस (supplicant) WPA2-Enterprise किंवा WPA3-Enterprise नेटवर्कशी कनेक्ट करण्याचा प्रयत्न करते, तेव्हा वायरलेस ॲक्सेस पॉइंट (authenticator) EAP (Extensible Authentication Protocol) पॅकेट्स व्यतिरिक्त इतर सर्व ट्रॅफिक ब्लॉक करतो. AP हे पॅकेट्स RADIUS सर्व्हरकडे पाठवतो. RADIUS सर्व्हर डिरेक्टरी सेवेद्वारे ओळखीची पडताळणी करतो आणि Access-Accept किंवा Access-Reject संदेश पाठवतो. त्यानंतरच AP नेटवर्क ॲक्सेस मंजूर करतो.

हे त्रि-पक्षीय मॉडेल - supplicant, authenticator, authentication server - एंटरप्राइझ वायरलेस सुरक्षेचा पाया आहे आणि ते IEEE 802.1X मध्ये परिभाषित केले आहे. त्याच्या परिचयापासून त्यात मूलभूत बदल झालेला नाही. बदलले आहे ते म्हणजे RADIUS सर्व्हर कुठे होस्ट केला आहे आणि तो तुमच्या डिरेक्टरीशी कसा संवाद साधतो.

architecture_overview.png

क्लाउड-नेटिव्ह RADIUS आर्किटेक्चर

क्लाउड-नेटिव्ह RADIUS आर्किटेक्चर ऑन-प्रिमाइसेस NPS किंवा FreeRADIUS सर्व्हरची आवश्यकता काढून टाकते. थर्ड-पार्टी क्लाउड RADIUS प्रदाता Microsoft Graph API द्वारे Microsoft Entra ID शी किंवा Google Secure LDAP किंवा SAML/OAuth द्वारे Google Workspace शी थेट समाकलित होतो. प्रमाणीकरण पूर्णपणे क्लाउडमध्ये होते. हे झिरो-ट्रस्ट नेटवर्क ॲक्सेस तत्त्वांशी सुसंगत आहे आणि ऑपरेशनल ओव्हरहेड लक्षणीयरीत्या कमी करते.

खालील तक्ता दोन प्राथमिक आर्किटेक्चरल दृष्टिकोनांची तुलना करतो:

निकष हायब्रिड ऑन-प्रिमाइसेस (NPS) क्लाउड-नेटिव्ह (RADIUSaaS)
इन्फ्रास्ट्रक्चर Windows Server VM किंवा बेअर मेटल आवश्यक कोणताही ऑन-प्रिमाइसेस सर्व्हर नाही
आयडेंटिटी सोर्स LDAP/Kerberos द्वारे AD DS API द्वारे Entra ID किंवा Google Workspace
सर्टिफिकेट ऑथॉरिटी ADCS ऑन-प्रिमाइसेस + Intune Connector व्हेंडर किंवा Microsoft कडून क्लाउड PKI
उच्च उपलब्धता (High availability) मॅन्युअल HA आणि लोड बॅलन्सिंग प्रदात्याद्वारे ऑटो-स्केल केलेले
सेटअप वेळ काही दिवस ते आठवडे काही तास
यासाठी सर्वोत्तम हायब्रिड AD, जुनी (legacy) डिव्हाइसेस क्लाउड-फर्स्ट, MDM-व्यवस्थापित संस्था
ऑपरेशनल क्लिष्टता सुरुवातीला आणि सतत जास्त कमी ऑपरेशनल ओव्हरहेड

comparison_chart.png

EAP-TLS विरुद्ध PEAP-MSCHAPv2: एक महत्त्वपूर्ण निवड

या उपयोजनामध्ये EAP पद्धतीची निवड हा सर्वात महत्त्वाचा सुरक्षा निर्णय आहे. PEAP-MSCHAPv2 वापरकर्त्यांनी त्यांचे डोमेन क्रेडेंशियल्स प्रविष्ट करण्यावर अवलंबून असते. हे क्रेडेंशियल चोरी आणि मॅन-इन-द-मिडल (man-in-the-middle) हल्ल्यांसाठी असुरक्षित आहे. जर क्लायंट डिव्हाइस RADIUS सर्व्हर प्रमाणपत्राची काटेकोरपणे पडताळणी करत नसेल - आणि अनेक डिव्हाइसेस डीफॉल्टनुसार करत नाहीत - तर एखादा हल्लेखोर तुमच्या SSID सह बनावट ॲक्सेस पॉइंट तैनात करू शकतो, EAP हँडशेक रोखू शकतो आणि क्रेडेंशियल्स चोरू शकतो. हा एक Evil Twin हल्ला आहे आणि तो चांगलाच दस्तऐवजीकरण (well-documented) केलेला आहे.

EAP-TLS (Transport Layer Security) परस्पर प्रमाणीकरणासाठी क्लायंट डिव्हाइसवर स्थापित केलेल्या डिजिटल प्रमाणपत्रांचा वापर करते. क्लायंट आणि सर्व्हर दोन्ही त्यांची ओळख क्रिप्टोग्राफिक पद्धतीने सिद्ध करतात. टाईप करण्यासाठी किंवा चोरी करण्यासाठी कोणतेही पासवर्ड नसतात. Microsoft वातावरणात, SCEP (Simple Certificate Enrollment Protocol) किंवा PKCS प्रोफाइलचा वापर करून Microsoft Intune द्वारे प्रमाणपत्रे बॅकग्राउंडमध्ये (silently) तैनात केली जातात. सर्व नवीन उपयोजनांसाठी हा शिफारस केलेला मार्ग आहे आणि PCI-DSS v4.0 (मजबूत प्रमाणीकरणावरील आवश्यकता 8.3) आणि GDPR डेटा संरक्षण दायित्वांच्या अनुपालनासाठी आवश्यक आहे.

Google Workspace: आर्किटेक्चरल फरक

RADIUS समाकलनासाठी Microsoft Entra ID आणि Google Workspace मध्ये एका महत्त्वाच्या बाबतीत फरक आहे. Microsoft NPS हे Active Directory शी नेटिव्हली समाकलित होते आणि क्लाउड RADIUS प्रदाते Microsoft Graph API द्वारे Entra ID शी कनेक्ट होतात. तथापि, Google कोणतीही नेटिव्ह RADIUS सेवा देत नाही. तुम्हाला नेहमीच एका मध्यस्थाची (intermediary) आवश्यकता असते.

Google Secure LDAP हा प्राथमिक समाकलन मार्ग आहे. Cloud Identity Premium आणि Google Workspace Enterprise आवृत्त्यांवर उपलब्ध असलेली ही सेवा तुमच्या क्लाउड डिरेक्टरीला पारंपारिक LDAP इंटरफेस प्रदान करते. तुमचा क्लाउड RADIUS सर्व्हर Google ने तुमच्यासाठी तयार केलेल्या क्लायंट प्रमाणपत्रांचा वापर करून पोर्ट 636 वर ldap.google.com शी कनेक्ट होतो. तिथून पुढे, RADIUS सर्व्हर क्रेडेंशियल्स किंवा ग्रुप मेंबरशिपची पडताळणी करण्यासाठी Google च्या डिरेक्टरीला क्वेरी करतो, जसे की तो ऑन-प्रिमाइसेस Active Directory ला क्वेरी करेल.

एक पर्यायी मार्ग SAML-आधारित समाकलनाचा वापर करतो, जिथे क्लाउड RADIUS प्रदाता Google Admin Console मध्ये SAML ॲप्लिकेशन म्हणून नोंदणी करतो आणि रिअल टाइममध्ये वापरकर्त्याची ओळख आणि ग्रुप मेंबरशिप सत्यापित करण्यासाठी प्रमाणीकरणाच्या वेळी OAuth लुकअप करतो.


अंमलबजावणी मार्गदर्शक

EAP-TLS सह RADIUSaaS लागू करण्यासाठी ओळख (identity), डिव्हाइस व्यवस्थापन आणि नेटवर्क इन्फ्रास्ट्रक्चर यांच्यात समन्वय साधणे आवश्यक आहे. खालील पाच-टप्प्यांचा दृष्टिकोन Microsoft Entra ID आणि Google Workspace दोन्ही वातावरणांना लागू होतो.

टप्पा १: ओळख आणि डिव्हाइस व्यवस्थापन इन्फ्रास्ट्रक्चर तयार करणे

Microsoft Entra ID साठी: तुमच्या टेनंटकडे Microsoft 365 E3/E5 किंवा Enterprise Mobility + Security (EMS) E3/E5 लायसन्स असल्याची खात्री करा. यामध्ये Microsoft Intune आणि Conditional Access समाविष्ट आहे. Intune शिवाय, स्वयंचलित प्रमाणपत्र उपयोजन शक्य नाही.

Google Workspace साठी: Google Secure LDAP मध्ये प्रवेश मिळवण्यासाठी तुमच्याकडे Cloud Identity Premium किंवा Google Workspace Enterprise असल्याची खात्री करा. जर तुम्ही व्यवस्थापित (managed) Chromebooks वर EAP-TLS वापरण्याची योजना आखत असाल, तर Google Admin Console डिव्हाइस प्रमाणपत्रे व्यवस्थापित करण्यासाठी कॉन्फिगर केले असल्याची खात्री करा.

तुमचे Public Key Infrastructure (PKI) स्थापित करा. नवीन उपयोजनांसाठी, तुमच्या क्लाउड RADIUS व्हेंडरद्वारे प्रदान केलेल्या क्लाउड-नेटिव्ह PKI ची जोरदार शिफारस केली जाते. पर्यायांमध्ये Microsoft Cloud PKI (Intune Suite लायसन्सिंगसह उपलब्ध) किंवा Microsoft Intune Certificate Connector द्वारे कनेक्ट केलेले विद्यमान ऑन-प्रिमाइसेस ADCS उपयोजन समाविष्ट आहे.

टप्पा २: प्रमाणपत्र उपयोजन कॉन्फिगर करणे

Microsoft Intune मार्ग: Intune ॲडमिन सेंटरमध्ये, एक Trusted Certificate कॉन्फिगरेशन प्रोफाइल तयार करा. Root CA प्रमाणपत्र अपलोड करा आणि ते तुमच्या लक्ष्यित डिव्हाइस ग्रुप्सवर तैनात करा. हे सुनिश्चित करते की क्लायंट डिव्हाइसेस TLS हँडशेक दरम्यान RADIUS सर्व्हरद्वारे सादर केलेल्या प्रमाणपत्रावर विश्वास ठेवतील. पुढे, एक SCEP Certificate प्रोफाइल तयार करा. वापरकर्ता-आधारित प्रमाणीकरणासाठी, Subject Name CN={{UserPrincipalName}} वर सेट करा. डिव्हाइसेस-आधारित प्रमाणीकरणासाठी, CN={{DeviceName}} वापरा. Subject Alternative Name मध्ये User Principal Name किंवा डिव्हाइस आयडी समाविष्ट करण्यासाठी सेट करा.

Google Admin Console मार्ग: Devices, नंतर Networks, नंतर Certificates वर जा. तुमचे Root CA अपलोड करा. प्रमाणपत्र जारी करण्याची यंत्रणा कॉन्फिगर करा - एकतर क्लाउड PKI जो Google Workspace सह SCEP समाकलनास समर्थन देतो, किंवा Google Cloud Certificate Connector जो ऑन-प्रिमाइसेस Microsoft Certificate Authority कडे विनंत्या प्रॉक्सी करतो. योग्य Organisational Units मध्ये Root CA आणि क्लायंट प्रमाणपत्र प्रोफाइल तैनात करा.

टप्पा ३: क्लाउड RADIUS समाकलन कॉन्फिगर करणे

आपके डिरेक्टरी टेनंटमध्ये तुमच्या क्लाउड RADIUS प्रदात्याला आवश्यक API परवानग्या द्या. Entra ID साठी, यासाठी Microsoft Graph API द्वारे किमान User.Read.All आणि GroupMember.Read.All आवश्यक आहे. काही प्रदात्यांना डिव्हाइस अनुपालन (compliance) तपासणीसाठी Device.Read.All देखील आवश्यक असते. Secure LDAP द्वारे Google Workspace साठी, Google Admin Console वरून क्लायंट प्रमाणपत्र आणि की डाउनलोड करा आणि ती RADIUS सेवेवर स्थापित करा.

क्लाउड RADIUS व्यवस्थापन पोर्टलमध्ये तुमची प्रमाणीकरण धोरणे (policies) परिभाषित करा. कॉर्पोरेट वातावरणासाठी एक सुव्यवस्थित धोरण: "जर प्रमाणपत्र [Trusted CA] द्वारे जारी केले गेले असेल आणि वापरकर्ता [Corporate-WiFi-Users] ग्रुपचा सदस्य असेल आणि डिव्हाइस Intune मध्ये Compliant म्हणून चिन्हांकित केले असेल, तर प्रवेशास अनुमती द्या." हे एकाच वेळी ओळख, ग्रुप मेंबरशिप आणि डिव्हाइसचे आरोग्य लागू करते.

टप्पा ४: वायरलेस इन्फ्रास्ट्रक्चर कॉन्फिगर करणे

तुमच्या वायरलेस LAN कंट्रोलर किंवा क्लाउड मॅनेजमेंट डॅशबोर्डमध्ये - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, किंवा Fortinet - क्लाउड RADIUS सर्व्हरचे IP पत्ते आणि शेअर्ड सिक्रेट्स RADIUS प्रमाणीकरण सर्व्हर म्हणून जोडा. रिडंडन्सीसाठी प्राथमिक आणि दुय्यम सर्व्हर कॉन्फिगर करा. क्लाउड राउंड-ट्रिप लेटन्सी सामावून घेण्यासाठी RADIUS टाइमआउट किमान पाच सेकंदांवर सेट करा.

WPA2-Enterprise किंवा WPA3-Enterprise साठी कॉन्फिगर केलेले नवीन SSID तयार करा. हॉस्पिटॅलिटी उपयोजनांसाठी, कॉर्पोरेट SSID कोणत्याही गेस्ट WiFi नेटवर्कपेक्षा वेगळ्या VLAN वर असल्याची खात्री करा. रिटेल वातावरणासाठी, कॉर्पोरेट SSID केवळ बॅक-ऑफ-हाउस (back-of-house) भागात तैनात करण्याचा विचार करा.

टप्पा ५: MDM द्वारे WiFi प्रोफाइल तैनात करणे

Microsoft Intune: एक WiFi कॉन्फिगरेशन प्रोफाइल तयार करा. तुमच्या इन्फ्रास्ट्रक्चर कॉन्फिगरेशनशी तंतोतंत जुळण्यासाठी SSID सेट करा. WPA2-Enterprise किंवा WPA3-Enterprise निवडा. EAP सेटिंग्ज अंतर्गत, EAP-TLS निवडा. SCEP प्रमाणपत्र प्रोफाइलला क्लायंट प्रमाणपत्र म्हणून लिंक करा आणि Trusted Root CA प्रोफाइल निर्दिष्ट करा. हे WiFi प्रोफाइल त्याच डिव्हाइस ग्रुप्सना नियुक्त करा ज्यांना प्रमाणपत्र प्रोफाइल मिळाले आहेत. डिव्हाइसेस त्यांच्या पुढील Intune सिंक दरम्यान बॅकग्राउंडमध्ये प्रमाणपत्र आणि WiFi कॉन्फिगरेशन प्राप्त करतात.

Google Admin Console: Devices, नंतर Networks, नंतर Wi-Fi वर जा. नवीन WiFi नेटवर्क प्रोफाइल तयार करा. SSID सेट करा, WPA3-Enterprise निवडा, EAP-TLS निवडा आणि विश्वसनीय Root CA प्रमाणपत्र डिव्हाइसेसवर पुश करा. हे प्रोफाइल तुमच्या Organisational Units वर लागू करा. Chromebooks बॅकग्राउंडमध्ये आणि सुरक्षितपणे कनेक्ट होतात.


सर्वोत्तम पद्धती

सर्व नवीन उपयोजनांमध्ये EAP-TLS अनिवार्य करा. PEAP-MSCHAPv2 चा वापर करून नवीन नेटवर्क तैनात करू नका. सुरक्षा धोके चांगले दस्तऐवजीकरण केलेले आहेत आणि आधुनिक MDM साधनांसह स्थलांतरणाचा मार्ग सोपा आहे.

कडक सर्व्हर प्रमाणपत्र पडताळणी लागू करा. जर तुम्हाला जुन्या (legacy) डिव्हाइसेससाठी PEAP वापरणे आवश्यक असेल, तर RADIUS सर्व्हरच्या प्रमाणपत्राची पडताळणी करण्यासाठी डिव्हाइसेस कॉन्फिगर करा. Intune WiFi प्रोफाइल आणि Google Admin Console WiFi प्रोफाइलमध्ये, सर्व्हर पडताळणीसाठी विश्वसनीय CA निर्दिष्ट करण्यासाठी एक領 आहे. हे रिकामे सोडू नका. हा एकच कॉन्फिगरेशन निर्णय सुरक्षित उपयोजन आणि असुरक्षित उपयोजन यामधील फरक ठरवतो.

डायनॅमिक VLAN असाइनमेंटसह तुमच्या नेटवर्कचे विभाजन करा. Entra ID किंवा Google Workspace मधील वापरकर्त्याची ग्रुप मेंबरशिप तपासण्यासाठी तुमच्या RADIUS सर्व्हरचा वापर करा आणि त्यांना डायनॅमिक पद्धतीने वेगवेगळ्या VLAN वर नियुक्त करा. RADIUS सर्व्हर ॲक्सेस पॉइंटला Tunnel-Private-Group-Id ॲट्रिब्यूट परत करतो, जे क्लायंटला योग्य VLAN वर ठेवते. हे नेटवर्क हॅक झाल्यास लॅटरल मूव्हमेंट (lateral movement) मर्यादित करते आणि PCI-DSS नेटवर्क विभाजन आवश्यकतांना समर्थन देते.

कॉर्पोरेट आणि गेस्ट प्रमाणीकरण वेगळे ठेवा. कॉर्पोरेट-व्यवस्थापित डिव्हाइसेससाठी EAP-TLS वापरा. BYOD आणि गेस्ट डिव्हाइसेससाठी SSO सह कॅप्टिव्ह पोर्टल वापरा. व्यवस्थापित नसलेल्या (unmanaged) डिव्हाइसेसवर मॅन्युअली EAP-TLS कॉन्फिगर करण्याचा प्रयत्न केल्यास प्रचंड सपोर्ट ओव्हरहेड निर्माण होतो. Purple चे गेस्ट WiFi प्लॅटफॉर्म गेस्ट ऑनबोर्डिंग स्वतंत्रपणे हाताळते, ज्यामुळे कर्मचारी आणि अभ्यागत (visitor) ट्रॅफिकमध्ये स्पष्ट फरक राखला जातो.

प्रमाणपत्र कालबाह्यतेचे (expiry) सक्रियपणे निरीक्षण करा. प्रमाणपत्र कालबाह्य होण्याच्या ९० दिवस, ३० दिवस आणि ७ दिवस आधी मॉनिटरिंग आणि अलर्ट सेट करा. जर तुमच्या RADIUS सर्व्हरचे प्रमाणपत्र कालबाह्य झाले, तर सर्व डिव्हाइसेसची कनेक्टिव्हिटी एकाच वेळी खंडित होते. जिथे तुमचे PKI समर्थन करते तिथे नूतनीकरण (renewal) स्वयंचलित करा.

RADIUS टाइमआउट सेटिंग्जची चाचणी घ्या. क्लाउड RADIUS नेटवर्क राउंड-ट्रिप लेटन्सी आणते जी ऑन-प्रिमाइसेस NPS मध्ये नसते. तुमच्या ॲक्सेस पॉइंट्सवरील RADIUS टाइमआउट किमान पाच सेकंदांवर सेट करा. दोन सेकंदांचा टाइमआउट - जो डीफॉल्ट कॉन्फग्युरेशनमध्ये सामान्य आहे - यामुळे मधूनमधून प्रमाणीकरण अपयशी ठरू शकते.


त्रुटी निवारण (Troubleshooting) आणि जोखीम कमी करणे

ब्लॉक केलेले फायरवॉल पोर्ट्स हे सुरुवातीच्या उपयोजनाच्या अपयशाचे मुख्य कारण आहेत. RADIUS प्रमाणीकरणासाठी तुमच्या वायरलेस इन्फ्रास्ट्रक्चरमधून क्लाउड RADIUS सेवेकडे जाणारा UDP पोर्ट 1812 आउटबाउंड आवश्यक आहे. RADIUS अकाउंटिंगसाठी UDP पोर्ट 1813 आवश्यक आहे. इतर कोणत्याही त्रुटी निवारणापूर्वी हे पोर्ट्स उघडे असल्याची खात्री करा.

प्रमाणपत्र पडताळणी अपयशी होणे हे कोणत्याही स्पष्ट कारणाशिवाय प्रमाणीकरण नाकारले जाण्याच्या स्वरूपात दिसते. खालील गोष्टी क्रमाने तपासा: क्लायंट आणि RADIUS सर्व्हर दोन्हीवरील प्रमाणपत्राची कालबाह्यता; क्लायंट डिव्हाइस आणि RADIUS सर्व्हरमधील वेळेतील फरक (clock skew) (EAP-TLS अचूक वेळ राखण्यावर अवलंबून असते); आणि MDM द्वारे Root CA प्रमाणपत्र डिव्हाइसवर यशस्वीरित्या तैनात केले गेले आहे की नाही.

ग्रुप मेंबरशिप लागू न होणे ही एक सामान्य समस्या आहे जेव्हा RADIUS धोरणे Entra ID किंवा Google Workspace ग्रुप्सचा संदर्भ देतात. क्लाउड RADIUS प्रदात्याकडे ग्रुप मेंबरशिप वाचण्यासाठी योग्य API परवानग्या असल्याची खात्री करा. Entra ID मध्ये, सर्व्हिस प्रिन्सिपलकडे GroupMember.Read.All असल्याची खात्री करा. Google Workspace मध्ये, Secure LDAP क्लायंटकडे ग्रुप माहिती वाचण्याची परवानगी असल्याची खात्री करा.

VLAN असाइनमेंट काम न करणे हे सहसा RADIUS ॲट्रिब्यूट मूल्ये आणि वायरलेस इन्फ्रास्ट्रक्चरवर कॉन्फिगर केलेले VLAN IDs यांच्यातील विसंगती दर्शवते. Tunnel-Type हे VLAN (मूल्य 13) वर सेट केले आहे, Tunnel-Medium-Type हे 802 (मूल्य 6) वर सेट केले आहे आणि Tunnel-Private-Group-Id हे स्विच किंवा कंट्रोलरवर कॉन्फिगर केलेल्या VLAN ID शी जुळत असल्याची खात्री करा.

BYOD डिव्हाइसेसवर EAP-TLS अपयशी होणे हे सहसा क्लायंट प्रमाणपत्र यशस्वीरित्या तैनात न झाल्याचे दर्शवते. Intune-व्यवस्थापित डिव्हाइसेससाठी, Intune ॲडमिन सेंटरमधील डिव्हाइसचे प्रमाणपत्र स्टोअर तपासा. Google-व्यवस्थापित Chromebooks साठी, प्रमाणपत्र प्रोफाइल योग्य Organisational Unit ला नियुक्त केले आहे की नाही आणि डिव्हाइसने अलीकडेच सिंक केले आहे की नाही याची पडताळणी करा.


ROI आणि व्यावसायिक प्रभाव

क्लाउड RADIUS कडे स्थलांतर केल्याने मोजता येण्याजोगी ऑपरेशनल बचत होते. ऑन-प्रिमाइसेस RADIUS साठी उच्च उपलब्धतेसाठी (high availability) किमान दोन सर्व्हर, सतत चालू असलेले OS पॅचिंग, प्रमाणपत्र व्यवस्थापन आणि तज्ञ इंजिनिअरच्या वेळेची आवश्यकता असते. एका इंजिनिअरने वर्षभरात RADIUS देखभालीवर घालवलेला वेळ सामान्यतः क्लाउड RADIUS सबस्क्रिप्शनच्या वार्षिक खर्चापेक्षा जास्त असतो.

हा बिझनेस केस केवळ खर्च कमी करण्यापुरता मर्यादित नाही. नेटवर्क ॲक्सेस सत्यापित क्लाउड ओळखींशी जोडून, तुम्हाला खालील फायदे मिळतात:

झटपट ऑफबोर्डिंग (Instant offboarding). Entra ID किंवा Google Workspace मध्ये वापरकर्त्याला निष्क्रिय (disable) केल्यास सर्व साइट्सवरील त्यांचा नेटवर्क ॲक्सेस त्वरित रद्द होतो. यामध्ये कोणताही विलंब नाही, कोणतीही मॅन्युअल प्रक्रिया नाही आणि माजी कर्मचाऱ्याकडे WiFi ॲक्सेस राहण्याचा कोणताही धोका नाही. हे थेट डेटा ॲक्सेस अधिकारांशी संबंधित GDPR दायित्वांना समर्थन देते.

अधिक समृद्ध विश्लेषण (Richer analytics). जेव्हा नेटवर्क ॲक्सेस प्रमाणित ओळखींशी जोडलेला असतो, तेव्हा Purple चे WiFi Analytics सारखे प्लॅटफॉर्म जागेचा वापर आणि अभ्यागतांच्या प्रवासाविषयी अधिक समृद्ध डेटा प्रदान करतात. तुम्ही अनामित MAC पत्त्यांवरून प्रमाणित, नाव असलेल्या वापरकर्त्यांकडे जाता, ज्यामुळे ऑपरेशन्स आणि मार्केटिंग टीम्सना उपलब्ध असलेल्या अंतर्दृष्टीची (insights) गुणवत्ता बदलते.

अनुपालनाचा पुरावा (Compliance evidence). EAP-TLS प्रमाणीकरण तपशीलवार ॲक्सेस लॉग्स तयार करते - कोण कनेक्ट झाले, कोणत्या डिव्हाइसवरून, कोणत्या ठिकाणी आणि कोणत्या वेळी. हा ऑडिट ट्रेल PCI-DSS आवश्यकता १० (लॉगिंग आणि मॉनिटरिंग) आणि GDPR जबाबदारीच्या दायित्वांना समर्थन देतो.

मल्टी-साइट सुसंगतता. एकच क्लाउड RADIUS सेवा एकाच डॅशबोर्डवरून व्यवस्थापित केलेल्या सुसंगत धोरणांसह तुमच्या सर्व साइट्स प्रमाणित करते. नवीन हॉटेल, स्टोअर किंवा ठिकाण जोडणे म्हणजे त्याचे ॲक्सेस पॉइंट्स RADIUS कॉन्फिगरेशनमध्ये जोडणे - दुसरा सर्व्हर पाठवणे आणि कॉन्फिगर करणे नव्हे. मोठ्या इस्टेट्स व्यवस्थापित करणाऱ्या संस्थांसाठी, हा एक महत्त्वपूर्ण ऑपरेशनल फायदा आहे.

वाहतूक ऑपरेटर आणि आरोग्य सेवा ठिकाणांसाठी जिथे नेटवर्क अपटाइम ऑपरेशनल दृष्ट्या अत्यंत महत्त्वाचा असतो, क्लाउड RADIUS प्रदाते सामान्यतः मल्टि-रीजन फेलओव्हरसह ९९.९९९% अपटाइम SLA देतात. Purple ८०,०००+ पेक्षा जास्त लाइव्ह ठिकाणांवर ९९.९९९% अपटाइमवर कार्यरत आहे, ज्यामध्ये २०२४ मध्ये ४४० दशलक्ष लॉगिन प्रक्रियेतून गेले आहेत (Purple अंतर्गत डेटा, २०२४).

संबंधित विषयांवर अधिक वाचनासाठी, WAN कॉम्प्युटर व्याख्या: २०२६ साठी एक व्यावहारिक मार्गदर्शक आणि जागतिक WiFi दिन २०२६: तुमचे ठिकाण डिजिटल दरी मिटवण्यासाठी कशी मदत करू शकते पहा.

महत्वाच्या व्याख्या

RADIUS (Remote Authentication Dial-In User Service)

RFC 2865 मध्ये परिभाषित केलेला एक नेटवर्क प्रोटोकॉल जो नेटवर्क सेवेशी कनेक्ट होणाऱ्या वापरकर्त्यांसाठी केंद्रीकृत प्रमाणीकरण, अधिकृतता आणि लेखा (AAA) व्यवस्थापन प्रदान करतो. RADIUS सर्व्हर तुमच्या ॲक्सेस पॉइंट्स आणि तुमच्या आयडेंटिटी डिरेक्टरीमधील निर्णय इंजिन म्हणून काम करतो.

प्रत्येक एंटरप्राइझ WPA2-Enterprise किंवा WPA3-Enterprise WiFi नेटवर्क RADIUS सर्व्हरवर अवलंबून असते. त्याशिवाय, IEEE 802.1X प्रमाणीकरण कार्य करत नाही.

RADIUS as a Service (RADIUSaaS)

व्यवस्थापित सेवा (managed service) म्हणून प्रदान केलेली क्लाउड-होस्ट केलेली RADIUS अंमलबजावणी. प्रदाता इन्फ्रास्ट्रक्चर, पॅचिंग, उच्च उपलब्धता आणि आयडेंटिटी प्रदाता समाकलन राखतो. तुम्ही प्रमाणीकरण धोरणे कॉन्फिगर करता आणि तुमचे ॲक्सेस पॉइंट्स क्लाउड RADIUS आयपीकडे निर्देशित करता.

RADIUSaaS ऑन-प्रिमाइसेस NPS किंवा FreeRADIUS सर्व्हरची आवश्यकता काढून टाकते, ज्यामुळे संबंधित हार्डवेअर, OS पॅचिंग आणि तज्ञ देखभालीचा ओव्हरहेड दूर होतो.

IEEE 802.1X

पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोलसाठीचे एक IEEE मानक. हे त्रि-पक्षीय प्रमाणीकरण मॉडेल परिभाषित करते: supplicant (क्लायंट डिव्हाइस), authenticator (ॲक्सेस पॉइंट किंवा स्विच), आणि authentication server (RADIUS सर्व्हर). RADIUS सर्व्हर प्रवेश मंजूर करेपर्यंत authenticator सर्व ट्रॅफिक ब्लॉक करतो.

एंटरप्राइझ WiFi प्रमाणीकरणासाठीचे मूलभूत मानक. WPA2-Enterprise आणि WPA3-Enterprise दोन्ही 802.1X वर अवलंबून आहेत.

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

RFC 5216 मध्ये परिभाषित केलेली एक प्रमाणीकरण पद्धत जी परस्पर प्रमाणीकरणासाठी RADIUS सर्व्हर आणि क्लायंट डिव्हाइस दोन्हीवर डिजिटल प्रमाणपत्रांचा वापर करते. कोणताही पक्ष पासवर्ड पाठवत नाही. क्लायंट त्याचे प्रमाणपत्र सादर करतो; सर्व्हर रिअल टाइममध्ये डिरेक्टरीद्वारे त्याची पडताळणी करतो.

एंटरप्राइझ WiFi सुरक्षेसाठीचे सुवर्ण मानक. क्रेडेंशियल चोरी, फिशिंग आणि पासवर्डशी संबंधित हेल्पडेस्क ओव्हरहेड काढून टाकते. कार्डधारक डेटा नेटवर्कवर PCI-DSS अनुपालनासाठी आवश्यक.

PEAP-MSCHAPv2 (Protected EAP - Microsoft Challenge Handshake Authentication Protocol v2)

एक प्रमाणीकरण पद्धत जी एनक्रिप्टेड TLS टनेल तयार करते आणि नंतर त्याद्वारे वापरकर्त्याचे युझरनेम आणि पासवर्ड पाठवते. जर क्लायंटने RADIUS सर्व्हर प्रमाणपत्राची काटेकोरपणे पडताळणी केली नाही तर Evil Twin हल्ल्यांसाठी असुरक्षित.

एंटरप्राइझ WiFi साठीचा जुना (legacy) डीफॉल्ट. अजूनही मोठ्या प्रमाणावर तैनात आहे परंतु शक्य तिथे सर्व नवीन आणि विद्यमान उपयोजनांमध्ये EAP-TLS वर स्थलांतरित केले पाहिजे.

Microsoft Entra ID

Microsoft ची क्लाउड-आधारित ओळख आणि प्रवेश व्यवस्थापन सेवा, ज्याला पूर्वी Azure Active Directory (Azure AD) म्हणून ओळखले जात असे. वापरकर्त्याची ओळख, ग्रुप मेंबरशिप, डिव्हाइस अनुपालन आणि Conditional Access धोरणे व्यवस्थापित करते.

Microsoft-केंद्रित वातावरणात क्लाउड RADIUS साठी प्राथमिक ओळख स्त्रोत. क्लाउड RADIUS प्रदाते Microsoft Graph API द्वारे Entra ID शी कनेक्ट होतात.

Google Secure LDAP

Cloud Identity Premium आणि Google Workspace Enterprise आवृत्त्यांवर उपलब्ध असलेली एक व्यवस्थापित सेवा जी Google च्या क्लाउड डिरेक्टरीला पारंपारिक LDAP इंटरफेस प्रदान करते. RADIUS सर्व्हर क्लायंट प्रमाणपत्रांचा वापर करून पोर्ट 636 वर ldap.google.com शी कनेक्ट होतात.

क्लाउड RADIUS सर्व्हरला Google Workspace शी जोडण्यासाठी प्राथमिक समाकलन मार्ग. Google कोणतीही नेटिव्ह RADIUS सेवा देत नाही, त्यामुळे Secure LDAP पूल (bridge) म्हणून काम करते.

PKI (Public Key Infrastructure)

डिजिटल प्रमाणपत्रे तयार करण्यासाठी, व्यवस्थापित करण्यासाठी, वितरित करण्यासाठी, वापरण्यासाठी, संग्रहित करण्यासाठी आणि रद्द करण्यासाठी आवश्यक असलेल्या भूमिका, धोरणे, हार्डवेअर, सॉफ्टवेअर आणि प्रक्रियांचा संच. EAP-TLS प्रमाणीकरणामध्ये वापरली जाणारी क्लायंट आणि सर्व्हर प्रमाणपत्रे जारी करण्यासाठी PKI आवश्यक आहे.

RADIUS व्हेंडर्स किंवा Microsoft कडील क्लाउड-नेटिव्ह PKI पर्याय (Cloud PKI) ऑन-प्रिमाइसेस Active Directory Certificate Services (ADCS) ची आवश्यकता काढून टाकतात.

SCEP (Simple Certificate Enrollment Protocol)

एक प्रोटोकॉल जो डिव्हाइसेसना Certificate Authority कडून स्वयंचलितपणे डिजिटल प्रमाणपत्रांची विनंती करण्यास आणि ती प्राप्त करण्यास सक्षम करतो. वापरकर्त्याच्या हस्तक्षेपाशिवाय व्यवस्थापित डिव्हाइसेसवर क्लायंट प्रमाणपत्रे तैनात करण्यासाठी Microsoft Intune आणि Google Admin Console द्वारे वापरला जातो.

Intune मधील SCEP प्रोफाइल ही अशी यंत्रणा आहे ज्याद्वारे कॉर्पोरेट डिव्हाइसेसना EAP-TLS प्रमाणीकरणासाठी आवश्यक असलेली क्लायंट प्रमाणपत्रे बॅकग्राउंडमध्ये प्राप्त होतात.

Dynamic VLAN assignment

एक RADIUS वैशिष्ट्य जे प्रमाणित वापरकर्त्याच्या डिरेक्टरी ग्रुप मेंबरशिपच्या आधारे ॲक्सेस पॉइंटला VLAN असाइनमेंट ॲट्रिब्यूट्स (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-Id) परत करते. AP क्लायंटला स्वयंचलितपणे निर्दिष्ट केलेल्या VLAN वर ठेवतो.

प्रति डिव्हाइस मॅन्युअल VLAN कॉन्फिगरेशनशिवाय तपशीलवार नेटवर्क विभाजन सक्षम करते. वेगवेगळ्या भूमिका किंवा विभागांमधील कर्मचारी वेगवेगळ्या नेटवर्क सेगमेंटवर जातात, ज्यामुळे लॅटरल मूव्हमेंट मर्यादित होते आणि PCI-DSS विभाजन आवश्यकतांना समर्थन मिळते.

सोडवलेली उदाहरणे

२०० खोल्यांचे एक हॉटेल आपल्या बॅक-ऑफ-हाउस कर्मचारी नेटवर्कला जुन्या ऑन-प्रिमाइसेस NPS सर्व्हरवरून क्लाउड-नेटिव्ह सोल्यूशनवर स्थलांतरित करत आहे. हॉटेल अलीकडेच Microsoft Entra ID आणि Microsoft 365 E5 कडे वळले आहे. कर्मचाऱ्यांची डिव्हाइसेस ही Intune द्वारे व्यवस्थापित केलेले Windows लॅपटॉप आहेत. वायरलेस इन्फ्रास्ट्रक्चर Cisco Meraki आहे. हॉटेलला कर्मचाऱ्यांनी पासवर्ड प्रॉम्प्टशिवाय स्वयंचलितपणे कनेक्ट व्हावे आणि एखादा कर्मचारी सोडून गेल्यास त्वरित ॲक्सेस रद्द व्हावा अशी आवश्यकता आहे.

Entra ID समाकलनासह क्लाउड RADIUS सोल्यूशन तैनात करा. टप्पा १: Entra ID टेनंटमध्ये क्लाउड RADIUS प्रदात्याला Microsoft Graph API परवानग्या (User.Read.All, GroupMember.Read.All, Device.Read.All) द्या. टप्पा २: Intune मध्ये, क्लाउड RADIUS Root CA सह एक Trusted Certificate प्रोफाइल तयार करा आणि ते 'All Corporate Devices' ग्रुपवर तैनात करा. टप्पा ३: Subject Name CN={{UserPrincipalName}} सह एक SCEP Certificate प्रोफाइल तयार करा आणि त्याच ग्रुपवर तैनात करा. टप्पा ४: क्लाउड RADIUS प्रमाणीकरण धोरण कॉन्फिगर करा: जर प्रमाणपत्र [Trusted CA] द्वारे जारी केले गेले असेल आणि वापरकर्ता [Hotel-Staff-WiFi] Entra ID ग्रुपचा सदस्य असेल आणि डिव्हाइस Intune-compliant असेल, तर प्रवेशास अनुमती द्या. टप्पा ५: Cisco Meraki डॅशबोर्डमध्ये, बॅक-ऑफ-हाउस SSID वर RADIUS सर्व्हर म्हणून क्लाउड RADIUS चे प्राथमिक आणि दुय्यम आयपी जोडा. RADIUS टाइमआउट ५ सेकंदांवर सेट करा. टप्पा ६: Intune मध्ये, बॅक-ऑफ-हाउस SSID साठी WPA3-Enterprise Wi-Fi प्रोफाइल तयार करा, ज्यामध्ये EAP-TLS निर्दिष्ट करा आणि SCEP प्रमाणपत्र प्रोफाइल लिंक करा. 'All Corporate Devices' ग्रुपवर तैनात करा. डिव्हाइसेस पुढील Intune सिंकवर बॅकग्राउंडमध्ये प्रमाणपत्र आणि Wi-Fi प्रोफाइल प्राप्त करतात आणि स्वयंचलितपणे कनेक्ट होतात. जेव्हा एखादा कर्मचारी नोकरी सोडतो, तेव्हा त्यांचे Entra ID खाते निष्क्रिय केल्यास सर्व साइट्सवरील नेटवर्क ॲक्सेस त्वरित रद्द होतो.

परीक्षकाचे भाष्य: हा दृष्टिकोन ऑन-प्रिमाइसेस NPS वरील अवलंबित्व पूर्णपणे काढून टाकतो. EAP-TLS क्रेडेंशियल-आधारित प्रमाणीकरणाचा फिशिंग धोका काढून टाकते. Intune प्रमाणपत्राचे लाइफसायकल व्यवस्थापन स्वयंचलित करते, ज्यामुळे मागील NPS उपयोजनामध्ये प्रमाणपत्राच्या नूतनीकरणात विलंब होण्यास कारणीभूत ठरणारा मॅन्युअल ओव्हरहेड दूर होतो. Entra ID ग्रुप धोरणाचा अर्थ असा आहे की जेव्हा HR खाते निष्क्रिय करते, नेटवर्क ॲक्सेस रिअल टाइममध्ये रद्द केला जातो - कोणत्याही मॅन्युअल RADIUS धोरण अपडेटची आवश्यकता नसते. Cisco Meraki समाकलन सोपे आहे: क्लाउड RADIUS हे हार्डवेअर-अज्ञेयवादी (hardware-agnostic) आहे आणि कोणत्याही 802.1X-सक्षम इन्फ्रास्ट्रक्चरसह कार्य करते.

५० स्टोअर्स असलेली एक रिटेल साखळी Google Workspace वापरते आणि इन्व्हेंटरी आणि पॉइंट-ऑफ-सेल ऑपरेशन्ससाठी स्टोअर असोसिएट्सद्वारे वापरल्या जाणाऱ्या ५०० Chromebooks चा ताफा व्यवस्थापित करते. ते सध्या स्टोअर ऑपरेशन्स नेटवर्कसाठी शेअर्ड WPA2 PSK वापरतात, ज्यामुळे डिव्हाइसेस हरवल्यास किंवा चोरीला गेल्यास सुरक्षेचा धोका निर्माण होतो. त्यांना प्रत्येक स्टोअरमध्ये स्थानिक सर्व्हर तैनात न करता 802.1X प्रमाणीकरणाकडे वळायचे आहे. त्यांचे वायरलेस इन्फ्रास्ट्रक्चर HPE Aruba आहे.

Google Secure LDAP द्वारे Google Workspace समाकलनासह क्लाउड RADIUS सोल्यूशन तैनात करा. टप्पा १: Google Admin Console मध्ये, Apps, नंतर LDAP वर जा आणि क्लाउड RADIUS सेवेसाठी नवीन LDAP क्लायंट जोडा. वापरकर्त्याची माहिती आणि ग्रुप मेंबरशिपसाठी रीड (read) परवानग्या कॉन्फिगर करा. तयार केलेले क्लायंट प्रमाणपत्र आणि की डाउनलोड करा. टप्पा २: Google Secure LDAP क्रेडेंशियल्ससह क्लाउड RADIUS सेवा कॉन्फिगर करा. टप्पा ३: Chromebooks ला प्रमाणपत्रे जारी करण्यासाठी क्लाउड PKI कॉन्फिगर करा. Google Admin Console मध्ये, Devices, नंतर Networks, नंतर Certificates वर जा आणि Root CA अपलोड करा. प्रमाणपत्र जारी करण्याचे प्रोफाइल कॉन्फिगर करा आणि ते Store-Associates Organisational Unit वर लागू करा. टप्पा ४: Google Admin Console मध्ये, स्टोअर ऑपरेशन्स SSID साठी WPA3-Enterprise Wi-Fi प्रोफाइल तयार करा. EAP-TLS सेट करा, Root CA लिंक करा आणि Store-Associates OU वर लागू करा. पुढील Admin Console सिंकवर Chromebooks प्रमाणपत्र आणि Wi-Fi प्रोफाइल प्राप्त करतात. टप्पा ५: HPE Aruba Central मध्ये, WPA3-Enterprise सह स्टोअर ऑपरेशन्स SSID कॉन्फिगर करा आणि क्लाउड RADIUS चे प्राथमिक आणि दुय्यम आयपी जोडा. RADIUS टाइमआउट ५ सेकंदांवर सेट करा. स्टोअर असोसिएट्सना त्यांच्या Google Workspace ग्रुप मेंबरशिपच्या आधारे VLAN 20 (स्टोअर ऑपरेशन्स) वर ठेवण्यासाठी डायनॅमिक VLAN असाइनमेंट कॉन्फिगर करा. जेव्हा एखादे Chromebook हरवते किंवा चोरीला जाते, त्याला Store-Associates OU मधून काढून टाकल्यास त्याचा नेटवर्क ॲक्सेस त्वरित रद्द होतो.

परीक्षकाचे भाष्य: हे उपयोजन शेअर्ड PSK चा धोका काढून टाकते. शेअर्ड PSK असलेले हरवलेले किंवा चोरीला गेलेले Chromebook हल्लेखोराला सर्व ५० स्टोअर्समध्ये PSK रोटेट होईपर्यंत सतत नेटवर्क ॲक्सेस देते. EAP-TLS सह, हरवलेल्या डिव्हाइसवरील प्रमाणपत्र त्वरित रद्द केले जाऊ शकते. Google Secure LDAP समाकलन हा Google Workspace वातावरणासाठी योग्य मार्ग आहे - हा एक स्थिर, मानकांवर आधारित इंटरफेस प्रदान करतो ज्याला क्लाउड RADIUS सेवा कोणत्याही सानुकूल API समाकलनाची आवश्यकता नसताना क्वेरी करू शकते. डायनॅमिक VLAN असाइनमेंट हे सुनिश्चित करते की स्टोअर असोसिएट्स योग्य नेटवर्क सेगमेंटवर जातील, जे रिटेल वातावरणासाठी PCI-DSS नेटवर्क विभाजन आवश्यकतांना समर्थन देते.

सराव प्रश्न

Q1. तुमची संस्था ऑन-प्रिमाइसेस Active Directory वरून Microsoft Entra ID कडे स्थलांतरित होत आहे. तुम्ही सध्या Intune द्वारे व्यवस्थापित केलेल्या ३०० कॉर्पोरेट लॅपटॉपवर WiFi प्रमाणीकरणासाठी PEAP-MSCHAPv2 वापरत आहात. तुमच्याकडे Microsoft 365 E5 लायसन्सिंग आहे. WiFi प्रमाणीकरण क्लाउड-नेटिव्ह आर्किटेक्चरवर स्थलांतरित करण्यासाठी सर्वात सुरक्षित आणि ऑपरेशनल दृष्ट्या कार्यक्षम मार्ग कोणता आहे?

टीप: क्रेडेंशियल-आधारित प्रमाणीकरणाच्या असुरक्षिततेचा, प्रमाणपत्र उपयोजनासाठी Microsoft Intune च्या क्षमतेचा आणि ऑन-प्रिमाइसेस इन्फ्रास्ट्रक्चरवरील अवलंबित्व टाळण्याच्या गरजेचा विचार करा.

नमुना उत्तर पहा

Entra ID समाकलनासह क्लाउड RADIUS सोल्यूशन तैनात करा. ३०० लॅपटॉपवर Trusted Certificate प्रोफाइल (Root CA) आणि SCEP Certificate प्रोफाइल तैनात करण्यासाठी Microsoft Intune चा वापर करा. विश्वसनीय CA कडून वैध प्रमाणपत्र आणि Corporate-WiFi-Users Entra ID ग्रुपचे सदस्यत्व आवश्यक असण्यासाठी क्लाउड RADIUS प्रमाणीकरण धोरण कॉन्फिगर करा. Intune मध्ये EAP-TLS निर्दिष्ट करणारे WPA3-Enterprise WiFi प्रोफाइल तयार करा आणि SCEP प्रमाणपत्र प्रोफाइल लिंक करा. पुढील Intune सिंकवर डिव्हाइसेस बॅकग्राउंडमध्ये प्रमाणपत्र आणि WiFi कॉन्फिगरेशन प्राप्त करतात. हे PEAP-MSCHAPv2 क्रेडेंशियल चोरीचा धोका काढून टाकते, ऑन-प्रिमाइसेस NPS वरील अवलंबित्व दूर करते आणि Entra ID खाते निष्क्रिय केल्यावर त्वरित ॲक्सेस रद्द करण्याची सुविधा प्रदान करते.

Q2. तुमच्या हॉटेलमधील एका वापरकर्त्याने तक्रार केली आहे की दोन आठवड्यांच्या सुट्टीवरून परत आल्यानंतर ते बॅक-ऑफ-हाउस कर्मचारी WiFi शी कनेक्ट करू शकत नाहीत. इतर कर्मचारी कोणत्याही समस्येशिवाय कनेक्ट होत आहेत. नेटवर्क Intune द्वारे तैनात केलेल्या प्रमाणपत्रांसह EAP-TLS वापरते. संभाव्यतेच्या क्रमाने तीन सर्वात संभाव्य कारणे कोणती आहेत?

टीप: EAP-TLS वेळेच्या संवेदनशीलतेवर आधारित क्रिप्टोग्राफिक मालमत्ता आणि रिअल-टाइम डिरेक्टरी लुकअपवर अवलंबून असते.

नमुना उत्तर पहा

१. वापरकर्त्याचे क्लायंट प्रमाणपत्र कालबाह्य झाले आहे. प्रमाणपत्रांचा एक निश्चित वैधता कालावधी असतो आणि जर नूतनीकरणाच्या (renewal) कालावधीत डिव्हाइस ऑफलाइन असेल, तर SCEP प्रोफाइलने त्याचे नूतनीकरण केले नसावे. Intune डिव्हाइस प्रमाणपत्र स्टोअरमध्ये प्रमाणपत्र कालबाह्यता तारीख तपासा. २. डिव्हाइसचे सिस्टम घड्याळ लक्षणीयरीत्या विसंगत (clock skew) आहे, ज्यामुळे प्रमाणपत्र पडताळणी अपयशी ठरत आहे. EAP-TLS प्रमाणपत्र टाइमस्टॅम्पची पडताळणी करते; पाच मिनिटांपेक्षा जास्त विसंगत असलेले घड्याळ प्रमाणीकरण अपयशी ठरवेल. ३. वापरकर्त्याच्या अनुपस्थितीत त्यांचे Entra ID खाते वेगळ्या ग्रुपमध्ये ठेवले गेले होते (उदा. सक्रिय कर्मचाऱ्यांमधून वेगळ्या OU मध्ये हलवले गेले), आणि RADIUS प्रमाणीकरण धोरण आता त्यांच्या ग्रुप मेंबरशिपशी जुळत नाही. RADIUS धोरणाविरुद्ध Entra ID मधील वापरकर्त्याची ग्रुप मेंबरशिप तपासा.

Q3. तुम्ही ८० स्टोअर्स असलेल्या रिटेल साखळीचे IT व्यवस्थापक आहात. तुम्ही Google Workspace वापरता आणि Google Admin Console द्वारे ४०० Chromebooks व्यवस्थापित करता. तुम्ही स्टोअर ऑपरेशन्स नेटवर्कवरील सध्याचा शेअर्ड WPA2 PSK बदलून 802.1X प्रमाणीकरण करू इच्छिता. तुमच्याकडे कोणत्याही स्टोअरच्या ठिकाणी ऑन-प्रिमाइसेस सर्व्हर नाहीत. तुम्ही कोणते आर्किटेक्चर तैनात कराल आणि सध्याच्या PSK दृष्टिकोनापेक्षा प्राथमिक सुरक्षा फायदा काय आहे?

टीप: प्रत्येक प्रमाणीकरण मॉडेल अंतर्गत Chromebook हरवल्यास किंवा चोरीला गेल्यास काय होते याचा विचार करा.

नमुना उत्तर पहा

Google Secure LDAP समाकलनासह क्लाउड RADIUS सेवा तैनात करा. Chromebooks ला प्रमाणपत्रे जारी करण्यासाठी क्लाउड PKI कॉन्फिगर करा. Google Admin Console मध्ये, Store-Associates Organisational Unit वर Root CA आणि SCEP क्लायंट प्रमाणपत्र प्रोफाइल तैनात करा. EAP-TLS निर्दिष्ट करणारे WPA3-Enterprise WiFi प्रोफाइल तयार करा आणि त्याच OU वर तैनात करा. प्रत्येक स्टोअरमधील HPE Aruba (किंवा समतुल्य) ॲक्सेस पॉइंट्स क्लाउड RADIUS सेवेकडे निर्देशित करण्यासाठी कॉन्फिगर करा. प्राथमिक सुरक्षा फायदा: सध्याच्या शेअर्ड PSK अंतर्गत, हरवलेले किंवा चोरीला गेलेले Chromebook सर्व ८० स्टोअर्समध्ये PSK रोटेट होईपर्यंत WiFi ॲक्सेस राखते - जी एक व्यत्यय आणणारी आणि वेळखाऊ प्रक्रिया आहे. EAP-TLS सह, Google Admin Console मधील Store-Associates OU मधून डिव्हाइस काढून टाकल्यास त्याचे प्रमाणपत्र आणि नेटवर्क ॲक्सेस त्वरित रद्द होतो, ज्याचा इतर कोणत्याही डिव्हाइसवर कोणताही परिणाम होत नाही.

Q4. क्लाउड RADIUS उपयोजनादरम्यान, तुम्ही Cisco Meraki ॲक्सेस पॉइंट्सवर SSID कॉन्फिगर करता आणि २० डिव्हाइसेसच्या पायलट ग्रुपवर Intune WiFi प्रोफाइल तैनात करता. कोणतेही डिव्हाइस कनेक्ट होऊ शकत नाही. Intune डिव्हाइस स्थिती प्रमाणपत्र आणि WiFi प्रोफाइल यशस्वीरित्या तैनात केल्याचे दर्शवते. तुम्ही सर्वात आधी काय तपासाल?

टीप: सुरुवातीच्या उपयोजनाच्या अपयशाचे सर्वात सामान्य कारण म्हणजे RADIUS धोरण किंवा प्रमाणपत्रातील कॉन्फिगरेशन त्रुटी नाही.

नमुना उत्तर पहा

Cisco Meraki ॲक्सेस पॉइंट्स (किंवा Meraki क्लाउड इन्फ्रास्ट्रक्चर) वरून क्लाउड RADIUS सर्व्हरच्या IP पत्त्यांवर जाणारे UDP पोर्ट्स १८१२ आणि १८१३ आउटबाउंड उघडे आहेत की नाही हे तपासा. ब्लॉक केलेले फायरवॉल पोर्ट्स हे सुरुवातीच्या उपयोजनाच्या अपयशाचे मुख्य कारण आहेत. प्रमाणपत्रे आणि WiFi प्रोफाइल यशस्वीरित्या तैनात झाले आहेत ही वस्तुस्थिती Intune कॉन्फिगरेशन समस्यांना बाद करते. पुढील तपासण्या आहेत: Meraki आणि क्लाउड RADIUS सेवेमधील RADIUS शेअर्ड सिक्रेट विसंगती; RADIUS टाइमआउट खूप कमी सेट केला असणे (किमान ५ सेकंदांपर्यंत वाढवा); आणि Meraki SSID कॉन्फिगरेशनमध्ये क्लाउड RADIUS सर्व्हरचे IP योग्यरित्या प्रविष्ट केले आहेत की नाही.

या मालिकेमध्ये पुढे वाचा

हायब्रिड वर्कफोर्ससाठी RADIUS as a Service चे सुरक्षा फायदे

हे तांत्रिक संदर्भ मार्गदर्शक स्पष्ट करते की RADIUS as a Service कशा प्रकारे विखुरलेल्या ठिकाणांवरून हायब्रिड वर्कफोर्ससाठी नेटवर्क प्रवेश सुरक्षित करते. यामध्ये ऑन-प्रिमाइसेस RADIUS इन्फ्रास्ट्रक्चरच्या जागी क्लाउड-व्यवस्थापित ऑथेंटिकेशन सेवा आणण्यासाठी आर्किटेक्चर, सुरक्षा फायदे आणि अंमलबजावणीच्या पायऱ्यांचा समावेश आहे. हॉटेल्स, रिटेल चेन्स, स्टेडियम्स आणि सार्वजनिक क्षेत्रातील संस्थांमधील IT मॅनेजर्स आणि नेटवर्क आर्किटेक्ट्ससाठी, हे मार्गदर्शक या तिमाहीत क्लाउड RADIUS मायग्रेशनचे मूल्यांकन करण्यासाठी आणि त्यावर कारवाई करण्यासाठी आवश्यक पुरावे प्रदान करते.

मार्गदर्शिका वाचा →

Cloud RADIUS सह 802.1X प्रमाणीकरण कसे लागू करावे

हे तांत्रिक संपादन मार्गदर्शक वितरित एंटरप्राइझ मालमत्तांमध्ये Cloud RADIUS सह 802.1X प्रमाणीकरण लागू करण्यासाठी एक व्यापक फ्रेमवर्क प्रदान करते. हे ऑन - प्रिमायसेस इन्फ्रास्ट्रक्चरचा ऑपरेशनल ओव्हरहेड न बाळगता नेटवर्क प्रवेश सुरक्षित करण्यासाठी आवश्यक असणारे आर्किटेक्चर, EAP पद्धत निवड, उपयोजन अनुक्रम आणि जोखीम कमी करण्याच्या धोरणांचे तपशील देते.

मार्गदर्शिका वाचा →

Cloud RADIUS म्हणजे काय? RADIUS-as-a-Service साठी एक व्यापक मार्गदर्शक

हा व्यापक मार्गदर्शक Cloud RADIUS (RADIUS-as-a-Service) चे तपशीलवार विश्लेषण करतो, ज्यामध्ये त्याचे आर्किटेक्चर, EAP पद्धती आणि अंमलबजावणीच्या धोरणांचा समावेश आहे. हे आयटी (IT) प्रमुखांना ऑन-प्रिमाइसेस सर्व्हरवरून स्केल करण्यायोग्य, सुरक्षित आणि सुसंगत क्लाउड-आधारित ऑथेंटिकेशन मॉडेलवर स्थलांतरित करण्यासाठी कृतीयोग्य मार्गदर्शन प्रदान करते.

मार्गदर्शिका वाचा →