क्लाउड डिरेक्टरीज (Azure AD आणि Google Workspace) सोबत RADIUS-as-a-Service समाकलित करणे
हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ WiFi प्रमाणीकरणासाठी क्लाउड डिरेक्टरीज - Microsoft Entra ID आणि Google Workspace - सोबत RADIUS-as-a-Service कसे समाकलित करावे याचे तपशील देते. यामध्ये ऑन-प्रिमाइसेस NPS कडून क्लाउड-नेटिव्ह RADIUS कडे होणारा आर्किटेक्चरल बदल, प्रमाणपत्र-आधारित EAP-TLS प्रमाणीकरणाचे उपयोजन आणि हॉस्पिटॅलिटी, रिटेल आणि सार्वजनिक क्षेत्रातील वातावरणात वायरलेस ॲक्सेस सुरक्षित करण्यासाठीच्या सर्वोत्तम ऑपरेशनल पद्धतींचा समावेश आहे. क्लाउड आयडेंटिटीमध्ये आधीच गुंतवणूक केलेल्या IT व्यवस्थापक आणि नेटवर्क आर्किटेक्ट्ससाठी, हे मार्गदर्शक डिरेक्टरी व्यवस्थापन आणि प्रत्यक्ष नेटवर्क सुरक्षा यामधील अंतर मिटवते.
हे मार्गदर्शक ऐका
पॉडकास्ट ट्रान्सक्रिप्ट पहा
📚 आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi Security Guide →
- कार्यकारी सारांश
- तांत्रिक सखोल विश्लेषण: आर्किटेक्चर आणि मानके
- RADIUS आणि IEEE 802.1X ची भूमिका
- क्लाउड-नेटिव्ह RADIUS आर्किटेक्चर
- EAP-TLS विरुद्ध PEAP-MSCHAPv2: एक महत्त्वपूर्ण निवड
- Google Workspace: आर्किटेक्चरल फरक
- अंमलबजावणी मार्गदर्शक
- टप्पा १: ओळख आणि डिव्हाइस व्यवस्थापन इन्फ्रास्ट्रक्चर तयार करणे
- टप्पा २: प्रमाणपत्र उपयोजन कॉन्फिगर करणे
- टप्पा ३: क्लाउड RADIUS समाकलन कॉन्फिगर करणे
- टप्पा ४: वायरलेस इन्फ्रास्ट्रक्चर कॉन्फिगर करणे
- टप्पा ५: MDM द्वारे WiFi प्रोफाइल तैनात करणे
- सर्वोत्तम पद्धती
- त्रुटी निवारण (Troubleshooting) आणि जोखीम कमी करणे
- ROI आणि व्यावसायिक प्रभाव

कार्यकारी सारांश
क्लाउड आयडेंटिटी इकोसिस्टममध्ये गुंतवणूक करणाऱ्या आधुनिक उपक्रमांसाठी (enterprises), क्लाउड डिरेक्टरीज आणि प्रत्यक्ष वायरलेस नेटवर्कमधील अंतर मिटवणे ही एक अत्यंत महत्त्वाची सुरक्षा गरज आहे. ऐतिहासिकदृष्ट्या, WiFi प्रमाणीकरण (authentication) ऑन-प्रिमाइसेस Active Directory Domain Services आणि Windows Network Policy Server (NPS) वर अवलंबून होते. जशा संस्था Microsoft Entra ID आणि Google Workspace कडे स्थलांतरित होत आहेत, तसा हा ऑन-प्रिमाइसेस प्रमाणीकरण स्टॅक एक भार बनत आहे - जो देखभालीसाठी महागडा, स्केल करण्यासाठी कठीण आणि झिरो-ट्रस्ट सुरक्षा मॉडेल्सशी विसंगत आहे.
RADIUS-as-a-Service (RADIUSaaS) हे समीकरण बदलून टाकते. क्लाउड-होस्ट केलेला RADIUS सर्व्हर तुमच्या क्लाउड डिरेक्टरीशी थेट समाकलित होतो, रिअल टाइममध्ये प्रमाणीकरण विनंत्यांची पडताळणी करतो आणि तुमच्या ॲक्सेस पॉइंट्सना ॲक्सेसचे निर्णय पाठवतो - कोणत्याही ऑन-प्रिमाइसेस सर्व्हरशिवाय, पॅचिंग सायकलशिवाय आणि सिंगल पॉइंट ऑफ फेल्युअरशिवाय. EAP-TLS प्रमाणपत्र-आधारित प्रमाणीकरणासह एकत्रित केलेली ही आर्किटेक्चर क्रेडेंशियल चोरी पूर्णपणे रोखते, PCI-DSS आणि GDPR अनुपालनास (compliance) समर्थन देते आणि प्रत्येक साइटवरील कर्मचाऱ्यांसाठी एक अखंड अनुभव प्रदान करते.
हे मार्गदर्शक ऑन-प्रिमाइसेस NPS आणि क्लाउड-नेटिव्ह RADIUS मधील आर्किटेक्चरल निर्णय, Microsoft Intune आणि Google Admin Console द्वारे EAP-TLS चे उपयोजन (deployment), आणि हॉटेल्स, रिटेल इस्टेट्स, स्टेडियम्स आणि सार्वजनिक क्षेत्रातील ठिकाणांवर वायरलेस ॲक्सेस सुरक्षित करण्यासाठीच्या सर्वोत्तम पद्धतींचा समावेश करते. नेटवर्क ॲक्सेस कंट्रोलच्या विस्तृत परिचयासाठी, तुमच्या नेटवर्क ॲक्सेस कंट्रोल सिस्टमचे मार्गदर्शक पहा.
तांत्रिक सखोल विश्लेषण: आर्किटेक्चर आणि मानके
RADIUS आणि IEEE 802.1X ची भूमिका
सुरक्षित एंटरप्राइझ WiFi चा पाया IEEE 802.1X मानक आहे, जे पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोल प्रदान करते. जेव्हा एखादे क्लायंट डिव्हाइस (supplicant) WPA2-Enterprise किंवा WPA3-Enterprise नेटवर्कशी कनेक्ट करण्याचा प्रयत्न करते, तेव्हा वायरलेस ॲक्सेस पॉइंट (authenticator) EAP (Extensible Authentication Protocol) पॅकेट्स व्यतिरिक्त इतर सर्व ट्रॅफिक ब्लॉक करतो. AP हे पॅकेट्स RADIUS सर्व्हरकडे पाठवतो. RADIUS सर्व्हर डिरेक्टरी सेवेद्वारे ओळखीची पडताळणी करतो आणि Access-Accept किंवा Access-Reject संदेश पाठवतो. त्यानंतरच AP नेटवर्क ॲक्सेस मंजूर करतो.
हे त्रि-पक्षीय मॉडेल - supplicant, authenticator, authentication server - एंटरप्राइझ वायरलेस सुरक्षेचा पाया आहे आणि ते IEEE 802.1X मध्ये परिभाषित केले आहे. त्याच्या परिचयापासून त्यात मूलभूत बदल झालेला नाही. बदलले आहे ते म्हणजे RADIUS सर्व्हर कुठे होस्ट केला आहे आणि तो तुमच्या डिरेक्टरीशी कसा संवाद साधतो.

क्लाउड-नेटिव्ह RADIUS आर्किटेक्चर
क्लाउड-नेटिव्ह RADIUS आर्किटेक्चर ऑन-प्रिमाइसेस NPS किंवा FreeRADIUS सर्व्हरची आवश्यकता काढून टाकते. थर्ड-पार्टी क्लाउड RADIUS प्रदाता Microsoft Graph API द्वारे Microsoft Entra ID शी किंवा Google Secure LDAP किंवा SAML/OAuth द्वारे Google Workspace शी थेट समाकलित होतो. प्रमाणीकरण पूर्णपणे क्लाउडमध्ये होते. हे झिरो-ट्रस्ट नेटवर्क ॲक्सेस तत्त्वांशी सुसंगत आहे आणि ऑपरेशनल ओव्हरहेड लक्षणीयरीत्या कमी करते.
खालील तक्ता दोन प्राथमिक आर्किटेक्चरल दृष्टिकोनांची तुलना करतो:
| निकष | हायब्रिड ऑन-प्रिमाइसेस (NPS) | क्लाउड-नेटिव्ह (RADIUSaaS) |
|---|---|---|
| इन्फ्रास्ट्रक्चर | Windows Server VM किंवा बेअर मेटल आवश्यक | कोणताही ऑन-प्रिमाइसेस सर्व्हर नाही |
| आयडेंटिटी सोर्स | LDAP/Kerberos द्वारे AD DS | API द्वारे Entra ID किंवा Google Workspace |
| सर्टिफिकेट ऑथॉरिटी | ADCS ऑन-प्रिमाइसेस + Intune Connector | व्हेंडर किंवा Microsoft कडून क्लाउड PKI |
| उच्च उपलब्धता (High availability) | मॅन्युअल HA आणि लोड बॅलन्सिंग | प्रदात्याद्वारे ऑटो-स्केल केलेले |
| सेटअप वेळ | काही दिवस ते आठवडे | काही तास |
| यासाठी सर्वोत्तम | हायब्रिड AD, जुनी (legacy) डिव्हाइसेस | क्लाउड-फर्स्ट, MDM-व्यवस्थापित संस्था |
| ऑपरेशनल क्लिष्टता | सुरुवातीला आणि सतत जास्त | कमी ऑपरेशनल ओव्हरहेड |

EAP-TLS विरुद्ध PEAP-MSCHAPv2: एक महत्त्वपूर्ण निवड
या उपयोजनामध्ये EAP पद्धतीची निवड हा सर्वात महत्त्वाचा सुरक्षा निर्णय आहे. PEAP-MSCHAPv2 वापरकर्त्यांनी त्यांचे डोमेन क्रेडेंशियल्स प्रविष्ट करण्यावर अवलंबून असते. हे क्रेडेंशियल चोरी आणि मॅन-इन-द-मिडल (man-in-the-middle) हल्ल्यांसाठी असुरक्षित आहे. जर क्लायंट डिव्हाइस RADIUS सर्व्हर प्रमाणपत्राची काटेकोरपणे पडताळणी करत नसेल - आणि अनेक डिव्हाइसेस डीफॉल्टनुसार करत नाहीत - तर एखादा हल्लेखोर तुमच्या SSID सह बनावट ॲक्सेस पॉइंट तैनात करू शकतो, EAP हँडशेक रोखू शकतो आणि क्रेडेंशियल्स चोरू शकतो. हा एक Evil Twin हल्ला आहे आणि तो चांगलाच दस्तऐवजीकरण (well-documented) केलेला आहे.
EAP-TLS (Transport Layer Security) परस्पर प्रमाणीकरणासाठी क्लायंट डिव्हाइसवर स्थापित केलेल्या डिजिटल प्रमाणपत्रांचा वापर करते. क्लायंट आणि सर्व्हर दोन्ही त्यांची ओळख क्रिप्टोग्राफिक पद्धतीने सिद्ध करतात. टाईप करण्यासाठी किंवा चोरी करण्यासाठी कोणतेही पासवर्ड नसतात. Microsoft वातावरणात, SCEP (Simple Certificate Enrollment Protocol) किंवा PKCS प्रोफाइलचा वापर करून Microsoft Intune द्वारे प्रमाणपत्रे बॅकग्राउंडमध्ये (silently) तैनात केली जातात. सर्व नवीन उपयोजनांसाठी हा शिफारस केलेला मार्ग आहे आणि PCI-DSS v4.0 (मजबूत प्रमाणीकरणावरील आवश्यकता 8.3) आणि GDPR डेटा संरक्षण दायित्वांच्या अनुपालनासाठी आवश्यक आहे.
Google Workspace: आर्किटेक्चरल फरक
RADIUS समाकलनासाठी Microsoft Entra ID आणि Google Workspace मध्ये एका महत्त्वाच्या बाबतीत फरक आहे. Microsoft NPS हे Active Directory शी नेटिव्हली समाकलित होते आणि क्लाउड RADIUS प्रदाते Microsoft Graph API द्वारे Entra ID शी कनेक्ट होतात. तथापि, Google कोणतीही नेटिव्ह RADIUS सेवा देत नाही. तुम्हाला नेहमीच एका मध्यस्थाची (intermediary) आवश्यकता असते.
Google Secure LDAP हा प्राथमिक समाकलन मार्ग आहे. Cloud Identity Premium आणि Google Workspace Enterprise आवृत्त्यांवर उपलब्ध असलेली ही सेवा तुमच्या क्लाउड डिरेक्टरीला पारंपारिक LDAP इंटरफेस प्रदान करते. तुमचा क्लाउड RADIUS सर्व्हर Google ने तुमच्यासाठी तयार केलेल्या क्लायंट प्रमाणपत्रांचा वापर करून पोर्ट 636 वर ldap.google.com शी कनेक्ट होतो. तिथून पुढे, RADIUS सर्व्हर क्रेडेंशियल्स किंवा ग्रुप मेंबरशिपची पडताळणी करण्यासाठी Google च्या डिरेक्टरीला क्वेरी करतो, जसे की तो ऑन-प्रिमाइसेस Active Directory ला क्वेरी करेल.
एक पर्यायी मार्ग SAML-आधारित समाकलनाचा वापर करतो, जिथे क्लाउड RADIUS प्रदाता Google Admin Console मध्ये SAML ॲप्लिकेशन म्हणून नोंदणी करतो आणि रिअल टाइममध्ये वापरकर्त्याची ओळख आणि ग्रुप मेंबरशिप सत्यापित करण्यासाठी प्रमाणीकरणाच्या वेळी OAuth लुकअप करतो.
अंमलबजावणी मार्गदर्शक
EAP-TLS सह RADIUSaaS लागू करण्यासाठी ओळख (identity), डिव्हाइस व्यवस्थापन आणि नेटवर्क इन्फ्रास्ट्रक्चर यांच्यात समन्वय साधणे आवश्यक आहे. खालील पाच-टप्प्यांचा दृष्टिकोन Microsoft Entra ID आणि Google Workspace दोन्ही वातावरणांना लागू होतो.
टप्पा १: ओळख आणि डिव्हाइस व्यवस्थापन इन्फ्रास्ट्रक्चर तयार करणे
Microsoft Entra ID साठी: तुमच्या टेनंटकडे Microsoft 365 E3/E5 किंवा Enterprise Mobility + Security (EMS) E3/E5 लायसन्स असल्याची खात्री करा. यामध्ये Microsoft Intune आणि Conditional Access समाविष्ट आहे. Intune शिवाय, स्वयंचलित प्रमाणपत्र उपयोजन शक्य नाही.
Google Workspace साठी: Google Secure LDAP मध्ये प्रवेश मिळवण्यासाठी तुमच्याकडे Cloud Identity Premium किंवा Google Workspace Enterprise असल्याची खात्री करा. जर तुम्ही व्यवस्थापित (managed) Chromebooks वर EAP-TLS वापरण्याची योजना आखत असाल, तर Google Admin Console डिव्हाइस प्रमाणपत्रे व्यवस्थापित करण्यासाठी कॉन्फिगर केले असल्याची खात्री करा.
तुमचे Public Key Infrastructure (PKI) स्थापित करा. नवीन उपयोजनांसाठी, तुमच्या क्लाउड RADIUS व्हेंडरद्वारे प्रदान केलेल्या क्लाउड-नेटिव्ह PKI ची जोरदार शिफारस केली जाते. पर्यायांमध्ये Microsoft Cloud PKI (Intune Suite लायसन्सिंगसह उपलब्ध) किंवा Microsoft Intune Certificate Connector द्वारे कनेक्ट केलेले विद्यमान ऑन-प्रिमाइसेस ADCS उपयोजन समाविष्ट आहे.
टप्पा २: प्रमाणपत्र उपयोजन कॉन्फिगर करणे
Microsoft Intune मार्ग: Intune ॲडमिन सेंटरमध्ये, एक Trusted Certificate कॉन्फिगरेशन प्रोफाइल तयार करा. Root CA प्रमाणपत्र अपलोड करा आणि ते तुमच्या लक्ष्यित डिव्हाइस ग्रुप्सवर तैनात करा. हे सुनिश्चित करते की क्लायंट डिव्हाइसेस TLS हँडशेक दरम्यान RADIUS सर्व्हरद्वारे सादर केलेल्या प्रमाणपत्रावर विश्वास ठेवतील. पुढे, एक SCEP Certificate प्रोफाइल तयार करा. वापरकर्ता-आधारित प्रमाणीकरणासाठी, Subject Name CN={{UserPrincipalName}} वर सेट करा. डिव्हाइसेस-आधारित प्रमाणीकरणासाठी, CN={{DeviceName}} वापरा. Subject Alternative Name मध्ये User Principal Name किंवा डिव्हाइस आयडी समाविष्ट करण्यासाठी सेट करा.
Google Admin Console मार्ग: Devices, नंतर Networks, नंतर Certificates वर जा. तुमचे Root CA अपलोड करा. प्रमाणपत्र जारी करण्याची यंत्रणा कॉन्फिगर करा - एकतर क्लाउड PKI जो Google Workspace सह SCEP समाकलनास समर्थन देतो, किंवा Google Cloud Certificate Connector जो ऑन-प्रिमाइसेस Microsoft Certificate Authority कडे विनंत्या प्रॉक्सी करतो. योग्य Organisational Units मध्ये Root CA आणि क्लायंट प्रमाणपत्र प्रोफाइल तैनात करा.
टप्पा ३: क्लाउड RADIUS समाकलन कॉन्फिगर करणे
आपके डिरेक्टरी टेनंटमध्ये तुमच्या क्लाउड RADIUS प्रदात्याला आवश्यक API परवानग्या द्या. Entra ID साठी, यासाठी Microsoft Graph API द्वारे किमान User.Read.All आणि GroupMember.Read.All आवश्यक आहे. काही प्रदात्यांना डिव्हाइस अनुपालन (compliance) तपासणीसाठी Device.Read.All देखील आवश्यक असते. Secure LDAP द्वारे Google Workspace साठी, Google Admin Console वरून क्लायंट प्रमाणपत्र आणि की डाउनलोड करा आणि ती RADIUS सेवेवर स्थापित करा.
क्लाउड RADIUS व्यवस्थापन पोर्टलमध्ये तुमची प्रमाणीकरण धोरणे (policies) परिभाषित करा. कॉर्पोरेट वातावरणासाठी एक सुव्यवस्थित धोरण: "जर प्रमाणपत्र [Trusted CA] द्वारे जारी केले गेले असेल आणि वापरकर्ता [Corporate-WiFi-Users] ग्रुपचा सदस्य असेल आणि डिव्हाइस Intune मध्ये Compliant म्हणून चिन्हांकित केले असेल, तर प्रवेशास अनुमती द्या." हे एकाच वेळी ओळख, ग्रुप मेंबरशिप आणि डिव्हाइसचे आरोग्य लागू करते.
टप्पा ४: वायरलेस इन्फ्रास्ट्रक्चर कॉन्फिगर करणे
तुमच्या वायरलेस LAN कंट्रोलर किंवा क्लाउड मॅनेजमेंट डॅशबोर्डमध्ये - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, किंवा Fortinet - क्लाउड RADIUS सर्व्हरचे IP पत्ते आणि शेअर्ड सिक्रेट्स RADIUS प्रमाणीकरण सर्व्हर म्हणून जोडा. रिडंडन्सीसाठी प्राथमिक आणि दुय्यम सर्व्हर कॉन्फिगर करा. क्लाउड राउंड-ट्रिप लेटन्सी सामावून घेण्यासाठी RADIUS टाइमआउट किमान पाच सेकंदांवर सेट करा.
WPA2-Enterprise किंवा WPA3-Enterprise साठी कॉन्फिगर केलेले नवीन SSID तयार करा. हॉस्पिटॅलिटी उपयोजनांसाठी, कॉर्पोरेट SSID कोणत्याही गेस्ट WiFi नेटवर्कपेक्षा वेगळ्या VLAN वर असल्याची खात्री करा. रिटेल वातावरणासाठी, कॉर्पोरेट SSID केवळ बॅक-ऑफ-हाउस (back-of-house) भागात तैनात करण्याचा विचार करा.
टप्पा ५: MDM द्वारे WiFi प्रोफाइल तैनात करणे
Microsoft Intune: एक WiFi कॉन्फिगरेशन प्रोफाइल तयार करा. तुमच्या इन्फ्रास्ट्रक्चर कॉन्फिगरेशनशी तंतोतंत जुळण्यासाठी SSID सेट करा. WPA2-Enterprise किंवा WPA3-Enterprise निवडा. EAP सेटिंग्ज अंतर्गत, EAP-TLS निवडा. SCEP प्रमाणपत्र प्रोफाइलला क्लायंट प्रमाणपत्र म्हणून लिंक करा आणि Trusted Root CA प्रोफाइल निर्दिष्ट करा. हे WiFi प्रोफाइल त्याच डिव्हाइस ग्रुप्सना नियुक्त करा ज्यांना प्रमाणपत्र प्रोफाइल मिळाले आहेत. डिव्हाइसेस त्यांच्या पुढील Intune सिंक दरम्यान बॅकग्राउंडमध्ये प्रमाणपत्र आणि WiFi कॉन्फिगरेशन प्राप्त करतात.
Google Admin Console: Devices, नंतर Networks, नंतर Wi-Fi वर जा. नवीन WiFi नेटवर्क प्रोफाइल तयार करा. SSID सेट करा, WPA3-Enterprise निवडा, EAP-TLS निवडा आणि विश्वसनीय Root CA प्रमाणपत्र डिव्हाइसेसवर पुश करा. हे प्रोफाइल तुमच्या Organisational Units वर लागू करा. Chromebooks बॅकग्राउंडमध्ये आणि सुरक्षितपणे कनेक्ट होतात.
सर्वोत्तम पद्धती
सर्व नवीन उपयोजनांमध्ये EAP-TLS अनिवार्य करा. PEAP-MSCHAPv2 चा वापर करून नवीन नेटवर्क तैनात करू नका. सुरक्षा धोके चांगले दस्तऐवजीकरण केलेले आहेत आणि आधुनिक MDM साधनांसह स्थलांतरणाचा मार्ग सोपा आहे.
कडक सर्व्हर प्रमाणपत्र पडताळणी लागू करा. जर तुम्हाला जुन्या (legacy) डिव्हाइसेससाठी PEAP वापरणे आवश्यक असेल, तर RADIUS सर्व्हरच्या प्रमाणपत्राची पडताळणी करण्यासाठी डिव्हाइसेस कॉन्फिगर करा. Intune WiFi प्रोफाइल आणि Google Admin Console WiFi प्रोफाइलमध्ये, सर्व्हर पडताळणीसाठी विश्वसनीय CA निर्दिष्ट करण्यासाठी एक領 आहे. हे रिकामे सोडू नका. हा एकच कॉन्फिगरेशन निर्णय सुरक्षित उपयोजन आणि असुरक्षित उपयोजन यामधील फरक ठरवतो.
डायनॅमिक VLAN असाइनमेंटसह तुमच्या नेटवर्कचे विभाजन करा. Entra ID किंवा Google Workspace मधील वापरकर्त्याची ग्रुप मेंबरशिप तपासण्यासाठी तुमच्या RADIUS सर्व्हरचा वापर करा आणि त्यांना डायनॅमिक पद्धतीने वेगवेगळ्या VLAN वर नियुक्त करा. RADIUS सर्व्हर ॲक्सेस पॉइंटला Tunnel-Private-Group-Id ॲट्रिब्यूट परत करतो, जे क्लायंटला योग्य VLAN वर ठेवते. हे नेटवर्क हॅक झाल्यास लॅटरल मूव्हमेंट (lateral movement) मर्यादित करते आणि PCI-DSS नेटवर्क विभाजन आवश्यकतांना समर्थन देते.
कॉर्पोरेट आणि गेस्ट प्रमाणीकरण वेगळे ठेवा. कॉर्पोरेट-व्यवस्थापित डिव्हाइसेससाठी EAP-TLS वापरा. BYOD आणि गेस्ट डिव्हाइसेससाठी SSO सह कॅप्टिव्ह पोर्टल वापरा. व्यवस्थापित नसलेल्या (unmanaged) डिव्हाइसेसवर मॅन्युअली EAP-TLS कॉन्फिगर करण्याचा प्रयत्न केल्यास प्रचंड सपोर्ट ओव्हरहेड निर्माण होतो. Purple चे गेस्ट WiFi प्लॅटफॉर्म गेस्ट ऑनबोर्डिंग स्वतंत्रपणे हाताळते, ज्यामुळे कर्मचारी आणि अभ्यागत (visitor) ट्रॅफिकमध्ये स्पष्ट फरक राखला जातो.
प्रमाणपत्र कालबाह्यतेचे (expiry) सक्रियपणे निरीक्षण करा. प्रमाणपत्र कालबाह्य होण्याच्या ९० दिवस, ३० दिवस आणि ७ दिवस आधी मॉनिटरिंग आणि अलर्ट सेट करा. जर तुमच्या RADIUS सर्व्हरचे प्रमाणपत्र कालबाह्य झाले, तर सर्व डिव्हाइसेसची कनेक्टिव्हिटी एकाच वेळी खंडित होते. जिथे तुमचे PKI समर्थन करते तिथे नूतनीकरण (renewal) स्वयंचलित करा.
RADIUS टाइमआउट सेटिंग्जची चाचणी घ्या. क्लाउड RADIUS नेटवर्क राउंड-ट्रिप लेटन्सी आणते जी ऑन-प्रिमाइसेस NPS मध्ये नसते. तुमच्या ॲक्सेस पॉइंट्सवरील RADIUS टाइमआउट किमान पाच सेकंदांवर सेट करा. दोन सेकंदांचा टाइमआउट - जो डीफॉल्ट कॉन्फग्युरेशनमध्ये सामान्य आहे - यामुळे मधूनमधून प्रमाणीकरण अपयशी ठरू शकते.
त्रुटी निवारण (Troubleshooting) आणि जोखीम कमी करणे
ब्लॉक केलेले फायरवॉल पोर्ट्स हे सुरुवातीच्या उपयोजनाच्या अपयशाचे मुख्य कारण आहेत. RADIUS प्रमाणीकरणासाठी तुमच्या वायरलेस इन्फ्रास्ट्रक्चरमधून क्लाउड RADIUS सेवेकडे जाणारा UDP पोर्ट 1812 आउटबाउंड आवश्यक आहे. RADIUS अकाउंटिंगसाठी UDP पोर्ट 1813 आवश्यक आहे. इतर कोणत्याही त्रुटी निवारणापूर्वी हे पोर्ट्स उघडे असल्याची खात्री करा.
प्रमाणपत्र पडताळणी अपयशी होणे हे कोणत्याही स्पष्ट कारणाशिवाय प्रमाणीकरण नाकारले जाण्याच्या स्वरूपात दिसते. खालील गोष्टी क्रमाने तपासा: क्लायंट आणि RADIUS सर्व्हर दोन्हीवरील प्रमाणपत्राची कालबाह्यता; क्लायंट डिव्हाइस आणि RADIUS सर्व्हरमधील वेळेतील फरक (clock skew) (EAP-TLS अचूक वेळ राखण्यावर अवलंबून असते); आणि MDM द्वारे Root CA प्रमाणपत्र डिव्हाइसवर यशस्वीरित्या तैनात केले गेले आहे की नाही.
ग्रुप मेंबरशिप लागू न होणे ही एक सामान्य समस्या आहे जेव्हा RADIUS धोरणे Entra ID किंवा Google Workspace ग्रुप्सचा संदर्भ देतात. क्लाउड RADIUS प्रदात्याकडे ग्रुप मेंबरशिप वाचण्यासाठी योग्य API परवानग्या असल्याची खात्री करा. Entra ID मध्ये, सर्व्हिस प्रिन्सिपलकडे GroupMember.Read.All असल्याची खात्री करा. Google Workspace मध्ये, Secure LDAP क्लायंटकडे ग्रुप माहिती वाचण्याची परवानगी असल्याची खात्री करा.
VLAN असाइनमेंट काम न करणे हे सहसा RADIUS ॲट्रिब्यूट मूल्ये आणि वायरलेस इन्फ्रास्ट्रक्चरवर कॉन्फिगर केलेले VLAN IDs यांच्यातील विसंगती दर्शवते. Tunnel-Type हे VLAN (मूल्य 13) वर सेट केले आहे, Tunnel-Medium-Type हे 802 (मूल्य 6) वर सेट केले आहे आणि Tunnel-Private-Group-Id हे स्विच किंवा कंट्रोलरवर कॉन्फिगर केलेल्या VLAN ID शी जुळत असल्याची खात्री करा.
BYOD डिव्हाइसेसवर EAP-TLS अपयशी होणे हे सहसा क्लायंट प्रमाणपत्र यशस्वीरित्या तैनात न झाल्याचे दर्शवते. Intune-व्यवस्थापित डिव्हाइसेससाठी, Intune ॲडमिन सेंटरमधील डिव्हाइसचे प्रमाणपत्र स्टोअर तपासा. Google-व्यवस्थापित Chromebooks साठी, प्रमाणपत्र प्रोफाइल योग्य Organisational Unit ला नियुक्त केले आहे की नाही आणि डिव्हाइसने अलीकडेच सिंक केले आहे की नाही याची पडताळणी करा.
ROI आणि व्यावसायिक प्रभाव
क्लाउड RADIUS कडे स्थलांतर केल्याने मोजता येण्याजोगी ऑपरेशनल बचत होते. ऑन-प्रिमाइसेस RADIUS साठी उच्च उपलब्धतेसाठी (high availability) किमान दोन सर्व्हर, सतत चालू असलेले OS पॅचिंग, प्रमाणपत्र व्यवस्थापन आणि तज्ञ इंजिनिअरच्या वेळेची आवश्यकता असते. एका इंजिनिअरने वर्षभरात RADIUS देखभालीवर घालवलेला वेळ सामान्यतः क्लाउड RADIUS सबस्क्रिप्शनच्या वार्षिक खर्चापेक्षा जास्त असतो.
हा बिझनेस केस केवळ खर्च कमी करण्यापुरता मर्यादित नाही. नेटवर्क ॲक्सेस सत्यापित क्लाउड ओळखींशी जोडून, तुम्हाला खालील फायदे मिळतात:
झटपट ऑफबोर्डिंग (Instant offboarding). Entra ID किंवा Google Workspace मध्ये वापरकर्त्याला निष्क्रिय (disable) केल्यास सर्व साइट्सवरील त्यांचा नेटवर्क ॲक्सेस त्वरित रद्द होतो. यामध्ये कोणताही विलंब नाही, कोणतीही मॅन्युअल प्रक्रिया नाही आणि माजी कर्मचाऱ्याकडे WiFi ॲक्सेस राहण्याचा कोणताही धोका नाही. हे थेट डेटा ॲक्सेस अधिकारांशी संबंधित GDPR दायित्वांना समर्थन देते.
अधिक समृद्ध विश्लेषण (Richer analytics). जेव्हा नेटवर्क ॲक्सेस प्रमाणित ओळखींशी जोडलेला असतो, तेव्हा Purple चे WiFi Analytics सारखे प्लॅटफॉर्म जागेचा वापर आणि अभ्यागतांच्या प्रवासाविषयी अधिक समृद्ध डेटा प्रदान करतात. तुम्ही अनामित MAC पत्त्यांवरून प्रमाणित, नाव असलेल्या वापरकर्त्यांकडे जाता, ज्यामुळे ऑपरेशन्स आणि मार्केटिंग टीम्सना उपलब्ध असलेल्या अंतर्दृष्टीची (insights) गुणवत्ता बदलते.
अनुपालनाचा पुरावा (Compliance evidence). EAP-TLS प्रमाणीकरण तपशीलवार ॲक्सेस लॉग्स तयार करते - कोण कनेक्ट झाले, कोणत्या डिव्हाइसवरून, कोणत्या ठिकाणी आणि कोणत्या वेळी. हा ऑडिट ट्रेल PCI-DSS आवश्यकता १० (लॉगिंग आणि मॉनिटरिंग) आणि GDPR जबाबदारीच्या दायित्वांना समर्थन देतो.
मल्टी-साइट सुसंगतता. एकच क्लाउड RADIUS सेवा एकाच डॅशबोर्डवरून व्यवस्थापित केलेल्या सुसंगत धोरणांसह तुमच्या सर्व साइट्स प्रमाणित करते. नवीन हॉटेल, स्टोअर किंवा ठिकाण जोडणे म्हणजे त्याचे ॲक्सेस पॉइंट्स RADIUS कॉन्फिगरेशनमध्ये जोडणे - दुसरा सर्व्हर पाठवणे आणि कॉन्फिगर करणे नव्हे. मोठ्या इस्टेट्स व्यवस्थापित करणाऱ्या संस्थांसाठी, हा एक महत्त्वपूर्ण ऑपरेशनल फायदा आहे.
वाहतूक ऑपरेटर आणि आरोग्य सेवा ठिकाणांसाठी जिथे नेटवर्क अपटाइम ऑपरेशनल दृष्ट्या अत्यंत महत्त्वाचा असतो, क्लाउड RADIUS प्रदाते सामान्यतः मल्टि-रीजन फेलओव्हरसह ९९.९९९% अपटाइम SLA देतात. Purple ८०,०००+ पेक्षा जास्त लाइव्ह ठिकाणांवर ९९.९९९% अपटाइमवर कार्यरत आहे, ज्यामध्ये २०२४ मध्ये ४४० दशलक्ष लॉगिन प्रक्रियेतून गेले आहेत (Purple अंतर्गत डेटा, २०२४).
संबंधित विषयांवर अधिक वाचनासाठी, WAN कॉम्प्युटर व्याख्या: २०२६ साठी एक व्यावहारिक मार्गदर्शक आणि जागतिक WiFi दिन २०२६: तुमचे ठिकाण डिजिटल दरी मिटवण्यासाठी कशी मदत करू शकते पहा.
महत्वाच्या व्याख्या
RADIUS (Remote Authentication Dial-In User Service)
RFC 2865 मध्ये परिभाषित केलेला एक नेटवर्क प्रोटोकॉल जो नेटवर्क सेवेशी कनेक्ट होणाऱ्या वापरकर्त्यांसाठी केंद्रीकृत प्रमाणीकरण, अधिकृतता आणि लेखा (AAA) व्यवस्थापन प्रदान करतो. RADIUS सर्व्हर तुमच्या ॲक्सेस पॉइंट्स आणि तुमच्या आयडेंटिटी डिरेक्टरीमधील निर्णय इंजिन म्हणून काम करतो.
प्रत्येक एंटरप्राइझ WPA2-Enterprise किंवा WPA3-Enterprise WiFi नेटवर्क RADIUS सर्व्हरवर अवलंबून असते. त्याशिवाय, IEEE 802.1X प्रमाणीकरण कार्य करत नाही.
RADIUS as a Service (RADIUSaaS)
व्यवस्थापित सेवा (managed service) म्हणून प्रदान केलेली क्लाउड-होस्ट केलेली RADIUS अंमलबजावणी. प्रदाता इन्फ्रास्ट्रक्चर, पॅचिंग, उच्च उपलब्धता आणि आयडेंटिटी प्रदाता समाकलन राखतो. तुम्ही प्रमाणीकरण धोरणे कॉन्फिगर करता आणि तुमचे ॲक्सेस पॉइंट्स क्लाउड RADIUS आयपीकडे निर्देशित करता.
RADIUSaaS ऑन-प्रिमाइसेस NPS किंवा FreeRADIUS सर्व्हरची आवश्यकता काढून टाकते, ज्यामुळे संबंधित हार्डवेअर, OS पॅचिंग आणि तज्ञ देखभालीचा ओव्हरहेड दूर होतो.
IEEE 802.1X
पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोलसाठीचे एक IEEE मानक. हे त्रि-पक्षीय प्रमाणीकरण मॉडेल परिभाषित करते: supplicant (क्लायंट डिव्हाइस), authenticator (ॲक्सेस पॉइंट किंवा स्विच), आणि authentication server (RADIUS सर्व्हर). RADIUS सर्व्हर प्रवेश मंजूर करेपर्यंत authenticator सर्व ट्रॅफिक ब्लॉक करतो.
एंटरप्राइझ WiFi प्रमाणीकरणासाठीचे मूलभूत मानक. WPA2-Enterprise आणि WPA3-Enterprise दोन्ही 802.1X वर अवलंबून आहेत.
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
RFC 5216 मध्ये परिभाषित केलेली एक प्रमाणीकरण पद्धत जी परस्पर प्रमाणीकरणासाठी RADIUS सर्व्हर आणि क्लायंट डिव्हाइस दोन्हीवर डिजिटल प्रमाणपत्रांचा वापर करते. कोणताही पक्ष पासवर्ड पाठवत नाही. क्लायंट त्याचे प्रमाणपत्र सादर करतो; सर्व्हर रिअल टाइममध्ये डिरेक्टरीद्वारे त्याची पडताळणी करतो.
एंटरप्राइझ WiFi सुरक्षेसाठीचे सुवर्ण मानक. क्रेडेंशियल चोरी, फिशिंग आणि पासवर्डशी संबंधित हेल्पडेस्क ओव्हरहेड काढून टाकते. कार्डधारक डेटा नेटवर्कवर PCI-DSS अनुपालनासाठी आवश्यक.
PEAP-MSCHAPv2 (Protected EAP - Microsoft Challenge Handshake Authentication Protocol v2)
एक प्रमाणीकरण पद्धत जी एनक्रिप्टेड TLS टनेल तयार करते आणि नंतर त्याद्वारे वापरकर्त्याचे युझरनेम आणि पासवर्ड पाठवते. जर क्लायंटने RADIUS सर्व्हर प्रमाणपत्राची काटेकोरपणे पडताळणी केली नाही तर Evil Twin हल्ल्यांसाठी असुरक्षित.
एंटरप्राइझ WiFi साठीचा जुना (legacy) डीफॉल्ट. अजूनही मोठ्या प्रमाणावर तैनात आहे परंतु शक्य तिथे सर्व नवीन आणि विद्यमान उपयोजनांमध्ये EAP-TLS वर स्थलांतरित केले पाहिजे.
Microsoft Entra ID
Microsoft ची क्लाउड-आधारित ओळख आणि प्रवेश व्यवस्थापन सेवा, ज्याला पूर्वी Azure Active Directory (Azure AD) म्हणून ओळखले जात असे. वापरकर्त्याची ओळख, ग्रुप मेंबरशिप, डिव्हाइस अनुपालन आणि Conditional Access धोरणे व्यवस्थापित करते.
Microsoft-केंद्रित वातावरणात क्लाउड RADIUS साठी प्राथमिक ओळख स्त्रोत. क्लाउड RADIUS प्रदाते Microsoft Graph API द्वारे Entra ID शी कनेक्ट होतात.
Google Secure LDAP
Cloud Identity Premium आणि Google Workspace Enterprise आवृत्त्यांवर उपलब्ध असलेली एक व्यवस्थापित सेवा जी Google च्या क्लाउड डिरेक्टरीला पारंपारिक LDAP इंटरफेस प्रदान करते. RADIUS सर्व्हर क्लायंट प्रमाणपत्रांचा वापर करून पोर्ट 636 वर ldap.google.com शी कनेक्ट होतात.
क्लाउड RADIUS सर्व्हरला Google Workspace शी जोडण्यासाठी प्राथमिक समाकलन मार्ग. Google कोणतीही नेटिव्ह RADIUS सेवा देत नाही, त्यामुळे Secure LDAP पूल (bridge) म्हणून काम करते.
PKI (Public Key Infrastructure)
डिजिटल प्रमाणपत्रे तयार करण्यासाठी, व्यवस्थापित करण्यासाठी, वितरित करण्यासाठी, वापरण्यासाठी, संग्रहित करण्यासाठी आणि रद्द करण्यासाठी आवश्यक असलेल्या भूमिका, धोरणे, हार्डवेअर, सॉफ्टवेअर आणि प्रक्रियांचा संच. EAP-TLS प्रमाणीकरणामध्ये वापरली जाणारी क्लायंट आणि सर्व्हर प्रमाणपत्रे जारी करण्यासाठी PKI आवश्यक आहे.
RADIUS व्हेंडर्स किंवा Microsoft कडील क्लाउड-नेटिव्ह PKI पर्याय (Cloud PKI) ऑन-प्रिमाइसेस Active Directory Certificate Services (ADCS) ची आवश्यकता काढून टाकतात.
SCEP (Simple Certificate Enrollment Protocol)
एक प्रोटोकॉल जो डिव्हाइसेसना Certificate Authority कडून स्वयंचलितपणे डिजिटल प्रमाणपत्रांची विनंती करण्यास आणि ती प्राप्त करण्यास सक्षम करतो. वापरकर्त्याच्या हस्तक्षेपाशिवाय व्यवस्थापित डिव्हाइसेसवर क्लायंट प्रमाणपत्रे तैनात करण्यासाठी Microsoft Intune आणि Google Admin Console द्वारे वापरला जातो.
Intune मधील SCEP प्रोफाइल ही अशी यंत्रणा आहे ज्याद्वारे कॉर्पोरेट डिव्हाइसेसना EAP-TLS प्रमाणीकरणासाठी आवश्यक असलेली क्लायंट प्रमाणपत्रे बॅकग्राउंडमध्ये प्राप्त होतात.
Dynamic VLAN assignment
एक RADIUS वैशिष्ट्य जे प्रमाणित वापरकर्त्याच्या डिरेक्टरी ग्रुप मेंबरशिपच्या आधारे ॲक्सेस पॉइंटला VLAN असाइनमेंट ॲट्रिब्यूट्स (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-Id) परत करते. AP क्लायंटला स्वयंचलितपणे निर्दिष्ट केलेल्या VLAN वर ठेवतो.
प्रति डिव्हाइस मॅन्युअल VLAN कॉन्फिगरेशनशिवाय तपशीलवार नेटवर्क विभाजन सक्षम करते. वेगवेगळ्या भूमिका किंवा विभागांमधील कर्मचारी वेगवेगळ्या नेटवर्क सेगमेंटवर जातात, ज्यामुळे लॅटरल मूव्हमेंट मर्यादित होते आणि PCI-DSS विभाजन आवश्यकतांना समर्थन मिळते.
सोडवलेली उदाहरणे
२०० खोल्यांचे एक हॉटेल आपल्या बॅक-ऑफ-हाउस कर्मचारी नेटवर्कला जुन्या ऑन-प्रिमाइसेस NPS सर्व्हरवरून क्लाउड-नेटिव्ह सोल्यूशनवर स्थलांतरित करत आहे. हॉटेल अलीकडेच Microsoft Entra ID आणि Microsoft 365 E5 कडे वळले आहे. कर्मचाऱ्यांची डिव्हाइसेस ही Intune द्वारे व्यवस्थापित केलेले Windows लॅपटॉप आहेत. वायरलेस इन्फ्रास्ट्रक्चर Cisco Meraki आहे. हॉटेलला कर्मचाऱ्यांनी पासवर्ड प्रॉम्प्टशिवाय स्वयंचलितपणे कनेक्ट व्हावे आणि एखादा कर्मचारी सोडून गेल्यास त्वरित ॲक्सेस रद्द व्हावा अशी आवश्यकता आहे.
Entra ID समाकलनासह क्लाउड RADIUS सोल्यूशन तैनात करा. टप्पा १: Entra ID टेनंटमध्ये क्लाउड RADIUS प्रदात्याला Microsoft Graph API परवानग्या (User.Read.All, GroupMember.Read.All, Device.Read.All) द्या. टप्पा २: Intune मध्ये, क्लाउड RADIUS Root CA सह एक Trusted Certificate प्रोफाइल तयार करा आणि ते 'All Corporate Devices' ग्रुपवर तैनात करा. टप्पा ३: Subject Name CN={{UserPrincipalName}} सह एक SCEP Certificate प्रोफाइल तयार करा आणि त्याच ग्रुपवर तैनात करा. टप्पा ४: क्लाउड RADIUS प्रमाणीकरण धोरण कॉन्फिगर करा: जर प्रमाणपत्र [Trusted CA] द्वारे जारी केले गेले असेल आणि वापरकर्ता [Hotel-Staff-WiFi] Entra ID ग्रुपचा सदस्य असेल आणि डिव्हाइस Intune-compliant असेल, तर प्रवेशास अनुमती द्या. टप्पा ५: Cisco Meraki डॅशबोर्डमध्ये, बॅक-ऑफ-हाउस SSID वर RADIUS सर्व्हर म्हणून क्लाउड RADIUS चे प्राथमिक आणि दुय्यम आयपी जोडा. RADIUS टाइमआउट ५ सेकंदांवर सेट करा. टप्पा ६: Intune मध्ये, बॅक-ऑफ-हाउस SSID साठी WPA3-Enterprise Wi-Fi प्रोफाइल तयार करा, ज्यामध्ये EAP-TLS निर्दिष्ट करा आणि SCEP प्रमाणपत्र प्रोफाइल लिंक करा. 'All Corporate Devices' ग्रुपवर तैनात करा. डिव्हाइसेस पुढील Intune सिंकवर बॅकग्राउंडमध्ये प्रमाणपत्र आणि Wi-Fi प्रोफाइल प्राप्त करतात आणि स्वयंचलितपणे कनेक्ट होतात. जेव्हा एखादा कर्मचारी नोकरी सोडतो, तेव्हा त्यांचे Entra ID खाते निष्क्रिय केल्यास सर्व साइट्सवरील नेटवर्क ॲक्सेस त्वरित रद्द होतो.
५० स्टोअर्स असलेली एक रिटेल साखळी Google Workspace वापरते आणि इन्व्हेंटरी आणि पॉइंट-ऑफ-सेल ऑपरेशन्ससाठी स्टोअर असोसिएट्सद्वारे वापरल्या जाणाऱ्या ५०० Chromebooks चा ताफा व्यवस्थापित करते. ते सध्या स्टोअर ऑपरेशन्स नेटवर्कसाठी शेअर्ड WPA2 PSK वापरतात, ज्यामुळे डिव्हाइसेस हरवल्यास किंवा चोरीला गेल्यास सुरक्षेचा धोका निर्माण होतो. त्यांना प्रत्येक स्टोअरमध्ये स्थानिक सर्व्हर तैनात न करता 802.1X प्रमाणीकरणाकडे वळायचे आहे. त्यांचे वायरलेस इन्फ्रास्ट्रक्चर HPE Aruba आहे.
Google Secure LDAP द्वारे Google Workspace समाकलनासह क्लाउड RADIUS सोल्यूशन तैनात करा. टप्पा १: Google Admin Console मध्ये, Apps, नंतर LDAP वर जा आणि क्लाउड RADIUS सेवेसाठी नवीन LDAP क्लायंट जोडा. वापरकर्त्याची माहिती आणि ग्रुप मेंबरशिपसाठी रीड (read) परवानग्या कॉन्फिगर करा. तयार केलेले क्लायंट प्रमाणपत्र आणि की डाउनलोड करा. टप्पा २: Google Secure LDAP क्रेडेंशियल्ससह क्लाउड RADIUS सेवा कॉन्फिगर करा. टप्पा ३: Chromebooks ला प्रमाणपत्रे जारी करण्यासाठी क्लाउड PKI कॉन्फिगर करा. Google Admin Console मध्ये, Devices, नंतर Networks, नंतर Certificates वर जा आणि Root CA अपलोड करा. प्रमाणपत्र जारी करण्याचे प्रोफाइल कॉन्फिगर करा आणि ते Store-Associates Organisational Unit वर लागू करा. टप्पा ४: Google Admin Console मध्ये, स्टोअर ऑपरेशन्स SSID साठी WPA3-Enterprise Wi-Fi प्रोफाइल तयार करा. EAP-TLS सेट करा, Root CA लिंक करा आणि Store-Associates OU वर लागू करा. पुढील Admin Console सिंकवर Chromebooks प्रमाणपत्र आणि Wi-Fi प्रोफाइल प्राप्त करतात. टप्पा ५: HPE Aruba Central मध्ये, WPA3-Enterprise सह स्टोअर ऑपरेशन्स SSID कॉन्फिगर करा आणि क्लाउड RADIUS चे प्राथमिक आणि दुय्यम आयपी जोडा. RADIUS टाइमआउट ५ सेकंदांवर सेट करा. स्टोअर असोसिएट्सना त्यांच्या Google Workspace ग्रुप मेंबरशिपच्या आधारे VLAN 20 (स्टोअर ऑपरेशन्स) वर ठेवण्यासाठी डायनॅमिक VLAN असाइनमेंट कॉन्फिगर करा. जेव्हा एखादे Chromebook हरवते किंवा चोरीला जाते, त्याला Store-Associates OU मधून काढून टाकल्यास त्याचा नेटवर्क ॲक्सेस त्वरित रद्द होतो.
सराव प्रश्न
Q1. तुमची संस्था ऑन-प्रिमाइसेस Active Directory वरून Microsoft Entra ID कडे स्थलांतरित होत आहे. तुम्ही सध्या Intune द्वारे व्यवस्थापित केलेल्या ३०० कॉर्पोरेट लॅपटॉपवर WiFi प्रमाणीकरणासाठी PEAP-MSCHAPv2 वापरत आहात. तुमच्याकडे Microsoft 365 E5 लायसन्सिंग आहे. WiFi प्रमाणीकरण क्लाउड-नेटिव्ह आर्किटेक्चरवर स्थलांतरित करण्यासाठी सर्वात सुरक्षित आणि ऑपरेशनल दृष्ट्या कार्यक्षम मार्ग कोणता आहे?
टीप: क्रेडेंशियल-आधारित प्रमाणीकरणाच्या असुरक्षिततेचा, प्रमाणपत्र उपयोजनासाठी Microsoft Intune च्या क्षमतेचा आणि ऑन-प्रिमाइसेस इन्फ्रास्ट्रक्चरवरील अवलंबित्व टाळण्याच्या गरजेचा विचार करा.
नमुना उत्तर पहा
Entra ID समाकलनासह क्लाउड RADIUS सोल्यूशन तैनात करा. ३०० लॅपटॉपवर Trusted Certificate प्रोफाइल (Root CA) आणि SCEP Certificate प्रोफाइल तैनात करण्यासाठी Microsoft Intune चा वापर करा. विश्वसनीय CA कडून वैध प्रमाणपत्र आणि Corporate-WiFi-Users Entra ID ग्रुपचे सदस्यत्व आवश्यक असण्यासाठी क्लाउड RADIUS प्रमाणीकरण धोरण कॉन्फिगर करा. Intune मध्ये EAP-TLS निर्दिष्ट करणारे WPA3-Enterprise WiFi प्रोफाइल तयार करा आणि SCEP प्रमाणपत्र प्रोफाइल लिंक करा. पुढील Intune सिंकवर डिव्हाइसेस बॅकग्राउंडमध्ये प्रमाणपत्र आणि WiFi कॉन्फिगरेशन प्राप्त करतात. हे PEAP-MSCHAPv2 क्रेडेंशियल चोरीचा धोका काढून टाकते, ऑन-प्रिमाइसेस NPS वरील अवलंबित्व दूर करते आणि Entra ID खाते निष्क्रिय केल्यावर त्वरित ॲक्सेस रद्द करण्याची सुविधा प्रदान करते.
Q2. तुमच्या हॉटेलमधील एका वापरकर्त्याने तक्रार केली आहे की दोन आठवड्यांच्या सुट्टीवरून परत आल्यानंतर ते बॅक-ऑफ-हाउस कर्मचारी WiFi शी कनेक्ट करू शकत नाहीत. इतर कर्मचारी कोणत्याही समस्येशिवाय कनेक्ट होत आहेत. नेटवर्क Intune द्वारे तैनात केलेल्या प्रमाणपत्रांसह EAP-TLS वापरते. संभाव्यतेच्या क्रमाने तीन सर्वात संभाव्य कारणे कोणती आहेत?
टीप: EAP-TLS वेळेच्या संवेदनशीलतेवर आधारित क्रिप्टोग्राफिक मालमत्ता आणि रिअल-टाइम डिरेक्टरी लुकअपवर अवलंबून असते.
नमुना उत्तर पहा
१. वापरकर्त्याचे क्लायंट प्रमाणपत्र कालबाह्य झाले आहे. प्रमाणपत्रांचा एक निश्चित वैधता कालावधी असतो आणि जर नूतनीकरणाच्या (renewal) कालावधीत डिव्हाइस ऑफलाइन असेल, तर SCEP प्रोफाइलने त्याचे नूतनीकरण केले नसावे. Intune डिव्हाइस प्रमाणपत्र स्टोअरमध्ये प्रमाणपत्र कालबाह्यता तारीख तपासा. २. डिव्हाइसचे सिस्टम घड्याळ लक्षणीयरीत्या विसंगत (clock skew) आहे, ज्यामुळे प्रमाणपत्र पडताळणी अपयशी ठरत आहे. EAP-TLS प्रमाणपत्र टाइमस्टॅम्पची पडताळणी करते; पाच मिनिटांपेक्षा जास्त विसंगत असलेले घड्याळ प्रमाणीकरण अपयशी ठरवेल. ३. वापरकर्त्याच्या अनुपस्थितीत त्यांचे Entra ID खाते वेगळ्या ग्रुपमध्ये ठेवले गेले होते (उदा. सक्रिय कर्मचाऱ्यांमधून वेगळ्या OU मध्ये हलवले गेले), आणि RADIUS प्रमाणीकरण धोरण आता त्यांच्या ग्रुप मेंबरशिपशी जुळत नाही. RADIUS धोरणाविरुद्ध Entra ID मधील वापरकर्त्याची ग्रुप मेंबरशिप तपासा.
Q3. तुम्ही ८० स्टोअर्स असलेल्या रिटेल साखळीचे IT व्यवस्थापक आहात. तुम्ही Google Workspace वापरता आणि Google Admin Console द्वारे ४०० Chromebooks व्यवस्थापित करता. तुम्ही स्टोअर ऑपरेशन्स नेटवर्कवरील सध्याचा शेअर्ड WPA2 PSK बदलून 802.1X प्रमाणीकरण करू इच्छिता. तुमच्याकडे कोणत्याही स्टोअरच्या ठिकाणी ऑन-प्रिमाइसेस सर्व्हर नाहीत. तुम्ही कोणते आर्किटेक्चर तैनात कराल आणि सध्याच्या PSK दृष्टिकोनापेक्षा प्राथमिक सुरक्षा फायदा काय आहे?
टीप: प्रत्येक प्रमाणीकरण मॉडेल अंतर्गत Chromebook हरवल्यास किंवा चोरीला गेल्यास काय होते याचा विचार करा.
नमुना उत्तर पहा
Google Secure LDAP समाकलनासह क्लाउड RADIUS सेवा तैनात करा. Chromebooks ला प्रमाणपत्रे जारी करण्यासाठी क्लाउड PKI कॉन्फिगर करा. Google Admin Console मध्ये, Store-Associates Organisational Unit वर Root CA आणि SCEP क्लायंट प्रमाणपत्र प्रोफाइल तैनात करा. EAP-TLS निर्दिष्ट करणारे WPA3-Enterprise WiFi प्रोफाइल तयार करा आणि त्याच OU वर तैनात करा. प्रत्येक स्टोअरमधील HPE Aruba (किंवा समतुल्य) ॲक्सेस पॉइंट्स क्लाउड RADIUS सेवेकडे निर्देशित करण्यासाठी कॉन्फिगर करा. प्राथमिक सुरक्षा फायदा: सध्याच्या शेअर्ड PSK अंतर्गत, हरवलेले किंवा चोरीला गेलेले Chromebook सर्व ८० स्टोअर्समध्ये PSK रोटेट होईपर्यंत WiFi ॲक्सेस राखते - जी एक व्यत्यय आणणारी आणि वेळखाऊ प्रक्रिया आहे. EAP-TLS सह, Google Admin Console मधील Store-Associates OU मधून डिव्हाइस काढून टाकल्यास त्याचे प्रमाणपत्र आणि नेटवर्क ॲक्सेस त्वरित रद्द होतो, ज्याचा इतर कोणत्याही डिव्हाइसवर कोणताही परिणाम होत नाही.
Q4. क्लाउड RADIUS उपयोजनादरम्यान, तुम्ही Cisco Meraki ॲक्सेस पॉइंट्सवर SSID कॉन्फिगर करता आणि २० डिव्हाइसेसच्या पायलट ग्रुपवर Intune WiFi प्रोफाइल तैनात करता. कोणतेही डिव्हाइस कनेक्ट होऊ शकत नाही. Intune डिव्हाइस स्थिती प्रमाणपत्र आणि WiFi प्रोफाइल यशस्वीरित्या तैनात केल्याचे दर्शवते. तुम्ही सर्वात आधी काय तपासाल?
टीप: सुरुवातीच्या उपयोजनाच्या अपयशाचे सर्वात सामान्य कारण म्हणजे RADIUS धोरण किंवा प्रमाणपत्रातील कॉन्फिगरेशन त्रुटी नाही.
नमुना उत्तर पहा
Cisco Meraki ॲक्सेस पॉइंट्स (किंवा Meraki क्लाउड इन्फ्रास्ट्रक्चर) वरून क्लाउड RADIUS सर्व्हरच्या IP पत्त्यांवर जाणारे UDP पोर्ट्स १८१२ आणि १८१३ आउटबाउंड उघडे आहेत की नाही हे तपासा. ब्लॉक केलेले फायरवॉल पोर्ट्स हे सुरुवातीच्या उपयोजनाच्या अपयशाचे मुख्य कारण आहेत. प्रमाणपत्रे आणि WiFi प्रोफाइल यशस्वीरित्या तैनात झाले आहेत ही वस्तुस्थिती Intune कॉन्फिगरेशन समस्यांना बाद करते. पुढील तपासण्या आहेत: Meraki आणि क्लाउड RADIUS सेवेमधील RADIUS शेअर्ड सिक्रेट विसंगती; RADIUS टाइमआउट खूप कमी सेट केला असणे (किमान ५ सेकंदांपर्यंत वाढवा); आणि Meraki SSID कॉन्फिगरेशनमध्ये क्लाउड RADIUS सर्व्हरचे IP योग्यरित्या प्रविष्ट केले आहेत की नाही.
या मालिकेमध्ये पुढे वाचा
हायब्रिड वर्कफोर्ससाठी RADIUS as a Service चे सुरक्षा फायदे
हे तांत्रिक संदर्भ मार्गदर्शक स्पष्ट करते की RADIUS as a Service कशा प्रकारे विखुरलेल्या ठिकाणांवरून हायब्रिड वर्कफोर्ससाठी नेटवर्क प्रवेश सुरक्षित करते. यामध्ये ऑन-प्रिमाइसेस RADIUS इन्फ्रास्ट्रक्चरच्या जागी क्लाउड-व्यवस्थापित ऑथेंटिकेशन सेवा आणण्यासाठी आर्किटेक्चर, सुरक्षा फायदे आणि अंमलबजावणीच्या पायऱ्यांचा समावेश आहे. हॉटेल्स, रिटेल चेन्स, स्टेडियम्स आणि सार्वजनिक क्षेत्रातील संस्थांमधील IT मॅनेजर्स आणि नेटवर्क आर्किटेक्ट्ससाठी, हे मार्गदर्शक या तिमाहीत क्लाउड RADIUS मायग्रेशनचे मूल्यांकन करण्यासाठी आणि त्यावर कारवाई करण्यासाठी आवश्यक पुरावे प्रदान करते.
Cloud RADIUS सह 802.1X प्रमाणीकरण कसे लागू करावे
हे तांत्रिक संपादन मार्गदर्शक वितरित एंटरप्राइझ मालमत्तांमध्ये Cloud RADIUS सह 802.1X प्रमाणीकरण लागू करण्यासाठी एक व्यापक फ्रेमवर्क प्रदान करते. हे ऑन - प्रिमायसेस इन्फ्रास्ट्रक्चरचा ऑपरेशनल ओव्हरहेड न बाळगता नेटवर्क प्रवेश सुरक्षित करण्यासाठी आवश्यक असणारे आर्किटेक्चर, EAP पद्धत निवड, उपयोजन अनुक्रम आणि जोखीम कमी करण्याच्या धोरणांचे तपशील देते.
Cloud RADIUS म्हणजे काय? RADIUS-as-a-Service साठी एक व्यापक मार्गदर्शक
हा व्यापक मार्गदर्शक Cloud RADIUS (RADIUS-as-a-Service) चे तपशीलवार विश्लेषण करतो, ज्यामध्ये त्याचे आर्किटेक्चर, EAP पद्धती आणि अंमलबजावणीच्या धोरणांचा समावेश आहे. हे आयटी (IT) प्रमुखांना ऑन-प्रिमाइसेस सर्व्हरवरून स्केल करण्यायोग्य, सुरक्षित आणि सुसंगत क्लाउड-आधारित ऑथेंटिकेशन मॉडेलवर स्थलांतरित करण्यासाठी कृतीयोग्य मार्गदर्शन प्रदान करते.