- Purple
- Enterprise WiFi security and authentication: a complete guide
- Intune WiFi प्रोफाइल सर्व्हर ट्रस्ट: Entra ID साठी सर्टिफिकेट सर्व्हर नावे आणि रूट CA चेकलिस्ट
Intune WiFi प्रोफाइल सर्व्हर ट्रस्ट: Entra ID साठी सर्टिफिकेट सर्व्हर नावे आणि रूट CA चेकलिस्ट
तुम्ही Intune WiFi प्रोफाईलचे सर्व्हर व्हॅलिडेशन कॉन्फिगर करू शकाल जेणेकरून EAP-TLS आणि PEAP हे Windows, Apple आणि Android वर कनेक्ट होतील. तुम्ही सर्टिफिकेट सर्व्हरच्या नावांना RADIUS सर्टिफिकेटशी जुळवून घ्याल, योग्य root CA डिप्लोय कराल, Microsoft Entra ID ग्रुप असाइनमेंट्स अलाइन कराल आणि सर्टिफिकेट रिन्यूअल्स कनेक्शन खंडित करण्यापूर्वी ते आधीच स्टेज करून ठेवाल.
आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi सुरक्षा मार्गदर्शक →
- Intune WiFi प्रोफाइलमधील सर्व्हर व्हॅलिडेशन प्रत्यक्षात काय करते?
- तपासण्या आणि निर्णय
- अपयश का लपून राहते
- तुम्ही सुरू करण्यापूर्वी तुम्हाला कशाची गरज आहे?
- तुम्ही Intune मध्ये सर्टिफिकेट सर्व्हरची नावे आणि रूट CA कसे सेट अप करता?
- पायरी 1: सर्व्हर सादर करत असलेल्या सर्टिफिकेटवरील नावे वाचा
- पायरी 2: सर्व्हरच्या रूटसाठी एक विश्वसनीय सर्टिफिकेट प्रोफाइल तयार करा
- पायरी 3: प्रत्येक प्लॅटफॉर्मनुसार सर्व्हर व्हॅलिडेशन फील्ड पूर्ण करा
- पायरी 4: प्रत्येक लिंक केलेल्या प्रोफाइलला एकाच ग्रुपमध्ये नियुक्त करा
- प्रत्येक प्लॅटफॉर्म हे फील्ड कसे लागू करते
- सर्व्हर प्रमाणीकरण कार्य करते की नाही हे तुम्ही कसे तपासता?
- काय चुकते आणि तुम्ही ते कसे दुरुस्त करता?
- सामान्य त्रुटींचे प्रकार
- नूतनीकरण केलेले RADIUS सर्टिफिकेट कनेक्शन कशा प्रकारे गुपचूप खंडित करते
- प्रत्येक प्लॅटफॉर्मवरील त्रुटी वाचणे
- यशस्वी परिस्थितीचे विश्लेषण
- Microsoft Entra ID-joined उपकरणांसाठी चेकलिस्ट
- याचा खर्च किती आहे, आणि तुम्हाला त्यातून काय मिळते?
- वारंवार विचारले जाणारे प्रश्न
- आमच्याकडे आधीपासून असलेल्या अॅक्सेस पॉईंट्ससोबत Intune WiFi प्रमाणपत्र ऑथेंटिकेशन काम करते का?
- Intune WiFi प्रोफाइल डिप्लॉय करण्यासाठी आम्हाला अतिरिक्त Microsoft परवान्यांची आवश्यकता आहे का?
- RADIUS सर्व्हर प्रमाणपत्र हे पब्लिक CA कडून यावे की प्रायव्हेट CA कडून?
- आम्ही कर्मचाऱ्यांना कोणताही त्रास न देता PEAP पासवर्डवरून EAP-TLS वर स्थलांतरित करू शकतो का?
- जेव्हा RADIUS प्रमाणपत्राचे नूतनीकरण केले जाते तेव्हा Intune WiFi प्रोफाइलचे काय होते?
- प्रमाणपत्र-आधारित कर्मचारी WiFi मुळे PCI DSS आणि GDPR मध्ये मदत होते का?
- प्रोफाइलमधील बदल डिव्हाइसेसपर्यंत पोहोचण्यासाठी किती वेळ लागतो?
Microsoft Entra ID इंटिग्रेशनसह Intune WiFi प्रोफाइल सर्व्हर ट्रस्ट स्थापित करण्यासाठी, तुमचे सर्टिफिकेट सर्व्हर नाव तुमच्या RADIUS सर्व्हर सर्टिफिकेटशी जुळवा. ८०,०००+ पेक्षा जास्त ठिकाणी हा IEEE 802.1X स्टँडर्ड तैनात करण्यासाठी ऑथेंटिकेशन हँडशेक अपयश टाळण्यासाठी रूट CA असलेले ट्रस्टेड सर्टिफिकेट प्रोफाइल त्याच Entra ID ग्रुपशी लिंक करणे आवश्यक आहे.
Intune WiFi प्रोफाइलमधील सर्व्हर व्हॅलिडेशन प्रत्यक्षात काय करते?
Intune मधील एंटरप्राइझ WiFi प्रोफाइलचे दोन भाग असतात. क्लायंटचा भाग डिव्हाइस कोण आहे हे सिद्ध करतो. सर्व्हरचा भाग नेटवर्क तुमचे असल्याचे सिद्ध करतो. बहुतेक रखडलेले रोलआउट्स सर्व्हरच्या भागात अपयशी ठरतात, म्हणून हे मार्गदर्शक केवळ त्याच भागाचा समावेश करते.
प्रथम काही व्याख्या. IEEE 802.1X हे पोर्ट-आधारित ऍक्सेस कंट्रोल स्टँडर्ड आहे. जोपर्यंत RADIUS (Remote Authentication Dial-In User Service) सर्व्हर त्याला मंजूरी देत नाही तोपर्यंत ते डिव्हाइसला नेटवर्कपासून दूर ठेवते. EAP-TLS (Extensible Authentication Protocol with Transport Layer Security, RFC 5216) दोन्ही बाजूंचे सर्टिफिकेट्सद्वारे ऑथेंटिकेशन करते. PEAP (Protected EAP) पासवर्डची देवाणघेवाण TLS टनेलमध्ये सुरक्षित ठेवते.
दोन्ही पद्धतींमध्ये, RADIUS सर्व्हर प्रथम त्याचे सर्टिफिकेट सादर करतो. डिव्हाइस स्वतःचे सर्टिफिकेट किंवा पासवर्ड पाठवण्यापूर्वी त्यावर विश्वास ठेवायचा की नाही हे ठरवते.
तपासण्या आणि निर्णय
डिव्हाइस RADIUS सर्व्हर सर्टिफिकेटवर दोन चाचण्या चालवते:
- चेन ऑफ ट्रस्ट. सर्टिफिकेट चेन प्रोफाइलमध्ये नाव असलेल्या रूट सर्टिफिकेट ऑथॉरिटी (CA) शी जोडलेली आहे का? Intune मध्ये, तो रूट डिव्हाइसवर ट्रस्टेड सर्टिफिकेट प्रोफाइल म्हणून पोहोचतो.
- ओळख. सर्टिफिकेटवरील नाव सर्टिफिकेट सर्व्हर नाव फील्डशी जुळते का? Windows, iOS आणि macOS वर या फील्डला ते नाव आहे. Android Enterprise वर हे Radius सर्व्हर नाव फील्ड आहे.
दोन्ही चाचण्या उत्तीर्ण होणे आवश्यक आहे. चुकीच्या नावासह ट्रस्टेड CA कडून मिळालेले सर्टिफिकेट अपयशी ठरते. न नोंदवलेल्या CA चे योग्य नाव देखील अपयशी ठरते. हे पेअरिंग एका रोग (rogue) ऍक्सेस पॉईंटला ब्लॉक करते जो दुसऱ्या कोणाच्या तरी डोमेनसाठी वैध सर्टिफिकेट सादर करतो. तो हल्ला व्हॅलिडेशन वगळणाऱ्या डिव्हाइसेसकडून PEAP क्रेडेंशियल्स मिळवतो.
अपयश का लपून राहते
प्रोफाइल डिव्हाइसपर्यंत पोहोचले की नाही हे Intune रिपोर्ट करते. तुमचे डिव्हाइस तुमचा RADIUS सर्व्हर स्वीकारते की नाही हे ते रिपोर्ट करत नाही. ऍक्सेस पॉईंटवर प्रत्येक हँडशेक अपयशी ठरत असतानाही एखादे प्रोफाइल यशस्वी झाल्याचे दाखवू शकते. जेव्हा कर्मचारी नेटवर्क कनेक्ट होत नसल्याची तक्रार करतात तेव्हाच तुम्हाला ही समस्या दिसते.
तुम्ही सुरू करण्यापूर्वी तुम्हाला कशाची गरज आहे?
Intune उघडण्यापूर्वी या गोष्टी गोळा करा:
- लाइव्ह RADIUS सर्व्हर सर्टिफिकेट. सब्जेक्ट कॉमन नेम (CN), प्रत्येक सब्जेक्ट अल्टरनेटिव्ह नेम (SAN) DNS एंट्री, एक्सपायरी डेट, इश्यूइंग इंटरमीजिएट आणि रूट CA रेकॉर्ड करा.
- प्रत्येक RADIUS सर्व्हरचे सर्टिफिकेट. प्रायमरी आणि सेकंडरी सर्व्हरमध्ये सहसा वेगवेगळी सर्टिफिकेट्स असतात. डिव्हाइसेसने दोन्ही व्हॅलिडेट करणे आवश्यक आहे.
- रूट CA सर्टिफिकेट फाइल. ती .cer फाइल म्हणून एक्सपोर्ट करा. तुम्ही ती ट्रस्टेड सर्टिफिकेट प्रोफाइलवर अपलोड कराल.- EAP-TLS साठी क्लायंट सर्टिफिकेट इन्फ्रास्ट्रक्चर. आपल्याला SCEP (सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल) किंवा PKCS सर्टिफिकेट प्रोफाइल आणि ते जारी करणारे CA आवश्यक आहे. Intune ला त्या CA साठी एक विश्वसनीय सर्टिफिकेट प्रोफाइल देखील आवश्यक आहे.
- Entra ID ग्रुप डिझाइन. प्रत्येक प्लॅटफॉर्म युझर ग्रुप किंवा डिव्हाइस ग्रुप्सना लक्ष्य करतो की नाही हे ठरवा. ती निवड प्रत्येक लिंक केलेल्या प्रोफाइलमध्ये समान ठेवा.
- WPA2-Enterprise किंवा WPA3-Enterprise साठी कॉन्फिगर केलेले ॲक्सेस पॉइंट्स. SSID तुमच्या RADIUS सर्व्हरकडे निर्देशित असणे आवश्यक आहे. Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet हे सर्व 802.1X ला सपोर्ट करतात.
- एक पायलट ग्रुप. यामध्ये किमान एक Windows, एक Apple आणि एक Android डिव्हाइस समाविष्ट करा.
जर तुमचे ॲक्सेस पॉइंट्स RadSec (RADIUS over TLS, RFC 6614) द्वारे RADIUS पर्यंत पोहोचत असतील तर हा फरक महत्त्वाचा ठरतो. ॲक्सेस पॉइंट त्या टप्प्यावर स्वतःची सर्टिफिकेट नाव तपासणी चालवतो. SecurePass साठी Purple चे Juniper Mist कॉन्फिगरेशन Purple च्या डोमेन अंतर्गत वाईल्डकार्ड RadSec सर्व्हर नाव सेट करते. हे ऑर्गनायझेशन स्तरावर RadSec सर्टिफिकेट देखील लोड करते. ती तपासणी ॲक्सेस पॉइंट आणि सर्व्हरच्या दरम्यान होते. Intune त्याला कधीही स्पर्श करत नाही. त्रुटी निवारण (ट्रबलशूट) करताना हे दोन्ही स्तर वेगळे ठेवा.
तुम्ही Intune मध्ये सर्टिफिकेट सर्व्हरची नावे आणि रूट CA कसे सेट अप करता?
Microsoft च्या Intune डॉक्युमेंटेशनमध्ये प्रत्येक क्लिकनुसार पायऱ्या दिल्या आहेत. खालील निर्णय हे ते पाऊल यशस्वीरित्या काम करते की नाही हे ठरवतात.
पायरी 1: सर्व्हर सादर करत असलेल्या सर्टिफिकेटवरील नावे वाचा
तुमचा RADIUS सर्व्हर आज सादर करत असलेले सर्टिफिकेट वाचा. सर्टिफिकेट विनंती किंवा सहकाऱ्याच्या नोट्सवर अवलंबून राहू नका. लोड बॅलन्सर, नवीन नोड किंवा अलीकडील नूतनीकरणामुळे डिव्हाइसेसना काय प्राप्त होते यामध्ये बदल होऊ शकतो.
आदर्शपणे CN आणि पहिली SAN DNS नोंद समान असावी, उदाहरणार्थ radius.contoso.com. तुम्ही दोन सर्व्हर चालवत असल्यास, या पॅटर्नपैकी निवडा:
- प्रत्येक सर्व्हरला स्वतःचे नाव द्या आणि प्रोफाइलमध्ये दोन्ही नावांची यादी करा.
- दोन्ही सर्व्हरला एका सामायिक प्रत्ययांतर्गत (सफिक्स) नावे द्या, जसे की radius1.contoso.com आणि radius2.contoso.com.
पायरी 2: सर्व्हरच्या रूटसाठी एक विश्वसनीय सर्टिफिकेट प्रोफाइल तयार करा
प्रत्येक प्लॅटफॉर्मसाठी एक विश्वसनीय सर्टिफिकेट प्रोफाइल तयार करा: Windows, iOS आणि iPadOS, macOS आणि Android Enterprise. यामध्ये RADIUS सर्व्हर सर्टिफिकेट जारी करणारे रूट CA समाविष्ट असते.
येथे सामान्य चुका होतात:
- त्याऐवजी क्लायंट-इश्युइंग CA अपलोड करणे. तुमचे SCEP सर्टिफिकेट्स RADIUS सर्टिफिकेटपेक्षा वेगळ्या CA कडून आले असल्यास, तुम्हाला स्वतंत्र विश्वसनीय सर्टिफिकेट प्रोफाइल्सची आवश्यकता असेल. सर्व्हर व्हॅलिडेशन फील्डमध्ये सर्व्हरच्या रूटचा संदर्भ असणे आवश्यक आहे.
- रूट ऐवजी इंटरमीजिएट अपलोड करणे. रूट अपलोड करा. TLS हँडशेक दरम्यान त्याचे इंटरमीजिएट सर्टिफिकेट्स पाठवण्यासाठी RADIUS सर्व्हर कॉन्फिगर करा, जेणेकरून डिव्हाइसेस संपूर्ण चेन तयार करू शकतील.
पायरी 3: प्रत्येक प्लॅटफॉर्मनुसार सर्व्हर व्हॅलिडेशन फील्ड पूर्ण करा
- Windows: प्रत्येक RADIUS सर्व्हरचे नाव सर्टिफिकेट सर्व्हरच्या नावाखाली जोडा. सर्व्हर प्रमाणीकरणासाठी रूट सर्टिफिकेट अंतर्गत विश्वसनीय सर्टिफिकेट प्रोफाइल निवडा. Windows एकापेक्षा जास्त रूट प्रोफाइल स्वीकारते.
- iOS, iPadOS आणि macOS: सर्टिफिकेट सर्व्हर नावाच्या अंतर्गत नाव प्रविष्ट करा. Apple चे कॉन्फिगरेशन प्रोफाइल संदर्भ दस्तऐवज या फील्डला स्वीकृत सर्व्हर सर्टिफिकेटच्या सामान्य नावांची सूची म्हणून दर्शविते आणि *.contoso.com सारखे वाइल्डकार्ड स्वीकारले जातात. सर्व्हर प्रमाणीकरणासाठी रूट म्हणून विश्वसनीय सर्टिफिकेट प्रोफाइल निवडा.
- Android Enterprise: Radius सर्व्हरच्या नावाखाली DNS नाव किंवा प्रत्यय प्रविष्ट करा. Microsoft चे मार्गदर्शन सांगते की जेव्हा अनेक सर्व्हर ते सामायिक करतात तेव्हा केवळ सामायिक केलेला प्रत्यय प्रविष्ट करा. सर्व्हर प्रमाणीकरणासाठी रूट सर्टिफिकेट निवडा.
पायरी 4: प्रत्येक लिंक केलेल्या प्रोफाइलला एकाच ग्रुपमध्ये नियुक्त करा
विश्वासू सर्टिफिकेट प्रोफाइल, SCEP किंवा PKCS प्रोफाइल आणि WiFi प्रोफाइल एकाच Entra ID ग्रुपमध्ये नियुक्त करा. एक प्रोफाइल युझर ग्रुपला आणि दुसरे डिव्हाइस ग्रुपला पाठवू नका. जर विश्वासू सर्टिफिकेट प्रोफाइल डिव्हाइसपर्यंत पोहोचले नाही, तर त्यावर अवलंबून असलेले WiFi प्रोफाइल अयशस्वी होते किंवा कधीही इन्स्टॉल होत नाही.
Entra ID रोलआउटच्या ओळख बाजूसाठी, सिंगल साइन ऑन कसे सक्षम करावे पहा.
प्रत्येक प्लॅटफॉर्म हे फील्ड कसे लागू करते
| वर्तन | Windows 10 आणि 11 | iOS, iPadOS आणि macOS | Android Enterprise |
|---|---|---|---|
| Intune फील्ड नाव | Certificate server names | Certificate server names | Radius server name |
| हे कशाशी जुळवले जाते | सर्व्हर सर्टिफिकेटवरील DNS नाव | सर्व्हर सर्टिफिकेटचे सामान्य नाव | सर्व्हर सर्टिफिकेटवरील DNS नाव किंवा प्रत्यय |
| पॅटर्न सपोर्ट | प्रत्येक संपूर्ण सर्व्हर नाव प्रविष्ट करा | वाइल्डकार्ड, उदाहरणार्थ *.contoso.com | प्रत्यय, उदाहरणार्थ contoso.com |
| रूट सेटिंग | विश्वसनीय सर्टिफिकेट प्रोफाइल्स | एक विश्वसनीय सर्टिफिकेट प्रोफाइल | एक विश्वसनीय सर्टिफिकेट प्रोफाइल |
| जर नावाचे फील्ड रिकामे सोडले तर | Windows कर्मचाऱ्यांना सर्व्हरवर विश्वास ठेवण्यास सांगू शकते | डिव्हाइस कर्मचाऱ्यांना सर्व्हरवर विश्वास ठेवण्यास सांगू शकते | Android 11 आणि नंतरचे व्हर्जन प्रमाणीकरण वगळण्याचा पर्याय काढून टाकतात |
| जुळणी न झाल्यास कर्मचाऱ्यांना काय दिसते | कोणत्याही प्रॉम्टशिवाय कनेक्शन अयशस्वी होते | "Unable to join" संदेश किंवा विश्वासाचा प्रॉम्ट | नेटवर्क एंट्रीवर प्रमाणीकरण समस्या दर्शविली जाते |
| तुम्ही एरर कोठे वाचता | WLAN-AutoConfig ऑपरेशनल लॉग | macOS कन्सोल, eapolclient प्रक्रिया | adb logcat, सप्लिकंट TLS लाईन्स |
सर्व्हर प्रमाणीकरण कार्य करते की नाही हे तुम्ही कसे तपासता?
तुम्ही असाइनमेंट विस्तृत करण्यापूर्वी प्रत्येक पायलट डिव्हाइसवर हे तपास करा:
- प्रोफाइल स्थिती. Intune मध्ये पुष्टी करा की विश्वसनीय सर्टिफिकेट, क्लायंट सर्टिफिकेट आणि WiFi प्रोफाइल्स सर्व डिव्हाइसवर यश नोंदवतात.
- लाइव्ह कनेक्शन. SSID मध्ये सामील व्हा. Windows वर,
netsh wlan show interfacesकनेक्शन आणि प्रमाणीकरण पद्धतीची पुष्टी करते. - सर्व्हर बाजूची स्वीकृती. त्या डिव्हाइस किंवा खात्यासाठी Access-Accept साठी RADIUS लॉग तपासा. ४. नकारात्मक चाचणी (Negative test). एका चाचणी SSID ला अशा RADIUS सर्व्हरकडे निर्देशित करा ज्याच्या सर्टिफिकेटवर वेगळे नाव आहे. उपकरणाने ते नाकारलेच पाहिजे. हे सिद्ध करते की पडताळणी सक्तीने लागू केली गेली आहे, ट्रस्ट प्रॉम्प्टद्वारे त्याकडे दुर्लक्ष केले गेलेले नाही. ५. कालबाह्यतेची नोंद. RADIUS सर्टिफिकेटची कालबाह्यतेची तारीख आणि त्याचे रूट नोंदवून ठेवा. नूतनीकरणाची तारीख वेळेपूर्वीच डायरीमध्ये नोंदवून ठेवा.
नकारात्मक चाचणी ही अशी पायरी आहे जी टीम्स अनेकदा वगळतात. याशिवाय, तुम्ही अचूक पडताळणी करणारे प्रोफाइल आणि कोणत्याही सर्टिफिकेटवर विश्वास ठेवणारे प्रोफाइल यामधील फरक ओळखू शकत नाही.
तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?
आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.
काय चुकते आणि तुम्ही ते कसे दुरुस्त करता?
सामान्य त्रुटींचे प्रकार
- फील्डमध्ये चुकीचे नाव असणे. टीम्स अनेकदा IP ॲड्रेस, लहान होस्टनाव किंवा लोड बॅलन्सरचे नाव प्रविष्ट करतात. सर्टिफिकेटवर जे नाव छापले आहे तेच प्रविष्ट करा.
- चुकीचे रूट. प्रोफाइल क्लायंट-इश्यू करणाऱ्या CA चा किंवा इंटरमीडिएटचा संदर्भ देते. सर्व्हर सर्टिफिकेटच्या चेनवर स्वाक्षरी करणाऱ्या रूटचा संदर्भ द्या.
- विसंगत असाइनमेंट. WiFi प्रोफाइल युझर ग्रुप्सना लक्ष्य करते तर ट्रस्टेड सर्टिफिकेट प्रोफाइल डिव्हाइस ग्रुप्सना लक्ष्य करते. त्यांची योग्य सांगड घाला.
- गहाळ इंटरमीडिएट. RADIUS सर्व्हर फक्त त्याचे लीफ (leaf) सर्टिफिकेट पाठवतो. उपकरणे चेन तयार करू शकत नाहीत, म्हणून ते ते नाकारतात. सर्व्हरवर इंटरमीडिएट इन्स्टॉल करा.
- CN आणि SAN मध्ये तफावत असणे. Apple कॉमन नेम (CN) मॅच करते. योग्य SAN आणि वेगळे CN असलेले सर्टिफिकेट Android वर चालू शकते पण iPhone वर अयशस्वी होऊ शकते. दोन्ही एकसारखेच ठेवा.
नूतनीकरण केलेले RADIUS सर्टिफिकेट कनेक्शन कशा प्रकारे गुपचूप खंडित करते
ज्या नूतनीकरणामध्ये समान रूट आणि समान नावे ठेवली जातात, त्यामुळे उपकरणांवर काहीही बदलत नाही. कनेक्शन सुरळीत सुरू राहतात.
खालीलपैकी कोणतेही बदल झाल्यास नूतनीकरण कनेक्शन खंडित करते:
- रूट CA. तुमचा प्रदाता नवीन सर्टिफिकेट वेगवेगळ्या रूटवरून जारी करतो. प्रत्येक उपकरण अजूनही जुन्याच रूटकडे निर्देशित करत असते.
- इंटरमीडिएट चेन. नवीन चेनसाठी अशा इंटरमीडिएटची आवश्यकता असते जो सर्व्हर पाठवत नाही.
- नाव. कोणीतरी नवीन होस्टनाव अंतर्गत सर्टिफिकेट पुन्हा जारी करते किंवा जुने SAN काढून टाकते.
- मल्टी-सर्व्हर सेटअपमधील एक सर्व्हर. केवळ दुय्यम सर्व्हर बदलतो, त्यामुळे त्रुटी यादृच्छिक आणि मधूनमधून येणाऱ्या वाटतात.
ही त्रुटी गुपचूप उद्भवते कारण Intune मध्ये काहीही बदलत नाही. प्रोफाइल अजूनही यशस्वी म्हणून दाखवते आणि उपकरणांमध्ये अजूनही जुनाच रूट असतो.
नूतनीकरण प्रक्रिया आता अधिक वारंवार होणार आहेत. CA/Browser Forum बॅलट SC-081 सार्वजनिकरित्या विश्वसनीय TLS सर्टिफिकेटचे कमाल आयुष्य कमी करते. येत्या काही वर्षांत ही मर्यादा लक्षणीयरीत्या कमी होईल. सार्वजनिक CA सर्टिफिकेटवरील RADIUS सर्व्हर वर्षातून अनेक वेळा नूतनीकरण करेल.
या उपायांमुळे बहुतेक जोखीम दूर होते:
- तुमच्या नियंत्रणातील खाजगी CA कडून RADIUS सर्टिफिकेट जारी करा. त्याचे रूट अनेक सर्व्हर सर्टिफिकेटपेक्षा जास्त काळ टिकू शकते. एकाच रूट अंतर्गत होणारे नूतनीकरण उपकरणांना दिसत नाही.
- नूतनीकरणापूर्वी कोणत्याही रूट बदलाचे नियोजन करा. नवीन रूट प्रथम अतिरिक्त ट्रस्टेड सर्टिफिकेट प्रोफाइल म्हणून तैनात करा. ओव्हरलॅप दरम्यान Windows प्रोफाइल दोन्ही रूटचा संदर्भ देऊ शकतात. उपकरणांनी नवीन प्रोफाइलची नोंद केल्यानंतरच सर्व्हर सर्टिफिकेट बदला.
प्रत्येक प्लॅटफॉर्मवरील त्रुटी वाचणे
- Windows: Event Viewer मधील Microsoft-Windows-WLAN-AutoConfig ऑपरेशनल लॉग उघडा. कनेक्शन अयशस्वी झाल्याची कारणे तिथे दिसतात.
netsh wlan show wlanreportहा अलीकडील सत्रांचा एक HTML अहवाल तयार करतो. - macOS: eapolclient प्रक्रियेवर Console फिल्टर करा. TLS ट्रस्ट अयशस्वी झाल्यास नाकारलेल्या प्रमाणपत्राचे नाव दिसते.
- iOS आणि iPadOS: डिव्हाइसवर "Unable to join" असा संदेश किंवा ट्रस्ट प्रॉम्ट दिसतो. Intune मधील प्रोफाईल सामग्रीची पुष्टी करा, त्यानंतर लॉग वाचण्यासाठी त्याच प्रोफाईलसह Mac वर त्याची पुनरावृत्ती करा.
- Android: नेटवर्क एन्ट्री प्रमाणीकरण समस्या (authentication problem) दर्शवते. चाचणी डिव्हाइसवर, adb logcat अशा सप्लिकंट ओळी दाखवतो ज्या प्रमाणन पडताळणी अयशस्वी झाल्याचे नाव दर्शवतात.
- RADIUS server: एखादा EAP एक्स्चेंज जो सुरू होतो आणि नंतर क्लायंटच्या प्रतिसादाशिवाय थांबतो, याचा अर्थ सहसा असा होतो की डिव्हाइसने तुमचे प्रमाणपत्र नाकारले आहे.
यशस्वी परिस्थितीचे विश्लेषण
परिस्थिती १: एका रिटेल चेनने नवीन रूटवर नूतनीकरण केले. एका रिटेल साखळीने (retail chain) कर्मचाऱ्यांचे हँडहेल्ड आणि Windows टिल्ससाठी PEAP चालवले होते. त्यांच्या सार्वजनिक CA ने एका नवीन रूटवरून RADIUS प्रमाणपत्राचे नूतनीकरण केले. प्रत्येक डिव्हाइस अजूनही जुन्या रूटकडे निर्देशित करत होते आणि दुसऱ्या दिवशी सकाळी कोणतेही स्टोअर कनेक्ट होऊ शकले नाही. टीमने नवीन रूटसाठी एका विश्वसनीय प्रमाणपत्र प्रोफाईलला त्याच डिव्हाइस ग्रुपवर तैनात केले. त्यानंतर त्यांनी Intune कडून सक्तीने सिंक (sync) केले. एका Intune चेक-इन सायकलमध्ये स्टोअर्स पुन्हा कनेक्ट झाले आणि टीमने RADIUS प्रमाणपत्रे एका खाजगी CA कडे हलवली. त्यानंतरच्या नूतनीकरणामध्ये कोणतेही कनेक्शन अपयश आले नाही. हँडहेल्ड आणि टिल्स असलेले Retail परिसर ही जोखीम सामायिक करतात.
परिस्थिती २: एक हॉटेल आणि Apple कॉमन नेम. एका हॉटेलने हाऊसकीपिंग iPads आणि Android टॅब्लेट एकाच EAP-TLS SSID वर जारी केले होते. पुन्हा जारी केलेल्या RADIUS प्रमाणपत्राने योग्य SAN राखले, परंतु त्याचे CN सर्व्हरच्या लहान होस्टनेमवर परत गेले. Android टॅब्लेट DNS प्रत्ययाशी जुळले आणि कनेक्ट झाले. iPads ने कनेक्शन नाकारले. समान CN आणि SAN सह प्रमाणपत्र पुन्हा जारी केल्याने Intune ला स्पर्श न करता प्रत्येक iPad पुनर्संचयित झाला. मिश्रित डिव्हाइसेस चालवणाऱ्या Hotels ने मानक म्हणून CN आणि SAN संरेखित ठेवले पाहिजे.
परिस्थिती ३: स्प्लिट असाइनमेंट असलेले एक कॉन्फरन्स सेंटर. एका सार्वजनिक क्षेत्रातील कॉन्फरन्स सेंटरने इव्हेंट कर्मचाऱ्यांसाठी Windows लॅपटॉपवर EAP-TLS तैनात केले. WiFi प्रोफाईल एका युझर ग्रुपला लक्ष्य करत होते, तर विश्वसनीय प्रमाणपत्र आणि SCEP प्रोफाईल एका डिव्हाइस ग्रुपला लक्ष्य करत होते. काही लॅपटॉप्सना कधीही WiFi प्रोफाईल मिळाले नाही. प्रोफाईल्स एका डिव्हाइस ग्रुपवर पुन्हा लक्ष्यित केल्याने वितरण निश्चित झाले. लॅपटॉप त्यांच्या पुढील चेक-इनवर कनेक्ट झाले.
एकदा पडताळणी यशस्वी झाली की, उर्वरित कनेक्शन ड्रॉप्स हे सहसा रेडिओ किंवा रोमिंगच्या समस्या असतात. resolving roaming issues in corporate WLANs पहा. व्यस्त ठिकाणांवरील चॅनेल बदलांसाठी, DFS radar events on Cisco Meraki, HPE Aruba and Ruckus: a diagnostics checklist for channel changes पहा.
Microsoft Entra ID-joined उपकरणांसाठी चेकलिस्ट
- प्रत्येक RADIUS server सादर करत असलेल्या प्रमाणपत्रातील CN आणि प्रत्येक SAN DNS एन्ट्री वाचा.
- CN ला प्राथमिक SAN DNS नावासारखेच बनवा.
- प्रत्येक RADIUS सर्व्हर TLS हँडशेक दरम्यान त्याची इंटरमीडिएट प्रमाणपत्रे पाठवत असल्याची खात्री करा.
- सर्व्हर प्रमाणपत्र जारी करणारे मूळ CA एक्सपोर्ट करा, इंटरमीडिएट नाही.
- तुम्ही व्यवस्थापित करत असलेल्या प्रत्येक प्लॅटफॉर्मवर त्या मूळ प्रमाणपत्रासाठी ट्रस्टेड सर्टिफिकेट प्रोफाइल तयार करा.
- क्लायंट जारी करणाऱ्या CA ला त्याच्या स्वतःच्या स्वतंत्र ट्रस्टेड सर्टिफिकेट प्रोफाइलमध्ये ठेवा.
- Windows वर अचूक सर्व्हर नावे, Apple वर वाईल्डकार्ड आणि Android वर DNS प्रत्यय प्रविष्ट करा.
- ट्रस्टेड सर्टिफिकेट, SCEP किंवा PKCS, आणि WiFi प्रोफाइल एका Entra ID ग्रुपमध्ये असाइन करा.
- प्लॅटफॉर्मवरील प्रत्येक लिंक केलेल्या प्रोफाइलसाठी एकाच प्रकारचा ग्रुप (युझर किंवा डिव्हाइस) वापरा.
- प्रत्येक प्लॅटफॉर्मवर न जुळणाऱ्या सर्व्हर प्रमाणपत्रासह निगेटिव्ह टेस्ट चालवा.
- प्रत्येक RADIUS प्रमाणपत्राची एक्सपायरी तारीख आणि रूटची नोंद ठेवा आणि वेळेच्या खूप आधी त्यांचे पुनरावलोकन करा.
- तुम्ही सर्व्हर प्रमाणपत्र बदलण्यापूर्वी कोणतेही नवीन रूट अतिरिक्त ट्रस्टेड सर्टिफिकेट प्रोफाइल म्हणून सेट करा.
याचा खर्च किती आहे, आणि तुम्हाला त्यातून काय मिळते?
Intune चा समावेश Microsoft 365 E3, E5 आणि Business Premium मध्ये केला आहे. बहुतांश Entra ID शी जोडलेल्या सिस्टिम्सकडे आधीपासूनच हा परवाना असतो. खाजगी CA हा Windows Server मधील Active Directory Certificate Services वर चालवला जाऊ शकतो. Microsoft Cloud PKI स्वतंत्रपणे परवानाकृत असलेले Intune अॅड-ऑन म्हणून उपलब्ध आहे.
याचा मुख्य खर्च म्हणजे कर्मचाऱ्यांचा वेळ. प्रत्येक अयशस्वी नूतनीकरणामुळे एकाच वेळी प्रत्येक साइटवर सपोर्ट तिकिटांचा पूर येतो. वरील चेकलिस्ट प्रत्येक प्लॅटफॉर्मसाठी काही तास घेते आणि येणारा हा त्रास दूर करते.
याचा परतावा म्हणजे असा नेटवर्क ज्यामध्ये लीक होण्यासाठी कोणतीही शेअर केलेली की (key) नसते. तुम्ही खाते निष्क्रिय करून किंवा प्रमाणपत्र रद्द करून अॅक्सेस रद्द करू शकता. EAP-TLS देखील PCI DSS v4.0 आवश्यकता 4.2.1.2 चे समर्थन करते, जे कार्डधारक डेटा वातावरणाशी जोडलेल्या वायरलेस नेटवर्कवर मजबूत क्रिप्टोग्राफीची मागणी करते. कर्मचाऱ्यांची उपकरणे चालवणारे Healthcare साइट्स आणि Trains ऑपरेटर यांनाही याच नियंत्रणाचा फायदा होतो.
Purple Staff WiFi या मॉडेलमध्ये आयडेंटिटी-बेस्ड नेटवर्क्स आणि क्लाउड RADIUS आणते. हे Microsoft Entra ID, Okta आणि Google Workspace सोबत काम करते, ज्यामुळे नवीन येणारे, बदलणारे आणि सोडून जाणारे कर्मचारी नेटवर्क अॅक्सेस आपोआप अपडेट करतात. हे Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet या सर्व प्रकारच्या हार्डवेअरवर काम करते. Purple हे 80,000+ पेक्षा जास्त लाइव्ह ठिकाणी चालते आणि याच्याकडे ISO 27001 आणि Cyber Essentials प्रमाणपत्रे आहेत.
वारंवार विचारले जाणारे प्रश्न
आमच्याकडे आधीपासून असलेल्या अॅक्सेस पॉईंट्ससोबत Intune WiFi प्रमाणपत्र ऑथेंटिकेशन काम करते का?
होय. सर्व्हर व्हॅलिडेशन हे डिव्हाइस आणि RADIUS सर्व्हर दरम्यान चालते, त्यामुळे अॅक्सेस पॉईंटला फक्त WPA2-Enterprise किंवा WPA3-Enterprise चे समर्थन करणे आवश्यक असते. Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet हे सर्व 802.1X चे समर्थन करतात. Purple Staff WiFi हे कोणत्याही हार्डवेअरवर चालणारे असून सध्याच्या सिस्टिमवर क्लाउड ओव्हरले म्हणून काम करते. कर्मचाऱ्यांना प्रमाणपत्र-आधारित ऑथेंटिकेशनवर स्थलांतरित करण्यासाठी तुम्हाला हार्डवेअर बदलण्याची आवश्यकता नाही.
Intune WiFi प्रोफाइल डिप्लॉय करण्यासाठी आम्हाला अतिरिक्त Microsoft परवान्यांची आवश्यकता आहे का?
नाही, जर तुमच्याकडे आधीपासूनच Microsoft 365 E3, E5 किंवा Business Premium असेल. या सुट्समध्ये Intune समाविष्ट आहे, ज्यामध्ये WiFi, विश्वसनीय प्रमाणपत्र आणि SCEP किंवा PKCS प्रोफाइल समाविष्ट असतात. तुम्ही सर्टिफिकेट अथॉरिटीसाठी स्वतंत्रपणे पैसे देऊ शकता. Active Directory Certificate Services हे Windows Server वर चालते. Microsoft Cloud PKI हे स्वतंत्रपणे परवानाकृत असलेले Intune ॲड-ऑन आहे. तुमचे RADIUS सर्व्हर हे स्वतंत्र खर्चाचे साधन आहे, मग तुम्ही Network Policy Server चालवा किंवा क्लाउड RADIUS सेवा.
RADIUS सर्व्हर प्रमाणपत्र हे पब्लिक CA कडून यावे की प्रायव्हेट CA कडून?
बहुतांश ताफ्यांसाठी (fleets) प्रायव्हेट CA हा अधिक सुरक्षित पर्याय आहे. तुम्ही त्याच्या रूटवर नियंत्रण ठेवता, त्यामुळे त्या रूट अंतर्गत नूतनीकरण केल्याने डिव्हाइसच्या विश्वासाला कधीही बाधा येत नाही. CA/Browser Forum मतपत्रिका SC-081 अंतर्गत पब्लिक CA प्रमाणपत्रांचा कालावधी कमी होत आहे. प्रत्येक पब्लिक नूतनीकरणामुळे रूट किंवा इंटरमीडिएट बदलाचा धोका असतो जो तुम्ही ट्रस्ट प्रोफाइल पुन्हा तैनात करेपर्यंत डिव्हाइसेस नाकारतील.
आम्ही कर्मचाऱ्यांना कोणताही त्रास न देता PEAP पासवर्डवरून EAP-TLS वर स्थलांतरित करू शकतो का?
होय. विद्यमान PEAP प्रोफाइलसोबत SCEP किंवा PKCS प्रमाणपत्र प्रोफाइल आणि नवीन EAP-TLS WiFi प्रोफाइल तैनात करा. प्रत्येक प्लॅटफॉर्मवर एका ग्रुपचे पायलट रन करा आणि तुमच्या RADIUS लॉग्समध्ये कनेक्शनची पुष्टी करा. प्रत्येक ग्रुप विश्वसनीयपणे कनेक्ट झाल्यानंतर PEAP प्रोफाइल काढून टाका. दोन्ही पद्धतींमध्ये सर्व्हर प्रमाणीकरण सेटिंग्ज, नावे आणि रूट सारखेच राहू शकतात. यामुळे स्थलांतरामधील सर्वात मोठा धोकादायक बदल नाहीसा होतो.
जेव्हा RADIUS प्रमाणपत्राचे नूतनीकरण केले जाते तेव्हा Intune WiFi प्रोफाइलचे काय होते?
काहीही नाही, जर नूतनीकरण केलेल्या प्रमाणपत्राचे रूट CA आणि नावे समान राहिली. डिव्हाइसेस कनेक्ट राहतात. जर रूट, इंटरमीडिएट चेन, CN किंवा SAN बदलले, तर Intune अद्याप प्रोफाइल यशस्वी झाल्याचे दाखवत असले तरीही डिव्हाइसेस सर्व्हर नाकारतात. कोणतेही नवीन रूट आधी अतिरिक्त विश्वसनीय प्रमाणपत्र प्रोफाइल म्हणून स्थापित करा. डिव्हाइसेसना ते प्राप्त झाल्याची पुष्टी करा, त्यानंतर RADIUS सर्व्हरवर नूतनीकरण केलेले प्रमाणपत्र स्थापित करा.
प्रमाणपत्र-आधारित कर्मचारी WiFi मुळे PCI DSS आणि GDPR मध्ये मदत होते का?
होय. PCI DSS v4.0 ची आवश्यकता 4.2.1.2 नुसार कार्डधारक डेटा वातावरणाशी कनेक्ट केलेल्या वायरलेस नेटवर्क्ससाठी मजबूत क्रिप्टोग्राफी आवश्यक आहे. सर्व्हर प्रमाणीकरणासह EAP-TLS सामायिक केलेल्या की (shared key) शिवाय ती पातळी गाठते. GDPR साठी, प्रमाणपत्र प्रमाणीकरण प्रत्येक सेशनला एका ज्ञात ओळखीशी जोडते, जे ॲक्सेस लॉगिंग आणि त्वरित रद्द करण्याच्या प्रक्रियेला समर्थन देते. Purple कडे ISO 27001 आणि Cyber Essentials प्रमाणपत्रे आहेत आणि त्याचा प्लॅटफॉर्म GDPR चे पालन करतो.
प्रोफाइलमधील बदल डिव्हाइसेसपर्यंत पोहोचण्यासाठी किती वेळ लागतो?
बहुतांश नोंदणीकृत डिव्हाइसेसना त्यांच्या पुढील Intune चेक-इनच्या वेळी बदल प्राप्त होतात. Windows, iOS आणि Android डिव्हाइसेससाठी, हे चेक-इन संपूर्ण दिवसभरात ठराविक कालावधीने चालते. तुम्ही Intune कडून किंवा स्वतः डिव्हाइसवरून त्वरित सिंक (sync) करण्यासाठी जबरदस्ती करू शकता. RADIUS प्रमाणपत्र बदलण्यापूर्वी किमान एक पूर्ण चेक-इन सायकल अगोदर रूट बदलांचे नियोजन करा. जे डिव्हाइसेस बंद आहेत ते त्यांच्या पुढील चेक-इनच्या वेळी अपडेट मिळवतील.
महत्वाच्या व्याख्या
802.1X
IEEE पोर्ट - आधारित नेटवर्क ॲक्सेस कंट्रोल मानक. जोपर्यंत एखादा ऑथेंटिकेशन सर्व्हर, सामान्यतः RADIUS, त्याला मान्यता देत नाही, तोपर्यंत हे डिव्हाइसला नेटवर्कबाहेर ठेवते, आणि डिव्हाइस, ॲक्सेस पॉइंट आणि सर्व्हर दरम्यान EAP वाहून नेते.
तुमचे ॲक्सेस पॉइंट्स तुमच्या RADIUS सर्व्हरकडे निर्देशित केलेल्या 802.1X सह WPA2-Enterprise किंवा WPA3-Enterprise चालवणे आवश्यक आहे. Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks आणि Fortinet हे सर्व याचे समर्थन करतात, त्यामुळे सर्व्हर व्हॅलिडेशनसाठी नवीन हार्डवेअरची आवश्यकता नसते.
RADIUS
Remote Authentication Dial-In User Service, म्हणजेच AAA प्रोटोकॉल जो 802.1X विनंत्या मंजूर किंवा नाकारतो. EAP-TLS आणि PEAP मध्ये RADIUS सर्व्हर प्रथम त्याचे सर्टिफिकेट डिव्हाइसला सादर करतो, आणि Access-Accept संदेश यशस्वी ऑथेंटिकेशनची पुष्टी करतो.
प्रत्येक Intune सर्व्हर व्हॅलिडेशन सेटिंग हे RADIUS सर्व्हर सर्टिफिकेटचे वर्णन करते. तुम्ही पायलट टेस्टिंग दरम्यान Access-Accept साठी RADIUS लॉग तपासता, आणि क्लायंटच्या प्रतिसादाशिवाय थांबणारा EAP एक्सचेंज सहसा असा अर्थ दर्शवतो की डिव्हाइसने तुमचे सर्टिफिकेट नाकारले आहे.
EAP-TLS
Extensible Authentication Protocol with Transport Layer Security, जे RFC 5216 मध्ये निर्दिष्ट केले आहे. डिव्हाइस आणि RADIUS सर्व्हर दोन्ही TLS हँडशेकच्या आत X.509 प्रमाणपत्रांसह ऑथेंटिकेट करतात, ज्यामुळे कोणताही पासवर्ड किंवा शेअर केलेली की एक्सचेंज केली जात नाही.
EAP-TLS ला Intune मध्ये विश्वासू प्रमाणपत्र आणि WiFi प्रोफाइलसोबत SCEP किंवा PKCS क्लायंट प्रमाणपत्र प्रोफाइलची आवश्यकता असते. हे PCI DSS v4.0 आवश्यकता 4.2.1.2 चे समर्थन करते आणि प्रमाणपत्र रद्द करून किंवा खाते निष्क्रिय करून प्रवेश रद्द करण्याची सुविधा देते.
PEAP
Protected EAP, जे RADIUS सर्व्हर प्रमाणपत्राद्वारे ऑथेंटिकेट केलेले TLS टनेल स्थापित करते आणि नंतर त्या टनेलच्या आत पासवर्ड एक्सचेंज पूर्ण करते. यामध्ये केवळ सर्व्हर प्रमाणपत्र सादर करतो.
PEAP वर सर्व्हर व्हॅलिडेशन न करणारी डिव्हाइसेस कोणतेही वैध प्रमाणपत्र सादर करणाऱ्या रोग (rogue) ॲक्सेस पॉइंटकडे क्रेडेंशियल्स सुपूर्द करतील. अचूक प्रमाणपत्र सर्व्हरची नावे आणि रूट CA सेटिंग्ज ही त्रुटी दूर करतात, आणि जेव्हा तुम्ही EAP-TLS वर स्थलांतरित करता तेव्हा याच व्हॅलिडेशन सेटिंग्ज पुढे चालू राहतात.
Certificate server names
Windows, iOS, iPadOS आणि macOS वरील Intune WiFi प्रोफाइल फील्ड जेथे RADIUS सर्व्हर प्रमाणपत्रात असणे आवश्यक असलेल्या नावांची सूची असते. Windows प्रत्येक पूर्ण DNS नावाशी जुळणी करते, तर Apple चे कॉन्फिगरेशन प्रोफाइल संदर्भ याकडे स्वीकृत सर्व्हर प्रमाणपत्र कॉमन नावांची सूची म्हणून पाहते आणि वाइल्डकार्ड स्वीकारते.
प्रमाणपत्रावर छापलेले नाव प्रविष्ट करा, कधीही IP ॲड्रेस, लहान होस्टनाव किंवा लोड बॅलन्सरचे नाव वापरू नका. चुकीचे नाव असलेले विश्वासू रूट देखील अयशस्वी ठरते, जे रोलआउट थांबण्याचे सर्वात सामान्य कारण आहे.
Radius server name
Intune WiFi प्रोफाइलमधील प्रमाणपत्र सर्व्हर नावांच्या समकक्ष असलेले Android Enterprise चे स्वरूप. हे RADIUS सर्व्हर प्रमाणपत्रावरील DNS नाव किंवा सफिक्सशी जुळते, आणि Microsoft च्या मार्गदर्शक तत्त्वांनुसार अनेक सर्व्हर समान सफिक्स शेअर करत असल्यास केवळ शेअर केलेले सफिक्स प्रविष्ट करावे.
Android 11 आणि त्यापुढील आवृत्त्यांमधून व्हॅलिडेशन वगळण्याचा पर्याय काढून टाकण्यात आला आहे, त्यामुळे रिक्त किंवा चुकीचे मूल्य कनेक्शन ब्लॉक करते. DNS सफिक्सवर आधारित Android ची जुळणी यशस्वी होऊ शकते, तर तिथेच CN शी जुळणी करणारा iPad अयशस्वी होऊ शकतो.
Trusted certificate profile
एक Intune डिव्हाइस कॉन्फिगरेशन प्रोफाइल जे प्रत्येक प्लॅटफॉर्मवरील डिव्हाइस ट्रस्ट स्टोअरवर रूट CA प्रमाणपत्र (.cer फाइल) वितरीत करते. WiFi आणि SCEP किंवा PKCS प्रोफाइल चेन व्हॅलिडेशनसाठी याचा संदर्भ अवलंबित्व (dependency) म्हणून वापरतात.
तुम्हाला RADIUS सर्व्हरच्या रूटसाठी प्रति प्लॅटफॉर्म एक आणि क्लायंट जारी करणाऱ्या CA साठी (तो भिन्न असल्यास) एक स्वतंत्र प्रोफाइल आवश्यक आहे. ते डिव्हाइसपर्यंत पोहोचले नाही, तर त्यावर अवलंबून असलेले WiFi प्रोफाइल अयशस्वी ठरते किंवा कधीही इन्स्टॉल होत नाही.
Subject common name (CN) and subject alternative name (SAN)
X.509 प्रमाणपत्र आयडेंटिटी फील्ड्स. CN हे एकल सब्जेक्टचे नाव आहे, आणि SAN DNS नोंदींमध्ये प्रमाणपत्र ज्या DNS नावासाठी वैध आहे त्यांची सूची असते. सर्व्हर व्हॅलिडेशन दरम्यान प्लॅटफॉर्म्स कोणत्या फील्डशी जुळणी करतात यामध्ये तफावत असते.
Apple कॉमन नावाशी (CN) जुळणी करते, त्यामुळे योग्य SAN आणि भिन्न CN असलेले प्रमाणपत्र Android वर यशस्वी होते आणि iPhone वर अयशस्वी ठरते. मानक पद्धत म्हणून CN ला प्राथमिक SAN DNS नावासारखेच ठेवा.
SCEP
Simple Certificate Enrollment Protocol, ज्याचा वापर Intune SCEP प्रमाणपत्र प्रोफाइलद्वारे तुमच्या प्रमाणपत्र जारी करणाऱ्या CA कडून प्रत्येक डिव्हाइसवर एक युनिक क्लायंट प्रमाणपत्र मिळवण्यासाठी आणि इन्स्टॉल करण्यासाठी केला जातो. PKCS प्रोफाइल्स हा वितरणाचा पर्यायी मार्ग आहे.
EAP-TLS ला SCEP किंवा PKCS क्लायंट प्रमाणपत्रांची आवश्यकता असते. Intune ला प्रमाणपत्र जारी करणाऱ्या CA साठी विश्वासू प्रमाणपत्र प्रोफाइल आवश्यक असते, आणि सर्व लिंक केलेल्या प्रोफाइल्सने समान Microsoft Entra ID ग्रुप प्रकाराला लक्ष्य केले पाहिजे.
RadSec
RADIUS over TLS, जे RFC 6614 मध्ये निर्दिष्ट केले आहे. हे ॲक्सेस पॉइंट आणि सर्व्हरमधील RADIUS लेग एन्क्रिप्ट करते, आणि ॲक्सेस पॉइंट त्या कनेक्शनवर स्वतःची प्रमाणपत्र नाव तपासणी चालवतो.
जर तुमचे ॲक्सेस पॉइंट्स SecurePass साठीच्या Purple च्या Juniper Mist कॉन्फिगरेशनप्रमाणे RadSec द्वारे RADIUS पर्यंत पोहोचत असतील, तर ती तपासणी Intune पेक्षा वेगळी असते. ट्रबलशूट करताना हे दोन स्तर वेगळे ठेवा.
CA/Browser Forum ballot SC-081
CA/Browser Forum बॅलट जे सार्वजनिकरित्या विश्वासू TLS प्रमाणपत्रांचे कमाल लाइफटाइम मार्च २०२६ पासून २०० दिवस, मार्च २०२७ पासून १०० दिवस आणि मार्च २०२९ पासून ४७ दिवसांपर्यंत कमी करते.
सार्वजनिक CA प्रमाणपत्रावरील RADIUS सर्व्हर वर्षातून अनेक वेळा रिन्यू होईल आणि प्रत्येक रिन्यूअलमुळे रूट किंवा इंटरमीडिएट बदलण्याचा धोका असतो. तुमच्या नियंत्रणाखालील खाजगी CA कडून प्रमाणपत्र जारी केल्याने रिन्यूअल्स डिव्हाइसेसना कळत नाहीत.
PCI DSS v4.0 requirement 4.2.1.2
कार्डधारक डेटा पर्यावरणाशी जोडलेल्या वायरलेस नेटवर्कवर मजबूत क्रिप्टोग्राफीची मागणी करणारी PCI DSS v4.0 आवश्यकता.
स्टाफ WiFi वर टिल किंवा हँडहेल्ड्स चालवणारे रिटेल आणि हॉस्पिटॅलिटी इस्टेट्स EAP-TLS आणि सर्व्हर व्हॅलिडेशनद्वारे हा निकष पूर्ण करू शकतात, ज्यामध्ये लीक होऊ शकणाऱ्या शेअर केलेल्या की वर अवलंबून राहण्याची गरज नसते.
सोडवलेली उदाहरणे
१४० स्टोअर्सच्या एका रिटेल चेनने कर्मचारी हँडहेल्ड आणि Windows टिल्ससाठी PEAP वापरले. त्याच्या पब्लिक CA ने एका नवीन रूटवरून RADIUS सर्टिफिकेट रिन्यू केले, आणि दुसऱ्या दिवशी सकाळी कोणत्याही स्टोअरमध्ये कनेक्शन होत नव्हते. Intune ने तरीही प्रत्येक प्रोफाईल यशस्वी दाखवले. यावर काय उपाय झाला?
रिन्यूअलने root CA बदलला, परंतु प्रत्येक डिव्हाइस अजूनही फक्त जुन्या रूटवरच विश्वास ठेवत होते, त्यामुळे Intune ने यश नोंदवले असतानाही प्रत्येक हँडशेक फेल झाला. टीमने नवीन रूटसाठी एक ट्रस्टेट सर्टिफिकेट प्रोफाईल अस्तित्वात असलेल्या WiFi प्रोफाईल सारख्याच डिव्हाइस ग्रुपवर डिप्लोय केले, आणि नंतर Intune कडून सिंक फोर्स केले. एका Intune चेक - इन सायकलमध्ये स्टोअर्स पुन्हा कनेक्ट झाले. याची पुनरावृत्ती रोखण्यासाठी, टीमने RADIUS सर्टिफिकेट्स त्यांच्या स्वतःच्या खाजगी CA कडे हलवले, जेणेकरून नंतरचे रिन्यूअल्स त्याच रूट अंतर्गत होतील. त्यानंतरच्या रिन्यूअल्समध्ये कोणतीही कनेक्शन फेल्युअर्स झाली नाहीत. हँडहेल्ड आणि टिल्स असलेली रिटेल इस्टेट्स या धोक्याला बळी पडतात आणि SC - 081 मुळे पब्लिक रिन्यूअल्स अधिक वारंवार होतील.
२०० खोल्यांच्या एका हॉटेलने हाऊसकीपिंग iPads आणि Android टॅब्लेट्स एका EAP-TLS SSID वर चालवले. RADIUS सर्टिफिकेट पुन्हा जारी केल्यानंतर, Android टॅब्लेट्स कनेक्ट झाले पण सर्व ४० iPads ने नकार दिला. काय चूक झाली?
पुन्हा जारी केलेल्या सर्टिफिकेटने योग्य SAN ठेवले, परंतु त्याचा CN सर्व्हरच्या शॉर्ट होस्टनेमवर परत गेला. Android हे DNS सफिक्ससह Radius सर्व्हरचे नाव मॅच करते, त्यामुळे टॅब्लेट्स यशस्वी झाले. Apple हे कॉमन नेमसह सर्टिफिकेट सर्व्हर नेम फील्ड मॅच करते, त्यामुळे प्रत्येक iPad ने सर्व्हर नाकारला. टीमने समान CN आणि SAN सह सर्टिफिकेट पुन्हा जारी केले, ज्याने Intune मध्ये काहीही न बदलता सर्व ४० iPads रीस्टोर केले. Apple आणि Android चे मिश्रित ताफा चालवणाऱ्या हॉटेल्सनी प्रत्येक सर्टिफिकेट इश्यू आणि रिन्यूअलच्या वेळी CN आणि प्रायमरी SAN अलाइनमेंट ही एक मानक तपासणी बनवली पाहिजे.
एका सार्वजनिक - क्षेत्रातील कॉन्फरन्स सेंटरने इव्हेंट स्टाफसाठी ६० Windows लॅपटॉपवर EAP-TLS डिप्लोय केले. अर्ध्या लॅपटॉप्सना कधीही WiFi प्रोफाईल मिळाले नाही. सर्टिफिकेट्स आणि सर्व्हरची नावे योग्य होती. याचे काय कारण होते?
WiFi प्रोफाईल एका युझर ग्रुपला लक्ष्य करत होते, तर ट्रस्टेड सर्टिफिकेट आणि SCEP प्रोफाईल्स एका डिव्हाइस ग्रुपला लक्ष्य करत होते. WiFi प्रोफाईल हे ट्रस्टेड सर्टिफिकेट आणि क्लायंट सर्टिफिकेट प्रोफाईल्सवर अवलंबून असल्याने, मिश्रित ग्रुप प्रकारांमुळे अर्ध्या लॅपटॉप्सना पूर्ण सेट मिळाला नाही, ज्यामुळे WiFi प्रोफाईल फेल झाले किंवा कधीही इन्स्टॉल झाले नाही. टीमने तिन्ही प्रोफाईल्स एका डिव्हाइस ग्रुपवर री - टार्गेट केले. सर्व ६० लॅपटॉप त्यांच्या पुढील चेक - इनवर कनेक्ट झाले. यावरील उपाय म्हणजे प्रत्येक प्लॅटफॉर्मसाठी युझर किंवा डिव्हाइस टार्गेटिंग निवडणे आणि प्रत्येक लिंक केलेल्या प्रोफाईलसाठी तोच ग्रुप प्रकार वापरणे हा आहे.
वारंवार विचारले जाणारे प्रश्न
Intune WiFi प्रमाणपत्र ऑथेंटिकेशन आमच्याकडे आधीपासून असलेल्या ॲक्सेस पॉईंट्ससोबत काम करते का?
होय. सर्व्हर व्हॅलिडेशन हे डिव्हाइस आणि RADIUS सर्व्हर दरम्यान चालते, त्यामुळे ॲक्सेस पॉईंटने केवळ WPA2-Enterprise किंवा WPA3-Enterprise ला सपोर्ट करणे आवश्यक आहे. Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks आणि Fortinet हे सर्व 802.1X ला सपोर्ट करतात. Purple Staff WiFi हे हार्डवेअर-स्वतंत्र आहे आणि त्या अस्तित्वात असलेल्या इस्टेटवर क्लाउड ओव्हरले म्हणून चालते. कर्मचाऱ्यांना प्रमाणपत्र-आधारित ऑथेंटिकेशनवर आणण्यासाठी तुम्हाला हार्डवेअर बदलण्याची गरज नाही.
आम्हाला Intune WiFi प्रोफाईल्स उपयोजित करण्यासाठी अतिरिक्त Microsoft परवान्यांची गरज आहे का?
नाही, जर तुमच्याकडे आधीपासूनच Microsoft 365 E3, E5 किंवा Business Premium असेल तर. या सूट्समध्ये Intune Plan 1 समाविष्ट आहे, ज्यामध्ये WiFi, विश्वासू प्रमाणपत्र आणि SCEP किंवा PKCS प्रोफाईल्स कव्हर होतात. तुम्हाला सर्टिफिकेट ऑथॉरिटीसाठी स्वतंत्रपणे पैसे द्यावे लागू शकतात. Active Directory Certificate Services हे Windows Server वर चालते. Microsoft Cloud PKI हा स्वतंत्रपणे परवानाकृत असलेला Intune ॲड-ऑन आहे. तुमचा RADIUS सर्व्हर हा एक स्वतंत्र खर्च आहे, मग तुम्ही Network Policy Server चालवा किंवा क्लाउड RADIUS सेवा.
RADIUS सर्व्हर प्रमाणपत्र सार्वजनिक CA कडून असावे की खाजगी CA कडून?
बऱ्याच उपकरणांच्या ताफ्यासाठी खाजगी CA हा सुरक्षित पर्याय आहे. तुम्ही त्याच्या रूटवर नियंत्रण ठेवता, त्यामुळे त्या रूटअंतर्गत होणाऱ्या नूतनीकरणामुळे डिव्हाइसच्या विश्वासाला कधीही तडा जात नाही. CA/Browser Forum बॅलट SC-081 नुसार सार्वजनिक CA प्रमाणपत्रांचे आयुष्य कमी होत आहे: मार्च २०२६ पासून २०० दिवस, मार्च २०२७ पासून १०० दिवस आणि मार्च २०२९ पासून ४७ दिवस. प्रत्येक सार्वजनिक नूतनीकरणामुळे रूट किंवा इंटरमीडिएट बदलण्याचा धोका असतो, जोपर्यंत तुम्ही ट्रस्ट प्रोफाईल पुन्हा उपयोजित करत नाही तोपर्यंत डिव्हाइसेस ते नाकारतील.
आम्ही कर्मचाऱ्यांना कोणताही त्रास न देता PEAP पासवर्डवरून EAP-TLS वर स्थलांतर करू शकतो का?
होय. SCEP किंवा PKCS प्रमाणपत्र प्रोफाईल आणि नवीन EAP-TLS WiFi प्रोफाईल सध्याच्या PEAP प्रोफाईलसोबतच उपयोजित करा. प्रति प्लॅटफॉर्म एका ग्रुपवर पायलट चाचणी करा आणि तुमच्या RADIUS लॉग्समध्ये कनेक्शन्सची पुष्टी करा. प्रत्येक ग्रुप विश्वासाने कनेक्ट झाल्यावर PEAP प्रोफाईल काढून टाका. सर्व्हर व्हॅलिडेशन सेटिंग्ज, नावे आणि रूट दोन्ही पद्धतींमध्ये समान राहू शकतात. यामुळे स्थलांतरामधील सर्वात जोखीम असलेला घटक निघून जातो.
RADIUS प्रमाणपत्र नूतनीकरण केल्यावर Intune WiFi प्रोफाईल्सचे काय होते?
काहीही नाही, जर नूतनीकरण केलेल्या प्रमाणपत्रात तोच रूट CA आणि तीच नावे ठेवली गेली असतील तर. डिव्हाइसेस कनेक्ट राहतात. जर रूट, इंटरमीडिएट चेन, CN किंवा SAN बदलले, तर Intune प्रोफाईल यशस्वी झाल्याचे दर्शवत असले तरीही डिव्हाइसेस सर्व्हर नाकारतात. कोणताही नवीन रूट आधी अतिरिक्त विश्वासू प्रमाणपत्र प्रोफाईल म्हणून स्टेज करा. डिव्हाइसेसना ते मिळाले असल्याची पुष्टी करा, त्यानंतर RADIUS सर्व्हरवर नूतनीकरण केलेले प्रमाणपत्र स्थापित करा.
प्रमाणपत्र - आधारित कर्मचारी WiFi हे PCI-DSS आणि GDPR मध्ये मदत करते का?
होय. PCI-DSS v4.0 आवश्यकता 4.2.1.2 नुसार कार्डधारक डेटा वातावरणाशी जोडलेल्या वायरलेस नेटवर्कसाठी मजबूत क्रिप्टोग्राफी आवश्यक आहे. सर्व्हर प्रमाणीकरणासह EAP-TLS सामायिक की शिवाय ती पातळी पूर्ण करते. GDPR साठी, प्रमाणपत्र प्रमाणीकरण प्रत्येक सत्राला एका ज्ञात ओळखीशी जोडते, जे ऍक्सेस लॉगिंग आणि त्वरित रद्दीकरणाला समर्थन देते. Purple कडे ISO 27001 आणि Cyber Essentials प्रमाणपत्र आहे आणि त्याचे प्लॅटफॉर्म GDPR चे पालन करते.
प्रोफाइलमधील बदल उपकरणांपर्यंत पोहोचण्यासाठी किती वेळ लागतो?
बहुतेक नोंदणीकृत उपकरणांना त्यांच्या पुढील Intune चेक - इन वेळी बदल प्राप्त होतात. Windows, iOS आणि Android उपकरणांसाठी, हे चेक - इन साधारणपणे दर आठ तासांनी चालते. तुम्ही Intune वरून किंवा स्वतः उपकरणावरून त्वरित सिंक करण्यास भाग पाडू शकता. RADIUS प्रमाणपत्र अदलाबदल करण्याच्या किमान एक पूर्ण चेक - इन सायकल आधी रूट बदलांचे नियोजन करा. बंद केलेली उपकरणे त्यांच्या पुढील चेक - इन वेळी अपडेट गोळा करतील.
स्रोत
- IETF RFC 5216: The EAP-TLS Authentication Protocol
- IETF RFC 6614: Transport Layer Security (TLS) Encryption for RADIUS
- Microsoft Learn: Windows WiFi settings in Microsoft Intune
- Microsoft Learn: Android Enterprise WiFi settings in Microsoft Intune
- Microsoft Learn: Trusted root certificate profiles in Microsoft Intune
- CA/Browser Forum
- PCI Security Standards Council document library (PCI DSS v4.0)
- Purple support: Juniper Mist configuration
या मालिकेमध्ये पुढे वाचा
iOS आणि macOS 802.1X ट्रबलशूटिंग: Intune, Jamf आणि Microsoft Entra ID साठी एक डिप्लोयमेंट चेकलिस्ट
iPhones, iPads आणि Macs वर Intune किंवा Jamf Pro च्या माध्यमातून 802.1X का अयशस्वी होत आहे याचे निदान करण्यासाठी ही चेकलिस्ट वापरा. प्रत्येक बिघाड चारपैकी एका कारणामुळे होतो: सर्व्हर ट्रस्ट, आयडेंटिटी सर्टिफिकेट, macOS मोड किंवा Microsoft Entra ID ग्रुप स्कोपिंग. तुम्ही eapolclient आणि RADIUS लॉग्समधून कारणाची खात्री कराल, त्यावर उपाय लागू कराल आणि भविष्यातील सर्टिफिकेट रोटेशनचे टप्पे ठरवाल.
Android 802.1X आणि EAP-TLS ट्रबलशूटिंग: Intune आणि Microsoft Entra ID साठी एक डिप्लॉयमेंट चेकलिस्ट
तुम्ही हे शोधून काढू शकाल की व्यवस्थापित Android फोन्स तुमच्या स्टाफ SSID वर EAP-TLS मध्ये का अपयशी ठरतात आणि ते Intune मध्ये दुरुस्त करू शकाल. प्रत्येक समस्येला चार सामान्य कारणांशी जुळवून घ्या - गहाळ CA किंवा डोमेन, चुकीच्या प्रोफाइलमधील क्लायंट प्रमाणपत्र, न जुळणारे RADIUS सर्व्हरचे नाव व्हॅल्यू, किंवा न पोहोचवलेले ट्रस्टेड रूट. त्यानंतर एक रोलआउट चेकलिस्ट लागू करा जी पुन्हा होणारे आउटेज थांबवते.
Guest आणि Staff WiFi नेटवर्क्ससाठी RADIUS Authentication कॉन्फिगर करणे
हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ guest आणि staff WiFi नेटवर्क्ससाठी RADIUS authentication च्या आर्किटेक्चर, कॉन्फिगरेशन आणि डिप्लॉयमेंटची रूपरेषा स्पष्ट करते. हे नेटवर्क आर्किटेक्ट्स आणि IT मॅनेजर्सना सुरक्षित, स्केलेबल वायरलेस ॲक्सेस कंट्रोल सिस्टम्स तयार करण्यासाठी आवश्यक असलेले अचूक प्रोटोकॉल्स, सुरक्षा मानके आणि ट्रबलशूटिंग पद्धती प्रदान करते.
तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?
आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.