मुख्य मजकुराकडे जा

Jamf आणि RADIUS: Apple डिव्हाइस फ्लीट्ससाठी प्रमाणपत्र-आधारित WiFi प्रमाणीकरण

हे तांत्रिक संदर्भ मार्गदर्शक IT व्यवस्थापक, नेटवर्क आर्किटेक्ट्स आणि CTOs ना Jamf Pro आणि RADIUS वापरून Apple डिव्हाइस फ्लीट्ससाठी प्रमाणपत्र-आधारित 802.1X WiFi प्रमाणीकरण तैनात करण्यासाठी कृतीयोग्य पायऱ्या प्रदान करते. यामध्ये संपूर्ण SCEP प्रमाणपत्र प्रोव्हिजनिंग वर्कफ्लो, WiFi कॉन्फिगरेशन प्रोफाईल रचना, RADIUS इंटिग्रेशन आवश्यकता आणि हेल्थकेअर व एंटरप्राइझ वातावरणातील वास्तविक-जगातील अंमलबजावणी परिस्थितींचा समावेश आहे. पासवर्ड-आधारित WiFi असुरक्षा दूर करू पाहणाऱ्या, हेल्पडेस्क ओव्हरहेड कमी करू पाहणाऱ्या आणि PCI DSS व GDPR नेटवर्क अ‍ॅक्सेस मानकांचे अनुपालन साध्य करू पाहणाऱ्या कोणत्याही संस्थेसाठी हे मार्गदर्शक आवश्यक आहे.

📖 9 मिनिट वाचन📝 2,102 शब्द🔧 2 सोडवलेली उदाहरणे3 सराव प्रश्न📚 9 महत्वाच्या व्याख्या

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
पर्पल टेक्निकल ब्रीफिंगमध्ये (Purple Technical Briefing) आपले स्वागत आहे. मी तुमचा होस्ट आहे, आणि आज आपण एंटरप्राइझ Apple वातावरणासाठी एका महत्त्वपूर्ण इन्फ्रास्ट्रक्चर विषयावर सखोल चर्चा करणार आहोत: Jamf Pro आणि RADIUS चा वापर करून प्रमाणपत्र-आधारित WiFi प्रमाणीकरण तैनात करणे. जर तुम्ही IT व्यवस्थापक, नेटवर्क आर्किटेक्ट किंवा व्हेन्यू ऑपरेशन्स डायरेक्टर असाल, तर तुम्हाला पासवर्ड-आधारित WiFi चा त्रास माहित असेल. वापरकर्ते त्यांचे Active Directory पासवर्ड बदलतात आणि अचानक त्यांचे iPhones, iPads आणि MacBooks नेटवर्कवरून डिस्कनेक्ट होतात. हेल्पडेस्क तिकिटांमध्ये वाढ होते. सुरक्षेशी तडजोड केली जाते कारण पासवर्ड शेअर केले जाऊ शकतात, फिश केले जाऊ शकतात किंवा इंटरसेप्ट केले जाऊ शकतात. यावर एंटरप्राइझ-ग्रेड उपाय म्हणजे 802.1X EAP-TLS. हे प्रमाणपत्र-आधारित प्रमाणीकरण आहे. कोणतेही पासवर्ड नाहीत. डिव्हाइस क्रिप्टोग्राफिक प्रमाणपत्राचा वापर करून स्वतःला प्रमाणित करते. आणि जेव्हा तुम्ही Apple डिव्हाइसेसचा फ्लीट व्यवस्थापित करत असता, तेव्हा ती प्रमाणपत्रे आणि संबंधित WiFi कॉन्फिगरेशन्स तैनात करण्याचा इंडस्ट्री स्टँडर्ड मार्ग म्हणजे मोबाईल डिव्हाइस मॅनेजमेंट — विशेषतः Jamf Pro. चला आर्किटेक्चर समजून घेऊया. एजवर (edge), तुमच्याकडे तुमचे एंटरप्राइझ अ‍ॅक्सेस पॉईंट्स आहेत. त्यांच्या मागे, तुमचा RADIUS सर्व्हर — कदाचित FreeRADIUS, Cisco ISE, किंवा Microsoft NPS. आणि डिव्हाइसेस व्यवस्थापित करण्यासाठी, तुमच्याकडे Jamf Pro आहे. ही जादू SCEP — Simple Certificate Enrollment Protocol नावाच्या प्रोटोकॉलद्वारे होते. SCEP Jamf ला Apple डिव्हाइसला सांगण्याची अनुमती देते: जा आणि या सर्टिफिकेट ऑथॉरिटीशी बोला आणि स्वतःसाठी एक युनिक प्रमाणपत्र मिळवा. येथे स्टेप-बाय-स्टेप फ्लो आहे. प्रथम, तुम्ही Jamf Pro मध्ये एक कॉन्फिगरेशन प्रोफाईल कॉन्फिगर करता. या प्रोफाईलमध्ये दोन महत्त्वपूर्ण पेलोड्स असतात. पहिला SCEP पेलोड आहे. हे macOS किंवा iOS डिव्हाइसला तुमच्या SCEP सर्व्हरची URL सांगते आणि डायनॅमिक चॅलेंज पासवर्ड प्रदान करते. डिव्हाइस एक सर्टिफिकेट सायनिंग रिक्वेस्ट — किंवा CSR — तयार करते आणि ती SCEP सर्व्हरला पाठवते. SCEP सर्व्हर चॅलेंजची पडताळणी करतो, प्रमाणपत्रावर स्वाक्षरी करतो आणि ते डिव्हाइसला परत जारी करतो. आता डिव्हाइसकडे एक युनिक, आयडेंटिटी-बाउंड प्रमाणपत्र आहे. पण त्याचे काय करायचे हे त्याला माहित असणे आवश्यक आहे. तिथेच दुसरा पेलोड येतो: WiFi पेलोड. Jamf मध्ये, तुम्ही WPA2 किंवा WPA3 Enterprise साठी WiFi पेलोड कॉन्फिगर करता. तुम्ही स्वीकारलेला EAP प्रकार म्हणून EAP-TLS निवडता. आणि महत्त्वाचे म्हणजे, तुम्ही हा WiFi पेलोड तुम्ही नुकत्याच तयार केलेल्या SCEP पेलोडशी लिंक करता. तुम्ही डिव्हाइसला सांगत आहात: जेव्हा तू कॉर्पोरेट SSID शी कनेक्ट होशील, तेव्हा प्रमाणीकरणासाठी या SCEP प्रक्रियेतून मिळालेले प्रमाणपत्र वापर. जेव्हा वापरकर्ता ऑफिसमध्ये येतो, तेव्हा MacBook ला SSID दिसतो. ते 802.1X कनेक्शन सुरू करते. अ‍ॅक्सेस पॉईंट ती विनंती RADIUS सर्व्हरकडे पाठवतो. RADIUS सर्व्हर आणि MacBook परस्पर विश्वास प्रस्थापित करण्यासाठी प्रमाणपत्रांची देवाणघेवाण करतात. RADIUS सर्व्हर सर्टिफिकेट ऑथॉरिटीविरुद्ध MacBook च्या प्रमाणपत्राची पडताळणी करतो. जर ते वैध असेल, रद्द केलेले नसेल आणि आवश्यक धोरणांशी जुळत असेल, तर RADIUS सर्व्हर अ‍ॅक्सेस पॉईंटला Access-Accept मेसेज पाठवतो आणि डिव्हाइस नेटवर्कवर येते. अखंडपणे. कोणताही वापरकर्ता हस्तक्षेप नाही. चला अंमलबजावणीतील त्रुटींबद्दल बोलूया. आम्ही पाहत असलेली सर्वात मोठी समस्या म्हणजे प्रमाणपत्र ट्रस्ट चेन अपयश. EAP-TLS काम करण्यासाठी, Apple डिव्हाइसने RADIUS सर्व्हरच्या प्रमाणपत्रावर विश्वास ठेवला पाहिजे आणि RADIUS सर्व्हरने डिव्हाइसच्या प्रमाणपत्रावर विश्वास ठेवला पाहिजे. तुमच्या Jamf WiFi प्रोफाईलमध्ये, तुम्ही स्पष्टपणे ट्रस्टेड सर्व्हर सर्टिफिकेट नेम्स परिभाषित करणे आवश्यक आहे आणि प्रोफाईलमध्ये Root CA प्रमाणपत्र समाविष्ट करणे आवश्यक आहे. जर तुम्ही हे विसरलात, तर iOS आणि macOS कनेक्शन शांतपणे अयशस्वी करतील, किंवा वापरकर्त्याला मॅन्युअली प्रमाणपत्रावर विश्वास ठेवण्यास प्रॉम्प्ट करतील — जे MDM डिप्लॉयमेंटचा संपूर्ण उद्देशच नष्ट करते. दुसरी सामान्य त्रुटी म्हणजे सुरुवातीचे SCEP एनरोलमेंट चॅलेंज. जर डिव्हाइस ज्या WiFi नेटवर्कवर अ‍ॅक्सेस करण्यासाठी प्रमाणपत्राची आवश्यकता आहे त्याच नेटवर्कवरून त्याचे SCEP प्रमाणपत्र मिळवण्याचा प्रयत्न करत असेल, तर तुमच्याकडे चिकन-अँड-एग समस्या आहे. तुम्हाला ऑनबोर्डिंग नेटवर्कची आवश्यकता आहे, किंवा कॉर्पोरेट WiFi वर येण्यापूर्वी डिव्हाइसेसना त्यांचे प्रोफाईल्स इथरनेट किंवा सेल्युलर डेटाद्वारे प्राप्त होणे आवश्यक आहे. आता, एका वास्तविक-जगातील परिस्थितीकडे पाहूया. एका मोठ्या हॉस्पिटल नेटवर्कने क्लिनिकल कर्मचाऱ्यांसाठी पाच हजार iPads तैनात केले होते. ते युझरनेम आणि पासवर्डसह PEAP वापरत होते. दर नव्वद दिवसांनी, Active Directory पासवर्ड कालबाह्य होत असत. कालबाह्य झाल्यानंतर दुसऱ्या दिवशी सकाळी, शेकडो नर्सेस पेशंट रेकॉर्ड्स अ‍ॅक्सेस करू शकत नव्हत्या कारण त्यांचे iPads WiFi वरून डिस्कनेक्ट झाले होते. Jamf-व्यवस्थापित SCEP आणि EAP-TLS कडे वळून, त्यांनी नेटवर्क अ‍ॅक्सेससाठी पासवर्ड रोटेशन्स पूर्णपणे काढून टाकले. प्रमाणपत्रे एका वर्षासाठी वैध होती आणि Jamf ने SCEP द्वारे तीस दिवस आधी त्यांचे स्वयंचलितपणे नूतनीकरण केले. WiFi साठी हेल्पडेस्क तिकिटांमध्ये पंच्याऐंशी टक्क्यांनी घट झाली. मी तुम्हाला रॅपिड-फायर प्रश्न आणि उत्तरे देतो. प्रश्न: मी EAP-TLS ऐवजी Jamf सोबत PEAP वापरू शकतो का? तांत्रिकदृष्ट्या होय, परंतु तुम्ही पासवर्डलेस प्रमाणीकरणाचा मुख्य फायदा गमावता. EAP-TLS हे शिफारस केलेले मानक आहे. प्रश्न: मला अंतर्गत CA ची आवश्यकता आहे की मी सार्वजनिक CA वापरू शकतो? RADIUS प्रमाणीकरणासाठी, अंतर्गत CA ची जोरदार शिफारस केली जाते कारण तुम्ही डिव्हाइस प्रमाणपत्रांचे वितरण आणि रद्दीकरण नियंत्रित करता. प्रश्न: जेव्हा एखादे डिव्हाइस Jamf मधून अनएनरोल केले जाते तेव्हा काय होते? प्रमाणपत्र CA स्तरावर रद्द केले जावे आणि RADIUS सर्व्हरने अ‍ॅक्सेस नाकारण्यासाठी सर्टिफिकेट रिव्होकेशन लिस्ट तपासली पाहिजे. तर, मुख्य मुद्दे काय आहेत? पहिले: PEAP आणि पासवर्ड्सपासून दूर जा. EAP-TLS हे Apple फ्लीट्ससाठी सुवर्ण मानक आहे. दुसरे: मॅन्युअल हस्तक्षेपाशिवाय युनिक, डिव्हाइस-बाउंड प्रमाणपत्रे जारी करण्यासाठी Jamf Pro च्या डायनॅमिक SCEP पेलोड्सचा लाभ घ्या. तिसरे: सायलेंट फेल्युअर्स टाळण्यासाठी तुमच्या कॉन्फिगरेशन प्रोफाईल्समध्ये तुमच्या प्रमाणपत्र ट्रस्ट चेन्स स्पष्टपणे परिभाषित केल्या आहेत याची खात्री करा. चौथे: तुमच्या ऑनबोर्डिंग नेटवर्कचे काळजीपूर्वक नियोजन करा — सुरक्षित WiFi मध्ये सामील होण्यापूर्वी डिव्हाइसेसना SCEP सर्व्हरकडे पाथ आवश्यक असतो. आणि पाचवे: शेअर्ड हार्डवेअरसाठी डिव्हाइस-आधारित प्रमाणपत्रे आणि वन-टू-वन डिप्लॉयमेंट्ससाठी युझर-आधारित प्रमाणपत्रे वापरा. Jamf आणि RADIUS वरील आजची आमची तांत्रिक सखोल चर्चा एवढीच. अधिक तपशीलवार कॉन्फिगरेशन पायऱ्या आणि आर्किटेक्चर डायग्राम्ससाठी, पर्पल (Purple) प्लॅटफॉर्मवरील संपूर्ण लिखित मार्गदर्शकाचा संदर्भ घ्या. ऐकल्याबद्दल धन्यवाद.

header_image.png

कार्यकारी सारांश

एंटरप्राइझ वातावरणात Apple डिव्हाइसेसच्या फ्लीटसाठी सुरक्षित WiFi अ‍ॅक्सेस व्यवस्थापित करणे हे पारंपारिक पासवर्ड-आधारित प्रमाणीकरणावर अवलंबून असताना एक महत्त्वपूर्ण ऑपरेशनल आणि सुरक्षा आव्हान उभे करते. वापरकर्ते त्यांचे Active Directory क्रेडेंशियल्स बदलतात आणि लगेचच त्यांचे iPhones, iPads आणि MacBooks नेटवर्कवरून डिस्कनेक्ट होतात — ज्यामुळे हेल्पडेस्क तिकिटे तयार होतात, वर्कफ्लोमध्ये व्यत्यय येतो आणि संस्थेला क्रेडेंशियल-आधारित हल्ल्यांचा धोका निर्माण होतो.

हॉटेल्स, रिटेल चेन्स, स्टेडियम्स आणि सार्वजनिक क्षेत्रातील संस्थांमधील IT व्यवस्थापक, नेटवर्क आर्किटेक्ट्स आणि CTOs साठी, EAP-TLS वापरून प्रमाणपत्र-आधारित 802.1X प्रमाणीकरण (certificate-based 802.1X authentication) हा उपाय आहे. SCEP (Simple Certificate Enrollment Protocol) द्वारे युनिक क्रिप्टोग्राफिक प्रमाणपत्रे वितरित करण्यासाठी Jamf Pro चा वापर करून आणि RADIUS सर्व्हरसोबत इंटिग्रेट करून, संस्था प्रत्येक व्यवस्थापित Apple डिव्हाइससाठी अखंड, पासवर्डलेस WiFi अ‍ॅक्सेस मिळवू शकतात. हे मार्गदर्शक Jamf RADIUS WiFi प्रमाणपत्र प्रमाणीकरण तैनात करण्यासाठी एक व्यावहारिक, व्हेंडर-न्यूट्रल दृष्टीकोन प्रदान करते, जे मजबूत सुरक्षा, PCI DSS आणि GDPR सारख्या मानकांचे पालन आणि सपोर्ट ओव्हरहेडमध्ये मोजता येण्याजोगी घट सुनिश्चित करते.


तांत्रिक सखोल माहिती (Technical Deep-Dive)

802.1X EAP-TLS आर्किटेक्चर

प्रमाणपत्र-आधारित WiFi प्रमाणीकरणाचा पाया IEEE 802.1X मानक आणि EAP-TLS (Extensible Authentication Protocol-Transport Layer Security) प्रोटोकॉलचे संयोजन आहे. 802.1X मानकांबद्दल सविस्तर माहितीसाठी, आमच्या 802.1X Authentication: Securing Network Access on Modern Devices या मार्गदर्शकाचा संदर्भ घ्या.

PEAP (Protected EAP) च्या विपरीत, जे युझरनेम आणि पासवर्डवर अवलंबून असते, EAP-TLS ला क्लायंट डिव्हाइस आणि प्रमाणीकरण सर्व्हर या दोघांनाही डिजिटल प्रमाणपत्रांचा वापर करून त्यांची ओळख सिद्ध करणे आवश्यक असते. हे परस्पर प्रमाणीकरणच EAP-TLS ला एंटरप्राइझ डिप्लॉयमेंटसाठी सुवर्ण मानक (gold standard) बनवते. थ्री-पार्टी मॉडेलमध्ये खालील घटकांचा समावेश असतो.

घटक (Component) भूमिका (Role) उदाहरणे (Examples)
सप्लिकंट (Supplicant) नेटवर्क अ‍ॅक्सेसची विनंती करणारे Apple डिव्हाइस MacBook, iPhone, iPad
ऑथेंटिकेटर (Authenticator) अ‍ॅक्सेस कंट्रोल लागू करणारे नेटवर्क एज डिव्हाइस WiFi अ‍ॅक्सेस पॉईंट, WLC
ऑथेंटिकेशन सर्व्हर (Authentication Server) प्रमाणपत्रांची पडताळणी करतो आणि अ‍ॅक्सेस अधिकृत करतो FreeRADIUS, Cisco ISE, Microsoft NPS

अ‍ॅक्सेस पॉईंट गेटकीपर म्हणून काम करतो, जोपर्यंत RADIUS सर्व्हर Access-Accept मेसेज पाठवत नाही तोपर्यंत सर्व ट्रॅफिक ब्लॉक करतो. हा IEEE 802.1X पोर्ट-आधारित नेटवर्क अ‍ॅक्सेस कंट्रोल (PNAC) मॉडेलचा गाभा आहे.

radius_architecture_overview.png

SCEP आणि Jamf Pro: स्केलेबल प्रमाणपत्र वितरण

मोठ्या प्रमाणावर EAP-TLS वापरताना प्रमाणपत्रांचे वितरण हे एक आव्हान असते. 500 iPads वर मॅन्युअली युनिक प्रमाणपत्र इन्स्टॉल करणे हे व्यावहारिक नाही. येथेच Jamf Pro आणि SCEP Jamf इंटिग्रेशन एक महत्त्वपूर्ण सक्षमकर्ता (enabler) बनते.

SCEP (Simple Certificate Enrollment Protocol) हा एक हलका (lightweight) प्रोटोकॉल आहे जो डिव्हाइसला सर्टिफिकेट ऑथॉरिटी (CA) कडून स्वाक्षरी केलेल्या प्रमाणपत्राची स्वयंचलितपणे विनंती करण्यास आणि प्राप्त करण्यास अनुमती देतो. Jamf Pro ऑर्केस्ट्रेटर म्हणून काम करते, प्रत्येक Apple डिव्हाइसवर कॉन्फिगरेशन प्रोफाईल पुश करते. या प्रोफाईलमध्ये एक SCEP पेलोड असतो जो डिव्हाइसला SCEP सर्व्हरशी संपर्क साधण्याची सूचना देतो, डायनॅमिक चॅलेंज पासवर्ड प्रदान करतो आणि आवश्यक प्रमाणपत्र अ‍ॅट्रिब्यूट्स निर्दिष्ट करतो — जसे की सब्जेक्ट अल्टरनेटिव्ह नेम (SAN), जे सामान्यतः डिव्हाइसच्या MAC अ‍ॅड्रेस किंवा सिरीयल नंबरशी मॅप केलेले असते.

scep_flow_diagram.png

डायनॅमिक चॅलेंज पासवर्ड यंत्रणा विशेषतः महत्त्वाची आहे. Jamf-इंटिग्रेटेड SCEP डिप्लॉयमेंटमध्ये, Jamf प्रत्येक डिव्हाइससाठी एक युनिक, सिंगल-युज चॅलेंज पासवर्ड तयार करते. हे सुनिश्चित करते की केवळ Jamf Pro मध्ये नोंदणीकृत असलेली — आणि त्यामुळे कॉर्पोरेटद्वारे व्यवस्थापित केलेली — डिव्हाइसेसच CA कडून यशस्वीरित्या प्रमाणपत्र मिळवू शकतात. हे एक महत्त्वपूर्ण सुरक्षा नियंत्रण आहे जे अनधिकृत (rogue) डिव्हाइसेसना नोंदणी करण्यापासून प्रतिबंधित करते.

Apple डिव्हाइस प्रमाणीकरणासाठी RADIUS अ‍ॅट्रिब्यूट्स

जेव्हा RADIUS सर्व्हरला अ‍ॅक्सेस पॉईंटकडून Access-Request प्राप्त होते, तेव्हा तो त्याचा अधिकृतता निर्णय घेण्यासाठी अनेक अ‍ॅट्रिब्यूट्सचे मूल्यांकन करतो. Apple 802.1X डिप्लॉयमेंट्ससाठी, सर्वात संबंधित RADIUS अ‍ॅट्रिब्यूट्स खालीलप्रमाणे आहेत.

RADIUS अ‍ॅट्रिब्यूट वर्णन Apple प्रासंगिकता
User-Name (Attr 1) सप्लिकंटद्वारे सादर केलेली ओळख सामान्यतः प्रमाणपत्राचे Subject CN किंवा SAN
NAS-IP-Address (Attr 4) अ‍ॅक्सेस पॉईंटचा IP AP-विशिष्ट धोरणांसाठी वापरले जाते
Called-Station-Id (Attr 30) AP चे BSSID आणि SSID SSID-आधारित धोरण अंमलबजावणी सक्षम करते
EAP-Message (Attr 79) एन्कॅप्स्युलेटेड EAP पॅकेट यामध्ये TLS हँडशेक डेटा असतो
Tunnel-Type (Attr 64) VLAN असाइनमेंट प्रकार निर्दिष्ट करते प्रमाणीकरणानंतर डायनॅमिक VLAN असाइनमेंटसाठी वापरले जाते
Tunnel-Medium-Type (Attr 65) टनेलसाठी माध्यम निर्दिष्ट करते 802.1Q VLAN टॅगिंगसाठी आवश्यक
Tunnel-Private-Group-Id (Attr 81) असाइन करण्यासाठी VLAN ID रोल-आधारित नेटवर्क सेगमेंटेशन सक्षम करते

एंटरप्राइझ डिप्लॉयमेंट्समध्ये Tunnel-Private-Group-Id अ‍ॅट्रिब्यूट विशेषतः शक्तिशाली आहे. प्रमाणपत्राच्या अ‍ॅट्रिब्यूट्सवर (उदा. विभाग, डिव्हाइस प्रकार) आधारित भिन्न VLAN IDs परत करून, RADIUS सर्व्हर स्वतंत्र SSIDs ची आवश्यकता न ठेवता नेटवर्कला डायनॅमिकरित्या सेगमेंट करू शकतो.


अंमलबजावणी मार्गदर्शक (Implementation Guide)

Jamf Pro द्वारे प्रमाणपत्र WiFi Apple प्रमाणीकरण तैनात करणे एका संरचित क्रमाचे अनुसरण करते. या क्रमापासून विचलित होणे हे अयशस्वी डिप्लॉयमेंट्सचे प्राथमिक कारण आहे.

पायरी 1: तुमची सर्टिफिकेट ऑथॉरिटी (CA) इन्फ्रास्ट्रक्चर स्थापित करा

Jamf ला स्पर्श करण्यापूर्वी, तुमची CA इन्फ्रास्ट्रक्चर तयार असली पाहिजे. Microsoft वातावरणासाठी, हे सामान्यतः नेटवर्क डिव्हाइस एनरोलमेंट सर्व्हिस (NDES) रोलसह Active Directory Certificate Services (AD CS) असते, जे SCEP सर्व्हर म्हणून काम करते. नॉन-Microsoft वातावरणासाठी, पर्यायांमध्ये EJBCA, HashiCorp Vault PKI, किंवा AWS Private CA सारख्या क्लाउड-आधारित CAs चा समावेश आहे.

तुमची CA हायरार्की स्पष्ट असल्याची खात्री करा: एक Root CA जो ऑफलाइन ठेवला जातो, आणि एक किंवा अधिक Issuing CAs जे डिव्हाइस प्रमाणपत्रांवर स्वाक्षरी करतात. RADIUS सर्व्हरला याच CA हायरार्कीद्वारे स्वाक्षरी केलेले स्वतःचे प्रमाणपत्र आवश्यक असेल.

पायरी 2: Jamf Pro मध्ये SCEP पेलोड कॉन्फिगर करा

Computers (किंवा Mobile Devices) > Configuration Profiles > New वर नेव्हिगेट करा. एक Certificate पेलोड जोडा आणि प्रमाणपत्र स्रोत म्हणून SCEP निवडा. महत्त्वपूर्ण फील्ड्स खालीलप्रमाणे आहेत.

  • URL: SCEP एंडपॉईंट (उदा. http://ndes.yourdomain.com/certsrv/mscep/mscep.dll).
  • Name: एक वर्णनात्मक नाव जे डिव्हाइसच्या कीचेन (Keychain) मध्ये दिसेल.
  • Subject: प्रमाणपत्राचे डिस्टिंग्विश्ड नेम (Distinguished Name). कॉम्प्युटर्ससाठी CN=$COMPUTERNAME किंवा मोबाईल डिव्हाइसेससाठी CN=$JSSID सारख्या Jamf व्हेरिएबल्सचा वापर करा.
  • Subject Alternative Name (SAN): SAN प्रकार RFC 822 Name वर सेट करा ज्याचे मूल्य $MACADDRESS@yourdomain.com असेल, किंवा DNS Name ज्याचे मूल्य $COMPUTERNAME.yourdomain.com असेल. डिव्हाइस ओळखण्यासाठी RADIUS सर्व्हर हेच वाचेल.
  • Challenge Type: Jamf चा अंगभूत SCEP प्रॉक्सी वापरण्यासाठी Dynamic निवडा, जो प्रति-डिव्हाइस चॅलेंज पासवर्ड तयार करतो.
  • Key Size: किमान 2048-bit RSA. नवीन डिप्लॉयमेंट्ससाठी 4096-bit ची शिफारस केली जाते.
  • Key Usage: Signing आणि Encryption दोन्ही सक्षम करा.

पायरी 3: WiFi पेलोड कॉन्फिगर करा

त्याच कॉन्फिगरेशन प्रोफाईलमध्ये, एक Wi-Fi पेलोड जोडा. Apple 802.1X साठी प्रमुख सेटिंग्ज खालीलप्रमाणे आहेत.

  • SSID: तुमच्या कॉर्पोरेट सुरक्षित SSID चे अचूक नाव.
  • Security Type: WPA2 Enterprise किंवा WPA3 Enterprise (जेथे हार्डवेअर सपोर्ट करते तेथे शिफारस केली जाते).
  • Protocols — Accepted EAP Types: केवळ TLS निवडा. केवळ EAP-TLS लागू करण्यासाठी PEAP, TTLS आणि इतर सर्व प्रकार डिसेलेक्ट करा.
  • Authentication — Identity Certificate: तुम्ही पायरी 2 मध्ये तयार केलेला SCEP पेलोड निवडा. हा प्रमाणपत्र आणि WiFi कनेक्शनमधील महत्त्वपूर्ण दुवा आहे.
  • Trust — Trusted Server Certificate Names: तुमच्या RADIUS सर्व्हरच्या प्रमाणपत्राचे अचूक कॉमन नेम (CN) प्रविष्ट करा (उदा. radius.yourdomain.com). हा सर्वात सामान्यपणे विसरला जाणारा कॉन्फिगरेशन आयटम आहे.
  • Trust — Trusted Certificates: RADIUS सर्व्हरच्या प्रमाणपत्रावर स्वाक्षरी करणारे Root CA आणि कोणतेही Intermediate CA प्रमाणपत्रे अपलोड करा.

पायरी 4: RADIUS सर्व्हर कॉन्फिगर करा

तुमच्या RADIUS सर्व्हरवर, तुम्ही Jamf मध्ये परिभाषित केलेल्या प्रमाणपत्र अ‍ॅट्रिब्यूट्सशी जुळणारे नेटवर्क धोरण तयार करा. Microsoft NPS साठी, याचा अर्थ Called-Station-Id अ‍ॅट्रिब्यूटद्वारे SSID शी जुळणारी Connection Request Policy तयार करणे, आणि एक Network Policy तयार करणे जी तुमच्या CA विरुद्ध प्रमाणपत्राची पडताळणी करते आणि वैकल्पिकरित्या टनेल अ‍ॅट्रिब्यूट्सद्वारे VLAN असाइन करते.

FreeRADIUS साठी, tls वापरण्यासाठी eap मॉड्यूल कॉन्फिगर करा आणि तुमचे CA प्रमाणपत्र, सर्व्हर प्रमाणपत्र आणि प्रायव्हेट की कडे पॉईंट करा. users फाईल किंवा SQL बॅकएंड तुमच्या डिव्हाइस इन्व्हेंटरी विरुद्ध प्रमाणपत्राच्या SAN शी जुळण्यासाठी कॉन्फिगर केले पाहिजे.

पायरी 5: प्रोफाईल स्कोप करा आणि डिप्लॉय करा

Jamf Pro मध्ये, कॉन्फिगरेशन प्रोफाईल योग्य डिव्हाइस ग्रुप्समध्ये स्कोप करा — उदाहरणार्थ, "Corporate Fleet" स्मार्ट ग्रुपमधील सर्व डिव्हाइसेस. प्रोफाईल MDM द्वारे स्वयंचलितपणे पुश केले जाईल. ऑनलाइन असलेली डिव्हाइसेस काही मिनिटांत ते प्राप्त करतील; ऑफलाइन असलेली डिव्हाइसेस पुढच्या वेळी चेक इन केल्यावर ते प्राप्त करतील.


सर्वोत्तम पद्धती (Best Practices)

शक्य असेल तेथे WPA3 Enterprise लागू करा. 192-bit मोडसह WPA3 Enterprise GCMP-256 आणि HMAC-SHA-384 वापरून वर्धित क्रिप्टोग्राफिक ताकद प्रदान करते, जे WPA2 Enterprise पेक्षा लक्षणीयरीत्या मजबूत संरक्षण देते. संवेदनशील डेटा हाताळणाऱ्या Hospitality वातावरणासाठी आणि Healthcare संस्थांसाठी, हा अपग्रेड केवळ एक सर्वोत्तम पद्धत नसून वाढत्या प्रमाणात एक अनुपालन (compliance) आवश्यकता आहे.

शेअर्ड हार्डवेअरसाठी डिव्हाइस-आधारित प्रमाणपत्रांचा लाभ घ्या. शेअर्ड डिव्हाइसेससाठी — जसे की रिटेल पॉईंट-ऑफ-सेल iPads, हॉटेल कंसीयर्ज टॅब्लेट्स, किंवा क्लिनिकल डिव्हाइसेस — युझर-बाउंड प्रमाणपत्रांऐवजी डिव्हाइस-बाउंड प्रमाणपत्रे वापरा. हे सुनिश्चित करते की डिव्हाइस बूट झाल्यावर, कोणताही वापरकर्ता लॉग इन करण्यापूर्वी नेटवर्कशी कनेक्ट होते, ज्यामुळे MDM चेक-इन्स, अ‍ॅप अपडेट्स आणि पुश नोटिफिकेशन्स योग्यरित्या कार्य करू शकतात. Retail डिप्लॉयमेंट्ससाठी हा एक महत्त्वपूर्ण विचार आहे जिथे डिव्हाइसेस शिफ्ट्समध्ये शेअर केली जाऊ शकतात.

तुमच्या व्यापक सुरक्षा धोरणासोबत नेटवर्क अ‍ॅक्सेस इंटिग्रेट करा. कर्मचारी सुरक्षित अंतर्गत अ‍ॅक्सेससाठी 802.1X वापरत असताना, स्पष्ट ट्रॅफिक सेपरेशन राखण्यासाठी तुमचे पब्लिक-फेसिंग नेटवर्क्स एका मजबूत Guest WiFi सोल्यूशनद्वारे व्यवस्थापित केले जात असल्याची खात्री करा. प्रमाणपत्र-आधारित कर्मचारी प्रमाणीकरणाला WiFi Analytics सोबत एकत्रित केल्याने प्रमाणित डिव्हाइस वर्तन आणि अतिथी नेटवर्क अ‍ॅक्टिव्हिटी या दोन्हींमध्ये पूर्ण दृश्यमानता (visibility) मिळते.

प्रमाणपत्र नूतनीकरण स्वयंचलित करा. जेव्हा प्रमाणपत्र कालबाह्य होण्याच्या 14 ते 30 दिवसांच्या आत असेल तेव्हा स्वयंचलित नूतनीकरण ट्रिगर करण्यासाठी Jamf मध्ये SCEP पेलोड कॉन्फिगर करा. हे अशी परिस्थिती टाळते जिथे डिव्हाइस शांतपणे नेटवर्क अ‍ॅक्सेस गमावते कारण त्याचे प्रमाणपत्र रातोरात कालबाह्य झाले आहे. Jamf Pro मध्ये, हे SCEP पेलोडमधील Renewal Threshold सेटिंगद्वारे नियंत्रित केले जाते.

सर्टिफिकेट रिव्होकेशन लिस्ट (CRL) किंवा OCSP रिस्पॉन्डर राखून ठेवा. जेव्हा एखादे डिव्हाइस डिकमिशन केले जाते, चोरीला जाते किंवा Jamf मधून अनएनरोल केले जाते, तेव्हा त्याचे प्रमाणपत्र CA स्तरावर रद्द (revoke) केले जाणे आवश्यक आहे. प्रत्येक प्रमाणीकरण प्रयत्नावर CRL किंवा OCSP एंडपॉईंट तपासण्यासाठी तुमचा RADIUS सर्व्हर कॉन्फिगर करा. याशिवाय, वैध प्रमाणपत्र असलेले चोरीला गेलेले डिव्हाइस अद्याप नेटवर्कवर प्रमाणीकृत होऊ शकते.

आधुनिक नेटवर्क इन्फ्रास्ट्रक्चर निर्णयांवरील अधिक संदर्भासाठी, The Core SD WAN Benefits for Modern Businesses मार्गदर्शक प्रमाणपत्र-आधारित प्रमाणीकरण SD-WAN ओव्हरले आर्किटेक्चर्ससह कसे इंटिग्रेट होते यावर उपयुक्त संदर्भ प्रदान करते.


ट्रबलशूटिंग आणि जोखीम कमी करणे (Troubleshooting & Risk Mitigation)

चिकन-अँड-एग प्रोव्हिजनिंग समस्या. SCEP सर्व्हरपर्यंत पोहोचण्यासाठी आणि त्यांचे प्रमाणपत्र डाउनलोड करण्यासाठी डिव्हाइसेसना नेटवर्क कनेक्शनची आवश्यकता असते, परंतु सुरक्षित WiFi मध्ये सामील होण्यासाठी त्यांना प्रमाणपत्राची आवश्यकता असते. हा सर्वात सामान्य डिप्लॉयमेंट ब्लॉकर आहे. शिफारस केलेल्या उपाययोजना धोरणांमध्ये हे समाविष्ट आहे: USB-C किंवा Lightning to Ethernet अ‍ॅडॉप्टर्स वापरून इथरनेटद्वारे प्रोव्हिजनिंग करणे; iPhones आणि सेल्युलर-सक्षम iPads वर सेल्युलर डेटा वापरणे; किंवा फायरवॉल नियमांसह एक तात्पुरता, प्रतिबंधित ऑनबोर्डिंग SSID तयार करणे जो केवळ SCEP आणि MDM ट्रॅफिकला परवानगी देतो.

macOS वर सायलेंट EAP-TLS अपयश. जर ट्रस्ट चेन अपूर्ण असेल, तर macOS UI मध्ये कोणताही अर्थपूर्ण एरर न दाखवता कनेक्ट होण्यात शांतपणे अपयशी ठरू शकते. याचा एकमेव संकेत सिस्टम लॉगमध्ये असतो. रिअल-टाइम प्रमाणीकरण इव्हेंट्स कॅप्चर करण्यासाठी log stream --predicate 'subsystem == "com.apple.network"' वापरा. Jamf प्रोफाईलमधील Trusted Server Certificate Names अ‍ॅरे RADIUS सर्व्हरच्या प्रमाणपत्रातील CN शी तंतोतंत जुळतो याची नेहमी पडताळणी करा.

हाय-लोड इव्हेंट्स दरम्यान RADIUS टाइमआउट. स्टेडियम्स किंवा कॉन्फरन्स सेंटर्स सारख्या वातावरणात, शेकडो डिव्हाइसेसकडून एकाच वेळी येणाऱ्या प्रमाणीकरण विनंत्या RADIUS सर्व्हरला ओव्हरव्हेल्म करू शकतात. हाय-अव्हेलेबिलिटी पेअरमध्ये RADIUS तैनात करून, FreeRADIUS मध्ये max_requests पॅरामीटर ट्यून करून, आणि अपेक्षित समवर्ती प्रमाणीकरण लोडसाठी RADIUS सर्व्हरकडे पुरेशी CPU आणि मेमरी असल्याची खात्री करून हे कमी करा. मोठ्या प्रमाणावरील व्हेन्यू डिप्लॉयमेंट्ससाठी, क्षमता नियोजन विचारांसाठी आमच्या Wireless Access Points Definition Your Ultimate 2026 Guide वरील मार्गदर्शनाचे पुनरावलोकन करा.

प्रमाणपत्र अ‍ॅट्रिब्यूट मिसमॅच. जर डिव्हाइस प्रमाणपत्रातील SAN RADIUS नेटवर्क पॉलिसीच्या अपेक्षेशी जुळत नसेल, तर प्रमाणीकरण अयशस्वी होईल. एका CA कडून दुसऱ्या CA कडे मायग्रेट करताना, किंवा जेव्हा Jamf व्हेरिएबल्स अपेक्षेपेक्षा वेगळ्या प्रकारे रिझॉल्व्ह होतात तेव्हा हे विशेषतः सामान्य असते. संपूर्ण फ्लीटवर रोल आउट करण्यापूर्वी नेहमी एकाच डिव्हाइससह चाचणी करा आणि सादर केली जाणारी अचूक आयडेंटिटी स्ट्रिंग कन्फर्म करण्यासाठी RADIUS सर्व्हर लॉग तपासा.


ROI आणि व्यावसायिक प्रभाव

Jamf RADIUS WiFi प्रमाणपत्र प्रमाणीकरणाकडे संक्रमण केल्याने अनेक आयामांमध्ये मोजता येण्याजोगे व्यावसायिक मूल्य मिळते.

मेट्रिक (Metric) ठराविक परिणाम (Typical Outcome)
हेल्पडेस्क तिकीट घट WiFi-संबंधित सपोर्ट विनंत्यांमध्ये 60-85% घट
प्रति डिव्हाइस ऑनबोर्डिंग वेळ 15-30 मिनिटांवरून 2 मिनिटांपेक्षा कमी (झिरो-टच)
सुरक्षा घटना जोखीम क्रेडेंशियल-आधारित WiFi हल्ले जवळजवळ संपुष्टात येतात
अनुपालन स्थिती PCI DSS आवश्यकता 1.3 आणि GDPR कलम 32 नेटवर्क कंट्रोल्सची पूर्तता करते
प्रमाणपत्र जीवनचक्र स्वयंचलित नूतनीकरणामुळे मॅन्युअल प्रमाणपत्र व्यवस्थापन दूर होते

सर्वात महत्त्वपूर्ण ROI ड्रायव्हर म्हणजे पासवर्ड रोटेशनमधील व्यत्यय दूर करणे. 500-डिव्हाइस फ्लीटमध्ये जिथे पासवर्ड बदलांमुळे दर तिमाहीत 10% डिव्हाइसेस नेटवर्कवरून डिस्कनेक्ट होतात, आणि प्रत्येक घटनेचे निराकरण करण्यासाठी IT चा 20 मिनिटांचा वेळ लागतो, तिथे केवळ वार्षिक सपोर्ट खर्चातील बचत पहिल्या वर्षातच अंमलबजावणीच्या गुंतवणुकीचे समर्थन करू शकते.

Transport ऑपरेटर्स आणि मोठ्या व्हेन्यू वातावरणासाठी, डायनॅमिक VLAN असाइनमेंट लागू करण्याच्या क्षमतेमुळे बिझनेस केस अधिक मजबूत होते — हे सुनिश्चित करते की ऑपरेशनल डिव्हाइसेस, कर्मचारी डिव्हाइसेस आणि व्यवस्थापन प्रणाली मॅन्युअल नेटवर्क रिकॉन्फिगरेशनशिवाय स्वयंचलितपणे सेगमेंट केल्या जातात.

महत्वाच्या व्याख्या

EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)

सर्वात सुरक्षित 802.1X प्रमाणीकरण पद्धत, ज्यामध्ये क्लायंट डिव्हाइस आणि RADIUS सर्व्हर या दोघांनाही डिजिटल प्रमाणपत्रांचा वापर करून एकमेकांना प्रमाणित करणे आवश्यक असते. कोणताही पासवर्ड एक्सचेंज किंवा ट्रान्समिट केला जात नाही.

जेव्हा IT टीम्सना पासवर्ड-आधारित WiFi काढून टाकायचे असते आणि कठोर डिव्हाइस अनुपालन लागू करायचे असते, तेव्हा EAP-TLS हे अनिवार्य मानक असते. हा एकमेव EAP प्रकार आहे जो परस्पर प्रमाणीकरण (mutual authentication) प्रदान करतो.

SCEP (Simple Certificate Enrollment Protocol)

एक प्रोटोकॉल जो डिव्हाइसेसना चॅलेंज-रिस्पॉन्स यंत्रणेचा वापर करून सर्टिफिकेट ऑथॉरिटीकडून सुरक्षितपणे आणि स्वयंचलितपणे डिजिटल प्रमाणपत्रांची विनंती करण्यास अनुमती देतो.

IT कर्मचाऱ्यांना हजारो डिव्हाइसेसवर मॅन्युअली प्रमाणपत्रे इन्स्टॉल करण्याची आवश्यकता न ठेवता Jamf Pro द्वारे प्रमाणपत्र डिप्लॉयमेंट्स स्केल करण्यासाठी आवश्यक. Jamf चा डायनॅमिक SCEP प्रॉक्सी प्रति-डिव्हाइस चॅलेंज पासवर्ड तयार करतो.

RADIUS (Remote Authentication Dial-In User Service)

नेटवर्क सेवेशी कनेक्ट होणाऱ्या डिव्हाइसेससाठी केंद्रीकृत ऑथेंटिकेशन, ऑथरायझेशन आणि अकाउंटिंग (AAA) व्यवस्थापन प्रदान करणारा नेटवर्किंग प्रोटोकॉल.

मध्यवर्ती निर्णय इंजिन जे WiFi अ‍ॅक्सेस पॉईंटला सांगते की Jamf-व्यवस्थापित डिव्हाइसला नेटवर्कवर परवानगी आहे की नाही, आणि वैकल्पिकरित्या कोणते VLAN असाइन करायचे.

Configuration Profile

Jamf Pro द्वारे डिप्लॉय केलेली एक XML फाईल (.mobileconfig) ज्यामध्ये Apple डिव्हाइसेसवरील सेटिंग्ज व्यवस्थापित करण्यासाठी एक किंवा अधिक पेलोड्स असतात, ज्यामध्ये प्रमाणपत्रे, WiFi, VPN आणि निर्बंधांचा समावेश असतो.

हे एक माध्यम आहे ज्याचा वापर SCEP सेटिंग्ज, WiFi SSID कॉन्फिगरेशन आणि प्रमाणपत्र ट्रस्ट चेन iPhone, iPad किंवा Mac वर पुश करण्यासाठी केला जातो.

CSR (Certificate Signing Request)

Apple डिव्हाइसद्वारे व्युत्पन्न केलेला एन्कोडेड मजकुराचा ब्लॉक ज्यामध्ये पब्लिक की आणि ओळख माहिती असते, जो स्वाक्षरी केलेल्या डिजिटल प्रमाणपत्रासाठी अर्ज करण्यासाठी सर्टिफिकेट ऑथॉरिटीकडे पाठवला जातो.

SCEP प्रक्रियेतील पहिली पायरी. डिव्हाइस स्थानिक पातळीवर CSR तयार करते, हे सुनिश्चित करते की प्रायव्हेट की कधीही डिव्हाइस सोडत नाही — जे PKI सुरक्षेचे एक मूलभूत तत्त्व आहे.

Subject Alternative Name (SAN)

X.509 प्रमाणपत्राचा एक विस्तार जो प्रमाणपत्राशी एकाधिक ओळख मूल्ये (identity values) जोडण्याची अनुमती देतो, जसे की ईमेल पत्ते, DNS नावे, IP पत्ते किंवा MAC पत्ते.

RADIUS प्रमाणीकरणासाठी महत्त्वपूर्ण. डिव्हाइस किंवा वापरकर्ता ओळखण्यासाठी RADIUS सर्व्हर SAN वाचतो. Jamf डिप्लॉयमेंट्समध्ये, SAN सामान्यतः डिव्हाइसच्या MAC अ‍ॅड्रेस किंवा वापरकर्त्याच्या UPN वर सेट केले जाते.

Root CA (Certificate Authority)

PKI हायरार्कीमधील सर्वात वरचे प्रमाणपत्र, ज्याच्या प्रायव्हेट की चा वापर सबऑर्डिनेट CA प्रमाणपत्रांवर स्वाक्षरी करण्यासाठी केला जातो. प्रमाणीकरण साखळीतील सर्व पक्षांनी Root CA प्रमाणपत्रावर विश्वास ठेवला पाहिजे.

Jamf द्वारे Apple डिव्हाइसेसवर तैनात केले जाणे आवश्यक आहे जेणेकरून ते EAP-TLS हँडशेक दरम्यान RADIUS सर्व्हरद्वारे सादर केलेल्या प्रमाणपत्रांवर विश्वास ठेवतील. याशिवाय, हँडशेक अयशस्वी होतो.

IEEE 802.1X

पोर्ट-आधारित नेटवर्क अ‍ॅक्सेस कंट्रोल (PNAC) साठी एक IEEE मानक, जे नेटवर्क अ‍ॅक्सेस मंजूर होण्यापूर्वी LAN किंवा WLAN शी कनेक्ट होऊ इच्छिणाऱ्या डिव्हाइसेसना प्रमाणीकरण यंत्रणा प्रदान करते.

सर्वसमावेशक फ्रेमवर्क जे RADIUS सर्व्हर Jamf-प्रोव्हिजन केलेल्या प्रमाणपत्राची पडताळणी करेपर्यंत अ‍ॅक्सेस पॉईंटवर नेटवर्क ट्रॅफिक ब्लॉक करते. सर्व एंटरप्राइझ WiFi सुरक्षा याच मानकावर आधारित आहे.

Dynamic VLAN Assignment

एक RADIUS वैशिष्ट्य जे RADIUS टनेल अ‍ॅट्रिब्यूट्स 64, 65 आणि 81 चा वापर करून, Access-Accept मेसेजमध्ये परत आलेल्या पॉलिसी अ‍ॅट्रिब्यूट्सवर आधारित कनेक्ट होणाऱ्या डिव्हाइसला विशिष्ट VLAN असाइन करते.

एकाधिक SSIDs शिवाय नेटवर्क सेगमेंटेशन सक्षम करते. एकच कॉर्पोरेट SSID स्वयंचलितपणे क्लिनिकल iPads ला VLAN 20 वर, एक्झिक्युटिव्ह MacBooks ला VLAN 30 वर आणि अतिथी डिव्हाइसेसना VLAN 100 वर ठेवू शकतो.

सोडवलेली उदाहरणे

एका 500-बेडच्या रुग्णालयाला क्लिनिकल कर्मचाऱ्यांसाठी 1,200 शेअर्ड iPads तैनात करायचे आहेत. ते सध्या Active Directory क्रेडेंशियल्ससह PEAP वापरतात, ज्यामुळे पासवर्ड कालबाह्य झाल्यावर दर 90 दिवसांनी शेकडो डिव्हाइसेस डिस्कनेक्ट होतात. त्यांनी त्यांच्या प्रमाणीकरण आर्किटेक्चरची पुनर्रचना कशी करावी?

रुग्णालयाने Jamf Pro द्वारे व्यवस्थापित केलेल्या डिव्हाइस-आधारित प्रमाणपत्रांचा वापर करून EAP-TLS कडे मायग्रेट केले पाहिजे. या अंमलबजावणीमध्ये चार प्रमुख पायऱ्यांचा समावेश आहे. प्रथम, SCEP सर्व्हर म्हणून काम करण्यासाठी NDES रोलसह AD CS तैनात करा, जे समर्पित 'Clinical Device' प्रमाणपत्र टेम्पलेटमधून प्रमाणपत्रे जारी करेल. दुसरे, SAN म्हणून $MACADDRESS वापरून SCEP पेलोडसह Jamf कॉन्फिगरेशन प्रोफाईल कॉन्फिगर करा, आणि केवळ EAP-TLS सह क्लिनिकल SSID ला लक्ष्य करणारा WiFi पेलोड कॉन्फिगर करा, जो RADIUS सर्व्हर प्रमाणपत्रावर स्पष्टपणे विश्वास ठेवतो. तिसरे, 'Clinical Device' प्रमाणपत्र टेम्पलेटशी जुळणाऱ्या आणि डिव्हाइसेसना क्लिनिकल VLAN (Tunnel-Private-Group-Id = 20) वर असाइन करणाऱ्या नेटवर्क पॉलिसीसह Microsoft NPS कॉन्फिगर करा. चौथे, IT हस्तक्षेपाशिवाय स्वयंचलित प्रमाणपत्र नूतनीकरण सुनिश्चित करण्यासाठी SCEP नूतनीकरण थ्रेशोल्ड 30 दिवसांवर सेट करा. ऑनबोर्डिंग नेटवर्कचे आव्हान सोडवण्यासाठी सुरुवातीच्या रोलआउट दरम्यान डिव्हाइसेस इथरनेटद्वारे प्रोव्हिजन केली जावीत.

परीक्षकाचे भाष्य: हा दृष्टीकोन 90-दिवसांच्या पासवर्ड रोटेशनची समस्या पूर्णपणे दूर करतो. युझर-आधारित प्रमाणपत्रांऐवजी डिव्हाइस-आधारित प्रमाणपत्रे वापरल्याने, चार्जिंग कार्टवर असतानाही iPads नेटवर्कशी कनेक्टेड राहतात, ज्यामुळे क्लिनिशियनने ते उचलण्यापूर्वी त्यांना महत्त्वपूर्ण MDM अपडेट्स आणि पुश नोटिफिकेशन्स मिळण्याची खात्री होते. RADIUS द्वारे डायनॅमिक VLAN असाइनमेंट हे सुनिश्चित करते की क्लिनिकल डिव्हाइसेस स्वयंचलितपणे योग्य नेटवर्क सेगमेंटवर ठेवली जातात, ज्यामुळे मॅन्युअल कॉन्फिगरेशनशिवाय HIPAA नेटवर्क सेगमेंटेशन आवश्यकता पूर्ण होतात.

300 MacBooks असलेली एक क्रिएटिव्ह एजन्सी नवीन ऑफिसमध्ये स्थलांतरित होत आहे. त्यांना झिरो-टच WiFi प्रोव्हिजनिंग हवे आहे — नवीन MacBooks जेव्हा एंड-युझर्स त्यांच्या डेस्कवर अनबॉक्स करतील तेव्हा कोणत्याही IT हस्तक्षेपाशिवाय ते स्वयंचलितपणे सुरक्षित कॉर्पोरेट SSID शी कनेक्ट झाले पाहिजेत. ते हे कसे साध्य करतील?

एजन्सीने Apple Automated Device Enrollment (ADE) ला Jamf Pro आणि काळजीपूर्वक क्रमवारी लावलेल्या कॉन्फिगरेशन प्रोफाईलसोबत एकत्र केले पाहिजे. macOS सेटअप असिस्टंट दरम्यान, MacBook एका तात्पुरत्या ओपन ऑनबोर्डिंग SSID द्वारे इंटरनेटशी कनेक्ट होते (जे फायरवॉलद्वारे केवळ Apple अ‍ॅक्टिव्हेशन, Jamf MDM आणि SCEP ट्रॅफिकला परवानगी देण्यासाठी प्रतिबंधित असते). ते Apple शी संपर्क साधते, ADE द्वारे ते एजन्सीचे असल्याचे ओळखते आणि स्वयंचलितपणे Jamf Pro मध्ये एनरोल होते. Jamf Pro लगेचच SCEP पेलोड आणि कॉर्पोरेट WiFi पेलोड असलेले प्री-स्टेज्ड कॉन्फिगरेशन प्रोफाईल पुश करते. SCEP एनरोलमेंट ऑनबोर्डिंग SSID वर पूर्ण होते, प्रमाणपत्र कीचेनमध्ये इन्स्टॉल केले जाते आणि WiFi पेलोड अ‍ॅक्टिव्हेट होतो. त्यानंतर MacBook स्वयंचलितपणे सुरक्षित 802.1X कॉर्पोरेट SSID वर ट्रान्झिशन करते. वापरकर्त्याच्या दृष्टीकोनातून, ते फक्त सेटअप असिस्टंट पूर्ण करतात आणि लॅपटॉप कॉर्पोरेट नेटवर्कवर असतो.

परीक्षकाचे भाष्य: ही परिस्थिती झिरो-टच डिप्लॉयमेंट्समध्ये ऑनबोर्डिंग नेटवर्कचे महत्त्वपूर्ण महत्त्व अधोरेखित करते. SCEP पेलोड आणि WiFi पेलोड एकाच कॉन्फिगरेशन प्रोफाईलमध्ये असले पाहिजेत आणि प्रीस्टेज एनरोलमेंट ग्रुपमध्ये स्कोप केलेले असले पाहिजेत जेणेकरून ते MDM एनरोलमेंटवर लगेच पुश केले जातील — वापरकर्ता डेस्कटॉपवर पोहोचण्यापूर्वी. जर प्रोफाईल अशा स्मार्ट ग्रुपमध्ये स्कोप केले असेल ज्यासाठी डिव्हाइस प्रथम पूर्णपणे एनरोल असणे आवश्यक आहे, तर तिथे विलंब होऊ शकतो ज्या दरम्यान डिव्हाइसला कोणताही नेटवर्क अ‍ॅक्सेस नसेल, ज्यामुळे झिरो-टच अनुभव खंडित होईल.

सराव प्रश्न

Q1. तुम्ही 50 MacBooks वर SCEP पेलोड आणि WiFi पेलोडसह Jamf कॉन्फिगरेशन प्रोफाईल तैनात केले आहे. SCEP प्रमाणपत्रे कीचेनमध्ये यशस्वीरित्या इन्स्टॉल झाली आहेत, परंतु कॉर्पोरेट SSID शी कनेक्ट करण्याचा प्रयत्न करताना MacBooks वापरकर्त्यांना 'Verify Certificate' डायलॉग प्रॉम्प्ट करत आहेत. कोणता कॉन्फिगरेशन घटक गहाळ किंवा चुकीचा आहे?

टीप: वापरकर्त्याच्या हस्तक्षेपाशिवाय RADIUS सर्व्हरच्या ओळखीवर स्वयंचलितपणे विश्वास ठेवण्यासाठी Apple डिव्हाइसला कोणत्या माहितीची आवश्यकता आहे याचा विचार करा.

नमुना उत्तर पहा

Jamf कॉन्फिगरेशन प्रोफाईलमधील WiFi पेलोडमध्ये एकतर 'Trusted Server Certificate Names' एंट्री गहाळ आहे (जी RADIUS सर्व्हरच्या प्रमाणपत्रातील CN शी तंतोतंत जुळली पाहिजे), किंवा RADIUS सर्व्हरच्या प्रमाणपत्रावर स्वाक्षरी करणारी Root CA आणि Intermediate CA प्रमाणपत्रे प्रोफाईलच्या ट्रस्ट पेलोडमध्ये समाविष्ट नाहीत. MDM द्वारे परिभाषित केलेल्या स्पष्ट विश्वासाशिवाय, macOS आणि iOS ला EAP-TLS हँडशेक दरम्यान वापरकर्त्याने RADIUS सर्व्हरचे प्रमाणपत्र मॅन्युअली सत्यापित करणे आणि स्वीकारणे आवश्यक असते. दोन्ही फील्ड्स भरलेली असणे आवश्यक आहे: Trusted Certificates अ‍ॅरे (ज्यामध्ये CA चेन असते) आणि Trusted Server Certificate Names अ‍ॅरे (ज्यामध्ये RADIUS सर्व्हरचे CN असते).

Q2. एका रिटेल चेनला त्यांचे पॉईंट-ऑफ-सेल iPads बूट झाल्यावर लगेचच, कोणत्याही कर्मचाऱ्याने POS अ‍ॅप्लिकेशनमध्ये लॉग इन करण्यापूर्वी सुरक्षित कॉर्पोरेट WiFi शी कनेक्ट व्हावेत असे वाटते. सध्याचे डिप्लॉयमेंट वैयक्तिक कर्मचारी UPNs शी जोडलेली युझर प्रमाणपत्रे वापरते. शिफ्टच्या सुरुवातीला डिव्हाइसेस वारंवार कनेक्ट होण्यात अयशस्वी होतात. याचे मूळ कारण काय आहे आणि योग्य आर्किटेक्चरल बदल कोणता आहे?

टीप: वापरकर्ता प्रमाणीकरण जीवनचक्राच्या संदर्भात iOS नेटवर्क स्टॅकला विविध प्रकारची प्रमाणपत्रे कधी उपलब्ध होतात याचा विचार करा.

नमुना उत्तर पहा

मूळ कारण असे आहे की युझर प्रमाणपत्रे (UPN शी जोडलेली) वापरकर्त्याच्या कीचेनमध्ये साठवली जातात आणि वापरकर्त्याने डिव्हाइसवर प्रमाणीकरण केल्यानंतरच ती अ‍ॅक्सेस करण्यायोग्य असतात. बूट करताना किंवा iOS लॉक स्क्रीनवर, युझर कीचेन लॉक असते, त्यामुळे WiFi स्टॅक EAP-TLS करण्यासाठी प्रमाणपत्रात प्रवेश करू शकत नाही. योग्य आर्किटेक्चरल बदल म्हणजे डिव्हाइस प्रमाणपत्रांवर स्विच करणे, जिथे SAN डिव्हाइसच्या MAC अ‍ॅड्रेस किंवा सिरीयल नंबरवर सेट केले जाते. डिव्हाइस प्रमाणपत्रे सिस्टम कीचेनमध्ये साठवली जातात, जी कोणताही वापरकर्ता लॉग इन करण्यापूर्वी बूट वेळी अ‍ॅक्सेस करण्यायोग्य असते. युझर प्रमाणपत्रांऐवजी डिव्हाइस प्रमाणपत्रांशी जुळण्यासाठी RADIUS नेटवर्क पॉलिसी अपडेट केली पाहिजे, आणि SAN म्हणून $MACADDRESS किंवा $SERIALNUMBER सारख्या डिव्हाइस-स्तरीय व्हेरिएबल्सचा वापर करण्यासाठी Jamf SCEP पेलोड अपडेट केला पाहिजे.

Q3. तुमची संस्था RADIUS सर्व्हर म्हणून Microsoft NPS वापरते. तुम्ही 200 MacBooks साठी नवीन Jamf SCEP पेलोड कॉन्फिगर करत आहात. NPS नेटवर्क पॉलिसी अशी कॉन्फिगर केली आहे की प्रमाणपत्राचे सब्जेक्ट अल्टरनेटिव्ह नेम Active Directory मधील कॉम्प्युटर अकाउंटशी जुळणे आवश्यक आहे. तुम्ही Jamf SCEP पेलोडमध्ये कोणते SAN मूल्य कॉन्फिगर करावे आणि NPS कोणत्या फॉरमॅटची अपेक्षा करते?

टीप: NPS कॉम्प्युटर प्रमाणपत्र प्रमाणीकरणासाठी SAN एका विशिष्ट फॉरमॅटमध्ये Active Directory मधील कॉम्प्युटरच्या ओळखीशी जुळणे आवश्यक असते.

नमुना उत्तर पहा

NPS कॉम्प्युटर प्रमाणपत्र प्रमाणीकरणासाठी, SAN हे DNS Name प्रकारावर सेट केले जाणे आवश्यक आहे ज्याचे मूल्य $COMPUTERNAME.yourdomain.com असेल (कॉम्प्युटरच्या होस्टनेमसाठी Jamf व्हेरिएबल वापरून). NPS ला अपेक्षा असते की SAN DNS Name कॉम्प्युटरच्या फुल्ली क्वालिफाईड डोमेन नेम (FQDN) शी जुळेल जसे ते Active Directory मध्ये दिसते. वैकल्पिकरित्या, जर User Principal Name SAN प्रकार वापरत असाल, तर फॉरमॅट host/$ COMPUTERNAME@YOURDOMAIN.COM असावा. NPS नेटवर्क पॉलिसीची अट 'Client Certificate SAN' अ‍ॅट्रिब्यूटशी जुळण्यासाठी सेट केली पाहिजे. MacBooks Active Directory शी बाउंड असल्याची खात्री करा, किंवा Jamf मधील कॉम्प्युटरची नावे AD मधील कॉम्प्युटर ऑब्जेक्ट्सशी जुळत असल्याची खात्री करा, अन्यथा प्रमाणपत्र वैध असले तरीही NPS लुकअप अयशस्वी होईल.

या मालिकेमध्ये पुढे वाचा

DrayTek Vigor राउटर आणि ऍक्सेस पॉईंट्सचे Purple WiFi सोबत एकत्रीकरण

हे मार्गदर्शक DrayTek Vigor राउटर आणि VigorAP ऍक्सेस पॉईंट्सना Purple च्या क्लाउड प्लॅटफॉर्मसह एकत्रित करण्यासाठी टप्प्याटप्प्याने तांत्रिक सूचना प्रदान करते. यामध्ये Guest WiFi साठी DrayTek Captive Portal कॉन्फिगरेशन, सुरक्षित Staff WiFi साठी 802.1X ऑथेंटिकेशन, Walled Garden सेटअप आणि डायनॅमिक VLAN असाइनमेंटसह मल्टी-टेनंट नेटवर्क सेगमेंटेशनसाठी DrayTek Multiple PSK (PPSK) कॉन्फिगरेशन समाविष्ट आहे. हे हॉस्पिटॅलिटी, रिटेल आणि मल्टी-टेनंट ठिकाणी Purple तैनात करणाऱ्या IT इंस्टॉलर्स आणि SMB नेटवर्क प्रशासकांसाठी डिझाइन केले आहे.

मार्गदर्शिका वाचा →

Purple WiFi सह Zyxel Nebula Cloud आणि USG Integration

हे तांत्रिक संदर्भ मार्गदर्शक Zyxel Nebula Cloud आणि USG Flex Firewalls चे Purple WiFi प्लॅटफॉर्मसोबतच्या एंड-टू-एंड Integration बद्दल माहिती देते. हे गेस्ट Captive Portal रिडायरेक्शन, RADIUS ऑथेंटिकेशन, Walled Garden सेटअप, 802.1X वापरून सुरक्षित Staff WiFi, आणि डायनॅमिक VLAN असाइनमेंटसह Zyxel Private Pre-Shared Keys (PPSK) वापरून मल्टी-टेनंट नेटवर्क सेगमेंटेशनसाठी टप्प्याटप्प्याने कॉन्फिगरेशन सूचना प्रदान करते. हॉस्पिटॅलिटी, रिटेल आणि मल्टी-टेनंट ठिकाणी WiFi तैनात करणारे IT मॅनेजर्स, MSPs आणि नेटवर्क आर्किटेक्ट्सना PCI DSS, IEEE 802.1X आणि GDPR सह उद्योग मानकांवर आधारित कृतीयोग्य मार्गदर्शन मिळेल.

मार्गदर्शिका वाचा →

Alcatel-Lucent Enterprise (ALE) OmniAccess चे Purple WiFi सोबत एकत्रीकरण

हे मार्गदर्शक Alcatel-Lucent Enterprise (ALE) OmniAccess Stellar ॲक्सेस पॉइंट्स आणि Purple WiFi मधील तांत्रिक एकत्रीकरणाचा तपशील देते. यामध्ये Captive Portal रिडायरेक्शन, RADIUS ऑथेंटिकेशन, Walled Garden कॉन्फिगरेशन, सुरक्षित 802.1X Staff WiFi, आणि प्रायव्हेट प्री-शेअर्ड की (PPSK) सह डायनॅमिक VLAN स्टिअरिंग वापरून मल्टी-टेनंट WiFi सेगमेंटेशन समाविष्ट आहे - जे IT व्यवस्थापक आणि नेटवर्क आर्किटेक्ट्सना ALE हार्डवेअरवर आयडेंटिटी-बेस्ड नेटवर्क्स तैनात करण्यासाठी एक संपूर्ण, कृतीयोग्य संदर्भ प्रदान करते.

मार्गदर्शिका वाचा →