RADIUS Vulnerabilities कमी करणे: एक Security Hardening मार्गदर्शिका
ही मार्गदर्शिका हॉस्पिटॅलिटी, रिटेल, इव्हेंट्स आणि सार्वजनिक क्षेत्रातील वातावरणात एंटरप्राइझ WiFi इन्फ्रास्ट्रक्चरसाठी जबाबदार असलेल्या IT मॅनेजर्स, नेटवर्क आर्किटेक्ट्स आणि CTOs साठी एक सर्वसमावेशक, कृतीयोग्य संदर्भ प्रदान करते. यामध्ये RADIUS सर्व्हर डिप्लॉयमेंटच्या संपूर्ण अटॅक सरफेसचा समावेश आहे - MD5 कॉलिजन व्हल्नरेबिलिटी आणि कमकुवत शेअर्ड सीक्रेट्सपासून ते अनएनक्रिप्टेड UDP ट्रान्सपोर्ट आणि चुकीचे कॉन्फिगर केलेल्या EAP मेथड्सपर्यंत - आणि IEEE 802.1X, PCI-DSS आणि GDPR आवश्यकतांनुसार प्राधान्य दिलेला हार्डनिंग रोडमॅप प्रदान करते. या शिफारसी लागू करणाऱ्या संस्था त्यांच्या क्रेडेंशियल आधारित नेटवर्क हल्ल्यांच्या जोखमीला लक्षणीयरीत्या कमी करतील, अनुपालन बंधने पूर्ण करतील आणि त्यांच्या गेस्ट व कॉर्पोरेट WiFi इन्फ्रास्ट्रक्चरसाठी एक मजबूत सुरक्षा धोरण तयार करतील.
Video overview
हे मार्गदर्शक ऐका
पॉडकास्ट ट्रान्सक्रिप्ट पहा
आमच्या मुख्य मालिकेचा भाग: एंटरप्राइझ WiFi सुरक्षा मार्गदर्शिका →
- कार्यकारी सारांश
- तांत्रिक सखोल विश्लेषण
- RADIUS कसे कार्य करते आणि त्याचे कमकुवत दुवे
- BlastRADIUS हल्ल्याचा तपशील
- अंमलबजावणी मार्गदर्शक (Implementation Guide)
- टप्पा १: त्वरित उपाययोजना (आठवडा १ - २)
- टप्पा २: शेअर केलेल्या की ची स्वच्छता (आठवडा २ - ४)
- टप्पा ३: EAP पद्धतींचे विश्लेषण (महिना १ - २)
- टप्पा ४: RadSec डिप्लॉयमेंट (महिना २ - ३)
- टप्पा ५: प्रशासकीय प्रवेशासाठी मल्टी-फॅक्टर ऑथेंटिकेशन (महिना २ - ३)
- टप्पा ६: SIEM इंटिग्रेशन आणि अलर्ट्स (महिना ३ - ४)
- सर्वोत्तम पद्धती
- ट्रबलशूटिंग आणि जोखीम कमी करणे
- सामान्य बिघाड प्रकार
- जोखीम नोंदवही
- गुंतवणुकीवरील परतावा (ROI) आणि व्यावसायिक परिणाम
- जोखमीचे मोजमाप
- अंमलबजावणी खर्च बेंचमार्क
- सुरक्षेव्यतिरिक्त ऑपरेशनल फायदे

कार्यकारी सारांश
RADIUS (Remote Authentication Dial-In User Service) हे अजूनही एंटरप्राइझ WiFi उपयोजनांमध्ये नेटवर्क प्रवेश नियंत्रणासाठी मुख्य प्रोटोकॉल आहे, जे हॉटेल्स, किरकोळ जागा, स्टेडियम, कॉन्फरन्स सेंटर्स आणि सार्वजनिक क्षेत्रातील इमारतींमध्ये 802.1X प्रमाणीकरणाला समर्थन देते. तथापि, RADIUS चे आर्किटेक्चर 1990 च्या दशकातील आहे आणि त्याचे काही मूलभूत डिझाइन निर्णय - MD5 हॅशिंगवरील अवलंबित्व, मूळ कूटबद्धीकरणाशिवाय UDP ट्रान्सपोर्ट आणि स्थिर सामायिक की - सध्याच्या थ्रेट लँडस्केपमध्ये महत्त्वपूर्ण जोखीम बनले आहेत.
जुलै 2024 मध्ये, BlastRADIUS असुरक्षिततेने (CVE-2024-3596) दाखवून दिले की एखादा मॅन इन द मिडल आक्रमणकर्ता Access-Request पॅकेटमधील MD5 अखंडतेच्या त्रुटींचा गैरफायदा घेऊन बनावट RADIUS Access-Accept प्रतिसाद तयार करू शकतो. या असुरक्षिततेचा परिणाम FreeRADIUS, Cisco ISE आणि Microsoft NPS सह सर्व प्रमुख RADIUS अंमलबजावणीवर होतो. पॅच न केलेले उपयोजन अद्याप धोक्यात आहेत.
हे मार्गदर्शक पॅच व्यवस्थापन, सामायिक की सुरक्षा, EAP पद्धतीची निवड, RadSec उपयोजन, व्यवस्थापकीय प्रवेशासाठी बहु-घटक प्रमाणीकरण आणि विसंगती शोधण्यासाठी SIEM एकत्रीकरण समाविष्ट करणारा प्राधान्यक्रमित सुरक्षा बळकटीकरण आराखडा प्रदान करते. हे IT व्यावसायिकांसाठी लिहिले गेले आहे ज्यांना पुढील वर्षाऐवजी याच तिमाहीत ठोस निर्णय घेण्याची आवश्यकता आहे.

तांत्रिक सखोल विश्लेषण
RADIUS कसे कार्य करते आणि त्याचे कमकुवत दुवे
RADIUS हे नेटवर्क ऍक्सेस सर्व्हर (NAS) - सामान्यतः WiFi ऍक्सेस पॉईंट्स, स्विचेस किंवा VPN कॉन्सेन्ट्रेटर - आणि RADIUS सर्व्हर दरम्यान क्लायंट - सर्व्हर प्रोटोकॉल म्हणून कार्य करते, जे Active Directory किंवा LDAP सारख्या बॅकएंड ओळख स्टोअरच्या आधारे क्रेडेन्शियल्स प्रमाणित करते. प्रमाणीकरण देवाणघेवाण RFC 2865 मध्ये परिभाषित केलेल्या विनंती - आव्हान - प्रतिसाद मॉडेलचे अनुसरण करते, तर अकाउंटिंग RFC 2866 अंतर्गत स्वतंत्रपणे हाताळले जाते.
हा प्रोटोकॉल UDP द्वारे प्रमाणीकरण पॅकेट्स पाठवतो, प्रमाणीकरणासाठी पोर्ट 1812 आणि अकाउंटिंगसाठी पोर्ट 1813 वापरतो. सामायिक की - NAS आणि RADIUS सर्व्हरवर कॉन्फिगर केलेली प्री-शेअर्ड की - Response Authenticator फील्ड तयार करण्यासाठी आणि MD5-आधारित XOR सायफरसह User-Password गुणधर्म कूटबद्ध करण्यासाठी वापरली जाते. हे कोणत्याही आधुनिक अर्थाने कूटबद्धीकरण नाही; हे पूर्णपणे सामायिक कीच्या गोपनीयतेवर आणि मजबुतीवर अवलंबून असलेल्या अस्पष्टतेवर आधारित आहे.
ठराविक RADIUS उपयोजनांमधील पाच प्रमुख असुरक्षितता श्रेणी खालीलप्रमाणे आहेत.
MD5 कोलिजन आणि अखंडता त्रुटी. BlastRADIUS हल्ल्याने (CVE-2024-3596) Access-Request पॅकेट्समध्ये अखंडता संरक्षणाचा अभाव असल्याच्या त्रुटीचा गैरफायदा घेतला. अनेक कॉन्फिगरेशन डीफॉल्टनुसार NAS कडून Message-Authenticator गुणधर्म समाविष्ट करत नसल्यामुळे, मॅन इन द मिडल स्थितीत असलेला आक्रमणकर्ता पॅकेट RADIUS सर्व्हरवर पोहोचण्यापूर्वी काळजीपूर्वक तयार केलेले गुणधर्म जोडू शकतो. MD5 निवडलेल्या-प्रिफिक्स कोलिजन तंत्राचा वापर करून, आक्रमणकर्ता पॅकेटमध्ये फेरफार करू शकतो जेणेकरून RADIUS सर्व्हर सुधारित पॅकेटसाठी वैध Response Authenticator ची गणना करेल, ज्यामुळे नाकारल्या जाणाऱ्या विनंतीसाठी Access-Accept परत मिळते. यावरील उपाय म्हणजे सर्व Access-Request पॅकेट्सवर Message-Authenticator गुणधर्म सक्तीने लागू करणे, जे संपूर्ण पॅकेटवर HMAC-MD5 अखंडता संरक्षण प्रदान करते. यासाठी NAS आणि RADIUS सर्व्हर दोन्हीवर कॉन्फिगरेशन बदल करणे आवश्यक आहे, केवळ सर्व्हर पॅचेस पुरेसे नाहीत.
कमकुवत किंवा स्थिर सामायिक की. सामायिक की हा RADIUS देवाणघेवाणीचा कूटबद्धीकरण आधार आहे. जर की लहान, अंदाज लावण्यासारखी किंवा कधीही न बदलणारी असेल, तर RADIUS ट्रॅफिक कॅप्चर करणारा आक्रमणकर्ता (ARP स्पूफिंग किंवा तडजोड केलेल्या नेटवर्क उपकरणाद्वारे सहज शक्य) ऑफलाइन पद्धतीने User-Password गुणधर्मांवर हल्ला करून पासवर्ड मिळवू शकतो. लक्षात ठेवलेल्या की साठी NIST SP 800-63B मार्गदर्शक तत्त्वे येथे लागू होतात: की किमान 20 वर्णांची, यादृच्छिकपणे तयार केलेली आणि की व्यवस्थापन प्रणालीमध्ये सुरक्षित केलेली असावी. शेकडो किंवा लाखो NAS उपकरणे असलेल्या मोठ्या नेटवर्कसाठी, मॅन्युअली की बदलणे व्यावहारिकदृष्ट्या अशक्य आहे; HashiCorp Vault किंवा तत्सम की व्यवस्थापकाद्वारे ऑटोमेशन हाच योग्य मार्ग आहे.
अनकूटबद्ध UDP ट्रान्सपोर्ट. UDP वरील मानक RADIUS ट्रान्सपोर्ट लेयर गोपनीयता प्रदान करत नाही. User-Password गुणधर्म केवळ अस्पष्ट केले जातात परंतु कूटबद्ध केले जात नाहीत. युझरनाव, NAS IP आणि सेशन मेटाडेटासह इतर सर्व गुणधर्म साध्या मजकुरात पाठवले जातात. RadSec (RADIUS over TLS) हे RFC 6614 मध्ये परिभाषित केले गेले आहे आणि RFC 7360 मध्ये अद्ययावत केले गेले आहे, जे TCP पोर्ट 2083 वरील TLS टनेलमध्ये RADIUS प्रोटोकॉल गुंडाळून, TLS 1.2 किंवा TLS 1.3 सेशन स्थापित करून ही समस्या सोडवते. RadSec हे NAS आणि RADIUS सर्व्हर दरम्यान द्वि-मार्गी प्रमाणपत्र प्रमाणीकरण, संपूर्ण पेलोड कूटबद्धीकरण आणि रिप्ले संरक्षण प्रदान करते. असुरक्षित नेटवर्क सीमा ओलांडणाऱ्या कोणत्याही RADIUS ट्रॅफिकसाठी हाच योग्य ट्रान्सपोर्ट पर्याय आहे.
EAP पद्धतीची निवड. एक्सटेन्सिबल ऑथेंटिकेशन प्रोटोकॉल (EAP) 802.1X फ्रेमवर्कमध्ये वापरल्या जाणाऱ्या अंतर्गत प्रमाणीकरण पद्धती परिभाषित करतो. EAP-MD5 बंद करण्यात आले आहे आणि ते सर्व उपयोजनांमधून त्वरित काढून टाकले पाहिजे - ते द्वि-मार्गी प्रमाणीकरण प्रदान करत नाही किंवा क्रेडेन्शियल चोरीच्या हल्ल्यांना रोखू शकत नाही. PEAP (Protected EAP) आणि EAP-TTLS क्रेडेन्शियल्स ट्रान्सफर करण्यापूर्वी सर्व्हर प्रमाणपत्र वापरून TLS टनेल स्थापित करतात, जे द्वि-मार्गी प्रमाणीकरण प्रदान करतात आणि अंतर्गत पद्धतींना चोरून ऐकण्यापासून सुरक्षित ठेवतात. EAP-TLS पासवर्डची आवश्यकता पूर्णपणे काढून टाकते, ज्यासाठी सर्व्हर आणि क्लायंट दोन्हीवर X.509 प्रमाणपत्रे असणे आवश्यक आहे. हे फिशिंग आणि ब्रूट-फोर्स हल्ल्यांपासून सुरक्षित आहे आणि उच्च सुरक्षा असलेल्या वातावरणासाठी हीच शिफारस केलेली पद्धत आहे. अपुरे लॉगिंग आणि मॉनिटरिंग. RADIUS अकाउंटिंग प्रत्येक प्रमाणीकरण इव्हेंटची नोंद ठेवते - यश, अपयश, सेशन सुरू होणे, सेशन संपणे. हा डेटा ऑपरेशनल दृष्टिकोनातून क्षमता नियोजनासाठी अत्यंत उपयुक्त आहे, व्यावसायिकदृष्ट्या WiFi Analytics साठी अत्यंत मूल्यवान आहे, आणि सुरक्षा टेलीमेट्रीचा देखील एक मुख्य स्त्रोत आहे. अयशस्वी प्रमाणीकरणाचा अतिरेक, अज्ञात MAC पत्त्यांवरून होणारे प्रमाणीकरण आणि कामाच्या वेळेव्यतिरिक्त इतर वेळी प्रवेश करण्याचे प्रयत्न RADIUS अकाउंटिंग लॉग्समधून शोधले जाऊ शकतात. बहुतेक संस्था हा डेटा SIEM मध्ये आणत नाहीत, आणि ज्या आणतात त्यांनी कोणतीही अलर्ट थ्रेशोल्ड क्वचितच कॉन्फिगर केलेली असते.

BlastRADIUS हल्ल्याचा तपशील
BlastRADIUS जुलै २०२४ मध्ये बोस्टन युनिव्हर्सिटी आणि युनिव्हर्सिटी ऑफ कॅलिफोर्निया सॅन डिएगो येथील संशोधकांनी उघडकीस आणला. या हल्ल्यासाठी NAS आणि RADIUS सर्व्हरच्या दरम्यान मॅन-इन-द-मिडल (man-in-the-middle) स्थिती असणे आवश्यक आहे - जे शेअर केलेल्या नेटवर्क सेगमेंटवरील ARP spoofing, तडजोड केलेले राउटर किंवा नेटवर्क ऍक्सेस असलेला एखादा दुर्भावनापूर्ण अंतर्गत व्यक्ती याद्वारे शक्य आहे.
हल्ल्याची प्रक्रिया खालीलप्रमाणे आहे: हॅकर NAS कडून येणारे Access-Request पॅकेट ब्लॉक करतो. या पॅकेटमध्ये Message-Authenticator ॲट्रिब्यूट नसल्यामुळे (बऱ्याच कॉन्फिगरेशनमधील डीफॉल्ट सेटिंग), हॅकर या पॅकेटच्या ॲट्रिब्यूट लिस्टमध्ये मुक्तपणे बदल करू शकतो. MD5 निवडलेल्या-प्रिफिक्स कोलिजनचा वापर करून, हॅकर एक मॉडिफाय केलेले पॅकेट तयार करतो ज्यासाठी RADIUS सर्व्हर मूळ पॅकेटप्रमाणेच Response Authenticator कॅल्क्युलेट करेल. परिणामी, सर्व्हर हॅकर-नियंत्रित ॲट्रिब्युट्स समाविष्ट असलेल्या विनंतीसाठी Access-Accept परत पाठवतो - ज्यामध्ये संपूर्ण नेटवर्क ऍक्सेस अधिकृत करणारे Administrative Service-Type समाविष्ट असते.
हा हल्ला PEAP आणि EAP-TTLS डिप्लॉयमेंट्सवर प्रभावी ठरतो जे अंतर्गत पद्धत म्हणून MSCHAPv2 वापरतात. याचा EAP-TLS डिप्लॉयमेंट्सवर कोणताही परिणाम होत नाही, कारण सर्टिफिकेट-बेस्ड म्युच्युअल ऑथेंटिकेशन हे MD5 द्वारे तोडता न येणारे इंटिग्रिटी प्रोटेक्शन प्रदान करते.
Guest WiFi आणि एंटरप्राइझ-ग्रेड 802.1X दोन्ही चालवणाऱ्या संस्थांसाठी, अतिथी नेटवर्कच्या RADIUS इन्स्टन्सला देखील पॅच करणे आवश्यक आहे, जरी ते EAP ऐवजी MAC Authentication Bypass वापरत असले तरीही. शेअर केलेली की सुरक्षिततेचे नियम आणि Message-Authenticator च्या आवश्यकता येथेही तितक्याच लागू होतात.
अंमलबजावणी मार्गदर्शक (Implementation Guide)
टप्पा १: त्वरित उपाययोजना (आठवडा १ - २)
पॅचिंग करणे हे पहिले पाऊल आहे. FreeRADIUS 3.2.5 आणि 3.0.27 मध्ये BlastRADIUS चे फिक्स समाविष्ट आहेत आणि ते डीफॉल्टनुसार Message-Authenticator सक्तीचे करतात. Cisco ISE 3.1 Patch 8, 3.2 Patch 4 आणि 3.3 Patch 1 या असुरक्षिततेचे निराकरण करतात. Microsoft ने जुलै २०२४ मध्ये Windows Server 2022 NPS साठी KB5040434 रिलीज केले. तुमच्या सध्याच्या आवृत्तीची पडताळणी करा आणि पुढील नियोजित बदल विंडोमध्ये हे पॅचेस लागू करा.
त्याच वेळी, तुमच्या NAS डिव्हाइस फर्मवेअरचे ऑडिट करा. Message-Authenticator ची अंमलबजावणी केवळ तेव्हाच प्रभावी होते जेव्हा NAS देखील ते ॲट्रिब्यूट पाठवत असते. तुमचे ऍक्सेस पॉईंट आणि स्विच विक्रेत्यांचे परिपत्रक तपासा - Aruba, Ruckus, Cisco आणि Juniper सर्वांनी BlastRADIUS साठी फर्मवेअर अपडेट्स जारी केले आहेत. तुम्ही Ruckus हार्डवेअर वापरत असल्यास, wireless access point Ruckus guide संबंधित फर्मवेअर व्यवस्थापनाची पार्श्वभूमी प्रदान करतो.
पॅचिंग केल्यानंतर उद्भवू शकणाऱ्या troubleshooting Windows 11 802.1X authentication issues चे निराकरण करण्याबाबत, सर्वात सामान्य कारण म्हणजे NPS सर्व्हर अशा क्लायंट कनेक्शन्स नाकारतो ज्यामध्ये Message-Authenticator समाविष्ट नाही - हे योग्य सुरक्षा वर्तन आहे आणि यासाठी जुन्या Windows क्लायंटचे supplicant पुन्हा कॉन्फिगर करावे लागू शकते.
टप्पा २: शेअर केलेल्या की ची स्वच्छता (आठवडा २ - ४)
RADIUS सर्व्हरवर नोंदणीकृत असलेल्या संपूर्ण NAS क्लायंटची सूची एक्सपोर्ट करा. प्रत्येक एंट्रीसाठी शेअर केलेल्या की ची लांबी आणि ती शेवटची बदललेली तारीख नोंदवून ठेवा. कोणतीही की जी २० पेक्षा कमी कॅरेक्टर्सची आहे किंवा २४ महिन्यांपेक्षा जास्त काळ बदलली गेली नाही ती त्वरित बदलली पाहिजे.
नवीन की साठी, क्रिप्टोग्राफिक रँडम जनरेटर वापरा - openssl rand -base64 32 हे ४४-कॅरेक्टरची base64 स्ट्रिंग जनरेट करते, जी RADIUS च्या शेअर केलेल्या की साठी अत्यंत योग्य आहे. सर्व की की-मॅनेजमेंट सिस्टममध्ये स्टोअर करा. बदलण्याचे वेळापत्रक लागू करा: कमी जोखीम असलेल्या NAS डिव्हाइसेससाठी वर्षातून एकदा आणि PCI DSS च्या कक्षेत येणाऱ्या NAS डिव्हाइसेससाठी दर सहा महिन्यांनी की बदला.
टप्पा ३: EAP पद्धतींचे विश्लेषण (महिना १ - २)
तुमच्या RADIUS सर्व्हरद्वारे परवानगी दिलेल्या EAP पद्धतींचे ऑडिट करा. EAP-MD5 अक्षम (disable) करा. तुम्ही PEAP-MSCHAPv2 चालवत असल्यास, सर्व supplicants सर्व्हर सर्टिफिकेट पडताळणीची सक्ती करत असल्याची खात्री करा - कोणतेही सर्व्हर सर्टिफिकेट स्वीकारणारे चुकीचे कॉन्फिगर केलेले supplicants फसव्या RADIUS सर्व्हर हल्ल्यांना बळी पडू शकतात. PCI DSS च्या कक्षेत येणाऱ्या पर्यावरणासाठी EAP-TLS वापरण्याची शिफारस केली जाते. तुमच्याकडे सध्या स्थापित सर्टिफिकेट इन्फ्रास्ट्रक्चर नसल्यास, PKI चे नियोजन सुरू करा.
securing guest WiFi networks बाबत, हे लक्षात घ्या की अतिथी नेटवर्क सहसा 802.1X ऐवजी Captive Portal ऑथेंटिकेशन वापरतात, त्यामुळे EAP पद्धत मजबूत करणे प्रामुख्याने एंटरप्राइझ आणि कर्मचारी SSID ला लागू होते.
टप्पा ४: RadSec डिप्लॉयमेंट (महिना २ - ३)
अविश्वासू नेटवर्क सीमा ओलांडणारा प्रत्येक RADIUS ट्रॅफिक मार्ग ओळखा. सामान्य परिस्थितींमध्ये इंटरनेटद्वारे रिमोट हॉटेलला सेवा देणारा सेंट्रल RADIUS सर्व्हर; क्लाउड RADIUS सेवेशी कनेक्ट केलेले स्थानिक NAS डिव्हाइस; आणि एकापेक्षा जास्त नेटवर्क डोमेनमधून ट्रॅफिक जाणारी RADIUS प्रॉक्सी चेन यांचा समावेश होतो.
ओळखलेल्या प्रत्येक मार्गासाठी RadSec कॉन्फिगर करा. FreeRADIUS वर, याचा अर्थ पोर्ट २०८३ वर tls लिस्नर सक्षम करणे आणि तुमच्या PKI मधील सर्टिफिकेट्ससह म्युच्युअल TLS कॉन्फिगर करणे असा आहे. Cisco ISE वर, RadSec चे कॉन्फिगरेशन Administration > Network Devices अंतर्गत केले जाते. किमान TLS 1.2 वापरले जात असल्याची खात्री करा; TLS 1.0 आणि 1.1 स्पष्टपणे अक्षम करा.
टप्पा ५: प्रशासकीय प्रवेशासाठी मल्टी-फॅक्टर ऑथेंटिकेशन (महिना २ - ३)
RADIUS सर्व्हरचा प्रशासकीय इंटरफेस हे अत्यंत संवेदनशील लक्ष्य असते. जर हॅकरने RADIUS सर्व्हर हॅक केला, तर ते ऑथेंटिकेशन पॉलिसी सुधारू शकतात, शेअर केलेल्या की मिळवू शकतात आणि ऑथेंटिकेशन ट्रॅफिक रिडायरेक्ट करू शकतात. सर्व RADIUS सर्व्हर आणि त्यांच्या मूळ ऑपरेटिंग सिस्टमच्या प्रशासक लॉगिनसाठी MFA सक्तीचे करा. प्रशासकीय प्रवेश केवळ समर्पित आऊट-ऑफ-बँड व्यवस्थापन VLAN पुरता मर्यादित करा. भूमिका-आधारित प्रवेश नियंत्रण लागू करा: नेटवर्क इंजिनिअर्सना सुरक्षा प्रशासकांप्रमाणेच अधिकार नसावेत.
टप्पा ६: SIEM इंटिग्रेशन आणि अलर्ट्स (महिना ३ - ४)
तुमचे अकाउंटिंग लॉग रिअल-टाइममध्ये तुमच्या SIEM कडे फॉरवर्ड करण्यासाठी तुमचा RADIUS सर्व्हर कॉन्फिगर करा. खालील बेसलाइन अलर्ट मर्यादा निश्चित करा:
| अलर्ट | मर्यादा | गांभीर्य पातळी |
|---|---|---|
| एकाच MAC ॲड्रेससाठी एकाधिक ऑथेंटिकेशन अपयश | ६० सेकंदात >५ वेळा | उच्च |
| ऍक्सेस नकाराचा (Access-Reject) दर अचानक वाढणे | ७ दिवसांच्या बेसलाइनच्या २००% पेक्षा जास्त | मध्यम |
| enterprise SSID वर नवीन MAC ऍड्रेसवरून ऑथेंटिकेशन | पहिली घटना | मध्यम |
| RADIUS सर्व्हर प्रमाणपत्र लवकरच एक्स्पायर होत आहे | 90 / 30 / 7 दिवस | उच्च / तातडीचे / तातडीचे |
| शेअर केलेली की जुळत नसल्याची त्रुटी | कोणतीही एक घटना | उच्च |
तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?
आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.
सर्वोत्तम पद्धती
खालील शिफारसी IEEE 802.1X, NIST SP 800-63B, PCI-DSS v4.0 आणि विक्रेत्यांच्या सुरक्षा ॲडव्हायझरीमधील सहमती एकत्रित करतात.
प्रमाणपत्र व्यवस्थापन. EAP-TLS किंवा RadSec वापरणाऱ्या कोणत्याही डिप्लॉयमेंटच्या ऑथेंटिकेशन पाथमध्ये X.509 प्रमाणपत्रे असतात. enterprise WiFi डिप्लॉयमेंटमध्ये, प्रमाणपत्र एक्स्पायर होणे हे अचानक आणि पूर्ण ऑथेंटिकेशन अपयशी ठरण्याचे सर्वात सामान्य कारण आहे. स्वयंचलित प्रमाणपत्र जीवनचक्र व्यवस्थापन लागू करा. एक्स्पायर होण्याच्या 90, 30 आणि 7 दिवस आधी मॉनिटरिंग अलर्ट सेट करा. RADIUS सर्व्हर प्रमाणपत्रांसाठी, किमान 2048-bit RSA किंवा 256-bit ECDSA की आणि SHA-256 किंवा अधिक मजबूत स्वाक्षरी अल्गोरिदम वापरा. SHA-1 वापरू नका.
नेटवर्क सेगमेंटेशन. RADIUS सर्व्हर एका समर्पित व्यवस्थापन नेटवर्क सेगमेंटमध्ये असावेत, जे अतिथी आणि नियमित कॉर्पोरेट नेटवर्कपासून वेगळे असतील. फायरवॉल ACL च्या माध्यमातून RADIUS पोर्ट्सचा (RadSec साठी UDP 1812, 1813 आणि TCP 2083) ॲक्सेस नोंदणीकृत NAS उपकरणांच्या विशिष्ट IP ऍड्रेसपुरता मर्यादित असावा. इंटरनेटवरून थेट RADIUS पोर्ट्सना ॲक्सेस देण्यास परवानगी देऊ नका.
रिडंडन्सी आणि हाय अॅव्हेलेबिलिटी. एकच RADIUS सर्व्हर असणे म्हणजे तुमच्या संपूर्ण नेटवर्क ॲक्सेस कंट्रोल इन्फ्रास्ट्रक्चरसाठी तो अपयशाचा मुख्य बिंदू (single point of failure) ठरू शकतो. ॲक्टिव्ह-पॅसिव्ह (active-passive) किंवा ॲक्टिव्ह-ॲक्टिव्ह (active-active) कॉन्फिगरेशनमध्ये किमान दोन RADIUS सर्व्हर डिप्लॉय करा. 24/7 अतिथी कनेक्टिव्हिटीची आवश्यकता असलेल्या हॉस्पिटॅलिटी डिप्लॉयमेंटसाठी, RADIUS सर्व्हर डाउन असणे म्हणजे थेट अतिथी WiFi डाउन असणे होय - जो एक प्रतिष्ठेचा आणि व्यावसायिक धोका आहे. WPA3 आणि 802.1X. WPA3-Enterprise 192-bit सुरक्षा मोड हा सरकारी आणि उच्च-सुरक्षा डिप्लॉयमेंटसाठी आवश्यक आहे, जो डेटा एन्क्रिप्शनसाठी AES-256-GCMP आणि ऑथेंटिकेशनसाठी HMAC-SHA-384 वापरण्यास सक्ती करतो. बहुतांश enterprise डिप्लॉयमेंटसाठी, मानक 128-bit सुरक्षेसह WPA3-Enterprise हे WPA2-Enterprise च्या तुलनेत लक्षणीय सुधारणा दर्शवते, विशेषत: जेव्हा ते EAP-TLS सोबत वापरले जाते. कार्ड पेमेंट हाताळणाऱ्या रिटेल वातावरणाने PCI-DSS धोका कमी करण्यासाठी WPA3-Enterprise स्वीकारण्याचा विचार केला पाहिजे.
विक्रेता पॅच सायकल. तुमच्या RADIUS सर्व्हर विक्रेता आणि NAS उपकरण विक्रेत्याकडील सुरक्षा ॲडव्हायझरीचे सदस्यत्व घ्या. FreeRADIUS, Cisco, Microsoft, Aruba आणि Ruckus हे सर्व CVE सूचना जारी करतात. ही माहिती तुमच्या व्हल्नरेबिलिटी मॅनेजमेंट प्रोग्राममध्ये फीड करा आणि स्पष्ट SLA निश्चित करा: गंभीर त्रुटी (CVSS ≥ 9.0) 72 तासांच्या आत पॅच केल्या पाहिजेत; उच्च-जोखमीच्या त्रुटी (CVSS 7.0 - 8.9) 14 दिवसांच्या आत पॅच केल्या पाहिजेत.
ट्रबलशूटिंग आणि जोखीम कमी करणे
सामान्य बिघाड प्रकार
पॅच केल्यानंतर ऑथेंटिकेशन अपयशी ठरते. BlastRADIUS पॅच लागू केल्यानंतर, काही NAS उपकरणांचे फर्मवेअर Message-Authenticator ला सपोर्ट करत नसल्यास ऑथेंटिकेशन अपयशी ठरू शकते. लक्षणे: युझर क्रेडेंशियल्समध्ये कोणताही बदल नसताना अचानक Access-Reject प्रतिसाद वाढतात. निदान: RADIUS डीबग लॉग सक्षम करा आणि "Message-Authenticator required but not present" ही त्रुटी तपासा. उपाय: NAS फर्मवेअर अपडेट करा, किंवा तात्पुरती उपाययोजना म्हणून, नियोजित फर्मवेअर अपडेट दरम्यान विशिष्ट NAS IP कडून येणाऱ्या आणि Message-Authenticator नसलेल्या विनंत्या स्वीकारण्यासाठी RADIUS सर्व्हर कॉन्फिगर करा.
EAP-TLS मध्ये प्रमाणपत्र प्रमाणीकरण अपयशी ठरते. लक्षणे: क्लायंटला "authentication failed" असा मेसेज येतो, परंतु RADIUS लॉगमध्ये संबंधित Access-Reject दिसत नाही. निदान: RADIUS सर्व्हरची प्रमाणपत्र साखळी (certificate chain) तपासा - जारी करणारे CA हे क्लायंटच्या सप्लिकंटद्वारे विश्वसनीय आहे का? सर्व्हर प्रमाणपत्र वैध कालावधीत आहे का? उपाय: RADIUS सर्व्हरवर संपूर्ण प्रमाणपत्र साखळी (लीफ + इंटरमीडिएट + रूट प्रमाणपत्र) कॉन्फिगर केली असल्याची खात्री करा. MDM किंवा ग्रुप पॉलिसीद्वारे रूट CA प्रमाणपत्र क्लायंट उपकरणांवर पुश करा.
RadSec TLS हँडशेक अपयशी ठरतो. लक्षणे: कॉन्फिगरेशन बदलल्यानंतर NAS उपकरण RadSec कनेक्शन स्थापित करू शकत नाही. निदान: TLS व्हर्जन सुसंगतता तपासा - जुने NAS फर्मवेअर TLS 1.2 ला सपोर्ट करत नसावे. परस्पर प्रमाणपत्र ऑथेंटिकेशन तपासा - दोन्ही बाजूंनी एकमेकांच्या CA वर विश्वास ठेवला पाहिजे. उपाय: NAS फर्मवेअर रीलिझ नोट्समध्ये TLS व्हर्जन सपोर्ट तपासा; NAS उपकरणाचे प्रमाणपत्र RADIUS सर्व्हरद्वारे विश्वसनीय असलेल्या त्याच CA द्वारे जारी केले गेल्याची खात्री करा.
शेअर केलेली की जुळत नाही. लक्षणे: विशिष्ट NAS कडून येणारे प्रत्येक ऑथेंटिकेशन अपयशी ठरते आणि "invalid authenticator" त्रुटी येते. निदान: NAS कॉन्फिगरेशन आणि RADIUS सर्व्हरच्या क्लायंट एंट्री दरम्यान शेअर केलेली की जुळत नाही. उपाय: दोन्ही बाजूंनी शेअर केलेली की पुन्हा प्रविष्ट करा, स्पेस किंवा कॅरेक्टर एन्कोडिंगच्या समस्या तपासा. लिहिताना होणाऱ्या चुका टाळण्यासाठी तुमच्या की मॅनेजरमधून ती कॉपी आणि पेस्ट करा.
जोखीम नोंदवही
| जोखीम | शक्यता | परिणाम | जोखीम कमी करण्याचे नियंत्रण |
|---|---|---|---|
| BlastRADIUS चा गैरवापर | उच्च (पॅच न केल्यास) | गंभीर | पॅच करणे + Message-Authenticator ची सक्ती |
| शेअर केलेल्या की वर ब्रूट-फोर्स हल्ला | मध्यम | उच्च | 32-कॅरेक्टरची रँडम की, दरवर्षी बदलणे |
| अनधिकृत RADIUS सर्व्हर | मध्यम | उच्च | EAP-TLS परस्पर ऑथेंटिकेशन, प्रमाणपत्र पिनिंग |
| RADIUS सर्व्हर प्रमाणपत्र एक्स्पायर होणे | उच्च | गंभीर | स्वयंचलित मॉनिटरिंग, 90 दिवस आधी अलर्ट |
| 802.1X द्वारे क्रेडेंशियल स्टफिंग हल्ला | मध्यम | उच्च | खाते लॉकआउट पॉलिसी, SIEM अलर्ट |
| RADIUS सर्व्हर हॅक होणे | कमी | गंभीर | ॲडमिनिस्ट्रेटर ॲक्सेससाठी MFA, नेटवर्क सेगमेंटेशन |
गुंतवणुकीवरील परतावा (ROI) आणि व्यावसायिक परिणाम
जोखमीचे मोजमाप
जेव्हा डेटा चोरीच्या खर्चाचा विचार केला जातो, तेव्हा RADIUS अधिक मजबूत करण्याचे आर्थिक महत्त्व स्पष्ट होते. 2024 मध्ये युनायटेड किंगडममध्ये डेटा चोरीचा सरासरी खर्च £3.58 दशलक्ष होता, ज्यामध्ये नियामक दंड, उपाययोजनांचा खर्च, कायदेशीर शुल्क आणि प्रतिष्ठेचे नुकसान समाविष्ट आहे. PCI-DSS च्या कक्षेमध्ये येणाऱ्या संस्थांसाठी - ज्यामध्ये WiFi द्वारे कार्ड पेमेंट स्वीकारणाऱ्या प्रत्येक Retail आणि Hospitality ऑपरेटर्सचा समावेश होतो - नेटवर्क ॲक्सेस कंट्रोलमधील त्रुटीमुळे कार्डधारकांचा डेटा उघड झाल्यास सक्तीची फॉरेन्सिक तपासणी, कार्ड स्कीम दंड आणि कार्ड प्रोसेसिंगचे अधिकार निलंबित होण्याची शक्यता असते.
Healthcare संस्थांसाठी, हॅक झालेल्या RADIUS सर्व्हरच्या माध्यमातून रुग्णांच्या डेटापर्यंत पोहोचल्याने GDPR चे उल्लंघन झाल्यास, कलम 83(5) अंतर्गत जागतिक वार्षिक उलाढालीच्या 4% पर्यंत दंड आकारला जाऊ शकतो. ICO चा अंमलबजावणीचा इतिहास दर्शवतो की सायबर सुरक्षेतील त्रुटींकडे तांत्रिक दुर्दैव म्हणून नव्हे, तर निष्काळजीपणा म्हणून पाहिले जाते.
अंमलबजावणी खर्च बेंचमार्क
खालील खर्च अंदाज 500 उपकरणांच्या नेटवर्कवर आधारित आहेत:
| सुरक्षेचे बळकटीकरण उपक्रम | अंदाजे खर्च | कालमर्यादा |
|---|---|---|
| पॅचिंग प्रोग्राम (FreeRADIUS / NPS / ISE) | केवळ अंतर्गत कर्मचारी | 1 - 2 आठवडे |
| सामायिक गुप्त की ऑडिट आणि रोटेशन | अंतर्गत कर्मचारी + की मॅनेजर लायसन्स (अंदाजे £2,000/वर्ष) | 2 - 4 आठवडे |
| EAP-TLS PKI उपयोजन | £15,000 - £30,000 (साधने + व्यावसायिक सेवा) | 2 - 3 महिने |
| RadSec अंमलबजावणी | अंतर्गत कर्मचारी + प्रमाणपत्र खर्च (अंदाजे £1,500) | 4 - 6 आठवडे |
| SIEM एकत्रीकरण आणि अलर्टिंग | विद्यमान SIEM वर अवलंबून; £0 - £10,000 | 4 - 8 आठवडे |
एका मध्यम आकाराच्या एंटरप्राइझसाठी एकूण बळकटीकरण गुंतवणूक अंदाजे £20,000 - £45,000 इतकी आहे. £3.58 दशलक्षच्या सरासरी डेटा लीकच्या खर्चाच्या तुलनेत, डेटा लीक होण्याच्या अत्यंत कमी संभाव्यतेचा विचार केला तरीही, जोखीम समायोजित ROI अत्यंत फायदेशीर ठरतो.
सुरक्षेव्यतिरिक्त ऑपरेशनल फायदे
बळकट केलेली RADIUS पायाभूत सुविधा ऑपरेशनल लाभांश देखील प्रदान करते. विश्वासार्ह, चांगल्या प्रकारे निरीक्षण केलेली ऑथेंटिकेशन प्रक्रिया WiFi कनेक्टिव्हिटीशी संबंधित हेल्पडेस्क तिकिटे कमी करते. जेव्हा RADIUS अकाउंटिंग डेटा WiFi Analytics सोबत समाकलित केला जातो, तेव्हा तो नेटवर्क वापर पॅटर्न, ड्वेल टाईम आणि डिव्हाइस प्रकारांबद्दल सत्र स्तरीय व्हिज्युअलायझेशन प्रदान करतो - हा डेटा Hospitality आणि Transport क्षेत्रांमधील जागा चालकांसाठी थेट व्यावसायिक मूल्य आणतो.
सार्वजनिक क्षेत्र आणि आरोग्य सेवा संस्थांसाठी, एक दस्तऐवजीकरण केलेला RADIUS बळकटीकरण प्लॅन Cyber Essentials Plus, ISO 27001 आणि NHS DSPT मूल्यांकनांसाठी तांत्रिक नियंत्रणाचा पुरावा देतो - ज्यामुळे ऑडिटचा ताण कमी होतो आणि नियामकांसमोर योग्य ती काळजी घेतल्याचे सिद्ध होते.
महत्वाच्या व्याख्या
RADIUS (Remote Authentication Dial-In User Service)
RFC 2865 मध्ये परिभाषित केलेला एक क्लायंट-सर्व्हर प्रोटोकॉल जो नेटवर्क ॲक्सेससाठी केंद्रीकृत ऑथेंटिकेशन, ऑथरायझेशन आणि अकाउंटिंग (AAA) प्रदान करतो. RADIUS सर्व्हर नेटवर्क डिव्हाइसेस (NAS) द्वारे सबमिट केलेल्या क्रेडेंशियल्सची Active Directory किंवा LDAP सारख्या बॅकएंड आयडेंटिटी स्टोअरच्या विरूद्ध पडताळणी करतात.
IT टीम्सना 802.1X WiFi, वायर्ड पोर्ट ऑथेंटिकेशन, VPN ॲक्सेस आणि नेटवर्क डिव्हाइस मॅनेजमेंटसाठी ऑथेंटिकेशन बॅकएंड म्हणून RADIUS चा सामना करावा लागतो. हा असा प्रोटोकॉल आहे जो नेटवर्कवर कोणाला प्रवेश मिळतो हे ठरवतो.
IEEE 802.1X
पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोलसाठी एक IEEE मानक जे LAN वर EAP च्या एन्कॅप्स्युलेशन (EAPOL) ला परिभाषित करते. हे वायर्ड आणि वायरलेस दोन्ही नेटवर्क्ससाठी ऑथेंटिकेशन फ्रेमवर्क प्रदान करते, ज्यामध्ये डिव्हाइसेसना नेटवर्क ॲक्सेस मिळण्यापूर्वी ऑथेंटिकेट करणे आवश्यक असते.
802.1X हा असा मानक आहे जो एंटरप्राइझ WiFi ऑथेंटिकेशन कार्यक्षम बनवतो. जेव्हा एखादा कर्मचारी कॉर्पोरेट SSID शी कनेक्ट होतो आणि त्याला क्रेडेंशियल्स विचारले जातात, तेव्हा 802.1X ही ती फ्रेमवर्क असते जी त्या देवाणघेवाणीचे नियोजन करते, ज्यामध्ये RADIUS बॅकएंड म्हणून काम करतो.
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
एक EAP पद्धत जी क्लायंट आणि RADIUS सर्व्हर दरम्यान परस्पर ऑथेंटिकेशनसाठी X.509 सर्टिफिकेट्स वापरते. दोन्ही पक्षांनी वैध सर्टिफिकेट्स सादर करणे आवश्यक आहे, ज्यामुळे ऑथेंटिकेशन प्रक्रियेतून पासवर्ड पूर्णपणे नाहीसे होतात.
एंटरप्राइझ WiFi ऑथेंटिकेशनसाठी EAP-TLS हा सुवर्ण मानक आहे. हे क्रेडेंशियल फिशिंग आणि ब्रूट-फोर्स हल्ल्यांपासून सुरक्षित आहे. क्लायंट सर्टिफिकेट्स जारी करण्यासाठी आणि व्यवस्थापित करण्यासाठी PKI इन्फ्रास्ट्रक्चर ही याची कार्यात्मक आवश्यकता आहे.
RadSec (RADIUS over TLS)
RFC 6614 मध्ये परिभाषित केलेली एक प्रोटोकॉल रचना जी TCP पोर्ट 2083 वर TLS सेशनमध्ये RADIUS पॅकेट्स एन्कॅप्स्युलेट करते. हे RADIUS ट्रॅफिकसाठी ट्रान्सपोर्ट-लेअर एन्क्रिप्शन, परस्पर सर्टिफिकेट ऑथेंटिकेशन आणि रिप्ले प्रोटेक्शन प्रदान करते.
असुरक्षित नेटवर्क सीमा - WAN लिंक्स, इंटरनेट कनेक्शन्स किंवा सामायिक नेटवर्क इन्फ्रास्ट्रक्चर ओलांडणाऱ्या कोणत्याही RADIUS ट्रॅफिकसाठी RadSec आवश्यक आहे. बहु-साइट उपयोजनांमध्ये UDP वरील मानक RADIUS साठी हा योग्य पर्याय आहे.
BlastRADIUS (CVE-2024-3596)
जुलै 2024 मध्ये समोर आलेला मॅन-इन-द-मिडल हल्ला जो RADIUS Access-Request पॅकेट्सवरील इंटिग्रिटी प्रोटेक्शनच्या अनुपस्थितीचा फायदा घेतो. MD5 चोझन-प्रिफिक्स कोलिजन तंत्राचा वापर करून, एक हल्लेखोर बनावट Access-Accept प्रतिसाद तयार करू शकतो, ज्यामुळे अनऑथेंटिकेटेड वापरकर्त्याला नेटवर्क प्रवेश मिळतो.
BlastRADIUS चा प्रभाव FreeRADIUS, Cisco ISE आणि Microsoft NPS सह सर्व प्रमुख RADIUS इम्प्लिमेंटेशन्सवर पडतो. ज्या संस्थांनी जुलै 2024 मध्ये जारी केलेले पॅचेस लागू केलेले नाहीत, त्या अजूनही या हल्ल्याच्या धोक्याखाली आहेत.
Message-Authenticator
एक RADIUS ॲट्रिब्यूट (ॲट्रिब्यूट 80) जे संपूर्ण RADIUS पॅकेटवर HMAC-MD5 इंटिग्रिटी प्रोटेक्शन प्रदान करते. जेव्हा हे Access-Request मध्ये असते, तेव्हा ते BlastRADIUS मध्ये वापरल्या जाणाऱ्या पॅकेट मॉडिफिकेशन हल्ल्याला प्रतिबंध करते.
सर्व Access-Request पॅकेट्सवर Message-Authenticator सक्तीचे करणे हा BlastRADIUS साठी प्राथमिक उपाय आहे. हे RADIUS सर्व्हर (ॲट्रिब्यूटची आवश्यकता असण्यासाठी) आणि NAS डिव्हाइस (रिक्वेस्ट्समध्ये ॲट्रिब्यूट समाविष्ट करण्यासाठी) दोन्हीवर कॉन्फिगर केले पाहिजे.
NAS (Network Access Server)
RADIUS च्या परिभाषेत, NAS हे नेटवर्क डिव्हाइस आहे - सामान्यतः एक WiFi ॲक्सेस पॉइंट, स्विच किंवा VPN कॉन्सन्ट्रेटर - जे RADIUS क्लायंट म्हणून काम करते. हे एंड डिव्हाइसेसकडून येणाऱ्या कनेक्शन रिक्वेस्ट्स थांबवते आणि ऑथेंटिकेशन रिक्वेस्ट्स RADIUS सर्व्हरकडे पाठवते.
NAS डिव्हाइसेस हे उपयोजनातील RADIUS क्लायंट असतात. शेअर केलेले सिक्रेट्स प्रति-NAS नुसार कॉन्फिगर केले जातात. BlastRADIUS च्या निवारणासाठी NAS डिव्हाइसेसवरील फर्मवेअर अपडेट्स तसेच RADIUS सर्व्हरवरील पॅचेस आवश्यक आहेत.
PEAP (Protected Extensible Authentication Protocol)
एक EAP पद्धत जी अंतर्गत ऑथेंटिकेशन पद्धत (सामान्यतः MSCHAPv2) ट्रान्समिट करण्यापूर्वी सर्व्हर-साइड सर्टिफिकेटचा वापर करून TLS टनेल स्थापित करते. हे परस्पर ऑथेंटिकेशन प्रदान करते आणि क्रेडेंशियल्सचे ईव्हस्ड्रॉपिंगपासून संरक्षण करते.
PEAP-MSCHAPv2 ही सर्वात मोठ्या प्रमाणावर उपयोजित केलेली एंटरप्राइझ WiFi ऑथेंटिकेशन पद्धत आहे. ही PCI DSS सुसंगत आहे आणि EAP-TLS पेक्षा कार्यात्मकदृष्ट्या सोपी आहे कारण यामध्ये क्लायंट सर्टिफिकेट्सची आवश्यकता नसते. तथापि, क्लायंट-साइड सर्टिफिकेट व्हॅलिडेशन सक्तीचे न केल्यास ती फसव्या RADIUS सर्व्हर हल्ल्यांसाठी असुरक्षित ठरू शकते.
Shared Secret
RADIUS सर्व्हर आणि प्रत्येक NAS डिव्हाइस दोन्हीवर कॉन्फिगर केलेली प्री-शेअर केलेली की. याचा वापर Response Authenticator फील्ड जनरेट करण्यासाठी आणि User-Password ॲट्रिब्यूट लपवण्यासाठी केला जातो. हा एंड युझर्सचा पासवर्ड नाही - हा सर्व्हर-टू-सर्व्हर ऑथेंटिकेशन क्रेडेंशियल आहे.
कमकुवत किंवा स्थिर शेअर केलेले सिक्रेट्स ही सर्वात सामान्य RADIUS असुरक्षिततेपैकी एक आहे. RADIUS ट्रॅफिक कॅप्चर करणारा हल्लेखोर कमकुवत शेअर केलेल्या सिक्रेट विरुद्ध ऑफलाइन ब्रूट-फोर्स हल्ला करू शकतो. यासाठी यादृच्छिकपणे जनरेट केलेली किमान 32 वर्णांची लांबी शिफारसित आहे.
PCI DSS (Payment Card Industry Data Security Standard)
कार्डधारक डेटावर प्रक्रिया, साठवणूक किंवा संक्रमण करणाऱ्या संस्थांसाठी प्रमुख कार्ड योजनांद्वारे (Visa, Mastercard, Amex) अनिवार्य केलेल्या सुरक्षा मानकांचा संच. मार्च २०२४ पासून लागू असणाऱ्या आवृत्ती ४.० मध्ये नेटवर्क ॲक्सेस नियंत्रण आणि मजबूत ऑथेंटिकेशनसाठी विशिष्ट आवश्यकता समाविष्ट आहेत. - PCI-DSS
WiFi शी कनेक्ट केलेले POS टर्मिनल्स असणाऱ्या रिटेल आणि हॉस्पिटॅलिटी संस्था PCI DSS च्या कक्षेत येतात. RADIUS सर्व्हरमधील असुरक्षितता ज्यामुळे कार्डधारक डेटा वातावरणात अनधिकृत नेटवर्क प्रवेश मिळू शकतो, हा थेट अनुपालन जोखीम आहे.
सोडवलेली उदाहरणे
12 प्रॉपर्टीज असलेला एक 350 खोल्यांचा हॉटेल ग्रुप त्यांच्या मुख्य कार्यालयातील डेटा सेंटरमध्ये होस्ट केलेला सेंट्रलाइज्ड RADIUS सर्व्हर वापरतो. प्रत्येक प्रॉपर्टी एका शेअर्ड MPLS WAN वरून कनेक्ट होते. एका सुरक्षा ऑडिटमध्ये असे समोर आले आहे की WAN वर RADIUS ट्रॅफिक अनएनक्रिप्टेड आहे, शेअर्ड सीक्रेट्स हे पाच वर्षांपूर्वीच्या सुरुवातीच्या डिप्लॉयमेंट दरम्यान सेट केलेले 8-कॅरेक्टरचे स्ट्रिंग्स आहेत आणि RADIUS सर्व्हर FreeRADIUS 3.0.21 चालवत आहे. हा ग्रुप त्यांच्या रेस्टॉरंट आणि स्पा सुविधेमध्ये WiFi शी कनेक्ट केलेल्या POS टर्मिनल्सद्वारे कार्ड पेमेंट प्रोसेस करतो. यामध्ये त्रुटी निवारणाचे प्राधान्य आणि अंमलबजावणीचा क्रम काय असावा?
त्रुटी निवारणाचा क्रम हा जोखीमची तीव्रता आणि अंमलबजावणीच्या वेगावर आधारित असावा. पायरी 1 (तात्काळ, 72 तासांच्या आत): FreeRADIUS ला 3.2.5 किंवा 3.0.27 वर पॅच करा. हे BlastRADIUS चे निवारण करते आणि डीफॉल्टनुसार Message-Authenticator लागू करते. त्याच वेळी, सर्व 12 प्रॉपर्टीजवरील ॲक्सेस पॉइंटच्या फर्मवेअर व्हर्जन्स तपासा आणि Message-Authenticator ला सपोर्ट न करणाऱ्या कोणत्याही NAS डिव्हाइसेससाठी फर्मवेअर अपडेट्स शेड्यूल करा. पायरी 2 (आठवडा 1 - 2): सर्व शेअर्ड सीक्रेट्स रोटेट करा. 12 पैकी प्रत्येक प्रॉपर्टीच्या NAS रजिस्ट्रेशनसाठी openssl rand -base64 32 वापरून 32-कॅरेक्टरचे रँडम सीक्रेट्स जनरेट करा. हे HashiCorp Vault किंवा त्यासारख्या ठिकाणी स्टोअर करा. रोटेशनच्या तारखेची नोंद ठेवा. पायरी 3 (महिना 1 - 2): WAN पाथवर RadSec लागू करा. TCP 2083 वर RadSec कनेक्शन्स स्वीकारण्यासाठी FreeRADIUS सर्व्हर कॉन्फिगर करा. प्रत्येक प्रॉपर्टीच्या NAS डिव्हाइसेसना अंतर्गत CA कडून TLS सर्टिफिकेट्स इश्यू करा. प्रॉपर्टीच्या NAS IP रेंजमधून RADIUS सर्व्हरवर TCP 2083 ला परवानगी देण्यासाठी फायरवॉलचे नियम अपडेट करा. RadSec कार्यरत असल्याचे कन्फर्म झाल्यावर WAN-फेसिंग इंटरफेसेसवरून UDP 1812/1813 डिसेबल करा. पायरी 4 (महिना 2 - 3): PCI-DSS च्या कक्षेतील POS WiFi SSID साठी, PEAP-MSCHAPv2 वरून EAP-TLS वर मायग्रेट करा. एक अंतर्गत PKI (Microsoft ADCS किंवा HashiCorp Vault PKI इंजिन) डिप्लॉय करा. MDM द्वारे POS टर्मिनल्सना क्लायंट सर्टिफिकेट्स इश्यू करा. POS SSID साठी EAP-TLS आवश्यक करण्यासाठी RADIUS पॉलिसी अपडेट करा. पायरी 5 (महिना 3): RADIUS अकाउंटिंग लॉग्स SIEM मध्ये इंटिग्रेट करा. अयशस्वी ऑथेंटिकेशनचे स्पाइक्स आणि सर्टिफिकेट एक्स्पायरीसाठी अलर्ट्स कॉन्फिगर करा.
४५ स्टोअर्स असलेल्या एका प्रादेशिक रिटेल साखळीद्वारे कर्मचाऱ्यांच्या WiFi साठी WPA2-Personal (प्री-शेअर्ड की) आणि ग्राहकांच्या WiFi साठी एक ओपन नेटवर्क वापरले जाते. IT डायरेक्टरला Active Directory सह एकत्रित केलेल्या Microsoft NPS चा RADIUS सर्व्हर म्हणून वापर करून कर्मचाऱ्यांच्या WiFi चे 802.1X ऑथेंटिकेशनवर स्थलांतर करायचे आहे. या स्टोअर्समध्ये Aruba आणि Cisco ॲक्सेस पॉइंट्सचे मिश्रण आहे. ही साखळी PCI DSS च्या कक्षेत येते. त्यांनी कोणती आर्किटेक्चर तैनात करावी आणि त्यांचे मुख्य कॉन्फिगरेशनचे निर्णय काय असावेत?
शिफारस केलेले आर्किटेक्चर म्हणजे सुरुवातीची EAP पद्धत म्हणून PEAP-MSCHAPv2 सह 802.1X आणि EAP-TLS कडे जाण्याचा एक डॉक्युमेंट केलेला रोडमॅप. NPS सर्व्हर केंद्रीय डेटा सेंटरमध्ये रिडंडंट पेअर (प्रायमरी + सेकंडरी) मध्ये तैनात केला जावा, ज्यामध्ये स्वयंचलितपणे फेलओव्हर होण्यासाठी ॲक्सेस पॉइंट्सवर RADIUS प्रॉक्सी कॉन्फिगरेशन असेल. कॉन्फिगरेशनचे निर्णय: (१) NPS नेटवर्क पॉलिसी: PEAP-MSCHAPv2 सह कर्मचाऱ्यांच्या SSID ला मॅच करणारी एक पॉलिसी तयार करा, ज्यासाठी AD सुरक्षा गटामध्ये (उदा., 'WiFi-Staff-Access') ग्रुप मेंबरशिप आवश्यक असेल. पुन्हा ऑथेंटिकेशन सक्तीचे करण्यासाठी सेशन टाइमआउट ८ तासांवर सेट करा. (२) सर्टिफिकेट: अंतर्गत Microsoft ADCS CA कडून एक NPS सर्व्हर सर्टिफिकेट तैनात करा. ग्रुप पॉलिसी (Windows) आणि MDM (iOS/Android) द्वारे सर्व कर्मचाऱ्यांच्या डिव्हाइसेसवर रूट CA सर्टिफिकेट पुश करा. (३) सप्लिकंट कॉन्फिगरेशन: ग्रुप पॉलिसी (Computer Configuration > Windows Settings > Security Settings > Wireless Network Policies) द्वारे Windows डिव्हाइसेस कॉन्फिगर करा. iOS आणि Android डिव्हाइसेससाठी, MDM प्रोफाइल वापरा. सर्व्हर सर्टिफिकेट व्हॅलिडेशन सक्तीचे करा - युजर्सना कोणतेही अनधिकृत सर्टिफिकेट स्वीकारण्याची परवानगी देऊ नका. (४) ॲक्सेस पॉइंट कॉन्फिगरेशन: Aruba वर, Authentication > Servers अंतर्गत RADIUS सर्व्हर कॉन्फिगर करा. शेअर्ड सिक्रेट ३२-कॅरेक्टरच्या रँडम स्ट्रिंगवर सेट करा. Aruba फर्मवेअर सपोर्ट करत असल्यास (AOS 8.9+) RadSec सक्षम करा. Cisco वर, Security > AAA > RADIUS अंतर्गत कॉन्फिगर करा. (५) NPS लॉगिंग: SQL Server डेटाबेसमध्ये NPS अकाउंटिंग लॉगिंग सक्षम करा. PCI DSS अनुपालनासाठी किमान ९० दिवसांचा लॉग रिटेंशन कालावधी कॉन्फिगर करा. (६) स्थलांतरानंतरचे काम: कर्मचाऱ्यांच्या SSID वर WPA2-Personal अक्षम करा. NPS उपलब्ध नसतानाच केवळ वापरण्यासाठी, सिक्रेट्स मॅनेजरमध्ये साठवलेल्या क्लिष्ट PSK सह ते फक्त एक ब्रेक-ग्लास SSID म्हणून ठेवा.
सराव प्रश्न
Q1. तुमची संस्था सिंगल-साइट कॅम्पसमध्ये ८०० कर्मचारी उपकरणांसाठी 802.1X ऑथेंटिकेशनला सपोर्ट करणारे FreeRADIUS ३.०.२१ सर्व्हर चालवते. RADIUS सर्व्हर सर्व ॲक्सेस पॉईंट्ससारख्याच मॅनेजमेंट VLAN वर आहे. एका पेनिट्रेशन टेस्टमध्ये असे दिसून आले आहे की ॲक्सेस पॉईंट्स Message-Authenticator ॲट्रिब्युटशिवाय Access-Request पॅकेट्स पाठवत आहेत. सुरक्षा टीमला Message-Authenticator त्वरित लागू करायचे आहे, परंतु नेटवर्क ऑपरेशन्स टीमला ८०० युजर्सचे ऑथेंटिकेशन खंडित होण्याची चिंता वाटत आहे. सेवेतील व्यत्यय कमी करण्यासाठी तुम्ही या सुधारणेचा क्रम कसा लावाल?
टीप: RADIUS सर्व्हरला Message-Authenticator ची आवश्यकता असणे आणि NAS उपकरणांनी ते पाठवणे यामधील फरकाचा विचार करा. हे वेगवेगळे जोखीम प्रोफाइल असलेले दोन स्वतंत्र कॉन्फिगरेशन बदल आहेत.
नमुना उत्तर पहा
योग्य क्रम खालीलप्रमाणे आहे: (१) प्रथम, FreeRADIUS ला ३.२.५ वर पॅच करा. ही आवृत्ती बाय डीफॉल्ट Message-Authenticator लागू करते परंतु यामध्ये एक सुसंगतता मोड समाविष्ट असतो जो हे ॲट्रिब्युट नसलेली पॅकेट्स नाकारण्याऐवजी चेतावणी लॉग करतो. यामुळे ऑथेंटिकेशन त्वरित खंडित न होता तुम्हाला पॅच मिळतो. (२) ॲक्सेस पॉईंट फर्मवेअर आवृत्त्यांचे ऑडिट करा. Access-Request पॅकेट्समध्ये कोणते मॉडेल्स आणि फर्मवेअर आवृत्त्या Message-Authenticator ला सपोर्ट करतात ते ओळखा. (३) ५० उपकरणांच्या पायलट ग्रुपपासून सुरुवात करून बॅचमध्ये ॲक्सेस पॉईंट फर्मवेअर अपडेट करा. प्रत्येक बॅचनंतर ऑथेंटिकेशन काम करत असल्याची खात्री करा. (४) एकदा सर्व ॲक्सेस पॉईंट्स Message-Authenticator पाठवत असल्याची खात्री झाल्यानंतर, FreeRADIUS सर्व्हरवर कठोर अंमलबजावणी सक्षम करा (clients.conf मध्ये require_message_authenticator = yes करा). (५) उर्वरित 'Message-Authenticator missing' चेतावणीसाठी RADIUS लॉगचे निरीक्षण करा, जे फर्मवेअर अपडेट राहून गेलेली NAS उपकरणे दर्शवतील. मुख्य तत्त्व हे आहे की तुम्ही काहीही खंडित न करता प्रथम सर्व्हर पॅच करू शकता, कारण सुसंगतता मोड ट्रान्झिशन कालावधी देतो. सर्व NAS उपकरणे अपडेट झाल्यानंतर सर्व्हरवर कठोर नकार लागू करणे ही शेवटची पायरी असावी.
Q2. एक कॉन्फरन्स सेंटर ऑपरेटर कॉर्पोरेट स्टाफ SSID (PEAP-MSCHAPv2 सह 802.1X) आणि इव्हेंट गेस्ट WiFi (MAC Authentication Bypass सह Captive Portal) दोन्हीला सपोर्ट करणारे एकच RADIUS सर्व्हर चालवतो. आयटी व्यवस्थापक विचारतात की गेस्ट कॉर्पोरेट क्रेडेंशियलसह ऑथेंटिकेट करत नसतानाही गेस्ट WiFi RADIUS इन्स्टन्स कॉर्पोरेट RADIUS इन्स्टन्सइतक्याच मानकांपर्यंत सुरक्षित करण्याची आवश्यकता आहे का? तुमची शिफारस काय आहे?
टीप: MAC Authentication Bypass विरुद्ध EAP-आधारित ऑथेंटिकेशनला लागू होणाऱ्या अटॅक वेक्टर्सचा आणि गेस्ट आणि कॉर्पोरेट RADIUS इन्स्टन्स दरम्यानच्या लॅटरल मुव्हमेंटच्या जोखमीचा विचार करा.
नमुना उत्तर पहा
गेस्ट WiFi RADIUS इन्स्टन्सला मजबूत (hardening) करणे आवश्यक आहे, परंतु विशिष्ट नियंत्रणे कॉर्पोरेट इन्स्टन्सपेक्षा वेगळी असतात. BlastRADIUS पॅच तितकाच लागू होतो - क्लायंटद्वारे वापरल्या जाणाऱ्या ऑथेंटिकेशन पद्धतीचा विचार न करता ही सुरक्षा त्रुटी RADIUS सर्व्हरवर परिणाम करते. सामायिक गुप्तता (Shared secret) स्वच्छता तितकीच लागू होते - गेस्ट captive portal कंट्रोलर आणि RADIUS सर्व्हरमधील कमकुवत सामायिक गुप्ततेचा गैरफायदा घेतला जाऊ शकतो, मग EAP वापरात असो वा नसो. मुख्य अतिरिक्त जोखीम सामायिक RADIUS सर्व्हरची आहे: जर गेस्ट आणि कॉर्पोरेट SSID ऑथेंटिकेशन विनंत्या एकाच RADIUS सर्व्हर प्रक्रियेद्वारे हाताळल्या गेल्या, तर गेस्ट RADIUS पाथमधील सुरक्षा त्रुटीचा वापर कॉर्पोरेट ऑथेंटिकेशन पॉलिसीवर हल्ला करण्यासाठी केला जाऊ शकतो. शिफारस केलेले आर्किटेक्चर म्हणजे गेस्ट आणि कॉर्पोरेट ऑथेंटिकेशनसाठी स्वतंत्र RADIUS इन्स्टन्सेस (किंवा कमीत कमी FreeRADIUS मधील स्वतंत्र व्हर्च्युअल सर्व्हर्स) चालवणे, ज्यामध्ये स्वतंत्र सामायिक गुप्तता आणि स्वतंत्र पॉलिसी सेट असतील. हे असे अलगाव प्रदान करते जेणेकरून गेस्ट RADIUS पाथशी तडजोड झाल्यास कॉर्पोरेट क्रेडेंशियल्स उघड होत नाहीत. विशेषतः गेस्ट इन्स्टन्ससाठी: BlastRADIUS साठी पॅच करा, सामायिक गुप्तता फिरवा (rotate करा), आणि गेस्ट RADIUS इन्स्टन्सला कॉर्पोरेट Active Directory मध्ये कोणताही प्रवेश नसेल याची खात्री करा. Captive portal उपयोजनासाठी EAP-TLS आणि RadSec आवश्यकता कमी महत्त्वाच्या आहेत, परंतु जर captive portal कंट्रोलर RADIUS सर्व्हरपेक्षा वेगळ्या नेटवर्क सेगमेंटमध्ये असेल तर RadSec चा विचार केला पाहिजे.
Q3. एक हेल्थकेअर ट्रस्ट त्यांच्या क्लिनिकल WiFi ला WPA2-Personal वरून 802.1X ऑथेंटिकेशनवर स्थलांतरित करण्याची योजना आखत आहे. या ट्रस्टकडे Windows लॅपटॉप, iOS टॅब्लेट आणि Android हँडहेल्ड्ससह १,२०० क्लिनिकल डिव्हाइसेस आहेत. CISO ला लक्ष्यित स्थिती म्हणून EAP-TLS हवे आहे. IT संचालकांना PKI उपयोजनाच्या गुंतागुंतीबद्दल काळजी वाटत आहे आणि त्यांनी कायमस्वरूपी उपाय म्हणून PEAP-MSCHAPv2 चा प्रस्ताव ठेवला आहे. तुम्ही CISO आणि IT संचालकांना काय सल्ला द्याल, आणि शिफारस केलेला अंमलबजावणी मार्ग कोणता आहे?
टीप: आरोग्य सेवा पर्यावरणासाठीच्या विशिष्ट थ्रेट मॉडेलचा विचार करा - क्रेडेंशियलशी तडजोड होण्याचे काय परिणाम होतात, आणि PEAP-MSCHAPv2 करत नाही अशा जोखीमचे निवारण EAP-TLS कसे करते?
नमुना उत्तर पहा
CISO चा अंदाज बरोबर आहे, परंतु IT संचालकांची चिंता देखील रास्त आहे. शिफारस केलेला सल्ला असा आहे: तात्पुरती स्थिती म्हणून आता PEAP-MSCHAPv2 लागू करा, ज्यामध्ये EAP-TLS साठी १२ महिन्यांचा वचनबद्ध रोडमॅप असेल. आरोग्य सेवेमध्ये कायमस्वरूपी उपाय म्हणून PEAP-MSCHAPv2 न स्वीकारण्याचे कारण खालीलप्रमाणे आहे: (१) जर क्लायंट-साइड प्रमाणपत्र प्रमाणीकरण सक्तीचे केले नाही, तर PEAP-MSCHAPv2 वर रोग (rogue) RADIUS सर्व्हर हल्ले होऊ शकतात. आरोग्य सेवा वातावरणात जेथे क्लिनिकल कर्मचारी वैयक्तिक डिव्हाइसेस कनेक्ट करू शकतात, तेथे १,२०० डिव्हाइसेसवर सातत्याने सप्लिकंट कॉन्फिगरेशन लागू करणे ऑपरेशनल दृष्ट्या आव्हानात्मक आहे. (२) जर MSCHAPv2 क्रेडेंशियल्स रोग (rogue) RADIUS हल्ल्याद्वारे हस्तगत केले गेले, तर hashcat सारख्या साधनांचा वापर करून ते ऑफलाइन क्रॅक केले जाऊ शकतात. आरोग्य सेवेच्या संदर्भात, ते क्रेडेंशियल्स बहुधा क्लिनिकल सिस्टममध्ये प्रवेश देखील प्रदान करतात. (३) NHS DSPT आणि CQC मूल्यमापन क्लिनिकल नेटवर्क प्रवेशासाठी मजबूत ऑथेंटिकेशन नियंत्रणांची वाढती अपेक्षा ठेवतात. EAP-TLS अधिक मजबूत ऑडिट पुरावा स्थिती प्रदान करते. अंमलबजावणी मार्ग: महिना १ - २: सर्व १,२०० डिव्हाइसेसवर MDM प्रोफाइल्सद्वारे सक्तीच्या सर्व्हर प्रमाणपत्र प्रमाणीकरणासह PEAP-MSCHAPv2 उपयोजित करा. महिना ३ - ६: Microsoft ADCS ला PKI इन्फ्रास्ट्रक्चर म्हणून उपयोजित करा. ग्रुप पॉलिसी ऑटो-एनरोलमेंटद्वारे Windows डिव्हाइसेस नोंदणीकृत करा. महिना ६ - ९: MDM प्रमाणपत्र प्रोफाइल्सद्वारे iOS आणि Android डिव्हाइसेस नोंदणीकृत करा. महिना ९ - १२: क्लिनिकल SSID पॉलिसी PEAP वरून EAP-TLS वर स्थलांतरित करा. प्रमाणपत्र नोंदणी अपयशी ठरणाऱ्या कोणत्याही डिव्हाइसेससाठी वाढीव देखरेखीसह PEAP ला फॉलबॅक म्हणून ठेवा. क्लिनिकल नेटवर्क सुरक्षा आर्किटेक्चरबद्दल अधिक माहितीसाठी, WiFi in Hospitals guide संबंधित उपयोजन संदर्भ प्रदान करते.
या मालिकेमध्ये पुढे वाचा
कर्मचारी बाहेर पडल्यावर WiFi ॲक्सेस कसा रद्द करावा
ही मार्गदर्शिका IT आणि स्थळ ऑपरेशन्स टीम्सना उर्वरित कर्मचाऱ्यांच्या कामात व्यत्यय न आणता, एखादा कर्मचारी बाहेर पडल्यावर स्टाफ WiFi ॲक्सेस कसा काढून टाकावा हे दाखवते. हे सर्टिफिकेट-आधारित 802.1X, ओळख-विशिष्ट iPSK आणि SCIM-संचालित डीप्रॉव्हिजनिंगची तुलना करते, आणि त्यानंतर एकाच दिवसात लागू करता येईल अशी रनबुक, चाचणी पद्धत आणि ऑडिट पुरावा मॉडेल प्रदान करते.
पाहुण्यांच्या WiFi साठी RADIUS प्रमाणीकरण कॉन्फिगर करण्यासाठी नेटवर्क ॲडमिनिस्ट्रेटरचे मार्गदर्शक
पाहुण्यांच्या WiFi साठी RADIUS प्रमाणीकरण उपयोजित करण्याबाबत नेटवर्क ॲडमिनिस्ट्रेटरसाठी एक सर्वसमावेशक तांत्रिक संदर्भ. यामध्ये आर्किटेक्चर, व्हेंडर-तटस्थ कॉन्फिगरेशन पायऱ्या, सुरक्षा सर्वोत्तम पद्धती आणि सामान्य उपयोजन त्रुटींचे ट्रबलशूटिंग समाविष्ट आहे.
सुरक्षित BYOD WiFi: Passpoint प्रमाणपत्र ऑनबोर्डिंग विरुद्ध xPSK (iPSK)
झिरो-टच Passpoint EAP-TLS प्रमाणपत्रे विरुद्ध व्हेंडर-विशिष्ट xPSK (iPSK/easyPSK, DPSK, PPSK, MPSK) चा वापर करून व्यवस्थापित नसलेली कर्मचारी आणि विद्यार्थ्यांची उपकरणे (BYOD) सुरक्षित करण्यासाठी IT टीम्ससाठी एक सर्वसमावेशक तांत्रिक मार्गदर्शक.
तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?
आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.