मुख्य मजकुराकडे जा

SCEP चे एंटरप्राइझ मार्गदर्शक: स्वयंचलित कॅम्पस WiFi सुरक्षेसाठी Simple Certificate Enrollment Protocol उपयोजित करणे

हे तांत्रिक संदर्भ मार्गदर्शक SCEP चा वापर करून एंटरप्राइझ WiFi प्रमाणपत्र उपयोजनासाठी एक निश्चित आर्किटेक्चरल ब्लूप्रिंट आणि टप्प्याटप्प्याने अंमलबजावणी करण्याची रणनीती प्रदान करते. यामध्ये SCEP आणि PKCS मधील महत्त्वपूर्ण फरक, यशासाठी आवश्यक असलेला अचूक उपयोजन क्रम आणि IT नेत्यांसाठी प्रत्यक्ष व्यवहारातील जोखीम कमी करण्याच्या धोरणांचा समावेश आहे.

प्रकाशित अद्ययावत केले
📖 6 मिनिट वाचन1,208 शब्द2 सोडवलेली उदाहरणे3 सराव प्रश्न8 महत्वाच्या व्याख्या

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
शुभ प्रभात. जर तुम्ही हॉटेल ग्रुप, रिटेल इस्टेट, स्टेडियम किंवा युनिव्हर्सिटी कॅम्पसमध्ये WiFi इन्फ्रास्ट्रक्चर मॅनेज करत असाल, तर हे ब्रीफिंग तुमच्यासाठी आहे. आम्ही SCEP - Simple Certificate Enrollment Protocol - बद्दल जाणून घेणार आहोत आणि विशेषतः ते एंटरप्राइझ WiFi मधील सर्वात कठीण समस्येचे कसे निवारण करते: तुमच्या हेल्पडेस्कला तिकिटांचा त्रास न देता, हजारो डिव्हाइसेसवर स्वयंचलितपणे सर्टिफिकेट्स कसे मिळवायचे. [short pause] मी आधी पार्श्वभूमी स्पष्ट करतो. तुम्ही निर्णय घेतला आहे - जो योग्य आहे - की कर्मचाऱ्यांच्या WiFi साठी प्री-शेअर्ड की आता स्वीकार्य नाहीत. एका सिंगल कॉम्प्रमाइज्ड पासवर्डमुळे तुमचा संपूर्ण नेटवर्क सेगमेंट धोक्यात येतो. तुम्ही 802.1X ऑथेंटिकेशनकडे वळला आहात किंवा वळत आहात. हे ते IEEE मानक आहे ज्यासाठी प्रत्येक डिव्हाइसला नेटवर्क अ‍ॅक्सेस मिळण्यापूर्वी स्वतःची ओळख सिद्ध करणे आवश्यक असते. 802.1X चा सर्वात सुरक्षित प्रकार म्हणजे EAP-TLS - Extensible Authentication Protocol with Transport Layer Security - जो पासवर्ड ऐवजी डिजिटल सर्टिफिकेट्स वापरतो. सर्टिफिकेट्स प्रत्येक डिव्हाइससाठी क्रिप्टोग्राफिकली युनिक असतात, ते शेअर केले जाऊ शकत नाहीत आणि एखादे डिव्हाइस गहाळ झाल्यास किंवा कर्मचाऱ्याने नोकरी सोडल्यास ते त्वरित रिव्होक केले जाऊ शकतात. [short pause] इथपर्यंत सर्व ठीक आहे. खरी समस्या डिस्ट्रिब्युशनची आहे. तंत्रज्ञाने प्रत्येक डिव्हाइसला स्पर्श न करता तुमच्या इस्टेटमधील प्रत्येक लॅपटॉप, प्रत्येक फोन, प्रत्येक टॅबलेटवर - Windows, iOS, Android, macOS वर - एक युनिक सर्टिफिकेट कसे मिळवायचे? SCEP याच समस्येचे अचूक निवारण करते. [medium pause] SCEP ला 2020 मध्ये RFC 8894 मधील इंटरनेट इंजिनिअरिंग टास्क फोर्सद्वारे औपचारिक रूप देण्यात आले होते, तरीही हे 2000 च्या दशकाच्या सुरुवातीपासून एंटरप्राइझ वातावरणात वापरले जात आहे. हा असा प्रोटोकॉल आहे जो प्री-कॉन्फिगर केलेल्या URL आणि चॅलेंज पासवर्डचा वापर करून मॅनेज्ड डिव्हाइसला त्याच्या स्वतःच्या सर्टिफिकेट अथॉरिटीकडून थेट स्वतःच्या सर्टिफिकेटची विनंती करू देतो. येथील सर्वात महत्त्वाचा सुरक्षा बिंदू: प्रायव्हेट की डिव्हाइसवरच जनरेट केली जाते, डिव्हाइसच्या सुरक्षित एन्क्लेव्हमध्ये स्टोअर केली जाते - जो Windows डिव्हाइसेसवर TPM चिप किंवा Apple हार्डवेअरवर Secure Enclave असतो - आणि ती कधीही नेटवर्कवर ट्रॅव्हल करत नाही. डिव्हाइस एक सर्टिफिकेट साइनिंग रिक्वेस्ट जनरेट करते, ती SCEP गेटवेवर पाठवते, गेटवे चॅलेंज प्रमाणित करतो, विनंती तुमच्या सर्टिफिकेट अथॉरिटीकडे फॉरवर्ड करतो, CA त्यावर साइन करतो आणि साईन केलेले सर्टिफिकेट डिव्हाइसकडे परत येते. ही संपूर्ण प्रक्रिया एंड युझरसाठी अदृश्य असते. [short pause] आता, Microsoft वातावरणात, SCEP गेटवे हा सामान्यतः NDES - Network Device Enrollment Service असतो - हा एक Windows Server रोल आहे जो तुमच्या MDM प्लॅटफॉर्म आणि तुमच्या CA मधील मध्यस्थ म्हणून काम करतो. Microsoft Intune मॅनेज्ड डिव्हाइसेसवर SCEP प्रोफाइल पुश करते, जे त्यांना NDES URL आणि चॅलेंज पासवर्ड सांगते. डिव्हाइसेस उर्वरित प्रक्रिया स्वयंचलितपणे करतात. [medium pause] प्रत्यक्ष अंमलबजावणी कशी दिसते ते मी तुम्हाला सविस्तर सांगतो. १५० प्रॉपर्टीज असणारा एक हॉटेल समूह गृहीत धरा - अगदी Premier Inn च्या स्केलचा विचार करा. त्यांच्याकडे फ्रंट-ऑफ-हाउस कर्मचाऱ्यांसाठी Windows लॅपटॉप्स, हाउसकीपिंग सुपरवायझर्ससाठी iOS डिव्हाइसेस आणि रेस्टॉरंट पॉइंट-ऑफ-सेलवर Android टॅब्लेट्सचे मिश्रण आहे. SCEP वापरण्यापूर्वी, ते त्रैमासिक बदलल्या जाणाऱ्या शेअर्ड पासवर्डसह WPA2-Personal चालवत होते. प्रत्येक पासवर्ड बदलानंतर हेल्पडेस्क कॉल्सचा पूर यायचा. SCEP आणि Intune सह, ते लागोपाठ तीन प्रोफाइल्स डिप्लॉय करतात. पहिले, Trusted Root Certificate प्रोफाइल - हे प्रत्येक डिव्हाइसला कंपनीच्या Certificate Authority वर विश्वास ठेवण्यास सांगते. दुसरे, SCEP Certificate प्रोफाइल - हे डिव्हाइसेसना त्यांचे युनिक क्लायंट सर्टिफिकेट गोळा करण्याचे निर्देश देते. तिसरे, WiFi प्रोफाइल - हे SSID कॉन्फिगर करते, सिक्युरिटी टाईप WPA2-Enterprise किंवा WPA3-Enterprise वर सेट करते आणि ऑथेंटिकेशनसाठी SCEP सर्टिफिकेटकडे निर्देशित करते. Intune मधील त्याच डिव्हाइस ग्रुपमध्ये हे तीन प्रोफाइल्स डिप्लॉय करा, आणि प्रत्येक मॅनेज केलेले डिव्हाइस युनिक सर्टिफिकेटसह, युझरच्या कोणत्याही हस्तक्षेपाशिवाय कॉर्पोरेट SSID ला आपोआप कनेक्ट होते. [short pause] RADIUS सर्व्हर - सहसा Microsoft NPS किंवा क्लाउड RADIUS सर्व्हिस - EAP-TLS ऑथेंटिकेशन विनंती प्राप्त करतो, CA कडून सर्टिफिकेट व्हॅलिडेट करतो, Certificate Revocation List तपासतो आणि ॲक्सेस मंजूर किंवा नाकारतो. जर एखादा कर्मचारी नोकरीवरून कमी झाला, तर तुम्ही CA मधील त्याचे सर्टिफिकेट रिव्होक (रद्द) करता. त्यांच्या डिव्हाइसचा WiFi ॲक्सेस पुढील ऑथेंटिकेशन सायकलमध्ये बंद होतो. कोणताही पासवर्ड रिसेट करण्याची गरज नसते. त्रैमासिक पासवर्ड बदलण्याची वाट पाहण्याची गरज उरत नाही. [medium pause] आता, लोक सहसा SCEP आणि PKCS - Public Key Cryptography Standards मधील फरकाबद्दल विचारतात. दोन्ही Intune सोबत काम करतात. मुख्य फरक हा आहे की प्रायव्हेट की कुठे जनरेट होते. SCEP सह, ती डिव्हाइसवरच जनरेट होते. PKCS सह, CA दोन्ही की मध्यवर्ती ठिकाणी जनरेट करतो आणि प्रायव्हेट की डिव्हाइसवर पुश करतो. याचा अर्थ असा की प्रायव्हेट की नेटवर्कवरून प्रवास करते, ज्यामुळे नेटवर्कमध्ये ती हॅक होण्याचा सैद्धांतिक धोका निर्माण होतो. PKCS चे स्वतःचे महत्त्व आहे - हे S/MIME ईमेल एन्क्रिप्शनसाठी अधिक योग्य आहे जिथे की एस्क्रो महत्त्वाचे असते. WiFi ऑथेंटिकेशनसाठी, SCEP हाच योग्य पर्याय आहे. नेहमीच. [short pause] मी तुम्हाला दुसरी परिस्थिती सांगतो - रिटेल इस्टेट. संपूर्ण UK मध्ये २०० स्टोअर्स असलेल्या एका फॅशन रिटेलरची कल्पना करा, ज्यातील प्रत्येक स्टोअरमध्ये Cisco Meraki ॲक्सेस पॉइंट्स कार्यरत आहेत. त्यांची पॉइंट-ऑफ-सेल सिस्टीम्स Windows-आधारित आहेत, ज्या Intune द्वारे मॅनेज केल्या जातात. त्यांना PCI DSS अनुपालनाची (compliance) आवश्यकता आहे, ज्याचा अर्थ कार्डधारकांचा डेटा हाताळणाऱ्या कोणत्याही डिव्हाइससाठी नेटवर्क सेगमेंटेशन आणि मजबूत ऑथेंटिकेशन आवश्यक आहे. SCEP-आधारित EAP-TLS त्यांना स्टाफ SSID वर डिव्हाइस-लेव्हल ऑथेंटिकेशन देते, ज्यामध्ये RADIUS पॉलिसीद्वारे VLAN असाइनमेंट चालवली जाते. POS टर्मिनल्स आपोआप PCI-scoped VLAN वर कनेक्ट होतात. गेस्ट WiFi - जे स्वतंत्रपणे Purple सारख्या प्लॅटफॉर्मद्वारे हाताळले जाते - ते स्वतःच्या स्वतंत्र ऑथेंटिकेशन फ्लोसह पूर्णपणे विलग केलेल्या SSID वर चालते. ही दोन्ही नेटवर्क्स कधीही एकमेकांना स्पर्श करत नाहीत. ऑडिटर्स खूश असतात. सिक्युरिटी टीम सुखाची झोप घेते. [medium pause] बरं, आता अडचणींबद्दल बोलूया, कारण अशा काही गोष्टी आहेत ज्या टीम्सना अडचणीत आणतात. [short pause] Intune मधील ग्रुप टार्गेटिंगमधील विसंगती हा सर्वात सामान्य बिघाड होण्याचा प्रकार आहे. तुमचे Trusted Root प्रोफाइल, तुमचे SCEP प्रोफाइल आणि तुमचे WiFi प्रोफाइल या सर्वांनी एकाच Azure AD ग्रुपला टार्गेट केले पाहिजे. जर SCEP प्रोफाइल User ग्रुपला टार्गेट करत असेल आणि WiFi प्रोफाइल Device ग्रुपला टार्गेट करत असेल, तर Intune ही परस्परावलंबित्व सोडवू शकत नाही आणि WiFi प्रोफाइल त्रुटी (error) म्हणून दर्शविले जाते. आधी तुमचे असाइनमेंट्स तपासा - जवळजवळ नेहमीच हाच मूळ दोष असतो. [short pause] दुसरी त्रुटी: NDES सर्व्हरची उपलब्धता. रिमोट डिव्हाइसेस ऑन-साइट येण्यापूर्वी त्यांची नोंदणी करण्यासाठी इंटरनेटवरून तुमचा NDES सर्व्हर पोहोचण्यायोग्य असणे आवश्यक आहे. हे करण्याचा सुरक्षित मार्ग म्हणजे Azure AD Application Proxy द्वारे, जे तुम्हाला इनबाउंड फायरवॉल पोर्ट्स न उघडता रिमोट ऍक्सेस देते. NDES थेट इंटरनेटवर उघडे करू नका. [short pause] तिसरी: CRL उपलब्धता. जेव्हा जेव्हा एखादे डिव्हाइस ऑथेंटिकेट होते तेव्हा तुमचा RADIUS सर्व्हर Certificate Revocation List तपासतो. जर CRL Distribution Point पोहोचण्यायोग्य नसेल - कदाचित एखादा सर्व्हर डाउन असेल, किंवा फायरवॉल नियम बदलला असेल - तर प्रत्येकासाठी ऑथेंटिकेशन अयशस्वी होते. तुमचे CRL एंडपॉइंट्स अत्यंत उपलब्ध ठेवा आणि त्यांची नियमित चाचणी घ्या. [short pause] चौथी: सर्टिफिकेट टेम्पलेट परवानग्या. जर तुमच्या NDES कनेक्टर सर्व्हिस अकाउंटकडे सर्टिफिकेट टेम्पलेटवर Read आणि Enroll परवानग्या नसतील, तर डिव्हाइसेसना त्यांचे सर्टिफिकेट मिळवण्याचा प्रयत्न करताना HTTP 403 एरर्स येतात. हे परवानग्यांचे एक सोपे फिक्स आहे, परंतु सुरुवातीच्या सेटअप दरम्यान हे सुटणे सोपे असते. [medium pause] आता झटपट उत्तरांची फेरी घेऊया. [short pause] काय SCEP हे नॉन-Microsoft MDMs सोबत काम करू शकते? होय - Apple डिव्हाइस फ्लीट्ससाठी Jamf, VMware Workspace ONE आणि बहुतेक एंटरप्राइझ MDM प्लॅटफॉर्म्स SCEP प्रोफाइलला सपोर्ट करतात. हा प्रोटोकॉल वेंडर-न्यूट्रल आहे. [short pause] SCEP हे क्लाउड PKI सोबत काम करते का? होय. Intune Suite मधील Microsoft चे स्वतःचे क्लाउड PKI ऑन-प्रिमाइसेस NDES सर्व्हरची गरज पूर्णपणे काढून टाकते. SecureW2 आणि Keyfactor सारखे थर्ड-पार्टी क्लाउड PKI प्रदाते देखील क्लाउड SCEP एंडपॉइंट्स ऑफर करतात. [short pause] WPA3-Enterprise बद्दल काय? WPA3-Enterprise समान 802.1X आणि EAP-TLS ऑथेंटिकेशन स्टॅक वापरते. SCEP द्वारे जारी केलेले सर्टिफिकेट्स अगदी तशाच प्रकारे काम करतात. अपग्रेड हे वायरलेस प्रोटोकॉल लेयरवर असते, सर्टिफिकेट लेयरवर नाही. [short pause] सर्टिफिकेट्सचा कालावधी किती असतो? सामान्यतः एक वर्ष, तरीही तुम्ही कमी वैधतेचे कालावधी कॉन्फिगर करू शकता. कालबाह्य होण्यापूर्वी Intune स्वयंचलित नूतनीकरण (automatic renewal) हाताळते, ज्यामुळे वापरकर्त्यांना कधीही कोणताही अडथळा येत नाही. [medium pause] थोडक्यात सांगायचे तर, SCEP मोठ्या प्रमाणावर सर्टिफिकेट वितरणाचे ऑटोमेशन करते, ज्यामुळे मोठ्या डिव्हाइस फ्लीट्सवर PKI डिप्लॉयमेंटचा मॅन्युअल ओव्हरहेड नाहीसा होतो. प्रायव्हेट की डिव्हाइसवरच राहते - हाच EAP-TLS चा सुरक्षेचा पाया आहे. क्रमाने डिप्लॉय करा: आधी Trusted Root, दुसरे SCEP प्रोफाइल, तिसरे WiFi प्रोफाइल, जे सर्व एकाच ग्रुपला टार्गेट करतील. Application Proxy द्वारे तुमचा NDES एंडपॉईंट सुरक्षितपणे पब्लिश करा. तुमचे CRL एंडपॉइंट्स अत्यंत उपलब्ध ठेवा. आणि जर तुम्ही नव्याने सुरुवात करत असाल, तर ऑन-प्रिमाइसेस NDES वरील अवलंबित्व पूर्णपणे काढून टाकण्यासाठी क्लाउड PKI चे मूल्यांकन करा. [short pause] गेस्ट WiFi साठी - स्वतंत्र, अभ्यागतांसाठी असलेले नेटवर्क - प्रमाणपत्र-आधारित प्रमाणीकरण (certificate-based authentication) हा योग्य पर्याय नाही. गेस्टकडे व्यवस्थापित डिव्हाइसेस नसतात. अशा ठिकाणी Purple सारखे प्लॅटफॉर्म प्रमाणीकरण फ्लो हाताळते: captive portal, सोशल लॉगिन, ईमेल कॅप्चर किंवा SMS पडताळणी, जे सर्व थेट फर्स्ट-पार्टी डेटा लेयरमध्ये जोडले जाते ज्याचा वापर तुमची मार्केटिंग टीम प्रत्यक्षात करू शकते. हे दोन्ही दृष्टिकोन एकमेकांना पूरक आहेत: तुमच्या व्यवस्थापित कर्मचारी वर्गासाठी SCEP, तुमच्या गेस्ट नेटवर्कसाठी Purple. दोन्ही एकाच हार्डवेअरवर चालतात, आणि VLAN द्वारे स्पष्टपणे विभागलेले असतात. [short pause] ही SCEP एंटरप्राइझ WiFi ऑनबोर्डिंगची तुमची संक्षिप्त माहिती आहे. आर्किटेक्चर डायग्राम, टप्प्याटप्प्याने केलेले Intune कॉन्फिगरेशन आणि व्यावहारिक उदाहरणांसह संपूर्ण लेखी मार्गदर्शिका Purple वेबसाइटवर उपलब्ध आहे. ऐकल्याबद्दल धन्यवाद.

आमच्या मुख्य मालिकेचा भाग: एंटरप्राइझ WiFi सुरक्षा मार्गदर्शक

SCEP चे एंटरप्राइझ मार्गदर्शक: स्वयंचलित कॅम्पस WiFi सुरक्षेसाठी Simple Certificate Enrollment Protocol उपयोजित करणे

कार्यकारी सारांश (Executive Summary)

एंटरप्राइझ ठिकाणांसाठी, मग ते व्यस्त आदरातिथ्य (hospitality) वातावरण असो, बहु-साइट किरकोळ (retail) व्यवसाय असो, किंवा आधुनिक कॉर्पोरेट कॅम्पस असो, कर्मचाऱ्यांच्या WiFi साठी प्री-शेअर्ड की किंवा मूलभूत Captive Portals वर अवलंबून राहणे ही एक सुरक्षा असुरक्षितता आणि ऑपरेशनल अडथळा आहे. आधुनिक नेटवर्क आर्किटेक्चरला EAP-TLS वापरून 802.1X प्रमाणीकरण आवश्यक असते, जे नेटवर्क प्रवेश मिळवण्यापूर्वी प्रत्येक डिव्हाइसचे क्रिप्टोग्राफिकरित्या सत्यापित केले जाणे सुनिश्चित करते.

खरे आव्हान वितरणात आहे: तुमच्या हेल्पडेस्कला सपोर्ट तिकिटांच्या ढिगाऱ्याखाली न दाबता हजारो Windows, iOS, आणि Android डिव्हाइसेसवर युनिक क्लायंट प्रमाणपत्रे कशी तैनात करायची? Microsoft Intune आणि इतर MDM प्लॅटफॉर्म स्वयंचलित प्रमाणपत्र लाइफसायकल मॅनेजमेंटद्वारे याचे निराकरण करतात. Simple Certificate Enrolment Protocol (SCEP) प्रोफाइल तैनात करून, IT टीम्स व्यवस्थापित एंडपॉइंट्सवर विश्वसनीय रूट आणि क्लायंट प्रमाणपत्रे सायलेंटली पुश करतात.

हा मार्गदर्शक एंटरप्राइझ WiFi प्रमाणपत्रांच्या तैनातीसाठी एक निश्चित आर्किटेक्चरल ब्ल्यूप्रिंट आणि चरण-दर-चरण अंमलबजावणी धोरण प्रदान करतो. आम्ही SCEP आणि PKCS मधील महत्त्वपूर्ण फरक शोधू, यशस्वी होण्यासाठी आवश्यक असलेल्या योग्य तैनाती क्रमाचे सविस्तर वर्णन करू, आणि तुमचे Guest WiFi आणि कॉर्पोरेट नेटवर्क्स सुरक्षित आणि कार्यरत राहतील याची खात्री करण्यासाठी वास्तविक जगातील जोखीम कमी करण्याचे धोरण आखू.

ब्रीफिंग ऐका

तांत्रिक सखोल विश्लेषण: SCEP आर्किटेक्चर

तुमच्या एंटरप्राइझ WiFi प्रमाणपत्र उपयोजन धोरणाची रचना करताना, पहिला आर्किटेक्चरल निर्णय म्हणजे प्रमाणपत्र वितरण यंत्रणा निवडणे. मोबाईल डिव्हाइस मॅनेजमेंट (MDM) प्लॅटफॉर्म SCEP आणि PKCS दोन्हीचे समर्थन करतात, परंतु ते मूलभूतपणे वेगळ्या पद्धतीने कार्य करतात.

Simple Certificate Enrolment Protocol (SCEP)

SCEP हे एंटरप्राइझ डिव्हाइस नोंदणीसाठीचे उद्योग मानक आहे. SCEP वर्कफ्लोमध्ये, व्यवस्थापन सेवा एंडपॉइंटला स्वतःची खाजगी आणि सार्वजनिक की जोडी तयार करण्याचे निर्देश देते. डिव्हाइस प्रमाणपत्र स्वाक्षरी विनंती (CSR) व्युत्पन्न करते आणि ती नेटवर्क डिव्हाइस नोंदणी सेवा (NDES) सर्व्हरद्वारे तुमच्या प्रमाणपत्र प्राधिकरणाकडे (CA) सबमिट करते. CA विनंतीवर स्वाक्षरी करते आणि डिव्हाइसला सार्वजनिक प्रमाणपत्र परत करते.

SCEP चा सर्वात महत्त्वाचा सुरक्षा फायदा असा आहे की खाजगी की डिव्हाइस कधीही सोडत नाही. ती स्थानिक पातळीवर तयार केली जाते, डिव्हाइसच्या सुरक्षित एन्क्लेव्हमध्ये (जसे की Windows साठी TPM किंवा iOS साठी सुरक्षित एन्क्लेव्ह) संग्रहित केली जाते आणि ती कधीही नेटवर्कवर प्रसारित केली जात नाही. या कारणास्तव, 802.1X प्रमाणीकरणासाठी SCEP ची अत्यंत शिफारस केली जाते.

SCEP चे एंटरप्राइझ मार्गदर्शक: स्वयंचलित कॅम्पस WiFi सुरक्षेसाठी Simple Certificate Enrollment Protocol उपयोजित करणे - scep…

Public Key Cryptography Standards (PKCS)

याउलट, PKCS सह, प्रमाणपत्र प्राधिकरण सार्वजनिक आणि खाजगी दोन्ही की मध्यवर्ती पद्धतीने तयार करते. एक प्रमाणपत्र कनेक्टर ही की जोडी सुरक्षितपणे निर्यात करतो आणि ती लक्ष्यित डिव्हाइसवर पुश करतो.

जरी PKCS हे NDES सर्व्हर उपयोजित करण्याची आणि त्याची देखभाल करण्याची आवश्यकता दूर करून पायाभूत सुविधांची गुंतागुंत कमी करत असले, तरी ते एक सैद्धांतिक सुरक्षा जोखीम निर्माण करते कारण खाजगी की नेटवर्कवर प्रसारित केली जाते. नेटवर्क प्रमाणीकरणाऐवजी, PKCS सामान्यतः अशा वापर प्रकरणांसाठी अधिक योग्य आहे जिथे की एस्क्रो आवश्यक आहे, जसे की S/MIME ईमेल कूटबद्धीकरण.

SCEP चे एंटरप्राइझ मार्गदर्शक: स्वयंचलित कॅम्पस WiFi सुरक्षेसाठी Simple Certificate Enrollment Protocol उपयोजित करणे - scep…

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.

अंमलबजावणी मार्गदर्शक: उपयोजन क्रम

802.1X साठी व्यवस्थापित WiFi प्रोफाइल यशस्वीरित्या कॉन्फिगर करण्यासाठी विशिष्ट उपयोजन क्रमाचे काटेकोरपणे पालन करणे आवश्यक आहे. प्रोफाइल अवलंबित्व नियमांमुळे, प्रमाणीकरण कॉन्फिगर करण्यापूर्वी विश्वास स्थापित करणे आवश्यक आहे.

पायरी 1: विश्वसनीय रूट प्रमाणपत्र प्रोफाइल उपयोजित करणे

कोणतेही डिव्हाइस क्लायंट प्रमाणपत्राची विनंती करण्यापूर्वी किंवा तुमच्या RADIUS सर्व्हरवर विश्वास ठेवण्यापूर्वी, त्याने जारी करणाऱ्या प्रमाणपत्र प्राधिकरणावर विश्वास ठेवला पाहिजे.

  1. तुमचे रूट CA प्रमाणपत्र आणि कोणतेही इंटरमीडिएट CA प्रमाणपत्रे .cer फाइल्स म्हणून निर्यात करा.
  2. तुमच्या MDM कन्सोलमध्ये नवीन कॉन्फिगरेशन प्रोफाइल तयार करा.
  3. लक्ष्यित प्लॅटफॉर्म निवडा आणि विश्वसनीय प्रमाणपत्र प्रोफाइल प्रकार निवडा.
  4. .cer फाइल अपलोड करा आणि हे प्रोफाइल तुमच्या लक्ष्यित डिव्हाइस गटांवर उपयोजित करा.

पायरी २: SCEP प्रमाणपत्र प्रोफाइल कॉन्फिगर करणे

एकदा ट्रस्ट स्थापित झाल्यानंतर, डिव्हाइसेस त्यांचे क्लायंट प्रमाणपत्रे कशी मिळवतात हे परिभाषित करण्यासाठी SCEP प्रोफाइल कॉन्फिगर करा.

१. एक नवीन कॉन्फिगरेशन प्रोफाइल तयार करा आणि SCEP प्रमाणपत्र निवडा. २. 'Subject Name Format' कॉन्फिगर करा. युझर-चालित प्रमाणीकरणासाठी, CN={{UserPrincipalName}} हे मानक आहे. डिव्हाइस प्रमाणीकरणासाठी, CN={{AAD_Device_ID}} वापरा. ३. 'Key Usage' हे 'Digital Signature' आणि 'Key Encipherment' वर सेट करा. ४. 'Extended Key Usage' च्या अंतर्गत, 'Client Authentication' (OID: 1.3.6.1.5.5.7.3.2) निर्दिष्ट करा. ५. हे प्रोफाइल पायरी १ मध्ये तयार केलेल्या 'Trusted Root Certificate' प्रोफाइलशी लिंक करा. ६. तुमच्या SCEP गेटवे किंवा NDES सर्व्हरची बाह्य URL प्रदान करा.

पायरी ३: 802.1X WiFi प्रोफाइल उपयोजित करणे

शेवटची पायरी म्हणजे नेटवर्क SSID सह प्रमाणपत्रे असोसिएट करणारे WiFi कॉन्फिगरेशन पुश करणे.

१. एक WiFi कॉन्फिगरेशन प्रोफाइल तयार करा. २. तुमच्या वायरलेस ॲक्सेस पॉइंट्सद्वारे ब्रॉडकास्ट केले जाणारे नेटवर्क नाव अगदी अचूकपणे प्रविष्ट करा. ३. सुरक्षा प्रकार म्हणून WPA2-Enterprise किंवा WPA3-Enterprise निवडा. ४. EAP प्रकार EAP-TLS वर सेट करा. ५. प्रमाणीकरण सेटिंग्जमध्ये, पायरी २ मध्ये तयार केलेले SCEP प्रमाणपत्र प्रोफाइल 'Client Authentication' प्रमाणपत्र म्हणून निवडा. ६. डिव्हाइस केवळ तुमच्या कायदेशीर RADIUS सर्व्हरशी कनेक्ट होईल याची खात्री करण्यासाठी सर्व्हर प्रमाणीकरणासाठी 'Trusted Root Certificate' निर्दिष्ट करा.

सर्वोत्तम पद्धती आणि उद्योग मानके

SCEP प्रमाणपत्र उपयोजन लागू करताना, अनुपालन आणि विश्वासार्हता सुनिश्चित करण्यासाठी खालील विक्रेता-तटस्थ सर्वोत्तम पद्धतींचे पालन करा.

SCEP गेटवे प्लेसमेंट आणि सुरक्षा

रिमोट डिव्हाइसेस ऑन-साइट येण्यापूर्वी त्यांना प्रमाणपत्रे प्रोव्हिजन करण्याची अनुमती देण्यासाठी, SCEP गेटवे इंटरनेटवरून प्रवेशयोग्य असणे आवश्यक आहे. थेट इंटरनेटवर अंतर्गत सर्व्हर उघड करणे हा एक मोठा सुरक्षा धोका आहे. ॲप्लिकेशन प्रॉक्सी किंवा रिव्हर्स प्रॉक्सी वापरून SCEP URL प्रकाशित करा. हे इनबाउंड फायरवॉल पोर्ट्स न उघडता सुरक्षित रिमोट ॲक्सेस प्रदान करते आणि तुम्हाला नावनोंदणी प्रवाहावर 'Conditional Access' धोरणे लागू करण्याची परवानगी देते.

RADIUS आणि CRL चेकिंग

प्रमाणपत्र उपयोजन हे सुरक्षेच्या समीकरणाचा केवळ अर्धा भाग आहे; रिव्होकेशन (रद्दीकरण) देखील तितकेच महत्त्वपूर्ण आहे. एखाद्या कर्मचाऱ्याने संस्था सोडल्यास, त्यांचे डिरेक्टरी खाते निष्क्रिय केल्याने त्यांचा WiFi ॲक्सेस त्वरित रद्द होणार नाही, जर त्यांचे क्लायंट प्रमाणपत्र वैध राहिले आणि RADIUS सर्व्हर प्रमाणपत्र रद्दीकरण सूची (CRL) काटेकोरपणे तपासत नसेल.

तुमचा RADIUS सर्व्हर कडक CRL चेकिंग लागू करण्यासाठी कॉन्फिगर करा. तुमचे CRL वितरण बिंदू अत्यंत उपलब्ध असल्याचे सुनिश्चित करा; जर RADIUS सर्व्हर CRL पर्यंत पोहोचू शकला नाही, तर प्रमाणीकरण अयशस्वी होईल, ज्यामुळे मोठ्या प्रमाणावर आउटेज होतील.

आधुनिक कनेक्टिव्हिटीच्या अधिक तपशीलवार विचारासाठी, आमच्या Bandwidth Management: A Practical Guide for 2026 मार्गदर्शकाचे पुनरावलोकन करा.

त्रुटी निवारण आणि जोखीम कमी करणे

अतिशय काळजीपूर्वक नियोजन करूनही, प्रमाणपत्र उपयोजनामध्ये समस्या उद्भवू शकतात. येथे काही सामान्य बिघाड मोड आणि ते कमी करण्याचे धोरण दिले आहेत.

WiFi प्रोफाइल लागू करण्यात अपयश

डिव्हाइसला Trusted Root आणि SCEP प्रमाणपत्रे मिळतात, परंतु MDM कन्सोलमध्ये WiFi प्रोफाइल अयशस्वी किंवा लागू न होणारे म्हणून दिसते. हे जवळजवळ नेहमीच ग्रुप टारगेटिंगच्या विसंगतीमुळे होते. जर SCEP प्रोफाइल युझर ग्रुपला दिले असेल, परंतु WiFi प्रोफाइल डिव्हाइस ग्रुपला दिले असेल, तर MDM हे अवलंबित्व सोडवू शकत नाही. तुमच्या वितरणाचे (assignments) ऑडिट करा. Trusted Root, SCEP, आणि WiFi प्रोफाइल हे सर्व अचूकपणे त्याच ग्रुप्सवर उपयोजित (deployed) केले असल्याची खात्री करा.

Gateway 403 Forbidden त्रुटी (Error)

डिव्हाइस SCEP प्रमाणपत्रे मिळवण्यात अयशस्वी ठरतात आणि गेटवे लॉग्स HTTP 403 त्रुटी दर्शवतात. कनेक्टर सर्व्हिस अकाऊंटकडे प्रमाणपत्र टेम्प्लेटवर आवश्यक परवानग्या नाहीत किंवा तुमच्या फायरवॉलचे URL फिल्टरिंग SCEP द्वारे वापरल्या जाणाऱ्या विशिष्ट क्वेरी स्ट्रिंग पॅरामीटर्सना ब्लॉक करत आहे. कनेक्टर अकाऊंटकडे CA टेम्प्लेटवर Read आणि Enrol परवानग्या असल्याची खात्री करा. ?operation=GetCACaps असलेल्या URL ब्लॉक केल्या जात नाहीत याची खात्री करण्यासाठी फायरवॉल लॉग्स तपासा.

ROI आणि व्यावसायिक प्रभाव

SCEP-चालित 802.1X प्रमाणपत्र वितरणावर स्थलांतरित झाल्याने सुरक्षा आणि ऑपरेशन्समध्ये मोजण्यायोग्य परतावा मिळतो.

१. हेल्पडेस्क तिकीटांमध्ये घट: पासवर्ड-आधारित WiFi मुळे कालबाह्य झालेले पासवर्ड, लॉकआऊट्स आणि टायपिंगच्या चुका यांमुळे मोठ्या प्रमाणात सपोर्ट तिकीट तयार होतात. प्रमाणपत्र-आधारित प्रमाणीकरण युझरसाठी अदृश्य असते, ज्यामुळे सामान्यतः WiFi संबंधित हेल्पडेस्कचे कामाचे ओझे ७०% पर्यंत कमी होते. २. वर्धित सुरक्षा स्थिती: EAP-TLS क्रेडेंशियल हार्वेस्टिंग आणि मॅन-इन-द-मिडल (Man-in-the-Middle) हल्ल्यांचा धोका काढून टाकते. विशेषतः Retail आणि Healthcare वातावरणात PCI-DSS आणि GDPR सारख्या फ्रेमवर्कच्या अनुपालनासाठी हे अत्यंत महत्त्वपूर्ण आहे. ३. सुव्यवस्थित ऑनबोर्डिंग: विद्यमान MDM वर्कफ्लोसह प्रमाणपत्र वितरण समाकलित (integrate) केल्याने पहिल्या दिवसापासूनच युनिफाइड, झिरो-टच प्रोव्हिजनिंगचा अनुभव मिळतो.

SCEP तुमचे व्यवस्थापित कॉर्पोरेट डिव्हाइसेस सुरक्षित ठेवत असताना, अतिथी आणि अभ्यागत नेटवर्कसाठी वेगळ्या दृष्टिकोनाची आवश्यकता असते. अव्यवस्थापित डिव्हाइसेससाठी, सोशल लॉगिन किंवा SMS पडताळणीसह असलेला Captive Portal हा फर्स्ट-पार्टी डेटा लेयरला फीड करतो, ज्यामुळे तुम्हाला कृतीयोग्य माहिती (insights) मिळते. हा डेटा महसूल वाढवण्यास कसा मदत करतो हे पाहण्यासाठी आमचे WiFi Analytics प्लॅटफॉर्म एक्सप्लोर करा.

महत्वाच्या व्याख्या

SCEP (Simple Certificate Enrollment Protocol)

एक प्रोटोकॉल जो उपकरणांना प्रमाणपत्र प्राधिकरणाकडून (CA) डिजिटल प्रमाणपत्रांची विनंती करण्याची परवानगी देतो, जिथे खाजगी की डिव्हाइसवरच तयार केली जाते आणि सुरक्षितपणे संग्रहित केली जाते.

एंटरप्राइझ उपकरणांमध्ये उच्च सुरक्षा आणि स्केलेबिलिटीमुळे WiFi प्रमाणीकरण प्रमाणपत्रे उपयोजित करण्यासाठी ही शिफारस केलेली पद्धत आहे.

PKCS (Public Key Cryptography Standards)

नियमांचा असा संच जिथे सार्वजनिक आणि खाजगी दोन्ही की प्रमाणपत्र प्राधिकरणाद्वारे (CA) तयार केल्या जातात आणि नंतर एंडपॉइंटवर सुरक्षितपणे पोहोचवल्या जातात.

S/MIME ईमेल कूटबद्धीकरणासाठी अनेकदा वापरले जाते, परंतु खाजगी कीच्या नेटवर्क प्रेषणामुळे WiFi प्रमाणीकरणासाठी हे कमी योग्य मानले जाते.

NDES (Network Device Enrollment Service)

एक Microsoft Windows Server भूमिका जी ब्रिज म्हणून काम करते, ज्यामुळे डोमेन क्रेडेंशियल नसलेल्या उपकरणांना SCEP द्वारे प्रमाणपत्रे मिळवणे शक्य होते.

ऑन-प्रिमाइसेस Microsoft PKI सह SCEP प्रमाणपत्र उपयोजन अंमलात आणताना आवश्यक असलेला पायाभूत संरचना घटक.

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

सर्वात सुरक्षित 802.1X प्रमाणीकरण पद्धत, ज्यासाठी सर्व्हर आणि क्लायंट दोघांनीही वैध डिजिटल प्रमाणपत्रे सादर करणे आवश्यक असते.

लक्ष्यित प्रमाणीकरण प्रोटोकॉल जो MDM WiFi आणि प्रमाणपत्र प्रोफाइल सुरू करण्यासाठी डिझाइन केलेले आहेत, ज्यामुळे पासवर्ड-आधारित प्रवेशाची गरज उरत नाही.

CRL (Certificate Revocation List)

सर्टिफिकेट अथॉरिटीने प्रसिद्ध केलेली अशी यादी ज्यामध्ये नियोजित मुदत संपण्यापूर्वी रद्द केलेल्या प्रमाणपत्रांचे (certificates) अनुक्रमांक समाविष्ट असतात.

RADIUS सर्व्हर्सनी प्रमाणीकरणादरम्यान CRL तपासणे आवश्यक आहे जेणेकरून कामावरून कमी केलेले कर्मचारी पूर्वीच्या वैध प्रमाणपत्राचा वापर करून नेटवर्कमध्ये प्रवेश करू शकणार नाहीत.

CSR (Certificate Signing Request)

SSL/TLS प्रमाणपत्रासाठी अर्ज करताना सर्टिफिकेट अथॉरिटीला दिलेला एन्कोड केलेल्या मजकुराचा ब्लॉक, ज्यामध्ये पब्लिक की आणि आयडेंटिटी माहिती समाविष्ट असते.

युनिक आयडेंटिटी क्रेडेंशियलची विनंती करण्यासाठी SCEP फ्लो दरम्यान व्यवस्थापित उपकरणाद्वारे (managed device) स्थानिक पातळीवर व्युत्पन्न केले जाते.

802.1X

LAN किंवा WLAN शी कनेक्ट होऊ इच्छिणाऱ्या उपकरणांना ऑथेंटिकेशन यंत्रणा प्रदान करणारा पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोलसाठीचा एक IEEE मानक.

नेटवर्क ॲक्सेस देण्यापूर्वी EAP-TLS प्रमाणपत्र प्रमाणीकरणाची (validation) आवश्यकता लागू करणारी मूलभूत चौकट.

RADIUS (Remote Authentication Dial-In User Service)

एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क सेवा कनेक्ट करणाऱ्या आणि वापरणाऱ्या युजर्ससाठी केंद्रीकृत ऑथेंटिकेशन, ऑथोरायझेशन आणि अकाउंटिंग व्यवस्थापन प्रदान करतो.

WiFi ॲक्सेससाठी अंतिम परवानगी देण्याचा किंवा नाकारण्याचा निर्णय घेण्यासाठी CA आणि CRL च्या आधारे क्लायंट प्रमाणपत्राचे मूल्यमापन करणारा सर्व्हर.

सोडवलेली उदाहरणे

१५० मालमत्ता असलेल्या एका हॉटेल समूहाला पुढील डेस्कसाठी Windows लॅपटॉप, हाऊसकीपिंगसाठी iOS उपकरणे आणि रेस्टॉरंट पॉइंट-ऑफ-सेलसाठी Android टॅबलेट्स अशा संमिश्र उपकरणांवर आपल्या कर्मचाऱ्यांचे नेटवर्क सुरक्षित करायचे आहे. ते सध्या त्रैमासिक बदलल्या जाणाऱ्या सामायिक पासवर्डसह WPA2-Personal चा वापर करत आहेत, ज्यामुळे हेल्पडेस्कवर प्रचंड ताण येत आहे.

हॉटेल समूह एका युनिफाइड डिव्हाइस ग्रुपमध्ये क्रमाने तीन Intune प्रोफाइल उपयोजित करतो. पहिले, एक Trusted Root Certificate प्रोफाइल कॉर्पोरेट CA सोबत विश्वास प्रस्थापित करते. दुसरे, एक SCEP प्रमाणपत्र प्रोफाइल उपकरणांना अनन्य क्लायंट प्रमाणपत्राची विनंती करण्याचे निर्देश देते. तिसरे, एक WiFi प्रोफाइल कॉर्पोरेट SSID ला WPA3-Enterprise आणि EAP-TLS सह कॉन्फिगर करते, जे प्रमाणीकरणासाठी SCEP प्रमाणपत्राचा निर्देश करते. कर्मचारी कामावरून कमी झाल्यानंतर त्याचा प्रवेश त्वरित रद्द करण्यासाठी RADIUS सर्व्हर कठोर CRL तपासणी लागू करतो.

परीक्षकाचे भाष्य: हा दृष्टिकोन त्रैमासिक पासवर्ड बदलण्याचा अतिरिक्त ताण दूर करतो आणि क्रेडेंशियल शेअरिंगपासून नेटवर्क सुरक्षित करतो. विविध प्रकारच्या हार्डवेअरमध्ये झिरो-ट्रस्ट स्थिती राखण्यासाठी आणि खाजगी की कधीही वैयक्तिक उपकरणांमधून बाहेर जाणार नाही याची खात्री करण्यासाठी PKCS ऐवजी SCEP ची निवड केली जाते.

२०० स्टोअर्स असलेल्या एका फॅशन रिटेलरला Intune द्वारे व्यवस्थापित केलेल्या त्यांच्या Windows-आधारित पॉइंट-of-सेल सिस्टमसाठी PCI DSS चे पालन करणे आवश्यक आहे. त्यांनी कार्डधारक डेटा हाताळणाऱ्या कोणत्याही उपकरणासाठी मजबूत प्रमाणीकरण आणि कठोर नेटवर्क विभाजन सुनिश्चित केले पाहिजे.

रिटेलर कर्मचाऱ्यांच्या SSID वर डिव्हाइस-स्तरीय प्रमाणीकरणासाठी SCEP-आधारित EAP-TLS लागू करतो. RADIUS पॉलिसी VLAN असाइनमेंट चालवते, ज्यामुळे प्रमाणित POS टर्मिनल्स आपोआप कठोरपणे वेगळ्या केलेल्या, PCI-व्याप्तीतील VLAN मध्ये ठेवले जातात. अतिथी WiFi पूर्णपणे स्वतंत्र SSID वर स्वतःच्या Captive Portal प्रमाणीकरण प्रवाहाद्वारे हाताळले जाते, ज्यामुळे दोन्ही नेटवर्क्स कधीही एकमेकांशी जोडली जात नाहीत याची खात्री होते.

परीक्षकाचे भाष्य: नेटवर्कचे विभाजन थेट प्रमाणपत्र-आधारित प्रमाणीकरणाशी जोडून, रिटेलर प्रति स्टोअर मॅन्युअल नेटवर्क कॉन्फिगरेशन न करता PCI DSS आवश्यकता पूर्ण करतो. Purple सारख्या प्लॅटफॉर्मचा वापर करून अतिथी नेटवर्कचे भौतिकरित्या वेगळेकरण केल्याने PCI ऑडिटच्या व्याप्तीबाहेरची कोणतीही वाढ रोखली जाते.

सराव प्रश्न

Q1. तुमच्या Intune डिप्लॉयमेंटमध्ये युजरच्या लॅपटॉपवर Trusted Root आणि SCEP प्रोफाइल्स यशस्वीरित्या लागू झाल्याचे दिसते, परंतु WiFi प्रोफाइल 'Error' स्थिती दर्शवते. युजर कॉर्पोरेट SSID शी कनेक्ट करू शकत नाही. याचे बहुधा आर्किटेक्चरल कारण काय असू शकते?

टीप: MDM प्लॅटफॉर्म्स संबंधित कॉन्फिगरेशन प्रोफाइल्समधील डिपेंडन्सी कशा सोडवतात याचा विचार करा.

नमुना उत्तर पहा

ग्रुप टार्गेटिंगमधील विसंगती (mismatch). SCEP प्रोफाइल बहुधा User ग्रुपला लागू केले आहे, तर WiFi प्रोफाइल Device ग्रुपला लागू केले आहे (किंवा याउलट). Intune वेगवेगळ्या ग्रुप प्रकारांमधील डिपेंडन्सी सोडवू शकत नाही, ज्यामुळे WiFi प्रोफाइल डिप्लॉयमेंट अयशस्वी होते. असाइनमेंट्स तपासा आणि तिन्ही प्रोफाइल्स तंतोतंत एकाच Azure AD ग्रुपला टार्गेट करत असल्याची खात्री करा.

Q2. नव्याने अधिग्रहित केलेल्या उपकंपनीला त्यांच्या कर्मचाऱ्यांच्या उपकरणांसाठी 802.1X ऑथेंटिकेशन आवश्यक आहे. त्यांच्या सिक्युरिटी टीमची अशी अट आहे की प्रायव्हेट की कधीही नेटवर्कवरून प्रवास करू नये आणि ती एंडपॉइंटच्या हार्डवेअर TPM मध्येच व्युत्पन्न झाली पाहिजे. आपण कोणती प्रमाणपत्र डिप्लॉयमेंट पद्धत वापरली पाहिजे?

टीप: SCEP वर्कफ्लो विरुद्ध PKCS वर्कफ्लोमध्ये प्रायव्हेट की कुठे व्युत्पन्न होते याची तुलना करा.

नमुना उत्तर पहा

तुम्ही SCEP (Simple Certificate Enrollment Protocol) चा वापर केला पाहिजे. SCEP वर्कफ्लोमध्ये, उपकरण स्वतःची प्रायव्हेट आणि पब्लिक की जोडी स्थानिक पातळीवर त्याच्या सुरक्षित एन्क्लेव्ह (TPM) मध्ये व्युत्पन्न करते आणि नेटवर्कवर केवळ Certificate Signing Request (CSR) पाठवते. PKCS प्रायव्हेट की CA वर मध्यवर्ती पद्धतीने व्युत्पन्न करते आणि ती नेटवर्कवर प्रसारित करते, जे सिक्युरिटी टीमच्या अटीचे उल्लंघन करते.

Q3. एका कर्मचाऱ्याला कामावरून काढून टाकले जाते आणि त्याचे Active Directory अकाउंट निष्क्रिय केले जाते. तरीही, त्याचा लॅपटॉप ॲक्सेस गमावण्यापूर्वी काही तासांपर्यंत कॉर्पोरेट WiFi नेटवर्कशी कनेक्टेड राहतो. आपण ही सुरक्षा त्रुटी कशी सोडवाल?

टीप: अकाउंट निष्क्रिय केल्याने अस्तित्वात असलेले प्रमाणपत्र अवैध ठरत नाही. प्रमाणपत्राची वैधता तपासण्यासाठी RADIUS सर्व्हर कोणती यंत्रणा वापरतो?

नमुना उत्तर पहा

तुम्ही कठोर Certificate Revocation List (CRL) तपासणी लागू करण्यासाठी RADIUS सर्व्हर कॉन्फिगर केला पाहिजे. जेव्हा एखाद्या कर्मचाऱ्याला काढून टाकले जाते, तेव्हा त्याचे प्रमाणपत्र सर्टिफिकेट अथॉरिटीमध्ये स्पष्टपणे रद्द (revoke) केले जाणे आवश्यक आहे. त्यानंतर RADIUS सर्व्हर पुढील ऑथेंटिकेशन सायकल दरम्यान CRL तपासणी करेल आणि Active Directory अकाउंटची स्थिती काहीही असली तरी त्वरित ॲक्सेस नाकारेल.

या मालिकेमध्ये पुढे वाचा

कर्मचारी आणि अतिथी WiFi नेटवर्क सुरक्षितपणे कसे विभाजित करावे: एंटरप्राइझ LAN साठी सर्वोत्तम पद्धती

ही मार्गदर्शिका IT व्यवस्थापक आणि नेटवर्क आर्किटेक्ट्सना कर्मचारी आणि अतिथी WiFi ट्रॅफिकचे योग्य वर्गीकरण करून एंटरप्राइझ LAN सुरक्षित करण्यासाठी एक वेंडर-न्यूट्रल, तांत्रिक आराखडा प्रदान करते. यामध्ये सामायिक पासफ्रेजेस काढून टाकण्यासाठी आणि कॉर्पोरेट मालमत्तांचे संरक्षण करण्यासाठी आवश्यक असलेले 802.1X ऑथेंटिकेशन, क्लाउड RADIUS, VLAN आयसोलेशन आणि क्रेडेंशियल लाइफसायकल व्यवस्थापन समाविष्ट आहे.

मार्गदर्शिका वाचा →

सर्वोत्तम DNS filtering: व्यवसायांसाठी एक व्यापक मार्गदर्शक

हे तांत्रिक संदर्भ मार्गदर्शक स्पष्ट करते की कशा प्रकारे एंटरप्राइझ DNS filtering हे कनेक्शन स्थापित होण्यापूर्वीच - रिझोल्यूशन लेयरवर दुर्भावनापूर्ण डोमेन्स ब्लॉक करून सार्वजनिक नेटवर्क सुरक्षित करते. हे IT संचालक, नेटवर्क आर्किटेक्ट आणि वेन्यू ऑपरेशन्स टीम्सना डेव्हलपमेंट आर्किटेक्चर, फायरवॉल कॉन्फिगरेशन आणि अनुपालन संदर्भ प्रदान करते जे त्यांना हॉस्पिटॅलिटी, रिटेल आणि सार्वजनिक क्षेत्रातील वातावरणात Guest WiFi सुरक्षित करण्यासाठी आवश्यक आहे. Purple Shield हे ८०,००० पेक्षा जास्त थेट वेन्यूवर DNS स्तरावर मालवेअर, बॉटनेट्स आणि अयोग्य कंटेंट ब्लॉक करते.

मार्गदर्शिका वाचा →

Cisco SUDI समजून घेणे: Secure Network Access Control मधील Hardware-Anchored Identity

हे मार्गदर्शक स्पष्ट करते की Cisco SUDI कशा प्रकारे एंटरप्राइझ नेटवर्क इन्फ्रास्ट्रक्चरसाठी hardware-anchored, गुपित-सुरक्षित (cryptographically secure) ओळख प्रदान करते. तुमच्या वेन्यूच्या नेटवर्क ॲक्सेस कंट्रोल सुरक्षित करण्यासाठी स्पूफ करता येण्याजोग्या MAC ॲड्रेसेस ऐवजी अपरिवर्तनीय 802.1AR सर्टिफिकेट्स वापरण्याची पद्धत जाणून घ्या.

मार्गदर्शिका वाचा →

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.