Passpoint आणि OpenRoaming: संपूर्ण मार्गदर्शक
हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ WiFi नेटवर्कमधील Passpoint (Hotspot 2.0) आणि WBA OpenRoaming फ्रेमवर्कचे सर्वसमावेशक विश्लेषण प्रदान करते. हे सुरक्षित, विनाव्यत्यय अतिथी कनेक्टिव्हिटी स्थापित करण्यासाठी आवश्यक असणारे मूलभूत ऑथेंटिकेशन प्रोटोकॉल, आर्किटेक्चरल घटक आणि डिप्लॉयमेंट धोरणांचे सविस्तर वर्णन करते. नेटवर्क आर्किटेक्ट्स आणि IT लीडर्स एंटरप्राइझ-दर्जाची सुरक्षा राखून मॅन्युअल लॉगिनचे अडथळे दूर करण्यासाठी या मानकांची रचना, अंमलबजावणी आणि ट्रबलशूटिंग कसे करावे हे शिकतील.
आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi Security Guide →
- मुख्य कार्यकारी सारांश (Executive Summary)
- तांत्रिक सखोल विश्लेषण (Technical Deep-Dive)
- 802.11u शोध प्रक्रिया
- OpenRoaming फेडरेशन आर्किटेक्चर
- अंमलबजावणी मार्गदर्शक
- पायरी 1: नेटवर्क इन्फ्रास्ट्रक्चर ऑडिट
- पायरी 2: फायरवॉल कॉन्फिगरेशन
- पायरी 3: प्रमाणपत्र मिळवणे
- पायरी 4: वायरलेस कंट्रोलर कॉन्फिगरेशन
- पायरी 5: RADIUS/RadSec प्रॉक्सी सेटअप
- सर्वोत्तम पद्धती
- त्रुटी निवारण आणि जोखीम कमी करणे
- सामान्य बिघाड मोड आणि उपाय
- ROI आणि व्यावसायिक प्रभाव
- ऑपरेशनल कार्यक्षमता
- सुरक्षा स्थिती
- डेटा इंटेलिजन्स

मुख्य कार्यकारी सारांश (Executive Summary)
एंटरप्राइज कनेक्टिव्हिटीच्या गरजा आता मॅन्युअल, कॅप्टिव्ह-पोर्टल-आधारित अतिथी प्रवेशाकडून स्वयंचलित, सुरक्षित आणि विना-अडथळा ऑनबोर्डिंगकडे वळल्या आहेत. Passpoint (WiFi Alliance द्वारे Hotspot 2.0 म्हणून परिभाषित) आणि OpenRoaming (Wireless Broadband Alliance द्वारे संचलित) या बदलाच्या मानकीकरणाचे प्रतिनिधित्व करतात. IEEE 802.11u प्रोटोकॉल आणि WPA3-Enterprise सुरक्षिततेचा वापर करून, हे तंत्रज्ञान मोबाइल उपकरणांना युझरच्या हस्तक्षेपाशिवाय स्वयंचलितपणे सुरक्षित WiFi नेटवर्क्स शोधण्यास, प्रमाणित करण्यास आणि त्यांच्याशी कनेक्ट होण्यास अनुमती देतात.
हे मार्गदर्शक मोठ्या प्रमाणावरील ठिकाणे, किरकोळ विक्रीची ठिकाणे आणि कॉर्पोरेट कॅम्पसमध्ये हे तंत्रज्ञान तैनात करण्याची योजना आखत असलेल्या नेटवर्क आर्किटेक्ट्स आणि आयटी (IT) संचालकांसाठी एक अधिकृत संदर्भ म्हणून काम करते. आम्ही या मानकांना सध्याच्या वायरलेस इन्फ्रास्ट्रक्चरमध्ये समाकलित करण्यासाठी आवश्यक असलेल्या मूळ क्रिप्टोग्राफिक हँडशेक्स, फेडरेशन आर्किटेक्चर आणि व्यावहारिक कॉन्फिगरेशन चरणांची तपासणी करतो. या फ्रेमवर्कचा अवलंब करून, संस्था त्यांच्या वायरलेस सुरक्षिततेची स्थिती लक्षणीयरीत्या वाढवताना पारंपारिक अतिथी पोर्टलचे अडथळे दूर करू शकतात.
तांत्रिक सखोल विश्लेषण (Technical Deep-Dive)
Passpoint आणि OpenRoaming समजून घेण्यासाठी, प्रथम त्यांच्या कार्याचे नियंत्रण करणाऱ्या मूळ प्रोटोकॉल्सचे विश्लेषण करणे आवश्यक आहे. Passpoint च्या केंद्रस्थानी IEEE 802.11u आहे, जे 802.11 मानकामधील एक सुधारणा आहे जी वायरलेस उपकरणांना असोसिएशन स्थापित करण्यापूर्वी नेटवर्क सेवा शोधण्यास सक्षम करते.
पूर्वी, क्लायंट उपकरणाला नेटवर्कच्या क्षमतांची चौकशी करण्यापूर्वी ऍक्सेस पॉइंट (AP) शी जोडले जावे लागत असे आणि IP पत्ता मिळवावा लागत असे. 802.11u सह, हा शोध ऍक्सेस नेटवर्क क्वेरी प्रोटोकॉल (ANQP) क्वेरी वापरून असोसिएशन-पूर्व स्थितीमध्ये होतो.
802.11u शोध प्रक्रिया
जेव्हा एखादे Passpoint-सक्षम उपकरण एअरवेव्ह स्कॅन करते, तेव्हा ते इंटरवर्किंग घटक असलेले बीकन शोधते. हा घटक सूचित करतो की AP 802.11u चे समर्थन करतो आणि त्याच्या नेटवर्क प्रकाराची (उदा. खाजगी, विनामूल्य सार्वजनिक, सशुल्क सार्वजनिक) जाहिरात करतो. त्यानंतर क्लायंट उपकरण विशिष्ट पॅरामीटर्सची विनंती करण्यासाठी ANQP क्वेरी पाठवते, जसे की:
- Roaming Consortium Organisation Identifiers (OIs): IEEE द्वारे नियुक्त केलेले जागतिक स्तरावर अद्वितीय आयडेंटिफायर्स जे विशिष्ट रोमिंग भागीदार किंवा फेडरेशनचे प्रतिनिधित्व करतात.
- ठिकाणाचे नाव आणि ठिकाण गट (Venue Name and Venue Group): भौतिक स्थानाचे वर्णन करणारा मेटाडेटा (उदा. "टर्मिनल २" किंवा "स्टेडियम").
- IP पत्ता प्रकार उपलब्धता (IP Address Type Availability): IPv4 की IPv6 उपलब्ध आहे आणि NAT लागू केले आहे की नाही याबद्दलची माहिती.
जर क्लायंट उपकरणाकडे जुळणारे Roaming Consortium OI असलेले प्रोफाइल असेल, तर ते युझरला न विचारता प्रमाणीकरण प्रक्रिया सुरू करते.
OpenRoaming फेडरेशन आर्किटेक्चर
OpenRoaming हे Passpoint च्या वर जागतिक फेडरेशन लेयर म्हणून काम करते. हे Wireless Broadband Alliance (WBA) द्वारे व्यवस्थापित केलेली एक सुरक्षित पब्लिक की इन्फ्रास्ट्रक्चर (PKI) स्थापित करते. हे फेडरेशन आयडेंटिटी प्रोव्हायडर्स (IDPs) - जसे की मोबाईल नेटवर्क ऑपरेटर्स, डिव्हाइस उत्पादक (Apple, Google), आणि एंटरप्राइझ आयडेंटिटी सिस्टिम्स - यांना नेटवर्क प्रोव्हायडर्ससह सुरक्षितपणे पीअर करण्याची अनुमती देते.
ऑथेंटिकेशन हे WPA3-Enterprise (किंवा जुन्या उपकरणांच्या सुसंगततेसाठी WPA2-Enterprise) चा वापर करून प्रोटेक्टेड एक्सटेन्सिबल ऑथेंटिकेशन प्रोटोकॉल (PEAP) किंवा एक्सटेन्सिबल ऑथेंटिकेशन प्रोटोकॉल - ट्रान्सपोर्ट लेयर सिक्युरिटी (EAP-TLS) सह कार्यान्वित केले जाते. AP एक ऑथेंटिकेटर म्हणून काम करतो, EAP पॅकेट्सचे RADIUS (रिमोट ऑथेंटिकेशन डायल-इन युझर सर्व्हिस) किंवा RadSec (RADIUS over TLS) पॅकेट्समध्ये क्युरेशन करतो आणि ते आयडेंटिटी प्रोव्हायडरकडे फॉरवर्ड करतो.
सार्वजनिक इंटरनेटवर स्थानिक नेटवर्कचे RADIUS प्रॉक्सी आणि जागतिक IDPs मधील संवाद सुरक्षित करण्यासाठी OpenRoaming मध्ये RadSec अनिवार्य आहे. RadSec हे TCP पोर्ट 2083 आणि TLS एन्क्रिप्शन वापरते, ज्यामुळे युझर क्रेडेंशियल्स आणि ऑथेंटिकेशन ॲट्रिब्युट्स इंटरमीडिएट ट्रान्झिट प्रोव्हायडर्सद्वारे ट्रान्सिट दरम्यान गोपनीय राहतात याची खात्री होते.
तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?
आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.
अंमलबजावणी मार्गदर्शक
Passpoint आणि OpenRoaming उपयोजित करण्यासाठी वायरलेस कंट्रोलर (WLC), RADIUS इन्फ्रास्ट्रक्चर आणि DNS/फायरवॉल कॉन्फिगरेशनमध्ये पद्धतशीर दृष्टिकोन आवश्यक आहे.
पायरी 1: नेटवर्क इन्फ्रास्ट्रक्चर ऑडिट
तुमचे APs आणि WLCs 802.11u आणि Passpoint रिलीज 2 किंवा 3 ला सपोर्ट करतात याची खात्री करा. तुमचा RADIUS सर्व्हर RadSec (RFC 6614) ला सपोर्ट करतो याची पडताळणी करा. जर तुमचा जुना RADIUS सर्व्हर RadSec ला सपोर्ट करत नसेल, तर तुम्ही तुमच्या DMZ मध्ये RadSec प्रॉक्सी (जसे की FreeRADIUS किंवा समर्पित गेटवे) उपयोजित करणे आवश्यक आहे.
पायरी 2: फायरवॉल कॉन्फिगरेशन
OpenRoaming RadSec प्रॉक्सी सर्व्हर्ससाठी आऊटबाउंड TCP पोर्ट 2083 उघडा. तुमच्या RADIUS सर्व्हर्सवर DNS रेझोल्यूशन योग्यरित्या कॉन्फिगर केले असल्याची खात्री करा, कारण RadSec योग्य IDP शोधण्यासाठी डायनॅमिक डेलिगेशन डिस्कव्हरी सिस्टम (DDDS) आणि NAPTR रेकॉर्ड्सवर अवलंबून असते.
पायरी 3: प्रमाणपत्र मिळवणे
अधिकृत सर्टिफिकेट ऑथॉरिटी (CA) कडून WBA - मंजूर RadSec प्रमाणपत्र मिळवा. तुमच्या स्थानिक RadSec प्रॉक्सी आणि OpenRoaming फेडरेशन ब्रोकर्स दरम्यान म्युच्युअल TLS (mTLS) ऑथेंटिकेशनसाठी हे प्रमाणपत्र अत्यंत महत्त्वाचे आहे.
पायरी 4: वायरलेस कंट्रोलर कॉन्फिगरेशन
- सुरक्षित SSID तयार करा: नवीन SSID कॉन्फिगर करा किंवा WPA3-Enterprise (किंवा WPA2/WPA3 ट्रान्झिशन मोड) वापरण्यासाठी अस्तित्वात असलेला SSID सुधारित करा.
- 802.11u (इंटरवर्किंग) सक्षम करा: SSID वर इंटरवर्किंग वैशिष्ट्य सक्षम करा.
- HESSID कॉन्फिगर करा: नेटवर्क गट अनन्यपणे ओळखण्यासाठी Homogeneous ESSID सेट करा, सामान्यत: AP रेडिओपैकी एकाचा MAC पत्ता.
- Roaming Consortium OIs जोडा: OpenRoaming Roaming Consortium OIs जोडा. मानक OIs खालीलप्रमाणे आहेत:
5A-03-BE-00-00(सेटसमेंट - फ्री, Google, Apple किंवा मोबाईल ऑपरेटर्सद्वारे पडताळणी केलेल्या ओळखी)5A-03-BE-00-01(सेटल्ड, व्यावसायिक रोमिंग करारांसाठी)
- ANQP पॅरामीटर्स कॉन्फिगर करा: व्हेन्यूचे नाव, व्हेन्यू ग्रुप आणि नेटवर्क प्रकार परिभाषित करा.
पायरी 5: RADIUS/RadSec प्रॉक्सी सेटअप
तुमचा स्थानिक RADIUS सर्व्हर RadSec प्रॉक्सी म्हणून काम करण्यासाठी कॉन्फिगर करा. रूटिंग नियम परिभाषित करा जे OpenRoaming OIs किंवा विशिष्ट रेल्म पॅटर्न असलेले प्रमाणीकरण विनंत्या OpenRoaming RadSec गेटवेवर फॉरवर्ड करतील.
सर्वोत्तम पद्धती
एक स्थिर आणि उच्च-कार्यक्षमता असलेले डिप्लॉयमेंट सुनिश्चित करण्यासाठी, खालील उद्योग-मानक शिफारसींचे पालन करा:
- SSID एकत्रीकरण: Passpoint किंवा OpenRoaming साठी स्वतंत्र SSID तयार करू नका. त्याऐवजी, त्यांना एकाच, सुरक्षित एंटरप्राइझ SSID वर एकत्र करा. यामुळे बीकन ओव्हरहेड कमी होतो आणि मौल्यवान एअरटाइम वाचतो.
- प्रमाणपत्र व्यवस्थापन: तुमच्या RadSec प्रमाणपत्रांसाठी स्वयंचलित प्रमाणपत्र नूतनीकरण प्रक्रिया लागू करा. मुदत संपलेले प्रमाणपत्र सर्व OpenRoaming प्रमाणीकरणे त्वरित थांबवेल.
- चॅनेल नियोजन: Passpoint प्री-असोसिएशन ANQP एक्सचेंजवर अवलंबून असल्याने, क्लायंट डिव्हाइसेस स्कॅनिंग आणि क्वेरी करण्यासाठी अधिक वेळ घालवतात. स्पर्धा कमी करण्यासाठी आणि जलद प्रोब प्रतिसाद सुनिश्चित करण्यासाठी तुमचे 5 GHz आणि 6 GHz चॅनेल नियोजन ऑप्टिमाइझ करा.
- रेल्म फिल्टरिंग: फेडरेशन नेटवर्कवर अनावश्यक प्रमाणीकरण ट्रॅफिकचा पूर येऊ नये म्हणून तुमच्या RadSec प्रॉक्सीवर कठोर रेल्म फिल्टरिंग लागू करा. केवळ वैध OpenRoaming पॅटर्नशी जुळणाऱ्या विनंत्या फॉरवर्ड करा.
- वापरकर्ता अनुभव संरेखन: तुमच्या भौतिक ठिकाणचे साईनबोर्ड आणि डिजिटल मार्केटिंग साहित्य वापरकर्त्यांना हे सूचित करत असल्याची खात्री करा की ते OpenRoaming द्वारे स्वयंचलितपणे कनेक्ट होऊ शकतात, ज्यामुळे एनक्रिप्ट न केलेल्या खुल्या SSIDs वरील अवलंबित्व कमी होईल.
त्रुटी निवारण आणि जोखीम कमी करणे
सामान्य बिघाड मोड आणि उपाय
समस्या: क्लायंट डिव्हाइसेस स्वयंचलितपणे कनेक्ट होण्यास अपयशी ठरतात
- मूळ कारण: WLC वर गहाळ किंवा चुकीचे कॉन्फिगर केलेले Roaming Consortium OIs, किंवा क्लायंट डिव्हाइसमध्ये योग्य प्रोफाइल स्थापित केलेले नाही.
- उपाय: बीकन आणि प्रोब प्रतिसाद फ्रेम्स कॅप्चर करण्यासाठी पॅकेट विश्लेषक वापरा. 802.11u इंटरवर्किंग एलिमेंटमध्ये योग्य OIs असल्याचे सत्यापित करा. क्लायंट प्रोफाइल MDM किंवा प्रोव्हिजनिंग पोर्टलद्वारे योग्यरित्या प्रोव्हिजन केले असल्याची खात्री करा.
समस्या: RadSec कनेक्शन अपयश
- मूळ कारण: फायरवॉल TCP पोर्ट 2083 ब्लॉक करत आहे, किंवा अवैध/मुदत संपलेली RadSec प्रमाणपत्रे.
- उपाय: RADIUS प्रॉक्सीच्या WAN इंटरफेसवर पॅकेट कॅप्चर करा. TLS हँडशेक यशस्वीरित्या पूर्ण झाल्याचे सत्यापित करा. प्रमाणपत्र रद्द करण्याची सूची (CRL) स्थिती तपासा.
समस्या: प्रमाणीकरणादरम्यान उच्च लेटन्सी
- मूळ कारण: भौगोलिकदृष्ट्या दूरचे IDPs किंवा NAPTR रेकॉर्डसाठी संथ DNS रिझोल्यूशन.
- उपाय: DNS रेकॉर्डचे स्थानिक कॅशिंग लागू करा आणि तुमच्या RADIUS प्रॉक्सीमध्ये प्रादेशिक OpenRoaming हब्ससाठी कमी-लेटन्सी मार्ग असल्याचे सुनिश्चित करा.
ROI आणि व्यावसायिक प्रभाव
Passpoint आणि OpenRoaming वर संक्रमण केल्याने तीन प्राथमिक क्षेत्रांमध्ये मोजता येण्याजोगा व्यावसायिक मूल्य मिळते: ऑपरेशनल कार्यक्षमता, सुरक्षा स्थिती आणि डेटा इंटेलिजन्स.
ऑपरेशनल कार्यक्षमता
कनेक्शन प्रक्रिया स्वयंचलित करून, ठिकाणांना अतिथी-WiFi-संबंधित सपोर्ट तिकिटांमध्ये लक्षणीय घट जाणवते. फ्रंट-डेस्क कर्मचारी आणि IT हेल्पडेस्क Captive Portal बिघाड आणि पासवर्डच्या समस्यांचे निवारण करण्यात कमी वेळ घालवतात.
सुरक्षा स्थिती
पारंपारिक उघडे अतिथी नेटवर्क वापरकर्त्यांना छुप्या पाळत ठेवणे आणि मॅन-इन-द-मिडल हल्ल्यांच्या धोक्यात आणतात. Passpoint एंटरप्राइझ-ग्रेड एन्क्रिप्शन (WPA2/WPA3-Enterprise) अनिवार्य करते, ज्यामुळे सर्व हवेतील ट्रॅफिक सुरक्षित होते. हे वापरकर्ता आणि ठिकाण दोघांचेही डेटा उल्लंघनाशी संबंधित दायित्वापासून संरक्षण करते.
डेटा इंटेलिजन्स
जेव्हा Purple सारख्या प्लॅटफॉर्मसह समाकलित केले जाते, तेव्हा Passpoint ठिकाणांना परत येणाऱ्या अभ्यागतांना विनासायास ओळखण्याची परवानगी देते. डिव्हाइस स्वयंचलितपणे कनेक्ट होत असल्याने, वापरकर्त्याला वारंवार ब्राउझर उघडण्याची आणि लॉग इन करण्याची आवश्यकता नसतानाही ठिकाण अचूक ड्वेल टाइम आणि भेट वारंवारता मेट्रिक्स कॅप्चर करते. हा अखंड डेटा प्रवाह अत्यंत लक्ष्यित, रिअल-टाइम प्रतिबद्धता धोरणे सक्षम करतो.
महत्वाच्या व्याख्या
Passpoint
एक WiFi Alliance सर्टिफिकेशन प्रोग्राम (Hotspot 2.0 वर आधारित) जो मोबाईल उपकरणांना स्वयंचलितपणे शोध घेण्यास आणि एंटरप्राइझ-ग्रेड सुरक्षिततेसह WiFi नेटवर्कशी कनेक्ट होण्यास सक्षम करतो.
हे अखंडित गेस्ट ऑनबोर्डिंगसाठी तांत्रिक पाया तयार करते.
OpenRoaming
Wireless Broadband Alliance (WBA) द्वारे तयार केलेले जागतिक रोमिंग फेडरेशन जे युझर्सना विश्वसनीय आयडेंटिटी वापरून सुरक्षितपणे आणि स्वयंचलितपणे WiFi नेटवर्कशी कनेक्ट होण्यास अनुमती देते.
हे Passpoint च्या वर पॉलिसी आणि आयडेंटिटी लेयर म्हणून काम करते.
ANQP
ॲक्सेस नेटवर्क क्वेरी प्रोटोकॉल. मोबाईल उपकरणांद्वारे एखाद्या AP शी कनेक्ट होण्यापूर्वी नेटवर्क क्षमतेचा शोध घेण्यासाठी वापरला जाणारा एक क्वेरी-रिस्पॉन्स प्रोटोकॉल.
802.11u मधील प्री-असोसिएशन शोध प्रक्रियेसाठी अत्यंत महत्त्वाचे आहे.
802.11u
IEEE 802.11 स्टँडर्डमधील एक सुधारणा जी बाह्य नेटवर्कसह परस्पर काम करण्यासाठी वैशिष्ट्ये जोडते आणि प्री-असोसिएशन शोध प्रक्रिया सक्षम करते.
फिजिकल आणि MAC लेयर स्टँडर्ड जे Passpoint ला शक्य बनवते.
RadSec
TLS वरील RADIUS (RFC 6614). एक प्रोटोकॉल जो TCP वरील TLS टनेलमध्ये सुरक्षितपणे पॅक करून RADIUS पॅकेट्स सुरक्षित करतो.
सार्वजनिक इंटरनेटवर ऑथेंटिकेशन ट्रॅफिक सुरक्षित करण्यासाठी OpenRoaming साठी अनिवार्य आहे.
Roaming Consortium OI
रोमिंग कन्सोर्टियम ऑर्गनायझेशन आयडेंटिफायर. एखाद्या विशिष्ट रोमिंग फेडरेशन किंवा भागीदाराला ओळखण्यासाठी IEEE द्वारे नियुक्त केलेला एक युनिक हेक्स आयडेंटिफायर.
ते कोणते रोमिंग क्रेडेंशियल्स स्वीकारतात हे जाहीर करण्यासाठी APs द्वारे वापरले जाते.
HESSID
होमोजिनियस ESSID. एकाच नेटवर्क किंवा ठिकाणाशी संबंधित असलेल्या APs च्या ग्रुपला ओळखण्यासाठी APs वर कॉन्फिगर केलेला 48-बिट MAC ॲड्रेस.
क्लायंट उपकरणांना हे समजण्यास मदत करते की एकाधिक APs हे एकाच ॲडमिनिस्ट्रेटिव्ह डोमेनचे आहेत.
EAP-TLS
एक्सटेन्सिबल ऑथेंटिकेशन प्रोटोकॉल-ट्रान्सपोर्ट लेयर सिक्युरिटी. परस्पर ऑथेंटिकेशनसाठी डिजिटल सर्टिफिकेट्स वापरणारा एक ऑथेंटिकेशन प्रोटोकॉल.
Passpoint द्वारे समर्थित असलेली सर्वात सुरक्षित ऑथेंटिकेशन पद्धत.
सोडवलेली उदाहरणे
एका मोठ्या प्रमाणावरील स्टेडियम डिप्लॉयमेंटसाठी विद्यमान कॉर्पोरेट SSIDs सोबत OpenRoaming (Settlement-Free) ला सपोर्ट करण्यासाठी Cisco Catalyst 9800 वायरलेस कंट्रोलर कॉन्फिगर करणे आवश्यक आहे. क्लायंट डिव्हाइसेसनी योग्य Roaming Consortium OIs वापरून नेटवर्क स्वयंचलितपणे शोधणे आणि कनेक्ट करणे नेटवर्क आर्किटेक्टने सुनिश्चित केले पाहिजे.
Cisco Catalyst 9800 WLC वर याची अंमलबजावणी करण्यासाठी, पुढील कॉन्फिगरेशन पायऱ्या फॉलो करा:
- ANQP सर्व्हर प्रोफाइल परिभाषित करा:
wireless profile anqp openroaming-anqp-profile
venue-name english "Stadium Main Bowl"
venue-group assembly venue-type arena
network-auth-type redirect-url "https://portal.purple.ai"
ip-type ipv4-nat ipv6-no-address
- Roaming Consortium प्रोफाइल तयार करा आणि OpenRoaming Settlement-Free OI (5A-03-BE-00-00) जोडा:
wireless profile roaming openroaming-roaming-profile
roaming-consortium-oi 5A03BE0000
- Hotspot 2.0 (Passpoint) प्रोफाइल कॉन्फिगर करा:
wireless profile hotspot openroaming-hotspot-profile
anqp-server-profile openroaming-anqp-profile
roaming-consortium-profile openroaming-roaming-profile
hessid 00:11:22:33:44:55
- लक्ष्यित WLAN प्रोफाइलवर Hotspot प्रोफाइल लागू करा:
wlan openroaming-wlan 1 openroaming-ssid
security wpa wpa3
security wpa akm eap
hotspot-profile openroaming-hotspot-profile
no shutdown
- CLI चा वापर करून कॉन्फिगरेशन सत्यापित करा:
show wireless profile hotspot detailed openroaming-hotspot-profile
एका मल्टी-साइट रिटेल चेनला पारंपारिक कॅप्टिव्ह पोर्टलवरून हायब्रीड मॉडेलवर स्थलांतरित व्हायचे आहे. त्यांना विनाव्यत्यय कनेक्शनसाठी OpenRoaming चा वापर करायचा आहे आणि त्याच वेळी अभ्यागतांच्या वर्तनाचा मागोवा घेण्यासाठी आणि ड्वेल टाइमवर आधारित लक्ष्यित मोहिमा चालवण्यासाठी Purple च्या ॲनालिटिक्स प्लॅटफॉर्मचा वापर करायचा आहे.
या सोल्यूशनसाठी OpenRoaming फेडरेशनकडे ऑथेंटिकेशन विनंत्या पाठवण्यासाठी RadSec प्रॉक्सी कॉन्फिगर करणे आणि त्याच वेळी Purple क्लाउड प्लॅटफॉर्मवर अकाऊंटिंग डेटा पाठवणे आवश्यक आहे.
- OpenRoaming गेटवेसह TLS कनेक्शन स्थापित करण्यासाठी स्थानिक RadSec प्रॉक्सी (उदा. FreeRADIUS) कॉन्फिगर करा:
home_server openroaming_radsec {
type = auth+acct
ipaddr = radsec.openroaming.org
port = 2083
proto = tcp
tls {
private_key_file = /etc/raddb/certs/radsec.key
certificate_file = /etc/raddb/certs/radsec.pem
ca_file = /etc/raddb/certs/wba_ca.pem
}
}
- अकाऊंटिंग पॅकेट्स डुप्लिकेट करण्यासाठी आणि त्यांना Purple च्या RADIUS अकाऊंटिंग एंडपॉइंट्सवर फॉरवर्ड करण्यासाठी अकाऊंटिंग सर्व्हर कॉन्फिगर करा:
home_server purple_accounting {
type = acct
ipaddr = acct.purpleportal.net
port = 1813
secret = PurpleSharedSecret
}
realm openroaming {
auth_pool = openroaming_radsec
acct_pool = purple_accounting
}
- WLC वर, हे सुनिश्चित करा की RADIUS अकाऊंटिंग सक्षम केले आहे आणि दर 300 सेकंदांनी अंतरिम अपडेट्स पाठवण्यासाठी कॉन्फिगर केले आहे. हे सुनिश्चित करते की वापरकर्त्याने सक्रियपणे ब्राउझर उघडला नसला तरीही Purple ला सतत ड्वेल टाइमचा डेटा मिळत राहील.
सराव प्रश्न
Q1. एका नेटवर्क इंजिनिअरच्या लक्षात आले की Android उपकरणे OpenRoaming SSID शी स्वयंचलितपणे कनेक्ट होत आहेत, परंतु iOS उपकरणे युझर्सना मॅन्युअली नेटवर्क निवडण्यास सांगत आहेत. या वर्तनाचे सर्वात संभाव्य कारण काय असू शकते?
टीप: वेगवेगळ्या मोबाईल ऑपरेटिंग सिस्टम्सवर प्रोफाइल्स कशा प्रोव्हिजन आणि ट्रस्ट केल्या जातात याचा विचार करा.
नमुना उत्तर पहा
सर्वात संभाव्य कारण म्हणजे iOS उपकरणांमध्ये आवश्यक असलेले OpenRoaming प्रोफाइल इन्स्टॉल केलेले नाही, किंवा प्रोफाइलचा सर्टिफिकेट पेलोड iOS द्वारे ट्रस्ट केलेला नाही. Android उपकरणांमध्ये बऱ्याचदा डिव्हाइस मॅन्युफॅक्चरर्स किंवा कॅरियर कॉन्फिगरेशन कडून आधीच इन्स्टॉल केलेले OpenRoaming प्रोफाइल्स येतात. रूट CA वर विश्वास ठेवण्यासाठी आणि SSID सह Roaming Consortium OI असोसिएट करण्यासाठी iOS ला MDM, प्रोव्हिजनिंग ॲप किंवा Purple सारख्या पोर्टलद्वारे स्पष्ट प्रोफाइल इन्स्टॉलेशन आवश्यक असते.
Q2. RadSec प्रॉक्सीच्या WAN इंटरफेसवर पॅकेट कॅप्चर दरम्यान, तुम्हाला पोर्ट 2083 वर पाठवलेले TCP SYN पॅकेट्स दिसतात, परंतु कोणतेही SYN-ACK प्राप्त होत नाही. तुम्ही कोणते ट्रबलशूटिंग स्टेप्स घ्याल?
टीप: नेटवर्क पाथ आणि फायरवॉल कॉन्फिगरेशनवर लक्ष केंद्रित करा.
नमुना उत्तर पहा
१. आउटबाउंड फायरवॉल पॉलिसी RadSec प्रॉक्सी IP कडून डेस्टिनेशन OpenRoaming गेटवेवर TCP पोर्ट २०८३ ट्रॅफिकला अनुमती देते की नाही याची पडताळणी करा. २. ट्रॅफिक ब्लॉक किंवा ड्रॉप करणारे एखादे इंटरमीजिएट सिक्युरिटी अप्लायन्स (जसे की IPS किंवा डीप पॅकेट इन्स्पेक्शन फायरवॉल) आहे का ते तपासा. ३. DNS NAPTR रेकॉर्ड्सद्वारे रिझॉल्व्ह झालेला डेस्टिनेशन IP ॲड्रेस बरोबर आणि पोहोचण्यायोग्य आहे याची खात्री करा. ४. ट्रान्झिट पाथमध्ये नेमके कुठे पॅकेट ड्रॉप होत आहे हे शोधण्यासाठी ट्रेसरूट (traceroute) करा.
Q3. Passpoint आणि OpenRoaming डिप्लॉय करताना SSID कन्सोलिडेशन हे सर्वोत्तम कृत्य का मानले जाते, आणि या शिफारसीकडे दुर्लक्ष केल्यास कोणता तांत्रिक परिणाम होतो?
टीप: एअरटाइम कार्यक्षमता आणि बीकन ओव्हरहेडचा विचार करा.
नमुना उत्तर पहा
SSID एकत्रीकरण अत्यंत महत्वाचे आहे कारण AP वर कॉन्फिगर केलेल्या प्रत्येक SSID ला स्वतःचे बीकन फ्रेम्स ब्रॉडकास्ट करावे लागतात, जे सामान्यतः सर्वात कमी सपोर्टेड मँडेटरी डेटा रेटवर असतात. Passpoint/OpenRoaming साठी स्वतंत्र SSID तयार केल्याने बीकन ओव्हरहेड वाढतो, ज्यामुळे मौल्यवान एअरटाइम वाया जातो आणि एकूण नेटवर्क क्षमता कमी होते. Passpoint ला सध्याच्या सुरक्षित एंटरप्राइझ SSID मध्ये समाविष्ट करून, AP सध्याच्या बीकन फ्रेम्समध्येच 802.11u पॅरामीटर्स जाहिरात करतो, ज्यामुळे एअरटाइमची बचत होते आणि चॅनेलची कार्यक्षमता सर्वोत्तम राहते.
या मालिकेमध्ये पुढे वाचा
पाहुण्यांच्या WiFi साठी RADIUS प्रमाणीकरण कॉन्फिगर करण्यासाठी नेटवर्क ॲडमिनिस्ट्रेटरचे मार्गदर्शक
पाहुण्यांच्या WiFi साठी RADIUS प्रमाणीकरण उपयोजित करण्याबाबत नेटवर्क ॲडमिनिस्ट्रेटरसाठी एक सर्वसमावेशक तांत्रिक संदर्भ. यामध्ये आर्किटेक्चर, व्हेंडर-तटस्थ कॉन्फिगरेशन पायऱ्या, सुरक्षा सर्वोत्तम पद्धती आणि सामान्य उपयोजन त्रुटींचे ट्रबलशूटिंग समाविष्ट आहे.
Guest आणि Staff WiFi नेटवर्क्ससाठी RADIUS Authentication कॉन्फिगर करणे
हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ guest आणि staff WiFi नेटवर्क्ससाठी RADIUS authentication च्या आर्किटेक्चर, कॉन्फिगरेशन आणि डिप्लॉयमेंटची रूपरेषा स्पष्ट करते. हे नेटवर्क आर्किटेक्ट्स आणि IT मॅनेजर्सना सुरक्षित, स्केलेबल वायरलेस ॲक्सेस कंट्रोल सिस्टम्स तयार करण्यासाठी आवश्यक असलेले अचूक प्रोटोकॉल्स, सुरक्षा मानके आणि ट्रबलशूटिंग पद्धती प्रदान करते.
Server RADIUS: व्यवसायांसाठी एक सर्वसमावेशक मार्गदर्शिका
ही मार्गदर्शिका IT व्यवस्थापक, नेटवर्क आर्किटेक्ट आणि CTOs ना एंटरप्राइझ WiFi साठी server RADIUS ऑथेंटिकेशनवर एक निश्चित तांत्रिक संदर्भ प्रदान करते. यामध्ये AAA फ्रेमवर्क, 802.1X आर्किटेक्चर, EAP पद्धत निवड, क्लाउड विरुद्ध ऑन-प्रिमाइसेस डिप्लॉयमेंटचे फायदे-तोटे आणि डायनॅमिक VLAN असाइनमेंट समाविष्ट आहे. आदरातिथ्य (hospitality), रिटेल, इव्हेंट्स आणि सार्वजनिक क्षेत्रातील वेन्यू ऑपरेटर्सना असुरक्षित प्री-शेअर्ड की वरून सुरक्षित, ओळख-आधारित (identity-driven) नेटवर्क ऍक्सेस कंट्रोल आर्किटेक्चरमध्ये स्थलांतरित होण्यासाठी आवश्यक असणारे अंमलबजावणी मार्गदर्शन, वास्तविक जगातील केस स्टडीज आणि निर्णय घेण्याची फ्रेमवर्क मिळतील.
तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?
आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.