मुख्य मजकुराकडे जा

पॉवर प्रोब PPSK: वैशिष्ट्ये आणि डिप्लॉयमेंट मॉडेल्सची तुलना

पॉवर प्रोब PPSK (Private Pre-Shared Key) हे असे ऑथेंटिकेशन आर्किटेक्चर आहे जे शेअर्ड WiFi पासवर्ड आणि पूर्ण 802.1X Enterprise यांच्यामध्ये कार्य करते - हे प्रत्येक युझर किंवा डिव्हाइसला एक सिंगल SSID राखून एक युनिक पासफ्रेज जारी करते. हे मार्गदर्शक सुरक्षा, डिप्लॉयमेंट क्लिष्टता, IoT सपोर्ट आणि VLAN असाइनमेंटमध्ये PSK आणि 802.1X विरुद्ध PPSK ची तुलना करते, त्यानंतर बिल्ड-टू-रेंट ऑपरेटर्स, रिटेल चेन्स आणि हॉस्पिटॅलिटी व्हेन्यूसाठी कृतीयोग्य डिप्लॉयमेंट मॉडेल्स प्रदान करते. प्रॉपर्टी डेव्हलपर्स, लँडलॉर्ड्स आणि BTR ऑपरेटर्सना योग्य मॉडेल निवडण्यासाठी, आयडेंटिटी प्रोव्हाइडर्ससह इंटिग्रेट करण्यासाठी आणि मोठ्या प्रमाणावर की लाइफसायकल मॅनेजमेंट स्वयंचलित करण्यासाठी एक स्पष्ट फ्रेमवर्क मिळेल.

📖 9 मिनिट वाचन📝 2,113 शब्द🔧 2 सोडवलेली उदाहरणे3 सराव प्रश्न📚 10 महत्वाच्या व्याख्या

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
PURPLE TECHNICAL BRIEFING Power Probe PPSK: वैशिष्ट्ये आणि डिप्लॉयमेंट मॉडेल्सची तुलना अंदाजे वेळ: ११ मिनिटे [INTRODUCTION] Purple Technical Briefing मध्ये आपले स्वागत आहे. आज आपण Identity Pre-Shared Keys चे एक विशिष्ट इम्प्लिमेंटेशन असलेल्या Power Probe PPSK चे परीक्षण करत आहोत आणि त्याच्या वैशिष्ट्यांची व डिप्लॉयमेंट मॉडेल्सची तुलना करत आहोत. तुम्ही IT मॅनेजर, नेटवर्क आर्किटेक्ट किंवा व्हेन्यू ऑपरेशन्स डायरेक्टर असाल, तर तुम्हाला नक्कीच या समस्येचा सामना करावा लागला असेल: तुमच्या रहिवाशांना, कर्मचाऱ्यांना किंवा पाहुण्यांना विश्वसनीय, सुरक्षित WiFi ची आवश्यकता असते, परंतु पारंपारिक पर्याय - एक सामायिक पासवर्ड किंवा संपूर्ण 802.1X एंटरप्राइझ डिप्लॉयमेंट - या दोघांमध्येही गंभीर तडजोडी कराव्या लागतात. Power Probe PPSK हे त्या समस्येचे उत्तर आहे, आणि पुढील दहा मिनिटांत, मी तुम्हाला हे काय आहे, ते कसे कार्य करते आणि तुम्ही ते कधी डिप्लॉय केले पाहिजे याचे स्पष्ट, व्यावहारिक चित्र देणार आहे. चला, सुरुवात करूया. [SECTION ONE: THE AUTHENTICATION DILEMMA] Power Probe PPSK समजून घेण्यासाठी, ते सोडवत असलेली समस्या समजून घेणे आवश्यक आहे. पारंपारिक दोन WiFi ऑथेंटिकेशन मॉडेल्स आठवून पहा. पहिले म्हणजे WPA2-Personal, ज्याला बहुतेक लोक सामायिक PSK किंवा फक्त WiFi पासवर्ड म्हणतात. नेटवर्कवरील प्रत्येकजण एकच पासफ्रेज वापरतो. हे सोपे आहे, प्रत्येक डिव्हाइसवर चालते आणि ॲक्सेस पॉइंट व्यतिरिक्त कोणत्याही अतिरिक्त इन्फ्रास्ट्रक्चरची आवश्यकता नसते. समस्या काय आहे? हा एकच कमकुवत दुवा आहे. जर एका पाहुण्याने पासवर्ड शेअर केला, किंवा एक डिव्हाइस धोक्यात आले, तर संपूर्ण नेटवर्क उघडे पडते. आणि जर तुम्हाला एका व्यक्तीचा ॲक्सेस रद्द करायचा असेल, उदा. असा कंत्राटदार ज्याचा कार्यकाळ संपला आहे, तर तुम्हाला सर्वांसाठी पासवर्ड बदलावा लागेल. मोठ्या प्रमाणावर, तीनशे युनिट्स असलेल्या मल्टि-टेनंट इमारतीत किंवा पन्नास शाखा असलेल्या रिटेल चेनमध्ये, हे व्यवस्थापित करणे केवळ अशक्य आहे. दुसरे मॉडेल म्हणजे WPA2 किंवा WPA3 Enterprise, जे IEEE 802.1X ऑथेंटिकेशन फ्रेमवर्क वापरते. येथे, प्रत्येक युझर वैयक्तिक क्रेडेंशियल्ससह ऑथेंटिकेट करतो, सामान्यत: युझरनेम आणि पासवर्ड किंवा डिजिटल सर्टिफिकेट, जे RADIUS सर्व्हरद्वारे प्रमाणित केले जाते. हे अत्यंत सुरक्षित आहे, यामुळे तुम्हाला युझरनुसार तपशीलवार ॲक्सेस कंट्रोल मिळतो आणि कॉर्पोरेट व्यवस्थापित डिव्हाइसेससाठी हे सर्वोत्तम मानले जाते. परंतु यामध्ये एक गंभीर त्रुटी आहे: गुंतागुंत. Public Key Infrastructure सेट करणे, सर्टिफिकेट्स व्यवस्थापित करणे आणि प्रत्येक डिव्हाइसवर सप्लिकंट्स कॉन्फिगर करणे हे एक मोठे काम आहे. आणि सर्वात महत्त्वाचे म्हणजे, अनेक डिव्हाइसेस हे करू शकत नाहीत. गेमिंग कन्सोल, स्मार्ट टीव्ही, IoT सेन्सर्स, या हेडलेस डिव्हाइसेसमध्ये सर्टिफिकेट-आधारित ऑथेंटिकेशन हाताळण्याची कोणतीही यंत्रणा नसते. हॉस्पिटॅलिटी किंवा मल्टि-टेनंट वातावरणात, तुमच्या एकूण डिव्हाइसेसपैकी मोठ्या भागासाठी 802.1X वापरणे अशक्य ठरते. Power Probe PPSK तंतोतंत या दोन टोकांच्या दरम्यान स्थित आहे. याची मूळ संकल्पना अतिशय उत्कृष्ट आहे: प्रत्येक वापरकर्त्याला किंवा उपकरणाला स्वतःची स्वतंत्र युनिक प्री-शेअर्ड की मिळते, परंतु ते सर्व एकाच SSID शी कनेक्ट होतात. वापरकर्त्याच्या दृष्टीकोनातून, हे अगदी घरगुती WiFi नेटवर्कशी कनेक्ट करण्यासारखेच वाटते, ते फक्त पासफ्रेज प्रविष्ट करतात आणि कनेक्ट होतात. नेटवर्कच्या दृष्टीकोनातून, प्रत्येक कनेक्शन स्वतंत्रपणे ओळखले जाते, स्वतंत्रपणे एनक्रिप्ट केले जाते आणि स्वतंत्रपणे नियंत्रित केले जाऊ शकते. तुम्हाला एंटरप्राइझ-ग्रेड ॲक्सेस कंट्रोलच्या सुक्ष्मतेसह (granularity) PSK ची सुलभता मिळते. [SECTION TWO: THE TECHNICAL ARCHITECTURE] मी तुम्हाला ऑथेंटिकेशन फ्लो सविस्तर सांगतो, कारण हे योग्यरित्या तैनात (deploy) करण्यासाठी हे समजून घेणे अत्यंत महत्त्वाचे आहे. जेव्हा एखादे उपकरण PPSK-सक्षम SSID शी कनेक्ट करण्याचा प्रयत्न करते, तेव्हा वायरलेस LAN कंट्रोलर कनेक्शनचा प्रयत्न रोखतो आणि त्या उपकरणाचा MAC ॲड्रेस RADIUS सर्व्हरकडे पाठवतो. खरी बुद्धिमत्ता येथेच कार्य करते. RADIUS सर्व्हर, जो Cisco ISE, Microsoft NPS किंवा Purple सारखा क्लाउड-आधारित RADIUS सर्व्हर असू शकतो, त्याच्या आयडेंटिटी स्टोअरमध्ये तो MAC ॲड्रेस शोधतो आणि Access-Accept प्रतिसाद पाठवतो. महत्त्वाचे म्हणजे, या प्रतिसादामध्ये युनिक पासफ्रेज असलेले व्हेंडर-स्पेसिफिक ॲट्रिब्यूट समाविष्ट असते. WLC ला हा युनिक पासफ्रेज मिळतो आणि उपकरणाने सादर केलेल्या की ची पडताळणी करण्यासाठी तो याचा वापर करतो. जर ते जुळले, तर उपकरण ऑथेंटिकेट होते आणि योग्य नेटवर्क सेगमेंटवर ठेवले जाते. याला अधिक शक्तिशाली बनवणारी गोष्ट म्हणजे या ऑथेंटिकेशनसोबत इतर प्रक्रिया देखील घडतात. RADIUS प्रतिसादामध्ये VLAN असाइनमेंट, बँडविड्थ पॉलिसी आणि ॲक्सेस कंट्रोल ॲट्रिब्यूट्स देखील असू शकतात. त्यामुळे उपकरणाला केवळ स्वतःची युनिक एन्क्रिप्शन की मिळत नाही, तर ते आपोआप योग्य नेटवर्क सेगमेंटवर देखील पाठवले जाऊ शकते - रहिवासी त्यांच्या प्रायव्हेट VLAN वर, कर्मचारी त्यांच्या स्टाफ VLAN वर, IoT उपकरणे एका समर्पित IoT VLAN वर, हे सर्व एकाच SSID वरून शक्य होते. प्रायव्हेट एरिया नेटवर्क्सबद्दल थोडे सांगायचे तर, हे वैशिष्ट्य विशेषतः मल्टी-टेनंट डिप्लॉयमेंट्स, हॉटेल्स, विद्यार्थ्यांचे वसतिगृह आणि बिल्ड-टू-रेंट निवासी संकुलांसाठी अत्यंत उपयुक्त आहे. Power Probe PPSK वापरकर्त्यांमध्ये लेयर 2 आयसोलेशन सक्षम करते. जरी शेकडो उपकरणे समान फिजिकल इन्फ्रास्ट्रक्चर आणि समान SSID शेअर करत असले, तरी प्रत्येक वापरकर्त्याचा ट्रॅफिक इतर सर्व वापरकर्त्यांच्या ट्रॅफिकपासून क्रिप्टोग्राफिकली वेगळा ठेवला जातो. आणि mDNS रिफ्लेक्शन सक्षम केल्याने, रहिवासी तरीही त्यांची स्वतःची उपकरणे शोधू शकतात आणि वापरू शकतात, जसे की त्यांच्या स्मार्ट टीव्हीवर कास्ट करणे, त्यांच्या पोर्टेबल प्रिंटरवरून प्रिंट करणे, शेजाऱ्यांनी ही उपकरणे पाहण्याची किंवा वापरण्याची कोणतीही जोखीम न घेता हे सर्व शक्य होते. हीच प्रायव्हेट एरिया नेटवर्क संकल्पना आहे आणि व्हिन्यू ऑपरेटर्ससाठी हा एक मोठा गेम चेंजर आहे. [SECTION THREE: WHEN TO USE PPSK] मी तुम्हाला एक स्पष्ट निर्णय घेण्याची फ्रेमवर्क देतो, कारण येथेच मला संस्था चुका करताना दिसतात. जेव्हा तुमच्याकडे एकाच वेळी तीन परिस्थिती असतात, तेव्हा Power Probe PPSK हा योग्य पर्याय ठरतो. पहिली गोष्ट म्हणजे, एक वैविध्यपूर्ण डिव्हाइस फ्लीट ज्यामध्ये हेडलेस किंवा IoT डिव्हाइसेस समाविष्ट आहेत जे 802.1X ला सपोर्ट करू शकत नाहीत. दुसरी गोष्ट म्हणजे, वैयक्तिक ॲक्सेस कंट्रोल आणि ऑडिटेबिलिटीची गरज, ज्यामुळे इतर कोणावरही परिणाम न करता विशिष्ट युझरचा ॲक्सेस रद्द करण्याची क्षमता मिळते. आणि तिसरी गोष्ट म्हणजे, असे वातावरण जिथे युझर अनुभवाला महत्त्व असते, जिथे एखाद्याला त्यांच्या वैयक्तिक डिव्हाइसवर सर्टिफिकेट कॉन्फिगर करण्यास सांगणे अजिबात स्वीकार्य नसते. बिल्ड-टू-रेंट निवासी गृहनिर्माण हे याचे मुख्य उदाहरण आहे. ३०० युनिट्सच्या इमारतीमध्ये दररोज हजारो डिव्हाइसेस कनेक्ट होतात - जसे की स्मार्टफोन, लॅपटॉप, स्मार्ट स्पीकर, स्ट्रीमिंग स्टिक्स, गेमिंग कन्सोल. रहिवाशाने एकदा पासवर्ड टाकावा आणि सर्वकाही सुरळीत चालावे अशी त्यांची अपेक्षा असते. Power Probe PPSK हेच प्रदान करते. ऑपरेटर्सची IT टीम प्रॉपर्टी मॅनेजमेंट सिस्टीमसोबतच्या इंटिग्रेशनद्वारे, रहिवासी घर सोडून जाताच त्याची की स्वयंचलितपणे रद्द करू शकते. कोणतीही मॅन्युअल मध्यस्थी नाही, कोणतीही सुरक्षा त्रुटी नाही. रिटेल क्षेत्र हे आणखी एक उत्तम उदाहरण आहे. एका मोठ्या रिटेल साखळीमध्ये POS टर्मिनल्स, डिजिटल साइनेज, हँडहेल्ड स्कॅनर, कर्मचाऱ्यांचे टॅब्लेट आणि ग्राहकांचे गेस्ट WiFi हे सर्व एकाच फिजिकल इन्फ्रास्ट्रक्चरवर चालू असू शकतात. Power Probe PPSK तुम्हाला संपूर्ण 802.1X डिप्लोयमेंटच्या अतिरिक्त खर्चाशिवाय, डिव्हाइस प्रकार आणि युझर रोलनुसार हे विभागण्याची परवानगी देते, ज्यामध्ये प्रत्येकाची स्वतःची की आणि स्वतःचे नेटवर्क पॉलिसी असते. आणि PCI-DSS कंप्लायन्ससाठी, पेमेंट प्रोसेसिंग डिव्हाइसेस शेअर केलेल्या SSID वर असले तरीही ते एका क्रिप्टोग्राफिकली वेगळ्या सेगमेंटवर आहेत हे दाखवण्याची क्षमता असणे हा एक मोठा कंप्लायन्स फायदा आहे. Power Probe PPSK कुठे योग्य पर्याय नाही: जर तुमच्याकडे पूर्णपणे मॅनेज्ड कॉर्पोरेट फ्लीट असेल, MDM मध्ये नोंदणी केलेले लॅपटॉप आणि फोन्स असतील, ज्यामध्ये आधीच सर्टिफिकेट्स डिप्लोय केलेले आहेत, तर 802.1X सह WPA3-Enterprise ही अधिक मजबूत सुरक्षा स्थिती आहे. PPSK हे मॅनेज्ड एंडपॉइंट्सवरील एंटरप्राइझ ऑथेंटिकेशनसाठी पर्याय नाही; तर ज्या वातावरणात तुमच्या नेटवर्कशी कनेक्ट होणाऱ्या डिव्हाइसेसवर तुमचे नियंत्रण नसते, अशा वातावरणासाठी हे योग्य साधन आहे. [SECTION FOUR: IMPLEMENTATION PITFALLS] चला डिप्लोयमेंट्समधील व्यावहारिक अनुभव, त्रुटी आणि शिफारसी समजून घेऊया. सर्वात सामान्य चूक म्हणजे PPSK कडे ऑपरेशनल प्रकल्पाऐवजी केवळ एक तांत्रिक प्रकल्प म्हणून पाहणे. तंत्रज्ञान स्वतः कॉन्फिगर करण्यासाठी तुलनेने सोपे आहे - WLC वर MAC फिल्टरिंग, योग्य ॲट्रिब्युट-व्हॅल्यू पेअर्ससह RADIUS सर्व्हर, VLAN पॉलिसी. सर्वात कठीण समस्या म्हणजे की लाइफसायकल मॅनेजमेंट. की कशा तयार केल्या जातात? त्या युझर्सना कशा वितरित केल्या जातात? आणि सर्वात महत्त्वाचे म्हणजे, जेव्हा युझरचे तुमच्या संस्थेसोबतचे नाते संपुष्टात येते, तेव्हा त्या कशा रद्द केल्या जातात? या तिन्ही प्रश्नांचे उत्तर ऑटोमेशन हेच असायला हवे. मल्टि-टेनंट इमारतीमध्ये, तुमच्या प्रॉपर्टी मॅनेजमेंट सिस्टीमसोबतच्या इंटिग्रेशनचा अर्थ असा आहे की प्रवेश करताना (move-in) कीज् जनरेट केल्या जातात आणि बाहेर पडताना (move-out) त्या रद्द केल्या जातात. रिटेल वातावरणात, तुमच्या HR सिस्टीम किंवा आयडेंटिटी प्रोव्हायडर, Microsoft Entra ID, Okta, तुम्ही जे काही वापरत असाल, त्याच्याशी इंटिग्रेशन केल्यास कर्मचारी रुजू झाल्यावर कीज् प्रोव्हिजन केल्या जातात आणि त्यांनी काम सोडताच त्या रद्द केल्या जातात. Purple चा प्लॅटफॉर्म हा ऑर्केस्ट्रेशन लेयर प्रदान करतो, जो तुमच्या की च्या संपूर्ण लाइफसायकलला ऑटोमेट करण्यासाठी तुमच्या आयडेंटिटी प्रोव्हायडर आणि RADIUS इन्फ्रास्ट्रक्चरच्या दरम्यान काम करतो. दुसरी अडचण म्हणजे MAC ॲड्रेस मॅनेजमेंट. PPSK हे RADIUS आयडेंटिटी स्टोअरमधील MAC ॲड्रेस लुकअपवर अवलंबून असते. आधुनिक ऑपरेटिंग सिस्टीम्स प्रायव्हसी कारणास्तव डीफॉल्टनुसार MAC ॲड्रेस रँडमायझेशन वापरतात. जर एखाद्या डिव्हाइसने रँडमाइज्ड MAC ॲड्रेस दाखवला, तर तुमच्या RADIUS सर्व्हरला मॅचिंग रेकॉर्ड सापडणार नाही आणि तो कनेक्शन नाकारेल. यावरील उपाय म्हणजे तुमच्या SSID ला असे कॉन्फिगर करणे जेणेकरून क्लायंट्सना त्यांच्या डिव्हाइसचा परमनंट MAC ॲड्रेस वापरणे आवश्यक होईल, किंवा प्री-रजिस्ट्रेशन वर्कफ्लो लागू करणे जिथे युझर्स कनेक्ट होण्यापूर्वी त्यांच्या डिव्हाइसची नोंदणी करतील. ही सोडवता येण्यासारखी समस्या आहे, परंतु पहिल्या दिवसापासून ती तुमच्या डिप्लोयमेंट प्लॅनमध्ये असणे आवश्यक आहे. तिसरी अडचण: RADIUS सर्व्हरची लवचिकता (resilience). तुमचे PPSK डिप्लोयमेंट हे तुमच्या RADIUS इन्फ्रास्ट्रक्चरइतकेच विश्वसनीय असते. जर RADIUS सर्व्हर अनुपलब्ध असेल, तर कोणतेही नवीन डिव्हाइस ऑथेंटिकेट होऊ शकत नाही. रिडंडन्सी, प्रायमरी आणि सेकंडरी RADIUS सर्व्हर्स, आणि WLC वर योग्य फेलओव्हर कॉन्फिगरेशनसह डिझाइन करा. [SECTION FIVE: RAPID-FIRE Q&A] चला, मला वारंवार विचारल्या जाणाऱ्या प्रश्नांवर एक रॅपिड-फायर राउंड करूया. PPSK हे WPA3 सोबत काम करते का? होय, काही अटींसह. WPA3-SAE हँडशेक मेकॅनिझम बदलते, ज्यामुळे कीज् कशा व्हॅलिडेट केल्या जातात यावर परिणाम होतो. बहुतेक आधुनिक कंट्रोलर्स WPA2 आणि WPA3 ट्रान्झिशन मोडमध्ये PPSK ला सपोर्ट करतात, जे बॅकवर्ड कम्पॅटिबिलिटी प्रदान करते. एकच SSID किती युनिक कीजना सपोर्ट करू शकतो? हे कंट्रोलरवर अवलंबून असते. Cisco आणि Aruba हजारो युनिक एंट्रीजला सपोर्ट करतात. प्रत्यक्षात, मर्यादित करणारा घटक सहसा तुमच्या RADIUS सर्व्हरची डेटाबेस क्षमता आणि क्वेरी परफॉर्मन्स असतो, वायरलेस कंट्रोलर स्वतः नाही. PPSK हे GDPR-सुसंगत आहे का? PPSK हे स्वतः नेटवर्क ऑथेंटिकेशन मेकॅनिझम आहे, डेटा कलेक्शन टूल नाही. GDPR चे पालन हे पूर्णपणे तुम्ही तुमच्या RADIUS किंवा आयडेंटिटी मॅनेजमेंट प्लॅटफॉर्ममध्ये त्या कीजशी संबंधित आयडेंटिटी डेटा कसा व्यवस्थापित करता यावर अवलंबून असते. Purple हे अनुपालन नेटिव्हली हाताळते, ज्यामध्ये ISO 27001 सर्टिफिकेशन आणि GDPR-रेडी डेटा रेसिडेन्सी कंट्रोल्स समाविष्ट आहेत. [SUMMARY AND NEXT STEPS] थोडक्यात सांगायचे तर: Power Probe PPSK हे शेअर्ड पासवर्डची सोपेपणा आणि 802.1X ची सुरक्षा यामधील अंतर भरून काढते. मल्टि-टेनंट, हॉस्पिटॅलिटी आणि रिटेल वातावरणासाठी, ग्राहक-दर्जाचा वापरकर्ता अनुभव राखून वैविध्यपूर्ण डिव्हाइस फ्लीट सुरक्षित करण्याचा हा सर्वात प्रभावी मार्ग आहे. आजच्या सत्रातून लक्षात ठेवण्यासारख्या तीन गोष्टी: पहिली, पहिल्या दिवसापासून तुमचे की लाइफसायकल ऑटोमेट करा. दुसरी, लाइव्ह जाण्यापूर्वी MAC रँडमायझेशनचे नियोजन करा. तिसरी, तुमचे RADIUS इन्फ्रास्ट्रक्चर केवळ कार्यक्षमतेसाठी नव्हे, तर लवचिकतेसाठी (resilience) डिझाइन करा.या Purple Technical Briefing मध्ये सहभागी झाल्याबद्दल धन्यवाद. जर तुम्ही deployment चे नियोजन करत असाल, तर आमचा orchestration layer तुमच्या key lifecycle management ला कसे सोपे करू शकतो याबद्दल चर्चा करण्यासाठी purple.ai येथे Purple टीमशी संपर्क साधा.

header_image.png

कार्यकारी सारांश (Executive summary)

शेकडो रहिवासी आणि हजारो उपकरणे असलेल्या इमारतीमध्ये WiFi सुरक्षित करणे दिसते त्यापेक्षा कठीण आहे. एक रहिवासी बाहेर पडताच सामायिक केलेला (shared) पासवर्ड निरुपयोगी ठरतो. आधुनिक घरांमध्ये जास्त प्रमाणात वापरल्या जाणाऱ्या IoT उपकरणांसाठी आणि ग्राहकोपयोगी उपकरणांसाठी संपूर्ण 802.1X Enterprise अत्यंत क्लिष्ट आहे. Power Probe PPSK - ज्याला HPE Aruba द्वारे PPSK म्हटले जाते आणि Cisco द्वारे iPSK तर Ruckus द्वारे DPSK म्हटले जाते - ही दरी सांधते. प्रत्येक रहिवाशाला एक अद्वितीय (unique) पासफ्रेज मिळतो. सर्व रहिवासी एकाच SSID शी कनेक्ट होतात. नेटवर्क आपोआप प्रत्येक उपकरणाला योग्य VLAN वर नियुक्त करते आणि Layer 2 वर प्रत्येक इतर घरापासून वेगळे (isolate) करते.

Purple ८०,००० पेक्षा जास्त ठिकाणी कार्यरत आहे आणि २०२४ मध्ये ४४० दशलक्ष लॉगइन प्रक्रिये पूर्ण केल्या आहेत (Purple अंतर्गत डेटा). आमचे Multi-Tenant WiFi प्लॅटफॉर्म Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, आणि Fortinet ॲक्सेस पॉइंट्सवर हार्डवेअर-स्वतंत्र क्लाउड ओव्हरले म्हणून चालते. हे मार्गदर्शक तुम्हाला मोठ्या प्रमाणावर PPSK तैनात करण्यासाठी तांत्रिक आर्किटेक्चर, डिप्लॉयमेंट मॉडेल्स आणि ऑपरेशनल प्लेबुक प्रदान करते.


तांत्रिक सखोल माहिती (Technical deep-dive)

ऑथेंटिकेशनची कोंडी (The authentication dilemma)

एंटरप्राइज आणि मल्टी-टेनंट डिप्लॉयमेंटमध्ये तीन WiFi ऑथेंटिकेशन मॉडेल्स प्रामुख्याने वापरले जातात. प्रत्येक मॉडेल एक वेगळी समस्या सोडवते आणि एक वेगळी मर्यादा आणते.

Standard PSK (WPA2-Personal) नेटवर्कवरील प्रत्येक उपकरणासाठी एकच सामायिक केलेला पासफ्रेज वापरते. सेटअपसाठी काही मिनिटे लागतात आणि जगातील प्रत्येक उपकरण याला सपोर्ट करते. खरी समस्या ॲक्सेस कंट्रोलची आहे: एक क्रेडेंशियल लीक झाल्यास संपूर्ण नेटवर्क धोक्यात येते. एका वापरकर्त्याचा ॲक्सेस रद्द करायचा असल्यास प्रत्येकाचा पासवर्ड बदलावा लागतो. २०० युनिट्सच्या BTR इमारतीमध्ये, याचा अर्थ प्रत्येक रहिवाशाचा स्मार्ट स्पीकर, गेमिंग कन्सोल आणि स्ट्रीमिंग डिव्हाइस एकाच वेळी खंडित करणे असा होतो.

802.1X Enterprise (WPA2/WPA3-Enterprise) सामायिक पासवर्ड ऐवजी वैयक्तिक क्रेडेंशियल्स किंवा डिजिटल सर्टिफिकेट्स वापरते, जे IEEE 802.1X मानकांनुसार RADIUS सर्व्हरद्वारे सत्यापित केले जातात. यामध्ये सुरक्षा उच्च दर्जाची असते. प्रत्येक वापरकर्त्याचा ॲक्सेस त्वरित रद्द केला जाऊ शकतो. परंतु इन्फ्रास्ट्रक्चरचा खर्च आणि गुंतागुंत लक्षणीय असते - प्रत्येक उपकरणावर पब्लिक की इन्फ्रास्ट्रक्चर (PKI), सर्टिफिकेट मॅनेजमेंट आणि सप्लिकंट कॉन्फिगरेशन आवश्यक असते. महत्त्वाचे म्हणजे, स्क्रीन नसलेली (headless) उपकरणे (गेमिंग कन्सोल, स्मार्ट टीव्ही, IoT सेन्सर्स, स्ट्रीमिंग स्टिक्स) सर्टिफिकेट-आधारित ऑथेंटिकेशनमध्ये भाग घेऊ शकत नाहीत. निवासी किंवा आदरातिथ्य (hospitality) क्षेत्रामध्ये, उपकरणांच्या मोठ्या संख्येसाठी 802.1X वापरणे शक्य नसते.

Power Probe PPSK या दोन टोकांच्या मधला मार्ग आहे. प्रत्येक वापरकर्त्याला किंवा उपकरणाला एक अद्वितीय प्री-शेअर्ड की (unique pre-shared key) मिळते. सर्व उपकरणे एकाच SSID शी कनेक्ट होतात. रहिवाशाच्या दृष्टीकोनातून, हे घरगुती WiFi नेटवर्कसारखे वाटते. नेटवर्कच्या दृष्टीकोनातून, प्रत्येक कनेक्शन वैयक्तिकरित्या ओळखले जाते, वैयक्तिकरित्या एन्क्रिप्ट केले जाते आणि वैयक्तिकरित्या नियंत्रित केले जाऊ शकते.

comparison_chart.png

Authentication flow

PPSK authentication sequence खालीलप्रमाणे चालते:

  1. WPA2-PSK फोर-वे हँडशेक दरम्यान डिव्हाइस त्याचे पासफ्रेज ॲक्सेस पॉइंटला सादर करते.
  2. Wireless LAN Controller (WLC) कनेक्शनचा प्रयत्न थांबवतो आणि डिव्हाइसचा MAC ॲड्रेस कॉन्फिगर केलेल्या RADIUS सर्व्हरकडे फॉरवर्ड करतो.
  3. RADIUS सर्व्हर त्याच्या आयडेंटिटी स्टोअरमध्ये MAC ॲड्रेस शोधतो आणि जुळणी सापडल्यास, त्या डिव्हाइससाठी युनिक पासफ्रेज असलेले वेंडर-स्पेसिफिक ॲट्रिब्यूट (VSA) समाविष्ट असलेला Access-Accept प्रतिसाद देतो.
  4. डिव्हाइसने सादर केलेल्या कीची पडताळणी करण्यासाठी WLC परत मिळालेल्या पासफ्रेजचा वापर करतो. जुळणी झाल्यास डिव्हाइसचे ऑथेंटिकेशन होते.
  5. RADIUS प्रतिसादामध्ये VLAN असाइनमेंट आणि बँडविड्थ पॉलिसी ॲट्रिब्युट्स देखील असतात. WLC डिव्हाइसला स्वयंचलितपणे योग्य नेटवर्क सेगमेंटवर ठेवतो.

हा फ्लो सर्व वेंडर्समध्ये समान असतो, जरी विशिष्ट RADIUS ॲट्रिब्युट्स वेगळे असतात. HPE Aruba हे Aruba-MPSK-Passphrase VSA वापरते. Cisco हे psk-mode आणि psk मूल्यांसह cisco-av-pair ॲट्रिब्यूट वापरते. Ruckus त्याच्या SmartZone कंट्रोलरमध्ये नेटिव्हली DPSK लागू करते. Ubiquiti UniFi फर्मवेअर 7.x आणि त्यापुढील आवृत्त्यांपासून RADIUS-असाइन केलेल्या VLANs सह PPSK ला सपोर्ट करते.

Private Area Networks

मल्टी-टेनंट डिप्लॉयमेंट्समध्ये PPSK ची एक महत्त्वाची क्षमता म्हणजे Private Area Network (PAN). PPSK युजर्समध्ये लेयर 2 आयसोलेशन सक्षम करते. जरी शेकडो डिव्हाइसेस समान फिजिकल ॲक्सेस पॉइंट्स आणि समान SSID शेअर करत असले, तरीही प्रत्येक रहिवाशाचा ट्रॅफिक इतर प्रत्येक रहिवाशाच्या ट्रॅफिकपासून क्रिप्टोग्राफिकली आयसोलेटेड असतो. कंट्रोलरवर mDNS रिफ्लेक्शन सक्षम असल्यास, एखादा रहिवासी त्याच्या शेजाऱ्याला ते डिव्हाइसेस दिसण्याचा किंवा ॲक्सेस करण्याचा कोणताही धोका न बाळगता - स्वतःचे डिव्हाइसेस शोधू शकतो आणि त्यांच्याशी संवाद साधू शकतो - जसे की स्मार्ट टीव्हीवर कास्ट करणे, स्मार्ट स्पीकर पेअर करणे, पोर्टेबल प्रिंटरवर प्रिंट करणे.

BTR, पर्पज-बिल्ट स्टुडंट अकॉमडेशन (PBSA), सोशल हाउसिंग आणि कोवर्किंग एन्व्हायर्नमेंट्समध्ये Multi-Tenant WiFi वितरीत करण्यासाठी Purple या आर्किटेक्चरचा वापर करते. प्रत्येक रहिवासी त्यांच्या स्वतःच्या WiFi बबलमध्ये काम करतो. बिल्डिंग ऑपरेटर एक नेटवर्क व्यवस्थापित करतो.

architecture_overview.png


Implementation guide

Step 1: Infrastructure assessment

तुमचे ॲक्सेस पॉइंट हार्डवेअर आणि कंट्रोलर RADIUS-असाइन केलेल्या VLANs सह PPSK ला सपोर्ट करत असल्याची खात्री करा. Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks, आणि Fortinet हे सर्व या फीचरला सपोर्ट करतात, जरी त्यांचे कॉन्फिगरेशनचे मार्ग वेगळे आहेत. तुमचे कंट्रोलर फर्मवेअर व्हर्जन तपासा - बऱ्याच वेंडर्ससाठी अलीकडील मुख्य रिलीजमध्ये PPSK सपोर्ट जोडला गेला आहे किंवा लक्षणीयरीत्या सुधारला गेला आहे.

तुमच्या RADIUS इन्फ्रास्ट्रक्चरचे मूल्यांकन करा. PPSK ऑथेंटिकेशन सिंक्रोनस असते: प्रत्येक नवीन डिव्हाइस कनेक्शन एक RADIUS क्वेरी ट्रिगर करते. दर घरामागे 15 - 25 डिव्हाइसेस असलेल्या 200-युनिटच्या बिल्डिंगमध्ये, लोकांना शिफ्ट होताना येणाऱ्या सातत्यपूर्ण क्वेरी लोड हाताळण्यास सक्षम असलेला RADIUS सर्व्हर तुम्हाला हवा असतो. Purple चे क्लाउड RADIUS इन्फ्रास्ट्रक्चर नेटिव्हली या लोडसाठी डिझाइन केलेले आहे.

पायरी २: Identity provider एकत्रीकरण

तुमचा identity provider - Microsoft Entra ID, Okta, किंवा Google Workspace - तुमच्या RADIUS इन्फ्रास्ट्रक्चरशी कनेक्ट करा. हे एकत्रीकरण स्वयंचलित की लाईफसायकल व्यवस्थापन सक्षम करते. जेव्हा एखाद्या रहिवाशाचे तुमच्या प्रॉपर्टी मॅनेजमेंट सिस्टम (PMS) मध्ये ऑनबोर्डिंग केले जाते, तेव्हा एक युनिक PPSK स्वयंचलितपणे तयार आणि प्रोविझन केली जाते. जेव्हा ते तिथून निघून जातात, तेव्हा इतर कोणत्याही रहिवाशावर परिणाम न करता ती की रद्द केली जाते.

रिटेल डेप्लॉयमेंटसाठी, तुमची HR सिस्टम किंवा identity provider कनेक्ट करा जेणेकरून स्टाफ की ऑनबोर्डिंगच्या वेळी प्रोविझन केल्या जातील आणि ऑफबोर्डिंगच्या वेळी रद्द केल्या जातील. Purple चे प्लॅटफॉर्म तुमच्या IdP आणि तुमच्या RADIUS इन्फ्रास्ट्रक्चरमधील ऑर्केस्ट्रेशन लेयर म्हणून काम करते, Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, आणि Fortinet हार्डवेअरवर हा वर्कफ्लो स्वयंचलित करते.

पायरी ३: MAC randomisation हाताळणी

आधुनिक ऑपरेटिंग सिस्टीम्स - iOS 14 आणि त्यापुढील आवृत्ती, Android 10 आणि त्यापुढील आवृत्ती, Windows 11 - डीफॉल्टनुसार MAC address randomisation वापरतात. PPSK हे RADIUS आयडेंटिटी स्टोअरमधील MAC address लूकअपवर अवलंबून असते. रँडमाइज्ड MAC कोणत्याही रेकॉर्डशी जुळणार नाही, आणि ऑथेंटिकेशन अयशस्वी होईल.

दोन पद्धती यावर उपाय शोधतात. पहिली पद्धत म्हणजे क्लायंटना त्यांचा कायमचा (हार्डवेअर) MAC address वापरणे आवश्यक करण्यासाठी तुमचे SSID कॉन्फिगर करणे. बहुतांश कंट्रोलर्स प्रति-SSID सेटिंगद्वारे याला सपोर्ट करतात. दुसरी पद्धत म्हणजे एक प्री-रजिस्ट्रेशन पोर्टल लागू करणे जेथे रहिवासी कनेक्ट होण्यापूर्वी त्यांच्या डिव्हाइसचा कायमचा MAC नोंदणीकृत करतात. Purple चे ऑनबोर्डिंग पोर्टल हा फ्लो हाताळते, रँडमाइज्ड MAC शोधते आणि रहिवाशांना या प्रक्रियेत मार्गदर्शन करते.

पायरी ४: VLAN सेगमेंटेशन डिझाइन

तुम्ही RADIUS सर्व्हर कॉन्फिगर करण्यापूर्वी तुमच्या VLAN धोरणाचा नकाशा तयार करा. एक सामान्य BTR डेप्लॉयमेंट खालील गोष्टी वापरू शकते:

VLAN सेगमेंट पॉलिसी
10-209 प्रति-रहिवासी खाजगी VLANs पूर्ण आयसोलेशन, mDNS रिफ्लेक्शन सक्षम
210 बिल्डिंग मॅनेजमेंट IoT व्यवस्थापन सबनेटपुरते मर्यादित
220 स्टाफ डिव्हाइसेस व्यवस्थापन प्रणालींमध्ये प्रवेश
230 Guest WiFi (अभ्यागत) Captive Portal, फक्त इंटरनेट

रिटेलसाठी, चार-सेगमेंट मॉडेल चांगले काम करते: PCI-DSS-आयसोलेटेड VLAN वर POS टर्मिनल्स, HR-इंटीग्रेटेड VLAN वर स्टाफ डिव्हाइसेस, बँडविड्थ-मर्यादित VLAN वर IoT आणि डिजिटल सायनेज, आणि captive portal VLAN वर खरेदीदार Guest WiFi . या आर्किटेक्चरबद्दल अधिक माहितीसाठी retail industry page पहा.

पायरी ५: लवचिकता आणि रिडंडन्सी

तुमचे PPSK डेप्लॉयमेंट तुमच्या RADIUS इन्फ्रास्ट्रक्चरइतकेच विश्वसनीय आहे. प्रत्येक WLC वर योग्य टाइमआउट आणि रिट्राय व्हॅल्यूजसह प्रायमरी आणि सेकंडरी RADIUS सर्व्हर्स कॉन्फिगर करा. Purple चे क्लाउड RADIUS 99.999% अपटाइमवर चालते (Purple चे अंतर्गत SLA डेटा). ऑन-प्रिमाइसेस RADIUS डेप्लॉयमेंटसाठी, तुमच्या सर्व्हर्सचा आकार पीक लोडसाठी योग्य ठेवा आणि शक्य असेल तेथे भौगोलिक रिडंडन्सी लागू करा.


सर्वोत्तम पद्धती

ओळख व्यवस्थापन केंद्रीकृत करा. सर्व वापरकर्ता प्रवेशासाठी सत्यतेचा एकमेव स्रोत म्हणून एकाच ओळख प्रदात्याचा (identity provider) वापर करा. तुमच्या RADIUS सर्व्हर, तुमचे PMS आणि तुमच्या HR सिस्टीममध्ये स्वतंत्र वापरकर्ता डेटाबेस ठेवणे टाळा. तुमचे IdP सपोर्ट करत असल्यास त्यांना SCIM (System for Cross-domain Identity Management) द्वारे सिंक्रोनाइझ करा.

पहिल्या दिवसापासूनच की (key) लाइफसायकल ऑटोमेट करा. मॅन्युअल की प्रोव्हिजनिंग आणि रिव्होकेशन स्केल होत नाही. वार्षिक ३०% टर्नओव्हर असलेली २०० युनिट्सची इमारत असल्यास दरवर्षी ६० लोक येणे आणि ६० लोक जाणे असा बदल होतो, ज्यासाठी प्रत्येक वेळी नवीन की तयार करणे आणि जुनी रद्द करणे आवश्यक असते. लाइव्ह जाण्यापूर्वी PMS इंटिग्रेशनद्वारे हे ऑटोमेट करा.

रोलआउट करण्यापूर्वी तुमच्या IoT डिव्हाइसच्या ताफ्याची चाचणी घ्या. बहुतांश IoT डिव्हाइसेस PPSK सोबत योग्यरित्या काम करतात, परंतु काही जुन्या हार्डवेअरमध्ये डायनॅमिक VLAN असाइनमेंट समाविष्ट असताना WPA2-PSK फोर-वे हँडशेकबाबत अडचणी येतात. विशेषतः कोणत्याही कस्टमाइज्ड किंवा जुन्या उपकरणांसाठी डिप्लॉयमेंटपूर्व सुसंगतता चाचणी चालवा.

WPA3 ट्रान्झिशन मोडसाठी डिझाइन करा. WPA3-SAE (Simultaneous Authentication of Equals) हँडशेक मेकॅनिझममध्ये अशा प्रकारे बदल करते ज्याचा परिणाम PPSK की व्हॅलिडेशनवर होतो. बहुतांश आधुनिक कंट्रोलर्स WPA2/WPA3 ट्रान्झिशन मोडमध्ये PPSK ला सपोर्ट करतात, जे बॅकवर्ड सुसंगतता प्रदान करते. जोपर्यंत तुमचा विक्रेता स्पष्टपणे सपोर्टची पुष्टी करत नाही, तोपर्यंत PPSK साठी विशुद्ध WPA3 SSID डिप्लॉय करणे टाळा.

IoT डिव्हाइसेसचे आक्रमकपणे वर्गीकरण करा. शेअर्ड नेटवर्कवर लॅटरल मूव्हमेंट हल्ल्यांसाठी IoT डिव्हाइसेस हे सर्वात सामान्य माध्यम आहेत. प्रत्येक IoT डिव्हाइसला रहिवासी किंवा कर्मचारी सेगमेंटसाठी कोणतीही इंटर-VLAN राउटिंग नसलेल्या समर्पित VLAN वर ठेवा. प्रत्येक डिव्हाइसला आवश्यक असलेल्या विशिष्ट क्लाउड एंडपॉइंट्सपुरताच आउटबाउंड प्रवेश प्रतिबंधित करा.

मल्टी-युझ ठिकाणांमधील SSID आर्किटेक्चरच्या विस्तृत चर्चेसाठी, Three SSIDs to rule them all: guest, Passpoint, and IoT WiFi पहा.


त्रुटी निवारण आणि जोखीम कमी करणे

MAC रँडमायझेशनमुळे ऑथेंटिकेशन अयशस्वी होणे

लक्षण: डिव्हाइसेस कनेक्ट होण्यास अपयशी ठरतात. RADIUS लॉग्स जुळणारा आयडेंटिटी रेकॉर्ड नसलेले Access-Reject प्रतिसाद दर्शवतात.

मूळ कारण: डिव्हाइस रँडमाइज्ड MAC ॲड्रेस सादर करत आहे. iOS, Android आणि Windows हे सर्व डीफॉल्टनुसार प्रति-SSID नुसार MAC ॲड्रेसेस रँडमाइज करतात.

उपाय: SSID वर परमनंट MAC एन्फोर्समेंट सक्षम करा, किंवा प्री-रजिस्ट्रेशन पोर्टल डिप्लॉय करा जे रँडमाइज्ड MACs शोधून काढते आणि वापरकर्त्याला तुमच्या नेटवर्कसाठी हे फीचर बंद करण्याचे मार्गदर्शन करते. Purple चे ऑनबोर्डिंग पोर्टल हे आपोआप हाताळते.

RADIUS सर्व्हर अनुपलब्ध असणे

लक्षण: नवीन डिव्हाइसेस ऑथेंटिकेट होऊ शकत नाहीत. आधीपासून कनेक्ट केलेली डिव्हाइसेस ऑनलाइन राहतात (WLC त्यांची सेशन स्थिती कॅश करून ठेवते), परंतु जे डिव्हाइस डिस्कनेक्ट होऊन पुन्हा कनेक्ट होते ते अयशस्वी ठरते.

मूळ कारण: RADIUS सर्व्हर ऑफलाइन आहे किंवा तिथपर्यंत पोहोचता येत नाही.

उपाय: प्रत्येक WLC वर रिडंडंट RADIUS सर्व्हर (प्राइमरी आणि सेकंडरी) कॉन्फिगर करा. जलद फेलओव्हर सुनिश्चित करण्यासाठी योग्य टाइमआउट व्हॅल्यूज - साधारणपणे प्रति सर्व्हर ५ सेकंद, दोन रिट्रायसह - सेट करा. RADIUS सर्व्हरच्या आरोग्याचे सतत निरीक्षण करा.

रहिवाशांच्या प्रायव्हेट नेटवर्कमध्ये mDNS काम न करणे

Symptom: एखादे रहिवासी त्यांच्या स्मार्ट TV वर कास्ट करू शकत नाहीत किंवा त्यांचे स्मार्ट स्पीकर पेअर करू शकत नाहीत, जरी दोन्ही डिव्हाइसेस एकाच PPSK सह कनेक्ट केलेले असले तरीही.

Root cause: कंट्रोलरवर mDNS reflection सक्षम नाही, किंवा VLAN कॉन्फिगरेशन रहिवाशांच्या प्रायव्हेट सेगमेंटमध्ये मल्टीकास्ट ट्रॅफिकला प्रतिबंधित करत आहे.

Fix: रहिवासी VLANs साठी कंट्रोलरवर mDNS reflection (ज्याला कधीकधी mDNS proxy किंवा Bonjour gateway म्हटले जाते) सक्षम करा. रहिवाशांचे डिव्हाइसेस एकाच VLAN वर आहेत आणि intra-VLAN ट्रॅफिकला परवानगी आहे याची पडताळणी करा.

जुन्या डिव्हाइसेसची विसंगतता (Legacy device incompatibility)

Symptom: वैध PPSK असूनही, एखादे विशिष्ट डिव्हाइस मॉडेल कनेक्ट होण्यास अपयशी ठरते.

Root cause: काही जुन्या IoT डिव्हाइसेसमध्ये नॉन-स्टँडर्ड WPA2-PSK हँडशेक इम्प्लीमेंटेशन्स असतात जे डायनॅमिक VLAN असाइनमेंट योग्यरित्या हाताळत नाहीत.

Fix: PPSK ऑथेंटिकेशन अयशस्वी होणाऱ्या डिव्हाइसेससाठी स्टॅटिक PSK सह एक समर्पित लेगसी SSID ठेवा. हा SSID अत्यंत प्रतिबंधित VLAN वर ठेवा ज्याला रहिवासी किंवा कर्मचाऱ्यांच्या सेगमेंटमध्ये प्रवेश नसेल.


ROI आणि व्यावसायिक प्रभाव

BTR ऑपरेटर्ससाठी, बुकिंग रिसर्चमध्ये WiFi गुणवत्ता हे सर्वोच्च पाच सुविधा घटकांपैकी एक आहे (ब्रिटिश प्रॉपर्टी फेडरेशन सेक्टर डेटा). मॅनेज्ड, उच्च दर्जाचे WiFi असणाऱ्या प्रॉपर्टीज प्रति युनिट दरमहा £15 - 30 चे प्रिमियम भाडे मिळवतात आणि सेक्टर सरासरीपेक्षा पाच ते दहा दिवस कमी रिकामे राहण्याचा कालावधी (void periods) अनुभवतात (BTR डेप्लॉयमेंट्समधील Purple अंतर्गत डेटा). 200 युनिट्सच्या इमारतीमध्ये, प्रति युनिट प्रति महिना £20 चा प्रिमियम £48,000 अतिरिक्त वार्षिक महसूल मिळवून देतो.

रिटेल ऑपरेटर्ससाठी, कंप्लायन्सचा फायदा तितकाच स्पष्ट आहे. PPSK संपूर्ण 802.1X डेप्लॉयमेंटच्या इन्फ्रास्ट्रक्चर खर्चाशिवाय, PCI-DSS - सुसंगत नेटवर्क सेगमेंटेशन - म्हणजेच क्रिप्टोग्राफिकली वेगळ्या VLAN वर पेमेंट प्रोसेसिंग डिव्हाइसेस - सक्षम करते. यामुळे PCI-DSS मूल्यांकनाची व्याप्ती कमी होते आणि ऑडिटचे पुरावे गोळा करणे सोपे होते.

hospitality वेन्यूजसाठी, प्रॉपर्टी मॅनेजमेंट सिस्टीमसोबत इंटिग्रेट केलेले PPSK गेस्ट WiFi क्रेडेंशियल मॅनेजमेंटचा मॅन्युअल त्रास दूर करते. चेक-इनच्या वेळी की जनरेट केल्या जातात आणि चेक-आउटच्या वेळी स्वयंचलितपणे रद्द केल्या जातात. यामुळे पाहुण्यांचा अनुभव सुधारतो; IT टीमचा कामाचा ताण कमी होतो.

Purple चे प्लॅटफॉर्म 80,000 पेक्षा जास्त वेन्यूजवर चालते आणि त्या डेप्लॉयमेंट्समध्ये 99.999% अपटाईम प्रदान केला आहे (Purple अंतर्गत डेटा). हे प्लॅटफॉर्म ISO 27001 प्रमाणित, GDPR आणि CCPA सुसंगत आहे, तसेच याला Cyber Essentials प्रमाणपत्र प्राप्त आहे.

मोठ्या इस्टेट्समध्ये संमिश्र डिव्हाइसेसचा ताफा व्यवस्थापित करणाऱ्या transport आणि healthcare ऑपरेटर्ससाठी, Purple च्या ऑर्केस्ट्रेशन लेयरसह PPSK मोठ्या प्रमाणावर प्रति-वापरकर्ता आयसोलेशन आणि स्वयंचलित लाइफसायकल मॅनेजमेंट प्रदान करते.



संबंधित मार्गदर्शक: Sonda de potencia PPSK: comparación de funciones y modelos de implementación - Sondeo de energía PPSK: comparación de funciones y modelos de implementación

संदर्भ

[1] Extreme Networks. (2020). Private Pre-Shared Key (PPSK): Effortless WiFi security. https://www.extremenetworks.com/resources/webinar/private-pre-shared-key-ppsk-effortless-WiFi-security [2] SecureW2. (2026). What is PPSK? A Guide to Private Pre-Shared Key Security. https://securew2.com/blog/ppsk-not-alternative-802-1x [3] Purple. (n.d.). IPSK Explained: Identity Pre-Shared Keys for WiFi Access. https://www.purple.ai/en-us/guides/ipsk-explained-identity-pre-shared-keys-for-WiFi-access [4] Cisco. (n.d.). 8.5 Identity PSK Feature Deployment Guide. https://www.cisco.com/c/en/us/td/docs/wireless/controller/technotes/8-5/b_Identity_PSK_Feature_Deployment_Guide.html [5] Purple. (n.d.). Multi-tenant WiFi: a complete guide for residential operators. https://www.purple.ai/en-gb/multi-tenant-WiFi-guide [6] HPE Aruba Networking. (n.d.). Support for MPSK in WLAN SSID. https://arubanetworking.hpe.com/techdocs/central/2.5.8/content/nms/access-points/cfg/security/wpa2_mpsk.htm [7] British Property Federation. BTR sector amenity and rent premium research. https://www.bpf.org.uk

महत्वाच्या व्याख्या

PPSK (Private Pre-Shared Key)

एक WiFi ऑथेंटिकेशन आर्किटेक्चर ज्यामध्ये प्रत्येक युझर किंवा डिव्हाइसला एक युनिक पासफ्रेज जारी केला जातो आणि सर्वजण एकाच SSID शी कनेक्ट होतात. प्रत्येक युनिक की व्हॅलिडेट करण्यासाठी आणि डिव्हाइसला योग्य VLAN आणि नेटवर्क पॉलिसीवर असाइन करण्यासाठी नेटवर्क RADIUS चा वापर करते. याला iPSK (Cisco), MPSK (HPE Aruba), DPSK (Ruckus), आणि ePSK (Cambium, Juniper Mist) देखील म्हटले जाते.

जेव्हा आयटी टीम्स मल्टि-टेनंट, हॉस्पिटॅलिटी किंवा रिटेल वातावरणासाठी ऑथेंटिकेशन पद्धतींचे मूल्यमापन करतात, जिथे 802.1X खूप क्लिष्ट असते परंतु शेअर्ड पासवर्ड खूप असुरक्षित असतो, तेव्हा त्यांच्यासमोर हा पर्याय येतो.

RADIUS (Remote Authentication Dial-In User Service)

एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क अ‍ॅक्सेससाठी सेंट्रलाइज्ड ऑथेंटिकेशन, ऑथरायझेशन आणि अकाउंटिंग (AAA) प्रदान करतो. PPSK डिप्लॉयमेंटमध्ये, RADIUS सर्व्हरकडे MAC अ‍ॅड्रेसेस युनिक पासफ्रेजेस आणि VLAN असाइनमेंट्सशी मॅप करणारे आयडेंटिटी स्टोअर असते.

आयटी टीम्स PPSK ऑथेंटिकेशनसाठी बॅकएंड म्हणून RADIUS कॉन्फिगर करतात. PPSK डिप्लॉयमेंटमध्ये RADIUS ची उपलब्धता हा सिंगल पॉइंट ऑफ फेल्युअर असतो.

VLAN (Virtual Local Area Network)

फिजिकल नेटवर्क इन्फ्रास्ट्रक्चरमध्ये तयार केलेला एक लॉजिकल नेटवर्क सेगमेंट. PPSK डिप्लॉयमेंट्समध्ये, प्रत्येक युझर ग्रुप किंवा रहिवासी एका डेडिकेटेड VLAN वर असाइन केला जातो, ज्यामुळे सेगमेंट दरम्यान लेअर २ आयसोलेशन मिळते.

नेटवर्क आर्किटेक्ट्स शेअर्ड फिजिकल इन्फ्रास्ट्रक्चरवर रहिवासी, स्टाफ, IoT डिव्हाइसेस आणि गेस्ट युझर्स यांच्यातील ट्रॅफिक सेगमेंट करण्यासाठी VLANs चा वापर करतात.

MAC address randomisation

आधुनिक ऑपरेटिंग सिस्टम्समधील (iOS 14+, Android 10+, Windows 11) एक प्रायव्हसी फीचर जे डिव्हाइसचा कायमस्वरूपी हार्डवेअर MAC अ‍ॅड्रेस वापरण्याऐवजी, डिव्हाइस कनेक्ट होत असलेल्या प्रत्येक WiFi नेटवर्कसाठी एक रँडम MAC अ‍ॅड्रेस जनरेट करते.

PPSK डिप्लॉय करताना आयटी टीम्सनी MAC रँडमायझेशनचा विचार करणे आवश्यक आहे, कारण ते RADIUS आयडेंटिटी स्टोअरमधील MAC-address-to-PPSK लुकअप प्रक्रियेत अडथळा आणते.

Private Area Network (PAN)

अशी नेटवर्क आर्किटेक्चर ज्यामध्ये एकाच युझरच्या किंवा घरातील डिव्हाइसेस एकमेकांना शोधू शकतात आणि संवाद साधू शकतात, तर त्याच फिजिकल नेटवर्कवरील इतर युझर्सच्या डिव्हाइसेसपासून पूर्णपणे वेगळे राहतात. हे Layer 2 आयसोलेशन आणि mDNS रिफ्लेक्शनसह PPSK द्वारे सक्षम केले जाते.

BTR ऑपरेटर्स रहिवाशांना त्यांच्या शेजाऱ्यांपासून सुरक्षित ठेवून, घरातील WiFi चा अनुभव देण्यासाठी PANs चा वापर करतात - जेणेकरून त्यांचे स्मार्ट TV, स्मार्ट स्पीकर आणि फोन एकमेकांशी कनेक्ट होऊ शकतील.

mDNS reflection (Multicast DNS reflection)

एक कंट्रोलर फीचर जे एकाच VLAN वरील किंवा एकाच PPSK ग्रुपमधील डिव्हाइसेस दरम्यान mDNS (Multicast DNS) पॅकेट्स फॉरवर्ड करते, ज्यामुळे डिव्हाइस शोधणारे प्रोटोकॉल्स (AirPlay, Chromecast, AirPrint आणि तत्सम सेवांद्वारे वापरले जाणारे) ॲक्सेस पॉइंट्सवर काम करू शकतात.

IT टीम्स mDNS reflection सक्षम करतात जेणेकरून रहिवासी त्यांच्या स्मार्ट TVs वर कास्ट करू शकतील आणि त्यांचे स्मार्ट स्पीकर्स पेअर करू शकतील, जे डिव्हाइस शोधण्यासाठी mDNS वर अवलंबून असतात.

WPA3-SAE (Simultaneous Authentication of Equals)

WPA3 मध्ये सादर केलेली ऑथेंटिकेशन हँडशेक यंत्रणा, जी WPA2 फोर-वे हँडशेकची जागा घेते. SAE ऑफलाइन डिक्शनरी हल्ल्यांपासून अधिक मजबूत संरक्षण प्रदान करते. PPSK की व्हॅलिडेशनसह त्याची परस्परक्रिया व्हेंडरच्या अंमलबजावणीनुसार बदलते.

WPA3 मायग्रेशनचे मूल्यांकन करणाऱ्या नेटवर्क आर्किटेक्ट्सना WPA2 सुसंगतता बंद करण्यापूर्वी त्यांचा कंट्रोलर WPA3 ट्रान्झिशन मोडमध्ये PPSK ला सपोर्ट करतो याची पडताळणी करणे आवश्यक आहे.

की लाइफसायकल मॅनेजमेंट

युझर्स संस्थेत किंवा प्रॉपर्टीमध्ये येतात आणि जातात त्यानुसार युनिक PPSK क्रेडेंशियल्स प्रोव्हिजनिंग, डिस्ट्रिब्युटिंग आणि रिव्होक करण्याची प्रक्रिया. मोठ्या प्रमाणावर PPSK डिप्लॉयमेंटसाठी प्रॉपर्टी मॅनेजमेंट सिस्टम किंवा आयडेंटिटी प्रोव्हायडरसह इंटिग्रेशनद्वारे ऑटोमेटेड लाइफसायकल मॅनेजमेंट आवश्यक आहे.

PPSK डिप्लॉयमेंटचे नियोजन करताना IT टीम्स आणि प्रॉपर्टी ऑपरेटर्सना याचा सामना करावा लागतो. मॅन्युअल लाइफसायकल मॅनेजमेंट हे मोठ्या डिप्लॉयमेंट्ससाठी सोयीचे नाही.

802.1X

पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोलसाठी IEEE मानक, जे WPA2/WPA3-Enterprise डिप्लॉयमेंटमध्ये वापरले जाते. यामध्ये प्रत्येक डिव्हाइसला RADIUS सर्व्हरद्वारे व्हॅलिडेट केलेल्या वैयक्तिक क्रेडेंशियल्स किंवा डिजिटल सर्टिफिकेट्ससह ऑथेंटिकेट करणे आवश्यक असते. हे प्रति-युझर मजबूत सुरक्षा प्रदान करते परंतु यासाठी PKI इन्फ्रास्ट्रक्चर आवश्यक आहे आणि ते अनेक ग्राहक आणि IoT डिव्हाइसेसशी सुसंगत नाही.

मिश्रित डिव्हाइसेससाठी ऑथेंटिकेशन डिझाइन करताना IT टीम्स 802.1X ची PPSK सोबत तुलना करतात. पूर्णपणे व्यवस्थापित कॉर्पोरेट डिव्हाइसेससाठी 802.1X हा योग्य पर्याय आहे; तर अव्यवस्थित किंवा IoT डिव्हाइसेस असलेल्या वातावरणासाठी PPSK हा योग्य पर्याय आहे.

VSA (Vendor-Specific Attribute)

मानक RADIUS प्रोटोकॉलचा विस्तार जो व्हेंडर्सना RADIUS Access-Accept रिस्पॉन्समध्ये प्रोप्रायटरी डेटा समाविष्ट करण्याची परवानगी देतो. PPSK डिप्लॉयमेंट्समध्ये, VSAs युनिक पासफ्रेज आणि VLAN असाइनमेंट परत WLC कडे घेऊन जातात. प्रत्येक व्हेंडर वेगळे VSA फॉर्मॅट्स वापरतात.

मल्टी-व्हेंडर इन्फ्रास्ट्रक्चरवर PPSK कॉन्फिगर करणाऱ्या नेटवर्क इंजिनिअर्सना त्यांचा RADIUS सर्व्हर प्रत्येक ॲक्सेस पॉइंट व्हेंडरसाठी योग्य VSA फॉर्मॅटला सपोर्ट करतो याची पडताळणी करणे आवश्यक आहे.

सोडवलेली उदाहरणे

एक ३००-युनिटचे बिल्ड-टू-रेंट डेव्हलपमेंट सहा महिन्यांत सुरू होत आहे. डेव्हलपरला प्रत्येक रहिवाशाला कोणत्याही सामायिक पासवर्डशिवाय आणि स्मार्ट होम डिव्हाइस सपोर्टसह, प्रवेशाच्या पहिल्या दिवसापासूनच खाजगी, घरासारखा WiFi अनुभव द्यायचा आहे. ही इमारत HPE Aruba ॲक्सेस पॉइंट्स वापरेल. नेटवर्कची रचना कशी असावी आणि ऑपरेशनल वर्कफ्लो कसा दिसेल?

HPE Aruba च्या MPSK (Multi-PSK) इम्प्लीमेंटेशनचा वापर करून एकच SSID डिप्लॉय करा, जी Aruba ची PPSK साठीची संज्ञा आहे. RADIUS MAC ऑथेंटिकेशन सक्षम करून WPA2-Personal मोडमध्ये SSID कॉन्फिगर करा. मुख्य ऑथेंटिकेशन एंडपॉइंट म्हणून Purple च्या क्लाउड RADIUS सर्व्हरकडे SSID पॉइंट करा, आणि फेलओव्हरसाठी दुय्यम RADIUS सर्व्हर कॉन्फिगर करा.

Purple च्या प्लॅटफॉर्मला प्रॉपर्टी मॅनेजमेंट सिस्टम (PMS) सोबत इंटिग्रेट करा. जेव्हा PMS मध्ये रहिवाशाची नोंद केली जाते, तेव्हा Purple स्वयंचलितपणे एक युनिक पासफ्रेज तयार करते आणि तो RADIUS आयडेंटिटी स्टोअरमध्ये प्रोव्हिजन करते, जो रहिवाशाच्या MAC ॲड्रेसेसशी मॅप केलेला असतो आणि त्यांच्या खाजगी VLAN ला (उदा. युनिट १ साठी VLAN १००, युनिट २ साठी VLAN १०१, आणि युनिट ३०० साठी VLAN ३९९ पर्यंत) असाइन केलेला असतो.

सर्व रहिवासी VLANs साठी Aruba कंट्रोलरवर mDNS रिफ्लेक्शन सक्षम करा. हे प्रत्येक रहिवाशाच्या डिव्हाइसेसना - जसे की स्मार्ट टीव्ही, स्मार्ट स्पीकर्स, गेम कन्सोल - इतर VLANs वरील डिव्हाइसेसना अदृश्य राहून एकमेकांना शोधण्याची परवानगी देते.

एक प्री-रजिस्ट्रेशन पोर्टल कॉन्फिगर करा जे MAC रँडमायझेशन शोधते आणि रहिवाशांना इमारतीच्या SSID साठी ते अक्षम करण्याचे मार्गदर्शन करते. इमारतीचे SSID नाव आणि प्रत्येक रहिवाशाचा युनिक पासफ्रेज रहिवासी वेलकम पॅक आणि प्रॉपर्टीच्या रहिवासी ॲपद्वारे वितरित करा.

बाहेर पडताना (move-out), PMS हे Purple च्या प्लॅटफॉर्मवर एक स्वयंचलित रेव्होकेशन इव्हेंट ट्रिगर करते. रहिवाशाचा PPSK हा RADIUS आयडेंटिटी स्टोअरमधून डिलीट केला जातो. त्यांची डिव्हाइसेस आता ऑथेंटिकेट करू शकत नाहीत. इतर कोणत्याही रहिवाशावर याचा परिणाम होत नाही.

परीक्षकाचे भाष्य: हा प्रसंग मानक PSK च्या तुलनेत PPSK चा मुख्य ऑपरेशनल फायदा दर्शवतो: सामायिक क्रेडेंशियल रोटेशनशिवाय प्रति-रहिवासी की लाइफसायकल मॅनेजमेंट. मुख्य डिझाइन निर्णय खालीलप्रमाणे आहेत: (१) प्रति-रहिवासी आयसोलेशन सक्षम करण्यासाठी मानक PSK ऐवजी MPSK; (२) प्रोव्हिजनिंग आणि रेव्होकेशन स्वयंचलित करण्यासाठी PMS इंटिग्रेशन; (३) प्रत्येक रहिवाशाच्या खाजगी नेटवर्कमध्ये स्मार्ट होम डिव्हाइसेसना सपोर्ट करण्यासाठी mDNS रिफ्लेक्शन; (४) आधुनिक डिव्हाइसेसवर ऑथेंटिकेशन फेल्युअर टाळण्यासाठी MAC रँडमायझेशन हाताळणी. एक पर्यायी दृष्टिकोन - EAP-TLS सह 802.1X - अधिक मजबूत क्रिप्टोग्राफिक सुरक्षा प्रदान करेल, परंतु तो निवासी वातावरणात मोठ्या प्रमाणावर वापरल्या जाणाऱ्या ग्राहक IoT डिव्हाइसेसशी सुसंगत नाही. येथे PPSK हाच योग्य पर्याय आहे.

८० शाखा असलेल्या एका रिटेल चेनला त्यांच्या WiFi इन्फ्रास्ट्रक्चरचे एकत्रीकरण करायचे आहे. सध्या, प्रत्येक शाखा चार स्वतंत्र SSIDs चालवते: एक POS टर्मिनल्ससाठी, एक कर्मचाऱ्यांच्या डिव्हाइसेससाठी, एक IoT आणि डिजिटल साईनएजसाठी आणि एक खरेदीदार गेस्ट WiFi साठी. पेमेंट प्रोसेसिंग डिव्हाइसेससाठी PCI DSS-सुसंगत आयसोलेशन राखून IT टीमला सिंगल SSID वर आणून को-चॅनल इंटरफेरन्स कमी करायचा आहे. हे नेटवर्क Cisco Meraki ॲक्सेस पॉइंट्स चालवते.

RADIUS ऑथेंटिकेशनसह Cisco Meraki च्या iPSK (Identity PSK) अंमलबजावणीचा वापर करून एकच SSID डिप्लॉय करा. Purple च्या प्लॅटफॉर्ममध्ये चार डिव्हाइस ग्रुप्स कॉन्फिगर करा, जे प्रत्येक स्वतंत्र VLAN शी मॅप केलेले असतील:

  • POS टर्मिनल्स: VLAN 10, फक्त पेमेंट प्रोसेसर एंडपॉइंट्सपुरते मर्यादित, इंटरनेट अ‍ॅक्सेस नाही, PCI DSS स्कोप डॉक्युमेंट केलेला आहे.
  • स्टाफ डिव्हाइसेस: VLAN 20, अंतर्गत सिस्टम्स आणि इंटरनेटचा अ‍ॅक्सेस, Microsoft Entra ID इंटिग्रेशनद्वारे प्रोव्हिजन केलेले.
  • IoT आणि डिजिटल साइनेज: VLAN 30, प्रति डिव्हाइस 10 Mbps ची बँडविड्थ मर्यादा, विशिष्ट क्लाउड एंडपॉइंट्सपुरते मर्यादित.
  • खरेदीदार गेस्ट WiFi: VLAN 40, Purple च्या Guest WiFi प्लॅटफॉर्मद्वारे कॅप्टिव्ह पोर्टल (Captive Portal), फक्त इंटरनेट, GDPR-सुसंगत डेटा कॅप्चर.

POS टर्मिनल्ससाठी, डिप्लॉयमेंट दरम्यान Purple च्या प्लॅटफॉर्ममध्ये प्रत्येक टर्मिनलचा MAC अ‍ॅड्रेस रजिस्टर करा. RADIUS सर्व्हर कोणत्याही ऑथेंटिकेट केलेल्या POS MAC अ‍ॅड्रेससाठी VLAN 10 आणि POS-विशिष्ट PPSK रिटर्न करतो. स्टाफ डिव्हाइसेससाठी, Microsoft Entra ID सह इंटिग्रेट करा जेणेकरून ऑनबोर्डिंग दरम्यान स्टाफ PPSK प्रोव्हिजन केले जातील आणि ऑफबोर्डिंग दरम्यान ते रद्द केले जातील. IoT डिव्हाइसेससाठी, VLAN 30 शी मॅप केलेला ग्रुप PPSK (एकाच प्रकारच्या सर्व डिव्हाइसेसमध्ये शेअर केलेली एक की) वापरा. खरेदीदार गेस्ट WiFi साठी, Purple च्या कॅप्टिव्ह पोर्टल (Captive Portal) फ्लोचा वापर करा.

तुमच्या PCI DSS असेसमेंट पुराव्यामध्ये VLAN 10 आयसोलेशन डॉक्युमेंट करा. PPSK द्वारे प्रदान केलेले क्रिप्टोग्राफिक आयसोलेशन - प्रत्येक POS टर्मिनलकडे एक युनिक की असते आणि ते एका डेडिकेटेड VLAN वर असते - PCI DSS v4.0 सेक्शन 1.3 अंतर्गत नेटवर्क सेगमेंटेशनची आवश्यकता पूर्ण करते.

परीक्षकाचे भाष्य: हा सिनॅरिओ अशा मिक्स-युझ रिटेल वातावरणात PPSK चे मूल्य दर्शवतो जिथे अनुपालन (compliance) आणि ऑपरेशनल सुलभता या दोन्ही गोष्टी आवश्यक आहेत. महत्त्वाची बाब अशी आहे की PPSK मुळे मल्टिपल SSID शिवाय नेटवर्क सेगमेंटेशन शक्य होते - ज्यामुळे को-चॅनेल इंटरफेरियन्स कमी होतो आणि RF प्लॅनिंग सोपे होते. PCI DSS चा दृष्टिकोन महत्त्वाचा आहे: VLAN आयसोलेशनसह PPSK एक सुरक्षित सेगमेंटेशन आर्किटेक्चर प्रदान करते, परंतु तुम्ही ते तुमच्या असेसमेंट पुराव्यामध्ये योग्यरित्या डॉक्युमेंट केले पाहिजे. IoT डिव्हाइसेससाठी ग्रुप PPSK चा वापर (प्रति डिव्हाइस की ऐवजी) मोठ्या प्रमाणात असणाऱ्या डिव्हाइसेससाठी एक व्यावहारिक तडजोड आहे जिथे वैयक्तिक की मॅनेजमेंट करणे अव्यवहार्य आहे. स्टाफ डिव्हाइसेसचे Microsoft Entra ID सोबतचे इंटिग्रेशन हे सुनिश्चित करते की कर्मचारी नोकरी सोडतात तेव्हा त्यांचा अ‍ॅक्सेस आपोआप रद्द होतो, ज्यामुळे रिटेल वातावरणातील एक सामान्य सुरक्षा त्रुटी दूर होते.

सराव प्रश्न

Q1. एक १५०-युनिटचे स्टुडंट अकमोडेशन (PBSA) ब्लॉक त्याचे WiFi इन्फ्रास्ट्रक्चर अपग्रेड करत आहे. ऑपरेटरची इच्छा आहे की प्रत्येक विद्यार्थ्याचे त्यांच्या डिव्हाइसेससाठी (लॅपटॉप, फोन, गेमिंग कन्सोल, स्मार्ट स्पीकर) एक प्रायव्हेट नेटवर्क असावे, ज्यामध्ये प्रत्येक शैक्षणिक वर्षाच्या शेवटी ऑटोमॅटिक की रिव्होकेशन होईल. ही इमारत Ruckus ॲक्सेस पॉइंट्स वापरते. आपण कोणत्या ऑथेंटिकेशन मॉडेलची शिफारस कराल, आणि गो-लाइव्हपूर्वी कोणते तीन सर्वात महत्त्वाचे ऑपरेशनल निर्णय घ्यावे लागतील?

टीप: विद्यार्थी आणत असलेल्या डिव्हाइसेसचे प्रकार, वार्षिक विद्यार्थ्यांची बदलती संख्या आणि प्रत्येक विद्यार्थ्याच्या प्रायव्हेट नेटवर्कमध्ये स्मार्ट होम डिव्हाइस सपोर्टची गरज लक्षात घ्या.

नमुना उत्तर पहा

Ruckus DPSK (Dynamic PSK) वापरून PPSK ची शिफारस करा. उपकरणांचा संच - लॅपटॉप, फोन, गेमिंग कन्सोल, स्मार्ट स्पीकर्स - यामध्ये हेडलेस उपकरणे समाविष्ट आहेत जी 802.1X ला सपोर्ट करू शकत नाहीत. वर्षाच्या शेवटी प्रत्येक विद्यार्थ्याची की रद्द करणे ही एक मुख्य आवश्यकता आहे. RADIUS-assigned VLANs सह DPSK या दोन्ही गोष्टी प्रदान करते.

गो-लाइव्हपूर्वी तीन सर्वात महत्त्वाचे कार्यात्मक निर्णय खालीलप्रमाणे आहेत:

  1. प्रवेशाच्या वेळी ऑटोमेटेड की प्रोव्हिजनिंगसाठी आणि शैक्षणिक वर्षाच्या शेवटी ती रद्द करण्यासाठी स्टुडंट मॅनेजमेंट सिस्टीमसोबत इंटिग्रेट करा. वर्षातून दोनदा 150 की चे मॅन्युअल व्यवस्थापन करणे शक्य आहे परंतु त्यात चुका होऊ शकतात; ऑटोमेशनमुळे निरुपयोगी की काढून टाकल्या जातात.

  2. MAC रँडमायझेशनसाठी नियोजन करा. विद्यार्थी iPhones आणि Android उपकरणे कनेक्ट करतील जी डीफॉल्टनुसार MAC पत्ते रँडमाइज करतात. एक प्री-रजिस्ट्रेशन पोर्टल तैनात करा जे रँडमाइज्ड MAC शोधते आणि विद्यार्थ्यांना प्रवेशाच्या आठवड्यापूर्वी इमारतीच्या SSID साठी हे वैशिष्ट्य अक्षम करण्यासाठी मार्गदर्शन करते.

  3. सर्व विद्यार्थ्यांच्या VLANs साठी Ruckus कंट्रोलरवर mDNS रिफ्लेक्शन सक्षम करा. त्याशिवाय, स्मार्ट स्पीकर्स आणि गेमिंग कन्सोल विद्यार्थ्यांच्या नेटवर्कवरील इतर उपकरणे शोधू शकणार नाहीत, ज्यामुळे शैक्षणिक वर्षाच्या पहिल्या दिवसापासूनच सपोर्ट तिकिटे तयार होतील.

Q2. एका रिटेल चेनच्या IT सुरक्षा टीमने एक चिंता व्यक्त केली आहे: त्यांचे सध्याचे PPSK उपयोजन सर्व 50 शाखांमधील सर्व POS टर्मिनल्ससाठी एकल ग्रुप PPSK वापरते. जर ती की तडजोड (compromised) झाली, तर सर्व 50 शाखा प्रभावित होतात. POS टर्मिनल्सवर 802.1X प्रमाणपत्रे तैनात न करता हा धोका कमी करण्यासाठी तुम्ही या उपयोजनाची पुनर्रचना कशी कराल?

टीप: की असाइनमेंटची सुक्ष्मता आणि RADIUS प्रत्येक उपकरणासाठी किंवा प्रत्येक स्थानासाठी वेगवेगळ्या पॉलिसी कशा लागू करू शकते याचा विचार करा.

नमुना उत्तर पहा

POS टर्मिनल्ससाठीच्या सिंगल ग्रुप PPSK ला प्रति-शाखा ग्रुप PPSKs ने बदला - प्रत्येक शाखा स्थानासाठी एक युनिक की, जी त्या शाखेच्या POS VLAN शी मॅप केलेली असेल. हे तडजोड झालेल्या कीचा प्रभाव संपूर्ण मालमत्तेऐवजी केवळ एका शाखेपुरता मर्यादित करते.

अधिक सुरक्षिततेसाठी, प्रति-उपकरण PPSKs कडे वळा: प्रत्येक POS टर्मिनलचा MAC पत्ता RADIUS आयडेंटिटी स्टोअरमध्ये स्वतंत्रपणे नोंदवा आणि एक युनिक की असाइन करा. याचा अर्थ असा की तडजोड झालेली की केवळ एका टर्मिनलवर परिणाम करते. याचे कार्यात्मक ओव्हरहेड जास्त आहे, परंतु Purple च्या प्लॅटफॉर्मद्वारे ते व्यवस्थापित करण्यायोग्य आहे, जे केंद्रीय डॅशबोर्डवरून की जनरेशन आणि प्रोव्हिजनिंग स्वयंचलित करते.

दोन्ही प्रकरणांमध्ये, कोणतीही की वापरली गेली असली तरी, कोणत्याही ऑथेंटिकेटेड POS MAC पत्त्यासाठी VLAN 10 (PCI DSS-isolated) परत करण्यासाठी RADIUS सर्व्हर कॉन्फिगर करा. हे सुनिश्चित करते की जरी POS की तडजोड झाली आणि अनधिकृत उपकरणाद्वारे वापरली गेली, तरीही ते उपकरण इतर नेटवर्क सेगमेंटमध्ये प्रवेश नसलेल्या मर्यादित POS VLAN वर ठेवले जाईल.

तुमच्या PCI DSS v4.0 विभाग 1.3 अंतर्गत नेटवर्क सेगमेंटेशन नियंत्रणांचा भाग म्हणून तुमच्या PCI DSS मूल्यांकन पुराव्यामध्ये प्रति-शाखा किंवा प्रति-उपकरण की आर्किटेक्चरचे दस्तऐवजीकरण करा.

Q3. एक हॉटेल ग्रुप त्यांच्या 20 प्रॉपर्टीजमधील गेस्ट WiFi साठी PPSK किंवा 802.1X उपयोजित करायचे की नाही याचे मूल्यांकन करत आहे. प्रत्येक प्रॉपर्टीमध्ये 200-400 खोल्या आहेत. अतिथी प्रति मुक्काम सरासरी 3.2 उपकरणे (स्मार्टफोन, लॅपटॉप, टॅब्लेट) कनेक्ट करतात. IT टीमला 802.1X प्रमाणपत्र व्यवस्थापनाच्या कार्यात्मक जटिलतेबद्दल चिंता आहे. तुम्ही कोणती शिफारस कराल आणि कोणत्या परिस्थितीमुळे तुमचे उत्तर बदलेल?

टीप: अतिथी आणत असलेल्या उपकरणांचे प्रकार, सत्राचा कालावधी (तास ते दिवस) आणि की प्रोव्हिजनिंग तसेच ती रद्द करण्यासाठीचे कार्यात्मक मॉडेल विचारात घ्या.

नमुना उत्तर पहा

प्रॉपर्टी मॅनेजमेंट सिस्टम (PMS) सोबत इंटिग्रेट केलेल्या PPSK ची शिफारस करा. पाहुण्यांचे डिव्हाइसेस - वैयक्तिक स्मार्टफोन्स, लॅपटॉप्स, टॅब्लेट्स - हे अनमॅनेज्ड आहेत. हॉटेल त्यांच्यावर सर्टिफिकेट्स डिप्लॉय करू शकत नाही. त्यामुळे पाहुण्यांच्या WiFi साठी 802.1X व्यवहार्य नाही.

PPSK सह, PMS चेक-इनच्या वेळी एक युनिक पासफ्रेज जनरेट करते आणि चेक-आउटच्या वेळी ती रद्द करते. पाहुणे एकदाच पासफ्रेज एंटर करतात; त्यांचे सर्व डिव्हाइसेस ऑटोमॅटिकली कनेक्ट होतात. हॉटेलच्या IT टीमला मॅन्युअली काहीही करावे लागत नाही.

या अटींमुळे हे उत्तर बदलू शकते:

  1. जर हॉटेलला त्याच इन्फ्रास्ट्रक्चरवर कर्मचाऱ्यांच्या डिव्हाइसेसना देखील ऑथेंटिकेट करायचे असेल, तर हायब्रिड मॉडेल डिप्लॉय करा: पाहुण्यांच्या WiFi साठी PPSK, आणि MDM मध्ये एनरोल केलेल्या कर्मचाऱ्यांच्या डिव्हाइसेससाठी EAP-TLS सह 802.1X. दोन्ही वेगवेगळ्या SSIDs वर चालवा किंवा अधिक सोपा पर्याय म्हणून IdP इंटिग्रेशनसह कर्मचाऱ्यांसाठी PPSK वापरा.

  2. जर हॉटेल ग्रुपचा एखादा कॉर्पोरेट ट्रॅव्हल प्रोग्राम असेल जिथे पाहुणे हे एखाद्या मॅनेज्ड ऑर्गनायझेशनचे कर्मचारी आहेत (उदा. सिंगल कॉर्पोरेट क्लायंटला सेवा देणारे कॉन्फरन्स सेंटर), तर त्या विशिष्ट युझर ग्रुपसाठी MDM द्वारे डिप्लॉय केलेल्या सर्टिफिकेट्ससह 802.1X व्यवहार्य बनते.

  3. जर हॉटेलची प्राथमिक काळजी एखाद्या विशिष्ट मानकाचे पालन करणे ही असेल (उदा. हेल्थकेअर फॅसिलिटी हॉटेलसाठी HIPAA), तर आर्किटेक्चर निश्चित करण्यापूर्वी PPSK चे सिक्युरिटी पोश्चर त्या मानकांच्या आवश्यकता पूर्ण करते की नाही याचे पुनरावलोकन करा.

या मालिकेमध्ये पुढे वाचा

Spectrum managed WiFi customer service: व्यवसायांसाठी एक सर्वसमावेशक मार्गदर्शिका

ही सर्वसमावेशक मार्गदर्शिका बिल्ड टू रेंट (BTR) ऑपरेटर्स आणि प्रॉपर्टी डेव्हलपर्स रहिवाशांसाठी सुरक्षित, स्वतंत्र नेटवर्क अनुभव प्रदान करण्यासाठी स्पेक्ट्रम व्यवस्थापित WiFi कसे तैनात करू शकतात याबद्दल सविस्तर माहिती देते. यामध्ये सपोर्टचा अतिरिक्त ताण कमी करण्यासाठी व्यावहारिक अंमलबजावणी धोरणांसह क्लाउड RADIUS, VLAN आयसोलेशन आणि iPSK चे तांत्रिक आर्किटेक्चर समाविष्ट आहे.

मार्गदर्शिका वाचा →

PPSK lights: comparing features and deployment models

स्मार्ट इमारती आणि बहु-भाडेकरू वातावरणासाठी PPSK (Private Pre-Shared Key) ऑथेंटिकेशन मॉडेल्सची तुलना करणारी एक निश्चित तांत्रिक मार्गदर्शिका. यामध्ये आर्किटेक्चर, IoT विभागणी, विक्रेता अंमलबजावणी आणि बिल्ड-टू-रेंट क्षेत्रात ओळख-आधारित WiFi साठी व्यावसायिक केस कव्हर केली आहे.

मार्गदर्शिका वाचा →

PPSK unifi: comparing features and deployment models

हे मार्गदर्शक Build to Rent, विद्यार्थी निवास आणि हॉस्पिटॅलिटीसह मल्टी-टेनंट वातावरणासाठी Ubiquiti UniFi इन्फ्रास्ट्रक्चरवरील PPSK (Private Pre-Shared Key) डिप्लॉयमेंटचा समावेश करते. हे 802.1X आणि मानक PSK च्या तुलनेत PPSK ची तुलना करते, दोन डिप्लॉयमेंट मॉडेल - नेटिव्ह UniFi आणि क्लाउड RADIUS ओव्हरले - तपशीलवार सांगते आणि Purple मोठ्या प्रमाणावर क्रेडेंशियल व्यवस्थापन कसे स्वयंचलित करते हे स्पष्ट करते. प्रॉपर्टी डेव्हलपर्स, लँडलॉर्ड्स आणि BTR ऑपरेटर्सना याद्वारे उपयुक्त आर्किटेक्चर मार्गदर्शन, वास्तविक-जगातील केस स्टडीज आणि WiFi ला व्यवस्थापित सुविधा मानण्यासाठी एक स्पष्ट बिझनेस केस मिळेल.

मार्गदर्शिका वाचा →