मुख्य मजकुराकडे जा

802.1X Supplicant म्हणजे काय? क्लायंटचे प्रकार आणि डिव्हाइस कॉन्फिगरेशन

हे मार्गदर्शक एंटरप्राइझ WiFi ऑथेंटिकेशनमध्ये 802.1X supplicant च्या भूमिकेबद्दल स्पष्टीकरण देते. यामध्ये तांत्रिक आर्किटेक्चर समाविष्ट आहे, नेटिव्ह OS supplicants ची थर्ड-पार्टी क्लायंट्सशी तुलना केली आहे आणि EAP-TLS आणि PEAP उपयोजित करणाऱ्या IT टीम्ससाठी व्यावहारिक कॉन्फिगरेशन मार्गदर्शन दिले आहे.

Iain Jewitt द्वारेप्रकाशित अद्ययावत केले
📖 5 मिनिट वाचन1,073 शब्द2 सोडवलेली उदाहरणे3 सराव प्रश्न8 महत्वाच्या व्याख्या

Video overview

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
ब्रिटिश इंग्रजीमध्ये आत्मविश्वासाने, अधिकृत आणि संभाषणात्मक सुरात बोला - जसे की एखादे ज्येष्ठ नेटवर्क सुरक्षा सल्लागार क्लायंटला माहिती देत आहेत. मोजलेला वेग, स्पष्ट शब्दरचना, व्यावसायिक पण कोरडे नाही. आवश्यकतेनुसार भर देण्यासाठी नैसर्गिक थांबे घ्या: Purple तांत्रिक माहितीमालिकेत आपले स्वागत आहे. आज आपण अशा विषयावर बोलत आहोत जो कॉर्पोरेट WiFi सुरक्षेच्या केंद्रस्थानी आहे - 802.1X supplicant. काही उपकरणे पासवर्ड न मागता तुमच्या कॉर्पोरेट नेटवर्कशी कशी कनेक्ट होतात, तर इतरांवर सर्टिफिकेट त्रुटी आणि हेल्पडेस्क तिकिटे का येतात, असा प्रश्न जर तुम्हाला कधी पडला असेल, तर हा भाग तुमच्यासाठीच आहे. [medium pause] सुरवात अगदी बेसिकपासून करूया. 802.1X supplicant हा क्लायंट डिव्हाइसवरील - जसे की लॅपटॉप, स्मार्टफोन, टॅबलेट - एक सॉफ्टवेअर घटक असतो, जो IEEE 802.1X द्वारे सुरक्षित केलेल्या नेटवर्कमध्ये सामील होण्याचा प्रयत्न करताना ऑथेंटिकेशन हँडशेक हाताळतो. याला डिव्हाइसचे आयडी कार्ड दाखवणारे मानले तरी चालेल. नेटवर्क कोणालाही सहज प्रवेश देत नाही. ते क्रेडेंशियल्सची मागणी करते. हा supplicant पुढे येतो आणि सांगतो: मी कोण आहे ते हे घ्या, हे माझे सर्टिफिकेट आहे, आता मला प्रवेश द्या. हा मानक स्वतः - IEEE 802.1X - पोर्ट-आधारित नेटवर्क ऍक्सेस कंट्रोल परिभाषित करतो. ऑथेंटिकेशन यशस्वी होण्यापूर्वी, ऍक्सेस पॉईंट किंवा स्विच केवळ एका विशिष्ट प्रकारच्या ट्रॅफिकला परवानगी देतो: EAPOL फ्रेम्स, ज्याचा अर्थ Extensible Authentication Protocol over LAN असा आहे. इतर सर्व काही ब्लॉक केले जाते. एकदा का supplicant ने ऑथेंटिकेटरद्वारे RADIUS सर्व्हरकडे आपली ओळख सिद्ध केली की, पोर्ट उघडतो आणि सामान्य ट्रॅफिक सुरू होते. [medium pause] आता, या प्रक्रियेत तीन मुख्य घटक आहेत. पहिला, supplicant - म्हणजेच क्लायंट डिव्हाइस. दुसरा, ऑथेंटिकेटर - तुमचा ऍक्सेस पॉईंट किंवा स्विच, जसे की Cisco Meraki, HPE Aruba, Ruckus किंवा Juniper Mist चे हार्डवेअर. तिसरा, ऑथेंटिकेशन सर्व्हर - जो बहुतांश वेळा RADIUS सर्व्हर असतो, जो Microsoft Entra ID किंवा Okta सारख्या डिरेक्टरीच्या मदतीने क्रेडेंशियल्सची पडताळणी करतो. supplicant हा EAPOL-Start संदेश पाठवून प्रक्रियेची सुरुवात करतो. ऑथेंटिकेटर ओळखीसाठी EAP-Request पाठवून प्रतिसाद देतो. supplicant त्याच्या ओळखीसह उत्तर देतो. ती ओळख RADIUS सर्व्हरकडे पाठवली जाते, जो नंतर मान्य केलेल्या EAP पद्धतीद्वारे supplicant ला आव्हान देतो. सर्व काही व्यवस्थित असल्यास, RADIUS सर्व्हर Access-Accept पाठवतो, पोर्ट उघडतो आणि डिव्हाइस योग्य VLAN वर जोडले जाते. [medium pause] चला आता EAP पद्धतींबद्दल बोलूया, कारण याच ठिकाणी डिप्लॉयमेंटचे सर्वात मोठे निर्णय घेतले जातात. EAP-TLS - म्हणजेच Extensible Authentication Protocol with Transport Layer Security - हे सर्वोत्तम मानक आहे. यामध्ये क्लायंट आणि सर्व्हर दोघांनाही प्रमाणपत्रे सादर करणे आवश्यक असते. परस्पर प्रमाणीकरण. कोणतेही पासवर्ड नाहीत. क्लायंट प्रमाणपत्र डिव्हाइसची ओळख सिद्ध करते; सर्व्हर प्रमाणपत्र नेटवर्क वैध असल्याचे सिद्ध करते, जे इव्हिल ट्विन हल्ल्यांपासून संरक्षण करते जेथे एखादा फसव्या ॲक्सेस पॉइंट क्रेडेंशियल्स मिळवण्याचा प्रयत्न करतो. EAP-TLS बारा चरणांमध्ये पूर्ण होते आणि संपूर्ण प्रक्रियेत पब्लिक-प्रायव्हेट की क्रिप्टोग्राफीचा वापर करते. हे WPA3-Enterprise च्या सर्वोच्च सुरक्षा मोडसाठी आवश्यक असणारी पद्धत आहे, आणि हे डिव्हाइस ओळख पडताळणीसाठीच्या NIST SP 800-171 आवश्यकतांशी सुसंगत आहे. PEAP - Protected EAP - हा अशा संस्थांसाठी अधिक सामान्य सुरुवातीचा बिंदू आहे ज्यांच्याकडे अद्याप पूर्ण PKI कार्यरत नाही. PEAP हे पासवर्ड-आधारित अंतर्गत पद्धतीला, सामान्यतः MSCHAPv2 ला, एका TLS टनेलमध्ये गुंडाळते. सर्व्हर प्रमाणपत्र सादर करतो; क्लायंट करत नाही. याचा अर्थ डिप्लॉयमेंट सोपे आहे - तुम्हाला क्लायंट प्रमाणपत्रे देण्याची आवश्यकता नाही - परंतु हे कमी सुरक्षित आहे. MSCHAPv2 हे MD4 हॅशिंग वापरते, जे 1995 पासून असुरक्षित मानले गेले आहे. जर एखादा वापरकर्ता विश्वासार्ह वाटणारे प्रमाणपत्र सादर करणाऱ्या फसव्या ॲक्सेस पॉइंटशी कनेक्ट झाला, तर त्यांचे क्रेडेंशियल्स चोरले जाऊ शकतात. त्यामुळे PEAP चालवताना क्लायंटच्या बाजूने सर्व्हर प्रमाणपत्र प्रमाणीकरण अनिवार्य आहे. [medium pause] आता आपण सप्लिकंटच्या स्वतःच्या निवडीकडे वळूया - विशेषतः मूळ OS सप्लिकंट्स आणि थर्ड-पार्टी क्लायंट सॉफ्टवेअरमधील पर्याय. प्रत्येक प्रमुख ऑपरेटिंग सिस्टम अंगभूत 802.1X सप्लिकंटसह येते. Windows ने XP पासून मूळतः Wireless AutoConfig आणि Wired AutoConfig सेवांद्वारे याचे समर्थन केले आहे. macOS आणि iOS त्यांच्या नेटवर्क कॉन्फिगरेशन प्रोफाईल्सद्वारे 802.1X हाताळतात. Android त्याच्या WiFi सेटिंग्ज पॅनेलद्वारे याचे समर्थन करते. हे मूळ सप्लिकंट्स सर्व वर्तमान प्लॅटफॉर्मवर EAP-TLS आणि PEAP-MSCHAPv2 समाविष्ट करतात. मूळ सप्लिकंट्सचा फायदा स्पष्ट आहे: डिप्लॉय करण्यासाठी कोणतेही अतिरिक्त सॉफ्टवेअर नाही, कोणताही परवाना खर्च नाही, स्वयंचलित OS सुरक्षा अद्यतने आणि ऑपरेटिंग सिस्टमच्या प्रमाणपत्र स्टोअरसह घट्ट एकत्रीकरण. व्यवस्थापित डिव्हाइस ताफ्यांसाठी - Microsoft Intune मध्ये नोंदणीकृत Windows मशीन, Jamf द्वारे व्यवस्थापित केलेले Macs - तुम्ही MDM द्वारे गुपचूप 802.1X कॉन्फिगरेशन प्रोफाइल पाठवू शकता आणि वापरकर्त्यांना कधीही कोणतीही सूचना दिसत नाही. डिव्हाइस रेंजमध्ये आल्यावर प्रत्येक वेळी स्वयंचलितपणे प्रमाणीकृत होते. थर्ड-पार्टी सप्लिकेंट्स विशिष्ट परिस्थितींमध्ये उपयोगी पडतात. जर तुम्ही Cisco इन्फ्रास्ट्रक्चर वापरत असाल आणि तुम्हाला EAP-FAST - जे Cisco चे प्रोप्रायटरी EAP मेथड आहे - वापरायचे असेल, तर तुम्हाला Cisco च्या क्लायंट सॉफ्टवेअरची आवश्यकता असते, जे आधी Secure Services Client किंवा AnyConnect Network Access Manager म्हणून ओळखले जायचे. जर तुम्हाला विविध ऑपरेटिंग सिस्टम असलेल्या सेटअपमध्ये सातत्यपूर्ण कॉन्फिगरेशन व्यवस्थापन हवे असेल आणि सप्लिकेंट सेटिंग्स लॉक करायच्या असतील जेणेकरून युजर्स चुकून त्यात चुकीचे बदल करणार नाहीत, तर थर्ड-पार्टी क्लायंट तुम्हाला ते नियंत्रण देतो. SecureW2 च्या JoinNow सूट सारखी टूल्स ऑनबोर्डिंग एजंट म्हणून देखील कार्य करतात - ते मूळ सप्लिकेंटला बदलण्याऐवजी कॉन्फिगर करतात, आणि युजर्सना सर्टिफिकेट एनरोलमेंट आणि प्रोफाइल इन्स्टॉलेशनच्या प्रक्रियेत मार्गदर्शन करतात. [medium pause] हे अधिक स्पष्ट करण्यासाठी मी तुम्हाला दोन वास्तविक परिस्थितींमधून घेऊन जातो. पहिली, एक ४०० खोल्यांचे हॉटेल. ही प्रॉपर्टी सध्या PEAP-MSCHAPv2 सह WPA2-Enterprise वर स्टाफ नेटवर्क चालवते. आयटी टीमला पासवर्ड-आधारित ऑथेंटिकेशन पूर्णपणे बंद करण्यासाठी आणि क्रेडेंशियल चोरीचा धोका कमी करण्यासाठी EAP-TLS वर स्थलांतरित करायचे आहे. आव्हान असे आहे: स्टाफच्या डिव्हाइसेसमध्ये Intune द्वारे व्यवस्थापित केलेले Windows लॅपटॉप्स, प्रॉपर्टी मॅनेजमेंट सॉफ्टवेअरसाठी वापरले जाणारे वैयक्तिक Android फोन्स आणि बॅक-ऑफिसमधील काही जुन्या Windows 7 मशिन्स यांचा समावेश आहे. येथे टप्प्याटप्प्याने मार्ग काढला जातो. व्यवस्थापित Windows डिव्हाइसेसपासून सुरुवात करा. एक Intune कॉन्फिगरेशन प्रोफाइल पुश करा जे RADIUS सर्व्हरचे रूट CA सर्टिफिकेट इन्स्टॉल करते, EAP-TLS साठी WiFi प्रोफाइल कॉन्फिगर करते, आणि अंतर्गत PKI मधून SCEP-आधारित सर्टिफिकेट एनरोलमेंट सुरू करते. ती डिव्हाइसेस पहिल्या दिवसापासून आपोआप ऑथेंटिकेट होतात. Android BYOD डिव्हाइसेससाठी, एक सेल्फ-सर्व्हिस ऑनबोर्डिंग पोर्टल तैनात करा - युजर्स एका URL ला भेट देतात, कॉन्फिगरेशन प्रोफाइल डाउनलोड करतात, आणि सप्लिकेंट त्यांच्यासाठी कॉन्फिगर केला जातो. जुन्या Windows 7 मशिन्स कडक सर्व्हर सर्टिफिकेट व्हॅलिडेशनसह PEAP वरच राहतात आणि त्या बंद होईपर्यंत मर्यादित ॲक्सेससह एका स्वतंत्र VLAN वर विलग करून ठेवल्या जातात. [medium pause] दुसरी परिस्थिती: २०० स्टोअर्स असलेली एक मोठी रिटेल साखळी. प्रत्येक स्टोअरमध्ये पॉईंट-ऑफ-सेल टर्मिनल्स, स्टाफ टॅब्लेट्स आणि एक गेस्ट WiFi नेटवर्क यांचे मिश्रण आहे. PCI-DSS नुसार कार्डधारक डेटा वातावरण इतर नेटवर्क विभागांपासून विलग असणे आवश्यक आहे. रिटेलर स्टाफ आणि POS नेटवर्कवर 802.1X चा वापर करतो, ज्यामध्ये VLAN असाइनमेंट सर्टिफिकेटच्या वैशिष्ट्यांवरून ठरते. एक POS टर्मिनल "POS" च्या ऑर्गनायझेशनल युनिटसह डिव्हाइस सर्टिफिकेट सादर करते - आणि RADIUS पॉलिसी त्याला PCI VLAN वर नियुक्त करते. स्टाफ टॅब्लेट "Staff" असलेले सर्टिफिकेट सादर करतो - ते स्टाफ VLAN वर जाते. गेस्ट डिव्हाइसेस पूर्णपणे एका स्वतंत्र SSID शी कनेक्ट होतात, जे एका Captive Portal सोल्यूशनद्वारे हाताळले जाते. POS टर्मिनल्सवरील सप्लिकेंट कॉन्फिगरेशन MDM द्वारे लॉक केले जाते. कोणत्याही युझर हस्तक्षेपाची आवश्यकता नसते. टर्मिनल्स बूट झाल्यावर शांतपणे ऑथेंटिकेट होतात. सर्टिफिकेट नूतनीकरण SCEP द्वारे स्वयंचलित केले जाते, त्यामुळे सर्टिफिकेट्स कालबाह्य झाल्यावर कोणत्याही मॅन्युअल हस्तक्षेपाची गरज भासत नाही. [medium pause] आता, अंमलबजावणीतील त्रुटींविषयी बोलूया. मी तुम्हाला चार सर्वात सामान्य त्रुटी सांगतो. क्रमांक एक: PEAP उपयोजनांवर गहाळ असलेले सर्व्हर प्रमाणपत्र प्रमाणीकरण (server certificate validation). जर तुम्ही RADIUS सर्व्हरचे प्रमाणपत्र प्रमाणित करण्यासाठी आणि सर्व्हरचे नाव तपासण्यासाठी सप्लीकंट कॉन्फिगर केले नाही, तर युझर्स बनावट ऍक्सेस पॉईंटला कनेक्ट होण्यास असुरक्षित राहतील. सप्लीकंट प्रोफाईलमध्ये नेहमी विश्वसनीय रूट CA आणि सर्व्हरचे नाव निर्दिष्ट करा. क्रमांक दोन: प्रमाणपत्राची मुदत संपल्यामुळे मोठ्या प्रमाणावर प्रमाणीकरण अपयशी (authentication failures) होणे. क्लायंट प्रमाणपत्रांची एक वैधता कालावधी असतो. जर तुमच्याकडे SCEP किंवा NDES द्वारे स्वयंचलित नूतनीकरण उपलब्ध नसेल, तर तुम्हाला अशा कठीण परिस्थितीचा सामना करावा लागेल जिथे शेकडो डिव्हाइसेसचे प्रमाणीकरण एकाच वेळी थांबेल. थेट कार्यरत (go live) होण्यापूर्वी नूतनीकरण स्वयंचलित करण्याची व्यवस्था तयार करा. क्रमांक तीन: विसंगत सप्लीकंट वर्तन असलेले BYOD डिव्हाइसेस. विशेषतः Android कडे विविध उत्पादकांमध्ये खंडित 802.1X सपोर्ट आहे. काही व्हर्जन्समध्ये WiFi प्रोफाईल स्वीकारण्यापूर्वी युझरला मॅन्युअली CA प्रमाणपत्र इंस्टॉल करणे आवश्यक असते. ऑनबोर्डिंग पोर्टल जे ही पायरी हाताळते ते हेल्पडेस्कचा ताण लक्षणीयरीत्या कमी करते. क्रमांक चार: सप्लीकंट कॉन्फिगरेशन बिघडवणारे Windows 11 चे नवीन फीचर अपडेट्स. Microsoft ने अनेक Windows 11 अपडेट्समध्ये 802.1X चे वर्तन बदलले आहे. विशेषतः, 24H2 अपडेटने मूळ सप्लीकंट EAP-TLS फॉलबॅक कसे हाताळते यामध्ये बदल केले आहेत. उत्पादनामध्ये (production) रोल आऊट करण्यापूर्वी नवीन OS व्हर्जन्सवर तुमच्या सप्लीकंट प्रोफाईल्सची चाचणी घ्या. [medium pause] आता काही जलद प्रश्न. IoT डिव्हाइसेस 802.1X ला सपोर्ट करू शकतात का? बहुतेक करू शकत नाहीत. IoT डिव्हाइसेसमध्ये सहसा सप्लीकंट पूर्णपणे नसतो. याचा फॉलबॅक MAC Authentication Bypass - MAB - हा आहे, जिथे RADIUS सर्व्हर डिव्हाइसच्या MAC ॲड्रेसवर आधारित त्याचे प्रमाणीकरण करतो. MAC ॲड्रेस स्पूफ (बनावट) केले जाऊ शकतात, म्हणून MAB डिव्हाइसेस नेहमी कडक फायरवॉल नियमांसह एका स्वतंत्र IoT VLAN वरच ठेवले पाहिजेत. 802.1X चालवण्यासाठी मला PKI ची गरज आहे का? PEAP साठी, नाही - तुम्हाला फक्त RADIUS सर्व्हरवर एका सर्व्हर प्रमाणपत्राची आवश्यकता असते. EAP-TLS साठी, होय - क्लायंट प्रमाणपत्रे जारी करण्यासाठी तुम्हाला PKI ची आवश्यकता असते. क्लाउड-आधारित PKI सेवा इन्फ्रास्ट्रक्चरचा अतिरिक्त ताण बऱ्याच अंशी कमी करतात. Purple च्या नेटवर्क ऍक्सेस प्लॅटफॉर्मसह 802.1X कसे कार्य करते? Purple तुमच्या अस्तित्वात असलेल्या हार्डवेअरच्या - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist आणि इतरांच्या वर क्लाउड ओव्हरले म्हणून काम करते. Staff WiFi नेटवर्कवर, Purple चे SecurePass ॲड-ऑन तुमच्या आयडेंटिटी प्रोव्हाइडरसह - Microsoft Entra ID, Okta किंवा Google Workspace - समाकलित (integrate) होऊन 802.1X प्रमाणीकरण लागू करते आणि स्थानिक पातळीवर RADIUS इन्फ्रास्ट्रक्चरची आवश्यकता न पडता प्रति-युझर VLAN पॉलिसी लागू करते. [medium pause] थोडक्यात सांगायचे तर: 802.1X सप्लीकंट हा डिव्हाइस-साइड एजंट आहे जो पोर्ट-आधारित नेटवर्क ऍक्सेस कंट्रोल कार्यरत करतो. तुमची EAP पद्धतीची निवड - कमाल सुरक्षेसाठी EAP-TLS, संक्रमणकालीन पर्याय म्हणून PEAP - तुमच्या PKI आवश्यकता आणि सप्लीकंट कॉन्फिगरेशन दृष्टिकोनाला गती देते. MDM द्वारे उपयोजित (deploy) केल्यावर मूळ OS सप्लीकंट्स बहुतांश व्यवस्थापित डिव्हाइस परिस्थिती हाताळतात. थर्ड-पार्टी क्लायंट विशिष्ट प्रकरणांमध्ये उपयुक्त ठरतात: प्रोप्रायटरी EAP पद्धती, सुसंगत कॉन्फिगरेशन आवश्यक असणारे मिश्र-OS चे संच, किंवा सेल्फ-सर्व्हिस BYOD ऑनबोर्डिंग.यातील तीन महत्त्वाच्या गोष्टी लक्षात ठेवाव्यात: प्रत्येक supplicant प्रोफाइलवर तुमच्या RADIUS सर्व्हर सर्टिफिकेटची पडताळणी करा, तुम्ही मोठ्या प्रमाणावर EAP-TLS डिप्लॉय करण्यापूर्वी ऑटोमेटेड सर्टिफिकेट रिन्यूअलची व्यवस्था करा, आणि जे डिव्हाइसेस 802.1X ला सपोर्ट करत नाहीत - जसे की IoT किंवा जुने हार्डवेअर - त्यांना MAC Authentication Bypass च्या सुविधेसह समर्पित VLAN वर वेगळे ठेवा. तुमच्या नेटवर्क ऍक्सेस आर्किटेक्चरसोबत Purple कशा प्रकारे इंटिग्रेट होते याबद्दल अधिक माहितीसाठी, purple dot ai ला भेट द्या. ऐकल्याबद्दल धन्यवाद.

आमच्या मुख्य मालिकेचा भाग: एंटरप्राइझ WiFi सुरक्षा मार्गदर्शक →

Interactive Network Engineering Tool

802.1X supplicant configuration and security advisor

Security Posture: 95/100
Zero Trust Verified

Select your endpoint client operating system, authentication method, and deployment mechanism to evaluate security compliance, diagnose OS-specific connection traps, and generate validated profile code.

Native 802.1X WLAN AutoConfig (dot3svc / wlansvc) supplicant.
Recommended / Zero Trust
Over-the-air profile deployment with SCEP / PKCS automated certificate push.

Supplicant security & protocol evaluation

EAP-TLS delivers gold-standard mutual authentication. Both client supplicant and RADIUS server validate each other via X.509 digital certificates, eliminating passwords, credential harvesting, and man-in-the-middle rogue AP attacks.

⚠ Platform-specific supplicant traps (Windows 11 / 10 Enterprise)

  • Windows supplicant requires the RADIUS Server Certificate Subject Alternative Name (SAN) or Common Name (CN) to match the server name specified in the profile.
  • Enable "Validate server certificate" and explicitly select the enterprise Root CA in the WLAN AutoConfig profile.
Windows WLAN Profile XML (WlanSetProfile / Intune OMA-URI)
<?xml version="1.0"?>
<WLANProfile xmlns="http://www.microsoft.com/networking/WLAN/profile/v1">
  <name>Purple-Enterprise</name>
  <SSIDConfig>
    <SSID><name>Purple-Enterprise</name></SSID>
    <nonBroadcast>false</nonBroadcast>
  </SSIDConfig>
  <connectionType>ESS</connectionType>
  <connectionMode>auto</connectionMode>
  <MSM>
    <security>
      <authEncryption>
        <authentication>WPA3ENT</authentication>
        <encryption>AES</encryption>
        <useOneX>true</useOneX>
      </authEncryption>
      <OneX xmlns="http://www.microsoft.com/networking/OneX/v1">
        <EAPConfig>
          <EapHostConfig xmlns="http://www.microsoft.com/networking/EapHostConfig">
            <EapMethod>
              <Type>13</Type>
              <VendorId>0</VendorId>
            </EapMethod>
            <Config xmlns="http://www.microsoft.com/networking/EapHostConfig">
              <!-- Server Validation & Root CA Pinning -->
              <ServerValidation>
                <ServerNames>radius.purple.ai</ServerNames>
                <TrustedRootCA>F467C3B782987E8B834928374829374892374892</TrustedRootCA>
              </ServerValidation>
            </Config>
          </EapHostConfig>
        </EAPConfig>
      </OneX>
    </security>
  </MSM>
</WLANProfile>

802.1X supplicant implementation checklist

✓Deploy the enterprise Root Certificate Authority (CA) to all managed endpoints before onboarding.
✓Pin the exact RADIUS server Fully Qualified Domain Name (FQDN) in the supplicant configuration.
✓Configure an anonymous outer identity (e.g. anonymous@domain.com) to prevent user credential exposure in cleartext.
✓Implement automated certificate renewal via SCEP / EST protocol to eliminate auth downtime.

Eliminate manual supplicant setup with automated zero trust onboarding

Manually provisioning 802.1X profiles leads to broken authentication, expired certificates, and helpdesk tickets. Purple Cloud RADIUS automates certificate distribution and supplicant configuration across Windows, macOS, iOS, and Android.

Useful? Link to this tool

802.1X Supplicant म्हणजे काय? क्लायंटचे प्रकार आणि डिव्हाइस कॉन्फिगरेशन

मुख्य कार्यकारी सारांश (Executive Summary)

जेव्हा एखादे डिव्हाइस एंटरप्राइझ नेटवर्कशी कनेक्ट होते, तेव्हा 802.1X supplicant हा त्याची ओळख सिद्ध करण्यासाठी जबाबदार असलेला सॉफ्टवेअर घटक असतो. मोठ्या ठिकाणांवरील IT व्यवस्थापक आणि नेटवर्क आर्किटेक्ट्ससाठी, हेल्पडेस्क तिकिटे निर्माण न करता नेटवर्क प्रवेश सुरक्षित करण्यासाठी supplicant कसा काम करतो हे समजून घेणे अत्यंत आवश्यक आहे. हे मार्गदर्शक IEEE 802.1X ऑथेंटिकेशनमधील डिव्हाइस-साइड एजंटचे स्पष्टीकरण देते आणि मूळ OS क्षमतांची तुलना थर्ड-पार्टी supplicant सॉफ्टवेअरशी करते. आम्ही EAP-TLS आणि PEAP-MSCHAPv2 साठी supplicants कसे कॉन्फिगर करायचे याचे परीक्षण करू, आदरातिथ्य (hospitality) आणि किरकोळ (retail) क्षेत्रातील वास्तविक-जगातील उपयोजन परिस्थिती शोधू, आणि प्रवेश ऑप्टिमाइझ करण्यासाठी योग्य supplicant कॉन्फिगरेशन आयडेंटिटी-बेस्ड नेटवर्कशी कसे समाकलित होते याचे तपशील देऊ. तुम्ही 200-खोल्यांचे हॉटेल व्यवस्थापित करत असाल किंवा 80,000 पेक्षा जास्त आसने असलेले सक्रिय ठिकाण, सुरक्षित, विश्वासार्ह WiFi तयार करण्यासाठी योग्य supplicant कॉन्फिगरेशन हा पाया आहे.

सखोल तांत्रिक माहिती (Deep Tech Dive)

IEEE 802.1X मानक पोर्ट-आधारित नेटवर्क प्रवेश नियंत्रण परिभाषित करते. हे एका साध्या गृहीतकावर कार्य करते: जोपर्यंत एखादे डिव्हाइस त्याची ओळख सिद्ध करत नाही तोपर्यंत नेटवर्कच्या टोकावरील (edge) सर्व ट्रॅफिक ब्लॉक करा. या प्रक्रियेत supplicant हा क्लायंट-साइडचा सहभागी असतो.

802.1X चे तीन घटक

ऑथेंटिकेशनसाठी तीन स्वतंत्र घटकांची आवश्यकता असते:

  1. Supplicant: क्लायंट डिव्हाइस (लॅपटॉप, स्मार्टफोन किंवा टॅब्लेट) जे नेटवर्क प्रवेशाची विनंती करते.
  2. Authenticator: नेटवर्क ऍक्सेस डिव्हाइस, जसे की Cisco Meraki, HPE Aruba, Ruckus, किंवा Juniper Mist ऍक्सेस पॉइंट.
  3. Authentication Server: RADIUS सर्व्हर जो Microsoft Entra ID किंवा Okta सारख्या आयडेंटिटी प्रदाताच्या विरूद्ध क्रेडेंशियल्स प्रमाणित करतो.

ऑथेंटिकेशनपूर्वी, authenticator चे पोर्ट अनधिकृत स्थितीत असते, जे केवळ LAN वरील Extensible Authentication Protocol (EAPOL) ट्रॅफिकला अनुमती देते. Supplicant ही प्रक्रिया EAPOL-Start फ्रेमसह सुरू करतो. Authenticator ओळखीची विनंती करतो आणि supplicant त्याला प्रतिसाद देतो. ही ओळख RADIUS सर्व्हरकडे पाठविली जाते, जी वापरली जाणारी EAP पद्धत ठरवते. यशस्वी प्रमाणीकरणानंतर, RADIUS सर्व्हर Access-Accept संदेश पाठवतो, पोर्ट अधिकृत स्थितीत बदलते आणि डिव्हाइस सामान्यतः विशिष्ट VLAN ला नियुक्त केले जाते.

802.1X Supplicant म्हणजे काय? क्लायंटचे प्रकार आणि डिव्हाइस कॉन्फिगरेशन - architecture overview

EAP पद्धती: Supplicant ची भाषा

Supplicant आणि RADIUS सर्व्हरने Extensible Authentication Protocol (EAP) पद्धतीवर सहमत असणे आवश्यक आहे. EAP पद्धतीची निवड सुरक्षिततेची स्थिती आणि supplicant वरील कॉन्फिगरेशनचा भार ठरवते.

EAP-TLS (Transport Layer Security) EAP-TLS ला प्रमाणपत्र-आधारित परस्पर प्रमाणीकरण आवश्यक असते. आपली ओळख सिद्ध करण्यासाठी सप्लीकंट एक क्लायंट प्रमाणपत्र प्रदान करतो आणि नेटवर्कची वैधता सिद्ध करण्यासाठी RADIUS सर्व्हर एक सर्व्हर प्रमाणपत्र प्रदान करतो. ही पासवर्डशिवाय असणारी पद्धत क्रेडेंशियल चोरी नाहीशी करते आणि NIST SP 800-171 सारख्या कडक सुरक्षा फ्रेमवर्कद्वारे ती अनिवार्य आहे. सप्लीकंटने जारी करणाऱ्या प्रमाणपत्र प्राधिकरणावर (CA) विश्वास ठेवण्यासाठी कॉन्फिगर केलेले असणे आणि त्याच्याकडे वैध क्लायंट प्रमाणपत्र असणे आवश्यक आहे.

PEAP (Protected EAP) ज्या परिस्थितीमध्ये संपूर्ण पब्लिक की इन्फ्रास्ट्रक्चर (PKI) शक्य नसते, तिथे PEAP मोठ्या प्रमाणावर वापरले जाते. हे एका सुरक्षित TLS टनेलमध्ये अंतर्गत प्रमाणीकरण पद्धतीला (सामान्यतः MSCHAPv2) एन्कॅप्स्युलेट करते. RADIUS सर्व्हर एक प्रमाणपत्र प्रदान करतो, परंतु सप्लीकंटला फक्त युझरनेम आणि पासवर्ड प्रदान करणे आवश्यक असते. जरी PEAP तैनात करणे सोपे असले, तरीही जर सप्लीकंटला सर्व्हर प्रमाणपत्राचे प्रमाणीकरण करण्यासाठी काटेकोरपणे कॉन्फिगर केले नसेल, तर ते क्रेडेंशियल चोरीसाठी अत्यंत संवेदनशील ठरते.

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.

अंमलबजावणी मार्गदर्शक

802.1X तैनात करताना, IT टीम्सनी ऑपरेटिंग सिस्टममध्ये समाविष्ट असलेला मूळ सप्लीकंट वापरायचा की थर्ड-पार्टी सप्लीकंट सॉफ्टवेअर तैनात करायचे, यापैकी एकाची निवड करणे आवश्यक आहे.

मूळ OS सप्लीकंट्स

प्रत्येक आधुनिक ऑपरेटिंग सिस्टममध्ये मूळ 802.1X सप्लीकंट समाविष्ट असतो. Windows यादरम्यान Wired AutoConfig आणि WLAN AutoConfig सेवांचा वापर करते. Apple डिव्हाइसेस Network Profiles चा वापर करतात. Android हे त्याच्या WiFi सेटिंग्जमध्ये समाकलित करते.

व्यवस्थापित उपकरणांच्या ताफ्यासाठी मूळ सप्लीकंट्स आदर्श आहेत. Microsoft Intune किंवा Jamf सारख्या मोबाईल डिव्हाइस मॅनेजमेंट (MDM) प्लॅटफॉर्मचा वापर करून, IT ॲडमिन्स अगदी शांतपणे कॉन्फिगरेशन प्रोफाइल्स लागू करू शकतात जे SCEP द्वारे SSID, EAP पद्धत, विश्वसनीय रूट CA आणि प्रमाणपत्र नोंदणी प्रक्रिया परिभाषित करतात. युझरचा अनुभव अखंड असतो; डिव्हाइस बॅकग्राउंडमध्ये प्रमाणीकृत होते.

थर्ड-पार्टी सप्लीकंट सॉफ्टवेअर

विशिष्ट परिस्थितींमध्ये Cisco AnyConnect Network Access Manager किंवा SecureW2 JoinNow सारख्या थर्ड-पार्टी सप्लीकंट्सची आवश्यकता असते:

  • प्रोप्रायटरी प्रोटोकॉल्स: Cisco EAP-FAST वापरण्यासाठी Cisco सप्लीकंटची आवश्यकता असते.
  • BYOD ऑनबोर्डिंग: थर्ड-पार्टी टूल्स बऱ्याचदा ऑनबोर्डिंग मार्गदर्शक म्हणून काम करतात, जे युझर्सना अ-व्यवस्थापित डिव्हाइसेसवर प्रमाणपत्रे स्थापित करण्यास मार्गदर्शन करतात जेथे मूळ कॉन्फिगरेशन गुंतागुंतीचे असते (विशेषतः विखंडित Android वातावरणात).
  • कडक कॉन्फिगरेशन नियंत्रण: थर्ड-पार्टी सप्लीकंट्स सेटिंग्ज लॉक करू शकतात, ज्यामुळे युझर्सना सर्व्हर प्रमाणपत्र प्रमाणीकरण अक्षम करण्यापासून रोखता येते.

802.1X Supplicant म्हणजे काय? क्लायंटचे प्रकार आणि डिव्हाइस कॉन्फिगरेशन - native vs thirdparty comparison

सर्व्हर प्रमाणपत्र प्रमाणीकरण कॉन्फिगर करणे

निवडलेला सप्लीकंट कोणताही असला तरी, सर्व्हर प्रमाणपत्र प्रमाणीकरण कॉन्फिगर करणे अत्यंत महत्त्वाचे आहे, विशेषतः PEAP साठी. जर सप्लीकंट RADIUS सर्व्हरच्या प्रमाणपत्राची पडताळणी करत नसेल, तर तो तुमच्या SSID ची नक्कल करणाऱ्या बनावट ॲक्सेस पॉइंटवर आंधळेपणाने क्रेडेंशियल्स पाठवेल.

Windows मध्ये, याचा अर्थ PEAP गुणधर्मांमध्ये "Verify the server's identity by validating the certificate" टिक करणे, Trusted Root Certification Authority (Root CA) निवडणे आणि क्लायंटने ज्या अचूक सर्व्हर नावांची अपेक्षा ठेवली पाहिजे ती निर्दिष्ट करणे असा होतो. Apple उपकरणांवर, कॉन्फिगरेशन प्रोफाइलमध्ये विश्वसनीय प्रमाणपत्रांची स्पष्टपणे सूची असणे आवश्यक आहे.

सर्वोत्तम पद्धती

१. सर्व्हर प्रमाणीकरण लागू करा: PEAP उपयोजित करताना, RADIUS सर्व्हर प्रमाणपत्र प्रमाणित करण्यासाठी सप्लिकंट्स कॉन्फिगर केल्याशिवाय कधीही असे करू नका. "इव्हिल ट्विन" हल्ल्यांविरुद्ध ही बचावाची प्राथमिक ओळ आहे. २. प्रमाणपत्र जीवनचक्र स्वयंचलित करा: EAP-TLS वापरताना, SCEP किंवा NDES वापरून MDM द्वारे क्लायंट प्रमाणपत्र नोंदणी आणि नूतनीकरण स्वयंचलित करा. मॅन्युअल प्रमाणपत्र व्यवस्थापन स्केल होत नाही आणि यामुळे अचानक ऑथेंटिकेशन अपयशी ठरू शकते. ३. ओळख द्वारे वेगळे करा: प्रमाणित ओळखीच्या आधारावर VLANs नियुक्त करण्यासाठी RADIUS गुणधर्म वापरा. कर्मचाऱ्यांची उपकरणे आणि POS टर्मिनल्सनी एकाच SSID वर ऑथेंटिकेट केले पाहिजे परंतु ते पूर्णपणे वेगवेगळ्या VLANs वर गेले पाहिजेत. ४. IoT साठी नियोजन करा: बहुतांश IoT उपकरणांमध्ये 802.1X सप्लिकंट्स नसतात. या उपकरणांसाठी, MAC Address Bypass (MAB) वापरा, परंतु ते समर्पित IoT VLAN वर काटेकोरपणे वेगळे ठेवले असल्याची खात्री करा.

त्रुटी निवारण आणि जोखीम कमी करणे

जेव्हा एखादे उपकरण कनेक्ट करण्यात अपयशी ठरते, तेव्हा ही समस्या बहुदा क्लायंट कॉन्फिगरेशन किंवा प्रमाणपत्र साखळीमध्ये असते.

  • "Connected, No Internet": हे सहसा VLAN असाइनमेंट अपयश किंवा ऑथेंटिकेशन नंतरच्या DHCP समस्यांकडे निर्देश करते. Access-Accept संदेशामध्ये योग्य Tunnel-Private-Group-Id समाविष्ट असल्याचे सत्यापित करण्यासाठी RADIUS लॉग तपासा.
  • Windows 11 वर सायलेंट अपयश: अलीकडील Windows 11 वैशिष्ट्य अद्यतनांनी (जसे की 24H2) मूळ सप्लिकंट EAP-TLS फॉलबॅक कसे हाताळतो ते बदलले आहे. व्यापक उपयोजनापूर्वी नवीन OS बिल्डवर प्रोफाइलची नेहमी चाचणी करा.
  • प्रमाणपत्राची मुदत समाप्ती: उपकरणांचा समूह अचानक ऑफलाइन झाल्यास, क्लायंट प्रमाणपत्रांचा वैधता कालावधी तपासा. तुमचे MDM त्यांची मुदत संपण्यापूर्वी यशस्वीरित्या नूतनीकरण करत असल्याची खात्री करा.

ROI आणि व्यावसायिक प्रभाव

योग्यरित्या कॉन्फिगर केलेल्या सप्लिकंट्ससह 802.1X वर स्थलांतरित केल्याने मोजण्यायोग्य व्यावसायिक मूल्य मिळते. सामायिक पासवर्ड (Pre-Shared Keys/PSK) काढून टाकून, कर्मचारी सोडून गेल्यावर पासवर्ड बदलण्याचा ऑपरेशनल खर्च तुम्ही पूर्णपणे काढून टाकता. EAP-TLS कडे गेल्याने पासवर्ड रिसेटच्या तिकिटांचे प्रमाण पूर्णपणे संपुष्टात येऊ शकते, ज्यामुळे सर्व्हिस डेस्कसाठी लक्षणीय उत्पादक तास मोकळे होतात.

शिवाय, 802.1X एकाच SSID वर ओळख-आधारित नेटवर्क विलगीकरण सक्षम करते. Guest WiFi, कर्मचारी आणि ऑपरेशन्ससाठी स्वतंत्र नेटवर्क प्रसारित करण्याऐवजी, एकच SSID क्लायंट क्रेडेंशियल्सच्या आधारावर सुरक्षितपणे ट्रॅफिक मार्गस्थ करू शकतो. यामुळे चॅनलमधील हस्तक्षेप कमी होतो आणि एकूण नेटवर्क कार्यप्रदर्शन सुधारते, जे थेट Purple च्या हार्डवेअर-अज्ञेयवादी नेटवर्क व्यवस्थापनाच्या क्लाउड ओव्हरले दृष्टिकोनाला समर्थन देते. सखोल विश्लेषणात्मक अंतर्दृष्टीसाठी, आमचे WiFi Analytics वैशिष्ट्य एक्सप्लोर करा.

महत्वाच्या व्याख्या

802.1X Supplicant

क्लायंट डिव्हाइसवरील सॉफ्टवेअर घटक जो IEEE 802.1X संरक्षित नेटवर्कमध्ये सामील होण्यासाठी आवश्यक असलेली ऑथेंटिकेशन प्रक्रिया हाताळतो.

डिव्हाइस नेटवर्कवर आपली ओळख कशी सिद्ध करते हे परिभाषित करण्यासाठी IT टीम्स supplicant कॉन्फिगर करतात.

Authenticator

नेटवर्क डिव्हाइस (स्विच किंवा ऍक्सेस पॉईंट) जे supplicant यशस्वीरित्या ऑथेंटिकेट होईपर्यंत ट्रॅफिक ब्लॉक करते.

Cisco Meraki किंवा HPE Aruba सारख्या विक्रेत्यांचे हार्डवेअर ऑथेंटिकेटर म्हणून काम करते, जे डिव्हाइस आणि सर्व्हर दरम्यान मेसेज रिले करते.

RADIUS

रिमोट ऑथेंटिकेशन डायल-इन युझर सर्व्हिस. supplicant द्वारे प्रदान केलेले क्रेडेंशियल्स सत्यापित करणारा सर्व्हर.

RADIUS सर्व्हर प्रवेश मंजूर करण्यापूर्वी Okta किंवा Microsoft Entra ID सारख्या डिरेक्टरीजवर ओळख तपासून घेतो.

EAP-TLS

ट्रान्सपोर्ट लेअर सिक्युरिटीसह एक्सटेन्सिबल ऑथेंटिकेशन प्रोटोकॉल. एक ऑथेंटिकेशन पद्धत ज्यामध्ये क्लायंट आणि सर्व्हर दोन्ही डिजिटल सर्टिफिकेट्स आवश्यक असतात.

एंटरप्राइझ नेटवर्क्ससाठी सर्वात सुरक्षित पद्धत मानली जाते, ज्यामुळे पासवर्डची आवश्यकता पूर्णपणे संपुष्टात येते.

PEAP

प्रोटेक्टेड एक्सटेन्सिबल ऑथेंटिकेशन प्रोटोकॉल. एक ऑथेंटिकेशन पद्धत जी पासवर्ड-आधारित ऑथेंटिकेशनचे रक्षण करण्यासाठी सुरक्षित TLS टनेल तयार करते.

सामान्यतः BYOD वातावरणात वापरले जाते जिथे अनमॅनेज्ड डिव्हाइसेसवर क्लायंट सर्टिफिकेट्स तैनात करणे खूप गुंतागुंतीचे असते.

EAPOL

Extensible Authentication Protocol over LAN. सप्लीकंट आणि ऑथेंटिकेटर यांच्यातील EAP संदेश सुरक्षितपणे पाठवण्यासाठी वापरला जाणारा प्रोटोकॉल.

ऑथेंटिकेशनपूर्वी, EAPOL हा एकमेव प्रकारचा ट्रॅफिक आहे ज्याला ऑथेंटिकेटर पोर्टवरून जाण्याची परवानगी देतो.

MAC Authentication Bypass (MAB)

एक पर्यायी ऑथेंटिकेशन पद्धत जिथे नेटवर्क डिव्हाइसचा MAC ॲड्रेस त्याची ओळख म्हणून वापरते.

802.1X सप्लीकंट नसलेल्या प्रिंटर, कॅमेरा आणि IoT उपकरणांसाठी वापरले जाते.

VLAN Assignment

ऑथेंटिकेट केलेल्या डिव्हाइसला विशिष्ट व्हर्च्युअल नेटवर्क सेगमेंटवर डायनॅमिकली ठेवण्याची प्रक्रिया.

सप्लीकंटच्या ओळखीच्या आधारावर कोणत्या VLAN मध्ये समाविष्ट करायचे हे RADIUS सर्व्हर ऑथेंटिकेटरला सांगतो.

सोडवलेली उदाहरणे

एका २०० खोल्यांच्या हॉटेलला त्यांच्या स्टाफ नेटवर्क सुरक्षित करायचे आहे. सध्या ते शेअर केलेल्या पासवर्डसह WPA2-Personal वापरत आहेत, आणि त्यांना 802.1X वर स्थलांतरित व्हायचे आहे. कर्मचारी शेड्युलिंगसाठी कॉर्पोरेट मालकीचे Windows लॅपटॉप आणि वैयक्तिक Android फोन यांचे मिश्रण वापरतात. त्यांनी supplicants कसे कॉन्फिगर करावे?

हॉटेलने हायब्रिड दृष्टिकोन अवलंबला पाहिजे. कॉर्पोरेट Windows लॅपटॉपसाठी, त्यांनी Microsoft Intune द्वारे कॉन्फिगर केलेले नेटिव्ह Windows supplicant वापरले पाहिजे. MDM प्रोफाइलने EAP-TLS सेटिंग्ज पुश केल्या पाहिजेत, Root CA इंस्टॉल केले पाहिजे आणि SCEP द्वारे क्लायंट सर्टिफिकेट एनरोलमेंट स्वयंचलित केले पाहिजे. वैयक्तिक Android फोनसाठी, त्यांनी सेल्फ-सर्व्हिस पोर्टलद्वारे थर्ड-पार्टी ऑनबोर्डिंग एजंट (जसे की SecureW2) तैनात केले पाहिजे. कर्मचारी सदस्य त्यांचे Microsoft Entra ID क्रेडेंशियल वापरून पोर्टलमध्ये लॉग इन करतात, आणि एजंट आपोआप नेटिव्ह Android supplicant ला PEAP-MSCHAPv2 साठी कॉन्फिगर करतो, ज्यामुळे सर्व्हर सर्टिफिकेट व्हॅलिडेशन सुरक्षितपणे लॉक होते.

परीक्षकाचे भाष्य: हा दृष्टिकोन सुरक्षेचा आणि ऑपरेशनल वास्तविकतेचा समतोल राखतो. जिथे MDM नियंत्रण अस्तित्वात आहे तिथे EAP-TLS लागू केले जाते, जे कमाल सुरक्षा प्रदान करते. BYOD साठी PEAP वापरले जाते जिथे क्लायंट सर्टिफिकेट वितरण जटिल असते, परंतु ऑनबोर्डिंग एजंट हे सुनिश्चित करतो की supplicant सुरक्षितपणे कॉन्फिगर केले गेले आहे, ज्यामुळे अनधिकृत ऍक्सेस पॉईंट्सचा धोका कमी होतो.

५० स्टोअर्स असलेली एक मोठी रिटेल साखळी नवीन मोबाईल पॉईंट-ऑफ-सेल (POS) टॅब्लेट रोल आउट करत आहे. PCI DSS ला कठोर नेटवर्क आयसोलेशन आवश्यक आहे. supplicant कॉन्फिगरेशनने अनुपालन कसे सुनिश्चित केले पाहिजे?

टॅब्लेटचे व्यवस्थापन MDM द्वारे केले पाहिजे. MDM द्वारे EAP-TLS लागू करणारे नेटिव्ह supplicant कॉन्फिगरेशन प्रोफाइल पाठवले जाते. प्रत्येक टॅब्लेटला एक युनिक क्लायंट सर्टिफिकेट मिळते ज्यामध्ये त्याला POS डिव्हाइस म्हणून ओळखणारे गुणधर्म असतात. जेव्हा टॅब्लेटचे supplicant ऑथेंटिकेट होते, तेव्हा RADIUS सर्व्हर हे गुणधर्म वाचतो आणि विशेषतः PCI-सुसंगत नेटवर्क सेगमेंटसाठी VLAN असाइनमेंट परत करतो. स्टोअरमधील कर्मचारी नेटवर्क सेटिंग्ज बदलू शकणार नाहीत यासाठी supplicant कॉन्फिगरेशन लॉक डाऊन केले पाहिजे.

परीक्षकाचे भाष्य: वायरलेस नेटवर्कवर PCI अनुपालन प्राप्त करण्यासाठी सर्टिफिकेट-आधारित VLAN असाइनमेंटसह EAP-TLS वापरणे ही सर्वात प्रमाणित पद्धत आहे. हे नेटवर्क सेगमेंटेशनमधून मानवी चुका दूर करते आणि डिव्हाइस चुकून कमी सुरक्षित कर्मचारी किंवा [Retail](/industries/retail) गेस्ट नेटवर्क्सशी कनेक्ट होणार नाही याची खात्री करते.

सराव प्रश्न

Q1. तुमची संस्था नवीन कर्मचारी BYOD नेटवर्कसाठी PEAP-MSCHAPv2 तैनात करत आहे. चाचणी दरम्यान, तुमच्या लक्षात आले की डिव्हाइसेस त्याच SSID चे प्रसारण करणाऱ्या चाचणी ॲक्सेस पॉइंटशी कनेक्ट होऊ शकतात, जरी ते तुमच्या RADIUS सर्व्हरशी कनेक्ट केलेले नसले तरीही. कोणती सप्लीकंट कॉन्फिगरेशन पायरी चुकली आहे?

टीप: MSCHAPv2 क्रेडेंशियल्स पाठवण्यापूर्वी सप्लीकंट नेटवर्कची ओळख कशी सत्यापित करतो याचा विचार करा.

नमुना उत्तर पहा

सप्लीकंट सर्व्हर प्रमाणपत्र सत्यापित करण्यासाठी कॉन्फिगर केलेले नव्हते. PEAP मध्ये, RADIUS सर्व्हरचे प्रमाणपत्र जारी करणाऱ्या विशिष्ट Root CA वर विश्वास ठेवण्यासाठी आणि सर्व्हरच्या डोमेन नेमची पडताळणी करण्यासाठी सप्लीकंट स्पष्टपणे कॉन्फिगर करणे आवश्यक आहे. याशिवाय, सप्लीकंट प्रमाणपत्र सादर करणाऱ्या कोणत्याही सर्व्हरसह TLS टनेल स्थापित करेल, ज्यामुळे वापरकर्त्याचे क्रेडेंशियल्स बनावट ॲक्सेस पॉइंटच्या संपर्कात येतील.

Q2. एक विद्यापीठ त्यांचे व्यवस्थापित Windows लॅपटॉप ताफा PEAP वरून EAP-TLS वर स्थलांतरित करत आहे. ते MDM द्वारे नवीन कॉन्फिगरेशन प्रोफाइल पुश करतात, परंतु सर्व डिव्हाइसेस ऑथेंटिकेट करण्यात अयशस्वी ठरतात. RADIUS लॉग 'EAP-TLS failed SSL/TLS handshake' असे दर्शवतात. याचे सर्वात संभाव्य कारण काय आहे?

टीप: EAP-TLS ला परस्पर ऑथेंटिकेशन आवश्यक आहे. क्लायंटला अशा कोणत्या गोष्टीची आवश्यकता आहे जी PEAP साठी आवश्यक नव्हती?

नमुना उत्तर पहा

क्लायंट डिव्हाइसेसकडे वैध क्लायंट प्रमाणपत्र नाही. EAP-TLS ला सप्लीकंटने RADIUS सर्व्हरला प्रमाणपत्र सादर करणे आवश्यक आहे. MDM प्रोफाइल केवळ EAP पद्धत TLS वर सेट करण्यासाठी कॉन्फिगर केलेले नसून, ऑथेंटिकेशनचा प्रयत्न करण्यापूर्वी संस्थेच्या PKI कडून क्लायंट प्रमाणपत्राची विनंती करण्यासाठी आणि स्थापित करण्यासाठी SCEP सारख्या प्रोटोकॉलला ट्रिगर करण्यासाठी देखील कॉन्फिगर केलेले असणे आवश्यक आहे.

Q3. तुम्हाला [Healthcare](/industries/healthcare) वातावरणात ५० स्मार्ट टीव्ही नेटवर्कशी कनेक्ट करायचे आहेत. टीव्ही केवळ WPA2-Personal (Pre-Shared Key) ला सपोर्ट करतात आणि त्यांच्याकडे 802.1X सप्लीकंट नाही. कर्मचाऱ्यांच्या डिव्हाइसेससाठी 802.1X राखून ठेवत असताना तुम्ही त्यांचा ॲक्सेस कसा सुरक्षित कराल?

टीप: जर डिव्हाइस EAP बोलू शकत नसेल, तर ऑथेंटिकेटरने त्याची ओळख दुसऱ्या मार्गाने ओळखली पाहिजे.

नमुना उत्तर पहा

तुम्ही MAC Authentication Bypass (MAB) वापरला पाहिजे. ऑथेंटिकेटर स्मार्ट टीव्हीचा MAC ॲड्रेस युझरनेम आणि पासवर्ड म्हणून वापरून RADIUS सर्व्हरकडे पाठवेल. MAC ॲड्रेस स्पूफ केले जाऊ शकत असल्याने, RADIUS सर्व्हर या डिव्हाइसेसना अत्यंत प्रतिबंधित, विलग केलेल्या IoT VLAN मध्ये समाविष्ट करण्यासाठी कॉन्फिगर केलेला असणे आवश्यक आहे, जो केवळ आवश्यक ट्रॅफिकला अनुमती देतो.

वारंवार विचारले जाणारे प्रश्न

802.1X सप्लिकंट म्हणजे काय?

802.1X सप्लिकंट हा एंडपॉइंट डिव्हाइसवर (जसे की लॅपटॉप, स्मार्टफोन किंवा टॅबलेट) चालणारा क्लायंट सॉफ्टवेअर एजंट आहे जो ऑथेंटिकेशन सर्व्हरसह नेटवर्क प्रवेशासाठी बोलणी करण्यासाठी LAN वरील एक्सटेन्सिबल ऑथेंटिकेशन प्रोटोकॉल (EAPOL) चा वापर करून ऑथेंटिकेटरशी (जसे की एंटरप्राइझ WiFi ऍक्सेस पॉईंट किंवा नेटवर्क स्विच) संवाद साधतो.

802.1X सप्लिकंट, ऑथेंटिकेटर आणि ऑथेंटिकेशन सर्व्हरमध्ये काय फरक आहे?

सप्लिकंट हे नेटवर्क प्रवेशाची विनंती करणारे क्लायंट डिव्हाइस आहे. ऑथेंटिकेटर हे मध्यस्थ नेटवर्क हार्डवेअर (ऍक्सेस पॉईंट किंवा स्विच) असते जे पोर्ट प्रवेश नियंत्रित करते आणि ऑथेंटिकेशन ट्रॅफिक रिले करते. ऑथेंटिकेशन सर्व्हर (सामान्यतः RADIUS किंवा क्लाउड RADIUS सर्व्हर) आयडेंटिटी प्रोव्हाइडर विरुद्ध क्रेडेंशियल किंवा डिजिटल प्रमाणपत्रांची पडताळणी करतो आणि प्रवेश मंजूर किंवा नाकारतो.

Windows 11 वर 802.1X सप्लिकंट कसा कॉन्फिगर करावा?

Windows 11 मूळ WLAN AutoConfig सेवेचा वापर करते. एंटरप्राइझ वातावरणामध्ये, मॅन्युअल युझर एंट्रीशिवाय क्लायंट प्रमाणपत्रे वितरीत करण्यासाठी आणि सर्व्हर प्रमाणपत्र पिनिंग, रूट CA ट्रस्ट आणि WPA3-Enterprise पॅरामीटर्स पूर्व-कॉन्फिगर करण्यासाठी SCEP/PKCS प्रोफाइलचा वापर करून MDM (जसे की Microsoft Intune) द्वारे सप्लिकंट प्रोफाइल स्वयंचलितपणे पुश केले जातात.

Android 11+ डिव्हाइसेस 802.1X एंटरप्राइझ नेटवर्कशी कनेक्ट होण्यास का अयशस्वी ठरतात?

Android 11 पासून सुरुवात करून, Google ने मूळ सप्लिकंटमधील CA प्रमाणपत्रांसाठी 'Do Not Validate' पर्याय काढून टाकला आहे. Android एंडपॉइंट्स कठोरपणे विश्वसनीय रूट CA प्रमाणपत्राची मागणी करतात आणि डोमेन फील्डमध्ये RADIUS सर्व्हरचे अचूक FQDN कॉन्फिगर करणे आवश्यक असते जे सर्व्हर प्रमाणपत्राच्या Subject Alternative Name (SAN) शी जुळते.

PEAP-MSCHAPv2 च्या तुलनेत EAP-TLS सप्लिकंट पासवर्ड असुरक्षितता कशी दूर करते?

EAP-TLS क्लायंट आणि RADIUS सर्व्हर दोन्हीवर X.509 प्रमाणपत्रांद्वारे परस्पर क्रिप्टोग्राफिक ऑथेंटिकेशन वापरते. PEAP-MSCHAPv2 च्या विपरीत, नेटवर्कवर कोणतेही पासवर्ड किंवा MSCHAPv2 हॅश जात नाहीत, ज्यामुळे इव्हिल ट्विन रॉग ऍक्सेस पॉईंट्स, पासवर्ड स्प्रेइंग आणि ऑफलाइन हॅश क्रॅकिंगद्वारे क्रेडेंशियल चोरी पूर्णपणे रोखली जाते.

या मालिकेमध्ये पुढे वाचा

Portnox पर्याय: पूर्ण NAC शिवाय Cloud RADIUS

तुम्ही तीन-प्रश्नांच्या चाचणीचा वापर करून हे ठरवू शकाल की तुमच्या मालमत्तेला पूर्ण NAC ची आवश्यकता आहे की केवळ WiFi साठी cloud RADIUS ची. त्यानंतर तुम्ही Portnox, Purple, SecureW2 आणि JumpCloud ची वायर्ड अंमलबजावणी, पॉश्चर तपासणी, प्रमाणपत्रे, अतिथी प्रवेश आणि तीन वर्षांच्या चालण्याच्या खर्चावर तुलना करू शकता आणि साइट-बाय-साइट पायलटचे नियोजन करू शकता.

मार्गदर्शिका वाचा →

iOS आणि macOS 802.1X ट्रबलशूटिंग: Intune, Jamf आणि Microsoft Entra ID साठी एक डिप्लोयमेंट चेकलिस्ट

iPhones, iPads आणि Macs वर Intune किंवा Jamf Pro च्या माध्यमातून 802.1X का अयशस्वी होत आहे याचे निदान करण्यासाठी ही चेकलिस्ट वापरा. प्रत्येक बिघाड चारपैकी एका कारणामुळे होतो: सर्व्हर ट्रस्ट, आयडेंटिटी सर्टिफिकेट, macOS मोड किंवा Microsoft Entra ID ग्रुप स्कोपिंग. तुम्ही eapolclient आणि RADIUS लॉग्समधून कारणाची खात्री कराल, त्यावर उपाय लागू कराल आणि भविष्यातील सर्टिफिकेट रोटेशनचे टप्पे ठरवाल.

मार्गदर्शिका वाचा →

Intune WiFi प्रोफाइल सर्व्हर ट्रस्ट: Entra ID साठी सर्टिफिकेट सर्व्हर नावे आणि रूट CA चेकलिस्ट

तुम्ही Intune WiFi प्रोफाईलचे सर्व्हर व्हॅलिडेशन कॉन्फिगर करू शकाल जेणेकरून EAP-TLS आणि PEAP हे Windows, Apple आणि Android वर कनेक्ट होतील. तुम्ही सर्टिफिकेट सर्व्हरच्या नावांना RADIUS सर्टिफिकेटशी जुळवून घ्याल, योग्य root CA डिप्लोय कराल, Microsoft Entra ID ग्रुप असाइनमेंट्स अलाइन कराल आणि सर्टिफिकेट रिन्यूअल्स कनेक्शन खंडित करण्यापूर्वी ते आधीच स्टेज करून ठेवाल.

मार्गदर्शिका वाचा →

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.