- Purple
- Enterprise WiFi security and authentication: a complete guide
- Android 802.1X आणि EAP-TLS ट्रबलशूटिंग: Intune आणि Microsoft Entra ID साठी एक डिप्लॉयमेंट चेकलिस्ट
Android 802.1X आणि EAP-TLS ट्रबलशूटिंग: Intune आणि Microsoft Entra ID साठी एक डिप्लॉयमेंट चेकलिस्ट
तुम्ही हे शोधून काढू शकाल की व्यवस्थापित Android फोन्स तुमच्या स्टाफ SSID वर EAP-TLS मध्ये का अपयशी ठरतात आणि ते Intune मध्ये दुरुस्त करू शकाल. प्रत्येक समस्येला चार सामान्य कारणांशी जुळवून घ्या - गहाळ CA किंवा डोमेन, चुकीच्या प्रोफाइलमधील क्लायंट प्रमाणपत्र, न जुळणारे RADIUS सर्व्हरचे नाव व्हॅल्यू, किंवा न पोहोचवलेले ट्रस्टेड रूट. त्यानंतर एक रोलआउट चेकलिस्ट लागू करा जी पुन्हा होणारे आउटेज थांबवते.
आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi सुरक्षा मार्गदर्शक →
- Android वर EAP-TLS अपयश कसे दिसते?
- Android EAP-TLS अपयशाचे सहसा काय कारण असते?
- अलीकडील Android रिलीजमध्ये अधिक कडक सर्व्हर प्रमाणीकरण
- कामाच्या प्रोफाइलमध्ये प्रमाणपत्र, वैयक्तिक बाजूने नेटवर्क जोडले जाणे
- RADIUS सर्व्हर नावे फील्ड
- ट्रस्टेड रूट प्रोफाइल
- उत्पादकांचे फरक
- नेमके कोणते कारण आहे हे तुम्ही कसे शोधता?
- डिव्हाइसवरील त्रुटी वाचा
- RADIUS लॉग वाचा
- तुम्ही ते Intune मध्ये आणि प्रत्येक Android बिल्डवर कसे दुरुस्त कराल?
- Intune मध्ये
- Samsung, Pixel आणि इतर बिल्ड्सवर
- RADIUS च्या बाजूने
- सोडवलेली उदाहरणे
- Android अपडेटनंतर २०० खोल्यांचे हॉटेल
- वैयक्तिक डिव्हाइसेससह १२० स्टोअर्सची रिटेल साखळी
- रेल्वे ऑपरेटर त्यांच्या सर्व्हर प्रमाणपत्राचे नूतनीकरण करत आहे
- तुम्ही हे पुन्हा घडण्यापासून कसे थांबवाल?
- Intune आणि Entra ID मधील Android उपकरणांसाठी रोलआउट चेकलिस्ट
- वारंवार विचारले जाणारे प्रश्न
- Purple Staff WiFi हे Intune मध्ये व्यवस्थापित केलेल्या Android डिव्हाइसेससह काम करते का?
- मला Purple सह EAP-TLS चालवण्यासाठी नवीन ॲक्सेस पॉइंट्सची गरज आहे का?
- मी Android डिव्हाइसेसची पुन्हा नोंदणी न करता ऑन-प्रिमाइसेस NPS कडून क्लाउड RADIUS वर स्थलांतरित होऊ शकतो का?
- कर्मचाऱ्यांच्या डिव्हाइसेससाठी PEAP किंवा iPSK पेक्षा EAP-TLS अधिक चांगले आहे का?
- कर्मचाऱ्यांच्या प्रमाणीकरण डेटासाठी Purple कोणत्या अनुपालन मानकांची पूर्तता करते?
- Android EAP-TLS रोलआउटसाठी किती वेळ लागतो?
मॅनेज्ड Android फोन्स सहसा चार कारणांपैकी एका कारणामुळे EAP-TLS मध्ये अपयशी ठरतात. WiFi प्रोफाइलमध्ये CA प्रमाणपत्र किंवा डोमेन नसतो, त्यामुळे Android द्वारे RADIUS सर्व्हर नाकारला जातो. क्लायंट प्रमाणपत्र वेगळ्या प्रोफाइलमध्ये असते. RADIUS सर्व्हर नावे फील्ड सर्व्हर प्रमाणपत्राशी जुळत नाही. किंवा ट्रस्टेड रूट प्रोफाइल डिव्हाइसपर्यंत कधीच पोहोचले नाही.
Android वर EAP-TLS अपयश कसे दिसते?
EAP-TLS (Extensible Authentication Protocol with Transport Layer Security) पासवर्डऐवजी प्रमाणपत्रासह डिव्हाइसचे प्रमाणीकरण करते. हे पोर्ट-बेस्ड ॲक्सेस कंट्रोल मानक असलेल्या IEEE 802.1X च्या आत चालते. 802.1X हे प्रमाणीकरण एका RADIUS (Remote Authentication Dial-In User Service) सर्व्हरकडे सोपवते.
जेव्हा हे Android वर अपयशी ठरते, तेव्हा तुम्हाला सामान्यतः यापैकी एक लक्षण दिसेल:
- नेटवर्क सूचीमध्ये दिसते परंतु "Connecting" च्या पुढे जात नाही, आणि नंतर पुन्हा "Saved" वर येते.
- डिव्हाइस सामान्य प्रमाणीकरण त्रुटी दर्शवते. याचे शब्दरचना निर्मात्यानुसार बदलू शकते.
- नेटवर्क Samsung हँडसेट्सवर चालते परंतु Google Pixel वर चालत नाही, किंवा याच्या उलट होते.
- नेटवर्क कॉर्पोरेट-मालकीच्या फोन्सवर कार्य करते परंतु कामाच्या प्रोफाइलसह नोंदणी केलेल्या वैयक्तिक मालकीच्या डिव्हाइसेसवर अपयशी ठरते.
- तुमच्या RADIUS लॉग्समध्ये काहीही दिसत नाही.
हे शेवटचे लक्षण सर्वात महत्त्वाचे आहे. जे डिव्हाइस कधीही RADIUS पर्यंत पोहोचत नाही, त्यामध्ये प्रोफाइलची समस्या असते, प्रमाणीकरणाची नाही.
Android EAP-TLS अपयशाचे सहसा काय कारण असते?
अलीकडील Android रिलीजमध्ये अधिक कडक सर्व्हर प्रमाणीकरण
अलीकडील Android रिलीजने नवीन एंटरप्राइझ नेटवर्कसाठी "Do not validate" पर्याय काढून टाकला आहे. Android ला आता त्याचे प्रमाणपत्र पाठवण्यापूर्वी दोन गोष्टींची आवश्यकता असते: विश्वास ठेवण्यासाठी एक CA प्रमाणपत्र आणि जुळण्यासाठी एक डोमेन.
या दोन्ही गोष्टींशिवाय, डिव्हाइस TLS हँडशेक पूर्ण करण्यास नकार देते. जुन्या व्हर्जनवर वर्षानुवर्षे कार्य करणारी प्रोफाइल्स डिव्हाइसची ऑपरेटिंग सिस्टम अपडेट झाल्यावर अपयशी ठरू शकतात.
कामाच्या प्रोफाइलमध्ये प्रमाणपत्र, वैयक्तिक बाजूने नेटवर्क जोडले जाणे
Android Enterprise कामाचे प्रोफाइल वैयक्तिक बाजूपासून वेगळे करते, आणि प्रत्येकाचे स्वतःचे प्रमाणपत्र स्टोअर असते. Intune क्लायंट प्रमाणपत्र आणि ट्रस्टेड रूट कामाच्या प्रोफाइलमध्ये इन्स्टॉल करते. एखादा कर्मचारी जो वैयक्तिक सेटिंग्जमधून मॅन्युअली SSID जोडतो तो त्या प्रमाणपत्रांपर्यंत पोहोचू शकत नाही, ज्यामुळे प्रमाणीकरण अपयशी ठरते.
RADIUS सर्व्हर नावे फील्ड
Intune Android Enterprise WiFi प्रोफाइलमध्ये RADIUS सर्व्हर नावे फील्ड समाविष्ट असते. Microsoft चे दस्तऐवजीकरण तुमच्या RADIUS सर्व्हरने सादर केलेल्या प्रमाणपत्रातील DNS नाव मागते. Android हे मूल्य त्याच्या डोमेन फील्डमध्ये ठेवते आणि त्याची सर्व्हर प्रमाणपत्राशी तुलना करते. जर हे फील्ड रिकामे असेल, चुकीचे स्पेलिंग असेल किंवा त्यात IP ॲड्रेस असेल, तर प्रमाणीकरण अपयशी ठरते.
ट्रस्टेड रूट प्रोफाइल
WiFi प्रोफाइल एका वेगळ्या Intune ट्रस्टेड प्रमाणपत्र प्रोफाइलकडे निर्देश करते. त्या प्रोफाइलमध्ये RADIUS सर्व्हरचे प्रमाणपत्र जारी करणारे रूट CA असणे आवश्यक आहे. जेव्हा वेगळ्या CA ने सर्व्हर प्रमाणपत्रावर स्वाक्षरी केलेली असते, तेव्हा तुमच्या क्लायंट प्रमाणपत्रांमागे रूट तैनात करणे ही एक सामान्य चूक आहे. दोन्ही प्रोफाइल्सनी समान गट आणि समान Android Enterprise नोंदणी प्रकाराला देखील लक्ष्य केले पाहिजे.
उत्पादकांचे फरक
Samsung, Google Pixel आणि इतर उत्पादकांच्या बिल्ड्सवर enterprise WiFi सेटिंग्जचे लेबल आणि मांडणी वेगवेगळी असते. काही अतिरिक्त पर्याय दाखवतात, जसे की ऑनलाइन प्रमाणपत्र स्थिती तपासणी. दुसर्या ब्रँडच्या स्क्रीनशॉट ऐवजी, तुमच्या स्वतःच्या डिव्हाइस संचाला संदर्भ म्हणून वापरा.
नेमके कोणते कारण आहे हे तुम्ही कसे शोधता?
डिव्हाइसपासून सुरुवात करा, त्यानंतर RADIUS लॉगमध्ये पुष्टी करा. लॉगमधील पॅटर्न सहसा कारणाकडे निर्देश करतो.
| लक्षण | RADIUS काय दर्शवतो | संभाव्य कारण | पहिली दुरुस्ती |
|---|---|---|---|
| कोणताही प्रयत्न RADIUS पर्यंत पोहोचत नाही | डिव्हाइस कडून कोणतीही विनंती नाही | WiFi प्रोफाइल लागू झाले नाही, किंवा SSID नाव जुळत नाही | Intune मध्ये प्रति-डिव्हाइस प्रोफाइल स्थिती तपासा |
| सर्व्हरने त्याचे प्रमाणपत्र पाठवल्यानंतर हँडशेक थांबतो | क्लायंट कडून TLS चेतावणी, जसे की "unknown CA" | चुकीचे किंवा गहाळ ट्रस्टेड रूट, किंवा डोमेन जुळत नाही | सर्व्हरचे रूट CA आणि योग्य RADIUS सर्व्हर नावे लागू करा |
| हँडशेक सर्व्हरच्या बाजूने पूर्ण होतो, नंतर अयशस्वी होतो | कोणतेही क्लायंट प्रमाणपत्र सादर केले नाही | SCEP किंवा PKCS प्रमाणपत्र गहाळ आहे किंवा चुकीच्या प्रोफाइलमध्ये आहे | त्या डिव्हाइससाठी प्रमाणपत्र प्रोफाइल यशस्वी झाल्याची पुष्टी करा |
| प्रमाणपत्र स्वीकारले जाते, नंतर नाकारले जाते | प्रमाणपत्र प्रमाणीकरणानंतर Access-Reject | ओळख मॅपिंग, रिव्होकेशन किंवा पॉलिसी नियम | आयडेंटिटी प्रोव्हाइडर विरुद्ध प्रमाणपत्र विषय किंवा SAN तपासा |
| केवळ वैयक्तिक मालकीच्या डिव्हाइसवर अयशस्वी होते | कोणतीही विनंती नाही, किंवा कोणतेही क्लायंट प्रमाणपत्र नाही | वैयक्तिक बाजूने जोडलेले SSID | प्रोफाइल वर्क प्रोफाइलमध्ये लागू करा आणि मॅन्युअल जॉइन थांबवा |
डिव्हाइसवरील त्रुटी वाचा
Microsoft Intune ॲडमिन सेंटरमध्ये, डिव्हाइस उघडा आणि प्रत्येक कॉन्फिगरेशन प्रोफाइलची स्थिती तपासा. प्रलंबित किंवा त्रुटीमध्ये दर्शवलेले WiFi प्रोफाइल डिव्हाइसपर्यंत कधीही पोहोचले नाही. त्रुटीमधील प्रमाणपत्र प्रोफाइलचा अर्थ असा आहे की SCEP (Simple Certificate Enrollment Protocol) किंवा PKCS (Public Key Cryptography Standards) जारी करणे अयशस्वी झाले. नेटवर्कला हात लावण्यापूर्वी ते दुरुस्त करा.
लॅब डिव्हाइसेसवर, WiFi सप्लिकंट कडून मिळणारे Android Debug Bridge लॉग अचूक TLS चेतावणी दर्शवतात. हे चाचणी हँडसेटसाठी वापरा, प्रोडक्शन डिव्हाइस संचासाठी नाही.
RADIUS लॉग वाचा
FreeRADIUS, Microsoft Network Policy Server आणि क्लाउड RADIUS प्लॅटफॉर्म हे सर्व EAP एक्सचेंज कुठे थांबले याची नोंद ठेवतात. डिव्हाइसच्या MAC ॲड्रेस किंवा प्रमाणपत्र ओळखीद्वारे शोधा. क्लायंट-पाठवलेल्या TLS चेतावणीचा अर्थ असा आहे की फोनने तुमच्या सर्व्हरला नाकारले. वैध प्रमाणपत्रानंतर Access-Reject चा अर्थ असा आहे की तुमच्या सर्व्हरने फोन नाकारला.
कर्मचारी वेगवेगळ्या मजल्यांवरून फिरत असताना जर डिव्हाइसेस प्रमाणित होतात आणि नंतर डिस्कनेक्ट होतात, तर कारण वेगळे आहे. Resolving Roaming Issues in Corporate WLANs वाचा. चॅनेल बदलांशी जुळणारे डिस्कनेक्ट रडार इव्हेंटकडे निर्देश करतात. DFS radar events on Cisco Meraki, HPE Aruba and Ruckus: a diagnostics checklist for channel changes पहा.
तुम्ही ते Intune मध्ये आणि प्रत्येक Android बिल्डवर कसे दुरुस्त कराल?
Intune मध्ये
- एनरोलमेंट प्रकाराशी जुळणारे Android Enterprise WiFi प्रोफाइल उघडा. पूर्णपणे व्यवस्थापित (fully managed), समर्पित (dedicated) आणि कॉर्पोरेटच्या मालकीची वर्क प्रोफाइल असलेली डिव्हाइसेस एका प्रोफाइल प्रकाराचा वापर करतात. वैयक्तिक मालकीची वर्क प्रोफाइल असलेली डिव्हाइसेस दुसरा प्रकार वापरतात.
- EAP प्रकार EAP-TLS वर सेट करा.
- RADIUS सर्व्हर नावांमध्ये RADIUS सर्व्हर प्रमाणपत्राचे DNS नाव प्रविष्ट करा. प्रमाणपत्रावरील अचूक नाव हे सर्वात सुरक्षित मूल्य आहे. कधीही IP पत्ता प्रविष्ट करू नका.
- सर्व्हरचे रूट CA असलेले विश्वसनीय प्रमाणपत्र प्रोफाइल निवडा.
- क्लायंट प्रमाणीकरणासाठी SCEP किंवा PKCS प्रोफाइल निवडा.
- हे तिन्ही प्रोफाइल एकाच ग्रुपला नियुक्त करा.
Samsung, Pixel आणि इतर बिल्ड्सवर
कर्मचाऱ्यांना कोणत्याही ब्रँडवर मॅन्युअली एंटरप्राइझ सेटिंग्ज संपादित करण्यास सांगू नका. मॅन्युअल बदल Intune ला बायपास करतात आणि वर्क प्रोफाइलच्या चुकीच्या बाजूला जातात. जर एक उत्पादक अयशस्वी ठरला आणि दुसरा यशस्वी झाला, तर प्रथम प्रोफाइल स्थितीची तुलना करा. नंतर तुमच्या लॅबमध्ये त्या बिल्डच्या विरुद्ध डोमेन मूल्याची चाचणी घ्या.
RADIUS च्या बाजूने
सर्व्हर प्रमाणपत्रामध्ये तुम्ही Intune मध्ये प्रविष्ट केलेले DNS नाव असल्याची खात्री करा. त्याची साखळी तुम्ही तैनात केलेल्या रूटकडे जाते की नाही याची खात्री करा. जर तुम्ही Purple Staff WiFi वापरत असाल, तर Purple क्लाउड RADIUS सेवा प्रदान करते आणि तुमच्या ॲक्सेस पॉईंट्सशी RadSec (TLS च्या आत वाहून नेले जाणारे RADIUS) द्वारे जोडते. विक्रेत्याच्या सेटअपचे टप्पे Purple च्या सपोर्ट लेखांमध्ये आहेत, उदाहरणार्थ Staff WiFi - Ubiquiti UniFi. Security and Hardware Compatibility मध्ये ॲक्सेस पॉईंटच्या आवश्यकता तपासा.
तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?
आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.
सोडवलेली उदाहरणे
Android अपडेटनंतर २०० खोल्यांचे हॉटेल
हाऊसकीपिंग आणि देखभालीसाठी ६० कॉर्पोरेट मालकीचे हँडसेट असलेले २०० खोल्यांचे हॉटेल विचारात घ्या. मासिक अपडेटनंतर, ४० हँडसेट्सनी स्टाफ SSID ला जोडणे बंद केले. RADIUS लॉग्समध्ये क्लायंटने पाठवलेले TLS अलर्ट दिसत होते.
WiFi प्रोफाइलमध्ये कोणतेही RADIUS सर्व्हर नाव नव्हते, जे जुन्या बिल्ड्सने सहन केले होते. IT टीमने सर्व्हर प्रमाणपत्राचे DNS नाव जोडले आणि प्रोफाइल पुन्हा तैनात केले. त्यांच्या पुढील Intune चेक-इननंतर सर्व ६० हँडसेट कोणत्याही फॅक्टरी रिसेटशिवाय जोडले गेले. हॉटेल चालक आमच्या Hotels पृष्ठावर कर्मचाऱ्यांच्या कनेक्टिव्हिटीबद्दल अधिक माहिती मिळवू शकतात.
वैयक्तिक डिव्हाइसेससह १२० स्टोअर्सची रिटेल साखळी
१२० स्टोअर्सची retail साखळी विचारात घ्या जिथे स्टोअर व्यवस्थापकांच्या वैयक्तिक फोनवर वर्क प्रोफाइल एनरोल केलेले आहे. हेल्पडेस्क तिकिटांवरून दिसून आले की अनेक स्टोअर्समधील फोन कधीही RADIUS पर्यंत पोहोचले नाहीत.
व्यवस्थापकांनी वैयक्तिक सेटिंग्जमधून स्टोअर SSID जोडले होते, जिथे कोणतेही प्रमाणपत्र अस्तित्वात नाही. टीमने वैयक्तिक मालकीचे वर्क प्रोफाइल असलेले WiFi प्रोफाइल नियुक्त केले आणि व्यवस्थापकांना मॅन्युअल नोंदी काढून टाकण्यास सांगितले. प्रत्येक फोनला व्यवस्थापित प्रोफाइल मिळाल्यानंतर अयशस्वी जोडण्या थांबल्या.
रेल्वे ऑपरेटर त्यांच्या सर्व्हर प्रमाणपत्राचे नूतनीकरण करत आहे
एका रेल्वे ऑपरेटरचा विचार करा जो ऑन-बोर्ड आणि डेपोमध्ये कर्मचारी WiFi चालवतो (Trains). ऑपरेटरने त्याच्या RADIUS सर्व्हर प्रमाणपत्राचे नवीन जारी करणाऱ्या CA कडून नूतनीकरण केले. प्रत्येक Android डिव्हाइस एका रात्रीत "unknown CA" अलर्टसह निकामी झाले. कट-ओव्हर करण्यापूर्वी नवीन रूट विश्वसनीय प्रमाणपत्र प्रोफाईलवर अपलोड केल्याने ही समस्या टळली असती. ऑपरेटर आता दोन आठवडे अगोदर रूट बदल करतो.
तुम्ही हे पुन्हा घडण्यापासून कसे थांबवाल?
Intune आणि Entra ID मधील Android उपकरणांसाठी रोलआउट चेकलिस्ट
- ओळख मॅप करा. प्रमाणपत्रांमध्ये डिव्हाइस ID आहे की कर्मचाऱ्याचे UPN (त्यांचे Entra ID साइन-इन नाव) आहे हे ठरवा. त्या फील्डशी जुळण्यासाठी RADIUS कॉन्फिगर करा.
- नोंदणी प्रकारानुसार स्वतंत्र करा. कॉर्पोरेट मालकीच्या डिव्हाइसेससाठी एक आणि वैयक्तिक मालकीच्या वर्क प्रोफाइल डिव्हाइसेससाठी एक असे प्रोफाईल सेट तयार करा.
- प्रोफाइल्सची जोडी बनवा. विश्वसनीय रूट, क्लायंट प्रमाणपत्र आणि WiFi प्रोफाइल्ससाठी एकच असाइनमेंट ग्रुप असावा.
- योग्य रूट वापरा. ज्या CA ने RADIUS सर्व्हर प्रमाणपत्रावर स्वाक्षरी केली आहे तेच उपयोजित करा.
- RADIUS सर्व्हरची नावे भरा. सर्व्हर प्रमाणपत्रातील DNS नाव वापरा, कधीही IP ॲड्रेस वापरू नका.
- विविध उत्पादकांवर पायलट चाचणी घ्या. तुमच्या ताफ्यातील इतर कोणत्याही ब्रँडसह किमान एक Samsung आणि एक Pixel हँडसेट तपासा.
- मॅन्युअल जॉइन्सवर बंदी घाला. कर्मचाऱ्यांना SSID मॅन्युअली कधीही न जोडण्यास सांगा.
- प्रमाणपत्र नूतनीकरणाचे टप्पे ठरवा. सर्व्हर प्रमाणपत्र बदलण्यापूर्वी नवीन रूट पुश करा.
- दोन्ही बाजूंवर लक्ष ठेवा. रोलआउट दरम्यान साप्ताहिक स्वरूपात Intune प्रोफाईल स्थिती आणि RADIUS रिजेक्ट्सचे पुनरावलोकन करा.
आयडेंटिटी प्रोव्हायडर इंटिग्रेशनसाठी, How to Enable Single Sign On पहा.
वारंवार विचारले जाणारे प्रश्न
Purple Staff WiFi हे Intune मध्ये व्यवस्थापित केलेल्या Android डिव्हाइसेससह काम करते का?
होय. Purple Staff WiFi हे प्रमाणपत्र-आधारित 802.1X सह Purple च्या क्लाउड RADIUS विरुद्ध व्यवस्थापित Android डिव्हाइसेसचे प्रमाणीकरण करते. प्रमाणपत्र आणि WiFi प्रोफाईल वितरणासाठी तुम्ही Intune चा वापर सुरू ठेवू शकता. Purple हे ओळखीसाठी Microsoft Entra ID, Okta आणि Google Workspace शी कनेक्ट होते. तुमचे Intune प्रोफाइल्स ऑन-प्रिमाइसेस सर्व्हरऐवजी Purple RADIUS सर्व्हर प्रमाणपत्राकडे निर्देश करतात. या मार्गदर्शिकेतील Android-कडील नियम अजूनही लागू होतात: एक विश्वसनीय रूट आणि जुळणारे डोमेन आवश्यक आहे.
मला Purple सह EAP-TLS चालवण्यासाठी नवीन ॲक्सेस पॉइंट्सची गरज आहे का?
नाही. Purple हे हार्डवेअर-अज्ञेयवादी (hardware-agnostic) आहे आणि तुम्ही आधीपासूनच चालवत असलेल्या ॲक्सेस पॉइंट्सवर क्लाउड ओव्हरले म्हणून काम करते. समर्थित विक्रेत्यांमध्ये Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet यांचा समावेश आहे. प्रत्येक विक्रेत्याला एका RADIUS कॉन्फिगरेशनची आवश्यकता असते जी Purple कडे निर्देशित करते. सेटअपच्या पायऱ्या Purple च्या सपोर्ट लेखांमध्ये आहेत. तुम्ही सुरू करण्यापूर्वी सुरक्षा आणि हार्डवेअर सुसंगतता लेखातील मॉडेल-स्तरीय आवश्यकता तपासा.
मी Android डिव्हाइसेसची पुन्हा नोंदणी न करता ऑन-प्रिमाइसेस NPS कडून क्लाउड RADIUS वर स्थलांतरित होऊ शकतो का?
होय, बहुतांश प्रकरणांमध्ये तुम्ही हे करू शकता. जर नवीन RADIUS सेवा तुमच्या जारी करणाऱ्या CA वर विश्वास ठेवत असेल, तर डिव्हाइसेस त्यांची सध्याची क्लायंट प्रमाणपत्रे कायम ठेवतात. तुम्ही नवीन सर्व्हर प्रमाणपत्राशी जुळण्यासाठी Intune मधील विश्वसनीय रूट प्रोफाइल आणि RADIUS सर्व्हरची नावे अपडेट करा. तुम्ही SSID चे RADIUS लक्ष्य बदलण्यापूर्वी त्या प्रोफाइल बदलांचे टप्पे निश्चित करा. यामुळे या मार्गदर्शकामध्ये वर्णन केलेले एका रात्रीत होणारे "unknown CA" अपयश टळते.
कर्मचाऱ्यांच्या डिव्हाइसेससाठी PEAP किंवा iPSK पेक्षा EAP-TLS अधिक चांगले आहे का?
होय, व्यवस्थापित उपकरणांच्या ताफ्यासाठी हे अधिक चांगले आहे. EAP-TLS प्रत्येक डिव्हाइस किंवा ओळखीसाठी एक प्रमाणपत्र वापरते, त्यामुळे लीक होण्यासाठी कोणतेही सामायिक पासवर्ड नसतात. PEAP (Protected EAP) हे TLS टनेल मधील युझरनेम आणि पासवर्डवर अवलंबून असते. iPSK (identity pre-shared key) प्रत्येक डिव्हाइस किंवा ग्रुपला त्याची स्वतःची की देते. iPSK अशा गैर-व्यवस्थापित डिव्हाइसेससाठी योग्य आहे जे प्रमाणपत्रे धारण करू शकत नाहीत. EAP-TLS अशा फोन्ससाठी योग्य आहे जे तुम्ही Intune द्वारे व्यवस्थापित करता.
कर्मचाऱ्यांच्या प्रमाणीकरण डेटासाठी Purple कोणत्या अनुपालन मानकांची पूर्तता करते?
Purple हे ISO 27001 आणि Cyber Essentials प्रमाणित आहे, आणि GDPR तसेच CCPA चे पालन करते. प्रमाणपत्र-आधारित 802.1X कार्डधारक डेटाच्या जवळील नेटवर्कवर PCI DSS ला अपेक्षित असलेल्या मजबूत प्रवेश नियंत्रणास समर्थन देते. Purple कडे B Corp प्रमाणपत्र देखील आहे. तुमच्या खरेदी प्रक्रियेला प्रतींची आवश्यकता असल्यास तुमच्या खाते टीमकडे सध्याच्या प्रमाणपत्रांची मागणी करा.
Android EAP-TLS रोलआउटसाठी किती वेळ लागतो?
बहुतांश कष्ट ॲक्सेस पॉइंट्सवर न जाता PKI आणि Intune मध्ये जातील अशी अपेक्षा ठेवा. Purple च्या RADIUS कडे SSID निर्देशित करणे हे सपोर्ट सेंटरमधील एका लहान विक्रेता चेकलिस्टचे अनुसरण करते. प्रत्येक एनरोलमेंट प्रकारासाठी SCEP किंवा PKCS प्रोफाइल, विश्वसनीय रूट प्रोफाइल आणि WiFi प्रोफाइल तयार करण्यासाठी जास्त वेळ लागतो. संपूर्ण रोलआउट करण्यापूर्वी तुमच्या ताफ्यातील प्रत्येक निर्मात्याचा समावेश असलेल्या पायलट चाचणीसाठी पुरेसा वेळ द्या.
महत्वाच्या व्याख्या
EAP-TLS
ट्रान्सपोर्ट लेअर सिक्युरिटीसह एक्स्टेंसिबल ऑथेंटिकेशन प्रोटोकॉल, IETF RFC 5216 मध्ये EAP पद्धत (RFC 3748) म्हणून निर्दिष्ट केला आहे. क्लायंट आणि सर्व्हर TLS हँडशेक दरम्यान X.509 प्रमाणपत्रांसह एकमेकांना ऑथेंटिकेट करतात, त्यामुळे कोणत्याही पासवर्डची देवाणघेवाण होत नाही.
व्यवस्थापित स्टाफ फोन्ससाठी तुम्ही Intune Android Enterprise WiFi प्रोफाइलमध्ये सेट केलेला EAP प्रकार. या मार्गदर्शकातील बहुतेक अपयश त्याच्या TLS हँडशेक दरम्यान होतात, जेव्हा Android सर्व्हर नाकारतो किंवा कोणतेही क्लायंट प्रमाणपत्र सादर करत नाही.
IEEE 802.1X
पोर्ट-आधारित नेटवर्क ऍक्सेस कंट्रोलसाठी IEEE मानक. नेटवर्क ऍक्सेस मंजूर होण्यापूर्वी सप्लिकंट, ऍक्सेस पॉईंट सारखा ऑथेंटिकेटर आणि ऑथेंटिकेशन सर्व्हर EAP संदेशांची देवाणघेवाण कशी करतात हे ते परिभाषित करते.
तुमचा स्टाफ SSID ज्या फ्रेमवर्कवर चालतो. 802.1X ऑथेंटिकेशन RADIUS कडे सोपवते, त्यामुळे ट्रबलशूटिंग म्हणजे Android सप्लिकंट आणि RADIUS लॉग्ज दोन्ही तपासणे.
RADIUS
रिमोट ऑथेंटिकेशन डायल-इन युझर सर्व्हिस, IETF RFC 2865 मध्ये निर्दिष्ट केली आहे. हे नेटवर्क उपकरणांकडून केंद्रीय सर्व्हरकडे ऑथेंटिकेशन विनंत्या घेऊन जाते, जो Access-Accept किंवा Access-Reject ने उत्तर देतो.
FreeRADIUS, Microsoft नेटवर्क पॉलिसी सर्व्हर आणि क्लाउड RADIUS प्लॅटफॉर्म EAP एक्सचेंज कुठे थांबला हे रेकॉर्ड करतात. क्लायंटने पाठवलेल्या TLS अलर्टचा अर्थ असा आहे की फोनने तुमचा सर्व्हर नाकारला; Access-Reject चा अर्थ असा आहे की तुमच्या सर्व्हरने फोन नाकारला.
RadSec
TLS मध्ये समाविष्ट केलेले RADIUS, जे IETF RFC 6614 (TLS Encryption for RADIUS) मध्ये निर्दिष्ट केले आहे. हे क्लासिक RADIUS च्या शेअर-सिक्रेट ट्रान्सपोर्टला एनक्रिप्टेड, सर्टिफिकेट-ऑथेंटिकेटेड TCP कनेक्शनसह रिप्लेस करते.
Purple Staff WiFi तुमच्या ऍक्सेस पॉईंट्सला RadSec द्वारे Purple च्या क्लाउड RADIUS सेवेशी जोडते. व्हेंडर सेटअपच्या पायऱ्या Purple च्या सपोर्ट आर्टिकल्समध्ये दिलेल्या आहेत.
RADIUS सर्व्हरची नावे
Intune Android Enterprise WiFi प्रोफाइलमधील एक फील्ड जे Microsoft द्वारे तुमच्या RADIUS सर्व्हरने सादर केलेल्या सर्टिफिकेटमधील DNS नाव म्हणून डॉक्युमेंट केले आहे. Android याला त्याच्या डोमेन फील्डमध्ये लिहितो आणि सर्व्हर सर्टिफिकेटसोबत त्याची तुलना करतो.
रिकामी, चुकीचे स्पेलिंग असलेली किंवा IP ॲड्रेस व्हॅल्यू असल्यास सर्व्हर व्हॅलिडेशन अपयशी ठरते. जुन्या Android व्हर्जनमध्ये रिकाम्या फील्डला परवानगी होती, त्यामुळे सहसा ऑपरेटिंग सिस्टम अपडेट झाल्यानंतर हे अपयश दिसून येते.
Trusted certificate profile
एक Intune कॉन्फिगरेशन प्रोफाइल जे डिव्हाइसवर रूट CA सर्टिफिकेट इंस्टॉल करते. WiFi प्रोफाइल याचा संदर्भ देते जेणेकरून EAP-TLS हँडशेक दरम्यान Android, RADIUS सर्व्हरच्या सर्टिफिकेट चेनचे व्हॅलिडेशन करू शकेल.
यात RADIUS सर्व्हरचे सर्टिफिकेट जारी करणारे रूट असणे आवश्यक आहे. हे WiFi प्रोफाइल सारख्याच ग्रुप्स आणि एनरोलमेंट प्रकाराला लक्ष्य करणारे देखील असले पाहिजे, अन्यथा हँडशेक "unknown CA" अलर्टसह थांबतो.
SCEP
Simple Certificate Enrollment Protocol, जे IETF RFC 8894 मध्ये निर्दिष्ट केले आहे. डिव्हाइसेसवर प्रायव्हेट की जनरेट करून, डिव्हाइसेस सर्टिफिकेट ऑथॉरिटीकडून सर्टिफिकेटची विनंती करतात आणि ती मिळवतात.
क्लायंट सर्टिफिकेट जारी करण्यासाठी Intune च्या दोन पद्धतींपैकी एक. Intune ॲडमिन सेंटरमध्ये SCEP प्रोफाइलमध्ये एरर असण्याचा अर्थ असा आहे की डिव्हाइसकडे सादर करण्यासाठी कोणतेही सर्टिफिकेट नाही, म्हणून नेटवर्कमध्ये बदल करण्यापूर्वी ही एरर दुरुस्त करा.
PKCS
Public Key Cryptography Standards, ही RSA-ओरिजिनेटेड स्पेसिफिकेशन्सची फॅमिली आहे. Intune PKCS सर्टिफिकेट प्रोफाइल्स PKCS #12 बंडल म्हणून डिव्हाइसवर सर्टिफिकेट आणि की डिलिव्हर करतात.
Intune मध्ये क्लायंट ऑथेंटिकेशनसाठी SCEP चा दुसरा पर्याय. WiFi प्रोफाइलने PKCS किंवा SCEP प्रोफाइल निवडणे आवश्यक आहे, आणि या तिन्ही प्रोफाइल्सचा असाइनमेंट ग्रुप एकच असणे आवश्यक आहे.
Android Enterprise work profile
Google चा Android Enterprise मॅनेजमेंट मोड जो कॉर्पोरेट ॲप्स, डेटा आणि क्रेडेंशियल्स एका स्वतंत्र प्रोफाइलमध्ये आयसोलेट करतो. वर्क प्रोफाइलचे स्वतःचे सर्टिफिकेट स्टोअर असते, जे पर्सनल साईडपेक्षा वेगळे असते.
Intune वर्क प्रोफाइलमध्ये क्लायंट सर्टिफिकेट्स आणि रूट्स इंस्टॉल करते. पर्सनल सेटिंग्समधून जॉइन केलेले नेटवर्क तिथे पोहोचू शकत नाही, म्हणूनच जेव्हा स्टाफ सदस्य मॅन्युअली SSID ॲड करतात तेव्हा वैयक्तिक मालकीची डिव्हाइसेस कनेक्ट होऊ शकत नाहीत.
PEAP
Protected Extensible Authentication Protocol, जे IETF इंटरनेट-ड्राफ्ट्समध्ये डिफाइन केले आहे. हे सर्व्हर-ऑथेंटिकेटेड TLS टनेलमध्ये अंतर्गत पासवर्ड-बेस्ड पद्धतीला रॅप करते.
EAP-TLS चा सामान्य पर्याय. हा युझरनेम आणि पासवर्डवर अवलंबून असतो, त्यामुळे यामध्ये शेअर्ड क्रेडेंशियलची जोखीम असते जी सर्टिफिकेट-बेस्ड EAP-TLS मॅनेज्ड डिव्हाइसेसवर काढून टाकते.
iPSK
Identity pre-shared key, हा एक व्हेंडर दृष्टीकोन आहे जो एकाच SSID वर प्रत्येक डिव्हाइस किंवा ग्रुपला एका सामायिक की ऐवजी स्वतःचा स्वतंत्र WPA2 किंवा WPA3 वैयक्तिक पासफ्रेज असाइन करतो.
ज्या अनमॅनेज्ड डिव्हाइसेसवर सर्टिफिकेट ठेवता येत नाहीत त्यांच्यासाठी योग्य. तुम्ही Intune द्वारे मॅनेज करत असलेल्या फोन्ससाठी याऐवजी EAP-TLS योग्य ठरते.
UPN
User Principal Name, Microsoft Entra ID मधील स्टाफ सदस्याचे साइन-इन नाव, जे RFC 822-स्टाईल ॲड्रेस फॉरमॅटमध्ये असते. हे सर्टिफिकेटच्या सब्जेक्ट किंवा सब्जेक्ट अल्टरनेटिव्ह नावामध्ये लिहिले जाऊ शकते.
सर्टिफिकेट्समध्ये डिव्हाइस आयडी असावा की UPN, हे तुम्ही ठरवा आणि नंतर त्या फील्डशी मॅच करण्यासाठी RADIUS कॉन्फिगर करा. विसंगती असल्यास वैध सर्टिफिकेट असूनही Access-Reject ही एरर येते.
सोडवलेली उदाहरणे
एक २०० खोल्यांचे हॉटेल हाऊसकीपिंग आणि देखभालीसाठी ६० कॉर्पोरेट-मालकीचे Android हँडसेट्स चालवते. मासिक अपडेटनंतर, ४० हँडसेट्सनी स्टाफ SSID मध्ये सामील होणे बंद केले आणि RADIUS लॉग्जने क्लायंटने पाठवलेले TLS अलर्ट दाखवले.
क्लायंटने पाठवलेल्या TLS अलर्टचा अर्थ असा आहे की फोनने सर्व्हर नाकारला, म्हणून टीमने सर्व्हर व्हॅलिडेशन सेटिंग्ज तपासल्या. WiFi प्रोफाइलमध्ये कोणतेही RADIUS सर्व्हरचे नाव व्हॅल्यू नव्हते, जे जुन्या Android बिल्ड्सनी सहन केले होते. अलीकडील Android रिलीजसाठी प्रमाणपत्र पाठवण्यापूर्वी ट्रस्टेड CA आणि डोमेन दोन्ही असणे आवश्यक आहे. IT टीमने RADIUS सर्व्हर प्रमाणपत्राचे DNS नाव त्या फील्डमध्ये जोडले आणि Intune द्वारे प्रोफाइल पुन्हा डिप्लॉय केले. पुढील Intune चेक-इन नंतर सर्व ६० हँडसेट्स कनेक्ट झाले. फॅक्टरी रीसेटची कोणतीही आवश्यकता नव्हती, कारण क्लायंट प्रमाणपत्रे आणि ट्रस्टेड रूट आधीच योग्य होते.
१२० स्टोअरच्या एका रिटेल चेनकडे स्टोअर मॅनेजर्स आहेत जे Android Enterprise वर्क प्रोफाइलसह नोंदणीकृत वैयक्तिक फोन्स वापरतात. हेल्पडेस्क तिकिटांवरून असे दिसून आले की बर्याच स्टोअरमधील फोन्स कधीही RADIUS पर्यंत पोहोचले नाहीत.
RADIUS लॉग्जमध्ये कोणतीही विनंती नसणे प्रोफाइल समस्येकडे बोट दाखवते, ऑथेंटिकेशनकडे नाही. व्यवस्थापकांनी वैयक्तिक सेटिंग्जमधून व्यक्तिचलितपणे स्टोअर SSID जोडला होता. वैयक्तिक बाजूचे स्वतःचे प्रमाणपत्र स्टोअर असते आणि त्यात कोणतेही क्लायंट प्रमाणपत्र नसते, त्यामुळे ऑथेंटिकेशन सुरू होऊ शकले नाही. टीमने वैयक्तिक मालकीच्या वर्क प्रोफाइल उपकरणांसाठी तयार केलेले WiFi प्रोफाइल नियुक्त केले, जे कॉर्पोरेट-मालकीच्या प्रोफाइल प्रकारापेक्षा वेगळे आहे. त्यांनी व्यवस्थापकांना त्यांच्या व्यक्तिचलित नोंदी काढून टाकण्यास सांगितले. प्रत्येक फोनला त्याच्या वर्क प्रोफाइलमध्ये व्यवस्थापित प्रोफाइल मिळाल्यानंतर अयशस्वी कनेक्शन थांबले.
एक ट्रेन ऑपरेटर ऑन-बोर्ड आणि डेपोमध्ये स्टाफ WiFi चालवतो. त्यांनी नवीन जारी करणार्या CA कडून त्यांचे RADIUS सर्व्हर प्रमाणपत्र नूतनीकरण केले आणि प्रत्येक Android उपकरण रातोरात "unknown CA" अलर्टसह अयशस्वी झाले.
"unknown CA" अलर्ट दर्शवतो की फोन्सनी असे सर्व्हर प्रमाणपत्र नाकारले ज्याला ते ट्रस्टेड रूटशी जोडू शकले नाहीत. Intune ट्रस्टेड प्रमाणपत्र प्रोफाइलमध्ये अजूनही जुने रूट होते, त्यामुळे नवीन सर्व्हर प्रमाणपत्र प्रत्येक उपकरणावर व्हॅलिडेशनमध्ये अपयशी ठरले. कट-ओव्हरच्या आधी नवीन रूट ट्रस्टेड प्रमाणपत्र प्रोफाइलवर अपलोड केले असते तर आउटेज टळला असता. ऑपरेटर आता कोणत्याही सर्व्हर प्रमाणपत्र नूतनीकरणाच्या दोन आठवडे आधी रूट बदल लागू करतो. यामुळे जेव्हा बदल होतो तेव्हा उपकरणे जुन्या आणि नवीन दोन्ही साखळ्यांवर विश्वास ठेवतात.
वारंवार विचारले जाणारे प्रश्न
Purple Staff WiFi हे Intune मध्ये व्यवस्थापित केलेल्या Android उपकरणांसह कार्य करते का?
होय. Purple Staff WiFi हे व्यवस्थापित Android उपकरणांना Purple च्या क्लाउड RADIUS विरुद्ध प्रमाणपत्र - आधारित 802.1X सह प्रमाणित करते. तुम्ही प्रमाणपत्र आणि WiFi प्रोफाइल वितरणासाठी Intune वापरणे सुरू ठेवू शकता. Purple हे ओळखीसाठी Microsoft Entra ID, Okta आणि Google Workspace शी जोडले जाते. तुमचे Intune प्रोफाइल स्थानिक सर्व्हरऐवजी Purple RADIUS सर्व्हर प्रमाणपत्राकडे निर्देशित करतात. या मार्गदर्शकातील Android - बाजूचे नियम अद्याप लागू होतात: एक विश्वासू रूट आणि जुळणारे डोमेन आवश्यक आहे.
मला Purple सह EAP-TLS चालवण्यासाठी नवीन ॲक्सेस पॉइंट्सची आवश्यकता आहे का?
नाही. Purple हे कोणत्याही हार्डवेअरवर चालणारे (hardware-agnostic) आहे आणि तुम्ही आधीपासून वापरत असलेल्या ॲक्सेस पॉइंट्सवर क्लाउड ओव्हरले म्हणून काम करते. समर्थित विक्रेत्यांमध्ये Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet यांचा समावेश आहे. प्रत्येक विक्रेत्याला RADIUS कॉन्फिगरेशन आवश्यक आहे जे Purple कडे निर्देशित करेल. सेटअपच्या पायऱ्या Purple च्या मदत लेखांमध्ये उपलब्ध आहेत. तुम्ही सुरू करण्यापूर्वी सुरक्षा आणि हार्डवेअर सुसंगतता लेखातील मॉडेल - पातळीवरील आवश्यकता तपासा.
Android उपकरणे पुन्हा नोंदणीकृत न करता मी स्थानिक NPS वरून क्लाउड RADIUS वर स्थलांतर करू शकतो का?
होय, बहुतेक प्रकरणांमध्ये तुम्ही हे करू शकता. नवीन RADIUS सेवा तुमच्या जारी करणाऱ्या CA वर विश्वास ठेवत असल्यास उपकरणे त्यांचे विद्यमान क्लायंट प्रमाणपत्रे कायम ठेवतात. नवीन सर्व्हर प्रमाणपत्राशी जुळण्यासाठी तुम्ही Intune मधील विश्वासू रूट प्रोफाइल आणि RADIUS सर्व्हरची नावे अपडेट करता. SSID चे RADIUS लक्ष्य बदलण्यापूर्वी त्या प्रोफाइल बदलांचे नियोजन करा. यामुळे या मार्गदर्शकामध्ये वर्णन केलेल्या अचानक येणाऱ्या "unknown CA" त्रुटी टाळल्या जातात.
कर्मचाऱ्यांच्या उपकरणांसाठी PEAP किंवा iPSK पेक्षा EAP-TLS अधिक चांगले आहे का?
होय, व्यवस्थापित उपकरणांच्या ताफ्यासाठी हे शक्य आहे. EAP-TLS प्रत्येक उपकरण किंवा ओळखीसाठी एक प्रमाणपत्र वापरते, त्यामुळे लीक होण्यासाठी कोणतेही सामायिक पासवर्ड नसतात. PEAP (Protected EAP) हे TLS टनेल मधील युझरनेम आणि पासवर्डवर अवलंबून असते. iPSK (identity pre-shared key) प्रत्येक उपकरणाला किंवा गटाला त्याची स्वतःची की देते. प्रमाणपत्रे धारण न करू शकणाऱ्या अव्यवस्थापित उपकरणांसाठी iPSK योग्य आहे. तुम्ही Intune द्वारे व्यवस्थापित करत असलेल्या फोनसाठी EAP-TLS योग्य आहे.
कर्मचाऱ्यांच्या प्रमाणीकरण डेटासाठी Purple कोणत्या अनुपालन मानकांची पूर्तता करते?
Purple हे ISO 27001 आणि Cyber Essentials प्रमाणित आहे आणि GDPR व CCPA चे पालन करते. प्रमाणपत्र - आधारित 802.1X हे कार्डधारक डेटाच्या जवळील नेटवर्क्सवर PCI-DSS ला अपेक्षित असलेले मजबूत प्रवेश नियंत्रण प्रदान करते. Purple कडे B Corp प्रमाणपत्र देखील आहे. तुमच्या खरेदी प्रक्रियेला प्रतींची आवश्यकता असल्यास तुमच्या अकाऊंट टीमकडे सध्याच्या प्रमाणपत्रांची मागणी करा.
Android EAP-TLS रोलआउटसाठी किती वेळ लागतो?
यातील बहुतांश प्रयत्न हे PKI आणि Intune मध्ये होतील, ॲक्सेस पॉइंट्समध्ये नाही, अशी अपेक्षा ठेवा. SSID ला Purple च्या RADIUS कडे निर्देशित करणे हे सपोर्ट सेंटरमधील एका छोट्या विक्रेता चेकलिस्टचे अनुसरण करते. प्रत्येक नोंदणी प्रकारासाठी SCEP किंवा PKCS प्रोफाइल, विश्वासू रूट प्रोफाइल आणि WiFi प्रोफाइल तयार करण्यासाठी अधिक वेळ लागतो. मोठ्या प्रमाणावर उपयोजन करण्यापूर्वी तुमच्या ताफ्यातील प्रत्येक निर्मात्याचा समावेश असलेल्या पायलट चाचणीसाठी वेळ द्या.
स्रोत
- IETF RFC 5216: The EAP-TLS Authentication Protocol
- IETF RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- IETF RFC 6614: Transport Layer Security (TLS) Encryption for RADIUS
- IETF RFC 8894: Simple Certificate Enrolment Protocol
- Microsoft Learn: Android Enterprise WiFi settings in Intune
- Purple support: Staff WiFi - Ubiquiti UniFi
- Purple support: Security and Hardware Compatibility
या मालिकेमध्ये पुढे वाचा
iOS आणि macOS 802.1X ट्रबलशूटिंग: Intune, Jamf आणि Microsoft Entra ID साठी एक डिप्लोयमेंट चेकलिस्ट
iPhones, iPads आणि Macs वर Intune किंवा Jamf Pro च्या माध्यमातून 802.1X का अयशस्वी होत आहे याचे निदान करण्यासाठी ही चेकलिस्ट वापरा. प्रत्येक बिघाड चारपैकी एका कारणामुळे होतो: सर्व्हर ट्रस्ट, आयडेंटिटी सर्टिफिकेट, macOS मोड किंवा Microsoft Entra ID ग्रुप स्कोपिंग. तुम्ही eapolclient आणि RADIUS लॉग्समधून कारणाची खात्री कराल, त्यावर उपाय लागू कराल आणि भविष्यातील सर्टिफिकेट रोटेशनचे टप्पे ठरवाल.
Intune WiFi प्रोफाइल सर्व्हर ट्रस्ट: Entra ID साठी सर्टिफिकेट सर्व्हर नावे आणि रूट CA चेकलिस्ट
तुम्ही Intune WiFi प्रोफाईलचे सर्व्हर व्हॅलिडेशन कॉन्फिगर करू शकाल जेणेकरून EAP-TLS आणि PEAP हे Windows, Apple आणि Android वर कनेक्ट होतील. तुम्ही सर्टिफिकेट सर्व्हरच्या नावांना RADIUS सर्टिफिकेटशी जुळवून घ्याल, योग्य root CA डिप्लोय कराल, Microsoft Entra ID ग्रुप असाइनमेंट्स अलाइन कराल आणि सर्टिफिकेट रिन्यूअल्स कनेक्शन खंडित करण्यापूर्वी ते आधीच स्टेज करून ठेवाल.
Guest आणि Staff WiFi नेटवर्क्ससाठी RADIUS Authentication कॉन्फिगर करणे
हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ guest आणि staff WiFi नेटवर्क्ससाठी RADIUS authentication च्या आर्किटेक्चर, कॉन्फिगरेशन आणि डिप्लॉयमेंटची रूपरेषा स्पष्ट करते. हे नेटवर्क आर्किटेक्ट्स आणि IT मॅनेजर्सना सुरक्षित, स्केलेबल वायरलेस ॲक्सेस कंट्रोल सिस्टम्स तयार करण्यासाठी आवश्यक असलेले अचूक प्रोटोकॉल्स, सुरक्षा मानके आणि ट्रबलशूटिंग पद्धती प्रदान करते.
तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?
आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.