मुख्य मजकुराकडे जा

Windows 11 802.1X ऑथेंटिकेशन समस्यांचे निवारण करणे: Enterprise IT मार्गदर्शिका

Windows 11 802.1X ऑथेंटिकेशन अयशस्वी होण्यावर एक निदान आणि उपाय मार्गदर्शिका. RADIUS प्रमाणपत्र ट्रस्ट त्रुटी, Credential Guard PEAP ब्लॉक्स आणि GPO वायरलेस प्रोफाइल त्रुटी सुधारा.

Iain Jewitt द्वारेप्रकाशित अद्ययावत केले
📖 10 मिनिट वाचन1,228 शब्द2 सोडवलेली उदाहरणे3 सराव प्रश्न6 महत्वाच्या व्याख्या

Video overview

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
[परिचय आणि संदर्भ] नमस्कार आणि Purple च्या या तांत्रिक माहिती सत्रात आपले स्वागत आहे. मी तुमचा होस्ट आहे, आणि आज आपण एका विशिष्ट, अत्यंत प्रभावी समस्येवर चर्चा करत आहोत ज्यामुळे संपूर्ण एंटरप्राइझ क्षेत्रामधील IT टीम्स डोकेदुखीचा सामना करत आहेत: Windows 11 अपग्रेड्समुळे 802.1X वायरलेस ऑथेंटिकेशनमध्ये येणारे अडथळे. जर तुम्ही कॉर्पोरेट नेटवर्क व्यवस्थापित करत असाल - मग ते एखादे मोठे हॉस्पिटल कॅम्पस असो, मल्टि-साइट रिटेल ऑपरेशन असो किंवा एखादे मोठे सार्वजनिक ठिकाण असो - तुम्ही तुमच्या वायरलेस इन्फ्रास्ट्रक्चरच्या सुरक्षिततेसाठी 802.1X वर अवलंबून असता. हे एक उत्कृष्ट मानक आहे. परंतु अलीकडेच, आम्हाला सपोर्ट तिकिटांमध्ये मोठी वाढ दिसली आहे जिथे डिव्हाइसेस Windows 11 वर अपग्रेड होतात आणि अचानक सुरक्षित WiFi वरून डिस्कनेक्ट होतात. आज, आपण हे नेमके का घडते, याचे त्वरीत निदान कसे करावे आणि भविष्यातील रोलआउट टप्प्यांमध्ये हे टाळण्यासाठी तसेच याचे निराकरण करण्यासाठी तुम्हाला कोणती पावले उचलण्याची आवश्यकता आहे याबद्दल सविस्तर माहिती घेणार आहोत. चला सुरुवात करूया. [तांत्रिक सखोल विश्लेषण] तर, जेव्हा एखादे मशीन Windows 11 वर अपडेट होते, तेव्हा नक्की काय बिघडते? ही त्रुटी समजून घेण्यासाठी, आपल्याला ऑथेंटिकेशन हँडशेककडे पहावे लागेल. बहुतेक एंटरप्राइजेस त्यांच्या 802.1X नेटवर्क्ससाठी PEAP-MSCHAPv2 किंवा EAP-TLS वापरतात. हे दोन्ही प्रामुख्याने सर्टिफिकेट ट्रस्टवर अवलंबून असतात. जेव्हा एखादा Windows क्लायंट कनेक्ट करण्याचा प्रयत्न करतो, तेव्हा RADIUS सर्व्हर - जो बऱ्याचदा नेटवर्क पॉलिसी सर्व्हर किंवा NPS असतो - आपले सर्टिफिकेट सादर करतो. त्यानंतर क्लायंट तपासतो की तो NPS सर्टिफिकेट जारी करणाऱ्या रूट सर्टिफिकेट ऑथॉरिटीवर विश्वास ठेवतो की नाही. Windows 11 च्या समस्येचा मुख्य मुद्दा येथे आहे: काही अपग्रेड दरम्यान किंवा Windows 11 मधील कडक सिक्युरिटी डिफॉल्ट्समुळे, वायरलेस प्रोफाइलसाठीचे ट्रस्टेड रूट सर्टिफिकेट बाइंडिंग्ज काढून टाकले जातात किंवा योग्यरित्या मायग्रेट होऊ शकत नाहीत. याव्यतिरिक्त, Windows 11 ने सुसंगत हार्डवेअरवर Credential Guard बाय डिफॉल्ट सुरू केले आहे, ज्यामुळे NTLM आणि MS-CHAPv2 क्रेडेंशियल्स कसे साठवले जातात आणि वापरले जातात यामध्ये बदल होतो, ज्यामुळे काहीवेळा जुनी PEAP कॉन्फिगरेशन्स निकामी होतात. जेव्हा क्लायंट सर्व्हरच्या सर्टिफिकेटची पडताळणी करू शकत नाही, तेव्हा कनेक्शन ताबडतोब खंडित होते. वापरकर्त्याला फक्त "Can't connect to this network" असे दिसते, परंतु प्रत्यक्षात, हे TLS टनेल तयार होण्यातील एक गंभीर अपयश असते. [अंमलबजावणीच्या शिफारसी आणि संभाव्य चुका] आम्ही हे कसे दुरुस्त करू शकतो? याच्या तात्काळ निवारणामध्ये तुमच्या एंडपॉइंट्सवर अपडेटेड ग्रुप पॉलिसी ऑब्जेक्ट, म्हणजेच GPO पुश करणे समाविष्ट आहे. प्रथम, तुम्ही हे सुनिश्चित केले पाहिजे की तुमचे Root CA सर्टिफिकेट सर्व क्लायंट मशिन्सवरील 'Trusted Root Certification Authorities' स्टोअरमध्ये स्पष्टपणे डिप्लॉय केलेले आहे. दुसरे, आणि ही अशी पायरी आहे जी अनेक जण विसरतात, ती म्हणजे तुम्हाला GPO मधील तुमच्या Wireless Network (IEEE 802.11) पॉलिसीज अपडेट कराव्या लागतील. तुम्ही वायरलेस प्रोफाइलच्या PEAP किंवा EAP-TLS प्रॉपर्टीजमध्ये ट्रस्टेड रूट CA स्पष्टपणे निवडणे आवश्यक आहे. जर तो बॉक्स अनटिक असेल, तर Windows 11 कनेक्शन नाकारेल. एक मोठी चूक जी आम्ही पाहतो ती म्हणजे IT टीम्स सर्व्हर सर्टिफिकेट पडताळणी पूर्णपणे बंद करून या समस्येला वळसा घालण्याचा प्रयत्न करतात. असे करू नका. सर्टिफिकेट पडताळणी बंद केल्याने तुमचे नेटवर्क Evil Twin हल्ले आणि क्रेडेंशियल चोरीसाठी खुले होते. हे PCI-DSS आणि GDPR अनुपालन आवश्यकतांचे उल्लंघन करते. नेहमी ट्रस्ट चेन दुरुस्त करा; तिला कधीही बायपास करू नका. दीर्घकालीन समाधानासाठी, विशेषतः जर तुम्ही [Retail](/industries/retail) किंवा [Hospitality](/industries/hospitality) सारखे मोठ्या प्रमाणावर डिप्लॉयमेंट व्यवस्थापित करत असाल, तर पासवर्ड-आधारित PEAP वापरणे पूर्णपणे बंद करण्याचा विचार करा. मशिन्स आणि युझर प्रमाणपत्रांसह EAP-TLS वर स्थलांतरित होणे हे अशा OS-स्तरीय क्रेडेंशियल बदलांविरूद्ध अधिक मजबूत आहे. आपण याबद्दल आमच्या [Implementing WPA3-Enterprise for Enhanced Wireless Security](/guides/implementing-wpa3-enterprise-for-enhanced-wireless-security) या मार्गदर्शकामध्ये अधिक वाचू शकता. [Rapid-Fire Q&A] नेटवर्क आर्किटेक्ट्सकडून आम्हाला विचारल्या जाणार्‍या काही जलद प्रश्नांवर नजर टाकूया. प्रश्न १: "आम्ही आमच्या RADIUS सर्व्हरसाठी पब्लिक CA वापरतो. तरीही आम्हाला ते GPO द्वारे पुश करावे लागेल का?" उत्तर: होय. जरी CA डीफॉल्टनुसार Windows ट्रस्टेड रूट स्टोअरमध्ये असले, तरी विशिष्ट वायरलेस प्रोफाइल नेटवर्क ऑथेंटिकेशनसाठी त्या विशिष्ट CA वर विश्वास ठेवण्यासाठी कॉन्फिगर केलेले असणे आवश्यक आहे. प्रश्न २: "बायपास करण्यासाठी आम्ही Purple चे प्लॅटफॉर्म वापरू शकतो का?" उत्तर: Purple हे [Guest WiFi](/guest-wifi) आणि कॅप्टिव्ह पोर्टलद्वारे ऑनबोर्डिंगमध्ये उत्कृष्ट आहे. 802.1X वापरणाऱ्या तुमच्या अंतर्गत कॉर्पोरेट SSIDs साठी, तुम्हाला एंडपॉइंटवरील मूळ प्रमाणपत्र विश्वासाचे निराकरण करावे लागेल. तथापि, BYOD किंवा कंत्राटदार प्रवेशासाठी, त्यांना OpenRoaming सह Purple कॅप्टिव्ह पोर्टलद्वारे मार्गस्थ करणे हा स्थानिक प्रमाणपत्रे व्यवस्थापित करण्यासाठी एक अत्यंत प्रभावी पर्याय असू शकतो. [Summary & Next Steps] थोडक्यात सांगायचे तर: प्रमाणपत्र विश्वास स्थलांतर अपयश आणि Credential Guard अंमलबजावणीमुळे Windows 11 अपग्रेड्स 802.1X खंडित करत आहेत. तुमची कृती योजना: एरर ११ किंवा १५ साठी इव्हेंट व्ह्यूअरमधील WLAN-AutoConfig लॉग तपासा. तुमच्या RADIUS सर्व्हरच्या Root CA वर स्पष्टपणे विश्वास ठेवण्यासाठी तुमचे वायरलेस GPOs अपडेट करा. आणि कायमस्वरूपी स्थिरतेसाठी EAP-TLS वर स्थलांतराचे नियोजन करा. या तांत्रिक माहिती सत्रात सामील झाल्याबद्दल धन्यवाद. एंटरप्राइझ नेटवर्किंगच्या अधिक सखोल माहितीसाठी, Purple.ai वरील आमची संसाधने पहा.

आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi सुरक्षा मार्गदर्शिका

Interactive Diagnostic Tool

Windows 11 802.1X & Network Authentication Troubleshooter

Select your Windows 11 build, authentication protocol, deployment mechanism, and error symptom below to generate an immediate CLI repair sequence and Intune/GPO remediation steps.

Wired AutoConfig Service Authentication Loop (EAPOL Timeout)

High Impact

Root Cause Diagnosis: The 802.1X Wired AutoConfig service (dot3svc) did not initiate EAPOL Handshake after NIC driver initialization, or 802.1X authentication mode is disabled on the Ethernet adapter.

Elevated CLI Remediation Sequence
netsh lan set autoconfig enabled=yes interface="Ethernet"
netsh lan restart
Step-by-Step Resolution Workflow (INTUNE)
  1. Verify that Wired AutoConfig service (dot3svc) Startup Type is set to Automatic in services.msc.
  2. Execute netsh lan set autoconfig enabled=yes interface="Ethernet" from an elevated Command Prompt.
  3. Check switch port configuration to ensure 802.1X re-authentication timer is not expiring before client response.
  4. Re-enable 802.1X authentication in Ethernet Adapter Properties > Authentication tab.
Event Viewer Verification Path: Microsoft-Windows-Wired-AutoConfig/Operational -> Event ID 12014 (EAPOL Start Sent)

Need Automated Cloud RADIUS & 802.1X Certificate Management?

Purple Cloud RADIUS eliminates Windows 11 upgrade authentication failures by providing automated Passpoint certificate provisioning, zero-touch Intune payload integration, and centralized IEEE 802.1X policy management for enterprise network environments.

एंटरप्राइज वातावरणात 802.1X network authentication उपयोजित करणे आणि त्याची देखभाल करण्यासाठी क्लायंट ऑपरेटिंग सिस्टम, ॲक्सेस पॉइंट्स, स्विच इन्फ्रास्ट्रक्चर आणि RADIUS ऑथेंटिकेशन सर्व्हर्स दरम्यान अखंड इंटरऑपरेबिलिटी आवश्यक आहे. Windows 11 च्या फीचर अपडेट्सनंतर, एंटरप्राइज आयटी (IT) विभागांना बऱ्याचदा वायरलेस WiFi आणि वायर्ड इथरनेट नेटवर्क या दोन्हीवर ऑथेंटिकेशन अयशस्वी होण्याच्या प्रमाणात अचानक वाढ अनुभवण्यास मिळते.

हे तांत्रिक मार्गदर्शक मूळ कारणे शोधण्यासाठी, तुटलेले RADIX ट्रस्ट संबंध दुरुस्त करण्यासाठी, Credential Guard संघर्ष सोडवण्यासाठी आणि व्यवस्थापित Windows 11 एंडपॉइंट्ससाठी विश्वसनीय 802.1X नेटवर्क ॲक्सेस कंट्रोल स्थापित करण्यासाठी टप्प्याटप्प्याने डायग्नोस्टिक फ्रेमवर्क प्रदान करते.

Windows 11 च्या 802.1X आर्किटेक्चरल बदलांना समजून घेणे

Windows 11 ने वर्धित सुरक्षा नियंत्रणे आणली आहेत जी ऑपरेटिंग सिस्टम Extensible Authentication Protocol (EAP) निगोशिएशन, सर्टिफिकेट व्हॅलिडेशन आणि क्रेडेंशियल कॅशिंग कसे हाताळते यामध्ये बदल करतात. हे सुरक्षा बळकटीकरण कॉर्पोरेट उपकरणांचे ओळख चोरीपासून संरक्षण करत असले, तरी ते विद्यमान Group Policy Objects (GPO) आणि Mobile Device Management (MDM) पेलोड्समधील सुप्त कॉन्फिगरेशन त्रुटी उघड करतात.

Windows 11 OS Build Security Feature / Change Impact on 802.1X Authentication Required Remediation
Windows 11 22H2 Credential Guard डीफॉल्टनुसार सक्षम केले आहे NTLMv2 हॅशेस विलग करते, ज्यामुळे जुने PEAP-MSCHAPv2 SSO ऑथेंटिकेशन विस्कळीत होते. EAP-TLS सर्टिफिकेट्सवर स्थलांतरित व्हा किंवा स्पष्ट क्रेडेंशियल प्रॉम्प्टिंग कॉन्फिगर करा.
Windows 11 23H2 WPA3-Enterprise 192-bit मोडची सक्तीने अंमलबजावणी उच्च-सुरक्षा वायरलेस प्रोफाईल्ससाठी Suite B क्रिप्टोग्राफीचे पालन अनिवार्य करते. RADIUS सर्व्हर सर्टिफिकेट SHA-384 आणि RSA 3072+ किंवा ECDSA P-384 वापरत असल्याची खात्री करा.
Windows 11 24H2 कडक RADIUS सर्टिफिकेट व्हॅलिडेशन रूट CA ट्रस्टेड स्टोअरमध्ये नसल्यास किंवा SAN जुळत नसल्यास कनेक्शन नाकारते. क्लायंट ट्रस्ट स्टोअर्समध्ये रूट CA उपयोजित करा आणि वायरलेस प्रोफाईल सर्व्हर नावाची सूची अपडेट करा.
सर्व बिल्ड्स Wired AutoConfig डीफॉल्टनुसार अक्षम केले आहे इथरनेट स्विच पोर्ट्स 802.1X हँडशेक पूर्ण करण्यात अपयशी ठरतात; एंडपॉइंट्सना APIPA पत्ते नियुक्त केले जातात. GPO किंवा PowerShell स्क्रिप्ट्सद्वारे dot3svc चा स्टार्टअप प्रकार स्वयंचलित (Automatic) वर सक्षम करा.

Windows 11 च्या 802.1X ऑथेंटिकेशन अयशस्वी होण्याचे मुख्य कारणे

जेव्हा एखादे Windows 11 उपकरण 802.1X एंटरप्राइज नेटवर्कवर ऑथेंटिकेट होण्यास अपयशी ठरते, तेव्हा ही समस्या सहसा चार मुख्य कारणांपैकी एका कारणामुळे उद्भवते:

१. RADIUS सर्व्हर सर्टिफिकेट व्हॅलिडेशन बिघाड

802.1X EAP-TLS किंवा PEAP हँडशेक दरम्यान, RADIUS सर्व्हर क्लायंटकडे आपली ओळख सिद्ध करण्यासाठी त्याचे X.509 डिजिटल सर्टिफिकेट सादर करतो. पुढील प्रक्रिया सुरू करण्यापूर्वी Windows 11 तीन निकष तपासते:

  • ट्रस्ट चेन: जारी करणारे रूट CA सर्टिफिकेट एंडपॉइंटच्या Local Computer Trusted Root Certification Authorities स्टोअरमध्ये असणे आवश्यक आहे.
  • Subject Alternative Name (SAN): RADIUS सर्व्हरचे होस्टनाव किंवा FQDN हे क्लायंटच्या 802.1X प्रोफाईल XML कॉन्फिगरेशनमध्ये नमूद केलेल्या सर्व्हर नावाशी जुळले पाहिजे.
  • कालबाह्यता आणि मागे घेणे: प्रमाणपत्र कालबाह्य झालेले नसले पाहिजे आणि प्रमाणपत्र मागे घेण्याच्या सूचीची (CRL) किंवा OCSP ची तपासणी उत्तीर्ण झाली पाहिजे.

कोणताही निकष अयशस्वी झाल्यास, संभाव्य दुष्ट ऍक्सेस पॉईंट्सशी जोडणी रोखण्यासाठी Windows 11 तात्काळ EAP सत्र संपुष्टात आणते.

२. Credential Guard चे PEAP-MSCHAPv2 सह संघर्ष

मेमरीमध्ये साठवलेले गुपिते वेगळे करण्यासाठी Credential Guard व्हर्च्युअलायझेशन-आधारित सुरक्षा (VBS) चा वापर करते. PEAP-MSCHAPv2 वर अवलंबून असलेले जुने 802.1X सेटअप Active Directory विरुद्ध आपोआप प्रमाणीकरण करण्यासाठी वापरकर्ता लॉगऑन हॅश काढण्याचा प्रयत्न करतात. Credential Guard या मेमरी ऍक्सेसला ब्लॉक करते, ज्यामुळे वारंवार क्रेडेंशियल प्रॉम्प्ट लूप किंवा स्पष्ट RADIUS नकार येतो.

३. गहाळ किंवा कालबाह्य झालेले क्लायंट प्रमाणपत्रे (EAP-TLS)

EAP-TLS वापरणाऱ्या झिरो-ट्रस्ट वातावरणात, प्रत्येक डिव्हाइस किंवा वापरकर्ता अंतर्गत प्रमाणन प्राधिकरणाने (जसे की Microsoft ADCS) जारी केलेले वैयक्तिक प्रमाणपत्र सादर करतो. जेव्हा Intune SCEP किंवा PKCS प्रमाणपत्र प्रोफाइल समक्रमित करण्यात अयशस्वी होतात, क्लायंट प्रमाणपत्रे कालबाह्य होतात, किंवा प्रायव्हेट की एक्सटेंडेड की युसेज (EKU) विशेषतांमध्ये Client Authentication (1.3.6.1.5.5.7.3.2) चा अभाव असतो, तेव्हा जोडणी अयशस्वी होते.

४. Wired AutoConfig (dot3svc) सेवा स्थिती

वायर्ड इथरनेट 802.1X वातावरणासाठी, Windows 11 डेस्कटॉप इन्स्टॉलेशन्स थेट dot3svc सेवा सुरू करत नाहीत. परिणामी, नेटवर्क इंटरफेस कार्ड्स (NICs) व्यवस्थापित स्विच पोर्ट्सद्वारे प्रेषित केलेल्या EAPOL Start फ्रेम्सना प्रतिसाद देत नाहीत, ज्यामुळे डिव्हाइस नेटवर्क ऍक्सेसशिवाय अडकून पडते किंवा APIPA IP पत्ता (169.254.x.x) नियुक्त केला जातो.

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.

IT प्रशासकांसाठी टप्प्याटप्प्याने निदान कार्यप्रवाह

व्यवस्थापित एंडपॉइंट्सवरील प्रमाणीकरण अपयशांचे पद्धतशीरपणे निवारण करण्यासाठी, या निदान क्रमाचे अनुसरण करा:

टप्पा १: Windows इव्हेंट व्ह्यूअर लॉग्जचे विश्लेषण करा

Windows सर्व 802.1X नेटवर्क इव्हेंट्स विशेष इव्हेंट व्ह्यूअर ऑपरेशनल लॉग्ज अंतर्गत नोंदवते:

  • वायरलेस 802.1X: Applications and Services Logs > Microsoft > Windows > WLAN-AutoConfig > Operational येथे जा
  • वायर्ड 802.1X: Applications and Services Logs > Microsoft > Windows > Wired-AutoConfig > Operational येथे जा
इव्हेंट ID लॉग स्त्रोत त्रुटी वर्णन मूळ कारण आणि उपाय
12014 WLAN / Wired-AutoConfig EAPOL कालबाह्यतेमुळे 802.1X प्रमाणीकरण अयशस्वी झाले क्लायंटला RADIUS सर्व्हरकडून कोणताही प्रतिसाद मिळाला नाही. स्विचचा RADIUS गुप्त कोड आणि IP पोहोचण्याची क्षमता तपासा.
12013 WLAN / Wired-AutoConfig सर्व्हर प्रमाणपत्र प्रमाणीकरण अयशस्वी झाले विश्वसनीय स्टोअरमधून रूट CA गहाळ आहे किंवा 802.1X प्रोफाइलमध्ये सर्व्हर SAN विसंगती आहे. रूट CA आयात करा.
5632 WLAN / Wired-AutoConfig स्पष्ट 802.1X प्रमाणीकरण नकार RADIUS सर्व्हरने क्रेडेंशियल्स किंवा क्लायंट प्रमाणपत्र नाकारले. नकार कोडसाठी NPS/ISE ऑडिट लॉग्ज तपासा.
10001 WLAN / Wired-AutoConfig प्रोफाइल तयार करणे किंवा अपडेट करणे नोंदवले गेले स्थानिक Windows नेटवर्क रजिस्ट्रीमध्ये प्रोफाइल यशस्वीरित्या अपडेट केले किंवा आयात केले गेले.

टप्पा २: netsh कमांड-लाइन निदान चालवा

सक्रिय नेटवर्क स्थिती तपासण्यासाठी आणि कॉन्फिगरेशन प्रोफाइल्स एक्सपोर्ट करण्यासाठी बाधित एंडपॉइंटवर एलिव्हेटेड Command Prompt किंवा PowerShell सेशन उघडा:

# Check active wireless interface state and signal quality
netsh wlan show interfaces

# List all installed wireless 802.1X profiles
netsh wlan show profiles

# Export a wireless profile to XML for inspection
netsh wlan export profile name="Corporate-WiFi" folder="C:\temp" key=clear

# Inspect active wired Ethernet 802.1X status
netsh lan show state

# Verify local Root CA certificate store installation
certutil -store Root "Your-Internal-Root-CA"

निवारण धोरणे: GPO आणि Microsoft Intune

एकदा बिघाड नेमका कशामुळे झाला आहे हे समजल्यावर, सर्व Windows 11 डिव्हाइसेसवर एंडपॉइंट कॉन्फिगरेशनचे प्रमाणीकरण करण्यासाठी एंटरप्राइझ-व्यापी पॉलिसी अपडेट्स उपयोजित करा.

Active Directory Group Policy (GPO) निवारण

डोमेन-जॉइन केलेल्या एंडपॉइंट्ससाठी, केंद्रित वायरलेस आणि वायर्ड नेटवर्क पॉलिसी कॉन्फिगर करा:

  1. Group Policy Management Console (gpmc.msc) उघडा आणि तुमची बेसलाइन एंडपॉइंट पॉलिसी संपादित करा.
  2. Computer Configuration > Policies > Windows Settings > Security Settings > System Services वर जा. Wired AutoConfig शोधा, त्याचा Startup Mode Automatic वर सेट करा आणि सेवा सुरू करा.
  3. Public Key Policies > Trusted Root Certification Authorities वर जा. तुमच्या RADIUS सर्व्हरसाठी इश्यूइंग Root CA सर्टिफिकेट इम्पोर्ट करा.
  4. Wireless Network (IEEE 802.11) Policies वर जा, तुमचे एंटरप्राइझ प्रोफाइल उघडा, Security टॅब निवडा आणि ऑथेंटिकेशन Microsoft: Smart Card or other certificate (EAP-TLS साठी) किंवा PEAP वर सेट करा.
  5. Properties वर क्लिक करा आणि Trusted Root Certification Authorities च्या सूचीमध्ये तुमचे Root CA स्पष्टपणे निवडा, तसेच Connect to these servers फील्डमध्ये तुमचे RADIUS सर्व्हर FQDNs नमूद करा.

Microsoft Intune MDM प्रोफाइल उपयोजन

Intune मधील क्लाउड-व्यवस्थापित किंवा हायब्रिड एंडपॉइंट्ससाठी:

  1. तुमच्या एंटरप्राइझ Root CA सर्टिफिकेट पेलोडसह एक Trusted Certificate profile तयार करा आणि ते All Devices ला लागू करा.
  2. EAP-TLS साठी डिव्हाइसेस किंवा युजर्सना युनिक क्लायंट सर्टिफिकेट्स देण्यासाठी एक दुय्यम PKCS or SCEP Certificate profile तयार करा.
  3. Trusted Certificate आणि SCEP/PKCS दोन्ही प्रोफाइल्सचा संदर्भ देऊन, EAP प्रकार म्हणून EAP-TLS निर्दिष्ट करणारे WiFi Configuration profile तयार करा.
  4. WiFi प्रोफाइल लागू होण्यापूर्वी Trusted Certificate पेलोड इन्स्टॉल होईल अशा प्रकारे पॉलिसीच्या अंमलबजावणीचा क्रम असल्याची खात्री करा.

दीर्घकालीन सुरक्षा आर्किटेक्चर: EAP-TLS आणि Passpoint कडे स्थलांतरित करणे

PEAP-MSCHAPv2 पॅच केले जाऊ शकत असले तरी, पासवर्ड-आधारित 802.1X प्रोटोकॉल्स हे क्रिडेंशियल हार्वेस्टिंग, ऑफलाइन डिक्शनरी अटॅक्स आणि रॉग AP तोतयागिरीसाठी असुरक्षितच राहतात. NIST आणि Wi-Fi Alliance चे उद्योग सुरक्षा मार्गदर्शक तत्त्वे एंटरप्राइझ नेटवर्कला EAP-TLS certificate authentication किंवा Passpoint (Hotspot 2.0) वर स्थलांतरित करणे बंधनकारक करतात.आमच्या सर्वसमावेशक Enterprise WiFi Security Guide मध्ये एंड-टू-एंड सुरक्षा आर्किटेक्चर लागू करण्याबद्दल अधिक जाणून घ्या. तपशीलवार प्रोटोकॉल तुलनेसाठी, EAP Methods Compared (PEAP, EAP-TLS, EAP-TTLS, and EAP-FAST) वरील आमच्या विश्लेषणाचे पुनरावलोकन करा किंवा आमच्या Deploying WiFi Certificates via Microsoft Intune मार्गदर्शकामध्ये स्वयंचलित प्रमाणपत्र वितरणाचा शोध घ्या.

प्रमाणपत्र-आधारित 802.1X ला स्वयंचलित क्लाउड RADIUS व्यवस्थापनासह जोडून, एंटरप्राइझ IT टीम्स पासवर्ड प्रॉम्प्ट्स काढून टाकतात, Windows 11 एंडपॉइंट ऑनबोर्डिंग सुलभ करतात आणि सर्व कॉर्पोरेट सुविधांमध्ये झिरो-ट्रस्ट नेटवर्क ॲक्सेस कंट्रोल प्राप्त करतात.

महत्वाच्या व्याख्या

802.1X

पोर्ट-आधारित नेटवर्क ऍक्सेस कंट्रोल (PNAC) साठीचे एक IEEE मानक जे 802.11 एंन्टरप्राइझ WiFi आणि 802.3 इथरनेट नेटवर्कसाठी ऑथेंटिकेटेड ऍक्सेस प्रदान करते.

स्वीच पोर्ट्स किंवा वायरलेस ऍक्सेस पॉईंट्स नेटवर्क ऍक्सेस देण्यापूर्वी एंडपॉइंट्सना RADIUS सर्व्हरद्वारे ऑथेंटिकेट करणे आवश्यक करून एंटरप्राइझ नेटवर्क सुरक्षेचा पाया तयार करते.

Credential Guard

Windows 11 मधील एक व्हर्च्युअलायझेशन-आधारित सुरक्षा वैशिष्ट्य जे गुपिते वेगळे ठेवते जेणेकरून केवळ विशेषाधिकारप्राप्त सिस्टम सॉफ्टवेअरच त्यामध्ये प्रवेश करू शकेल.

मेमरीमधून MSCHAPv2 पासवर्ड हॅश काढण्यास प्रतिबंध करते, ज्यामुळे संपूर्ण एंन्टरप्राइझ नेटवर्कमधील जुने PEAP-MSCHAPv2 ऑथेंटिकेशन सेटअप खंडित होतात.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. एक 802.1X ऑथेंटिकेशन पद्धत जी क्लायंट आणि सर्व्हर व्हॅलिडेशनसाठी परस्पर X.509 डिजिटल प्रमाणपत्रांचा वापर करते.

एंन्टरप्राइझ WiFi सुरक्षेसाठी शिफारस केलेला ऑथेंटिकेशन प्रोटोकॉल कारण हा पासवर्डची आवश्यकता काढून टाकतो आणि मशीन-इन-द-मिडल हल्ल्यांना प्रतिकार करतो.

PEAP-MSCHAPv2

Microsoft Challenge Handshake Authentication Protocol version 2 सह Protected Extensible Authentication Protocol (PEAP).

एक जुना पासवर्ड-आधारित 802.1X प्रोटोकॉल जो सर्व्हर व्हॅलिडेशन चुकीचे कॉन्फिगर केले असल्यास क्रेडेंशियल हार्वेस्टिंग आणि सर्टिफिकेट स्पूफिंगसाठी असुरक्षित ठरतो.

WLAN AutoConfig (wlansvc)

अंगभूत Windows सेवा जी वायरलेस नेटवर्क अडॅप्टरची यादी करते, उपलब्ध WiFi नेटवर्क शोधते आणि 802.1X ऑथेंटिकेशन प्रोफाइल व्यवस्थापित करते.

वायरलेस 802.1X कनेक्शन अयशस्वी झाल्यावर Microsoft-Windows-WLAN-AutoConfig/Operational अंतर्गत इव्हेंट व्ह्यूअरमध्ये तपशीलवार डायग्नोस्टिक इव्हेंट लॉग करतो.

Wired AutoConfig (dot3svc)

वायर्ड स्विच पोर्ट्सवर IEEE 802.3 इथरनेट 802.1X ऑथेंटिकेशनसाठी जबाबदार असलेली Windows सेवा.

Windows डेस्कटॉप आवृत्त्यांवर डीफॉल्टनुसार निष्क्रिय असते; वायर्ड 802.1X वातावरणासाठी GPO किंवा PowerShell द्वारे सुरू करणे आणि स्वयंचलित (Automatic) वर सेट करणे आवश्यक आहे.

सोडवलेली उदाहरणे

प्रसंग १: Windows 11 24H2 वर enterprise अपग्रेड केल्यानंतर, ३५० कॉर्पोरेट लॅपटॉप WPA3-Enterprise WiFi नेटवर्कशी कनेक्ट होण्यास अयशस्वी ठरतात. Event Viewer मध्ये सर्व्हर प्रमाणपत्र प्रमाणीकरण अयशस्वी झाल्याचे दर्शवणारा मजकूर असलेला Event ID 12013 दिसतो. RADIUS सर्व्हर व्यावसायिक TLS प्रमाणपत्र वापरतो. नेटवर्क टीमने हे ऑथेंटिकेशन अपयश कसे सोडवावे?

नेटवर्क इंजिनिअरिंग टीमने Windows 11 24H2 कडक प्रमाणीकरण अंमलबजावणीमुळे उद्भवलेल्या रूट प्रमाणपत्र ट्रस्ट चेन विसंगतीचे निराकरण केले पाहिजे.

  1. प्रभावित एंडपॉइंटवर Local Computer Certificate Manager (certlm.msc) उघडा आणि RADIUS सर्व्हरसाठी जारी केलेले इंटरमीडिएट आणि Root CA प्रमाणपत्रे स्थापित आहेत की नाही हे सत्यापित करण्यासाठी Trusted Root Certification Authorities तपासा.
  2. नसल्यास, Certificate Authority कडून Root CA आणि Intermediate CA सार्वजनिक प्रमाणपत्रे (.cer) एक्सपोर्ट करा.
  3. Active Directory Group Policy मध्ये, Computer Configuration > Policies > Windows Settings > Security Settings > Public Key Policies वर जा आणि Root CA ला Trusted Root Certification Authorities मध्ये इम्पोर्ट करा.
  4. Microsoft Intune मध्ये, सर्व कॉर्पोरेट डिव्हाइस ग्रुप्ससाठी Root CA पेलोड असलेले Trusted Certificate profile डिप्लॉय करा.
  5. Validate server certificate फील्डमध्ये RADIUS सर्व्हरचे Fully Qualified Domain Name (FQDN) स्पष्टपणे सूचीबद्ध करण्यासाठी enterprise WiFi 802.1X प्रोफाइल XML कॉन्फिगरेशन अपडेट करा.
परीक्षकाचे भाष्य: Windows 11 24H2 कडकपणे सर्व्हर प्रमाणपत्र प्रमाणीकरण लागू करते. एंडपॉइंटच्या स्थानिक ट्र्स्टेड स्टोअरमध्ये रूट प्रमाणपत्र नसल्यास किंवा 802.1X प्रोफाइलमधील सर्व्हरचे नाव RADIUS प्रमाणपत्राच्या SAN शी जुळत नसल्यास, Windows क्रेडेंशियल पाठवण्यापूर्वी EAP हँडशेक थांबवते. GPO किंवा Intune द्वारे Root CA डिप्लॉय केल्याने सुरक्षा तपासण्या बंद न करता ट्रस्ट पुन्हा स्थापित होतो.

प्रसंग २: एक वित्तीय सेवा संस्था कॉर्पोरेट लॅपटॉप WiFi ऍक्सेससाठी PEAP-MSCHAPv2 वापरते. सर्व एंडपॉइंट्सवर Windows 11 Credential Guard सक्षम केल्यानंतर, युजर्सना सतत प्रॉम्प्ट अपयश आणि Event ID 5632 RADIUS नकार प्राप्त होतात. आयटी विभाग सुरक्षा नियमांचे पालन राखत कशा प्रकारे विश्वसनीय नेटवर्क ऑथेंटिकेशन पूर्ववत करू शकतो?

Credential Guard व्हर्च्युअलाइज्ड कंटेनरमध्ये सिंगल साइन-ऑन क्रेडेंशियल्स वेगळे ठेवते, ज्यामुळे MSCHAPv2 ला EAP ऑथेंटिकेशनसाठी पासवर्ड हॅश मिळवण्यापासून रोखले जाते.

  1. GPO मध्ये एक समर्पित 802.1X युजर प्रोफाइल कॉन्फिगर करून तात्काळ उपाय लागू करा जे Windows Single Sign-On (SSO) हॅश पास-थ्रूवर अवलंबून राहण्याऐवजी युजर क्रेडेंशियल्स स्पष्टपणे विचारते.
  2. कायमस्वरूपी समाधानासाठी, PEAP-MSCHAPv2 कडून EAP-TLS प्रमाणपत्र-आधारित ऑथेंटिकेशन वर मायग्रेशनची रचना करा.
  3. सर्व व्यवस्थापित एंडपॉइंट्सना युनिक X.509 डिव्हाइस प्रमाणपत्रे जारी करण्यासाठी Microsoft Intune द्वारे Microsoft SCEP किंवा PKCS प्रमाणपत्र प्रोफाइल डिप्लॉय करा.
  4. EAP-TLS द्वारे एंडपॉइंट डिव्हाइस प्रमाणपत्रांचे प्रमाणीकरण करण्यासाठी RADIUS सर्व्हर (Cisco ISE, Aruba ClearPass, किंवा Microsoft NPS) कॉन्फिगर करा.
  5. संपूर्ण एंटरप्राइझमध्ये पासवर्ड उघड होण्याचा धोका दूर करण्यासाठी वायरलेस कंट्रोलर्सवरील PEAP-MSCHAPv2 वापरणे बंद करा.
परीक्षकाचे भाष्य: Credential Guard अक्षम केल्याने Windows 11 एंडपॉइंट सुरक्षा कमकुवत होते आणि CIS बेंचमार्कचे उल्लंघन होते. योग्य संरचनात्मक मार्ग म्हणजे नेटवर्कला पासवर्ड-आधारित PEAP वरून EAP-TLS वर अपग्रेड करणे. प्रमाणपत्रे नकली ऍक्सेस पॉईंट हल्ल्यांपासून उत्कृष्ट संरक्षण प्रदान करताना Credential Guard चे निर्बंध पूर्णपणे बायपास करतात.

सराव प्रश्न

Q1. कोणती Windows कमांड प्रॉमप्ट युटिलिटी क्लायंट मशीनवरील सक्रिय 802.1X वायरलेस प्रोफाइल सेटिंग्ज, ऑथेंटिकेशन स्थिती आणि सायफर सूटचे रिअल-टाइम व्हेरीफिकेशन प्रदान करते?

टीप: Windows मध्ये अंगभूत असलेल्या मूळ वायरलेस कमांड-लाइन हेल्पर टूलचा वापर करा.

नमुना उत्तर पहा

netsh wlan show interfaces ही कमांड सध्याची कनेक्शन स्थिती, SSID, BSSID, रेडिओ प्रकार आणि ऑथेंटिकेशन मोड दाखवते. प्रोफाइल तपशील आणि EAP कॉन्फिगरेशन तपासण्यासाठी, netsh wlan show profile name="ProfileName" key=clear चालवा. वायर्ड इथरनेट 802.1X कनेक्शनसाठी, netsh lan show state वापरा.

Q2. Windows 11 डेस्कटॉप क्लायंटसाठी कॉर्पोरेट इथरनेट स्विच पोर्ट्सवर 802.1X नेटवर्क ऍक्सेस कंट्रोल तैनात करताना Wired AutoConfig सेवा (dot3svc) सुरू करणे का अनिवार्य आहे?

टीप: डेस्कटॉप इन्स्टॉलेशन्ससाठी डीफॉल्ट ऑपरेटिंग सिस्टम सेवा स्थितीचा विचार करा.

नमुना उत्तर पहा

वायरलेस-सक्षम उपकरणांवर स्वयंचलितपणे चालणाऱ्या WLAN AutoConfig सेवेच्या (wlansvc) विपरीत, Wired AutoConfig सेवा (dot3svc) Windows 11 डेस्कटॉप इन्स्टॉलेशन्सवर डीफॉल्टनुसार मॅन्युअल स्टार्टअपवर सेट असते. dot3svc सक्रिय असल्याशिवाय, ऑपरेटिंग सिस्टम स्विच पोर्ट्सवरून येणाऱ्या 802.1X EAPOL विनंत्यांकडे दुर्लक्ष करते, ज्यामुळे स्विच एंडपॉइंटला अनधिकृत स्थितीत किंवा APIPA नेटवर्क (169.254.x.x) मध्ये ठेवतो.

Q3. एक IT प्रशासक वायरलेस नेटवर्क प्रॉपर्टीजमधील "Validate server certificate" अनचेक करून 802.1X कनेक्शन त्रुटी सोडवण्याचा प्रयत्न करतो. या उपायामुळे कोणता सुरक्षा धोका निर्माण होतो?

टीप: मशीन-इन-द-मिडल हल्ले आणि बनावट ऍक्सेस पॉईंट्सचा विचार करा.

नमुना उत्तर पहा

सर्व्हर सर्टिफिकेट व्हॅलिडेशन निष्क्रिय केल्याने क्लायंट मशीन कॉर्पोरेट SSID प्रसारित करणाऱ्या कोणत्याही बनावट ऍक्सेस पॉईंटशी कनेक्ट होऊ शकते. एखादा हल्लेखोर बनावट RADIUS सर्व्हर सेट करू शकतो, वापरकर्त्याचे PEAP-MSCHAPv2 क्रेडेंशियल हॅश कॅप्चर करू शकतो आणि कॉर्पोरेट ट्रॅफिकचे मशीन-इन-द-मिडल डिक्रिप्शन करू शकतो. एंन्टरप्राइझ सुरक्षा मानके सर्व्हर व्हॅलिडेशन निष्क्रिय करण्यास सक्त मनाई करतात.

या मालिकेमध्ये पुढे वाचा

कर्मचारी बाहेर पडल्यावर WiFi ॲक्सेस कसा रद्द करावा

ही मार्गदर्शिका IT आणि स्थळ ऑपरेशन्स टीम्सना उर्वरित कर्मचाऱ्यांच्या कामात व्यत्यय न आणता, एखादा कर्मचारी बाहेर पडल्यावर स्टाफ WiFi ॲक्सेस कसा काढून टाकावा हे दाखवते. हे सर्टिफिकेट-आधारित 802.1X, ओळख-विशिष्ट iPSK आणि SCIM-संचालित डीप्रॉव्हिजनिंगची तुलना करते, आणि त्यानंतर एकाच दिवसात लागू करता येईल अशी रनबुक, चाचणी पद्धत आणि ऑडिट पुरावा मॉडेल प्रदान करते.

मार्गदर्शिका वाचा →

पाहुण्यांच्या WiFi साठी RADIUS प्रमाणीकरण कॉन्फिगर करण्यासाठी नेटवर्क ॲडमिनिस्ट्रेटरचे मार्गदर्शक

पाहुण्यांच्या WiFi साठी RADIUS प्रमाणीकरण उपयोजित करण्याबाबत नेटवर्क ॲडमिनिस्ट्रेटरसाठी एक सर्वसमावेशक तांत्रिक संदर्भ. यामध्ये आर्किटेक्चर, व्हेंडर-तटस्थ कॉन्फिगरेशन पायऱ्या, सुरक्षा सर्वोत्तम पद्धती आणि सामान्य उपयोजन त्रुटींचे ट्रबलशूटिंग समाविष्ट आहे.

मार्गदर्शिका वाचा →

सुरक्षित BYOD WiFi: Passpoint प्रमाणपत्र ऑनबोर्डिंग विरुद्ध xPSK (iPSK)

झिरो-टच Passpoint EAP-TLS प्रमाणपत्रे विरुद्ध व्हेंडर-विशिष्ट xPSK (iPSK/easyPSK, DPSK, PPSK, MPSK) चा वापर करून व्यवस्थापित नसलेली कर्मचारी आणि विद्यार्थ्यांची उपकरणे (BYOD) सुरक्षित करण्यासाठी IT टीम्ससाठी एक सर्वसमावेशक तांत्रिक मार्गदर्शक.

मार्गदर्शिका वाचा →

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.