मुख्य मजकुराकडे जा

एखादा कर्मचारी सोडून गेल्यावर WiFi ॲक्सेस कसा रद्द करावा

हा मार्गदर्शक एखादा कर्मचारी सोडून गेल्यावर WiFi ॲक्सेस कसा रद्द करावा, असुरक्षित शेअर केलेले पासवर्ड बदलून प्रति-वापरकर्ता 802.1X प्रमाणपत्रे किंवा iPSK कसे वापरावे याबद्दल तपशील देतो. यामध्ये ISO 27001 आणि SOC 2 ऑडिट आवश्यकता पूर्ण करण्यासाठी SCIM द्वारे स्वयंचलित डीप्रोव्हिजनिंग समाविष्ट आहे.

📖 5 मिनिट वाचन📝 1,063 शब्द🔧 2 सोडवलेली उदाहरणे3 सराव प्रश्न📚 8 महत्वाच्या व्याख्या

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
Welcome to the Purple Technical Briefing. I'm your host, and today we're tackling one of the most common gaps in enterprise offboarding: what actually happens to WiFi access when an employee leaves? It sounds straightforward. Someone hands in their badge, HR closes their account, and you move on. But if your network still runs on a shared WPA2 password, that person walked out the door still knowing the password. And unless you rotate it for everyone, they can reconnect from the car park. That's the problem we're solving today. We'll cover the three credible models for per-user WiFi revocation, walk through a same-day revocation checklist, and explain exactly what an ISO 27001 or SOC 2 auditor expects to see in your logs. Let's get into it. Section one: why shared passwords are the wrong tool for the job. WPA2-Personal, the standard home-router setup, uses a single pre-shared key. Everyone on the network knows the same password. When one person leaves, that password is still valid on their phone, their laptop, any device they ever connected. The only way to revoke their access is to change the password for the entire network and redistribute it to every remaining user and device. In a hotel with 200 staff, that means updating every point-of-sale terminal, every back-office PC, every manager's phone. In a retail chain with 50 stores, it means a coordinated rollout across every site. The operational cost is high, the disruption is real, and the window between the leaver's last day and the completed rotation is a genuine security gap. PCI DSS, the payment card industry standard, requires you to change shared credentials whenever personnel with knowledge of them leave. So if your tills are on the same network as your staff WiFi, a leaver triggers a compliance obligation, not just a best-practice recommendation. The root cause is simple: a shared password has no identity attached to it. The network cannot distinguish between a current employee and a former one. To fix that, you need per-user credentials. Section two: the three models that actually work. Model one is 802.1X with EAP-TLS certificate-based authentication. This is the gold standard for enterprise WiFi security. In this model, each user or device holds a unique digital certificate issued by your Certificate Authority, or CA. When they connect to the WiFi, the RADIUS server validates that certificate cryptographically. The certificate is tied to an identity, not a password. To revoke access, you revoke the certificate at the CA level. The RADIUS server checks revocation status in real time using OCSP, the Online Certificate Status Protocol. When you mark a certificate as revoked, the next time that device tries to authenticate, the RADIUS server queries the OCSP responder, gets back a revoked response, and sends an Access-Reject to the access point. The device is off the network within seconds of the next authentication attempt. For active sessions, you use RADIUS Change of Authorisation, or CoA, to terminate the existing session immediately. Combined, OCSP and CoA mean you can revoke WiFi access for a leaver in under a minute, with a full audit trail in your RADIUS logs. The challenge with EAP-TLS is the PKI overhead. You need a Certificate Authority, a mechanism to issue certificates to devices, typically via an MDM like Microsoft Intune, and a process to revoke them. For organisations with a mature MDM and identity infrastructure, this is the right answer. For smaller teams or environments with IoT devices that cannot support certificate authentication, you need a different approach. Model two is iPSK, Identity Pre-Shared Key. Cisco calls it iPSK, Ruckus calls it DPSK, Aruba calls it MPSK, but the concept is the same: every user or device gets a unique password, even though they all connect to the same SSID. The RADIUS server maps each unique key to a specific identity and, optionally, to a specific VLAN. When you delete that key from the RADIUS database, the device can no longer authenticate. The blast radius of a leaver is exactly one person. Everyone else's keys remain valid. iPSK is particularly well-suited to environments with mixed device types. IoT devices, point-of-sale terminals, and legacy hardware that cannot support 802.1X certificates can all use iPSK. It is also simpler to operate than a full PKI deployment, making it the right choice for mid-market organisations that need per-user revocation without the infrastructure overhead. The revocation time for iPSK is typically a few minutes, not seconds. The key deletion propagates to the RADIUS server, but active sessions may persist until the device re-authenticates or until you send a CoA packet to force disconnection. Model three is SCIM-driven deprovisioning. SCIM stands for System for Cross-domain Identity Management. It is an open standard, defined in RFC 7643 and RFC 7644, that allows your identity provider to push user lifecycle events to downstream systems in real time. Here is how it works in practice. Your identity provider, whether that is Microsoft Entra ID, Okta, or Google Workspace, is the authoritative source of truth for user accounts. When HR disables a leaver's account in the identity provider, SCIM sends a request to every connected system, including your WiFi management platform. Purple connects to your identity provider via SCIM. The moment you disable a user in Entra ID, Okta, or Google Workspace, Purple receives the SCIM event and revokes their WiFi credentials at the next authentication. The event is logged with a timestamp, the user's identity, and the action taken. That log entry is exactly what an ISO 27001 auditor needs to see. SCIM does not replace 802.1X or iPSK. It sits above them. SCIM handles the identity lifecycle; the authentication protocol handles the network enforcement. The combination of SCIM plus 802.1X gives you automatic, real-time revocation with a full audit trail and zero manual steps. Section three: the same-day revocation checklist. When a leaver's last day arrives, here is the sequence your IT team should follow. Step one: disable the account in your identity provider. This is the trigger for everything else. In Microsoft Entra ID, set the account to disabled. In Okta, deactivate the user. In Google Workspace, suspend the account. Step two: if you are running SCIM, verify the deprovisioning event fired. Check your SCIM logs or your WiFi management platform for the corresponding event. If SCIM is not in place, manually revoke the certificate in your CA or delete the iPSK key from your RADIUS database. Step three: send a RADIUS CoA to terminate any active WiFi session. Most enterprise RADIUS servers, and platforms like Purple, can do this automatically on a deprovisioning event. If you are doing it manually, use your RADIUS server's CoA interface to disconnect the user's device by MAC address or session ID. Step four: confirm no active sessions remain. Check your WiFi controller dashboard. On Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, or Fortinet, you should be able to search by username or device and confirm zero active associations. Step five: archive the audit log entry. Export or flag the RADIUS authentication log, the SCIM event log, and the CoA log for the relevant user and date. Store these in your ITSM or security information and event management platform. ISO 27001 Annex A control A.9.2.6 requires you to remove or adjust access rights of all employees and contractors upon termination. Your log is the evidence. Step six: if you are running WPA2 shared PSK and none of the above applies, rotate the password. Coordinate the rollout across all sites and devices before the leaver's last day if possible, or immediately after. Section four: what the auditor expects. ISO 27001 and SOC 2 both require you to demonstrate that access is removed promptly when employment ends. For WiFi specifically, auditors look for four things. First, a documented offboarding procedure that explicitly includes network access. Second, evidence that the procedure was followed for a sample of leavers, typically ten to twenty-five individuals selected from the past twelve months. Third, a log showing the timestamp of account disable and the timestamp of WiFi access revocation, with the gap between them clearly visible. Fourth, confirmation that no former employee accounts show active WiFi sessions. If you are running WPA2 shared PSK, you cannot produce evidence for items three and four. There is no per-user log. The best you can do is show the password rotation date and argue that it was completed before or on the leaver's last day. Auditors increasingly push back on this. If you are running 802.1X with SCIM, the log is automatic. Purple records every SCIM deprovisioning event with a UTC timestamp, the identity provider source, the user's unique identifier, and the resulting action. That is a clean, auditable record. Section five: implementation pitfalls and how to avoid them. The most common mistake is assuming that disabling an account in the identity provider is sufficient. It is not, unless your WiFi platform is connected to that identity provider via SCIM or a similar real-time integration. Without that connection, the WiFi system has no way of knowing the account was disabled. The second pitfall is certificate caching. Even with OCSP, RADIUS servers cache good responses for a configurable period, typically 15 to 60 minutes. If you revoke a certificate and the RADIUS server has a cached good response, the device may continue to authenticate until the cache expires. Set your OCSP cache TTL to 15 minutes or less for high-security environments. The third pitfall is forgetting active sessions. Revoking credentials prevents new authentications but does not terminate an existing WiFi session. Always send a RADIUS CoA after revoking credentials to disconnect the device immediately. The fourth pitfall is IoT and shared devices. A device registered to a leaver's identity may be a shared workstation or a piece of operational hardware. Before revoking, confirm the device is personal, not shared. If it is shared, re-register it under a service account before revoking the leaver's credentials. Section six: rapid-fire questions. Question: how fast can certificate-based WiFi access be revoked? With OCSP and RADIUS CoA, under 60 seconds from the moment you revoke the certificate at the CA. The OCSP check happens at the next authentication attempt. The CoA terminates the active session immediately. Question: does SCIM work with all WiFi hardware? SCIM operates at the identity management layer, not the hardware layer. Purple is hardware-agnostic and works with Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, and Fortinet. The SCIM integration is with Purple, not with the access points directly. Question: what if we have no MDM and cannot deploy certificates? iPSK is your answer. It gives you per-user revocation without requiring certificate infrastructure. Purple can manage iPSK keys and connect to your identity provider to automate the lifecycle. Summary and next steps. The core message is this: if you cannot revoke WiFi access for one person without affecting everyone else, you have a shared-credential problem. The fix is per-user credentials, either certificates via 802.1X EAP-TLS or unique keys via iPSK, combined with SCIM-driven deprovisioning to automate the revocation the moment HR acts. Purple connects to Microsoft Entra ID, Okta, and Google Workspace via SCIM, runs across 80,000 live venues, and logs every deprovisioning event for audit. If you are preparing for ISO 27001 or SOC 2, or simply want to close the leaver gap before it becomes an incident, that is where to start. For the full technical breakdown of certificate revocation and OCSP, see our guide on OCSP and certificate revocation for WiFi authentication. For the broader joiner-mover-leaver automation picture, see our enterprise WiFi security guide. Thank you for listening to the Purple Technical Briefing.

header_image.png

कार्यकारी सारांश

जेव्हा एखादा कर्मचारी संस्था सोडतो, तेव्हा त्याचा प्रत्यक्ष (फिजिकल) ॲक्सेस रद्द करणे सोपे असते. पण त्याचा WiFi ॲक्सेस रद्द करणे अनेकदा सोपे नसते. जर तुमचे नेटवर्क शेअर केलेल्या WPA2 पासवर्डवर अवलंबून असेल, तर जाणार्‍या कर्मचाऱ्याला बाहेर पडतानाही क्रेडेंशियल्स माहित असतात. त्यांचा ॲक्सेस काढून टाकण्याचा एकमेव मार्ग म्हणजे संपूर्ण नेटवर्कचा पासवर्ड बदलणे, ज्यामुळे कामकाजात व्यत्यय येतो आणि सर्व डिव्हाइसेसवर मॅन्युअल अपडेट करणे भाग पडते. ही एक गंभीर असुरक्षितता आहे आणि PCI DSS आणि ISO 27001 सारख्या मानकांनुसार अनुपालन (compliance) अपयश आहे.

हा मार्गदर्शक शेअर केलेल्या पासवर्डचा वापर थांबवून प्रति-वापरकर्ता WiFi ॲक्सेस रद्द करण्याची पद्धत कशी लागू करावी हे स्पष्ट करतो. आम्ही तीन विश्वासार्ह मॉडेल्सचे परीक्षण करतो: प्रमाणपत्र रद्द करण्यासह 802.1X EAP-TLS, प्रति-ओळख की हटवण्यासह आयडेंटिटी प्री-शेअर्ड की (iPSK), आणि SCIM-चालित डीप्रोव्हिजनिंग. नेटवर्क ॲक्सेस थेट तुमच्या आयडेंटिटी प्रोव्हाइडरशी—जसे की Microsoft Entra ID, Okta, किंवा Google Workspace—जोडून, तुम्ही खाते निष्क्रिय होताच ॲक्सेस रद्द करण्याची प्रक्रिया स्वयंचलित करू शकता, ज्यामुळे ऑडिटरला अपेक्षित असलेला अचूक ऑडिट ट्रेल तयार होतो.

या विषयावरील आमचा तांत्रिक ब्रीफिंग पॉडकास्ट ऐका:

तांत्रिक सखोल विश्लेषण

शेअर केलेल्या पासवर्डची समस्या

शेअर केलेल्या WPA2-Personal पासवर्डमध्ये आयडेंटिटी संदर्भाचा अभाव असतो. नेटवर्क सध्याचा कर्मचारी आणि माजी कर्मचारी यांच्यात फरक करू शकत नाही. परिणामी, ॲक्सेस रद्द करण्यासाठी कंपनी-व्यापी पासवर्ड बदलणे आवश्यक ठरते. यामुळे कर्मचाऱ्याच्या जाण्यापासून ते पासवर्ड बदलण्याची प्रक्रिया पूर्ण होईपर्यंत सुरक्षेमध्ये एक असुरक्षित काळ (vulnerability window) निर्माण होतो।

मॉडेल १: 802.1X EAP-TLS प्रमाणपत्र रद्द करणे

WiFi सुरक्षेसाठी एंटरप्राइझ मानक म्हणजे EAP-TLS वापरून 802.1X हे आहे. या मॉडेलमध्ये, प्रत्येक डिव्हाइसला सर्टिफिकेट ऑथॉरिटी (CA) कडून एक युनिक डिजिटल प्रमाणपत्र मिळते. जेव्हा एखादे डिव्हाइस कनेक्ट होते, तेव्हा RADIUS सर्व्हर प्रमाणपत्राची क्रिप्टोग्राफिक पद्धतीने पडताळणी करतो।

ॲक्सेस रद्द करण्यासाठी, तुम्ही CA कडील प्रमाणपत्र रद्द करता. RADIUS सर्व्हर ऑनलाइन सर्टिफिकेट स्टेटस प्रोटोकॉल (OCSP) वापरून रिअल टाइममध्ये रद्द करण्याची स्थिती तपासतो. जर OCSP रिस्पॉन्डर 'रद्द' (Revoked) स्थिती दर्शवत असेल, तर RADIUS सर्व्हर Access-Reject संदेश पाठवतो. सक्रिय सेशन्ससाठी, सर्व्हर कनेक्शन त्वरित समाप्त करण्यासाठी चेंज ऑफ ऑथोरायझेशन (CoA) जारी करतो. ही प्रक्रिया उर्वरित नेटवर्कवर कोणताही परिणाम न करता केवळ एका वापरकर्त्याचा ॲक्सेस रद्द करते.

मॉडेल २: iPSK प्रति-ओळख की हटवणे

मिश्र डिव्हाइस प्रकार असलेल्या वातावरणासाठी, ज्यामध्ये 802.1X प्रमाणपत्रांना सपोर्ट न करणाऱ्या हेडलेस हार्डवेअरचा समावेश आहे, आयडेंटिटी प्री-शेअर्ड की (iPSK) हा सर्वोत्तम उपाय आहे. iPSK एकाच SSID वर प्रत्येक वैयक्तिक वापरकर्त्याला किंवा डिव्हाइसला एक युनिक पासवर्ड नियुक्त करते.

RADIUS सर्व्हर प्रत्येक युनिक की एका विशिष्ट ओळखीशी मॅप करतो. जेव्हा एखादा कर्मचारी सोडून जातो, तेव्हा IT विभाग फक्त RADIUS डेटाबेसमधून त्यांची विशिष्ट की हटवतो. याचा प्रभाव पूर्णपणे केवळ त्याच एका वापरकर्त्यापुरता मर्यादित राहतो. हा दृष्टिकोन मानक पासवर्डच्या सुलभतेसह एंटरप्राइझ नेटवर्कची वैयक्तिक सुरक्षा प्रदान करतो.

revocation_models_comparison.png

मॉडेल ३: SCIM ऑटो-डीप्रोव्हिजनिंग

सिस्टम फॉर क्रॉस-डोमेन आयडेंटिटी मॅनेजमेंट (SCIM) हे एक ओपन मानक आहे जे वापरकर्त्याच्या आयडेंटिटी माहितीची देवाणघेवाण स्वयंचलित करते. SCIM तुमच्या आयडेंटिटी प्रोव्हाइडर आणि तुमच्या WiFi व्यवस्थापन प्लॅटफॉर्मसारख्या डाउनस्ट्रीम सिस्टम्समधील जोडणारा दुवा म्हणून काम करते.

जेव्हा HR विभाग Microsoft Entra ID, Okta, किंवा Google Workspace मध्ये सोडून जाणाऱ्या कर्मचाऱ्याचे खाते निष्क्रिय करतो, तेव्हा SCIM Purple कडे डीप्रोव्हिजनिंग इव्हेंट पाठवते. Purple पुढील ऑथेंटिकेशनच्या वेळी वापरकर्त्याची WiFi क्रेडेंशियल्स—प्रमाणपत्र असो वा iPSK—त्वरित रद्द करते. यामुळे एक क्लोज्ड-लूप सिस्टम तयार होते जिथे आयडेंटिटी लाइफसायकलमधील बदल स्वयंचलितपणे नेटवर्क ॲक्सेस पॉलिसी लागू करतात.

अंमलबजावणी मार्गदर्शक

प्रति-वापरकर्ता ॲक्सेस रद्द करण्याची पद्धत लागू करण्यासाठी तुमच्या आयडेंटिटी प्रोव्हाइडर, RADIUS सर्व्हर आणि WiFi हार्डवेअर यांच्यात समन्वय आवश्यक आहे. Purple हे Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet च्या हार्डवेअरशी समाकलित (integrate) होते.

पायरी १: आयडेंटिटीला 'सोर्स ऑफ ट्रुथ' म्हणून स्थापित करा

तुमचा आयडेंटिटी प्रोव्हाइडर हा वापरकर्त्याच्या स्थितीसाठी एकमेव 'सोर्स ऑफ ट्रुथ' (source of truth) असल्याची खात्री करा. सर्व ऑनबोर्डिंग आणि ऑफबोर्डिंग प्रक्रिया Microsoft Entra ID, Okta, किंवा Google Workspace मध्ये सुरू आणि समाप्त झाल्या पाहिजेत.

पायरी २: योग्य ऑथेंटिकेशन प्रोटोकॉल निवडा

जर तुमच्याकडे सर्व कॉर्पोरेट डिव्हाइसेसवर प्रमाणपत्रे पाठवण्यास सक्षम असलेले प्रगत मोबाईल डिव्हाइस मॅनेजमेंट (MDM) डिप्लॉयमेंट असेल, तर 802.1X EAP-TLS निवडा. जर तुम्हाला व्यवस्थापित नसलेल्या डिव्हाइसेसच्या विस्तृत श्रेणीला, पॉइंट-ऑफ-सेल टर्मिनल्सना किंवा IoT हार्डवेअरला सपोर्ट करायचा असेल, तर iPSK निवडा.

पायरी ३: SCIM इंटिग्रेशन कॉन्फिगर करा

तुमचा आयडेंटिटी प्रोव्हाइडर आणि Purple दरम्यान SCIM कनेक्शन कॉन्फिगर करा. वापरकर्ता स्थिती विशेषता (attribute) मॅप करा जेणेकरून डिरेक्टरीमधील 'निष्क्रिय' (disabled) स्थिती Purple मध्ये ॲक्सेस रद्द करण्याचा इव्हेंट ट्रिगर करेल.

पायरी ४: RADIUS टाइमर ट्यून करा

EAP-TLS वापरत असल्यास, तुमच्या RADIUS सर्व्हरचा OCSP कॅशे टाइम-टू-लाइव्ह (TTL) योग्यरित्या कॉन्फिगर करा. कमी TTL (उदा. १५ मिनिटे) रद्द केलेले प्रमाणपत्र वैध राहण्याचा कालावधी कमी करून सुरक्षा वाढवते, परंतु CA वरील लोड वाढवते.

offboarding_checklist.png

सर्वोत्तम पद्धती

उद्योग मानकांनुसार, संस्थांनी नेटवर्क ॲक्सेसवर कडक नियंत्रण ठेवले पाहिजे. सुरक्षित स्थिती राखण्यासाठी या पद्धती लागू करा:

  1. SCIM सह स्वयंचलित करा: मॅन्युअल पद्धतीने ॲक्सेस रद्द करताना मानवी चुका होण्याची शक्यता असते. तुमचे WiFi प्लॅटफॉर्म थेट तुमच्या आयडेंटिटी प्रोव्हाइडरशी जोडून ही प्रक्रिया स्वयंचलित करा.
  2. RADIUS CoA लागू करा: क्रेडेंशियल्स रद्द केल्याने नवीन कनेक्शns पण सक्रिय सेशन्स बंद करत नाही. डिव्हाइस त्वरित डिस्कनेक्ट करण्यासाठी तुमची सिस्टम Change of Authorisation कमांड पाठवत असल्याची खात्री करा.
  3. गेस्ट आणि स्टाफ ट्रॅफिक वेगळे करा: स्टाफची डिव्हाइसेस कधीही Guest WiFi नेटवर्कवर ठेवू नका. आयसोलेशन राखण्यासाठी स्वतंत्र VLANs आणि SSIDs वापरा.
  4. ऑडिट लॉग्स: सर्व डीप्रोविझनिंग इव्हेंट्सचे अपरिवर्तनीय लॉग्स ठेवा. ISO 27001 मूल्यांकनकर्त्यांना करार संपुष्टात आल्यावर प्रवेश त्वरित काढून टाकल्याचा पुरावा आवश्यक असतो.

ट्रबलशूटिंग आणि जोखीम कमी करणे

WiFi रिव्होकेशनमधील सर्वात सामान्य बिघाड म्हणजे विस्कळीत प्रक्रिया. जर IT ने डिरेक्टरीमधील खाते निष्क्रिय केले परंतु स्वतंत्र RADIUS डेटाबेस अपडेट करण्यात अपयशी ठरले, तर सोडणाऱ्या व्यक्तीकडे प्रवेश कायम राहतो. SCIM इंटिग्रेशन ही जोखीम पूर्णपणे कमी करते.

दुसरी जोखीम म्हणजे सर्टिफिकेट कॅशिंग. जर RADIUS सर्व्हर २४ तासांसाठी 'Good' OCSP प्रतिसाद कॅश करत असेल, तर कॅश कालबाह्य होईपर्यंत रिव्होक केलेले डिव्हाइस ऑथेंटिकेट करणे सुरू ठेवू शकते. सुरक्षा आवश्यकतांसह कार्यक्षमतेचा समतोल राखण्यासाठी तुमचे OCSP कॅश सेटिंग्ज ट्यून करा.

सामायिक डिव्हाइसेससाठी, जसे की एकाधिक शिफ्ट कामगारांद्वारे वापरले जाणारे रिटेल टॅब्लेट, डिव्हाइस ऑथेंटिकेशन वैयक्तिक कर्मचाऱ्याच्या ओळखीशी जोडू नका. एखाद्या व्यक्तीच्या जाण्यामुळे महत्त्वाचे हार्डवेअर ऑफलाइन जाण्यापासून रोखण्यासाठी सर्व्हिस खाती किंवा डिव्हाइस-विशिष्ट सर्टिफिकेट्स वापरा.

ROI आणि व्यावसायिक प्रभाव

प्रति-वापरकर्ता WiFi रिव्होकेशनवर स्विच केल्याने मोजता येण्यासारखे व्यावसायिक मूल्य मिळते. हे कंपनी-व्यापी पासवर्ड रोटेशन्सचे समन्वय साधण्यात जाणारे IT सपोर्टचे तास वाचवते. हे माजी कर्मचाऱ्यामुळे होणाऱ्या डेटा ब्रीचचा धोका कमी करते, ज्यामुळे संस्थेचे नियामक दंड आणि प्रतिष्ठेच्या नुकसानीपासून संरक्षण होते.

शिवाय, हे ISO 27001 आणि SOC 2 मूल्यमापन सुरळीतपणे पार पाडण्यासाठी आवश्यक असलेला स्पष्ट ऑडिट ट्रेल प्रदान करते. जॉइनर-मूव्हर-लीव्हर प्रक्रिया स्वयंचलित करून, IT टीम्स मॅन्युअल क्रेडेंशियल व्यवस्थापनाऐवजी धोरणात्मक उपक्रमांवर लक्ष केंद्रित करू शकतात. तुमचे नेटवर्क सुरक्षित करण्याबद्दल अधिक तपशीलांसाठी, आमचे Enterprise WiFi Security: २०२६ साठी संपूर्ण मार्गदर्शक वाचा।

महत्वाच्या व्याख्या

802.1X

An IEEE standard for port-based network access control that provides an authentication mechanism to devices wishing to attach to a LAN or WLAN.

The foundation of enterprise WiFi security, requiring devices to authenticate against a RADIUS server before gaining network access.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. A highly secure authentication method that uses digital certificates on both the client and server.

Considered the gold standard for WiFi authentication because it eliminates passwords entirely, relying instead on cryptographic certificates.

iPSK

Identity Pre-Shared Key. A security method that assigns a unique WiFi password to every individual user or device on a single network name.

The ideal solution for environments that need per-user revocation but have devices (like IoT or gaming consoles) that cannot support 802.1X certificates.

SCIM

System for Cross-domain Identity Management. An open standard for automating the exchange of user identity information between identity domains.

Used to automatically push a 'user disabled' event from an identity provider to the WiFi system, triggering immediate access revocation.

RADIUS

Remote Authentication Dial-In User Service. A networking protocol that provides centralized Authentication, Authorization, and Accounting management.

The server that validates the WiFi credentials and checks the revocation status before allowing a device onto the network.

OCSP

Online Certificate Status Protocol. An internet protocol used for obtaining the revocation status of an X.509 digital certificate.

The real-time check the RADIUS server performs to ensure a connecting device's certificate has not been revoked since it was issued.

CoA

Change of Authorisation. A RADIUS feature that allows the server to dynamically change the authorization attributes of an active session.

Used to instantly disconnect a device from the WiFi network the moment its credentials are revoked, rather than waiting for the session to naturally expire.

WPA2-Personal

WiFi Protected Access 2. A security certification program that uses a single, shared password for all users on the network.

The standard to move away from in enterprise environments, as it requires changing the password for everyone just to revoke access for one leaver.

सोडवलेली उदाहरणे

A 200-room hotel needs to revoke WiFi access for a departing shift manager. The hotel uses a mix of corporate laptops and headless point-of-sale terminals, all currently sharing a single WPA2 password. How should they secure the offboarding process?

The hotel should migrate from the shared WPA2 password to iPSK. By integrating Purple with their identity provider via SCIM, they can assign a unique iPSK to every staff member and device. When the shift manager leaves, HR disables their account in Microsoft Entra ID. SCIM pushes this event to Purple, which instantly deletes the manager's specific iPSK. The point-of-sale terminals and other staff devices remain connected without interruption.

परीक्षकाचे भाष्य: This approach perfectly balances security with operational reality in hospitality. Implementing full 802.1X EAP-TLS would be too complex for the headless POS terminals. iPSK provides the necessary per-user revocation capability without requiring certificate management, while SCIM automates the audit trail.

A public-sector organisation running 802.1X EAP-TLS revokes a contractor's certificate at 9:00 AM, but the contractor's laptop remains connected to the WiFi until 10:00 AM. Why did this happen and how can it be fixed?

The delay occurred because the RADIUS server had a cached 'Good' OCSP response for the contractor's certificate, and the system did not send a RADIUS Change of Authorisation (CoA) command. To fix this, the organisation must reduce the OCSP cache TTL on the RADIUS server to 15 minutes and configure the system to automatically send a CoA disconnect message to the access point the moment a certificate is revoked.

परीक्षकाचे भाष्य: This highlights a critical distinction: revoking a credential prevents future authentications, but CoA is required to terminate an active session. The solution addresses both the cache timing and the active session termination.

सराव प्रश्न

Q1. You are auditing a retail chain's offboarding process. They use a single shared WPA2 password for their staff WiFi. They state that they rotate the password 'quarterly'. Does this meet ISO 27001 requirements for access revocation?

टीप: Consider the time gap between an employee leaving and the next quarterly rotation.

नमुना उत्तर पहा

No, this does not meet ISO 27001 requirements. ISO 27001 Annex A control A.9.2.6 requires prompt removal of access rights upon termination. A quarterly rotation leaves a vulnerability window of up to three months where a former employee retains valid credentials. The chain must move to per-user credentials (iPSK or 802.1X) to enable immediate revocation.

Q2. A hospital needs to secure its medical IoT devices on the WiFi network. These devices cannot support 802.1X certificates. How can they achieve per-device revocation?

टीप: What protocol provides unique passwords on a single SSID?

नमुना उत्तर पहा

The hospital should deploy Identity Pre-Shared Key (iPSK). This allows each medical IoT device to have its own unique WPA2 password. If a device is decommissioned or compromised, IT can delete that specific key from the RADIUS server, revoking its access without affecting any other devices on the network.

Q3. Your organisation uses SCIM to connect Google Workspace to Purple. An employee is terminated and their Google account is suspended. Do you need to manually delete their WiFi certificate?

टीप: Consider the role of SCIM in the identity lifecycle.

नमुना उत्तर पहा

No manual action is required. Suspending the account in Google Workspace triggers a SCIM deprovisioning event. Purple receives this event and automatically revokes the user's WiFi credentials and logs the action, providing a complete audit trail.

या मालिकेमध्ये पुढे वाचा

सुरक्षित एंटरप्राइझ WiFi आणि BYOD प्रोव्हिजनिंगसाठी SCEP कसे कॉन्फिगर करावे

ही तांत्रिक मार्गदर्शिका सुरक्षित 802.1X एंटरप्राइझ WiFi ऑथेंटिकेशन आणि BYOD प्रोव्हिजनिंग स्वयंचलित करण्यासाठी सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल (SCEP) कसे कॉन्फिगर करावे हे स्पष्ट करते. हे नेटवर्क आर्किटेक्ट्स आणि IT व्यवस्थापकांना एक निश्चित डिप्लोयमेंट सिक्वेन्स, हॉस्पिटॅलिटी आणि रिटेलमधील वास्तविक अंमलबजावणीची उदाहरणे आणि एंटरप्राइझ नेटवर्कमधून असुरक्षित प्री-शेअर्ड कीज (PSKs) आणि MAC ऑथेंटिकेशन बायपास (MAB) काढून टाकण्यासाठी जोखीम कमी करण्याच्या रणनीती प्रदान करते.

मार्गदर्शिका वाचा →

Ruijie Networks वर Guest WiFi आणि Captive Portals कसे कॉन्फिगर करावे

हे तांत्रिक मार्गदर्शक Ruijie Networks हार्डवेअरवर guest WiFi आणि captive portals च्या कॉन्फिगरेशनचे तपशील देते, ज्यामध्ये नेटिव्ह क्लाउड पोर्टल्स आणि बाह्य RADIUS इंटिग्रेशन्स दोन्हीचा समावेश आहे. हे IT व्यवस्थापक आणि नेटवर्क आर्किटेक्ट्सना VLAN आयसोलेशन, वॉल्ड गार्डन सेटअप आणि विश्लेषण व महसूल वाढवण्यासाठी थर्ड-पार्टी प्लॅटफॉर्म इंटिग्रेशनसाठी कृतीयोग्य पायऱ्या प्रदान करते.

मार्गदर्शिका वाचा →

Captive Portals साठी WeChat OAuth ऑथेंटिकेशन कसे कॉन्फिगर करावे

हे तांत्रिक मार्गदर्शक Captive Portals साठी WeChat OAuth ऑथेंटिकेशन कसे कॉन्फिगर करावे हे स्पष्ट करते. हे चिनी अभ्यागतांकडून सुरक्षितपणे फर्स्ट-पार्टी डेटा गोळा करण्यासाठी आवश्यक असणारे प्लॅटफॉर्म रजिस्ट्रेशन, OAuth 2.0 फ्लो, स्कोप निवड आणि नेटवर्क एन्फोर्समेंट मेकॅनिझम सविस्तरपणे स्पष्ट करते.

मार्गदर्शिका वाचा →