मुख्य मजकुराकडे जा

MDU WiFi मध्ये टेनंट सेशन ट्रॅकिंग आणि गैरवापर ॲट्रिब्युशन: Meraki फ्लोजचे Purple iPSK आयडेंटिटीमध्ये मॅपिंग

तुम्ही MDU, BTR किंवा विद्यार्थी नेटवर्कवरील एकाच-पब्लिक-IP च्या गैरवापर नोटिसीचा माग काढून एका विशिष्ट अपार्टमेंटपर्यंत पोहोचू शकाल. तुम्ही Meraki MX फ्लो एक्स्पोर्ट्सना MAC, VLAN आणि वेळेच्या आधारे Purple iPSK आयडेंटिटी आणि RADIUS Accounting रेकॉर्ड्सशी जोडता. कायदेशीर सल्लागारांसाठी ती साखळी डिफेंसिबल ठेवणाऱ्या रिटेंशन, NTP आणि ड्रिल कंट्रोल्सची माहिती देखील तुम्हाला मिळेल.

Tom Hackett द्वारेप्रकाशित
📖 13 मिनिट वाचन3,082 शब्द3 सोडवलेली उदाहरणे11 महत्वाच्या व्याख्या

आमच्या मुख्य मालिकेचा भाग: Multi-Tenant WiFi →

सिंगल-पब्लिक-IP MDU नेटवर्कवर गैरवापराचे श्रेय निश्चित करण्यासाठी, आपण दोन रेकॉर्ड एकत्र जोडता. Meraki MX फ्लो एक्स्पोर्ट पब्लिक IP, ट्रान्सलेटेड सोर्स पोर्ट आणि टाईमस्टॅम्पचा मॅपिंग एका अंतर्गत IP, MAC आणि VLAN शी करतो. Purple चे iPSK आयडेंटिटी आणि RADIUS अकाउंटिंग रेकॉर्ड्स त्या MAC आणि VLAN चा मॅपिंग एका अपार्टमेंटशी करतात. कायदेशीर सल्ल्यानुसार, हे दोन्ही रेकॉर्ड्स ३६५ दिवसांसाठी जतन करून ठेवा.

MDU नेटवर्कवर गैरवापराचे श्रेय निश्चित करणे (Abuse attribution) नेमके काय करते?

Purple Multi-Tenant WiFi प्रत्येक रहिवाशास मल्टि-ड्वेलिंग युनिट (MDU), बिल्ड-टू-रेंट (BTR) ब्लॉक किंवा विद्यार्थी वसतिगृहात स्वतःचे खाजगी नेटवर्क प्रदान करते जे घरातील ब्रॉडबँडसारखे वाटते. या अनुभवाच्या मागे एक महत्त्वाचे आर्किटेक्चरल सत्य आहे. प्रत्येक रहिवासी पोर्ट ॲड्रेस ट्रान्सलेशन (PAT) चा वापर करून एकाच पब्लिक WAN ॲड्रेसद्वारे बिल्डिंगमधून बाहेर पडतो. PAT हा NAT चा असा प्रकार आहे जिथे अनेक अंतर्गत होस्ट एकच पब्लिक IP शेअर करतात, जे केवळ गेटवेने नियुक्त केलेल्या सोर्स पोर्टद्वारे ओळखले जातात. जेव्हा एखादा कॉपीराईट धारक, अब्युज डेस्क किंवा पोलीस अधिकारी तुमची माहिती शोधतात, तेव्हा त्यांना एकच IP दिसतो. त्यांना त्यामागे एकच सबस्क्राइबर असेल अशी अपेक्षा असते. परंतु तुमच्याकडे शेकडो सबस्क्राइबर असतात.

गैरवापराचे श्रेय निश्चित करणे (Abuse attribution) हे गहाळ झालेले मॅपिंग पुन्हा तयार करते. हे दोन स्वतंत्र डेटा प्लेन्सद्वारे केले जाते: गेटवेचे नेटवर्क फ्लो आणि Purple चे आयडेंटिटी रेकॉर्ड्स. यापैकी केवळ एक माहिती पुरेशी नसते. MAC ॲड्रेस, VLAN आणि वेळेवर आधारित हे एकत्र जोडल्यास, ते तुम्हाला पब्लिक IP आणि पोर्टवरून थेट नाव असलेल्या विशिष्ट अपार्टमेंटपर्यंत घेऊन जातात.

एकच पब्लिक IP मुळे श्रेय निश्चित करण्यात अडथळा का येतो

यूएस डिजिटल मिलेनियम कॉपीराईट ॲक्ट (DMCA), 17 U.S.C. § 512 अंतर्गत सामान्य नोटीसमध्ये तीन फील्ड असतात: पब्लिक IP, सोर्स पोर्ट आणि टाईमस्टॅम्प. RFC 6302, जे इंटरनेट-फेसिंग सर्व्हरसाठी IETF चे मार्गदर्शन आहे, सोर्स पोर्ट आणि अचूक टाईमस्टॅम्प नोंदवण्याची शिफारस करते कारण शेअर केलेल्या ॲड्रेसिंगमुळे केवळ IP संभ्रम निर्माण करू शकतो. त्या रचनेचा आदर करणे हे आपले काम आहे. जर तुमच्या लॉग्समध्ये ट्रान्सलेटेड पोर्ट आणि अचूक वेळ असेल, तर नोटीसचे उत्तर देणे शक्य होते. जर ते नसतील, तर तुम्ही केवळ ती बिल्डिंग ओळखू शकता, त्यापेक्षा जास्त काही नाही.

iPSK चे काय योगदान आहे

हे मार्गदर्शक गृहीत धरते की तुम्हाला iPSK (Identity Pre-Shared Key) काय आहे हे आधीच माहीत आहे. Purple चे मार्गदर्शक "Implementing iPSK for secure IoT" आणि "iPSK vs 802.1X: a comparison" या पूर्व-आवश्यक गोष्टींचा समावेश करतात. थोडक्यात, iPSK प्रत्येक भाडेकरूला शेअर केलेल्या SSID वर एक युनिक पासफ्रेज जारी करते आणि RADIUS सर्व्हर त्या की ला आयडेंटिटीशी जोडतो. RADIUS (Remote Authentication Dial-In User Service, RFC 2865) सेशनचे प्रमाणीकरण करते. RADIUS Accounting (RFC 2866) हे सेशन कधी सुरू झाले, किती वेळ चालले आणि कधी थांबले याची नोंद ठेवते. हे मार्गदर्शक त्यावरील ऑपरेशनल लेयरचा समावेश करते: त्या आयडेंटिटी रेकॉर्ड्सचे पुराव्यामध्ये रूपांतर करणे जे तुम्ही सल्लागाराकडे सुपूर्द करू शकता.

सुरू करण्यापूर्वी तुम्हाला कशाची गरज आहे?

पहिली नोटीस येण्यापूर्वी तुमच्याकडे चार गोष्टी असणे आवश्यक आहे. ही रचना नंतर तयार करणे निरुपयोगी ठरते, कारण तुम्हाला आवश्यक असलेला पुरावा आधीच निघून गेलेला असतो.

  1. A VLAN-per-iPSK डिझाइन. प्रत्येक भाडेकरूची की त्यांच्या डिवाइसेसना NAT बाउंड्रीच्या आधी एका डेडिकेटेड लेयर-3 सेगमेंटमध्ये पाठवते.
  2. Meraki MX कडून फ्लो एक्स्पोर्ट ज्यामध्ये टाईमस्टॅम्पसह प्री-NAT आणि पोस्ट-NAT ॲड्रेसिंग समाविष्ट आहे.3. Purple RADIUS Accounting सक्षम केले आहे, तसेच iPSK-to-tenant मॅपची नियमित निर्यात.
  3. कायदेशीर सल्लागाराने मंजूर केलेले धारणा धोरण, आणि साखळीतील प्रत्येक उपकरणावर NTP चालू आहे.

VLAN-per-iPSK हे फ्लॅट शेअर केलेल्या SSID पेक्षा चांगले का आहे

VLAN (व्हर्च्युअल LAN) हा एक लॉजिकल लेयर-2 विभाग आहे, जो IEEE 802.1Q मध्ये परिभाषित केला आहे, जो उपकरणांच्या एका समूहाला दुसऱ्या समूहापासून वेगळा करतो. Purple चा RADIUS प्रतिसाद प्रति iPSK एक VLAN नियुक्त करू शकतो, ज्यामुळे प्रत्येक अपार्टमेंट त्याच्या स्वतःच्या सबनेटमध्ये येते. तो सबनेट एक दुसरा, स्वतंत्र आयडेंटिफायर बनतो. जरी एखादा MAC स्पूफ किंवा रँडमाइज झाला तरीही, अंतर्गत स्त्रोत IP अजूनही अपार्टमेंटचा विभाग दर्शवतो.

डिझाइन विशेषता अचूकता MAC रँडमायझेशनमध्ये टिकते का टेनंट आयसोलेशन कोणासाठी योग्य आहे
फ्लॅट शेअर केलेला SSID, एक PSK फक्त इमारत नाही डीफॉल्टनुसार काहीही नाही लहान कॅफे किंवा लॉबी अतिथी नेटवर्क, निवासी नाही
शेअर केलेला SSID, iPSK, VLAN नाही टेनंटला डिव्हाइस MAC अंशतः, सत्राच्या वेळी अकाउंटिंग रेकॉर्डद्वारे फक्त क्लायंट आयसोलेशन स्थलांतरादरम्यानचा अंतरिम टप्पा
प्रति टेनंट VLAN सह iPSK अपार्टमेंट सबनेट आणि MAC होय, सबनेट अजूनही अपार्टमेंट ओळखतो प्रति अपार्टमेंट लेयर-3 सेगमेंटेशन MDU, BTR, विद्यार्थी निवास, सर्व्हिस अपार्टमेंट
प्रति-व्यक्ती क्रेडेंशियल्ससह 802.1X नामांकित व्यक्ती होय प्रति-वापरकर्ता धोरण व्यवस्थापित उपकरणांसह कॉर्पोरेट बहु-भाडेकरू कार्यालये

निवासी मालमत्तांसाठी, VLAN-per-iPSK हा योग्य डीफॉल्ट पर्याय आहे. हे तुम्हाला दोन आयडेंटिफायर्स देते जे जुळले पाहिजेत: VLAN आणि MAC. 802.1X (IEEE पोर्ट-आधारित प्रवेश नियंत्रण मानक) वैयक्तिक व्यक्तीपर्यंत पोहोचते. तथापि, रहिवासी आणत असलेले गेम्स कन्सोल, स्मार्ट टीव्ही आणि इतर उपकरणांच्या बाबतीत याला अडचणी येतात.

तुम्ही दोन डेटा कॅप्चर कसे सेट अप करता?

कॅप्चर 1: Meraki MX कडून नेटवर्क फ्लो

Meraki MX हे Syslog (RFC 5424) द्वारे इव्हेंट आणि फ्लो डेटा पाठवू शकते आणि NetFlow आवृत्ती 9 (RFC 3954) द्वारे ट्रॅफिक रेकॉर्ड निर्यात करू शकते. उपकरणाच्या रिपोर्टिंग सेटिंग्ज अंतर्गत Meraki डॅशबोर्डमध्ये दोन्ही कॉन्फिगर करा. वर्तमान मेनू पाथसाठी Cisco Meraki च्या स्वतःच्या दस्तऐवजीकरणाचे अनुसरण करा.

महत्त्वाची गोष्ट म्हणजे तुमच्या कलेक्टरपर्यंत पोहोचणारा फील्ड सेट. प्रत्येक ट्रान्सलेट केलेल्या कनेक्शनसाठी तुम्हाला खालील गोष्टींची आवश्यकता आहे:

  • अंतर्गत स्त्रोत IP आणि स्त्रोत पोर्ट
  • क्लायंट MAC पत्ता, किंवा DHCP लॉगमधून विश्वसनीय IP-to-MAC बाइंडिंग
  • VLAN किंवा स्त्रोत सबनेट
  • पोस्ट-NAT सार्वजनिक IP आणि ट्रान्सलेट केलेला स्त्रोत पोर्ट
  • प्रारंभ आणि समाप्ती टाइमस्टँप, जेथे एक्स्पोर्टर सपोर्ट करतो तेथे मिलिसेकंद अचूकतेसह

पोस्ट-NAT पोर्ट हे असे फील्ड आहे जे ऑपरेटर्सना सहसा उपलब्ध नसल्याचे आढळते. IPFIX (RFC 7011) मध्ये, संबंधित माहिती घटक postNATSourceIPv4Address आणि postNAPTSourceTransportPort हे आहेत, जे दोन्ही IANA IPFIX रजिस्ट्रीमध्ये परिभाषित आहेत. तुम्ही निर्यातीवर अवलंबून राहण्यापूर्वी, एक नमुना कॅप्चर करा. तुमचे फर्मवेअर ट्रान्सलेट केलेला पोर्ट भरते की नाही याची खात्री करा. जर ते भरत नसेल, तर तुमचा पर्याय म्हणजे MX फायरवॉल आणि फ्लो Syslog सोबत अपस्ट्रीम उपकरणाकडील NAT ट्रान्सलेशन लॉग जो ते रेकॉर्ड करतो. गरज पडण्यापूर्वीच यावर तोडगा काढा.

फ्लो डेटा आणि DHCP लीज लॉग्स एकत्र करा. लीजेस तुम्हाला वेळेच्या मर्यादेत बांधलेले IP-to-MAC बाइंडिंग देतात. जेव्हा फ्लो रेकॉर्डमध्ये IP असतो पण MAC नसतो, तेव्हा हे बाइंडिंग तुमचे सुरक्षा कवच ठरते.

Capture 2: Purple कडून ओळख

Purple या जोडणीमध्ये ओळखीचा दुसरा भाग पुरवते. RADIUS Accounting रेकॉर्ड्समध्ये Calling-Station-Id ॲट्रिब्यूटमध्ये क्लायंट MAC, Called-Station-Id मध्ये ॲक्सेस पॉइंट, आणि सेशन सुरू व बंद होण्याची वेळ असते. Accounting हा प्रत्येक सपोर्टेड वेंडरवरील Purple च्या RADIUS कॉन्फिगरेशनचा एक मानक भाग आहे. Avaya साठीचा Purple चा मदत लेख एक सामान्य सेटअप दर्शवतो, ज्यामध्ये accounting सक्षम केलेले आहे आणि इंटरिम ॲकाउंटिंग इंटरव्हल सेट केला आहे.

तोच लेख एका अशा तपशीलाकडे लक्ष वेधतो जो तुमच्या जोडणीमध्ये अडथळा आणू शकतो. वेंडर्स MAC ॲड्रेस वेगवेगळ्या प्रकारे फॉरमॅट करतात: एकावर अप्पर-केस हायफनेटेड, तर दुसऱ्यावर लोअर-केस कोलन-सेपरेटेड. डेटा इनगेस्ट करताना दोन्ही डेटा प्लेन्सवर प्रत्येक MAC ला एकाच फॉरमॅटमध्ये नॉर्मलाइज करा.

दुसरा ओळखीचा इनपुट म्हणजे iPSK-to-tenant मॅप: कोणती की कोणत्या अपार्टमेंटची आहे आणि ती कोणता VLAN नियुक्त करते. हे दररोज Purple मधून एक्सपोर्ट करा. यामुळे तुमच्याकडे केवळ आज त्या कीचा मालक कोण आहे हेच नाही, तर संबंधित दिवशी प्रत्येक की कोणाकडे होती याचा तारीखवार स्नॅपशॉट असेल. भाडेकरू बदलतात. आज फ्लॅट ४.१२ च्या मालकीची असलेली की सहा महिन्यांपूर्वीच्या रहिवाशाची असू शकते.

पाइपलाइन स्वतः तयार करणे

तुमच्याकडे आधीपासूनच Meraki Syslog सेंट्रलाइज्ड नसेल, तर एक लाइटवेट ओपन-सोर्स पाइपलाइन यासाठी पुरेशी आहे. बहुतेक सिंगल-साइट प्रॉपर्टीजसाठी एक लहान Linux व्हर्च्युअल मशीन पुरेशी आहे.

  1. कलेक्टर (Collector). Fluentd किंवा Logstash चालवा. UDP 514 (IANA-असाइन केलेले Syslog पोर्ट) आणि तुमच्या निवडलेल्या NetFlow पोर्टवर लिसन करा; UDP 2055 हा एक सामान्य पायंडा आहे. Logstash हे NetFlow v9 आणि IPFIX ला त्याच्या netflow कोडेकसह पार्स करते.
  2. इनगेस्ट करताना नॉर्मलाइज करा (Normalise at ingest). सर्व टाइमस्टॅम्प्स UTC मध्ये रूपांतरित करा. सर्व MACs एकाच फॉरमॅटमध्ये रूपांतरित करा. प्रत्येक रेकॉर्डला साइट आणि VLAN सह टॅग करा.
  3. स्टोअर (Store). Elasticsearch किंवा Grafana Loki मध्ये रूट करा. Elasticsearch मध्ये, Index Lifecycle Management (ILM) पॉलिसी दररोज इंडेक्स रोल करते आणि तुमच्या रिटेंशन मर्यादेनुसार ते डिलीट करते. Loki मध्ये, कॉम्पॅक्टर रिटेंशन कालावधी लागू करतो. कोणत्याही परिस्थितीत, डिलीशन स्वयंचलित आणि ऑडिट करण्यायोग्य असते.
  4. ओळख स्नॅपशॉट (Identity snapshot). दररोज एक क्रॉन जॉब (cron job) शेड्यूल करा जो Purple कडून सक्रिय iPSK-to-tenant मॅप खेचून घेईल. तो एका तारीखवार स्थानिक लुकअप टेबलमध्ये लिहा. हे स्नॅपशॉट्स फ्लो प्रमाणेच समान रिटेंशन शेड्यूलवर ठेवा.
  5. ॲक्सेस कंट्रोल (Access control). क्वेरी ॲक्सेस केवळ नियुक्त कर्मचाऱ्यांपुरता मर्यादित ठेवा. प्रत्येक सर्च लॉग करा. हे रेकॉर्ड्स रहिवाशांची ओळख पटवतात, त्यामुळे GDPR अंतर्गत त्यांना वैयक्तिक डेटा म्हणून हाताळा.

याचा परिणाम: सबपिना (कायदेशीर नोटीस) च्या वेळी, तुम्ही कोणत्याही त्रयस्थ पक्षाची वाट न पाहता, तुमच्या स्वतःच्या डेटावर ऑफलाइन जोडणी चालवू शकता.

तुम्ही गैरवापर नोटीसला (abuse notice) कसे उत्तर देता?

जेव्हा एखादी नोटीस येते, तेव्हा दरवेळी तीच वर्कफ्लो प्रक्रिया चालवा.

Abuse notice
(public IP, source port, timestamp)
        |
        v
[1] Meraki flow log
    match post-NAT IP + translated port
    within +/- clock tolerance
        |
        v
(internal IP, MAC, VLAN)
        |
        v
[2] Purple RADIUS Accounting
    timestamp वर active session सह MAC मॅच करा
        |
        v
[3] Dated iPSK-to-tenant snapshot
    त्या तारखेला iPSK + VLAN मॅच करा
        |
        v
Apartment / नोंदणीकृत रहिवासी

तीन तपासण्या निकालाचे समर्थन करतात:

  • Time-zone शिस्त. आधी नोटीसच्या timestamp ला UTC मध्ये रूपांतरित करा. बर्‍याच नोटिसा पाठवणाऱ्याच्या स्थानिक वेळेत येतात.
  • Identifiers मधील सहमती. flow record मधील VLAN आणि iPSK ने नियुक्त केलेला VLAN मॅच झाला पाहिजे. विसंगती असल्यास काहीतरी चुकीचे आहे. कोणाचेही नाव देण्यापूर्वी थांबा आणि तपास करा.
  • Counsel प्रकटीकरण ठरवते. तुमचे आउटपुट हा अंतर्गत attribution रेकॉर्ड आहे. रहिवाशाला उघड करायचे का, सूचित करायचे का किंवा मागे हटायचे का हा कायदेशीर निर्णय आहे.

कार्यरत उदाहरण: नोटीसपासून अपार्टमेंटपर्यंत

ही साखळी दस्तऐवजीकरण पत्ते (RFC 5737) आणि काल्पनिक मूल्ये वापरते.

  1. नोटीस. एका हक्क धारकाने 14 मार्च रोजी 22:17:05 UTC वाजता 203.0.113.10, source port 41822 वरून फाईल-शेअरिंग इव्हेंटची तक्रार केली.
  2. Flow query. तुम्ही post-NAT IP 203.0.113.10 आणि translated port 41822 साठी, 22:17:03 आणि 22:17:07 दरम्यान MX flow इंडेक्स शोधता. एक रेकॉर्ड मॅच होतो. अंतर्गत source 10.40.12.37, port 51544, VLAN 412.
  3. IP ते MAC. DHCP lease लॉग त्या दिवशी 19:02 ते 23:58 पर्यंत MAC 3C-22-FB-1A-7E-09 शी बांधील 10.40.12.37 दर्शवतो.
  4. Identity query. Purple RADIUS Accounting दर्शवते की तो MAC 19:02 ते 00:41 पर्यंत active session सह होता. session ने VLAN 412 ला नियुक्त केलेल्या iPSK सह ऑथेंटिकेट केले.
  5. Tenant शोध. 14 मार्चचा iPSK snapshot त्या की आणि VLAN 412 ला अपार्टमेंट 4.12 शी मॅप करतो. तुम्ही ही साखळी counsel कडे सोपवता.

प्रत्येक टप्पा स्वतंत्र सिस्टममधील timestamped रेकॉर्ड आहे. तीच स्वायत्तता या साखळीला विश्वसनीय बनवते.

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.

साखळी काम करते की नाही हे तुम्ही कसे तपासता?

त्रुटी शोधण्यासाठी खऱ्या नोटीसची वाट पाहू नका. त्रैमासिक सराव (drill) करा:

  • ज्ञात iPSK वरील चाचणी डिव्हाइसवरून, तुमच्या नियंत्रणातील बाह्य सर्व्हरशी कनेक्शन सुरू करा. त्या सर्व्हरच्या लॉगवरून पब्लिक IP, port आणि वेळ रेकॉर्ड करा.
  • केवळ सर्व्हर-साइड रेकॉर्डपासून सुरुवात करून, पूर्ण workflow ब्लाइंड चालवा.
  • तुम्ही योग्य चाचणी अपार्टमेंटवर पोहोचल्याची खात्री करा. त्याला किती वेळ लागला ते नोंदवा.
  • प्रत्येक इंडेक्समधील सर्वात जुना रेकॉर्ड तुमच्या धारणा (retention) मर्यादेवर आहे की नाही ते तपासा, त्याहून अधिक नाही. जास्त वेळ रेकॉर्ड ठेवणे ही स्वतःच एक GDPR समस्या आहे.

जर सराव अयशस्वी झाला, तर सर्वात सामान्य कारण म्हणजे गहाळ post-NAT port किंवा क्लॉक ऑफसेट असू शकते. या दोन्ही गोष्टी खाली कव्हर केल्या आहेत.

attribution साखळी कशामुळे खंडित होते आणि तुम्ही ती कशी दुरुस्त करता?

Clock drift

एकत्रीकरण वेळेवर अवलंबून असते. व्यस्त गेटवेवर काही सेकंदात translated ports पुन्हा वापरले जातात, त्यामुळे काही सेकंदांच्या विचलनामुळे चुकीचा flow मॅच होऊ शकतो. MX, तुमचे ॲक्सेस पॉइंट्स, कलेक्टर आणि कोणताही अपस्ट्रीम NAT डिव्हाइस एकाच NTP (Network Time Protocol, RFC 5905) स्रोतांवर सेट करा. सर्व ठिकाणी UTC मध्ये लॉग करा. जेव्हा कोणत्याही डिव्हाइसचे विचलन एका सेकंदापेक्षा जास्त होईल तेव्हा अलर्ट करा. जर तुमच्या टॉलरन्स विंडोमध्ये दोन flows मॅच झाले, तर एक निवडण्याऐवजी ती संदिग्धता counsel कडे नोंदवा.

Carrier-grade NAT upstream

काही ISPs तुमचे WAN हे कॅरियर-ग्रेड NAT (CGNAT, जे RFC 6888 मध्ये वर्णन केले आहे) च्या मागे ठेवतात. यामुळे तुमच्या MX चा सार्वजनिक पत्ता स्वतःच खाजगी बनतो. ही नोटीस ISP चा सामायिक पत्ता आणि पोर्ट दर्शवेल. केवळ ISP च त्याला तुमच्या WAN सह मॅप करू शकतो आणि केवळ तुमचे लॉग्सच तुमच्या WAN ला एका अपार्टमेंटशी मॅप करू शकतात. तुमचे रेकॉर्ड्स हे इमारतीमधील एकमेव ॲट्रिब्युशन रेकॉर्ड बनतात. तुमच्या ISP ला विचारा की तुम्ही CGNAT च्या मागे आहात का आणि शक्य असल्यास एका डेडिकेटेड पब्लिक IP ची विनंती करा.

भाडेकरूंमध्ये PSK सामायिकरण (sharing)

जर एखाद्या रहिवाशाने त्यांचा iPSK शेजाऱ्याला दिला, तर दोन्ही कुटुंबे एकच अपार्टमेंट म्हणून दिसतील. डिव्हाइस नावनोंदणी सक्तीची करा: प्रति iPSK डिव्हाइसेसची मर्यादा ठरवा आणि रहिवाशांना नवीन डिव्हाइसेसची नोंदणी Purple द्वारे करणे आवश्यक करा. ज्या कीजचे डिव्हाइस काउंट किंवा एकाच वेळी चालणारे सेशन्स अचानक वाढतात त्यांचे पुनरावलोकन करा. तुमच्या जॉइनर्स, मूव्हर्स आणि लीव्हर्स प्रक्रियेचा भाग म्हणून, भाडेकरू बाहेर पडण्याच्या (move-out) दिवशीच ती की बदला.

MAC रँडमायझेशन (Randomisation)

सध्याच्या iOS आणि Android आवृत्त्या डीफॉल्टनुसार प्रति नेटवर्क एक खाजगी MAC दर्शवतात आणि काही सेटिंग्ज ते बदलत (rotate) राहतात. म्हणूनच तुम्ही नोंदणीकृत डिव्हाइसेसच्या स्टॅटिक रजिस्टरवर न जाता, टाइमस्टॅम्पवर सक्रिय असलेल्या RADIUS Accounting रेकॉर्डवर जोडले जाता. VLAN-per-iPSK सह, एखादा MAC नवीन असला तरीही सबनेट अपार्टमेंटचे नाव अचूक ओळखते.

तुम्ही लॉग्स किती काळ ठेवावे?

डेटा राखून ठेवणे (Retention) हा एक कायदेशीर प्रश्न आहे. तुम्ही काहीही कॉन्फिगर करण्यापूर्वी स्थानिक कायदेशीर सल्लागाराशी यावर सहमती घ्या. एक सामान्य आधार म्हणून, बहुतेक ऑपरेटर फ्लो आणि ओळख रेकॉर्ड ३६५ दिवसांसाठी ठेवतात. दिवाणी सबपोना (civil subpoena) किंवा पोलिसांची विनंती येण्यासाठी लागणारा सामान्य वेळ यामध्ये कव्हर होतो.

दोन वेगवेगळ्या बाजू यावर विरुद्ध दबाव टाकतात. GDPR कलम ५(१)(e) अंतर्गत, तुम्ही वैयक्तिक डेटा केवळ उद्देशासाठी आवश्यक असेल तितकाच काळ ठेवू शकता. UK मध्ये, Investigatory Powers Act 2016 डेटा राखून ठेवण्याच्या नोटीसला १२ महिन्यांपर्यंत मर्यादित करतो. US मध्ये, DMCA § ५१२(h) सबपोना घटनेच्या बऱ्याच काळानंतर येऊ शकतात. मान्य केलेला कालावधी तुमच्या प्रायव्हसी नोटीस आणि भाडेकरू अटींमध्ये लिहा. त्यानंतर ILM किंवा Loki रिटेंशनला ते स्वयंचलितपणे लागू करू द्या.

याचा खर्च किती येतो आणि त्याबदल्यात तुम्हाला काय मिळते?

हा DIY पाइपलाइन प्रवास एका सामान्य व्हर्च्युअल मशीन आणि स्टोरेजवर चालतो. एका आठवड्याचा फ्लो व्हॉल्युम मोजून, त्याला ५२ ने गुणून आणि अतिरिक्त जागा जोडून स्टोरेजचा आकार निश्चित करा. Purple चे योगदान, म्हणजेच iPSK ओळख स्तर आणि RADIUS Accounting, तुमच्याकडे आधीपासून असलेल्या ॲक्सेस पॉइंट्सवर चालते. Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet या सर्व उपकरणांवर Purple कोणत्याही अडथळ्याशिवाय आणि रिप-अँड-रिप्लेस न करता काम करते.

याचा परतावा हा टाळलेल्या व्यत्ययावरून मोजला जातो. दोन स्पष्टीकरणात्मक उदाहरणे यातील फरक दर्शवतात.

सिनारिओ १: हॉस्पिटॅलिटी इस्टेटमधील सर्व्हिस अपार्टमेंट्स

हॉटेल [/industries/hotels] ऑपरेशनसह चालवल्या जाणाऱ्या १८० युनिट्सच्या सर्व्हिस अपार्टमेंट ब्लॉकला एका साध्या शेअर्ड नेटवर्कवर वारंवार कॉपीराइट नोटिसा प्राप्त झाल्या. त्या नोटिसा कोणामुळे आल्या हे शोधण्याचा कोणताही मार्ग नसल्यामुळे, ऑपरेटरने प्रत्येक रहिवाश्याला ईमेलद्वारे चेतावणी पाठवली. यानंतर तक्रारी सुरू झाल्या आणि ISP ने सेवा निलंबित करण्याची धमकी दिली. ऑपरेटरने त्यांच्या अस्तित्वात असलेल्या Meraki इस्टेटवर VLAN-per-iPSK वापरण्यास सुरुवात केली आणि वरील Logstash पाईपलाईन कार्यान्वित केली. पुढील नोटीस आल्यावर २० मिनिटांपेक्षा कमी वेळात ती एका विशिष्ट अपार्टमेंटशी संबंधित असल्याचे स्पष्ट झाले. केवळ त्याच रहिवाशाशी संपर्क साधण्यात आला आणि संपूर्ण इमारतीला पुन्हा चेतावणी देण्याची गरज पडली नाही.

सिनारिओ २: सार्वजनिक क्षेत्रातील की-वर्कर गृहनिर्माण

एका हॉस्पिटलजवळ असलेल्या ९० की-वर्कर फ्लॅट्सच्या कौन्सिलच्या मालकीच्या ब्लॉकला एका पब्लिक IP आणि पोर्टबद्दल पोलिस डेटा विनंती प्राप्त झाली. गृहनिर्माण टीमकडे प्रत्येक फ्लॅटसाठी iPSK आणि VLANs होते, परंतु त्यांनी केवळ ३० दिवसांचे लॉग्स ठेवले होते. ती घटना त्या कालावधीच्या बाहेरची होती. कायदेशीर पुनरावलोकनानंतर, टीमने डेटा ठेवण्याचा कालावधी ३६५ दिवसांपर्यंत वाढवला, दैनंदिन ओळख स्नॅपशॉट जोडला आणि त्रैमासिक सराव सुरू केला. त्यानंतर आलेली एक विनंती एका कामाच्या दिवसात सोडवली गेली, ज्यामध्ये एका फ्लॅटचे नाव स्पष्ट करण्यात आले आणि कायदेशीर सल्ल्यासाठी प्रत्येक टप्प्याचे दस्तऐवजीकरण केले गेले.

आपल्या विस्तृत इस्टेटमध्ये हे कुठे लागू होते

हीच समस्या कॉर्पोरेट मल्टी-टेनंट ऑफिसमध्येही दिसून येते. एक कोवर्किंग ऑपरेटर, किंवा क्लायंट टेनंट्समध्ये सामायिक इन्फ्रास्ट्रक्चर चालवणारा SaaS प्रदाता, एका पब्लिक IP आणि त्यामागे अनेक संस्था अशा परिस्थितीचा सामना करतो. Purple Staff WiFi तिथेच समान ओळख-प्रथम (identity-first) मॉडेल लागू करते, सहसा 802.1X आणि Microsoft Entra ID, Okta किंवा Google Workspace चा ओळख स्त्रोत म्हणून वापर करून. येथे वर्णन केलेला फ्लो जॉइन न बदलता पुढे चालू राहतो. हाच नमुना दुकानांच्या वर फ्लॅट्स असलेल्या मिश्र-वापर रिटेल [/industries/retail] योजनांना आणि कर्मचाऱ्यांच्या निवासाची व्यवस्था करणाऱ्या हेल्थकेअर [/industries/healthcare] इस्टेटला देखील लागू पडतो.

अधिक माहितीसाठी, Purple Multi-Tenant WiFi आणि Purple चे iPSK मार्गदर्शक, "Implementing iPSK for secure IoT" आणि "iPSK vs 802.1X: a comparison" पहा. जर आपण या भूमिकेसाठी क्लाउड RADIUS प्रदात्यांची तुलना करत असाल, तर IronWiFi Alternatives for Enterprise Deployments वाचा.

वारंवार विचारले जाणारे प्रश्न

भाडेकरू-पातळीवरील विशेषता (tenant-level attribution) मिळवण्यासाठी आम्हाला आमचे Meraki हार्डवेअर बदलण्याची गरज आहे का?

नाही. Purple हे आपल्या विद्यमान Cisco Meraki ॲक्सेस पॉइंट्स आणि MX अप्लायन्सेसवर क्लाउड ओव्हरले म्हणून काम करते. आपण Purple च्या RADIUS द्वारे VLAN असाइनमेंटसह iPSK सक्षम करता, RADIUS Accounting सुरू करता आणि MX वर फ्लो एक्सपोर्ट कॉन्फिगर करता. हाच दृष्टिकोन HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet वर देखील काम करतो. गेटवेला केवळ टाईमस्टॅम्पसह pre-NAT आणि post-NAT ॲड्रेसिंग एक्सपोर्ट करावे लागते.

Purple आमच्यासाठी Meraki फ्लो लॉग्स स्टोअर करते का?

नाही. Purple या साखळीचा ओळखीचा अर्धा भाग सुरक्षित ठेवते: iPSK असाइनमेंट, VLAN मॅपिंग आणि RADIUS Accounting सेशन्स. Meraki फ्लो आणि NAT रेकॉर्ड्स आपण नियंत्रित करत असलेल्या कलेक्टरमध्ये राहतात, मग ते Elasticsearch असो, Grafana Loki असो किंवा सध्याचे SIEM असो. ही विभागणी डेटा किती काळ साठवायचा, ॲक्सेस कंट्रोल आणि प्रकटीकरण यावर आपले नियंत्रण ठेवते. हे असे निर्णय आहेत जे आपल्या कायदेशीर सल्लागाराने घेतले पाहिजेत, कोणत्याही तिसऱ्या पक्षाने नाही.

आपण फ्लो आणि आयडेंटिटी लॉग किती काळ ठेवावेत?

बहुतेक ऑपरेटर्स दोन्ही ३६५ दिवसांसाठी ठेवतात, परंतु डेटा किती काळ ठेवायचा (retention) हा निर्णय तुमच्या कायदेशीर सल्लागारांचा आहे. GDPR कलम 5(1)(e) नुसार डेटा फक्त उद्देशासाठी आवश्यक असेल तितकाच काळ ठेवता येतो. UK मध्ये, Investigatory Powers Act 2016 अंतर्गत डेटा रिटेंशन नोटीसची कमाल मर्यादा १२ महिने आहे. तुम्ही जो काही कालावधी निश्चित कराल, तो तुमच्या प्रायव्हसी नोटीसमध्ये प्रसिद्ध करा आणि ILM किंवा Loki रिटेंशनसह ऑटोमॅटिक डिलीशन लागू करा.

रहिवाशांच्या ट्रॅफिकचे लॉगिंग करणे GDPR शी सुसंगत आहे का?

होय, जोपर्यंत तुम्ही कंटेटऐवजी कनेक्शनचा मेटाडेटा लॉग करत आहात आणि तो वैयक्तिक डेटा म्हणून हाताळत आहात. एक कायदेशीर आधार नोंदवा, जो सामान्यतः कायदेशीर स्वारस्य (legitimate interests) किंवा कायदेशीर बंधन असू शकतो, आणि तुमच्या प्रायव्हसी नोटीसमध्ये उद्देश आणि डेटा ठेवण्याचा कालावधी स्पष्ट करा. क्वेरी ॲक्सेस केवळ नियुक्त कर्मचाऱ्यांपुरता मर्यादित ठेवा आणि प्रत्येक सर्चचे ऑडिट करा. Purple हे ISO 27001 प्रमाणित आणि GDPR सुसंगत आहे, त्यामुळे आयडेंटिटी बाजू आधीपासूनच प्रमाणित नियंत्रण फ्रेमवर्कमध्ये समाविष्ट आहे.

जर रहिवाशाने त्यांचा iPSK शेजाऱ्यासोबत शेअर केला तर काय?

शेअर केलेल्या की मुळे दोन कुटुंबे एकाच अपार्टमेंट रेकॉर्डमध्ये जोडली जातात, त्यामुळे तुम्ही याला प्रतिबंध केला पाहिजे. प्रति iPSK डिव्हाइसेसच्या संख्येवर मर्यादा घाला आणि रहिवाशांना त्यांचे नवीन डिव्हाइसेस Purple द्वारे नोंदणीकृत करणे बंधनकारक करा. डिव्हाइसच्या संख्येत किंवा एकाच वेळी सुरू असलेल्या सेशन्समध्ये अचानक होणाऱ्या वाढीवर लक्ष ठेवा. VLAN-per-iPSK मुळे, शेअर केलेली की अजूनही एकाच अपार्टमेंटच्या सेगमेंटचा नकाशा दर्शवते. यामुळे कायदेशीर सल्लागारांना पुराव्यासह बचावाचा एक मजबूत आधार मिळतो.

जर आमचा ISP कॅरियर-ग्रेड NAT वापरत असेल, तर आम्ही सबपिना (subpoena) ला उत्तर देऊ शकतो का?

होय, परंतु केवळ तुमचे स्वतःचे लॉग्स पूर्ण असल्यास. CGNAT च्या मागे, नोटीसमध्ये ISP चा शेअर केलेला पत्ता असतो. ISP तो तुमच्या WAN वर मॅप करतो, आणि तुमच्या रेकॉर्ड्समध्ये तुमच्या WAN चा तुमच्या अपार्टमेंटशी मॅप असणे आवश्यक आहे. त्यानंतर तुमचे लॉग्स हेच इमारतीमधील एकमेव ॲट्रिब्युशन रेकॉर्ड ठरतात. शक्य असल्यास तुमच्या ISP कडे समर्पित पब्लिक IP ची मागणी करा आणि NTP शिस्त काटेकोर ठेवा.

DIY लॉगिंग पाईपलाईन तैनात करण्यासाठी किती प्रयत्न करावे लागतात?

एक सक्षम नेटवर्क इंजिनियर एका Linux व्हर्च्युअल मशीनवर ही ओपन-सोर्स पाईपलाईन सहज उभी करू शकतो. यामध्ये Fluentd किंवा Logstash कलेक्टर, Elasticsearch किंवा Loki स्टोरेज, एक ऑटोमेटेड रिटेंशन पॉलिसी आणि Purple कडून दररोज मिळणारे आयडेंटिटी एक्सपोर्ट समाविष्ट आहे. खरा मोठा प्रयत्न व्हॅलिडेशनसाठी (तपासणीसाठी) लागतो. तुमचे MX फर्मवेअर भाषांतरित सोर्स पोर्ट एक्सपोर्ट करते की नाही याची खात्री करा, आणि थेट नोटीससाठी या पाईपलाईनवर अवलंबून राहण्यापूर्वी एक ब्लाइंड ॲट्रिब्युशन सराव चालवून पहा.

महत्वाच्या व्याख्या

पोर्ट ॲड्रेस ट्रान्सलेशन (PAT)

NAT चा एक प्रकार ज्यामध्ये अनेक अंतर्गत होस्ट एकच पब्लिक IP ॲड्रेस शेअर करतात आणि गेटवेने असाइन केलेल्या सोर्स पोर्टद्वारेच ते वेगळे ओळखले जातात. RFC ६३०२ शिफारस करते की इंटरनेट-फेसिंग सर्व्हरने सोर्स पोर्ट आणि अचूक टाइमस्टँप लॉग करावा कारण शेअर केलेल्या ॲड्रेसिंगमुळे केवळ IP अस्पष्ट ठरतो.

MDU मधील प्रत्येक रहिवासी एकाच पब्लिक WAN ॲड्रेसवरून बाहेर पडतो, त्यामुळे एका IP चे नाव असलेली गैरवापर नोटीस शेकडो रहिवाशांकडे बोट दाखवते. ॲट्रिब्युशन हे ट्रान्सलेटेड पोर्ट लॉग करण्यावर अवलंबून असते.

iPSK (Identity Pre-Shared Key)

अशी पद्धत जी शेअर केलेल्या SSID वर प्रत्येक टेनंटला एक युनिक पासफ्रेज जारी करते, ज्यामध्ये RADIUS सर्व्हर त्या की ला एका आयडेंटिटीशी बाइंड करतो आणि, Purple च्या डिझाइनमध्ये, प्रति की एक VLAN असाइनमेंट रिटर्न करतो.

निवासी इस्टेट्समध्ये iPSK हा आयडेंटिटी अँकर आहे. तो 802.1X च्या तुलनेत कन्सोल आणि स्मार्ट टीव्ही सारख्या उपकरणांच्या सुसंगततेच्या समस्यांशिवाय डिव्हाइस सेशनला अपार्टमेंटशी जोडतो.

RADIUS

रिमोट ऑथेंटिकेशन डायल-इन युझर सर्व्हिस, RFC २८६५ मध्ये निर्दिष्ट केलेली, जी एका सेंट्रल सर्व्हरवर नेटवर्क ॲक्सेस विनंत्या ऑथेंटिकेट करण्यासाठी आणि VLAN असाइनमेंट सारखे ऑथोरायझेशन ॲट्रिब्युट्स रिटर्न करण्यासाठी वापरली जाणारी प्रोटोकॉल आहे.

Purple चे RADIUS प्रत्येक iPSK सेशन ऑथेंटिकेट करते आणि अपार्टमेंटचे VLAN असाइन करते, ज्यामुळे ॲट्रिब्युशन जॉइनचा आयडेंटिटी भाग तयार होतो.

RADIUS Accounting

RFC 2866 मध्ये निर्दिष्ट केल्यानुसार, हे रेकॉर्ड करते की सेशन कधी सुरू होते, ते किती काळ चालते आणि कधी थांबते. हे रेकॉर्ड्स Calling-Station-Id ॲट्रिब्यूटमध्ये क्लायंट MAC आणि Called-Station-Id मध्ये ऍक्सेस पॉईंट वाहून नेतात.

तुम्ही स्टॅटिक डिव्हाइस रजिस्टरवर नाही, तर नोटीस टाईमस्टँपच्या वेळी सक्रिय असलेल्या अकाउंटिंग रेकॉर्डवर जोडणी करता. यामुळेच जेव्हा MACs यादृच्छिक (randomised) केले जातात तेव्हाही ॲट्रिब्युशन योग्यरित्या काम करत राहते.

VLAN

IEEE 802.1Q मध्ये परिभाषित केलेले एक व्हर्च्युअल LAN, जे लॉजिकल लेयर-2 सेगमेंट आहे आणि डिव्हाइसेसच्या एका ग्रुपला दुसऱ्या ग्रुपपासून वेगळे करते.

प्रति iPSK एक VLAN सह, प्रत्येक अपार्टमेंटला NAT सीमेच्या आधी स्वतःचे सबनेट मिळते. तुम्ही कोणाचेही नाव निश्चित करण्यापूर्वी फ्लो रेकॉर्डमधील VLAN हा iPSK ने नियुक्त केलेल्या VLAN शी जुळणारा असला पाहिजे.

NetFlow v9 and IPFIX

RFC 3954 आणि RFC 7011 मध्ये परिभाषित केलेले फ्लो एक्सपोर्ट फॉरमॅट्स. IANA IPFIX रजिस्ट्रीमध्ये सूचीबद्ध असलेले IPFIX इन्फॉर्मेशन एलिमेंट्स postNATSourceIPv4Address आणि postNAPTSourceTransportPort, ट्रान्सलेटेड पब्लिक ॲड्रेस आणि पोर्ट वाहून नेतात.

Meraki MX फ्लो एक्सपोर्टद्वारे तुम्ही पब्लिक IP, ट्रान्सलेटेड पोर्ट आणि टाईमस्टँपचा संबंध पुन्हा इंटरनल IP, MAC आणि VLAN शी जोडू शकता. post-NAT पोर्ट हे असे फील्ड आहे जे बऱ्याचदा गहाळ असते.

Syslog

RFC 5424 मध्ये निर्दिष्ट केलेला इव्हेंट मेसेज प्रोटोकॉल, जो सामान्यतः UDP 514 वर प्राप्त होतो, जो IANA-नियुक्त Syslog पोर्ट आहे.

Meraki MX हा Syslog द्वारे इव्हेंट आणि फ्लो डेटा पाठवतो. जर फ्लो एक्सपोर्टमध्ये ट्रान्सलेटेड पोर्ट नसेल, तर अपस्ट्रीम NAT लॉगसह एकत्रितपणे हा तुमचा फॉलबॅक पर्याय देखील आहे.

NTP (Network Time Protocol)

RFC 5905 मध्ये निर्दिष्ट केलेला टाईम सिंक्रोनाइझेशन प्रोटोकॉल, जो सामान्य संदर्भ स्त्रोतांच्या तुलनेत डिव्हाइस क्लॉक्स जुळवण्यासाठी वापरला जातो.

व्यस्त गेटवेवर ट्रान्सलेटेड पोर्ट्स काही सेकंदांतच पुन्हा वापरले जातात, त्यामुळे क्लॉक ड्रिफ्टमुळे चुकीचा फ्लो मॅच होऊ शकतो. साखळीतील प्रत्येक डिव्हाइसने समान NTP स्त्रोतांवरून UTC मध्ये लॉग इन केले पाहिजे.

Carrier-grade NAT (CGNAT)

RFC 6888 मध्ये वर्णन केलेले ISP-संचालित ॲड्रेस शेअरिंग, ज्यामध्ये सबस्क्रायबरचा WAN ॲड्रेस स्वतः प्रायव्हेट असतो आणि अपस्ट्रीममध्ये पुन्हा ट्रान्सलेट केला जातो.

CGNAT च्या मागे, केवळ ISP च त्याच्या शेअर्ड ॲड्रेसचा तुमच्या WAN शी संबंध जोडू शकतो. तुमचे लॉग हे इमारतीमधील एकमेव ॲट्रिब्युशन रेकॉर्ड बनतात, त्यामुळे शक्य असेल तिथे डेडिकेटेड पब्लिक IP साठी विनंती करा.

DMCA notice

यूएस डिजिटल मिलेनियम कॉपीराईट ॲक्ट, 17 U.S.C. § 512 अंतर्गत एक कॉपीराईट नोटीस, ज्यामध्ये सहसा पब्लिक IP, सोर्स पोर्ट आणि टाईमस्टँप असतो. कलम 512(h) सबपोना (subpoenas) इव्हेंटनंतर बराच काळाने येऊ शकतात.

ॲट्रिब्युशन विनंतीसाठी हे सर्वात सामान्य कारण आहे. यातील तीन फील्ड्स अचूकपणे हे परिभाषित करतात की तुमच्या फ्लो लॉग्सना कशाचे उत्तर देणे शक्य असले पाहिजे.

GDPR storage limitation

GDPR कलम 5(1)(e) केवळ मूळ उद्देशासाठी आवश्यक असेल तितकाच वेळ वैयक्तिक डेटा ठेवण्याची परवानगी देते. UK मध्ये, इन्व्हेस्टिगेटरी पॉवर्स ॲक्ट 2016 डेटा धारणा नोटीस जास्तीत जास्त 12 महिन्यांपर्यंत मर्यादित ठेवतो.

फ्लो आणि आयडेंटिटी रेकॉर्ड्स रहिवाशांची ओळख पटवतात, त्यामुळे हा वैयक्तिक डेटा आहे. डेटा धारणा कालावधी कायदेशीर सल्लागाराशी चर्चा करून ठरवला गेला पाहिजे, तुमच्या प्रायव्हसी नोटीसमध्ये प्रसिद्ध केला गेला पाहिजे आणि स्वयंचलितपणे लागू केला गेला पाहिजे.

सोडवलेली उदाहरणे

एखादा हक्कधारक १४ मार्च रोजी UTC वेळेनुसार २२:१७:०५ वाजता २०१.०.११३.१०, सोर्स पोर्ट ४१८२२ वरून फाइल-शेअरिंग इव्हेंट झाल्याचा अहवाल देतो. तुम्ही याचा माग काढून अपार्टमेंट कसे शोधाल?

तुम्ही पोस्ट-NAT IP २०१.०.११३.१० आणि ट्रान्सलेटेड पोर्ट ४१८२२ साठी २२:१७:०३ ते २२:१७:०७ दरम्यान MX फ्लो इंडेक्स शोधता. एक रेकॉर्ड जुळतो: अंतर्गत सोर्स १०.४०.१२.३७, पोर्ट ५१५४४, VLAN ४१२. DHCP लीज लॉग त्या IP ला १९:०२ ते २३:५८ दरम्यान MAC ३C-२२-FB-१A-७E-०९ शी बाइंड करतो. Purple RADIUS Accounting दर्शवते की तो MAC १९:०२ ते ००:४१ पर्यंतच्या ॲक्टिव्ह सेशनमध्ये होता, जो VLAN ४१२ ला असाइन केलेल्या iPSK सह ऑथेंटिकेट झाला होता. १४ मार्चचा iPSK स्नॅपशॉट त्या की आणि VLAN चे अपार्टमेंट ४.१२ शी मॅपिंग करतो. प्रत्येक हॉप हा स्वतंत्र सिस्टममधील टाइमस्टँप असलेला रेकॉर्ड आहे आणि VLANs सुसंगत आहेत, त्यामुळे तुम्ही ही साखळी कायदेशीर सल्लागारांकडे सुपूर्द करू शकता.

फ्लॅट शेअर्ड नेटवर्कवर असलेल्या १८०-युनिटच्या सर्व्हिस-अपार्टमेंट ब्लॉकमध्ये वारंवार कॉपीराइट नोटिसेस येत आहेत. संपूर्ण बिल्डिंगला दिलेल्या इशाऱ्यांमुळे तक्रारी वाढल्या आहेत आणि ISP ने कनेक्शन निलंबित करण्याची धमकी दिली आहे. यात काय बदल होईल?

ऑपरेटरने त्यांच्या अस्तित्वात असलेल्या Meraki इस्टेटवर प्रति-iPSK-VLAN मॉडेल स्वीकारले, ज्यामुळे प्रत्येक अपार्टमेंट स्वतःच्या सबनेटमध्ये स्वतःच्या स्वतंत्र की सह आले. त्यानंतर त्यांनी MX फ्लो डेटा गोळा करण्यासाठी, टाइमस्टँप आणि MAC चे नॉर्मलायझेशन करण्यासाठी आणि ऑटोमॅटिक रिटेंशनसह रेकॉर्ड स्टोअर करण्यासाठी Logstash पाइपलाइन सुरू केली. पुढील नोटीस आल्यावर २० मिनिटांपेक्षा कमी वेळात एकाच अपार्टमेंटचा शोध लागला. केवळ त्या रहिवाशाशी संपर्क साधण्यात आला आणि संपूर्ण बिल्डिंगला पुन्हा चेतावणी देण्याची गरज भासली नाही. फ्लॅट नेटवर्क केवळ बिल्डिंग ओळखू शकत होते; मात्र VLAN आणि iPSK डिझाइनमुळे दोन आयडेंटिफायर्स मिळाले जे एकमेकांशी सुसंगत असणे आवश्यक होते.

कर्मचाऱ्यांसाठी असलेल्या ९० फ्लॅट्सच्या एका सरकारी मालकीच्या ब्लॉकला एका पब्लिक IP आणि पोर्टबाबत पोलिसांकडून डेटा विनंती प्राप्त होते. टीमकडे प्रति-फ्लॅट iPSK आणि VLANs आहेत परंतु ते फक्त ३० दिवसांचे लॉग ठेवतात आणि ही घटना त्या कालावधीच्या बाहेरील आहे. त्यांनी काय करावे?

डिझाइन योग्य होते परंतु पुरावा आधीच हटवला गेला होता, त्यामुळे विनंतीचे उत्तर देणे शक्य नव्हते. कायदेशीर पुनरावलोकनानंतर, गृहनिर्माण टीमने रिटेंशन कालावधी ३६५ दिवसांपर्यंत वाढवला, जो नागरी समन्स किंवा पोलिसांची विनंती येण्यासाठी लागणाऱ्या सरासरी कालावधीशी जुळतो. त्यांनी दररोजचा iPSK-टू-टेनंट स्नॅपशॉट जोडला जेणेकरून त्यांच्याकडे की धारकांचा दिनांकित रेकॉर्ड राहील आणि साखळी सिद्ध करण्यासाठी त्रैमासिक ब्लाइंड ड्रिल्स सुरू केल्या. त्यानंतर आलेली एक विनंती एका कामाच्या दिवसाच्या आत सोडवली गेली, ज्यामध्ये कायदेशीर सल्लागारांसाठी प्रत्येक हॉप दस्तऐवजीकरण करून एका विशिष्ट फ्लॅटचे नाव देण्यात आले.

वारंवार विचारले जाणारे प्रश्न

भाडेकरू-पातळीवरील विशेषता (attribution) मिळवण्यासाठी आम्हाला आमचे Meraki हार्डवेअर बदलण्याची गरज आहे का?

नाही. Purple तुमच्या विद्यमान Cisco Meraki ॲक्सेस पॉइंट्स आणि MX अप्लायन्सेसच्या वर क्लाउड ओव्हरले म्हणून काम करते. तुम्ही Purple च्या RADIUS द्वारे VLAN असाइनमेंटसह iPSK सक्षम करता, RADIUS Accounting सुरू करता आणि MX वर फ्लो एक्सपोर्ट कॉन्फिगर करता. हाच दृष्टिकोन HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet वर देखील काम करतो. गेटवेला फक्त टाइमस्टँपसह pre-NAT आणि post-NAT ॲड्रेसिंग एक्सपोर्ट करावे लागते.

Purple आमच्यासाठी Meraki फ्लो लॉग्स स्टोअर करते का?

नाही. Purple कडे चेनचा ओळखीचा (identity) अर्धा भाग असतो: iPSK असाइनमेंट, VLAN मॅपिंग आणि RADIUS Accounting सेशन्स. Meraki फ्लो आणि NAT रेकॉर्ड्स तुम्ही नियंत्रित करत असलेल्या कलेक्टरमध्ये राहतात, मग ते Elasticsearch, Grafana Loki असो किंवा विद्यमान SIEM असो. ही विभागणी तुम्हाला डेटा रिटेन्शन, ॲक्सेस कंट्रोल आणि डिस्क्लोजरच्या नियंत्रणात ठेवते. हे निर्णय तुमच्या कायदेशीर सल्लागाराने घेतले पाहिजेत, कोणत्याही त्रयस्थ पक्षाने नाही.

आम्ही फ्लो आणि आयडेंटिटी लॉग किती काळ ठेवले पाहिजेत?

बहुतेक ऑपरेटर्स दोन्ही ३६५ दिवसांसाठी ठेवतात, परंतु रिटेन्शन हा तुमच्या कायदेशीर सल्लागाराचा निर्णय आहे. GDPR कलम 5(1)(e) रिटेन्शन मर्यादित करते जे उद्दिष्टासाठी आवश्यक आहे. UK मध्ये, Investigatory Powers Act 2016 अंतर्गत डेटा रिटेन्शन नोटिस १२ महिन्यांपर्यंत मर्यादित आहेत. तुम्ही ज्या कालावधीवर सहमत व्हाल, तो तुमच्या गोपनीयता नोटीसमध्ये प्रकाशित करा आणि ILM किंवा Loki रिटेन्शनसह स्वयंचलित डिलीशन लागू करा.

रहिवासी ट्रॅफिक लॉग करणे GDPR शी सुसंगत आहे का?

होय, जर तुम्ही कनेक्शनचा मेटाडेटा लॉग करत असाल, मजकूर नाही, आणि तो वैयक्तिक डेटा म्हणून हाताळत असाल. वैध कायदेशीर आधार नोंदवा, सामान्यतः कायदेशीर स्वारस्ये (legitimate interests) किंवा कायदेशीर बंधन, आणि तुमच्या गोपनीयता नोटीसमध्ये उद्दिष्ट आणि रिटेन्शन कालावधी नमूद करा. क्वेरी ॲक्सेस केवळ नियुक्त कर्मचाऱ्यांपर्यंत मर्यादित ठेवा आणि प्रत्येक सर्चचे ऑडिट करा. Purple हे ISO 27001 प्रमाणित आणि GDPR सुसंगत आहे, त्यामुळे आयडेंटिटी बाजू आधीच प्रमाणित नियंत्रण फ्रेमवर्कमध्ये समाविष्ट आहे.

जर एखाद्या रहिवाशाने त्यांची iPSK शेजाऱ्यासोबत शेअर केली तर काय होईल?

शेअर केलेल्या की मुळे दोन कुटुंबे एकाच अपार्टमेंट रेकॉर्डमध्ये एकत्र येतात, त्यामुळे तुम्ही त्यांना प्रतिबंधित केले पाहिजे. प्रति iPSK डिव्हाइसेसच्या संख्येवर मर्यादा घाला आणि रहिवाशांना Purple द्वारे नवीन डिव्हाइसेसची नोंदणी करणे आवश्यक करा. डिव्हाइसच्या संख्येत किंवा एकाच वेळी चालणाऱ्या सेशन्समध्ये अचानक होणाऱ्या वाढीवर लक्ष ठेवा. VLAN-per-iPSK सह, शेअर केलेली की तरीही एका अपार्टमेंटच्या सेगमेंटशी मॅप होते. हे कायदेशीर सल्लागाराला एका दस्तऐवजीकरण केलेल्या चेतावणीसह, बचावात्मक सुरुवातीचा बिंदू देते.

जर आमचा ISP कॅरियर-ग्रेड NAT वापरत असेल, तर आम्ही समन्सला उत्तर देऊ शकतो का?

होय, पण केवळ तुमचे स्वतःचे लॉग्स पूर्ण असतील तरच. CGNAT च्या मागे, नोटीसमध्ये ISP चा शेअर केलेला पत्ता असतो. ISP तो तुमच्या WAN शी मॅप करतो, आणि तुमच्या रेकॉर्ड्सने तुमचे WAN एका अपार्टमेंटशी मॅप केले पाहिजे. त्यानंतर तुमचे लॉग्स ही इमारतीतील एकमेव ॲट्रिब्युशन रेकॉर्ड असतील. शक्य असेल तिथे तुमच्या ISP कडे समर्पित पब्लिक IP ची मागणी करा आणि NTP अचूकता काटेकोर ठेवा.

एक DIY लॉगिंग पाइपलाइन तैनात करण्यासाठी किती प्रयत्न करावे लागतात?

एक सक्षम नेटवर्क अभियंता एका Linux व्हर्च्युअल मशीनवर ओपन-सोर्स पाइपलाइन सुरू करू शकतो. यामध्ये Fluentd किंवा Logstash कलेक्टर, Elasticsearch किंवा Loki स्टोरेज, एक स्वयंचलित रिटेन्शन पॉलिसी आणि Purple कडून दररोज आयडेंटिटी एक्सपोर्ट समाविष्ट आहे. मोठा प्रयत्न पडताळणीमध्ये (validation) आहे. तुमचे MX फर्मवेअर ट्रान्सलेटेड सोर्स पोर्ट एक्सपोर्ट करते याची खात्री करा, आणि थेट नोटीससाठी पाइपलाइनवर अवलंबून राहण्यापूर्वी एक ब्लाइंड ॲट्रिब्युशन सराव चालवा.

या मालिकेमध्ये पुढे वाचा

निवासी इमारतींमध्ये हॉटेल-स्टाईल अतिथी WiFi का अयशस्वी ठरते

तुम्ही निदान करू शकाल की BTR ब्लॉक्स, विद्यार्थी वसतिगृहे आणि MDUs मधील रहिवासी वारंवार WiFi दोषांची तक्रार का करत आहेत आणि ते दुरुस्त करणारे ऑथेंटिकेशन मॉडेल निवडू शकाल. याचे उत्तर म्हणजे तुमच्या विद्यमान ऍक्सेस पॉइंट्सवर प्रति-घरगुती iPSK की देणे आणि अभ्यागतांसाठी स्वतंत्र captive portal नेटवर्क ठेवणे.

मार्गदर्शिका वाचा →

Cisco Meraki, HPE Aruba आणि Ruckus वर iPSK कसे उपयोजित करावे

हे प्रत्यक्ष संदर्भ मार्गदर्शक Cisco Meraki वर iPSK, HPE Aruba Central वर MPSK आणि Ruckus SmartZone वर DPSK कसे उपयोजित करावे हे दर्शवते, सोबत एक लहान UniFi PPSK परिशिष्ट समाविष्ट आहे. हे मुख्यत्वे की जारी करणे, VLAN किंवा पॉलिसी प्लेसमेंट, RADIUS निर्णय प्रवाह आणि रिव्होकेशन चाचण्यांवर लक्ष केंद्रित करते जे थेट ठिकाणी उपयोजन कार्य करत असल्याचे सिद्ध करतात.

मार्गदर्शिका वाचा →

Bulk internet agreement विरुद्ध managed WiFi: तुमच्या इमारतीसाठी कोणते मॉडेल योग्य आहे

मालमत्ता, IT आणि ऑपरेशन्स लीडर्ससाठी एक व्यावहारिक खरेदी संदर्भ जो रहिवासी-सशुल्क रिटेल ब्रॉडबँड, bulk internet agreement आणि managed WiFi यांची तुलना करतो. हे US bulk-internet फ्रेमिंग आणि UK समतुल्य वापरून मालकी हक्क, रहिवाशांचे स्थलांतर (move-in), सुरक्षा, खर्चाची व्याप्ती आणि करारातून बाहेर पडणे स्पष्ट करते.

मार्गदर्शिका वाचा →

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.