मुख्य मजकुराकडे जा

Cloud RADIUS सह 802.1X प्रमाणीकरण (Authentication) कसे लागू करावे

हे तांत्रिक संदर्भ मार्गदर्शक वितरित एंटरप्राइझ इस्टेट्समध्ये Cloud RADIUS सह 802.1X प्रमाणीकरण लागू करण्यासाठी एक व्यापक फ्रेमवर्क प्रदान करते. हे ऑन-प्रिमाइसेस इन्फ्रास्ट्रक्चरचा ऑपरेशनल ओव्हरहेड काढून टाकून नेटवर्क ॲक्सेस सुरक्षित करण्यासाठी आवश्यक असलेले आर्किटेक्चर, EAP पद्धत निवड, डिप्लॉयमेंट सिक्वेन्सिंग आणि जोखीम कमी करण्याच्या धोरणांचे तपशील देते.

📖 5 मिनिट वाचन📝 1,189 शब्द🔧 2 सोडवलेली उदाहरणे3 सराव प्रश्न📚 8 महत्वाच्या व्याख्या

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
Cloud RADIUS सह 802.1X प्रमाणीकरण कसे लागू करावे एक Purple WiFi इंटेलिजन्स ब्रीफिंग --- परिचय आणि संदर्भ (अंदाजे १ मिनिट) --- Purple WiFi इंटेलिजन्स ब्रीफिंगमध्ये आपले स्वागत आहे. मी तुमचा होस्ट आहे, आणि आज आपण Cloud RADIUS सह 802.1X प्रमाणीकरणाच्या तपशीलात जात आहोत — हे काय आहे, सध्या हे का महत्त्वाचे आहे आणि मल्टि-साइट इस्टेटमध्ये प्रत्यक्षात ते कसे तैनात करावे. तुम्ही हॉटेल ग्रुप, रिटेल चेन, स्टेडियम किंवा सार्वजनिक क्षेत्रातील संस्थेसाठी WiFi इन्फ्रास्ट्रक्चर व्यवस्थापित करत असल्यास, हा असा एक विषय आहे जो वारंवार समोर येतो — आणि त्यामागे योग्य कारण आहे. धोक्यांचे स्वरूप बदलले आहे. सामायिक केलेले PSK नेटवर्क आता केवळ सुरक्षेची गैरसोय नसून, अनुपालन दायित्व (compliance liability) म्हणून पाहिले जात आहेत. रेग्युलेटर्स, ऑडिटर्स आणि सायबर विमा कंपन्या नेटवर्क ॲक्सेस कंट्रोलबद्दल अधिक कठीण प्रश्न विचारत आहेत. आणि चांगली बातमी अशी आहे की क्लाउड-डिलिव्हर केलेल्या RADIUS मुळे 802.1X मोठ्या प्रमाणावर तैनात करणे खरोखर शक्य झाले आहे, तेही ऑन-प्रिमाइसेस इन्फ्रास्ट्रक्चरच्या अतिरिक्त खर्चाशिवाय जे पूर्वी वितरित इस्टेटसाठी अव्यवहार्य असायचे. चला तर मग, याविषयी सविस्तर जाणून घेऊया. --- तांत्रिक सखोल माहिती (अंदाजे ५ मिनिटे) --- प्रथम, आपण सर्वजण एकाच व्याख्येवर काम करत आहोत याची खात्री करूया. IEEE 802.1X हे पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोल मानक आहे. हे एक प्रमाणीकरण फ्रेमवर्क परिभाषित करते जे OSI मॉडेलच्या लेअर २ वर कार्य करते — त्यामुळे डिव्हाइसला कोणतीही IP कनेक्टिव्हिटी मिळण्यापूर्वीच हे कार्य करते. ॲप्लिकेशन-लेअर प्रमाणीकरणापेक्षा हाच मुख्य फरक आहे. 802.1X सह, जोपर्यंत डिव्हाइसचे यशस्वीरित्या प्रमाणीकरण होत नाही तोपर्यंत ते नेटवर्कवर येऊ शकत नाही. या प्रोटोकॉलचे तीन घटक आहेत. सप्लिकंट (supplicant) — हे एंड डिव्हाइस आहे, मग ते लॅपटॉप असो, स्मार्टफोन असो किंवा पॉइंट-ऑफ-सेल टर्मिनल असो. ऑथेंटिकेटर (authenticator) — सामान्यतः तुमचा WiFi ॲक्सेस पॉइंट किंवा तुमचा व्यवस्थापित स्विच. आणि ऑथेंटिकेशन सर्व्हर — जो आधुनिक उपयोजनांमध्ये तुमची क्लाउड RADIUS सेवा आहे. हा प्रवाह याप्रमाणे काम करतो. एखादे डिव्हाइस ॲक्सेस पॉइंटशी जोडण्याचा प्रयत्न करते. ॲक्सेस पॉइंट लगेचच पूर्ण नेटवर्क ॲक्सेस देत नाही. त्याऐवजी, ते एक नियंत्रित पोर्ट उघडते आणि डिव्हाइससह EAP एक्सचेंज — म्हणजेच एक्सटेन्सिबल ऑथेंटिकेशन प्रोटोकॉल — सुरू करते. डिव्हाइस त्याचे क्रेडेंशियल्स सादर करते, जे युझरनेम आणि पासवर्ड, डिजिटल प्रमाणपत्र किंवा SIM-आधारित ओळख असू शकते. ॲक्सेस पॉइंट UDP वर RADIUS प्रोटोकॉल वापरून तो एक्सचेंज RADIUS सर्व्हरकडे रिले करतो, सामान्यतः प्रमाणीकरणासाठी पोर्ट १८१२ आणि अकाउंटिंगसाठी १८१३ वर. RADIUS सर्व्हर आयडेंटिटी स्टोअर — Active Directory, Azure AD, किंवा LDAP डिरेक्टरी — विरुद्ध क्रेडेंशियल्स प्रमाणित करतो आणि एकतर Access-Accept किंवा Access-Reject संदेश परत पाठवतो. स्वीकारल्यास, ॲक्सेस पॉइंट पोर्ट उघडतो आणि डिव्हाइसला नेटवर्क ॲक्सेस मिळतो. नाकारल्यास, ते ब्लॉक राहते. तत्त्वतः सोपे आहे, परंतु अंमलबजावणीचे तपशील अत्यंत महत्त्वाचे आहेत. आता, EAP पद्धतीची निवड ही अशी जागा आहे जिथे बरीच उपयोजने चुकतात. सामान्य वापरात अनेक EAP पद्धती आहेत आणि त्यांचे सुरक्षा प्रोफाइल आणि ऑपरेशनल आवश्यकता अतिशय भिन्न आहेत. EAP-TLS हा सुवर्ण मानक (gold standard) आहे. यासाठी परस्पर प्रमाणपत्र प्रमाणीकरण (mutual certificate authentication) आवश्यक असते — सर्व्हर आणि क्लायंट दोन्ही प्रमाणपत्र सादर करतात. यामुळे क्रेडेंशियल चोरीचा धोका पूर्णपणे नाहीसा होतो, कारण येथे चोरण्यासाठी कोणतेही पासवर्ड नसतात. परंतु यासाठी PKI इन्फ्रास्ट्रक्चर आणि डिव्हाइसेसवर क्लायंट प्रमाणपत्रे पाठवण्यासाठी एका यंत्रणेची आवश्यकता असते, ज्याचा सामान्यतः अर्थ MDM सोल्यूशन असा होतो. कॉर्पोरेट BYOD वातावरण आणि उच्च-सुरक्षा उपयोजनांसाठी (deployments), हे योग्य उत्तर आहे. MSCHAPv2 सह PEAP ही एंटरप्राइझ वातावरणात सर्वाधिक वापरली जाणारी पद्धत आहे. यासाठी फक्त सर्व्हर-साइड प्रमाणपत्र आवश्यक असते आणि ते TLS च्या आत क्रेडेंशियल एक्सचेंज टनेल करते. हे मूळतः Active Directory शी सुसंगत आहे, ज्यामुळे ते ऑपरेशनल दृष्ट्या सोपे बनते. धोका असा आहे की जर वापरकर्ते स्व-स्वाक्षरी केलेल्या (self-signed) प्रमाणपत्रासह एखाद्या फसव्या ॲक्सेस पॉईंटशी कनेक्ट झाले, तर क्रेडेंशियल हार्वेस्टिंगचा धोका असतो — त्यामुळे क्लायंटच्या बाजूने प्रमाणपत्र प्रमाणीकरण करणे बंधनकारक आहे. EAP-TTLS हे PEAP सारखेच आहे परंतु अंतर्गत प्रमाणीकरण पद्धतीमध्ये अधिक लवचिक आहे. हे विशेषतः मिश्र-डिव्हाइस वातावरणात उपयुक्त आहे जिथे तुमच्याकडे विविध सप्लिकंट क्षमता असलेले Windows, macOS, iOS आणि Android डिव्हाइसेसचे संयोजन असते. लेगसी डिव्हाइस सपोर्टसाठी — जसे की जुने पॉईंट-ऑफ-सेल हार्डवेअर किंवा IoT सेन्सर्स — EAP-FAST हा एक व्यावहारिक पर्याय असू शकतो, कारण यासाठी प्रमाणपत्रांची आवश्यकता नसते आणि त्याऐवजी प्रोटेक्टेड ॲक्सेस क्रेडेंशियल (Protected Access Credential) वापरले जाते. आता, क्लाउड RADIUS चा भाग. पारंपारिकपणे, RADIUS ही ऑन-प्रिमाइसेस सेवा होती — Linux सर्व्हरवर FreeRADIUS, किंवा Windows Server वर Microsoft NPS. ते मॉडेल कार्य करते, परंतु त्याचे वास्तविक ऑपरेशनल खर्च आहेत: हार्डवेअर देखभाल, उच्च उपलब्धता कॉन्फिगरेशन, पॅचिंग आणि कमी-विलंबता (low-latency) प्रमाणीकरण आवश्यक असलेल्या प्रत्येक साइटवर स्थानिक इन्फ्रास्ट्रक्चरची आवश्यकता. क्लाउड RADIUS हे गणित लक्षणीयरीत्या बदलते. क्लाउड RADIUS सेवा प्रदात्याद्वारे होस्ट आणि व्यवस्थापित केली जाते. तुमचे ॲक्सेस पॉईंट्स इंटरनेटद्वारे क्लाउड सेवेकडे RADIUS विनंत्या पाठवतात, जी तुमच्या आयडेंटिटी प्रदात्याच्या विरोधात प्रमाणीकरण हाताळते. लेटन्सीची (विलंबता) चिंता खरी आहे परंतु व्यवस्थापित करण्यायोग्य आहे — आधुनिक क्लाउड RADIUS सेवा जागतिक स्तरावर वितरित केल्या जातात आणि प्रमाणीकरण फेऱ्या सहसा १०० मिलीसेकंदांपेक्षा कमी वेळेत पूर्ण होतात, जे अंतिम वापरकर्त्यांना जाणवत नाही. आयडेंटिटी प्रदात्यांसोबतचे एकत्रीकरण (integration) हा महत्त्वपूर्ण घटक आहे. बहुतेक क्लाउड RADIUS प्लॅटफॉर्म LDAP, LDAPS, SAML 2.0 आणि थेट Azure AD किंवा Okta एकत्रीकरणाला समर्थन देतात. आधीच Microsoft 365 चालवणाऱ्या संस्थांसाठी, Azure AD एकत्रीकरण हा नैसर्गिक मार्ग आहे — तुम्हाला सिंगल साइन-ऑन, कंडिशनल ॲक्सेस पॉलिसी आणि MFA अंमलबजावणी हे सर्व तुमच्या नेटवर्क ॲक्सेस कंट्रोल लेयरमध्ये समाविष्ट मिळते. कर्मचाऱ्यांच्या नेटवर्कसह गेस्ट WiFi तैनात करणाऱ्या ठिकाणांसाठी, आर्किटेक्चर सामान्यतः यांना वेगवेगळ्या प्रमाणीकरण (authentication) धोरणांसह स्वतंत्र SSIDs मध्ये विभाजित करते. कर्मचाऱ्यांचे नेटवर्क कॉर्पोरेट क्रेडेंशियल्ससह 802.1X वापरतात. गेस्ट नेटवर्क्स Captive Portal किंवा सोशल लॉगिन फ्लो वापरतात. Purple चे प्लॅटफॉर्म या दोन्ही मॉडेल्सना सपोर्ट करते, आणि WiFi ॲनालिटिक्स लेयर या दोन्हीवर काम करतो, ज्यामुळे तुम्हाला सुरक्षा विभाजनाशी तडजोड न करता डिव्हाइसचे वर्तन, ड्वेल टाइम (dwell time) आणि नेटवर्क वापराची स्पष्ट माहिती मिळते. --- अंमलबजावणीच्या शिफारसी आणि संभाव्य अडचणी (अंदाजे २ मिनिटे) --- मी तुम्हाला प्रत्यक्ष उपयोजन (deployment) क्रम सांगतो आणि मला वारंवार दिसणाऱ्या त्रुटींबद्दल सावध करतो. तुमच्या आयडेंटिटी प्रोव्हाइडर इंटिग्रेशनपासून सुरुवात करा. एकाही ॲक्सेस पॉईंटला स्पर्श करण्यापूर्वी, तुमची क्लाउड RADIUS सेवा तुमच्या डिरेक्टरीविरुद्ध प्रमाणीकरण करू शकते याची खात्री करा. सर्व्हिस अकाउंटसह चाचणी करा, LDAP बाईंड सत्यापित करा आणि ग्रुप मेंबरशिप ॲट्रिब्युट्स योग्यरित्या परत येत असल्याची खात्री करा — कारण VLAN असाइनमेंट पॉलिसींसाठी तुम्हाला त्यांची आवश्यकता असेल. दुसरे, तुमच्या सर्टिफिकेट स्ट्रॅटेजीचे नियोजन करा. तुम्ही EAP-TLS वापरणार असाल, तर तुम्हाला CA ची आवश्यकता आहे, तुम्ही पब्लिक CA वापरत आहात की अंतर्गत CA हे ठरवणे आवश्यक आहे, आणि क्लायंट सर्टिफिकेट्ससाठी तुम्हाला MDM रोलआउट प्लॅनची गरज आहे. तुम्ही PEAP वापरणार असाल, तर तुम्हाला विश्वासू CA कडून सर्व्हर सर्टिफिकेट हवे आहे — सेल्फ-साइन केलेले नाही — आणि तुम्हाला CA सर्टिफिकेट सर्व क्लायंट डिव्हाइसेसवर पुश करावे लागेल जेणेकरून सर्टिफिकेट व्हॅलिडेशन योग्यरित्या कार्य करेल. हीच ती पायरी आहे जी अनेकदा वगळली जाते आणि ज्यामुळे सुरक्षा धोके निर्माण होतात. तिसरे, तुमचे RADIUS क्लायंट्स — म्हणजेच तुमचे ॲक्सेस पॉईंट्स आणि कंट्रोलर्स — योग्य शेअर्ड सिक्रेट आणि सर्व्हर IP किंवा होस्टनेमसह कॉन्फिगर करा. एक मजबूत, यादृच्छिकपणे जनरेट केलेले (randomly generated) शेअर्ड सिक्रेट वापरा, कोणताही डिक्शनरी शब्द वापरू नका. आणि जर तुमचा क्लाउड RADIUS प्रोव्हाइडर TLS वरील RADIUS ला — म्हणजेच RadSec ला — सपोर्ट करत असेल, तर त्याचा वापर करा. हे ट्रान्झिटमधील RADIUS ट्रॅफिक एन्क्रिप्ट करते, जे विशेषतः तेव्हा महत्त्वाचे असते जेव्हा ते ट्रॅफिक सार्वजनिक इंटरनेटवरून जात असते. चौथे, पूर्ण रोलआउट करण्यापूर्वी पायलट ग्रुपसह चाचणी करा. मोठ्या प्रमाणावर प्रमाणीकरण अयशस्वी झाल्यास व्यत्यय येतो आणि दबावाखाली त्याचे निदान करणे कठीण होते. दहा ते वीस डिव्हाइसेससह पायलट रन करा, ऑथेंटिकेशन लॉग्स सत्यापित करा, VLAN असाइनमेंट कार्य करत असल्याची खात्री करा आणि अकाउंटिंग रेकॉर्ड्स योग्यरित्या लिहिले जात आहेत की नाही ते तपासा. मला वारंवार दिसणाऱ्या त्रुटी: क्लायंटवर सर्टिफिकेट व्हॅलिडेशन अक्षम (disabled) असणे, ज्यामुळे मॅन-इन-द-मिडल (man-in-the-middle) सुरक्षेचा धोका निर्माण होतो. शेअर्ड सिक्रेट्स खूप लहान असणे किंवा वेगवेगळ्या साईट्सवर तेच पुन्हा वापरणे. RADIUS सर्व्हर IP अलाउलिस्टिंग कॉन्फिगर न करणे, ज्यामुळे नवीन साईट्सवरील प्रमाणीकरण विनंत्या कोणत्याही सूचनेशिवाय नाकारल्या जातात. आणि सर्टिफिकेट्सची मुदत संपल्यावर MDM प्रोफाइल्स अपडेट न करणे, ज्यामुळे नूतनीकरणाच्या दिवशी मोठ्या प्रमाणावर प्रमाणीकरण अयशस्वी होते. --- जलद प्रश्नोत्तरे (अंदाजे १ मिनिट) --- मला नियमितपणे विचारले जाणारे काही प्रश्न. मी अशा नेटवर्कवर 802.1X चालवू शकतो का ज्यामध्ये EAP ला सपोर्ट न करणारे IoT डिव्हाइसेस देखील आहेत? होय — जे डिव्हाइसेस सप्लिकंट चालवू शकत नाहीत त्यांच्यासाठी फॉलबॅक म्हणून MAC Authentication Bypass वापरा, परंतु त्या डिव्हाइसेसना कडक फायरवॉल नियमांसह मर्यादित VLAN वर ठेवा. 802.1X हे WPA2 किंवा WPA3 एन्क्रिप्शनची जागा घेते का? नाही — 802.1X ऑथेंटिकेशन हाताळते. WPA2-Enterprise किंवा WPA3-Enterprise एन्क्रिप्शन हाताळते. तुम्हाला दोन्हीची गरज आहे. नवीन डिप्लॉयमेंटसाठी 802.1X सह WPA3-Enterprise ही सध्याची सर्वोत्तम पद्धत आहे. ऑथेंटिकेशनवर लेटन्सीचा काय परिणाम होतो? चांगल्या प्रकारे कॉन्फिगर केलेल्या क्लाउड RADIUS सेवेसह, प्रति ऑथेंटिकेशन ५० ते १५० मिलिसेकंद अपेक्षित आहेत. रोमिंगच्या परिस्थितीसाठी, 802.11r फास्ट BSS ट्रान्झिशन री-ऑथेंटिकेशनचा ओव्हरहेड लक्षणीयरीत्या कमी करू शकते. हे PCI DSS सुसंगत आहे का? योग्यरित्या विभागलेल्या नेटवर्कवर EAP-TLS किंवा PEAP सह 802.1X नेटवर्क ॲक्सेस कंट्रोलसाठी PCI DSS आवश्यकता १ आणि आवश्यकता ८ पूर्ण करते. तुमच्या QSA ला सुरुवातीलाच यामध्ये सामील करून घ्या. --- सारांश आणि पुढील पायऱ्या (अंदाजे १ मिनिट) --- थोडक्यात सांगायचे तर: ज्या संस्थेला ऑडिटर्सना नेटवर्क ॲक्सेस कंट्रोल दाखवणे, क्रेडेंशियल तडजोडीचा प्रभाव कमी करणे किंवा वितरित मालमत्तेवर मध्यवर्ती ऑथेंटिकेशन व्यवस्थापित करणे आवश्यक आहे अशा कोणत्याही संस्थेसाठी क्लाउड RADIUS सह 802.1X हे योग्य उत्तर आहे. हे डिप्लॉयमेंट सोपे नाही, परंतु योग्य तयारीसह ते पूर्णपणे व्यवस्थापित करण्यायोग्य आहे. आधी तुमचे आयडेंटिटी प्रोव्हाइडर इंटिग्रेशन योग्य करा. तुमच्या डिव्हाइसची स्थिती आणि सर्टिफिकेट्स व्यवस्थापित करण्याच्या तुमच्या ऑपरेशनल क्षमतेच्या आधारे तुमची EAP पद्धत निवडा. तुमच्या इन्फ्रास्ट्रक्चरने सपोर्ट केल्यास RadSec वापरा. आणि मोठ्या प्रमाणावर रोल आउट करण्यापूर्वी चाचणी करा. तुम्ही मिश्रित अतिथी आणि कर्मचारी नेटवर्क चालवत असल्यास — जे बहुतेक आदरातिथ्य (hospitality) आणि किरकोळ (retail) विक्रेते करतात — Purple सारखे प्लॅटफॉर्म तुम्हाला संपूर्ण मालमत्तेवर ॲनालिटिक्स लेयरसह, एकाच स्क्रीनवरून दोन्ही ऑथेंटिकेशन मॉडेल्स व्यवस्थापित करण्याची क्षमता देतात. तुमच्या पुढील पायऱ्यांसाठी: तुमच्या सध्याच्या नेटवर्क ॲक्सेस कंट्रोल स्थितीचे ऑडिट करा, कोणते साइट्स अजूनही सामायिक PSK चालवत आहेत ते ओळखा आणि टप्प्याटप्प्याने मायग्रेशन प्लॅन तयार करा. तुमच्या सर्वाधिक जोखमीच्या साइट्सपासून सुरुवात करा — ज्या PCI DSS च्या कक्षेत आहेत किंवा ज्या संवेदनशील डेटा हाताळतात — आणि बाहेरच्या दिशेने काम करा. ऐकल्याबद्दल धन्यवाद. अधिक तांत्रिक माहिती purple.ai वर उपलब्ध आहे.

header_image.png

执行摘要

对于管理酒店、零售和公共部门等分布式网络环境的 IT 决策者而言,保护网络访问已从一种运营偏好转变为严格的合规性强制要求。依赖预共享密钥 (PSK) 会带来不可接受的风险,无法满足 PCI DSS 等现代审计标准,并在凭据泄露时使组织面临横向移动的风险。过渡到基于 IEEE 802.1X 端口的网络访问控制,通过在授予 IP 连接之前对设备进行身份验证,可以有效降低这些风险。

从历史上看,由于需要本地化的 RADIUS 基础设施来管理延迟和可用性,在多站点资产中部署 802.1X 受到阻碍。Cloud RADIUS 架构的成熟从根本上改变了这一现状。通过集中身份验证决策并直接与云身份提供商(如 Azure AD 或 Okta)集成,组织可以在所有位置统一实施强大的访问策略,而无需承担本地服务器的资本支出和维护负担。本指南概述了成功实施基于 Cloud RADIUS 的 802.1X 身份验证的技术架构、部署方法和运营最佳实践,确保企业 Guest WiFi 和企业网络的安全性与可扩展性。

技术深度解析

现代企业无线安全的基础建立在 IEEE 802.1X 标准之上。与应用层身份验证不同,802.1X 运行在 OSI 模型的第 2 层。当设备(客户端)尝试与接入点(认证系统)关联时,端口保持在未授权状态,仅允许通过可扩展身份验证协议 (EAP) 流量。该流量被封装在 RADIUS 数据包中并转发到身份验证服务器(Cloud RADIUS 实例)。只有在收到 Access-Accept 消息后,认证系统才会将端口转换为授权状态,从而授予网络访问权限。

Cloud RADIUS 架构

architecture_overview.png

从本地到 Cloud RADIUS 的架构转变消除了对分布式 FreeRADIUS 或 Microsoft NPS 服务器的需求。在云模式中,接入点或无线局域网控制器通过互联网直接与全球分布的 RADIUS 服务进行通信。为了确保此传输的安全,实施 RadSec (RADIUS over TLS) 至关重要,它对身份验证负载进行加密,防止其被拦截。Cloud RADIUS 服务充当中介,通过 LDAP、SAML 或原生 API 集成,对照中央身份提供商 (IdP) 验证凭据。这实现了动态策略实施,例如基于 Azure AD 组群成员身份分配 VLAN,将网络访问与更广泛的企业身份管理策略无缝集成。

EAP 方法选择

EAP 方法的选择决定了部署的安全态势和运营复杂度。

eap_comparison_chart.png

  • EAP-TLS (传输层安全): 最安全的方法,需要服务器和客户端证书进行双向身份验证。由于不交换密码,它消除了凭据被盗的风险。但是,它需要公共密钥基础设施 (PKI) 和移动设备管理 (MDM) 来分发客户端证书。强烈推荐用于企业设备。
  • PEAP-MSCHAPv2 (受保护的 EAP): 由于在 Windows 中获得原生支持且仅依赖服务器端证书,因此部署广泛。它在 TLS 会话中对凭据交换进行隧道传输。虽然更易于部署,但如果未严格执行客户端证书验证,它很容易受到凭据收集攻击。
  • EAP-TTLS: 类似于 PEAP,但在内部身份验证协议中提供了更大的灵活性,使其适用于具有多种客户端操作系统的环境。

实施指南

使用 Cloud RADIUS 部署 802.1X 需要采用分阶段、系统化的方法,以尽量减少对现有业务的中断。

  1. 身份提供商集成: 建立并验证 Cloud RADIUS 服务与企业 IdP 之间的连接。确保目录同步准确,并且必要的用户属性(例如组群成员身份)可用于策略制定。
  2. 证书管理: 对于 PEAP 部署,从受信任的公共证书颁发机构 (CA) 获取服务器证书。至关重要的是,通过 MDM 或组策略配置客户端,以明确信任此 CA 并验证服务器证书名称。对于 EAP-TLS,部署内部 CA 基础设施并开始向托管设备颁发客户端证书。
  3. 网络基础设施配置: 配置无线控制器和接入点以指向 Cloud RADIUS 端点。如果硬件供应商支持,请实施 RadSec。使用强加密安全字符串定义 RADIUS 共享密钥,确保每个站点或控制器集群的密钥唯一。
  4. 策略定义: 在 Cloud RADIUS 平台内构建身份验证策略。根据用户组、设备类型或位置定义条件,以便在成功身份验证后动态分配 VLAN 或应用访问控制列表 (ACL)。
  5. 试点和分阶段推广: 选择具有代表性的用户和设备子集进行初始试点。密切监控身份验证日志,以识别延迟问题、证书验证n 次失败,或错误的 VLAN 分配。在试点成功后,执行分阶段部署,优先考虑高风险场所,例如行政办公室或处理敏感数据的场所。

最佳实践

  • 强制执行客户端证书验证: PEAP 部署中最常见的漏洞是未能强制客户端进行服务器证书验证。如果允许客户端盲目信任任何呈现的证书,它们就很容易受到流氓接入点攻击。
  • 谨慎实施 MAC 身份验证绕过 (MAB): 对于无法运行 802.1X 客户端的无头设备(例如打印机、IoT 传感器),可以使用 MAB。然而,MAC 地址极易被伪造。MAB 设备必须隔离在受到严格限制的 VLAN 上,并配合严格的防火墙规则来限制其网络访问。
  • 利用 802.11r 进行漫游: 在设备频繁在接入点之间移动的环境中,完整的 802.1X 身份验证过程可能会引入不可接受的延迟,从而干扰语音等实时应用。实施 802.11r(快速 BSS 过渡)通过缓存身份验证密钥来简化漫游。
  • 与分析系统集成: 对于同时运营企业 802.1X 网络和公共访问网络的场所,将身份验证基础设施与 WiFi Analytics 集成,可以全面了解整个区域的网络利用率和设备行为。

故障排除与风险缓解

802.1X 环境中的身份验证失败可能导致大范围的连接中断。强大的故障排除流程至关重要。

  • 证书过期: 服务器或客户端证书过期将导致立即的身份验证失败。对证书有效期实施自动化监控和告警,确保在过期前尽早处理更新。
  • 延迟和超时: 如果 Cloud RADIUS 服务或 IdP 出现高延迟,认证器可能会超时并断开连接。在无线控制器上配置适当的超时值(通常为 5-10 秒),并部署备份 RADIUS 服务器以提供冗余。
  • RADIUS 共享密钥不匹配: 认证器上配置的共享密钥与 RADIUS 服务器上的不匹配将导致数据包被静默丢弃。标准化密钥管理,并尽可能避免手动输入。

ROI 与业务影响

过渡到带有 Cloud RADIUS 的 802.1X 可带来可衡量的业务价值。它通过消除共享密码,极大地减少了攻击面,直接支持符合 PCI DSS(要求 1 和 8)以及 GDPR 数据保护指令。在运营方面,它实现了集中式访问控制,使 IT 团队只需在中央目录中禁用用户帐户,即可立即撤销其在全球所有地点的访问权限。此外,通过停用传统的本地 RADIUS 服务器,企业降低了硬件维护成本、软件许可费用,以及修补和管理分布式基础设施的行政负担。对于 RetailHospitality 等行业的全面部署,这种集中式的安全态势是实现安全数字化转型的关键推动力。

听听我们关于该主题的全面简报:

महत्वाच्या व्याख्या

Supplicant

एंड-युझर डिव्हाइसवरील (लॅपटॉप, स्मार्टफोन) सॉफ्टवेअर क्लायंट जो EAP चा वापर करून नेटवर्क ॲक्सेससाठी वाटाघाटी करतो.

क्रेडेन्शियल चोरी रोखण्यासाठी सर्व्हर प्रमाणपत्रांचे प्रमाणीकरण करण्यासाठी IT टीम्सनी supplicant योग्यरित्या कॉन्फिगर केले असल्याची (बऱ्याचदा MDM द्वारे) खात्री करणे आवश्यक आहे.

Authenticator

नेटवर्क डिव्हाइस (सामान्यतः WiFi ॲक्सेस पॉइंट किंवा स्विच) जे प्रमाणीकरण स्थितीच्या आधारे नेटवर्कवरील प्रत्यक्ष किंवा लॉजिकल ॲक्सेस नियंत्रित करते.

authenticator हा मध्यस्थ म्हणून काम करतो, जो supplicant आणि RADIUS सर्व्हर दरम्यान EAP संदेश प्रसारित करतो.

Cloud RADIUS

एक केंद्रीकृत, क्लाउड-होस्ट केलेली प्रमाणीकरण सेवा जी ऑन-प्रिमाइसेस सर्व्हरची आवश्यकता नसताना वितरित नेटवर्क इन्फ्रास्ट्रक्चरमधील RADIUS विनंत्यांवर प्रक्रिया करते.

हार्डवेअर देखभालीच्या त्रासाशिवाय एंटरप्राइझ-दर्जाची सुरक्षा लागू करू इच्छिणाऱ्या बहु-साइट संस्थांसाठी अत्यंत आवश्यक.

EAP (Extensible Authentication Protocol)

supplicant आणि प्रमाणीकरण सर्व्हर दरम्यान प्रमाणीकरण संदेश सुरक्षितपणे पाठवण्यासाठी वापरली जाणारी फ्रेमवर्क.

योग्य EAP पद्धत निवडणे (उदा. PEAP विरुद्ध EAP-TLS) वायरलेस नेटवर्कची सुरक्षा पातळी आणि डिप्लॉयमेंटची गुंतागुंत ठरवते.

RadSec

एक प्रोटोकॉल जो TLS टनेलद्वारे RADIUS डेटा ट्रान्समिट करतो, ज्यामुळे ट्रान्झिटमधील प्रमाणीकरण ट्रॅफिकचे एन्क्रिप्शन सुनिश्चित होते.

Cloud RADIUS वापरताना अत्यंत महत्त्वाचे, कारण ते सार्वजनिक इंटरनेटवर संवेदनशील क्रेडेन्शियल देवाणघेवाणीचे इंटरसेप्शनपासून संरक्षण करते.

Dynamic VLAN Assignment

अशी प्रक्रिया जिथे RADIUS सर्व्हर युझरच्या ओळखीच्या किंवा ग्रुप मेंबरशिपच्या आधारे डिव्हाइसला विशिष्ट व्हर्च्युअल नेटवर्क सेगमेंटवर ठेवण्यासाठी authenticator ला निर्देश देतो.

IT टीमला एकच SSID ब्रॉडकास्ट करण्याची आणि ट्रॅफिक सुरक्षितपणे विभाजित करण्याची (उदा. HR कर्मचारी आणि IT कर्मचाऱ्यांना वेगवेगळ्या सबनेटवर ठेवणे) परवानगी देते.

Mutual Authentication

एक सुरक्षा प्रक्रिया जिथे क्लायंट सर्व्हरची ओळख सत्यापित करतो आणि सर्व्हर क्लायंटची ओळख सत्यापित करतो (सामान्यतः प्रमाणपत्रे वापरून).

EAP-TLS चे मुख्य वैशिष्ट्य, जे याला मॅन-इन-द-मिडल (man-in-the-middle) हल्ल्यांना अत्यंत प्रतिरोधक बनवते.

MAC Authentication Bypass (MAB)

एक पर्यायी प्रमाणीकरण पद्धत जी डिव्हाइसचे MAC ॲड्रेस त्याचे क्रेडेन्शियल म्हणून वापरते जेव्हा ते 802.1X supplicant ला सपोर्ट करू शकत नाही.

प्रिंटर किंवा IoT डिव्हाइसेससारख्या जुन्या हार्डवेअरसाठी वापरले जाते, परंतु MAC स्पूफिंगच्या सुलभतेमुळे यासाठी कडक नेटवर्क विभाजनाची आवश्यकता असते.

सोडवलेली उदाहरणे

बॅक-ऑफ-हाऊस ऑपरेशन्ससाठी (हाऊसकीपिंग टॅब्लेट, पॉइंट-ऑफ-सेल टर्मिनल्स, मॅनेजर लॅपटॉप) लेगसी PSK नेटवर्क चालवणाऱ्या एका २०० खोल्यांच्या हॉटेलला आगामी ऑडिटपूर्वी PCI DSS अनुपालन (compliance) साध्य करणे आवश्यक आहे. त्यांच्याकडे ऑन-साइट IT कर्मचारी नाहीत आणि ते स्थानिक सर्व्हर तैनात करू शकत नाहीत.

हॉटेलने थेट त्यांच्या केंद्रीय Azure AD टेनंटशी समाकलित केलेले Cloud RADIUS सोल्यूशन तैनात केले पाहिजे. मॅनेजर लॅपटॉपसाठी (Windows/macOS), त्यांनी PEAP-MSCHAPv2 लागू केले पाहिजे, ज्यामध्ये विश्वसनीय सर्व्हर प्रमाणपत्र पुश करण्यासाठी आणि प्रमाणीकरण सक्तीचे करण्यासाठी MDM प्रोफाइलचा वापर केला जाईल. मजबूत सप्लिकंट्स नसलेल्या पॉइंट-ऑफ-सेल टर्मिनल्ससाठी, त्यांनी MAC Authentication Bypass (MAB) चा वापर करावा परंतु या उपकरणांना काटेकोरपणे एका वेगळ्या VLAN मध्ये नियुक्त करावे जे केवळ पेमेंट गेटवेशी संवादाची परवानगी देते. या डिप्लॉयमेंटसाठी सध्याच्या क्लाउड-व्यवस्थापित ॲक्सेस पॉइंट्सना Cloud RADIUS IP पत्त्यांकडे निर्देशित करण्यासाठी कॉन्फिगर करणे आणि RadSec सह कनेक्शन सुरक्षित करणे आवश्यक आहे.

परीक्षकाचे भाष्य: हा दृष्टिकोन युनिक युझर आयडेंटिफिकेशन (कर्मचाऱ्यांसाठी PEAP) आणि नेटवर्क सेगमेंटेशन (POS साठी MAB + स्वतंत्र VLAN) साठीची PCI आवश्यकता पूर्ण करतो. Cloud RADIUS चा वापर करून, हॉटेल स्थानिक FreeRADIUS सर्व्हर तैनात आणि देखरेख करण्याची गुंतागुंत टाळते, जे ऑन-साइट IT कर्मचाऱ्यांशिवाय व्यवस्थापित करणे अशक्य आहे. सार्वजनिक इंटरनेटवरून जाणाऱ्या प्रमाणीकरण ट्रॅफिकचे रक्षण करण्यासाठी येथे RadSec चा वापर महत्त्वपूर्ण आहे.

एक राष्ट्रीय रिटेल साखळी ५०० स्टोअर्समध्ये इन्व्हेंटरी व्यवस्थापनासाठी कॉर्पोरेट मालकीच्या टॅब्लेटचा नवीन संच आणत आहे. त्यांना हे सुनिश्चित करायचे आहे की टॅब्लेट चोरीला गेला तरीही त्याचा वापर नेटवर्कमध्ये प्रवेश करण्यासाठी केला जाऊ नये, आणि त्यांना पासवर्डशी संबंधित हेल्पडेस्क तिकिटे काढून टाकायची आहेत.

रिटेलरने EAP-TLS लागू केले पाहिजे. ते एक अंतर्गत सर्टिफिकेट ऑथॉरिटी (CA) तैनात करतील आणि ते त्यांच्या MDM प्लॅटफॉर्मसह समाकलित करतील. जेव्हा एखादा टॅब्लेट प्रोव्हिजन केला जातो, तेव्हा MDM डिव्हाइसवर एक युनिक क्लायंट प्रमाणपत्र पुश करतो. केवळ वैध क्लायंट प्रमाणपत्राच्या उपस्थितीवर आधारित उपकरणांचे प्रमाणीकरण करण्यासाठी Cloud RADIUS सेवा कॉन्फिगर केली जाते. टॅब्लेट चोरीला गेल्याची नोंद झाल्यास, IT टीम फक्त CA मधील ते विशिष्ट प्रमाणपत्र रद्द करते. Cloud RADIUS सेवा, प्रमाणपत्र रद्दीकरण सूची (CRL) तपासून किंवा OCSP द्वारे, त्वरित नेटवर्क प्रवेश नाकारेल.

परीक्षकाचे भाष्य: EAP-TLS हा येथील सर्वोत्तम पर्याय आहे. हे सर्वोच्च पातळीची सुरक्षा प्रदान करते आणि प्रमाणीकरण प्रवाहातून वापरकर्त्याचे पासवर्ड पूर्णपणे काढून टाकते, ज्यामुळे हेल्पडेस्क तिकिटे कमी करण्याचे उद्दिष्ट साध्य होते. वितरित रिटेल वातावरणात चोरीला गेलेल्या हार्डवेअरची जोखीम व्यवस्थापित करण्यासाठी केंद्रीकृत रद्दीकरण क्षमता आवश्यक आहे.

सराव प्रश्न

Q1. तुमची संस्था सामायिक PSK वरून PEAP-MSCHAPv2 वापरून 802.1X वर स्थलांतरित होत आहे. पायलट टप्प्यादरम्यान, युजर्स रिपोर्ट करतात की ते कनेक्ट करू शकत आहेत, परंतु सिक्युरिटी ऑडिटमधून असे दिसून आले आहे कि डिव्हाइसेस त्यांच्यासमोर सादर केलेले कोणतेही सर्व्हर सर्टिफिकेट शांतपणे स्वीकारत आहेत. तात्काळ धोका कोणता आहे आणि त्याचे निवारण कसे केले पाहिजे?

टीप: ह्या गोष्टीचा विचार करा की जर एखाद्या हल्लेखोराने तुमच्या कॉर्पोरेट SSID चे प्रसारण करणारे ॲक्सेस पॉईंट सेट केले तर काय होईल.

नमुना उत्तर पहा

तात्काळ धोका म्हणजे रोग (rogue) ॲक्सेस पॉईंटद्वारे मॅन-इन-द-मिडल (MitM) हल्ला होणे. एखादा हल्लेखोर कॉर्पोरेट SSID प्रसारित करू शकतो, स्वतः स्वाक्षरी केलेले (self-signed) सर्टिफिकेट सादर करू शकतो आणि डिव्हाइसेस ऑथेंटिकेट करण्याचा प्रयत्न करत असताना युजरचे क्रेडेंशियल्स मिळवू शकतो. याचे निवारण करण्यासाठी, IT टीमने सर्व्हर सर्टिफिकेट स्पष्टपणे व्हॅलिडेट करण्यासाठी (MDM किंवा ग्रुप पॉलिसीद्वारे) सप्लिकंट प्रोफाइल्स कॉन्फिगर करणे आवश्यक आहे. यामध्ये RADIUS सर्व्हरचे सर्टिफिकेट जारी करणारे अचूक ट्रस्टेड रूट CA निर्दिष्ट करणे आणि अपेक्षित सर्व्हर होस्टनेम काटेकोरपणे परिभाषित करणे समाविष्ट आहे.

Q2. एका रिमोट रिटेल ब्रँचचे इंटरनेट कनेक्शन खंडित झाले आहे. स्थानिक ॲक्सेस पॉईंट्स अजूनही सुरू आहेत. सध्या 802.1X नेटवर्कशी कनेक्ट केलेले कर्मचाऱ्यांचे डिव्हाइसेस कनेक्टेड राहतील का, आणि नवीन डिव्हाइसेस ऑथेंटिकेट करू शकतील का? स्थानिक सर्व्हायव्हॅबिलिटी नोड्सशिवाय मानक Cloud RADIUS आर्किटेक्चर गृहीत धरा.

टीप: ऑथेंटिकेशन विनंतीने ज्या मार्गाने जाणे आवश्यक आहे आणि आधीच ऑथराइज्ड असलेल्या पोर्ट्सच्या स्थितीबद्दल विचार करा.

नमुना उत्तर पहा

जे डिव्हाइसेस आधीच ऑथेंटिकेट आणि कनेक्टेड आहेत ते सामान्यतः त्यांचे सेशन टाईमआऊट संपेपर्यंत किंवा ते डिस्कनेक्ट होईपर्यंत कनेक्टेड राहतील, कारण ऑथेंटिकेटर पोर्ट आधीच ऑथराइज्ड स्थितीत आहे. तथापि, कनेक्ट करण्याचा प्रयत्न करणारे नवीन डिव्हाइसेस किंवा पुन्हा ऑथेंटिकेट करण्याचा प्रयत्न करणारे डिव्हाइसेस अयशस्वी होतील. इंटरनेट कनेक्शन बंद असल्यामुळे, ॲक्सेस पॉईंट्स EAP एक्सचेंजवर प्रक्रिया करण्यासाठी Cloud RADIUS सर्व्हरपर्यंत पोहोचू शकत नाहीत. क्लाउड-आधारित ऑथेंटिकेशनवर अवलंबून असताना हे लवचिक WAN लिंक्सचे महत्त्व अधोरेखित करते.

Q3. तुम्हाला वेअरहाऊस मधील जुन्या बारकोड स्कॅनरच्या ताफ्यासाठी नेटवर्क ॲक्सेस सुरक्षित करणे आवश्यक आहे. हे स्कॅनर्स 802.1X सप्लिकंट्सना सपोर्ट करत नाहीत आणि फक्त WPA2-Personal (PSK) ला सपोर्ट करतात. तुम्ही हार्डवेअर अपग्रेड करू शकत नाही. तुम्ही तुमच्या 802.1X कॉर्पोरेट डिव्हाइसेससह सुरक्षित नेटवर्क आर्किटेक्चरमध्ये या डिव्हाइसेसचे एकत्रीकरण कसे कराल?

टीप: तुम्हाला 802.1X ला अशा पर्यायाची आवश्यकता आहे जो नेटवर्क-स्तरीय आयसोलेशनसह एकत्रितपणे ॲक्सेस कंट्रोल प्रदान करेल.

नमुना उत्तर पहा

यासाठी शिफारस केलेला दृष्टिकोन म्हणजे बारकोड स्कॅनरसाठी MAC Authentication Bypass (MAB) वापरणे. ॲक्सेस पॉईंट स्कॅनरचा MAC ॲड्रेस ओळख म्हणून वापरेल आणि तो RADIUS सर्व्हरकडे पाठवेल. MAC ॲड्रेस सहजपणे स्पूफ केले जाऊ शकत असल्यामुळे, हे कमकुवत ऑथेंटिकेशन प्रदान करते. म्हणून, यशस्वी MAB ऑथेंटिकेशनवर विशिष्ट VLAN ॲट्रिब्यूट परत करण्यासाठी RADIUS सर्व्हर कॉन्फिगर केला पाहिजे. हे VLAN फायरवॉल्स किंवा ACLs द्वारे अत्यंत प्रतिबंधित केले गेले पाहिजे, ज्यामुळे स्कॅनर्सना केवळ त्यांना आवश्यक असलेल्या विशिष्ट इन्व्हेंटरी सर्व्हरशी संवाद साधण्याची परवानगी मिळेल आणि इतर सर्व लॅटरल नेटवर्क ॲक्सेस ब्लॉक केला जाईल.

या मालिकेमध्ये पुढे वाचा

हायब्रिड वर्कफोर्ससाठी RADIUS as a Service चे सुरक्षा फायदे

हे तांत्रिक संदर्भ मार्गदर्शक स्पष्ट करते की कशा प्रकारे RADIUS as a Service विखुरलेल्या ठिकाणी हायब्रिड वर्कफोर्ससाठी नेटवर्क ऍक्सेस सुरक्षित करते. यामध्ये ऑन-प्रिमाइसेस RADIUS इन्फ्रास्ट्रक्चरच्या जागी क्लाउड-मॅनेज्ड ऑथेंटिकेशन सर्व्हिस वापरण्यासाठीचे आर्किटेक्चर, सुरक्षा फायदे आणि डिप्लॉयमेंट स्टेप्स समाविष्ट आहेत. हॉटेल्स, रिटेल चेन्स, स्टेडियम्स आणि सार्वजनिक क्षेत्रातील संस्थांमधील IT मॅनेजर्स आणि नेटवर्क आर्किटेक्ट्ससाठी, हे मार्गदर्शक या तिमाहीत क्लाउड RADIUS मायग्रेशनचे मूल्यमापन करण्यासाठी आणि त्यावर कृती करण्यासाठी आवश्यक पुरावे प्रदान करते.

मार्गदर्शिका वाचा →

Cloud Directories (Azure AD आणि Google Workspace) सोबत RADIUS as a Service समाकलित (Integrate) करणे

हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ WiFi प्रमाणीकरणासाठी (authentication) क्लाउड डिरेक्टरी - Microsoft Entra ID आणि Google Workspace - सोबत RADIUS as a Service कसे समाकलित करायचे याचे सविस्तर वर्णन करते. यामध्ये ऑन-प्रिमाइसेस NPS वरून क्लाउड-नेटिव्ह RADIUS मधील आर्किटेक्चरल बदल, सर्टिफिकेट-बेस्ड EAP-TLS प्रमाणीकरणाची अंमलबजावणी, आणि हॉस्पिटॅलिटी, रिटेल व सार्वजनिक क्षेत्रातील वातावरणात वायरलेस ऍक्सेस सुरक्षित ठेवण्यासाठीच्या सर्वोत्तम कार्यपद्धतींचा (best practices) समावेश आहे. क्लाउड आयडेंटिटीमध्ये आधीपासूनच गुंतवणूक केलेल्या IT व्यवस्थापकांसाठी आणि नेटवर्क आर्किटेक्ट्ससाठी, हे मार्गदर्शक डिरेक्टरी व्यवस्थापन आणि भौतिक नेटवर्क सुरक्षा यांमधील दरी सांधण्याचे काम करते.

मार्गदर्शिका वाचा →

Cloud RADIUS म्हणजे काय? RADIUS as a Service ची सविस्तर माहिती

हे सविस्तर मार्गदर्शक Cloud RADIUS (RADIUS as a Service) चे विश्लेषण करते, ज्यामध्ये त्याचे आर्किटेक्चर, EAP पद्धती आणि अंमलबजावणीच्या धोरणांचा तपशील दिला आहे. हे IT प्रमुखांना ऑन-प्रिमाइसेस सर्व्हरवरून स्केलेबल, सुरक्षित आणि सुसंगत क्लाउड-आधारित ऑथेंटिकेशन मॉडेलवर स्थलांतरित करण्यासाठी व्यावहारिक धोरणे प्रदान करते.

मार्गदर्शिका वाचा →