पॉडकास्ट ट्रान्सक्रिप्ट पहा
Purple आर्किटेक्चर ब्रीफिंगमध्ये आपले स्वागत आहे. आज आपण एंटरप्राइझ नेटवर्कसाठी एका महत्त्वपूर्ण इंटिग्रेशनचा सखोल अभ्यास करत आहोत: Sophos इन्फ्रास्ट्रक्चरसह, विशेषतः Sophos AP6 आणि APX ॲक्सेस पॉइंट्स आणि Sophos XG आणि XGS फायरवॉल्ससह Purple WiFi तैनात करणे. जर तुम्ही आयटी मॅनेजर, नेटवर्क आर्किटेक्ट किंवा एखादे ठिकाण व्यवस्थापित करणारे सीटीओ असाल, मग ते रिटेल चेन असो, स्टेडियम असो किंवा हॉस्पिटल असो, हे सत्र तुम्हाला या दोन शक्तिशाली प्लॅटफॉर्म्सना अखंडपणे एकत्र काम करण्यासाठी कृतीयोग्य आराखडा देण्यासाठी डिझाइन केले आहे.
चला संदर्भ समजून घेऊया. Sophos त्याच्या मजबूत सुरक्षा स्थितीसाठी ओळखले जाते. Sophos Firewall उपकरणे डीप पॅकेट इन्स्पेक्शन आणि सिंक्रोनाइझ्ड सुरक्षा प्रदान करतात. तथापि, जेव्हा गेस्ट WiFi चा विचार येतो, तेव्हा तुम्हाला केवळ सुरक्षा नको असते. तुम्हाला व्यावसायिक मूल्य हवे असते. तुम्हाला डेमोग्राफिक डेटा कॅप्चर करायचा असतो, अभ्यागतांचे वर्तन समजून घ्यायचे असते आणि मार्केटिंगवरील गुंतवणुकीचा परतावा वाढवायचा असतो. तिथेच Purple मदतीला येते. Purple ला बाह्य कॅप्टिव्ह पोर्टल म्हणून समाकलित करून, तुम्ही पाहुण्यांच्या ओळख व्यवस्थापनाचे, GDPR संमतीचे आणि सोशल लॉगिनचे कठीण काम Purple च्या क्लाउड RADIUS वर सोपवता, तर Sophos Firewall ला त्याचे सर्वोत्तम काम करू देता: परिमिती सुरक्षित करणे.
तर, हे प्रत्यक्षात पडद्यामागे कसे कार्य करते? चला तांत्रिक सखोल विश्लेषणात जाऊया.
हे आर्किटेक्चर मानक RADIUS प्रोटोकॉल आणि HTTP रिडायरेक्शनवर अवलंबून आहे. जेव्हा एखादा वापरकर्ता Sophos AP द्वारे ब्रॉडकास्ट केलेल्या तुमच्या ओपन गेस्ट WiFi SSID शी जोडला जातो, तेव्हा Sophos Firewall त्या सुरुवातीच्या वेब विनंतीला अडवतो. मूळ, स्थानिक पातळीवर साठवलेले पोर्टल पेज दाखवण्याऐवजी, फायरवॉल क्लायंटला Purple च्या क्लाउड-होस्ट केलेल्या स्प्लॅश पेजवर रिडायरेक्ट करतो.
आता, येथे एक महत्त्वाचा संकल्पना आहे: वॉल्ड गार्डन. या पूर्व-प्रमाणीकरण टप्प्यात, वापरकर्त्याला इंटरनेट प्रवेश नसतो. परंतु त्यांना पोर्टलचे ग्राफिक्स लोड करावे लागतात आणि लॉग इन करण्यासाठी त्यांना Facebook किंवा Google पर्यंत पोहोचावे लागू शकते. वॉल्ड गार्डन ही Sophos Firewall वर कॉन्फिगर केलेली एक कठोर परवानगी-सूची आहे जी या विशिष्ट डोमेन्सना ट्रॅफिकची परवानगी देते. एकदा वापरकर्त्याने प्रमाणीकरण केले की, Purple चा प्लॅटफॉर्म Sophos Firewall ला परत RADIUS Access-Accept संदेश पाठवतो. त्यानंतर फायरवॉल स्विच फिरवतो, सत्राची स्थिती प्रमाणित मध्ये बदलतो आणि वापरकर्त्याला तुमच्या प्रमाणीकरणानंतरच्या फायरवॉल पॉलिसीमध्ये समाविष्ट करतो.
चला RADIUS कॉन्फिगरेशनबद्दल अधिक तपशीलात बोलूया, कारण येथे अचूकता महत्त्वाची आहे. Purple तुम्हाला RADIUS क्रेडेंशियलचे दोन संच प्रदान करते: एक पोर्ट 1812 वर प्रमाणीकरणासाठी आणि एक पोर्ट 1813 वर अकाउंटिंगसाठी. दोन्ही कॉन्फिगर करणे आवश्यक आहे. अकाउंटिंग सर्व्हर पर्यायी नाही. ही अशी यंत्रणा आहे ज्याद्वारे Sophos Firewall सत्राचा डेटा Purple कडे परत पाठवतो, ज्यामध्ये कालावधी, वापरलेली बँडविड्थ आणि सत्र समाप्तीचे इव्हेंट्स समाविष्ट असतात. अचूक अकाउंटिंग डेटाशिवाय, तुमचा Purple ॲनालिटिक्स डॅशबोर्ड अपूर्ण किंवा चुकीचे अभ्यागत मेट्रिक्स दर्शवेल. तुमचे अकाउंटिंग अंतरिम अंतराल १२० सेकंदांवर सेट करा. हे रिअल-टाइम दृश्यमानता आणि नेटवर्क ओव्हरहेड दरम्यान चांगला समतोल प्रदान करते.
आता आपण एंटरप्राइझ उपयोजनांमध्ये सतत समोर येणाऱ्या एका परिस्थितीबद्दल बोलूया: मल्टी-टेनंट WiFi. एखाद्या कोवर्किंग स्पेसचा, BTR निवासी ब्लॉकचा किंवा विद्यार्थी निवास इमारतीचा विचार करा. तुमच्याकडे वापरकर्त्यांचे अनेक वेगळे गट आहेत ज्यांना सर्वांना WiFi प्रवेश हवा आहे, परंतु ते नेटवर्क स्तरावर एकमेकांपासून पूर्णपणे वेगळे असले पाहिजेत. प्रत्येक भाडेकरूसाठी स्वतंत्र SSID ब्रॉडकास्ट करणे व्यवहार्य नाही. हे रेडिओ फ्रिक्वेन्सी गर्दी निर्माण करते आणि व्यवस्थापित करण्यासाठी एक ऑपरेशनल डोकेदुखी ठरते.
याचे उत्तर आहे Sophos Private Pre-Shared Keys, म्हणजेच PPSK, जे डायनॅमिक VLAN असाइनमेंटसह एकत्रित केले जाते. हे कसे कार्य करते ते येथे आहे. तुम्ही तुमच्या Sophos AP6 ॲक्सेस पॉइंट्सवर एकच SSID कॉन्फिगर करता. त्यानंतर तुम्ही प्रत्येक भाडेकरू किंवा वापरकर्ता गटाला एक युनिक पासफ्रेज जारी करता. जेव्हा एखादे डिव्हाइस कनेक्ट होते आणि त्याची युनिक की सादर करते, तेव्हा Sophos AP त्या कीचे RADIUS द्वारे प्रमाणीकरण करतो. RADIUS सर्व्हर Access-Accept संदेशामध्ये एक विशिष्ट VLAN ID ॲट्रिब्यूट परत करतो. AP डायनॅमिकपणे वापरकर्त्याच्या ट्रॅफिकला त्या VLAN ID सह टॅग करतो, आणि त्यांना त्यांच्या समर्पित नेटवर्क सेगमेंटवर ठेवतो. हे आहे आयडेंटिटी-बेस्ड नेटवर्किंग प्रत्यक्ष कृतीत. एक SSID, अनेक वेगळी नेटवर्क, अतिरिक्त ब्रॉडकास्टमुळे कोणताही रेडिओ फ्रिक्वेन्सी ओव्हरहेड नाही.
या आर्किटेक्चरचा एक महत्त्वपूर्ण अनुपालन फायदा देखील आहे. PCI-DSS आवश्यकतांनुसार, गेस्ट WiFi नेटवर्क कार्डधारक डेटा हाताळणाऱ्या कोणत्याही नेटवर्क सेगमेंटपासून पूर्णपणे वेगळे असणे आवश्यक आहे. गेस्ट SSID ला समर्पित VLAN वर ठेवून आणि सर्व RFC 1918 खाजगी IP स्पेस डेस्टिनेशन्स ब्लॉक करण्यासाठी Sophos Firewall वर कठोर फायरवॉल पॉलिसी लागू करून, तुम्ही ही आवश्यकता सहज पूर्ण करता. Purple, जे ८०,००० हून अधिक थेट ठिकाणांवर कार्यरत आहे आणि ज्याने २०२४ मध्ये ४४ कोटी लॉगिनवर प्रक्रिया केली आहे, ते ISO 27001 प्रमाणित, GDPR सुसंगत आणि Cyber Essentials प्रमाणित आहे, त्यामुळे अनुपालनाची ही कथा ओळख स्तरापर्यंत देखील विस्तारते.
आता आपण अंमलबजावणीच्या शिफारसींकडे वळूया. जेव्हा तुम्ही हे सेट अप करत असता, तेव्हा तुम्हाला IP असाइनमेंटबाबत एक महत्त्वाचा निर्णय घ्यावा लागतो: NAT मोड विरुद्ध Bridge मोड.
जर तुम्ही कदाचित पन्नास ते शंभर समवर्ती गेस्ट कनेक्शन्स असलेली एक लहान रिटेल शाखा तैनात करत असाल, तर NAT मोड पूर्णपणे पुरेसा आहे. Sophos AP पाहुण्यांना समर्पित अंतर्गत सबनेटमधून DHCP पत्ते देतो आणि ट्रॅफिक बाहेर पडताना त्यांचे भाषांतर करतो. हे सोपे आहे आणि यासाठी किमान अतिरिक्त इन्फ्रास्ट्रक्चरची आवश्यकता असते.
परंतु जर तुम्ही हाय-डेन्सिटी वातावरण तैनात करत असाल, जसे की पाचशे खोल्यांचे हॉटेल, एकाधिक समवर्ती कार्यक्रम असलेले कॉन्फरन्स सेंटर किंवा स्टेडियम, तर तुम्ही Bridge मोड वापरला पाहिजे. Bridge मोडमध्ये, Sophos AP गेस्ट ट्रॅफिक थेट समर्पित VLAN वर पाठवतो, ज्यामुळे तुमचे मुख्य एंटरप्राइझ DHCP सर्व्हर लोड हाताळू शकतात. हे पीक कनेक्शन इव्हेंट्स दरम्यान ॲक्सेस पॉइंट किंवा फायरवॉलला DHCP बॉटलनेक बनण्यापासून रोखते. Bridge मोड हे देखील सुनिश्चित करतो की Purple प्लॅटफॉर्मला खरा क्लायंट IP पत्ता दिसेल, जो अचूक विश्लेषण आणि ट्रबलशूटिंगसाठी अत्यंत आवश्यक आहे.
चला स्टेप-बाय-स्टेप कॉन्फिगरेशन क्रमाबद्दल बोलूया, कारण येथे क्रम महत्त्वाचा आहे.
Purple पोर्टलमध्ये सुरुवात करा. तुमचे RADIUS सर्व्हर क्रेडेंशियल मिळवा: सर्व्हर IP पत्ते, शेअर्ड सिक्रेट्स, कॅप्टिव्ह पोर्टल URL आणि रिडायरेक्ट URL. Sophos कॉन्फिगरेशनला स्पर्श करण्यापूर्वी तुम्हाला आवश्यक असलेली ही चार महत्त्वाची माहिती आहे.
त्यानंतर, Sophos Central किंवा तुमच्या स्थानिक फायरवॉल व्यवस्थापन इंटरफेसवर जा. प्रथम तुमचे RADIUS सर्व्हर परिभाषित करा, 1812 वर प्रमाणीकरण, 1813 वर अकाउंटिंग. नंतर हॉटस्पॉट सेटिंग्ज अंतर्गत तुमचे वॉल्ड गार्डन कॉन्फिगर करा. पुढे, तुमचा गेस्ट SSID तयार करा, एन्क्रिप्शन 'Open' वर सेट करा, कॅप्टिव्ह पोर्टल सक्षम करा आणि Purple पोर्टल URL प्रविष्ट करा. आणि शेवटी, तुमचे प्रमाणीकरणानंतरचे फायरवॉल नियम परिभाषित करा.
विशेषतः वॉल्ड गार्डनसाठी, तुम्ही किमान खालील डोमेन्सना परवानगी दिली पाहिजे: Purple पोर्टल डोमेन, सामान्यतः region1.purpleportal.net; venuewifi.com; आणि तुमचे पाहुणे वापरतील असे कोणतेही सोशल लॉगिन डोमेन्स, जसे की facebook.com, accounts.google.com आणि त्यांचे संबंधित CDN डोमेन्स. जर तुम्ही ओळख फेडरेशनसाठी Microsoft Entra ID किंवा Okta वापरत असाल, तर ते डोमेन्स देखील समाविष्ट केले पाहिजेत.
अडचणींबद्दल काय? उपयोजन सहसा कुठे चुकतात?
यात शंका नाही की, पहिल्या क्रमांकाची समस्या म्हणजे अपूर्ण वॉल्ड गार्डन. जर एखादा पाहुणा कनेक्ट झाला आणि त्याला कोरी स्क्रीन किंवा कनेक्शन टाइमआउट मिळाले, तर याचा अर्थ असा होतो की Sophos Firewall प्रमाणीकरणापूर्वी Purple च्या CSS फाइल्स, JavaScript ॲसेट्स किंवा सोशल लॉगिन API चा प्रवेश ब्लॉक करत आहे. तुम्ही हे सुनिश्चित केले पाहिजे की त्या पूर्व-प्रमाणीकरण पॉलिसीमध्ये प्रत्येक आवश्यक डोमेनला स्पष्टपणे परवानगी दिली आहे. Purple आवश्यक डोमेन्सची सर्वसमावेशक सूची प्रदान करते. ती पूर्णपणे वापरा.
तसेच, DNS विसरू नका. अप्रमाणित क्लायंटना DNS क्वेरी सोडवण्याची परवानगी असणे आवश्यक आहे, अन्यथा रिडायरेक्ट कार्य करणार नाही. पेज लोड करण्याचा प्रयत्न करण्यापूर्वी डिव्हाइसला Purple पोर्टल होस्टनाव सोडवणे आवश्यक आहे.
दुसरी सर्वात सामान्य अडचण म्हणजे प्रमाणपत्र त्रुटी. तुमचे Sophos Firewall रिडायरेक्शन इंटरफेससाठी वैध, सार्वजनिकरित्या विश्वसनीय SSL प्रमाणपत्र सादर करत असल्याची खात्री करा. तुम्ही डीफॉल्ट सेल्फ-साइन केलेले प्रमाणपत्र वापरल्यास, आधुनिक आयफोन आणि Android डिव्हाइसेस मोठ्या सुरक्षा चेतावणी दर्शवतील आणि तुमचे पाहुणे कनेक्शन पूर्णपणे सोडून देतील. हॉस्पिटॅलिटी वातावरणात ही एक विशेषतः गंभीर समस्या आहे जिथे पाहुण्यांचा अनुभव सर्वोपरि असतो.
तिसरी अडचण म्हणजे RADIUS टाइमआउट त्रुटी. जर पोर्टल लोड झाले परंतु प्रमाणीकरण सातत्याने अयशस्वी झाले, तर तुमचे Sophos कॉन्फिगरेशन आणि Purple पोर्टल दरम्यान शेअर्ड सिक्रेट्स तंतोतंत जुळत असल्याची पडताळणी करा. अगदी एका अक्षराचा फरक देखील सर्व प्रमाणीकरण प्रयत्न शांतपणे अयशस्वी करेल. तसेच तुमच्या Sophos इन्फ्रास्ट्रक्चर आणि Purple च्या क्लाउड RADIUS सर्व्हर दरम्यान कोणताही मध्यवर्ती फायरवॉल UDP पोर्ट्स 1812 आणि 1813 ब्लॉक करत नाही याची पडताळणी करा.
आम्ही ग्राहकांकडून ऐकलेल्या सर्वात सामान्य प्रश्नांवर आधारित रॅपिड-फायर प्रश्न आणि उत्तर सत्राने सांगता करूया.
प्रश्न पहिला: Purple वापरल्याने माझ्या Sophos Firewall सुरक्षा धोरणांना बायपास केले जाते का? अजिबात नाही. Purple प्रमाणीकरण आणि ओळख कॅप्चर हाताळते. एकदा प्रमाणित झाल्यानंतर, सर्व गेस्ट ट्रॅफिक तुमच्या Sophos Firewall च्या प्रमाणीकरणानंतरच्या पॉलिसीमधून वाहते. हे तंतोतंत तेच ठिकाण आहे जिथे तुम्ही वेब फिल्टरिंग लागू करता, पीअर-टू-पीअर ट्रॅफिक ब्लॉक करता आणि बँडविड्थ नियंत्रित करता. याकडे या दृष्टीने पहा: लॉगिनला अनुमती देण्यासाठी पूर्व-प्रमाणीकरण मोकळे असते; नेटवर्कचे रक्षण करण्यासाठी प्रमाणीकरणानंतरचे कठोर असते.
प्रश्न दुसरा: मला स्थानिक RADIUS सर्व्हर तैनात करण्याची आवश्यकता आहे का? नाही. Purple RADIUS-as-a-Service प्रदान करते. तुम्ही Sophos APs थेट Purple च्या क्लाउड RADIUS IP पत्त्यांकडे निर्देशित करण्यासाठी कॉन्फिगर करता. गेस्ट नेटवर्कसाठी FreeRADIUS किंवा Windows NPS तैनात करण्याची आणि देखरेख करण्याची आवश्यकता नाही.
प्रश्न तिसरा: मी Sophos AP6 आणि जुन्या APX मालिका दोन्हीसह Purple वापरू शकतो का? होय. दोन्ही हार्डवेअर पिढ्यांमध्ये इंटिग्रेशन दृष्टिकोन सुसंगत आहे. तथापि, हे लक्षात घ्या की Sophos ने APX मालिकेसाठी ३१ डिसेंबर २०२७ ही एंड-ऑफ-लाइफ तारीख घोषित केली आहे. जर तुम्ही नवीन उपयोजनाचे नियोजन करत असाल, तर AP6 मालिकेत गुंतवणूक करा, जी WiFi 6 आणि WiFi 6E ला सपोर्ट करते.
प्रश्न चौथा: GDPR अनुपालनाचे काय? Purple पोर्टल स्तरावर स्पष्ट संमती कॅप्चर करते, प्रमाणीकरणापूर्वी तुमच्या अटी व शर्ती आणि डेटा प्रोसेसिंग नोटीस सादर करते. हा संमती डेटा Purple प्लॅटफॉर्ममध्ये संग्रहित केला जातो आणि तो ऑडिट करण्यायोग्य असतो. Sophos Firewall ची भूमिका केवळ नेटवर्क अंमलबजावणीची आहे.
आजच्या ब्रीफिंगमधील मुख्य मुद्दे थोडक्यात सांगायचे तर.
पहिले: cure तुमचे स्टाफ आणि गेस्ट SSIDs पूर्णपणे वेगळे करा. स्टाफ 802.1X वर WPA2-Enterprise सह. पाहुणे बाह्य कॅप्टिव्ह पोर्टलसह Purple वर.
दुसरे: तुमचे वॉल्ड गार्डन काळजीपूर्वक कॉन्फिगर करा. हा सर्वात सामान्य बिघाड बिंदू आणि सर्वात महत्त्वाचा पूर्व-प्रमाणीकरण कॉन्फिगरेशन घटक आहे.
तिसरे: DHCP बॉटलनेक्स टाळण्यासाठी आणि अचूक क्लायंट IP दृश्यमानता सुनिश्चित करण्यासाठी कोणत्याही हाय-डेन्सिटी उपयोजनासाठी Bridge मोड वापरा.
चौथे: RADIUS प्रमाणीकरण आणि अकाउंटिंग सर्व्हर दोन्ही कॉन्फिगर करा. जर तुम्हाला अर्थपूर्ण विश्लेषण हवे असेल तर अकाउंटिंग पर्यायी नाही.
पाचवे: डायनॅमिक VLAN असाइनमेंटसह आयडेंटिटी-बेस्ड नेटवर्किंग सक्षम करण्यासाठी मल्टी-टेनंट वातावरणासाठी Sophos PPSK चा लाभ घ्या. एक SSID, अनेक वेगळी नेटवर्क.
सहावे: Sophos सुरक्षा धोरणे प्रमाणीकरणानंतर काटेकोरपणे लागू करा. वेब फिल्टरिंग, ॲप्लिकेशन कंट्रोल आणि बँडविड्थ शेपिंग हे सर्व प्रमाणीकरणानंतरच्या फायरवॉल पॉलिसीमध्ये लागू केले पाहिजेत.
हे इंटिग्रेशन योग्यरित्या अंमलात आणून, तुम्ही गेस्ट WiFi ला कॉस्ट सेंटरमधून एका सुसंगत, सुरक्षित आणि महसूल देणाऱ्या मालमत्तेत रूपांतरित करता. Sophos ची सखोल सुरक्षा आणि Purple ची मार्केटिंग इंटेलिजन्स यांचे संयोजन कोणत्याही ठिकाणच्या ऑपरेटरसाठी खरोखरच शक्तिशाली आहे ज्यांना त्यांच्या पाहुण्यांचा अनुभव आणि डेटा धोरण गांभीर्याने घ्यायचे आहे.
Purple आर्किटेक्चर ब्रीफिंग ऐकल्याबद्दल धन्यवाद. जर तुम्हाला तुमच्या विशिष्ट उपयोजन आवश्यकतांवर चर्चा करायची असेल, तर सोल्यूशन्स टीमशी बोलण्यासाठी purple.ai ला भेट द्या.