मुख्य मजकुराकडे जा

SCEP साठी एंटरप्राइझ मार्गदर्शक: स्वयंचलित कॅम्पस WiFi सुरक्षेसाठी सिम्पल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल तैनात करणे

हे तांत्रिक संदर्भ मार्गदर्शक SCEP चा वापर करून एंटरप्राइझ WiFi प्रमाणपत्र तैनातीसाठी एक निश्चित आर्किटेक्चरल ब्ल्यूप्रिंट आणि टप्प्याटप्प्याने अंमलबजावणीची रणनीती प्रदान करते. यामध्ये SCEP आणि PKCS मधील महत्त्वपूर्ण फरक, यशस्वीतेसाठी आवश्यक असलेला अचूक तैनातीचा क्रम आणि IT नेत्यांसाठी प्रत्यक्ष जगातील जोखीम कमी करण्याच्या धोरणांचा समावेश आहे.

📖 6 मिनिट वाचन📝 1,248 शब्द🔧 2 सोडवलेली उदाहरणे3 सराव प्रश्न📚 8 महत्वाच्या व्याख्या

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
शुभ प्रभात. जर तुम्ही हॉटेल समूह, रिटेल इस्टेट, स्टेडियम किंवा युनिव्हर्सिटी कॅम्पसमध्ये WiFi इन्फ्रास्ट्रक्चर व्यवस्थापित करत असाल, तर ही माहिती तुमच्यासाठी आहे. आम्ही SCEP - Simple Certificate Enrollment Protocol - आणि विशेषतः ते एंटरप्राइझ WiFi मधील सर्वात कठीण समस्यांपैकी एक कशी सोडवते याबद्दल बोलणार आहोत: हेल्पडेस्कवर तिकिटांचा भार न वाढवता, हजारो उपकरणांवर स्वयंचलितपणे प्रमाणपत्रे कशी मिळवायची. [short pause] चला पार्श्वभूमी समजून घेऊया. तुम्ही योग्य निर्णय घेतला आहे की स्टाफ WiFi साठी प्री-शेअर्ड की आता स्वीकार्य नाहीत. एकच तडजोड केलेला पासवर्ड तुमच्या संपूर्ण नेटवर्क सेगमेंटला धोक्यात आणतो. तुम्ही 802.1X ऑथेंटिकेशनवर स्थलांतरित झाला आहात किंवा होत आहात. हा IEEE मानक आहे ज्यासाठी प्रत्येक उपकरणाला नेटवर्क ॲक्सेस मिळण्यापूर्वी स्वतःची ओळख सिद्ध करणे आवश्यक असते. 802.1X चा सर्वात सुरक्षित प्रकार म्हणजे EAP-TLS - Extensible Authentication Protocol with Transport Layer Security - जो पासवर्डऐवजी डिजिटल प्रमाणपत्रे वापरतो. प्रमाणपत्रे प्रत्येक उपकरणासाठी क्रिप्टोग्राफिकदृष्ट्या अद्वितीय असतात, ती शेअर केली जाऊ शकत नाहीत आणि एखादे उपकरण हरवल्यास किंवा कर्मचाऱ्याने नोकरी सोडल्यास ती त्वरित रद्द केली जाऊ शकतात. [short pause] इथपर्यंत सर्व काही ठीक आहे. खरी समस्या वितरणाची आहे. तंत्रज्ञाने प्रत्येक उपकरणाला स्पर्श न करता - Windows, iOS, Android, macOS वर - तुमच्या इस्टेटमधील प्रत्येक लॅपटॉप, प्रत्येक फोन, प्रत्येक टॅबलेटवर तुम्ही एक अद्वितीय प्रमाणपत्र कसे मिळवाल? SCEP नेमकी हीच समस्या सोडवते. [medium pause] SCEP ला २०२० मध्ये RFC 8894 मध्ये इंटरनेट इंजिनिअरिंग टास्क फोर्सद्वारे औपचारिक रूप देण्यात आले होते, जरी ते २००० च्या दशकाच्या सुरुवातीपासून एंटरप्राइझ वातावरणात वापरात आहे. हा असा प्रोटोकॉल आहे जो व्यवस्थापित उपकरणाला प्री-कॉन्फिगर केलेल्या URL आणि चॅलेंज पासवर्डचा वापर करून थेट तुमच्या सर्टिफिकेट ऑथॉरिटीकडून स्वतःच्या प्रमाणपत्राची विनंती करू देतो. येथील महत्त्वाचा सुरक्षा मुद्दा: प्रायव्हेट की उपकरणावरच तयार केली जाते, उपकरणाच्या सुरक्षित एन्क्लेव्हमध्ये साठवली जाते - म्हणजेच Windows उपकरणांवरील TPM चिप किंवा Apple हार्डवेअरवरील Secure Enclave - आणि ती कधीही नेटवर्कवर प्रवास करत नाही. उपकरण सर्टिफिकेट सायनिंग रिक्वेस्ट तयार करते, ती SCEP गेटवेकडे पाठवते, गेटवे चॅलेंज प्रमाणित करतो, विनंती तुमच्या सर्टिफिकेट ऑथॉरिटीकडे पाठवतो, CA त्यावर स्वाक्षरी करतो आणि स्वाक्षरी केलेले प्रमाणपत्र उपकरणाकडे परत येते. ही संपूर्ण प्रक्रिया अंतिम वापरकर्त्यासाठी अदृश्य असते. [short pause] आता, Microsoft वातावरणात, SCEP गेटवे सामान्यतः NDES - Network Device Enrollment Service - असतो, जो Windows Server रोल आहे आणि तुमच्या MDM प्लॅटफॉर्म आणि तुमच्या CA मधील मध्यस्थ म्हणून काम करतो. Microsoft Intune SCEP प्रोफाइल व्यवस्थापित उपकरणांवर पुश करते, जे त्यांना NDES URL आणि चॅलेंज पासवर्ड सांगते. उपकरणे उर्वरित प्रक्रिया स्वयंचलितपणे करतात. [medium pause] प्रत्यक्ष उपयोजन (deployment) कसे दिसते ते मी तुम्हाला सविस्तर सांगतो. १५० मालमत्ता असलेले एक हॉटेल ग्रुप गृहीत धरा - प्रीमियर इन (Premier Inn) च्या आकाराचे. त्यांच्याकडे फ्रंट-ऑफ-हाउस कर्मचाऱ्यांसाठी Windows लॅपटॉप्स, हाउसकीपिंग सुपरवायझर्ससाठी iOS डिव्हाइसेस आणि रेस्टॉरंटच्या पॉइंट-ऑफ-सेलवर Android टॅब्लेट्सचे मिश्रण आहे. SCEP च्या आधी, ते दर तिमाहीला बदलल्या जाणाऱ्या सामायिक पासवर्डसह WPA2-Personal चालवत होते. प्रत्येक वेळी पासवर्ड बदलल्यावर हेल्पडेस्क कॉल्सचा पूर यायचा. SCEP आणि Intune सह, ते सलग तीन प्रोफाइल उपयोजित करतात. पहिले, Trusted Root Certificate प्रोफाइल - हे प्रत्येक डिव्हाइसला कंपनीच्या Certificate Authority वर विश्वास ठेवण्यास सांगते. दुसरे, SCEP Certificate प्रोफाइल - हे डिव्हाइसेसना त्यांचे स्वतःचे युनिक क्लायंट सर्टिफिकेट मिळवण्याची सूचना देते. तिसरे, WiFi प्रोफाइल - हे SSID कॉन्फिगर करते, सुरक्षा प्रकार WPA2-Enterprise किंवा WPA3-Enterprise वर सेट करते आणि ऑथेंटिकेशनसाठी SCEP सर्टिफिकेटकडे निर्देशित करते. ही तीन प्रोफाइल Intune मधील एकाच डिव्हाइस ग्रुपवर उपयोजित करा, आणि प्रत्येक व्यवस्थापित डिव्हाइस कोणत्याही युझर हस्तक्षेपाशिवाय, युनिक सर्टिफिकेटसह कॉर्पोरेट SSID शी आपोआप कनेक्ट होते. [short pause] RADIUS सर्व्हर - सामान्यतः Microsoft NPS किंवा क्लाउड RADIUS सेवा - EAP-TLS ऑथेंटिकेशन विनंती प्राप्त करतो, CA कडून सर्टिफिकेट प्रमाणित करतो, Certificate Revocation List तपासतो आणि प्रवेश मंजूर किंवा नाकारतो. जर एखाद्या कर्मचाऱ्याला कामावरून काढून टाकले, तर तुम्ही CA मधील त्यांचे सर्टिफिकेट रद्द करता. पुढील ऑथेंटिकेशन सायकलमध्ये त्यांच्या डिव्हाइसचा WiFi प्रवेश बंद होतो. कोणताही पासवर्ड रिसेट करण्याची गरज नाही. तिमाही पासवर्ड बदलण्याची वाट पाहण्याची गरज नाही. [medium pause] आता, लोक सहसा SCEP आणि PKCS - Public Key Cryptography Standards मधील फरकाबद्दल विचारतात. दोन्ही Intune सोबत काम करतात. मुख्य फरक हा आहे की प्रायव्हेट की (private key) कुठे जनरेट होते. SCEP सह, ती डिव्हाइसवरच जनरेट होते. PKCS सह, CA दोन्ही की मध्यवर्ती ठिकाणी जनरेट करतो आणि प्रायव्हेट की डिव्हाइसवर पाठवतो. याचा अर्थ प्रायव्हेट की नेटवर्कवरून प्रवास करते, ज्यामुळे सैद्धांतिकदृष्ट्या ती मध्येच हॅक होण्याचा धोका निर्माण होतो. PKCS चे स्वतःचे स्थान आहे - हे S/MIME ईमेल एन्क्रिप्शनसाठी अधिक योग्य आहे जिथे की एस्क्रो (key escrow) महत्त्वाचे असते. WiFi ऑथेंटिकेशनसाठी, SCEP हाच योग्य पर्याय आहे. प्रत्येक वेळी. [short pause] मी तुम्हाला दुसरे उदाहरण देतो - एक रिटेल इस्टेट. संपूर्ण यूकेमध्ये २०० स्टोअर्स असलेल्या एका फॅशन रिटेलरची कल्पना करा, जे प्रत्येक ठिकाणी Cisco Meraki ॲक्सेस पॉइंट्स चालवत आहेत. त्यांची पॉइंट-ऑफ-सेल सिस्टीम Windows-आधारित आहे, जी Intune द्वारे व्यवस्थापित केली जाते. त्यांना PCI DSS अनुपालनाची (compliance) आवश्यकता आहे, ज्याचा अर्थ कार्डधारक डेटा हाताळणाऱ्या कोणत्याही डिव्हाइससाठी नेटवर्क सेगमेंटेशन आणि मजबूत ऑथेंटिकेशन आवश्यक आहे. SCEP-आधारित EAP-TLS त्यांना स्टाफ SSID वर डिव्हाइस-स्तरीय ऑथेंटिकेशन देते, ज्यामध्ये VLAN असाइनमेंट RADIUS पॉलिसीद्वारे नियंत्रित होते. POS टर्मिनल्स आपोआप PCI-स्कोप असलेल्या VLAN वर पोहोचतात. गेस्ट WiFi - जे Purple सारख्या प्लॅटफॉर्मद्वारे स्वतंत्रपणे हाताळले जाते - ते स्वतःच्या ऑथेंटिकेशन फ्लोसह पूर्णपणे वेगळ्या SSID वर चालते. हे दोन्ही नेटवर्क कधीही एकमेकांना स्पर्श करत नाहीत. ऑडिटर्स समाधानी राहतात. सुरक्षा टीम शांतपणे झोपू शकते. [medium pause] चला, आता काही त्रुटींबद्दल बोलूया, कारण अशा काही गोष्टी आहेत ज्या टीम्सना अडचणीत आणतात. [short pause] सर्वात सामान्य बिघाड मोड म्हणजे Intune मधील ग्रुप टार्गेटिंग विसंगती. तुमचे Trusted Root प्रोफाइल, तुमचे SCEP प्रोफाइल आणि तुमचे WiFi प्रोफाइल हे सर्व एकाच Azure AD ग्रुपला टार्गेट करणारे असावे. जर SCEP प्रोफाइल User ग्रुपला टार्गेट करत असेल आणि WiFi प्रोफाइल Device ग्रुपला टार्गेट करत असेल, तर Intune ही डिपेंडन्सी सोडवू शकत नाही आणि WiFi प्रोफाइल एरर दाखवते. आधी तुमचे असाइनमेंट्स तपासा - बहुतांश वेळा हेच मुख्य कारण असते. [short pause] दुसरी त्रुटी: NDES सर्व्हरची उपलब्धता. रिमोट डिव्हाइसेस ऑन-साइट येण्यापूर्वी त्यांची नोंदणी करण्यासाठी तुमचा NDES सर्व्हर इंटरनेटवरून ॲक्सेसिबल असणे आवश्यक आहे. हे सुरक्षितपणे करण्याचा मार्ग म्हणजे Azure AD Application Proxy वापरणे, जे तुम्हाला इनबाउंड फायरवॉल पोर्ट्स न उघडता रिमोट ॲक्सेस देते. NDES थेट इंटरनेटवर उघडू नका. [short pause] तिसरी: CRL उपलब्धता. प्रत्येक वेळी डिव्हाइस ऑथेंटिकेट होते तेव्हा तुमचा RADIUS सर्व्हर Certificate Revocation List तपासतो. जर CRL Distribution Point ॲक्सेसिबल नसेल - कदाचित सर्व्हर डाउन असेल किंवा फायरवॉल नियम बदलला असेल - तर सर्वांसाठी ऑथेंटिकेशन अयशस्वी होते. तुमचे CRL एंडपॉइंट्स हायली-अवेलेबल ठेवा आणि त्यांची नियमित चाचणी घ्या. [short pause] चौथी: सर्टिफिकेट टेम्पलेट परमिशन्स. जर तुमच्या NDES कनेक्टर सर्व्हिस अकाउंटला सर्टिफिकेट टेम्पलेटवर Read आणि Enroll परमिशन्स नसतील, तर डिव्हाइसेसना त्यांचे सर्टिफिकेट गोळा करण्याचा प्रयत्न करताना HTTP 403 एरर येतात. हा एक साधा परमिशन्सचा बदल आहे, पण सुरुवातीच्या सेटअप दरम्यान याकडे सहज दुर्लक्ष होऊ शकते. [medium pause] आता रॅपिड-फायर राउंड. [short pause] SCEP हे नॉन-Microsoft MDMs सोबत काम करू शकते का? होय - Apple डिव्हाइस फ्लीट्ससाठी Jamf, VMware Workspace ONE आणि बहुतांश एंटरप्राइझ MDM प्लॅटफॉर्म्स SCEP प्रोफाइल्सना सपोर्ट करतात. हा प्रोटोकॉल वेंडर-न्यूट्रल आहे. [short pause] SCEP हे क्लाउड PKI सोबत काम करते का? होय. Intune Suite मधील Microsoft चे स्वतःचे क्लाउड PKI ऑन-प्रिमाइसेस NDES सर्व्हरची गरज पूर्णपणे काढून टाकते. SecureW2 आणि Keyfactor सारखे थर्ड-पार्टी क्लाउड PKI प्रोव्हाइडर्स देखील क्लाउड SCEP एंडपॉइंट्स ऑफर करतात. [short pause] WPA3-Enterprise बद्दल काय? WPA3-Enterprise समान 802.1X आणि EAP-TLS ऑथेंटिकेशन स्टॅक वापरते. SCEP-इश्यू केलेले सर्टिफिकेट्स अगदी तशाच प्रकारे काम करतात. हे अपग्रेड वायरलेस प्रोटोकॉल लेयरवर आहे, सर्टिफिकेट लेयरवर नाही. [short pause] सर्टिफिकेट्स किती काळ टिकतात? सहसा एक वर्ष, जरी तुम्ही कमी वैधतेचा कालावधी कॉन्फिगर करू शकता. Intune कालबाह्य होण्यापूर्वी ऑटोमॅटिक रिन्यूअल हाताळते, त्यामुळे युजर्सना कधीही व्यत्यय येत नाही. [medium pause] थोडक्यात सांगायचे तर. SCEP मोठ्या प्रमाणावर सर्टिफिकेट वितरणाचे ऑटोमेशन करते, ज्यामुळे मोठ्या डिव्हाइस फ्लीट्समध्ये PKI डिप्लॉयमेंटचा मॅन्युअल ओव्हरहेड नाहीसा होतो. प्रायव्हेट की डिव्हाइसवरच राहते - हा EAP-TLS चा सुरक्षेचा पाया आहे. क्रमाने डिप्लॉय करा: आधी Trusted Root, नंतर SCEP प्रोफाइल, तिसरे WiFi प्रोफाइल, सर्व एकाच ग्रुपला टार्गेट करणारे. Application Proxy द्वारे तुमचा NDES एंडपॉइंट सुरक्षितपणे पब्लिश करा. तुमचे CRL एंडपॉइंट्स हायली-अवेलेबल ठेवा. आणि जर तुम्ही नव्याने सुरुवात करत असाल, तर ऑन-प्रिमाइसेस NDES डिपेंडन्सी पूर्णपणे काढून टाकण्यासाठी क्लाउड PKI चे मूल्यांकन करा. [short pause] गेस्ट WiFi साठी - स्वतंत्र, अभ्यागतांसाठी असलेले नेटवर्क - सर्टिफिकेट-आधारित ऑथेंटिकेशन हा योग्य मॉडेल नाही. गेस्ट्सकडे मॅनेज्ड डिव्हाइसेस नसतात. अशा ठिकाणी Purple सारखे प्लॅटफॉर्म ऑथेंटिकेशन फ्लो हाताळते: captive portal, सोशल लॉगिन, ईमेल कॅप्चर, किंवा SMS व्हेरिफिकेशन, जे सर्व तुमच्या मार्केटिंग टीमला प्रत्यक्षात वापरता येईल अशा फर्स्ट-पार्टी डेटा लेयरमध्ये फीड केले जाते. हे दोन्ही दृष्टिकोन एकमेकांना पूरक आहेत: तुमच्या मॅनेज्ड स्टाफ इस्टेटसाठी SCEP, आणि तुमच्या गेस्ट नेटवर्कसाठी Purple. दोन्ही एकाच हार्डवेअरवर चालतात, जे VLAN द्वारे स्पष्टपणे विभागलेले असतात. [short pause] ही तुमची SCEP एंटरप्राइझ WiFi ऑनबोर्डिंगवरील माहिती आहे. आर्किटेक्चर डायग्राम्स, स्टेप-बाय-स्टेप Intune कॉन्फिगरेशन आणि सविस्तर उदाहरणांसह संपूर्ण लिखित मार्गदर्शिका Purple वेबसाइटवर उपलब्ध आहे. ऐकल्याबद्दल धन्यवाद.

📚 आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi Security Guide

header_image.png

এক্সিকিউটিভ সামারি

এন্টারপ্রাইজ ভেন্যুগুলোর জন্য, তা কোনো ব্যস্ত আতিথেয়তা পরিবেশ, একাধিক সাইট বিশিষ্ট রিটেইল অপারেশন, বা আধুনিক কর্পোরেট ক্যাম্পাস যাই হোক না কেন, কর্মীদের WiFi-এর জন্য প্রি-শেয়ার্ড কি (pre-shared keys) বা বেসিক Captive Portal-এর ওপর নির্ভর করা একটি নিরাপত্তা দুর্বলতা এবং অপারেশনাল বাধা। আধুনিক নেটওয়ার্ক আর্কিটেকচারের জন্য EAP-TLS ব্যবহার করে 802.1X অথেন্টিকেশন প্রয়োজন, যা নেটওয়ার্ক অ্যাক্সেস করার আগে প্রতিটি ডিভাইস ক্রিপ্টোগ্রাফিকভাবে যাচাই করা নিশ্চিত করে।

চ্যালেঞ্জটি হলো বিতরণে: আপনার হেল্পডেস্ককে সাপোর্ট টিকিটের নিচে চাপা না দিয়ে কীভাবে হাজার হাজার Windows, iOS, এবং Android ডিভাইসে অনন্য ক্লায়েন্ট সার্টিফিকেট স্থাপন করবেন? Microsoft Intune এবং অন্যান্য MDM প্ল্যাটফর্মগুলো স্বয়ংক্রিয় সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্টের মাধ্যমে এটি সমাধান করে। Simple Certificate Enrollment Protocol (SCEP) প্রোফাইলগুলো স্থাপন করে, IT টিমগুলো ম্যানেজড এন্ডপয়েন্টগুলোতে বিশ্বস্ত রুট এবং ক্লায়েন্ট সার্টিফিকেট নীরবে পুশ করে।

এই গাইডটি এন্টারপ্রাইজ WiFi সার্টিফিকেট স্থাপনের জন্য একটি সুনির্দিষ্ট আর্কিটেকচারাল ব্লুপ্রিন্ট এবং ধাপে ধাপে বাস্তবায়ন কৌশল প্রদান করে। আমরা SCEP এবং PKCS-এর মধ্যে গুরুত্বপূর্ণ পার্থক্যগুলো অন্বেষণ করব, সফলতার জন্য প্রয়োজনীয় সঠিক স্থাপনার ক্রম বিস্তারিত জানাব এবং আপনার Guest WiFi এবং কর্পোরেট নেটওয়ার্কগুলো সুরক্ষিত ও কার্যক্ষম রাখা নিশ্চিত করতে বাস্তব-জগতের ঝুঁকি প্রশমন কৌশলগুলোর রূপরেখা দেব।

ব্রিফিংটি শুনুন

টেকনিক্যাল ডিপ-ডাইভ: SCEP আর্কিটেকচার

আপনার এন্টারপ্রাইজ WiFi সার্টিফিকেট স্থাপনের কৌশল ডিজাইন করার সময়, প্রথম আর্কিটেকচারাল সিদ্ধান্ত হলো সার্টিফিকেট ডেলিভারি মেকানিজম নির্বাচন করা। মোবাইল ডিভাইস ম্যানেজমেন্ট প্ল্যাটফর্মগুলো SCEP এবং PKCS উভয়ই সমর্থন করে, তবে এগুলো মৌলিকভাবে ভিন্নভাবে কাজ করে।

Simple Certificate Enrollment Protocol (SCEP)

SCEP হলো এন্টারপ্রাইজ ডিভাইস এনরোলমেন্টের জন্য ইন্ডাস্ট্রি স্ট্যান্ডার্ড। একটি SCEP ওয়ার্কফ্লোতে, ম্যানেজমেন্ট সার্ভিস এন্ডপয়েন্টকে তার নিজস্ব প্রাইভেট এবং পাবলিক কি (key) পেয়ার তৈরি করার নির্দেশ দেয়। ডিভাইসটি একটি Certificate Signing Request (CSR) তৈরি করে এবং একটি Network Device Enrollment Service (NDES) সার্ভারের মাধ্যমে আপনার Certificate Authority (CA)-র কাছে পাঠায়। CA অনুরোধটি সাইন করে এবং পাবলিক সার্টিফিকেটটি ডিভাইসে ফেরত পাঠায়।

SCEP-এর সবচেয়ে গুরুত্বপূর্ণ নিরাপত্তা সুবিধা হলো প্রাইভেট কি (private key) কখনই ডিভাইস থেকে বাইরে যায় না। এটি স্থানীয়ভাবে তৈরি হয়, ডিভাইসের সুরক্ষিত এনক্লেভে (যেমন Windows-এর ক্ষেত্রে TPM বা iOS-এর ক্ষেত্রে Secure Enclave) সংরক্ষিত থাকে এবং কখনই নেটওয়ার্কের মাধ্যমে স্থানান্তরিত হয় না। এই কারণে 802.1X অথেন্টিকেশনের জন্য SCEP-কে অত্যন্ত জোরালোভাবে সুপারিশ করা হয়।

scep_architecture_overview.png

পাবলিক কি ক্রিপ্টোগ্রাফি স্ট্যান্ডার্ডস (PKCS)

বিপরীতভাবে, PKCS-এর ক্ষেত্রে সার্টিফিকেট অথরিটি কেন্দ্রীয়ভাবে পাবলিক এবং প্রাইভেট উভয় কি-ই তৈরি করে। সার্টিফিকেট কানেক্টর নিরাপদে এই কি পেয়ারটি এক্সপোর্ট করে এবং টার্গেট ডিভাইসে পুশ করে।

যদিও PKCS একটি NDES সার্ভার স্থাপন এবং রক্ষণাবেক্ষণের প্রয়োজনীয়তা দূর করে অবকাঠামোগত জটিলতা কমিয়ে দেয়, তবুও এটি একটি তাত্ত্বিক নিরাপত্তা ঝুঁকি তৈরি করে কারণ প্রাইভেট কি-টি নেটওয়ার্কের মাধ্যমে স্থানান্তরিত হয়। নেটওয়ার্ক অথেন্টিকেশনের চেয়ে PKCS সাধারণত এমন ব্যবহারের ক্ষেত্রে বেশি উপযোগী যেখানে কি এসক্রো (key escrow) প্রয়োজন হয়, যেমন S/MIME ইমেল এনক্রিপশন।

scep_vs_pkcs_comparison.png

ইমপ্লিমেন্টেশন গাইড: ডেপ্লয়মেন্ট সিকোয়েন্স

802.1X-এর জন্য একটি ম্যানেজড WiFi প্রোফাইল সফলভাবে কনফিগার করার জন্য একটি নির্দিষ্ট ডেপ্লয়মেন্ট সিকোয়েন্স কঠোরভাবে অনুসরণ করা প্রয়োজন। প্রোফাইল ডিপেন্ডেন্সির নিয়ম অনুযায়ী, অথেন্টিকেশন কনফিগার করার আগে অবশ্যই ট্রাস্ট বা নির্ভরযোগ্যতা স্থাপন করতে হবে।

ধাপ ১: ট্রাস্টেড রুট সার্টিফিকেট প্রোফাইল ডেপ্লয় করা

যেকোনো ডিভাইস ক্লায়েন্ট সার্টিফিকেটের জন্য অনুরোধ করার আগে বা আপনার RADIUS সার্ভারকে বিশ্বাস করার আগে, সেটিকে অবশ্যই ইস্যুকারী সার্টিফিকেট অথরিটিকে বিশ্বাস করতে হবে।

১. আপনার Root CA সার্টিফিকেট এবং যেকোনো Intermediate CA সার্টিফিকেট .cer ফাইল হিসেবে এক্সপোর্ট করুন। ২. আপনার MDM কনসোলে একটি নতুন কনফিগারেশন প্রোফাইল তৈরি করুন। ৩. টার্গেট প্ল্যাটফর্ম নির্বাচন করুন এবং ট্রাস্টেড সার্টিফিকেট প্রোফাইলের ধরনটি বেছে নিন। ৪. .cer ফাইলটি আপলোড করুন এবং এই প্রোফাইলটি আপনার টার্গেট ডিভাইস গ্রুপগুলোতে ডেপ্লয় করুন।

ধাপ ২: SCEP সার্টিফিকেট প্রোফাইল কনফিগার করা

ট্রাস্ট স্থাপিত হয়ে গেলে, ডিভাইসগুলো কীভাবে তাদের ক্লায়েন্ট সার্টিফিকেট পাবে তা নির্দেশ করতে SCEP প্রোফাইলটি কনফিগার করুন।

১. একটি নতুন কনফিগারেশন প্রোফাইল তৈরি করুন এবং SCEP সার্টিফিকেট নির্বাচন করুন। ২. সাবজেক্ট নেম ফরম্যাট কনফিগার করুন। ইউজার-চালিত অথেন্টিকেশনের জন্য CN={{UserPrincipalName}} হলো স্ট্যান্ডার্ড। ডিভাইস অথেন্টিকেশনের জন্য CN={{AAD_Device_ID}} ব্যবহার করুন। ৩. কি-এর ব্যবহার ডিজিটাল সিগনেচার এবং কি এনসাইফারমেন্ট হিসেবে সেট করুন। ৪. এক্সটেন্ডেড কি ইউসেজের অধীনে ক্লায়েন্ট অথেন্টিকেশন (OID: 1.3.6.1.5.5.7.3.2) নির্দিষ্ট করুন। ৫. এই প্রোফাইলটিকে ধাপ ১-এ তৈরি করা ট্রাস্টেড রুট সার্টিফিকেট প্রোফাইলের সাথে লিঙ্ক করুন। ৬. আপনার SCEP গেটওয়ে বা NDES সার্ভারের এক্সটার্নাল URL প্রদান করুন।

ধাপ ৩: 802.1X WiFi প্রোফাইল ডেপ্লয় করা

চূড়ান্ত ধাপটি হলো WiFi কনফিগারেশন পুশ করা যা সার্টিফিকেটগুলোকে নেটওয়ার্ক SSID-এর সাথে যুক্ত করে।

১. একটি WiFi কনফিগারেশন প্রোফাইল তৈরি করুন। ২. আপনার ওয়্যারলেস অ্যাক্সেস পয়েন্ট দ্বারা যেভাবে ব্রডকাস্ট করা হচ্ছে ঠিক সেভাবে নেটওয়ার্কের নামটি লিখুন। ৩. সিকিউরিটি টাইপ হিসেবে WPA2-Enterprise বা WPA3-Enterprise নির্বাচন করুন। ৪. EAP টাইপটি EAP-TLS-এ সেট করুন। ৫. অথেন্টিকেশন সেটিংসে, ক্লায়েন্ট অথেন্টিকেশন সার্টিফিকেট হিসেবে ধাপ ২-এ তৈরি করা SCEP সার্টিফিকেট প্রোফাইলটি নির্বাচন করুন। ৬. সার্ভার ভ্যালিডেশনের জন্য ট্রাস্টেড রুট সার্টিফিকেট নির্দিষ্ট করুন যাতে ডিভাইসটি শুধুমাত্র আপনার বৈধ RADIUS সার্ভারের সাথেই সংযুক্ত হয়।

সেরা অনুশীলন এবং ইন্ডাস্ট্রি স্ট্যান্ডার্ড

SCEP সার্টিফিকেট ডেপ্লয়মেন্ট বাস্তবায়ন করার সময়, কমপ্লায়েন্স এবং নির্ভরযোগ্যতা নিশ্চিত করতে নিম্নলিখিত ভেন্ডর-নিরপেক্ষ সেরা অনুশীলনগুলো মেনে চলুন।

SCEP গেটওয়ে প্লেসমেন্ট এবং সিকিউরিটি

অন-সাইটে পৌঁছানোর আগেই রিমোট ডিভাইসগুলোকে সার্টিফিকেট প্রোভিশন করার অনুমতি দিতে SCEP গেটওয়েটি ইন্টারনেট থেকে অ্যাক্সেসযোগ্য হতে হবে। একটি ইন্টারনাল সার্ভার সরাসরি ইন্টারনেটে এক্সপোজ করা একটি বড় সিকিউরিটি রিস্ক। একটি অ্যাপ্লিকেশন প্রক্সি বা রিভার্স প্রক্সি ব্যবহার করে SCEP URL-টি পাবলিশ করুন। এটি ইনবাউন্ড ফায়ারওয়াল পোর্ট না খুলেই নিরাপদ রিমোট অ্যাক্সেস প্রদান করে এবং আপনাকে এনরোলমেন্ট ফ্লোতে কন্ডিশনাল অ্যাক্সেস পলিসি প্রয়োগ করার অনুমতি দেয়।

RADIUS এবং CRL চেকিং

সার্টিফিকেট ডেপ্লয়মেন্ট হলো সিকিউরিটির সমীকরণের অর্ধেক মাত্র; রিভোকেশন বা বাতিলকরণও সমানভাবে গুরুত্বপূর্ণ। যদি কোনো কর্মচারীর চাকরি শেষ হয়ে যায়, তবে তাদের ডিরেক্টরি অ্যাকাউন্ট নিষ্ক্রিয় করলেও তাদের WiFi অ্যাক্সেস অবিলম্বে বাতিল নাও হতে পারে যদি তাদের ক্লায়েন্ট সার্টিফিকেটটি বৈধ থাকে এবং RADIUS সার্ভারটি কঠোরভাবে সার্টিফিকেট রিভোকেশন লিস্ট (CRL) চেক না করে।

কঠোর CRL চেকিং প্রয়োগ করতে আপনার RADIUS সার্ভারটি কনফিগার করুন। আপনার CRL ডিস্ট্রিবিউশন পয়েন্টগুলো যাতে অত্যন্ত সহজলভ্য (highly available) থাকে তা নিশ্চিত করুন; যদি RADIUS সার্ভারটি CRL-এ পৌঁছাতে না পারে, তবে অথেন্টিকেশন ব্যর্থ হবে, যার ফলে ব্যাপক বিভ্রাট ঘটবে।

আধুনিক কানেক্টিভিটির বিষয়ে আরও বিস্তারিত বিবেচনার জন্য, আমাদের Bandwidth Management: A Practical Guide for 2026 নির্দেশিকাটি পর্যালোচনা করুন।

ট্রাবলশুটিং এবং ঝুঁকি প্রশমন

অত্যন্ত নিখুঁত পরিকল্পনার পরেও, সার্টিফিকেট ডেপ্লয়মেন্টে সমস্যার সম্মুখীন হতে পারে। এখানে সাধারণ ব্যর্থতার ধরণ এবং তা প্রশমনের কৌশলগুলো দেওয়া হলো।

WiFi প্রোফাইল প্রয়োগ করতে ব্যর্থ হওয়া

ডিভাইসটি ট্রাস্টেড রুট এবং SCEP সার্টিফিকেটগুলো গ্রহণ করে, কিন্তু MDM কনসোলে WiFi প্রোফাইলটি ত্রুটিপূর্ণ বা প্রযোজ্য নয় হিসেবে দেখায়। এটি প্রায় সবসময়ই গ্রুপ টার্গেটিংয়ের অমিলের কারণে ঘটে। যদি SCEP প্রোফাইলটি কোনো ইউজার গ্রুপে অ্যাসাইন করা হয়, কিন্তু WiFi প্রোফাইলটি কোনো ডিভাইস গ্রুপে অ্যাসাইন করা হয়, তবে MDM এই ডিপেন্ডেন্সি সমাধান করতে পারে না। আপনার অ্যাসাইনমেন্টগুলো অডিট করুন। ট্রাস্টেড রুট, SCEP এবং WiFi প্রোফাইলগুলো সবই ঠিক একই গ্রুপে ডেপ্লয় করা হয়েছে কিনা তা নিশ্চিত করুন।

গেটওয়ে 403 ফরবিডেন এরর

ডিভাইসগুলো SCEP সার্টিফিকেট পুনরুদ্ধার করতে ব্যর্থ হচ্ছে এবং গেটওয়ে লগগুলোতে HTTP 403 ত্রুটি দেখাচ্ছে। কানেক্টর সার্ভিস অ্যাকাউন্টে সার্টিফিকেট টেমপ্লেটের প্রয়োজনীয় অনুমতির অভাব রয়েছে, অথবা আপনার ফায়ারওয়ালের URL ফিল্টারিং SCEP দ্বারা ব্যবহৃত নির্দিষ্ট কোয়েরি স্ট্রিং প্যারামিটারগুলোকে ব্লক করছে। কানেক্টর অ্যাকাউন্টের CA টেমপ্লেটে রিড (read) এবং এনরোল (enroll) অনুমতি রয়েছে কিনা তা যাচাই করুন। ?operation=GetCACaps ধারণকারী URLগুলো ব্লক করা হচ্ছে না তা নিশ্চিত করতে ফায়ারওয়াল লগগুলো পরীক্ষা করুন।

ROI এবং ব্যবসায়িক প্রভাব

SCEP-চালিত 802.1X সার্টিফিকেট স্থাপনে রূপান্তর নিরাপত্তা এবং অপারেশন জুড়ে পরিমাপযোগ্য রিটার্ন প্রদান করে।

১. হেল্পডেস্ক টিকিট হ্রাস: পাসওয়ার্ড-ভিত্তিক WiFi পাসওয়ার্ডের মেয়াদ শেষ হওয়া, লকআউট এবং টাইপো সংক্রান্ত প্রচুর পরিমাণে সাপোর্ট টিকিট তৈরি করে। সার্টিফিকেট-ভিত্তিক প্রমাণীকরণ ব্যবহারকারীর কাছে অদৃশ্য থাকে, যা সাধারণত WiFi-সম্পর্কিত হেল্পডেস্কের কাজের চাপ ৭০% কমিয়ে দেয়। ২. উন্নত নিরাপত্তা ব্যবস্থা: EAP-TLS ক্রেডেনশিয়াল হার্ভেস্টিং এবং ম্যান-ইন-দ্য-মিডল (Man-in-the-Middle) আক্রমণের ঝুঁকি দূর করে। এটি PCI DSS এবং GDPR-এর মতো ফ্রেমওয়ার্কগুলোর সাথে কমপ্লায়েন্সের জন্য অত্যন্ত গুরুত্বপূর্ণ, বিশেষ করে Retail এবং Healthcare পরিবেশের ক্ষেত্রে। ৩. সহজ অনবোর্ডিং: বিদ্যমান MDM ওয়ার্কফ্লোর সাথে সার্টিফিকেট স্থাপনকে একীভূত করা প্রথম দিন থেকেই একটি ইউনিফাইড, জিরো-টাচ প্রোভিশনিং অভিজ্ঞতা নিশ্চিত করে।

যদিও SCEP আপনার পরিচালিত কর্পোরেট ডিভাইসগুলোকে সুরক্ষিত করে, গেস্ট এবং ভিজিটর নেটওয়ার্কগুলোর জন্য একটি ভিন্ন পদ্ধতির প্রয়োজন। অনিয়ন্ত্রিত ডিভাইসগুলোর জন্য, সোশ্যাল লগইন বা SMS ভেরিফিকেশন সহ একটি Captive Portal ফার্স্ট-পার্টি ডেটা লেয়ারে তথ্য সরবরাহ করে, যা আপনাকে কার্যকর অন্তর্দৃষ্টি প্রদান করে। এই ডেটা কীভাবে রাজস্ব বৃদ্ধি করে তা দেখতে আমাদের WiFi Analytics প্ল্যাটফর্মটি এক্সপ্লোর করুন।

महत्वाच्या व्याख्या

SCEP (Simple Certificate Enrollment Protocol)

एक प्रोटोकॉल जो डिव्हाइसेसना सर्टिफिकेट ऑथॉरिटीकडून डिजिटल सर्टिफिकेट्सची विनंती करण्याची परवानगी देतो, जिथे प्रायव्हेट की डिव्हाइसवरच सुरक्षितपणे जनरेट आणि स्टोअर केली जाते.

उच्च सुरक्षा आणि एंटरप्राइझ फ्लीट्समधील सुलभ स्केलेबिलिटीमुळे WiFi ऑथेंटिकेशन सर्टिफिकेट्स तैनात करण्यासाठी ही शिफारस केलेली पद्धत आहे.

PKCS (Public Key Cryptography Standards)

मानकांचा एक संच जिथे पब्लिक आणि प्रायव्हेट दोन्ही की सर्टिफिकेट ऑथॉरिटीद्वारे जनरेट केल्या जातात आणि नंतर एंडपॉइंटवर सुरक्षितपणे पोहोचवल्या जातात.

अनेकदा S/MIME ईमेल एन्क्रिप्शनसाठी वापरले जाते, परंतु प्रायव्हेट की च्या नेटवर्क ट्रान्समिशनमुळे WiFi ऑथेंटिकेशनसाठी कमी आदर्श आहे.

NDES (Network Device Enrollment Service)

एक Microsoft Windows Server रोल जो ब्रिज म्हणून काम करतो, ज्यामुळे डोमेन क्रेडेंशियल नसलेल्या डिव्हाइसेसना SCEP द्वारे सर्टिफिकेट्स मिळवता येतात.

ऑन-प्रिमाइसेस Microsoft PKI सह SCEP सर्टिफिकेट डिप्लॉयमेंट लागू करताना आवश्यक असलेला इन्फ्रास्ट्रक्चर घटक.

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

सर्वात सुरक्षित 802.1X ऑथेंटिकेशन पद्धत, ज्यामध्ये सर्व्हर आणि क्लायंट दोघांनाही वैध डिजिटल सर्टिफिकेट्स सादर करणे आवश्यक असते.

टार्गेट ऑथेंटिकेशन प्रोटोकॉल जो MDM WiFi आणि सर्टिफिकेट प्रोफाइल्स सक्षम करण्यासाठी डिझाइन केलेले आहेत, ज्यामुळे पासवर्ड-आधारित ॲक्सेसची गरज उरत नाही.

CRL (Certificate Revocation List)

सर्टिफिकेट ऑथॉरिटीद्वारे प्रकाशित केलेली एक यादी ज्यामध्ये अशा सर्टिफिकेट्सचे सिरियल नंबर्स असतात जे त्यांच्या नियोजित समाप्ती तारखेपूर्वी रद्द (revoked) करण्यात आले आहेत.

कामावरून कमी केलेल्या कर्मचाऱ्यांनी पूर्वीच्या वैध सर्टिफिकेटचा वापर करून नेटवर्कमध्ये प्रवेश करू नये याची खात्री करण्यासाठी RADIUS सर्व्हरने ऑथेंटिकेशन दरम्यान CRL तपासणे आवश्यक आहे.

CSR (Certificate Signing Request)

SSL/TLS सर्टिफिकेटसाठी अर्ज करताना सर्टिफिकेट ऑथॉरिटीला दिलेला एन्कोड केलेल्या टेक्स्टचा ब्लॉक, ज्यामध्ये पब्लिक की आणि आयडेंटिटी माहिती समाविष्ट असते.

त्याच्या युनिक आयडेंटिटी क्रेडेंशियलची विनंती करण्यासाठी SCEP फ्लो दरम्यान मॅनेज्ड डिव्हाइसद्वारे स्थानिक पातळीवर जनरेट केले जाते.

802.1X

पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोलसाठी एक IEEE मानक जे LAN किंवा WLAN ला कनेक्ट करू इच्छिणाऱ्या डिव्हाइसेसना ऑथेंटिकेशन मेकॅनिझम प्रदान करते.

नेटवर्क ॲक्सेस मंजूर करण्यापूर्वी EAP-TLS सर्टिफिकेट व्हॅलिडेशनची आवश्यकता लागू करणारी मूलभूत फ्रेमवर्क.

RADIUS (Remote Authentication Dial-In User Service)

एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क सर्व्हिस कनेक्ट करणाऱ्या आणि वापरणाऱ्या युजर्ससाठी सेंट्रलाइज्ड ऑथेंटिकेशन, ऑथोरायझेशन आणि अकाउंटिंग मॅनेजमेंट प्रदान करतो.

WiFi ॲक्सेससाठी अंतिम परवानगी देण्याचा किंवा नकार देण्याचा निर्णय घेण्यासाठी CA आणि CRL च्या तुलनेत क्लायंट सर्टिफिकेटचे मूल्यांकन करणारा सर्व्हर.

सोडवलेली उदाहरणे

१५०-मालमत्ता असलेल्या हॉटेल समूहाला फ्रंट-ऑफ-हाऊससाठी विंडोज लॅपटॉप, हाऊसकीपिंगसाठी iOS डिव्हाइसेस आणि रेस्टॉरंट पॉइंट-ऑफ-सेलसाठी Android टॅब्लेट अशा विविध प्रकारच्या साधनांवर त्यांच्या कर्मचारी नेटवर्क सुरक्षित करण्याची आवश्यकता आहे. ते सध्या त्रैमासिक बदलल्या जाणाऱ्या सामायिक पासवर्डसह WPA2-Personal वापरतात, ज्यामुळे हेल्पडेस्कवर प्रचंड ताण येतो.

हॉटेल समूह एका युनिफाइड डिव्हाइस ग्रुपवर सलग तीन Intune प्रोफाइल तैनात करतो. पहिले, एक Trusted Root Certificate प्रोफाइल कॉर्पोरेट CA सोबत विश्वास प्रस्थापित करते. दुसरे, एक SCEP Certificate प्रोफाइल डिव्हाइसेसना युनिक क्लायंट प्रमाणपत्राची विनंती करण्याचे निर्देश देते. तिसरे, एक WiFi प्रोफाइल प्रमाणीकरणासाठी SCEP प्रमाणपत्राचा निर्देश करून WPA3-Enterprise आणि EAP-TLS सह कॉर्पोरेट SSID कॉन्फिगर करते. कर्मचारी कामावरून कमी झाल्यावर त्याचा प्रवेश त्वरित रद्द करण्यासाठी RADIUS सर्व्हर कठोर CRL तपासणी लागू करतो.

परीक्षकाचे भाष्य: हा दृष्टिकोन त्रैमासिक पासवर्ड बदलण्याचा अतिरिक्त त्रास दूर करतो आणि क्रेडेंशियल शेअरिंगपासून नेटवर्क सुरक्षित करतो. खाजगी की कधीही वैयक्तिक डिव्हाइसेस सोडणार नाही याची खात्री करण्यासाठी PKCS ऐवजी SCEP ची निवड केली जाते, ज्यामुळे विविध प्रकारच्या हार्डवेअरवर झिरो-ट्रस्ट स्थिती राखली जाते.

२०० स्टोअर्स असलेल्या एका फॅशन रिटेलरला Intune द्वारे व्यवस्थापित केलेल्या त्यांच्या विंडोज-आधारित पॉइंट-ऑफ-सेल सिस्टमसाठी PCI DSS अनुपालनाची आवश्यकता आहे. कार्डधारक डेटा हाताळणाऱ्या कोणत्याही डिव्हाइससाठी त्यांनी मजबूत प्रमाणीकरण आणि कठोर नेटवर्क विभाजन सुनिश्चित केले पाहिजे.

रिटेलर कर्मचारी SSID वर डिव्हाइस-स्तरीय प्रमाणीकरणासाठी SCEP-आधारित EAP-TLS लागू करतो. RADIUS पॉलिसी VLAN असाइनमेंट चालवते, ज्यामुळे प्रमाणित POS टर्मिनल्स स्वयंचलितपणे कठोरपणे वेगळ्या केलेल्या, PCI-स्कोप केलेल्या VLAN वर ठेवले जातात. अतिथी WiFi पूर्णपणे वेगळ्या SSID वर स्वतःच्या Captive Portal प्रमाणीकरण प्रवाहाद्वारे हाताळले जाते, ज्यामुळे हे दोन नेटवर्क कधीही एकमेकांना छेदणार नाहीत याची खात्री होते.

परीक्षकाचे भाष्य: नेटवर्क विभाजन थेट प्रमाणपत्र-आधारित प्रमाणीकरणाशी जोडून, रिटेलर प्रत्येक स्टोअरसाठी मॅन्युअल नेटवर्क कॉन्फिगरेशनशिवाय PCI DSS आवश्यकता पूर्ण करतो. Purple सारख्या प्लॅटफॉर्मचा वापर करून अतिथी नेटवर्कचे भौतिक पृथक्करण PCI ऑडिटसाठी स्कोप वाढण्यापासून प्रतिबंधित करते.

सराव प्रश्न

Q1. तुमच्या Intune डिप्लोयमेंटमध्ये Trusted Root आणि SCEP प्रोफाइल्स वापरकर्त्याच्या लॅपटॉपवर यशस्वीरित्या लागू झाल्याचे दिसते, परंतु WiFi प्रोफाइल 'Error' स्थिती दर्शवते. वापरकर्ता कॉर्पोरेट SSID शी कनेक्ट करू शकत नाही. याचे सर्वात संभाव्य आर्किटेक्चरल कारण काय आहे?

टीप: MDM प्लॅटफॉर्म्स संबंधित कॉन्फिगरेशन प्रोफाइल्समधील डिपेंडन्सीज कशा सोडवतात याचा विचार करा.

नमुना उत्तर पहा

ग्रुप टार्गेटिंगमधील विसंगती (mismatch). SCEP प्रोफाइल बहुधा User ग्रुपला नियुक्त केले आहे, तर WiFi प्रोफाइल Device ग्रुपला नियुक्त केले आहे (किंवा याउलट). Intune वेगवेगळ्या ग्रुप प्रकारांमधील डिपेंडन्सी सोडवू शकत नाही, ज्यामुळे WiFi प्रोफाइल डिप्लोयमेंट अयशस्वी होते. असाइनमेंट्सचे ऑडिट करा आणि तिन्ही प्रोफाइल्स अगदी एकाच Azure AD ग्रुपला टार्गेट करत असल्याची खात्री करा.

Q2. नुकत्याच अधिग्रहित केलेल्या उपकंपनीला त्यांच्या कर्मचारी उपकरणांसाठी 802.1X ऑथेंटिकेशन आवश्यक आहे. त्यांच्या सिक्युरिटी टीमची अशी अट आहे की प्रायव्हेट की कधीही नेटवर्कवरून प्रवास करू नये आणि ती एंडपॉइंटच्या हार्डवेअर TPM मध्येच जनरेट झाली पाहिजे. आपण कोणती सर्टिफिकेट डिप्लोयमेंट पद्धत वापरली पाहिजे?

टीप: SCEP वर्कफ्लो विरुद्ध PKCS वर्कफ्लोमध्ये प्रायव्हेट की कुठे जनरेट केली जाते याची तुलना करा.

नमुना उत्तर पहा

तुम्ही SCEP (Simple Certificate Enrollment Protocol) वापरणे आवश्यक आहे. SCEP वर्कफ्लोमध्ये, डिव्हाइस स्वतःची प्रायव्हेट आणि पब्लिक की जोडी स्थानिक पातळीवर त्याच्या सुरक्षित एन्क्लेव्ह (TPM) मध्ये जनरेट करते आणि नेटवर्कवर केवळ Certificate Signing Request (CSR) पाठवते. PKCS प्रायव्हेट की CA वर मध्यवर्ती पद्धतीने जनरेट करते आणि ती नेटवर्कवर ट्रान्समिट करते, जे सिक्युरिटी टीमच्या अटीचे उल्लंघन करते.

Q3. एका कर्मचाऱ्याला कामावरून काढून टाकले जाते आणि त्याचे Active Directory खाते निष्क्रिय केले जाते. तथापि, त्याचा लॅपटॉप प्रवेश गमावण्यापूर्वी काही तास कॉर्पोरेट WiFi नेटवर्कशी कनेक्टेड राहतो. तुम्ही ही सुरक्षा त्रुटी कशी सोडवाल?

टीप: खाते निष्क्रिय (disable) केल्याने विद्यमान सर्टिफिकेट अवैध ठरत नाही. सर्टिफिकेटची वैधता तपासण्यासाठी RADIUS सर्व्हर कोणती यंत्रणा वापरतो?

नमुना उत्तर पहा

तुम्ही RADIUS सर्व्हरला कठोर Certificate Revocation List (CRL) चेकिंग लागू करण्यासाठी कॉन्फिगर केले पाहिजे. जेव्हा एखाद्या कर्मचाऱ्याला कामावरून काढून टाकले जाते, तेव्हा त्याचे सर्टिफिकेट Certificate Authority मध्ये स्पष्टपणे रिव्होक (रद्द) केले जाणे आवश्यक आहे. त्यानंतर RADIUS सर्व्हर पुढील ऑथेंटिकेशन सायकल दरम्यान CRL तपासेल आणि Active Directory खात्याची स्थिती काहीही असली तरी त्वरित प्रवेश नाकारेल.

या मालिकेमध्ये पुढे वाचा

Cisco SUDI समजून घेणे: Secure Network Access Control मधील Hardware-Anchored Identity

हे मार्गदर्शक स्पष्ट करते की Cisco SUDI कशा प्रकारे एंटरप्राइझ नेटवर्क इन्फ्रास्ट्रक्चरसाठी hardware-anchored, गुपित-सुरक्षित (cryptographically secure) ओळख प्रदान करते. तुमच्या वेन्यूच्या नेटवर्क ॲक्सेस कंट्रोल सुरक्षित करण्यासाठी स्पूफ करता येण्याजोग्या MAC ॲड्रेसेस ऐवजी अपरिवर्तनीय 802.1AR सर्टिफिकेट्स वापरण्याची पद्धत जाणून घ्या.

मार्गदर्शिका वाचा →

स्वयंचलित Enterprise WiFi प्रमाणपत्र नावनोंदणीसाठी SCEP कसे कॉन्फिगर करावे

हे मार्गदर्शक स्वयंचलित Enterprise WiFi प्रमाणपत्र नावनोंदणीसाठी SCEP (Simple Certificate Enrollment Protocol) कसे कॉन्फिगर करावे हे स्पष्ट करते, ज्यामध्ये PKI आणि NDES पासून ते MDM प्रोफाइल अंमलबजावणी आणि RADIUS प्रमाणीकरणापर्यंतच्या संपूर्ण आर्किटेक्चरचा समावेश आहे. हे हॉटेल्स, रिटेल साखळी, स्टेडियम, कॉन्फरन्स सेंटर्स आणि सार्वजनिक क्षेत्रातील संस्थांमधील IT व्यवस्थापक, नेटवर्क आर्किटेक्ट्स आणि CTOs ना उद्देशून आहे ज्यांना प्री-शेअर्ड की च्या पलीकडे जाऊन स्केलेबल, ओळख-आधारित 802.1X EAP-TLS प्रमाणीकरण लागू करायचे आहे. Purple चे हार्डवेअर-स्वतंत्र, क्लाउड ओव्हरले प्लॅटफॉर्म थेट या आर्किटेक्चरसह समाकलित होते, जे तुमच्या प्रमाणपत्र-प्रमाणित कर्मचारी नेटवर्कसह अतिथी आणि BYOD WiFi स्तर प्रदान करते.

मार्गदर्शिका वाचा →

स्वयंचलित WiFi प्रमाणपत्र नोंदणीसाठी SCEP कसे लागू करावे

हे मार्गदर्शक एंटरप्राइझ ठिकाणी स्वयंचलित WiFi प्रमाणपत्र नोंदणीसाठी SCEP (Simple Certificate Enrollment Protocol) कसे लागू करावे हे स्पष्ट करते. यामध्ये PKI डिझाइन आणि MDM एकत्रीकरणापासून ते अनिवार्य तीन-चरण उपयोजन क्रमापर्यंतच्या संपूर्ण आर्किटेक्चरल ब्ल्यूप्रिंटचा समावेश आहे - आणि IT व्यवस्थापक व नेटवर्क आर्किटेक्ट्सना शेअर केलेले क्रेडेंशियल्स कसे काढून टाकावे, प्रमाणपत्र जीवनचक्र व्यवस्थापन स्वयंचलित कसे करावे आणि मोठ्या प्रमाणावर PCI-DSS व GDPR आवश्यकता कशा पूर्ण कराव्यात हे दाखवते.

मार्गदर्शिका वाचा →