मुख्य मजकुराकडे जा

Cisco SUDI समजून घेणे: नेटवर्क ॲक्सेस कंट्रोलमधील हार्डवेअर-आधारित डिव्हाइस ओळख

हे मार्गदर्शक Cisco SUDI च्या तांत्रिक आर्किटेक्चरचे तपशील देते, तसेच हार्डवेअर-अँकर केलेली ओळख नेटवर्क ॲक्सेस कंट्रोल कसे सुरक्षित करते हे स्पष्ट करते. हे IT लीडर्सना एंटरप्राइझ ठिकाणी 802.1X EAP-TLS ऑथेंटिकेशन उपयोजित करण्यासाठी आणि Zero Touch Provisioning स्वयंचलित करण्यासाठी कृतीयोग्य अंमलबजावणी पायऱ्या प्रदान करते.

📖 6 मिनिट वाचन📝 1,250 शब्द🔧 2 सोडवलेली उदाहरणे3 सराव प्रश्न📚 8 महत्वाच्या व्याख्या

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
Cisco SUDI समजून घेणे: Network Access Control मधील हार्डवेअर-आधारित डिव्हाइस ओळख एक Purple तांत्रिक माहितीपत्रक - संपूर्ण पॉडकास्ट स्क्रिप्ट (अंदाजे १० मिनिटे) --- विभाग १: ओळख आणि संदर्भ (अंदाजे १ मिनिट) नमस्कार आणि Purple च्या तांत्रिक माहितीपत्रकात आपले स्वागत आहे. पुढील दहा मिनिटांत मी तुम्हाला Cisco SUDI - Secure Unique Device Identifier बद्दल माहिती देणार आहे - हे नेमके काय आहे, ते तुमच्या network access control आर्किटेक्चरमध्ये कसे बसते आणि जर तुम्ही मोठ्या प्रमाणावर Cisco इन्फ्रास्ट्रक्चर चालवत असाल तर तुम्हाला याबद्दल काय करण्याची गरज आहे. हे नेटवर्क आर्किटेक्ट्स, IT मॅनेजर्स आणि विविध ठिकाणचे - हॉटेल्स, रिटेल इस्टेट, स्टेडियम्स, कॉन्फरन्स सेंटर्स - CTOs यांच्यासाठी डिझाइन केले आहे - जिथे तुम्ही enterprise WiFi चालवता आणि तुमच्या नेटवर्कवरील हार्डवेअर हे नेमके तेच आहे ज्याचा ते दावा करतात, याबद्दल तुम्हाला खात्री असणे आवश्यक आहे. SUDI सोडवत असलेल्या समस्येपासून सुरुवात करूया. कोणत्याही मोठ्या ठिकाणच्या नेटवर्कमध्ये, तुमच्याकडे डझनावारी किंवा शेकडो ॲक्सेस पॉइंट्स, स्विचेस आणि कंट्रोलर्स असतात. तुमच्या सुरक्षेची स्थिती ज्या प्रश्नावर अवलंबून असते तो म्हणजे: तुम्हाला हे कसे कळेल की त्यापैकी प्रत्येक डिव्हाइस हे एक अस्सल, सुधारित न केलेले Cisco उत्पादन आहे - आणि बनावट, तडजोड केलेले युनिट किंवा ट्रांझिटमध्ये छेडछाड केलेले डिव्हाइस नाही? SUDI हीच दरी भरून काढते. --- विभाग २: तांत्रिक सखोल विश्लेषण (अंदाजे ५ मिनिटे) SUDI म्हणजे Secure Unique Device Identifier. हे एक X.509 व्हर्जन ३ सर्टिफिकेट आहे - HTTPS आणि TLS मध्ये वापरले जाणारे तेच सर्टिफिकेट फॉरमॅट - पण हे एखाद्या व्यक्तीला किंवा सर्व्हरला जारी करण्याऐवजी, मॅन्युफॅक्चरिंग दरम्यान विशिष्ट हार्डवेअरला जारी केले जाते. यामध्ये डिव्हाइसचे प्रॉडक्ट आयडेंटिफायर आणि सिरियल नंबर समाविष्ट असतो आणि हे Cisco च्या स्वतःच्या पब्लिक की इन्फ्रास्ट्रक्चरमध्ये समाविष्ट असते. SUDI हे तुम्ही स्वतः इन्स्टॉल करत असलेल्या सॉफ्टवेअर सर्टिफिकेटपेक्षा वेगळे कशामुळे ठरते ते येथे दिले आहे. SUDI सर्टिफिकेट, त्याच्या संबंधित की पेअरसह, Trust Anchor module किंवा TAm नावाच्या छेडछाड-प्रतिरोधक चिपमध्ये असते. प्रायव्हेट की त्या चिपमध्येच जनरेट केली जाते आणि ती कधीही बाहेर पडत नाही. तुम्ही ते एक्सपोर्ट करू शकत नाही. तुम्ही त्याचा क्लोन बनवू शकत नाही. जर कोणी चिपकडे प्रत्यक्ष छेडछाड केली, तर की नष्ट होते. हाच हार्डवेअरचा मूळ विश्वास आहे. SUDI ही Cisco ची IEEE 802.1AR मानकाची अंमलबजावणी आहे - जे Secure Device Identifiers किंवा DevIDs साठीचे इंडस्ट्री मानक आहे. 802.1AR अंतर्गत, उत्पादकाने इन्स्टॉल केलेल्या क्रेडेंशियलला Initial Device Identifier किंवा IDevID म्हटले जाते. Cisco चे SUDI हे नेमके तेच आहे - एक IDevID जे Cisco फॅक्टरीमध्ये इन्स्टॉल करते. स्थानिक ऑथोरायझेशन पॉलिसीसाठी तुमचे स्वतःचे PKI जारी करत असलेल्या Locally Significant Device Identifier किंवा LDevID द्वारे तुम्ही याला पूरक बनवू शकता. आता, हे नेटवर्क ॲक्सेस कंट्रोलशी कसे जोडले जाते? सर्वात सामान्य इंटिग्रेशन पॉईंट म्हणजे IEEE 802.1X - पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोल मानक. जेव्हा एखादा Cisco ॲक्सेस पॉईंट किंवा स्विच ऑनलाइन येतो, तेव्हा तो त्याचे SUDI प्रमाणपत्र RADIUS सर्व्हरला - सामान्यतः Cisco ISE, आयडेंटिटी सर्व्हिसेस इंजिन - EAP-TLS चा वापर करून सादर करू शकतो, जे ट्रान्सपोर्ट लेयर सिक्युरिटीसह एक्स्टेंसिबल ऑथेंटिकेशन प्रोटोकॉल आहे. RADIUS सर्व्हर Cisco च्या पब्लिक सर्टिफिकेट ऑथॉरिटीवर या प्रमाणपत्राची पडताळणी करतो, डिव्हाइस अस्सल असल्याची खात्री करतो आणि नंतर योग्य नेटवर्क पॉलिसी लागू करतो. हे MAC ॲड्रेस बायपासपेक्षा लक्षणीयरित्या अधिक मजबूत आहे, जे बहुतांश नेटवर्क इन्फ्रास्ट्रक्चर डिव्हाइसेससाठी फॉलबॅक म्हणून वापरतात. MAC ॲड्रेस एका मिनिटापेक्षा कमी वेळेत स्पूफ केले जाऊ शकतात. टॅम्पर-रेझिस्टंट चिपमधील हार्डवेअर-बाउंड प्रमाणपत्र डिव्हाइसचे भौतिकरित्या नुकसान केल्याशिवाय स्पूफ केले जाऊ शकत नाही. वेन्यूच्या संदर्भात, हे तीन कारणांसाठी महत्त्वाचे आहे. पहिले, हे तुमच्या नेटवर्कमध्ये अवैध ॲक्सेस पॉईंट्स जोडण्याचा धोका दूर करते. बनावट किंवा अनधिकृत डिव्हाइस वैध SUDI सादर करूच शकत नाही. दुसरे, हे स्वयंचलित, झिरो टच प्रोव्हिजनिंग सक्षम करते - एक नवीन डिव्हाइस तुमच्या वेन्यूवर पाठवले जाते, ते सुरू होते, त्याचे SUDI सादर करते आणि तुमचे मॅनेजमेंट सिस्टम कॉन्फिगरेशन पुश करण्यापूर्वी तुमच्या इन्व्हेंटरीसह त्याची पडताळणी करते. कोणत्याही मॅन्युअल हस्तक्षेपाची गरज नाही. तिसरे, हे तुम्हाला क्रिप्टोग्राफिकली पडताळणी करण्यायोग्य ऑडिट ट्रेल देते. तुमच्या नेटवर्कवर ऑथेंटिकेट झालेले प्रत्येक डिव्हाइस हे एका विशिष्ट, नामांकित Cisco प्रॉडक्टचे असल्याचे सिद्ध करणाऱ्या प्रमाणपत्रासह ऑथेंटिकेट होते. मला Trust Anchor मॉड्युलबद्दल थोड्या अधिक तपशीलात सांगू द्या, कारण तो इतर सर्व गोष्टींचा पाया आहे. TAm ही एक प्रोप्रायटरी Cisco चिप आहे जी तीन गोष्टी प्रदान करते: SUDI आणि कीजसाठी नॉन-व्होलाटाईल सुरक्षित स्टोरेज, रँडम नंबर जनरेशनसह क्रिप्टोग्राफिक सर्व्हिसेस, आणि हार्डवेअर फिंगरप्रिंटिंग. शेवटची गोष्ट लक्षात घेण्यासारखी आहे - Cisco उत्पादनादरम्यान डिव्हाइसच्या गंभीर हार्डवेअर घटकांचे फिंगरप्रिंट घेते आणि ते फिंगरप्रिंट TAm मध्ये साठवते. जेव्हा डिव्हाइस बूट होते, तेव्हा ते ऑब्झर्व्ह केलेले हार्डवेअर फिंगरप्रिंट साठवलेल्या फिंगरप्रिंटशी पडताळून पाहते. ते जुळले नाहीत, तर डिव्हाइस बूट होणार नाही. हे वाहतुकीदरम्यान होणारी हार्डवेअर छेडछाड शोधून काढते - मोठ्या वेन्यूवरील डिप्लॉयमेंटसाठी ही एक खरी चिंता असते जिथे इन्स्टॉलेशनपूर्वी हार्डवेअर अनेक हातांमधून जाऊ शकते. तुम्हाला माहिती असावी अशी एक ऑपरेशनल समस्या: मे २०१९ पूर्वी जारी केलेली SUDI प्रमाणपत्रे उत्पादन तारखेपासून दहा वर्षांनी किंवा १४ मे २०२९ रोजी संपतात, यापैकी जे आधी घडेल. Cisco ने SUDI-2099 नावाच्या नवीन पिढीच्या प्रमाणपत्रांसह याचे निराकरण केले आहे, जे डिसेंबर २०९९ पर्यंत वैध आहे. तुम्ही २०१९ पूर्वी तयार केलेले Catalyst 9000 सिरीजचे हार्डवेअर वापरत असाल, तर तुम्हाला आता तुमच्या SUDI समाप्ती तारखा तपासणे आवश्यक आहे. यासाठी IOS-XE वर 'show crypto pki certificate' हा कमांड आहे. CISCO_IDEVID_SUDI ट्रस्टपॉइंट शोधा आणि समाप्ती तारीख तपासा. तुम्ही Catalyst 9200 वर असाल, तर तुम्ही योग्य 2099 प्रमाणपत्र वापरत आहात याची खात्री करण्यासाठी IOS-XE 17.12.2 किंवा त्यापुढील व्हर्जनवर अपग्रेड करा. - - - विभाग ३: अंमलबजावणीच्या शिफारसी आणि धोके (अंदाजे २ मिनिटे) मला तुम्हाला याचे प्रात्यक्षिक अंमलबजावणीचे चित्र देऊ द्या. जर तुम्ही एखाद्या ठिकाणी SUDI-आधारित ऑथेंटिकेशन तैनात करत असाल, तर पुढील क्रम उपयुक्त ठरेल. तुमच्या RADIUS इन्फ्रास्ट्रक्चरपासून सुरुवात करा. जर तुम्ही आधीच Cisco इकोसिस्टममध्ये असाल तर Cisco ISE हा नैसर्गिक पर्याय आहे, परंतु EAP-TLS ला सपोर्ट करणारा आणि बाह्य CA च्या विरूद्ध पडताळणी करू शकणारा कोणताही RADIUS सर्व्हर काम करेल. तुम्हाला तुमच्या RADIUS ट्रस्ट स्टोअरमध्ये Cisco चे रूट CA आणि ACT2 SUDI CA सर्टिफिकेट्स इम्पोर्ट करावे लागतील. हे Cisco च्या PKI पोर्टलवरून जाहीरपणे उपलब्ध आहेत. यानंतर, इन्फ्रास्ट्रक्चर उपकरणांसाठी सर्टिफिकेट-आधारित ऑथेंटिकेशनची आवश्यकता असण्यासाठी तुमचे 802.1X पॉलिसी कॉन्फिगर करा. हे तुमच्या एंड-युझर ऑथेंटिकेशन पॉलिसीपासून वेगळे ठेवा - कर्मचारी आणि अतिथी (गेस्ट) यांचे ऑथेंटिकेशन फ्लो वेगवेगळे असतात आणि ते ISE मधील वेगवेगळ्या पॉलिसी सेटवर असायला हवेत. नवीन उपयोजनांसाठी (deployments), Zero Touch Provisioning सक्षम करा. तुमची नेटवर्क मॅनेजमेंट सिस्टीम - Cisco DNA Centre किंवा Catalyst Centre - कॉन्फिगरेशन पुश करण्यापूर्वी उपकरणाची ओळख पडताळण्यासाठी SUDI चा वापर करू शकते. यामुळे मॅन्युअल स्टेजिंगची प्रक्रिया टळते आणि प्रति डिव्हाइस प्रोव्हिजनिंगचा वेळ तासांवरून मिनिटांवर येतो. आता, धोक्यांबद्दल बोलूया. मी सर्वात जास्त पाहत असलेली सामान्य चूक म्हणजे एकाच पोर्टवर SUDI ऑथेंटिकेशन आणि MAC address bypass चे मिश्रण करणे. जर SUDI अयशस्वी झाल्यावर तुम्ही MAB कडे परत जात असाल, तर तुम्ही सुरक्षा मॉडेल कमकुवत केले आहे. एक स्पष्ट पॉलिसी निश्चित करा: SUDI-सक्षम उपकरणांनी SUDI द्वारेच ऑथेंटिकेट केले पाहिजे, विषय संपला. नॉन-SUDI उपकरणे मॅन्युअल पुनरावलोकनासाठी प्रलंबित ठेवून क्वारंटाईन VLAN वर पाठवली जातात. दुसरा धोका म्हणजे सर्टिफिकेटची मुदत संपणे (expiry). तुमच्या सर्व उपकरणांमध्ये आताच SUDI एक्स्पायरी तारखांवर लक्ष ठेवण्यासाठी मॉनिटरिंग सेट करा. तुमचे ॲक्सेस पॉइंट्स आता ऑथेंटिकेट करू शकत नाहीत हे शोधण्यासाठी सेवा खंडित (service outage) होण्याची वाट पाहू नका. एकाच डॅशबोर्डमध्ये डिव्हाइसच्या आरोग्याचे संकेत - ऑथेंटिकेशन स्टेटससह - समोर आणण्यासाठी Purple चे प्लॅटफॉर्म Cisco Meraki आणि इतर हार्डवेअर व्हेंडर्ससोबत समाकलित होते, ज्यामुळे मोठ्या प्रमाणावर असे सक्रिय मॉनिटरिंग करणे व्यावहारिक बनते. तिसरा धोका म्हणजे स्कोप क्रीप (व्याप्ती वाढणे). SUDI हे हार्डवेअर उपकरणाला ऑथेंटिकेट करते. ते त्या उपकरणाद्वारे कनेक्ट होणाऱ्या युझरला ऑथेंटिकेट करत नाही. तुम्हाला अजूनही अतिथी, कर्मचारी आणि रहिवाशांसाठी एक स्वतंत्र ओळख स्तर (identity layer) आवश्यक आहे. तिथेच Purple सारखे प्लॅटफॉर्म काम करते - आम्ही मानवी ओळख स्तर, संमती कॅप्चर (consent capture), अतिथी रहदारीसाठी VLAN असाइनमेंट आणि ॲनालिटिक्स हाताळतो, तर SUDI खालील इन्फ्रास्ट्रक्चर स्तर हाताळतो. --- विभाग ४: रॅपिड-फायर प्रश्न आणि उत्तरे (अंदाजे १ मिनिट) मला नियमितपणे विचारल्या जाणाऱ्या तीन प्रश्नांवर नजर टाकू द्या. SUDI माझ्या सध्याच्या PKI ची जागा घेते का? नाही. SUDI हे मॅन्युफॅक्चरर-इन्स्टॉल केलेले IDevID आहे. ते हे सिद्ध करते की हे उपकरण अस्सल Cisco हार्डवेअर आहे. तुमचे एंटरप्राइझ PKI इतर सर्व गोष्टींसाठी LDevIDs आणि युझर सर्टिफिकेट्स जारी करते. ते समांतरपणे काम करतात. मी नॉन-Cisco हार्डवेअरवर SUDI वापरू शकतो का? नाही. SUDI हे Cisco-विशिष्ट आहे. HPE Aruba कडे IAP प्रोव्हिजनिंग सर्टिफिकेट्स नावाचा समतुल्य पर्याय आहे. Ruckus आणि Juniper Mist कडे त्यांची स्वतःची डिव्हाइस आयडेंटिटी मेकॅनिझम आहेत. यामागील मानक - IEEE 802.1AR - हे व्हेंडर-न्यूट्रल आहे, परंतु प्रत्येक उत्पादक त्याची अंमलबजावणी वेगळ्या पद्धतीने करतो. SUDI प्रमाणपत्र कालबाह्य झाल्यावर काय होते? प्रमाणीकरणासाठी SUDI वर अवलंबून असणाऱ्या सेवा - HTTPS, प्रमाणपत्र प्रमाणीकरणासह SSH, Zero Touch Provisioning - अयशस्वी होतील. डिव्हाइस स्वतः काम करत राहते, परंतु ते यापुढे तिची ओळख क्रिप्टोग्राफिकदृष्ट्या सिद्ध करू शकत नाही. म्हणूनच SUDI-2099 स्थलांतर महत्त्वाचे आहे. --- विभाग ५: सारांश आणि पुढील पावले (अंदाजे १ मिनिट) थोडक्यात सांगायचे तर: Cisco SUDI तुम्हाला हार्डवेअर-रूटेड डिव्हाइस ओळख प्रदान करते जी स्पूफ, क्लोन किंवा एक्सपोर्ट केली जाऊ शकत नाही. हा एक विश्वासार्ह इन्फ्रास्ट्रक्चर लेयरचा पाया आहे. IEEE 802.1X आणि योग्यरित्या कॉन्फिगर केलेल्या RADIUS पॉलिसीसह एकत्रित केल्यावर, हे अनधिकृत डिव्हाइसचा धोका काढून टाकते आणि मोठ्या प्रमाणावर स्वयंचलित प्रोव्हिजनिंग सक्षम करते. तुमच्या तीन त्वरित कृती: पहिली, show crypto pki certificate चा वापर करून SUDI कालबाह्य तारखांसाठी तुमच्या Cisco इस्टेटचे ऑडिट करा. दुसरी, Cisco चे रूट CA तुमच्या RADIUS ट्रस्ट स्टोअरमध्ये इंपोर्ट करा आणि इन्फ्रास्ट्रक्चर डिव्हाइसेससाठी EAP-TLS पॉलिसी कॉन्फिगर करा. तिसरी, तुमची इन्फ्रास्ट्रक्चर ऑथेंटिकेशन पॉलिसी तुमच्या एंड-युझर ऑथेंटिकेशन पॉलिसीपासून वेगळी करा - त्या वेगवेगळ्या उद्देशांसाठी काम करतात आणि त्यांचे व्यवस्थापन स्वतंत्रपणे केले पाहिजे. गेस्ट, कर्मचारी आणि रहिवाशांसाठी ओळख-आधारित नेटवर्क सेगमेंटेशन प्रदान करण्यासाठी Purple Cisco Meraki आणि इतर हार्डवेअर विक्रेत्यांसोबत कसे समाकलित होते याबद्दल तुम्हाला अधिक सखोल माहिती हवी असल्यास, purple.ai ला भेट द्या किंवा या एपिसोडच्या खाली लिंक केलेल्या संबंधित मार्गदर्शिका वाचा. ऐकल्याबद्दल धन्यवाद. पुढील ब्रीफिंगमध्ये भेटू. --- स्क्रिप्ट समाप्त

📚 आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi Security Guide

header_image.png

कार्यकारी सारांश

हार्डवेअर प्रमाणीकरण एंटरप्राइझ नेटवर्कचा भौतिक पाया सुरक्षित करते. Cisco सिक्युर युनिक डिव्हाइस आयडेंटिफायर (SUDI) इन्फ्रास्ट्रक्चर उपकरणांसाठी एक न बदलता येणारी, क्रिप्टोग्राफिक पद्धतीने पडताळणी करण्यायोग्य ओळख प्रदान करते, जी उत्पादनादरम्यान थेट टॅम्पर-प्रतिरोधक चिपमध्ये एम्बेड केली जाते. हॉस्पिटॅलिटी, रिटेल आणि सार्वजनिक क्षेत्रांमध्ये मोठ्या प्रमाणावर उपयोजन व्यवस्थापित करणाऱ्या IT लीडर्ससाठी, SUDI अनधिकृत हार्डवेअरचा धोका काढून टाकते आणि स्वयंचलित झिरो टच प्रोव्हिजनिंग सक्षम करते.

हे मार्गदर्शक Cisco SUDI चे तांत्रिक आर्किटेक्चर, IEEE 802.1X नेटवर्क ऍक्सेस कंट्रोल (NAC) सह त्याचे एकत्रीकरण आणि मोठ्या प्रमाणावर हार्डवेअर-आधारित ओळख उपयोजित करण्यासाठी आणि राखण्यासाठी आवश्यक असलेल्या कार्यात्मक पायऱ्यांचे तपशील देते. आपण कमकुवत MAC ॲड्रेस बायपासवरून मजबूत EAP-TLS प्रमाणीकरणाकडे कसे जावे, SUDI-2099 प्रमाणपत्र लाइफसायकल कशी व्यवस्थापित करावी आणि Purple सारख्या वापरकर्ता ओळख व्यवस्थापन प्लॅटफॉर्मसह इन्फ्रास्ट्रक्चर सुरक्षा कशी संरेखित करावी हे शिकाल.

तांत्रिक सखोल विश्लेषण

हार्डवेअर ओळखीचे आर्किटेक्चर

Cisco सिक्युर युनिक डिव्हाइस आयडेंटिफायर (SUDI) हे X.509v3 प्रमाणपत्र आहे जे नेटवर्क उपकरणांसाठी कायमस्वरूपी ओळख प्रदान करते. IT टीम तयार करत असलेल्या आणि उपयोजित करत असलेल्या सॉफ्टवेअर प्रमाणपत्रांच्या विपरीत, Cisco उत्पादन प्रक्रियेदरम्यान डिव्हाइसमध्ये SUDI प्रमाणपत्र आणि त्याची संबंधित की जोडी इंजेक्ट करते.

प्रमाणपत्र Trust Anchor module (TAm) मध्ये सुरक्षितपणे स्टोअर केले जाते, जे एक मालकीचे, टॅम्पर-प्रतिरोधक चिप आहे. TAm अंतर्गत सुरक्षितपणे खाजगी की व्युत्पन्न करते, ज्यामुळे ती कधीही एक्सपोर्ट किंवा क्लोन केली जाऊ शकत नाही याची खात्री होते. ट्रस्टचा हा हार्डवेअर रूट हमी देतो की जर एखाद्या उपकरणाने त्याच्या SUDI चा वापर करून यशस्वीरित्या प्रमाणीकरण केले, तर ते अस्सल Cisco उत्पादन आहे.

SUDI हे सुरक्षित उपकरण ओळखीसाठी (Secure Device Identifiers) IEEE 802.1AR मानकाची अंमलबजावणी करते. या मानकांतर्गत, निर्मात्याने प्रदान केलेल्या प्रमाणपत्राला इनिशियल डिव्हाइस आयडेंटिफायर (IDevID) म्हणून ओळखले जाते. संस्था त्यांच्या स्वतःच्या एंटरप्राइझ पब्लिक की इन्फ्रास्ट्रक्चर (PKI) द्वारे जारी केलेल्या लोकली सिग्निफिकेंट डिव्हाइस आयडेंटिफायर (LDevID) सह IDevID ला पूरक ठरू शकतात.

sudi_architecture_overview.png

नेटवर्क ऍक्सेस कंट्रोलसह एकत्रीकरण

एंटरप्राइझ वातावरणात, SUDI मुख्यत्वे IEEE 802.1X पोर्ट-आधारित प्रमाणीकरणाद्वारे नेटवर्क ऍक्सेस कंट्रोल (NAC) सिस्टमसह समाकलित होते. जेव्हा Cisco ऍक्सेस पॉइंट किंवा स्विच नेटवर्कशी जोडला जातो, तेव्हा तो सप्लिकंट म्हणून काम करतो आणि त्याचे SUDI प्रमाणपत्र Cisco आयडेंटिटी सर्व्हिसेस इंजिन (ISE) सारख्या RADIUS सर्व्हरसमोर सादर करतो. प्रमाणीकरण प्रक्रिया ट्रान्सपोर्ट लेयर सिक्युरिटीसह एक्स्टेंसिबल ऑथेंटिकेशन प्रोटोकॉल (EAP-TLS) वापरते. RADIUS सर्व्हर Cisco पब्लिक की इन्फ्रास्ट्रक्चरच्या विरूद्ध SUDI प्रमाणपत्राची पडताळणी करतो. एकदा वैध ठरल्यानंतर, RADIUS सर्व्हर डिव्हाइसला अधिकृत करतो आणि नेटवर्क प्रवेश धोरणावर आधारित योग्य VLAN मध्ये नियुक्त करतो.

हा दृष्टिकोन MAC ॲड्रेस बायपास (MAB) ची जागा घेतो, जी सहजपणे स्पूफ होऊ शकणाऱ्या MAC पत्त्यांवर अवलंबून असलेली एक जुनी पद्धत आहे. MAB डिव्हाइसच्या ओळखीचे शून्य क्रिप्टोग्राफिक आश्वासन प्रदान करते, ज्यामुळे नेटवर्क अनधिकृत ॲक्सेस पॉईंट्ससाठी असुरक्षित राहतात.

हार्डवेअर फिंगरप्रिंटिंग आणि छेडछाड शोधणे

Trust Anchor मॉड्यूल केवळ सुरक्षित स्टोरेजपेक्षा बरेच काही प्रदान करते. ते ट्रान्झिट किंवा तैनातीदरम्यान भौतिक छेडछाडीपासून डिव्हाइसचे सक्रियपणे संरक्षण करते.

उत्पादनादरम्यान, Cisco सीपीयू आणि ASICs सारख्या गंभीर हार्डवेअर घटकांचे क्रिप्टोग्राफिक फिंगरप्रिंट रेकॉर्ड करते. हे फिंगरप्रिंट TAm मध्ये कायमचे साठवले जाते. जेव्हा डिव्हाइस बूट होते, तेव्हा UEFI फर्मवेअर निरीक्षण केलेल्या हार्डवेअरचे नवीन फिंगरप्रिंट मोजते आणि TAm मधील मास्टर फिंगरप्रिंटशी त्याची तुलना करते. जर फिंगरप्रिंट जुळले नाहीत, तर डिव्हाइस बूट प्रक्रिया थांबवते. ही यंत्रणा हे सुनिश्चित करते की हॉटेल किंवा रिटेल स्टोअरमध्ये तैनात केलेल्या हार्डवेअरशी फॅक्टरी आणि इन्स्टॉलेशन साइट दरम्यान कोणतीही तडजोड झालेली नाही.

अंमलबजावणी मार्गदर्शक

SUDI-आधारित प्रमाणीकरण तैनात करण्यासाठी तुमच्या स्विचिंग इन्फ्रास्ट्रक्चर, तुमचा RADIUS सर्व्हर आणि तुमच्या नेटवर्क व्यवस्थापन प्लॅटफॉर्म दरम्यान समन्वयाची आवश्यकता असते. हार्डवेअर ओळख लागू करण्यासाठी या चरणांचे अनुसरण करा.

पायरी 1: RADIUS ट्रस्ट कॉन्फिगर करा

तुमच्या RADIUS सर्व्हरने SUDI जारी करणाऱ्या Cisco सर्टिफिकेट ऑथॉरिटीवर विश्वास ठेवला पाहिजे.

  1. Cisco PKI पोर्टलवरून Cisco रूट CA आणि ACT2 SUDI CA प्रमाणपत्रे डाउनलोड करा.
  2. ही प्रमाणपत्रे तुमच्या RADIUS सर्व्हरच्या (उदा. Cisco ISE) विश्वसनीय प्रमाणपत्र स्टोअरमध्ये आयात करा.
  3. EAP-TLS प्रमाणीकरणासाठी ही प्रमाणपत्रे वापरण्यासाठी RADIUS सर्व्हर कॉन्फिगर करा.

पायरी 2: 802.1X धोरणे परिभाषित करा

वापरकर्ता प्रमाणीकरण धोरणांपेक्षा स्वतंत्र, इन्फ्रास्ट्रक्चर उपकरणांसाठी विशिष्ट प्रमाणीकरण धोरणे तयार करा.

  1. Cisco ISE मध्ये एक पॉलिसी सेट तयार करा जो SUDI प्रमाणपत्र गुणधर्मांशी जुळतो (उदा. अपेक्षित डिव्हाइस PIDs विरुद्ध सब्जेक्ट अल्टरनेटिव्ह नेम जुळवणे).
  2. यशस्वी प्रमाणीकरणे इन्फ्रास्ट्रक्चर व्यवस्थापन VLAN कडे नियुक्त करा.
  3. SUDI प्रमाणीकरण अयशस्वी ठरणाऱ्या उपकरणांसाठी क्वारंटाईन VLAN कॉन्फिगर करा. इन्फ्रास्ट्रक्चर पोर्ट्ससाठी MAB वर फॉलबॅक कॉन्फिगर करू नका.

पायरी 3: झिरो टच प्रोव्हिजनिंग सक्षम करा

डिव्हाइस ऑनबोर्डिंग स्वयंचलित करण्यासाठी SUDI वापरा.

  1. ZTP सर्व्हर म्हणून कार्य करण्यासाठी तुमची नेटवर्क व्यवस्थापन प्रणाली (जसे की Cisco Catalyst Center) कॉन्फिगर करा.
  2. जेव्हा एखादे नवीन डिव्हाइस कनेक्ट होते, तेव्हा ते त्याचे SUDI प्रमाणपत्र सादर करते.
  3. व्यवस्थापन प्रणाली प्रमाणपत्राची पडताळणी करते, इन्व्हेंटरी डेटाबेस विरूद्ध डिव्हाइस अनुक्रमांकाची पुष्टी करते आणि प्रारंभिक कॉन्फिगरेशन पुश करते. sudi_lifecycle_diagram.png

पायरी ४: SUDI-2099 स्थलांतर व्यवस्थापित करा

मे २०१९ पूर्वी जारी केलेले SUDI प्रमाणपत्रे उत्पादनाच्या तारखेपासून १० वर्षे किंवा १४ मे २०२९ यापैकी जे आधी असेल तेव्हा कालबाह्य होतात. जेव्हा एखादे SUDI कालबाह्य होते, तेव्हा HTTPS, SSH आणि Zero Touch Provisioning यासह त्यावर अवलंबून असलेली वैशिष्ट्ये निकामी होतील.

Cisco ने SUDI-2099 प्रमाणपत्रे सादर केली आहेत, जी डिसेंबर २०९९ पर्यंत वैध राहतात. सातत्य सुनिश्चित करण्यासाठी:

१. IOS-XE उपकरणांवर show crypto pki certificate कमांड वापरून तुमच्या इन्व्हेंटरीचे ऑडिट करा. CISCO_IDEVID_SUDI ट्रस्टपॉईंटची end date तपासा. २. प्रभावित हार्डवेअरला शिफारस केलेल्या सॉफ्टवेअर रिलीजवर अपग्रेड करा. उदाहरणार्थ, Catalyst 9200 स्विचेसला २०९९ समाप्ती तारीख योग्यरित्या हाताळण्यासाठी IOS-XE 17.12.2 किंवा त्यानंतरची आवृत्ती आवश्यक आहे.

सर्वोत्तम पद्धती

हार्डवेअर ओळखीच्या सुरक्षा फायद्यांना जास्तीत जास्त वाढवण्यासाठी, या विक्रेता-तटस्थ तत्त्वांचे पालन करा.

१. कडक EAP-TLS लागू करा: सर्व पायाभूत सुविधांच्या उपकरणांसाठी EAP-TLS आवश्यक करा. उपकरण प्रमाणीकरणासाठी PEAP सारख्या कमकुवत EAP पद्धतींना परवानगी देऊ नका. २. पायाभूत सुविधांची ओळख वापरकर्ता ओळखीपासून वेगळी करा: SUDI हार्डवेअर प्रमाणित करते, वापरकर्त्याला नाही. मानवी ओळख व्यवस्थापित करण्यासाठी समर्पित प्लॅटफॉर्म वापरा. उदाहरणार्थ, अतिथी प्रमाणीकरण, संमती कॅप्चर आणि फर्स्ट-पार्टी डेटा संकलन हाताळण्यासाठी Purple वापरा, तर मूळ Cisco Meraki किंवा HPE Aruba हार्डवेअर सुरक्षित ठेवण्यासाठी SUDI वर अवलंबून रहा. ३. प्रमाणपत्र देखरेख स्वयंचलित करा: तुमच्या संपूर्ण मालमत्तेमधील प्रमाणपत्र समाप्तीच्या तारखांचा मागोवा घेण्यासाठी देखरेख साधने लागू करा. सक्रिय देखरेख अचानक होणारे प्रमाणीकरण अपयश प्रतिबंधित करते. ४. मायक्रो-सेगमेंटेशन लागू करा: कडक नियंत्रण असलेल्या VLANs मध्ये उपकरणे नियुक्त करण्यासाठी SUDI द्वारे सत्यापित केलेल्या ओळखीचा वापर करा. ॲक्सेस पॉईंटला फक्त त्याच्या कंट्रोलर आणि व्यवस्थापन प्रणालींपर्यंतच नेटवर्क पोहोच असावी, इतर कशाचीही नाही.

त्रुटी निवारण आणि जोखीम कमी करणे

SUDI-आधारित प्रमाणीकरण उपयोजित करताना, या सामान्य बिघाड मोडसाठी तयार रहा.

बिघाड मोड मूळ कारण कमी करण्याची रणनीती
EAP-TLS प्रमाणीकरण अयशस्वी झाले RADIUS सर्व्हरमध्ये योग्य Cisco रूट किंवा इंटरमीडिएट CA प्रमाणपत्रे नाहीत. RADIUS सर्व्हरच्या विश्वसनीय स्टोअरमध्ये संपूर्ण Cisco ट्रस्ट चेन स्थापित केली असल्याची पडताळणी करा.
उपकरण बूट होण्यास नकार देते बूट करताना मोजलेले हार्डवेअर फिंगरप्रिंट TAm मधील मास्टर फिंगरप्रिंटशी जुळत नाही. उपकरणाशी तडजोड केली गेली आहे असे समजा. RMA प्रक्रियेद्वारे हार्डवेअर विक्रेत्याकडे परत करा.
व्यवस्थापन प्रवेश अयशस्वी झाला SUDI प्रमाणपत्र कालबाह्य झाले आहे, ज्यामुळे HTTPS आणि SSH प्रमाणपत्र प्रमाणीकरण खंडित झाले आहे. उपकरणाचे फर्मवेअर SUDI-2099 ला समर्थन देणाऱ्या रिलीजवर अपग्रेड करा, किंवा तुमच्या एंटरप्राइझ PKI चा वापर करून LDevID उपयोजित करा.
Rogue Device Gains Access The switch port is configured to fall back to MAC Address Bypass (MAB) if 802.1X fails. Remove MAB fallback configurations from infrastructure ports. Enforce strict 802.1X policy.

ROI आणि व्यावसायिक प्रभाव

हार्डवेअर-आधारित डिव्हाइस आयडेंटिटी लागू केल्याने तीन क्षेत्रांमध्ये मोजता येण्याजोगा व्यावसायिक फायदा मिळतो.

१. कमी झालेला प्रोव्हिजनिंग खर्च SUDI द्वारे सुरक्षित केलेले Zero Touch Provisioning मॅन्युअल स्टेजिंग पूर्णपणे बंद करते. इंजिनिअरने रिटेल स्टोअरमध्ये पाठवण्यापूर्वी ॲक्सेस पॉइंट कॉन्फिगर करण्यासाठी ४५ मिनिटे घालवण्याऐवजी, डिव्हाइस थेट वितरकाकडून पाठवले जाते. ते कनेक्ट झाल्यावर सुरक्षितपणे ऑथेंटिकेट होते आणि त्याचे कॉन्फिगरेशन स्वयंचलितपणे डाउनलोड करते. ५००-साइट रिटेल डिप्लॉयमेंटसाठी, यामुळे अंदाजे ३७५ इंजिनिअरिंग तासांची बचत होते.

२. अनधिकृत डिव्हाइसचा धोका नाहीसा झाला क्रिप्टोग्राफिक हार्डवेअर आयडेंटिटीच्या बाजूने MAC Address Bypass नाकारून, आपण एखाद्या आक्रमणकर्त्याद्वारे इन्फ्रास्ट्रक्चर पोर्टवर अनधिकृत डिव्हाइस कनेक्ट करण्याचा धोका दूर करता. हे थेट नेटवर्क ॲक्सेस कंट्रोलसाठी PCI-DSS आणि ISO 27001 आवश्यकतांचे पालन करण्यास समर्थन देते.

३. स्पष्ट ओळख सीमा SUDI डिप्लॉय केल्याने एक स्पष्ट आर्किटेक्चरल सीमा स्थापित होते. हार्डवेअर लेयर स्वतः क्रिप्टोग्राफिक पद्धतीने ऑथेंटिकेट करतो, ज्यामुळे आपण आपले संसाधने युजर आयडेंटिटी लेयरवर केंद्रित करू शकता. जेव्हा आपण Guest WiFi आणि WiFi Analytics व्यवस्थापित करण्यासाठी Purple सारखा प्लॅटफॉर्म समाकलित करता, तेव्हा आपण हे एका सत्यापित, सुरक्षित इन्फ्रास्ट्रक्चर पायावर करता.

महत्वाच्या व्याख्या

SUDI (Secure Unique Device Identifier)

अपरिवर्तनीय हार्डवेअर ओळख प्रदान करण्यासाठी उत्पादन दरम्यान Cisco डिव्हाइसमध्ये एम्बेड केलेले X.509v3 प्रमाणपत्र आणि संबंधित खाजगी की.

नेटवर्कशी कनेक्ट होणारे डिव्हाइस हे खरे Cisco उत्पादन आहे याची क्रिप्टोग्राफिकदृष्ट्या पडताळणी करण्यासाठी IT टीम्सद्वारे वापरले जाते.

TAm (Trust Anchor module)

एक मालकीची, छेडछाड-प्रतिरोधक हार्डवेअर चिप जी SUDI प्रमाणपत्र सुरक्षितपणे स्टोअर करते, क्रिप्टोग्राफिक की जनरेट करते आणि हार्डवेअर फिंगरप्रिंटिंग व्यवस्थापित करते.

हार्डवेअर रूट ऑफ ट्रस्ट प्रदान करते. TAm तडजोड झाल्यास, डिव्हाइस बूट किंवा ऑथेंटिकेट होण्यास अपयशी ठरेल.

IDevID (Initial Device Identifier)

IEEE 802.1AR मानकाद्वारे परिभाषित केलेले उत्पादकाने स्थापित केलेले सुरक्षित डिव्हाइस अभिज्ञापक. Cisco SUDI ही IDevID ची अंमलबजावणी आहे.

डिव्हाइस संस्थेच्या स्वतःच्या PKI वातावरणात समाकलित होण्यापूर्वी त्याला पायाभूत ओळख प्रदान करते.

LDevID (Locally Significant Device Identifier)

उत्पादकाच्या IDevID ला पूरक म्हणून, संस्थेच्या स्वतःच्या एंटरप्राइझ Public Key Infrastructure द्वारे जारी केलेले डिव्हाइस प्रमाणपत्र.

जेव्हा IT टीम्सना त्यांच्या अंतर्गत कॉर्पोरेट CA ऐवजी विक्रेत्याच्या CA ने जारी केलेल्या प्रमाणपत्रांचा वापर करून डिव्हाइसेस ऑथेंटिकेट करणे आवश्यक असते तेव्हा वापरले जाते.

IEEE 802.1X

पोर्ट-आधारित नेटवर्क ऍक्सेस कंट्रोलसाठी IEEE मानक, जे LAN किंवा WLAN ला जोडू इच्छिणाऱ्या उपकरणांना प्रमाणीकरण यंत्रणा प्रदान करते.

नेटवर्क सुरक्षा लागू करण्यासाठी वापरला जाणारा प्राथमिक प्रोटोकॉल, जो केवळ अधिकृत डिव्हाइसेस आणि युजर्सना स्विच पोर्टद्वारे ट्रॅफिक पाठवण्याची परवानगी देतो.

EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)

एक अत्यंत सुरक्षित प्रमाणीकरण प्रोटोकॉल ज्यासाठी क्लायंट आणि प्रमाणीकरण सर्व्हर या दोघांनाही डिजिटल प्रमाणपत्रांचा वापर करून स्वतःची ओळख सिद्ध करणे आवश्यक असते.

नेटवर्क डिव्हाइस आणि RADIUS सर्व्हर दरम्यान SUDI प्रमाणपत्राची पडताळणी करण्यासाठी 802.1X मध्ये वापरली जाणारी विशिष्ट पद्धत.

Zero Touch Provisioning (ZTP)

एक स्वयंचलित प्रक्रिया जी नेटवर्क उपकरणांना व्यक्तिचलित हस्तक्षेपाशिवाय स्वयंचलितपणे प्रोव्हिजन आणि कॉन्फिगर करण्याची परवानगी देते.

SUDI हे व्यवस्थापन प्रणाली केवळ सत्यापित, अस्सल हार्डवेअरवर कॉन्फिगरेशन पाठवत असल्याची खात्री करून ZTP सुरक्षित करते.

MAC Address Bypass (MAB)

एक जुनी प्रमाणीकरण पद्धत जिथे स्विच कनेक्ट होणाऱ्या डिव्हाइसचा MAC ऍड्रेस त्याची ओळख क्रेडेंशियल म्हणून वापरतो.

एक असुरक्षित फॉलबॅक पद्धत जी काढून टाकली पाहिजे आणि तिच्या ऐवजी SUDI-आधारित 802.1X प्रमाणीकरण वापरले पाहिजे.

सोडवलेली उदाहरणे

एक ४०० खोल्यांचे हॉटेल आपल्या नेटवर्क इन्फ्रास्ट्रक्चरला अपग्रेड करत आहे आणि त्यांना २५० नवीन Cisco Catalyst ॲक्सेस पॉइंट्स तैनात करायचे आहेत. IT टीमला इन्स्टॉलेशनपूर्वी प्रत्येक डिव्हाइस मॅन्युअली कॉन्फिगर करणे टाळायचे आहे आणि व्यवस्थापन VLAN मध्ये कोणतेही अनधिकृत डिव्हाइस सामील होणार नाही याची खात्री करायची आहे.

१. IT टीम SUDI प्रमाणपत्रांवर विश्वास ठेवण्यासाठी Cisco Root CA सह Cisco ISE कॉन्फिगर करते. २. ते ISE मध्ये एक 802.1X पॉलिसी तयार करतात जी वैध SUDI सादर करणाऱ्या डिव्हाइसेसना मर्यादित प्रोव्हिजनिंग VLAN कडे नियुक्त करते. ३. ॲक्सेस पॉइंट्स थेट हॉटेलमध्ये पाठवले जातात आणि PoE स्विचेसमध्ये जोडले जातात. ४. प्रत्येक AP बूट होतो, EAP-TLS द्वारे आपले SUDI सादर करतो आणि ISE द्वारे ऑथेंटिकेट केला जातो. ५. व्यवस्थापन प्रणाली (Catalyst Centre) सिरियल नंबरची पडताळणी करते, AP प्रोव्हिजन करते, आणि ISE पोर्टला प्रोडक्शन व्यवस्थापन VLAN वर स्थलांतरित करते.

परीक्षकाचे भाष्य: हा दृष्टिकोन हार्डवेअर ओळखीद्वारे सुरक्षित केलेल्या Zero Touch Provisioning चा वापर करतो. हे मॅन्युअल स्टेजिंगचा खर्च कमी करते आणि अनधिकृत डिव्हाइसेसना उघड्या प्रोव्हिजनिंग पोर्ट्सचा गैरवापर करण्यापासून रोखते. डिव्हाइसला प्रोव्हिजनिंग VLAN मधून प्रोडक्शन VLAN वर हलवण्यासाठी Change of Authorisation (CoA) चा वापर मजबूत नेटवर्क सेगमेंटेशन दर्शवतो.

१,२०० स्टोअर्स असलेली एक राष्ट्रीय रिटेल चेन शोधून काढते की त्यांचे जुने स्विचेस ॲक्सेस पॉइंट्स ऑथेंटिकेट करण्यासाठी MAC Address Bypass (MAB) चा वापर करतात. स्टोअरमध्ये कोणताही व्यत्यय न आणता त्यांना एका सुरक्षित मानकावर स्थलांतरित करायचे आहे.

१. सर्व डिव्हाइसेस 802.1X आणि SUDI ला सपोर्ट करतात याची खात्री करण्यासाठी नेटवर्क टीम स्विच इन्व्हेंटरीचे ऑडिट करते. २. ते त्यांच्या RADIUS इन्फ्रास्ट्रक्चरमध्ये Cisco CA प्रमाणपत्रे तैनात करतात. ३. ते स्विच पोर्ट्स 'मॉनिटर मोड' (ओपन ऑथेंटिकेशन) मध्ये कॉन्फिगर करतात, ज्यामुळे डिव्हाइसेसना SUDI चा वापर करून 802.1X EAP-TLS चा प्रयत्न करण्याची परवानगी मिळते, तर अपयशी ठरल्यास MAB चा वापर करून बॅकअप घेतला जातो, आणि निकालांची नोंद ठेवली जाते. ४. सर्व कायदेशीर APs SUDI द्वारे यशस्वीरित्या ऑथेंटिकेट होत असल्याची RADIUS लॉगमध्ये खात्री केल्यानंतर, ते पोर्ट्स 'क्लोज्ड मोड' वर स्विच करतात, ज्यामुळे कडक 802.1X लागू होतो आणि MAB निष्क्रिय होतो.

परीक्षकाचे भाष्य: मॉनिटर मोड वापरून टप्प्याटप्प्याने केलेले स्थलांतर मोठ्या रिटेल प्रॉपर्टीसाठी योग्य कार्यात्मक दृष्टिकोन आहे. हे टीमला ॲक्सेस पॉइंट्ससाठी नेटवर्क विलग होण्याचा धोका न पत्करता PKI ट्रस्ट चेन आणि प्रमाणपत्राच्या वैधतेची पडताळणी करण्यास अनुमती देते. पर्यावरण सुरक्षित करण्यासाठी MAB पूर्णपणे काढून टाकणे ही आवश्यक अंतिम पायरी आहे.

सराव प्रश्न

Q1. तुम्ही स्टेडियमच्या वातावरणात 50 नवीन Cisco Catalyst स्विचेस तैनात करत आहात. सुरक्षा धोरण सर्व पायाभूत उपकरणांसाठी कठोर 802.1X प्रमाणीकरण अनिवार्य करते. चाचणी दरम्यान, स्विचेस तुमच्या Cisco ISE सर्व्हरवर प्रमाणीकरण करण्यात अयशस्वी ठरतात. याचे बहुधा सर्वात मोठे कारण काय असेल?

टीप: EAP-TLS प्रमाणीकरणासाठी आवश्यक असलेल्या विश्वासाच्या साखळीचा (chain of trust) विचार करा.

नमुना उत्तर पहा

Cisco ISE सर्व्हरच्या विश्वसनीय प्रमाणपत्र भांडारात Cisco Root CA किंवा ACT2 SUDI CA प्रमाणपत्रे गहाळ आहेत. यांच्याशिवाय, स्विचेसद्वारे सादर केलेल्या SUDI प्रमाणपत्राची ISE पडताळणी करू शकत नाही. आपण Cisco PKI पोर्टलवरून ही प्रमाणपत्रे डाउनलोड केली पाहिजेत आणि ती ISE मध्ये आयात केली पाहिजेत.

Q2. एक नेटवर्क अभियंता आधी 802.1X प्रमाणीकरणाचा प्रयत्न करण्यासाठी स्विच पोर्ट्स कॉन्फिगर करण्याचा प्रस्ताव देतो, परंतु डिव्हाइसकडे वैध प्रमाणपत्र नसल्यास MAC Address Bypass (MAB) वर फॉलबॅक करण्याचा सल्ला देतो. इन्फ्रास्ट्रक्चर पोर्ट्ससाठी तुम्ही हा प्रस्ताव का नाकारला पाहिजे?

टीप: फॉलबॅक यंत्रणेच्या सुरक्षा मजबूततेचे मूल्यमापन करा.

नमुना उत्तर पहा

MAB वर फॉलबॅक केल्याने संपूर्ण सुरक्षा मॉडेल कमकुवत होते. एखादा आक्रमणकर्ता सहजपणे एखादे अनधिकृत डिव्हाइस कनेक्ट करू शकतो, 802.1X टाइमआउटची वाट पाहू शकतो आणि इन्फ्रास्ट्रक्चर VLAN मध्ये प्रवेश मिळवण्यासाठी कायदेशीर ऍक्सेस पॉईंटचा MAC ऍड्रेस स्पूफ (बनावट) करू शकतो. इन्फ्रास्ट्रक्चर पोर्ट्सनी SUDI सह कठोर 802.1X लागू केले पाहिजे आणि नियमांचे पालन न करणारी उपकरणे मर्यादित क्वारंटाईन VLAN मध्ये ठेवली पाहिजेत.

Q3. तुम्ही 2018 मध्ये तैनात केलेल्या Catalyst 9200 स्विचेसच्या नेटवर्कचे ऑडिट करत आहात. तुम्ही 'show crypto pki certificate' कमांड चालवता आणि तुमच्या लक्षात येते की CISCO_IDEVID_SUDI ट्रस्टपॉइंट मे 2029 मध्ये कालबाह्य होत आहे. भविष्यातील आउटेज टाळण्यासाठी तुम्ही कोणती कारवाई केली पाहिजे?

टीप: जुन्या हार्डवेअरसाठी SUDI-2099 स्थलांतर (migration) आवश्यकतांचे पुनरावलोकन करा.

नमुना उत्तर पहा

तुम्ही Catalyst 9200 स्विचेसवरील IOS-XE सॉफ्टवेअर आवृत्ती 17.12.2 किंवा त्यानंतरच्या आवृत्तीवर अपग्रेड करणे आवश्यक आहे. हे अपग्रेड हार्डवेअर SUDI-2099 प्रमाणपत्र विस्ताराला योग्यरित्या समर्थन देत असल्याची खात्री करते, ज्यामुळे उपकरणाची वैध ओळख डिसेंबर 2099 पर्यंत वाढवली जाते आणि HTTPS आणि ZTP सारख्या सेवांसाठी प्रमाणीकरण अपयश टळते.

या मालिकेमध्ये पुढे वाचा

कर्मचारी आणि अतिथी WiFi नेटवर्क सुरक्षितपणे कसे वेगळे करावे

हे अधिकृत तांत्रिक मार्गदर्शक IT नेत्यांना VLAN आणि 802.1X चा वापर करून कर्मचारी, अतिथी आणि IoT WiFi नेटवर्क्स सुरक्षितपणे वेगळे करण्यासाठी कृतीयोग्य रणनीती प्रदान करते. हे एंटरप्राइझ इन्फ्रास्ट्रक्चर सुरक्षित कसे करावे, PCI DSS अनुपालन कसे राखायचे आणि फर्स्ट-पार्टी डेटा कॅप्चर करण्यासाठी कॅप्टिव्ह पोर्टलचा कसा फायदा घ्यावा याचे तपशील प्रदान करते.

मार्गदर्शिका वाचा →

सर्वोत्तम DNS filtering: व्यवसायांसाठी एक व्यापक मार्गदर्शक

हे तांत्रिक संदर्भ मार्गदर्शक स्पष्ट करते की कशा प्रकारे एंटरप्राइझ DNS filtering हे कनेक्शन स्थापित होण्यापूर्वीच - रिझोल्यूशन लेयरवर दुर्भावनापूर्ण डोमेन्स ब्लॉक करून सार्वजनिक नेटवर्क सुरक्षित करते. हे IT संचालक, नेटवर्क आर्किटेक्ट आणि वेन्यू ऑपरेशन्स टीम्सना डेव्हलपमेंट आर्किटेक्चर, फायरवॉल कॉन्फिगरेशन आणि अनुपालन संदर्भ प्रदान करते जे त्यांना हॉस्पिटॅलिटी, रिटेल आणि सार्वजनिक क्षेत्रातील वातावरणात Guest WiFi सुरक्षित करण्यासाठी आवश्यक आहे. Purple Shield हे ८०,००० पेक्षा जास्त थेट वेन्यूवर DNS स्तरावर मालवेअर, बॉटनेट्स आणि अयोग्य कंटेंट ब्लॉक करते.

मार्गदर्शिका वाचा →

Cisco SUDI समजून घेणे: Secure Network Access Control मधील Hardware-Anchored Identity

हे मार्गदर्शक स्पष्ट करते की Cisco SUDI कशा प्रकारे एंटरप्राइझ नेटवर्क इन्फ्रास्ट्रक्चरसाठी hardware-anchored, गुपित-सुरक्षित (cryptographically secure) ओळख प्रदान करते. तुमच्या वेन्यूच्या नेटवर्क ॲक्सेस कंट्रोल सुरक्षित करण्यासाठी स्पूफ करता येण्याजोग्या MAC ॲड्रेसेस ऐवजी अपरिवर्तनीय 802.1AR सर्टिफिकेट्स वापरण्याची पद्धत जाणून घ्या.

मार्गदर्शिका वाचा →