मुख्य मजकुराकडे जा

WiFi प्रमाणपत्र प्रमाणीकरण: डिजिटल प्रमाणपत्रे वायरलेस नेटवर्क कशा प्रकारे सुरक्षित करतात

हे अधिकृत मार्गदर्शक X.509 डिजिटल प्रमाणपत्रे आणि EAP-TLS एंटरप्राइझ WiFi मधील असुरक्षित पासवर्डची जागा कशी घेतात हे तपशीलवार सांगते. हे नेटवर्क आर्किटेक्ट्स आणि IT व्यवस्थापकांना व्यावहारिक अंमलबजावणीच्या पायऱ्या, PKI आर्किटेक्चर डिझाइन आणि व्यावसायिक ROI विश्लेषण प्रदान करते.

📖 5 मिनिट वाचन📝 1,001 शब्द🔧 2 सोडवलेली उदाहरणे3 सराव प्रश्न📚 8 महत्वाच्या व्याख्या

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
WiFi प्रमाणपत्र प्रमाणीकरण: डिजिटल प्रमाणपत्रे वायरलेस नेटवर्क कशा प्रकारे सुरक्षित करतात. एक Purple तांत्रिक माहितीपट (Technical Briefing). परिचय आणि संदर्भ. Purple तांत्रिक माहितीपट मालिकेत आपले स्वागत आहे. मी तुमचा होस्ट आहे, आणि आज आपण एंटरप्राइझ नेटवर्क सुरक्षेतील सर्वात महत्त्वाच्या — आणि वारंवार गैरसमज झालेल्या — विषयांपैकी एका विषयावर चर्चा करणार आहोत: WiFi प्रमाणपत्र प्रमाणीकरण. जर तुम्ही एखादा हॉटेल समूह, रिटेल चेन, कॉन्फरन्स सेंटर किंवा अशी कोणतीही संस्था चालवत असाल जिथे कर्मचारी आणि अतिथी दोन्ही तुमच्या वायरलेस इन्फ्रास्ट्रक्चरशी कनेक्ट होतात, तर हा माहितीपट थेट तुमच्या सध्याच्या सुरक्षा स्थितीशी संबंधित आहे. मी तुम्हाला पार्श्वभूमी सांगतो. कॉर्पोरेट WiFi सुरक्षित करण्याचा पारंपारिक दृष्टिकोन म्हणजे सामायिक प्री-शेअर्ड की — असा पासवर्ड जो प्रत्येकाला माहित असतो, जो व्हाईटबोर्डवर लिहिला जातो, Slack चॅनेलमध्ये शेअर केला जातो आणि प्रामाणिकपणे सांगायचे तर, कधीही बदलला जात नाही कारण तो बदलणे म्हणजे परिसरातील प्रत्येक उपकरण अपडेट करणे होय. ते मॉडेल कालबाह्य झाले आहे. ते नेहमीच सदोष होते. प्रमाणपत्र-आधारित प्रमाणीकरण हेच गंभीर एंटरप्राइझ नेटवर्क गेल्या दशकाहून अधिक काळापासून वापरत आहेत, आणि जर तुम्ही अजूनही हा बदल केला नसेल, तर हा माहितीपट तुम्हाला तो निर्णय घेण्याची स्पष्टता देईल. तर — नक्की WiFi प्रमाणपत्र प्रमाणीकरण म्हणजे काय, ते का महत्त्वाचे आहे आणि तुम्ही ते प्रत्यक्षात कसे उपयोजित करता? चला याबद्दल सविस्तर जाणून घेऊया. तांत्रिक सखोल विश्लेषण. चला मूलभूत गोष्टींपासून सुरुवात करूया. WiFi प्रमाणीकरणाच्या संदर्भात, डिजिटल प्रमाणपत्र हे X.509 डिजिटल क्रेडेंशियल आहे — मूलत: एक क्रिप्टोग्राफिकदृष्ट्या स्वाक्षरी केलेले दस्तऐवज जे उपकरणाची किंवा वापरकर्त्याची ओळख सिद्ध करते. याला तुमच्या नेटवर्क एंडपॉइंटसाठी पासपोर्ट समजा. पासवर्डच्या विपरीत, जो एक सामायिक गुपित असतो जो चोरीला जाऊ शकतो, अंदाज लावला जाऊ शकतो किंवा लीक होऊ शकतो, प्रमाणपत्र हे गणितीयदृष्ट्या एका विशिष्ट प्रायव्हेट कीशी जोडलेले असते जे उपकरण कधीही सोडत नाही. तुम्ही प्रमाणपत्राचे फिशिंग करू शकत नाही. तुम्ही त्यावर ब्रूट-फोर्स हल्ला करू शकत नाही. आणि सर्वात महत्त्वाचे म्हणजे, एखादे उपकरण हरवल्यास किंवा कर्मचाऱ्याने नोकरी सोडल्यास तुम्ही ते त्वरित रद्द करू शकता. हे कार्य करणारी मूलभूत प्रणाली म्हणजे PKI — पब्लिक की इन्फ्रास्ट्रक्चर होय. PKI हा विश्वासाचा पदानुक्रम आहे. सर्वात वर Root Certificate Authority असते — अंतिम ट्रस्ट अँकर. त्याखाली, तुमच्याकडे सामान्यतः एक किंवा अधिक Intermediate Certificate Authorities असतात, ज्या प्रत्यक्षात उपकरणे आणि वापरकर्त्यांना एंड-एंटिटी प्रमाणपत्रे जारी करतात. हा पदानुक्रम महत्त्वाचा आहे कारण याचा अर्थ तुमचा Root CA पूर्णपणे ऑफलाइन आणि एअर-गॅप्ड ठेवला जाऊ शकतो, ज्यामुळे तुमच्यावरील हल्ल्याची शक्यता (attack surface) लक्षणीयरीत्या कमी होते. जर कधी Intermediate CA शी तडजोड झाली, तर तुम्ही Root ला स्पर्श न करता ते रद्द करू शकता. आता, हे प्रत्यक्षात WiFi नेटवर्कवर कसे कार्य करते? प्रोटोकॉल स्टॅक हा IEEE 802.1X — पोर्ट-आधारित नेटवर्क ॲक्सेस नियंत्रण मानक — आणि EAP-TLS चे संयोजन आहे, ज्याचा अर्थ Extensible Authentication Protocol with Transport Layer Security असा आहे. एंटरप्राइझ WiFi सुरक्षेसाठी हे सुवर्ण मानक आहे. प्रमाणीकरण प्रवाह खालीलप्रमाणे आहे. जेव्हा एखादे क्लायंट डिव्हाइस तुमच्या कॉर्पोरेट SSID शी कनेक्ट करण्याचा प्रयत्न करते, तेव्हा ॲक्सेस पॉइंट — ज्याला 802.1X ऑथेंटिकेटर म्हणते — त्वरित नेटवर्क प्रवेश देत नाही. त्याऐवजी, तो क्लायंट आणि तुमच्या RADIUS सर्व्हर दरम्यान EAP संभाषणाचा प्रॉक्सी म्हणून काम करतो, जो 802.1X च्या परिभाषेत प्रमाणीकरण सर्व्हर (Authentication Server) आहे. क्लायंट त्याचे प्रमाणपत्र सादर करतो. RADIUS सर्व्हर तुमच्या PKI च्या विरूद्ध त्या प्रमाणपत्राची पडताळणी करतो — स्वाक्षरी साखळी, वैधता कालावधी आणि निरसन स्थिती तपासतो. त्याच वेळी — आणि हाच भाग EAP-TLS ला इतर बहुतांश EAP पद्धतींपेक्षा खरोखर श्रेष्ठ बनवतो — क्लायंट सर्व्हरच्या प्रमाणपत्राची देखील पडताळणी करतो. हे परस्पर प्रमाणीकरण बनावट ॲक्सेस पॉइंट हल्ल्यांना रोखते, जिथे हल्लेखोर क्रेडेंशियल्स चोरण्यासाठी बनावट WiFi नेटवर्क सेट करतो. EAP-TLS सह, डेटाचा एक बाईट देखील प्रसारित होण्यापूर्वी दोन्ही बाजू त्यांची ओळख सिद्ध करतात. एकदा परस्पर प्रमाणीकरण यशस्वी झाले की, RADIUS सर्व्हर ॲक्सेस पॉइंटला Access-Accept संदेश पाठवतो आणि क्लायंट को योग्य नेटवर्क सेगमेंटमध्ये ठेवले जाते — मग ते कॉर्पोरेट VLAN असो, प्रतिबंधित अतिथी सेगमेंट असो किंवा प्रमाणपत्राच्या गुणधर्मांवर आधारित विशिष्ट धोरण गट असो. चला प्रमाणपत्राच्या लाइफसायकल बद्दल बोलूया, कारण येथेच अनेक उपयोजनांना ऑपरेशनल अडचणींचा सामना करावा लागतो. प्रमाणपत्रे जारी केली जातात, त्यांना एक वैधता कालावधी असतो — सामान्यतः डिव्हाइस प्रमाणपत्रांसाठी एक ते तीन वर्षे — आणि कालबाह्य होण्यापूर्वी त्यांचे नूतनीकरण करणे आवश्यक असते. एखादे उपकरण चोरीला गेल्यास किंवा ते वापरातून काढून टाकल्यास ते कालबाह्य होण्यापूर्वी रद्द देखील केले जाऊ शकते. निरसन (Revocation) दोन यंत्रणांद्वारे हाताळले जाते: CRL, किंवा Certificate Revocation Lists, ज्या रद्द केलेल्या प्रमाणपत्रांच्या अनुक्रमांकांच्या वेळोवेळी प्रकाशित केलेल्या याद्या असतात; आणि OCSP, म्हणजे Online Certificate Status Protocol, जे रिअल-टाइम निरसन तपासणीस अनुमती देता. मोठ्या एंटरप्राइझ उपयोजनांसाठी, OCSP ला जोरदार प्राधान्य दिले जाते कारण CRL फाइल्स खूप मोठ्या होऊ शकतात आणि विलंब (latency) वाढवू शकतात. प्रमाणपत्र नोंदणी — म्हणजेच सुरुवातीला उपकरणांवर प्रमाणपत्रे मिळवणे — SCEP (Simple Certificate Enrolment Protocol) किंवा EST (Enrolment over Secure Transport) सारख्या प्रोटोकॉलद्वारे हाताळले जाते, जे अधिक आधुनिक पर्याय आहे. Microsoft वातावरणात, तुम्ही सामान्यतः डोमेन-जॉइन केलेल्या मशीनवर स्वयंचलितपणे प्रमाणपत्रे नोंदवण्यासाठी Group Policy सह Active Directory Certificate Services वापराल. मोबाईल डिव्हाइस व्यवस्थापन परिस्थितीसाठी, तुमचे MDM प्लॅटफॉर्म — मग ते Intune असो, Jamf असो किंवा इतर कोणतेही सोल्यूशन असो — डिव्हाइस कॉन्फिगरेशन प्रोफाइलचा भाग म्हणून प्रमाणपत्र वितरण हाताळते. आता, हे अतिथी WiFi शी कुठे जोडले जाते? हा एक महत्त्वाचा फरक आहे. प्रमाणपत्र प्रमाणीकरण हे प्रामुख्याने कॉर्पोरेट नेटवर्क नियंत्रण आहे. तुमच्या अतिथींकडे तुमच्या एंटरप्राइझ PKI द्वारे जारी केलेली प्रमाणपत्रे नसणार आहेत. अतिथी प्रवेशासाठी, तुम्ही वेगळ्या प्रमाणीकरण मॉडेलमध्ये काम करत आहात — सामान्यतः सोशल लॉगिन, ईमेल नोंदणीसह कॅप्टिव्ह पोर्टल, किंवा वाढत्या प्रमाणात, Passpoint आणि OpenRoaming, जे विविध ठिकाणी अखंड, सुरक्षित रोमिंग सक्षम करण्यासाठी इन्फ्रास्ट्रक्चर स्तरावर प्रमाणपत्रे वापरतात. Purple चे प्लॅटफॉर्म थेट त्या अतिथी WiFi क्षेत्रात कार्य करते, जे सुरक्षित वायरलेस इन्फ्रास्ट्रक्चरवर ओळख कॅप्चर, विश्लेषण आणि प्रतिबद्धता (engagement) स्तर प्रदान करते. मुख्य आर्किटेक्चरल तत्त्व म्हणजे नेटवर्क वर्गीकरण (segmentation): तुमचे प्रमाणपत्र-प्रमाणित कॉर्पोरेट SSID आणि तुमचे अतिथी WiFi SSID तार्किकदृष्ट्या वेगळे आहेत, त्यांच्या दरम्यान योग्य फायरवॉल धोरणे आहेत. जर तुम्ही तुमच्या वायरलेस इन्फ्रास्ट्रक्चरजवळ कुठेही कार्ड पेमेंट प्रक्रियेत असाल तर PCI DSS अनुपालनासाठी हे बंधनकारक आहे, आणि दोन्ही नेटवर्कवर तुम्ही हाताळत असलेला डेटा पाहता GDPR अनुपालनासाठी याची जोरदार शिफारस केली जाते. अंमलबजावणीच्या शिफारसी आणि त्रुटी. मी तुम्हाला व्यावहारिक उपयोजन मार्गदर्शन देतो — आणि अशा त्रुटी ज्यामध्ये संस्था वारंवार अडकताना मी पाहतो. पहिले, एकाही ॲक्सेस पॉइंटला स्पर्श करण्यापूर्वी तुमच्या PKI चे नियोजन करा. सर्वात सामान्य चूक म्हणजे फ्लॅट, सिंगल-टियर CA रचनेसह प्रमाणपत्र प्रमाणीकरण उपयोजित करणे. नेहमी ऑफलाइन Root CA सह किमान टू-टियर पदानुक्रम लागू करा. ऑपरेशनल ओव्हरहेड कमीत कमी आहे; सुरक्षा लाभ खूप मोठा आहे. दुसरे, तुमचे RADIUS इन्फ्रास्ट्रक्चर मजबूत करा. एकच RADIUS सर्व्हर हा सिंगल पॉईंट ऑफ फेल्युअर (single point of failure) आहे. ॲक्टिव्ह-पॅसिव्ह किंवा ॲक्टिव्ह-ॲक्टिव्ह कॉन्फिगरेशनमध्ये किमान दोन RADIUS सर्व्हर उपयोजित करा आणि तुमच्या फेलओव्हरची चाचणी घ्या. मी संस्थांना 802.1X योग्यरित्या उपयोजित करताना पाहिले आहे आणि नंतर आउटेज दरम्यान त्यांना आढळले की त्यांचे RADIUS फेलओव्हर ॲक्सेस पॉइंट्सवर कॉन्फिगर केलेले नव्हते. तिसरे, प्रमाणपत्राचे वैधता कालावधी तुमच्या MDM रिफ्रेश सायकलशी जुळणे आवश्यक आहे. जर तुमचे MDM ९० दिवसांच्या सायकलवर प्रमाणपत्र नूतनीकरण पुश करत असेल परंतु तुमच्या प्रमाणपत्रांची वैधता १२ महिन्यांची असेल, तर तुमच्याकडे अंतर (gap) असेल. नूतनीकरण स्वयंचलित करा आणि कालबाह्य होण्याच्या ६० दिवस आधी अलर्ट सेट करा. चौथे — आणि यामुळे लोक अडचणीत येतात — iOS आणि Android प्रमाणपत्र विश्वासाचे व्यवस्थापन वेगळ्या पद्धतीने करतात. जोपर्यंत MDM द्वारे पुश केले जात नाही तोपर्यंत iOS ला पहिल्या कनेक्शनवर वापरकर्त्याद्वारे Root CA प्रमाणपत्रावर स्पष्टपणे विश्वास ठेवणे आवश्यक असते. Android चे वर्तन आवृत्ती आणि निर्मात्यानुसार बदलते. गो-लाइव्ह होण्यापूर्वी प्रत्येक डिव्हाइस क्लासवर तुमच्या क्लायंटच्या अनुभवाची चाचणी घ्या. पाचवी त्रुटी म्हणजे OCSP उपलब्धता. जर तुमचा OCSP रिस्पॉन्डर अंतर्गत असेल आणि प्रमाणीकरणादरम्यान क्लायंट त्याच्यापर्यंत पोहोचू शकत नसेल — कदाचित ते पहिल्यांदाच कनेक्ट होत असल्यामुळे आणि त्यांच्याकडे अद्याप नेटवर्क प्रवेश नसल्यामुळे — प्रमाणीकरण अपयशी ठरू शकते किंवा CRL वर परत जाऊ शकते. तुमचे OCSP इन्फ्रास्ट्रक्चर प्री-ऑथेंटिकेशन स्टेटमधून पोहोचण्यायोग्य असण्यासाठी डिझाइन करा, किंवा तुमच्या RADIUS सर्व्हरला OCSP प्रतिसादांना योग्यरित्या कॅश करण्यासाठी कॉन्फिगर करा. रॅपिड-फायर प्रश्न आणि उत्तरे. मला वारंवार विचारल्या जाणाऱ्या प्रश्नांचा मी आढावा घेतो. प्रश्न: आम्ही आमच्या विद्यमान अतिथी WiFi पोर्टलसह प्रमाणपत्र प्रमाणीकरण वापरू शकतो का? नक्कीच. ते स्वतंत्र प्रमाणीकरण यंत्रणेसह स्वतंत्र SSIDs आहेत. तुमचे कॉर्पोरेट वापरकर्ते EAP-TLS द्वारे प्रमाणित होतात; तुमचे अतिथी कॅप्टिव्ह पोर्टल प्रवाहातून जातात. Purple अतिथी बाजू हाताळते; तुमचे RADIUS इन्फ्रास्ट्रक्चर कॉर्पोरेट बाजू हाताळते. प्रश्न: एखादे उपकरण हरवल्यास किंवा चोरीला गेल्यास काय होते? तुम्ही तुमच्या CA व्यवस्थापन कन्सोलद्वारे प्रमाणपत्र त्वरित रद्द करता. पुढच्या वेळी जेव्हा ते उपकरण कनेक्ट करण्याचा प्रयत्न करेल, तेव्हा RADIUS सर्व्हर निरसन स्थिती तपासेल आणि कनेक्शन नाकारेल. OCSP सह, हे रिअल-टाइमच्या जवळ असू शकते. CRL सह, ते तुमच्या CRL प्रकाशन अंतरावर अवलंबून असते — सामान्यतः काही तास. म्हणूनच उच्च-सुरक्षा वातावरणासाठी OCSP ला प्राधान्य दिले जाते. प्रश्न: EAP-TLS हे WPA3 शी सुसंगत आहे का? होय. WPA3-Enterprise अत्यंत संवेदनशील उपयोजनांसाठी १९२-बिट सुरक्षा मोड वापरणे अनिवार्य करते आणि EAP-TLS पूर्णपणे सुसंगत आहे. खरं तर, EAP-TLS सह WPA3-Enterprise हे आज एंटरप्राइझ WiFi साठी उपलब्ध असलेले सर्वोच्च-सुरक्षा कॉन्गिफरेशन आहे. प्रश्न: याचा आमच्या PCI DSS अनुपालन स्थितीवर कसा परिणाम होतो? सकारात्मकरीत्या. PCI DSS आवश्यकता १ आणि आवश्यकता ८ दोन्हीला प्रमाणपत्र-आधारित प्रमाणीकरणाचा फायदा होतो. सामायिक प्री-शेअर्ड की काढून टाकल्याने एक महत्त्वपूर्ण ऑडिट त्रुटी दूर होते, आणि प्रति-डिव्हाइस ओळख असण्याचा अर्थ असा आहे की कोणत्या उपकरणाने कोणत्या नेटवर्क सेगमेंटमध्ये आणि कधी प्रवेश केला याचा तुमच्याकडे स्पष्ट ऑडिट ट्रेल असतो. सारांश आणि पुढील पावले. एकत्रितपणे सांगायचे तर: 802.1X आणि EAP-TLS द्वारे WiFi प्रमाणपत्र प्रमाणीकरण हा त्यांच्या नेटवर्क सुरक्षेला गांभीर्याने घेणाऱ्या कोणत्याही संस्थेसाठी योग्य दृष्टिकोन आहे. हे सामायिक गुपिते काढून टाकते, परस्पर प्रमाणीकरण प्रदान करते, तपशीलवार प्रवेश नियंत्रण सक्षम करते आणि तुमच्या विद्यमान ओळख इन्फ्रास्ट्रक्चरशी सुलभतेने समाकलित होते. उपयोजन मार्ग स्पष्ट आहे: तुमच्या PKI पदानुक्रमाची रचना करा, रिडंडंट RADIUS इन्फ्रास्ट्रक्चर उपयोजित करा, प्रमाणपत्र वितरणासाठी तुमच्या MDM शी समाकलित करा, 802.1X साठी तुमचे ॲक्सेस पॉइंट्स कॉन्फिगर करा आणि तुमच्या संपूर्ण डिव्हाइस मालमत्तेवर कसून चाचणी घ्या. तुमच्या अतिथी नेटवर्कसाठी, ती एक वेगळी चर्चा आहे — आणि तिथेच Purple सारखे प्लॅटफॉर्म वास्तविक मूल्य जोडतात, जो तुम्हाला विश्लेषण आणि प्रतिबद्धता क्षमतांसह सुरक्षित, अनुपालन करणारे अतिथी ऑनबोर्डिंग देतात जे तुमच्या WiFi इन्फ्रास्ट्रक्चरला केवळ एका सुविधेऐवजी व्यावसायिक मालमत्तेत रूपांतरित करतात. जर तुम्ही तुमच्या सध्याच्या प्रमाणीकरण स्थितीचे मूल्यमापन करत असाल, तर योग्य सुरुवात म्हणजे तुमच्या विद्यमान SSID कॉन्फिगरेशनचे ऑडिट आणि तुमच्या प्रमाणपत्र इन्फ्रास्ट्रक्चरच्या सज्जतेचे पुनरावलोकन करणे. तिथून, टप्प्याटप्प्याने रोलआउट करणे — व्यवस्थापित उपकरणांच्या पायलट ग्रुपपासून सुरुवात करणे — हा पूर्ण उपयोजनासाठी सर्वात कमी जोखीम असलेला मार्ग आहे. हा Purple तांत्रिक माहितीपट ऐकल्याबद्दल धन्यवाद. अधिक वाचनासाठी, Purple वेबसाइट purple.ai वर एंटरप्राइझ WiFi सुरक्षा आणि सर्वात सुरक्षित WiFi प्रमाणीकरण पद्धतींवरील आमचे मार्गदर्शक पहा.

📚 आमच्या मुख्य मालिकेचा भाग: Enterprise WiFi Security Guide

header_image.png

कार्यकारी सारांश

एंटरप्राइझ वायरलेस नेटवर्कमधील प्री-शेअर्ड की (PSK) चा काळ आता संपला आहे. कॉर्पोरेट वातावरण, आदरातिथ्य (hospitality) ठिकाणे आणि रिटेल चेन्सवर देखरेख ठेवणाऱ्या IT व्यवस्थापक, नेटवर्क आर्किटेक्ट्स आणि CTOs साठी, सामायिक (shared) पासवर्डवर अवलंबून राहणे अस्वीकार्य जोखीम, ऑपरेशनल ओव्हरहेड आणि अनुपालन (compliance) अपयश आणते. WiFi प्रमाणपत्र प्रमाणीकरण—विशेषतः IEEE 802.1X आणि EAP-TLS द्वारे—अंदाजा लावता येण्याजोग्या पासवर्डच्या जागी क्रिप्टोग्राफिकदृष्ट्या सुरक्षित X.509 डिजिटल प्रमाणपत्रे आणते.

गणितीयदृष्ट्या एखाद्या विशिष्ट उपकरणाशी (device) ओळख जोडल्याने, प्रमाणपत्र प्रमाणीकरण परस्पर प्रमाणीकरण (mutual authentication), झिरो-ट्रस्ट नेटवर्क ॲक्सेस (ZTNA) आणि त्वरित निरसन (instantaneous revocation) सक्षम करते. हे मार्गदर्शक डिजिटल प्रमाणपत्रे वायरलेस नेटवर्क कशा प्रकारे सुरक्षित करतात याबद्दल एक निश्चित तांत्रिक संदर्भ प्रदान करते, ज्यामध्ये मूलभूत पब्लिक की इन्फ्रास्ट्रक्चर (PKI), उपयोजन (deployment) आर्किटेक्चर आणि प्रमाणपत्र-समर्थित मॉडेलवर जाण्याचे ठोस व्यावसायिक परिणाम तपशीलवार दिले आहेत. कॉर्पोरेट नेटवर्कसह Guest WiFi चा लाभ घेणाऱ्या संस्थांसाठी, मजबूत ओळख व्यवस्थापन राखताना या वातावरणांचे योग्य प्रकारे वर्गीकरण (segmenting) करणे हा एक महत्त्वपूर्ण अनुपालन (compliance) आदेश आहे.

तांत्रिक सखोल विश्लेषण: विश्वासाचे आर्किटेक्चर

X.509 प्रमाणपत्रे आणि PKI पदानुक्रम

WiFi प्रमाणपत्र प्रमाणीकरणाच्या केंद्रस्थानी X.509 डिजिटल प्रमाणपत्र असते. पासवर्डच्या विपरीत, प्रमाणपत्र हे सामायिक गुपित (shared secret) नसते. ते असममित क्रिप्टोग्राफीवर (asymmetric cryptography) अवलंबून असते: प्रमाणपत्रात एम्बेड केलेली पब्लिक की आणि उपकरणाच्या (device) हार्डवेअरमध्ये (जसे की TPM किंवा Secure Enclave) सुरक्षितपणे साठवलेली प्रायव्हेट की.

या प्रमाणपत्रांचे नियमन करणारे ट्रस्ट मॉडेल म्हणजे पब्लिक की इन्फ्रास्ट्रक्चर (PKI) होय. एंटरप्राइझ वातावरणात, बहु-स्तरीय (multi-tier) PKI पदानुक्रम ही सर्वोत्तम पद्धत आहे:

  1. Root Certificate Authority (CA): अंतिम ट्रस्ट अँकर, जो तडजोड (compromise) टाळण्यासाठी ऑफलाइन ठेवला जातो.
  2. Intermediate CA: Root CA द्वारे जारी केलेला, हा सर्व्हर एंड एंटिटीजसाठी सक्रियपणे प्रमाणपत्रे जारी करण्यासाठी आणि रद्द करण्यासाठी ऑनलाइन राहतो.
  3. End-Entity Certificates: क्लायंट डिव्हाइसेस (लॅपटॉप, फोन, IoT सेन्सर्स) आणि इन्फ्रास्ट्रक्चर (RADIUS सर्व्हर, ॲक्सेस पॉइंट्स) वर उपयोजित (deployed) केले जातात.

pki_architecture_overview.png

802.1X आणि EAP-TLS प्रमाणीकरण प्रवाह

एंटरप्राइझ WiFi सुरक्षा पोर्ट-आधारित नेटवर्क ॲक्सेस नियंत्रणासाठी IEEE 802.1X मानकांवर अवलंबून असते. जेव्हा हे EAP-TLS (Extensible Authentication Protocol - Transport Layer Security) सोबत जोडले जाते, तेव्हा ते परस्पर प्रमाणीकरण (mutual authentication) प्रदान करते.

  1. Association: क्लायंट डिव्हाइस ॲक्सेस पॉइंट (ऑथेंटिकेटर) शी कनेक्ट होते. पोर्ट स्तरावर नेटवर्क ॲक्सेस ब्लॉक केला जातो.
  2. Identity Request: AP क्लायंटच्या ओळखीची विनंती करतो आणि EAP ट्रॅफिक RADIUS सर्व्हरकडे (प्रमाणीकरण सर्व्हर) प्रॉक्सी करतो.
  3. Server Authentication: RADIUS सर्व्हर त्याचे प्रमाणपत्र क्लायंटला सादर करतो. क्लायंट त्याच्या विश्वसनीय Root CAs च्या विरूद्ध सर्व्हरच्या प्रमाणपत्राची पडताळणी करतो, ज्यामुळे बनावट AP (Evil Twin) हल्ले रोखले जातात.
  4. Client Authentication: क्लायंट त्याचे प्रमाणपत्र RADIUS सर्व्हरला सादर करतो. सर्व्हर प्रमाणपत्राची स्वाक्षरी, वैधता कालावधी आणि निरसन (revocation) स्थिती प्रमाणित करतो.
  5. Access Granted: यशस्वी परस्पर प्रमाणीकरणानंतर, RADIUS सर्व्हर एक Access-Accept संदेश पाठवतो, ज्यामध्ये अनेकदा क्लायंटला डायनॅमिकपणे विशिष्ट VLAN वर नियुक्त करण्यासाठी विक्रेता-विशिष्ट गुणधर्म (VSAs) समाविष्ट असतात.

eap_tls_flow.png

ओळख इकोसिस्टममध्ये Purple ची भूमिका

कॉर्पोरेट डिव्हाइसेस एंटरप्राइझ PKI आणि EAP-TLS वापरत असताना, अतिथी (guest) आणि BYOD (Bring Your Own Device) वापरकर्त्यांना वेगळ्या दृष्टिकोनाची आवश्यकता असते. येथेच Guest WiFi प्लॅटफॉर्मसारखे Purple आर्किटेक्चरमध्ये समाकलित (integrate) होतात. Purple सार्वजनिक-मुखी SSIDs साठी एक मजबूत ओळख प्रदाता (identity provider) म्हणून काम करते, फर्स्ट-पार्टी डेटा गोळा करते आणि Connect परवान्यांतर्गत OpenRoaming सारख्या सेवा सक्षम करते. हे प्रमाणपत्राने सुरक्षित असलेल्या कॉर्पोरेट SSID शी तडजोड न करता अतिथींसाठी अखंड, सुरक्षित ऑनबोर्डिंग सुनिश्चित करते.

अंमलबजावणी मार्गदर्शक

प्रमाणपत्र प्रमाणीकरण उपयोजित (deploy) करण्यासाठी तुमच्या नेटवर्क, ओळख आणि डिव्हाइस व्यवस्थापन विभागांमध्ये काळजीपूर्वक समन्वयाची आवश्यकता असते.

१. PKI आणि RADIUS इन्फ्रास्ट्रक्चर डिझाइन करा

  • Two-Tier PKI उपयोजित करा: कधीही फ्लॅट PKI वापरू नका. Root CA ऑफलाइन ठेवा.
  • रिडंडंट RADIUS लागू करा: ॲक्टिव्ह-ॲक्टिव्ह किंवा ॲक्टिव्ह-पॅसिव्ह क्लस्टरमध्ये किमान दोन RADIUS सर्व्हर (उदा. FreeRADIUS, Cisco ISE, Aruba ISE) उपयोजित करा.
  • निरसन (Revocation) तपासणी कॉन्फिगर करा: CRL (Certificate Revocation List) आणि OCSP (Online Certificate Status Protocol) मधील एक निवडा. उच्च-सुरक्षा आणि कमी-विलंबता (low-latency) आवश्यकतांसाठी, OCSP अनिवार्य आहे.

२. प्रमाणपत्र नोंदणी स्वयंचलित करा

मॅन्युअल प्रमाणपत्र प्रोव्हिजनिंग स्केलेबल नाही. तुमचे PKI तुमच्या मोबाईल डिव्हाइस मॅनेजमेंट (MDM) किंवा युनिफाइड एंडपॉइंट मॅनेजमेंट (UEM) सोल्यूशनशी (उदा. Microsoft Intune, Jamf) समाकलित करा.

  • डोमेन-जॉइन केलेल्या आणि व्यवस्थापित उपकरणांवर स्वयंचलितपणे प्रमाणपत्रे पाठवण्यासाठी SCEP (Simple Certificate Enrolment Protocol) किंवा आधुनिक EST (Enrolment over Secure Transport) वापरा.
  • MDM पेलोडमध्ये क्लायंट प्रमाणपत्र आणि RADIUS सर्व्हरसाठी विश्वसनीय Root CA प्रमाणपत्र दोन्ही समाविष्ट असल्याची खात्री करा.

३. नेटवर्क कॉन्फिगरेशन आणि वर्गीकरण (Segmentation)

  • तुमचे WLAN कंट्रोलर्स आणि ॲक्सेस पॉइंट्स WPA3-Enterprise (किंवा फॉलबॅक म्हणून WPA2-Enterprise) वापरण्यासाठी कॉन्फिगर करा.
  • मायक्रो-सेगमेंटेशन लागू करण्यासाठी RADIUS प्रतिसादांना डायनॅमिक VLAN असाइनमेंटशी मॅप करा.
  • कॉर्पोरेट 802.1X SSID आणि तुमच्या WiFi Analytics प्लॅटफॉर्मद्वारे व्यवस्थापित केलेल्या कॅप्टिव्ह पोर्टल SSID दरम्यान कठोर फायरवॉल वेगळेपण सुनिश्चित करा.

सर्वोत्तम पद्धती

  • वैधता कालावधी संरेखित करा: तुमच्या MDM चेक-इन आणि डिव्हाइस रिफ्रेश सायकलशी संरेखित करण्यासाठी क्लायंट प्रमाणपत्राचा आयुर्मान (उदा. १ वर्ष) सेट करा.
  • OCSP प्रतिसाद कॅश करा: बाह्य OCSP रिस्पॉन्डर पोहोचण्याबाहेर असल्यास प्रमाणीकरण टाइमआउट टाळण्यासाठी तुमच्या RADIUS सर्व्हरला OCSP प्रतिसाद कॅश (OCSP Stapling) करण्यासाठी कॉन्फिगर करा.
  • एजचे निरीक्षण करा: 802.1X टाइमआउट आणि नकाराच्या दरांचे निरीक्षण करण्यासाठी तुमची नेटवर्क व्यवस्थापन प्रणाली वापरा. अचानक झालेली वाढ सहसा कालबाह्य झालेली Intermediate CA किंवा चुकीच्या पद्धतीने कॉन्फिगर केलेला MDM पेलोड दर्शवते.
  • OpenRoaming स्वीकारा: अतिथी नेटवर्कसाठी, Passpoint/OpenRoaming तंत्रज्ञानाचा लाभ घ्या जेथे Purple ओळख प्रदाता (identity provider) म्हणून काम करते, ज्यामुळे सार्वजनिक वापरकर्त्यांना प्रमाणपत्रासारखे अखंड रोमिंग मिळते.

समस्यानिवारण आणि जोखीम कमी करणे

अपयशाचा प्रकार मूळ कारण कमी करण्याची रणनीती
क्लायंट सर्व्हर प्रमाणपत्र नाकारतो RADIUS सर्व्हरचा Root CA क्लायंटच्या ट्रस्ट स्टोअरमध्ये नाही. 802.1X लागू करण्यापूर्वी MDM पेलोडद्वारे Root CA पुश करा.
प्रमाणीकरण टाइमआउट होते RADIUS सर्व्हर OCSP रिस्पॉन्डरपर्यंत पोहोचू शकत नाही किंवा CRL खूप मोठे आहे. RADIUS सर्व्हरवर OCSP कॅशिंग लागू करा; OCSP रिस्पॉन्डर अत्यंत उपलब्ध असल्याची खात्री करा.
बनावट AP हल्ले क्लायंट सर्व्हर प्रमाणपत्र पडताळणी बायपास करण्यासाठी कॉन्फिगर केलेले आहेत. MDM सप्लिकंट प्रोफाइलमध्ये कठोर सर्व्हर पडताळणी लागू करा. वापरकर्त्यांना अज्ञात प्रमाणपत्रांवर "Trust" क्लिक करण्याची कधीही परवानगी देऊ नका.
VLAN असाइनमेंट अपयशी ठरते RADIUS VSAs स्विच/AP कॉन्फिगरेशनशी जुळत नाहीत. तुमच्या नेटवर्क हार्डवेअर विक्रेत्यांमध्ये VSA नामकरण पद्धती प्रमाणित करा.

ROI आणि व्यावसायिक प्रभाव

WiFi प्रमाणपत्र प्रमाणीकरणावर जाणे एंटरप्राइझ ऑपरेटरसाठी मोजता येण्याजोगे व्यावसायिक परिणाम प्रदान करते:

  1. कमी झालेला हेल्पडेस्क ओव्हरहेड: पासवर्ड रीसेट हे IT हेल्पडेस्क तिकिटांपैकी ३०% पर्यंत असतात. प्रमाणपत्र स्वयंचलित नोंदणी WiFi पासवर्डशी संबंधित सपोर्ट कॉल्स काढून टाकते.
  2. अनुपालन वेगवान करणे: PCI DSS आवश्यकता ८ सर्व वापरकर्त्यांसाठी युनिक आयडी अनिवार्य करते. EAP-TLS कोणत्या उपकरणाने नेटवर्कमध्ये प्रवेश केला याचा अचूक क्रिप्टोग्राफिक ऑडिट ट्रेल प्रदान करते, ज्यामुळे Retail आणि Hospitality वातावरणातील अनुपालन ऑडिट सुलभ होते.
  3. उल्लंघन नियंत्रण (Breach Containment): एखादे उपकरण हरवल्यास किंवा चोरीला गेल्यास, एकच प्रमाणपत्र रद्द केल्याने नेटवर्क प्रवेश त्वरित संपुष्टात येतो, तर तडजोड केलेल्या PSK साठी जागतिक स्तरावर पासवर्ड बदलणे आवश्यक असते.

महत्वाच्या व्याख्या

EAP-TLS

Extensible Authentication Protocol with Transport Layer Security. सर्वात सुरक्षित WiFi प्रमाणीकरण पद्धत, ज्यासाठी क्लायंट आणि सर्व्हर दोन्हीवर डिजिटल प्रमाणपत्रांची आवश्यकता असते.

जेव्हा एखादी संस्था झिरो-ट्रस्ट नेटवर्क ॲक्सेस अनिवार्य करते आणि पासवर्ड-आधारित असुरक्षितता दूर करू इच्छिते तेव्हा वापरले जाते.

PKI (Public Key Infrastructure)

डिजिटल प्रमाणपत्रे तयार करण्यासाठी, व्यवस्थापित करण्यासाठी, वितरित करण्यासाठी आणि रद्द करण्यासाठी आवश्यक असलेले हार्डवेअर, सॉफ्टवेअर, धोरणे आणि कार्यपद्धतींचे फ्रेमवर्क.

प्रमाणपत्र-आधारित WiFi उपयोजित करण्यापूर्वी IT टीम्सनी तयार केलेले किंवा मिळवलेले मूलभूत आर्किटेक्चर.

RADIUS

Remote Authentication Dial-In User Service. एक नेटवर्किंग प्रोटोकॉल जो केंद्रीकृत प्रमाणीकरण, अधिकृतता आणि लेखा (AAA) व्यवस्थापन प्रदान करतो.

तुमचे WiFi ॲक्सेस पॉइंट्स आणि तुमचे Active Directory/PKI यांच्यामध्ये बसणारा सर्व्हर जो प्रत्यक्ष 'परवानगी द्या किंवा नकार द्या' असा निर्णय घेतो.

802.1X

पोर्ट-आधारित नेटवर्क ॲक्सेस कंट्रोल (PNAC) साठी एक IEEE मानक. हे LAN किंवा WLAN शी कनेक्ट होऊ इच्छिणाऱ्या उपकरणांना प्रमाणीकरण यंत्रणा प्रदान करते.

ॲक्सेस पॉइंटवर कॉन्फिगर केलेला प्रोटोकॉल जो RADIUS सर्व्हर डिव्हाइस प्रमाणित झाल्याची पुष्टी करेपर्यंत नेटवर्क ट्रॅफिक ब्लॉक करतो.

OCSP (Online Certificate Status Protocol)

रिअल-टाइममध्ये X.509 डिजिटल प्रमाणपत्राची निरसन (revocation) स्थिती मिळवण्यासाठी वापरला जाणारा इंटरनेट प्रोटोकॉल.

चोरीला गेलेल्या उपकरणाचे प्रमाणपत्र त्वरित नाकारले जावे याची खात्री करण्यासाठी एंटरप्राइझ वातावरणात CRLs पेक्षा प्राधान्य दिले जाते.

MDM / UEM

Mobile Device Management / Unified Endpoint Management. कॉर्पोरेट उपकरणांचे व्यवस्थापन, सुरक्षितता आणि धोरणे उपयोजित करण्यासाठी वापरले जाणारे सॉफ्टवेअर.

मॅन्युअल IT हस्तक्षेपाशिवाय लॅपटॉप आणि फोनवर डिजिटल प्रमाणपत्रे पाठवण्यासाठी वापरली जाणारी वितरण यंत्रणा.

Supplicant

एंड-युझर डिव्हाइसवरील सॉफ्टवेअर क्लायंट जो 802.1X प्रमाणीकरण प्रक्रिया हाताळतो.

डिव्हाइसला कोणती प्रमाणपत्रे सादर करायची आहेत आणि कोणत्या RADIUS सर्व्हरवर विश्वास ठेवायचा आहे हे माहित असल्याची खात्री करण्यासाठी MDM द्वारे कॉन्फिगर केलेले.

VSA (Vendor-Specific Attribute)

नेटवर्क हार्डवेअरला विशिष्ट सूचना देण्यासाठी RADIUS संदेशांमध्ये पाठवले जाणारे सानुकूल (custom) गुणधर्म, जसे की विशिष्ट VLAN नियुक्त करणे.

वापरकर्त्यांच्या प्रमाणपत्राच्या आधारे त्यांना डायनॅमिकपणे वर्गीकृत करण्यासाठी (उदा. प्रतिबंधित VLAN वर IoT सेन्सर आणि कॉर्पोरेट VLAN वर CEO चा लॅपटॉप ठेवणे) वापरले जाते.

सोडवलेली उदाहरणे

४०० खोल्यांच्या एका आलिशान हॉटेलला त्यांच्या कर्मचाऱ्यांच्या टॅब्लेट आणि POS टर्मिनल्ससाठी त्यांचे बॅक-ऑफ-हाउस कॉर्पोरेट WiFi सुरक्षित करायचे आहे, तसेच स्वतंत्र अतिथी नेटवर्क देखील राखायचे आहे. ते सध्या कर्मचाऱ्यांसाठी एकच WPA2-PSK वापरतात.

१. टू-टियर PKI आणि रिडंडंट RADIUS सर्व्हर उपयोजित करा.\n२. हॉटेलचे MDM वापरून SCEP द्वारे सर्व कर्मचाऱ्यांच्या टॅब्लेट आणि POS टर्मिनल्सवर डिव्हाइस प्रमाणपत्रे पाठवा.\n३. EAP-TLS सह WPA3-Enterprise साठी कॉर्पोरेट SSID कॉन्फिगर करा.\n४. नेटवर्कचे वर्गीकरण करा: कॉर्पोरेट ट्रॅफिक अंतर्गत मार्गस्थ (route) होते; अतिथी ट्रॅफिक विश्लेषणासाठी Purple च्या कॅप्टिव्ह पोर्टलद्वारे व्यवस्थापित केलेल्या स्वतंत्र VLAN वर मार्गस्थ होते.

परीक्षकाचे भाष्य: हा दृष्टिकोन सामायिक गुपिते (shared secrets) काढून टाकून POS टर्मिनल्ससाठी PCI DSS अनुपालन साध्य करतो. प्रमाणपत्र वितरणासाठी MDM वापरल्याने अखंड ऑनबोर्डिंग सुनिश्चित होते, तर Purple सार्वजनिक SSID वरील गुंतागुंतीचे अतिथी ओळख लाइफसायकल हाताळते.

एका मोठ्या सार्वजनिक क्षेत्रातील संस्थेला त्यांच्या कॉर्पोरेट नेटवर्कवरील ९० दिवसांच्या WiFi पासवर्ड रोटेशन धोरणांमुळे मोठ्या प्रमाणात हेल्पडेस्क तिकिटांचा सामना करावा लागत आहे.

PEAP-MSCHAPv2 (वापरकर्तानाव/पासवर्ड) वरून EAP-TLS (प्रमाणपत्रे) वर स्थलांतरित व्हा. सर्व Windows लॅपटॉपवर Active Directory Certificate Services (AD CS) आणि ग्रुप पॉलिसीद्वारे १ वर्षाचे डिव्हाइस प्रमाणपत्र जारी करा. AD च्या विरूद्ध प्रमाणपत्रांची पडताळणी करण्यासाठी RADIUS कॉन्फिगर करा.

परीक्षकाचे भाष्य: प्रमाणपत्रे ९० दिवसांच्या पासवर्ड रोटेशनची अडचण पूर्णपणे दूर करतात. वापरकर्त्याचा अनुभव अदृश्य आणि अखंड बनतो, ज्यामुळे IT सपोर्ट तिकिटे लक्षणीयरीत्या कमी होतात आणि त्याच वेळी प्रमाणीकरणाची क्रिप्टोग्राफिक ताकद वाढते.

सराव प्रश्न

Q1. तुमचे नेटवर्क मॉनिटरिंग टूल तुम्हाला तुमच्या [Retail](/industries/retail) स्टोअर्समधील सर्व 802.1X प्रमाणीकरणांसाठी अचानक १००% अपयश दराची चेतावणी देते. RADIUS सर्व्हर लॉग 'Unknown CA' दर्शवतात. याचे सर्वात संभाव्य कारण काय आहे?

टीप: तुमच्या PKI पदानुक्रमातील प्रमाणपत्रांच्या लाइफसायकलचा विचार करा.

नमुना उत्तर पहा

RADIUS सर्व्हरवर स्थापित केलेले Intermediate CA प्रमाणपत्र कालबाह्य झाले आहे. जेव्हा Intermediate CA कालबाह्य होते, तेव्हा RADIUS सर्व्हर क्लायंट प्रमाणपत्रांसाठी विश्वासाची साखळी (chain of trust) प्रमाणित करू शकत नाही, ज्यामुळे सर्व प्रमाणीकरणे अपयशी ठरतात. याचे निवारण म्हणजे Intermediate CA नूतनीकरण करणे आणि RADIUS सर्व्हर अपडेट करणे.

Q2. तुम्ही नवीन कॉर्पोरेट मुख्यालयासाठी WiFi आर्किटेक्चर डिझाइन करत आहात. तुम्हाला कॉर्पोरेट लॅपटॉप, BYOD स्मार्टफोन आणि अतिथी वापरकर्त्यांना सपोर्ट करणे आवश्यक आहे. तुम्ही SSIDs आणि प्रमाणीकरणाची रचना कशी करावी?

टीप: नियम लक्षात ठेवा: अतिथींना प्रमाणपत्रांपासून वेगळे करा.

नमुना उत्तर पहा

दोन स्वतंत्र SSIDs उपयोजित करा. १) 'Corp-WiFi': कॉर्पोरेट लॅपटॉपसाठी EAP-TLS सह WPA3-Enterprise वापरते, जे MDM द्वारे पाठवलेल्या प्रमाणपत्रांद्वारे प्रमाणित केले जाते. २) 'Guest-WiFi': BYOD आणि अतिथींसाठी Purple द्वारे व्यवस्थापित केलेल्या कॅप्टिव्ह पोर्टलसह ओपन नेटवर्क वापरते, जे क्लायंट आयसोलेशन प्रदान करते आणि थेट इंटरनेटवर मार्गस्थ करते.

Q3. तुमच्या [Healthcare](/industries/healthcare) नेटवर्कच्या ऑडिट दरम्यान, ऑडिटरच्या लक्षात येते की वापरकर्त्यांना कॉर्पोरेट WiFi शी कनेक्ट करताना कधीकधी नवीन प्रमाणपत्र 'Accept' करण्यास सांगितले जाते. हा सुरक्षेचा धोका का आहे?

टीप: परस्पर प्रमाणीकरण (mutual authentication) काय रोखण्यासाठी डिझाइन केले आहे याचा विचार करा.

नमुना उत्तर पहा

हे दर्शवते की क्लायंट सप्लिकंट सर्व्हर प्रमाणपत्र कठोरपणे प्रमाणित करण्यासाठी कॉन्फिगर केलेले नाही. जर वापरकर्ते मॅन्युअली अज्ञात प्रमाणपत्रे स्वीकारू शकत असतील, तर एखादा हल्लेखोर बनावट ॲक्सेस पॉइंट (Evil Twin) सेट करू शकतो आणि उपकरणांना कनेक्ट करण्यासाठी फसवू शकतो, ज्यामुळे संभाव्यतः ट्रॅफिक इंटरसेप्ट केले जाऊ शकते किंवा क्रेडेंशियल्स चोरले जाऊ शकतात. यावरील उपाय म्हणजे एक कठोर MDM प्रोफाइल पुश करणे जे विश्वसनीय Root CA हार्डकोड करते आणि वापरकर्त्याच्या ओव्हरराइड्सना प्रतिबंधित करते.

या मालिकेमध्ये पुढे वाचा

Guest आणि Staff WiFi नेटवर्क्ससाठी RADIUS Authentication कॉन्फिगर करणे

हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ guest आणि staff WiFi नेटवर्क्ससाठी RADIUS authentication च्या आर्किटेक्चर, कॉन्फिगरेशन आणि डिप्लॉयमेंटची रूपरेषा स्पष्ट करते. हे नेटवर्क आर्किटेक्ट्स आणि IT मॅनेजर्सना सुरक्षित, स्केलेबल वायरलेस ॲक्सेस कंट्रोल सिस्टम्स तयार करण्यासाठी आवश्यक असलेले अचूक प्रोटोकॉल्स, सुरक्षा मानके आणि ट्रबलशूटिंग पद्धती प्रदान करते.

मार्गदर्शिका वाचा →

Passpoint आणि OpenRoaming: संपूर्ण मार्गदर्शक

हे तांत्रिक संदर्भ मार्गदर्शक एंटरप्राइझ WiFi नेटवर्कमधील Passpoint (Hotspot 2.0) आणि WBA OpenRoaming फ्रेमवर्कचे सर्वसमावेशक विश्लेषण प्रदान करते. हे सुरक्षित, विनाव्यत्यय अतिथी कनेक्टिव्हिटी स्थापित करण्यासाठी आवश्यक असणारे मूलभूत ऑथेंटिकेशन प्रोटोकॉल, आर्किटेक्चरल घटक आणि डिप्लॉयमेंट धोरणांचे सविस्तर वर्णन करते. नेटवर्क आर्किटेक्ट्स आणि IT लीडर्स एंटरप्राइझ-दर्जाची सुरक्षा राखून मॅन्युअल लॉगिनचे अडथळे दूर करण्यासाठी या मानकांची रचना, अंमलबजावणी आणि ट्रबलशूटिंग कसे करावे हे शिकतील.

मार्गदर्शिका वाचा →

उच्च शिक्षणामध्ये सुरक्षित BYOD आणि नेटवर्क नोंदणीसाठी SCEP कसे लागू करावे

हे तांत्रिक मार्गदर्शक नेटवर्क आर्किटेक्ट्स आणि IT व्यवस्थापकांना उच्च शिक्षण संस्थांच्या कॅम्पस नेटवर्क सुरक्षित करण्यासाठी SCEP - आधारित प्रमाणपत्र नोंदणी तैनात करण्यासाठी विक्रेता - तटस्थ ब्लूप्रिंट प्रदान करते. हे पासवर्ड - आधारित PEAP वरून 802.1X EAP-TLS वर कसे स्थलांतरित करायचे, BYOD ऑनबोर्डिंग स्वयंचलित कसे करायचे आणि मजबूत VLAN विभाजन कसे लागू करायचे याचे तपशील देते.

मार्गदर्शिका वाचा →