Pular para o conteúdo principal

Os Benefícios de Segurança do RADIUS como Serviço para Forças de Trabalho Híbridas

Este guia de referência técnica explica como o RADIUS como Serviço protege o acesso à rede para forças de trabalho híbridas em locais distribuídos. Ele aborda a arquitetura, os benefícios de segurança e as etapas de implantação para substituir a infraestrutura de RADIUS local por um serviço de autenticação gerenciado na nuvem. Para gerentes de TI e arquitetos de rede em hotéis, redes de varejo, estádios e organizações do setor público, este guia fornece as evidências necessárias para avaliar e agir em uma migração para o RADIUS na nuvem neste trimestre.

📖 9 min de leitura📝 2,077 palavras🔧 2 exemplos práticos3 questões práticas📚 9 definições principais

Ouça este guia

Ver transcrição do podcast
Bem-vindo a este briefing técnico da Purple. Eu sou o seu anfitrião e hoje estamos analisando uma mudança crítica na arquitetura de rede corporativa: a transição de servidores RADIUS locais para o RADIUS as a Service. Se você gerencia a TI de um grupo hoteleiro, de uma rede de varejo, de um estádio ou de qualquer grande local público, sabe que garantir o acesso seguro à rede para uma força de trabalho híbrida não é mais uma preocupação secundária. É algo central para a sua segurança operacional, sua postura de conformidade e, francamente, sua capacidade de dormir tranquilo à noite. Hoje abordaremos cinco áreas. Primeiro, o contexto: por que a infraestrutura tradicional de RADIUS local está lutando para acompanhar o ritmo do trabalho híbrido. Segundo, a arquitetura técnica do RADIUS as a Service e como ele realmente funciona. Terceiro, os benefícios específicos de segurança que você obtém. Quarto, orientações práticas de implementação e as armadilhas a serem evitadas. E quinto, uma seção de perguntas e respostas rápidas abrangendo as dúvidas que mais ouvimos de gerentes de TI e arquitetos de rede. Vamos começar com o contexto. Por duas décadas, a autenticação 802.1X dependeu de servidores físicos executando FreeRADIUS no Linux, Microsoft Network Policy Server no Windows ou Cisco Identity Services Engine em hardware dedicado. Esses sistemas funcionavam. Eles ainda funcionam. Mas exigem atenção constante. Você precisava corrigir sistemas operacionais, gerenciar cadeias de certificados, configurar alta disponibilidade manualmente e criar redundância em vários servidores. Em um mundo onde os funcionários se movem constantemente entre o escritório, locais remotos, quartos de hotel e sites de clientes, essa infraestrutura local e estática se torna um verdadeiro passivo. O problema é agravado pela mudança para provedores de identidade em nuvem. O Microsoft NPS, por exemplo, é estreitamente acoplado ao Active Directory. Ele não possui suporte nativo para o Microsoft Entra ID, Google Workspace ou Okta. Se a sua organização migrou para qualquer um desses diretórios em nuvem, você enfrenta uma escolha dolorosa: manter um Active Directory paralelo apenas para suportar seu servidor RADIUS ou investir um esforço significativo de engenharia em integrações personalizadas. Nenhuma das opções é atraente. O RADIUS as a Service muda totalmente essa equação. Ele move o mecanismo de autenticação para a nuvem. Você não gerencia mais a infraestrutura; você gerencia as políticas. O provedor cuida dos servidores, das atualizações, da alta disponibilidade e das integrações. Você define quem tem acesso a quê, e o serviço aplica essas regras. Agora vamos entrar na arquitetura técnica. O RADIUS, que significa Remote Authentication Dial-In User Service, é o protocolo definido na RFC 2865. Ele fornece Autenticação, Autorização e Contabilização (Accounting) centralizadas — o que chamamos de AAA — para acesso à rede. Quando um dispositivo se conecta à sua rede WiFi, o ponto de acesso age como um cliente RADIUS. Ele encaminha a solicitação de autenticação para o servidor RADIUS. O servidor valida as credenciais em seu repositório de identidade e retorna um Access-Accept ou um Access-Reject. Em uma implantação de RADIUS na nuvem, o servidor é hospedado pelo provedor em vários data centers distribuídos geograficamente. Seus pontos de acesso, sejam eles Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist ou Ubiquiti UniFi, apontam para os endpoints do RADIUS na nuvem por meio de túneis seguros e criptografados. O fluxo de autenticação é idêntico ao do RADIUS local do ponto de vista do ponto de acesso. A diferença é que o próprio servidor é gerenciado, corrigido e dimensionado pelo provedor. A melhoria de segurança mais importante nas implantações modernas de RADIUS na nuvem é a mudança para o EAP-TLS, que significa Extensible Authentication Protocol com Transport Layer Security. O EAP-TLS é definido na RFC 5216 e fornece autenticação mútua usando certificados digitais. Tanto o dispositivo cliente quanto o servidor RADIUS apresentam certificados um ao outro. Isso elimina totalmente as senhas do processo de autenticação. Um certificado é vinculado criptograficamente ao dispositivo e não pode ser alvo de phishing, adivinhado ou roubado da maneira que uma senha pode ser. A segunda grande capacidade de segurança é a atribuição dinâmica de VLAN. Quando o servidor RADIUS autentica um usuário, ele não apenas concede ou nega o acesso. Ele também informa ao ponto de acesso em qual Virtual LAN deve colocar o dispositivo, com base na identidade e no papel do usuário. Uma recepcionista de hotel se autentica e é colocada na VLAN da recepção, com acesso ao sistema de gerenciamento de propriedade. Um membro da equipe de limpeza é colocado em uma VLAN restrita apenas com acesso à internet. Um dispositivo de convidado é colocado na VLAN de convidados, totalmente isolado de todos os recursos corporativos. Um dispositivo IoT, como uma câmera de segurança, é colocado em uma VLAN IoT dedicada. Essa segmentação de rede baseada em identidade é fundamental para um modelo de segurança Zero Trust. Você não está mais confiando em um dispositivo porque ele se conectou a um SSID específico. Você está concedendo acesso com base em uma identidade verificada e limitando esse acesso apenas ao que essa identidade exige. Este é o princípio do privilégio mínimo aplicado ao acesso à rede. Vamos abordar também o aspecto de conformidade. O PCI DSS versão 4.0 exige controles de acesso fortes para qualquer rede que toque em dados de portadores de cartão. O Requisito 8 exige autenticação exclusiva para todos os usuários. O Requisito 1 exige segmentação de rede. O RADIUS na nuvem, com EAP-TLS e atribuição dinâmica de VLAN, atende diretamente a ambos os requisitos. Para o GDPR, o registro de auditoria centralizado fornecido pelo RADIUS na nuvem oferece um registro completo de quem acessou a rede, quando e a partir de qual dispositivo. Essa trilha de auditoria é essencial para demonstrar a conformidade e para investigar qualquer possível violação de dados. Agora, permita-me guiar você por dois cenários práticos de implementação que ilustram como isso funciona na prática. O primeiro cenário é um grupo hoteleiro. Considere uma propriedade hoteleira de duzentos quartos. Atualmente, eles usam uma chave pré-compartilhada para o Wi-Fi de sua equipe. Cada membro da equipe, do gerente geral à equipe de limpeza sazonal, usa a mesma senha. Quando um funcionário sazonal sai no final do verão, a senha raramente é alterada porque alterá-la significa atualizar todos os dispositivos na propriedade. Esta é uma vulnerabilidade de segurança clássica. A solução é implantar o RADIUS como Serviço integrado ao Microsoft Entra ID. O hotel configura seus pontos de acesso Cisco Meraki para usar WPA3-Enterprise com 802.1X. Cada membro da equipe se autentica usando suas credenciais do Entra ID. O servidor RADIUS lê sua função no diretório e os atribui à VLAN apropriada dinamicamente. A equipe de limpeza é colocada na VLAN 10, com acesso apenas ao sistema de gerenciamento de tarefas de limpeza. A equipe de recepção é colocada na VLAN 20, com acesso ao sistema de gerenciamento da propriedade. A gerência é colocada na VLAN 30, com acesso mais amplo. Quando o contrato de um funcionário sazonal termina, sua conta do Entra ID é desativada e seu acesso ao Wi-Fi é revogado instantaneamente em todos os pontos de acesso da propriedade. Nenhuma alteração de senha é necessária. O segundo cenário é uma rede varejista nacional. Considere uma rede com quatrocentas lojas. Atualmente, eles gerenciam quatrocentas instâncias individuais do FreeRADIUS em servidores locais das lojas. Cada servidor exige patching, monitoramento e manutenção individuais. Quando uma vulnerabilidade crítica é revelada, a equipe de segurança precisa aplicar patches em quatrocentos servidores, muitas vezes ao longo de semanas, deixando o patrimônio exposto durante esse período. A solução é migrar para uma única instância de RADIUS como Serviço. Todas as quatrocentas lojas apontam seus pontos de acesso HPE Aruba para os mesmos endpoints de RADIUS na nuvem. Os terminais de ponto de venda são autenticados usando EAP-TLS com certificados de máquina enviados por meio da plataforma MDM. O servidor RADIUS os coloca em uma VLAN em conformidade com PCI, isolada de todo o outro tráfego de rede. A equipe da loja usa um SSID separado autenticado via Okta, colocando-os em uma VLAN geral de funcionários. A equipe de segurança agora gerencia um conjunto de políticas a partir de um único painel. Quando uma vulnerabilidade é revelada, o provedor aplica o patch na infraestrutura. A equipe de segurança da rede varejista foca na política, não na estrutura. Agora vamos abordar as recomendações de implementação e as armadilhas a serem evitadas. O primeiro passo é conectar o serviço de RADIUS na nuvem ao seu provedor de identidade. Para o Microsoft Entra ID ou Google Workspace, isso normalmente envolve a autorização de um aplicativo empresarial. Mapeie seus grupos de diretório para políticas de rede específicas. Pense cuidadosamente sobre a taxonomia de funções antes de começar. Acertar isso no início economiza um retrabalho significativo mais tarde. O passo dois é configurar a implantação de certificados para dispositivos corporativos. Configure sua plataforma de MDM para enviar certificados de cliente para os dispositivos gerenciados. Isso habilita a autenticação EAP-TLS e elimina completamente as senhas do processo. Para dispositivos que você não gerencia, você pode usar PEAP com uma credencial de usuário como alternativa, mas o EAP-TLS deve ser o objetivo para todos os dispositivos de propriedade da empresa. O passo três é configurar o hardware de rede. Adicione os endereços IP e segredos compartilhados do cloud RADIUS aos seus controladores sem fio ou pontos de acesso. Sempre configure os endpoints primário e secundário para usar a redundância integrada do provedor. O passo quatro é definir suas políticas de VLAN. Quando o servidor RADIUS autentica um usuário, ele retorna o ID da VLAN correto para o ponto de acesso. Planeje isso antes de implantar. Saiba em qual VLAN cada função de usuário deve ser alocada e teste exaustivamente antes de colocar em produção. Agora, as armadilhas. O erro mais comum é um firewall mal configurado bloqueando as portas UDP 1812 e 1813, que são as portas de autenticação e contabilização do RADIUS. Sempre verifique a conectividade entre seus pontos de acesso e os endpoints de cloud RADIUS antes do lançamento. A segunda armadilha é uma cadeia de confiança de certificados quebrada. Se os seus dispositivos cliente não confiarem na Autoridade Certificadora Raiz que emitiu o certificado do servidor RADIUS, eles rejeitarão silenciosamente a conexão. Isso pode parecer uma interrupção de rede, quando na verdade é um problema de configuração de PKI. Vamos passar para as perguntas rápidas. Pergunta um: O que acontece se a nossa conexão de internet cair? Se o local perder o acesso à internet, não conseguirá alcançar o cloud RADIUS. No entanto, se o local estiver sem internet, os usuários não conseguirão acessar as aplicações em nuvem de qualquer forma. Para recursos locais de missão crítica, alguns pontos de acesso oferecem modos de sobrevivência local. Mas a principal dependência é o seu link WAN, e isso é verdade para quase todos os serviços de SaaS que sua organização utiliza. Pergunta dois: O cloud RADIUS é compatível com GDPR e PCI DSS? Sim. A autenticação centralizada com transporte criptografado oferece suporte a fortes posturas de conformidade. Os logs de auditoria atendem aos requisitos do PCI DSS, e os controles de acesso rigorosos apoiam os princípios de minimização de dados e limitação de acesso da GDPR. Pergunta três: Isso funciona com o nosso hardware existente? Sim. O RADIUS é um protocolo padrão definido na RFC 2865. Se o seu hardware suportar 802.1X, e todos os equipamentos empresariais da Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet suportam, ele funcionará com qualquer RADIUS as a Service em conformidade com os padrões. Para resumir os principais pontos. Primeiro, o RADIUS como Serviço substitui os servidores locais por uma plataforma de nuvem gerenciada, reduzindo as despesas de capital e a sobrecarga de manutenção. Segundo, o RADIUS em nuvem se integra nativamente com o Microsoft Entra ID, Okta e Google Workspace, eliminando a necessidade de middlewares complexos. Terceiro, ele permite a atribuição dinâmica de VLAN, garantindo que usuários e dispositivos acessem o segmento de rede correto com base em sua identidade verificada. Quarto, a transição para o EAP-TLS elimina o risco de roubo de senhas e ataques de phishing em sua rede. Quinto, o gerenciamento centralizado em nuvem garante políticas de segurança consistentes em centenas de locais distribuídos. Sexto, os provedores cuidam das atualizações de segurança e da alta disponibilidade. E sétimo, o RADIUS em nuvem apoia a conformidade com o PCI DSS e o GDPR, aplicando controles de acesso rigorosos baseados em identidade com registro completo de auditoria. Seu próximo passo é avaliar sua infraestrutura RADIUS atual. Calcule o custo real de propriedade, incluindo licenciamento, ciclos de atualização de hardware e o tempo de engenharia gasto em manutenção. Em seguida, realize uma prova de conceito com um provedor de RADIUS em nuvem. Você provavelmente descobrirá que a implantação leva horas, não semanas. Obrigado por nos acompanhar. Proteja suas redes, segmente seu tráfego e pare de gerenciar servidores que você não precisa possuir.

📚 Parte da nossa série principal: Enterprise WiFi Security Guide

header_image.png

कार्यकारी सारांश

हायब्रिड वर्कफोर्सकडे झालेल्या बदलावामुळे पारंपारिक नेटवर्क सुरक्षेमधील एक मूलभूत कमकुवतपणा समोर आला आहे: ऑन-प्रिमाइसेस RADIUS सर्व्हर्स अशा जगासाठी डिझाइन केले गेले होते जेथे कर्मचारी एकाच इमारतीमध्ये बसून एकाच नेटवर्कशी कनेक्ट होत असत. ते जग आता राहिलेले नाही. आज, तुमचे कर्मचारी हॉटेलच्या खोल्या, रिटेल फ्लोर्स, रिमोट ऑफिस आणि इव्हेंटच्या ठिकाणांवरून ऑथेंटिकेट करतात. तुमचे आयडेंटिटी प्रोव्हाइडर्स क्लाउडमध्ये आहेत. तुमचे ऍक्सेस पॉइंट्स शेकडो ठिकाणी पसरलेले आहेत. तरीही अनेक संस्था अजूनही फिजिकल RADIUS सर्व्हर्सवर अवलंबून आहेत ज्यांना मॅन्युअल पॅचिंगची आवश्यकता असते, जे Microsoft Entra ID किंवा Google Workspace सह नेटिव्हली इंटिग्रेट होऊ शकत नाहीत आणि हार्डवेअर खराब झाल्यावर कोणतीही पूर्वकल्पना न देता बंद पडतात.

RADIUS as a Service या इन्फ्रास्ट्रक्चरची जागा क्लाउड-नेटिव्ह ऑथेंटिकेशन इंजिनने घेते. तुम्ही तुमचे ऍक्सेस पॉइंट्स क्लाउड एंडपॉइंट्सकडे निर्देशित करता. प्रोव्हाइडर सर्व्हर्स, पॅचिंग आणि हाय अवेलेबिलिटी व्यवस्थापित करतो. तुम्ही पॉलिसी व्यवस्थापित करता. हॉस्पिटॅलिटी ग्रुप्स, रिटेल चेन्स आणि सार्वजनिक ठिकाणांमधील IT टीम्ससाठी, हा बदल हार्डवेअर ओव्हरहेड काढून टाकतो, आयडेंटिटी-आधारित नेटवर्क सेगमेंटेशन लागू करतो आणि PCI DSS आणि GDPR साठी आवश्यक असणारा ऑडिट ट्रेल प्रदान करतो.


तांत्रिक सखोल विश्लेषण

ऑन-प्रिमाइसेस RADIUS का संघर्ष करत आहे

RFC 2865 मध्ये परिभाषित केलेले RADIUS, नेटवर्क ऍक्सेससाठी केंद्रीकृत ऑथेंटिकेशन, ऑथरायझेशन आणि अकाउंटिंग (AAA) प्रदान करते. WPA2-Enterprise किंवा WPA3-Enterprise WiFi चालवणारी प्रत्येक संस्था यावर अवलंबून असते. हा प्रोटोकॉल स्वतःच मजबूत आहे. समस्या त्याच्याभोवती विकसित झालेल्या इन्फ्रास्ट्रक्चर मॉडेलमध्ये आहे.

लिनक्सवरील FreeRADIUS उपयोजित करणे, सुरक्षित करणे आणि राखणे यासाठी मोठ्या कौशल्याची आवश्यकता असते. Microsoft Network Policy Server (NPS) हे Active Directory शी घट्ट जोडलेले आहे आणि त्यात Microsoft Entra ID, Okta, किंवा Google Workspace साठी कोणतेही नेटिव्ह सपोर्ट नाही. Cisco Identity Services Engine (ISE) एंटरप्राइझ-दर्जाची पॉलिसी वैशिष्ट्ये प्रदान करते परंतु यासाठी समर्पित हार्डवेअर, गुंतागुंतीचे लायसन्सिंग आणि ते ऑपरेट करण्यासाठी तज्ञ टीमची आवश्यकता असते. या तिन्हींसाठी तुम्हाला मॅन्युअली हाय अवेलेबिलिटी तयार करावी आणि राखली पाहिजे, सामान्यतः डेटाबेस रेप्लिकेशनसह दोन सर्व्हर्स आणि त्यांच्या समोर लोड बॅलन्सर चालवून.

स्थिर Active Directory असलेल्या सिंगल-साइट संस्थेसाठी, हे मॉडेल व्यवस्थापित करण्यायोग्य आहे. ५० प्रॉपर्टीज असलेल्या हॉटेल ग्रुपसाठी, ४०० स्टोअर्स असलेल्या रिटेल चेनसाठी किंवा विखुरलेला कॅम्पस असलेल्या युनिव्हर्सिटीसाठी, हे अशक्य बनते. तुम्ही एकतर RADIUS सर्व्हर्स केंद्रीकृत करता आणि रिमोट साईट्सवरून ऑथेंटिकेशन लेटन्सी स्वीकारता, किंवा तुम्ही प्रत्येक ठिकाणी सर्व्हर्स तैनात करता आणि त्यांचे वैयक्तिकरित्या व्यवस्थापन करता. दोन्हीपैकी कोणताही पर्याय स्केल होत नाही.

RADIUS as a Service ची आर्किटेक्चर

RADIUS as a Service हे RADIUS प्रोटोकॉलसाठी क्लाउड-आधारित डिलिव्हरी मॉडेल आहे. RFC 2865 आणि त्याच्या विस्तारांचे पालन करून प्रोटोकॉल स्वतः अपरिवर्तित राहतो. काय बदलते ते म्हणजे इन्फ्रास्ट्रक्चर कोण राखते. जेव्हा एखादे डिव्हाइस तुमच्या WiFi नेटवर्कशी कनेक्ट होते, तेव्हा ॲक्सेस पॉइंट (RADIUS क्लायंट) ऑथेंटिकेशन विनंती एका सुरक्षित, एन्क्रिप्टेड टनेलद्वारे क्लाउड RADIUS एंडपॉइंट्सकडे फॉरवर्ड करतो. क्लाउड सेवा तुमच्या आयडेंटिटी प्रोव्हाइडरद्वारे क्रेडेंशियल्सची पडताळणी करते आणि डायनॅमिक VLAN असाइनमेंट्स सारख्या पॉलिसी ॲट्रिब्युट्ससह Access-Accept किंवा Access-Reject मेसेज पाठवते. ॲक्सेस पॉइंटच्या दृष्टीकोनातून, ऑथेंटिकेशन फ्लो हा ऑन-प्रिमाइसेस RADIUS सारखाच असतो.

architecture_overview.png

क्लाउड प्रोव्हाइडर भौगोलिकदृष्ट्या वेगवेगळ्या ठिकाणी असलेल्या मल्टिपल डेटा सेंटर्समध्ये RADIUS सर्व्हर्स ऑपरेट करतो. फेलओव्हर स्वयंचलित असतो. जर एक एंडपॉइंट अनुपलब्ध झाला, तर ट्रॅफिक तुमच्या टीमच्या कोणत्याही हस्तक्षेपाशिवाय पुढच्या सक्रीय एंडपॉइंटकडे रूट केले जाते. मल्टिपल रीजन्समध्ये ऑफिसेस असलेल्या संस्थांसाठी, ऑथेंटिकेशन सर्वात जवळच्या क्लाउड एंडपॉइंटवर होते, ज्यामुळे भौगोलिक स्थान कोणतेही असले तरी लॅटन्सी कमी राहते.

IEEE 802.1X आणि EAP पद्धती

IEEE 802.1X हा पोर्ट-बेस्ड नेटवर्क ॲक्सेस कंट्रोल (NAC) चा स्टँडर्ड आहे. हे डिव्हाइसला IP ॲड्रेस मिळण्यापूर्वी आणि ट्रॅफिक पास करण्याची परवानगी मिळण्यापूर्वी ऑथेंटिकेट करण्यास भाग पाडते. 802.1X डिप्लॉयमेंटमध्ये RADIUS हा ऑथेंटिकेशन सर्व्हर असतो.

Extensible Authentication Protocol (EAP) क्रेडेंशियल्सची देवाणघेवाण कशी होते हे परिभाषित करते. क्लाउड RADIUS सर्व EAP पद्धतींना सपोर्ट करतो:

EAP पद्धत ऑथेंटिकेशन प्रकार सुरक्षा पातळी शिफारस केलेला वापर
EAP-TLS म्युच्युअल सर्टिफिकेट-बेस्ड सर्वोच्च MDM-व्यवस्थापित सर्टिफिकेट्स असलेली कॉर्पोरेट डिव्हाइसेस
PEAP-MSCHAPv2 युझरनेम आणि पासवर्ड मध्यम जुनी डिव्हाइसेस किंवा MDM शिवाय BYOD
EAP-TTLS टनेल्ड क्रेडेंशियल्स मध्यम मिश्रित एन्व्हायरमेंट्स
MAC Authentication Bypass डिव्हाइस MAC ॲड्रेस कमी IoT डिव्हाइसेस जे 802.1X ला सपोर्ट करू शकत नाहीत

RFC 5216 मध्ये परिभाषित केलेले EAP-TLS हे सर्वोत्तम मानले जाते. क्लायंट डिव्हाइस आणि RADIUS सर्व्हर दोन्ही एकमेकांना डिजिटल सर्टिफिकेट्स सादर करतात. हे म्युच्युअल ऑथेंटिकेशन नेटवर्क ॲक्सेस प्रक्रियेतून पासवर्डची गरज पूर्णपणे काढून टाकते. सर्टिफिकेट हे क्रिप्टोग्राफिक पद्धतीने डिव्हाइसशी जोडलेले असते आणि पासवर्डप्रमाणे ते फिशिंगद्वारे मिळवता येत नाही, त्याचा अंदाज लावता येत नाही किंवा ते चोरले जाऊ शकत नाही. क्रेडेंशियल-बेस्ड डेटा ब्रीचचा सामना केलेल्या संस्थांसाठी, ही सर्वात थेट तांत्रिक उपाययोजना आहे.

डायनॅमिक VLAN असाइनमेंट

ऑथेंटिकेशन व्यतिरिक्त, RADIUS सर्व्हर ऑथरायझेशन लागू करतो. जेव्हा ते कनेक्शन स्वीकारते, तेव्हा ते ॲक्सेस पॉइंटला पॉलिसी ॲट्रिब्युट्स परत पाठवते, ज्यामध्ये डिव्हाइसला असाइन करण्यासाठी VLAN ID समाविष्ट असतो. हे डायनॅमिक VLAN असाइनमेंट हे आयडेंटिटी-बेस्ड नेटवर्क्स सक्षम करणारे मुख्य मेकॅनिझम आहे.

हॉटेलमधील रिसेप्शनिस्ट प्रमाणीकरण करतो आणि मालमत्ता व्यवस्थापन प्रणालीच्या प्रवेशासह त्यांना फ्रंट-ऑफ-हाउस VLAN मध्ये ठेवले जाते. हाऊसकीपिंग कर्मचाऱ्याला केवळ इंटरनेटचा प्रवेश असलेल्या मर्यादित VLAN मध्ये ठेवले जाते. अतिथीच्या डिव्हाइसला कॉर्पोरेट संसाधनांपासून पूर्णपणे वेगळे असलेल्या Guest WiFi VLAN मध्ये ठेवले जाते. सुरक्षा कॅमेऱ्यासारखे एखादे IoT डिव्हाइस समर्पित IoT VLAN मध्ये ठेवले जाते. हे सर्व RADIUS सर्व्हरद्वारे सत्यापित केलेल्या ओळखीच्या आधारे स्वयंचलितपणे घडते, प्रत्येक डिव्हाइससाठी कोणत्याही मॅन्युअल VLAN कॉन्फिगरेशनशिवाय.

हे नेटवर्क प्रवेशासाठी लागू केलेले सर्वात कमी विशेषाधिकाराचे (least privilege) तत्त्व आहे. एखादे डिव्हाइस विशिष्ट SSID ला कनेक्ट झाले आहे म्हणून तुम्ही त्यावर विश्वास ठेवत नाही आहात. तुम्ही सत्यापित ओळखीच्या आधारे प्रवेश मंजूर करत आहात आणि तो प्रवेश केवळ त्या ओळखीसाठी आवश्यक असलेल्या गोष्टींपुरता मर्यादित करत आहात. हे अधिक व्यापक नेटवर्क प्रवेश नियंत्रण धोरणामध्ये कसे बसते याच्या सखोल माहितीसाठी, आमचे network access control systems वरील मार्गदर्शक पहा.

नेटिव्ह क्लाउड ओळख एकत्रीकरण (identity integration)

क्लाउड RADIUS चा सर्वात महत्त्वाचा ऑपरेशनल फायदा म्हणजे त्याचे आधुनिक ओळख प्रदात्यांसह (identity providers) असलेले नेटिव्ह एकत्रीकरण. क्लाउड RADIUS थेट Microsoft Entra ID, Okta आणि Google Workspace ला OIDC, SAML आणि LDAP यांसारख्या मानक प्रोटोकॉलद्वारे जोडतो. जेव्हा तुम्ही तुमच्या ओळख प्रदात्यामध्ये नवीन कर्मचारी समाविष्ट करता, तेव्हा ते त्वरित WiFi नेटवर्कवर प्रमाणीकृत होऊ शकतात. जेव्हा तुम्ही एखाद्या कर्मचाऱ्याला कामावरून कमी करता, तेव्हा तुम्ही डिरेक्टरीमध्ये त्यांचे खाते निष्क्रिय करता आणि त्यांचा WiFi प्रवेश प्रत्येक ठिकाणच्या प्रत्येक ॲक्सेस पॉइंटवर त्वरित रद्द केला जातो.

हे रिअल-टाइम सिंक्रोनाइझेशन एंटरप्राइझ WiFi मधील सर्वात कठीण सुरक्षा त्रुटींपैकी एक दूर करते: माजी कर्मचारी ज्यांच्याकडे अजूनही सामायिक केलेला PSK आहे किंवा ते निघून गेल्यावर त्यांचे RADIUS खाते मॅन्युअली हटवले गेले नव्हते. क्लाउड RADIUS आणि क्लाउड ओळख प्रदात्यासह, कर्मचाऱ्याला कमी करणे ही तात्काळ नेटवर्क-व्यापी प्रभावासह एकच क्रिया बनते.


अंमलबजावणी मार्गदर्शिका

पायरी १: तुमचे ओळख प्रदाता कनेक्ट करा

क्लाउड RADIUS सेवेला तुमच्या ओळख प्रदात्याशी कनेक्ट करा. Microsoft Entra ID किंवा Google Workspace साठी, यामध्ये सहसा OAuth द्वारे एंटरप्राइझ ॲप्लिकेशनला अधिकृत करणे किंवा LDAP कनेक्टर कॉन्फिगर करणे समाविष्ट असते. तुमच्या डिरेक्टरी गटांना विशिष्ट नेटवर्क धोरणांवर मॅप करा. तुम्ही सुरू करण्यापूर्वी तुमची भूमिका वर्गीकरण (role taxonomy) परिभाषित करा: कोणते गट कोणत्या VLAN वर मॅप होतात आणि प्रत्येक VLAN कडे कोणते प्रवेश अधिकार आहेत. सुरुवातीलाच हे योग्यरित्या केल्याने नंतरचे महत्त्वपूर्ण काम वाचते.

पायरी २: कॉर्पोरेट डिव्हाइसेससाठी प्रमाणपत्रे तैनात करा

कॉर्पोरेट-मालकीच्या डिव्हाइसेससाठी, डिव्हाइसेसवर क्लायंट प्रमाणपत्रे पाठवण्यासाठी तुमचे मोबाइल डिव्हाइस व्यवस्थापन (MDM) प्लॅटफॉर्म, जसे की Microsoft Intune किंवा Jamf कॉन्फिगर करा. हे EAP-TLS प्रमाणीकरण सक्षम करते. RADIUS सर्व्हरचे प्रमाणपत्र जारी करणाऱ्या रूट सर्टिफिकेट ऑथॉरिटी (CA) वर सर्व क्लायंट डिव्हाइसेसद्वारे विश्वास ठेवला गेला असल्याची खात्री करा. विश्वास नसलेली साखळी हे सुप्त प्रमाणीकरण अयशस्वी होण्याचे सर्वात सामान्य कारण आहे.

पायरी ३: तुमचे नेटवर्क हार्डवेअर कॉन्फिगर करा

तुमच्या वायरलेस कंट्रोलर किंवा ॲक्सेस पॉइंट्समध्ये क्लाउड RADIUS IP पत्ते आणि शेअर केलेले सिक्रेट्स जोडा. प्रदाताच्या अंगभूत रिडंडन्सीचा वापर करण्यासाठी नेहमी प्रायमरी आणि सेकंडरी दोन्ही एंडपॉइंट्स कॉन्फिगर करा. तुमच्या ॲक्सेस पॉइंट्सवरून क्लाउड RADIUS एंडपॉइंट्सकडे जाणाऱ्या UDP पोर्ट्स 1812 (ऑथेंटिकेशन) आणि 1813 (अकाउंटिंग) आउटबाउंड उघडे असल्याची खात्री करा. गो-लाइव्ह जाण्यापूर्वी याची पडताळणी करा. चुकीच्या पद्धतीने कॉन्फिगर केलेले फायरवॉल नियम हे डिप्लॉयमेंट अपयशाचे दुसरे सर्वात सामान्य कारण आहे.

क्लाउड RADIUS हे Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet सोबत काम करते. कॉन्फिगरेशनच्या पायऱ्या वेंडरनुसार बदलू शकतात, परंतु RADIUS प्रोटोकॉल प्रमाणित आहे, त्यामुळे मुख्य पॅरामीटर्स (सर्व्हर IP, शेअर केलेले सिक्रेट, ऑथेंटिकेशन पोर्ट) सुसंगत असतात.

पायरी 4: VLAN पॉलिसी परिभाषित करा

तुमच्या RADIUS पॉलिसी इंजिनमध्ये डायनॅमिक VLAN असाइनमेंट कॉन्फिगर करा. प्रत्येक वापरकर्ता भूमिका किंवा डिव्हाइस प्रकार एका विशिष्ट VLAN ID शी मॅप करा. प्रोडक्शनमध्ये रोल आउट करण्यापूर्वी प्रत्येक पॉलिसीची चाचणी घ्या. एक साधी चाचणी मॅट्रिक्स - प्रति भूमिका एक डिव्हाइस, प्रति भूमिका एक VLAN, प्लेसमेंटची पडताळणी करणे - बहुतांश कॉन्फिगरेशन त्रुटी वापरकर्त्यांवर परिणाम करण्यापूर्वीच पकडते.


सर्वोत्तम पद्धती

सर्व कॉर्पोरेट डिव्हाइसेससाठी EAP-TLS लागू करा. तुमच्या MDM रोलआउटला परवानगी मिळताच लवकरात लवकर PEAP-MSCHAPv2 वापरणे बंद करा. PEAP हा पासवर्डवर अवलंबून असतो, जे तडजोड केले जाऊ शकतात. EAP-TLS हा प्रमाणपत्रांवर अवलंबून असतो, ज्यांच्याशी तडजोड केली जाऊ शकत नाही.

प्रत्येक गोष्टीचे वर्गीकरण (segment) करा. कर्मचारी, पाहुणे आणि IoT डिव्हाइसेस कधीही एकाच सबनेटवर ठेवू नका. कठोर VLAN सीमा लागू करण्यासाठी RADIUS चा वापर करा. PCI DSS अंतर्गत पेमेंट कार्ड डेटा हाताळणाऱ्या किरकोळ विक्री (Retail) वातावरणासाठी आणि रुग्णांच्या डेटाचे रक्षण करणाऱ्या आरोग्य सेवा (Healthcare) वातावरणासाठी हे अत्यंत आवश्यक आहे.

WPA3-Enterprise शी संरेखित व्हा. WPA3-Enterprise, सध्याचा WiFi सुरक्षा मानक, यासाठी 802.1X ऑथेंटिकेशन आवश्यक आहे. तुमचे ॲक्सेस पॉइंट्स WPA3-Enterprise ला सपोर्ट करत असल्याची खात्री करा आणि कर्मचाऱ्यांच्या नेटवर्कसाठी ते किमान सुरक्षा मानक म्हणून कॉन्फिगर करा.

तुमच्या RADIUS लॉगचे नियमितपणे ऑडिट करा. क्लाउड RADIUS केंद्रीकृत ऑडिट लॉग प्रदान करते. ऑथेंटिकेशन अपयशांचे दर आठवड्याला पुनरावलोकन करा. एखाद्या विशिष्ट डिव्हाइस किंवा स्थानावरील अपयशांमध्ये अचानक झालेली वाढ ही चुकीच्या कॉन्फिगरेशनची किंवा संभाव्य हल्ल्याचे प्रारंभिक संकेत असते.

फेलओव्हर चाचणी घ्या. दर तिमाहीत किमान एकदा, प्रायमरी RADIUS एंडपॉइंट अपयशाचे सिम्युलेशन करा आणि सेकंडरी एंडपॉइंटद्वारे ऑथेंटिकेशन सुरू राहते याची पडताळणी करा. निकालाची नोंद करा. ही एक सोपी चाचणी आहे जी बहुतेक टीम्स गरजेची वेळ येईपर्यंत कधीही चालवत नाहीत.

सागरी किंवा दुर्गम ठिकाणांसह गुंतागुंतीच्या वातावरणात WiFi तैनात करणाऱ्या ठिकाणांसाठी, WAN अवलंबित्वाबद्दलच्या बाबींसाठी आमचे Starlink वर Captive Portal सेट करणे यावरील मार्गदर्शक पहा.


त्रुटी निवारण आणि जोखीम कमी करणे

ऑथेंटिकेशन टाइमआउट्स

डिव्हाइस प्रमाणित करण्यात अयशस्वी झाल्यास, प्रथम तुमचे ऍक्सेस पॉइंट्स आणि क्लाउड RADIUS एंडपॉइंट्स मधील कनेक्टिव्हिटी तपासा. UDP पोर्ट्स १८१२ आणि १८१३ आउटबाउंडसाठी उघडे आहेत याची पडताळणी करा. आधुनिक फायरवॉलवरील डीप पॅकेट इन्स्पेक्शन RADIUS पॅकेट्सना विलंब करू शकतात किंवा ड्रॉप करू शकतात. तुम्हाला टाईमआउट्स दिसल्यास, RADIUS एंडपॉइंट्सवरील UDP ट्रॅफिकचे इन्स्पेक्शन किंवा रेट-लिमिटिंग करू शकणाऱ्या नियमांसाठी तुमचे फायरवॉल धोरण तपासा.

सर्टिफिकेट ट्रस्ट चेन अयशस्वी होणे

जर तुम्ही EAP-TLS वापरत असाल, तर क्लायंट डिव्हाइसेस RADIUS सर्व्हर प्रमाणपत्र जारी करणाऱ्या रूट CA वर विश्वास ठेवतात याची खात्री करा. ट्रस्ट चेन तुटलेली असल्यास, मॅन-इन-द-मिडल हल्ला रोखण्यासाठी डिव्हाइस कनेक्शन सायलेंटली नाकारेल. हे कोणत्याही स्पष्ट त्रुटी संदेशाशिवाय कनेक्शन बिघाड म्हणून दर्शविते. EAP-TLS हँडशेक अयशस्वी झाल्याबद्दल RADIUS सर्व्हर लॉग तपासा. MDM द्वारे सर्व व्यवस्थापित डिव्हाइसेसवर रूट CA प्रमाणपत्र उपयोजित (Deploy) करा.

WAN अवलंबित्व

क्लाउड RADIUS ला सक्रिय इंटरनेट कनेक्शन आवश्यक आहे. WAN लिंक अयशस्वी झाल्यास, प्रमाणीकरण विनंत्या सर्व्हरपर्यंत पोहोचू शकत नाहीत. मिशन-क्रिटिकल स्थानिक संसाधनांसाठी, स्थानिक सर्व्हायव्हेबिलिटी किंवा ऑथेंटिकेशन कॅशिंगला सपोर्ट करणाऱ्या ऍक्सेस पॉइंट्सचे मूल्यांकन करा. बर्‍याच उपयोजनांसाठी (Deployments), WAN अवलंबित्व स्वीकार्य आहे कारण इंटरनेट नसलेली साइट कशाही प्रकारे क्लाउड ऍप्लिकेशन्समध्ये प्रवेश करू शकत नाही.

सामायिक सिक्रेट्स विसंगती (Shared secret mismatches)

प्रत्येक ऍक्सेस पॉइंट किंवा वायरलेस कंट्रोलर योग्य सामायिक सिक्रेटसह RADIUS क्लायंट म्हणून कॉन्फिगर केलेला असणे आवश्यक आहे. विसंगतीमुळे त्या डिव्हाइसवरील सर्व प्रमाणीकरण विनंत्या सायलेंटली फेटाळल्या जातात. इतर यशस्वी होत असताना एखादा विशिष्ट ऍक्सेस पॉइंट अयशस्वी होत असल्यास, त्या डिव्हाइसवरील सामायिक सिक्रेट कॉन्फिगरेशन सत्यापित करा.


ROI आणि व्यावसायिक प्रभाव

comparison_chart.png

RADIUS as a Service चे व्यावसायिक फायदे तीन स्तंभांवर आधारलेले आहेत: भांडवली खर्च कमी करणे, कमी ऑपरेशनल ओव्हरहेड आणि सुधारित सुरक्षा व्यवस्था.

भांडवली खर्चाच्या बाबतीत, तुम्ही भौतिक सर्व्हर खरेदी, परवाना देणे आणि नवीन करणे यासाठीचा खर्च पूर्णपणे वाचवता. किमान व्यावहारिक ऑन-प्रिमाइसेस RADIUS उपयोजनासाठी उच्च उपलब्धतेसाठी दोन सर्व्हर, ऑपरेटिंग सिस्टम परवाने आणि दर तीन ते पाच वर्षांनी हार्डवेअर नूतनीकरण आवश्यक आहे. ५०-मालमत्ता असलेल्या हॉटेल समूहासाठी, संपूर्ण मालमत्तेवर ही एक लक्षणीय हार्डवेअर गुंतवणूक ठरेल.

ऑपरेशनल ओव्हरहेडच्या बाबतीत, तुमच्या इंजिनिअरिंग टीमला आता विंडोज सर्व्हर पॅच करण्यासाठी, FreeRADIUS कॉन्फिगरेशनमधील त्रुटी निवारण करण्यासाठी किंवा भौतिक पायाभूत सुविधांवरील प्रमाणपत्र नूतनीकरण व्यवस्थापित करण्यासाठी वेळ घालवावा लागणार नाही. तो वेळ सुरक्षा धोरणाच्या कामाकडे वळवला जाऊ शकतो ज्यामुळे तुमची सुरक्षा थेट सुधारते.

सुरक्षा व्यवस्थेचा विचार केल्यास, EAP-TLS आणि डायनॅमिक VLAN असाइनमेंटकडे जाण्यामुळे नेटवर्कवरील हल्ल्याची शक्यता लक्षणीयरीत्या कमी होते. क्रेडेंशियल चोरी हे नेटवर्क उल्लंघनाचे प्रमुख कारण आहे. नेटवर्क प्रमाणीकरण प्रक्रियेतून पासवर्ड काढून टाकल्याने या धोक्याचे थेट निराकरण होते. केंद्रीकृत ऑडिट लॉगिंग PCI DSS v4.0 आणि GDPR चे पालन करण्यास मदत करते, ज्यामुळे अनुपालन ऑडिटचा खर्च आणि गुंतागुंत कमी होते. वाहतूक हब किंवा जास्त गर्दी असलेल्या ठिकाणांचे व्यवस्थापन करणाऱ्या संस्थांसाठी, एकाच डॅशबोर्डवरून सर्व ठिकाणांवर सुसंगत सुरक्षा धोरणे लागू करण्याची क्षमता ही मोजता येण्याजोगी ऑपरेशनल सुधारणा आहे. Purple ८०,०००+ हून अधिक लाइव्ह ठिकाणी कार्यरत आहे आणि २०२४ मध्ये ४४० दशलक्ष लॉगइन प्रक्रियेत आणले आहेत (Purple अंतर्गत डेटा, २०२४). या प्रमाणाला सपोर्ट करणारी पायाभूत सुविधा डिझाइननुसार क्लाउड-नेटिव्ह आहे.

WiFi ॲनालिटिक्स आणि नेटवर्क इंटेलिजन्स व्यावसायिक परिणामांशी कसे जोडले जातात याच्या विस्तृत दृश्यासाठी, आमचे WiFi Analytics platform पहा.


संदर्भ

[1] IEEE Standard for Local and metropolitan area networks - Port-Based Network Access Control. IEEE Std 802.1X-2020. [2] IETF. Remote Authentication Dial In User Service (RADIUS). RFC 2865. 1997. [3] IETF. The EAP-TLS Authentication Protocol. RFC 5216. 2008. [4] IronWiFi. Benefits of a Cloud RADIUS Server: Why Enterprises Are Moving Authentication Online. फेब्रुवारी २०२६. [5] SecureW2. Cloud vs. On-Site RADIUS: Which is Better? मे २०२६. [6] Portnox. RADIUS as a Service. २०२६. [7] PCI Security Standards Council. PCI DSS v4.0. मार्च २०२२. [8] Purple. अंतर्गत प्लॅटफॉर्म डेटा: ४४० दशलक्ष लॉगइन, ८०,०००+ ठिकाणे. २०२४.

Definições principais

RADIUS

Remote Authentication Dial-In User Service. Um protocolo de rede definido na RFC 2865 que fornece gerenciamento centralizado de Autenticação, Autorização e Contabilização (AAA) para usuários que se conectam a um serviço de rede.

As equipes de TI utilizam o RADIUS como o mecanismo central de decisão para verificar se um dispositivo ou usuário tem permissão para acessar a rede WiFi corporativa. Ele fica posicionado entre o ponto de acesso e o provedor de identidade.

802.1X

Um padrão IEEE para Controle de Acesso à Rede baseado em porta. Ele fornece um mecanismo de autenticação para dispositivos que desejam se conectar a uma LAN ou WLAN, forçando-os a se autenticarem antes de receberem um endereço IP.

Este é o padrão que sustenta a segurança de WiFi corporativo. Sem o 802.1X, qualquer dispositivo que se conecte ao SSID obtém acesso à rede. Com o 802.1X, cada dispositivo precisa provar sua identidade primeiro.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. Um método de autenticação definido na RFC 5216 que exige que tanto o dispositivo cliente quanto o servidor RADIUS apresentem certificados digitais, fornecendo autenticação mútua sem a necessidade de senhas.

Considerado o padrão ouro para a segurança de WiFi corporativo. Os certificados são implantados nos dispositivos corporativos via MDM. O EAP-TLS elimina o risco de roubo de senhas e ataques de phishing na rede.

PEAP

Protected Extensible Authentication Protocol. Um método EAP que encapsula uma troca de nome de usuário e senha dentro de uma sessão TLS. É menos seguro que o EAP-TLS por depender de senhas.

O PEAP-MSCHAPv2 é amplamente implantado em ambientes legados. As equipes de TI devem planejar uma migração para o EAP-TLS para dispositivos corporativos, utilizando o PEAP apenas como alternativa para dispositivos não gerenciados ou BYOD.

Dynamic VLAN assignment

Um processo em que o servidor RADIUS instrui o ponto de acesso sobre em qual VLAN colocar um dispositivo, com base na identidade e na função verificadas do usuário, em vez do SSID ao qual ele se conectou.

Essencial para a segmentação de rede em ambientes com múltiplas funções. Um único SSID "Staff" pode separar de forma segura o tráfego da equipe de limpeza, da recepção e da gerência em VLANs diferentes com direitos de acesso distintos.

AAA

Autenticação, Autorização e Contabilização. As três funções executadas por um servidor RADIUS: verificar a identidade (autenticação), determinar qual acesso é permitido (autorização) e registrar dados da sessão para fins de auditoria (contabilização).

As equipes de TI e auditores utilizam o AAA como uma estrutura para avaliar o controle de acesso à rede. O Cloud RADIUS entrega as três funções a partir de um serviço gerenciado.

WPA3-Enterprise

O padrão atual de segurança WiFi para redes corporativas, que exige autenticação 802.1X por meio de um servidor RADIUS. Ele oferece maior força criptográfica em comparação ao WPA2-Enterprise, incluindo o modo de segurança de 192 bits para ambientes de alta segurança.

Os gerentes de TI devem configurar o WPA3-Enterprise como o padrão de segurança mínimo para as redes de funcionários. Redes de convidados podem usar WPA2 ou autenticação aberta com um Captive Portal.

Network Access Control (NAC)

Uma abordagem de segurança que aplica políticas em dispositivos que buscam acessar recursos de rede, combinando avaliação de segurança do endpoint, autenticação de identidade e aplicação de regras de rede.

O RADIUS é um componente fundamental do NAC. O Cloud RADIUS estende o NAC para ambientes distribuídos e de vários locais sem exigir infraestrutura local em cada localidade.

Captive portal

Uma página web com a qual o usuário de uma rede de acesso público deve interagir antes que o acesso à internet seja concedido. Geralmente utilizado em Guest WiFi para coletar consentimento ou exibir termos de uso.

Os Captive Portals lidam com o acesso de convidados não autenticados, enquanto o 802.1X lida com o acesso de funcionários autenticados. Os dois mecanismos operam em SSIDs e VLANs separados.

Exemplos práticos

Um hotel de 200 quartos precisa proteger sua rede de funcionários (governança, recepção e administração), mantendo o Wi-Fi de hóspedes totalmente separado. Atualmente, eles usam uma PSK compartilhada para a rede de funcionários, que não é alterada há dois anos.

Implantar o RADIUS como Serviço integrado ao Microsoft Entra ID. Configurar os pontos de acesso Cisco Meraki para usar WPA3-Enterprise com 802.1X. A equipe de governança se autentica usando suas credenciais do Entra ID; o servidor RADIUS lê seu grupo de diretório e os atribui dinamicamente à VLAN 10 (apenas acesso ao sistema de tarefas de governança). A equipe de recepção é atribuída à VLAN 20 (acesso ao sistema de gerenciamento de propriedades). A administração é atribuída à VLAN 30 (acesso mais amplo). O Wi-Fi de hóspedes permanece em um SSID separado com um Captive Portal, isolado na VLAN 40. Quando um funcionário temporário sai, sua conta do Entra ID é desativada, revogando instantaneamente o acesso Wi-Fi em todos os pontos de acesso da propriedade.

Comentário do examinador: Esta abordagem elimina a vulnerabilidade de PSK compartilhada e o risco de ex-funcionários manterem o acesso. A atribuição dinâmica de VLAN garante que um dispositivo de governança comprometido não consiga acessar o sistema de gerenciamento de propriedades. O uso do RADIUS na nuvem elimina a necessidade de um servidor físico na limitada sala de TI do hotel. A integração com o Entra ID significa que o desligamento é uma ação única com efeito imediato em toda a rede.

Uma rede de varejo nacional com 400 lojas precisa garantir a conformidade com o PCI DSS para seus terminais de ponto de venda (PDV). Atualmente, eles gerenciam 400 instâncias separadas de FreeRADIUS em servidores locais das lojas, cada uma exigindo atualizações individuais.

Migrar para uma única instância de RADIUS como Serviço. Configurar os pontos de acesso HPE Aruba em todas as 400 lojas para autenticar os dispositivos de PDV usando EAP-TLS com certificados de máquina distribuídos via Microsoft Intune. O servidor RADIUS na nuvem autentica os certificados e coloca os dispositivos de PDV em uma VLAN em conformidade com o PCI (VLAN 30), isolada de todo o outro tráfego de rede. Os funcionários da loja usam um SSID separado autenticado via Okta, que os coloca em uma VLAN geral de funcionários (VLAN 20). Os clientes na rede de convidados ficam isolados na VLAN 40. A equipe de segurança gerencia todas as políticas a partir de um único painel.

Comentário do examinador: A centralização da infraestrutura RADIUS elimina a carga de manutenção de aplicar patches em 400 servidores locais. O uso de EAP-TLS para dispositivos de PDV elimina totalmente as senhas, evitando o roubo de credenciais. Essa arquitetura atende ao Requisito 8 do PCI DSS v4.0 (autenticação exclusiva) e ao Requisito 1 (segmentação de rede). Quando uma vulnerabilidade é exposta, o provedor corrige a infraestrutura em nuvem, em vez de a equipe de segurança da rede de varejo ter que aplicar patches em 400 servidores ao longo de várias semanas.

Questões práticas

Q1. O campus da sua universidade usa atualmente o Microsoft NPS no Windows Server para autenticar estudantes via PEAP-MSCHAPv2. A instituição está migrando para o Google Workspace e deseja desativar todos os servidores locais em até 12 meses. Qual é a mudança de arquitetura mais segura e operacionalmente eficiente para a infraestrutura de autenticação WiFi?

Dica: O Microsoft NPS não suporta nativamente o Google Workspace. Considere o que substitui tanto o servidor quanto o método de autenticação.

Ver resposta modelo

Migrar para o RADIUS como Serviço com integração nativa ao Google Workspace. O serviço de RADIUS em nuvem se conecta diretamente ao Google Workspace via LDAP ou OIDC, eliminando a necessidade de Active Directory ou NPS. Simultaneamente, faça a transição dos dispositivos gerenciados de alunos e funcionários de PEAP-MSCHAPv2 para EAP-TLS, implantando certificados de cliente por meio da plataforma de MDM da instituição. Isso remove as senhas do processo de autenticação e garante que apenas dispositivos gerenciados e confiáveis possam acessar as redes de funcionários e alunos. A migração pode ser feita em etapas: implante o RADIUS em nuvem ao lado do NPS, migre um SSID de cada vez e, em seguida, desative o NPS quando todos os dispositivos estiverem usando o novo serviço.

Q2. Um estádio com capacidade para 80.000 pessoas exige WiFi seguro para a equipe corporativa, terminais de bilheteria, membros da imprensa e prestadores de serviços nos dias de eventos. Como a rede deve ser configurada usando o RADIUS em nuvem para impor o acesso apropriado a cada grupo?

Dica: Considere como o RADIUS lida com a autorização, não apenas com a autenticação. Cada grupo precisa de direitos de acesso diferentes.

Ver resposta modelo

Implante um único SSID 802.1X para todos os grupos autenticados. Configure o serviço de RADIUS em nuvem para usar atribuição dinâmica de VLAN com base na função do usuário no provedor de identidade. A equipe corporativa é atribuída à VLAN 10 com acesso aos sistemas internos. Os terminais de bilheteria, autenticados por meio de certificados de máquina (EAP-TLS), são colocados em uma VLAN 20 restrita, com acesso apenas à plataforma de bilheteria. Os membros da imprensa são atribuídos à VLAN 30 com acesso à internet de alta largura de banda, mas sem acesso aos sistemas internos. Os prestadores de serviços nos dias de eventos são atribuídos à VLAN 40, apenas com acesso limitado à internet. Um SSID aberto separado com um Captive Portal gerencia o acesso de visitantes e torcedores na VLAN 50, isolado de todo o outro tráfego.

Q3. Durante uma auditoria de segurança, descobriu-se que o servidor FreeRADIUS da sua organização não recebe uma atualização de segurança há oito meses. A equipe tem hesitado em atualizá-lo porque a última atualização causou uma interrupção na autenticação de duas horas. Como a migração para o RADIUS como Serviço resolve tanto o risco de segurança quanto o risco operacional?

Dica: Considere a divisão de responsabilidades em um modelo de serviço gerenciado e como os provedores lidam com correções sem tempo de inatividade.

Ver resposta modelo

O RADIUS como Serviço transfere a responsabilidade pelas correções do sistema operacional e pelo gerenciamento de vulnerabilidades para o provedor. O provedor opera clusters multi-região de alta disponibilidade, permitindo que corrijam endpoints individuais e distribuam atualizações progressivamente sem causar tempo de inatividade na autenticação. Sua equipe não precisa mais agendar janelas de manutenção ou aceitar o risco de uma interrupção induzida por atualização. O risco de segurança é eliminado porque o provedor atualiza a infraestrutura à medida que as vulnerabilidades são divulgadas, muitas vezes antes que a CVE seja amplamente divulgada. O risco operacional é eliminado porque o SLA do provedor garante o tempo de atividade, independentemente das atividades de atualização. O papel da sua equipe muda de manutenção de infraestrutura para gerenciamento de políticas.

Continue a ler esta série

Integrando RADIUS as a Service com Diretórios em Nuvem (Azure AD e Google Workspace)

Este guia de referência técnica detalha como integrar o RADIUS as a Service com diretórios em nuvem - Microsoft Entra ID e Google Workspace - para autenticação WiFi corporativa. Ele aborda a transição arquitetônica do NPS local para o RADIUS nativo da nuvem, a implantação de autenticação EAP-TLS baseada em certificados e as melhores práticas operacionais para proteger o acesso sem fio em ambientes de hotelaria, varejo e setor público. Para gerentes de TI e arquitetos de rede que já investem em identidade em nuvem, este guia preenche a lacuna entre o gerenciamento de diretórios e a segurança de rede física.

Ler o guia →

Como implementar a autenticação 802.1X com Cloud RADIUS

Este guia de referência técnica fornece uma estrutura abrangente para implementar a autenticação 802.1X com Cloud RADIUS em propriedades empresariais distribuídas. Ele detalha a arquitetura, a seleção do método EAP, o sequenciamento de implantação e as estratégias de mitigação de riscos necessárias para garantir o acesso seguro à rede, eliminando a sobrecarga operacional da infraestrutura local.

Ler o guia →

O que é Cloud RADIUS? Um Guia Completo para RADIUS-as-a-Service

Este guia completo explora o Cloud RADIUS (RADIUS-as-a-Service), detalhando sua arquitetura, métodos EAP e estratégias de implementação. Ele fornece aos líderes de TI insights práticos sobre a migração de servidores locais para um modelo de autenticação baseado em nuvem escalável, seguro e em conformidade.

Ler o guia →