Saltar para o conteúdo principal

Enterprise SCEP Setup Guide: Certificate-Based Wi-Fi Authentication for Higher Education and Large Networks

Este guia fornece um modelo técnico abrangente para implementar a autenticação WiFi baseada em certificados utilizando SCEP. Abrange a transição arquitetónica de chaves pré-partilhadas para EAP-TLS, sequências de implementação em plataformas MDM e estratégias críticas de mitigação de riscos para redes de grande escala.

📖 5 min de leitura📝 1,113 palavras🔧 2 exemplos práticos3 perguntas de prática📚 8 definições principais

Ouça este guia

Ver transcrição do podcast
Enterprise SCEP Setup Guide: Certificate-Based WiFi Authentication for Higher Education and Large Networks A Purple Technical Briefing - Podcast Script (approximately 10 minutes) --- INTRODUCTION AND CONTEXT - approximately 1 minute Welcome to the Purple Technical Briefing series. I am talking today about something that lands in a lot of IT inboxes but rarely gets a straight answer: how do you actually deploy certificate-based WiFi authentication at scale, using SCEP, across a large network - whether that is a university campus, a multi-site hotel group, or a large public sector estate? We are going to cover the full picture. What SCEP actually does, how it fits into an 802.1X architecture, the deployment sequence that most teams get wrong, two real-world implementation scenarios, and the pitfalls that will cost you a weekend of your life if you do not plan for them. This is a consultant briefing, not a tutorial. I am assuming you know what a RADIUS server is and you have probably already decided you need to move away from pre-shared keys. What you need now is the implementation map. Let us get into it. --- TECHNICAL DEEP-DIVE - approximately 5 minutes So, first principles. SCEP stands for Simple Certificate Enrollment Protocol. It was formalised by the IETF as RFC 8894 in 2020, though it had been in widespread enterprise use for well over a decade before that. Its job is straightforward: automate the process of getting a digital certificate onto a managed device without requiring a human to touch each machine. In the context of WiFi authentication, SCEP is the delivery mechanism. The actual authentication protocol you are targeting is EAP-TLS - Extensible Authentication Protocol with Transport Layer Security - which sits inside the 802.1X framework. EAP-TLS is widely regarded as the most secure authentication method for enterprise wireless networks because it requires both the client device and the RADIUS server to present valid certificates. Neither side trusts the other without cryptographic proof. That mutual authentication is what protects you against evil twin attacks - where an attacker spins up a rogue access point to harvest credentials. Eis como funciona a cadeia completa. Um dispositivo gerido - um portátil de um estudante, um telemóvel de um funcionário, um terminal de ponto de venda de um hotel - precisa de se ligar à rede sem fios corporativa. A sua plataforma MDM, que pode ser o Microsoft Intune ou o Jamf, envia um payload SCEP para esse dispositivo. O payload contém duas coisas: o URL do SCEP, que aponta para o seu servidor NDES ou gateway SCEP na nuvem, e uma palavra-passe de desafio ou segredo partilhado. O dispositivo gera localmente o seu próprio par de chaves pública e privada. Isto é crítico. A chave privada nunca sai do dispositivo. É gerada no dispositivo, armazenada no secure enclave ou TPM, e nunca é transmitida através da rede. O dispositivo cria então um Pedido de Assinatura de Certificado - um CSR - e envia-o para o gateway SCEP. O gateway valida o desafio, encaminha o CSR para a sua Autoridade de Certificação (CA), e a CA assina-o e devolve o certificado público ao dispositivo. A partir desse momento, quando o dispositivo se liga ao seu SSID de WiFi, apresenta esse certificado ao servidor RADIUS. O servidor RADIUS valida o certificado em relação à cadeia de confiança da sua CA, verifica a Lista de Revogação de Certificados para confirmar que o certificado não foi revogado e, se tudo estiver correto, envia uma mensagem de aceitação para o ponto de acesso. O dispositivo está na rede. Todo o processo é invisível para o utilizador. Agora, falemos sobre onde o SCEP se posiciona em relação à alternativa, que é o PKCS. O PKCS - Public Key Cryptography Standards - é o outro método de entrega de certificados suportado por plataformas como o Intune. Com o PKCS, a CA gera tanto a chave pública como a privada centralmente, e o conector de certificados envia o par de chaves para o dispositivo. Isso significa que a chave privada viaja pela rede, o que introduz uma superfície de ataque teórica. O PKCS é adequado para casos de uso como a encriptação de e-mail S/MIME, onde a custódia de chaves é realmente desejável. Para a autenticação de WiFi, o SCEP é a escolha certa. A chave privada permanece no dispositivo, sem exceções. Agora, a camada de hardware. O SCEP e o EAP-TLS são normas neutras em termos de fornecedor, o que significa que funcionam em pontos de acesso Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. A sua configuração RADIUS - quer seja o Windows NPS, o FreeRADIUS ou um serviço RADIUS na nuvem - é onde define a política de validação de certificados e, fundamentalmente, onde configura a atribuição dinâmica de VLANs. As VLANs dinâmicas são a forma de segmentar a rede por identidade. O dispositivo de um estudante obtém a VLAN 20 - apenas acesso à internet. O dispositivo de um docente obtém a VLAN 10 - acesso a sistemas de investigação internos. Um dispositivo de gestão de instalações obtém a VLAN 30 - acesso a sistemas de gestão de edifícios. Tudo isto é impulsionado pelos atributos do certificado e pela política RADIUS, sem qualquer intervenção manual por dispositivo. Para a integração com fornecedores de identidade, os atributos de certificado SCEP - especificamente o Subject Alternative Name - podem conter o nome principal do utilizador do Microsoft Entra ID, Okta ou Google Workspace. Isso vincula o certificado a uma identidade específica, o que significa que, quando desativa uma conta no Entra ID e o MDM remove o dispositivo, o certificado é revogado e o acesso WiFi é cortado automaticamente. Essa é a história de revogação que as chaves pré-partilhadas simplesmente não conseguem contar. --- RECOMENDAÇÕES DE IMPLEMENTAÇÃO E ERROS COMUNS - aproximadamente 2 minutos Muito bem, vamos falar sobre a sequência de implementação, porque é aqui que a maioria das equipas tropeça. A sequência não é negociável: primeiro o certificado Trusted Root, segundo o perfil de certificado SCEP e terceiro o perfil WiFi. O Intune e o Jamf impõem dependências de perfil. Se o seu perfil WiFi fizer referência a um certificado SCEP que ainda não foi implementado no dispositivo, o perfil WiFi falhará com um erro enigmático que parece uma configuração incorreta, mas que na verdade é apenas um problema de temporização. O segundo erro comum é a segmentação de grupos. Todos os três perfis - Trusted Root, SCEP e WiFi - devem ser implementados no exato mesmo grupo de Azure AD ou Jamf. Se o perfil SCEP for direcionado a um grupo de utilizadores e o perfil WiFi a um grupo de dispositivos, o Intune não conseguirá resolver a dependência e o perfil WiFi será apresentado como Não Aplicável. Isto apanha as equipas de surpresa constantemente. Terceiro: acessibilidade do servidor NDES. O seu servidor NDES precisa de ser acessível a partir da internet para que os dispositivos se possam registar antes de chegarem ao local. A forma correta de fazer isto é através do Azure AD Application Proxy, e não abrindo uma porta na sua firewall. O App Proxy oferece acesso remoto seguro sem portas de entrada e permite aplicar políticas de Acesso Condicional ao fluxo de registo. Quarto: disponibilidade de CRL. O seu servidor RADIUS verifica a Lista de Revogação de Certificados sempre que um dispositivo se autentica. Se o seu Ponto de Distribuição CRL estiver indisponível - porque um servidor está em baixo ou o URL mudou - a autenticação falha para todos os dispositivos na rede em simultâneo. Trata-se de uma interrupção em todo o campus. Torne os seus endpoints de CRL altamente disponíveis e teste a revogação antes de entrar em produção. Para redes de grande dimensão - qualquer coisa acima de 500 dispositivos - considere um gateway SCEP na nuvem em vez de um NDES local. Os gateways na nuvem eliminam o ponto único de falha do NDES, escalam horizontalmente e, normalmente, integram-se diretamente com serviços RADIUS na nuvem, removendo mais uma dependência de infraestrutura. --- PERGUNTAS E RESPOSTAS RÁPIDAS - aproximadamente 1 minuto O SCEP pode gerir dispositivos BYOD que não estão registados num MDM? Não diretamente. O SCEP requer o registo num MDM para enviar o payload do certificado. Para BYOD não geridos, necessita de uma abordagem diferente - ou um portal de integração self-service ou um SSID separado que utilize um Captive Portal com verificação de identidade. A plataforma da Purple trata dessa camada de convidados e BYOD de forma limpa, coexistindo com a sua rede de colaboradores autenticada por certificado. E em relação ao iOS e Android? Ambas as plataformas suportam SCEP nativamente. O iOS suporta SCEP desde o iOS 4. O Android Enterprise suporta SCEP através do Intune e de outros MDMs. A configuração é ligeiramente diferente por plataforma, mas o protocolo subjacente é idêntico. O EAP-TLS funciona com WPA3? Sim. O WPA3-Enterprise exige o modo de segurança de 192 bits para ambientes sensíveis, e o EAP-TLS é totalmente compatível. Na verdade, o WPA3-Enterprise com EAP-TLS é a combinação recomendada pela Wi-Fi Alliance para redes governamentais e financeiras. --- RESUMO E PRÓXIMOS PASSOS - aproximadamente 1 minuto Para resumir. A autenticação WiFi por certificado SCEP é a arquitetura certa para qualquer rede com mais de 50 dispositivos geridos. Elimina as credenciais partilhadas, fornece identidade por dispositivo, permite a segmentação dinâmica de VLAN e integra-se diretamente com o seu fornecedor de identidade para revogação automatizada. A sequência de implementação - Trusted Root, depois perfil SCEP, depois perfil WiFi - é fixa. O direcionamento de grupos deve ser consistente. A disponibilização de CRL não é opcional. Especificamente para o ensino superior, a combinação de SCEP para dispositivos de funcionários e docentes, juntamente com uma camada separada de WiFi para convidados para os estudantes nos seus dispositivos pessoais, oferece segurança e uma excelente experiência de utilizador sem cedências. Se quiser aprofundar este tema, o guia da Purple sobre autenticação WiFi empresarial sem Active Directory ou um servidor local aborda o caminho cloud-native. E se está a pensar no que acontece quando um colaborador se demite, o nosso guia sobre revogação de acesso a WiFi detalha todo o fluxo de trabalho de revogação. Obrigado por nos ouvir. Sou da equipa técnica da Purple, e encontramo-nos no próximo briefing. --- FIM DO SCRIPT

📚 Parte da nossa série principal: Enterprise WiFi Security Guide

header_image.png

এক্সিকিউটিভ সামারি

এন্টারপ্রাইজ ভেন্যুগুলোর জন্য—তা কোনো আধুনিক উচ্চশিক্ষা ক্যাম্পাস হোক, মাল্টি-সাইট রিটেল অপারেশন হোক বা কোনো বড় হসপিটালিটি গ্রুপ হোক—কর্মী এবং অপারেশনাল WiFi-এর জন্য প্রি-শেয়ার্ড কির ওপর নির্ভর করা অগ্রহণযোগ্য নিরাপত্তা দুর্বলতা এবং অপারেশনাল জটিলতা তৈরি করে। আধুনিক নেটওয়ার্ক আর্কিটেকচারের জন্য EAP-TLS ব্যবহার করে 802.1X অথেন্টিকেশন প্রয়োজন, যা নেটওয়ার্ক অ্যাক্সেস করার আগে প্রতিটি ডিভাইস ক্রিপ্টোগ্রাফিকভাবে যাচাই করা নিশ্চিত করে।

চ্যালেঞ্জটি হলো বিতরণে: আপনার হেল্পডেস্ককে সাপোর্ট টিকিটের নিচে চাপা না দিয়ে হাজার হাজার Windows, iOS এবং Android ডিভাইসে অনন্য ক্লায়েন্ট সার্টিফিকেট স্থাপন করা। Microsoft Intune, Jamf এবং অন্যান্য MDM প্ল্যাটফর্মগুলো স্বয়ংক্রিয় সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্টের মাধ্যমে এটি সমাধান করে। SCEP (Simple Certificate Enrollment Protocol) ব্যবহার করে, আইটি টিমগুলো ম্যানেজড এন্ডপয়েন্টগুলোতে নীরবে বিশ্বস্ত রুট এবং ক্লায়েন্ট সার্টিফিকেট পুশ করতে পারে।

এই গাইডটি এন্টারপ্রাইজ SCEP সার্টিফিকেট স্থাপনের জন্য একটি সুনির্দিষ্ট আর্কিটেকচারাল ব্লুপ্রিন্ট এবং ধাপে ধাপে বাস্তবায়ন কৌশল প্রদান করে। আমরা সফলতার জন্য প্রয়োজনীয় ডেপ্লয়মেন্ট সিকোয়েন্স অন্বেষণ করব, বাস্তব-বিশ্বের ঝুঁকি প্রশমন কৌশলগুলোর রূপরেখা দেব এবং কীভাবে Purple-এর আইডেন্টিটি-ভিত্তিক নেটওয়ার্ক পদ্ধতি এই প্রয়োজনীয়তাগুলোর সাথে সামঞ্জস্যপূর্ণ তা বিস্তারিতভাবে তুলে ধরব।

টেকনিক্যাল ডিপ-ডাইভ: SCEP এবং 802.1X আর্কিটেকচার

সার্টিফিকেট-ভিত্তিক WiFi ডেপ্লয়মেন্ট কৌশল ডিজাইন করার সময়, অন্তর্নিহিত প্রোটোকল ইন্টারঅ্যাকশন বোঝা অত্যন্ত গুরুত্বপূর্ণ। SCEP হলো ডেলিভারি মেকানিজম; EAP-TLS হলো অথেন্টিকেশন প্রোটোকল।

SCEP (Simple Certificate Enrollment Protocol)

SCEP হলো এন্টারপ্রাইজ ডিভাইস এনরোলমেন্টের জন্য ইন্ডাস্ট্রি স্ট্যান্ডার্ড। একটি SCEP ওয়ার্কফ্লোতে, MDM সার্ভিস এন্ডপয়েন্টকে নিজস্ব প্রাইভেট এবং পাবলিক কি পেয়ার তৈরি করার নির্দেশ দেয়। ডিভাইসটি একটি Certificate Signing Request (CSR) তৈরি করে এবং এটি একটি Network Device Enrollment Service (NDES) সার্ভার বা ক্লাউড গেটওয়ের মাধ্যমে আপনার Certificate Authority (CA)-তে পাঠায়। CA অনুরোধটি স্বাক্ষর করে এবং পাবলিক সার্টিফিকেটটি ডিভাইসে ফেরত পাঠায়।

SCEP-এর প্রধান নিরাপত্তা সুবিধা হলো প্রাইভেট কি কখনোই ডিভাইস থেকে বাইরে যায় না। এটি স্থানীয়ভাবে তৈরি হয়, ডিভাইসের সুরক্ষিত হার্ডওয়্যার এনক্লেভে সংরক্ষিত থাকে এবং কখনোই নেটওয়ার্কের মাধ্যমে স্থানান্তরিত হয় না। এটি SCEP-কে 802.1X অথেন্টিকেশনের জন্য অত্যন্ত সুপারিশকৃত পদ্ধতি হিসেবে গড়ে তোলে।

scep_architecture_overview.png

EAP-TLS এবং মিউচুয়াল অথেন্টিকেশন

EAP-TLS (Extensible Authentication Protocol with Transport Layer Security) 802.1X ফ্রেমওয়ার্কের ভেতরে অবস্থান করে। EAP-TLS এন্টারপ্রাইজ ওয়্যারলেস নেটওয়ার্কের জন্য সবচেয়ে নিরাপদ অথেন্টিকেশন পদ্ধতি হিসেবে ব্যাপকভাবে বিবেচিত কারণ এতে মিউচুয়াল অথেন্টিকেশন প্রয়োজন হয়। ক্লায়েন্ট ডিভাইস এবং RADIUS সার্ভার উভয়কেই বৈধ সার্টিফিকেট উপস্থাপন করতে হবে। ক্রিপ্টোগ্রাফিক প্রমাণ ছাড়া কোনো পক্ষই অন্য পক্ষকে বিশ্বাস করে না। এই মিউচুয়াল অথেন্টিকেশন নেটওয়ার্ককে ক্ষতিকারক অ্যাক্সেস পয়েন্ট এবং ক্রেডেনশিয়াল হার্ভেস্টিং থেকে রক্ষা করে।

যখন কোনো ডিভাইস আপনার WiFi SSID-এর সাথে সংযুক্ত হয়, তখন এটি RADIUS সার্ভারে তার সার্টিফিকেট উপস্থাপন করে। RADIUS সার্ভার আপনার CA ট্রাস্ট চেইনের বিপরীতে সার্টিফিকেটটি যাচাই করে, সার্টিফিকেটটি বাতিল করা হয়েছে কিনা তা নিশ্চিত করতে Certificate Revocation List (CRL) পরীক্ষা করে এবং সফল হলে, অ্যাক্সেস পয়েন্টে একটি অ্যাকসেপ্ট মেসেজ পাঠায়।

ইমপ্লিমেন্টেশন গাইড: ডেপ্লয়মেন্ট সিকোয়েন্স

802.1X-এর জন্য একটি MDM WiFi প্রোফাইল সফলভাবে কনফিগার করার জন্য একটি নির্দিষ্ট ডেপ্লয়মেন্ট সিকোয়েন্স কঠোরভাবে অনুসরণ করা প্রয়োজন। প্রোফাইল ডিপেন্ডেন্সি নির্দেশ করে যে অথেন্টিকেশন কনফিগার করার আগে ট্রাস্ট বা বিশ্বাস স্থাপন করতে হবে।

ধাপ ১: ট্রাস্টেড রুট সার্টিফিকেট প্রোফাইল ডেপ্লয় করুন

যেকোনো ডিভাইস ক্লায়েন্ট সার্টিফিকেটের জন্য অনুরোধ করার বা আপনার RADIUS সার্ভারকে বিশ্বাস করার আগে, এটিকে অবশ্যই ইস্যুকারী Certificate Authority-কে বিশ্বাস করতে হবে।

  1. আপনার Root CA সার্টিফিকেটটি একটি .cer ফাইল হিসেবে এক্সপোর্ট করুন।
  2. আপনার MDM-এ (যেমন, Intune বা Jamf), একটি Trusted Certificate প্রোফাইল তৈরি করুন।
  3. .cer ফাইলটি আপলোড করুন এবং এই প্রোফাইলটি আপনার টার্গেট ডিভাইস গ্রুপগুলোতে ডেপ্লয় করুন।

ধাপ ২: SCEP সার্টিফিকেট প্রোফাইল কনফিগার করুন

একবার ট্রাস্ট স্থাপিত হয়ে গেলে, ডিভাইসগুলোকে কীভাবে তাদের ক্লায়েন্ট সার্টিফিকেট পেতে হবে তা নির্দেশ করতে SCEP প্রোফাইল কনফিগার করুন।

  1. একটি নতুন কনফিগারেশন প্রোফাইল তৈরি করুন এবং SCEP সার্টিফিকেট নির্বাচন করুন।
  2. Subject নামের ফরম্যাট কনফিগার করুন। ইউজার-ড্রিভেন অথেন্টিকেশনের জন্য, User Principal Name ব্যবহার করুন।
  3. Key usage সেট করুন Digital signature এবং Key encipherment হিসেবে।
  4. Extended key usage-এর অধীনে, Client Authentication নির্দিষ্ট করুন।
  5. এই প্রোফাইলটিকে ধাপ ১-এ তৈরি করা Trusted Root সার্টিফিকেট প্রোফাইলের সাথে লিঙ্ক করুন।
  6. আপনার NDES সার্ভার বা SCEP গেটওয়ের এক্সটার্নাল URL প্রদান করুন।

ধাপ ৩: 802.1X WiFi প্রোফাইল ডেপ্লয় করুন

চূড়ান্ত ধাপ হলো WiFi কনফিগারেশন পুশ করা যা সার্টিফিকেটগুলোকে নেটওয়ার্ক SSID-এর সাথে সংযুক্ত করে।

  1. একটি Wi-Fi কনফিগারেশন প্রোফাইল তৈরি করুন।
  2. আপনার অ্যাক্সেস পয়েন্টগুলো যেভাবে ব্রডকাস্ট করছে ঠিক সেভাবে Network name (SSID) লিখুন।
  3. সিকিউরিটি টাইপ হিসেবে WPA2-Enterprise বা WPA3-Enterprise নির্বাচন করুন।
  4. EAP টাইপ সেট করুন EAP-TLS হিসেবে।
  5. ধাপ ২-এ তৈরি করা SCEP সার্টিফিকেট প্রোফাইলটিকে ক্লায়েন্ট অথেন্টিকেশন সার্টিফিকেট হিসেবে নির্বাচন করুন।
  6. সার্ভার ভ্যালিডেশনের জন্য Trusted Root সার্টিফিকেট নির্দিষ্ট করুন।

সেরা অনুশীলন এবং ইন্ডাস্ট্রি স্ট্যান্ডার্ড

SCEP সার্টিফিকেট ডেপ্লয়মেন্ট বাস্তবায়ন করার সময়, কমপ্লায়েন্স এবং নির্ভরযোগ্যতা নিশ্চিত করতে এই ভেন্ডর-নিরপেক্ষ সেরা অনুশীলনগুলো মেনে চলুন।

NDES সার্ভার প্লেসমেন্ট এবং সিকিউরিটি

রিমোট ডিভাইসগুলোকে অনুমতি দেওয়ার জন্য NDES সার্ভারটি অবশ্যই ইন্টারনেট থেকে অ্যাক্সেসযোগ্য হতে হবেঅন-সাইটে পৌঁছানোর আগে সার্টিফিকেট প্রোভিশন করতে হবে। তবে, একটি ইন্টারনাল সার্ভারকে সরাসরি ইন্টারনেটের কাছে এক্সপোজ করা একটি বড় ধরনের নিরাপত্তা ঝুঁকি। Azure AD Application Proxy ব্যবহার করে NDES URL প্রকাশ করুন অথবা একটি ক্লাউড-হোস্টেড SCEP গেটওয়ে ব্যবহার করুন। এটি ইনবাউন্ড ফায়ারওয়াল পোর্ট না খুলেই নিরাপদ রিমোট অ্যাক্সেস প্রদান করে।

RADIUS এবং CRL চেকিং

সার্টিফিকেট ডেপ্লয়মেন্ট হলো নিরাপত্তার সমীকরণের অর্ধেক মাত্র; রিভোকেশন বা বাতিলকরণও সমানভাবে গুরুত্বপূর্ণ। কোনো কর্মচারী চলে গেলে, তার ক্লায়েন্ট সার্টিফিকেট বৈধ থাকলে এবং RADIUS সার্ভার যদি কঠোরভাবে Certificate Revocation List (CRL) চেক না করে, তবে তার Active Directory অ্যাকাউন্ট নিষ্ক্রিয় করলেও তা অবিলম্বে তার WiFi অ্যাক্সেস বাতিল নাও করতে পারে। কঠোর CRL চেকিং প্রয়োগ করতে আপনার RADIUS সার্ভার কনফিগার করুন এবং আপনার CRL ডিস্ট্রিবিউশন পয়েন্টগুলো যাতে অত্যন্ত সহজলভ্য থাকে তা নিশ্চিত করুন।

হার্ডওয়্যার অজ্ঞেয়বাদী (Hardware Agnostic) ডেপ্লয়মেন্ট

SCEP এবং EAP-TLS হলো ভেন্ডর-নিরপেক্ষ স্ট্যান্ডার্ড। আপনার ডেপ্লয়মেন্ট হার্ডওয়্যার-অজ্ঞেয়বাদী হওয়া উচিত, যা Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet ইনফ্রাস্ট্রাকচার জুড়ে নির্বিঘ্নে কাজ করে।

ট্রাবলশুটিং এবং ঝুঁকি প্রশমন

যথাযথ পরিকল্পনা থাকা সত্ত্বেও, সার্টিফিকেট ডেপ্লয়মেন্টে সমস্যার সম্মুখীন হতে পারে।

সমস্যা: WiFi প্রোফাইল প্রয়োগ করতে ব্যর্থ হচ্ছে

এটি প্রায় সবসময়ই গ্রুপ টার্গেটিং-এর অমিলের কারণে ঘটে। যদি SCEP প্রোফাইলটি একটি User Group-এ অ্যাসাইন করা হয়, কিন্তু WiFi প্রোফাইলটি একটি Device Group-এ অ্যাসাইন করা হয়, তবে MDM এই ডিপেন্ডেন্সি সমাধান করতে পারে না। নিশ্চিত করুন যে Trusted Root, SCEP এবং WiFi প্রোফাইলগুলো সবই ঠিক একই গ্রুপে ডেপ্লয় করা হয়েছে।

সমস্যা: NDES 403 Forbidden ত্রুটি

ডিভাইসগুলো SCEP সার্টিফিকেট রিট্রিভ করতে ব্যর্থ হচ্ছে। সম্ভবত সার্টিফিকেট টেমপ্লেটে Intune Certificate Connector সার্ভিস অ্যাকাউন্টের প্রয়োজনীয় পারমিশন নেই, অথবা আপনার ফায়ারওয়ালের URL ফিল্টারিং SCEP দ্বারা ব্যবহৃত নির্দিষ্ট কোয়েরি স্ট্রিং প্যারামিটারগুলোকে ব্লক করছে।

ROI এবং ব্যবসায়িক প্রভাব

SCEP 802.1X সার্টিফিকেট ডেপ্লয়মেন্টে ট্রানজিশন করা নিরাপত্তা এবং অপারেশন জুড়ে পরিমাপযোগ্য রিটার্ন প্রদান করে।

scep_vs_psk_comparison.png

  1. হেল্পডেস্ক টিকিট হ্রাস: পাসওয়ার্ড-ভিত্তিক WiFi প্রচুর পরিমাণে সাপোর্ট টিকিট তৈরি করে। সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন ব্যবহারকারীর কাছে অদৃশ্য থাকে, যা সাধারণত WiFi-সম্পর্কিত হেল্পডেস্কের কাজের চাপ ৭০% পর্যন্ত কমিয়ে দেয়।
  2. উন্নত নিরাপত্তা ব্যবস্থা: EAP-TLS ক্রেডেনশিয়াল হার্ভেস্টিং এবং ম্যান-ইন-দ্য-মিডল অ্যাটাকের ঝুঁকি দূর করে। PCI DSS এবং GDPR-এর মতো ফ্রেমওয়ার্কগুলোর কমপ্লায়েন্সের জন্য এটি অত্যন্ত গুরুত্বপূর্ণ।
  3. নির্বিঘ্ন অনবোর্ডিং: উইন্ডোজের পাশাপাশি অ্যাপল ডিভাইসের বিশাল বহর পরিচালনা করা সংস্থাগুলোর জন্য, বিদ্যমান MDM ওয়ার্কফ্লোর সাথে ইন্টিগ্রেট করা একটি ইউনিফাইড, জিরো-টাচ প্রোভিশনিং অভিজ্ঞতা নিশ্চিত করে।
  4. ডায়নামিক সেগমেন্টেশন: আলাদা SSID-এর প্রয়োজন ছাড়াই কর্পোরেট ডেটা থেকে IoT ডিভাইসগুলোকে আলাদা করে, আইডেন্টিটির উপর ভিত্তি করে ডায়নামিক VLAN অ্যাসাইনমেন্ট সমর্থন করে।

আরও পড়ার জন্য, আমাদের সম্পর্কিত গাইডগুলো দেখুন: Enterprise WiFi Security: A Complete Guide for 2026 এবং How to revoke WiFi access when an employee leaves

Definições Principais

SCEP (Simple Certificate Enrollment Protocol)

Um protocolo que automatiza o pedido e a emissão de certificados digitais para dispositivos geridos, sem intervenção humana.

Utilizado por plataformas MDM para aprovisionar identidades exclusivas de forma segura a dispositivos para autenticação de rede.

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

O método de autenticação 802.1X mais seguro, que exige que tanto o cliente como o servidor RADIUS apresentem certificados digitais válidos.

O protocolo de autenticação de destino para o qual os certificados SCEP são aprovisionados para suportar.

802.1X

Uma norma IEEE para controlo de acesso à rede baseado em portas, que fornece um mecanismo de autenticação para dispositivos que pretendem ligar-se a uma LAN ou WLAN.

A estrutura abrangente que protege as redes empresariais contra acessos não autorizados.

RADIUS

Um protocolo de rede que fornece gestão centralizada de Autenticação, Autorização e Auditoria (Accounting) para utilizadores que se ligam e utilizam um serviço de rede.

O componente do servidor que valida o certificado do cliente e determina a VLAN à qual o dispositivo se deve associar.

CSR (Certificate Signing Request)

Um bloco de texto codificado enviado a uma Autoridade de Certificação ao solicitar um certificado SSL/TLS, contendo a chave pública e informações de identidade.

Gerado localmente no dispositivo durante o processo de inscrição SCEP.

NDES (Network Device Enrollment Service)

Uma função do Microsoft Windows Server que atua como uma ponte, permitindo que os dispositivos obtenham certificados através de SCEP.

O gateway que recebe o CSR do dispositivo e o encaminha para a Autoridade de Certificação interna.

CRL (Certificate Revocation List)

Uma lista publicada pela Autoridade de Certificação contendo os números de série dos certificados que foram revogados e nos quais já não se deve confiar.

Verificada pelo servidor RADIUS durante a autenticação para garantir que o dispositivo de um funcionário rescindido não se consegue ligar.

VLAN (Virtual Local Area Network)

Uma sub-rede lógica que agrupa uma coleção de dispositivos de diferentes LANs físicas.

Utilizada em conjunto com o RADIUS para segmentar dinamicamente o tráfego de rede com base na identidade apresentada no certificado SCEP.

Exemplos Práticos

Um hotel de 400 quartos precisa de implementar um WiFi operacional seguro para 150 dispositivos de funcionários (tablets e portáteis), garantindo uma separação rigorosa da rede Guest WiFi.

A equipa de TI configura um gateway SCEP na nuvem integrado com o seu MDM. Implementa um perfil de Raiz de Confiança, seguido de um perfil SCEP direcionado ao grupo de dispositivos 'Hotel Operations'. É então implementado um perfil WiFi para o SSID 'Staff-Secure', configurado para WPA3-Enterprise e EAP-TLS. O servidor RADIUS é configurado para atribuir estes dispositivos autenticados à VLAN 40, isolando-os completamente do Guest WiFi (VLAN 50).

Comentário do Examinador: Esta abordagem elimina o risco de os funcionários partilharem uma PSK com os hóspedes. Ao utilizar o SCEP, as chaves privadas permanecem seguras nos dispositivos operacionais, e a atribuição dinâmica de VLAN garante a segmentação de rede adequada sem transmitir múltiplos SSIDs.

Um grande campus universitário com 25 000 estudantes e 3000 funcionários precisa de proteger a sua rede 'Edu-Secure'. Atualmente, utilizam PEAP com nomes de utilizador e palavras-passe, resultando em mais de 500 pedidos de suporte por mês devido à expiração de palavras-passe.

A universidade migra os dispositivos dos funcionários e docentes para EAP-TLS utilizando o Intune e o SCEP. Implementa os perfis de certificado na sequência rigorosa (Raiz -> SCEP -> WiFi) para os grupos de utilizadores dos funcionários. Para os dispositivos BYOD não geridos dos estudantes, implementa um portal de registo separado que fornece certificados temporários, ou utiliza a plataforma Guest WiFi da Purple com autenticação baseada em perfis para um acesso contínuo e seguro.

Comentário do Examinador: A migração de dispositivos geridos para SCEP/EAP-TLS reduz imediatamente o volume de pedidos de suporte relacionados com palavras-passe. A abordagem híbrida reconhece que o SCEP requer a inscrição no MDM, encaminhando corretamente o tráfego BYOD não gerido para um fluxo de registo concebido para o efeito.

Perguntas de Prática

Q1. A sua equipa está a implementar um novo perfil de certificado SCEP numa frota de 500 portáteis Windows. O perfil Trusted Root foi implementado para o grupo "All Corporate Devices". O perfil SCEP foi implementado para o grupo "All Corporate Users". O perfil de WiFi é apresentado como "Não Aplicável" nos portáteis. Qual é a causa raiz?

Dica: Considere as regras de dependência de perfil do Intune e os requisitos de direcionamento de grupo.

Ver resposta modelo

A causa raiz é uma incompatibilidade no direcionamento de grupos. O Intune exige que os perfis dependentes (Root, SCEP, WiFi) sejam implementados exatamente para o mesmo tipo de grupo. Como o perfil Root se destina a dispositivos e o perfil SCEP se destina a utilizadores, a cadeia de dependência é quebrada. Todos os três perfis devem destinar-se ao mesmo grupo de Dispositivos ou ao mesmo grupo de Utilizadores.

Q2. O diretor de operações de um hotel pretende proteger a rede WiFi dos funcionários utilizando EAP-TLS. Sugere a utilização de PKCS em vez de SCEP porque não necessita de um servidor NDES. Como arquiteto de rede, por que razão deve desaconselhar esta opção para a autenticação WiFi?

Dica: Pense em onde a chave privada é gerada e como ela viaja.

Ver resposta modelo

Deve desaconselhar o PKCS para a autenticação WiFi porque este exige que a chave privada seja gerada centralmente pela CA e transmitida através da rede para o dispositivo. O SCEP é significativamente mais seguro porque o dispositivo gera a chave privada localmente e armazena-a num enclave de hardware seguro; a chave privada nunca sai do dispositivo.

Q3. Durante uma auditoria de rede, descobre que o servidor RADIUS está configurado para ignorar erros de verificação de CRL (Certificate Revocation List). Que risco de segurança específico é que isto introduz quando um funcionário é despedido?

Dica: Considere o que acontece com a validade do certificado se o MDM anular a inscrição do dispositivo mas o servidor RADIUS não conseguir verificar o estado de revogação.

Ver resposta modelo

Se a verificação da CRL for ignorada ou falhar de forma aberta, um funcionário despedido cujo dispositivo tenha tido a inscrição anulada (e o certificado revogado pela CA) poderá ainda conseguir ligar-se à rede WiFi. O servidor RADIUS verá um certificado criptograficamente válido e, sem verificar a CRL, concederá o acesso, criando uma vulnerabilidade de segurança grave.

Continue a ler esta série

Como Segregar com Segurança Redes WiFi de Funcionários e Convidados

Este guia técnico de referência fornece aos líderes de TI estratégias práticas para segregar com segurança redes WiFi de funcionários, convidados e IoT utilizando VLANs e 802.1X. Detalha como proteger a infraestrutura empresarial, manter a conformidade com o PCI-DSS e potenciar Captive Portals para recolher dados primários (first-party data).

Ler o guia →

Melhor filtragem DNS: um guia completo para empresas

Este guia de referência técnica explica como a filtragem DNS empresarial protege as redes públicas bloqueando domínios maliciosos na camada de resolução - antes de uma ligação ser estabelecida. Oferece aos diretores de TI, arquitetos de rede e equipas de operações de locais a arquitetura de implementação, configuração de firewall e contexto de conformidade necessários para proteger o Guest WiFi em ambientes de hotelaria, retalho e setor público. O Purple Shield bloqueia malware, botnets e conteúdos inadequados ao nível do DNS em mais de 80.000 locais ativos.

Ler o guia →

Compreender o Cisco SUDI: Identidade Ancorada em Hardware no Controlo de Acesso Seguro à Rede

Este guia explica como o Cisco SUDI fornece uma identidade criptograficamente segura e ancorada em hardware para a infraestrutura de rede empresarial. Saiba como substituir endereços MAC clonáveis por certificados 802.1AR imutáveis para proteger o controlo de acesso à rede do seu espaço.

Ler o guia →