Saltar para o conteúdo principal

Os Benefícios de Segurança do RADIUS as a Service para Equipas de Trabalho Híbridas

Este guia de referência técnica explica como o RADIUS as a Service protege o acesso à rede para equipas de trabalho híbridas em locais distribuídos. Abrange a arquitetura, os benefícios de segurança e as etapas de implementação para substituir a infraestrutura RADIUS local por um serviço de autenticação gerido na nuvem. Para gestores de TI e arquitetos de rede em hotéis, cadeias de retalho, estádios e organizações do setor público, este guia fornece as provas necessárias para avaliar e agir sobre uma migração para RADIUS na nuvem este trimestre.

📖 9 min de leitura📝 2,077 palavras🔧 2 exemplos práticos3 perguntas de prática📚 9 definições principais

Ouça este guia

Ver transcrição do podcast
Bem-vindo a este briefing técnico da Purple. Sou o vosso anfitrião e hoje analisamos uma mudança crítica na arquitetura de rede empresarial: a transição de servidores RADIUS locais para o RADIUS as a Service. Se gere a TI de um grupo hoteleiro, de uma cadeia de retalho, de um estádio ou de qualquer grande espaço público, sabe que proteger o acesso à rede para uma força de trabalho híbrida já não é uma preocupação secundária. É central para a sua segurança operacional, para a sua postura de conformidade e, francamente, para a sua paz de espírito. Hoje abordaremos cinco áreas. Primeiro, o contexto: por que razão a infraestrutura tradicional de RADIUS local está a ter dificuldades em acompanhar o ritmo do trabalho híbrido. Segundo, a arquitetura técnica do RADIUS as a Service e como funciona concretamente. Terceiro, os benefícios de segurança específicos que obtém. Quarto, orientações práticas de implementação e os erros a evitar. E quinto, uma sessão rápida de perguntas e respostas que abrange as questões que ouvimos com mais frequência da parte de gestores de TI e arquitetos de rede. Comecemos pelo contexto. Durante duas décadas, a autenticação 802.1X dependeu de servidores físicos a correr FreeRADIUS em Linux, Microsoft Network Policy Server em Windows ou Cisco Identity Services Engine em hardware dedicado. Estes sistemas funcionavam. E ainda funcionam. Mas requerem atenção constante. Era necessário aplicar patches em sistemas operativos, gerir cadeias de certificados, configurar manualmente a alta disponibilidade e construir redundância em múltiplos servidores. Num mundo onde os trabalhadores se deslocam constantemente entre o escritório, locais remotos, quartos de hotel e instalações de clientes, essa infraestrutura estática e local torna-se uma verdadeira vulnerabilidade. O problema é agravado pela transição para fornecedores de identidade na nuvem. O Microsoft NPS, por exemplo, está estreitamente ligado ao Active Directory. Não tem suporte nativo para Microsoft Entra ID, Google Workspace ou Okta. Se a sua organização migrou para qualquer um destes diretórios na nuvem, depara-se com uma escolha difícil: manter um Active Directory paralelo apenas para suportar o seu servidor RADIUS, ou investir um esforço de engenharia significativo em integrações personalizadas. Nenhuma das opções é apelativa. O RADIUS as a Service altera completamente a equação. Move o motor de autenticação para a nuvem. Já não gere a infraestrutura; gere as políticas. O fornecedor trata dos servidores, dos patches, da alta disponibilidade e das integrações. O utilizador define quem tem acesso a quê, e o serviço aplica a regra. Entremos agora na arquitetura técnica. O RADIUS, que significa Remote Authentication Dial-In User Service, é o protocolo definido no RFC 2865. Fornece Autenticação, Autorização e Contabilização centralizadas, o que designamos por AAA, para acesso à rede. Quando um dispositivo se liga à sua rede WiFi, o ponto de acesso age como um cliente RADIUS. Reencaminha o pedido de autenticação para o servidor RADIUS. O servidor valida as credenciais face ao seu repositório de identidades e devolve um Access-Accept ou um Access-Reject. Numa implementação de RADIUS na cloud, o servidor é alojado pelo fornecedor em vários centros de dados distribuídos geograficamente. Os seus pontos de acesso, quer sejam Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist ou Ubiquiti UniFi, apontam para os endpoints do RADIUS na cloud através de túneis seguros e encriptados. O fluxo de autenticação é idêntico ao do RADIUS local do ponto de vista do ponto de acesso. A diferença é que o próprio servidor é gerido, atualizado e dimensionado pelo fornecedor. A melhoria de segurança mais importante nas implementações modernas de RADIUS na cloud é a transição para o EAP-TLS, que significa Extensible Authentication Protocol com Transport Layer Security. O EAP-TLS está definido na norma RFC 5216 e fornece autenticação mútua através de certificados digitais. Tanto o dispositivo do cliente como o servidor RADIUS apresentam certificados um ao outro. Isto elimina totalmente as palavras-passe do processo de autenticação. Um certificado está ligado criptograficamente ao dispositivo e não pode ser alvo de phishing, adivinhado ou roubado da forma que uma palavra-passe pode ser. A segunda grande capacidade de segurança é a atribuição dinâmica de VLAN. Quando o servidor RADIUS autentica um utilizador, não se limita a conceder ou a negar o acesso. Também indica ao ponto de acesso em que Virtual LAN deve colocar o dispositivo, com base na identidade e na função do utilizador. Um recepcionista de hotel autentica-se e é colocado na VLAN da receção com acesso ao sistema de gestão da propriedade. Um membro da equipa de limpeza é colocado numa VLAN restrita apenas com acesso à internet. O dispositivo de um convidado é colocado na VLAN de convidados, totalmente isolado de todos os recursos corporativos. Um dispositivo IoT, como uma câmara de segurança, é colocado numa VLAN IoT dedicada. Esta segmentação de rede baseada na identidade é fundamental para um modelo de segurança Zero Trust. Deixa de confiar num dispositivo apenas porque este se ligou a um determinado SSID. Passa a conceder acesso com base numa identidade verificada e limita esse acesso apenas ao que essa identidade exige. Este é o princípio do privilégio mínimo aplicado ao acesso à rede. Abordemos também a perspetiva da conformidade. A norma PCI DSS versão 4.0 exige controlos de acesso fortes para qualquer rede que processe dados de titulares de cartões. O Requisito 8 exige uma autenticação única para todos os utilizadores. O Requisito 1 exige a segmentação da rede. O RADIUS na cloud, com EAP-TLS e atribuição dinâmica de VLAN, cumpre ambos os requisitos diretamente. Para o GDPR, o registo de auditoria centralizado fornecido pelo RADIUS na cloud oferece-lhe um registo completo de quem acedeu à rede, quando e a partir de que dispositivo. Esse rasto de auditoria é essencial para demonstrar a conformidade e para investigar qualquer potencial violação de dados. Permita-me agora apresentar-lhe dois cenários concretos de implementação que ilustram como isto funciona na prática. O primeiro cenário é um grupo hoteleiro. Considere uma propriedade hoteleira com duzentos quartos. Atualmente, utilizam uma chave pré-partilhada (PSK) comum para o WiFi da sua equipa. Cada membro da equipa, desde o diretor-geral à equipa de limpeza sazonal, utiliza a mesma palavra-passe. Quando um colaborador sazonal sai no final do verão, a palavra-passe raramente é alterada, porque alterá-la significa atualizar todos os dispositivos na propriedade. Esta é uma vulnerabilidade de segurança de manual. A solução consiste em implementar o RADIUS como Serviço integrado com o Microsoft Entra ID. O hotel configura os seus pontos de acesso Cisco Meraki para utilizarem WPA3-Enterprise com 802.1X. Cada membro da equipa autentica-se utilizando as suas credenciais do Entra ID. O servidor RADIUS lê a sua função a partir do diretório e atribui-o à VLAN apropriada de forma dinâmica. A equipa de limpeza é colocada na VLAN 10, com acesso apenas ao sistema de gestão de tarefas de limpeza. A equipa da receção é colocada na VLAN 20, com acesso ao sistema de gestão de propriedades. A direção é colocada na VLAN 30, com um acesso mais amplo. Quando o contrato de um colaborador sazonal termina, a sua conta do Entra ID é desativada e o seu acesso WiFi é revogado instantaneamente, em todos os pontos de acesso da propriedade. Sem necessidade de alterações de palavra-passe. O segundo cenário é uma cadeia de retalho nacional. Considere uma cadeia com quatrocentas lojas. Atualmente, gerem quatrocentas instâncias FreeRADIUS separadas em servidores locais de lojas. Cada servidor requer aplicação de patches, monitorização e manutenção individuais. Quando uma vulnerabilidade crítica é revelada, a equipa de segurança tem de aplicar patches em quatrocentos servidores, frequentemente ao longo de um período de semanas, deixando a propriedade exposta durante essa janela. A solução consiste em migrar para uma única instância de RADIUS como Serviço. Todas as quatrocentas lojas apontam os seus pontos de acesso HPE Aruba para os mesmos endpoints de RADIUS na nuvem. Os terminais de ponto de venda são autenticados utilizando EAP-TLS com certificados de máquina enviados através da plataforma MDM. O servidor RADIUS coloca-os numa VLAN em conformidade com PCI, isolada de todo o restante tráfego de rede. A equipa da loja utiliza um SSID separado, autenticado através do Okta, colocando-os numa VLAN geral da equipa. A equipa de segurança gere agora um conjunto de políticas a partir de um único painel. Quando uma vulnerabilidade é revelada, o fornecedor aplica os patches na infraestrutura. A equipa de segurança da cadeia de retalho foca-se na política, não na infraestrutura técnica. Vamos agora abordar as recomendações de implementação e as armadilhas a evitar. O passo um consiste em ligar o serviço RADIUS na nuvem ao seu fornecedor de identidade. Para o Microsoft Entra ID ou Google Workspace, isto normalmente envolve a autorização de uma aplicação empresarial. Mapeie os seus grupos de diretório para políticas de rede específicas. Pense cuidadosamente sobre a taxonomia de funções antes de começar. Fazer isto bem logo no início poupa um retrabalho significativo mais tarde. O passo dois consiste em configurar a implementação de certificados para dispositivos corporativos. Configure a sua plataforma MDM para enviar certificados de cliente para os dispositivos geridos. Isto ativa a autenticação EAP-TLS e elimina completamente as palavras-passe da equação. Para dispositivos que não gere, pode utilizar PEAP com uma credencial de utilizador como alternativa, mas o EAP-TLS deve ser o objetivo para todos os dispositivos de propriedade corporativa. O passo três consiste em configurar o seu hardware de rede. Adicione os endereços IP do cloud RADIUS e os segredos partilhados aos seus controladores sem fios ou pontos de acesso. Configure sempre os endpoints primário e secundário para utilizar a redundância integrada do fornecedor. O passo quatro consiste em definir as suas políticas de VLAN. Quando o servidor RADIUS autentica um utilizador, este devolve o ID de VLAN correto ao ponto de acesso. Planeie isto antes de implementar. Saiba em que VLAN cada função de utilizador deve ficar e teste-a minuciosamente antes de a lançar em produção. Agora, as armadilhas. O erro mais comum é uma firewall mal configurada a bloquear as portas UDP 1812 e 1813, que são as portas de autenticação e contabilização do RADIUS. Verifique sempre a conectividade entre os seus pontos de acesso e os endpoints do cloud RADIUS antes do lançamento. A segunda armadilha é uma cadeia de confiança de certificados quebrada. Se os seus dispositivos de cliente não confiarem na Autoridade de Certificação de Raiz que emitiu o certificado do servidor RADIUS, rejeitarão silenciosamente a ligação. Isto pode parecer uma falha de rede quando, na verdade, é um problema de configuração de PKI. Passemos às perguntas rápidas. Pergunta um: O que acontece se a nossa ligação à Internet falhar? Se o local perder a ligação à Internet, não conseguirá aceder ao cloud RADIUS. No entanto, se o local não tiver Internet, os utilizadores também não conseguirão aceder às aplicações na nuvem de qualquer forma. Para recursos locais críticos para a missão, alguns pontos de acesso oferecem modos de sobrevivência local. Mas a principal dependência é a sua ligação WAN, e isso aplica-se a quase todos os serviços SaaS que a sua organização utiliza. Pergunta dois: O cloud RADIUS está em conformidade com o GDPR e PCI DSS? Sim. A autenticação centralizada com transporte encriptado suporta posturas de conformidade robustas. Os registos de auditoria cumprem os requisitos do PCI DSS e os controlos de acesso rigorosos apoiam os princípios do GDPR de minimização de dados e limitação de acesso. Pergunta três: Isto funciona com o nosso hardware existente? Sim. O RADIUS é um protocolo standard definido no RFC 2865. Se o seu hardware suportar 802.1X, e todos os equipamentos empresariais da Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet o fazem, funcionará com qualquer RADIUS as a Service em conformidade com as normas. Para resumir as principais conclusões. Primeiro, o RADIUS as a Service substitui os servidores locais por uma plataforma de nuvem gerida, reduzindo as despesas de capital e os custos de manutenção. Segundo, o cloud RADIUS integra-se nativamente com o Microsoft Entra ID, Okta e Google Workspace, eliminando a necessidade de middleware complexo. Terceiro, permite a atribuição dinâmica de VLAN, garantindo que os utilizadores e dispositivos acedem ao segmento de rede correto com base na sua identidade verificada. Quarto, a transição para o EAP-TLS elimina o risco de roubo de palavras-passe e ataques de phishing na sua rede. Quinto, a gestão centralizada na nuvem garante políticas de segurança consistentes em centenas de locais físicos distribuídos. Sexto, os fornecedores tratam das atualizações de segurança e da elevada disponibilidade. E sétimo, o cloud RADIUS apoia a conformidade com o PCI DSS e o GDPR, aplicando controlos de acesso rigorosos baseados na identidade com registo de auditoria completo. O seu próximo passo é avaliar a sua infraestrutura RADIUS atual. Calcule o custo real de propriedade, incluindo o licenciamento, os ciclos de renovação de hardware e o tempo de engenharia gasto na manutenção. Em seguida, execute uma prova de conceito com um fornecedor de cloud RADIUS. É provável que verifique que a implementação demora horas e não semanas. Obrigado por ouvir. Proteja as suas redes, segmente o seu tráfego e pare de gerir servidores que não precisa de possuir.

📚 Parte da nossa série principal: Enterprise WiFi Security Guide

header_image.png

कार्यकारी सारांश

हायब्रिड वर्कफोर्सकडे झालेल्या बदलावामुळे पारंपारिक नेटवर्क सुरक्षेमधील एक मूलभूत कमकुवतपणा समोर आला आहे: ऑन-प्रिमाइसेस RADIUS सर्व्हर्स अशा जगासाठी डिझाइन केले गेले होते जेथे कर्मचारी एकाच इमारतीमध्ये बसून एकाच नेटवर्कशी कनेक्ट होत असत. ते जग आता राहिलेले नाही. आज, तुमचे कर्मचारी हॉटेलच्या खोल्या, रिटेल फ्लोर्स, रिमोट ऑफिस आणि इव्हेंटच्या ठिकाणांवरून ऑथेंटिकेट करतात. तुमचे आयडेंटिटी प्रोव्हाइडर्स क्लाउडमध्ये आहेत. तुमचे ऍक्सेस पॉइंट्स शेकडो ठिकाणी पसरलेले आहेत. तरीही अनेक संस्था अजूनही फिजिकल RADIUS सर्व्हर्सवर अवलंबून आहेत ज्यांना मॅन्युअल पॅचिंगची आवश्यकता असते, जे Microsoft Entra ID किंवा Google Workspace सह नेटिव्हली इंटिग्रेट होऊ शकत नाहीत आणि हार्डवेअर खराब झाल्यावर कोणतीही पूर्वकल्पना न देता बंद पडतात.

RADIUS as a Service या इन्फ्रास्ट्रक्चरची जागा क्लाउड-नेटिव्ह ऑथेंटिकेशन इंजिनने घेते. तुम्ही तुमचे ऍक्सेस पॉइंट्स क्लाउड एंडपॉइंट्सकडे निर्देशित करता. प्रोव्हाइडर सर्व्हर्स, पॅचिंग आणि हाय अवेलेबिलिटी व्यवस्थापित करतो. तुम्ही पॉलिसी व्यवस्थापित करता. हॉस्पिटॅलिटी ग्रुप्स, रिटेल चेन्स आणि सार्वजनिक ठिकाणांमधील IT टीम्ससाठी, हा बदल हार्डवेअर ओव्हरहेड काढून टाकतो, आयडेंटिटी-आधारित नेटवर्क सेगमेंटेशन लागू करतो आणि PCI DSS आणि GDPR साठी आवश्यक असणारा ऑडिट ट्रेल प्रदान करतो.


तांत्रिक सखोल विश्लेषण

ऑन-प्रिमाइसेस RADIUS का संघर्ष करत आहे

RFC 2865 मध्ये परिभाषित केलेले RADIUS, नेटवर्क ऍक्सेससाठी केंद्रीकृत ऑथेंटिकेशन, ऑथरायझेशन आणि अकाउंटिंग (AAA) प्रदान करते. WPA2-Enterprise किंवा WPA3-Enterprise WiFi चालवणारी प्रत्येक संस्था यावर अवलंबून असते. हा प्रोटोकॉल स्वतःच मजबूत आहे. समस्या त्याच्याभोवती विकसित झालेल्या इन्फ्रास्ट्रक्चर मॉडेलमध्ये आहे.

लिनक्सवरील FreeRADIUS उपयोजित करणे, सुरक्षित करणे आणि राखणे यासाठी मोठ्या कौशल्याची आवश्यकता असते. Microsoft Network Policy Server (NPS) हे Active Directory शी घट्ट जोडलेले आहे आणि त्यात Microsoft Entra ID, Okta, किंवा Google Workspace साठी कोणतेही नेटिव्ह सपोर्ट नाही. Cisco Identity Services Engine (ISE) एंटरप्राइझ-दर्जाची पॉलिसी वैशिष्ट्ये प्रदान करते परंतु यासाठी समर्पित हार्डवेअर, गुंतागुंतीचे लायसन्सिंग आणि ते ऑपरेट करण्यासाठी तज्ञ टीमची आवश्यकता असते. या तिन्हींसाठी तुम्हाला मॅन्युअली हाय अवेलेबिलिटी तयार करावी आणि राखली पाहिजे, सामान्यतः डेटाबेस रेप्लिकेशनसह दोन सर्व्हर्स आणि त्यांच्या समोर लोड बॅलन्सर चालवून.

स्थिर Active Directory असलेल्या सिंगल-साइट संस्थेसाठी, हे मॉडेल व्यवस्थापित करण्यायोग्य आहे. ५० प्रॉपर्टीज असलेल्या हॉटेल ग्रुपसाठी, ४०० स्टोअर्स असलेल्या रिटेल चेनसाठी किंवा विखुरलेला कॅम्पस असलेल्या युनिव्हर्सिटीसाठी, हे अशक्य बनते. तुम्ही एकतर RADIUS सर्व्हर्स केंद्रीकृत करता आणि रिमोट साईट्सवरून ऑथेंटिकेशन लेटन्सी स्वीकारता, किंवा तुम्ही प्रत्येक ठिकाणी सर्व्हर्स तैनात करता आणि त्यांचे वैयक्तिकरित्या व्यवस्थापन करता. दोन्हीपैकी कोणताही पर्याय स्केल होत नाही.

RADIUS as a Service ची आर्किटेक्चर

RADIUS as a Service हे RADIUS प्रोटोकॉलसाठी क्लाउड-आधारित डिलिव्हरी मॉडेल आहे. RFC 2865 आणि त्याच्या विस्तारांचे पालन करून प्रोटोकॉल स्वतः अपरिवर्तित राहतो. काय बदलते ते म्हणजे इन्फ्रास्ट्रक्चर कोण राखते. जेव्हा एखादे डिव्हाइस तुमच्या WiFi नेटवर्कशी कनेक्ट होते, तेव्हा ॲक्सेस पॉइंट (RADIUS क्लायंट) ऑथेंटिकेशन विनंती एका सुरक्षित, एन्क्रिप्टेड टनेलद्वारे क्लाउड RADIUS एंडपॉइंट्सकडे फॉरवर्ड करतो. क्लाउड सेवा तुमच्या आयडेंटिटी प्रोव्हाइडरद्वारे क्रेडेंशियल्सची पडताळणी करते आणि डायनॅमिक VLAN असाइनमेंट्स सारख्या पॉलिसी ॲट्रिब्युट्ससह Access-Accept किंवा Access-Reject मेसेज पाठवते. ॲक्सेस पॉइंटच्या दृष्टीकोनातून, ऑथेंटिकेशन फ्लो हा ऑन-प्रिमाइसेस RADIUS सारखाच असतो.

architecture_overview.png

क्लाउड प्रोव्हाइडर भौगोलिकदृष्ट्या वेगवेगळ्या ठिकाणी असलेल्या मल्टिपल डेटा सेंटर्समध्ये RADIUS सर्व्हर्स ऑपरेट करतो. फेलओव्हर स्वयंचलित असतो. जर एक एंडपॉइंट अनुपलब्ध झाला, तर ट्रॅफिक तुमच्या टीमच्या कोणत्याही हस्तक्षेपाशिवाय पुढच्या सक्रीय एंडपॉइंटकडे रूट केले जाते. मल्टिपल रीजन्समध्ये ऑफिसेस असलेल्या संस्थांसाठी, ऑथेंटिकेशन सर्वात जवळच्या क्लाउड एंडपॉइंटवर होते, ज्यामुळे भौगोलिक स्थान कोणतेही असले तरी लॅटन्सी कमी राहते.

IEEE 802.1X आणि EAP पद्धती

IEEE 802.1X हा पोर्ट-बेस्ड नेटवर्क ॲक्सेस कंट्रोल (NAC) चा स्टँडर्ड आहे. हे डिव्हाइसला IP ॲड्रेस मिळण्यापूर्वी आणि ट्रॅफिक पास करण्याची परवानगी मिळण्यापूर्वी ऑथेंटिकेट करण्यास भाग पाडते. 802.1X डिप्लॉयमेंटमध्ये RADIUS हा ऑथेंटिकेशन सर्व्हर असतो.

Extensible Authentication Protocol (EAP) क्रेडेंशियल्सची देवाणघेवाण कशी होते हे परिभाषित करते. क्लाउड RADIUS सर्व EAP पद्धतींना सपोर्ट करतो:

EAP पद्धत ऑथेंटिकेशन प्रकार सुरक्षा पातळी शिफारस केलेला वापर
EAP-TLS म्युच्युअल सर्टिफिकेट-बेस्ड सर्वोच्च MDM-व्यवस्थापित सर्टिफिकेट्स असलेली कॉर्पोरेट डिव्हाइसेस
PEAP-MSCHAPv2 युझरनेम आणि पासवर्ड मध्यम जुनी डिव्हाइसेस किंवा MDM शिवाय BYOD
EAP-TTLS टनेल्ड क्रेडेंशियल्स मध्यम मिश्रित एन्व्हायरमेंट्स
MAC Authentication Bypass डिव्हाइस MAC ॲड्रेस कमी IoT डिव्हाइसेस जे 802.1X ला सपोर्ट करू शकत नाहीत

RFC 5216 मध्ये परिभाषित केलेले EAP-TLS हे सर्वोत्तम मानले जाते. क्लायंट डिव्हाइस आणि RADIUS सर्व्हर दोन्ही एकमेकांना डिजिटल सर्टिफिकेट्स सादर करतात. हे म्युच्युअल ऑथेंटिकेशन नेटवर्क ॲक्सेस प्रक्रियेतून पासवर्डची गरज पूर्णपणे काढून टाकते. सर्टिफिकेट हे क्रिप्टोग्राफिक पद्धतीने डिव्हाइसशी जोडलेले असते आणि पासवर्डप्रमाणे ते फिशिंगद्वारे मिळवता येत नाही, त्याचा अंदाज लावता येत नाही किंवा ते चोरले जाऊ शकत नाही. क्रेडेंशियल-बेस्ड डेटा ब्रीचचा सामना केलेल्या संस्थांसाठी, ही सर्वात थेट तांत्रिक उपाययोजना आहे.

डायनॅमिक VLAN असाइनमेंट

ऑथेंटिकेशन व्यतिरिक्त, RADIUS सर्व्हर ऑथरायझेशन लागू करतो. जेव्हा ते कनेक्शन स्वीकारते, तेव्हा ते ॲक्सेस पॉइंटला पॉलिसी ॲट्रिब्युट्स परत पाठवते, ज्यामध्ये डिव्हाइसला असाइन करण्यासाठी VLAN ID समाविष्ट असतो. हे डायनॅमिक VLAN असाइनमेंट हे आयडेंटिटी-बेस्ड नेटवर्क्स सक्षम करणारे मुख्य मेकॅनिझम आहे.

हॉटेलमधील रिसेप्शनिस्ट प्रमाणीकरण करतो आणि मालमत्ता व्यवस्थापन प्रणालीच्या प्रवेशासह त्यांना फ्रंट-ऑफ-हाउस VLAN मध्ये ठेवले जाते. हाऊसकीपिंग कर्मचाऱ्याला केवळ इंटरनेटचा प्रवेश असलेल्या मर्यादित VLAN मध्ये ठेवले जाते. अतिथीच्या डिव्हाइसला कॉर्पोरेट संसाधनांपासून पूर्णपणे वेगळे असलेल्या Guest WiFi VLAN मध्ये ठेवले जाते. सुरक्षा कॅमेऱ्यासारखे एखादे IoT डिव्हाइस समर्पित IoT VLAN मध्ये ठेवले जाते. हे सर्व RADIUS सर्व्हरद्वारे सत्यापित केलेल्या ओळखीच्या आधारे स्वयंचलितपणे घडते, प्रत्येक डिव्हाइससाठी कोणत्याही मॅन्युअल VLAN कॉन्फिगरेशनशिवाय.

हे नेटवर्क प्रवेशासाठी लागू केलेले सर्वात कमी विशेषाधिकाराचे (least privilege) तत्त्व आहे. एखादे डिव्हाइस विशिष्ट SSID ला कनेक्ट झाले आहे म्हणून तुम्ही त्यावर विश्वास ठेवत नाही आहात. तुम्ही सत्यापित ओळखीच्या आधारे प्रवेश मंजूर करत आहात आणि तो प्रवेश केवळ त्या ओळखीसाठी आवश्यक असलेल्या गोष्टींपुरता मर्यादित करत आहात. हे अधिक व्यापक नेटवर्क प्रवेश नियंत्रण धोरणामध्ये कसे बसते याच्या सखोल माहितीसाठी, आमचे network access control systems वरील मार्गदर्शक पहा.

नेटिव्ह क्लाउड ओळख एकत्रीकरण (identity integration)

क्लाउड RADIUS चा सर्वात महत्त्वाचा ऑपरेशनल फायदा म्हणजे त्याचे आधुनिक ओळख प्रदात्यांसह (identity providers) असलेले नेटिव्ह एकत्रीकरण. क्लाउड RADIUS थेट Microsoft Entra ID, Okta आणि Google Workspace ला OIDC, SAML आणि LDAP यांसारख्या मानक प्रोटोकॉलद्वारे जोडतो. जेव्हा तुम्ही तुमच्या ओळख प्रदात्यामध्ये नवीन कर्मचारी समाविष्ट करता, तेव्हा ते त्वरित WiFi नेटवर्कवर प्रमाणीकृत होऊ शकतात. जेव्हा तुम्ही एखाद्या कर्मचाऱ्याला कामावरून कमी करता, तेव्हा तुम्ही डिरेक्टरीमध्ये त्यांचे खाते निष्क्रिय करता आणि त्यांचा WiFi प्रवेश प्रत्येक ठिकाणच्या प्रत्येक ॲक्सेस पॉइंटवर त्वरित रद्द केला जातो.

हे रिअल-टाइम सिंक्रोनाइझेशन एंटरप्राइझ WiFi मधील सर्वात कठीण सुरक्षा त्रुटींपैकी एक दूर करते: माजी कर्मचारी ज्यांच्याकडे अजूनही सामायिक केलेला PSK आहे किंवा ते निघून गेल्यावर त्यांचे RADIUS खाते मॅन्युअली हटवले गेले नव्हते. क्लाउड RADIUS आणि क्लाउड ओळख प्रदात्यासह, कर्मचाऱ्याला कमी करणे ही तात्काळ नेटवर्क-व्यापी प्रभावासह एकच क्रिया बनते.


अंमलबजावणी मार्गदर्शिका

पायरी १: तुमचे ओळख प्रदाता कनेक्ट करा

क्लाउड RADIUS सेवेला तुमच्या ओळख प्रदात्याशी कनेक्ट करा. Microsoft Entra ID किंवा Google Workspace साठी, यामध्ये सहसा OAuth द्वारे एंटरप्राइझ ॲप्लिकेशनला अधिकृत करणे किंवा LDAP कनेक्टर कॉन्फिगर करणे समाविष्ट असते. तुमच्या डिरेक्टरी गटांना विशिष्ट नेटवर्क धोरणांवर मॅप करा. तुम्ही सुरू करण्यापूर्वी तुमची भूमिका वर्गीकरण (role taxonomy) परिभाषित करा: कोणते गट कोणत्या VLAN वर मॅप होतात आणि प्रत्येक VLAN कडे कोणते प्रवेश अधिकार आहेत. सुरुवातीलाच हे योग्यरित्या केल्याने नंतरचे महत्त्वपूर्ण काम वाचते.

पायरी २: कॉर्पोरेट डिव्हाइसेससाठी प्रमाणपत्रे तैनात करा

कॉर्पोरेट-मालकीच्या डिव्हाइसेससाठी, डिव्हाइसेसवर क्लायंट प्रमाणपत्रे पाठवण्यासाठी तुमचे मोबाइल डिव्हाइस व्यवस्थापन (MDM) प्लॅटफॉर्म, जसे की Microsoft Intune किंवा Jamf कॉन्फिगर करा. हे EAP-TLS प्रमाणीकरण सक्षम करते. RADIUS सर्व्हरचे प्रमाणपत्र जारी करणाऱ्या रूट सर्टिफिकेट ऑथॉरिटी (CA) वर सर्व क्लायंट डिव्हाइसेसद्वारे विश्वास ठेवला गेला असल्याची खात्री करा. विश्वास नसलेली साखळी हे सुप्त प्रमाणीकरण अयशस्वी होण्याचे सर्वात सामान्य कारण आहे.

पायरी ३: तुमचे नेटवर्क हार्डवेअर कॉन्फिगर करा

तुमच्या वायरलेस कंट्रोलर किंवा ॲक्सेस पॉइंट्समध्ये क्लाउड RADIUS IP पत्ते आणि शेअर केलेले सिक्रेट्स जोडा. प्रदाताच्या अंगभूत रिडंडन्सीचा वापर करण्यासाठी नेहमी प्रायमरी आणि सेकंडरी दोन्ही एंडपॉइंट्स कॉन्फिगर करा. तुमच्या ॲक्सेस पॉइंट्सवरून क्लाउड RADIUS एंडपॉइंट्सकडे जाणाऱ्या UDP पोर्ट्स 1812 (ऑथेंटिकेशन) आणि 1813 (अकाउंटिंग) आउटबाउंड उघडे असल्याची खात्री करा. गो-लाइव्ह जाण्यापूर्वी याची पडताळणी करा. चुकीच्या पद्धतीने कॉन्फिगर केलेले फायरवॉल नियम हे डिप्लॉयमेंट अपयशाचे दुसरे सर्वात सामान्य कारण आहे.

क्लाउड RADIUS हे Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet सोबत काम करते. कॉन्फिगरेशनच्या पायऱ्या वेंडरनुसार बदलू शकतात, परंतु RADIUS प्रोटोकॉल प्रमाणित आहे, त्यामुळे मुख्य पॅरामीटर्स (सर्व्हर IP, शेअर केलेले सिक्रेट, ऑथेंटिकेशन पोर्ट) सुसंगत असतात.

पायरी 4: VLAN पॉलिसी परिभाषित करा

तुमच्या RADIUS पॉलिसी इंजिनमध्ये डायनॅमिक VLAN असाइनमेंट कॉन्फिगर करा. प्रत्येक वापरकर्ता भूमिका किंवा डिव्हाइस प्रकार एका विशिष्ट VLAN ID शी मॅप करा. प्रोडक्शनमध्ये रोल आउट करण्यापूर्वी प्रत्येक पॉलिसीची चाचणी घ्या. एक साधी चाचणी मॅट्रिक्स - प्रति भूमिका एक डिव्हाइस, प्रति भूमिका एक VLAN, प्लेसमेंटची पडताळणी करणे - बहुतांश कॉन्फिगरेशन त्रुटी वापरकर्त्यांवर परिणाम करण्यापूर्वीच पकडते.


सर्वोत्तम पद्धती

सर्व कॉर्पोरेट डिव्हाइसेससाठी EAP-TLS लागू करा. तुमच्या MDM रोलआउटला परवानगी मिळताच लवकरात लवकर PEAP-MSCHAPv2 वापरणे बंद करा. PEAP हा पासवर्डवर अवलंबून असतो, जे तडजोड केले जाऊ शकतात. EAP-TLS हा प्रमाणपत्रांवर अवलंबून असतो, ज्यांच्याशी तडजोड केली जाऊ शकत नाही.

प्रत्येक गोष्टीचे वर्गीकरण (segment) करा. कर्मचारी, पाहुणे आणि IoT डिव्हाइसेस कधीही एकाच सबनेटवर ठेवू नका. कठोर VLAN सीमा लागू करण्यासाठी RADIUS चा वापर करा. PCI DSS अंतर्गत पेमेंट कार्ड डेटा हाताळणाऱ्या किरकोळ विक्री (Retail) वातावरणासाठी आणि रुग्णांच्या डेटाचे रक्षण करणाऱ्या आरोग्य सेवा (Healthcare) वातावरणासाठी हे अत्यंत आवश्यक आहे.

WPA3-Enterprise शी संरेखित व्हा. WPA3-Enterprise, सध्याचा WiFi सुरक्षा मानक, यासाठी 802.1X ऑथेंटिकेशन आवश्यक आहे. तुमचे ॲक्सेस पॉइंट्स WPA3-Enterprise ला सपोर्ट करत असल्याची खात्री करा आणि कर्मचाऱ्यांच्या नेटवर्कसाठी ते किमान सुरक्षा मानक म्हणून कॉन्फिगर करा.

तुमच्या RADIUS लॉगचे नियमितपणे ऑडिट करा. क्लाउड RADIUS केंद्रीकृत ऑडिट लॉग प्रदान करते. ऑथेंटिकेशन अपयशांचे दर आठवड्याला पुनरावलोकन करा. एखाद्या विशिष्ट डिव्हाइस किंवा स्थानावरील अपयशांमध्ये अचानक झालेली वाढ ही चुकीच्या कॉन्फिगरेशनची किंवा संभाव्य हल्ल्याचे प्रारंभिक संकेत असते.

फेलओव्हर चाचणी घ्या. दर तिमाहीत किमान एकदा, प्रायमरी RADIUS एंडपॉइंट अपयशाचे सिम्युलेशन करा आणि सेकंडरी एंडपॉइंटद्वारे ऑथेंटिकेशन सुरू राहते याची पडताळणी करा. निकालाची नोंद करा. ही एक सोपी चाचणी आहे जी बहुतेक टीम्स गरजेची वेळ येईपर्यंत कधीही चालवत नाहीत.

सागरी किंवा दुर्गम ठिकाणांसह गुंतागुंतीच्या वातावरणात WiFi तैनात करणाऱ्या ठिकाणांसाठी, WAN अवलंबित्वाबद्दलच्या बाबींसाठी आमचे Starlink वर Captive Portal सेट करणे यावरील मार्गदर्शक पहा.


त्रुटी निवारण आणि जोखीम कमी करणे

ऑथेंटिकेशन टाइमआउट्स

डिव्हाइस प्रमाणित करण्यात अयशस्वी झाल्यास, प्रथम तुमचे ऍक्सेस पॉइंट्स आणि क्लाउड RADIUS एंडपॉइंट्स मधील कनेक्टिव्हिटी तपासा. UDP पोर्ट्स १८१२ आणि १८१३ आउटबाउंडसाठी उघडे आहेत याची पडताळणी करा. आधुनिक फायरवॉलवरील डीप पॅकेट इन्स्पेक्शन RADIUS पॅकेट्सना विलंब करू शकतात किंवा ड्रॉप करू शकतात. तुम्हाला टाईमआउट्स दिसल्यास, RADIUS एंडपॉइंट्सवरील UDP ट्रॅफिकचे इन्स्पेक्शन किंवा रेट-लिमिटिंग करू शकणाऱ्या नियमांसाठी तुमचे फायरवॉल धोरण तपासा.

सर्टिफिकेट ट्रस्ट चेन अयशस्वी होणे

जर तुम्ही EAP-TLS वापरत असाल, तर क्लायंट डिव्हाइसेस RADIUS सर्व्हर प्रमाणपत्र जारी करणाऱ्या रूट CA वर विश्वास ठेवतात याची खात्री करा. ट्रस्ट चेन तुटलेली असल्यास, मॅन-इन-द-मिडल हल्ला रोखण्यासाठी डिव्हाइस कनेक्शन सायलेंटली नाकारेल. हे कोणत्याही स्पष्ट त्रुटी संदेशाशिवाय कनेक्शन बिघाड म्हणून दर्शविते. EAP-TLS हँडशेक अयशस्वी झाल्याबद्दल RADIUS सर्व्हर लॉग तपासा. MDM द्वारे सर्व व्यवस्थापित डिव्हाइसेसवर रूट CA प्रमाणपत्र उपयोजित (Deploy) करा.

WAN अवलंबित्व

क्लाउड RADIUS ला सक्रिय इंटरनेट कनेक्शन आवश्यक आहे. WAN लिंक अयशस्वी झाल्यास, प्रमाणीकरण विनंत्या सर्व्हरपर्यंत पोहोचू शकत नाहीत. मिशन-क्रिटिकल स्थानिक संसाधनांसाठी, स्थानिक सर्व्हायव्हेबिलिटी किंवा ऑथेंटिकेशन कॅशिंगला सपोर्ट करणाऱ्या ऍक्सेस पॉइंट्सचे मूल्यांकन करा. बर्‍याच उपयोजनांसाठी (Deployments), WAN अवलंबित्व स्वीकार्य आहे कारण इंटरनेट नसलेली साइट कशाही प्रकारे क्लाउड ऍप्लिकेशन्समध्ये प्रवेश करू शकत नाही.

सामायिक सिक्रेट्स विसंगती (Shared secret mismatches)

प्रत्येक ऍक्सेस पॉइंट किंवा वायरलेस कंट्रोलर योग्य सामायिक सिक्रेटसह RADIUS क्लायंट म्हणून कॉन्फिगर केलेला असणे आवश्यक आहे. विसंगतीमुळे त्या डिव्हाइसवरील सर्व प्रमाणीकरण विनंत्या सायलेंटली फेटाळल्या जातात. इतर यशस्वी होत असताना एखादा विशिष्ट ऍक्सेस पॉइंट अयशस्वी होत असल्यास, त्या डिव्हाइसवरील सामायिक सिक्रेट कॉन्फिगरेशन सत्यापित करा.


ROI आणि व्यावसायिक प्रभाव

comparison_chart.png

RADIUS as a Service चे व्यावसायिक फायदे तीन स्तंभांवर आधारलेले आहेत: भांडवली खर्च कमी करणे, कमी ऑपरेशनल ओव्हरहेड आणि सुधारित सुरक्षा व्यवस्था.

भांडवली खर्चाच्या बाबतीत, तुम्ही भौतिक सर्व्हर खरेदी, परवाना देणे आणि नवीन करणे यासाठीचा खर्च पूर्णपणे वाचवता. किमान व्यावहारिक ऑन-प्रिमाइसेस RADIUS उपयोजनासाठी उच्च उपलब्धतेसाठी दोन सर्व्हर, ऑपरेटिंग सिस्टम परवाने आणि दर तीन ते पाच वर्षांनी हार्डवेअर नूतनीकरण आवश्यक आहे. ५०-मालमत्ता असलेल्या हॉटेल समूहासाठी, संपूर्ण मालमत्तेवर ही एक लक्षणीय हार्डवेअर गुंतवणूक ठरेल.

ऑपरेशनल ओव्हरहेडच्या बाबतीत, तुमच्या इंजिनिअरिंग टीमला आता विंडोज सर्व्हर पॅच करण्यासाठी, FreeRADIUS कॉन्फिगरेशनमधील त्रुटी निवारण करण्यासाठी किंवा भौतिक पायाभूत सुविधांवरील प्रमाणपत्र नूतनीकरण व्यवस्थापित करण्यासाठी वेळ घालवावा लागणार नाही. तो वेळ सुरक्षा धोरणाच्या कामाकडे वळवला जाऊ शकतो ज्यामुळे तुमची सुरक्षा थेट सुधारते.

सुरक्षा व्यवस्थेचा विचार केल्यास, EAP-TLS आणि डायनॅमिक VLAN असाइनमेंटकडे जाण्यामुळे नेटवर्कवरील हल्ल्याची शक्यता लक्षणीयरीत्या कमी होते. क्रेडेंशियल चोरी हे नेटवर्क उल्लंघनाचे प्रमुख कारण आहे. नेटवर्क प्रमाणीकरण प्रक्रियेतून पासवर्ड काढून टाकल्याने या धोक्याचे थेट निराकरण होते. केंद्रीकृत ऑडिट लॉगिंग PCI DSS v4.0 आणि GDPR चे पालन करण्यास मदत करते, ज्यामुळे अनुपालन ऑडिटचा खर्च आणि गुंतागुंत कमी होते. वाहतूक हब किंवा जास्त गर्दी असलेल्या ठिकाणांचे व्यवस्थापन करणाऱ्या संस्थांसाठी, एकाच डॅशबोर्डवरून सर्व ठिकाणांवर सुसंगत सुरक्षा धोरणे लागू करण्याची क्षमता ही मोजता येण्याजोगी ऑपरेशनल सुधारणा आहे. Purple ८०,०००+ हून अधिक लाइव्ह ठिकाणी कार्यरत आहे आणि २०२४ मध्ये ४४० दशलक्ष लॉगइन प्रक्रियेत आणले आहेत (Purple अंतर्गत डेटा, २०२४). या प्रमाणाला सपोर्ट करणारी पायाभूत सुविधा डिझाइननुसार क्लाउड-नेटिव्ह आहे.

WiFi ॲनालिटिक्स आणि नेटवर्क इंटेलिजन्स व्यावसायिक परिणामांशी कसे जोडले जातात याच्या विस्तृत दृश्यासाठी, आमचे WiFi Analytics platform पहा.


संदर्भ

[1] IEEE Standard for Local and metropolitan area networks - Port-Based Network Access Control. IEEE Std 802.1X-2020. [2] IETF. Remote Authentication Dial In User Service (RADIUS). RFC 2865. 1997. [3] IETF. The EAP-TLS Authentication Protocol. RFC 5216. 2008. [4] IronWiFi. Benefits of a Cloud RADIUS Server: Why Enterprises Are Moving Authentication Online. फेब्रुवारी २०२६. [5] SecureW2. Cloud vs. On-Site RADIUS: Which is Better? मे २०२६. [6] Portnox. RADIUS as a Service. २०२६. [7] PCI Security Standards Council. PCI DSS v4.0. मार्च २०२२. [8] Purple. अंतर्गत प्लॅटफॉर्म डेटा: ४४० दशलक्ष लॉगइन, ८०,०००+ ठिकाणे. २०२४.

Definições Principais

RADIUS

Remote Authentication Dial-In User Service. Um protocolo de rede definido no RFC 2865 que fornece gestão centralizada de Autenticação, Autorização e Monitorização (AAA) para utilizadores que se ligam a um serviço de rede.

As equipas de TI utilizam o RADIUS como o motor de decisão central para verificar se um dispositivo ou utilizador tem permissão para aceder à rede WiFi corporativa. Este posiciona-se entre o ponto de acesso e o fornecedor de identidade.

802.1X

Um Padrão IEEE para Controlo de Acesso à Rede baseado em portas. Fornece um mecanismo de autenticação para dispositivos que se desejam ligar a uma LAN ou WLAN, forçando-os a autenticarem-se antes de receberem um endereço IP.

Este é o padrão que sustenta a segurança do WiFi empresarial. Sem o 802.1X, qualquer dispositivo que se ligue ao SSID obtém acesso à rede. Com o 802.1X, cada dispositivo deve provar primeiro a sua identidade.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. Um método de autenticação definido no RFC 5216 que exige que tanto o dispositivo cliente como o servidor RADIUS apresentem certificados digitais, fornecendo autenticação mútua sem palavras-passe.

Considerado o padrão de excelência para a segurança de WiFi empresarial. Os certificados são implementados nos dispositivos corporativos via MDM. O EAP-TLS elimina o risco de roubo de palavra-passe e ataques de phishing na rede.

PEAP

Protected Extensible Authentication Protocol. Um método EAP que cria um túnel para a troca de nome de utilizador e palavra-passe dentro de uma sessão TLS. Menos seguro do que o EAP-TLS porque depende de palavras-passe.

O PEAP-MSCHAPv2 é amplamente implementado em ambientes legados. As equipas de TI devem planear uma migração para EAP-TLS para dispositivos corporativos, utilizando o PEAP apenas como alternativa para dispositivos não geridos ou BYOD.

Atribuição dinâmica de VLAN

Um processo em que o servidor RADIUS instrui o ponto de acesso sobre em qual Virtual LAN deve colocar um dispositivo, com base na identidade e função verificadas do utilizador, em vez do SSID ao qual se ligou.

Essencial para a segmentação de rede em ambientes com múltiplas funções. Um único SSID "Staff" pode separar de forma segura o tráfego de limpeza, receção e gestão em diferentes VLANs com diferentes direitos de acesso.

AAA

Autenticação, Autorização e Monitorização (Authentication, Authorisation, and Accounting). As três funções realizadas por um servidor RADIUS: verificar a identidade (autenticação), determinar qual o acesso permitido (autorização) e registar os dados da sessão para efeitos de auditoria (monitorização).

As equipas de TI e os auditores utilizam o AAA como uma estrutura para avaliar o controlo de acesso à rede. O Cloud RADIUS fornece as três funções a partir de um serviço gerido.

WPA3-Enterprise

O padrão de segurança WiFi atual para redes empresariais, que exige autenticação 802.1X através de um servidor RADIUS. Oferece uma força criptográfica superior em comparação com o WPA2-Enterprise, incluindo o modo de segurança de 192 bits para ambientes de alta segurança.

Os gestores de TI devem configurar o WPA3-Enterprise como o padrão mínimo de segurança para redes de funcionários. As redes de convidados podem utilizar o WPA2 ou autenticação aberta com um Captive Portal.

Controlo de Acesso à Rede (NAC)

Uma abordagem de segurança que aplica políticas em dispositivos que procuram aceder a recursos de rede, combinando a avaliação de segurança do endpoint, a autenticação de identidade e a aplicação de políticas de rede.

O RADIUS é um componente fundamental do NAC. O Cloud RADIUS estende o NAC a ambientes distribuídos e de vários locais, sem necessitar de infraestrutura local em cada localização.

Captive Portal

Uma página web com a qual o utilizador de uma rede de acesso público deve interagir antes de lhe ser concedido acesso à Internet. Normalmente utilizado em WiFi de Convidados para recolher consentimento ou apresentar os termos de utilização.

Os Captive Portals gerem o acesso de convidados não autenticados, enquanto o 802.1X gere o acesso de funcionários autenticados. Os dois mecanismos operam em SSIDs e VLANs separados.

Exemplos Práticos

Um hotel de 200 quartos precisa de proteger a sua rede de funcionários (limpeza, receção e administração), mantendo o Guest WiFi inteiramente separado. Atualmente utilizam uma PSK partilhada para a rede de funcionários, que não é alterada há dois anos.

Implementar o RADIUS as a Service integrado com o Microsoft Entra ID. Configurar os pontos de acesso Cisco Meraki para utilizar WPA3-Enterprise com 802.1X. A equipa de limpeza autentica-se utilizando as suas credenciais do Entra ID; o servidor RADIUS lê o respetivo grupo de diretório e atribui-lhes dinamicamente a VLAN 10 (apenas acesso ao sistema de tarefas de limpeza). A equipa da receção é atribuída à VLAN 20 (acesso ao sistema de gestão de propriedade). A administração é atribuída à VLAN 30 (acesso mais amplo). O Guest WiFi permanece num SSID separado com um Captive Portal, isolado na VLAN 40. Quando um funcionário sazonal sai, a sua conta do Entra ID é desativada, revogando instantaneamente o acesso WiFi em todos os pontos de acesso da propriedade.

Comentário do Examinador: Esta abordagem elimina a vulnerabilidade da PSK partilhada e o risco de ex-funcionários manterem o acesso. A atribuição dinâmica de VLAN garante que um dispositivo de limpeza comprometido não consiga aceder ao sistema de gestão de propriedade. A utilização do RADIUS na nuvem elimina a necessidade de um servidor físico no limitado armário de TI do hotel. A integração com o Entra ID significa que a desativação de contas é uma ação única com efeito imediato em toda a rede.

Uma cadeia de retalho nacional com 400 lojas precisa de garantir a conformidade com o PCI DSS para os seus terminais de ponto de venda (POS). Atualmente gerem 400 instâncias separadas de FreeRADIUS em servidores locais das lojas, cada uma exigindo atualizações de segurança individuais.

Migrar para uma única instância de RADIUS as a Service. Configurar os pontos de acesso HPE Aruba em todas as 400 lojas para autenticar dispositivos POS utilizando EAP-TLS com certificados de máquina distribuídos através do Microsoft Intune. O servidor RADIUS na nuvem autentica os certificados e coloca os dispositivos POS numa VLAN em conformidade com o PCI (VLAN 30), isolada de todo o restante tráfego de rede. Os funcionários da loja utilizam um SSID separado autenticado via Okta, que os coloca numa VLAN geral de funcionários (VLAN 20). Os clientes na rede de convidados são isolados na VLAN 40. A equipa de segurança gere todas as políticas a partir de um único painel de controlo.

Comentário do Examinador: A centralização da infraestrutura RADIUS elimina o fardo de manutenção de atualizar 400 servidores locais. A utilização de EAP-TLS para dispositivos POS remove totalmente as palavras-passe, prevenindo o roubo de credenciais. Esta arquitetura cumpre o Requisito 8 do PCI DSS v4.0 (autenticação única) e o Requisito 1 (segmentação de rede). Quando é exposta uma vulnerabilidade, o fornecedor atualiza a infraestrutura na nuvem, em vez de ser a equipa de segurança da cadeia de retalho a atualizar 400 servidores ao longo de várias semanas.

Perguntas de Prática

Q1. O campus da sua universidade utiliza atualmente o Microsoft NPS no Windows Server para autenticar estudantes através de PEAP-MSCHAPv2. A instituição está a migrar para o Google Workspace e pretende desativar todos os servidores locais no prazo de 12 meses. Qual é a alteração arquitetónica mais segura e operacionalmente eficiente para a infraestrutura de autenticação WiFi?

Dica: O Microsoft NPS não suporta nativamente o Google Workspace. Considere o que substitui tanto o servidor como o método de autenticação.

Ver resposta modelo

Migrar para RADIUS as a Service com integração nativa no Google Workspace. O serviço RADIUS na nuvem liga-se diretamente ao Google Workspace via LDAP ou OIDC, eliminando a necessidade de Active Directory ou NPS. Em simultâneo, transitar os dispositivos geridos de estudantes e funcionários de PEAP-MSCHAPv2 para EAP-TLS através da implementação de certificados de cliente via plataforma MDM da instituição. Isto remove as palavras-passe do processo de autenticação e garante que apenas dispositivos geridos e fidedignos possam aceder às redes de funcionários e estudantes. A migração pode ser faseada: implementar o RADIUS na nuvem em paralelo com o NPS, migrar um SSID de cada vez e, em seguida, desativar o NPS quando todos os dispositivos estiverem a utilizar o novo serviço.

Q2. Um estádio com capacidade para 80.000 pessoas necessita de WiFi seguro para a equipa corporativa, terminais de bilheteira, membros da imprensa e prestadores de serviços nos dias de eventos. Como deve a rede ser configurada utilizando RADIUS na nuvem para impor o acesso adequado a cada grupo?

Dica: Considere como o RADIUS lida com a autorização, não apenas com a autenticação. Cada grupo necessita de direitos de acesso diferentes.

Ver resposta modelo

Implementar um único SSID 802.1X para todos os grupos autenticados. Configurar o serviço RADIUS na nuvem para utilizar atribuição dinâmica de VLAN com base na função do utilizador no fornecedor de identidade. A equipa corporativa é atribuída à VLAN 10 com acesso a sistemas internos. Os terminais de bilheteira, autenticados através de certificados de máquina (EAP-TLS), são colocados numa VLAN 20 restrita, com acesso exclusivo à plataforma de bilheteira. Os membros da imprensa são atribuídos à VLAN 30 com acesso à internet de banda larga, mas sem acesso a sistemas internos. Os prestadores de serviços nos dias de eventos são atribuídos à VLAN 40 com acesso limitado apenas à internet. Um SSID aberto separado com um Captive Portal lida com o acesso de convidados de adeptos e espetadores na VLAN 50, isolado de todo o restante tráfego.

Q3. Durante uma auditoria de segurança, descobre-se que o servidor FreeRADIUS da sua organização não recebe uma correção de segurança há oito meses. A equipa tem hesitado em aplicar as correções porque a última atualização causou uma interrupção de duas horas na autenticação. De que forma a migração para RADIUS as a Service resolve tanto o risco de segurança como o risco operacional?

Dica: Considere a divisão de responsabilidades num modelo de serviço gerido e como os fornecedores lidam com correções sem tempo de inatividade.

Ver resposta modelo

O RADIUS as a Service transfere a responsabilidade pelas correções do SO e gestão de vulnerabilidades para o fornecedor. O fornecedor opera clusters multi-região de alta disponibilidade, permitindo-lhes aplicar correções em endpoints individuais e lançar atualizações progressivamente sem causar tempos de inatividade na autenticação. A sua equipa já não precisa de agendar janelas de manutenção ou aceitar o risco de uma interrupção induzida por correções. O risco de segurança é eliminado porque o fornecedor corrige a infraestrutura à medida que as vulnerabilidades são reveladas, muitas vezes antes de a CVE ser amplamente publicitada. O risco operacional é eliminado porque o SLA do fornecedor garante o tempo de atividade, independentemente da atividade de correção. A função da sua equipa muda de manutenção de infraestrutura para gestão de políticas.

Continue a ler esta série

Integrar o RADIUS as a Service com Diretórios Cloud (Azure AD & Google Workspace)

Este guia de referência técnica detalha como integrar o RADIUS as a Service com diretórios cloud - Microsoft Entra ID e Google Workspace - para a autenticação de WiFi empresarial. Abrange a transição arquitetónica de NPS on-premise para RADIUS nativo na nuvem, a implementação de autenticação EAP-TLS baseada em certificados e as melhores práticas operacionais para proteger o acesso sem fios em ambientes de hotelaria, retalho e setor público. Para gestores de TI e arquitetos de rede que já investem em identidade na nuvem, este guia preenche a lacuna entre a gestão de diretórios e a segurança da rede física.

Ler o guia →

Como Implementar a Autenticação 802.1X com Cloud RADIUS

Este guia de referência técnica fornece um enquadramento abrangente para a implementação da autenticação 802.1X com Cloud RADIUS em infraestruturas empresariais distribuídas. Detalha a arquitetura, a seleção do método EAP, a sequência de implementação e as estratégias de mitigação de riscos necessárias para proteger o acesso à rede, eliminando ao mesmo tempo os custos operacionais da infraestrutura local.

Ler o guia →

O que é Cloud RADIUS? Um Guia Completo para RADIUS-as-a-Service

Este guia completo explora o Cloud RADIUS (RADIUS-as-a-Service), detalhando a sua arquitetura, métodos EAP e estratégias de implementação. Fornece aos líderes de TI perspetivas práticas sobre a migração de servidores locais para um modelo de autenticação baseado na nuvem escalável, seguro e em conformidade.

Ler o guia →