Experimental Implementation of Network Access Control with Dynamic VLAN Assignment Using Active Directory, Windows NPS, RADIUS, and IEEE 802.1X
यह शोध पत्र एक एंड-टू-एंड नेटवर्क एक्सेस कंट्रोल आर्किटेक्चर को प्रस्तुत और अनुभवजन्य रूप से मान्य करता है जो IEEE 802.1X प्रमाणीकरण के माध्यम से समूह सदस्यता के आधार पर उपयोगकर्ताओं को विशिष्ट VLAN में गतिशील रूप से असाइन करने के लिए एक्टिव डायरेक्टरी, माइक्रोसॉफ्ट NPS और सिस्को IOSvL2 स्विच को एकीकृत करता है, जो एक वर्चुअलाइज्ड प्रयोगशाला वातावरण में वैध प्रमाणीकरण में 100% सफलता और अनधिकृत या विफल प्रयासों के प्रभावी अलगाव को प्रदर्शित करता है।
मूल पेपर CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने नहीं लिखा है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
एक बड़े संगठन की डिजिटल दुनिया में, नेटवर्क वह अदृश्य राजमार्ग है जो हर ईमेल, फ़ाइल स्थानांतरण और वीडियो कॉल को ले जाता है। दशकों तक, इस राजमार्ग को प्रबंधित करने का तरीका आश्चर्यजनक रूप से सरल और स्थिर था: एक भौतिक केबल जो दीवार के पोर्ट में लगी होती थी, यह निर्धारित करती थी कि एक कंप्यूटर बिल्कुल कहाँ जा सकता है। यदि वह पोर्ट नेटवर्क के एक विशिष्ट खंड से जुड़ा था, तो जो कोई भी उसमें अपना उपकरण लगाता, उसे उस पूरे खंड तक पहुंच प्राप्त हो जाती थी, चाहे वह कोई भी हो। यह दृष्टिकोण पूरी तरह से भौतिक सुरक्षा पर निर्भर था; यदि कोई अनधिकृत व्यक्ति दीवार के जैक तक पहुँच सकता था, तो वह कंपनी के निजी डेटा में सीधे प्रवेश कर सकता था। जैसे-जैसे संगठन अधिक जटिल होते गए, जहाँ कर्मचारियों, छात्रों और अतिथियों सभी को अलग-अलग स्तर की पहुंच की आवश्यकता थी, यह "प्लग-एंड-प्ले" तरीका एक महत्वपूर्ण कमजोरी बन गया। समाधान इस बात में निहित है कि नेटवर्क को इतना स्मार्ट बनाया जाए कि वह गेट खोलने से पहले पूछे, "आप कौन हैं?" और फिर उस व्यक्ति को उस विशिष्ट कमरे में निर्देशित करे जिसमें प्रवेश करने की उसे अनुमति है, बजाय इसके कि वह किसी भी चाबी वाले व्यक्ति के लिए दरवाजा खुला छोड़ दे।
यह उस हालिया अध्ययन द्वारा संबोधित चुनौती है जिसे जिबूती के एकेमी डे साइंस एट टेक्नोलॉजीज (Académie des sciences et technologies industrielles) में अब्दुलरहीम हमौद मोहम्मद अल्मावेरी द्वारा किया गया है। शोधकर्ता ने एक ऐसी प्रणाली बनाने और परीक्षण करने का लक्ष्य रखा जो पुराने, स्थिर तरीके को एक गतिशील तरीके से बदल दे। इस नए दृष्टिकोण में, एक कंप्यूटर नेटवर्क से जुड़ता है, और नेटवर्क तुरंत पहचान का प्रमाण मांगता है। यदि उपयोगकर्ता वैध क्रेडेंशियल प्रदान करता है, तो सिस्टम संगठन के भीतर उसकी भूमिका की जांच करता है और स्वचालित रूप से उसे सही डिजिटल क्षेत्र में नियुक्त करता है। यदि उपयोगकर्ता एक कर्मचारी है, तो उसे स्टाफ नेटवर्क पर भेजा जाता है; यदि वह एक छात्र है, तो उसे छात्र नेटवर्क पर भेजा जाता है। यदि उपयोगकर्ता यह साबित नहीं कर पाता कि वह कौन है, या यदि उसकी पहचान की जांच करने वाला सिस्टम ऑफलाइन हो जाता है, तो नेटवर्क उसे केवल अंदर नहीं आने देता या उसे बीच में ही नहीं छोड़ देता। इसके बजाय, यह उसे एक 'होल्डिंग एरिया' में धीरे से स्थानांतरित कर देता है, जो एक डिजिटल प्रतीक्षा कक्ष है जहाँ उसे सिस्टम के बाकी हिस्सों को जोखिम में डाले बिना सुधारा या निरीक्षण किया जा सकता है।
यह परीक्षण करने के लिए कि क्या यह जटिल घटनाक्रम विश्वसनीय रूप से काम कर सकता है, शोधकर्ता ने एक पूर्ण, आभासी प्रयोगशाला बनाई। यह एक एकल कंप्यूटर के साथ किया गया छोटा प्रयोग नहीं था; यह एक कॉर्पोरेट नेटवर्क का पूर्ण-स्तरीय सिमुलेशन था। सेटअप में एक केंद्रीय सर्वर शामिल था जो पहचान रक्षक के रूप में कार्य करता था, एक पॉलिसी सर्वर जो नियम बनाता था, और एक नेटवर्क स्विच जो भौतिक पोर्ट्स को नियंत्रित करता था। शोधकर्ता ने उपयोगकर्ताओं के दो अलग-अलग समूह बनाए: एक समूह जो कर्मचारियों का प्रतिनिधित्व करता था और दूसरा जो छात्रों का प्रतिनिधित्व करता था। प्रत्येक समूह को एक अलग डिजिटल ज़ोन में असाइन किया गया था, जिसे VLAN कहा जाता है, जो एक ही इमारत के भीतर एक अलग, अदृश्य कमरे की तरह कार्य करता है। स्टाफ समूह को एक कमरे से और छात्र समूह को दूसरे से जोड़ा गया था। सिस्टम को एक सुरक्षित 'हैंडशेक प्रोटोकॉल' का उपयोग करने के लिए डिज़ाइन किया गया था, जहाँ कंप्यूटर और सर्वर डेटा पारित होने से पहले पहचान सत्यापित करने के लिए एन्क्रिप्टेड संदेशों का आदान-प्रदान करते हैं।
इसके बाद शोधकर्ता ने यह देखने के लिए पच्चीस परीक्षणों की एक श्रृंखला चलाई कि विभिन्न स्थितियों के तहत सिस्टम कैसे व्यवहार करता है। परीक्षणों के पहले सेट में, दोनों स्टाफ और छात्र समूहों के वैध उपयोगकर्ताओं ने अपने सही पासवर्ड के साथ लॉगिन किया। हर एक मामले में, सिस्टम ने सफलतापूर्वक उनकी पहचान की और उन्हें उनके सही डिजिटल कमरे में रखा। स्टाफ सदस्यों को लगातार स्टाफ ज़ोन में निर्देशित किया गया, और छात्रों को छात्र ज़ोन में। इस प्रक्रिया की गति को भी मापा गया। जिस क्षण एक उपयोगकर्ता अपना केबल जोड़ता है और उस क्षण तक जब तक उन्हें पहुंच प्रदान की जाती है, पूरी प्रक्रिया में केवल डेढ़ सेकंड से थोड़ा अधिक समय लगा। यह इतना तेज़ है कि एक मानव उपयोगकर्ता को इसमें कोई देरी महसूस नहीं होगी, जिससे सुरक्षा दैनिक कार्य के लिए अदृश्य बनी रहती है।
अध्ययन केवल सफल लॉगिन तक ही सीमित नहीं रहा; इसने विशेष रूप से यह परीक्षण किया कि जब चीजें गलत होती हैं तो क्या होता है। एक परिदृश्य में, एक उपयोगकर्ता ने सही यूजरनेम लेकिन गलत पासवर्ड दर्ज किया। दूसरे मामले में, एक उपयोगकर्ता ने ऐसे खाते से लॉग इन करने की कोशिश की जो किसी भी अधिकृत समूह से संबंधित नहीं था। दोनों ही मामलों में, सिस्टम ने प्रयास को सही ढंग से खारिज कर दिया। उपयोगकर्ता को बिना पहुंच दिए या गलती से उसे गलत क्षेत्र में प्रवेश दिए बिना, नेटवर्क ने स्वचालित रूप से उनके कनेक्शन को 'क्वारंटाइन ज़ोन' में स्थानांतरित कर दिया। यह एक सुरक्षित, अलग क्षेत्र है जहाँ उपयोगकर्ता की जांच की जा सकती है या उसकी सहायता की जा सकती है बिना नेटवर्क के संवेदनशील हिस्सों को छुए। जब भी पासवर्ड गलत था या खाता अनधिकृत था, सिस्टम ने इस रोकथाम को हर बार पूरी तरह से निभाया।
शायद सबसे महत्वपूर्ण परीक्षण में स्वयं केंद्रीय प्राधिकरण की विफलता का अनुकरण किया गया। शोधकर्ता ने उस सर्वर को बंद कर दिया जो पहचान की जांच करने के लिए जिम्मेदार था, जिससे नेटवर्क स्विच के पास अनुमति मांगने के लिए कोई नहीं बचा। एक खराब डिज़ाइन किए गए सिस्टम में, इससे स्विच घबराकर सभी दरवाजे खोल सकता है, या सभी को पूरी तरह से बाहर कर सकता है। इस प्रयोग में, स्विच को एक सुरक्षा जाल के साथ कॉन्फ़गर किया गया था। जब स्विच को एहसास हुआ कि सर्वर तक पहुंच संभव नहीं है, तो उसने कुछ सेकंड प्रतीक्षा की और फिर सभी नए कनेक्शनों को उसी क्वारंटाइन ज़ोन में स्थानांतरित कर दिया। इसने यह सुनिश्चित किया कि जब सिस्टम का मस्तिष्क सो रहा हो, तब भी नेटवर्क का शरीर सुरक्षित रहे, जिससे अनधिकृत पहुंच को रोका जा सके और सुधार के लिए द्वार खुला रहे।
पच्चीस परीक्षणों के परिणाम सुसंगत और स्पष्ट थे। सिस्टम ने अधिकृत उपयोगकर्ताओं को उनके सही ज़ोन में निर्देशित किया, अनधिकृत उपयोगकर्ताओं को खारिज किया, और हर एक प्रयास में विफलताओं को सुरक्षित रूप से नियंत्रित किया। शोधकर्ता ने नोट किया कि हालांकि यह सिस्टम एक नियंत्रित वातावरण में पूरी तरह से काम करता है, लेकिन परीक्षणों की कम संख्या का अर्थ है कि जबकि तंत्र के काम करने की पुष्टि हो गई है, एक विशाल, वास्तविक दुनिया के नेटवर्क में इसकी दीर्घकालिक विश्वसनीयता के लिए आगे के अध्ययन की आवश्यकता होगी। अध्ययन ने यह दावा नहीं किया कि उसने हर संभव सुरक्षा समस्या को हल कर दिया है, न ही इसने प्रमाणीकरण के हर प्रकार का परीक्षण किया। इसने विशेष रूप से यह सिद्ध करने पर ध्यान केंद्रित किया कि एक मानक, ऑफ-द-शेल्फ घटकों से बना सिस्टम सफलतापूर्वक उपयोगकर्ता की पहचान को उसके नेटवर्क स्थान से गतिशील रूप से जोड़ सकता है।
निष्कर्ष संगठनों के लिए नेटवर्क एक्सेस को प्रबंधित करने के पुराने, कठोर तरीके से दूर जाने के लिए एक व्यावहारिक ब्लूप्रिंट प्रदान करते हैं। यह सिद्ध करके कि एक उपयोगकर्ता का डिजिटल स्थान उसकी पहचान का अनुसरण कर सकता है न कि उसके भौतिक प्लग का, यह अध्ययन एक ऐसे नेटवर्क की ओर मार्ग प्रदर्शित करता है जो अधिक सुरक्षित और अधिक लचीला है। सिस्टम ने दिखाया कि यह संभव है कि एक ऐसा नेटवर्क बनाया जाए जो जानता हो कि आप कौन हैं, आपकी भूमिका के अनुसार आपके साथ व्यवहार करे, और चीजें गलत होने पर खुद की रक्षा करे, और यह सब बिना उपयोगकर्ता को पर्दे के पीछे चल रही जटिल मशीनरी को समझे। जिज्ञासु पर्यवेक्षक के लिए, यह प्रयोग पुष्टि करता है कि एक ऐसा नेटवर्क जो उपयोगकर्ताओं के अनुकूल ढल जाता है, बजाय इसके कि उपयोगकर्ता नेटवर्क के अनुकूल ढलें, केवल एक सैद्धांतिक विचार नहीं है बल्कि एक कामकाजी वास्तविकता है जिसे आज बनाया जा सकता है।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।