একটি WiFi নেটওয়ার্কের সাথে ওয়্যারলেস ডিভাইস কানেক্ট করা ঐতিহাসিকভাবে শেষ ব্যবহারকারীদের জন্য হতাশাজনক ছিল যাদের দীর্ঘ, জটিল পাসফ্রেজ খুঁজে বের করতে এবং টাইপ করতে হতো। এই জটিলতা দূর করতে, Wi-Fi Alliance ২০০৭ সালে WiFi Protected Setup (WPS) প্রবর্তন করে। পুশ-বাটন ট্রিগার বা একটি ৮-ডিজিটের PIN-এর মাধ্যমে অনবোর্ডিং সহজ করার জন্য ডিজাইন করা WPS, কনজিউমার রাউটারগুলোতে ব্যাপকভাবে ব্যবহৃত হতে শুরু করে। তবে, যা সুবিধাজনক মনে হয়েছিল তা একটি মৌলিক নিরাপত্তা ত্রুটি তৈরি করেছিল যা আজও বাণিজ্যিক এবং এন্টারপ্রাইজ নেটওয়ার্কগুলোকে ঝুঁকির মধ্যে ফেলছে।
মূল সারসংক্ষেপ: রাউটার WPS-এর নিরাপত্তা ঝুঁকি
- WPS আসলে কী: দীর্ঘ নেটওয়ার্ক পাসফ্রেজ টাইপ না করে পুশ-বাটন বা একটি ৮-ডিজিটের PIN-এর সাহায্যে সহজেই ডিভাইস সংযুক্ত করার জন্য ২০০৭ সালে ওয়াই-ফাই অ্যালায়েন্স দ্বারা WiFi Protected Setup (WPS) প্রবর্তন করা হয়েছিল।
- মূল PIN ত্রুটি: রাউটারগুলো ৮-ডিজিটের WPS PIN দুটি আলাদা অংশে যাচাই করে (৪ ডিজিট, তারপর ৩ ডিজিট + চেকসাম), যা ব্রুট-ফোর্স আক্রমণের জটিলতা ১০ কোটি সম্ভাবনা থেকে কমিয়ে মাত্র ১১,০০০ প্রচেষ্টায় নামিয়ে আনে।
- দ্রুত হ্যাক হওয়ার সম্ভাবনা: Reaver এবং Pixie Dust-এর মতো স্বয়ংক্রিয় টুলগুলো WPS PIN অথেন্টিকেশনকে অপব্যবহার করে মাত্র কয়েক ঘণ্টার মধ্যে মূল WPA2/WPA3 পাসফ্রেজ বের করে নিতে পারে।
- অফিসিয়াল অবমূল্যায়ন: ওয়াই-ফাই অ্যালায়েন্স ২০১১ সালেই WPS PIN অথেন্টিকেশন বন্ধ করে দেয় এবং সাইবার সিকিউরিটি ফ্রেমওয়ার্কগুলো (CISA নির্দেশিকাসহ) সমস্ত ব্যবসায়িক নেটওয়ার্কে অবিলম্বে এটি নিষ্ক্রিয় করার আহ্বান জানায়।
- এন্টারপ্রাইজ বিকল্প: সুরক্ষিত গেস্ট এবং স্টাফ ওয়্যারলেস অ্যাক্সেসের জন্য আধুনিক ভেন্যুগুলোকে অবশ্যই WPS থেকে ক্লাউড-ম্যানেজড Captive Portal, 802.1X WPA3-Enterprise, অথবা iPSK-এ স্থানান্তরিত হতে হবে।
WPS কী এবং কেন এটি তৈরি করা হয়েছিল?
২০০২ দশকের মাঝামাঝি সময়ে ওয়্যারলেস হোম এবং অফিস নেটওয়ার্কিংয়ের সম্প্রসারণের সময়, ওয়্যারলেস প্রিন্টার, স্মার্ট ডিসপ্লে এবং মোবাইল ডিভাইসের মতো হার্ডওয়্যার সংযুক্ত করা কষ্টকর প্রমাণিত হয়েছিল। ব্যবহারকারীরা প্রায়শই ভুল WPA2 পাসওয়ার্ড টাইপ করতেন বা অ্যাডমিন প্যানেল অ্যাক্সেস করতে সমস্যায় পড়তেন।
WiFi Protected Setup চারটি সাধারণ অ্যাক্সেস পদ্ধতির মাধ্যমে ক্লায়েন্ট অনবোর্ডিংকে মানসম্মত করার জন্য তৈরি করা হয়েছিল:
- PIN পদ্ধতি: ক্লায়েন্ট ডিভাইসটি রাউটারের স্টিকারে প্রিন্ট করা বা সফটওয়্যার দ্বারা জেনারেট করা একটি ৮-ডিজিটের সংখ্যাসূচক PIN প্রবেশ করায়।
- Push-Button Configuration (PBC): ব্যবহারকারী কানেকশন তৈরি করার জন্য দুই মিনিটের মধ্যে রাউটার এবং ক্লায়েন্ট ডিভাইস উভয় ক্ষেত্রেই একটি ফিজিক্যাল বা ভার্চুয়াল বোতাম টিপেন।
- Near Field Communication (NFC): একটি NFC-সক্ষম রাউটারের কাছাকাছি দূরত্বে একটি ক্লায়েন্ট ডিভাইস নিয়ে এলে ক্রেডেনশিয়াল স্বয়ংক্রিয়ভাবে স্থানান্তরিত হয়।
- USB ফ্ল্যাশ ড্রাইভ পদ্ধতি: ক্রেডেনশিয়ালগুলো একটি USB ড্রাইভে রাইট করা হয় এবং হার্ডওয়্যারের মধ্যে ম্যানুয়ালি স্থানান্তরিত করা হয় (ফিজিক্যাল ম্যালওয়্যার ঝুঁকির কারণে এটি আগেই বন্ধ করা হয়েছে)।
যদিও পুশ-বাটন মেকানিজম মাঝারি স্তরের ফিজিক্যাল নিরাপত্তা প্রদান করেছিল, তবুও সমস্ত WPS-প্রত্যয়িত হার্ডওয়্যারে ৮-ডিজিটের PIN মেকানিজম বাধ্যতামূলক করা হয়েছিল। সেই বাধ্যতামূলক PIN-এর প্রয়োজনীয়তা লক্ষ লক্ষ ওয়্যারলেস ডেপ্লয়মেন্ট সাইট জুড়ে একটি চরম দুর্বলতা তৈরি করেছে।
কেন WPS PIN প্রমাণীকরণ একটি বড় নিরাপত্তা ত্রুটি
WPS বিশিষ্ট একটি রাউটারের মূল দুর্বলতা তৈরি হয় রাউটারটি কীভাবে ৮-ডিজিটের PIN যাচাই করে তা থেকে। সম্পূর্ণ আটটি ডিজিটকে একটি একক ১০০-মিলিয়ন-কম্বিনেশনের সংখ্যা হিসেবে যাচাই করার পরিবর্তে, অথেন্টিকেশন প্রোটোকলটি PIN-টিকে দুটি আলাদা অর্ধে মূল্যায়ন করে:
- প্রথম অংশ (ডিজিট ১ থেকে ৪): রাউটার প্রথম চারটি ডিজিট স্বাধীনভাবে যাচাই করে এবং ভুল হলে একটি EAP-NACK প্যাকেট দিয়ে প্রতিক্রিয়া জানায়। এটি প্রথম ধাপকে মাত্র ১০,০০০টি সম্ভাব্য কম্বিনেশনের (০০০০ থেকে ৯৯৯৯) মধ্যে সীমাবদ্ধ করে।
- দ্বিতীয় অংশ (ডিজিট ৫ থেকে ৮): শেষ ডিজিটটি পূর্ববর্তী সাতটি ডিজিট থেকে গণনা করা একটি চেকসাম। ফলস্বরূপ, রাউটার কেবল ৫, ৬ এবং ৭ নম্বর ডিজিট পরীক্ষা করে, যার জন্য সর্বাধিক ১,০০০টি কম্বিনেশনের (০০০ থেকে ৯৯৯) প্রয়োজন হয়।
ভেরিফিকেশন প্রক্রিয়াকে বিভক্ত করে, এই প্রোটোকলটি মোট ব্রুট-ফোর্স জটিলতাকে ১০০,০০০,০০০ সম্ভাবনা থেকে কমিয়ে মাত্র ১১,০০০টি মোট প্রচেষ্টায় (১০,০০০ + ১,০০০) নিয়ে আসে। Reaver, Bully এবং PixieWPS-এর মতো স্বয়ংক্রিয় পেনিট্রেশন টেস্টিং টুলগুলো প্রতিটি কম্বিনেশন অনুমান করতে এই কাঠামোগত ত্রুটিটিকে এক্সপ্লয়েট করে, এবং দুই ঘণ্টারও কম সময়ের মধ্যে সক্রিয় WPA/WPA2 পাসফ্রেজ বের করে নেয়।
WPS PIN অ্যাটাক বনাম স্ট্যান্ডার্ড WPA2/WPA3 এন্টারপ্রাইজ সিকিউরিটি
স্ট্যান্ডার্ড এন্টারপ্রাইজ ওয়্যারলেস সিকিউরিটি মডেলগুলোর সাথে WPS PIN অথেন্টিকেশন তুলনা করলে অপারেশনাল রেজিলিয়েন্সের মারাত্মক ঘাটতি স্পষ্ট হয়ে ওঠে:
| নিরাপত্তা পরিমাপক | WPS PIN অথেনটিকেশন | WPA2/WPA3-Personal (PSK) | Purple ক্লাউড Captive Portal / iPSK |
|---|---|---|---|
| অথেনটিকেশন লক্ষ্য | স্থায়ী ৮-সংখ্যার PIN | শেয়ার্ড নেটওয়ার্ক পাসফ্রেজ | ব্যক্তিগত SSO / সোশ্যাল ID / ডায়নামিক iPSK |
| কার্যকর কী-স্পেস | ১১,০০০ কম্বিনেশন | ট্রিলিয়ন কম্বিনেশন | এনক্রিপ্টেড OAuth 2.0 / ১৯২-বিট এন্টারপ্রাইজ কী |
| সুরক্ষা ভাঙার সময় | ২ থেকে ১০ ঘণ্টা (স্বয়ংক্রিয়) | কয়েক মাস বা বছর (ডিকশনারি অ্যাটাক) | ক্রেডেনশিয়াল অনুমান করা কার্যত অসম্ভব |
| গেস্ট অ্যাক্সেস কন্ট্রোল | সম্পূর্ণ নেটওয়ার্ক অ্যাক্সেস মঞ্জুর | সব গেস্টের মধ্যে শেয়ার্ড অ্যাক্সেস | আইসোলেটেড ক্লায়েন্ট VLAN এবং ব্যান্ডউইথ কন্ট্রোল |
| আইনি কমপ্লায়েন্স | PCI DSS এবং GDPR নিরাপত্তা নিয়ম ভঙ্গ করে | অডিট ঝুঁকির সাথে আংশিক সম্মতি | সম্পূর্ণ PCI-DSS এবং GDPR সম্মতি বিল্ট-ইন |
WPS সক্রিয় রাখার বাস্তব ব্যবসায়িক ঝুঁকি
আধুনিক কমার্শিয়াল ভেন্যুগুলোর জন্য - যার মধ্যে রিটেল চেইন, হসপিটালিটি প্রোপার্টি, হেলথকেয়ার ফ্যাসিলিটি এবং মাল্টি-টেন্যান্ট অফিস অন্তর্ভুক্ত - WPS সক্রিয় রেখে হার্ডওয়্যার চালানো গুরুতর ব্যবসায়িক অপারেশনাল ঝুঁকি তৈরি করে:
১. অননুমোদিত গেস্ট নেটওয়ার্ক অনুপ্রবেশ
ভেন্যুর কার পার্ক বা সংলগ্ন অফিসে অবস্থানকারী আক্রমণকারীরা কাছাকাছি অ্যাক্সেস পয়েন্টগুলোর বিরুদ্ধে স্বয়ংক্রিয় WPS ব্রুট-ফোর্স স্ক্রিপ্ট চালাতে পারে। একবার PIN ক্র্যাক হয়ে গেলে, আক্রমণকারী নেটওয়ার্কের প্লেইন-টেক্সট পাসফ্রেজ পেয়ে যায়, যা অভ্যন্তরীণ ওয়্যারলেস ট্র্যাফিকের ওপর ক্রমাগত অ্যাক্সেস প্রদান করে।
২. POS এবং প্রশাসনিক নেটওয়ার্কগুলিতে ল্যাটারাল মুভমেন্ট
যদি গেস্ট ট্র্যাফিক কঠোর অ্যাক্সেস কন্ট্রোল লিস্ট (ACLs) সহ একটি ডেডিকেটেড VLAN-এ আইসোলেট করা না থাকে, তবে আপস করা WPS রাউটারগুলো আক্রমণকারীদের অভ্যন্তরীণ সাবনেটগুলো স্ক্যান করার অনুমতি দেয়। আক্রমণকারীরা পয়েন্ট-অফ-সেল (POS) টার্মিনাল, ইনভেন্টরি ম্যানেজমেন্ট সিস্টেম এবং কর্পোরেট সার্ভারগুলোকে লক্ষ্যবস্তু করতে পারে।
৩. নিয়ন্ত্রক অ-সম্মতি এবং আর্থিক জরিমানা
কমার্শিয়াল নেটওয়ার্কে পরিচিত এবং প্যাচ না করা প্রোটোকল ত্রুটি সক্রিয় রাখা PCI-DSS (প্রয়োজনীয়তা ১.২ এবং প্রয়োজনীয়তা ২.২) এবং GDPR-এর কঠোর নিরাপত্তা নির্দেশিকা লঙ্ঘন করে। ডেটা লঙ্ঘনের ঘটনার পর পরিচালিত নিরাপত্তা অডিটগুলোতে যে সমস্ত প্রতিষ্ঠান এই অবলুপ্ত প্রোটোকলগুলো নিষ্ক্রিয় করতে ব্যর্থ হয়েছে তাদের জরিমানা করা হবে।
বাণিজ্যিক রাউটারে কীভাবে WPS খুঁজে বের করবেন এবং নিষ্ক্রিয় করবেন
ব্যবসায়িক নেটওয়ার্কের অবকাঠামো সুরক্ষিত করার জন্য বিদ্যমান ওয়্যারলেস অ্যাক্সেস পয়েন্টগুলি অডিট করা এবং সমস্ত হার্ডওয়্যার কন্ট্রোলার জুড়ে WPS কার্যকারিতা সম্পূর্ণরূপে বন্ধ করা প্রয়োজন।
ধাপ ১: ফিজিক্যাল WPS বোতামগুলি পরীক্ষা করুন
একটি ফিজিক্যাল WPS বাটন বা দুটি বাঁকানো তীর বিশিষ্ট একটি আইকনের জন্য বিদ্যমান অ্যাক্সেস পয়েন্ট এবং রাউটার চ্যাসিস পরীক্ষা করুন। যদিও এন্টারপ্রাইজ হার্ডওয়্যারে খুব কমই ফিজিক্যাল বাটন থাকে, ছোট ব্যবসার রাউটারগুলো প্রায়শই ডিফল্টরূপে WPS সক্রিয় রেখে পাঠানো হয়।
ধাপ ২: রাউটার অ্যাডমিন ড্যাশবোর্ডে লগ ইন করুন
- লোকাল নেটওয়ার্কের সাথে সংযুক্ত একটি ব্রাউজার খুলুন এবং গেটওয়ে IP অ্যাড্রেসে (সাধারণত
192.168.1.1,192.168.0.1, অথবা ভেন্ডর ম্যানেজমেন্ট কনসোল URL) যান। - অ্যাডমিনিস্ট্রেটর ক্রেডেনশিয়াল ব্যবহার করে অথেন্টিকেট করুন। যদি ডিফল্ট ক্রেডেনশিয়াল অপরিবর্তিত থাকে, তবে অননুমোদিত অ্যাক্সেস রোধ করতে অবিলম্বে সেগুলো আপডেট করুন।
ধাপ ৩: WPS PIN এবং পুশ-বাটন সেটিংস নিষ্ক্রিয় করুন
- Wireless Settings, WLAN Configuration, অথবা Security Options-এ যান।
- WiFi Protected Setup (WPS) টগল বা চেকবক্সটি খুঁজুন।
- টগলটি Disabled বা Off এ সেট করুন। PIN অথেন্টিকেশন এবং Push-Button Configuration উভয়ই বন্ধ রয়েছে তা নিশ্চিত করুন।
- কনফিগারেশন পরিবর্তনগুলো সেভ করুন এবং নতুন সিকিউরিটি পোস্টার কার্যকর করতে অ্যাক্সেস পয়েন্টটি রিবুট করুন।
এন্টারপ্রাইজ ওয়্যারলেস ইনফ্রাস্ট্রাকচার জুড়ে ব্যাপক টেকনিক্যাল গভর্নেন্সের জন্য, আমাদের মূল enterprise WiFi security guide-টি দেখে নিন।
WPS-এর আধুনিক এন্টারপ্রাইজ বিকল্পসমূহ
আধুনিক বাণিজ্যিক ক্রিয়াকলাপের জন্য স্ট্যাটিক শেয়ার্ড কী বা ত্রুটিপূর্ণ PIN প্রোটোকলের উপর নির্ভর না করে অতিথি ভিজিটর, কর্মচারী এবং IoT হার্ডওয়্যারের জন্য নিরাপদ, নিরবচ্ছিন্ন অনবোর্ডিং প্রয়োজন:
- ক্লাউড Captive Portals: গেস্ট ট্রাফিককে নিরাপদ VLANs-এ আইসোলেট করার পাশাপাশি সোশ্যাল সাইন-অন, SMS ভেরিফিকেশন বা ওয়েব ফর্ম রেজিস্ট্রেশন বিশিষ্ট কাস্টমাইজযোগ্য ওয়েব লগইন পোর্টালের মাধ্যমে ভিজিটরদের অথেন্টিকেট করুন। সম্পূর্ণ ডিজাইনের নীতিগুলো আমাদের captive portal guide-এ দেখে নিন।
- Identity PSK (iPSK): নির্দিষ্ট ডিভাইস বা ব্যবহারকারীদের জন্য অনন্য, ব্যক্তিগত প্রি-শেয়ার্ড কি ইস্যু করুন। যদি কোনো একটি পাসফ্রেজ হাতছাড়া হয়ে যায়, তবে আইটি অ্যাডমিনিস্ট্রেটররা ভেন্যুর অন্য কোনো কিছু ব্যাহত না করে কেবল সেই একটি কি বাতিল করে দিতে পারেন।
- WPA3-Enterprise এবং 802.1X: জিরো-টাচ এমপ্লয়ি ল্যাপটপ অথেন্টিকেশনের জন্য ডিজিটাল সার্টিফিকেট (EAP-TLS) এবং ক্লাউড আইডেন্টিটি প্রোভাইডার (Microsoft Entra ID, Okta, Google Workspace) ব্যবহার করুন।
রাউটার WPS নিরাপত্তা সম্পর্কে প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
একটি ব্যবসায়িক WiFi নেটওয়ার্কে WPS ব্যবহার করা কি নিরাপদ?
না। WPS-এর মধ্যে কাঠামোগত ডিজাইন দুর্বলতা রয়েছে যা স্বয়ংক্রিয় টুলগুলোকে মাত্র কয়েক ঘণ্টার মধ্যে ৮-ডিজিটের PIN-এ ব্রুট-ফোর্স করার অনুমতি দেয়। Wi-Fi Alliance ২০১১ সালে আনুষ্ঠানিকভাবে WPS PIN পদ্ধতিটি অবলুপ্ত ঘোষণা করেছে এবং সিকিউরিটি ফ্রেমওয়ার্কগুলো সমস্ত কমার্শিয়াল নেটওয়ার্কে WPS নিষ্ক্রিয় করার নির্দেশ দেয়।
WPS নিষ্ক্রিয় করলে কি বিদ্যমান WiFi ডিভাইসগুলি সংযোগ বিচ্ছিন্ন হয়ে যায়?
না। WPS নিষ্ক্রিয় করলে তা কেবল নতুন ডিভাইসগুলোকে WPS PIN বা পুশ-বাটন পদ্ধতির মাধ্যমে সংযুক্ত হতে বাধা দেয়। স্ট্যান্ডার্ড WPA2 বা WPA3 পাসফ্রেজ ব্যবহার করে সংযুক্ত সমস্ত বিদ্যমান ডিভাইস কোনো বাধা ছাড়াই সম্পূর্ণ সংযুক্ত থাকবে।
WPS PIN এবং WPS Push-Button Configuration (PBC)-এর মধ্যে পার্থক্য কী?
WPS PIN-এর জন্য একটি ৮-ডিজিটের নিউমেরিক কোড লিখতে হয় যা রিমোট ব্রুট-ফোর্স অ্যাটাকের জন্য ঝুঁকিপূর্ণ। WPS Push-Button Configuration-এর জন্য দুই মিনিটের উইন্ডোর মধ্যে রাউটারের একটি বোতাম ফিজিক্যালি প্রেস করতে হয়। যদিও PBC দূর থেকে এক্সপ্লয়েট করা কঠিন, তবুও অনেক রাউটারে PBC সক্রিয় থাকা অবস্থায়ও PIN ইন্টারফেসটি সক্রিয় থাকে, যার ফলে অন্তর্নিহিত ঝুঁকিটি উন্মুক্তই থেকে যায়।
নিরাপদ অতিথি WiFi অ্যাক্সেসের জন্য WPS-এর সেরা বিকল্প কী?
বাণিজ্যিক গেস্ট WiFi-এর জন্য গোল্ড স্ট্যান্ডার্ড হলো ক্লাউড-ম্যানেজড Captive Portal যার সাথে রয়েছে স্বয়ংক্রিয় ক্লায়েন্ট আইসোলেশন এবং ব্যান্ডউইথ গভর্নেন্স। স্টাফ এবং অভ্যন্তরীণ ডিভাইসের জন্য, Identity PSK (iPSK) বা 802.1X এন্টারপ্রাইজ অথেন্টিকেশন শেয়ার্ড পাসওয়ার্ডের ঝুঁকি ছাড়াই নির্বিঘ্ন, ব্যক্তিগত ক্রেডেনশিয়াল ম্যানেজমেন্ট প্রদান করে।
ঝুঁকিপূর্ণ WPS-এর পরিবর্তে ব্যবহার করুন নিরাপদ এন্টারপ্রাইজ WiFi
Purple-এর হার্ডওয়্যার-নিরপেক্ষ গেস্ট WiFi এবং ক্লাউড সিকিউরিটি প্ল্যাটফর্মের সাহায্যে আপনার বাণিজ্যিক নেটওয়ার্ক আপগ্রেড করুন। আপনার সমস্ত লোকেশন জুড়ে নির্বিঘ্ন captive portal অথেন্টিকেশন, আইসোলেটেড ক্লায়েন্ট VLANs এবং স্বয়ংক্রিয় কমপ্লায়েন্স প্রদান করুন।



