আপনি সম্ভবত এমন একটি নেটওয়ার্ক নিয়ে কাজ করছেন যা বছরের পর বছর ধরে কেউ স্পর্শ করতে চায়নি। এটি একটি হোটেলে একটি পুরানো গেস্ট SSID, হ্যান্ডহেল্ড স্ক্যানারগুলির জন্য একটি ইউটিলিটি WLAN, বা একটি "অস্থায়ী" অফিস নেটওয়ার্ক হতে পারে যা ভুলবশত স্থায়ী হয়ে গেছে। এটি এখনও কাজ করে, ব্যবহারকারীরা এখনও সংযুক্ত হন এবং যেহেতু WiFi পরিবর্তন করলে প্রকৃত ক্রিয়াকলাপ ব্যাহত হতে পারে, তাই এটিকে এভাবেই ছেড়ে দেওয়া হয়।
ঠিক এভাবেই প্রোডাকশনে দুর্বল ওয়্যারলেস নিরাপত্তা টিকে থাকে।
একটি WPA থেকে WPA2 মাইগ্রেশন শুধুমাত্র একটি কনফিগারেশন গোছানো নয়। এটি এমন একটি পয়েন্ট যেখানে আপনি সিদ্ধান্ত নেন যে আপনার ব্যবসার ওয়্যারলেস এজ একটি শেয়ার্ড সিক্রেটের চারপাশে তৈরি থাকবে নাকি পরিচয় ভিত্তিক অ্যাক্সেসের দিকে যাবে যা আপনি পরিষ্কারভাবে নিয়ন্ত্রণ, অডিট এবং প্রত্যাহার করতে পারেন। আপনি যদি কেবল একটির বদলে অন্য একটি সংক্ষিপ্ত রূপ ব্যবহার করেন, তবে আপনি পরিস্থিতির উন্নতি করবেন। আপনি যদি সংবেদনশীল অ্যাক্সেসকে প্রতি-ব্যবহারকারী প্রমাণীকরণে স্থানান্তরিত করতে এই পরিবর্তনটি ব্যবহার করেন, তবে আপনি আরও গভীর সমস্যার সমাধান করতে পারবেন।
কেন আপনার WPA নেটওয়ার্ক একটি টিকিং টাইম বোম
যদি একটি পুরানো WPA SSID এখনও লাইভ থাকে, তবে এটি নিরীহ কোনো উত্তরাধিকার নয়। এটি একটি সক্রিয় দুর্বল পয়েন্ট। সাধারণ প্যাটার্নটি পরিচিত: একটি ভুলে যাওয়া AP প্রোফাইল, একটি গেস্ট নেটওয়ার্ক যা কখনও নতুন করে ডিজাইন করা হয়নি, অথবা একটি অপারেশনস SSID যার ওপর এখনও কয়েকটি জেদি ডিভাইস নির্ভর করে। কেউ কোনো বিভ্রাট ঘটাতে চায় না, তাই WPA তার নিরাপদ জীবনকাল পার করার পরেও বহাল থাকে।

কেন WPA-তে স্থবির থাকা ভুল সিদ্ধান্ত
WEP-এর পরে একটি অন্তর্বর্তীকালীন সমাধান হিসাবে WPA চালু করা হয়েছিল। এরপর এর ২০০৪ সালের অনুমোদন এবং সার্টিফিকেশন লঞ্চের পরে WPA2 বেসলাইন হয়ে ওঠে, যা WPA-কে প্রতিস্থাপন করে এবং WPA-এর আগের TKIP পদ্ধতির পরিবর্তে ১২৮-বিট কী সহ AES-ভিত্তিক CCMP-তে স্থানান্তরিত হয়, পাশাপাশি প্রতি-ব্যবহারকারীর শংসাপত্রের জন্য আনুষ্ঠানিক এন্টারপ্রাইজ প্রমাণীকরণ সমর্থনও যুক্ত করে, যা WiFi Protected Access-এর ইতিহাসে রূপরেখা দেওয়া হয়েছে। এই পরিবর্তনটি গুরুত্বপূর্ণ কারণ ওয়্যারলেস সিকিউরিটি কেবল এনক্রিপশনের মধ্যে সীমাবদ্ধ না থেকে অ্যাক্সেস নিয়ন্ত্রণের বিষয় হয়ে উঠেছে।
TKIP হলো এর প্রমাণ। আপনার নেটওয়ার্ক যদি এখনও পুরানো ক্রিপ্টোগ্রাফির চারপাশে একটি ট্রানজিশনাল র্যাপার হিসাবে ডিজাইন করা প্রোটোকলের উপর নির্ভর করে, তবে আপনি একটি আধুনিক WLAN পরিচালনা করছেন না। আপনি আপনার নেটওয়ার্কের সবচেয়ে উন্মুক্ত অংশে সামঞ্জস্যের দায়ভার বহন করছেন।
যুক্তরাজ্যের অনেক সংস্থার জন্য, এটি কোনো কাল্পনিক বিষয় নয়। একটি ভিজিটর নেটওয়ার্ক, একটি ব্যাক-অফিস SSID, বা লিগ্যাসি ডিভাইসগুলির জন্য একটি ওয়্যারলেস ব্রিজ সূক্ষ্মভাবে এমন একটি পরিবেশে প্রবেশের সবচেয়ে সহজ পথ হয়ে উঠতে পারে যা অন্যথায় বেশ ভালো নিয়ন্ত্রণে রয়েছে।
ব্যবহারিক নিয়ম: আপনার যদি এখনও যেকোনো জায়গায় WPA সক্রিয় থাকে, তবে এটিকে একটি সঠিক সুযোগের অপেক্ষায় থাকা ঘটনার মতো বিবেচনা করুন।
আসল সিদ্ধান্তটি WPA নাকি WPA2 তা নয়
WPA থেকে WPA2-তে প্রযুক্তিগত রূপান্তরটি সহজ। কৌশলগত পছন্দটি সহজ নয়। আপনার কাছে দুটি পথ রয়েছে:
- WPA2-Personal দ্রুত কাজ করে এবং আপনার যখন দ্রুত প্রতিস্থাপনের প্রয়োজন হয় তখন রোল আউট করা সহজ।
- WPA2-Enterprise স্বতন্ত্র শংসাপত্র ব্যবহার করে এবং এমন পরিবেশের জন্য উপযুক্ত যেখানে কর্মীদের অ্যাক্সেস, গেস্ট পৃথকীকরণ বা অডিটেবিলিটি গুরুত্বপূর্ণ।
অনেক মাইগ্রেশন গাইড যা স্বীকার করে তার চেয়ে এই পার্থক্যটি অনেক বেশি গুরুত্বপূর্ণ। WPA-কে WPA2-PSK দিয়ে প্রতিস্থাপন করলে এনক্রিপশন মডেলটি উন্নত হয়, কিন্তু এটি এখনও আপনাকে একটি শেয়ার্ড পাসওয়ার্ডের উপর নির্ভরশীল করে রাখে। Enterprise-এ স্থানান্তরিত হলে অপারেটিং মডেলটি সম্পূর্ণ পরিবর্তিত হয়।
আপনি যদি types of WiFi security -এর জন্য বিকল্পগুলি পর্যালোচনা করেন, তবে এটি কেবল সামঞ্জস্যতা সম্পর্কে চিন্তা করা বন্ধ করে পরিচয়, প্রত্যাহার এবং নিয়ন্ত্রণ সম্পর্কে চিন্তা করা শুরু করার সময়।
WPA2-এর জন্য আপনার নেটওয়ার্ক এবং ডিভাইসগুলি অডিট করা
একটি একক SSID পরিবর্তন করার আগে, একটি সঠিক ইনভেন্টরি তৈরি করুন। বেশিরভাগ ব্যর্থ ওয়্যারলেস মাইগ্রেশন WPA2 কঠিন বলে ব্যর্থ হয় না। এগুলো ব্যর্থ হয় কারণ কেউ অনেক দেরিতে আবিষ্কার করে যে একটি ওয়্যারহাউস স্ক্যানার, প্রিন্টার, ক্যাশ রেজিস্টার, লিফট কন্ট্রোলার বা ক্লিনিকাল ডিভাইস কাটওভারের পরে আর পুনরায় সংযুক্ত হতে পারছে না।
কী ব্যবহারে থাকা উচিত তা দিয়ে নয়, বরং বর্তমানে কী ব্যবহারে আছে তা দিয়ে শুরু করুন।

WLAN এজ থেকে ভেতরের দিকে ইনভেন্টরি তৈরি করুন
একটি কার্যকর অডিট স্তরে স্তরে কাজ করে। প্রথমে সম্প্রচারিত প্রতিটি SSID সনাক্ত করুন। তারপর কোন AP গ্রুপ, সাইট এবং VLAN এগুলির পিছনে রয়েছে তা ম্যাপ করুন। এরপর প্রতিটি SSID-এর সাথে যুক্ত ডিভাইসগুলির তালিকা করুন।
Meraki, Aruba, Mist, Ruckus, UniFi, বা আপনার বর্তমান ভেন্ডরের ম্যানেজমেন্ট কনসোলের মতো প্ল্যাটফর্মগুলি থেকে কন্ট্রোলার ডেটা ব্যবহার করুন। কেবল নামকরণের উপর নির্ভর করবেন না। "Guest-old", "scanner-temp", এবং "backoffice2" প্রায়শই এমন জায়গা যেখানে অপ্রচলিত নিরাপত্তা টিকে থাকে।
একটি ব্যবহারিক ইনভেন্টরিতে অন্তর্ভুক্ত করা উচিত:
- SSID এবং উদ্দেশ্য। এটি গেস্ট, স্টাফ, IoT, অপারেশন বা ঠিকাদারদের পরিষেবা দেয় কিনা তা নোট করুন।
- নিরাপত্তা মোড। SSID টি WPA, WPA2-Personal, WPA2-Enterprise, নাকি একটি মিশ্র কনফিগারেশন ব্যবহার করছে তা রেকর্ড করুন।
- অ্যাসোসিয়েশন ডিপেনডেন্সি। SSID টি কোনো শেয়ার্ড কি, কোনো অভ্যন্তরীণ RADIUS পরিষেবার উপর, নাকি কোনো নথিপত্রহীন ব্যতিক্রমের উপর নির্ভর করে তা পরীক্ষা করুন।
- ক্লায়েন্ট পপুলেশন। ডিভাইসগুলিকে ল্যাপটপ, মোবাইল, প্রিন্টার, স্ক্যানার, AV গিয়ার, সেন্সর, ক্যাশ রেজিস্টার এবং বিশেষজ্ঞ এন্ডপয়েন্টে গ্রুপ করুন।
- বিজনেস ওনার। প্রতিটি SSID-এর একজন নির্দিষ্ট মালিক থাকা প্রয়োজন যিনি পরিবর্তনের সময় অনুমোদন করতে পারেন এবং নন-কমপ্লায়েন্ট ডিভাইসের অবসর গ্রহণ মেনে নিতে পারেন।
কেবল ক্লায়েন্ট নয়, ইনফ্রাস্ট্রাকচারও পরীক্ষা করুন
একটি অ্যাক্সেস পয়েন্ট তাত্ত্বিকভাবে WPA2 সমর্থন করতে পারে এবং এখনও পুরানো ফার্মওয়্যার, উত্তরাধিকার সূত্রে প্রাপ্ত টেমপ্লেট বা মিশ্র মোড প্রোফাইলের কারণে বাস্তবে আপনার মাইগ্রেশনকে লাইনচ্যুত করতে পারে। AP ফার্মওয়্যার, কন্ট্রোলার সংস্করণ এবং উত্তরাধিকারসূত্রে প্রাপ্ত রেডিও সিকিউরিটি সেটিংস পর্যালোচনা করুন। আপনার এস্টেট যদি একাধিক হার্ডওয়্যার প্রজন্মের হয়, তাহলে একটি টেমপ্লেট সবার জন্য সমানভাবে প্রযোজ্য তা ধরে না নিয়ে প্রতিটি সাইট পরীক্ষা করুন।
পুরানো SSID গুলো প্রায়শই টিকে থাকে কারণ সেগুলো পুরানো নীতি অবজেক্টের সাথে যুক্ত থাকে। প্রোফাইল ডিলিট করার আগে অনুমানগুলো মুছে ফেলুন।
যেখানে সংস্থাগুলো সমস্যায় পড়ে তা হলো ফলব্যাক আচরণ। আপনি মনে করতে পারেন যে আপনি একটি WPA SSID কে WPA2-এ মাইগ্রেট করছেন, কিন্তু উত্তরাধিকারসূত্রে প্রাপ্ত কনফিগারেশন এখনও ট্রানজিশনাল মোডগুলোর অনুমতি দেয় যা ভিন্ন নামের অধীনে দুর্বল আচরণকে বাঁচিয়ে রাখে।
একটি ওয়্যারলেস অডিটকে বৃহত্তর এক্সপোজার টেস্টিংয়ের সাথেও রাখতে হবে। আপনি যদি ইতিমধ্যেই রিমোট অ্যাক্সেস পাথ, ইন্টারনেটমুখী সিস্টেম এবং গেস্ট অ্যাক্সেসের সীমানা পর্যালোচনা করে থাকেন, তবে একই সময়ে আপনার বাহ্যিক পরিধি সুরক্ষিত করার বিষয়টি বিবেচনা করা উচিত। দুর্বল ওয়্যারলেস এবং দুর্বল বাহ্যিক এক্সপোজার প্রায়শই একই অপারেশনাল অভ্যাস থেকে উদ্ভূত হয়: ব্যতিক্রম যা স্থায়ী হয়ে গেছে।
লেগ্যাসি ডিভাইসগুলোর সাথে কী করবেন তা সিদ্ধান্ত নিন
কিছু পুরানো ডিভাইস কোনো ঝামেলা ছাড়াই WPA2-এ যেতে পারে। অন্যরা পারে না। সেখানেই বেশিরভাগ গাইডলাইন অনুপযোগী হয়ে পড়ে, কারণ যখন ডিভাইসটি কোনও সার্ভিস চুক্তির অংশ বা কোনও লাইভ প্রক্রিয়া নিয়ন্ত্রণ করে, তখন "ডিভাইসটি আপগ্রেড করুন" কোনও বাস্তবসম্মত অপারেশনাল পরিকল্পনা হতে পারে না।
ইউকে-এর পুরানো ডিভাইসগুলোর জন্য মাইগ্রেশন পরিকল্পনা একটি বাস্তব চ্যালেঞ্জ। ব্যবহারিক সমাধান হলো লেগ্যাসি ক্লায়েন্টগুলোকে সেগমেন্ট করা, শুধুমাত্র WPA2 অ্যাক্সেস কঠোরভাবে বিচ্ছিন্ন রাখা, এবং ট্রানজিশন মোডগুলোকে কেবল একটি অস্থায়ী সমাধান হিসেবে ব্যবহার করা, বিশেষ করে দীর্ঘস্থায়ী ডিভাইস, ভিজিটর ডিভাইস এবং মিশ্র BYOD সহ এস্টেটগুলোতে, যেমনটি এই কমিউনিটি মাইগ্রেশন আলোচনায় আলোচনা করা হয়েছে।
একটি সাধারণ সিদ্ধান্ত টেবিল সাহায্য করতে পারে:
| ডিভাইসের ধরন | যদি এটি নির্ভরযোগ্যভাবে WPA2 সমর্থন করে | যদি না করে |
|---|---|---|
| স্টাফ ল্যাপটপ এবং ফোন | টার্গেট স্টাফ SSID-এ স্থানান্তর করুন | পুরানো SSID থেকে সরান এবং প্রতিকার করুন |
| গেস্ট ডিভাইস | গেস্ট WPA2 বা আরও শক্তিশালী অনবোর্ডিং ফ্লোতে স্থানান্তর করুন | তাদের জন্য দুর্বল অ্যাক্সেস বজায় রাখবেন না |
| প্রিন্টার এবং স্ক্যানার | প্রথমে বিচ্ছিন্ন WPA2 সেগমেন্টে পরীক্ষা করুন | প্রতিস্থাপন করার সময় বিচ্ছিন্ন লেগ্যাসি সেগমেন্টে রাখুন |
| IoT এবং বিল্ডিং সিস্টেম | সংকীর্ণ নীতি সহ ডেডিকেটেড VLAN-এ রাখুন | বিচ্ছিন্ন রাখুন এবং রিটায়ারমেন্ট পাথ নথিভুক্ত করুন |
আসল বিষয়টি হলো অগ্রাধিকার। প্রথমে মানুষজনকে সরান, তারপর মূলধারার ডিভাইসগুলো, তারপর এজ-কেস হার্ডওয়্যার। সবচেয়ে জটিল এন্ডপয়েন্টটিকে অন্য সবার নিরাপত্তা নীতি নির্ধারণ করতে দেবেন না।
WPA2-Personal বনাম WPA2-Enterprise একটি কৌশলগত পছন্দ
এটিকে প্রায়শই একটি জটিলতার প্রশ্ন হিসেবে উপস্থাপন করা হয়। কিন্তু তা নয়। এটি আসলে একটি নিয়ন্ত্রণের প্রশ্ন।
আপনি যদি WPA2-Personal বেছে নেন, তাহলে আপনি শেয়ার্ড অ্যাক্সেস বেছে নিচ্ছেন। আপনি যদি WPA2-Enterprise বেছে নেন, তাহলে আপনি ব্যক্তিগত পরিচয় বেছে নিচ্ছেন। এগুলো ভিন্ন ভিন্ন নিরাপত্তা মডেল, কেবল ভিন্ন সেটআপ স্ক্রিন নয়।

কোথায় WPA2-Personal উপযুক্ত
WPA2-Personal তখন দরকারী যখন পরিবেশটি ছোট, স্থিতিশীল এবং কম জটিল হয়। একটি ছোট ক্যাফে, একটি অস্থায়ী প্রজেক্ট অফিস, অথবা একটি একক-উদ্দেশ্যের অপারেশনাল নেটওয়ার্ক এই সমঝোতাটি মেনে নিতে পারে কারণ সেখানে আইডেন্টিটি গ্র্যানুলারিটির চেয়ে স্থাপনের গতি বেশি গুরুত্বপূর্ণ।
এর আকর্ষণ স্পষ্ট:
- এটি দ্রুত কনফিগার করা যায়। আপনি SSID-এ একটি পাসফ্রেজ সেট করেন এবং ক্লায়েন্টদের আপডেট করেন।
- এর জন্য RADIUS প্রয়োজন হয় না। এটি ইনফ্রাস্ট্রাকচার ওভারহেড দূর করে।
- এটি সাধারণ গেস্ট বা ইউটিলিটি ব্যবহারের ক্ষেত্রে কাজ করে। বিশেষ করে যেখানে ব্যবহারকারীদের আলাদা অ্যাক্সেসের প্রয়োজন হয় না।
কিন্তু এর দুর্বলতা কাঠামোগত। প্রতিটি ব্যবহারকারী এবং ডিভাইস একই গোপন পাসওয়ার্ড শেয়ার করে। পরিবর্তন নিয়ন্ত্রণ করা কঠিন হয়ে পড়ে। অফবোর্ডিং জটিল হয়। জবাবদিহিতা হারিয়ে যায়।
কেন WPA2-Enterprise গেম পরিবর্তন করে
WPA2-Enterprise হলো সঠিক পছন্দ যখন ব্যবহারকারী, ডিভাইস এবং অ্যাক্সেসের অধিকারগুলো আলাদা হওয়া প্রয়োজন। এটি 802.1X /RADIUS ব্যবহার করে, যার অর্থ নেটওয়ার্ক একটিমাত্র পাসওয়ার্ড দিয়ে সবাইকে প্রবেশাধিকার দেওয়ার পরিবর্তে প্রতিটি ব্যবহারকারী বা ডিভাইসকে আলাদাভাবে প্রমাণীকরণ করতে পারে।
এটি আপনাকে বেশ কয়েকটি সুবিধা দেয়:
- সকলের জন্য একটি PSK-এর পরিবর্তে প্রতি-ব্যবহারকারী বা প্রতি-ডিভাইস ক্রেডেনশিয়ালস
- কেউ চলে গেলে বা কোনো ডিভাইস হারিয়ে গেলে সহজতর অ্যাক্সেস বাতিলকরণ
- কর্মী এবং পরিচালিত এন্ডপয়েন্টের জন্য উন্নত অডিটেবিলিটি
- আরও শক্তিশালী সেগমেন্টেশনের বিকল্প কারণ নীতি বা পলিসি পরিচয় অনুসরণ করতে পারে
WiFi প্রমাণীকরণে RADIUS সার্ভার কীভাবে কাজ করে সে সম্পর্কে যদি আপনার রিফ্রেশারের প্রয়োজন হয়, তবে AP-কে গেটকীপার এবং RADIUS-কে কর্তৃপক্ষ হিসেবে ভাবা যেতে পারে যা সিদ্ধান্ত নেয় কে প্রবেশ করতে পারবে।
শেয়ার্ড পাসওয়ার্ড দেওয়া সহজ কিন্তু নিয়ন্ত্রণ করা কঠিন। ব্যক্তিগত ক্রেডেনশিয়ালস চালু করা কঠিন হতে পারে কিন্তু পরিচালনা করা অনেক সহজ।
আপনার কোনটি বেছে নেওয়া উচিত
এই সাধারণ নিয়মটি ব্যবহার করুন:
- WPA2-Personal ব্যবহার করুন যদি SSID-এর পরিধি সীমিত হয়, ব্যবহারকারীর সংখ্যা কম হয় এবং নিরাপত্তার সমঝোতার প্রভাব নিয়ন্ত্রিত থাকে।
- WPA2-Enterprise বেছে নিন যখন কর্মীরা সংযুক্ত হন, একাধিক সাইট পলিসি শেয়ার করে, ঠিকাদাররা আসে এবং যায়, অথবা গেস্ট এবং ব্যবসায়িক ট্র্যাফিক অপারেশনালি আলাদা রাখতে হয়।
যে কোনো ব্যবসায়িক নেটওয়ার্ক যা কর্মীদের অ্যাক্সেস বহন করে, সেটির জন্য WPA2-Enterprise একটি শক্তিশালী পথ। পরবর্তীতে পাসওয়ার্ডহীন এবং আইডেন্টিটি-ভিত্তিক অ্যাক্সেসের দিকে এগিয়ে যাওয়ার জন্য এটি একটি চমৎকার পদক্ষেপ। WPA2-Personal একটি কার্যকর অন্তর্বর্তীকালীন সমাধান হতে পারে। সংবেদনশীল SSIDs এর জন্য এটি আপনার দীর্ঘমেয়াদী পরিকল্পনা হওয়া উচিত নয়।
আপনার SSIDs কে WPA2 তে মাইগ্রেট করার কনফিগারেশন নির্দেশিকা
অডিট সম্পন্ন হয়ে গেলে, সতর্কতার সাথে এবং ধাপে ধাপে মাইগ্রেশন প্রক্রিয়াটি সম্পন্ন করুন। সবচেয়ে নিরাপদ ট্রানজিশন হলো সেগুলি যেখানে অপ্রত্যাশিত সমস্যা কম থাকে, সুনির্দিষ্ট দায়িত্ব থাকে এবং কোনো লুকানো ফলব্যাক সেটিংস থাকে না।
সবচেয়ে গুরুত্বপূর্ণ প্রযুক্তিগত বিষয়টি সহজ: WPA থেকে WPA2 মাইগ্রেশনের ক্ষেত্রে, সবচেয়ে বেশি ঝুঁকির কারণ হলো TKIP বা mixed-mode fallback সক্রিয় রাখা। ব্যবহারিক পদ্ধতি হলো শুধুমাত্র WPA2-AES/CCMP only বাধ্যতামূলক করা, WPS নিষ্ক্রিয় করা এবং SSID সিকিউরিটি প্রোফাইল পরিবর্তন করার পরে ক্লায়েন্ট রি-অ্যাসোসিয়েশন যাচাই করা। একই নির্দেশিকা WPA2-Personal-এর অপারেশনাল দুর্বলতাকেও তুলে ধরে: একটি আপোসকৃত PSK পুরো নেটওয়ার্ককে প্রভাবিত করে, যার কারণে সংবেদনশীল SSIDs গুলোকে WPA2-Enterprise (802.1X/RADIUS)-এ স্থানান্তরিত করা ভালো, যেমনটি এই WPA2 এবং WPA3 মাইগ্রেশন ওভারভিউতে ব্যাখ্যা করা হয়েছে।
WPA2-Personal এর জন্য প্রথম পথ
আপনি যদি PSK পথটি বেছে নেন, তবে এটি নিয়ন্ত্রিত এবং সুনির্দিষ্ট রাখুন।
সঠিক টার্গেট স্টেট সহ একটি পরিবর্তন রেকর্ড তৈরি করুন
বর্তমান SSID সেটিংস, টার্গেট সাইফার সেটিংস, VLAN ম্যাপিং, DHCP স্কোপ, ACLs, প্রাসঙ্গিক হলে স্প্ল্যাশ আচরণ এবং রোলব্যাক অ্যাকশনগুলি লিখে রাখুন। যদি কোনো সমস্যা হয়, তবে স্মৃতি আপনাকে সাহায্য করতে পারবে না।SSID-টিকে শুধুমাত্র AES/CCMP সহ শুধুমাত্র WPA2 তে সেট করুন
সুবিধার জন্য মিক্সড WPA/WPA2 সক্রিয় রাখবেন না। এটি পুরানো দুর্বলতাটিকে সক্রিয় রাখে এবং মাইগ্রেশনের উদ্দেশ্যকে ব্যাহত করে।WPS নিষ্ক্রিয় করুন
ব্যবসায়িক অবকাঠামোতে WPS-এর কোনো স্থান নেই। এটি সক্রিয় থাকলে, এখনই বন্ধ করে দিন।একটি নতুন PSK ব্যবহার করুন, কোনো ব্যবহৃত পাসওয়ার্ড নয়
পুরানো শেয়ার্ড সিক্রেটটি নিয়ে একটি নতুন সিকিউরিটি মোডে ব্যবহার করবেন না। এটি সম্পূর্ণরূপে পরিবর্তন করার এবং কে এটি গ্রহণ করছে তা নিয়ন্ত্রণ করার জন্য মাইগ্রেশনই সঠিক সময়।প্রথমে কম ঝুঁকিপূর্ণ পাইলট ডিভাইসগুলি সরান
একটি প্রতিনিধি ল্যাপটপ, একটি পরিচালিত ফোন এবং প্রতিটি মূল শ্রেণীর একটি অপারেশনাল ডিভাইস দিয়ে পরীক্ষা করুন। পাইলট কাজ করলে, পর্যায়ক্রমে এটি সম্প্রসারণ করুন।মাইগ্রেশন স্থিতিশীল হলে পুরানো WPA SSID দ্রুত বন্ধ করুন
উভয়ই সমান্তরালভাবে দীর্ঘক্ষণ চালু রাখলে ব্যবহারকারী এবং অনিয়ন্ত্রিত ডিভাইসগুলি আবার দুর্বল বিকল্পে ফিরে যেতে পারে।
WPA2-Enterprise এর জন্য দ্বিতীয় পথ
Enterprise মোডের জন্য আরও পরিকল্পনার প্রয়োজন হয়, তবে এটি আপনাকে এমন একটি নেটওয়ার্ক দেয় যা আপনি পরিচালনা করতে পারবেন।
ঐতিহ্যগত স্তরে, কার্যকারী অংশগুলি পরিচিত:
- অথেনটিকেটর (Authenticator)। অ্যাক্সেস পয়েন্ট বা WLAN কন্ট্রোলার
- সাপ্লিক্যান্ট (Supplicant)। ক্লায়েন্ট ডিভাইস
- অথেনটিকেশন সার্ভার (Authentication server)। সাধারণত RADIUS
- Identity source: ব্যবহারকারী বা ডিভাইস যাচাই করার জন্য ব্যবহৃত একটি ডিরেক্টরি বা পরিচয় প্রদানকারী
পুরানো পদ্ধতিটি ছিল অন-প্রিম RADIUS সেটআপ করা, সেটিকে Active Directory বা অন্য কোনো ডিরেক্টরি উৎসের সাথে ইন্টিগ্রেট করা, নেটওয়ার্ক পলিসি নির্ধারণ করা এবং ম্যানুয়ালি সাপ্লিক্যান্ট সেটিংস ম্যানেজ করা। এটি এখনও কাজ করে, এবং কিছু নিয়মতান্ত্রিক বা উচ্চ কাস্টমাইজড পরিবেশে এটি এখনও উপযুক্ত হতে পারে।
কোনটি কাজ করে এবং সাধারণত কোনটি কাজ করে না
যা কাজ করে:
- সার্টিফিকেট বা ম্যানেজড ক্রেডেনশিয়াল অনবোর্ডিং
- স্টাফ, গেস্ট এবং IoT-এর জন্য স্পষ্ট SSID বিভাজন
- ডিরেক্টরি গ্রুপ বা ডিভাইস ক্লাসের সাথে যুক্ত পলিসি
- পরিচিত-ভালো ডিভাইস প্রোফাইল সহ একটি পর্যায়ভিত্তিক রোলআউট
সাধারণত যা কাজ করে না:
- দুর্বল অফবোর্ডিং নিয়মাবলী সহ শুধুমাত্র পাসওয়ার্ড-ভিত্তিক স্টাফ WiFi
- একটিমাত্র Enterprise SSID যা প্রতিটি ডিভাইস ক্যাটাগরিকে পরিষেবা দেওয়ার চেষ্টা করে
- শেষ ব্যবহারকারীদের দ্বারা অ্যাড-হক সাপ্লিক্যান্ট সেটআপ
- সমস্যায় পড়া যেকোনো ব্যক্তির জন্য "আসল" ফলব্যাক হিসেবে PSK রাখা
ওয়্যারলেসের জন্য যদি আপনার হেল্পডেস্ক পরিকল্পনা হয় "তাদের ব্যাকআপ পাসওয়ার্ড দিন", তবে আপনি Enterprise ডিপ্লয় করেননি। আপনি একটি বাইপাস তৈরি করেছেন।
একটি আরও আধুনিক প্যাটার্ন হলো 802.1X মডেলটি বজায় রাখা কিন্তু সম্পূর্ণ স্ট্যাকটি নিজে তৈরি ও রক্ষণাবেক্ষণ করার পরিবর্তে অপারেশনাল বোঝা একটি ম্যানেজড প্ল্যাটফর্মে স্থানান্তরিত করা। সেখানেই ক্লাউড-ম্যানেজড আইডেন্টিটি-ভিত্তিক পরিষেবাগুলো কাজে আসতে পারে। উদাহরণস্বরূপ, Purple 802.1X সহ WPA2-Enterprise এবং WPA3-Enterprise সমর্থন করে, Entra ID, Google Workspace এবং Okta-এর মতো ডিরেক্টরির সাথে ইন্টিগ্রেট করে এবং পরিচয় পরিবর্তনের সাথে যুক্ত সার্টিফিকেট-গ্রেড অনবোর্ডিং ও রেভোকেশনের মাধ্যমে শেয়ার্ড-পাসওয়ার্ড ওয়ার্কফ্লো প্রতিস্থাপন করতে পারে।
জেনেরিক কাটওভার সিকোয়েন্স যা ভেন্ডর ভেদাভেদেও কার্যকর থাকে
আপনি Meraki, Aruba, Ruckus, Mist, UniFi বা অন্য কোনো এন্টারপ্রাইজ WLAN ব্যবহার করুন না কেন, সিকোয়েন্সটি মূলত একই থাকে:
- লাইভ প্রোফাইলটি সরাসরি এডিট না করে একটি স্টেজিং প্রোফাইলে বিদ্যমান SSID ক্লোন করুন।
- টার্গেট সিকিউরিটি মোড প্রয়োগ করুন। মাইগ্রেশন টার্গেটের জন্য শুধুমাত্র WPA2-AES/CCMP।
- অথেন্টিকেশন টেস্টিং করার আগে VLAN এবং ফায়ারওয়াল পলিসি নিশ্চিত করুন। একটি সফল অ্যাসোসিয়েশন মানেই ব্যবহারযোগ্য অ্যাক্সেস নয়।
- কমপক্ষে দুটি AP জুড়ে রোমিং এবং রি-অ্যাসোসিয়েশন পরীক্ষা করুন।
- ব্যর্থ অ্যাসোসিয়েশন, পলিসি প্রত্যাখ্যান এবং বারবার পুনরায় চেষ্টা করার জন্য লগ চেক করুন।
- গ্রুপ অনুযায়ী মাইগ্রেট করুন। প্রথমে স্টাফ, এরপর স্পেশালিস্ট ডিভাইস এবং সবশেষে সমস্যাযুক্ত লেগ্যাসি ক্লায়েন্ট।
- টার্গেট স্টেট প্রমাণিত হয়ে গেলে দুর্বল পথটি সরিয়ে ফেলুন।
এই শেষ ধাপটি খুবই গুরুত্বপূর্ণ। অস্থায়ী ফলব্যাক সেটিংসগুলো স্থায়ী আর্কিটেকচারে পরিণত হওয়ার প্রবণতা থাকে।
মাইগ্রেশন যাচাইকরণ এবং রোলব্যাক পরিকল্পনা
একটি ওয়্যারলেস কাটওভার কেবল ডিভাইসগুলো কানেক্ট হলেই শেষ হয়ে যায় না। এটি তখন শেষ হয় যখন সঠিক ডিভাইসগুলো কানেক্ট হয়, ভুল ডিভাইসগুলো হয় না, এবং সাপোর্ট টিমগুলো জানে পরিবর্তনের পর স্বাভাবিক অবস্থা কেমন দেখায়।
ব্যবহারকারীর ধরণ এবং ডিভাইস ক্লাস দ্বারা যাচাই করুন
শুধু নিজের ল্যাপটপ দিয়ে পরীক্ষা করেই কাজ শেষ ভাববেন না। একটি সংক্ষিপ্ত যাচাইকরণ তালিকা তৈরি করুন যা বাস্তব ব্যবহারকে কভার করে:
- স্টাফ এন্ডপয়েন্ট টেস্ট। নেটওয়ার্কে জয়েন করুন, AP-গুলোর মধ্যে রোম করুন, ডিভাইসটি লক এবং রিঅ্যাক্টিভেট করুন, তারপর স্লিপ মোডের পর আবার কানেক্ট করুন।
- মোবাইল টেস্ট। যদি এগুলো স্কোপের মধ্যে থাকে, তবে একটি বর্তমান iPhone বা Android হ্যান্ডসেট পরীক্ষা করুন।
- অপারেশনাল ডিভাইস টেস্ট। প্রাসঙ্গিক ক্ষেত্রে অন্তত একটি স্ক্যানার, প্রিন্টার, পেমেন্ট টার্মিনাল, বা স্পেশালিস্ট এন্ডপয়েন্ট অন্তর্ভুক্ত করুন।
- গেস্ট ওয়ার্কফ্লো টেস্ট। যদি SSID ভিজিটরদের সেবা দেয়, তবে অ্যাসোসিয়েশন থেকে ইন্টারনেট অ্যাক্সেস পর্যন্ত পুরো যাত্রাটি যাচাই করুন।
Enterprise ডিপ্লয়মেন্টের জন্য, অথেন্টিকেশন লগগুলোও পর্যালোচনা করুন। ব্যর্থ প্রচেষ্টাগুলো প্রায়শই পলিসির অমিল, সার্টিফিকেট সমস্যা, বা পুরানো WLAN থেকে বাসি প্রোফাইল ব্যবহার করার চেষ্টা করা ডিভাইসগুলোকে প্রকাশ করে।
একটি ডে ১ (Day 1) চেকলিস্ট ব্যবহার করুন
কাটওভারের পরের প্রথম দিনেই বেশিরভাগ লুকানো ত্রুটি দেখা দেয়। পর্যালোচনাটি সহজ এবং পুনরাবৃত্তিযোগ্য রাখুন।
| ডে ১ চেক | কী দেখতে হবে |
|---|---|
| অ্যাসোসিয়েশন ব্যর্থতা | ডিভাইসগুলো জয়েন করার সময় আটকে যাচ্ছে বা বারবার চেষ্টা করছে |
| অথেন্টিকেশন লগ | প্রত্যাখ্যাত স্টাফ অ্যাকাউন্ট, বাসি ক্রেডেনশিয়াল, পলিসির অমিল |
| রোমিং আচরণ | মুভ করার সময় ব্যবহারকারীদের কল বা সেশন ড্রপ হচ্ছে |
| হেল্পডেস্ক থিম | একই ডিভাইস মডেল বা সাইট বারবার প্রদর্শিত হচ্ছে |
| লেগ্যাসি ব্লিড-ওভার | ব্যবহারকারীরা পুরানো SSID-এ পুনরায় কানেক্ট করছেন বা ফলব্যাক অ্যাক্সেসের জন্য অনুরোধ করছেন |
সবচেয়ে পরিচ্ছন্ন মাইগ্রেশন হলো সেগুলো যেখানে রোলব্যাক নথিবদ্ধ থাকে কিন্তু খুব কমই প্রয়োজন হয়।
গো-লাইভের আগেই রোলব্যাক তৈরি করুন
একটি রোলব্যাক প্ল্যান বিস্তারিত হওয়ার প্রয়োজন নেই। এটি সুনির্দিষ্ট হতে হবে। পূর্ববর্তী SSID সিকিউরিটি সেটিংস, পুরানো অথেন্টিকেশন পদ্ধতি, যেকোনো আসল VLAN বাইন্ডিং এবং কোনো গুরুত্বপূর্ণ পরিষেবা ব্যর্থ হলে সেগুলোকে পুনরায় সক্রিয় করার সঠিক পদক্ষেপগুলো রেকর্ড করুন।
এছাড়াও রোলব্যাক কে অনুমোদন করতে পারবেন তা নির্ধারণ করুন। যদি একজন গুদাম ব্যবস্থাপক একটি ডিভাইসের সমস্যার রিপোর্ট করেন, তবে তা পুরো এস্টেট রিভার্ট করার জন্য যথেষ্ট নয়। যদি একটি রোগীর সিস্টেম, পেমেন্ট ফ্লো, বা মূল অপারেশনাল প্রক্রিয়া ব্যর্থ হয়, তবে আপনাকে দ্রুত কাজ করতে হতে পারে।
একটি ব্যবহারিক রোলব্যাক প্ল্যানে অন্তর্ভুক্ত থাকে:
- পূর্ববর্তী WLAN প্রোফাইল থেকে সংরক্ষিত স্ক্রিনশট বা এক্সপোর্ট করা কনফিগারেশন
- রোলব্যাক অনুমোদনের জন্য নির্দিষ্ট সিদ্ধান্ত গ্রহণকারী ব্যক্তিগণ
- রিভার্স করার আগে সমস্যাটি পর্যবেক্ষণ করার জন্য একটি সময়সীমা
- সার্ভিস ডেস্ক এবং সাইট টিমের জন্য একটি কমিউনিকেশন টেমপ্লেট
একটি ভালো রোলব্যাক পরিকল্পনা আতঙ্ক কমায়। এটি টিমগুলোকে দুর্বল লিগ্যাসি সেটিংস সরিয়ে ফেলার ক্ষেত্রে আরও সাহসী করে তোলে, কারণ তারা জানে যে প্রয়োজন হলে তারা নিরাপদে আগের অবস্থায় ফিরে যেতে পারবে।
WPA2 থেকে Zero Trust - নেটওয়ার্ক অ্যাক্সেসের ভবিষ্যৎ
একটি সফল WPA থেকে WPA2 মাইগ্রেশন করা অত্যন্ত জরুরি। এটি অপ্রচলিত ওয়্যারলেস নিরাপত্তা দূর করে, আপনাকে একটি শক্তিশালী বেসলাইনে নিয়ে যায় এবং বছরের পর বছর ধরে চলে আসা ব্যতিক্রমী সমস্যাগুলো পরিষ্কার করার সুযোগ তৈরি করে।
তবে এটিই শেষ পর্যায় নয়।
WPA2 তৈরি হয়েছিল নেটওয়ার্ক ডিজাইনের একটি পূর্ববর্তী যুগে। এমনকি WPA2-Enterprise, যা PSK-এর চেয়ে অনেক বেশি শক্তিশালী, এখনও এমন সব মডেলের ওপর নির্ভর করে যা অনেক টিমের জন্য নিজেদের তৈরি করতে গেলে পরিচালনা করা কঠিন হয়ে পড়ে। এই কারণেই আধুনিক ওয়্যারলেস কৌশলটি আইডেন্টিটি-ভিত্তিক অ্যাক্সেস, সার্টিফিকেট-ভিত্তিক অনবোর্ডিং এবং এমন পলিসির দিকে এগিয়ে চলেছে যা শেয়ার্ড সিক্রেটের পরিবর্তে ব্যবহারকারী ও ডিভাইসকে অনুসরণ করে।
একটি Zero Trust মডেলে কী পরিবর্তন হয়
ওয়্যারলেস লেয়ারে Zero Trust বলতে বোঝায় যে নেটওয়ার্কটি কোনো পাসওয়ার্ড থাকাকেই বৈধতার প্রমাণ হিসেবে বিশ্বাস করা বন্ধ করে দেয়। অ্যাক্সেসটি যাচাইকৃত আইডেন্টিটি, ডিভাইসের অবস্থা বা ম্যানেজড অনবোর্ডিংয়ের সাথে যুক্ত থাকে এবং ডিরেক্টরি স্ট্যাটাস পরিবর্তিত হলে অ্যাক্সেস বাতিল হয়, কেউ WiFi পাসওয়ার্ড পরিবর্তন করার কথা মনে রাখলে তা হয় না।
এই পরিবর্তনটি বেশ কয়েকটি দীর্ঘস্থায়ী সমস্যার সমাধান করে:
- স্টাফ অফবোর্ডিং তাৎক্ষণিক হয় কারণ আইডেন্টিটি সিস্টেমের মাধ্যমে অ্যাক্সেস বাতিল করা যেতে পারে
- গেস্ট অ্যাক্সেস আরও সহজ হয় কারণ ব্যবহারকারীদের পুনরায় ব্যবহৃত কোনো শেয়ার্ড পাসওয়ার্ডের প্রয়োজন হয় না
- মাল্টি-টেন্যান্ট এবং মিশ্র-ব্যবহারের পরিবেশগুলো পরিচালনা করা সহজ হয় কারণ পাসওয়ার্ডের জটিলতা তৈরি না করেই অ্যাক্সেস ভাগ করা যায়
- লিগ্যাসি ব্যতিক্রমগুলো দৃশ্যমান হয় কারণ আইডেন্টিটি-ভিত্তিক ডিফল্টের সাথে তুলনা করলে এগুলো সহজেই আলাদা করা যায়

কেন এটি WPA2 মাইগ্রেশনকে একটি বড় পরিকল্পনার অংশ করে তোলে
একটি WPA থেকে WPA2 প্রজেক্টের ব্যবহারিক মূল্য হলো এটি SSID, ডিভাইস ক্লাস এবং অ্যাক্সেস মডেলগুলোকে গভীরভাবে পর্যালোচনা করতে বাধ্য করে। এটি অত্যন্ত দরকারী কারণ এই একই কাজ পরবর্তী পদক্ষেপকে সহায়তা করে: PSK এবং ম্যানুয়াল অনবোর্ডিংয়ের ওপর নির্ভরতা সম্পূর্ণরূপে কমিয়ে আনা।
Passpoint , Hotspot 2.0, OpenRoaming এবং ডিরেক্টরি ইন্টিগ্রেশনের চারপাশে তৈরি প্ল্যাটফর্মগুলো হোটেল, রিটেইল এস্টেট, হেলথকেয়ার সাইট, ট্রান্সপোর্ট হাব এবং মাল্টি-টেন্যান্ট ভবনের মতো বাস্তব পরিবেশে "সুরক্ষিত WiFi" এর ধারণা বদলে দিচ্ছে। পাসওয়ার্ড কার জানা আছে তা জিজ্ঞেস করার পরিবর্তে, নেটওয়ার্কটি পরীক্ষা করে যে ব্যবহারকারী বা ডিভাইসের একটি বৈধ আইডেন্টিটি এবং সঠিক পলিসি আছে কি না।
আপনি যদি সেই পরবর্তী পদক্ষেপের পরিকল্পনা করে থাকেন, তবে Zero Trust নেটওয়ার্ক অ্যাক্সেস হলো সঠিক কাঠামো। এটি ওয়্যারলেসকে একটি আলাদা ব্যতিক্রম হিসেবে দেখার পরিবর্তে, WiFi-কে এন্ডপয়েন্ট ম্যানেজমেন্ট, SSO এবং কন্ডিশনাল অ্যাক্সেসের মতোই একই নিরাপত্তা ব্যবস্থার আওতায় নিয়ে আসে।
ব্যবহারিক শেষ অবস্থা
ভবিষ্যতের প্রজেক্টগুলোর জন্য, আরও দীর্ঘস্থায়ী মডেলটি এইরকম দেখায়:
- অতিথিরা captive portal সমাধানের পরিবর্তে মসৃণ, এনক্রিপ্ট করা অনবোর্ডিং ব্যবহার করেন
- কর্মীরা ম্যানেজড ক্রেডেনশিয়াল বা সার্টিফিকেটের মাধ্যমে যুক্ত হন
- IoT এবং লেগাসি ডিভাইসগুলো অত্যন্ত সীমিত অ্যাক্সেস পায়, প্রায়শই আইসোলেটেড পলিসির অধীনে
- অ্যাক্সেস পরিবর্তনগুলো ডিরেক্টরি অনুসরণ করে, নোটিশবোর্ডের পাসওয়ার্ড নয়
এটি WPA2-কে অপ্রাসঙ্গিক করে তোলে না। এটি এটিকে পরিবর্তনকালীন করে তোলে। অনেক প্রতিষ্ঠানের জন্য, WPA2-Enterprise একটি দুর্বল শেয়ার্ড-পাসওয়ার্ড WLAN থেকে Zero Trust-এর মতো অনেক কাছাকাছি কিছুতে যাওয়ার সেতু হিসেবে কাজ করে।
আপনি যদি কেবল অডিটের দাবির কারণে WPA থেকে WPA2 মাইগ্রেশন করে থাকেন, তবে আপনি একটি নিরাপদ নেটওয়ার্ক পাবেন। আপনি যদি শেয়ার্ড ট্রাস্টকে যাচাইকৃত আইডেন্টিটি দিয়ে প্রতিস্থাপন করতে এই মাইগ্রেশন ব্যবহার করেন, তবে আপনি এমন একটি ডিজাইন পাবেন যা আপনাকে আগামী বছর আবার পরিবর্তন করতে হবে না।
আপনার টিম যদি WPA থেকে সরে আসতে চায় এবং অন্য কোনো শেয়ার্ড-পাসওয়ার্ডের জটিলতায় আটকাতে না চায়, তবে পরবর্তী ধাপের অংশ হিসেবে Purple বিবেচনা করা যেতে পারে। এটি WPA2-Enterprise এবং WPA3-Enterprise এর সাথে 802.1X সমর্থন করে, Entra ID, Google Workspace, এবং Okta-র মতো আইডেন্টিটি প্রোভাইডারদের সাথে সংযুক্ত হয়, এবং অতিথি, কর্মী এবং মাল্টি-টেন্যান্ট পরিবেশের জন্য পাসওয়ার্ডহীন, আইডেন্টিটি-ভিত্তিক WiFi অ্যাক্সেসের মাধ্যমে PSKs এবং captive portal-এর ঝামেলা দূর করতে সাহায্য করে।



