একটি একক বোতাম টিপে একটি নতুন ডিভাইস সংযুক্ত করা ছিল WiFi Protected Setup (WPS)-এর আসল প্রতিশ্রুতি। দীর্ঘ প্রি-শেয়ার্ড কী টাইপ করার প্রয়োজনীয়তা দূর করার জন্য ডিজাইন করা, WPS আপনার ওয়্যারলেস নেটওয়ার্কের জন্য একটি সার্বজনীন কীকার্ডের মতো কাজ করে - যা ব্যবহারকারীদের জন্য সুবিধাজনক, কিন্তু পরিচালনা না করা হলে বিপজ্জনক। সুবিধার সাথে নেটওয়ার্ক সিকিউরিটির ভারসাম্য বজায় রাখার ক্ষেত্রেই গুরুতর দুর্বলতা দেখা দেয়। এই নির্দেশিকাটি আমাদের এন্টারপ্রাইজ WiFi সিকিউরিটি গাইড সিরিজের অংশ।
সংক্ষিপ্ত সারসংক্ষেপ: WiFi Protected Setup (WPS) এর মূল বিষয়সমূহ
- WPS কী: WiFi Protected Setup (WPS) হলো একটি লেগাসি প্রোটোকল যা একটি ৮-ডিজিটের PIN বা ফিজিক্যাল পুশ-বাটন (PBC) এর মাধ্যমে ডিভাইস পেয়ারিং সহজ করার জন্য তৈরি করা হয়েছিল।
- গুরুতর ত্রুটি: WPS PIN ভেরিফিকেশন ৮-ডিজিটের কোডটিকে দুটি ৪-ডিজিটের ভাগে বিভক্ত করে, যা অফলাইন টুল (Pixie Dust অ্যাটাক) এবং অনলাইন ব্রুট-ফোর্স টুলগুলোকে ৩০ মিনিটেরও কম সময়ের মধ্যে PIN ক্র্যাক করার অনুমতি দেয়।
- পাসওয়ার্ড বাইপাস: WPS PIN ক্র্যাক করলে নেটওয়ার্কের মূল WPA2/WPA3 পাসফ্রেজ উন্মোচিত হয়, যা জটিল পাসওয়ার্ডগুলোকে অকার্যকর করে তোলে।
- প্রস্তাবিত পদক্ষেপ: নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরদের সমস্ত কর্পোরেট এবং গেস্ট অ্যাক্সেস পয়েন্ট জুড়ে স্থায়ীভাবে WPS নিষ্ক্রিয় করা উচিত।
- এন্টারপ্রাইজ বিকল্প: আধুনিক ভেন্যুগুলো আইডেন্টিটি-ব্যাকড, পাসওয়ার্ডহীন WiFi অ্যাক্সেসের জন্য 802.1X RADIUS, WPA3-Enterprise, অথবা Passpoint (Hotspot 2.0) ব্যবহার করে।
অননুমোদিত WiFi অ্যাক্সেসের লুকানো বিপদ

WiFi Protected Setup হল একটি অথেন্টিকেশন স্ট্যান্ডার্ড যা ২০০৬ সালে হোম নেটওয়ার্ক অনবোর্ডিং সহজ করার জন্য Wi-Fi Alliance দ্বারা প্রবর্তন করা হয়েছিল। তবে, এর আর্কিটেকচারাল ডিজাইনে মৌলিক ত্রুটি রয়েছে যা এটিকে আধুনিক কর্পোরেট বা গেস্ট WiFi পরিবেশের জন্য অনুপযুক্ত করে তোলে।
কীভাবে WPS PIN দুর্বলতা কাজ করে
WPS-এর প্রধান দুর্বলতাটি এর ৮-ডিজিটের PIN মেকানিজম থেকে উদ্ভূত হয়। একসাথে সবকটি ৮-ডিজিট যাচাই করার পরিবর্তে (যার জন্য ১০ কোটি অনুমানের প্রয়োজন হতো), অ্যাক্সেস পয়েন্টটি PIN-টিকে দুটি আলাদা ভাগে যাচাই করে:
- প্রথম ৪ ডিজিট: ১০,০০০ সম্ভাব্য সমন্বয়।
- শেষ ৪ ডিজিট: ৩ ডিজিট এবং একটি চেকসাম ডিজিট (১,০০০ সম্ভাব্য সমন্বয়)।
এই ডিজাইনটি সম্পূর্ণ ব্রুট-ফোর্স সার্চ স্পেসকে ১,০০,০০,০০০ থেকে কমিয়ে মাত্র ১১,০০০ প্রচেষ্টায় নামিয়ে আনে। Reaver বা Bully-র মতো স্বয়ংক্রিয় টুল ব্যবহার করে, একজন আক্রমণকারী ২ থেকে ১০ ঘণ্টার মধ্যে অনলাইনে একটি WPS PIN ক্র্যাক করতে পারে। তাছাড়া, Pixie Dust attack অনেক রাউটার চিপসেটের দুর্বল র্যান্ডম নম্বর জেনারেশনকে কাজে লাগায়, যা আক্রমণকারীদের রেট লিমিটিং ট্রিগার না করেই ৩০ সেকেন্ডেরও কম সময়ের মধ্যে অফলাইনে WPS PIN গণনা করার অনুমতি দেয়।
কেন পুশ-বাটন WPS (PBC) এখনও অনিরাপদ
পুশ-বাটন কনফিগারেশন (PBC) অ্যাক্সেস পয়েন্টে একটি ফিজিক্যাল বোতাম টিপানোর প্রয়োজনীয়তার মাধ্যমে PIN ব্রুট-ফোর্স ত্রুটি এড়িয়ে চলে। তবে, দুই মিনিটের অ্যাসোসিয়েশন উইন্ডোর সময়, কাছাকাছি যেকোনো ডিভাইস কানেকশনের প্যারামিটারগুলোর জন্য অনুরোধ করতে পারে। একাধিক অ্যাক্সেস পয়েন্ট বিশিষ্ট এন্টারপ্রাইজ নেটওয়ার্কে, ফিজিক্যাল বোতামের অ্যাক্সেস অবাস্তব এবং এটি অননুমোদিত অ্যাসোসিয়েশনের ঝুঁকি তৈরি করে।
WPS সিকিউরিটি বনাম আধুনিক WiFi অথেন্টিকেশন প্রোটোকল
আপনার নেটওয়ার্কের নিরাপত্তা অবস্থা মূল্যায়ন করতে, আধুনিক এন্টারপ্রাইজ প্রমাণীকরণ মানদণ্ডের সাথে লিগ্যাসি WPS মেকানিজমের তুলনা করুন:
| প্রোটোকল / পদ্ধতি | অথেন্টিকেশন মেকানিজম | নিরাপত্তা রেটিং | অ্যাটাক দুর্বলতা | সেরা ব্যবহারের ক্ষেত্র |
|---|---|---|---|---|
| WPS PIN পদ্ধতি | স্ট্যাটিক ৮-ডিজিটের সংখ্যাসূচক PIN | অনিরাপদ (গুরুতর) | Pixie Dust এবং PIN ব্রুট-ফোর্স | অপ্রচলিত - অবিলম্বে নিষ্ক্রিয় করুন |
| WPS পুশ-বাটন (PBC) | ২ মিনিটের ফিজিক্যাল বোতাম উইন্ডো | নিম্ন নিরাপত্তা | শারীরিক নৈকট্য ইন্টারসেপ্ট | বেসিক হোম IoT (ব্যবসার জন্য নয়) |
| WPA3 SAE (Personal) | Simultaneous Authentication of Equals | উচ্চ নিরাপত্তা | অফলাইন ডিকশনারি অ্যাটাক প্রতিরোধী | ছোট অফিস এবং হোম নেটওয়ার্ক |
| Passpoint / 802.1X Enterprise | ডিজিটাল সার্টিফিকেট এবং SSO আইডেন্টিটি | Enterprise গ্রেড | এক্সপ্লয়েট করার জন্য কোনো শেয়ার্ড ক্রেডেনশিয়াল নেই | ভেন্যু, এন্টারপ্রাইজ এবং মাল্টি-টেন্যান্ট স্পেস |
এন্টারপ্রাইজ এবং ব্যবসায়িক নেটওয়ার্কে কীভাবে WPS নিষ্ক্রিয় করবেন
যেহেতু PIN ব্রুট-ফোর্স এক্সপ্লয়েটের বিরুদ্ধে WPS সুরক্ষিত করা যায় না, তাই CISA এবং NCSC সহ সাইবার নিরাপত্তা কর্তৃপক্ষগুলি সমস্ত অ্যাক্সেস পয়েন্টে WPS সম্পূর্ণ নিষ্ক্রিয় করার পরামর্শ দেয়। এই অপারেশনাল পদক্ষেপগুলি অনুসরণ করুন:
- অ্যাক্সেস ম্যানেজমেন্ট ইন্টারফেস: আপনার ওয়্যারলেস LAN কন্ট্রোলার (WLC), ক্লাউড ড্যাশবোর্ড (যেমন Cisco Meraki, Aruba Central, বা Ruckus SmartZone), অথবা রাউটার অ্যাডমিনিস্ট্রেশন পোর্টালে লগ ইন করুন।
- রেডিও/WLAN সেটিংস খুঁজুন: Wireless Settings > Security > WPS বা Push-Button Setup-এ নেভিগেট করুন।
- PIN এবং PBC নিষ্ক্রিয় করুন: "WPS State" বা "Wi-Fi Protected Setup"-কে Disabled বা Off-এ টগল করুন। নিশ্চিত করুন যে PIN এবং Push-Button উভয় পদ্ধতিই স্পষ্টভাবে বন্ধ করা হয়েছে।
- WPA3/WPA2 Enterprise প্রয়োগ করুন: 802.1X RADIUS প্রমাণীকরণ সহ WPA3-Enterprise বা WPA2-Enterprise ব্যবহার করতে SSIDs কনফিগার করুন।
- সংরক্ষণ এবং অডিট করুন: কনফিগারেশন পরিবর্তনগুলি সংরক্ষণ করুন এবং WPS ব্রডকাস্ট ফ্রেম বন্ধ হয়েছে কিনা তা নিশ্চিত করতে ওয়্যারলেস সিকিউরিটি অডিট সম্পাদন করুন।
আধুনিক এবং নিরাপদ WiFi বিকল্পগুলি অন্বেষণ করা
আধুনিক ওয়্যারলেস নেটওয়ার্কগুলির জন্য অ্যাক্সেস কন্ট্রোল ত্যাগ না করেই মসৃণ অনবোর্ডিং প্রয়োজন। লিগ্যাসি WPS প্রোটোকল থেকে আপগ্রেড করা কর্পোরেট সম্পদ রক্ষা করে এবং একই সাথে স্টাফ, ভিজিটর এবং IoT এন্ডপয়েন্টগুলির জন্য অ্যাক্সেস সহজতর করে।
WPA3 এবং সাইমালটেনিয়াস অথেন্টিকেশন অব ইকুয়ালস (SAE)-এ আপগ্রেড করা
WPA3 দুর্বল প্রি-শেয়ার্ড কী-গুলোকে Simultaneous Authentication of Equals (SAE) দ্বারা প্রতিস্থাপন করে। কি ম্যাটেরিয়াল ট্রান্সমিট করার আগে SAE ডিভাইস এবং অ্যাক্সেস পয়েন্টের মধ্যে একটি জিরো-নলেজ ক্রিপ্টোগ্রাফিক হ্যান্ডশেক স্থাপন করে। এটি অফলাইন ডিকশনারি অ্যাটাক এবং গোপন নজরদারি প্রতিরোধ করে, এমনকি পাসওয়ার্ড সাধারণ হলেও।
Passpoint এবং 802.1X সহ পাসওয়ার্ডহীন অ্যাক্সেস
উচ্চ ঘনত্বের ভেন্যু, রিটেল হাব এবং কর্পোরেট স্পেসগুলোর জন্য ম্যানুয়াল পাসওয়ার্ড এন্ট্রি এবং WPS বোতামগুলো এখন অপ্রচলিত। Passpoint (Hotspot 2.0) ডিভাইসগুলোকে এনক্রিপ্ট করা ডিজিটাল সার্টিফিকেট এবং ক্যারিয়ার প্রোফাইল ব্যবহার করে স্বয়ংক্রিয়ভাবে যাচাইকৃত WiFi নেটওয়ার্কগুলো সনাক্ত করতে এবং সংযুক্ত হতে সক্ষম করে।
আপনার ভেন্যুকে Passpoint বা 802.1X এন্টারপ্রাইজ WiFi-এ আপগ্রেড করছেন?
Purple কোনো জটিল পরিকাঠামো পরিবর্তন ছাড়াই মাল্টি-ভেন্ডর ওয়্যারলেস হার্ডওয়্যার জুড়ে ক্লাউড RADIUS, আইডেন্টিটি ম্যানেজমেন্ট এবং ভিজিটর অ্যানালিটিক্স প্রদান করে।
এন্টারপ্রাইজ পরিবেশের জন্য উন্নত নিরাপত্তা
এন্টারপ্রাইজ WiFi নিরাপত্তা সরাসরি ব্যবহারকারীর পরিচয় এবং ডিভাইসের কমপ্লায়েন্সের সাথে নেটওয়ার্ক অ্যাক্সেসকে যুক্ত করে:
- সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন (EAP-TLS): কর্মচারীদের ডিভাইসে অনন্য ও হস্তান্তর অযোগ্য ডিজিটাল সার্টিফিকেট ইস্যু করে।
- Single Sign-On (SSO) ইন্টিগ্রেশন: WiFi অথেন্টিকেশনকে Entra ID, Okta, বা Google Workspace-এর সাথে সংযুক্ত করে যাতে কোনো কর্মচারী চলে গেলে অ্যাক্সেস তাৎক্ষণিকভাবে বাতিল হয়ে যায়।
দেশব্যাপী ভেন্যুগুলোতে পাসওয়ার্ডহীন, আইডেন্টিটি-ভিত্তিক WiFi সিকিউরিটি প্রদান করতে Purple শীর্ষস্থানীয় এন্টারপ্রাইজ ওয়্যারলেস হার্ডওয়্যার এবং আইডেন্টিটি প্রোভাইডারদের সাথে একীভূত হয়। আইডেন্টিটি ম্যানেজমেন্টের মাধ্যমে নেটওয়ার্ক সুরক্ষিত করার বিষয়ে আরও বিশদ বিবরণের জন্য, আইডেন্টিটি-ভিত্তিক WiFi সিকিউরিটি সংক্রান্ত আমাদের সম্পূর্ণ গাইডটি দেখুন।
WiFi Protected Setup সম্পর্কে প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
WPS অবমূল্যায়ন এবং ওয়্যারলেস নিরাপত্তা সম্পর্কিত সাধারণ প্রযুক্তিগত প্রশ্নের স্পষ্ট উত্তর।
পুশ-বাটন পদ্ধতি কি PIN পদ্ধতির চেয়ে নিরাপদ?
হ্যাঁ, পুশ-বাটন পদ্ধতি (PBC) PIN পদ্ধতির চেয়ে কম ঝুঁকিপূর্ণ কারণ এটি কেবল দুই মিনিটের পেয়ারিং উইন্ডো খোলে। তবে, PBC একটি অনিরাপদ লিগ্যাসি প্রোটোকল হিসেবে রয়ে গেছে এবং কর্পোরেট নেটওয়ার্ক জুড়ে এটি নিষ্ক্রিয় করা উচিত।
একটি শক্তিশালী WiFi পাসওয়ার্ড কি WPS আক্রমণ থেকে রক্ষা করে?
না। একটি শক্তিশালী WPA2 বা WPA3 পাসওয়ার্ড একটি WPS PIN অ্যাটাকের বিরুদ্ধে কোনো সুরক্ষা প্রদান করে না। ৮-ডিজিটের WPS PIN ক্র্যাক করা মূল নেটওয়ার্ক পাসফ্রেজটিকে সম্পূর্ণরূপে বাইপাস করে এবং রাউটারটিকে পাসওয়ার্ডটি প্রকাশ করতে বাধ্য করে।
আমি কি IoT ডিভাইস বা প্রিন্টারের জন্য নিরাপদে WPS ব্যবহার করতে পারি?
না। প্রিন্টার বা IoT ডিভাইসের জন্য WPS ব্যবহার করা আপনার সম্পূর্ণ নেটওয়ার্ককে ঝুঁকির মুখে ফেলে। যদি কোনো আক্রমণকারী একটি WPS-পেয়ার করা IoT ডিভাইস হ্যাক করে, তবে তারা আপনার সংবেদনশীল ব্যবসায়িক ডেটাবেসকে টার্গেট করার জন্য আপনার নেটওয়ার্ক জুড়ে পার্শ্ববর্তীভাবে স্থানান্তরিত হওয়ার সুযোগ পেয়ে যায়।
Purple এর মাধ্যমে আপনার এন্টারপ্রাইজ নেটওয়ার্ক সিকিউরিটি আপগ্রেড করুন
আপনার ভেন্যু জুড়ে থাকা অসুরক্ষিত WPS এবং স্ট্যাটিক পাসওয়ার্ডগুলিকে আইডেন্টিটি-ব্যাকড Passpoint অ্যাক্সেস, 802.1X ইন্টিগ্রেশন এবং স্বয়ংক্রিয় গেস্ট অনবোর্ডিং দিয়ে প্রতিস্থাপন করুন।




