মূল কন্টেন্টে যান

ক্যাপটিভ পোর্টাল আর্কিটেকচার: নিরাপত্তা, রিডাইরেকশন এবং সর্বোত্তম অনুশীলনসমূহ

এন্টারপ্রাইজ ক্যাপটিভ পোর্টাল আর্কিটেকচারের উপর একটি সুনির্দিষ্ট প্রযুক্তিগত রেফারেন্স। এই গাইডটি সুরক্ষিত, ডেটা-সমৃদ্ধ গেস্ট WiFi নেটওয়ার্ক স্থাপনকারী IT লিডারদের জন্য নেটওয়ার্ক আইসোলেশন, DNS রিডাইরেকশন, RADIUS অথেন্টিকেশন এবং সিকিউরিটি কমপ্লায়েন্স উন্মোচন করে।

📖 5 মিনিট পাঠ📝 1,235 শব্দ🔧 2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন📚 8 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
ব্রিটিশ ইংরেজিতে আত্মবিশ্বাসী, কর্তৃত্বপূর্ণ এবং কথোপকথনের সুরে কথা বলুন - যেমন একজন সিনিয়র নেটওয়ার্ক কনসালট্যান্ট কফির আড্ডায় কোনো ক্লায়েন্টকে ব্রিফ করছেন। পরিমিত গতি, স্পষ্ট উচ্চারণ, কোনো তাড়া নেই। জোর দেওয়ার জন্য মাঝে মাঝে স্বাভাবিক বিরতি। পেশাদার কিন্তু আড়ষ্ট নয়: Purple টেকনিক্যাল ব্রিফিংয়ে আপনাকে স্বাগত জানাই। আমি আপনার হোস্ট, এবং আজ আমরা ক্যাপটিভ পোর্টাল আর্কিটেকচার নিয়ে বিস্তারিত আলোচনা করব - বিশেষ করে সিকিউরিটি মডেল, রিডাইরেকশন মেকানিক্স এবং ডিজাইনের সিদ্ধান্তগুলো যা একটি কমপ্লায়েন্ট, সুপরিকল্পিত ডেপ্লয়মেন্টকে এমন একটি ডেপ্লয়মেন্ট থেকে আলাদা করে যা ভোর তিনটায় আপনার সমস্যার কারণ হতে পারে। [medium pause] চলুন পরিস্থিতিটা একটু দেখে নেওয়া যাক। আপনি একটি হোটেল চেইন, একটি রিটেইল এস্টেট বা একটি স্টেডিয়াম জুড়ে গেস্ট WiFi চালাচ্ছেন। প্রতিদিন হাজার হাজার ডিভাইস সংযুক্ত হচ্ছে। এর মধ্যে কিছু ডিভাইস ম্যালওয়্যার বহন করছে। কিছু ব্যবহারকারী এমন কন্টেন্ট অ্যাক্সেস করার চেষ্টা করবেন যা তাদের করা উচিত নয়। এবং আপনার লিগ্যাল টিম লিখিতভাবে জানতে চায় যে, আপনি একটি বাইট ব্যক্তিগত ডেটা সংরক্ষণ করার আগে তাদের কাছ থেকে বৈধ সম্মতি সংগ্রহ করেছেন কিনা। [medium pause] ক্যাপটিভ পোর্টাল আর্কিটেকচার এই সমস্যাটি সমাধান করার জন্যই ডিজাইন করা হয়েছে। চলুন এটি আসলে কীভাবে কাজ করে তা বিশ্লেষণ করা যাক। [medium pause] সেকশন এক। রিডাইরেকশন চেইন। যখন একটি গেস্ট ডিভাইস আপনার WiFi SSID-এর সাথে সংযুক্ত হয়, তখন এটি একটি ডেডিকেটেড গেস্ট VLAN-এ - ধরুন VLAN ২০ - একটি DHCP পুল থেকে একটি IP অ্যাড্রেস পায়। আপনার কর্পোরেট ডিভাইসগুলো VLAN ১০-এ রয়েছে। এই দুটি VLAN কখনই একে অপরের সাথে রাউট করা যাবে না। PCI-DSS-এর দৃষ্টিকোণ থেকে এবং সত্যি বলতে একটি মৌলিক নিরাপত্তার দৃষ্টিকোণ থেকেও এটি নিয়ে কোনো আপস করা যাবে না। এখন, ডিভাইসটি সংযুক্ত, কিন্তু এটি এখনও অথেন্টিকেট করেনি। কন্ট্রোলার এটিকে এমন একটি অবস্থায় রাখে যাকে আমরা প্রি-অথেন্টিকেশন স্টেট বলি। ডিভাইসটি কেবল ডোমেনের একটি ছোট হোয়াইটলিস্টে পৌঁছাতে পারে - যা হলো walled garden। বাকি সবকিছু ইন্টারসেপ্ট করা হয়। এখানেই আসল চাতুর্য। যখন ডিভাইসটি কোনো ওয়েবপেজ লোড করার চেষ্টা করে - অথবা যখন অপারেটিং সিস্টেম তার ক্যাপটিভ পোর্টাল সনাক্তকরণ পরীক্ষা করে, যা iOS স্বয়ংক্রিয়ভাবে captive.apple.com-এ হিট করে করে থাকে - তখন গেটওয়ের DNS রিজলভার আসল গন্তব্যের পরিবর্তে ক্যাপটিভ পোর্টাল সার্ভারের IP অ্যাড্রেস ফেরত দেয়। ব্রাউজার সেই রিডাইরেক্ট অনুসরণ করে এবং আপনার স্প্ল্যাশ পেজে পৌঁছায়। [medium pause] এটি Layer 3 এবং Layer 7 একসাথে কাজ করার উদাহরণ। VLAN নেটওয়ার্ক আইসোলেশন পরিচালনা করে। DNS ইন্টারসেপ্ট রিডাইরেক্ট পরিচালনা করে। এবং ক্যাপটিভ পোর্টাল আইডেন্টিটি এবং কনসেন্ট লেয়ার পরিচালনা করে। তিনটি ভিন্ন মেকানিজম, সবগুলোই ক্রমানুসারে কাজ করে। [medium pause] সেকশন দুই। অথেন্টিকেশন এবং RADIUS। গেস্ট একবার স্প্ল্যাশ পেজের সাথে ইন্টারঅ্যাক্ট করলে - তা শর্তাবলী স্বীকার করা, একটি ইমেল অ্যাড্রেস প্রবেশ করানো, সোশ্যাল লগইনের মাধ্যমে অথেন্টিকেট করা বা একটি SMS কোড যাচাই করাই হোক না কেন - প্ল্যাটফর্মটিকে সেই নির্দিষ্ট ডিভাইসের জন্য ফায়ারওয়াল খুলতে নেটওয়ার্ক কন্ট্রোলারকে জানাতে হবে। এখানেই RADIUS-এর ভূমিকা। RADIUS-এর পূর্ণরূপ হলো Remote Authentication Dial-In User Service। এটি RFC 2865-এ সংজ্ঞায়িত একটি প্রোটোকল এবং এটি একটি পলিসি সার্ভার এবং একটি নেটওয়ার্ক অ্যাক্সেস ডিভাইসের মধ্যে অথেন্টিকেশন সিদ্ধান্তগুলো যোগাযোগের জন্য ইন্ডাস্ট্রি স্ট্যান্ডার্ড। Purple একটি ক্লাউড-হোস্টেড RADIUS সার্ভার হিসেবে কাজ করে। যখন একজন গেস্ট ক্যাপটিভ পোর্টাল ফ্লো সম্পন্ন করেন, তখন Purple স্থানীয় WiFi কন্ট্রোলারে - তা Cisco Meraki, একটি HPE Aruba কন্ট্রোলার, একটি Ruckus SmartZone বা একটি Juniper Mist অ্যাক্সেস পয়েন্টই হোক না কেন - একটি RADIUS Access-Accept বার্তা পাঠায়। কন্ট্রোলার সেই বার্তাটি গ্রহণ করে এবং গেস্ট ডিভাইসটিকে প্রি-অথেন্টিকেশন স্টেট থেকে অথরাইজড স্টেটে স্থানান্তরিত করে, ফায়ারওয়াল রুলস খুলে দেয় এবং ইন্টারনেট অ্যাক্সেস মঞ্জুর করে। [medium pause] RADIUS-এর একটি গুরুত্বপূর্ণ এক্সটেনশন রয়েছে যা আপনার জানা উচিত: Change of Authorisation, বা CoA। CoA RADIUS সার্ভারকে ইতিমধ্যে সক্রিয় একটি সেশন বাতিল বা সংশোধন করতে সেশনের মাঝামাঝি সময়ে কন্ট্রোলারে একটি বার্তা পাঠানোর অনুমতি দেয়। Purple সেশন টাইমআউট কার্যকর করতে, পলিসি লঙ্ঘনের জন্য চিহ্নিত ডিভাইসগুলোর সংযোগ বিচ্ছিন্ন করতে এবং GDPR-এর অধীনে রাইট-টু-ইরেজার (মুছে ফেলার অধিকার) ওয়ার্কফ্লো সমর্থন করতে CoA ব্যবহার করে - যেখানে একজন ব্যবহারকারী তাদের ডেটা মুছে ফেলার অনুরোধ করেন এবং Purple অবিলম্বে তাদের সক্রিয় সেশন বাতিল করতে পারে। [medium pause] সেকশন তিন। walled garden। walled garden হলো IP অ্যাড্রেস এবং ডোমেন নামের একটি হোয়াইটলিস্ট যা অথেন্টিকেশন না করা ডিভাইসগুলো ক্যাপটিভ পোর্টাল ফ্লো সম্পন্ন করার আগে অ্যাক্সেস করতে পারে। এটি ভুল হলে আপনার স্প্ল্যাশ পেজ লোড হবে না। এটি খুব বেশি ভুল হলে আপনি একটি নিরাপত্তা ফাঁক তৈরি করবেন। ন্যূনতমপক্ষে, আপনার walled garden-এ ক্যাপটিভ পোর্টাল URL নিজেই, পোর্টালের অ্যাসেটগুলো পরিবেশনকারী যেকোনো CDN এন্ডপয়েন্ট এবং আপনি যে সোশ্যাল লগইন প্রোভাইডারগুলো ব্যবহার করছেন - Google, Facebook, Microsoft - সেগুলোর অথেন্টিকেশন এন্ডপয়েন্ট অন্তর্ভুক্ত থাকতে হবে। আপনি যদি SMS ভেরিফিকেশন ব্যবহার করেন, তবে আপনাকে SMS গেটওয়ের API এন্ডপয়েন্ট হোয়াইটলিস্ট করতে হবে। যে ফাঁদটি বেশিরভাগ ডেপ্লয়মেন্টকে আটকে দেয় তা হলো ডাইনামিক IP অ্যাড্রেস। ক্লাউড পরিষেবাগুলোর সর্বদা স্ট্যাটিক IP থাকে না। আপনি যদি ডোমেনের পরিবর্তে কোনো IP হোয়াইটলিস্ট করেন এবং সেই IP পরিবর্তিত হয়, তবে আপনার পোর্টাল ভেঙে যাবে। আপনার কন্ট্রোলার যেখানেই এটি সমর্থন করে সেখানে ডোমেন-ভিত্তিক হোয়াইটলিস্টিং ব্যবহার করুন এবং প্রতিটি পরিবর্তনের পরে পরীক্ষা করুন। [medium pause] সেকশন চার। সিকিউরিটি ডিজাইন। আসুন সিকিউরিটি আর্কিটেকচার সম্পর্কে আরও বিস্তারিতভাবে কথা বলি, কারণ এখানেই বেশিরভাগ ডেপ্লয়মেন্টে ফাঁকফোকর থাকে। প্রথমত: ক্লায়েন্ট আইসোলেশন। এটি সক্ষম করুন। এটি অ্যাক্সেস পয়েন্টের একটি সেটিং যা গেস্ট ডিভাইসগুলোকে ওয়্যারলেস মাধ্যমের সাহায্যে একে অপরের সাথে সরাসরি যোগাযোগ করতে বাধা দেয়। এটি ছাড়া, একটি আপসকৃত (compromised) ডিভাইস আপনার গেস্ট নেটওয়ার্কে অন্যান্য গেস্ট ডিভাইসগুলোকে স্ক্যান এবং আক্রমণ করতে পারে। এটি একটি ওয়ান-চেকবক্স সমাধান যা পিয়ার-টু-পিয়ার আক্রমণের একটি সম্পূর্ণ শ্রেণীকে দূর করে। দ্বিতীয়ত: DHCP লিজ টাইম। একটি উচ্চ-টার্নওভার ভেন্যুতে - একটি ট্রান্সপোর্ট হাব, একটি স্টেডিয়াম, একটি ব্যস্ত রিটেইল স্টোরে - আপনার সংক্ষিপ্ত লিজ টাইম প্রয়োজন। ৩০ থেকে ৬০ মিনিট। আপনি যদি ডিফল্ট ২৪ ঘণ্টা রেখে দেন এবং একটি ম্যাচের দিনে আপনার দশ হাজার ডিভাইস সংযুক্ত হয়, তবে হাফ-টাইমের আগেই আপনার IP অ্যাড্রেস পুল শেষ হয়ে যাবে। নতুন ডিভাইসগুলো সংযুক্ত হবে না। আপনার অপারেশন টিম অভিযোগ পাবে। লিজ টাইম সংক্ষিপ্ত রাখুন। তৃতীয়ত: এনক্রিপশন। আপনার ক্যাপটিভ পোর্টালটি অবশ্যই একটি বৈধ TLS সার্টিফিকেট সহ HTTPS-এর মাধ্যমে পরিবেশন করা উচিত। যদি এটি HTTP-এর মাধ্যমে পরিবেশন করা হয়, তবে আধুনিক ব্রাউজারগুলো এটিকে অনিরাপদ হিসেবে চিহ্নিত করবে, ব্যবহারকারীরা এটি বিশ্বাস করবে না এবং আপনি প্লেইনটেক্সটে ক্রেডেনশিয়াল প্রেরণ করছেন। ন্যূনতম TLS 1.2 ব্যবহার করুন; TLS 1.3 পছন্দনীয়। WiFi ট্রান্সপোর্ট লেয়ারে WPA2-AES বা WPA3 ব্যবহার করা উচিত - কখনই WEP বা TKIP নয়। চতুর্থত: VLAN সেগমেন্টেশন। আপনার গেস্ট VLAN অবশ্যই পেমেন্ট কার্ড ডেটা স্পর্শ করে এমন যেকোনো নেটওয়ার্ক সেগমেন্ট থেকে সম্পূর্ণরূপে বিচ্ছিন্ন হতে হবে। PCI-DSS সংস্করণ ৪.০ এই বিষয়ে স্পষ্ট। যদি আপনার গেস্ট নেটওয়ার্ক POS সিস্টেম সম্বলিত একটি সাবনেটে রাউট করতে পারে, তবে আপনার সম্পূর্ণ POS নেটওয়ার্ক একটি PCI অডিটের আওতাভুক্ত হবে। এটি একটি উল্লেখযোগ্য কমপ্লায়েন্স বোঝা। প্রথম দিন থেকেই সঠিকভাবে সেগমেন্ট করুন। [medium pause] সেকশন পাঁচ। GDPR এবং ডেটা কমপ্লায়েন্স। ব্যক্তিগত ডেটা সংগ্রহকারী প্রতিটি ক্যাপটিভ পোর্টালকে - এবং ইমেল অ্যাড্রেস, ফোন নম্বর এবং সোশ্যাল লগইন সবই GDPR-এর অধীনে ব্যক্তিগত ডেটা হিসেবে গণ্য হয় - নির্দিষ্ট প্রয়োজনীয়তা পূরণ করতে হবে। প্রসেসিংয়ের জন্য আপনার একটি আইনি ভিত্তি প্রয়োজন। গেস্ট WiFi-এর জন্য, এটি সাধারণত সম্মতি। সম্মতিটি অবশ্যই অবাধে দেওয়া, নির্দিষ্ট, অবহিত এবং দ্ব্যর্থহীন হতে হবে। আগে থেকে টিক দেওয়া বক্সগুলো গণ্য হবে না। মার্কেটিং সম্মতির সাথে WiFi সম্মতি বান্ডেল করা গণ্য হবে না। Purple-এর সচেতন-পছন্দের অপ্ট-ইন মডেল নেটওয়ার্ক অ্যাক্সেস সম্মতিকে মার্কেটিং সম্মতি থেকে আলাদা করে, যাতে গেস্টরা মার্কেটিং ইমেল গ্রহণ করতে বাধ্য না হয়েই অনলাইনে যেতে পারেন। আপনি কী ডেটা সংগ্রহ করছেন, কেন সংগ্রহ করছেন, কোথায় এটি সংরক্ষণ করা হচ্ছে এবং কতক্ষণ এটি রাখছেন তা আপনাকে ডকুমেন্ট করতে হবে। Purple ISO 27001 সার্টিফাইড, GDPR কমপ্লায়েন্ট, CCPA কমপ্লায়েন্ট এবং Cyber Essentials সার্টিফাইড। প্ল্যাটফর্মটি ডকুমেন্ট করা রিটেনশন পলিসি সহ কমপ্লায়েন্ট ডেটা সেন্টারে ডেটা সংরক্ষণ করে। এবং আপনার একটি রাইট-টু-ইরেজার (মুছে ফেলার অধিকার) ওয়ার্কফ্লো প্রয়োজন। যদি কোনো গেস্ট তাদের ডেটা মুছে ফেলার অনুরোধ করেন, তবে আপনাকে অবশ্যই ৩০ দিনের মধ্যে তা কার্যকর করতে হবে। Purple-এর প্ল্যাটফর্ম এটিকে নেটিভভাবে সমর্থন করে এবং আমি আগে যে RADIUS CoA মেকানিজমের কথা উল্লেখ করেছি তার মানে হলো আপনি একই সময়ে সক্রিয় সেশনগুলো বাতিল করতে পারেন। [medium pause] এখন আসুন ইমপ্লিমেন্টেশন সুপারিশ এবং আমরা প্রায়শই যে ত্রুটিগুলো দেখি সেগুলোতে চলে যাই। [medium pause] ত্রুটি এক: ভুলভাবে কনফিগার করা walled garden। স্প্ল্যাশ পেজ লোড হয়, কিন্তু সোশ্যাল লগইন বাটন কাজ করে না। অথবা পেজ লোড হয় কিন্তু লোগো প্রদর্শিত হয় না কারণ CDN ডোমেনটি হোয়াইটলিস্ট করা নেই। লাইভ হওয়ার আগে কোনো ক্যাশড DNS নেই এমন একটি নতুন ডিভাইসে আপনার walled garden পরীক্ষা করুন। ত্রুটি দুই: শেয়ার্ড PSK। কিছু ভেন্যু এখনও একটি চক বোর্ডে লেখা একটি একক WiFi পাসওয়ার্ড ব্যবহার করে। এটি কোনো ক্যাপটিভ পোর্টাল নয় - এটি একটি শেয়ার্ড সিক্রেট যা যে কেউ ছবি তুলতে এবং শেয়ার করতে পারে। এটি আপনাকে কোনো আইডেন্টিটি ডেটা দেয় না, কোনো সম্মতির রেকর্ড দেয় না এবং ব্যক্তিগত অ্যাক্সেস বাতিল করার কোনো ক্ষমতা দেয় না। এটিকে একটি পরিচালিত ক্যাপটিভ পোর্টাল দিয়ে প্রতিস্থাপন করুন। ত্রুটি তিন: অপর্যাপ্ত DHCP পুল সাইজিং। আমি এটি কভার করেছি, তবে এটি পুনরাবৃত্তি করা মূল্যবান। আপনার DHCP পুলের আকার গড় সংযোগের জন্য নয়, পিক কনকারেন্ট সংযোগের জন্য নির্ধারণ করুন। চল্লিশ হাজার ভক্তের একটি স্টেডিয়ামে, আপনার একসাথে বিশ হাজার ডিভাইস সংযুক্ত হওয়ার চেষ্টা করতে পারে। সেই অনুযায়ী পরিকল্পনা করুন। ত্রুটি চার: কোনো সেশন টাইমআউট না থাকা। সেশন টাইমআউট ছাড়া, একটি ডিভাইস যা sechs মাস আগে সংযুক্ত হয়েছিল এবং আর কখনও ফিরে আসেনি সেটি এখনও আপনার কন্ট্রোলারে একটি অথরাইজড সেশন স্টেট ধরে রাখে। এটি একটি বাসি রেকর্ড যা রিসোর্স নষ্ট করে এবং অডিট নয়েজ তৈরি করে। সেশন টাইমআউট সেট করুন। নিষ্ক্রিয়তার ৩০ মিনিট একটি যুক্তিসঙ্গত ডিফল্ট। [medium pause] র‌্যাপিড-ফায়ার প্রশ্নোত্তর। প্রশ্ন: ক্যাপটিভ পোর্টাল কি সব ডিভাইসে কাজ করে? উত্তর: আধুনিক অপারেটিং সিস্টেম - iOS, Android, Windows, macOS - সবগুলোতে ক্যাপটিভ পোর্টাল সনাক্তকরণ বিল্ট-ইন থাকে। তারা রিডাইরেক্ট সনাক্ত করে এবং স্বয়ংক্রিয়ভাবে পোর্টালটি উপস্থাপন করে। পুরানো ডিভাইসগুলোর ক্ষেত্রে ব্যবহারকারীকে ম্যানুয়ালি একটি ব্রাউজার খুলতে হতে পারে। Purple-এর প্ল্যাটফর্ম উভয় ফ্লোই পরিচালনা করে। প্রশ্ন: আমরা কি 802.1X-এর পাশাপাশি ক্যাপটিভ পোর্টাল ব্যবহার করতে পারি? উত্তর: হ্যাঁ। অনেক এন্টারপ্রাইজ ডেপ্লয়মেন্ট স্টাফ ডিভাইসের জন্য 802.1X ব্যবহার করে - যেখানে সার্টিফিকেট বা ক্রেডেনশিয়াল স্বয়ংক্রিয়ভাবে অথেন্টিকেট করে - এবং একটি পৃথক SSID-এ গেস্ট ডিভাইসের জন্য একটি ক্যাপটিভ পোর্টাল ব্যবহার করে। Purple এমন RADIUS অবকাঠামোর সাথে সংহত হয় যা একই সাথে উভয় ফ্লো সমর্থন করে। প্রশ্ন: OpenRoaming সম্পর্কে কী বলা যায়? উত্তর: OpenRoaming হলো একটি স্ট্যান্ডার্ড যা ডিভাইসগুলোকে সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন ব্যবহার করে স্বয়ংক্রিয়ভাবে WiFi-এর সাথে সংযুক্ত হতে দেয়, যা ক্যাপটিভ পোর্টালকে সম্পূর্ণরূপে বাইপাস করে। Purple Connect লাইসেন্সের অধীনে OpenRoaming-এর জন্য একটি ফ্রি আইডেন্টিটি প্রোভাইডার হিসেবে কাজ করে। নির্বিঘ্ন গেস্ট কানেক্টিভিটির জন্য এটি ভবিষ্যতের দিকনির্দেশনা, তবে ক্যাপটিভ পোর্টালগুলো আজ ডেটা সংগ্রহ এবং সম্মতি ব্যবস্থাপনার জন্য স্ট্যান্ডার্ড হিসেবে রয়ে গেছে। [medium pause] সংক্ষেপে বলতে গেলে। একটি সুপরিকল্পিত ক্যাপটিভ পোর্টাল ডেপ্লয়মেন্ট পাঁচটি স্তম্ভের উপর নির্ভর করে। আপনার কর্পোরেট নেটওয়ার্ক রক্ষা করতে VLAN আইসোলেশন। স্প্ল্যাশ পেজ উপস্থাপন করতে DNS ইন্টারসেপশন এবং HTTPS রিডাইরেকশন। সম্মতি সংগ্রহের পরে ফায়ারওয়াল খুলতে RADIUS অথেন্টিকেশন। পোর্টালটি যাতে নির্ভরযোগ্যভাবে লোড হয় তা নিশ্চিত করতে একটি সঠিকভাবে কনফিগার করা walled garden। এবং আপনার গেস্ট এবং আপনার সংস্থা উভয়কে রক্ষা করতে GDPR-কমপ্লায়েন্ট ডেটা হ্যান্ডলিং। Purple-এর প্ল্যাটফর্ম ৮০,০০০ লাইভ ভেন্যু জুড়ে এই পাঁচটি লেয়ারই পরিচালনা করে, যেখানে ২০২৪ সালে ৪৪০ মিলিয়ন লগইন প্রসেস করা হয়েছে এবং ৯৯.৯৯৯% আপটাইম রয়েছে। এটি Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet-এর সাথে নেটিভভাবে সংহত হয় - তাই আপনি যে হার্ডওয়্যারই ব্যবহার করুন না কেন, আপনি রিপ এবং রিপ্লেস না করেই ডেপ্লয় করতে পারেন। আপনি যদি এই বিষয়গুলোর যেকোনো একটি সম্পর্কে আরও বিস্তারিত জানতে চান - SSID ডিজাইন, RADIUS কনফিগারেশন বা GDPR কমপ্লায়েন্স ওয়ার্কফ্লো - তবে সম্পূর্ণ টেকনিক্যাল গাইড লাইব্রেরির জন্য purple.ai ভিজিট করুন। can ধন্যবাদ।

📚 আমাদের মূল সিরিজের অংশ: Captive Portal Guide

header_image.png

এক্সিকিউটিভ সামারি

এন্টারপ্রাইজ ভেন্যুগুলোর জন্য, গেস্ট WiFi হলো একটি অত্যন্ত গুরুত্বপূর্ণ অবকাঠামো যা কঠোর আর্কিটেকচারাল ডিসিপ্লিন দাবি করে। উন্মুক্ত পাবলিক অ্যাক্সেস এবং সুরক্ষিত কর্পোরেট নেটওয়ার্কিংয়ের মধ্যে ব্যবধান দূর করতে VLAN আইসোলেশন, DNS ইন্টারসেপশন এবং আইডেন্টিটি ম্যানেজমেন্টের সুনির্দিষ্ট কনফিগারেশন প্রয়োজন। এই গাইডটি এন্টারপ্রাইজ ক্যাপটিভ পোর্টাল আর্কিটেকচারের মেকানিক্স বিশ্লেষণ করে, মার্কেটিংয়ের জটিল শব্দগুলো বাদ দিয়ে প্যাকেট স্তরে এটি কীভাবে কাজ করে তা হুবহু ব্যাখ্যা করে। আমরা মূল প্রযুক্তিগত উপাদানগুলো কভার করি: VLAN সেগমেন্টেশন, DHCP পুল ম্যানেজমেন্ট, HTTP রিডাইরেকশন, RADIUS অথেন্টিকেশন এবং ব্যান্ডউইথ শেপিং।

আপনি কোনো হসপিটালিটি চেইনের জন্য নতুন নেটওয়ার্ক স্থাপন করছেন বা হেলথকেয়ার -এ লিগ্যাসি অবকাঠামো আপগ্রেড করছেন না কেন, ঝুঁকি কমাতে, PCI-DSS এবং GDPR সম্মতি নিশ্চিত করতে এবং আমাদের WiFi অ্যানালিটিক্স প্ল্যাটফর্মের মাধ্যমে কার্যকর ফার্স্ট-পার্টি ডেটা সংগ্রহ করতে এই মেকানিক্সগুলো বোঝা অপরিহার্য।

টেকনিক্যাল ব্রিফিং পডকাস্টটি শুনুন:

টেকনিক্যাল ডিপ-ডাইভ: ক্যাপটিভ পোর্টাল কীভাবে কাজ করে

মৌলিক স্তরে, একটি এন্টারপ্রাইজ গেস্ট WiFi নেটওয়ার্ক ক্লায়েন্ট ডিভাইসটিকে ঠিক ততটুকুই বিভ্রান্ত করে কাজ করে যাতে এর ট্রাফিক ইন্টারসেপ্ট করা যায়, অথেন্টিকেশন করতে বাধ্য করা যায় এবং তারপরে কর্পোরেট LAN স্পর্শ না করেই নিরাপদে ইন্টারনেটে রাউট করা যায়।

১. VLAN-এর মাধ্যমে লজিক্যাল আইসোলেশন

যেকোনো সুরক্ষিত গেস্ট WiFi নেটওয়ার্কের ভিত্তি হলো লজিক্যাল সেপারেশন। যখন কোনো ভেন্যু ব্যবহারকারী গেস্ট SSID-এর সাথে সংযুক্ত হন, তখন অ্যাক্সেস পয়েন্ট তাদের ট্রাফিককে একটি নির্দিষ্ট ভার্চুয়াল লোকাল এরিয়া নেটওয়ার্ক (VLAN) আইডি (যেমন, VLAN ২০) দিয়ে ট্যাগ করে, যেখানে কর্পোরেট ট্রাফিক একটি পৃথক VLAN-এ (যেমন, VLAN ১০) কাজ করে।

এই ট্যাগের ফলে সুইচ এবং ফায়ারওয়াল স্তরে গেস্ট ট্রাফিক পয়েন্ট-অফ-সেল সিস্টেম বা রোগীর রেকর্ড সম্বলিত অভ্যন্তরীণ সাবনেটে রাউট হতে শারীরিকভাবে অক্ষম হয়। ফায়ারওয়ালটি ইন্টার-VLAN রাউটিংয়ের জন্য স্পষ্ট ডিনাই (deny) রুলস দিয়ে কনফিগার করা থাকে, যা গেস্ট ট্রাফিককে সরাসরি WAN ইন্টারফেসের বাইরে যেতে বাধ্য করে।

architecture_overview.png

২. DHCP এবং IP অ্যাড্রেস পুল

সংযুক্ত হওয়ার পর, ক্লায়েন্ট ডিভাইসটি একটি DHCP Discover প্যাকেট ব্রডকাস্ট করে। নেটওয়ার্কটি একটি ডেডিকেটেড গেস্ট সাবনেট থেকে একটি IP অ্যাড্রেস অ্যাসাইন করে সাড়া দেয়। এখানে একটি গুরুত্বপূর্ণ প্রযুক্তিগত পার্থক্য হলো লিজ টাইম (lease time)। কর্পোরেট ডিভাইসগুলো আট দিনের জন্য একটি IP ধরে রাখতে পারলেও, পরিবহন হাবের মতো উচ্চ-টার্নওভার পরিবেশে IP পুল শেষ হয়ে যাওয়া প্রতিরোধ করতে গেস্ট নেটওয়ার্কগুলোকে অবশ্যই আগ্রাসী লিজ টাইম (৩০ থেকে ৬০ মিনিট) ব্যবহার করতে হবে।

৩. DNS ইন্টারসেপশন এবং ক্যাপটিভ পোর্টাল

এখান থেকেই ব্যবহারকারীর অভিজ্ঞতা শুরু হয়। যখন নতুন সংযুক্ত ডিভাইসটি কোনো ওয়েবসাইটে পৌঁছানোর চেষ্টা করে (অথবা যখন OS তার ক্যাপটিভ পোর্টাল সনাক্তকরণ পরীক্ষা করে, যেমন অ্যাপলের captive.apple.com), তখন নেটওয়ার্ক DNS রিকোয়েস্টটি ইন্টারসেপ্ট করে।

অনুরোধ করা সাইটের আসল IP অ্যাড্রেস রিসলভ করার পরিবর্তে, গেটওয়ে ক্যাপটিভ পোর্টালের IP অ্যাড্রেসটি ফেরত পাঠায়। এরপর ক্লায়েন্টের ব্রাউজারটি Purple দ্বারা হোস্ট করা স্প্ল্যাশ পেজে HTTP-রিডাইরেক্ট হয়।

৪. অথেন্টিকেশন এবং RADIUS

ব্যবহারকারী যখন ক্যাপটিভ পোর্টালের সাথে ইন্টারঅ্যাক্ট করেন - তা শর্তাবলী স্বীকার করে, ইমেল প্রবেশ করিয়ে বা সোশ্যাল লগইন ব্যবহার করেই হোক না কেন - প্ল্যাটফর্মটিকে অবশ্যই ট্রাফিকের অনুমতি দেওয়ার জন্য স্থানীয় নেটওয়ার্ক কন্ট্রোলারকে অবহিত করতে হবে।

এটি RADIUS (রিমোট অথেন্টিকেশন ডায়াল-ইন ইউজার সার্ভিস) প্রোটোকলের মাধ্যমে পরিচালিত হয়। Purple ক্লাউড RADIUS সার্ভার হিসেবে কাজ করে, স্থানীয় WiFi কন্ট্রোলার বা গেটওয়েতে একটি Access-Accept বার্তা ফেরত পাঠায়। কন্ট্রোলার তখন ব্যবহারকারীর স্টেট 'unauthorised' (কেবলমাত্র walled garden অ্যাক্সেস) থেকে 'authorised'-এ পরিবর্তন করে, যা স্ট্যান্ডার্ড ইন্টারনেট অ্যাক্সেসের জন্য ফায়ারওয়াল পোর্টগুলো খুলে দেয়।

ইমপ্লিমেন্টেশন গাইড: স্কেলের জন্য তৈরি করা

গেস্ট WiFi স্থাপন করার জন্য ব্যবহারকারীর ঘর্ষণ (friction) কমানোর সাথে নিরাপত্তা এবং ডেটা সংগ্রহের প্রয়োজনীয়তার ভারসাম্য বজায় রাখতে হয়। আমাদের ক্লাউড ওভারলে Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet হার্ডওয়্যারের সাথে নেটিভভাবে সংহত হয়।

ধাপ ১: নেটওয়ার্ক টপোলজি আর্কিটেক্ট করুন

আপনার কোর সুইচ এবং ফায়ারওয়ালগুলো যাতে 802.1Q VLAN ট্যাগিং সমর্থন করে তা নিশ্চিত করুন। আপনার গেস্ট VLAN-কে ফায়ারওয়ালের একটি DMZ ইন্টারফেসে শেষ করার জন্য কনফিগার করুন, যা অভ্যন্তরীণ রাউটিং টেবিলগুলোকে সম্পূর্ণরূপে বাইপাস করে।

ধাপ ২: walled garden কনফিগার করুন

একটি walled garden হলো IP অ্যাড্রেস এবং ডোমেনের একটি তালিকা যা অথেন্টিকেশন না করা ব্যবহারকারীদের অ্যাক্সেস করার অনুমতি দেওয়া হয়। এর মধ্যে অবশ্যই ক্যাপটিভ পোর্টাল লোড করার জন্য প্রয়োজনীয় URL, লোগোর জন্য CDN অ্যাসেট এবং সোশ্যাল লগইনের জন্য অথেন্টিকেশন এন্ডপয়েন্ট (যেমন, Microsoft Entra ID, Okta, Google Workspace) অন্তর্ভুক্ত থাকতে হবে। যদি walled garden ভুলভাবে কনফিগার করা হয়, তবে স্প্ল্যাশ পেজটি লোড হতে ব্যর্থ হবে, যার ফলে ব্যবহারকারী একটি ডেড এন্ডে পৌঁছাবেন।

ধাপ ৩: ক্লায়েন্ট আইসোলেশন ইমপ্লিমেন্ট করুন

আপনার অ্যাক্সেস পয়েন্টগুলোতে ক্লায়েন্ট আইসোলেশন সক্ষম করুন। এটি সংযুক্ত গেস্ট ডিভাইসগুলোকে ওয়্যারলেস মাধ্যমের সাহায্যে একে অপরের সাথে সরাসরি যোগাযোগ করতে বাধা দেয়, যা গেস্ট সাবনেটের মধ্যে পিয়ার-টু-পিয়ার আক্রমণ এবং ম্যালওয়্যার ছড়ানো কার্যকরভাবে প্রশমিত করে।

ধাপ ৪: আইডেন্টিটি ম্যানেজমেন্ট সংহত করুন

শেয়ার্ড PSK-এর ব্যবহার থেকে সরে আসুন। একটি পরিচালিত ক্যাপটিভ পোর্টাল ইমপ্লিমেন্ট করুন যা সচেতন-পছন্দের অপ্ট-ইনের মাধ্যমে ফার্স্ট-পার্টি ডেটা সংগ্রহ করে। নির্বিঘ্ন, সুরক্ষিত অনবোর্ডিংয়ের জন্য, OpenRoaming ইমপ্লিমেন্ট করার কথা বিবেচনা করুন। Purple Connect প্ল্যানের অধীনে OpenRoaming-এর জন্য একটি ফ্রি আইডেন্টিটি প্রোভাইডার হিসেবে কাজ করে, যা ডিভাইসগুলোকে কোনো ঐতিহ্যবাহী স্প্ল্যাশ পেজ ছাড়াই সার্টিফিকেটের মাধ্যমে নিরাপদে অথেন্টিকেট করতে দেয়। মাল্টি-নেটওয়ার্ক পরিবেশ ডিজাইন করার বিষয়ে আরও জানতে, আমাদের গাইডটি পড়ুন: সবগুলোকে শাসন করতে তিনটি SSID: গেস্ট, স্টাফ এবং IoT-এর জন্য WiFi ডিজাইন

সর্বোত্তম অনুশীলন এবং সম্মতি

সম্মতি (compliance) ঐচ্ছিক নয়। একটি সঠিকভাবে প্রকৌশলী ক্যাপটিভ পোর্টাল আপনার সংস্থাকে দায়বদ্ধতা এবং নিয়ন্ত্রক জরিমানা থেকে রক্ষা করে।

security_compliance_checklist.png

GDPR এবং ডেটা গোপনীয়তা

ব্যবহারকারী সংযুক্ত হওয়ার মুহূর্ত থেকেই একটি ক্যাপটিভ পোর্টাল ব্যক্তিগত ডেটা সংগ্রহ করে। GDPR-এর প্রয়োজনীয়তা পূরণ করতে, এই ডেটা প্রসেস করার আগে আপনাকে অবশ্যই স্পষ্ট সম্মতি সংগ্রহ করতে হবে। Purple-এর প্ল্যাটফর্ম GDPR সম্মতির জন্য প্রয়োজনীয় Layer 7 আইডেন্টিটি এবং সম্মতির প্রয়োজনীয়তাগুলো পরিচালনা করে, যা নিশ্চিত করে যে ডেটা আইনগতভাবে সংগ্রহ করা হয়েছে, নিরাপদে সংরক্ষণ করা হয়েছে এবং স্বয়ংক্রিয় ওয়ার্কফ্লোর মাধ্যমে অনুরোধের ভিত্তিতে মুছে ফেলা যেতে পারে।

PCI-DSS v4.0 সম্মতি

যদি আপনার সংস্থা ক্রেডিটカード প্রসেস করে, তবে আপনার নেটওয়ার্ক PCI-DSS-এর আওতাভুক্ত। POS সিস্টেমের মতো একই নেটওয়ার্কে চলা গেস্ট WiFi নেটওয়ার্কগুলো গেস্ট নেটওয়ার্ককে PCI-DSS-এর আওতায় নিয়ে আসতে পারে, যা উল্লেখযোগ্য অডিট বোঝা তৈরি করে। গেস্ট ট্রাফিক যাতে কখনোই কার্ডহোল্ডার ডেটা এনভায়রনমেন্ট স্পর্শ না করে তা নিশ্চিত করতে কঠোর VLAN সেগমেন্টেশন বাধ্যতামূলক।

নেটওয়ার্ক নিরাপত্তা মানদণ্ড

ওয়্যারলেস ট্রান্সপোর্ট লেয়ারে WPA3 বা WPA2-AES এনক্রিপশন প্রয়োগ করুন। অথেন্টিকেশন পর্বের সময় ব্যবহারকারীর ক্রেডেনশিয়াল সুরক্ষিত করতে আপনার ক্যাপটিভ পোর্টালটি যাতে TLS 1.2 বা TLS 1.3 ব্যবহার করে HTTPS-এর মাধ্যমে পরিবেশন করা হয় তা নিশ্চিত করুন।

সমস্যা সমাধান এবং ঝুঁকি প্রশমন

এমনকি সুপরিকল্পিত নেটওয়ার্কগুলোও সমস্যার সম্মুখীন হয়। এখানে সবচেয়ে সাধারণ ব্যর্থতার মোডগুলো এবং কীভাবে সেগুলো এড়ানো যায় তা দেওয়া হলো।

ব্যর্থতার মোড: IP অ্যাড্রেস শেষ হয়ে যাওয়া একটি ব্যস্ত রিটেইল পরিবেশে, ডিভাইসগুলো ক্রমাগত ওপেন নেটওয়ার্কগুলো অনুসন্ধান করে এবং সংযুক্ত হয়। যদি আপনার DHCP লিজ টাইম ২৪ ঘণ্টা হয়, তবে একজন ক্রেতা যিনি আপনার দোকানের পাশ দিয়ে পাঁচ মিনিট হেঁটে যান তিনিও সারা দিনের জন্য একটি IP অ্যাড্রেস দখল করে রাখেন। প্রশমন: গেস্ট VLAN-এ DHCP লিজ টাইম কমিয়ে ৩০ মিনিট করুন।

ব্যর্থতার মোড: Walled garden ব্লক ক্লাউড পরিষেবাগুলো ঘন ঘন তাদের IP অ্যাড্রেস পরিবর্তন করে। যদি আপনার walled garden সোশ্যাল লগইন এন্ডপয়েন্টের জন্য স্ট্যাটিক IP হোয়াইটলিস্টিং ব্যবহার করে, তবে সেই IP-গুলো পরিবর্তিত হলে অথেন্টিকেশন ভেঙে যাবে। প্রশমন: আপনার হার্ডওয়্যার কন্ট্রোলার যেখানেই এটি সমর্থন করে সেখানে walled garden এন্ট্রির জন্য ডোমেন-ভিত্তিক হোয়াইটলিস্টিং ব্যবহার করুন।

ব্যর্থতার মোড: বাসি (Stale) সেশন ব্যবহারকারীরা সংযোগ বিচ্ছিন্ন না করেই ভেন্যু ছেড়ে চলে যান, কিন্তু তাদের সেশন কন্ট্রোলারে সক্রিয় থাকে, যা রিসোর্স গ্রাস করে। প্রশমন: আগ্রাসী আইডল টাইমআউট (যেমন, ৩০ মিনিট) ইমপ্লিমেন্ট করুন এবং সময়সীমা শেষ হলে সক্রিয়ভাবে সেশনগুলো প্রত্যাহার করতে RADIUS Change of Authorisation (CoA) ব্যবহার করুন।

ROI এবং ব্যবসায়িক প্রভাব

একটি সুরক্ষিত ক্যাপটিভ পোর্টাল একটি ঐতিহ্যবাহী IT কস্ট সেন্টারকে রাজস্ব-উৎপাদনকারী সম্পদে রূপান্তরিত করে। যাচাইকৃত ফার্স্ট-পার্টি ডেটা সংগ্রহের মাধ্যমে, ভেন্যুগুলো বিস্তারিত ভিজিটর প্রোফাইল তৈরি করতে পারে। Purple ২০২৪ সালে ৮০,০০০+ লাইভ ভেন্যু জুড়ে ৪৪০ মিলিয়ন লগইন প্রসেস করেছে, যা এই পদ্ধতির স্কেল এবং নির্ভরযোগ্যতা প্রমাণ করে।

উদাহরণস্বরূপ, McDonald's ডাইনারদের অবস্থানের সময় এবং পরিদর্শনের ফ্রিকোয়েন্সি বুঝতে ক্যাপটিভ পোর্টাল ডেটা ব্যবহার করে, অন্যদিকে Manchester Airports Group সংযোগ অ্যানালিটিক্সের উপর ভিত্তি করে যাত্রী প্রবাহ অপ্টিমাইজ করে। ROI কেবল মার্কেটিং ডেটাবেসের বৃদ্ধিতেই পরিমাপ করা হয় না, বরং প্ল্যাটফর্মের সংগৃহীত ২৯ বিলিয়ন ডেটা পয়েন্ট থেকে প্রাপ্ত অপারেশনাল অন্তর্দৃষ্টির মাধ্যমেও পরিমাপ করা হয়।

মূল সংজ্ঞাসমূহ

ক্যাপটিভ পোর্টাল

একটি ওয়েব পেজ যা নেটওয়ার্ক ট্রাফিক ইন্টারসেপ্ট করে এবং সম্পূর্ণ ইন্টারনেট অ্যাক্সেস দেওয়ার আগে ব্যবহারকারীর ইন্টারঅ্যাকশন (যেমন শর্তাবলী গ্রহণ করা বা লগ ইন করা) প্রয়োজন হয়।

গেস্ট নেটওয়ার্কগুলোতে ফার্স্ট-পার্টি ডেটা সংগ্রহ এবং ব্যবহারের শর্তাবলী প্রয়োগ করার প্রাথমিক প্রক্রিয়া।

RADIUS

Remote Authentication Dial-In User Service. একটি নেটওয়ার্কিং প্রোটোকল যা সেন্ট্রালাইজড অথেন্টিকেশন, অথরাইজেশন এবং অ্যাকাউন্টিং ম্যানেজমেন্ট প্রদান করে।

স্থানীয় WiFi হার্ডওয়্যারকে কোনো গেস্টের ইন্টারনেট অ্যাক্সেসের অনুমতি আছে তা জানাতে Purple যে প্রোটোকলটি ব্যবহার করে।

Walled Garden

IP অ্যাড্রেস বা ডোমেনের একটি সীমাবদ্ধ তালিকা যা একজন ব্যবহারকারী ক্যাপটিভ পোর্টালের মাধ্যমে অথেন্টিকেট করার আগে অ্যাক্সেস করতে পারেন।

ডিভাইসটি এখনও প্রি-অথেন্টিকেশন স্টেটে থাকা অবস্থায় স্প্ল্যাশ পেজ এবং সোশ্যাল লগইন প্রোভাইডারগুলো লোড করার অনুমতি দেওয়ার জন্য অপরিহার্য।

VLAN

Virtual Local Area Network. একটি লজিক্যাল সাবনেটওয়ার্ক যা বিভিন্ন ফিজিক্যাল LAN থেকে ডিভাইসের একটি সংগ্রহকে গ্রুপ করে।

PCI-DSS সম্মতি নিশ্চিত করে কর্পোরেট ট্রাফিক থেকে গেস্ট ট্রাফিককে নিরাপদে সেগমেন্ট করতে ব্যবহৃত হয়।

Client Isolation

একটি ওয়্যারলেস সিকিউরিটি সেটিং যা একই অ্যাক্সেস পয়েন্টের সাথে সংযুক্ত ডিভাইসগুলোকে একে অপরের সাথে সরাসরি যোগাযোগ করতে বাধা দেয়।

পাবলিক নেটওয়ার্ক জুড়ে পিয়ার-টু-পিয়ার আক্রমণ এবং ম্যালওয়্যার ছড়ানো থেকে গেস্টদের রক্ষা করার জন্য অত্যন্ত গুরুত্বপূর্ণ।

DHCP Lease Time

একটি ডিভাইসের জন্য একটি IP অ্যাড্রেস অ্যাসাইন করার সময়কাল, যার পরে এটি মেয়াদোত্তীর্ণ হয় এবং উপলব্ধ পুলে ফিরে আসে।

দর্শনার্থীদের আসা-যাওয়ার সাথে সাথে IP অ্যাড্রেস শেষ হয়ে যাওয়া রোধ করতে গেস্ট নেটওয়ার্কগুলোতে অবশ্যই সংক্ষিপ্ত (৩০-৬০ মিনিট) রাখতে হবে।

RADIUS CoA

Change of Authorisation. RADIUS-এর একটি এক্সটেনশন যা সার্ভারকে একটি সক্রিয় ক্লায়েন্টের সেশন স্টেট পরিবর্তন করার অনুমতি দেয়।

ব্যবহারকারীদের সময়সীমা শেষ হলে বা তারা GDPR-এর অধীনে ডেটা মুছে ফেলার অনুরোধ করলে তাদের তাৎক্ষণিকভাবে সংযোগ বিচ্ছিন্ন করতে Purple দ্বারা ব্যবহৃত হয়।

OpenRoaming

একটি রোমিং ফেডারেশন পরিষেবা যা ডিভাইসগুলোকে সার্টিফিকেট ব্যবহার করে অংশগ্রহণকারী WiFi নেটওয়ার্কগুলোর সাথে স্বয়ংক্রিয়ভাবে এবং নিরাপদে সংযুক্ত হতে দেয়।

কানেক্টিভিটির পরবর্তী প্রজন্ম, যেখানে Purple Connect প্ল্যানের অধীনে একটি ফ্রি আইডেন্টিটি প্রোভাইডার হিসেবে কাজ করে।

সমাধানকৃত উদাহরণসমূহ

একটি ২০০ কক্ষের হোটেলকে তার পুরো প্রপার্টিতে গেস্ট WiFi স্থাপন করতে হবে। তারা বর্তমানে ফ্রন্টデスク, ব্যাক অফিস এবং একটি শেয়ার্ড পাসওয়ার্ডের মাধ্যমে গেস্ট অ্যাক্সেসের জন্য একটি একক ফ্ল্যাট নেটওয়ার্ক (192.168.1.0/24) ব্যবহার করে। তারা ফ্রন্ট ডেস্কের সিস্টেমগুলো সুরক্ষিত রাখার পাশাপাশি মার্কেটিংয়ের জন্য গেস্টদের ইমেল অ্যাড্রেস সংগ্রহ করতে চায়।

১. নেটওয়ার্ক সেগমেন্টেশন ইমপ্লিমেন্ট করুন: ফ্রন্ট ডেস্ক/অফিসের জন্য VLAN ১০ এবং গেস্টদের জন্য VLAN ২০ তৈরি করুন। ২. ফায়ারওয়াল কনফিগার করুন: VLAN ২০ থেকে VLAN ১০-এ সমস্ত রাউটিং ব্লক করুন। VLAN ২০-কে সরাসরি WAN-এ রাউট করুন। ৩. শেয়ার্ড পাসওয়ার্ড সরিয়ে ফেলুন: 'Hotel_Guest' নামে একটি ওপেন SSID স্থাপন করুন। ৪. ক্যাপটিভ পোর্টাল সেট আপ করুন: অথেন্টিকেশন না করা HTTP ট্রাফিককে Purple-এর ক্যাপটিভ পোর্টাল URL-এ রিডাইরেক্ট করতে WiFi কন্ট্রোলারটি কনফিগার করুন। ৫. walled garden কনফিগার করুন: Purple পোর্টাল ডোমেন এবং CDN অ্যাসেটগুলোকে হোয়াইটলিস্ট করুন যাতে স্প্ল্যাশ পেজটি লোড হয়। ৬. RADIUS কনফিগার করুন: WiFi কন্ট্রোলারে Purple-এর RADIUS সার্ভার IP অ্যাড্রেস এবং শেয়ার্ড সিক্রেটগুলো যোগ করুন। ৭. DHCP অ্যাডজাস্ট করুন: উচ্চ ডিভাইস টার্নওভার পরিচালনা করতে VLAN ২০ DHCP পুলকে ৬০ মিনিটের লিজ টাইম সহ একটি /২২ সাবনেটে সেট করুন।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি ফ্রন্ট ডেস্ক সিস্টেমগুলোকে আইসোলেট করে তাৎক্ষণিক PCI-DSS কমপ্লায়েন্স ঝুঁকি সমাধান করে। একটি শেয়ার্ড পাসওয়ার্ড থেকে RADIUS-ব্যাকড ক্যাপটিভ পোর্টালে স্থানান্তরিত হওয়া ব্যক্তিগত সেশন নিয়ন্ত্রণ এবং জবাবদিহিতা প্রদানের পাশাপাশি প্রয়োজনীয় ডেটা সংগ্রহ করতে সক্ষম করে।

একটি বড় স্টেডিয়ামে একটি ম্যাচের জন্য ৪০,০০০ দর্শক আশা করা হচ্ছে। তারা একটি ক্যাপটিভ পোর্টাল স্থাপন করেছে কিন্তু ৩ ঘণ্টার ইভেন্ট চলাকালীন নেটওয়ার্ক পারফরম্যান্স এবং IP শেষ হয়ে যাওয়া নিয়ে চিন্তিত।

১. DHCP সাইজিং: ৬৫,০০০-এর বেশি উপলব্ধ IP অ্যাড্রেস প্রদান করতে গেস্ট VLAN-এর জন্য একটি /১৬ সাবনেট স্থাপন করুন। ২. লিজ টাইম: যারা আগে চলে যান সেই দর্শকদের কাছ থেকে দ্রুত IP পুনরুদ্ধার করতে DHCP লিজ টাইম ৩০ মিনিট সেট করুন। ৩. ব্যান্ডউইথ শেপিং: কয়েকজন ব্যবহারকারী যাতে ১০ Gbps ইন্টারনেট পাইপটি সম্পৃক্ত (saturate) করতে না পারেন সেজন্য কন্ট্রোলার স্তরে প্রতি ব্যবহারকারীর জন্য ৫ Mbps ডাউন / ২ Mbps আপ রেট লিমিট প্রয়োগ করুন। ৪. ক্লায়েন্ট আইসোলেশন: ঘন স্টেডিয়াম পরিবেশে ব্রডকাস্ট স্টর্ম এবং পিয়ার-টু-পিয়ার ট্রাফিক যাতে ওয়্যারলেস পারফরম্যান্সকে হ্রাস করতে না পারে সেজন্য AP-স্তরের ক্লায়েন্ট আইসোলেশন সক্ষম করুন।

পরীক্ষকের মন্তব্য: উচ্চ-ঘনত্বের পরিবেশের জন্য আগ্রাসী রিসোর্স ম্যানেজমেন্ট প্রয়োজন। একটি বড় সাবনেট, সংক্ষিপ্ত লিজ এবং কঠোর ব্যান্ডউইথ শেপিংয়ের সংমিশ্রণ কোর নেটওয়ার্কের স্থিতিশীলতা রক্ষা করার সাথে সাথে সমস্ত ভক্তদের জন্য ন্যায্য অ্যাক্সেস নিশ্চিত করে।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনি একটি হাসপাতালের ওয়েটিং রুমে একটি ক্যাপটিভ পোর্টাল স্থাপন করছেন। স্প্ল্যাশ পেজটি Android ডিভাইসে সফলভাবে লোড হয়, কিন্তু iOS ডিভাইসে একটি খালি সাদা স্ক্রিন দেখায়। এর সবচেয়ে সম্ভাব্য আর্কিটেকচারাল কারণ কী?

ইঙ্গিত: বিভিন্ন অপারেটিং সিস্টেম কীভাবে ক্যাপটিভ পোর্টাল সনাক্ত করে এবং তাদের কোন রিসোর্সে পৌঁছানো প্রয়োজন তা বিবেচনা করুন।

মডেল উত্তর দেখুন

সম্ভবত walled garden ভুলভাবে কনফিগার করা হয়েছে। iOS ডিভাইসগুলো পোর্টাল মিনি-ব্রাউজারটি ট্রিগার করতে নির্দিষ্ট অ্যাপল ডোমেনে (যেমন captive.apple.com) পৌঁছানোর চেষ্টা করে। যদি এই ডোমেনগুলো বা স্প্ল্যাশ পেজের জন্য প্রয়োজনীয় নির্দিষ্ট CDN অ্যাসেটগুলো walled garden-এ হোয়াইটলিস্ট করা না থাকে, তবে পৃষ্ঠাটি অ্যাপল CNA (ক্যাপটিভ নেটওয়ার্ক অ্যাসিস্ট্যান্ট)-এ সঠিকভাবে রেন্ডার হতে ব্যর্থ হবে।

Q2. একটি রিটেইল চেইন ফ্রি WiFi দিতে চায় কিন্তু ব্যবহারকারীদের তাদের Microsoft Entra ID ক্রেডেনশিয়াল ব্যবহার করে লগ ইন করতে হবে। পরীক্ষার সময়, ব্যবহারকারীদের স্প্ল্যাশ পেজে রিডাইরেক্ট করা হয়, তারা 'Log in with Microsoft' বাটনে ক্লিক করেন, কিন্তু পেজটি টাইম আউট হয়ে যায়। কেন?

ইঙ্গিত: RADIUS অথেন্টিকেশন সম্পন্ন হওয়ার আগে ফায়ারওয়ালের অবস্থা সম্পর্কে চিন্তা করুন।

মডেল উত্তর দেখুন

Microsoft Entra ID অথেন্টিকেশন এন্ডপয়েন্টগুলো walled garden-এ যোগ করা হয়নি। যেহেতু ব্যবহারকারী প্রি-অথেন্টিকেশন স্টেটে আছেন, তাই ফায়ারওয়াল ইন্টারনেটের সমস্ত ট্রাফিক ব্লক করে দেয়। এটি সমাধান করতে, নির্দিষ্ট মাইক্রোসফ্ট লগইন ডোমেন এবং IP রেঞ্জগুলো হোয়াইটলিস্ট করতে হবে যাতে ডিভাইসটি OAuth ফ্লো সম্পন্ন করতে আইডেন্টিটি প্রোভাইডারের সাথে যোগাযোগ করতে পারে।

Q3. একটি ভেন্যুতে প্রতিদিন বিকেলে তাদের গেস্ট নেটওয়ার্কে IP অ্যাড্রেস শেষ হয়ে যাচ্ছে, যদিও তাদের সমসাময়িক ব্যবহারকারীর সংখ্যা তাদের DHCP পুল সাইজের চেয়ে কম। কোন কনফিগারেশন পরিবর্তন প্রয়োজন?

ইঙ্গিত: একটি ডিভাইস বিল্ডিং ছেড়ে চলে যাওয়ার পর কতক্ষণ একটি IP অ্যাড্রেস ধরে রাখে তা চিন্তা করুন।

মডেল উত্তর দেখুন

DHCP লিজ টাইম খুব বেশি সেট করা হয়েছে (সম্ভবত ডিফল্ট ১২ বা ২৪ ঘণ্টা)। যে ডিভাইসগুলো অল্প সময়ের জন্য সংযুক্ত হয় এবং চলে যায় সেগুলো তাদের IP অ্যাড্রেসগুলো ধরে রাখছে, যা নতুন ডিভাইসগুলোকে সংযুক্ত হতে বাধা দিচ্ছে। চলে যাওয়া গেস্টদের কাছ থেকে দ্রুত IP রিসাইকেল করতে লিজ টাইম কমিয়ে ৩০ থেকে ৬০ মিনিট করা উচিত।

এই সিরিজে পড়া চালিয়ে যান

Ruijie-এর জন্য ক্যাপটিভ পোর্টাল: Purple গেস্ট WiFi-এর সাথে এটি সেট আপ করুন

কীভাবে Purple-এর ক্লাউড গেস্ট WiFi ওয়েব অথেনটিকেশন এবং RADIUS ব্যবহার করে Ruijie RG Series অ্যাক্সেস পয়েন্টের উপরে কাজ করে, যা কমান্ড লাইন থেকে কনফিগার করা হয় এবং সঠিক সেটআপ ধাপগুলো কোথায় পাওয়া যাবে।

গাইডটি পড়ুন →

B2B Captive Portals ডিজাইন করা: নিবন্ধিত নাম এবং কোম্পানির ডেটা সংগ্রহ করা

এই নির্দেশিকাটি IT ম্যানেজার এবং ভেন্যু অপারেটরদের B2B captive portals ডিজাইন করার জন্য একটি ভেন্ডর-নিরপেক্ষ প্রযুক্তিগত কাঠামো প্রদান করে। এটি নিবন্ধিত নাম এবং কোম্পানির ডেটা ক্যাপচার করার জন্য কীভাবে রেজিস্ট্রেশন ফিল্ড গঠন করা যায় তা বিস্তারিত ব্যাখ্যা করে, যা GDPR সম্মতি বজায় রেখে এবং অ্যাকাউন্ট-স্তরের ইন্টেলিজেন্স তৈরি করার পাশাপাশি উচ্চ সমাপ্তির হার নিশ্চিত করে।

গাইডটি পড়ুন →

B2B Captive Portals অপ্টিমাইজ করা: কোম্পানির নাম এবং পেশাদার ডেটা সংগ্রহ করা

এই নির্দেশিকাটি ব্যাখ্যা করে যে কীভাবে IT ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট এবং ভেন্যু অপারেশন ডিরেক্টররা WiFi লগইনের সময় পেশাদার ডেটা - কোম্পানির নাম, চাকরির পদবি এবং ব্যবসায়িক ইমেল ঠিকানা - সংগ্রহ করতে B2B captive portals কনফিগার করতে পারেন। এটি VLAN আইসোলেশন এবং RADIUS অথেনটিকেশন থেকে শুরু করে Salesforce এবং HubSpot-এর সাথে CRM ইন্টিগ্রেশন পর্যন্ত সম্পূর্ণ প্রযুক্তিগত আর্কিটেকচার কভার করে, যার মধ্যে GDPR এবং CCPA কমপ্লায়েন্স বিল্ট-ইন রয়েছে। যে ভেন্যুগুলো এটি সঠিকভাবে স্থাপন করে তারা তাদের গেস্ট WiFi নেটওয়ার্ককে একটি ফার্স্ট-পার্টি ডেটা ইঞ্জিন এবং স্বয়ংক্রিয় লিড জেনারেশন সিস্টেমে রূপান্তরিত করে।

গাইডটি পড়ুন →