মূল কন্টেন্টে যান

Active Directory বা কোনো অন-প্রেম সার্ভার ছাড়াই Enterprise WiFi অথেন্টিকেশন

এই নির্দেশিকাটি ব্যাখ্যা করে যে কীভাবে অন-প্রেমিসেস Active Directory, Windows NPS, বা RADIUS সার্ভার ছাড়াই নিরাপদ WPA2/3-Enterprise WiFi অথেন্টিকেশন স্থাপন করা যায়। এতে ক্লাউড আইডেন্টিটি প্রোভাইডার এবং 802.1X-এর মধ্যে প্রোটোকল অমিল, PEAP-MSCHAPv2-এর চেয়ে EAP-TLS-এর কার্যকারিতা, এবং Microsoft Entra ID, Okta, বা Google Workspace-এর বিপরীতে MDM-ইস্যুকৃত সার্টিফিকেট সহ ক্লাউড RADIUS কীভাবে স্থাপন করতে হয় তা আলোচনা করা হয়েছে। এটি ক্লাউড-ফার্স্ট এবং Mac/Chromebook-নির্ভর সংস্থাগুলির আইটি লিডদের জন্য লেখা হয়েছে যারা অন-প্রেমিসেস অবকাঠামো বাদ দিতে প্রস্তুত।

📖 9 মিনিট পাঠ📝 2,219 শব্দ🔧 2 সমাধানকৃত উদাহরণ4 অনুশীলনী প্রশ্ন📚 10 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
হ্যালো এবং এই টেকনিক্যাল ব্রিফিংয়ে আপনাকে স্বাগত। আজ আমরা একটি অত্যন্ত সুনির্দিষ্ট এবং অত্যন্ত সাধারণ আর্কিটেকচারাল সমস্যা সমাধান করছি: আপনি যখন ক্লাউডে স্থানান্তরিত হয়েছেন এবং আপনার কাছে আর কোনো অন-প্রিমিসেস Active Directory বা Windows NPS সার্ভার নেই, তখন কীভাবে এন্টারপ্রাইজ WiFi অথেন্টিকেশন পরিচালনা করবেন। আপনি যদি কোনো ক্লাউড-ফার্স্ট প্রতিষ্ঠানের আইটি ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট বা CTO হন, তবে আপনি সম্ভবত এই বাধার সম্মুখীন হয়েছেন। আপনি আপনার আইডেন্টিটি Microsoft Entra ID, Okta বা Google Workspace-এ মাইগ্রেট করেছেন। সবকিছুই এখন SaaS। কিন্তু আপনার Cisco, Aruba বা Meraki অ্যাক্সেস পয়েন্টগুলো এখনও একটি RADIUS সার্ভার প্রত্যাশা করে। এবং ঐতিহাসিকভাবে, সেই RADIUS সার্ভারটি ছিল একটি ডোমেন কন্ট্রোলারের সাথে যোগাযোগকারী Network Policy Server বা NPS চালিত একটি Windows Server। তাহলে, শুধুমাত্র WiFi-এর জন্য নতুন ভার্চুয়াল মেশিন তৈরি না করে কীভাবে আপনি এই ব্যবধানটি দূর করবেন? চলুন এর টেকনিক্যাল বিবরণগুলো জেনে নেওয়া যাক। এখানে মূল সমস্যাটি হলো প্রোটোকলের অমিল। Entra ID এবং Okta আধুনিক ওয়েব প্রোটোকল ব্যবহার করে: SAML, OIDC এবং OAuth2। আর আপনার অ্যাক্সেস পয়েন্টগুলো RADIUS প্রোটোকল ব্যবহার করে। Microsoft, Entra ID-এর জন্য কোনো নেটিভ RADIUS এন্ডপয়েন্ট প্রদান করে না। আপনি কেবল আপনার Meraki ড্যাশবোর্ডকে Azure-এর দিকে নির্দেশ করে এটি কাজ করার আশা করতে পারেন না। ঐতিহাসিকভাবে, প্রতিষ্ঠানগুলো WiFi-এর জন্য PEAP-MSCHAPv2 ব্যবহার করত। ব্যবহারকারীরা তাদের ইউজারনেম এবং পাসওয়ার্ড টাইপ করতেন এবং RADIUS সার্ভারটি Active Directory-তে সংরক্ষিত একটি NTLM হ্যাশের সাথে সেটি যাচাই করত। এখানে মূল ব্যর্থতার জায়গাটি হলো: Microsoft Entra ID কোনো NTLM হ্যাশ সংরক্ষণ করে না। তাই আপনি যদি Entra ID-এর সামনে একটি ক্লাউড RADIUS সার্ভারও রাখেন, তবুও এটি কোনো PEAP পাসওয়ার্ড চ্যালেঞ্জ যাচাই করতে পারবে না। এটি সমাধান করতে হলে, আপনাকে অথেন্টিকেশন পদ্ধতি পরিবর্তন করতে হবে। আপনাকে EAP-TLS-এ স্থানান্তরিত হতে হবে। EAP-TLS পাসওয়ার্ডের পরিবর্তে ডিজিটাল সার্টিফিকেট ব্যবহার করে। ডিভাইসটি RADIUS সার্ভারের কাছে একটি X.509 সার্টিফিকেট উপস্থাপন করে। RADIUS সার্ভারটি পরীক্ষা করে দেখে যে সেই সার্টিফিকেটটি কোনো বিশ্বস্ত Certificate Authority দ্বারা স্বাক্ষরিত কিনা। যেহেতু এতে কোনো পাসওয়ার্ডের বিষয় নেই, তাই RADIUS সার্ভারের কোনো NTLM হ্যাশ স্টোরের প্রয়োজন হয় না। এটির কেবল সার্টিফিকেটটি যাচাই করা এবং সঠিক VLAN বরাদ্দ করার জন্য ব্যবহারকারীর গ্রুপ মেম্বারশিপ পরীক্ষা করা প্রয়োজন। ঠিক এই জায়গাতেই আধুনিক আর্কিটেকচারটি একসাথে কাজ করে। অথেন্টিকেশন সার্ভার হিসেবে কাজ করার জন্য আপনি একটি ক্লাউড RADIUS সার্ভিস - যেমন Purple - ব্যবহার করেন। আর ডেলিভারি মেকানিজম হিসেবে কাজ করার জন্য আপনি আপনার মোবাইল ডিভাইস ম্যানেজমেন্ট প্ল্যাটফর্ম, যেমন Microsoft Intune বা Jamf ব্যবহার করেন। আপনার ম্যানেজড ল্যাপটপ এবং ফোনে নীরবে ডিভাইস সার্টিফিকেট পুশ করার জন্য MDM, SCEP (Simple Certificate Enrollment Protocol) নামক একটি প্রোটোকল ব্যবহার করে। ব্যবহারকারীকে কিছুই করতে হয় না। ডিভাইসটি WiFi-এর সাথে সংযুক্ত হয়, Purple-এর ক্লাউড RADIUS-এর কাছে সার্টিফিকেটটি উপস্থাপন করে, Purple সেটি যাচাই করে, ব্যবহারকারীর গ্রুপের জন্য Entra ID বা Okta পরীক্ষা করে এবং অ্যাক্সেস পয়েন্টকে নির্দেশ দেয় যাতে তাদের সঠিক VLAN-এ যুক্ত করা হয়। চলুন ইমপ্লিমেন্টেশন সংক্রান্ত সুপারিশ এবং সম্ভাব্য ত্রুটিগুলো নিয়ে আলোচনা করা যাক।সবচেয়ে বড় সুপারিশ হলো SCIM provisioning গ্রহণ করা। পর্যায়বৃত্ত ডিরেক্টরি সিঙ্কের (directory syncs) ওপর নির্ভর করবেন না। SCIM, যার পূর্ণরূপ হলো System for Cross-domain Identity Management, এটি নিশ্চিত করে যে যখন HR কোনো কর্মচারীকে Entra ID-তে নিষ্ক্রিয় করে, তখন সেই সংকেতটি তাৎক্ষণিকভাবে ক্লাউড RADIUS-এ চলে যায়। তাদের WiFi অ্যাক্সেস ঠিক সেই সেকেন্ডেই বন্ধ হয়ে যায় যে সেকেন্ডে তাদের ইমেল অ্যাক্সেস বন্ধ হয়। এটি একটি উল্লেখযোগ্য নিরাপত্তা উন্নতি। একটি সাধারণ সমস্যা হলো সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্ট। আপনি যদি এমন সার্টিফিকেট ইস্যু করেন যা এক বছরের মধ্যে মেয়াদোত্তীর্ণ হয়ে যায়, তবে আপনাকে অবশ্যই নিশ্চিত করতে হবে যে আপনার MDM দশ মাসের মাথায় সেগুলি স্বয়ংক্রিয়ভাবে পুনর্নবীকরণ করার জন্য কনফিগার করা আছে। যদি একটি সার্টিফিকেটের মেয়াদ শেষ হয়ে যায়, তবে ডিভাইসটি নীরবে নেটওয়ার্ক থেকে বিচ্ছিন্ন হয়ে যাবে এবং আপনি একটি সাপোর্ট টিকিট পাবেন। আরেকটি সমস্যা হলো ফায়ারওয়াল কনফিগারেশন। আপনার অ্যাক্সেস পয়েন্টগুলোর ক্লাউড RADIUS এন্ডপয়েন্টে পৌঁছানো প্রয়োজন। নিশ্চিত করুন যে আপনার আউটবাউন্ড নিয়মগুলো UDP পোর্ট ১৮১২ অনুমোদন করে, অথবা আদর্শভাবে TCP পোর্ট ২০৮৩ অনুমোদন করে যদি আপনার অ্যাক্সেস পয়েন্টগুলো RadSec সমর্থন করে, যা ইন্টারনেটের মাধ্যমে RADIUS ট্রাফিককে এনক্রিপ্ট করে। আসুন আমরা সবচেয়ে সাধারণ প্রশ্নগুলোর ওপর ভিত্তি করে একটি দ্রুত প্রশ্নোত্তর পর্ব করি। প্রশ্ন এক: আমি কি সরাসরি Entra ID-র বিপরীতে WiFi প্রমাণীকরণ (authenticate) করতে পারি? উত্তর: না। Entra ID, RADIUS-এর সাথে যোগাযোগ করতে পারে না। আপনার মাঝে একটি ক্লাউড RADIUS পরিষেবার প্রয়োজন। প্রশ্ন দুই: আমার কি এখনও Windows NPS প্রয়োজন? উত্তর: না। একটি ক্লাউড RADIUS পরিষেবা সম্পূর্ণরূপে NPS-কে প্রতিস্থাপন করে। আপনি সেই Windows Server-গুলো নিষ্ক্রিয় করে দিতে পারেন। প্রশ্ন তিন: শুধুমাত্র ক্লাউড-ভিত্তিক কোম্পানিগুলো কীভাবে কর্মীদের WiFi সুরক্ষিত করে? উত্তর: তাদের MDM ব্যবহার করে সার্টিফিকেট পুশ করার মাধ্যমে এবং একটি ক্লাউড RADIUS প্রদানকারীর বিপরীতে EAP-TLS-এর মাধ্যমে প্রমাণীকরণ করে। প্রশ্ন চার: কোনো কর্মচারী চলে গেলে WiFi অ্যাক্সেসের কী হয়? উত্তর: SCIM provisioning-এর মাধ্যমে, আইডেন্টিটি প্রোভাইডারে তাদের অ্যাকাউন্ট নিষ্ক্রিয় করার মুহূর্তেই তাদের অ্যাক্সেস বাতিল হয়ে যায়। কোনো ম্যানুয়াল হস্তক্ষেপের প্রয়োজন হয় না। সংক্ষেপে বলতে গেলে, আপনার আইডেন্টিটি ক্লাউডে স্থানান্তরিত করার পর আপনার WiFi প্রমাণীকরণ ক্লাউডে নিয়ে যাওয়া একটি যৌক্তিক পরবর্তী পদক্ষেপ। ক্লাউড RADIUS এবং EAP-TLS স্থাপন করার মাধ্যমে, আপনি অন-প্রেমিসেস সার্ভারগুলো দূর করেন, পাসওয়ার্ডের প্রয়োজনীয়তা বাদ দেন এবং নেটওয়ার্ক অ্যাক্সেসকে সরাসরি ব্যবহারকারীর ক্লাউড আইডেন্টিটির সাথে যুক্ত করেন। এটি আরও নিরাপদ, পরিচালনা করা সহজ এবং ডিফল্টভাবেই অত্যন্ত সহজলভ্য। Purple বিশ্বব্যাপী ৮০,০০০-এরও বেশি ভেন্যুতে ক্লাউড RADIUS পরিচালনা করে, যার আপটাইম ৯৯.৯৯৯ শতাংশ এবং Microsoft Entra ID, Okta এবং Google Workspace-এর সাথে নেটিভ ইন্টিগ্রেশন রয়েছে। আপনি এক ঘণ্টারও কম সময়ের মধ্যে আপনার বিদ্যমান Cisco Meraki, HPE Aruba, Ruckus, অথবা Juniper Mist অ্যাক্সেস পয়েন্টগুলোতে লাইভ হতে পারেন। এই প্রযুক্তিগত ব্রিফিংটি শোনার জন্য আপনাকে ধন্যবাদ। আরও বিস্তারিত ডিপ্লয়মেন্ট গাইড এবং একটি লাইভ ডেমো দেখতে, purple dot ai ভিজিট করুন।

header_image.png

এক্সিকিউটিভ সামারি

অধিকাংশ প্রতিষ্ঠানই তাদের আইডেন্টিটি ক্লাউডে স্থানান্তরিত করেছে। Microsoft Entra ID, Okta এবং Google Workspace এখন ইমেল, SaaS অ্যাপ এবং ডিভাইস ম্যানেজমেন্টের জন্য ব্যবহারকারী, গ্রুপ এবং অ্যাক্সেস পলিসি পরিচালনা করে। কিন্তু এন্টারপ্রাইজ WiFi এর সাথে তাল মিলিয়ে চলতে পারেনি। অ্যাক্সেস পয়েন্টগুলো এখনও একটি RADIUS সার্ভার আশা করে, এবং ঐতিহাসিকভাবে সেই RADIUS সার্ভারটি ছিল একটি অন-প্রেমিসেস Active Directory ডোমেন কন্ট্রোলারের সাথে সংযুক্ত Windows Network Policy Server (NPS)।

এই অমিলটি আইটি টিমগুলোকে শুধুমাত্র WiFi সচল রাখার জন্য অপ্রয়োজনীয় অন-প্রেমিসেস অবকাঠামো বজায় রাখতে বাধ্য করে। এর সমাধান হলো ক্লাউড RADIUS: একটি সম্পূর্ণ পরিচালিত অথেন্টিকেশন সার্ভিস যা আপনার অ্যাক্সেস পয়েন্টের সাথে RADIUS-এ কথা বলে এবং আপনার ক্লাউড আইডেন্টিটি প্রোভাইডারের সাথে OAuth2, SCIM এবং SAML-এ কথা বলে। আপনার MDM-এর মাধ্যমে EAP-TLS সার্টিফিকেট ডেলিভারির সাথে এটিকে যুক্ত করুন, এবং আপনার কাছে কোনো অন-প্রেমিসেস সার্ভার, কোনো OS প্যাচিং এবং সরাসরি আপনার ক্লাউড ডিরেক্টরির সাথে যুক্ত তাৎক্ষণিক অ্যাক্সেস বাতিলের সুবিধা সহ একটি সম্পূর্ণ 802.1X ডিপ্লয়মেন্ট থাকবে।

Purple বিশ্বব্যাপী ৮০,০০০+ ভেন্যুতে ৯৯.৯৯৯% আপটাইম (Purple অভ্যন্তরীণ ডেটা, ২০২৪) এবং Microsoft Entra ID, Okta ও Google Workspace-এর সাথে নেটিভ ইন্টিগ্রেশন সহ ক্লাউড RADIUS পরিচালনা করে। আপনি এক ঘণ্টারও কম সময়ের মধ্যে আপনার বিদ্যমান Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme বা Fortinet অ্যাক্সেস পয়েন্টে লাইভ হতে পারেন।


টেকনিক্যাল ডিপ-ডাইভ

সমস্যার মূলে থাকা প্রোটোকল অমিল

মূল চ্যালেঞ্জটি হলো ক্লাউড আইডেন্টিটি প্রোভাইডার এবং WiFi অ্যাক্সেস পয়েন্টগুলো সম্পূর্ণ ভিন্ন ভাষায় কথা বলে। Microsoft Entra ID (পূর্বে Azure AD) SAML, OIDC এবং OAuth2-এর মাধ্যমে ব্যবহারকারীদের অথেন্টিকেট করে - যে প্রোটোকলগুলো ব্রাউজার এবং SaaS অ্যাপগুলো ব্যবহার করে। WiFi অ্যাক্সেস পয়েন্টগুলো RADIUS (Remote Authentication Dial-In User Service, RFC 2865) ব্যবহার করে, যা ১৯৯০-এর দশকে ডায়াল-আপ এবং VPN-এর জন্য ডিজাইন করা একটি UDP-ভিত্তিক প্রোটোকল। Microsoft কখনই Entra ID-এর জন্য কোনো নেটিভ RADIUS এন্ডপয়েন্ট সরবরাহ করেনি। আপনি সরাসরি Azure-এর দিকে একটি Meraki বা Aruba অ্যাক্সেস পয়েন্ট নির্দেশ করতে পারেন না এবং 802.1X কাজ করবে এমন আশা করতে পারেন না।

WPA2-Enterprise বা WPA3-Enterprise দিয়ে স্টাফ WiFi সুরক্ষিত করার চেষ্টা করার সময় প্রতিটি ক্লাউড-ফার্স্ট আইটি টিম এই বাধার সম্মুখীন হয়। অ্যাক্সেস পয়েন্ট এবং ক্লাউড আইডেন্টিটি প্রোভাইডারের মধ্যকার ব্যবধান দূর করার জন্য কোনো কিছুর প্রয়োজন। সেই মাধ্যমটিই হলো ক্লাউড RADIUS।

Active Directory ছাড়া কেন PEAP-MSCHAPv2 ব্যর্থ হয়

ঐতিহাসিকভাবে, 802.1X ডিপ্লয়মেন্টগুলো PEAP-MSCHAPv2 (Protected Extensible Authentication Protocol with Microsoft Challenge Handshake Authentication Protocol version 2)-এর ওপর নির্ভর করত। ব্যবহারকারী তাদের ইউজারনেম এবং পাসওয়ার্ড টাইপ করতেন, অ্যাক্সেস পয়েন্ট অনুরোধটি RADIUS সার্ভারে ফরোয়ার্ড করত এবং RADIUS সার্ভারটি Active Directory-তে সংরক্ষিত একটি NTLM হ্যাশের বিপরীতে পাসওয়ার্ডটি যাচাই করত।Microsoft Entra ID NTLM হ্যাশ সংরক্ষণ করে না। এটি কোনো কনফিগারেশন ত্রুটি নয় - এটি একটি সুচিন্তিত আর্কিটেকচারাল সিদ্ধান্ত। Entra ID একটি আধুনিক ক্লাউড আইডেন্টিটি প্রোভাইডার, কোনো ডোমেন কন্ট্রোলার নয়। ফলস্বরূপ, Entra ID-এর দিকে নির্দেশ করা একটি RADIUS সার্ভার PEAP-MSCHAPv2 চ্যালেঞ্জ যাচাই করতে পারে না। Entra ID-এর সাথে PEAP কাজ করানোর একমাত্র উপায় হলো Entra Domain Services স্থাপন করা, যা একটি পেইড ম্যানেজড Active Directory যা Entra ID থেকে সিঙ্ক্রোনাইজ করে, এবং তারপর সেটির বিপরীতে NPS চালানো। এটি আপনি যা বাদ দিতে চাইছিলেন তার বেশিরভাগই আবার ফিরিয়ে আনে: Windows Server VMs, OS প্যাচিং, NTLM হ্যাশ স্টোরেজ এবং ম্যানুয়াল সার্টিফিকেট ম্যানেজমেন্ট।

EAP-TLS: ক্লাউড-ফার্স্ট প্রতিষ্ঠানের জন্য সঠিক সমাধান

EAP-TLS (Extensible Authentication Protocol-Transport Layer Security, RFC 5216) পাসওয়ার্ডের পরিবর্তে X.509 ডিজিটাল সার্টিফিকেট ব্যবহার করে। ডিভাইসটি RADIUS সার্ভারে একটি সার্টিফিকেট পেশ করে। RADIUS সার্ভার একটি বিশ্বস্ত সার্টিফিকেট অথরিটি (CA)-এর বিপরীতে সার্টিফিকেটটি যাচাই করে। যেহেতু এই আদান-প্রদানে কোনো পাসওয়ার্ড থাকে না, তাই RADIUS সার্ভারের কোনো NTLM হ্যাশ স্টোরের প্রয়োজন হয় না। সঠিক VLAN এবং অ্যাক্সেস পলিসি প্রয়োগ করার জন্য এটির শুধুমাত্র CA-কে বিশ্বাস করা এবং আইডেন্টিটি প্রোভাইডারে ব্যবহারকারীর গ্রুপ মেম্বারশিপ পরীক্ষা করা প্রয়োজন।

EAP-TLS ডিজাইনগতভাবেই ফিশিং-প্রতিরোধী। এখানে চুরি করার মতো কোনো ক্রেডেনশিয়াল নেই। এটি ফিশিং-প্রতিরোধী মাল্টি-ফ্যাক্টর অথেন্টিকেশনের বিষয়ে CISA-এর নির্দেশিকা পূরণ করে এবং কার্ডহোল্ডার ডেটা হ্যান্ডেল করে এমন নেটওয়ার্কগুলোতে শক্তিশালী অথেন্টিকেশনের জন্য PCI DSS প্রয়োজনীয়তার সাথে সামঞ্জস্যপূর্ণ। এটি ম্যানেজড ডিভাইস ফ্লিটের জন্য IEEE 802.1X দ্বারা সুপারিশকৃত অথেন্টিকেশন পদ্ধতি।

architecture_overview.png

ক্লাউড-ফার্স্ট 802.1X অথেন্টিকেশন আর্কিটেকচার: ডিভাইসগুলো Purple-এর ক্লাউড RADIUS-এর মাধ্যমে EAP-TLS ব্যবহার করে অথেন্টিকেট করে, যা সার্টিফিকেট যাচাই করে এবং Entra ID, Okta বা Google Workspace থেকে গ্রুপ-ভিত্তিক পলিসি প্রয়োগ করে।

কীভাবে MDM অন-প্রিমিসেস CA-কে প্রতিস্থাপন করে

একটি ঐতিহ্যবাহী 802.1X স্থাপনায়, Active Directory Certificate Services (AD CS) চালিত একটি অন-প্রিমিসেস সার্টিফিকেট অথরিটি দ্বারা সার্টিফিকেট ইস্যু করা হতো। একটি ক্লাউড-ফার্স্ট স্থাপনায়, MDM SCEP (Simple Certificate Enrollment Protocol) ব্যবহার করে এই ভূমিকাটি গ্রহণ করে। Microsoft Intune, Jamf Pro এবং অন্যান্য MDM প্ল্যাটফর্মগুলো ক্লাউড-হোস্টেড CA থেকে সার্টিফিকেটের জন্য অনুরোধ করতে পারে এবং সেগুলো নীরবে ম্যানেজড ডিভাইসগুলোতে পুশ করতে পারে।

প্রক্রিয়াটি নিম্নরূপ কাজ করে। IT অ্যাডমিনিস্ট্রেটর MDM-এ একটি SCEP সার্টিফিকেট প্রোফাইল তৈরি করেন, যা WiFi অ্যাক্সেসের প্রয়োজন এমন ডিভাইস গ্রুপগুলোর জন্য সীমাবদ্ধ থাকে। MDM স্বয়ংক্রিয়ভাবে Windows, macOS, iOS, iPadOS, Android Enterprise এবং ChromeOS ডিভাইসগুলোতে সার্টিফিকেট পুশ করে। ব্যবহারকারী কিছুই দেখতে পান না। সার্টিফিকেটটি MDM-এ ডিভাইসের আইডেন্টিটির সাথে যুক্ত থাকে এবং মেয়াদ শেষ হওয়ার আগে স্বয়ংক্রিয়ভাবে রিনিউ হয়। ডিভাইসটি যখন WiFi-এর সাথে সংযুক্ত হয়, তখন এটি ক্লাউড RADIUS সার্ভারে সার্টিফিকেটটি পেশ করে, যা CA-এর বিপরীতে এটি যাচাই করে এবং সঠিক নেটওয়ার্ক পলিসি প্রয়োগ করে।

যেসব প্রতিষ্ঠান Microsoft Intune ব্যবহার করে, তাদের জন্য Microsoft Cloud PKI একটি সম্পূর্ণ পরিচালিত CA প্রদান করে যা সরাসরি Intune SCEP প্রোফাইলের সাথে সংহত হয়, যার ফলে অন-প্রিমিসেস NDES (Network Device Enrollment Service) সার্ভারের প্রয়োজনীয়তা দূর হয়। Jamf-দ্বারা পরিচালিত Mac এবং iOS ফ্লিটের জন্য, Jamf-এর বিল্ট-ইন CA বা একটি থার্ড-পার্টি ক্লাউড CA একই উদ্দেশ্যে কাজ করে।

SCIM এবং তাৎক্ষণিক অ্যাক্সেস বাতিলকরণ

ক্লাউড RADIUS-এর সবচেয়ে গুরুত্বপূর্ণ অপারেশনাল দিকগুলোর একটি হলো SCIM (System for Cross-domain Identity Management) প্রভিশনিং। SCIM হলো একটি ওপেন স্ট্যান্ডার্ড যা আইডেন্টিটির পরিবর্তনগুলোকে সোর্স অফ ট্রুথ - আপনার ক্লাউড আইডেন্টিটি প্রোভাইডার - থেকে রিয়েল টাইমে নির্ভরশীল সিস্টেমে পাঠিয়ে দেয়। যখন কোনো কর্মচারীকে Entra ID বা Okta-তে নিষ্ক্রিয় করা হয়, তখন SCIM তাৎক্ষণিকভাবে সেই পরিবর্তনটি ক্লাউড RADIUS সার্ভিসে পাঠিয়ে দেয়। পরবর্তী সময়ে যখন ডিভাইসটি প্রমাণীকরণের (authenticate) চেষ্টা করে, তখন RADIUS সার্ভার Access-Reject রিটার্ন করে। অ্যাক্সেস পয়েন্টে একটি সংক্ষিপ্ত সেশন টাইমআউট কনফিগার করা থাকলে, অ্যাকাউন্টটি নিষ্ক্রিয় করার কয়েক মিনিটের মধ্যেই ডিভাইসটিকে নেটওয়ার্ক থেকে সরিয়ে দেওয়া হয়।

এটি শেয়ারড PSK নেটওয়ার্কের তুলনায় একটি উল্লেখযোগ্য নিরাপত্তা উন্নতি, যেখানে অ্যাক্সেস বাতিল করার একমাত্র উপায় হলো প্রতিটি ডিভাইসে পাসওয়ার্ড পরিবর্তন করা, এবং এটি লিগ্যাসি RADIUS ডেপ্লয়মেন্টের চেয়েও উন্নত যা কয়েক ঘণ্টা বা দিনের ব্যবধানে পর্যায়ক্রমিক LDAP সিঙ্কের ওপর নির্ভর করে।

RadSec: ইন্টারনেটে RADIUS ট্রাফিক সুরক্ষিত করা

ঐতিহ্যবাহী RADIUS UDP ব্যবহার করে এবং শুধুমাত্র মৌলিক মেসেজ প্রমাণীকরণ প্রদান করে। যখন আপনার RADIUS সার্ভার এবং অ্যাক্সেস পয়েন্ট একই ডেটা সেন্টারে থাকে, তখন এটি গ্রহণযোগ্য। কিন্তু যখন আপনার RADIUS সার্ভার একটি ক্লাউড সার্ভিস হয়, তখন প্রমাণীকরণ ট্রাফিক পাবলিক ইন্টারনেটের মাধ্যমে যাতায়াত করে। RadSec (TLS-এর ওপর RADIUS, RFC 6614) TLS ব্যবহার করে RADIUS এক্সচেঞ্জকে এনক্রিপ্ট করে, যা প্রমাণীকরণ ট্রাফিকের গোপনীয়তা এবং অখণ্ডতা নিশ্চিত করে। Purple নেটিভভাবে RadSec সমর্থন করে, এবং যেসব অ্যাক্সেস পয়েন্ট এখনও RadSec সমর্থন করে না সেগুলোর জন্য IPsec ফলব্যাক রয়েছে।


ইমপ্লিমেন্টেশন গাইড

EAP-TLS-এর সাথে ক্লাউড RADIUS ডেপ্লয় করতে চারটি সমন্বিত পদক্ষেপের প্রয়োজন। Entra ID এবং একটি MDM ইতিমধ্যে চালু থাকলে এক ঘণ্টারও কম সময়ের মধ্যে একটি পাইলট SSID লাইভ করা সম্ভব।

ধাপ ১: আপনার আইডেন্টিটি প্রোভাইডারের সাথে ক্লাউড RADIUS সংযুক্ত করুন

OAuth2 অ্যাডমিন কনসেন্ট (Entra ID-র জন্য) বা API টোকেন (Okta এবং Google Workspace-এর জন্য)-এর মাধ্যমে Purple-কে আপনার আইডেন্টিটি প্রোভাইডারের সাথে সংযুক্ত করুন। এটি ডিরেক্টরি থেকে ব্যবহারকারী, গ্রুপ এবং গ্রুপ মেম্বারশিপ পড়ার জন্য Purple-কে অনুমোদন দেয়। রিয়েল টাইমে ব্যবহারকারীর অবস্থার পরিবর্তনগুলো Purple-এ পাঠানোর জন্য SCIM প্রভিশনিং কনফিগার করুন। ডিস্কে কোনো সার্ভিস প্রিন্সিপাল ক্রেডেনশিয়াল সংরক্ষণ করা হয় না। গ্রুপের পরিবর্তনগুলো পরবর্তী প্রমাণীকরণ ইভেন্টে কার্যকর হয়, কোনো সিঙ্ক শিডিউলের ওপর নয়।

ধাপ ২: আপনার MDM এবং SCEP প্রোফাইল কনফিগার করুন

Microsoft Intune-এ, CA রুটের জন্য একটি Trusted Certificate Profile তৈরি করুন, তারপর Purple-পরিচালিত CA-কে নির্দেশ করে একটি SCEP সার্টিফিকেট প্রোফাইল তৈরি করুন। উভয় প্রোফাইলকে সেই ডিভাইস গ্রুপগুলোর আওতাভুক্ত করুন যেগুলোর WiFi অ্যাক্সেস প্রয়োজন। Jamf-এর জন্য, একটি কনফিগারেশন প্রোফাইলে SCEP পে-লোড কনফিগার করুন। MDM নীরবে সার্টিফিকেটগুলো পুশ করে। পরবর্তী ধাপে যাওয়ার আগে MDM কমপ্লায়েন্স ড্যাশবোর্ডে সার্টিফিকেট ডেলিভারি যাচাই করুন।

ধাপ ৩: ক্লাউড RADIUS ড্যাশবোর্ডে নেটওয়ার্ক পলিসি নির্ধারণ করুন

এমন RADIUS পলিসি তৈরি করুন যা আইডেন্টিটি প্রোভাইডার গ্রুপগুলোকে নির্দিষ্ট VLAN এবং অ্যাক্সেস কন্ট্রোলের সাথে ম্যাপ করে। উদাহরণস্বরূপ, Entra ID গ্রুপ "Staff-Finance"-কে সম্পূর্ণ ইন্টারনেট অ্যাক্সেস সহ VLAN 20-এ ম্যাপ করুন এবং "Staff-Contractors"-কে সময়-সীমিত অ্যাক্সেস সহ VLAN 30-এ ম্যাপ করুন যা স্বয়ংক্রিয়ভাবে শেষ হয়ে যায়। Purple-এর ড্যাশবোর্ড কোনো ফায়ারওয়াল পরিবর্তন ছাড়াই অথেন্টিকেশনের সময় এই পলিসিগুলো প্রয়োগ করে।

ধাপ ৪: অ্যাক্সেস পয়েন্ট কনফিগারেশন আপডেট করুন

802.1X সহ WPA2-Enterprise বা WPA3-Enterprise ব্যবহার করতে আপনার অ্যাক্সেস পয়েন্টগুলোতে SSID কনফিগারেশন আপডেট করুন। শেয়ার্ড সিক্রেটের সাথে Purple ক্লাউড RADIUS প্রাইমারি এবং সেকেন্ডারি এন্ডপয়েন্ট হোস্টনেম বা IP অ্যাড্রেসগুলো লিখুন। Purple দ্বারা রিটার্ন করা RADIUS অ্যাট্রিবিউটের উপর ভিত্তি করে ডাইনামিক VLAN অ্যাসাইনমেন্ট ব্যবহার করার জন্য অ্যাক্সেস পয়েন্টগুলো কনফিগার করুন। পুরো এস্টেটে রোল আউট করার আগে অ্যাক্সেস পয়েন্টের একটি সাবসেটে একটি একক SSID দিয়ে পরীক্ষা করুন।

comparison_chart.png

ক্লাউড RADIUS বনাম অন-প্রিমিসেস RADIUS: ডেপ্লয়মেন্টের সময়, Active Directory-র উপর নির্ভরতা, হাই অ্যাভেইলেবিলিটি, OS প্যাচিং, আইডেন্টিটি ইন্টিগ্রেশন এবং সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্টের একটি সরাসরি তুলনা।


সর্বোত্তম অনুশীলনসমূহ

এই সুপারিশগুলো IEEE 802.1X স্ট্যান্ডার্ড, PCI DSS v4.0-এর প্রয়োজনীয়তা এবং Purple-এর ৮০,০০০+ ভেন্যু এস্টেট জুড়ে অর্জিত অপারেশনাল অভিজ্ঞতাকে প্রতিফলিত করে।

ম্যানেজড ডিভাইসের জন্য EAP-TLS বাধ্যতামূলক করুন। পাসওয়ার্ডগুলো ফিশিং এবং ক্রেডেনশিয়াল স্টাফিংয়ের জন্য ঝুঁকিপূর্ণ। সার্টিফিকেটগুলো আইডেন্টিটি এবং ডিভাইসের কমপ্লায়েন্সের ক্রিপ্টোগ্রাফিক প্রমাণ প্রদান করে। EAP-TLS হলো একমাত্র 802.1X পদ্ধতি যা ডিজাইনগতভাবেই ফিশিং-প্রতিরোধী।

তাত্ক্ষণিক অ্যাক্সেস বাতিলের জন্য SCIM ব্যবহার করুন। পর্যায়ক্রমিক LDAP সিঙ্কগুলো এমন একটি ফাঁক তৈরি করে যেখানে চাকরিচ্যুত কর্মী নেটওয়ার্ক অ্যাক্সেস ধরে রাখতে পারেন। SCIM নিশ্চিত করে যে আইডেন্টিটি প্রোভাইডারে অ্যাকাউন্টটি নিষ্ক্রিয় করার সাথে সাথেই অ্যাক্সেস বাতিল হয়ে যায়।

মাল্টি-রিজিয়ন RADIUS ডেপ্লয় করুন। বিভিন্ন ভৌগোলিক অঞ্চলে অন্তত দুটি RADIUS এন্ডপয়েন্ট সহ আপনার অ্যাক্সেস পয়েন্টগুলো কনফিগার করুন। Purple ডিফল্টরূপে অ্যাক্টিভ-অ্যাক্টিভ মাল্টি-রিজিয়ন ফেইলওভার প্রদান করে, যা কয়েক সেকেন্ডের মধ্যে ফেইলওভার সম্পন্ন করে।

ডাইনামিক VLAN-এর মাধ্যমে ট্রাফিক সেগমেন্ট করুন। ব্যবহারকারীদের নির্দিষ্ট VLAN-এ ডাইনামিকভাবে অ্যাসাইন করতে আইডেন্টিটি প্রোভাইডার গ্রুপ মেম্বারশিপ ব্যবহার করুন। এটি সংবেদনশীল ট্রাফিককে আলাদা করে এবং কোনো ম্যানুয়াল ফায়ারওয়াল পরিবর্তন ছাড়াই একটি আপোসকৃত ডিভাইসের ক্ষয়ক্ষতির পরিধি সীমিত করে।

RadSec সক্ষম করুন। আপনার অ্যাক্সেস পয়েন্টগুলো RadSec সমর্থন করলে, অ্যাক্সেস পয়েন্ট এবং ক্লাউড RADIUS সার্ভারের মধ্যে অথেন্টিকেশন ট্রাফিক এনক্রিপ্ট করতে এটি সক্ষম করুন। এটি বিশেষ করে শাখা অফিস এবং ভেন্যুগুলোর জন্য গুরুত্বপূর্ণ যেখানে অ্যাক্সেস পয়েন্টটি একটি অবিশ্বস্ত নেটওয়ার্ক সেগমেন্টে থাকে।

সার্টিফিকেট লাইফসাইকেল মনিটর করুন। সার্টিফিকেটের লাইফটাইমের ৮০% এ পৌঁছালে MDM অটো-রিনিউয়াল ট্রিগার করার জন্য সেট করুন। এক বছরের সার্টিফিকেটের জন্য, ১০ মাসের মাথায় রিনিউয়াল শুরু হয়। সার্টিফিকেট শেষ হওয়ার আগে যে ডিভাইসগুলো রিনিউ করতে ব্যর্থ হয় সেগুলোর জন্য অ্যালার্ট সেট করুন। এন্টারপ্রাইজ WiFi সিকিউরিটি স্ট্যান্ডার্ড এবং ফ্রেমওয়ার্কের আরও বিস্তারিত আলোচনার জন্য, আমাদের Enterprise WiFi Security: A Complete Guide for 2026 দেখুন।


ট্রাবলশুটিং এবং ঝুঁকি প্রশমন

ক্লাউড RADIUS-এ স্থানান্তরের ফলে নতুন কিছু বিষয়ের ওপর নির্ভরতা তৈরি হয়। প্রোডাকশনে প্রভাব ফেলার আগেই এই সাধারণ ব্যর্থতার কারণগুলোর জন্য প্রস্তুতি নিন।

সার্টিফিকেটের মেয়াদ শেষ হওয়া। MDM এটি রিনিউ করার আগেই যদি কোনো ডিভাইসের সার্টিফিকেটের মেয়াদ শেষ হয়ে যায়, তবে ডিভাইসটির অথেন্টিকেশন কোনো নোটিফিকেশন ছাড়াই ব্যর্থ হবে। ব্যবহারকারী কোনো ব্যাখ্যা ছাড়াই একটি কানেকশন এরর দেখতে পাবেন। সার্টিফিকেটের লাইফটাইমের ৮০% সময় থাকতেই MDM অটো-রিনিউয়াল কনফিগার করে এবং মেয়াদ শেষ হতে যাওয়া ডিভাইসগুলোর জন্য MDM কমপ্লায়েন্স ড্যাশবোর্ড মনিটর করে এই সমস্যা প্রশমন করুন।

MDM সিঙ্ক ব্যর্থতা। যে ডিভাইসটি MDM কমপ্লায়েন্সের বাইরে চলে যায় বা চেক ইন করতে ব্যর্থ হয়, সেটি হয়তো রিনিউ করা সার্টিফিকেট নাও পেতে পারে। এমন কমপ্লায়েন্স পলিসি চালু করুন যা ত্রুটিপূর্ণ ডিভাইসগুলোকে চিহ্নিত করে এবং সার্টিফিকেটের মেয়াদ শেষ হওয়ার আগেই অ্যাডমিনিস্ট্রেটরদের সতর্ক করে।

ফায়ারওয়াল দ্বারা RADIUS ট্রাফিক ব্লক হওয়া। অ্যাক্সেস পয়েন্টগুলোকে অবশ্যই UDP পোর্ট ১৮১২ (অথেন্টিকেশন) এবং UDP পোর্ট ১৮১৩ (অ্যাকাউন্টিং), অথবা RadSec-এর জন্য TCP পোর্ট ২০৮৩-এ ক্লাউড RADIUS এন্ডপয়েন্টগুলোতে পৌঁছাতে হবে। ব্রাঞ্চ অফিসগুলোর আউটবাউন্ড ফায়ারওয়াল রুলস প্রায়শই এই পোর্টগুলোকে ব্লক করে দেয়। ডেপ্লয়মেন্টের আগে অ্যাক্সেস পয়েন্ট ম্যানেজমেন্ট VLAN থেকে রিচিবিলিটি পরীক্ষা করে নিন।

SCIM প্রভিশনিং ব্যর্থতা। আইডেন্টিটি প্রোভাইডার এবং Purple-এর মধ্যে SCIM কানেকশন ব্যাহত হলে, ব্যবহারকারীর স্টেট পরিবর্তনগুলো আর কার্যকর হবে না। আইডেন্টিটি প্রোভাইডার এবং Purple ড্যাশবোর্ড উভয় জায়গাতেই SCIM সিঙ্ক স্ট্যাটাস মনিটর করুন। সিঙ্ক ব্যর্থতার জন্য অ্যালার্ট কনফিগার করুন।

সার্টিফিকেট সাপোর্ট ছাড়া লেগাসি ডিভাইস। IoT ডিভাইস, প্রিন্টার এবং পুরনো হার্ডওয়্যার হয়তো EAP-TLS সাপোর্ট নাও করতে পারে। এই ডিভাইসগুলোর জন্য, শেয়ারড PSK-এর পরিবর্তে iPSK (ইনডিভিজুয়াল প্রি-শেয়ারড কি) ব্যবহার করুন। Purple নেটিভভাবে iPSK সাপোর্ট করে, যা প্রতিটি ডিভাইসের জন্য একটি ইউনিক কি অ্যাসাইন করে এবং 802.1X সাপ্লিক্যান্ট সাপোর্টের প্রয়োজন ছাড়াই প্রতিটি ডিভাইসকে সঠিক VLAN-এ স্থাপন করে।


ROI এবং ব্যবসায়িক প্রভাব

অন-প্রিমিসেস RADIUS থেকে ক্লাউড RADIUS-এ মাইগ্রেশন ইনফ্রাস্ট্রাকচার, অপারেশন এবং সিকিউরিটি জুড়ে পরিমাপযোগ্য সুবিধা প্রদান করে।

ডাইমেনশন অন-প্রিমিসেস NPS ক্লাউড RADIUS (Purple)
ইনফ্রাস্ট্রাকচার খরচ Windows Server লাইসেন্স, VM কম্পিউট, স্টোরেজ প্রতি-AP সাবস্ক্রিপশন, কোনো সার্ভার হার্ডওয়্যার নেই
ডেপ্লয়মেন্টের সময় কয়েক দিন থেকে কয়েক সপ্তাহ এক ঘণ্টারও কম
হাই অ্যাভেইলেবিলিটি ম্যানুয়াল - দুটি সার্ভার এবং রেপ্লিকেশন মাল্টি-রিজিয়ন অ্যাক্টিভ-অ্যাক্টিভ, ডিফল্ট
OS প্যাচিং মাসিক, আপনার টিম দ্বারা ভেন্ডর-ম্যানেজড
WiFi হেল্পডেস্ক টিকিট উচ্চ - পাসওয়ার্ড রিসেট, ম্যানুয়াল অনবোর্ডিং ৮০% হ্রাস (Purple কাস্টমার ডেটা)
অ্যাক্সেস বাতিলকরণ LDAP সিঙ্কের মাধ্যমে কয়েক ঘণ্টা থেকে কয়েক দিন SCIM-এর মাধ্যমে কয়েক সেকেন্ড

retail এবং hospitality খাতের প্রতিষ্ঠানগুলোর জন্য, একটি একক ক্লাউড ড্যাশবোর্ড থেকে — একটি ইউনিফাইড আইডেন্টিটি লেয়ারের মাধ্যমে — Staff WiFi এবং Guest WiFi পরিচালনা করার সুবিধাটি মাল্টি-সাইট এস্টেট জুড়ে অপারেশনাল জটিলতা হ্রাস করে। transport অপারেটর এবং healthcare প্রদানকারীদের জন্য, তাৎক্ষণিক অ্যাক্সেস বাতিলের ক্ষমতা এবং সম্পূর্ণ অডিট ট্রেইল কোনো অতিরিক্ত টুল ছাড়াই রেগুলেটরি প্রয়োজনীয়তা পূরণ করে।

Purple-এর WiFi Analytics লেয়ারটি অথেন্টিকেশন ইনফ্রাস্ট্রাকচারের ওপর অকুপেন্সি এবং হাইব্রিড ওয়ার্কিং ডেটা যুক্ত করে, যা Staff WiFi-কে একটি কস্ট সেন্টার থেকে অপারেশনাল ইন্টেলিজেন্সের উৎসে পরিণত করে।


সম্পর্কিত পঠন: Enterprise WiFi Security: A Complete Guide for 2026 - OpenWrt Custom Firmware Integration with Purple WiFi

মূল সংজ্ঞাসমূহ

802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য একটি IEEE স্ট্যান্ডার্ড (IEEE 802.1X-2020)। অ্যাক্সেস পয়েন্ট নেটওয়ার্ক অ্যাক্সেস দেওয়ার আগে ডিভাইসগুলিকে প্রমাণীকরণ করতে হয়, যার জন্য একটি RADIUS সার্ভার দ্বারা পরিচালিত EAP এক্সচেঞ্জ ব্যবহার করা হয়।

আইটি টিমগুলি শুধুমাত্র অনুমোদিত ব্যবহারকারী এবং ডিভাইসগুলি যাতে কর্পোরেট নেটওয়ার্কে সংযুক্ত হতে পারে তা নিশ্চিত করতে 802.1X ব্যবহার করে। এটি প্রতি-ব্যবহারকারী এনক্রিপশন, প্রতি-সেশন কী এবং প্রতিটি সংযোগ ইভেন্টের একটি সম্পূর্ণ অডিট ট্রেইল প্রদান করে।

RADIUS

রিমোট অথেন্টিকেশন ডায়াল-ইন ইউজার সার্ভিস (RFC 2865)। একটি নেটওয়ার্কিং প্রোটোকল যা নেটওয়ার্ক অ্যাক্সেসের জন্য কেন্দ্রীভূত প্রমাণীকরণ, অনুমোদন এবং অ্যাকাউন্টিং (AAA) ব্যবস্থাপনা প্রদান করে।

অ্যাক্সেস পয়েন্টগুলি প্রতিটি সংযোগের অনুরোধ RADIUS সার্ভারে ফরোয়ার্ড করে, যা সিদ্ধান্ত নেয় ডিভাইসটিকে অনুমতি দেওয়া হবে কিনা এবং এটিকে কোন VLAN-এ বরাদ্দ করা হবে। ক্লাউড RADIUS অন-প্রিমিসেস NPS বা FreeRADIUS সার্ভারগুলিকে প্রতিস্থাপন করে।

EAP-TLS

এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল-ট্রান্সপোর্ট লেয়ার সিকিউরিটি (RFC 5216)। একটি 802.1X প্রমাণীকরণ পদ্ধতি যা পাসওয়ার্ডের পরিবর্তে পারস্পরিক X.509 সার্টিফিকেট বিনিময় ব্যবহার করে।

ম্যানেজড ডিভাইস ফ্লিটের জন্য EAP-TLS হলো গোল্ড স্ট্যান্ডার্ড। এটি ফিশিং-প্রতিরোধী, এর জন্য কোনো পাসওয়ার্ড হ্যাশ স্টোরের প্রয়োজন হয় না এবং এটি একমাত্র 802.1X পদ্ধতি যা CISA ফিশিং-প্রতিরোধী MFA নির্দেশিকা পূরণ করে।

PEAP-MSCHAPv2

মাইক্রোসফ্ট চ্যালেঞ্জ হ্যান্ডশেক অথেন্টিকেশন প্রোটোকল সংস্করণ ২ সহ সুরক্ষিত এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল। একটি লেগ্যাসি 802.1X পদ্ধতি যা Active Directory-তে সংরক্ষিত NTLM হ্যাশের বিপরীতে পাসওয়ার্ড যাচাই করে।

PEAP-MSCHAPv2 শুধুমাত্র ক্লাউড-ভিত্তিক পরিবেশে ব্যর্থ হয় কারণ Entra ID NTLM হ্যাশ সংরক্ষণ করে না। অন-প্রিমিসেস AD থেকে স্থানান্তরিত হওয়া সংস্থাগুলিকে অবশ্যই PEAP-কে EAP-TLS দ্বারা প্রতিস্থাপন করতে হবে।

SCEP

সিম্পল সার্টিফিকেট এনরোলমেন্ট প্রোটোকল। MDM প্ল্যাটফর্ম দ্বারা ব্যবহৃত একটি প্রোটোকল যা ব্যবহারকারীর হস্তক্ষেপ ছাড়াই ডিভাইসগুলিতে স্বয়ংক্রিয়ভাবে ডিজিটাল সার্টিফিকেট অনুরোধ এবং ইনস্টল করতে ব্যবহৃত হয়।

আইটি টিমগুলি কর্মীদের ডিভাইসে নীরবে WiFi সার্টিফিকেট সরবরাহ করতে Intune বা Jamf-এর সাথে SCEP ব্যবহার করে। ক্লাউড-ফার্স্ট ডিপ্লয়মেন্টে SCEP অন-প্রিমিসেস NDES (নেটওয়ার্ক ডিভাইস এনরোলমেন্ট সার্ভিস) সার্ভারকে প্রতিস্থাপন করে।

SCIM

সিস্টেম ফর ক্রস-ডোমেন আইডেন্টিটি ম্যানেজমেন্ট (RFC 7644)। একটি ওপেন স্ট্যান্ডার্ড যা আইটি সিস্টেমগুলির মধ্যে রিয়েল-টাইমে ব্যবহারকারীর পরিচয় তথ্যের স্বয়ংক্রিয় বিনিময় নিশ্চিত করে।

SCIM নিশ্চিত করে যে যখন কোনো কর্মীকে Entra ID বা Okta-তে নিষ্ক্রিয় করা হয়, তখন সেই পরিবর্তনটি অবিলম্বে ক্লাউড RADIUS পরিষেবাতে পাঠানো হয়, যার ফলে কয়েক ঘণ্টার পরিবর্তে কয়েক সেকেন্ডের মধ্যে WiFi অ্যাক্সেস বাতিল হয়ে যায়।

NPS

নেটওয়ার্ক পলিসি সার্ভার। মাইক্রোসফটের RADIUS ইমপ্লিমেন্টেশন, যা সাধারণত অন-প্রিমিসেস Active Directory পরিবেশের অংশ হিসেবে উইন্ডোজ সার্ভারে চালানো হয়।

উইন্ডোজ সার্ভার VM, OS প্যাচিং এবং অন-প্রিমিসেস Active Directory-র উপর নির্ভরতা দূর করতে ক্লাউড-ফার্স্ট সংস্থাগুলি NPS বন্ধ করে দিচ্ছে। ক্লাউড RADIUS হলো এর সরাসরি প্রতিস্থাপন।

RadSec

TLS-এর উপর RADIUS (RFC 6614)। একটি প্রোটোকল যা TLS ব্যবহার করে RADIUS প্রমাণীকরণ ট্রাফিক এনক্রিপ্ট করে, যা ঐতিহ্যবাহী RADIUS দ্বারা ব্যবহৃত UDP-ভিত্তিক ক্লিয়ারটেক্সট ট্রান্সপোর্টকে প্রতিস্থাপন করে।

ক্লাউড RADIUS ব্যবহার করার সময় RadSec অপরিহার্য, কারণ প্রমাণীকরণ ট্রাফিককে অ্যাক্সেস পয়েন্ট এবং ক্লাউড পরিষেবার মধ্যে পাবলিক ইন্টারনেটের মাধ্যমে যাতায়াত করতে হয়। Purple নেটিভভাবে RadSec সমর্থন করে।

iPSK

ইন্ডিভিজুয়াল প্রি-শেয়ার্ড কী। WPA2-Personal-এর একটি ভেরিয়েন্ট যা সমস্ত ডিভাইসের জন্য একটি একক শেয়ার্ড কী-র পরিবর্তে প্রতিটি ডিভাইসের জন্য একটি অনন্য প্রি-শেয়ার্ড কী বরাদ্দ করে।

IoT ডিভাইস, প্রিন্টার এবং অন্যান্য হার্ডওয়্যারের জন্য iPSK ব্যবহার করা হয় যা 802.1X EAP-TLS সমর্থন করতে পারে না। এটি সার্টিফিকেট সমর্থনের প্রয়োজন ছাড়াই প্রতি-ডিভাইস জবাবদিহিতা এবং VLAN অ্যাসাইনমেন্ট প্রদান করে।

Dynamic VLAN

একটি নেটওয়ার্ক সেগমেন্টেশন কৌশল যেখানে RADIUS সার্ভার Access-Accept রেসপন্সে একটি VLAN আইডেন্টিফায়ার ফেরত পাঠায় এবং অ্যাক্সেস পয়েন্টটি স্বয়ংক্রিয়ভাবে ডিভাইসটিকে সেই VLAN-এ স্থাপন করে।

ডায়নামিক VLAN আইটি টিমগুলিকে ম্যানুয়াল ফায়ারওয়াল পরিবর্তন ছাড়াই পরিচয় প্রদানকারী গ্রুপের সদস্যতার উপর ভিত্তি করে কর্মী, ঠিকাদার, IoT ডিভাইস এবং অতিথিদের আলাদা নেটওয়ার্ক সেগমেন্টে বিভক্ত করার অনুমতি দেয়।

সমাধানকৃত উদাহরণসমূহ

একটি ৪০০-সাইটের রিটেইল চেইনের সমস্ত লোকেশনে Staff WiFi সুরক্ষিত করা প্রয়োজন। তারা Cisco Meraki অ্যাক্সেস পয়েন্ট ব্যবহার করে এবং ডিভাইস ম্যানেজমেন্টের জন্য Intune-এর সাথে Microsoft Entra ID ব্যবহার করে। NPS চালানোর জন্য কোনো অন-প্রিমিস Active Directory না থাকায় তারা বর্তমানে একটি শেয়ার্ড WPA2-Personal PSK ব্যবহার করছে। সাম্প্রতিক একটি অভ্যন্তরীণ অডিটে এই শেয়ার্ড PSK-টিকে PCI DSS কমপ্লায়েন্সের ঘাটতি হিসেবে চিহ্নিত করা হয়েছে।

চেইনটি Purple-এর ক্লাউড RADIUS ডেপ্লয় করে। প্রথমে, তারা OAuth অ্যাডমিন কনসেন্টের মাধ্যমে Purple-কে Entra ID-র সাথে সংযুক্ত করে এবং SCIM প্রভিশনিং কনফিগার করে। Intune-এ, তারা Purple CA রুটের জন্য একটি Trusted Certificate Profile এবং 'Staff-Retail' ডিভাইস গ্রুপের জন্য একটি SCEP সার্টিফিকেট প্রোফাইল তৈরি করে। Intune নীরবে সমস্ত ম্যানেজড পয়েন্ট-অফ-সেল টার্মিনাল এবং স্টাফ ট্যাবলেটে সার্টিফিকেট পুশ করে। Meraki ড্যাশবোর্ডে, তারা Staff SSID-টিকে WPA2-Enterprise-এ আপডেট করে, Purple ক্লাউড RADIUS প্রাইমারি এবং সেকেন্ডারি এন্ডপয়েন্টগুলো এন্টার করে এবং ডাইনামিক VLAN অ্যাসাইনমেন্ট সক্ষম করে। যখন কোনো ডিভাইস কানেক্ট হয়, তখন এটি তার Intune-প্রদত্ত সার্টিফিকেট পেশ করে, Purple এটিকে CA-র বিপরীতে যাচাই করে এবং Entra ID গ্রুপ চেক করে, এবং গ্রুপ মেম্বারশিপের ভিত্তিতে ডিভাইসটিকে VLAN 10 (স্টাফ নেটওয়ার্ক) বা VLAN 20 (ম্যানেজমেন্ট নেটওয়ার্ক)-এ রাখা হয়। শেয়ার্ড PSK-টি বাতিল করা হয়। ৪০০টি সাইট জুড়ে রোলআউট করতে মাত্র একটি উইকএন্ড সময় লাগে, কারণ কোনো অন-সাইট হার্ডওয়্যার ডেপ্লয় করতে হয় না - কেবল Meraki-তে SSID কনফিগারেশন পরিবর্তন করতে হয়।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি শেয়ার্ড PSK-এর প্রয়োজনীয়তা দূর করে, যা প্রতি-ডিভাইস জবাবদিহিতা এবং প্রতি-সেশন এনক্রিপশন কি (key) প্রদান করে। প্রতিটি অথেন্টিকেশন ইভেন্ট ব্যবহারকারী, ডিভাইস, AP এবং SSID সহ লগ করা হয়, যা অডিট লগের জন্য PCI DSS-এর ১০.২ প্রয়োজনীয়তা পূরণ করে। Intune SCEP এবং ক্লাউড RADIUS ব্যবহারের মাধ্যমে, চেইনটি তার ৪০০টি লোকেশনের কোনোটিতেই অন-প্রিমিস সার্ভার ডেপ্লয় না করে 802.1X সিকিউরিটি অর্জন করে। এর বিকল্প - প্রতিটি সাইটে বা একটি হাব-অ্যান্ড-স্পোক টপোলজিতে NPS VM ডেপ্লয় করার জন্য কয়েক সপ্তাহের ইনফ্রাস্ট্রাকচার কাজ এবং নিয়মিত প্যাচিংয়ের প্রয়োজন হতো।

একটি ১৫,০০০ শিক্ষার্থীর বিশ্ববিদ্যালয় তাদের প্রাথমিক আইডেন্টিটি প্রোভাইডার হিসেবে Google Workspace ব্যবহার করে। আইটি টিম MacBooks, Chromebooks এবং Android ফোনের একটি BYOD এস্টেটে স্টাফ এবং শিক্ষার্থীদের জন্য নিরাপদ WiFi প্রদান করতে চায়। তাদের কোনো অন-প্রিমিস Active Directory নেই এবং সার্ভার চালানোর কোনো আগ্রহও নেই।

বিশ্ববিদ্যালয়টি Google Workspace-এর সাথে Purple-এর ক্লাউড RADIUS ইন্টিগ্রেট করে। ম্যানেজড Chromebooks-এর জন্য, তারা SCEP-এর মাধ্যমে একটি WiFi সার্টিফিকেট প্রোফাইল পুশ করতে Google Admin ব্যবহার করে, যা নীরবে প্রতিটি ডিভাইসকে এনরোল করে। BYOD MacBooks এবং Android ফোনের জন্য, তারা একটি লাইটওয়েট অনবোর্ডিং অ্যাপ্লিকেশন ডেপ্লয় করে যা ব্যবহারকারীকে তাদের Google ক্রেডেনশিয়াল দিয়ে অথেন্টিকেট করে এবং একটি মাত্র ট্যাপে ডিভাইসে একটি সার্টিফিকেট ইনস্টল করে। পরবর্তী কানেকশনগুলো নীরবে EAP-TLS ব্যবহার করে। Purple Google Workspace অর্গানাইজেশনাল ইউনিটগুলোকে VLAN-এ ম্যাপ করে: স্টাফরা VLAN 10-এ, শিক্ষার্থীরা VLAN 20-এ এবং অতিথি দর্শনার্থীরা একটি Captive Portal SSID-এ যুক্ত হন। যখন কোনো শিক্ষার্থী গ্র্যাজুয়েশন সম্পন্ন করেন এবং তাদের Google অ্যাকাউন্ট সাসপেন্ড করা হয়, তখন SCIM পরিবর্তনটি Purple-এ পুশ করে এবং কয়েক মিনিটের মধ্যে তাদের WiFi অ্যাক্সেস বাতিল হয়ে যায়।

পরীক্ষকের মন্তব্য: এই সমাধানটি Active Directory-র প্রয়োজন ছাড়াই একটি মিশ্র ম্যানেজড এবং BYOD এস্টেটের জন্য নিরাপদ 802.1X প্রদান করে। অনবোর্ডিং অ্যাপ্লিকেশনটি BYOD ডিভাইসগুলোর জন্য সার্টিফিকেট প্রভিশনিংয়ের জটিলতা হ্যান্ডেল করে, যা MDM-এর মাধ্যমে ম্যানেজ করা যায় না। Google Workspace SCIM ইন্টিগ্রেশন নিশ্চিত করে যে WiFi এস্টেটটি কোনো ম্যানুয়াল হস্তক্ষেপ ছাড়াই বিশ্ববিদ্যালয়ের ডিরেক্টরির সাথে সামঞ্জস্যপূর্ণ থাকে। এই প্যাটার্নটি University of Sheffield, University of Leeds এবং University of the Arts London-এ চালু রয়েছে, যারা সবাই Purple-এর গ্রাহক।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনার প্রতিষ্ঠানটি অন-প্রিমিসেস Active Directory থেকে সম্পূর্ণভাবে Microsoft Entra ID-তে স্থানান্তরিত হয়েছে। আপনার বর্তমান Staff WiFi একটি NPS সার্ভারের বিপরীতে PEAP-MSCHAPv2 ব্যবহার করে যা পুরনো ডোমেনের সাথে যুক্ত ছিল। ডোমেন কন্ট্রোলারটি নিষ্ক্রিয় করার পর, কর্মীরা রিপোর্ট করছেন যে তারা আর WiFi-এর সাথে সংযোগ করতে পারছেন না। এর মূল কারণ কী এবং সঠিক দীর্ঘমেয়াদী সমাধান কী?

ইঙ্গিত: PEAP-MSCHAPv2-এর ডিরেক্টরি থেকে কী প্রয়োজন এবং Entra ID সেটি প্রদান করে কি না তা বিবেচনা করুন।

মডেল উত্তর দেখুন

মূল কারণ হলো PEAP-MSCHAPv2-এর জন্য RADIUS সার্ভারের প্রয়োজন হয় Active Directory-তে সংরক্ষিত একটি NTLM হ্যাশের বিপরীতে ব্যবহারকারীর পাসওয়ার্ড যাচাই করা। ডোমেন কন্ট্রোলারটি নিষ্ক্রিয় করার ফলে, NPS-এর কাছে যাচাই করার মতো কোনো ডিরেক্টরি নেই। Entra ID কোনো NTLM হ্যাশ সংরক্ষণ করে না, তাই NPS-কে Entra ID-তে রিডাইরেক্ট করা যাবে না। সঠিক দীর্ঘমেয়াদী সমাধান হলো NPS-কে একটি ক্লাউড RADIUS পরিষেবা দিয়ে প্রতিস্থাপন করা, PEAP-MSCHAPv2 থেকে EAP-TLS-এ স্থানান্তরিত হওয়া এবং SCEP-এর মাধ্যমে ডিভাইস সার্টিফিকেট ইস্যু করতে MDM (Intune) ব্যবহার করা। এটি যেকোনো অন-প্রিমিসেস ডিরেক্টরির ওপর নির্ভরতা দূর করে।

Q2. আপনি Jamf Pro দ্বারা পরিচালিত ২০০টি কর্পোরেট MacBook-এর একটি বহরের জন্য ক্লাউড RADIUS স্থাপন করছেন। আপনার আইডেন্টিটি প্রোভাইডার হলো Okta। এই ডিভাইসগুলোতে WiFi ক্রেডেনশিয়াল সরবরাহ করার সবচেয়ে নিরাপদ এবং কার্যক্ষমভাবে দক্ষ উপায় কোনটি?

ইঙ্গিত: এমন একটি পদ্ধতি খুঁজুন যাতে কোনো ব্যবহারকারীর ইন্টারঅ্যাকশনের প্রয়োজন হয় না, পাসওয়ার্ড এড়ানো যায় এবং আপনার বিদ্যমান MDM-এর সাথে একীভূত হয়।

মডেল উত্তর দেখুন

MacBook-গুলোতে নীরবে ডিভাইস সার্টিফিকেট পুশ করতে SCEP ব্যবহার করার জন্য Jamf Pro কনফিগার করুন। আপনার ক্লাউড RADIUS প্রোভাইডার দ্বারা পরিচালিত CA-কে নির্দেশ করে Jamf কনফিগারেশন প্রোফাইলে একটি SCEP পে-লোড তৈরি করুন। প্রোফাইলটি সংশ্লিষ্ট ডিভাইস গ্রুপের জন্য নির্ধারণ করুন। Jamf কোনো ব্যবহারকারীর ইন্টারঅ্যাকশন ছাড়াই প্রতিটি MacBook-এ সার্টিফিকেটটি স্বয়ংক্রিয়ভাবে পুশ করবে। SCEP-ইস্যুকৃত সার্টিফিকেটের সাথে EAP-TLS ব্যবহার করতে একই কনফিগারেশন প্রোফাইলে WiFi প্রোফাইলটি কনফিগার করুন। SCIM-এর মাধ্যমে ক্লাউড RADIUS পরিষেবাকে Okta-র সাথে সংযুক্ত করুন যাতে Okta-তে কোনো কর্মচারীকে নিষ্ক্রিয় করা হলে, তাদের WiFi অ্যাক্সেস অবিলম্বে বাতিল হয়ে যায়।

Q3. সোমবার সকাল ৯টায় একজন কর্মচারীকে চাকরি থেকে অব্যাহতি দেওয়া হয়। HR দ্বারা সকাল ৯:০৫ মিনিটে তাদের Entra ID অ্যাকাউন্টটি নিষ্ক্রিয় করা হয়। সকাল ৯:৩০ মিনিটে, একটি সিকিউরিটি অ্যালার্ট দেখায় যে কর্মচারীর ল্যাপটপটি এখনও কার পার্ক থেকে কর্পোরেট WiFi-এর সাথে সংযুক্ত রয়েছে। এখানে কোন কনফিগারেশনটি অনুপস্থিত এবং আপনি এটি কীভাবে সমাধান করবেন?

ইঙ্গিত: আইডেন্টিটি প্রোভাইডারে ব্যবহারকারীর স্ট্যাটাস পরিবর্তিত হয়েছে তা RADIUS সার্ভার কীভাবে জানতে পারে?

মডেল উত্তর দেখুন

এই স্থাপনাটি SCIM প্রভিশনিংয়ের পরিবর্তে পর্যায়বৃত্ত LDAP সিঙ্কের ওপর নির্ভর করছে। অ্যাকাউন্টটি নিষ্ক্রিয় করার পর থেকে LDAP সিঙ্ক এখনও চালানো হয়নি, তাই ক্লাউড RADIUS পরিষেবা এখনও ব্যবহারকারীকে সক্রিয় মনে করছে। এর সমাধান হলো Entra ID এবং ক্লাউড RADIUS পরিষেবার মধ্যে SCIM প্রভিশনিং সক্ষম করা। SCIM রিয়েল টাইমে ব্যবহারকারীর অবস্থার পরিবর্তনগুলো পুশ করে, তাই সকাল ৯:০৫ মিনিটে যখন Entra ID-তে অ্যাকাউন্টটি নিষ্ক্রিয় করা হয়, RADIUS পরিষেবা অবিলম্বে সেই পরিবর্তনটি পেয়ে যায়। পরবর্তী সময়ে যখন ডিভাইসটি পুনরায় প্রমাণীকরণের চেষ্টা করবে (যা অ্যাক্সেস পয়েন্টের সেশন টাইমআউট দ্বারা নিয়ন্ত্রিত), এটি একটি Access-Reject পাবে। অ্যাক্সেস পয়েন্টে একটি সংক্ষিপ্ত সেশন টাইমআউট (১৫ থেকে ৩০ মিনিট) সেট করলে অ্যাকাউন্ট নিষ্ক্রিয় করা এবং নেটওয়ার্ক থেকে বের করে দেওয়ার মধ্যকার সর্বোচ্চ সময়সীমা সীমিত হয়।

Q4. আপনার ভেন্যুতে ৫০টি IoT ডিভাইস রয়েছে - ডিজিটাল সাইনেজ প্লেয়ার, এনভায়রনমেন্টাল সেন্সর এবং প্রিন্টার - যা 802.1X EAP-TLS সমর্থন করে না। আপনার EAP-TLS স্টাফ নেটওয়ার্কের মতো একই WiFi অবকাঠামোতে আপনি কীভাবে এই ডিভাইসগুলোকে সুরক্ষিত করবেন?

ইঙ্গিত: সার্টিফিকেট সমর্থনের প্রয়োজন ছাড়াই কোন প্রমাণীকরণ পদ্ধতি প্রতি-ডিভাইস জবাবদিহিতা প্রদান করে তা বিবেচনা করুন।

মডেল উত্তর দেখুন

IoT ডিভাইসগুলোর জন্য iPSK (ইন্ডিভিজুয়াল প্রি-শেয়ার্ড কি) ব্যবহার করুন। ক্লাউড RADIUS ড্যাশবোর্ডে প্রতিটি ডিভাইসের জন্য একটি অনন্য প্রি-শেয়ার্ড কি এবং সাথে একটি VLAN অ্যাসাইনমেন্ট বরাদ্দ করুন। প্রতিটি ডিভাইস তার অনন্য কি দিয়ে প্রমাণীকরণ করে, যা RADIUS সার্ভার যাচাই করে এবং ডিভাইসটিকে স্টাফ নেটওয়ার্ক থেকে বিচ্ছিন্ন করে IoT VLAN-এ স্থাপন করতে ব্যবহার করে। যদি কোনো ডিভাইস ক্ষতিগ্রস্ত বা নিষ্ক্রিয় করা হয়, তবে আপনি অন্য কোনো ডিভাইসকে প্রভাবিত না করেই কেবল সেই ডিভাইসের কি বাতিল করতে পারবেন। এই পদ্ধতিটি IoT হার্ডওয়্যারে 802.1X সাপ্লিক্যান্ট সমর্থনের প্রয়োজন ছাড়াই প্রতি-ডিভাইস জবাবদিহিতা এবং নেটওয়ার্ক সেগমেন্টেশন প্রদান করে।

এই সিরিজে পড়া চালিয়ে যান

Purple WiFi-এর সাথে CommScope Ruckus ইন্টিগ্রেশন: সেটআপ এবং কনফিগারেশন গাইড

এই টেকনিক্যাল রেফারেন্স গাইডটি Purple WiFi-এর সাথে CommScope Ruckus আর্কিটেকচার ইন্টিগ্রেট করার জন্য একটি নির্ভরযোগ্য কনফিগারেশন প্লেবুক প্রদান করে। এটি গেস্ট WiFi Captive Portal, 802.1X-এর মাধ্যমে সিকিউর স্টাফ WiFi এবং Ruckus ডাইনামিক PSK ব্যবহার করে মাল্টি-টেন্যান্ট নেটওয়ার্ক আইসোলেশনের জন্য ধাপে ধাপে ডেপ্লয়মেন্টের বিবরণ দেয়।

গাইডটি পড়ুন →

Purple WiFi-এর সাথে Allied Telesis Access Points ইন্টিগ্রেশন

এই গাইডটি Purple WiFi-এর সাথে Allied Telesis TQ-Series access points ইন্টিগ্রেট করার জন্য একটি ব্যাপক কনফিগারেশন প্লেবুক প্রদান করে। এটি নিরাপদ মাল্টি-টেন্যান্ট ডেপ্লয়মেন্টের জন্য এক্সটার্নাল Captive Portal রিডাইরেকশন, 802.1X RADIUS অথেন্টিকেশন এবং প্রাইভেট প্রি-শেয়ার্ড কি (PPSK) ব্যবহার করে ডাইনামিক VLAN স্টিয়ারিং কভার করে।

গাইডটি পড়ুন →

হাইব্রিড ওয়ার্কফোর্সের জন্য RADIUS as a Service-এর সুরক্ষামূলক সুবিধাসমূহ

এই টেকনিক্যাল রেফারেন্স গাইডে ব্যাখ্যা করা হয়েছে কীভাবে RADIUS as a Service বিভিন্ন স্থানে ছড়িয়ে থাকা হাইব্রিড ওয়ার্কফোর্সের জন্য নেটওয়ার্ক অ্যাক্সেস সুরক্ষিত করে। এটি অন-প্রিমিস RADIUS পরিকাঠামোকে একটি ক্লাউড-পরিচালিত প্রমাণীকরণ (authentication) পরিষেবা দ্বারা প্রতিস্থাপন করার আর্কিটেকচার, সুরক্ষামূলক সুবিধাসমূহ এবং ডেপ্লয়মেন্টের পদক্ষেপগুলি কভার করে। হোটেল, রিটেইল চেইন, স্টেডিয়াম এবং সরকারি খাতের সংস্থাগুলির আইটি ম্যানেজার এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য, এই গাইডটি এই ত্রৈমাসিকে একটি ক্লাউড RADIUS মাইগ্রেশনের মূল্যায়ন এবং পদক্ষেপ নেওয়ার জন্য প্রয়োজনীয় প্রমাণ সরবরাহ করে।

গাইডটি পড়ুন →