পাসওয়ার্ডবিহীন WiFi অথেন্টিকেশন: প্রি-শেয়ার্ড কী-এর বাইরে যাওয়া
এই নির্দেশিকাটি IT ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট এবং ভেন্যু অপারেশনস ডিরেক্টরদের শেয়ার্ড WiFi পাসওয়ার্ড বাদ দিতে এবং আইডেন্টিটি-ভিত্তিক, সার্টিফিকেট-চালিত অথেন্টিকেশনে মাইগ্রেট করার জন্য একটি ব্যবহারিক রোডম্যাপ প্রদান করে। এটি PSK-ভিত্তিক নেটওয়ার্কগুলির সিকিউরিটি এবং কমপ্লায়েন্স ব্যর্থতা, 802.1X এবং EAP-TLS-এর টেকনিক্যাল আর্কিটেকচার এবং IoT ও লেগাসি ডিভাইসগুলির জন্য একটি গুরুত্বপূর্ণ ট্রানজিশন প্রযুক্তি হিসাবে আইডেন্টিটি PSK (iPSK)-এর ভূমিকা কভার করে। হসপিটালিটি, রিটেইল এবং পাবলিক সেক্টরের ভেন্যু অপারেটররা এই বিনিয়োগের যৌক্তিকতা প্রমাণ করার জন্য কার্যকর মাইগ্রেশন কৌশল, বাস্তব-বিশ্বের ইমপ্লিমেন্টেশন সিনারিও এবং পরিমাপযোগ্য ব্যবসায়িক ফলাফল পাবেন।
Video overview
এই গাইডটি শুনুন
পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
আমাদের মূল সিরিজের অংশ: এন্টারপ্রাইজ WiFi সিকিউরিটি গাইড →
- এক্সিকিউটিভ সামারি
- Technical Deep-Dive
- কেন এন্টারপ্রাইজ স্কেলে PSK ব্যর্থ হয়
- দ্য 802.1X আর্কিটেকচার
- EAP-TLS: পাসওয়ার্ডহীন WiFi অথেন্টিকেশনের জন্য গোল্ড স্ট্যান্ডার্ড
- Identity PSK (iPSK): গুরুত্বপূর্ণ ট্রানজিশন টেকনোলজি
- ইমপ্লিমেন্টেশন গাইড
- ফেজ ১: ডিসকভারি এবং সেগমেন্টেশন
- ফেজ ২: IoT এবং লিগ্যাসি ডিভাইসের জন্য iPSK ডেপ্লয় করা
- ফেজ ৩: ম্যানেজড ডিভাইসের জন্য 802.1X ডেপ্লয় করা
- ফেজ ৪: BYOD অনবোর্ডিং পোর্টাল
- ধাপ ৫: লেগ্যাসি PSK SSID নিষ্ক্রিয় করা
- সর্বোত্তম অনুশীলনসমূহ
- ট্রাবলশুটিং এবং ঝুঁকি হ্রাসকরণ
- সার্টিফিকেট মেয়াদের বিভ্রাট
- RADIUS সার্ভার হাই অ্যাভেলেবিলিটি
- BYOD ডিভাইসে সাপ্লিক্যান্ট ভুল কনফিগারেশন
- IoT ডিভাইস MAC অ্যাড্রেস রোটেশন
- ROI এবং ব্যবসায়িক প্রভাব

এক্সিকিউটিভ সামারি
এন্টারপ্রাইজ ভেন্যুগুলোতে ওয়্যারলেস নেটওয়ার্ক সুরক্ষিত করার জন্য দুই দশকেরও বেশি সময় ধরে প্রি-শেয়ার্ড কি (PSK) একটি ডিফল্ট প্রক্রিয়া হিসেবে ব্যবহৃত হয়ে আসছে। ২০০টি কক্ষ বিশিষ্ট একটি হোটেল, একটি জাতীয় রিটেইল চেইন, বা হাজার হাজার দর্শনার্থী সম্বলিত কোনো কনফারেন্স সেন্টারে শেয়ার্ড WiFi পাসওয়ার্ড একটি পরিচিত বিষয় - যা কী কার্ডে প্রিন্ট করা থাকে, স্ক্রিনে প্রদর্শিত হয় এবং ফ্রন্ট ডেস্কে ফিসফিস করে বলা হয়। তবুও এই সর্বব্যাপী উপস্থিতি একটি গুরুতর দুর্বলতাকে আড়াল করে: PSKs স্কেলে কোনো আইডেন্টিটি, কোনো অডিট ট্রেইল এবং কোনো অর্থপূর্ণ রেভোকেশন ক্ষমতা প্রদান করে না।
PCI DSS, GDPR, বা অভ্যন্তরীণ সিকিউরিটি ম্যান্ডেটের অধীনে কাজ করা IT লিডারদের জন্য, শেয়ার্ড পাসওয়ার্ড আর কোনো রক্ষণযোগ্য অবস্থান নয়। এই নির্দেশিকাটি পাসওয়ার্ডবিহীন WiFi অথেন্টিকেশন - বিশেষ করে EAP-TLS সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন সহ IEEE 802.1X-এ স্থানান্তরিত হওয়ার ব্যবসায়িক কেস এবং প্রযুক্তিগত রোডম্যাপ উপস্থাপন করে, যা এন্টারপ্রাইজ অথেন্টিকেশন প্রোটোকল সমর্থন করতে পারে না এমন ডিভাইসগুলির জন্য একটি রূপান্তর প্রক্রিয়া হিসাবে Identity PSK (iPSK) দ্বারা সমর্থিত। আপনি একটি হোটেল এস্টেট জুড়ে Guest WiFi পরিচালনা করছেন বা শত শত লোকেশন জুড়ে বিস্তৃত একটি রিটেইল নেটওয়ার্ক সুরক্ষিত করছেন না কেন, সামনের পথটি স্পষ্ট, অর্জনযোগ্য এবং পরিমাপযোগ্য।
Technical Deep-Dive
কেন এন্টারপ্রাইজ স্কেলে PSK ব্যর্থ হয়
একটি এন্টারপ্রাইজ পরিবেশে WPA2-PSK-এর মৌলিক ত্রুটি হলো ব্যবহারকারীর পরিচয় থেকে নেটওয়ার্ক অ্যাক্সেসের সম্পূর্ণ বিচ্ছিন্নতা। যখন প্রতিটি ডিভাইস একই ক্রিপ্টোগ্রাফিক কি ব্যবহার করে, তখন নেটওয়ার্কটি একজন বৈধ কর্মচারী, একটি আপোসকৃত IoT ডিভাইস, বা সোশ্যাল মিডিয়ার ছবি থেকে পাসওয়ার্ড সংগ্রহকারী কোনো বাহ্যিক হুমকি সৃষ্টিকারীর মধ্যে পার্থক্য করতে পারে না।
এটি তিনটি জটিল সমস্যা তৈরি করে যা স্থাপনা বৃদ্ধির সাথে সাথে আরও গুরুতর হয়ে ওঠে:
১. জিরো আইডেন্টিটি অ্যাট্রিবিউশন (Zero Identity Attribution): PSK স্থাপনার অধীনে নেটওয়ার্ক লগগুলি কেবল MAC অ্যাড্রেস রেকর্ড করে, প্রকৃত ব্যবহারকারী বা ডিভাইসের মালিককে নয়। একটি নিরাপত্তা ঘটনার সময়, এটি আইটি টিমকে সম্পূর্ণ অন্ধ করে দেয়। আপনি দেখতে পারেন যে একটি ডিভাইস অস্বাভাবিক আচরণ করছে; কিন্তু আপনি নির্ধারণ করতে পারেন না এটি কার ডিভাইস বা এটি কী ধরনের ব্যবসায়িক কাজ করে।
২. দ্য রিভোকেশন ডিলেমা (The Revocation Dilemma): যদি কোনো কর্মচারী প্রতিকূল পরিস্থিতিতে চলে যান বা কোনো ডিভাইস হারিয়ে যাওয়ার খবর পাওয়া যায়, তবে একটি শেয়ার্ড PSK মডেলের অধীনে উপলব্ধ একমাত্র প্রতিকার হলো নেটওয়ার্কের প্রতিটি ডিভাইসের পাসওয়ার্ড পরিবর্তন করা। একটি ব্যস্ত Hospitality পরিবেশে - যেখানে ৩০০ জন কর্মচারীর ডিভাইস, ২০০টি IoT সেন্সর এবং ৫০টি পয়েন্ট-অফ-সেল টার্মিনাল সহ একটি হোটেল রয়েছে - সেখানে পাসওয়ার্ড পরিবর্তন করা একটি বহু ঘণ্টার অপারেশনাল কাজ যা আইটি টিমগুলি যেকোনো মূল্যে এড়াতে চায়। এর ফলে পাসওয়ার্ডগুলি বছরের পর বছর অপরিবর্তিত থেকে যায়।
৩. কমপ্লায়েন্স ব্যর্থতা: PCI-DSS রিকোয়ারমেন্ট ৮.২ ম্যান্ডেট করে যে কার্ডহোল্ডার ডেটা এনভায়রনমেন্টের সিস্টেমে অ্যাক্সেস অবশ্যই একজন একক ব্যবহারকারীর অ্যাকাউন্টের সাথে যুক্ত হতে হবে। একটি শেয়ার্ড পাসওয়ার্ড, সংজ্ঞা অনুযায়ী, নন-কমপ্লায়েন্ট। একইভাবে, GDPR-এর জবাবদিহিতার নীতি অনুযায়ী ব্যক্তিগত ডেটা প্রসেস করে এমন সিস্টেমে কারা অ্যাক্সেস করতে পারে তার উপর নিয়ন্ত্রণ প্রদর্শন করা সংস্থাগুলির জন্য আবশ্যক। একটি শেয়ার্ড WiFi পাসওয়ার্ড এই ধরনের কোনো প্রমাণ প্রদান করে না।

দ্য 802.1X আর্কিটেকচার
IEEE 802.1X হলো পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল স্ট্যান্ডার্ড যা এন্টারপ্রাইজ WiFi নিরাপত্তাকে শক্তিশালী করে। অ্যাক্সেস পয়েন্টে একটি সাধারণ পাসওয়ার্ড যাচাইয়ের পরিবর্তে, 802.1X একটি তিন-পক্ষীয় অথেন্টিকেশন ফ্রেমওয়ার্ক প্রবর্তন করে:
| ভূমিকা | উপাদান | কাজ |
|---|---|---|
| Supplicant | ক্লায়েন্ট ডিভাইস (ল্যাপটপ, ফোন) | নেটওয়ার্ক অ্যাক্সেসের অনুরোধ করতে ক্রেডেনশিয়াল পেশ করে |
| Authenticator | ওয়্যারলেস অ্যাক্সেস পয়েন্ট | অথেন্টিকেশন সার্ভারে ক্রেডেনশিয়াল পাঠায়; অ্যাক্সেসের সিদ্ধান্ত কার্যকর করে |
| Authentication Server | RADIUS সার্ভার | একটি আইডেন্টিটি প্রোভাইডারের বিপরীতে ক্রেডেনশিয়াল যাচাই করে; একটি অ্যাক্সেসের সিদ্ধান্ত প্রদান করে |
অ্যাক্সেস পয়েন্টটি একটি পলিসি প্রয়োগকারী পয়েন্ট হিসেবে কাজ করে, সিদ্ধান্ত গ্রহণকারী হিসেবে নয়। উদ্বেগের এই পৃথকীকরণটি কাঠামোগতভাবে তাৎপর্যপূর্ণ: এর অর্থ হল অথেন্টিকেশন লজিক, আইডেন্টিটি ডেটা এবং অ্যাক্সেস পলিসি সবই কেন্দ্রীয়ভাবে থাকে, ডজন ডজন অ্যাক্সেস পয়েন্ট জুড়ে ছড়িয়ে থাকে না। মাল্টি-সাইট ডেপ্লয়মেন্টের জন্য, এটি অত্যন্ত রূপান্তরকারী। RADIUS আর্কিটেকচার অপশন সম্পর্কে আরও গভীরভাবে জানতে, আমাদের Cloud RADIUS vs On-Premise RADIUS: Decision Guide for IT Teams দেখুন।
EAP-TLS: পাসওয়ার্ডহীন WiFi অথেন্টিকেশনের জন্য গোল্ড স্ট্যান্ডার্ড
যদিও 802.1X Extensible Authentication Protocol (EAP)-এর মাধ্যমে একাধিক ক্রেডেনশিয়াল টাইপ সমর্থন করে, প্রকৃত পাসওয়ার্ডহীন অভিজ্ঞতা অর্জন করা যায় EAP-TLS (Transport Layer Security)-এর মাধ্যমে। EAP-TLS পারস্পরিক অথেন্টিকেশনের জন্য সম্পূর্ণভাবে ডিজিটাল সার্টিফিকেটের ওপর নির্ভর করে - ক্লায়েন্ট সার্ভারের কাছে একটি সার্টিফিকেট পেশ করে এবং সার্ভার ক্লায়েন্টের কাছে একটি সার্টিফিকেট পেশ করে, যা উভয় দিকেই বিশ্বাসযোগ্যতা স্থাপন করে।
সার্টিফিকেটের লাইফসাইকেল নিম্নরূপ কাজ করে:
- একটি Certificate Authority (CA) - অভ্যন্তরীণ (Microsoft AD CS) অথবা ক্লাউড-ভিত্তিক (Intune-এর মাধ্যমে SCEP/NDES) - প্রতিটি পরিচালিত ডিভাইসে একটি ইউনিক ক্লায়েন্ট সার্টিফিকেট ইস্যু করে।
- MDM (Intune, Jamf বা অনুরূপ)-এর মাধ্যমে সার্টিফিকেটটি ডিভাইসে স্বয়ংক্রিয়ভাবে প্রভিশন করা হয়।
- ডিভাইসটি যখন 802.1X SSID-এর সাথে সংযুক্ত হয়, তখন এটি RADIUS সার্ভারের কাছে এই সার্টিফিকেটটি পেশ করে।
- RADIUS সার্ভার CA-এর ট্রাস্ট চেইনের বিপরীতে সার্টিফিকেটটি যাচাই করে এবং Certificate Revocation List (CRL) বা OCSP রেসপন্ডার চেক করে।
- বৈধ হলে, RADIUS সার্ভার একটি Access-Accept রিটার্ন করে, যাতে ঐচ্ছিকভাবে VLAN অ্যাসাইনমেন্ট অ্যাট্রিবিউট অন্তর্ভুক্ত থাকে।
এই আর্কিটেকচার ক্রেডেনশিয়াল চুরি সম্পূর্ণরূপে দূর করে। ইন্টারসেপ্ট, রিপ্লে বা ফিশিং করার মতো কোনো পাসওয়ার্ড থাকে না। রেভোকেশন অত্যন্ত সুনির্দিষ্ট: CRL থেকে একটি সার্টিফিকেট সরিয়ে দিলে বা Identity Provider (Azure AD, Okta, Google Workspace)-এ ব্যবহারকারীর অ্যাকাউন্ট নিষ্ক্রিয় করে দিলে অন্য কোনো ব্যবহারকারীকে প্রভাবিত না করে তাৎক্ষণিকভাবে সেই নির্দিষ্ট ডিভাইসটি ব্লক হয়ে যায়।
Identity PSK (iPSK): গুরুত্বপূর্ণ ট্রানজিশন টেকনোলজি
সম্পূর্ণ 802.1X গ্রহণের ক্ষেত্রে সবচেয়ে বড় বাধা হল এন্টারপ্রাইজ ভেন্যুগুলোতে থাকা বিচিত্র ধরণের ডিভাইস। স্মার্ট টিভি, ওয়্যারলেস POS টার্মিনাল, IP ক্যামেরা, এনভায়রনমেন্টাল Sensors এবং পুরোনো মেডিকেল বা ইন্ডাস্ট্রিয়াল ডিভাইসে প্রায়শই EAP-TLS সার্টিফিকেট প্রসেস করার জন্য প্রয়োজনীয় সফটওয়্যার সাপ্লিমেন্টের অভাব থাকে। এই ডিভাইসগুলোকে একটি শেয়ার্ড PSK SSID-তে যুক্ত হতে বাধ্য করলে সম্পূর্ণ মাইগ্রেশন প্রক্রিয়াটিই বাধাগ্রস্ত হবে।
Identity PSK (iPSK) - যা বিভিন্ন ভেন্ডর দ্বারা Multiple PSK (MPSK) বা Dynamic PSK (DPSK) হিসেবেও বিপণন করা হয় - এটি অত্যন্ত চমৎকারভাবে সমাধান করে। ডিভাইসের দৃষ্টিকোণ থেকে, এটি একটি পাসওয়ার্ড ব্যবহার করে একটি স্ট্যান্ডার্ড WPA2/WPA3-Personal নেটওয়ার্কের সাথে সংযুক্ত হচ্ছে। নেটওয়ার্কের দৃষ্টিকোণ থেকে, RADIUS সার্ভার সেই নির্দিষ্ট ডিভাইসের MAC অ্যাড্রেস বা ইউজার গ্রুপের জন্য একটি ইউনিক ক্রিপ্টোগ্রাফিক কি বরাদ্দ করেছে। অ্যাক্সেস পয়েন্ট এই ম্যাপিংটি প্রয়োগ করে, এটি নিশ্চিত করে যে প্রতিটি ডিভাইসের কি শুধুমাত্র সেই ডিভাইসের অনুমোদিত নেটওয়ার্ক সেগমেন্টেই অ্যাক্সেস প্রদান করে।
একটি Retail পরিবেশের জন্য, এর অর্থ হল প্রতিটি ওয়্যারলেস বারকোড স্ক্যানারের নিজস্ব ইউনিক iPSK থাকতে পারে, যা একটি ডেডিকেটেড IoT VLAN-এ অ্যাসাইন করা হয়েছে। যদি একটি স্ক্যানার চুরি হয়ে যায়, তবে শুধুমাত্র সেটির নির্দিষ্ট কি বাতিল করা হবে। নেটওয়ার্কের বাকি অংশ অপ্রভাবিত থাকবে।

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?
আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।
ইমপ্লিমেন্টেশন গাইড
ফেজ ১: ডিসকভারি এবং সেগমেন্টেশন
কোনো নেটওয়ার্ক কনফিগারেশন পরিবর্তন করার আগে, আপনার WiFi Analytics প্ল্যাটফর্ম ব্যবহার করে একটি ব্যাপক ডিভাইস অডিট পরিচালনা করুন। লক্ষ্য হল প্রতিটি সংযুক্ত ডিভাইসকে তিনটি ক্যাটাগরির যেকোনো একটিতে শ্রেণিবদ্ধ করা:
- ম্যানেজড ডিভাইসসমূহ: কর্পোরেট ল্যাপটপ, ট্যাবলেট এবং ফোন যা MDM-এ নথিভুক্ত রয়েছে। এগুলো সম্পূর্ণ EAP-TLS 802.1X ব্যবহারের জন্য উপযুক্ত।
- BYOD ডিভাইসসমূহ: কর্মচারীদের ব্যক্তিগত ডিভাইস বা অতিথিদের স্মার্টফোন। এগুলোর জন্য সার্টিফিকেট বা ইউনিক ক্রেডেনশিয়াল প্রদান করতে একটি ঘর্ষণহীন অনবোর্ডিং পোর্টাল প্রয়োজন।
- হেডলেস/IoT ডিভাইসসমূহ: স্মার্ট টিভি, POS টার্মিনাল, প্রিন্টার, সেন্সর এবং ইউজার ইন্টারফেস বা 802.1X সাপ্লিক্যান্ট ছাড়া যেকোনো ডিভাইস। এগুলো iPSK ব্যবহারের জন্য উপযুক্ত।
এই সেগমেন্টেশন পরবর্তী প্রতিটি আর্কিটেকচারাল সিদ্ধান্তকে প্রভাবিত করে। এটি এড়িয়ে যাবেন না।
ফেজ ২: IoT এবং লিগ্যাসি ডিভাইসের জন্য iPSK ডেপ্লয় করা
সব হেডলেস ডিভাইসের জন্য MAC-to-PSK ম্যাপিং তৈরি করে আপনার RADIUS সার্ভারকে iPSK সাপোর্ট করার জন্য কনফিগার করুন। বেশিরভাগ এন্টারপ্রাইজ-গ্রেড RADIUS প্ল্যাটফর্ম (ক্লাউড RADIUS সলিউশন সহ) এটি নেটিভভাবে সাপোর্ট করে। RADIUS অ্যাট্রিবিউটস (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) এর মাধ্যমে প্রতিটি ডিভাইস গ্রুপকে একটি উপযুক্ত VLAN-এ অ্যাসাইন করুন।
বিশাল IoT সম্পত্তি বিশিষ্ট ভেন্যুগুলোর জন্য - যেমন শত শত স্মার্ট রুম ডিভাইস সহ একটি হোটেল - নতুন ডিভাইস চালু করার সময় iPSK প্রভিশনিং অটোমেট করতে আপনার RADIUS সার্ভারকে প্রোপার্টি ম্যানেজমেন্ট সিস্টেম (PMS) বা বিল্ডিং ম্যানেজমেন্ট সিস্টেম (BMS) এর সাথে ইন্টিগ্রেট করুন।
ফেজ ৩: ম্যানেজড ডিভাইসের জন্য 802.1X ডেপ্লয় করা
MDM-ম্যানেজড ডিভাইসগুলোর জন্য, এই মাইগ্রেশন শেষ ব্যবহারকারীর কাছে সম্পূর্ণ স্বচ্ছ হওয়া উচিত। একসাথে নিম্নলিখিত বিষয়গুলো পুশ করতে আপনার MDM কনফিগার করুন:
১. ক্লায়েন্ট সার্টিফিকেট (SCEP বা NDES এর মাধ্যমে আপনার CA দ্বারা ইস্যু করা)। ২. 802.1X SSID, অথেন্টিকেশন মেথড হিসেবে EAP-TLS এবং সার্ভার ভ্যালিডেশনের জন্য RADIUS সার্ভার সার্টিফিকেট উল্লেখকারী WiFi প্রোফাইল।
প্রোফাইলটি ডেপ্লয় হয়ে গেলে, ডিভাইসগুলো ব্যাকগ্রাউন্ডে স্বয়ংক্রিয়ভাবে নতুন 802.1X SSID-এ অথেন্টিকেট হবে। ট্রানজিশন পিরিয়ডের সময় সমান্তরালভাবে লিগ্যাসি PSK SSID চালু রাখুন এবং আপনার RADIUS লগগুলোর মাধ্যমে অ্যাডপশন মনিটর করুন।
ফেজ ৪: BYOD অনবোর্ডিং পোর্টাল
কর্মচারীদের ব্যক্তিগত ডিভাইস এবং গেস্ট অ্যাক্সেসের জন্য, একটি নেটওয়ার্ক অনবোর্ডিং পোর্টাল স্থাপন করুন। ব্যবহারকারীর অভিজ্ঞতা এমন হওয়া উচিত: একটি অস্থায়ী অনবোর্ডিং SSID -এর সাথে সংযুক্ত হন → কর্পোরেট SSO দিয়ে প্রমাণীকরণ করুন → পোর্টালটি স্বয়ংক্রিয়ভাবে সার্টিফিকেট এবং WiFi প্রোফাইল প্রভিশন করে → ডিভাইসটি নির্বিঘ্নে 802.1X SSID -এর সাথে সংযুক্ত হয়। এই প্রক্রিয়াটির জন্য ব্যবহারকারীর কোনো প্রযুক্তিগত জ্ঞানের প্রয়োজন নেই। গেস্ট-মুখী ডেপ্লয়মেন্টের জন্য প্রযোজ্য পোর্টাল ডিজাইন নীতিগুলোর জন্য Modern Hospitality WiFi Solutions Your Guests Deserve দেখুন।
ধাপ ৫: লেগ্যাসি PSK SSID নিষ্ক্রিয় করা
মনিটরিং যখন নিশ্চিত করবে যে সমস্ত ডিভাইস 802.1X SSID বা iPSK-সক্ষম SSID -এ স্থানান্তরিত হয়েছে, তখন লেগ্যাসি শেয়ার্ড PSK নেটওয়ার্কটি নিষ্ক্রিয় করার সময়সূচী নির্ধারণ করুন। স্টেকহোল্ডারদের আগে থেকেই এই কাটওভারের তারিখটি জানিয়ে দিন এবং প্রথম ৪৮ ঘণ্টার জন্য একটি রোলব্যাক পরিকল্পনা বজায় রাখুন।
সর্বোত্তম অনুশীলনসমূহ
নিরাপত্তার জন্য কখনই MAC Authentication Bypass (MAB) -এর ওপর নির্ভর করবেন না। যদিও IoT অনবোর্ডিংয়ের জন্য MAB ব্যাপকভাবে ব্যবহৃত হয়, এটি কোনো প্রকৃত নিরাপত্তা প্রদান করে না। MAC অ্যাড্রেসগুলো প্লেইন টেক্সটে স্থানান্তরিত হয় এবং সহজেই স্পুফ করা যায়। যেকোনো আক্রমণকারী যে কোনো ডিভাইসের MAC অ্যাড্রেস দেখতে পারে সেটির ছদ্মবেশ ধারণ করতে পারে। MAB -এর চেয়ে সর্বদা iPSK -কে অগ্রাধিকার দিন, যা একটি অনন্য ক্রিপ্টোগ্রাফিক কি প্রয়োগ করে।
সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্ট স্বয়ংক্রিয় করুন। সার্টিফিকেটের মেয়াদ শেষ হয়ে যায়। মেয়াদ শেষ হয়ে যাওয়া ক্লায়েন্ট সার্টিফিকেট এবং নেটওয়ার্কের দৃষ্টিকোণ থেকে বাতিল করা সার্টিফিকেটের মধ্যে কোনো পার্থক্য নেই - ডিভাইসটি কেবল সংযোগ হারিয়ে ফেলে। তাদের মেয়াদ শেষ হওয়ার তারিখের অনেক আগেই সার্টিফিকেট নবায়ন করতে আপনার PKI এবং MDM প্ল্যাটফর্মগুলোতে সক্রিয় অ্যালার্টিং প্রয়োগ করুন। ৩০ দিনের রিনিউয়াল উইন্ডো সহ একটি ৯০ দিনের সার্টিফিকেট একটি সাধারণ এবং বুদ্ধিমান কনফিগারেশন।
ক্লায়েন্টদের ওপর RADIUS সার্ভার সার্টিফিকেট যাচাই করুন। একটি প্রায়শই উপেক্ষিত কনফিগারেশন হলো সাপ্লিক্যান্টকে RADIUS সার্ভারের সার্টিফিকেট যাচাই করার নির্দেশ দেওয়া। এটি ছাড়া, ডিভাইসগুলো রোগ AP আক্রমণের ঝুঁকিতে থাকে যেখানে একজন আক্রমণকারী ক্রেডেনশিয়াল সংগ্রহ করার জন্য একটি জাল RADIUS সার্ভার তৈরি করে। MDM দ্বারা পুশ করা WiFi প্রোফাইলে সর্বদা বিশ্বস্ত CA এবং সার্ভার সার্টিফিকেটের নাম কনফিগার করুন।
প্রথম দিন থেকেই ডায়নামিক VLAN অ্যাসাইনমেন্ট বাস্তবায়ন করুন। ব্যবহারকারী এবং ডিভাইসগুলোকে তাদের পরিচয় বা গ্রুপ মেম্বারশিপের ওপর ভিত্তি করে উপযুক্ত VLAN-এ বিভক্ত করতে RADIUS অথরাইজেশন অ্যাট্রিবিউট ব্যবহার করুন। স্টাফ ডিভাইস, গেস্ট ডিভাইস, IoT ডিভাইস এবং POS টার্মিনালগুলোর কখনই একটি ব্রডকাস্ট ডোমেন শেয়ার করা উচিত নয়। এটি কোনো নিরাপত্তারসঙ্কটের ক্ষেত্রে ল্যাটারাল মুভমেন্টকে সীমাবদ্ধ করে।
নতুন ডেপ্লয়মেন্টের জন্য WPA3-Enterprise -এর সাথে সামঞ্জস্য রাখুন। নতুন অ্যাক্সেস পয়েন্ট ডেপ্লয়মেন্টের জন্য, প্রকিউরমেন্ট প্রয়োজনীয়তায় WPA3-Enterprise (১৯২-বিট মোড) নির্দিষ্ট করুন। এটি CNSA Suite-compliant ক্রিপ্টোগ্রাফিক অ্যালগরিদম প্রদান করে এবং লেগ্যাসি দুর্বলতাগুলো দূর করে। হার্ডওয়্যার নির্বাচনের নির্দেশনার জন্য Wireless Access Points Definition Your Ultimate 2026 Guide পর্যালোচনা করুন। SD-WAN ইন্টিগ্রেশন বিবেচনার জন্য, The Core SD WAN Benefits for Modern Businesses দেখুন।
ট্রাবলশুটিং এবং ঝুঁকি হ্রাসকরণ
সার্টিফিকেট মেয়াদের বিভ্রাট
চালু হওয়ার পরে 802.1X ডিপ্লয়মেন্ট ব্যর্থ হওয়ার এটিই একক সাধারণ কারণ। লক্ষণ: ডিভাইসগুলো হঠাৎ করে একসাথে WiFi কানেক্টিভিটি হারিয়ে ফেলে, সাধারণত কোনো একটি নির্দিষ্ট তারিখে। মূল কারণ: ক্লায়েন্ট বা RADIUS সার্ভার সার্টিফিকেটের মেয়াদ শেষ হয়ে যাওয়া।
শমন পদ্ধতি: এমন একটি মনিটরিং সিস্টেম চালু করুন যা চেইনের যেকোনো সার্টিফিকেট (CA রুট, ইন্টারমিডিয়েট, সার্ভার, বা ক্লায়েন্ট সার্টিফিকেটের একটি উল্লেখযোগ্য অংশ) মেয়াদ শেষ হওয়ার ৬০ দিনের মধ্যে থাকলে IT টিমকে সতর্ক করবে। MDM/SCEP-এর মাধ্যমে ক্লায়েন্ট সার্টিফিকেট নবায়ন স্বয়ংক্রিয় করুন।
RADIUS সার্ভার হাই অ্যাভেলেবিলিটি
যদি RADIUS সার্ভারে সংযোগ করা না যায়, তবে কোনো ডিভাইসই অথেন্টিকেট করতে পারবে না এবং সম্পূর্ণ ওয়্যারলেস নেটওয়ার্কটি ব্যবহারের অনুপযোগী হয়ে পড়বে। একটি হোটেল বা রিটেল পরিবেশে এটি একটি অত্যন্ত গুরুতর পরিচালনগত ব্যর্থতা।
শমন পদ্ধতি: ফেইলওভার পেয়ার হিসেবে কনফিগার করা অন্তত দুটি RADIUS সার্ভার (প্রাইমারি ও সেকেন্ডারি) ডিপ্লয় করুন। ক্লাউড RADIUS-এর জন্য, নিশ্চিত করুন যেন প্রোভাইডার এমন একটি ভৌগোলিকভাবে রিডান্ডেন্ট আর্কিটেকচার অফার করে যার SLA আপনার পরিচালনগত প্রয়োজনীয়তা পূরণ করে। প্রাইমারি টাইমআউটের ৩ - ৫ সেকেন্ডের মধ্যে সেকেন্ডারি RADIUS সার্ভার চেষ্টা করার জন্য সমস্ত অ্যাক্সেস পয়েন্ট কনফিগার করুন।
BYOD ডিভাইসে সাপ্লিক্যান্ট ভুল কনফিগারেশন
ব্যবহারকারীরা যখন একটি স্বয়ংক্রিয় অনবোর্ডিং পোর্টাল ব্যবহার করার পরিবর্তে ম্যানুয়ালি তাদের ডিভাইসগুলো 802.1X-এর জন্য কনফিগার করেন, তখন তারা প্রায়শই ভুল EAP টাইপ নির্বাচন করেন, সার্ভার সার্টিফিকেট যাচাইকরণ এড়িয়ে যান অথবা ভুল আইডেন্টিটি স্ট্রিং টাইপ করেন। এর ফলে প্রচুর পরিমাণে হেল্পডেস্ক টিকিট তৈরি হয়।
শমন পদ্ধতি: ম্যানুয়াল কনফিগারেশন সম্পূর্ণরূপে দূর করুন। সমস্ত BYOD ডিভাইস অবশ্যই স্বয়ংক্রিয় পোর্টালের মাধ্যমে অনবোর্ড করতে হবে, যা একটি সম্পূর্ণ ও যাচাইকৃত WiFi প্রোফাইল পুশ করে। ব্যবহারকারীদের ম্যানুয়ালি 802.1X SSID যোগ করার বিকল্পটি নিষ্ক্রিয় করুন।
IoT ডিভাইস MAC অ্যাড্রেস রোটেশন
আধুনিক মোবাইল অপারেটিং সিস্টেম (iOS 14+, Android 10+) ডিফল্টরূপে র্যান্ডমাইজড MAC অ্যাড্রেস ব্যবহার করে, যা iPSK MAC-to-PSK ম্যাপিংকে ভেঙে দেয়।
শমন পদ্ধতি: কর্পোরেট-পরিচালিত BYOD ডিভাইসের জন্য, কর্পোরেট SSID-তে MAC র্যান্ডমাইজেশন নিষ্ক্রিয় করতে MDM ব্যবহার করুন। কনজিউমার IoT ডিভাইসের জন্য, এর নেটওয়ার্ক সেটিংসে একটি পার্সিস্টেন্ট MAC অ্যাড্রেস ব্যবহার করার জন্য ডিভাইসটি কনফিগার করুন। গেস্ট ডিভাইসের জন্য, একটি পৃথক অনবোর্ডিং ফ্লো ব্যবহার করুন যা MAC অ্যাড্রেস ম্যাপিংয়ের ওপর নির্ভর না করে একটি ইউনিক ক্রিডেনশিয়াল প্রদান করে।
ROI এবং ব্যবসায়িক প্রভাব
পাসওয়ার্ডবিহীন WiFi অথেনটিকেশনে স্থানান্তরিত হওয়ার ব্যবসায়িক যৌক্তিকতা একাধিক দিক থেকে অত্যন্ত জোরালো:
| প্রভাবের ক্ষেত্র | PSK বর্তমান অবস্থা | স্থানান্তরের পরে |
|---|---|---|
| পাসওয়ার্ড রোটেশন খরচ | প্রতি রোটেশনে IT টিমের ৪ - ৮ ঘণ্টা সময় ব্যয়, সাইটের সংখ্যা দিয়ে গুণিত | শূন্য - রোটেট করার জন্য কোনো শেয়ারড পাসওয়ার্ড নেই |
| অফবোর্ডিং নিরাপত্তা | ম্যানুয়াল, বিঘ্নকারী, প্রায়শই বিলম্বিত | স্বয়ংক্রিয়, তাৎক্ষণিক, অন্যদের জন্য কোনো বিঘ্ন নেই |
| ঘটনা প্রতিক্রিয়া | ট্রাফিককে নির্দিষ্ট কোনো ব্যবহারকারীর সাথে মেলানো যায় না | সম্পূর্ণ আইডেন্টিটি অ্যাট্রিবিউশন, তাৎক্ষণিক ডিভাইস আইসোলেশন |
| কমপ্লায়েন্স পরিস্থিতি | PCI-DSS Req. ৮.২ এর সাথে বেমানান | কমপ্লায়েন্ট; সম্পূর্ণ অডিট ট্রেইল উপলব্ধ |
| হেল্পডেস্ক টিকিটের পরিমাণ | উচ্চ - পাসওয়ার্ড শেয়ারিং, রোটেশন নিয়ে বিভ্রান্তি | কম - স্বয়ংক্রিয় অনবোর্ডিং, ভুলে যাওয়ার মতো কোনো পাসওয়ার্ড নেই |
৫০টি লোকেশন বিশিষ্ট একটি রিটেইল চেইনের জন্য যা ত্রৈমাসিক ভিত্তিতে একটি শেয়ার্ড PSK পরিবর্তন করে, শুধুমাত্র অপারেশনাল সাশ্রয় - ৫০টি সাইট জুড়ে বছরে চারবার পাসওয়ার্ড পরিবর্তনের ঝামেলা দূর করা - প্রতি বছর শত শত ঘন্টার IT সময় বাঁচাতে পারে। কমপ্লায়েন্স ঝুঁকি হ্রাসের মান পরিমাপ করা কঠিন কিন্তু উল্লেখযোগ্যভাবে অনেক বেশি প্রভাবশালী: অপর্যাপ্ত অ্যাক্সেস নিয়ন্ত্রণের সাথে সম্পর্কিত একটি PCI DSS লঙ্ঘনের অনুসন্ধানের ফলে জরিমানা, কার্ড স্কিম পেনাল্টি এবং প্রতিকারমূলক খরচ হতে পারে যা মাইগ্রেশনের খরচের চেয়ে অনেক বেশি।
সুরক্ষার বাইরে, আইডেন্টিটি-অ্যাওয়ার নেটওয়ার্কগুলো গুরুত্বপূর্ণ অপারেশনাল ইন্টেলিজেন্স উন্মোচন করে। যখন প্রতিটি ডিভাইসের একটি আইডেন্টিটি থাকে, তখন আপনার WiFi Analytics প্ল্যাটফর্ম ডিভাইসের ধরন, থাকার সময় এবং নেটওয়ার্ক ব্যবহারের প্যাটার্ন সম্পর্কে আরও সমৃদ্ধ ডেটা সরবরাহ করতে পারে। এই ডেটা সরাসরি ভেন্যু অপ্টিমাইজেশন, স্টাফিং সংক্রান্ত সিদ্ধান্ত এবং সেই ধরণের ব্যক্তিগতকৃত অভিজ্ঞতার ক্ষেত্রে কাজে লাগে যা Transport হাব এবং বড় ভেন্যুগুলির কাছ থেকে ক্রমবর্ধমানভাবে আশা করা হয়।
শেয়ার্ড পাসওয়ার্ডের বাইরে যাওয়া কেবল একটি সিকিউরিটি আপগ্রেড নয়। এটি আপনার নেটওয়ার্ক অবকাঠামোর অপারেশনাল পরিপক্কতা এবং স্থিতিস্থাপকতার জন্য একটি মৌলিক বিনিয়োগ।
মূল সংজ্ঞাসমূহ
Pre-Shared Key (PSK)
WPA2-Personal বা WPA3-Personal ব্যবহার করে একটি WiFi নেটওয়ার্কে অথেন্টিকেট করার জন্য সমস্ত ব্যবহারকারী এবং ডিভাইসের মধ্যে ভাগ করা একটি একক পাসওয়ার্ড।
ভেন্যু WiFi-এর জন্য ঐতিহ্যবাহী ডিফল্ট ব্যবস্থা। এটি ডেপ্লয় করা সহজ হলেও এন্টারপ্রাইজ স্কেলে মৌলিকভাবে অসুরক্ষিত, কারণ এতে প্রতি-ব্যবহারকারী আইডেন্টিটি নেই এবং নির্দিষ্টভাবে অ্যাক্সেস প্রত্যাহার করা অসম্ভব।
IEEE 802.1X
পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য একটি IEEE স্ট্যান্ডার্ড যা LAN বা WLAN-এ সংযোগের চেষ্টা করা ডিভাইসগুলোর জন্য একটি অথেন্টিকেশন মেকানিজম প্রদান করে, যেখানে প্রতিটি ডিভাইসকে একটি কেন্দ্রীয় অথেন্টিকেশন সার্ভারের বিপরীতে আলাদাভাবে অথেন্টিকেট হতে হয়।
এন্টারপ্রাইজ WiFi নিরাপত্তার মূল ভিত্তি। IT টিমগুলো শেয়ার্ড পাসওয়ার্ডের পরিবর্তে আইডেন্টিটি-ভিত্তিক অ্যাক্সেস কন্ট্রোল ব্যবহার করার সময় এটির সম্মুখীন হয় এবং এটি EAP-TLS ডেপ্লয়মেন্টের জন্য একটি পূর্বশর্ত।
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
একটি 802.1X অথেন্টিকেশন পদ্ধতি যা পারস্পরিক অথেন্টিকেশনের জন্য ক্লায়েন্ট ডিভাইস এবং অথেন্টিকেশন সার্ভার উভয়ের ওপর ডিজিটাল সার্টিফিকেট ব্যবহার করে, যেখানে কোনো পাসওয়ার্ড জড়িত থাকে না।
পাসওয়ার্ডহীন WiFi-এর জন্য সেরা স্ট্যান্ডার্ড। এটিকে সবচেয়ে নিরাপদ EAP পদ্ধতি হিসেবে বিবেচনা করা হয় কারণ এটি শংসাপত্রের চুরি সম্পূর্ণরূপে দূর করে - এতে ফিশিং, রিপ্লে বা ব্রুট-ফোর্স করার মতো কোনো পাসওয়ার্ড থাকে না।
RADIUS (Remote Authentication Dial-In User Service)
একটি নেটওয়ার্কিং প্রোটোকল যা নেটওয়ার্ক অ্যাক্সেসের জন্য কেন্দ্রীভূত অথেন্টিকেশন, অথরাইজেশন এবং অ্যাকাউন্টিং (AAA) ব্যবস্থাপনা প্রদান করে। WiFi ডেপ্লয়মেন্টে, RADIUS সার্ভারটি অ্যাক্সেস পয়েন্ট এবং আইডেন্টিটি প্রোভাইডারের মাঝে অবস্থান করে।
যেকোনো 802.1X ডেপ্লয়মেন্টের মূল অবকাঠামোগত উপাদান। IT টিমগুলোকে অন-প্রেমিস RADIUS (যেমন, Microsoft NPS) এবং ক্লাউড RADIUS সমাধানের মধ্যে সিদ্ধান্ত নিতে হয়, যা ইন্টিগ্রেশনের জটিলতা এবং অপারেশনাল খরচের ওপর উল্লেখযোগ্য প্রভাব ফেলে।
Identity PSK (iPSK)
একটি WiFi অথেন্টিকেশন ফিচার যা একটি RADIUS সার্ভারের মাধ্যমে প্রতিটি পৃথক ডিভাইস বা ব্যবহারকারী গ্রুপকে একটি অনন্য প্রি-শেয়ার্ড কী প্রদান করে, এবং কানেক্ট হওয়া ডিভাইসগুলোর কাছে একটি স্ট্যান্ডার্ড WPA2/WPA3-Personal নেটওয়ার্ক হিসেবে উপস্থাপিত হয়।
IoT এবং লেগাসি ডিভাইস যা 802.1X সাপ্লিক্যান্ট সমর্থন করতে পারে না, সেগুলোকে সুরক্ষিত করার জন্য একটি গুরুত্বপূর্ণ ট্রানজিশন প্রযুক্তি। এটি সংযোগকারী ডিভাইসে কোনো পরিবর্তন না করেই প্রতি-ডিভাইস আইডেন্টিটি এবং প্রত্যাহার সুবিধা প্রদান করে।
Supplicant
একটি ক্লায়েন্ট ডিভাইসের (ল্যাপটপ, স্মার্টফোন) সফটওয়্যার উপাদান যা EAP প্রোটোকল বাস্তবায়ন করে এবং 802.1X অথেন্টিকেশনের সময় ক্রেডেনশিয়াল উপস্থাপনের জন্য অথেন্টিকেটর (অ্যাক্সেস পয়েন্ট)-এর সাথে যোগাযোগ করে।
IoT ডিভাইস, লেগ্যাসি POS টার্মিনাল এবং অনেক কনজিউমার ইলেকট্রনিক্সে supplicant থাকে না, যা তাদের স্ট্যান্ডার্ড 802.1X ব্যবহার করতে না পারার এবং iPSK-এর মতো বিকল্পগুলোর প্রয়োজন হওয়ার প্রধান কারণ।
MAC Authentication Bypass (MAB)
একটি নেটওয়ার্ক অ্যাক্সেস পদ্ধতি যা কোনো ক্রিপ্টোগ্রাফিক ক্রেডেনশিয়াল ছাড়াই শুধুমাত্র একটি ডিভাইসের MAC (Media Access Control) অ্যাড্রেসের ওপর ভিত্তি করে কানেক্টিভিটি মঞ্জুর করে।
হেডলেস ডিভাইসগুলোর জন্য একটি বিকল্প হিসেবে ব্যাপকভাবে ব্যবহৃত হয় কিন্তু এটি স্বভাবগতভাবেই অনিরাপদ, কারণ MAC অ্যাড্রেসগুলো প্লেইন টেক্সটে ব্রডকাস্ট করা হয় এবং সহজেই স্পুফ করা যায়। যেখানে সম্ভব সেখানে এটিকে iPSK দ্বারা প্রতিস্থাপন করা উচিত।
Dynamic VLAN Assignment
একটি RADIUS অথরাইজেশন ফিচার যা RADIUS সার্ভার দ্বারা নির্ধারিত ব্যবহারকারীর পরিচয়, গ্রুপ মেম্বারশিপ বা ডিভাইসের প্রকারের ওপর ভিত্তি করে একটি অথেন্টিকেটেড ডিভাইসকে একটি নির্দিষ্ট ভার্চুয়াল ল্যান (VLAN)-এ রাখার জন্য অ্যাক্সেস পয়েন্টকে নির্দেশ দেয়।
মাল্টি-টেন্যান্ট বা মিশ্র-ব্যবহারের পরিবেশে নেটওয়ার্ক সেগমেন্টেশনের জন্য অপরিহার্য। প্রতিটি সেগমেন্টের জন্য আলাদা ফিজিক্যাল SSID-এর প্রয়োজন ছাড়াই গেস্ট ডিভাইস, কর্পোরেট ল্যাপটপ, IoT সেন্সর এবং POS টার্মিনালগুলো একে অপরের থেকে স্বয়ংক্রিয়ভাবে বিচ্ছিন্ন থাকা নিশ্চিত করে।
Certificate Revocation List (CRL)
সার্টিফিকেট অথরিটি (CA) দ্বারা নিয়মিতভাবে প্রকাশিত একটি তালিকা যা এমন সার্টিফিকেটগুলোকে চিহ্নিত করে যেগুলো তাদের নির্ধারিত মেয়াদ শেষ হওয়ার আগেই বাতিল করা হয়েছে।
এমন একটি প্রক্রিয়া যার মাধ্যমে RADIUS সার্ভারগুলো যাচাই করে যে কোনো ক্লায়েন্ট সার্টিফিকেট বাতিল করা হয়েছে কিনা। IT টিমগুলোকে অবশ্যই নিশ্চিত করতে হবে যে RADIUS সার্ভারগুলো যেন CRL ডিস্ট্রিবিউশন পয়েন্টে পৌঁছাতে পারে; কনফিগার করা ফেইল-ওপেন/ফেইল-ক্লোজড পলিসির ওপর ভিত্তি করে একটি দুর্গম CRL অথেন্টিকেশন ব্যর্থতা বা নিরাপত্তা ঝুঁকি তৈরি করতে পারে।
EAP-PEAP (Protected Extensible Authentication Protocol)
একটি 802.1X অথেন্টিকেশন পদ্ধতি যা একটি এনক্রিপ্ট করা TLS টানেল তৈরি করে এবং তারপর সেই টানেলের ভেতরে একটি ইউজারনেম ও পাসওয়ার্ড দিয়ে ব্যবহারকারীকে অথরাইজ করে।
PSK থেকে সম্পূর্ণ সার্টিফিকেট অথেন্টিকেশনে যাওয়ার একটি সাধারণ মাধ্যম। এটি PSK-এর চেয়ে বেশি নিরাপদ হলেও পাসওয়ার্ডের ওপর নির্ভর করে, যা এটিকে ক্রেডেনশিয়াল চুরির ঝুঁকিতে ফেলে। পাসওয়ার্ডহীন ডেপ্লয়মেন্টের জন্য EAP-TLS হলো সবচেয়ে পছন্দের চূড়ান্ত অবস্থা।
সমাধানকৃত উদাহরণসমূহ
একটি ৩০০ রুমের বিলাসবহুল হোটেল বর্তমানে সমস্ত ব্যাক-অফিস স্টাফ ডিভাইসের জন্য একটি মাত্র শেয়ার্ড WPA2-PSK ব্যবহার করে: যেমন হাউসকিপিংয়ের জন্য ট্যাবলেট, ফুড অ্যান্ড বেভারেজের জন্য ওয়্যারলেস POS টার্মিনাল এবং রক্ষণাবেক্ষণের ল্যাপটপ। IT ডিরেক্টরকে বর্তমান ত্রৈমাসিকের মধ্যেই PCI-DSS কমপ্লায়েন্স অর্জন করতে এই নেটওয়ার্কটি সুরক্ষিত করতে হবে, কিন্তু অপারেশনাল স্টাফদের জন্য কোনো ডাউনটাইম রাখা যাবে না। তাদের কীভাবে এই মাইগ্রেশনের পরিকল্পনা করা উচিত?
ট্রানজিশন চলাকালীন নতুন এবং লেগাসি নেটওয়ার্ক সমান্তরালভাবে চালিয়ে মাইগ্রেশনটি চারটি ধাপে সম্পন্ন করা উচিত।
ধাপ ১ - ক্লাউড RADIUS ডেপ্লয়মেন্ট। হোটেলের Azure Active Directory-এর সাথে একীভূত করে একটি ক্লাউড-ভিত্তিক RADIUS সার্ভার ইমপ্লিমেন্ট করুন। এটি অন-প্রিমিস হার্ডওয়্যারের প্রয়োজন ছাড়াই অথেন্টিকেশন ব্যাকবোন প্রদান করে।
ধাপ ২ - POS টার্মিনাল এবং IoT-এর জন্য iPSK ইমপ্লিমেন্টেশন। যে ওয়্যারলেস POS টার্মিনালগুলি 802.1X সাপ্লিক্যান্ট সমর্থন করতে পারে না, সেগুলির জন্য প্রতিটি টার্মিনালের MAC ঠিকানার উপর ভিত্তি করে ইউনিক iPSK ইস্যু করতে RADIUS সার্ভার কনফিগার করুন। সাধারণ স্টাফ নেটওয়ার্ক থেকে আলাদা একটি ডেডিকেটেড VLAN-এ সমস্ত POS ডিভাইস অ্যাসাইন করুন। এটি ডিভাইসগুলিতে কোনো পরিবর্তন না করেই তাৎক্ষণিকভাবে PCI-DSS-এর সেগমেন্টেশন প্রয়োজনীয়তা পূরণ করে।
ধাপ ৩ - ট্যাবলেট এবং ল্যাপটপের জন্য MDM ডেপ্লয়মেন্ট। হাউসকিপিং ট্যাবলেট এবং রক্ষণাবেক্ষণের ল্যাপটপগুলিতে নীরবে EAP-TLS সার্টিফিকেট এবং নতুন 802.1X WiFi প্রোফাইল পুশ করতে হোটেলের MDM (Intune) ব্যবহার করুন। ব্যবহারকারীর কোনো হস্তক্ষেপ ছাড়াই ডিভাইসগুলি স্বয়ংক্রিয়ভাবে নতুন SSID-এ মাইগ্রেট হয়ে যাবে।
ধাপ ৪ - মনিটর এবং ডিকমিশন। নতুন 802.1X এবং iPSK SSID-এর পাশাপাশি লেগাসি PSK SSID-টি দুই সপ্তাহের জন্য চালু রাখুন। সমস্ত ডিভাইস সফলভাবে মাইগ্রেট হয়েছে কিনা তা নিশ্চিত করতে RADIUS অথেন্টিকেশন লগগুলি মনিটর করুন। নিশ্চিত হওয়ার পরে, লেগাসি SSID-টি নিষ্ক্রিয় করুন।
প্রত্যাশিত ফলাফল: ছয় সপ্তাহের মধ্যে PCI-DSS কমপ্লায়েন্স অর্জন; শূন্য অপারেশনাল ডাউনটাইম; IT টিম সম্পূর্ণ ডিভাইস আইডেন্টিটি ভিজিবিলিটি এবং প্রতিটি ডিভাইসের অ্যাক্সেস বাতিল করার ক্ষমতা লাভ করে।
५००টি আউটলেট থাকা একটি জাতীয় রিটেইল চেইন কর্পোরেট ব্যাক-অফিস WiFi নেটওয়ার্কের জন্য একটি শেয়ার্ড WPA2-PSK ব্যবহার করে। যখন একজন এরিয়া ম্যানেজার কোম্পানি ছেড়ে চলে যান, তখন IT-কে সমস্ত স্টোর জুড়ে পাসওয়ার্ড পরিবর্তন সমন্বয় করতে হয়, যার ফলে প্রায়শই ট্রেডিংয়ের সময় স্টোর ম্যানেজাররা লক আউট হয়ে যান এবং ইনভেন্টরি ম্যানেজমেন্ট সিস্টেমে অ্যাক্সেস হারান। CISO এই ঝুঁকিটি সম্পূর্ণরূপে দূর করতে চান। এর জন্য প্রস্তাবিত আর্কিটেকচারটি কী?
সমাধানটি হলো কোম্পানির Okta আইডেন্টিটি প্রোভাইডারের সাথে একীভূত EAP-TLS বিশিষ্ট একটি সম্পূর্ণ 802.1X ডেপ্লয়মেন্ট।
আর্কিটেকচার:
- RADIUS প্রক্সি বা নেটিভ RADIUS প্রোটোকলের মাধ্যমে Okta-র সাথে একীভূত একটি ক্লাউড RADIUS পরিষেবা ডেপ্লয় করুন।
- সকল ৫০০টি অবস্থানে থাকা সমস্ত কর্পোরেট-পরিচালিত Windows ল্যাপটপ এবং ট্যাবলেটে ক্লায়েন্ট সার্টিফিকেট এবং 802.1X WiFi প্রোফাইল পুশ করতে Intune ব্যবহার করুন।
- Okta গ্রুপ মেম্বারশিপের (যেমন, স্টোর ম্যানেজার, এরিয়া ম্যানেজার, IT অ্যাডমিন) ওপর ভিত্তি করে ডাইনামিক VLAN অ্যাসাইনমেন্ট করার জন্য RADIUS সার্ভার কনফিগার করুন।
অফবোর্ডিং ইন্টিগ্রেশন:
- যখন HR কোনো বিদায়ী কর্মচারীর Okta অ্যাকাউন্ট নিষ্ক্রিয় করে দেয়, তখন RADIUS সার্ভার অবিলম্বে সেই ব্যবহারকারীর সার্টিফিকেট থেকে নতুন যেকোনো অথেন্টিকেশনের প্রচেষ্টা প্রত্যাখ্যান করে।
- অ্যাকাউন্ট নিষ্ক্রিয় করার কয়েক সেকেন্ডের মধ্যে, কর্মচারীটি একসাথে সকল ৫০০টি অবস্থানেই WiFi অ্যাক্সেস হারান।
- অন্যান্য সমস্ত কর্মচারী কোনো বাধা ছাড়াই সংযুক্ত থাকেন।
BYOD বিবেচনা:
- যেসব কর্মচারীরা ব্যক্তিগত ডিভাইসে কর্পোরেট WiFi অ্যাক্সেস করেন, তাদের জন্য Okta SSO-র মাধ্যমে অথেন্টিকেটেড একটি সেলফ-সার্ভিস অনবোর্ডিং পোর্টাল ডেপ্লয় করুন। পোর্টালটি ব্যক্তিগত ডিভাইসে একটি অনন্য সার্টিফিকেট প্রদান করে, যা Okta অ্যাকাউন্টের সাথে যুক্ত থাকে এবং অফবোর্ডিংয়ের সময় স্বয়ংক্রিয়ভাবে প্রত্যাহার করা হয়।
অনুশীলনী প্রশ্নসমূহ
Q1. একটি বিশ্ববিদ্যালয় ক্যাম্পাসকে শিক্ষার্থীদের হোস্টেলের ওয়্যারলেস নেটওয়ার্ক সুরক্ষিত করতে হবে। শিক্ষার্থীরা ল্যাপটপ, স্মার্টফোন, গেমিং কনসোল এবং স্মার্ট স্পিকারের মতো বিভিন্ন ডিভাইস ব্যবহার করে। বিশ্ববিদ্যালয়টি নিশ্চিত করতে চায় যেন প্রতিটি শিক্ষার্থীর ডিভাইস অন্য শিক্ষার্থীদের ডিভাইস থেকে আলাদা থাকে, তবে ব্যক্তিগত ডিভাইসে MDM প্রোফাইল ইনস্টল করা সম্ভব নয়। কোন অথেন্টিকেশন স্ট্র্যাটেজি ডেপ্লয় করা উচিত, এবং কীভাবে ডিভাইস আইসোলেশন অর্জন করা উচিত?
ইঙ্গিত: গেমিং কনসোল এবং স্মার্ট স্পিকারে 802.1X supplicants থাকে না। MDM-এর প্রয়োজন ছাড়াই কীভাবে iPSK এবং ডাইনামিক VLAN অ্যাসাইনমেন্টের সমন্বয়ে প্রতি শিক্ষার্থীর জন্য আইসোলেশন নিশ্চিত করা যায় তা বিবেচনা করুন।
মডেল উত্তর দেখুন
একটি সেলফ-সার্ভিস অনবোর্ডিং পোর্টালের সাথে ইন্টিগ্রেটেড iPSK সমাধান ডেপ্লয় করুন। শিক্ষার্থীরা তাদের বিশ্ববিদ্যালয়ের SSO ক্রেডেনশিয়াল ব্যবহার করে পোর্টালে অথেন্টিকেট করবে এবং তাদের ডিভাইসের MAC অ্যাড্রেসগুলো (কনসোল এবং স্মার্ট স্পিকার সহ, যেগুলোতে 802.1X supplicants নেই) রেজিস্টার করবে। RADIUS সার্ভার প্রতিটি শিক্ষার্থীর জন্য একটি অনন্য iPSK তৈরি করে এবং সমস্ত রেজিস্টার্ড MAC অ্যাড্রেসকে সেই শিক্ষার্থীর কী-এর সাথে ম্যাপ করে। ডাইনামিক VLAN অ্যাসাইনমেন্ট একটি নির্দিষ্ট শিক্ষার্থীর iPSK ব্যবহার করা সমস্ত ডিভাইসকে একটি ব্যক্তিগত মাইক্রো-সেগমেন্ট বা প্রাইভেট VLAN (PVLAN)-এ স্থানান্তরিত করে, যা শিক্ষার্থীদের ডিভাইসগুলোর মধ্যে ল্যাটারাল কমিউনিকেশন রোধ করে। ল্যাপটপ এবং স্মার্টফোনের জন্য যেগুলো 802.1X সমর্থন করে, অনবোর্ডিং পোর্টালটি ঐচ্ছিকভাবে EAP-TLS-এর জন্য একটি সার্টিফিকেট এবং WiFi প্রোফাইল প্রদান করতে পারে, যা কনসোল এবং স্মার্ট স্পিকারের জন্য iPSK সামঞ্জস্য বজায় রাখার পাশাপাশি সেই ডিভাইসগুলোর জন্য আরও শক্তিশালী নিরাপত্তা প্রদান করে।
Q2. একটি হাসপাতাল HIPAA কমপ্লায়েন্সের জন্য তার ওয়্যারলেস নেটওয়ার্ক অডিট করছে। তারা দেখতে পেল যে ৫০টি ওয়্যারলেস ইনফিউশন পাম্প একটি শেয়ার্ড WPA2-PSK ব্যবহার করে সংযুক্ত রয়েছে কারণ ভেন্ডর জানিয়েছে যে পাম্পগুলি EAP-TLS সমর্থন করে না। সিকিউরিটি টিম ক্লিনিকাল পরিবেশ থেকে শেয়ার্ড পাসওয়ার্ডটি সরিয়ে ফেলার জন্য পাম্পগুলিকে একটি ওপেন (আনএনক্রিপ্ট করা) নেটওয়ার্ক সেগমেন্টে MAC Authentication Bypass (MAB)-এ স্থানান্তর করার প্রস্তাব দিয়েছে। এটি কি সঠিক পদ্ধতি? যদি না হয়, তবে তাদের পরিবর্তে কী করা উচিত?
ইঙ্গিত: এনক্রিপশন বাদ দেওয়ার নিরাপত্তা প্রভাব বনাম MAC অ্যাড্রেস স্পুফিং-এর ঝুঁকির তুলনা করুন। MAB যা দিতে পারে না, iPSK কীভাবে তা প্রদান করে তা বিবেচনা করুন।
মডেল উত্তর দেখুন
না। একটি ওপেন নেটওয়ার্কে MAB-এ স্থানান্তর করা একটি মারাত্মক সিকিউরিটি রিগ্রেশন। এটি ওভার-দ্য-এয়ার এনক্রিপশন সম্পূর্ণরূপে সরিয়ে দেয়, যার অর্থ হল ইনফিউশন পাম্পগুলি থেকে সমস্ত ট্রাফিক - যেকোনো ক্লিনিকাল ডেটা সহ - প্লেইন টেক্সটে স্থানান্তরিত হয় এবং রেডিও রেঞ্জের মধ্যে থাকা যে কেউ তা ইন্টারসেপ্ট করতে পারে। উপরন্তু, MAC অ্যাড্রেসগুলি সহজেই স্পুফ করা যায়, যার অর্থ একজন আক্রমণকারী ক্লিনিকাল নেটওয়ার্ক সেগমেন্টে অ্যাক্সেস পেতে একটি পাম্পের ছদ্মবেশ ধারণ করতে পারে। সঠিক পদ্ধতি হলো iPSK। ইনফিউশন পাম্পগুলি এমন একটি নেটওয়ার্কের সাথে সংযুক্ত হবে যা একটি স্ট্যান্ডার্ড WPA2-PSK নেটওয়ার্কের মতো দেখায়, যা ওভার-দ্য-এয়ার এনক্রিপশন বজায় রাখবে। RADIUS সার্ভার প্রতিটি পাম্পের MAC অ্যাড্রেসের জন্য একটি অনন্য, জটিল PSK অ্যাসাইন করে। এটি ডিভাইসটির নিজস্ব আইডেন্টিটি প্রদান করে (প্রতিটি পাম্প লগগুলিতে আলাদাভাবে চেনা যায়), টার্গেটেড রিভোকেশন প্রদান করে (অন্যদের প্রভাবিত না করে একটি একক পাম্পকে আলাদা করা যায়) এবং এনক্রিপশন বজায় রাখে - এই সব কিছুই পাম্প ফার্মওয়্যার বা ভেন্ডর সাপোর্টে কোনো পরিবর্তন করার প্রয়োজন ছাড়াই করা সম্ভব হয়।
Q3. আপনি ২,০০০টি কর্পোরেট-পরিচালিত ল্যাপটপের জন্য EAP-TLS সহ 802.1X সফলভাবে ডেপ্লয় করেছেন। আপনি ম্যানুয়ালি একটি ল্যাপটপ টেস্ট করেছেন এবং এটি নিখুঁতভাবে সংযুক্ত হয়েছে। এরপর আপনি সমস্ত ২,০০০টি ডিভাইসে WiFi প্রোফাইল পুশ করতে আপনার MDM ব্যবহার করেছেন। পরদিন সকালে, হেল্পডেস্কে শত শত কল আসতে থাকে যে কোনো ল্যাপটপ কর্পোরেট WiFi-এ সংযোগ করতে পারছে না। সবচেয়ে সম্ভাব্য দুটি মূল কারণ কী এবং আপনি কীভাবে প্রতিটি রোগ নির্ণয় (ডায়াগনোজ) এবং সমাধান করবেন?
ইঙ্গিত: EAP-TLS এর জন্য ক্লায়েন্টের কাছ থেকে দুটি জিনিস প্রয়োজন: সার্ভারে উপস্থাপন করার জন্য একটি বৈধ ক্লায়েন্ট সার্টিফিকেট, এবং সার্ভারের সার্টিফিকেট যাচাই করার ক্ষমতা। MDM পুশ প্রয়োজনীয় সার্টিফিকেট ছাড়াই WiFi প্রোফাইল ডেলিভার করেছে কিনা তা বিবেচনা করুন।
মডেল উত্তর দেখুন
সবচেয়ে সম্ভাব্য দুটি মূল কারণ হলো: (১) MDM WiFi প্রোফাইল পুশ করেছে কিন্তু ডিভাইসগুলিতে ক্লায়েন্ট সার্টিফিকেট প্রভিশন করতে ব্যর্থ হয়েছে। প্রোফাইলটি সাপ্লিক্যান্টকে EAP-TLS ব্যবহার করার নির্দেশ দেয়, কিন্তু উপস্থাপন করার মতো কোনো ক্লায়েন্ট সার্টিফিকেট না থাকায় অথেন্টিকেশন অবিলম্বে ব্যর্থ হয়। সার্টিফিকেট প্রভিশনিং স্ট্যাটাসের জন্য MDM ডেপ্লয়মেন্ট রিপোর্ট চেক করে এবং 'no certificate presented' ত্রুটির জন্য RADIUS সার্ভার লগ পর্যালোচনা করে এটি ডায়াগনোজ করুন। WiFi প্রোফাইলের আগে একটি ডিপেন্ডেন্সি হিসেবে MDM সার্টিফিকেট প্রোফাইল (SCEP বা PKCS) ডেপ্লয় করা হয়েছে কিনা তা নিশ্চিত করে সমাধান করুন। (২) ডিভাইসগুলি RADIUS সার্ভারের সার্টিফিকেট বিশ্বাস করে না। WiFi প্রোফাইলটি EAP-TLS নির্দিষ্ট করে কিন্তু সার্ভার ভ্যালিডেশনের জন্য বিশ্বস্ত CA সার্টিফিকেট অন্তর্ভুক্ত করে না, যার ফলে সাপ্লিক্যান্ট RADIUS সার্ভারের সার্টিফিকেট প্রত্যাখ্যান করে। 'server certificate validation failed' ত্রুটির জন্য একটি আক্রান্ত ডিভাইসে সাপ্লিক্যান্ট লগ চেক করে ডায়াগনোজ করুন। MDM WiFi প্রোফাইলের বিশ্বস্ত সার্টিফিকেট সেকশনে রুট CA সার্টিফিকেট (অথবা নির্দিষ্ট RADIUS সার্ভার সার্টিফিকেট) যুক্ত করে সমাধান করুন। ম্যানুয়াল টেস্টটি সফল হয়েছিল কারণ টেস্ট ডিভাইসে পূর্ববর্তী কনফিগারেশন থেকে CA সার্টিফিকেট ইতিমধ্যেই ইনস্টল করা থাকতে পারে, অথবা ম্যানুয়াল টেস্টের সময় সার্ভার ভ্যালিডেশন বাধ্যতামূলক করা হয়নি।
Q4. একটি কনফারেন্স সেন্টারে বছরে ২০০টি ইভেন্ট অনুষ্ঠিত হয়, যার মধ্যে দিনব্যাপী ট্রেড শো থেকে শুরু করে সপ্তাহব্যাপী রেসিডেন্সিয়াল কনফারেন্স রয়েছে। প্রতিটি ইভেন্টে একজন আলাদা অর্গানাইজার থাকেন যার তাদের অ্যাটেন্ডিদের জন্য ব্র্যান্ডেড WiFi প্রয়োজন। বর্তমানে, ভেন্যুটি প্রতিটি ইভেন্টের জন্য একটি নতুন শেয়ার্ড PSK তৈরি করে। ভেন্যুর IT ম্যানেজার আরও স্কেলেবল এবং সুরক্ষিত মডেলে যেতে চান। আপনি কোন আর্কিটেকচার সুপারিশ করবেন?
ইঙ্গিত: অ্যাক্সেসের অস্থায়ী, ইভেন্ট-স্কোপড প্রকৃতি এবং ব্র্যান্ডিংয়ের প্রয়োজনীয়তা বিবেচনা করুন। একটি Captive Portal এর সাথে যুক্ত iPSK কীভাবে উভয় প্রয়োজনীয়তা পূরণ করতে পারে তা ভাবুন।
মডেল উত্তর দেখুন
ভেন্যুর ইভেন্ট ম্যানেজমেন্ট সিস্টেমের সাথে একীভূত করে একটি ডাইনামিক iPSK মডেল বাস্তবায়ন করুন। প্রতিটি ইভেন্টের জন্য, সিস্টেমটি স্বয়ংক্রিয়ভাবে একটি অনন্য iPSK তৈরি করে যা উক্ত ইভেন্টের মেয়াদের সাথে সামঞ্জস্যপূর্ণ। অংশগ্রহণকারীরা ইভেন্ট রেজিস্ট্রেশন নিশ্চিতকরণ বা অর্গানাইজারের ব্র্যান্ডেড অনবোর্ডিং পোর্টালের মাধ্যমে এই কী (key) পেয়ে থাকেন। RADIUS সার্ভার ইভেন্টের iPSK-কে সেই ইভেন্টের জন্য নির্ধারিত একটি নিবেদিত VLAN-এ ম্যাপ করে, যা যুগপৎভাবে চলতে থাকা অন্যান্য ইভেন্টের মধ্যে সম্পূর্ণ আইসোলেশন বা বিচ্ছিন্নতা নিশ্চিত করে। ইভেন্ট শেষ হলে, iPSK-টি স্বয়ংক্রিয়ভাবে নিষ্ক্রিয় হয়ে যায়, যার ফলে কোনো ম্যানুয়াল ক্লিনআপের প্রয়োজন হয় না। যেসব অর্গানাইজারের ব্র্যান্ডেড Captive Portal অভিজ্ঞতার প্রয়োজন রয়েছে, তাদের জন্য iPSK SSID-এর ওপর একটি পোর্টাল লেয়ার স্থাপন করুন যা সম্পূর্ণ নেটওয়ার্ক অ্যাক্সেস দেওয়ার আগে অর্গানাইজারের ব্র্যান্ডিং প্রদর্শন করে। এই মডেলটি ম্যানুয়াল PSK ম্যানেজমেন্টের ঝামেলা দূর করে, প্রতি ইভেন্টের জন্য নেটওয়ার্ক আইসোলেশন প্রদান করে এবং IT টিমকে কোন ডিভাইস কোন ইভেন্টে সংযুক্ত হয়েছিল তার একটি সম্পূর্ণ অডিট ট্রেইল দেয়।
এই সিরিজে পড়া চালিয়ে যান
গেস্ট WiFi-এর জন্য RADIUS প্রমাণীকরণ কনফিগার করার বিষয়ে একজন নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরের গাইড
গেস্ট WiFi-এর জন্য RADIUS প্রমাণীকরণ ব্যবহারের বিষয়ে নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরদের জন্য একটি ব্যাপক প্রযুক্তিগত রেফারেন্স। এতে আর্কিটেকচার, ভেন্ডর-নিরপেক্ষ কনফিগারেশন ধাপ, নিরাপত্তা বিষয়ক সর্বোত্তম অনুশীলন এবং সাধারণ ডেপ্লয়মেন্ট ব্যর্থতার সমস্যা সমাধান অন্তর্ভুক্ত রয়েছে।
উচ্চশিক্ষায় নিরাপদ BYOD এবং 802.1X WiFi-এর জন্য SCEP বাস্তবায়ন করা
এই টেকনিক্যাল গাইডটিতে বিস্তারিত জানানো হয়েছে কীভাবে উচ্চশিক্ষা প্রতিষ্ঠানের IT টিমগুলো SCEP ব্যবহার করে হাজার হাজার BYOD ডিভাইসের জন্য 802.1X সার্টিফিকেট এনরোলমেন্ট স্বয়ংক্রিয় করতে পারে। ম্যানুয়াল অনবোর্ডিং সরিয়ে একটি নিরাপদ, জিরো-টাচ নেটওয়ার্ক অ্যাক্সেস মডেল চালু করার জন্য এর আর্কিটেকচার, সিকিউরিটি সুবিধা এবং বাস্তবসম্মত ডিপ্লয়মেন্ট ধাপগুলো এখানে আলোচনা করা হয়েছে।
Guest এবং Staff WiFi নেটওয়ার্কের জন্য RADIUS Authentication কনফিগার করা
এই টেকনিক্যাল রেফারেন্স গাইডটি এন্টারপ্রাইজ guest এবং staff WiFi নেটওয়ার্কের জন্য RADIUS authentication-এর আর্কিটেকচার, কনফিগারেশন এবং ডিপ্লয়মেন্টের রূপরেখা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের সুরক্ষিত, স্কেলযোগ্য ওয়্যারলেস অ্যাক্সেস কন্ট্রোল সিস্টেম তৈরি করার জন্য প্রয়োজনীয় সঠিক প্রোটোকল, সিকিউরিটি স্ট্যান্ডার্ড এবং ট্রাবলশুটিং মেথডোলজি প্রদান করে।
আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?
আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।