মূল কন্টেন্টে যান

Azure AD এবং Entra ID WiFi অথেন্টিকেশন: ইন্টিগ্রেশন এবং কনফিগারেশন গাইড

এই টেকনিক্যাল রেফারেন্স গাইডটি IT ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট এবং ভেন্যু অপারেশন ডিরেক্টরদের RADIUS এবং 802.1X ব্যবহার করে এন্টারপ্রাইজ WiFi নেটওয়ার্কের সাথে Microsoft Entra ID (Azure AD) ইন্টিগ্রেট করার জন্য একটি ব্যবহারিক রোডম্যাপ প্রদান করে। এটি অন-প্রিমিসেস Windows NPS এবং ক্লাউড-নেটিভ RADIUS-এর মধ্যে আর্কিটেকচারাল সিদ্ধান্ত, Microsoft Intune-এর মাধ্যমে সার্টিফিকেট-ভিত্তিক EAP-TLS অথেন্টিকেশন ডেপ্লয়মেন্ট এবং হসপিটালিটি, রিটেইল ও পাবলিক-সেক্টর পরিবেশ জুড়ে ওয়্যারলেস অ্যাক্সেস সুরক্ষিত করার অপারেশনাল সেরা অনুশীলনগুলো কভার করে। যেসব প্রতিষ্ঠান ইতিমধ্যে Microsoft 365 এবং Entra ID ইকোসিস্টেমে বিনিয়োগ করেছে, তাদের জন্য এই গাইডটি ক্লাউড আইডেন্টিটি ম্যানেজমেন্ট এবং ফিজিক্যাল নেটওয়ার্ক সিকিউরিটির মধ্যে ব্যবধান দূর করে।

📖 9 মিনিট পাঠ📝 2,149 শব্দ🔧 2 সমাধানকৃত উদাহরণ4 অনুশীলনী প্রশ্ন📚 10 মূল সংজ্ঞা

📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide

header_image.png

এক্সিকিউটিভ সামারি

মাইক্রোসফট ইকোসিস্টেমে ব্যাপকভাবে বিনিয়োগকারী আধুনিক এন্টারপ্রাইজগুলোর জন্য, ক্লাউড আইডেন্টিটি ইনফ্রাস্ট্রাকচারের সাথে ফিজিক্যাল ওয়্যারলেস নেটওয়ার্কের সংযোগ স্থাপন করা একটি অত্যন্ত গুরুত্বপূর্ণ নিরাপত্তা সংক্রান্ত বাধ্যবাধকতা। ঐতিহাসিকভাবে, WiFi অথেন্টিকেশন অন-প্রিমিসেস Active Directory Domain Services (AD DS) এবং Windows Network Policy Server (NPS)-এর ওপর নির্ভরশীল ছিল। তবে, প্রতিষ্ঠানগুলো যখন Microsoft Entra ID (পূর্বে Azure AD) তে মাইগ্রেট করছে এবং জিরো-ট্রাস্ট সিকিউরিটি মডেল গ্রহণ করছে, তখন প্রথাগত ক্রেডেনশিয়াল-ভিত্তিক অথেন্টিকেশন পদ্ধতি — PEAP-MSCHAPv2 — আর যথেষ্ট বা নিরাপদ নয়।

এই গাইডটি IT ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট এবং ভেন্যু অপারেশন ডিরেক্টরদের Azure AD WiFi অথেন্টিকেশন বাস্তবায়নের জন্য একটি ব্যবহারিক রোডম্যাপ প্রদান করে। আমরা অন-প্রিমিসেস NPS ফুটপ্রিন্ট বজায় রাখা এবং ক্লাউড-নেটিভ RADIUS সলিউশনে মাইগ্রেট করার মধ্যে আর্কিটেকচারাল পার্থক্যগুলো অন্বেষণ করব। গুরুত্বপূর্ণ বিষয় হলো, আমরা বিস্তারিত আলোচনা করব কীভাবে সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনের (EAP-TLS) জন্য Microsoft Intune ব্যবহার করা যায়, যা পাসওয়ার্ড-সম্পর্কিত দুর্বলতাগুলো দূর করে এবং শেষ ব্যবহারকারীদের জন্য একটি নিরবচ্ছিন্ন, ঝামেলামুক্ত অভিজ্ঞতা প্রদান করে। আপনি ৫০০ রুমের একটি হোটেল, একটি রিটেইল চেইন বা একটি বড় পাবলিক-সেক্টর ডেপ্লয়মেন্ট পরিচালনা করছেন না কেন, এই গাইডটি আপনাকে আপনার বিদ্যমান মাইক্রোসফট আইডেন্টিটি বিনিয়োগ ব্যবহার করে আপনার ওয়্যারলেস এজ সুরক্ষিত করতে সাহায্য করবে। ডেপ্লয়মেন্ট মডেলগুলোর আরও বিস্তৃত আলোচনার জন্য, আমাদের Cloud RADIUS বনাম অন-প্রিমিসেস RADIUS: IT টিমের জন্য সিদ্ধান্ত গাইড দেখুন।

azure_ad_and_entra_id_wifi_authentication_integration_and_configuration_guide_podcast.wav


টেকনিক্যাল ডিপ-ডাইভ: আর্কিটেকচার এবং স্ট্যান্ডার্ডস

নিরাপদ এন্টারপ্রাইজ WiFi-এর ভিত্তি হলো IEEE 802.1X স্ট্যান্ডার্ড, যা পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল প্রদান করে। মাইক্রোসফট-কেন্দ্রিক পরিবেশে, Entra ID-এর সাথে 802.1X ইন্টিগ্রেট করার জন্য তিনটি স্তরে সতর্ক আর্কিটেকচারাল পরিকল্পনার প্রয়োজন: ওয়্যারলেস ইনফ্রাস্ট্রাকচার, অথেন্টিকেশন সার্ভার এবং আইডেন্টিটি ডিরেক্টরি।

RADIUS এবং 802.1X-এর ভূমিকা

যখন একটি ক্লায়েন্ট ডিভাইস (supplicant) একটি WPA2/WPA3-Enterprise নেটওয়ার্কের সাথে সংযোগ করার চেষ্টা করে, তখন ওয়্যারলেস অ্যাক্সেস পয়েন্ট (authenticator) EAP (Extensible Authentication Protocol) প্যাকেট ছাড়া অন্য সব ট্রাফিক ব্লক করে দেয়। অ্যাক্সেস পয়েন্ট এই প্যাকেটগুলো একটি RADIUS সার্ভারে ফরোয়ার্ড করে। RADIUS সার্ভার একটি ডিরেক্টরি সার্ভিসের বিপরীতে ব্যবহারকারী বা ডিভাইসের আইডেন্টিটি যাচাই করে এবং একটি Access-Accept বা Access-Reject মেসেজ ফেরত পাঠায়। এই ত্রিপক্ষীয় মডেল — supplicant, authenticator, অথেন্টিকেশন সার্ভার — হলো এন্টারপ্রাইজ ওয়্যারলেস সিকিউরিটির মূল ভিত্তি এবং এটি আমাদের ওয়্যারলেস অ্যাক্সেস পয়েন্টের সংজ্ঞা: আপনার চূড়ান্ত ২০২৬ গাইড -এ বিস্তারিতভাবে বর্ণনা করা হয়েছে।

মাইক্রোসফট পরিবেশের জন্য আর্কিটেকচারাল পদ্ধতি

architecture_overview.png

WiFi অথেন্টিকেশনের সাথে মাইক্রোসফট আইডেন্টিটি ইন্টিগ্রেট করার জন্য দুটি প্রাথমিক আর্কিটেকচার রয়েছে, যার প্রতিটির আলাদা সুবিধা-অসুবিধা রয়েছে:

মাত্রা হাইব্রিড অন-প্রিমিস (NPS) ক্লাউড-নেটিভ (Cloud RADIUS)
ইনফ্রাস্ট্রাকচার Windows Server VM বা বেয়ার মেটাল প্রয়োজন কোনো অন-প্রিমিস সার্ভার নেই
আইডেন্টিটি সোর্স LDAP/Kerberos-এর মাধ্যমে AD DS API-এর মাধ্যমে সরাসরি Entra ID
সার্টিফিকেট অথরিটি অন-প্রিমিস ADCS + Intune Connector Intune Cloud PKI বা ভেন্ডর PKI
স্কেলাবিলিটি ম্যানুয়াল HA/লোড ব্যালেন্সিং প্রোভাইডার দ্বারা অটো-স্কেলড
যার জন্য সেরা হাইব্রিড AD, লেগাসি ডিভাইস ক্লাউড-ফার্স্ট, Intune-দ্বারা পরিচালিত প্রতিষ্ঠান
অপারেশনাল জটিলতা প্রাথমিক এবং চলমান পর্যায়ে বেশি কম অপারেশনাল ওভারহেড

হাইব্রিড অন-প্রিমিস (Windows NPS + AD DS + Azure AD Connect): এটি প্রথাগত পদ্ধতি। Windows NPS একটি RADIUS সার্ভার হিসেবে কাজ করে, যা অন-প্রিমিস Active Directory-এর বিপরীতে রিকোয়েস্ট অথেন্টিকেট করে। এটিকে ক্লাউডের সাথে লিঙ্ক করতে, Azure AD Connect অন-প্রিমিস আইডেন্টিটিগুলোকে Entra ID-তে সিঙ্ক করে। এটি শক্তিশালী হলেও, এর জন্য অন-প্রিমিস সার্ভার ইনফ্রাস্ট্রাকচার বজায় রাখা, হাই অ্যাভেইলেবিলিটি ম্যানেজ করা এবং EAP-TLS ইমপ্লিমেন্ট করলে একটি জটিল PKI (ADCS) ডেপ্লয় করা প্রয়োজন।

ক্লাউড-নেটিভ (Cloud RADIUS + Entra ID + Intune): এই আধুনিক পদ্ধতিটি অন-প্রিমিস NPS সার্ভারের প্রয়োজনীয়তা সম্পূর্ণভাবে দূর করে। একটি থার্ড-পার্টি Cloud RADIUS প্রোভাইডার Microsoft Graph API-এর মাধ্যমে সরাসরি Entra ID-এর সাথে ইন্টিগ্রেট করে। অথেন্টিকেশন সম্পূর্ণ ক্লাউডে ঘটে। এই আর্কিটেকচারটি ক্লাউড-ফার্স্ট স্ট্র্যাটেজির সাথে সামঞ্জস্যপূর্ণ, যা অপারেশনাল ওভারহেড উল্লেখযোগ্যভাবে হ্রাস করে এবং জিরো-ট্রাস্ট নেটওয়ার্ক অ্যাক্সেস নীতির সাথে মিলে যায়।

comparison_chart.png

EAP-TLS বনাম PEAP-MSCHAPv2: গুরুত্বপূর্ণ সিদ্ধান্ত

EAP পদ্ধতির নির্বাচন হলো এই ডেপ্লয়মেন্টের একক সবচেয়ে গুরুত্বপূর্ণ নিরাপত্তা সিদ্ধান্ত। PEAP-MSCHAPv2 ব্যবহারকারীদের তাদের ডোমেন ক্রেডেনশিয়াল ইনপুট করার ওপর নির্ভর করে। এটি ক্রেডেনশিয়াল চুরি, ম্যান-ইন-দ্য-মিডল অ্যাটাকের প্রতি সংবেদনশীল এবং পাসওয়ার্ডের মেয়াদ শেষ হয়ে গেলে ব্যবহারকারীর জন্য একটি খারাপ অভিজ্ঞতা তৈরি করে। গবেষণা ধারাবাহিকভাবে দেখিয়েছে যে রোগ (rogue) অ্যাক্সেস পয়েন্ট অ্যাটাকের মাধ্যমে PEAP-MSCHAPv2-এর নিরাপত্তা বিঘ্নিত হতে পারে।

EAP-TLS (Transport Layer Security) হলো নিরাপদ WiFi-এর জন্য ইন্ডাস্ট্রির গোল্ড স্ট্যান্ডার্ড। এটি মিউচুয়াল অথেন্টিকেশনের জন্য ক্লায়েন্ট ডিভাইসে ইনস্টল করা ডিজিটাল সার্টিফিকেট ব্যবহার করে — ক্লায়েন্ট এবং সার্ভার উভয়ই তাদের আইডেন্টিটি প্রমাণ করে। এখানে কোনো পাসওয়ার্ড টাইপ করতে হয় না এবং কানেকশনটি ক্রিপ্টোগ্রাফিকভাবে অত্যন্ত শক্তিশালী। একটি মাইক্রোসফট পরিবেশে, সার্টিফিকেটগুলো সাধারণত SCEP (Simple Certificate Enrolment Protocol) বা PKCS-এর মাধ্যমে Microsoft Intune ব্যবহার করে ডেপ্লয় করা হয়। এটি সমস্ত নতুন ডেপ্লয়মেন্টের জন্য প্রস্তাবিত পথ এবং PCI-DSS (প্রয়োজনীয়তা ৮) এবং GDPR ডেটা সুরক্ষা বাধ্যবাধকতা মেনে চলার জন্য অপরিহার্য।


ইমপ্লিমেন্টেশন গাইড: ধাপে ধাপে ডেপ্লয়মেন্ট

EAP-TLS এবং Intune ব্যবহার করে Entra ID WiFi অথেন্টিকেশন বাস্তবায়ন করার জন্য আইডেন্টিটি, ডিভাইস ম্যানেজমেন্ট এবং নেটওয়ার্ক ইনফ্রাস্ট্রাকচার জুড়ে বেশ কয়েকটি উপাদানের সমন্বয় প্রয়োজন। ক্লাউড-নেটিভ ডেপ্লয়মেন্টের জন্য নিম্নলিখিত পাঁচ-ধাপের পদ্ধতিটি সুপারিশ করা হচ্ছে।

ধাপ ১: আইডেন্টিটি এবং ডিভাইস ম্যানেজমেন্ট ইনফ্রাস্ট্রাকচার প্রস্তুত করা

প্রথমে আপনার Entra ID টেন্যান্টের উপযুক্ত লাইসেন্সিং আছে কিনা তা যাচাই করুন। Microsoft 365 E3/E5 বা Enterprise Mobility + Security (EMS) E3/E5-এ এই ডেপ্লয়মেন্টের জন্য প্রয়োজনীয় Intune ডিভাইস ম্যানেজমেন্ট এবং Conditional Access সক্ষমতা অন্তর্ভুক্ত রয়েছে। Intune ছাড়া, অটোমেটেড সার্টিফিকেট ডেপ্লয়মেন্ট সম্ভব নয়।

এরপর, আপনার Public Key Infrastructure (PKI) প্রতিষ্ঠা করুন। আপনার কাছে তিনটি বিকল্প রয়েছে: আপনার Cloud RADIUS ভেন্ডর দ্বারা প্রদত্ত একটি ক্লাউড-নেটিভ PKI, মাইক্রোসফটের নিজস্ব Cloud PKI (Intune Suite লাইসেন্সিংয়ের সাথে উপলব্ধ), অথবা Microsoft Intune Certificate Connector-এর মাধ্যমে Intune-এর সাথে সংযুক্ত একটি বিদ্যমান অন-প্রিমিসেস ADCS ডেপ্লয়মেন্ট। নতুন ডেপ্লয়মেন্টের জন্য, অন-প্রিমিসেস নির্ভরতা এড়াতে একটি ক্লাউড-নেটিভ PKI জোরালোভাবে সুপারিশ করা হয়।

ধাপ ২: সার্টিফিকেট ডেপ্লয়মেন্টের জন্য Intune কনফিগার করা

Microsoft Intune অ্যাডমিন সেন্টারে, একটি Trusted Certificate কনফিগারেশন প্রোফাইল তৈরি করুন। আপনার PKI-এর Root CA সার্টিফিকেট আপলোড করুন এবং এটি আপনার টার্গেট ডিভাইস গ্রুপগুলোতে ডেপ্লয় করুন। এই ধাপটি অত্যন্ত গুরুত্বপূর্ণ: এটি নিশ্চিত করে যে ক্লায়েন্ট ডিভাইসগুলো TLS হ্যান্ডশেকের সময় RADIUS সার্ভার দ্বারা উপস্থাপিত সার্টিফিকেটকে বিশ্বাস করে, যা ম্যান-ইন-দ্য-মিডল অ্যাটাক প্রতিরোধ করে।

এরপর, একটি SCEP Certificate প্রোফাইল তৈরি করুন (অথবা আপনার PKI-এর প্রয়োজন হলে PKCS)। সাবজেক্ট নেম ফরম্যাট কনফিগার করুন — ব্যবহারকারী-ভিত্তিক অথেন্টিকেশনের জন্য, CN={{UserPrincipalName}} ব্যবহার করুন; ডিভাইস-ভিত্তিক অথেন্টিকেশনের জন্য, CN={{DeviceName}} বা ডিভাইসের সিরিয়াল নম্বর ব্যবহার করুন। User Principal Name বা ডিভাইস আইডি অন্তর্ভুক্ত করতে Subject Alternative Name (SAN) সেট করুন। উপযুক্ত Entra ID ডিভাইস বা ব্যবহারকারী গ্রুপে উভয় প্রোফাইল অ্যাসাইন করুন।

ধাপ ৩: Cloud RADIUS ইন্টিগ্রেশন কনফিগার করা

আপনার Entra ID টেন্যান্টে আপনার Cloud RADIUS প্রোভাইডারকে প্রয়োজনীয় Microsoft Graph API পারমিশন প্রদান করুন। অথেন্টিকেশনের সময় গ্রুপ মেম্বারশিপ যাচাই করতে প্রোভাইডারের ন্যূনতম User.Read.All এবং GroupMember.Read.All প্রয়োজন। কিছু প্রোভাইডারের ডিভাইস-ভিত্তিক পলিসির জন্য Device.Read.All-এরও প্রয়োজন হয়।

Cloud RADIUS ম্যানেজমেন্ট পোর্টালের মধ্যে, আপনার অথেন্টিকেশন পলিসিগুলো নির্ধারণ করুন। একটি কর্পোরেট পরিবেশের জন্য একটি সুগঠিত পলিসি এমন হতে পারে: "অ্যাক্সেস মঞ্জুর করুন যদি সার্টিফিকেটটি [Trusted CA] দ্বারা ইস্যু করা হয় এবং ব্যবহারকারী [Corporate-WiFi-Users] Entra ID গ্রুপের সদস্য হন এবং ডিভাইসটি Intune-এ Compliant হিসেবে চিহ্নিত থাকে।" এই স্তরভিত্তিক পলিসিটি একই সাথে আইডেন্টিটি এবং ডিভাইসের সুস্থতা উভয়ই কার্যকর করে।

ধাপ ৪: ওয়্যারলেস ইনফ্রাস্ট্রাকচার কনফিগার করা

আপনার ওয়্যারলেস LAN কন্ট্রোলার বা ক্লাউড ম্যানেজমেন্ট ড্যাশবোর্ডে (যেমন Cisco Meraki, Aruba Central, বা Juniper Mist), Cloud RADIUS সার্ভারের IP অ্যাড্রেস এবং শেয়ার্ড সিক্রেটগুলো RADIUS অথেন্টিকেশন সার্ভার হিসেবে যোগ করুন। রিডান্ডেন্সির জন্য প্রাইমারি এবং সেকেন্ডারি সার্ভার কনফিগার করুন। ক্লাউড রাউন্ড-ট্রিপ ল্যাটেন্সি সামঞ্জস্য করতে RADIUS টাইমআউট ন্যূনতম ৫ সেকেন্ড সেট করুন।

WPA2-Enterprise বা WPA3-Enterprise-এর জন্য কনফিগার করা একটি নতুন SSID তৈরি করুন। এই SSID-তে RADIUS সার্ভারগুলো অ্যাসাইন করুন। হসপিটালিটি ডেপ্লয়মেন্টের জন্য, নিশ্চিত করুন যে এই কর্পোরেট SSID-টি যেকোনো গেস্ট নেটওয়ার্ক থেকে আলাদা VLAN-এ রয়েছে। রিটেইল পরিবেশের জন্য, সেলস ফ্লোর নেটওয়ার্ক আলাদা রেখে শুধুমাত্র ব্যাক-অফ-হাউস এলাকায় কর্পোরেট SSID ডেপ্লয় করার কথা বিবেচনা করুন।

ধাপ ৫: Intune-এর মাধ্যমে WiFi প্রোফাইল ডেপ্লয় করা

Intune-এ একটি WiFi কনফিগারেশন প্রোফাইল তৈরি করুন। ওয়্যারলেস ইনফ্রাস্ট্রাকচারে আপনি যা কনফিগার করেছেন তার সাথে হুবহু মিল রেখে SSID সেট করুন। সিকিউরিটি টাইপ হিসেবে WPA2-Enterprise বা WPA3-Enterprise নির্বাচন করুন। EAP সেটিংসের অধীনে, অথেন্টিকেশন মেথড হিসেবে EAP-TLS নির্বাচন করুন। ক্লায়েন্ট সার্টিফিকেট হিসেবে SCEP সার্টিফিকেট প্রোফাইলটি লিঙ্ক করুন এবং ধাপ ২-এ আপনার ডেপ্লয় করা Trusted Root CA প্রোফাইলটি নির্দিষ্ট করুন।

সার্টিফিকেট প্রোফাইলগুলো পেয়েছে এমন একই ডিভাইস গ্রুপগুলোতে এই WiFi প্রোফাইলটি অ্যাসাইন করুন। ডিভাইসগুলো তাদের পরবর্তী Intune সিঙ্কের সময় ব্যাকগ্রাউন্ডে সার্টিফিকেট এবং WiFi কনফিগারেশন পেয়ে যাবে এবং SSID-এর সীমার মধ্যে এলে স্বয়ংক্রিয়ভাবে সংযুক্ত হবে — কোনো ব্যবহারকারীর ইন্টারঅ্যাকশনের প্রয়োজন হবে না।


এন্টারপ্রাইজ পরিবেশের জন্য সেরা অনুশীলনগুলো

সমস্ত নতুন ডেপ্লয়মেন্টে EAP-TLS বাধ্যতামূলক করুন। PEAP-MSCHAPv2 ব্যবহার করে নতুন নেটওয়ার্ক ডেপ্লয় করবেন না। ক্রেডেনশিয়াল-ভিত্তিক WiFi-এর নিরাপত্তা ঝুঁকিগুলো সুপ্রতিষ্ঠিত এবং এগুলো জিরো-ট্রাস্ট সিকিউরিটি পোস্টারের সাথে বেমানান। PCI-DSS, GDPR এবং ISO 27001 মেনে চলার জন্য EAP-TLS অপরিহার্য।

সার্টিফিকেট লাইফসাইকেল অটোমেট করুন। নিশ্চিত করুন যে যখন Entra ID-তে কোনো ব্যবহারকারীকে নিষ্ক্রিয় করা হয় বা Intune-এ কোনো ডিভাইস রিটায়ার করা হয়, তখন সংশ্লিষ্ট সার্টিফিকেটটি যেন স্বয়ংক্রিয়ভাবে রিভোক (বাতিল) হয়ে যায় অথবা RADIUS পলিসি যেন অবিলম্বে অ্যাক্সেস ব্লক করে। এটি বিশেষ করে হসপিটালিটি এবং রিটেইল -এর মতো উচ্চ-টার্নওভারের পরিবেশে গুরুত্বপূর্ণ, যেখানে ঘন ঘন কর্মী পরিবর্তন হয়।

Entra ID Conditional Access ইমপ্লিমেন্ট করুন। নেটওয়ার্ক অ্যাক্সেসের শর্ত হিসেবে ডিভাইস কমপ্লায়েন্স কার্যকর করতে Conditional Access পলিসিগুলো ব্যবহার করুন। RADIUS-এ অথেন্টিকেট করার আগে ডিভাইসগুলোকে Intune-এ 'Compliant' হিসেবে চিহ্নিত করার প্রয়োজনীয়তা নিশ্চিত করে যে কেবল প্যাচ করা এবং পলিসি-সম্মত ডিভাইসগুলোই কর্পোরেট নেটওয়ার্কে অ্যাক্সেস পাবে।

কর্পোরেট এবং গেস্ট নেটওয়ার্কগুলো কঠোরভাবে আলাদা করুন। 802.1X পরিচালিত কর্পোরেট ডিভাইসগুলোর জন্য ডিজাইন করা হয়েছে। ভিজিটর, ঠিকাদার এবং BYOD-এর জন্য, একটি ক্যাপটিভ পোর্টাল সহ একটি ডেডিকেটেড গেস্ট WiFi সলিউশন ইমপ্লিমেন্ট করুন। এটি ঠিকাদারদের অ্যাক্সেসের জন্য Entra ID B2B-এর সাথে ইন্টিগ্রেট করা যেতে পারে, অথবা সাধারণ জনগণের অ্যাক্সেসের জন্য সোশ্যাল লগইন এবং SMS ভেরিফিকেশন ব্যবহার করতে পারে। কর্পোরেট 802.1X SSID-তে কখনই অনিয়ন্ত্রিত ডিভাইসগুলোকে অনুমতি দেবেন না।

লেগাসি এবং IoT ডিভাইসের জন্য পরিকল্পনা করুন। প্রিন্টার, IoT সেন্সর এবং লেগাসি ডিভাইস যেগুলো সার্টিফিকেট সমর্থন করতে পারে না, সেগুলোর জন্য একটি আলাদা কৌশল প্রয়োজন। পরিচিত ডিভাইসগুলোর জন্য MAC Authentication Bypass (MAB) ব্যবহার করুন, অথবা একটি ডেডিকেটেড VLAN-এ আইসোলেট করা একটি জটিল, রোটেটেড PSK সহ ডেডিকেটেড WPA2-Personal SSID ব্যবহার করুন। উদাহরণস্বরূপ, Purple-এর Sensors প্ল্যাটফর্ম কর্পোরেট অথেন্টিকেশন ইনফ্রাস্ট্রাকচার থেকে আলাদা একটি ডেডিকেটেড IoT VLAN-এ কাজ করতে পারে।

অথেন্টিকেশন ইভেন্টগুলো মনিটর করুন। অথেন্টিকেশন ব্যর্থতা, সার্টিফিকেটের মেয়াদ শেষ হওয়ার সতর্কতা এবং অস্বাভাবিক অ্যাক্সেস প্যাটার্ন মনিটর করতে আপনার SIEM-এর সাথে RADIUS লগ ইন্টিগ্রেট করুন অথবা WiFi Analytics প্ল্যাটফর্ম ব্যবহার করুন। প্রোঅ্যাক্টিভ মনিটরিং অপারেশন ব্যাহত হওয়ার আগেই বিভ্রাট প্রতিরোধ করে।


ট্রাবলশুটিং এবং ঝুঁকি প্রশমন

এমনকি সুপরিকল্পিত ডেপ্লয়মেন্টেও সমস্যার সম্মুখীন হতে হয়। নিচে সবচেয়ে সাধারণ ব্যর্থতার ধরন এবং সেগুলোর সমাধান দেওয়া হলো।

সার্টিফিকেট ডেপ্লয়মেন্ট ব্যর্থতা। EAP-TLS ডেপ্লয়মেন্টের সবচেয়ে সাধারণ সমস্যা হলো ডিভাইসগুলো Intune থেকে সার্টিফিকেট পেতে ব্যর্থ হওয়া। এটি সাধারণত একটি ভুলভাবে কনফিগার করা Intune Certificate Connector (যদি অন-প্রিমিসেস ADCS ব্যবহার করা হয়), ভুল SCEP URL, অথবা Intune-এর সাথে ডিভাইসগুলো সিঙ্ক না হওয়ার কারণে ঘটে। সর্বদা Intune অ্যাডমিন সেন্টারে Certificate Connector-এর স্ট্যাটাস যাচাই করুন এবং ডিভাইস সিঙ্ক লগগুলো পরীক্ষা করুন। নিশ্চিত করুন যে SCEP সার্ভিস অ্যাকাউন্টের CA-তে প্রয়োজনীয় পারমিশন রয়েছে।

RADIUS টাইমআউট সমস্যা। যদি অ্যাক্সেস পয়েন্ট কনফিগার করা টাইমআউটের মধ্যে RADIUS সার্ভারে পৌঁছাতে না পারে, তবে ক্লায়েন্টরা সংযোগ করতে ব্যর্থ হবে। নিশ্চিত করুন যে আপনার ফায়ারওয়াল নিয়মগুলো Cloud RADIUS প্রোভাইডারের IP রেঞ্জে আউটবাউন্ড UDP পোর্ট ১৮১২ (অথেন্টিকেশন) এবং ১৮১৩ (অ্যাকাউন্টিং) অনুমোদন করে। অন-প্রিমিসেস NPS ব্যবহার করলে, ন্যূনতম দুটি NPS সার্ভার ডেপ্লয় করুন এবং সেগুলোর মধ্যে ফেইলওভার করার জন্য আপনার অ্যাক্সেস পয়েন্টগুলো কনফিগার করুন।

সার্টিফিকেট ট্রাস্ট ব্যর্থতা। যদি ক্লায়েন্টরা "untrusted server certificate" ত্রুটি পায়, তবে Trusted Root CA প্রোফাইলটি ডিভাইসে সঠিকভাবে ডেপ্লয় করা হয়নি। Intune-এ প্রোফাইল অ্যাসাইনমেন্ট যাচাই করুন এবং ডিভাইসের সার্টিফিকেট স্টোর পরীক্ষা করুন। এটি নতুন নথিভুক্ত ডিভাইসগুলোর ক্ষেত্রে একটি সাধারণ সমস্যা যা এখনও তাদের প্রথম Intune সিঙ্ক সম্পন্ন করেনি।

Azure MFA-এর জন্য NPS এক্সটেনশন। যদিও WiFi-এর জন্য Multi-Factor Authentication কার্যকর করতে NPS এক্সটেনশন ব্যবহার করা টেকনিক্যালি সম্ভব, তবে প্রাথমিক অ্যাক্সেসের জন্য এটি জোরালোভাবে নিরুৎসাহিত করা হয়। প্রতিবার একটি ডিভাইস অ্যাক্সেস পয়েন্টগুলোর মধ্যে রোম করার সময় একটি MFA প্রম্পট পাওয়ার ব্যবহারকারীর অভিজ্ঞতা মারাত্মকভাবে বিঘ্নিত করে। এর পরিবর্তে ডিভাইস সার্টিফিকেট দ্বারা প্রদত্ত শক্তিশালী অথেন্টিকেশনের ওপর নির্ভর করুন এবং অ্যাপ্লিকেশন স্তরে MFA কার্যকর করুন।

গ্রুপ পলিসি দ্বন্দ্ব। হাইব্রিড পরিবেশে, Windows ওয়্যারলেস ক্লায়েন্ট কনফিগার করা Group Policy Objects (GPOs) Intune WiFi প্রোফাইলের সাথে দ্বন্দ্ব তৈরি করতে পারে। MDM এনরোলমেন্ট সেটিংস পর্যালোচনা করে নিশ্চিত করুন যে Intune প্রোফাইলগুলো অগ্রাধিকার পায় এবং যেখানে প্রয়োজন সেখানে Intune-পরিচালিত ডিভাইসগুলোর জন্য GPO-ভিত্তিক ওয়্যারলেস কনফিগারেশন ব্লক করুন।


ROI এবং ব্যবসায়িক প্রভাব

Entra ID-এর সাথে ইন্টিগ্রেট করা একটি ক্লাউড-নেটিভ RADIUS আর্কিটেকচারে মাইগ্রেট করা বেশ কয়েকটি ক্ষেত্রে পরিমাপযোগ্য এবং সুনির্দিষ্ট মূল্য প্রদান করে।

হেল্পডেস্ক টিকিট হ্রাস। পাসওয়ার্ড-সম্পর্কিত WiFi সমস্যাগুলো — লকআউট, মেয়াদোত্তীর্ণ পাসওয়ার্ড, ভুলভাবে কনফিগার করা supplicants — ক্রেডেনশিয়াল-ভিত্তিক পরিবেশে IT সাপোর্ট টিকিটের একটি বড় উৎস। EAP-TLS এগুলো সম্পূর্ণভাবে দূর করে। প্রতিষ্ঠানগুলো সাধারণত সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনে মাইগ্রেট করার পর WiFi-সম্পর্কিত হেল্পডেস্কের কাজের পরিমাণ ৩০-৫০% হ্রাস পাওয়ার রিপোর্ট করে।

ইনফ্রাস্ট্রাকচার খরচ সাশ্রয়। অন-প্রিমিসেস NPS সার্ভারগুলো ডিকমিশন (বন্ধ) করা কম্পিউট খরচ, OS লাইসেন্সিং ফি এবং প্যাচিং ও হাই অ্যাভেইলেবিলিটি ক্লাস্টার বজায় রাখার অপারেশনাল ওভারহেড হ্রাস করে। দুটি NPS সার্ভার চালানো একটি মাঝারি আকারের প্রতিষ্ঠানের জন্য, এটি ইনফ্রাস্ট্রাকচার এবং অপারেশনাল খরচে প্রতি বছর £১৫,০০০–£৩০,০০০ পর্যন্ত সাশ্রয় করতে পারে।

উন্নত সিকিউরিটি পোস্টার এবং কমপ্লায়েন্স। ক্রেডেনশিয়াল-ভিত্তিক অথেন্টিকেশন থেকে সরে আসা ক্রেডেনশিয়াল চুরি এবং ল্যাটারাল মুভমেন্টের ঝুঁকি হ্রাস করে, যা সংবেদনশীল কর্পোরেট ডেটা রক্ষা করে। PCI-DSS-এর আওতাভুক্ত প্রতিষ্ঠানগুলোর জন্য, এটি সরাসরি নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল প্রয়োজনীয়তাগুলো পূরণ করে। রোগীর ডেটা নিয়ে কাজ করা হেলথকেয়ার প্রতিষ্ঠানগুলোর জন্য, এটি DSPT কমপ্লায়েন্স সমর্থন করে। ট্রান্সপোর্ট অপারেটরদের জন্য, এটি নেটওয়ার্ক সুরক্ষার জন্য NIS2 নির্দেশিকা প্রয়োজনীয়তার সাথে সামঞ্জস্যপূর্ণ।

উন্নত ব্যবহারকারীর অভিজ্ঞতা। নিরবচ্ছিন্ন, স্বয়ংক্রিয় WiFi কানেকশন — কোনো পাসওয়ার্ড প্রম্পট, লকআউট এবং ম্যানুয়াল কনফিগারেশন ছাড়াই — কর্মীদের উৎপাদনশীলতা বাড়ায় এবং ঝামেলা কমায়। এটি বিশেষ করে ডিস্ট্রিবিউশন সেন্টার, হাসপাতালের ওয়ার্ড এবং রিটেইল শপ ফ্লোরের মতো উচ্চ-গতিশীল পরিবেশে অত্যন্ত প্রভাবশালী।

আপনার WiFi নেটওয়ার্ককে আপনার ক্লাউড আইডেন্টিটি স্ট্র্যাটেজির একটি অংশ হিসেবে বিবেচনা করে, আপনি নিরাপদ, ঝামেলামুক্ত অ্যাক্সেস নিশ্চিত করতে পারেন যা আপনার প্রতিষ্ঠানের সাথে স্কেল করে। আধুনিক এন্টারপ্রাইজ নেটওয়ার্কের SD-WAN ইন্টিগ্রেশন দিকগুলোর বিষয়ে আরও নির্দেশনার জন্য, আধুনিক ব্যবসার জন্য মূল SD-WAN সুবিধাগুলো দেখুন। হসপিটালিটি-নির্দিষ্ট ডেপ্লয়মেন্ট বিবেচনার জন্য, আপনার অতিথিদের প্রাপ্য আধুনিক হসপিটালিটি WiFi সলিউশন দেখুন।

মূল সংজ্ঞাসমূহ

802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল (PNAC)-এর জন্য একটি IEEE স্ট্যান্ডার্ড। এটি LAN বা WLAN-এর সাথে সংযুক্ত হতে চাওয়া ডিভাইসগুলোকে একটি অথেন্টিকেশন মেকানিজম প্রদান করে, অথেন্টিকেশন সম্পন্ন হওয়ার আগে অননুমোদিত অ্যাক্সেস প্রতিরোধ করে।

ভিত্তিমূলক প্রোটোকল যা অননুমোদিত ডিভাইসগুলোকে এন্টারপ্রাইজ নেটওয়ার্কে অ্যাক্সেস করা থেকে বিরত রাখে। সমস্ত WPA2/WPA3-Enterprise ডেপ্লয়মেন্ট 802.1X-এর ওপর নির্ভর করে।

RADIUS (Remote Authentication Dial-In User Service)

একটি নেটওয়ার্কিং প্রোটোকল যা কোনো নেটওয়ার্ক সার্ভিস কানেক্ট এবং ব্যবহার করা ব্যবহারকারীদের জন্য সেন্ট্রালাইজড অথেন্টিকেশন, অথরাইজেশন এবং অ্যাকাউন্টিং (AAA) ম্যানেজমেন্ট প্রদান করে। RFC 2865-এ সংজ্ঞায়িত।

সার্ভার উপাদান যা ডিরেক্টরির (Entra ID বা AD DS) বিপরীতে ক্রেডেনশিয়াল বা সার্টিফিকেট যাচাই করে এবং অ্যাক্সেস পয়েন্টকে অ্যাক্সেস মঞ্জুর বা প্রত্যাখ্যান করার নির্দেশ দেয়।

Supplicant

নেটওয়ার্কের সাথে সংযোগ করার চেষ্টা করা ক্লায়েন্ট ডিভাইস (ল্যাপটপ, স্মার্টফোন, IoT ডিভাইস)। Windows-এ, বিল্ট-ইন ওয়্যারলেস ক্লায়েন্ট supplicant হিসেবে কাজ করে।

Intune ডেপ্লয়মেন্টে, RADIUS সার্ভারের সাথে সফলভাবে যোগাযোগ করার জন্য supplicant-কে সঠিক WiFi প্রোফাইল এবং ক্লায়েন্ট সার্টিফিকেট দিয়ে কনফিগার করতে হবে।

Authenticator

নেটওয়ার্ক ডিভাইস — সাধারণত একটি ওয়্যারলেস অ্যাক্সেস পয়েন্ট বা ম্যানেজড সুইচ — যা supplicant এবং RADIUS সার্ভারের মধ্যে অথেন্টিকেশন প্রক্রিয়া সহজতর করে। এটি RADIUS রেসপন্সের ওপর ভিত্তি করে অ্যাক্সেস কন্ট্রোল কার্যকর করে।

অ্যাক্সেস পয়েন্টটি অবশ্যই RADIUS সার্ভারের IP অ্যাড্রেস এবং শেয়ার্ড সিক্রেট দিয়ে কনফিগার করতে হবে। এটি একটি রিলে হিসেবে কাজ করে, ক্লায়েন্ট এবং RADIUS সার্ভারের মধ্যে EAP প্যাকেটগুলো ফরোয়ার্ড করে।

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

একটি EAP পদ্ধতি যা ক্লায়েন্ট এবং RADIUS সার্ভারের মধ্যে মিউচুয়াল অথেন্টিকেশনের জন্য ডিজিটাল সার্টিফিকেটের ওপর নির্ভর করে। এটি RFC 5216-এ সংজ্ঞায়িত এবং এটি উপলব্ধ সবচেয়ে নিরাপদ EAP স্ট্যান্ডার্ডগুলোর মধ্যে একটি হিসেবে বিবেচিত।

সমস্ত নতুন মাইক্রোসফট 802.1X ডেপ্লয়মেন্টের জন্য প্রস্তাবিত অথেন্টিকেশন পদ্ধতি। এটি পাসওয়ার্ড সম্পূর্ণভাবে দূর করে এবং PCI-DSS ও জিরো-ট্রাস্ট নেটওয়ার্ক অ্যাক্সেস ফ্রেমওয়ার্ক মেনে চলার জন্য প্রয়োজনীয়।

NPS (Network Policy Server)

একটি RADIUS সার্ভার এবং প্রক্সির মাইক্রোসফট ইমপ্লিমেন্টেশন, যা Windows Server-এ একটি রোল হিসেবে উপলব্ধ। NPS, Active Directory Domain Services-এর বিপরীতে ব্যবহারকারী এবং ডিভাইসগুলোকে অথেন্টিকেট করতে পারে।

মাইক্রোসফট পরিবেশে এন্টারপ্রাইজ WiFi অথেন্টিকেশনের জন্য প্রথাগত অন-প্রিমিস সলিউশন। অনেক প্রতিষ্ঠান এখন Entra ID-তে স্থানান্তরিত হওয়ার সাথে সাথে NPS থেকে Cloud RADIUS সলিউশনে মাইগ্রেট করছে।

SCEP (Simple Certificate Enrollment Protocol)

একটি স্কেলযোগ্য, অটোমেটেড উপায়ে নেটওয়ার্ক ডিভাইসে ডিজিটাল সার্টিফিকেট ইস্যু করার জন্য ব্যবহৃত একটি প্রোটোকল। RFC 8894-এ সংজ্ঞায়িত।

EAP-TLS WiFi অথেন্টিকেশনের জন্য পরিচালিত ডিভাইসগুলোতে ব্যাকগ্রাউন্ডে ক্লায়েন্ট সার্টিফিকেট ডেপ্লয় করতে Microsoft Intune যে প্রাথমিক পদ্ধতিটি ব্যবহার করে। এর জন্য একটি SCEP-সামঞ্জস্যপূর্ণ সার্টিফিকেট অথরিটি প্রয়োজন।

Microsoft Entra ID

মাইক্রোসফটের ক্লাউড-ভিত্তিক আইডেন্টিটি এবং অ্যাক্সেস ম্যানেজমেন্ট সার্ভিস, যা পূর্বে Azure Active Directory নামে পরিচিত ছিল। এটি ব্যবহারকারী অথেন্টিকেশন, গ্রুপ ম্যানেজমেন্ট, Conditional Access এবং হাজার হাজার অ্যাপ্লিকেশনের সাথে ইন্টিগ্রেশন প্রদান করে।

আধুনিক মাইক্রোসফট পরিবেশের কেন্দ্রীয় আইডেন্টিটি প্রোভাইডার। Cloud RADIUS সলিউশনগুলো WiFi অথেন্টিকেশনের সময় ব্যবহারকারী এবং ডিভাইসের আইডেন্টিটি যাচাই করতে Microsoft Graph API-এর মাধ্যমে Entra ID-এর সাথে ইন্টিগ্রেট করে।

Conditional Access

একটি Entra ID ফিচার যা ব্যবহারকারীর আইডেন্টিটি, ডিভাইস কমপ্লায়েন্স স্ট্যাটাস, লোকেশন এবং ঝুঁকির স্তরের মতো সিগন্যালের ওপর ভিত্তি করে অ্যাক্সেস পলিসি কার্যকর করে। পলিসিগুলোর জন্য অ্যাক্সেস দেওয়ার আগে ডিভাইসগুলোকে Intune-কমপ্লায়েন্ট হওয়া আবশ্যক হতে পারে।

উন্নত RADIUS ডেপ্লয়মেন্টে ব্যবহৃত হয় যাতে নিশ্চিত করা যায় যে কেবল কমপ্লায়েন্ট, পরিচালিত ডিভাইসগুলোই কর্পোরেট WiFi নেটওয়ার্কে অথেন্টিকেট করতে পারে, এমনকি তারা একটি বৈধ সার্টিফিকেট উপস্থাপন করলেও।

PEAP-MSCHAPv2

Microsoft Challenge Handshake Authentication Protocol সংস্করণ ২ সহ প্রটেক্টেড EAP। একটি ক্রেডেনশিয়াল-ভিত্তিক EAP পদ্ধতি যা অথেন্টিকেশনের জন্য একটি ইউজারনেম এবং পাসওয়ার্ড ব্যবহার করে, যা একটি TLS সেশনের মধ্যে টানেল করা থাকে।

অনেক বিদ্যমান NPS ডেপ্লয়মেন্টে ব্যবহৃত লেগাসি অথেন্টিকেশন পদ্ধতি। এটি ক্রেডেনশিয়াল চুরি এবং ম্যান-ইন-দ্য-মিডল অ্যাটাকের প্রতি সংবেদনশীল এবং সমস্ত নতুন ডেপ্লয়মেন্টে এটিকে EAP-TLS-এ মাইগ্রেট করা উচিত।

সমাধানকৃত উদাহরণসমূহ

একটি ২০০-লোকেশন বিশিষ্ট রিটেইল চেইনের স্টোর ম্যানেজারদের ল্যাপটপের জন্য তাদের ব্যাক-অফিস WiFi সুরক্ষিত করা প্রয়োজন। তারা বর্তমানে সমস্ত স্টোরে একটি শেয়ার্ড WPA2-Personal পাসওয়ার্ড (PSK) ব্যবহার করে, যা খুব কমই পরিবর্তন করা হয়। তারা ডিভাইস ম্যানেজমেন্টের জন্য Entra ID এবং Intune ব্যবহার করে। কীভাবে তাদের ওয়্যারলেস সিকিউরিটি আধুনিকীকরণ করা উচিত?

রিটেইল চেইনটির সমস্ত ২০০টি লোকেশনে EAP-TLS ব্যবহার করে WPA3-Enterprise-এ মাইগ্রেট করা উচিত। প্রস্তাবিত আর্কিটেকচারটি হলো একটি Cloud RADIUS সলিউশন যা সরাসরি তাদের Entra ID টেন্যান্টের সাথে ইন্টিগ্রেট করা হবে, যার ফলে প্রতিটি সাইটে অন-প্রিমিসেস NPS সার্ভারের প্রয়োজনীয়তা দূর হবে। Intune ব্যবহার করে, তারা স্টোর ম্যানেজারদের ল্যাপটপে অনন্য ডিভাইস সার্টিফিকেট ইস্যু করার জন্য একটি SCEP সার্টিফিকেট প্রোফাইল ডেপ্লয় করবে। ডিভাইসগুলো যেন RADIUS সার্ভারকে বিশ্বাস করে তা নিশ্চিত করতে প্রথমে একটি Trusted Root CA প্রোফাইল ডেপ্লয় করা হয়। এরপর Intune-এর মাধ্যমে একটি WiFi কনফিগারেশন প্রোফাইল ডেপ্লয় করা হয়, যা ইস্যু করা সার্টিফিকেট ব্যবহার করে ডিভাইসগুলোকে ব্যাকগ্রাউন্ডে নতুন SSID-এর সাথে সংযুক্ত করে। সমস্ত ডিভাইস মাইগ্রেট হয়ে গেলে পুরনো PSK SSID-টি ডিকমিশন করা হয়। স্টোরের গ্রাহকদের জন্য ব্যবহৃত WiFi-এর ক্ষেত্রে, একটি আলাদা ক্যাপটিভ পোর্টাল সলিউশন কর্পোরেট অথেন্টিকেশন ইনফ্রাস্ট্রাকচারকে প্রভাবিত না করেই গেস্ট অ্যাক্সেস পরিচালনা করে।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি ২০০টি লোকেশন জুড়ে একটি শেয়ার্ড PSK-এর গুরুতর নিরাপত্তা ঝুঁকি দূর করে — পূর্বে একটি মাত্র পাসওয়ার্ড আপস (compromised) হলে যেকোনো স্টোরের যেকোনো ডিভাইসে নেটওয়ার্ক অ্যাক্সেস পাওয়া যেত। Cloud RADIUS ব্যবহার করে, চেইনটি প্রতিটি লোকেশনে NPS সার্ভার ডেপ্লয় ও পরিচালনা করা অথবা একটি কেন্দ্রীয় ডেটা সেন্টারে অথেন্টিকেশন ট্রাফিক ব্যাকহল করা এড়াতে পারে, যার উভয়ই ল্যাটেন্সি এবং অপারেশনাল জটিলতা তৈরি করে। EAP-TLS নিশ্চিত করে যে কেবল Intune-পরিচালিত, কর্পোরেট-মালিকানাধীন ডিভাইসগুলোই ব্যাক-অফিস নেটওয়ার্কে অ্যাক্সেস করতে পারে, যা জিরো-ট্রাস্ট নীতির সাথে সামঞ্জস্যপূর্ণ শক্তিশালী ডিভাইস-স্তরের অ্যাক্সেস কন্ট্রোল প্রদান করে।

একটি বড় কনফারেন্স সেন্টার কর্মীদের WiFi অথেন্টিকেশনের জন্য অন-প্রিমিসেস Windows NPS ব্যবহার করে। বড় ইভেন্টগুলোর সময় তারা ঘন ঘন কানেক্টিভিটি ব্যর্থতার সম্মুখীন হচ্ছে কারণ ৫০০+ কর্মী ডিভাইস থেকে একযোগে আসা অথেন্টিকেশন রিকোয়েস্টের কারণে NPS সার্ভারটি ওভারহুইল্মড (ভারাক্রান্ত) হয়ে পড়ে। তারা তাদের আইডেন্টিটি ইনফ্রাস্ট্রাকচারও Entra ID-তে মাইগ্রেট করছে। ভবিষ্যতে ব্যবহারের জন্য প্রস্তাবিত আর্কিটেকচার কী?

কনফারেন্স সেন্টারটির অন-প্রিমিসেস NPS সার্ভার থেকে সরাসরি Entra ID-এর সাথে ইন্টিগ্রেট করা একটি Cloud RADIUS প্রোভাইডারে মাইগ্রেট করা উচিত। কর্মীদের ডিভাইসগুলোকে Intune-এর মাধ্যমে পরিচালিত সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনে (EAP-TLS) স্থানান্তরিত করা উচিত, যা একই সাথে স্কেলাবিলিটি সমস্যা এবং Entra ID মাইগ্রেশনের প্রয়োজনীয়তা উভয়ই সমাধান করবে। বিপুল সংখ্যক ইভেন্ট অংশগ্রহণকারীদের জন্য, একটি ক্যাপটিভ পোর্টাল সলিউশন ব্যবহার করে একটি পৃথক, সেগমেন্টেড নেটওয়ার্ক কর্পোরেট RADIUS ইনফ্রাস্ট্রাকচারকে প্রভাবিত না করেই গেস্ট অনবোর্ডিং পরিচালনা করে। দুটি নেটওয়ার্কের মধ্যে উপযুক্ত ফায়ারওয়াল নিয়ম সহ আলাদা VLAN-এ থাকা উচিত। সমস্ত কর্মী ডিভাইস সফলভাবে মাইগ্রেট হয়ে গেলে অন-প্রিমিসেস NPS সার্ভারটি ডিকমিশন করা যেতে পারে।

পরীক্ষকের মন্তব্য: অন-প্রিমিসেস NPS-এর জন্য ম্যানুয়াল লোড ব্যালেন্সিং এবং ভার্টিকাল স্কেলিং প্রয়োজন, যা অত্যন্ত পরিবর্তনশীল অথেন্টিকেশন লোড সহ ইভেন্ট-চালিত পরিবেশের জন্য অবাস্তব। Cloud RADIUS পিক পিরিয়ডে অথেন্টিকেশনের চাপ সামলাতে অটো-স্কেলিং প্রদান করে। গেস্ট ক্যাপটিভ পোর্টাল অ্যাক্সেস থেকে কর্পোরেট 802.1X অথেন্টিকেশন আলাদা করা আর্কিটেকচারালভাবে অত্যন্ত গুরুত্বপূর্ণ — একই ইনফ্রাস্ট্রাকচারে দুটিকে মিশ্রিত করলে নিরাপত্তা ঝুঁকি এবং অপারেশনাল অস্থিরতা উভয়ই তৈরি হয়। এই সলিউশনটি WiFi অথেন্টিকেশনের জন্য অন-প্রিমিসেস AD DS-এর ওপর নির্ভরতা দূর করে Entra ID মাইগ্রেশনকেও ত্বরান্বিত করে।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনার প্রতিষ্ঠান অন-প্রিমিস Active Directory থেকে শুধুমাত্র Entra ID-তে একটি সম্পূর্ণ মাইগ্রেশন সম্পন্ন করছে — কোনো অন-প্রিমিস ডোমেন কন্ট্রোলার অবশিষ্ট থাকবে না। আপনি বর্তমানে PEAP-MSCHAPv2 ব্যবহার করে WiFi অথেন্টিকেশনের জন্য Windows NPS ব্যবহার করছেন। নতুন ক্লাউড-অনলি পরিবেশের জন্য সবচেয়ে নিরাপদ এবং অপারেশনালভাবে দক্ষ পদ্ধতি কোনটি এবং কী কী নির্দিষ্ট পদক্ষেপের প্রয়োজন?

ইঙ্গিত: NPS কাজ করার জন্য কী প্রয়োজন এবং মাইগ্রেশনের পরে সেই নির্ভরতাগুলো থাকবে কিনা তা বিবেচনা করুন। বর্তমান EAP পদ্ধতির নিরাপত্তার প্রভাবগুলোও বিবেচনা করুন।

মডেল উত্তর দেখুন

সবচেয়ে নিরাপদ এবং দক্ষ পদ্ধতি হলো সরাসরি Entra ID-এর সাথে ইন্টিগ্রেট করা একটি Cloud RADIUS সলিউশন ইমপ্লিমেন্ট করা এবং Microsoft Intune-এর মাধ্যমে পরিচালিত EAP-TLS সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনে স্থানান্তরিত হওয়া। NPS সরাসরি Entra ID-এর বিপরীতে অথেন্টিকেট করতে পারে না — এর জন্য অন-প্রিমিস AD DS প্রয়োজন — তাই একটি হাইব্রিড আইডেন্টিটি বজায় রাখার জন্য Azure AD Connect ছাড়া এটি মাইগ্রেশনের পরে টিকে থাকতে পারে না। পদক্ষেপগুলো হলো: (১) একটি Cloud RADIUS প্রোভাইডার নির্বাচন করুন এবং এটিকে Entra ID-তে Microsoft Graph API পারমিশন প্রদান করুন। (২) একটি ক্লাউড-নেটিভ PKI প্রতিষ্ঠা করুন বা Microsoft Cloud PKI ব্যবহার করুন। (৩) Intune-এর মাধ্যমে Trusted Root CA এবং SCEP সার্টিফিকেট প্রোফাইল ডেপ্লয় করুন। (৪) EAP-TLS-এর জন্য কনফিগার করা Intune-এর মাধ্যমে একটি WiFi কনফিগারেশন প্রোফাইল ডেপ্লয় করুন। (৫) Cloud RADIUS সার্ভারগুলো ব্যবহার করার জন্য ওয়্যারলেস ইনফ্রাস্ট্রাকচারে SSID কনফিগার করুন। (৬) সমস্ত ডিভাইস মাইগ্রেট হয়ে গেলে NPS ডিকমিশন করুন।

Q2. একটি হাসপাতালের IT টিম Entra ID ব্যবহার করে তাদের মেডিকেল কার্টগুলোর (Windows ল্যাপটপ) জন্য 802.1X ইমপ্লিমেন্ট করতে চায়। তারা নিশ্চিত করতে চায় যে যদি কোনো কার্ট চুরি হয়ে যায়, তবে সংশ্লিষ্ট ব্যবহারকারীর অ্যাকাউন্ট সক্রিয় থাকলেও সেটি যেন নেটওয়ার্কের সাথে সংযুক্ত হতে না পারে। এটি অর্জনের জন্য সার্টিফিকেট প্রোফাইল এবং RADIUS পলিসি কীভাবে কনফিগার করা উচিত?

ইঙ্গিত: Intune-এ ব্যবহারকারী-ভিত্তিক এবং ডিভাইস-ভিত্তিক সার্টিফিকেট প্রোফাইলের মধ্যে পার্থক্য এবং কীভাবে RADIUS পলিসিগুলোকে ডিভাইস আইডেন্টিটির সাথে স্কোপ করা যেতে পারে তা বিবেচনা করুন।

মডেল উত্তর দেখুন

IT টিমের উচিত মেডিকেল কার্টগুলোতে ডিভাইস সার্টিফিকেট (ব্যবহারকারী সার্টিফিকেট নয়) ডেপ্লয় করার জন্য Intune কনফিগার করা। SCEP প্রোফাইলে, সাবজেক্ট নেম ব্যবহারকারীর UPN-এর পরিবর্তে ডিভাইস আইডেন্টিটি (যেমন, CN={{DeviceName}} বা ডিভাইসের সিরিয়াল নম্বর) নির্দেশ করা উচিত। RADIUS পলিসিটি ডিভাইস সার্টিফিকেট অথেন্টিকেট করতে এবং Entra ID ডিভাইস অবজেক্টের বিপরীতে ডিভাইসটি যাচাই করতে কনফিগার করা উচিত। যদি কোনো কার্ট চুরি হয়ে যায়, তবে IT টিম Intune-এর মাধ্যমে ডিভাইসটি দূরবর্তীভাবে ওয়াইপ (মুছে ফেলা) করতে পারে (যা ডিভাইসের সার্টিফিকেট স্টোর থেকে সার্টিফিকেটটি সরিয়ে দেয়) অথবা PKI-তে নির্দিষ্ট ডিভাইস সার্টিফিকেটটি রিভোক করতে পারে। যেকোনো একটি পদক্ষেপ কোনো ব্যবহারকারীর অ্যাকাউন্টকে প্রভাবিত না করেই অবিলম্বে নেটওয়ার্ক অ্যাক্সেস ব্লক করে দেয়। মেডিকেল কার্টের মতো শেয়ার্ড ডিভাইসের জন্য ব্যবহারকারী-ভিত্তিক সার্টিফিকেটের চেয়ে এই পদ্ধতিটি অনেক বেশি কার্যকর।

Q3. আপনি একটি বিশ্ববিদ্যালয় ক্যাম্পাস জুড়ে সমস্ত ৮০০টি কর্পোরেট ল্যাপটপের জন্য Intune-এর মাধ্যমে সফলভাবে EAP-TLS ডেপ্লয় করেছেন। তবে, IT বিভাগ প্রায়শই বাইরের ঠিকাদারদের নিয়ে আসে যাদের প্রকল্পের কাজের জন্য ইন্টারনেট অ্যাক্সেস প্রয়োজন। এই ঠিকাদাররা তাদের নিজস্ব ব্যক্তিগত বা কোম্পানি-প্রদত্ত ল্যাপটপ ব্যবহার করেন যা আপনার Intune টেন্যান্টে নথিভুক্ত নয়। কর্পোরেট 802.1X নেটওয়ার্কের নিরাপত্তা বিঘ্নিত না করে আপনি কীভাবে এই ঠিকাদারদের অ্যাক্সেস প্রদান করবেন?

ইঙ্গিত: পরিচালিত ডিভাইস অথেন্টিকেশনকে অনিয়ন্ত্রিত ডিভাইস অ্যাক্সেস থেকে আলাদা করার আর্কিটেকচারাল নীতিটি মনে রাখুন। কীভাবে Entra ID B2B ব্যবহার করা যেতে পারে তা বিবেচনা করুন।

মডেল উত্তর দেখুন

অনিয়ন্ত্রিত ঠিকাদার ডিভাইসগুলোর জন্য 802.1X অ্যাক্সেস দেওয়ার চেষ্টা করবেন না। এর পরিবর্তে, একটি ক্যাপটিভ পোর্টাল সলিউশন দ্বারা সমর্থিত একটি পৃথক Guest SSID ডেপ্লয় করুন। যেসব ঠিকাদারের নিজস্ব কর্পোরেট Entra ID টেন্যান্ট রয়েছে, তাদের জন্য পোর্টালের মাধ্যমে তাদের নিজস্ব কর্পোরেট ক্রেডেনশিয়াল দিয়ে অথেন্টিকেট করার অনুমতি দিতে Entra ID B2B কোলাবোরেশন সমর্থন করার জন্য ক্যাপটিভ পোর্টালটি কনফিগার করুন। সামঞ্জস্যপূর্ণ আইডেন্টিটি প্রোভাইডার ছাড়া ঠিকাদারদের জন্য, একটি স্পনসরড অ্যাক্সেস ওয়ার্কফ্লো ব্যবহার করুন যেখানে বিশ্ববিদ্যালয়ের একজন কর্মী অ্যাক্সেস রিকোয়েস্ট অনুমোদন করবেন। ঠিকাদার নেটওয়ার্কটি শুধুমাত্র ইন্টারনেট অ্যাক্সেস সহ একটি পৃথক VLAN-এ থাকা উচিত এবং বিশ্ববিদ্যালয়ের অভ্যন্তরীণ রিসোর্সে কোনো রুট থাকা উচিত নয়। এটি বহিরাগত পক্ষগুলোর জন্য একটি নিরাপদ, অডিটযোগ্য অ্যাক্সেস পাথ প্রদান করার পাশাপাশি 802.1X কর্পোরেট নেটওয়ার্কের অখণ্ডতা বজায় রাখে।

Q4. ডেপ্লয়মেন্ট-পরবর্তী পর্যালোচনার সময়, আপনার সিকিউরিটি টিম ফ্ল্যাগ করেছে যে EAP-TLS রোলআউট সত্ত্বেও কর্পোরেট WiFi-এর বেশ কয়েকটি ডিভাইস এখনও PEAP-MSCHAPv2 ব্যবহার করছে। অনুসন্ধানে দেখা গেছে এগুলো হলো IoT ডিভাইস — স্মার্ট ডিসপ্লে, এনভায়রনমেন্টাল সেন্সর এবং নেটওয়ার্ক প্রিন্টার — যা সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন সমর্থন করে না। এই ডিভাইসগুলো কীভাবে পরিচালনা করা উচিত?

ইঙ্গিত: EAP-TLS সমর্থন করতে পারে না এমন ডিভাইসগুলোর জন্য উপলব্ধ বিকল্পগুলো এবং নেটওয়ার্ক সেগমেন্টেশনের গুরুত্ব বিবেচনা করুন।

মডেল উত্তর দেখুন

IoT ডিভাইস এবং লেগাসি হার্ডওয়্যার যা EAP-TLS সমর্থন করতে পারে না, সেগুলোকে কর্পোরেট 802.1X SSID-তে রাখা উচিত নয়। প্রস্তাবিত পদ্ধতি হলো একটি পৃথক VLAN-এ একটি ডেডিকেটেড IoT SSID তৈরি করা, যেখানে কঠোর ফায়ারওয়াল নিয়মের মাধ্যমে কেবল সেই ডিভাইসগুলোর প্রয়োজনীয় পরিষেবাগুলোতে (যেমন, প্রিন্ট সার্ভার, ম্যানেজমেন্ট প্ল্যাটফর্ম) যোগাযোগ সীমাবদ্ধ থাকবে। অথেন্টিকেশনের জন্য, পরিচিত, নির্দিষ্ট MAC অ্যাড্রেস সহ ডিভাইসগুলোর জন্য MAC Authentication Bypass (MAB) ব্যবহার করুন, অথবা একটি জটিল, নিয়মিত পরিবর্তিত PSK সহ একটি ডেডিকেটেড WPA2-Personal SSID ব্যবহার করুন। IoT VLAN-এর কর্পোরেট ফাইল শেয়ার, Active Directory বা সংবেদনশীল অভ্যন্তরীণ রিসোর্সে কোনো অ্যাক্সেস থাকা উচিত নয়। উদাহরণস্বরূপ, Purple-এর Sensors প্ল্যাটফর্ম কর্পোরেট ইনফ্রাস্ট্রাকচার থেকে আলাদা একটি ডেডিকেটেড IoT নেটওয়ার্ক সেগমেন্টে কাজ করার জন্য ডিজাইন করা হয়েছে।

এই সিরিজে পড়া চালিয়ে যান

Alcatel-Lucent OmniAccess Stellar এবং গেস্ট WiFi: Purple-এর সাথে ক্যাপটিভ পোর্টাল সেটআপ

OmniVista Cirrus থেকে পরিচালিত Alcatel-Lucent OmniAccess Stellar অ্যাক্সেস পয়েন্টগুলো কীভাবে Purple গেস্ট WiFi-এর সাথে কাজ করে: একটি এক্সটার্নাল ক্যাপটিভ পোর্টাল, RADIUS এবং একটি ওয়াল্ড গার্ডেন, সাথে সঠিক কনফিগারেশনের জন্য Purple-এর ধাপে ধাপে সেটআপ গাইডের একটি লিঙ্ক।

গাইডটি পড়ুন →

Zyxel Nebula এবং গেস্ট WiFi: Purple-এর সাথে ক্যাপটিভ পোর্টাল সেটআপ

যেভাবে Zyxel Nebula Cloud অ্যাক্সেস পয়েন্টগুলো Purple গেস্ট WiFi-এর সাথে কাজ করে: একটি এক্সটার্নাল ক্যাপটিভ পোর্টাল, RADIUS এবং একটি ওয়াল্ড গার্ডেন, সাথে সঠিক কনফিগারেশনের জন্য Purple-এর ধাপে ধাপে সেটআপ গাইডের একটি লিঙ্ক।

গাইডটি পড়ুন →

Grandstream GWN এবং গেস্ট WiFi: Purple-এর সাথে ক্যাপটিভ পোর্টাল সেটআপ

যেভাবে Grandstream GWN অ্যাক্সেস পয়েন্টগুলি Purple গেস্ট WiFi-এর সাথে কাজ করে: একটি এক্সটার্নাল স্প্ল্যাশ পেজ, RADIUS এবং একটি ওয়াল্ড গার্ডেন, সাথে সঠিক কনফিগারেশনের জন্য Purple-এর ধাপে ধাপে সেটআপ গাইডের একটি লিঙ্ক।

গাইডটি পড়ুন →