Cloud RADIUS বনাম on-premise RADIUS: IT টিমের জন্য সিদ্ধান্ত নেওয়ার গাইড
এন্টারপ্রাইজ 802.1X WiFi সিকিউরিটির জন্য Cloud RADIUS এবং on-premise RADIUS (FreeRADIUS, NPS) এর মধ্যে তুলনা করুন। আর্কিটেকচারাল তুলনা, TCO বিশ্লেষণ, SCEP EAP-TLS ইন্টিগ্রেশন এবং WAN রেজিলিয়েন্স।
Video overview
এই গাইডটি শুনুন
পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
আমাদের মূল সিরিজের অংশ: Enterprise WiFi সিকিউরিটি গাইড →
- এক্সিকিউটিভ সামারি
- আর্কিটেকচার তুলনা: cloud RADIUS বনাম on-premise RADIUS
- এন্টারপ্রাইজ IT লিডারদের জন্য মূল সিদ্ধান্তের মানদণ্ড
- ১. মাল্টি-সাইট ম্যানেজমেন্ট ওভারহেড
- ২. মডার্ন আইডেন্টিটি প্রোভাইডার (IdP) সামঞ্জস্যতা
- ৩. SCEP এবং EAP-TLS সার্টিফিকেট অটোমেশন
- ৪. টোটাল কস্ট অফ ওনারশিপ (TCO) এবং ক্যাপিটাল এক্সপেন্ডিচার
- ROI এবং ৫ বছরের খরচের বিবরণী
- RADIUS পরিকাঠামোর জন্য সেরা নিরাপত্তা অনুশীলনসমূহ
- ১. RadSec (RADIUS over TLS - RFC 6614) কার্যকর করুন
- ২. স্বয়ংক্রিয় সার্টিফিকেট রিভোকেশন লিস্ট (CRL) যাচাইকরণ প্রয়োগ করুন
- ৩. ডায়নামিক RADIUS VLAN অ্যাসাইনমেন্ট
- প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী (FAQ)
- ভেন্যু ইন্টারনেট সংযোগ বিচ্ছিন্ন হলে Cloud RADIUS-এর কী হবে?
- Cloud RADIUS কি অন-প্রিমিসেস Active Directory-র সাথে সংহত হতে পারে?
- Cloud RADIUS-এর জন্য কি EAP-TLS প্রয়োজনীয়, নাকি আমরা PEAP-MSCHAPv2 ব্যবহার চালিয়ে যেতে পারি?

এক্সিকিউটিভ সামারি
RADIUS অথেন্টিকেশন এন্টারপ্রাইজ WiFi সুরক্ষার কেন্দ্রে অবস্থান করে। IEEE 802.1X এর মাধ্যমে কর্পোরেট স্টাফ অ্যাক্সেস সুরক্ষিত করা হোক বা মাল্টি-সাইট ভেন্যু এস্টেট জুড়ে গেস্ট অনবোর্ডিং পরিচালনা করা হোক না কেন, আপনি যেখানে আপনার RADIUS ইনফ্রাস্ট্রাকচার হোস্ট করছেন তা আপটাইম, সিকিউরিটি পোস্টার এবং টোটাল কস্ট অফ ওনারশিপ (TCO) নির্ধারণ করে।
Cloud RADIUS পরিষেবাগুলি বিল্ট-ইন হাই অ্যাভেলেবিলিটি, স্বয়ংক্রিয় সার্টিফিকেট রোটেশন এবং ইলাস্টিক স্কেলেবিলিটি সহ ম্যানেজড, বিশ্বব্যাপী ডিস্ট্রিবিউটেড অথেন্টিকেশন ইনফ্রাস্ট্রাকচার প্রদান করে। এটি ডিস্ট্রিবিউটেড অন-প্রিমিসেস ডিপ্লয়মেন্টের প্রতি-সাইট রক্ষণাবেক্ষণের বোঝা দূর করে। অন-প্রিমিস RADIUS, যা FreeRADIUS বা Microsoft Network Policy Server (NPS) চালিত করে, তা সাব-মিলিসেকেন্ড লোকাল LAN অথেন্টিকেশন, সম্পূর্ণ ডেটা সোভারেন্টি এবং WAN কানেক্টিভিটি থেকে স্বাধীনতা অফার করে - এমন কিছু সুবিধা যা এয়ার-গ্যাপড বা হাই-ডেনসিটি পরিবেশে প্রাসঙ্গিক থাকে।
অধিকাংশ মাল্টি-সাইট অপারেটরদের জন্য - হোটেল গ্রুপ, রিটেইল চেইন, হেলথকেয়ার ট্রাস্ট এবং কর্পোরেট অফিস - Cloud RADIUS ৫ বছরে ৩০% থেকে ৫০% কম TCO-তে একটি উন্নত অপারেশনাল ফলাফল প্রদান করে। এই গাইডটি আপনার সংস্থার জন্য উভয় আর্কিটেকচার মূল্যায়ন করার একটি প্রযুক্তিগত কাঠামো প্রদান করে।
আর্কিটেকচার তুলনা: cloud RADIUS বনাম on-premise RADIUS
RADIUS ডিপ্লয়মেন্ট মডেলগুলি মূল্যায়নের জন্য মাল্টি-সাইট অপারেশনাল ম্যানেজমেন্টের বিপরীতে লোকাল নেটওয়ার্ক ল্যাটেন্সি বিবেচনা করা প্রয়োজন।
| আর্কিটেকচারাল দিক | Cloud RADIUS | On-premise RADIUS (NPS / FreeRADIUS) |
|---|---|---|
| ইনফ্রাস্ট্রাকচার ফুটপ্রিন্ট | কোনো অন-প্রিমিসেস সার্ভার নেই; সম্পূর্ণরূপে ম্যানেজড মাল্টি-রিজিয়ন ক্লাউড প্রক্সি। | প্রতিটি সাইটে বা আঞ্চলিক ডেটাসেন্টারে ডেডিকেটেড ফিজিক্যাল বা ভার্চুয়াল সার্ভার প্রয়োজন। |
| আইডেন্টিটি ডিরেক্টরি ইন্টিগ্রেশন | Microsoft Entra ID (Azure AD), Okta, এবং Google Workspace এর সাথে সরাসরি API এবং OAuth ইন্টিগ্রেশন। | LDAP/Kerberos এর মাধ্যমে Active Directory Domain Services (AD DS)-এ নেটিভ; ক্লাউড IdPs-এর জন্য জটিল। |
| সার্টিফিকেট ম্যানেজমেন্ট (EAP-TLS) | SCEP / EST এর মাধ্যমে স্বয়ংক্রিয় ক্লায়েন্ট সার্টিফিকেট ইস্যুয়েন্স এবং PKI লাইফসাইকেল ম্যানেজমেন্ট। | অভ্যন্তরীণ Active Directory Certificate Services (ADCS) এবং ম্যানুয়াল NDES সার্ভার কনফিগারেশন প্রয়োজন। |
| হাই অ্যাভেলেবিলিটি এবং ফেইলওভার | একাধিক ক্লাউড অ্যাভেলেবিলিটি জোন জুড়ে বিল্ট-ইন অ্যাক্টিভ-অ্যাক্টিভ জিওগ্রাফিক রিডান্ডেন্সি। | রিডান্ডেন্ট সার্ভার পেয়ার, লোড ব্যালেন্সার এবং সাইট জুড়ে ম্যানুয়াল ডাটাবেস রেপ্লিকেশন প্রয়োজন। | WAN নির্ভরতা | ইন্টারনেট সংযোগের প্রয়োজন (ডুয়াল-ISP WAN রেজিলিয়েন্স বা লোকাল অ্যাক্সেস পয়েন্ট ক্রেডেন্সিয়াল ক্যাশিংয়ের মাধ্যমে এটি লাঘব করা যায়)। | লোকাল LAN অথেন্টিকেশনের জন্য ইন্টারনেটের সচলতার উপর নির্ভর না করে স্বাধীনভাবে কাজ করে। |
| অথেন্টিকেশন লেটেন্সি | ১৫ms থেকে ৪৫ms (ওয়্যারলেস 802.1X EAP হ্যান্ডশেকের জন্য এটি অননুভেয়)। | সাব-মিলিসেকেন্ড (<২ms) লোকাল LAN রেসপন্স টাইম। |
এন্টারপ্রাইজ IT লিডারদের জন্য মূল সিদ্ধান্তের মানদণ্ড
Cloud RADIUS এবং অন-প্রিমিস ডিপ্লয়মেন্টের মধ্যে নির্বাচন করার সময়, নিম্নলিখিত পাঁচটি মূল ভেক্টর মূল্যায়ন করুন:
১. মাল্টি-সাইট ম্যানেজমেন্ট ওভারহেড
অন-প্রিমিস RADIUS পরিকাঠামো প্রতিটি নতুন ভেন্যু যুক্ত হওয়ার সাথে সাথে অপারেশনাল জটিলতায় রৈখিকভাবে বৃদ্ধি পায়। প্রতিটি সাইটের জন্য OS প্যাচিং, সিকিউরিটি আপডেট, SSL/TLS সার্টিফিকেট রিনিউয়াল এবং RADIUS ক্লায়েন্ট (NAS) IP আপডেটের প্রয়োজন হয়।
Cloud RADIUS একটি একক ওয়েব ম্যানেজমেন্ট পোর্টালে সমস্ত ভেন্যু জুড়ে কনফিগারেশনকে কেন্দ্রীভূত করে। অ্যাক্সেস পয়েন্ট এবং ওয়্যারলেস LAN কন্ট্রোলার (WLCs) RadSec (RADIUS over TLS) ব্যবহার করে ক্লাউড RADIUS এন্ডপয়েন্টের বিপরীতে অথেন্টিকেট করে, যা শত শত ব্রাঞ্চ লোকেশন জুড়ে সিকিউরিটি পলিসিকে স্ট্যান্ডার্ডাইজ করে।
২. মডার্ন আইডেন্টিটি প্রোভাইডার (IdP) সামঞ্জস্যতা
Microsoft NPS-এর মতো লেগাসি RADIUS সার্ভারগুলি অন-প্রিমিসেস Active Directory-এর জন্য ডিজাইন করা NTLM এবং Kerberos প্রোটোকলের উপর নির্ভর করে। যেহেতু এন্টারপ্রাইজগুলি Microsoft Entra ID (পূর্বে Azure AD), Google Workspace, বা Okta-এর মতো ক্লাউড-নেটিভ আইডেন্টিটি প্ল্যাটফর্মে মাইগ্রেট করছে, তাই লেগাসি NPS-কে ক্লাউড আইডেন্টিটি ডিরেক্টরির সাথে সংযুক্ত করতে জটিল ডোমেন কন্ট্রোলার বা পাসওয়ার্ড সিঙ্ক প্রক্সির প্রয়োজন হয়।
Cloud RADIUS প্ল্যাটফর্মগুলি নিরাপদ REST APIs এবং SCIM প্রভিশনিংয়ের মাধ্যমে সরাসরি আধুনিক ক্লাউড IdP-গুলির সাথে ইন্টারফেস করে। এটি কোনো কর্মচারীকে Entra ID বা Okta থেকে অফবোর্ড করার সময় তাৎক্ষণিকভাবে ব্যবহারকারীর অ্যাক্সেস প্রত্যাহার করতে সক্ষম করে।
৩. SCEP এবং EAP-TLS সার্টিফিকেট অটোমেশন
পাসওয়ার্ড হল এন্টারপ্রাইজ WiFi সিকিউরিটির সবচেয়ে দুর্বল লিঙ্ক। 802.1X EAP-TLS অথেন্টিকেশন ডিপ্লয় করার মাধ্যমে দুর্বল পাসওয়ার্ডের পরিবর্তে হার্ডওয়্যার TPM বা Apple Secure Enclave-এ সংরক্ষিত ডিজিটাল ক্লায়েন্ট সার্টিফিকেট প্রতিস্থাপিত হয়।
একটি অন-প্রিমিস RADIUS পরিকাঠামোতে EAP-TLS সেট আপ করার জন্য Active Directory Certificate Services (ADCS) PKI, Network Device Enrollment Service (NDES) সার্ভার এবং Intune সার্টিফিকেট কানেক্টরের প্রয়োজন হয়। Cloud RADIUS এটিকে একটি জিরো-টাচ ওয়ার্কফ্লোতে রূপান্তর করে সহজতর করে, যা Intune এবং Jamf দ্বারা পরিচালিত এন্ডপয়েন্টগুলির জন্য স্বয়ংক্রিয়ভাবে SCEP সার্টিফিকেট ইস্যু এবং রোটেট করে।
৪. টোটাল কস্ট অফ ওনারশিপ (TCO) এবং ক্যাপিটাল এক্সপেন্ডিচার
অন-প্রিমিসেস RADIUS-এর ক্ষেত্রে সার্ভার হার্ডওয়্যার, হাইপারভাইজার লাইসেন্সিং এবং হার্ডওয়্যার সিকিউরিটি মডিউল (HSMs)-এর জন্য উল্লেখযোগ্য ক্যাপিটাল এক্সপেন্ডিচার (CapEx) হয়, পাশাপাশি বিদ্যুৎ, কুলিং এবং সিনিয়র নেটওয়ার্ক ইঞ্জিনিয়ারিং রক্ষণাবেক্ষণের সময়ের জন্য চলমান অপারেশনাল এক্সপেন্ডিচার (OpEx) প্রয়োজন হয়।
Cloud RADIUS একটি অনুমানযোগ্য প্রতি-ডিভাইস বা প্রতি-ব্যবহারকারী সাবস্ক্রিপশন মডেলে কাজ করে, যা হার্ডওয়্যার রিফ্রেশ সাইকেল এবং ম্যানুয়াল RADIUS অ্যাডমিনিস্ট্রেশন দূর করে ৫ বছরের TCO ৫০% পর্যন্ত কমিয়ে দেয়।
আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?
আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।
ROI এবং ৫ বছরের খরচের বিবরণী
নিম্নলিখিত আর্থিক তুলনামূলক মডেলটি প্রতিটি সাইটে ৫০টি ওয়্যারলেস অ্যাক্সেস পয়েন্ট এবং ৪,০০০টি সক্রিয় অথেন্টিকেটেড এন্ডপয়েন্ট সহ একটি ২০-সাইটের এন্টারপ্রাইজ এস্টেটের উপর ভিত্তি করে তৈরি।
| খরচের উপাদান | অন-প্রিমিস RADIUS (২০টি সাইট) | Cloud RADIUS (২০টি সাইট) |
|---|---|---|
| হার্ডওয়্যার (সার্ভার, HA পেয়ার, অ্যাপ্লায়েন্স) | £৮০,০০০ - £১২০,০০০ | £০ |
| OS এবং সার্ভার লাইসেন্সিং | £১০,০০০ - £৩০,০০০ | £০ |
| বার্ষিক ক্লাউড সাবস্ক্রিপশন (৫ বছর) | £০ | £৯০,০০০ - £১৪০,০০০ |
| বিদ্যুৎ, কুলিং এবং র্যাক স্পেস | £১৫,০০০ - £২৫,০০০ | £০ |
| নেটওয়ার্ক ইঞ্জিনিয়ারিং রক্ষণাবেক্ষণ (৫ বছর) | £৬০,০০০ - £১০০,০০০ | £১০,০০০ - £২০,০০০ |
| ৫ বছরের মোট মালিকানা ব্যয় (TCO) | £১৬৫,০০০ - £২৭৫,০০০ | £১০০,০০০ - £১৬০,০০০ |
RADIUS পরিকাঠামোর জন্য সেরা নিরাপত্তা অনুশীলনসমূহ
১. RadSec (RADIUS over TLS - RFC 6614) কার্যকর করুন
UDP (পোর্ট 1812/1813)-এর মাধ্যমে প্রচলিত RADIUS শুধুমাত্র ব্যবহারকারীর পাসওয়ার্ড অ্যাট্রিবিউট এনক্রিপ্ট করে, যার ফলে ব্যবহারকারীর নামের হেডার এবং MAC অ্যাড্রেস WAN লিঙ্ক জুড়ে প্লেইন টেক্সট হিসেবে দৃশ্যমান থাকে। RadSec একটি TLS টানেলের ভেতরে RADIUS প্যাকেটগুলোকে এনক্যাপসুলেট করে, যা অ্যাক্সেস পয়েন্ট এবং RADIUS প্রক্সিগুলির মধ্যে এন্ড-টু-এন্ড এনক্রিপশন এবং মিউচুয়াল সার্টিফিকেট অথেন্টিকেশন প্রদান করে।
২. স্বয়ংক্রিয় সার্টিফিকেট রিভোকেশন লিস্ট (CRL) যাচাইকরণ প্রয়োগ করুন
ক্লায়েন্ট সার্টিফিকেট ডিপ্লয়মেন্ট অবশ্যই কঠোর CRL বা OCSP (অনলাইন সার্টিফিকেট স্ট্যাটাস প্রোটোকল) যাচাইকরণের সাথে যুক্ত হতে হবে। যদি কোনও কর্মচারী কোম্পানি ছেড়ে চলে যান বা একটি মোবাইল এন্ডপয়েন্ট হারিয়ে যায়, তবে তাত্ক্ষণিকভাবে নেটওয়ার্ক অ্যাক্সেস অস্বীকার করার জন্য প্রতিবার EAP-TLS হ্যান্ডশেকের সময় RADIUS প্রক্সিগুলিকে অবশ্যই রিভোকেশন এন্ডপয়েন্টগুলি চেক করতে হবে।
৩. ডায়নামিক RADIUS VLAN অ্যাসাইনমেন্ট
ব্যবহারকারী গ্রুপের সদস্যতার উপর ভিত্তি করে এন্ডপয়েন্টগুলিকে নির্দিষ্ট নেটওয়ার্ক সেগমেন্টে ডায়নামিকভাবে স্থাপন করতে RADIUS-অ্যাসাইন করা VLAN অ্যাট্রিবিউট (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) ব্যবহার করুন। কর্পোরেট ল্যাপটপগুলি অভ্যন্তরীণ প্রোডাকশন VLAN-এ যুক্ত হয়, যেখানে গেস্ট ডিভাইসগুলি বিচ্ছিন্ন ইন্টারনেট-অনলি সেগমেন্টে যুক্ত হয় - যা PCI-DSS এবং ISO 27001 কমপ্লায়েন্স স্ট্যান্ডার্ড পূরণ করে।
Purple ক্লাউড RADIUS-এর সাহায্যে আপনার 802.1X নিরাপত্তা আধুনিকীকরণ করুন
অন-প্রিমিস RADIUS হার্ডওয়্যার ম্যানেজমেন্ট, NPS সার্টিফিকেট এক্সপায়ারি ঝুঁকি এবং জটিল NDES সার্ভারের ঝামেলা দূর করুন। Purple ক্লাউড RADIUS সরাসরি Microsoft Entra ID, Intune এবং আপনার বিদ্যমান ওয়্যারলেস কন্ট্রোলারগুলির সাথে একীভূত হয়ে সমস্ত ভেন্যুতে জিরো-টাচ EAP-TLS অথেন্টিকেশন প্রদান করে।
প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী (FAQ)
ভেন্যু ইন্টারনেট সংযোগ বিচ্ছিন্ন হলে Cloud RADIUS-এর কী হবে?
আধুনিক Cloud RADIUS ডিপ্লয়মেন্টগুলি ডুয়াল-ISP সংযোগের সাথে অ্যাক্সেস পয়েন্ট সারভাইবিলিটি ফিচারের সমন্বয় করে WAN নির্ভরতা হ্রাস করে। অ্যাক্সেস পয়েন্টগুলি স্থানীয়ভাবে সাম্প্রতিক প্রমাণীকৃত সেশনগুলি ক্যাশে করে রাখে, যার ফলে সাময়িক WAN বিভ্রাটের সময় কর্মীদের এন্ডপয়েন্টগুলি সক্রিয় নেটওয়ার্ক সংযোগ বজায় রাখতে পারে।
Cloud RADIUS কি অন-প্রিমিসেস Active Directory-র সাথে সংহত হতে পারে?
হ্যাঁ। Cloud RADIUS প্ল্যাটফর্মগুলি নিরাপদ লাইটওয়েট কানেক্টর বা ডিরেক্টরি সিঙ্ক পরিষেবার (যেমন Entra Connect) মাধ্যমে অন-প্রিমিসেস Active Directory কোয়েরি করতে পারে, যা বিদ্যমান ডোমেন কন্ট্রোলারগুলিতে বাধা সৃষ্টি না করেই লেগ্যাসি NPS থেকে ক্লাউড প্রমাণীকরণে একটি পর্যায়ক্রমিক মাইগ্রেশনকে সহজতর করে।
Cloud RADIUS-এর জন্য কি EAP-TLS প্রয়োজনীয়, নাকি আমরা PEAP-MSCHAPv2 ব্যবহার চালিয়ে যেতে পারি?
Cloud RADIUS উভয় PEAP-MSCHAPv2 এবং EAP-TLS সমর্থন করে। তবে, ডিজিটাল ক্লায়েন্ট সার্টিফিকেট সহ EAP-TLS ব্যবহার করার জন্য দৃঢ়ভাবে সুপারিশ করা হয় কারণ ক্লায়েন্ট ডিভাইসগুলি সার্ভার সার্টিফিকেট যাচাইকরণ এড়িয়ে গেলে PEAP-MSCHAPv2 ক্রেডেনশিয়াল হার্ভেস্টিং এবং রিলে অ্যাটাকের ঝুঁকিতে থাকে।
মূল সংজ্ঞাসমূহ
RADIUS (Remote Authentication Dial-In User Service)
একটি নেটওয়ার্কিং প্রোটোকল (RFC 2865) যা নেটওয়ার্কে সংযুক্ত ব্যবহারকারীদের জন্য সেন্ট্রালাইজড অথেন্টিকেশন, অথরাইজেশন এবং অ্যাকাউন্টিং (AAA) প্রদান করে। RADIUS মূলত UDP-এর ওপর কাজ করে এবং নেটওয়ার্ক অ্যাক্সেস ইকুইপমেন্ট (অ্যাক্সেস পয়েন্ট, সুইচ) এবং আইডেন্টিটি ডিরেক্টরির (Active Directory, LDAP, ক্লাউড IdP) মধ্যে ব্রোকার বা সংযোগকারী হিসেবে কাজ করে।
WiFi বা ওয়্যারড নেটওয়ার্কের জন্য 802.1X অথেন্টিকেশন ডিপ্লয় করার সময় IT টিমগুলো RADIUS-এর মুখোমুখি হয়। এটি এন্টারপ্রাইজ নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের মূল ভিত্তিপ্রস্তর প্রোটোকল এবং WPA2-Enterprise ও WPA3-Enterprise ডিপ্লয়মেন্টের জন্য এটি আবশ্যক।
802.1X
পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের জন্য একটি IEEE স্ট্যান্ডার্ড যা EAP-ভিত্তিক অথেন্টিকেশনের ফ্রেমওয়ার্ক নির্ধারণ করে। WiFi-এর ক্ষেত্রে 802.1X-এর জন্য তিনটি উপাদানের প্রয়োজন হয়: সাপ্লিক্যান্ট (ক্লায়েন্ট ডিভাইস), অথেন্টিকেটর (অ্যাক্সেস পয়েন্ট) এবং অথেন্টিকেশন সার্ভার (RADIUS)। RADIUS থেকে Access-Accept রেসপন্স না আসা পর্যন্ত অ্যাক্সেস পয়েন্ট ক্লায়েন্টের সমস্ত ট্রাফিক ব্লক করে রাখে।
802.1X হলো WPA2-Enterprise এবং WPA3-Enterprise নেটওয়ার্কের জন্য অথেন্টিকেশন মেকানিজম। কর্পোরেট WiFi-এ যাতে শুধুমাত্র অনুমোদিত ডিভাইস এবং ব্যবহারকারী সংযুক্ত হতে পারে তা নিশ্চিত করতে IT টিমগুলো এটি ব্যবহার করে, যেখানে ব্যবহারকারীর আইডেন্টিটির ওপর ভিত্তি করে ডাইনামিক VLAN অ্যাসাইনমেন্ট করা হয়।
EAP (Extensible Authentication Protocol)
802.1X এর মধ্যে ব্যবহৃত একটি নমনীয় অথেন্টিকেশন ফ্রেমওয়ার্ক যা একাধিক অথেন্টিকেশন পদ্ধতি সমর্থন করে। সাধারণ EAP পদ্ধতিগুলির মধ্যে রয়েছে EAP-TLS (সার্টিফিকেট-ভিত্তিক, সবচেয়ে শক্তিশালী নিরাপত্তা), PEAP-MSCHAPv2 (সার্ভার সার্টিফিকেট যাচাইকরণ সহ পাসওয়ার্ড-ভিত্তিক), এবং EAP-TTLS (টানেল্ড পাসওয়ার্ড অথেন্টিকেশন)।
EAP পদ্ধতির নির্বাচন সরাসরি সিকিউরিটি পোস্টার এবং ডেপ্লয়মেন্টের জটিলতাকে প্রভাবিত করে। EAP-TLS প্রতিটি ডিভাইসে ক্লায়েন্ট সার্টিফিকেটের প্রয়োজন হয়, যা এটিকে ডেপ্লয় করা আরও জটিল করে তোলে কিন্তু ক্রেডেনশিয়াল চুরির আক্রমণের বিরুদ্ধে উল্লেখযোগ্যভাবে আরও প্রতিরোধী করে তোলে। নিয়ন্ত্রিত শিল্পে (স্বাস্থ্যসেবা, অর্থসংস্থান) IT টিমগুলির ডিফল্টরূপে EAP-TLS ব্যবহার করা উচিত।
FreeRADIUS
বিশ্বের সবচেয়ে ব্যাপকভাবে ডেপ্লয় করা ওপেন-সোর্স RADIUS সার্ভার, যা বিশ্বব্যাপী কোটি কোটি ব্যবহারকারীর জন্য অথেন্টিকেশন পরিচালনা করে। FreeRADIUS বিস্তৃত পরিসরের EAP পদ্ধতি এবং ব্যাকএন্ড ইন্টিগ্রেশন সমর্থন করে, এটি কোনো লাইসেন্সিং খরচ ছাড়াই পাওয়া যায় এবং Linux-এ চলে। এর জন্য দক্ষ অ্যাডমিনিস্ট্রেশন এবং ফাইল-ভিত্তিক কনফিগারেশন প্রয়োজন।
অ-Microsoft পরিবেশে অন-প্রিমিসেস RADIUS ডেপ্লয়মেন্টের জন্য FreeRADIUS হলো ডিফল্ট পছন্দ। ক্লাউড বনাম অন-প্রিমিসেস সিদ্ধান্তের মূল্যায়নকারী IT টিমগুলির মূল্যায়ন করা উচিত যে তাদের FreeRADIUS কার্যকরভাবে পরিচালনা করার জন্য অভ্যন্তরীণ দক্ষতা রয়েছে কিনা, কারণ ভুল কনফিগারেশন হলো অথেন্টিকেশনজনিত সমস্যার একটি প্রধান কারণ।
NPS (Network Policy Server)
Microsoft-এর বিল্ট-ইন RADIUS সার্ভার, যা Windows Server-এর সাথে অন্তর্ভুক্ত থাকে। NPS মূলত Active Directory-এর সাথে নেটিভভাবে সংহত হয় এবং PEAP-MSCHAPv2 ও EAP-TLS সমর্থন করে। এটি Windows Server GUI-এর মাধ্যমে পরিচালিত হয় এবং Microsoft-কেন্দ্রিক পরিবেশের জন্য ডিফল্ট RADIUS পছন্দ।
যেসব IT টিম Windows Server অবকাঠামো ব্যবহার করে তারা সাধারণত তাদের অন-প্রিমিসেস RADIUS সার্ভার হিসেবে NPS ডেপ্লয় করে। NPS মূলত Windows Server লাইসেন্সিং এবং Active Directory-এর সাথে শক্তভাবে যুক্ত, যা Microsoft পরিবেশে ডেপ্লয়মেন্টকে সহজ করে তোলে কিন্তু ভিন্নধর্মী বা ক্লাউড-নেটিভ পরিবেশে নমনীয়তা সীমিত করে।
MAC Authentication Bypass (MAB)
একটি অথেন্টিকেশন পদ্ধতি যা একটি ডিভাইসের MAC অ্যাড্রেসকে তার ক্রেডেনশিয়াল হিসেবে ব্যবহার করে, যা হেডলেস ডিভাইসগুলিকে (প্রিন্টার, IoT সেন্সর, পয়েন্ট-অফ-সেল টার্মিনাল) নেটওয়ার্কে অথেন্টিকেট করার অনুমতি দেয় যা একটি 802.1X সাপ্লিক্যান্ট চালাতে পারে না। MAC অ্যাড্রেসটি RADIUS সার্ভারে একটি অনুমতি-তালিকার (allow-list) বিপরীতে পরীক্ষা করা হয়।
IoT ডিভাইস বা লেগ্যাসি সরঞ্জাম সহ যেকোনো নেটওয়ার্কের জন্য MAB অপরিহার্য। IT টিমগুলিকে অবশ্যই সঠিক MAC অ্যাড্রেসের তালিকা বজায় রাখতে হবে এবং নতুন ডিভাইস যুক্ত করার জন্য প্রক্রিয়া বাস্তবায়ন করতে হবে। ক্লাউড RADIUS প্ল্যাটফর্মগুলি সাধারণত সমস্ত সাইট জুড়ে MAB তালিকা পরিচালনার জন্য একটি সেন্ট্রালাইজড ড্যাশবোর্ড প্রদান করে, যা FreeRADIUS-এ প্রতি-সাইট কনফিগারেশন ফাইল পরিচালনার চেয়ে উল্লেখযোগ্যভাবে বেশি দক্ষ।
RadSec (RADIUS over TLS)
RADIUS প্রোটোকলের (RFC 6614) একটি এক্সটেনশন যা UDP-র পরিবর্তে TLS-এর মাধ্যমে RADIUS প্যাকেটগুলি স্থানান্তর করে। RadSec মূলত NAS এবং RADIUS সার্ভারের মধ্যে সম্পূর্ণ ট্রান্সপোর্ট এনক্রিপশন এবং মিউচুয়াল অথেন্টিকেশন প্রদান করে, যা ঐতিহ্যগত UDP-ভিত্তিক RADIUS প্রোটোকলের বেশ কয়েকটি সুপরিচিত সিকিউরিটি দুর্বলতা সমাধান করে।
ঐতিহ্যগত RADIUS কেবল User-Password অ্যাট্রিবিউট এনক্রিপ্ট করে; ইউজারনেম এবং সেশন ডেটা সহ অন্যান্য সমস্ত অ্যাট্রিবিউট প্লেইনটেক্সটে স্থানান্তরিত হয়। RadSec হলো RADIUS-এর জন্য আধুনিক, সুরক্ষিত ট্রান্সপোর্ট মেকানিজম এবং এটি বেশিরভাগ এন্টারপ্রাইজ ক্লাউড RADIUS প্ল্যাটফর্ম এবং আধুনিক অ্যাক্সেস পয়েন্ট বিক্রেতাদের দ্বারা সমর্থিত। নতুন RADIUS অবকাঠামো ডেপ্লয় করা IT টিমগুলির ডিফল্ট ট্রান্সপোর্ট হিসেবে RadSec-এর মূল্যায়ন করা উচিত।
VLAN Assignment (RADIUS-assigned VLAN)
একটি RADIUS কার্যক্ষমতা যা প্রমাণীকরণের ফলাফলের উপর ভিত্তি করে একটি সংযোগকারী ডিভাইসকে গতিশীলভাবে একটি নির্দিষ্ট VLAN-এ অ্যাসাইন করে। RADIUS সার্ভার Access-Accept রেসপন্সে Tunnel-Type (13=VLAN), Tunnel-Medium-Type (6=802), এবং Tunnel-Private-Group-ID (VLAN ID) অ্যাট্রিবিউটগুলি ফেরত পাঠায়, এবং অ্যাক্সেস পয়েন্টটি ডিভাইসটিকে নির্দিষ্ট VLAN-এ স্থাপন করে।
ডায়নামিক VLAN অ্যাসাইনমেন্ট হলো এমন একটি মেকানিজম যার মাধ্যমে IT টিমগুলি ব্যবহারকারীর পরিচয়ের ওপর ভিত্তি করে নেটওয়ার্ক সেগমেন্টেশন বাস্তবায়ন করে। একটি একক SSID একাধিক ধরনের ব্যবহারকারীকে পরিষেবা দিতে পারে - অতিথি, কর্মচারী, ঠিকাদার, IoT ডিভাইস - যার প্রতিটি প্রকার তাদের RADIUS অথেন্টিকেশনের ফলাফলের ওপর ভিত্তি করে স্বয়ংক্রিয়ভাবে উপযুক্ত VLAN-এ স্থান পায়। কার্ডহোল্ডার ডেটা পরিচালনা করে এমন নেটওয়ার্কগুলির জন্য এটি একটি PCI DSS প্রয়োজনীয়তা।
High Availability (HA) RADIUS
একটি RADIUS ডেপ্লয়মেন্ট আর্কিটেকচার যা পৃথক সার্ভার ব্যর্থ হওয়া সত্ত্বেও প্রমাণীকরণ পরিষেবাগুলি সচল থাকা নিশ্চিত করে। সাধারণ HA প্যাটার্নগুলির মধ্যে রয়েছে অ্যাক্টিভ-অ্যাক্টিভ ক্লাস্টারিং (উভয় সার্ভার লোড ব্যালেন্সিং সহ একসাথে ট্রাফিক পরিচালনা করে), অ্যাক্টিভ-প্যাসিভ ফেইলওভার (প্রধান সার্ভার ব্যর্থ হলে সেকেন্ডারি সার্ভার দায়িত্ব নেয়), এবং ভৌগোলিকভাবে বিতরণ করা রিডানডেন্সি (আলাদা শারীরিক অবস্থানে থাকা সার্ভারসমূহ)।
যেকোনো প্রোডাকশন RADIUS ডেপ্লয়মেন্টের জন্য HA একটি অত্যন্ত গুরুত্বপূর্ণ ডিজাইন বিবেচনা। IT টিমগুলিকে অবশ্যই তাদের Recovery Time Objective (RTO) - কোনো ব্যর্থতার পর কত দ্রুত প্রমাণীকরণ পুনরুদ্ধার করতে হবে - তা নির্ধারণ করতে হবে এবং সেই অনুযায়ী তাদের HA আর্কিটেকচার ডিজাইন করতে হবে। ক্লাউড RADIUS প্রদানকারীরা একটি বিল্ট-ইন পরিষেবা হিসেবে HA প্রদান করে; অন-প্রেমিসেস HA-এর জন্য সুনির্দিষ্ট আর্কিটেকচারাল ডিজাইন এবং চলমান রক্ষণাবেক্ষণের প্রয়োজন হয়।
সমাধানকৃত উদাহরণসমূহ
একটি ইউরোপীয় হোটেল গ্রুপ ছয়টি দেশ জুড়ে ৪৫টি প্রোপার্টি পরিচালনা করে। প্রতিটি প্রোপার্টিতে ১৫০ - ৪০০টি গেস্ট রুম এবং কনফারেন্স সুবিধা রয়েছে। সেন্ট্রাল IT টিমে তিনজন নেটওয়ার্ক ইঞ্জিনিয়ার রয়েছেন। তারা বর্তমানে প্রতিটি প্রোপার্টিতে ভার্চুয়াল মেশিনে FreeRADIUS - ৪৫টি আলাদা ইনস্ট্যান্স চালান। একটি প্রোপার্টিতে সার্টিফিকেটের মেয়াদ শেষ হয়ে যাওয়ার কারণে একটি বড় কনফারেন্সের সময় গেস্ট WiFi সম্পূর্ণভাবে বন্ধ হয়ে যায়। CTO এই ধরনের ঘটনা দূর করতে এবং রক্ষণাবেক্ষণের ওভারহেড কমাতে চান। কোন আর্কিটেকচারটি সাজেস্ট করা হচ্ছে?
সুপারিশকৃত আর্কিটেকচার: Purple গেস্ট WiFi ইন্টিগ্রেশন সহ Cloud RADIUS
১. ইউরোপীয় ডেটা রেসিডেন্সি সহ একটি Cloud RADIUS প্রোভাইডার নির্বাচন করুন (GDPR বাধ্যবাধকতা পূরণ করতে) এবং আপনার বিদ্যমান IdP-এর সাথে নেটিভ ইন্টিগ্রেশন করুন। যদি হোটেল গ্রুপটি স্টাফ আইডেন্টিটির জন্য Azure AD ব্যবহার করে, তবে Azure AD LDAP কানেক্টর সাপোর্ট সহ একটি প্ল্যাটফর্ম নির্বাচন করুন।
২. প্রথমে গেস্ট WiFi SSIDs মাইগ্রেট করুন। গেস্ট অথেনটিকেশন হলো সর্বোচ্চ ভলিউম এবং সর্বনিম্ন ঝুঁকিপূর্ণ মাইগ্রেশন টার্গেট। গেস্ট অনবোর্ডিং (ডেটা ক্যাপচার, সম্মতি, ব্র্যান্ডেড স্প্ল্যাশ পেজ) পরিচালনা করতে এবং অথেনটিকেটেড সেশনগুলিকে Cloud RADIUS ব্যাকএন্ডে পাঠাতে Purple-এর captive portal কনফিগার করুন। এটি অবিলম্বে গেস্ট নেটওয়ার্কের জন্য প্রতি-প্রোপার্টি FreeRADIUS রক্ষণাবেক্ষণ দূর করে।
৩. ছোট প্রোপার্টি দিয়ে শুরু করে ধাপে ধাপে স্টাফ SSIDs মাইগ্রেট করুন। প্রতিটি প্রোপার্টির জন্য, প্রোডাকশন ট্রাফিকে স্থানান্তরিত করার আগে একটি টেস্ট SSID সহ দুই সপ্তাহের সমান্তরাল ডিপ্লয়মেন্ট চালান।
৪. প্রতিটি প্রোপার্টিতে WAN সারভাইব্যাবিলিটি কনফিগার করুন। SD-WAN বা ডুয়াল-ISP কানেক্টিভিটি ইমপ্লিমেন্ট করুন। স্টাফ ক্রেডেন্সিয়াল স্থানীয়ভাবে ৮ ঘণ্টা পর্যন্ত ক্যাশে করার জন্য ওয়্যারলেস কন্ট্রোলার কনফিগার করুন, যাতে সংক্ষিপ্ত ইন্টারনেট বিভ্রাটের সময়ও হোটেলের অপারেশন স্টাফরা অথেনটিকেট করতে পারেন।
৫. মাইগ্রেশনের পর প্রতিটি প্রোপার্টি থেকে FreeRADIUS VMs ডিকমিশন করুন। রোলব্যাক সেফটি নেট হিসেবে ৩০ দিনের জন্য VM স্ন্যাপশট সংরক্ষণ করুন।
৬. Cloud RADIUS ড্যাশবোর্ডের মাধ্যমে পলিসি ম্যানেজমেন্ট সেন্ট্রালাইজড করুন। একবার VLAN অ্যাসাইনমেন্ট পলিসি সংজ্ঞায়িত করুন এবং সমস্ত ৪৫টি প্রোপার্টিতে প্রয়োগ করুন - যা আগে প্রতিটি প্রোপার্টির কনফিগারেশন ফাইল এডিট করার প্রয়োজন হতো।
প্রত্যাশিত ফলাফল: সার্টিফিকেট এক্সপায়ারি সমস্যার অবসান (স্বয়ংক্রিয় রোটেশন), RADIUS সংক্রান্ত ইঞ্জিনিয়ারিং সময় প্রায় ৪০% হ্রাস এবং যেসব দেশে ক্লাউড প্রোভাইডারের স্থানীয় এজ নোড রয়েছে সেখানে অথেনটিকেশন ল্যাটেন্সি উন্নত হওয়া।
৬৮,০০০ আসন বিশিষ্ট একটি জাতীয় স্পোর্টস স্টেডিয়ামে প্রতি বছর ৩০টি বড় ইভেন্ট অনুষ্ঠিত হয়। ম্যাচ চলাকালীন সর্বোচ্চ WiFi ব্যবহারকারীর সংখ্যা ২৫,০০০ ছাড়িয়ে যায়। স্টেডিয়ামটিতে একটি ডেডিকেটেড 10Gbps ইন্টারনেট কানেকশন রয়েছে, তবে IT সিকিউরিটি টিমের একটি কঠোর শর্ত রয়েছে: সমস্ত অথেনটিকেশন লগ অবশ্যই যুক্তরাজ্যের মাটিতে থাকতে হবে এবং পাবলিক ইন্টারনেট অতিক্রম করা যাবে না। স্টেডিয়ামটি কেনাকাটার জন্য একটি PCI DSS-সম্মত পয়েন্ট-অফ-সেল নেটওয়ার্কও পরিচালনা করে। কোন RADIUS আর্কিটেকচারটি এখানে উপযুক্ত?
সুপারিশকৃত আর্কিটেকচার: Active-Active ক্লাস্টার এবং Co-Location DR সহ অন-প্রিমিসেস RADIUS
১. স্টেডিয়ামের অন-সাইট ডেটা রুমের মধ্যে একটি প্রাইমারি active-active RADIUS ক্লাস্টার স্থাপন করুন। ওয়্যারলেস কন্ট্রোলারের RADIUS সার্ভার তালিকার মাধ্যমে লোড-ব্যালেন্সড active-active কনফিগারেশনে FreeRADIUS চালিত দুটি ফিজিক্যাল সার্ভার ব্যবহার করুন। প্রতিটি সার্ভার স্বাধীনভাবে সম্পূর্ণ অথেন্টিকেশন লোড পরিচালনা করতে সক্ষম হওয়া উচিত - ইভেন্ট শুরুর পিক টাইমে প্রতি মিনিটে ৩,০০০+ অথেন্টিকেশনের জন্য স্কেল নির্ধারণ করুন।
২. স্টেডিয়ামের ৩০ মাইলের মধ্যে একটি UK co-location ফেসিলিটিতে সেকেন্ডারি ক্লাস্টার স্থাপন করুন, যা সাধারণ পাবলিক ইন্টারনেটের পরিবর্তে একটি ডেডিকেটেড প্রাইভেট WAN লিঙ্কের মাধ্যমে সংযুক্ত থাকবে। এটি ডেটা সার্বভৌমত্বের প্রয়োজনীয়তা লঙ্ঘন না করেই সাইট-লেভেল ডিজাস্টার রিকভারি প্রদান করে।
৩. পয়েন্ট-অফ-সেল SSID-এর জন্য একটি ডেডিকেটেড RADIUS পলিসি দিয়ে PCI DSS এনভায়রনমেন্টকে সেগমেন্ট করুন। RADIUS অ্যাট্রিবিউটের মাধ্যমে ডেডিকেটেড VLAN-এ POS ডিভাইসগুলো অ্যাসাইন করুন। নিশ্চিত করুন যেন POS অথেন্টিকেশনের জন্য RADIUS অ্যাকাউন্টিং লগগুলো ন্যূনতম ১২ মাস সংরক্ষণ করা হয় এবং PCI DSS Requirement 10 মেনে অন-প্রিমিসেস স্টোর করা হয়।
৪. সমস্ত স্টাফ এবং POS ডিভাইস অথেন্টিকেশনের জন্য EAP-TLS ইমপ্লিমেন্ট করুন। ক্লায়েন্ট সার্টিফিকেট ইস্যু এবং পরিচালনা করতে একটি ইন্টারনাল সার্টিফিকেট অথরিটি (Microsoft ADCS বা সমমানের) নিয়োজিত করুন। ৯০ দিন আগে আগাম অ্যালার্ট সহ অটোমেটেড সার্টিফিকেট রিনিউয়াল কনফিগার করুন।
৫. ইন্টারনাল নেটওয়ার্কে অথেন্টিকেশন ট্রাফিক এনক্রিপ্ট করার জন্য অ্যাক্সেস পয়েন্ট এবং অন-প্রিমিসেস RADIUS ক্লাস্টারের মধ্যে RadSec (TLS-এর ওপর RADIUS) স্থাপন করুন - উচ্চ-ঘনত্বের পাবলিক এনভায়রনমেন্টের ক্ষেত্রে এটি বিশেষভাবে গুরুত্বপূর্ণ।
৬. বড় ইভেন্টের আগে ক্যাপাসিটি প্রি-প্রভিশন করুন। ইভেন্ট শুরুর ৭২ ঘণ্টা আগে নিশ্চিতকৃত দর্শক সংখ্যা পেতে স্টেডিয়ামের ইভেন্ট অপারেশন টিমের সাথে কাজ করুন এবং প্রত্যাশিত পিক অথেন্টিকেশন রেটের বিপরীতে RADIUS সার্ভারের ক্যাপাসিটি যাচাই করুন।
প্রত্যাশিত ফলাফল: পিক ইভেন্ট ইনগ্রেসের সময় সাব-মিলিসেকেন্ড অথেন্টিকেশন লেটেন্সি, সম্পূর্ণ ডেটা সার্বভৌমত্ব কমপ্লায়েন্স, PCI DSS-সম্মত অথেন্টিকেশন লগিং এবং active-active ক্লাস্টার আর্কিটেকচারের মাধ্যমে ৯৯.৯৯%+ অ্যাভেলেবিলিটি।
অনুশীলনী প্রশ্নসমূহ
Q1. একটি জাতীয় ফার্মেসি চেইন যুক্তরাজ্য জুড়ে ৩২০টি স্টোর পরিচালনা করে। প্রতিটি স্টোরে কোনো ফেইলওভার ছাড়াই একটি বড় ISP থেকে একক ইন্টারনেট সংযোগ রয়েছে। চেইনটি সমস্ত কর্মীদের আইডেন্টিটির জন্য Microsoft 365 এবং Azure Active Directory ব্যবহার করে। ৮ জন ইঞ্জিনিয়ারের IT টিম বর্তমানে প্রতিটি স্টোরে একটি ভার্চুয়াল মেশিনে FreeRADIUS ইনস্ট্যান্স পরিচালনা করে। CISO ফ্ল্যাগ করেছেন যে ২৩% স্টোরে RADIUS সার্টিফিকেট রয়েছে যা ৯০ দিনের মধ্যে মেয়াদোত্তীর্ণ হবে। CTO এটি সমাধান করতে এবং চলমান রক্ষণাবেক্ষণের ওভারহেড কমাতে চান। আপনি কোন RADIUS আর্কিটেকচার সুপারিশ করেন, এবং মাইগ্রেশনের আগে সবচেয়ে গুরুত্বপূর্ণ একক পরিকাঠামো পরিবর্তন কোনটি প্রয়োজন?
ইঙ্গিত: WAN রেজিলিয়েন্সের প্রয়োজনীয়তা সাবধানে বিবেচনা করুন - ক্লাউড RADIUS ডেপ্লয় করার পর ইন্টারনেট সংযোগ বিচ্ছিন্ন হলে ইন-স্টোর অপারেশনগুলির কী হবে?
মডেল উত্তর দেখুন
সুপারিশকৃত আর্কিটেকচার: ৩২০টি FreeRADIUS ইনস্ট্যান্স প্রতিস্থাপন করে Azure Active Directory-এর সাথে একীভূত ক্লাউড RADIUS। বিদ্যমান Microsoft 365 ডেপ্লয়মেন্টের প্রেক্ষিতে Azure AD ইন্টিগ্রেশন সহজসাধ্য, এবং ক্লাউড RADIUS স্বয়ংক্রিয় রোটেশনের মাধ্যমে অবিলম্বে সার্টিফিকেট ম্যানেজমেন্ট সংকটের সমাধান করে।
মাইগ্রেশনের আগে গুরুত্বপূর্ণ পরিকাঠামো পরিবর্তন: WAN রেজিলিয়েন্স। প্রতিটি স্টোরে বর্তমানে ফেইলওভার ছাড়াই একটি একক ISP সংযোগ রয়েছে। ক্লাউড RADIUS সম্পূর্ণরূপে ইন্টারনেট সংযোগের উপর নির্ভরশীল। যেকোনো স্টোর মাইগ্রেট করার আগে, ডুয়াল-ISP ফেইলওভার সহ SD-WAN ইমপ্লিমেন্ট করুন, অথবা অন্ততপক্ষে কর্মীদের ক্রেডেনশিয়াল ৮ থেকে ১২ ঘণ্টার জন্য স্থানীয়ভাবে ক্যাশ করে রাখার জন্য ওয়্যারলেস কন্ট্রোলার কনফিগার করুন। এটি ছাড়া, যে স্টোরটি ইন্টারনেট সংযোগ হারাবে সেটি কর্পোরেট নেটওয়ার্কে কর্মীদের প্রমাণীকরণ করতে পারবে না - যা পয়েন্ট-অফ-সেল সিস্টেম, ইনভেন্টরি ম্যানেজমেন্ট এবং অন্যান্য নেটওয়ার্ক-নির্ভর অপারেশনগুলিতে অ্যাক্সেস ব্লক করতে পারে।
মাইগ্রেশন সিকোয়েন্স: (১) সমস্ত ৩২০টি স্টোরে SD-WAN বা ক্রেডেনশিয়াল ক্যাশিং ডেপ্লয় করুন। (২) প্রথমে আসন্ন সার্টিফিকেট মেয়াদোত্তীর্ণের ঝুঁকিতে থাকা ২৩% স্টোর মাইগ্রেট করুন - এটি তাত্ক্ষণিক ঝুঁকি মোকাবেলা করে। (৩) বাকি স্টোরগুলি প্রতি সপ্তাহে ২০ থেকে ৩০টির ব্যাচ অনুসারে মাইগ্রেট করুন। (৪) মাইগ্রেশন পরবর্তী সময়ে FreeRADIUS VM-গুলি ডিকমিশন করুন। প্রত্যাশিত ফলাফল: শূন্য সার্টিফিকেট মেয়াদোত্তীর্ণের ঘটনা, RADIUS সংক্রান্ত ইঞ্জিনিয়ারিংয়ের সময় ৬০ থেকে ৭০% হ্রাস, এবং সমস্ত ৩২০টি স্টোর জুড়ে কেন্দ্রীভূত পলিসি ম্যানেজমেন্ট।
Q2. একটি কনফারেন্স সেন্টার অপারেটর ৫,০০০ জন প্রতিনিধির ক্ষমতাসম্পন্ন একটি একক ফ্ল্যাগশিপ ভেন্যু পরিচালনা করে। ভেন্যুটিতে প্রতি বছর ছোট বোর্ড মিটিং থেকে শুরু করে বড় আন্তর্জাতিক কনফারেন্সসহ ২০০টি ইভেন্ট অনুষ্ঠিত হয়। প্রধান ইভেন্টগুলোর সময় সর্বোচ্চ সমবর্তী WiFi ব্যবহারকারীর সংখ্যা ৪,৫০০-এ পৌঁছায়। ভেন্যুটিতে ৯৯.৯% SLA সহ একটি 1Gbps ডেডিকেটেড ইন্টারনেট সংযোগ রয়েছে। IT টিমে দুইজন নেটওয়ার্ক ইঞ্জিনিয়ার রয়েছেন। কোনো নির্দিষ্ট ডাটা সার্বভৌমত্বের প্রয়োজনীয়তা নেই। বর্তমান অন-প্রিমিসেস FreeRADIUS সার্ভারটি তার কার্যকালের শেষের দিকে চলে এসেছে। তাদের কি এটি একটি নতুন অন-প্রিমিসেস ডেপ্লয়মেন্টের সাথে প্রতিস্থাপন করা উচিত নাকি Cloud RADIUS-এ মাইগ্রেট করা উচিত?
ইঙ্গিত: পিক লোড প্রোফাইল এবং টিম সাইজ উভয়ই বিবেচনা করুন। একটি একক সাইটে ৪,৫০০ জন কনকারেন্ট ব্যবহারকারী থাকা কি অন-প্রেমিসেসের পক্ষে একটি জোরালো যুক্তি, নাকি টিমের আকার এবং ম্যানেজমেন্ট ওভারহেড ভারসাম্যকে অন্য দিকে ঝুঁকিয়ে দেয়?
মডেল উত্তর দেখুন
সুপারিশকৃত আর্কিটেকচার: Cloud RADIUS। একক সাইট এবং উচ্চ-ঘনত্বের প্রোফাইল থাকা সত্ত্বেও, একটি ছোট IT টিম (২ জন ইঞ্জিনিয়ার), কোনো ডাটা সার্বভৌমত্বের প্রয়োজনীয়তা না থাকা এবং একটি নির্ভরযোগ্য ডেডিকেটেড ইন্টারনেট সংযোগের সমন্বয় Cloud RADIUS-কে আরও শক্তিশালী পছন্দ হিসেবে গড়ে তোলে।
যুক্তি: ৪,৫০০ সমবর্তী ব্যবহারকারীর সর্বোচ্চ লোড এন্টারপ্রাইজ Cloud RADIUS প্ল্যাটফর্মের থ্রুপুট ক্ষমতার মধ্যেই পড়ে, যা আরও অনেক বেশি ভলিউমের জন্য ডিজাইন করা হয়েছে। ক্লাউড রাউটিং থেকে ৫ - ২০ms অতিরিক্ত ল্যাটেন্সি একটি কনফারেন্স পরিবেশে টের পাওয়া যায় না। ৯৯.৯% SLA সহ 1Gbps ডেডিকেটেড ইন্টারনেট সংযোগ Cloud RADIUS-এর উপর নির্ভরতার জন্য পর্যাপ্ত WAN নির্ভরযোগ্যতা প্রদান করে।
সবচেয়ে গুরুত্বপূর্ণ বিষয় হলো টিমের আকার। একটি অন-প্রিমিসেস FreeRADIUS প্রতিস্থাপন পরিচালনা করা - যার মধ্যে হার্ডওয়্যার সংগ্রহ, OS হার্ডেনিং, সার্টিফিকেট ম্যানেজমেন্ট, EAP কনফিগারেশন এবং চলমান রক্ষণাবেক্ষণ অন্তর্ভুক্ত - দুইজন ইঞ্জিনিয়ারের একটি ছোট টিমের জন্য একটি উল্লেখযোগ্য চলমান ওভারহেড তৈরি করে। Cloud RADIUS এটিকে কেবল পলিসি ম্যানেজমেন্টে নামিয়ে আনে, যা ভেন্যুর বৃহত্তর নেটওয়ার্ক অবকাঠামোগত প্রয়োজনের জন্য উভয় ইঞ্জিনিয়ারকে মুক্ত রাখে।
ইমপ্লিমেন্টেশন নোট: সাময়িক ইন্টারনেট বিঘ্নের সময় কার্যকারিতা বজায় রাখতে ভেন্যু অপারেশন স্টাফ SSID-এর জন্য ওয়্যারলেস কন্ট্রোলারে ক্রেডেনশিয়াল ক্যাশিং কনফিগার করুন। উচ্চ-ঘনত্বের ইভেন্টের ক্ষেত্রে অথেন্টিকেশন ল্যাটেন্সি কমানোর জন্য Cloud RADIUS প্রদানকারীর একটি UK বা ইউরোপীয় এজ নোড থাকা নিশ্চিত করুন।
Q3. একটি আঞ্চলিক NHS ট্রাস্ট একটি কাউন্টি জুড়ে ১২টি হাসপাতাল সাইট পরিচালনা করে। অথেন্টিকেশনের প্রয়োজনীয়তাগুলোর মধ্যে রয়েছে: (১) EAP-TLS সহ 802.1X-এর মাধ্যমে ক্লিনিকাল নেটওয়ার্কে কর্মীদের অ্যাক্সেস, (২) captive portal-এর মাধ্যমে গেস্ট/রোগী WiFi এবং (৩) MAC Authentication Bypass-এর মাধ্যমে মেডিকেল ডিভাইসের অথেন্টিকেশন। ট্রাস্টের ইনফরমেশন গভর্ন্যান্স টিম বাধ্যতামূলক করেছে যে অথেন্টিকেশন লগসহ রোগী সংক্রান্ত সমস্ত ডাটা অবশ্যই ইংল্যান্ডের NHS-অনুমোদিত ডাটা সেন্টারের মধ্যে থাকতে হবে। ট্রাস্ট অন-প্রিমিসেস Active Directory ব্যবহার করে এবং বর্তমানে Azure AD-তে মাইগ্রেট করার কোনো পরিকল্পনা নেই। আপনি কোন আর্কিটেকচারের সুপারিশ করেন?
ইঙ্গিত: এই সিনারিওতে একাধিক কঠোর সীমাবদ্ধতা রয়েছে। প্রতিটি চিহ্নিত করুন এবং নির্ধারণ করুন যে এটি ক্লাউড RADIUS-কে সম্পূর্ণভাবে নাকি কেবল আংশিকভাবে বাদ দেয়।
মডেল উত্তর দেখুন
সুপারিশকৃত আর্কিটেকচার: হাইব্রিড - ক্লিনিকাল স্টাফ এবং মেডিকেল ডিভাইস অথেন্টিকেশনের জন্য অন-প্রিমিসেস RADIUS; গেস্ট/পেশেন্ট WiFi-এর জন্য ক্লাউড RADIUS (NHS-অনুমোদিত) বা অন-প্রিমিসেস।
সীমাবদ্ধতার বিশ্লেষণ:
- ডেটা সার্বভৌমত্ব (NHS-অনুমোদিত ইংলিশ ডেটা সেন্টার): এটি বেশিরভাগ বাণিজ্যিক ক্লাউড RADIUS সরবরাহকারীকে বাদ দেয়, যদি না তারা NHS-অনুমোদিত ডেটা রেসিডেন্সি অফার করে। কিছু সরবরাহকারী NHS-নির্দিষ্ট ডিপ্লয়মেন্ট অফার করে; এগুলো মূল্যায়ন করা উচিত। যদি কোনো অনুবর্তী ক্লাউড অপশন না থাকে, তবে সমস্ত অথেন্টিকেশনের জন্য অন-প্রিমিসেস প্রয়োজন।
- কোনো ক্লাউড সিঙ্ক ছাড়াই অন-প্রিমিসেস Active Directory: ক্লাউড RADIUS ইন্টিগ্রেশনের জন্য এটি একটি কঠোর সীমাবদ্ধতা। Azure AD Connect বা সমতুল্য কিছু ছাড়া, ক্লাউড RADIUS ট্রাস্টের স্টাফ ডিরেক্টরি কোয়েরি করতে পারে না। স্টাফ অথেন্টিকেশনের জন্য অন-প্রিমিসেস RADIUS প্রয়োজন।
- ক্লিনিকাল স্টাফদের জন্য EAP-TLS: অন-প্রিমিসেস FreeRADIUS এবং NPS উভয় দ্বারা সমর্থিত। একটি ইন্টারনাল PKI প্রয়োজন (AD-ইন্টিগ্রেটেড এনভায়রনমেন্টের জন্য Microsoft ADCS সুপারিশকৃত)।
সুপারিশকৃত ডিপ্লয়মেন্ট: ১২টি হাসপাতাল সাইটের প্রতিটিতে একটি সক্রিয়-নিষ্ক্রিয় জোড়ায় অন-প্রিমিসেস RADIUS (NPS বা FreeRADIUS) ডিপ্লয় করুন, যা ট্রাস্টের অন-প্রিমিসেস Active Directory-র সাথে ইন্টিগ্রেটেড থাকবে। ক্লিনিকাল, অ্যাডমিনিস্ট্রেটিভ এবং মেডিকেল ডিভাইস ট্রাফিক সেগমেন্ট করতে RADIUS-অ্যাসাইনকৃত VLANs ব্যবহার করুন। গেস্ট/পেশেন্ট WiFi-এর জন্য, GDPR-অনুমোদিত ডেটা ক্যাপচার এবং কনসেন্ট ম্যানেজমেন্টের জন্য Purple-এর captive portal ডিপ্লয় করুন - গেস্ট অথেন্টিকেশনের জন্য এটির RADIUS-এর প্রয়োজন নেই এবং এটি গেস্ট নেটওয়ার্কের জন্য ডেটা সার্বভৌমত্বের সীমাবদ্ধতাকে সম্পূর্ণরূপে এড়িয়ে যায়। মেডিকেল ডিভাইস MAB পলিসিগুলো অন-প্রিমিসেস RADIUS সার্ভারে ম্যানেজ করা হয় এবং কনফিগারেশন ম্যানেজমেন্ট টুলের মাধ্যমে কেন্দ্রীয়ভাবে MAC অ্যাড্রেস তালিকা বজায় রাখা হয়।
প্রশমিত করার মতো মূল ঝুঁকি: ১২টি সাইট জুড়ে EAP-TLS-এর জন্য সার্টিফিকেট ম্যানেজমেন্ট। Group Policy-র মাধ্যমে অটোমেটেড সার্টিফিকেট এনরোলমেন্ট সহ Microsoft ADCS ডিপ্লয় করুন যাতে সমস্ত ক্লিনিকাল ডিভাইস স্বয়ংক্রিয়ভাবে সার্টিফিকেট পায় এবং রিনিউ করে।
সূত্রসমূহ
এই সিরিজে পড়া চালিয়ে যান
গেস্ট WiFi-এর জন্য RADIUS প্রমাণীকরণ কনফিগার করার বিষয়ে একজন নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরের গাইড
গেস্ট WiFi-এর জন্য RADIUS প্রমাণীকরণ ব্যবহারের বিষয়ে নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরদের জন্য একটি ব্যাপক প্রযুক্তিগত রেফারেন্স। এতে আর্কিটেকচার, ভেন্ডর-নিরপেক্ষ কনফিগারেশন ধাপ, নিরাপত্তা বিষয়ক সর্বোত্তম অনুশীলন এবং সাধারণ ডেপ্লয়মেন্ট ব্যর্থতার সমস্যা সমাধান অন্তর্ভুক্ত রয়েছে।
Guest এবং Staff WiFi নেটওয়ার্কের জন্য RADIUS Authentication কনফিগার করা
এই টেকনিক্যাল রেফারেন্স গাইডটি এন্টারপ্রাইজ guest এবং staff WiFi নেটওয়ার্কের জন্য RADIUS authentication-এর আর্কিটেকচার, কনফিগারেশন এবং ডিপ্লয়মেন্টের রূপরেখা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের সুরক্ষিত, স্কেলযোগ্য ওয়্যারলেস অ্যাক্সেস কন্ট্রোল সিস্টেম তৈরি করার জন্য প্রয়োজনীয় সঠিক প্রোটোকল, সিকিউরিটি স্ট্যান্ডার্ড এবং ট্রাবলশুটিং মেথডোলজি প্রদান করে।
Passpoint এবং OpenRoaming: সম্পূর্ণ নির্দেশিকা
এই প্রযুক্তিগত রেফারেন্স নির্দেশিকাটি এন্টারপ্রাইজ WiFi নেটওয়ার্কের মধ্যে Passpoint (Hotspot 2.0) এবং WBA OpenRoaming ফ্রেমওয়ার্কের একটি বিস্তৃত বিশ্লেষণ প্রদান করে। এটি একটি নিরাপদ, ঝামেলামুক্ত অতিথি সংযোগ স্থাপন করার জন্য প্রয়োজনীয় অন্তর্নিহিত প্রমাণীকরণ প্রোটোকল, আর্কিটেকচারাল উপাদান এবং স্থাপনার কৌশলগুলি বিস্তারিতভাবে বর্ণনা করে। নেটওয়ার্ক স্থপতি এবং IT লিডাররা এন্টারপ্রাইজ-গ্রেড নিরাপত্তা বজায় রেখে ম্যানুয়াল লগইন বাধাগুলি দূর করতে কীভাবে এই মানগুলি ডিজাইন, বাস্তবায়ন এবং সমস্যা সমাধান করবেন তা শিখবেন।
আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?
আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।