মূল কন্টেন্টে যান

Cloud RADIUS বনাম on-premise RADIUS: IT টিমের জন্য সিদ্ধান্ত নেওয়ার গাইড

এন্টারপ্রাইজ 802.1X WiFi সিকিউরিটির জন্য Cloud RADIUS এবং on-premise RADIUS (FreeRADIUS, NPS) এর মধ্যে তুলনা করুন। আর্কিটেকচারাল তুলনা, TCO বিশ্লেষণ, SCEP EAP-TLS ইন্টিগ্রেশন এবং WAN রেজিলিয়েন্স।

লিখেছেন Iain Jewittপ্রকাশিত হালনাগাদ করা হয়েছে
📖 10 মিনিট পাঠ1,172 শব্দ2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন9 মূল সংজ্ঞা

Video overview

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
পার্ট ১ — পরিচিতি এবং প্রসঙ্গ Purple-এর টেকনিক্যাল ব্রিফিং-এ আপনাকে স্বাগত জানাই। আমি আপনার হোস্ট, এবং আজ আমরা মাল্টি-সাইট ভেন্যুগুলোর জন্য একটি অত্যন্ত গুরুত্বপূর্ণ পরিকাঠামো সংক্রান্ত সিদ্ধান্ত নিয়ে আলোচনা করছি: Cloud RADIUS বনাম On-Premises RADIUS। আপনি যদি কোনো হোটেল গ্রুপ, রিটেল চেইন, বা কোনো বড় পাবলিক ভেন্যুর অথেনটিকেশন ম্যানেজ করার দায়িত্বে থাকা একজন IT ডিরেক্টর বা নেটওয়ার্ক আর্কিটেক্ট হন, তবে এই ব্রিফিংটি আপনাকে সঠিক সিদ্ধান্ত নেওয়ার জন্য প্রয়োজনীয় কার্যকরী গাইডলাইন প্রদান করবে। আসুন প্রসঙ্গটি বুঝে নেওয়া যাক। RADIUS - Remote Authentication Dial-In User Service - হলো আপনার নেটওয়ার্কের গেটকিপার। প্রতিবার যখন কোনো অতিথি আপনার WiFi-এ লগ ইন করেন, অথবা কোনো কর্মচারী 802.1X-এর মাধ্যমে কর্পোরেট SSID-তে কানেক্ট করেন, তখন RADIUS-ই হলো সেই ইঞ্জিন যা আপনার ডিরেক্টরির সাথে তাদের ক্রেডেনশিয়াল পরীক্ষা করে এবং অ্যাক্সেসের অনুমতি দেয়। ঐতিহ্যগতভাবে, এর মানে ছিল আপনার ডেটা সেন্টারে ফিজিক্যাল সার্ভার সাজানো, FreeRADIUS বা একটি প্রোপ্রাইটারি নেটওয়ার্ক পলিসি সার্ভার ইনস্টল করা এবং সম্পূর্ণ স্ট্যাকটি নিজেই পরিচালনা করা। বর্তমানে, Cloud RADIUS পরিষেবাগুলো একটি ম্যানেজড এবং বিশ্বজুড়ে ডিস্ট্রিবিউটেড বিকল্প অফার করে। কিন্তু আপনার নির্দিষ্ট ডিপ্লয়মেন্টের জন্য কোনটি সঠিক? আসুন এর টেকনিক্যাল সুবিধা এবং অসুবিধাগুলো বিস্তারিতভাবে জেনে নেওয়া যাক। পার্ট ২ — টেকনিক্যাল বিশ্লেষণ প্রথমে আর্কিটেকচার এবং লেটেন্সি নিয়ে আলোচনা করা যাক। একটি অন-প্রেমিসেস ডিপ্লয়মেন্টে, আপনার অ্যাক্সেস পয়েন্টগুলো সরাসরি একটি স্থানীয় RADIUS সার্ভারের সাথে যোগাযোগ করে। একটি একক বড় স্টেডিয়াম বা কোনো হাসপাতালের জন্য এটি অত্যন্ত কম লেটেন্সি প্রদান করে। অথেনটিকেশন রিকোয়েস্টগুলো স্থানীয় LAN-এর মাধ্যমে আদান-প্রদান হয় - যা মিলি-সেকেন্ডেরও কম সময়ের মধ্যে সম্পন্ন হয়। তবে, আপনি যদি একটি মাল্টি-সাইট রিটেল চেইন হন, তবে সমস্ত অথেনটিকেশন ট্রাফিক একটি কেন্দ্রীয় অন-প্রেমিসেস সার্ভারে ফেরত পাঠানো WAN লেটেন্সি বাড়িয়ে দেয় এবং এটি একটি সিঙ্গেল পয়েন্ট অফ ফেইলিউর তৈরি করে। যদি সেই WAN লিঙ্কটি বিচ্ছিন্ন হয়ে যায়, তবে আপনার রিমোট সাইটগুলো ব্যবহারকারীদের মোটেও অথেনটিকেট করতে পারবে না। Cloud RADIUS এই মডেলটিকে সম্পূর্ণ বদলে দেয়। RADIUS পরিকাঠামোটি বিশ্বজুড়ে একাধিক অ্যাভেইলেবিলিটি জোনে হোস্ট করা থাকে। যখন কোনো ব্যবহারকারী কোনো ব্রাঞ্চ লোকেশন থেকে কানেক্ট হন, তখন রিকোয়েস্টটি নিকটতম ক্লাউড এজ নোডে পাঠানো হয়। এটি একটি কেন্দ্রীয় অন-প্রেমিসেস সার্ভারে ব্যাকহল করার তুলনায় ডিস্ট্রিবিউটেড ডিপ্লয়মেন্টের জন্য লেটেন্সি উল্লেখযোগ্যভাবে কমিয়ে দেয়। তদুপরি, ক্লাউড প্রদানকারীরা ডিফল্টভাবেই হাই অ্যাভেইলেবিলিটি নিশ্চিত করে। যদি একটি নোড ব্যর্থ হয়, তবে ট্রাফিক স্বয়ংক্রিয়ভাবে পরবর্তী নিকটতম নোডে চলে যায়। অন-প্রেমিসেস সিস্টেমে এই স্তরের রিডান্ডেন্সি অর্জন করতে হলে, আপনাকে ভৌগোলিকভাবে ছড়িয়ে থাকা একাধিক ডেটা সেন্টার জুড়ে অ্যাক্টিভ-অ্যাক্টিভ ক্লাস্টার ডিপ্লয় করতে হবে - যার জন্য প্রচুর ইঞ্জিনিয়ারিং প্রচেষ্টা এবং ক্যাপিটাল এক্সপেন্ডিচার প্রয়োজন।এখন, রক্ষণাবেক্ষণের ওভারহেড এবং স্কেলাবিলিটি বা পরিমাপযোগ্যতার বিষয়টি দেখে নেওয়া যাক। অন-প্রিমিসেস RADIUS-এর জন্য আপনার টিমকে অপারেটিং সিস্টেম পরিচালনা করা, সিকিউরিটি প্যাচ প্রয়োগ করা, SSL সার্টিফিকেট পরিচালনা করা এবং চব্বিশ ঘণ্টা সার্ভারের স্বাস্থ্য পর্যবেক্ষণ করতে হয়। যখন কোনো বড় ইভেন্টের জন্য আপনার স্কেল আপ বা পরিমাপ বাড়ানোর প্রয়োজন হয় - ধরা যাক, ৭০,০০০ মানুষের কনসার্ট হোস্ট করা একটি স্টেডিয়াম - তখন আপনাকে আগে থেকেই নতুন হার্ডওয়্যার বা ভার্চুয়াল মেশিন প্রস্তুত রাখতে হবে। এতে কোনো ইলাস্টিক স্কেলিং নেই। ক্লাউড RADIUS একটি পরিষেবা হিসেবে প্রদান করা হয়। পরিষেবা প্রদানকারী অটোমেটিকভাবে অন্তর্নিহিত অবকাঠামো, প্যাচিং এবং স্কেলিং পরিচালনা করে। আপনি কেবল একটি ওয়েব ড্যাশবোর্ড বা API-এর মাধ্যমে পলিসি এবং ইন্টিগ্রেশনগুলো পরিচালনা করেন। এটি আপনার সিনিয়র ইঞ্জিনিয়ারদের নিয়মিত রক্ষণাবেক্ষণের কাজ থেকে মুক্ত করে, যার ফলে তারা লাইট জ্বালিয়ে রাখার মতো সাধারণ কাজের পরিবর্তে কৌশলগত উদ্যোগে মনোযোগ দিতে পারেন। এবার Identity Providers-এর সাথে ইন্টিগ্রেশনের বিষয়টি আলোচনা করা যাক। আপনার ইউজার ডিরেক্টরি যদি ইতিমধ্যেই ক্লাউডে থাকে - যেমন Azure Active Directory, Google Workspace, বা Okta ব্যবহার করে - তবে একটি ক্লাউড RADIUS সমাধানই সবচেয়ে উপযুক্ত। এটি API বা নিরাপদ কানেক্টরের মাধ্যমে নির্বিঘ্নে সংহত হয়। বিপরীতভাবে, যদি আপনার একটি লিগ্যাসি অন-প্রিমিসেস Active Directory থাকে যা নিরাপত্তা বা কমপ্লায়েন্সের কারণে ইন্টারনেটে এক্সপোজ করা যায় না, তবে একটি অন-প্রিমিসেস RADIUS সার্ভারই আপনার একমাত্র কার্যকর বিকল্প হতে পারে। এটি ফায়ারওয়াল অতিক্রম না করেই সরাসরি লোকাল AD-কে কুয়েরি করতে পারে, যা বিশেষ করে স্বাস্থ্যসেবা পরিবেশ বা সরকারি প্রতিষ্ঠানগুলোতে প্রাসঙ্গিক যেখানে ডেটা সার্বভৌমত্ব একটি কঠোর প্রয়োজনীয়তা। এখন কমপ্লায়েন্স সম্পর্কে কথা বলা যাক। PCI DSS-এর জন্য কার্ডধারীদের ডেটা পরিবেশে শক্তিশালী প্রমাণীকরণ বা স্ট্রং অথেন্টিকেশন ব্যবহার করা আবশ্যক। GDPR-এর জন্য প্রমাণীকরণ লগসহ ব্যক্তিগত ডেটা যথাযথভাবে পরিচালনা করা প্রয়োজন। ক্লাউড RADIUS প্রদানকারীরা সাধারণত SOC 2 Type II সার্টিফিকেশন, GDPR ডেটা প্রসেসিং চুক্তি এবং আঞ্চলিক ডেটা রেসিডেন্সির বিকল্প অফার করে। অন-প্রিমিসেস আপনাকে আপনার ডেটা কোথায় থাকবে তার ওপর সম্পূর্ণ নিয়ন্ত্রণ দেয়, যা অত্যন্ত নিয়ন্ত্রিত ক্ষেত্রগুলোতে সুবিধাজনক হতে পারে। তবে, এর অর্থ এই যে কমপ্লায়েন্সের সম্পূর্ণ বোঝা আপনার টিমের ওপর বর্তায়। আমাকে প্রতিটি পদ্ধতির প্রযুক্তিগত আর্কিটেকচার আরও গভীরভাবে বিশ্লেষণ করতে দিন, কারণ এর কার্যপ্রণালী বোঝা আপনাকে আরও সচেতন সিদ্ধান্ত নিতে সাহায্য করবে। একটি ঐতিহ্যবাহী অন-প্রিমিসেস RADIUS স্থাপনায়, আপনার সাধারণত এক বা একাধিক সার্ভার থাকে যা Microsoft-এর Network Policy Server - যা সাধারণত NPS নামে পরিচিত - অথবা ওপেন সোর্স FreeRADIUS প্ল্যাটফর্ম চালনা করে। এই সার্ভারগুলো আপনার নেটওয়ার্কের সীমানার ভেতরে থাকে এবং UDP-এর মাধ্যমে আপনার অ্যাক্সেস পয়েন্টগুলোর সাথে যোগাযোগ করে, যা সাধারণত অথেন্টিকেশনের জন্য পোর্ট ১৮১২ এবং অ্যাকাউন্টিংয়ের জন্য পোর্ট ১৮১৩ ব্যবহার করে। অ্যাক্সেস পয়েন্ট এবং RADIUS সার্ভারের মধ্যকার শেয়ার্ড সিক্রেট একটি অত্যন্ত গুরুত্বপূর্ণ নিরাপত্তা উপাদান - এটি দীর্ঘ, র্যান্ডম এবং পর্যায়ক্রমে পরিবর্তনশীল হতে হবে।FreeRADIUS হল বিশ্বের সবচেয়ে বহুল ব্যবহৃত RADIUS সার্ভার, যা বিশ্বব্যাপী কোটি কোটি ব্যবহারকারীর প্রমাণীকরণ বা authentication পরিচালনা করে। এটি অত্যন্ত কনফিগারযোগ্য, বিভিন্ন ধরনের EAP মেথড সমর্থন করে এবং কার্যত যেকোনো ব্যাকএন্ড ডিরেক্টরির সাথে সংহত হতে পারে। তবে, এই নমনীয়তার একটি মূল্য আছে: এর জন্য দক্ষ প্রশাসনের প্রয়োজন। ভুল কনফিগারেশন হল প্রমাণীকরণ ব্যর্থতার একটি সাধারণ উৎস এবং FreeRADIUS লগ ডিবাগ করার জন্য অভিজ্ঞতার প্রয়োজন। Cloud RADIUS প্ল্যাটফর্মগুলি এই সমস্ত জটিলতাকে সহজ করে তোলে। ব্যাকএন্ডে, তারা একাধিক ক্লাউড অঞ্চল জুড়ে বিতরণ করা RADIUS অবকাঠামো পরিচালনা করে, কিন্তু আপনি একটি পরিষ্কার ওয়েব ইন্টারফেস বা API-এর মাধ্যমে সেগুলির সাথে ইন্টারঅ্যাক্ট করেন। আপনি আপনার প্রমাণীকরণ নীতিগুলি নির্ধারণ করেন — কোন SSID-গুলি কোন ব্যবহারকারী গ্রুপগুলির সাথে ম্যাপ করা হবে, কোন EAP মেথডগুলি অনুমোদিত, কীভাবে অজানা ডিভাইসগুলি পরিচালনা করা হবে — এবং প্ল্যাটফর্মটি বাকিটা পরিচালনা করে। একটি ক্ষেত্র যেখানে অন-প্রিমিসেস RADIUS এখনও একটি স্পষ্ট সুবিধা ধরে রেখেছে তা হল খুব উচ্চ প্রমাণীকরণ থ্রুপুট প্রয়োজনীয়তা এবং কঠোর লেটেন্সি বাজেটের পরিবেশ। একটি বড় পরিবহন হাবের কথা চিন্তা করুন - একটি বিমানবন্দর বা রেলওয়ে স্টেশন - যেখানে হাজার হাজার ডিভাইস যাত্রী আসার সাথে সাথে একযোগে প্রমাণীকরণের চেষ্টা করছে। এই পরিস্থিতিতে, একটি স্থানীয় RADIUS ক্লাস্টার এক মিলিসেকেন্ডেরও কম সময়ের মধ্যে প্রমাণীকরণ অনুরোধগুলি প্রক্রিয়া করতে পারে, যেখানে একটি ক্লাউড RADIUS অনুরোধ অবশ্যই ইন্টারনেট এবং ব্যাক ট্রাভার্স করবে, যা প্রদানকারীর নিকটতম এজ নোডের উপর নির্ভর করে ৫ থেকে ৫০ মিলিসেকেন্ড পর্যন্ত যোগ করে। পার্ট ৩ - বাস্তবায়ন সুপারিশ এবং সম্ভাব্য ভুলত্রুটি এটিকে আরও স্পষ্ট করার জন্য আমি আপনাকে দুটি বাস্তব-বিশ্বের পরিস্থিতির মধ্য দিয়ে নিয়ে যাই। পরিস্থিতি এক: ছয়টি দেশ জুড়ে ৪৫টি প্রোপার্টি সহ একটি ইউরোপীয় হোটেল গ্রুপ। আইটি টিমটি কেন্দ্রীভূত, যেখানে মাত্র তিনজন নেটওয়ার্ক প্রকৌশলী সম্পূর্ণ এস্টেট পরিচালনা করছেন। তারা প্রতিটি প্রোপার্টিতে ভার্চুয়াল মেশিনে FreeRADIUS চালাচ্ছিলেন - প্যাচ, মনিটর এবং রক্ষণাবেক্ষণ করার জন্য ৪৫টি পৃথক ইনস্ট্যান্স। যখন একটি প্রোপার্টিতে সার্টিফিকেটের মেয়াদ শেষ হয়ে যায়, তখন এটি একটি বড় কনফারেন্সের সময় সম্পূর্ণ গেস্ট WiFi বিভ্রাটের সৃষ্টি করে। তারা একটি Cloud RADIUS পরিষেবাতে স্থানান্তরিত হয়েছে, নীতি পরিচালনাকে কেন্দ্রীভূত করেছে এবং প্রতি-সাইট রক্ষণাবেক্ষণ দূর করেছে। তিন-প্রকৌশলীর দলটি পূর্বে RADIUS রক্ষণাবেক্ষণে ব্যয় করা তাদের সময়ের প্রায় ৪০ শতাংশ পুনরুদ্ধার করেছে। পরিস্থিতি দুই: ৬৮,০০০ আসন বিশিষ্ট একটি জাতীয় ক্রীড়া স্টেডিয়াম। আইটি টিমের ডেটা সার্বভৌমত্বের চারপাশে কঠোর প্রয়োজনীয়তা রয়েছে - সমস্ত প্রমাণীকরণ লগ অবশ্যই যুক্তরাজ্যের মাটিতে থাকতে হবে। তারা অ্যাক্টিভ-অ্যাক্টিভ কনফিগারেশনে একটি ডুয়াল অন-প্রিমিসেস RADIUS ক্লাস্টার স্থাপন করেছে, যার সাথে ২০ মাইল দূরে একটি কো-লোকেশন সুবিধায় একটি সেকেন্ডারি ক্লাস্টার রয়েছে। এটি তাদের স্থানীয় নিয়ন্ত্রণ, সাব-মিলিসেকেন্ড প্রমাণীকরণ এবং ইন্টারনেট সংযোগের উপর নির্ভর না করে আকস্মিক ট্র্যাফিক পরিচালনা করার ক্ষমতা দিয়েছে। Cloud RADIUS স্থাপন করার সময়, সবচেয়ে সাধারণ ভুলটি হল ভেন্যুতে স্থানীয় ইন্টারনেট সংযোগকে উপেক্ষা করা। Cloud RADIUS সম্পূর্ণরূপে WAN লিঙ্কের উপর নির্ভর করে। এটি প্রশমিত করতে, একটি স্থানীয় টিকে থাকার কৌশল প্রয়োগ করুন - গুরুত্বপূর্ণ কর্মীদের জন্য স্থানীয় নেটওয়ার্ক কন্ট্রোলারে শংসাপত্র ক্যাশ করে রাখা, বা ইন্টারনেট লিঙ্কের উচ্চ প্রাপ্যতা নিশ্চিত করতে SD-WAN ব্যবহার করা।অন-প্রিমিসেস ডেপ্লয়মেন্টের জন্য, সবচেয়ে বড় অপারেশনাল ঝুঁকি হলো সার্টিফিকেট পরিচালনা। যদি আপনার অন-প্রিমিসেস RADIUS সার্ভারের সার্টিফিকেটের মেয়াদ শেষ হয়ে যায়, তবে প্রতিটি ক্লায়েন্ট ডিভাইস সংযোগটি প্রত্যাখ্যান করবে, যার ফলে সম্পূর্ণ অথেন্টিকেশন বিভ্রাট ঘটবে। ক্লাউড RADIUS প্রদানকারীরা সার্টিফিকেট ঘূর্ণন স্বয়ংক্রিয় করে এই ঝুঁকি সম্পূর্ণরূপে দূর করে। পার্ট ৪ — দ্রুত প্রশ্নোত্তর প্রশ্ন এক: Cloud RADIUS কি প্রিন্টার এবং IoT সেন্সরের মতো হেডলেস ডিভাইসের জন্য MAC Authentication Bypass সমর্থন করে? উত্তর: হ্যাঁ। বেশিরভাগ এন্টারপ্রাইজ Cloud RADIUS প্ল্যাটফর্ম MAB সমর্থন করে। আপনি তাদের ড্যাশবোর্ড বা API-এর মাধ্যমে MAC অ্যাড্রেসের অনুমতি তালিকা পরিচালনা করতে পারেন, যা শত শত লোকেশন জুড়ে IoT ডিভাইসগুলি পরিচালনা করা অনেক সহজ করে তোলে। প্রশ্ন দুই: পাঁচ বছরে মালিকানার মোট খরচ কীভাবে তুলনা করা হয়? উত্তর: অন-প্রিমিসেস CapEx নির্ভর - হার্ডওয়্যার, লাইসেন্স, পাওয়ার, কুলিং এবং ইঞ্জিনিয়ারিং সময়। Cloud RADIUS হলো OpEx - যা সাধারণত বার্ষিক প্রতি ব্যবহারকারী বা প্রতি ডিভাইস হিসেবে মূল্য নির্ধারণ করা হয়। দ্রুত বর্ধনশীল মাল্টি-সাইট ডেপ্লয়মেন্টের জন্য, ক্লাউডের অনুমানযোগ্য OpEx সাধারণত বেশি সাশ্রয়ী হয়। ১০টির বেশি সাইট এবং ৫ জনের কম নেটওয়ার্ক ইঞ্জিনিয়ার রয়েছে এমন সংস্থাগুলি প্রায়শই ১৮ মাসের মধ্যে ক্লাউড থেকে একটি ইতিবাচক ROI দেখতে পায়। প্রশ্ন তিন: আপনি কি একটি হাইব্রিড মডেল চালাতে পারেন? উত্তর: অবশ্যই। গেস্ট এবং IoT SSID-এর জন্য Cloud RADIUS, এবং ইন্টারনাল Active Directory-এর বিপরীতে অথেন্টিকেট করা কর্পোরেট SSID-এর জন্য অন-প্রিমিসেস। Purple WiFi স্থানীয়ভাবে এই হাইব্রিড মডেলটি সমর্থন করে। প্রশ্ন চার: ক্লাউড প্রদানকারীর বিভ্রাটের সময় কী ঘটে? উত্তর: স্বনামধন্য Cloud RADIUS প্রদানকারীরা বহু-অঞ্চল রিডান্ডেন্সি দ্বারা সমর্থিত ৯৯.৯৯ শতাংশ আপটাইমের SLA প্রকাশ করে। পরিস্থিতিটি সুন্দরভাবে পরিচালনা করতে সর্বদা একটি ফলব্যাক পলিসি সহ আপনার অ্যাক্সেস পয়েন্টগুলি কনফিগার করুন - হয় একটি সীমাবদ্ধ VLAN-এ ওপেন অ্যাক্সেস, অথবা স্থানীয়ভাবে ক্যাশ করা ক্রেডেন্সিয়াল। পার্ট ৫ — সারাংশ এবং পরবর্তী পদক্ষেপ মূল সিদ্ধান্ত কাঠামোর সংক্ষিপ্তসার হিসেবে। অন-প্রিমিসেস RADIUS বেছে নিন যখন আপনার কাছে কঠোর ডেটা সার্বভৌমত্বের প্রয়োজনীয়তা সহ একটি একক বড় লোকেশন, একটি এয়ার-গ্যাপড সিকিউরিটি পরিবেশ, বা লেগ্যাসি অন-প্রিমিসেস ডিরেক্টরি রয়েছে যা ক্লাউড-সংযুক্ত করা যায় না। Cloud RADIUS বেছে নিন যখন আপনার একটি বিতরণ করা মাল্টি-সাইট ফুটপ্রিন্ট, ক্লাউড-নেটিভ আইডেন্টিটি প্রোভাইডার যেমন Okta বা Azure AD, একটি ছোট সেন্ট্রাল আইটি দল থাকে, অথবা যখন হার্ডওয়্যার সংগ্রহের লিড টাইম ছাড়াই নতুন সাইটগুলিতে দ্রুত ডেপ্লয়মেন্টের প্রয়োজন হয়। মূল কথা: আজকের বেশিরভাগ মাল্টি-সাইট ভেন্যু অপারেটরদের জন্য, Cloud RADIUS হলো অপারেশনালভাবে চমৎকার পছন্দ। অন-প্রিমিসেসের জন্য লেটেন্সির যুক্তি বিশ্বব্যাপী বিতরণ করা ক্লাউড অবকাঠামো দ্বারা অনেকাংশে নিষ্ক্রিয় হয়ে গেছে। সিদ্ধান্ত নেওয়ার আগে তিনটি জিনিস অডিট করুন: আপনার বর্তমান আইডেন্টিটি প্রোভাইডার এবং এটি ক্লাউড-নেটিভ কিনা, প্রতিটি সাইটে আপনার WAN স্থিতিস্থাপকতা, এবং চলমান রক্ষণাবেক্ষণ পরিচালনা করার জন্য আপনার দলের সক্ষমতা। এই তিনটি উপাদান আপনাকে বলে দেবে যে কোন পথটি আপনার সংস্থার জন্য সঠিক। Purple-এর এই প্রযুক্তিগত ব্রিফিংয়ে যোগ দেওয়ার জন্য আপনাকে ধন্যবাদ। এন্টারপ্রাইজ WiFi আর্কিটেকচার সম্পর্কে আরও গভীর ধারণার জন্য, Purple.ai-তে আমাদের গাইড লাইব্রেরি দেখুন।

আমাদের মূল সিরিজের অংশ: Enterprise WiFi সিকিউরিটি গাইড

Cloud RADIUS বনাম on-premise RADIUS: IT টিমের জন্য সিদ্ধান্ত নেওয়ার গাইড

এক্সিকিউটিভ সামারি

RADIUS অথেন্টিকেশন এন্টারপ্রাইজ WiFi সুরক্ষার কেন্দ্রে অবস্থান করে। IEEE 802.1X এর মাধ্যমে কর্পোরেট স্টাফ অ্যাক্সেস সুরক্ষিত করা হোক বা মাল্টি-সাইট ভেন্যু এস্টেট জুড়ে গেস্ট অনবোর্ডিং পরিচালনা করা হোক না কেন, আপনি যেখানে আপনার RADIUS ইনফ্রাস্ট্রাকচার হোস্ট করছেন তা আপটাইম, সিকিউরিটি পোস্টার এবং টোটাল কস্ট অফ ওনারশিপ (TCO) নির্ধারণ করে।

Cloud RADIUS পরিষেবাগুলি বিল্ট-ইন হাই অ্যাভেলেবিলিটি, স্বয়ংক্রিয় সার্টিফিকেট রোটেশন এবং ইলাস্টিক স্কেলেবিলিটি সহ ম্যানেজড, বিশ্বব্যাপী ডিস্ট্রিবিউটেড অথেন্টিকেশন ইনফ্রাস্ট্রাকচার প্রদান করে। এটি ডিস্ট্রিবিউটেড অন-প্রিমিসেস ডিপ্লয়মেন্টের প্রতি-সাইট রক্ষণাবেক্ষণের বোঝা দূর করে। অন-প্রিমিস RADIUS, যা FreeRADIUS বা Microsoft Network Policy Server (NPS) চালিত করে, তা সাব-মিলিসেকেন্ড লোকাল LAN অথেন্টিকেশন, সম্পূর্ণ ডেটা সোভারেন্টি এবং WAN কানেক্টিভিটি থেকে স্বাধীনতা অফার করে - এমন কিছু সুবিধা যা এয়ার-গ্যাপড বা হাই-ডেনসিটি পরিবেশে প্রাসঙ্গিক থাকে।

অধিকাংশ মাল্টি-সাইট অপারেটরদের জন্য - হোটেল গ্রুপ, রিটেইল চেইন, হেলথকেয়ার ট্রাস্ট এবং কর্পোরেট অফিস - Cloud RADIUS ৫ বছরে ৩০% থেকে ৫০% কম TCO-তে একটি উন্নত অপারেশনাল ফলাফল প্রদান করে। এই গাইডটি আপনার সংস্থার জন্য উভয় আর্কিটেকচার মূল্যায়ন করার একটি প্রযুক্তিগত কাঠামো প্রদান করে।

আর্কিটেকচার তুলনা: cloud RADIUS বনাম on-premise RADIUS

RADIUS ডিপ্লয়মেন্ট মডেলগুলি মূল্যায়নের জন্য মাল্টি-সাইট অপারেশনাল ম্যানেজমেন্টের বিপরীতে লোকাল নেটওয়ার্ক ল্যাটেন্সি বিবেচনা করা প্রয়োজন।

আর্কিটেকচারাল দিক Cloud RADIUS On-premise RADIUS (NPS / FreeRADIUS)
ইনফ্রাস্ট্রাকচার ফুটপ্রিন্ট কোনো অন-প্রিমিসেস সার্ভার নেই; সম্পূর্ণরূপে ম্যানেজড মাল্টি-রিজিয়ন ক্লাউড প্রক্সি। প্রতিটি সাইটে বা আঞ্চলিক ডেটাসেন্টারে ডেডিকেটেড ফিজিক্যাল বা ভার্চুয়াল সার্ভার প্রয়োজন।
আইডেন্টিটি ডিরেক্টরি ইন্টিগ্রেশন Microsoft Entra ID (Azure AD), Okta, এবং Google Workspace এর সাথে সরাসরি API এবং OAuth ইন্টিগ্রেশন। LDAP/Kerberos এর মাধ্যমে Active Directory Domain Services (AD DS)-এ নেটিভ; ক্লাউড IdPs-এর জন্য জটিল।
সার্টিফিকেট ম্যানেজমেন্ট (EAP-TLS) SCEP / EST এর মাধ্যমে স্বয়ংক্রিয় ক্লায়েন্ট সার্টিফিকেট ইস্যুয়েন্স এবং PKI লাইফসাইকেল ম্যানেজমেন্ট। অভ্যন্তরীণ Active Directory Certificate Services (ADCS) এবং ম্যানুয়াল NDES সার্ভার কনফিগারেশন প্রয়োজন।
হাই অ্যাভেলেবিলিটি এবং ফেইলওভার একাধিক ক্লাউড অ্যাভেলেবিলিটি জোন জুড়ে বিল্ট-ইন অ্যাক্টিভ-অ্যাক্টিভ জিওগ্রাফিক রিডান্ডেন্সি। রিডান্ডেন্ট সার্ভার পেয়ার, লোড ব্যালেন্সার এবং সাইট জুড়ে ম্যানুয়াল ডাটাবেস রেপ্লিকেশন প্রয়োজন।
WAN নির্ভরতা ইন্টারনেট সংযোগের প্রয়োজন (ডুয়াল-ISP WAN রেজিলিয়েন্স বা লোকাল অ্যাক্সেস পয়েন্ট ক্রেডেন্সিয়াল ক্যাশিংয়ের মাধ্যমে এটি লাঘব করা যায়)। লোকাল LAN অথেন্টিকেশনের জন্য ইন্টারনেটের সচলতার উপর নির্ভর না করে স্বাধীনভাবে কাজ করে।
অথেন্টিকেশন লেটেন্সি ১৫ms থেকে ৪৫ms (ওয়্যারলেস 802.1X EAP হ্যান্ডশেকের জন্য এটি অননুভেয়)। সাব-মিলিসেকেন্ড (<২ms) লোকাল LAN রেসপন্স টাইম।

এন্টারপ্রাইজ IT লিডারদের জন্য মূল সিদ্ধান্তের মানদণ্ড

Cloud RADIUS এবং অন-প্রিমিস ডিপ্লয়মেন্টের মধ্যে নির্বাচন করার সময়, নিম্নলিখিত পাঁচটি মূল ভেক্টর মূল্যায়ন করুন:

১. মাল্টি-সাইট ম্যানেজমেন্ট ওভারহেড

অন-প্রিমিস RADIUS পরিকাঠামো প্রতিটি নতুন ভেন্যু যুক্ত হওয়ার সাথে সাথে অপারেশনাল জটিলতায় রৈখিকভাবে বৃদ্ধি পায়। প্রতিটি সাইটের জন্য OS প্যাচিং, সিকিউরিটি আপডেট, SSL/TLS সার্টিফিকেট রিনিউয়াল এবং RADIUS ক্লায়েন্ট (NAS) IP আপডেটের প্রয়োজন হয়।

Cloud RADIUS একটি একক ওয়েব ম্যানেজমেন্ট পোর্টালে সমস্ত ভেন্যু জুড়ে কনফিগারেশনকে কেন্দ্রীভূত করে। অ্যাক্সেস পয়েন্ট এবং ওয়্যারলেস LAN কন্ট্রোলার (WLCs) RadSec (RADIUS over TLS) ব্যবহার করে ক্লাউড RADIUS এন্ডপয়েন্টের বিপরীতে অথেন্টিকেট করে, যা শত শত ব্রাঞ্চ লোকেশন জুড়ে সিকিউরিটি পলিসিকে স্ট্যান্ডার্ডাইজ করে।

২. মডার্ন আইডেন্টিটি প্রোভাইডার (IdP) সামঞ্জস্যতা

Microsoft NPS-এর মতো লেগাসি RADIUS সার্ভারগুলি অন-প্রিমিসেস Active Directory-এর জন্য ডিজাইন করা NTLM এবং Kerberos প্রোটোকলের উপর নির্ভর করে। যেহেতু এন্টারপ্রাইজগুলি Microsoft Entra ID (পূর্বে Azure AD), Google Workspace, বা Okta-এর মতো ক্লাউড-নেটিভ আইডেন্টিটি প্ল্যাটফর্মে মাইগ্রেট করছে, তাই লেগাসি NPS-কে ক্লাউড আইডেন্টিটি ডিরেক্টরির সাথে সংযুক্ত করতে জটিল ডোমেন কন্ট্রোলার বা পাসওয়ার্ড সিঙ্ক প্রক্সির প্রয়োজন হয়।

Cloud RADIUS প্ল্যাটফর্মগুলি নিরাপদ REST APIs এবং SCIM প্রভিশনিংয়ের মাধ্যমে সরাসরি আধুনিক ক্লাউড IdP-গুলির সাথে ইন্টারফেস করে। এটি কোনো কর্মচারীকে Entra ID বা Okta থেকে অফবোর্ড করার সময় তাৎক্ষণিকভাবে ব্যবহারকারীর অ্যাক্সেস প্রত্যাহার করতে সক্ষম করে।

৩. SCEP এবং EAP-TLS সার্টিফিকেট অটোমেশন

পাসওয়ার্ড হল এন্টারপ্রাইজ WiFi সিকিউরিটির সবচেয়ে দুর্বল লিঙ্ক। 802.1X EAP-TLS অথেন্টিকেশন ডিপ্লয় করার মাধ্যমে দুর্বল পাসওয়ার্ডের পরিবর্তে হার্ডওয়্যার TPM বা Apple Secure Enclave-এ সংরক্ষিত ডিজিটাল ক্লায়েন্ট সার্টিফিকেট প্রতিস্থাপিত হয়।

একটি অন-প্রিমিস RADIUS পরিকাঠামোতে EAP-TLS সেট আপ করার জন্য Active Directory Certificate Services (ADCS) PKI, Network Device Enrollment Service (NDES) সার্ভার এবং Intune সার্টিফিকেট কানেক্টরের প্রয়োজন হয়। Cloud RADIUS এটিকে একটি জিরো-টাচ ওয়ার্কফ্লোতে রূপান্তর করে সহজতর করে, যা Intune এবং Jamf দ্বারা পরিচালিত এন্ডপয়েন্টগুলির জন্য স্বয়ংক্রিয়ভাবে SCEP সার্টিফিকেট ইস্যু এবং রোটেট করে।

৪. টোটাল কস্ট অফ ওনারশিপ (TCO) এবং ক্যাপিটাল এক্সপেন্ডিচার

অন-প্রিমিসেস RADIUS-এর ক্ষেত্রে সার্ভার হার্ডওয়্যার, হাইপারভাইজার লাইসেন্সিং এবং হার্ডওয়্যার সিকিউরিটি মডিউল (HSMs)-এর জন্য উল্লেখযোগ্য ক্যাপিটাল এক্সপেন্ডিচার (CapEx) হয়, পাশাপাশি বিদ্যুৎ, কুলিং এবং সিনিয়র নেটওয়ার্ক ইঞ্জিনিয়ারিং রক্ষণাবেক্ষণের সময়ের জন্য চলমান অপারেশনাল এক্সপেন্ডিচার (OpEx) প্রয়োজন হয়।

Cloud RADIUS একটি অনুমানযোগ্য প্রতি-ডিভাইস বা প্রতি-ব্যবহারকারী সাবস্ক্রিপশন মডেলে কাজ করে, যা হার্ডওয়্যার রিফ্রেশ সাইকেল এবং ম্যানুয়াল RADIUS অ্যাডমিনিস্ট্রেশন দূর করে ৫ বছরের TCO ৫০% পর্যন্ত কমিয়ে দেয়।

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।

ROI এবং ৫ বছরের খরচের বিবরণী

নিম্নলিখিত আর্থিক তুলনামূলক মডেলটি প্রতিটি সাইটে ৫০টি ওয়্যারলেস অ্যাক্সেস পয়েন্ট এবং ৪,০০০টি সক্রিয় অথেন্টিকেটেড এন্ডপয়েন্ট সহ একটি ২০-সাইটের এন্টারপ্রাইজ এস্টেটের উপর ভিত্তি করে তৈরি।

খরচের উপাদান অন-প্রিমিস RADIUS (২০টি সাইট) Cloud RADIUS (২০টি সাইট)
হার্ডওয়্যার (সার্ভার, HA পেয়ার, অ্যাপ্লায়েন্স) £৮০,০০০ - £১২০,০০০ £০
OS এবং সার্ভার লাইসেন্সিং £১০,০০০ - £৩০,০০০ £০
বার্ষিক ক্লাউড সাবস্ক্রিপশন (৫ বছর) £০ £৯০,০০০ - £১৪০,০০০
বিদ্যুৎ, কুলিং এবং র্যাক স্পেস £১৫,০০০ - £২৫,০০০ £০
নেটওয়ার্ক ইঞ্জিনিয়ারিং রক্ষণাবেক্ষণ (৫ বছর) £৬০,০০০ - £১০০,০০০ £১০,০০০ - £২০,০০০
৫ বছরের মোট মালিকানা ব্যয় (TCO) £১৬৫,০০০ - £২৭৫,০০০ £১০০,০০০ - £১৬০,০০০

RADIUS পরিকাঠামোর জন্য সেরা নিরাপত্তা অনুশীলনসমূহ

১. RadSec (RADIUS over TLS - RFC 6614) কার্যকর করুন

UDP (পোর্ট 1812/1813)-এর মাধ্যমে প্রচলিত RADIUS শুধুমাত্র ব্যবহারকারীর পাসওয়ার্ড অ্যাট্রিবিউট এনক্রিপ্ট করে, যার ফলে ব্যবহারকারীর নামের হেডার এবং MAC অ্যাড্রেস WAN লিঙ্ক জুড়ে প্লেইন টেক্সট হিসেবে দৃশ্যমান থাকে। RadSec একটি TLS টানেলের ভেতরে RADIUS প্যাকেটগুলোকে এনক্যাপসুলেট করে, যা অ্যাক্সেস পয়েন্ট এবং RADIUS প্রক্সিগুলির মধ্যে এন্ড-টু-এন্ড এনক্রিপশন এবং মিউচুয়াল সার্টিফিকেট অথেন্টিকেশন প্রদান করে।

২. স্বয়ংক্রিয় সার্টিফিকেট রিভোকেশন লিস্ট (CRL) যাচাইকরণ প্রয়োগ করুন

ক্লায়েন্ট সার্টিফিকেট ডিপ্লয়মেন্ট অবশ্যই কঠোর CRL বা OCSP (অনলাইন সার্টিফিকেট স্ট্যাটাস প্রোটোকল) যাচাইকরণের সাথে যুক্ত হতে হবে। যদি কোনও কর্মচারী কোম্পানি ছেড়ে চলে যান বা একটি মোবাইল এন্ডপয়েন্ট হারিয়ে যায়, তবে তাত্ক্ষণিকভাবে নেটওয়ার্ক অ্যাক্সেস অস্বীকার করার জন্য প্রতিবার EAP-TLS হ্যান্ডশেকের সময় RADIUS প্রক্সিগুলিকে অবশ্যই রিভোকেশন এন্ডপয়েন্টগুলি চেক করতে হবে।

৩. ডায়নামিক RADIUS VLAN অ্যাসাইনমেন্ট

ব্যবহারকারী গ্রুপের সদস্যতার উপর ভিত্তি করে এন্ডপয়েন্টগুলিকে নির্দিষ্ট নেটওয়ার্ক সেগমেন্টে ডায়নামিকভাবে স্থাপন করতে RADIUS-অ্যাসাইন করা VLAN অ্যাট্রিবিউট (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) ব্যবহার করুন। কর্পোরেট ল্যাপটপগুলি অভ্যন্তরীণ প্রোডাকশন VLAN-এ যুক্ত হয়, যেখানে গেস্ট ডিভাইসগুলি বিচ্ছিন্ন ইন্টারনেট-অনলি সেগমেন্টে যুক্ত হয় - যা PCI-DSS এবং ISO 27001 কমপ্লায়েন্স স্ট্যান্ডার্ড পূরণ করে।

Purple ক্লাউড RADIUS-এর সাহায্যে আপনার 802.1X নিরাপত্তা আধুনিকীকরণ করুন

অন-প্রিমিস RADIUS হার্ডওয়্যার ম্যানেজমেন্ট, NPS সার্টিফিকেট এক্সপায়ারি ঝুঁকি এবং জটিল NDES সার্ভারের ঝামেলা দূর করুন। Purple ক্লাউড RADIUS সরাসরি Microsoft Entra ID, Intune এবং আপনার বিদ্যমান ওয়্যারলেস কন্ট্রোলারগুলির সাথে একীভূত হয়ে সমস্ত ভেন্যুতে জিরো-টাচ EAP-TLS অথেন্টিকেশন প্রদান করে।

ক্লাউড RADIUS আর্কিটেকচার পর্যালোচনা নির্ধারণ করুন →

প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী (FAQ)

ভেন্যু ইন্টারনেট সংযোগ বিচ্ছিন্ন হলে Cloud RADIUS-এর কী হবে?

আধুনিক Cloud RADIUS ডিপ্লয়মেন্টগুলি ডুয়াল-ISP সংযোগের সাথে অ্যাক্সেস পয়েন্ট সারভাইবিলিটি ফিচারের সমন্বয় করে WAN নির্ভরতা হ্রাস করে। অ্যাক্সেস পয়েন্টগুলি স্থানীয়ভাবে সাম্প্রতিক প্রমাণীকৃত সেশনগুলি ক্যাশে করে রাখে, যার ফলে সাময়িক WAN বিভ্রাটের সময় কর্মীদের এন্ডপয়েন্টগুলি সক্রিয় নেটওয়ার্ক সংযোগ বজায় রাখতে পারে।

Cloud RADIUS কি অন-প্রিমিসেস Active Directory-র সাথে সংহত হতে পারে?

হ্যাঁ। Cloud RADIUS প্ল্যাটফর্মগুলি নিরাপদ লাইটওয়েট কানেক্টর বা ডিরেক্টরি সিঙ্ক পরিষেবার (যেমন Entra Connect) মাধ্যমে অন-প্রিমিসেস Active Directory কোয়েরি করতে পারে, যা বিদ্যমান ডোমেন কন্ট্রোলারগুলিতে বাধা সৃষ্টি না করেই লেগ্যাসি NPS থেকে ক্লাউড প্রমাণীকরণে একটি পর্যায়ক্রমিক মাইগ্রেশনকে সহজতর করে।

Cloud RADIUS-এর জন্য কি EAP-TLS প্রয়োজনীয়, নাকি আমরা PEAP-MSCHAPv2 ব্যবহার চালিয়ে যেতে পারি?

Cloud RADIUS উভয় PEAP-MSCHAPv2 এবং EAP-TLS সমর্থন করে। তবে, ডিজিটাল ক্লায়েন্ট সার্টিফিকেট সহ EAP-TLS ব্যবহার করার জন্য দৃঢ়ভাবে সুপারিশ করা হয় কারণ ক্লায়েন্ট ডিভাইসগুলি সার্ভার সার্টিফিকেট যাচাইকরণ এড়িয়ে গেলে PEAP-MSCHAPv2 ক্রেডেনশিয়াল হার্ভেস্টিং এবং রিলে অ্যাটাকের ঝুঁকিতে থাকে।

মূল সংজ্ঞাসমূহ

RADIUS (Remote Authentication Dial-In User Service)

একটি নেটওয়ার্কিং প্রোটোকল (RFC 2865) যা নেটওয়ার্কে সংযুক্ত ব্যবহারকারীদের জন্য সেন্ট্রালাইজড অথেন্টিকেশন, অথরাইজেশন এবং অ্যাকাউন্টিং (AAA) প্রদান করে। RADIUS মূলত UDP-এর ওপর কাজ করে এবং নেটওয়ার্ক অ্যাক্সেস ইকুইপমেন্ট (অ্যাক্সেস পয়েন্ট, সুইচ) এবং আইডেন্টিটি ডিরেক্টরির (Active Directory, LDAP, ক্লাউড IdP) মধ্যে ব্রোকার বা সংযোগকারী হিসেবে কাজ করে।

WiFi বা ওয়্যারড নেটওয়ার্কের জন্য 802.1X অথেন্টিকেশন ডিপ্লয় করার সময় IT টিমগুলো RADIUS-এর মুখোমুখি হয়। এটি এন্টারপ্রাইজ নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের মূল ভিত্তিপ্রস্তর প্রোটোকল এবং WPA2-Enterprise ও WPA3-Enterprise ডিপ্লয়মেন্টের জন্য এটি আবশ্যক।

802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের জন্য একটি IEEE স্ট্যান্ডার্ড যা EAP-ভিত্তিক অথেন্টিকেশনের ফ্রেমওয়ার্ক নির্ধারণ করে। WiFi-এর ক্ষেত্রে 802.1X-এর জন্য তিনটি উপাদানের প্রয়োজন হয়: সাপ্লিক্যান্ট (ক্লায়েন্ট ডিভাইস), অথেন্টিকেটর (অ্যাক্সেস পয়েন্ট) এবং অথেন্টিকেশন সার্ভার (RADIUS)। RADIUS থেকে Access-Accept রেসপন্স না আসা পর্যন্ত অ্যাক্সেস পয়েন্ট ক্লায়েন্টের সমস্ত ট্রাফিক ব্লক করে রাখে।

802.1X হলো WPA2-Enterprise এবং WPA3-Enterprise নেটওয়ার্কের জন্য অথেন্টিকেশন মেকানিজম। কর্পোরেট WiFi-এ যাতে শুধুমাত্র অনুমোদিত ডিভাইস এবং ব্যবহারকারী সংযুক্ত হতে পারে তা নিশ্চিত করতে IT টিমগুলো এটি ব্যবহার করে, যেখানে ব্যবহারকারীর আইডেন্টিটির ওপর ভিত্তি করে ডাইনামিক VLAN অ্যাসাইনমেন্ট করা হয়।

EAP (Extensible Authentication Protocol)

802.1X এর মধ্যে ব্যবহৃত একটি নমনীয় অথেন্টিকেশন ফ্রেমওয়ার্ক যা একাধিক অথেন্টিকেশন পদ্ধতি সমর্থন করে। সাধারণ EAP পদ্ধতিগুলির মধ্যে রয়েছে EAP-TLS (সার্টিফিকেট-ভিত্তিক, সবচেয়ে শক্তিশালী নিরাপত্তা), PEAP-MSCHAPv2 (সার্ভার সার্টিফিকেট যাচাইকরণ সহ পাসওয়ার্ড-ভিত্তিক), এবং EAP-TTLS (টানেল্ড পাসওয়ার্ড অথেন্টিকেশন)।

EAP পদ্ধতির নির্বাচন সরাসরি সিকিউরিটি পোস্টার এবং ডেপ্লয়মেন্টের জটিলতাকে প্রভাবিত করে। EAP-TLS প্রতিটি ডিভাইসে ক্লায়েন্ট সার্টিফিকেটের প্রয়োজন হয়, যা এটিকে ডেপ্লয় করা আরও জটিল করে তোলে কিন্তু ক্রেডেনশিয়াল চুরির আক্রমণের বিরুদ্ধে উল্লেখযোগ্যভাবে আরও প্রতিরোধী করে তোলে। নিয়ন্ত্রিত শিল্পে (স্বাস্থ্যসেবা, অর্থসংস্থান) IT টিমগুলির ডিফল্টরূপে EAP-TLS ব্যবহার করা উচিত।

FreeRADIUS

বিশ্বের সবচেয়ে ব্যাপকভাবে ডেপ্লয় করা ওপেন-সোর্স RADIUS সার্ভার, যা বিশ্বব্যাপী কোটি কোটি ব্যবহারকারীর জন্য অথেন্টিকেশন পরিচালনা করে। FreeRADIUS বিস্তৃত পরিসরের EAP পদ্ধতি এবং ব্যাকএন্ড ইন্টিগ্রেশন সমর্থন করে, এটি কোনো লাইসেন্সিং খরচ ছাড়াই পাওয়া যায় এবং Linux-এ চলে। এর জন্য দক্ষ অ্যাডমিনিস্ট্রেশন এবং ফাইল-ভিত্তিক কনফিগারেশন প্রয়োজন।

অ-Microsoft পরিবেশে অন-প্রিমিসেস RADIUS ডেপ্লয়মেন্টের জন্য FreeRADIUS হলো ডিফল্ট পছন্দ। ক্লাউড বনাম অন-প্রিমিসেস সিদ্ধান্তের মূল্যায়নকারী IT টিমগুলির মূল্যায়ন করা উচিত যে তাদের FreeRADIUS কার্যকরভাবে পরিচালনা করার জন্য অভ্যন্তরীণ দক্ষতা রয়েছে কিনা, কারণ ভুল কনফিগারেশন হলো অথেন্টিকেশনজনিত সমস্যার একটি প্রধান কারণ।

NPS (Network Policy Server)

Microsoft-এর বিল্ট-ইন RADIUS সার্ভার, যা Windows Server-এর সাথে অন্তর্ভুক্ত থাকে। NPS মূলত Active Directory-এর সাথে নেটিভভাবে সংহত হয় এবং PEAP-MSCHAPv2 ও EAP-TLS সমর্থন করে। এটি Windows Server GUI-এর মাধ্যমে পরিচালিত হয় এবং Microsoft-কেন্দ্রিক পরিবেশের জন্য ডিফল্ট RADIUS পছন্দ।

যেসব IT টিম Windows Server অবকাঠামো ব্যবহার করে তারা সাধারণত তাদের অন-প্রিমিসেস RADIUS সার্ভার হিসেবে NPS ডেপ্লয় করে। NPS মূলত Windows Server লাইসেন্সিং এবং Active Directory-এর সাথে শক্তভাবে যুক্ত, যা Microsoft পরিবেশে ডেপ্লয়মেন্টকে সহজ করে তোলে কিন্তু ভিন্নধর্মী বা ক্লাউড-নেটিভ পরিবেশে নমনীয়তা সীমিত করে।

MAC Authentication Bypass (MAB)

একটি অথেন্টিকেশন পদ্ধতি যা একটি ডিভাইসের MAC অ্যাড্রেসকে তার ক্রেডেনশিয়াল হিসেবে ব্যবহার করে, যা হেডলেস ডিভাইসগুলিকে (প্রিন্টার, IoT সেন্সর, পয়েন্ট-অফ-সেল টার্মিনাল) নেটওয়ার্কে অথেন্টিকেট করার অনুমতি দেয় যা একটি 802.1X সাপ্লিক্যান্ট চালাতে পারে না। MAC অ্যাড্রেসটি RADIUS সার্ভারে একটি অনুমতি-তালিকার (allow-list) বিপরীতে পরীক্ষা করা হয়।

IoT ডিভাইস বা লেগ্যাসি সরঞ্জাম সহ যেকোনো নেটওয়ার্কের জন্য MAB অপরিহার্য। IT টিমগুলিকে অবশ্যই সঠিক MAC অ্যাড্রেসের তালিকা বজায় রাখতে হবে এবং নতুন ডিভাইস যুক্ত করার জন্য প্রক্রিয়া বাস্তবায়ন করতে হবে। ক্লাউড RADIUS প্ল্যাটফর্মগুলি সাধারণত সমস্ত সাইট জুড়ে MAB তালিকা পরিচালনার জন্য একটি সেন্ট্রালাইজড ড্যাশবোর্ড প্রদান করে, যা FreeRADIUS-এ প্রতি-সাইট কনফিগারেশন ফাইল পরিচালনার চেয়ে উল্লেখযোগ্যভাবে বেশি দক্ষ।

RadSec (RADIUS over TLS)

RADIUS প্রোটোকলের (RFC 6614) একটি এক্সটেনশন যা UDP-র পরিবর্তে TLS-এর মাধ্যমে RADIUS প্যাকেটগুলি স্থানান্তর করে। RadSec মূলত NAS এবং RADIUS সার্ভারের মধ্যে সম্পূর্ণ ট্রান্সপোর্ট এনক্রিপশন এবং মিউচুয়াল অথেন্টিকেশন প্রদান করে, যা ঐতিহ্যগত UDP-ভিত্তিক RADIUS প্রোটোকলের বেশ কয়েকটি সুপরিচিত সিকিউরিটি দুর্বলতা সমাধান করে।

ঐতিহ্যগত RADIUS কেবল User-Password অ্যাট্রিবিউট এনক্রিপ্ট করে; ইউজারনেম এবং সেশন ডেটা সহ অন্যান্য সমস্ত অ্যাট্রিবিউট প্লেইনটেক্সটে স্থানান্তরিত হয়। RadSec হলো RADIUS-এর জন্য আধুনিক, সুরক্ষিত ট্রান্সপোর্ট মেকানিজম এবং এটি বেশিরভাগ এন্টারপ্রাইজ ক্লাউড RADIUS প্ল্যাটফর্ম এবং আধুনিক অ্যাক্সেস পয়েন্ট বিক্রেতাদের দ্বারা সমর্থিত। নতুন RADIUS অবকাঠামো ডেপ্লয় করা IT টিমগুলির ডিফল্ট ট্রান্সপোর্ট হিসেবে RadSec-এর মূল্যায়ন করা উচিত।

VLAN Assignment (RADIUS-assigned VLAN)

একটি RADIUS কার্যক্ষমতা যা প্রমাণীকরণের ফলাফলের উপর ভিত্তি করে একটি সংযোগকারী ডিভাইসকে গতিশীলভাবে একটি নির্দিষ্ট VLAN-এ অ্যাসাইন করে। RADIUS সার্ভার Access-Accept রেসপন্সে Tunnel-Type (13=VLAN), Tunnel-Medium-Type (6=802), এবং Tunnel-Private-Group-ID (VLAN ID) অ্যাট্রিবিউটগুলি ফেরত পাঠায়, এবং অ্যাক্সেস পয়েন্টটি ডিভাইসটিকে নির্দিষ্ট VLAN-এ স্থাপন করে।

ডায়নামিক VLAN অ্যাসাইনমেন্ট হলো এমন একটি মেকানিজম যার মাধ্যমে IT টিমগুলি ব্যবহারকারীর পরিচয়ের ওপর ভিত্তি করে নেটওয়ার্ক সেগমেন্টেশন বাস্তবায়ন করে। একটি একক SSID একাধিক ধরনের ব্যবহারকারীকে পরিষেবা দিতে পারে - অতিথি, কর্মচারী, ঠিকাদার, IoT ডিভাইস - যার প্রতিটি প্রকার তাদের RADIUS অথেন্টিকেশনের ফলাফলের ওপর ভিত্তি করে স্বয়ংক্রিয়ভাবে উপযুক্ত VLAN-এ স্থান পায়। কার্ডহোল্ডার ডেটা পরিচালনা করে এমন নেটওয়ার্কগুলির জন্য এটি একটি PCI DSS প্রয়োজনীয়তা।

High Availability (HA) RADIUS

একটি RADIUS ডেপ্লয়মেন্ট আর্কিটেকচার যা পৃথক সার্ভার ব্যর্থ হওয়া সত্ত্বেও প্রমাণীকরণ পরিষেবাগুলি সচল থাকা নিশ্চিত করে। সাধারণ HA প্যাটার্নগুলির মধ্যে রয়েছে অ্যাক্টিভ-অ্যাক্টিভ ক্লাস্টারিং (উভয় সার্ভার লোড ব্যালেন্সিং সহ একসাথে ট্রাফিক পরিচালনা করে), অ্যাক্টিভ-প্যাসিভ ফেইলওভার (প্রধান সার্ভার ব্যর্থ হলে সেকেন্ডারি সার্ভার দায়িত্ব নেয়), এবং ভৌগোলিকভাবে বিতরণ করা রিডানডেন্সি (আলাদা শারীরিক অবস্থানে থাকা সার্ভারসমূহ)।

যেকোনো প্রোডাকশন RADIUS ডেপ্লয়মেন্টের জন্য HA একটি অত্যন্ত গুরুত্বপূর্ণ ডিজাইন বিবেচনা। IT টিমগুলিকে অবশ্যই তাদের Recovery Time Objective (RTO) - কোনো ব্যর্থতার পর কত দ্রুত প্রমাণীকরণ পুনরুদ্ধার করতে হবে - তা নির্ধারণ করতে হবে এবং সেই অনুযায়ী তাদের HA আর্কিটেকচার ডিজাইন করতে হবে। ক্লাউড RADIUS প্রদানকারীরা একটি বিল্ট-ইন পরিষেবা হিসেবে HA প্রদান করে; অন-প্রেমিসেস HA-এর জন্য সুনির্দিষ্ট আর্কিটেকচারাল ডিজাইন এবং চলমান রক্ষণাবেক্ষণের প্রয়োজন হয়।

সমাধানকৃত উদাহরণসমূহ

একটি ইউরোপীয় হোটেল গ্রুপ ছয়টি দেশ জুড়ে ৪৫টি প্রোপার্টি পরিচালনা করে। প্রতিটি প্রোপার্টিতে ১৫০ - ৪০০টি গেস্ট রুম এবং কনফারেন্স সুবিধা রয়েছে। সেন্ট্রাল IT টিমে তিনজন নেটওয়ার্ক ইঞ্জিনিয়ার রয়েছেন। তারা বর্তমানে প্রতিটি প্রোপার্টিতে ভার্চুয়াল মেশিনে FreeRADIUS - ৪৫টি আলাদা ইনস্ট্যান্স চালান। একটি প্রোপার্টিতে সার্টিফিকেটের মেয়াদ শেষ হয়ে যাওয়ার কারণে একটি বড় কনফারেন্সের সময় গেস্ট WiFi সম্পূর্ণভাবে বন্ধ হয়ে যায়। CTO এই ধরনের ঘটনা দূর করতে এবং রক্ষণাবেক্ষণের ওভারহেড কমাতে চান। কোন আর্কিটেকচারটি সাজেস্ট করা হচ্ছে?

সুপারিশকৃত আর্কিটেকচার: Purple গেস্ট WiFi ইন্টিগ্রেশন সহ Cloud RADIUS

১. ইউরোপীয় ডেটা রেসিডেন্সি সহ একটি Cloud RADIUS প্রোভাইডার নির্বাচন করুন (GDPR বাধ্যবাধকতা পূরণ করতে) এবং আপনার বিদ্যমান IdP-এর সাথে নেটিভ ইন্টিগ্রেশন করুন। যদি হোটেল গ্রুপটি স্টাফ আইডেন্টিটির জন্য Azure AD ব্যবহার করে, তবে Azure AD LDAP কানেক্টর সাপোর্ট সহ একটি প্ল্যাটফর্ম নির্বাচন করুন।

২. প্রথমে গেস্ট WiFi SSIDs মাইগ্রেট করুন। গেস্ট অথেনটিকেশন হলো সর্বোচ্চ ভলিউম এবং সর্বনিম্ন ঝুঁকিপূর্ণ মাইগ্রেশন টার্গেট। গেস্ট অনবোর্ডিং (ডেটা ক্যাপচার, সম্মতি, ব্র্যান্ডেড স্প্ল্যাশ পেজ) পরিচালনা করতে এবং অথেনটিকেটেড সেশনগুলিকে Cloud RADIUS ব্যাকএন্ডে পাঠাতে Purple-এর captive portal কনফিগার করুন। এটি অবিলম্বে গেস্ট নেটওয়ার্কের জন্য প্রতি-প্রোপার্টি FreeRADIUS রক্ষণাবেক্ষণ দূর করে।

৩. ছোট প্রোপার্টি দিয়ে শুরু করে ধাপে ধাপে স্টাফ SSIDs মাইগ্রেট করুন। প্রতিটি প্রোপার্টির জন্য, প্রোডাকশন ট্রাফিকে স্থানান্তরিত করার আগে একটি টেস্ট SSID সহ দুই সপ্তাহের সমান্তরাল ডিপ্লয়মেন্ট চালান।

৪. প্রতিটি প্রোপার্টিতে WAN সারভাইব্যাবিলিটি কনফিগার করুন। SD-WAN বা ডুয়াল-ISP কানেক্টিভিটি ইমপ্লিমেন্ট করুন। স্টাফ ক্রেডেন্সিয়াল স্থানীয়ভাবে ৮ ঘণ্টা পর্যন্ত ক্যাশে করার জন্য ওয়্যারলেস কন্ট্রোলার কনফিগার করুন, যাতে সংক্ষিপ্ত ইন্টারনেট বিভ্রাটের সময়ও হোটেলের অপারেশন স্টাফরা অথেনটিকেট করতে পারেন।

৫. মাইগ্রেশনের পর প্রতিটি প্রোপার্টি থেকে FreeRADIUS VMs ডিকমিশন করুন। রোলব্যাক সেফটি নেট হিসেবে ৩০ দিনের জন্য VM স্ন্যাপশট সংরক্ষণ করুন।

৬. Cloud RADIUS ড্যাশবোর্ডের মাধ্যমে পলিসি ম্যানেজমেন্ট সেন্ট্রালাইজড করুন। একবার VLAN অ্যাসাইনমেন্ট পলিসি সংজ্ঞায়িত করুন এবং সমস্ত ৪৫টি প্রোপার্টিতে প্রয়োগ করুন - যা আগে প্রতিটি প্রোপার্টির কনফিগারেশন ফাইল এডিট করার প্রয়োজন হতো।

প্রত্যাশিত ফলাফল: সার্টিফিকেট এক্সপায়ারি সমস্যার অবসান (স্বয়ংক্রিয় রোটেশন), RADIUS সংক্রান্ত ইঞ্জিনিয়ারিং সময় প্রায় ৪০% হ্রাস এবং যেসব দেশে ক্লাউড প্রোভাইডারের স্থানীয় এজ নোড রয়েছে সেখানে অথেনটিকেশন ল্যাটেন্সি উন্নত হওয়া।

পরীক্ষকের মন্তব্য: এই সিনারিওটি Cloud RADIUS মাইগ্রেশনের জন্য একটি আদর্শ ব্যবহারের ক্ষেত্র। মূল সিদ্ধান্তের চালিকাশক্তিগুলো হলো ডিস্ট্রিবিউটেড মাল্টি-সাইট ফুটপ্রিন্ট (৪৫টি প্রোপার্টি), ছোট সেন্ট্রাল IT টিম (৩ জন ইঞ্জিনিয়ার) এবং সার্টিফিকেট ম্যানেজমেন্টের ব্যর্থতার নির্দিষ্ট সমস্যা। ধাপে ধাপে মাইগ্রেশনের পদ্ধতি - প্রথমে গেস্ট SSID, তারপরে স্টাফ - হচ্ছে সর্বোত্তম অনুশীলন কারণ এটি স্থানান্তরের সময় যেকোনো বড় ধরনের প্রভাব সীমিত করে। হসপিটালিটি সেক্টরের জন্য WAN সারভাইব্যাবিলিটি অত্যন্ত গুরুত্বপূর্ণ: একটি হোটেল যা ইন্টারনেট বিভ্রাটের সময় প্রোপার্টি ম্যানেজমেন্ট সিস্টেম VLAN-এ স্টাফদের অথেনটিকেট করতে পারে না, তারা গুরুতর অপারেশনাল সমস্যার সম্মুখীন হয়। অন-প্রিমিসেস FreeRADIUS বজায় রাখার বিকল্পটি বিবেচনা করা হয়েছিল কিন্তু তা প্রত্যাখ্যান করা হয়েছে কারণ এটি রক্ষণাবেক্ষণের বোঝা বাড়িয়ে দেয় এবং সার্টিফিকেট ম্যানেজমেন্টের মূল সমস্যার সমাধান করে না।

৬৮,০০০ আসন বিশিষ্ট একটি জাতীয় স্পোর্টস স্টেডিয়ামে প্রতি বছর ৩০টি বড় ইভেন্ট অনুষ্ঠিত হয়। ম্যাচ চলাকালীন সর্বোচ্চ WiFi ব্যবহারকারীর সংখ্যা ২৫,০০০ ছাড়িয়ে যায়। স্টেডিয়ামটিতে একটি ডেডিকেটেড 10Gbps ইন্টারনেট কানেকশন রয়েছে, তবে IT সিকিউরিটি টিমের একটি কঠোর শর্ত রয়েছে: সমস্ত অথেনটিকেশন লগ অবশ্যই যুক্তরাজ্যের মাটিতে থাকতে হবে এবং পাবলিক ইন্টারনেট অতিক্রম করা যাবে না। স্টেডিয়ামটি কেনাকাটার জন্য একটি PCI DSS-সম্মত পয়েন্ট-অফ-সেল নেটওয়ার্কও পরিচালনা করে। কোন RADIUS আর্কিটেকচারটি এখানে উপযুক্ত?

সুপারিশকৃত আর্কিটেকচার: Active-Active ক্লাস্টার এবং Co-Location DR সহ অন-প্রিমিসেস RADIUS

১. স্টেডিয়ামের অন-সাইট ডেটা রুমের মধ্যে একটি প্রাইমারি active-active RADIUS ক্লাস্টার স্থাপন করুন। ওয়্যারলেস কন্ট্রোলারের RADIUS সার্ভার তালিকার মাধ্যমে লোড-ব্যালেন্সড active-active কনফিগারেশনে FreeRADIUS চালিত দুটি ফিজিক্যাল সার্ভার ব্যবহার করুন। প্রতিটি সার্ভার স্বাধীনভাবে সম্পূর্ণ অথেন্টিকেশন লোড পরিচালনা করতে সক্ষম হওয়া উচিত - ইভেন্ট শুরুর পিক টাইমে প্রতি মিনিটে ৩,০০০+ অথেন্টিকেশনের জন্য স্কেল নির্ধারণ করুন।

২. স্টেডিয়ামের ৩০ মাইলের মধ্যে একটি UK co-location ফেসিলিটিতে সেকেন্ডারি ক্লাস্টার স্থাপন করুন, যা সাধারণ পাবলিক ইন্টারনেটের পরিবর্তে একটি ডেডিকেটেড প্রাইভেট WAN লিঙ্কের মাধ্যমে সংযুক্ত থাকবে। এটি ডেটা সার্বভৌমত্বের প্রয়োজনীয়তা লঙ্ঘন না করেই সাইট-লেভেল ডিজাস্টার রিকভারি প্রদান করে।

৩. পয়েন্ট-অফ-সেল SSID-এর জন্য একটি ডেডিকেটেড RADIUS পলিসি দিয়ে PCI DSS এনভায়রনমেন্টকে সেগমেন্ট করুন। RADIUS অ্যাট্রিবিউটের মাধ্যমে ডেডিকেটেড VLAN-এ POS ডিভাইসগুলো অ্যাসাইন করুন। নিশ্চিত করুন যেন POS অথেন্টিকেশনের জন্য RADIUS অ্যাকাউন্টিং লগগুলো ন্যূনতম ১২ মাস সংরক্ষণ করা হয় এবং PCI DSS Requirement 10 মেনে অন-প্রিমিসেস স্টোর করা হয়।

৪. সমস্ত স্টাফ এবং POS ডিভাইস অথেন্টিকেশনের জন্য EAP-TLS ইমপ্লিমেন্ট করুন। ক্লায়েন্ট সার্টিফিকেট ইস্যু এবং পরিচালনা করতে একটি ইন্টারনাল সার্টিফিকেট অথরিটি (Microsoft ADCS বা সমমানের) নিয়োজিত করুন। ৯০ দিন আগে আগাম অ্যালার্ট সহ অটোমেটেড সার্টিফিকেট রিনিউয়াল কনফিগার করুন।

৫. ইন্টারনাল নেটওয়ার্কে অথেন্টিকেশন ট্রাফিক এনক্রিপ্ট করার জন্য অ্যাক্সেস পয়েন্ট এবং অন-প্রিমিসেস RADIUS ক্লাস্টারের মধ্যে RadSec (TLS-এর ওপর RADIUS) স্থাপন করুন - উচ্চ-ঘনত্বের পাবলিক এনভায়রনমেন্টের ক্ষেত্রে এটি বিশেষভাবে গুরুত্বপূর্ণ।

৬. বড় ইভেন্টের আগে ক্যাপাসিটি প্রি-প্রভিশন করুন। ইভেন্ট শুরুর ৭২ ঘণ্টা আগে নিশ্চিতকৃত দর্শক সংখ্যা পেতে স্টেডিয়ামের ইভেন্ট অপারেশন টিমের সাথে কাজ করুন এবং প্রত্যাশিত পিক অথেন্টিকেশন রেটের বিপরীতে RADIUS সার্ভারের ক্যাপাসিটি যাচাই করুন।

প্রত্যাশিত ফলাফল: পিক ইভেন্ট ইনগ্রেসের সময় সাব-মিলিসেকেন্ড অথেন্টিকেশন লেটেন্সি, সম্পূর্ণ ডেটা সার্বভৌমত্ব কমপ্লায়েন্স, PCI DSS-সম্মত অথেন্টিকেশন লগিং এবং active-active ক্লাস্টার আর্কিটেকচারের মাধ্যমে ৯৯.৯৯%+ অ্যাভেলেবিলিটি।

পরীক্ষকের মন্তব্য: এই সিনারিওটি অন-প্রিমিসেস RADIUS-এর প্রয়োজনীয়তার সবচেয়ে জোরালো উদাহরণ তুলে ধরে। ডেটা সার্বভৌমত্বের প্রয়োজনীয়তা, PCI DSS কমপ্লায়েন্স, চরম পিক লোড এবং একটি ডেডিকেটেড হাই-ব্যান্ডউইথ ইন্টারনেট কানেকশনের সমন্বয় অন-প্রিমিসেসকে সঠিক পছন্দ হিসেবে প্রমাণ করে। Co-location DR সাইটটি অত্যন্ত প্রয়োজনীয় - কোনো অফ-সাইট রিডানড্যান্সি ছাড়া শুধুমাত্র একটি সিঙ্গেল-সাইট অন-প্রিমিসেস ডিপ্লয়মেন্ট এন্টারপ্রাইজ লেভেলের অ্যাভেলেবিলিটি স্ট্যান্ডার্ড পূরণ করতে পারত না। প্রধান বিষয়টি হলো স্টেডিয়ামের ডেটা সার্বভৌমত্বের প্রয়োজনীয়তা একটি কঠোর শর্ত যা বেশিরভাগ Cloud RADIUS প্রোভাইডারকে বাদ দিয়ে দেয় (কারণ তারা গ্লোবাল ইনফ্রাস্ট্রাকচারের মাধ্যমে ট্রাফিক রুট করে)। PEAP-এর চেয়ে EAP-TLS-এর সুপারিশটি করা হয়েছে PCI DSS এনভায়রনমেন্টের কারণে - কার্ডহোল্ডার ডেটা এনভায়রনমেন্টের জন্য সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন অনেক বেশি শক্তিশালী এবং নিরাপদ কাঠামো প্রদান করে।

অনুশীলনী প্রশ্নসমূহ

Q1. একটি জাতীয় ফার্মেসি চেইন যুক্তরাজ্য জুড়ে ৩২০টি স্টোর পরিচালনা করে। প্রতিটি স্টোরে কোনো ফেইলওভার ছাড়াই একটি বড় ISP থেকে একক ইন্টারনেট সংযোগ রয়েছে। চেইনটি সমস্ত কর্মীদের আইডেন্টিটির জন্য Microsoft 365 এবং Azure Active Directory ব্যবহার করে। ৮ জন ইঞ্জিনিয়ারের IT টিম বর্তমানে প্রতিটি স্টোরে একটি ভার্চুয়াল মেশিনে FreeRADIUS ইনস্ট্যান্স পরিচালনা করে। CISO ফ্ল্যাগ করেছেন যে ২৩% স্টোরে RADIUS সার্টিফিকেট রয়েছে যা ৯০ দিনের মধ্যে মেয়াদোত্তীর্ণ হবে। CTO এটি সমাধান করতে এবং চলমান রক্ষণাবেক্ষণের ওভারহেড কমাতে চান। আপনি কোন RADIUS আর্কিটেকচার সুপারিশ করেন, এবং মাইগ্রেশনের আগে সবচেয়ে গুরুত্বপূর্ণ একক পরিকাঠামো পরিবর্তন কোনটি প্রয়োজন?

ইঙ্গিত: WAN রেজিলিয়েন্সের প্রয়োজনীয়তা সাবধানে বিবেচনা করুন - ক্লাউড RADIUS ডেপ্লয় করার পর ইন্টারনেট সংযোগ বিচ্ছিন্ন হলে ইন-স্টোর অপারেশনগুলির কী হবে?

মডেল উত্তর দেখুন

সুপারিশকৃত আর্কিটেকচার: ৩২০টি FreeRADIUS ইনস্ট্যান্স প্রতিস্থাপন করে Azure Active Directory-এর সাথে একীভূত ক্লাউড RADIUS। বিদ্যমান Microsoft 365 ডেপ্লয়মেন্টের প্রেক্ষিতে Azure AD ইন্টিগ্রেশন সহজসাধ্য, এবং ক্লাউড RADIUS স্বয়ংক্রিয় রোটেশনের মাধ্যমে অবিলম্বে সার্টিফিকেট ম্যানেজমেন্ট সংকটের সমাধান করে।

মাইগ্রেশনের আগে গুরুত্বপূর্ণ পরিকাঠামো পরিবর্তন: WAN রেজিলিয়েন্স। প্রতিটি স্টোরে বর্তমানে ফেইলওভার ছাড়াই একটি একক ISP সংযোগ রয়েছে। ক্লাউড RADIUS সম্পূর্ণরূপে ইন্টারনেট সংযোগের উপর নির্ভরশীল। যেকোনো স্টোর মাইগ্রেট করার আগে, ডুয়াল-ISP ফেইলওভার সহ SD-WAN ইমপ্লিমেন্ট করুন, অথবা অন্ততপক্ষে কর্মীদের ক্রেডেনশিয়াল ৮ থেকে ১২ ঘণ্টার জন্য স্থানীয়ভাবে ক্যাশ করে রাখার জন্য ওয়্যারলেস কন্ট্রোলার কনফিগার করুন। এটি ছাড়া, যে স্টোরটি ইন্টারনেট সংযোগ হারাবে সেটি কর্পোরেট নেটওয়ার্কে কর্মীদের প্রমাণীকরণ করতে পারবে না - যা পয়েন্ট-অফ-সেল সিস্টেম, ইনভেন্টরি ম্যানেজমেন্ট এবং অন্যান্য নেটওয়ার্ক-নির্ভর অপারেশনগুলিতে অ্যাক্সেস ব্লক করতে পারে।

মাইগ্রেশন সিকোয়েন্স: (১) সমস্ত ৩২০টি স্টোরে SD-WAN বা ক্রেডেনশিয়াল ক্যাশিং ডেপ্লয় করুন। (২) প্রথমে আসন্ন সার্টিফিকেট মেয়াদোত্তীর্ণের ঝুঁকিতে থাকা ২৩% স্টোর মাইগ্রেট করুন - এটি তাত্ক্ষণিক ঝুঁকি মোকাবেলা করে। (৩) বাকি স্টোরগুলি প্রতি সপ্তাহে ২০ থেকে ৩০টির ব্যাচ অনুসারে মাইগ্রেট করুন। (৪) মাইগ্রেশন পরবর্তী সময়ে FreeRADIUS VM-গুলি ডিকমিশন করুন। প্রত্যাশিত ফলাফল: শূন্য সার্টিফিকেট মেয়াদোত্তীর্ণের ঘটনা, RADIUS সংক্রান্ত ইঞ্জিনিয়ারিংয়ের সময় ৬০ থেকে ৭০% হ্রাস, এবং সমস্ত ৩২০টি স্টোর জুড়ে কেন্দ্রীভূত পলিসি ম্যানেজমেন্ট।

Q2. একটি কনফারেন্স সেন্টার অপারেটর ৫,০০০ জন প্রতিনিধির ক্ষমতাসম্পন্ন একটি একক ফ্ল্যাগশিপ ভেন্যু পরিচালনা করে। ভেন্যুটিতে প্রতি বছর ছোট বোর্ড মিটিং থেকে শুরু করে বড় আন্তর্জাতিক কনফারেন্সসহ ২০০টি ইভেন্ট অনুষ্ঠিত হয়। প্রধান ইভেন্টগুলোর সময় সর্বোচ্চ সমবর্তী WiFi ব্যবহারকারীর সংখ্যা ৪,৫০০-এ পৌঁছায়। ভেন্যুটিতে ৯৯.৯% SLA সহ একটি 1Gbps ডেডিকেটেড ইন্টারনেট সংযোগ রয়েছে। IT টিমে দুইজন নেটওয়ার্ক ইঞ্জিনিয়ার রয়েছেন। কোনো নির্দিষ্ট ডাটা সার্বভৌমত্বের প্রয়োজনীয়তা নেই। বর্তমান অন-প্রিমিসেস FreeRADIUS সার্ভারটি তার কার্যকালের শেষের দিকে চলে এসেছে। তাদের কি এটি একটি নতুন অন-প্রিমিসেস ডেপ্লয়মেন্টের সাথে প্রতিস্থাপন করা উচিত নাকি Cloud RADIUS-এ মাইগ্রেট করা উচিত?

ইঙ্গিত: পিক লোড প্রোফাইল এবং টিম সাইজ উভয়ই বিবেচনা করুন। একটি একক সাইটে ৪,৫০০ জন কনকারেন্ট ব্যবহারকারী থাকা কি অন-প্রেমিসেসের পক্ষে একটি জোরালো যুক্তি, নাকি টিমের আকার এবং ম্যানেজমেন্ট ওভারহেড ভারসাম্যকে অন্য দিকে ঝুঁকিয়ে দেয়?

মডেল উত্তর দেখুন

সুপারিশকৃত আর্কিটেকচার: Cloud RADIUS। একক সাইট এবং উচ্চ-ঘনত্বের প্রোফাইল থাকা সত্ত্বেও, একটি ছোট IT টিম (২ জন ইঞ্জিনিয়ার), কোনো ডাটা সার্বভৌমত্বের প্রয়োজনীয়তা না থাকা এবং একটি নির্ভরযোগ্য ডেডিকেটেড ইন্টারনেট সংযোগের সমন্বয় Cloud RADIUS-কে আরও শক্তিশালী পছন্দ হিসেবে গড়ে তোলে।

যুক্তি: ৪,৫০০ সমবর্তী ব্যবহারকারীর সর্বোচ্চ লোড এন্টারপ্রাইজ Cloud RADIUS প্ল্যাটফর্মের থ্রুপুট ক্ষমতার মধ্যেই পড়ে, যা আরও অনেক বেশি ভলিউমের জন্য ডিজাইন করা হয়েছে। ক্লাউড রাউটিং থেকে ৫ - ২০ms অতিরিক্ত ল্যাটেন্সি একটি কনফারেন্স পরিবেশে টের পাওয়া যায় না। ৯৯.৯% SLA সহ 1Gbps ডেডিকেটেড ইন্টারনেট সংযোগ Cloud RADIUS-এর উপর নির্ভরতার জন্য পর্যাপ্ত WAN নির্ভরযোগ্যতা প্রদান করে।

সবচেয়ে গুরুত্বপূর্ণ বিষয় হলো টিমের আকার। একটি অন-প্রিমিসেস FreeRADIUS প্রতিস্থাপন পরিচালনা করা - যার মধ্যে হার্ডওয়্যার সংগ্রহ, OS হার্ডেনিং, সার্টিফিকেট ম্যানেজমেন্ট, EAP কনফিগারেশন এবং চলমান রক্ষণাবেক্ষণ অন্তর্ভুক্ত - দুইজন ইঞ্জিনিয়ারের একটি ছোট টিমের জন্য একটি উল্লেখযোগ্য চলমান ওভারহেড তৈরি করে। Cloud RADIUS এটিকে কেবল পলিসি ম্যানেজমেন্টে নামিয়ে আনে, যা ভেন্যুর বৃহত্তর নেটওয়ার্ক অবকাঠামোগত প্রয়োজনের জন্য উভয় ইঞ্জিনিয়ারকে মুক্ত রাখে।

ইমপ্লিমেন্টেশন নোট: সাময়িক ইন্টারনেট বিঘ্নের সময় কার্যকারিতা বজায় রাখতে ভেন্যু অপারেশন স্টাফ SSID-এর জন্য ওয়্যারলেস কন্ট্রোলারে ক্রেডেনশিয়াল ক্যাশিং কনফিগার করুন। উচ্চ-ঘনত্বের ইভেন্টের ক্ষেত্রে অথেন্টিকেশন ল্যাটেন্সি কমানোর জন্য Cloud RADIUS প্রদানকারীর একটি UK বা ইউরোপীয় এজ নোড থাকা নিশ্চিত করুন।

Q3. একটি আঞ্চলিক NHS ট্রাস্ট একটি কাউন্টি জুড়ে ১২টি হাসপাতাল সাইট পরিচালনা করে। অথেন্টিকেশনের প্রয়োজনীয়তাগুলোর মধ্যে রয়েছে: (১) EAP-TLS সহ 802.1X-এর মাধ্যমে ক্লিনিকাল নেটওয়ার্কে কর্মীদের অ্যাক্সেস, (২) captive portal-এর মাধ্যমে গেস্ট/রোগী WiFi এবং (৩) MAC Authentication Bypass-এর মাধ্যমে মেডিকেল ডিভাইসের অথেন্টিকেশন। ট্রাস্টের ইনফরমেশন গভর্ন্যান্স টিম বাধ্যতামূলক করেছে যে অথেন্টিকেশন লগসহ রোগী সংক্রান্ত সমস্ত ডাটা অবশ্যই ইংল্যান্ডের NHS-অনুমোদিত ডাটা সেন্টারের মধ্যে থাকতে হবে। ট্রাস্ট অন-প্রিমিসেস Active Directory ব্যবহার করে এবং বর্তমানে Azure AD-তে মাইগ্রেট করার কোনো পরিকল্পনা নেই। আপনি কোন আর্কিটেকচারের সুপারিশ করেন?

ইঙ্গিত: এই সিনারিওতে একাধিক কঠোর সীমাবদ্ধতা রয়েছে। প্রতিটি চিহ্নিত করুন এবং নির্ধারণ করুন যে এটি ক্লাউড RADIUS-কে সম্পূর্ণভাবে নাকি কেবল আংশিকভাবে বাদ দেয়।

মডেল উত্তর দেখুন

সুপারিশকৃত আর্কিটেকচার: হাইব্রিড - ক্লিনিকাল স্টাফ এবং মেডিকেল ডিভাইস অথেন্টিকেশনের জন্য অন-প্রিমিসেস RADIUS; গেস্ট/পেশেন্ট WiFi-এর জন্য ক্লাউড RADIUS (NHS-অনুমোদিত) বা অন-প্রিমিসেস।

সীমাবদ্ধতার বিশ্লেষণ:

  • ডেটা সার্বভৌমত্ব (NHS-অনুমোদিত ইংলিশ ডেটা সেন্টার): এটি বেশিরভাগ বাণিজ্যিক ক্লাউড RADIUS সরবরাহকারীকে বাদ দেয়, যদি না তারা NHS-অনুমোদিত ডেটা রেসিডেন্সি অফার করে। কিছু সরবরাহকারী NHS-নির্দিষ্ট ডিপ্লয়মেন্ট অফার করে; এগুলো মূল্যায়ন করা উচিত। যদি কোনো অনুবর্তী ক্লাউড অপশন না থাকে, তবে সমস্ত অথেন্টিকেশনের জন্য অন-প্রিমিসেস প্রয়োজন।
  • কোনো ক্লাউড সিঙ্ক ছাড়াই অন-প্রিমিসেস Active Directory: ক্লাউড RADIUS ইন্টিগ্রেশনের জন্য এটি একটি কঠোর সীমাবদ্ধতা। Azure AD Connect বা সমতুল্য কিছু ছাড়া, ক্লাউড RADIUS ট্রাস্টের স্টাফ ডিরেক্টরি কোয়েরি করতে পারে না। স্টাফ অথেন্টিকেশনের জন্য অন-প্রিমিসেস RADIUS প্রয়োজন।
  • ক্লিনিকাল স্টাফদের জন্য EAP-TLS: অন-প্রিমিসেস FreeRADIUS এবং NPS উভয় দ্বারা সমর্থিত। একটি ইন্টারনাল PKI প্রয়োজন (AD-ইন্টিগ্রেটেড এনভায়রনমেন্টের জন্য Microsoft ADCS সুপারিশকৃত)।

সুপারিশকৃত ডিপ্লয়মেন্ট: ১২টি হাসপাতাল সাইটের প্রতিটিতে একটি সক্রিয়-নিষ্ক্রিয় জোড়ায় অন-প্রিমিসেস RADIUS (NPS বা FreeRADIUS) ডিপ্লয় করুন, যা ট্রাস্টের অন-প্রিমিসেস Active Directory-র সাথে ইন্টিগ্রেটেড থাকবে। ক্লিনিকাল, অ্যাডমিনিস্ট্রেটিভ এবং মেডিকেল ডিভাইস ট্রাফিক সেগমেন্ট করতে RADIUS-অ্যাসাইনকৃত VLANs ব্যবহার করুন। গেস্ট/পেশেন্ট WiFi-এর জন্য, GDPR-অনুমোদিত ডেটা ক্যাপচার এবং কনসেন্ট ম্যানেজমেন্টের জন্য Purple-এর captive portal ডিপ্লয় করুন - গেস্ট অথেন্টিকেশনের জন্য এটির RADIUS-এর প্রয়োজন নেই এবং এটি গেস্ট নেটওয়ার্কের জন্য ডেটা সার্বভৌমত্বের সীমাবদ্ধতাকে সম্পূর্ণরূপে এড়িয়ে যায়। মেডিকেল ডিভাইস MAB পলিসিগুলো অন-প্রিমিসেস RADIUS সার্ভারে ম্যানেজ করা হয় এবং কনফিগারেশন ম্যানেজমেন্ট টুলের মাধ্যমে কেন্দ্রীয়ভাবে MAC অ্যাড্রেস তালিকা বজায় রাখা হয়।

প্রশমিত করার মতো মূল ঝুঁকি: ১২টি সাইট জুড়ে EAP-TLS-এর জন্য সার্টিফিকেট ম্যানেজমেন্ট। Group Policy-র মাধ্যমে অটোমেটেড সার্টিফিকেট এনরোলমেন্ট সহ Microsoft ADCS ডিপ্লয় করুন যাতে সমস্ত ক্লিনিকাল ডিভাইস স্বয়ংক্রিয়ভাবে সার্টিফিকেট পায় এবং রিনিউ করে।

সূত্রসমূহ

  1. IEEE 802.1X
  2. 802.1X

এই সিরিজে পড়া চালিয়ে যান

গেস্ট WiFi-এর জন্য RADIUS প্রমাণীকরণ কনফিগার করার বিষয়ে একজন নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরের গাইড

গেস্ট WiFi-এর জন্য RADIUS প্রমাণীকরণ ব্যবহারের বিষয়ে নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরদের জন্য একটি ব্যাপক প্রযুক্তিগত রেফারেন্স। এতে আর্কিটেকচার, ভেন্ডর-নিরপেক্ষ কনফিগারেশন ধাপ, নিরাপত্তা বিষয়ক সর্বোত্তম অনুশীলন এবং সাধারণ ডেপ্লয়মেন্ট ব্যর্থতার সমস্যা সমাধান অন্তর্ভুক্ত রয়েছে।

গাইডটি পড়ুন →

Guest এবং Staff WiFi নেটওয়ার্কের জন্য RADIUS Authentication কনফিগার করা

এই টেকনিক্যাল রেফারেন্স গাইডটি এন্টারপ্রাইজ guest এবং staff WiFi নেটওয়ার্কের জন্য RADIUS authentication-এর আর্কিটেকচার, কনফিগারেশন এবং ডিপ্লয়মেন্টের রূপরেখা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের সুরক্ষিত, স্কেলযোগ্য ওয়্যারলেস অ্যাক্সেস কন্ট্রোল সিস্টেম তৈরি করার জন্য প্রয়োজনীয় সঠিক প্রোটোকল, সিকিউরিটি স্ট্যান্ডার্ড এবং ট্রাবলশুটিং মেথডোলজি প্রদান করে।

গাইডটি পড়ুন →

Passpoint এবং OpenRoaming: সম্পূর্ণ নির্দেশিকা

এই প্রযুক্তিগত রেফারেন্স নির্দেশিকাটি এন্টারপ্রাইজ WiFi নেটওয়ার্কের মধ্যে Passpoint (Hotspot 2.0) এবং WBA OpenRoaming ফ্রেমওয়ার্কের একটি বিস্তৃত বিশ্লেষণ প্রদান করে। এটি একটি নিরাপদ, ঝামেলামুক্ত অতিথি সংযোগ স্থাপন করার জন্য প্রয়োজনীয় অন্তর্নিহিত প্রমাণীকরণ প্রোটোকল, আর্কিটেকচারাল উপাদান এবং স্থাপনার কৌশলগুলি বিস্তারিতভাবে বর্ণনা করে। নেটওয়ার্ক স্থপতি এবং IT লিডাররা এন্টারপ্রাইজ-গ্রেড নিরাপত্তা বজায় রেখে ম্যানুয়াল লগইন বাধাগুলি দূর করতে কীভাবে এই মানগুলি ডিজাইন, বাস্তবায়ন এবং সমস্যা সমাধান করবেন তা শিখবেন।

গাইডটি পড়ুন →

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।

Cloud RADIUS বনাম on-premise RADIUS: IT টিমের জন্য সিদ্ধান্ত নেওয়ার গাইড | Purple