মূল কন্টেন্টে যান

স্বয়ংক্রিয় এন্টারপ্রাইজ WiFi সার্টিফিকেট এনরোলমেন্টের জন্য কীভাবে SCEP কনফিগার করবেন

এই গাইডটি ব্যাখ্যা করে যে কীভাবে স্বয়ংক্রিয় এন্টারপ্রাইজ WiFi সার্টিফিকেট এনরোলমেন্টের জন্য SCEP (Simple Certificate Enrollment Protocol) কনফিগার করতে হয়, যা PKI এবং NDES থেকে শুরু করে MDM প্রোফাইল ডেপ্লয়মেন্ট এবং RADIUS ভ্যালিডেশন পর্যন্ত সম্পূর্ণ আর্কিটেকচার কভার করে। এটি হোটেল, রিটেইল চেইন, স্টেডিয়াম, কনফারেন্স সেন্টার এবং পাবলিক সেক্টরের আইটি ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট এবং CTO-দের উদ্দেশ্যে তৈরি করা হয়েছে যাদের প্রি-শেয়ার্ড কী-এর বাইরে গিয়ে স্কেলযোগ্য, আইডেন্টিটি-ভিত্তিক 802.1X EAP-TLS অথেন্টিকেশন ইমপ্লিমেন্ট করা প্রয়োজন। Purple-এর হার্ডওয়্যার-অ্যাগনস্টিক, ক্লাউড ওভারলে প্ল্যাটফর্মটি সরাসরি এই আর্কিটেকচারের সাথে একীভূত হয়, যা আপনার সার্টিফিকেট-অথেন্টিকেটেড স্টাফ নেটওয়ার্কের পাশাপাশি গেস্ট এবং BYOD WiFi লেয়ার প্রদান করে।

📖 10 মিনিট পাঠ📝 2,259 শব্দ🔧 2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন📚 9 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
Purple টেকনিক্যাল ব্রিফিং সিরিজে আপনাকে স্বাগতম। আজ আমি এমন একটি বিষয় নিয়ে কথা বলছি যা অনেক আইটি ইনবক্সে আসে কিন্তু খুব কমই এর কোনো সরাসরি উত্তর পাওয়া যায়: কীভাবে আপনি আসলে একটি বড় নেটওয়ার্ক জুড়ে SCEP ব্যবহার করে স্কেলে সার্টিফিকেট-ভিত্তিক WiFi অথেন্টিকেশন স্থাপন করবেন। এটি কোনো বিশ্ববিদ্যালয়ের ক্যাম্পাস হোক, একাধিক সাইট বিশিষ্ট হোটেল গ্রুপ হোক বা কোনো বড় পাবলিক সেক্টর এস্টেট হোক, চ্যালেঞ্জগুলো কিন্তু একই। আমরা সম্পূর্ণ বিষয়টি কভার করতে যাচ্ছি। SCEP আসলে কী করে, কীভাবে এটি একটি 802.1X আর্কিটেকচারের সাথে খাপ খায়, ডেপ্লয়মেন্ট সিকোয়েন্স যা বেশিরভাগ টিম ভুল করে, দুটি বাস্তব ইমপ্লিমেন্টেশন সিনারিও এবং এমন কিছু ত্রুটি যা আপনি আগে থেকে পরিকল্পনা না করলে আপনার ছুটির দিনগুলো নষ্ট করে দিতে পারে। এটি একটি কনসালট্যান্ট ব্রিফিং, কোনো টিউটোরিয়াল নয়। আমি ধরে নিচ্ছি যে আপনি জানেন RADIUS সার্ভার কী এবং আপনি সম্ভবত ইতিমধ্যেই সিদ্ধান্ত নিয়েছেন যে আপনাকে প্রি-শেয়ার্ড কী-এর ব্যবহার থেকে সরে আসতে হবে। আপনার এখন যা প্রয়োজন তা হলো ইমপ্লিমেন্টেশন ম্যাপ। চলুন শুরু করা যাক। প্রথম নীতি। SCEP-এর পূর্ণরূপ হলো Simple Certificate Enrollment Protocol। এটি ২০২০ সালে IETF দ্বারা RFC 8894 হিসেবে আনুষ্ঠানিকভাবে গৃহীত হয়েছিল, যদিও এর আগে এক দশকেরও বেশি সময় ধরে এটি এন্টারপ্রাইজে ব্যাপকভাবে ব্যবহৃত হয়ে আসছিল। এর কাজ খুবই সহজ: প্রতিটি ডিভাইস ম্যানুয়ালি স্পর্শ না করেই একটি পরিচালিত ডিভাইসে ডিজিটাল সার্টিফিকেট পাওয়ার প্রক্রিয়াটিকে স্বয়ংক্রিয় করা। WiFi অথেন্টিকেশনের ক্ষেত্রে, SCEP হলো ডেলিভারি মেকানিজম। আপনি যে প্রকৃত অথেন্টিকেশন প্রোটোকলটিকে টার্গেট করছেন তা হলো EAP-TLS, অর্থাৎ Extensible Authentication Protocol with Transport Layer Security, যা 802.1X ফ্রেমওয়ার্কের মধ্যে থাকে। EAP-TLS-কে এন্টারপ্রাইজ ওয়্যারলেস নেটওয়ার্কের জন্য সবচেয়ে নিরাপদ অথেন্টিকেশন পদ্ধতি হিসেবে বিবেচনা করা হয় কারণ এর জন্য ক্লায়েন্ট ডিভাইস এবং RADIUS সার্ভার উভয়কেই বৈধ সার্টিফিকেট উপস্থাপন করতে হয়। ক্রিপ্টোগ্রাফিক প্রমাণ ছাড়া কোনো পক্ষই অন্য পক্ষকে বিশ্বাস করে না। এই মিউচুয়াল অথেন্টিকেশনই আপনাকে evil twin আক্রমণ থেকে রক্ষা করে, যেখানে একজন আক্রমণকারী ক্রেডেনশিয়াল হাতিয়ে নেওয়ার জন্য একটি নকল অ্যাক্সেস পয়েন্ট তৈরি করে। সম্পূর্ণ চেইনটি যেভাবে কাজ করে তা এখানে দেওয়া হলো। একটি পরিচালিত ডিভাইস, যেমন কোনো শিক্ষার্থীর ল্যাপটপ, কোনো কর্মীর ফোন, বা হোটেলের পয়েন্ট-অফ-সেল টার্মিনালকে কর্পোরেট ওয়্যারলেস নেটওয়ার্কে যুক্ত হতে হবে। আপনার MDM প্ল্যাটফর্ম, যা Microsoft Intune বা Jamf হতে পারে, সেই ডিভাইসে একটি SCEP পে-লোড পুশ করে। পে-লোডে দুটি জিনিস থাকে: SCEP URL, যা আপনার NDES সার্ভার বা ক্লাউড SCEP গেটওয়েকে নির্দেশ করে, এবং একটি চ্যালেঞ্জ পাসওয়ার্ড বা শেয়ার্ড সিক্রেট। ডিভাইসটি স্থানীয়ভাবে তার নিজস্ব পাবলিক এবং প্রাইভেট কী পেয়ার তৈরি করে। এটি অত্যন্ত গুরুত্বপূর্ণ। প্রাইভেট কী-টি কখনই ডিভাইস থেকে বাইরে যায় না। এটি ডিভাইসেই তৈরি হয়, সিকিউর এনক্লেভ বা TPM-এ সংরক্ষিত থাকে এবং নেটওয়ার্কের মাধ্যমে কখনই স্থানান্তরিত হয় না। ডিভাইসটি তখন একটি Certificate Signing Request, অর্থাৎ একটি CSR তৈরি করে এবং এটি SCEP গেটওয়েতে পাঠায়। গেটওয়ে চ্যালেঞ্জটি যাচাই করে, CSR-টি আপনার সার্টিফিকেট অথরিটির কাছে ফরোয়ার্ড করে এবং CA এটি সাইন করে পাবলিক সার্টিফিকেটটি ডিভাইসে ফেরত পাঠায়। সেই মুহূর্ত থেকে, যখন ডিভাইসটি আপনার WiFi SSID-এর সাথে সংযুক্ত হয়, তখন এটি RADIUS সার্ভারে সেই সার্টিফিকেটটি উপস্থাপন করে। RADIUS সার্ভার আপনার CA ট্রাস্ট চেইনের বিপরীতে সার্টিফিকেটটি যাচাই করে, সার্টিফিকেটটি বাতিল করা হয়নি তা নিশ্চিত করতে সার্টিফিকেট রিভোকেশন লিস্ট পরীক্ষা করে এবং সবকিছু ঠিক থাকলে অ্যাক্সেস পয়েন্টে একটি অ্যাক্সেপ্ট বার্তা পাঠায়। ডিভাইসটি নেটওয়ার্কে যুক্ত হয়ে যায়। সম্পূর্ণ প্রক্রিয়াটি ব্যবহারকারীর কাছে অদৃশ্য থাকে। এখন, বিকল্প পদ্ধতি অর্থাৎ PKCS-এর তুলনায় SCEP কোথায় অবস্থান করে তা নিয়ে কথা বলা যাক। PKCS, অর্থাৎ Public Key Cryptography Standards হলো Intune-এর মতো প্ল্যাটফর্মগুলো দ্বারা সমর্থিত অন্য একটি সার্টিফিকেট ডেলিভারি পদ্ধতি। PKCS-এর ক্ষেত্রে, CA সেন্ট্রালি পাবলিক এবং প্রাইভেট কী উভয়ই তৈরি করে এবং সার্টিফিকেট কানেক্টর কী পেয়ারটি ডিভাইসে পুশ করে। এর অর্থ হলো প্রাইভেট কী-টি নেটওয়ার্কের মাধ্যমে স্থানান্তরিত হয়, যা একটি তাত্ত্বিক আক্রমণ ক্ষেত্র তৈরি করে। PKCS এমন ব্যবহারের ক্ষেত্রে ঠিক আছে যেমন S/MIME ইমেল এনক্রিপশন যেখানে কী এসক্রো (key escrow) আসলে বাঞ্ছনীয়। WiFi অথেন্টিকেশনের জন্য, SCEP হলো সঠিক পছন্দ। প্রাইভেট কী-টি ডিভাইসেই থাকে, ব্যস। এবার হার্ডওয়্যার লেয়ারের কথা বলা যাক। SCEP এবং EAP-TLS হলো ভেন্ডর-নিরপেক্ষ স্ট্যান্ডার্ড, যার অর্থ এগুলো Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet অ্যাক্সেস পয়েন্টে কাজ করে। আপনার RADIUS কনফিগারেশন, তা Windows NPS, FreeRADIUS বা কোনো ক্লাউড RADIUS পরিষেবাই হোক না কেন, সেখানেই আপনি সার্টিফিকেট ভ্যালিডেশন পলিসি এবং অত্যন্ত গুরুত্বপূর্ণভাবে ডাইনামিক VLAN অ্যাসাইনমেন্ট কনফিগার করেন। ডাইনামিক VLAN হলো পরিচয়ের ভিত্তিতে নেটওয়ার্ক সেগমেন্ট করার পদ্ধতি। একজন শিক্ষার্থীর ডিভাইস শুধুমাত্র ইন্টারনেট অ্যাক্সেসের জন্য VLAN 20 পায়। একজন শিক্ষকের ডিভাইস অভ্যন্তরীণ গবেষণা সিস্টেমে অ্যাক্সেসের জন্য VLAN 10 পায়। একটি ফ্যাসিলিটি ম্যানেজমেন্ট ডিভাইস বিল্ডিং ম্যানেজমেন্ট সিস্টেমে অ্যাক্সেসের জন্য VLAN 30 পায়। এই সমস্ত কিছু সার্টিফিকেট অ্যাট্রিবিউট এবং RADIUS পলিসি দ্বারা পরিচালিত হয়, যার জন্য প্রতি ডিভাইসে কোনো ম্যানুয়াল হস্তক্ষেপের প্রয়োজন হয় না। আইডেন্টিটি প্রোভাইডার ইন্টিগ্রেশনের জন্য, SCEP সার্টিফিকেট অ্যাট্রিবিউটগুলো, বিশেষ করে Subject Alternative Name, Microsoft Entra ID, Okta বা Google Workspace থেকে ব্যবহারকারীর প্রিন্সিপাল নেম বহন করতে পারে। এটি সার্টিফিকেটটিকে একটি নির্দিষ্ট পরিচয়ের সাথে যুক্ত করে, যার অর্থ হলো যখন আপনি Entra ID-তে একটি অ্যাকাউন্ট নিষ্ক্রিয় করেন এবং MDM ডিভাইসটিকে আন-এনরোল করে, তখন সার্টিফিকেটটি বাতিল হয়ে যায় এবং WiFi অ্যাক্সেস স্বয়ংক্রিয়ভাবে বন্ধ হয়ে যায়। এটি এমন একটি রিভোকেশন সুবিধা যা প্রি-শেয়ার্ড কী-এর মাধ্যমে কোনোভাবেই সম্ভব নয়। ঠিক আছে, এবার ডেপ্লয়মেন্ট সিকোয়েন্স নিয়ে কথা বলা যাক, কারণ এখানেই বেশিরভাগ টিম ভুল করে। সিকোয়েন্সটি পরিবর্তনযোগ্য নয়: প্রথমে Trusted Root সার্টিফিকেট, দ্বিতীয়ত SCEP সার্টিফিকেট প্রোফাইল, তৃতীয়ত WiFi প্রোফাইল। Intune এবং Jamf উভয়ই প্রোফাইল ডিপেন্ডেন্সি প্রয়োগ করে। যদি আপনার WiFi প্রোফাইল এমন একটি SCEP সার্টিফিকেটকে নির্দেশ করে যা এখনও ডিভাইসে স্থাপন করা হয়নি, তবে WiFi প্রোফাইলটি একটি জটিল ত্রুটি সহ ব্যর্থ হবে যা দেখতে ভুল কনফিগারেশনের মতো মনে হলেও আসলে কেবল টাইমিংয়ের সমস্যা। can-এর দ্বিতীয় ত্রুটিটি হলো গ্রুপ টার্গেটিং। তিনটি প্রোফাইলই, অর্থাৎ Trusted Root, SCEP এবং WiFi, হুবহু একই Azure AD বা Jamf গ্রুপে স্থাপন করতে হবে। যদি SCEP প্রোফাইলটি একটি ইউজার গ্রুপকে এবং WiFi প্রোফাইলটি একটি ডিভাইস গ্রুপকে টার্গেট করে, তবে Intune এই ডিপেন্ডেন্সি সমাধান করতে পারে না এবং WiFi প্রোফাইলটি 'Not Applicable' হিসেবে দেখায়। এটি টিমগুলোকে ক্রমাগত বিভ্রান্তিতে ফেলে। তৃতীয়ত: NDES সার্ভারের অ্যাক্সেসযোগ্যতা। আপনার NDES সার্ভারটি ইন্টারনেট থেকে অ্যাক্সেসযোগ্য হতে হবে যাতে ডিভাইসগুলো অন-সাইটে পৌঁছানোর আগেই এনরোল করতে পারে। এটি করার সঠিক উপায় হলো Azure AD Application Proxy-র মাধ্যমে, আপনার ফায়ারওয়ালে কোনো পোর্ট না খুলে। অ্যাপ প্রক্সি আপনাকে ইনবাউন্ড পোর্ট ছাড়াই নিরাপদ রিমোট অ্যাক্সেস দেয় এবং আপনাকে এনরোলমেন্ট ফ্লোতে কন্ডিশনাল অ্যাক্সেস পলিসি প্রয়োগ করার অনুমতি দেয়। চৌথুত: CRL-এর প্রাপ্যতা। যখনই কোনো ডিভাইস অথেন্টিকেট করে, আপনার RADIUS সার্ভার তখন সার্টিফিকেট রিভোকেশন লিস্ট পরীক্ষা করে। যদি আপনার CRL ডিস্ট্রিবিউশন পয়েন্টটি অনুপলব্ধ থাকে - কোনো সার্ভার ডাউন থাকার কারণে বা URL পরিবর্তিত হওয়ার কারণে - তবে নেটওয়ার্কের প্রতিটি ডিভাইসের অথেন্টিকেশন একসাথে ব্যর্থ হবে। এটি একটি ক্যাম্পাস-ব্যাপী বিভ্রাট তৈরি করতে পারে। আপনার CRL এন্ডপয়েন্টগুলোকে অত্যন্ত সহজলভ্য করুন এবং লাইভ করার আগে রিভোকেশন পরীক্ষা করুন। ৫০০-এর বেশি ডিভাইসের বড় নেটওয়ার্কের জন্য, অন-প্রিমিসেস NDES-এর পরিবর্তে একটি ক্লাউড SCEP গেটওয়ে বিবেচনা করুন। ক্লাউড গেটওয়েগুলো NDES-এর সিঙ্গেল পয়েন্ট অফ ফেইলিওর দূর করে, হরাইজন্টালি স্কেল করে এবং সাধারণত ক্লাউড RADIUS পরিষেবার সাথে সরাসরি একীভূত হয়, যা আরেকটি অবকাঠামোগত নির্ভরতা দূর করে। চলুন CTO-দের কাছ থেকে প্রায়শই শোনা কয়েকটি দ্রুত প্রশ্নের উত্তর দেওয়া যাক। SCEP কি এমন BYOD ডিভাইসগুলো পরিচালনা করতে পারে যা MDM-এ এনরোল করা নেই? সরাসরি পারে না। সার্টিফিকেট পে-লোড পুশ করার জন্য SCEP-এর MDM এনরোলমেন্ট প্রয়োজন। অনিয়ন্ত্রিত BYOD-এর জন্য আপনার একটি ভিন্ন পদ্ধতির প্রয়োজন, হয় একটি সেলফ-সার্ভিস অনবোর্ডিং পোর্টাল, অথবা আইডেন্টিটি ভেরিফিকেশন সহ একটি ক্যাপটিভ পোর্টাল ব্যবহার করে একটি পৃথক SSID। Purple আপনার সার্টিফিকেট-অথেন্টিকেটেড স্টাফ নেটওয়ার্কের পাশাপাশি থেকে গেস্ট এবং BYOD লেয়ারটি চমৎকারভাবে পরিচালনা করে। iOS এবং Android-এর ক্ষেত্রে কী হবে? উভয় প্ল্যাটফর্মই নেটিভভাবে SCEP সমর্থন করে। iOS ৪ থেকে iOS-এ SCEP সমর্থিত। Android Enterprise, Intune এবং অন্যান্য MDM-এর মাধ্যমে SCEP সমর্থন করে। প্ল্যাটফর্ম ভেদে কনফিগারেশন কিছুটা আলাদা হলেও মূল প্রোটোকলটি একই। EAP-TLS কি WPA3-এর সাথে কাজ করে? হ্যাঁ। WPA3-Enterprise সংবেদনশীল পরিবেশের জন্য ১৯২-বিট সিকিউরিটি মোড বাধ্যতামূলক করে এবং EAP-TLS এর সাথে সম্পূর্ণ সামঞ্জস্যপূর্ণ। প্রকৃতপক্ষে, EAP-TLS সহ WPA3-Enterprise হলো সরকারি এবং আর্থিক নেটওয়ার্কের জন্য Wi-Fi Alliance দ্বারা প্রস্তাবিত একটি কম্বিনেশন। সংক্ষেপে বলতে গেলে, ৫০টির বেশি পরিচালিত ডিভাইস সহ যেকোনো নেটওয়ার্কের জন্য SCEP সার্টিফিকেট WiFi অথেন্টিকেশন হলো সঠিক আর্কিটেকচার। এটি শেয়ার্ড ক্রেডেনশিয়াল দূর করে, আপনাকে প্রতি ডিভাইসের পরিচয় প্রদান করে, ডাইনামিক VLAN সেগমেন্টেশন সক্ষম করে এবং স্বয়ংক্রিয় রিভোকেশনের জন্য আপনার আইডেন্টিটি প্রোভাইডারের সাথে সরাসরি একীভূত হয়। ডেপ্লয়মেন্ট সিকোয়েন্স - প্রথমে Trusted Root, তারপর SCEP প্রোফাইল, তারপর WiFi প্রোফাইল - এটি নির্ধারিত। গ্রুপ টার্গেটিং অবশ্যই সামঞ্জস্যপূর্ণ হতে হবে। CRL-এর প্রাপ্যতা ঐচ্ছিক নয়। বিশেষ করে উচ্চশিক্ষার ক্ষেত্রে, স্টাফ এবং ফ্যাকাল্টি ডিভাইসের জন্য SCEP-এর কম্বিনেশন এবং শিক্ষার্থীদের ব্যক্তিগত ডিভাইসের জন্য একটি পৃথক গেস্ট WiFi লেয়ার আপনাকে কোনো আপস ছাড়াই নিরাপত্তা এবং একটি চমৎকার ব্যবহারকারীর অভিজ্ঞতা উভয়ই প্রদান করে। আপনি যদি আরও বিস্তারিত জানতে চান, তবে এন্টারপ্রাইজ WiFi অথেন্টিকেশন সম্পর্কিত Purple-এর গাইডটি ক্লাউড-নেটিভ পথ কভার করে। আর কোনো কর্মচারী চলে গেলে কী ঘটে তা যদি আপনি ভাবছেন, তবে WiFi অ্যাক্সেস বাতিল করার বিষয়ে আমাদের গাইডটি সম্পূর্ণ রিভোকেশন ওয়ার্কফ্লো ব্যাখ্যা করে। শোনার জন্য ধন্যবাদ। আমি Purple টেকনিক্যাল টিম থেকে বলছি, এবং পরবর্তী ব্রিফিংয়ে আপনার সাথে দেখা হবে।

📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide

header_image.png

এক্সিকিউটিভ সামারি

এন্টারপ্রাইজ স্পেসের জন্য - তা ২০০টি রুমের একটি হোটেল হোক, ৫০টি লোকেশন বিশিষ্ট একটি রিটেইল চেইন হোক বা একটি বড় কনফারেন্স সেন্টার হোক - কর্মীদের WiFi-এর জন্য প্রি-শেয়ার্ড কী-এর উপর নির্ভর করা একটি নিরাপত্তা ঝুঁকি এবং অপারেশনাল বাধা। একটি মাত্র পাসওয়ার্ড ফাঁস হলে পুরো নেটওয়ার্ক ঝুঁকির মুখে পড়ে। IEEE 802.1X এবং EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)-এর মাধ্যমে সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন এই ঝুঁকি সম্পূর্ণরূপে দূর করে। অ্যাক্সেস পয়েন্ট নেটওয়ার্কে অ্যাক্সেস দেওয়ার আগে প্রতিটি ডিভাইস ক্রিপ্টোগ্রাফিকভাবে তার পরিচয় প্রমাণ করে।

চ্যালেঞ্জটি হলো ডিস্ট্রিবিউশনে। হাজার হাজার Windows, iOS এবং Android ডিভাইসে ম্যানুয়ালি অনন্য ক্লায়েন্ট সার্টিফিকেট স্থাপন করা সম্ভব নয়। SCEP (Simple Certificate Enrollment Protocol), যা ২০২০ সালে IETF দ্বারা RFC 8894 হিসেবে আনুষ্ঠানিকভাবে গৃহীত হয়েছে, এই সমস্যার সমাধান করে। এটি আপনার MDM প্ল্যাটফর্মের মাধ্যমে পরিচালিত ডিভাইসগুলোতে ডিজিটাল সার্টিফিকেট অনুরোধ, ইস্যু এবং ইনস্টল করার প্রক্রিয়াটিকে স্বয়ংক্রিয় করে - ব্যবহারকারীর কোনো হস্তক্ষেপ ছাড়াই।

এই গাইডটি সম্পূর্ণ আর্কিটেকচার কভার করে: SCEP কী করে, কীভাবে এটি Microsoft Intune, Jamf এবং অন্যান্য MDM প্ল্যাটফর্মের সাথে একীভূত হয়, সঠিক ইমপ্লিমেন্টেশন সিকোয়েন্স যা বেশিরভাগ টিম ভুল করে এবং অপারেশনাল ত্রুটি যা privilege ব্যাহত করে। আমরা হসপিটালিটি এবং রিটেইল ক্ষেত্রে দুটি বাস্তব ইমপ্লিমেন্টেশন সিনারিও আলোচনা করব। এছাড়া আপনার সার্টিফিকেট-অথেন্টিকেটেড কর্মী নেটওয়ার্কের পাশাপাশি Purple-এর Guest WiFi প্ল্যাটফর্মটি কীভাবে কাজ করে তা ব্যাখ্যা করব।

সহযোগী তথ্যপূর্ণ পডকাস্টটি শুনুন:


বিস্তারিত tecnologiaগত বিশ্লেষণ: SCEP, PKI এবং 802.1X

SCEP আসলে কী করে

SCEP আপনার Public Key Infrastructure (PKI)-কে প্রতিস্থাপন করে না। এটি এর উপরে থাকা একটি স্বয়ংক্রিয় রেজিস্ট্রেশন লেয়ার। আপনার PKI - যা সাধারণত একটি অফলাইন রুট CA এবং একটি অনলাইন ইস্যুয়িং CA সহ একটি দ্বি-স্তরের অনুক্রম - তা বিশ্বাসের মূল ভিত্তি হিসেবে কাজ করে। SCEP সেই ধাপটিকে স্বয়ংক্রিয় করে যেখানে একটি ডিভাইস ওই CA থেকে একটি সার্টিফিকেটের অনুরোধ করে, যার ফলে ম্যানুয়ালি CSR তৈরি এবং সার্টিফিকেট ইনস্টল করার প্রয়োজনীয়তা দূর হয়।

WiFi অথেন্টিকেশনের ক্ষেত্রে, টার্গেট প্রোটোকল হলো EAP-TLS। এটি এমন একটি 802.1X অথেন্টিকেশন পদ্ধতি যা ক্লায়েন্ট ডিভাইস এবং RADIUS সার্ভার উভয়কেই বৈধ X.509 সার্টিফিকেট উপস্থাপন করতে বাধ্য করে। ক্রিপ্টোগ্রাফিক প্রমাণ ছাড়া কোনো পক্ষই অন্য পক্ষকে বিশ্বাস করে না। এই মিউচুয়াল অথেন্টিকেশন মডেলটি ক্রেডেনশিয়াল চুরি দূর করে এবং "evil twin" আক্রমণ থেকে রক্ষা করে, যেখানে একজন আক্রমণকারী ব্যবহারকারীর নাম এবং পাসওয়ার্ড সংগ্রহ করতে একটি নকল অ্যাক্সেস পয়েন্ট তৈরি করে।

EAP-TLS হ্যান্ডশেকের বিস্তারিত বিশ্লেষণের জন্য, WiFi Certificate Authentication: Secure Network Access সম্পর্কিত আমাদের গাইডটি দেখুন।

scep_architecture_overview.png

ধাপে ধাপে SCEP রেজিস্ট্রেশন ফ্লো

সম্পূর্ণ রেজিস্ট্রেশন চেইনটি এভাবে কাজ করে। আপনার MDM প্ল্যাটফর্ম - Microsoft Intune, Jamf বা অন্য কোনো MDM - একটি পরিচালিত ডিভাইসে একটি SCEP পে-লোড পাঠায়। এই পে-লোডে দুটি জিনিস থাকে: SCEP URL যা আপনার NDES (Network Device Enrollment Service) সার্ভার বা ক্লাউড SCEP গেটওয়েকে নির্দেশ করে, এবং একটি挑戰 পাসওয়ার্ড বা শেয়ার্ড সিক্রেট।

ডিভাইসটি স্থানীয়ভাবে তার নিজস্ব পাবলিক এবং প্রাইভেট কী পেয়ার তৈরি করে। এটি SCEP-এর একটি অত্যন্ত গুরুত্বপূর্ণ নিরাপত্তা বৈশিষ্ট্য: প্রাইভেট কী-টি ডিভাইসেই তৈরি হয়, সিকিউর এনক্লেভ বা TPM চিপে সংরক্ষিত থাকে এবং নেটওয়ার্কের মাধ্যমে কখনোই স্থানান্তরিত হয় না। ডিভাইসটি তখন একটি Certificate Signing Request (CSR) তৈরি করে এবং এটি SCEP গেটওয়েতে পাঠায়। গেটওয়ে চ্যালেঞ্জ পাসওয়ার্ডটি যাচাই করে, CSR-টি আপনার সার্টিফিকেট অথরিটি (CA)-র কাছে পাঠায় এবং CA এটি সাইন করে পাবলিক সার্টিফিকেটটি ডিভাইসে ফেরত পাঠায়।

সেই মুহূর্ত থেকে, quando ডিভাইসটি আপনার WiFi SSID-এর সাথে সংযুক্ত হয়, তখন এটি RADIUS সার্ভারে সেই সার্টিফিকেটটি উপস্থাপন করে। RADIUS সার্ভার CA ট্রাস্ট চেইনের বিপরীতে সার্টিফিকেটটি যাচাই করে, সার্টিফিকেটটি রিভোক বা বাতিল করা হয়নি তা নিশ্চিত করতে সার্টিফিকেট রিভোকেশন লিস্ট (CRL) পরীক্ষা করে এবং সবকিছু ঠিক থাকলে অ্যাক্সেস পয়েন্টে একটি Access-Accept বার্তা পাঠায়। ডিভাইসটি নেটওয়ার্কে সংযুক্ত হয়ে যায়। সম্পূর্ণ প্রক্রিয়াটি ব্যবহারকারীর কাছে অদৃশ্য থাকে।

SCEP বনাম PKCS: WiFi-এর জন্য কোনটি ব্যবহার করবেন

Intune-এর মতো MDM প্ল্যাটফর্মগুলো দুটি সার্টিফিকেট ডেলিভারি মেকানিজম সমর্থন করে: SCEP এবং PKCS (Public Key Cryptography Standards)। এদের মধ্যে আর্কিটেকচারাল পার্থক্য বেশ উল্লেখযোগ্য।

SCEP-এর ক্ষেত্রে, প্রাইভেট কী-টি ডিভাইসে তৈরি হয় এবং এটি কখনই ডিভাইস থেকে বাইরে যায় না। PKCS-এর ক্ষেত্রে, সার্টিফিকেট অথরিটি সেন্ট্রালি পাবলিক এবং প্রাইভেট কী তৈরি করে এবং সার্টিফিকেট কানেক্টর নেটওয়ার্কের মাধ্যমে কী পেয়ারটি ডিভাইসে পাঠায়। এর অর্থ হলো প্রাইভেট কী-টি স্থানান্তরিত হয়, যা একটি তাত্ত্বিক আক্রমণ ক্ষেত্র (attack surface) তৈরি করে।

PKCS এমন ব্যবহারের ক্ষেত্রে উপযুক্ত যেখানে কী কাস্টডি প্রয়োজন, যেমন S/MIME ইমেল এনক্রিপশন। WiFi অথেন্টিকেশনের জন্য, SCEP হলো সঠিক পছন্দ। প্রাইভেট কী-টি ডিভাইসেই থাকে।

বৈশিষ্ট্য SCEP PKCS
প্রাইভেট কী জেনারেশন ডিভাইসে (TPM/Secure Enclave) সেন্ট্রালাইজড (CA)
প্রাইভেট কী ট্রান্সমিশন কখনোই নয় নেটওয়ার্কের মাধ্যমে
NDES সার্ভার প্রয়োজন হ্যাঁ (অথবা ক্লাউড গেটওয়ে) না
WiFi-এর জন্য প্রস্তাবিত হ্যাঁ না
S/MIME-এর জন্য প্রস্তাবিত না হ্যাঁ

হার্ডওয়্যার সামঞ্জস্যতা

SCEP এবং EAP-TLS হলো ভেন্ডর-নিরপেক্ষ স্ট্যান্ডার্ড। এগুলো Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet অ্যাক্সেস পয়েন্টে কাজ করে। আপনার RADIUS কনফিগারেশন - তা Windows NPS, FreeRADIUS বা একটি ক্লাউড RADIUS পরিষেবাই হোক না কেন - সেখানেই আপনি সার্টিফিকেট ভ্যালিডেশন পলিসি এবং ডাইনামিক VLAN অ্যাসাইনমেন্ট নির্ধারণ করেন।

ডাইনামিক VLAN অ্যাসাইনমেন্ট হলো ডিভাইসের পরিচয়ের মাধ্যমে নেটওয়ার্ক সেগমেন্ট করার পদ্ধতি। একজন কর্মীর ডিভাইস অভ্যন্তরীণ সিস্টেমে অ্যাক্সেস সহ VLAN 10 পায়। একজন ঠিকাদারের ডিভাইস শুধুমাত্র ইন্টারনেট অ্যাক্সেস সহ VLAN 20 পায়। একটি পয়েন্ট-অফ-সেল টার্মিনাল শুধুমাত্র পেমেন্ট প্রসেসিং সিস্টেমে অ্যাক্সেস সহ VLAN 30 পায়। এই সমস্ত কিছু সার্টিফিকেট অ্যাট্রিবিউট এবং RADIUS পলিসি দ্বারা পরিচালিত হয়, যার জন্য প্রতি ডিভাইসে কোনো ম্যানুয়াল হস্তক্ষেপের প্রয়োজন হয় না।

আইডেন্টিটি-ভিত্তিক নেটওয়ার্ক সেগমেন্টেশনের সাথে WiFi Analytics কীভাবে একীভূত হয় সে সম্পর্কে আরও জানতে, আমাদের অ্যানালিটিক্স প্ল্যাটফর্মের ওভারভিউ দেখুন।


ইমপ্লিমেন্টেশন গাইড: ইমপ্লিমেন্টেশন সিকোয়েন্স

এন্টারপ্রাইজ WiFi-এর জন্য SCEP-এর সফল কনফিগারেশনের জন্য একটি নির্দিষ্ট ইমপ্লিমেন্টেশন সিকোয়েন্স কঠোরভাবে অনুসরণ করা প্রয়োজন। MDM প্ল্যাটফর্মগুলো প্রোফাইল ডিপেন্ডেন্সি প্রয়োগ করে: একটি SCEP সার্টিফিকেটকে নির্দেশ করে এমন একটি WiFi প্রোফাইল ডিভাইসে সেই সার্টিফিকেটটি না থাকা পর্যন্ত প্রয়োগ করা যাবে না। এই সিকোয়েন্স লঙ্ঘন করা ইমপ্লিমেন্টেশন ব্যর্থতার সবচেয়ে সাধারণ कारण।

সিকোয়েন্সটি হলো: প্রথমে ট্রাস্টেড রুট (Trusted Root), দ্বিতীয়ত SCEP প্রোফাইল, তৃতীয়ত WiFi প্রোফাইল। এই ক্রমটি পরিবর্তনযোগ্য নয়।

deployment_checklist_infographic.png

ধাপ ১: ট্রাস্টেড রুট (Trusted Root) সার্টিফিকেট প্রোফাইল স্থাপন করা

যেকোনো ডিভাইস ক্লায়েন্ট সার্টিফিকেটের অনুরোধ করার আগে বা আপনার RADIUS সার্ভারকে বিশ্বাস করার আগে, তাকে অবশ্যই ইস্যুয়িং সার্টিফিকেট অথরিটি (CA)-কে বিশ্বাস করতে হবে। আপনার রুট CA সার্টিফিকেট - এবং যেকোনো ইন্টারমিডিয়েট CA সার্টিফিকেট - .cer ফাইল হিসেবে এক্সপোর্ট করুন। আপনার MDM অ্যাডমিন সেন্টারে, একটি ট্রাস্টেড সার্টিফিকেট প্রোফাইল তৈরি করুন, .cer ফাইলটি আপলোড করুন এবং এটি আপনার টার্গেট ডিভাইস গ্রুপে স্থাপন করুন।

আপনার যদি একটি দ্বি-স্তরের PKI অনুক্রম (প্রস্তাবিত) থাকে, তবে আপনার MDM প্ল্যাটফর্মের উপর নির্ভর করে রুট CA এবং ইস্যুয়িং CA উভয় সার্টিফিকেটই আলাদা ট্রাস্টেড সার্টিফিকেট প্রোফাইল হিসেবে অথবা একটি একক প্রোফাইলে চেইন হিসেবে স্থাপন করতে হবে।

ধাপ ২: SCEP সার্টিফিকেট প্রোফাইল কনফিগার করা

ট্রাস্ট প্রতিষ্ঠিত হয়ে গেলে, ডিভাইসগুলোকে কীভাবে তাদের ক্লায়েন্ট সার্টিফিকেট পেতে হবে তা নির্দেশ করতে SCEP প্রোফাইলটি কনফিগার করুন।

একটি নতুন কনফিগারেশন প্রোফাইল তৈরি করুন এবং SCEP সার্টিফিকেট প্রোফাইল টাইপটি নির্বাচন করুন। সাবজেক্ট নেম (Subject name) ফরম্যাট কনফিগার করুন। ব্যবহারকারী-ভিত্তিক অথেন্টিকেশনের জন্য, CN={{UserPrincipalName}} হলো ডিফল্ট। ডিভাইস অথেন্টিকেশনের জন্য (শেয়ার্ড ডিভাইস, IoT, POS টার্মিনাল), CN={{AAD_Device_ID}} ব্যবহার করুন। কী ইউজ (Key usage) ডিজিটাল সিগনেচার এবং কী এনসাইফারমেন্ট হিসেবে সেট করুন। এক্সটেন্ডেд কী ইউজ (Extended Key Usage) ক্লায়েন্ট অথেন্টিকেশন (OID: 1.3.6.1.5.5.7.3.2) হিসেবে সেট করুন। এই প্রোফাইলটিকে ধাপ ১-এ তৈরি করা ট্রাস্টেড রুট সার্টিফিকেট প্রোফাইলের সাথে যুক্ত করুন। আপনার NDES সার্ভারের এক্সটার্নাল URL প্রদান করুন। বিশেষ করে Microsoft Intune-এর জন্য, রিমোট ডিভাইসগুলো যাতে অন-সাইটে পৌঁছানোর আগেই রেজিস্টার করতে পারে, সেজন্য NDES সার্ভারটি অবশ্যই Azure AD Application Proxy-র মাধ্যমে পাবলিশ করতে হবে। NDES সরাসরি ইন্টারনেটে এক্সপোজ করবেন না।

ধাপ ৩: 802.1X WiFi প্রোফাইল স্থাপন করা

চূড়ান্ত ধাপ হলো WiFi কনফিগারেশন পুশ করা যা সার্টিফিকেটগুলোকে নেটওয়ার্ক SSID-এর সাথে যুক্ত করে। একটি Wi-Fi কনফিগারেশন প্রোফাইল তৈরি করুন। আপনার অ্যাক্সেসয়েন্টগুলো থেকে যেভাবে ব্রডকাস্ট করা হচ্ছে ঠিক সেভাবে নেটওয়ার্কের নাম (SSID) লিখুন। সিকিউরিটি টাইপ হিসেবে WPA2-Enterprise বা WPA3-Enterprise নির্বাচন করুন। EAP টাইপ EAP-TLS হিসেবে সেট করুন। অথেন্টিকেশন সেটিংসে, ধাপ ২-এ তৈরি করা SCEP সার্টিফিকেট প্রোফাইলটিকে ক্লায়েন্ট অথেন্টিকেশন সার্টিফিকেট হিসেবে নির্বাচন করুন। সার্ভার ভ্যালিডেশনের জন্য Trusted Root সার্টিফিকেটটি নির্দিষ্ট করুন - এটি নিশ্চিত করে যে ডিভাইসটি শুধুমাত্র আপনার वैध RADIUS সার্ভারের সাথেই সংযুক্ত হবে, কোনো অননুমোদিত অ্যাক্সেস পয়েন্টের সাথে নয়।

আইডেন্টিটি প্রোভাইডার ইন্টিগ্রেশন

SCEP সার্টিফিকেটের অ্যাট্রিবিউটগুলো - বিশেষ করে Subject Alternative Name (SAN) - Microsoft Entra ID, Okta বা Google Workspace থেকে ব্যবহারকারীর প্রিন্সিপাল নেম ধারণ করতে পারে। এটি সার্টিফিকেটটিকে একটি নির্দিষ্ট পরিচয়ের সাথে যুক্ত করে। যখন আপনি Entra ID-তে একটি অ্যাকাউন্ট নিষ্ক্রিয় করেন এবং MDM ডিভাইসটির রেজিস্ট্রেশন সরিয়ে দেয়, তখন সার্টিফিকেটটি বাতিল হয়ে যায় এবং WiFi অ্যাক্সেস স্বয়ংক্রিয়ভাবে বন্ধ হয়ে যায়। এই স্বয়ংক্রিয় রিভোকেশন হলো এমন একটি নিরাপত্তা সুবিধা যা প্রি-শেয়ার্ড কী-এর মাধ্যমে কোনোভাবেই সম্ভব নয়।

PEAP-MSCHAPv2 মাইগ্রেশন পাথ সহ EAP Method WiFi: A Guide to Secure Network Access সম্পর্কে আরও জানতে, আমাদের ডেডিকেটেড গাইডটি দেখুন।


সর্বোত্তম অনুশীলন এবং ইন্ডাস্ট্রি স্ট্যান্ডার্ড

NDES সার্ভার প্লেসমেন্ট

ডিভাইসগুলো যাতে অন-সাইটে পৌঁছানোর আগেই রেজিস্টার করতে পারে, সেজন্য NDES সার্ভারটি ইন্টারনেট থেকে অ্যাক্সেসযোগ্য হতে হবে। Azure AD Application Proxy-র মাধ্যমে NDES URL পাবলিশ করুন। এটি ইনবাউন্ড ফায়ারওয়াল পোর্ট না খুলেই নিরাপদ রিমোট অ্যাক্সেস প্রদান করে এবং আপনাকে রেজিস্ট্রেশন ফ্লোতে কন্ডিশনাল অ্যাক্সেস পলিসি প্রয়োগ করার অনুমতি দেয়। NDES সরাসরি ইন্টারনেটে এক্সপোজ করবেন না।

৫০০-এর বেশি পরিচালিত ডিভাইস সহ নেটওয়ার্কের জন্য, অন-প্রিমিসেস NDES-এর পরিবর্তে একটি ক্লাউড SCEP গেটওয়ে বিবেচনা করুন। ক্লাউড গেটওয়েগুলো NDES-এর সিঙ্গেল পয়েন্ট অফ ফেইলিওর দূর করে, হরাইজন্টালি স্কেল করে এবং সাধারণত ক্লাউড RADIUS পরিষেবার সাথে সরাসরি একীভূত হয়।

CRL-এর প্রাপ্যতা

যখনই কোনো ডিভাইস অথেন্টিকেট করে, আপনার RADIUS সার্ভার তখন সার্টিফিকেট রিভোকেশন লিস্ট (CRL) পরীক্ষা করে। যদি আপনার CRL ডিস্ট্রিবিউশন পয়েন্ট (CDP) অনুপলব্ধ থাকে - কোনো সার্ভার ডাউন থাকার কারণে বা URL পরিবর্তিত হওয়ার কারণে - তবে নেটওয়ার্কের সমস্ত ডিভাইসের অথেন্টিকেশন একসাথে ব্যর্থ হবে। কঠোর CRL চেকিং প্রয়োগ করতে আপনার NPS বা RADIUS সার্ভার কনফিগার করুন এবং আপনার CRL এন্ডপয়েন্টগুলোকে অত্যন্ত সহজলভ্য (highly available) করুন। প্রোডাকশনে যাওয়ার আগে রিভোকেশন পরীক্ষা করুন।

PCI DSS 4.0-এর রিকোয়ারমেন্ট ৮.৬ কার্ডহোল্ডার ডেটা এনভায়রনমেন্টের জন্য নেটওয়ার্ক লেয়ারে মাল্টি-ফ্যাক্টর অথেন্টিকেশন দাবি করে। SCEP দ্বারা প্রোভিশন করা সার্টিফিকেট সহ EAP-TLS Retail এবং Hospitality এনভায়রনমেন্টে ওয়্যারলেস নেটওয়ার্কের জন্য এই প্রয়োজনীয়তা পূরণ করে।

WPA3-এর সাথে সামঞ্জস্যতা

EAP-TLS সম্পূর্ণভাবে WPA3-Enterprise-এর সাথে সামঞ্জস্যপূর্ণ। ১৯২-বিট সিকিউরিটি স্যুট (Suite B) সহ WPA3-Enterprise-এর জন্য EAP-TLS প্রয়োজন এবং এটি সরকারি, আর্থিক ও স্বাস্থ্যসেবা নেটওয়ার্কের জন্য Wi-Fi Alliance দ্বারা প্রস্তাবিত একটি কম্বিনেশন। আপনি যদি কঠোর কমপ্লায়েন্স প্রয়োজনীয়তা সহ Saúde (স্বাস্থ্যসেবা) বা Transportes (পরিবহন) এনভায়রনমেন্টে এটি ইমপ্লিমেন্ট করেন, তবে EAP-TLS সহ WPA3-Enterprise হলো সঠিক টার্গেট আর্কিটেকচার।

BYOD এবং গেস্ট WiFi

সার্টিফিকেট পে-লোড পাঠানোর জন্য SCEP-এর MDM এনরোলমেন্ট প্রয়োজন। এটি অনিয়ন্ত্রিত BYOD বা গেস্ট ডিভাইসগুলোকে কভার করে না। এই ধরনের ব্যবহারের ক্ষেত্রে, একটি ক্যাপটিভ পোর্টাল এবং আইডেন্টিটি ভেরিফিকেশন সহ একটি পৃথক SSID প্রয়োজন। Purple-এর প্ল্যাটফর্মটি আপনার সার্টিফিকেট-অথেন্টিকেটেড কর্মী নেটওয়ার্কের সাথে সহাবস্থান করে এই লেয়ারটিকে চমৎকারভাবে পরিচালনা করে। আমাদের Guest WiFi প্ল্যাটফর্মটি আইডেন্টিটি ভেরিফিকেশনের জন্য কনসেন্ট-ভিত্তিক অপ্ট-ইন, ফার্স্ট-পার্টি ডেটা ক্যাপচার এবং Microsoft Entra ID, Okta এবং Google Workspace-এর সাথে ইন্টিগ্রেশন সমর্থন করে।


ট্রাবলশুটিং এবং ঝুঁকি প্রশমন

WiFi প্রোফাইল প্রয়োগে ব্যর্থতা

লক্ষণ: ডিভাইসটি Trusted Root এবং SCEP সার্টিফিকেট গ্রহণ করে, কিন্তু MDM-এ WiFi প্রোফাইলটি 'Error' বা 'Not Applicable' হিসেবে দেখায়।

মূল कारण: গ্রুপ টার্গেটিংয়ের অমিল। যদি SCEP প্রোফাইলটি একটি ইউজার গ্রুপকে এবং WiFi প্রোফাইলটি একটি ডিভাইস গ্রুপকে টার্গেট করে, তবে MDM এই ডিপেন্ডেন্সি সমাধান করতে পারে না।

সমাধান: আপনার অ্যাসাইনমেন্টগুলো অডিট করুন। নিশ্চিত করুন যে Trusted Root, SCEP এবং WiFi প্রোফাইলগুলো সবই হুবহু একই ডিরেক্টরি গ্রুপকে টার্গেট করছে।

NDES 403 Forbidden ত্রুটি

লক্ষণ: ডিভাইসগুলো SCEP সার্টিফিকেট পেতে পারছে না। NDES-এর IIS লগগুলোতে HTTP 403 ত্রুটি দেখাচ্ছে।

মূল कारण: MDM Certificate Connector সার্ভিস অ্যাকাউন্টের সার্টিফিকেট টেমপ্লেটে রিড এবং এনরোল (Read and Enroll) পারমিশন নেই, অথবা ফায়ারওয়ালের URL ফিল্টারিং SCEP কোয়েরি স্ট্রিং প্যারামিটারগুলোকে ব্লক করছে।

সমাধান: CA টেমপ্লেটে কানেক্টর অ্যাকাউন্টের রিড এবং এনরোল পারমিশন আছে কিনা তা যাচাই করুন। ফায়ারওয়াল লগগুলো পরীক্ষা করে নিশ্চিত করুন যে ?operation=GetCACaps ধারণকারী URLগুলো ব্লক করা হচ্ছে না।

CRL এক্সপায়ার হওয়ার পর ব্যাপক অথেন্টিকেশন ব্যর্থতা

লক্ষণ: নেটওয়ার্কের সমস্ত ডিভাইসের অথেন্টিকেশন একসাথে ব্যর্থ হচ্ছে।

মূল कारण: CRL এক্সপায়ার হয়ে গেছে অথবা CDP URL অ্যাক্সেস করা যাচ্ছে না। RADIUS সার্ভার সার্টিফিকেটগুলো বৈধ কিনা তা নিশ্চিত করতে পারছে না এবং ডিফল্টভাবে অ্যাক্সেস বন্ধ করে দিচ্ছে (fails closed)।

সমাধান: CRL মনিটরিং এবং অ্যালার্ট কনফিগার করুন। পাবলিশিং ইন্টারভালের চেয়ে উল্লেখযোগ্যভাবে দীর্ঘ ভ্যালিডিটি পিরিয়ড সহ CRL পাবলিশ করুন। লঞ্চ করার আগে RADIUS সার্ভার থেকে CDP-এর অ্যাক্সেসযোগ্যতা পরীক্ষা করুন।

সার্টিফিকেট এক্সপায়ার হওয়ার কারণে নীরব ব্যর্থতা

লক্ষণ: নির্দিষ্ট কোনো প্যাটার্ন ছাড়াই মাঝে মাঝে একক ডিভাইসগুলোর সংযোগ বিচ্ছিন্ন হয়ে যাচ্ছে।

মূল कारण: ক্লায়েন্ট সার্টিফিকেটগুলোর মেয়াদ শেষ হয়ে গেছে এবং MDM সেগুলো সফলভাবে রিনিউ করতে পারেনি।

সমাধান: সার্টিফিকেটের লাইফটাইমের ৮০% পার হওয়ার পর যাতে সার্টিফিকেট রিনিউয়াল ট্রিগার হয় তা কনফিগার করুন। সার্টিফিকেট ত্রুটি থাকা ডিভাইসগুলোর জন্য MDM এনরোলমেন্ট স্ট্যাটাস রিপোর্ট মনিটর করুন। আপনার ডিভাইসের রিফ্রেশ সাইকেলের সাথে সামঞ্জস্যপূর্ণ সার্টিফিকেটের ভ্যালিডিটি পিরিয়ড সেট করুন - সাধারণত পরিচালিত এন্ডপয়েন্টগুলোর জন্য এটি এক থেকে দুই বছর হয়ে থাকে।


ROI এবং ব্যবসায়িক প্রভাব

SCEP-ভিত্তিক 802.1X সার্টিফিকেট অথেন্টিকেশনে রূপান্তর নিরাপত্তা, অপারেশন এবং কমপ্লায়েন্সের ক্ষেত্রে পরিমাপযোগ্য রিটার্ন প্রদান করে।

সাপোর্ট টিকিটের হ্রাস: পাসওয়ার্ড-ভিত্তিক WiFi প্রচুর পরিমাণে সাপোর্ট টিকিট তৈরি করে - যেমন পাসওয়ার্ডের মেয়াদ শেষ হওয়া, লকআউট এবং টাইপিংয়ের ভুল। সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন ব্যবহারকারীর কাছে সম্পূর্ণ অদৃশ্য। মাইগ্রেশনের পর সংস্থাগুলো সাধারণত WiFi সংক্রান্ত সাপোর্ট টিকিটের সংখ্যায় ৭০-৮০% হ্রাস দেখতে পায়।

নিরাপত্তা ব্যবস্থা: EAP-TLS ক্রেডেনশিয়াল চুরি এবং Man-in-the-Middle আক্রমণ দূর করে। এটি রিটেইল এবং হসপিটালিটি নেটওয়ার্কের জন্য PCI DSS 4.0 কমপ্লায়েন্সের পাশাপাশি উপযুক্ত প্রযুক্তিগত নিরাপত্তা ব্যবস্থার জন্য GDPR-এর আর্টিকেল ৩২-এর প্রয়োজনীয়তাগুলোকে সরাসরি সমর্থন করে।

স্বয়ংক্রিয় রিভোকেশন: যখন কোনো কর্মী কোম্পানি ছেড়ে চলে যান, তখন Microsoft Entra ID-তে তার অ্যাকাউন্ট নিষ্ক্রিয় করার সাথে সাথে স্বয়ংক্রিয়ভাবে সার্টিফিকেট বাতিল এবং MDM থেকে ডিভাইসটি আন-এনরোল হয়ে যায়। নেটওয়ার্ক টিমের কোনো ম্যানুয়াল হস্তক্ষেপ ছাড়াই WiFi অ্যাক্সেস বন্ধ হয়ে যায়।

নেটওয়ার্ক সেগমেন্টেশন: RADIUS সার্টিফিকেট অ্যাট্রিবিউটের মাধ্যমে ডাইনামিক VLAN অ্যাসাইনমেন্ট আপনাকে ক্রিপ্টোগ্রাফিকভাবে প্রয়োগ করা নেটওয়ার্ক সেগমেন্টেশন প্রদান করে। ডিভাইসগুলো SSID সিলেকশন বা MAC অ্যাড্রেস ফিল্টারিং (যা সহজেই বাইপাস করা যায়) এর উপর ভিত্তি করে নয়, বরং সার্টিফিকেটের বৈশিষ্ট্যের উপর ভিত্তি করে সঠিক নেটওয়ার্ক সেগমেন্টে প্রবেশ করে।

Purple ৯৯.৯৯৯% আপটাইম সহ ৮০,০০০-এরও বেশি সক্রিয় লোকেশনে কাজ করে এবং আমাদের প্ল্যাটফর্মটি ISO 27001, GDPR, CCPA এবং Cyber Essentials সার্টিফাইড। আমাদের হার্ডওয়্যার-অ্যাগনস্টিক ক্লাউড ওভারলে Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet-এর সাথে একীভূত হয় - যাতে আপনার সার্টিফিকেট-অথেন্টিকেটেড কর্মী নেটওয়ার্ক এবং আমাদের গেস্ট WiFi লেয়ার একই অবকাঠামো থেকে কাজ করতে পারে।

আচরণগত বিশ্লেষণ ( Behavioral Analytics: Insights for WiFi Networks ) কীভাবে আপনার নিরাপদ নেটওয়ার্ক ইমপ্লিমেন্টেশনকে পরিপূরক করতে পারে সে সম্পর্কে আরও জানতে, আমাদের অ্যানালিটিক্স গাইডটি দেখুন।


তথ্যসূত্র

[1] RFC 8894: Simple Certificate Enrollment Protocol - IETF [2] Configure infrastructure to support SCEP with Intune - Microsoft Learn [3] PCI DSS Wireless Guidelines - PCI Security Standards Council

মূল সংজ্ঞাসমূহ

SCEP (Simple Certificate Enrollment Protocol)

RFC 8894-এ আনুষ্ঠানিকভাবে গৃহীত একটি প্রোটোকল যা পরিচালিত ডিভাইসগুলোকে প্রাথমিক অথেন্টিকেশনের জন্য একটি শেয়ার্ড চ্যালেঞ্জ পাসওয়ার্ড ব্যবহার করে HTTP-র মাধ্যমে একটি সার্টিফিকেট অথরিটি থেকে স্বয়ংক্রিয়ভাবে X.509 ডিজিটাল সার্টিফিকেটের অনুরোধ করতে এবং গ্রহণ করতে দেয়। প্রাইভেট কী-টি ডিভাইসেই তৈরি হয় এবং কখনই স্থানান্তরিত হয় না।

Microsoft Intune এবং Jamf-এর মতো MDM প্ল্যাটফর্মগুলো দ্বারা স্কেলে পরিচালিত এন্ডপয়েন্টগুলোতে WiFi অথেন্টিকেশন সার্টিফিকেট স্থাপন করতে ব্যবহৃত স্ট্যান্ডার্ড মেকানিজম।

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

সবচেয়ে নিরাপদ 802.1X অথেন্টিকেশন পদ্ধতি, যার জন্য ক্লায়েন্ট ডিভাইস এবং RADIUS সার্ভার উভয়কেই বৈধ X.509 সার্টিফিকেট উপস্থাপন করতে হয়। মিউচুয়াল অথেন্টিকেশনের অর্থ হলো ক্রিপ্টোগ্রাফিক প্রমাণ ছাড়া কোনো পক্ষই অন্য পক্ষকে বিশ্বাস করে না।

এন্টারপ্রাইজ WiFi-এর জন্য টার্গেট অথেন্টিকেশন প্রোটোকল। সংবেদনশীল ডেটা পরিচালনাকারী ওয়্যারলেস নেটওয়ার্কের জন্য PCI DSS 4.0, WPA3-Enterprise ১৯২-বিট (Suite B) এবং HIPAA দ্বারা বাধ্যতামূলক বা জোরালোভাবে প্রস্তাবিত।

NDES (Network Device Enrollment Service)

একটি Microsoft Windows সার্ভার রোল যা SCEP-সক্ষম ডিভাইস এবং একটি সার্টিফিকেট অথরিটির মধ্যে রেজিস্ট্রেশন অথরিটি (RA) হিসেবে কাজ করে। এটি চ্যালেঞ্জ পাসওয়ার্ড যাচাই করে এবং ডোমেন ক্রেডেনশিয়াল নেই এমন ডিভাইসগুলোর পক্ষে CA-র কাছে CSR ফরোয়ার্ড করে।

Microsoft Intune-এর সাথে SCEP স্থাপনের জন্য প্রয়োজনীয় অবকাঠামো। সরাসরি ইন্টারনেটে এক্সপোজ করার পরিবর্তে Azure AD Application Proxy-র মাধ্যমে পাবলিশ করা উচিত।

PKI (Public Key Infrastructure)

ডিজিটাল সার্টিফিকেট ইস্যু, পরিচালনা এবং বাতিল করতে ব্যবহৃত সার্টিফিকেট অথরিটি, পলিসি এবং পদ্ধতির অনুক্রম। একটি দ্বি-স্তরের PKI একটি অফলাইন রুট CA (প্রধান ট্রাস্ট অ্যাঙ্কর) এবং একটি অনলাইন ইস্যুয়িং CA (যা দৈনন্দিন সার্টিফিকেট ইস্যু পরিচালনা করে) নিয়ে গঠিত।

EAP-TLS and SCEP স্থাপনের জন্য অপরিহার্য পূর্বশর্ত। রুট CA-কে এয়ার-গ্যাপড (air-gapped) রাখা উচিত; এর প্রাইভেট কী-টি আপনার সম্পূর্ণ সার্টিফিকেট ট্রাস্ট চেইনের ভিত্তি।

CSR (Certificate Signing Request)

একটি ডিভাইস দ্বারা তৈরি একটি বার্তা যাতে তার পাবলিক কী এবং পরিচয়ের তথ্য থাকে, যা একটি সাইন করা ডিজিটাল সার্টিফিকেটের অনুরোধ করতে একটি সার্টিফিকেট অথরিটির কাছে পাঠানো হয়। SCEP-এ, CSR ডিভাইসে তৈরি হয় এবং স্থানান্তরের আগে একটি PKCS এনভেলপে মোড়ানো হয়।

SCEP এনরোলমেন্ট ফ্লো চলাকালীন ডিভাইস দ্বারা স্বয়ংক্রিয়ভাবে তৈরি হয়। CSR সাইন করতে ব্যবহৃত প্রাইভেট কী-টি কখনই ডিভাইস থেকে বাইরে যায় না।

CRL (Certificate Revocation List)

সার্টিফিকেট অথরিটি দ্বারা প্রকাশিত একটি তালিকা যাতে এমন সার্টিফিকেটগুলোর সিরিয়াল নম্বর থাকে যা তাদের মেয়াদের আগেই বাতিল করা হয়েছে। বাতিল করা সার্টিফিকেটগুলো যাতে নেটওয়ার্কে অ্যাক্সেস করতে না পারে তা নিশ্চিত করতে RADIUS সার্ভার প্রতিটি অথেন্টিকেশনের চেষ্টায় CRL পরীক্ষা করে।

CRL ডিস্ট্রিবিউশন পয়েন্ট (CDP)-এর প্রাপ্যতা অত্যন্ত গুরুত্বপূর্ণ। যদি RADIUS সার্ভার CRL-এ পৌঁছাতে না পারে, তবে এটি ডিফল্টভাবে অ্যাক্সেস বন্ধ করে দেয় (fails closed) and সমস্ত অথেন্টিকেশন প্রত্যাখ্যান করে - যার ফলে নেটওয়ার্ক-ব্যাপী বিভ্রাট ঘটে।

RADIUS (Remote Authentication Dial-In User Service)

একটি নেটওয়ার্কিং প্রোটোকল যা নেটওয়ার্ক অ্যাক্সেসের জন্য সেন্ট্রালাইজড অথেন্টিকেশন, অথরাইজেশন এবং অ্যাকাউন্टिंग (AAA) প্রদান করে। 802.1X WiFi-এ, RADIUS সার্ভার ক্লায়েন্ট সার্টিফিকেট যাচাই করে, CRL পরীক্ষা করে এবং অ্যাক্সেস পয়েন্টে একটি Access-Accept বা Access-Reject বার্তা ফেরত পাঠায়।

802.1X সাপ্লিক্যান্ট-অথেন্টিকেটর-সার্ভার মডেলের অথেন্টিকেশন সার্ভার। সাধারণ ইমপ্লিমেন্টেশনের মধ্যে রয়েছে Windows NPS, FreeRADIUS এবং ক্লাউড RADIUS পরিষেবা।

Dynamic VLAN assignment

একটি RADIUS ফিচার যা SSID সিলেকশন বা MAC অ্যাড্রেস ফিল্টারিংয়ের উপর নির্ভর না করে, সার্টিফিকেট অ্যাট্রিবিউট বা ডিরেক্টরি গ্রুপ মেম্বারশিপের উপর ভিত্তি করে একটি অথেন্টিকেটেড ডিভাইসকে একটি নির্দিষ্ট VLAN-এ স্থাপন করে। ডিভাইসের পরিচয়ের মাধ্যমে নেটওয়ার্ক সেগমেন্টেশন প্রয়োগ করে।

একটি একক SSID-কে বিভিন্ন নেটওয়ার্ক অ্যাক্সেস লেভেল সহ একাধিক ডিভাইসের ধরন পরিবেশন করতে সক্ষম করে। একজন কর্মীর ডিভাইস VLAN 10 (অভ্যন্তরীণ অ্যাক্সেস) পায়; একজন ঠিকাদারের ডিভাইস VLAN 20 (শুধুমাত্র ইন্টারনেট) পায়; একটি POS টার্মিনাল VLAN 30 (শুধুমাত্র পেমেন্ট সিস্টেম) পায়।

MDM (Mobile Device Management)

স্মার্টফোন, ট্যাবলেট এবং ল্যাপটপ এনরোল, কনফিগার, সুরক্ষিত এবং পরিচালনা করতে আইটি টিম দ্বারা ব্যবহৃত সফটওয়্যার। Microsoft Intune এবং Jamf-এর মতো MDM প্ল্যাটফর্মগুলো ব্যবহারকারীর হস্তক্ষেপ ছাড়াই পরিচালিত ডিভাইসগুলোতে সার্টিফিকেট এনরোলমেন্টের নির্দেশাবলী পাঠাতে SCEP প্রোফাইল ব্যবহার করে।

SCEP-ভিত্তিক সার্টিফিকেট স্থাপনের পূর্বশর্ত। SCEP এবং WiFi প্রোফাইলগুলো পাওয়ার আগে ডিভাইসগুলোকে অবশ্যই MDM-এ এনরোল করতে হবে। অনিয়ন্ত্রিত BYOD ডিভাইসের জন্য একটি পৃথক অনবোর্ডিং পদ্ধতির প্রয়োজন।

সমাধানকৃত উদাহরণসমূহ

২০০টি রুমের একটি Premier Inn প্রপার্টিকে তাদের পয়েন্ট-অফ-সেল ট্যাবলেট এবং হাউসকিপিং স্মার্টফোনের জন্য স্টাফ WiFi সুরক্ষিত করতে হবে। তারা বর্তমানে একটি প্রি-শেয়ার্ড কী ব্যবহার করছে যা ঠিকাদারদের কাছে ফাঁস হয়ে গেছে। তারা Microsoft Intune-এর মাধ্যমে ডিভাইসগুলো পরিচালনা করে এবং তাদের কাছে iOS ও Android উভয় ডিভাইসের মিশ্রণ রয়েছে। প্রপার্টিটি HPE Aruba অ্যাক্সেস পয়েন্ট ব্যবহার করে।

১. একটি অভ্যন্তরীণ Microsoft AD CS টু-টিয়ার PKI স্থাপন করুন। একটি ডেডিকেটেড Windows সার্ভারে NDES কনফিগার করুন এবং এটি Azure AD Application Proxy-র মাধ্যমে পাবলিশ করুন। ২. Intune-এ, রুট CA এবং ইস্যুয়িং CA সার্টিফিকেট ধারণকারী একটি Trusted Root Certificate প্রোফাইল তৈরি করুন। এটি একটি 'Property Staff Devices' Azure AD গ্রুপে স্থাপন করুন। ৩. Intune-এ NDES এক্সটার্নাল URL-কে নির্দেশ করে একটি SCEP Certificate প্রোফাইল তৈরি করুন। যেহেতু এগুলো শেয়ার্ড ডিভাইস, তাই সাবজেক্ট নেম ফরম্যাট CN={{AAD_Device_ID}} সেট করুন। কী ইউজ ডিজিটাল সিগনেচার এবং কী এনসাইফারমেন্ট হিসেবে এবং এক্সটেন্ডেড কী ইউজ ক্লায়েন্ট অথেন্টিকেশন হিসেবে সেট করুন। এটি 'Property Staff Devices'-এ স্থাপন করুন। ৪. স্টাফ SSID-এর জন্য একটি Wi-Fi প্রোফাইল তৈরি করুন, যেখানে WPA2-Enterprise এবং EAP-TLS কনফিগার করবেন। ক্লায়েন্ট অথেন্টিকেশনের জন্য SCEP প্রোফাইল এবং সার্ভার ভ্যালিডেশনের জন্য রুট CA নির্বাচন করুন। এটি 'Property Staff Devices'-এ স্থাপন করুন। ৫. Windows NPS-কে নির্দেশ করতে HPE Aruba RADIUS সেটিংস কনফিগার করুন। NPS-এ, EAP-TLS প্রয়োজনীয় এবং স্টাফ ডিভাইসের জন্য VLAN 10 বরাদ্দ করে এমন একটি নেটওয়ার্ক পলিসি কনফিগার করুন। ৬. ডিভাইসগুলো প্রোফাইল গ্রহণ করার পর সফলভাবে সংযুক্ত হলে, পুরানো SSID-এর PSK পরিবর্তন করুন এবং এটি নিষ্ক্রিয় করার সময়সূচী নির্ধারণ করুন।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি সঠিকভাবে চিহ্নিত করে যে শেয়ার্ড ডিভাইসগুলোর (POS, হাউসকিপিং) জন্য ব্যবহারকারী-ভিত্তিক অথেন্টিকেশনের পরিবর্তে ডিভাইস-ভিত্তিক অথেন্টিকেশন (CN={{AAD_Device_ID}}) প্রয়োজন, কারণ একাধিক কর্মী একই ডিভাইস ব্যবহার করেন। এটি বাধ্যতামূলক প্রোফাইল ডেপ্লয়মেন্ট সিকোয়েন্স অনুসরণ করে এবং নিশ্চিত করে যে তিনটি প্রোফাইলই একই Azure AD গ্রুপকে টার্গেট করে। সরাসরি ইন্টারনেটে এক্সপোজ করার পরিবর্তে অ্যাপ প্রক্সির মাধ্যমে NDES পাবলিশ করা হসপিটালিটি এনভায়রনমেন্টের জন্য সঠিক নিরাপত্তা ব্যবস্থা।

৫০টি লোকেশন বিশিষ্ট একটি রিটেইল চেইন সমস্ত সাইট জুড়ে কর্পোরেট ল্যাপটপের জন্য 802.1X স্থাপন করতে চায়। তারা Cisco Meraki অ্যাক্সেস পয়েন্ট এবং Microsoft Intune ব্যবহার করে। তারা প্রতিটি লোকেশনে বা তাদের ডেটা সেন্টারে অন-প্রিমিসেস NDES সার্ভার বা AD CS অবকাঠামো স্থাপন ও রক্ষণাবেক্ষণ করতে চায় না।

১. একটি ক্লাউড-ভিত্তিক PKI এবং SCEP গেটওয়ে পরিষেবা ইমপ্লিমেন্ট করুন যা SCEP প্রোটোকলের মাধ্যমে Intune-এর সাথে একীভূত হয়। ক্লাউড CA সার্টিফিকেট ইস্যু করে; ক্লাউড SCEP গেটওয়ে CSR ভ্যালিডেশন পরিচালনা করে। ২. কর্পোরেট SSID-এর জন্য Cisco Meraki ড্যাশবোর্ডে Wireless > Access Control-এর অধীনে ক্লাউড RADIUS পরিষেবা (PKI ভেন্ডর দ্বারা প্রদত্ত) কনফিগার করুন। সিকিউরিটি WPA2-Enterprise সেট করুন এবং RADIUS-কে ক্লাউড can-এর দিকে নির্দেশ করুন। ৩. Intune-এ, ক্লাউড CA রুট সার্টিফিকেট ধারণকারী একটি Trusted Root Certificate প্রোফাইল তৈরি করুন। এটি 'Corporate Laptops' ডিভাইস গ্রুপে স্থাপন করুন। ৪. ক্লাউড SCEP গেটওয়ে URL-কে নির্দেশ করে একটি SCEP Certificate প্রোফাইল তৈরি করুন। ব্যবহারকারী-ভিত্তিক অথেন্টিকেশনের জন্য সাবজেক্ট নেম CN={{UserPrincipalName}} সেট করুন। এটি 'Corporate Laptops'-এ স্থাপন করুন। ৫. EAP-TLS সহ কর্পোরেট SSID-এর জন্য একটি Wi-Fi প্রোফাইল তৈরি করুন, যা SCEP প্রোফাইল এবং ক্লাউড CA রুটকে নির্দেশ করে। এটি 'Corporate Laptops'-এ স্থাপন করুন। ৬. ল্যাপটপগুলো যখন Intune-এ এনরোল হবে, তখন সেগুলো স্বয়ংক্রিয়ভাবে ক্লাউড SCEP গেটওয়ের মাধ্যমে ক্লাউড CA থেকে সার্টিফিকেটের অনুরোধ করবে। ৫০টি লোকেশনের কোনোটিতেই অন-প্রিমিসেস অবকাঠামোর প্রয়োজন নেই।

পরীক্ষকের মন্তব্য: এটি ডিস্ট্রিবিউটেড রিটেইল এনভায়রনমেন্টের জন্য সর্বোত্তম আধুনিক আর্কিটেকচার। ক্লাউড PKI এবং ক্লাউড RADIUS ব্যবহারের মাধ্যমে, সংস্থাটি প্রতিটি সাইটে জটিল অন-প্রিমিসেস অবকাঠামো (NDES, AD CS, NPS) রক্ষণাবেক্ষণের প্রয়োজনীয়তা দূর করে। ক্লাউড SCEP গেটওয়ে হরাইজন্টালি স্কেল করে এবং এটি সহজাতভাবেই অত্যন্ত সহজলভ্য (highly available), যা অন-প্রিমিসেস NDES-এর সিঙ্গেল পয়েন্ট অফ ফেইলিওর দূর করে। Cisco Meraki-র ক্লাউড-ম্যানেজড আর্কিটেকচার এই পদ্ধতির সাথে চমৎকারভাবে সামঞ্জস্যপূর্ণ।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনার সংস্থা PEAP-MSCHAPv2 থেকে EAP-TLS-এ মাইগ্রেট করছে। আপনি সফলভাবে Intune-এ আপনার 'Corporate Users' Azure AD গ্রুপে Trusted Root এবং SCEP প্রোফাইল স্থাপন করেছেন। আপনি 'All Corporate Devices'-এ WiFi প্রোফাইলটি স্থাপন করেছেন। ব্যবহারকারীরা রিপোর্ট করছেন যে তারা সংযোগ করতে পারছেন না এবং WiFi প্রোফাইলটি 'Not Applicable' হিসেবে দেখাচ্ছে।

ইঙ্গিত: প্রোফাইল ডিপেন্ডেন্সি এবং গ্রুপ টার্গেটিং নিয়মগুলো পরীক্ষা করুন। Intune অ্যাসাইন করা গ্রুপের উপর ভিত্তি করে প্রোফাইল ডিপেন্ডেন্সি সমাধান করে।

মডেল উত্তর দেখুন

সমস্যাটি হলো গ্রুপ টার্গেটিংয়ের অমিল। WiFi প্রোফাইলটি SCEP প্রোফাইলের উপর নির্ভরশীল, যা একটি ইউজার গ্রুপকে ('Corporate Users') টার্গেট করেছিল। অন্যদিকে WiFi প্রোফাইলটি একটি ডিভাইস গ্রুপকে ('All Corporate Devices') টার্গেট করেছিল। Intune বিভিন্ন গ্রুপের ধরনের মধ্যে এই ডিপেন্ডেন্সি সমাধান করতে পারে না। এর সমাধান হলো তিনটি প্রোফাইল অ্যাসাইনমেন্টই - Trusted Root, SCEP এবং WiFi - একই গ্রুপকে টার্গেট করার জন্য পরিবর্তন করা। আপনার অথেন্টিকেশন মডেলের (ব্যবহারকারী-ভিত্তিক বনাম ডিভাইস-ভিত্তিক) উপর ভিত্তি করে একটি ইউজার গ্রুপ নাকি ডিভাইস গ্রুপ ব্যবহার করবেন তা সিদ্ধান্ত নিন এবং তিনটি প্রোফাইল জুড়েই তা ধারাবাহিকভাবে প্রয়োগ করুন।

Q2. একটি সিকিউরিটি অডিটে দেখা গেছে যে যখন কোনো কর্মচারীকে চাকরি থেকে অব্যাহতি দেওয়া হয় এবং তার Microsoft Entra ID অ্যাকাউন্টটি নিষ্ক্রিয় করা হয়, তখনও তার কর্পোরেট স্মার্টফোনটি চাকরিচ্যুতির পর এক সপ্তাহ পর্যন্ত স্টাফ WiFi নেটওয়ার্কের সাথে সংযুক্ত হতে পারে।

ইঙ্গিত: অ্যাকাউন্ট নিষ্ক্রিয় করার পরেও একটি সার্টিফিকেট বৈধ আছে কিনা তা RADIUS সার্ভার কীভাবে নির্ধারণ করে তা বিবেচনা করুন। রিভোকেশন স্ট্যাটাস জানানোর মেকানিজমটি কী?

মডেল উত্তর দেখুন

RADIUS সার্ভার কঠোরভাবে সার্টিফিকেট রিভোকেশন লিস্ট (CRL) পরীক্ষা করছে না, অথবা CRL খুব কম ঘন ঘন পাবলিশ করা হচ্ছে। যখন কোনো কর্মচারীকে অব্যাহতি দেওয়া হয়, তখন MDM-এর উচিত ডিভাইসটি আন-এনরোল করা এবং CA-র উচিত সার্টিফিকেটটি বাতিল করা। তবে, RADIUS সার্ভার যদি প্রতিটি অথেন্টিকেশনের চেষ্টায় CRL পরীক্ষা না করে - অথবা CRL যদি কেবল সাপ্তাহিক ভিত্তিতে পাবলিশ করা হয় - তবে বাতিল করা সার্টিফিকেটটি গৃহীত হতেই থাকবে। এর সমাধানের জন্য তিনটি পদক্ষেপ রয়েছে: প্রতিটি অথেন্টিকেশনে কঠোর CRL চেকিং প্রয়োগ করতে RADIUS সার্ভার কনফিগার করুন; আরও কম সময়ের ব্যবধানে (প্রতিদিন বা আরও ঘন ঘন) CRL পাবলিশ করতে CA কনফিগার করুন; এবং কোনো ডিভাইস আন-এনরোল করা হলে যাতে সার্টিফিকেট রিভোকেশন ট্রিগার হয় তা MDM-এ কনফিগার করা নিশ্চিত করুন।

Q3. আপনাকে হেডলেস IoT ডিভাইসগুলোর (স্মার্ট থার্মোস্ট্যাট, ডিজিটাল সাইনেজ প্লেয়ার) জন্য নিরাপদ WiFi অ্যাক্সেস প্রদান করতে হবে যা কোনো MDM এজেন্ট চালাতে পারে না এবং কোনো ক্যাপটিভ পোর্টাল প্রদর্শন করতে পারে না। আপনি কি এই ডিভাইসগুলোর জন্য SCEP ব্যবহার করতে পারেন? আর যদি না পারেন, তবে প্রস্তাবিত বিকল্পটি কী?

ইঙ্গিত: SCEP এনরোলমেন্টের পূর্বশর্তগুলো এবং যে ডিভাইসগুলো MDM-এ এনরোল করা যায় না বা ব্রাউজারের সাথে ইন্টারঅ্যাক্ট করতে পারে না সেগুলোর জন্য কী কী বিকল্প রয়েছে তা বিবেচনা করুন।

মডেল উত্তর দেখুন

এই ডিভাইসগুলোর জন্য SCEP ব্যবহার করা যাবে না। SCEP-এর জন্য একটি MDM এজেন্টের প্রয়োজন হয় যা এনরোলমেন্ট URL এবং চ্যালেঞ্জ পাসওয়ার্ড গ্রহণ করবে, কী পেয়ার তৈরি করবে এবং ফলস্বরূপ সার্টিফিকেটটি ইনস্টল করবে। হেডলেস IoT ডিভাইসগুলো যা MDM এজেন্ট চালাতে পারে না, তারা SCEP এনরোলমেন্ট ফ্লোতে অংশ নিতে পারে না। প্রস্তাবিত বিকল্পগুলো হলো: (১) কঠোর VLAN সেগমেন্টেশনের সাথে যুক্ত MAC Authentication Bypass (MAB) - RADIUS সার্ভার ডিভাইসটির MAC অ্যাড্রেসের উপর ভিত্তি করে এটিকে অনুমতি দেয় এবং কর্পোরেট সিস্টেমে কোনো অ্যাক্সেস ছাড়াই একটি আইসোলেটেড IoT VLAN-এ স্থাপন করে; (২) ডিভাইসটি সমর্থন করলে, EST (Enrolment over Secure Transport, RFC 7030) এমন ডিভাইসগুলোতে সার্টিফিকেট প্রোভিশন করতে পারে যা HTTPS সমর্থন করে কিন্তু MDM সমর্থন করে না; (৩) ম্যানেজমেন্ট ইন্টারফেস সহ ডিভাইসগুলোর জন্য, কিছু ভেন্ডর MDM এজেন্টের প্রয়োজন ছাড়াই সরাসরি ডিভাইসের ফার্মওয়্যারের মাধ্যমে SCEP এনরোলমেন্ট সমর্থন করে। সমস্ত ক্ষেত্রেই, ব্যবহৃত অথেন্টিকেশন পদ্ধতি নির্বিশেষে IoT ডিভাইসগুলোকে একটি ডেডিকেটেড VLAN-এ আইসোলেট করা উচিত।

এই সিরিজে পড়া চালিয়ে যান

Cisco SUDI বোঝা: Secure Network Access Control-এ হার্ডওয়্যার-অ্যাঙ্কর্ড আইডেন্টিটি

এই নির্দেশিকাটি ব্যাখ্যা করে যে কিভাবে Cisco SUDI এন্টারপ্রাইজ নেটওয়ার্ক পরিকাঠামোর জন্য হার্ডওয়্যার-অ্যাঙ্কর্ড, ক্রিপ্টোগ্রাফিকভাবে সুরক্ষিত আইডেন্টিটি প্রদান করে। আপনার ভেন্যুর নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সুরক্ষিত করতে সহজে স্পুফ করা যায় এমন MAC অ্যাড্রেসের পরিবর্তে অপরিবর্তনীয় 802.1AR সার্টিফিকেট কিভাবে ব্যবহার করবেন তা জানুন।

গাইডটি পড়ুন →

স্বয়ংক্রিয় WiFi সার্টিফিকেট এনরোলমেন্টের জন্য কীভাবে SCEP বাস্তবায়ন করবেন

এই নির্দেশিকাটি ব্যাখ্যা করে যে কীভাবে এন্টারপ্রাইজ ভেন্যু জুড়ে স্বয়ংক্রিয় WiFi সার্টিফিকেট এনরোলমেন্টের জন্য SCEP (Simple Certificate Enrollment Protocol) বাস্তবায়ন করা যায়। এটি PKI ডিজাইন এবং MDM ইন্টিগ্রেশন থেকে শুরু করে বাধ্যতামূলক তিন-ধাপের স্থাপনা অনুক্রম পর্যন্ত সম্পূর্ণ আর্কিটেকচারাল ব্লুপ্রিন্ট কভার করে - এবং IT ম্যানেজার ও নেটওয়ার্ক আর্কিটেক্টদের দেখায় কীভাবে শেয়ার্ড শংসাপত্রগুলো দূর করা যায়, সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্ট স্বয়ংক্রিয় করা যায় এবং স্কেলে PCI DSS এবং GDPR প্রয়োজনীয়তাগুলো পূরণ করা যায়।

গাইডটি পড়ুন →

Cisco SUDI বোঝা: নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলে হার্ডওয়্যার ভিত্তিক ডিভাইস পরিচিতি

এই নির্দেশিকাটি Cisco SUDI-এর প্রযুক্তিগত আর্কিটেকচার বিস্তারিতভাবে ব্যাখ্যা করে, কীভাবে হার্ডওয়্যার-অ্যাঙ্কর্ড পরিচিতি নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সুরক্ষিত করে তা আলোচনা করে। এটি এন্টারপ্রাইজ ভেন্যু জুড়ে 802.1X EAP-TLS প্রমাণীকরণ স্থাপন এবং জিরো টাচ প্রভিশনিং স্বয়ংক্রিয় করতে IT লিডারদের জন্য কার্যকর বাস্তবায়ন পদক্ষেপ সরবরাহ করে।

গাইডটি পড়ুন →
স্বয়ংক্রিয় এন্টারপ্রাইজ WiFi সার্টিফিকেট এনরোলমেন্টের জন্য কীভাবে SCEP কনফিগার করবেন | টেকনিক্যাল গাইড | Purple