কোনো কর্মী চলে গেলে কীভাবে WiFi অ্যাক্সেস বাতিল করবেন
কোনো কর্মী চলে গেলে কীভাবে WiFi অ্যাক্সেস বাতিল করতে হয় তা এই নির্দেশিকায় বিস্তারিত আলোচনা করা হয়েছে, যার মধ্যে অনিরাপদ শেয়ার করা পাসওয়ার্ডের পরিবর্তে প্রতি ব্যবহারকারীর জন্য 802.1X সার্টিফিকেট বা iPSK ব্যবহার করার বিষয়টি অন্তর্ভুক্ত রয়েছে। এটি ISO 27001 এবং SOC 2 অডিট প্রয়োজনীয়তা পূরণের জন্য SCIM-এর মাধ্যমে স্বয়ংক্রিয় ডিপ্রোভিশনিং কভার করে।
এই গাইডটি শুনুন
পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
📚 Part of our core series: Enterprise WiFi নিরাপত্তা এবং প্রমাণীকরণ: সম্পূর্ণ গাইড →
- এক্সিকিউটিভ সামারি
- টেকনিক্যাল ডিপ-ডাইভ
- শেয়ারড পাসওয়ার্ডের সমস্যা
- মডেল ১: 802.1X EAP-TLS সার্টিফিকেট প্রত্যাহার
- মডেল ২: iPSK প্রতি-আইডেন্টিটি কি (Key) মুছে ফেলা
- Model 3: SCIM অটো-ডিপ্রোভিশনিং
- বাস্তবায়ন গাইড
- ধাপ ১: আইডেন্টিটি-কে তথ্যের একমাত্র উৎস (Source of Truth) হিসেবে প্রতিষ্ঠা করুন
- ধাপ ২: সঠিক অথেন্টিকেশন প্রোটোকল নির্বাচন করুন
- ধাপ ৩: SCIM ইন্টিগ্রেশন কনফিগার করুন
- ধাপ ৪: RADIUS টাইমারগুলি টিউন করুন
- সর্বোত্তম অনুশীলনসমূহ
- সমস্যা সমাধান ও ঝুঁকি হ্রাস
- ROI এবং ব্যবসায়িক প্রভাব

এক্সিকিউটিভ সামারি
যখন একজন কর্মচারী একটি প্রতিষ্ঠান ছেড়ে চলে যান, তখন তার ফিজিক্যাল অ্যাক্সেস প্রত্যাহার করা সহজ হলেও WiFi অ্যাক্সেস প্রত্যাহার করা প্রায়শই তা হয় না। আপনার নেটওয়ার্ক যদি একটি শেয়ারড WPA2 পাসওয়ার্ডের ওপর নির্ভর করে, তবে চলে যাওয়া কর্মচারীর কাছে সেই ক্রেডেনশিয়াল থেকে যায়। তার অ্যাক্সেস বাতিল করার একমাত্র উপায় হলো পুরো নেটওয়ার্কের পাসওয়ার্ড পরিবর্তন করা, যা ব্যবসায়িক কার্যক্রমে বাধা সৃষ্টি করে এবং সমস্ত ডিভাইসে ম্যানুয়ালি আপডেট করতে বাধ্য করে। এটি একটি গুরুতর নিরাপত্তা ত্রুটি এবং PCI DSS ও ISO 27001-এর মতো মানদণ্ড অনুযায়ী একটি কমপ্লায়েন্স ব্যর্থতা।
এই গাইডটি ব্যাখ্যা করে কীভাবে শেয়ারড পাসওয়ার্ডের ব্যবহার বন্ধ করে প্রতি ব্যবহারকারী ভিত্তিক WiFi অ্যাক্সেস প্রত্যাহারের ব্যবস্থা চালু করা যায়। আমরা তিনটি কার্যকর মডেল বিশদভাবে আলোচনা করছি: সার্টিফিকেট প্রত্যাহারের সাথে 802.1X EAP-TLS, প্রতি-আইডেন্টিটি কি (key) মুছে ফেলার সাথে Identity Pre-Shared Key (iPSK), এবং SCIM-চালিত ডিপ্রোভিশনিং। আপনার আইডেন্টিটি প্রোভাইডার—যেমন Microsoft Entra ID, Okta, বা Google Workspace-এর সাথে সরাসরি নেটওয়ার্ক অ্যাক্সেস যুক্ত করে, অ্যাকাউন্ট নিষ্ক্রিয় করার সাথে সাথেই আপনি স্বয়ংক্রিয়ভাবে অ্যাক্সেস প্রত্যাহার করতে পারবেন, যা একজন অ্যাসেসরের প্রত্যাশিত অডিট ট্রেইল তৈরি করে।
এই বিষয়ে আমাদের টেকনিক্যাল ব্রিফিং পডকাস্টটি শুনুন:
টেকনিক্যাল ডিপ-ডাইভ
শেয়ারড পাসওয়ার্ডের সমস্যা
একটি শেয়ারড WPA2-Personal পাসওয়ার্ডে আইডেন্টিটি বা পরিচয়ের কোনো প্রসঙ্গ থাকে না। নেটওয়ার্ক একজন বর্তমান কর্মচারী এবং প্রাক্তন কর্মচারীর মধ্যে পার্থক্য করতে পারে না। ফলস্বরূপ, অ্যাক্সেস প্রত্যাহার করার জন্য কোম্পানি-ব্যাপী পাসওয়ার্ড পরিবর্তনের প্রয়োজন হয়। এটি কর্মচারীর চলে যাওয়া এবং পাসওয়ার্ড পরিবর্তনের কাজ সম্পন্ন হওয়ার মধ্যবর্তী সময়ে একটি নিরাপত্তা ঝুঁকির সুযোগ তৈরি করে।
মডেল ১: 802.1X EAP-TLS সার্টিফিকেট প্রত্যাহার
WiFi নিরাপত্তার এন্টারপ্রাইজ স্ট্যান্ডার্ড হলো EAP-TLS ব্যবহার করে 802.1X। এই মডেলে, প্রতিটি ডিভাইস একটি Certificate Authority (CA) থেকে একটি অনন্য ডিজিটাল সার্টিফিকেট পায়। যখন একটি ডিভাইস কানেক্ট হয়, তখন RADIUS সার্ভার ক্রিপ্টোগ্রাফিকভাবে সেই সার্টিফিকেটটি যাচাই করে।
অ্যাক্সেস প্রত্যাহার করতে, আপনি CA-তে সার্টিফিকেটটি বাতিল বা রিভোক করেন। RADIUS সার্ভার Online Certificate Status Protocol (OCSP) ব্যবহার করে রিয়েল টাইমে সার্টিফিকেট বাতিলের স্থিতি পরীক্ষা করে। যদি OCSP রেসপন্ডার 'Revoked' স্ট্যাটাস প্রদান করে, তবে RADIUS সার্ভার একটি Access-Reject বার্তা পাঠায়। সক্রিয় সেশনের ক্ষেত্রে, কানেকশনটি অবিলম্বে বন্ধ করার জন্য সার্ভার একটি Change of Authorisation (CoA) ইস্যু করে। এই প্রক্রিয়াটি নেটওয়ার্কের বাকি অংশে কোনো প্রভাব না ফেলে শুধুমাত্র একজন নির্দিষ্ট ব্যবহারকারীর অ্যাক্সেস বাতিল করে।
মডেল ২: iPSK প্রতি-আইডেন্টিটি কি (Key) মুছে ফেলা
যেসব পরিবেশে বিভিন্ন ধরনের ডিভাইস রয়েছে, যার মধ্যে হেডলেস হার্ডওয়্যারও অন্তর্ভুক্ত যা 802.1X সার্টিফিকেট সমর্থন করতে পারে না, সেগুলির জন্য Identity Pre-Shared Key (iPSK) হলো সর্বোত্তম সমাধান। iPSK একটি একক SSID-তে প্রতি স্বতন্ত্র ব্যবহারকারী বা ডিভাইসের জন্য একটি অনন্য পাসওয়ার্ড নির্ধারণ করে। RADIUS সার্ভার প্রতিটি অনন্য কী-কে একটি নির্দিষ্ট আইডেন্টিটির সাথে ম্যাপ করে। যখন কোনো কর্মী চলে যান, তখন IT বিভাগ কেবল RADIUS ডাটাবেস থেকে তাদের নির্দিষ্ট কী-টি মুছে দেয়। এর প্রভাবের ব্যাপ্তি পুরোপুরি সেই একজন ব্যবহারকারীর মধ্যেই সীমাবদ্ধ থাকে। এই পদ্ধতিটি একটি স্ট্যান্ডার্ড পাসওয়ার্ডের সরলতার সাথে এন্টারপ্রাইজ নেটওয়ার্কের ব্যক্তিগত নিরাপত্তা প্রদান করে।

Model 3: SCIM অটো-ডিপ্রোভিশনিং
সিস্টেম ফর ক্রস-ডোমেইন আইডেন্টিটি ম্যানেজমেন্ট (SCIM) হল একটি ওপেন স্ট্যান্ডার্ড যা ব্যবহারকারীর আইডেন্টিটি তথ্যের আদান-প্রদানকে স্বয়ংক্রিয় করে। SCIM আপনার আইডেন্টিটি প্রোভাইডার এবং আপনার WiFi ম্যানেজমেন্ট প্ল্যাটফর্মের মতো ডাউনস্ট্রিম সিস্টেমগুলির মধ্যে সংযোগকারী মাধ্যম হিসেবে কাজ করে।
যখন HR বিভাগ Microsoft Entra ID, Okta, বা Google Workspace-এ চলে যাওয়া কোনো কর্মীকে নিষ্ক্রিয় করে, তখন SCIM Purple-এ একটি ডিপ্রোভিশনিং ইভেন্ট পুশ করে। পরবর্তী অথেন্টিকেশনের সময় Purple তাৎক্ষণিকভাবে ব্যবহারকারীর WiFi ক্রেডেনশিয়াল—সেটি সার্টিফিকেট হোক বা iPSK—বাতিল করে দেয়। এটি একটি ক্লোজড-লুপ সিস্টেম তৈরি করে যেখানে আইডেন্টিটি লাইফসাইকেলের পরিবর্তনগুলি স্বয়ংক্রিয়ভাবে নেটওয়ার্ক অ্যাক্সেস পলিসিগুলি কার্যকর করে।
বাস্তবায়ন গাইড
প্রতি-ব্যবহারকারী ভিত্তিক বাতিলকরণ বাস্তবায়নের জন্য আপনার আইডেন্টিটি প্রোভাইডার, RADIUS সার্ভার এবং WiFi হার্ডওয়্যারের মধ্যে সমন্বয়ের প্রয়োজন হয়। Purple মূলত Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet-এর হার্ডওয়্যারের সাথে ইন্টিগ্রেট করে।
ধাপ ১: আইডেন্টিটি-কে তথ্যের একমাত্র উৎস (Source of Truth) হিসেবে প্রতিষ্ঠা করুন
নিশ্চিত করুন যে আপনার আইডেন্টিটি প্রোভাইডারই ব্যবহারকারীর স্ট্যাটাসের একমাত্র উৎস। সমস্ত অনবোর্ডিং এবং অফবোর্ডিং প্রক্রিয়া অবশ্যই Microsoft Entra ID, Okta, বা Google Workspace-এ শুরু এবং শেষ হতে হবে।
ধাপ ২: সঠিক অথেন্টিকেশন প্রোটোকল নির্বাচন করুন
যদি আপনার একটি পরিপক্ক মোবাইল ডিভাইস ম্যানেজমেন্ট (MDM) ডেপ্লয়মেন্ট থাকে যা সমস্ত কর্পোরেট ডিভাইসে সার্টিফিকেট পুশ করতে সক্ষম, তবে 802.1X EAP-TLS নির্বাচন করুন। আপনার যদি বিভিন্ন ধরনের আনম্যানেজড ডিভাইস, পয়েন্ট-অফ-সেল টার্মিনাল বা IoT হার্ডওয়্যার সমর্থন করার প্রয়োজন হয়, তবে iPSK নির্বাচন করুন।
ধাপ ৩: SCIM ইন্টিগ্রেশন কনফিগার করুন
আপনার আইডেন্টিটি প্রোভাইডার এবং Purple-এর মধ্যে একটি SCIM কানেকশন কনফিগার করুন। ব্যবহারকারীর স্ট্যাটাস অ্যাট্রিবিউটটি এমনভাবে ম্যাপ করুন যাতে ডিরেক্টরিতে একটি 'নিষ্ক্রিয়' স্টেট Purple-এ একটি বাতিলকরণ ইভেন্ট ট্রিগার করে।
ধাপ ৪: RADIUS টাইমারগুলি টিউন করুন
EAP-TLS ব্যবহার করার ক্ষেত্রে, আপনার RADIUS সার্ভারের OCSP ক্যাশে টাইম-টু-লাইভ (TTL) যথাযথভাবে কনফিগার করুন। একটি ছোট TTL (যেমন, ১৫ মিনিট) বাতিল হওয়া সার্টিফিকেটের বৈধ থাকার মেয়াদ কমিয়ে নিরাপত্তা বৃদ্ধি করে, তবে CA-র উপর লোড বাড়িয়ে দেয়।

সর্বোত্তম অনুশীলনসমূহ
শিল্পের মানদণ্ড অনুযায়ী, সংস্থাগুলিকে অবশ্যই কঠোরভাবে নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণ করতে হবে। একটি নিরাপদ অবস্থা বজায় রাখতে এই অনুশীলনগুলি প্রয়োগ করুন:
- SCIM-এর সাহায্যে স্বয়ংক্রিয় করুন: ম্যানুয়ালি বাতিল করার ক্ষেত্রে মানুষের ভুলের সম্ভাবনা থাকে। আপনার WiFi প্ল্যাটফর্মকে সরাসরি আপনার আইডেন্টিটি প্রোভাইডারের সাথে লিঙ্ক করে প্রক্রিয়াটি স্বয়ংক্রিয় করুন।2. RADIUS CoA প্রয়োগ করুন: ক্রেডেনশিয়াল বাতিল করা হলে তা নতুন সংযোগ প্রতিরোধ করে কিন্তু সক্রিয় সেশনগুলোকে বিচ্ছিন্ন করে না। ডিভাইসটিকে অবিলম্বে সংযোগ বিচ্ছিন্ন করতে আপনার সিস্টেম যেন একটি Change of Authorisation কমান্ড পাঠায় তা নিশ্চিত করুন।
- অতিথি এবং কর্মীদের ট্রাফিক আলাদা করুন: কর্মীদের ডিভাইস কখনোই Guest WiFi নেটওয়ার্কে রাখবেন না। আইসোলেশন বজায় রাখতে পৃথক VLAN এবং SSID ব্যবহার করুন।
- অডিট লগ: সমস্ত ডিপ্রোভিশনিং ইভেন্টের অপরিবর্তনীয় লগ বজায় রাখুন। ISO 27001 অ্যাসেসরদের এই প্রমাণের প্রয়োজন হয় যে চুক্তি বা চাকরি সমাপ্তির পর দ্রুত অ্যাক্সেস সরিয়ে নেওয়া হয়েছে।
সমস্যা সমাধান ও ঝুঁকি হ্রাস
WiFi অ্যাক্সেস বাতিলের ক্ষেত্রে সবচেয়ে সাধারণ ব্যর্থতা হলো একটি বিচ্ছিন্ন প্রক্রিয়া। আইটি টিম যদি ডিরেক্টরিতে অ্যাকাউন্ট নিষ্ক্রিয় করে কিন্তু স্বতন্ত্র RADIUS ডেটাবেস আপডেট করতে ব্যর্থ হয়, তবে বিদায়ী ব্যক্তি অ্যাক্সেস বজায় রাখেন। SCIM ইন্টিগ্রেশন এই ঝুঁকি সম্পূর্ণরূপে হ্রাস করে।
আরেকটি ঝুঁকি হলো সার্টিফিকেট ক্যাশিং। একটি RADIUS সার্ভার যদি ২৪ ঘণ্টার জন্য একটি 'Good' OCSP প্রতিক্রিয়া ক্যাশ করে রাখে, তবে ক্যাশের মেয়াদ শেষ না হওয়া পর্যন্ত একটি বাতিলকৃত ডিভাইস প্রমাণীকরণ চালিয়ে যেতে পারে। কর্মক্ষমতার সাথে নিরাপত্তার প্রয়োজনীয়তার ভারসাম্য বজায় রাখতে আপনার OCSP ক্যাশ সেটিংস টিউন করুন।
শেয়ার করা ডিভাইসগুলোর ক্ষেত্রে, যেমন একাধিক শিফট কর্মীদের দ্বারা ব্যবহৃত একটি রিটেল ট্যাবলেট, ডিভাইসের প্রমাণীকরণকে কোনো একক কর্মচারীর পরিচয়ের সাথে যুক্ত করবেন না। কোনো ব্যক্তির চলে যাওয়ার কারণে একটি গুরুত্বপূর্ণ হার্ডওয়্যার যাতে অফলাইনে চলে না যায়, তা প্রতিরোধ করতে সার্ভিস অ্যাকাউন্ট বা ডিভাইস-নির্দিষ্ট সার্টিফিকেট ব্যবহার করুন।
ROI এবং ব্যবসায়িক প্রভাব
প্রতি-ব্যবহারকারী WiFi অ্যাক্সেস বাতিলের পদ্ধতিতে স্থানান্তরিত হওয়া পরিমাপযোগ্য ব্যবসায়িক মূল্য প্রদান করে। এটি কোম্পানি-ব্যাপী পাসওয়ার্ড পরিবর্তনের সমন্বয় করতে আইটি সাপোর্টের ব্যয় করা সময়কে দূর করে। এটি প্রাক্তন কর্মচারীর কাছ থেকে উদ্ভূত ডেটা লঙ্ঘনের ঝুঁকি কমায়, যা সংস্থাকে নিয়ন্ত্রক জরিমানা এবং সুনামের ক্ষতি থেকে রক্ষা করে।
তদুপরি, এটি ISO 27001 এবং SOC 2 মূল্যায়নগুলো সুচারুভাবে পাস করার জন্য প্রয়োজনীয় স্বচ্ছ অডিট ট্রেইল প্রদান করে। জয়নার-মুভার-লিভার প্রক্রিয়াটি স্বয়ংক্রিয় করার মাধ্যমে, আইটি টিমগুলো ম্যানুয়াল ক্রেডেনশিয়াল ম্যানেজমেন্টের পরিবর্তে কৌশলগত উদ্যোগগুলোতে ফোকাস করতে পারে। আপনার নেটওয়ার্ক সুরক্ষিত করার বিষয়ে আরও বিশদ বিবরণের জন্য, আমাদের Enterprise WiFi Security: A Complete Guide for 2026 পড়ুন।
মূল সংজ্ঞাসমূহ
802.1X
পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য একটি IEEE স্ট্যান্ডার্ড যা LAN বা WLAN-এর সাথে সংযুক্ত হতে চাওয়া ডিভাইসগুলোকে একটি প্রমাণীকরণ প্রক্রিয়া প্রদান করে।
এন্টারপ্রাইজ WiFi সুরক্ষার ভিত্তি, যেখানে নেটওয়ার্কে প্রবেশাধিকার পাওয়ার আগে ডিভাইসগুলোকে একটি RADIUS সার্ভারের বিরুদ্ধে প্রমাণীকরণ করতে হয়।
EAP-TLS
এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল - ট্রান্সপোর্ট লেয়ার সিকিউরিটি। একটি অত্যন্ত সুরক্ষিত প্রমাণীকরণ পদ্ধতি যা ক্লায়েন্ট এবং সার্ভার উভয় ক্ষেত্রেই ডিজিটাল সার্টিফিকেট ব্যবহার করে।
WiFi প্রমাণীকরণের জন্য এটি সেরা মানদণ্ড হিসেবে বিবেচিত কারণ এটি পাসওয়ার্ডের প্রয়োজনীয়তা সম্পূর্ণরূপে দূর করে এবং পরিবর্তে ক্রিপ্টোগ্রাফিক সার্টিফিকেটের ওপর নির্ভর করে।
iPSK
আইডেন্টিটি প্রি-শেয়ার্ড কি। একটি সুরক্ষা পদ্ধতি যা একটি একক নেটওয়ার্ক নামের অধীনে প্রতিটি পৃথক ব্যবহারকারী বা ডিভাইসের জন্য একটি অনন্য WiFi পাসওয়ার্ড বরাদ্দ করে।
এমন পরিবেশের জন্য আদর্শ সমাধান যেখানে প্রতি-ব্যবহারকারী অ্যাক্সেস বাতিলের সুবিধা প্রয়োজন কিন্তু এমন ডিভাইস (যেমন IoT বা গেমিং কনসোল) রয়েছে যা 802.1X সার্টিফিকেট সমর্থন করতে পারে না।
SCIM
সিস্টেম ফর ক্রস-ডোমেন আইডেন্টিটি ম্যানেজমেন্ট। আইডেন্টিটি ডোমেনগুলোর মধ্যে ব্যবহারকারীর পরিচয় সংক্রান্ত তথ্য আদান-প্রদান স্বয়ংক্রিয় করার জন্য একটি ওপেন স্ট্যান্ডার্ড।
একটি আইডেন্টিটি প্রোভাইডার থেকে WiFi সিস্টেমে স্বয়ংক্রিয়ভাবে একটি 'ব্যবহারকারী নিষ্ক্রিয়' ইভেন্ট পুশ করতে ব্যবহৃত হয়, যা তাৎক্ষণিকভাবে অ্যাক্সেস বাতিল প্রক্রিয়াকে ট্রিগার করে।
RADIUS
রিমোট অথেন্টিকেশন ডায়াল-ইন ইউজার সার্ভিস। একটি নেটওয়ার্কিং প্রোটোকল যা কেন্দ্রীভূত প্রমাণীকরণ, অনুমোদন এবং অ্যাকাউন্টিং (Authentication, Authorization, and Accounting) ব্যবস্থাপনা প্রদান করে।
নেটওয়ার্কে একটি ডিভাইসের প্রবেশের অনুমতি দেওয়ার আগে যে সার্ভারটি WiFi শংসাপত্র যাচাই করে এবং অ্যাক্সেস বাতিলের স্থিতি পরীক্ষা করে।
OCSP
অনলাইন সার্টিফিকেট স্ট্যাটাস প্রোটোকল। একটি ইন্টারনেট প্রোটোকল যা একটি X.509 ডিজিটাল সার্টিফিকেটের বাতিলকরণ স্থিতি জানার জন্য ব্যবহৃত হয়।
RADIUS সার্ভার যে রিয়েল-টাইম পরীক্ষাটি চালায় তা নিশ্চিত করতে যে একটি সংযোগকারী ডিভাইসের সার্টিফিকেট ইস্যু করার পর থেকে বাতিল করা হয়নি।
CoA
চেঞ্জ অফ অথরাইজেশন। একটি RADIUS ফিচার যা সার্ভারকে একটি সক্রিয় সেশনের অনুমোদনের বৈশিষ্ট্যগুলো গতিশীলভাবে পরিবর্তন করার অনুমতি দেয়।
অধিবেশনের মেয়াদ স্বাভাবিকভাবে শেষ হওয়ার জন্য অপেক্ষা না করে, শংসাপত্র বাতিল হওয়ার সাথে সাথে WiFi নেটওয়ার্ক থেকে কোনো ডিভাইসকে তাৎক্ষণিকভাবে বিচ্ছিন্ন করতে ব্যবহৃত হয়।
WPA2-Personal
WiFi প্রটেক্টেড অ্যাক্সেস ২। একটি নিরাপত্তা সার্টিফিকেশন প্রোগ্রাম যা নেটওয়ার্কের সমস্ত ব্যবহারকারীর জন্য একটি একক, শেয়ার্ড পাসওয়ার্ড ব্যবহার করে।
এন্টারপ্রাইজ পরিবেশে এই স্ট্যান্ডার্ডটি পরিহার করা উচিত, কারণ মাত্র একজন চলে যাওয়া ব্যক্তির অ্যাক্সেস বাতিল করার জন্য সবার পাসওয়ার্ড পরিবর্তন করতে হয়।
সমাধানকৃত উদাহরণসমূহ
একটি ২০০ রুমের হোটেলের একজন চলে যাওয়া শিফট ম্যানেজারের WiFi অ্যাক্সেস বাতিল করা প্রয়োজন। হোটেলটি কর্পোরেট ল্যাপটপ এবং হেডলেস পয়েন্ট-অফ-সেল টার্মিনালের সংমিশ্রণ ব্যবহার করে, যা বর্তমানে একটি একক WPA2 পাসওয়ার্ড শেয়ার করছে। তাদের কীভাবে অফবোর্ডিং প্রক্রিয়াটি নিরাপদ করা উচিত?
হোটেলটির শেয়ার করা WPA2 পাসওয়ার্ড থেকে iPSK-তে মাইগ্রেট করা উচিত। SCIM-এর মাধ্যমে Purple-কে তাদের আইডেন্টিটি প্রোভাইডারের সাথে ইন্টিগ্রেট করে, তারা প্রতিটি কর্মী এবং ডিভাইসের জন্য একটি অনন্য iPSK অ্যাসাইন করতে পারে। যখন শিফট ম্যানেজার চলে যান, HR তাদের অ্যাকাউন্ট Microsoft Entra ID-তে নিষ্ক্রিয় করে দেয়। SCIM এই ইভেন্টটিকে Purple-এ পুশ করে, যা তাৎক্ষণিকভাবে ম্যানেজারের নির্দিষ্ট iPSK-টি মুছে ফেলে। পয়েন্ট-অফ-সেল টার্মিনাল এবং অন্যান্য কর্মীদের ডিভাইস কোনো বাধা ছাড়াই সংযুক্ত থাকে।
802.1X EAP-TLS চালিত একটি পাবলিক-সেক্টর সংস্থা সকাল ৯:০০ টায় একজন ঠিকাদারের সার্টিফিকেট বাতিল করে, কিন্তু ঠিকাদারের ল্যাপটপটি সকাল ১০:০০ টা পর্যন্ত WiFi-এর সাথে সংযুক্ত থাকে। এটি কেন ঘটেছে এবং কীভাবে এটি সমাধান করা যেতে পারে?
বিলম্বটি ঘটার কারণ ছিল RADIUS সার্ভারে ঠিকাদারের সার্টিফিকেটের জন্য একটি ক্যাশড 'Good' OCSP রেসপন্স ছিল, এবং সিস্টেমটি কোনো RADIUS Change of Authorisation (CoA) কমান্ড পাঠায়নি। এটি সমাধান করতে, সংস্থাকে RADIUS সার্ভারে OCSP ক্যাশে TTL কমিয়ে ১৫ মিনিট করতে হবে এবং সার্টিফিকেট বাতিল হওয়া মাত্রই অ্যাক্সেস পয়েন্টে স্বয়ংক্রিয়ভাবে একটি CoA ডিসকানেক্ট মেসেজ পাঠানোর জন্য সিস্টেমটি কনফিগার করতে হবে।
অনুশীলনী প্রশ্নসমূহ
Q1. আপনি একটি রিটেল চেইনের অফবোর্ডিং প্রক্রিয়া অডিট করছেন। তারা তাদের কর্মীদের WiFi-এর জন্য একটি একক শেয়ারড WPA2 পাসওয়ার্ড ব্যবহার করে। তারা জানায় যে তারা পাসওয়ার্ডটি 'ত্রৈমাসিক' ভিত্তিতে পরিবর্তন করে। এটি কি অ্যাক্সেস বাতিলের জন্য ISO 27001-এর প্রয়োজনীয়তা পূরণ করে?
ইঙ্গিত: একজন কর্মচারী চলে যাওয়া এবং পরবর্তী ত্রৈমাসিক ঘূর্ণনের মধ্যবর্তী সময়ের ব্যবধানটি বিবেচনা করুন।
মডেল উত্তর দেখুন
না, এটি ISO 27001-এর প্রয়োজনীয়তা পূরণ করে না। ISO 27001 Annex A কন্ট্রোল A.9.2.6-এর জন্য চাকরি অবসানের সাথে সাথে অবিলম্বে অ্যাক্সেসের অধিকার প্রত্যাহার করা প্রয়োজন। একটি ত্রৈমাসিক ঘূর্ণন সর্বোচ্চ তিন মাস পর্যন্ত একটি দুর্বলতার সুযোগ তৈরি করে যেখানে একজন প্রাক্তন কর্মচারী বৈধ ক্রেডেনশিয়াল ধরে রাখতে পারেন। অবিলম্বে অ্যাক্সেস বাতিল করার সুবিধা নিশ্চিত করতে রিটেল চেইনটিকে প্রতি-ব্যবহারকারী ক্রেডেনশিয়াল (iPSK বা 802.1X) পদ্ধতিতে স্থানান্তরিত হতে হবে।
Q2. একটি হাসপাতালের WiFi নেটওয়ার্কে তার মেডিকেল IoT ডিভাইসগুলি সুরক্ষিত করা প্রয়োজন। এই ডিভাইসগুলি 802.1X সার্টিফিকেট সমর্থন করতে পারে না। তারা কীভাবে প্রতি-ডিভাইস ভিত্তিক অ্যাক্সেস বাতিল করতে পারে?
ইঙ্গিত: কোন প্রোটোকল একটি একক SSID-এ অনন্য পাসওয়ার্ড প্রদান করে?
মডেল উত্তর দেখুন
হাসপাতালটির Identity Pre-Shared Key (iPSK) মোতায়েন করা উচিত। এটি প্রতিটি মেডিকেল IoT ডিভাইসের জন্য নিজস্ব অনন্য WPA2 পাসওয়ার্ড থাকার অনুমতি দেয়। যদি কোনো ডিভাইস নিষ্ক্রিয় বা আপোসকৃত (compromised) হয়, তবে IT বিভাগ RADIUS সার্ভার থেকে সেই নির্দিষ্ট কী-টি মুছে দিতে পারে, যা নেটওয়ার্কের অন্য কোনো ডিভাইসকে প্রভাবিত না করেই এর অ্যাক্সেস বাতিল করে দেবে।
Q3. আপনার প্রতিষ্ঠান Google Workspace-কে Purple-এর সাথে সংযুক্ত করতে SCIM ব্যবহার করে। একজন কর্মচারীর চাকরি অবসান করা হয়েছে এবং তার Google অ্যাকাউন্টটি স্থগিত করা হয়েছে। আপনাকে কি ম্যানুয়ালি তাদের WiFi সার্টিফিকেট মুছে ফেলতে হবে?
ইঙ্গিত: আইডেন্টিটি লাইফসাইকেলে SCIM-এর ভূমিকা বিবেচনা করুন।
মডেল উত্তর দেখুন
কোনো ম্যানুয়াল পদক্ষেপের প্রয়োজন নেই। Google Workspace-এ অ্যাকাউন্টটি স্থগিত করার ফলে একটি SCIM ডিপ্রোভিশনিং ইভেন্ট ট্রিগার হয়। Purple এই ইভেন্টটি গ্রহণ করে এবং স্বয়ংক্রিয়ভাবে ব্যবহারকারীর WiFi ক্রেডেনশিয়াল বাতিল করে এবং এই প্রক্রিয়াটির লগ সংরক্ষণ করে, যা একটি সম্পূর্ণ অডিট ট্রেইল প্রদান করে।
এই সিরিজে পড়া চালিয়ে যান
Purple WiFi-এর সাথে CommScope Ruckus ইন্টিগ্রেশন: সেটআপ এবং কনফিগারেশন গাইড
এই টেকনিক্যাল রেফারেন্স গাইডটি Purple WiFi-এর সাথে CommScope Ruckus আর্কিটেকচার ইন্টিগ্রেট করার জন্য একটি নির্ভরযোগ্য কনফিগারেশন প্লেবুক প্রদান করে। এটি গেস্ট WiFi Captive Portal, 802.1X-এর মাধ্যমে সিকিউর স্টাফ WiFi এবং Ruckus ডাইনামিক PSK ব্যবহার করে মাল্টি-টেন্যান্ট নেটওয়ার্ক আইসোলেশনের জন্য ধাপে ধাপে ডেপ্লয়মেন্টের বিবরণ দেয়।
Purple WiFi-এর সাথে Allied Telesis Access Points ইন্টিগ্রেশন
এই গাইডটি Purple WiFi-এর সাথে Allied Telesis TQ-Series access points ইন্টিগ্রেট করার জন্য একটি ব্যাপক কনফিগারেশন প্লেবুক প্রদান করে। এটি নিরাপদ মাল্টি-টেন্যান্ট ডেপ্লয়মেন্টের জন্য এক্সটার্নাল Captive Portal রিডাইরেকশন, 802.1X RADIUS অথেন্টিকেশন এবং প্রাইভেট প্রি-শেয়ার্ড কি (PPSK) ব্যবহার করে ডাইনামিক VLAN স্টিয়ারিং কভার করে।
হাইব্রিড ওয়ার্কফোর্সের জন্য RADIUS as a Service-এর সুরক্ষামূলক সুবিধাসমূহ
এই টেকনিক্যাল রেফারেন্স গাইডে ব্যাখ্যা করা হয়েছে কীভাবে RADIUS as a Service বিভিন্ন স্থানে ছড়িয়ে থাকা হাইব্রিড ওয়ার্কফোর্সের জন্য নেটওয়ার্ক অ্যাক্সেস সুরক্ষিত করে। এটি অন-প্রিমিস RADIUS পরিকাঠামোকে একটি ক্লাউড-পরিচালিত প্রমাণীকরণ (authentication) পরিষেবা দ্বারা প্রতিস্থাপন করার আর্কিটেকচার, সুরক্ষামূলক সুবিধাসমূহ এবং ডেপ্লয়মেন্টের পদক্ষেপগুলি কভার করে। হোটেল, রিটেইল চেইন, স্টেডিয়াম এবং সরকারি খাতের সংস্থাগুলির আইটি ম্যানেজার এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য, এই গাইডটি এই ত্রৈমাসিকে একটি ক্লাউড RADIUS মাইগ্রেশনের মূল্যায়ন এবং পদক্ষেপ নেওয়ার জন্য প্রয়োজনীয় প্রমাণ সরবরাহ করে।