কীভাবে কর্মী এবং গেস্ট WiFi নেটওয়ার্ক সুরক্ষিতভাবে সেগমেন্ট করবেন: এন্টারপ্রাইজ LAN-এর জন্য সেরা অনুশীলনসমূহ
কর্মী এবং গেস্ট WiFi ট্রাফিক সঠিকভাবে সেগমেন্ট করে এন্টারপ্রাইজ LAN সুরক্ষিত করার জন্য এই নির্দেশিকাটি IT ম্যানেজার এবং নেটওয়ার্ক স্থপতিদের একটি ভেন্ডর-নিরপেক্ষ, প্রযুক্তিগত ব্লুপ্রিন্ট প্রদান করে। এতে শেয়ার্ড পাসফ্রেজ দূর করতে এবং কর্পোরেট সম্পদ রক্ষা করতে প্রয়োজনীয় 802.1X প্রমাণীকরণ, ক্লাউড RADIUS, VLAN আইসোলেশন এবং ক্রেডেনশিয়াল লাইফসাইকেল ম্যানেজমেন্ট কভার করা হয়েছে।
এই গাইডটি শুনুন
পডকাস্ট ট্রান্সক্রিপ্ট দেখুন

এক্সিকিউটিভ সামারি
কর্পোরেট LAN-এর নিরাপত্তা বিঘ্নিত না করে কর্মী এবং অতিথি উভয়ের জন্য নিরবচ্ছিন্ন সংযোগ প্রদানের জন্য এন্টারপ্রাইজ নেটওয়ার্কগুলোর উপর ক্রমাগত চাপ বাড়ছে। IT ম্যানেজারদের জন্য মৌলিক চ্যালেঞ্জ হলো বিশ্বস্ত নয় এমন গেস্ট ডিভাইসগুলোতে ইন্টারনেট অ্যাক্সেস প্রদান করা, পাশাপাশি পয়েন্ট-অফ-সেল সিস্টেম, ERP প্ল্যাটফর্ম বা ফাইল সার্ভারের মতো সংবেদনশীল পরিকাঠামোতে তারা যাতে পৌঁছাতে না পারে তা নিশ্চিত করা।
কর্মী নেটওয়ার্কের জন্য একটি শেয়ার্ড প্রি-শেয়ার্ড কি (PSK) ব্যবহার করার সাধারণ পদ্ধতিটি একটি গুরুতর নিরাপত্তা ঝুঁকি। যখন একটি শেয়ার্ড পাসফ্রেজ ব্যবহার করা হয়, তখন একজন কর্মচারী চলে যাওয়ার পরেও সেই ক্রেডেনশিয়ালটি সক্রিয় থাকে, যা একটি দীর্ঘস্থায়ী ঝুঁকি তৈরি করে। এই নির্দেশিকাটি আইডেন্টিটি-ভিত্তিক নেটওয়ার্ক ব্যবহার করে এই নেটওয়ার্কগুলোকে সঠিকভাবে সেগমেন্ট করার জন্য প্রয়োজনীয় আর্কিটেকচারাল পরিবর্তনের বিশদ বিবরণ দেয়। কর্মীদের জন্য EAP-TTLS সহ 802.1X অথেনটিকেশন প্রয়োগ করে, যা একটি ক্লাউড RADIUS পরিকাঠামো দ্বারা সমর্থিত, এবং ডেডিকেটেড VLANs-এ Captive Portal বা Passpoint-এর মাধ্যমে গেস্ট ট্রাফিককে আলাদা করে, সংস্থাগুলো শক্তিশালী নিরাপত্তা অর্জন করতে পারে। এই পদ্ধতিটি ক্রেডেনশিয়াল লাইফসাইকেলকে স্বয়ংক্রিয় করে, PCI-DSS এবং ISO 27001-এর মতো স্ট্যান্ডার্ডগুলোর সাথে সম্মতি নিশ্চিত করে এবং বিদ্যমান আইডেন্টিটি প্রোভাইডার যেমন Microsoft Entra ID, Okta এবং Google Workspace-এর সাথে সরাসরি সংহত হয়।
টেকনিক্যাল ডিপ-ডাইভ
লেয়ার ২-এ নেটওয়ার্ক সেগমেন্টেশন ট্রাফিক আলাদা করার জন্য Virtual Local Area Networks (VLANs)-এর উপর নির্ভর করে। একটি সঠিকভাবে আর্কিটেক্ট করা পরিবেশে, স্টাফ SSID একটি VLAN (যেমন, VLAN 10) এবং গেস্ট SSID অন্য একটি VLAN (যেমন, VLAN 20)-এ ম্যাপ করা হয়। ম্যানেজড সুইচ এবং অ্যাক্সেস পয়েন্টগুলো এই বিভাজন কার্যকর করে। গেস্ট ট্রাফিক সরাসরি ইন্টারনেটে রাউট করা হয়, যেখানে কঠোর ফায়ারওয়াল নীতির উপর ভিত্তি করে স্টাফ ট্রাফিককে কর্পোরেট LAN-এ অ্যাক্সেসের অনুমতি দেওয়া হয়।
শেয়ার্ড পাসফ্রেজের ব্যর্থতা
অনেক ভেন্যু স্টাফ অ্যাক্সেসের জন্য একটি একক WPA2-Personal পাসফ্রেজের উপর নির্ভর করে। এই মডেলটি ব্যর্থ হয় কারণ ক্রেডেনশিয়ালটি নেটওয়ার্কের সাথে যুক্ত থাকে, কোনো ব্যক্তির সাথে নয়। যখন একজন কর্মী চলে যান, তখন অ্যাক্সেস প্রত্যাহার করার জন্য সমস্ত ডিভাইস জুড়ে পাসফ্রেজটি পরিবর্তন করতে হয় - এটি একটি অপারেশনাল জটিলতা যা খুব কমই কার্যকর করা হয়। এটি প্রাক্তন কর্মীদের থেকে অননুমোদিত অ্যাক্সেসের জন্য নেটওয়ার্কটিকে অরক্ষিত রেখে দেয়।
802.1X এবং ক্লাউড RADIUS
নিরাপদ বিকল্পটি হলো 802.1X পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল। কর্মীরা তাদের নিজস্ব কর্পোরেট ডিরেক্টরি ক্রেডেনশিয়াল ব্যবহার করে অথেনটিকেট করেন। অ্যাক্সেস পয়েন্টটি একটি অথেনটিকেটর হিসেবে কাজ করে, যা অনুরোধটিকে একটি RADIUS সার্ভারে পাঠায়।আধুনিক স্থাপনায় ক্লাউড-নেটিভ RADIUS ব্যবহৃত হয়, যেমন Purple-এর SecurePass। এটি Cisco ISE বা FreeRADIUS-এর মতো অন-প্রেমিসেস হার্ডওয়্যারের প্রয়োজনীয়তা দূর করে। অ্যাক্সেস পয়েন্টটি RadSec (পোর্ট ২০৮৩-এ TLS-এর মাধ্যমে RADIUS) ওভারের মাধ্যমে ক্লাউড RADIUS সার্ভারের সাথে যোগাযোগ করে, যা অথেন্টিকেশন ট্রাফিকের এনক্রিপশন সম্পন্ন করে। পছন্দের অথেন্টিকেশন পদ্ধতি হলো EAP-TTLS, যা PAP-এর মাধ্যমে ক্রেডেনশিয়াল প্রেরণের আগে একটি নিরাপদ TLS টানেল স্থাপন করে, যা নিশ্চিত করে যে এগুলো কখনই ওপেন এয়ারে উন্মুক্ত হবে না।

গেস্ট নেটওয়ার্ক আইসোলেশন
গেস্ট ডিভাইসগুলো স্বাভাবিকভাবেই অবিশ্বস্ত। এগুলো একটি পৃথক SSID-এর সাথে সংযোগ স্থাপন করে এবং একটি আইসোলেটেড VLAN-এ অ্যাসাইন করা হয়। অথেন্টিকেশন সাধারণত একটি captive portal-এর মাধ্যমে পরিচালিত হয় যা GDPR-সম্মত সম্মতি সংগ্রহ করে, অথবা Passpoint (Hotspot 2.0)-এর মাধ্যমে করা হয়। Passpoint বিদ্যমান ক্রেডেনশিয়াল, যেমন মোবাইল ক্যারিয়ার প্রোফাইল বা Purple অ্যাপ ব্যবহার করে স্বয়ংক্রিয়, নিরাপদ সংযোগ সক্ষম করে, যা ওপেন এয়ারে WPA2/WPA3 এন্টারপ্রাইজ এনক্রিপশন বজায় রেখে স্প্ল্যাশ পেজটিকে সম্পূর্ণরূপে বাইপাস করে।
ইমপ্লিমেন্টেশন গাইড
নিরাপদ সেগমেন্টেশন বাস্তবায়নের জন্য আপনার আইডেন্টিটি প্রোভাইডার, ক্লাউড RADIUS পরিষেবা এবং ওয়্যারলেস অ্যাক্সেস পয়েন্ট জুড়ে কনফিগারেশন প্রয়োজন। Purple হলো হার্ডওয়্যার-অ্যাগনস্টিক এবং এটি Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti, UniFi, Cambium, Extreme Networks এবং Fortinet-এর সাথে ইন্টিগ্রেট করে।
সিনারিও ১: Cisco Meraki ডেপ্লয়মেন্ট
একটি Cisco Meraki এনভায়রনমেন্টের জন্য, স্টাফ SSID-টি Wireless > Access Control-এর অধীনে কনফিগার করা হয়।
১. সিকিউরিটি সেট করুন Enterprise with my RADIUS server এবং WPA এনক্রিপশন সেট করুন WPA2 only-তে।
২. Purple RADIUS সার্ভারগুলো যুক্ত করুন: rad1-secure.purple.ai এবং rad2-secure.purple.ai, উভয়ই পোর্ট ২০৮৩-এ, যেখানে RadSec সক্রিয় থাকবে।
৩. NAS ID যথাযথভাবে কনফিগার করুন।
Passpoint ব্যবহার করা গেস্ট নেটওয়ার্কের জন্য, Wireless > Hotspot 2.0-এ নেভিগেট করুন। Hotspot 2.0 সক্রিয় করুন, অপারেটর এবং ভেন্যু নাম কনফিগার করুন এবং আপনার Purple কনফিগারেশনের সাথে মিল রেখে ডোমেন তালিকা এবং NAI realms সেট করুন। অথেন্টিকেশন পদ্ধতি হিসেবে EAP-TTLS যুক্ত করুন।
সিনারিও ২: Juniper Mist ডেপ্লয়মেন্ট
একটি Juniper Mist ড্যাশবোর্ডে, Network > WLANs-এ নেভিগেট করুন এবং একটি নতুন WLAN যুক্ত করুন।
১. সিকিউরিটি টাইপ সেট করুন WPA2 Enterprise (802.1X)।
২. Passpoint সক্রিয় করুন এবং ডোমেন ও NAI realm সেটিংস কনফিগার করুন।
৩. অথেন্টিকেশন সার্ভারের অধীনে, RadSec নির্বাচন করুন এবং Purple এন্ডপয়েন্টগুলো (rad1-secure.purple.ai এবং rad2-secure.purple.ai পোর্ট ২০৮৩-এ) যুক্ত করুন।
৪. অত্যন্ত গুরুত্বপূর্ণ বিষয় হলো, নিরাপদ TLS সংযোগ স্থাপনের জন্য আপনাকে Organization Settings-এর অধীনে Purple RadSec সার্টিফিকেট ইনস্টল করতে হবে।
সেরা অনুশীলনসমূহ
1. Joiners, Movers, Leavers (JML) প্রক্রিয়া স্বয়ংক্রিয় করুন: SCIM বা SAML এর মাধ্যমে Microsoft Entra ID বা Okta এর সাথে সরাসরি আপনার ক্লাউড RADIUS ইন্টিগ্রেট করুন। যখন কোনো কর্মীকে ডিরেক্টরি থেকে সরিয়ে দেওয়া হয়, Purple সঙ্গে সঙ্গে তাদের WiFi অ্যাক্সেস বাতিল করে দেয়।
2. Client Isolation প্রয়োগ করুন: গেস্ট VLAN-এ, অ্যাক্সেস পয়েন্ট স্তরে client isolation সক্ষম করুন। এটি গেস্ট ডিভাইসগুলোকে একে অপরের সাথে যোগাযোগ করা থেকে বিরত রাখে, যা কোনো ডিভাইস ক্ষতিগ্রস্ত হলে তার পার্শ্ববর্তী ডিভাইসগুলোকে সুরক্ষিত রাখে।
3. Redundant RADIUS স্থাপন করুন: সর্বদা প্রাইমারি এবং সেকেন্ডারি উভয় RADIUS সার্ভার (rad1-secure এবং rad2-secure) কনফিগার করুন। প্রাইমারি এন্ডপয়েন্টটি নাগালের বাইরে থাকলে, স্টাফদের প্রমাণীকরণ নিশ্চিত করতে অ্যাক্সেস পয়েন্টটিকে অবশ্যই নির্বিঘ্নে ফেইলওভার করতে হবে।
4. Inter-VLAN রাউটিং অডিট করুন: আপনার ফায়ারওয়াল নিয়মগুলো যাতে গেস্ট VLAN থেকে স্টাফ VLAN বা কর্পোরেট সাবনেটে আসা ট্রাফিককে স্পষ্টভাবে প্রত্যাখ্যান করে তা নিশ্চিত করুন।
সমস্যা সমাধান এবং ঝুঁকি হ্রাস
- VLAN Bleed: যদি একটি গেস্ট ডিভাইস কোনো ইন্টারনাল সার্ভারকে পিং করতে পারে, তবে আপনার সুইচ ট্রাঙ্ক পোর্ট বা ফায়ারওয়াল নিয়মগুলো ভুলভাবে কনফিগার করা হয়েছে। গেস্ট VLAN-টি কঠোরভাবে WAN ইন্টারফেসে রাউট করা হয়েছে কিনা তা যাচাই করুন।
- প্রমাণীকরণ টাইমআউট: 802.1X প্রমাণীকরণের সময় স্টাফরা যদি টাইমআউটের সম্মুখীন হন, তবে ক্লাউড RADIUS সার্ভারগুলোতে পৌঁছানোর জন্য আপনার পেরিমিটার ফায়ারওয়ালের মাধ্যমে TCP পোর্ট 2083-এ আউটবাউন্ড ট্রাফিকের অনুমতি রয়েছে কিনা তা যাচাই করুন।
- সার্টিফিকেট ত্রুটি: EAP-TTLS ব্যবহার করার সময়, RADIUS সার্ভারের সার্টিফিকেটটি ক্লায়েন্ট ডিভাইসগুলোর দ্বারা বিশ্বস্ত কিনা তা নিশ্চিত করুন, অথবা কর্পোরেট ডিভাইসগুলোতে প্রয়োজনীয় রুট CA সার্টিফিকেট পাঠাতে একটি MDM ব্যবহার করুন।
ROI এবং ব্যবসায়িক প্রভাব
যথাযথ সেগমেন্টেশন পরিমাপযোগ্য ব্যবসায়িক মূল্য প্রদান করে। এটি ম্যানুয়ালি শেয়ার্ড পাসফ্রেজ পরিবর্তন করার IT ওভারহেড দূর করে। এটি আক্রমণ করার সুযোগ হ্রাস করে, যা পেমেন্ট টার্মিনাল এবং কর্পোরেট ডেটাকে পাবলিক অ্যাক্সেস থেকে স্পষ্টভাবে আলাদা রেখে PCI-DSS এবং ISO 27001-এর সাথে সম্মতি বজায় রাখতে সরাসরি সহায়তা করে। তাছাড়া, বিচ্ছিন্ন গেস্ট নেটওয়ার্কে Purple-এর Guest WiFi এবং WiFi Analytics যুক্ত করে, বিভিন্ন ভেন্যু নিরাপদে ফার্স্ট-পার্টি ডেটা সংগ্রহ করতে পারে, যা বিশেষ করে Retail এবং Hospitality পরিবেশে গ্রাহক সম্পৃক্ততা বাড়াতে সাহায্য করে।
মূল সংজ্ঞাসমূহ
802.1X
পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের জন্য একটি IEEE স্ট্যান্ডার্ড যা LAN বা WLAN-এর সাথে সংযুক্ত হতে চাওয়া ডিভাইসগুলিকে একটি প্রমাণীকরণ প্রক্রিয়া প্রদান করে।
কর্মী WiFi-এর জন্য অপরিহার্য, কারণ এটি শেয়ার্ড পাসওয়ার্ডকে ব্যক্তিগত আইডেন্টিটি প্রমাণীকরণ দ্বারা প্রতিস্থাপন করে।
VLAN
ভার্চুয়াল লোকাল এরিয়া নেটওয়ার্ক; একটি লজিক্যাল সাবনেটওয়ার্ক যা বিভিন্ন ফিজিক্যাল LAN সেগমেন্ট থেকে ডিভাইসগুলির একটি সংগ্রহকে গ্রুপ করে।
একই ফিজিক্যাল অ্যাক্সেস পয়েন্টে কর্মী এবং কর্পোরেট ট্রাফিক থেকে গেস্ট ট্রাফিককে লজিক্যালি পৃথক করতে ব্যবহৃত হয়।
RADIUS
রিমোট অথেনটিকেশন ডায়াল-ইন ইউজার সার্ভিস; একটি নেটওয়ার্কিং প্রোটোকল যা সেন্ট্রালাইজড প্রমাণীকরণ, অনুমোদন এবং অ্যাকাউন্টিং (AAA) ব্যবস্থাপনা প্রদান করে।
নেটওয়ার্ক অ্যাক্সেস দেওয়ার আগে কর্পোরেট ডিরেক্টরির বিপরীতে কর্মীদের ক্রেডেনশিয়াল যাচাইকারী সার্ভার।
RadSec
একটি প্রোটোকল যা RADIUS প্যাকেটগুলিকে একটি TLS টানেলের মাধ্যমে (সাধারণত TCP পোর্ট ২০৮৩-এ) সুরক্ষিতভাবে প্রেরণ করার অনুমতি দেয়।
ইন্টারনেটে প্রমাণীকরণ ডেটা এনক্রিপ্ট করা নিশ্চিত করতে ক্লাউড RADIUS মোতায়েনের জন্য অত্যন্ত গুরুত্বপূর্ণ।
EAP-TTLS
এক্সটেনসিবল অথেনটিকেশন প্রোটোকল টানেলড ট্রান্সপোর্ট লেয়ার সিকিউরিটি; একটি EAP পদ্ধতি যা ক্লায়েন্ট প্রমাণীকরণের জন্য একটি সুরক্ষিত TLS টানেল তৈরি করে।
কর্মী ডিভাইসগুলির জন্য প্রস্তাবিত প্রমাণীকরণ পদ্ধতি, যা ক্রেডেনশিয়াল বাতাসে উন্মুক্ত না হওয়া নিশ্চিত করে।
Passpoint
Hotspot 2.0 নামেও পরিচিত; একটি Wi-Fi Alliance স্ট্যান্ডার্ড যা মোবাইল ডিভাইসগুলিকে স্বয়ংক্রিয়ভাবে আবিষ্কার করতে এবং সুরক্ষিতভাবে Wi-Fi নেটওয়ার্কের সাথে সংযোগ করতে সক্ষম করে।
প্রতিটি ভিজিটে captive portal-এর প্রয়োজন ছাড়াই গেস্টদের নির্বিঘ্ন, এনক্রিপ্ট করা অ্যাক্সেস প্রদান করতে ব্যবহৃত হয়।
JML
Joiners, Movers, Leavers; কর্মচারীদের অ্যাক্সেস রাইটস পরিচালনার লাইফসাইকেল প্রক্রিয়া।
SCIM বা SAML-এর মাধ্যমে JML স্বয়ংক্রিয় করার ফলে কোনো কর্মচারী চলে যাওয়ার সাথে সাথে নেটওয়ার্ক অ্যাক্সেস অবিলম্বে বাতিল করা নিশ্চিত হয়।
Captive Portal
একটি ওয়েব পেজ যা কোনো পাবলিক-অ্যাক্সেস নেটওয়ার্কের ব্যবহারকারীকে অ্যাক্সেস পাওয়ার আগে দেখতে এবং ইন্টারঅ্যাক্ট করতে হয়।
ইন্টারনেট অ্যাক্সেসের অনুমতি দেওয়ার আগে GDPR-compliant সম্মতি এবং ফার্স্ট-পার্টি ডেটা সংগ্রহ করতে গেস্ট VLAN-এ ব্যবহৃত হয়।
সমাধানকৃত উদাহরণসমূহ
একটি ২০০ রুমের হোটেল বর্তমানে কর্মী এবং ব্যাক-অফ-হাউস সিস্টেম উভয়ের জন্য একটি একক WPA2-Personal SSID ব্যবহার করে, সাথে গেস্টদের জন্য একটি পৃথক ওপেন SSID রয়েছে। IT ম্যানেজারকে তাদের বিদ্যমান HPE Aruba অ্যাক্সেস পয়েন্ট প্রতিস্থাপন না করেই PCI-DSS মেনে চলার জন্য কর্মী নেটওয়ার্কটি সুরক্ষিত করতে হবে।
IT ম্যানেজারকে অবশ্যই কর্মী নেটওয়ার্কটি 802.1X-এ স্থানান্তরিত করতে হবে। তারা WPA2 Enterprise ব্যবহার করে Aruba কন্ট্রোলারে একটি নতুন কর্মী SSID কনফিগার করবেন। তারা Purple-এর SecurePass ক্লাউড RADIUS-কে তাদের Microsoft Entra ID টেন্যান্টের সাথে একীভূত করবেন। Aruba কন্ট্রোলারগুলি RadSec-এর মাধ্যমে rad1-secure.purple.ai-এর বিপরীতে প্রমাণীকরণের জন্য কনফিগার করা হয়েছে। কর্মীরা এখন তাদের Entra ID ক্রেডেনশিয়াল ব্যবহার করে লগ ইন করতে পারবেন। গেস্ট নেটওয়ার্কটি একটি পৃথক VLAN-এ থাকবে, তবে GDPR-সম্মত সম্মতির জন্য একটি captive portal ব্যবহার করার জন্য এটি আপডেট করা হবে।
Cisco Meraki মোতায়েন করা একটি স্টেডিয়াম সিজন টিকিট হোল্ডারদের জন্য নির্বিঘ্ন, সুরক্ষিত WiFi প্রদান করতে চায় যাতে প্রতি ম্যাচের দিন তাদের captive portal-এর মাধ্যমে লগ ইন করতে না হয়, এবং একই সাথে এই ট্রাফিকটিকে টিকিট পরিকাঠামো থেকে সম্পূর্ণ পৃথক রাখতে চায়।
স্টেডিয়ামটি গেস্ট VLAN-এ Passpoint (Hotspot 2.0) মোতায়েন করে। সমর্থকরা Purple অ্যাপের মাধ্যমে একবার একটি প্রোফাইল ডাউনলোড করেন। পরবর্তী ভিজিটগুলিতে, তাদের ডিভাইসগুলি স্বয়ংক্রিয়ভাবে Meraki অ্যাক্সেস পয়েন্টগুলির সাথে একটি EAP-TTLS সংযোগ স্থাপন করে, যা Purple-এর ক্লাউড RADIUS-এর বিপরীতে প্রমাণীকরণ করে। Meraki পরিকাঠামো এই ট্রাফিকটিকে একটি নিবেদিত গেস্ট VLAN-এ পাঠায় যা শুধুমাত্র ইন্টারনেটের দিকে রাউট করে।
অনুশীলনী প্রশ্নসমূহ
Q1. একটি রিটেইল চেইন Juniper Mist অ্যাক্সেস পয়েন্ট স্থাপন করছে। তারা নিশ্চিত করতে চায় যে Purple-এর ক্লাউড RADIUS-এ পাঠানো কর্মীদের প্রমাণীকরণ (authentication) ট্র্যাফিক যেন ইন্টারনেটের মাধ্যমে ইন্টারসেপ্ট করা না যায়। অ্যাক্সেস পয়েন্টগুলিতে তাদের কোন প্রোটোকল এবং পোর্ট কনফিগার করতে হবে?
ইঙ্গিত: ঐতিহ্যবাহী RADIUS UDP পোর্ট 1812 ব্যবহার করে এবং সম্পূর্ণ পেলোড এনক্রিপ্ট করে না।
মডেল উত্তর দেখুন
তাদের RadSec কনফিগার করতে হবে, যা TCP পোর্ট 2083-এর মাধ্যমে একটি TLS টানেল ব্যবহার করে। ট্রাস্ট স্থাপন করতে তাদের Juniper Mist Organization Settings-এ Purple RadSec সার্টিফিকেট ইনস্টল করতে হবে।
Q2. একজন IT ম্যানেজার লক্ষ্য করেছেন যে গেস্ট SSID-এর সাথে সংযুক্ত ডিভাইসগুলি স্থানীয় প্রিন্ট সার্ভারের IP অ্যাড্রেস পিং করতে সক্ষম হচ্ছে। গেস্ট SSID-টি VLAN 20-এ অ্যাসাইন করা হয়েছে এবং প্রিন্ট সার্ভারটি VLAN 10-এ রয়েছে। এর সম্ভাব্য কারণ কী?
ইঙ্গিত: বিভিন্ন সাবনেটের মধ্যে রাউটিং সিদ্ধান্ত কোথায় নেওয়া হয় তা বিবেচনা করুন।
মডেল উত্তর দেখুন
সাইটের ফায়ারওয়াল বা Layer 3 সুইচে ইন্টার-VLAN রাউটিং নিয়মগুলি অত্যন্ত শিথিল। গেস্ট সাবনেট (VLAN 20) থেকে করপোরেট সাবনেটে (VLAN 10) ট্র্যাফিক পৌঁছানো রোধ করতে একটি স্পষ্ট ডিনাই (deny) নিয়ম থাকতে হবে।
Q3. একটি ভেন্যু কর্মীদের জন্য একটি শেয়ার্ড WPA2 পাসফ্রেজ ব্যবহার করা বন্ধ করতে চায় কিন্তু তাদের কোনো অন-প্রিমিসেস Active Directory সার্ভার নেই। তারা ইমেল এবং ডকুমেন্ট স্টোরেজের জন্য Google Workspace ব্যবহার করে। তারা কি 802.1X প্রয়োগ করতে পারে?
ইঙ্গিত: একটি ক্লাউড RADIUS প্রদানকারীর ভূমিকা বিবেচনা করুন।
মডেল উত্তর দেখুন
হ্যাঁ। তারা Purple SecurePass-এর মতো একটি ক্লাউড RADIUS পরিষেবা ব্যবহার করতে পারে, যা সরাসরি Google Workspace-এর সাথে সংহত (integrate) হয়। অ্যাক্সেস পয়েন্টগুলি ক্লাউড RADIUS-এর বিপরীতে প্রমাণীকরণ করে, যা Google Workspace-এর বিপরীতে শংসাপত্রগুলি যাচাই করে, যা অন-প্রিমিসেস ডিরেক্টরি হার্ডওয়্যার ছাড়াই 802.1X সক্ষম করে।
এই সিরিজে পড়া চালিয়ে যান
কীভাবে স্টাফ এবং গেস্ট WiFi নেটওয়ার্ক নিরাপদে আলাদা করবেন
এই নির্ভরযোগ্য টেকনিক্যাল গাইডটি IT লিডারদের VLAN এবং 802.1X ব্যবহার করে স্টাফ, গেস্ট এবং IoT WiFi নেটওয়ার্কগুলোকে নিরাপদে আলাদা করার জন্য কার্যকর কৌশল প্রদান করে। এটি কীভাবে এন্টারপ্রাইজ ইনফ্রাস্ট্রাকচার সুরক্ষিত করতে হয়, PCI DSS কমপ্লায়েন্স বজায় রাখতে হয় এবং ফার্স্ট-পার্টি ডেটা সংগ্রহ করতে ক্যাপটিভ পোর্টালগুলোর সুবিধা নিতে হয় তা বিস্তারিতভাবে বর্ণনা করে।
সেরা DNS ফিল্টারিং: ব্যবসার জন্য একটি বিস্তৃত নির্দেশিকা
এই প্রযুক্তিগত রেফারেন্স নির্দেশিকাটি ব্যাখ্যা করে যে কীভাবে এন্টারপ্রাইজ DNS ফিল্টারিং রেজোলিউশন স্তরে ক্ষতিকারক ডোমেনগুলো ব্লক করার মাধ্যমে — কোনো সংযোগ স্থাপন করার আগেই — পাবলিক নেটওয়ার্কগুলোকে সুরক্ষিত করে। এটি IT ডিরেক্টর, নেটওয়ার্ক আর্কিটেক্ট এবং ভেন্যু অপারেশন টিমগুলোকে হসপিটালিটি, রিটেইল এবং পাবলিক-সেক্টর পরিবেশ জুড়ে Guest WiFi সুরক্ষিত করার জন্য প্রয়োজনীয় ডিপ্লয়মেন্ট আর্কিটেকচার, ফায়ারওয়াল কনফিগারেশন এবং কমপ্লায়েন্সের বিবরণ প্রদান করে। Purple Shield ৮০,০০০-এরও বেশি লাইভ ভেন্যুতে DNS স্তরে ম্যালওয়্যার, বটনেট এবং অনুপযুক্ত কন্টেন্ট ব্লক করে।
Cisco SUDI বোঝা: Secure Network Access Control-এ হার্ডওয়্যার-অ্যাঙ্কর্ড আইডেন্টিটি
এই নির্দেশিকাটি ব্যাখ্যা করে যে কিভাবে Cisco SUDI এন্টারপ্রাইজ নেটওয়ার্ক পরিকাঠামোর জন্য হার্ডওয়্যার-অ্যাঙ্কর্ড, ক্রিপ্টোগ্রাফিকভাবে সুরক্ষিত আইডেন্টিটি প্রদান করে। আপনার ভেন্যুর নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সুরক্ষিত করতে সহজে স্পুফ করা যায় এমন MAC অ্যাড্রেসের পরিবর্তে অপরিবর্তনীয় 802.1AR সার্টিফিকেট কিভাবে ব্যবহার করবেন তা জানুন।