মূল কন্টেন্টে যান

কীভাবে কর্মী এবং গেস্ট WiFi নেটওয়ার্ক সুরক্ষিতভাবে সেগমেন্ট করবেন: এন্টারপ্রাইজ LAN-এর জন্য সেরা অনুশীলনসমূহ

কর্মী এবং গেস্ট WiFi ট্রাফিক সঠিকভাবে সেগমেন্ট করে এন্টারপ্রাইজ LAN সুরক্ষিত করার জন্য এই নির্দেশিকাটি IT ম্যানেজার এবং নেটওয়ার্ক স্থপতিদের একটি ভেন্ডর-নিরপেক্ষ, প্রযুক্তিগত ব্লুপ্রিন্ট প্রদান করে। এতে শেয়ার্ড পাসফ্রেজ দূর করতে এবং কর্পোরেট সম্পদ রক্ষা করতে প্রয়োজনীয় 802.1X প্রমাণীকরণ, ক্লাউড RADIUS, VLAN আইসোলেশন এবং ক্রেডেনশিয়াল লাইফসাইকেল ম্যানেজমেন্ট কভার করা হয়েছে।

📖 4 মিনিট পাঠ📝 1,025 শব্দ🔧 2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন📚 8 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
একটি আত্মবিশ্বাসী, কথোপকথনমূলক ব্রিটিশ ইংরেজি টোনে কথা বলুন - যেমন একজন সিনিয়র পরামর্শদাতা একজন ক্লায়েন্টকে ব্রিফিং করছেন। পরিমাপিত গতি, কর্তৃত্বপূর্ণ কিন্তু সহজলভ্য। কোন অপ্রয়োজনীয় শব্দ নেই। --- ভূমিকা এবং প্রেক্ষাপট (প্রায় ১ মিনিট) --- ঠিক আছে, চলুন শুরু করা যাক। আপনি যদি কোনও ভেন্যুর নেটওয়ার্কের জন্য দায়ী হন - তা কোনও হোটেল, রিটেল চেইন, স্টেডিয়াম বা স্থানীয় কর্তৃপক্ষের ভবনই হোক না কেন - একটি প্রশ্ন প্রায় অন্য যেকোনো প্রশ্নের চেয়ে বেশি আসে: আপনার কর্পোরেট নেটওয়ার্ককে ঝুঁকিতে না ফেলে আপনি কীভাবে অতিথিদের জন্য উপযুক্ত WiFi প্রদান করবেন? সংক্ষিপ্ত উত্তর হলো সেগমেন্টেশন। কিন্তু দীর্ঘতর উত্তর - যেটি আসলে আপনাকে একটি নিরাপদ, অনুগত, পরিচালনাযোগ্য নেটওয়ার্কের দিকে নিয়ে যায় - তাতে 802.1X প্রমাণীকরণ, VLAN আইসোলেশন, ক্লাউড RADIUS, এবং এমন একটি ক্রেডেনশিয়াল লাইফসাইকেল জড়িত যা কোনো স্টাফ সদস্য চলে যাওয়ার সময় একটি শেয়ার্ড পাসওয়ার্ড পরিবর্তন করার কথা মনে রাখার ওপর নির্ভর করে না। পরবর্তী দশ মিনিটে, আমি আপনাকে একটি সঠিকভাবে সেগমেন্ট করা নেটওয়ার্ক কীভাবে আর্কিটেক্ট এবং ডেপ্লয় করতে হয় তা ধাপে ধাপে দেখাব। আমরা প্রযুক্তিগত ভিত্তি, Cisco Meraki এবং Juniper Mist-এর জন্য ভেন্ডর-নির্দিষ্ট কনফিগারেশন ধাপ, দুটি বাস্তব-জগতের বাস্তবায়নের দৃশ্যকল্প এবং বেশিরভাগ টিম যে জটিলতায় পড়ে যায় তা কভার করব। চলুন শুরু করা যাক। --- প্রযুক্তিগত গভীর বিশ্লেষণ (প্রায় ৫ মিনিট) --- চলুন মৌলিক বিষয়গুলো দিয়ে শুরু করি। নেটওয়ার্ক সেগমেন্টেশন মানে আপনার স্টাফ ট্রাফিক এবং আপনার গেস্ট ট্রাফিককে শারীরিকভাবে বা যৌক্তিকভাবে আলাদা নেটওয়ার্কে রাখা, যাতে কোনো গেস্ট ডিভাইস - বা কোনো আপোসকৃত গেস্ট ডিভাইস - আপনার পয়েন্ট-অফ-সেল সিস্টেম, আপনার ERP, আপনার CCTV অবকাঠামো বা আপনার কর্পোরেট LAN-এর অন্য কিছুতে পৌঁছাতে না পারে। লেয়ার ২-এ এটি করার আদর্শ উপায় হলো VLAN - ভার্চুয়াল লোকাল এরিয়া নেটওয়ার্কের মাধ্যমে। আপনি আপনার স্টাফ SSID একটি VLAN-এ বরাদ্দ করেন, ধরুন VLAN 10, এবং আপনার গেস্ট SSID অন্য একটিতে, ধরুন VLAN 20। আপনার পরিচালিত সুইচ এবং অ্যাক্সেস পয়েন্টগুলো হার্ডওয়্যার স্তরে সেই বিচ্ছেদ কার্যকর করে। VLAN 20-এ থাকা একজন গেস্টকে কেবল ইন্টারনেটে রাউট করা হয় এবং অন্য কোথাও নয়। VLAN 10-এ থাকা একজন স্টাফ সদস্যকে আপনার সংজ্ঞায়িত ফায়ারওয়াল নিয়মের ওপর ভিত্তি করে কর্পোরেট LAN এবং ইন্টারনেটে রাউট করা হয়। এটি হলো মূল মডেল। কিন্তু এখানেই বেশিরভাগ ভেন্যু ব্যর্থ হয়: তারা স্টাফ নেটওয়ার্কের জন্য একটি শেয়ার্ড পাসফ্রেজ - একটি PSK - ব্যবহার করে। সবাই এটি জানে। এটি একটি পোস্ট-ইট নোটে লেখা থাকে। এটি কখনই পরিবর্তন হয় না। যখন কেউ চলে যায়, ক্রেডেনশিয়ালটি সক্রিয় থাকে। এটি সেগমেন্টেশন নয়। এটি সুরক্ষার একটি মিথ্যা অনুভূতি। স্টাফদের জন্য সঠিক পদ্ধতি হলো 802.1X - যা পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য IEEE স্ট্যান্ডার্ড। একটি শেয়ার্ড পাসফ্রেজের পরিবর্তে, প্রতিটি স্টাফ সদস্য তাদের নিজস্ব পরিচয় ক্রেডেনশিয়াল দিয়ে প্রমাণীকরণ করেন - সাধারণত Microsoft Entra ID, Okta বা Google Workspace থেকে তাদের কর্পোরেট ডিরেক্টরি অ্যাকাউন্ট। অ্যাক্সেস পয়েন্ট সেই প্রমাণীকরণ অনুরোধটি একটি RADIUS সার্ভারে পাঠায়, যা আপনার পরিচয় প্রদানকারীর সাথে এটি যাচাই করে এবং অ্যাক্সেস মঞ্জুর বা প্রত্যাখ্যান করে। কোনো শেয়ার্ড সিক্রেট নেই। এমন কোনো ক্রেডেনশিয়াল নেই যা একজন বিদায়ী কর্মচারীর পরও টিকে থাকে। থাকে। অধিকাংশ এন্টারপ্রাইজ ডেপ্লয়মেন্টের ক্ষেত্রে যে অথেন্টিকেশন পদ্ধতিটি সবচেয়ে ভালো কাজ করে তা হলো EAP-TTLS - Extensible Authentication Protocol Tunnelled Transport Layer Security। এটি ডিভাইস এবং RADIUS সার্ভারের মধ্যে একটি এনক্রিপ্টেড টানেল তৈরি করে, তারপর PAP ব্যবহার করে সেই টানেলের ভেতরে অথেন্টিকেট করে। এর অর্থ হলো ক্রেডেনশিয়াল কখনোই বাতাসে উন্মুক্ত হয় না। এখন, RADIUS সার্ভার নিজেই একটি অত্যন্ত গুরুত্বপূর্ণ উপাদান। ঐতিহ্যগতভাবে, আপনি আপনার নিজস্ব অন-প্রিমিসেস RADIUS সার্ভার চালাবেন - যেমন একটি Cisco ISE, একটি FreeRADIUS বক্স বা এই জাতীয় কিছু। কিন্তু ক্রমশই, বিভিন্ন সংস্থা ক্লাউড-নেটিভ RADIUS-এর দিকে ঝুঁকছে, যা অন-প্রিমিসেস নির্ভরতা দূর করে, স্থিতিস্থাপকতা উন্নত করে এবং পরিচালনাকে সহজ করে তোলে। Purple-এর SecurePass প্রোডাক্টটি ঠিক এই কাজটিই করে - এটি একটি ক্লাউড RADIUS সার্ভিস প্রদান করে যার বিপরীতে আপনার অ্যাক্সেস পয়েন্টগুলো RadSec-এর মাধ্যমে অথেন্টিকেট করে, যা হলো পোর্ট 2083-এ RADIUS over TLS। এটি আপনাকে এনক্রিপ্টেড RADIUS ট্রাফিক প্রদান করে, প্রথাগত UDP-ভিত্তিক RADIUS নয় যা অ্যাট্রিবিউটগুলোকে সরাসরি পাঠায়। গেস্টদের ক্ষেত্রে মডেলটি ভিন্ন। গেস্টদের কোনো কর্পোরেট ডিরেক্টরি অ্যাকাউন্ট থাকে না। তারা একটি আলাদা SSID-এর সাথে সংযুক্ত হয় - যা সাধারণত একটি Captive Portal দ্বারা সুরক্ষিত থাকে যা সম্মতি-ভিত্তিক লগইন সংগ্রহ করে, অথবা Passpoint-এর মাধ্যমে, যা হলো Wi-Fi Alliance-এর Hotspot 2.0 স্ট্যান্ডার্ড যা কোনো স্প্ল্যাশ পেজ ছাড়াই স্বয়ংক্রিয়, নির্বিঘ্ন অথেন্টিকেশন সক্ষম করে। Purple-এর প্ল্যাটফর্ম উভয়কেই সমর্থন করে। গেস্ট SSID-টি নিজস্ব VLAN-এ থাকে, শুধুমাত্র ইন্টারনেটে রাউট করে এবং স্টাফ নেটওয়ার্ক ও কর্পোরেট LAN থেকে সম্পূর্ণ আলাদা থাকে। আমাকে Passpoint নিয়ে কিছুক্ষণের জন্য কথা বলতে দিন, কারণ এটি ক্রমশ গুরুত্বপূর্ণ হয়ে উঠছে। Passpoint - যা Hotspot 2.0 বা OpenRoaming নামেও পরিচিত - একটি ডিভাইসকে ইতিমধ্যে থাকা একটি ক্রেডেনশিয়াল ব্যবহার করে স্বয়ংক্রিয়ভাবে একটি বিশ্বস্ত নেটওয়ার্কে সংযোগ করার অনুমতি দেয়, যেমন একটি মোবাইল ক্যারিয়ার ক্রেডেনশিয়াল বা Purple অ্যাপ থেকে পাওয়া একটি পরিচয়। ব্যবহারকারীকে কোনো স্প্ল্যাশ পেজের সাথে ইন্টারঅ্যাক্ট না করেই ডিভাইস এবং নেটওয়ার্ক EAP-TTLS বা EAP-TLS ব্যবহার করে অথেন্টিকেশন সম্পন্ন করে। বিপুল জনসমাগমপূর্ণ স্থানগুলোর জন্য - বিমানবন্দর, স্টেডিয়াম, শপিং সেন্টার - এটি নিরাপত্তা বজায় রাখার পাশাপাশি সংযোগের অভিজ্ঞতাকে নাটকীয়ভাবে উন্নত করে। এখন দুটি নির্দিষ্ট হার্ডওয়্যার প্ল্যাটফর্ম সম্পর্কে কথা বলা যাক: Cisco Meraki এবং Juniper Mist, কারণ এগুলো আমাদের দেখা ভেন্যুগুলোতে সবচেয়ে সাধারণ দুটি এন্টারপ্রাইজ প্ল্যাটফর্ম। Cisco Meraki-তে, আপনি Wireless, Access Control-এর অধীনে আপনার স্টাফ SSID কনফিগার করেন। আপনি সিকিউরিটি হিসেবে Enterprise with my RADIUS server, শুধুমাত্র WPA2 সেট করেন, কোনো স্প্ল্যাশ পেজ থাকবে না। এরপর আপনি আপনার RADIUS সার্ভারগুলো যোগ করেন - Purple-এর ক্ষেত্রে, rad1-secure.purple.ai এবং rad2-secure.purple.ai, উভয়ই পোর্ট 2083-এ, এবং RadSec সক্রিয় করা থাকে। আপনি Wireless, Hotspot 2.0-এর অধীনে Hotspot 2.0-ও কনফিগার করেন - এটি সক্রিয় করে, অপারেটরের নাম, ডোমেইন তালিকা এবং EAP-TTLS পদ্ধতি সহ NAI realm সেট করেন। সম্পূর্ণ ধাপে ধাপে বিবরণ Purple-এর সাপোর্ট ডকুমেন্টেশনে রয়েছে, যা আমি শেষে উল্লেখ করব।Juniper Mist-এ, আপনি Network, WLANs-এ যান, একটি নতুন WLAN যোগ করুন, সিকিউরিটি টাইপ WPA2 Enterprise 802.1X সেট করুন, Passpoint সক্রিয় করুন, এবং আপনার অথেন্টিকেশন সার্ভারগুলোকে RadSec হিসেবে Purple-এর পরিকাঠামোতে পয়েন্ট করে কনফিগার করুন। আপনাকে Organisation Settings-এ RadSec সার্টিফিকেট ইনস্টল করতে হবে। আবারও বলছি, সঠিক কনফিগারেশন মান এবং ধাপগুলো Purple-এর সাপোর্ট আর্টিকেলে রয়েছে - আমি সবসময় একটি পডকাস্ট থেকে প্রাপ্ত মানগুলো হার্ডকোড করার চেয়ে লাইভ ডকুমেন্টেশন অনুসরণ করার পরামর্শ দেব। ক্রেডেনশিয়াল লাইফসাইকেল অংশটিই হলো যেখানে Identity-Based Networks সত্যিই তাদের কার্যকারিতা প্রমাণ করে। যখন কোনো কর্মী যোগ দেন, তখন Microsoft Entra ID বা Okta-তে তাদের অ্যাকাউন্ট প্রোভিশন করা হয় এবং তারা স্বয়ংক্রিয়ভাবে WiFi অ্যাক্সেস পেয়ে যান। যখন তারা ভূমিকা পরিবর্তন করেন, তখন তাদের অ্যাক্সেস প্রোফাইল আপডেট হয়ে যায়। যখন তারা চলে যান - এবং এটিই সবচেয়ে গুরুত্বপূর্ণ অংশ - তাদের অ্যাকাউন্ট ডিপ্রোভিশন করা হয়, এবং Purple রিয়েল টাইমে তাদের WiFi অ্যাক্সেস বাতিল করে দেয়। কোনো শেয়ার করা পাসওয়ার্ড পরিবর্তন করার ঝামেলা নেই। কোনো ম্যানুয়াল প্রক্রিয়া নেই। ঝুঁকির কোনো সুযোগ নেই। এটিকেই Purple জয়নার, মুভার, লিভার ওয়ার্কফ্লো বা JML বলে থাকে, এবং এটিই একটি সত্যিকার অর্থে সুরক্ষিত নেটওয়ার্ক এবং কেবল দেখতে সুরক্ষিত এমন নেটওয়ার্কের মধ্যে পার্থক্য গড়ে দেয়। --- ইমপ্লিমেন্টেশন সুপারিশ এবং ত্রুটিসমূহ (প্রায় ২ মিনিট) --- ঠিক আছে, চলুন বাস্তবে কী কী ভুল হতে পারে তা নিয়ে কথা বলি, কারণ আমি বারবার কিছু নির্দিষ্ট ব্যর্থতার প্যাটার্ন দেখতে পাই। প্রথমটি হলো VLAN মিসকনফিগারেশন। আপনি SSID সঠিকভাবে সেট আপ করেছেন, কিন্তু আপনার সুইচের ট্রাঙ্ক পোর্টগুলো উভয় VLAN বহন করছে না, অথবা আপনার ইন্টার-VLAN রাউটিং নিয়মগুলো অতিরিক্ত শিথিল। VLAN 20-এ থাকা একজন গেস্ট শেষ পর্যন্ত VLAN 10-এর ডিভাইসগুলোকে পিং করতে সক্ষম হন। ডেপ্লয়মেন্টের পর সবসময় একটি গেস্ট ডিভাইস দিয়ে পরীক্ষা করুন - একটি ইন্টারনাল IP অ্যাড্রেসে পৌঁছানোর চেষ্টা করুন। যদি আপনি পারেন, তবে আপনার ফায়ারওয়াল নিয়মগুলো আরও কঠোর করা প্রয়োজন। দ্বিতীয়টি হলো RADIUS ফেইলওভার। আপনি যদি কেবল একটি RADIUS সার্ভার কনফিগার করেন এবং সেটি অ্যাক্সেসযোগ্য না থাকে, তবে কর্মীরা অথেন্টিকেট করতে পারবেন না। সবসময় প্রাইমারি এবং সেকেন্ডারি হিসেবে rad1-secure এবং rad2-secure উভয়ই কনফিগার করুন। Purple-এর ক্লাউড RADIUS পরিকাঠামো হাই অ্যাভেইল্যাবিলিটির জন্য ডিজাইন করা হয়েছে, কিন্তু আপনার অ্যাক্সেস পয়েন্টের উভয় এন্ডপয়েন্ট সম্পর্কে জানা থাকা প্রয়োজন। তৃতীয়টি - এবং এটিই সবচেয়ে বেশি অপারেশনাল সমস্যার সৃষ্টি করে - প্রথম দিন থেকেই আপনার আইডেন্টিটি প্রোভাইডারের সাথে ইন্টিগ্রেট না করা। টিমগুলো প্রায়শই লোকাল RADIUS অ্যাকাউন্ট দিয়ে শুরু করে, পরবর্তীতে Entra ID বা Okta-তে মাইগ্রেট করার উদ্দেশ্যে। সেই মাইগ্রেশন অত্যন্ত কষ্টদায়ক। শুরুতেই এটি সঠিকভাবে করুন। শুধুমাত্র JML অটোমেশনই এই প্রচেষ্টাকে সার্থক করে তোলে। চতুর্থ ত্রুটি হলো গেস্ট নেটওয়ার্ককে অবহেলা করা। আপনার গেস্ট SSID-এর জন্য GDPR-সম্মত সম্মতি সংগ্রহ, একক কোনো গেস্ট যেন পুরো লিঙ্কটি সম্পৃক্ত করে না ফেলে তার জন্য ব্যান্ডউইথ ম্যানেজমেন্ট এবং গেস্টরা যাতে একে অপরের ডিভাইস দেখতে না পারে সেজন্য ক্লায়েন্ট আইসোলেশন প্রয়োজন। Purple-এর প্ল্যাটফর্ম সম্মতি এবং অ্যানালিটিক্সের দিকটি পরিচালনা করে। আপনার অ্যাক্সেস পয়েন্ট ক্লায়েন্ট আইসোলেশন পরিচালনা করে - এটি সক্রিয় করা আছে কিনা তা নিশ্চিত করুন। অনুপালনের ক্ষেত্রে: আপনি যদি একই ফিজিক্যাল নেটওয়ার্ক অবকাঠামোর যেকোনো স্থানে কার্ড পেমেন্ট প্রসেস করেন, তবে PCI-DSS এর আওতা একটি বাস্তব উদ্বেগের বিষয়। সঠিক VLAN সেগমেন্টেশন, এবং গেস্ট ও পেমেন্ট নেটওয়ার্কের মধ্যে কোনো ক্রস-VLAN ট্রাফিক যাতে না চলে তা প্রয়োগকারী একটি ফায়ারওয়াল হচ্ছে এর মূল ভিত্তি। আপনার QSA এই সেগমেন্টেশনের প্রমাণ দেখতে চাইবেন। আপনার VLAN অ্যাসাইনমেন্ট, আপনার ফায়ারওয়াল নিয়ম এবং আপনার অ্যাক্সেস পয়েন্ট কনফিগারেশন নথিবদ্ধ করুন। - দ্রুত প্রশ্নোত্তর (প্রায় ১ মিনিট) - নিয়মিত আমাকে জিজ্ঞাসা করা হয় এমন কয়েকটি প্রশ্ন। আমি কি একই অ্যাক্সেস পয়েন্টে স্টাফ এবং গেস্ট চালাতে পারি? হ্যাঁ - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist এবং অন্যান্য ব্র্যান্ডের আধুনিক এন্টারপ্রাইজ অ্যাক্সেস পয়েন্টগুলো একটি একক রেডিওতে VLAN ট্যাগিং সহ একাধিক SSID সমর্থন করে। আপনার আলাদা হার্ডওয়্যারের প্রয়োজন নেই। আমার কি WPA3 প্রয়োজন? নতুন স্থাপনার জন্য WPA3 পছন্দনীয়, বিশেষ করে গেস্ট নেটওয়ার্কের জন্য, কারণ এটি ফরোয়ার্ড সিক্রেসি প্রদান করে এবং অফলাইন ডিকশনারি অ্যাটাক থেকে রক্ষা করে। তবে স্টাফদের জন্য 802.1X সহ WPA2 Enterprise এখনও শক্তিশালী, এবং বেশিরভাগ এন্টারপ্রাইজ হার্ডওয়্যার এটি সমর্থন করে। আপনার হার্ডওয়্যার WPA3 সমর্থন করলে এটি সক্ষম করুন। BYOD - ব্যক্তিগত ডিভাইস ব্যবহারকারী স্টাফদের ক্ষেত্রে কী হবে? এখানেই সার্টিফিকেট-ভিত্তিক প্রমাণীকরণ, বা EAP-TLS মূল্যবান হয়ে ওঠে। আপনি আপনার MDM-এর মাধ্যমে পরিচালিত ডিভাইসগুলোতে ডিভাইস সার্টিফিকেট ইস্যু করতে পারেন এবং স্টাফ WiFi-কে কেবল সার্টিফিকেট-অনুমোদিত ডিভাইসে সীমাবদ্ধ করতে পারেন। অপঠিত ব্যক্তিগত ডিভাইসগুলোকে আরও সীমাবদ্ধ অ্যাক্সেস সহ একটি পৃথক BYOD SSID-এ নির্দেশিত করা হয়। সেগমেন্টেশনের সাথে Purple-এর অ্যানালিটিক্স প্ল্যাটফর্ম কীভাবে কাজ করে? Purple গেস্ট WiFi লগইন থেকে প্রথম-পক্ষ ডেটা সংগ্রহ করে - সম্মতি সহ - এবং তা WiFi Analytics প্ল্যাটফর্মের মাধ্যমে প্রদর্শন করে। স্টাফ ট্রাফিক আলাদা এবং তা এই একই অ্যানালিটিক্স সংগ্রহের আওতাভুক্ত নয়। এই দুটি নেটওয়ার্ক আর্কিটেকচারালি পৃথক, যা ঠিক যেমনটি হওয়া উচিত। - সারসংক্ষেপ এবং পরবর্তী পদক্ষেপ (প্রায় ১ মিনিট) - সংক্ষেপে বলতে গেলে। নিরাপদ স্টাফ এবং গেস্ট WiFi সেগমেন্টেশন পাঁচটি বিষয়ের ওপর নির্ভর করে। এক: স্টাফ এবং গেস্ট ট্রাফিকের জন্য পৃথক VLAN, যা সুইচ এবং অ্যাক্সেস পয়েন্ট স্তরে প্রয়োগ করা হয়। দুই: স্টাফ প্রমাণীকরণের জন্য EAP-TTLS সহ 802.1X - কোনো শেয়ার্ড পাসফ্রেজ নয়। তিন: এনক্রিপ্ট করা, স্থিতিস্থাপক প্রমাণীকরণ অবকাঠামোর জন্য RadSec সহ ক্লাউড RADIUS। চার: GDPR-সম্মত সম্মতি সংগ্রহের সাথে গেস্টদের জন্য Passpoint বা Captive Portal। পাচ: স্বয়ংক্রিয় JML-এর জন্য আইডেন্টিটি প্রোভাইডার ইন্টিগ্রেশন - যাতে চলে যাওয়া কর্মীরা তাদের অ্যাকাউন্ট নিষ্ক্রিয় হওয়ার সাথে সাথেই অ্যাক্সেস হারান। আপনি যদি Cisco Meraki বা Juniper Mist-এ এটি স্থাপন করেন, তবে Purple-এর সহায়তা নথিপত্রে সঠিক কনফিগারেশন ধাপগুলো রয়েছে। আপনি যদি আরও বিস্তৃত প্ল্যাটফর্মের মূল্যায়ন করেন - যার মধ্যে স্টাফদের আইডেন্টিটির জন্য SecurePass, গেস্টদের ধারণার জন্য WiFi Analytics এবং নির্বিঘ্ন Passpoint সংযোগের জন্য Purple অ্যাপ অন্তর্ভুক্ত রয়েছে - তবে শুরু করার জায়গাটি হলো purple.ai। আজকের জন্য এইটুকুই। এটি আপনার কাছে দরকারী মনে হলে, আপনার নেটওয়ার্ক আর্কিটেক্ট বা ভেন্যু অপারেশন ডিরেক্টরের সাথে শেয়ার করুন। এবং আপনার যদি কোনো নির্দিষ্ট স্থাপনার দৃশ্যপট থাকে যা আপনি আমাদের কভার করতে চান, তবে আমাদের সাথে যোগাযোগ করুন।

header_image.png

এক্সিকিউটিভ সামারি

কর্পোরেট LAN-এর নিরাপত্তা বিঘ্নিত না করে কর্মী এবং অতিথি উভয়ের জন্য নিরবচ্ছিন্ন সংযোগ প্রদানের জন্য এন্টারপ্রাইজ নেটওয়ার্কগুলোর উপর ক্রমাগত চাপ বাড়ছে। IT ম্যানেজারদের জন্য মৌলিক চ্যালেঞ্জ হলো বিশ্বস্ত নয় এমন গেস্ট ডিভাইসগুলোতে ইন্টারনেট অ্যাক্সেস প্রদান করা, পাশাপাশি পয়েন্ট-অফ-সেল সিস্টেম, ERP প্ল্যাটফর্ম বা ফাইল সার্ভারের মতো সংবেদনশীল পরিকাঠামোতে তারা যাতে পৌঁছাতে না পারে তা নিশ্চিত করা।

কর্মী নেটওয়ার্কের জন্য একটি শেয়ার্ড প্রি-শেয়ার্ড কি (PSK) ব্যবহার করার সাধারণ পদ্ধতিটি একটি গুরুতর নিরাপত্তা ঝুঁকি। যখন একটি শেয়ার্ড পাসফ্রেজ ব্যবহার করা হয়, তখন একজন কর্মচারী চলে যাওয়ার পরেও সেই ক্রেডেনশিয়ালটি সক্রিয় থাকে, যা একটি দীর্ঘস্থায়ী ঝুঁকি তৈরি করে। এই নির্দেশিকাটি আইডেন্টিটি-ভিত্তিক নেটওয়ার্ক ব্যবহার করে এই নেটওয়ার্কগুলোকে সঠিকভাবে সেগমেন্ট করার জন্য প্রয়োজনীয় আর্কিটেকচারাল পরিবর্তনের বিশদ বিবরণ দেয়। কর্মীদের জন্য EAP-TTLS সহ 802.1X অথেনটিকেশন প্রয়োগ করে, যা একটি ক্লাউড RADIUS পরিকাঠামো দ্বারা সমর্থিত, এবং ডেডিকেটেড VLANs-এ Captive Portal বা Passpoint-এর মাধ্যমে গেস্ট ট্রাফিককে আলাদা করে, সংস্থাগুলো শক্তিশালী নিরাপত্তা অর্জন করতে পারে। এই পদ্ধতিটি ক্রেডেনশিয়াল লাইফসাইকেলকে স্বয়ংক্রিয় করে, PCI-DSS এবং ISO 27001-এর মতো স্ট্যান্ডার্ডগুলোর সাথে সম্মতি নিশ্চিত করে এবং বিদ্যমান আইডেন্টিটি প্রোভাইডার যেমন Microsoft Entra ID, Okta এবং Google Workspace-এর সাথে সরাসরি সংহত হয়।

টেকনিক্যাল ডিপ-ডাইভ

লেয়ার ২-এ নেটওয়ার্ক সেগমেন্টেশন ট্রাফিক আলাদা করার জন্য Virtual Local Area Networks (VLANs)-এর উপর নির্ভর করে। একটি সঠিকভাবে আর্কিটেক্ট করা পরিবেশে, স্টাফ SSID একটি VLAN (যেমন, VLAN 10) এবং গেস্ট SSID অন্য একটি VLAN (যেমন, VLAN 20)-এ ম্যাপ করা হয়। ম্যানেজড সুইচ এবং অ্যাক্সেস পয়েন্টগুলো এই বিভাজন কার্যকর করে। গেস্ট ট্রাফিক সরাসরি ইন্টারনেটে রাউট করা হয়, যেখানে কঠোর ফায়ারওয়াল নীতির উপর ভিত্তি করে স্টাফ ট্রাফিককে কর্পোরেট LAN-এ অ্যাক্সেসের অনুমতি দেওয়া হয়।

শেয়ার্ড পাসফ্রেজের ব্যর্থতা

অনেক ভেন্যু স্টাফ অ্যাক্সেসের জন্য একটি একক WPA2-Personal পাসফ্রেজের উপর নির্ভর করে। এই মডেলটি ব্যর্থ হয় কারণ ক্রেডেনশিয়ালটি নেটওয়ার্কের সাথে যুক্ত থাকে, কোনো ব্যক্তির সাথে নয়। যখন একজন কর্মী চলে যান, তখন অ্যাক্সেস প্রত্যাহার করার জন্য সমস্ত ডিভাইস জুড়ে পাসফ্রেজটি পরিবর্তন করতে হয় - এটি একটি অপারেশনাল জটিলতা যা খুব কমই কার্যকর করা হয়। এটি প্রাক্তন কর্মীদের থেকে অননুমোদিত অ্যাক্সেসের জন্য নেটওয়ার্কটিকে অরক্ষিত রেখে দেয়।

802.1X এবং ক্লাউড RADIUS

নিরাপদ বিকল্পটি হলো 802.1X পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল। কর্মীরা তাদের নিজস্ব কর্পোরেট ডিরেক্টরি ক্রেডেনশিয়াল ব্যবহার করে অথেনটিকেট করেন। অ্যাক্সেস পয়েন্টটি একটি অথেনটিকেটর হিসেবে কাজ করে, যা অনুরোধটিকে একটি RADIUS সার্ভারে পাঠায়।আধুনিক স্থাপনায় ক্লাউড-নেটিভ RADIUS ব্যবহৃত হয়, যেমন Purple-এর SecurePass। এটি Cisco ISE বা FreeRADIUS-এর মতো অন-প্রেমিসেস হার্ডওয়্যারের প্রয়োজনীয়তা দূর করে। অ্যাক্সেস পয়েন্টটি RadSec (পোর্ট ২০৮৩-এ TLS-এর মাধ্যমে RADIUS) ওভারের মাধ্যমে ক্লাউড RADIUS সার্ভারের সাথে যোগাযোগ করে, যা অথেন্টিকেশন ট্রাফিকের এনক্রিপশন সম্পন্ন করে। পছন্দের অথেন্টিকেশন পদ্ধতি হলো EAP-TTLS, যা PAP-এর মাধ্যমে ক্রেডেনশিয়াল প্রেরণের আগে একটি নিরাপদ TLS টানেল স্থাপন করে, যা নিশ্চিত করে যে এগুলো কখনই ওপেন এয়ারে উন্মুক্ত হবে না।

architecture_overview.png

গেস্ট নেটওয়ার্ক আইসোলেশন

গেস্ট ডিভাইসগুলো স্বাভাবিকভাবেই অবিশ্বস্ত। এগুলো একটি পৃথক SSID-এর সাথে সংযোগ স্থাপন করে এবং একটি আইসোলেটেড VLAN-এ অ্যাসাইন করা হয়। অথেন্টিকেশন সাধারণত একটি captive portal-এর মাধ্যমে পরিচালিত হয় যা GDPR-সম্মত সম্মতি সংগ্রহ করে, অথবা Passpoint (Hotspot 2.0)-এর মাধ্যমে করা হয়। Passpoint বিদ্যমান ক্রেডেনশিয়াল, যেমন মোবাইল ক্যারিয়ার প্রোফাইল বা Purple অ্যাপ ব্যবহার করে স্বয়ংক্রিয়, নিরাপদ সংযোগ সক্ষম করে, যা ওপেন এয়ারে WPA2/WPA3 এন্টারপ্রাইজ এনক্রিপশন বজায় রেখে স্প্ল্যাশ পেজটিকে সম্পূর্ণরূপে বাইপাস করে।

ইমপ্লিমেন্টেশন গাইড

নিরাপদ সেগমেন্টেশন বাস্তবায়নের জন্য আপনার আইডেন্টিটি প্রোভাইডার, ক্লাউড RADIUS পরিষেবা এবং ওয়্যারলেস অ্যাক্সেস পয়েন্ট জুড়ে কনফিগারেশন প্রয়োজন। Purple হলো হার্ডওয়্যার-অ্যাগনস্টিক এবং এটি Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti, UniFi, Cambium, Extreme Networks এবং Fortinet-এর সাথে ইন্টিগ্রেট করে।

সিনারিও ১: Cisco Meraki ডেপ্লয়মেন্ট

একটি Cisco Meraki এনভায়রনমেন্টের জন্য, স্টাফ SSID-টি Wireless > Access Control-এর অধীনে কনফিগার করা হয়।

১. সিকিউরিটি সেট করুন Enterprise with my RADIUS server এবং WPA এনক্রিপশন সেট করুন WPA2 only-তে। ২. Purple RADIUS সার্ভারগুলো যুক্ত করুন: rad1-secure.purple.ai এবং rad2-secure.purple.ai, উভয়ই পোর্ট ২০৮৩-এ, যেখানে RadSec সক্রিয় থাকবে। ৩. NAS ID যথাযথভাবে কনফিগার করুন।

Passpoint ব্যবহার করা গেস্ট নেটওয়ার্কের জন্য, Wireless > Hotspot 2.0-এ নেভিগেট করুন। Hotspot 2.0 সক্রিয় করুন, অপারেটর এবং ভেন্যু নাম কনফিগার করুন এবং আপনার Purple কনফিগারেশনের সাথে মিল রেখে ডোমেন তালিকা এবং NAI realms সেট করুন। অথেন্টিকেশন পদ্ধতি হিসেবে EAP-TTLS যুক্ত করুন।

সিনারিও ২: Juniper Mist ডেপ্লয়মেন্ট

একটি Juniper Mist ড্যাশবোর্ডে, Network > WLANs-এ নেভিগেট করুন এবং একটি নতুন WLAN যুক্ত করুন।

১. সিকিউরিটি টাইপ সেট করুন WPA2 Enterprise (802.1X)। ২. Passpoint সক্রিয় করুন এবং ডোমেন ও NAI realm সেটিংস কনফিগার করুন। ৩. অথেন্টিকেশন সার্ভারের অধীনে, RadSec নির্বাচন করুন এবং Purple এন্ডপয়েন্টগুলো (rad1-secure.purple.ai এবং rad2-secure.purple.ai পোর্ট ২০৮৩-এ) যুক্ত করুন। ৪. অত্যন্ত গুরুত্বপূর্ণ বিষয় হলো, নিরাপদ TLS সংযোগ স্থাপনের জন্য আপনাকে Organization Settings-এর অধীনে Purple RadSec সার্টিফিকেট ইনস্টল করতে হবে।

সেরা অনুশীলনসমূহ

comparison_chart.png1. Joiners, Movers, Leavers (JML) প্রক্রিয়া স্বয়ংক্রিয় করুন: SCIM বা SAML এর মাধ্যমে Microsoft Entra ID বা Okta এর সাথে সরাসরি আপনার ক্লাউড RADIUS ইন্টিগ্রেট করুন। যখন কোনো কর্মীকে ডিরেক্টরি থেকে সরিয়ে দেওয়া হয়, Purple সঙ্গে সঙ্গে তাদের WiFi অ্যাক্সেস বাতিল করে দেয়। 2. Client Isolation প্রয়োগ করুন: গেস্ট VLAN-এ, অ্যাক্সেস পয়েন্ট স্তরে client isolation সক্ষম করুন। এটি গেস্ট ডিভাইসগুলোকে একে অপরের সাথে যোগাযোগ করা থেকে বিরত রাখে, যা কোনো ডিভাইস ক্ষতিগ্রস্ত হলে তার পার্শ্ববর্তী ডিভাইসগুলোকে সুরক্ষিত রাখে। 3. Redundant RADIUS স্থাপন করুন: সর্বদা প্রাইমারি এবং সেকেন্ডারি উভয় RADIUS সার্ভার (rad1-secure এবং rad2-secure) কনফিগার করুন। প্রাইমারি এন্ডপয়েন্টটি নাগালের বাইরে থাকলে, স্টাফদের প্রমাণীকরণ নিশ্চিত করতে অ্যাক্সেস পয়েন্টটিকে অবশ্যই নির্বিঘ্নে ফেইলওভার করতে হবে। 4. Inter-VLAN রাউটিং অডিট করুন: আপনার ফায়ারওয়াল নিয়মগুলো যাতে গেস্ট VLAN থেকে স্টাফ VLAN বা কর্পোরেট সাবনেটে আসা ট্রাফিককে স্পষ্টভাবে প্রত্যাখ্যান করে তা নিশ্চিত করুন।

সমস্যা সমাধান এবং ঝুঁকি হ্রাস

  • VLAN Bleed: যদি একটি গেস্ট ডিভাইস কোনো ইন্টারনাল সার্ভারকে পিং করতে পারে, তবে আপনার সুইচ ট্রাঙ্ক পোর্ট বা ফায়ারওয়াল নিয়মগুলো ভুলভাবে কনফিগার করা হয়েছে। গেস্ট VLAN-টি কঠোরভাবে WAN ইন্টারফেসে রাউট করা হয়েছে কিনা তা যাচাই করুন।
  • প্রমাণীকরণ টাইমআউট: 802.1X প্রমাণীকরণের সময় স্টাফরা যদি টাইমআউটের সম্মুখীন হন, তবে ক্লাউড RADIUS সার্ভারগুলোতে পৌঁছানোর জন্য আপনার পেরিমিটার ফায়ারওয়ালের মাধ্যমে TCP পোর্ট 2083-এ আউটবাউন্ড ট্রাফিকের অনুমতি রয়েছে কিনা তা যাচাই করুন।
  • সার্টিফিকেট ত্রুটি: EAP-TTLS ব্যবহার করার সময়, RADIUS সার্ভারের সার্টিফিকেটটি ক্লায়েন্ট ডিভাইসগুলোর দ্বারা বিশ্বস্ত কিনা তা নিশ্চিত করুন, অথবা কর্পোরেট ডিভাইসগুলোতে প্রয়োজনীয় রুট CA সার্টিফিকেট পাঠাতে একটি MDM ব্যবহার করুন।

ROI এবং ব্যবসায়িক প্রভাব

যথাযথ সেগমেন্টেশন পরিমাপযোগ্য ব্যবসায়িক মূল্য প্রদান করে। এটি ম্যানুয়ালি শেয়ার্ড পাসফ্রেজ পরিবর্তন করার IT ওভারহেড দূর করে। এটি আক্রমণ করার সুযোগ হ্রাস করে, যা পেমেন্ট টার্মিনাল এবং কর্পোরেট ডেটাকে পাবলিক অ্যাক্সেস থেকে স্পষ্টভাবে আলাদা রেখে PCI-DSS এবং ISO 27001-এর সাথে সম্মতি বজায় রাখতে সরাসরি সহায়তা করে। তাছাড়া, বিচ্ছিন্ন গেস্ট নেটওয়ার্কে Purple-এর Guest WiFi এবং WiFi Analytics যুক্ত করে, বিভিন্ন ভেন্যু নিরাপদে ফার্স্ট-পার্টি ডেটা সংগ্রহ করতে পারে, যা বিশেষ করে Retail এবং Hospitality পরিবেশে গ্রাহক সম্পৃক্ততা বাড়াতে সাহায্য করে।

মূল সংজ্ঞাসমূহ

802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের জন্য একটি IEEE স্ট্যান্ডার্ড যা LAN বা WLAN-এর সাথে সংযুক্ত হতে চাওয়া ডিভাইসগুলিকে একটি প্রমাণীকরণ প্রক্রিয়া প্রদান করে।

কর্মী WiFi-এর জন্য অপরিহার্য, কারণ এটি শেয়ার্ড পাসওয়ার্ডকে ব্যক্তিগত আইডেন্টিটি প্রমাণীকরণ দ্বারা প্রতিস্থাপন করে।

VLAN

ভার্চুয়াল লোকাল এরিয়া নেটওয়ার্ক; একটি লজিক্যাল সাবনেটওয়ার্ক যা বিভিন্ন ফিজিক্যাল LAN সেগমেন্ট থেকে ডিভাইসগুলির একটি সংগ্রহকে গ্রুপ করে।

একই ফিজিক্যাল অ্যাক্সেস পয়েন্টে কর্মী এবং কর্পোরেট ট্রাফিক থেকে গেস্ট ট্রাফিককে লজিক্যালি পৃথক করতে ব্যবহৃত হয়।

RADIUS

রিমোট অথেনটিকেশন ডায়াল-ইন ইউজার সার্ভিস; একটি নেটওয়ার্কিং প্রোটোকল যা সেন্ট্রালাইজড প্রমাণীকরণ, অনুমোদন এবং অ্যাকাউন্টিং (AAA) ব্যবস্থাপনা প্রদান করে।

নেটওয়ার্ক অ্যাক্সেস দেওয়ার আগে কর্পোরেট ডিরেক্টরির বিপরীতে কর্মীদের ক্রেডেনশিয়াল যাচাইকারী সার্ভার।

RadSec

একটি প্রোটোকল যা RADIUS প্যাকেটগুলিকে একটি TLS টানেলের মাধ্যমে (সাধারণত TCP পোর্ট ২০৮৩-এ) সুরক্ষিতভাবে প্রেরণ করার অনুমতি দেয়।

ইন্টারনেটে প্রমাণীকরণ ডেটা এনক্রিপ্ট করা নিশ্চিত করতে ক্লাউড RADIUS মোতায়েনের জন্য অত্যন্ত গুরুত্বপূর্ণ।

EAP-TTLS

এক্সটেনসিবল অথেনটিকেশন প্রোটোকল টানেলড ট্রান্সপোর্ট লেয়ার সিকিউরিটি; একটি EAP পদ্ধতি যা ক্লায়েন্ট প্রমাণীকরণের জন্য একটি সুরক্ষিত TLS টানেল তৈরি করে।

কর্মী ডিভাইসগুলির জন্য প্রস্তাবিত প্রমাণীকরণ পদ্ধতি, যা ক্রেডেনশিয়াল বাতাসে উন্মুক্ত না হওয়া নিশ্চিত করে।

Passpoint

Hotspot 2.0 নামেও পরিচিত; একটি Wi-Fi Alliance স্ট্যান্ডার্ড যা মোবাইল ডিভাইসগুলিকে স্বয়ংক্রিয়ভাবে আবিষ্কার করতে এবং সুরক্ষিতভাবে Wi-Fi নেটওয়ার্কের সাথে সংযোগ করতে সক্ষম করে।

প্রতিটি ভিজিটে captive portal-এর প্রয়োজন ছাড়াই গেস্টদের নির্বিঘ্ন, এনক্রিপ্ট করা অ্যাক্সেস প্রদান করতে ব্যবহৃত হয়।

JML

Joiners, Movers, Leavers; কর্মচারীদের অ্যাক্সেস রাইটস পরিচালনার লাইফসাইকেল প্রক্রিয়া।

SCIM বা SAML-এর মাধ্যমে JML স্বয়ংক্রিয় করার ফলে কোনো কর্মচারী চলে যাওয়ার সাথে সাথে নেটওয়ার্ক অ্যাক্সেস অবিলম্বে বাতিল করা নিশ্চিত হয়।

Captive Portal

একটি ওয়েব পেজ যা কোনো পাবলিক-অ্যাক্সেস নেটওয়ার্কের ব্যবহারকারীকে অ্যাক্সেস পাওয়ার আগে দেখতে এবং ইন্টারঅ্যাক্ট করতে হয়।

ইন্টারনেট অ্যাক্সেসের অনুমতি দেওয়ার আগে GDPR-compliant সম্মতি এবং ফার্স্ট-পার্টি ডেটা সংগ্রহ করতে গেস্ট VLAN-এ ব্যবহৃত হয়।

সমাধানকৃত উদাহরণসমূহ

একটি ২০০ রুমের হোটেল বর্তমানে কর্মী এবং ব্যাক-অফ-হাউস সিস্টেম উভয়ের জন্য একটি একক WPA2-Personal SSID ব্যবহার করে, সাথে গেস্টদের জন্য একটি পৃথক ওপেন SSID রয়েছে। IT ম্যানেজারকে তাদের বিদ্যমান HPE Aruba অ্যাক্সেস পয়েন্ট প্রতিস্থাপন না করেই PCI-DSS মেনে চলার জন্য কর্মী নেটওয়ার্কটি সুরক্ষিত করতে হবে।

IT ম্যানেজারকে অবশ্যই কর্মী নেটওয়ার্কটি 802.1X-এ স্থানান্তরিত করতে হবে। তারা WPA2 Enterprise ব্যবহার করে Aruba কন্ট্রোলারে একটি নতুন কর্মী SSID কনফিগার করবেন। তারা Purple-এর SecurePass ক্লাউড RADIUS-কে তাদের Microsoft Entra ID টেন্যান্টের সাথে একীভূত করবেন। Aruba কন্ট্রোলারগুলি RadSec-এর মাধ্যমে rad1-secure.purple.ai-এর বিপরীতে প্রমাণীকরণের জন্য কনফিগার করা হয়েছে। কর্মীরা এখন তাদের Entra ID ক্রেডেনশিয়াল ব্যবহার করে লগ ইন করতে পারবেন। গেস্ট নেটওয়ার্কটি একটি পৃথক VLAN-এ থাকবে, তবে GDPR-সম্মত সম্মতির জন্য একটি captive portal ব্যবহার করার জন্য এটি আপডেট করা হবে।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি বিদ্যমান হার্ডওয়্যার (হার্ডওয়্যার-নিরপেক্ষ) ব্যবহার করার পাশাপাশি মৌলিকভাবে নিরাপত্তা মডেলটিকে পরিবর্তন করে। আইডেন্টিটি-ভিত্তিক প্রমাণীকরণে স্থানান্তরিত হওয়ার মাধ্যমে, হোটেলটি শেয়ার্ড PSK সরিয়ে দেয়, যা অ্যাক্সেস কন্ট্রোল এবং জবাবদিহিতার জন্য PCI-DSS প্রয়োজনীয়তা পূরণ করে, এবং একই সাথে JML প্রক্রিয়াকে স্বয়ংক্রিয় করে।

Cisco Meraki মোতায়েন করা একটি স্টেডিয়াম সিজন টিকিট হোল্ডারদের জন্য নির্বিঘ্ন, সুরক্ষিত WiFi প্রদান করতে চায় যাতে প্রতি ম্যাচের দিন তাদের captive portal-এর মাধ্যমে লগ ইন করতে না হয়, এবং একই সাথে এই ট্রাফিকটিকে টিকিট পরিকাঠামো থেকে সম্পূর্ণ পৃথক রাখতে চায়।

স্টেডিয়ামটি গেস্ট VLAN-এ Passpoint (Hotspot 2.0) মোতায়েন করে। সমর্থকরা Purple অ্যাপের মাধ্যমে একবার একটি প্রোফাইল ডাউনলোড করেন। পরবর্তী ভিজিটগুলিতে, তাদের ডিভাইসগুলি স্বয়ংক্রিয়ভাবে Meraki অ্যাক্সেস পয়েন্টগুলির সাথে একটি EAP-TTLS সংযোগ স্থাপন করে, যা Purple-এর ক্লাউড RADIUS-এর বিপরীতে প্রমাণীকরণ করে। Meraki পরিকাঠামো এই ট্রাফিকটিকে একটি নিবেদিত গেস্ট VLAN-এ পাঠায় যা শুধুমাত্র ইন্টারনেটের দিকে রাউট করে।

পরীক্ষকের মন্তব্য: Passpoint 'এন্টারপ্রাইজ নিরাপত্তা সহ বাড়ির মতো ব্যবহারের অভিজ্ঞতা' প্রদান করে। এটি গেস্ট ট্রাফিককে বাতাসে ওভার-দ্য-এয়ার এনক্রিপ্ট করে (একটি ওপেন নেটওয়ার্কের বিপরীতে) এবং বারবার captive portal লগইন করার ঝামেলা দূর করে, যা স্টেডিয়ামের মতো উচ্চ-পদচারণাবিশিষ্ট পরিবেশের জন্য অত্যন্ত গুরুত্বপূর্ণ।

অনুশীলনী প্রশ্নসমূহ

Q1. একটি রিটেইল চেইন Juniper Mist অ্যাক্সেস পয়েন্ট স্থাপন করছে। তারা নিশ্চিত করতে চায় যে Purple-এর ক্লাউড RADIUS-এ পাঠানো কর্মীদের প্রমাণীকরণ (authentication) ট্র্যাফিক যেন ইন্টারনেটের মাধ্যমে ইন্টারসেপ্ট করা না যায়। অ্যাক্সেস পয়েন্টগুলিতে তাদের কোন প্রোটোকল এবং পোর্ট কনফিগার করতে হবে?

ইঙ্গিত: ঐতিহ্যবাহী RADIUS UDP পোর্ট 1812 ব্যবহার করে এবং সম্পূর্ণ পেলোড এনক্রিপ্ট করে না।

মডেল উত্তর দেখুন

তাদের RadSec কনফিগার করতে হবে, যা TCP পোর্ট 2083-এর মাধ্যমে একটি TLS টানেল ব্যবহার করে। ট্রাস্ট স্থাপন করতে তাদের Juniper Mist Organization Settings-এ Purple RadSec সার্টিফিকেট ইনস্টল করতে হবে।

Q2. একজন IT ম্যানেজার লক্ষ্য করেছেন যে গেস্ট SSID-এর সাথে সংযুক্ত ডিভাইসগুলি স্থানীয় প্রিন্ট সার্ভারের IP অ্যাড্রেস পিং করতে সক্ষম হচ্ছে। গেস্ট SSID-টি VLAN 20-এ অ্যাসাইন করা হয়েছে এবং প্রিন্ট সার্ভারটি VLAN 10-এ রয়েছে। এর সম্ভাব্য কারণ কী?

ইঙ্গিত: বিভিন্ন সাবনেটের মধ্যে রাউটিং সিদ্ধান্ত কোথায় নেওয়া হয় তা বিবেচনা করুন।

মডেল উত্তর দেখুন

সাইটের ফায়ারওয়াল বা Layer 3 সুইচে ইন্টার-VLAN রাউটিং নিয়মগুলি অত্যন্ত শিথিল। গেস্ট সাবনেট (VLAN 20) থেকে করপোরেট সাবনেটে (VLAN 10) ট্র্যাফিক পৌঁছানো রোধ করতে একটি স্পষ্ট ডিনাই (deny) নিয়ম থাকতে হবে।

Q3. একটি ভেন্যু কর্মীদের জন্য একটি শেয়ার্ড WPA2 পাসফ্রেজ ব্যবহার করা বন্ধ করতে চায় কিন্তু তাদের কোনো অন-প্রিমিসেস Active Directory সার্ভার নেই। তারা ইমেল এবং ডকুমেন্ট স্টোরেজের জন্য Google Workspace ব্যবহার করে। তারা কি 802.1X প্রয়োগ করতে পারে?

ইঙ্গিত: একটি ক্লাউড RADIUS প্রদানকারীর ভূমিকা বিবেচনা করুন।

মডেল উত্তর দেখুন

হ্যাঁ। তারা Purple SecurePass-এর মতো একটি ক্লাউড RADIUS পরিষেবা ব্যবহার করতে পারে, যা সরাসরি Google Workspace-এর সাথে সংহত (integrate) হয়। অ্যাক্সেস পয়েন্টগুলি ক্লাউড RADIUS-এর বিপরীতে প্রমাণীকরণ করে, যা Google Workspace-এর বিপরীতে শংসাপত্রগুলি যাচাই করে, যা অন-প্রিমিসেস ডিরেক্টরি হার্ডওয়্যার ছাড়াই 802.1X সক্ষম করে।

এই সিরিজে পড়া চালিয়ে যান

কীভাবে স্টাফ এবং গেস্ট WiFi নেটওয়ার্ক নিরাপদে আলাদা করবেন

এই নির্ভরযোগ্য টেকনিক্যাল গাইডটি IT লিডারদের VLAN এবং 802.1X ব্যবহার করে স্টাফ, গেস্ট এবং IoT WiFi নেটওয়ার্কগুলোকে নিরাপদে আলাদা করার জন্য কার্যকর কৌশল প্রদান করে। এটি কীভাবে এন্টারপ্রাইজ ইনফ্রাস্ট্রাকচার সুরক্ষিত করতে হয়, PCI DSS কমপ্লায়েন্স বজায় রাখতে হয় এবং ফার্স্ট-পার্টি ডেটা সংগ্রহ করতে ক্যাপটিভ পোর্টালগুলোর সুবিধা নিতে হয় তা বিস্তারিতভাবে বর্ণনা করে।

গাইডটি পড়ুন →

সেরা DNS ফিল্টারিং: ব্যবসার জন্য একটি বিস্তৃত নির্দেশিকা

এই প্রযুক্তিগত রেফারেন্স নির্দেশিকাটি ব্যাখ্যা করে যে কীভাবে এন্টারপ্রাইজ DNS ফিল্টারিং রেজোলিউশন স্তরে ক্ষতিকারক ডোমেনগুলো ব্লক করার মাধ্যমে — কোনো সংযোগ স্থাপন করার আগেই — পাবলিক নেটওয়ার্কগুলোকে সুরক্ষিত করে। এটি IT ডিরেক্টর, নেটওয়ার্ক আর্কিটেক্ট এবং ভেন্যু অপারেশন টিমগুলোকে হসপিটালিটি, রিটেইল এবং পাবলিক-সেক্টর পরিবেশ জুড়ে Guest WiFi সুরক্ষিত করার জন্য প্রয়োজনীয় ডিপ্লয়মেন্ট আর্কিটেকচার, ফায়ারওয়াল কনফিগারেশন এবং কমপ্লায়েন্সের বিবরণ প্রদান করে। Purple Shield ৮০,০০০-এরও বেশি লাইভ ভেন্যুতে DNS স্তরে ম্যালওয়্যার, বটনেট এবং অনুপযুক্ত কন্টেন্ট ব্লক করে।

গাইডটি পড়ুন →

Cisco SUDI বোঝা: Secure Network Access Control-এ হার্ডওয়্যার-অ্যাঙ্কর্ড আইডেন্টিটি

এই নির্দেশিকাটি ব্যাখ্যা করে যে কিভাবে Cisco SUDI এন্টারপ্রাইজ নেটওয়ার্ক পরিকাঠামোর জন্য হার্ডওয়্যার-অ্যাঙ্কর্ড, ক্রিপ্টোগ্রাফিকভাবে সুরক্ষিত আইডেন্টিটি প্রদান করে। আপনার ভেন্যুর নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সুরক্ষিত করতে সহজে স্পুফ করা যায় এমন MAC অ্যাড্রেসের পরিবর্তে অপরিবর্তনীয় 802.1AR সার্টিফিকেট কিভাবে ব্যবহার করবেন তা জানুন।

গাইডটি পড়ুন →