MD5 কলিশন অ্যাটাক (BlastRADIUS) এর বিরুদ্ধে RADIUS সুরক্ষিত করা
CVE-2024-3596 BlastRADIUS অ্যাটাক প্রশমিত করুন। RADIUS Message-Authenticator প্রয়োগ করুন, FreeRADIUS ও Cisco ISE প্যাচ করুন এবং 802.1X EAP-TLS-এ মাইগ্রেট করুন।
Video overview
এই গাইডটি শুনুন
পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
আমাদের মূল সিরিজের অংশ: এন্টারপ্রাইজ WiFi সিকিউরিটি গাইড →
- এক্সিকিউটিভ সামারি
- MD5 কলিশন আক্রমণের টেকনিক্যাল মেকানিক্স (CVE-2024-3596)
- RFC 2865-এ ক্রিপ্টোগ্রাফিক ত্রুটি
- ধাপে ধাপে প্রশমন রোডম্যাপ
- ধাপ ১: Message-Authenticator (RFC 2869) বাধ্যতামুলক করা
- তুলনামূলক নিরাপত্তা ম্যাট্রিক্স: RADIUS হার্ডেনিং বিকল্পসমূহ
- RADSEC (RFC 6614) এবং EAP-TLS-এ উত্তরণ
- Purple Cloud RADIUS এর মূল আর্কিটেকচারাল সুবিধাসমূহ
- এন্টারপ্রাইজ কমপ্লায়েন্স এবং অডিট প্রভাব
- PCI DSS v4.0 প্রয়োজনীয়তা
- ISO 27001 এবং GDPR সমন্বয়
- Purple এর সাথে আপনার RADIUS সিকিউরিটি পোসচার মূল্যায়ন করুন
- প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
- EAP-TLS কি BlastRADIUS এর কাছে ঝুঁকিপূর্ণ?
- Message-Authenticator (RFC 2869) কীভাবে CVE-2024-3596 প্রতিরোধ করে?
- UDP RADIUS এবং RADSEC (RFC 6614)-এর মধ্যে পার্থক্য কী?
- কীভাবে নেটওয়ার্ক টিমগুলি Message-Authenticator সমর্থনের জন্য লিগ্যাসি অ্যাক্সেস পয়েন্ট অডিট করে?
- পরবর্তী পদক্ষেপ এবং সম্পর্কিত রিসোর্স
Cloud RADIUS vs On-Premise TCO & Architecture Calculator
Select your network profile below to evaluate TCO, maintenance overhead, and optimal RADIUS deployment architecture for enterprise 802.1X security.
Cloud RADIUS (Zero On-Prem Footprint)
Key Architectural Takeaway: Managing individual RADIUS servers per branch causes massive maintenance overhead and certificate sync drift. Cloud RADIUS provides centralized 802.1X policy across all locations.

এক্সিকিউটিভ সামারি
IETF RFC 2865-এ সংজ্ঞায়িত রিমোট অথেন্টিকেশন ডায়াল-ইন ইউজার সার্ভিস (RADIUS) প্রোটোকলটি তিন দশকেরও বেশি সময় ধরে এন্টারপ্রাইজ নেটওয়ার্কগুলোর জন্য কেন্দ্রীয় অথেন্টিকেশন ফ্রেমওয়ার্ক হিসেবে কাজ করছে। তবে, CVE-2024-3596 (যা BlastRADIUS নামে পরিচিত) এর প্রকাশ একটি অত্যন্ত ঝুঁকিপূর্ণ প্রোটোকল ত্রুটি সামনে এনেছে, যা নির্দেশ করে যে RADIUS কীভাবে MD5-ভিত্তিক Response Authenticator ফিল্ডগুলো প্রসেস করে।
MD5 চোজেন-প্রিফিক্স কলিশন টেকনিকগুলো ব্যবহার করে, একটি RADIUS ক্লায়েন্ট (যেমন একটি ওয়্যারলেস অ্যাক্সেস পয়েন্ট বা সুইচ) এবং একটি RADIUS সার্ভারের মধ্যে নেটওয়ার্ক পাথে অবস্থানকারী একজন ম্যান-ইন-দ্য-মিডল (MitM) আক্রমণকারী জাল অথেন্টিকেশন অনুমোদন তৈরি করতে পারে। একজন আক্রমণকারী ব্যবহারকারীর ক্রেডেনশিয়াল না জেনেই বা শেয়ার করা RADIUS সিক্রেট না জেনেই রিয়েল টাইমে একটি বৈধ Access-Reject প্যাকেটকে একটি Access-Accept প্যাকেটে রূপান্তরিত করতে পারে।
এই টেকনিক্যাল গাইডটিতে BlastRADIUS আক্রমণের ক্রিপ্টোগ্রাফিক মেকানিক্সের রূপরেখা দেওয়া হয়েছে, Message-Authenticator প্রয়োগের মাধ্যমে তাৎক্ষণিক ভেন্ডর প্রশমন কৌশলগুলো বিস্তারিতভাবে আলোচনা করা হয়েছে এবং ওয়াইফাই (WiFi) ইনফ্রাস্ট্রাকচারকে জিরো-ট্রাস্ট EAP-TLS এবং Purple ক্লাউড RADIUS-এ স্থানান্তরিত করার জন্য একটি এন্টারপ্রাইজ রোডম্যাপ প্রদান করা হয়েছে।
MD5 কলিশন আক্রমণের টেকনিক্যাল মেকানিক্স (CVE-2024-3596)
BlastRADIUS বোঝার জন্য RFC 2865 এর অধীনে প্রতিষ্ঠিত RADIUS প্যাকেট হেডার স্ট্রাকচার পরীক্ষা করা প্রয়োজন:
0 1 2 3
0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
| Code | Identifier | Length |
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
| |
| Request Authenticator |
| |
| |
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
| Attributes...
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
RFC 2865-এ ক্রিপ্টোগ্রাফিক ত্রুটি
যখন একটি RADIUS সার্ভার কোনো Access-Request-এ সাড়া দেয়, তখন এটি রেসপন্স কোড, আইডেন্টিফায়ার, লেন্থ, রিকোয়েস্ট অথেন্টিকেটর, অ্যাট্রিবিউট এবং শেয়ার্ড সিক্রেটের ওপর একটি MD5 হ্যাশ গণনা করে:
Response Authenticator = MD5(Code + ID + Length + Request Authenticator + Attributes + Shared Secret)
যেহেতু MD5 চোজেন-প্রিফিক্স কলিশনের প্রতি সংবেদনশীল, তাই একজন আক্রমণকারী নিম্নলিখিত ধাপগুলো সম্পাদন করে:
- Access-Request ইন্টারসেপ্ট করা: একটি অ্যাক্সেস পয়েন্ট দ্বারা পাঠানো একটি বৈধ Access-Request ইন্টারসেপ্ট বা মাঝপথে আটকে দেওয়া।
- কলিশন প্রিফিক্স ইনজেক্ট করা: রিকোয়েস্ট প্যাকেটটি RADIUS সার্ভারে ফরোয়ার্ড করার আগে সেটিতে ক্রাফট করা Proxy-State অ্যাট্রিবিউট যুক্ত করা।
- Intercept Access-Reject: যখন RADIUS সার্ভার প্রমাণীকরণের প্রচেষ্টা প্রত্যাখ্যান করে এবং একটি Access-Reject ফেরত দেয়, তখন আক্রমণকারী প্যাকেটটি ইন্টারসেপ্ট করে।
- Forge Access-Accept: আক্রমণকারী রেসপন্স কোড পরিবর্তন করে Access-Accept-এ রূপান্তর করে এবং অ্যাট্রিবিউট পে-লোডগুলি পরিবর্তন করে। যেহেতু আগে থেকে গণনা করা কলিশন প্রিফিক্স একটি অভিন্ন MD5 আউটপুট ডাইজেস্ট তৈরি করে, অ্যাক্সেস পয়েন্টটি জাল করা Access-Accept-কে আসল হিসেবে যাচাই করে।
ধাপে ধাপে প্রশমন রোডম্যাপ
ধাপ ১: Message-Authenticator (RFC 2869) বাধ্যতামুলক করা
Message-Authenticator অ্যাট্রিবিউট (অ্যাট্রিবিউট ৮০) হেডার ফিল্ড এবং পে-লোড অ্যাট্রিবিউট সহ সম্পূর্ণ RADIUS প্যাকেটের উপর একটি ডিজিটাল স্বাক্ষর গণনা করতে HMAC-MD5 ব্যবহার করে:
Message-Authenticator = HMAC-MD5(RADIUS Packet, Shared Secret)
যেহেতু HMAC-MD5 চোজেন-প্রিফিক্স কলিশন অ্যাটাকের বিরুদ্ধে প্রতিরোধী, তাই সমস্ত ক্লায়েন্ট রিকোয়েস্ট এবং সার্ভার রেসপন্সে অ্যাট্রিবিউট ৮০ বাধ্যতামূলক করলে BlastRADIUS এক্সপ্লয়টেশন অসম্ভব হয়ে পড়ে।
ভেন্ডর ইমপ্লিমেন্টেশন কমান্ড
| RADIUS ভেন্ডর | কনফিগারেশন কমান্ড / অ্যাকশন | সর্বনিম্ন সমর্থিত সংস্করণ |
|---|---|---|
| FreeRADIUS | clients.conf-এ require_message_authenticator-কে yes হিসেবে সেট করুন |
v3.0.27 / v3.2.5 |
| Cisco ISE | Require Message-Authenticator for all RADIUS Requests সক্রিয় করুন |
v3.1 Patch 8 / v3.2 Patch 4 |
| Aruba ClearPass | RADIUS সার্ভিসে Enforce Message-Authenticator টগল করুন |
v6.11.7 / v6.12.2 |
| Microsoft NPS | রেজিস্ট্রি DWORD RequireMessageAuthenticator মান 1 প্রয়োগ করুন |
Windows Server 2019/2022 KB5040442 |
| Ruckus SmartZone | AAA সার্ভারের অধীনে Message-Authenticator Enforcement সক্রিয় করুন |
v6.1.2 Patch 1 |
# FreeRADIUS clients.conf hardening snippet
# Ensure require_message_authenticator is set to yes for client blocks
client branch_ap_cluster {
ipaddr_range: 192.168.10.0/24
secret_key: EnterpriseSecret2026!
require_message_authenticator_option: yes
limit_connections: 16
idle_timeout_sec: 30
}
# Microsoft NPS Registry Hardening via PowerShell
New-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\RemoteAccess\Policy" `
-Name "RequireMessageAuthenticator" -Value 1 -PropertyType DWORD -Force
Restart-Service IAS
আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?
আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।
তুলনামূলক নিরাপত্তা ম্যাট্রিক্স: RADIUS হার্ডেনিং বিকল্পসমূহ
| হার্ডেনিং ব্যবস্থা | দুর্বলতা সুরক্ষা | বাস্তবায়ন প্রচেষ্টা | ক্লায়েন্ট সামঞ্জস্যতা | কর্মক্ষম প্রভাব |
|---|---|---|---|---|
| Message-Authenticator (RFC 2869) | CVE-2024-3596 ব্লক করে | কম (কনফিগারেশন পরিবর্তন) | আধুনিক AP-এর সাথে সামঞ্জস্যপূর্ণ | ন্যূনতম ডাউনটাইম |
| RADSEC (RFC 6614) | সম্পূর্ণ WAN TLS 1.3 এনক্রিপশন | মাঝারি (প্রক্সি ডেপ্লয়মেন্ট) | TCP 2083 সমর্থন প্রয়োজন | MitM ঝুঁকি দূর করে |
| 802.1X EAP-TLS Migration | জিরো-ট্রাস্ট পারস্পরিক সার্টিফিকেট প্রমাণীকরণ | মাঝারি থেকে উচ্চ (PKI / SCEP) | সমস্ত কর্পোরেট OS সমর্থিত | পাসওয়ার্ডের প্রয়োজনীয়তা দূর করে |
| Purple Cloud RADIUS | এন্ড-টু-এন্ড ক্লাউড RADIUS + RADSEC | কম (টার্নকি ক্লাউড ইন্টিগ্রেশন) | ইউনিভার্সাল 802.1X সমর্থন | স্বয়ংক্রিয় সার্টিফিকেট লাইফসাইকেল |
RADSEC (RFC 6614) এবং EAP-TLS-এ উত্তরণ
ঐতিহ্যগত RADIUS এনক্রিপ্টবিহীন UDP পোর্ট 1812 এবং 1813 এর মাধ্যমে কাজ করে। অবিশ্বস্ত WAN লিঙ্কের মাধ্যমে প্রমাণীকরণ ট্র্যাফিক পাঠানো হলে তা প্যাকেট হেডারগুলিকে সক্রিয় বাধার মুখে ফেলে।
RADSEC (RADIUS over TLS) স্থাপন করলে তা RADIUS প্যাকেটগুলিকে একটি এনক্রিপ্টেড TCP TLS 1.3 টানেলের মধ্যে সুরক্ষিত করে:
- পোর্ট: TCP 2083
- এনক্রিপশন: AES-256-GCM সাইফার স্যুট সহ TLS 1.3
- প্রমাণীকরণ: ক্লায়েন্ট প্রক্সি এবং সার্ভার এন্ডপয়েন্টের মধ্যে পারস্পরিক X.509 সার্টিফিকেট যাচাইকরণ
flowchart LR
A[\"Wireless Endpoints (Laptops/IoT)\"] -->|WPA3-Enterprise 802.1X| B[\"Access Points / Switches\"]
B -->|RADSEC TLS 1.3 Port 2083| C[\"Purple Cloud RADIUS\"]
C -->|REST / SCIM API| D[\"Cloud IdP (Entra ID / Okta / Google)\"]
Purple Cloud RADIUS এর মূল আর্কিটেকচারাল সুবিধাসমূহ
- জিরো-টাচ 802.1X সার্টিফিকেট অনবোর্ডিং: পরিচালিত ডিভাইসগুলির জন্য SCEP এবং EST সার্টিফিকেট প্রদানকে স্বয়ংক্রিয় করে, যা ম্যানুয়াল পাসওয়ার্ড কনফিগারেশনের প্রয়োজনীয়তা দূর করে।
- বিল্ট-ইন RADSEC প্রক্সি আর্কিটেকচার: জটিল সাইট-টু-সাইট IPsec টানেল ছাড়াই এনক্রিপ্ট করা TCP সংযোগের মাধ্যমে দূরবর্তী শাখার ট্র্যাফিক সুরক্ষিত করে।
- ব্যাপক গেস্ট এবং কর্পোরেট নিরাপত্তা: GDPR-সম্মত Captive Portal গেস্ট অনবোর্ডিংয়ের সাথে এন্টারপ্রাইজ 802.1X প্রমাণীকরণকে একত্রিত করে।
এন্টারপ্রাইজ কমপ্লায়েন্স এবং অডিট প্রভাব
PCI DSS v4.0 প্রয়োজনীয়তা
PCI DSS v4.0 এর অধীনে, অনিরাময়কৃত RADIUS অবকাঠামো পেমেন্ট কার্ড পরিবেশকে মারাত্মক অডিট অ-সম্মতির ঝুঁকিতে ফেলে:
- প্রয়োজনীয়তা 8.3: সমস্ত প্রশাসনিক অ্যাক্সেসের জন্য মাল্টি-ফ্যাক্টর অথেন্টিকেশন এবং শক্তিশালী শংসাপত্র পরিচালনা বাধ্যতামূলক করে।
- প্রয়োজনীয়তা 8.6: দুর্বল ক্রিপ্টোগ্রাফিক অ্যালগরিদম (যেমন আনকিড MD5 ডাইজেস্ট) এর উপর নির্ভরতা নিষিদ্ধ করে।
- প্রয়োজনীয়তা 1.3: গেস্ট, IoT এবং কার্ডহোল্ডার ডেটা পরিবেশের (CDE) মধ্যে কঠোর নেটওয়ার্ক সেগমেন্টেশন প্রয়োজন।
ISO 27001 এবং GDPR সমন্বয়
এনক্রিপ্টবিহীন বা দুর্বল RADIUS প্রমাণীকরণ বজায় রাখা ISO 27001:2022 কন্ট্রোল A.8.20 (নেটওয়ার্ক নিরাপত্তা) এবং GDPR আর্টিকেল 32 (প্রসেসিংয়ের নিরাপত্তা) লঙ্ঘন করে। EAP-TLS এবং RADSEC-এ আপগ্রেড করা একটি নথিভুক্ত ক্রিপ্টোগ্রাফিক কমপ্লায়েন্স প্রতিষ্ঠা করে।
Purple এর সাথে আপনার RADIUS সিকিউরিটি পোসচার মূল্যায়ন করুন
আপনার এন্টারপ্রাইজ WiFi অবকাঠামো কি BlastRADIUS (CVE-2024-3596) এর কাছে ঝুঁকিপূর্ণ? Purple বিল্ট-ইন RADSEC এনক্রিপশন, স্বয়ংক্রিয় SCEP সার্টিফিকেট প্রভিশনিং এবং নির্বিঘ্ন আইডেন্টিটি প্রোভাইডার ইন্টিগ্রেশন সহ জিরো-ট্রাস্ট ক্লাউড RADIUS সমাধান প্রদান করে।
- স্বয়ংক্রিয় 802.1X EAP-TLS অনবোর্ডিং: কর্পোরেট এন্ডপয়েন্ট জুড়ে লিগ্যাসি পাসওয়ার্ডের প্রয়োজনীয়তা দূর করুন।
- টার্নকি RADSEC ক্লাউড প্রক্সি: VPN ওভারহেড ছাড়াই TLS 1.3 এর মাধ্যমে ব্রাঞ্চ অথেন্টিকেশন ট্র্যাফিক এনক্রিপ্ট করুন।
- একীভূত নিরাপত্তা এবং অ্যানালিটিক্স: GDPR-সম্মত গেস্ট WiFi এর পাশাপাশি কর্পোরেট 802.1X নিরাপত্তা পরিচালনা করুন।
একজন RADIUS নিরাপত্তা বিশেষজ্ঞের সাথে কথা বলুন
প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
EAP-TLS কি BlastRADIUS এর কাছে ঝুঁকিপূর্ণ?
না। EAP-TLS, PEAP, এবং EAP-TTLS ক্লায়েন্ট ডিভাইস এবং RADIUS সার্ভারের মধ্যে একটি স্বাধীন TLS টানেল স্থাপন করে। এই ক্রিপ্টোগ্রাফিক টানেলটি লিগ্যাসি RADIUS Response Authenticator MD5 ডাইজেস্ট থেকে স্বাধীনভাবে কাজ করে, যা EAP প্রমাণীকরণকে CVE-2024-3596 থেকে সুরক্ষিত করে।
Message-Authenticator (RFC 2869) কীভাবে CVE-2024-3596 প্রতিরোধ করে?
Message-Authenticator (Attribute 80) শেয়ারড সিক্রেট ব্যবহার করে সম্পূর্ণ RADIUS প্যাকেট স্বাক্ষর করতে HMAC-MD5 ব্যবহার করে। স্ট্যান্ডার্ড MD5 Response Authenticators-এর বিপরীতে, HMAC-MD5 ক্রিপ্টোগ্রাফিকভাবে chosen-prefix কোলিশন অ্যাটাক প্রতিরোধী, যা প্যাকেট জালিয়াতি অসম্ভব করে তোলে।
UDP RADIUS এবং RADSEC (RFC 6614)-এর মধ্যে পার্থক্য কী?
স্ট্যান্ডার্ড RADIUS আনএনক্রিপ্টেড UDP পোর্ট 1812 এবং 1813-এর মাধ্যমে প্লেইনটেক্সটে প্রমাণীকরণ প্যাকেট পরিবহন করে। RADSEC পোর্ট 2083-এ একটি এনক্রিপ্টেড TLS 1.3 TCP স্ট্রিমের ভিতরে RADIUS প্যাকেটগুলিকে এনক্যাপসুলেট করে, যা বিশ্বস্ত নয় এমন নেটওয়ার্কের মাধ্যমে পারস্পরিক X.509 সার্টিফিকেট প্রমাণীকরণ এবং সম্পূর্ণ গোপনীয়তা প্রদান করে।
কীভাবে নেটওয়ার্ক টিমগুলি Message-Authenticator সমর্থনের জন্য লিগ্যাসি অ্যাক্সেস পয়েন্ট অডিট করে?
নেটওয়ার্ক টিমগুলির tcpdump -i eth0 -n port 1812 ব্যবহার করে আগত RADIUS ট্র্যাফিক ক্যাপচার করা উচিত এবং radius.Message_Authenticator-এর জন্য ফিল্টার করা উচিত। সমস্ত অ্যাক্সেস পয়েন্ট মডেলে Attribute 80-এর উপস্থিতি নিশ্চিত করলে সার্ভার-সাইড প্রয়োগ ক্লায়েন্ট সংযোগে বাধা সৃষ্টি করবে না।
পরবর্তী পদক্ষেপ এবং সম্পর্কিত রিসোর্স
সম্পর্কিত এন্টারপ্রাইজ WiFi সিকিউরিটি আর্কিটেকচার এবং ডায়াগনস্টিক গাইডগুলি অন্বেষণ করতে, নিম্নলিখিত রিসোর্সগুলি পর্যালোচনা করুন:
মূল সংজ্ঞাসমূহ
BlastRADIUS (CVE-2024-3596)
RADIUS (RFC 2865)-এর একটি অত্যন্ত গুরুত্বপূর্ণ প্রোটোকল-স্তরের দুর্বলতা যা আক্রমণকারীকে MD5 চোজেন-প্রিফিক্স কলিশন কৌশল ব্যবহার করে জাল প্রমাণীকরণ প্রতিক্রিয়া তৈরি করতে সক্ষম করে।
জুলাই ২০২৪-এ প্রকাশিত হয়েছে, যা UDP-এর মাধ্যমে আনএনক্রিপ্টেড RADIUS প্রমাণীকরণ চালিত এন্টারপ্রাইজ নেটওয়ার্ক অবকাঠামোকে প্রভাবিত করে।
Message-Authenticator (Attribute 80)
RFC 2869-এ সংজ্ঞায়িত একটি RADIUS হেডার অ্যাট্রিবিউট যা সম্পূর্ণ RADIUS প্যাকেটের উপর একটি ডিজিটাল সিগনেচার গণনা করতে HMAC-MD5 ব্যবহার করে।
Attribute 80 প্রয়োগ করা BlastRADIUS আক্রমণ প্রতিরোধ করে কারণ HMAC-MD5 ক্রিপ্টোগ্রাফিকভাবে চোজেন-প্রিফিক্স কলিশন ম্যানিপুলেশনের বিরুদ্ধে সুরক্ষিত।
Response Authenticator
RFC 2865 RADIUS প্যাকেট হেডারের একটি ১৬-বাইট ক্ষেত্র যা অনুরোধ প্রমাণীকরণকারী, অ্যাট্রিবিউট এবং শেয়ার্ড সিক্রেটের উপর MD5 ডাইজেস্টের মাধ্যমে গণনা করা হয়।
গ্রাহক অ্যাক্সেস পয়েন্ট প্যাকেটের সত্যতা যাচাই করতে এই ডাইজেস্টের উপর নির্ভর করে, যা BlastRADIUS অপব্যবহার করে।
RADSEC (RADIUS over TLS)
একটি RFC 6614 স্ট্যান্ডার্ড যা পোর্ট ২০৮৩-এ একটি এনক্রিপ্টেড TLS 1.3 TCP স্ট্রিমের ভিতরে RADIUS প্রমাণীকরণ প্যাকেটগুলিকে এনক্যাপসুলেট করে।
অ্যাক্সেস পয়েন্ট এবং RADIUS সার্ভারের মধ্যে অরক্ষিত WAN লিঙ্কের মাধ্যমে ম্যান-ইন-দ্য-মিডল প্যাকেট ইন্টারসেপশন প্রতিরোধ করে।
EAP-TLS
Extensible Authentication Protocol - Transport Layer Security। একটি IEEE 802.1X পারস্পরিক প্রমাণীকরণ স্ট্যান্ডার্ড যা X.509 ডিজিটাল সার্টিফিকেট ব্যবহার করে।
NIST এবং ISO 27001 ফ্রেমওয়ার্ক দ্বারা লেগ্যাসি PAP/CHAP RADIUS প্রমাণীকরণের প্রাথমিক প্রতিস্থাপন হিসাবে প্রস্তাবিত।
সমাধানকৃত উদাহরণসমূহ
RADIUS সার্ভারে বাধ্যতামূলক প্রয়োগ সক্রিয় করার আগে নেটওয়ার্ক অ্যাডমিনিস্ট্রেটররা কীভাবে যাচাই করবেন যে বিদ্যমান ওয়্যারলেস অ্যাক্সেস পয়েন্ট এবং সুইচগুলি Message-Authenticator প্রয়োগ করে কি না?
প্রোডাকশন WiFi অ্যাক্সেস ব্যাহত না করে Message-Authenticator কমপ্লায়েন্স অডিট করতে:
- প্যাকেট ক্যাপচার অডিট: ইনকামিং
Access-Requestপ্যাকেট ক্যাপচার করতে RADIUS সার্ভার ইন্টারফেসে (UDP পোর্ট 1812) Wireshark বাtcpdumpরান করুন:tcpdump -i eth0 -n port 1812 -w radius_audit.pcap। - অ্যাট্রিবিউট ফিল্টার পরিদর্শন: ক্যাপচার করা প্যাকেটগুলি
radius.Message_Authenticatorদিয়ে ফিল্টার করুন। নিশ্চিত করুন যে প্রতিটি ক্লায়েন্ট হার্ডওয়্যার টাইপ (অ্যাক্সেস পয়েন্ট, সুইচ, ওয়্যারলেস কন্ট্রোলার) প্রাথমিক অনুরোধে Attribute 80 অন্তর্ভুক্ত করে। - ভেন্ডর পলিসি টেস্ট: প্রোডাকশন FreeRADIUS, Cisco ISE, বা Microsoft NPS সার্ভার জুড়ে গ্লোবাল প্রয়োগ করার আগে একটি একক টেস্ট RADIUS ক্লায়েন্ট প্রোফাইলে Message-Authenticator প্রয়োজনীয়তা সক্রিয় করুন।
একটি মাল্টি-সাইট ভেন্যু অপারেটর কীভাবে একটি জিরো-ট্রাস্ট EAP-TLS মাইগ্রেশনের পরিকল্পনা করার সাথে সাথে BlastRADIUS ব্লক করতে লেগ্যাসি FreeRADIUS ইনস্টলেশনগুলি আপগ্রেড করতে পারে?
একটি দ্বি-পর্যায়ের প্রতিকার পরিকল্পনা নেটওয়ার্ক অপারেশনাল ধারাবাহিকতা বজায় রাখে:
- পর্যায় ১ (তাত্ক্ষণিক সুরক্ষাকরণ): FreeRADIUS সংস্করণ 3.0.27 বা 3.2.5-এ আপডেট করুন।
require_message_authenticator = yesসেট করতেclients.confএডিট করুন এবং প্রমাণীকরণহীন প্যাকেটগুলি প্রত্যাখ্যান করতেradiusd.confআপডেট করুন। - পর্যায় ২ (আর্কিটেকচার আপগ্রেড): TLS 1.3 টানেলে (TCP পোর্ট 2083) RADIUS ট্র্যাফিক মোড়ানোর জন্য ব্রাঞ্চ অ্যাক্সেস পয়েন্টগুলিতে RADSEC প্রক্সি স্থাপন করুন এবং কর্পোরেট ডিভাইসগুলির জন্য স্বয়ংক্রিয় SCEP এনরোলমেন্টের সাথে Purple Cloud RADIUS একীভূত করুন।
অনুশীলনী প্রশ্নসমূহ
Q1. কেন MD5 চোজেন-প্রিফিক্স কলিশন একজন আক্রমণকারীকে শেয়ার্ড সিক্রেট না জেনেই RADIUS প্রমাণীকরণ বাইপাস করতে দেয়?
ইঙ্গিত: ওয়্যারলেস অ্যাক্সেস পয়েন্ট দ্বারা কীভাবে MD5 Response Authenticator ডাইজেস্ট যাচাই করা হয় তার উপর ফোকাস করুন।
মডেল উত্তর দেখুন
RFC 2865 RADIUS-এ, Access-Reject এবং Access-Accept প্যাকেট ডাইজেস্টগুলি শেয়ার্ড সিক্রেটের সাথে যুক্ত প্যাকেট সামগ্রীর একটি MD5 হ্যাশের উপর নির্ভর করে। ম্যান-ইন-দ্য-মিডল অ্যাক্সেস থাকা একজন আক্রমণকারী Access-Request ফরোয়ার্ড করার আগে প্রক্সি স্টেট অ্যাট্রিবিউটে কোলিশন প্রিফিক্স যুক্ত করে। সার্ভার যখন Access-Reject রিটার্ন করে, তখন আক্রমণকারী প্যাকেট কোডটি পরিবর্তন করে Access-Accept করে দেয়। যেহেতু MD5 চোজেন-প্রিফিক্স কোলিশন বিভিন্ন ইনপুটের জন্য একই হ্যাশ আউটপুট ডাইজেস্ট তৈরি করে, তাই অ্যাক্সেস পয়েন্টটি শেয়ার্ড সিক্রেট না জেনেই জাল করা Access-Accept-কে আসল হিসেবে যাচাই করে নেয়।
Q2. কোন RADIUS প্রমাণীকরণ পদ্ধতিগুলি BlastRADIUS-এর কাছে ঝুঁকিপূর্ণ, এবং কোন পদ্ধতিগুলি ক্রিপ্টোগ্রাফিকভাবে সুরক্ষিত?
ইঙ্গিত: TLS-এ আবৃত EAP প্রোটোকল বনাম UDP-র উপর চালিত লিগ্যাসি PAP/CHAP-এর মধ্যে পার্থক্য করুন।
মডেল উত্তর দেখুন
UDP-র উপর চালিত PAP, CHAP এবং MS-CHAP-এর উপর নির্ভরশীল RADIUS প্রমাণীকরণ মোডগুলি ঝুঁকিপূর্ণ কারণ তারা সরাসরি MD5 Response Authenticator যাচাইকরণের উপর নির্ভর করে। EAP-TLS, PEAP এবং EAP-TTLS হল BlastRADIUS থেকে সুরক্ষিত কারণ EAP সাপ্লিক্যান্ট এবং সার্ভারের মধ্যে একটি স্বাধীন ক্রিপ্টোগ্রাফিক TLS সেশন স্থাপন করে, যা পরিচয় যাচাইয়ের জন্য লিগ্যাসি RADIUS Response Authenticator ডাইজেস্টের উপর নির্ভরতাকে এড়িয়ে চলে।
এই সিরিজে পড়া চালিয়ে যান
গেস্ট WiFi-এর জন্য RADIUS প্রমাণীকরণ কনফিগার করার বিষয়ে একজন নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরের গাইড
গেস্ট WiFi-এর জন্য RADIUS প্রমাণীকরণ ব্যবহারের বিষয়ে নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরদের জন্য একটি ব্যাপক প্রযুক্তিগত রেফারেন্স। এতে আর্কিটেকচার, ভেন্ডর-নিরপেক্ষ কনফিগারেশন ধাপ, নিরাপত্তা বিষয়ক সর্বোত্তম অনুশীলন এবং সাধারণ ডেপ্লয়মেন্ট ব্যর্থতার সমস্যা সমাধান অন্তর্ভুক্ত রয়েছে।
Guest এবং Staff WiFi নেটওয়ার্কের জন্য RADIUS Authentication কনফিগার করা
এই টেকনিক্যাল রেফারেন্স গাইডটি এন্টারপ্রাইজ guest এবং staff WiFi নেটওয়ার্কের জন্য RADIUS authentication-এর আর্কিটেকচার, কনফিগারেশন এবং ডিপ্লয়মেন্টের রূপরেখা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের সুরক্ষিত, স্কেলযোগ্য ওয়্যারলেস অ্যাক্সেস কন্ট্রোল সিস্টেম তৈরি করার জন্য প্রয়োজনীয় সঠিক প্রোটোকল, সিকিউরিটি স্ট্যান্ডার্ড এবং ট্রাবলশুটিং মেথডোলজি প্রদান করে।
Passpoint এবং OpenRoaming: সম্পূর্ণ নির্দেশিকা
এই প্রযুক্তিগত রেফারেন্স নির্দেশিকাটি এন্টারপ্রাইজ WiFi নেটওয়ার্কের মধ্যে Passpoint (Hotspot 2.0) এবং WBA OpenRoaming ফ্রেমওয়ার্কের একটি বিস্তৃত বিশ্লেষণ প্রদান করে। এটি একটি নিরাপদ, ঝামেলামুক্ত অতিথি সংযোগ স্থাপন করার জন্য প্রয়োজনীয় অন্তর্নিহিত প্রমাণীকরণ প্রোটোকল, আর্কিটেকচারাল উপাদান এবং স্থাপনার কৌশলগুলি বিস্তারিতভাবে বর্ণনা করে। নেটওয়ার্ক স্থপতি এবং IT লিডাররা এন্টারপ্রাইজ-গ্রেড নিরাপত্তা বজায় রেখে ম্যানুয়াল লগইন বাধাগুলি দূর করতে কীভাবে এই মানগুলি ডিজাইন, বাস্তবায়ন এবং সমস্যা সমাধান করবেন তা শিখবেন।
আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?
আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।