- Purple
- Enterprise WiFi security and authentication: a complete guide
- Intune WiFi প্রোফাইল সার্ভার ট্রাস্ট: Microsoft Entra ID -এর জন্য সার্টিফিকেট সার্ভার নাম এবং রুট CA চেকলিস্ট
Intune WiFi প্রোফাইল সার্ভার ট্রাস্ট: Microsoft Entra ID -এর জন্য সার্টিফিকেট সার্ভার নাম এবং রুট CA চেকলিস্ট
আপনি একটি Intune WiFi প্রোফাইলের সার্ভার ভ্যালিডেশন অংশটি কনফিগার করতে পারবেন যাতে Windows, Apple এবং Android -এ EAP-TLS এবং PEAP কানেক্ট হয়। আপনি RADIUS সার্টিফিকেটের সাথে সার্টিফিকেট সার্ভারের নাম মেলাতে পারবেন, সঠিক রুট CA ডেপ্লয় করতে পারবেন, Microsoft Entra ID গ্রুপ অ্যাসাইনমেন্ট অ্যালাইন করতে পারবেন এবং সার্টিফিকেট রিনিউয়াল কানেকশন বন্ধ করার আগেই সেটিকে প্রস্তুত করতে পারবেন।
আমাদের মূল সিরিজের অংশ: Enterprise WiFi সিকিউরিটি গাইড →
- একটি Intune WiFi প্রোফাইলে সার্ভার যাচাইকরণ আসলে কী করে?
- পরীক্ষা এবং সিদ্ধান্ত
- কেন ব্যর্থতাগুলো লুকিয়ে থাকে
- শুরু করার আগে আপনার কী প্রয়োজন?
- আপনি কীভাবে Intune-এ সার্টিফিকেট সার্ভারের নাম এবং রুট CA সেট আপ করবেন?
- ধাপ ১: সার্ভার যে সার্টিফিকেটটি প্রদর্শন করে তা থেকে নামগুলো পড়ুন
- ধাপ ২: সার্ভারের রুটের জন্য একটি বিশ্বস্ত সার্টিফিকেট প্রোফাইল তৈরি করুন
- ধাপ ৩: প্ল্যাটফর্ম অনুযায়ী সার্ভার ভ্যালিডেশন ফিল্ড সম্পূর্ণ করুন
- ধাপ ৪: প্রতিটি লিঙ্কযুক্ত প্রোফাইলকে একই গ্রুপে বরাদ্দ করুন
- প্রতিটি প্ল্যাটফর্ম কীভাবে ক্ষেত্রটি প্রয়োগ করে
- সার্ভার যাচাইকরণ কাজ করছে কিনা তা আপনি কীভাবে পরীক্ষা করবেন?
- কী ভুল হতে পারে, এবং কীভাবে আপনি তা সংশোধন করবেন?
- সাধারণ ব্যর্থতার ধরণসমূহ
- কীভাবে একটি নবায়িত RADIUS সার্টিফিকেট নীরবে সংযোগ বিচ্ছিন্ন করে দেয়
- প্রতিটি প্ল্যাটফর্মে ত্রুটিগুলো পড়া
- কার্যকারী দৃশ্যপটসমূহ
- Microsoft Entra ID-সংযুক্ত ডিভাইসগুলির জন্য চেকলিস্ট
- এর খরচ কত, এবং আপনি ফেরত কী পাবেন?
- প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
- Intune WiFi সার্টিফিকেট অথেন্টিকেশন কি আমাদের ইতিমধ্যে থাকা অ্যাক্সেস পয়েন্টগুলির সাথে কাজ করে?
- Intune WiFi প্রোফাইল ডেপ্লয় করার জন্য আমাদের কি অতিরিক্ত Microsoft লাইসেন্সের প্রয়োজন আছে?
- RADIUS সার্ভার সার্টিফিকেট কি একটি পাবলিক CA নাকি প্রাইভেট CA থেকে আসা উচিত?
- আমরা কি কর্মীদের কোনো বিঘ্ন না ঘটিয়ে PEAP পাসওয়ার্ড থেকে EAP-TLS এ মাইগ্রেট করতে পারি?
- RADIUS সার্টিফিকেট রিনিউ করা হলে Intune WiFi প্রোফাইলগুলোর কী হয়?
- সার্টিফিকেট-ভিত্তিক স্টাফ WiFi কি PCI DSS এবং GDPR এর ক্ষেত্রে সাহায্য করে?
- প্রোফাইল পরিবর্তনগুলো ডিভাইসে পৌঁছাতে কতক্ষণ সময় নেয়?
Microsoft Entra ID ইন্টিগ্রেশনের সাথে Intune WiFi প্রোফাইল সার্ভার ট্রাস্ট স্থাপন করতে, আপনার সার্টিফিকেট সার্ভারের নামগুলি আপনার RADIUS সার্ভার সার্টিফিকেটের সাথে মেলান। ৮০,০০০+ ভেন্যু জুড়ে এই IEEE 802.1X স্ট্যান্ডার্ড স্থাপন করার জন্য প্রমাণীকরণ হ্যান্ডশেক ব্যর্থতা প্রতিরোধ করতে একই Entra ID গ্রুপের সাথে রুট CA ধারণকারী একটি বিশ্বস্ত সার্টিফিকেট প্রোফাইল লিঙ্ক করা প্রয়োজন।
একটি Intune WiFi প্রোফাইলে সার্ভার যাচাইকরণ আসলে কী করে?
Intune-এ একটি এন্টারপ্রাইজ WiFi প্রোফাইলের দুটি অংশ থাকে। ক্লায়েন্ট অংশটি প্রমাণ করে যে ডিভাইসটি কার। সার্ভার অংশটি প্রমাণ করে যে নেটওয়ার্কটি আপনার। বেশিরভাগ স্থবির রোলআউট সার্ভার অংশে ব্যর্থ হয়, তাই এই গাইডটি শুধুমাত্র সেই অংশটি কভার করে।
প্রথমে কয়েকটি সংজ্ঞা দেওয়া যাক। IEEE 802.1X হলো পোর্ট-ভিত্তিক অ্যাক্সেস কন্ট্রোল স্ট্যান্ডার্ড। একটি RADIUS (Remote Authentication Dial-In User Service) সার্ভার অনুমোদন না করা পর্যন্ত এটি একটি ডিভাইসকে নেটওয়ার্কের বাইরে রাখে। EAP-TLS (Extensible Authentication Protocol with Transport Layer Security, RFC 5216) সার্টিফিকেট সহ উভয় পক্ষকে প্রমাণীকরণ করে। PEAP (Protected EAP) একটি TLS টানেলের মধ্যে একটি পাসওয়ার্ড বিনিময় মোড়ানো থাকে।
উভয় পদ্ধতিতে, RADIUS সার্ভার প্রথমে তার সার্টিফিকেট উপস্থাপন করে। ডিভাইসটি সার্টিফিকেট বা পাসওয়ার্ড পাঠানোর আগে এটি বিশ্বাস করা হবে কিনা তা সিদ্ধান্ত নেয়।
পরীক্ষা এবং সিদ্ধান্ত
ডিভাইসটি RADIUS সার্ভার সার্টিফিকেটের উপর দুটি পরীক্ষা চালায়:
- চেইন অফ ট্রাস্ট। সার্টিফিকেটের চেইনটি কি একটি রুট সার্টিফিকেট অথরিটি (CA) পর্যন্ত যায় যা প্রোফাইলটি নির্দেশ করে? Intune-এ, সেই রুটটি একটি বিশ্বস্ত সার্টিফিকেট প্রোফাইল হিসাবে ডিভাইসে পৌঁছায়।
- পরিচয়। সার্টিফিকেটের নামটি কি সার্টিফিকেট সার্ভার নেম ফিল্ডের সাথে মেলে? Windows, iOS এবং macOS-এ ফিল্ডটির সেই নাম রয়েছে। Android Enterprise-এ এটি Radius সার্ভার নেম ফিল্ড।
উভয় পরীক্ষায় পাস করতে হবে। ভুল নাম সহ একটি বিশ্বস্ত CA থেকে আসা একটি সার্টিফিকেট ব্যর্থ হবে। একটি তালিকাবহির্ভূত CA থেকে সঠিক নামও ব্যর্থ হবে। এই জুটি একটি দুর্বৃত্ত অ্যাক্সেস পয়েন্টকে ব্লক করে যা অন্য কারও ডোমেনের জন্য একটি বৈধ সার্টিফিকেট উপস্থাপন করে। সেই আক্রমণটি এমন ডিভাইসগুলি থেকে PEAP শংসাপত্র সংগ্রহ করে যা যাচাইকরণ এড়িয়ে যায়।
কেন ব্যর্থতাগুলো লুকিয়ে থাকে
Intune রিপোর্ট করে যে একটি প্রোফাইল ডিভাইসে পৌঁছেছে কিনা। এটি রিপোর্ট করে না যে ডিভাইসটি আপনার RADIUS সার্ভার গ্রহণ করেছে কিনা। একটি প্রোফাইল সফল হিসাবে দেখাতে পারে যখন প্রতিটি হ্যান্ডশেক অ্যাক্সেস পয়েন্টে ব্যর্থ হয়। কর্মীরা যখন রিপোর্ট করে যে নেটওয়ার্কটি সংযুক্ত হচ্ছে না, তখনই আপনি কেবল সমস্যাটি দেখতে পান।
শুরু করার আগে আপনার কী প্রয়োজন?
আপনি Intune খোলার আগে এই আইটেমগুলি সংগ্রহ করুন:
- লাইভ RADIUS সার্ভার সার্টিফিকেট। সাবজেক্ট কমন নেম (CN), প্রতিটি সাবজেক্ট অল্টারনেটিভ নেম (SAN) DNS এন্ট্রি, মেয়াদ শেষ হওয়ার তারিখ, ইস্যুকারী ইন্টারমিডিয়েট এবং রুট CA রেকর্ড করুন।
- প্রতিটি RADIUS সার্ভারের সার্টিফিকেট। প্রাইমারি এবং সেকেন্ডারি সার্ভারগুলি প্রায়শই বিভিন্ন সার্টিফিকেট বহন করে। ডিভাইসগুলিকে অবশ্যই উভয়ই যাচাই করতে হবে।
- রুট CA সার্টিফিকেট ফাইল। এটিকে একটি .cer ফাইল হিসাবে এক্সপোর্ট করুন। আপনি এটি একটি বিশ্বস্ত সার্টিফিকেট প্রোফাইলে আপলোড করবেন।- EAP-TLS-এর জন্য ক্লায়েন্ট সার্টিফিকেট ইনফ্রাস্ট্রাকচার। আপনার একটি SCEP (Simple Certificate Enrollment Protocol) বা PKCS সার্টিফিকেট প্রোফাইল এবং এটি প্রদানকারী CA-এর প্রয়োজন। Intune-এর জন্য সেই CA-এর একটি বিশ্বস্ত সার্টিফিকেট প্রোফাইলও প্রয়োজন।
- Entra ID গ্রুপ ডিজাইন। প্রতিটি প্ল্যাটফর্ম ব্যবহারকারী গ্রুপ নাকি ডিভাইস গ্রুপকে লক্ষ্য করবে তা নির্ধারণ করুন। প্রতিটি লিঙ্কযুক্ত প্রোফাইলে সেই পছন্দটি অভিন্ন রাখুন।
- WPA2-Enterprise বা WPA3-Enterprise-এর জন্য কনফিগার করা অ্যাক্সেস পয়েন্ট। SSID অবশ্যই আপনার RADIUS সার্ভারকে নির্দেশ করবে। Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet সবই 802.1X সমর্থন করে।
- একটি পাইলট গ্রুপ। অন্তত একটি Windows, একটি Apple এবং একটি Android ডিভাইস অন্তর্ভুক্ত করুন।
যদি আপনার অ্যাক্সেস পয়েন্টগুলো RadSec (RADIUS over TLS, RFC 6614)-এর মাধ্যমে RADIUS-এ পৌঁছায়, তবে একটি পার্থক্য গুরুত্বপূর্ণ। অ্যাক্সেস পয়েন্টটি সেই ধাপে নিজস্ব সার্টিফিকেট নাম যাচাইকরণ চালায়। SecurePass-এর জন্য Purple-এর Juniper Mist configuration Purple-এর ডোমেনের অধীনে একটি ওয়াইল্ডকার্ড RadSec সার্ভার নাম সেট করে। এটি অর্গানাইজেশন স্তরে একটি RadSec সার্টিফিকেটও লোড করে। সেই যাচাইকরণটি অ্যাক্সেস পয়েন্ট এবং সার্ভারের মধ্যে থাকে। Intune এটি কখনোই স্পর্শ করে না। আপনি যখন ট্রাবলশুট করবেন তখন এই দুটি স্তরকে আলাদা রাখুন।
আপনি কীভাবে Intune-এ সার্টিফিকেট সার্ভারের নাম এবং রুট CA সেট আপ করবেন?
Microsoft-এর Intune ডকুমেন্টেশনে ক্লিক-বাই-ক্লিক পদক্ষেপগুলো রয়েছে। নিচের সিদ্ধান্তগুলোই নির্ধারণ করে যে সেই পদক্ষেপগুলো কাজ করবে কিনা।
ধাপ ১: সার্ভার যে সার্টিফিকেটটি প্রদর্শন করে তা থেকে নামগুলো পড়ুন
আপনার RADIUS সার্ভার আজ যে সার্টিফিকেটটি প্রদর্শন করছে তা পড়ুন। সার্টিফিকেট অনুরোধ বা কোনো সহকর্মীর নোটের ওপর নির্ভর করবেন না। একটি লোড ব্যালেন্সার, একটি নতুন নোড বা সাম্প্রতিক রিনিউয়াল - এই সবই ডিভাইসগুলো কী গ্রহণ করছে তা পরিবর্তন করতে পারে।
আদর্শভাবে CN এবং প্রথম SAN DNS এন্ট্রি অভিন্ন হয়, যেমন radius.contoso.com। আপনি যদি দুটি সার্ভার চালান, তবে এই প্যাটার্নগুলোর মধ্যে থেকে বেছে নিন:
- প্রতিটি সার্ভারকে তার নিজস্ব নাম দিন এবং প্রোফাইলে উভয় নাম তালিকাভুক্ত করুন।
- উভয় সার্ভারকে একটি শেয়ার্ড সাফিক্সের অধীনে নাম দিন, যেমন radius1.contoso.com এবং radius2.contoso.com।
ধাপ ২: সার্ভারের রুটের জন্য একটি বিশ্বস্ত সার্টিফিকেট প্রোফাইল তৈরি করুন
প্রতিটি প্ল্যাটফর্মের জন্য একটি বিশ্বস্ত সার্টিফিকেট প্রোফাইল তৈরি করুন: Windows, iOS এবং iPadOS, macOS এবং Android Enterprise। প্রতিটিতে রুট CA থাকে যা RADIUS সার্ভার সার্টিফিকেট ইস্যু করেছে।
এখানে সাধারণ ভুলগুলো ঘটে:
- এর পরিবর্তে ক্লায়েন্ট-ইস্যুয়িং CA আপলোড করা। যদি আপনার SCEP সার্টিফিকেটগুলো RADIUS সার্টিফিকেটের চেয়ে ভিন্ন CA থেকে আসে, তবে আপনার আলাদা বিশ্বস্ত সার্টিফিকেট প্রোফাইলের প্রয়োজন। সার্ভার ভ্যালিডেশন ফিল্ডে অবশ্যই সার্ভারের রুট রেফারেন্স থাকতে হবে।
- রুটের পরিবর্তে ইন্টারমিডিয়েট আপলোড করা। রুট আপলোড করুন। TLS হ্যান্ডশেকের সময় তার ইন্টারমিডিয়েট সার্টিফিকেটগুলো পাঠানোর জন্য RADIUS সার্ভার কনফিগার করুন, যাতে ডিভাইসগুলো সম্পূর্ণ চেইন তৈরি করতে পারে।
ধাপ ৩: প্ল্যাটফর্ম অনুযায়ী সার্ভার ভ্যালিডেশন ফিল্ড সম্পূর্ণ করুন
- Windows: প্রতিটি RADIUS সার্ভারের নাম সার্টিফিকেট সার্ভার নামের অধীনে যোগ করুন। সার্ভার যাচাইকরণের জন্য রুট সার্টিফিকেটের অধীনে বিশ্বস্ত সার্টিফিকেট প্রোফাইলটি নির্বাচন করুন। Windows একাধিক রুট প্রোফাইল গ্রহণ করে।
- iOS, iPadOS এবং macOS: সার্টিফিকেট সার্ভার নামের অধীনে নামটি লিখুন। Apple-এর কনফিগারেশন প্রোফাইল রেফারেন্স এই ক্ষেত্রটিকে গৃহীত সার্ভার সার্টিফিকেট সাধারণ নামের একটি তালিকা হিসাবে নথিভুক্ত করে, এবং *.contoso.com-এর মতো ওয়াইল্ডকার্ডগুলি গৃহীত হয়। সার্ভার যাচাইকরণের জন্য রুট হিসাবে বিশ্বস্ত সার্টিফিকেট প্রোফাইলটি নির্বাচন করুন।
- Android Enterprise: Radius সার্ভার নামের অধীনে DNS নাম বা প্রত্যয় (suffix) লিখুন। Microsoft-এর নির্দেশিকা বলছে যখন বেশ কয়েকটি সার্ভার এটি শেয়ার করে তখন কেবল শেয়ার করা প্রত্যয়টি লিখতে হবে। সার্ভার যাচাইকরণের জন্য রুট সার্টিফিকেট নির্বাচন করুন।
ধাপ ৪: প্রতিটি লিঙ্কযুক্ত প্রোফাইলকে একই গ্রুপে বরাদ্দ করুন
বিশ্বস্ত সার্টিফিকেট প্রোফাইল, SCEP বা PKCS প্রোফাইল এবং WiFi প্রোফাইলটি একই Entra ID গ্রুপে বরাদ্দ করুন। একটি প্রোফাইল ব্যবহারকারী গ্রুপে এবং অন্যটি ডিভাইস গ্রুপে পাঠাবেন না। যদি বিশ্বস্ত সার্টিফিকেট প্রোফাইলটি কোনো ডিভাইসে না পৌঁছায়, তবে নির্ভরশীল WiFi প্রোফাইলটি ব্যর্থ হয় বা কখনই ইনস্টল হয় না।
একটি Entra ID রোলআউটের পরিচয় সংক্রান্ত বিষয়ের জন্য, দেখুন কীভাবে সিঙ্গেল সাইন অন সক্ষম করবেন।
প্রতিটি প্ল্যাটফর্ম কীভাবে ক্ষেত্রটি প্রয়োগ করে
| আচরণ | Windows 10 এবং 11 | iOS, iPadOS এবং macOS | Android Enterprise |
|---|---|---|---|
| Intune ক্ষেত্রের নাম | সার্টিফিকেট সার্ভার নাম | সার্টিফিকেট সার্ভার নাম | Radius সার্ভার নাম |
| এটি কিসের সাথে মেলানো হয় | সার্ভার সার্টিফিকেটে DNS নাম | সার্ভার সার্টিফিকেট সাধারণ নাম | সার্ভার সার্টিফিকেটে DNS নাম বা প্রত্যয় |
| প্যাটার্ন সমর্থন | প্রতিটি সম্পূর্ণ সার্ভার নাম লিখুন | ওয়াইল্ডকার্ড, উদাহরণস্বরূপ *.contoso.com | প্রত্যয়, উদাহরণস্বরূপ contoso.com |
| রুট সেটিং | বিশ্বস্ত সার্টিফিকেট প্রোফাইলগুলি | একটি বিশ্বস্ত সার্টিফিকেট প্রোফাইল | একটি বিশ্বস্ত সার্টিফিকেট প্রোফাইল |
| যদি নামের ক্ষেত্রটি খালি রাখা হয় | Windows কর্মীদের সার্ভারটিকে বিশ্বাস করতে বলতে পারে | ডিভাইসটি কর্মীদের সার্ভারটিকে বিশ্বাস করতে বলতে পারে | Android 11 এবং পরবর্তী সংস্করণগুলি যাচাইকরণ এড়িয়ে যাওয়ার বিকল্পটি সরিয়ে দেয় |
| অমিল হলে কর্মীরা কী দেখতে পান | কোনো প্রম্পট ছাড়াই সংযোগ ব্যর্থ হয় | "Unable to join" বার্তা বা একটি ট্রাস্ট প্রম্পট | নেটওয়ার্ক এন্ট্রিতে প্রমাণীকরণ সমস্যা দেখানো হয় |
| আপনি ত্রুটিটি কোথায় পড়বেন | WLAN-AutoConfig অপারেশনাল লগ | macOS কনসোল, eapolclient প্রসেস | adb logcat, supplicant TLS লাইন |
সার্ভার যাচাইকরণ কাজ করছে কিনা তা আপনি কীভাবে পরীক্ষা করবেন?
আপনি অ্যাসাইনমেন্ট আরও প্রসারিত করার আগে প্রতিটি পাইলট ডিভাইসে এই পরীক্ষাগুলি চালান:
- প্রোফাইল স্ট্যাটাস। Intune-এ নিশ্চিত করুন যে বিশ্বস্ত সার্টিফিকেট, ক্লায়েন্ট সার্টিফিকেট এবং WiFi প্রোফাইলগুলি সমস্ত ডিভাইসে সফল হয়েছে বলে রিপোর্ট করছে।
- লাইভ কানেকশন। SSID-এ যোগ দিন। Windows-এ,
netsh wlan show interfacesসংযোগ এবং প্রমাণীকরণ পদ্ধতি নিশ্চিত করে। - সার্ভার-সাইড গ্রহণ। সেই ডিভাইস বা অ্যাকাউন্টের বিপরীতে একটি Access-Accept-এর জন্য RADIUS লগ পরীক্ষা করুন। ৪. নেতিবাচক পরীক্ষা (Negative test)। একটি পরীক্ষামূলক SSID-কে এমন একটি RADIUS সার্ভারের দিকে নির্দেশ করুন যার সার্টিফিকেটে ভিন্ন একটি নাম রয়েছে। ডিভাইসটির অবশ্যই এটি প্রত্যাখ্যান করা উচিত। এটি প্রমাণ করে যে যাচাইকরণ বাধ্যতামূলক করা হয়েছে, ট্রাস্ট প্রম্পট দ্বারা বাইপাস করা হয়নি। ৫. মেয়াদ শেষ হওয়ার রেকর্ড। RADIUS সার্টিফিকেটের মেয়াদ শেষ হওয়ার তারিখ এবং এর রুটটি নোট করুন। সময়সূচীর অনেক আগেই নবায়নের বিষয়টি ডায়েরিভুক্ত করে রাখুন।
নেতিবাচক পরীক্ষাটি হলো এমন একটি ধাপ যা টিমগুলো এড়িয়ে যায়। এটি ছাড়া, আপনি সঠিকভাবে যাচাইকারী প্রোফাইল এবং যেকোনো সার্টিফিকেটকে বিশ্বাসকারী প্রোফাইলের মধ্যে পার্থক্য বুঝতে পারবেন না।
আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?
আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।
কী ভুল হতে পারে, এবং কীভাবে আপনি তা সংশোধন করবেন?
সাধারণ ব্যর্থতার ধরণসমূহ
- ফিল্ডে ভুল নাম। টিমগুলো একটি IP অ্যাড্রেস, একটি সংক্ষিপ্ত হোস্টনেম বা লোড ব্যালেন্সারের নাম ইনপুট করে। সার্টিফিকেটে প্রিন্ট করা নামটিই প্রবেশ করান।
- ভুল রুট। প্রোফাইলটি ক্লায়েন্ট-ইস্যুকারী CA বা ইন্টারমিডিয়েটকে নির্দেশ করে। সার্ভার সার্টিফিকেটের চেইনে স্বাক্ষরকারী রুটটিকে নির্দেশ করুন।
- অমিল অ্যাসাইনমেন্ট। WiFi প্রোফাইলটি ব্যবহারকারী গ্রুপগুলোকে লক্ষ্য করে এবং ট্রাস্টেড সার্টিফিকেট প্রোফাইলটি ডিভাইস গ্রুপগুলোকে লক্ষ্য করে। এগুলোকে সামঞ্জস্যপূর্ণ করুন।
- অনুপস্থিত ইন্টারমিডিয়েট। RADIUS সার্ভারটি কেবল তার লিফ (leaf) সার্টিফিকেট পাঠায়। ডিভাইসগুলো চেইন তৈরি করতে পারে না, তাই তারা এটি প্রত্যাখ্যান করে। সার্ভারে ইন্টারমিডিয়েটটি ইনস্টল করুন।
- একটি CN যা SAN থেকে ভিন্ন। Apple কমন নামটির সাথে মিল অনুসন্ধান করে। সঠিক SAN এবং ভিন্ন CN সহ একটি সার্টিফিকেট Android-এ সফল হতে পারে এবং iPhone-এ ব্যর্থ হতে পারে। দুটিকে অভিন্ন রাখুন।
কীভাবে একটি নবায়িত RADIUS সার্টিফিকেট নীরবে সংযোগ বিচ্ছিন্ন করে দেয়
একটি নবায়ন যা একই রুট এবং একই নাম বজায় রাখে তা ডিভাইসগুলোতে কোনো পরিবর্তন আনে না। সংযোগ সচল থাকে।
নিম্নোক্ত যেকোনো একটি পরিবর্তন হলে নবায়নের কারণে সংযোগ বিচ্ছিন্ন হয়ে যায়:
- রুট CA। আপনার প্রদানকারী ভিন্ন একটি রুট থেকে নতুন সার্টিফিকেট ইস্যু করে। প্রতিটি ডিভাইস এখনও পুরোনো রুটের দিকেই নির্দেশ করে থাকে।
- ইন্টারমিডিয়েট চেইন। নতুন চেইনের জন্য এমন একটি ইন্টারমিডিয়েট প্রয়োজন যা সার্ভার পাঠায় না।
- নামটি। কেউ নতুন একটি হোস্টনেমের অধীনে সার্টিফিকেটটি পুনরায় ইস্যু করে বা পুরোনো SAN বাদ দেয়।
- মাল্টি-সার্ভার সেটআপে একটি সার্ভার। কেবল সেকেন্ডারি সার্ভারটি পরিবর্তিত হয়, যার ফলে ব্যর্থতাগুলো এলোমেলো এবং মাঝে মাঝে ঘটে বলে মনে হয়।
এই ব্যর্থতাটি নীরবে ঘটে কারণ Intune-এ কোনো পরিবর্তন হয় না। প্রোফাইলটি এখনও সফল হিসেবে দেখায় এবং ডিভাইসগুলো এখনও পুরোনো রুটটি ধরে রাখে।
নবায়ন আরও ঘন ঘন হতে চলেছে। CA/Browser Forum ব্যালট SC-081 পাবলিকলি ট্রাস্টেড TLS সার্টিফিকেটের সর্বোচ্চ জীবনকাল কমিয়ে দিয়েছে। আগামী বছরগুলোতে এই সীমা উল্লেখযোগ্যভাবে হ্রাস পাবে। পাবলিক CA সার্টিফিকেটে থাকা একটি RADIUS সার্ভার বছরে কয়েকবার নবায়িত হবে।
সংশোধনীগুলো বেশিরভাগ ঝুঁকি দূর করে:
- আপনার নিয়ন্ত্রণে থাকা একটি প্রাইভেট CA থেকে RADIUS সার্টিফিকেট ইস্যু করুন। এর রুট অনেক সার্ভার সার্টিফিকেটের চেয়ে বেশি সময় স্থায়ী হতে পারে। একই রুটের অধীনে নবায়ন ডিভাইসগুলোর কাছে অদৃশ্য থাকে।
- নবায়নের আগেই যেকোনো রুট পরিবর্তন সম্পন্ন করুন। প্রথমে নতুন রুটটিকে একটি অতিরিক্ত ট্রাস্টেড সার্টিফিকেট প্রোফাইল হিসেবে স্থাপন করুন। ওভারল্যাপের সময় Windows প্রোফাইলগুলো উভয় রুটকে নির্দেশ করতে পারে। ডিভাইসগুলো নতুন প্রোফাইলের রিপোর্ট করার পরেই কেবল সার্ভার সার্টিফিকেটটি পরিবর্তন করুন।
প্রতিটি প্ল্যাটফর্মে ত্রুটিগুলো পড়া
- Windows: Event Viewer-এ Microsoft-Windows-WLAN-AutoConfig অপারেশনাল লগ খুলুন। সংযোগের ব্যর্থতাগুলি এখানে একটি কারণ সহ প্রদর্শিত হয়।
netsh wlan show wlanreportসাম্প্রতিক সেশনগুলির একটি HTML রিপোর্ট তৈরি করে। - macOS: eapolclient প্রসেসের জন্য Console ফিল্টার করুন। TLS ট্রাস্ট ব্যর্থতাগুলি সেই সার্টিফিকেটের নাম দেখায় যা প্রত্যাখ্যান করা হয়েছিল।
- iOS এবং iPadOS: ডিভাইসটি একটি "Unable to join" বার্তা বা ট্রাস্ট প্রম্পট দেখায়। Intune-এ প্রোফাইলের বিষয়বস্তু নিশ্চিত করুন, তারপর লগগুলি পড়ার জন্য একই প্রোফাইল সহ একটি Mac ডিভাইসে পুনরায় পরীক্ষাটি করে দেখুন।
- Android: নেটওয়ার্ক এন্ট্রিটি একটি অথেন্টিকেশন সমস্যা দেখায়। একটি টেস্ট ডিভাইসে, adb logcat-এ supplicant লাইনগুলি দেখায় যা সার্টিফিকেটের ভেরিফিকেশন ব্যর্থতা নির্দিষ্ট করে।
- RADIUS সার্ভার: একটি EAP এক্সচেঞ্জ যা শুরু হয়ে ক্লায়েন্টের কোনো প্রতিক্রিয়া ছাড়াই বন্ধ হয়ে যায়, তার মানে সাধারণত ডিভাইসটি আপনার সার্টিফিকেট প্রত্যাখ্যান করেছে।
কার্যকারী দৃশ্যপটসমূহ
দৃশ্যপট ১: একটি রিটেল চেইন নতুন রুটে রিনিউ করে। একটি রিটেল চেইন স্টাফ হ্যান্ডহেল্ড এবং Windows বিলিং কাউন্টারের (tills) জন্য PEAP ব্যবহার করছিল। এর পাবলিক CA একটি নতুন রুট থেকে RADIUS সার্টিফিকেট রিনিউ করেছে। প্রতিটি ডিভাইস তখনও পুরনো রুটের দিকে নির্দেশ করছিল, এবং পরবর্তী সকালে কোনো স্টোর সংযোগ করতে পারেনি। টিমটি একই ডিভাইস গ্রুপের জন্য নতুন রুটের জন্য একটি ট্রাস্টেড সার্টিফিকেট প্রোফাইল ডেপ্লয় করেছে। এরপর এটি Intune থেকে একটি সিঙ্ক ফোর্স করেছে। স্টোরগুলি একটি Intune চেক-ইন সাইকেলের মধ্যেই পুনরায় সংযুক্ত হয়েছে, এবং টিমটি RADIUS সার্টিফিকেটগুলিকে একটি প্রাইভেট CA-তে সরিয়ে নিয়েছে। পরবর্তী রিনিউয়ালগুলিতে কোনো সংযোগ ব্যর্থতা ঘটেনি। হ্যান্ডহেল্ড এবং বিলিং কাউন্টার সহ রিটেল প্রতিষ্ঠানগুলির ক্ষেত্রে এই ধরনের ঝুঁকি থাকে।
দৃশ্যপট ২: একটি হোটেল এবং Apple কমন নেম। একটি হোটেল হাউসকিপিং iPad এবং Android ট্যাবলেটগুলির জন্য একটি EAP-TLS SSID-তে ইস্যু করেছিল। পুনরায় ইস্যু করা RADIUS সার্টিফিকেটটি সঠিক SAN বজায় রেখেছিল, কিন্তু এর CN সার্ভারের সংক্ষিপ্ত হোস্টনেমে ফিরে গিয়েছিল। Android ট্যাবলেটগুলি DNS সাফিক্সের সাথে মিলে যাওয়ায় সংযুক্ত হয়েছিল। iPadগুলি সংযোগ প্রত্যাখ্যান করেছিল। একই CN এবং SAN দিয়ে সার্টিফিকেটটি পুনরায় ইস্যু করার ফলে Intune স্পর্শ না করেই প্রতিটি iPad পুনরুদ্ধার করা হয়েছিল। মিশ্র ডিভাইস ব্যবহার করা হোটেলগুলির ক্ষেত্রে সাধারণত CN এবং SAN সামঞ্জস্যপূর্ণ রাখা উচিত।
দৃশ্যপট ৩: বিভক্ত অ্যাসাইনমেন্ট সহ একটি কনফারেন্স সেন্টার। একটি পাবলিক-সেক্টর কনফারেন্স সেন্টার ইভেন্ট স্টাফদের Windows ল্যাপটপের জন্য EAP-TLS ডেপ্লয় করেছে। WiFi প্রোফাইলটি একটি ইউজার গ্রুপকে টার্গেট করেছিল, যখন ট্রাস্টেড সার্টিফিকেট এবং SCEP প্রোফাইলগুলি একটি ডিভাইস গ্রুপকে টার্গেট করেছিল। কিছু ল্যাপটপ কখনোই WiFi প্রোফাইলটি পায়নি। প্রোফাইলগুলিকে একটি নির্দিষ্ট ডিভাইস গ্রুপে রি-টার্গেট করার ফলে ডেলিভারি সমস্যা সমাধান হয়েছে। ল্যাপটপগুলি তাদের পরবর্তী চেক-ইনে সংযুক্ত হয়েছিল।
একবার ভ্যালিডেশন সফল হলে, অবশিষ্ট সংযোগ বিচ্ছিন্নতার কারণ সাধারণত রেডিও বা রোমিং সংক্রান্ত সমস্যা হয়। আরও জানতে কর্পোরেট WLAN-এ রোমিং সংক্রান্ত সমস্যা সমাধান করা দেখুন। ব্যস্ত ভেন্যুতে চ্যানেল পরিবর্তনের জন্য, Cisco Meraki, HPE Aruba এবং Ruckus-এ DFS রাডার ইভেন্ট: চ্যানেল পরিবর্তনের জন্য একটি ডায়াগনস্টিক চেকলিস্ট দেখুন।
Microsoft Entra ID-সংযুক্ত ডিভাইসগুলির জন্য চেকলিস্ট
১. প্রতিটি RADIUS সার্ভার যে সার্টিফিকেট প্রদান করে তা থেকে CN এবং প্রতিটি SAN DNS এন্ট্রি পড়ুন। 2. CN-টিকে প্রাইমারি SAN DNS নামের সাথে হুবহু মিল রাখুন। 3. নিশ্চিত করুন যে প্রতিটি RADIUS সার্ভার TLS হ্যান্ডশেকের সময় তার ইন্টারমিডিয়েট সার্টিফিকেটগুলি পাঠায়। 4. সার্ভার সার্টিফিকেট ইস্যুকারী রুট CA এক্সপোর্ট করুন, ইন্টারমিডিয়েট নয়। 5. আপনার পরিচালিত প্রতিটি প্ল্যাটফর্মে সেই রুটের জন্য একটি বিশ্বস্ত সার্টিফিকেট প্রোফাইল তৈরি করুন। 6. ক্লায়েন্ট-ইস্যুকারী CA-কে তার নিজস্ব, আলাদা বিশ্বস্ত সার্টিফিকেট প্রোফাইলে রাখুন। 7. Windows-এ সঠিক সার্ভার নাম, Apple-এ একটি ওয়াইল্ডকার্ড এবং Android-এ DNS সাফিক্স লিখুন। 8. একটি মাত্র Entra ID গ্রুপে বিশ্বস্ত সার্টিফিকেট, SCEP বা PKCS, এবং WiFi প্রোফাইলগুলি অ্যাসাইন করুন। 9. একটি প্ল্যাটফর্মের প্রতিটি লিঙ্কড প্রোফাইলের জন্য একই গ্রুপ টাইপ, ব্যবহারকারী বা ডিভাইস ব্যবহার করুন। 10. প্রতিটি প্ল্যাটফর্মে একটি মিসম্যাচড সার্ভার সার্টিফিকেট দিয়ে নেগেটিভ টেস্ট রান করুন। 11. প্রতিটি RADIUS সার্টিফিকেটের মেয়াদের শেষ তারিখ এবং রুট রেকর্ড করে রাখুন, এবং নির্ধারিত সময়ের অনেক আগেই সেগুলি পর্যালোচনা করুন। 12. সার্ভার সার্টিফিকেট পরিবর্তন করার আগে একটি অতিরিক্ত বিশ্বস্ত সার্টিফিকেট প্রোফাইল হিসেবে যেকোনো নতুন রুট স্টেজ করে রাখুন।
এর খরচ কত, এবং আপনি ফেরত কী পাবেন?
Microsoft 365 E3, E5 এবং Business Premium-এর সাথে Intune অন্তর্ভুক্ত রয়েছে। বেশিরভাগ Entra ID-যুক্ত ডিভাইসের কাছে ইতিমধ্যেই এই লাইসেন্সটি রয়েছে। একটি প্রাইভেট CA Windows Server-এ Active Directory Certificate Services-এর মাধ্যমে রান করতে পারে। Microsoft Cloud PKI আলাদাভাবে লাইসেন্সপ্রাপ্ত Intune অ্যাড-অন হিসেবে পাওয়া যায়।
মূল খরচ হলো কর্মীদের সময়। প্রতিটি ব্যর্থ রিনিউয়াল একই সাথে প্রতিটি সাইট জুড়ে সাপোর্ট টিকিটের বন্যা নিয়ে আসে। উপরের চেকলিস্টটি প্রতি প্ল্যাটফর্মে মাত্র কয়েক ঘণ্টা সময় নেয় এবং সেই বারবার ফিরে আসা সমস্যা দূর করে।
এর রিটার্ন হলো এমন একটি নেটওয়ার্ক যেখানে লিক হওয়ার মতো কোনো শেয়ার্ড কি (shared key) নেই। আপনি অ্যাকাউন্ট নিষ্ক্রিয় করে বা সার্টিফিকেট বাতিল করে অ্যাক্সেস প্রত্যাহার করতে পারেন। কার্ডহোল্ডার ডেটা এনভায়রনমেন্টের সাথে সংযুক্ত ওয়্যারলেস নেটওয়ার্কে শক্তিশালী ক্রিপ্টোগ্রাফির দাবি জানানো EAP-TLS, PCI-DSS v4.0-এর রিকোয়ারমেন্ট 4.2.1.2-কেও সমর্থন করে। স্টাফ ডিভাইস ব্যবহার করা Healthcare সাইট এবং Trains অপারেটররাও একই ধরনের নিয়ন্ত্রণ থেকে উপকৃত হন।
Purple Staff WiFi এই মডেলে আইডেন্টিটি-বেসড নেটওয়ার্ক এবং ক্লাউড RADIUS নিয়ে আসে। এটি Microsoft Entra ID, Okta এবং Google Workspace-এর সাথে কাজ করে, ফলে নতুন যোগদানকারী, স্থানান্তরিত এবং বিদায়ী কর্মীদের নেটওয়ার্ক অ্যাক্সেস স্বয়ংক্রিয়ভাবে আপডেট হয়ে যায়। এটি Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet জুড়েই হার্ডওয়্যার-নিরপেক্ষ। Purple ৮০,০০০+ লাইভ ভেন্যুতে রান করছে এবং এর কাছে ISO 27001 ও Cyber Essentials সার্টিফিকেশন রয়েছে।
প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
Intune WiFi সার্টিফিকেট অথেন্টিকেশন কি আমাদের ইতিমধ্যে থাকা অ্যাক্সেস পয়েন্টগুলির সাথে কাজ করে?
হ্যাঁ। সার্ভার ভ্যালিডেশন ডিভাইস এবং RADIUS সার্ভারের মধ্যে রান করে, তাই অ্যাক্সেস পয়েন্টে শুধুমাত্র WPA2-Enterprise বা WPA3-Enterprise সমর্থিত হওয়া প্রয়োজন। Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet সকলেই 802.1X সমর্থন করে। Purple Staff WiFi হার্ডওয়্যার-নিরপেক্ষ এবং সেই বিদ্যমান সিস্টেমের ওপর একটি ক্লাউড ওভারলে হিসেবে রান করে। কর্মীদের সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনে স্থানান্তর করতে আপনাকে হার্ডওয়্যার পরিবর্তন করতে হবে না।
Intune WiFi প্রোফাইল ডেপ্লয় করার জন্য আমাদের কি অতিরিক্ত Microsoft লাইসেন্সের প্রয়োজন আছে?
না, যদি আপনার ইতিমধ্যে Microsoft 365 E3, E5 অথবা Business Premium থাকে। এই স্যুটগুলোতে Intune অন্তর্ভুক্ত থাকে, যা WiFi, বিশ্বস্ত সার্টিফিকেট এবং SCEP বা PKCS প্রোফাইল কভার করে। আপনি সার্টিফিকেট অথরিটির জন্য আলাদাভাবে পে করতে পারেন। Active Directory Certificate Services রান করে Windows Server এ। Microsoft Cloud PKI হলো আলাদা লাইসেন্সযুক্ত একটি Intune অ্যাড-অন। আপনার RADIUS সার্ভার একটি আলাদা খরচ, আপনি Network Policy Server রান করুন বা একটি ক্লাউড RADIUS সার্ভিস।
RADIUS সার্ভার সার্টিফিকেট কি একটি পাবলিক CA নাকি প্রাইভেট CA থেকে আসা উচিত?
অধিকাংশ ডিভাইসের ক্ষেত্রে একটি প্রাইভেট CA হলো নিরাপদ পছন্দ। আপনি এর রুট নিয়ন্ত্রণ করেন, তাই সেই রুটের অধীনে রিনিউয়ালগুলো কখনো ডিভাইসের বিশ্বাসযোগ্যতা নষ্ট করে না। CA/Browser Forum ব্যালট SC-081 এর অধীনে পাবলিক CA সার্টিফিকেট সংক্ষিপ্ত করা হচ্ছে। প্রতিটি পাবলিক রিনিউয়ালের ক্ষেত্রে রুট বা ইন্টারমিডিয়েট পরিবর্তনের ঝুঁকি থাকে যা আপনি ট্রাস্ট প্রোফাইল পুনরায় ডেপ্লয় না করা পর্যন্ত ডিভাইসগুলো প্রত্যাখ্যান করবে।
আমরা কি কর্মীদের কোনো বিঘ্ন না ঘটিয়ে PEAP পাসওয়ার্ড থেকে EAP-TLS এ মাইগ্রেট করতে পারি?
হ্যাঁ। বিদ্যমান PEAP প্রোফাইলের পাশাপাশি SCEP বা PKCS সার্টিফিকেট প্রোফাইল এবং নতুন EAP-TLS WiFi প্রোফাইল ডেপ্লয় করুন। প্রতি প্ল্যাটফর্মে একটি গ্রুপ পাইলট করুন এবং আপনার RADIUS লগ-এ কানেকশন নিশ্চিত করুন। প্রতিটি গ্রুপ নির্ভরযোগ্যভাবে কানেক্ট হওয়ার পর PEAP প্রোফাইলটি সরিয়ে ফেলুন। সার্ভার ভ্যালিডেশন সেটিংস, নাম এবং রুট উভয় পদ্ধতির জন্য একই থাকতে পারে। এটি মাইগ্রেশন থেকে সবচেয়ে ঝুঁকিপূর্ণ ভেরিয়েবলটি সরিয়ে দেয়।
RADIUS সার্টিফিকেট রিনিউ করা হলে Intune WiFi প্রোফাইলগুলোর কী হয়?
কিছুই হয় না, যদি রিনিউ করা সার্টিফিকেটটি একই রুট CA এবং একই নাম বজায় রাখে। ডিভাইসগুলো কানেক্ট হতে থাকে। যদি রুট, ইন্টারমিডিয়েট চেইন, CN বা SAN পরিবর্তিত হয়, তবে Intune প্রোফাইলটিকে সফল হিসাবে রিপোর্ট করা সত্ত্বেও ডিভাইসগুলো সার্ভারটি প্রত্যাখ্যান করে। প্রথমে একটি অতিরিক্ত বিশ্বস্ত সার্টিফিকেট প্রোফাইল হিসাবে যেকোনো নতুন রুটকে স্টেজ করুন। ডিভাইসগুলো এটি পেয়েছে কিনা তা নিশ্চিত করুন, তারপর RADIUS সার্ভারে রিনিউ করা সার্টিফিকেটটি ইনস্টল করুন।
সার্টিফিকেট-ভিত্তিক স্টাফ WiFi কি PCI DSS এবং GDPR এর ক্ষেত্রে সাহায্য করে?
হ্যাঁ। PCI DSS v4.0 এর প্রয়োজনীয়তা 4.2.1.2 অনুযায়ী কার্ডহোল্ডার ডেটা এনভায়রনমেন্টের সাথে সংযুক্ত ওয়্যারলেস নেটওয়ার্কের জন্য শক্তিশালী ক্রিপ্টোগ্রাফি প্রয়োজন। সার্ভার ভ্যালিডেশন সহ EAP-TLS কোনো শেয়ার্ড কী ছাড়াই সেই মানদণ্ড পূরণ করে। GDPR এর জন্য, সার্টিফিকেট অথেন্টিকেশন প্রতিটি সেশনকে একটি পরিচিত আইডেন্টিটির সাথে যুক্ত করে, যা অ্যাক্সেস লগিং এবং দ্রুত রেভোকেশন সমর্থন করে। Purple-এর ISO 27001 এবং Cyber Essentials সার্টিফিকেশন রয়েছে এবং এর প্ল্যাটফর্মটি GDPR কমপ্লায়েন্ট।
প্রোফাইল পরিবর্তনগুলো ডিভাইসে পৌঁছাতে কতক্ষণ সময় নেয়?
অধিকাংশ নথিভুক্ত ডিভাইস তাদের পরবর্তী Intune চেক-ইন এ পরিবর্তনগুলো পায়। Windows, iOS এবং Android ডিভাইসের জন্য, সেই চেক-ইন সারা দিন ধরে পর্যায়ক্রমে চলে। আপনি Intune থেকে বা ডিভাইস থেকেই একটি তাত্ক্ষণিক সিঙ্ক জোরপূর্বক করতে পারেন। RADIUS সার্টিফিকেট সোয়াপ করার অন্তত একটি সম্পূর্ণ চেক-ইন সাইকেল আগে রুট পরিবর্তনের পরিকল্পনা করুন। যে ডিভাইসগুলো বন্ধ আছে সেগুলো তাদের পরবর্তী চেক-ইন এ আপডেট সংগ্রহ করবে।
মূল সংজ্ঞাসমূহ
IEEE 802.1X
IEEE পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল স্ট্যান্ডার্ড। এটি কোনো ডিভাইসকে নেটওয়ার্ক থেকে আলাদা রাখে যতক্ষণ না একটি অথেন্টিকেশন সার্ভার, সাধারণত RADIUS, এটিকে অনুমোদন করে, যা ডিভাইস, অ্যাক্সেস পয়েন্ট এবং সার্ভারের মধ্যে EAP বহন করে।
আপনার অ্যাক্সেস পয়েন্টগুলোতে অবশ্যই WPA2-Enterprise বা WPA3-Enterprise সহ 802.1X রান করতে হবে যা আপনার RADIUS সার্ভারের দিকে নির্দেশ করা থাকবে। Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet সবই এটি সাপোর্ট করে, তাই সার্ভার ভ্যালিডেশনের জন্য নতুন হার্ডওয়্যারের প্রয়োজন হয় না।
RADIUS
Remote Authentication Dial-In User Service, এটি হলো AAA প্রোটোকল যা 802.1X রিকোয়েস্ট অনুমোদন বা রিজেক্ট করে। EAP-TLS এবং PEAP -এ RADIUS সার্ভার প্রথমে ডিভাইসের কাছে তার সার্টিফিকেট উপস্থাপন করে, এবং একটি Access-Accept মেসেজ সফল অথেন্টিকেশন নিশ্চিত করে।
প্রতিটি Intune সার্ভার ভ্যালিডেশন সেটিং RADIUS সার্ভার সার্টিফিকেটকে বর্ণনা করে। আপনি পাইলট টেস্টিংয়ের সময় একটি Access-Accept এর জন্য RADIUS লগ চেক করতে পারেন, এবং একটি EAP এক্সচেঞ্জ যা ক্লায়েন্ট রেসপন্স ছাড়াই বন্ধ হয়ে যায় তা সাধারণত বোঝায় যে ডিভাইসটি আপনার সার্টিফিকেট রিজেক্ট করেছে।
EAP-TLS
RFC 5216-এ নির্দিষ্ট করা Transport Layer Security সহ Extensible Authentication Protocol। একটি TLS হ্যান্ডশেকের ভিতরে ডিভাইস এবং RADIUS সার্ভার উভয়ই X.509 সার্টিফিকেট দিয়ে প্রমাণীকরণ করে, তাই কোনো পাসওয়ার্ড বা শেয়ার্ড কি আদান-প্রদান করা হয় না।
EAP-TLS এর জন্য ট্রাস্টেড সার্টিফিকেট এবং WiFi প্রোফাইলের পাশাপাশি Intune-এ একটি SCEP বা PKCS ক্লায়েন্ট সার্টিফিকেট প্রোফাইল প্রয়োজন। এটি PCI DSS v4.0-এর ৪.২.১.২ প্রয়োজনীয়তা সমর্থন করে এবং সার্টিফিকেট প্রত্যাহার করে বা অ্যাকাউন্ট নিষ্ক্রিয় করে অ্যাক্সেস বাতিল করার সুবিধা দেয়।
PEAP
Protected EAP, যা RADIUS সার্ভার সার্টিফিকেট দ্বারা প্রমাণীকৃত একটি TLS টানেল স্থাপন করে এবং তারপরে সেই টানেলের ভিতরে একটি পাসওয়ার্ড বিনিময় সম্পন্ন করে। এতে কেবল সার্ভার একটি সার্টিফিকেট প্রদর্শন করে।
PEAP-এ যে ডিভাইসগুলো সার্ভার ভ্যালিডেশন এড়িয়ে যায়, সেগুলো যেকোনো বৈধ সার্টিফিকেট উপস্থাপনকারী একটি ক্ষতিকারক অ্যাক্সেস পয়েন্টের কাছে ক্রেডেন্সিয়াল হস্তান্তর করে। সঠিক সার্টিফিকেট সার্ভারের নাম এবং রুট CA সেটিংস এই ত্রুটি দূর করে এবং আপনি যখন EAP-TLS-এ মাইগ্রেট করবেন তখন একই ভ্যালিডেশন সেটিংস কাজ করবে।
সার্টিফিকেট সার্ভারের নাম
Windows, iOS, iPadOS এবং macOS-এর Intune WiFi প্রোফাইল ফিল্ড, যা RADIUS সার্ভার সার্টিফিকেটের অবশ্যই থাকা নামগুলো তালিকাভুক্ত করে। Windows প্রতিটি সম্পূর্ণ DNS নামের সাথে হুবহু মেলায়, যেখানে Apple-এর কনফিগারেশন প্রোফাইল রেফারেন্স এটিকে গ্রহণযোগ্য সার্ভার সার্টিফিকেট কমন নামের একটি তালিকা হিসেবে বিবেচনা করে এবং ওয়াইল্ডকার্ড অনুমোদন করে।
সার্টিফিকেটে প্রিন্ট করা নামটি লিখুন, কখনোই কোনো IP অ্যাড্রেস, ছোট হোস্টনেম বা লোড ব্যালেন্সারের নাম নয়। ভুল নাম সহ একটি বিশ্বস্ত রুটও ব্যর্থ হয়, যা একটি থমকে যাওয়া রোলআউটের সবচেয়ে সাধারণ কারণ।
Radius সার্ভারের নাম
একটি Intune WiFi প্রোফাইলে সার্টিফিকেট সার্ভারের নামের Android Enterprise সমতুল্য। এটি RADIUS সার্ভার সার্টিফিকেটের একটি DNS নাম বা সাফিক্সের সাথে মিলে যায়, এবং Microsoft-এর নির্দেশনা অনুযায়ী যখন একাধিক সার্ভার একটি সাফিক্স শেয়ার করে তখন কেবল সেই শেয়ার্ড সাফিক্সটি লিখতে হবে।
Android 11 এবং তার পরবর্তী সংস্করণগুলো ভ্যালিডেশন এড়িয়ে যাওয়ার বিকল্পটি সরিয়ে দিয়েছে, তাই একটি খালি বা ভুল মান সংযোগে বাধা দেয়। DNS সাফিক্সের উপর ভিত্তি করে Android-এর ম্যাচিং সফল হতে পারে যেখানে CN ম্যাচিংয়ের কারণে একটি iPad ব্যর্থ হয়।
বিশ্বস্ত সার্টিফিকেট প্রোফাইল
একটি Intune ডিভাইস কনফিগারেশন প্রোফাইল যা প্রতিটি প্ল্যাটফর্মের ডিভাইস ট্রাস্ট স্টোরে একটি রুট CA সার্টিফিকেট (.cer ফাইল) সরবরাহ করে। WiFi এবং SCEP বা PKCS প্রোফাইলগুলো চেইন ভ্যালিডেশনের নির্ভরতা হিসেবে এটিকে রেফারেন্স করে।
RADIUS সার্ভারের রুটের জন্য আপনার প্রতিটি প্ল্যাটফর্মে একটি করে প্রোফাইল প্রয়োজন, এবং ক্লায়েন্ট ইস্যুকারী CA ভিন্ন হলে সেটির জন্য আলাদা প্রোফাইল প্রয়োজন। এটি কোনো ডিভাইসে না পৌঁছালে নির্ভরশীল WiFi প্রোফাইলটি ব্যর্থ হয় বা কখনোই ইনস্টল হয় না।
সাবজেক্ট কমন নেম (CN) এবং সাবজেক্ট অল্টারনেটিভ নেম (SAN)
X.509 সার্টিফিকেটের আইডেন্টিটি ফিল্ড। CN হলো একক সাবজেক্ট নেম এবং SAN DNS এন্ট্রিগুলো সেই DNS নামগুলো তালিকাভুক্ত করে যার জন্য সার্টিফিকেটটি বৈধ। সার্ভার ভ্যালিডেশনের সময় প্ল্যাটফর্মগুলো কোন ফিল্ড ম্যাচ করবে সে বিষয়ে ভিন্নতা রয়েছে।
Apple কমন নেম ম্যাচ করে, তাই সঠিক SAN এবং ভিন্ন CN থাকা একটি সার্টিফিকেট Android-এ সফল হলেও iPhone-এ ব্যর্থ হয়। স্ট্যান্ডার্ড হিসেবে CN-টিকে প্রাথমিক SAN DNS নামের মতো হুবহু একই রাখুন।
SCEP
Simple Certificate Enrollment Protocol, যা একটি Intune SCEP সার্টিফিকেট প্রোফাইল দ্বারা আপনার ইস্যুকারী CA থেকে প্রতিটি ডিভাইসে একটি ইউনিক ক্লায়েন্ট সার্টিফিকেট অনুরোধ ও ইনস্টল করতে ব্যবহৃত হয়। PKCS প্রোফাইলগুলো হলো এর বিকল্প ডেলিভারি পদ্ধতি।
EAP-TLS-এর জন্য SCEP বা PKCS ক্লায়েন্ট সার্টিফিকেটের প্রয়োজন। Intune-এর জন্য ইস্যুকারী CA-এর একটি বিশ্বস্ত সার্টিফিকেট প্রোফাইল প্রয়োজন এবং সমস্ত লিঙ্কযুক্ত প্রোফাইল অবশ্যই একই Entra ID গ্রুপ টাইপকে লক্ষ্য করতে হবে।
RadSec
RFC 6614-এ নির্দিষ্ট করা RADIUS over TLS। এটি অ্যাক্সেস পয়েন্ট এবং সার্ভারের মধ্যকার RADIUS লেগ এনক্রিপ্ট করে এবং অ্যাক্সেস পয়েন্ট সেই সংযোগে নিজস্ব সার্টিফিকেট নাম পরীক্ষা সম্পন্ন করে।
SecurePass-এর জন্য Purple-এর Juniper Mist কনফিগারেশনের মতো আপনার অ্যাক্সেস পয়েন্টগুলো যদি RadSec-এর মাধ্যমে RADIUS-এ পৌঁছায়, তবে সেই পরীক্ষাটি Intune থেকে আলাদা। সমস্যা সমাধানের সময় এই দুটি লেয়ার আলাদা রাখুন।
CA/Browser ফোরাম ব্যালট SC-081
CA/Browser ফোরামের ব্যালট যা ২০২৬ সালের মার্চ থেকে পাবলিকলি ট্রাস্টেড TLS সার্টিফিকেটের সর্বোচ্চ লাইফটাইম কমিয়ে ২০০ দিন, ২০২৭ সালের মার্চ থেকে ১০০ দিন এবং ২০২৯ সালের মার্চ থেকে ৪৭ দিন নির্ধারণ করেছে।
একটি পাবলিক CA সার্টিফিকেটের RADIUS সার্ভার বছরে কয়েকবার রিনিউ হবে এবং প্রতিবার রিনিউ করার সময় রুট বা ইন্টারমিডিয়েট পরিবর্তনের ঝুঁকি থাকে। আপনার নিয়ন্ত্রিত একটি প্রাইভেট CA থেকে ইস্যু করা হলে তা ডিভাইসের কাছে এই রিনিউয়াল প্রক্রিয়াটি অদৃশ্য রাখে।
PCI-DSS v4.0 requirement 4.2.1.2
কার্ডহোল্ডার ডেটা এনভায়রনমেন্টের সাথে সংযুক্ত ওয়্যারলেস নেটওয়ার্কগুলোতে শক্তিশালী ক্রিপ্টোগ্রাফি ব্যবহারের জন্য নির্দেশকারী PCI-DSS v4.0 প্রয়োজনীয়তা।
যেসব রিটেইল এবং হসপিটালিটি এস্টেটে স্টাফ WiFi-এর মাধ্যমে ক্যাশ রেজিস্ট্রার বা হ্যান্ডহেল্ড ডিভাইস চালানো হয়, তারা EAP-TLS এবং সার্ভার ভ্যালিডেশনের মাধ্যমে এই মানদণ্ড পূরণ করতে পারে, কোনো শেয়ারড কী-এর উপর নির্ভর না করেই যা লিক হতে পারে।
সমাধানকৃত উদাহরণসমূহ
১৪০টি স্টোরের একটি রিটেল চেইন কর্মচারীদের হ্যান্ডহেল্ড এবং Windows ক্যাশ রেজিস্টারের জন্য PEAP চালাত। এর পাবলিক CA একটি নতুন রুট থেকে RADIUS সার্টিফিকেট রিনিউ করেছে, এবং পরের দিন সকালে কোনো স্টোর কানেক্ট করতে পারেনি। Intune এখনও প্রতিটি প্রোফাইল সফল হিসেবে দেখাচ্ছিল। কীসের মাধ্যমে এটি ঠিক করা হয়েছিল?
রিনিউয়ালের ফলে রুট CA পরিবর্তিত হয়েছিল, কিন্তু প্রতিটি ডিভাইস তখনও কেবল পুরানো রুটটিকে ট্রাস্ট করত, তাই Intune সফল রিপোর্ট করার পরেও প্রতিটি হ্যান্ডশেক ব্যর্থ হয়েছিল। টিম বিদ্যমান WiFi প্রোফাইলের মতো একই ডিভাইস গ্রুপে নতুন রুটের জন্য একটি ট্রাস্টেড সার্টিফিকেট প্রোফাইল ডেপ্লয় করে, এবং তারপর Intune থেকে একটি সিঙ্ক ফোর্স করে। স্টোরগুলো একটি Intune চেক-ইন সাইকেলের মধ্যেই আবার কানেক্ট হয়ে যায়। এর পুনরাবৃত্তি রোধ করতে, টিম RADIUS সার্টিফিকেটগুলোকে তাদের নিয়ন্ত্রিত একটি প্রাইভেট CA-তে সরিয়ে নেয়, যাতে পরবর্তী রিনিউয়ালগুলো একই রুটের অধীনে ঘটে। এর পরের রিনিউয়ালগুলোতে কোনো কানেকশন ব্যর্থতা হয়নি। হ্যান্ডহেল্ড এবং ক্যাশ রেজিস্টার থাকা রিটেল এস্টেটগুলোর এই ঝুঁকি থাকে, এবং SC-081 পাবলিক রিনিউয়াল আরও ঘন ঘন করে তুলবে।
একটি ২০০ রুমের হোটেল তাদের হাউসকিপিং iPad এবং Android ট্যাবলেটের জন্য একটি EAP-TLS SSID চালাত। RADIUS সার্টিফিকেটটি পুনরায় ইস্যু করার পর, Android ট্যাবলেটগুলো কানেক্ট হয়েছিল কিন্তু সমস্ত ৪০টি iPad কানেক্ট হতে অস্বীকার করে। কী সমস্যা হয়েছিল?
পুনরায় ইস্যু করা সার্টিফিকেটটি সঠিক SAN বজায় রেখেছিল, কিন্তু এর CN সার্ভারের ছোট হোস্টনেমে ফিরে গিয়েছিল। Android ডিভাইস DNS সাফিক্সের সাথে Radius সার্ভারের নাম মেলায়, তাই ট্যাবলেটগুলো পাস করে যায়। Apple সার্টিফিকেট সার্ভারের নামের ফিল্ডটিকে কমন নামের সাথে মেলায়, তাই প্রতিটি iPad সার্ভারটিকে রিজেক্ট করে। টিম একই CN এবং SAN সহ সার্টিফিকেটটি পুনরায় ইস্যু করে, যা Intune -এ কোনো পরিবর্তন না করেই সমস্ত ৪০টি iPad-কে আবার কানেক্ট করে দেয়। মিশ্র Apple এবং Android ফ্লিট চালানো হোটেলগুলোর প্রতিটি সার্টিফিকেট ইস্যু এবং রিনিউয়ালের সময় CN এবং প্রাইমারি SAN অ্যালাইনমেন্ট স্ট্যান্ডার্ড চেক হিসেবে রাখা উচিত।
একটি পাবলিক-সেক্টর কনফারেন্স সেন্টার ইভেন্ট স্টাফদের জন্য ৬০টি Windows ল্যাপটপে EAP-TLS ডেপ্লয় করেছে। ল্যাপটপগুলোর অর্ধেকের কাছে কখনই WiFi প্রোফাইল পৌঁছায়নি। সার্টিফিকেট এবং সার্ভার নামগুলো সঠিক ছিল। কী কারণে এটি হয়েছিল?
WiFi প্রোফাইলটি একটি ইউজার গ্রুপকে টার্গেট করেছিল, অন্যদিকে ট্রাস্টেড সার্টিফিকেট এবং SCEP প্রোফাইলগুলো একটি ডিভাইস গ্রুপকে টার্গেট করেছিল। যেহেতু WiFi প্রোফাইলটি ট্রাস্টেড সার্টিফিকেট এবং ক্লায়েন্ট সার্টিফিকেট প্রোফাইলের উপর নির্ভর করে, তাই মিশ্র গ্রুপের ধরণের কারণে অর্ধেক ল্যাপটপ সম্পূর্ণ সেট পায়নি, যার ফলে WiFi প্রোফাইল ব্যর্থ হয়েছিল বা কখনই ইনস্টল হয়নি। টিম তিনটি প্রোফাইলকেই একটি একক ডিভাইস গ্রুপে রি-টার্গেট করে। পরবর্তী চেক-ইনেই সমস্ত ৬০টি ল্যাপটপ কানেক্ট হয়ে যায়। এর সমাধান হলো প্রতি প্ল্যাটফর্ম অনুযায়ী ইউজার বা ডিভাইস টার্গেটিং বেছে নেওয়া এবং প্রতিটি লিঙ্কযুক্ত প্রোফাইলের জন্য সেই একই গ্রুপ টাইপ ব্যবহার করা।
প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
Intune WiFi সার্টিফিকেট অথেন্টিকেশন কি আমাদের ইতিমধ্যেই মালিকানাধীন অ্যাক্সেস পয়েন্টগুলোর সাথে কাজ করে?
হ্যাঁ। সার্ভার ভ্যালিডেশন ডিভাইস এবং RADIUS সার্ভারের মধ্যে চলে, তাই অ্যাক্সেস পয়েন্টের শুধুমাত্র WPA2-Enterprise বা WPA3-Enterprise সাপোর্ট করার প্রয়োজন হয়। Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks এবং Fortinet সবই 802.1X সাপোর্ট করে। Purple স্টাফ WiFi হার্ডওয়্যার-নিরপেক্ষ এবং সেই বিদ্যমান এস্টেটের উপর একটি ক্লাউড ওভারলে হিসেবে চলে। কর্মীদের সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনে নিয়ে যাওয়ার জন্য আপনার হার্ডওয়্যার পরিবর্তন করার প্রয়োজন নেই।
Intune WiFi প্রোফাইল ডিপ্লয় করতে কি আমাদের অতিরিক্ত Microsoft লাইসেন্সের প্রয়োজন আছে?
না, যদি আপনার ইতিমধ্যেই Microsoft 365 E3, E5 বা Business Premium থাকে। এই স্যুটগুলোতে Intune Plan 1 অন্তর্ভুক্ত রয়েছে, যা WiFi, ট্রাস্টেড সার্টিফিকেট এবং SCEP বা PKCS প্রোফাইল কভার করে। সার্টিফিকেট অথরিটির জন্য আপনাকে আলাদাভাবে পে করতে হতে পারে। Active Directory Certificate Services রান করে Windows Server-এ। Microsoft Cloud PKI একটি আলাদা লাইসেন্সপ্রাপ্ত Intune অ্যাড-অন। আপনার RADIUS সার্ভার একটি আলাদা খরচ, আপনি Network Policy Server বা একটি ক্লাউড RADIUS সার্ভিস যা-ই চালান না কেন।
RADIUS সার্ভার সার্টিফিকেট কি একটি পাবলিক CA নাকি প্রাইভেট CA থেকে আসা উচিত?
অধিকাংশ ফ্লিটের জন্য একটি প্রাইভেট CA হলো নিরাপদ পছন্দ। আপনি এটির root নিয়ন্ত্রণ করেন, তাই সেই root-এর অধীনে রিনিউয়ালগুলো কখনো ডিভাইসের ট্রাস্ট ভেঙে দেয় না। CA/Browser Forum ব্যালট SC-081-এর অধীনে পাবলিক CA সার্টিফিকেটের মেয়াদ সংক্ষিপ্ত করা হচ্ছে: ২০২৬ সালের মার্চ থেকে ২০০ দিন, ২০২৭ সালের মার্চ থেকে ১০০ দিন এবং ২০২৯ সালের মার্চ থেকে ৪৭ দিন। প্রতিটি পাবলিক রিনিউয়ালে root বা ইন্টারমিডিয়েট পরিবর্তনের ঝুঁকি থাকে যা ডিভাইসগুলো প্রত্যাখ্যান করবে যতক্ষণ না আপনি ট্রাস্ট প্রোফাইলটি পুনরায় ডিপ্লয় করছেন।
আমরা কি কর্মীদের কোনো বিঘ্ন না ঘটিয়ে PEAP পাসওয়ার্ড থেকে EAP-TLS-এ মাইগ্রেট করতে পারি?
হ্যাঁ। বিদ্যমান PEAP প্রোফাইলের পাশাপাশি SCEP বা PKCS সার্টিফিকেট প্রোফাইল এবং নতুন EAP-TLS WiFi প্রোফাইল ডিপ্লয় করুন। প্রতি প্ল্যাটফর্মে একটি করে গ্রুপ পাইলট করুন এবং আপনার RADIUS লগ-এ কানেকশন নিশ্চিত করুন। প্রতিটি গ্রুপ সফলভাবে কানেক্ট হলে PEAP প্রোফাইলটি সরিয়ে ফেলুন। সার্ভার ভ্যালিডেশন সেটিংস, নাম এবং root, উভয় পদ্ধতির ক্ষেত্রেই একই থাকতে পারে। এটি মাইগ্রেশন থেকে সবচেয়ে ঝুঁকিপূর্ণ পরিবর্তনশীল বিষয়টি দূর করে।
RADIUS সার্টিফিকেট রিনিউ করা হলে Intune WiFi প্রোফাইলগুলোর কী হয়?
কিছুই না, যদি রিনিউ করা সার্টিফিকেটটি একই root CA এবং একই নাম বজায় রাখে। ডিভাইসগুলো কানেক্ট হতে থাকবে। যদি root, ইন্টারমিডিয়েট চেইন, CN বা SAN পরিবর্তিত হয়, তবে ডিভাইসগুলো সার্ভারটিকে প্রত্যাখ্যান করবে যদিও Intune তখনও প্রোফাইলটিকে সফল হিসেবে রিপোর্ট করবে। প্রথমে যেকোনো নতুন root একটি অতিরিক্ত ট্রাস্টেড সার্টিফিকেট প্রোফাইল হিসেবে প্রস্তুত রাখুন। ডিভাইসগুলো এটি পেয়েছে তা নিশ্চিত করুন, তারপর RADIUS সার্ভারে রিনিউ করা সার্টিফিকেটটি ইনস্টল করুন।
সার্টিফিকেট-ভিত্তিক স্টাফ WiFi কি PCI-DSS এবং GDPR-এর ক্ষেত্রে সাহায্য করে?
হ্যাঁ। PCI-DSS v4.0-এর ৪.২.১.২ প্রয়োজনিয়তা অনুযায়ী কার্ডহোল্ডার ডেটা এনভায়রনমেন্টের সাথে সংযুক্ত ওয়্যারলেস নেটওয়ার্কের জন্য শক্তিশালী ক্রিপ্টোগ্রাফি প্রয়োজন। সার্ভার ভ্যালিডেশন সহ EAP-TLS কোনো শেয়ার্ড কি ছাড়াই সেই মানদণ্ড পূরণ করে। GDPR-এর জন্য, সার্টিফিকেট অথেন্টিকেশন প্রতিটি সেশনকে একটি পরিচিত আইডেন্টিটির সাথে যুক্ত করে, যা অ্যাক্সেস লগিং এবং দ্রুত রেভোকেশন সমর্থন করে। Purple-এর ISO 27001 এবং Cyber Essentials সার্টিফিকেট রয়েছে, এবং এর প্ল্যাটফর্মটি GDPR সম্মত।
প্রোফাইল পরিবর্তনগুলো ডিভাইসে পৌঁছাতে কতক্ষণ সময় লাগে?
অধিকাংশ এনরোল করা ডিভাইস তাদের পরবর্তী Intune চেক-ইনের সময় পরিবর্তনগুলো গ্রহণ করে। Windows, iOS এবং Android ডিভাইসের জন্য, এই চেক-ইনটি প্রতি আট ঘণ্টায় একবার সম্পন্ন হয়। আপনি Intune বা ডিভাইস থেকে সরাসরি একটি ইনস্ট্যান্ট সিঙ্ক করতে পারেন। RADIUS সার্টিফিকেট সোয়াপ করার অন্তত এক পূর্ণ চেক-ইন সাইকেল আগে রুট পরিবর্তনের পরিকল্পনা করুন। যে ডিভাইসগুলো বন্ধ থাকে, সেগুলো তাদের পরবর্তী চেক-ইনের সময় আপডেট সংগ্রহ করবে।
সূত্রসমূহ
- IETF RFC 5216: The EAP-TLS Authentication Protocol
- IETF RFC 6614: Transport Layer Security (TLS) Encryption for RADIUS
- Microsoft Learn: Windows WiFi settings in Microsoft Intune
- Microsoft Learn: Android Enterprise WiFi settings in Microsoft Intune
- Microsoft Learn: Trusted root certificate profiles in Microsoft Intune
- CA/Browser Forum
- PCI Security Standards Council document library (PCI DSS v4.0)
- Purple support: Juniper Mist configuration
এই সিরিজে পড়া চালিয়ে যান
iOS এবং macOS 802.1X ট্রাবলশুটিং: Intune, Jamf এবং Entra ID-এর জন্য একটি ডিপ্লয়মেন্ট চেকলিস্ট
iPhones, iPads এবং Macs কেন Intune বা Jamf Pro-তে 802.1X ব্যর্থ হয় তা সনাক্ত করতে এই চেকলিস্টটি ব্যবহার করুন। প্রতিটি ব্যর্থতার পিছনে চারটি কারণের যেকোনো একটি থাকে: সার্ভার ট্রাস্ট, আইডেন্টিটি সার্টিফিকেট, macOS মোড বা Entra ID গ্রুপ স্কোপিং। আপনি eapolclient এবং RADIUS লগ থেকে এর কারণ নিশ্চিত করবেন, সমাধান প্রয়োগ করবেন এবং ভবিষ্যতের সার্টিফিকেট রোটেশন পরিচালনা করবেন।
Android 802.1X এবং EAP-TLS ট্রাবলশুটিং: Intune এবং Entra ID-এর জন্য একটি ডিপ্লয়মেন্ট চেকলিস্ট
আপনি সহজেই সনাক্ত করতে পারবেন কেন ম্যানেজড Android ফোনগুলো আপনার স্টাফ SSID-এ EAP-TLS সংযোগ করতে ব্যর্থ হচ্ছে এবং তা Intune-এ ঠিক করতে পারবেন। প্রতিটি লক্ষণকে চারটি সাধারণ কারণের সাথে মেলান - অনুপস্থিত CA বা ডোমেন, ভুল প্রোফাইলে থাকা ক্লায়েন্ট সার্টিফিকেট, একটি অমিল RADIUS সার্ভার নামের মান, অথবা একটি অপৌঁছানো ট্রাস্টেড রুট। তারপর একটি রোলআউট চেকলিস্ট প্রয়োগ করুন যা বারবার বিভ্রাট হওয়া বন্ধ করে।
Guest এবং Staff WiFi নেটওয়ার্কের জন্য RADIUS Authentication কনফিগার করা
এই টেকনিক্যাল রেফারেন্স গাইডটি এন্টারপ্রাইজ guest এবং staff WiFi নেটওয়ার্কের জন্য RADIUS authentication-এর আর্কিটেকচার, কনফিগারেশন এবং ডিপ্লয়মেন্টের রূপরেখা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের সুরক্ষিত, স্কেলযোগ্য ওয়্যারলেস অ্যাক্সেস কন্ট্রোল সিস্টেম তৈরি করার জন্য প্রয়োজনীয় সঠিক প্রোটোকল, সিকিউরিটি স্ট্যান্ডার্ড এবং ট্রাবলশুটিং মেথডোলজি প্রদান করে।
আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?
আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।