মূল কন্টেন্টে যান

কীভাবে 802.1X WiFi অথেন্টিকেশন কনফিগার করবেন: একটি ধাপে ধাপে নির্দেশিকা

এই টেকনিক্যাল গাইডটি 802.1X এন্টারপ্রাইজ WiFi অথেন্টিকেশন কনফিগার করার জন্য একটি ধাপে ধাপে নির্দেশনা প্রদান করে। এটি উচ্চ-ভিড়যুক্ত ভেন্যুগুলোর আইটি লিডারদের জন্য RADIUS সার্ভার সেটআপ, সার্টিফিকেট ডেপ্লয়মেন্ট এবং ব্যবহারিক ডেপ্লয়মেন্ট কৌশলগুলো কভার করে।

লিখেছেন Iain Jewittপ্রকাশিত
📖 5 মিনিট পাঠ1,108 শব্দ2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন8 মূল সংজ্ঞা

Video overview

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
কিভাবে 802.1X WiFi প্রমাণীকরণ কনফিগার করবেন: একটি ধাপে ধাপে নির্দেশিকা একটি Purple এন্টারপ্রাইজ WiFi ইন্টেলিজেন্স পডকাস্ট [ভূমিকা — প্রায় ১ মিনিট] আবারও স্বাগতম। আমি আজ একজন সিনিয়র সলিউশন আর্কিটেক্ট হিসেবে কথা বলছি, এবং আপনি যদি এটি শুনে থাকেন, তবে সম্ভবত আপনি এমন একটি নেটওয়ার্ক সিকিউরিটি প্রজেক্টের মুখোমুখি হচ্ছেন যার জন্য 802.1X প্রমাণীকরণ প্রয়োজন - হয় আপনার কমপ্লায়েন্স টিম এটি চিহ্নিত করেছে, আপনার বীমাকারী এটি সম্পর্কে জিজ্ঞাসা করেছে, অথবা আপনি এমন একটি নেটওয়ার্কের দায়িত্ব পেয়েছেন যা একটি শেয়ার্ড PSK-তে চলছে এবং আপনি জানেন যে এটি আর যথেষ্ট নয়। তাহলে সরাসরি মূল বিষয়ে আসা যাক। 802.1X হল পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের জন্য IEEE স্ট্যান্ডার্ড। এটি এন্টারপ্রাইজ WiFi সুরক্ষার মেরুদণ্ড - এমন একটি প্রক্রিয়া যা নিশ্চিত করে যে আপনার নেটওয়ার্কের সাথে সংযোগকারী প্রতিটি ডিভাইস একটি একক বাইট ট্রাফিক পাওয়ার আগেই ইতিবাচকভাবে সনাক্ত এবং অনুমোদিত হয়েছে। PCI-DSS এর অধীনে পেমেন্ট কার্ড ডেটা পরিচালনাকারী সংস্থাগুলির জন্য এটি ঐচ্ছিক নয়, GDPR এবং NHS ডেটা সুরক্ষা মানদণ্ডের অধীনে স্বাস্থ্যসেবা পরিবেশের জন্য এটি ঐচ্ছিক নয়, এবং সত্যি বলতে, যে কোনও সংস্থার জন্য যেখানে কয়েকটি অ্যাক্সেস পয়েন্টের বেশি চলছে, এটিই সঠিক আর্কিটেকচার। পরবর্তী দশ মিনিটে, আমি আপনাকে টেকনিক্যাল আর্কিটেকচার, RADIUS কনফিগারেশন, সার্টিফিকেট ডেপ্লয়মেন্ট এবং বাস্তব জীবনের পরিস্থিতিগুলির মধ্য দিয়ে নিয়ে যাব যেখানে এটি জটিল হয়ে ওঠে। চলুন শুরু করা যাক। [প্রযুক্তিগত বিস্তারিত আলোচনা — প্রায় ৫ মিনিট] ঠিক আছে, তাহলে 802.1X ফ্রেমওয়ার্কের তিনটি উপাদান রয়েছে। আপনার কাছে আছে Supplicant - এটি হল ক্লায়েন্ট ডিভাইস, ল্যাপটপ, ফোন, বা IoT সেন্সর। আপনার কাছে আছে Authenticator - এটি আপনার অ্যাক্সেস পয়েন্ট বা আপনার নেটওয়ার্ক সুইচ, যাকে কখনও কখনও NAS বা নেটওয়ার্ক অ্যাক্সেস সার্ভার বলা হয়। এবং আপনার কাছে আছে Authentication Server - এন্টারপ্রাইজ ডেপ্লয়মেন্টে এটি প্রায় সর্বজনীনভাবে একটি RADIUS সার্ভার। হ্যান্ডশেকটি যেভাবে কাজ করে তা এখানে দেওয়া হলো। যখন একটি ডিভাইস একটি 802.1X-সুরক্ষিত SSID-এর সাথে সংযোগ করার চেষ্টা করে, তখন অ্যাক্সেস পয়েন্টটি কেবল এটিকে প্রবেশ করতে দেয় না। পরিবর্তে, এটি একটি নিয়ন্ত্রিত পোর্ট খোলে - একটি সীমিত চ্যানেল যা শুধুমাত্র EAP ট্রাফিক বা এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল পাস করে। AP ডিভাইসটিতে একটি EAP-Request Identity পাঠায়। ডিভাইসটি তার পরিচয় দিয়ে সাড়া দেয়। AP তখন একটি RADIUS Access-Request প্যাকেটের মধ্যে মুড়ে সেটি RADIUS সার্ভারে ফরোয়ার্ড করে। RADIUS সার্ভার প্রমাণীকরণটি সম্পন্ন করে - একটি Active Directory, একটি সার্টিফিকেট স্টোর, বা আপনি যে আইডেন্টিটি ব্যাকএন্ড কনফিগার করেছেন তার বিপরীতে শংসাপত্রগুলি যাচাই করে - এবং একটি Access-Accept বা একটি Access-Reject ফেরত পাঠায়। শুধুমাত্র একটি Accept পেলেই AP সম্পূর্ণ ডেটা পোর্টটি খোলে এবং ডিভাইসটিকে উপযুক্ত VLAN-এ বরাদ্দ করে। এখন, আপনি এখানে যে EAP পদ্ধতিটি বেছে নেবেন তা অত্যন্ত গুরুত্বপূর্ণ। এন্টারপ্রাইজ ডেপ্লয়মেন্টে আপনি পাঁচটি পদ্ধতির মুখোমুখি হবেন। EAP-TLS হলো গোল্ড স্ট্যান্ডার্ড। ক্লায়েন্ট এবং সার্ভার উভয়ই X.509 সার্টিফিকেট উপস্থাপন করে। এর সাথে কোনো পাসওয়ার্ড যুক্ত থাকে না। এটি সবচেয়ে নিরাপদ বিকল্প এবং সর্বোচ্চ PCI-DSS কমপ্লায়েন্স টিয়ারের জন্য এটি প্রয়োজনীয়। সমস্যা হলো ক্লায়েন্ট সার্টিফিকেট ইস্যু এবং পরিচালনা করার জন্য আপনার একটি সম্পূর্ণ PKI - অর্থাৎ Public Key Infrastructure - এর প্রয়োজন হবে। এর অর্থ হলো একটি Certificate Authority, সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্ট এবং প্রতিটি ডিভাইসে সার্টিফিকেট পুশ করার একটি ব্যবস্থা থাকা। যেসব প্রতিষ্ঠানে Microsoft Active Directory এবং Active Directory Certificate Services রয়েছে, তাদের জন্য এটি অর্জন করা অত্যন্ত সহজ। তবে যেসব প্রতিষ্ঠানে এই পরিকাঠামো নেই, তাদের জন্য এটি একটি বড় বিনিয়োগ। PEAP-MSCHAPv2 হলো বাস্তবে সবচেয়ে বেশি ব্যবহৃত পদ্ধতি। এটি শুধুমাত্র একটি সার্ভার-সাইড সার্টিফিকেট ব্যবহার করে একটি TLS টানেল তৈরি করে, তারপর সেই টানেলের ভেতরে ইউজারনেম এবং পাসওয়ার্ডের ক্রেডেনশিয়াল পাঠায়। এটি কোনো অতিরিক্ত কনফিগারেশন ছাড়াই প্রায় প্রতিটি ডিভাইসের সাথে সামঞ্জস্যপূর্ণ, Windows Server-এ NPS-এর মাধ্যমে সরাসরি Active Directory-এর সাথে একীভূত হয় এবং এর জন্য কোনো ক্লায়েন্ট সার্টিফিকেটের প্রয়োজন হয় না। তবে এর অসুবিধা হলো, ব্যবহারকারীরা যদি কোনো ক্ষতিকারক AP-তে সংযোগ করতে প্রলুব্ধ হন, তবে এটি ক্রেডেনশিয়াল চুরির আক্রমণের ঝুঁকিতে পড়ে - কারণ ক্লায়েন্ট ডিফল্টভাবে সার্ভার সার্টিফিকেট যাচাই করে না। আপনাকে অবশ্যই আপনার সাপ্লিক্যান্ট প্রোফাইলে সার্ভার সার্টিফিকেট যাচাইকরণ প্রয়োগ করতে হবে। EAP-TTLS হলো PEAP-এর মতো তবে এটি ভেতরের প্রমাণীকরণ পদ্ধতিতে আরও বেশি নমনীয়। এটি Linux পরিবেশের জন্য এবং যেখানে আপনাকে লিগ্যাসি প্রমাণীকরণ ব্যাকএন্ড সমর্থন করতে হবে সেখানে সাধারণ। LEAP-এর দুর্বলতাগুলোর প্রতিক্রিয়া হিসেবে Cisco দ্বারা EAP-FAST তৈরি করা হয়েছিল। এটি সার্টিফিকেটের পরিবর্তে Protected Access Credentials ব্যবহার করে। আপনি যদি একটি Cisco-প্রধান পরিবেশে থাকেন বা লিগ্যাসি ডিভাইস নিয়ে কাজ করেন যা অন্যান্য পদ্ধতি সমর্থন করতে পারে না, তবে এটি প্রাথমিকভাবে প্রাসঙ্গিক। EAP-SIM এবং EAP-AKA ক্যারিয়ার-গ্রেড ডিপ্লয়মেন্টে ব্যবহৃত হয় - যেমন OpenRoaming বা Passpoint - যেখানে প্রমাণীকরণ একটি SIM কার্ড বা USIM-এর সাথে যুক্ত থাকে। পাবলিক ভেন্যু WiFi-এর জন্য এগুলো দিন দিন আরও প্রাসঙ্গিক হয়ে উঠছে যেখানে আপনি Captive Portal ছাড়াই নিরবচ্ছিন্ন, নিরাপদ অনবোর্ডিং চান। এবার RADIUS কনফিগারেশন নিয়ে কথা বলা যাক। আপনি Microsoft NPS, FreeRADIUS, Cisco ISE, অথবা Aruba ClearPass - যার প্রয়োগই করুন না কেন, মূল কনফিগারেশন ধাপগুলো একই থাকে। প্রথমত, আপনি আপনার RADIUS ক্লায়েন্টগুলোকে সংজ্ঞায়িত করবেন - এগুলো হলো আপনার অ্যাক্সেস পয়েন্ট বা ওয়্যারলেস LAN কন্ট্রোলার। প্রতিটি ক্লায়েন্টকে তার IP অ্যাড্রেস এবং একটি শেয়ার্ড সিক্রেট দিয়ে নিবন্ধিত করা হয়। AP এবং সার্ভারের মধ্যে RADIUS মেসেজগুলো প্রমাণীকরণ করতে সেই শেয়ার্ড সিক্রেট ব্যবহার করা হয়। এর জন্য অন্তত ২২টি অক্ষরের, এলোমেলোভাবে তৈরি এবং প্রতিটি NAS ডিভাইসের জন্য অনন্য একটি সিক্রেট ব্যবহার করুন। দ্বিতীয়ত, আপনি আপনার নেটওয়ার্ক পলিসি কনফিগার করবেন। এখানেই আপনি নির্ধারণ করবেন কে কিসের অ্যাক্সেস পাবে। NPS-এর ভাষায়, আপনি একটি নেটওয়ার্ক পলিসি তৈরি করছেন যা নির্দিষ্ট শর্তাবলীর সাথে মিলে যায় - যেমন Active Directory-তে গ্রুপ মেম্বারশিপ, ডিভাইসের ধরন, দিনের সময় - এবং অ্যাট্রিবিউট বরাদ্দ করে - যেমন VLAN ID, সেশন টাইমআউট, ব্যান্ডউইথ সীমা। আপনি যে RADIUS অ্যাট্রিবিউটটি সবচেয়ে বেশি ব্যবহার করবেন তা হলো VLAN অ্যাসাইনমেন্ট, বিশেষ করে Tunnel-Type সেট করতে হবে VLAN-এ, Tunnel-Medium-Type সেট করতে হবে 802-এ এবং Tunnel-Private-Group-ID সেট করতে হবে আপনার VLAN নম্বরে। তৃতীয়ত, আপনি আপনার কানেকশন রিকোয়েস্ট পলিসি কনফিগার করবেন। এটি NPS-কে নির্দেশ দেয় কীভাবে ইনকামিং RADIUS রিকোয়েস্টগুলো হ্যান্ডেল করতে হবে - লোকালি অথেন্টিকেট করতে হবে নাকি অন্য কোনো RADIUS সার্ভারে ফরোয়ার্ড করতে হবে। একটি ডিস্ট্রিবিউটেড ডিপ্লয়মেন্টে, প্রতিটি সাইটে NPS প্রক্সি সহ আপনার একটি সেন্ট্রাল RADIUS সার্ভার থাকতে পারে। সার্টিফিকেটের ক্ষেত্রে, PEAP এবং EAP-TLS এর জন্য আপনার RADIUS সার্ভারের একটি সার্ভার সার্টিফিকেট প্রয়োজন যা আপনার ক্লায়েন্টদের দ্বারা ট্রাস্টেড। সবচেয়ে সহজ উপায় হলো একটি পাবলিক CA - DigiCert, Sectigo, Let's Encrypt - থেকে সার্টিফিকেট ব্যবহার করা, কারণ সেই রুট সার্টিফিকেটগুলো ইতিমধ্যেই সমস্ত প্রধান অপারেটিং সিস্টেম দ্বারা ট্রাস্টেড। আপনি যদি একটি ইন্টারনাল CA ব্যবহার করেন, তবে আপনাকে গ্রুপ পলিসি বা আপনার MDM প্ল্যাটফর্মের মাধ্যমে সমস্ত ক্লায়েন্ট ডিভাইসে রুট সার্টিফিকেট পুশ করতে হবে। বিশেষ করে EAP-TLS এর জন্য, আপনার ক্লায়েন্ট সার্টিফিকেটেরও প্রয়োজন। একটি Active Directory এনভায়রনমেন্টে, ডোমেন-জয়েনড ডিভাইসগুলোতে সার্টিফিকেট পুশ করতে আপনি গ্রুপ পলিসির মাধ্যমে অটো-এনরোলমেন্ট সহ ADCS ব্যবহার করবেন। BYOD ডিভাইসের জন্য, সার্টিফিকেট এবং WiFi প্রোফাইল উভয়ই পুশ করতে আপনি আপনার MDM - Intune, Jamf, VMware Workspace ONE - ব্যবহার করবেন। অ্যাক্সেস পয়েন্টের ক্ষেত্রে, কনফিগারেশনটি বেশ সহজ। আপনি একটি নতুন SSID তৈরি করুন, সিকিউরিটি WPA2-Enterprise বা WPA3-Enterprise-এ সেট করুন, RADIUS অথেন্টিকেশন সার্ভারটিকে UDP পোর্ট 1812-এ আপনার NPS IP-তে পয়েন্ট করুন, UDP পোর্ট 1813-এ RADIUS অ্যাকাউন্টিং সার্ভার সেট করুন, শেয়ার্ড সিক্রেট লিখুন এবং আপনি যদি ডাইনামিক VLAN অ্যাসাইনমেন্ট ব্যবহার করেন তবে তা এনাবেল করুন। বেশিরভাগ এন্টারপ্রাইজ AP প্ল্যাটফর্ম - Cisco Meraki, Aruba, Ruckus, Extreme - এর জন্য একটি GUI রয়েছে যা আপনার RADIUS সার্ভার প্রস্তুত হয়ে গেলে মাত্র দশ মিনিটের মতো সময় নেয়। [ইমপ্লিমেন্টেশন সুপারিশ এবং ত্রুটিসমূহ - প্রায় ২ মিনিট] ঠিক আছে, চলুন আলোচনা করা যাক ডিপ্লয়মেন্টগুলো কোথায় ভুল হয়, কারণ এখানেই আমি আমার কনসালটেন্সি ফি অর্জন করি। সবচেয়ে সাধারণ ব্যর্থতার পয়েন্ট হলো সার্টিফিকেট ভ্যালিডেশন। আমি দেখেছি যে সংস্থাগুলো সার্ভার সাইডে সঠিকভাবে PEAP-MSCHAPv2 ডিপ্লয় করে, তারপর ক্লায়েন্ট সাপ্লিক্যান্ট প্রোফাইলগুলোকে যেকোনো সার্টিফিকেট গ্রহণ করার জন্য কনফিগার করে রেখে দেয়। এটি সিকিউরিটি মডেলটিকে সম্পূর্ণরূপে দুর্বল করে দেয়। প্রতিটি সাপ্লিক্যান্ট প্রোফাইল - গ্রুপ পলিসি বা MDM-এর মাধ্যমে পুশ করা হোক না কেন - অবশ্যই ট্রাস্টেড রুট CA এবং প্রত্যাশিত সার্ভার নেম নির্দিষ্ট করতে হবে। এটি ছাড়া, আপনি ইভিল টুইন অ্যাটাকের ঝুঁকিতে থাকবেন। দ্বিতীয় সাধারণ সমস্যাটি হলো RADIUS শেয়ার্ড সিক্রেট ম্যানেজমেন্ট। আমি প্রোডাকশন নেটওয়ার্কগুলোকে শেয়ার্ড সিক্রেট "radius" বা ভেন্ডর ডিফল্ট সেট করে চলতে দেখেছি। এই সিক্রেটগুলো আপনার অথেন্টিকেশন ইনফ্রাস্ট্রাকচারের চাবিকাঠি। এগুলো র্যান্ডমলি জেনারেট করুন, একটি সিক্রেটস ম্যানেজারে স্টোর করুন এবং একটি শিডিউল অনুযায়ী রোটেট করুন। তৃতীয়ত: VLAN মিসকনফিগারেশন। ডাইনামিক VLAN অ্যাসাইনমেন্ট অত্যন্ত শক্তিশালী - এটি আপনাকে একই SSID থেকে স্টাফ ডিভাইসগুলোকে কর্পোরেট VLAN-এ, কন্ট্রাক্টরদের একটি রেস্ট্রিক্টেড VLAN-এ এবং IoT ডিভাইসগুলোকে একটি আইসোলেটেড VLAN-এ রাখার সুবিধা দেয়। কিন্তু RADIUS অ্যাট্রিবিউটগুলো সঠিকভাবে কনফিগার করা না থাকলে, অথবা সুইচ ট্রাঙ্ক পোর্টগুলো সঠিক VLAN বহন না করলে, ডিভাইসগুলো হয় কানেক্ট হতে ব্যর্থ হবে অথবা ভুল সেগমেন্টে চলে যাবে। প্রোডাকশনে রোল আউট করার আগে একটি ল্যাবে এটি পুঙ্খানুপুঙ্খভাবে পরীক্ষা করুন।চতুর্থত: রিডানডেন্সি। আপনার RADIUS সার্ভার এখন পরিকাঠামোটির একটি অত্যন্ত গুরুত্বপূর্ণ অংশ। এটি বন্ধ হয়ে গেলে, কেউ সংযোগ করতে পারবে না। আপনার প্রতিটি AP-তে অন্তত একটি প্রাইমারি এবং সেকেন্ডারি RADIUS সার্ভার কনফিগার করা থাকা প্রয়োজন। বড় ধরনের ডেপ্লয়মেন্টের ক্ষেত্রে, হেলথ মনিটরিং সহ RADIUS প্রক্সি ক্লাস্টারের কথা বিবেচনা করুন। পঞ্চমত, এবং এটি বিশেষভাবে হসপিটালিটি ও রিটেল পরিবেশের জন্য প্রযোজ্য: গেস্ট বনাম কর্পোরেট পৃথকীকরণ। আপনার 802.1X কর্পোরেট SSID এবং গেস্ট WiFi SSID সম্পূর্ণ আলাদা হওয়া উচিত - আলাদা VLAN, আলাদা ফায়ারওয়াল পলিসি, আলাদা DNS। Purple-এর মতো একটি প্ল্যাটফর্ম তার নিজস্ব captive portal এবং অ্যানালিটিক্স লেয়ার দিয়ে গেস্ট সাইড পরিচালনা করে, অন্যদিকে আপনার 802.1X পরিকাঠামো কর্পোরেট সাইড সামলায়। এগুলি একে অপরের পরিপূরক, প্রতিযোগী সিস্টেম নয়। [দ্রুত প্রশ্ন ও উত্তর - প্রায় ১ মিনিট] আমাকে সবচেয়ে বেশি জিজ্ঞাসা করা প্রশ্নগুলো একে একে দেখে নেওয়া যাক। আমি কি ক্লাউড-ম্যানেজড AP প্ল্যাটফর্মে 802.1X চালাতে পারি? হ্যাঁ - Meraki, Aruba Central এবং Ruckus Cloud সবই এটি সমর্থন করে। আপনি ক্লাউড ড্যাশবোর্ডে RADIUS সার্ভারের বিবরণ কনফিগার করেন এবং AP-গুলি EAP প্রক্সি করা পরিচালনা করে। আমার কি Active Directory প্রয়োজন? না। FreeRADIUS-এর মাধ্যমে LDAP, SQL ডেটাবেস, ফ্ল্যাট ফাইল বা এমনকি REST API-এর বিরুদ্ধেও প্রমাণীকরণ করা সম্ভব। তবে NPS-এর মাধ্যমে AD ইন্টিগ্রেশন এন্টারপ্রাইজের ক্ষেত্রে সবচেয়ে সাধারণ পথ। যেসব IoT ডিভাইস 802.1X সমর্থন করে না সেগুলোর ক্ষেত্রে কী হবে? বিকল্প হিসেবে MAC Authentication Bypass - MAB - ব্যবহার করুন। ডিভাইসের MAC অ্যাড্রেসটি RADIUS-এ ইউজারনেম এবং পাসওয়ার্ড হিসেবে পাঠানো হয়। এটি EAP-এর মতো সুরক্ষিত নয়, তবে এটি আপনাকে IoT ডিভাইসগুলোকে একটি সীমিত VLAN-এর মধ্যে রেখে অনবোর্ড করার সুযোগ দেয়। 802.1X কি WPA3-এর সাথে কাজ করে? হ্যাঁ। WPA3-Enterprise মূলত 802.1X প্রমাণীকরণ সহ WPA3। এটি আরও শক্তিশালী এনক্রিপশন যোগ করে - হাই-সিকিউরিটি মোডে ১৯২-বিট - এবং নতুন ডেপ্লয়মেন্টের জন্য এটি প্রস্তাবিত স্ট্যান্ডার্ড। [সংক্ষেপ এবং পরবর্তী পদক্ষেপ - প্রায় ১ মিনিট] তাহলে বিষয়টি সংক্ষেপে বলতে গেলে: 802.1X কোনো ঐচ্ছিক বিষয় নয়। সংবেদনশীল ডেটা নিয়ে কাজ করে, পেমেন্ট প্রসেস করে বা কোনো নিয়ন্ত্রিত পরিবেশে কাজ করে এমন যেকোনো সংস্থার জন্য এটি এন্টারপ্রাইজ WiFi সুরক্ষার মূল ভিত্তি। এর আর্কিটেকচার সুপ্রতিষ্ঠিত, টুলিং অত্যন্ত পরিপক্ক এবং ডেপ্লয়মেন্টের পথটি একদম স্পষ্ট। আপনার EAP মেথড নির্বাচন দিয়ে শুরু করুন - যদি আপনার দ্রুত ফলাফল এবং ব্যাপক সামঞ্জস্যের প্রয়োজন হয় তবে PEAP-MSCHAPv2, আর যদি আপনার PKI পরিকাঠামো থাকে এবং সবচেয়ে শক্তিশালী সিকিউরিটি পোসচারের প্রয়োজন হয় তবে EAP-TLS। একটি সিঙ্গেল AP স্পর্শ করার আগেই আপনার RADIUS সার্ভার কনফিগার এবং রিডানডেন্ট করে নিন। লাইভ হওয়ার আগে Group Policy বা MDM-এর মাধ্যমে আপনার সাপ্লিক্যান্ট প্রোফাইলগুলো পুশ করুন। এবং আপনার গেস্ট WiFi সম্পূর্ণ আলাদা রাখুন - সেই লেয়ারের জন্য একটি বিশেষভাবে তৈরি প্ল্যাটফর্ম ব্যবহার করুন। আপনি যদি কোনো মাল্টি-ভেন্যু পরিবেশ - হোটেল, রিটেল চেইন, স্টেডিয়াম - পরিচালনা করেন, তবে সাইটের সংখ্যার সাথে সাথে জটিলতা বাড়লেও আর্কিটেকচার পরিবর্তন হয় না। এর আসল চাবিকাঠি হলো সাইট-লোকাল রিডানডেন্সি সহ সেন্ট্রালাইজড RADIUS এবং আপনার সমস্ত ডিভাইসে একটি সামঞ্জস্যপূর্ণ MDM-পুশড সাপ্লিক্যান্ট প্রোফাইল।শোনার জন্য ধন্যবাদ। সম্পূর্ণ লিখিত নির্দেশিকা, আর্কিটেকচার ডায়াগ্রাম এবং কনফিগারেশন চেকলিস্ট purple.ai-তে উপলব্ধ রয়েছে। আপনি যদি একটি 802.1X ডেপ্লয়মেন্টের পরিকল্পনা করেন এবং আপনার পরিবেশের নির্দিষ্ট বিবরণ নিয়ে আলোচনা করতে চান, তবে সরাসরি Purple টিমের সাথে যোগাযোগ করুন।

আমাদের মূল সিরিজের অংশ: এন্টারপ্রাইজ WiFi সিকিউরিটি গাইড

কীভাবে 802.1X WiFi অথেন্টিকেশন কনফিগার করবেন: একটি ধাপে ধাপে নির্দেশিকা

সারসংক্ষেপ

এন্টারপ্রাইজ নেটওয়ার্কের জন্য, কোম্পানির অবকাঠামো সুরক্ষিত রাখতে একটি শেয়ার্ড PSK (প্রি-শেয়ার্ড কি) আর যথেষ্ট নয়। যেহেতু সংস্থাগুলি আরও কঠোর কমপ্লায়েন্স প্রয়োজনীয়তা (PCI-DSS, GDPR) এবং ক্রমাগত প্রসারিত অ্যাটাক সারফেসের মুখোমুখি হচ্ছে, তাই 802.1X অথেন্টিকেশনে রূপান্তর করা একটি অত্যন্ত গুরুত্বপূর্ণ সুরক্ষার প্রয়োজনীয়তা হয়ে দাঁড়িয়েছে।

এই নির্দেশিকাটি এন্টারপ্রাইজ অ্যাক্সেস পয়েন্টগুলিতে 802.1X কনফিগার করার জন্য একটি ব্যবহারিক, ভেন্ডর-নিরপেক্ষ ডিপ্লয়মেন্ট গাইড প্রদান করে। আমরা মূল আর্কিটেকচার—Supplicant, Authenticator এবং অথেন্টিকেশন সার্ভার—এর পাশাপাশি সার্টিফিকেট ম্যানেজমেন্ট, RADIUS কনফিগারেশন এবং সাধারণ ডিপ্লয়মেন্টের ভুলত্রুটিগুলি কভার করেছি। রিটেইল, হসপিটালিটি বা পাবলিক সেক্টর পরিবেশে কর্মরত IT ম্যানেজার এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য, এই রেফারেন্সটি কোম্পানির ট্রাফিক এবং গেস্ট ট্রাফিক কঠোরভাবে আলাদা রেখে একটি শক্তিশালী আইডেন্টিটি-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল বাস্তবায়নের জন্য প্রয়োজনীয় কার্যকরী পদক্ষেপগুলি প্রদান করে।

আর্কিটেকচার এবং বাস্তবায়ন কৌশলগুলির একটি ১০ মিনিটের ওভারভিউ পেতে নিচের সহযোগী পডকাস্ট ব্রিফিংটি শুনুন।

টেকনিক্যাল ডিপ ডাইভ: 802.1X আর্কিটেকচার

IEEE 802.1X স্ট্যান্ডার্ড পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলকে সংজ্ঞায়িত করে। একটি ওয়্যারলেস পরিবেশে, এটি ক্লায়েন্ট ডিভাইসগুলিকে একটি সেন্ট্রাল ডিরেক্টরিতে সফলভাবে অথেন্টিকেট করার আগে ডেটা ট্রাফিক পাঠানো বা গ্রহণ করা থেকে বিরত রাখে।

কীভাবে 802.1X WiFi অথেন্টিকেশন কনফিগার করবেন: একটি ধাপে ধাপে নির্দেশিকা - architecture overview

তিনটি মূল উপাদান

  1. Supplicant (ক্লায়েন্ট ডিভাইস): ল্যাপটপ, স্মার্টফোন বা IoT ডিভাইসে অ্যাক্সেসের জন্য অনুরোধকারী সফ্টওয়্যার। এটি অবশ্যই নির্বাচিত EAP (এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল) পদ্ধতি সমর্থন করবে।
  2. Authenticator (অ্যাক্সেস পয়েন্ট/ওয়্যারলেস ল্যান控制器): নেটওয়ার্ক ডিভাইস যা গেটকিপার হিসেবে কাজ করে। এটি একটি "নিয়ন্ত্রিত পোর্ট" খোলে যা অথেন্টিকেশন সফল হওয়ার আগে শুধুমাত্র EAP ট্রাফিকের অনুমতি দেয়।
  3. অথেন্টিকেশন সার্ভার (RADIUS): সেন্ট্রাল সার্ভার (যেমন, Microsoft NPS, FreeRADIUS, Cisco ISE) যা আইডেন্টিটি স্টোরের (যেমন Active Directory) বিপরীতে ক্রেডেনশিয়াল যাচাই করে এবং Access-Accept বা Access-Reject মেসেজ পাঠায়।

EAP পদ্ধতি: সঠিক সিকিউরিটি পোস্টার নির্বাচন করা

EAP পদ্ধতির পছন্দ আপনার সুরক্ষার স্তর এবং ডিপ্লয়মেন্টের জটিলতা নির্ধারণ করে।

কীভাবে 802.1X WiFi অথেন্টিকেশন কনফিগার করবেন: একটি ধাপে ধাপে নির্দেশিকা - eap comparison chart

  • EAP-TLS (ট্রান্সপোর্ট লেয়ার সিকিউরিটি): গোল্ড স্ট্যান্ডার্ড। সার্ভার এবং ক্লায়েন্ট উভয়েরই সার্টিফিকেট প্রয়োজন। কোনো পাসওয়ার্ড ট্রান্সমিট হয় না। উচ্চ-নিরাপত্তা পরিবেশের জন্য অত্যন্ত গুরুত্বপূর্ণ, তবে একটি সম্পূর্ণ পাবলিক কি ইনফ্রাস্ট্রাকচার (PKI) প্রয়োজন।
  • PEAP-MSCHAPv2 (প্রোটেক্টed EAP): সবচেয়ে সাধারণ এন্টারপ্রাইজ ডিপ্লয়মেন্ট। সার্ভার-সাইড সার্টিফিকেট ব্যবহার করে একটি সুরক্ষিত TLS টানেল তৈরি করে, যার মধ্যে ক্লায়েন্ট ইউজারনেম এবং পাসওয়ার্ড পাঠায়। ডিপ্লয়মেন্ট সহজ, তবে ক্লায়েন্ট ডিভাইস যদি সার্ভার সার্টিফিকেট কঠোরভাবে যাচাই করার জন্য কনফিগার করা না static থাকে, তবে এটি ক্রেডেনশিয়াল চুরির আক্রমণের শিকার হতে পারে।
  • EAP-SIM/AKA: অথেন্টিকেশনের জন্য SIM কার্ডের ক্রেডেনশিয়াল ব্যবহার করে। পরিবহন হাব এবং বড় পাবলিক ভেন্যুতে নিরবচ্ছিন্ন অনবোর্ডিং সক্ষম করার জন্য এটি ক্রমবর্ধমানভাবে প্রাসঙ্গিক হয়ে উঠছে।

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।

বাস্তবায়ন নির্দেশিকা: ধাপে ধাপে কনফিগারেশন

802.1X ডিপ্লয় করার জন্য RADIUS সার্ভার, অ্যাক্সেস পয়েন্ট和ক্লায়েন্ট ডিভাইসের মধ্যে সমন্বিত কনফিগারেশন প্রয়োজন।

ধাপ ১: RADIUS সার্ভার প্রস্তুতি

আপনি Microsoft নেটওয়ার্ক পলিসি সার্ভার (NPS) বা অন্য কোনো বিকল্প ব্যবহার করছেন কিনা তা নির্বিশেষে, মূল নীতিগুলি একই থাকে।

  1. RADIUS ক্লায়েন্ট সংজ্ঞায়িত করুন: RADIUS সার্ভারে প্রতিটি অ্যাক্সেস পয়েন্ট (বা ওয়্যারলেস ল্যান কন্ট্রোলার) রেজিস্টার করুন। AP এবং RADIUS সার্ভারের মধ্যে যোগাযোগ সুরক্ষিত করতে একটি শক্তিশালী, র্যান্ডমলি জেনারেট করা শেয়ার্ড সিক্রেট (কমপক্ষে ২২টি ক্যারেক্টার) অ্যাসাইন করুন।
  2. সার্ভার সার্টিফিকেট ইনস্টল করুন: PEAP বা EAP-TLS-এর জন্য, RADIUS সার্ভারে একটি X.509 সার্টিফিকেট ইনস্টল করুন। একটি বিশ্বস্ত পাবলিক সার্টিফিকেট অথরিটি (CA) থেকে সার্টিফিকেট ব্যবহার করলে BYOD পরিবেশের ডিপ্লয়মেন্ট সহজ হয়, কারণ রুট সার্টিফিকেট ইতিমধ্যেই ক্লায়েন্ট অপারেটিং সিস্টেম দ্বারা বিশ্বস্ত।

步骤2:策略配置

আইডেন্টিটির উপর ভিত্তি করে অ্যাক্সেসের অধিকার নির্ধারণ করতে নেটওয়ার্ক পলিসি কনফিগার করুন।

  1. কানেকশন রিকোয়েস্ট পলিসি: RADIUS সার্ভার কীভাবে ইনকামিং রিকোয়েস্টগুলি পরিচালনা করবে তা সংজ্ঞায়িত করুন। সাধারণত, এর মধ্যে NAS-Port-Type (ওয়্যারলেস - IEEE 802.11) মেলানো এবং স্থানীয়ভাবে অনুরোধটি অথেন্টিকেট করা অন্তর্ভুক্ত থাকে।
  2. 网络策略: Active Directory গ্রুপগুলিকে নেটওয়ার্ক অ্যাক্সেস অধিকারের সাথে ম্যাপ করুন। উদাহরণস্বরূপ, "Domain Computers" গ্রুপটিকে কর্পোরেট VLAN-এর সাথে ম্যাপ করুন। সফল অথেন্টিকেশনের পর ডাইনামিকভাবে VLAN অ্যাসাইন করতে RADIUS অ্যাট্রিবিউট (Tunnel-Type=VLAN, Tunnel-Medium-Type=802, Tunnel-Private-Group-ID=[VLAN_ID]) ব্যবহার করুন।

ধাপ ৩: অ্যাক্সেস পয়েন্ট কনফিগারেশন

আপনার ওয়্যারলেস ইনফ্রাস্ট্রাকচারে SSID কনফিগার করুন (যেমন, Meraki, Aruba, Cisco)।

  1. একটি নতুন SSID তৈরি করুন এবং WPA2-Enterprise বা WPA3-Enterprise নির্বাচন করুন।
  2. আপনার প্রাইমারি RADIUS সার্ভার এবং সেকেন্ডারি RADIUS সার্ভারের IP অ্যাড্রেস লিখুন।
  3. ধাপ ১-এ সংজ্ঞায়িত শেয়ার্ড সিক্রেটটি লিখুন।
  4. আপনার RADIUS সার্ভার যদি VLAN অ্যাট্রিবিউট পুশ করে থাকে, তবে ডাইনামিক VLAN অ্যাসাইনমেন্ট সক্ষম করুন।

ধাপ ৪: ক্লায়েন্ট Supplicant কনফিগারেশন

এটি সবচেয়ে গুরুত্বপূর্ণ এবং প্রায়শই উপেক্ষিত ধাপ। ব্যবহারকারীরা ম্যানুয়ালি তাদের ডিভাইস কনফিগার করবে তার উপর নির্ভর করবেন错。

  • কর্পোরেট ডিভাইস: WiFi প্রোফাইল পুশ করতে গ্রুপ পলিসি অবজেক্ট (GPO) বা আপনার মোবাইল ডিভাইস ম্যানেজমেন্ট (MDM) প্ল্যাটফর্ম ব্যবহার করুন। ইভিল টুইন (Evil Twin) আক্রমণ প্রতিরোধ করতে প্রোফাইলে অবশ্যই বিশ্বস্ত রুট CA এবং RADIUS সার্ভারের সঠিক সার্ভার নাম উল্লেখ থাকতে হবে।
  • BYOD: কর্মীদের নিজস্ব ডিভাইসে সুরক্ষিত প্রোফাইল পুশ করতে একটি অনবোর্ডিং পোর্টাল বা MDM সলিউশন বাস্তবায়ন করুন。

সেরা অনুশীলন এবং ইন্ডাস্ট্রি স্ট্যান্ডার্ড

একটি শক্তিশালী ডিপ্লয়মেন্ট নিশ্চিত করতে, এই আর্কিটেকচারাল সেরা অনুশীলনগুলি অনুসরণ করুন:

  1. কঠোর সার্টিফিকেট যাচাইকরণ: ক্লায়েন্টদের কখনই অন্ধভাবে যেকোনো সার্ভার সার্টিফিকেট গ্রহণ করতে দেবেন না। এটি PEAP ক্রেডেনশিয়াল চুরির প্রধান মাধ্যম।
  2. গেস্ট ট্রাফিক আলাদা করা: আপনার 802.1X ইনফ্রাস্ট্রাকচার কর্পোরেট অ্যাক্সেসের জন্য। গেস্ট ট্রাফিক অবশ্যই সম্পূর্ণ আলাদা রাখতে হবে। নিজস্ব ক্যাপティブ পোর্টাল এবং অ্যানালিটিক্স লেয়ার সহ একটি ডেডিকেটেড Guest WiFi প্ল্যাটফর্ম ডিপ্লয় করুন। যেমনটি আমরা আমাদের আপনার নেটওয়ার্ক সুরক্ষিত করা: শক্তিশালী DNS এবং নিরাপত্তা নির্দেশিকায় আলোচনা করেছি, লজিক্যাল সেপারেশন হলো নেটওয়ার্ক প্রতিরক্ষার ভিত্তি।
  3. রেডান্ডেন্সি বাস্তবায়ন করুন: RADIUS একটি অত্যন্ত গুরুত্বপূর্ণ সার্ভিস। একটি প্রাইমারি RADIUS সার্ভার এবং একটি সেকেন্ডারি RADIUS সার্ভার ডিপ্লয় করুন। একটি ডিস্ট্রিবিউটেড পরিবেশে, যেমন একটি বড় রিটেইল চেইনে, WAN লিঙ্ক ডাউন থাকা অবস্থায়ও সচল থাকার জন্য লোকাল RADIUS প্রক্সি ব্যবহার করার কথা বিবেচনা করুন。

ট্রাবলশুটিং এবং ঝুঁকি প্রশমন

যখন ডিপ্লয়মেন্ট ব্যর্থ হয়, তখন এটি সাধারণত কয়েকটি সাধারণ কনফিগারেশন ভুলের কারণে হয়:

  • RADIUS টাইমআউট ত্রুটি: সাধারণত AP এবং RADIUS সার্ভারের মধ্যে শেয়ার্ড সিক্রেট অমিল হওয়ার কারণে অথবা ফায়ারওয়াল নিয়ম দ্বারা UDP পোর্ট ১৮১২ (অথেন্টিকেশন) এবং ১৮১৩ (অ্যাকাউন্টিং) ব্লক করার কারণে ঘটে。
  • ক্লায়েন্ট রিজেকশন: RADIUS ইভেন্ট লগগুলি পরীক্ষা করুন (যেমন, Windows ইভেন্ট ভিউয়ার -> কাস্টম ভিউ -> সার্ভার রোলস -> নেটওয়ার্ক পলিসি এবং অ্যাক্সেস সার্ভিসেস)। ইভেন্ট ID 6273 খুঁজুন। সাধারণ কারণগুলির মধ্যে রয়েছে ক্লায়েন্ট সার্টিফিকেটের মেয়াদ শেষ হয়ে যাওয়া বা ক্লায়েন্ট সার্ভারের সার্টিফিকেট চেইনকে বিশ্বাস করতে ব্যর্থ হওয়া。
  • VLAN অ্যাসাইনমেন্ট ব্যর্থতা: অথেন্টিকেশন সফল হলেও ক্লায়েন্ট যদি কোনো IP অ্যাড্রেস না পায়, তবে AP-এর সাথে সংযুক্ত সুইচ পোর্টটি ট্রাঙ্ক পোর্ট হিসেবে কনফিগার করা আছে কিনা তা যাচাই করুন, যা ডাইনামিকভাবে অ্যাসাইন করা VLAN-এর অনুমতি দেয়。

ROI এবং ব্যবসায়িক প্রভাব

802.1X বাস্তবায়ন করলে উল্লেখযোগ্য অপারেশনাল এবং সিকিউরিটি ROI পাওয়া যায়:

  • ঝুঁকি প্রশমন: একটি একক আপোসকৃত PSK-এর কারণে পুরো কর্পোরেট নেটওয়ার্ক ঝুঁকির মধ্যে পড়ার সম্ভাবনা দূর করে, যা সরাসরি PCI-DSS এবং GDPR কমপ্লায়েন্সের প্রচেষ্টাকে সমর্থন করে。
  • অপারেশনাল দক্ষতা: অ্যাক্সেস কন্ট্রোল কেন্দ্রীভূত করে। যখন কোনো কর্মচারী চলে যান, তখন তার Active Directory অ্যাকাউন্ট নিষ্ক্রিয় করলে অবিলম্বে তার WiFi অ্যাক্সেস বাতিল হয়ে যায়। পুরো এন্টারপ্রাইজ জুড়ে PSK পরিবর্তন করার কোনো প্রয়োজন নেই。
  • নেটওয়ার্ক ভিজিবিলিটি: নেটওয়ার্কে কারা আছেন এবং তারা কী ডিভাইস ব্যবহার করছেন সে সম্পর্কে সুনির্দিষ্ট ভিজিবিলিটি প্রদান করে, যা আরও ভালো ক্যাপাসিটি প্ল্যানিং এবং থ্রেট হান্টিং সক্ষম করে。

স্পোর্টস স্টেডিয়াম বা হসপিটালিটি শিল্পের মতো উচ্চ-ঘনত্বের জটিল পরিবেশের জন্য, গেস্ট অ্যাক্সেস প্রদানের পাশাপাশি কর্পোরেট নিরাপত্তা পরিচালনা করা একটি挑战। 802.1X ব্যবহার করে কর্পোরেট সম্পদ সুরক্ষিত করার মাধ্যমে এবং গেস্ট ট্রাফিক পরিচালনা করতে একটি শক্তিশালী WiFi অ্যানালিটিক্স প্ল্যাটফর্ম ব্যবহার করে, IT লিডাররা এন্টারপ্রাইজ এবং তাদের গ্রাহক উভয়ের সেবা করার সাথে সাথে নিরাপদ, স্কেলযোগ্য কানেক্টিভিটি প্রদান করতে পারেন। উচ্চ-ঘনত্বের পরিবেশ পরিচালনার বিষয়ে বিস্তারিত জানতে, আমাদের চিড়িয়াখানা এবং থিম পার্ক WiFi: উচ্চ-জনসমাগমপূর্ণ ভেন্যু কানেক্টিভিটি নির্দেশিকা দেখুন।

মূল সংজ্ঞাসমূহ

802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের জন্য একটি IEEE স্ট্যান্ডার্ড যা LAN বা WLAN-এর সাথে সংযুক্ত হতে চাওয়া ডিভাইসগুলোর জন্য একটি অথেন্টিকেশন মেকানিজম প্রদান করে।

এন্টারপ্রাইজ WiFi নিরাপত্তার জন্য মৌলিক প্রোটোকল, যা দুর্বল শেয়ার্ড পাসওয়ার্ড প্রতিস্থাপন করে।

Supplicant

ক্লায়েন্ট ডিভাইস বা সফ্টওয়্যার অ্যাপ্লিকেশন যা নেটওয়ার্কে অ্যাক্সেসের জন্য অনুরোধ করছে।

নিরাপদ সংযোগ নিশ্চিত করতে আইটি টিমকে অবশ্যই MDM-এর মাধ্যমে সাপ্লিক্যান্ট কনফিগারেশন পরিচালনা করতে হবে।

Authenticator

নেটওয়ার্ক ডিভাইস (অ্যাক্সেস পয়েন্ট বা সুইচ) যা Supplicant এবং অথেন্টিকেশন সার্ভারের মধ্যে একটি প্রক্সি হিসেবে কাজ করে অথেন্টিকেশন প্রক্রিয়াকে সহজতর করে।

EAP ট্রাফিক নিরাপদে ফরোয়ার্ড করার জন্য RADIUS সার্ভার IP এবং একটি শেয়ার্ড সিক্রেট দিয়ে কনফিগার করা হয়েছে।

RADIUS

Remote Authentication Dial-In User Service; একটি নেটওয়ার্কিং প্রোটোকল যা সেন্ট্রালাইজড অথেন্টিকেশন, অথরাইজেশন এবং অ্যাকাউন্টিং (AAA) ম্যানেজমেন্ট প্রদান করে।

ব্যাকএন্ড সার্ভার (যেমন Microsoft NPS) যা আসলে একটি ডিরেক্টরির বিপরীতে ব্যবহারকারীর ক্রেডেনশিয়াল যাচাই করে।

EAP (Extensible Authentication Protocol)

একটি অথেন্টিকেশন ফ্রেমওয়ার্ক যা প্রায়শই ওয়্যারলেস নেটওয়ার্ক এবং পয়েন্ট-টু-পয়েন্ট সংযোগে ব্যবহৃত হয়, যা একাধিক অথেন্টিকেশন পদ্ধতি সমর্থন করে।

Supplicant এবং RADIUS সার্ভারের মধ্যে কথোপকথনের 'ভাষা'।

EAP-TLS

একটি EAP পদ্ধতি যা Transport Layer Security ব্যবহার করে, যার পারস্পরিক অথেন্টিকেশনের জন্য সার্ভার এবং ক্লায়েন্ট উভয় পক্ষের সার্টিফিকেটের প্রয়োজন হয়।

সবচেয়ে নিরাপদ পদ্ধতি, যা প্রায়শই উচ্চ-নিরাপত্তা বা শ্রেণীবদ্ধ পরিবেশের জন্য বাধ্যতামূলক করা হয়।

PEAP

Protected Extensible Authentication Protocol - এটি একটি এনক্রিপ্টেড এবং অথেনটিকেটেড TLS টানেলের মধ্যে EAP-কে এনক্যাপসুলেট করে।

সবচেয়ে ব্যাপকভাবে ব্যবহৃত এন্টারপ্রাইজ পদ্ধতি, যা শুধুমাত্র সার্ভার-সাইড সার্টিফিকেট প্রয়োজন হওয়ার মাধ্যমে সহজ স্থাপনার সাথে নিরাপত্তার ভারসাম্য বজায় রাখে।

Dynamic VLAN Assignment

এমন একটি প্রক্রিয়া যেখানে একটি RADIUS সার্ভার Access Point-কে নির্দেশ দেয় যাতে কোনো অথেনটিকেটেড ব্যবহারকারীকে তার ডিরেক্টরি গ্রুপ মেম্বারশিপের উপর ভিত্তি করে একটি নির্দিষ্ট VLAN-এ রাখা হয়।

নেটওয়ার্ক ট্র্যাফিক বিভক্ত করার জন্য অত্যন্ত গুরুত্বপূর্ণ (যেমন - HR, ইঞ্জিনিয়ারিং এবং IoT ডিভাইস আলাদা করা) যেখানে শুধুমাত্র একটি একক কর্পোরেট SSID ব্রডকাস্ট করা হয়।

সমাধানকৃত উদাহরণসমূহ

একটি ৩০০ রুমের বিলাসবহুল হোটেলের ব্যাক-অফ-হাউস অপারেশনাল নেটওয়ার্ক (স্টাফ ট্যাবলেট, VoIP ফোন, ম্যানেজমেন্ট ল্যাপটপ) সুরক্ষিত করা প্রয়োজন এবং এটি অতিথি নেটওয়ার্ক থেকে সম্পূর্ণ আলাদা রাখা দরকার। তারা বর্তমানে স্টাফদের জন্য একটি একক PSK ব্যবহার করে।

১. হোটেলের বিদ্যমান Active Directory-র সাথে সংযুক্ত করে Microsoft NPS ডেপ্লয় করুন। ২. ট্যাবলেট অনবোর্ডিং সহজ করতে NPS সার্ভারে একটি পাবলিক সার্টিফিকেট (যেমন, DigiCert) ব্যবহার করে PEAP-MSCHAPv2 কনফিগার করুন। ৩. AP গুলোতে একটি 802.1X SSID ('Hotel_Ops') তৈরি করুন। ৪. সমস্ত স্টাফ ট্যাবলেট এবং ল্যাপটপে 'Hotel_Ops' WiFi প্রোফাইল পাঠাতে হোটেলের MDM প্ল্যাটফর্ম ব্যবহার করুন, প্রোফাইলটিকে স্পষ্টভাবে DigiCert root CA-কে বিশ্বাস করতে এবং NPS সার্ভারের নাম যাচাই করতে কনফিগার করুন। ৫. বিদ্যমান ওপেন গেস্ট SSID-টি বজায় রাখুন এবং টার্মস গ্রহণ ও অ্যানালিটিক্সের জন্য এটিকে Purple-এর captive portal-এর মাধ্যমে রাউট করুন, যাতে গেস্ট VLAN গুলো কোনোভাবেই অপারেশনাল VLAN গুলোতে রাউট করতে না পারে।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি ডেপ্লয়মেন্ট জটিলতার সাথে নিরাপত্তার ভারসাম্য বজায় রাখে। RADIUS সার্ভারে একটি পাবলিক সার্টিফিকেট ব্যবহার করে, হোটেলটি একটি সম্পূর্ণ PKI ডেপ্লয় করার ঝামেলা এড়িয়ে চলে এবং একই সাথে শেয়ার্ড PSK-এর ঝুঁকি দূর করে। VLAN এবং আলাদা অথেন্টিকেশন মেকানিজমের মাধ্যমে গেস্ট এবং কর্পোরেট ট্রাফিকের কঠোর বিভাজন হোটেলের পয়েন্ট-অফ-সেল সিস্টেমের জন্য PCI-DSS প্রয়োজনীয়তার সাথে সামঞ্জস্যপূর্ণ।

একটি বিশ্ববিদ্যালয় ক্যাম্পাস 802.1X-এ স্থানান্তরিত হচ্ছে এবং বিভিন্ন অপারেটিং সিস্টেম জুড়ে ১৫,০০০ শিক্ষার্থীর জন্য একটি বিশাল BYOD পরিবেশ সমর্থন করা প্রয়োজন।

১. লোড ব্যালেন্সিং সহ একটি শক্তিশালী RADIUS ক্লাস্টার (যেমন, FreeRADIUS বা Cisco ISE) ডেপ্লয় করুন। ২. ব্যাপক ডিভাইস সামঞ্জস্যের জন্য PEAP-MSCHAPv2 ইমপ্লিমেন্ট করুন। ৩. একটি অনবোর্ডিং পোর্টাল (যেমন, SecureW2) ডেপ্লয় করুন যা সঠিক EAP সেটিংস ব্যবহার করতে এবং বিশ্ববিদ্যালয়ের RADIUS সার্ভার সার্টিফিকেটকে বিশ্বাস করতে শিক্ষার্থীর ডিভাইসের সাপ্লিক্যান্টকে স্বয়ংক্রিয়ভাবে কনফিগার করে। ৪. ব্রডকাস্ট ডোমেন পরিচালনা করতে এবং ক্যাম্পাসে তাদের অবস্থানের উপর ভিত্তি করে শিক্ষার্থীদের উপযুক্ত সাবনেটে রাখতে RADIUS অ্যাট্রিবিউটের মাধ্যমে ডায়নামিক VLAN অ্যাসাইনমেন্ট ব্যবহার করুন।

পরীক্ষকের মন্তব্য: উচ্চ শিক্ষায়, BYOD হলো প্রধান চ্যালেঞ্জ। শিক্ষার্থীদের দ্বারা ম্যানুয়াল কনফিগারেশনের উপর নির্ভর করলে হেল্পডেস্ক টিকিটের সংখ্যা বৃদ্ধি পায় এবং অনিরাপদ কনফিগারেশনের (ব্যবহারকারীরা অবৈধ সার্টিফিকেট গ্রহণ করে) সৃষ্টি হয়। অনবোর্ডিং পোর্টালটি এখানে সাফল্যের একটি গুরুত্বপূর্ণ উপাদান, যা ক্রেডেনশিয়াল চুরি প্রতিরোধ করতে সাপ্লিক্যান্টকে লক ডাউন করা নিশ্চিত করে।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনার প্রতিষ্ঠান PEAP-MSCHAPv2 ব্যবহার করে 802.1X স্থাপন করছে। টেস্টিং করার সময়, ব্যবহারকারীরা রিপোর্ট করেন যে প্রথমবার কানেক্ট করার সময় তাদের 'Accept a Certificate' করার জন্য অনুরোধ করা হচ্ছে। আপনার এটি কীভাবে সমাধান করা উচিত?

ইঙ্গিত: ব্যবহারকারীদের নেটওয়ার্ক অবকাঠামো সম্পর্কিত বিশ্বাসের সিদ্ধান্ত নেওয়ার অনুমতি দেওয়ার সিকিউরিটি ইমপ্লিকেশনগুলো বিবেচনা করুন।

মডেল উত্তর দেখুন

আপনাকে ক্লায়েন্ট সাপ্লিক্যান্ট প্রোফাইলগুলো (MDM বা Group Policy-র মাধ্যমে) এমনভাবে কনফিগার করতে হবে যাতে RADIUS সার্ভারের সার্টিফিকেট ইস্যুকারী Root CA-কে স্পষ্টভাবে বিশ্বাস করা হয় এবং নির্দিষ্ট সার্ভারের নাম যাচাই করা হয়। ব্যবহারকারীদের ম্যানুয়ালি সার্টিফিকেট গ্রহণ করার উপর নির্ভর করলে তা তাদের সিকিউরিটি ওয়ার্নিং উপেক্ষা করতে অভ্যস্ত করে তোলে এবং নেটওয়ার্কটিকে Evil Twin (ক্রেডেনশিয়াল হারভেস্টিং) অ্যাটাকের ঝুঁকির মুখে ফেলে দেয়।

Q2. আপনাকে একদল ওয়্যারহাউস বারকোড স্ক্যানার সুরক্ষিত করতে হবে। এগুলো WPA2-Enterprise সমর্থন করে কিন্তু এগুলোতে ক্লায়েন্ট সার্টিফিকেট ইনস্টল করার বা Active Directory-তে যোগ দেওয়ার কোনো মেকানিজম নেই। সবচেয়ে নিরাপদ স্থাপনা পদ্ধতি কোনটি?

ইঙ্গিত: এমন EAP পদ্ধতিগুলো মূল্যায়ন করুন যেগুলোর জন্য ক্লায়েন্ট-সাইড সার্টিফিকেটের প্রয়োজন হয় না কিন্তু তবুও এনক্রিপ্টেড অথেনটিকেশন প্রদান করে।

মডেল উত্তর দেখুন

PEAP-MSCHAPv2 স্থাপন করুন। স্ক্যানারগুলোর জন্য আপনার ডিরেক্টরিতে একটি ডেডিকেটেড সার্ভিস অ্যাকাউন্ট তৈরি করুন। TLS টানেল স্থাপন করতে একটি সার্ভার সার্টিফিকেট দিয়ে RADIUS সার্ভার কনফিগার করুন এবং টানেলের ভিতরে সার্ভিস অ্যাকাউন্ট ক্রেডেনশিয়াল ব্যবহার করে অথেনটিকেশন করতে স্ক্যানারগুলো কনফিগার করুন। নিশ্চিত করুন যে RADIUS পলিসি এই সার্ভিস অ্যাকাউন্টটিকে একটি নির্দিষ্ট, বিচ্ছিন্ন ওয়্যারহাউস VLAN-এ সীমাবদ্ধ করে।

Q3. AP এবং RADIUS সার্ভার কনফিগার করার পরে, ক্লায়েন্ট ডিভাইসগুলো সফলভাবে অথেনটিকেশন সম্পন্ন করে (যা RADIUS লগে Access-Accept দিয়ে যাচাই করা হয়েছে), কিন্তু তারা কোনো IP অ্যাড্রেস পেতে ব্যর্থ হয় এবং নেটওয়ার্ক অ্যাক্সেস করতে পারে না। সবচেয়ে সম্ভাব্য অবকাঠামোগত সমস্যাটি কী?

ইঙ্গিত: অথেনটিকেশন সফল হয়েছে, যার অর্থ 802.1X ধাপটি সম্পন্ন হয়েছে। সমস্যাটি পরবর্তী নেটওয়ার্ক প্রভিশনিং ধাপে রয়েছে।

মডেল উত্তর দেখুন

সবচেয়ে সম্ভাব্য সমস্যাটি হলো ওয়্যার্ড নেটওয়ার্কে একটি VLAN মিসকনফিগারেশন। RADIUS সার্ভার যদি ক্লায়েন্টকে একটি নির্দিষ্ট VLAN-এ (যেমন - VLAN 20) রাখার জন্য dynamic VLAN assignment ব্যবহার করে, তবে Access Point-কে সংযুক্তকারী সুইচ পোর্টটিকে অবশ্যই একটি 802.1Q ট্রাঙ্ক পোর্ট হিসেবে কনফিগার করতে হবে যা VLAN 20 অনুমোদন করে। VLAN-টি যদি AP-তে ট্রাঙ্ক করা না থাকে, তবে ক্লায়েন্টের DHCP রিকোয়েস্টগুলো ড্রপ হয়ে যাবে।

এই সিরিজে পড়া চালিয়ে যান

গেস্ট WiFi-এর জন্য RADIUS প্রমাণীকরণ কনফিগার করার বিষয়ে একজন নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরের গাইড

গেস্ট WiFi-এর জন্য RADIUS প্রমাণীকরণ ব্যবহারের বিষয়ে নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরদের জন্য একটি ব্যাপক প্রযুক্তিগত রেফারেন্স। এতে আর্কিটেকচার, ভেন্ডর-নিরপেক্ষ কনফিগারেশন ধাপ, নিরাপত্তা বিষয়ক সর্বোত্তম অনুশীলন এবং সাধারণ ডেপ্লয়মেন্ট ব্যর্থতার সমস্যা সমাধান অন্তর্ভুক্ত রয়েছে।

গাইডটি পড়ুন →

উচ্চশিক্ষায় নিরাপদ BYOD এবং 802.1X WiFi-এর জন্য SCEP বাস্তবায়ন করা

এই টেকনিক্যাল গাইডটিতে বিস্তারিত জানানো হয়েছে কীভাবে উচ্চশিক্ষা প্রতিষ্ঠানের IT টিমগুলো SCEP ব্যবহার করে হাজার হাজার BYOD ডিভাইসের জন্য 802.1X সার্টিফিকেট এনরোলমেন্ট স্বয়ংক্রিয় করতে পারে। ম্যানুয়াল অনবোর্ডিং সরিয়ে একটি নিরাপদ, জিরো-টাচ নেটওয়ার্ক অ্যাক্সেস মডেল চালু করার জন্য এর আর্কিটেকচার, সিকিউরিটি সুবিধা এবং বাস্তবসম্মত ডিপ্লয়মেন্ট ধাপগুলো এখানে আলোচনা করা হয়েছে।

গাইডটি পড়ুন →

Guest এবং Staff WiFi নেটওয়ার্কের জন্য RADIUS Authentication কনফিগার করা

এই টেকনিক্যাল রেফারেন্স গাইডটি এন্টারপ্রাইজ guest এবং staff WiFi নেটওয়ার্কের জন্য RADIUS authentication-এর আর্কিটেকচার, কনফিগারেশন এবং ডিপ্লয়মেন্টের রূপরেখা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের সুরক্ষিত, স্কেলযোগ্য ওয়্যারলেস অ্যাক্সেস কন্ট্রোল সিস্টেম তৈরি করার জন্য প্রয়োজনীয় সঠিক প্রোটোকল, সিকিউরিটি স্ট্যান্ডার্ড এবং ট্রাবলশুটিং মেথডোলজি প্রদান করে।

গাইডটি পড়ুন →

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।