মূল কন্টেন্টে যান

EAP পদ্ধতিসমূহের তুলনা: PEAP, EAP-TLS, EAP-TTLS, এবং EAP-FAST

এই নির্ভরযোগ্য প্রযুক্তিগত রেফারেন্স নির্দেশিকাটি এন্টারপ্রাইজ WiFi অথেন্টিকেশনের জন্য PEAP, EAP-TLS, EAP-TTLS, এবং EAP-FAST-এর একটি পাশাপাশি তুলনা প্রদান করে। এটি আইটি ম্যানেজার এবং নেটওয়ার্ক আর্কিটেক্টদের সর্বোত্তম 802.1X স্থাপনার কৌশল বেছে নিতে সাহায্য করার জন্য নিরাপত্তা ব্যবস্থা, স্থাপনার জটিলতা এবং ডিভাইসের সামঞ্জস্যের ওপর কার্যকর নির্দেশনা প্রদান করে।

📖 6 মিনিট পাঠ📝 1,497 শব্দ🔧 2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন📚 8 মূল সংজ্ঞা

📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide

header_image.png

সারসংক্ষেপ

এন্টারপ্রাইজ আইটি ম্যানেজার এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য, সঠিক Extensible Authentication Protocol (EAP) পদ্ধতি নির্বাচন করা একটি অত্যন্ত গুরুত্বপূর্ণ সিদ্ধান্ত যা নিরাপত্তা ব্যবস্থা, স্থাপনার জটিলতা এবং ব্যবহারকারীর অভিজ্ঞতার মধ্যে ভারসাম্য বজায় রাখে। যেহেতু প্রতিষ্ঠানগুলো ঝুঁকিপূর্ণ প্রি-শেয়ার্ড কি (PSK) থেকে 802.1X অথেন্টিকেশনের দিকে অগ্রসর হচ্ছে, তাই পছন্দটি সাধারণত চারটি প্রাথমিক পদ্ধতিতে সংকুচিত হয়: PEAP, EAP-TLS, EAP-TTLS, এবং EAP-FAST। এই নির্দেশিকাটি এই পদ্ধতিগুলোর একটি সরাসরি, প্রযুক্তিগত তুলনা প্রদান করে, যা আপনাকে আপনার Guest WiFi এবং অভ্যন্তরীণ কর্পোরেট নেটওয়ার্কের জন্য সঠিক আর্কিটেকচারাল সিদ্ধান্ত নিতে সাহায্য করবে। আমরা পাসওয়ার্ড-ভিত্তিক টানেলড পদ্ধতি এবং মিউচুয়াল সার্টিফিকেট অথেন্টিকেশনের মধ্যে নিরাপত্তার পার্থক্যগুলো পরীক্ষা করব, কখন কোন নির্দিষ্ট পদ্ধতিগুলো উপযুক্ত তা মূল্যায়ন করব এবং আধুনিক এন্টারপ্রাইজ পরিবেশের জন্য কার্যকর বাস্তবায়ন নির্দেশিকা প্রদান করব।

টেকনিক্যাল ডিপ-ডাইভ: EAP পদ্ধতিসমূহের তুলনা

PEAP (Protected EAP)

PEAP-কে ব্যাপকভাবে 802.1X অথেন্টিকেশনের জন্য এন্টারপ্রাইজের প্রধান চালিকাশক্তি হিসেবে বিবেচনা করা হয়। Cisco, Microsoft এবং RSA Security দ্বারা যৌথভাবে তৈরি এই পদ্ধতিটি একটি সার্ভার-সাইড সার্টিফিকেট ব্যবহার করে একটি এনক্রিপ্ট করা TLS টানেল তৈরি করে। এই সুরক্ষিত টানেলের মধ্যে, ক্লায়েন্ট একটি লেগ্যাসি পদ্ধতি ব্যবহার করে অথেন্টিকেট করে, যার মধ্যে সবচেয়ে সাধারণ হলো MSCHAPv2।

PEAP-এর প্রাথমিক সুবিধা হলো Windows, macOS, iOS এবং Android সহ আধুনিক অপারেটিং সিস্টেমগুলোতে এর প্রায় সর্বজনীন নেটিভ সাপোর্ট। যেহেতু এতে শুধুমাত্র RADIUS সার্ভারে একটি সার্টিফিকেটের প্রয়োজন হয় এবং ক্লায়েন্ট ডিভাইসে কোনো সার্টিফিকেটের প্রয়োজন হয় না, তাই সার্টিফিকেট-ভিত্তিক বিকল্পগুলোর তুলনায় এর স্থাপনা উল্লেখযোগ্যভাবে কম জটিল। এটি PEAP-কে Bring Your Own Device (BYOD) পরিবেশ বা পরিবহন হাবের মতো বড় পাবলিক ভেন্যুগুলোর জন্য অত্যন্ত আকর্ষণীয় করে তোলে যেখানে ক্লায়েন্ট সার্টিফিকেট পরিচালনা করা অবাস্তব।

তবে, পাসওয়ার্ডের ওপর PEAP-এর নির্ভরতা (MSCHAPv2-এর মাধ্যমে) নিরাপত্তা ঝুঁকি তৈরি করে। যদি কোনো ক্লায়েন্ট ডিভাইস সার্ভারের সার্টিফিকেট যাচাই করার জন্য কঠোরভাবে কনফিগার করা না থাকে, তবে ব্যবহারকারীদের একটি রোগ অ্যাক্সেস পয়েন্টে (একটি "evil twin" আক্রমণ) সংযোগ করতে প্রলুব্ধ করা যেতে পারে। রোগ AP তখন MSCHAPv2 চ্যালেঞ্জ-রেসপন্স ক্যাপচার করতে পারে, যা ব্যবহারকারীর পাসওয়ার্ড পুনরুদ্ধার করতে অফলাইনে ক্র্যাক করা যেতে পারে। তাই, PEAP স্থাপন করার সময় Group Policy বা MDM-এর মাধ্যমে কঠোর সার্ভার সার্টিফিকেট যাচাইকরণ প্রয়োগ করা একটি বাধ্যতামূলক নিরাপত্তা নিয়ন্ত্রণ।

EAP-TLS (EAP-Transport Layer Security)

EAP-TLS এন্টারপ্রাইজ ওয়্যারলেস নিরাপত্তার জন্য গোল্ড স্ট্যান্ডার্ড হিসেবে বিবেচিত। PEAP-এর বিপরীতে, EAP-TLS-এর জন্য মিউচুয়াল সার্টিফিকেট অথেন্টিকেশন প্রয়োজন। যেকোনো নেটওয়ার্ক অ্যাক্সেস দেওয়ার আগে RADIUS সার্ভার এবং ক্লায়েন্ট ডিভাইস উভয়কেই একটি বৈধ ডিজিটাল সার্টিফিকেট প্রদর্শন করতে হবে।

এই মিউচুয়াল অথেন্টিকেশন পাসওয়ার্ডের প্রয়োজনীয়তাকে সম্পূর্ণরূপে দূর করে, যার ফলে ক্রেডেনশিয়াল চুরি, ডিকশনারি অ্যাটাক এবং রোগ AP আক্রমণ নিষ্ক্রিয় হয়ে যায়। যদি কোনো ডিভাইসে সঠিক ক্লায়েন্ট সার্টিফিকেট না থাকে, তবে এটি কেবল নেটওয়ার্কের সাথে সংযুক্ত হতে পারবে না। যেসব প্রতিষ্ঠানের কঠোর নিয়ন্ত্রক প্রয়োজনীয়তা মেনে চলতে হয়, যেমন রিটেইল সেক্টরে PCI-DSS বা Healthcare -এ HIPAA, তাদের জন্য EAP-TLS অত্যন্ত সুপারিশকৃত একটি পদ্ধতি।

এই বর্ধিত নিরাপত্তার বিপরীতে যে বিষয়টি মেনে নিতে হয় তা হলো স্থাপনার জটিলতা। EAP-TLS বাস্তবায়নের জন্য সার্টিফিকেট ইস্যু, নবায়ন এবং বাতিল করতে একটি শক্তিশালী Public Key Infrastructure (PKI) প্রয়োজন। এন্ডপয়েন্টগুলোতে এই সার্টিফিকেটগুলো নিরাপদে বিতরণ করার জন্য Microsoft Intune বা Jamf-এর মতো একটি Mobile Device Management (MDM) সমাধানেরও প্রয়োজন হয়। Apple পরিবেশের নির্দেশনার জন্য, আমাদের Jamf এবং RADIUS: Apple ডিভাইস ফ্লিটের জন্য সার্টিফিকেট-ভিত্তিক WiFi অথেন্টিকেশন নির্দেশিকাটি দেখুন। EAP-TLS হলো কর্পোরেট-মালিকানাধীন, পরিচালিত ডিভাইস ফ্লিটের জন্য সর্বোত্তম পছন্দ যেখানে নিরাপত্তাই সবচেয়ে গুরুত্বপূর্ণ।

eap_security_comparison_chart.png

EAP-TTLS (EAP Tunnelled TLS)

Funk Software এবং Certicom দ্বারা যৌথভাবে তৈরি EAP-TTLS, একটি সার্ভার-সাইড সার্টিফিকেট ব্যবহার করে একটি এনক্রিপ্ট করা TLS টানেল প্রতিষ্ঠার মাধ্যমে PEAP-এর মতোই কাজ করে। এর মূল পার্থক্যকারী বৈশিষ্ট্য হলো অভ্যন্তরীণ অথেন্টিকেশন পদ্ধতির ক্ষেত্রে এর নমনীয়তা। যদিও PEAP মূলত MSCHAPv2-এর সাথে যুক্ত, EAP-TTLS টানেলের মধ্যে নিরাপদে PAP, CHAP বা MSCHAP সহ প্রায় যেকোনো অথেন্টিকেশন প্রোটোকলকে এনক্যাপসুলেট করতে পারে।

এই নমনীয়তা EAP-TTLS-কে এমন পরিবেশগুলোতে অত্যন্ত মূল্যবান করে তোলে যেখানে পুরানো LDAP ডিরেক্টরি, RADIUS প্রক্সি বা নন-Microsoft আইডেন্টিটি স্টোরগুলোর বিরুদ্ধে অথেন্টিকেট করতে হয় যা নেটিভভাবে MSCHAPv2 সমর্থন করে না। এটি আন্তর্জাতিক গবেষণা ও শিক্ষা সম্প্রদায়ের জন্য বিশ্বব্যাপী রোমিং অ্যাক্সেস পরিষেবা eduroam-এর মূল প্রোটোকল হিসেবে পরিচিত। ঐতিহাসিকভাবে, EAP-TTLS-এর জন্য নেটিভ ক্লায়েন্ট সাপোর্ট PEAP-এর মতো সর্বজনীন ছিল না, প্রায়শই পুরানো Windows সংস্করণে থার্ড-পার্টি সাপ্লিক্যান্টের প্রয়োজন হতো, তবে আধুনিক অপারেটিং সিস্টেমগুলো এখন শক্তিশালী নেটিভ সাপোর্ট প্রদান করে।

EAP-FAST (Flexible Authentication via Secure Tunnelling)

অত্যন্ত ঝুঁকিপূর্ণ LEAP প্রোটোকলের দ্রুত প্রতিস্থাপন হিসেবে Cisco দ্বারা তৈরি EAP-FAST ডিজিটাল সার্টিফিকেট স্থাপনের কঠোর প্রয়োজনীয়তা ছাড়াই নিরাপদ অথেন্টিকেশন প্রদানের জন্য ডিজাইন করা হয়েছিল। সুরক্ষিত টানেল প্রতিষ্ঠার জন্য সার্ভার সার্টিফিকেট ব্যবহার করার পরিবর্তে, EAP-FAST Protected Access Credentials (PACs)—অথেন্টিকেশন সার্ভার দ্বারা ক্লায়েন্টদের ডাইনামিকালি প্রদান করা ডেটার ওপেক ব্লকের ওপর নির্ভর করে।

EAP-FAST এর দ্রুত সেশন পুনরায় শুরু করার ক্ষমতা দ্বারা চিহ্নিত করা হয়। যদিও এটি একটি নিরাপদ, এনক্রিপ্ট করা টানেল প্রদান করে, স্ট্যান্ডার্ড X.509 সার্টিফিকেটের পরিবর্তে PAC-এর ওপর এর নির্ভরতা এটিকে কিছুটা প্রোপ্রাইটরি করে তোলে এবং আধুনিক, ভেন্ডর-নিরপেক্ষ জিরো-ট্রাস্ট আর্কিটেকচারের সাথে কম সামঞ্জস্যপূর্ণ করে তোলে। বর্তমানে, EAP-FAST মূলত লেগ্যাসি Cisco-কেন্দ্রিক পরিবেশ, নির্দিষ্ট IoT স্থাপনা বা বিশেষায়িত রাগডাইজড ডিভাইসে প্রাসঙ্গিক। অধিকাংশ নতুন এন্টারপ্রাইজ স্থাপনার জন্য, PEAP বা EAP-TLS-কে অগ্রাধিকার দেওয়া হয়।

বাস্তবায়ন নির্দেশিকা

802.1X অথেন্টিকেশন স্থাপনের জন্য ওয়্যারলেস অ্যাক্সেস পয়েন্ট থেকে শুরু করে RADIUS অবকাঠামো এবং আইডেন্টিটি প্রোভাইডার পর্যন্ত সম্পূর্ণ নেটওয়ার্ক স্ট্যাক জুড়ে সতর্ক পরিকল্পনার প্রয়োজন। Purple-এর প্ল্যাটফর্মের সাথে একীভূত করার সময়, আমাদের RADIUS সার্ভারগুলো সমস্ত প্রধান EAP পদ্ধতি সমর্থন করে, যা ব্যবহারকারীরা Wayfinding বা WiFi Analytics -এর মতো বৈশিষ্ট্যগুলোর সাথে ইন্টারঅ্যাক্ট করার আগে নির্বিঘ্ন অথেন্টিকেশন নিশ্চিত করে।

eap_deployment_scenario.png

ধাপ ১: অথেন্টিকেশন কৌশল নির্ধারণ করুন

আপনার এন্ডপয়েন্ট ফ্লিট মূল্যায়ন করুন। যদি ডিভাইসগুলো কর্পোরেট-মালিকানাধীন হয় এবং MDM-এর মাধ্যমে পরিচালিত হয়, তবে EAP-TLS লক্ষ্য করুন। আপনি যদি BYOD সমর্থন করেন, তবে PEAP হলো বাস্তবসম্মত পছন্দ। আপনার আইডেন্টিটি প্রোভাইডার (Active Directory, Google Workspace, Okta) প্রয়োজনীয় প্রোটোকলগুলো (যেমন, PEAP-এর জন্য MSCHAPv2) সমর্থন করে কিনা তা নিশ্চিত করুন।

ধাপ ২: সার্টিফিকেট ব্যবস্থাপনা

EAP-FAST ছাড়া অন্য সব পদ্ধতির জন্য, আপনাকে অবশ্যই আপনার RADIUS সার্ভারে একটি সার্ভার সার্টিফিকেট স্থাপন করতে হবে। ক্লায়েন্ট-সাইড ট্রাস্ট ওয়ার্নিং কমাতে এই সার্টিফিকেটটি আদর্শভাবে একটি বিশ্বস্ত পাবলিক Certificate Authority (CA) দ্বারা ইস্যু করা উচিত, যদিও আপনি সমস্ত এন্ডপয়েন্ট নিয়ন্ত্রণ করলে একটি অভ্যন্তরীণ এন্টারপ্রাইজ CA ব্যবহার করা যেতে পারে। EAP-TLS-এর জন্য, আপনার PKI প্রতিষ্ঠা করুন এবং সঠিক Subject Alternative Name (SAN) ম্যাপিং সহ ক্লায়েন্ট সার্টিফিকেটগুলো স্বয়ংক্রিয়ভাবে সরবরাহ করতে আপনার MDM কনফিগার করুন।

ধাপ ৩: RADIUS এবং অ্যাক্সেস পয়েন্ট কনফিগারেশন

আপনার ওয়্যারলেস অ্যাক্সেস পয়েন্টগুলোকে WPA2-Enterprise বা WPA3-Enterprise ব্যবহার করার জন্য কনফিগার করুন, সঠিক শেয়ার্ড সিক্রেট সহ সেগুলোকে আপনার RADIUS সার্ভারের IP অ্যাড্রেসগুলোতে নির্দেশ করুন। RADIUS সার্ভারে, আপনার নেটওয়ার্ক নীতিগুলো নির্ধারণ করুন, অনুমোদিত EAP পদ্ধতিগুলো নির্দিষ্ট করুন এবং ব্যবহারকারী বা ডিভাইস গ্রুপের সদস্যতার ওপর ভিত্তি করে সফল অথেন্টিকেশনগুলোকে উপযুক্ত VLAN-এ ম্যাপ করুন।

ধাপ ৪: এন্ডপয়েন্ট সাপ্লিক্যান্ট কনফিগারেশন

নিরাপত্তার জন্য এটি সবচেয়ে গুরুত্বপূর্ণ ধাপ। PEAP-এর জন্য, ডিভাইসগুলোতে একটি প্রি-কনফিগার করা WiFi প্রোফাইল পুশ করতে MDM বা Group Policy ব্যবহার করুন। এই প্রোফাইলে অবশ্যই বিশ্বস্ত RADIUS সার্ভারের নাম এবং সার্ভার সার্টিফিকেট ইস্যুকারী বিশ্বস্ত Root CA স্পষ্টভাবে উল্লেখ করতে হবে। অত্যন্ত গুরুত্বপূর্ণ বিষয় হলো, ব্যবহারকারীদের নতুন সার্ভার বা সার্টিফিকেট বিশ্বাস করার জন্য অনুরোধ করে এমন বিকল্পটি নিষ্ক্রিয় করুন।

সর্বোত্তম অনুশীলনসমূহ

১. সার্টিফিকেটের জন্য কখনই ব্যবহারকারীর সিদ্ধান্তের ওপর নির্ভর করবেন না: PEAP বা EAP-TTLS স্থাপন করার সময়, নির্দিষ্ট সার্ভার সার্টিফিকেটগুলোকে বিশ্বাস করার জন্য সর্বদা এন্ডপয়েন্ট সাপ্লিক্যান্টগুলোকে আগে থেকে কনফিগার করুন। সার্টিফিকেট সতর্কবার্তায় ব্যবহারকারীদের "Accept" ক্লিক করার ওপর নির্ভর করা সম্পূর্ণ নিরাপত্তা মডেলটিকে দুর্বল করে এবং নেটওয়ার্ককে রোগ AP আক্রমণের মুখোমুখি করে। ২. সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্ট স্বয়ংক্রিয় করুন: সার্টিফিকেটের মেয়াদ শেষ হওয়া 802.1X বিভ্রাটের একটি অন্যতম প্রধান কারণ। EAP-TLS স্থাপনায় RADIUS সার্ভার সার্টিফিকেট এবং ক্লায়েন্ট সার্টিফিকেট উভয়ের জন্যই স্বয়ংক্রিয় পর্যবেক্ষণ এবং নবায়ন প্রক্রিয়া বাস্তবায়ন করুন। ৩. WPA3-Enterprise বাস্তবায়ন করুন: যেখানে ক্লায়েন্ট সাপোর্ট অনুমতি দেয়, সেখানে WPA3-Enterprise-এ স্থানান্তরিত হন। এটি Protected Management Frames (PMF) ব্যবহার বাধ্যতামূলক করে এবং একটি ১৯২-বিট সিকিউরিটি স্যুট বিকল্প অফার করে, যা WPA2-এর চেয়ে শক্তিশালী ক্রিপ্টোগ্রাফিক সুরক্ষা প্রদান করে। ৪. নেটওয়ার্ক সেগমেন্ট করুন: ব্যবহারকারীদের ভূমিকার ওপর ভিত্তি করে নির্দিষ্ট VLAN-এ অথেন্টিকেটেড ব্যবহারকারীদের ডাইনামিকালি অ্যাসাইন করতে RADIUS অ্যাট্রিবিউট (যেমন Filter-Id বা Tunnel-Private-Group-Id) ব্যবহার করুন, যা কর্পোরেট সম্পদ থেকে গেস্ট ট্রাফিককে আলাদা করে। আধুনিক নেটওয়ার্ক ডিজাইন সম্পর্কে আরও জানতে, আধুনিক ব্যবসার জন্য মূল SD WAN-এর সুবিধাসমূহ পর্যালোচনা করুন।

সমস্যা সমাধান এবং ঝুঁকি প্রশমন

EAP স্থাপনায় সাধারণ ব্যর্থতাগুলো সাধারণত সার্টিফিকেট যাচাইকরণ এবং আইডেন্টিটি প্রোভাইডার ইন্টিগ্রেশনের চারপাশে আবর্তিত হয়।

  • লক্ষণ: RADIUS সার্ভার আপডেটের পর ক্লায়েন্টরা সংযোগ করতে ব্যর্থ হচ্ছে।
    • ঝুঁকি: নতুন সার্ভার সার্টিফিকেটটি ক্লায়েন্টদের দ্বারা বিশ্বস্ত Root CA দ্বারা ইস্যু করা হয়নি, অথবা সার্ভারের নাম পরিবর্তিত হয়েছে।
    • প্রশমন: সর্বদা একটি স্টেজিং পরিবেশে সার্টিফিকেট রোলওভার পরীক্ষা করুন। প্রোডাকশনে প্রয়োগ করার আগে নতুন সার্টিফিকেট চেইনটি সমস্ত এন্ডপয়েন্ট প্রোফাইল দ্বারা সম্পূর্ণরূপে বিশ্বস্ত কিনা তা নিশ্চিত করুন।
  • লক্ষণ: iOS ডিভাইসগুলো ঠিকঠাক সংযুক্ত হচ্ছে, কিন্তু Windows ডিভাইসগুলো ব্যর্থ হচ্ছে।
    • ঝুঁকি: Windows সাপ্লিক্যান্টগুলো প্রায়শই সার্ভার সার্টিফিকেটে Server Name Indication (SNI) বা নির্দিষ্ট EKU (Extended Key Usage) অ্যাট্রিবিউট যাচাই করার ক্ষেত্রে বেশি কঠোর হয়।
    • প্রশমন: সার্ভার সার্টিফিকেটে 'Server Authentication' EKU অন্তর্ভুক্ত রয়েছে কিনা এবং SAN-টি Windows WiFi প্রোফাইলে কনফিগার করা নামের সাথে মেলে কিনা তা যাচাই করুন।

ROI এবং ব্যবসায়িক প্রভাব

একটি শক্তিশালী EAP পদ্ধতিতে রূপান্তর নিছক নিরাপত্তার বাইরেও উল্লেখযোগ্য ব্যবসায়িক মূল্য প্রদান করে। শেয়ার্ড পাসওয়ার্ড দূর করার মাধ্যমে, আইটি টিমগুলো পাসওয়ার্ড রিসেট বা আপোসকৃত PSK সম্পর্কিত হেল্পডেস্ক টিকিটের অপারেশনাল ওভারহেড হ্রাস করে। Hospitality -এর মতো পরিবেশগুলোতে, যেখানে কর্মীদের পরিবর্তনের হার বেশি হতে পারে, সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন (EAP-TLS) নিশ্চিত করে যে কোনো ডিভাইস ওয়াইপ করা হলে বা সার্টিফিকেটের মেয়াদ শেষ হলে অ্যাক্সেস স্বয়ংক্রিয়ভাবে বাতিল হয়ে যায়, যার জন্য কোনো গ্লোবাল পাসওয়ার্ড পরিবর্তন করার প্রয়োজন হয় না।

তাছাড়া, শক্তিশালী অথেন্টিকেশন হলো PCI-DSS এবং GDPR-এর মতো কমপ্লায়েন্স ফ্রেমওয়ার্কগুলোর জন্য একটি পূর্বশর্ত। শক্তিশালী অ্যাক্সেস নিয়ন্ত্রণ প্রদর্শনের মাধ্যমে, প্রতিষ্ঠানগুলো ডেটা লঙ্ঘনের সাথে সম্পর্কিত নিয়ন্ত্রক জরিমানা এবং সুনামহানির ঝুঁকি হ্রাস করে। ভেন্যু অবকাঠামো আপগ্রেড করার বিষয়ে আরও বিস্তারিত জানতে, আধুনিক হসপিটালিটি WiFi সমাধান যা আপনার অতিথিরা পাওয়ার যোগ্য দেখুন।

পডকাস্ট ব্রিফিং

বাস্তবায়ন কৌশল এবং সাধারণ ত্রুটিগুলো কভার করে EAP পদ্ধতিগুলোর ওপর আমাদের ১০ মিনিটের প্রযুক্তিগত ব্রিফিংটি শুনুন: eap_methods_compared_peap_eap_tls_eap_ttls_and_eap_fast_podcast.wav

মূল সংজ্ঞাসমূহ

802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য একটি IEEE স্ট্যান্ডার্ড যা LAN বা WLAN-এর সাথে যুক্ত হতে ইচ্ছুক ডিভাইসগুলোকে একটি অথেন্টিকেশন মেকানিজম প্রদান করে।

আইটি টিমগুলো অনিরাপদ শেয়ার্ড পাসওয়ার্ড (PSK) পরিবর্তন করে ব্যক্তিগতকৃত, এন্টারপ্রাইজ-গ্রেড অথেন্টিকেশন চালু করতে 802.1X বাস্তবায়ন করে।

RADIUS (Remote Authentication Dial-In User Service)

একটি নেটওয়ার্কিং প্রোটোকল যা কোনো নেটওয়ার্ক পরিষেবা সংযোগকারী এবং ব্যবহারকারী ব্যবহারকারীদের জন্য কেন্দ্রীভূত Authentication, Authorisation, and Accounting (AAA) ব্যবস্থাপনা প্রদান করে।

RADIUS সার্ভারটি একটি 802.1X স্থাপনার কেন্দ্রীয় মস্তিষ্ক হিসেবে কাজ করে, যা একটি আইডেন্টিটি প্রোভাইডারের বিপরীতে ক্রেডেনশিয়াল যাচাই করে এবং অ্যাক্সেস পয়েন্টকে সংযোগের অনুমতি দেওয়া হবে কিনা তা জানায়।

Supplicant

একটি এন্ডপয়েন্ট ডিভাইসের (ল্যাপটপ, স্মার্টফোন) সফ্টওয়্যার ক্লায়েন্ট যা 802.1X-এর মাধ্যমে নেটওয়ার্ক অ্যাক্সেস নিয়ে আলোচনা করতে অথেন্টিকেটরের (অ্যাক্সেস পয়েন্ট) সাথে যোগাযোগ করে।

ভুলভাবে কনফিগার করা সাপ্লিক্যান্টগুলো PEAP স্থাপনায় নিরাপত্তা দুর্বলতার প্রাথমিক কারণ, বিশেষ করে যখন সার্ভার সার্টিফিকেট যাচাইকরণ নিষ্ক্রিয় থাকে।

Mutual Authentication

একটি নিরাপত্তা প্রক্রিয়া যেখানে একটি যোগাযোগ লিঙ্কের উভয় সত্তা একে অপরকে অথেন্টিকেট করে (যেমন, ক্লায়েন্ট সার্ভারকে যাচাই করে এবং সার্ভার ক্লায়েন্টকে যাচাই করে)।

রোগ AP আক্রমণ প্রতিরোধের জন্য অত্যন্ত গুরুত্বপূর্ণ; EAP-TLS এটি সহজাতভাবে প্রয়োগ করে, যেখানে ক্লায়েন্ট-টু-সার্ভার যাচাইকরণ অর্জনের জন্য PEAP-এর কঠোর সাপ্লিক্যান্ট কনফিগারেশনের প্রয়োজন হয়।

PKI (Public Key Infrastructure)

ডিজিটাল সার্টিফিকেট তৈরি, পরিচালনা, বিতরণ, ব্যবহার, সংরক্ষণ এবং বাতিল করার জন্য প্রয়োজনীয় ভূমিকা, নীতি, হার্ডওয়্যার, সফ্টওয়্যার এবং পদ্ধতির একটি সেট।

একটি শক্তিশালী PKI হলো EAP-TLS স্থাপনের পূর্বশর্ত, যা প্রায়শই ছোট আইটি টিমগুলোর জন্য প্রবেশের সবচেয়ে বড় বাধা হিসেবে কাজ করে।

Evil Twin Attack

একটি রোগ ওয়্যারলেস অ্যাক্সেস পয়েন্ট যা ওয়্যারলেস যোগাযোগে আড়ি পাততে বা ক্রেডেনশিয়াল চুরি করতে একটি বৈধ এন্টারপ্রাইজ নেটওয়ার্কের ছদ্মবেশ ধারণ করে।

এটি দুর্বলভাবে কনফিগার করা PEAP স্থাপনার বিরুদ্ধে প্রাথমিক থ্রেট ভেক্টর যেখানে ক্লায়েন্টরা RADIUS সার্ভার সার্টিফিকেট যাচাই করে না।

PAC (Protected Access Credential)

একটি শক্তিশালী শেয়ার্ড সিক্রেট যা একটি অথেন্টিকেশন সার্ভার দ্বারা ক্লায়েন্টকে ডাইনামিকালি প্রদান করা হয়, যা বিশেষভাবে EAP-FAST-এ একটি নিরাপদ টানেল স্থাপন করতে ব্যবহৃত হয়।

PAC-গুলো ডিজিটাল সার্টিফিকেট স্থাপনের প্রয়োজন ছাড়াই EAP-FAST-কে নিরাপদ অথেন্টিকেশন প্রদানের অনুমতি দেয়।

MDM (Mobile Device Management)

একাধিক মোবাইল পরিষেবা প্রদানকারী এবং একাধিক মোবাইল অপারেটিং সিস্টেম জুড়ে কর্মচারীদের মোবাইল ডিভাইসগুলো পর্যবেক্ষণ, পরিচালনা এবং সুরক্ষিত করতে একটি আইটি বিভাগ দ্বারা ব্যবহৃত নিরাপত্তা সফ্টওয়্যার।

MDM এটি আধুনিক EAP-TLS স্থাপনার জন্য অপরিহার্য, যা আইটি-কে কর্পোরেট ডিভাইসগুলোতে নীরবে ক্লায়েন্ট সার্টিফিকেট এবং কঠোর WiFi প্রোফাইল পুশ করার অনুমতি দেয়।

সমাধানকৃত উদাহরণসমূহ

একটি জাতীয় রিটেইল চেইনকে ৫০০টি স্টোর জুড়ে পয়েন্ট-অফ-সেল (POS) ট্যাবলেটের জন্য নিরাপদ WiFi স্থাপন করতে হবে। ট্যাবলেটগুলো কর্পোরেট-মালিকানাধীন এবং Microsoft Intune-এর মাধ্যমে পরিচালিত। সেগুলোকে অবশ্যই PCI-DSS প্রয়োজনীয়তা মেনে চলতে হবে। তাদের কোন EAP পদ্ধতি স্থাপন করা উচিত এবং কীভাবে?

প্রতিষ্ঠানটির EAP-TLS স্থাপন করা উচিত। Microsoft Intune ব্যবহার করে, তারা প্রতিটি POS ট্যাবলেটে স্বয়ংক্রিয়ভাবে অনন্য ক্লায়েন্ট সার্টিফিকেট সরবরাহ করতে একটি Simple Certificate Enrolment Protocol (SCEP) প্রোফাইল কনফিগার করবে। এরপর তারা Intune-এর মাধ্যমে একটি Wi-Fi প্রোফাইল পুশ করবে যা ট্যাবলেটগুলোকে WPA2/WPA3-Enterprise ব্যবহার করে সংযোগ করতে কনফিগার করে, যেখানে অথেন্টিকেশন পদ্ধতি হিসেবে EAP-TLS নির্দিষ্ট করা থাকবে এবং সরবরাহকৃত ক্লায়েন্ট সার্টিফিকেটটি নির্বাচন করা থাকবে। RADIUS সার্ভারগুলোকে এই সার্টিফিকেটগুলোর ওপর ভিত্তি করে ডিভাইসগুলোকে অথেন্টিকেট করার জন্য কনফিগার করা হবে, যা সেগুলোকে একটি সীমাবদ্ধ PCI-সম্মত VLAN-এ ম্যাপ করবে।

পরীক্ষকের মন্তব্য: এখানে EAP-TLS একমাত্র সঠিক পছন্দ। PCI-DSS কার্ডহোল্ডার ডেটা পরিচালনাকারী পরিবেশগুলোকে কঠোরভাবে নিয়ন্ত্রণ করে। PEAP পাসওয়ার্ডের ওপর নির্ভর করবে, যা আপোসের ঝুঁকিতে থাকে এবং যার জন্য জটিল রোটেশন নীতির প্রয়োজন হয়। EAP-TLS মিউচুয়াল অথেন্টিকেশন প্রদান করে এবং পাসওয়ার্ডের প্রয়োজনীয়তা সম্পূর্ণরূপে দূর করে, যা কঠোর কমপ্লায়েন্স প্রয়োজনীয়তা পূরণ করে। Intune-এর মাধ্যমে স্থাপনা পরিচালনা করা EAP-TLS-এর সাথে সম্পর্কিত ঐতিহ্যগত জটিলতাকে দূর করে।

একটি বড় বিশ্ববিদ্যালয়কে ব্যক্তিগত ল্যাপটপ, স্মার্টফোন এবং ট্যাবলেটের (BYOD) মিশ্রণ ব্যবহারকারী ২০,০০০ শিক্ষার্থীর জন্য নিরাপদ WiFi প্রদান করতে হবে। বিশ্ববিদ্যালয়টি আইডেন্টিটি ম্যানেজমেন্টের জন্য Active Directory ব্যবহার করে। তাদের কীভাবে 802.1X-এর দিকে অগ্রসর হওয়া উচিত?

বিশ্ববিদ্যালয়টির MSCHAPv2 সহ PEAP স্থাপন করা উচিত। তারা তাদের RADIUS সার্ভারগুলোতে একটি সুপরিচিত পাবলিক Certificate Authority (যেমন, DigiCert, Let's Encrypt) থেকে একটি সার্ভার সার্টিফিকেট ইনস্টল করবে। নিরাপত্তা নিশ্চিত করতে, তাদের অবশ্যই একটি অনবোর্ডিং টুল (যেমন SecureW2 বা একটি কাস্টম অ্যাপ) প্রদান করতে হবে যা শিক্ষার্থীদের ডিভাইসগুলোকে স্বয়ংক্রিয়ভাবে কনফিগার করে। এই টুলটি WiFi প্রোফাইল তৈরি করবে, বিশ্বস্ত RADIUS সার্ভারের নামগুলো স্পষ্টভাবে নির্ধারণ করবে এবং সার্ভার সার্টিফিকেট যাচাইকরণ প্রয়োগ করবে, যা শিক্ষার্থীদের রোগ AP-এর সাথে সংযুক্ত হতে বাধা দেবে।

পরীক্ষকের মন্তব্য: বিশাল BYOD স্থাপনার জন্য PEAP হলো বাস্তবসম্মত পছন্দ কারণ অপরিবর্তিত ডিভাইসগুলোর জন্য ২০,০০০ ক্লায়েন্ট সার্টিফিকেট ইস্যু এবং পরিচালনা করা (EAP-TLS) একটি অপারেশনাল দুঃস্বপ্ন। এখানে সাফল্যের মূল চাবিকাঠি হলো অনবোর্ডিং টুল। শিক্ষার্থীরা যদি ম্যানুয়ালি তাদের ডিভাইসগুলো কনফিগার করে, তবে তারা সম্ভবত সার্ভার যাচাইকরণ সঠিকভাবে কনফিগার করতে ব্যর্থ হবে, যা তাদের Active Directory ক্রেডেনশিয়ালগুলোকে ইন্টারসেপশনের ঝুঁকিতে ফেলবে।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনার প্রতিষ্ঠান Google Workspace থেকে একটি নতুন ক্লাউড-ভিত্তিক আইডেন্টিটি প্রোভাইডারে স্থানান্তরিত হচ্ছে যা কেবল LDAP সমর্থন করে এবং MSCHAPv2 সমর্থন করে না। লেগ্যাসি ডিভাইসগুলোর জন্য আপনাকে আপনার বিদ্যমান পাসওয়ার্ড-ভিত্তিক 802.1X WiFi বজায় রাখতে হবে। আপনার RADIUS সার্ভারে আপনাকে কোন EAP পদ্ধতি কনফিগার করতে হবে?

ইঙ্গিত: MSCHAPv2 ছাড়া অন্য অভ্যন্তরীণ অথেন্টিকেশন প্রোটোকলগুলোর জন্য কোন টানেলড পদ্ধতিটি অনুমতি দেয় তা বিবেচনা করুন।

মডেল উত্তর দেখুন

আপনাকে অবশ্যই EAP-TTLS কনফিগার করতে হবে। PEAP-এর বিপরীতে, যা অভ্যন্তরীণ অথেন্টিকেশনের জন্য MSCHAPv2-এর ওপর ব্যাপকভাবে নির্ভরশীল, EAP-TTLS তার নিরাপদ TLS টানেলের মধ্যে PAP বা CHAP-এর মতো পুরানো প্রোটোকলগুলোকে এনক্যাপসুলেট করতে পারে, যা এটিকে MSCHAPv2 সমর্থনের অভাব থাকা LDAP ডিরেক্টরিগুলোর সাথে ইন্টারফেস করার অনুমতি দেয়।

Q2. একটি নিরাপত্তা অডিটে দেখা গেছে যে ব্যবহারকারীরা যখন কফি শপে পাবলিক WiFi নেটওয়ার্কের সাথে তাদের স্মার্টফোন সংযুক্ত করে, তখন তাদের Active Directory পাসওয়ার্ডগুলো আপোস করা হচ্ছে। আক্রমণকারীরা কর্পোরেট SSID ব্রডকাস্ট করছে। আপনার বর্তমান স্থাপনায় PEAP ব্যবহৃত হচ্ছে। EAP পদ্ধতি পরিবর্তন না করে আপনি কীভাবে এটি প্রশমন করবেন?

ইঙ্গিত: সমস্যাটি হলো ক্লায়েন্ট ডিভাইসগুলো অন্ধভাবে রোগ AP-কে বিশ্বাস করছে। ক্লায়েন্টকে কীভাবে আসল কর্পোরেট নেটওয়ার্কের সাথে কথা বলছে তা যাচাই করতে বাধ্য করবেন?

মডেল উত্তর দেখুন

আপনাকে অবশ্যই এন্ডপয়েন্ট সাপ্লিক্যান্টগুলোকে (MDM বা Group Policy-এর মাধ্যমে) কঠোর সার্ভার সার্টিফিকেট যাচাইকরণ প্রয়োগ করতে কনফিগার করতে হবে। WiFi প্রোফাইলে অবশ্যই বিশ্বস্ত কর্পোরেট RADIUS সার্ভারের নাম এবং তাদের সার্টিফিকেট ইস্যুকারী নির্দিষ্ট Root CA স্পষ্টভাবে উল্লেখ করতে হবে। অতিরিক্তভাবে, আপনাকে অবশ্যই এমন সেটিংটি নিষ্ক্রিয় করতে হবে যা ব্যবহারকারীদের অজানা সার্টিফিকেট বিশ্বাস করার জন্য অনুরোধ করে, যাতে সার্ভারটি অথেন্টিকেটেড না হলে সংযোগটি নীরবে ব্যর্থ হয়।

Q3. আপনি একটি গুদামে রাগডাইজড বারকোড স্ক্যানারের একটি ফ্লিট স্থাপন করছেন। ডিভাইসগুলো একটি লেগ্যাসি এমবেডেড OS চালায় যা WPA2-Enterprise বা স্ট্যান্ডার্ড 802.1X সার্টিফিকেট সমর্থন করে না, তবে সেগুলো Cisco Compatible Extensions (CCX) সমর্থন করে। আপনার নিরাপদ অথেন্টিকেশন প্রয়োজন। ব্যবহারের জন্য সবচেয়ে সম্ভাব্য EAP পদ্ধতি কোনটি?

ইঙ্গিত: এমন পরিবেশের জন্য বিশেষভাবে Cisco দ্বারা তৈরি প্রোটোকলটি খুঁজুন যেখানে সার্টিফিকেট স্থাপন করা চ্যালেঞ্জিং বা অসম্ভব।

মডেল উত্তর দেখুন

এখানে EAP-FAST উপযুক্ত পছন্দ। এটি বিশেষভাবে এমন পরিবেশের জন্য Cisco দ্বারা ডিজাইন করা হয়েছিল যেখানে সার্টিফিকেট স্থাপন করা অবাস্তব। এটি নিরাপদ টানেল স্থাপনের জন্য ডাইনামিকালি সরবরাহকৃত Protected Access Credentials (PACs) ব্যবহার করে, যা এটিকে লেগ্যাসি বা বিশেষায়িত হার্ডওয়্যারের জন্য উপযুক্ত করে তোলে যা CCX সমর্থন করে কিন্তু শক্তিশালী PKI ক্ষমতার অভাব রয়েছে।

এই সিরিজে পড়া চালিয়ে যান

Guest এবং Staff WiFi নেটওয়ার্কের জন্য RADIUS Authentication কনফিগার করা

এই টেকনিক্যাল রেফারেন্স গাইডটি এন্টারপ্রাইজ guest এবং staff WiFi নেটওয়ার্কের জন্য RADIUS authentication-এর আর্কিটেকচার, কনফিগারেশন এবং ডিপ্লয়মেন্টের রূপরেখা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের সুরক্ষিত, স্কেলযোগ্য ওয়্যারলেস অ্যাক্সেস কন্ট্রোল সিস্টেম তৈরি করার জন্য প্রয়োজনীয় সঠিক প্রোটোকল, সিকিউরিটি স্ট্যান্ডার্ড এবং ট্রাবলশুটিং মেথডোলজি প্রদান করে।

গাইডটি পড়ুন →

Passpoint এবং OpenRoaming: সম্পূর্ণ নির্দেশিকা

এই প্রযুক্তিগত রেফারেন্স নির্দেশিকাটি এন্টারপ্রাইজ WiFi নেটওয়ার্কের মধ্যে Passpoint (Hotspot 2.0) এবং WBA OpenRoaming ফ্রেমওয়ার্কের একটি বিস্তৃত বিশ্লেষণ প্রদান করে। এটি একটি নিরাপদ, ঝামেলামুক্ত অতিথি সংযোগ স্থাপন করার জন্য প্রয়োজনীয় অন্তর্নিহিত প্রমাণীকরণ প্রোটোকল, আর্কিটেকচারাল উপাদান এবং স্থাপনার কৌশলগুলি বিস্তারিতভাবে বর্ণনা করে। নেটওয়ার্ক স্থপতি এবং IT লিডাররা এন্টারপ্রাইজ-গ্রেড নিরাপত্তা বজায় রেখে ম্যানুয়াল লগইন বাধাগুলি দূর করতে কীভাবে এই মানগুলি ডিজাইন, বাস্তবায়ন এবং সমস্যা সমাধান করবেন তা শিখবেন।

গাইডটি পড়ুন →

উচ্চশিক্ষায় সুরক্ষিত BYOD এবং নেটওয়ার্ক এনরোলমেন্টের জন্য কীভাবে SCEP বাস্তবায়ন করবেন

এই প্রযুক্তিগত নির্দেশিকাটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের উচ্চশিক্ষার ক্যাম্পাস নেটওয়ার্ক সুরক্ষিত করতে SCEP ভিত্তিক সার্টিফিকেট এনরোলমেন্ট স্থাপনের জন্য একটি ভেন্ডর - নিরপেক্ষ ব্লুপ্রিন্ট প্রদান করে। এটি কীভাবে পাসওয়ার্ড ভিত্তিক PEAP থেকে 802.1X EAP-TLS-এ স্থানান্তরিত হতে হবে, BYOD অনবোর্ডিং স্বয়ংক্রিয় করতে হবে এবং শক্তিশালী VLAN সেগমেন্টেশন কার্যকর করতে হবে তা বিস্তারিতভাবে বর্ণনা করে।

গাইডটি পড়ুন →