eduroam এবং 802.1X: উচ্চশিক্ষার জন্য নিরাপদ WiFi প্রমাণীকরণ
এই নির্ভরযোগ্য প্রযুক্তিগত নির্দেশিকাটি eduroam এবং 802.1X প্রমাণীকরণের আর্কিটেকচার, ডেপ্লয়মেন্ট এবং নিরাপত্তা ব্যাখ্যা করে। আইটি ম্যানেজার এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য ডিজাইন করা এই নির্দেশিকায় ব্যবহারিক বাস্তবায়নের পদক্ষেপ, EAP পদ্ধতি নির্বাচন এবং কীভাবে ভেন্যু অপারেটররা নিরাপদে একাডেমিক রোমিং সমর্থন করতে পারে তা কভার করা হয়েছে।
এই গাইডটি শুনুন
পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide →
- সারসংক্ষেপ
- টেকনিক্যাল ডিপ ডাইভ: 802.1X এবং eduroam আর্কিটেকচার
- 802.1X ট্রায়াঙ্গেল মডেল
- eduroam-এর RADIUS Proxy Hierarchy
- EAP পদ্ধতিসমূহ: নিরাপত্তা এবং ডেপ্লয়বিলিটির মধ্যে ভারসাম্য
- ইমপ্লিমেন্টেশন গাইড
- ১. ইনফ্রাস্ট্রাকচার প্রস্তুতিআপনার ওয়্যারলেস অ্যাক্সেস পয়েন্ট এবং কন্ট্রোলারগুলো WPA2-Enterprise/WPA3-Enterprise এবং 802.1X সমর্থন করে তা নিশ্চিত করুন। যেকোনো আধুনিক এন্টারপ্রাইজ-গ্রেড হার্ডওয়্যার (Cisco, Aruba, Juniper এবং অন্যান্য) এই প্রয়োজনীয়তা পূরণ করবে। আপনাকে একটি শক্তিশালী RADIUS অবকাঠামোও (যেমন FreeRADIUS, Cisco ISE, বা Aruba ClearPass) স্থাপন করতে হবে যা প্রত্যাশিত অথেন্টিকেশন লোড পরিচালনা এবং রিকোয়েস্ট প্রক্সি করতে সক্ষম।
- ২. সার্টিফিকেট ম্যানেজমেন্ট
- ৩. ক্লায়েন্ট কনফিগারেশন (CAT টুল)
- ৪. VLAN অ্যাসাইনমেন্ট এবং সেগমেন্টেশন
- সেরা অনুশীলন এবং ভেন্ডর-নিরপেক্ষ সুপারিশমালা
- সমস্যা সমাধান এবং ঝুঁকি হ্রাসকরণ
- ROI এবং ব্যবসায়িক প্রভাব

সারসংক্ষেপ
উচ্চশিক্ষা প্রতিষ্ঠানগুলোর জন্য এবং তাদের কর্মী ও শিক্ষার্থীদের সেবা প্রদানকারী ভেন্যুগুলোর জন্য নিরাপদ, নির্বিঘ্ন ওয়্যারলেস কানেক্টিভিটি প্রদান করা এখন আর কোনো বিলাসিতা নয় - এটি একটি পরিচালনগত প্রয়োজনীয়তা। এই কানেক্টিভিটির মানদণ্ড হলো eduroam, যা IEEE 802.1X ফ্রেমওয়ার্কের ওপর ভিত্তি করে তৈরি একটি বৈশ্বিক রোমিং পরিষেবা।
এই গাইডটি IT ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট এবং ভেন্যু অপারেশন ডিরেক্টরদের 802.1X এবং eduroam বোঝা, স্থাপন এবং ট্রাবলশুট করার জন্য একটি ব্যাপক, ভেন্ডর-নিরপেক্ষ রেফারেন্স প্রদান করে। আমরা মৌলিক তাত্ত্বিক মডেলগুলোর বাইরে গিয়ে এন্টারপ্রাইজ-গ্রেড ক্যাম্পাস WiFi বাস্তবে কীভাবে কাজ করে তা পরীক্ষা করেছি, যার মধ্যে রয়েছে সার্টিফিকেট ম্যানেজমেন্ট, RADIUS প্রক্সি আর্কিটেকচার এবং একটি বৃহত্তর গেস্ট নেটওয়ার্ক কৌশলের সাথে একীকরণ।
আপনি কোনো পুরোনো বিশ্ববিদ্যালয় নেটওয়ার্ক আপগ্রেড করছেন বা একাডেমিক ভিজিটরদের সহায়তা করার জন্য একটি কনফারেন্স সেন্টার কনফিগার করছেন না কেন, সঠিকভাবে 802.1X বাস্তবায়ন করা নিরাপত্তার ঝুঁকি—বিশেষ করে ক্রেডেনশিয়াল চুরি—উল্লেখযোগ্যভাবে হ্রাস করে এবং একই সাথে সাপোর্ট ওভারহেড নাটকীয়ভাবে কমিয়ে দেয়। ঐতিহ্যবাহী উচ্চশিক্ষার বাইরের ভেন্যুগুলোর জন্য, OpenRoaming-এর মতো বাণিজ্যিক রোমিং ফেডারেশনগুলো মূল্যায়ন করার জন্য এই স্ট্যান্ডার্ডগুলো বোঝা অপরিহার্য, যা একই অন্তর্নিহিত আর্কিটেকচার শেয়ার করে।
টেকনিক্যাল ডিপ ডাইভ: 802.1X এবং eduroam আর্কিটেকচার
এর মূল মূলে, eduroam হলো IEEE 802.1X-এর একটি বাস্তবায়ন, যা পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল স্ট্যান্ডার্ড। 802.1X মূলত তারযুক্ত নেটওয়ার্কের জন্য ডিজাইন করা হয়েছিল, তবে এটি WPA2-Enterprise এবং WPA3-Enterprise নিরাপত্তার ভিত্তি তৈরি করে।
802.1X ট্রায়াঙ্গেল মডেল
অ্যাক্সেস অনুমোদন করতে 802.1X ফ্রেমওয়ার্ক তিনটি পৃথক উপাদানের পারস্পরিক ক্রিয়ার ওপর নির্ভর করে:
- Supplicant: নেটওয়ার্ক অ্যাক্সেসের জন্য অনুরোধকারী ক্লায়েন্ট ডিভাইস (উদাহরণস্বরূপ, একজন শিক্ষার্থীর ল্যাপটপ বা স্মার্টফোন)।
- Authenticator: নেটওয়ার্ক অ্যাক্সেস ডিভাইস (উদাহরণস্বরূপ, একটি ওয়্যারলেস অ্যাক্সেস পয়েন্ট বা ম্যানেজড সুইচ)। এটি একজন গেটকিপার হিসেবে কাজ করে, ডিভাইসটি অনুমোদিত না হওয়া পর্যন্ত অথেন্টিকেশন মেসেজ ছাড়া অন্য সব ট্রাফিক ব্লক করে।
- Authentication Server: ব্যাক-এন্ড সিস্টেম যা ক্রেডেনশিয়াল যাচাই করে, যা প্রায় সর্বজনীনভাবে একটি RADIUS (Remote Authentication Dial-In User Service) সার্ভার।
যখন একটি ডিভাইস সংযুক্ত হয়, তখন authenticator একটি নিয়ন্ত্রিত পোর্ট স্থাপন করে। এটি supplicant এবং authentication server-এর মধ্যে Extensible Authentication Protocol (EAP) মেসেজ রিলে করে। যদি ক্রেডেনশিয়ালগুলো বৈধ হয়, তবে সার্ভার একটি RADIUS Access-Accept মেসেজ ফেরত পাঠায় এবং authenticator স্ট্যান্ডার্ড IP ট্রাফিক চলাচলের অনুমতি দেওয়ার জন্য পোর্টটি খুলে দেয়।
eduroam-এর RADIUS Proxy Hierarchy
eduroam-এর অনন্য বৈশিষ্ট্য হলো এর ফেডারেটেড আর্কিটেকচার। এটি ব্যবহারকারীদের তাদের নিজস্ব প্রতিষ্ঠানের ক্রেডেনশিয়াল ব্যবহার করে যেকোনো অংশগ্রহণকারী প্রতিষ্ঠানে অথেন্টিকেট করার সুবিধা দেয়, যেখানে হোস্ট প্রতিষ্ঠানের কাছে সেই ক্রেডেনশিয়ালের কোনো কপি কখনই সংরক্ষিত হয় না।
এটি RADIUS প্রক্সিগুলোর একটি হায়ারার্কিকাল চেইনের মাধ্যমে সম্পন্ন হয়। যখন username@university.edu থেকে কোনো ব্যবহারকারী একটি হোস্ট ভেন্যুতে eduroam SSID-এর সাথে সংযুক্ত হন:
- ব্যবহারকারীর ডিভাইসটি
username@university.eduফরম্যাটে একটি অথেন্টিকেশন অনুরোধ পাঠায়। - হোস্ট ভেন্যুর RADIUS সার্ভারটি রিয়েলম (realm -
@চিহ্নের পরের অংশ) পরীক্ষা করে। এটিকে একটি বাহ্যিক ডোমেন হিসেবে সনাক্ত করে, এটি অনুরোধটি জাতীয় শীর্ষ-স্তরের RADIUS সার্ভারে (যা National Research and Education Network বা NREN দ্বারা পরিচালিত) প্রক্সি করে। - জাতীয় সার্ভারটি অনুরোধটিকে ব্যবহারকারীর নিজস্ব প্রতিষ্ঠানের RADIUS সার্ভারে (
university.edu) রাউট করে। - নিজস্ব প্রতিষ্ঠানটি ক্রেডেনশিয়াল যাচাই করে এবং চেইনের মাধ্যমে একটি
Access-AcceptবাAccess-Rejectবার্তা ফেরত পাঠায়।
সম্পূর্ণ প্রক্রিয়াটি সাধারণত দুই সেকেন্ডেরও কম সময়ের মধ্যে সম্পন্ন হয়। অত্যন্ত গুরুত্বপূর্ণ বিষয় হলো, ব্যবহারকারীর পাসওয়ার্ড কখনই হোস্ট প্রতিষ্ঠান বা মধ্যবর্তী প্রক্সি সার্ভারগুলোর কাছে উন্মুক্ত হয় না; এটি সাপ্লিক্যান্ট এবং হোম RADIUS সার্ভারের মধ্যে সরাসরি প্রতিষ্ঠিত একটি এনক্রিপ্ট করা EAP টানেলের ভেতরে সুরক্ষিত থাকে।
EAP পদ্ধতিসমূহ: নিরাপত্তা এবং ডেপ্লয়বিলিটির মধ্যে ভারসাম্য
EAP পদ্ধতির নির্বাচন নির্ধারণ করে কীভাবে এনক্রিপ্ট করা টানেলটি তৈরি হবে এবং কীভাবে ক্রেডেনশিয়াল বিনিময় করা হবে। eduroam পলিসি সার্ভিস ডেফিনিশন নিরাপত্তা নিশ্চিত করতে অনুমোদিত পদ্ধতিগুলোকে কঠোরভাবে সীমাবদ্ধ করে।
- PEAP (Protected EAP): সবচেয়ে সাধারণ ডেপ্লয়মেন্ট পদ্ধতি। এটি একটি TLS টানেল স্থাপন করতে RADIUS সার্ভারে একটি সার্ভার-সাইড সার্টিফিকেট ব্যবহার করে। ক্লায়েন্ট তখন সেই টানেলের ভেতরে অথেন্টিকেট করে, সাধারণত MSCHAPv2 (ইউজারনেম এবং পাসওয়ার্ড) ব্যবহার করে। এটি ডেপ্লয় করা তুলনামূলকভাবে সহজ, তবে ক্লায়েন্টদের সার্ভার সার্টিফিকেট কঠোরভাবে যাচাই করার জন্য কনফিগার করা না থাকলে এটি রোগ অ্যাক্সেস পয়েন্ট (rogue access point) আক্রমণের ঝুঁকিতে থাকে।
- EAP-TLS: নিরাপত্তার জন্য গোল্ড স্ট্যান্ডার্ড বা সর্বোত্তম মানদণ্ড। এর জন্য পারস্পরিক অথেন্টিকেশন (mutual authentication) প্রয়োজন, যার অর্থ RADIUS সার্ভার এবং ক্লায়েন্ট ডিভাইস উভয়কেই বৈধ সার্টিফিকেট প্রদর্শন করতে হবে। এটি ক্রেডেনশিয়াল ফিশিং থেকে সুরক্ষিত হলেও, ক্লায়েন্ট সার্টিফিকেট ইস্যু এবং পরিচালনা করার জন্য একটি শক্তিশালী পাবলিক কি ইনফ্রাস্ট্রাকচার (PKI) প্রয়োজন হয়, যা বৃহৎ আকারের ডেপ্লয়মেন্টকে আরও জটিল করে তোলে।
ইমপ্লিমেন্টেশন গাইড
802.1X এবং eduroam ডেপ্লয় করার জন্য নেটওয়ার্ক ইনফ্রাস্ট্রাকচার, আইডেন্টিটি ম্যানেজমেন্ট এবং ক্লায়েন্ট কনফিগারেশনের মধ্যে সতর্ক সমন্বয় প্রয়োজন।
১. ইনফ্রাস্ট্রাকচার প্রস্তুতিআপনার ওয়্যারলেস অ্যাক্সেস পয়েন্ট এবং কন্ট্রোলারগুলো WPA2-Enterprise/WPA3-Enterprise এবং 802.1X সমর্থন করে তা নিশ্চিত করুন। যেকোনো আধুনিক এন্টারপ্রাইজ-গ্রেড হার্ডওয়্যার (Cisco, Aruba, Juniper এবং অন্যান্য) এই প্রয়োজনীয়তা পূরণ করবে। আপনাকে একটি শক্তিশালী RADIUS অবকাঠামোও (যেমন FreeRADIUS, Cisco ISE, বা Aruba ClearPass) স্থাপন করতে হবে যা প্রত্যাশিত অথেন্টিকেশন লোড পরিচালনা এবং রিকোয়েস্ট প্রক্সি করতে সক্ষম।
২. সার্টিফিকেট ম্যানেজমেন্ট
PEAP ডেপ্লয়মেন্টের জন্য, আপনার RADIUS সার্ভারের একটি সার্টিফিকেট অথরিটি (CA) দ্বারা ইস্যু করা TLS সার্টিফিকেট প্রয়োজন যা আপনার ক্লায়েন্টদের দ্বারা বিশ্বস্ত। প্রোডাকশন eduroam ডেপ্লয়মেন্টে কখনই সেলফ-সাইনড (self-signed) সার্টিফিকেট ব্যবহার করবেন না। অথেন্টিকেশন বিভ্রাট রোধ করতে সার্টিফিকেটগুলো নিয়মিত নবায়ন করতে হবে।
৩. ক্লায়েন্ট কনফিগারেশন (CAT টুল)
eduroam ডেপ্লয়মেন্টের ক্ষেত্রে ব্যর্থতার সবচেয়ে সাধারণ কারণ হলো ক্লায়েন্ট মিসকনফিগারেশন। ব্যবহারকারীরা যখন ম্যানুয়ালি সংযোগ করেন, তখন তারা প্রায়শই সার্টিফিকেট ভ্যালিডেশন কনফিগার করতে ব্যর্থ হন, যা তাদের ক্রেডেনশিয়াল-হার্ভেস্টিং (credential-harvesting) আক্রমণের ঝুঁকিতে ফেলে দেয়।
এই ঝুঁকি কমাতে, প্রতিষ্ঠানগুলোকে অবশ্যই প্রি-কনফিগার করা প্রোফাইলগুলো বিতরণ করতে eduroam Configuration Assistant Tool (CAT) বা একটি MDM সমাধান ব্যবহার করতে হবে। এই প্রোফাইলগুলো স্বয়ংক্রিয়ভাবে সঠিক EAP পদ্ধতি কনফিগার করে, প্রত্যাশিত RADIUS সার্ভার সার্টিফিকেট পিন করে এবং উপযুক্ত ইনার অথেন্টিকেশন প্রোটোকল সেট করে।
৪. VLAN অ্যাসাইনমেন্ট এবং সেগমেন্টেশন
একটি পরিপক্ক ডেপ্লয়মেন্ট ব্যবহারকারীর পরিচয়ের উপর ভিত্তি করে ডাইনামিকভাবে VLAN অ্যাসাইন করতে RADIUS অ্যাট্রিবিউট ব্যবহার করে।
- অভ্যন্তরীণ ব্যবহারকারী: ক্যাম্পাস রিসোর্সে উপযুক্ত অ্যাক্সেস সহ অভ্যন্তরীণ VLAN-এ অ্যাসাইন করা হয়।
- ভিজিটিং ব্যবহারকারী: শুধুমাত্র ইন্টারনেট অ্যাক্সেস প্রদানকারী একটি সীমাবদ্ধ গেস্ট VLAN-এ অ্যাসাইন করা হয়।
এই সেগমেন্টেশন নিরাপত্তা এবং কমপ্লায়েন্সের জন্য অত্যন্ত গুরুত্বপূর্ণ, যা নিশ্চিত করে যে ভিজিটিং ডিভাইসগুলো সংবেদনশীল অভ্যন্তরীণ নেটওয়ার্কগুলোতে পৌঁছাতে পারবে না।

সেরা অনুশীলন এবং ভেন্ডর-নিরপেক্ষ সুপারিশমালা
- WPA3-কে অগ্রাধিকার দিন: নতুন ডেপ্লয়মেন্টের জন্য, বাধ্যতামূলক 192-বিট এনক্রিপশন এবং অফলাইন ডিকশনারি অ্যাটাকের বিরুদ্ধে আরও ভালো সুরক্ষা পেতে WPA3-Enterprise সক্ষম করুন।
- সার্টিফিকেট ভ্যালিডেশন বাধ্যতামূলক করুন: ক্রেডেনশিয়াল প্রেরণের আগে সাপ্লিক্যান্ট যাতে কঠোরভাবে RADIUS সার্ভার সার্টিফিকেট যাচাই করে তা নিশ্চিত করতে কনফিগারেশন প্রোফাইল (CAT বা MDM-এর মাধ্যমে) ব্যবহার করা আবশ্যক করুন।
- RadSec ব্যবহার করুন: ন্যাশনাল ফেডারেশনে RADIUS প্রক্সি সংযোগ কনফিগার করার সময়, সাধারণ UDP-এর পরিবর্তে RadSec (RADIUS over TLS) ব্যবহার করুন। এটি প্রক্সি ট্রাফিক এনক্রিপ্ট করে এবং ওয়াইড-এরিয়া লিঙ্কের মাধ্যমে নির্ভরযোগ্যতা উন্নত করে।
- একটি গেস্ট সমাধানের সাথে একীভূত করুন: eduroam শুধুমাত্র একাডেমিক ক্রেডেনশিয়াল থাকা ব্যবহারকারীদের পরিষেবা দেয়। ঠিকাদার, সাধারণ জনগণ এবং ইভেন্টে অংশগ্রহণকারীদের জন্য আপনাকে একটি পৃথক, সুরক্ষিত Guest WiFi সমাধান বজায় রাখতে হবে।* সম্পর্কিত অবকাঠামো পর্যালোচনা করুন: আপনার মূল নেটওয়ার্কটি সুরক্ষিত কিনা তা নিশ্চিত করুন। আরও বিস্তারিত জানতে আমাদের গাইড শক্তিশালী DNS এবং সুরক্ষার মাধ্যমে আপনার নেটওয়ার্ক সুরক্ষিত করা পড়ুন। বিশ্ববিদ্যালয়ের ইভেন্টগুলির জন্য অস্থায়ী অবকাঠামো স্থাপন করার ক্ষেত্রে, Event WiFi: অস্থায়ী ওয়্যারলেস নেটওয়ার্ক পরিকল্পনা এবং স্থাপন অথবা পর্তুগিজ ভাষার সংস্করণ Event WiFi: Planeamento e Implementação de Redes Sem Fios Temporárias দেখুন।
সমস্যা সমাধান এবং ঝুঁকি হ্রাসকরণ
যখন প্রমাণীকরণ ব্যর্থ হয়, তখন পদ্ধতিগত সমস্যা সমাধান করা অপরিহার্য।
- ব্যর্থতার ক্ষেত্রটি চিহ্নিত করুন: ত্রুটিটি স্থানীয় (আপনার নিজস্ব নেটওয়ার্কের ব্যবহারকারীদের प्रभावित করছে), দূরবর্তী (অন্য কোথাও আপনার ব্যবহারকারীদের প্রভাবিত করছে), নাকি ইনবাউন্ড (আপনার নেটওয়ার্কে থাকা ভিজিটরদের প্রভাবিত করছে) তা নির্ধারণ করুন।
- RADIUS লগগুলি পরীক্ষা করুন: RADIUS সার্ভার লগগুলি হলো তথ্যের নির্ভরযোগ্য উৎস।
Access-Rejectবার্তা (যা ভুল শংসাপত্র বা নীতি লঙ্ঘন নির্দেশ করে) অথবা টাইমআউট (যা প্রক্সি সংযোগের সমস্যা নির্দেশ করে) পরীক্ষা করুন। - সার্টিফিকেটের বৈধতা যাচাই করুন: RADIUS সার্ভার সার্টিফিকেটের মেয়াদ শেষ হয়ে যায়নি এবং ক্লায়েন্টদের কাছে সম্পূর্ণ সার্টিফিকেট চেইন উপস্থাপন করা হচ্ছে তা নিশ্চিত করুন।
- আপস্ট্রিম লেটেন্সি পর্যবেক্ষণ করুন: জাতীয় RADIUS প্রক্সির উচ্চ লেটেন্সি ক্লায়েন্ট টাইমআউটের কারণ হতে পারে, যার ফলে শংসাপত্র সঠিক থাকা সত্ত্বেও সংযোগ ব্যর্থ হতে পারে।
ROI এবং ব্যবসায়িক প্রভাব
উচ্চশিক্ষা প্রতিষ্ঠানগুলির জন্য, সঠিকভাবে নিয়োজিত eduroam বাস্তবায়নের রিটার্ন বা সুবিধা নাটকীয়ভাবে হ্রাস পাওয়া সাপোর্ট টিকিটের মাধ্যমে প্রকাশ পায়। Captive Portals এবং ম্যানুয়াল পাসওয়ার্ড এন্ট্রি বাদ দেওয়ার মাধ্যমে, আইটি হেল্প ডেস্কগুলি সংযোগ-সম্পর্কিত কলে উল্লেখযোগ্য হ্রাস দেখতে পায়। (এই খাতের প্রতি Purple-এর প্রতিশ্রুতি স্পষ্ট; দেখুন Purple উচ্চশিক্ষার লক্ষ্যকে গুরুত্ব দিয়ে Tim Peers-কে শিক্ষার ভিপি হিসেবে নিযুক্ত করেছে )।
বাণিজ্যিক স্থানগুলির জন্য - যেমন আতিথেয়তা , খুচরা ব্যবসা , স্বাস্থ্যসেবা , বা পরিবহন - eduroam Visitor Access (eVA) বা OpenRoaming-এর মতো অনুরূপ ফেডারেশনগুলিকে সমর্থন করা একটি উচ্চ-মূল্যের জনসংখ্যার জন্য একটি নির্বিঘ্ন অভিজ্ঞতা প্রদান করে। এটি নিশ্চিত করে যে একাডেমিক দর্শনার্থীরা স্বয়ংক্রিয়ভাবে এবং নিরাপদে সংযুক্ত হতে পারছেন, যা সন্তুষ্টি বাড়ানোর পাশাপাশি ভেন্যুকে কঠোর নেটওয়ার্ক সেগমেন্টেশন বজায় রাখার অনুমতি দেয়। যদি এই চাহিদা মেটাতে আপনার ভেন্যুর ডেডিকেটেড ব্যান্ডউইথের প্রয়োজন হয়, তবে লিজড লাইন কী? ব্যবসার জন্য তৈরি ইন্টারনেট পড়ার কথা বিবেচনা করুন।
নেটওয়ার্ক আপগ্রেডের পরিকল্পনা করার সময়, 802.1X সক্ষমতা একীভূত করা নিশ্চিত করে যে আপনার অবকাঠামো আধুনিক পরিচয়-চালিত নেটওয়ার্কিংয়ের জন্য প্রস্তুত, যা উন্নত WiFi অ্যানালিটিক্স এবং অবস্থান-ভিত্তিক পরিষেবাগুলির ভিত্তি স্থাপন করে।
মূল সংজ্ঞাসমূহ
802.1X
পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল (PNAC)-এর জন্য একটি IEEE স্ট্যান্ডার্ড। এটি LAN বা WLAN-এ যুক্ত হতে চাওয়া ডিভাইসগুলির জন্য একটি প্রমাণীকরণ ব্যবস্থা প্রদান করে।
এন্টারপ্রাইজ-গ্রেড WiFi সুরক্ষার জন্য মৌলিক প্রোটোকল, যা শেয়ার করা পাসওয়ার্ডের (PSKs) পরিবর্তে ব্যক্তিগতকৃত প্রমাণীকরণ দ্বারা প্রতিস্থাপিত করে।
RADIUS (রিমোট অথেন্টিকেশন ডায়াল-ইন ইউজার সার্ভিস)
একটি নেটওয়ার্কিং প্রোটোকল যা নেটওয়ার্ক পরিষেবা সংযোগকারী এবং ব্যবহারকারী গ্রাহকদের জন্য কেন্দ্রীভূত প্রমাণীকরণ, অনুমোদন এবং অ্যাকাউন্টিং (AAA) ব্যবস্থাপনা প্রদান করে।
একটি 802.1X ডেপ্লয়মেন্টের ব্যাকএন্ড সার্ভার যা মূলত একটি ডিরেক্টরির (যেমন Active Directory) বিপরীতে ব্যবহারকারীর ক্রেডেনশিয়াল যাচাই করে।
EAP (এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল)
একটি প্রমাণীকরণ ফ্রেমওয়ার্ক যা প্রায়শই ওয়্যারলেস নেটওয়ার্ক এবং পয়েন্ট-টু-পয়েন্ট সংযোগে ব্যবহৃত হয়। এটি বিভিন্ন প্রমাণীকরণ ব্যবস্থার পরিবহন এবং ব্যবহারের সুবিধা দেয়।
802.1X হ্যান্ডশেকের সময় ক্লায়েন্ট ডিভাইস এবং RADIUS সার্ভারের মধ্যে ব্যবহৃত ভাষা।
সাপ্লিক্যান্ট (Supplicant)
ক্লায়েন্ট ডিভাইস (যেমন ল্যাপটপ, স্মার্টফোন) বা সেই ডিভাইসের সফ্টওয়্যার যা 802.1X ব্যবহার করে একটি নেটওয়ার্কে প্রমাণীকরণের চেষ্টা করছে।
অ্যাক্সেসের জন্য অনুরোধকারী সত্তা। এর কনফিগারেশন (বিশেষ করে সার্টিফিকেট যাচাইকরণের ক্ষেত্রে) সুরক্ষার জন্য অত্যন্ত গুরুত্বপূর্ণ।
অথেন্টিকেটর (Authenticator)
নেটওয়ার্ক ডিভাইস (যেমন ওয়্যারলেস অ্যাক্সেস পয়েন্ট, ইথারনেট সুইচ) যা সাপ্লিক্যান্ট এবং প্রমাণীকরণ সার্ভারের মধ্যে বার্তা আদান-প্রদানের মাধ্যমে 802.1X প্রমাণীকরণ প্রক্রিয়াকে সহজতর করে।
দ্বাররক্ষক যা RADIUS সার্ভার সবুজ সংকেত না দেওয়া পর্যন্ত নেটওয়ার্ক ট্রাফিক ব্লক করে রাখে।
PEAP (প্রটেক্টেড এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল)
একটি EAP পদ্ধতি যা একটি সার্ভার-সাইড সার্টিফিকেট ব্যবহার করে তৈরি করা TLS টানেলের মধ্যে EAP লেনদেনকে সুরক্ষিত রাখে, যা অভ্যন্তরীণ প্রমাণীকরণকে (সাধারণত একটি পাসওয়ার্ড) রক্ষা করে।
eduroam-এর জন্য সবচেয়ে সাধারণ প্রমাণীকরণ পদ্ধতি, যা ডেপ্লয়মেন্টের সহজতার সাথে সুরক্ষার ভারসাম্য বজায় রাখে।
RadSec
ঐতিহ্যবাহী UDP-এর পরিবর্তে TCP এবং TLS-এর মাধ্যমে RADIUS ডেটা প্রেরণের একটি প্রোটোকল।
প্রতিষ্ঠান এবং জাতীয় eduroam ফেডারেশনের মধ্যে প্রক্সি সংযোগগুলি সুরক্ষিত করার জন্য সুপারিশকৃত, যা প্রমাণীকরণ ট্রাফিক ইন্টারসেপ্ট হওয়া প্রতিরোধ করে।
রিয়েলম (Realm)
ব্যবহারকারীর পরিচয়ের '@' চিহ্নের পরের অংশ (যেমন 'user@university.ac.uk'-এ 'university.ac.uk')।
eduroam-এর মতো একটি ফেডারেটেড পরিবেশে প্রমাণীকরণের অনুরোধটি কোথায় পাঠাতে হবে তা নির্ধারণ করতে RADIUS প্রক্সি সার্ভার দ্বারা ব্যবহৃত হয়।
সমাধানকৃত উদাহরণসমূহ
একটি প্রধান বিশ্ববিদ্যালয়ের সংলগ্ন একটি ৪০০-রুমের কনফারেন্স হোটেল প্রায়শই একাডেমিক সিম্পোজিয়ামের আয়োজন করে। আইটি ডিরেক্টর চান যে পরিদর্শনে আসা শিক্ষাবিদরা হোটেলের স্ট্যান্ডার্ড Captive Portal ব্যবহার না করেই স্বয়ংক্রিয়ভাবে সংযুক্ত হতে পারেন, তবে অবশ্যই এটি নিশ্চিত করতে হবে যে এই দর্শকরা হোটেলের কর্পোরেট নেটওয়ার্ক বা স্ট্যান্ডার্ড গেস্ট নেটওয়ার্ক VLAN অ্যাক্সেস করতে না পারেন।
হোটেলটির উচিত eduroam Visitor Access (eVA) বাস্তবায়ন করা বা OpenRoaming-এর মতো একটি বাণিজ্যিক ফেডারেশনে যোগ দেওয়া।
১. হোটেলটি তাদের এন্টারপ্রাইজ অ্যাক্সেস পয়েন্টগুলিতে একটি নতুন SSID ('eduroam' বা 'OpenRoaming') কনফিগার করবে।
২. AP-গুলি WPA2-Enterprise/802.1X ব্যবহার করার জন্য কনফিগার করা হয়েছে।
৩. হোটেলটি একটি স্থানীয় RADIUS সার্ভার ডেপ্লয় করে যা বহিরাগত রিয়েলমের জন্য প্রমাণীকরণের অনুরোধগুলি জাতীয় ফেডারেশন (eduroam-এর জন্য) বা OpenRoaming হাবের কাছে প্রক্সি করার জন্য কনফিগার করা হয়েছে।
৪. অত্যন্ত গুরুত্বপূর্ণভাবে, স্থানীয় RADIUS সার্ভারটি সমস্ত প্রক্সি করা প্রমাণীকরণের জন্য Access-Accept মেসেজে একটি নির্দিষ্ট VLAN ID অ্যাট্রিবিউট ফেরত দেওয়ার জন্য কনফিগার করা হয়েছে।
৫. অ্যাক্সেস পয়েন্টগুলি এই প্রমাণীকৃত ব্যবহারকারীদের একটি বিচ্ছিন্ন, শুধুমাত্র-ইন্টারনেট VLAN-এ রাখে, যা হোটেলের কর্পোরেট এবং স্ট্যান্ডার্ড গেস্ট ট্র্যাফিক থেকে সম্পূর্ণ আলাদা।
একটি বিশ্ববিদ্যালয়ের আইটি টিম লক্ষ্য করেছে যে শিক্ষার্থীদের হ্যাক হওয়া অ্যাকাউন্টের সংখ্যা হঠাৎ বৃদ্ধি পেয়েছে। তদন্তে দেখা গেছে যে শিক্ষার্থীরা একটি স্থানীয় কফি শপে 'eduroam' SSID ব্রডকাস্ট করা একটি রোগ (rogue) অ্যাক্সেস পয়েন্টের সাথে সংযুক্ত হচ্ছে। রোগ AP-টি PEAP-এর মাধ্যমে ক্রেডেনশিয়াল হাতিয়ে নেওয়ার জন্য একটি সেলফ-স্বাক্ষরিত সার্টিফিকেট ব্যবহার করছে।
আইটি টিমকে অবিলম্বে সমস্ত ক্লায়েন্ট ডিভাইসে কঠোর সার্টিফিকেট যাচাইকরণ বাধ্যতামূলক করতে হবে।
১. শিক্ষার্থীদের ম্যানুয়ালি SSID-এর সাথে সংযোগ করতে এবং 'সার্টিফিকেট সতর্কতা গ্রহণ করতে' বলা বন্ধ করতে হবে। ২. তারা BYOD ডিভাইসের জন্য eduroam Configuration Assistant Tool (CAT) ডেপ্লয় করবে এবং পরিচালিত ডিভাইসগুলির জন্য MDM প্রোফাইল আপডেট করবে। ৩. এই প্রোফাইলগুলি সাপ্লিক্যান্টকে শুধুমাত্র সেই নির্দিষ্ট সার্টিফিকেট অথরিটি (CA)-কে বিশ্বাস করার জন্য কনফিগার করে যা বিশ্ববিদ্যালয়ের RADIUS সার্ভার সার্টিফিকেট ইস্যু করেছে, এবং সার্ভারের Common Name (CN) যাচাই করতে বলে। ৪. একবার কনফিগার হয়ে গেলে, কোনো শিক্ষার্থীর ডিভাইস যদি রোগ AP-এর মুখোমুখি হয়, তবে EAP টানেল স্থাপন ব্যর্থ হবে কারণ রোগ সার্টিফিকেটটি পিন করা CA/CN-এর সাথে মিলবে না, যা ক্রেডেনশিয়াল ট্রান্সমিশন প্রতিরোধ করবে।
একটি রিটেইল চেইন তাদের বিদ্যমান গেস্ট WiFi অবকাঠামো ব্যবহার করে ৫০টি লোকেশনে OpenRoaming অফার করতে চায়, যা বর্তমানে একটি Captive Portal সহ একটি ওপেন SSID-এর ওপর নির্ভর করে।
রিটেইল চেইনটিকে অবশ্যই 802.1X এবং RADIUS প্রক্সিং সমর্থন করার জন্য তাদের নেটওয়ার্ক আপগ্রেড করতে হবে।
১. নেটওয়ার্ক টিম OpenRoaming কনসোর্টিয়াম OI (অর্গানাইজেশন আইডেন্টিফায়ার) ব্রডকাস্টকারী একটি নতুন SSID সক্ষম করবে। ২. তারা 802.1X-এর মাধ্যমে প্রমাণীকরণ করতে অ্যাক্সেস পয়েন্টগুলি কনফিগার করবে। ৩. তারা OpenRoaming ফেডারেশন হাবে অনুরোধগুলি প্রক্সি করতে তাদের সেন্ট্রাল RADIUS সার্ভার কনফিগার করবে। ৪. তারা নিশ্চিত করবে যে তাদের ইন্টারনেট ব্যাকহল স্বয়ংক্রিয় সংযোগের প্রত্যাশিত বৃদ্ধিকে সমর্থন করতে পারে, প্রয়োজনে ডেডিকেটেড লিজড লাইনে আপগ্রেড করবে।
অনুশীলনী প্রশ্নসমূহ
Q1. আপনার বিশ্ববিদ্যালয় একটি নতুন ওয়্যারলেস নেটওয়ার্ক স্থাপন করছে। CISO নির্দেশ দিয়েছেন যে রোগ (rogue) অ্যাক্সেস পয়েন্টের মাধ্যমে ক্রেডেনশিয়াল ফিশিং গাণিতিকভাবে অসম্ভব হতে হবে। আপনাকে কোন EAP পদ্ধতিটি নির্বাচন করতে হবে?
ইঙ্গিত: কোন পদ্ধতিটি পাসওয়ার্ডের উপর নির্ভর করে এবং কোনটি সম্পূর্ণরূপে ক্রিপ্টোগ্রাফিক কী-এর উপর নির্ভর করে তা বিবেচনা করুন।
মডেল উত্তর দেখুন
আপনাকে অবশ্যই EAP-TLS নির্বাচন করতে হবে। PEAP-এর মতো নয়, যা একটি TLS টানেলের ভিতরে পাসওয়ার্ডের উপর নির্ভর করে, EAP-TLS-এর জন্য পারস্পরিক সার্টিফিকেট প্রমাণীকরণ প্রয়োজন। যেহেতু ক্লায়েন্ট ডিভাইসটি পাসওয়ার্ডের পরিবর্তে একটি ক্রিপ্টোগ্রাফিক সার্টিফিকেট ব্যবহার করে প্রমাণীকরণ করে, তাই কোনো রোগ (rogue) অ্যাক্সেস পয়েন্টের পক্ষে ক্রেডেনশিয়াল ফিশিং করা সম্ভব নয়।
Q2. অন্য একটি বিশ্ববিদ্যালয়ের একজন ভিজিটিং গবেষক অভিযোগ করছেন যে তিনি আপনার eduroam নেটওয়ার্কে সংযোগ করতে পারছেন না। আপনার স্থানীয় ব্যবহারকারীরা ঠিকঠাক সংযোগ করছেন। আপনি আপনার স্থানীয় RADIUS সার্ভার লগ পরীক্ষা করে দেখছেন যে অনুরোধটি আসছে, কিন্তু একটি Access-Accept পাওয়ার আগেই এটির সময় শেষ (timeout) হয়ে যাচ্ছে। এর সম্ভাব্য কারণ কী?
ইঙ্গিত: একজন ভিজিটিং ব্যবহারকারী বনাম একজন স্থানীয় ব্যবহারকারীর জন্য প্রমাণীকরণের অনুরোধটি যে পথ দিয়ে যায় তা নিয়ে ভাবুন।
মডেল উত্তর দেখুন
সবচেয়ে সম্ভাব্য কারণ হলো আপনার স্থানীয় RADIUS সার্ভার এবং জাতীয় NREN RADIUS প্রক্সির মধ্যে সংযোগ বা লেটেন্সি (latency) সমস্যা। যেহেতু স্থানীয় ব্যবহারকারীরা সরাসরি আপনার সার্ভারের বিপরীতে প্রমাণীকরণ করেন, তাই তারা প্রভাবিত হন না। ভিজিটিং ব্যবহারকারীর অনুরোধটি অবশ্যই আপস্ট্রিমে প্রক্সি করতে হবে, এবং টাইমআউট নির্দেশ করে যে মূল প্রতিষ্ঠান থেকে প্রতিক্রিয়া সময়মতো ফিরে আসছে না।
Q3. আপনি একটি বড় বিশ্ববিদ্যালয়ের কাছাকাছি অবস্থিত একটি রিটেইল চেইনের নেটওয়ার্ক আর্কিটেক্ট। আপনি eduroam ভিজিটর অ্যাক্সেস (eVA) ব্যবহার করে শিক্ষার্থীদের নিরবচ্ছিন্ন WiFi দিতে চান, তবে আপনার পয়েন্ট-অফ-সেল টার্মিনালগুলির জন্য আপনাকে অবশ্যই PCI-DSS মেনে চলতে হবে। আপনি কীভাবে নিরাপদে eVA সংহত করবেন?
ইঙ্গিত: 802.1X কীভাবে নেটওয়ার্ক অ্যাক্সেস পয়েন্টকে প্রমাণীকরণের পরে ট্রাফিক আলাদা করার অনুমতি দেয়?
মডেল উত্তর দেখুন
আপনি আপনার RADIUS সার্ভার কনফিগার করার মাধ্যমে eVA ইন্টিগ্রেট করতে পারেন যাতে সমস্ত সফল eVA অথেন্টিকেশন একটি ডেডিকেটেড, শুধুমাত্র-ইন্টারনেট গেস্ট VLAN-এ অ্যাসাইন করা যায়। RADIUS সার্ভার থেকে আসা Access-Accept মেসেজে অবশ্যই নির্দিষ্ট VLAN ID অন্তর্ভুক্ত থাকতে হবে। এটি নিশ্চিত করে যে শিক্ষার্থীদের ডিভাইসগুলো পয়েন্ট-অফ-সেল টার্মিনাল দ্বারা ব্যবহৃত PCI-কমপ্লায়েন্ট VLAN থেকে সম্পূর্ণ আলাদা রয়েছে, যা কমপ্লায়েন্সের প্রয়োজনীয়তা পূরণ করে।
এই সিরিজে পড়া চালিয়ে যান
Guest এবং Staff WiFi নেটওয়ার্কের জন্য RADIUS Authentication কনফিগার করা
এই টেকনিক্যাল রেফারেন্স গাইডটি এন্টারপ্রাইজ guest এবং staff WiFi নেটওয়ার্কের জন্য RADIUS authentication-এর আর্কিটেকচার, কনফিগারেশন এবং ডিপ্লয়মেন্টের রূপরেখা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের সুরক্ষিত, স্কেলযোগ্য ওয়্যারলেস অ্যাক্সেস কন্ট্রোল সিস্টেম তৈরি করার জন্য প্রয়োজনীয় সঠিক প্রোটোকল, সিকিউরিটি স্ট্যান্ডার্ড এবং ট্রাবলশুটিং মেথডোলজি প্রদান করে।
Passpoint এবং OpenRoaming: সম্পূর্ণ নির্দেশিকা
এই প্রযুক্তিগত রেফারেন্স নির্দেশিকাটি এন্টারপ্রাইজ WiFi নেটওয়ার্কের মধ্যে Passpoint (Hotspot 2.0) এবং WBA OpenRoaming ফ্রেমওয়ার্কের একটি বিস্তৃত বিশ্লেষণ প্রদান করে। এটি একটি নিরাপদ, ঝামেলামুক্ত অতিথি সংযোগ স্থাপন করার জন্য প্রয়োজনীয় অন্তর্নিহিত প্রমাণীকরণ প্রোটোকল, আর্কিটেকচারাল উপাদান এবং স্থাপনার কৌশলগুলি বিস্তারিতভাবে বর্ণনা করে। নেটওয়ার্ক স্থপতি এবং IT লিডাররা এন্টারপ্রাইজ-গ্রেড নিরাপত্তা বজায় রেখে ম্যানুয়াল লগইন বাধাগুলি দূর করতে কীভাবে এই মানগুলি ডিজাইন, বাস্তবায়ন এবং সমস্যা সমাধান করবেন তা শিখবেন।
উচ্চশিক্ষায় সুরক্ষিত BYOD এবং নেটওয়ার্ক এনরোলমেন্টের জন্য কীভাবে SCEP বাস্তবায়ন করবেন
এই প্রযুক্তিগত নির্দেশিকাটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের উচ্চশিক্ষার ক্যাম্পাস নেটওয়ার্ক সুরক্ষিত করতে SCEP ভিত্তিক সার্টিফিকেট এনরোলমেন্ট স্থাপনের জন্য একটি ভেন্ডর - নিরপেক্ষ ব্লুপ্রিন্ট প্রদান করে। এটি কীভাবে পাসওয়ার্ড ভিত্তিক PEAP থেকে 802.1X EAP-TLS-এ স্থানান্তরিত হতে হবে, BYOD অনবোর্ডিং স্বয়ংক্রিয় করতে হবে এবং শক্তিশালী VLAN সেগমেন্টেশন কার্যকর করতে হবে তা বিস্তারিতভাবে বর্ণনা করে।