মূল কন্টেন্টে যান

eduroam এবং 802.1X: উচ্চশিক্ষার জন্য নিরাপদ WiFi প্রমাণীকরণ

এই নির্ভরযোগ্য প্রযুক্তিগত নির্দেশিকাটি eduroam এবং 802.1X প্রমাণীকরণের আর্কিটেকচার, ডেপ্লয়মেন্ট এবং নিরাপত্তা ব্যাখ্যা করে। আইটি ম্যানেজার এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য ডিজাইন করা এই নির্দেশিকায় ব্যবহারিক বাস্তবায়নের পদক্ষেপ, EAP পদ্ধতি নির্বাচন এবং কীভাবে ভেন্যু অপারেটররা নিরাপদে একাডেমিক রোমিং সমর্থন করতে পারে তা কভার করা হয়েছে।

📖 6 মিনিট পাঠ📝 1,380 শব্দ🔧 3 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন📚 8 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
পডকাস্ট স্ক্রিপ্ট: eduroam এবং 802.1X - উচ্চশিক্ষার জন্য সুরক্ষিত WiFi অথেন্টিকেশন রানটাইম: প্রায় ১০ মিনিট ভয়েস: ইউএস ইংলিশ, পুরুষ, সিনিয়র কনসালট্যান্ট টোন - আত্মবিশ্বাসী, কথোপকথনমূলক, কর্তৃত্বপূর্ণ --- [ভূমিকা - ১ মিনিট] আবার স্বাগত। আমি আগামী দশ মিনিট eduroam এবং 802.1X নিয়ে আলোচনা করব - এগুলো কী, পর্দার আড়ালে এগুলো আসলে কীভাবে কাজ করে এবং যেকোনো একটি স্থাপন বা সংহত (integrate) করার আগে আপনার টিমের কী জানা প্রয়োজন। আপনি যদি কোনো বিশ্ববিদ্যালয়, কলেজ বা গবেষণা প্রতিষ্ঠানের আইটি ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট বা সিটিও হন - অথবা আপনি যদি এমন কোনো ভেন্যু অপারেটর হন যার জানা প্রয়োজন যে আপনার একাডেমিক দর্শনার্থীরা আপনার ওয়্যারলেস ইনফ্রাস্ট্রাকচার থেকে কী আশা করছেন - তবে এই ব্রিফিংটি আপনার জন্যই। চলুন মূল বিষয়টি দিয়ে শুরু করা যাক। eduroam-এর অর্থ হলো "education roaming।" এটি একটি গ্লোবাল WiFi রোমিং সার্ভিস যা সদস্য প্রতিষ্ঠানের শিক্ষার্থী, গবেষক এবং কর্মীদের যেকোনো অংশগ্রহণকারী ভেন্যুতে ইন্টারনেটের সাথে সংযুক্ত হতে দেয় - স্বয়ংক্রিয়ভাবে, নিরাপদে, তাদের নিজস্ব প্রতিষ্ঠানের ক্রেডেনশিয়াল ব্যবহার করে। কোনো গেস্ট পোর্টাল নেই। কোনো ভাউচার কোড নেই। ফ্রন্ট ডেস্কে পাসওয়ার্ড চাওয়ার কোনো ঝামেলা নেই। এটি ২০০৩ সাল থেকে চলছে, বর্তমানে এটি ১০০টিরও বেশি দেশের ১০,০০০-এরও বেশি প্রতিষ্ঠানকে কভার করে এবং এটি বিশ্বব্যাপী উচ্চশিক্ষায় ক্যাম্পাস ওয়্যারলেস নেটওয়ার্কিংয়ের জন্য ডি ফ্যাক্টো স্ট্যান্ডার্ড। আপনার প্রতিষ্ঠান যদি বিশ্ববিদ্যালয়ের সাথে সম্পর্কিত হয় - আপনি ক্যাম্পাসের কাছাকাছি কোনো হোটেল, একাডেমিক ইভেন্ট আয়োজনকারী কোনো কনফারেন্স সেন্টার বা কোনো বিশ্ববিদ্যালয় শহরের পাবলিক লাইব্রেরি যাই হোন না কেন - eduroam বোঝা আপনার নেটওয়ার্ক কৌশলের জন্য সরাসরি প্রাসঙ্গিক। --- [প্রযুক্তিগত বিশদ আলোচনা - ৫ মিনিট] ঠিক আছে। চলুন এর কার্যপ্রণালী দেখে নেওয়া যাক। eduroam তৈরি হয়েছে IEEE 802.1X-এর ওপর ভিত্তি করে - যা পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল স্ট্যান্ডার্ড। 802.1X একটি নেটওয়ার্কে অ্যাক্সেস দেওয়ার আগে ডিভাইসগুলোকে অথেন্টিকেট করার জন্য একটি ফ্রেমওয়ার্ক নির্ধারণ করে। এটি মূলত তারযুক্ত ইথারনেটের জন্য ডিজাইন করা হয়েছিল তবে এটি ওয়্যারলেসের সাথেও চমৎকারভাবে খাপ খেয়ে যায়, এবং এটিই আমাদের পরিচিত WPA2-Enterprise বা WPA3-Enterprise সিকিউরিটির ভিত্তি। 802.1X মডেলের তিনটি উপাদান রয়েছে। প্রথমত, সাপ্লিক্যান্ট (Supplicant) - এটি হলো সংযোগ করার চেষ্টা করা ডিভাইসটি। যেমন একজন শিক্ষার্থীর ল্যাপটপ বা গবেষকের ফোন। দ্বিতীয়ত, অথেন্টিকেটর (Authenticator) - এটি হলো আপনার নেটওয়ার্ক অ্যাক্সেস পয়েন্ট বা ম্যানেজড সুইচ। এটি সাপ্লিক্যান্ট এবং নেটওয়ার্কের বাকি অংশের মাঝে অবস্থান করে এবং গেটকিপার হিসেবে কাজ করে। তৃতীয়ত, অথেন্টিকেশন সার্ভার (Authentication Server) - যা প্রায় সব সময়ই একটি RADIUS সার্ভার হয়ে থাকে। RADIUS-এর পূর্ণরূপ হলো Remote Authentication Dial-In User Service। এটি এমন একটি উপাদান যা মূলত ক্রেডেনশিয়ালগুলো যাচাই করে।হ্যান্ডশেক কীভাবে কাজ করে তা এখানে দেওয়া হলো। শিক্ষার্থীর ডিভাইসটি ওয়্যারলেস অ্যাক্সেস পয়েন্টের সাথে যুক্ত হয়। অ্যাক্সেস পয়েন্টটি এখনও সম্পূর্ণ নেটওয়ার্ক অ্যাক্সেস প্রদান করে না - এটি একটি তথাকথিত কন্ট্রোলড পোর্ট খোলে, তবে তা কেবল EAP ট্রাফিকের জন্য। EAP হলো এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল (Extensible Authentication Protocol)। অ্যাক্সেস পয়েন্টটি ডিভাইস এবং RADIUS সার্ভারের মধ্যে EAP কথোপকথনের প্রক্সি হিসেবে কাজ করে। RADIUS সার্ভারটি ডিভাইসটিকে চ্যালেঞ্জ পাঠায়, ডিভাইসটি ক্রেডেনশিয়াল—সাধারণত একটি ইউজারনেম এবং পাসওয়ার্ড, অথবা একটি সার্টিফিকেট—দিয়ে সাড়া দেয় এবং RADIUS সার্ভারটি সন্তুষ্ট হলে, এটি একটি Access-Accept বার্তা ফেরত পাঠায়। এরপর অ্যাক্সেস পয়েন্টটি সম্পূর্ণ নেটওয়ার্ক পোর্টটি খুলে দেয়। একটি সঠিকভাবে কনফিগার করা ডেপ্লয়মেন্টে এই সম্পূর্ণ আদান-প্রদান দুই সেকেন্ডেরও কম সময় নেয়। এখন, eduroam এর ওপর কীভাবে কাজ করে? eduroam একটি হায়ারার্কিকাল RADIUS প্রক্সি অবকাঠামো ব্যবহার করে। প্রতিটি অংশগ্রহণকারী প্রতিষ্ঠান নিজস্ব RADIUS সার্ভার পরিচালনা করে - যাকে আইডেন্টিটি প্রোভাইডার বা IdP বলা হয়। যখন ধরুন, ইস্টার্ন মিশিগান ইউনিভার্সিটির (Eastern Michigan University) কোনো শিক্ষার্থী অন্য কোনো ক্যাম্পাস পরিদর্শন করেন এবং eduroam SSID-এর সাথে সংযুক্ত হন, তখন তাদের ডিভাইসটি username@emich.edu ফরম্যাটে তাদের ক্রেডেনশিয়াল পাঠায়। হোস্ট ক্যাম্পাসের RADIUS সার্ভারটি রিয়েলম (realm) দেখতে পায় - যা হলো @ চিহ্নের পরের অংশ - এবং অথেন্টিকেশন অনুরোধটি জাতীয় RADIUS সার্ভারে প্রক্সি করে পাঠায়। জাতীয় প্রক্সি তখন অনুরোধটি ইস্টার্ন মিশিগান ইউনিভার্সিটির RADIUS সার্ভারে রাউট করে, যা ক্রেডেনশিয়ালগুলো যাচাই করে এবং একটি Accept বা Reject ফেরত পাঠায়। পুরো চেইনটি মাত্র কয়েক মিলিসেকেন্ডের মধ্যে সম্পন্ন হয়। এই প্রক্সি চেইনের কারণেই eduroam প্রতিষ্ঠানগুলোর মধ্যে কোনো পূর্ব-শেয়ারকৃত সিক্রেট ছাড়াই প্রাতিষ্ঠানিক সীমানা পেরিয়ে কাজ করতে পারে। চেইনের প্রতিটি হপ কেবল তার নিকটবর্তী প্রতিবেশীর সাথে একটি শেয়ারকৃত RADIUS সিক্রেট ব্যবহার করে। শিক্ষার্থীর আসল পাসওয়ার্ডটি কখনোই হোম ইনস্টিটিউশনের RADIUS সার্ভার থেকে বাইরে যায় না - এটি EAP টানেল দ্বারা এন্ড-টু-এন্ড সুরক্ষিত থাকে। EAP পদ্ধতির কথা বলতে গেলে - এখানেই অনেক ডেপ্লয়মেন্টে ভুল হয়ে থাকে, তাই মনোযোগ দিন। eduroam-এ সবচেয়ে সাধারণ EAP পদ্ধতিগুলো হলো PEAP - প্রটেক্টেড EAP (Protected EAP) - এবং EAP-TLS। PEAP একটি অভ্যন্তরীণ অথেন্টিকেশন পদ্ধতিকে (সাধারণত MSCHAPv2) একটি TLS টানেলের ভেতরে সুরক্ষিত রাখে। এর জন্য RADIUS সার্ভারে একটি সার্ভার-সাইড সার্টিফিকেটের প্রয়োজন হয়, তবে ক্লায়েন্টের কেবল একটি ইউজারনেম এবং পাসওয়ার্ডের প্রয়োজন হয়। EAP-TLS হলো আরও বেশি নিরাপদ বিকল্প - এটি মিউচুয়াল সার্টিফিকেট অথেন্টিকেশন ব্যবহার করে, যার অর্থ সার্ভার এবং ক্লায়েন্ট উভয়ই সার্টিফিকেট প্রদান করে। এটি বড় পরিসরে ডেপ্লয় করা তুলনামূলক কঠিন কারণ ক্লায়েন্ট সার্টিফিকেট ইস্যু করার জন্য আপনার একটি PKI প্রয়োজন, তবে এটি মূলত ক্রেডেনশিয়াল ফিশিং থেকে সম্পূর্ণ সুরক্ষিত।যে গুরুত্বপূর্ণ নিরাপত্তা প্রয়োজনীয়তাটি অনেক প্রতিষ্ঠান ভুল করে, তা হলো ক্লায়েন্ট-সাইডে সার্টিফিকেট যাচাইকরণ। যখন কোনো ডিভাইস PEAP ব্যবহার করে eduroam-এর সাথে সংযুক্ত হয়, তখন ক্রেডেনশিয়াল জমা দেওয়ার আগে ডিভাইসটিকে অবশ্যই RADIUS সার্ভারের সার্টিফিকেট যাচাই করতে হবে। ডিভাইসটি যদি যেকোনো সার্টিফিকেট গ্রহণ করার জন্য ভুলভাবে কনফিগার করা থাকে, তবে একজন আক্রমণকারী eduroam SSID ব্রডকাস্ট করে একটি অননুমোদিত (rogue) অ্যাক্সেস পয়েন্ট তৈরি করতে পারে, একটি সেলফ-সাইনড সার্টিফিকেট প্রদর্শন করতে পারে এবং ক্রেডেনশিয়াল হাতিয়ে নিতে পারে। এটি একটি পরিচিত অ্যাটাক ভেক্টর। এর সমাধান হলো আপনার সাপ্লিক্যান্ট প্রোফাইলগুলো কনফিগার করা—ম্যানেজড ডিভাইসের জন্য MDM-এর মাধ্যমে, অথবা ব্যক্তিগত ডিভাইসের জন্য eduroam Configuration Assistant Tool (যা CAT নামে পরিচিত)-এর মাধ্যমে—যাতে প্রত্যাশিত সার্টিফিকেট অথরিটি এবং সার্ভারের নাম পিন করা যায়। স্ট্যান্ডার্ডের দৃষ্টিকোণ থেকে, eduroam ডেপ্লয়মেন্টগুলো eduroam Policy Service Definition মেনে চলবে বলে আশা করা হয়, যা সমস্ত RADIUS over TLS কানেকশনের জন্য TLS 1.2 বা তার উচ্চতর সংস্করণ বাধ্যতামূলক করে, EAP-MD5 বা LEAP-এর মতো দুর্বল EAP পদ্ধতিগুলোর ব্যবহার নিষিদ্ধ করে এবং যেখানে সম্ভব সাধারণ UDP RADIUS-এর পরিবর্তে সমস্ত RADIUS প্রক্সি কানেকশনে RadSec (RADIUS over TLS) ব্যবহারের প্রয়োজনীয়তা নির্দেশ করে। এটি মার্কিন যুক্তরাষ্ট্রের NIST SP 800-120-এর সাথে সামঞ্জস্যপূর্ণ। আরও একটি প্রযুক্তিগত বিষয় উল্লেখ করা প্রয়োজন: VLAN অ্যাসাইনমেন্ট। একটি সুপরিকল্পিত eduroam ডেপ্লয়মেন্টে, RADIUS Access-Accept রেসপন্সের মধ্যে VLAN অ্যাট্রিবিউট অন্তর্ভুক্ত থাকে, যা অ্যাক্সেস পয়েন্টকে জানিয়ে দেয় যে সংযুক্ত ডিভাইসটিকে কোন VLAN-এ অ্যাসাইন করতে হবে। এটি আপনাকে ট্রাফিক বিভক্ত (segment) করতে সাহায্য করে—যেমন আগত শিক্ষার্থীদের শুধুমাত্র ইন্টারনেট ব্যবহারের সুবিধাসহ একটি সীমাবদ্ধ VLAN-এ রাখা এবং আপনার নিজস্ব কর্মীদের অভ্যন্তরীণ নেটওয়ার্কে রাউট করা। কমপ্লায়েন্সের জন্য এটি অত্যন্ত জরুরি, বিশেষ করে যদি আপনি PCI DSS-এর আওতাভুক্ত হন অথবা গবেষণা ডেটা নেটওয়ার্ক এবং সাধারণ ইন্টারনেট ট্রাফিকের মধ্যে পার্থক্য বজায় রাখার প্রয়োজন হয়। --- [বাস্তবায়ন সংক্রান্ত সুপারিশ এবং সম্ভাব্য ত্রুটিসমূহ - ২ মিনিট] আপনাকে কিছু ব্যবহারিক নির্দেশনা দেওয়া যাক। আপনি যদি প্রথমবারের মতো eduroam ডেপ্লয় করতে যান, তবে আপনার প্রথম যোগাযোগটি হওয়া উচিত আপনার জাতীয় NREN-এর সাথে—যেমন মার্কিন যুক্তরাষ্ট্রে Internet2, যুক্তরাজ্যে Jisc, এবং আয়ারল্যান্ডে HEAnet। তারা ফেডারেশন মেম্বারশিপ পরিচালনা করে এবং আপনাকে একটি RADIUS realm বরাদ্দ করবে। আপনার জাতীয় ফেডারেশনের সদস্য না হয়ে আপনি eduroam-এ অংশগ্রহণ করতে পারবেন না। আপনার অবকাঠামোগত চেকলিস্ট: আপনার 802.1X-সক্ষম অ্যাক্সেস পয়েন্ট প্রয়োজন—Cisco, Aruba, Juniper, Ruckus, বা Ubiquiti UniFi-এর যেকোনো এন্টারপ্রাইজ-গ্রেড কিট এই কাজটি করতে পারবে। আপনার একটি RADIUS সার্ভার প্রয়োজন—FreeRADIUS হলো ওপেন-সোর্স স্ট্যান্ডার্ড, অথবা আপনি Microsoft NPS, Cisco ISE, বা Aruba ClearPass ব্যবহার করতে পারেন। eduroam কমিউনিটি দ্বারা বিশ্বস্ত কোনো CA থেকে আপনার RADIUS সার্ভারের জন্য একটি বৈধ TLS সার্টিফিকেট প্রয়োজন—সাধারণত এটি আপনার প্রতিষ্ঠানের PKI থেকে প্রাপ্ত কোনো সার্টিফিকেট অথবা eduroam অনুমোদিত তালিকায় থাকা কোনো বাণিজ্যিক CA-এর সার্টিফিকেট হতে পারে।আমি সাধারণত যে তিনটি সবচেয়ে সাধারণ ডেপ্লয়মেন্ট ব্যর্থতা দেখি তা হলো: প্রথমত, সার্টিফিকেট কনফিগারেশন ত্রুটি - হয় RADIUS সার্টিফিকেটটির মেয়াদ শেষ হয়ে গেছে, অথবা ক্লায়েন্ট সাপ্লিক্যান্ট প্রোফাইলগুলো সঠিকভাবে পিন করা হয়নি। দ্বিতীয়ত, RADIUS প্রক্সি টাইমআউট - যদি আপনার আপস্ট্রিম NREN কানেকশনে ল্যাটেন্সি সমস্যা থাকে, তবে অথেন্টিকেশন টাইমআউট হয়ে যাবে এবং ব্যবহারকারীরা কানেকশন ব্যর্থতা দেখতে পাবেন যা দেখতে ক্রেডেনশিয়াল ত্রুটির মতো মনে হবে। তৃতীয়ত, VLAN কনফিগারেশন ত্রুটি - ভিজিটররা ভুল নেটওয়ার্ক সেগমেন্টে চলে যান, যার ফলে হয় তারা কোনো ইন্টারনেট অ্যাক্সেস পান না অথবা, আরও খারাপ বিষয় হলো, তারা এমন অভ্যন্তরীণ রিসোর্সগুলোর অ্যাক্সেস পেয়ে যান যা তাদের দেখার কথা নয়। ক্লায়েন্ট সাইডে, আপনার MDM প্ল্যাটফর্মের মাধ্যমে সমস্ত ম্যানেজড ডিভাইসে eduroam CAT প্রোফাইল ডেপ্লয় করুন। ব্যক্তিগত ডিভাইসের জন্য, CAT ইনস্টলার লিঙ্কটি স্পষ্টভাবে প্রকাশ করুন। এই একটি পদক্ষেপই বেশিরভাগ সাপোর্ট টিকিটের সমাধান করে দেয়। যেসব ভেন্যু উচ্চশিক্ষা প্রতিষ্ঠান নয় কিন্তু eduroam অ্যাক্সেস দিতে চায় - যেমন কনফারেন্স সেন্টার, হোটেল এবং এই জাতীয় স্থান - তাদের জন্য এই প্রক্রিয়াটিকে eduroam Visitor Access বা eVA বলা হয়। এটি নন-মেম্বার সংস্থাগুলোকে পূর্ণ সদস্য না হয়েও eduroam SSID হোস্ট করতে এবং ফেডারেশনে প্রক্সি অথেন্টিকেশন করার সুবিধা দেয়। আপনি যদি নিয়মিত একাডেমিক কনফারেন্স বা বিশ্ববিদ্যালয় ইভেন্ট হোস্ট করেন তবে এটি বিবেচনা করে দেখা উচিত। --- [র‌্যাপিড-ফায়ার প্রশ্নোত্তর - ১ মিনিট] আমাকে নিয়মিত জিজ্ঞাসা করা হয় এমন কিছু দ্রুত প্রশ্ন। "eduroam কি আমাদের গেস্ট WiFi-কে সম্পূর্ণরূপে প্রতিস্থাপন করতে পারে?" না। eduroam শুধুমাত্র সেইসব ব্যবহারকারীদের জন্য কাজ করে যাদের কোনো সদস্য প্রতিষ্ঠানে ক্রেডেনশিয়াল রয়েছে। অন্য সবার জন্য - যেমন ভিজিটর, ঠিকাদার, সাধারণ জনগণ - আপনার এখনও একটি পৃথক গেস্ট WiFi সমাধানের প্রয়োজন। "eduroam কি CCPA/CPRA-এর সাথে কমপ্লায়েন্ট?" হ্যাঁ, তবে কিছু শর্ত সাপেক্ষে। ফেডারেশন আর্কিটেকচারের অর্থ হলো আপনার প্রতিষ্ঠান অথেন্টিকেশন ডেটা প্রসেস করে, তবে আপনাকে নিশ্চিত করতে হবে যে আপনার প্রাইভেসি নোটিশগুলো এটি কভার করে এবং আপনার RADIUS লগগুলো যথাযথভাবে পরিচালনা করা হয়। "আমরা কি eduroam-এর সাথে WPA3 ব্যবহার করতে পারি?" হ্যাঁ। WPA3-Enterprise সম্পূর্ণরূপে 802.1X-এর সাথে সামঞ্জস্যপূর্ণ এবং নতুন ডেপ্লয়মেন্টের জন্য এটি একটি প্রস্তাবিত স্ট্যান্ডার্ড। এটি উচ্চ-নিরাপত্তা সম্পন্ন পরিবেশের জন্য 192-bit মোড এনক্রিপশন যুক্ত করে। "eduroam এবং OpenRoaming-এর মধ্যে পার্থক্য কী?" OpenRoaming হলো Wireless Broadband Alliance-এর একটি বিস্তৃত শিল্প উদ্যোগ যা একই 802.1X এবং RADIUS প্রক্সি আর্কিটেকচার ব্যবহার করে, তবে রোমিং সুবিধাকে শিক্ষার বাইরে বাণিজ্যিক ভেন্যুগুলোতেও প্রসারিত করে। Purple সহ কিছু প্ল্যাটফর্ম তাদের গেস্ট WiFi অফারিংয়ের অংশ হিসেবে OpenRoaming সমর্থন করে। --- [সারসংক্ষেপ এবং পরবর্তী পদক্ষেপ - ১ মিনিট] পরিশেষে বলা যায়, eduroam হলো একটি পরিপক্ক, সুপরিচালিত, বিশ্বব্যাপী ডেপ্লয় করা WiFi রোমিং পরিষেবা যা 802.1X এবং একটি হায়ারার্কিকাল RADIUS প্রক্সি ইনফ্রাস্ট্রাকচারের ওপর ভিত্তি করে তৈরি। এটি কোনো শেয়ার্ড পাসওয়ার্ড বা Captive Portals ছাড়াই ১০,০০০-এরও বেশি প্রতিষ্ঠানে প্রতি-ব্যবহারকারী অথেন্টিকেশন, শক্তিশালী এনক্রিপশন এবং নির্বিঘ্ন রোমিং সুবিধা প্রদান করে। ক্যাম্পাসের ওয়্যারলেস ডেপ্লয় বা আপগ্রেড করা IT টিমগুলোর জন্য: যেখানে আপনার PKI এটি সমর্থন করতে পারে সেখানে PEAP-এর চেয়ে EAP-TLS-কে অগ্রাধিকার দিন, সমস্ত ক্লায়েন্ট প্রোফাইলে সার্টিফিকেট ভ্যালিডেশন বাধ্যতামূলক করুন, সমস্ত RADIUS প্রক্সি কানেকশনের জন্য RadSec ব্যবহার করুন এবং ভিজিটরদের একটি ডেডিকেটেড VLAN-এ সেগমেন্ট করুন।ভেন্যু অপারেটরদের জন্য: আপনি যদি নিয়মিত একাডেমিক অতিথিদের হোস্ট করেন, তবে eduroam Visitor Access খতিয়ে দেখুন। এবং আপনি eduroam স্থাপন করুন বা না করুন, আপনার গেস্ট WiFi ইনফ্রাস্ট্রাকচার এন্টারপ্রাইজ-গ্রেড 802.1X নীতির ওপর ভিত্তি করে তৈরি হওয়া উচিত - শেয়ার্ড PSK-এর ওপর নয়। আপনি যদি এগুলোর যেকোনো বিষয়ে আরও বিস্তারিত জানতে চান - যেমন RADIUS আর্কিটেকচার, EAP-TLS-এর জন্য PKI ডিজাইন, অথবা Purple-এর মতো প্ল্যাটফর্মগুলো কীভাবে eduroam এবং OpenRoaming-এর সাথে একীভূত হয় - তবে সম্পূর্ণ লিখিত গাইডটির লিঙ্ক শো নোটে দেওয়া রয়েছে। শোনার জন্য ধন্যবাদ। আজ এ পর্যন্তই। আবার কথা হবে। --- স্ক্রিপ্ট সমাপ্ত

📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide

header_image.png

সারসংক্ষেপ

উচ্চশিক্ষা প্রতিষ্ঠানগুলোর জন্য এবং তাদের কর্মী ও শিক্ষার্থীদের সেবা প্রদানকারী ভেন্যুগুলোর জন্য নিরাপদ, নির্বিঘ্ন ওয়্যারলেস কানেক্টিভিটি প্রদান করা এখন আর কোনো বিলাসিতা নয় - এটি একটি পরিচালনগত প্রয়োজনীয়তা। এই কানেক্টিভিটির মানদণ্ড হলো eduroam, যা IEEE 802.1X ফ্রেমওয়ার্কের ওপর ভিত্তি করে তৈরি একটি বৈশ্বিক রোমিং পরিষেবা।

এই গাইডটি IT ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট এবং ভেন্যু অপারেশন ডিরেক্টরদের 802.1X এবং eduroam বোঝা, স্থাপন এবং ট্রাবলশুট করার জন্য একটি ব্যাপক, ভেন্ডর-নিরপেক্ষ রেফারেন্স প্রদান করে। আমরা মৌলিক তাত্ত্বিক মডেলগুলোর বাইরে গিয়ে এন্টারপ্রাইজ-গ্রেড ক্যাম্পাস WiFi বাস্তবে কীভাবে কাজ করে তা পরীক্ষা করেছি, যার মধ্যে রয়েছে সার্টিফিকেট ম্যানেজমেন্ট, RADIUS প্রক্সি আর্কিটেকচার এবং একটি বৃহত্তর গেস্ট নেটওয়ার্ক কৌশলের সাথে একীকরণ।

আপনি কোনো পুরোনো বিশ্ববিদ্যালয় নেটওয়ার্ক আপগ্রেড করছেন বা একাডেমিক ভিজিটরদের সহায়তা করার জন্য একটি কনফারেন্স সেন্টার কনফিগার করছেন না কেন, সঠিকভাবে 802.1X বাস্তবায়ন করা নিরাপত্তার ঝুঁকি—বিশেষ করে ক্রেডেনশিয়াল চুরি—উল্লেখযোগ্যভাবে হ্রাস করে এবং একই সাথে সাপোর্ট ওভারহেড নাটকীয়ভাবে কমিয়ে দেয়। ঐতিহ্যবাহী উচ্চশিক্ষার বাইরের ভেন্যুগুলোর জন্য, OpenRoaming-এর মতো বাণিজ্যিক রোমিং ফেডারেশনগুলো মূল্যায়ন করার জন্য এই স্ট্যান্ডার্ডগুলো বোঝা অপরিহার্য, যা একই অন্তর্নিহিত আর্কিটেকচার শেয়ার করে।

টেকনিক্যাল ডিপ ডাইভ: 802.1X এবং eduroam আর্কিটেকচার

এর মূল মূলে, eduroam হলো IEEE 802.1X-এর একটি বাস্তবায়ন, যা পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল স্ট্যান্ডার্ড। 802.1X মূলত তারযুক্ত নেটওয়ার্কের জন্য ডিজাইন করা হয়েছিল, তবে এটি WPA2-Enterprise এবং WPA3-Enterprise নিরাপত্তার ভিত্তি তৈরি করে।

802.1X ট্রায়াঙ্গেল মডেল

অ্যাক্সেস অনুমোদন করতে 802.1X ফ্রেমওয়ার্ক তিনটি পৃথক উপাদানের পারস্পরিক ক্রিয়ার ওপর নির্ভর করে:

  1. Supplicant: নেটওয়ার্ক অ্যাক্সেসের জন্য অনুরোধকারী ক্লায়েন্ট ডিভাইস (উদাহরণস্বরূপ, একজন শিক্ষার্থীর ল্যাপটপ বা স্মার্টফোন)।
  2. Authenticator: নেটওয়ার্ক অ্যাক্সেস ডিভাইস (উদাহরণস্বরূপ, একটি ওয়্যারলেস অ্যাক্সেস পয়েন্ট বা ম্যানেজড সুইচ)। এটি একজন গেটকিপার হিসেবে কাজ করে, ডিভাইসটি অনুমোদিত না হওয়া পর্যন্ত অথেন্টিকেশন মেসেজ ছাড়া অন্য সব ট্রাফিক ব্লক করে।
  3. Authentication Server: ব্যাক-এন্ড সিস্টেম যা ক্রেডেনশিয়াল যাচাই করে, যা প্রায় সর্বজনীনভাবে একটি RADIUS (Remote Authentication Dial-In User Service) সার্ভার।

যখন একটি ডিভাইস সংযুক্ত হয়, তখন authenticator একটি নিয়ন্ত্রিত পোর্ট স্থাপন করে। এটি supplicant এবং authentication server-এর মধ্যে Extensible Authentication Protocol (EAP) মেসেজ রিলে করে। যদি ক্রেডেনশিয়ালগুলো বৈধ হয়, তবে সার্ভার একটি RADIUS Access-Accept মেসেজ ফেরত পাঠায় এবং authenticator স্ট্যান্ডার্ড IP ট্রাফিক চলাচলের অনুমতি দেওয়ার জন্য পোর্টটি খুলে দেয়।architecture_overview.png

eduroam-এর RADIUS Proxy Hierarchy

eduroam-এর অনন্য বৈশিষ্ট্য হলো এর ফেডারেটেড আর্কিটেকচার। এটি ব্যবহারকারীদের তাদের নিজস্ব প্রতিষ্ঠানের ক্রেডেনশিয়াল ব্যবহার করে যেকোনো অংশগ্রহণকারী প্রতিষ্ঠানে অথেন্টিকেট করার সুবিধা দেয়, যেখানে হোস্ট প্রতিষ্ঠানের কাছে সেই ক্রেডেনশিয়ালের কোনো কপি কখনই সংরক্ষিত হয় না।

এটি RADIUS প্রক্সিগুলোর একটি হায়ারার্কিকাল চেইনের মাধ্যমে সম্পন্ন হয়। যখন username@university.edu থেকে কোনো ব্যবহারকারী একটি হোস্ট ভেন্যুতে eduroam SSID-এর সাথে সংযুক্ত হন:

  1. ব্যবহারকারীর ডিভাইসটি username@university.edu ফরম্যাটে একটি অথেন্টিকেশন অনুরোধ পাঠায়।
  2. হোস্ট ভেন্যুর RADIUS সার্ভারটি রিয়েলম (realm - @ চিহ্নের পরের অংশ) পরীক্ষা করে। এটিকে একটি বাহ্যিক ডোমেন হিসেবে সনাক্ত করে, এটি অনুরোধটি জাতীয় শীর্ষ-স্তরের RADIUS সার্ভারে (যা National Research and Education Network বা NREN দ্বারা পরিচালিত) প্রক্সি করে।
  3. জাতীয় সার্ভারটি অনুরোধটিকে ব্যবহারকারীর নিজস্ব প্রতিষ্ঠানের RADIUS সার্ভারে (university.edu) রাউট করে।
  4. নিজস্ব প্রতিষ্ঠানটি ক্রেডেনশিয়াল যাচাই করে এবং চেইনের মাধ্যমে একটি Access-Accept বা Access-Reject বার্তা ফেরত পাঠায়।

সম্পূর্ণ প্রক্রিয়াটি সাধারণত দুই সেকেন্ডেরও কম সময়ের মধ্যে সম্পন্ন হয়। অত্যন্ত গুরুত্বপূর্ণ বিষয় হলো, ব্যবহারকারীর পাসওয়ার্ড কখনই হোস্ট প্রতিষ্ঠান বা মধ্যবর্তী প্রক্সি সার্ভারগুলোর কাছে উন্মুক্ত হয় না; এটি সাপ্লিক্যান্ট এবং হোম RADIUS সার্ভারের মধ্যে সরাসরি প্রতিষ্ঠিত একটি এনক্রিপ্ট করা EAP টানেলের ভেতরে সুরক্ষিত থাকে।

EAP পদ্ধতিসমূহ: নিরাপত্তা এবং ডেপ্লয়বিলিটির মধ্যে ভারসাম্য

EAP পদ্ধতির নির্বাচন নির্ধারণ করে কীভাবে এনক্রিপ্ট করা টানেলটি তৈরি হবে এবং কীভাবে ক্রেডেনশিয়াল বিনিময় করা হবে। eduroam পলিসি সার্ভিস ডেফিনিশন নিরাপত্তা নিশ্চিত করতে অনুমোদিত পদ্ধতিগুলোকে কঠোরভাবে সীমাবদ্ধ করে।

  • PEAP (Protected EAP): সবচেয়ে সাধারণ ডেপ্লয়মেন্ট পদ্ধতি। এটি একটি TLS টানেল স্থাপন করতে RADIUS সার্ভারে একটি সার্ভার-সাইড সার্টিফিকেট ব্যবহার করে। ক্লায়েন্ট তখন সেই টানেলের ভেতরে অথেন্টিকেট করে, সাধারণত MSCHAPv2 (ইউজারনেম এবং পাসওয়ার্ড) ব্যবহার করে। এটি ডেপ্লয় করা তুলনামূলকভাবে সহজ, তবে ক্লায়েন্টদের সার্ভার সার্টিফিকেট কঠোরভাবে যাচাই করার জন্য কনফিগার করা না থাকলে এটি রোগ অ্যাক্সেস পয়েন্ট (rogue access point) আক্রমণের ঝুঁকিতে থাকে।
  • EAP-TLS: নিরাপত্তার জন্য গোল্ড স্ট্যান্ডার্ড বা সর্বোত্তম মানদণ্ড। এর জন্য পারস্পরিক অথেন্টিকেশন (mutual authentication) প্রয়োজন, যার অর্থ RADIUS সার্ভার এবং ক্লায়েন্ট ডিভাইস উভয়কেই বৈধ সার্টিফিকেট প্রদর্শন করতে হবে। এটি ক্রেডেনশিয়াল ফিশিং থেকে সুরক্ষিত হলেও, ক্লায়েন্ট সার্টিফিকেট ইস্যু এবং পরিচালনা করার জন্য একটি শক্তিশালী পাবলিক কি ইনফ্রাস্ট্রাকচার (PKI) প্রয়োজন হয়, যা বৃহৎ আকারের ডেপ্লয়মেন্টকে আরও জটিল করে তোলে।

ইমপ্লিমেন্টেশন গাইড

802.1X এবং eduroam ডেপ্লয় করার জন্য নেটওয়ার্ক ইনফ্রাস্ট্রাকচার, আইডেন্টিটি ম্যানেজমেন্ট এবং ক্লায়েন্ট কনফিগারেশনের মধ্যে সতর্ক সমন্বয় প্রয়োজন।

১. ইনফ্রাস্ট্রাকচার প্রস্তুতিআপনার ওয়্যারলেস অ্যাক্সেস পয়েন্ট এবং কন্ট্রোলারগুলো WPA2-Enterprise/WPA3-Enterprise এবং 802.1X সমর্থন করে তা নিশ্চিত করুন। যেকোনো আধুনিক এন্টারপ্রাইজ-গ্রেড হার্ডওয়্যার (Cisco, Aruba, Juniper এবং অন্যান্য) এই প্রয়োজনীয়তা পূরণ করবে। আপনাকে একটি শক্তিশালী RADIUS অবকাঠামোও (যেমন FreeRADIUS, Cisco ISE, বা Aruba ClearPass) স্থাপন করতে হবে যা প্রত্যাশিত অথেন্টিকেশন লোড পরিচালনা এবং রিকোয়েস্ট প্রক্সি করতে সক্ষম।

২. সার্টিফিকেট ম্যানেজমেন্ট

PEAP ডেপ্লয়মেন্টের জন্য, আপনার RADIUS সার্ভারের একটি সার্টিফিকেট অথরিটি (CA) দ্বারা ইস্যু করা TLS সার্টিফিকেট প্রয়োজন যা আপনার ক্লায়েন্টদের দ্বারা বিশ্বস্ত। প্রোডাকশন eduroam ডেপ্লয়মেন্টে কখনই সেলফ-সাইনড (self-signed) সার্টিফিকেট ব্যবহার করবেন না। অথেন্টিকেশন বিভ্রাট রোধ করতে সার্টিফিকেটগুলো নিয়মিত নবায়ন করতে হবে।

৩. ক্লায়েন্ট কনফিগারেশন (CAT টুল)

eduroam ডেপ্লয়মেন্টের ক্ষেত্রে ব্যর্থতার সবচেয়ে সাধারণ কারণ হলো ক্লায়েন্ট মিসকনফিগারেশন। ব্যবহারকারীরা যখন ম্যানুয়ালি সংযোগ করেন, তখন তারা প্রায়শই সার্টিফিকেট ভ্যালিডেশন কনফিগার করতে ব্যর্থ হন, যা তাদের ক্রেডেনশিয়াল-হার্ভেস্টিং (credential-harvesting) আক্রমণের ঝুঁকিতে ফেলে দেয়।

এই ঝুঁকি কমাতে, প্রতিষ্ঠানগুলোকে অবশ্যই প্রি-কনফিগার করা প্রোফাইলগুলো বিতরণ করতে eduroam Configuration Assistant Tool (CAT) বা একটি MDM সমাধান ব্যবহার করতে হবে। এই প্রোফাইলগুলো স্বয়ংক্রিয়ভাবে সঠিক EAP পদ্ধতি কনফিগার করে, প্রত্যাশিত RADIUS সার্ভার সার্টিফিকেট পিন করে এবং উপযুক্ত ইনার অথেন্টিকেশন প্রোটোকল সেট করে।

৪. VLAN অ্যাসাইনমেন্ট এবং সেগমেন্টেশন

একটি পরিপক্ক ডেপ্লয়মেন্ট ব্যবহারকারীর পরিচয়ের উপর ভিত্তি করে ডাইনামিকভাবে VLAN অ্যাসাইন করতে RADIUS অ্যাট্রিবিউট ব্যবহার করে।

  • অভ্যন্তরীণ ব্যবহারকারী: ক্যাম্পাস রিসোর্সে উপযুক্ত অ্যাক্সেস সহ অভ্যন্তরীণ VLAN-এ অ্যাসাইন করা হয়।
  • ভিজিটিং ব্যবহারকারী: শুধুমাত্র ইন্টারনেট অ্যাক্সেস প্রদানকারী একটি সীমাবদ্ধ গেস্ট VLAN-এ অ্যাসাইন করা হয়।

এই সেগমেন্টেশন নিরাপত্তা এবং কমপ্লায়েন্সের জন্য অত্যন্ত গুরুত্বপূর্ণ, যা নিশ্চিত করে যে ভিজিটিং ডিভাইসগুলো সংবেদনশীল অভ্যন্তরীণ নেটওয়ার্কগুলোতে পৌঁছাতে পারবে না।

comparison_chart.png

সেরা অনুশীলন এবং ভেন্ডর-নিরপেক্ষ সুপারিশমালা

  • WPA3-কে অগ্রাধিকার দিন: নতুন ডেপ্লয়মেন্টের জন্য, বাধ্যতামূলক 192-বিট এনক্রিপশন এবং অফলাইন ডিকশনারি অ্যাটাকের বিরুদ্ধে আরও ভালো সুরক্ষা পেতে WPA3-Enterprise সক্ষম করুন।
  • সার্টিফিকেট ভ্যালিডেশন বাধ্যতামূলক করুন: ক্রেডেনশিয়াল প্রেরণের আগে সাপ্লিক্যান্ট যাতে কঠোরভাবে RADIUS সার্ভার সার্টিফিকেট যাচাই করে তা নিশ্চিত করতে কনফিগারেশন প্রোফাইল (CAT বা MDM-এর মাধ্যমে) ব্যবহার করা আবশ্যক করুন।
  • RadSec ব্যবহার করুন: ন্যাশনাল ফেডারেশনে RADIUS প্রক্সি সংযোগ কনফিগার করার সময়, সাধারণ UDP-এর পরিবর্তে RadSec (RADIUS over TLS) ব্যবহার করুন। এটি প্রক্সি ট্রাফিক এনক্রিপ্ট করে এবং ওয়াইড-এরিয়া লিঙ্কের মাধ্যমে নির্ভরযোগ্যতা উন্নত করে।
  • একটি গেস্ট সমাধানের সাথে একীভূত করুন: eduroam শুধুমাত্র একাডেমিক ক্রেডেনশিয়াল থাকা ব্যবহারকারীদের পরিষেবা দেয়। ঠিকাদার, সাধারণ জনগণ এবং ইভেন্টে অংশগ্রহণকারীদের জন্য আপনাকে একটি পৃথক, সুরক্ষিত Guest WiFi সমাধান বজায় রাখতে হবে।* সম্পর্কিত অবকাঠামো পর্যালোচনা করুন: আপনার মূল নেটওয়ার্কটি সুরক্ষিত কিনা তা নিশ্চিত করুন। আরও বিস্তারিত জানতে আমাদের গাইড শক্তিশালী DNS এবং সুরক্ষার মাধ্যমে আপনার নেটওয়ার্ক সুরক্ষিত করা পড়ুন। বিশ্ববিদ্যালয়ের ইভেন্টগুলির জন্য অস্থায়ী অবকাঠামো স্থাপন করার ক্ষেত্রে, Event WiFi: অস্থায়ী ওয়্যারলেস নেটওয়ার্ক পরিকল্পনা এবং স্থাপন অথবা পর্তুগিজ ভাষার সংস্করণ Event WiFi: Planeamento e Implementação de Redes Sem Fios Temporárias দেখুন।

সমস্যা সমাধান এবং ঝুঁকি হ্রাসকরণ

যখন প্রমাণীকরণ ব্যর্থ হয়, তখন পদ্ধতিগত সমস্যা সমাধান করা অপরিহার্য।

  1. ব্যর্থতার ক্ষেত্রটি চিহ্নিত করুন: ত্রুটিটি স্থানীয় (আপনার নিজস্ব নেটওয়ার্কের ব্যবহারকারীদের प्रभावित করছে), দূরবর্তী (অন্য কোথাও আপনার ব্যবহারকারীদের প্রভাবিত করছে), নাকি ইনবাউন্ড (আপনার নেটওয়ার্কে থাকা ভিজিটরদের প্রভাবিত করছে) তা নির্ধারণ করুন।
  2. RADIUS লগগুলি পরীক্ষা করুন: RADIUS সার্ভার লগগুলি হলো তথ্যের নির্ভরযোগ্য উৎস। Access-Reject বার্তা (যা ভুল শংসাপত্র বা নীতি লঙ্ঘন নির্দেশ করে) অথবা টাইমআউট (যা প্রক্সি সংযোগের সমস্যা নির্দেশ করে) পরীক্ষা করুন।
  3. সার্টিফিকেটের বৈধতা যাচাই করুন: RADIUS সার্ভার সার্টিফিকেটের মেয়াদ শেষ হয়ে যায়নি এবং ক্লায়েন্টদের কাছে সম্পূর্ণ সার্টিফিকেট চেইন উপস্থাপন করা হচ্ছে তা নিশ্চিত করুন।
  4. আপস্ট্রিম লেটেন্সি পর্যবেক্ষণ করুন: জাতীয় RADIUS প্রক্সির উচ্চ লেটেন্সি ক্লায়েন্ট টাইমআউটের কারণ হতে পারে, যার ফলে শংসাপত্র সঠিক থাকা সত্ত্বেও সংযোগ ব্যর্থ হতে পারে।

ROI এবং ব্যবসায়িক প্রভাব

উচ্চশিক্ষা প্রতিষ্ঠানগুলির জন্য, সঠিকভাবে নিয়োজিত eduroam বাস্তবায়নের রিটার্ন বা সুবিধা নাটকীয়ভাবে হ্রাস পাওয়া সাপোর্ট টিকিটের মাধ্যমে প্রকাশ পায়। Captive Portals এবং ম্যানুয়াল পাসওয়ার্ড এন্ট্রি বাদ দেওয়ার মাধ্যমে, আইটি হেল্প ডেস্কগুলি সংযোগ-সম্পর্কিত কলে উল্লেখযোগ্য হ্রাস দেখতে পায়। (এই খাতের প্রতি Purple-এর প্রতিশ্রুতি স্পষ্ট; দেখুন Purple উচ্চশিক্ষার লক্ষ্যকে গুরুত্ব দিয়ে Tim Peers-কে শিক্ষার ভিপি হিসেবে নিযুক্ত করেছে )।

বাণিজ্যিক স্থানগুলির জন্য - যেমন আতিথেয়তা , খুচরা ব্যবসা , স্বাস্থ্যসেবা , বা পরিবহন - eduroam Visitor Access (eVA) বা OpenRoaming-এর মতো অনুরূপ ফেডারেশনগুলিকে সমর্থন করা একটি উচ্চ-মূল্যের জনসংখ্যার জন্য একটি নির্বিঘ্ন অভিজ্ঞতা প্রদান করে। এটি নিশ্চিত করে যে একাডেমিক দর্শনার্থীরা স্বয়ংক্রিয়ভাবে এবং নিরাপদে সংযুক্ত হতে পারছেন, যা সন্তুষ্টি বাড়ানোর পাশাপাশি ভেন্যুকে কঠোর নেটওয়ার্ক সেগমেন্টেশন বজায় রাখার অনুমতি দেয়। যদি এই চাহিদা মেটাতে আপনার ভেন্যুর ডেডিকেটেড ব্যান্ডউইথের প্রয়োজন হয়, তবে লিজড লাইন কী? ব্যবসার জন্য তৈরি ইন্টারনেট পড়ার কথা বিবেচনা করুন।

নেটওয়ার্ক আপগ্রেডের পরিকল্পনা করার সময়, 802.1X সক্ষমতা একীভূত করা নিশ্চিত করে যে আপনার অবকাঠামো আধুনিক পরিচয়-চালিত নেটওয়ার্কিংয়ের জন্য প্রস্তুত, যা উন্নত WiFi অ্যানালিটিক্স এবং অবস্থান-ভিত্তিক পরিষেবাগুলির ভিত্তি স্থাপন করে।

মূল সংজ্ঞাসমূহ

802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল (PNAC)-এর জন্য একটি IEEE স্ট্যান্ডার্ড। এটি LAN বা WLAN-এ যুক্ত হতে চাওয়া ডিভাইসগুলির জন্য একটি প্রমাণীকরণ ব্যবস্থা প্রদান করে।

এন্টারপ্রাইজ-গ্রেড WiFi সুরক্ষার জন্য মৌলিক প্রোটোকল, যা শেয়ার করা পাসওয়ার্ডের (PSKs) পরিবর্তে ব্যক্তিগতকৃত প্রমাণীকরণ দ্বারা প্রতিস্থাপিত করে।

RADIUS (রিমোট অথেন্টিকেশন ডায়াল-ইন ইউজার সার্ভিস)

একটি নেটওয়ার্কিং প্রোটোকল যা নেটওয়ার্ক পরিষেবা সংযোগকারী এবং ব্যবহারকারী গ্রাহকদের জন্য কেন্দ্রীভূত প্রমাণীকরণ, অনুমোদন এবং অ্যাকাউন্টিং (AAA) ব্যবস্থাপনা প্রদান করে।

একটি 802.1X ডেপ্লয়মেন্টের ব্যাকএন্ড সার্ভার যা মূলত একটি ডিরেক্টরির (যেমন Active Directory) বিপরীতে ব্যবহারকারীর ক্রেডেনশিয়াল যাচাই করে।

EAP (এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল)

একটি প্রমাণীকরণ ফ্রেমওয়ার্ক যা প্রায়শই ওয়্যারলেস নেটওয়ার্ক এবং পয়েন্ট-টু-পয়েন্ট সংযোগে ব্যবহৃত হয়। এটি বিভিন্ন প্রমাণীকরণ ব্যবস্থার পরিবহন এবং ব্যবহারের সুবিধা দেয়।

802.1X হ্যান্ডশেকের সময় ক্লায়েন্ট ডিভাইস এবং RADIUS সার্ভারের মধ্যে ব্যবহৃত ভাষা।

সাপ্লিক্যান্ট (Supplicant)

ক্লায়েন্ট ডিভাইস (যেমন ল্যাপটপ, স্মার্টফোন) বা সেই ডিভাইসের সফ্টওয়্যার যা 802.1X ব্যবহার করে একটি নেটওয়ার্কে প্রমাণীকরণের চেষ্টা করছে।

অ্যাক্সেসের জন্য অনুরোধকারী সত্তা। এর কনফিগারেশন (বিশেষ করে সার্টিফিকেট যাচাইকরণের ক্ষেত্রে) সুরক্ষার জন্য অত্যন্ত গুরুত্বপূর্ণ।

অথেন্টিকেটর (Authenticator)

নেটওয়ার্ক ডিভাইস (যেমন ওয়্যারলেস অ্যাক্সেস পয়েন্ট, ইথারনেট সুইচ) যা সাপ্লিক্যান্ট এবং প্রমাণীকরণ সার্ভারের মধ্যে বার্তা আদান-প্রদানের মাধ্যমে 802.1X প্রমাণীকরণ প্রক্রিয়াকে সহজতর করে।

দ্বাররক্ষক যা RADIUS সার্ভার সবুজ সংকেত না দেওয়া পর্যন্ত নেটওয়ার্ক ট্রাফিক ব্লক করে রাখে।

PEAP (প্রটেক্টেড এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল)

একটি EAP পদ্ধতি যা একটি সার্ভার-সাইড সার্টিফিকেট ব্যবহার করে তৈরি করা TLS টানেলের মধ্যে EAP লেনদেনকে সুরক্ষিত রাখে, যা অভ্যন্তরীণ প্রমাণীকরণকে (সাধারণত একটি পাসওয়ার্ড) রক্ষা করে।

eduroam-এর জন্য সবচেয়ে সাধারণ প্রমাণীকরণ পদ্ধতি, যা ডেপ্লয়মেন্টের সহজতার সাথে সুরক্ষার ভারসাম্য বজায় রাখে।

RadSec

ঐতিহ্যবাহী UDP-এর পরিবর্তে TCP এবং TLS-এর মাধ্যমে RADIUS ডেটা প্রেরণের একটি প্রোটোকল।

প্রতিষ্ঠান এবং জাতীয় eduroam ফেডারেশনের মধ্যে প্রক্সি সংযোগগুলি সুরক্ষিত করার জন্য সুপারিশকৃত, যা প্রমাণীকরণ ট্রাফিক ইন্টারসেপ্ট হওয়া প্রতিরোধ করে।

রিয়েলম (Realm)

ব্যবহারকারীর পরিচয়ের '@' চিহ্নের পরের অংশ (যেমন 'user@university.ac.uk'-এ 'university.ac.uk')।

eduroam-এর মতো একটি ফেডারেটেড পরিবেশে প্রমাণীকরণের অনুরোধটি কোথায় পাঠাতে হবে তা নির্ধারণ করতে RADIUS প্রক্সি সার্ভার দ্বারা ব্যবহৃত হয়।

সমাধানকৃত উদাহরণসমূহ

একটি প্রধান বিশ্ববিদ্যালয়ের সংলগ্ন একটি ৪০০-রুমের কনফারেন্স হোটেল প্রায়শই একাডেমিক সিম্পোজিয়ামের আয়োজন করে। আইটি ডিরেক্টর চান যে পরিদর্শনে আসা শিক্ষাবিদরা হোটেলের স্ট্যান্ডার্ড Captive Portal ব্যবহার না করেই স্বয়ংক্রিয়ভাবে সংযুক্ত হতে পারেন, তবে অবশ্যই এটি নিশ্চিত করতে হবে যে এই দর্শকরা হোটেলের কর্পোরেট নেটওয়ার্ক বা স্ট্যান্ডার্ড গেস্ট নেটওয়ার্ক VLAN অ্যাক্সেস করতে না পারেন।

হোটেলটির উচিত eduroam Visitor Access (eVA) বাস্তবায়ন করা বা OpenRoaming-এর মতো একটি বাণিজ্যিক ফেডারেশনে যোগ দেওয়া।

১. হোটেলটি তাদের এন্টারপ্রাইজ অ্যাক্সেস পয়েন্টগুলিতে একটি নতুন SSID ('eduroam' বা 'OpenRoaming') কনফিগার করবে। ২. AP-গুলি WPA2-Enterprise/802.1X ব্যবহার করার জন্য কনফিগার করা হয়েছে। ৩. হোটেলটি একটি স্থানীয় RADIUS সার্ভার ডেপ্লয় করে যা বহিরাগত রিয়েলমের জন্য প্রমাণীকরণের অনুরোধগুলি জাতীয় ফেডারেশন (eduroam-এর জন্য) বা OpenRoaming হাবের কাছে প্রক্সি করার জন্য কনফিগার করা হয়েছে। ৪. অত্যন্ত গুরুত্বপূর্ণভাবে, স্থানীয় RADIUS সার্ভারটি সমস্ত প্রক্সি করা প্রমাণীকরণের জন্য Access-Accept মেসেজে একটি নির্দিষ্ট VLAN ID অ্যাট্রিবিউট ফেরত দেওয়ার জন্য কনফিগার করা হয়েছে। ৫. অ্যাক্সেস পয়েন্টগুলি এই প্রমাণীকৃত ব্যবহারকারীদের একটি বিচ্ছিন্ন, শুধুমাত্র-ইন্টারনেট VLAN-এ রাখে, যা হোটেলের কর্পোরেট এবং স্ট্যান্ডার্ড গেস্ট ট্র্যাফিক থেকে সম্পূর্ণ আলাদা।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি দর্শকদের নিজস্ব প্রতিষ্ঠানের কাছে প্রমাণীকরণের দায়িত্ব হস্তান্তরের জন্য RADIUS প্রক্সি আর্কিটেকচারকে সঠিকভাবে কাজে লাগায়। RADIUS অ্যাট্রিবিউটের মাধ্যমে ডাইনামিক VLAN অ্যাসাইনমেন্ট ব্যবহার করে, হোটেলটি কঠোর নেটওয়ার্ক সেগমেন্টেশন বজায় রাখে, যা একটি নির্বিঘ্ন ব্যবহারকারীর অভিজ্ঞতা প্রদানের পাশাপাশি নিরাপত্তার প্রয়োজনীয়তা পূরণ করে।

একটি বিশ্ববিদ্যালয়ের আইটি টিম লক্ষ্য করেছে যে শিক্ষার্থীদের হ্যাক হওয়া অ্যাকাউন্টের সংখ্যা হঠাৎ বৃদ্ধি পেয়েছে। তদন্তে দেখা গেছে যে শিক্ষার্থীরা একটি স্থানীয় কফি শপে 'eduroam' SSID ব্রডকাস্ট করা একটি রোগ (rogue) অ্যাক্সেস পয়েন্টের সাথে সংযুক্ত হচ্ছে। রোগ AP-টি PEAP-এর মাধ্যমে ক্রেডেনশিয়াল হাতিয়ে নেওয়ার জন্য একটি সেলফ-স্বাক্ষরিত সার্টিফিকেট ব্যবহার করছে।

আইটি টিমকে অবিলম্বে সমস্ত ক্লায়েন্ট ডিভাইসে কঠোর সার্টিফিকেট যাচাইকরণ বাধ্যতামূলক করতে হবে।

১. শিক্ষার্থীদের ম্যানুয়ালি SSID-এর সাথে সংযোগ করতে এবং 'সার্টিফিকেট সতর্কতা গ্রহণ করতে' বলা বন্ধ করতে হবে। ২. তারা BYOD ডিভাইসের জন্য eduroam Configuration Assistant Tool (CAT) ডেপ্লয় করবে এবং পরিচালিত ডিভাইসগুলির জন্য MDM প্রোফাইল আপডেট করবে। ৩. এই প্রোফাইলগুলি সাপ্লিক্যান্টকে শুধুমাত্র সেই নির্দিষ্ট সার্টিফিকেট অথরিটি (CA)-কে বিশ্বাস করার জন্য কনফিগার করে যা বিশ্ববিদ্যালয়ের RADIUS সার্ভার সার্টিফিকেট ইস্যু করেছে, এবং সার্ভারের Common Name (CN) যাচাই করতে বলে। ৪. একবার কনফিগার হয়ে গেলে, কোনো শিক্ষার্থীর ডিভাইস যদি রোগ AP-এর মুখোমুখি হয়, তবে EAP টানেল স্থাপন ব্যর্থ হবে কারণ রোগ সার্টিফিকেটটি পিন করা CA/CN-এর সাথে মিলবে না, যা ক্রেডেনশিয়াল ট্রান্সমিশন প্রতিরোধ করবে।

পরীক্ষকের মন্তব্য: এই দৃশ্যটি PEAP ডেপ্লয়মেন্টের সবচেয়ে জটিল দুর্বলতাটিকে তুলে ধরে। সমাধানটি সঠিকভাবে চিহ্নিত করে যে এর প্রতিকার হলো ক্লায়েন্ট-সাইড কনফিগারেশন। ভুয়া সার্টিফিকেট সনাক্ত করার জন্য ব্যবহারকারীর সচেতনতার ওপর নির্ভর করা অকার্যকর; প্রযুক্তিগত নিয়ন্ত্রণ (প্রোফাইল পিন করা) বাধ্যতামূলক।

একটি রিটেইল চেইন তাদের বিদ্যমান গেস্ট WiFi অবকাঠামো ব্যবহার করে ৫০টি লোকেশনে OpenRoaming অফার করতে চায়, যা বর্তমানে একটি Captive Portal সহ একটি ওপেন SSID-এর ওপর নির্ভর করে।

রিটেইল চেইনটিকে অবশ্যই 802.1X এবং RADIUS প্রক্সিং সমর্থন করার জন্য তাদের নেটওয়ার্ক আপগ্রেড করতে হবে।

১. নেটওয়ার্ক টিম OpenRoaming কনসোর্টিয়াম OI (অর্গানাইজেশন আইডেন্টিফায়ার) ব্রডকাস্টকারী একটি নতুন SSID সক্ষম করবে। ২. তারা 802.1X-এর মাধ্যমে প্রমাণীকরণ করতে অ্যাক্সেস পয়েন্টগুলি কনফিগার করবে। ৩. তারা OpenRoaming ফেডারেশন হাবে অনুরোধগুলি প্রক্সি করতে তাদের সেন্ট্রাল RADIUS সার্ভার কনফিগার করবে। ৪. তারা নিশ্চিত করবে যে তাদের ইন্টারনেট ব্যাকহল স্বয়ংক্রিয় সংযোগের প্রত্যাশিত বৃদ্ধিকে সমর্থন করতে পারে, প্রয়োজনে ডেডিকেটেড লিজড লাইনে আপগ্রেড করবে।

পরীক্ষকের মন্তব্য: এটি হাইলাইট করে যে একটি Captive Portal থেকে একটি ফেডারেল 802.1X মডেলে স্থানান্তরিত হওয়ার জন্য মৌলিক আর্কিটেকচারাল পরিবর্তন প্রয়োজন, বিশেষ করে RADIUS প্রক্সিং বাস্তবায়ন এবং বর্ধিত স্বয়ংক্রিয় সংযোগগুলি পরিচালনা করার ক্ষমতা।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনার বিশ্ববিদ্যালয় একটি নতুন ওয়্যারলেস নেটওয়ার্ক স্থাপন করছে। CISO নির্দেশ দিয়েছেন যে রোগ (rogue) অ্যাক্সেস পয়েন্টের মাধ্যমে ক্রেডেনশিয়াল ফিশিং গাণিতিকভাবে অসম্ভব হতে হবে। আপনাকে কোন EAP পদ্ধতিটি নির্বাচন করতে হবে?

ইঙ্গিত: কোন পদ্ধতিটি পাসওয়ার্ডের উপর নির্ভর করে এবং কোনটি সম্পূর্ণরূপে ক্রিপ্টোগ্রাফিক কী-এর উপর নির্ভর করে তা বিবেচনা করুন।

মডেল উত্তর দেখুন

আপনাকে অবশ্যই EAP-TLS নির্বাচন করতে হবে। PEAP-এর মতো নয়, যা একটি TLS টানেলের ভিতরে পাসওয়ার্ডের উপর নির্ভর করে, EAP-TLS-এর জন্য পারস্পরিক সার্টিফিকেট প্রমাণীকরণ প্রয়োজন। যেহেতু ক্লায়েন্ট ডিভাইসটি পাসওয়ার্ডের পরিবর্তে একটি ক্রিপ্টোগ্রাফিক সার্টিফিকেট ব্যবহার করে প্রমাণীকরণ করে, তাই কোনো রোগ (rogue) অ্যাক্সেস পয়েন্টের পক্ষে ক্রেডেনশিয়াল ফিশিং করা সম্ভব নয়।

Q2. অন্য একটি বিশ্ববিদ্যালয়ের একজন ভিজিটিং গবেষক অভিযোগ করছেন যে তিনি আপনার eduroam নেটওয়ার্কে সংযোগ করতে পারছেন না। আপনার স্থানীয় ব্যবহারকারীরা ঠিকঠাক সংযোগ করছেন। আপনি আপনার স্থানীয় RADIUS সার্ভার লগ পরীক্ষা করে দেখছেন যে অনুরোধটি আসছে, কিন্তু একটি Access-Accept পাওয়ার আগেই এটির সময় শেষ (timeout) হয়ে যাচ্ছে। এর সম্ভাব্য কারণ কী?

ইঙ্গিত: একজন ভিজিটিং ব্যবহারকারী বনাম একজন স্থানীয় ব্যবহারকারীর জন্য প্রমাণীকরণের অনুরোধটি যে পথ দিয়ে যায় তা নিয়ে ভাবুন।

মডেল উত্তর দেখুন

সবচেয়ে সম্ভাব্য কারণ হলো আপনার স্থানীয় RADIUS সার্ভার এবং জাতীয় NREN RADIUS প্রক্সির মধ্যে সংযোগ বা লেটেন্সি (latency) সমস্যা। যেহেতু স্থানীয় ব্যবহারকারীরা সরাসরি আপনার সার্ভারের বিপরীতে প্রমাণীকরণ করেন, তাই তারা প্রভাবিত হন না। ভিজিটিং ব্যবহারকারীর অনুরোধটি অবশ্যই আপস্ট্রিমে প্রক্সি করতে হবে, এবং টাইমআউট নির্দেশ করে যে মূল প্রতিষ্ঠান থেকে প্রতিক্রিয়া সময়মতো ফিরে আসছে না।

Q3. আপনি একটি বড় বিশ্ববিদ্যালয়ের কাছাকাছি অবস্থিত একটি রিটেইল চেইনের নেটওয়ার্ক আর্কিটেক্ট। আপনি eduroam ভিজিটর অ্যাক্সেস (eVA) ব্যবহার করে শিক্ষার্থীদের নিরবচ্ছিন্ন WiFi দিতে চান, তবে আপনার পয়েন্ট-অফ-সেল টার্মিনালগুলির জন্য আপনাকে অবশ্যই PCI-DSS মেনে চলতে হবে। আপনি কীভাবে নিরাপদে eVA সংহত করবেন?

ইঙ্গিত: 802.1X কীভাবে নেটওয়ার্ক অ্যাক্সেস পয়েন্টকে প্রমাণীকরণের পরে ট্রাফিক আলাদা করার অনুমতি দেয়?

মডেল উত্তর দেখুন

আপনি আপনার RADIUS সার্ভার কনফিগার করার মাধ্যমে eVA ইন্টিগ্রেট করতে পারেন যাতে সমস্ত সফল eVA অথেন্টিকেশন একটি ডেডিকেটেড, শুধুমাত্র-ইন্টারনেট গেস্ট VLAN-এ অ্যাসাইন করা যায়। RADIUS সার্ভার থেকে আসা Access-Accept মেসেজে অবশ্যই নির্দিষ্ট VLAN ID অন্তর্ভুক্ত থাকতে হবে। এটি নিশ্চিত করে যে শিক্ষার্থীদের ডিভাইসগুলো পয়েন্ট-অফ-সেল টার্মিনাল দ্বারা ব্যবহৃত PCI-কমপ্লায়েন্ট VLAN থেকে সম্পূর্ণ আলাদা রয়েছে, যা কমপ্লায়েন্সের প্রয়োজনীয়তা পূরণ করে।

এই সিরিজে পড়া চালিয়ে যান

Guest এবং Staff WiFi নেটওয়ার্কের জন্য RADIUS Authentication কনফিগার করা

এই টেকনিক্যাল রেফারেন্স গাইডটি এন্টারপ্রাইজ guest এবং staff WiFi নেটওয়ার্কের জন্য RADIUS authentication-এর আর্কিটেকচার, কনফিগারেশন এবং ডিপ্লয়মেন্টের রূপরেখা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের সুরক্ষিত, স্কেলযোগ্য ওয়্যারলেস অ্যাক্সেস কন্ট্রোল সিস্টেম তৈরি করার জন্য প্রয়োজনীয় সঠিক প্রোটোকল, সিকিউরিটি স্ট্যান্ডার্ড এবং ট্রাবলশুটিং মেথডোলজি প্রদান করে।

গাইডটি পড়ুন →

Passpoint এবং OpenRoaming: সম্পূর্ণ নির্দেশিকা

এই প্রযুক্তিগত রেফারেন্স নির্দেশিকাটি এন্টারপ্রাইজ WiFi নেটওয়ার্কের মধ্যে Passpoint (Hotspot 2.0) এবং WBA OpenRoaming ফ্রেমওয়ার্কের একটি বিস্তৃত বিশ্লেষণ প্রদান করে। এটি একটি নিরাপদ, ঝামেলামুক্ত অতিথি সংযোগ স্থাপন করার জন্য প্রয়োজনীয় অন্তর্নিহিত প্রমাণীকরণ প্রোটোকল, আর্কিটেকচারাল উপাদান এবং স্থাপনার কৌশলগুলি বিস্তারিতভাবে বর্ণনা করে। নেটওয়ার্ক স্থপতি এবং IT লিডাররা এন্টারপ্রাইজ-গ্রেড নিরাপত্তা বজায় রেখে ম্যানুয়াল লগইন বাধাগুলি দূর করতে কীভাবে এই মানগুলি ডিজাইন, বাস্তবায়ন এবং সমস্যা সমাধান করবেন তা শিখবেন।

গাইডটি পড়ুন →

উচ্চশিক্ষায় সুরক্ষিত BYOD এবং নেটওয়ার্ক এনরোলমেন্টের জন্য কীভাবে SCEP বাস্তবায়ন করবেন

এই প্রযুক্তিগত নির্দেশিকাটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের উচ্চশিক্ষার ক্যাম্পাস নেটওয়ার্ক সুরক্ষিত করতে SCEP ভিত্তিক সার্টিফিকেট এনরোলমেন্ট স্থাপনের জন্য একটি ভেন্ডর - নিরপেক্ষ ব্লুপ্রিন্ট প্রদান করে। এটি কীভাবে পাসওয়ার্ড ভিত্তিক PEAP থেকে 802.1X EAP-TLS-এ স্থানান্তরিত হতে হবে, BYOD অনবোর্ডিং স্বয়ংক্রিয় করতে হবে এবং শক্তিশালী VLAN সেগমেন্টেশন কার্যকর করতে হবে তা বিস্তারিতভাবে বর্ণনা করে।

গাইডটি পড়ুন →