মূল কন্টেন্টে যান

Cisco SUDI বোঝা: Secure Network Access Control-এ হার্ডওয়্যার-অ্যাঙ্কর্ড আইডেন্টিটি

এই নির্দেশিকাটি ব্যাখ্যা করে যে কিভাবে Cisco SUDI এন্টারপ্রাইজ নেটওয়ার্ক পরিকাঠামোর জন্য হার্ডওয়্যার-অ্যাঙ্কর্ড, ক্রিপ্টোগ্রাফিকভাবে সুরক্ষিত আইডেন্টিটি প্রদান করে। আপনার ভেন্যুর নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সুরক্ষিত করতে সহজে স্পুফ করা যায় এমন MAC অ্যাড্রেসের পরিবর্তে অপরিবর্তনীয় 802.1AR সার্টিফিকেট কিভাবে ব্যবহার করবেন তা জানুন।

📖 4 মিনিট পাঠ📝 815 শব্দ🔧 2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন📚 8 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
Speak in British English with a confident, authoritative, conversational tone - like a senior network security consultant briefing a client over a working lunch. Measured pace, clear articulation, occasional dry wit. Not a lecture. Not a sales pitch. A peer-to-peer technical briefing: Welcome to the Purple technical briefing series. I'm your host, and today we're getting into something that comes up a lot in enterprise network deployments - Cisco SUDI. That's the Secure Unique Device Identifier. If you've been searching for a straight answer on what it actually does, how it fits into 802.1X authentication, and whether it matters for your venue or campus network, [short pause] you're in the right place. আসুন মূল সমস্যাটি দিয়ে শুরু করি। বেশিরভাগ এন্টারপ্রাইজ নেটওয়ার্ক এখনও ডিভাইস সনাক্ত করতে MAC অ্যাড্রেস ব্যবহার করে। MAC Authentication Bypass - বা MAB - সব জায়গায় রয়েছে। সমস্যা হলো MAC অ্যাড্রেস সহজেই স্পুফ (নকল) করা যায়। ল্যাপটপ নিয়ে একজন ক্ষতিকারক ব্যক্তি মাত্র পনের মিনিটে একটি বিশ্বস্ত অ্যাক্সেস পয়েন্টের MAC অ্যাড্রেস ক্লোন করে সরাসরি আপনার নেটওয়ার্কে প্রবেশ করতে পারে। এটি কোনো কাল্পনিক ঝুঁকি নয়। এটি একটি প্রমাণিত অ্যাটাক ভেক্টর, এবং PCI-DSS 4.0 কার্ডহোল্ডার ডেটা এনভায়রনমেন্টের জন্য এটিকে স্পষ্টভাবে অপর্যাপ্ত হিসেবে চিহ্নিত করেছে। তাহলে প্রশ্ন হলো: একটি ডিভাইস যা দাবি করছে সে আসলেই তাই, তা আপনি কীভাবে প্রমাণ করবেন? কেবল "এটির সঠিক MAC অ্যাড্রেস আছে" তা নয় - বরং সত্যিকার অর্থে, ক্রিপ্টোগ্রাফিকভাবে কীভাবে এটি প্রমাণ করবেন? ঠিক এখানেই SUDI এর ভূমিকা। [short pause] Cisco-র Secure Unique Device Identifier হলো একটি X.509 ভার্সন 3 সার্টিফিকেট, যা উৎপাদনের সময় ডিভাইসের Trust Anchor মডিউল - অর্থাৎ TAm চিপে বার্ন করে দেওয়া হয়। এই সার্টিফিকেটে প্রোডাক্ট আইডেন্টিফায়ার এবং সিরিয়াল নম্বর থাকে এবং এটি Cisco-র পাবলিক রুট সার্টিফিকেট অথরিটির সাথে লিঙ্কড থাকে। প্রাইভেট কি-টি TAm চিপের ভেতরেই জেনারেট হয় এবং এটি কখনোই এক্সপোর্ট করা যায় না। কখনোই নয়। আপনি এটি ক্লোন করতে পারবেন না। আপনি এটি স্পুফ করতে পারবেন না। এই আইডেন্টিটিটি শারীরিকভাবে সিলিকনের সাথে আবদ্ধ। এটি SUDI-কে IEEE 802.1AR - অর্থাৎ সিকিউর ডিভাইস আইডেন্টিফায়ারের স্ট্যান্ডার্ডের একটি ইমপ্লিমেন্টেশন হিসেবে গড়ে তোলে। 802.1AR টার্মিনোলজিতে, SUDI হলো একটি IDevID - অর্থাৎ ইনিশিয়াল ডিভাইস আইডেন্টিফায়ার। এটি ফ্যাক্টরি-ইনস্টলড আইডেন্টিটি যা প্রমাণ করে যে ডিভাইসটি একটি আসল Cisco প্রোডাক্ট, যা একটি নির্দিষ্ট কারখানায় উৎপাদিত এবং যার একটি নির্দিষ্ট সিরিয়াল নম্বর রয়েছে। এখন, বাস্তবে এর গুরুত্ব কী? আসুন অথেনটিকেশন ফ্লো-টি একবার দেখে নেওয়া যাক। যখন একটি Cisco ডিভাইস - যেমন, একটি Catalyst সুইচ বা একটি Meraki অ্যাক্সেস পয়েন্ট - আপনার নেটওয়ার্কের সাথে যুক্ত হয়, তখন এটি একটি 802.1X সাপ্লিক্যান্ট হিসেবে কাজ করতে পারে। এটি নেটওয়ার্কের অথেনটিকেটরের কাছে (সাধারণত একটি সুইচ পোর্ট বা ওয়্যারলেস কন্ট্রোলার) তার SUDI সার্টিফিকেট পেশ করে। অথেনটিকেটর সেই ক্রেডেনশিয়ালটি একটি RADIUS সার্ভারে ফরোয়ার্ড করে - এক্ষেত্রে Cisco ISE সবচেয়ে সাধারণ পছন্দ, তবে যেকোনো RFC 2865-কমপ্লায়েন্ট RADIUS সার্ভার কাজ করবে। RADIUS সার্ভারটি Cisco-র রুট CA পর্যন্ত সার্টিফিকেট চেইনটি যাচাই করে। চেইনটি সঠিক হলে, ডিভাইসটি আসল বলে প্রমাণিত হয়। অ্যাক্সেস মঞ্জুর করা হয় এবং উপযুক্ত VLAN বরাদ্দ করা হয়।সমগ্র এক্সচেঞ্জটি EAP-TLS - Extensible Authentication Protocol with Transport Layer Security - ব্যবহার করে যা মূলত একটি মিউচুয়াল অথেনটিকেশন সংস্করণ। ডিভাইস এবং নেটওয়ার্ক উভয়ই একে অপরকে অথেনটিকেট করে। কোনো পাসওয়ার্ড নেই। কোনো শেয়ার্ড সিক্রেট নেই। কোনো MAC অ্যাড্রেস নেই। শুধুমাত্র ক্রিপ্টোগ্রাফিক প্রমাণ। [short pause] চলুন Zero Touch Provisioning নিয়ে কথা বলা যাক, কারণ এখানেই বড় ধরনের ডেপ্লয়মেন্টের জন্য SUDI সত্যিকার অর্থেই দরকারী হয়ে ওঠে। কল্পনা করুন আপনি একটি হোটেল চেইন জুড়ে ২০০টি অ্যাক্সেস পয়েন্ট রোল আউট করছেন, অথবা ৪০টি রিটেল লোকেশন জুড়ে নেটওয়ার্ক ইনফ্রাস্ট্রাকচার ডেপ্লয় করছেন। ঐতিহ্যগতভাবে এর অর্থ হলো প্রতিটি সাইটে একজন টেকনিশিয়ান উপস্থিত থেকে ম্যানুয়ালি প্রতিটি ডিভাইস কনফিগার করছেন। SUDI-ভিত্তিক ZTP-এর মাধ্যমে, ডিভাইসটি বুট হয়, একটি প্রোভিশনিং সার্ভারের কাছে নিজের SUDI আইডেন্টিটি প্রদর্শন করে, সার্ভারটি সার্টিফিকেট যাচাই করে, আপনার ইনভেন্টরির সাথে সিরিয়াল নম্বরটি নিশ্চিত করে এবং সঠিক কনফিগারেশনটি পুশ করে - যা এনক্রিপ্ট করা থাকে, যাতে শুধুমাত্র সেই নির্দিষ্ট ডিভাইসটিই এটি ডিক্রিপ্ট করতে পারে। টেকনিশিয়ানের কাজ কেবল ফিজিক্যাল ইন্সটলেশন করার মধ্যেই সীমাবদ্ধ হয়ে যায়। বাকি কাজ নেটওয়ার্ক নিজেই করে নেয়। হসপিটালিটি এবং রিটেল অপারেটরদের জন্য, এটি একটি উল্লেখযোগ্য অপারেশনাল সাশ্রয়। উদাহরণস্বরূপ, Premier Inn শত শত প্রপার্টি পরিচালনা করে। একটি সাইটে প্রি-র‌্যাকড হার্ডওয়্যার পাঠিয়ে দেওয়া এবং একটি পরিচিত আইডেন্টিটির বিপরীতে সেটিকে স্বয়ংক্রিয়ভাবে কনফিগার করার সুবিধাটি দুই দিনের কমিশনিং ভিজিটকে দুই ঘণ্টার ভিজিটে রূপান্তর করতে পারে। [short pause] এখন সার্টিফিকেটের লাইফসাইকেল নিয়ে আলোচনা করা যাক, কারণ এই জায়গাটিতেই টিমগুলো মাঝে মাঝে বিপদে পড়ে যায়। মূল SUDI সার্টিফিকেটগুলো প্রস্তুতের তারিখ থেকে দশ বছরের মেয়াদ সহ ইস্যু করা হয়েছিল, যার সর্বোচ্চ সীমা ছিল ১৪ মে ২০২৯ পর্যন্ত। Cisco এই বিষয়ে ক্ষতিগ্রস্ত পণ্যগুলোর জন্য ফিল্ড নোটিশ - FN 72094 এবং FN 72105 - ইস্যু করেছে। মে ২০১৯-এর পরে প্রস্তুত করা ডিভাইসগুলোর মেয়াদ ১০ বছরের চেয়ে কম। SUDI-এর মেয়াদ শেষ হয়ে গেলে, TLS-এর জন্য এটির ওপর নির্ভরশীল ফিচারগুলো - যেমন HTTPS ম্যানেজমেন্ট ইন্টারফেস, SSH সার্টিফিকেট অথেনটিকেশন, ZTP - কাজ করা বন্ধ করে দিতে পারে। ডিভাইসটি নিজে সচল থাকবে; এটি বিকল হবে না। তবে সেই নির্দিষ্ট অথেনটিকেটেড সার্ভিসগুলো আর কাজ করবে না। Cisco-এর সমাধান ছিল নতুন হার্ডওয়্যারে SUDI-2099 সার্টিফিকেট চালু করা, যা ডিসেম্বর ২০৯৯ পর্যন্ত বৈধ। আপনি যদি আজ Cisco ইনফ্রাস্ট্রাকচার সংগ্রহ করেন, তবে আপনি SUDI-2099 পাচ্ছেন। আপনার ফিল্ডে যদি পুরোনো কিট থাকে, তবে IOS বা IOS-XE-তে "show crypto pki certificates" দিয়ে আপনার এক্সপায়ারি ডেটগুলো চেক করুন। সেই অনুযায়ী আপনার রিফ্রেশ সাইকেলটি পরিকল্পনা করুন। [short pause] ঠিক আছে, ইমপ্লিমেন্টেশন সংক্রান্ত সুপারিশ। SUDI-ভিত্তিক অথেনটিকেশন ডেপ্লয় করার ক্ষেত্রে যেকোনো IT ম্যানেজারকে আমি তিনটি পরামর্শ দেব। প্রথমত: আপনার RADIUS পলিসি শুধুমাত্র সার্টিফিকেট চেইনের ওপর ভিত্তি করে নয়, বরং সার্টিফিকেট অ্যাট্রিবিউটের ওপর ভিত্তি করে তৈরি করুন। আপনার ডিভাইস ইনভেন্টরির সাথে Subject CN-টি যাচাই করুন। একটি বৈধ Cisco সার্টিফিকেট প্রমাণ করে যে ডিভাইসটি একটি আসল Cisco হার্ডওয়্যার - এটি কিন্তু প্রমাণ করে না যে এটি সেই নির্দিষ্ট ডিভাইস যা আপনি ওই লোকেশনের জন্য অর্ডার করেছিলেন। আপনার RADIUS অথরাইজেশন পলিসিতে সিরিয়াল নম্বরটি ক্রস-রেফারেন্স করুন। দ্বিতীয়: স্থানান্তরের সময়, আপনার বিদ্যমান MAB পলিসির পরিবর্তে নয়, বরং সেটির পাশাপাশি SUDI চালান। কোন ডিভাইসগুলি 802.1AR সমর্থন করে তা সনাক্ত করতে Cisco ISE-এর প্রোফাইলিং ব্যবহার করুন এবং সেগুলিকে ধীরে ধীরে সার্টিফিকেট-ভিত্তিক অথেনটিকেশনে স্থানান্তরিত করুন। লেগ্যাসি IoT ডিভাইস - ক্যামেরা, HVAC কন্ট্রোলার, কার্ড রিডার - প্রায়শই 802.1X ব্যবহার করতে পারে না। সেগুলির জন্য MAB একমাত্র বিকল্প হিসেবে থাকে। লক্ষ্য হলো প্রথমে পরিকাঠামো ডিভাইসের জন্য MAB বাদ দেওয়া, যেখানে ঝুঁকি সবচেয়ে বেশি। তৃতীয়: আপনার CMDB-তে সার্টিফিকেটের মেয়াদের তারিখগুলি নথিবদ্ধ করুন। এটি শুনতে সহজ মনে হলেও, এটিই টিমগুলিকে সমস্যায় ফেলে। একটি সুইচ যা SUDI-এর মেয়াদ শেষ হওয়ার কারণে HTTPS ম্যানেজমেন্ট সংযোগ গ্রহণ করা বন্ধ করে দেয়, রাত দুইটায় সেটি সনাক্ত করা মোটেও সহজ কাজ নয়। [সংক্ষিপ্ত বিরতি] ঝটপট প্রশ্নোত্তর। আমি আপনাকে সংক্ষিপ্ত উত্তর দেব। SUDI কি 802.1X-এর বিকল্প? না। SUDI হলো ক্রেডেনশিয়াল। 802.1X হলো অথেনটিকেশন ফ্রেমওয়ার্ক। 802.1X বিনিময়ের সময় আপনি যা উপস্থাপন করেন তা হলো SUDI। আমি কি অ-Cisco RADIUS সার্ভারের সাথে SUDI ব্যবহার করতে পারি? হ্যাঁ। যেকোনো RADIUS সার্ভার যা EAP-TLS সমর্থন করে এবং একটি X.509 সার্টিফিকেট চেইন যাচাই করতে পারে, তা SUDI-এর সাথে কাজ করতে পারে। আপনাকে আপনার RADIUS সার্ভারের বিশ্বস্ত স্টোরে Cisco-এর রুট CA সার্টিফিকেট ইম্পোর্ট করতে হবে। Cisco Meraki কি SUDI সমর্থন করে? হ্যাঁ, পরিকাঠামো অথেনটিকেশনের জন্য। Meraki অ্যাক্সেস পয়েন্টগুলি ক্লাউড কন্ট্রোলার অথেনটিকেশনের জন্য ম্যানুফ্যাকচারার-ইনস্টল করা সার্টিফিকেটের নিজস্ব সংস্করণ ব্যবহার করে। ২০২৬ সালের সময়সীমার আগে SUDI-এর মেয়াদ শেষ হওয়া পরিচালনা করার জন্য Meraki ড্যাশবোর্ড আপডেট করা হয়েছিল। Purple WiFi সম্পর্কে কী বলা যায়? Purple আপনার বিদ্যমান পরিকাঠামো - Cisco Meraki, HPE Aruba, Ruckus এবং অন্যান্যদের উপরে একটি ক্লাউড ওভারলে হিসেবে কাজ করে। Purple-এর Identity-Based Networks লেয়ারটি হার্ডওয়্যার অথেনটিকেশন প্লেনের উপরে থাকে। SUDI পরিকাঠামো ডিভাইসগুলিকে সুরক্ষিত করে। Purple এর উপরে থাকা ভিজিটর এবং কর্মীদের আইডেন্টিটি লেয়ারকে সুরক্ষিত করে। এই দুটি পরিপূরক, প্রতিযোগী নয়। [সংক্ষিপ্ত বিরতি] পরিশেষে। Cisco SUDI আপনাকে হার্ডওয়্যার-ভিত্তিক, ক্রিপ্টোগ্রাফিকভাবে যাচাইযোগ্য ডিভাইসের পরিচয় প্রদান করে। এটি পরিকাঠামো ডিভাইসের জন্য আক্রমণকারী হিসেবে MAC স্পুফিং-এর সম্ভাবনা দূর করে। এটি স্কেলে Zero Touch Provisioning সক্ষম করে। এটি IEEE 802.1AR, PCI-DSS ৪.০ এবং ISO 27001 নিয়ন্ত্রণের প্রয়োজনীয়তার সাথে সামঞ্জস্যপূর্ণ। এবং এটি যেকোনো 802.1X এবং EAP-TLS সক্ষম RADIUS পরিকাঠামোর সাথে নির্বিঘ্নে সংহত হয়। পরবর্তী বাস্তবসম্মত পদক্ষেপগুলি হলো: SUDI সার্টিফিকেটের মেয়াদের তারিখের জন্য আপনার Cisco ডিভাইসের তালিকা অডিট করুন, কোন ডিভাইসগুলি MAB চালাচ্ছে যা সার্টিফিকেট-ভিত্তিক অথেনটিকেশনে স্থানান্তরিত করা যেতে পারে তা সনাক্ত করুন এবং চেইন-অফ-ট্রাস্ট যাচাইকরণের পাশাপাশি সিরিয়াল নম্বর যাচাইকরণ যোগ করতে আপনার RADIUS পলিসি পর্যালোচনা করুন। আপনি যদি আপনার ভেন্যুগুলিতে Purple ব্যবহার করেন, তবে আমাদের টিম আপনাকে দেখাতে পারে কিভাবে Identity-Based Networks আপনার বিদ্যমান Cisco পরিকাঠামোর সাথে ম্যাপ করে। লিঙ্কটি শো নোটে দেওয়া আছে। শোনার জন্য ধন্যবাদ। পরবর্তী সময় পর্যন্ত ভালো থাকুন।

header_image.png

Executive Summary

বেশিরভাগ এন্টারপ্রাইজ নেটওয়ার্ক এখনও ইনফ্রাস্ট্রাকচার ডিভাইসগুলি সনাক্ত করতে MAC Authentication Bypass (MAB)-এর উপর নির্ভর করে। সমস্যা হলো MAC অ্যাড্রেস সহজেই স্পুফ (spoof) করা যায়। ল্যাপটপ নিয়ে একজন ক্ষতিকারক ব্যক্তি মাত্র পনের মিনিটে একটি বিশ্বস্ত অ্যাক্সেস পয়েন্টের MAC অ্যাড্রেস ক্লোন করে সরাসরি আপনার নেটওয়ার্কে প্রবেশ করতে পারে। এটি একটি ডকুমেন্টেড অ্যাটাক ভেক্টর, এবং PCI-DSS 4.0 কার্ডহোল্ডার ডেটা এনভায়রনমেন্টের জন্য এটিকে স্পষ্টভাবে অপর্যাপ্ত হিসেবে উল্লেখ করেছে।

Cisco-র Secure Unique Device Identifier (SUDI) এই সমস্যার সমাধান করে। এটি একটি X.509v3 সার্টিফিকেট যা ম্যানুফ্যাকচারিংয়ের সময় ডিভাইসের Trust Anchor মডিউলে (TAm) বার্ন করা থাকে। এটি ক্লোন বা এক্সপোর্ট করা যায় না। MAB থেকে SUDI-ভিত্তিক EAP-TLS অথেনটিকেশনে মাইগ্রেট করার মাধ্যমে, আপনি একটি শেয়ার্ড সিক্রেটকে ক্রিপ্টোগ্রাফিক প্রুফ অব আইডেন্টিটি দ্বারা প্রতিস্থাপন করেন। এই গাইডটি Cisco SUDI-এর টেকনিক্যাল আর্কিটেকচার বিস্তারিতভাবে তুলে ধরে, যেখানে কীভাবে হার্ডওয়্যার-অ্যাঙ্কর্ড আইডেন্টিটি নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সুরক্ষিত করে এবং স্কেলে Zero Touch Provisioning সক্ষম করে তা ব্যাখ্যা করা হয়েছে।

Technical Deep-Dive

SUDI হলো IEEE 802.1AR-এর একটি ইমপ্লিমেন্টেশন, যা Secure Device Identifiers-এর স্ট্যান্ডার্ড। 802.1AR পরিভাষায়, SUDI একটি IDevID (Initial Device Identifier) হিসেবে কাজ করে। এটি ফ্যাক্টরি-ইনস্টলড আইডেন্টিটি যা প্রমাণ করে যে ডিভাইসটি একটি আসল Cisco প্রোডাক্ট, যা একটি নির্দিষ্ট কারখানায় একটি নির্দিষ্ট সিরিয়াল নম্বর সহ তৈরি করা হয়েছে।

The Authentication Flow

যখন একটি Cisco ডিভাইস আপনার নেটওয়ার্কের সাথে সংযোগ স্থাপন করে, তখন এটি একটি 802.1X সাপ্লিক্যান্ট (supplicant) হিসেবে কাজ করে। এটি নেটওয়ার্কের অথেনটিকেটরের (সাধারণত একটি সুইচ পোর্ট) কাছে তার SUDI সার্টিফিকেট পেশ করে। অথেনটিকেটর EAP-TLS-এর মাধ্যমে সেই ক্রেডেন্সিয়ালটি একটি RADIUS সার্ভারে (যেমন Cisco ISE) ফরওয়ার্ড করে।

architecture_overview.png

RADIUS সার্ভার সার্টিফিকেট চেইনটিকে Cisco-র পাবলিক রুট Certificate Authority পর্যন্ত যাচাই করে। যদি চেইনটি বৈধ হয়, তবে ডিভাইসটি আসল। অ্যাক্সেস মঞ্জুর করা হয় এবং উপযুক্ত VLAN অ্যাসাইন করা হয়। এই মিউচুয়াল অথেনটিকেশন নিশ্চিত করে যে ট্রাফিক পাস করার আগে ডিভাইস এবং নেটওয়ার্ক উভয়ই একে অপরের পরিচয় যাচাই করেছে।

Certificate Expiry and SUDI-2099

মূল SUDI সার্টিফিকেটগুলি তৈরির তারিখ থেকে ১০ বছরের মেয়াদ সহ ইস্যু করা হয়েছিল, যা সর্বোচ্চ ১৪ মে ২০২৯ পর্যন্ত সীমাবদ্ধ ছিল। মে ২০১৯-এর পরে তৈরি ডিভাইসগুলির মেয়াদ আরও কম। যখন SUDI-এর মেয়াদ শেষ হয়ে যায়, তখন TLS-এর জন্য এটির উপর নির্ভরশীল ফিচারগুলি - যেমন HTTPS ম্যানেজমেন্ট ইন্টারফেস, SSH সার্টিফিকেট অথেনটিকেশন এবং Zero Touch Provisioning - কাজ করা বন্ধ করে দিতে পারে।

Cisco নতুন হার্ডওয়্যারে SUDI-2099 সার্টিফিকেট চালু করে এই সমস্যার সমাধান করেছে, যা ডিসেম্বর ২০৯৯ পর্যন্ত বৈধ। মেয়াদ শেষ হতে যাওয়া সার্টিফিকেট সহ ডিভাইসগুলি সনাক্ত করতে এবং সেই অনুযায়ী আপনার রিফ্রেশ সাইকেল পরিকল্পনা করতে আপনাকে অবশ্যই আপনার বিদ্যমান ইনভেন্টরি অডিট করতে হবে।

ইমপ্লিমেন্টেশন গাইড

SUDI-তে মাইগ্রেশন করার জন্য সতর্ক পরিকল্পনা প্রয়োজন যাতে বৈধ অবকাঠামো লক আউট হয়ে যাওয়া এড়ানো যায়।

১. আপনার ইনভেন্টরি অডিট করুন

show crypto pki certificates কমান্ড ব্যবহার করে IOS বা IOS-XE ডিভাইসে বিদ্যমান SUDI সার্টিফিকেটের মেয়াদ শেষ হওয়ার তারিখ চেক করুন। আপনার CMDB-তে এই তারিখগুলো নথিভুক্ত করুন।

২. আপনার RADIUS সার্ভার কনফিগার করুন

আপনার RADIUS সার্ভারের ট্রাস্টেড সার্টিফিকেট স্টোরে Cisco Root CA ইম্পোর্ট করুন। সার্ভার যাতে SUDI সার্টিফিকেট চেইন যাচাই করতে পারে তার জন্য এটি প্রয়োজনীয়।

৩. সিরিয়াল নম্বর ভ্যালিডেশন তৈরি করুন

একটি বৈধ Cisco সার্টিফিকেট প্রমাণ করে যে ডিভাইসটি আসল Cisco হার্ডওয়্যার, কিন্তু এটি প্রমাণ করে না যে এটি সেই নির্দিষ্ট ডিভাইস যা আপনি সেই অবস্থানের জন্য অর্ডার করেছিলেন। অনুমোদিত ডিভাইস ইনভেন্টরির সাথে সাবজেক্ট CN (যার মধ্যে সিরিয়াল নম্বর থাকে) ক্রস-রেফারেন্স করার জন্য আপনাকে অবশ্যই আপনার RADIUS অথরাইজেশন পলিসি কনফিগার করতে হবে।

৪. প্যারালাল পলিসি চালান

মাইগ্রেশনের সময় আপনার বিদ্যমান MAB পলিসির পাশাপাশি SUDI চালান। কোন কোন ডিভাইস 802.1AR সমর্থন করে তা চিহ্নিত করতে Cisco ISE প্রোফাইলিং ব্যবহার করুন এবং সেগুলোকে পর্যায়ক্রমে সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনে স্থানান্তরিত করুন। লেগ্যাসি IoT ডিভাইসগুলো প্রায়ই 802.1X সম্পাদন করতে পারে না, তাই সেই নির্দিষ্ট এন্ডপয়েন্টগুলোর জন্য MAB-ই ফলব্যাক হিসেবে থাকে।

সেরা অনুশীলনসমূহ (Best Practices)

Guest WiFi সলিউশনের পাশাপাশি Cisco অবকাঠামো স্থাপন করার সময়, আপনার ট্রাফিক পরিষ্কারভাবে সেগমেন্ট করুন। Three SSIDs to rule them all: guest, Passpoint, and IoT WiFi আর্টিকেলে যেমন আলোচনা করা হয়েছে, অবকাঠামো ডিভাইসগুলো একটি ডেডিকেটেড ম্যানেজমেন্ট VLAN-এ থাকা উচিত, যা ভিজিটর ট্রাফিক থেকে সম্পূর্ণ আলাদা।

comparison_chart.png

অবকাঠামো হার্ডওয়্যার (Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, Fortinet) অথেন্টিকেট করতে SUDI ব্যবহার করুন। তারপর, ভিজিটর আইডেন্টিটি লেয়ার হ্যান্ডেল করতে Purple-এর ক্লাউড ওভারলে ব্যবহার করুন। Purple ভেন্যু ব্যবহারকারীদের জন্য নিরাপদ, প্রোফাইল-ভিত্তিক অথেন্টিকেশন প্রদান করতে Microsoft Entra ID, Okta এবং Google Workspace-এর সাথে একীভূত হয়, অন্যদিকে SUDI অন্তর্বর্তী হার্ডওয়্যারকে সুরক্ষিত করে।

ট্রাবলশুটিং এবং ঝুঁকি হ্রাস

সবচেয়ে সাধারণ ব্যর্থতার ধরণ হলো একটি মেয়াদোত্তীর্ণ SUDI সার্টিফিকেট যা ম্যানেজমেন্ট লকআউটের কারণ হতে পারে। মেয়াদ শেষ হওয়ার তারিখগুলো কঠোরভাবে নথিভুক্ত করুন।

কোনো ডিভাইস অথেন্টিকেশনে ব্যর্থ হলে, RADIUS সার্ভারে সঠিক Cisco Root CA ইনস্টল করা আছে কিনা এবং NTP-এর মাধ্যমে ডিভাইসের ঘড়ি সিঙ্ক করা আছে কিনা তা যাচাই করুন। অথেন্টিকেটরের সময় ভুল থাকলে সার্টিফিকেট ভ্যালিডেশন ব্যর্থ হবে।

ROI এবং ব্যবসায়িক প্রভাব

SUDI স্কেলে Zero Touch Provisioning (ZTP) সক্ষম করে। হসপিটালিটি এবং রিটেল অপারেটরদের জন্য, এটি একটি উল্লেখযোগ্য অপারেশনাল সাশ্রয়। ৪০টি রিটেল লোকেশন জুড়ে অ্যাক্সেস পয়েন্ট স্থাপনের সময়, ZTP আপনাকে সরাসরি সাইটে প্রি-র্যাকড হার্ডওয়্যার পাঠানোর সুবিধা দেয়। ডিভাইসটি বুট হয়, প্রোভিশনিং সার্ভারে তার SUDI আইডেন্টিটি প্রদর্শন করে এবং স্বয়ংক্রিয়ভাবে তার এনক্রিপ্ট করা কনফিগারেশন টেনে নেয়। এটি দুই দিনের একটি কমিশনিং ভিজিটকে দুই ঘণ্টার একটি ফিজিক্যাল ইনস্টলেশনে কমিয়ে আনে।

ইমপ্লিমেন্টেশন স্ট্র্যাটেজি এবং কীভাবে SUDI-কে PCI DSS 4.0 প্রয়োজনীয়তার সাথে সামঞ্জস্যপূর্ণ করা যায় সে সম্পর্কে আরও বিস্তারিত আলোচনার জন্য উপরে আমাদের ১০ মিনিটের টেকনিক্যাল ব্রিফিং পডকাস্টটি শুনুন।

মূল সংজ্ঞাসমূহ

SUDI (Secure Unique Device Identifier)

একটি Cisco ডিভাইসের হার্ডওয়্যারে উৎপাদন করার সময় বার্ন করা একটি X.509v3 সার্টিফিকেট এবং সংশ্লিষ্ট প্রাইভেট কী, যা একটি নকল-অপ্রতিরোধ্য ক্রিপ্টোগ্রাফিক আইডেন্টিটি প্রদান করে।

নেটওয়ার্ক পরিকাঠামো অথেন্টিকেট করার জন্য সহজে স্পুফ করা যায় এমন MAC অ্যাড্রেস প্রতিস্থাপন করতে ব্যবহৃত হয়।

IEEE 802.1AR

ইন্ডাস্ট্রি স্ট্যান্ডার্ড যা নির্দেশ করে যে কীভাবে ইন্টারঅপারেবল, ক্রিপ্টোগ্রাফিকভাবে আবদ্ধ ডিভাইস অথেন্টিকেশন প্রদান করার জন্য Secure Device Identifiers (DevIDs) প্রয়োগ করা উচিত।

SUDI হলো 802.1AR স্ট্যান্ডার্ডের Cisco-নির্দিষ্ট বাস্তবায়ন।

IDevID (Initial Device Identifier)

802.1AR-এ নির্দিষ্ট করা ফ্যাক্টরি-ইনস্টল করা সার্টিফিকেট যা ডিভাইসের উৎস এবং সিরিয়াল নম্বর প্রমাণ করে।

SUDI সার্টিফিকেট Cisco হার্ডওয়্যারের জন্য IDevID হিসাবে কাজ করে।

EAP-TLS

Extensible Authentication Protocol with Transport Layer Security। একটি অত্যন্ত নিরাপদ অথেন্টিকেশন পদ্ধতি যেখানে ক্লায়েন্ট এবং সার্ভার উভয়কেই সার্টিফিকেট উপস্থাপন করতে হয়।

যখন একটি Cisco ডিভাইস তার SUDI সার্টিফিকেট কোনো RADIUS সার্ভারে উপস্থাপন করে তখন ব্যবহৃত প্রোটোকল।

MAB (MAC Authentication Bypass)

একটি নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল পদ্ধতি যা একটি ডিভাইসের MAC অ্যাড্রেসকে তার আইডেন্টিটি ক্রেডেনশিয়াল হিসাবে ব্যবহার করে।

ঐতিহাসিকভাবে সাধারণ কিন্তু সহজাতভাবে অনিরাপদ, কারণ আক্রমণকারীরা সহজেই MAC অ্যাড্রেস ক্লোন করতে পারে।

TAm (Trust Anchor module)

Cisco ডিভাইসের ভিতরের একটি মালিকানাধীন, ট্যাম্পার-রেসিস্ট্যান্ট হার্ডওয়্যার চিপ যা SUDI সার্টিফিকেট এবং এর প্রাইভেট কী নিরাপদে সংরক্ষণ করে।

নিশ্চিত করে যে প্রাইভেট কী কখনোই এক্সপোর্ট বা ক্লোন করা যাবে না, যা আইডেন্টিটিকে সিলিকনের সাথে শারীরিকভাবে আবদ্ধ করে।

Zero Touch Provisioning (ZTP)

একটি স্বয়ংক্রিয় প্রক্রিয়া যেখানে একটি ডিভাইস নেটওয়ার্কের সাথে সংযুক্ত হয়, নিজের সত্যতা যাচাই করে এবং ম্যানুয়াল হস্তক্ষেপ ছাড়াই তার কনফিগারেশন ডাউনলোড করে।

SUDI সংবেদনশীল কনফিগারেশন ডেটা পুশ করার আগে ডিভাইসের আইডেন্টিটি প্রমাণ করার মাধ্যমে নিরাপদ ZTP সক্ষম করে।

RADIUS

Remote Authentication Dial-In User Service. একটি নেটওয়ার্কিং প্রোটোকল যা সেন্ট্রালাইজড Authentication, Authorization, এবং Accounting (AAA) ম্যানেজমেন্ট প্রদান করে।

সার্ভার (যেমন Cisco ISE) যা SUDI সার্টিফিকেট গ্রহণ করে এবং নেটওয়ার্ক অ্যাক্সেস দেওয়া হবে কিনা তা সিদ্ধান্ত নেয়।

সমাধানকৃত উদাহরণসমূহ

একটি ২০০ রুমের হোটেলের তার প্রাঙ্গণজুড়ে ১৫০টি নতুন Cisco Meraki অ্যাক্সেস পয়েন্ট স্থাপন করা প্রয়োজন। আইটি টিম অন-সাইটে প্রতিটি AP ম্যানুয়ালি কনফিগার করা এড়াতে চায় এবং একই সাথে নিশ্চিত করতে চায় যে শুধুমাত্র অনুমোদিত হার্ডওয়্যারই ম্যানেজমেন্ট VLAN-এ যুক্ত হতে পারবে।

টিম SUDI ব্যবহার করে Zero Touch Provisioning (ZTP) প্রয়োগ করে। তারা তাদের RADIUS সার্ভারে (Cisco ISE) ক্রয়কৃত ১৫০টি AP-এর সিরিয়াল নম্বর আপলোড করে। AP-গুলি সরাসরি হোটেলে পাঠানো হয় এবং স্থানীয় ঠিকাদার দ্বারা শারীরিকভাবে মাউন্ট করা হয়। বুট করার সময়, প্রতিটি AP 802.1X EAP-TLS-এর মাধ্যমে তার SUDI সার্টিফিকেট উপস্থাপন করে। RADIUS সার্ভার Cisco Root CA চেইন যাচাই করে এবং সিরিয়াল নম্বরটি ইনভেন্টরি তালিকার সাথে মিলেছে কিনা তা নিশ্চিত করে। ম্যানেজমেন্ট VLAN-এ অ্যাক্সেস মঞ্জুর করা হয় এবং AP-গুলি Meraki ক্লাউড থেকে তাদের কনফিগারেশন স্বয়ংক্রিয়ভাবে ডাউনলোড করে।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি একটি কেন্দ্রীয় আইটি ফেসিলিটিতে হার্ডওয়্যার স্টেজ করার প্রয়োজনীয়তা দূর করে। SUDI সার্টিফিকেটে এম্বেড করা নির্দিষ্ট সিরিয়াল নম্বরের সাথে RADIUS অথরাইজেশন পলিসি যুক্ত করে, টিম নেটওয়ার্কে অননুমোদিত Cisco ডিভাইসগুলিকে যুক্ত হতে বাধা দেয়, যা একই সাথে অপারেশনাল দক্ষতা এবং কঠোর নিরাপত্তা কমপ্লায়েন্স নিশ্চিত করে।

একটি বড় স্টেডিয়াম তার নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল MAB থেকে 802.1X-এ স্থানান্তরিত করছে। এই এনভায়রনমেন্টে Cisco Catalyst সুইচ, আধুনিক IP ক্যামেরা এবং লিগ্যাসি HVAC কন্ট্রোলার অন্তর্ভুক্ত রয়েছে।

নেটওয়ার্ক আর্কিটেক্টরা EAP-TLS এবং MAB উভয়ই গ্রহণ করার জন্য RADIUS সার্ভার কনফিগার করেন। তারা 802.1AR সমর্থনকারী Cisco সুইচ এবং আধুনিক ক্যামেরাগুলি সনাক্ত করতে এন্ডপয়েন্ট প্রোফাইলিং ব্যবহার করে এবং সেগুলিকে SUDI/সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনে স্থানান্তরিত করে। লিগ্যাসি HVAC কন্ট্রোলারগুলি, যেগুলিতে 802.1X সাপ্লিক্যান্ট নেই, সেগুলি MAB-তেই থাকে তবে একটি কঠোরভাবে লক-ডাউন করা, ইন্টারনেট-অস্বীকৃত VLAN-এ সীমাবদ্ধ থাকে।

পরীক্ষকের মন্তব্য: এই পর্যায়ভিত্তিক স্থানান্তরটি সঠিক কৌশল। 802.1X-এ সরাসরি সম্পূর্ণ স্থানান্তরের চেষ্টা করলে প্রায়শই গুরুত্বপূর্ণ IoT সিস্টেমগুলি নেটওয়ার্ক থেকে বিচ্ছিন্ন হয়ে যায়। লিগ্যাসি ডিভাইসগুলির জন্য একটি ফলব্যাক হিসাবে MAB বজায় রেখে এবং সক্ষম পরিকাঠামোর জন্য SUDI প্রয়োগ করে, স্টেডিয়ামটি অপারেশনাল প্রযুক্তি ব্যাহত না করেই তার সামগ্রিক নিরাপত্তা ব্যবস্থা উন্নত করে।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনি একটি রিটেল পরিবেশে ৫০টি নতুন Cisco Catalyst সুইচ ডেপ্লয় করছেন। আপনি অথেন্টিকেশনের জন্য SUDI ব্যবহার করতে চান। শুধুমাত্র আপনার কেনা সুইচগুলো যাতে নেটওয়ার্কে প্রবেশের অনুমতি পায় তা নিশ্চিত করতে আপনার RADIUS সার্ভারে কী নির্দিষ্ট কনফিগারেশন যোগ করতে হবে?

ইঙ্গিত: একটি বৈধ SUDI সার্টিফিকেট কেবল প্রমাণ করে যে ডিভাইসটি Cisco দ্বারা তৈরি করা হয়েছে, এটি কে মালিক তা প্রমাণ করে না।

মডেল উত্তর দেখুন

আপনার নির্দিষ্ট ইনভেন্টরি তালিকার বিপরীতে Subject CN (যাতে ডিভাইসের সিরিয়াল নম্বর থাকে) যাচাই করতে আপনাকে RADIUS অথরাইজেশন পলিসি কনফিগার করতে হবে। এটি ছাড়া, যেকোনো আসল Cisco ডিভাইস অথেন্টিকেট করতে পারবে।

Q2. একটি নেটওয়ার্ক অডিটের সময়, আপনি দেখতে পেলেন যে ২০১৭ সালে তৈরি করা বেশ কয়েকটি Cisco ISR রাউটার SSH অথেন্টিকেশন এবং HTTPS ম্যানেজমেন্টের জন্য SUDI সার্টিফিকেট ব্যবহার করছে। আপনাকে কোন অপারেশনাল ঝুঁকির পরিকল্পনা করতে হবে?

ইঙ্গিত: মূল SUDI সার্টিফিকেটের মেয়াদকাল বিবেচনা করুন।

মডেল উত্তর দেখুন

মূল SUDI সার্টিফিকেটের মেয়াদ তৈরির তারিখ থেকে ১০ বছর পর শেষ হয়ে যায়। এই রাউটারগুলোর সার্টিফিকেটের মেয়াদ ২০২৭ সালে শেষ হবে। যখন এগুলোর মেয়াদ শেষ হবে, তখন TLS-নির্ভর পরিষেবা যেমন SSH সার্টিফিকেট অথেন্টিকেশন এবং HTTPS ম্যানেজমেন্ট কাজ করবে না, যার ফলে অ্যাডমিনিস্ট্রেটররা সেই ইন্টারফেসগুলোতে লগইন করতে পারবেন না। মেয়াদ শেষ হওয়ার আগেই ডিভাইসগুলো চিহ্নিত করতে হবে এবং প্রতিস্থাপন বা পুনরায় কনফিগার করার পরিকল্পনা করতে হবে।

Q3. আপনি একটি হাসপাতালের নেটওয়ার্ককে 802.1X-এ মাইগ্রেট করছেন। নেটওয়ার্কটিতে আধুনিক Meraki AP এবং লিগ্যাসি MRI মনিটরিং সরঞ্জাম রয়েছে যা কেবল MAC অ্যাড্রেস সাপোর্ট করে। আপনার অথেন্টিকেশন পলিসি কীভাবে সাজানো উচিত?

ইঙ্গিত: এমন কোনো কঠোর কাটওভারের চেষ্টা করবেন না যা সব ডিভাইসকে সার্টিফিকেট ব্যবহার করতে বাধ্য করে।

মডেল উত্তর দেখুন

MAB-এর পাশাপাশি SUDI (EAP-TLS) চালান। Cisco ISE-তে ডিভাইসগুলোর প্রোফাইল তৈরি করুন। ইনফ্রাস্ট্রাকচারের জন্য শক্তিশালী, হার্ডওয়্যার-ভিত্তিক আইডেন্টিটি নিশ্চিত করতে Meraki AP-গুলোর জন্য SUDI বাধ্যতামূলক করুন। লিগ্যাসি MRI সরঞ্জামগুলোকে MAB-এ ফলব্যাক করার অনুমতি দিন, তবে সেই MAC অ্যাড্রেসগুলোকে একটি অত্যন্ত আইসোলেটেড, ইন্টারনেট-নিষিদ্ধ ক্লিনিকাল VLAN-এ সীমাবদ্ধ রাখুন।

এই সিরিজে পড়া চালিয়ে যান

কীভাবে নিরাপদে Staff এবং Guest WiFi নেটওয়ার্ক পৃথক করবেন

এই তথ্যবহুল টেকনিক্যাল গাইডটি IT লিডারদের VLAN এবং 802.1X ব্যবহার করে নিরাপদে staff, guest এবং IoT WiFi নেটওয়ার্ক পৃথক করার জন্য কার্যকর কৌশল প্রদান করে। এটি কীভাবে এন্টারপ্রাইজ ইনফ্রাস্ট্রাকচার সুরক্ষিত করতে হয়, PCI-DSS কমপ্লায়েন্স বজায় রাখতে হয় এবং ফার্স্ট-পার্টি ডেটা সংগ্রহ করার জন্য captive portal ব্যবহার করতে হয় তার বিস্তারিত বিবরণ দেয়।

গাইডটি পড়ুন →

সেরা DNS filtering: ব্যবসার জন্য একটি ব্যাপক নির্দেশিকা

এই প্রযুক্তিগত রেফারেন্স নির্দেশিকাটি ব্যাখ্যা করে যে কীভাবে এন্টারপ্রাইজ DNS filtering কোনো কানেকশন স্থাপন করার আগেই - রেজোলিউশন স্তরে ক্ষতিকারক ডোমেনগুলিকে ব্লক করে পাবলিক নেটওয়ার্কগুলিকে সুরক্ষিত করে। এটি আইটি ডিরেক্টর, নেটওয়ার্ক আর্কিটেক্ট এবং ভেন্যু অপারেশন টিমকে ডেপ্লয়মেন্ট আর্কিটেকচার, ফায়ারওয়াল কনফিগারেশন এবং কমপ্লায়েন্সের প্রসঙ্গ প্রদান করে যা হসপিটালিটি, রিটেল এবং পাবলিক সেক্টর এনভায়রনমেন্টে গেস্ট WiFi সুরক্ষিত রাখতে তাদের প্রয়োজন। Purple Shield ৮০,০০০+ এরও বেশি লাইভ ভেন্যু জুড়ে DNS স্তরে ম্যালওয়্যার, বটনেট এবং অনুপযুক্ত কন্টেন্ট ব্লক করে।

গাইডটি পড়ুন →

কীভাবে স্বয়ংক্রিয় এন্টারপ্রাইজ WiFi সার্টিফিকেট এনরোলমেন্টের জন্য SCEP কনফিগার করবেন

এই গাইডটি ব্যাখ্যা করে কীভাবে স্বয়ংক্রিয় এন্টারপ্রাইজ WiFi সার্টিফিকেট এনরোলমেন্টের জন্য SCEP (Simple Certificate Enrollment Protocol) কনফিগার করতে হয়, যা PKI এবং NDES থেকে শুরু করে MDM প্রোফাইল ডেপ্লয়মেন্ট এবং RADIUS ভ্যালিডেশন পর্যন্ত সম্পূর্ণ আর্কিটেকচার কভার করে। এটি হোটেল, রিটেইল চেইন, স্টেডিয়াম, কনফারেন্স সেন্টার এবং পাবলিক-সেক্টর সংস্থাগুলোর IT ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট এবং CTO-দের উদ্দেশ্যে তৈরি করা হয়েছে যাদের প্রি-শেয়ার্ড কী-এর সীমাবদ্ধতা পেরিয়ে স্কেলযোগ্য, আইডেন্টিটি-ভিত্তিক 802.1X EAP-TLS অথেন্টিকেশন ইমপ্লিমেন্ট করা প্রয়োজন। Purple-এর হার্ডওয়্যার-অ্যাগনস্টিক, ক্লাউড ওভারলে প্ল্যাটফর্মটি সরাসরি এই আর্কিটেকচারের সাথে ইন্টিগ্রেট করে, যা আপনার সার্টিফিকেট-অথেন্টিকেটেড কর্মী নেটওয়ার্কের পাশাপাশি গেস্ট এবং BYOD WiFi লেয়ার প্রদান করে।

গাইডটি পড়ুন →