Cisco SUDI বোঝা: নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলে হার্ডওয়্যার ভিত্তিক ডিভাইস পরিচিতি
এই নির্দেশিকাটি Cisco SUDI-এর প্রযুক্তিগত আর্কিটেকচার বিস্তারিতভাবে ব্যাখ্যা করে, কীভাবে হার্ডওয়্যার-অ্যাঙ্কর্ড পরিচিতি নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সুরক্ষিত করে তা আলোচনা করে। এটি এন্টারপ্রাইজ ভেন্যু জুড়ে 802.1X EAP-TLS প্রমাণীকরণ স্থাপন এবং জিরো টাচ প্রভিশনিং স্বয়ংক্রিয় করতে IT লিডারদের জন্য কার্যকর বাস্তবায়ন পদক্ষেপ সরবরাহ করে।
এই গাইডটি শুনুন
পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide →
- এক্সিকিউটিভ সামারি
- টেকনিক্যাল ডিপ-ডাইভ
- হার্ডওয়্যার পরিচয়ের আর্কিটেকচার
- নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের সাথে ইন্টিগ্রেশন
- হার্ডওয়্যার ফিঙ্গারপ্রিন্টিং এবং টেম্পার ডিটেকশন
- ইমপ্লিমেন্টেশন গাইড
- ধাপ ১: RADIUS ট্রাস্ট কনফিগার করুন
- ধাপ ২: 802.1X পলিসি নির্ধারণ করুন
- ধাপ ৩: Zero Touch Provisioning সক্ষম করুন
- ধাপ ৪: SUDI-2099 মাইগ্রেশন পরিচালনা করুন
- সর্বোত্তম অনুশীলনসমূহ
- ট্রাবলশুটিং ও ঝুঁকি প্রশমন
- ROI এবং ব্যবসায়িক প্রভাব

এক্সিকিউটিভ সামারি
হার্ডওয়্যার অথেন্টিকেশন এন্টারপ্রাইজ নেটওয়ার্কের ফিজিক্যাল ভিত্তিকে সুরক্ষিত করে। Cisco সিকিউর ইউনিক ডিভাইস আইডেন্টিফায়ার (SUDI) ইনফ্রাস্ট্রাকচার ডিভাইসের জন্য একটি অপরিবর্তনশীল, ক্রিপ্টোগ্রাফিকভাবে যাচাইযোগ্য পরিচয় প্রদান করে, যা ম্যানুফ্যাকচারিংয়ের সময় সরাসরি একটি ট্যাম্পার-প্রতিরোধী চিপে এমবেড করা হয়। হসপিটালিটি, রিটেইল এবং পাবলিক সেক্টর জুড়ে বৃহৎ-স্কেল ডেপ্লয়মেন্ট পরিচালনাকারী আইটি লিডারদের জন্য, SUDI রুগ ডিভাইসের ঝুঁকি দূর করে এবং স্বয়ংক্রিয় Zero Touch Provisioning সক্ষম করে।
এই নির্দেশিকাটি Cisco SUDI-এর টেকনিক্যাল আর্কিটেকচার, IEEE 802.1X নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল (NAC) এর সাথে এর ইন্টিগ্রেশন এবং স্কেলে হার্ডওয়্যার-ভিত্তিক পরিচয় ডেপ্লয় এবং বজায় রাখার জন্য প্রয়োজনীয় অপারেশনাল ধাপগুলি বিশদভাবে বর্ণনা করে। আপনি শিখবেন কীভাবে দুর্বল MAC অ্যাড্রেস বাইপাস থেকে শক্তিশালী EAP-TLS অথেন্টিকেশনে রূপান্তর করতে হয়, SUDI-2099 সার্টিফিকেটের লাইফসাইকেল পরিচালনা করতে হয় এবং Purple এর মতো ব্যবহারকারীর পরিচয় ম্যানেজমেন্ট প্ল্যাটফর্মের সাথে ইনফ্রাস্ট্রাকচার সিকিউরিটি সারিবদ্ধ করতে হয়।
টেকনিক্যাল ডিপ-ডাইভ
হার্ডওয়্যার পরিচয়ের আর্কিটেকচার
Cisco সিকিউর ইউনিক ডিভাইস আইডেন্টিফায়ার (SUDI) হলো একটি X.509v3 সার্টিফিকেট যা নেটওয়ার্ক ডিভাইসের জন্য একটি স্থায়ী পরিচয় প্রদান করে। আইটি টিম যে সফ্টওয়্যার সার্টিফিকেট তৈরি এবং ডেপ্লয় করে তার বিপরীতে, Cisco ম্যানুফ্যাকচারিং প্রক্রিয়ার সময় ডিভাইসে SUDI সার্টিফিকেট এবং এর সাথে যুক্ত কি পেয়ার ইনজেক্ট করে।
সার্টিফিকেটটি Trust Anchor মডিউল (TAm) এ সুরক্ষিতভাবে সংরক্ষণ করা হয়, যা একটি প্রোপ্রাইটরি, ট্যাম্পার-প্রতিরোধী চিপ। TAm অভ্যন্তরীণভাবে প্রাইভেট কি তৈরি করে, যা নিশ্চিত করে যে এটি কখনই এক্সপোর্ট বা ক্লোন করা যাবে না। ট্রাস্টের এই হার্ডওয়্যার রুট গ্যারান্টি দেয় যে যদি একটি ডিভাইস তার SUDI ব্যবহার করে সফলভাবে অথেন্টিকেট করে, তবে এটি একটি আসল Cisco পণ্য।
SUDI সিকিউর ডিভাইস আইডেন্টিফায়ারের জন্য IEEE 802.1AR স্ট্যান্ডার্ড বাস্তবায়ন করে। এই স্ট্যান্ডার্ডের অধীনে, ম্যানুফ্যাকচারার-প্রদত্ত সার্টিফিকেটটি একটি ইনিশিয়াল ডিভাইস আইডেন্টিফায়ার (IDevID) নামে পরিচিত। সংস্থাগুলি তাদের নিজস্ব এন্টারপ্রাইজ পাবলিক কি ইনফ্রাস্ট্রাকচার (PKI) দ্বারা জারি করা একটি লোকালি সিগনিফিকেন্ট ডিভাইস আইডেন্টিফায়ার (LDevID) দিয়ে IDevID-কে সম্পূরক করতে পারে।

নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের সাথে ইন্টিগ্রেশন
একটি এন্টারপ্রাইজ পরিবেশে, SUDI মূলত IEEE 802.1X পোর্ট-ভিত্তিক অথেন্টিকেশনের মাধ্যমে নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল (NAC) সিস্টেমের সাথে একীভূত হয়। যখন একটি Cisco অ্যাক্সেস পয়েন্ট বা সুইচ নেটওয়ার্কের সাথে সংযোগ করে, এটি একটি সাপ্লিক্যান্ট হিসাবে কাজ করে এবং তার SUDI সার্টিফিকেটটি একটি RADIUS সার্ভারে উপস্থাপন করে, যেমন Cisco আইডেন্টিটি সার্ভিসেস ইঞ্জিন (ISE)।
অথেন্টিকেশন প্রক্রিয়াটি Transport Layer Security (EAP-TLS) সহ Extensible Authentication Protocol ব্যবহার করে। RADIUS সার্ভার Cisco Public Key Infrastructure এর বিপরীতে SUDI সার্টিফিকেটটি যাচাই করে। যাচাই সম্পন্ন হলে, RADIUS সার্ভার ডিভাইসটিকে অথরাইজ করে এবং নেটওয়ার্ক অ্যাক্সেস পলিসির উপর ভিত্তি করে এটিকে সঠিক VLAN-এ অ্যাসাইন করে।
এই পদ্ধতিটি MAC Address Bypass (MAB)-এর বিকল্প হিসেবে কাজ করে, যা একটি লেগ্যাসি পদ্ধতি এবং সহজেই স্পুফ করা যায় এমন MAC অ্যাড্রেসের উপর নির্ভর করে। MAB ডিভাইসের পরিচয়ের কোনো ক্রিপ্টোগ্রাফিক নিশ্চয়তা প্রদান করে না, যার ফলে নেটওয়ার্কগুলো অননুমোদিত অ্যাক্সেস পয়েন্টের কাছে ঝুঁকিপূর্ণ থেকে যায়।
হার্ডওয়্যার ফিঙ্গারপ্রিন্টিং এবং টেম্পার ডিটেকশন
Trust Anchor মডিউলটি শুধুমাত্র সুরক্ষিত স্টোরেজের চেয়েও বেশি কিছু প্রদান করে। এটি ট্রানজিট বা ডেপ্লয়মেন্টের সময় ডিভাইসটিকে ফিজিক্যাল টেম্পারিং থেকে সক্রিয়ভাবে রক্ষা করে।
ম্যানুফ্যাকচারিংয়ের সময়, Cisco গুরুত্বপূর্ণ হার্ডওয়্যার উপাদান যেমন CPU এবং ASIC-এর একটি ক্রিপ্টোগ্রাফিক ফিঙ্গারপ্রিন্ট রেকর্ড করে। এই ফিঙ্গারপ্রিন্টটি স্থায়ীভাবে TAm-এ সংরক্ষিত থাকে। যখন ডিভাইসটি বুট হয়, তখন UEFI ফার্মওয়্যারটি বর্তমান হার্ডওয়্যারের একটি নতুন ফিঙ্গারপ্রিন্ট গণনা করে এবং TAm-এ থাকা মাস্টার ফিঙ্গারপ্রিন্টের সাথে তুলনা করে। যদি ফিঙ্গারপ্রিন্টগুলো মিলে না যায়, তবে ডিভাইসটি বুট প্রক্রিয়া বন্ধ করে দেয়। এই মেকানিজমটি নিশ্চিত করে যে একটি হোটেল বা রিটেল স্টোরে ডেপ্লয় করা হার্ডওয়্যারটি ফ্যাক্টরি এবং ইনস্টলেশন সাইটের মধ্যে কোনোভাবে আপোস বা পরিবর্তন করা হয়নি।
ইমপ্লিমেন্টেশন গাইড
SUDI-ভিত্তিক অথেন্টিকেশন ডেপ্লয় করার জন্য আপনার স্যুইচিং ইনফ্রাস্ট্রাকচার, আপনার RADIUS সার্ভার এবং আপনার নেটওয়ার্ক ম্যানেজমেন্ট প্ল্যাটফর্মের মধ্যে সমন্বয় প্রয়োজন। হার্ডওয়্যার আইডেন্টিটি ইমপ্লিমেন্ট করতে এই ধাপগুলো অনুসরণ করুন।
ধাপ ১: RADIUS ট্রাস্ট কনফিগার করুন
আপনার RADIUS সার্ভারটিকে অবশ্যই সেই Cisco সার্টিফিকেট অথরিটিকে বিশ্বাস করতে হবে যা SUDI ইস্যু করেছে।
১. Cisco PKI পোর্টাল থেকে Cisco Root CA এবং ACT2 SUDI CA সার্টিফিকেটগুলো ডাউনলোড করুন। ২. এই সার্টিফিকেটগুলো আপনার RADIUS সার্ভারের (যেমন, Cisco ISE) ট্রাস্টেড সার্টিফিকেট স্টোরে ইমপোর্ট করুন। ৩. EAP-TLS অথেন্টিকেশনের জন্য এই সার্টিফিকেটগুলো ব্যবহার করতে RADIUS সার্ভারটি কনফিগার করুন।
ধাপ ২: 802.1X পলিসি নির্ধারণ করুন
ব্যবহারকারী অথেন্টিকেশন পলিসি থেকে আলাদা করে ইনফ্রাস্ট্রাকচার ডিভাইসের জন্য নির্দিষ্ট অথেন্টিকেশন পলিসি তৈরি করুন।
১. Cisco ISE-তে একটি পলিসি সেট তৈরি করুন যা SUDI সার্টিফিকেটের অ্যাট্রিবিউটগুলোর সাথে মেলে (যেমন, প্রত্যাশিত ডিভাইস PID-এর বিপরীতে Subject Alternative Name মেলানো)। ২. সফল অথেন্টিকেশনগুলোকে ইনফ্রাস্ট্রাকচার ম্যানেজমেন্ট VLAN-এ অ্যাসাইন করুন। ৩. যেসব ডিভাইস SUDI অথেন্টিকেশনে ব্যর্থ হয় সেগুলোর জন্য একটি কোয়ারেন্টাইন VLAN কনফিগার করুন। ইনফ্রাস্ট্রাকচার পোর্টগুলোর জন্য MAB-এ ফলব্যাক কনফিগার করবেন না।
ধাপ ৩: Zero Touch Provisioning সক্ষম করুন
ডিভাইস অনবোর্ডিং স্বয়ংক্রিয় করতে SUDI ব্যবহার করুন।
১. ZTP সার্ভার হিসেবে কাজ করতে আপনার নেটওয়ার্ক ম্যানেজমেন্ট সিস্টেম (যেমন Cisco Catalyst Center) কনফিগার করুন।
২. যখন একটি নতুন ডিভাইস সংযুক্ত হয়, এটি তার SUDI সার্টিফিকেট প্রদর্শন করে।
৩. ম্যানেজমেন্ট সিস্টেমটি সার্টিফিকেটটি যাচাই করে, ইনভেন্টরি ডাটাবেসের বিপরীতে ডিভাইসের সিরিয়াল নম্বর নিশ্চিত করে এবং প্রাথমিক কনফিগারেশন পুশ করে।
ধাপ ৪: SUDI-2099 মাইগ্রেশন পরিচালনা করুন
মে ২০১৯ এর আগে ইস্যু করা SUDI সার্টিফিকেটগুলি তৈরির তারিখ থেকে ১০ বছর পর অথবা ১৪ মে ২০২৯ এর মধ্যে যেটি আগে আসবে, সেই তারিখে এক্সপায়ার হয়ে যায়। একটি SUDI এক্সপায়ার হয়ে গেলে, এর ওপর নির্ভরশীল HTTPS, SSH এবং জিরো টাচ প্রভিশনিং সহ অন্যান্য ফিচারগুলি কাজ করা বন্ধ করে দেবে।
Cisco এখন SUDI-2099 সার্টিফিকেট চালু করেছে, যা ডিসেম্বর ২০৯৯ পর্যন্ত বৈধ থাকবে। ধারাবাহিকতা নিশ্চিত করতে:
১. IOS-XE ডিভাইসে show crypto pki certificate কমান্ড ব্যবহার করে আপনার ইনভেন্টরি অডিট করুন। CISCO_IDEVID_SUDI ট্রাস্টপয়েন্টের end date চেক করুন।
২. আক্রান্ত হার্ডওয়্যারগুলিকে প্রস্তাবিত সফ্টওয়্যার রিলিজে আপগ্রেড করুন। উদাহরণস্বরূপ, Catalyst 9200 সুইচগুলির ক্ষেত্রে ২০৯৯ সালের এক্সপায়ারি ডেট সঠিকভাবে পরিচালনা করার জন্য IOS-XE 17.12.2 বা তার পরবর্তী সংস্করণের প্রয়োজন।
সর্বোত্তম অনুশীলনসমূহ
হার্ডওয়্যার আইডেন্টিটির সর্বোচ্চ নিরাপত্তা সুবিধা পেতে, এই ভেন্ডর-নিরপেক্ষ নীতিগুলি মেনে চলুন।
১. কঠোর EAP-TLS প্রয়োগ করুন: সমস্ত ইনফ্রাস্ট্রাকচার ডিভাইসের জন্য EAP-TLS বাধ্যতামূলক করুন। ডিভাইস অথেন্টিকেশনের জন্য PEAP-এর মতো দুর্বল EAP পদ্ধতিগুলি ব্যবহার করতে দেবেন না। ২. ইউজার আইডেন্টিটি থেকে ইনফ্রাস্ট্রাকচার আইডেন্টিটি আলাদা রাখুন: SUDI হার্ডওয়্যারকে অথেন্টিকেট করে, ইউজারকে নয়। মানুষের আইডেন্টিটি পরিচালনা করতে একটি ডেডিকেটেড প্ল্যাটফর্ম ব্যবহার করুন। উদাহরণস্বরূপ, গেস্ট অথেন্টিকেশন, কনসেন্ট ক্যাপচার এবং ফার্স্ট-পার্টি ডেটা সংগ্রহের জন্য Purple ব্যবহার করুন, আর অন্যদিকে মূল Cisco Meraki বা HPE Aruba হার্ডওয়্যার সুরক্ষিত রাখতে SUDI-এর ওপর নির্ভর করুন। ৩. সার্টিফিকেট মনিটরিং স্বয়ংক্রিয় করুন: আপনার সম্পূর্ণ এস্টেট জুড়ে সার্টিফিকেটের এক্সপায়ারি ডেট ট্র্যাক করতে মনিটরিং টুলস ব্যবহার করুন। প্রোঅ্যাক্টিভ মনিটরিং হঠাৎ অথেন্টিকেশন ব্যর্থতা প্রতিরোধ করে। ৪. মাইক্রো-সেগমেন্টেশন প্রয়োগ করুন: কঠোরভাবে নিয়ন্ত্রিত VLAN-এ ডিভাইসগুলি অ্যাসাইন করতে SUDI দ্বারা যাচাইকৃত আইডেন্টিটি ব্যবহার করুন। একটি অ্যাক্সেস পয়েন্টের নেটওয়ার্ক রিচিবিলিটি শুধুমাত্র তার কন্ট্রোলার এবং ম্যানেজমেন্ট সিস্টেমের মধ্যেই সীমাবদ্ধ থাকা উচিত, অন্য কোথাও নয়।
ট্রাবলশুটিং ও ঝুঁকি প্রশমন
SUDI-ভিত্তিক অথেন্টিকেশন ডেপ্লয় করার সময়, এই সাধারণ ব্যর্থতার কারণগুলির জন্য প্রস্তুতি রাখুন।
| ব্যর্থতার ধরন | মূল কারণ | প্রশমন কৌশল |
|---|---|---|
| EAP-TLS অথেন্টিকেশন ব্যর্থ হচ্ছে | RADIUS সার্ভারে সঠিক Cisco রুট বা ইন্টারমিডিয়েট CA সার্টিফিকেট নেই। | RADIUS সার্ভারের ট্রাস্টেড স্টোরে সম্পূর্ণ Cisco ট্রাস্ট চেইন ইনস্টল করা আছে কিনা তা যাচাই করুন। |
| ডিভাইস বুট হতে অস্বীকৃতি জানাচ্ছে | বুট করার সময় গণনা করা হার্ডওয়্যার ফিঙ্গারপ্রিন্ট TAm-এর মাস্টার ফিঙ্গারপ্রিন্টের সাথে মিলছে না। | ডিভাইসটিকে ম্যালিশিয়াস বা আপোসকৃত হিসেবে বিবেচনা করুন। RMA প্রক্রিয়ার মাধ্যমে হার্ডওয়্যারটি ভেন্ডরের কাছে ফেরত দিন। |
| ম্যানেজমেন্ট অ্যাক্সেস ব্যর্থ হচ্ছে | SUDI সার্টিফিকেট এক্সপায়ার হয়ে গেছে, যা HTTPS এবং SSH সার্টিফিকেট অথেন্টিকেশন ব্যাহত করছে। | ডিভাইসের ফার্মওয়্যারটি এমন একটি রিলিজে আপগ্রেড করুন যা SUDI-2099 সমর্থন করে, অথবা আপনার এন্টারপ্রাইজ PKI ব্যবহার করে একটি LDevID ডেপ্লয় করুন। |
| অননুমোদিত ডিভাইস অ্যাক্সেস পায় | 802.1X ব্যর্থ হলে সুইচ পোর্টটি MAC Address Bypass (MAB) এ ফিরে যাওয়ার জন্য কনফিগার করা হয়েছে। | ইনফ্রাস্ট্রাকচার পোর্ট থেকে MAB ফলব্যাক কনফিগারেশনগুলি সরান। কঠোর 802.1X নীতি প্রয়োগ করুন। |
ROI এবং ব্যবসায়িক প্রভাব
হার্ডওয়্যার ভিত্তিক ডিভাইস আইডেন্টিটি বাস্তবায়ন করা তিনটি ক্ষেত্রে পরিমাপযোগ্য ব্যবসায়িক মূল্য প্রদান করে।
১. হ্রাসকৃত প্রভিশনিং খরচ SUDI দ্বারা সুরক্ষিত Zero Touch Provisioning ম্যানুয়াল স্টেজিংয়ের প্রয়োজনীয়তা দূর করে। কোনো রিটেল স্টোরে পাঠানোর আগে একজন ইঞ্জিনিয়ারের অ্যাক্সেস পয়েন্ট প্রি-কনফিগার করতে ৪৫ মিনিট সময় ব্যয় করার পরিবর্তে, ডিভাইসটি সরাসরি ডিস্ট্রিবিউটরের কাছ থেকে পাঠানো হয়। এটি সংযোগ করার সাথে সাথে সুরক্ষিতভাবে প্রমাণীকরণ করে এবং স্বয়ংক্রিয়ভাবে এর কনফিগারেশন ডাউনলোড করে। ৫০০টি সাইটের একটি রিটেল ডেপ্লয়মেন্টের জন্য, এটি প্রায় ৩৭৫ ইঞ্জিনিয়ারিং ঘণ্টা সাশ্রয় করে।
২. অননুমোদিত ডিভাইসের ঝুঁকি দূরীকরণ ক্রিপ্টোগ্রাফিক হার্ডওয়্যার আইডেন্টিটির পক্ষে MAC Address Bypass বাতিল করার মাধ্যমে, আপনি কোনো আক্রমণকারীর ইনফ্রাস্ট্রাকচার পোর্টে একটি অননুমোদিত ডিভাইস সংযুক্ত করার ঝুঁকি দূর করেন। এটি নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য PCI-DSS এবং ISO 27001 এর প্রয়োজনীয়তাগুলি মেনে চলতে সরাসরি সহায়তা করে।
৩. সুস্পষ্ট আইডেন্টিটি সীমানা SUDI ডেপ্লয় করার মাধ্যমে একটি পরিচ্ছন্ন আর্কিটেকচারাল সীমানা প্রতিষ্ঠিত হয়। হার্ডওয়্যার লেয়ারটি ক্রিপ্টোগ্রাফিকভাবে নিজে প্রমাণীকৃত হয়, যা আপনাকে ব্যবহারকারীর আইডেন্টিটি লেয়ারে আপনার সংস্থানগুলিকে ফোকাস করতে সাহায্য করে। আপনি যখন Guest WiFi এবং WiFi Analytics পরিচালনা করতে Purple এর মতো একটি প্ল্যাটফর্ম সংহত করেন, তখন আপনি এটি একটি যাচাইযোগ্য, সুরক্ষিত ইনফ্রাস্ট্রাকচার ভিত্তির ওপর করেন।
মূল সংজ্ঞাসমূহ
SUDI (Secure Unique Device Identifier)
একটি অপরিবর্তনযোগ্য হার্ডওয়্যার পরিচিতি প্রদানের জন্য ম্যানুফ্যাকচারিংয়ের সময় একটি Cisco ডিভাইসে এমবেড করা একটি X.509v3 সার্টিফিকেট এবং সম্পর্কিত প্রাইভেট কী।
নেটওয়ার্কের সাথে সংযোগকারী একটি ডিভাইস একটি আসল Cisco পণ্য কিনা তা ক্রিপ্টোগ্রাফিকভাবে যাচাই করতে IT টিম দ্বারা ব্যবহৃত হয়।
TAm (Trust Anchor module)
একটি মালিকানাধীন, টেম্পার-প্রতিরোধী হার্ডওয়্যার চিপ যা নিরাপদে SUDI সার্টিফিকেট সংরক্ষণ করে, ক্রিপ্টোগ্রাফিক কী তৈরি করে এবং হার্ডওয়্যার ফিঙ্গারপ্রিন্টিং পরিচালনা করে।
হার্ডওয়্যার রুট অফ ট্রাস্ট প্রদান করে। TAm আপোস করা হলে, ডিভাইসটি বুট বা প্রমাণীকরণ করতে ব্যর্থ হবে।
IDevID (Initial Device Identifier)
IEEE 802.1AR স্ট্যান্ডার্ড দ্বারা সংজ্ঞায়িত প্রস্তুতকারক-ইনস্টল করা নিরাপদ ডিভাইস শনাক্তকারী। Cisco SUDI হলো একটি IDevID বাস্তবায়ন।
একটি ডিভাইসকে একটি সংস্থার নিজস্ব PKI পরিবেশে একীভূত করার আগে তার মৌলিক পরিচিতি প্রদান করে।
LDevID (Locally Significant Device Identifier)
একটি সংস্থার নিজস্ব এন্টারপ্রাইজ পাবলিক কী ইনফ্রাস্ট্রাকচার দ্বারা জারি করা একটি ডিভাইস সার্টিফিকেট, যা প্রস্তুতকারকের IDevID-এর পরিপূরক হিসেবে কাজ করে।
যখন IT টিমের প্রয়োজন হয় যে ডিভাইসগুলি বিক্রেতার CA-এর পরিবর্তে তাদের অভ্যন্তরীণ কর্পোরেট CA দ্বারা জারি করা সার্টিফিকেট ব্যবহার করে প্রমাণীকরণ করুক।
IEEE 802.1X
পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য IEEE স্ট্যান্ডার্ড, যা LAN বা WLAN-এর সাথে সংযুক্ত হতে ইচ্ছুক ডিভাইসগুলির জন্য একটি প্রমাণীকরণ প্রক্রিয়া প্রদান করে।
নেটওয়ার্ক নিরাপত্তা প্রয়োগ করতে ব্যবহৃত প্রাথমিক প্রোটোকল, যা নিশ্চিত করে যে কেবল অনুমোদিত ডিভাইস এবং ব্যবহারকারীরা একটি সুইচ পোর্টের মাধ্যমে ট্রাফিক পাঠাতে পারে।
EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)
একটি অত্যন্ত নিরাপদ প্রমাণীকরণ প্রোটোকল যার জন্য ক্লায়েন্ট এবং প্রমাণীকরণ সার্ভার উভয়কেই ডিজিটাল সার্টিফিকেট ব্যবহার করে তাদের পরিচয় প্রমাণ করতে হয়।
নেটওয়ার্ক ডিভাইস এবং RADIUS সার্ভারের মধ্যে SUDI সার্টিফিকেট যাচাই করার জন্য 802.1X-এর মধ্যে ব্যবহৃত নির্দিষ্ট পদ্ধতি।
Zero Touch Provisioning (ZTP)
একটি স্বয়ংক্রিয় প্রক্রিয়া যা নেটওয়ার্ক ডিভাইসগুলিকে ম্যানুয়াল হস্তক্ষেপ ছাড়াই স্বয়ংক্রিয়ভাবে প্রোভিশন এবং কনফিগার করতে দেয়।
ম্যানেজমেন্ট সিস্টেম শুধুমাত্র যাচাইকৃত, আসল হার্ডওয়্যারে কনফিগারেশন পাঠাচ্ছে কিনা তা নিশ্চিত করার মাধ্যমে SUDI মূলত ZTP সুরক্ষিত করে।
MAC Address Bypass (MAB)
একটি লিগ্যাসি প্রমাণীকরণ পদ্ধতি যেখানে একটি সুইচ সংযোগকারী ডিভাইসের MAC Address-কে তার পরিচয় প্রমাণপত্র হিসেবে ব্যবহার করে।
একটি অনিরাপদ ফলব্যাক পদ্ধতি যা দূর করা উচিত এবং SUDI-ভিত্তিক 802.1X প্রমাণীকরণ দ্বারা প্রতিস্থাপন করা উচিত।
সমাধানকৃত উদাহরণসমূহ
একটি ৪০০ রুমের হোটেল তার নেটওয়ার্ক অবকাঠামো আপগ্রেড করছে এবং ২৫০টি নতুন Cisco Catalyst অ্যাক্সেস পয়েন্ট স্থাপন করতে হবে। IT টিম ইনস্টলেশনের আগে প্রতিটি ডিভাইস ম্যানুয়ালি কনফিগার করা এড়াতে চায় এবং একই সাথে ম্যানেজমেন্ট VLAN-এ কোনো অননুমোদিত ডিভাইস যাতে যুক্ত হতে না পারে তা নিশ্চিত করতে চায়।
১. IT টিম Cisco ISE-কে Cisco Root CA-এর সাথে SUDI সার্টিফিকেট বিশ্বাস করার জন্য কনফিগার করে। ২. তারা ISE-তে একটি 802.1X পলিসি তৈরি করে যা একটি বৈধ SUDI উপস্থাপনকারী ডিভাইসগুলিকে একটি সীমাবদ্ধ প্রভিশনিং VLAN-এ বরাদ্দ করে। ৩. অ্যাক্সেস পয়েন্টগুলি সরাসরি হোটেলে পাঠানো হয় এবং PoE সুইচে প্লাগ করা হয়। ৪. প্রতিটি AP বুট হয়, EAP-TLS-এর মাধ্যমে তার SUDI প্রদর্শন করে এবং ISE দ্বারা প্রমাণীকৃত হয়। ৫. ম্যানেজমেন্ট সিস্টেম (Catalyst Centre) সিরিয়াল নম্বর যাচাই করে, AP প্রভিশন করে এবং ISE পোর্টটিকে প্রোডাকশন ম্যানেজমেন্ট VLAN-এ স্থানান্তরিত করে।
১,২০০টি স্টোর বিশিষ্ট একটি জাতীয় খুচরা চেইন আবিষ্কার করেছে যে তাদের লিগ্যাসি সুইচগুলি অ্যাক্সেস পয়েন্টগুলি প্রমাণীকরণ করতে MAC Address Bypass (MAB) ব্যবহার করে। স্টোর বন্ধ না করে তাদের একটি নিরাপদ স্ট্যান্ডার্ডে স্থানান্তরিত হতে হবে।
১. নেটওয়ার্ক টিম সমস্ত ডিভাইস 802.1X এবং SUDI সমর্থন করে কিনা তা নিশ্চিত করতে সুইচ ইনভেন্টরি অডিট করে। ২. তারা তাদের RADIUS অবকাঠামোতে Cisco CA সার্টিফিকেট স্থাপন করে। ৩. তারা সুইচ পোর্টগুলিকে 'মনিটর মোডে' (উন্মুক্ত প্রমাণীকরণ) কনফিগার করে, যা ডিভাইসগুলিকে SUDI ব্যবহার করে 802.1X EAP-TLS চেষ্টা করার অনুমতি দেয় এবং ব্যর্থ হলে MAB-তে ফিরে যায়, তবে ফলাফলগুলি লগ করে রাখে। ৪. সমস্ত বৈধ AP সফলভাবে SUDI-এর মাধ্যমে প্রমাণীকরণ করছে তা RADIUS লগে যাচাই করার পরে, তারা পোর্টগুলিকে 'ক্লোজড মোডে' পরিবর্তন করে, কঠোর 802.1X প্রয়োগ করে এবং MAB নিষ্ক্রিয় করে দেয়।
অনুশীলনী প্রশ্নসমূহ
Q1. আপনি একটি স্টেডিয়াম পরিবেশে ৫০টি নতুন Cisco Catalyst সুইচ ডেপ্লয় করছেন। সিকিউরিটি পলিসি সমস্ত ইনফ্রাস্ট্রাকচার ডিভাইসের জন্য কঠোর 802.1X প্রমাণীকরণ বাধ্যতামূলক করে। পরীক্ষার সময়, সুইচগুলি আপনার Cisco ISE সার্ভারে প্রমাণীকরণ করতে ব্যর্থ হয়। এর সবচেয়ে সম্ভাব্য কারণ কী?
ইঙ্গিত: EAP-TLS প্রমাণীকরণের জন্য প্রয়োজনীয় ট্রাস্ট চেইন বিবেচনা করুন।
মডেল উত্তর দেখুন
Cisco ISE সার্ভারের বিশ্বস্ত সার্টিফিকেট স্টোরে Cisco Root CA বা ACT2 SUDI CA সার্টিফিকেট অনুপস্থিত। এগুলো ছাড়া, ISE সুইচগুলির দ্বারা উপস্থাপিত SUDI সার্টিফিকেট যাচাই করতে পারে না। আপনাকে অবশ্যই Cisco PKI পোর্টাল থেকে সার্টিফিকেটগুলি ডাউনলোড করতে হবে এবং সেগুলিকে ISE-তে ইম্পোর্ট করতে হবে।
Q2. একজন নেটওয়ার্ক ইঞ্জিনিয়ার প্রথমে 802.1X প্রমাণীকরণের চেষ্টা করার জন্য সুইচের পোর্টগুলি কনফিগার করার প্রস্তাব করেন, কিন্তু ডিভাইসটির একটি বৈধ সার্টিফিকেট না থাকলে MAC Address Bypass (MAB)-এ ফিরে যাওয়ার পরামর্শ দেন। ইনফ্রাস্ট্রাকচার পোর্টের জন্য আপনার কেন এই প্রস্তাবটি প্রত্যাখ্যান করা উচিত?
ইঙ্গিত: ফলব্যাক মেকানিজমের নিরাপত্তা শক্তি মূল্যায়ন করুন।
মডেল উত্তর দেখুন
MAB-এ ফিরে যাওয়া সম্পূর্ণ সিকিউরিটি মডেলটিকে দুর্বল করে দেয়। একজন আক্রমণকারী সহজেই একটি অননুমোদিত ডিভাইস সংযুক্ত করতে পারে, 802.1X টাইমআউটের জন্য অপেক্ষা করতে পারে এবং ইনফ্রাস্ট্রাকচার VLAN-এ অ্যাক্সেস পেতে একটি বৈধ অ্যাক্সেস পয়েন্টের MAC Address স্পুফ করতে পারে। ইনফ্রাস্ট্রাকচার পোর্টগুলিতে SUDI সহ কঠোর 802.1X প্রয়োগ করা উচিত এবং নিয়ম মেনে না চলা ডিভাইসগুলিকে একটি সীমাবদ্ধ কোয়ারেন্টাইন VLAN-এ রাখা উচিত।
Q3. আপনি ২০১৮ সালে ডেপ্লয় করা Catalyst 9200 সুইচগুলির একটি নেটওয়ার্ক অডিট করছেন। আপনি 'show crypto pki certificate' কমান্ডটি রান করেছেন এবং লক্ষ্য করেছেন যে CISCO_IDEVID_SUDI ট্রাস্টপয়েন্টের মেয়াদ মে ২০২৯-এ শেষ হয়ে যাবে। ভবিষ্যতের বিভ্রাট রোধ করতে আপনাকে কী পদক্ষেপ নিতে হবে?
ইঙ্গিত: লিগ্যাসি হার্ডওয়্যারের জন্য SUDI-2099 মাইগ্রেশনের প্রয়োজনীয়তাগুলি পর্যালোচনা করুন।
মডেল উত্তর দেখুন
আপনাকে অবশ্যই Catalyst 9200 সুইচের IOS-XE সফ্টওয়্যারটি ১৭.১২.২ বা তার পরের ভার্সনে আপগ্রেড করতে হবে। এই আপগ্রেডটি নিশ্চিত করে যে হার্ডওয়্যারটি SUDI-2099 সার্টিফিকেট এক্সটেনশনকে সঠিকভাবে সমর্থন করে, যা ডিভাইসের বৈধ পরিচয় ডিসেম্বর ২০৯৯ পর্যন্ত প্রসারিত করে এবং HTTPS এবং ZTP-এর মতো পরিষেবাগুলির জন্য প্রমাণীকরণ ব্যর্থতা প্রতিরোধ করে।
এই সিরিজে পড়া চালিয়ে যান
কীভাবে স্টাফ এবং গেস্ট WiFi নেটওয়ার্ক নিরাপদে আলাদা করবেন
এই নির্ভরযোগ্য টেকনিক্যাল গাইডটি IT লিডারদের VLAN এবং 802.1X ব্যবহার করে স্টাফ, গেস্ট এবং IoT WiFi নেটওয়ার্কগুলোকে নিরাপদে আলাদা করার জন্য কার্যকর কৌশল প্রদান করে। এটি কীভাবে এন্টারপ্রাইজ ইনফ্রাস্ট্রাকচার সুরক্ষিত করতে হয়, PCI DSS কমপ্লায়েন্স বজায় রাখতে হয় এবং ফার্স্ট-পার্টি ডেটা সংগ্রহ করতে ক্যাপটিভ পোর্টালগুলোর সুবিধা নিতে হয় তা বিস্তারিতভাবে বর্ণনা করে।
সেরা DNS ফিল্টারিং: ব্যবসার জন্য একটি বিস্তৃত নির্দেশিকা
এই প্রযুক্তিগত রেফারেন্স নির্দেশিকাটি ব্যাখ্যা করে যে কীভাবে এন্টারপ্রাইজ DNS ফিল্টারিং রেজোলিউশন স্তরে ক্ষতিকারক ডোমেনগুলো ব্লক করার মাধ্যমে — কোনো সংযোগ স্থাপন করার আগেই — পাবলিক নেটওয়ার্কগুলোকে সুরক্ষিত করে। এটি IT ডিরেক্টর, নেটওয়ার্ক আর্কিটেক্ট এবং ভেন্যু অপারেশন টিমগুলোকে হসপিটালিটি, রিটেইল এবং পাবলিক-সেক্টর পরিবেশ জুড়ে Guest WiFi সুরক্ষিত করার জন্য প্রয়োজনীয় ডিপ্লয়মেন্ট আর্কিটেকচার, ফায়ারওয়াল কনফিগারেশন এবং কমপ্লায়েন্সের বিবরণ প্রদান করে। Purple Shield ৮০,০০০-এরও বেশি লাইভ ভেন্যুতে DNS স্তরে ম্যালওয়্যার, বটনেট এবং অনুপযুক্ত কন্টেন্ট ব্লক করে।
Cisco SUDI বোঝা: Secure Network Access Control-এ হার্ডওয়্যার-অ্যাঙ্কর্ড আইডেন্টিটি
এই নির্দেশিকাটি ব্যাখ্যা করে যে কিভাবে Cisco SUDI এন্টারপ্রাইজ নেটওয়ার্ক পরিকাঠামোর জন্য হার্ডওয়্যার-অ্যাঙ্কর্ড, ক্রিপ্টোগ্রাফিকভাবে সুরক্ষিত আইডেন্টিটি প্রদান করে। আপনার ভেন্যুর নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সুরক্ষিত করতে সহজে স্পুফ করা যায় এমন MAC অ্যাড্রেসের পরিবর্তে অপরিবর্তনীয় 802.1AR সার্টিফিকেট কিভাবে ব্যবহার করবেন তা জানুন।