মূল কন্টেন্টে যান

Enterprise SCEP সেটআপ গাইড: উচ্চ শিক্ষা এবং বৃহৎ নেটওয়ার্কের জন্য সার্টিফিকেট-ভিত্তিক WiFi অথেন্টিকেশন

এই নির্দেশিকাটি SCEP ব্যবহার করে সার্টিফিকেট-ভিত্তিক WiFi অথেন্টিকেশন বাস্তবায়নের জন্য একটি ব্যাপক প্রযুক্তিগত ব্লুপ্রিন্ট প্রদান করে। এটি প্রি-শেয়ার্ড কি থেকে EAP-TLS-এ আর্কিটেকচারাল রূপান্তর, MDM প্ল্যাটফর্ম জুড়ে ডেপ্লয়মেন্ট সিকোয়েন্স এবং বৃহৎ-স্কেল নেটওয়ার্কের জন্য গুরুত্বপূর্ণ ঝুঁকি প্রশমনের কৌশলগুলি কভার করে।

প্রকাশিত হালনাগাদ করা হয়েছে
📖 5 মিনিট পাঠ1,145 শব্দ2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন8 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
Enterprise SCEP Setup Guide: Certificate-Based WiFi Authentication for Higher Education and Large Networks A Purple Technical Briefing - Podcast Script (approximately 10 minutes) --- INTRODUCTION AND CONTEXT - approximately 1 minute Purple Technical Briefing সিরিজে আপনাকে স্বাগত জানাচ্ছি। আজ আমি এমন একটি বিষয় নিয়ে কথা বলছি যা অনেক IT ইনবক্সে আসে কিন্তু খুব কমই এর সরাসরি কোনো সমাধান পাওয়া যায়: একটি বড় নেটওয়ার্ক জুড়ে - সেটি কোনো বিশ্ববিদ্যালয়ের ক্যাম্পাস, মাল্টি-সাইট হোটেল গ্রুপ বা কোনো বড় পাবলিক সেক্টর স্টেট যাই হোক না কেন - SCEP ব্যবহার করে কীভাবে আপনি প্রকৃতপক্ষে সার্টিফিকেট-ভিত্তিক WiFi authentication স্কেলে স্থাপন করবেন? আমরা সম্পূর্ণ চিত্রটি কভার করতে যাচ্ছি। SCEP আসলে কী করে, কীভাবে এটি একটি 802.1X আর্কিটেকচারের সাথে মানানসই হয়, স্থাপনের এমন একটি ধারাবাহিকতা যা বেশিরভাগ দল ভুল করে, দুটি বাস্তব-জগতের বাস্তবায়ন পরিস্থিতি এবং এমন কিছু সমস্যা যা আপনার পরিকল্পনার অভাবে আপনার জীবনের একটি সপ্তাহান্ত নষ্ট করে দিতে পারে। এটি একটি পরামর্শমূলক ব্রিফিং, কোনো টিউটোরিয়াল নয়। আমি ধরে নিচ্ছি যে আপনি একটি RADIUS সার্ভার কী তা জানেন এবং আপনি সম্ভবত ইতিমধ্যেই প্রাক-শেয়ার্ড কী থেকে সরে আসার সিদ্ধান্ত নিয়েছেন। আপনার এখন যা প্রয়োজন তা হলো বাস্তবায়নের মানচিত্র। আসুন শুরু করা যাক। --- TECHNICAL DEEP-DIVE - approximately 5 minutes তাহলে, প্রথম নীতি। SCEP-এর অর্থ হলো Simple Certificate Enrollment Protocol। এটি ২০২০ সালে IETF দ্বারা RFC 8894 হিসেবে আনুষ্ঠানিকভাবে রূপ পায়, যদিও তার এক দশকেরও বেশি সময় আগে থেকে এটি এন্টারপ্রাইজগুলোতে ব্যাপকভাবে ব্যবহৃত হয়ে আসছিল। এর কাজ খুব সহজ: প্রতিটি মেশিনে মানুষের স্পর্শের প্রয়োজন ছাড়াই একটি পরিচালিত ডিভাইসে ডিজিটাল সার্টিফিকেট পাওয়ার প্রক্রিয়াটিকে স্বয়ংক্রিয় করা। WiFi authentication-এর প্রেক্ষাপটে, SCEP হলো ডেলিভারি মেকানিজম। আপনি যে প্রকৃত authentication প্রোটোকলটি লক্ষ্য করছেন তা হলো EAP-TLS - Extensible Authentication Protocol with Transport Layer Security - যা 802.1X কাঠামোর মধ্যে থাকে। EAP-TLS-কে এন্টারপ্রাইজ ওয়্যারলেস নেটওয়ার্কের জন্য সবচেয়ে নিরাপদ authentication পদ্ধতি হিসেবে ব্যাপকভাবে বিবেচনা করা হয় কারণ এতে ক্লায়েন্ট ডিভাইস এবং RADIUS সার্ভার উভয়েরই বৈধ সার্টিফিকেট উপস্থাপন করা প্রয়োজন। ক্রিপ্টোগ্রাফিক প্রমাণ ছাড়া কোনো পক্ষই অন্য পক্ষকে বিশ্বাস করে না। এই পারস্পরিক authentication-ই আপনাকে evil twin আক্রমণ থেকে রক্ষা করে - যেখানে একজন আক্রমণকারী ক্রেডেনশিয়াল হাতিয়ে নেওয়ার জন্য একটি অননুমোদিত অ্যাক্সেস পয়েন্ট তৈরি করে। সম্পূর্ণ চেইনটি যেভাবে কাজ করে তা এখানে দেওয়া হলো। একটি পরিচালিত ডিভাইস - একজন শিক্ষার্থীর ল্যাপটপ, একজন কর্মচারীর ফোন, একটি হোটেলের পয়েন্ট-অফ-সেল টার্মিনাল - করপোরেট ওয়্যারলেস নেটওয়ার্কে যুক্ত হতে চায়। আপনার MDM প্ল্যাটফর্ম, যা Microsoft Intune বা Jamf হতে পারে, সেটি ঐ ডিভাইসে একটি SCEP পে-লোড পুশ করে। পে-লোডে দুটি জিনিস থাকে: SCEP URL, যা আপনার NDES সার্ভার বা ক্লাউড SCEP গেটওয়েকে নির্দেশ করে এবং একটি চ্যালেঞ্জ পাসওয়ার্ড বা শেয়ার্ড সিক্রেট। ডিভাইসটি স্থানীয়ভাবে নিজস্ব পাবলিক এবং প্রাইভেট কী পেয়ার তৈরি করে। এটি অত্যন্ত গুরুত্বপূর্ণ। প্রাইভেট কী কখনোই ডিভাইস থেকে বাইরে যায় না। এটি ডিভাইসের ভেতরেই তৈরি হয়, সিকিউর এনক্লেভ বা TPM-এ সংরক্ষিত থাকে এবং কখনোই নেটওয়ার্কের মাধ্যমে স্থানান্তরিত হয় না। এরপর ডিভাইসটি একটি সার্টিফিকেট সাইনিং রিকোয়েস্ট - একটি CSR - তৈরি করে এবং SCEP গেটওয়েতে পাঠায়। গেটওয়ে চ্যালেঞ্জটি যাচাই করে, CSR-টি আপনার সার্টিফিকেট অথরিটির কাছে ফরওয়ার্ড করে এবং CA এটি সাইন করে পাবলিক সার্টিফিকেটটি ডিভাইসে ফেরত পাঠায়। সেই মুহূর্ত থেকে, যখনই ডিভাইসটি আপনার WiFi SSID-এর সাথে সংযোগ স্থাপন করে, এটি RADIUS সার্ভারে সেই সার্টিফিকেটটি উপস্থাপন করে। RADIUS সার্ভার আপনার CA-এর ট্রাস্ট চেইনের বিপরীতে সার্টিফিকেটটি যাচাই করে, সার্টিফিকেটটি প্রত্যাহার করা হয়নি তা নিশ্চিত করতে সার্টিফিকেট রেভোকেশন লিস্ট পরীক্ষা করে এবং সবকিছু ঠিক থাকলে অ্যাক্সেস পয়েন্টে একটি গ্রহণের বার্তা পাঠায়। ডিভাইসটি নেটওয়ার্কে যুক্ত হয়ে যায়। পুরো প্রক্রিয়াটি ব্যবহারকারীর কাছে সম্পূর্ণ অদৃশ্য থাকে। এখন, আসুন এর বিকল্প PKCS-এর তুলনায় SCEP-এর অবস্থান নিয়ে আলোচনা করি। PKCS - Public Key Cryptography Standards - হলো অন্য আরেকটি সার্টিফিকেট ডেলিভারি পদ্ধতি যা Intune-এর মতো প্ল্যাটফর্ম দ্বারা সমর্থিত। PKCS-এর ক্ষেত্রে, CA কেন্দ্রীয়ভাবে পাবলিক এবং প্রাইভেট কী উভয়ই তৈরি করে এবং সার্টিফিকেট কানেক্টর এই কী পেয়ারটি ডিভাইসে পুশ করে। এর অর্থ হলো প্রাইভেট কী নেটওয়ার্কের মাধ্যমে পরিভ্রমণ করে, যা তাত্ত্বিকভাবে আক্রমণের সুযোগ তৈরি করতে পারে। S/MIME ইমেল এনক্রিপশনের মতো ব্যবহারের ক্ষেত্রে PKCS ঠিক আছে যেখানে কী এসক্রো করা আসলে বাঞ্ছনীয়। WiFi অথেন্টিকেশনের জন্য, SCEP হলো সঠিক পছন্দ। প্রাইভেট কী ডিভাইসের ভেতরেই থাকে, ব্যস এটাই শেষ কথা। এবার আসা যাক হার্ডওয়্যার লেয়ারে। SCEP এবং EAP-TLS হলো ভেন্ডর-নিরপেক্ষ স্ট্যান্ডার্ড, যার অর্থ এগুলো Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet অ্যাক্সেস পয়েন্ট জুড়ে কাজ করে। আপনার RADIUS কনফিগারেশন - তা Windows NPS, FreeRADIUS বা একটি ক্লাউড RADIUS পরিষেবাই হোক না কেন - এখানেই আপনি সার্টিফিকেট যাচাইকরণের নীতি নির্ধারণ করেন এবং অত্যন্ত গুরুত্বপূর্ণ বিষয় হলো, এখানেই আপনি ডাইনামিক VLAN অ্যাসাইনমেন্ট কনফিগার করেন। ডাইনামিক VLAN হলো সেই মাধ্যম যার সাহায্যে আপনি আইডেন্টিটি বা পরিচয় অনুযায়ী নেটওয়ার্ককে বিভক্ত করেন। একজন শিক্ষার্থীর ডিভাইস পায় VLAN 20 - শুধুমাত্র ইন্টারনেট অ্যাক্সেস। একজন শিক্ষকের ডিভাইস পায় VLAN 10 - অভ্যন্তরীণ গবেষণা সিস্টেমে অ্যাক্সেস। একটি ফ্যাসিলিটিজ ম্যানেজমেন্ট ডিভাইস পায় VLAN 30 - বিল্ডিং ম্যানেজমেন্ট সিস্টেমে অ্যাক্সেস। এই সমস্ত কিছু সার্টিফিকেট অ্যাট্রিবিউট এবং RADIUS নীতি দ্বারা পরিচালিত হয়, যার জন্য প্রতি ডিভাইসে কোনো ম্যানুয়াল হস্তক্ষেপের প্রয়োজন হয় না।Identity provider ইন্টিগ্রেশনের জন্য, SCEP সার্টিফিকেট অ্যাট্রিবিউট - বিশেষ করে Subject Alternative Name - Microsoft Entra ID, Okta, বা Google Workspace থেকে ব্যবহারকারীর প্রধান নাম বহন করতে পারে। এটি সার্টিফিকেটটিকে একটি নির্দিষ্ট আইডেন্টিটির সাথে সংযুক্ত করে, যার অর্থ হলো যখন আপনি Entra ID-তে একটি অ্যাকাউন্ট নিষ্ক্রিয় করেন এবং MDM ডিভাইসটিকে আনএনরোল করে, তখন সার্টিফিকেটটি বাতিল হয়ে যায় এবং WiFi অ্যাক্সেস স্বয়ংক্রিয়ভাবে বন্ধ হয়ে যায়। এটি এমন একটি বাতিলকরণের প্রক্রিয়া যা প্রি-শেয়ার্ড কি-সমূহ প্রদান করতে পারে না। - - - বাস্তবায়ন সংক্রান্ত সুপারিশ এবং ত্রুটিসমূহ - প্রায় ২ মিনিট ঠিক আছে, চলুন ডিপ্লয়মেন্ট সিকোয়েন্স নিয়ে কথা বলি, কারণ এখানেই বেশিরভাগ টিম ভুল করে থাকে। এই সিকোয়েন্সটি অপরিবর্তনীয়: প্রথমে Trusted Root সার্টিফিকেট, দ্বিতীয়ত SCEP সার্টিফিকেট প্রোফাইল, তৃতীয়ত WiFi প্রোফাইল। Intune এবং Jamf উভয়ই প্রোফাইল ডিপেন্ডেন্সি প্রয়োগ করে। যদি আপনার WiFi প্রোফাইল এমন একটি SCEP সার্টিফিকেটকে নির্দেশ করে যা এখনও ডিভাইসে ডিপ্লয় করা হয়নি, তবে WiFi প্রোফাইলটি একটি রহস্যময় ত্রুটির সাথে ব্যর্থ হবে যা দেখতে ভুল কনফিগারেশনের মতো মনে হয় তবে আসলে এটি কেবল সময়ের একটি সমস্যা। দ্বিতীয় ত্রুটিটি হলো গ্রুপ টার্গেটিং। তিনটি প্রোফাইলই - Trusted Root, SCEP, এবং WiFi - অবিকল একই Azure AD বা Jamf গ্রুপে ডিপ্লয় করতে হবে। যদি SCEP প্রোফাইলটি একটি ইউজার গ্রুপকে টার্গেট করে এবং WiFi প্রোফাইলটি একটি ডিভাইস গ্রুপকে টার্গেট করে, তবে Intune এই ডিপেন্ডেন্সির সমাধান করতে পারে না এবং WiFi প্রোফাইলটি Not Applicable হিসেবে দেখাবে। এটি টিমগুলোকে প্রতিনিয়ত সমস্যায় ফেলে। তৃতীয়ত: NDES সার্ভারের অ্যাক্সেসিবিলিটি। আপনার NDES সার্ভারটি ইন্টারনেট থেকে অ্যাক্সেসযোগ্য হতে হবে যাতে ডিভাইসগুলো অন-সাইটে পৌঁছানোর আগেই এনরোল করতে পারে। এটি করার সঠিক উপায় হলো Azure AD Application Proxy-র মাধ্যমে, আপনার ফায়ারওয়ালে কোনো পোর্ট খোলার মাধ্যমে নয়। App Proxy আপনাকে ইনবাউন্ড পোর্ট ছাড়াই নিরাপদ রিমোট অ্যাক্সেস দেয় এবং এনরোলমেন্ট ফ্লোতে Conditional Access পলিসি প্রয়োগ করতে সাহায্য করে। চতুর্থত: CRL-এর প্রাপ্যতা। আপনার RADIUS সার্ভার প্রতিবার একটি ডিভাইস অথেন্টিকেট করার সময় Certificate Revocation List চেক করে। যদি আপনার CRL Distribution Point অনুপলব্ধ থাকে - কোনো সার্ভার ডাউন থাকার কারণে, বা URL পরিবর্তন হওয়ার কারণে - তবে নেটওয়ার্কের প্রতিটি ডিভাইসের জন্য একই সাথে অথেন্টিকেশন ব্যর্থ হয়। এটি পুরো ক্যাম্পাস জুড়ে একটি আউটএজ তৈরি করে। আপনার CRL এন্ডপয়েন্টগুলোকে অত্যন্ত নির্ভরযোগ্য (highly available) করুন এবং লাইভ করার আগে বাতিলকরণ প্রক্রিয়াটি পরীক্ষা করুন। বড় নেটওয়ার্কের জন্য - ৫০০টির বেশি ডিভাইসের ক্ষেত্রে - অন-প্রেমিসেস NDES-এর পরিবর্তে একটি ক্লাউড SCEP গেটওয়ে বিবেচনা করুন। ক্লাউড গেটওয়েগুলো NDES-এর একক পয়েন্ট অফ ফেইলিউর দূর করে, হরাইজন্টালি স্কেল করে এবং সাধারণত সরাসরি ক্লাউড RADIUS সার্ভিসের সাথে একীভূত হয়, যা আরেকটি ইনফ্রাস্ট্রাকচার ডিপেন্ডেন্সি কমিয়ে দেয়। - - - দ্রুত প্রশ্নোত্তর - প্রায় ১ মিনিট SCEP কি এমন BYOD ডিভাইসগুলো পরিচালনা করতে পারে যা MDM-এনরোলড নয়? সরাসরি নয়। সার্টিফিকেটের পে-লোড পুশ করার জন্য SCEP-এর MDM এনরোলমেন্ট প্রয়োজন। আনম্যানেজড BYOD-এর জন্য, আপনার একটি ভিন্ন পদ্ধতির প্রয়োজন - হয় একটি সেলফ-সার্ভিস অনবোর্ডিং পোর্টাল, অথবা আইডেন্টিটি ভেরিফিকেশন সহ একটি Captive Portal ব্যবহার করে একটি পৃথক SSID। Purple-এর প্ল্যাটফর্ম সেই গেস্ট এবং BYOD লেয়ারটি চমৎকারভাবে পরিচালনা করে, যা আপনার সার্টিফিকেট-অথেন্টিকেটেড স্টাফ নেটওয়ার্কের পাশাপাশি কাজ করে।iOS এবং Android এর ক্ষেত্রে কী হবে? দুটি প্ল্যাটফর্মই নেটিভভাবে SCEP সমর্থন করে। iOS 4 থেকে iOS-এ SCEP সমর্থিত। Android Enterprise মূলত Intune এবং অন্যান্য MDM-এর মাধ্যমে SCEP সমর্থন করে। প্রতিটি প্ল্যাটফর্মের জন্য কনফিগারেশন কিছুটা আলাদা তবে অন্তর্নিহিত প্রোটোকল সম্পূর্ণ অভিন্ন। EAP-TLS কি WPA3 এর সাথে কাজ করে? হ্যাঁ। WPA3-Enterprise সংবেদনশীল পরিবেশের জন্য 192-বিট সিকিউরিটি মোড বাধ্যতামূলক করে, এবং EAP-TLS এর সাথে সম্পূর্ণ সামঞ্জস্যপূর্ণ। প্রকৃতপক্ষে, সরকারি এবং আর্থিক নেটওয়ার্কের জন্য Wi-Fi Alliance দ্বারা EAP-TLS সহ WPA3-Enterprise এর সংমিশ্রণটি সুপারিশ করা হয়েছে। - সংক্ষিপ্তসার এবং পরবর্তী পদক্ষেপ - আনুমানিক ১ মিনিট সবকিছু সংক্ষেপে বলতে গেলে। ৫০টির বেশি পরিচালিত ডিভাইস রয়েছে এমন যেকোনো নেটওয়ার্কের জন্য SCEP সার্টিফিকেট WiFi প্রমাণীকরণ (authentication) হলো সঠিক আর্কিটেকচার। এটি শেয়ার্ড ক্রেডেনশিয়াল দূর করে, আপনাকে প্রতি-ডিভাইস আইডেন্টিটি প্রদান করে, ডাইনামিক VLAN সেগমেন্টেশন সক্ষম করে এবং স্বয়ংক্রিয়ভাবে বাতিলের জন্য আপনার আইডেন্টিটি প্রোভাইডারের সাথে সরাসরি একীভূত হয়। ডিপ্লয়মেন্ট সিকোয়েন্স - প্রথমে Trusted Root, তারপর SCEP প্রোফাইল, তারপর WiFi প্রোফাইল - অপরিবর্তনীয়। গ্রুপ টার্গেটিং সামঞ্জস্যপূর্ণ হতে হবে। CRL প্রাপ্যতা ঐচ্ছিক নয়। বিশেষ করে উচ্চশিক্ষার জন্য, কর্মী এবং অনুষদের ডিভাইসের জন্য SCEP, পাশাপাশি ব্যক্তিগত ডিভাইসে শিক্ষার্থীদের জন্য একটি পৃথক গেস্ট WiFi স্তরের সংমিশ্রণ আপনাকে কোনো আপস ছাড়াই নিরাপত্তা এবং একটি দুর্দান্ত ব্যবহারকারীর অভিজ্ঞতা উভয়ই প্রদান করে। আপনি যদি আরও বিস্তারিত জানতে চান, তবে Active Directory বা অন-প্রেমিস সার্ভার ছাড়াই এন্টারপ্রাইজ WiFi প্রমাণীকরণের বিষয়ে Purple-এর গাইডটিতে ক্লাউড-নেটিভ পাথ কভার করা হয়েছে। আর কোনো কর্মচারী চলে গেলে কী ঘটে তা নিয়ে যদি আপনি ভাবছেন, তবে আমাদের WiFi অ্যাক্সেস বাতিল করার গাইডটি সম্পূর্ণ রেভোকেশন ওয়ার্কফ্লো ব্যাখ্যা করে। শোনার জন্য ধন্যবাদ। আমি Purple টেকনিক্যাল টিম থেকে বলছি, পরবর্তী ব্রিফিংয়ে আপনার সাথে দেখা হবে। - স্ক্রিপ্ট সমাপ্ত

আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide

Enterprise SCEP সেটআপ গাইড: উচ্চ শিক্ষা এবং বৃহৎ নেটওয়ার্কের জন্য সার্টিফিকেট-ভিত্তিক WiFi অথেন্টিকেশন

এক্সিকিউটিভ সামারি

এন্টারপ্রাইজ ভেন্যুগুলোর জন্য - হোক তা একটি আধুনিক উচ্চশিক্ষা ক্যাম্পাস, একটি মাল্টি-সাইট রিটেল অপারেশন, বা একটি বড় হসপিটালিটি গ্রুপ - কর্মী এবং অপারেশনাল WiFi এর জন্য প্রি-শেয়ার্ড কী-এর উপর নির্ভর করা অগ্রহণযোগ্য নিরাপত্তা ঝুঁকি এবং অপারেশনাল জটিলতা তৈরি করে। আধুনিক নেটওয়ার্ক আর্কিটেকচারের জন্য EAP-TLS ব্যবহার করে 802.1X অথেন্টিকেশন প্রয়োজন, যা নেটওয়ার্ক অ্যাক্সেস পাওয়ার আগে প্রতিটি ডিভাইস ক্রিপ্টোগ্রাফিকভাবে যাচাই করা নিশ্চিত করে।

আসল চ্যালেঞ্জটি হলো ডিস্ট্রিবিউশনে: আপনার হেল্পডেস্ককে সাপোর্ট টিকিটের নিচে চাপা না দিয়ে হাজার হাজার Windows, iOS, এবং Android ডিভাইসে ইউনিক ক্লায়েন্ট সার্টিফিকেট স্থাপন করা। Microsoft Intune, Jamf, এবং অন্যান্য MDM প্ল্যাটফর্মগুলো স্বয়ংক্রিয় সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্টের মাধ্যমে এই সমস্যার সমাধান করে। SCEP (Simple Certificate Enrolment Protocol) ব্যবহার করে, আইটি টিমগুলো কোনো ঝামেলা ছাড়াই ম্যানেজড এন্ডপয়েন্টগুলোতে বিশ্বস্ত রুট এবং ক্লায়েন্ট সার্টিফিকেট পুশ করতে পারে।

এই গাইডটি এন্টারপ্রাইজ SCEP সার্টিফিকেট স্থাপনের জন্য একটি সুনির্দিষ্ট আর্কিটেকচারাল ব্লুপ্রিন্ট এবং ধাপে ধাপে বাস্তবায়ন কৌশল প্রদান করে। আমরা সফলতার জন্য প্রয়োজনীয় ডিপ্লয়মেন্ট সিকোয়েন্স অন্বেষণ করব, বাস্তব-ক্ষেত্রের ঝুঁকি কমানোর কৌশলগুলো রূপরেখা দেব, এবং কীভাবে Purple-এর আইডেন্টিটি-ভিত্তিক নেটওয়ার্ক পদ্ধতি এই প্রয়োজনীয়তাগুলোর সাথে সামঞ্জস্যপূর্ণ তা বিস্তারিতভাবে আলোচনা করব।

Technical Deep-Dive: SCEP এবং 802.1X Architecture

একটি সার্টিফিকেট ভিত্তিক WiFi ডেপ্লয়মেন্ট কৌশল ডিজাইন করার সময়, অন্তর্নিহিত প্রোটোকল ইন্টারঅ্যাকশন বোঝা অত্যন্ত গুরুত্বপূর্ণ। SCEP হল ডেলিভারি মেকানিজম; EAP-TLS হল অথেন্টিকেশন প্রোটোকল।

SCEP (Simple Certificate Enrolment Protocol)

এন্টারপ্রাইজ ডিভাইস এনরোলমেন্টের জন্য SCEP হল ইন্ডাস্ট্রি স্ট্যান্ডার্ড। একটি SCEP ওয়ার্কফ্লোতে, MDM সার্ভিস এন্ডপয়েন্টকে নিজস্ব প্রাইভেট এবং পাবলিক কী পেয়ার তৈরি করার নির্দেশ দেয়। ডিভাইসটি একটি সার্টিফিকেট সাইনিং রিকোয়েস্ট (CSR) তৈরি করে এবং একটি Network Device Enrolment Service (NDES) সার্ভার বা ক্লাউড গেটওয়ের মাধ্যমে সেটি আপনার Certificate Authority (CA)-র কাছে পাঠায়। CA রিকোয়েস্টটি সাইন করে এবং ডিভাইসে পাবলিক সার্টিফিকেট ফেরত পাঠায়।

SCEP-এর প্রাথমিক সিকিউরিটি সুবিধা হল যে প্রাইভেট কী কখনও ডিভাইস ছেড়ে যায় না। এটি স্থানীয়ভাবে তৈরি হয়, ডিভাইসের সিকিউর হার্ডওয়্যার এনক্লেভে স্টোর করা থাকে এবং নেটওয়ার্কের মাধ্যমে কখনও ট্রান্সমিট হয় না। এটি SCEP-কে 802.1X অথেন্টিকেশনের জন্য অত্যন্ত সুপারিশকৃত পদ্ধতি করে তোলে।

Enterprise SCEP সেটআপ গাইড: উচ্চ শিক্ষা এবং বৃহৎ নেটওয়ার্কের জন্য সার্টিফিকেট-ভিত্তিক WiFi অথেন্টিকেশন - scep architecture…

EAP-TLS এবং মিউচুয়াল অথেন্টিকেশন

EAP-TLS (Extensible Authentication Protocol with Transport Layer Security) মূলত 802.1X ফ্রেমওয়ার্কের মধ্যে অবস্থান করে। এন্টারপ্রাইজ ওয়্যারলেস নেটওয়ার্কের জন্য EAP-TLS-কে ব্যাপকভাবে সবচেয়ে নিরাপদ অথেন্টিকেশন পদ্ধতি হিসেবে বিবেচনা করা হয় কারণ এতে মিউচুয়াল অথেন্টিকেশন প্রয়োজন হয়। ক্লায়েন্ট ডিভাইস এবং RADIUS সার্ভার উভয়কেই অবশ্যই বৈধ সার্টিফিকেট উপস্থাপন করতে হবে। ক্রিপ্টোগ্রাফিক প্রমাণ ছাড়া কোনো পক্ষই অন্য পক্ষকে বিশ্বাস করে না। এই মিউচুয়াল অথেন্টিকেশন নেটওয়ার্ককে ক্ষতিকর অ্যাক্সেস পয়েন্ট এবং ক্রেডেনশিয়াল হার্ভেস্টিং থেকে রক্ষা করে।

যখন কোনো ডিভাইস আপনার WiFi SSID-এর সাথে কানেক্ট হয়, তখন এটি RADIUS সার্ভারের কাছে তার সার্টিফিকেট উপস্থাপন করে। RADIUS সার্ভার আপনার CA ট্রাস্ট চেইনের বিপরীতে সার্টিফিকেটটি ভ্যালিডেট করে, সার্টিফিকেটটি রিভোক করা হয়েছে কিনা তা নিশ্চিত করতে Certificate Revocation List (CRL) চেক করে এবং সফল হলে, অ্যাক্সেস পয়েন্টে একটি অ্যাকসেপ্ট মেসেজ পাঠায়।

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।

Implementation Guide: ডেপ্লয়মেন্ট সিকোয়েন্স

802.1X-এর জন্য একটি MDM WiFi প্রোফাইল সফলভাবে কনফিগার করার জন্য একটি নির্দিষ্ট ডেপ্লয়মেন্ট সিকোয়েন্স কঠোরভাবে অনুসরণ করা প্রয়োজন। প্রোফাইল ডিপেন্ডেন্সি নির্দেশ করে যে অথেন্টিকেশন কনফিগার করার আগে অবশ্যই ট্রাস্ট স্থাপন করতে হবে।

ধাপ ১: ট্রাস্টেড রুট সার্টিফিকেট প্রোফাইল ডেপ্লয় করুন

কোনো ডিভাইস ক্লায়েন্ট সার্টিফিকেটের জন্য রিকোয়েস্ট করার আগে বা আপনার RADIUS সার্ভারকে ট্রাস্ট করার আগে, তাকে অবশ্যই ইস্যুকারী Certificate Authority-কে ট্রাস্ট করতে হবে। ১. আপনার Root CA সার্টিফিকেট একটি .cer ফাইল হিসেবে এক্সপোর্ট করুন। ২. আপনার MDM-এ (যেমন, Intune বা Jamf), একটি Trusted Certificate প্রোফাইল তৈরি করুন। ৩. .cer ফাইলটি আপলোড করুন এবং আপনার টার্গেট ডিভাইস গ্রুপগুলোতে এই প্রোফাইলটি ডেপ্লয় করুন।

ধাপ ২: SCEP সার্টিফিকেট প্রোফাইল কনফিগার করুন

ট্রাস্ট স্থাপিত হয়ে গেলে, ডিভাইসগুলোকে কীভাবে তাদের ক্লায়েন্ট সার্টিফিকেট পেতে হবে সে সম্পর্কে নির্দেশ দিতে SCEP প্রোফাইল কনফিগার করুন। ১. একটি নতুন কনফিগারেশন প্রোফাইল তৈরি করুন এবং SCEP সার্টিফিকেট সিলেক্ট করুন। ২. Subject name বিন্যাসটি কনফিগার করুন। ব্যবহারকারী-চালিত প্রমাণীকরণের জন্য, User Principal Name ব্যবহার করুন। ৩. Key usage-কে Digital signature এবং Key encipherment হিসেবে সেট করুন। ৪. Extended key usage-এর অধীনে, Client Authentication নির্দিষ্ট করুন। ৫. ধাপ ১-এ তৈরি করা Trusted Root সার্টিফিকেট প্রোফাইলের সাথে এই প্রোফাইলটি লিঙ্ক করুন। ৬. আপনার NDES সার্ভার বা SCEP গেটওয়ের বাহ্যিক URL প্রদান করুন।

ধাপ ৩: 802.1X WiFi প্রোফাইল স্থাপন করুন

সর্বশেষ ধাপ হলো WiFi কনফিগারেশন পুশ করা যা সার্টিফিকেটকে নেটওয়ার্ক SSID-এর সাথে সংযুক্ত করে। ১. একটি WiFi কনফিগারেশন প্রোফাইল তৈরি করুন। ২. আপনার অ্যাক্সেস পয়েন্টগুলো যে Network name (SSID) ব্রডকাস্ট করছে, হুবহু সেটি লিখুন। ৩. সুরক্ষার ধরন হিসেবে WPA2-Enterprise বা WPA3-Enterprise নির্বাচন করুন। ৪. EAP-এর ধরন EAP-TLS সেট করুন। ৫. ক্লায়েন্ট প্রমাণীকরণ সার্টিফিকেট হিসেবে ধাপ ২-এ তৈরি করা SCEP সার্টিফিকেট প্রোফাইলটি নির্বাচন করুন। ৬. সার্ভার যাচাইকরণের জন্য Trusted Root সার্টিফিকেট নির্দিষ্ট করুন।

সর্বোত্তম অনুশীলন এবং ইন্ডাস্ট্রির মানদণ্ড

SCEP সার্টিফিকেট স্থাপনের সময়, সম্মতি ও নির্ভরযোগ্যতা নিশ্চিত করতে এই ভেন্ডর-নিরপেক্ষ সর্বোত্তম অনুশীলনগুলো মেনে চলুন।

NDES সার্ভার স্থাপন এবং নিরাপত্তা

দূরবর্তী ডিভাইসগুলোকে অন-সাইটে পৌঁছানোর আগেই সার্টিফিকেট সংগ্রহের অনুমতি দিতে, ইন্টারনেট থেকে NDES সার্ভারটি অ্যাক্সেসযোগ্য হতে হবে। তবে, সরাসরি ইন্টারনেটের কাছে একটি অভ্যন্তরীণ সার্ভার উন্মুক্ত করা একটি বড় নিরাপত্তা ঝুঁকি। Azure AD Application Proxy ব্যবহার করে NDES URL প্রকাশ করুন অথবা একটি ক্লাউড-হোস্টেড SCEP গেটওয়ে ব্যবহার করুন। এটি ইনবাউন্ড ফায়ারওয়াল পোর্ট না খুলেই নিরাপদ দূরবর্তী অ্যাক্সেস প্রদান করে।

RADIUS এবং CRL পরীক্ষা করা

সার্টিফিকেট স্থাপন হলো সুরক্ষার অর্ধেক সমীকরণ; সার্টিফিকেট বাতিলকরণও সমভাবে গুরুত্বপূর্ণ। কোনো কর্মী চলে গেলে তার ক্লায়েন্ট সার্টিফিকেটটি বৈধ থেকে যায়, এবং যদি RADIUS সার্ভার কঠোরভাবে Certificate Revocation List (CRL) পরীক্ষা না করে, তবে তাদের Active Directory অ্যাকাউন্ট নিষ্ক্রিয় করার পরেও তাদের WiFi অ্যাক্সেস তাৎক্ষণিকভাবে বাতিল নাও হতে পারে। আপনার RADIUS সার্ভারকে কঠোরভাবে CRL পরীক্ষা করার জন্য কনফিগার করুন এবং আপনার CRL ডিস্ট্রিবিউশন পয়েন্টগুলো যাতে অত্যন্ত সক্রিয় থাকে তা নিশ্চিত করুন।

হার্ডওয়্যার-নিরপেক্ষ স্থাপন

SCEP এবং EAP-TLS হলো ভেন্ডর-নিরপেক্ষ স্ট্যান্ডার্ড। আপনার স্থাপনটি হার্ডওয়্যার-নিরপেক্ষ হওয়া উচিত, যা Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet অবকাঠামোর সাথে নির্বিঘ্নে কাজ করবে।

সমস্যা সমাধান এবং ঝুঁকি হ্রাসকরণ

সঠিক পরিকল্পনা থাকা সত্ত্বেও, সার্টিফিকেট স্থাপনে সমস্যার সম্মুখীন হতে পারে।

সমস্যা: WiFi প্রোফাইল প্রয়োগ করতে ব্যর্থ হয়েছে

এটি প্রায় সবসময় গ্রুপ টার্গেটিংয়ের অমিলের কারণে ঘটে। যদি SCEP প্রোফাইলটি একটি User Group-এ অ্যাসাইন করা হয়, কিন্তু WiFi প্রোফাইলটি একটি Device Group-এ অ্যাসাইন করা হয়, তবে MDM এই নির্ভরতা সমাধান করতে পারে না। নিশ্চিত করুন যে Trusted Root, SCEP এবং WiFi প্রোফাইলগুলো সব ঠিক একই গ্রুপে স্থাপন করা হয়েছে।

সমস্যা: NDES 403 Forbidden ত্রুটি

ডিভাইসগুলো SCEP সার্টিফিকেট পুনরুদ্ধার করতে ব্যর্থ হচ্ছে। সম্ভবত এর কারণ হলো সার্টিফিকেট টেমপ্লেটে Intune Certificate Connector পরিষেবা অ্যাকাউন্টের জন্য প্রয়োজনীয় অনুমতির অভাব রয়েছে, অথবা আপনার ফায়ারওয়ালের URL ফিল্টারিং SCEP দ্বারা ব্যবহৃত নির্দিষ্ট কুয়েরি স্ট্রিং প্যারামিটারগুলোকে ব্লক করছে।

ROI এবং ব্যবসায়িক প্রভাব

SCEP 802.1X সার্টিফিকেট ডেপ্লয়মেন্টে রূপান্তর করা নিরাপত্তা এবং অপারেশন জুড়ে পরিমাপযোগ্য রিটার্ন প্রদান করে।

Enterprise SCEP সেটআপ গাইড: উচ্চ শিক্ষা এবং বৃহৎ নেটওয়ার্কের জন্য সার্টিফিকেট-ভিত্তিক WiFi অথেন্টিকেশন - scep vs psk compar…

১. হেল্পডেস্ক টিকিটের সংখ্যা হ্রাস: পাসওয়ার্ড-ভিত্তিক WiFi প্রচুর পরিমাণে সাপোর্ট টিকিট তৈরি করে। সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন ব্যবহারকারীর কাছে অদৃশ্য থাকে, যা সাধারণত WiFi সম্পর্কিত হেল্পডেস্কের কাজের চাপ ৭০% পর্যন্ত কমিয়ে দেয়। ২. উন্নত সিকিউরিটি পোশ্চার: EAP-TLS ক্রেডেন্সিয়াল হারভেস্টিং এবং ম্যান-ইন-দ্য-মিডল অ্যাটাকের ঝুঁকি দূর করে। PCI-DSS এবং GDPR-এর মতো ফ্রেমওয়ার্কগুলোর কমপ্লায়েন্সের জন্য এটি অত্যন্ত গুরুত্বপূর্ণ। ৩. সহজ অনবোর্ডিং: Windows-এর পাশাপাশি Apple ডিভাইসের বিশাল ফ্লিট ম্যানেজ করা সংস্থাগুলোর জন্য, বিদ্যমান MDM ওয়ার্কফ্লোর সাথে ইন্টিগ্রেট করা একটি ইউনিফাইড, জিরো-টাচ প্রোভিশনিং অভিজ্ঞতা নিশ্চিত করে। ৪. ডাইনামিক সেগমেন্টেশন: আইডেন্টিটির উপর ভিত্তি করে ডাইনামিক VLAN অ্যাসাইনমেন্ট সমর্থন করে, যা আলাদা SSID-এর প্রয়োজন ছাড়াই কর্পোরেট ডেটা থেকে IoT ডিভাইসগুলোকে আলাদা করে।

আরও পড়ার জন্য, আমাদের সম্পর্কিত গাইডগুলো দেখুন: Enterprise WiFi Security: A Complete Guide for 2026 এবং How to revoke WiFi access when an employee leaves

মূল সংজ্ঞাসমূহ

SCEP (Simple Certificate Enrollment Protocol)

একটি প্রোটোকল যা কোনো মানবিক হস্তক্ষেপ ছাড়াই ম্যানেজড ডিভাইসে ডিজিটাল সার্টিফিকেট অনুরোধ এবং ইস্যু করার প্রক্রিয়াটিকে স্বয়ংক্রিয় করে।

নেটওয়ার্ক অথেন্টিকেশনের জন্য ডিভাইসগুলিতে সুরক্ষিতভাবে অনন্য আইডেন্টিটি প্রদানের উদ্দেশ্যে MDM প্ল্যাটফর্মগুলি দ্বারা ব্যবহৃত হয়।

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

সবচেয়ে নিরাপদ 802.1X অথেন্টিকেশন পদ্ধতি, যেখানে ক্লায়েন্ট এবং RADIUS সার্ভার উভয়কেই বৈধ ডিজিটাল সার্টিফিকেট প্রদর্শন করতে হয়।

টার্গেট অথেন্টিকেশন প্রোটোকল যা সাপোর্ট করার জন্য SCEP সার্টিফিকেট প্রদান করা হয়।

802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের জন্য একটি IEEE স্ট্যান্ডার্ড যা LAN বা WLAN-এর সাথে সংযুক্ত হতে চাওয়া ডিভাইসগুলিকে একটি অথেন্টিকেশন মেকানিজম প্রদান করে।

অননুমোদিত অ্যাক্সেসের বিরুদ্ধে এন্টারপ্রাইজ নেটওয়ার্কগুলিকে সুরক্ষিত করার সামগ্রিক কাঠামো।

RADIUS

একটি নেটওয়ার্কিং প্রোটোকল যা কোনো নেটওয়ার্ক সার্ভিস কানেক্ট এবং ব্যবহারকারী ব্যবহারকারীদের জন্য সেন্ট্রালাইজড অথেন্টিকেশন, অথরাইজেশন এবং অ্যাকাউন্টিং ম্যানেজমেন্ট প্রদান করে।

সার্ভার উপাদান যা ক্লায়েন্ট সার্টিফিকেট যাচাই করে এবং ডিভাইসটি কোন VLAN-এ যুক্ত হবে তা নির্ধারণ করে।

CSR (Certificate Signing Request)

একটি SSL/TLS সার্টিফিকেটের জন্য আবেদন করার সময় সার্টিফিকেট অথরিটিকে দেওয়া এনকোডেড টেক্সটের একটি ব্লক, যার মধ্যে পাবলিক কি এবং আইডেন্টিটি ইনফরমেশন থাকে।

SCEP এনরোলমেন্ট প্রক্রিয়া চলাকালীন ডিভাইসে স্থানীয়ভাবে জেনারেট করা হয়।

NDES (Network Device Enrollment Service)

একটি Microsoft Windows Server রোল যা একটি সেতু হিসেবে কাজ করে, ডিভাইসগুলিকে SCEP-এর মাধ্যমে সার্টিফিকেট পেতে সাহায্য করে।

গেটওয়ে যা ডিভাইস থেকে CSR গ্রহণ করে এবং এটি ইন্টারনাল সার্টিফিকেট অথরিটির কাছে ফরওয়ার্ড করে।

CRL (Certificate Revocation List)

সার্টিফিকেট অথরিটি দ্বারা প্রকাশিত একটি তালিকা যাতে বাতিল করা সার্টিফিকেটের সিরিয়াল নম্বর থাকে এবং যেগুলিকে আর বিশ্বাস করা উচিত নয়।

চাকরিচ্যুত কোনো কর্মচারীর ডিভাইস যেন কানেক্ট হতে না পারে তা নিশ্চিত করতে অথেন্টিকেশনের সময় RADIUS সার্ভার দ্বারা চেক করা হয়।

VLAN (Virtual Local Area Network)

একটি লজিক্যাল সাবনেটওয়ার্ক যা বিভিন্ন ফিজিক্যাল LAN থেকে ডিভাইসের একটি সংগ্রহকে গ্রুপ করে।

SCEP সার্টিফিকেটে উপস্থাপিত আইডেন্টিটির ভিত্তিতে নেটওয়ার্ক ট্র্যাফিককে ডায়নামিকভাবে বিভক্ত করতে RADIUS এর সাথে একত্রে ব্যবহৃত হয়।

সমাধানকৃত উদাহরণসমূহ

একটি ৪০০ রুমের হোটেলের ১৫০টি স্টাফ ডিভাইসের (ট্যাবলেট এবং ল্যাপটপ) জন্য নিরাপদ অপারেশনাল WiFi ডেপ্লয় করা প্রয়োজন এবং একই সাথে গেস্ট WiFi নেটওয়ার্ক থেকে সম্পূর্ণ পৃথকীকরণ নিশ্চিত করতে হবে।

আইটি টিম তাদের MDM-এর সাথে যুক্ত একটি ক্লাউড SCEP গেটওয়ে কনফিগার করে। তারা একটি Trusted Root প্রোফাইল ডেপ্লয় করে, যার পরে 'Hotel Operations' ডিভাইস গ্রুপকে লক্ষ্য করে একটি SCEP প্রোফাইল ডেপ্লয় করা হয়। এরপর 'Staff-Secure' SSID-এর জন্য একটি WiFi প্রোফাইল ডেপ্লয় করা হয়, যা WPA3-Enterprise এবং EAP-TLS-এর জন্য কনফিগার করা হয়েছে। RADIUS সার্ভারটিকে এই অথেন্টিকেটেড ডিভাইসগুলিকে VLAN 40-এ অ্যাসাইন করার জন্য কনফিগার করা হয়েছে, যা গেস্ট WiFi (VLAN 50) থেকে তাদের সম্পূর্ণ আলাদা করে।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি কর্মচারীদের গেস্টদের সাথে PSK শেয়ার করার ঝুঁকি দূর করে। SCEP ব্যবহার করার মাধ্যমে প্রাইভেট কি-গুলি অপারেশনাল ডিভাইসে সুরক্ষিত থাকে এবং ডাইনামিক VLAN অ্যাসাইনমেন্ট একাধিক SSID ব্রডকাস্ট না করেই সঠিক নেটওয়ার্ক সেগমেন্টেশন নিশ্চিত করে।

২৫,০০০ শিক্ষার্থী এবং ৩,০০০ স্টাফ বিশিষ্ট একটি বড় বিশ্ববিদ্যালয় ক্যাম্পাসের 'Edu-Secure' নেটওয়ার্ক সুরক্ষিত করা প্রয়োজন। তারা বর্তমানে ইউজারনেম এবং পাসওয়ার্ড সহ PEAP ব্যবহার করছে, যার ফলে পাসওয়ার্ডের মেয়াদ শেষ হওয়ার কারণে প্রতি মাসে ৫০০-র বেশি হেল্পডেস্ক টিকিট তৈরি হচ্ছে।

বিশ্ববিদ্যালয়টি Intune এবং SCEP ব্যবহার করে স্টাফ এবং ফ্যাকাল্টি ডিভাইসগুলিকে EAP-TLS-এ স্থানান্তরিত করে। তারা স্টাফ ইউজার গ্রুপগুলিতে কঠোর ক্রমে (Root -> SCEP -> WiFi) সার্টিফিকেট প্রোফাইলগুলি ডেপ্লয় করে। আনম্যানেজড শিক্ষার্থীর BYOD ডিভাইসগুলির জন্য, তারা একটি পৃথক অনবোর্ডিং পোর্টাল ডেপ্লয় করে যা সাময়িক সার্টিফিকেট প্রদান করে, অথবা নির্বিঘ্ন ও নিরাপদ অ্যাক্সেসের জন্য প্রোফাইল-ভিত্তিক অথেন্টিকেশন সহ Purple-এর গেস্ট WiFi প্ল্যাটফর্ম ব্যবহার করে।

পরীক্ষকের মন্তব্য: ম্যানেজড ডিভাইসগুলিকে SCEP/EAP-TLS-এ স্থানান্তরিত করার সাথে সাথে পাসওয়ার্ড সংক্রান্ত টিকিটের সংখ্যা সরাসরি কমে যায়। হাইব্রিড পদ্ধতিটি স্বীকার করে যে SCEP-এর জন্য MDM এনরোলমেন্টের প্রয়োজন হয়, যা আনম্যানেজড BYOD ট্রাফিককে সঠিকভাবে একটি নির্দিষ্ট অনবোর্ডিং ফ্লোতে চালিত করে।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনার টিম ৫০০টি Windows ল্যাপটপের একটি বহরে একটি নতুন SCEP সার্টিফিকেট প্রোফাইল ডেপ্লয় করছে। Trusted Root প্রোফাইলটি 'All Corporate Devices' গ্রুপে ডেপ্লয় করা হয়েছিল। SCEP প্রোফাইলটি 'All Corporate Users' গ্রুপে ডেপ্লয় করা হয়েছিল। WiFi প্রোফাইলটি ল্যাপটপগুলিতে 'Not Applicable' হিসেবে দেখাচ্ছে। এর মূল কারণ কী?

ইঙ্গিত: Intune প্রোফাইল ডিপেন্ডেন্সি নিয়ম এবং গ্রুপ টার্গেটিংয়ের প্রয়োজনীয়তা বিবেচনা করুন।

মডেল উত্তর দেখুন

মূল কারণটি হলো গ্রুপ টার্গেটিংয়ের অমিল। Intune-এর জন্য প্রয়োজনীয় যে ডিপেন্ডেন্ট প্রোফাইলগুলো (Root, SCEP, WiFi) ঠিক একই ধরণের গ্রুপ টাইপে ডেপ্লয় করতে হবে। যেহেতু Root প্রোফাইলটি ডিভাইসগুলোকে টার্গেট করে এবং SCEP প্রোফাইলটি ইউজারদের টার্গেট করে, তাই ডিপেন্ডেন্সি চেইনটি ভেঙে গেছে। তিনটি প্রোফাইলকেই হয় একই Device গ্রুপ অথবা একই User গ্রুপকে টার্গেট করতে হবে।

Q2. একটি হোটেলের অপারেশনস ডিরেক্টর EAP-TLS ব্যবহার করে স্টাফ WiFi নেটওয়ার্ক সুরক্ষিত করতে চান। তারা SCEP এর পরিবর্তে PKCS ব্যবহার করার পরামর্শ দিচ্ছেন কারণ এতে কোনো NDES সার্ভারের প্রয়োজন হয় না। নেটওয়ার্ক আর্কিটেক্ট হিসেবে, WiFi অথেন্টিকেশনের জন্য আপনার কেন এর বিরুদ্ধে পরামর্শ দেওয়া উচিত?

ইঙ্গিত: প্রাইভেট কী কোথায় তৈরি হয় এবং এটি কীভাবে স্থানান্তরিত হয় তা চিন্তা করুন।

মডেল উত্তর দেখুন

WiFi অথেন্টিকেশনের জন্য আপনার PKCS-এর বিরুদ্ধে পরামর্শ দেওয়া উচিত কারণ এতে প্রাইভেট কী CA দ্বারা সেন্ট্রাল উপায়ে তৈরি করা এবং নেটওয়ার্কের মাধ্যমে ডিভাইসে ট্রান্সমিট করা প্রয়োজন হয়। SCEP উল্লেখযোগ্যভাবে বেশি নিরাপদ কারণ ডিভাইসটি স্থানীয়ভাবে প্রাইভেট কী তৈরি করে এবং এটি একটি সুরক্ষিত হার্ডওয়্যার এনক্লেভে সংরক্ষণ করে; প্রাইভেট কী কখনই ডিভাইস থেকে বের হয় না।

Q3. একটি নেটওয়ার্ক অডিটের সময়, আপনি আবিষ্কার করেন যে RADIUS সার্ভারটি CRL (Certificate Revocation List) চেকিং ত্রুটিগুলো উপেক্ষা করার জন্য কনফিগার করা হয়েছে। কোনো কর্মচারীকে বরখাস্ত করা হলে এটি ঠিক কী ধরণের নিরাপত্তা ঝুঁকি তৈরি করে?

ইঙ্গিত: MDM যদি ডিভাইসটিকে আনএনরোল করে কিন্তু RADIUS সার্ভার রিভোকেশন স্ট্যাটাস যাচাই করতে না পারে, তবে সার্টিফিকেটের বৈধতার কী হবে তা বিবেচনা করুন।

মডেল উত্তর দেখুন

যদি CRL চেকিং উপেক্ষা করা হয় বা ব্যর্থতা সত্ত্বেও সংযোগের অনুমতি দেওয়া হয়, তবে একজন বরখাস্ত কর্মচারী যার ডিভাইস আনএনরোল করা হয়েছে (এবং CA দ্বারা সার্টিফিকেট রিভোক করা হয়েছে) সে তখনও WiFi নেটওয়ার্কের সাথে সংযোগ করতে সক্ষম হতে পারে। RADIUS সার্ভার একটি ক্রিপ্টোগ্রাফিকভাবে বৈধ সার্টিফিকেট দেখবে এবং CRL চেক না করেই অ্যাক্সেস মঞ্জুর করবে, যা একটি গুরুতর নিরাপত্তা দুর্বলতা তৈরি করে।

এই সিরিজে পড়া চালিয়ে যান

কীভাবে কর্মী এবং গেস্ট WiFi নেটওয়ার্ক সুরক্ষিতভাবে সেগমেন্ট করবেন: এন্টারপ্রাইজ LAN-এর জন্য সেরা অনুশীলনসমূহ

কর্মী এবং গেস্ট WiFi ট্রাফিক সঠিকভাবে সেগমেন্ট করে এন্টারপ্রাইজ LAN সুরক্ষিত করার জন্য এই নির্দেশিকাটি IT ম্যানেজার এবং নেটওয়ার্ক স্থপতিদের একটি ভেন্ডর-নিরপেক্ষ, প্রযুক্তিগত ব্লুপ্রিন্ট প্রদান করে। এতে শেয়ার্ড পাসফ্রেজ দূর করতে এবং কর্পোরেট সম্পদ রক্ষা করতে প্রয়োজনীয় 802.1X প্রমাণীকরণ, ক্লাউড RADIUS, VLAN আইসোলেশন এবং ক্রেডেনশিয়াল লাইফসাইকেল ম্যানেজমেন্ট কভার করা হয়েছে।

গাইডটি পড়ুন →

সেরা DNS ফিল্টারিং: ব্যবসার জন্য একটি বিস্তৃত নির্দেশিকা

এই প্রযুক্তিগত রেফারেন্স নির্দেশিকাটি ব্যাখ্যা করে যে কীভাবে এন্টারপ্রাইজ DNS ফিল্টারিং রেজোলিউশন স্তরে ক্ষতিকারক ডোমেনগুলো ব্লক করার মাধ্যমে - কোনো সংযোগ স্থাপন করার আগেই - পাবলিক নেটওয়ার্কগুলোকে সুরক্ষিত করে। এটি IT ডিরেক্টর, নেটওয়ার্ক আর্কিটেক্ট এবং ভেন্যু অপারেশন টিমগুলোকে হসপিটালিটি, রিটেইল এবং পাবলিক-সেক্টর পরিবেশ জুড়ে Guest WiFi সুরক্ষিত করার জন্য প্রয়োজনীয় ডিপ্লয়মেন্ট আর্কিটেকচার, ফায়ারওয়াল কনফিগারেশন এবং কমপ্লায়েন্সের বিবরণ প্রদান করে। Purple Shield ৮০,০০০-এরও বেশি লাইভ ভেন্যুতে DNS স্তরে ম্যালওয়্যার, বটনেট এবং অনুপযুক্ত কন্টেন্ট ব্লক করে।

গাইডটি পড়ুন →

Cisco SUDI বোঝা: Secure Network Access Control-এ হার্ডওয়্যার-অ্যাঙ্কর্ড আইডেন্টিটি

এই নির্দেশিকাটি ব্যাখ্যা করে যে কিভাবে Cisco SUDI এন্টারপ্রাইজ নেটওয়ার্ক পরিকাঠামোর জন্য হার্ডওয়্যার-অ্যাঙ্কর্ড, ক্রিপ্টোগ্রাফিকভাবে সুরক্ষিত আইডেন্টিটি প্রদান করে। আপনার ভেন্যুর নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সুরক্ষিত করতে সহজে স্পুফ করা যায় এমন MAC অ্যাড্রেসের পরিবর্তে অপরিবর্তনীয় 802.1AR সার্টিফিকেট কিভাবে ব্যবহার করবেন তা জানুন।

গাইডটি পড়ুন →

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।