Active Directory বা অন-প্রিমিসেস সার্ভার ছাড়াই এন্টারপ্রাইজ WiFi অথেন্টিকেশন
এই নির্দেশিকাটি ব্যাখ্যা করে কীভাবে অন-প্রিমিসেস Active Directory, Windows NPS, বা RADIUS সার্ভার ছাড়াই সুরক্ষিত WPA2/3-Enterprise WiFi অথেন্টিকেশন ডেপ্লয় করা যায়। এটি ক্লাউড আইডেন্টিটি প্রোভাইডার এবং 802.1X-এর মধ্যকার প্রোটোকল অমিল, PEAP-MSCHAPv2-এর চেয়ে EAP-TLS-এর সুবিধা এবং কীভাবে Microsoft Entra ID, Okta, বা Google Workspace-এর বিপরীতে MDM-ইস্যুকৃত সার্টিফিকেট সহ ক্লাউড RADIUS ডেপ্লয় করতে হয় তা কভার করে। এটি ক্লাউড-ফার্স্ট এবং Mac/Chromebook-নির্ভর প্রতিষ্ঠানগুলোর আইটি প্রধানদের জন্য লেখা হয়েছে যারা অন-প্রিমিসেস অবকাঠামো বাদ দিতে প্রস্তুত।
এই গাইডটি শুনুন
পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
📚 আমাদের মূল সিরিজের অংশ: এন্টারপ্রাইজ WiFi সিকিউরিটি এবং অথেন্টিকেশন: সম্পূর্ণ নির্দেশিকা →
- সারসংক্ষেপ
- টেকনিক্যাল ডিপ-ডাইভ
- Problems-এর মূলে থাকা প্রোটোকল অমিল
- Active Directory ছাড়া কেন PEAP-MSCHAPv2 ব্যর্থ হয়
- EAP-TLS: ক্লাউড-ফার্স্ট প্রতিষ্ঠানগুলোর জন্য সঠিক সমাধান
- কীভাবে MDM অন-প্রিমিসেস CA-কে প্রতিস্থাপন করে
- SCIM এবং তাৎক্ষণিক অ্যাক্সেস বাতিল
- RadSec: ইন্টারনেটে RADIUS ট্রাফিক সুরক্ষিত করা
- ইমপ্লিমেন্টেশন গাইড
- ধাপ ১: আপনার আইডেন্টিটি প্রোভাইডারের সাথে ক্লাউড RADIUS সংযুক্ত করুন
- ধাপ ২: আপনার MDM এবং SCEP প্রোফাইল কনফিগার করুন
- ধাপ ৩: ক্লাউড RADIUS ড্যাশবোর্ডে নেটওয়ার্ক পলিসি নির্ধারণ করুন
- ধাপ ৪: অ্যাক্সেস পয়েন্ট কনফিগারেশন আপডেট করুন
- সেরা অনুশীলনসমূহ
- ট্রাবলশুটিং এবং ঝুঁকি প্রশমন
- ROI এবং ব্যবসায়িক প্রভাব

সারসংক্ষেপ
অধিকাংশ প্রতিষ্ঠান তাদের আইডেন্টিটি ক্লাউডে স্থানান্তরিত করেছে। Microsoft Entra ID, Okta, এবং Google Workspace এখন ইমেল, SaaS অ্যাপ এবং ডিভাইস ম্যানেজমেন্টের জন্য ব্যবহারকারী, গ্রুপ এবং অ্যাক্সেস পলিসি পরিচালনা করে। কিন্তু এন্টারপ্রাইজ WiFi সেই গতিতে তাল মেলাতে পারেনি। অ্যাক্সেস পয়েন্টগুলো এখনও একটি RADIUS সার্ভার প্রত্যাশা করে, এবং সেই RADIUS সার্ভারটি ঐতিহাসিকভাবে অন-প্রিমিসেস Active Directory ডোমেন কন্ট্রোলারের সাথে সংযুক্ত Windows Network Policy Server (NPS) হয়ে আসছে।
এই অমিলটি আইটি টিমগুলোকে শুধুমাত্র WiFi চালু রাখার জন্য অপ্রয়োজনীয় অন-প্রিমিসেস অবকাঠামো বজায় রাখতে বাধ্য করে। এর সমাধান হলো ক্লাউড RADIUS: একটি সম্পূর্ণ পরিচালিত অথেন্টিকেশন পরিষেবা যা আপনার অ্যাক্সেস পয়েন্টগুলোর সাথে RADIUS-এ এবং আপনার ক্লাউড আইডেন্টিটি প্রোভাইডারের সাথে OAuth2, SCIM এবং SAML-এ যোগাযোগ করে। আপনার MDM-এর মাধ্যমে এটিকে EAP-TLS সার্টিফিকেট ডেলিভারির সাথে যুক্ত করুন, এবং আপনার কাছে কোনো অন-প্রিমিসেস সার্ভার, কোনো OS প্যাচিং এবং সরাসরি আপনার ক্লাউড ডিরেক্টরির সাথে যুক্ত তাৎক্ষণিক অ্যাক্সেস বাতিলের সুবিধা সহ একটি সম্পূর্ণ 802.1X ডেপ্লয়মেন্ট থাকবে।
Purple বিশ্বব্যাপী ৮০,০০০+ ভেন্যুতে ৯৯.৯৯৯% আপটাইম (Purple-এর অভ্যন্তরীণ ডেটা, ২০২৪) এবং Microsoft Entra ID, Okta, এবং Google Workspace-এর সাথে নেটিভ ইন্টিগ্রেশন সহ ক্লাউড RADIUS পরিচালনা করে। আপনি এক ঘণ্টারও কম সময়ে আপনার বিদ্যমান Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, বা Fortinet অ্যাক্সেস পয়েন্টগুলোতে লাইভ হতে পারেন।
টেকনিক্যাল ডিপ-ডাইভ
Problems-এর মূলে থাকা প্রোটোকল অমিল
মূল চ্যালেঞ্জটি হলো ক্লাউড আইডেন্টিটি প্রোভাইডার এবং WiFi অ্যাক্সেস পয়েন্টগুলো সম্পূর্ণ ভিন্ন ভাষায় কথা বলে। Microsoft Entra ID (পূর্বে Azure AD) SAML, OIDC এবং OAuth2-এর মাধ্যমে ব্যবহারকারীদের অথেন্টিকেট করে - যে প্রোটোকলগুলো ব্রাউজার এবং SaaS অ্যাপগুলো ব্যবহার করে। WiFi অ্যাক্সেস পয়েন্টগুলো RADIUS (Remote Authentication Dial-In User Service, RFC 2865) ব্যবহার করে, যা ১৯৯০-এর দশকে ডায়াল-আপ এবং VPN-এর জন্য ডিজাইন করা একটি UDP-ভিত্তিক প্রোটোকল। Microsoft কখনই Entra ID-এর জন্য কোনো নেটিভ RADIUS এন্ডপয়েন্ট সরবরাহ করেনি। আপনি সরাসরি Azure-এর দিকে একটি Meraki বা Aruba অ্যাক্সেস পয়েন্ট নির্দেশ করতে পারেন না এবং আশা করতে পারেন না যে 802.1X কাজ করবে।
WPA2-Enterprise বা WPA3-Enterprise দিয়ে স্টাফ WiFi সুরক্ষিত করার চেষ্টা করার সময় প্রতিটি ক্লাউড-ফার্স্ট আইটি টিম এই বাধার সম্মুখীন হয়। অ্যাক্সেস পয়েন্ট এবং ক্লাউড আইডেন্টিটি প্রোভাইডারের মধ্যকার ব্যবধান দূর করার জন্য কিছু একটা প্রয়োজন। সেই মাধ্যমটিই হলো ক্লাউড RADIUS।
Active Directory ছাড়া কেন PEAP-MSCHAPv2 ব্যর্থ হয়
ঐতিহাসিকভাবে, 802.1X ডেপ্লয়মেন্টগুলো PEAP-MSCHAPv2 (Protected Extensible Authentication Protocol with Microsoft Challenge Handshake Authentication Protocol version 2)-এর ওপর নির্ভর করত। ব্যবহারকারী তাদের ইউজারনেম এবং পাসওয়ার্ড টাইপ করতেন, অ্যাক্সেস পয়েন্ট অনুরোধটি RADIUS সার্ভারে ফরোয়ার্ড করত এবং RADIUS সার্ভারটি Active Directory-তে সংরক্ষিত একটি NTLM হ্যাশের বিপরীতে পাসওয়ার্ডটি যাচাই করত।
Microsoft Entra ID কোনো NTLM হ্যাশ সংরক্ষণ করে না। এটি কোনো কনফিগারেশন ঘাটতি নয় - এটি একটি সুচিন্তিত আর্কিটেকচারাল সিদ্ধান্ত। Entra ID একটি আধুনিক ক্লাউড আইডেন্টিটি প্রোভাইডার, কোনো ডোমেন কন্ট্রোলার নয়। ফলস্বরূপ, Entra ID-এর দিকে নির্দেশিত একটি RADIUS সার্ভার কোনো PEAP-MSCHAPv2 চ্যালেঞ্জ যাচাই করতে পারে না। Entra ID-এর সাথে PEAP কাজ করানোর একমাত্র উপায় হলো Entra Domain Services ডেপ্লয় করা, যা একটি পেইড পরিচালিত Active Directory যা Entra ID থেকে সিঙ্ক করে, এবং তারপর সেটির বিপরীতে NPS চালানো। এটি আপনি যা দূর করতে চেয়েছিলেন তার বেশিরভাগই পুনরায় ফিরিয়ে আনে: Windows Server VM, OS প্যাচিং, NTLM হ্যাশ স্টোরেজ এবং ম্যানুয়াল সার্টিফিকেট ম্যানেজমেন্ট।
EAP-TLS: ক্লাউড-ফার্স্ট প্রতিষ্ঠানগুলোর জন্য সঠিক সমাধান
EAP-TLS (Extensible Authentication Protocol-Transport Layer Security, RFC 5216) পাসওয়ার্ডের পরিবর্তে X.509 ডিজিটাল সার্টিফিকেট ব্যবহার করে। ডিভাইসটি RADIUS সার্ভারে একটি সার্টিফিকেট উপস্থাপন করে। RADIUS সার্ভারটি একটি বিশ্বস্ত সার্টিফিকেট অথরিটি (CA)-এর বিপরীতে সার্টিফিকেটটি যাচাই করে। যেহেতু এই আদান-প্রদানে কোনো পাসওয়ার্ড নেই, তাই RADIUS সার্ভারের কোনো NTLM হ্যাশ স্টোরের প্রয়োজন হয় না। সঠিক VLAN এবং অ্যাক্সেস পলিসি প্রয়োগ করার জন্য এটিকে কেবল CA-কে বিশ্বাস করতে হবে এবং আইডেন্টিটি প্রোভাইডারে ব্যবহারকারীর গ্রুপ মেম্বারশিপ পরীক্ষা করতে হবে।
EAP-TLS ডিজাইনগতভাবেই ফিশিং-প্রতিরোধী। এখানে চুরি করার মতো কোনো ক্রেডেনশিয়াল নেই। এটি ফিশিং-প্রতিরোধী মাল্টি-ফ্যাক্টর অথেন্টিকেশনের বিষয়ে CISA-এর নির্দেশিকা পূরণ করে এবং কার্ডহোল্ডার ডেটা হ্যান্ডেল করে এমন নেটওয়ার্কগুলোতে শক্তিশালী অথেন্টিকেশনের জন্য PCI-DSS প্রয়োজনীয়তার সাথে সামঞ্জস্যপূর্ণ। এটি পরিচালিত ডিভাইসগুলোর জন্য IEEE 802.1X দ্বারা সুপারিশকৃত অথেন্টিকেশন পদ্ধতি।

ক্লাউড-ফার্স্ট 802.1X অথেন্টিকেশন আর্কিটেকচার: ডিভাইসগুলো Purple-এর ক্লাউড RADIUS-এর মাধ্যমে EAP-TLS ব্যবহার করে অথেন্টিকেট করে, যা সার্টিফিকেট যাচাই করে এবং Entra ID, Okta, বা Google Workspace থেকে গ্রুপ-ভিত্তিক পলিসি প্রয়োগ করে।
কীভাবে MDM অন-প্রিমিসেস CA-কে প্রতিস্থাপন করে
একটি ঐতিহ্যবাহী 802.1X ডেপ্লয়মেন্টে, Active Directory Certificate Services (AD CS) চালিত একটি অন-প্রিমিসেস সার্টিফিকেট অথরিটি দ্বারা সার্টিফিকেট ইস্যু করা হতো। একটি ক্লাউড-ফার্স্ট ডেপ্লয়মেন্টে, MDM SCEP (Simple Certificate Enrollment Protocol) ব্যবহার করে এই ভূমিকাটি গ্রহণ করে। Microsoft Intune, Jamf Pro এবং অন্যান্য MDM প্ল্যাটফর্মগুলো একটি ক্লাউড-হোস্টেড CA থেকে সার্টিফিকেটের অনুরোধ করতে পারে এবং সেগুলো নীরবে পরিচালিত ডিভাইসগুলোতে পুশ করতে পারে।
প্রক্রিয়াটি নিম্নরূপ কাজ করে। আইটি অ্যাডমিনিস্ট্রেটর MDM-এ একটি SCEP সার্টিফিকেট প্রোফাইল তৈরি করেন, যা WiFi অ্যাক্সেসের প্রয়োজন এমন ডিভাইস গ্রুপগুলোর জন্য নির্ধারিত থাকে। MDM স্বয়ংক্রিয়ভাবে Windows, macOS, iOS, iPadOS, Android Enterprise এবং Chrome OS ডিভাইসগুলোতে সার্টিফিকেট পুশ করে। ব্যবহারকারী কিছুই দেখতে পান না। সার্টিফিকেটটি MDM-এ ডিভাইসের আইডেন্টিটির সাথে আবদ্ধ থাকে এবং মেয়াদ শেষ হওয়ার আগে স্বয়ংক্রিয়ভাবে রিনিউ হয়। যখন ডিভাইসটি WiFi-এর সাথে সংযুক্ত হয়, তখন এটি ক্লাউড RADIUS সার্ভারে সার্টিফিকেটটি উপস্থাপন করে, যা CA-এর বিপরীতে এটি যাচাই করে এবং সঠিক নেটওয়ার্ক পলিসি প্রয়োগ করে।
Microsoft Intune ব্যবহারকারী প্রতিষ্ঠানগুলোর জন্য, Microsoft Cloud PKI একটি সম্পূর্ণ পরিচালিত CA প্রদান করে যা সরাসরি Intune SCEP প্রোফাইলের সাথে একীভূত হয়, যা একটি অন-প্রিমিসেস NDES (Network Device Enrollment Service) সার্ভারের প্রয়োজনীয়তা দূর করে। Jamf-পরিচালিত Mac এবং iOS ডিভাইসের জন্য, Jamf-এর বিল্ট-ইন CA বা একটি থার্ড-পার্টি ক্লাউড CA একই উদ্দেশ্যে কাজ করে।
SCIM এবং তাৎক্ষণিক অ্যাক্সেস বাতিল
ক্লাউড RADIUS-এর সবচেয়ে গুরুত্বপূর্ণ অপারেশনাল দিকগুলোর একটি হলো SCIM (System for Cross-domain Identity Management) প্রোভিশনিং। SCIM হলো একটি ওপেন স্ট্যান্ডার্ড যা আপনার ক্লাউড আইডেন্টিটি প্রোভাইডার - যা তথ্যের মূল উৎস - থেকে নির্ভরশীল সিস্টেমে রিয়েল-টাইমে আইডেন্টিটি পরিবর্তনগুলো পুশ করে। যখন কোনো কর্মচারীকে Entra ID বা Okta-তে নিষ্ক্রিয় করা হয়, তখন SCIM তাৎক্ষণিকভাবে সেই পরিবর্তনটি ক্লাউড RADIUS পরিষেবাতে পুশ করে। পরবর্তী সময়ে ডিভাইসটি অথেন্টিকেট করার চেষ্টা করলে, RADIUS সার্ভার Access-Reject রিটার্ন করে। অ্যাক্সেস পয়েন্টে একটি সংক্ষিপ্ত সেশন টাইমআউট কনফিগার করা থাকলে, অ্যাকাউন্টটি নিষ্ক্রিয় করার কয়েক মিনিটের মধ্যে ডিভাইসটি নেটওয়ার্ক থেকে বিচ্ছিন্ন হয়ে যায়।
এটি শেয়ার্ড PSK নেটওয়ার্কগুলোর তুলনায় একটি উল্লেখযোগ্য নিরাপত্তা উন্নতি, যেখানে অ্যাক্সেস বাতিল করার একমাত্র উপায় হলো প্রতিটি ডিভাইসে পাসওয়ার্ড পরিবর্তন করা, এবং এটি লিগ্যাসি RADIUS ডেপ্লয়মেন্টের চেয়েও উন্নত যা কয়েক ঘণ্টা বা দিনের ব্যবধানে পর্যায়ক্রমিক LDAP সিঙ্কের ওপর নির্ভর করে।
RadSec: ইন্টারনেটে RADIUS ট্রাফিক সুরক্ষিত করা
ঐতিহ্যবাহী RADIUS UDP ব্যবহার করে এবং কেবল মৌলিক মেসেজ অথেন্টিকেশন প্রদান করে। যখন আপনার RADIUS সার্ভার আপনার অ্যাক্সেস পয়েন্টগুলোর মতো একই ডেটা সেন্টারে থাকে, তখন এটি গ্রহণযোগ্য। যখন আপনার RADIUS সার্ভার একটি ক্লাউড পরিষেবা হয়, তখন অথেন্টিকেশন ট্রাফিক পাবলিক ইন্টারনেটের মাধ্যমে যাতায়াত করে। RadSec (RADIUS over TLS, RFC 6614) TLS ব্যবহার করে RADIUS আদান-প্রদান এনক্রিপ্ট করে, যা অথেন্টিকেশন ট্রাফিকের গোপনীয়তা এবং অখণ্ডতা নিশ্চিত করে। Purple নেটিভভাবে RadSec সমর্থন করে, এবং যেসব অ্যাক্সেস পয়েন্ট এখনও RadSec সমর্থন করে না সেগুলোর জন্য IPsec ফলব্যাক রয়েছে।
ইমপ্লিমেন্টেশন গাইড
EAP-TLS-এর সাথে ক্লাউড RADIUS ডেপ্লয় করার জন্য চারটি সমন্বিত পদক্ষেপের প্রয়োজন। Entra ID এবং একটি MDM ইতিমধ্যে চালু থাকলে একটি পাইলট SSID এক ঘণ্টারও কম সময়ে লাইভ করা যেতে পারে।
ধাপ ১: আপনার আইডেন্টিটি প্রোভাইডারের সাথে ক্লাউড RADIUS সংযুক্ত করুন
OAuth2 অ্যাডমিন কনসেন্ট (Entra ID-এর জন্য) বা API টোকেন (Okta এবং Google Workspace-এর জন্য)-এর মাধ্যমে Purple-কে আপনার আইডেন্টিটি প্রোভাইডারের সাথে সংযুক্ত করুন। এটি Purple-কে ডিরেক্টরি থেকে ব্যবহারকারী, গ্রুপ এবং গ্রুপ মেম্বারশিপ পড়ার অনুমতি দেয়। রিয়েল-টাইমে ব্যবহারকারীর অবস্থার পরিবর্তনগুলো Purple-এ পুশ করতে SCIM প্রোভিশনিং কনফিগার করুন। ডিস্কে কোনো সার্ভিস প্রিন্সিপাল ক্রেডেনশিয়াল সংরক্ষণ করা হয় না। গ্রুপের পরিবর্তনগুলো পরবর্তী অথেন্টিকেশন ইভেন্টে কার্যকর হয়, কোনো সিঙ্ক শিডিউলে নয়।
ধাপ ২: আপনার MDM এবং SCEP প্রোফাইল কনফিগার করুন
Microsoft Intune-এ, CA রুটের জন্য একটি Trusted Certificate Profile তৈরি করুন, তারপর Purple-পরিচালিত CA-এর দিকে নির্দেশ করে একটি SCEP সার্টিফিকেট প্রোফাইল তৈরি করুন। WiFi অ্যাক্সেসের প্রয়োজন এমন ডিভাইস গ্রুপগুলোর জন্য উভয় প্রোফাইল নির্ধারণ করুন। Jamf-এর জন্য, একটি কনফিগারেশন প্রোফাইলে একটি SCEP পে-লোড কনফিগার করুন। MDM নীরবে সার্টিফিকেটগুলো পুশ করে। পরবর্তী ধাপে যাওয়ার আগে MDM কমপ্লায়েন্স ড্যাশবোর্ডে সার্টিফিকেট ডেলিভারি যাচাই করুন।
ধাপ ৩: ক্লাউড RADIUS ড্যাশবোর্ডে নেটওয়ার্ক পলিসি নির্ধারণ করুন
আইডেন্টিটি প্রোভাইডার গ্রুপগুলোকে নির্দিষ্ট VLAN এবং অ্যাক্সেস কন্ট্রোলের সাথে ম্যাপ করার জন্য RADIUS পলিসি তৈরি করুন। উদাহরণস্বরূপ, Entra ID গ্রুপ "Staff-Finance"-কে সম্পূর্ণ ইন্টারনেট অ্যাক্সেস সহ VLAN 20-এ ম্যাপ করুন এবং "Staff-Contractors"-কে VLAN 30-এ ম্যাপ করুন যার অ্যাক্সেস সময়-সীমিত এবং স্বয়ংক্রিয়ভাবে শেষ হয়ে যায়। Purple-এর ড্যাশবোর্ড অথেন্টিকেশনের সময় এই পলিসিগুলো প্রয়োগ করে, যার জন্য কোনো ফায়ারওয়াল পরিবর্তনের প্রয়োজন হয় না।
ধাপ ৪: অ্যাক্সেস পয়েন্ট কনফিগারেশন আপডেট করুন
802.1X সহ WPA2-Enterprise বা WPA3-Enterprise ব্যবহার করতে আপনার অ্যাক্সেস পয়েন্টগুলোতে SSID কনফিগারেশন আপডেট করুন। শেয়ার্ড সিক্রেট সহ Purple ক্লাউড RADIUS প্রাইমারি এবং সেকেন্ডারি এন্ডপয়েন্ট হোস্টনেম বা IP অ্যাড্রেসগুলো লিখুন। Purple দ্বারা রিটার্ন করা RADIUS অ্যাট্রিবিউটের ওপর ভিত্তি করে ডাইনামিক VLAN অ্যাসাইনমেন্ট ব্যবহার করতে অ্যাক্সেস পয়েন্টগুলো কনফিগার করুন। পুরো এস্টেটে রোল আউট করার আগে অ্যাক্সেস পয়েন্টগুলোর একটি সাবসেটে একটি একক SSID দিয়ে পরীক্ষা করুন।

ক্লাউড RADIUS বনাম অন-প্রিমিসেস RADIUS: ডেপ্লয়মেন্টের সময়, Active Directory নির্ভরতা, হাই অ্যাভেইলেবিলিটি, OS প্যাচিং, আইডেন্টিটি ইন্টিগ্রেশন এবং সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্টের একটি সরাসরি তুলনা।
সেরা অনুশীলনসমূহ
এই সুপারিশগুলো IEEE 802.1X স্ট্যান্ডার্ড, PCI DSS v4.0 প্রয়োজনীয়তা এবং Purple-এর ৮০,০০০+ ভেন্যু এস্টেট জুড়ে অপারেশনাল অভিজ্ঞতার প্রতিফলন ঘটায়।
পরিচালিত ডিভাইসগুলোর জন্য EAP-TLS বাধ্যতামূলক করুন। পাসওয়ার্ড ফিশিং এবং ক্রেডেনশিয়াল স্টাফিংয়ের ঝুঁকিতে থাকে। সার্টিফিকেট আইডেন্টিটি এবং ডিভাইস কমপ্লায়েন্সের ক্রিপ্টোগ্রাফিক প্রমাণ প্রদান করে। EAP-TLS হলো একমাত্র 802.1X পদ্ধতি যা ডিজাইনগতভাবেই ফিশিং-প্রতিরোধী।
তাৎক্ষণিক অ্যাক্সেস বাতিলের জন্য SCIM ব্যবহার করুন। পর্যায়ক্রমিক LDAP সিঙ্কগুলোর কারণে এমন একটি সময় তৈরি হয় যখন চাকরিচ্যুত কর্মচারী নেটওয়ার্ক অ্যাক্সেস বজায় রাখতে পারেন। SCIM নিশ্চিত করে যে আইডেন্টিটি প্রোভাইডারে অ্যাকাউন্টটি নিষ্ক্রিয় করার মুহূর্তেই অ্যাক্সেস বাতিল হয়ে যায়।
মাল্টি-রিজিয়ন RADIUS ডেপ্লয় করুন। বিভিন্ন ভৌগোলিক অঞ্চলে অন্তত দুটি RADIUS এন্ডপয়েন্ট সহ আপনার অ্যাক্সেস পয়েন্টগুলো কনফিগার করুন। Purple ডিফল্টরূপে অ্যাক্টিভ-অ্যাক্টিভ মাল্টি-রিজিয়ন ফেইলওভার প্রদান করে, যা কয়েক সেকেন্ডের মধ্যে সম্পন্ন হয়।
ডাইনামিক VLAN দিয়ে ট্রাফিক সেগমেন্ট করুন। ব্যবহারকারীদের স্বয়ংক্রিয়ভাবে নির্দিষ্ট VLAN-এ অ্যাসাইন করতে আইডেন্টিটি প্রোভাইডার গ্রুপ মেম্বারশিপ ব্যবহার করুন। এটি সংবেদনশীল ট্রাফিককে আলাদা করে এবং কোনো ম্যানুয়াল ফায়ারওয়াল পরিবর্তন ছাড়াই একটি আপোসকৃত ডিভাইসের ক্ষতিকর প্রভাবের পরিধি সীমিত করে।
RadSec সক্ষম করুন। যদি আপনার অ্যাক্সেস পয়েন্টগুলো RadSec সমর্থন করে, তবে অ্যাক্সেস পয়েন্ট এবং ক্লাউড RADIUS সার্ভারের মধ্যে অথেন্টিকেশন ট্রাফিক এনক্রিপ্ট করতে এটি সক্ষম করুন। এটি বিশেষ করে শাখা অফিস এবং ভেন্যুগুলোর জন্য গুরুত্বপূর্ণ যেখানে অ্যাক্সেস পয়েন্টটি একটি অবিশ্বস্ত নেটওয়ার্ক সেগমেন্টে থাকে।
সার্টিফিকেট লাইফসাইকেল মনিটর করুন। সার্টিফিকেটের মেয়াদের ৮০% সময়ে MDM অটো-রিনিউয়াল ট্রিগার করতে সেট করুন। এক বছরের সার্টিফিকেটের জন্য, ১০ মাসের মাথায় রিনিউয়াল শুরু হয়। সার্টিফিকেটের মেয়াদ শেষ হওয়ার আগে রিনিউ করতে ব্যর্থ হওয়া ডিভাইসগুলোর জন্য অ্যালার্ট সেট করুন।
এন্টারপ্রাইজ WiFi সিকিউরিটি স্ট্যান্ডার্ড এবং ফ্রেমওয়ার্ক সম্পর্কে আরও বিস্তারিত জানতে, আমাদের Enterprise WiFi Security: A Complete Guide for 2026 দেখুন।
ট্রাবলশুটিং এবং ঝুঁকি প্রশমন
ক্লাউড RADIUS-এ স্থানান্তরিত হওয়া নতুন নির্ভরতা তৈরি করে। প্রোডাকশনকে প্রভাবিত করার আগেই এই সাধারণ ব্যর্থতার মোডগুলোর জন্য প্রস্তুতি নিন।
সার্টিফিকেটের মেয়াদ শেষ হওয়া। MDM রিনিউ করার আগে যদি কোনো ডিভাইসের সার্টিফিকেটের মেয়াদ শেষ হয়ে যায়, তবে ডিভাইসটি নীরবে অথেন্টিকেশনে ব্যর্থ হয়। ব্যবহারকারী কোনো ব্যাখ্যা ছাড়াই একটি কানেকশন এরর দেখতে পান। সার্টিফিকেটের মেয়াদের ৮০% সময়ে MDM অটো-রিনিউয়াল কনফিগার করে এবং মেয়াদোত্তীর্ণ সার্টিফিকেট সহ ডিভাইসগুলোর জন্য MDM কমপ্লায়েন্স ড্যাশবোর্ড মনিটর করে এটি প্রশমন করুন।
MDM সিঙ্ক ব্যর্থতা। যে ডিভাইসটি MDM কমপ্লায়েন্সের বাইরে চলে যায় বা চেক ইন করতে ব্যর্থ হয়, সেটি রিনিউ করা সার্টিফিকেট নাও পেতে পারে। এমন কমপ্লায়েন্স পলিসি ইমপ্লিমেন্ট করুন যা ত্রুটিপূর্ণ ডিভাইসগুলোকে চিহ্নিত করে এবং সার্টিফিকেটের মেয়াদ শেষ হওয়ার আগে অ্যাডমিনিস্ট্রেটরদের অ্যালার্ট পাঠায়।
ফায়ারওয়াল RADIUS ট্রাফিক ব্লক করছে। অ্যাক্সেস পয়েন্টগুলোকে অবশ্যই UDP পোর্ট ১৮১২ (অথেন্টিকেশন) এবং UDP পোর্ট ১৮১৩ (অ্যাকাউন্টিং), অথবা RadSec-এর জন্য TCP পোর্ট ২০৮৩-এ ক্লাউড RADIUS এন্ডপয়েন্টগুলোতে পৌঁছাতে হবে। শাখা অফিসগুলোর আউটবাউন্ড ফায়ারওয়াল নিয়মগুলো প্রায়শই এই পোর্টগুলোকে ব্লক করে। ডেপ্লয়মেন্টের আগে অ্যাক্সেস পয়েন্ট ম্যানেজমেন্ট VLAN থেকে রিচিবিলিটি পরীক্ষা করুন।
SCIM প্রোভিশনিং ব্যর্থতা। যদি আইডেন্টিটি প্রোভাইডার এবং Purple-এর মধ্যে SCIM সংযোগ বিচ্ছিন্ন হয়, তবে ব্যবহারকারীর অবস্থার পরিবর্তনগুলো কার্যকর হবে না। আইডেন্টিটি প্রোভাইডার এবং Purple ড্যাশবোর্ড উভয় ক্ষেত্রেই SCIM সিঙ্ক স্ট্যাটাস মনিটর করুন। সিঙ্ক ব্যর্থতার জন্য অ্যালার্ট কনফিগার করুন।
সার্টিফিকেট সমর্থন ছাড়া লিগ্যাসি ডিভাইস। IoT ডিভাইস, প্রিন্টার এবং পুরোনো হার্ডওয়্যার EAP-TLS সমর্থন নাও করতে পারে। এই ডিভাইসগুলোর জন্য, একটি শেয়ার্ড PSK-এর পরিবর্তে iPSK (individual pre-shared keys) ব্যবহার করুন। Purple নেটিভভাবে iPSK সমর্থন করে, প্রতিটি ডিভাইসের জন্য একটি অনন্য কী অ্যাসাইন করে এবং 802.1X সাপ্লিক্যান্ট সমর্থনের প্রয়োজন ছাড়াই প্রতিটি ডিভাইসকে সঠিক VLAN-এ স্থাপন করে।
ROI এবং ব্যবসায়িক প্রভাব
অন-প্রিমিসেস RADIUS থেকে ক্লাউড RADIUS-এ স্থানান্তরিত হওয়া অবকাঠামো, অপারেশন এবং নিরাপত্তার ক্ষেত্রে পরিমাপযোগ্য সুবিধা প্রদান করে।
| দিক | অন-প্রিমিসেস NPS | ক্লাউড RADIUS (Purple) |
|---|---|---|
| অবকাঠামো খরচ | Windows Server লাইসেন্স, VM কম্পিউট, স্টোরেজ | প্রতি-AP সাবস্ক্রিপশন, কোনো সার্ভার হার্ডওয়্যার নেই |
| ডেপ্লয় করার সময় | কয়েক দিন থেকে কয়েক সপ্তাহ | এক ঘণ্টারও কম |
| হাই অ্যাভেইলেবিলিটি | ম্যানুয়াল - দুটি সার্ভার এবং রেপ্লিকেশন | মাল্টি-রিজিয়ন অ্যাক্টিভ-অ্যাক্টিভ, ডিফল্ট |
| OS প্যাচিং | মাসিক, আপনার টিম দ্বারা | ভেন্ডর-পরিচালিত |
| WiFi হেল্পডেস্ক টিকিট | উচ্চ - পাসওয়ার্ড রিসেট, ম্যানুয়াল অনবোর্ডিং | ৮০% হ্রাস (Purple-এর কাস্টমার ডেটা) |
| অ্যাক্সেস বাতিল | LDAP সিঙ্কের মাধ্যমে কয়েক ঘণ্টা থেকে কয়েক দিন | SCIM-এর মাধ্যমে কয়েক সেকেন্ড |
Purple-এর স্টাফ WiFi ব্যবহারকারী আইটি টিমগুলো সাধারণত WiFi সাপোর্ট টিকিট ৮০% হ্রাস পেতে দেখে (Purple-এর অভ্যন্তরীণ ডেটা, ২০২৪), যা পাসওয়ার্ড রিসেট এবং ম্যানুয়াল ডিভাইস অনবোর্ডিং দূর করার মাধ্যমে সম্ভব হয়। সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন শক্তিশালী অথেন্টিকেশনের জন্য PCI DSS প্রয়োজনীয়তা ৮.৩ এবং সিস্টেম ও অ্যাপ্লিকেশন অ্যাক্সেস কন্ট্রোলের জন্য ISO 27001 কন্ট্রোল A.9.4-ও পূরণ করে, যা আপনার সিকিউরিটি টিমের ওপর অডিটের চাপ কমায়।
খুচরা ব্যবসা এবং আতিথেয়তা খাতের প্রতিষ্ঠানগুলোর জন্য, একটি একক ক্লাউড ড্যাশবোর্ড থেকে - একটি ইউনিফাইড আইডেন্টিটি লেয়ার সহ - স্টাফ WiFi এবং গেস্ট WiFi পরিচালনা করার ক্ষমতা মাল্টি-সাইট এস্টেট জুড়ে অপারেশনাল জটিলতা হ্রাস করে। পরিবহন অপারেটর এবং স্বাস্থ্যসেবা প্রদানকারীদের জন্য, তাৎক্ষণিক অ্যাক্সেস বাতিলের ক্ষমতা এবং সম্পূর্ণ অডিট ট্রেইল অতিরিক্ত টুলিং ছাড়াই নিয়ন্ত্রক প্রয়োজনীয়তা পূরণ করে।
Purple-এর WiFi অ্যানালিটিক্স লেয়ার অথেন্টিকেশন অবকাঠামোর ওপর অকুপেন্সি এবং হাইব্রিড ওয়ার্কিং ডেটা যুক্ত করে, যা স্টাফ WiFi-কে একটি ব্যয় কেন্দ্র থেকে অপারেশনাল ইন্টেলিজেন্সের উৎসে পরিণত করে।
সম্পর্কিত পঠন: Enterprise WiFi Security: A Complete Guide for 2026 - OpenWrt Custom Firmware Integration with Purple WiFi
মূল সংজ্ঞাসমূহ
802.1X
পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের জন্য একটি IEEE স্ট্যান্ডার্ড (IEEE 802.1X-2020)। অ্যাক্সেস পয়েন্ট নেটওয়ার্ক অ্যাক্সেস মঞ্জুর করার আগে ডিভাইসগুলোকে অথেন্টিকেট করতে এটির প্রয়োজন হয়, যা একটি RADIUS সার্ভার দ্বারা পরিচালিত একটি EAP আদান-প্রদান ব্যবহার করে।
আইটি টিমগুলো শুধুমাত্র অনুমোদিত ব্যবহারকারী এবং ডিভাইসগুলো যাতে কর্পোরেট নেটওয়ার্কের সাথে সংযুক্ত হতে পারে তা নিশ্চিত করতে 802.1X ব্যবহার করে। এটি প্রতি-ব্যবহারকারী এনক্রিপশন, প্রতি-সেশন কী এবং প্রতিটি কানেকশন ইভেন্টের একটি সম্পূর্ণ অডিট ট্রেইল প্রদান করে।
RADIUS
Remote Authentication Dial-In User Service (RFC 2865)। একটি নেটওয়ার্কিং প্রোটোকল যা নেটওয়ার্ক অ্যাক্সেসের জন্য কেন্দ্রীভূত Authentication, Authorization, এবং Accounting (AAA) ম্যানেজমেন্ট প্রদান করে।
অ্যাক্সেস পয়েন্টগুলো প্রতিটি কানেকশন অনুরোধ RADIUS সার্ভারে ফরোয়ার্ড করে, যা ডিভাইসটিকে অনুমতি দেওয়া হবে কিনা এবং কোন VLAN অ্যাসাইন করা হবে তা সিদ্ধান্ত নেয়। ক্লাউড RADIUS অন-প্রিমিসেস NPS বা FreeRADIUS সার্ভারকে প্রতিস্থাপন করে।
EAP-TLS
Extensible Authentication Protocol-Transport Layer Security (RFC 5216)। একটি 802.1X অথেন্টিকেশন পদ্ধতি যা পাসওয়ার্ডের পরিবর্তে পারস্পরিক X.509 সার্টিফিকেট আদান-প্রদান ব্যবহার করে।
EAP-TLS হলো পরিচালিত ডিভাইস ফ্লিটের জন্য গোল্ড স্ট্যান্ডার্ড। এটি ফিশিং-প্রতিরোধী, এর জন্য কোনো পাসওয়ার্ড হ্যাশ স্টোরের প্রয়োজন হয় না এবং এটিই একমাত্র 802.1X পদ্ধতি যা CISA ফিশিং-প্রতিরোধী MFA নির্দেশিকা পূরণ করে।
PEAP-MSCHAPv2
Protected Extensible Authentication Protocol with Microsoft Challenge Handshake Authentication Protocol version 2। একটি লিগ্যাসি 802.1X পদ্ধতি যা Active Directory-তে সংরক্ষিত NTLM হ্যাশের বিপরীতে পাসওয়ার্ড যাচাই করে।
PEAP-MSCHAPv2 কেবল-ক্লাউড পরিবেশে ব্যর্থ হয় কারণ Entra ID NTLM হ্যাশ সংরক্ষণ করে না। অন-প্রিমিসেস AD থেকে স্থানান্তরিত হওয়া প্রতিষ্ঠানগুলোকে অবশ্যই PEAP-কে EAP-TLS দিয়ে প্রতিস্থাপন করতে হবে।
SCEP
Simple Certificate Enrollment Protocol। ব্যবহারকারীর হস্তক্ষেপ ছাড়াই ডিভাইসে স্বয়ংক্রিয়ভাবে ডিজিটাল সার্টিফিকেট অনুরোধ এবং ইনস্টল করতে MDM প্ল্যাটফর্মগুলো দ্বারা ব্যবহৃত একটি প্রোটোকল।
আইটি টিমগুলো কর্মচারীদের ডিভাইসে নীরবে WiFi সার্টিফিকেট প্রোভিশন করতে Intune বা Jamf-এর সাথে SCEP ব্যবহার করে। SCEP ক্লাউড-ফার্স্ট ডেপ্লয়মেন্টে অন-প্রিমিসেস NDES (Network Device Enrollment Service) সার্ভারকে প্রতিস্থাপন করে।
SCIM
System for Cross-domain Identity Management (RFC 7644)। একটি ওপেন স্ট্যান্ডার্ড যা আইটি সিস্টেমগুলোর মধ্যে ব্যবহারকারীর আইডেন্টিটি তথ্যের রিয়েল-টাইম আদান-প্রদান স্বয়ংক্রিয় করে।
SCIM নিশ্চিত করে যে যখন কোনো কর্মচারীকে Entra ID বা Okta-তে নিষ্ক্রিয় করা হয়, তখন সেই পরিবর্তনটি তাৎক্ষণিকভাবে ক্লাউড RADIUS পরিষেবাতে পুশ করা হয়, যা কয়েক ঘণ্টার পরিবর্তে কয়েক সেকেন্ডের মধ্যে WiFi অ্যাক্সেস বাতিল করে।
NPS
Network Policy Server। Microsoft-এর RADIUS ইমপ্লিমেন্টেশন, যা সাধারণত অন-প্রিমিসেস Active Directory পরিবেশের অংশ হিসেবে Windows Server-এ চালানো হয়।
ক্লাউড-ফার্স্ট প্রতিষ্ঠানগুলো Windows Server VM, OS প্যাচিং এবং অন-প্রিমিসেস Active Directory-র ওপর নির্ভরতা দূর করতে NPS বাদ দিচ্ছে। ক্লাউড RADIUS হলো এর সরাসরি প্রতিস্থাপন।
RadSec
RADIUS over TLS (RFC 6614)। একটি প্রোটোকল যা TLS ব্যবহার করে RADIUS অথেন্টিকেশন ট্রাফিক এনক্রিপ্ট করে, যা ঐতিহ্যবাহী RADIUS দ্বারা ব্যবহৃত UDP-ভিত্তিক ক্লিয়ারটেক্সট ট্রান্সপোর্টকে প্রতিস্থাপন করে।
ক্লাউড RADIUS ব্যবহার করার সময় RadSec অপরিহার্য, কারণ অথেন্টিকেশন ট্রাফিককে অ্যাক্সেস পয়েন্ট এবং ক্লাউড পরিষেবার মধ্যে পাবলিক ইন্টারনেটের মাধ্যমে যাতায়াত করতে হয়। Purple নেটিভভাবে RadSec সমর্থন করে।
iPSK
Individual Pre-Shared Key। WPA2-Personal-এর একটি বৈকল্পিক যা সব ডিভাইসের জন্য একটি একক শেয়ার্ড কী-র পরিবর্তে প্রতিটি ডিভাইসের জন্য একটি অনন্য প্রি-শেয়ার্ড কী অ্যাসাইন করে।
iPSK ব্যবহার করা হয় IoT ডিভাইস, প্রিন্টার এবং অন্যান্য হার্ডওয়্যারের জন্য যা 802.1X EAP-TLS সমর্থন করতে পারে না। এটি সার্টিফিকেট সমর্থনের প্রয়োজন ছাড়াই প্রতি-ডিভাইস জবাবদিহিতা এবং VLAN অ্যাসাইনমেন্ট প্রদান করে।
Dynamic VLAN
একটি নেটওয়ার্ক সেগমেন্টেশন কৌশল যেখানে RADIUS সার্ভার Access-Accept রেসপন্সে একটি VLAN আইডেন্টিফায়ার রিটার্ন করে এবং অ্যাক্সেস পয়েন্ট স্বয়ংক্রিয়ভাবে ডিভাইসটিকে সেই VLAN-এ স্থাপন করে।
ডাইনামিক VLAN আইটি টিমগুলোকে কোনো ম্যানুয়াল ফায়ারওয়াল পরিবর্তন ছাড়াই আইডেন্টিটি প্রোভাইডার গ্রুপ মেম্বারশিপের ওপর ভিত্তি করে স্টাফ, ঠিকাদার, IoT ডিভাইস এবং গেস্টদের আলাদা নেটওয়ার্ক সেগমেন্টে বিভক্ত করার অনুমতি দেয়।
সমাধানকৃত উদাহরণসমূহ
একটি ৪০০-সাইটের রিটেইল চেইনের সব লোকেশনে স্টাফ WiFi সুরক্ষিত করা প্রয়োজন। তারা ডিভাইস ম্যানেজমেন্টের জন্য Cisco Meraki অ্যাক্সেস পয়েন্ট এবং Intune-এর সাথে Microsoft Entra ID ব্যবহার করে। তারা বর্তমানে একটি শেয়ার্ড WPA2-Personal PSK ব্যবহার করে কারণ NPS চালানোর জন্য তাদের কোনো অন-প্রিমিসেস Active Directory নেই। একটি সাম্প্রতিক অভ্যন্তরীণ অডিট শেয়ার্ড PSK-কে একটি PCI DSS কমপ্লায়েন্স ঘাটতি হিসেবে চিহ্নিত করেছে।
চেইনটি Purple-এর ক্লাউড RADIUS ডেপ্লয় করে। প্রথমত, তারা OAuth অ্যাডমিন কনসেন্টের মাধ্যমে Purple-কে Entra ID-এর সাথে সংযুক্ত করে এবং SCIM প্রোভিশনিং কনফিগার করে। Intune-এ, তারা Purple CA রুটের জন্য একটি Trusted Certificate Profile এবং 'Staff-Retail' ডিভাইস গ্রুপের জন্য নির্ধারিত একটি SCEP সার্টিফিকেট প্রোফাইল তৈরি করে। Intune নীরবে সব পরিচালিত পয়েন্ট-অফ-সেল টার্মিনাল এবং স্টাফ ট্যাবলেটে সার্টিফিকেট পুশ করে। Meraki ড্যাশবোর্ডে, তারা স্টাফ SSID-কে WPA2-Enterprise-এ আপডেট করে, Purple ক্লাউড RADIUS প্রাইমারি এবং সেকেন্ডারি এন্ডপয়েন্টগুলো প্রবেশ করায় এবং ডাইনামিক VLAN অ্যাসাইনমেন্ট সক্ষম করে। যখন কোনো ডিভাইস সংযুক্ত হয়, এটি তার Intune-ইস্যুকৃত সার্টিফিকেট উপস্থাপন করে, Purple এটি CA-এর বিপরীতে যাচাই করে এবং Entra ID গ্রুপ পরীক্ষা করে, এবং ডিভাইসটিকে গ্রুপ মেম্বারশিপের ওপর ভিত্তি করে VLAN 10 (স্টাফ নেটওয়ার্ক) বা VLAN 20 (ম্যানেজমেন্ট নেটওয়ার্ক)-এ স্থাপন করা হয়। শেয়ার্ড PSK বাতিল করা হয়। ৪০০টি সাইট জুড়ে রোলআউট করতে একটি উইকেন্ড সময় লাগে, কারণ কোনো অন-সাইট হার্ডওয়্যার ডেপ্লয় করা হয়নি - কেবল Meraki-তে SSID কনফিগারেশন পরিবর্তন করা হয়েছে।
একটি ১৫,০০০ শিক্ষার্থীর বিশ্ববিদ্যালয় তাদের প্রাথমিক আইডেন্টিটি প্রোভাইডার হিসেবে Google Workspace ব্যবহার করে। আইটি টিম MacBooks, Chromebooks এবং Android ফোনের একটি BYOD এস্টেটে স্টাফ এবং শিক্ষার্থীদের জন্য সুরক্ষিত WiFi প্রদান করতে চায়। তাদের কোনো অন-প্রিমিসেস Active Directory নেই এবং সার্ভার চালানোর কোনো আগ্রহ নেই।
বিশ্ববিদ্যালয়টি Google Workspace-এর সাথে Purple-এর ক্লাউড RADIUS একীভূত করে। পরিচালিত Chromebook-এর জন্য, তারা SCEP-এর মাধ্যমে একটি WiFi সার্টিফিকেট প্রোফাইল পুশ করতে Google Admin ব্যবহার করে, যা নীরবে প্রতিটি ডিভাইস এনরোল করে। BYOD MacBooks এবং Android ফোনের জন্য, তারা একটি লাইটওয়েট অনবোর্ডিং অ্যাপ্লিকেশন ডেপ্লয় করে যা ব্যবহারকারীকে তাদের Google ক্রেডেনশিয়াল দিয়ে অথেন্টিকেট করে এবং একটি মাত্র ট্যাপে ডিভাইসে একটি সার্টিফিকেট ইনস্টল করে। পরবর্তী সংযোগগুলো নীরবে EAP-TLS ব্যবহার করে। Purple Google Workspace অর্গানাইজেশনাল ইউনিটগুলোকে VLAN-এ ম্যাপ করে: স্টাফরা VLAN 10-এ, শিক্ষার্থীরা VLAN 20-এ এবং গেস্ট ভিজিটররা একটি ক্যাপটিভ পোর্টাল SSID-এ যুক্ত হন। যখন একজন শিক্ষার্থী স্নাতক সম্পন্ন করেন এবং তাদের Google অ্যাকাউন্ট স্থগিত করা হয়, তখন SCIM পরিবর্তনটি Purple-এ পুশ করে এবং কয়েক মিনিটের মধ্যে তাদের WiFi অ্যাক্সেস বাতিল হয়ে যায়।
অনুশীলনী প্রশ্নসমূহ
Q1. আপনার প্রতিষ্ঠান অন-প্রিমিসেস Active Directory থেকে সম্পূর্ণভাবে Microsoft Entra ID-তে স্থানান্তরিত হয়েছে। আপনার বর্তমান স্টাফ WiFi পুরোনো ডোমেনের সাথে যুক্ত একটি NPS সার্ভারের বিপরীতে PEAP-MSCHAPv2 ব্যবহার করে। ডোমেন কন্ট্রোলারটি ডিকমিশন করার পর, স্টাফরা রিপোর্ট করছেন যে তারা আর WiFi-এর সাথে সংযুক্ত হতে পারছেন না। এর মূল কারণ কী এবং দীর্ঘমেয়াদী সঠিক সমাধান কী?
ইঙ্গিত: PEAP-MSCHAPv2 ডিরেক্টরি থেকে কী প্রত্যাশা করে এবং Entra ID সেটি প্রদান করে কিনা তা বিবেচনা করুন।
মডেল উত্তর দেখুন
মূল কারণ হলো PEAP-MSCHAPv2-এর জন্য RADIUS সার্ভারকে Active Directory-তে সংরক্ষিত একটি NTLM হ্যাশের বিপরীতে ব্যবহারকারীর পাসওয়ার্ড যাচাই করতে হয়। ডোমেন কন্ট্রোলার ডিকমিশন করার ফলে, NPS-এর কাছে যাচাই করার মতো কোনো ডিরেক্টরি নেই। Entra ID NTLM হ্যাশ সংরক্ষণ করে না, তাই NPS-কে Entra ID-তে রিডাইরেক্ট করা যাবে না। দীর্ঘমেয়াদী সঠিক সমাধান হলো NPS-কে একটি ক্লাউড RADIUS পরিষেবা দিয়ে প্রতিস্থাপন করা, PEAP-MSCHAPv2 থেকে EAP-TLS-এ স্থানান্তরিত হওয়া এবং SCEP-এর মাধ্যমে ডিভাইসের সার্টিফিকেট ইস্যু করতে MDM (Intune) ব্যবহার করা। এটি যেকোনো অন-প্রিমিসেস ডিরেক্টরির ওপর নির্ভরতা দূর করে।
Q2. আপনি Jamf Pro দ্বারা পরিচালিত ২০০টি কর্পোরেট MacBook-এর একটি ফ্লিটের জন্য ক্লাউড RADIUS ডেপ্লয় করছেন। আপনার আইডেন্টিটি প্রোভাইডার হলো Okta। এই ডিভাইসগুলোতে WiFi ক্রেডেনশিয়াল প্রোভিশন করার সবচেয়ে নিরাপদ এবং অপারেশনালভাবে দক্ষ উপায় কী?
ইঙ্গিত: এমন একটি পদ্ধতি খুঁজুন যার জন্য কোনো ব্যবহারকারীর হস্তক্ষেপের প্রয়োজন নেই, পাসওয়ার্ড এড়ানো যায় এবং আপনার বিদ্যমান MDM-এর সাথে একীভূত হয়।
মডেল উত্তর দেখুন
MacBook-গুলোতে নীরবে ডিভাইসের সার্টিফিকেট পুশ করতে SCEP ব্যবহার করার জন্য Jamf Pro কনফিগার করুন। আপনার ক্লাউড RADIUS প্রোভাইডার দ্বারা পরিচালিত CA-এর দিকে নির্দেশ করে একটি Jamf কনফিগারেশন প্রোফাইলে একটি SCEP পে-লোড তৈরি করুন। প্রোফাইলটি প্রাসঙ্গিক ডিভাইস গ্রুপের জন্য নির্ধারণ করুন। Jamf কোনো ব্যবহারকারীর হস্তক্ষেপ ছাড়াই স্বয়ংক্রিয়ভাবে প্রতিটি MacBook-এ সার্টিফিকেট পুশ করবে। SCEP-ইস্যুকৃত সার্টিফিকেটের সাথে EAP-TLS ব্যবহার করতে একই কনফিগারেশন প্রোফাইলে WiFi প্রোফাইলটি কনফিগার করুন। Okta-তে কোনো কর্মচারীকে নিষ্ক্রিয় করা হলে তাদের WiFi অ্যাক্সেস যাতে তাৎক্ষণিকভাবে বাতিল হয়ে যায় তা নিশ্চিত করতে SCIM-এর মাধ্যমে ক্লাউড RADIUS পরিষেবাটিকে Okta-র সাথে সংযুক্ত করুন।
Q3. সোমবার সকাল ৯টায় একজন কর্মচারীকে চাকরিচ্যুত করা হয়। সকাল ৯:০৫ মিনিটে এইচআর (HR) দ্বারা তাদের Entra ID অ্যাকাউন্টটি নিষ্ক্রিয় করা হয়। সকাল ৯:৩০ মিনিটে একটি সিকিউরিটি অ্যালার্ট দেখায় যে কর্মচারীর ল্যাপটপটি এখনও কার পার্ক থেকে কর্পোরেট WiFi-এর সাথে সংযুক্ত রয়েছে। এখানে কোন কনফিগারেশনটি অনুপস্থিত এবং আপনি কীভাবে এটি সমাধান করবেন?
ইঙ্গিত: RADIUS সার্ভার কীভাবে জানতে পারে যে আইডেন্টিটি প্রোভাইডারে ব্যবহারকারীর স্ট্যাটাস পরিবর্তিত হয়েছে?
মডেল উত্তর দেখুন
ডেপ্লয়মেন্টটি SCIM প্রোভিশনিংয়ের পরিবর্তে পর্যায়ক্রমিক LDAP সিঙ্কের ওপর নির্ভর করছে। অ্যাকাউন্টটি নিষ্ক্রিয় করার পর থেকে এখনও LDAP সিঙ্ক চালানো হয়নি, তাই ক্লাউড RADIUS পরিষেবাটি এখনও ব্যবহারকারীকে সক্রিয় মনে করছে। এর সমাধান হলো Entra ID এবং ক্লাউড RADIUS পরিষেবার মধ্যে SCIM প্রোভিশনিং সক্ষম করা। SCIM রিয়েল-টাইমে ব্যবহারকারীর অবস্থার পরিবর্তনগুলো পুশ করে, তাই সকাল ৯:০৫ মিনিটে যখন Entra ID-তে অ্যাকাউন্টটি নিষ্ক্রিয় করা হয়, তখন RADIUS পরিষেবাটি তাৎক্ষণিকভাবে সেই পরিবর্তনটি পেয়ে যায়। পরবর্তী সময়ে ডিভাইসটি যখনই পুনরায় অথেন্টিকেট করার চেষ্টা করবে (যা অ্যাক্সেস পয়েন্টের সেশন টাইমআউট দ্বারা নিয়ন্ত্রিত), এটি একটি Access-Reject পাবে। অ্যাক্সেস পয়েন্টে একটি সংক্ষিপ্ত সেশন টাইমআউট (১৫ থেকে ৩০ মিনিট) সেট করলে অ্যাকাউন্ট নিষ্ক্রিয় করা এবং নেটওয়ার্ক থেকে বিচ্ছিন্ন করার মধ্যকার সর্বোচ্চ সময় সীমিত করা যায়।
Q4. আপনার ভেন্যুতে ৫০টি IoT ডিভাইস রয়েছে - ডিজিটাল সাইনেজ প্লেয়ার, এনভায়রনমেন্টাল সেন্সর এবং প্রিন্টার - যেগুলো 802.1X EAP-TLS সমর্থন করে না। আপনার EAP-TLS স্টাফ নেটওয়ার্কের মতো একই WiFi অবকাঠামোতে আপনি কীভাবে এই ডিভাইসগুলোকে সুরক্ষিত করবেন?
ইঙ্গিত: সার্টিফিকেট সমর্থনের প্রয়োজন ছাড়াই কোন অথেন্টিকেশন পদ্ধতি প্রতি-ডিভাইস জবাবদিহিতা প্রদান করে তা বিবেচনা করুন।
মডেল উত্তর দেখুন
IoT ডিভাইসগুলোর জন্য iPSK (individual pre-shared keys) ব্যবহার করুন। ক্লাউড RADIUS ড্যাশবোর্ডে প্রতিটি ডিভাইসের জন্য একটি অনন্য প্রি-শেয়ার্ড কী এবং একটি VLAN অ্যাসাইনমেন্ট নির্ধারণ করুন। প্রতিটি ডিভাইস তার অনন্য কী দিয়ে অথেন্টিকেট করে, যা RADIUS সার্ভার যাচাই করে এবং ডিভাইসটিকে IoT VLAN-এ স্থাপন করতে ব্যবহার করে, যা স্টাফ নেটওয়ার্ক থেকে বিচ্ছিন্ন থাকে। যদি কোনো ডিভাইস আপোসকৃত বা ডিকমিশন করা হয়, তবে আপনি অন্য কোনো ডিভাইসকে প্রভাবিত না করেই কেবল সেই ডিভাইসের কী-টি বাতিল করতে পারেন। এই পদ্ধতিটি IoT হার্ডওয়্যারে 802.1X সাপ্লিক্যান্ট সমর্থনের প্রয়োজন ছাড়াই প্রতি-ডিভাইস জবাবদিহিতা এবং নেটওয়ার্ক সেগমেন্টেশন প্রদান করে।
এই সিরিজে পড়া চালিয়ে যান
সবকিছুর জন্য তিনটি SSID: guest, Passpoint, এবং IoT WiFi সেটআপ গাইড
এই প্রযুক্তিগত গাইডটি এন্টারপ্রাইজ ভেন্যু জুড়ে থ্রি-SSID WiFi ডিজাইন বাস্তবায়নের জন্য একটি নির্দিষ্ট ব্লুপ্রিন্ট প্রদান করে। এটি সম্পূর্ণ VLAN সেগমেন্টেশন এবং জিরো-ট্রাস্ট নেটওয়ার্ক অ্যাক্সেস অর্জনের জন্য একটি ওপেন Guest WiFi পোর্টাল কনফিগারেশন, স্বয়ংক্রিয় Passpoint অনবোর্ডিং এবং প্রতি ডিভাইসে xPSK প্রমাণীকরণ বিস্তারিতভাবে আলোচনা করে।
কোনো कर्मचारी চলে গেলে কীভাবে WiFi অ্যাক্সেস বাতিল করবেন
এই গাইডটিতে বিস্তারিত আলোচনা করা হয়েছে কীভাবে কোনো কর্মচারী চলে গেলে WiFi অ্যাক্সেস বাতিল করতে হয়, যেখানে অনিরাপদ শেয়ার্ড পাসওয়ার্ডের পরিবর্তে প্রতি-ব্যবহারকারী অনুযায়ী 802.1X সার্টিফিকেট বা iPSK ব্যবহার করা হয়। এটি ISO 27001 এবং SOC 2 অডিটের প্রয়োজনীয়তা পূরণের জন্য SCIM-এর মাধ্যমে স্বয়ংক্রিয় ডিপ্রোভিশনিং কভার করে।
Google Workspace WiFi অথেন্টিকেশন: Chromebook এবং LDAP ইন্টিগ্রেশন
Google Workspace এনভায়রনমেন্টে সুরক্ষিত WiFi ডিপ্লয় করা আইটি অ্যাডমিনিস্ট্রেটরদের জন্য একটি সুনির্দিষ্ট টেকনিক্যাল রেফারেন্স। এই গাইডে Google Admin Console-এর মাধ্যমে ম্যানেজড Chromebook-এ 802.1X সার্টিফিকেট ডিপ্লয়মেন্ট, RADIUS ব্যাকএন্ড হিসেবে Google Secure LDAP ইন্টিগ্রেশন এবং শিক্ষা, মিডিয়া ও এন্টারপ্রাইজ ভেন্যুগুলোর জন্য আর্কিটেকচার সংক্রান্ত সিদ্ধান্তগুলো কভার করা হয়েছে। এটি টিমগুলোকে ঝুঁকিপূর্ণ শেয়ার্ড PSK থেকে শক্তিশালী, আইডেন্টিটি-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলে যেতে সাহায্য করার জন্য কার্যকর ইমপ্লিমেন্টেশন ধাপ, বাস্তব-বিশ্বের কেস স্টাডি এবং EAP পদ্ধতিগুলোর একটি সরাসরি তুলনা প্রদান করে।