মূল কন্টেন্টে যান

Active Directory বা অন-প্রেম (on-prem) সার্ভার ছাড়াই এন্টারপ্রাইজ WiFi অথেন্টিকেশন

এই গাইডটি ব্যাখ্যা করে যে কীভাবে একটি অন-প্রেমিসেস Active Directory, Windows NPS, বা RADIUS সার্ভার ছাড়াই সুরক্ষিত WPA2/3-Enterprise WiFi অথেন্টিকেশন ডিপ্লয় করা যায়। এটি ক্লাউড আইডেন্টিটি প্রোভাইডার এবং 802.1X-এর মধ্যে প্রোটোকলের অমিল, PEAP-MSCHAPv2-এর পরিবর্তে EAP-TLS ব্যবহারের যৌক্তিকতা এবং কীভাবে Microsoft Entra ID, Okta, বা Google Workspace-এর বিপরীতে MDM-ইস্যুকৃত সার্টিফিকেট সহ ক্লাউড RADIUS ডিপ্লয় করতে হয় তা কভার করে। এটি ক্লাউড-ফার্স্ট এবং Mac/Chromebook-নির্ভর প্রতিষ্ঠানের আইটি প্রধানদের জন্য লেখা হয়েছে যারা অন-প্রেমিসেস অবকাঠামো বাদ দিতে প্রস্তুত।

📖 9 মিনিট পাঠ📝 2,161 শব্দ🔧 2 সমাধানকৃত উদাহরণ4 অনুশীলনী প্রশ্ন📚 10 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
হ্যালো এবং এই টেকনিক্যাল ব্রিফিংয়ে আপনাকে স্বাগত। আজ আমরা একটি অত্যন্ত সুনির্দিষ্ট এবং অত্যন্ত সাধারণ আর্কিটেকচারাল সমস্যা নিয়ে আলোচনা করছি: আপনি যখন ক্লাউডে স্থানান্তরিত হয়েছেন এবং আপনার কাছে কোনো অন-প্রেমিসেস Active Directory বা Windows NPS সার্ভার নেই, তখন কীভাবে এন্টারপ্রাইজ WiFi অথেন্টিকেশন পরিচালনা করবেন। আপনি যদি কোনো ক্লাউড-ফার্স্ট প্রতিষ্ঠানের আইটি ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট বা CTO হন, তবে আপনি সম্ভবত এই বাধার সম্মুখীন হয়েছেন। আপনি আপনার আইডেন্টিটি Microsoft Entra ID, Okta, বা Google Workspace-এ স্থানান্তরিত করেছেন। সবকিছুই এখন SaaS। কিন্তু আপনার Cisco, Aruba, বা Meraki অ্যাক্সেস পয়েন্টগুলো এখনও একটি RADIUS সার্ভার প্রত্যাশা করে। এবং ঐতিহাসিকভাবে, সেই RADIUS সার্ভারটি ছিল একটি ডোমেন কন্ট্রোলারের সাথে যোগাযোগকারী Network Policy Server, বা NPS চালিত একটি Windows Server। তাহলে, শুধুমাত্র WiFi-এর জন্য নতুন ভার্চুয়াল মেশিন তৈরি না করে কীভাবে আপনি এই ব্যবধান দূর করবেন? আসুন টেকনিক্যাল বিবরণগুলোতে বিস্তারিতভাবে প্রবেশ করি। এখানে মূল সমস্যাটি হলো প্রোটোকলের অমিল। Entra ID এবং Okta আধুনিক ওয়েব প্রোটোকল ব্যবহার করে: SAML, OIDC এবং OAuth2। আপনার অ্যাক্সেস পয়েন্টগুলো RADIUS-এ কথা বলে। Microsoft Entra ID-এর জন্য কোনো নেটিভ RADIUS এন্ডপয়েন্ট প্রদান করে না। আপনি কেবল আপনার Meraki ড্যাশবোর্ডকে Azure-এর দিকে নির্দেশ করে এটি কাজ করার আশা করতে পারেন না। ঐতিহাসিকভাবে, প্রতিষ্ঠানগুলো WiFi-এর জন্য PEAP-MSCHAPv2 ব্যবহার করত। ব্যবহারকারীরা তাদের ইউজারনেম এবং পাসওয়ার্ড টাইপ করতেন এবং RADIUS সার্ভার Active Directory-তে সংরক্ষিত একটি NTLM হ্যাশের বিপরীতে তা পরীক্ষা করত। এখানে সবচেয়ে বড় ব্যর্থতার জায়গাটি হলো: Microsoft Entra ID কোনো NTLM হ্যাশ সংরক্ষণ করে না। তাই আপনি যদি Entra ID-এর সামনে একটি ক্লাউড RADIUS সার্ভারও রাখেন, তবুও এটি একটি PEAP পাসওয়ার্ড চ্যালেঞ্জ যাচাই করতে পারবে না। এটি সমাধান করতে, আপনাকে অথেন্টিকেশন পদ্ধতি পরিবর্তন করতে হবে। আপনাকে EAP-TLS-এ স্থানান্তরিত হতে হবে। EAP-TLS পাসওয়ার্ডের পরিবর্তে ডিজিটাল সার্টিফিকেট ব্যবহার করে। ডিভাইসটি RADIUS সার্ভারে একটি X.509 সার্টিফিকেট উপস্থাপন করে। RADIUS সার্ভার পরীক্ষা করে দেখে যে সেই সার্টিফিকেটটি কোনো বিশ্বস্ত সার্টিফিকেট অথরিটি দ্বারা স্বাক্ষরিত কিনা। যেহেতু এতে কোনো পাসওয়ার্ড জড়িত নেই, তাই RADIUS সার্ভারের কোনো NTLM হ্যাশ স্টোরের প্রয়োজন হয় না। সঠিক VLAN বরাদ্দ করতে এটির কেবল সার্টিফিকেটটি যাচাই করা এবং ব্যবহারকারীর গ্রুপ মেম্বারশিপ পরীক্ষা করা প্রয়োজন। এখানেই আধুনিক আর্কিটেকচারটি একসাথে কাজ করে। অথেন্টিকেশন সার্ভার হিসেবে কাজ করার জন্য আপনি একটি ক্লাউড RADIUS পরিষেবা - যেমন Purple - ব্যবহার করেন। ডেলিভারি মেকানিজম হিসেবে কাজ করার জন্য আপনি আপনার মোবাইল ডিভাইস ম্যানেজমেন্ট প্ল্যাটফর্ম, যেমন Microsoft Intune বা Jamf ব্যবহার করেন। MDM আপনার ম্যানেজড ল্যাপটপ এবং ফোনগুলোতে ব্যাকগ্রাউন্ডে ডিভাইস সার্টিফিকেট পুশ করতে SCEP নামক একটি প্রোটোকল ব্যবহার করে, যা হলো Simple Certificate Enrollment Protocol। ব্যবহারকারীকে কিছুই করতে হয় না। ডিভাইসটি WiFi-এর সাথে সংযুক্ত হয়, Purple-এর ক্লাউড RADIUS-এ সার্টিফিকেট উপস্থাপন করে, Purple এটি যাচাই করে, ব্যবহারকারীর গ্রুপের জন্য Entra ID বা Okta পরীক্ষা করে এবং অ্যাক্সেস পয়েন্টকে তাদের সঠিক VLAN-এ যুক্ত করতে বলে। আসুন ইমপ্লিমেন্টেশন সংক্রান্ত সুপারিশ এবং সম্ভাব্য ত্রুটিগুলো নিয়ে আলোচনা করি। सबसे বড় সুপারিশ হলো SCIM প্রোভিশনিং গ্রহণ করা। পর্যায়ক্রমিক ডিরেক্টরি সিঙ্কের ওপর নির্ভর করবেন না। SCIM, যার পূর্ণরূপ হলো System for Cross-domain Identity Management, এটি নিশ্চিত করে যে যখন HR Entra ID-তে কোনো কর্মচারীর অ্যাকাউন্ট নিষ্ক্রিয় করে, তখন সেই সংকেতটি তাৎক্ষণিকভাবে ক্লাউড RADIUS-এ পুশ করা হয়। তাদের ইমেল অ্যাক্সেস বন্ধ হওয়ার একই সেকেন্ডে তাদের WiFi অ্যাক্সেসও বন্ধ হয়ে যায়। এটি একটি অত্যন্ত গুরুত্বপূর্ণ নিরাপত্তা উন্নতি। একটি সাধারণ ত্রুটি হলো সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্ট। আপনি যদি এমন সার্টিফিকেট ইস্যু করেন যার মেয়াদ এক বছর, তবে আপনাকে নিশ্চিত করতে হবে যে আপনার MDM ১০ মাসের মাথায় সেগুলো স্বয়ংক্রিয়ভাবে রিনিউ করার জন্য কনফিগার করা আছে। যদি কোনো সার্টিফিকেটের মেয়াদ শেষ হয়ে যায়, তবে ডিভাইসটি কোনো নোটিফিকেশন ছাড়াই নেটওয়ার্ক থেকে বিচ্ছিন্ন হয়ে যাবে এবং আপনি একটি সাপোর্ট টিকিট পাবেন। another ত্রুটি হলো ফায়ারওয়াল কনফিগারেশন। আপনার অ্যাক্সেস পয়েন্টগুলোকে ক্লাউড RADIUS এন্ডপয়েন্টগুলোতে পৌঁছাতে হবে। নিশ্চিত করুন যে আপনার আউটবাউন্ড নিয়মগুলো UDP পোর্ট ১৮১২ অনুমোদন করে, অথবা আদর্শভাবে TCP পোর্ট ২০৮৩ অনুমোদন করে যদি আপনার অ্যাক্সেস পয়েন্টগুলো RadSec সমর্থন করে, যা ইন্টারনেটে RADIUS ট্রাফিক এনক্রিপ্ট করে। আসুন আমরা যে সাধারণ প্রশ্নগুলো দেখতে পাই তার ওপর ভিত্তি করে একটি দ্রুত প্রশ্নোত্তর পর্ব পরিচালনা করি। প্রশ্ন এক: আমি কি সরাসরি Entra ID-এর বিপরীতে WiFi অথেন্টিকেট করতে পারি? উত্তর: না। Entra ID RADIUS-এ কথা বলে না। মাঝখানে আপনার একটি ক্লাউড RADIUS পরিষেবা প্রয়োজন। প্রশ্ন দুই: আমার কি এখনও Windows NPS প্রয়োজন? উত্তর: না। একটি ক্লাউড RADIUS পরিষেবা সম্পূর্ণভাবে NPS-কে প্রতিস্থাপন করে। আপনি সেই Windows Server-গুলো নিষ্ক্রিয় করতে পারেন। প্রশ্ন তিন: ক্লাউড-অনলি কোম্পানিগুলো কীভাবে স্টাফ WiFi সুরক্ষিত করে? উত্তর: সার্টিফিকেট পুশ করতে তাদের MDM ব্যবহার করে এবং একটি ক্লাউড RADIUS প্রোভাইডারের বিপরীতে EAP-TLS-এর মাধ্যমে অথেন্টিকেট করে। প্রশ্ন চার: কোনো কর্মচারী চলে গেলে WiFi অ্যাক্সেসের কী হয়? উত্তর: SCIM প্রোভিশনিংয়ের মাধ্যমে, আইডেন্টিটি প্রোভাইডারে তাদের অ্যাকাউন্ট নিষ্ক্রিয় করার মুহূর্তেই তাদের অ্যাক্সেস বাতিল হয়ে যায়। কোনো ম্যানুয়াল হস্তক্ষেপের প্রয়োজন হয় না। সংক্ষেপে বলতে গেলে, আপনার আইডেন্টিটি ক্লাউডে স্থানান্তরিত করার পর আপনার WiFi অথেন্টিকেশন ক্লাউডে নিয়ে যাওয়া একটি যৌক্তিক পদক্ষেপ। ক্লাউড RADIUS এবং EAP-TLS ডিপ্লয় করার মাধ্যমে, আপনি অন-প্রেমিসেস সার্ভারগুলো দূর করেন, পাসওয়ার্ডের প্রয়োজনীয়তা বাদ দেন এবং নেটওয়ার্ক অ্যাক্সেসকে সরাসরি ব্যবহারকারীর ক্লাউড আইডেন্টিটির সাথে যুক্ত করেন। এটি আরও নিরাপদ, পরিচালনা করা সহজ এবং ডিফল্টরূপে অত্যন্ত নির্ভরযোগ্য। Purple বিশ্বব্যাপী ৮০,০০০-এরও বেশি ভেন্যুতে ক্লাউড RADIUS পরিচালনা করে, যার আপটাইম ৯৯.৯৯৯ শতাংশ এবং Microsoft Entra ID, Okta, এবং Google Workspace-এর সাথে নেটিভ ইন্টিগ্রেশন রয়েছে। আপনি এক ঘণ্টারও কম সময়ের মধ্যে আপনার বিদ্যমান Cisco Meraki, HPE Aruba, Ruckus, বা Juniper Mist অ্যাক্সেস পয়েন্টগুলোতে লাইভ হতে পারেন। এই টেকনিক্যাল ব্রিফিংটি শোনার জন্য আপনাকে ধন্যবাদ। আরও বিস্তারিত ডিপ্লয়মেন্ট গাইড এবং একটি লাইভ ডেমো দেখতে, purple.ai ভিজিট করুন।

📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide

header_image.png

এক্সিকিউটিভ সামারি

বেশিরভাগ প্রতিষ্ঠান তাদের আইডেন্টিটি ক্লাউডে স্থানান্তরিত করেছে। Microsoft Entra ID, Okta, এবং Google Workspace এখন ইমেল, SaaS অ্যাপ এবং ডিভাইস ম্যানেজমেন্টের জন্য ব্যবহারকারী, গ্রুপ এবং অ্যাক্সেস পলিসি পরিচালনা করে। কিন্তু এন্টারপ্রাইজ WiFi সেই গতিতে তাল মেলাতে পারেনি। অ্যাক্সেস পয়েন্টগুলো এখনও একটি RADIUS সার্ভার প্রত্যাশা করে, এবং সেই RADIUS সার্ভারটি ঐতিহাসিকভাবে একটি অন-প্রেমিসেস Active Directory ডোমেন কন্ট্রোলারের সাথে সংযুক্ত Windows Network Policy Server (NPS) ছিল।

এই অমিলটি আইটি টিমগুলোকে শুধুমাত্র WiFi চালু রাখার জন্য অপ্রয়োজনীয় অন-প্রেমিসেস অবকাঠামো বজায় রাখতে বাধ্য করে। এর সমাধান হলো ক্লাউড RADIUS: একটি সম্পূর্ণ পরিচালিত অথেন্টিকেশন পরিষেবা যা আপনার অ্যাক্সেস পয়েন্টগুলোর সাথে RADIUS-এ এবং আপনার ক্লাউড আইডেন্টিটি প্রোভাইডারের সাথে OAuth2, SCIM এবং SAML-এ যোগাযোগ করে। আপনার MDM-এর মাধ্যমে EAP-TLS সার্টিফিকেট ডেলিভারির সাথে এটিকে যুক্ত করুন, এবং আপনার কাছে কোনো অন-প্রেমিসেস সার্ভার, কোনো OS প্যাচিং এবং সরাসরি আপনার ক্লাউড ডিরেক্টরির সাথে যুক্ত তাৎক্ষণিক অ্যাক্সেস বাতিলের সুবিধা সহ একটি সম্পূর্ণ 802.1X ডিপ্লয়মেন্ট থাকবে।

Purple বিশ্বব্যাপী ৮০,০০০+ ভেন্যুতে ক্লাউড RADIUS পরিচালনা করে, যার আপটাইম ৯৯.৯৯৯% (Purple-এর অভ্যন্তরীণ ডেটা, ২০২৪) এবং Microsoft Entra ID, Okta, এবং Google Workspace-এর সাথে নেটিভ ইন্টিগ্রেশন রয়েছে। আপনি এক ঘণ্টারও কম সময়ের মধ্যে আপনার বিদ্যমান Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, বা Fortinet অ্যাক্সেস পয়েন্টগুলোতে লাইভ হতে পারেন।


টেকনিক্যাল ডিপ-ডাইভ

সমস্যার মূলে থাকা প্রোটোকলের অমিল

মূল চ্যালেঞ্জটি হলো ক্লাউড আইডেন্টিটি প্রোভাইডার এবং WiFi অ্যাক্সেস পয়েন্টগুলো সম্পূর্ণ ভিন্ন ভাষায় কথা বলে। Microsoft Entra ID (পূর্বে Azure AD) SAML, OIDC এবং OAuth2-এর মাধ্যমে ব্যবহারকারীদের অথেন্টিকেট করে - যে প্রোটোকলগুলো ব্রাউজার এবং SaaS অ্যাপগুলো ব্যবহার করে। WiFi অ্যাক্সেস পয়েন্টগুলো RADIUS (Remote Authentication Dial-In User Service, RFC 2865) ব্যবহার করে, যা ১৯৯০-এর দশকে ডায়াল-আপ এবং VPN-এর জন্য ডিজাইন করা একটি UDP-ভিত্তিক প্রোটোকল। Microsoft কখনই Entra ID-এর জন্য কোনো নেটিভ RADIUS এন্ডপয়েন্ট সরবরাহ করেনি। আপনি একটি Meraki বা Aruba অ্যাক্সেস পয়েন্টকে সরাসরি Azure-এর দিকে নির্দেশ করে 802.1X কাজ করার আশা করতে পারেন না।

এটিই সেই বাধা যা প্রতিটি ক্লাউড-ফার্স্ট আইটি টিম অনুভব করে যখন তারা WPA2-Enterprise বা WPA3-Enterprise দিয়ে স্টাফ WiFi সুরক্ষিত করার চেষ্টা করে। অ্যাক্সেস পয়েন্ট এবং ক্লাউড আইডেন্টিটি প্রোভাইডারের মধ্যকার ব্যবধান দূর করার জন্য কিছু একটা প্রয়োজন। সেই মাধ্যমটিই হলো ক্লাউড RADIUS।

Active Directory ছাড়া PEAP-MSCHAPv2 কেন ব্যর্থ হয়

ঐতিহাসিকভাবে, 802.1X ডিপ্লয়মেন্টগুলো PEAP-MSCHAPv2 (Protected Extensible Authentication Protocol with Microsoft Challenge Handshake Authentication Protocol version 2)-এর ওপর নির্ভর করত। ব্যবহারকারী তাদের ইউজারনেম এবং পাসওয়ার্ড টাইপ করতেন, অ্যাক্সেস পয়েন্ট অনুরোধটি RADIUS সার্ভারে ফরোয়ার্ড করত এবং RADIUS সার্ভার Active Directory-তে সংরক্ষিত একটি NTLM হ্যাশের বিপরীতে পাসওয়ার্ডটি যাচাই করত।

Microsoft Entra ID কোনো NTLM হ্যাশ সংরক্ষণ করে না। এটি কোনো কনফিগারেশন ঘাটতি নয় - এটি একটি সুচিন্তিত আর্কিটেকচারাল সিদ্ধান্ত। Entra ID একটি আধুনিক ক্লাউড আইডেন্টিটি প্রোভাইডার, কোনো ডোমেন কন্ট্রোলার নয়। ফলস্বরূপ, Entra ID-এর দিকে নির্দেশিত একটি RADIUS সার্ভার PEAP-MSCHAPv2 চ্যালেঞ্জ যাচাই করতে পারে না। Entra ID-এর সাথে PEAP কাজ করানোর একমাত্র উপায় হলো Entra Domain Services ডিপ্লয় করা, যা একটি পেইড ম্যানেজড Active Directory যা Entra ID থেকে সিঙ্ক্রোনাইজ করে, এবং তারপর সেটির বিপরীতে NPS চালানো। এটি আপনি যা দূর করার চেষ্টা করছিলেন তার বেশিরভাগই পুনরায় ফিরিয়ে আনে: Windows Server VM, OS প্যাচিং, NTLM হ্যাশ স্টোরেজ এবং ম্যানুয়াল সার্টিফিকেট ম্যানেজমেন্ট।

EAP-TLS: ক্লাউড-ফার্স্ট প্রতিষ্ঠানের জন্য সঠিক সমাধান

EAP-TLS (Extensible Authentication Protocol-Transport Layer Security, RFC 5216) পাসওয়ার্ডের পরিবর্তে X.509 ডিজিটাল সার্টিফিকেট ব্যবহার করে। ডিভাইসটি RADIUS সার্ভারে একটি সার্টিফিকেট উপস্থাপন করে। RADIUS সার্ভার একটি বিশ্বস্ত সার্টিফিকেট অথরিটি (CA)-এর বিপরীতে সার্টিফিকেটটি যাচাই করে। যেহেতু এই আদান-প্রদানে কোনো পাসওয়ার্ড নেই, তাই RADIUS সার্ভারের কোনো NTLM হ্যাশ স্টোরের প্রয়োজন হয় না। সঠিক VLAN এবং অ্যাক্সেস পলিসি প্রয়োগ করতে এটির কেবল CA-কে বিশ্বাস করা এবং আইডেন্টিটি প্রোভাইডারে ব্যবহারকারীর গ্রুপ মেম্বারশিপ পরীক্ষা করা প্রয়োজন।

EAP-TLS ডিজাইনগতভাবেই ফিশিং-প্রতিরোধী। এখানে চুরি করার মতো কোনো ক্রেডেনশিয়াল নেই। এটি ফিশিং-প্রতিরোধী মাল্টি-ফ্যাক্টর অথেন্টিকেশনের বিষয়ে CISA-এর নির্দেশিকা পূরণ করে এবং কার্ডহোল্ডারদের ডেটা পরিচালনা করে এমন নেটওয়ার্কগুলোতে শক্তিশালী অথেন্টিকেশনের জন্য PCI-DSS প্রয়োজনীয়তার সাথে সামঞ্জস্যপূর্ণ। এটি ম্যানেজড ডিভাইস ফ্লিটের জন্য IEEE 802.1X দ্বারা সুপারিশকৃত অথেন্টিকেশন পদ্ধতি।

architecture_overview.png

ক্লাউড-ফার্স্ট 802.1X অথেন্টিকেশন আর্কিটেকচার: ডিভাইসগুলো Purple-এর ক্লাউড RADIUS-এর মাধ্যমে EAP-TLS ব্যবহার করে অথেন্টিকেট করে, যা সার্টিফিকেট যাচাই করে এবং Entra ID, Okta, বা Google Workspace থেকে গ্রুপ-ভিত্তিক পলিসি প্রয়োগ করে।

যেভাবে MDM অন-প্রেমিসেস CA-কে প্রতিস্থাপন করে

একটি ঐতিহ্যবাহী 802.1X ডিপ্লয়মেন্টে, Active Directory Certificate Services (AD CS) চালিত একটি অন-প্রেমিসেস সার্টিফিকেট অথরিটি দ্বারা সার্টিফিকেট ইস্যু করা হতো। একটি ক্লাউড-ফার্স্ট ডিপ্লয়মেন্টে, MDM SCEP (Simple Certificate Enrollment Protocol) ব্যবহার করে এই ভূমিকাটি গ্রহণ করে। Microsoft Intune, Jamf Pro এবং অন্যান্য MDM প্ল্যাটফর্মগুলো ক্লাউড-হোস্টেড CA থেকে সার্টিফিকেটের অনুরোধ করতে পারে এবং সেগুলো ব্যাকগ্রাউন্ডে ম্যানেজড ডিভাইসগুলোতে পুশ করতে পারে।

প্রক্রিয়াটি নিম্নরূপ কাজ করে। আইটি অ্যাডমিনিস্ট্রেটর MDM-এ একটি SCEP সার্টিফিকেট প্রোফাইল তৈরি করেন, যা WiFi অ্যাক্সেসের প্রয়োজন এমন ডিভাইস গ্রুপগুলোর জন্য নির্ধারিত থাকে। MDM স্বয়ংক্রিয়ভাবে Windows, macOS, iOS, iPadOS, Android Enterprise এবং ChromeOS ডিভাইসগুলোতে সার্টিফিকেট পুশ করে। ব্যবহারকারী কিছুই দেখতে পান না। সার্টিফিকেটটি MDM-এ ডিভাইসের আইডেন্টিটির সাথে আবদ্ধ থাকে এবং মেয়াদ শেষ হওয়ার আগে স্বয়ংক্রিয়ভাবে রিনিউ হয়। যখন ডিভাইসটি WiFi-এর সাথে সংযুক্ত হয়, তখন এটি ক্লাউড RADIUS সার্ভারে সার্টিফিকেটটি উপস্থাপন করে, যা CA-এর বিপরীতে এটি যাচাই করে এবং সঠিক নেটওয়ার্ক পলিসি প্রয়োগ করে।

Microsoft Intune ব্যবহারকারী প্রতিষ্ঠানগুলোর জন্য, Microsoft Cloud PKI একটি সম্পূর্ণ পরিচালিত CA প্রদান করে যা সরাসরি Intune SCEP প্রোফাইলের সাথে একীভূত হয়, যা একটি অন-প্রেমিসেস NDES (Network Device Enrollment Service) সার্ভারের প্রয়োজনীয়তা দূর করে। Jamf-পরিচালিত Mac এবং iOS ফ্লিটের জন্য, Jamf-এর বিল্ট-ইন CA বা একটি থার্ড-পার্টি ক্লাউড CA একই উদ্দেশ্যে কাজ করে।

SCIM এবং তাৎক্ষণিক অ্যাক্সেস বাতিল

ক্লাউড RADIUS-এর সবচেয়ে গুরুত্বপূর্ণ অপারেশনাল দিকগুলোর একটি হলো SCIM (System for Cross-domain Identity Management) প্রোভিশনিং। SCIM হলো একটি ওপেন স্ট্যান্ডার্ড যা আপনার ক্লাউড আইডেন্টিটি প্রোভাইডার - যা তথ্যের মূল উৎস - থেকে নির্ভরশীল সিস্টেমে রিয়েল-টাইমে আইডেন্টিটি পরিবর্তনগুলো পুশ করে। যখন Entra ID বা Okta-তে কোনো কর্মচারীর অ্যাকাউন্ট নিষ্ক্রিয় করা হয়, তখন SCIM তাৎক্ষণিকভাবে সেই পরিবর্তনটি ক্লাউড RADIUS পরিষেবাতে পুশ করে। পরবর্তী সময়ে ডিভাইসটি অথেন্টিকেট করার চেষ্টা করলে, RADIUS সার্ভার Access-Reject রিটার্ন করে। অ্যাক্সেস পয়েন্টে একটি সংক্ষিপ্ত সেশন টাইমআউট কনফিগার করা থাকলে, অ্যাকাউন্টটি নিষ্ক্রিয় করার কয়েক মিনিটের মধ্যে ডিভাইসটি নেটওয়ার্ক থেকে বিচ্ছিন্ন হয়ে যায়।

এটি শেয়ার্ড PSK নেটওয়ার্কগুলোর তুলনায় একটি উল্লেখযোগ্য নিরাপত্তা উন্নতি, যেখানে অ্যাক্সেস বাতিল করার একমাত্র উপায় হলো প্রতিটি ডিভাইসে পাসওয়ার্ড পরিবর্তন করা, এবং এটি লিগ্যাসি RADIUS ডিপ্লয়মেন্টগুলোর চেয়েও উন্নত যা কয়েক ঘণ্টা বা দিনের ব্যবধানে পর্যায়ক্রমিক LDAP সিঙ্কের ওপর নির্ভর করে।

RadSec: ইন্টারনেটে RADIUS ট্রাফিক সুরক্ষিত করা

ঐতিহ্যবাহী RADIUS UDP ব্যবহার করে এবং কেবল মৌলিক মেসেজ অথেন্টিকেশন প্রদান করে। যখন আপনার RADIUS সার্ভারটি আপনার অ্যাক্সেস পয়েন্টগুলোর মতো একই ডেটা সেন্টারে থাকে, তখন এটি গ্রহণযোগ্য। যখন আপনার RADIUS সার্ভারটি একটি ক্লাউড পরিষেবা হয়, তখন অথেন্টিকেশন ট্রাফিক পাবলিক ইন্টারনেটের মাধ্যমে যাতায়াত করে। RadSec (RADIUS over TLS, RFC 6614) TLS ব্যবহার করে RADIUS আদান-প্রদান এনক্রিপ্ট করে, যা অথেন্টিকেশন ট্রাফিকের গোপনীয়তা এবং অখণ্ডতা নিশ্চিত করে। Purple নেটিভভাবে RadSec সমর্থন করে, এবং যে অ্যাক্সেসয়েন্টগুলো এখনও RadSec সমর্থন করে না সেগুলোর জন্য IPsec ফলব্যাক সুবিধা রয়েছে।


ইমপ্লিমেন্টেশন গাইড

EAP-TLS-এর সাথে ক্লাউড RADIUS ডিপ্লয় করার জন্য চারটি সমন্বিত পদক্ষেপের প্রয়োজন। Entra ID এবং একটি MDM ইতিমধ্যে চালু থাকলে এক ঘণ্টারও কম সময়ের মধ্যে একটি পাইলট SSID লাইভ করা সম্ভব।

ধাপ ১: আপনার আইডেন্টিটি প্রোভাইডারের সাথে ক্লাউড RADIUS সংযুক্ত করুন

OAuth2 অ্যাডমিন কনসেন্ট (Entra ID-এর জন্য) বা API টোকেন (Okta এবং Google Workspace-এর জন্য)-এর মাধ্যমে Purple-কে আপনার আইডেন্টিটি প্রোভাইডারের সাথে সংযুক্ত করুন। এটি Purple-কে ডিরেক্টরি থেকে ব্যবহারকারী, গ্রুপ এবং গ্রুপ মেম্বারশিপ পড়ার অনুমতি দেয়। রিয়েল-টাইমে Purple-এ ব্যবহারকারীর অবস্থার পরিবর্তনগুলো পুশ করতে SCIM প্রোভিশনিং কনফিগার করুন। ডিস্কে কোনো সার্ভিস প্রিন্সিপাল ক্রেডেনশিয়াল সংরক্ষণ করা হয় না। গ্রুপের পরিবর্তনগুলো পরবর্তী অথেন্টিকেশন ইভেন্টে কার্যকর হয়, কোনো সিঙ্ক শিডিউলের ওপর নয়।

ধাপ ২: আপনার MDM এবং SCEP প্রোফাইল কনফিগার করুন

Microsoft Intune-এ, CA রুট-এর জন্য একটি Trusted Certificate Profile তৈরি করুন, তারপর Purple-পরিচালিত CA-এর দিকে নির্দেশ করে একটি SCEP সার্টিফিকেট প্রোফাইল তৈরি করুন। উভয় প্রোফাইলকে WiFi অ্যাক্সেসের প্রয়োজন এমন ডিভাইস গ্রুপগুলোর জন্য নির্ধারণ করুন। Jamf-এর জন্য, একটি কনফিগারেশন প্রোফাইলে একটি SCEP পে-লোড কনফিগার করুন। MDM ব্যাকগ্রাউন্ডে সার্টিফিকেটগুলো পুশ করে। পরবর্তী ধাপে যাওয়ার আগে MDM কমপ্লায়েন্স ড্যাশবোর্ডে সার্টিফিকেট ডেলিভারি যাচাই করুন।

ধাপ ৩: ক্লাউড RADIUS ড্যাশবোর্ডে নেটওয়ার্ক পলিসি নির্ধারণ করুন

RADIUS পলিসি তৈরি করুন যা আইডেন্টিটি প্রোভাইডার গ্রুপগুলোকে নির্দিষ্ট VLAN এবং অ্যাক্সেস কন্ট্রোলের সাথে ম্যাপ করে। উদাহরণস্বরূপ, Entra ID গ্রুপ "Staff-Finance"-কে সম্পূর্ণ ইন্টারনেট অ্যাক্সেস সহ VLAN 20-এ ম্যাপ করুন এবং "Staff-Contractors"-কে সময়-সীমিত অ্যাক্সেস সহ VLAN 30-এ ম্যাপ করুন যা স্বয়ংক্রিয়ভাবে শেষ হয়ে যায়। Purple-এর ড্যাশবোর্ড অথেন্টিকেশনের সময় এই পলিসিগুলো প্রয়োগ করে, যার জন্য কোনো ফায়ারওয়াল পরিবর্তনের প্রয়োজন হয় না।

ধাপ ৪: অ্যাক্সেস পয়েন্ট কনফিগারেশন আপডেট করুন

802.1X সহ WPA2-Enterprise বা WPA3-Enterprise ব্যবহার করতে আপনার অ্যাক্সেস পয়েন্টগুলোর SSID কনফিগারেশন আপডেট করুন। শেয়ার্ড সিক্রেটের পাশাপাশি Purple ক্লাউড RADIUS প্রাইমারি এবং সেকেন্ডারি এন্ডপয়েন্ট হোস্টনেম বা IP অ্যাড্রেসগুলো লিখুন। Purple দ্বারা রিটার্ন করা RADIUS অ্যাট্রিবিউটের ওপর ভিত্তি করে ডায়নামিক VLAN অ্যাসাইনমেন্ট ব্যবহার করতে অ্যাক্সেস পয়েন্টগুলো কনফিগার করুন। পুরো নেটওয়ার্কে চালু করার আগে অ্যাক্সেস পয়েন্টগুলোর একটি সাবসেটে একটি একক SSID দিয়ে পরীক্ষা করুন।

comparison_chart.png

ক্লাউড RADIUS বনাম অন-প্রেমিসেস RADIUS: ডিপ্লয়মেন্টের সময়, Active Directory-এর ওপর নির্ভরতা, হাই অ্যাভেইলেবিলিটি, OS প্যাচিং, আইডেন্টিটি ইন্টিগ্রেশন এবং সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্টের একটি সরাসরি তুলনা।


বেস্ট প্র্যাকটিস

এই সুপারিশগুলো IEEE 802.1X স্ট্যান্ডার্ড, PCI-DSS v4.0 প্রয়োজনীয়তা এবং Purple-এর ৮০,০০০+ ভেন্যুর নেটওয়ার্ক জুড়ে অপারেশনাল অভিজ্ঞতার প্রতিফলন ঘটায়।

ম্যানেজড ডিভাইসের জন্য EAP-TLS বাধ্যতামূলক করুন। পাসওয়ার্ডগুলো ফিশিং এবং ক্রেডেনশিয়াল স্টাফিংয়ের ঝুঁকিতে থাকে। সার্টিফিকেটগুলো আইডেন্টিটি এবং ডিভাইস কমপ্লায়েন্সের ক্রিপ্টোগ্রাফিক প্রমাণ প্রদান করে। EAP-TLS হলো একমাত্র 802.1X পদ্ধতি যা ডিজাইনগতভাবেই ফিশিং-প্রতিরোধী।

তাৎক্ষণিক অ্যাক্সেস বাতিলের জন্য SCIM ব্যবহার করুন। পর্যায়ক্রমিক LDAP সিঙ্কগুলোর কারণে একটি সময়সীমা থেকে যায় যেখানে চাকরিচ্যুত কর্মচারী নেটওয়ার্ক অ্যাক্সেস ধরে রাখতে পারেন। SCIM নিশ্চিত করে যে আইডেন্টিটি প্রোভাইডারে অ্যাকাউন্টটি নিষ্ক্রিয় করার মুহূর্তেই অ্যাক্সেস বাতিল হয়ে যায়।

মাল্টি-রিজিয়ন RADIUS ডিপ্লয় করুন। বিভিন্ন ভৌগোলিক অঞ্চলে অন্তত দুটি RADIUS এন্ডপয়েন্ট সহ আপনার অ্যাক্সেস পয়েন্টগুলো কনফিগার করুন। Purple ডিফল্টরূপে অ্যাক্টিভ-অ্যাক্টিভ মাল্টি-রিজিয়ন ফেইলওভার প্রদান করে, যা কয়েক সেকেন্ডের মধ্যে ফেইলওভার সম্পন্ন করে।

ডায়নামিক VLAN দিয়ে ট্রাফিক সেগমেন্ট করুন। ব্যবহারকারীদের ডায়নামিকভাবে নির্দিষ্ট VLAN-এ অ্যাসাইন করতে আইডেন্টিটি প্রোভাইডার গ্রুপ মেম্বারশিপ ব্যবহার করুন। এটি সংবেদনশীল ট্রাফিককে আলাদা করে এবং ম্যানুয়াল ফায়ারওয়াল পরিবর্তনের প্রয়োজন ছাড়াই একটি ক্ষতিগ্রস্থ ডিভাইসের ক্ষতিকর প্রভাবের পরিধি সীমিত করে।

RadSec সক্ষম করুন। আপনার অ্যাক্সেস পয়েন্টগুলো RadSec সমর্থন করলে, অ্যাক্সেস পয়েন্ট এবং ক্লাউড RADIUS সার্ভারের মধ্যে অথেন্টিকেশন ট্রাফিক এনক্রিপ্ট করতে এটি সক্ষম করুন। এটি বিশেষ করে শাখা অফিস এবং ভেন্যুগুলোর জন্য গুরুত্বপূর্ণ যেখানে অ্যাক্সেস পয়েন্টটি একটি অবিশ্বস্ত নেটওয়ার্ক সেগমেন্টে থাকে।

সার্টিফিকেট লাইফসাইকেল মনিটর করুন। সার্টিফিকেটের মেয়াদের ৮০% পূর্ণ হলে রিনিউয়াল শুরু করতে MDM অটো-রিনিউয়াল সেট করুন। এক বছরের সার্টিফিকেটের জন্য, ১০ মাসের মাথায় রিনিউয়াল শুরু হয়। সার্টিফিকেটের মেয়াদ শেষ হওয়ার আগে রিনিউ করতে ব্যর্থ হওয়া ডিভাইসগুলোর জন্য অ্যালার্ট সেট করুন।

For a broader treatment of enterprise WiFi security standards and frameworks, see our Enterprise WiFi Security: A Complete Guide for 2026 .


ট্রাবলশুটিং এবং ঝুঁকি প্রশমন

ক্লাউড RADIUS-এ স্থানান্তরিত হওয়া নতুন কিছু নির্ভরতা তৈরি করে। প্রোডাকশনে প্রভাব ফেলার আগেই এই সাধারণ ব্যর্থতার মোডগুলোর জন্য প্রস্তুতি নিন।

সার্টিফিকেটের মেয়াদ শেষ হওয়া। MDM রিনিউ করার আগে যদি কোনো ডিভাইসের সার্টিফিকেটের মেয়াদ শেষ হয়ে যায়, তবে ডিভাইসটি কোনো নোটিফিকেশন ছাড়াই অথেন্টিকেশনে ব্যর্থ হয়। ব্যবহারকারী কোনো ব্যাখ্যা ছাড়াই একটি কানেকশন ত্রুটি দেখতে পান। সার্টিফিকেটের মেয়াদের ৮০%-এ MDM অটো-রিনিউয়াল কনফিগার করে এবং মেয়াদোত্তীর্ণ সার্টিফিকেট সহ ডিভাইসগুলোর জন্য MDM কমপ্লায়েন্স ড্যাশবোর্ড মনিটর করে এটি প্রশমন করুন।

MDM সিঙ্ক ব্যর্থতা। যে ডিভাইসটি MDM কমপ্লায়েন্সের বাইরে চলে যায় বা চেক ইন করতে ব্যর্থ হয়, সেটি রিনিউ করা সার্টিফিকেট নাও পেতে পারে। এমন কমপ্লায়েন্স পলিসি বাস্তবায়ন করুন যা ত্রুটিপূর্ণ ডিভাইসগুলোকে চিহ্নিত করে এবং সার্টিফিকেটের মেয়াদ শেষ হওয়ার আগে অ্যাডমিনিস্ট্রেটরদের সতর্ক করে।

ফায়ারওয়াল RADIUS ট্রাফিক ব্লক করছে। অ্যাক্সেস পয়েন্টগুলোকে অবশ্যই UDP পোর্ট ১৮১২ (অথেন্টিকেশন) এবং UDP পোর্ট ১৮১৩ (অ্যাকাউন্টিং), অথবা RadSec-এর জন্য TCP পোর্ট ২০৮৩-এ ক্লাউড RADIUS এন্ডপয়েন্টগুলোতে পৌঁছাতে হবে। শাখা অফিসগুলোর আউটবাউন্ড ফায়ারওয়াল নিয়মগুলো প্রায়শই এই পোর্টগুলোকে ব্লক করে। ডিপ্লয়মেন্টের আগে অ্যাক্সেসয়েন্ট ম্যানেজমেন্ট VLAN থেকে রিচিবিলিটি পরীক্ষা করুন।

SCIM প্রোভিশনিং ব্যর্থতা। আইডেন্টিটি প্রোভাইডার এবং Purple-এর মধ্যে SCIM সংযোগ বিচ্ছিন্ন হলে, ব্যবহারকারীর অবস্থার পরিবর্তনগুলো প্রচারিত হবে না। আইডেন্টিটি প্রোভাইডার এবং Purple ড্যাশবোর্ড উভয় ক্ষেত্রেই SCIM সিঙ্ক স্ট্যাটাস মনিটর করুন। সিঙ্ক ব্যর্থতার জন্য অ্যালার্ট কনফিগার করুন।

সার্টিফিকেট সমর্থন ছাড়া লিগ্যাসি ডিভাইস। IoT ডিভাইস, প্রিন্টার এবং পুরোনো হার্ডওয়্যার EAP-TLS সমর্থন নাও করতে পারে। এই ডিভাইসগুলোর জন্য, একটি শেয়ার্ড PSK-এর পরিবর্তে iPSK (individual pre-shared keys) ব্যবহার করুন। Purple নেটিভভাবে iPSK সমর্থন করে, প্রতিটি ডিভাইসের জন্য একটি অনন্য কী বরাদ্দ করে এবং 802.1X সাপ্লিক্যান্ট সমর্থনের প্রয়োজন ছাড়াই প্রতিটি ডিভাইসকে সঠিক VLAN-এ স্থাপন করে।


ROI এবং ব্যবসায়িক প্রভাব

অন-প্রেমিসেস RADIUS থেকে ক্লাউড RADIUS-এ স্থানান্তরিত হওয়া অবকাঠামো, অপারেশন এবং নিরাপত্তার ক্ষেত্রে পরিমাপযোগ্য সুবিধা প্রদান করে।

দিক অন-প্রেমিসেস NPS ক্লাউড RADIUS (Purple)
অবকাঠামো খরচ Windows Server লাইসেন্স, VM কম্পিউট, স্টোরেজ প্রতি-AP সাবস্ক্রিপশন, কোনো সার্ভার হার্ডওয়্যার নেই
ডিপ্লয় করার সময় কয়েক দিন থেকে কয়েক সপ্তাহ এক ঘণ্টার কম
হাই অ্যাভেইলেবিলিটি ম্যানুয়াল - দুটি সার্ভার এবং রেপ্লিকেশন মাল্টি-রিজিয়ন অ্যাক্টিভ-অ্যাক্টিভ, ডিফল্ট
OS প্যাচিং মাসিক, আপনার টিম দ্বারা ভেন্ডর-পরিচালিত
WiFi হেল্পডেস্ক টিকিট উচ্চ - পাসওয়ার্ড রিসেট, ম্যানুয়াল অনবোর্ডিং ৮০% হ্রাস (Purple-এর কাস্টমার ডেটা)
অ্যাক্সেস বাতিল LDAP সিঙ্কের মাধ্যমে কয়েক ঘণ্টা থেকে কয়েক দিন SCIM-এর মাধ্যমে কয়েক সেকেন্ড

Purple-এর স্টাফ WiFi ব্যবহারকারী আইটি টিমগুলো সাধারণত WiFi সাপোর্ট টিকিট ৮০% হ্রাস পেতে দেখে (Purple-এর অভ্যন্তরীণ ডেটা, ২০২৪), যা পাসওয়ার্ড রিসেট এবং ম্যানুয়াল ডিভাইস অনবোর্ডিং দূর করার কারণে ঘটে। সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন শক্তিশালী অথেন্টিকেশনের জন্য PCI-DSS প্রয়োজনীয়তা ৮.৩ এবং সিস্টেম ও অ্যাপ্লিকেশন অ্যাক্সেস নিয়ন্ত্রণের জন্য ISO 27001 কন্ট্রোল A.৯.৪ পূরণ করে, যা আপনার সিকিউরিটি টিমের অডিট সংক্রান্ত ঝামেলা কমিয়ে দেয়।

retail এবং hospitality খাতের প্রতিষ্ঠানগুলোর জন্য, একটি একক ক্লাউড ড্যাশবোর্ড থেকে - একটি ইউনিফাইড আইডেন্টিটি লেয়ারের মাধ্যমে - স্টাফ WiFi এবং Guest WiFi পরিচালনা করার ক্ষমতা মাল্টি-সাইট এস্টেট জুড়ে অপারেশনাল জটিলতা হ্রাস করে। transport অপারেটর এবং healthcare প্রদানকারীদের জন্য, তাৎক্ষণিক অ্যাক্সেস বাতিলের ক্ষমতা এবং সম্পূর্ণ অডিট ট্রেইল অতিরিক্ত কোনো টুল ছাড়াই নিয়ন্ত্রক প্রয়োজনীয়তা পূরণ করে।

Purple-এর WiFi Analytics লেয়ার অথেন্টিকেশন অবকাঠামোর ওপর অকুপেন্সি এবং হাইব্রিড কাজের ডেটা যোগ করে, যা স্টাফ WiFi-কে একটি ব্যয় কেন্দ্র থেকে অপারেশনাল ইন্টেলিজেন্সের উৎসে পরিণত করে।


সম্পর্কিত পঠন: Enterprise WiFi Security: A Complete Guide for 2026 - OpenWrt Custom Firmware Integration with Purple WiFi

মূল সংজ্ঞাসমূহ

802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য একটি IEEE স্ট্যান্ডার্ড (IEEE 802.1X-2020)। অ্যাক্সেস পয়েন্ট নেটওয়ার্ক অ্যাক্সেস মঞ্জুর করার আগে ডিভাইসগুলোকে একটি RADIUS সার্ভার দ্বারা মধ্যস্থতাকৃত একটি EAP আদান-প্রদান ব্যবহার করে অথেন্টিকেট করতে হয়।

আইটি টিমগুলো শুধুমাত্র অনুমোদিত ব্যবহারকারী এবং ডিভাইসগুলো যাতে কর্পোরেট নেটওয়ার্কের সাথে সংযুক্ত হয় তা নিশ্চিত করতে 802.1X ব্যবহার করে। এটি প্রতি-ব্যবহারকারী এনক্রিপশন, প্রতি-সেশন কী এবং প্রতিটি কানেকশন ইভেন্টের একটি সম্পূর্ণ অডিট ট্রেইল প্রদান করে।

RADIUS

Remote Authentication Dial-In User Service (RFC 2865)। একটি নেটওয়ার্কিং প্রোটোকল যা নেটওয়ার্ক অ্যাক্সেসের জন্য কেন্দ্রীভূত Authentication, Authorisation, এবং Accounting (AAA) ম্যানেজমেন্ট প্রদান করে।

অ্যাক্সেস পয়েন্টগুলো প্রতিটি কানেকশন অনুরোধ RADIUS সার্ভারে ফরোয়ার্ড করে, যা ডিভাইসটিকে অনুমতি দেওয়া হবে কিনা এবং কোন VLAN বরাদ্দ করা হবে তা নির্ধারণ করে। ক্লাউড RADIUS অন-প্রেমিসেস NPS বা FreeRADIUS সার্ভারগুলোকে প্রতিস্থাপন করে।

EAP-TLS

Extensible Authentication Protocol-Transport Layer Security (RFC 5216)। একটি 802.1X অথেন্টিকেশন পদ্ধতি যা পাসওয়ার্ডের পরিবর্তে পারস্পরিক X.509 সার্টিফিকেট আদান-প্রদান ব্যবহার করে।

EAP-TLS হলো ম্যানেজড ডিভাইস ফ্লিটের জন্য গোল্ড স্ট্যান্ডার্ড। এটি ফিশিং-প্রতিরোধী, এর জন্য কোনো পাসওয়ার্ড হ্যাশ স্টোরের প্রয়োজন হয় না এবং এটি একমাত্র 802.1X পদ্ধতি যা CISA ফিশিং-প্রতিরোধী MFA নির্দেশিকা পূরণ করে।

PEAP-MSCHAPv2

Protected Extensible Authentication Protocol with Microsoft Challenge Handshake Authentication Protocol version 2। একটি লিগ্যাসি 802.1X পদ্ধতি যা Active Directory-তে সংরক্ষিত NTLM হ্যাশের বিপরীতে পাসওয়ার্ড যাচাই করে।

PEAP-MSCHAPv2 ক্লাউড-অনলি পরিবেশে ব্যর্থ হয় কারণ Entra ID NTLM হ্যাশ সংরক্ষণ করে না। অন-প্রেমিসেস AD থেকে স্থানান্তরিত হওয়া প্রতিষ্ঠানগুলোকে অবশ্যই PEAP-কে EAP-TLS দ্বারা প্রতিস্থাপন করতে হবে।

SCEP

Simple Certificate Enrollment Protocol। ব্যবহারকারীর হস্তক্ষেপ ছাড়াই স্বয়ংক্রিয়ভাবে ডিভাইসগুলোতে ডিজিটাল সার্টিফিকেট অনুরোধ এবং ইনস্টল করতে MDM প্ল্যাটফর্মগুলো দ্বারা ব্যবহৃত একটি প্রোটোকল।

আইটি টিমগুলো কর্মচারীদের ডিভাইসে ব্যাকগ্রাউন্ডে WiFi সার্টিফিকেট সরবরাহ করতে Intune বা Jamf-এর সাথে SCEP ব্যবহার করে। SCEP ক্লাউড-ফার্স্ট ডিপ্লয়মেন্টে অন-প্রেমিসেস NDES (Network Device Enrollment Service) সার্ভারকে প্রতিস্থাপন করে।

SCIM

System for Cross-domain Identity Management (RFC 7644)। একটি ওপেন স্ট্যান্ডার্ড যা আইটি সিস্টেমগুলোর মধ্যে ব্যবহারকারীর আইডেন্টিটি তথ্যের রিয়েল-টাইম আদান-প্রদান স্বয়ংক্রিয় করে।

SCIM নিশ্চিত করে যে যখন Entra ID or Okta-তে কোনো কর্মচারীর অ্যাকাউন্ট নিষ্ক্রিয় করা হয়, তখন সেই পরিবর্তনটি তাৎক্ষণিকভাবে ক্লাউড RADIUS পরিষেবাতে পুশ করা হয়, যা কয়েক ঘণ্টার পরিবর্তে কয়েক সেকেন্ডের মধ্যে WiFi অ্যাক্সেস বাতিল করে।

NPS

Network Policy Server। Microsoft-এর RADIUS ইমপ্লিমেন্টেশন, যা সাধারণত অন-প্রেমিসেস Active Directory পরিবেশের অংশ হিসেবে Windows Server-এ চালানো হয়।

ক্লাউড-ফার্স্ট প্রতিষ্ঠানগুলো Windows Server VM, OS প্যাচিং এবং অন-প্রেমিসেস Active Directory-এর ওপর নির্ভরতা দূর করতে NPS বাদ দিচ্ছে। ক্লাউড RADIUS হলো এর সরাসরি প্রতিস্থাপন।

RadSec

RADIUS over TLS (RFC 6614)। একটি প্রোটোকল যা TLS ব্যবহার করে RADIUS অথেন্টিকেশন ট্রাফিক এনক্রিপ্ট করে, যা ঐতিহ্যবাহী RADIUS দ্বারা ব্যবহৃত UDP-ভিত্তিক ক্লিয়ারটেক্সট ট্রান্সপোর্টকে প্রতিস্থাপন করে।

ক্লাউড RADIUS ব্যবহার করার সময় RadSec অপরিহার্য, কারণ অথেন্টিকেশন ট্রাফিককে অবশ্যই অ্যাক্সেস পয়েন্ট এবং ক্লাউড পরিষেবার মধ্যে পাবলিক ইন্টারনেটের মাধ্যমে যাতায়াত করতে হয়। Purple নেটিভভাবে RadSec সমর্থন করে।

iPSK

Individual Pre-Shared Key। WPA2-Personal-এর একটি রূপ যা সমস্ত ডিভাইসের জন্য একটি একক শেয়ার্ড কী-এর পরিবর্তে প্রতিটি ডিভাইসের জন্য একটি অনন্য প্রি-শেয়ার্ড কী বরাদ্দ করে।

iPSK ব্যবহার করা হয় IoT ডিভাইস, প্রিন্টার এবং অন্যান্য হার্ডওয়্যারের জন্য যা 802.1X EAP-TLS সমর্থন করতে পারে না। এটি সার্টিফিকেটের প্রয়োজন ছাড়াই প্রতি-ডিভাইস জবাবদিহিতা এবং VLAN অ্যাসাইনমেন্ট প্রদান করে।

Dynamic VLAN

একটি নেটওয়ার্ক সেগমেন্টেশন কৌশল যেখানে RADIUS সার্ভার Access-Accept রেসপন্সে একটি VLAN আইডেন্টিফায়ার রিটার্ন করে এবং অ্যাক্সেস পয়েন্ট স্বয়ংক্রিয়ভাবে ডিভাইসটিকে সেই VLAN-এ স্থাপন করে।

ডায়নামিক VLAN আইটি টিমগুলোকে ম্যানুয়াল ফায়ারওয়াল পরিবর্তন ছাড়াই আইডেন্টিটি প্রোভাইডার গ্রুপ মেম্বারশিপের ওপর ভিত্তি করে স্টাফ, ঠিকাদার, IoT ডিভাইস এবং অতিথিদের আলাদা নেটওয়ার্ক সেগমেন্টে বিভক্ত করার অনুমতি দেয়।

সমাধানকৃত উদাহরণসমূহ

একটি ৪০০-সাইটের রিটেইল চেইনের সমস্ত লোকেশনে স্টাফ WiFi সুরক্ষিত করা প্রয়োজন। তারা Cisco Meraki অ্যাক্সেস পয়েন্ট চালায় এবং ডিভাইস ম্যানেজমেন্টের জন্য Intune-এর সাথে Microsoft Entra ID ব্যবহার করে। তারা বর্তমানে একটি শেয়ার্ড WPA2-Personal PSK ব্যবহার করে কারণ NPS চালানোর জন্য তাদের কোনো অন-প্রেমিসেস Active Directory নেই। একটি সাম্প্রতিক অভ্যন্তরীণ অডিটে শেয়ার্ড PSK-কে PCI-DSS কমপ্লায়েন্সের ঘাটতি হিসেবে চিহ্নিত করা হয়েছে।

চেইনটি Purple-এর ক্লাউড RADIUS ডিপ্লয় করে। প্রথমে, তারা OAuth অ্যাডমিন কনসেন্টের মাধ্যমে Purple-কে Entra ID-এর সাথে সংযুক্ত করে এবং SCIM প্রোভিশনিং কনফিগার করে। Intune-এ, তারা Purple CA রুট-এর জন্য একটি Trusted Certificate Profile এবং 'Staff-Retail' ডিভাইস গ্রুপের জন্য নির্ধারিত একটি SCEP সার্টিফিকেট প্রোফাইল তৈরি করে। Intune ব্যাকগ্রাউন্ডে সমস্ত ম্যানেজড পয়েন্ট-অফ-সেল টার্মিনাল এবং স্টাফ ট্যাবলেটে সার্টিফিকেট পুশ করে। Meraki ড্যাশবোর্ডে, তারা স্টাফ SSID-কে WPA2-Enterprise-এ আপডেট করে, Purple ক্লাউড RADIUS প্রাইমারি এবং সেকেন্ডারি এন্ডপয়েন্টগুলো প্রবেশ করায় এবং ডায়নামিক VLAN অ্যাসাইনমেন্ট সক্ষম করে। যখন একটি ডিভাইস সংযুক্ত হয়, তখন এটি তার Intune-ইস্যুকৃত সার্টিফিকেট উপস্থাপন করে, Purple এটিকে CA-এর বিপরীতে যাচাই করে এবং Entra ID গ্রুপ পরীক্ষা করে, এবং গ্রুপ মেম্বারশিপের ওপর ভিত্তি করে ডিভাইসটিকে VLAN 10 (স্টাফ নেটওয়ার্ক) বা VLAN 20 (ম্যানেজমেন্ট নেটওয়ার্ক)-এ স্থাপন করা হয়। শেয়ার্ড PSK-টি বাদ দেওয়া হয়। ৪০০টি সাইট জুড়ে রোলআউট করতে একটি উইকএন্ড সময় লাগে, কারণ কোনো অন-সাইট হার্ডওয়্যার ডিপ্লয় করা হয় না - কেবল Meraki-তে SSID কনফিগারেশন পরিবর্তন করা হয়।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি শেয়ার্ড PSK-এর প্রয়োজনীয়তা দূর করে, প্রতিটি ডিভাইসের জবাবদিহিতা এবং প্রতি-সেশনের এনক্রিপশন কী প্রদান করে। প্রতিটি অথেন্টিকেশন ইভেন্ট ব্যবহারকারী, ডিভাইস, AP এবং SSID সহ লগ করা হয়, যা অডিট লগের জন্য PCI-DSS প্রয়োজনীয়তা ১০.২ পূরণ করে। Intune SCEP এবং ক্লাউড RADIUS ব্যবহার করে, চেইনটি তার ৪০০টি লোকেশনের কোনোটিতেই কোনো অন-প্রেমিসেস সার্ভার ডিপ্লয় না করেই 802.1X নিরাপত্তা অর্জন করে। এর বিকল্প - প্রতিটি সাইটে বা একটি হাব-অ্যান্ড-স্পোক টপোলজিতে NPS VM ডিপ্লয় করা - এর জন্য কয়েক সপ্তাহের অবকাঠামোগত কাজ এবং চলমান প্যাচিংয়ের প্রয়োজন হতো।

১৫,০০০ শিক্ষার্থীর একটি বিশ্ববিদ্যালয় তাদের প্রাথমিক আইডেন্টিটি প্রোভাইডার হিসেবে Google Workspace ব্যবহার করে। আইটি টিম MacBooks, Chromebooks এবং Android ফোনের একটি BYOD এস্টেটে স্টাফ এবং শিক্ষার্থীদের জন্য সুরক্ষিত WiFi প্রদান করতে চায়। তাদের কোনো অন-প্রেমিসেস Active Directory নেই এবং সার্ভার চালানোর কোনো আগ্রহ নেই।

বিশ্ববিদ্যালয়টি Google Workspace-এর সাথে Purple-এর ক্লাউড RADIUS একীভূত করে। ম্যানেজড Chromebooks-এর জন্য, তারা SCEP-এর মাধ্যমে একটি WiFi সার্টিফিকেট প্রোফাইল পুশ করতে Google Admin ব্যবহার করে, যা ব্যাকগ্রাউন্ডে প্রতিটি ডিভাইসকে নথিভুক্ত করে। BYOD MacBooks এবং Android ফোনের জন্য, তারা একটি লাইটওয়েট অনবোর্ডিং অ্যাপ্লিকেশন ডিপ্লয় করে যা ব্যবহারকারীকে তাদের Google ক্রেডেনশিয়াল দিয়ে অথেন্টিকেট করে এবং একটি একক ট্যাপে ডিভাইসে একটি সার্টিফিকেট ইনস্টল করে। পরবর্তী সংযোগগুলো ব্যাকগ্রাউন্ডে EAP-TLS ব্যবহার করে। Purple Google Workspace অর্গানাইজেশনাল ইউনিটগুলোকে VLAN-এ ম্যাপ করে: স্টাফরা VLAN 10-এ, শিক্ষার্থীরা VLAN 20-এ এবং অতিথি দর্শনার্থীরা একটি ক্যাপটিভ পোর্টাল SSID-এ যুক্ত হন। যখন একজন শিক্ষার্থী স্নাতক সম্পন্ন করেন এবং তার Google অ্যাকাউন্ট স্থগিত করা হয়, তখন SCIM পরিবর্তনটি Purple-এ পুশ করে এবং কয়েক মিনিটের মধ্যে তাদের WiFi অ্যাক্সেস বাতিল হয়ে যায়।

পরীক্ষকের মন্তব্য: এই সমাধানটি Active Directory-এর প্রয়োজন ছাড়াই একটি মিশ্র ম্যানেজড এবং BYOD এস্টেটের জন্য সুরক্ষিত 802.1X প্রদান করে। অনবোর্ডিং অ্যাপ্লিকেশনটি BYOD ডিভাইসগুলোর জন্য সার্টিফিকেট প্রোভিশনিংয়ের জটিলতা পরিচালনা করে, যা MDM-এর মাধ্যমে পরিচালনা করা যায় না। Google Workspace SCIM ইন্টিগ্রেশন নিশ্চিত করে যে WiFi এস্টেটটি ম্যানুয়াল হস্তক্ষেপ ছাড়াই বিশ্ববিদ্যালয়ের ডিরেক্টরির সাথে সামঞ্জস্যপূর্ণ থাকে। এই প্যাটার্নটি University of Sheffield, University of Leeds এবং University of the Arts London-এ প্রোডাকশনে রয়েছে, যারা সবাই Purple-এর গ্রাহক।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনার প্রতিষ্ঠান অন-প্রেমিসেস Active Directory থেকে সম্পূর্ণভাবে Microsoft Entra ID-তে স্থানান্তরিত হয়েছে। আপনার বর্তমান স্টাফ WiFi পুরোনো ডোমেনের সাথে যুক্ত একটি NPS সার্ভারের বিপরীতে PEAP-MSCHAPv2 ব্যবহার করে। ডোমেন কন্ট্রোলারটি নিষ্ক্রিয় করার পর, স্টাফরা রিপোর্ট করছেন যে তারা আর WiFi-এর সাথে সংযুক্ত হতে পারছেন না। এর মূল কারণ কী এবং সঠিক দীর্ঘমেয়াদী সমাধান কী?

ইঙ্গিত: ডিরেক্টরি থেকে PEAP-MSCHAPv2-এর কী প্রয়োজন এবং Entra ID তা প্রদান করে কিনা তা বিবেচনা করুন।

মডেল উত্তর দেখুন

মূল কারণ হলো PEAP-MSCHAPv2-এর জন্য RADIUS সার্ভারকে Active Directory-তে সংরক্ষিত একটি NTLM হ্যাশের বিপরীতে ব্যবহারকারীর পাসওয়ার্ড যাচাই করতে হয়। ডোমেন কন্ট্রোলারটি নিষ্ক্রিয় করার ফলে, NPS-এর কাছে যাচাই করার মতো কোনো ডিরেক্টরি নেই। Entra ID NTLM হ্যাশ সংরক্ষণ করে না, তাই NPS-কে Entra ID-এর দিকে রিডাইরেক্ট করা যাবে না। সঠিক দীর্ঘমেয়াদী সমাধান হলো NPS-কে একটি ক্লাউড RADIUS পরিষেবা দ্বারা প্রতিস্থাপন করা, PEAP-MSCHAPv2 থেকে EAP-TLS-এ স্থানান্তরিত হওয়া এবং SCEP-এর মাধ্যমে ডিভাইস সার্টিফিকেট ইস্যু করতে MDM (Intune) ব্যবহার করা। এটি যেকোনো অন-প্রেমিসেস ডিরেক্টরির ওপর নির্ভরতা দূর করে।

Q2. আপনি Jamf Pro দ্বারা পরিচালিত ২০০টি কর্পোরেট MacBooks ফ্লিটের জন্য ক্লাউড RADIUS ডিপ্লয় করছেন। আপনার আইডেন্টিটি প্রোভাইডার হলো Okta। এই ডিভাইসগুলোতে WiFi ক্রেডেনশিয়াল সরবরাহ করার সবচেয়ে নিরাপদ এবং অপারেশনালভাবে দক্ষ উপায় কী?

ইঙ্গিত: এমন একটি পদ্ধতি খুঁজুন যার জন্য কোনো ব্যবহারকারীর ইন্টারঅ্যাকশনের প্রয়োজন নেই, পাসওয়ার্ড এড়িয়ে চলে এবং আপনার বিদ্যমান MDM-এর সাথে একীভূত হয়।

মডেল উত্তর দেখুন

MacBooks-এ ব্যাকগ্রাউন্ডে ডিভাইস সার্টিফিকেট পুশ করতে SCEP ব্যবহার করার জন্য Jamf Pro কনফিগার করুন। আপনার ক্লাউড RADIUS প্রোভাইডার দ্বারা পরিচালিত CA-এর দিকে নির্দেশ করে একটি Jamf কনফিগারেশন প্রোফাইলে একটি SCEP পে-লোড তৈরি করুন। প্রোফাইলটিকে প্রাসঙ্গিক ডিভাইস গ্রুপের জন্য নির্ধারণ করুন। Jamf কোনো ব্যবহারকারীর ইন্টারঅ্যাকশন ছাড়াই স্বয়ংক্রিয়ভাবে প্রতিটি MacBook-এ সার্টিফিকেট পুশ করবে। SCEP-ইস্যুকৃত সার্টিফিকেটের সাথে EAP-TLS ব্যবহার করতে একই কনফিগারেশন প্রোফাইলে WiFi প্রোফাইলটি কনফিগার করুন। Okta-তে কোনো কর্মচারীর অ্যাকাউন্ট নিষ্ক্রিয় করা হলে তাদের WiFi অ্যাক্সেস যাতে অবিলম্বে বাতিল হয়ে যায় তা নিশ্চিত করতে SCIM-এর মাধ্যমে ক্লাউড RADIUS পরিষেবাটিকে Okta-এর সাথে সংযুক্ত করুন।

Q3. সোমবার সকাল ৯টায় একজন কর্মচারীকে চাকরিচ্যুত করা হয়। সকাল ৯:০৫ মিনিটে HR দ্বারা তাদের Entra ID অ্যাকাউন্টটি নিষ্ক্রিয় করা হয়। সকাল ৯:৩০০ মিনিটে, একটি সিকিউরিটি অ্যালার্ট দেখায় যে কর্মচারীর ল্যাপটপটি এখনও কার পার্ক থেকে কর্পোরেট WiFi-এর সাথে সংযুক্ত রয়েছে। কোন কনফিগারেশনটি অনুপস্থিত এবং আপনি কীভাবে এটি সমাধান করবেন?

ইঙ্গিত: RADIUS সার্ভার কীভাবে জানতে পারে যে আইডেন্টিটি প্রোভাইডারে ব্যবহারকারীর স্ট্যাটাস পরিবর্তিত হয়েছে?

মডেল উত্তর দেখুন

ডিপ্লয়মেন্টটি SCIM প্রোভিশনিংয়ের পরিবর্তে পর্যায়ক্রমিক LDAP সিঙ্কের ওপর নির্ভর করছে। অ্যাকাউন্টটি নিষ্ক্রিয় করার পর থেকে এখনও LDAP সিঙ্ক চালানো হয়নি, তাই ক্লাউড RADIUS পরিষেবা এখনও ব্যবহারকারীকে সক্রিয় মনে করছে। এর সমাধান হলো Entra ID এবং ক্লাউড RADIUSサービスの মধ্যে SCIM প্রোভিশনিং সক্ষম করা। SCIM রিয়েল-টাইমে ব্যবহারকারীর অবস্থার পরিবর্তনগুলো পুশ করে, তাই সকাল ৯:০৫ মিনিটে Entra ID-তে অ্যাকাউন্টটি নিষ্ক্রিয় করা হলে, RADIUS পরিষেবা অবিলম্বে পরিবর্তনটি পেয়ে যায়। পরবর্তী সময়ে ডিভাইসটি পুনরায় অথেন্টিকেট করার চেষ্টা করলে (যা অ্যাক্সেস পয়েন্টের সেশন টাইমআউট দ্বারা নিয়ন্ত্রিত), এটি একটি Access-Reject পায়। অ্যাক্সেস পয়েন্টে একটি সংক্ষিপ্ত সেশন টাইমআউট (১৫ থেকে ৩০ মিনিট) সেট করলে অ্যাকাউন্ট নিষ্ক্রিয় করা এবং নেটওয়ার্ক থেকে বিচ্ছিন্ন করার মধ্যকার সর্বোচ্চ সময়সীমা সীমিত হয়।

Q4. আপনার ভেন্যুতে ৫০টি IoT ডিভাইস রয়েছে - ডিজিটাল সাইনেজ প্লেয়ার, এনভায়রনমেন্টাল সেন্সর এবং প্রিন্টার - যা 802.1X EAP-TLS সমর্থন করে না। আপনার EAP-TLS স্টাফ নেটওয়ার্কের মতো একই WiFi অবকাঠামোতে আপনি কীভাবে এই ডিভাইসগুলোকে সুরক্ষিত করবেন?

ইঙ্গিত: সার্টিফিকেট সমর্থনের প্রয়োজন ছাড়াই কোন অথেন্টিকেশন পদ্ধতি প্রতি-ডিভাইস জবাবদিহিতা প্রদান করে তা বিবেচনা করুন।

মডেল উত্তর দেখুন

IoT ডিভাইসগুলোর জন্য iPSK (individual pre-shared keys) ব্যবহার করুন। ক্লাউড RADIUS ড্যাশবোর্ডে প্রতিটি ডিভাইসের জন্য একটি অনন্য প্রি-শেয়ার্ড কী এবং একটি VLAN অ্যাসাইনমেন্ট বরাদ্দ করুন। প্রতিটি ডিভাইস তার অনন্য কী দিয়ে অথেন্টিকেট করে, যা RADIUS সার্ভার যাচাই করে এবং ডিভাইসটিকে স্টাফ নেটওয়ার্ক থেকে আলাদা করে IoT VLAN-এ স্থাপন করতে ব্যবহার করে। যদি কোনো ডিভাইস ক্ষতিগ্রস্ত বা নিষ্ক্রিয় করা হয়, তবে আপনি অন্য কোনো ডিভাইসে প্রভাব না ফেলে কেবল সেই ডিভাইসের কী বাতিল করতে পারেন। এই পদ্ধতিটি IoT হার্ডওয়্যারে 802.1X সাপ্লিক্যান্ট সমর্থনের প্রয়োজন ছাড়াই প্রতি-ডিভাইস জবাবদিহিতা এবং নেটওয়ার্ক সেগমেন্টেশন প্রদান করে।

এই সিরিজে পড়া চালিয়ে যান

WPA2 Personal বনাম Enterprise: পার্থক্য কী এবং আপনার কোনটি ব্যবহার করা উচিত?

এই কারিগরি নির্দেশিকাটি এন্টারপ্রাইজ WiFi পরিবেশে WPA2 Personal এবং WPA2 Enterprise নিরাপত্তা প্রোটোকলের মধ্যে একটি বিস্তৃত তুলনা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT লিডারদের সঠিক সিদ্ধান্ত নিতে সহায়তা করার জন্য প্রতিটি স্ট্যান্ডার্ডের আর্কিটেকচারাল পার্থক্য, ডিপ্লয়মেন্ট পদ্ধতি এবং নিরাপত্তা সংক্রান্ত প্রভাবগুলি রূপরেখা দেয়।

গাইডটি পড়ুন →

সবকিছুর জন্য তিনটি SSID: guest, Passpoint, এবং IoT WiFi সেটআপ গাইড

এই প্রযুক্তিগত গাইডটি এন্টারপ্রাইজ ভেন্যু জুড়ে থ্রি-SSID WiFi ডিজাইন বাস্তবায়নের জন্য একটি নির্দিষ্ট ব্লুপ্রিন্ট প্রদান করে। এটি সম্পূর্ণ VLAN সেগমেন্টেশন এবং জিরো-ট্রাস্ট নেটওয়ার্ক অ্যাক্সেস অর্জনের জন্য একটি ওপেন Guest WiFi পোর্টাল কনফিগারেশন, স্বয়ংক্রিয় Passpoint অনবোর্ডিং এবং প্রতি ডিভাইসে xPSK প্রমাণীকরণ বিস্তারিতভাবে আলোচনা করে।

গাইডটি পড়ুন →

কোনো कर्मचारी চলে গেলে কীভাবে WiFi অ্যাক্সেস বাতিল করবেন

এই গাইডে বিস্তারিত আলোচনা করা হয়েছে কীভাবে কোনো কর্মচারী চলে গেলে WiFi অ্যাক্সেস বাতিল করতে হয়, যেখানে অনিরাপদ শেয়ার্ড পাসওয়ার্ডের পরিবর্তে প্রতি-ব্যবহারকারী অনুযায়ী 802.1X সার্টিফিকেট বা iPSK ব্যবহার করা হয়। এটি ISO 27001 এবং SOC 2 অডিটের প্রয়োজনীয়তা পূরণের জন্য SCIM-এর মাধ্যমে স্বয়ংক্রিয় ডিপ্রোভিশনিং কভার করে।

গাইডটি পড়ুন →
Active Directory বা অন-প্রেম (on-prem) সার্ভার ছাড়াই এন্টারপ্রাইজ WiFi অথেন্টিকেশন | টেকনিক্যাল গাইড | Purple