Active Directory বা অন-প্রেম (on-prem) সার্ভার ছাড়াই এন্টারপ্রাইজ WiFi অথেন্টিকেশন
এই গাইডটি ব্যাখ্যা করে যে কীভাবে একটি অন-প্রেমিসেস Active Directory, Windows NPS, বা RADIUS সার্ভার ছাড়াই সুরক্ষিত WPA2/3-Enterprise WiFi অথেন্টিকেশন ডিপ্লয় করা যায়। এটি ক্লাউড আইডেন্টিটি প্রোভাইডার এবং 802.1X-এর মধ্যে প্রোটোকলের অমিল, PEAP-MSCHAPv2-এর পরিবর্তে EAP-TLS ব্যবহারের যৌক্তিকতা এবং কীভাবে Microsoft Entra ID, Okta, বা Google Workspace-এর বিপরীতে MDM-ইস্যুকৃত সার্টিফিকেট সহ ক্লাউড RADIUS ডিপ্লয় করতে হয় তা কভার করে। এটি ক্লাউড-ফার্স্ট এবং Mac/Chromebook-নির্ভর প্রতিষ্ঠানের আইটি প্রধানদের জন্য লেখা হয়েছে যারা অন-প্রেমিসেস অবকাঠামো বাদ দিতে প্রস্তুত।
এই গাইডটি শুনুন
পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide →
- এক্সিকিউটিভ সামারি
- টেকনিক্যাল ডিপ-ডাইভ
- সমস্যার মূলে থাকা প্রোটোকলের অমিল
- Active Directory ছাড়া PEAP-MSCHAPv2 কেন ব্যর্থ হয়
- EAP-TLS: ক্লাউড-ফার্স্ট প্রতিষ্ঠানের জন্য সঠিক সমাধান
- যেভাবে MDM অন-প্রেমিসেস CA-কে প্রতিস্থাপন করে
- SCIM এবং তাৎক্ষণিক অ্যাক্সেস বাতিল
- RadSec: ইন্টারনেটে RADIUS ট্রাফিক সুরক্ষিত করা
- ইমপ্লিমেন্টেশন গাইড
- ধাপ ১: আপনার আইডেন্টিটি প্রোভাইডারের সাথে ক্লাউড RADIUS সংযুক্ত করুন
- ধাপ ২: আপনার MDM এবং SCEP প্রোফাইল কনফিগার করুন
- ধাপ ৩: ক্লাউড RADIUS ড্যাশবোর্ডে নেটওয়ার্ক পলিসি নির্ধারণ করুন
- ধাপ ৪: অ্যাক্সেস পয়েন্ট কনফিগারেশন আপডেট করুন
- বেস্ট প্র্যাকটিস
- ট্রাবলশুটিং এবং ঝুঁকি প্রশমন
- ROI এবং ব্যবসায়িক প্রভাব

এক্সিকিউটিভ সামারি
বেশিরভাগ প্রতিষ্ঠান তাদের আইডেন্টিটি ক্লাউডে স্থানান্তরিত করেছে। Microsoft Entra ID, Okta, এবং Google Workspace এখন ইমেল, SaaS অ্যাপ এবং ডিভাইস ম্যানেজমেন্টের জন্য ব্যবহারকারী, গ্রুপ এবং অ্যাক্সেস পলিসি পরিচালনা করে। কিন্তু এন্টারপ্রাইজ WiFi সেই গতিতে তাল মেলাতে পারেনি। অ্যাক্সেস পয়েন্টগুলো এখনও একটি RADIUS সার্ভার প্রত্যাশা করে, এবং সেই RADIUS সার্ভারটি ঐতিহাসিকভাবে একটি অন-প্রেমিসেস Active Directory ডোমেন কন্ট্রোলারের সাথে সংযুক্ত Windows Network Policy Server (NPS) ছিল।
এই অমিলটি আইটি টিমগুলোকে শুধুমাত্র WiFi চালু রাখার জন্য অপ্রয়োজনীয় অন-প্রেমিসেস অবকাঠামো বজায় রাখতে বাধ্য করে। এর সমাধান হলো ক্লাউড RADIUS: একটি সম্পূর্ণ পরিচালিত অথেন্টিকেশন পরিষেবা যা আপনার অ্যাক্সেস পয়েন্টগুলোর সাথে RADIUS-এ এবং আপনার ক্লাউড আইডেন্টিটি প্রোভাইডারের সাথে OAuth2, SCIM এবং SAML-এ যোগাযোগ করে। আপনার MDM-এর মাধ্যমে EAP-TLS সার্টিফিকেট ডেলিভারির সাথে এটিকে যুক্ত করুন, এবং আপনার কাছে কোনো অন-প্রেমিসেস সার্ভার, কোনো OS প্যাচিং এবং সরাসরি আপনার ক্লাউড ডিরেক্টরির সাথে যুক্ত তাৎক্ষণিক অ্যাক্সেস বাতিলের সুবিধা সহ একটি সম্পূর্ণ 802.1X ডিপ্লয়মেন্ট থাকবে।
Purple বিশ্বব্যাপী ৮০,০০০+ ভেন্যুতে ক্লাউড RADIUS পরিচালনা করে, যার আপটাইম ৯৯.৯৯৯% (Purple-এর অভ্যন্তরীণ ডেটা, ২০২৪) এবং Microsoft Entra ID, Okta, এবং Google Workspace-এর সাথে নেটিভ ইন্টিগ্রেশন রয়েছে। আপনি এক ঘণ্টারও কম সময়ের মধ্যে আপনার বিদ্যমান Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, বা Fortinet অ্যাক্সেস পয়েন্টগুলোতে লাইভ হতে পারেন।
টেকনিক্যাল ডিপ-ডাইভ
সমস্যার মূলে থাকা প্রোটোকলের অমিল
মূল চ্যালেঞ্জটি হলো ক্লাউড আইডেন্টিটি প্রোভাইডার এবং WiFi অ্যাক্সেস পয়েন্টগুলো সম্পূর্ণ ভিন্ন ভাষায় কথা বলে। Microsoft Entra ID (পূর্বে Azure AD) SAML, OIDC এবং OAuth2-এর মাধ্যমে ব্যবহারকারীদের অথেন্টিকেট করে - যে প্রোটোকলগুলো ব্রাউজার এবং SaaS অ্যাপগুলো ব্যবহার করে। WiFi অ্যাক্সেস পয়েন্টগুলো RADIUS (Remote Authentication Dial-In User Service, RFC 2865) ব্যবহার করে, যা ১৯৯০-এর দশকে ডায়াল-আপ এবং VPN-এর জন্য ডিজাইন করা একটি UDP-ভিত্তিক প্রোটোকল। Microsoft কখনই Entra ID-এর জন্য কোনো নেটিভ RADIUS এন্ডপয়েন্ট সরবরাহ করেনি। আপনি একটি Meraki বা Aruba অ্যাক্সেস পয়েন্টকে সরাসরি Azure-এর দিকে নির্দেশ করে 802.1X কাজ করার আশা করতে পারেন না।
এটিই সেই বাধা যা প্রতিটি ক্লাউড-ফার্স্ট আইটি টিম অনুভব করে যখন তারা WPA2-Enterprise বা WPA3-Enterprise দিয়ে স্টাফ WiFi সুরক্ষিত করার চেষ্টা করে। অ্যাক্সেস পয়েন্ট এবং ক্লাউড আইডেন্টিটি প্রোভাইডারের মধ্যকার ব্যবধান দূর করার জন্য কিছু একটা প্রয়োজন। সেই মাধ্যমটিই হলো ক্লাউড RADIUS।
Active Directory ছাড়া PEAP-MSCHAPv2 কেন ব্যর্থ হয়
ঐতিহাসিকভাবে, 802.1X ডিপ্লয়মেন্টগুলো PEAP-MSCHAPv2 (Protected Extensible Authentication Protocol with Microsoft Challenge Handshake Authentication Protocol version 2)-এর ওপর নির্ভর করত। ব্যবহারকারী তাদের ইউজারনেম এবং পাসওয়ার্ড টাইপ করতেন, অ্যাক্সেস পয়েন্ট অনুরোধটি RADIUS সার্ভারে ফরোয়ার্ড করত এবং RADIUS সার্ভার Active Directory-তে সংরক্ষিত একটি NTLM হ্যাশের বিপরীতে পাসওয়ার্ডটি যাচাই করত।
Microsoft Entra ID কোনো NTLM হ্যাশ সংরক্ষণ করে না। এটি কোনো কনফিগারেশন ঘাটতি নয় - এটি একটি সুচিন্তিত আর্কিটেকচারাল সিদ্ধান্ত। Entra ID একটি আধুনিক ক্লাউড আইডেন্টিটি প্রোভাইডার, কোনো ডোমেন কন্ট্রোলার নয়। ফলস্বরূপ, Entra ID-এর দিকে নির্দেশিত একটি RADIUS সার্ভার PEAP-MSCHAPv2 চ্যালেঞ্জ যাচাই করতে পারে না। Entra ID-এর সাথে PEAP কাজ করানোর একমাত্র উপায় হলো Entra Domain Services ডিপ্লয় করা, যা একটি পেইড ম্যানেজড Active Directory যা Entra ID থেকে সিঙ্ক্রোনাইজ করে, এবং তারপর সেটির বিপরীতে NPS চালানো। এটি আপনি যা দূর করার চেষ্টা করছিলেন তার বেশিরভাগই পুনরায় ফিরিয়ে আনে: Windows Server VM, OS প্যাচিং, NTLM হ্যাশ স্টোরেজ এবং ম্যানুয়াল সার্টিফিকেট ম্যানেজমেন্ট।
EAP-TLS: ক্লাউড-ফার্স্ট প্রতিষ্ঠানের জন্য সঠিক সমাধান
EAP-TLS (Extensible Authentication Protocol-Transport Layer Security, RFC 5216) পাসওয়ার্ডের পরিবর্তে X.509 ডিজিটাল সার্টিফিকেট ব্যবহার করে। ডিভাইসটি RADIUS সার্ভারে একটি সার্টিফিকেট উপস্থাপন করে। RADIUS সার্ভার একটি বিশ্বস্ত সার্টিফিকেট অথরিটি (CA)-এর বিপরীতে সার্টিফিকেটটি যাচাই করে। যেহেতু এই আদান-প্রদানে কোনো পাসওয়ার্ড নেই, তাই RADIUS সার্ভারের কোনো NTLM হ্যাশ স্টোরের প্রয়োজন হয় না। সঠিক VLAN এবং অ্যাক্সেস পলিসি প্রয়োগ করতে এটির কেবল CA-কে বিশ্বাস করা এবং আইডেন্টিটি প্রোভাইডারে ব্যবহারকারীর গ্রুপ মেম্বারশিপ পরীক্ষা করা প্রয়োজন।
EAP-TLS ডিজাইনগতভাবেই ফিশিং-প্রতিরোধী। এখানে চুরি করার মতো কোনো ক্রেডেনশিয়াল নেই। এটি ফিশিং-প্রতিরোধী মাল্টি-ফ্যাক্টর অথেন্টিকেশনের বিষয়ে CISA-এর নির্দেশিকা পূরণ করে এবং কার্ডহোল্ডারদের ডেটা পরিচালনা করে এমন নেটওয়ার্কগুলোতে শক্তিশালী অথেন্টিকেশনের জন্য PCI-DSS প্রয়োজনীয়তার সাথে সামঞ্জস্যপূর্ণ। এটি ম্যানেজড ডিভাইস ফ্লিটের জন্য IEEE 802.1X দ্বারা সুপারিশকৃত অথেন্টিকেশন পদ্ধতি।

ক্লাউড-ফার্স্ট 802.1X অথেন্টিকেশন আর্কিটেকচার: ডিভাইসগুলো Purple-এর ক্লাউড RADIUS-এর মাধ্যমে EAP-TLS ব্যবহার করে অথেন্টিকেট করে, যা সার্টিফিকেট যাচাই করে এবং Entra ID, Okta, বা Google Workspace থেকে গ্রুপ-ভিত্তিক পলিসি প্রয়োগ করে।
যেভাবে MDM অন-প্রেমিসেস CA-কে প্রতিস্থাপন করে
একটি ঐতিহ্যবাহী 802.1X ডিপ্লয়মেন্টে, Active Directory Certificate Services (AD CS) চালিত একটি অন-প্রেমিসেস সার্টিফিকেট অথরিটি দ্বারা সার্টিফিকেট ইস্যু করা হতো। একটি ক্লাউড-ফার্স্ট ডিপ্লয়মেন্টে, MDM SCEP (Simple Certificate Enrollment Protocol) ব্যবহার করে এই ভূমিকাটি গ্রহণ করে। Microsoft Intune, Jamf Pro এবং অন্যান্য MDM প্ল্যাটফর্মগুলো ক্লাউড-হোস্টেড CA থেকে সার্টিফিকেটের অনুরোধ করতে পারে এবং সেগুলো ব্যাকগ্রাউন্ডে ম্যানেজড ডিভাইসগুলোতে পুশ করতে পারে।
প্রক্রিয়াটি নিম্নরূপ কাজ করে। আইটি অ্যাডমিনিস্ট্রেটর MDM-এ একটি SCEP সার্টিফিকেট প্রোফাইল তৈরি করেন, যা WiFi অ্যাক্সেসের প্রয়োজন এমন ডিভাইস গ্রুপগুলোর জন্য নির্ধারিত থাকে। MDM স্বয়ংক্রিয়ভাবে Windows, macOS, iOS, iPadOS, Android Enterprise এবং ChromeOS ডিভাইসগুলোতে সার্টিফিকেট পুশ করে। ব্যবহারকারী কিছুই দেখতে পান না। সার্টিফিকেটটি MDM-এ ডিভাইসের আইডেন্টিটির সাথে আবদ্ধ থাকে এবং মেয়াদ শেষ হওয়ার আগে স্বয়ংক্রিয়ভাবে রিনিউ হয়। যখন ডিভাইসটি WiFi-এর সাথে সংযুক্ত হয়, তখন এটি ক্লাউড RADIUS সার্ভারে সার্টিফিকেটটি উপস্থাপন করে, যা CA-এর বিপরীতে এটি যাচাই করে এবং সঠিক নেটওয়ার্ক পলিসি প্রয়োগ করে।
Microsoft Intune ব্যবহারকারী প্রতিষ্ঠানগুলোর জন্য, Microsoft Cloud PKI একটি সম্পূর্ণ পরিচালিত CA প্রদান করে যা সরাসরি Intune SCEP প্রোফাইলের সাথে একীভূত হয়, যা একটি অন-প্রেমিসেস NDES (Network Device Enrollment Service) সার্ভারের প্রয়োজনীয়তা দূর করে। Jamf-পরিচালিত Mac এবং iOS ফ্লিটের জন্য, Jamf-এর বিল্ট-ইন CA বা একটি থার্ড-পার্টি ক্লাউড CA একই উদ্দেশ্যে কাজ করে।
SCIM এবং তাৎক্ষণিক অ্যাক্সেস বাতিল
ক্লাউড RADIUS-এর সবচেয়ে গুরুত্বপূর্ণ অপারেশনাল দিকগুলোর একটি হলো SCIM (System for Cross-domain Identity Management) প্রোভিশনিং। SCIM হলো একটি ওপেন স্ট্যান্ডার্ড যা আপনার ক্লাউড আইডেন্টিটি প্রোভাইডার - যা তথ্যের মূল উৎস - থেকে নির্ভরশীল সিস্টেমে রিয়েল-টাইমে আইডেন্টিটি পরিবর্তনগুলো পুশ করে। যখন Entra ID বা Okta-তে কোনো কর্মচারীর অ্যাকাউন্ট নিষ্ক্রিয় করা হয়, তখন SCIM তাৎক্ষণিকভাবে সেই পরিবর্তনটি ক্লাউড RADIUS পরিষেবাতে পুশ করে। পরবর্তী সময়ে ডিভাইসটি অথেন্টিকেট করার চেষ্টা করলে, RADIUS সার্ভার Access-Reject রিটার্ন করে। অ্যাক্সেস পয়েন্টে একটি সংক্ষিপ্ত সেশন টাইমআউট কনফিগার করা থাকলে, অ্যাকাউন্টটি নিষ্ক্রিয় করার কয়েক মিনিটের মধ্যে ডিভাইসটি নেটওয়ার্ক থেকে বিচ্ছিন্ন হয়ে যায়।
এটি শেয়ার্ড PSK নেটওয়ার্কগুলোর তুলনায় একটি উল্লেখযোগ্য নিরাপত্তা উন্নতি, যেখানে অ্যাক্সেস বাতিল করার একমাত্র উপায় হলো প্রতিটি ডিভাইসে পাসওয়ার্ড পরিবর্তন করা, এবং এটি লিগ্যাসি RADIUS ডিপ্লয়মেন্টগুলোর চেয়েও উন্নত যা কয়েক ঘণ্টা বা দিনের ব্যবধানে পর্যায়ক্রমিক LDAP সিঙ্কের ওপর নির্ভর করে।
RadSec: ইন্টারনেটে RADIUS ট্রাফিক সুরক্ষিত করা
ঐতিহ্যবাহী RADIUS UDP ব্যবহার করে এবং কেবল মৌলিক মেসেজ অথেন্টিকেশন প্রদান করে। যখন আপনার RADIUS সার্ভারটি আপনার অ্যাক্সেস পয়েন্টগুলোর মতো একই ডেটা সেন্টারে থাকে, তখন এটি গ্রহণযোগ্য। যখন আপনার RADIUS সার্ভারটি একটি ক্লাউড পরিষেবা হয়, তখন অথেন্টিকেশন ট্রাফিক পাবলিক ইন্টারনেটের মাধ্যমে যাতায়াত করে। RadSec (RADIUS over TLS, RFC 6614) TLS ব্যবহার করে RADIUS আদান-প্রদান এনক্রিপ্ট করে, যা অথেন্টিকেশন ট্রাফিকের গোপনীয়তা এবং অখণ্ডতা নিশ্চিত করে। Purple নেটিভভাবে RadSec সমর্থন করে, এবং যে অ্যাক্সেসয়েন্টগুলো এখনও RadSec সমর্থন করে না সেগুলোর জন্য IPsec ফলব্যাক সুবিধা রয়েছে।
ইমপ্লিমেন্টেশন গাইড
EAP-TLS-এর সাথে ক্লাউড RADIUS ডিপ্লয় করার জন্য চারটি সমন্বিত পদক্ষেপের প্রয়োজন। Entra ID এবং একটি MDM ইতিমধ্যে চালু থাকলে এক ঘণ্টারও কম সময়ের মধ্যে একটি পাইলট SSID লাইভ করা সম্ভব।
ধাপ ১: আপনার আইডেন্টিটি প্রোভাইডারের সাথে ক্লাউড RADIUS সংযুক্ত করুন
OAuth2 অ্যাডমিন কনসেন্ট (Entra ID-এর জন্য) বা API টোকেন (Okta এবং Google Workspace-এর জন্য)-এর মাধ্যমে Purple-কে আপনার আইডেন্টিটি প্রোভাইডারের সাথে সংযুক্ত করুন। এটি Purple-কে ডিরেক্টরি থেকে ব্যবহারকারী, গ্রুপ এবং গ্রুপ মেম্বারশিপ পড়ার অনুমতি দেয়। রিয়েল-টাইমে Purple-এ ব্যবহারকারীর অবস্থার পরিবর্তনগুলো পুশ করতে SCIM প্রোভিশনিং কনফিগার করুন। ডিস্কে কোনো সার্ভিস প্রিন্সিপাল ক্রেডেনশিয়াল সংরক্ষণ করা হয় না। গ্রুপের পরিবর্তনগুলো পরবর্তী অথেন্টিকেশন ইভেন্টে কার্যকর হয়, কোনো সিঙ্ক শিডিউলের ওপর নয়।
ধাপ ২: আপনার MDM এবং SCEP প্রোফাইল কনফিগার করুন
Microsoft Intune-এ, CA রুট-এর জন্য একটি Trusted Certificate Profile তৈরি করুন, তারপর Purple-পরিচালিত CA-এর দিকে নির্দেশ করে একটি SCEP সার্টিফিকেট প্রোফাইল তৈরি করুন। উভয় প্রোফাইলকে WiFi অ্যাক্সেসের প্রয়োজন এমন ডিভাইস গ্রুপগুলোর জন্য নির্ধারণ করুন। Jamf-এর জন্য, একটি কনফিগারেশন প্রোফাইলে একটি SCEP পে-লোড কনফিগার করুন। MDM ব্যাকগ্রাউন্ডে সার্টিফিকেটগুলো পুশ করে। পরবর্তী ধাপে যাওয়ার আগে MDM কমপ্লায়েন্স ড্যাশবোর্ডে সার্টিফিকেট ডেলিভারি যাচাই করুন।
ধাপ ৩: ক্লাউড RADIUS ড্যাশবোর্ডে নেটওয়ার্ক পলিসি নির্ধারণ করুন
RADIUS পলিসি তৈরি করুন যা আইডেন্টিটি প্রোভাইডার গ্রুপগুলোকে নির্দিষ্ট VLAN এবং অ্যাক্সেস কন্ট্রোলের সাথে ম্যাপ করে। উদাহরণস্বরূপ, Entra ID গ্রুপ "Staff-Finance"-কে সম্পূর্ণ ইন্টারনেট অ্যাক্সেস সহ VLAN 20-এ ম্যাপ করুন এবং "Staff-Contractors"-কে সময়-সীমিত অ্যাক্সেস সহ VLAN 30-এ ম্যাপ করুন যা স্বয়ংক্রিয়ভাবে শেষ হয়ে যায়। Purple-এর ড্যাশবোর্ড অথেন্টিকেশনের সময় এই পলিসিগুলো প্রয়োগ করে, যার জন্য কোনো ফায়ারওয়াল পরিবর্তনের প্রয়োজন হয় না।
ধাপ ৪: অ্যাক্সেস পয়েন্ট কনফিগারেশন আপডেট করুন
802.1X সহ WPA2-Enterprise বা WPA3-Enterprise ব্যবহার করতে আপনার অ্যাক্সেস পয়েন্টগুলোর SSID কনফিগারেশন আপডেট করুন। শেয়ার্ড সিক্রেটের পাশাপাশি Purple ক্লাউড RADIUS প্রাইমারি এবং সেকেন্ডারি এন্ডপয়েন্ট হোস্টনেম বা IP অ্যাড্রেসগুলো লিখুন। Purple দ্বারা রিটার্ন করা RADIUS অ্যাট্রিবিউটের ওপর ভিত্তি করে ডায়নামিক VLAN অ্যাসাইনমেন্ট ব্যবহার করতে অ্যাক্সেস পয়েন্টগুলো কনফিগার করুন। পুরো নেটওয়ার্কে চালু করার আগে অ্যাক্সেস পয়েন্টগুলোর একটি সাবসেটে একটি একক SSID দিয়ে পরীক্ষা করুন।

ক্লাউড RADIUS বনাম অন-প্রেমিসেস RADIUS: ডিপ্লয়মেন্টের সময়, Active Directory-এর ওপর নির্ভরতা, হাই অ্যাভেইলেবিলিটি, OS প্যাচিং, আইডেন্টিটি ইন্টিগ্রেশন এবং সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্টের একটি সরাসরি তুলনা।
বেস্ট প্র্যাকটিস
এই সুপারিশগুলো IEEE 802.1X স্ট্যান্ডার্ড, PCI-DSS v4.0 প্রয়োজনীয়তা এবং Purple-এর ৮০,০০০+ ভেন্যুর নেটওয়ার্ক জুড়ে অপারেশনাল অভিজ্ঞতার প্রতিফলন ঘটায়।
ম্যানেজড ডিভাইসের জন্য EAP-TLS বাধ্যতামূলক করুন। পাসওয়ার্ডগুলো ফিশিং এবং ক্রেডেনশিয়াল স্টাফিংয়ের ঝুঁকিতে থাকে। সার্টিফিকেটগুলো আইডেন্টিটি এবং ডিভাইস কমপ্লায়েন্সের ক্রিপ্টোগ্রাফিক প্রমাণ প্রদান করে। EAP-TLS হলো একমাত্র 802.1X পদ্ধতি যা ডিজাইনগতভাবেই ফিশিং-প্রতিরোধী।
তাৎক্ষণিক অ্যাক্সেস বাতিলের জন্য SCIM ব্যবহার করুন। পর্যায়ক্রমিক LDAP সিঙ্কগুলোর কারণে একটি সময়সীমা থেকে যায় যেখানে চাকরিচ্যুত কর্মচারী নেটওয়ার্ক অ্যাক্সেস ধরে রাখতে পারেন। SCIM নিশ্চিত করে যে আইডেন্টিটি প্রোভাইডারে অ্যাকাউন্টটি নিষ্ক্রিয় করার মুহূর্তেই অ্যাক্সেস বাতিল হয়ে যায়।
মাল্টি-রিজিয়ন RADIUS ডিপ্লয় করুন। বিভিন্ন ভৌগোলিক অঞ্চলে অন্তত দুটি RADIUS এন্ডপয়েন্ট সহ আপনার অ্যাক্সেস পয়েন্টগুলো কনফিগার করুন। Purple ডিফল্টরূপে অ্যাক্টিভ-অ্যাক্টিভ মাল্টি-রিজিয়ন ফেইলওভার প্রদান করে, যা কয়েক সেকেন্ডের মধ্যে ফেইলওভার সম্পন্ন করে।
ডায়নামিক VLAN দিয়ে ট্রাফিক সেগমেন্ট করুন। ব্যবহারকারীদের ডায়নামিকভাবে নির্দিষ্ট VLAN-এ অ্যাসাইন করতে আইডেন্টিটি প্রোভাইডার গ্রুপ মেম্বারশিপ ব্যবহার করুন। এটি সংবেদনশীল ট্রাফিককে আলাদা করে এবং ম্যানুয়াল ফায়ারওয়াল পরিবর্তনের প্রয়োজন ছাড়াই একটি ক্ষতিগ্রস্থ ডিভাইসের ক্ষতিকর প্রভাবের পরিধি সীমিত করে।
RadSec সক্ষম করুন। আপনার অ্যাক্সেস পয়েন্টগুলো RadSec সমর্থন করলে, অ্যাক্সেস পয়েন্ট এবং ক্লাউড RADIUS সার্ভারের মধ্যে অথেন্টিকেশন ট্রাফিক এনক্রিপ্ট করতে এটি সক্ষম করুন। এটি বিশেষ করে শাখা অফিস এবং ভেন্যুগুলোর জন্য গুরুত্বপূর্ণ যেখানে অ্যাক্সেস পয়েন্টটি একটি অবিশ্বস্ত নেটওয়ার্ক সেগমেন্টে থাকে।
সার্টিফিকেট লাইফসাইকেল মনিটর করুন। সার্টিফিকেটের মেয়াদের ৮০% পূর্ণ হলে রিনিউয়াল শুরু করতে MDM অটো-রিনিউয়াল সেট করুন। এক বছরের সার্টিফিকেটের জন্য, ১০ মাসের মাথায় রিনিউয়াল শুরু হয়। সার্টিফিকেটের মেয়াদ শেষ হওয়ার আগে রিনিউ করতে ব্যর্থ হওয়া ডিভাইসগুলোর জন্য অ্যালার্ট সেট করুন।
For a broader treatment of enterprise WiFi security standards and frameworks, see our Enterprise WiFi Security: A Complete Guide for 2026 .
ট্রাবলশুটিং এবং ঝুঁকি প্রশমন
ক্লাউড RADIUS-এ স্থানান্তরিত হওয়া নতুন কিছু নির্ভরতা তৈরি করে। প্রোডাকশনে প্রভাব ফেলার আগেই এই সাধারণ ব্যর্থতার মোডগুলোর জন্য প্রস্তুতি নিন।
সার্টিফিকেটের মেয়াদ শেষ হওয়া। MDM রিনিউ করার আগে যদি কোনো ডিভাইসের সার্টিফিকেটের মেয়াদ শেষ হয়ে যায়, তবে ডিভাইসটি কোনো নোটিফিকেশন ছাড়াই অথেন্টিকেশনে ব্যর্থ হয়। ব্যবহারকারী কোনো ব্যাখ্যা ছাড়াই একটি কানেকশন ত্রুটি দেখতে পান। সার্টিফিকেটের মেয়াদের ৮০%-এ MDM অটো-রিনিউয়াল কনফিগার করে এবং মেয়াদোত্তীর্ণ সার্টিফিকেট সহ ডিভাইসগুলোর জন্য MDM কমপ্লায়েন্স ড্যাশবোর্ড মনিটর করে এটি প্রশমন করুন।
MDM সিঙ্ক ব্যর্থতা। যে ডিভাইসটি MDM কমপ্লায়েন্সের বাইরে চলে যায় বা চেক ইন করতে ব্যর্থ হয়, সেটি রিনিউ করা সার্টিফিকেট নাও পেতে পারে। এমন কমপ্লায়েন্স পলিসি বাস্তবায়ন করুন যা ত্রুটিপূর্ণ ডিভাইসগুলোকে চিহ্নিত করে এবং সার্টিফিকেটের মেয়াদ শেষ হওয়ার আগে অ্যাডমিনিস্ট্রেটরদের সতর্ক করে।
ফায়ারওয়াল RADIUS ট্রাফিক ব্লক করছে। অ্যাক্সেস পয়েন্টগুলোকে অবশ্যই UDP পোর্ট ১৮১২ (অথেন্টিকেশন) এবং UDP পোর্ট ১৮১৩ (অ্যাকাউন্টিং), অথবা RadSec-এর জন্য TCP পোর্ট ২০৮৩-এ ক্লাউড RADIUS এন্ডপয়েন্টগুলোতে পৌঁছাতে হবে। শাখা অফিসগুলোর আউটবাউন্ড ফায়ারওয়াল নিয়মগুলো প্রায়শই এই পোর্টগুলোকে ব্লক করে। ডিপ্লয়মেন্টের আগে অ্যাক্সেসয়েন্ট ম্যানেজমেন্ট VLAN থেকে রিচিবিলিটি পরীক্ষা করুন।
SCIM প্রোভিশনিং ব্যর্থতা। আইডেন্টিটি প্রোভাইডার এবং Purple-এর মধ্যে SCIM সংযোগ বিচ্ছিন্ন হলে, ব্যবহারকারীর অবস্থার পরিবর্তনগুলো প্রচারিত হবে না। আইডেন্টিটি প্রোভাইডার এবং Purple ড্যাশবোর্ড উভয় ক্ষেত্রেই SCIM সিঙ্ক স্ট্যাটাস মনিটর করুন। সিঙ্ক ব্যর্থতার জন্য অ্যালার্ট কনফিগার করুন।
সার্টিফিকেট সমর্থন ছাড়া লিগ্যাসি ডিভাইস। IoT ডিভাইস, প্রিন্টার এবং পুরোনো হার্ডওয়্যার EAP-TLS সমর্থন নাও করতে পারে। এই ডিভাইসগুলোর জন্য, একটি শেয়ার্ড PSK-এর পরিবর্তে iPSK (individual pre-shared keys) ব্যবহার করুন। Purple নেটিভভাবে iPSK সমর্থন করে, প্রতিটি ডিভাইসের জন্য একটি অনন্য কী বরাদ্দ করে এবং 802.1X সাপ্লিক্যান্ট সমর্থনের প্রয়োজন ছাড়াই প্রতিটি ডিভাইসকে সঠিক VLAN-এ স্থাপন করে।
ROI এবং ব্যবসায়িক প্রভাব
অন-প্রেমিসেস RADIUS থেকে ক্লাউড RADIUS-এ স্থানান্তরিত হওয়া অবকাঠামো, অপারেশন এবং নিরাপত্তার ক্ষেত্রে পরিমাপযোগ্য সুবিধা প্রদান করে।
| দিক | অন-প্রেমিসেস NPS | ক্লাউড RADIUS (Purple) |
|---|---|---|
| অবকাঠামো খরচ | Windows Server লাইসেন্স, VM কম্পিউট, স্টোরেজ | প্রতি-AP সাবস্ক্রিপশন, কোনো সার্ভার হার্ডওয়্যার নেই |
| ডিপ্লয় করার সময় | কয়েক দিন থেকে কয়েক সপ্তাহ | এক ঘণ্টার কম |
| হাই অ্যাভেইলেবিলিটি | ম্যানুয়াল - দুটি সার্ভার এবং রেপ্লিকেশন | মাল্টি-রিজিয়ন অ্যাক্টিভ-অ্যাক্টিভ, ডিফল্ট |
| OS প্যাচিং | মাসিক, আপনার টিম দ্বারা | ভেন্ডর-পরিচালিত |
| WiFi হেল্পডেস্ক টিকিট | উচ্চ - পাসওয়ার্ড রিসেট, ম্যানুয়াল অনবোর্ডিং | ৮০% হ্রাস (Purple-এর কাস্টমার ডেটা) |
| অ্যাক্সেস বাতিল | LDAP সিঙ্কের মাধ্যমে কয়েক ঘণ্টা থেকে কয়েক দিন | SCIM-এর মাধ্যমে কয়েক সেকেন্ড |
Purple-এর স্টাফ WiFi ব্যবহারকারী আইটি টিমগুলো সাধারণত WiFi সাপোর্ট টিকিট ৮০% হ্রাস পেতে দেখে (Purple-এর অভ্যন্তরীণ ডেটা, ২০২৪), যা পাসওয়ার্ড রিসেট এবং ম্যানুয়াল ডিভাইস অনবোর্ডিং দূর করার কারণে ঘটে। সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন শক্তিশালী অথেন্টিকেশনের জন্য PCI-DSS প্রয়োজনীয়তা ৮.৩ এবং সিস্টেম ও অ্যাপ্লিকেশন অ্যাক্সেস নিয়ন্ত্রণের জন্য ISO 27001 কন্ট্রোল A.৯.৪ পূরণ করে, যা আপনার সিকিউরিটি টিমের অডিট সংক্রান্ত ঝামেলা কমিয়ে দেয়।
retail এবং hospitality খাতের প্রতিষ্ঠানগুলোর জন্য, একটি একক ক্লাউড ড্যাশবোর্ড থেকে - একটি ইউনিফাইড আইডেন্টিটি লেয়ারের মাধ্যমে - স্টাফ WiFi এবং Guest WiFi পরিচালনা করার ক্ষমতা মাল্টি-সাইট এস্টেট জুড়ে অপারেশনাল জটিলতা হ্রাস করে। transport অপারেটর এবং healthcare প্রদানকারীদের জন্য, তাৎক্ষণিক অ্যাক্সেস বাতিলের ক্ষমতা এবং সম্পূর্ণ অডিট ট্রেইল অতিরিক্ত কোনো টুল ছাড়াই নিয়ন্ত্রক প্রয়োজনীয়তা পূরণ করে।
Purple-এর WiFi Analytics লেয়ার অথেন্টিকেশন অবকাঠামোর ওপর অকুপেন্সি এবং হাইব্রিড কাজের ডেটা যোগ করে, যা স্টাফ WiFi-কে একটি ব্যয় কেন্দ্র থেকে অপারেশনাল ইন্টেলিজেন্সের উৎসে পরিণত করে।
সম্পর্কিত পঠন: Enterprise WiFi Security: A Complete Guide for 2026 - OpenWrt Custom Firmware Integration with Purple WiFi
মূল সংজ্ঞাসমূহ
802.1X
পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য একটি IEEE স্ট্যান্ডার্ড (IEEE 802.1X-2020)। অ্যাক্সেস পয়েন্ট নেটওয়ার্ক অ্যাক্সেস মঞ্জুর করার আগে ডিভাইসগুলোকে একটি RADIUS সার্ভার দ্বারা মধ্যস্থতাকৃত একটি EAP আদান-প্রদান ব্যবহার করে অথেন্টিকেট করতে হয়।
আইটি টিমগুলো শুধুমাত্র অনুমোদিত ব্যবহারকারী এবং ডিভাইসগুলো যাতে কর্পোরেট নেটওয়ার্কের সাথে সংযুক্ত হয় তা নিশ্চিত করতে 802.1X ব্যবহার করে। এটি প্রতি-ব্যবহারকারী এনক্রিপশন, প্রতি-সেশন কী এবং প্রতিটি কানেকশন ইভেন্টের একটি সম্পূর্ণ অডিট ট্রেইল প্রদান করে।
RADIUS
Remote Authentication Dial-In User Service (RFC 2865)। একটি নেটওয়ার্কিং প্রোটোকল যা নেটওয়ার্ক অ্যাক্সেসের জন্য কেন্দ্রীভূত Authentication, Authorisation, এবং Accounting (AAA) ম্যানেজমেন্ট প্রদান করে।
অ্যাক্সেস পয়েন্টগুলো প্রতিটি কানেকশন অনুরোধ RADIUS সার্ভারে ফরোয়ার্ড করে, যা ডিভাইসটিকে অনুমতি দেওয়া হবে কিনা এবং কোন VLAN বরাদ্দ করা হবে তা নির্ধারণ করে। ক্লাউড RADIUS অন-প্রেমিসেস NPS বা FreeRADIUS সার্ভারগুলোকে প্রতিস্থাপন করে।
EAP-TLS
Extensible Authentication Protocol-Transport Layer Security (RFC 5216)। একটি 802.1X অথেন্টিকেশন পদ্ধতি যা পাসওয়ার্ডের পরিবর্তে পারস্পরিক X.509 সার্টিফিকেট আদান-প্রদান ব্যবহার করে।
EAP-TLS হলো ম্যানেজড ডিভাইস ফ্লিটের জন্য গোল্ড স্ট্যান্ডার্ড। এটি ফিশিং-প্রতিরোধী, এর জন্য কোনো পাসওয়ার্ড হ্যাশ স্টোরের প্রয়োজন হয় না এবং এটি একমাত্র 802.1X পদ্ধতি যা CISA ফিশিং-প্রতিরোধী MFA নির্দেশিকা পূরণ করে।
PEAP-MSCHAPv2
Protected Extensible Authentication Protocol with Microsoft Challenge Handshake Authentication Protocol version 2। একটি লিগ্যাসি 802.1X পদ্ধতি যা Active Directory-তে সংরক্ষিত NTLM হ্যাশের বিপরীতে পাসওয়ার্ড যাচাই করে।
PEAP-MSCHAPv2 ক্লাউড-অনলি পরিবেশে ব্যর্থ হয় কারণ Entra ID NTLM হ্যাশ সংরক্ষণ করে না। অন-প্রেমিসেস AD থেকে স্থানান্তরিত হওয়া প্রতিষ্ঠানগুলোকে অবশ্যই PEAP-কে EAP-TLS দ্বারা প্রতিস্থাপন করতে হবে।
SCEP
Simple Certificate Enrollment Protocol। ব্যবহারকারীর হস্তক্ষেপ ছাড়াই স্বয়ংক্রিয়ভাবে ডিভাইসগুলোতে ডিজিটাল সার্টিফিকেট অনুরোধ এবং ইনস্টল করতে MDM প্ল্যাটফর্মগুলো দ্বারা ব্যবহৃত একটি প্রোটোকল।
আইটি টিমগুলো কর্মচারীদের ডিভাইসে ব্যাকগ্রাউন্ডে WiFi সার্টিফিকেট সরবরাহ করতে Intune বা Jamf-এর সাথে SCEP ব্যবহার করে। SCEP ক্লাউড-ফার্স্ট ডিপ্লয়মেন্টে অন-প্রেমিসেস NDES (Network Device Enrollment Service) সার্ভারকে প্রতিস্থাপন করে।
SCIM
System for Cross-domain Identity Management (RFC 7644)। একটি ওপেন স্ট্যান্ডার্ড যা আইটি সিস্টেমগুলোর মধ্যে ব্যবহারকারীর আইডেন্টিটি তথ্যের রিয়েল-টাইম আদান-প্রদান স্বয়ংক্রিয় করে।
SCIM নিশ্চিত করে যে যখন Entra ID or Okta-তে কোনো কর্মচারীর অ্যাকাউন্ট নিষ্ক্রিয় করা হয়, তখন সেই পরিবর্তনটি তাৎক্ষণিকভাবে ক্লাউড RADIUS পরিষেবাতে পুশ করা হয়, যা কয়েক ঘণ্টার পরিবর্তে কয়েক সেকেন্ডের মধ্যে WiFi অ্যাক্সেস বাতিল করে।
NPS
Network Policy Server। Microsoft-এর RADIUS ইমপ্লিমেন্টেশন, যা সাধারণত অন-প্রেমিসেস Active Directory পরিবেশের অংশ হিসেবে Windows Server-এ চালানো হয়।
ক্লাউড-ফার্স্ট প্রতিষ্ঠানগুলো Windows Server VM, OS প্যাচিং এবং অন-প্রেমিসেস Active Directory-এর ওপর নির্ভরতা দূর করতে NPS বাদ দিচ্ছে। ক্লাউড RADIUS হলো এর সরাসরি প্রতিস্থাপন।
RadSec
RADIUS over TLS (RFC 6614)। একটি প্রোটোকল যা TLS ব্যবহার করে RADIUS অথেন্টিকেশন ট্রাফিক এনক্রিপ্ট করে, যা ঐতিহ্যবাহী RADIUS দ্বারা ব্যবহৃত UDP-ভিত্তিক ক্লিয়ারটেক্সট ট্রান্সপোর্টকে প্রতিস্থাপন করে।
ক্লাউড RADIUS ব্যবহার করার সময় RadSec অপরিহার্য, কারণ অথেন্টিকেশন ট্রাফিককে অবশ্যই অ্যাক্সেস পয়েন্ট এবং ক্লাউড পরিষেবার মধ্যে পাবলিক ইন্টারনেটের মাধ্যমে যাতায়াত করতে হয়। Purple নেটিভভাবে RadSec সমর্থন করে।
iPSK
Individual Pre-Shared Key। WPA2-Personal-এর একটি রূপ যা সমস্ত ডিভাইসের জন্য একটি একক শেয়ার্ড কী-এর পরিবর্তে প্রতিটি ডিভাইসের জন্য একটি অনন্য প্রি-শেয়ার্ড কী বরাদ্দ করে।
iPSK ব্যবহার করা হয় IoT ডিভাইস, প্রিন্টার এবং অন্যান্য হার্ডওয়্যারের জন্য যা 802.1X EAP-TLS সমর্থন করতে পারে না। এটি সার্টিফিকেটের প্রয়োজন ছাড়াই প্রতি-ডিভাইস জবাবদিহিতা এবং VLAN অ্যাসাইনমেন্ট প্রদান করে।
Dynamic VLAN
একটি নেটওয়ার্ক সেগমেন্টেশন কৌশল যেখানে RADIUS সার্ভার Access-Accept রেসপন্সে একটি VLAN আইডেন্টিফায়ার রিটার্ন করে এবং অ্যাক্সেস পয়েন্ট স্বয়ংক্রিয়ভাবে ডিভাইসটিকে সেই VLAN-এ স্থাপন করে।
ডায়নামিক VLAN আইটি টিমগুলোকে ম্যানুয়াল ফায়ারওয়াল পরিবর্তন ছাড়াই আইডেন্টিটি প্রোভাইডার গ্রুপ মেম্বারশিপের ওপর ভিত্তি করে স্টাফ, ঠিকাদার, IoT ডিভাইস এবং অতিথিদের আলাদা নেটওয়ার্ক সেগমেন্টে বিভক্ত করার অনুমতি দেয়।
সমাধানকৃত উদাহরণসমূহ
একটি ৪০০-সাইটের রিটেইল চেইনের সমস্ত লোকেশনে স্টাফ WiFi সুরক্ষিত করা প্রয়োজন। তারা Cisco Meraki অ্যাক্সেস পয়েন্ট চালায় এবং ডিভাইস ম্যানেজমেন্টের জন্য Intune-এর সাথে Microsoft Entra ID ব্যবহার করে। তারা বর্তমানে একটি শেয়ার্ড WPA2-Personal PSK ব্যবহার করে কারণ NPS চালানোর জন্য তাদের কোনো অন-প্রেমিসেস Active Directory নেই। একটি সাম্প্রতিক অভ্যন্তরীণ অডিটে শেয়ার্ড PSK-কে PCI-DSS কমপ্লায়েন্সের ঘাটতি হিসেবে চিহ্নিত করা হয়েছে।
চেইনটি Purple-এর ক্লাউড RADIUS ডিপ্লয় করে। প্রথমে, তারা OAuth অ্যাডমিন কনসেন্টের মাধ্যমে Purple-কে Entra ID-এর সাথে সংযুক্ত করে এবং SCIM প্রোভিশনিং কনফিগার করে। Intune-এ, তারা Purple CA রুট-এর জন্য একটি Trusted Certificate Profile এবং 'Staff-Retail' ডিভাইস গ্রুপের জন্য নির্ধারিত একটি SCEP সার্টিফিকেট প্রোফাইল তৈরি করে। Intune ব্যাকগ্রাউন্ডে সমস্ত ম্যানেজড পয়েন্ট-অফ-সেল টার্মিনাল এবং স্টাফ ট্যাবলেটে সার্টিফিকেট পুশ করে। Meraki ড্যাশবোর্ডে, তারা স্টাফ SSID-কে WPA2-Enterprise-এ আপডেট করে, Purple ক্লাউড RADIUS প্রাইমারি এবং সেকেন্ডারি এন্ডপয়েন্টগুলো প্রবেশ করায় এবং ডায়নামিক VLAN অ্যাসাইনমেন্ট সক্ষম করে। যখন একটি ডিভাইস সংযুক্ত হয়, তখন এটি তার Intune-ইস্যুকৃত সার্টিফিকেট উপস্থাপন করে, Purple এটিকে CA-এর বিপরীতে যাচাই করে এবং Entra ID গ্রুপ পরীক্ষা করে, এবং গ্রুপ মেম্বারশিপের ওপর ভিত্তি করে ডিভাইসটিকে VLAN 10 (স্টাফ নেটওয়ার্ক) বা VLAN 20 (ম্যানেজমেন্ট নেটওয়ার্ক)-এ স্থাপন করা হয়। শেয়ার্ড PSK-টি বাদ দেওয়া হয়। ৪০০টি সাইট জুড়ে রোলআউট করতে একটি উইকএন্ড সময় লাগে, কারণ কোনো অন-সাইট হার্ডওয়্যার ডিপ্লয় করা হয় না - কেবল Meraki-তে SSID কনফিগারেশন পরিবর্তন করা হয়।
১৫,০০০ শিক্ষার্থীর একটি বিশ্ববিদ্যালয় তাদের প্রাথমিক আইডেন্টিটি প্রোভাইডার হিসেবে Google Workspace ব্যবহার করে। আইটি টিম MacBooks, Chromebooks এবং Android ফোনের একটি BYOD এস্টেটে স্টাফ এবং শিক্ষার্থীদের জন্য সুরক্ষিত WiFi প্রদান করতে চায়। তাদের কোনো অন-প্রেমিসেস Active Directory নেই এবং সার্ভার চালানোর কোনো আগ্রহ নেই।
বিশ্ববিদ্যালয়টি Google Workspace-এর সাথে Purple-এর ক্লাউড RADIUS একীভূত করে। ম্যানেজড Chromebooks-এর জন্য, তারা SCEP-এর মাধ্যমে একটি WiFi সার্টিফিকেট প্রোফাইল পুশ করতে Google Admin ব্যবহার করে, যা ব্যাকগ্রাউন্ডে প্রতিটি ডিভাইসকে নথিভুক্ত করে। BYOD MacBooks এবং Android ফোনের জন্য, তারা একটি লাইটওয়েট অনবোর্ডিং অ্যাপ্লিকেশন ডিপ্লয় করে যা ব্যবহারকারীকে তাদের Google ক্রেডেনশিয়াল দিয়ে অথেন্টিকেট করে এবং একটি একক ট্যাপে ডিভাইসে একটি সার্টিফিকেট ইনস্টল করে। পরবর্তী সংযোগগুলো ব্যাকগ্রাউন্ডে EAP-TLS ব্যবহার করে। Purple Google Workspace অর্গানাইজেশনাল ইউনিটগুলোকে VLAN-এ ম্যাপ করে: স্টাফরা VLAN 10-এ, শিক্ষার্থীরা VLAN 20-এ এবং অতিথি দর্শনার্থীরা একটি ক্যাপটিভ পোর্টাল SSID-এ যুক্ত হন। যখন একজন শিক্ষার্থী স্নাতক সম্পন্ন করেন এবং তার Google অ্যাকাউন্ট স্থগিত করা হয়, তখন SCIM পরিবর্তনটি Purple-এ পুশ করে এবং কয়েক মিনিটের মধ্যে তাদের WiFi অ্যাক্সেস বাতিল হয়ে যায়।
অনুশীলনী প্রশ্নসমূহ
Q1. আপনার প্রতিষ্ঠান অন-প্রেমিসেস Active Directory থেকে সম্পূর্ণভাবে Microsoft Entra ID-তে স্থানান্তরিত হয়েছে। আপনার বর্তমান স্টাফ WiFi পুরোনো ডোমেনের সাথে যুক্ত একটি NPS সার্ভারের বিপরীতে PEAP-MSCHAPv2 ব্যবহার করে। ডোমেন কন্ট্রোলারটি নিষ্ক্রিয় করার পর, স্টাফরা রিপোর্ট করছেন যে তারা আর WiFi-এর সাথে সংযুক্ত হতে পারছেন না। এর মূল কারণ কী এবং সঠিক দীর্ঘমেয়াদী সমাধান কী?
ইঙ্গিত: ডিরেক্টরি থেকে PEAP-MSCHAPv2-এর কী প্রয়োজন এবং Entra ID তা প্রদান করে কিনা তা বিবেচনা করুন।
মডেল উত্তর দেখুন
মূল কারণ হলো PEAP-MSCHAPv2-এর জন্য RADIUS সার্ভারকে Active Directory-তে সংরক্ষিত একটি NTLM হ্যাশের বিপরীতে ব্যবহারকারীর পাসওয়ার্ড যাচাই করতে হয়। ডোমেন কন্ট্রোলারটি নিষ্ক্রিয় করার ফলে, NPS-এর কাছে যাচাই করার মতো কোনো ডিরেক্টরি নেই। Entra ID NTLM হ্যাশ সংরক্ষণ করে না, তাই NPS-কে Entra ID-এর দিকে রিডাইরেক্ট করা যাবে না। সঠিক দীর্ঘমেয়াদী সমাধান হলো NPS-কে একটি ক্লাউড RADIUS পরিষেবা দ্বারা প্রতিস্থাপন করা, PEAP-MSCHAPv2 থেকে EAP-TLS-এ স্থানান্তরিত হওয়া এবং SCEP-এর মাধ্যমে ডিভাইস সার্টিফিকেট ইস্যু করতে MDM (Intune) ব্যবহার করা। এটি যেকোনো অন-প্রেমিসেস ডিরেক্টরির ওপর নির্ভরতা দূর করে।
Q2. আপনি Jamf Pro দ্বারা পরিচালিত ২০০টি কর্পোরেট MacBooks ফ্লিটের জন্য ক্লাউড RADIUS ডিপ্লয় করছেন। আপনার আইডেন্টিটি প্রোভাইডার হলো Okta। এই ডিভাইসগুলোতে WiFi ক্রেডেনশিয়াল সরবরাহ করার সবচেয়ে নিরাপদ এবং অপারেশনালভাবে দক্ষ উপায় কী?
ইঙ্গিত: এমন একটি পদ্ধতি খুঁজুন যার জন্য কোনো ব্যবহারকারীর ইন্টারঅ্যাকশনের প্রয়োজন নেই, পাসওয়ার্ড এড়িয়ে চলে এবং আপনার বিদ্যমান MDM-এর সাথে একীভূত হয়।
মডেল উত্তর দেখুন
MacBooks-এ ব্যাকগ্রাউন্ডে ডিভাইস সার্টিফিকেট পুশ করতে SCEP ব্যবহার করার জন্য Jamf Pro কনফিগার করুন। আপনার ক্লাউড RADIUS প্রোভাইডার দ্বারা পরিচালিত CA-এর দিকে নির্দেশ করে একটি Jamf কনফিগারেশন প্রোফাইলে একটি SCEP পে-লোড তৈরি করুন। প্রোফাইলটিকে প্রাসঙ্গিক ডিভাইস গ্রুপের জন্য নির্ধারণ করুন। Jamf কোনো ব্যবহারকারীর ইন্টারঅ্যাকশন ছাড়াই স্বয়ংক্রিয়ভাবে প্রতিটি MacBook-এ সার্টিফিকেট পুশ করবে। SCEP-ইস্যুকৃত সার্টিফিকেটের সাথে EAP-TLS ব্যবহার করতে একই কনফিগারেশন প্রোফাইলে WiFi প্রোফাইলটি কনফিগার করুন। Okta-তে কোনো কর্মচারীর অ্যাকাউন্ট নিষ্ক্রিয় করা হলে তাদের WiFi অ্যাক্সেস যাতে অবিলম্বে বাতিল হয়ে যায় তা নিশ্চিত করতে SCIM-এর মাধ্যমে ক্লাউড RADIUS পরিষেবাটিকে Okta-এর সাথে সংযুক্ত করুন।
Q3. সোমবার সকাল ৯টায় একজন কর্মচারীকে চাকরিচ্যুত করা হয়। সকাল ৯:০৫ মিনিটে HR দ্বারা তাদের Entra ID অ্যাকাউন্টটি নিষ্ক্রিয় করা হয়। সকাল ৯:৩০০ মিনিটে, একটি সিকিউরিটি অ্যালার্ট দেখায় যে কর্মচারীর ল্যাপটপটি এখনও কার পার্ক থেকে কর্পোরেট WiFi-এর সাথে সংযুক্ত রয়েছে। কোন কনফিগারেশনটি অনুপস্থিত এবং আপনি কীভাবে এটি সমাধান করবেন?
ইঙ্গিত: RADIUS সার্ভার কীভাবে জানতে পারে যে আইডেন্টিটি প্রোভাইডারে ব্যবহারকারীর স্ট্যাটাস পরিবর্তিত হয়েছে?
মডেল উত্তর দেখুন
ডিপ্লয়মেন্টটি SCIM প্রোভিশনিংয়ের পরিবর্তে পর্যায়ক্রমিক LDAP সিঙ্কের ওপর নির্ভর করছে। অ্যাকাউন্টটি নিষ্ক্রিয় করার পর থেকে এখনও LDAP সিঙ্ক চালানো হয়নি, তাই ক্লাউড RADIUS পরিষেবা এখনও ব্যবহারকারীকে সক্রিয় মনে করছে। এর সমাধান হলো Entra ID এবং ক্লাউড RADIUSサービスの মধ্যে SCIM প্রোভিশনিং সক্ষম করা। SCIM রিয়েল-টাইমে ব্যবহারকারীর অবস্থার পরিবর্তনগুলো পুশ করে, তাই সকাল ৯:০৫ মিনিটে Entra ID-তে অ্যাকাউন্টটি নিষ্ক্রিয় করা হলে, RADIUS পরিষেবা অবিলম্বে পরিবর্তনটি পেয়ে যায়। পরবর্তী সময়ে ডিভাইসটি পুনরায় অথেন্টিকেট করার চেষ্টা করলে (যা অ্যাক্সেস পয়েন্টের সেশন টাইমআউট দ্বারা নিয়ন্ত্রিত), এটি একটি Access-Reject পায়। অ্যাক্সেস পয়েন্টে একটি সংক্ষিপ্ত সেশন টাইমআউট (১৫ থেকে ৩০ মিনিট) সেট করলে অ্যাকাউন্ট নিষ্ক্রিয় করা এবং নেটওয়ার্ক থেকে বিচ্ছিন্ন করার মধ্যকার সর্বোচ্চ সময়সীমা সীমিত হয়।
Q4. আপনার ভেন্যুতে ৫০টি IoT ডিভাইস রয়েছে - ডিজিটাল সাইনেজ প্লেয়ার, এনভায়রনমেন্টাল সেন্সর এবং প্রিন্টার - যা 802.1X EAP-TLS সমর্থন করে না। আপনার EAP-TLS স্টাফ নেটওয়ার্কের মতো একই WiFi অবকাঠামোতে আপনি কীভাবে এই ডিভাইসগুলোকে সুরক্ষিত করবেন?
ইঙ্গিত: সার্টিফিকেট সমর্থনের প্রয়োজন ছাড়াই কোন অথেন্টিকেশন পদ্ধতি প্রতি-ডিভাইস জবাবদিহিতা প্রদান করে তা বিবেচনা করুন।
মডেল উত্তর দেখুন
IoT ডিভাইসগুলোর জন্য iPSK (individual pre-shared keys) ব্যবহার করুন। ক্লাউড RADIUS ড্যাশবোর্ডে প্রতিটি ডিভাইসের জন্য একটি অনন্য প্রি-শেয়ার্ড কী এবং একটি VLAN অ্যাসাইনমেন্ট বরাদ্দ করুন। প্রতিটি ডিভাইস তার অনন্য কী দিয়ে অথেন্টিকেট করে, যা RADIUS সার্ভার যাচাই করে এবং ডিভাইসটিকে স্টাফ নেটওয়ার্ক থেকে আলাদা করে IoT VLAN-এ স্থাপন করতে ব্যবহার করে। যদি কোনো ডিভাইস ক্ষতিগ্রস্ত বা নিষ্ক্রিয় করা হয়, তবে আপনি অন্য কোনো ডিভাইসে প্রভাব না ফেলে কেবল সেই ডিভাইসের কী বাতিল করতে পারেন। এই পদ্ধতিটি IoT হার্ডওয়্যারে 802.1X সাপ্লিক্যান্ট সমর্থনের প্রয়োজন ছাড়াই প্রতি-ডিভাইস জবাবদিহিতা এবং নেটওয়ার্ক সেগমেন্টেশন প্রদান করে।
এই সিরিজে পড়া চালিয়ে যান
WPA2 Personal বনাম Enterprise: পার্থক্য কী এবং আপনার কোনটি ব্যবহার করা উচিত?
এই কারিগরি নির্দেশিকাটি এন্টারপ্রাইজ WiFi পরিবেশে WPA2 Personal এবং WPA2 Enterprise নিরাপত্তা প্রোটোকলের মধ্যে একটি বিস্তৃত তুলনা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT লিডারদের সঠিক সিদ্ধান্ত নিতে সহায়তা করার জন্য প্রতিটি স্ট্যান্ডার্ডের আর্কিটেকচারাল পার্থক্য, ডিপ্লয়মেন্ট পদ্ধতি এবং নিরাপত্তা সংক্রান্ত প্রভাবগুলি রূপরেখা দেয়।
সবকিছুর জন্য তিনটি SSID: guest, Passpoint, এবং IoT WiFi সেটআপ গাইড
এই প্রযুক্তিগত গাইডটি এন্টারপ্রাইজ ভেন্যু জুড়ে থ্রি-SSID WiFi ডিজাইন বাস্তবায়নের জন্য একটি নির্দিষ্ট ব্লুপ্রিন্ট প্রদান করে। এটি সম্পূর্ণ VLAN সেগমেন্টেশন এবং জিরো-ট্রাস্ট নেটওয়ার্ক অ্যাক্সেস অর্জনের জন্য একটি ওপেন Guest WiFi পোর্টাল কনফিগারেশন, স্বয়ংক্রিয় Passpoint অনবোর্ডিং এবং প্রতি ডিভাইসে xPSK প্রমাণীকরণ বিস্তারিতভাবে আলোচনা করে।
কোনো कर्मचारी চলে গেলে কীভাবে WiFi অ্যাক্সেস বাতিল করবেন
এই গাইডে বিস্তারিত আলোচনা করা হয়েছে কীভাবে কোনো কর্মচারী চলে গেলে WiFi অ্যাক্সেস বাতিল করতে হয়, যেখানে অনিরাপদ শেয়ার্ড পাসওয়ার্ডের পরিবর্তে প্রতি-ব্যবহারকারী অনুযায়ী 802.1X সার্টিফিকেট বা iPSK ব্যবহার করা হয়। এটি ISO 27001 এবং SOC 2 অডিটের প্রয়োজনীয়তা পূরণের জন্য SCIM-এর মাধ্যমে স্বয়ংক্রিয় ডিপ্রোভিশনিং কভার করে।