মূল কন্টেন্টে যান

Windows 11 802.1X অথেন্টিকেশন সমস্যার সমাধান: এন্টারপ্রাইজ IT গাইড

Windows 11 802.1X অথেন্টিকেশন ব্যর্থতার জন্য একটি ডায়াগনস্টিক এবং প্রতিকারমূলক গাইড। RADIUS সার্টিফিকেট ট্রাস্ট ত্রুটি, Credential Guard PEAP ব্লক এবং GPO ওয়্যারলেস প্রোফাইল ত্রুটিগুলি সমাধান করুন।

লিখেছেন Iain Jewittপ্রকাশিত হালনাগাদ করা হয়েছে
📖 10 মিনিট পাঠ1,268 শব্দ2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন6 মূল সংজ্ঞা

Video overview

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
[Introduction & Context] হ্যালো এবং Purple-এর এই টেকনিক্যাল ব্রিফিংয়ে আপনাকে স্বাগত। আমি আপনাদের হোস্ট, এবং আজ আমরা একটি নির্দিষ্ট, অত্যন্ত প্রভাব বিস্তারকারী সমস্যা নিয়ে আলোচনা করছি যা এন্টারপ্রাইজ ল্যান্ডস্কেপ জুড়ে IT টিমগুলোর মাথাব্যথার কারণ হয়ে দাঁড়িয়েছে: Windows 11 আপগ্রেড যা 802.1X ওয়্যারলেস অথেন্টিকেশনকে ব্যাহত করছে। আপনি যদি কোনো কর্পোরেট নেটওয়ার্ক ম্যানেজ করেন - তা কোনো বড় হাসপাতাল ক্যাম্পাস, বহু-সাইট বিশিষ্ট রিটেইল অপারেশন, বা কোনো বৃহৎ পাবলিক ভেন্যু যাই হোক না কেন - আপনি আপনার ওয়্যারলেস পরিকাঠামো সুরক্ষিত রাখতে 802.1X-এর উপর নির্ভর করেন। এটি গোল্ড স্ট্যান্ডার্ড। কিন্তু সম্প্রতি, আমরা সাপোর্ট টিকিটের সংখ্যা উল্লেখযোগ্যভাবে বৃদ্ধি পেতে দেখেছি যেখানে ডিভাইসগুলো Windows 11-এ আপগ্রেড হচ্ছে এবং হঠাৎ করে সুরক্ষিত WiFi থেকে বিচ্ছিন্ন হয়ে যাচ্ছে। আজ, আমরা বিস্তারিতভাবে আলোচনা করব কেন ঠিক এমনটি ঘটছে, কীভাবে এটি দ্রুত ডায়াগনস করা যায় এবং ভবিষ্যতে রোলআউট করার সময় এটি প্রতিরোধ করতে ও এই সমস্যার সমাধান করতে আপনাকে কী কী পদক্ষেপ নিতে হবে। চলুন শুরু করা যাক। [Technical Deep-Dive] তাহলে, একটি মেশিন যখন Windows 11-এ আপডেট হয় তখন আসলে কী ত্রুটি দেখা দেয়? এই ব্যর্থতা বুঝতে হলে, আমাদের অথেন্টিকেশন হ্যান্ডশেকটি দেখতে হবে। বেশিরভাগ এন্টারপ্রাইজ তাদের 802.1X নেটওয়ার্কের জন্য PEAP-MSCHAPv2 অথবা EAP-TLS ব্যবহার করে। উভয়ই মূলত সার্টিফিকেট ট্রাস্টের উপর নির্ভর করে। যখন কোনো উইন্ডোজ ক্লায়েন্ট কানেক্ট করার চেষ্টা করে, তখন RADIUS সার্ভার - যা প্রায়শই একটি Network Policy Server বা NPS হয়ে থাকে - তার সার্টিফিকেট প্রদর্শন করে। ক্লায়েন্ট তখন পরীক্ষা করে দেখে যে এটি NPS সার্টিফিকেট ইস্যুকারী Root Certificate Authority-কে ট্রাস্ট করে কিনা। এখানেই Windows 11 সমস্যার মূল কারণ নিহিত রয়েছে: কিছু আপগ্রেড পাথের সময়, অথবা Windows 11-এ কঠোর নিরাপত্তা ডিফল্টের কারণে, ওয়্যারলেস প্রোফাইলের জন্য ট্রাস্টেড রুট সার্টিফিকেট বাইন্ডিংগুলো মুছে যায় বা সঠিকভাবে মাইগ্রেট হতে ব্যর্থ হয়। তাছাড়াও, Windows 11 সামঞ্জস্যপূর্ণ হার্ডওয়্যারে ডিফল্টরূপে Credential Guard সক্রিয় করেছে, যা NTLM এবং MS-CHAPv2 ক্রেডেনশিয়াল কীভাবে সংরক্ষিত এবং অ্যাক্সেস করা হবে তা পরিবর্তন করে, যা মাঝে মাঝে লেগ্যাসি PEAP কনফিগারেশনকে ব্যাহত করে। যখন ক্লায়েন্ট সার্ভারের সার্টিফিকেট যাচাই করতে পারে না, তখন কানেকশনটি সাথে সাথে বিচ্ছিন্ন হয়ে যায়। ব্যবহারকারী কেবল "Can't connect to this network" দেখতে পান, কিন্তু ব্যাকএন্ডে, এটি TLS টানেল তৈরির ক্ষেত্রে একটি বড় ব্যর্থতা। [Implementation Recommendations & Pitfalls] আমরা এটি কীভাবে সমাধান করব? তাৎক্ষণিক সমাধানের জন্য আপনার এন্ডপয়েন্টগুলোতে একটি আপডেট করা Group Policy Object, বা GPO পুশ করতে হবে। প্রথমত, আপনাকে অবশ্যই নিশ্চিত করতে হবে যে আপনার Root CA সার্টিফিকেটটি সমস্ত ক্লায়েন্ট মেশিনের 'Trusted Root Certification Authorities' স্টোরে স্পষ্টভাবে ডিপ্লয় করা হয়েছে। দ্বিতীয়ত, এবং এই পদক্ষেপটি অনেকেই বাদ দিয়ে যান, আপনাকে GPO-তে আপনার Wireless Network (IEEE 802.11) Policies আপডেট করতে হবে। ওয়্যারলেস প্রোফাইলের PEAP বা EAP-TLS প্রোপার্টিজে আপনাকে স্পষ্টভাবে ট্রাস্টেড রুট CA নির্বাচন করতে হবে। যদি এই বক্সটি আনটিক করা থাকে, তবে Windows 11 কানেকশনটি প্রত্যাখ্যান করবে। একটি বড় ভুল যা আমরা প্রায়শই IT টিমগুলোকে করতে দেখি তা হলো, সার্ভার সার্টিফিকেট ভ্যালিডেশন সম্পূর্ণ নিষ্ক্রিয় করে তারা এই সমস্যাটি এড়ানোর চেষ্টা করে। এটি একদম করবেন না। সার্টিফিকেট ভ্যালিডেশন নিষ্ক্রিয় করলে আপনার নেটওয়ার্ক Evil Twin অ্যাটাক এবং ক্রেডেনশিয়াল হার্ভেস্টিংয়ের সম্মুখীন হতে পারে। এটি PCI-DSS এবং GDPR কমপ্লায়েন্সের প্রয়োজনীয়তাগুলো লঙ্ঘন করে। সবসময় ট্রাস্ট চেইনটি ঠিক করুন; এটিকে কখনোই বাইপাস করবেন না।একটি দীর্ঘমেয়াদী সমাধানের জন্য, বিশেষ করে আপনি যদি [Retail](/industries/retail) বা [Hospitality](/industries/hospitality)-এর মতো একটি বড় আকারের ডেপ্লয়মেন্ট পরিচালনা করেন, তবে পাসওয়ার্ড-ভিত্তিক PEAP থেকে সম্পূর্ণ সরে যাওয়ার কথা বিবেচনা করুন। মেশিন এবং ইউজার সার্টিফিকেটসহ EAP-TLS-এ স্থানান্তরিত হওয়া এই OS-স্তরের ক্রেডেনশিয়াল পরিবর্তনের বিরুদ্ধে অনেক বেশি শক্তিশালী। আমাদের [Implementing WPA3-Enterprise for Enhanced Wireless Security](/guides/implementing-wpa3-enterprise-for-enhanced-wireless-security) গাইডে আপনি এই বিষয়ে আরও বিস্তারিত পড়তে পারেন। [Rapid-Fire Q&A] নেটওয়ার্ক আর্কিটেক্টদের কাছ থেকে আমরা প্রায়ই যে দ্রুত প্রশ্নগুলো পাই, চলুন সেগুলোর একটি সংক্ষিপ্ত আলোচনা করা যাক। প্রশ্ন ১: "আমরা আমাদের RADIUS সার্ভারের জন্য একটি পাবলিক CA ব্যবহার করি। আমাদের কি এখনও এটি GPO-এর মাধ্যমে পুশ করতে হবে?" উত্তর: হ্যাঁ। CA-টি ডিফল্টভাবে Windows ট্রাস্টেড রুট স্টোরে থাকলেও, নেটওয়ার্ক অথেন্টিকেশনের জন্য সেই নির্দিষ্ট CA-কে বিশ্বাস করার জন্য নির্দিষ্ট ওয়্যারলেস প্রোফাইলটি কনফিগার করতে হবে। প্রশ্ন ২: "আমরা কি এটি বাইপাস করার জন্য Purple-এর প্ল্যাটফর্ম ব্যবহার করতে পারি?" উত্তর: Purple মূলত [Guest WiFi](/guest-wifi) এবং Captive Portal-এর মাধ্যমে অনবোর্ডিং-এ পারদর্শী। 802.1X ব্যবহার করে আপনার অভ্যন্তরীণ কর্পোরেট SSID-এর জন্য, আপনাকে এন্ডপয়েন্টে অন্তর্নিহিত সার্টিফিকেট ট্রাস্টের সমাধান করতে হবে। তবে, BYOD বা ঠিকাদারদের অ্যাক্সেসের জন্য, OpenRoaming সহ একটি Purple Captive Portal-এর মাধ্যমে তাদের রাউট করা লোকাল সার্টিফিকেট পরিচালনার একটি অত্যন্ত কার্যকর বিকল্প হতে পারে। [Summary & Next Steps] সংক্ষেপে: সার্টিফিকেট ট্রাস্ট মাইগ্রেশন ব্যর্থতা এবং Credential Guard প্রয়োগের কারণে Windows 11 আপগ্রেডগুলো 802.1X-কে বাধাগ্রস্ত করছে। আপনার অ্যাকশন প্ল্যান: Event Viewer-এ WLAN-AutoConfig লগগুলোতে Error 11 বা 15 পরীক্ষা করুন। আপনার RADIUS সার্ভারের Root CA-কে স্পষ্টভাবে বিশ্বাস করতে আপনার ওয়্যারলেস GPO-গুলো আপডেট করুন। এবং স্থায়ী স্থিতিশীলতার জন্য EAP-TLS-এ স্থানান্তরের পরিকল্পনা করুন। এই টেকনিক্যাল ব্রিফিংয়ে যোগ দেওয়ার জন্য ধন্যবাদ। এন্টারপ্রাইজ নেটওয়ার্কিং সম্পর্কে আরও গভীর আলোচনার জন্য, Purple.ai-তে আমাদের রিসোর্সগুলো দেখুন।

আমাদের মূল সিরিজের অংশ: এন্টারপ্রাইজ WiFi সিকিউরিটি গাইড

Interactive Diagnostic Tool

Windows 11 802.1X & Network Authentication Troubleshooter

Select your Windows 11 build, authentication protocol, deployment mechanism, and error symptom below to generate an immediate CLI repair sequence and Intune/GPO remediation steps.

Wired AutoConfig Service Authentication Loop (EAPOL Timeout)

High Impact

Root Cause Diagnosis: The 802.1X Wired AutoConfig service (dot3svc) did not initiate EAPOL Handshake after NIC driver initialization, or 802.1X authentication mode is disabled on the Ethernet adapter.

Elevated CLI Remediation Sequence
netsh lan set autoconfig enabled=yes interface="Ethernet"
netsh lan restart
Step-by-Step Resolution Workflow (INTUNE)
  1. Verify that Wired AutoConfig service (dot3svc) Startup Type is set to Automatic in services.msc.
  2. Execute netsh lan set autoconfig enabled=yes interface="Ethernet" from an elevated Command Prompt.
  3. Check switch port configuration to ensure 802.1X re-authentication timer is not expiring before client response.
  4. Re-enable 802.1X authentication in Ethernet Adapter Properties > Authentication tab.
Event Viewer Verification Path: Microsoft-Windows-Wired-AutoConfig/Operational -> Event ID 12014 (EAPOL Start Sent)

Need Automated Cloud RADIUS & 802.1X Certificate Management?

Purple Cloud RADIUS eliminates Windows 11 upgrade authentication failures by providing automated Passpoint certificate provisioning, zero-touch Intune payload integration, and centralized IEEE 802.1X policy management for enterprise network environments.

এন্টারপ্রাইজ এনভায়রনমেন্ট জুড়ে 802.1X network authentication স্থাপন এবং রক্ষণাবেক্ষণ করার জন্য ক্লায়েন্ট অপারেটিং সিস্টেম, অ্যাক্সেস পয়েন্ট, সুইচ পরিকাঠামো এবং RADIUS অথেন্টিকেশন সার্ভারের মধ্যে নিরবচ্ছিন্ন ইন্টারঅপারেবিলিটি প্রয়োজন। Windows 11-এর ফিচার আপডেটের পর, এন্টারপ্রাইজ আইটি বিভাগগুলি প্রায়শই ওয়্যারলেস WiFi এবং ওয়্যার্ড ইথারনেট উভয় নেটওয়ার্ক জুড়েই অথেন্টিকেশন ব্যর্থতার হঠাৎ বৃদ্ধি অনুভব করে।

এই প্রযুক্তিগত নির্দেশিকাটি মূল কারণগুলি চিহ্নিত করতে, RADIUS ট্রাস্টের ভাঙন সমাধান করতে, Credential Guard দ্বন্দ্বগুলি প্রতিকার করতে এবং পরিচালিত Windows 11 এন্ডপয়েন্টগুলির জন্য নির্ভরযোগ্য 802.1X নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল প্রতিষ্ঠা করতে একটি ধাপে ধাপে ডায়াগনস্টিক ফ্রেমওয়ার্ক প্রদান করে।

Windows 11 802.1X আর্কিটেকচারাল পরিবর্তনগুলি বোঝা

Windows 11 উন্নত সিকিউরিটি কন্ট্রোল প্রবর্তন করে যা অপারেটিং সিস্টেম কীভাবে Extensible Authentication Protocol (EAP) নেগোসিয়েশন, সার্টিফিকেট ভ্যালিডেশন এবং ক্রেডেনশিয়াল ক্যাশিং পরিচালনা করে তা পরিবর্তন করে। যদিও এই সিকিউরিটি জোরদারকরণ কর্পোরেট ডিভাইসগুলিকে পরিচয় চুরি থেকে রক্ষা করে, তবে তারা বিদ্যমান গ্রুপ পলিসি অবজেক্ট (GPO) এবং মোবাইল ডিভাইস ম্যানেজমেন্ট (MDM) পে-লোডে সুপ্ত কনফিগারেশন দুর্বলতাগুলিকে প্রকাশ করে দেয়।

Windows 11 OS Build Security Feature / Change Impact on 802.1X Authentication Required Remediation
Windows 11 22H2 Credential Guard ডিফল্টরূপে সক্রিয় NTLMv2 হ্যাশগুলিকে আলাদা করে, যা লেগ্যাসি PEAP-MSCHAPv2 SSO অথেন্টিকেশনকে ব্যাহত করে। EAP-TLS সার্টিফিকেটে মাইগ্রেট করুন বা স্পষ্ট ক্রেডেনশিয়াল প্রম্পটিং কনফিগার করুন।
Windows 11 23H2 WPA3-Enterprise 192-bit মোড প্রয়োগ উচ্চ-সিকিউরিটি ওয়্যারলেস প্রোফাইলের জন্য Suite B ক্রিপ্টোগ্রাফি কমপ্লায়েন্স বাধ্যতামূলক করে। RADIUS সার্ভার সার্টিফিকেট যেন SHA-384 এবং RSA 3072+ বা ECDSA P-384 ব্যবহার করে তা নিশ্চিত করুন।
Windows 11 24H2 কঠোর RADIUS সার্টিফিকেট ভ্যালিডেশন Root CA বিশ্বস্ত স্টোরে অনুপস্থিত থাকলে বা SAN মিলতে ব্যর্থ হলে সংযোগ প্রত্যাখ্যান করে। ক্লায়েন্ট ট্রাস্ট স্টোরে Root CA স্থাপন করুন এবং ওয়্যারলেস প্রোফাইল সার্ভার নামের তালিকা আপডেট করুন।
All Builds ওয়্যার্ড AutoConfig ডিফল্টরূপে নিষ্ক্রিয় ইথারনেট সুইচ পোর্টগুলি 802.1X হ্যান্ডশেকে ব্যর্থ হয়; এন্ডপয়েন্টগুলিকে APIPA অ্যাড্রেস বরাদ্দ করা হয়। GPO বা PowerShell স্ক্রিপ্টের মাধ্যমে dot3svc স্টার্টআপ টাইপকে Automatic-এ সক্রিয় করুন।

Windows 11 802.1X অথেন্টিকেশন ব্যর্থতার প্রাথমিক কারণগুলি

যখন একটি Windows 11 ডিভাইস একটি 802.1X এন্টারপ্রাইজ নেটওয়ার্কে অথেন্টিকেট করতে ব্যর্থ হয়, তখন সমস্যাটি সাধারণত চারটি প্রাথমিক ব্যর্থতার ভেক্টরের একটি থেকে উদ্ভূত হয়:

১. RADIUS সার্ভার সার্টিফিকেট ভ্যালিডেশন বিভ্রাট

802.1X EAP-TLS বা PEAP হ্যান্ডশেকের সময়, RADIUS সার্ভার ক্লায়েন্টের কাছে তার পরিচয় প্রমাণ করতে তার X.509 ডিজিটাল সার্টিফিকেট উপস্থাপন করে। Windows 11 এগিয়ে যাওয়ার আগে তিনটি মানদণ্ড যাচাই করে:

  • ট্রাস্ট চেইন: ইস্যুকারী Root CA সার্টিফিকেটটি অবশ্যই এন্ডপয়েন্টের Local Computer Trusted Root Certification Authorities স্টোরে থাকতে হবে।
  • Subject Alternative Name (SAN): RADIUS সার্ভারের হোস্টনেম বা FQDN অবশ্যই ক্লায়েন্টের 802.1X প্রোফাইল XML কনফিগারেশনে নির্দিষ্ট সার্ভার নামের সাথে মিলতে হবে।- মেয়াদ শেষ এবং প্রত্যাহার: সার্টিফিকেটটি অবশ্যই মেয়াদোত্তীর্ণ হতে হবে এবং এটি Certificate Revocation List (CRL) বা OCSP পরীক্ষাগুলোতে উত্তীর্ণ হতে হবে।

যদি কোনও মানদণ্ড ব্যর্থ হয়, তবে Windows 11 সম্ভাব্য অননুমোদিত অ্যাক্সেস পয়েন্টের সাথে সংযোগ প্রতিরোধ করতে অবিলম্বে EAP সেশনটি বন্ধ করে দেয়।

২. PEAP-MSCHAPv2 এর সাথে Credential Guard-এর দ্বন্দ্ব

মেমোরিতে সংরক্ষিত গোপন তথ্য আলাদা রাখতে Credential Guard Virtualization-Based Security (VBS) ব্যবহার করে। PEAP-MSCHAPv2-এর ওপর নির্ভরশীল লিগ্যাসি 802.1X সেটআপগুলো Active Directory-র বিপরীতে স্বয়ংক্রিয়ভাবে প্রমাণীকরণের জন্য ব্যবহারকারীর লগঅন হ্যাশগুলো বের করার চেষ্টা করে। Credential Guard এই মেমোরি অ্যাক্সেস ব্লক করে দেয়, যার ফলে বারবার ক্রেডেনশিয়াল প্রম্পট লুপ তৈরি হয় বা স্পষ্ট RADIUS প্রত্যাখ্যান ঘটে।

৩. ক্লায়েন্ট সার্টিফিকেটের অনুপস্থিতি বা মেয়াদ শেষ হওয়া (EAP-TLS)

EAP-TLS ব্যবহারকারী জিরো-ট্রাস্ট পরিবেশে, প্রতিটি ডিভাইস বা ব্যবহারকারী একটি অভ্যন্তরীণ Certificate Authority (যেমন Microsoft ADCS) দ্বারা জারি করা একটি ব্যক্তিগত সার্টিফিকেট উপস্থাপন করে। Intune SCEP বা PKCS সার্টিফিকেট প্রোফাইলগুলো সিঙ্ক করতে ব্যর্থ হলে, ক্লায়েন্ট সার্টিফিকেটের মেয়াদ শেষ হয়ে গেলে বা প্রাইভেট কি Extended Key Usage (EKU) অ্যাট্রিবিউটগুলোতে Client Authentication (1.3.6.1.5.5.7.3.2)-এর অভাব থাকলে সংযোগ ব্যর্থ হয়।

৪. Wired AutoConfig (dot3svc) সার্ভিসের অবস্থা

তারযুক্ত ইথারনেট 802.1X পরিবেশের জন্য, Windows 11 ডেস্কটপ ইনস্টলেশনগুলো ডিফল্টভাবে dot3svc সার্ভিসটি সক্রিয় করে না। ফলস্বরূপ, নেটওয়ার্ক ইন্টারফেস কার্ডগুলো (NICs) পরিচালিত সুইচ পোর্টগুলো দ্বারা প্রেরিত EAPOL Start ফ্রেমগুলোতে সাড়া দেয় না, যার ফলে ডিভাইসটি নেটওয়ার্ক অ্যাক্সেস ছাড়াই আটকে থাকে বা একটি APIPA IP অ্যাড্রেস (169.254.x.x) বরাদ্দ পায়।

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।

IT অ্যাডমিনিস্ট্রেটরদের জন্য ধাপে ধাপে ডায়াগনস্টিক ওয়ার্কফ্লো

পরিচালিত এন্ডপয়েন্টগুলোতে প্রমাণীকরণের ব্যর্থতাগুলো পদ্ধতিগতভাবে সমাধান করতে, এই ডায়াগনস্টিক সিকোয়েন্সটি অনুসরণ করুন:

ধাপ ১: Windows Event Viewer লগ বিশ্লেষণ করুন

Windows তার সমস্ত 802.1X নেটওয়ার্ক ইভেন্টগুলো বিশেষায়িত Event Viewer অপারেশনাল লগের অধীনে রেকর্ড করে:

  • ওয়্যারলেস 802.1X: Applications and Services Logs > Microsoft > Windows > WLAN-AutoConfig > Operational -এ যান
  • তারযুক্ত 802.1X: Applications and Services Logs > Microsoft > Windows > Wired-AutoConfig > Operational -এ যান
ইভেন্ট ID লগ সোর্স ত্রুটির বিবরণ মূল কারণ ও প্রতিকার
12014 WLAN / Wired-AutoConfig EAPOL টাইমআউটের কারণে 802.1X প্রমাণীকরণ ব্যর্থ হয়েছে ক্লায়েন্ট RADIUS সার্ভার থেকে কোনো সাড়া পায়নি। সুইচের RADIUS সিক্রেট এবং IP রিচিবিলিটি পরীক্ষা করুন।
12013 WLAN / Wired-AutoConfig সার্ভার সার্টিফিকেট যাচাইকরণ ব্যর্থ হয়েছে ট্রাস্টেড স্টোরে রুট CA অনুপস্থিত বা 802.1X প্রোফাইলে সার্ভার SAN অমিল রয়েছে। রুট CA ইম্পোর্ট করুন।
5632 WLAN / Wired-AutoConfig স্পষ্ট 802.1X প্রমাণীকরণ প্রত্যাখ্যান RADIUS সার্ভার ক্রেডেনশিয়াল বা ক্লায়েন্ট সার্টিফিকেট প্রত্যাখ্যান করেছে। রিজেক্ট কোডের জন্য NPS/ISE অডিট লগ পরীক্ষা করুন।
10001 WLAN / Wired-AutoConfig প্রোফাইল তৈরি বা আপডেট লগ করা হয়েছে প্রোফাইলটি সফলভাবে আপডেট করা হয়েছে বা স্থানীয় Windows নেটওয়ার্ক রেজিস্ট্রিতে ইম্পোর্ট করা হয়েছে।

ধাপ ২: netsh কমান্ড-লাইন ডায়াগনস্টিকস চালান

সক্রিয় নেটওয়ার্কের অবস্থা যাচাই করতে এবং কনফিগারেশন প্রোফাইল এক্সপোর্ট করতে আক্রান্ত এন্ডপয়েন্টে একটি এলিভেটেড Command Prompt বা PowerShell সেশন খুলুন:

# Check active wireless interface state and signal quality
netsh wlan show interfaces

# List all installed wireless 802.1X profiles
netsh wlan show profiles

# Export a wireless profile to XML for inspection
netsh wlan export profile name="Corporate-WiFi" folder="C:\temp" key=clear

# Inspect active wired Ethernet 802.1X status
netsh lan show state

# Verify local Root CA certificate store installation
certutil -store Root "Your-Internal-Root-CA"

প্রতিকার কৌশল: GPO এবং Microsoft Intune

ত্রুটির কারণ চিহ্নিত হয়ে গেলে, সব Windows 11 ডিভাইসে এন্ডপয়েন্ট কনফিগারেশন স্ট্যান্ডার্ডাইজ করার জন্য এন্টারপ্রাইজ-ব্যাপী পলিসি আপডেট স্থাপন করুন।

Active Directory Group Policy (GPO) প্রতিকার

ডোমেন-যুক্ত এন্ডপয়েন্টগুলোর জন্য, সেন্ট্রালাইজড ওয়্যারলেস এবং ওয়্যার্ড নেটওয়ার্ক পলিসি কনফিগার করুন:

১. Group Policy Management Console (gpmc.msc) খুলুন এবং আপনার বেসলাইন এন্ডপয়েন্ট পলিসি এডিট করুন। ২. Computer Configuration > Policies > Windows Settings > Security Settings > System Services অপশনে যান। Wired AutoConfig খুঁজুন, Startup Mode-কে Automatic হিসেবে সেট করুন এবং সার্ভিসটি চালু করুন। ৩. Public Key Policies > Trusted Root Certification Authorities অপশনে যান। আপনার RADIUS সার্ভারের জন্য প্রদানকারী Root CA সার্টিফিকেট ইম্পোর্ট করুন। ৪. Wireless Network (IEEE 802.11) Policies অপশনে যান, আপনার এন্টারপ্রাইজ প্রোফাইলটি খুলুন, Security ট্যাবটি সিলেক্ট করুন এবং Authentication-কে Microsoft: Smart Card or other certificate (EAP-TLS এর জন্য) অথবা PEAP হিসেবে সেট করুন। ৫. Properties-এ ক্লিক করুন এবং Trusted Root Certification Authorities তালিকায় আপনার Root CA স্পষ্টভবে সিলেক্ট করুন, পাশাপাশি Connect to these servers ফিল্ডে আপনার RADIUS সার্ভারের FQDN গুলো নির্দিষ্ট করে দিন।

Microsoft Intune MDM প্রোফাইল স্থাপন

Intune-এ ক্লাউড-ম্যানেজড বা হাইব্রিড এন্ডপয়েন্টগুলোর জন্য:

১. আপনার এন্টারপ্রাইজ Root CA সার্টিফিকেট পেলোড সহ একটি Trusted Certificate profile তৈরি করুন এবং এটি All Devices-এ অ্যাসাইন করুন। ২. EAP-TLS এর জন্য ডিভাইস বা ব্যবহারকারীদের অনন্য ক্লায়েন্ট সার্টিফিকেট ইস্যু করতে একটি সেকেন্ডারি PKCS or SCEP Certificate profile তৈরি করুন। ৩. EAP টাইপ হিসেবে EAP-TLS নির্দিষ্ট করে একটি WiFi Configuration profile তৈরি করুন, যা Trusted Certificate এবং SCEP/PKCS উভয় প্রোফাইলকে নির্দেশ করবে। ৪. নিশ্চিত করুন যে পলিসি মূল্যায়নের ক্রম এমন রয়েছে যা WiFi প্রোফাইল প্রয়োগ করার আগে Trusted Certificate পেলোড ইনস্টল করার অনুমতি দেয়।

দীর্ঘমেয়াদী সিকিউরিটি আর্কিটেকচার: EAP-TLS এবং Passpoint-এ স্থানান্তরিত হওয়া

যদিও PEAP-MSCHAPv2 প্যাচ করা সম্ভব, তবুও পাসওয়ার্ড-ভিত্তিক 802.1X প্রোটোকলগুলো স্বভাবতই ক্রেডেনশিয়াল হারভেস্টিং, অফলাইন ডিকশনারি অ্যাটাক এবং রোগ AP ইমপারসোনেশনের মতো ঝুঁকির মুখে থাকে। NIST এবং Wi-Fi Alliance-এর ইন্ডাস্ট্রির সিকিউরিটি নির্দেশিকাগুলো এন্টারপ্রাইজ নেটওয়ার্কগুলোকে EAP-TLS certificate authentication অথবা Passpoint (Hotspot 2.0)-এ স্থানান্তরিত করার নির্দেশ দেয়।আমাদের বিস্তারিত Enterprise WiFi Security Guide থেকে এন্ড-টু-এন্ড সিকিউরিটি আর্কিটেকচার বাস্তবায়ন সম্পর্কে আরও জানুন। বিস্তারিত প্রোটোকল তুলনার জন্য, EAP Methods Compared (PEAP, EAP-TLS, EAP-TTLS, and EAP-FAST) সংক্রান্ত আমাদের বিশ্লেষণটি পর্যালোচনা করুন অথবা আমাদের Deploying WiFi Certificates via Microsoft Intune গাইডে স্বয়ংক্রিয় সার্টিফিকেট পুশ করার প্রক্রিয়াটি অন্বেষণ করুন।

স্বয়ংক্রিয় ক্লাউড RADIUS ব্যবস্থাপনার সাথে সার্টিফিকেট-ভিত্তিক 802.1X যুক্ত করে, এন্টারপ্রাইজ আইটি টিমগুলো পাসওয়ার্ডের প্রম্পট দূর করতে পারে, Windows 11 এন্ডপয়েন্ট অনবোর্ডিং সহজ করতে পারে এবং সমস্ত কর্পোরেট সুবিধা জুড়ে জিরো-ট্রাস্ট নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল অর্জন করতে পারে।

মূল সংজ্ঞাসমূহ

802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল (PNAC) এর একটি IEEE স্ট্যান্ডার্ড যা 802.11 এন্টারপ্রাইজ WiFi এবং 802.3 ইথারনেট নেটওয়ার্কের জন্য অথেন্টিকেটেড অ্যাক্সেস প্রদান করে।

সুইচ পোর্ট বা ওয়্যারলেস অ্যাক্সেস পয়েন্ট নেটওয়ার্ক অ্যাক্সেস দেওয়ার আগে এন্ডপয়েন্টগুলিকে একটি RADIUS সার্ভারের বিরুদ্ধে অথেন্টিকেট করতে বাধ্য করে এন্টারপ্রাইজ নেটওয়ার্ক সিকিউরিটির ভিত্তি তৈরি করে।

Credential Guard

Windows 11-এর একটি ভার্চুয়ালাইজেশন-ভিত্তিক সিকিউরিটি ফিচার যা গোপনীয়তাগুলিকে এমনভাবে আলাদা করে যাতে কেবল বিশেষ সুবিধা প্রাপ্ত সিস্টেম সফটওয়্যার সেগুলি অ্যাক্সেস করতে পারে।

মেমরি থেকে MSCHAPv2 পাসওয়ার্ড হ্যাশ নিষ্কাশন প্রতিরোধ করে, যা এন্টারপ্রাইজ নেটওয়ার্ক জুড়ে লেগ্যাসি PEAP-MSCHAPv2 অথেন্টিকেশন সেটআপগুলিকে ব্যাহত করে।

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security। একটি 802.1X অথেন্টিকেশন পদ্ধতি যা ক্লায়েন্ট এবং সার্ভার যাচাইকরণের জন্য মিউচুয়াল X.509 ডিজিটাল সার্টিফিকেট ব্যবহার করে।

এন্টারপ্রাইজ WiFi সিকিউরিটির জন্য প্রস্তাবিত অথেন্টিকেশন প্রোটোকল কারণ এটি পাসওয়ার্ডের প্রয়োজনীয়তা দূর করে এবং মেশিন-ইন-দ্য-মিডল আক্রমণ প্রতিরোধ করে।

PEAP-MSCHAPv2

Microsoft Challenge Handshake Authentication Protocol version 2 সহ Protected Extensible Authentication Protocol।

একটি লেগ্যাসি পাসওয়ার্ড-ভিত্তিক 802.1X প্রোটোকল যা সার্ভার যাচাইকরণ ভুল কনফিগার করা থাকলে ক্রেডেনশিয়াল হার্ভেস্টিং এবং সার্টিফিকেট স্পুফিংয়ের প্রতি সংবেদনশীল।

WLAN AutoConfig (wlansvc)

বিল্ট-ইন Windows সার্ভিস যা ওয়্যারলেস নেটওয়ার্ক অ্যাডাপ্টারগুলি তালিকাভুক্ত করে, উপলব্ধ WiFi নেটওয়ার্কগুলি সনাক্ত করে এবং 802.1X অথেন্টিকেশন প্রোফাইলগুলি পরিচালনা করে।

ওয়্যারলেস 802.1X কানেকশন ব্যর্থ হলে Microsoft-Windows-WLAN-AutoConfig/Operational-এর অধীনে Event Viewer-এ বিস্তারিত ডায়াগনস্টিক ইভেন্ট লগ করে।

Wired AutoConfig (dot3svc)

ওয়্যার্ড সুইচ পোর্টে IEEE 802.3 ইথারনেট 802.1X অথেন্টিকেশনের জন্য দায়ী Windows সার্ভিস।

Windows ডেসবটপ সংস্করণে ডিফল্টরূপে নিষ্ক্রিয় থাকে; ওয়্যার্ড 802.1X পরিবেশের জন্য GPO বা PowerShell-এর মাধ্যমে অবশ্যই এটি চালু এবং Automatic-এ সেট করতে হবে।

সমাধানকৃত উদাহরণসমূহ

সিনারিও ১: Windows 11 24H2-এ এন্টারপ্রাইজ আপগ্রেডের পর, ৩৫০টি কর্পোরেট ল্যাপটপ WPA3-Enterprise WiFi নেটওয়ার্কে সংযুক্ত হতে ব্যর্থ হচ্ছে। Event Viewer-এ Event ID 12013 সহ টেক্সট দেখাচ্ছে যে সার্ভার সার্টিফিকেট ভ্যালিডেশন ব্যর্থ হয়েছে। RADIUS সার্ভারটি একটি কমার্শিয়াল TLS সার্টিফিকেট ব্যবহার করে। নেটওয়ার্ক টিমের কীভাবে এই অথেন্টিকেশন ব্যর্থতার সমাধান করা উচিত?

নেটওয়ার্ক ইঞ্জিনিয়ারিং টিমকে অবশ্যই Windows 11 24H2-এর কঠোর ভ্যালিডেশন প্রয়োগের কারণে সৃষ্ট রুট সার্টিফিকেট ট্রাস্ট চেইন অমিল সমস্যার সমাধান করতে হবে।

  1. একটি প্রভাবিত এন্ডপয়েন্টে Local Computer Certificate Manager (certlm.msc) ওপেন করুন এবং RADIUS সার্ভারের জন্য ইস্যুকারী ইন্টারমিডিয়েট এবং রুট CA সার্টিফিকেটগুলি ইনস্টল করা আছে কিনা তা যাচাই করতে Trusted Root Certification Authorities পরীক্ষা করুন।
  2. যদি অনুপস্থিত থাকে, তবে Certificate Authority থেকে রুট CA এবং ইন্টারমিডিয়েট CA পাবলিক সার্টিফিকেট (.cer) এক্সপোর্ট করুন।
  3. Active Directory Group Policy-তে, Computer Configuration > Policies > Windows Settings > Security Settings > Public Key Policies-এ যান এবং রুট CA-কে Trusted Root Certification Authorities-এ ইম্পোর্ট করুন।
  4. Microsoft Intune-এ, সমস্ত কর্পোরেট ডিভাইস গ্রুপে রুট CA পেলোড সম্বলিত একটি Trusted Certificate profile ডেপ্লয় করুন।
  5. এন্টারপ্রাইজ WiFi 802.1X প্রোফাইলের XML কনফিগারেশন আপডেট করুন যাতে Validate server certificate ফিল্ডে RADIUS সার্ভারের Fully Qualified Domain Name (FQDN) স্পষ্টভাবে তালিকাভুক্ত থাকে।
পরীক্ষকের মন্তব্য: Windows 11 24H2 কঠোরভাবে সার্ভার সার্টিফিকেট ভ্যালিডেশন প্রয়োগ করে। এন্ডপয়েন্টের লোকাল ট্রাস্টেড স্টোরে রুট সার্টিফিকেট না থাকলে অথবা 802.1X প্রোফাইলের সার্ভার নাম যদি RADIUS সার্টিফিকেটের SAN-এর সাথে না মেলে, তাহলে Windows ক্রেডেনশিয়াল পাঠানোর আগেই EAP হ্যান্ডশেক বন্ধ করে দেয়। GPO বা Microsoft Intune-এর মাধ্যমে রুট CA ডেপ্লয় করলে সিকিউরিটি চেক নিষ্ক্রিয় না করেই ট্রাস্ট পুনরায় প্রতিষ্ঠিত হয়।

সিনারিও ২: একটি ফাইন্যান্সিয়াল সার্ভিস ফার্ম কর্পোরেট ল্যাপটপের WiFi অ্যাক্সেসের জন্য PEAP-MSCHAPv2 ব্যবহার করে। সমস্ত এন্ডপয়েন্টে Windows 11 Credential Guard সক্রিয় করার পরে, ব্যবহারকারীরা ক্রমাগত প্রম্পট ব্যর্থতা এবং Event ID 5632 RADIUS রিজেক্টের সম্মুখীন হচ্ছেন। সিকিউরিটি কমপ্লায়েন্স বজায় রেখে IT বিভাগ কীভাবে নির্ভরযোগ্য নেটওয়ার্ক অথেন্টিকেশন পুনরুদ্ধার করতে পারে?

Credential Guard একটি ভার্চুয়ালাইজড কন্টেনারে সিঙ্গেল সাইন-অন ক্রেডেনশিয়ালগুলিকে আলাদা করে রাখে, যা MSCHAPv2-কে EAP অথেন্টিকেশনের জন্য পাসওয়ার্ড হ্যাশ এক্সট্র্যাক্ট করতে বাধা দেয়।

  1. GPO-তে একটি ডেডিকেটেড 802.1X ইউজার প্রোফাইল কনফিগার করে একটি তাৎক্ষণিক সমাধান বাস্তবায়ন করুন যা Windows Single Sign-On (SSO) হ্যাশ পাস-থ্রু-র উপর নির্ভর না করে সরাসরি ব্যবহারকারীর ক্রেডেনশিয়ালের জন্য প্রম্পট করে।
  2. একটি স্থায়ী সমাধানের জন্য, PEAP-MSCHAPv2 থেকে EAP-TLS সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন-এ মাইগ্রেশনের পরিকল্পনা করুন।
  3. সমস্ত ম্যানেজড এন্ডপয়েন্টে অনন্য X.509 ডিভাইস সার্টিফিকেট ইস্যু করতে Microsoft Intune-এর মাধ্যমে Microsoft SCEP বা PKCS সার্টিফিকেট প্রোফাইল ডেপ্লয় করুন।
  4. EAP-TLS-এর মাধ্যমে এন্ডপয়েন্ট ডিভাইস সার্টিফিকেট অথেন্টিকেট করার জন্য RADIUS সার্ভার (Cisco ISE, Aruba ClearPass, বা Microsoft NPS) কনফিগার করুন।
  5. পুরো এন্টারপ্রাইজ জুড়ে পাসওয়ার্ড ফাঁসের ঝুঁকি দূর করতে ওয়্যারলেস কন্ট্রোলারগুলিতে PEAP-MSCHAPv2 নিষ্ক্রিয় করুন।
পরীক্ষকের মন্তব্য: Credential Guard নিষ্ক্রিয় করলে Windows 11 এন্ডপয়েন্ট সিকিউরিটি দুর্বল হয় এবং তা CIS বেঞ্চমার্ক লঙ্ঘন করে। সঠিক আর্কিটেকচারাল সমাধান হলো নেটওয়ার্কটিকে পাসওয়ার্ড-ভিত্তিক PEAP থেকে EAP-TLS-এ আপগ্রেড করা। সার্টিফিকেট সম্পূর্ণভাবে Credential Guard-এর সীমাবদ্ধতাগুলি এড়িয়ে চলে এবং একই সাথে ক্ষতিকারক অ্যাক্সেস পয়েন্ট অ্যাটাকের বিরুদ্ধে চমৎকার সুরক্ষা প্রদান করে।

অনুশীলনী প্রশ্নসমূহ

Q1. কোন Windows Command Prompt ইউটিলিটি একটি ক্লায়েন্ট মেশিনে সক্রিয় 802.1X ওয়্যারলেস প্রোফাইল সেটিংস, অথেন্টিকেশন স্টেট এবং সাইফার স্যুটগুলির রিয়েল-টাইম যাচাইকরণ প্রদান করে?

ইঙ্গিত: Windows-এ তৈরি করা নেটিভ ওয়্যারলেস কমান্ড-লাইন হেল্পার টুল ব্যবহার করুন।

মডেল উত্তর দেখুন

কমান্ড netsh wlan show interfaces বর্তমান কানেকশনের অবস্থা, SSID, BSSID, রেডিওর ধরন এবং অথেন্টিকেশন মোড প্রদর্শন করে। প্রোফাইলের বিবরণ এবং EAP কনফিগারেশন পরীক্ষা করতে, netsh wlan show profile name="ProfileName" key=clear চালান। ওয়্যার্ড ইথারনেট 802.1X কানেকশনের জন্য, netsh lan show state ব্যবহার করুন।

Q2. Windows 11 ডেস্কটপ ক্লায়েন্টদের জন্য কর্পোরেট ইথারনেট সুইচ পোর্টে 802.1X নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল ডেপ্লয় করার সময় Wired AutoConfig সার্ভিস (dot3svc) চালু করা কেন বাধ্যতামূলক?

ইঙ্গিত: ডেস্কটপ ইনস্টলেশনের জন্য ডিফল্ট অপারেটিং সিস্টেম সার্ভিস স্টেট বিবেচনা করুন।

মডেল উত্তর দেখুন

WLAN AutoConfig সার্ভিস (wlansvc) যা ওয়্যারলেস-সক্ষম ডিভাইসে স্বয়ংক্রিয়ভাবে চলে, তার বিপরীতে Wired AutoConfig সার্ভিস (dot3svc) Windows 11 ডেস্কটপ ইনস্টলেশনে ডিফল্টরূপে Manual স্টার্টআপে সেট করা থাকে। dot3svc সক্রিয় না থাকলে, অপারেটিং সিস্টেম সুইচ পোর্ট থেকে আসা 802.1X EAPOL অনুরোধগুলিকে উপেক্ষা করে, যার ফলে সুইচটি এন্ডপয়েন্টকে একটি অননুমোদিত স্টেট বা APIPA নেটওয়ার্কে (169.254.x.x) স্থানান্তরিত করে।

Q3. একজন IT অ্যাডমিনিস্ট্রেটর ওয়্যারলেস নেটওয়ার্ক প্রোপার্টিজে "Validate server certificate" আনচেক করে একটি 802.1X কানেকশন ত্রুটি সমাধান করার চেষ্টা করেন। এই সাময়িক সমাধানটি কী ধরনের সিকিউরিটি রিস্ক তৈরি করে?

ইঙ্গিত: মেশিন-ইন-দ্য-মিডল আক্রমণ এবং অননুমোদিত অ্যাক্সেস পয়েন্ট সম্পর্কে চিন্তা করুন।

মডেল উত্তর দেখুন

সার্ভার সার্টিফিকেট যাচাইকরণ নিষ্ক্রিয় করলে ক্লায়েন্ট মেশিনটি কর্পোরেট SSID ব্রডকাস্ট করা যেকোনো অননুমোদিত অ্যাক্সেস পয়েন্টের সাথে কানেক্ট হতে পারে। একজন আক্রমণকারী একটি ভুয়া RADIUS সার্ভার সেট আপ করতে পারে, ব্যবহারকারীর PEAP-MSCHAPv2 ক্রেডেনশিয়াল হ্যাশ ক্যাপচার করতে পারে এবং কর্পোরেট ট্রাফিকের মেশিন-ইন-দ্য-মিডল ডিক্রিপশন সম্পাদন করতে পারে। এন্টারপ্রাইজ সিকিউরিটি স্ট্যান্ডার্ড সার্ভার যাচাইকরণ নিষ্ক্রিয় করা কঠোরভাবে নিষিদ্ধ করে।

এই সিরিজে পড়া চালিয়ে যান

কোনো কর্মী চাকরি ছেড়ে চলে গেলে কীভাবে তার WiFi অ্যাক্সেস বাতিল করবেন

এই নির্দেশিকাটি IT এবং ভেন্যু অপারেশনস টিমকে দেখায় যে কীভাবে অন্যান্য কর্মীদের কোনো ব্যাঘাত না ঘটিয়ে একজন কর্মী চলে যাওয়ার পর তার Staff WiFi অ্যাক্সেস বন্ধ করতে হয়। এটি সার্টিফিকেট-ভিত্তিক 802.1X, আইডি-নির্দিষ্ট iPSK এবং SCIM-চালিত ডিপ্রোভিশনিংয়ের তুলনা করে, তারপর একই দিনের একটি রানবুক, পরীক্ষার পদ্ধতি এবং অডিট প্রমাণ মডেল প্রদান করে।

গাইডটি পড়ুন →

গেস্ট WiFi-এর জন্য RADIUS প্রমাণীকরণ কনফিগার করার বিষয়ে একজন নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরের গাইড

গেস্ট WiFi-এর জন্য RADIUS প্রমাণীকরণ ব্যবহারের বিষয়ে নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরদের জন্য একটি ব্যাপক প্রযুক্তিগত রেফারেন্স। এতে আর্কিটেকচার, ভেন্ডর-নিরপেক্ষ কনফিগারেশন ধাপ, নিরাপত্তা বিষয়ক সর্বোত্তম অনুশীলন এবং সাধারণ ডেপ্লয়মেন্ট ব্যর্থতার সমস্যা সমাধান অন্তর্ভুক্ত রয়েছে।

গাইডটি পড়ুন →

নিরাপদ BYOD WiFi: Passpoint সার্টিফিকেট অনবোর্ডিং বনাম xPSK (iPSK)

জিরো-টাচ Passpoint EAP-TLS সার্টিফিকেট বনাম ভেন্ডর-নির্দিষ্ট xPSK (iPSK/easyPSK, DPSK, PPSK, MPSK) ব্যবহার করে অনিয়ন্ত্রিত কর্মী এবং শিক্ষার্থীদের ডিভাইস (BYOD) সুরক্ষিত করার বিষয়ে IT টিমগুলির জন্য একটি ব্যাপক প্রযুক্তিগত নির্দেশিকা।

গাইডটি পড়ুন →

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।