Windows 11 802.1X অথেন্টিকেশন সমস্যার সমাধান: এন্টারপ্রাইজ IT গাইড
Windows 11 802.1X অথেন্টিকেশন ব্যর্থতার জন্য একটি ডায়াগনস্টিক এবং প্রতিকারমূলক গাইড। RADIUS সার্টিফিকেট ট্রাস্ট ত্রুটি, Credential Guard PEAP ব্লক এবং GPO ওয়্যারলেস প্রোফাইল ত্রুটিগুলি সমাধান করুন।
Video overview
এই গাইডটি শুনুন
পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
আমাদের মূল সিরিজের অংশ: এন্টারপ্রাইজ WiFi সিকিউরিটি গাইড →
- Windows 11 802.1X আর্কিটেকচারাল পরিবর্তনগুলি বোঝা
- Windows 11 802.1X অথেন্টিকেশন ব্যর্থতার প্রাথমিক কারণগুলি
- ১. RADIUS সার্ভার সার্টিফিকেট ভ্যালিডেশন বিভ্রাট
- ২. PEAP-MSCHAPv2 এর সাথে Credential Guard-এর দ্বন্দ্ব
- ৩. ক্লায়েন্ট সার্টিফিকেটের অনুপস্থিতি বা মেয়াদ শেষ হওয়া (EAP-TLS)
- ৪. Wired AutoConfig (dot3svc) সার্ভিসের অবস্থা
- IT অ্যাডমিনিস্ট্রেটরদের জন্য ধাপে ধাপে ডায়াগনস্টিক ওয়ার্কফ্লো
- ধাপ ১: Windows Event Viewer লগ বিশ্লেষণ করুন
- ধাপ ২: netsh কমান্ড-লাইন ডায়াগনস্টিকস চালান
- প্রতিকার কৌশল: GPO এবং Microsoft Intune
- Active Directory Group Policy (GPO) প্রতিকার
- Microsoft Intune MDM প্রোফাইল স্থাপন
- দীর্ঘমেয়াদী সিকিউরিটি আর্কিটেকচার: EAP-TLS এবং Passpoint-এ স্থানান্তরিত হওয়া
Windows 11 802.1X & Network Authentication Troubleshooter
Select your Windows 11 build, authentication protocol, deployment mechanism, and error symptom below to generate an immediate CLI repair sequence and Intune/GPO remediation steps.
Wired AutoConfig Service Authentication Loop (EAPOL Timeout)
High ImpactRoot Cause Diagnosis: The 802.1X Wired AutoConfig service (dot3svc) did not initiate EAPOL Handshake after NIC driver initialization, or 802.1X authentication mode is disabled on the Ethernet adapter.
netsh lan set autoconfig enabled=yes interface="Ethernet"
netsh lan restart- Verify that Wired AutoConfig service (dot3svc) Startup Type is set to Automatic in services.msc.
- Execute netsh lan set autoconfig enabled=yes interface="Ethernet" from an elevated Command Prompt.
- Check switch port configuration to ensure 802.1X re-authentication timer is not expiring before client response.
- Re-enable 802.1X authentication in Ethernet Adapter Properties > Authentication tab.
Need Automated Cloud RADIUS & 802.1X Certificate Management?
Purple Cloud RADIUS eliminates Windows 11 upgrade authentication failures by providing automated Passpoint certificate provisioning, zero-touch Intune payload integration, and centralized IEEE 802.1X policy management for enterprise network environments.
এন্টারপ্রাইজ এনভায়রনমেন্ট জুড়ে 802.1X network authentication স্থাপন এবং রক্ষণাবেক্ষণ করার জন্য ক্লায়েন্ট অপারেটিং সিস্টেম, অ্যাক্সেস পয়েন্ট, সুইচ পরিকাঠামো এবং RADIUS অথেন্টিকেশন সার্ভারের মধ্যে নিরবচ্ছিন্ন ইন্টারঅপারেবিলিটি প্রয়োজন। Windows 11-এর ফিচার আপডেটের পর, এন্টারপ্রাইজ আইটি বিভাগগুলি প্রায়শই ওয়্যারলেস WiFi এবং ওয়্যার্ড ইথারনেট উভয় নেটওয়ার্ক জুড়েই অথেন্টিকেশন ব্যর্থতার হঠাৎ বৃদ্ধি অনুভব করে।
এই প্রযুক্তিগত নির্দেশিকাটি মূল কারণগুলি চিহ্নিত করতে, RADIUS ট্রাস্টের ভাঙন সমাধান করতে, Credential Guard দ্বন্দ্বগুলি প্রতিকার করতে এবং পরিচালিত Windows 11 এন্ডপয়েন্টগুলির জন্য নির্ভরযোগ্য 802.1X নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল প্রতিষ্ঠা করতে একটি ধাপে ধাপে ডায়াগনস্টিক ফ্রেমওয়ার্ক প্রদান করে।
Windows 11 802.1X আর্কিটেকচারাল পরিবর্তনগুলি বোঝা
Windows 11 উন্নত সিকিউরিটি কন্ট্রোল প্রবর্তন করে যা অপারেটিং সিস্টেম কীভাবে Extensible Authentication Protocol (EAP) নেগোসিয়েশন, সার্টিফিকেট ভ্যালিডেশন এবং ক্রেডেনশিয়াল ক্যাশিং পরিচালনা করে তা পরিবর্তন করে। যদিও এই সিকিউরিটি জোরদারকরণ কর্পোরেট ডিভাইসগুলিকে পরিচয় চুরি থেকে রক্ষা করে, তবে তারা বিদ্যমান গ্রুপ পলিসি অবজেক্ট (GPO) এবং মোবাইল ডিভাইস ম্যানেজমেন্ট (MDM) পে-লোডে সুপ্ত কনফিগারেশন দুর্বলতাগুলিকে প্রকাশ করে দেয়।
| Windows 11 OS Build | Security Feature / Change | Impact on 802.1X Authentication | Required Remediation |
|---|---|---|---|
| Windows 11 22H2 | Credential Guard ডিফল্টরূপে সক্রিয় | NTLMv2 হ্যাশগুলিকে আলাদা করে, যা লেগ্যাসি PEAP-MSCHAPv2 SSO অথেন্টিকেশনকে ব্যাহত করে। | EAP-TLS সার্টিফিকেটে মাইগ্রেট করুন বা স্পষ্ট ক্রেডেনশিয়াল প্রম্পটিং কনফিগার করুন। |
| Windows 11 23H2 | WPA3-Enterprise 192-bit মোড প্রয়োগ | উচ্চ-সিকিউরিটি ওয়্যারলেস প্রোফাইলের জন্য Suite B ক্রিপ্টোগ্রাফি কমপ্লায়েন্স বাধ্যতামূলক করে। | RADIUS সার্ভার সার্টিফিকেট যেন SHA-384 এবং RSA 3072+ বা ECDSA P-384 ব্যবহার করে তা নিশ্চিত করুন। |
| Windows 11 24H2 | কঠোর RADIUS সার্টিফিকেট ভ্যালিডেশন | Root CA বিশ্বস্ত স্টোরে অনুপস্থিত থাকলে বা SAN মিলতে ব্যর্থ হলে সংযোগ প্রত্যাখ্যান করে। | ক্লায়েন্ট ট্রাস্ট স্টোরে Root CA স্থাপন করুন এবং ওয়্যারলেস প্রোফাইল সার্ভার নামের তালিকা আপডেট করুন। |
| All Builds | ওয়্যার্ড AutoConfig ডিফল্টরূপে নিষ্ক্রিয় | ইথারনেট সুইচ পোর্টগুলি 802.1X হ্যান্ডশেকে ব্যর্থ হয়; এন্ডপয়েন্টগুলিকে APIPA অ্যাড্রেস বরাদ্দ করা হয়। | GPO বা PowerShell স্ক্রিপ্টের মাধ্যমে dot3svc স্টার্টআপ টাইপকে Automatic-এ সক্রিয় করুন। |
Windows 11 802.1X অথেন্টিকেশন ব্যর্থতার প্রাথমিক কারণগুলি
যখন একটি Windows 11 ডিভাইস একটি 802.1X এন্টারপ্রাইজ নেটওয়ার্কে অথেন্টিকেট করতে ব্যর্থ হয়, তখন সমস্যাটি সাধারণত চারটি প্রাথমিক ব্যর্থতার ভেক্টরের একটি থেকে উদ্ভূত হয়:
১. RADIUS সার্ভার সার্টিফিকেট ভ্যালিডেশন বিভ্রাট
802.1X EAP-TLS বা PEAP হ্যান্ডশেকের সময়, RADIUS সার্ভার ক্লায়েন্টের কাছে তার পরিচয় প্রমাণ করতে তার X.509 ডিজিটাল সার্টিফিকেট উপস্থাপন করে। Windows 11 এগিয়ে যাওয়ার আগে তিনটি মানদণ্ড যাচাই করে:
- ট্রাস্ট চেইন: ইস্যুকারী Root CA সার্টিফিকেটটি অবশ্যই এন্ডপয়েন্টের Local Computer Trusted Root Certification Authorities স্টোরে থাকতে হবে।
- Subject Alternative Name (SAN): RADIUS সার্ভারের হোস্টনেম বা FQDN অবশ্যই ক্লায়েন্টের 802.1X প্রোফাইল XML কনফিগারেশনে নির্দিষ্ট সার্ভার নামের সাথে মিলতে হবে।- মেয়াদ শেষ এবং প্রত্যাহার: সার্টিফিকেটটি অবশ্যই মেয়াদোত্তীর্ণ হতে হবে এবং এটি Certificate Revocation List (CRL) বা OCSP পরীক্ষাগুলোতে উত্তীর্ণ হতে হবে।
যদি কোনও মানদণ্ড ব্যর্থ হয়, তবে Windows 11 সম্ভাব্য অননুমোদিত অ্যাক্সেস পয়েন্টের সাথে সংযোগ প্রতিরোধ করতে অবিলম্বে EAP সেশনটি বন্ধ করে দেয়।
২. PEAP-MSCHAPv2 এর সাথে Credential Guard-এর দ্বন্দ্ব
মেমোরিতে সংরক্ষিত গোপন তথ্য আলাদা রাখতে Credential Guard Virtualization-Based Security (VBS) ব্যবহার করে। PEAP-MSCHAPv2-এর ওপর নির্ভরশীল লিগ্যাসি 802.1X সেটআপগুলো Active Directory-র বিপরীতে স্বয়ংক্রিয়ভাবে প্রমাণীকরণের জন্য ব্যবহারকারীর লগঅন হ্যাশগুলো বের করার চেষ্টা করে। Credential Guard এই মেমোরি অ্যাক্সেস ব্লক করে দেয়, যার ফলে বারবার ক্রেডেনশিয়াল প্রম্পট লুপ তৈরি হয় বা স্পষ্ট RADIUS প্রত্যাখ্যান ঘটে।
৩. ক্লায়েন্ট সার্টিফিকেটের অনুপস্থিতি বা মেয়াদ শেষ হওয়া (EAP-TLS)
EAP-TLS ব্যবহারকারী জিরো-ট্রাস্ট পরিবেশে, প্রতিটি ডিভাইস বা ব্যবহারকারী একটি অভ্যন্তরীণ Certificate Authority (যেমন Microsoft ADCS) দ্বারা জারি করা একটি ব্যক্তিগত সার্টিফিকেট উপস্থাপন করে। Intune SCEP বা PKCS সার্টিফিকেট প্রোফাইলগুলো সিঙ্ক করতে ব্যর্থ হলে, ক্লায়েন্ট সার্টিফিকেটের মেয়াদ শেষ হয়ে গেলে বা প্রাইভেট কি Extended Key Usage (EKU) অ্যাট্রিবিউটগুলোতে Client Authentication (1.3.6.1.5.5.7.3.2)-এর অভাব থাকলে সংযোগ ব্যর্থ হয়।
৪. Wired AutoConfig (dot3svc) সার্ভিসের অবস্থা
তারযুক্ত ইথারনেট 802.1X পরিবেশের জন্য, Windows 11 ডেস্কটপ ইনস্টলেশনগুলো ডিফল্টভাবে dot3svc সার্ভিসটি সক্রিয় করে না। ফলস্বরূপ, নেটওয়ার্ক ইন্টারফেস কার্ডগুলো (NICs) পরিচালিত সুইচ পোর্টগুলো দ্বারা প্রেরিত EAPOL Start ফ্রেমগুলোতে সাড়া দেয় না, যার ফলে ডিভাইসটি নেটওয়ার্ক অ্যাক্সেস ছাড়াই আটকে থাকে বা একটি APIPA IP অ্যাড্রেস (169.254.x.x) বরাদ্দ পায়।
আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?
আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।
IT অ্যাডমিনিস্ট্রেটরদের জন্য ধাপে ধাপে ডায়াগনস্টিক ওয়ার্কফ্লো
পরিচালিত এন্ডপয়েন্টগুলোতে প্রমাণীকরণের ব্যর্থতাগুলো পদ্ধতিগতভাবে সমাধান করতে, এই ডায়াগনস্টিক সিকোয়েন্সটি অনুসরণ করুন:
ধাপ ১: Windows Event Viewer লগ বিশ্লেষণ করুন
Windows তার সমস্ত 802.1X নেটওয়ার্ক ইভেন্টগুলো বিশেষায়িত Event Viewer অপারেশনাল লগের অধীনে রেকর্ড করে:
- ওয়্যারলেস 802.1X:
Applications and Services Logs > Microsoft > Windows > WLAN-AutoConfig > Operational-এ যান - তারযুক্ত 802.1X:
Applications and Services Logs > Microsoft > Windows > Wired-AutoConfig > Operational-এ যান
| ইভেন্ট ID | লগ সোর্স | ত্রুটির বিবরণ | মূল কারণ ও প্রতিকার |
|---|---|---|---|
| 12014 | WLAN / Wired-AutoConfig | EAPOL টাইমআউটের কারণে 802.1X প্রমাণীকরণ ব্যর্থ হয়েছে | ক্লায়েন্ট RADIUS সার্ভার থেকে কোনো সাড়া পায়নি। সুইচের RADIUS সিক্রেট এবং IP রিচিবিলিটি পরীক্ষা করুন। |
| 12013 | WLAN / Wired-AutoConfig | সার্ভার সার্টিফিকেট যাচাইকরণ ব্যর্থ হয়েছে | ট্রাস্টেড স্টোরে রুট CA অনুপস্থিত বা 802.1X প্রোফাইলে সার্ভার SAN অমিল রয়েছে। রুট CA ইম্পোর্ট করুন। |
| 5632 | WLAN / Wired-AutoConfig | স্পষ্ট 802.1X প্রমাণীকরণ প্রত্যাখ্যান | RADIUS সার্ভার ক্রেডেনশিয়াল বা ক্লায়েন্ট সার্টিফিকেট প্রত্যাখ্যান করেছে। রিজেক্ট কোডের জন্য NPS/ISE অডিট লগ পরীক্ষা করুন। |
| 10001 | WLAN / Wired-AutoConfig | প্রোফাইল তৈরি বা আপডেট লগ করা হয়েছে | প্রোফাইলটি সফলভাবে আপডেট করা হয়েছে বা স্থানীয় Windows নেটওয়ার্ক রেজিস্ট্রিতে ইম্পোর্ট করা হয়েছে। |
ধাপ ২: netsh কমান্ড-লাইন ডায়াগনস্টিকস চালান
সক্রিয় নেটওয়ার্কের অবস্থা যাচাই করতে এবং কনফিগারেশন প্রোফাইল এক্সপোর্ট করতে আক্রান্ত এন্ডপয়েন্টে একটি এলিভেটেড Command Prompt বা PowerShell সেশন খুলুন:
# Check active wireless interface state and signal quality
netsh wlan show interfaces
# List all installed wireless 802.1X profiles
netsh wlan show profiles
# Export a wireless profile to XML for inspection
netsh wlan export profile name="Corporate-WiFi" folder="C:\temp" key=clear
# Inspect active wired Ethernet 802.1X status
netsh lan show state
# Verify local Root CA certificate store installation
certutil -store Root "Your-Internal-Root-CA"
প্রতিকার কৌশল: GPO এবং Microsoft Intune
ত্রুটির কারণ চিহ্নিত হয়ে গেলে, সব Windows 11 ডিভাইসে এন্ডপয়েন্ট কনফিগারেশন স্ট্যান্ডার্ডাইজ করার জন্য এন্টারপ্রাইজ-ব্যাপী পলিসি আপডেট স্থাপন করুন।
Active Directory Group Policy (GPO) প্রতিকার
ডোমেন-যুক্ত এন্ডপয়েন্টগুলোর জন্য, সেন্ট্রালাইজড ওয়্যারলেস এবং ওয়্যার্ড নেটওয়ার্ক পলিসি কনফিগার করুন:
১. Group Policy Management Console (gpmc.msc) খুলুন এবং আপনার বেসলাইন এন্ডপয়েন্ট পলিসি এডিট করুন।
২. Computer Configuration > Policies > Windows Settings > Security Settings > System Services অপশনে যান। Wired AutoConfig খুঁজুন, Startup Mode-কে Automatic হিসেবে সেট করুন এবং সার্ভিসটি চালু করুন।
৩. Public Key Policies > Trusted Root Certification Authorities অপশনে যান। আপনার RADIUS সার্ভারের জন্য প্রদানকারী Root CA সার্টিফিকেট ইম্পোর্ট করুন।
৪. Wireless Network (IEEE 802.11) Policies অপশনে যান, আপনার এন্টারপ্রাইজ প্রোফাইলটি খুলুন, Security ট্যাবটি সিলেক্ট করুন এবং Authentication-কে Microsoft: Smart Card or other certificate (EAP-TLS এর জন্য) অথবা PEAP হিসেবে সেট করুন।
৫. Properties-এ ক্লিক করুন এবং Trusted Root Certification Authorities তালিকায় আপনার Root CA স্পষ্টভবে সিলেক্ট করুন, পাশাপাশি Connect to these servers ফিল্ডে আপনার RADIUS সার্ভারের FQDN গুলো নির্দিষ্ট করে দিন।
Microsoft Intune MDM প্রোফাইল স্থাপন
Intune-এ ক্লাউড-ম্যানেজড বা হাইব্রিড এন্ডপয়েন্টগুলোর জন্য:
১. আপনার এন্টারপ্রাইজ Root CA সার্টিফিকেট পেলোড সহ একটি Trusted Certificate profile তৈরি করুন এবং এটি All Devices-এ অ্যাসাইন করুন। ২. EAP-TLS এর জন্য ডিভাইস বা ব্যবহারকারীদের অনন্য ক্লায়েন্ট সার্টিফিকেট ইস্যু করতে একটি সেকেন্ডারি PKCS or SCEP Certificate profile তৈরি করুন। ৩. EAP টাইপ হিসেবে EAP-TLS নির্দিষ্ট করে একটি WiFi Configuration profile তৈরি করুন, যা Trusted Certificate এবং SCEP/PKCS উভয় প্রোফাইলকে নির্দেশ করবে। ৪. নিশ্চিত করুন যে পলিসি মূল্যায়নের ক্রম এমন রয়েছে যা WiFi প্রোফাইল প্রয়োগ করার আগে Trusted Certificate পেলোড ইনস্টল করার অনুমতি দেয়।
দীর্ঘমেয়াদী সিকিউরিটি আর্কিটেকচার: EAP-TLS এবং Passpoint-এ স্থানান্তরিত হওয়া
যদিও PEAP-MSCHAPv2 প্যাচ করা সম্ভব, তবুও পাসওয়ার্ড-ভিত্তিক 802.1X প্রোটোকলগুলো স্বভাবতই ক্রেডেনশিয়াল হারভেস্টিং, অফলাইন ডিকশনারি অ্যাটাক এবং রোগ AP ইমপারসোনেশনের মতো ঝুঁকির মুখে থাকে। NIST এবং Wi-Fi Alliance-এর ইন্ডাস্ট্রির সিকিউরিটি নির্দেশিকাগুলো এন্টারপ্রাইজ নেটওয়ার্কগুলোকে EAP-TLS certificate authentication অথবা Passpoint (Hotspot 2.0)-এ স্থানান্তরিত করার নির্দেশ দেয়।আমাদের বিস্তারিত Enterprise WiFi Security Guide থেকে এন্ড-টু-এন্ড সিকিউরিটি আর্কিটেকচার বাস্তবায়ন সম্পর্কে আরও জানুন। বিস্তারিত প্রোটোকল তুলনার জন্য, EAP Methods Compared (PEAP, EAP-TLS, EAP-TTLS, and EAP-FAST) সংক্রান্ত আমাদের বিশ্লেষণটি পর্যালোচনা করুন অথবা আমাদের Deploying WiFi Certificates via Microsoft Intune গাইডে স্বয়ংক্রিয় সার্টিফিকেট পুশ করার প্রক্রিয়াটি অন্বেষণ করুন।
স্বয়ংক্রিয় ক্লাউড RADIUS ব্যবস্থাপনার সাথে সার্টিফিকেট-ভিত্তিক 802.1X যুক্ত করে, এন্টারপ্রাইজ আইটি টিমগুলো পাসওয়ার্ডের প্রম্পট দূর করতে পারে, Windows 11 এন্ডপয়েন্ট অনবোর্ডিং সহজ করতে পারে এবং সমস্ত কর্পোরেট সুবিধা জুড়ে জিরো-ট্রাস্ট নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল অর্জন করতে পারে।
মূল সংজ্ঞাসমূহ
802.1X
পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল (PNAC) এর একটি IEEE স্ট্যান্ডার্ড যা 802.11 এন্টারপ্রাইজ WiFi এবং 802.3 ইথারনেট নেটওয়ার্কের জন্য অথেন্টিকেটেড অ্যাক্সেস প্রদান করে।
সুইচ পোর্ট বা ওয়্যারলেস অ্যাক্সেস পয়েন্ট নেটওয়ার্ক অ্যাক্সেস দেওয়ার আগে এন্ডপয়েন্টগুলিকে একটি RADIUS সার্ভারের বিরুদ্ধে অথেন্টিকেট করতে বাধ্য করে এন্টারপ্রাইজ নেটওয়ার্ক সিকিউরিটির ভিত্তি তৈরি করে।
Credential Guard
Windows 11-এর একটি ভার্চুয়ালাইজেশন-ভিত্তিক সিকিউরিটি ফিচার যা গোপনীয়তাগুলিকে এমনভাবে আলাদা করে যাতে কেবল বিশেষ সুবিধা প্রাপ্ত সিস্টেম সফটওয়্যার সেগুলি অ্যাক্সেস করতে পারে।
মেমরি থেকে MSCHAPv2 পাসওয়ার্ড হ্যাশ নিষ্কাশন প্রতিরোধ করে, যা এন্টারপ্রাইজ নেটওয়ার্ক জুড়ে লেগ্যাসি PEAP-MSCHAPv2 অথেন্টিকেশন সেটআপগুলিকে ব্যাহত করে।
EAP-TLS
Extensible Authentication Protocol - Transport Layer Security। একটি 802.1X অথেন্টিকেশন পদ্ধতি যা ক্লায়েন্ট এবং সার্ভার যাচাইকরণের জন্য মিউচুয়াল X.509 ডিজিটাল সার্টিফিকেট ব্যবহার করে।
এন্টারপ্রাইজ WiFi সিকিউরিটির জন্য প্রস্তাবিত অথেন্টিকেশন প্রোটোকল কারণ এটি পাসওয়ার্ডের প্রয়োজনীয়তা দূর করে এবং মেশিন-ইন-দ্য-মিডল আক্রমণ প্রতিরোধ করে।
PEAP-MSCHAPv2
Microsoft Challenge Handshake Authentication Protocol version 2 সহ Protected Extensible Authentication Protocol।
একটি লেগ্যাসি পাসওয়ার্ড-ভিত্তিক 802.1X প্রোটোকল যা সার্ভার যাচাইকরণ ভুল কনফিগার করা থাকলে ক্রেডেনশিয়াল হার্ভেস্টিং এবং সার্টিফিকেট স্পুফিংয়ের প্রতি সংবেদনশীল।
WLAN AutoConfig (wlansvc)
বিল্ট-ইন Windows সার্ভিস যা ওয়্যারলেস নেটওয়ার্ক অ্যাডাপ্টারগুলি তালিকাভুক্ত করে, উপলব্ধ WiFi নেটওয়ার্কগুলি সনাক্ত করে এবং 802.1X অথেন্টিকেশন প্রোফাইলগুলি পরিচালনা করে।
ওয়্যারলেস 802.1X কানেকশন ব্যর্থ হলে Microsoft-Windows-WLAN-AutoConfig/Operational-এর অধীনে Event Viewer-এ বিস্তারিত ডায়াগনস্টিক ইভেন্ট লগ করে।
Wired AutoConfig (dot3svc)
ওয়্যার্ড সুইচ পোর্টে IEEE 802.3 ইথারনেট 802.1X অথেন্টিকেশনের জন্য দায়ী Windows সার্ভিস।
Windows ডেসবটপ সংস্করণে ডিফল্টরূপে নিষ্ক্রিয় থাকে; ওয়্যার্ড 802.1X পরিবেশের জন্য GPO বা PowerShell-এর মাধ্যমে অবশ্যই এটি চালু এবং Automatic-এ সেট করতে হবে।
সমাধানকৃত উদাহরণসমূহ
সিনারিও ১: Windows 11 24H2-এ এন্টারপ্রাইজ আপগ্রেডের পর, ৩৫০টি কর্পোরেট ল্যাপটপ WPA3-Enterprise WiFi নেটওয়ার্কে সংযুক্ত হতে ব্যর্থ হচ্ছে। Event Viewer-এ Event ID 12013 সহ টেক্সট দেখাচ্ছে যে সার্ভার সার্টিফিকেট ভ্যালিডেশন ব্যর্থ হয়েছে। RADIUS সার্ভারটি একটি কমার্শিয়াল TLS সার্টিফিকেট ব্যবহার করে। নেটওয়ার্ক টিমের কীভাবে এই অথেন্টিকেশন ব্যর্থতার সমাধান করা উচিত?
নেটওয়ার্ক ইঞ্জিনিয়ারিং টিমকে অবশ্যই Windows 11 24H2-এর কঠোর ভ্যালিডেশন প্রয়োগের কারণে সৃষ্ট রুট সার্টিফিকেট ট্রাস্ট চেইন অমিল সমস্যার সমাধান করতে হবে।
- একটি প্রভাবিত এন্ডপয়েন্টে Local Computer Certificate Manager (certlm.msc) ওপেন করুন এবং RADIUS সার্ভারের জন্য ইস্যুকারী ইন্টারমিডিয়েট এবং রুট CA সার্টিফিকেটগুলি ইনস্টল করা আছে কিনা তা যাচাই করতে Trusted Root Certification Authorities পরীক্ষা করুন।
- যদি অনুপস্থিত থাকে, তবে Certificate Authority থেকে রুট CA এবং ইন্টারমিডিয়েট CA পাবলিক সার্টিফিকেট (.cer) এক্সপোর্ট করুন।
- Active Directory Group Policy-তে, Computer Configuration > Policies > Windows Settings > Security Settings > Public Key Policies-এ যান এবং রুট CA-কে Trusted Root Certification Authorities-এ ইম্পোর্ট করুন।
- Microsoft Intune-এ, সমস্ত কর্পোরেট ডিভাইস গ্রুপে রুট CA পেলোড সম্বলিত একটি Trusted Certificate profile ডেপ্লয় করুন।
- এন্টারপ্রাইজ WiFi 802.1X প্রোফাইলের XML কনফিগারেশন আপডেট করুন যাতে Validate server certificate ফিল্ডে RADIUS সার্ভারের Fully Qualified Domain Name (FQDN) স্পষ্টভাবে তালিকাভুক্ত থাকে।
সিনারিও ২: একটি ফাইন্যান্সিয়াল সার্ভিস ফার্ম কর্পোরেট ল্যাপটপের WiFi অ্যাক্সেসের জন্য PEAP-MSCHAPv2 ব্যবহার করে। সমস্ত এন্ডপয়েন্টে Windows 11 Credential Guard সক্রিয় করার পরে, ব্যবহারকারীরা ক্রমাগত প্রম্পট ব্যর্থতা এবং Event ID 5632 RADIUS রিজেক্টের সম্মুখীন হচ্ছেন। সিকিউরিটি কমপ্লায়েন্স বজায় রেখে IT বিভাগ কীভাবে নির্ভরযোগ্য নেটওয়ার্ক অথেন্টিকেশন পুনরুদ্ধার করতে পারে?
Credential Guard একটি ভার্চুয়ালাইজড কন্টেনারে সিঙ্গেল সাইন-অন ক্রেডেনশিয়ালগুলিকে আলাদা করে রাখে, যা MSCHAPv2-কে EAP অথেন্টিকেশনের জন্য পাসওয়ার্ড হ্যাশ এক্সট্র্যাক্ট করতে বাধা দেয়।
- GPO-তে একটি ডেডিকেটেড 802.1X ইউজার প্রোফাইল কনফিগার করে একটি তাৎক্ষণিক সমাধান বাস্তবায়ন করুন যা Windows Single Sign-On (SSO) হ্যাশ পাস-থ্রু-র উপর নির্ভর না করে সরাসরি ব্যবহারকারীর ক্রেডেনশিয়ালের জন্য প্রম্পট করে।
- একটি স্থায়ী সমাধানের জন্য, PEAP-MSCHAPv2 থেকে EAP-TLS সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন-এ মাইগ্রেশনের পরিকল্পনা করুন।
- সমস্ত ম্যানেজড এন্ডপয়েন্টে অনন্য X.509 ডিভাইস সার্টিফিকেট ইস্যু করতে Microsoft Intune-এর মাধ্যমে Microsoft SCEP বা PKCS সার্টিফিকেট প্রোফাইল ডেপ্লয় করুন।
- EAP-TLS-এর মাধ্যমে এন্ডপয়েন্ট ডিভাইস সার্টিফিকেট অথেন্টিকেট করার জন্য RADIUS সার্ভার (Cisco ISE, Aruba ClearPass, বা Microsoft NPS) কনফিগার করুন।
- পুরো এন্টারপ্রাইজ জুড়ে পাসওয়ার্ড ফাঁসের ঝুঁকি দূর করতে ওয়্যারলেস কন্ট্রোলারগুলিতে PEAP-MSCHAPv2 নিষ্ক্রিয় করুন।
অনুশীলনী প্রশ্নসমূহ
Q1. কোন Windows Command Prompt ইউটিলিটি একটি ক্লায়েন্ট মেশিনে সক্রিয় 802.1X ওয়্যারলেস প্রোফাইল সেটিংস, অথেন্টিকেশন স্টেট এবং সাইফার স্যুটগুলির রিয়েল-টাইম যাচাইকরণ প্রদান করে?
ইঙ্গিত: Windows-এ তৈরি করা নেটিভ ওয়্যারলেস কমান্ড-লাইন হেল্পার টুল ব্যবহার করুন।
মডেল উত্তর দেখুন
কমান্ড netsh wlan show interfaces বর্তমান কানেকশনের অবস্থা, SSID, BSSID, রেডিওর ধরন এবং অথেন্টিকেশন মোড প্রদর্শন করে। প্রোফাইলের বিবরণ এবং EAP কনফিগারেশন পরীক্ষা করতে, netsh wlan show profile name="ProfileName" key=clear চালান। ওয়্যার্ড ইথারনেট 802.1X কানেকশনের জন্য, netsh lan show state ব্যবহার করুন।
Q2. Windows 11 ডেস্কটপ ক্লায়েন্টদের জন্য কর্পোরেট ইথারনেট সুইচ পোর্টে 802.1X নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল ডেপ্লয় করার সময় Wired AutoConfig সার্ভিস (dot3svc) চালু করা কেন বাধ্যতামূলক?
ইঙ্গিত: ডেস্কটপ ইনস্টলেশনের জন্য ডিফল্ট অপারেটিং সিস্টেম সার্ভিস স্টেট বিবেচনা করুন।
মডেল উত্তর দেখুন
WLAN AutoConfig সার্ভিস (wlansvc) যা ওয়্যারলেস-সক্ষম ডিভাইসে স্বয়ংক্রিয়ভাবে চলে, তার বিপরীতে Wired AutoConfig সার্ভিস (dot3svc) Windows 11 ডেস্কটপ ইনস্টলেশনে ডিফল্টরূপে Manual স্টার্টআপে সেট করা থাকে। dot3svc সক্রিয় না থাকলে, অপারেটিং সিস্টেম সুইচ পোর্ট থেকে আসা 802.1X EAPOL অনুরোধগুলিকে উপেক্ষা করে, যার ফলে সুইচটি এন্ডপয়েন্টকে একটি অননুমোদিত স্টেট বা APIPA নেটওয়ার্কে (169.254.x.x) স্থানান্তরিত করে।
Q3. একজন IT অ্যাডমিনিস্ট্রেটর ওয়্যারলেস নেটওয়ার্ক প্রোপার্টিজে "Validate server certificate" আনচেক করে একটি 802.1X কানেকশন ত্রুটি সমাধান করার চেষ্টা করেন। এই সাময়িক সমাধানটি কী ধরনের সিকিউরিটি রিস্ক তৈরি করে?
ইঙ্গিত: মেশিন-ইন-দ্য-মিডল আক্রমণ এবং অননুমোদিত অ্যাক্সেস পয়েন্ট সম্পর্কে চিন্তা করুন।
মডেল উত্তর দেখুন
সার্ভার সার্টিফিকেট যাচাইকরণ নিষ্ক্রিয় করলে ক্লায়েন্ট মেশিনটি কর্পোরেট SSID ব্রডকাস্ট করা যেকোনো অননুমোদিত অ্যাক্সেস পয়েন্টের সাথে কানেক্ট হতে পারে। একজন আক্রমণকারী একটি ভুয়া RADIUS সার্ভার সেট আপ করতে পারে, ব্যবহারকারীর PEAP-MSCHAPv2 ক্রেডেনশিয়াল হ্যাশ ক্যাপচার করতে পারে এবং কর্পোরেট ট্রাফিকের মেশিন-ইন-দ্য-মিডল ডিক্রিপশন সম্পাদন করতে পারে। এন্টারপ্রাইজ সিকিউরিটি স্ট্যান্ডার্ড সার্ভার যাচাইকরণ নিষ্ক্রিয় করা কঠোরভাবে নিষিদ্ধ করে।
এই সিরিজে পড়া চালিয়ে যান
কোনো কর্মী চাকরি ছেড়ে চলে গেলে কীভাবে তার WiFi অ্যাক্সেস বাতিল করবেন
এই নির্দেশিকাটি IT এবং ভেন্যু অপারেশনস টিমকে দেখায় যে কীভাবে অন্যান্য কর্মীদের কোনো ব্যাঘাত না ঘটিয়ে একজন কর্মী চলে যাওয়ার পর তার Staff WiFi অ্যাক্সেস বন্ধ করতে হয়। এটি সার্টিফিকেট-ভিত্তিক 802.1X, আইডি-নির্দিষ্ট iPSK এবং SCIM-চালিত ডিপ্রোভিশনিংয়ের তুলনা করে, তারপর একই দিনের একটি রানবুক, পরীক্ষার পদ্ধতি এবং অডিট প্রমাণ মডেল প্রদান করে।
গেস্ট WiFi-এর জন্য RADIUS প্রমাণীকরণ কনফিগার করার বিষয়ে একজন নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরের গাইড
গেস্ট WiFi-এর জন্য RADIUS প্রমাণীকরণ ব্যবহারের বিষয়ে নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরদের জন্য একটি ব্যাপক প্রযুক্তিগত রেফারেন্স। এতে আর্কিটেকচার, ভেন্ডর-নিরপেক্ষ কনফিগারেশন ধাপ, নিরাপত্তা বিষয়ক সর্বোত্তম অনুশীলন এবং সাধারণ ডেপ্লয়মেন্ট ব্যর্থতার সমস্যা সমাধান অন্তর্ভুক্ত রয়েছে।
নিরাপদ BYOD WiFi: Passpoint সার্টিফিকেট অনবোর্ডিং বনাম xPSK (iPSK)
জিরো-টাচ Passpoint EAP-TLS সার্টিফিকেট বনাম ভেন্ডর-নির্দিষ্ট xPSK (iPSK/easyPSK, DPSK, PPSK, MPSK) ব্যবহার করে অনিয়ন্ত্রিত কর্মী এবং শিক্ষার্থীদের ডিভাইস (BYOD) সুরক্ষিত করার বিষয়ে IT টিমগুলির জন্য একটি ব্যাপক প্রযুক্তিগত নির্দেশিকা।
আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?
আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।