মূল কন্টেন্টে যান

উচ্চ শিক্ষায় সুরক্ষিত BYOD এবং 802.1X WiFi-এর জন্য SCEP বাস্তবায়ন করা

এই প্রযুক্তিগত নির্দেশিকাটিতে বিস্তারিত জানানো হয়েছে কীভাবে উচ্চ শিক্ষা প্রতিষ্ঠানের IT টিমগুলো 802.1X প্রমাণীকরণ ব্যবহার করে BYOD WiFi নেটওয়ার্কগুলোকে সুরক্ষিত করতে Simple Certificate Enrolment Protocol (SCEP) বাস্তবায়ন করতে পারে। ভেন্যু অপারেটরদের অনিরাপদ ওপেন পোর্টালগুলোকে শক্তিশালী, স্বয়ংক্রিয় সার্টিফিকেট-ভিত্তিক অ্যাক্সেস দ্বারা প্রতিস্থাপন করতে সাহায্য করার জন্য এটি কার্যকর আর্কিটেকচার, স্থাপনার পদক্ষেপ এবং বাস্তব-জগতের কেস স্টাডি প্রদান করে।

📖 5 মিনিট পাঠ📝 1,148 শব্দ🔧 2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন📚 8 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
Purple টেকনিক্যাল ব্রিফিং-এ আপনাকে স্বাগতম। আমি আপনার হোস্ট এবং আজ আমরা এমন একটি বিষয়ে বিস্তারিত আলোচনা করব যা উচ্চশিক্ষা প্রতিষ্ঠানের IT বিভাগে ক্রমাগত উঠে আসে: ক্যাম্পাসে নিরাপদ BYOD এবং 802.1X WiFi প্রদানের জন্য কীভাবে SCEP - যা হলো Simple Certificate Enrolment Protocol - প্রয়োগ করা যায়। আপনি যদি এখন কোনো বিশ্ববিদ্যালয় বা কলেজের নেটওয়ার্ক পরিচালনা করেন, তাহলে সম্ভবত আপনি একটি পরিচিত উত্তেজনাকর পরিস্থিতির মুখোমুখি হচ্ছেন। একদিকে, আপনার কাছে শিক্ষার্থী, অনুষদ এবং কর্মচারীরা শত শত বা হাজার হাজার ব্যক্তিগত ডিভাইস নিয়ে আসছেন। অন্যদিকে, আপনার কাছে এমন একটি নিরাপত্তা ব্যবস্থা রয়েছে যা প্রাতিষ্ঠানিক, নিয়ন্ত্রক এবং ক্রমবর্ধমানভাবে, সাইবার ইন্স্যুরেন্সের প্রয়োজনীয়তা পূরণ করতে হবে। পাসওয়ার্ড-ভিত্তিক WiFi এবং ওপেন Captive Portal দিয়ে এখন আর কাজ চালানো সম্ভব নয়। তাই আসুন আলোচনা করা যাক কোনটি কার্যকর। প্রথমে, পরিস্থিতিটি বুঝে নেওয়া যাক। 802.1X হলো পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য IEEE স্ট্যান্ডার্ড। এটি ২০০১ সাল থেকে চালু রয়েছে, তবে এটি আজকের দিনে আগের চেয়ে অনেক বেশি প্রাসঙ্গিক। মূল ধারণাটি হলো কোনো ডিভাইস আপনার নেটওয়ার্কে যুক্ত হওয়ার আগে, তাকে প্রমাণ করতে হবে যে সেটি আসলে কার - কেবল এমন একটি পাসওয়ার্ড উপস্থাপন করলেই হবে না যা যে কেউ শেয়ার করতে পারে, বরং একটি যাচাইযোগ্য ক্রেডেনশিয়াল উপস্থাপন করতে হবে। একটি ওয়্যার্ড সংযোগের ক্ষেত্রে, সেই ক্রেডেনশিয়াল যাচাইকরণটি সুইচ পোর্টে ঘটে। WiFi-এর ক্ষেত্রে, এটি অ্যাক্সেস পয়েন্টে ঘটে, যা একটি RADIUS সার্ভার দ্বারা নিয়ন্ত্রিত হয়। এখন, ক্রেডেনশিয়ালটি নিজেই কয়েকটি রূপ নিতে পারে। আপনি PEAP - অর্থাৎ Protected Extensible Authentication Protocol - এর মাধ্যমে একটি ইউজারনেম এবং পাসওয়ার্ড ব্যবহার করতে পারেন। অথবা আপনি EAP-TLS - Extensible Authentication Protocol with Transport Layer Security - এর মাধ্যমে একটি ডিজিটাল সার্টিফিকেট ব্যবহার করতে পারেন। EAP-TLS হলো গোল্ড স্ট্যান্ডার্ড। এটি পারস্পরিক - নেটওয়ার্ক ডিভাইসের কাছে নিজেকে প্রমাণ করে এবং ডিভাইসটি নেটওয়ার্কের কাছে নিজেকে প্রমাণ করে। এই পারস্পরিক প্রমাণীকরণই রোগ (rogue) অ্যাক্সেস পয়েন্টগুলোকে ব্লক করে। একজন শিক্ষার্থীর ল্যাপটপ কেবল এমন একটি স্পুফড নেটওয়ার্কের সাথে সংযুক্ত হবে না যার সঠিক সার্টিফিকেট নেই। তাহলে SCEP-এর ভূমিকা কোথায়? SCEP - Simple Certificate Enrolment Protocol - হলো এমন একটি প্রক্রিয়া যার মাধ্যমে ডিভাইসগুলো স্বয়ংক্রিয়ভাবে সেই ডিজিটাল সার্টিফিকেটের জন্য অনুরোধ করে এবং তা গ্রহণ করে। SCEP ছাড়া, আপনাকে প্রতিটি ডিভাইসের জন্য ম্যানুয়ালি সার্টিফিকেট তৈরি এবং বিতরণ করতে হতো। দশ হাজার শিক্ষার্থী এবং তিন হাজার কর্মী বিশিষ্ট একটি বিশ্ববিদ্যালয়ে, এটি কোনো বাস্তবসম্মত অপারেশন নয়। SCEP সম্পূর্ণ প্রক্রিয়াটিকে স্বয়ংক্রিয় করে তোলে। এখানে কাজের ধারাটি যেভাবে চলে তা উল্লেখ করা হলো। একটি ডিভাইস একটি প্রভিশনিং নেটওয়ার্কের সাথে সংযোগ স্থাপন করে - যাকে কখনও কখনও অনবোর্ডিং SSID বলা হয়। এটি আপনার SCEP সার্ভারের সাথে যোগাযোগ করে, যা সাধারণত আপনার Certificate Authority - আপনার CA-এর সাথে সংহত থাকে। ডিভাইসটি একটি Certificate Signing Request জমা দেয়। SCEP সার্ভার অনুরোধটি যাচাই করে, প্রায়শই আপনার ডিরেক্টরি - Microsoft Entra ID বা Google Workspace-এর সাথে ব্যবহারকারীর ক্রেডেনশিয়াল মিলিয়ে দেখার মাধ্যমে। একবার যাচাই হয়ে গেলে, CA একটি স্বাক্ষরিত সার্টিফিকেট ইস্যু করে এবং ডিভাইসটি তা ইনস্টল করে। সেই মুহূর্ত থেকে, ডিভাইসটি আপনার 802.1X-সুরক্ষিত SSID-এ স্বয়ংক্রিয়ভাবে প্রমাণীকরণের জন্য সেই সার্টিফিকেট ব্যবহার করে। কোনো পোর্টাল নেই, কোনো পাসওয়ার্ডের প্রম্পট নেই, কোনো IT টিকিট নেই। আসুন আর্কিটেকচার সম্পর্কে আর একটু বিস্তারিতভাবে আলোচনা করি। একটি সাধারণ উচ্চ শিক্ষা প্রতিষ্ঠানের স্থাপনায়, আপনার তিনটি নেটওয়ার্ক সেগমেন্ট নিয়ে চিন্তা করতে হবে। প্রথমত, আপনার অনবোর্ডিং নেটওয়ার্ক - এখানেই অনথিভুক্ত ডিভাইসগুলো প্রথম যুক্ত হয়। এর ইন্টারনেট অ্যাক্সেস রয়েছে কিন্তু এটি আপনার অভ্যন্তরীণ রিসোর্স থেকে সম্পূর্ণ বিচ্ছিন্ন। দ্বিতীয়ত, আপনার 802.1X দ্বারা সুরক্ষিত SSID - এখানেই নথিভুক্ত ডিভাইসগুলো সংযুক্ত হয়, যার মাধ্যমে তাদের ভূমিকা অনুযায়ী উপযুক্ত রিসোর্সে সম্পূর্ণ অ্যাক্সেস পাওয়া যায়। তৃতীয়ত, আপনার ম্যানেজমেন্ট ইনফ্রাস্ট্রাকচার - আপনার RADIUS সার্ভার, আপনার CA, আপনার SCEP সার্ভার এবং আপনার ডিরেক্টরি ইন্টিগ্রেশন। RADIUS সার্ভারটি মূলত ট্রাফিক নিয়ন্ত্রকের কাজ করে। যখন কোনো ডিভাইস আপনার 802.1X SSID-এ সংযোগ করার চেষ্টা করে, তখন অ্যাক্সেস পয়েন্ট RADIUS-এর কাছে একটি অথেন্টিকেশন অনুরোধ পাঠায়। RADIUS তখন CA-এর সার্টিফিকেট রিভোকেশন লিস্টের বিপরীতে সার্টিফিকেটটি যাচাই করে, আপনার ডিরেক্টরিতে ইউজারের স্ট্যাটাস চেক করে এবং অ্যাক্সেসের অনুমতি দেয় বা প্রত্যাখ্যান করে। এটি ভূমিকা অনুযায়ী ডিভাইসটিকে একটি VLAN-এ বরাদ্দও করতে পারে - শিক্ষার্থীরা একটি সেগমেন্টে যাবে, ফ্যাকাল্টি অন্যটিতে এবং প্রশাসনিক কর্মীরা একটি তৃতীয় সেগমেন্টে যাবে। ব্যবহারিক ক্ষেত্রে এটিই হলো আইডেন্টিটি-বেসড নেটওয়ার্কিং। এখন, আমি সবচেয়ে বেশি যে প্রশ্নটি পাই তা হলো: এটি কোন হার্ডওয়্যারের সাথে কাজ করে? সুসংবাদটি হলো 802.1X একটি স্ট্যান্ডার্ড, তাই এটি WPA2 বা WPA3 এন্টারপ্রাইজ সমর্থন করে এমন যেকোনো অ্যাক্সেস পয়েন্টের সাথেই কাজ করে। ব্যবহারিক ক্ষেত্রে, আপনি আপনার নির্দিষ্ট ভেন্ডরের ইমপ্লিমেন্টেশন যাচাই করে নিতে চাইবেন। Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi - এই সবগুলোই এই স্ট্যান্ডার্ডটি সমর্থন করে। কনফিগারেশনের ধাপগুলো ভেন্ডর অনুযায়ী আলাদা হতে পারে, তবে মূল প্রোটোকলটি একই থাকে। একটি বাস্তব ইমপ্লিমেন্টেশন কেমন দেখায় তা আমি আপনাদের বুঝিয়ে বলি। আমি যুক্তরাজ্যের একটি মাঝারি আকারের বিশ্ববিদ্যালয়ের ওপর ভিত্তি করে একটি মিশ্র উদাহরণ ব্যবহার করব - যেখানে প্রায় পনেরো হাজার শিক্ষার্থী, তিনটি ক্যাম্পাস এবং Aruba ও Meraki ইনফ্রাস্ট্রাকচারের একটি মিশ্রণ রয়েছে। প্রজেক্টটি শুরু হয়েছিল একটি নেটওয়ার্ক অডিটের মাধ্যমে। বিদ্যমান সেটআপটি ছিল মূলত ওপেন SSID এবং শিক্ষার্থীদের অ্যাক্সেসের জন্য একটি Captive Portal-এর মিশ্রণ। আইটি টিম পাসওয়ার্ড রিসেট টিকিটের বন্যায় ডুবে যাচ্ছিল - সপ্তাহে প্রায় চল্লিশটি। iOS এবং Android-এ MAC অ্যাড্রেস র্যান্ডমাইজেশন তাদের অ্যানালিটিক্স সম্পূর্ণভাবে ভেঙে দিয়েছিল, যার ফলে নেটওয়ার্ক ব্যবহারের প্যাটার্ন সম্পর্কে তাদের কাছে কোনো নির্ভরযোগ্য ডেটা ছিল না। প্রথম ধাপটি ছিল PKI ইনফ্রাস্ট্রাকচার স্থাপন করা। তারা একটি টু-টায়ার CA তৈরি করেছিল - একটি অফলাইন রুট CA এবং একটি অনলাইন ইস্যুয়িং CA। SCEP সার্ভারটি ইস্যুয়িং CA-এর সাথে ইন্টিগ্রেট করা হয়েছিল এবং পরিচয় যাচাইকরণের জন্য Microsoft Entra ID-এর সাথে সংযুক্ত করা হয়েছিল। সার্টিফিকেটের মেয়াদ এক বছর নির্ধারণ করা হয়েছিল, যার অটোমেটিক রিনিউয়াল ৩০ দিন বাকি থাকতে ট্রিগার হতো। দ্বিতীয় ধাপটি ছিল 802.1X SSID কনফিগার করা। তারা WPA3-Enterprise সহ একটি ডেডিকেটেড SSID তৈরি করেছিল, এটিকে তাদের RADIUS সার্ভারের দিকে নির্দেশ করেছিল এবং VLAN অ্যাসাইনমেন্টের নিয়মগুলো কনফিগার করেছিল। শিক্ষার্থীরা একটি VLAN পেয়েছিল, স্টাফরা আরেকটি এবং IoT ডিভাইসগুলো পেয়েছিল একটি তৃতীয় VLAN।তৃতীয় ধাপটি ছিল অনবোর্ডিং অভিজ্ঞতা। তারা নথিভুক্ত না থাকা ডিভাইসগুলোকে একটি সেলফ-সার্ভিস পোর্টালে রিডাইরেক্ট করতে একটি Network Access Control সমাধান ব্যবহার করেছিল। শিক্ষার্থীরা তাদের বিশ্ববিদ্যালয়ের ক্রেডেনশিয়াল দিয়ে অথেন্টিকেট করেছিল, ব্যাকগ্রাউন্ডে SCEP ফ্লো চলেছিল এবং সার্টিফিকেটটি ইনস্টল করা হয়েছিল। iOS-এ এটির জন্য একটি কনফিগারেশন প্রোফাইলের প্রয়োজন ছিল। Android-এ প্রক্রিয়াটি কিছুটা ভিন্ন হলেও সমানভাবে স্বয়ংক্রিয় ছিল। ফলাফল? প্রথম মাসেই পাসওয়ার্ড রিসেট সংক্রান্ত টিকিট নব্বই শতাংশেরও বেশি কমে যায়। নেটওয়ার্ক ভিজিবিলিটি নাটকীয়ভাবে উন্নত হয়েছে কারণ সার্টিফিকেট-ভিত্তিক আইডেন্টিটিগুলো MAC অ্যাড্রেসের মতো রোটেট হয় না। এবং সিকিউরিটি টিম অবশেষে নেটওয়ার্কের প্রতিটি ডিভাইসের জন্য একটি নির্ভরযোগ্য অডিট ট্রেইল পেয়েছিল। এখন আলোচনা করা যাক এই পরিস্থিতিতে Purple কোথায় মানানসই হয়। Purple-এর SecurePass প্রোডাক্টটি ঠিক এই আর্কিটেকচারের উপর ভিত্তি করেই তৈরি। SecurePass 802.1X মিউচুয়াল অথেন্টিকেশন সহ WPA2 এবং WPA3-Enterprise ব্যবহার করে ডিজিটালি সাইন করা WiFi প্রোফাইল ইস্যু করে। এনরোলমেন্ট প্রক্রিয়াটি ত্রিশ সেকেন্ডের কম সময় নেয়। একবার একটি ডিভাইসে প্রোফাইল চলে এলে, এটি স্বয়ংক্রিয়ভাবে কানেক্ট হয় - কোনো পোর্টাল নেই, কোনো পাসওয়ার্ড নেই, কোনো ঝামেলা নেই। উচ্চশিক্ষার জন্য SecurePass-কে যা বিশেষভাবে প্রাসঙ্গিক করে তোলে তা হলো নিরাপত্তা এবং অ্যানালিটিক্সের সমন্বয়। যেহেতু অথেন্টিকেশন ক্রেডেনশিয়াল একটি রোটেটিং MAC অ্যাড্রেসের পরিবর্তে একটি স্থায়ী সার্টিফিকেট, তাই আপনি সঠিক রিটার্ন ভিজিট ডেটা, ডোয়েল টাইম এবং ভিজিটের ফ্রিকোয়েন্সি পান। সেই ডেটা সরাসরি Purple-এর অ্যানালিটিক্স প্ল্যাটফর্মে চলে যায়, যা আপনাকে আপনার ক্যাম্পাসের নেটওয়ার্ক কীভাবে ব্যবহৃত হচ্ছে সে সম্পর্কে প্রকৃত ভিজিবিলিটি দেয়। স্টাফ ডিপ্লয়মেন্টের জন্য SecurePass-কে Microsoft Entra ID এবং Google Workspace-এর সাথেও ইন্টিগ্রেট করা যায়। এর অর্থ হলো যখন স্টাফদের কোনো সদস্য বিশ্ববিদ্যালয় ছেড়ে চলে যান, তখন তাদের অ্যাক্সেস স্বয়ংক্রিয়ভাবে বাতিল হয়ে যায়। কোনো ম্যানুয়াল প্রক্রিয়া নেই, কোনো ভুলে যাওয়া অ্যাকাউন্ট নেই, কোনো সিকিউরিটি গ্যাপ নেই। এটিই হলো জয়েনার্স, মুভার্স, লিভার্স ওয়ার্কফ্লোর এন্ড টু এন্ড স্বয়ংক্রিয় রূপ। RADIUS ইনফ্রাস্ট্রাকচারের জন্য, Purple ক্লাউড RADIUS সার্ভার পরিচালনা করে - প্রাইমারি এবং সেকেন্ডারি - যাতে আপনাকে নিজেদের এই ইনফ্রাস্ট্রাকচার ম্যানেজ করতে না হয়। সমর্থিত হার্ডওয়্যারের তালিকায় অন্যান্যদের মধ্যে Cisco Meraki, Cisco Catalyst, HPE Aruba, Ubiquiti UniFi, Ruckus, Juniper Mist এবং Fortinet অন্তর্ভুক্ত রয়েছে। সম্পূর্ণ বিবরণ Purple সাপোর্ট সাইটে SecurePass FAQ-এ রয়েছে। আমি আপনাকে বাস্তবায়নের কিছু ত্রুটি সম্পর্কে বলি যা এড়িয়ে চলতে হবে। এগুলোই বাস্তব ডিপ্লয়মেন্টের সময় টিমগুলোকে সমস্যায় ফেলে। প্রথম: সার্টিফিকেট রিভোকেশন। আপনার একটি সচল CRL - Certificate Revocation List - অথবা OCSP রেসপন্ডার প্রয়োজন। যদি আপনার RADIUS সার্ভার রিভোকেশন স্ট্যাটাস পরীক্ষা করতে না পারে, তবে আপনি হয় সমস্ত কানেকশন ব্লক করবেন অথবা সমস্ত কানেকশন গ্রহণ করবেন। এর কোনোটিই গ্রহণযোগ্য নয়। লাইভ করার আগে আপনার রিভোকেশন ইনফ্রাস্ট্রাকচার পরীক্ষা করুন। দ্বিতীয়: ডিভাইসের সামঞ্জস্যতা। বেশিরভাগ আধুনিক iOS, Android, macOS এবং Windows ডিভাইস স্বাভাবিকভাবেই EAP-TLS সমর্থন করে। কিন্তু পুরোনো ডিভাইস, IoT এন্ডপয়েন্ট এবং কিছু লেগাসি সিস্টেম এটি করে না। সেই ডিভাইসগুলোর জন্য আপনার একটি পরিকল্পনা প্রয়োজন - তা ভিন্ন অথেন্টিকেশন সহ একটি পৃথক SSID হতে পারে, অথবা একটি ম্যানেজড এক্সেপশন প্রসেস হতে পারে।তৃতীয়: সার্টিফিকেটের মেয়াদ এবং পুনর্নবীকরণ। যদি সার্টিফিকেটের মেয়াদ শেষ হয়ে যায় এবং পুনর্নবীকরণ প্রক্রিয়া ব্যর্থ হয়, তবে ব্যবহারকারীরা অ্যাক্সেস হারাবেন। আপনার পুনর্নবীকরণের সময়সীমা উদারভাবে নির্ধারণ করুন - মেয়াদ শেষ হওয়ার ত্রিশ দিন আগে একটি যুক্তিসঙ্গত ন্যূনতম সময়। সার্টিফিকেটের মেয়াদ শেষ হওয়ার বিষয়টি কেন্দ্রীয়ভাবে পর্যবেক্ষণ করুন এবং এটি সমস্যা হয়ে ওঠার আগেই সতর্কবার্তা পাঠান। চতুর্থ: অনবোর্ডিং অভিজ্ঞতা। প্রযুক্তিগত প্রবাহ নিখুঁত হতে পারে, কিন্তু শিক্ষার্থীরা যদি তালিকাভুক্তি প্রক্রিয়াটিকে বিভ্রান্তিকর মনে করে, তবে তারা এটি সম্পূর্ণ করবে না। স্পষ্ট দিকনির্দেশনা, একটি সহজ স্ব-পরিষেবা পোর্টাল এবং একটি সংক্ষিপ্ত সহায়তা গাইডে বিনিয়োগ করুন। SecurePass যে ত্রিশ সেকেন্ডের তালিকাভুক্তির বিজ্ঞাপন দেয় তা অর্জন করা সম্ভব, তবে কেবল তখনই যদি UX সঠিক হয়। পঞ্চম: RADIUS সার্ভারের স্থিতিস্থাপকতা। আপনার 802.1X পরিকাঠামো এখন নেটওয়ার্ক অ্যাক্সেসের জন্য অত্যন্ত গুরুত্বপূর্ণ পথ। আপনার RADIUS সার্ভার ডাউন হয়ে গেলে, কেউ সংযোগ করতে পারবে না। আপনার প্রাথমিক এবং মাধ্যমিক RADIUS সার্ভার প্রয়োজন, আদর্শভাবে বিভিন্ন অ্যাভেলেবিলিটি জোনে, যেখানে স্বয়ংক্রিয় ফেইলওভার সুবিধা থাকবে। এখন আমাদের দ্রুত প্রশ্নোত্তর পর্ব। এই প্রশ্নগুলো আমি সবচেয়ে বেশি পাই। SCEP কি ক্লাউড-ভিত্তিক CA-এর সাথে কাজ করতে পারে? হ্যাঁ। Microsoft-এর NDES - Network Device Enrolment Service - এবং বেশ কয়েকটি তৃতীয় পক্ষের ক্লাউড CA প্রদানকারী HTTPS-এর মাধ্যমে SCEP সমর্থন করে। আপনার অন-প্রিমিসেস পরিকাঠামোর প্রয়োজন নেই। 802.1X কি Passpoint এবং OpenRoaming-এর সাথে কাজ করে? হ্যাঁ। Passpoint - যা Hotspot 2.0 নামেও পরিচিত - এর প্রমাণীকরণ স্তর হিসাবে 802.1X ব্যবহার করে। OpenRoaming এটিকে বিশ্বস্ত নেটওয়ার্কের একটি বিশ্বব্যাপী ফেডারেশনে প্রসারিত করে। SecurePass-এর মাধ্যমে তালিকাভুক্ত একজন শিক্ষার্থী বিশ্বব্যাপী আশি হাজারেরও বেশি OpenRoaming ভেন্যুতে স্বয়ংক্রিয়ভাবে সংযুক্ত হবে। এর মধ্যে রয়েছে বিমানবন্দর, হোটেল, পরিবহন হাব - এই সবই কোনো অতিরিক্ত পদক্ষেপ ছাড়াই। গেস্ট অ্যাক্সেসের ক্ষেত্রে কী হবে? 802.1X এবং SCEP হলো পরিচালিত ডিভাইস এবং পরিচিত পরিচয়গুলোর জন্য। প্রকৃত অতিথিদের জন্য, আপনার এখনও একটি পৃথক গেস্ট অ্যাক্সেস মেকানিজম প্রয়োজন। দুটি সিস্টেম সমান্তরালভাবে চলে; তারা একে অপরের সাথে দ্বন্দ্ব তৈরি করে না। WPA3-Enterprise কি বাধ্যতামূলক? না, 802.1X সহ WPA2-Enterprise এখনও ব্যাপকভাবে ব্যবহৃত হয় এবং বেশিরভাগ ব্যবহারের ক্ষেত্রে এটি সম্পূর্ণ নিরাপদ। WPA3-Enterprise আরও শক্তিশালী এনক্রিপশন যুক্ত করে। যদি আপনার হার্ডওয়্যার এটি সমর্থন করে, তবে এটি সক্রিয় করুন। যদি না করে, WPA2-Enterprise একটি শক্তিশালী ভিত্তি। উপসংহারে, এই ব্রিফিং থেকে আমি আপনাকে যে পাঁচটি বিষয় মনে রাখতে বলব তা নিচে দেওয়া হলো। এক: উচ্চশিক্ষায় BYOD-এর জন্য সার্টিফিকেট-ভিত্তিক প্রমাণীকরণ সহ 802.1X হলো সঠিক নিরাপত্তা আর্কিটেকচার। বর্তমানে আপনি যে থ্রেট এনভায়রনমেন্টে কাজ করছেন তার জন্য পাসওয়ার্ড এবং পোর্টালগুলো পর্যাপ্ত নয়। দুই: SCEP হলো এমন একটি প্রযুক্তি যা সার্টিফিকেট-ভিত্তিক প্রমাণীকরণকে স্কেলযোগ্য করে তোলে। স্বয়ংক্রিয় তালিকাভুক্তি ছাড়া, একটি বিশ্ববিদ্যালয়ের প্রয়োজনীয় স্কেলে আপনি সার্টিফিকেট প্রয়োগ করতে পারবেন না। তিন: পারস্পরিক প্রমাণীকরণ হলো মূল নিরাপত্তা বৈশিষ্ট্য। এটি আপনার নেটওয়ার্ককে অননুমোদিত ডিভাইস থেকে রক্ষা করার পাশাপাশি আপনার শিক্ষার্থীদের ক্ষতিকারক অ্যাক্সেস পয়েন্ট থেকেও রক্ষা করে। চার: ডিরেক্টরি ইন্টিগ্রেশন - Microsoft Entra ID বা Google Workspace-এর সাথে - যোগদানকারী, স্থানান্তরকারী এবং চলে যাওয়া কর্মীদের কার্যপ্রবাহকে স্বয়ংক্রিয় করে তোলে। এটি ছাড়া 802.1X মোতায়েন করবেন না। পাচ: অনবোর্ডিং অভিজ্ঞতা গ্রহণের হার নির্ধারণ করে। প্রযুক্তি নিখুঁত হতে পারে, কিন্তু যদি নথিভুক্তকরণ প্রক্রিয়াটি জটিল হয়, তবে আপনি সময় বাঁচানোর চেয়ে সাপোর্ট টিকিটে বেশি সময় ব্যয় করবেন। আপনি যদি আরও বিস্তারিত জানতে চান, তবে Purple সাপোর্ট সাইটে বিস্তারিত SecurePass ডকুমেন্টেশন রয়েছে যা RADIUS কনফিগারেশন, হার্ডওয়্যার সামঞ্জস্যতা এবং নথিভুক্তকরণ প্রবাহ কভার করে। লিঙ্কগুলো শো নোটে দেওয়া আছে। শোনার জন্য ধন্যবাদ। পরবর্তী ব্রিফিংয়ে আপনার সাথে দেখা হবে।

header_image.png

এক্সিকিউটিভ সামারি

উচ্চশিক্ষা প্রতিষ্ঠানের আইটি লিডারদের জন্য, Bring Your Own Device (BYOD) নেটওয়ার্ক সুরক্ষিত করা একটি অত্যন্ত গুরুত্বপূর্ণ অপারেশনাল চ্যালেঞ্জ হয়ে দাঁড়িয়েছে। প্রতিদিন হাজার হাজার শিক্ষার্থী, শিক্ষক এবং কর্মীরা তাদের ব্যক্তিগত ডিভাইস সংযুক্ত করার ফলে, ঐতিহ্যগত ওপেন Captive Portal এবং শেয়ার্ড পাসওয়ার্ড আর পর্যাপ্ত নিরাপত্তা প্রদান করতে পারে না। এগুলো নেটওয়ার্ককে রোগ অ্যাক্সেস পয়েন্ট, ডেটা ইন্টারসেপশন এবং ক্রমাগত পাসওয়ার্ড রিসেটের কারণে উচ্চ আইটি সাপোর্ট ওভারহেডের সম্মুখীন করে।

এই গাইডটি 802.1X WiFi অথেন্টিকেশন স্বয়ংক্রিয় করতে Simple Certificate Enrolment Protocol (SCEP) বাস্তবায়নের জন্য একটি ব্যাপক প্রযুক্তিগত ব্লুপ্রিন্ট প্রদান করে। পাসওয়ার্ড-ভিত্তিক অ্যাক্সেস থেকে সার্টিফিকেট-ভিত্তিক আইডেন্টিটি-ভিত্তিক নেটওয়ার্কে (IBN) স্থানান্তরিত হওয়ার মাধ্যমে, বিশ্ববিদ্যালয়গুলো পারস্পরিক অথেন্টিকেশন অর্জন করতে পারে, WPA3-Enterprise দিয়ে ট্র্যাফিক এনক্রিপ্ট করতে পারে এবং সঠিক অ্যানালিটিক্সের জন্য স্থিতিশীল আইডেন্টিটি ট্র্যাকিং স্থাপন করতে পারে। আমরা এর পেছনের আর্কিটেকচার, ভেন্ডর-নিরপেক্ষ ডিপ্লয়মেন্ট কৌশল এবং কীভাবে Purple-এর SecurePass-এর মতো সমাধানগুলো এই রূপান্তরকে সহজতর করতে পারে তা অন্বেষণ করব, যা এন্টারপ্রাইজ নিরাপত্তার সাথে একটি নিরাপদ এবং ঘরের মতো অভিজ্ঞতা নিশ্চিত করে।

টেকনিক্যাল ডিপ-ডাইভ

802.1X এবং সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনে রূপান্তর

IEEE 802.1X স্ট্যান্ডার্ড পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল প্রদান করে, যা নিশ্চিত করে যে ডিভাইসগুলো নেটওয়ার্ক অ্যাক্সেস পাওয়ার আগে অথেন্টিকেট করে। যদিও 802.1X PEAP-এর মাধ্যমে ইউজারনেম এবং পাসওয়ার্ড ব্যবহার করতে পারে, তবে ইন্ডাস্ট্রির গোল্ড স্ট্যান্ডার্ড হলো EAP-TLS। EAP-TLS পারস্পরিক অথেন্টিকেশনের জন্য ডিজিটাল সার্টিফিকেটের ওপর নির্ভর করে: নেটওয়ার্ক ডিভাইসটিকে যাচাই করে এবং সবচেয়ে গুরুত্বপূর্ণভাবে, ডিভাইসটি নেটওয়ার্কটিকে যাচাই করে। এই পারস্পরিক বিশ্বাস ডিভাইসগুলোকে স্পুফড রোগ অ্যাক্সেস পয়েন্টের সাথে সংযোগ করা থেকে প্রতিরোধ করে।

যাইহোক, হাজার হাজার শিক্ষার্থীর ডিভাইসে ম্যানুয়ালি ডিজিটাল সার্টিফিকেট প্রদান করা অসম্ভব। এখানেই SCEP অপরিহার্য হয়ে ওঠে। SCEP সার্টিফিকেট অনুরোধ এবং ইস্যু করার প্রক্রিয়াকে স্বয়ংক্রিয় করে, যা আইটি টিমের হস্তক্ষেপ ছাড়াই ডিভাইসগুলোকে নিরাপদে নথিভুক্ত করতে এবং ক্রেডেনশিয়াল পেতে সহায়তা করে।

SCEP আর্কিটেকচার ওভারভিউ

scep_architecture_overview.png

উচ্চশিক্ষায় একটি শক্তিশালী SCEP ডিপ্লয়মেন্টে সাধারণত তিনটি পৃথক নেটওয়ার্ক সেগমেন্ট জড়িত থাকে:

  1. অনবোর্ডিং নেটওয়ার্ক: একটি আইসোলেটেড প্রভিশনিং SSID যেখানে অনথিভুক্ত ডিভাইসগুলো SCEP সার্ভার এবং সেলফ-সার্ভিস পোর্টাল অ্যাক্সেস করতে সংযুক্ত হয়।
  2. 802.1X সুরক্ষিত SSID: প্রাথমিক প্রোডাকশন নেটওয়ার্ক যার জন্য সার্টিফিকেট অথেন্টিকেশনের প্রয়োজন হয়, যা WPA2 বা WPA3-Enterprise এনক্রিপশন ব্যবহার করে। ৩. ম্যানেজমেন্ট অবকাঠামো: RADIUS সার্ভার, সার্টিফিকেট অথরিটি (CA), SCEP সার্ভার এবং আইডেন্টিটি ডিরেক্টরি (যেমন, Microsoft Entra ID বা Google Workspace) সহ ব্যাকএন্ড সিস্টেমসমূহ।

যখন একজন শিক্ষার্থী অনবোর্ডিং নেটওয়ার্কের সাথে সংযুক্ত হয়, তখন তারা ডিরেক্টরির বিরুদ্ধে প্রমাণীকরণ করে। SCEP সার্ভার এই আইডেন্টিটি যাচাই করে এবং CA-এর কাছ থেকে একটি সার্টিফিকেটের জন্য অনুরোধ করে। এটি ইনস্টল হয়ে গেলে, ডিভাইসটি স্বয়ংক্রিয়ভাবে 802.1X SSID-এ স্থানান্তরিত হয়। এরপর RADIUS সার্ভার গেটকিপার হিসেবে কাজ করে, সার্টিফিকেট রেভোকেশন লিস্ট (CRL)-এর বিপরীতে সার্টিফিকেট যাচাই করে এবং ব্যবহারকারীর ভূমিকার ওপর ভিত্তি করে ডিভাইসটিকে উপযুক্ত ভার্চুয়াল লোকাল এরিয়া নেটওয়ার্ক (VLAN)-এ বরাদ্দ করে।

ইমপ্লিমেন্টেশন গাইড

802.1X-এর জন্য SCEP মোতায়েন করার জন্য একটি পর্যায়ক্রমিক ও নিয়মতান্ত্রিক পদ্ধতির প্রয়োজন। নিচের পদক্ষেপগুলো একটি ভেন্ডর-নিরপেক্ষ মোতায়েন কৌশলের রূপরেখা প্রদান করে, যা Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi এবং Fortinet-এর হার্ডওয়্যারের জন্য উপযুক্ত।

ধাপ ১: PKI এবং আইডেন্টিটি ফাউন্ডেশন প্রতিষ্ঠা করুন

আপনার পাবলিক কি ইনফ্রাস্ট্রাকচার (PKI) মোতায়েন করার মাধ্যমে শুরু করুন। একটি অফলাইন রুট CA এবং একটি অনলাইন ইস্যুয়িং CA সহ একটি দ্বি-স্তর বিশিষ্ট অনুক্রমের সুপারিশ করা হয়। ব্যবহারকারী যাচাইকরণের জন্য আপনার SCEP সার্ভারটিকে ইস্যুয়িং CA-এর সাথে একীভূত করুন এবং এটিকে আপনার প্রাথমিক আইডেন্টিটি প্রোভাইডারের (যেমন, Microsoft Entra ID) সাথে সংযুক্ত করুন। আপনার সার্টিফিকেটের মেয়াদকালের নীতিগুলো নির্ধারণ করুন, যা একটি যুক্তিসঙ্গত মেয়াদের (যেমন, এক বছর) নিশ্চয়তা দেয় এবং মেয়াদ শেষ হওয়ার কমপক্ষে ৩০ দিন আগে স্বয়ংক্রিয় নবায়ন ট্রিগার কনফিগার করুন।

ধাপ ২: RADIUS অবকাঠামো কনফিগার করুন

উচ্চ প্রাপ্যতা নিশ্চিত করতে প্রাথমিক এবং মাধ্যমিক RADIUS সার্ভার সেট আপ করুন। EAP-TLS প্রমাণীকরণ গ্রহণ করার জন্য RADIUS সার্ভারগুলো কনফিগার করুন এবং CRL বা অনলাইন সার্টিফিকেট স্ট্যাটাস প্রোটোকল (OCSP)-এর মাধ্যমে রেভোকেশন স্ট্যাটাস চেক করার জন্য সেগুলোকে আপনার CA-এর সাথে একীভূত করুন। ডিরেক্টরি গ্রুপ মেম্বারশিপের ওপর ভিত্তি করে ডাইনামিকালি VLAN অ্যাসাইনমেন্ট পরিচালনা করতে আপনার RADIUS নীতিগুলো নির্ধারণ করুন, যা শিক্ষার্থী, শিক্ষক এবং প্রশাসনিক কর্মীদের আলাদা নেটওয়ার্ক সেগমেন্টে বিভক্ত করে।

ধাপ ৩: 802.1X SSID মোতায়েন করুন

আপনার ওয়্যারলেস কন্ট্রোলার বা ক্লাউড ম্যানেজমেন্ট ড্যাশবোর্ডে নতুন সুরক্ষিত SSID তৈরি করুন। আপনার হার্ডওয়্যার ডিভাইসগুলো দ্বারা সমর্থিত হলে WPA3-Enterprise সক্রিয় করুন; অন্যথায়, WPA2-Enterprise ব্যবহার করুন। প্রমাণীকরণ সেটিংস আপনার কনফিগার করা RADIUS সার্ভারগুলোর দিকে নির্দেশ করুন। নিশ্চিত করুন যে এই SSID টি স্পষ্টভাবে ব্রডকাস্ট করা হচ্ছে, কারণ লুকানো নেটওয়ার্কগুলো মোবাইল ডিভাইসের স্বয়ংক্রিয় সংযোগ প্রক্রিয়াকে ব্যাহত করতে পারে।

ধাপ ৪: অনবোর্ডিং অভিজ্ঞতা ডিজাইন করুন

আপনার ডেপ্লয়মেন্টের সাফল্য অনবোর্ডিং ইউজার এক্সপেরিয়েন্সের উপর নির্ভর করে। প্রভিশনিং নেটওয়ার্কে একটি সেলফ-সার্ভিস পোর্টাল প্রয়োগ করুন। Purple-এর SecurePass-এর মতো সমাধানগুলি একটি ডিজিটালি সাইন করা WiFi প্রোফাইল প্রদান করে এটিকে সহজতর করে যা প্রায় ৩০ সেকেন্ডের মধ্যে ইনস্টল হয়ে যায়। iOS, Android, macOS এবং Windows ব্যবহারকারীদের জন্য স্পষ্ট নির্দেশনা প্রদান করুন। iOS ডিভাইসের ক্ষেত্রে, প্রোফাইলটি ডাউনলোড করার পরে ব্যবহারকারীদের তাদের সেটিংস মেনুতে ইনস্টলেশন সম্পন্ন করতে প্রক্রিয়াটি নির্দেশ করে তা নিশ্চিত করুন।

সর্বোত্তম অনুশীলন

  • পারস্পরিক প্রমাণীকরণ বাধ্যতামূলক করুন: ক্ষতিকারক অ্যাক্সেস পয়েন্ট এবং ম্যান-ইন-দ্য-মিডল আক্রমণ থেকে রক্ষা করতে ক্লায়েন্ট ডিভাইসে সর্বদা সার্ভার সার্টিফিকেট ভ্যালিডেশন প্রয়োগ করুন।
  • JML প্রক্রিয়া স্বয়ংক্রিয় করুন: জয়েনার, মুভার, লিভার (JML) ওয়ার্কফ্লো স্বয়ংক্রিয় করতে আপনার SCEP এবং RADIUS পরিকাঠামোকে আপনার আইডেন্টিটি ডিরেক্টরির সাথে শক্তভাবে সংহত করুন। যখন কোনো শিক্ষার্থী স্নাতক সম্পন্ন করেন বা কোনো কর্মী চলে যান, তখন তাদের সার্টিফিকেট স্বয়ংক্রিয়ভাবে প্রত্যাহার করা উচিত।
  • একটি সমান্তরাল গেস্ট নেটওয়ার্ক বজায় রাখুন: 802.1X পরিচালনা করা বা দীর্ঘস্থায়ী BYOD ডিভাইসসহ পরিচিত ব্যবহারকারীদের জন্য ডিজাইন করা হয়েছে। ভিজিটর, ঠিকাদার এবং সাময়িক ব্যবহারকারীদের জন্য একটি ক্যাপটিভ পোর্টাল সহ একটি পৃথক গেস্ট WiFi নেটওয়ার্ক বজায় রাখুন।
  • OpenRoaming-এর সুবিধা নিন: Passpoint (Hotspot 2.0) স্ট্যান্ডার্ডের উপর ভিত্তি করে তৈরি সমাধানগুলি ব্যবহার করুন। এটি তালিকাভুক্ত ডিভাইসগুলিকে কেবল আপনার ক্যাম্পাসে নয়, বিশ্বজুড়ে ৮০,০০০টিরও বেশি OpenRoaming ভেন্যুতে স্বয়ংক্রিয়ভাবে সংযোগ করতে দেয়, যা এন্টারপ্রাইজ সুরক্ষার সাথে ঘরে থাকার মতো অভিজ্ঞতা প্রদান করে।

সমস্যা সমাধান এবং ঝুঁকি হ্রাস

সার্টিফিকেট প্রত্যাহারে ব্যর্থতা

যদি আপনার RADIUS সার্ভার CRL বা OCSP রেসপন্ডার অ্যাক্সেস করতে না পারে, তাহলে প্রমাণীকরণ ব্যর্থ হবে, অথবা আরও খারাপ বিষয় হল, প্রত্যাহার করা সার্টিফিকেটগুলি গ্রহণযোগ্য হয়ে যাবে। আপনার প্রত্যাহার পরিকাঠামোর জন্য উচ্চ প্রাপ্যতা নিশ্চিত করুন এবং আপনার সুরক্ষা ঝুঁকির সহনশীলতার উপর ভিত্তি করে উপযুক্তভাবে ফেইল-ওপেন বা ফেইল-ক্লোজড পলিসি কনফিগার করুন।

ডিভাইস সামঞ্জস্যের সমস্যা

যদিও আধুনিক অপারেটিং সিস্টেমগুলি EAP-TLS সমর্থন করে, তবে লিগ্যাসি ডিভাইস বা হেডলেস IoT এন্ডপয়েন্টগুলি (যেমন আবাসিক হলের গেমিং কনসোল বা স্মার্ট টিভি) এটি নাও করতে পারে। বিশেষ করে এই ব্যতিক্রমগুলির জন্য একটি পৃথক SSID-তে একটি MAC Authentication Bypass (MAB) বা Identity Pre-Shared Key (iPSK) কৌশল বাস্তবায়ন করুন।

অনবোর্ডিং জটিলতা

যদি SCEP তালিকাভুক্তি প্রক্রিয়াটি জটিল হয়, তাহলে IT সাপোর্ট টিকিট অনেক বেড়ে যাবে। সমস্ত প্রধান প্ল্যাটফর্ম জুড়ে অনবোর্ডিং ফ্লো পরীক্ষা করুন। ম্যানুয়াল কনফিগারেশনের ধাপগুলি দূর করতে এবং একটি নির্বিঘ্ন প্রোফাইল ইনস্টলেশন নিশ্চিত করতে বিনামূল্যে Purple অ্যাপের মতো সমাধানগুলি ব্যবহার করুন।

ROI এবং ব্যবসায়িক প্রভাব

byod_comparison_chart.png

SCEP এবং 802.1X-এ রূপান্তর সুরক্ষা সম্মতির বাইরেও পরিমাপযোগ্য ব্যবসায়িক মূল্য প্রদান করে।

প্রথমত, এটি IT ওভারহেড নাটকীয়ভাবে হ্রাস করে। বিশ্ববিদ্যালয়গুলি সাধারণত একটি সফল ডেপ্লয়মেন্টের পরে পাসওয়ার্ড রিসেট এবং WiFi সংযোগ সহায়তা টিকিট ৯০% পর্যন্ত হ্রাস পেতে দেখে।

দ্বিতীয়ত, এটি নেটওয়ার্কের ভিজিবিলিটি পুনরুদ্ধার করে। আধুনিক iOS এবং Android ডিভাইসে MAC অ্যাড্রেস র্যান্ডমাইজেশন ঐতিহ্যগত captive portal অ্যানালিটিক্সকে অকার্যকর করে তোলে, কারণ পুনরায় ফিরে আসা ডিভাইসগুলোকে নতুন ব্যবহারকারী হিসেবে দেখায়। যেহেতু SCEP একটি স্থিতিশীল সার্টিফিকেট ক্রেডেনশিয়াল প্রদান করে যা কখনোই রোটেট বা পরিবর্তিত হয় না, তাই বিশ্ববিদ্যালয়গুলো পুনরায় পরিদর্শনের হার, থাকার সময় এবং ক্যাম্পাস ব্যবহারের সঠিক ডেটা আবার ফিরে পায়। এই ফার্স্ট-পার্টি ডেটা ক্যাপাসিটি প্ল্যানিং এবং Purple-এর WiFi Analytics এর মতো প্ল্যাটফর্মের মাধ্যমে শিক্ষার্থীদের অভিজ্ঞতা অপ্টিমাইজ করার জন্য অত্যন্ত গুরুত্বপূর্ণ।

মূল সংজ্ঞাসমূহ

SCEP (Simple Certificate Enrolment Protocol)

একটি প্রোটোকল যা ডিভাইসগুলোতে ডিজিটাল সার্টিফিকেট অনুরোধ এবং ইস্যু করার প্রক্রিয়াটিকে স্বয়ংক্রিয় করে।

802.1X স্থাপনা পরিমাপ করার জন্য অপরিহার্য, কারণ এটি হাজার হাজার শিক্ষার্থীর BYOD ডিভাইসে IT টিম দ্বারা ম্যানুয়ালি সার্টিফিকেট ইনস্টল করার প্রয়োজনীয়তা দূর করে।

802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য একটি IEEE স্ট্যান্ডার্ড যা LAN বা WLAN-এ অ্যাক্সেস পাওয়ার আগে ডিভাইসগুলোর প্রমাণীকরণের প্রয়োজন হয়।

এন্টারপ্রাইজ WiFi নিরাপত্তার ভিত্তি, যা শেয়ার্ড পাসওয়ার্ডের পরিবর্তে যাচাইযোগ্য শংসাপত্র দ্বারা প্রতিস্থাপন করে।

EAP-TLS

Transport Layer Security সহ Extensible Authentication Protocol; একটি প্রমাণীকরণ পদ্ধতি যা পারস্পরিক প্রমাণীকরণের জন্য ডিজিটাল সার্টিফিকেট ব্যবহার করে।

WiFi নিরাপত্তার জন্য সেরা মানদণ্ড হিসাবে বিবেচিত, এটি ডিভাইসগুলোকে স্পুফড নেটওয়ার্কের সাথে সংযুক্ত হতে বাধা দেয়।

RADIUS

Remote Authentication Dial-In User Service; একটি নেটওয়ার্কিং প্রোটোকল যা কেন্দ্রীভূত প্রমাণীকরণ, অনুমোদন এবং অ্যাকাউন্টিং ব্যবস্থাপনা প্রদান করে।

নেটওয়ার্কের 'ট্রাফিক পুলিশ' যা CA-এর বিপরীতে সার্টিফিকেট যাচাই করে এবং ব্যবহারকারীর ভূমিকার উপর ভিত্তি করে VLAN বরাদ্দ করে।

MAC Randomisation

আধুনিক অপারেটিং সিস্টেমের একটি গোপনীয়তা সংক্রান্ত ফিচার যা ট্র্যাকিং রোধ করতে ডিভাইসের Media Access Control অ্যাড্রেস পরিবর্তন করে দেয়।

এটি প্রথাগত Captive Portal অ্যানালিটিক্স ব্যাহত করে; SCEP-এর মাধ্যমে সার্টিফিকেট-ভিত্তিক প্রমাণীকরণ একটি স্থায়ী পরিচয় প্রদানের মাধ্যমে এই সমস্যার সমাধান করে।

Passpoint (Hotspot 2.0)

একটি Wi-Fi Alliance স্ট্যান্ডার্ড যা ডিভাইসগুলোকে ম্যানুয়াল SSID সিলেকশন ছাড়াই বিশ্বস্ত নেটওয়ার্কগুলো স্বয়ংক্রিয়ভাবে সনাক্ত করতে এবং নিরাপদে কানেক্ট হতে সক্ষম করে।

মূল প্রযুক্তি যা SCEP-এর সাথে তালিকাভুক্ত ডিভাইসগুলোকে সেলুলার রোমিংয়ের মতোই নিরবচ্ছিন্নভাবে কানেক্ট হতে সাহায্য করে।

OpenRoaming

একটি বিশ্বস্ত WiFi নেটওয়ার্কের বৈশ্বিক ফেডারেশন যা ডিভাইসগুলোকে অংশগ্রহণকারী ভেন্যুসমূহে স্বয়ংক্রিয়ভাবে কানেক্ট হতে দেয়।

SecurePass ব্যবহারের একটি অন্যতম বড় সুবিধা; তালিকাভুক্ত শিক্ষার্থীরা বিশ্বব্যাপী ৮০,০০০টিরও বেশি ভেন্যুতে অটো-কানেক্ট হতে পারে।

Identity-Based Networks (IBN)

এমন একটি নেটওয়ার্ক আর্কিটেকচার যেখানে প্রমাণীকৃত ব্যবহারকারীর পরিচয় ও ভূমিকার ওপর ভিত্তি করে অ্যাক্সেস পলিসি এবং সেগমেন্টেশন ডাইনামিকভাবে প্রয়োগ করা হয়।

বিশ্ববিদ্যালয়গুলোকে একটি একক ব্রডকাস্ট SSID ব্যবহার করে শিক্ষার্থী, শিক্ষক ও স্টাফদের নিরাপদে বিভিন্ন VLAN-এ বিভক্ত করার সুবিধা দেয়।

সমাধানকৃত উদাহরণসমূহ

২৫,০০০ শিক্ষার্থী বিশিষ্ট একটি বৃহৎ মেট্রোপলিটন বিশ্ববিদ্যালয়কে তাদের ক্যাম্পাসের WiFi সুরক্ষিত করতে হবে। বর্তমানে তারা একটি captive portal সহ একটি ওপেন SSID ব্যবহার করে। শিক্ষার্থীরা প্রতিদিন লগইন করার বিষয়ে অভিযোগ করে এবং IT হেল্পডেস্ক প্রতি সপ্তাহে WiFi পাসওয়ার্ড সম্পর্কিত ১৫০টিরও বেশি টিকিট পায়। কীভাবে তাদের একটি সুরক্ষিত মডেলে রূপান্তর করা উচিত?

বিশ্ববিদ্যালয়ের উচিত SCEP দ্বারা সহজতর করা EAP-TLS প্রমাণীকরণ ব্যবহার করে একটি 802.1X নেটওয়ার্ক স্থাপন করা। তারা WPA3-Enterprise ব্যবহার করে একটি নতুন সুরক্ষিত SSID (যেমন, 'Campus-Secure') কনফিগার করবে। তালিকাভুক্তি পরিচালনা করার জন্য, তারা একটি অস্থায়ী অনবোর্ডিং নেটওয়ার্কে Purple SecurePass-এর মতো একটি সমাধান বাস্তবায়ন করবে। শিক্ষার্থীরা তাদের বিশ্ববিদ্যালয়ের শংসাপত্র দিয়ে একবার প্রমাণীকরণ করবে, SCEP-এর মাধ্যমে একটি ডিজিটালি স্বাক্ষরিত WiFi প্রোফাইল পাবে এবং স্বয়ংক্রিয়ভাবে সুরক্ষিত নেটওয়ার্কে স্থানান্তরিত হবে। শিক্ষার্থীরা স্নাতক শেষ করার পর সার্টিফিকেটের স্বয়ংক্রিয় প্রত্যাহার নিশ্চিত করতে IT টিম SCEP সার্ভারটিকে তাদের Microsoft Entra ID ডিরেক্টরির সাথে সংহত করবে।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি সরাসরি নিরাপত্তা এবং ব্যবহারযোগ্যতা উভয়েরই সমাধান করে। EAP-TLS-এ স্থানান্তরিত হওয়ার মাধ্যমে, বিশ্ববিদ্যালয় ট্রাফিক এনক্রিপ্ট করে এবং অননুমোদিত অ্যাক্সেস পয়েন্টগুলোকে ব্লক করে। স্বয়ংক্রিয় প্রোফাইল বিতরণের জন্য SCEP ব্যবহার করার মাধ্যমে, তারা প্রতিদিনের captive portal লগইন দূর করে, যা একটি নির্বিঘ্ন ঘরে থাকার মতো অভিজ্ঞতা প্রদান করে। Microsoft Entra ID-এর সাথে এই সংহতি JML প্রক্রিয়াকে স্বয়ংক্রিয় করে, যা সাপ্তাহিক ১৫০টি টিকিট তৈরি করা ম্যানুয়াল IT ওভারহেডকে উল্লেখযোগ্যভাবে হ্রাস করে।

একটি বিশ্ববিদ্যালয় SCEP-এর সাথে 802.1X স্থাপন করেছে, কিন্তু আবাসিক হলের শিক্ষার্থীরা তাদের স্মার্ট টিভি এবং গেমিং কনসোলগুলোকে নতুন সুরক্ষিত নেটওয়ার্কের সাথে সংযুক্ত করতে পারছে না। নেটওয়ার্ক আর্কিটেক্টের এটি কীভাবে সমাধান করা উচিত?

আর্কিটেক্টকে অবশ্যই বুঝতে হবে যে স্ক্রিনবিহীন IoT ডিভাইস এবং গেমিং কনসোলগুলো সাধারণত 802.1X বা EAP-TLS সার্টিফিকেট ইনস্টলেশন সমর্থন করে না। তাদের বিশেষভাবে এই ডিভাইসগুলোর জন্য একটি মাধ্যমিক, ডেডিকেটেড SSID স্থাপন করা উচিত। এই SSID-টিতে Identity Pre-Shared Key (iPSK) বা MAC Authentication Bypass (MAB) ব্যবহার করা উচিত। শিক্ষার্থীরা একটি স্ব-পরিষেবা পোর্টালের মাধ্যমে তাদের ডিভাইসের MAC অ্যাড্রেসগুলো নিবন্ধন করে একটি অনন্য প্রি-শেয়ার্ড কী পেতে পারে, যা এই ডিভাইসগুলোকে প্রাথমিক সুরক্ষিত নেটওয়ার্ক থেকে আলাদা রাখবে।

পরীক্ষকের মন্তব্য: এই সমাধানটি বেমানান হার্ডওয়্যারের জন্য একটি ব্যবহারিক বিকল্প প্রদান করার পাশাপাশি প্রাথমিক 802.1X নেটওয়ার্কের অখণ্ডতা বজায় রাখে। অসমর্থিত ডিভাইসগুলোতে জোরপূর্বক 802.1X প্রয়োগ করার চেষ্টা ব্যর্থ হবে। এই ডিভাইসগুলোকে একটি ডেডিকেটেড iPSK নেটওয়ার্কে বিভক্ত করা নিশ্চিত করে যে সেগুলো আইসোলেটেড থাকবে এবং মূল BYOD নেটওয়ার্কের সামগ্রিক নিরাপত্তাকে ঝুঁকিতে ফেলবে না।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনার বিশ্ববিদ্যালয় SCEP-এর সাথে 802.1X স্থাপন করছে। সিকিউরিটি টিম OCSP-এর মাধ্যমে সার্টিফিকেট প্রত্যাহার যাচাইকরণের ১০০% প্রয়োগের ওপর জোর দিচ্ছে। নেটওয়ার্ক বিভ্রাটের সময়, RADIUS সার্ভারগুলো এক্সটার্নাল OCSP রেসপন্ডারের সাথে সংযোগ হারিয়ে ফেলে। বর্তমানে সংযুক্ত ডিভাইস এবং নতুন কানেকশনের প্রচেষ্টার ক্ষেত্রে কী ঘটবে?

ইঙ্গিত: RADIUS কনফিগারেশনে fail-open এবং fail-closed পলিসির মধ্যকার পার্থক্য বিবেচনা করুন।

মডেল উত্তর দেখুন

যদি প্রত্যাহার যাচাইকরণের জন্য একটি কঠোর 'fail-closed' পলিসি প্রয়োগ করা হয়, তবে RADIUS সার্ভার সমস্ত নতুন প্রমাণীকরণের অনুরোধ প্রত্যাখ্যান করবে কারণ এটি সার্টিফিকেটের স্থিতি যাচাই করতে পারবে না। বর্তমানে সংযুক্ত ডিভাইসগুলো তাদের সেশনের সময় শেষ না হওয়া পর্যন্ত অথবা তারা নতুন কোনো অ্যাক্সেস পয়েন্টে রোম না করা পর্যন্ত অনলাইনে থাকতে পারে যেখানে পুনরায় প্রমাণীকরণের প্রয়োজন হবে, এবং সেই মুহূর্তে তাদের সংযোগ বিচ্ছিন্ন করা হবে। এই সমস্যা লাঘব করতে, IT টিমকে অবশ্যই OCSP রেসপন্ডারের জন্য উচ্চ প্রাপ্যতা নিশ্চিত করতে হবে অথবা কঠোরভাবে প্রত্যাহার প্রয়োগের চেয়ে আপটাইমকে বেশি প্রাধান্য দিলে একটি সতর্কভাবে বিবেচিত 'fail-open' ফলব্যাক কনফিগার করতে হবে।

Q2. একজন শিক্ষক একটি নতুন ল্যাপটপ কিনেছেন এবং 802.1X নেটওয়ার্কে কানেক্ট করার চেষ্টা করছেন। তিনি ম্যানুয়ালি সুরক্ষিত SSID নির্বাচন করেন এবং তাকে ইউজারনেম ও পাসওয়ার্ডের জন্য অনুরোধ করা হয়, কিন্তু তার কানেকশন ব্যর্থ হয়। এটি কেন ঘটেছে এবং সঠিক প্রক্রিয়াটি কী?

ইঙ্গিত: PEAP এবং EAP-TLS-এর মধ্যকার পার্থক্য এবং অনবোর্ডিং নেটওয়ার্কের উদ্দেশ্য মনে করুন।

মডেল উত্তর দেখুন

কানেকশনটি ব্যর্থ হয়েছে কারণ সুরক্ষিত SSID-টি EAP-TLS (সার্টিফিকেট-ভিত্তিক প্রমাণীকরণ) এর জন্য কনফিগার করা হয়েছে, PEAP (পাসওয়ার্ড-ভিত্তিক) এর জন্য নয়। ব্যবহারকারী ক্রেডেনশিয়াল ইনপুট করে ম্যানুয়ালি সার্টিফিকেটের প্রয়োজনীয়তা বাইপাস করতে পারেন না। সঠিক প্রক্রিয়া হলো ব্যবহারকারীকে প্রথমে ডেডিকেটেড অনবোর্ডিং নেটওয়ার্কে কানেক্ট হতে হবে, সেলফ-সার্ভিস পোর্টালের মাধ্যমে প্রমাণীকরণ করতে হবে এবং SCEP প্রসেসটিকে প্রয়োজনীয় সার্টিফিকেট সহ ডিজিটালভাবে স্বাক্ষরিত WiFi প্রোফাইল ইনস্টল করার অনুমতি দিতে হবে। কেবল তখনই ডিভাইসটি সফলভাবে সুরক্ষিত SSID-এর সাথে কানেক্ট হবে।

Q3. SCEP এবং 802.1X স্থাপনের পর, মার্কেটিং টিম জানিয়েছে যে তাদের WiFi অ্যানালিটিক্স ড্যাশবোর্ড 'নতুন ভিজিটর'-এর সংখ্যায় বিশাল পতন দেখাচ্ছে, কিন্তু মোট ডেটা ট্রান্সফার এখনও অনেক বেশি রয়েছে। এই অসঙ্গতিটি ব্যাখ্যা করুন।

ইঙ্গিত: স্থাপনের আগে (MAC অ্যাড্রেস) এবং পরে (সার্টিফিকেট) ডিভাইসগুলো কীভাবে সনাক্ত করা হতো সে সম্পর্কে ভাবুন।

মডেল উত্তর দেখুন

এটি একটি ইতিবাচক ফলাফল, কোনো ব্যর্থতা নয়। এই স্থাপনের আগে, MAC র্যান্ডমাইজেশন ব্যবহার করা iOS এবং Android ডিভাইসগুলো যখনই ওপেন captive portal-এ কানেক্ট হতো, প্রতিবারই 'নতুন ভিজিটর' হিসেবে প্রদর্শিত হতো, যা কৃত্রিমভাবে নতুন ভিজিটরের সংখ্যা বাড়িয়ে দিত। SCEP এবং 802.1X-এ স্থানান্তরিত হওয়ার মাধ্যমে, ডিভাইসগুলো এখন একটি স্থায়ী সার্টিফিকেট ক্রেডেনশিয়াল দ্বারা সনাক্ত হয়। ফলে অ্যানালিটিক্স এখন একই র্যান্ডমাইজড ডিভাইস বারবার গণনা করার পরিবর্তে প্রকৃত প্রত্যাবর্তনকারী ভিজিটরদের সঠিকভাবে প্রদর্শন করে। উচ্চ ডেটা ট্রান্সফার নিশ্চিত করে যে নেটওয়ার্কটি সঠিকভাবে ট্র্যাক করা ব্যবহারকারীদের দ্বারা ব্যাপকভাবে ব্যবহৃত হচ্ছে।

এই সিরিজে পড়া চালিয়ে যান

Guest এবং Staff WiFi নেটওয়ার্কের জন্য RADIUS Authentication কনফিগার করা

এই টেকনিক্যাল রেফারেন্স গাইডটি এন্টারপ্রাইজ guest এবং staff WiFi নেটওয়ার্কের জন্য RADIUS authentication-এর আর্কিটেকচার, কনফিগারেশন এবং ডিপ্লয়মেন্টের রূপরেখা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের সুরক্ষিত, স্কেলযোগ্য ওয়্যারলেস অ্যাক্সেস কন্ট্রোল সিস্টেম তৈরি করার জন্য প্রয়োজনীয় সঠিক প্রোটোকল, সিকিউরিটি স্ট্যান্ডার্ড এবং ট্রাবলশুটিং মেথডোলজি প্রদান করে।

গাইডটি পড়ুন →

Passpoint এবং OpenRoaming: সম্পূর্ণ নির্দেশিকা

এই প্রযুক্তিগত রেফারেন্স নির্দেশিকাটি এন্টারপ্রাইজ WiFi নেটওয়ার্কের মধ্যে Passpoint (Hotspot 2.0) এবং WBA OpenRoaming ফ্রেমওয়ার্কের একটি বিস্তৃত বিশ্লেষণ প্রদান করে। এটি একটি নিরাপদ, ঝামেলামুক্ত অতিথি সংযোগ স্থাপন করার জন্য প্রয়োজনীয় অন্তর্নিহিত প্রমাণীকরণ প্রোটোকল, আর্কিটেকচারাল উপাদান এবং স্থাপনার কৌশলগুলি বিস্তারিতভাবে বর্ণনা করে। নেটওয়ার্ক স্থপতি এবং IT লিডাররা এন্টারপ্রাইজ-গ্রেড নিরাপত্তা বজায় রেখে ম্যানুয়াল লগইন বাধাগুলি দূর করতে কীভাবে এই মানগুলি ডিজাইন, বাস্তবায়ন এবং সমস্যা সমাধান করবেন তা শিখবেন।

গাইডটি পড়ুন →

উচ্চশিক্ষায় সুরক্ষিত BYOD এবং নেটওয়ার্ক এনরোলমেন্টের জন্য কীভাবে SCEP বাস্তবায়ন করবেন

এই প্রযুক্তিগত নির্দেশিকাটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের উচ্চশিক্ষার ক্যাম্পাস নেটওয়ার্ক সুরক্ষিত করতে SCEP ভিত্তিক সার্টিফিকেট এনরোলমেন্ট স্থাপনের জন্য একটি ভেন্ডর - নিরপেক্ষ ব্লুপ্রিন্ট প্রদান করে। এটি কীভাবে পাসওয়ার্ড ভিত্তিক PEAP থেকে 802.1X EAP-TLS-এ স্থানান্তরিত হতে হবে, BYOD অনবোর্ডিং স্বয়ংক্রিয় করতে হবে এবং শক্তিশালী VLAN সেগমেন্টেশন কার্যকর করতে হবে তা বিস্তারিতভাবে বর্ণনা করে।

গাইডটি পড়ুন →