মূল কন্টেন্টে যান

উচ্চশিক্ষায় নিরাপদ BYOD এবং 802.1X WiFi-এর জন্য SCEP বাস্তবায়ন করা

এই টেকনিক্যাল গাইডটিতে বিস্তারিত জানানো হয়েছে কীভাবে উচ্চশিক্ষা প্রতিষ্ঠানের IT টিমগুলো SCEP ব্যবহার করে হাজার হাজার BYOD ডিভাইসের জন্য 802.1X সার্টিফিকেট এনরোলমেন্ট স্বয়ংক্রিয় করতে পারে। ম্যানুয়াল অনবোর্ডিং সরিয়ে একটি নিরাপদ, জিরো-টাচ নেটওয়ার্ক অ্যাক্সেস মডেল চালু করার জন্য এর আর্কিটেকচার, সিকিউরিটি সুবিধা এবং বাস্তবসম্মত ডিপ্লয়মেন্ট ধাপগুলো এখানে আলোচনা করা হয়েছে।

প্রকাশিত হালনাগাদ করা হয়েছে
📖 5 মিনিট পাঠ1,225 শব্দ2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন8 মূল সংজ্ঞা

Video overview

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
উচ্চ শিক্ষায় নিরাপদ BYOD এবং 802.1X WiFi-এর জন্য SCEP বাস্তবায়ন করা একটি Purple টেকনিক্যাল ব্রিফিং - আনুমানিক ১০ মিনিট [ভূমিকা এবং প্রেক্ষাপট - ১ মিনিট] Purple টেকনিক্যাল ব্রিফিংয়ে আপনাকে স্বাগত জানাই। আমি আপনাকে উচ্চ শিক্ষার IT বিভাগে দেখা যায় এমন একটি সাধারণ সমস্যা সম্পর্কে বিস্তারিত জানাতে যাচ্ছি: আপনার হেল্পডেস্ককে টিকিটের বন্যায় না ভাসিয়ে কীভাবে হাজার হাজার শিক্ষার্থী এবং কর্মীদের ডিভাইসকে একটি নিরাপদ, সার্টিফিকেট-অথেনটিকেটেড WiFi নেটওয়ার্কে যুক্ত করা যায়। সংক্ষিপ্ত উত্তরটির মধ্যে চারটি অক্ষর রয়েছে: SCEP। এটি হল Simple Certificate Enrollment Protocol। এবং আপনি যখন এটিকে 802.1X এবং একটি ক্লাউড RADIUS পরিষেবার সাথে যুক্ত করবেন, তখন আপনি সত্যিকারের শক্তিশালী কিছু পাবেন - এমন একটি নেটওয়ার্ক যেখানে প্রতিটি ডিভাইস অ্যাক্সেস পাওয়ার আগে তার পরিচয় প্রমাণ করে, সার্টিফিকেটগুলো স্বয়ংক্রিয়ভাবে ইস্যু এবং রিনিউ করা হয় এবং আপনার IT টিমকে ম্যানুয়ালি প্রতিটি ডিভাইস স্পর্শ করতে হয় না। বিশ্ববিদ্যালয়গুলো এখন এই বিষয়ে সত্যিকারের চাপের মধ্যে রয়েছে। প্রতি সেপ্টেম্বরে হাজার হাজার শিক্ষার্থী তাদের নিজস্ব ল্যাপটপ, ফোন এবং ট্যাবলেট নিয়ে ক্যাম্পাসে আসে। আপনার দ্রুত তাদের একটি নিরাপদ নেটওয়ার্কে যুক্ত করতে হবে। এবং আপনাকে এটি নিশ্চিত করতে হবে যে যখন কোনো শিক্ষার্থী চলে যায় বা কোনো ডিভাইস হারিয়ে যায়, তখন যেন অ্যাক্সেসটি পরিষ্কারভাবে বাতিল করা হয়। SCEP হল এমন একটি মেকানিজম যা স্কেলে এই সমস্ত কাজ সম্পন্ন করে। চলুন টেকনিক্যাল বিবরণ জেনে নেওয়া যাক। [টেকনিক্যাল ডিপ-ডাইভ - ৫ মিনিট] প্রথমে, SCEP আসলে কী সে সম্পর্কে পরিষ্কার হওয়া যাক। এটি একটি প্রোটোকল - যা মূলত Cisco দ্বারা তৈরি করা হয়েছিল - যা একটি Certificate Authority থেকে ডিজিটাল সার্টিফিকেট অনুরোধ করা এবং পাওয়ার প্রক্রিয়াটিকে স্বয়ংক্রিয় করে। SCEP আসার আগে, একটি ডিভাইসে সার্টিফিকেট নেওয়ার জন্য হয় একটি USB স্টিক এবং প্রচুর ক্লিকের সাথে জড়িত একটি ম্যানুয়াল প্রক্রিয়া প্রয়োজন হতো, অথবা একটি জটিল ওয়েব-ভিত্তিক এনরোলমেন্ট ব্যবহার করতে হতো যা বেশিরভাগ সাধারণ ব্যবহারকারীকে বিভ্রান্ত করত। SCEP সেই হ্যান্ডশেক প্রক্রিয়াটিকে সম্পূর্ণরূপে স্বয়ংক্রিয় করে। একটি বিশ্ববিদ্যালয়ের BYOD প্রেক্ষাপটে এই ফ্লোটি কীভাবে কাজ করে তা এখানে দেওয়া হলো। একজন শিক্ষার্থী ক্যাম্পাসে আসেন। তাদের ডিভাইসটি - সেটি একটি MacBook, একটি Android ফোন, বা একটি Windows ল্যাপটপ যাই হোক না কেন - আপনার মোবাইল ডিভাইস ম্যানেজমেন্ট প্ল্যাটফর্ম বা MDM-এ এনরোল করা হয়। MDM ডিভাইসটিতে একটি কনফিগারেশন প্রোফাইল পুশ করে। সেই প্রোফাইলে আপনার Certificate Authority-কে নির্দেশকারী SCEP URL, অথেনটিকেশনের জন্য একটি চ্যালেঞ্জ পাসওয়ার্ড এবং ব্যবহারের জন্য সার্টিফিকেট টেমপ্লেট থাকে। ডিভাইসটি স্থানীয়ভাবে একটি কী জোড়া (key pair) তৈরি করে - প্রাইভেট কীটি কখনই ডিভাইস থেকে বের হয় না - এবং SCEP-এর মাধ্যমে CA-তে একটি সার্টিফিকেট সাইনিংয়ের অনুরোধ পাঠায়। CA অনুরোধটি যাচাই করে, একটি সার্টিফিকেট ইস্যু করে এবং এটি ডিভাইসে ফেরত পাঠায়। সম্পূর্ণ প্রক্রিয়াটি সম্পন্ন হতে কয়েক সেকেন্ড সময় নেয় এবং প্রাথমিক MDM এনরোলমেন্টের বাইরে কোনো ব্যবহারকারীর ইন্টারঅ্যাকশনের প্রয়োজন হয় না। এখন, এটি বিশেষভাবে WiFi-এর জন্য কেন গুরুত্বপূর্ণ? কারণ 802.1X - পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য IEEE স্ট্যান্ডার্ড - সেই সার্টিফিকেটটিকে অথেনটিকেশন ক্রেডেনশিয়াল হিসাবে ব্যবহার করতে পারে। ব্যবহারকারীর নাম এবং পাসওয়ার্ডের পরিবর্তে, ডিভাইসটি তার সার্টিফিকেটটি RADIUS সার্ভারের কাছে উপস্থাপন করে। RADIUS সার্ভার আপনার CA-এর বিপরীতে সার্টিফিকেটটি যাচাই করে, ডিভাইসটি পরিচিত এবং বিশ্বস্ত কিনা তা নিশ্চিত করে এবং অ্যাক্সেস মঞ্জুর করে। এটি হল EAP-TLS - Extensible Authentication Protocol with Transport Layer Security - এবং এটি WiFi অথেনটিকেশনের জন্য গোল্ড স্ট্যান্ডার্ড।পাসওয়ার্ড-ভিত্তিক পদ্ধতির তুলনায় এর নিরাপত্তা সংক্রান্ত সুবিধাগুলো অত্যন্ত তাৎপর্যপূর্ণ। সার্টিফিকেটগুলো ফিশিং করা অসম্ভব। একজন শিক্ষার্থী ভুলবশত কোনো নকল নেটওয়ার্কে তাদের সার্টিফিকেট দিতে পারবেন না। প্রাইভেট কী কখনই ডিভাইস থেকে বাইরে যায় না, তাই কোনোভাবে সার্টিফিকেটটি ইন্টারসেপ্ট করা হলেও, সংশ্লিষ্ট প্রাইভেট কী ছাড়া এটি সম্পূর্ণ অকেজো। আর যেহেতু সার্টিফিকেটে ডিভাইসের পরিচিতি থাকে, তাই যেকোনো নির্দিষ্ট সময়ে আপনার নেটওয়ার্কে ঠিক কোন ডিভাইসটি রয়েছে তা আপনি বিস্তারিতভাবে দেখতে পাবেন। এবার আপনার প্রয়োজনীয় ইনফ্রাস্ট্রাকচার উপাদানগুলো নিয়ে আলোচনা করা যাক। আপনার একটি Certificate Authority প্রয়োজন - এটি Microsoft Active Directory Certificate Services হতে পারে, যা বেশিরভাগ বিশ্ববিদ্যালয়ের কাছে ইতিমধ্যেই থাকে, অথবা একটি ক্লাউড-ভিত্তিক CA হতে পারে। আপনার একটি NDES সার্ভার প্রয়োজন - যা হলো Network Device Enrollment Service - এটি আপনার ডিভাইস এবং CA এর মধ্যে SCEP প্রক্সি হিসেবে কাজ করে। 802.1X অথেন্টিকেশন পরিচালনা করার জন্য আপনার একটি RADIUS সার্ভার প্রয়োজন। এবং আপনার এমন অ্যাক্সেস পয়েন্ট প্রয়োজন যা WPA2-Enterprise বা WPA3-Enterprise এর সাথে 802.1X সমর্থন করে। Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, এবং Fortinet সবই এটি নেটিভভাবে সমর্থন করে। RADIUS উপাদানের জন্য, Purple-এর SecurePass একটি ক্লাউড-নেটিভ RADIUS পরিষেবা ব্যবহার করে। প্রাইমারি সার্ভারটি হলো rad1-secure.purple.ai এবং সেকেন্ডারি সার্ভারটি হলো rad2-secure.purple.ai, উভয়ই স্ট্যান্ডার্ড অথেন্টিকেশন পোর্ট 1812 এবং অ্যাকাউন্টিং পোর্ট 1813-এ কাজ করে। এটি আপনার নিজস্ব অন-প্রিমিসেস RADIUS ইনফ্রাস্ট্রাকচার পরিচালনার প্রয়োজনীয়তা দূর করে - যা ঐতিহাসিকভাবে বিশ্ববিদ্যালয়ের IT টিমগুলোর জন্য একটি বড় ধরনের অপারেশনাল বোঝা ছিল। সম্পূর্ণ কনফিগারেশন ধাপগুলোর জন্য, support.purple.ai-এ থাকা Purple-এর সাপোর্ট ডকুমেন্টেশনে সঠিক সেটআপ প্রক্রিয়াটি বিস্তারিতভাবে দেওয়া আছে। একটি বিষয় বিশেষ গুরুত্বের সাথে উল্লেখ করা প্রয়োজন: SecurePass তৈরি করা হয়েছে Passpoint - যা Hotspot 2.0 নামেও পরিচিত - স্ট্যান্ডার্ডের ওপর ভিত্তি করে। এর মানে হলো, আপনার বিশ্ববিদ্যালয়ে তালিকাভুক্ত হওয়া একজন শিক্ষার্থী কেবল ক্যাম্পাসের ভেতরেই নিরাপদ অ্যাক্সেস পাবেন না। বিশ্বজুড়ে থাকা ৮০,০০০-এরও বেশি OpenRoaming-সক্ষম স্থান যেমন - বিমানবন্দর, হোটেল, ট্রেন স্টেশনে তাদের ডিভাইসটি স্বয়ংক্রিয়ভাবে কানেক্ট হয়ে যাবে। সার্টিফিকেট-ভিত্তিক এই পরিচিতিটি তাদের সাথে সাথেই ভ্রমণ করবে। এটি ভ্রমণকারী শিক্ষার্থীদের জন্য একটি সত্যিই অত্যন্ত দরকারী সুবিধা। SSID কনফিগারেশনটি সঠিকভাবে করা জরুরি। SecurePass-এর জন্য WPA2 বা WPA3-Enterprise এবং Hotspot 2.0 সক্ষম করা একটি ডেডিকেটেড SSID প্রয়োজন। আপনার বিদ্যমান Captive Portal SSID-টি পুনরায় ব্যবহার করা উচিত নয়। SSID-টি অবশ্যই ব্রডকাস্ট হতে হবে - হিডেন SSID স্বয়ংক্রিয়ভাবে কানেক্ট হওয়ার প্রক্রিয়াটিকে বাধাগ্রস্ত করে, যার ওপর পুরো সিস্টেমের কার্যকারিতা নির্ভর করে। আইডেন্টিটি প্রোভাইডার ইন্টিগ্রেশনের জন্য, SecurePass সরাসরি Microsoft Entra ID এবং Google Workspace-এর সাথে সিঙ্ক করে। যোগদানকারী, পরিবর্তনকারী এবং বিদায় গ্রহণকারীদের ওয়ার্কফ্লোর জন্য এটি অত্যন্ত গুরুত্বপূর্ণ। যখন একজন শিক্ষার্থী স্নাতক সম্পন্ন করেন বা কোনো কর্মী চলে যান, তখন Entra ID-তে তাদের অ্যাকাউন্টটি নিষ্ক্রিয় করে দেওয়া হয় এবং অ্যাক্সেস স্বয়ংক্রিয়ভাবে প্রত্যাহার হয়ে যায়। কোনো ম্যানুয়াল সার্টিফিকেট প্রত্যাহারের প্রয়োজন হয় না। এটি এমন এক ধরণের অটোমেশন যা আপনার IT টিমের মূল্যবান সময় বাঁচায়। [বাস্তবায়নের সুপারিশ এবং সম্ভাব্য ত্রুটিসমূহ - ২ মিনিট] এই প্রজেক্টটি শুরু করতে যাওয়া যেকোনো বিশ্ববিদ্যালয়ের IT টিমকে আমি যে বাস্তবসম্মত সুপারিশগুলো দিয়ে থাকি, তা আপনাদের সামনে তুলে ধরছি।প্রথমত, শিক্ষার্থীদের আগে স্টাফদের দিয়ে শুরু করুন। স্টাফদের ডিভাইসগুলি সাধারণত পরিচালিত হয় - আপনার কাছে MDM কভারেজ রয়েছে, আপনি ডিভাইসের তালিকা জানেন এবং এই সংখ্যাটি তুলনামূলকভাবে কম। স্টাফদের মাধ্যমে প্রক্রিয়াটি সঠিকভাবে সম্পন্ন করুন, যেকোনো ত্রুটি সংশোধন করুন, তারপর শিক্ষার্থীদের ক্ষেত্রে এটি প্রয়োগ করুন। দ্বিতীয়ত, আপনার সার্টিফিকেটের মেয়াদ সাবধানে পরিকল্পনা করুন। এক বছরের সার্টিফিকেটের মেয়াদ একটি সাধারণ পছন্দ, তবে আপনার শিক্ষাবর্ষের ক্যালেন্ডার বিবেচনা করুন। যদি আগস্ট মাসে সার্টিফিকেটের মেয়াদ শেষ হয়, তবে নতুন শিক্ষাবর্ষ শুরু হওয়ার ঠিক আগে আপনার কাছে রিনিউয়ালের একটি বড় চাপ আসবে। মেয়াদ শেষের তারিখটি সেমিস্টারের মাঝামাঝি সময়ে নির্ধারণ করুন, অথবা সমস্যাটি পুরোপুরি এড়াতে SCEP এর মাধ্যমে স্বয়ংক্রিয় রিনিউয়াল ব্যবহার করুন। তৃতীয়ত, লাইভ করার আগে আপনার NDES কনফিগারেশন পুঙ্খানুপুঙ্খভাবে পরীক্ষা করুন। NDES হলো এমন একটি উপাদান যা সাধারণত সবচেয়ে বেশি সমস্যা সৃষ্টি করে। প্রতিটি এনরোলমেন্ট অনুরোধের জন্য চ্যালেঞ্জ পাসওয়ার্ড নতুন করে জেনারেট করতে হবে - এটির বৈধতার সময়সীমা খুবই সংক্ষিপ্ত। চ্যালেঞ্জ পাসওয়ার্ড পাওয়ার পর আপনার MDM যদি SCEP অনুরোধ খুব ধীরে জেনারেট করে, তবে এনরোলমেন্ট ব্যর্থ হবে। বিভিন্ন ধরণের ডিভাইস এবং অপারেটিং সিস্টেম সংস্করণের সাথে এটি পরীক্ষা করুন। চতুর্থত, ডিভাইসের সামঞ্জস্যতার ম্যাট্রিক্সকে অবহেলা করবেন না। iOS, macOS, Android এবং Windows প্রতিটি প্ল্যাটফর্মই SCEP কিছুটা ভিন্নভাবে পরিচালনা করে। iOS এবং macOS-এ নেটিভ SCEP সাপোর্ট বিল্ট-ইন থাকে এবং MDM-পুশড প্রোফাইলের সাথে নির্বিঘ্নে কাজ করে। Android-এর আচরণ প্রস্তুতকারকের উপর ভিত্তি করে ভিন্ন হতে পারে। Windows-এর জন্য NDES কানেক্টর বা একটি থার্ড-পার্টি MDM এজেন্টের প্রয়োজন হয়। আপনার সমর্থিত কনফিগারেশনগুলি নথিভুক্ত করুন এবং সেগুলি শিক্ষার্থীদের কাছে স্পষ্টভাবে প্রকাশ করুন। আমি সবচেয়ে সাধারণ যে ভুলটি দেখি তা হলো MDM স্তরে কম বিনিয়োগ করা। SCEP কেবলমাত্র আপনার MDM কভারেজের মতোই কার্যকর। শিক্ষার্থীদের কাছে যদি এমন ডিভাইস থাকে যা MDM-এ নথিভুক্ত নয়, তবে তারা SCEP প্রোফাইল পাবে না। আপনার একটি স্পষ্ট অনবোর্ডিং প্রক্রিয়া প্রয়োজন - আদর্শভাবে আপনার শিক্ষার্থী রেজিস্ট্রেশন ওয়ার্কফ্লোর সাথে একীভূত - যা ক্যাম্পাসে আসার আগেই ডিভাইসগুলিকে MDM-এ যুক্ত করবে। [র‍্যাপিড-ফায়ার প্রশ্নোত্তর - ১ মিনিট] নিয়মিত আমাকে জিজ্ঞাসা করা হয় এমন কয়েকটি দ্রুত প্রশ্ন। একটি MDM ছাড়া কি SCEP কাজ করতে পারে? প্রযুক্তিগতভাবে হ্যাঁ - আপনি ম্যানুয়ালি SCEP প্রোফাইল বিতরণ করতে পারেন - কিন্তু বিশ্ববিদ্যালয়ের মতো বড় পরিসরে আপনার MDM প্রয়োজন। এটি ছাড়া, আপনি আবার ম্যানুয়াল প্রক্রিয়ায় ফিরে যাবেন। যেসব ডিভাইস 802.1X সমর্থন করে না সেগুলোর ক্ষেত্রে কী ঘটে? সেগুলি যথারীতি আপনার বিদ্যমান captive portal-এর মাধ্যমে চলতে থাকবে। SecurePass একটি অতিরিক্ত সুবিধা প্রদান করে - অসমর্থিত ডিভাইসগুলিকে ব্লক করা হয় না। এটি কি ক্যাম্পাসের IoT ডিভাইসগুলির জন্য কাজ করে? IoT ডিভাইসগুলি সাধারণত 802.1X সমর্থন করে না। উপযুক্ত ফায়ারওয়াল নিয়মের সাথে সেগুলিকে একটি পৃথক VLAN-এ বিভক্ত করুন। আপনার স্মার্ট বিল্ডিং সেন্সরগুলিকে শিক্ষার্থীদের ল্যাপটপের মতো একই নেটওয়ার্কে রাখার চেষ্টা করবেন না। EAP-TLS কি একমাত্র বিকল্প? না। MSCHAPv2 সহ PEAP হলো একটি সাধারণ বিকল্প যা সার্টিফিকেটের পরিবর্তে ইউজারনেম এবং পাসওয়ার্ড ব্যবহার করে। তবে SCEP-প্রদত্ত সার্টিফিকেটের সাথে EAP-TLS উল্লেখযোগ্যভাবে আরও সুরক্ষিত এবং পাসওয়ার্ড পরিচালনার ঝামেলা দূর করে। [সংক্ষেপ এবং পরবর্তী পদক্ষেপ - ১ মিনিট] সংক্ষেপে বলা যায়: SCEP স্কেলে সার্টিফিকেট এনরোলমেন্টকে স্বয়ংক্রিয় করে। 802.1X এবং EAP-TLS-এর সাথে যুক্ত হয়ে, এটি আপনাকে এমন একটি নেটওয়ার্ক প্রদান করে যেখানে প্রতিটি ডিভাইস ক্রিপ্টোগ্রাফিকভাবে যাচাইকৃত হয়, IT-এর হস্তক্ষেপ ছাড়াই সার্টিফিকেট ইস্যু এবং রিনিউ করা হয়, এবং কেউ চলে গেলে অ্যাক্সেস স্বয়ংক্রিয়ভাবে বাতিল হয়ে যায়। হাজার হাজার BYOD ডিভাইস থাকা একটি বিশ্ববিদ্যালয়ের জন্য, এটি একটি পরিচালনাযোগ্য নেটওয়ার্ক এবং একটি হেল্পডেস্কের দুঃস্বপ্নের মধ্যকার পার্থক্য। এর প্রধান উপাদানগুলি হল: একটি Certificate Authority, একটি NDES বা SCEP প্রক্সি সার্ভার, একটি ক্লাউড RADIUS পরিষেবা এবং অ্যাক্সেস পয়েন্ট যা WPA2 বা WPA3-Enterprise সমর্থন করে। Purple-এর SecurePass ক্লাউড RADIUS লেয়ার এবং Passpoint-ভিত্তিক প্রোফাইল ডিস্ট্রিবিউশন প্রদান করে, যা আপনার বিদ্যমান Microsoft Entra ID বা Google Workspace ডিরেক্টরির সাথে একীভূত হয়। আপনার পরবর্তী পদক্ষেপগুলি: আপনার MDM কভারেজ পর্যালোচনা করুন এবং শূন্যতাগুলি চিহ্নিত করুন, আপনার CA ইনফ্রাস্ট্রাকচার মূল্যায়ন করুন, এবং Passpoint সমর্থনের বিষয়ে আপনার নেটওয়ার্ক হার্ডওয়্যার ভেন্ডরের সাথে কথা বলুন। তারপর SecurePass কনফিগারেশন গাইড এবং হার্ডওয়্যার সামঞ্জস্যতার তালিকা পর্যালোচনা করতে support.purple.ai ভিজিট করুন। শোনার জন্য ধন্যবাদ। আপনার কোনো প্রশ্ন থাকলে, Purple টিম purple.ai-তে রয়েছে।

আমাদের মূল সিরিজের অংশ: Enterprise WiFi সিকিউরিটি গাইড

উচ্চশিক্ষায় নিরাপদ BYOD এবং 802.1X WiFi-এর জন্য SCEP বাস্তবায়ন করা

এক্সিকিউটিভ সামারি

উচ্চশিক্ষা প্রতিষ্ঠানের আইটি টিমগুলো প্রতি শরতে একটি অনন্য নেটওয়ার্কিং চ্যালেঞ্জের মুখোমুখি হয়: একটি নিরাপদ ক্যাম্পাস নেটওয়ার্কে হাজার হাজার আনম্যানেজড স্টুডেন্ট ডিভাইস অনবোর্ড করা। ট্র্যাডিশনাল Captive Portal-গুলো শিক্ষার্থীদের হতাশ করে এবং প্রচুর হেল্পডেস্ক টিকিট তৈরি করে। ম্যানুয়াল সার্টিফিকেট ইনস্টলেশন স্কেলযোগ্য নয়। এর সমাধান হলো Simple Certificate Enrollment Protocol (SCEP) এবং 802.1X অথেন্টিকেশনের সমন্বয়।

এই গাইডটি নেটওয়ার্ক আর্কিটেক্ট এবং আইটি ডিরেক্টরদের জন্য Bring Your Own Device (BYOD) পরিবেশে SCEP ইমপ্লিমেন্ট করার একটি বিশদ প্রযুক্তিগত রেফারেন্স প্রদান করে। ডিজিটাল সার্টিফিকেটের বিতরণ স্বয়ংক্রিয় করার মাধ্যমে, বিশ্ববিদ্যালয়গুলো EAP-TLS অথেন্টিকেশন প্রয়োগ করতে পারে - যা ওয়্যারলেস সিকিউরিটির জন্য গোল্ড স্ট্যান্ডার্ড। এই পদ্ধতি পাসওয়ার্ড-সম্পর্কিত দুর্বলতা দূর করে, MAC র্যান্ডমাইজেশন সমস্যা প্রতিরোধ করে এবং নেটওয়ার্ক ব্যবহারের বিশদ ভিজিবিলিটি প্রদান করে।

আমরা এই জন্য প্রয়োজনীয় আর্কিটেকচার পরীক্ষা করব, যার মধ্যে রয়েছে Mobile Device Management (MDM) ইন্টিগ্রেশন, Certificate Authority (CA) কনফিগারেশন এবং ক্লাউড RADIUS ডেপ্লয়মেন্ট। আমরা একটি লেগ্যাসি অথেন্টিকেশন পদ্ধতি থেকে একটি আধুনিক, আইডেন্টিটি-বেসড নেটওয়ার্কে স্থানান্তরিত করার বাস্তবায়ন ধাপগুলোও রূপরেখা দেব।

টেকনিক্যাল ডিপ-ডাইভ: SCEP এবং 802.1X আর্কিটেকচার

SCEP কীভাবে একটি ক্যাম্পাস নেটওয়ার্ক সুরক্ষিত করে তা বোঝার জন্য, আমাদের অবশ্যই ডিভাইসের আইডেন্টিটি, সার্টিফিকেট ম্যানেজমেন্ট এবং নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের মধ্যকার মিথস্ক্রিয়া পরীক্ষা করতে হবে।

SCEP এর ভূমিকা

SCEP ডিজিটাল সার্টিফিকেট অনুরোধ ও প্রাপ্তির প্রক্রিয়াটিকে স্বয়ংক্রিয় করে। মূলত Cisco দ্বারা ডেভেলপ করা এই প্রযুক্তি পাবলিক কি-র ম্যানুয়াল এক্সচেঞ্জের পরিবর্তে একটি স্বয়ংক্রিয় ওয়ার্কফ্লো ব্যবহার করে। যখন একটি ডিভাইস কোনো MDM প্ল্যাটফর্মে তালিকাভুক্ত হয়, তখন এটি একটি SCEP URL এবং একটি চ্যালেঞ্জ পাসওয়ার্ড ধারণকারী একটি কনফিগারেশন প্রোফাইল গ্রহণ করে। ডিভাইসটি স্থানীয়ভাবে একটি ক্রিপ্টোগ্রাফিক কি পেয়ার তৈরি করে, প্রাইভেট কি-টি এর হার্ডওয়্যার এনক্লেভে সুরক্ষিত রাখে। এরপর এটি SCEP প্রক্সির (সাধারণত একটি NDES সার্ভার) মাধ্যমে Certificate Authority-র কাছে একটি Certificate Signing Request (CSR) পাঠায়।

CA চ্যালেঞ্জ পাসওয়ার্ডের বিপরীতে অনুরোধটি যাচাই করে এবং ডিভাইসের আইডেন্টিটি এর পাবলিক কি-র সাথে যুক্ত করে একটি সার্টিফিকেট ইস্যু করে। এই সম্পূর্ণ প্রক্রিয়াটি ব্যাকগ্রাউন্ডে ঘটে, সাধারণত ৩০ সেকেন্ডের মধ্যে, যেখানে শিক্ষার্থীর কোনো পদক্ষেপের প্রয়োজন হয় না।

802.1X এবং EAP-TLS অথেন্টিকেশন

ডিভাইসটিতে একটি বৈধ সার্টিফিকেট চলে আসলে, এটি IEEE 802.1X ব্যবহার করে ক্যাম্পাসের WiFi-তে অথেন্টিকেট করতে পারে। নির্দিষ্টভাবে, নেটওয়ার্কটি EAP-TLS (Extensible Authentication Protocol with Transport Layer Security) ব্যবহার করার জন্য কনফিগার করা উচিত।PEAP বা TTLS যা ইউজারনেম এবং পাসওয়ার্ডের উপর নির্ভর করে, তার বিপরীতে EAP-TLS-এর জন্য পারস্পরিক সার্টিফিকেট প্রমাণীকরণের প্রয়োজন হয়। অ্যাক্সেস পয়েন্টটি প্রমাণীকরণকারী হিসাবে কাজ করে, ডিভাইসের সার্টিফিকেটটি RADIUS সার্ভারে প্রেরণ করে। RADIUS সার্ভার CA-এর বিপরীতে সার্টিফিকেটটি যাচাই করে। একই সাথে, ডিভাইসটি RADIUS সার্ভারের সার্টিফিকেট যাচাই করে। যদি দুটি যাচাইকরণই সফল হয়, তবে ডিভাইসটিকে অ্যাক্সেস মঞ্জুর করা হয়।

উচ্চশিক্ষায় নিরাপদ BYOD এবং 802.1X WiFi-এর জন্য SCEP বাস্তবায়ন করা - architecture overview

পরিকাঠামো উপাদানসমূহ

একটি সফল SCEP স্থাপনের জন্য কয়েকটি পরিকাঠামো স্তর জুড়ে সমন্বয়ের প্রয়োজন হয়:

  1. Mobile Device Management (MDM): এই সিস্টেমটি ডিভাইসে SCEP কনফিগারেশন প্রোফাইল পুশ করে।
  2. Network Device Enrollment Service (NDES): MDM-দ্বারা পরিচালিত ডিভাইস এবং CA-এর মধ্যে একটি প্রক্সি হিসাবে কাজ করে।
  3. Certificate Authority (CA): যে সত্তাটি ডিজিটাল সার্টিফিকেট প্রদান এবং বাতিল করে।
  4. Cloud RADIUS: প্রমাণীকরণ সার্ভার যা 802.1X হ্যান্ডশেকের সময় সার্টিফিকেট যাচাই করে। Purple SecurePass স্ট্যান্ডার্ড পোর্টে (1812/1813) পরিচালিত একটি ক্লাউড-নেটিভ RADIUS পরিষেবা (rad1-secure.purple.ai এবং rad2-secure.purple.ai) প্রদান করে।
  5. Wireless Access Points: WPA2/WPA3-Enterprise এবং Passpoint (Hotspot 2.0) সমর্থনকারী এন্টারপ্রাইজ-গ্রেড হার্ডওয়্যার। সমর্থিত ভেন্ডরদের মধ্যে রয়েছে Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, এবং Fortinet।

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।

বাস্তবায়ন নির্দেশিকা

একটি বিশ্ববিদ্যালয়ের BYOD ব্যবহারকারীদের জন্য SCEP স্থাপন করার জন্য একটি পর্যায়ক্রমিক পদ্ধতির প্রয়োজন। এর লক্ষ্য হলো ন্যূনতম বিভ্রান্তি সহ ডিভাইসগুলিকে ওপেন নেটওয়ার্ক বা লিগ্যাসি প্রমাণীকরণ থেকে সার্টিফিকেট-ভিত্তিক অ্যাক্সেসে স্থানান্তর করা।

ধাপ ১: Certificate Authority এবং NDES কনফিগার করা

আপনার PKI পরিকাঠামো স্থাপন করুন। Microsoft Active Directory Certificate Services (AD CS) ব্যবহার করলে, NDES রোলটি ইনস্টল করুন। ক্লায়েন্ট প্রমাণীকরণের জন্য সার্টিফিকেট টেমপ্লেটগুলি কনফিগার করুন। নিশ্চিত করুন যে NDES সার্ভারটি ইন্টারনেট থেকে বা আপনার MDM-এর ক্লাউড কানেক্টরের মাধ্যমে অ্যাক্সেসযোগ্য, কারণ সার্টিফিকেটের জন্য অনুরোধ করতে ডিভাইসগুলির অবশ্যই এটিতে পৌঁছাতে হবে।

ধাপ ২: MDM এবং আইডেন্টিটি প্রোভাইডার ইন্টিগ্রেট করা

আপনার MDM প্ল্যাটফর্মটিকে আপনার প্রাথমিক আইডেন্টিটি প্রোভাইডার, যেমন Microsoft Entra ID বা Google Workspace-এর সাথে লিঙ্ক করুন। এই ইন্টিগ্রেশনটি "যোগদানকারী, স্থানান্তরকারী, প্রস্থানকারী" কাজের প্রবাহের জন্য অত্যন্ত গুরুত্বপূর্ণ। যখন গ্র্যাজুয়েশনের পর Entra ID-তে কোনো শিক্ষার্থীর অ্যাকাউন্ট নিষ্ক্রিয় করা হয়, তখন তাদের নেটওয়ার্ক অ্যাক্সেস স্বয়ংক্রিয়ভাবে বাতিল হতে হবে। CA URL, চ্যালেঞ্জের ধরন এবং প্রয়োজনীয় সার্টিফিকেট সাবজেক্ট ফরম্যাট (যেমন, ব্যবহারকারীর ইমেল বা ডিভাইসের MAC অ্যাড্রেস এম্বেড করা) নির্দিষ্ট করে SCEP পে-লোড পুশ করার জন্য MDM কনফিগার করুন।

ধাপ ৩: Cloud RADIUS এবং অ্যাক্সেস পয়েন্ট কনফিগার করা

আপনার CA-এর বিপরীতে প্রমাণীকরণ করার জন্য আপনার RADIUS সার্ভার সেট আপ করুন। Purple ড্যাশবোর্ডে, আপনার তৈরি করা নির্দিষ্ট সার্টিফিকেট টেমপ্লেটগুলি যাচাই করতে SecurePass কনফিগার করুন।

সুরক্ষিত অ্যাক্সেসের জন্য একটি ডেডিকেটেড SSID ব্রডকাস্ট করতে আপনার ওয়্যারলেস কন্ট্রোলার বা অ্যাক্সেস পয়েন্টগুলি কনফিগার করুন। এই SSID-এ অবশ্যই WPA2/WPA3-Enterprise এবং Hotspot 2.0 সক্ষম থাকতে হবে। আপনার বিদ্যমান Captive Portal SSID পুনরায় ব্যবহার করবেন না। SSID যাতে ব্রডকাস্ট হয় তা নিশ্চিত করুন; হিডেন SSID-গুলি স্বয়ংক্রিয় সংযোগের আচরণকে বাধা দেবে যা SCEP সক্ষম করে।

ধাপ ৪: পর্যায়ভিত্তিক রোলআউট

স্টাফদের ডিভাইস দিয়ে শুরু করুন। স্টাফদের ল্যাপটপ এবং ফোনগুলি সাধারণত কর্পোরেট মালিকানাধীন এবং ইতিমধ্যেই MDM দ্বারা পরিচালিত হয়, যা SCEP ফ্লো এবং RADIUS প্রমাণীকরণ যাচাই করার জন্য একটি নিয়ন্ত্রিত পরিবেশ প্রদান করে। স্টাফদের জন্য ডেপ্লয়মেন্ট স্থিতিশীল হয়ে গেলে, শিক্ষার্থীদের BYOD ডিভাইসগুলিতে MDM এনরোলমেন্ট এবং SCEP প্রোফাইল ডিস্ট্রিবিউশন প্রসারিত করুন।

সর্বোত্তম অনুশীলনসমূহ

৮০,০০০-এর বেশি লাইভ ভেন্যু জুড়ে ডেপ্লয়মেন্টের অভিজ্ঞতার ভিত্তিতে, SCEP এবং 802.1X ইমপ্লিমেন্টেশনের জন্য নিম্নলিখিত সর্বোত্তম অনুশীলনগুলি মেনে চলুন:

  • Passpoint (Hotspot 2.0) ইমপ্লিমেন্ট করুন: 802.1X-এর পাশাপাশি Passpoint ব্যবহার করুন। Passpoint নির্বিঘ্ন নেটওয়ার্ক আবিষ্কার সক্ষম করে। SecurePass-এর মাধ্যমে এনরোল করা একজন শিক্ষার্থী কেবল আপনার ক্যাম্পাসে নয়, বিশ্বজুড়ে ৮০,০০০-এর বেশি OpenRoaming লোকেশনের যেকোনো একটিতে স্বয়ংক্রিয়ভাবে সংযুক্ত হবে।
  • শিক্ষাবর্ষের সাথে সার্টিফিকেটের মেয়াদ সামঞ্জস্য করুন: সার্টিফিকেটের মেয়াদের সময়সীমা সাবধানে সেট করুন। একটি স্ট্যান্ডার্ড এক বছরের মেয়াদ গুরুত্বপূর্ণ সময়ে ব্যাপক মেয়াদের অবসানের কারণ হতে পারে। প্রমাণীকরণ ব্যর্থতা রোধ করতে স্বয়ংক্রিয় SCEP রিনিউয়াল (যেমন, মেয়াদের ৮০% পূর্ণ হলে রিনিউ করা) কনফিগার করুন।
  • পরিচয়ের জন্য MAC অ্যাড্রেসের ওপর নির্ভর করবেন না: iOS 14 এবং Android 10 থেকে, ডিভাইসগুলি র্যান্ডমাইজড MAC অ্যাড্রেস ব্যবহার করে। SCEP তাদের ক্রিপ্টোগ্রাফিক সার্টিফিকেটের মাধ্যমে ডিভাইস সনাক্ত করে এর সমাধান করে, যা MAC রোটেশন নির্বিশেষে সঠিক অ্যানালিটিক্স এবং স্থিতিশীল প্রমাণীকরণ নিশ্চিত করে।

উচ্চশিক্ষায় নিরাপদ BYOD এবং 802.1X WiFi-এর জন্য SCEP বাস্তবায়ন করা - comparison chart

ট্রাবলশুটিং এবং ঝুঁকি হ্রাস

স্বয়ংক্রিয় এনরোলমেন্টের পরেও কিছু ব্যতিক্রমী সমস্যা দেখা দিতে পারে। নিম্নলিখিত পরিস্থিতিগুলির জন্য আপনার IT হেল্পডেস্ক প্রস্তুত রাখুন:

  • NDES চ্যালেঞ্জ পাসওয়ার্ডের মেয়াদ শেষ হওয়া: MDM দ্বারা জেনারেট করা চ্যালেঞ্জ পাসওয়ার্ডের মেয়াদের সময়সীমা খুব কম হয়। যদি ডিভাইসটি সার্টিফিকেট অনুরোধ করতে বিলম্ব করে (যেমন, সেটআপের সময় দুর্বল সংযোগের কারণে), তবে চ্যালেঞ্জটির মেয়াদ শেষ হয়ে যাবে এবং এনরোলমেন্ট ব্যর্থ হবে। প্রাথমিক MDM প্রোফাইল ইনস্টলেশনের সময় ডিভাইসগুলিতে একটি স্থিতিশীল ইন্টারনেট সংযোগ রয়েছে তা নিশ্চিত করুন।
  • Android ফ্র্যাগমেন্টেশন: যেখানে iOS এবং macOS-এ শক্তিশালী, নেটিভ SCEP সাপোর্ট রয়েছে, সেখানে প্রস্তুতকারক ভেদে Android-এর আচরণ উল্লেখযোগ্যভাবে পরিবর্তিত হয়। Android ব্যবহারকারীদের জন্য স্পষ্ট ডকুমেন্টেশন বজায় রাখুন, এটি উল্লেখ করে যে কিছু ডিভাইসে SCEP পেলোড সঠিকভাবে প্রসেস করতে একটি থার্ড-পার্টি MDM এজেন্ট অ্যাপের প্রয়োজন হতে পারে।
  • অসমর্থিত ডিভাইস: IoT ডিভাইসগুলিতে (স্মার্ট টিভি, গেমিং কনসোল) সাধারণত 802.1X সাপোর্ট থাকে না। এই ডিভাইসগুলিকে একটি SCEP ওয়ার্কফ্লোর মধ্য দিয়ে জোরপূর্বক চালনা করার চেষ্টা না করে, iPSK (Identity Pre-Shared Key)-এর মতো একটি বিকল্প প্রমাণীকরণ পদ্ধতি ব্যবহার করে একটি পৃথক VLAN-এ বিভক্ত করুন।

ROI এবং ব্যবসায়িক প্রভাব

SCEP এবং 802.1X-এ রূপান্তর করা নিরাপত্তা এবং কর্মক্ষম দক্ষতার ক্ষেত্রে পরিমাপযোগ্য সুবিধা প্রদান করে:

  1. হেল্পডেস্কের কাজের চাপ হ্রাস: সার্টিফিকেট নথিভুক্তকরণ স্বয়ংক্রিয় করার মাধ্যমে শিক্ষাবর্ষের শুরুতে WiFi-সংক্রান্ত অধিকাংশ সাপোর্ট টিকিটের ঝামেলা দূর হয়।
  2. উন্নত নিরাপত্তা ব্যবস্থা: EAP-TLS মিউচুয়াল অথেন্টিকেশন ম্যান-ইন-দ্য-মিডল অ্যাটাক এবং ক্রেডেনশিয়াল চুরির ঝুঁকি কমায়। সহজে শেয়ার করা যায় এমন পাসওয়ার্ডের পরিবর্তে নেটওয়ার্কটি ক্রিপ্টোগ্রাফি দ্বারা সুরক্ষিত থাকে।
  3. সঠিক নেটওয়ার্ক অ্যানালিটিক্স: ঘূর্ণায়মান MAC অ্যাড্রেসের পরিবর্তে স্থায়ী সার্টিফিকেটের মাধ্যমে ব্যবহারকারীদের সনাক্ত করার ফলে, আইটি এবং এস্টেট টিম ক্যাম্পাস ব্যবহার এবং অবস্থানের সময়কাল সম্পর্কে নির্ভরযোগ্য ডেটা পায়।

আপনার নির্দিষ্ট হার্ডওয়্যার ভেন্ডর কনফিগার করার বিষয়ে আরও বিস্তারিত জানতে, Purple-এর সমর্থিত হার্ডওয়্যার ডকুমেন্টেশন দেখুন।

বিশেষজ্ঞদের অডিও ব্রিফিং

আমাদের সিনিয়র টেকনিক্যাল কনসালট্যান্টের এই ১০ মিনিটের ব্রিফিংটি শুনুন, যেখানে তিনি বাস্তবায়ন কৌশল এবং সাধারণ ত্রুটিগুলি নিয়ে আলোচনা করেছেন:

মূল সংজ্ঞাসমূহ

SCEP (Simple Certificate Enrollment Protocol)

একটি প্রোটোকল যা ম্যানুয়াল IT হস্তক্ষেপ ছাড়াই নেটওয়ার্ক ডিভাইসগুলোতে ডিজিটাল সার্টিফিকেট ইস্যু করা স্বয়ংক্রিয় করে।

স্কেলে হাজার হাজার শিক্ষার্থীর BYOD ডিভাইসে সার্টিফিকেট ডিপ্লয় করতে ব্যবহৃত হয়।

802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের একটি IEEE স্ট্যান্ডার্ড যা LAN বা WLAN-এ সংযুক্ত হতে চাওয়া ডিভাইসগুলোকে একটি অথেনটিকেশন মেকানিজম প্রদান করে।

নিরাপত্তা ফ্রেমওয়ার্ক যা অননুমোদিত ডিভাইসগুলোকে ক্যাম্পাসের নেটওয়ার্ক অ্যাক্সেস করা থেকে ব্লক করে।

EAP-TLS

ট্যান্সপোর্ট লেয়ার সিকিউরিটি সহ এক্সটেনসিবল অথেনটিকেশন প্রোটোকল; একটি অথেনটিকেশন পদ্ধতি যেখানে ক্লায়েন্ট এবং সার্ভার উভয়কেই ডিজিটাল সার্টিফিকেটের মাধ্যমে তাদের আইডেন্টিটি প্রমাণ করতে হয়।

সবচেয়ে নিরাপদ WiFi অথেনটিকেশন পদ্ধতি, যা দুর্বল ইউজারনেম এবং পাসওয়ার্ডকে প্রতিস্থাপন করে।

NDES (Network Device Enrollment Service)

একটি Microsoft পরিষেবা যা একটি প্রক্সি হিসেবে কাজ করে, যার ফলে ডোমেন ক্রেডেনশিয়াল ছাড়াই চলতে থাকা ডিভাইসগুলো SCEP-এর মাধ্যমে সার্টিফিকেট পেতে পারে।

MDM প্ল্যাটফর্ম এবং সার্টিফিকেট অথরিটির মধ্যে সংযোগকারী অত্যন্ত গুরুত্বপূর্ণ মিডলওয়্যার।

Passpoint (Hotspot 2.0)

একটি Wi-Fi Alliance স্ট্যান্ডার্ড যা ডিভাইসগুলোকে কোনো SSID নির্বাচন করা বা পাসওয়ার্ড দেওয়া ছাড়াই স্বয়ংক্রিয়ভাবে বিশ্বস্ত নেটওয়ার্কগুলো খুঁজে পেতে এবং নিরাপদে সংযুক্ত হতে সক্ষম করে।

শিক্ষার্থীদের ক্যাম্পাসে এবং বিশ্বব্যাপী ৮০,০০০-এর বেশি OpenRoaming ভেন্যুতে নির্বিঘ্নে সংযুক্ত হতে সাহায্য করে।

MDM (Mobile Device Management)

IT দ্বারা ব্যবহৃত সফ্টওয়্যার যা মোবাইল ডিভাইস পরিচালনা ও সুরক্ষিত করতে কাজ করে এবং কনফিগারেশন প্রোফাইল ও SCEP পে-লোড পুশ করতে সক্ষম।

শিক্ষার্থীর ডিভাইসে SCEP নির্দেশনাগুলো পৌঁছে দেওয়ার জন্য প্রয়োজনীয় পূর্বশর্ত সিস্টেম।

RADIUS

Remote Authentication Dial-In User Service - একটি নেটওয়ার্কিং প্রোটোকল যা কেন্দ্রীভূত Authentication, Authorization, এবং Accounting (AAA) ম্যানেজমেন্ট প্রদান করে।

সার্ভার (যেমন, Purple SecurePass) যা 802.1X হ্যান্ডশেকের সময় ডিভাইসের সার্টিফিকেট যাচাই করে।

MAC Randomisation

আধুনিক অপারেটিং সিস্টেমের একটি প্রাইভেসি ফিচার যা বিভিন্ন নেটওয়ার্কে ডিভাইসের MAC অ্যাড্রেস পরিবর্তন করে, ফলে প্রথাগত ট্র্যাকিং বাধাগ্রস্ত হয়।

ভ্যেনুগুলোর জন্য MAC-ভিত্তিক অথেনটিকেশন থেকে সার্টিফিকেট-ভিত্তিক আইডেন্টিটিতে স্থানান্তরিত হওয়ার প্রধান কারণ।

সমাধানকৃত উদাহরণসমূহ

একটি বিশ্ববিদ্যালয় যেখানে ১৫,০০০ শিক্ষার্থী রয়েছে, সেখানে একটি লেগাসি Captive Portal থেকে নিরাপদ 802.1X WiFi-এ স্থানান্তরিত হওয়া প্রয়োজন। তারা বর্তমানে আইডেন্টিটির জন্য Microsoft Entra ID ব্যবহার করে এবং তাদের কাছে iOS, Android এবং Windows BYOD ডিভাইসের মিশ্রণ রয়েছে। তাদের কীভাবে সার্টিফিকেট এনরোলমেন্টের আর্কিটেকচার তৈরি করা উচিত?

বিশ্ববিদ্যালয়ের উচিত Entra ID-এর সাথে ইন্টিগ্রেটেড একটি ক্লাউড-ভিত্তিক MDM ডিপ্লয় করা। তারা তাদের ইন্টারনাল সার্টিফিকেট অথরিটির সাথে সংযুক্ত একটি NDES সার্ভার কনফিগার করবে। এনরোলমেন্টের সময় শিক্ষার্থীর ডিভাইসে SCEP পে-লোড ধারণকারী একটি WiFi প্রোফাইল পুশ করার জন্য MDM কনফিগার করা হবে। অথেনটিকেশনের জন্য, তারা তাদের ওয়ারলেস কন্ট্রোলারগুলোকে একটি ক্লাউড RADIUS সার্ভিস যেমন Purple SecurePass (rad1-secure.purple.ai)-এর দিকে নির্দেশ করতে কনফিগার করবে। অ্যাক্সেস পয়েন্টগুলো WPA3-Enterprise এবং Hotspot 2.0 সক্ষম করে একটি নতুন, ডেডিকেটেড SSID ব্রডকাস্ট করবে।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি বিদ্যমান আইডেন্টিটি ইনফ্রাস্ট্রাকচার (Entra ID) ব্যবহার করার পাশাপাশি RADIUS-এর জটিলতাকে ক্লাউডে নিয়ে যায়। Hotspot 2.0 ব্যবহার করার মাধ্যমে তারা নিশ্চিত করে যে ডিভাইসগুলো স্বয়ংক্রিয়ভাবে নিরাপদ নেটওয়ার্কটি খুঁজে পাবে এবং সংযুক্ত হবে, যার ফলে লেগাসি Captive Portal-টিকে সম্পূর্ণভাবে এড়িয়ে যাওয়া সম্ভব হয়।

SCEP-এর একটি পর্যায়ভিত্তিক রোলআউটের সময়, IT টিম লক্ষ্য করে যে macOS এবং iOS ডিভাইসগুলো সফলভাবে এনরোল হলেও, একটি উল্লেখযোগ্য শতাংশ Windows ল্যাপটপ সার্টিফিকেট পেতে ব্যর্থ হচ্ছে। এর সম্ভাব্য কারণ এবং সমাধান কী?

এর সম্ভাব্য কারণ হতে পারে Windows সার্টিফিকেট স্টোরের সাথে MDM এজেন্ট কীভাবে ইন্টারঅ্যাক্ট করছে তার একটি ভুল কনফিগারেশন, অথবা NDES চ্যালেঞ্জ পাসওয়ার্ডের টাইমআউট। সমাধানের জন্য MDM এজেন্টের Windows-এ মেশিন বা ইউজার সার্টিফিকেট অনুরোধ এবং ইনস্টল করার সঠিক অনুমতি রয়েছে কিনা তা যাচাই করতে হবে। অতিরিক্তভাবে, IT টিমের উচিত NDES সার্ভার লগগুলো পরীক্ষা করে দেখা যে Windows ডিভাইসগুলো অনুরোধ সম্পূর্ণ করার আগেই চ্যালেঞ্জ পাসওয়ার্ডের মেয়াদ শেষ হয়ে যাচ্ছে কিনা। চ্যালেঞ্জের বৈধতার সময়সীমা কিছুটা বাড়িয়ে দেওয়া অথবা ডিভাইসগুলো একটি দ্রুত প্রোভিশনিং নেটওয়ার্কে রয়েছে তা নিশ্চিত করা এই টাইমআউট সমস্যার সমাধান করতে পারে।

পরীক্ষকের মন্তব্য: Windows অপারেটিং সিস্টেম Apple-এর চেয়ে ভিন্নভাবে SCEP পরিচালনা করে, যার জন্য প্রায়শই নেটিভ OS সাপোর্টের চেয়ে নির্দিষ্ট MDM এজেন্ট কনফিগারেশনের প্রয়োজন হয়। এটি নির্ণয় করার জন্য MDM পে-লোড ডেলিভারি, ডিভাইসের CSR জেনারেশন এবং NDES ভ্যালিডেশনের মধ্যে ব্যর্থতার পয়েন্টটি আলাদা করা প্রয়োজন।

অনুশীলনী প্রশ্নসমূহ

Q1. একজন শিক্ষার্থী জানালেন যে তিনি নতুন 802.1X নেটওয়ার্কে কানেক্ট করতে পারছেন না। আপনি যাচাই করলেন যে তার ডিভাইসটি MDM-এ নথিভুক্ত রয়েছে, কিন্তু RADIUS লগ-এ তার MAC অ্যাড্রেস থেকে কোনো অথেনটিকেশন চেষ্টার রেকর্ড দেখাচ্ছে না। সবচেয়ে সম্ভাব্য ব্যর্থতার জায়গাটি কী?

ইঙ্গিত: যদি RADIUS কোনো প্রচেষ্টা না দেখে, তবে হ্যান্ডশেক শুরু করার মতো ক্রেডেনশিয়াল ডিভাইসের কাছে নেই।

মডেল উত্তর দেখুন

SCEP তালিকাভুক্তি ব্যর্থ হয়েছে, যার অর্থ ডিভাইসটি কখনোই তার সার্টিফিকেট পায়নি। SCEP পে-লোড ডেলিভার করা হয়েছিল কিনা তা দেখতে আপনার MDM লগ চেক করা উচিত এবং সেই ডিভাইস থেকে কোনো সার্টিফিকেট সাইনিং রিকোয়েস্ট প্রাপ্ত হয়েছে কিনা তা দেখতে NDES/CA লগ চেক করা উচিত।

Q2. আপনার বিশ্ববিদ্যালয় নিশ্চিত করতে চায় যে যখন কোনো শিক্ষার্থী জুলাই মাসে স্নাতক সম্পন্ন করবেন, তখন তার নেটওয়ার্ক অ্যাক্সেস অবিলম্বে বাতিল করা হবে, এমনকি তার সার্টিফিকেটের মেয়াদ ডিসেম্বর পর্যন্ত থাকলেও। আপনি এটি কীভাবে ডিজাইন করবেন?

ইঙ্গিত: আপনার ডিরেক্টরি সার্ভিস এবং আপনার অথেনটিকেশন ইনফ্রাস্ট্রাকচারের মধ্যকার ইন্টিগ্রেশন সম্পর্কে ভাবুন।

মডেল উত্তর দেখুন

আপনার আইডেন্টিটি প্রোভাইডার (যেমন, Microsoft Entra ID) এর সাথে আপনার MDM এবং RADIUS ইনফ্রাস্ট্রাকচার ইন্টিগ্রেট করুন। যখন Entra ID-তে শিক্ষার্থীর অ্যাকাউন্টটি নিষ্ক্রিয় করা হবে, তখন MDM ডিভাইস থেকে কর্পোরেট প্রোফাইল (সার্টিফিকেটসহ) মুছে ফেলার জন্য একটি কমান্ড পাঠাতে পারে। বিকল্পভাবে, RADIUS সার্ভার (যেমন Purple SecurePass) অথেনটিকেশন হ্যান্ডশেকের সময় রিয়েল-টাইমে Entra ID স্ট্যাটাস চেক করতে পারে এবং নিষ্ক্রিয় অ্যাকাউন্টের অ্যাক্সেস প্রত্যাখ্যান করতে পারে।

Q3. আপনি SecurePass ডেপ্লয় করছেন। আপনি WPA3-Enterprise এবং 802.1X-এর জন্য SSID কনফিগার করেছেন, কিন্তু ডিভাইসগুলো স্বয়ংক্রিয়ভাবে নেটওয়ার্কটি সনাক্ত করতে পারছে না, ফলে শিক্ষার্থীদের ম্যানুয়ালি SSID নির্বাচন করতে হচ্ছে। কোন কনফিগারেশন ধাপটি বাদ পড়েছে?

ইঙ্গিত: অটোমেটিক ডিসকভারি একটি নির্দিষ্ট WiFi অ্যালায়েন্স স্ট্যান্ডার্ডের ওপর নির্ভর করে।

মডেল উত্তর দেখুন

SSID-তে Hotspot 2.0 (Passpoint) সক্রিয় করা হয়নি, অথবা SSID-টি হিডেন করে রাখা হয়েছে। ওয়্যারলেস কন্ট্রোলারে Passpoint সক্রিয় করতে হবে যাতে অ্যাক্সেস পয়েন্টগুলো প্রয়োজনীয় ANQP (Access Network Query Protocol) তথ্য ব্রডকাস্ট করতে পারে, যা ডিভাইসটিকে তার ইনস্টল করা প্রোফাইলের সাথে নেটওয়ার্কের ম্যাচ নীরবে সম্পন্ন করার অনুমতি দেয়।

এই সিরিজে পড়া চালিয়ে যান

গেস্ট WiFi-এর জন্য RADIUS প্রমাণীকরণ কনফিগার করার বিষয়ে একজন নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরের গাইড

গেস্ট WiFi-এর জন্য RADIUS প্রমাণীকরণ ব্যবহারের বিষয়ে নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরদের জন্য একটি ব্যাপক প্রযুক্তিগত রেফারেন্স। এতে আর্কিটেকচার, ভেন্ডর-নিরপেক্ষ কনফিগারেশন ধাপ, নিরাপত্তা বিষয়ক সর্বোত্তম অনুশীলন এবং সাধারণ ডেপ্লয়মেন্ট ব্যর্থতার সমস্যা সমাধান অন্তর্ভুক্ত রয়েছে।

গাইডটি পড়ুন →

Guest এবং Staff WiFi নেটওয়ার্কের জন্য RADIUS Authentication কনফিগার করা

এই টেকনিক্যাল রেফারেন্স গাইডটি এন্টারপ্রাইজ guest এবং staff WiFi নেটওয়ার্কের জন্য RADIUS authentication-এর আর্কিটেকচার, কনফিগারেশন এবং ডিপ্লয়মেন্টের রূপরেখা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের সুরক্ষিত, স্কেলযোগ্য ওয়্যারলেস অ্যাক্সেস কন্ট্রোল সিস্টেম তৈরি করার জন্য প্রয়োজনীয় সঠিক প্রোটোকল, সিকিউরিটি স্ট্যান্ডার্ড এবং ট্রাবলশুটিং মেথডোলজি প্রদান করে।

গাইডটি পড়ুন →

Passpoint এবং OpenRoaming: সম্পূর্ণ নির্দেশিকা

এই প্রযুক্তিগত রেফারেন্স নির্দেশিকাটি এন্টারপ্রাইজ WiFi নেটওয়ার্কের মধ্যে Passpoint (Hotspot 2.0) এবং WBA OpenRoaming ফ্রেমওয়ার্কের একটি বিস্তৃত বিশ্লেষণ প্রদান করে। এটি একটি নিরাপদ, ঝামেলামুক্ত অতিথি সংযোগ স্থাপন করার জন্য প্রয়োজনীয় অন্তর্নিহিত প্রমাণীকরণ প্রোটোকল, আর্কিটেকচারাল উপাদান এবং স্থাপনার কৌশলগুলি বিস্তারিতভাবে বর্ণনা করে। নেটওয়ার্ক স্থপতি এবং IT লিডাররা এন্টারপ্রাইজ-গ্রেড নিরাপত্তা বজায় রেখে ম্যানুয়াল লগইন বাধাগুলি দূর করতে কীভাবে এই মানগুলি ডিজাইন, বাস্তবায়ন এবং সমস্যা সমাধান করবেন তা শিখবেন।

গাইডটি পড়ুন →

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।