মূল কন্টেন্টে যান

Purple WiFi-এর সাথে Sophos Firewall এবং Access Points ইন্টিগ্রেশন

এই নির্দেশিকাটি Sophos Firewall (XG/XGS) এবং Sophos AP6/APX access points-এর সাথে Purple WiFi-এর প্রযুক্তিগত ইন্টিগ্রেশনের বিস্তারিত বিবরণ দেয়। এতে এক্সটার্নাল Captive Portal রিডাইরেকশন, RADIUS অথেন্টিকেশন এবং অ্যাকাউন্টিং কনফিগারেশন, Walled Garden সেটআপ, স্টাফ WiFi-এর জন্য 802.1X এবং হসপিটালিটি, রিটেইল ও পাবলিক-সেক্টর ভেন্যু জুড়ে নিরাপদ মাল্টি-টেন্যান্ট নেটওয়ার্ক সেগ্রিগেশনের জন্য Sophos PPSK ব্যবহার করে ডাইনামিক VLAN অ্যাসাইনমেন্ট কভার করা হয়েছে।

📖 9 মিনিট পাঠ📝 2,208 শব্দ🔧 2 সমাধানকৃত উদাহরণ4 অনুশীলনী প্রশ্ন📚 9 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
Purple আর্কিটেকচার ব্রিফিং-এ আপনাকে স্বাগত। আজ আমরা এন্টারপ্রাইজ নেটওয়ার্কের জন্য একটি অত্যন্ত গুরুত্বপূর্ণ ইন্টিগ্রেশন নিয়ে আলোচনা করছি: Sophos ইনফ্রাস্ট্রাকচার, বিশেষ করে Sophos AP6 এবং APX অ্যাক্সেস পয়েন্ট এবং Sophos XG এবং XGS ফায়ারওয়ালের সাথে Purple WiFi স্থাপন করা। আপনি যদি একজন আইটি ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট বা কোনো ভেন্যু (যেমন রিটেইল চেইন, স্টেডিয়াম বা হাসপাতাল) পরিচালনাকারী CTO হন, তবে এই সেশনটি আপনাকে এই দুটি শক্তিশালী প্ল্যাটফর্মকে একসাথে নির্বিঘ্নে কাজ করানোর জন্য একটি কার্যকর ব্লুপ্রিন্ট দেওয়ার জন্য ডিজাইন করা হয়েছে। আসুন প্রেক্ষাপটটি বুঝে নেওয়া যাক। Sophos তার শক্তিশালী সিকিউরিটি কাঠামোর জন্য সুপরিচিত। Sophos ফায়ারওয়াল অ্যাপ্লায়েন্সগুলি ডিপ প্যাকেট ইন্সপেকশন এবং সিনক্রোনাইজড সিকিউরিটি প্রদান করে। তবে, যখন Guest WiFi-এর কথা আসে, তখন আপনি কেবল সিকিউরিটিই চান না। আপনি ব্যবসার ভ্যালু চান। আপনি ডেমোগ্রাফিক ডেটা সংগ্রহ করতে চান, ভিজিটরদের আচরণ বুঝতে চান এবং মার্কেটিং রিটার্ন অন ইনভেস্টমেন্ট বাড়াতে চান। এখানেই Purple-এর ভূমিকা। Purple-কে একটি এক্সটার্নাল Captive Portal হিসেবে ইন্টিগ্রেট করার মাধ্যমে, আপনি গেস্ট আইডেন্টিটি ম্যানেজমেন্ট, GDPR সম্মতি এবং সোশ্যাল লগইনের মতো জটিল কাজগুলি Purple-এর ক্লাউড RADIUS-এর ওপর ছেড়ে দিতে পারেন, আর Sophos ফায়ারওয়ালকে তার সেরা কাজটি করতে দিতে পারেন: পেরিমিটার সুরক্ষিত রাখা। তাহলে, এটি আসলে ব্যাক-এন্ডে কীভাবে কাজ করে? আসুন টেকনিক্যাল বিষয়গুলো বিস্তারিতভাবে জেনে নেওয়া যাক। এই আর্কিটেকচারটি স্ট্যান্ডার্ড RADIUS প্রোটোকল এবং HTTP রিডাইরেকশনের ওপর নির্ভর করে। যখন কোনো ভেন্যু ব্যবহারকারী Sophos AP দ্বারা ব্রডকাস্ট করা আপনার ওপেন Guest WiFi SSID-এর সাথে যুক্ত হন, তখন Sophos ফায়ারওয়াল সেই প্রাথমিক ওয়েব রিকোয়েস্টটিকে ইন্টারসেপ্ট করে। একটি সাধারণ, লোকালি সংরক্ষিত পোর্টাল পেজ দেখানোর পরিবর্তে, ফায়ারওয়াল ক্লায়েন্টকে Purple-এর ক্লাউড-হোস্টেড স্প্ল্যাশ পেজে রিডাইরেক্ট করে। এখন, এখানে একটি গুরুত্বপূর্ণ ধারণা রয়েছে: Walled Garden। এই প্রি-অথেন্টিকেশন পর্বে, ব্যবহারকারীর ইন্টারনেট অ্যাক্সেস থাকে না। কিন্তু পোর্টালের গ্রাফিক্স লোড করার জন্য এবং লগ ইন করার জন্য তাদের Facebook বা Google-এ পৌঁছানোর প্রয়োজন হতে পারে। Walled Garden হলো Sophos ফায়ারওয়ালে কনফিগার করা একটি কঠোর অ্যালাউলিস্ট (allowlist) যা এই নির্দিষ্ট ডোমেনগুলিতে ট্রাফিকের অনুমতি দেয়। ব্যবহারকারী অথেন্টিকেট করার সাথে সাথে, Purple-এর প্ল্যাটফর্ম Sophos ফায়ারওয়ালে একটি RADIUS Access-Accept মেসেজ ফেরত পাঠায়। ফায়ারওয়াল তখন সেশন স্টেট পরিবর্তন করে অথেন্টিকেটেড করে দেয় এবং ব্যবহারকারীকে আপনার পোস্ট-অথেন্টিকেশন ফায়ারওয়াল পলিসিতে নিয়ে যায়। আসুন RADIUS কনফিগারেশন নিয়ে আরও বিস্তারিত আলোচনা করি, কারণ এখানেই নিখুঁত হওয়া জরুরি। Purple আপনাকে দুটি RADIUS ক্রেডেনশিয়াল সেট প্রদান করে: একটি পোর্ট ১৮১২-এ অথেন্টিকেশনের জন্য এবং অন্যটি পোর্ট ১৮১৩-এ অ্যাকাউন্টিংয়ের জন্য। দুটিই কনফিগার করতে হবে। অ্যাকাউন্টিং সার্ভারটি ঐচ্ছিক নয়। এটি এমন একটি মেকানিজম যার মাধ্যমে Sophos ফায়ারওয়াল সেশনের ডেটা (যেমন সময়কাল, ব্যবহৃত ব্যান্ডউইথ এবং সেশন শেষ হওয়ার ঘটনা) Purple-এর কাছে রিপোর্ট করে। সঠিক অ্যাকাউন্টিং ডেটা ছাড়া, আপনার Purple অ্যানালিটিক্স ড্যাশবোর্ডে অসম্পূর্ণ বা ভুল ভিজিটর মেট্রিক্স দেখাবে। আপনার অ্যাকাউন্টিং অন্তর্বর্তীকালীন ব্যবধান (interim interval) ১২০ সেকেন্ডে সেট করুন। এটি রিয়েল-টাইম ভিজিবিলিটি এবং নেটওয়ার্ক ওভারহেডের মধ্যে একটি ভালো ভারসাম্য বজায় রাখে। এখন আসুন এমন একটি পরিস্থিতি নিয়ে কথা বলি যা এন্টারপ্রাইজ ডেপ্লয়মেন্টের ক্ষেত্রে প্রতিনিয়ত সামনে আসে: মাল্টি-টেন্যান্ট WiFi। একটি কো-ওয়ার্কিং স্পেস, বিল্ড-টু-রেন্ট আবাসিক ব্লক বা স্টুডেন্ট অ্যাকোমোডেশন বিল্ডিংয়ের কথা ভাবুন। আপনার কাছে ব্যবহারকারীদের একাধিক আলাদা গ্রুপ রয়েছে যাদের প্রত্যেকেরই WiFi অ্যাক্সেস প্রয়োজন, কিন্তু নেটওয়ার্ক স্তরে তাদের একে অপরের থেকে সম্পূর্ণ বিচ্ছিন্ন থাকতে হবে। প্রতিটি টেন্যান্টের জন্য একটি আলাদা SSID ব্রডকাস্ট করা কার্যকর নয়। এটি রেডিও ফ্রিকোয়েন্সি কনজেশন তৈরি করে এবং এটি পরিচালনা করা একটি অপারেশনাল দুঃস্বপ্ন। এর সমাধান হলো Sophos Private Pre-Shared Keys বা PPSK, যার সাথে ডাইনামিক VLAN অ্যাসাইনমেন্টের সমন্বয় করা হয়। এটি যেভাবে কাজ করে তা এখানে দেওয়া হলো। আপনি আপনার Sophos AP6 অ্যাক্সেস পয়েন্টগুলোতে একটি একক SSID কনফিগার করেন। এরপর আপনি প্রতিটি টেন্যান্ট বা ইউজার গ্রুপকে একটি ইউনিক পাসফ্রেজ প্রদান করেন। যখন কোনো ডিভাইস সংযুক্ত হয় এবং তার ইউনিক কী উপস্থাপন করে, তখন Sophos AP সেই কী-টিকে RADIUS-এর মাধ্যমে অথেন্টিকেট করে। RADIUS সার্ভার Access-Accept মেসেজে একটি নির্দিষ্ট VLAN ID অ্যাট্রিবিউট ফেরত পাঠায়। AP ডাইনামিকভাবে ব্যবহারকারীর ট্রাফিককে সেই VLAN ID দিয়ে ট্যাগ করে, যা তাদের ডেডিকেটেড নেটওয়ার্ক সেগমেন্টে নিয়ে যায়। এটিই হলো আইডেন্টিটি-বেসড নেটওয়ার্কিংয়ের বাস্তব রূপ। একটি SSID, একাধিক বিচ্ছিন্ন নেটওয়ার্ক, অতিরিক্ত ব্রডকাস্ট থেকে শূন্য রেডিও ফ্রিকোয়েন্সি ওভারহেড। এই আর্কিটেকচারের একটি গুরুত্বপূর্ণ কমপ্লায়েন্স সুবিধাও রয়েছে। PCI DSS-এর প্রয়োজনীয়তা অনুযায়ী, গেস্ট WiFi নেটওয়ার্কগুলোকে কার্ডহোল্ডার ডেটা হ্যান্ডেল করে এমন যেকোনো নেটওয়ার্ক সেগমেন্ট থেকে সম্পূর্ণ বিচ্ছিন্ন রাখতে হবে। গেস্ট SSID-কে একটি ডেডিকেটেড VLAN-এ রেখে এবং সমস্ত RFC 1918 প্রাইভেট IP স্পেস ডেস্টিনেশন ব্লক করার জন্য Sophos Firewall-এ কঠোর ফায়ারওয়াল পলিসি প্রয়োগ করে, আপনি এই প্রয়োজনীয়তাটি নিখুঁতভাবে পূরণ করতে পারেন। Purple, যা ৮০,০০০টি লাইভ ভেন্যুতে কাজ করে এবং ২০২৪ সালে ৪৪০ মিলিয়ন লগইন প্রসেস করেছে, সেটি ISO 27001 সার্টিফাইড, GDPR কমপ্লায়েন্ট এবং সাইবার এসেনশিয়ালস সার্টিফাইড, তাই কমপ্লায়েন্সের বিষয়টি আইডেন্টিটি লেয়ার পর্যন্তও প্রসারিত হয়। এখন আসুন ইমপ্লিমেন্টেশন সংক্রান্ত সুপারিশগুলোতে যাওয়া যাক। আপনি যখন এটি সেট আপ করছেন, তখন IP অ্যাসাইনমেন্টের ক্ষেত্রে আপনাকে একটি গুরুত্বপূর্ণ সিদ্ধান্ত নিতে হবে: NAT মোড বনাম ব্রিজ মোড। আপনি যদি পঞ্চাশ থেকে একশটি সমসাময়িক গেস্ট কানেকশন সহ একটি ছোট রিটেইল ব্রাঞ্চ ডেপ্লয় করেন, তবে NAT মোড সম্পূর্ণ উপযুক্ত। Sophos AP একটি ডেডিকেটেড ইন্টারনাল সাবনেট থেকে গেস্টদের DHCP অ্যাড্রেস প্রদান করে এবং ট্রাফিক বের হওয়ার সময় সেগুলো ট্রান্সলেট করে। এটি অত্যন্ত সহজ এবং এর জন্য ন্যূনতম অতিরিক্ত ইনফ্রাস্ট্রাকচারের প্রয়োজন হয়। কিন্তু আপনি যদি একটি হাই-ডেনসিটি এনভায়রনমেন্ট ডেপ্লয় করেন, যেমন একটি পাঁচশ রুমের হোটেল, একাধিক সমসাময়িক ইভেন্ট সহ একটি কনফারেন্স সেন্টার বা একটি স্টেডিয়াম, তবে আপনাকে অবশ্যই ব্রিজ মোড ব্যবহার করতে হবে। ব্রিজ মোডে, Sophos AP গেস্ট ট্রাফিককে সরাসরি একটি ডেডিকেটেড VLAN-এ পাঠিয়ে দেয়, যার ফলে আপনার কোর এন্টারপ্রাইজ DHCP সার্ভারগুলো লোড হ্যান্ডেল করতে পারে। এটি পিক কানেকশন ইভেন্টের সময় অ্যাক্সেস পয়েন্ট বা ফায়ারওয়ালকে DHCP বটলেনেক হতে বাধা দেয়। ব্রিজ মোড এটিও নিশ্চিত করে যে Purple প্ল্যাটফর্মটি আসল ক্লায়েন্ট IP অ্যাড্রেস দেখতে পায়, যা সঠিক অ্যানালিটিক্স এবং ট্রাবলশুটিংয়ের জন্য অত্যন্ত গুরুত্বপূর্ণ। আসুন ধাপে ধাপে কনফিগারেশন সিকোয়েন্স নিয়ে কথা বলি, কারণ এখানে ক্রমটি অত্যন্ত গুরুত্বপূর্ণ। Purple পোর্টালে শুরু করুন। আপনার RADIUS সার্ভারের ক্রেডেনশিয়ালগুলি সংগ্রহ করুন: সার্ভার IP অ্যাড্রেস, শেয়ার্ড সিক্রেট, Captive Portal URL এবং রিডাইরেক্ট URL। Sophos কনফিগারেশনে হাত দেওয়ার আগে এই চারটি অত্যন্ত গুরুত্বপূর্ণ তথ্য আপনার প্রয়োজন হবে। এরপর, Sophos Central বা আপনার লোকাল ফায়ারওয়াল ম্যানেজমেন্ট ইন্টারফেসে যান। প্রথমে আপনার RADIUS সার্ভারগুলি ডিফাইন করুন, অথেন্টিকেশন 1812-এ এবং অ্যাকাউন্টিং 1813-এ। তারপর Hotspot Settings-এর অধীনে আপনার Walled Garden কনফিগার করুন। এরপর, আপনার গেস্ট SSID তৈরি করুন, এনক্রিপশন Open-এ সেট করুন, Captive Portal সক্রিয় করুন এবং Purple পোর্টালের URL ইনপুট করুন। সবশেষে, আপনার পোস্ট-অথেন্টিকেশন ফায়ারওয়াল রুলগুলি ডিফাইন করুন। বিশেষ করে Walled Garden-এর জন্য, আপনাকে ন্যূনতম নিম্নলিখিত ডোমেনগুলি অনুমোদন করতে হবে: Purple পোর্টাল ডোমেন, সাধারণত region1.purpleportal.net; venuewifi.com; এবং আপনার গেস্টরা ব্যবহার করবেন এমন যেকোনো সোশ্যাল লগইন ডোমেন, যেমন facebook.com, accounts.google.com এবং তাদের সাথে সম্পর্কিত CDN ডোমেনগুলি। আপনি যদি আইডেন্টিটি ফেডারেশনের জন্য Microsoft Entra ID বা Okta ব্যবহার করেন, তবে সেই ডোমেনগুলিকেও অন্তর্ভুক্ত করতে হবে। সমস্যাগুলির কথা বললে কী বলা যায়? সাধারণত ডেপ্লয়মেন্টের সময় কোথায় ভুল হয়? নিঃসন্দেহে এক নম্বর সমস্যা হলো একটি অসম্পূর্ণ Walled Garden। কোনো গেস্ট যদি কানেক্ট করার পর একটি ফাঁকা স্ক্রিন বা কানেকশন টাইমআউট দেখতে পান, তবে এর অর্থ প্রায় সবসময়ই এই যে, Sophos ফায়ারওয়াল অথেন্টিকেশনের আগে Purple-এর CSS ফাইল, JavaScript অ্যাসেট বা সোশ্যাল লগইন API-গুলিতে অ্যাক্সেস ব্লক করছে। আপনাকে অবশ্যই নিশ্চিত করতে হবে যে প্রতিটি প্রয়োজনীয় ডোমেন সেই প্রি-অথেন্টিকেশন পলিসিতে স্পষ্টভাবে অনুমোদিত রয়েছে। Purple প্রয়োজনীয় ডোমেনগুলির একটি বিস্তৃত তালিকা প্রদান করে। এটি সম্পূর্ণভাবে ব্যবহার করুন। এছাড়াও, DNS-এর কথা ভুলে যাবেন না। নন-অথেন্টিকেটেড ক্লায়েন্টদের অবশ্যই DNS কোয়েরিগুলি রিজলভ করার অনুমতি দিতে হবে, অন্যথায় রিডাইরেক্ট কাজ করবে না। পেজটি লোড করার চেষ্টা করার আগেই ডিভাইসটির Purple পোর্টাল হোস্টনেম রিজলভ করা প্রয়োজন। দ্বিতীয় সবচেয়ে সাধারণ সমস্যা হলো সার্টিফিকেট সংক্রান্ত ত্রুটি। নিশ্চিত করুন যে আপনার Sophos ফায়ারওয়াল রিডাইরেকশন ইন্টারফেসের জন্য একটি বৈধ, পাবলিকলি ট্রাস্টেড SSL সার্টিফিকেট প্রদর্শন করছে। আপনি যদি ডিফল্ট সেলফ-সাইনড সার্টিফিকেট ব্যবহার করেন, তবে আধুনিক iPhone এবং Android ডিভাইসগুলি বড় ধরনের সিকিউরিটি ওয়ার্নিং দেখাবে এবং আপনার গেস্টরা কানেকশনটি সম্পূর্ণভাবে ছেড়ে দেবেন। হসপিটালিটি পরিবেশের ক্ষেত্রে এটি একটি অত্যন্ত গুরুতর সমস্যা যেখানে গেস্ট এক্সপেরিয়েন্স সবচেয়ে গুরুত্বপূর্ণ। তৃতীয় সমস্যাটি হলো RADIUS টাইমআউট ত্রুটি। পোর্টালটি লোড হলেও যদি অথেন্টিকেশন ক্রমাগত ব্যর্থ হয়, তবে যাচাই করুন যে আপনার Sophos কনফিগারেশন এবং Purple পোর্টালের মধ্যে শেয়ার্ড সিক্রেটগুলি হুবহু মিলছে কিনা। এমনকি একটি অক্ষরের পার্থক্যও সমস্ত অথেন্টিকেশনের চেষ্টাকে কোনো নোটিফিকেশন ছাড়াই ব্যর্থ করে দেবে। এছাড়াও যাচাই করুন যে আপনার Sophos ইনফ্রাস্ট্রাকচার এবং Purple-এর ক্লাউড RADIUS সার্ভারগুলির মধ্যে কোনো ইন্টারমিডিয়েট ফায়ারওয়াল UDP পোর্ট 1812 এবং 1813 ব্লক করছে না। আসুন ক্লায়েন্টদের কাছ থেকে আমরা যে সাধারণ প্রশ্নগুলি পেয়ে থাকি, তার ওপর ভিত্তি করে একটি দ্রুত প্রশ্নোত্তর পর্বের মাধ্যমে শেষ করি।প্রশ্ন এক: Purple ব্যবহার করলে কি আমার Sophos Firewall-এর নিরাপত্তা নীতিগুলো বাইপাস হয়ে যায়? একেবারেই না। Purple মূলত অথেন্টিকেশন এবং পরিচয় শনাক্তকরণের কাজটি পরিচালনা করে। একবার অথেন্টিকেট হয়ে গেলে, সমস্ত গেস্ট ট্রাফিক আপনার Sophos Firewall-এর পোস্ট-অথেন্টিকেশন পলিসির মাধ্যমে প্রবাহিত হয়। ঠিক এইখানেই আপনি ওয়েব ফিল্টারিং প্রয়োগ করেন, পিয়ার-টু-পিয়ার ট্রাফিক ব্লক করেন এবং ব্যান্ডউইথ নিয়ন্ত্রণ করেন। বিষয়টি এভাবে ভাবুন: লগইন করার অনুমতি দেওয়ার জন্য প্রি-অথেন্টিকেশন শিথিল রাখা হয়; আর নেটওয়ার্ক সুরক্ষিত রাখতে পোস্ট-অথেন্টিকেশন কঠোর করা হয়। প্রশ্ন দুই: আমার কি লোকাল RADIUS সার্ভার স্থাপন করার প্রয়োজন আছে? না। Purple মূলত RADIUS-as-a-Service প্রদান করে। আপনি Sophos AP-গুলোকে সরাসরি Purple-এর ক্লাউড RADIUS IP অ্যাড্রেসগুলোর দিকে নির্দেশ করার জন্য কনফিগার করবেন। গেস্ট নেটওয়ার্কের জন্য FreeRADIUS বা Windows NPS স্থাপন এবং রক্ষণাবেক্ষণ করার কোনো প্রয়োজন নেই। প্রশ্ন তিন: আমি কি Sophos AP6 এবং পুরোনো APX সিরিজ উভয়ের সাথেই Purple ব্যবহার করতে পারি? হ্যাঁ। উভয় প্রজন্মের হার্ডওয়্যারের ক্ষেত্রেই ইন্টিগ্রেশন পদ্ধতিটি একই রকম। তবে মনে রাখবেন, Sophos ইতিমধ্যেই APX সিরিজের জন্য ৩১ ডিসেম্বর, ২০২৭-কে এন্ড-অফ-লাইফ ডেট হিসেবে ঘোষণা করেছে। আপনি যদি নতুন কোনো সেটআপের পরিকল্পনা করে থাকেন, তবে AP6 সিরিজে বিনিয়োগ করুন, যা Wi-Fi 6 এবং Wi-Fi 6E সমর্থন করে। প্রশ্ন চার: GDPR কমপ্লায়েন্সের বিষয়টি কীভাবে কাজ করে? Purple পোর্টাল স্তরে ব্যবহারকারীর স্পষ্ট সম্মতি গ্রহণ করে, যেখানে অথেন্টিকেশনের আগে আপনার শর্তাবলী এবং ডেটা প্রসেসিং নোটিশগুলো প্রদর্শন করা হয়। এই সম্মতির ডেটা Purple প্ল্যাটফর্মের ভেতরে সংরক্ষিত থাকে এবং এটি অডিটযোগ্য। Sophos Firewall-এর ভূমিকা এখানে কেবল নেটওয়ার্কের নিয়মাবলী কার্যকর করার মধ্যেই সীমাবদ্ধ। আজকের ব্রিফিংয়ের মূল বিষয়গুলো সংক্ষেপে দেখে নেওয়া যাক। প্রথমত: আপনার স্টাফ এবং গেস্ট SSID-গুলোকে সম্পূর্ণ আলাদা রাখুন। স্টাফদের জন্য WPA2-Enterprise সহ 802.1X ব্যবহার করুন। আর গেস্টদের জন্য একটি এক্সটার্নাল Captive Portal সহ Purple ব্যবহার করুন। দ্বিতীয়ত: আপনার Walled Garden অত্যন্ত সতর্কতার সাথে কনফিগার করুন। এটি সবচেয়ে সাধারণ ব্যর্থতার জায়গা এবং সবচেয়ে গুরুত্বপূর্ণ প্রি-অথেন্টিকেশন কনফিগারেশন উপাদান। তৃতীয়ত: DHCP-র জটিলতা এড়াতে এবং ক্লায়েন্টের সঠিক IP ভিজিবিলিটি নিশ্চিত করতে যেকোনো হাই-ডেনসিটি সেটআপের জন্য Bridge মোড ব্যবহার করুন। চতুর্থত: RADIUS অথেন্টিকেশন এবং অ্যাকাউন্টিং সার্ভার উভয়ই কনফিগার করুন। আপনি যদি অর্থপূর্ণ অ্যানালিটিক্স চান, তবে অ্যাকাউন্টিং কনফিগার করা ঐচ্ছিক নয়, বরং আবশ্যক। পঞ্চমতন: ডাইনামিক VLAN অ্যাসাইনমেন্টের মাধ্যমে আইডেন্টিটি-বেসড নেটওয়ার্কিং সক্ষম করতে মাল্টি-টেন্যান্ট পরিবেশের জন্য Sophos PPSK-এর সুবিধা নিন। একটি SSID, কিন্তু একাধিক বিচ্ছিন্ন নেটওয়ার্ক। ষষ্ঠত: Sophos-এর নিরাপত্তা নীতিগুলো কঠোরভাবে পোস্ট-অথেন্টিকেশনের পর প্রয়োগ করুন। ওয়েব ফিল্টারিং, অ্যাপ্লিকেশন কন্ট্রোল এবং ব্যান্ডউইথ শেপিং—সবকিছুই পোস্ট-অথেন্টিকেশন ফায়ারওয়াল পলিসিতে প্রয়োগ করা উচিত। এই ইন্টিগ্রেশনটি সঠিকভাবে সম্পন্ন করার মাধ্যমে, আপনি গেস্ট WiFi-কে একটি ব্যয়বহুল খাতের পরিবর্তে একটি কমপ্লায়েন্ট, নিরাপদ এবং রাজস্ব উৎপাদনকারী সম্পদে রূপান্তর করতে পারেন। Sophos-এর গভীর নিরাপত্তা ব্যবস্থা এবং Purple-এর মার্কেটিং ইন্টেলিজেন্সের এই সমন্বয় যেকোনো ভেন্যু অপারেটরের জন্য অত্যন্ত শক্তিশালী, যারা তাদের গেস্ট এক্সপেরিয়েন্স এবং ডেটা স্ট্র্যাটেজিকে গুরুত্ব সহকারে বিবেচনা করতে চান। Purple আর্কিটেকচার ব্রিফিং শোনার জন্য ধন্যবাদ। আপনি যদি আপনার নির্দিষ্ট সেটআপের প্রয়োজনীয়তা নিয়ে আলোচনা করতে চান, তবে সলিউশন টিমের সাথে কথা বলতে purple.ai ভিজিট করুন।

header_image.png

এক্সিকিউটিভ সামারি

আপনি যদি Sophos ইনফ্রাস্ট্রাকচার পরিচালনা করেন এবং ফার্স্ট-পার্টি ডেটা ক্যাপচার করার জন্য Guest WiFi স্থাপন করতে চান, তবে এই গাইডটি আপনাকে সঠিক কনফিগারেশন ধাপগুলো প্রদান করবে। Purple একটি এক্সটার্নাল Captive Portal হিসেবে Sophos Firewall (XG এবং XGS সিরিজ) এবং Sophos AP6/APX অ্যাক্সেস পয়েন্টের সাথে ইন্টিগ্রেট করে, যা গেস্ট আইডেন্টিটি ম্যানেজমেন্ট, GDPR সম্মতি গ্রহণ এবং সোশ্যাল লগইন হ্যান্ডলিংয়ের কাজগুলো Purple-এর ক্লাউড RADIUS-এ অফলোড করে। আপনার Sophos Firewall সমস্ত ট্রাফিকের উপর ডিপ প্যাকেট ইন্সপেকশন এবং ইউনিফাইড থ্রেট ম্যানেজমেন্ট প্রয়োগ করা বজায় রাখে। এর ফলাফল: একটি কমপ্লায়েন্ট, সেগমেন্টেড নেটওয়ার্ক যেখানে গেস্টরা একটি ব্র্যান্ডেড Purple স্প্ল্যাশ পেজের মাধ্যমে অথেন্টিকেট করে, কর্মীরা WPA2-Enterprise সহ 802.1X-এর মাধ্যমে কানেক্ট করে এবং মাল্টি-টেন্যান্ট এনভায়রনমেন্টগুলো ডাইনামিক VLAN অ্যাসাইনমেন্টের জন্য Sophos Private Pre-Shared Keys (PPSK) ব্যবহার করে। Purple ৮০,০০০+ লাইভ ভেন্যুতে কাজ করে এবং ২০২৪ সালে ৪৪০ মিলিয়ন লগইন প্রসেস করেছে (Purple ইন্টারনাল ডেটা, ২০২৪)। এটি ISO 27001 সার্টিফাইড, GDPR কমপ্লায়েন্ট এবং Cyber Essentials সার্টিফাইড।


টেকনিক্যাল ডিপ-ডাইভ

রিডাইরেক্ট কীভাবে কাজ করে

এই ইন্টিগ্রেশনটি স্ট্যান্ডার্ড RADIUS প্রোটোকল এবং HTTP রিডাইরেকশন ব্যবহার করে। যখন কোনো ভেন্যু ব্যবহারকারী Sophos AP6 বা APX অ্যাক্সেস পয়েন্টে আপনার ওপেন Guest WiFi SSID-এর সাথে যুক্ত হন, তখন Sophos Firewall সেই আন-অথেন্টিকেটেড ডিভাইস থেকে আসা প্রথম HTTP রিকোয়েস্টটি ইন্টারসেপ্ট করে। লোকালি সংরক্ষিত কোনো লগইন পেজ দেখানোর পরিবর্তে, ফায়ারওয়ালটি Purple-এর ক্লাউড-হোস্টেড স্প্ল্যাশ পেজ URL-এ একটি 302 রিডাইরেক্ট ইস্যু করে - যা সাধারণত https://region1.purpleportal.net/access/ ফরম্যাটে থাকে।

এই প্রি-অথেন্টিকেশন ফেজ চলাকালীন, ডিভাইসটি একটি Walled Garden-এর মধ্যে থাকে: এটি এমন কিছু ডোমেনের একটি কঠোর অ্যালাউলিস্ট যা আন-অথেন্টিকেটেড ডিভাইসগুলো অ্যাক্সেস করতে পারে। এই অ্যালাউলিস্টে অবশ্যই Purple-এর পোর্টাল অ্যাসেট, যেকোনো সোশ্যাল লগইন প্রোভাইডার (Facebook, Google, LinkedIn) এবং আপনার ব্যবহৃত যেকোনো আইডেন্টিটি ফেডারেশন এন্ডপয়েন্ট, যেমন Microsoft Entra ID বা Okta অন্তর্ভুক্ত থাকতে হবে। ব্যবহারকারী Purple স্প্ল্যাশ পেজে অথেন্টিকেশন সম্পন্ন করার পর, Purple-এর ক্লাউড RADIUS Sophos Firewall-এ একটি RADIUS Access-Accept মেসেজ পাঠায়। ফায়ারওয়ালটি সেশন স্টেট আপডেট করে অথেন্টিকেটেড হিসেবে চিহ্নিত করে এবং আপনার পোস্ট-অথেন্টিকেশন সিকিউরিটি পলিসি প্রয়োগ করে।

RADIUS অথেন্টিকেশন এবং অ্যাকাউন্টিং

Purple প্রদান করে RADIUS-as-a-Service। গেস্ট নেটওয়ার্কের জন্য আপনাকে FreeRADIUS, Windows NPS বা কোনো লোকাল RADIUS ইনফ্রাস্ট্রাকচার স্থাপন করতে হবে না। Sophos Firewall-কে সরাসরি Purple-এর ক্লাউড RADIUS IP অ্যাড্রেসগুলোর দিকে পয়েন্ট করার জন্য কনফিগার করুন।

দুটি RADIUS ফাংশন প্রয়োজন:

ফাংশন প্রোটোকল পোর্ট উদ্দেশ্য
Authentication UDP 1812 গেস্ট ক্রেডেনশিয়াল যাচাই করে এবং Access-Accept বা Access-Reject রিটার্ন করে
Accounting UDP 1813 Purple-এর কাছে সেশন শুরু, অন্তর্বর্তীকালীন আপডেট এবং সেশন বন্ধের রিপোর্ট পাঠায়

অ্যাকাউন্টিং ঐচ্ছিক নয়। এটি এমন একটি প্রক্রিয়া যার মাধ্যমে Sophos Firewall সেশনের সময়সীমা, ব্যবহৃত ব্যান্ডউইথ এবং সেশন সমাপ্তির ইভেন্টগুলো Purple-এ রিপোর্ট করে। অ্যাকাউন্টিং ডেটা ছাড়া, আপনার WiFi Analytics ড্যাশবোর্ড অসম্পূর্ণ ভিজিটর মেট্রিক্স দেখাবে। রিয়েল-টাইম ভিজিবিলিটি এবং নেটওয়ার্ক ওভারহেডের মধ্যে একটি সঠিক ভারসাম্য বজায় রাখতে অ্যাকাউন্টিং অন্তর্বর্তীকালীন ব্যবধান (interim interval) ১২০ সেকেন্ডে সেট করুন।

আপনার Sophos কনফিগারেশন এবং Purple পোর্টালের মধ্যে RADIUS শেয়ার্ড সিক্রেট (shared secret) হুবহু মিলতে হবে। একটি মাত্র অক্ষরের অমিল হলেও কোনো নোটিফিকেশন ছাড়াই অথেন্টিকেশন ব্যর্থ হবে।

Walled Garden কনফিগারেশন

Walled Garden হলো প্রি-অথেন্টিকেশন কনফিগারেশনের সবচেয়ে গুরুত্বপূর্ণ উপাদান এবং ডেপ্লয়মেন্ট ব্যর্থ হওয়ার সবচেয়ে সাধারণ কারণ। Sophos Firewall-এ Wireless > Hotspot Settings-এর অধীনে এটি কনফিগার করুন।

আপনাকে ন্যূনতম হিসেবে নিম্নলিখিত ডোমেনগুলোর অনুমতি দিতে হবে:

ক্যাটাগরি অনুমোদিত ডোমেনসমূহ
Purple কোর region1.purpleportal.net, venuewifi.com, cloudfront.net
পেমেন্ট (প্রযোজ্য হলে) stripe.com
ওয়েদার উইজেট (ব্যবহৃত হলে) openweathermap.org
Facebook লগইন facebook.com, fbcdn.net, connect.facebook.net, akamaihd.net
Google লগইন accounts.google.com, googleapis.com, gstatic.com
LinkedIn লগইন linkedin.com, licdn.net, licdn.com
Microsoft Entra ID login.microsoftonline.com, login.microsoft.com

অথেন্টিকেশন না হওয়া ক্লায়েন্টদের জন্য সর্বদা DNS রেজোলিউশন (UDP পোর্ট ৫৩) অনুমোদন করুন। DNS ছাড়া, ডিভাইসগুলো Purple পোর্টাল হোস্টনেম রেজোলিউট করতে পারে না এবং রিডাইরেক্ট শুরু হওয়ার আগেই ব্যর্থ হয়।

স্টাফ WiFi-এর জন্য 802.1X

স্টাফ WiFi-এর জন্য, WPA2-Enterprise বা WPA3-Enterprise সহ 802.1X (IEEE 802.1X পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল) ব্যবহার করুন। আপনার ইন্টারনাল RADIUS সার্ভার বা Microsoft Entra ID-এর মতো কোনো ক্লাউড আইডেন্টিটি প্রোভাইডারের বিরুদ্ধে EAP-TLS (সার্টিফিকেট-ভিত্তিক) বা PEAP-MSCHAPv2 (ইউজারনেম/পাসওয়ার্ড) ব্যবহার করতে Sophos AP কনফিগার করুন।

অথেন্টিকেটেড স্টাফ ডিভাইসগুলোকে সঠিক ইন্টারনাল VLAN-এ স্থাপন করতে RADIUS সার্ভার VLAN অ্যাসাইনমেন্ট অ্যাট্রিবিউট ফেরত পাঠায়। এটি PPSK-এর জন্য নিচে বর্ণিত একই ডাইনামিক VLAN প্রক্রিয়া, যা এন্টারপ্রাইজ অথেন্টিকেশনে প্রয়োগ করা হয়।

স্টাফ WiFi SSID এবং VLAN-কে গেস্ট WiFi SSID এবং VLAN থেকে সম্পূর্ণ আলাদা রাখুন। গেস্ট ট্রাফিককে কখনোই ম্যানেজমেন্ট বা কর্পোরেট সাবনেটের সাথে ব্রিজ করবেন না। কোনো নেটওয়ার্ক সেগমেন্ট যদি কার্ডহোল্ডারদের ডেটা হ্যান্ডেল করে, তবে এই বিভাজনটি একটি PCI DSS প্রয়োজনীয়তা।

মাল্টি-টেন্যান্ট পরিবেশের জন্য Sophos PPSK এবং ডাইনামিক VLAN অ্যাসাইনমেন্ট

মাল্টি-টেন্যান্ট পরিবেশে - যেমন কো-ওয়ার্কিং স্পেস, বিল্ড-টু-রেন্ট আবাসিক ব্লক, শিক্ষার্থীদের আবাসন বা রিটেইল কনসেশন - প্রতিটি টেন্যান্টের জন্য আলাদা SSID ব্রডকাস্ট না করেই আপনাকে নেটওয়ার্ক স্তরে বিভিন্ন ব্যবহারকারী গ্রুপকে আলাদা করতে হবে। একাধিক SSID ব্রডকাস্ট করলে রেডিও ফ্রিকোয়েন্সি ওভারহেড বৃদ্ধি পায় এবং ম্যানেজমেন্ট জটিল হয়ে ওঠে।Sophos AP6 অ্যাক্সেস পয়েন্টগুলো PPSK (Private Pre-Shared Key) সমর্থন করে, যা Identity PSK বা প্রতি-ব্যবহারকারী PSK নামেও পরিচিত। PPSK একটি একক SSID-কে একাধিক অনন্য পাসফ্রেজ গ্রহণ করার অনুমতি দেয়, যার প্রতিটি RADIUS অ্যাট্রিবিউটের মাধ্যমে একটি নির্দিষ্ট VLAN-এ ম্যাপ করা থাকে।

ডাইনামিক VLAN অ্যাসাইনমেন্ট ফ্লো নিম্নরূপ কাজ করে:

১. একজন বাসিন্দা বা সদস্য একক শেয়ার্ড SSID-এর সাথে সংযুক্ত হন এবং তাদের অনন্য PPSK প্রবেশ করান। ২. Sophos AP কনফিগার করা RADIUS সার্ভারে একটি RADIUS Access-Request পাঠায়, যার মধ্যে ক্রেডেনশিয়াল হিসেবে PPSK অন্তর্ভুক্ত থাকে। ৩. RADIUS সার্ভার PPSK যাচাই করে এবং নিম্নলিখিত VLAN অ্যাট্রিবিউট সহ একটি Access-Accept ফেরত পাঠায়:

  • Tunnel-Type = VLAN (মান ১৩)
  • Tunnel-Medium-Type = IEEE-802 (মান ৬)
  • Tunnel-Private-Group-ID = `` (যেমন, 100) ৪. Sophos AP ফেরত আসা VLAN ID দিয়ে ডিভাইসের ট্র্যাফিক ট্যাগ করে, এটিকে সঠিক আইসোলেটেড নেটওয়ার্ক সেগমেন্টে স্থাপন করে।

এটি হলো আইডেন্টিটি-ভিত্তিক নেটওয়ার্কিং: একটি SSID, একাধিক আইসোলেটেড VLAN, যা ব্যবহারকারীর অনন্য ক্রেডেনশিয়াল দ্বারা পরিচালিত হয়।

ppsk_vlan_diagram.png

architecture_overview.png


ইমপ্লিমেন্টেশন গাইড

ধাপ ১: Purple ক্রেডেনশিয়াল সংগ্রহ করুন

Purple পোর্টালে লগ ইন করুন। Management > Locations > [Your Venue] > Hardware > Add Hardware-এ যান। হার্ডওয়্যারের ধরন হিসেবে Sophos নির্বাচন করুন। পোর্টালটি প্রদর্শন করবে:

  • প্রাইমারি এবং সেকেন্ডারি RADIUS সার্ভার IP অ্যাড্রেস
  • RADIUS শেয়ার্ড সিক্রেট
  • Captive Portal URL (যেমন, https://region1.purpleportal.net/access/)
  • রিডাইরেক্ট URL (যেমন, https://region1.purpleportal.net/access/?res=success)
  • সম্পূর্ণ Walled Garden ডোমেন তালিকা

পরবর্তী ধাপে যাওয়ার আগে এই চারটি মানই নোট করে রাখুন।

ধাপ ২: Sophos Firewall-এ RADIUS সার্ভার কনফিগার করুন

Sophos Firewall-এ Authentication > Servers-এ যান (অথবা AP-পরিচালিত কনফিগারেশনের জন্য Sophos Central > Wireless > SSIDs > [SSID] > Advanced Settings-এ যান)।

১. একটি নতুন RADIUS সার্ভার এন্ট্রি তৈরি করতে Add-এ ক্লিক করুন। ২. Server IP-কে প্রাইমারি Purple RADIUS IP অ্যাড্রেসে সেট করুন। ৩. Authentication port-কে 1812-এ সেট করুন। ৪. Accounting port-কে 1813-এ সেট করুন। ৫. Purple পোর্টাল থেকে প্রাপ্ত Shared secret লিখুন। ৬. সেকেন্ডারি Purple RADIUS সার্ভারের জন্য এই প্রক্রিয়াটি পুনরাবৃত্তি করুন।

Sophos Central-এর মাধ্যমে পরিচালিত Sophos AP6-এর জন্য, SSID-এর Advanced Settings > Backend authentication সেকশনের অধীনে RADIUS সার্ভার কনফিগার করুন।

ধাপ ৩: Walled Garden কনফিগার করুন

Sophos Firewall-এ Wireless > Hotspot Settings-এ যান।

১. Walled garden-এর অধীনে, Add new item-এ ক্লিক করুন। ২. Purple-প্রদত্ত তালিকা থেকে প্রতিটি ডোমেন যোগ করুন। ৩. একটি প্রি-অথেন্টিকেশন ফায়ারওয়াল নিয়মের মাধ্যমে আনঅথেন্টিকেটেড ক্লায়েন্টদের জন্য DNS (UDP পোর্ট ৫৩) অনুমোদিত কিনা তা নিশ্চিত করুন। ৪. Apply-এ ক্লিক করুন।

ধাপ ৪: গেস্ট SSID তৈরি করুন

Wireless > Wireless Settings > SSIDs (অথবা Sophos Central > Wireless > SSIDs)-এ যান।

  1. Add SSID-এ ক্লিক করুন।
  2. Encryption mode পরিবর্তন করে Open (কোনো প্রি-শেয়ার্ড কি ছাড়া) সেট করুন।
  3. Advanced Settings > Captive portal-এর অধীনে, captive portal সক্রিয় করুন।
  4. অথেন্টিকেশন টাইপ হিসেবে Backend authentication নির্বাচন করুন।
  5. Purple RADIUS সার্ভার IP, পোর্ট 1812 এবং শেয়ার্ড সিক্রেট লিখুন।
  6. Redirect URL-টি Purple স্প্ল্যাশ পেজ URL-এ সেট করুন।
  7. SSID-টিকে একটি ডেডিকেটেড গেস্ট VLAN (যেমন, VLAN 100)-এ অ্যাসাইন করুন।
  8. গেস্ট-টু-গেস্ট ট্রাফিক প্রতিরোধ করতে Client isolation সক্রিয় করুন।

ধাপ ৫: পোস্ট-অথেন্টিকেশন ফায়ারওয়াল রুল তৈরি করুন

Rules and policies > Firewall rules-এ যান।

  1. গেস্ট VLAN থেকে WAN জোনে ট্রাফিকের অনুমতি দিয়ে একটি রুল তৈরি করুন।
  2. ক্ষতিকারক ক্যাটাগরিগুলো ব্লক করতে ওয়েব ফিল্টারিং প্রয়োগ করুন।
  3. ব্যবহারকারী প্রতি ব্যান্ডউইথ সীমিত করতে ট্রাফিক শেপিং প্রয়োগ করুন (গেস্ট নেটওয়ার্কের জন্য প্রস্তাবিত: ১০ Mbps ডাউন, ৫ Mbps আপ)।
  4. গেস্ট VLAN থেকে POS সিস্টেম, PMS বা কর্পোরেট রিসোর্স সম্বলিত যেকোনো ইন্টারনাল VLAN-এ সমস্ত ট্রাফিক স্পষ্টভাবে ব্লক করুন।

ধাপ ৬: মাল্টি-টেন্যান্ট এনভায়রনমেন্টের জন্য PPSK কনফিগার করুন (ঐচ্ছিক)

  1. Sophos Central-এ, একটি WPA2-Personal SSID তৈরি করুন।
  2. SSID-এর অ্যাডভান্সড সেটিংসের অধীনে RADIUS VLAN assignment সক্রিয় করুন।
  3. PPSK ক্রেডেনশিয়াল গ্রহণ করতে এবং ব্যবহারকারী গ্রুপ প্রতি উপযুক্ত VLAN অ্যাট্রিবিউট ফেরত দিতে RADIUS সার্ভারটি কনফিগার করুন।
  4. Purple পোর্টাল বা আপনার RADIUS ম্যানেজমেন্ট ইন্টারফেসের মাধ্যমে প্রতিটি টেন্যান্ট গ্রুপকে ইউনিক PPSK ইস্যু করুন।

সর্বোত্তম অনুশীলনসমূহ

লেয়ার ২ এবং লেয়ার ৩-এ ট্রাফিক আলাদা করুন। সর্বদা গেস্ট WiFi-কে একটি ডেডিকেটেড VLAN-এ রাখুন। ইন্টারনাল সেগমেন্টে RFC 1918 অ্যাড্রেস স্পেসে গেস্ট VLAN থেকে সমস্ত ট্রাফিক ব্লক করতে স্পষ্ট ফায়ারওয়াল রুল তৈরি করুন। এটি PCI DSS নেটওয়ার্ক সেগমেন্টেশনের প্রয়োজনীয়তা পূরণ করে এবং কোনো গেস্ট ডিভাইস হ্যাক হলে ল্যাটারাল মুভমেন্ট প্রতিরোধ করে।

উচ্চ-ঘনত্বের ডেপ্লয়মেন্টের জন্য ব্রিজ মোড ব্যবহার করুন। ২০০-এর বেশি সমসাময়িক গেস্ট কানেকশন রয়েছে এমন এনভায়রনমেন্টে - যেমন হোটেল, স্টেডিয়াম, কনফারেন্স সেন্টার - গেস্ট SSID-টি ব্রিজ মোডে কনফিগার করুন। এটি ট্রাফিককে এন্টারপ্রাইজ DHCP সার্ভার দ্বারা পরিচালিত একটি VLAN-এ নিয়ে যায়, যা Sophos AP বা ফায়ারওয়ালকে DHCP বটলেনেক হতে বাধা দেয়। ৭০% অকুপেন্সি সহ একটি ৫০০ রুমের হোটেল যেখানে প্রতি গেস্টের দুটি করে ডিভাইস রয়েছে, সেখানে একসাথে প্রায় ৭০০টি DHCP লিজ তৈরি হয়। এন্টারপ্রাইজ DHCP এটি পরিচালনা করতে পারে; অন-বোর্ড AP DHCP পারে না।

একটি পাবলিকলি ট্রাস্টেড SSL সার্টিফিকেট ব্যবহার করুন। রিডাইরেকশন ইন্টারফেসের জন্য একটি পাবলিক CA দ্বারা সাইন করা সার্টিফিকেট প্রদর্শন করতে Sophos Firewall কনফিগার করুন। সেলফ-সাইনড সার্টিফিকেটগুলো iOS এবং Android-এ ব্রাউজার সিকিউরিটি ওয়ার্নিং তৈরি করে, যা পোর্টাল পরিত্যাগ করার হার বাড়িয়ে দেয়। এটি বিশেষ করে হসপিটালিটি এনভায়রনমেন্টে গুরুত্বপূর্ণ যেখানে গেস্টদের অভিজ্ঞতা সরাসরি রিভিউ স্কোরকে প্রভাবিত করে। RADIUS authentication এবং accounting উভয়ই কনফিগার করুন। Authentication (পোর্ট ১৮১২) অ্যাক্সেস মঞ্জুর করে। Accounting (পোর্ট ১৮১৩) ব্যবহার ট্র্যাক করে। Purple-এর অ্যানালিটিক্স সঠিকভাবে কাজ করার জন্য উভয়ই প্রয়োজন। Accounting ডেটা Purple ড্যাশবোর্ডে সেশন সময়কালের মেট্রিক্স, ব্যান্ডউইথ রিপোর্ট এবং পুনরাগত ভিজিটর সনাক্তকরণ পরিচালনা করে।

লাইভ করার আগে আপনার Walled Garden পরিকল্পনা করুন। প্রোডাকশনে ডেপ্লয় করার আগে অন্তত একটি iOS ডিভাইস এবং একটি Android ডিভাইসে পোর্টালটি পরীক্ষা করুন। এই দুটি প্ল্যাটফর্মের আলাদা Captive Portal সনাক্তকরণ প্রক্রিয়া রয়েছে এবং অসম্পূর্ণ Walled Garden কনফিগারেশনের সাথে ভিন্নভাবে আচরণ করতে পারে। প্রি-অথেন্টিকেশন ধাপে কোনো ব্লক করা ডোমেন সনাক্ত করতে Sophos Firewall-এ একটি প্যাকেট ক্যাপচার ব্যবহার করুন।

অথেন্টিকেশন-পরবর্তী Sophos Synchronized Security প্রয়োগ করুন। Sophos AP6 অ্যাক্সেস পয়েন্টগুলো Synchronized Security সমর্থন করে, যা Sophos Endpoint Protection-এর সাথে একীভূত হয়। যদি কোনো গেস্ট ডিভাইস আপোসকৃত (লাল Security Heartbeat স্ট্যাটাস) হিসেবে চিহ্নিত হয়, তবে AP স্বয়ংক্রিয়ভাবে সেই ডিভাইসটিকে Walled Garden-এ সীমাবদ্ধ করতে পারে, কোনো ম্যানুয়াল হস্তক্ষেপ ছাড়াই এটিকে ইন্টারনেট থেকে বিচ্ছিন্ন করে। এটি healthcare এবং retail পরিবেশের জন্য একটি অর্থপূর্ণ নিরাপত্তা নিয়ন্ত্রণ।

ব্যাপক এন্টারপ্রাইজ WiFi নিরাপত্তা প্রসঙ্গের জন্য, আমাদের Enterprise WiFi Security: A Complete Guide for 2026 নির্দেশিকাটি দেখুন।


ট্রাবলশুটিং এবং ঝুঁকি প্রশমন

লক্ষণ: পোর্টাল পেজ লোড হতে ব্যর্থ হয় (খালি স্ক্রিন বা টাইমআউট) কারণ: অসম্পূর্ণ Walled Garden। Sophos Firewall অথেন্টিকেশনের আগে Purple-এর CSS/JS অ্যাসেট বা সোশ্যাল লগইন API-এ অ্যাক্সেস ব্লক করছে। সমাধান: গেস্ট VLAN-এর জন্য Sophos Firewall-এ প্যাকেট ক্যাপচার সক্ষম করুন। ব্লক করা ডোমেনগুলো সনাক্ত করুন। সেগুলো Walled Garden-এ যোগ করুন। প্রি-অথেন্টিকেশনে DNS অনুমোদিত কিনা তা যাচাই করুন।

লক্ষণ: পোর্টাল লোড হয় কিন্তু অথেন্টিকেশন সবসময় ব্যর্থ হয় কারণ: RADIUS শেয়ার্ড সিক্রেট অমিল, অথবা UDP পোর্ট ১৮১২/১৮১৩ ব্লক করা আছে। সমাধান: Sophos কনফিগারেশন এবং Purple পোর্টাল উভয় ক্ষেত্রেই অক্ষর-বাই-অক্ষর শেয়ার্ড সিক্রেট যাচাই করুন। UDP রিচিবিলিটি নিশ্চিত করতে Sophos CLI থেকে nmap -sU -p 1812,1813 ব্যবহার করুন।

লক্ষণ: অ্যানালিটিক্স শূন্য সেশন সময়কাল এবং কোনো ব্যান্ডউইথ ডেটা দেখায় না কারণ: RADIUS accounting কনফিগার করা নেই বা ব্লক করা আছে। সমাধান: সঠিক শেয়ার্ড সিক্রেট সহ পোর্ট ১৮১৩-এ accounting সার্ভার কনফিগার করা আছে কিনা তা যাচাই করুন। কোনো মধ্যবর্তী ACL যাতে UDP ১৮১৩ আউটবাউন্ড ব্লক না করে তা পরীক্ষা করুন।

লক্ষণ: গেস্ট ডিভাইসে সার্টিফিকেট সতর্কতা কারণ: Sophos Firewall রিডাইরেক্ট ইন্টারফেসের জন্য একটি সেলফ-স্বাক্ষরিত সার্টিফিকেট ব্যবহার করছে। সমাধান: Sophos Firewall-এ একটি পাবলিক CA (Let's Encrypt, DigiCert, বা অনুরূপ) দ্বারা স্বাক্ষরিত একটি সার্টিফিকেট আপলোড করুন এবং এটিকে Wireless > Hotspot Settings-এর অধীনে লগইন পেজ সার্টিফিকেট হিসেবে অ্যাসাইন করুন।

লক্ষণ: PPSK ব্যবহারকারীরা ভুল VLAN-এ পৌঁছান কারণ: RADIUS VLAN অ্যাট্রিবিউটগুলো সঠিকভাবে কনফিগার করা নেই, অথবা Sophos AP ডায়নামিক VLAN অ্যাসাইনমেন্ট গ্রহণ করছে না। সমাধান: RADIUS সার্ভার Tunnel-Type = 13, Tunnel-Medium-Type = 6, এবং Tunnel-Private-Group-ID = রিটার্ন করছে কিনা তা যাচাই করুন। Sophos Central-এ SSID-এর উপর RADIUS VLAN অ্যাসাইনমেন্ট সক্রিয় করা আছে কিনা তা নিশ্চিত করুন।


ROI এবং ব্যবসায়িক প্রভাব

Sophos ইনফ্রাস্ট্রাকচারে Purple ডেপ্লয় করার মাধ্যমে গেস্ট WiFi একটি ইউটিলিটি খরচ থেকে ফার্স্ট-পার্টি ডেটা অ্যাসেটে রূপান্তরিত হয়। এর ব্যবসায়িক সুবিধা অত্যন্ত স্পষ্ট।

১.৮ রাতের গড় অবস্থান সহ ৭০% অকুপেন্সিতে চলা একটি ২০০-রুমের হোটেল Purple-এর সচেতন-পছন্দের অপ্ট-ইন পোর্টালের মাধ্যমে বছরে প্রায় ৫০,০০০ যাচাইকৃত গেস্ট প্রোফাইল তৈরি করবে। প্রতিটি প্রোফাইলে নাম, ইমেল ঠিকানা, ডেমোগ্রাফিক ডেটা এবং ভিজিটের ইতিহাস অন্তর্ভুক্ত থাকে। এই ডেটা সরাসরি ইমেল মার্কেটিং ক্যাম্পেইনে যুক্ত হয়, যা ডিরেক্ট বুকিং এবং ফুড অ্যান্ড বেভারেজ রেভিনিউতে পরিমাপযোগ্য বৃদ্ধি ঘটায়।

রিটেইল পরিবেশের জন্য, Purple-এর অ্যানালিটিক্স ডুয়েলের সময় (dwell time), বারবার ভিজিট করার ফ্রিকোয়েন্সি এবং পিক ফুটফল পিরিয়ড সনাক্ত করে। ৫০টি লোকেশন সহ একটি রিটেইল চেইন এই ডেটা ব্যবহার করে স্টাফিং অপ্টিমাইজ করতে পারে, প্রমোশনের সময় সামঞ্জস্য করতে পারে এবং ভিজিটের ফ্রিকোয়েন্সির উপর ইন-স্টোর ইভেন্টগুলির প্রভাব পরিমাপ করতে পারে।

পাবলিক-সেক্টর এবং পরিবহন অপারেটরদের জন্য, Purple অডিটযোগ্য GDPR সম্মতির রেকর্ড প্রদান করে এবং প্রয়োজনীয় পরিষেবা পরিচালনাকারীদের জন্য যুক্তরাজ্যের নেটওয়ার্ক অ্যান্ড ইনফরমেশন সিস্টেমস (NIS) রেগুলেশনের কমপ্লায়েন্স সমর্থন করে।

Purple-এর ৯৯.৯৯৯% আপটাইম SLA নিশ্চিত করে যে গেস্ট অথেন্টিকেশন পরিষেবাটি আপনার নেটওয়ার্কের জন্য কোনো একক ব্যর্থতার কারণ (single point of failure) হয়ে উঠবে না। ক্লাউড RADIUS আর্কিটেকচারের অর্থ হলো রক্ষণাবেক্ষণ, প্যাচ বা প্রতিস্থাপন করার জন্য কোনো অন-প্রিমিস অথেন্টিকেশন সার্ভার নেই।

সম্পর্কিত ইন্টিগ্রেশন নির্দেশিকার জন্য, Alta Labs Integration with Purple WiFi: Setup and Captive Portal Configuration গাইডটি দেখুন।

মূল সংজ্ঞাসমূহ

Captive portal

একটি ওয়েব পেজ যা ব্যবহারকারীর প্রাথমিক HTTP রিকোয়েস্টকে ইন্টারসেপ্ট করে এবং ইন্টারনেট অ্যাক্সেস দেওয়ার আগে ইন্টারঅ্যাকশন (অথেন্টিকেশন, সম্মতি বা পেমেন্ট) দাবি করে।

গেস্ট WiFi-এর প্রাথমিক ইন্টারফেস। Purple ক্লাউডে Captive Portal হোস্ট করে; Sophos Firewall অথেন্টিকেট না হওয়া ক্লায়েন্টদের এতে রিডাইরেক্ট করে।

Walled Garden

ডোমেন এবং IP ঠিকানার একটি কঠোর অনুমতি তালিকা (allowlist) যা প্রমাণীকরণ সম্পন্ন করার আগে অননুমোদিত ডিভাইসগুলো অ্যাক্সেস করতে পারে।

অবশ্যই Purple-এর পোর্টাল ডোমেন, সোশ্যাল লগইন প্রোভাইডার এবং যেকোনো আইডেন্টিটি ফেডারেশন এন্ডপয়েন্ট অন্তর্ভুক্ত করতে হবে। একটি অসম্পূর্ণ Walled Garden হলো পোর্টাল লোড ব্যর্থ হওয়ার সবচেয়ে সাধারণ কারণ।

RADIUS (রিমোট অথেন্টিকেশন ডায়াল-ইন ইউজার সার্ভিস)

একটি নেটওয়ার্কিং প্রোটোকল যা একটি নেটওয়ার্কের সাথে সংযোগকারী ব্যবহারকারীদের জন্য কেন্দ্রীভূত প্রমাণীকরণ, অনুমোদন এবং অ্যাকাউন্টিং প্রদান করে। প্রমাণীকরণের জন্য UDP পোর্ট 1812 এবং অ্যাকাউন্টিংয়ের জন্য 1813 ব্যবহার করে।

Purple RADIUS-as-a-Service প্রদান করে। অতিথিদের প্রমাণীকরণ করতে এবং সেশন ডেটা রিপোর্ট করতে Sophos Firewall এবং AP-সমূহ Purple-এর ক্লাউড RADIUS-এর সাথে যোগাযোগ করে।

RADIUS অ্যাকাউন্টিং

RADIUS-এর সেই উপাদান যা সেশন শুরুর সময়, সময়কাল, স্থানান্তরিত বাইট এবং সেশন সমাপ্তির কারণ সহ নেটওয়ার্ক ব্যবহারের মেট্রিক্স ট্র্যাক করে।

Purple-এর WiFi অ্যানালিটিক্সের জন্য অপরিহার্য। পোর্ট 1813-এ অ্যাকাউন্টিং ডেটা ছাড়া, Purple ড্যাশবোর্ডে সেশনের সময়কাল এবং ব্যান্ডউইথ মেট্রিক্স পাওয়া যায় না।

PPSK (প্রাইভেট প্রি-শেয়ার্ড কি)

একটি WiFi সিকিউরিটি ফিচার যা একটি একক SSID-কে একাধিক অনন্য পাসফ্রেজ গ্রহণ করার অনুমতি দেয়, যার প্রতিটি সাধারণত RADIUS-এর মাধ্যমে একটি নির্দিষ্ট VLAN বা পলিসির সাথে ম্যাপ করা থাকে।

একাধিক SSID প্রচার না করেই ব্যবহারকারী-ভিত্তিক বা গ্রুপ-ভিত্তিক নেটওয়ার্ক আইসোলেশন প্রদান করতে মাল্টি-টেন্যান্ট WiFi ডেপ্লয়মেন্টে ব্যবহৃত হয়। Sophos AP6 ডাইনামিক VLAN অ্যাসাইনমেন্ট সহ PPSK সমর্থন করে।

ডাইনামিক VLAN অ্যাসাইনমেন্ট

এমন একটি প্রক্রিয়া যেখানে RADIUS সার্ভার Access-Accept মেসেজে Tunnel-Type, Tunnel-Medium-Type, এবং Tunnel-Private-Group-ID অ্যাট্রিবিউটগুলো ফেরত পাঠিয়ে অ্যাক্সেস পয়েন্টকে একজন প্রমাণীকৃত ব্যবহারকারীকে একটি নির্দিষ্ট VLAN-এ রাখার নির্দেশ দেয়।

আইডেন্টিটি-ভিত্তিক নেটওয়ার্ক সক্ষম করে। ব্যবহারকারীরা কোন ফিজিক্যাল AP-এর সাথে সংযুক্ত হচ্ছেন তা বিবেচনা না করেই তাদের ক্রেডেনশিয়ালের উপর ভিত্তি করে সঠিক নেটওয়ার্ক সেগমেন্টে স্থানান্তরিত হন।

802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য একটি IEEE স্ট্যান্ডার্ড। LAN বা WLAN-এর সাথে সংযোগকারী ডিভাইসগুলোর জন্য একটি প্রমাণীকরণ ফ্রেমওয়ার্ক প্রদান করে, যার জন্য একটি সাপ্লিক্যান্ট (ক্লায়েন্ট), অথেন্টিকেটর (AP বা সুইচ) এবং প্রমাণীকরণ সার্ভার (RADIUS) প্রয়োজন হয়।

স্টাফ WiFi-এর জন্য এন্টারপ্রাইজ স্ট্যান্ডার্ড। Sophos AP6 EAP-TLS বা PEAP-MSCHAPv2 ব্যবহার করে WPA2-Enterprise এবং WPA3-Enterprise সহ 802.1X সমর্থন করে।

ব্রিজ মোড

একটি নেটওয়ার্ক কনফিগারেশন যেখানে অ্যাক্সেস পয়েন্ট NAT বা লোকাল DHCP সম্পাদন না করেই ওয়্যারলেস ক্লায়েন্ট ট্রাফিককে সরাসরি তারযুক্ত LAN-এ ট্যাগ করা VLAN ফ্রেম হিসেবে প্রেরণ করে।

উচ্চ-ঘনত্বের ডেপ্লয়মেন্টের জন্য প্রস্তাবিত। এটি DHCP-এর চাপ এন্টারপ্রাইজ সার্ভারে স্থানান্তর করে এবং সঠিক অ্যানালিটিক্সের জন্য Purple যাতে আসল ক্লায়েন্ট IP ঠিকানা পায় তা নিশ্চিত করে।

ফার্স্ট-পার্টি ডেটা

আপনার নিজস্ব চ্যানেলের মাধ্যমে ব্যবহারকারীদের কাছ থেকে সরাসরি সংগৃহীত তথ্য, যা আপনার মালিকানাধীন এবং কোনো তৃতীয় পক্ষের সাথে শেয়ার করা বা তাদের থেকে নেওয়া নয়।

Purple গেস্ট WiFi-এর প্রাথমিক ব্যবসায়িক মূল্য। Captive Portal-এ সচেতন-পছন্দের অপ্ট-ইন-এর মাধ্যমে সংগৃহীত এই ডেটা GDPR-সম্মত এবং থার্ড-পার্টি কুকিজের উপর নির্ভরশীল নয়।

সমাধানকৃত উদাহরণসমূহ

একটি ৩০০ রুমের হোটেলে Sophos Central-এর মাধ্যমে পরিচালিত Sophos AP6 access points স্থাপন করা হয়েছে। তাদের অতিথিদের একটি ব্র্যান্ডেড Purple স্প্ল্যাশ পেজের মাধ্যমে অথেন্টিকেট করা প্রয়োজন এবং PCI DSS কমপ্লায়েন্স বজায় রাখতে গেস্ট নেটওয়ার্কটিকে VLAN 20-এ থাকা প্রোপার্টি ম্যানেজমেন্ট সিস্টেম (PMS) থেকে সম্পূর্ণরূপে বিচ্ছিন্ন করা প্রয়োজন। হোটেলটি পিক পিরিয়ডে ৬০০টি পর্যন্ত সমসাময়িক গেস্ট কানেকশন আশা করছে।

১. Sophos Central-এ, Open এনক্রিপশন সহ 'Hotel Guest WiFi' নামে একটি ডেডিকেটেড গেস্ট SSID তৈরি করুন। ২. কোর নেটওয়ার্ক DHCP সার্ভারের মাধ্যমে ৬০০টি ডিভাইসের DHCP লোড পরিচালনা করতে Bridge মোডে SSID-টিকে VLAN 100-এ অ্যাসাইন করুন। ৩. Advanced Settings-এর অধীনে Captive Portal সক্ষম করুন এবং Backend authentication নির্বাচন করুন। ৪. ১৮১২ পোর্টে Purple RADIUS সার্ভার IP এবং Purple পোর্টাল থেকে শেয়ার করা সিক্রেটটি লিখুন। ৫. region1.purpleportal.net, venuewifi.com এবং সমস্ত সোশ্যাল লগইন ডোমেন অনুমোদন করতে Walled Garden কনফিগার করুন। ৬. Sophos Firewall-এ, ওয়েব ফিল্টারিং প্রয়োগ করে WAN জোনে VLAN 100 অনুমোদনকারী একটি ফায়ারওয়াল রুল তৈরি করুন। ৭. VLAN 100 থেকে VLAN 20 (PMS নেটওয়ার্ক)-এ সমস্ত ট্রাফিক ব্লক করে একটি স্পষ্ট DENY রুল তৈরি করুন। ৮. ১২০ সেকেন্ডের অন্তর্বর্তীকালীন ব্যবধান সহ ১৮১৩ পোর্টে RADIUS অ্যাকাউন্টিং কনফিগার করুন। ৯. রিডাইরেক্ট ইন্টারফেসের জন্য Sophos Firewall-এ একটি পাবলিকলি ট্রাস্টেড SSL সার্টিফিকেট আপলোড করুন। ১০. লাইভ করার আগে iOS এবং Android উভয় ডিভাইসেই পরীক্ষা করুন।

পরীক্ষকের মন্তব্য: এখানে Bridge মোড অত্যন্ত জরুরি। ৬০০টি সমসাময়িক কানেকশনে, অন-বোর্ড AP DHCP ওভারহেল্মড হয়ে যাবে। VLAN 100 থেকে VLAN 20-এ স্পষ্ট DENY রুলটি PCI DSS নেটওয়ার্ক সেগ্রিগেশনের প্রয়োজনীয়তা পূরণ করে। পাবলিকলি ট্রাস্টেড সার্টিফিকেটটি iOS 14+ এবং Android 10+ ডিভাইসে সিকিউরিটি ওয়ার্নিং প্রদর্শন করা প্রতিরোধ করে, যা পোর্টাল পরিত্যাগ করার হার কমিয়ে দেয়। Purple-এর অ্যানালিটিক্স কাজ করার জন্য অ্যাকাউন্টিং কনফিগার করা বাধ্যতামূলক।

একটি কো-ওয়ার্কিং স্পেস অপারেটর তিনটি ফ্লোর জুড়ে ১৫টি টেন্যান্ট কোম্পানি পরিচালনা করে। প্রতিটি কোম্পানির নিজস্ব বিচ্ছিন্ন নেটওয়ার্ক সেগমেন্ট প্রয়োজন। তারা বর্তমানে ১৫টি পৃথক SSID ব্রডকাস্ট করছে, যা মারাত্মক RF কনজেশন তৈরি করছে। তারা কঠোর Layer 2 আইসোলেশন বজায় রেখে Sophos AP6 access points ব্যবহার করে একটি একক SSID-তে একত্রিত করতে চায়।

১. প্রতিটি টেন্যান্ট কোম্পানিকে একটি ইউনিক VLAN অ্যাসাইন করুন (যেমন, VLANs 200-214)। ২. Sophos Central-এ, 'CoWork WiFi' নামে একটি একক WPA2-Personal SSID তৈরি করুন। ৩. SSID-তে RADIUS VLAN অ্যাসাইনমেন্ট সক্ষম করুন। ৪. প্রতি টেন্যান্টে একটি ইউনিক PPSK সংরক্ষণ করতে এবং অথেন্টিকেশনের সময় উপযুক্ত VLAN অ্যাট্রিবিউট ফেরত দিতে RADIUS সার্ভার (Purple-এর ক্লাউড RADIUS বা একটি ইন্টিগ্রেটেড ডিরেক্টরি) কনফিগার করুন। ৫. Purple পোর্টালের মাধ্যমে প্রতিটি টেন্যান্ট কোম্পানিকে তাদের ইউনিক PPSK প্রদান করুন। ৬. Sophos Firewall-এ, টেন্যান্ট VLAN-গুলোর মধ্যে সমস্ত ট্রাফিক ব্লক করতে ইন্টার-VLAN ফায়ারওয়াল রুল কনফিগার করুন। প্রতিটি VLAN-কে শুধুমাত্র ইন্টারনেটে অ্যাক্সেস করার অনুমতি দিন। ৭. যেসব টেন্যান্টের শেয়ার্ড সার্ভিস প্রয়োজন (যেমন, একটি শেয়ার্ড প্রিন্টার), শুধুমাত্র সেই নির্দিষ্ট রিসোর্সগুলোর জন্য স্পষ্ট পারমিট রুল তৈরি করুন।

পরীক্ষকের মন্তব্য: ১৫টি SSID থেকে একটিতে একত্রিত করার ফলে প্রতি সেকেন্ডে প্রতি AP-তে ১৫টি বিকন ফ্রেমের RF ওভারহেড দূর হয়। ডাইনামিক VLAN অ্যাসাইনমেন্ট সহ PPSK নেটওয়ার্ক লেয়ারে পৃথক SSID-এর মতোই একই আইসোলেশন প্রদান করে। প্রধান ঝুঁকি হলো RADIUS সার্ভারের প্রাপ্যতা: যদি RADIUS সার্ভারটি অ্যাক্সেস করা না যায়, তবে কোনো টেন্যান্ট কানেক্ট করতে পারবে না। এই ঝুঁকি কমাতে একটি সেকেন্ডারি Purple RADIUS সার্ভার স্থাপন করুন এবং এটিকে Sophos Central-এ ফলব্যাক হিসেবে কনফিগার করুন।

অনুশীলনী প্রশ্নসমূহ

Q1. একটি রিটেইল চেইন ৫০টি স্টোর জুড়ে Sophos AP6 অ্যাক্সেস পয়েন্ট স্থাপন করেছে। ক্রেতারা জানাচ্ছেন যে Purple স্প্ল্যাশ পেজ লোড হতে ৩০ সেকেন্ডের বেশি সময় নিচ্ছে, অথবা সম্পূর্ণ টাইম আউট হয়ে যাচ্ছে। আইটি টিম নিশ্চিত করেছে যে RADIUS প্রমাণীকরণ সঠিকভাবে কনফিগার করা হয়েছে। এর সম্ভাব্য কারণ কী এবং আপনি কীভাবে এটি সমাধান করবেন?

ইঙ্গিত: ব্যবহারকারী প্রমাণীকরণ ধাপে পৌঁছানোর আগে কী ঘটে তা বিবেচনা করুন।

মডেল উত্তর দেখুন

Walled Garden-টি অসম্পূর্ণ। Sophos Firewall প্রমাণীকরণের আগে Purple-এর CSS এবং JavaScript অ্যাসেট অথবা সোশ্যাল লগইন CDN ডোমেনগুলোতে অ্যাক্সেস ব্লক করছে। গেস্ট VLAN-এর জন্য Sophos Firewall-এ একটি প্যাকেট ক্যাপচার সক্ষম করুন এবং অপ্রমাণিত ক্লায়েন্টদের থেকে ব্লক করা ট্রাফিকের জন্য ফিল্টার করুন। ব্লক করা ডোমেনগুলো চিহ্নিত করুন এবং Wireless > Hotspot Settings-এর অধীনে Walled Garden-এ সেগুলো যোগ করুন। এছাড়াও প্রমাণীকরণের আগে DNS (UDP পোর্ট ৫৩) অনুমোদিত কিনা তা যাচাই করুন। DNS রেজোলিউশন ছাড়া, ডিভাইসটি Purple পোর্টাল হোস্টনেম রেজোলিউট করতে পারে না এবং রিডাইরেক্ট অবিলম্বে ব্যর্থ হয়।

Q2. আপনি Sophos AP6 অ্যাক্সেস পয়েন্ট ব্যবহার করে একটি ৫,০০০ আসনের স্টেডিয়ামের জন্য একটি Guest WiFi ডেপ্লয়মেন্টের ডিজাইন করছেন। ইভেন্ট চলাকালীন ভেন্যুটি ৪,০০০ সমসাময়িক ফ্যান কানেকশন আশা করে। আপনার কি গেস্ট SSID-টি NAT মোডে নাকি Bridge মোডে কনফিগার করা উচিত? আপনার সিদ্ধান্তের যৌক্তিকতা ব্যাখ্যা করুন।

ইঙ্গিত: একই সাথে ৪,০০০টি সংযোগের ফলে তৈরি হওয়া DHCP লোড বিবেচনা করুন।

মডেল উত্তর দেখুন

Bridge মোড। ৪,০০০ সমসাময়িক কানেকশনে, NAT মোড Sophos AP-গুলির অন-বোর্ড DHCP সার্ভার বা ফায়ারওয়ালকে অতিরিক্ত চাপে ফেলবে। Bridge মোডে, AP-গুলি গেস্ট ট্রাফিক সরাসরি একটি ডেডিকেটেড VLAN-এ পাঠিয়ে দেয় এবং এন্টারপ্রাইজ DHCP সার্ভারগুলি IP অ্যাড্রেস অ্যাসাইনমেন্ট পরিচালনা করে। এটি DHCP ক্লান্তি রোধ করে এবং সঠিক অ্যানালিটিক্সের জন্য Purple প্ল্যাটফর্ম যাতে আসল ক্লায়েন্ট IP অ্যাড্রেস পায় তা নিশ্চিত করে। Bridge মোড NAT মোডের চেয়ে উচ্চতর থ্রুপুটও প্রদান করে, যা একটি হাই-ডেনসিটি ইভেন্ট পরিবেশের জন্য গুরুত্বপূর্ণ। প্রত্যাশিত পিক লোডের জন্য পর্যাপ্ত অ্যাড্রেস এবং সাথে একটি ২০% বাফার সহ কোর নেটওয়ার্কে একটি DHCP স্কোপ কনফিগার করুন।

Q3. আপনার Purple Analytics ড্যাশবোর্ড সঠিক সংখ্যক লগইন দেখাচ্ছে, কিন্তু সমস্ত সেশনের সময়কাল শূন্য মিনিট হিসেবে রিপোর্ট করা হচ্ছে এবং ব্যান্ডউইথ ব্যবহার ট্র্যাক করা হচ্ছে না। গেস্ট পোর্টালটি সঠিকভাবে কাজ করছে এবং গেস্টরা ইন্টারনেট ব্রাউজ করতে পারছেন। কোন কনফিগারেশন উপাদানটি অনুপস্থিত?

ইঙ্গিত: অথেনটিকেশন অ্যাক্সেস মঞ্জুর করে। অ্যাক্সেস মঞ্জুর করার পর ব্যবহার কে ট্র্যাক করে?

মডেল উত্তর দেখুন

RADIUS অ্যাকাউন্টিং কনফিগার করা নেই অথবা ব্লক করা হচ্ছে। ১৮১২ পোর্টে অথেনটিকেশন ইন্টারনেট অ্যাক্সেস মঞ্জুর করে, কিন্তু ১৮১৩ পোর্টের অ্যাকাউন্টিং হলো সেই মেকানিজম যা সেশনের সময়কাল এবং ব্যান্ডউইথ ডেটা Purple-এ ফেরত পাঠায়। Sophos ফায়ারওয়াল কনফিগারেশন পরীক্ষা করে নিশ্চিত করুন যে অ্যাকাউন্টিং সার্ভারটি সঠিক শেয়ার্ড সিক্রেট সহ ১৮১৩ পোর্টে Purple RADIUS IP-তে সেট করা আছে। তারপর যাচাই করুন যে Sophos ফায়ারওয়াল এবং Purple-এর ক্লাউড RADIUS সার্ভারগুলির মধ্যে কোনো ইন্টারমিডিয়েট ACL বা ফায়ারওয়াল নিয়মের মাধ্যমে UDP পোর্ট ১৮১৩ ব্লক করা হচ্ছে না। অ্যাকাউন্টিং প্যাকেটগুলি Sophos ফায়ারওয়াল থেকে বের হচ্ছে এবং রেসপন্স পাচ্ছে কিনা তা নিশ্চিত করতে একটি প্যাকেট ক্যাপচার ব্যবহার করুন।

Q4. একটি কো-ওয়ার্কিং স্পেস অপারেটর তাদের ২০টি টেন্যান্ট কোম্পানির প্রত্যেককে একটি আইসোলেটেড নেটওয়ার্ক সেগমেন্ট দেওয়ার জন্য Sophos PPSK ব্যবহার করতে চায়। কনফিগারেশনের পর, সমস্ত PPSK ব্যবহারকারী সফলভাবে কানেক্ট হচ্ছেন কিন্তু তারা কোন PPSK ব্যবহার করছেন তা নির্বিশেষে সকলেই একই VLAN-এ গিয়ে পৌঁছাচ্ছেন। এর সম্ভাব্য কারণ কী?

ইঙ্গিত: RADIUS সার্ভারকে কী ফেরত দিতে হবে এবং AP-কে কী গ্রহণ করতে হবে তা নিয়ে ভাবুন।

মডেল উত্তর দেখুন

এর দুটি সম্ভাব্য কারণ রয়েছে। প্রথমত, RADIUS সার্ভার Access-Accept মেসেজে সঠিক VLAN অ্যাট্রিবিউট ফেরত দিচ্ছে না। যাচাই করুন যে RADIUS সার্ভার Tunnel-Type = 13 (VLAN), Tunnel-Medium-Type = 6 (IEEE-802), এবং Tunnel-Private-Group-ID = প্রতিটি PPSK-এর জন্য সঠিক VLAN ID ফেরত দিচ্ছে। দ্বিতীয়ত, Sophos Central-এ SSID-তে RADIUS VLAN অ্যাসাইনমেন্ট সক্রিয় করা নাও থাকতে পারে। SSID-এর Advanced Settings-এ যান এবং নিশ্চিত করুন যে RADIUS VLAN অ্যাসাইনমেন্ট টগলটি অন করা আছে। Access-Accept মেসেজগুলি পরীক্ষা করতে এবং VLAN অ্যাট্রিবিউটগুলি উপস্থিত ও সঠিকভাবে ফর্ম্যাট করা আছে কিনা তা নিশ্চিত করতে একটি RADIUS ডিবাগ লগ বা প্যাকেট ক্যাপচার ব্যবহার করুন।

এই সিরিজে পড়া চালিয়ে যান

Purple WiFi-এর সাথে CommScope Ruckus ইন্টিগ্রেশন: সেটআপ এবং কনফিগারেশন গাইড

এই টেকনিক্যাল রেফারেন্স গাইডটি Purple WiFi-এর সাথে CommScope Ruckus আর্কিটেকচার ইন্টিগ্রেট করার জন্য একটি নির্ভরযোগ্য কনফিগারেশন প্লেবুক প্রদান করে। এটি গেস্ট WiFi Captive Portal, 802.1X-এর মাধ্যমে সিকিউর স্টাফ WiFi এবং Ruckus ডাইনামিক PSK ব্যবহার করে মাল্টি-টেন্যান্ট নেটওয়ার্ক আইসোলেশনের জন্য ধাপে ধাপে ডেপ্লয়মেন্টের বিবরণ দেয়।

গাইডটি পড়ুন →

Purple WiFi-এর সাথে Allied Telesis Access Points ইন্টিগ্রেশন

এই গাইডটি Purple WiFi-এর সাথে Allied Telesis TQ-Series access points ইন্টিগ্রেট করার জন্য একটি ব্যাপক কনফিগারেশন প্লেবুক প্রদান করে। এটি নিরাপদ মাল্টি-টেন্যান্ট ডেপ্লয়মেন্টের জন্য এক্সটার্নাল Captive Portal রিডাইরেকশন, 802.1X RADIUS অথেন্টিকেশন এবং প্রাইভেট প্রি-শেয়ার্ড কি (PPSK) ব্যবহার করে ডাইনামিক VLAN স্টিয়ারিং কভার করে।

গাইডটি পড়ুন →

Purple WiFi-এর সাথে Grandstream GWN Access Points-এর ইন্টিগ্রেশন

এই নির্ভরযোগ্য প্রযুক্তিগত রেফারেন্স গাইডটিতে Grandstream GWN access points-এর সাথে Purple-এর Guest WiFi এবং অ্যানালিটিক্স প্ল্যাটফর্ম কীভাবে ইন্টিগ্রেট করতে হয় তা বিস্তারিতভাবে আলোচনা করা হয়েছে। এতে Grandstream captive portal কনফিগারেশন, RADIUS AAA সেটিংস, walled garden সেটআপ, ডাইনামিক VLAN স্টিয়ারিং সহ সুরক্ষিত স্টাফ 802.1X অথেন্টিকেশন এবং মাল্টি-টেন্যান্ট PPSK সেগমেন্টেশন অন্তর্ভুক্ত রয়েছে - যা স্কেলে গেস্ট এবং স্টাফ WiFi স্থাপনকারী MSP এবং IT টিমগুলোর জন্য কার্যকর, ধাপে ধাপে নির্দেশিকা প্রদান করে।

গাইডটি পড়ুন →