মূল কন্টেন্টে যান

ক্লাউড ডিরেক্টরি (Azure AD এবং Google Workspace)-এর সাথে RADIUS as a Service একীকরণ করা

এই টেকনিক্যাল রেফারেন্স গাইডটিতে এন্টারপ্রাইজ WiFi অথেন্টিকেশনের জন্য ক্লাউড ডিরেক্টরি - Microsoft Entra ID এবং Google Workspace - এর সাথে RADIUS as a Service কীভাবে একীভূত করতে হয় তা বিস্তারিতভাবে আলোচনা করা হয়েছে। এটি অন-প্রেমিস NPS থেকে ক্লাউড-নেটিভ RADIUS-এ আর্কিটেকচারাল স্থানান্তর, সার্টিফিকেট-ভিত্তিক EAP-TLS অথেন্টিকেশনের ডেপ্লয়মেন্ট এবং হসপিটালিটি, রিটেল এবং পাবলিক-সেক্টর এনভায়রনমেন্ট জুড়ে ওয়্যারলেস অ্যাক্সেস সুরক্ষিত করার জন্য অপারেশনাল সেরা অনুশীলনগুলো কভার করে। ইতিমধ্যে ক্লাউড আইডেন্টিটিতে বিনিয়োগকারী IT ম্যানেজার এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য, এই গাইডটি ডিরেক্টরি ম্যানেজমেন্ট এবং ফিজিক্যাল নেটওয়ার্ক সিকিউরিটির মধ্যকার ব্যবধান দূর করে।

📖 10 মিনিট পাঠ📝 2,361 শব্দ🔧 2 সমাধানকৃত উদাহরণ4 অনুশীলনী প্রশ্ন📚 10 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
Purple টেকনিক্যাল ব্রিফিংয়ে আপনাকে স্বাগতম। আজ আমরা এমন একটি বিষয় কভার করছি যা ক্লাউড আইডেন্টিটি ম্যানেজমেন্ট এবং ফিজিক্যাল নেটওয়ার্ক সিকিউরিটির সংযোগস্থলে অবস্থিত: ক্লাউড ডিরেক্টরিগুলোর সাথে, বিশেষ করে Microsoft Entra ID এবং Google Workspace-এর সাথে RADIUS as a Service একীকরণ করা। আপনি যদি কোনো হোটেল, রিটেল এস্টেট, স্টেডিয়াম বা পাবলিক-সেক্টর এস্টেট জুড়ে এন্টারপ্রাইজ WiFi পরিচালনা করেন, তবে এই ব্রিফিংটি আপনার পরবর্তী ইনফ্রাস্ট্রাকচার সিদ্ধান্তের সাথে সরাসরি প্রাসঙ্গিক। আসুন প্রেক্ষাপট দিয়ে শুরু করা যাক। গত দুই দশক ধরে, এন্টারপ্রাইজ এনভায়রনমেন্টে WiFi অথেন্টিকেশন একটি মোটামুটি অনুমানযোগ্য স্ট্যাকের ওপর নির্ভর করত। আপনার কাছে অন-প্রেমিস Active Directory ছিল, RADIUS সার্ভার হিসেবে কাজ করার জন্য Windows Network Policy Server ছিল এবং অ্যাক্সেস পয়েন্টগুলোতে WPA2-Enterprise ছিল। এটি কাজ করত। কিন্তু এটি চালু রাখার জন্য অন-প্রেমিস সার্ভার, ম্যানুয়াল সার্টিফিকেট ম্যানেজমেন্ট এবং বিশেষজ্ঞ জ্ঞানসম্পন্ন একটি টিমের প্রয়োজন হতো। সমস্যা হলো বেশিরভাগ প্রতিষ্ঠান এখন আর অন-প্রেমিস-ফার্স্ট নয়। তারা ক্লাউড-ফার্স্ট। Microsoft Entra ID এবং Google Workspace এখন লক্ষ লক্ষ প্রতিষ্ঠানের জন্য রেকর্ড ডিরেক্টরি। আর এখানেই ব্যবধান: আপনার ওয়্যারলেস অ্যাক্সেস পয়েন্টগুলো এখনও RADIUS ভাষায় কথা বলে। তারা SAML বোঝে না। তারা OAuth বোঝে না। তারা RADIUS বোঝে এবং সবসময় তাই বুঝবে। তাহলে প্রশ্ন হলো: কোনো অন-প্রেমিস সার্ভারকে পুনরায় দৃশ্যে না এনে কীভাবে আপনি আপনার ক্লাউড আইডেন্টিটি প্ল্যাটফর্মকে আপনার ফিজিক্যাল নেটওয়ার্ক ইনফ্রাস্ট্রাকচারের সাথে সংযুক্ত করবেন? উত্তর হলো RADIUS as a Service। একটি ক্লাউড-হোস্টেড RADIUS সার্ভার যা সরাসরি আপনার ক্লাউড ডিরেক্টরির সাথে একীভূত হয়, রিয়েল টাইমে অথেন্টিকেশন অনুরোধগুলো যাচাই করে এবং আপনার অ্যাক্সেস পয়েন্টে অ্যাক্সেসের সিদ্ধান্ত পাঠায়। কোনো অন-প্রেমিস সার্ভার নেই। কোনো প্যাচিং নেই। রাত ২টায় কোনো সার্টিফিকেট রিনিউয়ালের জরুরি অবস্থা নেই। এর ভিত্তি হলো IEEE 802.1X। যখন কোনো ডিভাইস একটি WPA2-Enterprise বা WPA3-Enterprise নেটওয়ার্কের সাথে সংযোগ করার চেষ্টা করে, তখন অ্যাক্সেস পয়েন্টটি একটি authenticator হিসেবে কাজ করে। এটি সংযোগের চেষ্টাটিকে ইন্টারসেপ্ট করে এবং RADIUS সার্ভারে EAP প্যাকেটগুলো ফরোয়ার্ড করে। RADIUS সার্ভারটি আইডেন্টিটি যাচাই করে এবং Access-Accept অথবা Access-Reject ফেরত পাঠায়। কেবল তখনই অ্যাক্সেস পয়েন্ট নেটওয়ার্ক অ্যাক্সেস মঞ্জুর করে। এখন, এই সম্পূর্ণ ডেপ্লয়মেন্টের সবচেয়ে গুরুত্বপূর্ণ টেকনিক্যাল সিদ্ধান্ত হলো আপনার EAP পদ্ধতির নির্বাচন। PEAP-MSCHAPv2 হলো পুরোনো পদ্ধতি। এটি ইউজারনেম এবং পাসওয়ার্ড ব্যবহার করে। এটি শুনতে নিরাপদ মনে হলেও আসলে তা নয়। যদি কোনো ডিভাইস কঠোরভাবে RADIUS সার্ভার সার্টিফিকেট যাচাই না করে, তবে একজন আক্রমণকারী আপনার SSID সহ একটি রোগ (rogue) অ্যাক্সেস পয়েন্ট সেট আপ করতে পারে, হ্যান্ডশেক ইন্টারসেপ্ট করতে পারে এবং ক্রেডেনশিয়ালগুলো হাতিয়ে নিতে পারে। এটিকে Evil Twin আক্রমণ বলা হয় এবং এটি ঘটছে। EAP-TLS হলো সঠিক উত্তর। এটি পারস্পরিক অথেন্টিকেশনের জন্য সার্ভার এবং ক্লায়েন্ট ডিভাইস উভয় ক্ষেত্রেই ডিজিটাল সার্টিফিকেট ব্যবহার করে। এখানে কোনো পাসওয়ার্ডের বিষয় নেই। ডিভাইসটি তার সার্টিফিকেট উপস্থাপন করে। RADIUS সার্ভার রিয়েল টাইমে আপনার ক্লাউড ডিরেক্টরির বিপরীতে এটি যাচাই করে। কোনো ক্রেডেনশিয়াল চুরি সম্ভব নয়। কোনো ফিশিং ভেক্টর নেই। কেউ পাসওয়ার্ড পরিবর্তন করলে কোনো হেল্পডেস্ক টিকিটের ঝামেলা নেই। আসুন একটি Microsoft Entra ID ডেপ্লয়মেন্টের ধাপগুলো দেখে নেওয়া যাক। ধাপ এক: লাইসেন্সিং এবং PKI। Intune এবং Conditional Access ব্যবহারের জন্য আপনার Microsoft 365 E3 বা E5 প্রয়োজন। আপনার ক্লাউড RADIUS ভেন্ডরের ম্যানেজড PKI অথবা Microsoft-এর নিজস্ব Cloud PKI ব্যবহার করে একটি ক্লাউড PKI প্রতিষ্ঠা করুন। ধাপ দুই: Intune-এর মাধ্যমে সার্টিফিকেট ডেপ্লয়মেন্ট। আপনার Root CA সহ একটি Trusted Certificate প্রোফাইল তৈরি করুন এবং এটি ডিভাইস গ্রুপগুলোতে ডেপ্লয় করুন। তারপর একটি SCEP সার্টিফিকেট প্রোফাইল তৈরি করুন। ইউজার-ভিত্তিক অথেন্টিকেশনের জন্য, সাবজেক্ট নেমে User Principal Name ব্যবহার করা হয়। ধাপ তিন: ক্লাউড RADIUS কনফিগারেশন। RADIUS সার্ভিসটিকে Microsoft Graph API পারমিশন দিন: User.Read.All এবং GroupMember.Read.All। আপনার অথেন্টিকেশন পলিসিগুলো সংজ্ঞায়িত করুন: যদি আমাদের বিশ্বস্ত CA দ্বারা সার্টিফিকেটটি ইস্যু করা হয়, ব্যবহারকারী Entra ID-তে Corporate-WiFi-Users গ্রুপের সদস্য হন এবং ডিভাইসটি Intune-এ compliant হিসেবে চিহ্নিত থাকে, তবে অ্যাক্সেসের অনুমতি দিন। ধাপ চার: ওয়্যারলেস ইনফ্রাস্ট্রাকচার। আপনার কন্ট্রোলারে, সেটি Cisco Meraki, HPE Aruba, Ruckus, বা Juniper Mist যাই হোক না কেন, ক্লাউড RADIUS IP অ্যাড্রেস এবং শেয়ার্ড সিক্রেটগুলো যোগ করুন। RADIUS টাইমআউট অন্তত can সেকেন্ড সেট করুন। আপনার WPA3-Enterprise SSID তৈরি করুন। ধাপ পাঁচ: WiFi প্রোফাইল ডেপ্লয়মেন্ট। Intune-এ একটি WiFi কনফিগারেশন প্রোফাইল তৈরি করুন। SSID সেট করুন, WPA3-Enterprise নির্বাচন করুন, EAP-TLS বেছে নিন, SCEP সার্টিফিকেট প্রোফাইলটি লিঙ্ক করুন। ডিভাইসগুলো তাদের পরবর্তী সিঙ্কের সময় ব্যাকগ্রাউন্ডে স্বয়ংক্রিয়ভাবে সার্টিফিকেট এবং WiFi প্রোফাইল পেয়ে যাবে। তারা স্বয়ংক্রিয়ভাবে সংযুক্ত হবে। ব্যবহারকারীর কোনো ইন্টারঅ্যাকশনের প্রয়োজন নেই। এখন আসুন Google Workspace-এর পথটি দেখি, কারণ এটি একটি গুরুত্বপূর্ণ উপায়ে আর্কিটেকচারালভাবে ভিন্ন। Google কোনো নেটিভ RADIUS সার্ভিস অফার করে না। Windows NPS-এর সমতুল্য কোনো Google সার্ভিস নেই। তাই আপনার সবসময় একটি মধ্যস্থতাকারীর প্রয়োজন হবে: একটি ক্লাউড RADIUS প্রোভাইডার যা Google Secure LDAP-এর মাধ্যমে অথবা একটি SAML এবং OAuth একীকরণের মাধ্যমে Google Workspace-এর সাথে সংযোগ স্থাপন করে। Google Secure LDAP সার্ভিসটি Cloud Identity Premium এবং Google Workspace Enterprise সংস্করণে উপলব্ধ। এটি আপনার ক্লাউড ডিরেক্টরিতে একটি ঐতিহ্যবাহী LDAP ইন্টারফেস প্রদান করে। আপনার ক্লাউড RADIUS সার্ভারটি Google দ্বারা আপনার জন্য জেনারেট করা ক্লায়েন্ট সার্টিফিকেট ব্যবহার করে পোর্ট ৬৩৬-এ ldap.google.com-এর সাথে সংযোগ স্থাপন করে। সেই পয়েন্ট থেকে, RADIUS সার্ভারটি ক্রেডেনশিয়াল বা গ্রুপ মেম্বারশিপ যাচাই করতে Google-এর ডিরেক্টরিতে কোয়েরি পাঠাতে পারে। ম্যানেজড Chromebook-এর জন্য, ডেপ্লয়মেন্টের পথটি Google Admin Console ব্যবহার করে। আপনি সার্টিফিকেট ইস্যু করার জন্য একটি ক্লাউড PKI কনফিগার করেন, Chromebook-গুলোতে Root CA এবং ক্লায়েন্ট সার্টিফিকেট পুশ করেন এবং EAP-TLS নির্দিষ্ট করে একটি WiFi প্রোফাইল ডেপ্লয় করেন। Chromebook-গুলো ব্যাকগ্রাউন্ডে স্বয়ংক্রিয়ভাবে সংযুক্ত হয়। BYOD ডিভাইস এবং গেস্ট অ্যাক্সেসের জন্য, আপনি Google Single Sign-On-এর সাথে যুক্ত একটি ক্যাপটিভ পোর্টাল ব্যবহার করেন। এটিই সঠিক বিভাজন: ম্যানেজড ডিভাইসের জন্য EAP-TLS, বাকি সবকিছুর জন্য ক্যাপটিভ পোর্টাল। আসুন ত্রুটি বা সমস্যাগুলো নিয়ে কথা বলি, কারণ এখানেই ডেপ্লয়মেন্টগুলো ভুল পথে চলে যায়। প্রথম এবং সবচেয়ে সাধারণ সমস্যা হলো ব্লকড ফায়ারওয়াল পোর্ট। RADIUS অথেন্টিকেশন UDP পোর্ট ১৮১২ ব্যবহার করে। RADIUS অ্যাকাউন্টিং UDP পোর্ট ১৮১৩ ব্যবহার করে। যদি আপনার ওয়্যারলেস ইনফ্রাস্ট্রাকচার থেকে ক্লাউড RADIUS সার্ভিসে সেই পোর্টগুলো আউটবাউন্ডে খোলা না থাকে, তবে কোনো কিছুই কাজ করবে না। প্রতিবার প্রথমে এটি পরীক্ষা করুন। দ্বিতীয় সমস্যাটি হলো সার্টিফিকেটের মেয়াদ শেষ হওয়া। যদি আপনার RADIUS সার্ভার সার্টিফিকেটের মেয়াদ শেষ হয়ে যায়, তবে নেটওয়ার্কের প্রতিটি ডিভাইস একই সাথে সংযোগ হারিয়ে ফেলবে। মেয়াদ শেষ হওয়ার ৯০ দিন, ৩০ দিন এবং ৭ দিন আগে মনিটরিং অ্যালার্ট সেট করুন। যেখানে সম্ভব স্বয়ংক্রিয় রিনিউয়াল চালু করুন। তৃতীয়টি হলো ক্লক স্কিউ। EAP-TLS সার্টিফিকেট যাচাইকরণের জন্য সঠিক সময় নির্ধারণের ওপর নির্ভর করে। যদি কোনো ডিভাইসের সিস্টেম ক্লক উল্লেখযোগ্যভাবে সিঙ্কের বাইরে চলে যায়, তবে সার্টিফিকেট যাচাইকরণ ব্যর্থ হবে। সমস্ত ডিভাইস এবং ইনফ্রাস্ট্রাকচার জুড়ে NTP সঠিকভাবে কনফিগার করা আছে কিনা তা নিশ্চিত করুন। চতুর্থটি, যা PEAP ডেপ্লয়মেন্টের জন্য নির্দিষ্ট, তা হলো ক্লায়েন্ট ডিভাইসে কঠোর সার্ভার সার্টিফিকেট যাচাইকরণ কার্যকর করতে ব্যর্থ হওয়া। এটি ছাড়া, ডিভাইসগুলো আপনার দাবি করা যেকোনো অ্যাক্সেস পয়েন্ট দ্বারা উপস্থাপিত যেকোনো সার্টিফিকেট গ্রহণ করবে। এই একটিমাত্র কনফিগারেশন সিদ্ধান্তই একটি সুরক্ষিত ডেপ্লয়মেন্ট এবং একটি ঝুঁকিপূর্ণ ডেপ্লয়মেন্টের মধ্যে পার্থক্য গড়ে দেয়। এখন একটি দ্রুত প্রশ্নোত্তর পর্ব। আমি কি স্টাফ এবং গেস্ট WiFi উভয়ের জন্যই ক্লাউড RADIUS ব্যবহার করতে পারি? স্টাফ WiFi-এর জন্য হ্যাঁ, EAP-TLS ব্যবহার করে। গেস্ট WiFi-এর জন্য একটি পৃথক ক্যাপটিভ পোর্টাল ব্যবহার করা উচিত। একটি একক SSID-তে এই দুটিকে মিশ্রিত করলে অপ্রয়োজনীয় জটিলতা এবং নিরাপত্তা ঝুঁকি তৈরি হয়। এটি কি WPA3-এর সাথে কাজ করে? হ্যাঁ। WPA3-Enterprise সম্পূর্ণভাবে সমর্থিত এবং সমস্ত নতুন ডেপ্লয়মেন্টের জন্য সুপারিশকৃত। কমপ্লায়েন্সের ক্ষেত্রে কী হবে? ক্লাউড RADIUS-এর সাথে EAP-TLS কার্ডহোল্ডার ডেটা নেটওয়ার্কে শক্তিশালী অথেন্টিকেশনের জন্য PCI-DSS প্রয়োজনীয়তাগুলোকে সমর্থন করে। এটি সুনির্দিষ্ট অ্যাক্সেস লগিং এবং কোনো কর্মচারী চলে গেলে তাত্ক্ষণিক অ্যাক্সেস বাতিল সক্ষম করে GDPR বাধ্যবাধকতাগুলোকেও সমর্থন করে। এটি আমাদের অ্যানালিটিক্স সক্ষমতাকে কীভাবে প্রভাবিত করে? ইতিবাচকভাবে। একটি ভেরিফাইড ক্লাউড আইডেন্টিটির সাথে নেটওয়ার্ক অ্যাক্সেস যুক্ত করার মাধ্যমে, Purple-এর WiFi Analytics-এর মতো প্ল্যাটফর্মগুলো স্পেস ইউটিলাইজেশনের ওপর আরও সমৃদ্ধ ডেটা প্রদান করে। আপনি বেনামী MAC অ্যাড্রেস থেকে অথেন্টিকেটেড, নামসহ ব্যবহারকারীতে স্থানান্তরিত হন, যা আপনার ইনসাইটের গুণমানকে আমূল পরিবর্তন করে। মূল বিষয়গুলো সংক্ষেপে বলতে গেলে। এক: ক্লাউড RADIUS অন-প্রেমিস সার্ভার নির্ভরতা দূর করে। আপনার অ্যাক্সেস পয়েন্টগুলো একটি ক্লাউড-হোস্টেড সার্ভিসের বিপরীতে অথেন্টিকেট করে যা সরাসরি Entra ID বা Google Workspace-এর সাথে একীভূত হয়। দুই: EAP-TLS হলো সঠিক অথেন্টিকেশন পদ্ধতি। সার্টিফিকেট পাসওয়ার্ডের জায়গা নেয়। কোনো ফিশিং ভেক্টর নেই, কোনো ক্রেডেনশিয়াল চুরি নেই, পাসওয়ার্ড রিসেট থেকে কোনো হেল্পডেস্ক ওভারহেড নেই। তিন: Microsoft Intune এবং Google Admin Console সার্টিফিকেট ডেপ্লয়মেন্ট স্বয়ংক্রিয় করে। ডিভাইসগুলো ব্যবহারকারীর কোনো ইন্টারঅ্যাকশন ছাড়াই ব্যাকগ্রাউন্ডে স্বয়ংক্রিয়ভাবে সার্টিফিকেট এবং WiFi প্রোফাইল পেয়ে যায়। চার: RADIUS অ্যাট্রিবিউটের মাধ্যমে ডাইনামিক VLAN অ্যাসাইনমেন্ট ডিরেক্টরি গ্রুপ মেম্বারশিপের ওপর ভিত্তি করে সুনির্দিষ্ট নেটওয়ার্ক সেগমেন্টেশন সক্ষম করে। এটি ল্যাটারাল মুভমেন্ট সীমিত করে এবং কমপ্লায়েন্স সমর্থন করে। পাঁচ: সবসময় পোর্ট ১৮১২ এবং ১৮১৩ খোলা আছে কিনা তা যাচাই করুন, সার্টিফিকেটের মেয়াদ শেষ হওয়া মনিটর করুন এবং কঠোর সার্ভার সার্টিফিকেট যাচাইকরণ কার্যকর করুন। আপনি যদি এই কোয়ার্টারে একটি ডেপ্লয়মেন্টের পরিকল্পনা করে থাকেন, তবে ২০ থেকে ৫০টি ডিভাইসের একটি পাইলট গ্রুপ দিয়ে শুরু করুন। বিশ্বব্যাপী রোল আউট করার আগে সার্টিফিকেট ডেপ্লয়মেন্ট, RADIUS অথেন্টিকেশন এবং VLAN অ্যাসাইনমেন্ট যাচাই করুন। এটি সঠিকভাবে সম্পন্ন করার জন্য করা বিনিয়োগ হেল্পডেস্ক ওভারহেড হ্রাস, একটি শক্তিশালী নিরাপত্তা ব্যবস্থা এবং প্রকৃত ব্যবসায়িক বুদ্ধিমত্তার জন্য আপনার নেটওয়ার্ক ডেটা ব্যবহার করার সক্ষমতার মাধ্যমে সুফল বয়ে আনবে। Purple টেকনিক্যাল ব্রিফিং শোনার জন্য আপনাকে ধন্যবাদ। বিস্তারিত ডেপ্লয়মেন্টের ধাপ, কনফিগারেশন উদাহরণ এবং বাস্তব পরিস্থিতিগুলো দেখতে, purple.ai-তে সম্পূর্ণ টেকনিক্যাল রেফারেন্স গাইডটি দেখুন।

📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide

header_image.png

এক্সিকিউটিভ সামারি

ক্লাউড আইডেন্টিটি ইকোসিস্টেমে বিনিয়োগকারী আধুনিক এন্টারপ্রাইজগুলোর জন্য, ফিজিক্যাল ওয়্যারলেস নেটওয়ার্কের সাথে ক্লাউড ডিরেক্টরিগুলোর সংযোগ স্থাপন করা একটি অত্যন্ত গুরুত্বপূর্ণ নিরাপত্তা সংক্রান্ত বাধ্যবাধকতা। ঐতিহাসিকভাবে, WiFi অথেন্টিকেশন অন-প্রেমিস Active Directory Domain Services এবং Windows Network Policy Server (NPS)-এর ওপর নির্ভরশীল ছিল। যেহেতু প্রতিষ্ঠানগুলো Microsoft Entra ID এবং Google Workspace-এ মাইগ্রেট করছে, তাই সেই অন-প্রেমিস অথেন্টিকেশন স্ট্যাকটি একটি দায় হয়ে দাঁড়িয়েছে - যা রক্ষণাবেক্ষণ করা ব্যয়বহুল, স্কেল করা কঠিন এবং জিরো-ট্রাস্ট সিকিউরিটি মডেলের সাথে বেমানান।

RADIUS as a Service (RADIUSaaS) এই সমীকরণটি পরিবর্তন করে দেয়। একটি ক্লাউড-হোস্টেড RADIUS সার্ভার সরাসরি আপনার ক্লাউড ডিরেক্টরির সাথে একীভূত হয়, রিয়েল টাইমে অথেন্টিকেশন অনুরোধগুলো যাচাই করে এবং আপনার অ্যাক্সেস পয়েন্টগুলোতে অ্যাক্সেসের সিদ্ধান্ত পাঠায় - কোনো অন-প্রেমিস সার্ভার, কোনো প্যাচিং সাইকেল এবং কোনো সিঙ্গেল পয়েন্ট অফ ফেইলিওর ছাড়াই। EAP-TLS সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনের সাথে যুক্ত হয়ে, এই আর্কিটেকচারটি ক্রেডেনশিয়াল চুরি দূর করে, PCI-DSS এবং GDPR কমপ্লায়েন্স সমর্থন করে এবং প্রতিটি সাইট জুড়ে কর্মীদের জন্য একটি নিরবচ্ছিন্ন অভিজ্ঞতা প্রদান করে।

এই গাইডটিতে অন-প্রেমিস NPS এবং ক্লাউড-নেটিভ RADIUS-এর মধ্যকার আর্কিটেকচারাল সিদ্ধান্ত, Microsoft Intune এবং Google Admin Console-এর মাধ্যমে EAP-TLS-এর ডেপ্লয়মেন্ট এবং হোটেল, রিটেল এস্টেট, স্টেডিয়াম এবং পাবলিক-সেক্টর ভেন্যুগুলোতে ওয়্যারলেস অ্যাক্সেস সুরক্ষিত করার জন্য অপারেশনাল সেরা অনুশীলনগুলো আলোচনা করা হয়েছে। নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সম্পর্কে আরও বিস্তারিত জানতে, A Guide to Your Network Access Control System দেখুন।


টেকনিক্যাল ডিপ-ডাইভ: আর্কিটেকচার এবং স্ট্যান্ডার্ডস

RADIUS এবং IEEE 802.1X-এর ভূমিকা

সুরক্ষিত এন্টারপ্রাইজ WiFi-এর ভিত্তি হলো IEEE 802.1X স্ট্যান্ডার্ড, যা পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল প্রদান করে। যখন একটি ক্লায়েন্ট ডিভাইস (যা supplicant) একটি WPA2-Enterprise বা WPA3-Enterprise নেটওয়ার্কের সাথে সংযোগ করার চেষ্টা করে, তখন ওয়্যারলেস অ্যাক্সেস পয়েন্ট (যা authenticator) EAP (Extensible Authentication Protocol) প্যাকেট ছাড়া বাকি সব ট্রাফিক ব্লক করে দেয়। AP এই প্যাকেটগুলো একটি RADIUS সার্ভারে ফরোয়ার্ড করে। RADIUS সার্ভারটি একটি ডিরেক্টরি সার্ভিসের বিপরীতে আইডেন্টিটি যাচাই করে এবং একটি Access-Accept বা Access-Reject মেসেজ পাঠায়। কেবল তখনই AP নেটওয়ার্ক অ্যাক্সেস মঞ্জুর করে।

এই ত্রিপক্ষীয় মডেল - supplicant, authenticator, authentication server - হলো এন্টারপ্রাইজ ওয়্যারলেস সিকিউরিটির মূল ভিত্তি এবং এটি IEEE 802.1X-এ সংজ্ঞায়িত করা হয়েছে। এটি চালু হওয়ার পর থেকে মৌলিকভাবে কোনো পরিবর্তন হয়নি। যা পরিবর্তিত হয়েছে তা হলো RADIUS সার্ভারটি কোথায় থাকে এবং এটি কীভাবে আপনার ডিরেক্টরির সাথে যোগাযোগ করে।

architecture_overview.png

ক্লাউড-নেটিভ RADIUS আর্কিটেকচার

একটি ক্লাউড-নেটিভ RADIUS আর্কিটেকচার অন-প্রেমিস NPS বা FreeRADIUS সার্ভারের প্রয়োজনীয়তা দূর করে। একটি থার্ড-পার্টি ক্লাউড RADIUS প্রোভাইডার সরাসরি Microsoft Graph API-এর মাধ্যমে Microsoft Entra ID-এর সাথে অথবা Google Secure LDAP বা SAML/OAuth-এর মাধ্যমে Google Workspace-এর সাথে একীভূত হয়। অথেন্টিকেশন সম্পূর্ণভাবে ক্লাউডে সম্পন্ন হয়। এটি জিরো-ট্রাস্ট নেটওয়ার্ক অ্যাক্সেস নীতির সাথে সামঞ্জস্যপূর্ণ এবং অপারেশনাল ওভারহেড উল্লেখযোগ্যভাবে হ্রাস করে।

নিচের টেবিলটি দুটি প্রাথমিক আর্কিটেকচারাল পদ্ধতির তুলনা করে:

দিক হাইব্রিড অন-প্রেমিস (NPS) ক্লাউড-নেটিভ (RADIUSaaS)
ইনফ্রাস্ট্রাকচার Windows Server VM বা বেয়ার মেটাল প্রয়োজন কোনো অন-প্রেমিস সার্ভার নেই
আইডেন্টিটি সোর্স LDAP/Kerberos-এর মাধ্যমে AD DS API-এর মাধ্যমে Entra ID বা Google Workspace
সার্টিফিকেট অথরিটি অন-প্রেমিস ADCS + Intune Connector ভেন্ডর বা Microsoft থেকে ক্লাউড PKI
উচ্চ প্রাপ্যতা (High availability) ম্যানুয়াল HA এবং লোড ব্যালেন্সিং প্রোভাইডার দ্বারা অটো-স্কেলড
সেটআপের সময় কয়েক দিন থেকে কয়েক সপ্তাহ কয়েক ঘণ্টা
যার জন্য সেরা হাইব্রিড AD, লেগাসি ডিভাইস ক্লাউড-ফার্স্ট, MDM-পরিচালিত প্রতিষ্ঠান
অপারেশনাল জটিলতা প্রাথমিক এবং চলমান অবস্থায় তুলনামূলক বেশি কম অপারেশনাল ওভারহেড

comparison_chart.png

EAP-TLS বনাম PEAP-MSCHAPv2: গুরুত্বপূর্ণ সিদ্ধান্ত

EAP পদ্ধতির নির্বাচন হলো এই ডেপ্লয়মেন্টের একক সবচেয়ে গুরুত্বপূর্ণ নিরাপত্তা সংক্রান্ত সিদ্ধান্ত। PEAP-MSCHAPv2 ব্যবহারকারীদের তাদের ডোমেন ক্রেডেনশিয়াল ইনপুট করার ওপর নির্ভর করে। এটি ক্রেডেনশিয়াল চুরি এবং ম্যান-ইন-দ্য-মিডল অ্যাটাকের প্রতি সংবেদনশীল। যদি একটি ক্লায়েন্ট ডিভাইস কঠোরভাবে RADIUS সার্ভার সার্টিফিকেট যাচাই না করে - এবং অনেকেই ডিফল্টভাবে তা করে না - তবে একজন আক্রমণকারী আপনার SSID সহ একটি রোগ (rogue) অ্যাক্সেস পয়েন্ট স্থাপন করতে পারে, EAP হ্যান্ডশেক ইন্টারসেপ্ট করতে পারে এবং ক্রেডেনশিয়ালগুলো হাতিয়ে নিতে পারে। এটি একটি Evil Twin আক্রমণ এবং এটি সুপরিচিত।

EAP-TLS (Transport Layer Security) পারস্পরিক অথেন্টিকেশনের জন্য ক্লায়েন্ট ডিভাইসে ইনস্টল করা ডিজিটাল সার্টিফিকেট ব্যবহার করে। ক্লায়েন্ট এবং সার্ভার উভয়ই ক্রিপ্টোগ্রাফিকভাবে তাদের আইডেন্টিটি প্রমাণ করে। এখানে টাইপ করার বা চুরি হওয়ার মতো কোনো পাসওয়ার্ড নেই। একটি Microsoft এনভায়রনমেন্টে, SCEP (Simple Certificate Enrollment Protocol) বা PKCS প্রোফাইল ব্যবহার করে Microsoft Intune-এর মাধ্যমে সার্টিফিকেটগুলো ব্যাকগ্রাউন্ডে স্বয়ংক্রিয়ভাবে ডেপ্লয় হয়। এটি সমস্ত নতুন ডেপ্লয়মেন্টের জন্য প্রস্তাবিত পথ এবং PCI-DSS v4.0 (শক্তিশালী অথেন্টিকেশনের ওপর রিকোয়ারমেন্ট ৮.৩) এবং GDPR ডেটা সুরক্ষা বাধ্যবাধকতাগুলো মেনে চলার জন্য অপরিহার্য।

Google Workspace: আর্কিটেকচারাল পার্থক্য

RADIUS একীকরণের ক্ষেত্রে Microsoft Entra ID এবং Google Workspace একটি গুরুত্বপূর্ণ উপায়ে ভিন্ন। Microsoft NPS নেটিভভাবে Active Directory-এর সাথে একীভূত হয় এবং ক্লাউড RADIUS প্রোভাইডাররা Microsoft Graph API-এর মাধ্যমে Entra ID-এর সাথে সংযোগ স্থাপন করে। তবে, Google কোনো নেটিভ RADIUS সার্ভিস অফার করে না। আপনার সবসময় একটি মধ্যস্থতাকারীর প্রয়োজন হবে।

Google Secure LDAP হলো প্রাথমিক একীকরণ পথ। Cloud Identity Premium এবং Google Workspace Enterprise সংস্করণে উপলব্ধ এই সার্ভিসটি আপনার ক্লাউড ডিরেক্টরিতে একটি ঐতিহ্যবাহী LDAP ইন্টারফেস প্রদান করে। আপনার ক্লাউড RADIUS সার্ভারটি Google দ্বারা আপনার জন্য জেনারেট করা ক্লায়েন্ট সার্টিফিকেট ব্যবহার করে পোর্ট ৬৩৬-এ ldap.google.com-এর সাথে সংযোগ স্থাপন করে। সেই পয়েন্ট থেকে, RADIUS সার্ভারটি ক্রেডেনশিয়াল বা গ্রুপ মেম্বারশিপ যাচাই করতে Google-এর ডিরেক্টরিতে কোয়েরি পাঠায়, ঠিক যেভাবে এটি একটি অন-প্রেমিস Active Directory-তে কোয়েরি পাঠাত।

একটি বিকল্প পথ SAML-ভিত্তিক একীকরণ ব্যবহার করে, যেখানে ক্লাউড RADIUS প্রোভাইডার Google Admin Console-এ একটি SAML অ্যাপ্লিকেশন হিসেবে নিবন্ধিত হয় এবং রিয়েল টাইমে ব্যবহারকারীর আইডেন্টিটি এবং গ্রুপ মেম্বারশিপ যাচাই করতে অথেন্টিকেশনের সময় একটি OAuth লুকআপ সম্পন্ন করে।


ইমপ্লিমেন্টেশন গাইড

EAP-TLS-এর সাথে RADIUSaaS ইমপ্লিমেন্ট করার জন্য আইডেন্টিটি, ডিভাইস ম্যানেজমেন্ট এবং নেটওয়ার্ক ইনফ্রাস্ট্রাকচারের মধ্যে সমন্বয় প্রয়োজন। নিচের পাঁচ-ধাপের পদ্ধতিটি Microsoft Entra ID এবং Google Workspace উভয় এনভায়রনমেন্টের জন্যই প্রযোজ্য।

ধাপ ১: আইডেন্টিটি এবং ডিভাইস ম্যানেজমেন্ট ইনফ্রাস্ট্রাকচার প্রস্তুত করা

Microsoft Entra ID-এর জন্য: আপনার টেন্যান্টে Microsoft 365 E3/E5 বা Enterprise Mobility + Security (EMS) E3/E5 লাইসেন্সিং রয়েছে কিনা তা যাচাই করুন। এর মধ্যে Microsoft Intune এবং Conditional Access অন্তর্ভুক্ত রয়েছে। Intune ছাড়া, স্বয়ংক্রিয় সার্টিফিকেট ডেপ্লয়মেন্ট সম্ভব নয়।

Google Workspace-এর জন্য: Google Secure LDAP অ্যাক্সেস করতে আপনার কাছে Cloud Identity Premium বা Google Workspace Enterprise রয়েছে কিনা তা নিশ্চিত করুন। আপনি যদি ম্যানেজড Chromebook-এ EAP-TLS ব্যবহার করার পরিকল্পনা করেন, তবে নিশ্চিত করুন যে Google Admin Console ডিভাইস সার্টিফিকেট ম্যানেজ করার জন্য কনফিগার করা হয়েছে।

আপনার Public Key Infrastructure (PKI) প্রতিষ্ঠা করুন। নতুন ডেপ্লয়মেন্টের জন্য, আপনার ক্লাউড RADIUS ভেন্ডর দ্বারা সরবরাহকৃত একটি ক্লাউড-নেটিভ PKI ব্যবহারের জোরালো সুপারিশ করা হচ্ছে। বিকল্পগুলোর মধ্যে রয়েছে Microsoft Cloud PKI (যা Intune Suite লাইসেন্সিংয়ের সাথে উপলব্ধ) অথবা Microsoft Intune Certificate Connector-এর মাধ্যমে সংযুক্ত একটি বিদ্যমান অন-প্রেমিস ADCS ডেপ্লয়মেন্ট।

ধাপ ২: সার্টিফিকেট ডেপ্লয়মেন্ট কনফিগার করা

Microsoft Intune পথ: Intune অ্যাডমিন সেন্টারে, একটি Trusted Certificate কনফিগারেশন প্রোফাইল তৈরি করুন। Root CA সার্টিফিকেটটি আপলোড করুন এবং এটি আপনার টার্গেট ডিভাইস গ্রুপগুলোতে ডেপ্লয় করুন। এটি নিশ্চিত করে যে ক্লায়েন্ট ডিভাইসগুলো TLS হ্যান্ডশেকের সময় RADIUS সার্ভার দ্বারা উপস্থাপিত সার্টিফিকেটটিকে বিশ্বাস করবে। এরপর, একটি SCEP Certificate প্রোফাইল তৈরি করুন। ইউজার-ভিত্তিক অথেন্টিকেশনের জন্য, Subject Name-টি CN={{UserPrincipalName}} সেট করুন। ডিভাইস-ভিত্তিক অথেন্টিকেশনের জন্য, CN={{DeviceName}} ব্যবহার করুন। Subject Alternative Name-এ User Principal Name বা ডিভাইস আইডি অন্তর্ভুক্ত করতে সেট করুন।

Google Admin Console পথ: Devices, তারপর Networks, তারপর Certificates-এ যান। আপনার Root CA আপলোড করুন। একটি সার্টিফিকেট ইস্যু করার মেকানিজম কনফিগার করুন - হয় একটি ক্লাউড PKI যা Google Workspace-এর সাথে SCEP একীকরণ সমর্থন করে, অথবা Google Cloud Certificate Connector যা একটি অন-প্রেমিস Microsoft Certificate Authority-তে অনুরোধগুলো প্রক্সি করে। Root CA এবং ক্লায়েন্ট সার্টিফিকেট প্রোফাইলগুলো উপযুক্ত Organisational Units-এ ডেপ্লয় করুন।

ধাপ ৩: ক্লাউড RADIUS একীকরণ কনফিগার করা

আপনার ডিরেক্টরি টেন্যান্টে আপনার ক্লাউড RADIUS প্রোভাইডারকে প্রয়োজনীয় API পারমিশন দিন। Entra ID-এর জন্য, Microsoft Graph API-এর মাধ্যমে অন্তত User.Read.All এবং GroupMember.Read.All প্রয়োজন। কিছু প্রোভাইডারের ডিভাইস কমপ্লায়েন্স চেকের জন্য Device.Read.All-এরও প্রয়োজন হয়। Secure LDAP-এর মাধ্যমে Google Workspace-এর জন্য, Google Admin Console থেকে ক্লায়েন্ট সার্টিফিকেট এবং কি (key) ডাউনলোড করুন এবং সেগুলো RADIUS সার্ভিসে ইনস্টল করুন।

ক্লাউড RADIUS ম্যানেজমেন্ট পোর্টালের মধ্যে আপনার অথেন্টিকেশন পলিসিগুলো সংজ্ঞায়িত করুন। একটি কর্পোরেট এনভায়রনমেন্টের জন্য একটি সুগঠিত পলিসি হলো: "যদি সার্টিফিকেটটি [Trusted CA] দ্বারা ইস্যু করা হয় এবং ব্যবহারকারী [Corporate-WiFi-Users] গ্রুপের সদস্য হন এবং ডিভাইসটি Intune-এ Compliant হিসেবে চিহ্নিত থাকে, তবে অ্যাক্সেসের অনুমতি দিন।" এটি একই সাথে আইডেন্টিটি, গ্রুপ মেম্বারশিপ এবং ডিভাইসের সুস্থতা নিশ্চিত করে।

ধাপ ৪: ওয়্যারলেস ইনফ্রাস্ট্রাকচার কনফিগার করা

আপনার ওয়্যারলেস LAN কন্ট্রোলার বা ক্লাউড ম্যানেজমেন্ট ড্যাশবোর্ডে - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, বা Fortinet - ক্লাউড RADIUS সার্ভারের IP অ্যাড্রেস এবং শেয়ার্ড সিক্রেটগুলো RADIUS অথেন্টিকেশন সার্ভার হিসেবে যোগ করুন। রিডানডেন্সির জন্য প্রাইমারি এবং সেকেন্ডারি সার্ভার কনফিগার করুন। ক্লাউড রাউন্ড-ট্রিপ ল্যাটেন্সি সামঞ্জস্য করতে RADIUS টাইমআউট ন্যূনতম পাঁচ সেকেন্ড সেট করুন।

WPA2-Enterprise বা WPA3-Enterprise-এর জন্য কনফিগার করা একটি নতুন SSID তৈরি করুন। Hospitality ডেপ্লয়মেন্টের জন্য, নিশ্চিত করুন যে কর্পোরেট SSID-টি যেকোনো Guest WiFi নেটওয়ার্ক থেকে একটি পৃথক VLAN-এ রয়েছে। Retail এনভায়রনমেন্টের জন্য, শুধুমাত্র ব্যাক-অফ-হাউস এলাকায় কর্পোরেট SSID ডেপ্লয় করার কথা বিবেচনা করুন।

ধাপ ৫: MDM-এর মাধ্যমে WiFi প্রোফাইল ডেপ্লয় করা

Microsoft Intune: একটি WiFi কনফিগারেশন প্রোফাইল তৈরি করুন। আপনার ইনফ্রাস্ট্রাকচার কনফিগারেশনের সাথে হুবহু মিল রেখে SSID সেট করুন। WPA2-Enterprise বা WPA3-Enterprise নির্বাচন করুন। EAP সেটিংসের অধীনে, EAP-TLS নির্বাচন করুন। SCEP সার্টিফিকেট প্রোফাইলটিকে ক্লায়েন্ট সার্টিফিকেট হিসেবে লিঙ্ক করুন এবং Trusted Root CA প্রোফাইলটি নির্দিষ্ট করুন। এই WiFi প্রোফাইলটি সেই একই ডিভাইস গ্রুপগুলোতে অ্যাসাইন করুন যেগুলো সার্টিফিকেট প্রোফাইলগুলো পেয়েছে। ডিভাইসগুলো তাদের পরবর্তী Intune সিঙ্কের সময় ব্যাকগ্রাউন্ডে স্বয়ংক্রিয়ভাবে সার্টিফিকেট এবং WiFi কনফিগারেশন পেয়ে যাবে।

Google Admin Console: Devices, তারপর Networks, তারপর Wi-Fi-এ যান। একটি নতুন WiFi নেটওয়ার্ক প্রোফাইল তৈরি করুন। SSID সেট করুন, WPA3-Enterprise নির্বাচন করুন, EAP-TLS বেছে নিন এবং ডিভাইসে বিশ্বস্ত Root CA সার্টিফিকেটটি পুশ করুন। এই প্রোফাইলটি আপনার Organisational Units-এ প্রয়োগ করুন। Chromebook-গুলো ব্যাকগ্রাউন্ডে স্বয়ংক্রিয়ভাবে এবং সুরক্ষিতভাবে সংযুক্ত হবে।


সেরা অনুশীলনগুলো

সমস্ত নতুন ডেপ্লয়মেন্ট জুড়ে EAP-TLS বাধ্যতামূলক করুন। PEAP-MSCHAPv2 ব্যবহার করে নতুন নেটওয়ার্ক ডেপ্লয় করবেন না। এর নিরাপত্তা ঝুঁকিগুলো সুপরিচিত এবং আধুনিক MDM টুলের সাহায্যে মাইগ্রেশনের পথটি অত্যন্ত সহজ।

কঠোর সার্ভার সার্টিফিকেট যাচাইকরণ কার্যকর করুন। আপনি যদি লেগাসি ডিভাইসের জন্য PEAP ব্যবহার করতে বাধ্য হন, তবে RADIUS সার্ভারের সার্টিফিকেট যাচাই করার জন্য ডিভাইসগুলো কনফিগার করুন। Intune WiFi প্রোফাইল এবং Google Admin Console WiFi প্রোফাইলে সার্ভার যাচাইকরণের জন্য বিশ্বস্ত CA নির্দিষ্ট করার একটি ফিল্ড রয়েছে। এটি খালি রাখবেন না। এই একটিমাত্র কনফিগারেশন সিদ্ধান্তই একটি সুরক্ষিত ডেপ্লয়মেন্ট এবং একটি ঝুঁকিপূর্ণ ডেপ্লয়মেন্টের মধ্যে পার্থক্য গড়ে দেয়।

ডাইনামিক VLAN অ্যাসাইনমেন্টের মাধ্যমে আপনার নেটওয়ার্ককে বিভক্ত (segment) করুন। Entra ID বা Google Workspace-এ ব্যবহারকারীর গ্রুপ মেম্বারশিপ পরীক্ষা করতে আপনার RADIUS সার্ভার ব্যবহার করুন এবং ডাইনামিক ওয়ান উপায়ে তাদের বিভিন্ন VLAN-এ অ্যাসাইন করুন। RADIUS সার্ভারটি অ্যাক্সেস পয়েন্টে Tunnel-Private-Group-Id অ্যাট্রিবিউট ফেরত পাঠায়, যা ক্লায়েন্টকে সঠিক VLAN-এ স্থাপন করে। এটি কোনো অনুপ্রবেশের ক্ষেত্রে ল্যাটারাল মুভমেন্ট সীমিত করে এবং PCI-DSS নেটওয়ার্ক সেগমেন্টেশন প্রয়োজনীয়তাগুলো সমর্থন করে।

কর্পোরেট এবং গেস্ট অথেন্টিকেশন আলাদা করুন। কর্পোরেট-পরিচালিত ডিভাইসের জন্য EAP-TLS ব্যবহার করুন। BYOD এবং গেস্ট ডিভাইসের জন্য SSO সহ একটি ক্যাপটিভ পোর্টাল ব্যবহার করুন। আনম্যানেজড ডিভাইসে ম্যানুয়ালি EAP-TLS কনফিগার করার চেষ্টা করলে অতিরিক্ত সাপোর্ট ওভারহেড তৈরি হয়। Purple-এর Guest WiFi প্ল্যাটফর্ম গেস্ট অনবোর্ডিং আলাদাভাবে পরিচালনা করে, যা কর্মী এবং ভিজিটর ট্রাফিকের মধ্যে একটি স্পষ্ট পার্থক্য বজায় রাখে।

প্রোঅ্যাক্টিভভাবে সার্টিফিকেটের মেয়াদ শেষ হওয়া মনিটর করুন। সার্টিফিকেটের মেয়াদ শেষ হওয়ার ৯০ দিন, ৩০ দিন এবং ৭ দিন আগে মনিটরিং এবং অ্যালার্ট সেট আপ করুন। যদি আপনার RADIUS সার্ভার সার্টিফিকেটের মেয়াদ শেষ হয়ে যায়, তবে সমস্ত ডিভাইস একই সাথে সংযোগ হারিয়ে ফেলবে। যেখানে আপনার PKI এটি সমর্থন করে সেখানে স্বয়ংক্রিয় রিনিউয়াল চালু করুন।

RADIUS টাইমআউট সেটিংস পরীক্ষা করুন। ক্লাউড RADIUS এমন নেটওয়ার্ক রাউন্ড-ট্রিপ ল্যাটেন্সি তৈরি করে যা অন-প্রেমিস NPS করে না। আপনার অ্যাক্সেস পয়েন্টগুলোতে RADIUS টাইমআউট অন্তত পাঁচ সেকেন্ড সেট করুন। দুই সেকেন্ডের টাইমআউট - যা ডিফল্ট কনফিগারেশনে সাধারণ - মাঝে মাঝে অথেন্টিকেশন ব্যর্থতার কারণ হতে পারে।


ট্রাবলশুটিং এবং ঝুঁকি প্রশমন

ব্লকড ফায়ারওয়াল পোর্ট হলো প্রাথমিক ডেপ্লয়মেন্ট ব্যর্থতার প্রধান কারণ। RADIUS অথেন্টিকেশনের জন্য আপনার ওয়্যারলেস ইনফ্রাস্ট্রাকচার থেকে ক্লাউড RADIUS সার্ভিসে আউটবাউন্ড UDP পোর্ট ১৮১২ প্রয়োজন। RADIUS অ্যাকাউন্টিংয়ের জন্য UDP পোর্ট ১৮১৩ প্রয়োজন। অন্য যেকোনো ট্রাবলশুটিংয়ের আগে এগুলো খোলা আছে কিনা তা যাচাই করুন।

সার্টিফিকেট যাচাইকরণ ব্যর্থতা কোনো স্পষ্ট কারণ ছাড়াই অথেন্টিকেশন রিজেকশন হিসেবে দেখা দেয়। ক্রমানুসারে নিচের বিষয়গুলো পরীক্ষা করুন: ক্লায়েন্ট এবং RADIUS সার্ভার উভয়েরই সার্টিফিকেটের মেয়াদ; ক্লায়েন্ট ডিভাইস এবং RADIUS সার্ভারের মধ্যে ক্লক স্কিউ (EAP-TLS সঠিক সময় নির্ধারণের ওপর নির্ভর করে); এবং MDM-এর মাধ্যমে ডিভাইসে Root CA সার্টিফিকেট সফলভাবে ডেপ্লয় করা হয়েছে কিনা।

গ্রুপ মেম্বারশিপ কার্যকর না হওয়া একটি সাধারণ সমস্যা যখন RADIUS পলিসিগুলো Entra ID বা Google Workspace গ্রুপগুলোকে রেফারেন্স করে। যাচাই করুন যে ক্লাউড RADIUS প্রোভাইডারের গ্রুপ মেম্বারশিপ পড়ার জন্য সঠিক API পারমিশন রয়েছে। Entra ID-তে, নিশ্চিত করুন যে সার্ভিস প্রিন্সিপালের GroupMember.Read.All রয়েছে। Google Workspace-এ, নিশ্চিত করুন যে Secure LDAP ক্লায়েন্টের গ্রুপ তথ্য পড়ার পারমিশন রয়েছে।

VLAN অ্যাসাইনমেন্ট কাজ না করা সাধারণত RADIUS অ্যাট্রিবিউট মান এবং ওয়্যারলেস ইনফ্রাস্ট্রাকচারে কনফিগার করা VLAN ID-গুলোর মধ্যে অমিল নির্দেশ করে। নিশ্চিত করুন যে Tunnel-Type VLAN (মান ১৩) সেট করা আছে, Tunnel-Medium-Type ৮০২ (মান ৬) সেট করা আছে এবং Tunnel-Private-Group-Id সুইচ বা কন্ট্রোলারে কনফিগার করা VLAN ID-র সাথে মিলছে।

BYOD ডিভাইসে EAP-TLS ব্যর্থ হওয়া সাধারণত নির্দেশ করে যে ক্লায়েন্ট সার্টিফিকেট সফলভাবে ডেপ্লয় করা হয়নি। Intune-পরিচালিত ডিভাইসের জন্য, Intune অ্যাডমিন সেন্টারে ডিভাইসের সার্টিফিকেট স্টোর পরীক্ষা করুন। Google-পরিচালিত Chromebook-এর জন্য, যাচাই করুন যে সার্টিফিকেট প্রোফাইলটি সঠিক Organisational Unit-এ অ্যাসাইন করা হয়েছে এবং ডিভাইসটি সম্প্রতি সিঙ্ক হয়েছে।


ROI এবং ব্যবসায়িক প্রভাব

ক্লাউড RADIUS-এ স্থানান্তরিত হওয়া পরিমাপযোগ্য অপারেশনাল সাশ্রয় প্রদান করে। অন-প্রেমিস RADIUS-এর জন্য উচ্চ প্রাপ্যতা (high availability), চলমান OS প্যাচিং, সার্টিফিকেট ম্যানেজমেন্ট এবং বিশেষজ্ঞ ইঞ্জিনিয়ারের সময়ের জন্য অন্তত দুটি সার্ভারের প্রয়োজন হয়। এক বছরে RADIUS রক্ষণাবেক্ষণে একজন ইঞ্জিনিয়ারের ব্যয় করা সময় সাধারণত একটি ক্লাউড RADIUS সাবস্ক্রিপশনের বার্ষিক খরচের চেয়ে বেশি হয়।

ব্যবসায়িক সুবিধা কেবল খরচ কমানোর মধ্যেই সীমাবদ্ধ নয়। ভেরিফাইড ক্লাউড আইডেন্টিটির সাথে নেটওয়ার্ক অ্যাক্সেস যুক্ত করার মাধ্যমে আপনি যা পাবেন:

তাত্ক্ষণিক অফবোর্ডিং। Entra ID বা Google Workspace-এ একজন ব্যবহারকারীকে নিষ্ক্রিয় করলে সমস্ত সাইটে অবিলম্বে তাদের নেটওয়ার্ক অ্যাক্সেস বাতিল হয়ে যায়। কোনো বিলম্ব নেই, কোনো ম্যানুয়াল প্রক্রিয়া নেই এবং কোনো প্রাক্তন কর্মচারীর WiFi অ্যাক্সেস বজায় রাখার কোনো ঝুঁকি নেই। এটি সরাসরি ডেটা অ্যাক্সেস অধিকার সংক্রান্ত GDPR বাধ্যবাধকতাগুলোকে সমর্থন করে।

সমৃদ্ধ অ্যানালিটিক্স। যখন নেটওয়ার্ক অ্যাক্সেস অথেন্টিকেটেড আইডেন্টিটির সাথে যুক্ত থাকে, তখন Purple-এর WiFi Analytics -এর মতো প্ল্যাটফর্মগুলো স্পেস ইউটিলাইজেশন এবং ভিজিটর জার্নির ওপর আরও সমৃদ্ধ ডেটা প্রদান করে। আপনি বেনামী MAC অ্যাড্রেস থেকে নামসহ অথেন্টিকেটেড ব্যবহারকারীতে স্থানান্তরিত হন, যা অপারেশন এবং মার্কেটিং টিমের কাছে উপলব্ধ ইনসাইটের গুণমানকে আমূল পরিবর্তন করে।

কমপ্লায়েন্সের প্রমাণ। EAP-TLS অথেন্টিকেশন বিস্তারিত অ্যাক্সেস লগ তৈরি করে - কে সংযুক্ত হয়েছে, কোন ডিভাইস থেকে, কোন লোকেশনে এবং কোন সময়ে। এই অডিট ট্রেইলটি PCI-DSS রিকোয়ারমেন্ট ১০ (লগিং এবং মনিটরিং) এবং GDPR জবাবদিহিতার বাধ্যবাধকতাগুলোকে সমর্থন করে।

মাল্টি-সাইট ধারাবাহিকতা। একটি একক ক্লাউড RADIUS সার্ভিস একটি ড্যাশবোর্ড থেকে পরিচালিত সামঞ্জস্যপূর্ণ পলিসির মাধ্যমে আপনার সমস্ত সাইটকে অথেন্টিকেট করে। একটি নতুন হোটেল, স্টোর বা ভেন্যু যুক্ত করার অর্থ হলো এর অ্যাক্সেস পয়েন্টগুলোকে RADIUS কনফিগারেশনে যুক্ত করা - অন্য কোনো সার্ভার পাঠানো এবং কনফিগার করা নয়। বড় এস্টেট পরিচালনাকারী প্রতিষ্ঠানগুলোর জন্য এটি একটি উল্লেখযোগ্য অপারেশনাল সুবিধা।

Transport অপারেটর এবং Healthcare ভেন্যুগুলোর জন্য যেখানে নেটওয়ার্ক আপটাইম অপারেশনালভাবে অত্যন্ত গুরুত্বপূর্ণ, সেখানে ক্লাউড RADIUS প্রোভাইডাররা সাধারণত মাল্টি-রিজিয়ন ফেইলওভার সহ ৯৯.৯৯৯% আপটাইম SLA অফার করে। Purple ৮০,০০০+ লাইভ ভেন্যু জুড়ে ৯৯.৯৯৯% আপটাইমে কাজ করে, যেখানে ২০২৪ সালে ৪৪০ মিলিয়ন লগইন প্রসেস করা হয়েছে (Purple ইন্টারনাল ডেটা, ২০২৪)।

সংশ্লিষ্ট বিষয়ে আরও পড়ার জন্য, WAN Computer Definition: A Practical Guide for 2026 এবং World WiFi Day 2026: How Your Venue Can Help Bridge the Digital Divide দেখুন।

মূল সংজ্ঞাসমূহ

RADIUS (Remote Authentication Dial-In User Service)

RFC 2865-এ সংজ্ঞায়িত একটি নেটওয়ার্কিং প্রোটোকল যা একটি নেটওয়ার্ক সার্ভিসের সাথে সংযুক্ত ব্যবহারকারীদের জন্য সেন্ট্রালাইজড অথেন্টিকেশন, অথরাইজেশন এবং অ্যাকাউন্টিং (AAA) ম্যানেজমেন্ট প্রদান করে। RADIUS সার্ভারটি আপনার অ্যাক্সেস পয়েন্ট এবং আপনার আইডেন্টিটি ডিরেক্টরির মধ্যে সিদ্ধান্ত নেওয়ার ইঞ্জিন হিসেবে কাজ করে।

প্রতিটি এন্টারপ্রাইজ WPA2-Enterprise বা WPA3-Enterprise WiFi নেটওয়ার্ক একটি RADIUS সার্ভারের ওপর নির্ভর করে। এটি ছাড়া, IEEE 802.1X অথেন্টিকেশন কাজ করে না।

RADIUS as a Service (RADIUSaaS)

একটি ক্লাউড-হোস্টেড RADIUS ইমপ্লিমেন্টেশন যা একটি ম্যানেজড সার্ভিস হিসেবে সরবরাহ করা হয়। প্রোভাইডার ইনফ্রাস্ট্রাকচার, প্যাচিং, উচ্চ প্রাপ্যতা (high availability) এবং আইডেন্টিটি প্রোভাইডার একীকরণ রক্ষণাবেক্ষণ করে। আপনি অথেন্টিকেশন পলিসি কনফিগার করেন এবং আপনার অ্যাক্সেস পয়েন্টগুলোকে ক্লাউড RADIUS IP-গুলোর দিকে নির্দেশ করেন।

RADIUSaaS অন-প্রেমিস NPS বা FreeRADIUS সার্ভারের প্রয়োজনীয়তা দূর করে, যা সংশ্লিষ্ট হার্ডওয়্যার, OS প্যাচিং এবং বিশেষজ্ঞ রক্ষণাবেক্ষণের ওভারহেড দূর করে।

IEEE 802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের জন্য একটি IEEE স্ট্যান্ডার্ড। এটি ত্রিপক্ষীয় অথেন্টিকেশন মডেলকে সংজ্ঞায়িত করে: supplicant (ক্লায়েন্ট ডিভাইস), authenticator (অ্যাক্সেস পয়েন্ট বা সুইচ) এবং authentication server (RADIUS সার্ভার)। RADIUS সার্ভার অ্যাক্সেস মঞ্জুর না করা পর্যন্ত authenticator সমস্ত ট্রাফিক ব্লক করে রাখে।

এন্টারপ্রাইজ WiFi অথেন্টিকেশনের মূল ভিত্তিগত স্ট্যান্ডার্ড। WPA2-Enterprise এবং WPA3-Enterprise উভয়ই 802.1X-এর ওপর নির্ভর করে।

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

RFC 5216-এ সংজ্ঞায়িত একটি অথেন্টিকেশন পদ্ধতি যা পারস্পরিক অথেন্টিকেশনের জন্য RADIUS সার্ভার এবং ক্লায়েন্ট ডিভাইস উভয় ক্ষেত্রেই ডিজিটাল সার্টিফিকেট ব্যবহার করে। কোনো পক্ষই পাসওয়ার্ড পাঠায় না। ক্লায়েন্ট তার সার্টিফিকেট উপস্থাপন করে; সার্ভার রিয়েল টাইমে ডিরেক্টরির বিপরীতে এটি যাচাই করে।

এন্টারপ্রাইজ WiFi সিকিউরিটির গোল্ড স্ট্যান্ডার্ড। এটি ক্রেডেনশিয়াল চুরি, ফিশিং এবং পাসওয়ার্ড-সংক্রান্ত হেল্পডেস্ক ওভারহেড দূর করে। কার্ডহোল্ডার ডেটা নেটওয়ার্কে PCI-DSS কমপ্লায়েন্সের জন্য প্রয়োজনীয়।

PEAP-MSCHAPv2 (Protected EAP - Microsoft Challenge Handshake Authentication Protocol v2)

একটি অথেন্টিকেশন পদ্ধতি যা একটি এনক্রিপ্ট করা TLS টানেল তৈরি করে এবং তারপর তার মধ্য দিয়ে ব্যবহারকারীর ইউজারনেম এবং পাসওয়ার্ড পাঠায়। ক্লায়েন্ট যদি কঠোরভাবে RADIUS সার্ভার সার্টিফিকেট যাচাই না করে, তবে এটি Evil Twin আক্রমণের প্রতি সংবেদনশীল।

এন্টারপ্রাইজ WiFi-এর জন্য লেগাসি ডিফল্ট। এখনও ব্যাপকভাবে ডেপ্লয় করা হয় তবে যেখানে সম্ভব সমস্ত নতুন এবং বিদ্যমান ডেপ্লয়মেন্টে EAP-TLS-এ মাইগ্রেট করা উচিত।

Microsoft Entra ID

Microsoft-এর ক্লাউড-ভিত্তিক আইডেন্টিটি এবং অ্যাক্সেস ম্যানেজমেন্ট সার্ভিস, যা আগে Azure Active Directory (Azure AD) নামে পরিচিত ছিল। এটি ব্যবহারকারীর আইডেন্টিটি, গ্রুপ মেম্বারশিপ, ডিভাইস কমপ্লায়েন্স এবং Conditional Access পলিসিগুলো পরিচালনা করে।

Microsoft-কেন্দ্রিক এনভায়রনমেন্টে ক্লাউড RADIUS-এর জন্য প্রাথমিক আইডেন্টিটি সোর্স। ক্লাউড RADIUS প্রোভাইডাররা Microsoft Graph API-এর মাধ্যমে Entra ID-এর সাথে সংযোগ স্থাপন করে।

Google Secure LDAP

Cloud Identity Premium এবং Google Workspace Enterprise সংস্করণে উপলব্ধ একটি ম্যানেজড সার্ভিস যা Google-এর ক্লাউড ডিরেক্টরিতে একটি ঐতিহ্যবাহী LDAP ইন্টারফেস প্রদান করে। RADIUS সার্ভারগুলো ক্লায়েন্ট সার্টিফিকেট ব্যবহার করে পোর্ট ৬৩৬-এ ldap.google.com-এর সাথে সংযোগ স্থাপন করে।

একটি ক্লাউড RADIUS সার্ভারকে Google Workspace-এর সাথে সংযুক্ত করার প্রাথমিক একীকরণ পথ। Google কোনো নেটিভ RADIUS সার্ভিস অফার করে না, তাই Secure LDAP সেতু হিসেবে কাজ করে।

PKI (Public Key Infrastructure)

ডিজিটাল সার্টিফিকেট তৈরি, পরিচালনা, বিতরণ, ব্যবহার, সংরক্ষণ এবং বাতিল করার জন্য প্রয়োজনীয় রোল, পলিসি, হার্ডওয়্যার, সফটওয়্যার এবং পদ্ধতির সেট। EAP-TLS অথেন্টিকেশনে ব্যবহৃত ক্লায়েন্ট এবং সার্ভার সার্টিফিকেট ইস্যু করার জন্য একটি PKI প্রয়োজন।

RADIUS ভেন্ডর বা Microsoft (Cloud PKI) থেকে ক্লাউড-নেটিভ PKI বিকল্পগুলো অন-প্রেমিস Active Directory Certificate Services (ADCS)-এর প্রয়োজনীয়তা দূর করে।

SCEP (Simple Certificate Enrollment Protocol)

একটি প্রোটোকল যা ডিভাইসগুলোকে একটি Certificate Authority থেকে স্বয়ংক্রিয়ভাবে ডিজিটাল সার্টিফিকেটের অনুরোধ করতে এবং তা গ্রহণ করতে সক্ষম করে। ব্যবহারকারীর কোনো ইন্টারঅ্যাকশন ছাড়াই ম্যানেজড ডিভাইসে ক্লায়েন্ট সার্টিফিকেট ডেপ্লয় করতে Microsoft Intune এবং Google Admin Console দ্বারা ব্যবহৃত হয়।

Intune-এ SCEP প্রোফাইলগুলো হলো এমন একটি মেকানিজম যার মাধ্যমে কর্পোরেট ডিভাইসগুলো EAP-TLS অথেন্টিকেশনের জন্য প্রয়োজনীয় ক্লায়েন্ট সার্টিফিকেটগুলো ব্যাকগ্রাউন্ডে স্বয়ংক্রিয়ভাবে পেয়ে যায়।

Dynamic VLAN assignment

একটি RADIUS ফিচার যা অথেন্টিকেটেড ব্যবহারকারীর ডিরেক্টরি গ্রুপ মেম্বারশিপের ওপর ভিত্তি করে অ্যাক্সেস পয়েন্টে VLAN অ্যাসাইনমেন্ট অ্যাট্রিবিউট (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-Id) ফেরত পাঠায়। AP ক্লায়েন্টকে স্বয়ংক্রিয়ভাবে নির্দিষ্ট VLAN-এ স্থাপন করে।

প্রতিটি ডিভাইসের জন্য ম্যানুয়াল VLAN কনফিগারেশন ছাড়াই সুনির্দিষ্ট নেটওয়ার্ক সেগমেন্টেশন সক্ষম করে। বিভিন্ন রোল বা বিভাগের কর্মীরা বিভিন্ন নেটওয়ার্ক সেগমেন্টে প্রবেশ করেন, যা ল্যাটারাল মুভমেন্ট সীমিত করে এবং PCI-DSS সেগমেন্টেশন প্রয়োজনীয়তাগুলোকে সমর্থন করে।

সমাধানকৃত উদাহরণসমূহ

একটি ২০০ রুমের হোটেল তাদের ব্যাক-অফ-হাউস স্টাফ নেটওয়ার্কটিকে একটি পুরোনো অন-প্রেমিস NPS সার্ভার থেকে একটি ক্লাউড-নেটিভ সল্যুশনে মাইগ্রেট করছে। হোটেলটি সম্প্রতি Microsoft Entra ID এবং Microsoft 365 E5-এ স্থানান্তরিত হয়েছে। স্টাফদের ডিভাইসগুলো হলো Intune দ্বারা পরিচালিত Windows ল্যাপটপ। ওয়্যারলেস ইনফ্রাস্ট্রাকচারটি হলো Cisco Meraki। হোটেলের কর্মীদের পাসওয়ার্ড প্রম্পট ছাড়াই স্বয়ংক্রিয়ভাবে সংযুক্ত হওয়া প্রয়োজন এবং কোনো কর্মী চাকরি ছেড়ে দিলে তাত্ক্ষণিকভাবে অ্যাক্সেস বাতিল করা প্রয়োজন।

Entra ID একীকরণের সাথে একটি ক্লাউড RADIUS সল্যুশন ডেপ্লয় করুন। ধাপ ১: Entra ID টেন্যান্টে ক্লাউড RADIUS প্রোভাইডারকে Microsoft Graph API পারমিশন (User.Read.All, GroupMember.Read.All, Device.Read.All) দিন। ধাপ ২: Intune-এ, ক্লাউড RADIUS Root CA সহ একটি Trusted Certificate প্রোফাইল তৈরি করুন এবং এটি 'All Corporate Devices' গ্রুপে ডেপ্লয় করুন। ধাপ ৩: Subject Name CN={{UserPrincipalName}} সহ একটি SCEP Certificate প্রোফাইল তৈরি করুন এবং এটি একই গ্রুপে ডেপ্লয় করুন। ধাপ ৪: ক্লাউড RADIUS অথেন্টিকেশন পলিসি কনফিগার করুন: যদি সার্টিফিকেটটি [Trusted CA] দ্বারা ইস্যু করা হয় এবং ব্যবহারকারী [Hotel-Staff-WiFi] Entra ID গ্রুপের সদস্য হন এবং ডিভাইসটি Intune-compliant হয়, তবে অ্যাক্সেসের অনুমতি দিন। ধাপ ৫: Cisco Meraki ড্যাশবোর্ডে, ব্যাক-অফ-হাউস SSID-এ ক্লাউড RADIUS প্রাইমারি এবং সেকেন্ডারি IP-গুলো RADIUS সার্ভার হিসেবে যোগ করুন। RADIUS টাইমআউট ৫ সেকেন্ড সেট করুন। ধাপ ৬: Intune-এ, ব্যাক-অফ-হাউস SSID-এর জন্য একটি WPA3-Enterprise WiFi প্রোফাইল তৈরি করুন, যেখানে EAP-TLS নির্দিষ্ট করুন এবং SCEP সার্টিফিকেট প্রোফাইলটি লিঙ্ক করুন। 'All Corporate Devices' গ্রুপে ডেপ্লয় করুন। ডিভাইসগুলো পরবর্তী Intune সিঙ্কের সময় ব্যাকগ্রাউন্ডে স্বয়ংক্রিয়ভাবে সার্টিফিকেট এবং WiFi প্রোফাইল পেয়ে যাবে এবং স্বয়ংক্রিয়ভাবে সংযুক্ত হবে। যখন কোনো কর্মী চলে যাবেন, তখন তাদের Entra ID অ্যাকাউন্ট নিষ্ক্রিয় করলে সমস্ত সাইটে অবিলম্বে নেটওয়ার্ক অ্যাক্সেস বাতিল হয়ে যাবে।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি অন-প্রেমিস NPS-এর ওপর নির্ভরতা সম্পূর্ণভাবে দূর করে। EAP-TLS ক্রেডেনশিয়াল-ভিত্তিক অথেন্টিকেশনের ফিশিং ভেক্টর দূর করে। Intune সার্টিফিকেটের লাইফসাইকেল ম্যানেজমেন্ট স্বয়ংক্রিয় করে, যা পূর্ববর্তী NPS ডেপ্লয়মেন্টে সার্টিফিকেটের মেয়াদ নবায়নে বিলম্ব ঘটার ম্যানুয়াল ওভারহেড দূর করে। Entra ID গ্রুপ পলিসির অর্থ হলো যখন HR কোনো অ্যাকাউন্ট নিষ্ক্রিয় করে, তখন রিয়েল টাইমে নেটওয়ার্ক অ্যাক্সেস বাতিল হয়ে যায় - কোনো ম্যানুয়াল RADIUS পলিসি আপডেটের প্রয়োজন হয় না। Cisco Meraki একীকরণ অত্যন্ত সহজ: ক্লাউড RADIUS হার্ডওয়্যার-নিরপেক্ষ এবং যেকোনো 802.1X-সক্ষম ইনফ্রাস্ট্রাকচারের সাথে কাজ করে।

৫০টি স্টোর বিশিষ্ট একটি রিটেল চেইন Google Workspace ব্যবহার করে এবং ৫০০টি Chromebook-এর একটি বহর পরিচালনা করে যা স্টোর অ্যাসোসিয়েটরা ইনভেন্টরি এবং পয়েন্ট-অফ-সেল অপারেশনের জন্য ব্যবহার করেন। তারা বর্তমানে স্টোর অপারেশন নেটওয়ার্কের জন্য একটি শেয়ার্ড WPA2 PSK ব্যবহার করে, যা ডিভাইস হারিয়ে গেলে বা চুরি হলে নিরাপত্তা ঝুঁকি তৈরি করে। তারা প্রতিটি স্টোরে লোকাল সার্ভার ডেপ্লয় না করেই 802.1X অথেন্টিকেশনে স্থানান্তরিত হতে চায়। তাদের ওয়্যারলেস ইনফ্রাস্ট্রাকচারটি হলো HPE Aruba।

Google Secure LDAP-এর মাধ্যমে Google Workspace একীকরণের সাথে একটি ক্লাউড RADIUS সল্যুশন ডেপ্লয় করুন। ধাপ ১: Google Admin Console-এ, Apps, তারপর LDAP-এ যান এবং ক্লাউড RADIUS সার্ভিসের জন্য একটি নতুন LDAP ক্লায়েন্ট যোগ করুন। ব্যবহারকারীর তথ্য এবং গ্রুপ মেম্বারশিপের জন্য রিড (read) পারমিশন কনফিগার করুন। জেনারেট করা ক্লায়েন্ট সার্টিফিকেট এবং কি (key) ডাউনলোড করুন। ধাপ ২: Google Secure LDAP ক্রেডেনশিয়াল দিয়ে ক্লাউড RADIUS সার্ভিসটি কনফিগার করুন। ধাপ ৩: Chromebook-গুলোতে সার্টিফিকেট ইস্যু করার জন্য একটি ক্লাউড PKI কনফিগার করুন। Google Admin Console-এ, Devices, তারপর Networks, তারপর Certificates-এ যান এবং Root CA আপলোড করুন। সার্টিফিকেট ইস্যুর প্রোফাইলটি কনফিগার করুন এবং এটি Store-Associates Organisational Unit-এ প্রয়োগ করুন। ধাপ ৪: Google Admin Console-এ, স্টোর অপারেশন SSID-এর জন্য একটি WPA3-Enterprise WiFi প্রোফাইল তৈরি করুন। EAP-TLS সেট করুন, Root CA লিঙ্ক করুন এবং Store-Associates OU-তে প্রয়োগ করুন। Chromebook-গুলো পরবর্তী Admin Console সিঙ্কের সময় সার্টিফিকেট এবং WiFi প্রোফাইল পেয়ে যাবে। ধাপ ৫: HPE Aruba Central-এ, WPA3-Enterprise সহ স্টোর অপারেশন SSID কনফিগার করুন এবং ক্লাউড RADIUS প্রাইমারি ও সেকেন্ডারি IP-গুলো যোগ করুন। RADIUS টাইমআউট ৫ সেকেন্ড সেট করুন। স্টোর অ্যাসোসিয়েটদের তাদের Google Workspace গ্রুপ মেম্বারশিপের ওপর ভিত্তি করে VLAN 20 (স্টোর অপারেশন)-এ স্থাপন করতে ডাইনামিক VLAN অ্যাসাইনমেন্ট কনফিগার করুন। যখন কোনো Chromebook হারিয়ে যাবে বা চুরি হবে, তখন এটিকে Store-Associates OU থেকে সরিয়ে দিলে অবিলম্বে এর নেটওয়ার্ক অ্যাক্সেস বাতিল হয়ে যাবে।

পরীক্ষকের মন্তব্য: এই ডেপ্লয়মেন্টটি শেয়ার্ড PSK-এর ঝুঁকি দূর করে। একটি শেয়ার্ড PSK সহ হারিয়ে যাওয়া বা চুরি হওয়া Chromebook একজন আক্রমণকারীকে সমস্ত ৫০টি স্টোরে PSK রোটেট না করা পর্যন্ত স্থায়ী নেটওয়ার্ক অ্যাক্সেস দেয়। EAP-TLS-এর মাধ্যমে, হারিয়ে যাওয়া ডিভাইসের সার্টিফিকেট অবিলম্বে বাতিল করা যেতে পারে। Google Secure LDAP একীকরণ হলো Google Workspace এনভায়রনমেন্টের জন্য সঠিক পথ - এটি একটি স্থিতিশীল, স্ট্যান্ডার্ড-ভিত্তিক ইন্টারফেস প্রদান করে যা ক্লাউড RADIUS সার্ভিস কোনো কাস্টম API একীকরণ ছাড়াই কোয়েরি করতে পারে। ডাইনামিক VLAN অ্যাসাইনমেন্ট নিশ্চিত করে যে স্টোর অ্যাসোসিয়েটরা সঠিক নেটওয়ার্ক সেগমেন্টে প্রবেশ করছেন, যা রিটেল এনভায়রনমেন্টের জন্য PCI-DSS নেটওয়ার্ক সেগমেন্টেশন প্রয়োজনীয়তাগুলোকে সমর্থন করে।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনার প্রতিষ্ঠান অন-প্রেমিস Active Directory থেকে Microsoft Entra ID-তে মাইগ্রেট করছে। আপনি বর্তমানে Intune দ্বারা পরিচালিত ৩০০টি কর্পোরেট ল্যাপটপে WiFi অথেন্টিকেশনের জন্য PEAP-MSCHAPv2 ব্যবহার করছেন। আপনার কাছে Microsoft 365 E5 লাইসেন্সিং রয়েছে। WiFi অথেন্টিকেশনকে একটি ক্লাউড-নেটিভ আর্কিটেকচারে মাইগ্রেট করার জন্য সবচেয়ে নিরাপদ এবং অপারেশনালভাবে দক্ষ পথ কোনটি?

ইঙ্গিত: ক্রেডেনশিয়াল-ভিত্তিক অথেন্টিকেশনের দুর্বলতা, সার্টিফিকেট ডেপ্লয়মেন্টের জন্য Microsoft Intune-এর সক্ষমতা এবং অন-প্রেমিস ইনফ্রাস্ট্রাকচার নির্ভরতা এড়ানোর প্রয়োজনীয়তা বিবেচনা করুন।

মডেল উত্তর দেখুন

Entra ID একীকরণের সাথে একটি ক্লাউড RADIUS সল্যুশন ডেপ্লয় করুন। ৩০০টি ল্যাপটপে একটি Trusted Certificate প্রোফাইল (Root CA) এবং একটি SCEP Certificate প্রোফাইল ডেপ্লয় করতে Microsoft Intune ব্যবহার করুন। ক্লাউড RADIUS অথেন্টিকেশন পলিসিটি এমনভাবে কনফিগার করুন যাতে বিশ্বস্ত CA থেকে একটি বৈধ সার্টিফিকেট এবং Corporate-WiFi-Users Entra ID গ্রুপের মেম্বারশিপ প্রয়োজন হয়। Intune-এ EAP-TLS নির্দিষ্ট করে একটি WPA3-Enterprise WiFi প্রোফাইল তৈরি করুন এবং SCEP সার্টিফিকেট প্রোফাইলটি লিঙ্ক করুন। ডিভাইসগুলো পরবর্তী Intune সিঙ্কের সময় ব্যাকগ্রাউন্ডে স্বয়ংক্রিয়ভাবে সার্টিফিকেট এবং WiFi কনফিগারেশন পেয়ে যাবে। এটি PEAP-MSCHAPv2 ক্রেডেনশিয়াল চুরির ঝুঁকি দূর করে, অন-প্রেমিস NPS নির্ভরতা দূর করে এবং কোনো Entra ID অ্যাকাউন্ট নিষ্ক্রিয় করা হলে তাত্ক্ষণিক অ্যাক্সেস বাতিলের সুবিধা প্রদান করে।

Q2. আপনার হোটেলের একজন ব্যবহারকারী জানিয়েছেন যে দুই সপ্তাহের ছুটি থেকে ফিরে আসার পর তিনি ব্যাক-অফ-হাউস স্টাফ WiFi-এর সাথে সংযোগ করতে পারছেন না। অন্যান্য কর্মীরা কোনো সমস্যা ছাড়াই সংযুক্ত হচ্ছেন। নেটওয়ার্কটি Intune-এর মাধ্যমে ডেপ্লয় করা সার্টিফিকেট সহ EAP-TLS ব্যবহার করে। সম্ভাব্যতার ক্রমানুসারে তিনটি সবচেয়ে সম্ভাব্য কারণ কী কী?

ইঙ্গিত: EAP-TLS সময়-সংবেদনশীল ক্রিপ্টোগ্রাফিক অ্যাসেট এবং রিয়েল-টাইম ডিরেক্টরি লুকআপের ওপর নির্ভর করে।

মডেল উত্তর দেখুন

১. ব্যবহারকারীর ক্লায়েন্ট সার্টিফিকেটের মেয়াদ শেষ হয়ে গেছে। সার্টিফিকেটের একটি নির্দিষ্ট মেয়াদের সময়সীমা থাকে এবং রিনিউয়াল উইন্ডোর সময় ডিভাইসটি অফলাইন থাকলে, SCEP প্রোফাইল হয়তো এটি রিনিউ করেনি। Intune ডিভাইস সার্টিফিকেট স্টোরে সার্টিফিকেটের মেয়াদ শেষ হওয়ার তারিখ পরীক্ষা করুন। ২. ডিভাইসের সিস্টেম ক্লক উল্লেখযোগ্যভাবে সিঙ্কের বাইরে চলে গেছে (ক্লক স্কিউ), যার ফলে সার্টিফিকেট যাচাইকরণ ব্যর্থ হচ্ছে। EAP-TLS সার্টিফিকেটের টাইমস্ট্যাম্প যাচাই করে; পাঁচ মিনিটের বেশি সময়ের অমিল থাকলে অথেন্টিকেশন ব্যর্থ হবে। ৩. ব্যবহারকারীর অনুপস্থিতির সময় তার Entra ID অ্যাকাউন্টটি অন্য কোনো গ্রুপে স্থানান্তর করা হয়েছে (উদাহরণস্বরূপ, সক্রিয় কর্মী থেকে অন্য কোনো OU-তে সরানো হয়েছে), এবং RADIUS অথেন্টিকেশন পলিসি আর তার গ্রুপ মেম্বারশিপের সাথে মিলছে না। RADIUS পলিসির বিপরীতে Entra ID-তে ব্যবহারকারীর গ্রুপ মেম্বারশিপ পরীক্ষা করুন।

Q3. আপনি ৮০টি স্টোর বিশিষ্ট একটি রিটেল চেইনের IT ম্যানেজার। আপনি Google Workspace ব্যবহার করেন এবং Google Admin Console-এর মাধ্যমে ৪০০টি Chromebook পরিচালনা করেন। আপনি স্টোর অপারেশন নেটওয়ার্কে বর্তমান শেয়ার্ড WPA2 PSK-কে 802.1X অথেন্টিকেশন দ্বারা প্রতিস্থাপন করতে চান। কোনো স্টোর লোকেশনে আপনার কোনো অন-প্রেমিস সার্ভার নেই। আপনি কোন আর্কিটেকচার ডেপ্লয় করবেন এবং বর্তমান PSK পদ্ধতির তুলনায় এর প্রাথমিক নিরাপত্তা সুবিধা কী?

ইঙ্গিত: প্রতিটি অথেন্টিকেশন মডেলের অধীনে একটি Chromebook হারিয়ে গেলে বা চুরি হলে কী ঘটে তা বিবেচনা করুন।

মডেল উত্তর দেখুন

Google Secure LDAP একীকরণের সাথে একটি ক্লাউড RADIUS সার্ভিস ডেপ্লয় করুন। Chromebook-গুলোতে সার্টিফিকেট ইস্যু করার জন্য একটি ক্লাউড PKI কনফিগার করুন। Google Admin Console-এ, Store-Associates Organisational Unit-এ Root CA এবং একটি SCEP ক্লায়েন্ট সার্টিফিকেট প্রোফাইল ডেপ্লয় করুন। EAP-TLS নির্দিষ্ট করে একটি WPA3-Enterprise WiFi প্রোফাইল তৈরি করুন এবং এটি একই OU-তে ডেপ্লয় করুন। প্রতিটি স্টোরে HPE Aruba (বা সমতুল্য) অ্যাক্সেস পয়েন্টগুলোকে ক্লাউড RADIUS সার্ভিসের দিকে নির্দেশ করতে কনফিগার করুন। প্রাথমিক নিরাপত্তা সুবিধা: বর্তমান শেয়ার্ড PSK-এর অধীনে, একটি হারিয়ে যাওয়া বা চুরি হওয়া Chromebook সমস্ত ৮০টি স্টোরে PSK রোটেট না করা পর্যন্ত WiFi অ্যাক্সেস বজায় রাখে - যা একটি বিঘ্ন সৃষ্টিকারী এবং সময়সাপেক্ষ প্রক্রিয়া। EAP-TLS-এর মাধ্যমে, Google Admin Console-এ Store-Associates OU থেকে ডিভাইসটি সরিয়ে দিলে অবিলম্বে এর সার্টিফিকেট এবং নেটওয়ার্ক অ্যাক্সেস বাতিল হয়ে যায়, যা অন্য কোনো ডিভাইসের ওপর প্রভাব ফেলে না।

Q4. একটি ক্লাউড RADIUS ডেপ্লয়মেন্টের সময়, আপনি Cisco Meraki অ্যাক্সেস পয়েন্টগুলোতে SSID কনফিগার করেন এবং ২০টি ডিভাইসের একটি পাইলট গ্রুপে Intune WiFi প্রোফাইল ডেপ্লয় করেন। কোনো ডিভাইসই সংযুক্ত হতে পারছে না। Intune ডিভাইস স্ট্যাটাস দেখাচ্ছে যে সার্টিফিকেট এবং WiFi প্রোফাইল সফলভাবে ডেপ্লয় করা হয়েছে। আপনি প্রথমে কী পরীক্ষা করবেন?

ইঙ্গিত: প্রাথমিক ডেপ্লয়মেন্ট ব্যর্থতার সবচেয়ে সাধারণ কারণটি RADIUS পলিসি বা সার্টিফিকেটের কোনো কনফিগারেশন ত্রুটি নয়।

মডেল উত্তর দেখুন

পরীক্ষা করুন যে Cisco Meraki অ্যাক্সেস পয়েন্ট (বা Meraki ক্লাউড ইনফ্রাস্ট্রাকচার) থেকে ক্লাউড RADIUS সার্ভার IP অ্যাড্রেসগুলোতে আউটবাউন্ড UDP পোর্ট ১৮১২ এবং ১৮১৩ খোলা আছে কিনা। ব্লকড ফায়ারওয়াল পোর্ট হলো প্রাথমিক ডেপ্লয়মেন্ট ব্যর্থতার প্রধান কারণ। সার্টিফিকেট এবং WiFi প্রোফাইল সফলভাবে ডেপ্লয় হওয়ার বিষয়টি Intune কনফিগারেশন সমস্যাগুলোকে নাকচ করে দেয়। পরবর্তী পরীক্ষাগুলো হলো: Meraki এবং ক্লাউড RADIUS সার্ভিসের মধ্যে RADIUS শেয়ার্ড সিক্রেটের অমিল; RADIUS টাইমআউট খুব কম সেট করা (অন্তত ৫ সেকেন্ডে বৃদ্ধি করুন); এবং Meraki SSID কনফিগারেশনে ক্লাউড RADIUS সার্ভার IP-গুলো সঠিকভাবে প্রবেশ করানো হয়েছে কিনা।

এই সিরিজে পড়া চালিয়ে যান

হাইব্রিড ওয়ার্কফোর্সের জন্য RADIUS as a Service-এর সুরক্ষাজনিত সুবিধাসমূহ

এই প্রযুক্তিগত রেফারেন্স গাইডটি ব্যাখ্যা করে যে কীভাবে RADIUS as a Service বিভিন্ন স্থানে ছড়িয়ে থাকা হাইব্রিড ওয়ার্কফোর্সের জন্য নেটওয়ার্ক অ্যাক্সেস সুরক্ষিত করে। এটি অন-প্রিমিসেস RADIUS ইনফ্রাস্ট্রাকচারকে একটি ক্লাউড-পরিচালিত অথেন্টিকেশন পরিষেবা দিয়ে প্রতিস্থাপন করার আর্কিটেকচার, সুরক্ষাজনিত সুবিধা এবং ডেপ্লয়মেন্টের ধাপগুলো কভার করে। হোটেল, রিটেল চেইন, স্টেডিয়াম এবং পাবলিক সেক্টর প্রতিষ্ঠানের IT ম্যানেজার এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য, এই গাইডটি এই ত্রৈমাসিকে ক্লাউড RADIUS মাইগ্রেশন মূল্যায়ন এবং কার্যকর করার জন্য প্রয়োজনীয় প্রমাণ সরবরাহ করে।

গাইডটি পড়ুন →

Cloud RADIUS এর সাথে কীভাবে 802.1X প্রমাণীকরণ প্রয়োগ করবেন

এই প্রযুক্তিগত রেফারেন্স গাইডটি বিতরণ করা এন্টারপ্রাইজ এস্টেট জুড়ে Cloud RADIUS এর সাথে 802.1X প্রমাণীকরণ প্রয়োগের জন্য একটি ব্যাপক কাঠামো প্রদান করে। এটি নেটওয়ার্ক অ্যাক্সেস সুরক্ষিত করার সাথে সাথে অন-প্রিমিসেস অবকাঠামোর অপারেশনাল ওভারহেড দূর করার জন্য প্রয়োজনীয় আর্কিটেকচার, EAP পদ্ধতি নির্বাচন, স্থাপনার ক্রম এবং ঝুঁকি হ্রাস করার কৌশলগুলির বিস্তারিত বিবরণ দেয়।

গাইডটি পড়ুন →

Cloud RADIUS কী? RADIUS-as-a-Service এর একটি পুঙ্খানুপুঙ্খ নির্দেশিকা

এই পুঙ্খানুপুঙ্খ নির্দেশিকাটি Cloud RADIUS (RADIUS-as-a-Service) অন্বেষণ করে, এর আর্কিটেকচার, EAP পদ্ধতি এবং বাস্তবায়ন কৌশল বিস্তারিতভাবে আলোচনা করে। এটি IT লিডারদের অন-প্রিমিসেস সার্ভার থেকে একটি স্কেলযোগ্য, সুরক্ষিত এবং কমপ্লায়েন্ট ক্লাউড-ভিত্তিক অথেন্টিকেশন মডেলে স্থানান্তরিত হওয়ার জন্য কার্যকর অন্তর্দৃষ্টি প্রদান করে।

গাইডটি পড়ুন →
ক্লাউড ডিরেক্টরি (Azure AD এবং Google Workspace)-এর সাথে RADIUS as a Service একীকরণ করা | টেকনিক্যাল গাইড | Purple