ক্লাউড ডিরেক্টরি (Azure AD এবং Google Workspace)-এর সাথে RADIUS as a Service একীকরণ করা
এই টেকনিক্যাল রেফারেন্স গাইডটিতে এন্টারপ্রাইজ WiFi অথেন্টিকেশনের জন্য ক্লাউড ডিরেক্টরি - Microsoft Entra ID এবং Google Workspace - এর সাথে RADIUS as a Service কীভাবে একীভূত করতে হয় তা বিস্তারিতভাবে আলোচনা করা হয়েছে। এটি অন-প্রেমিস NPS থেকে ক্লাউড-নেটিভ RADIUS-এ আর্কিটেকচারাল স্থানান্তর, সার্টিফিকেট-ভিত্তিক EAP-TLS অথেন্টিকেশনের ডেপ্লয়মেন্ট এবং হসপিটালিটি, রিটেল এবং পাবলিক-সেক্টর এনভায়রনমেন্ট জুড়ে ওয়্যারলেস অ্যাক্সেস সুরক্ষিত করার জন্য অপারেশনাল সেরা অনুশীলনগুলো কভার করে। ইতিমধ্যে ক্লাউড আইডেন্টিটিতে বিনিয়োগকারী IT ম্যানেজার এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য, এই গাইডটি ডিরেক্টরি ম্যানেজমেন্ট এবং ফিজিক্যাল নেটওয়ার্ক সিকিউরিটির মধ্যকার ব্যবধান দূর করে।
এই গাইডটি শুনুন
পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide →
- এক্সিকিউটিভ সামারি
- টেকনিক্যাল ডিপ-ডাইভ: আর্কিটেকচার এবং স্ট্যান্ডার্ডস
- RADIUS এবং IEEE 802.1X-এর ভূমিকা
- ক্লাউড-নেটিভ RADIUS আর্কিটেকচার
- EAP-TLS বনাম PEAP-MSCHAPv2: গুরুত্বপূর্ণ সিদ্ধান্ত
- Google Workspace: আর্কিটেকচারাল পার্থক্য
- ইমপ্লিমেন্টেশন গাইড
- ধাপ ১: আইডেন্টিটি এবং ডিভাইস ম্যানেজমেন্ট ইনফ্রাস্ট্রাকচার প্রস্তুত করা
- ধাপ ২: সার্টিফিকেট ডেপ্লয়মেন্ট কনফিগার করা
- ধাপ ৩: ক্লাউড RADIUS একীকরণ কনফিগার করা
- ধাপ ৪: ওয়্যারলেস ইনফ্রাস্ট্রাকচার কনফিগার করা
- ধাপ ৫: MDM-এর মাধ্যমে WiFi প্রোফাইল ডেপ্লয় করা
- সেরা অনুশীলনগুলো
- ট্রাবলশুটিং এবং ঝুঁকি প্রশমন
- ROI এবং ব্যবসায়িক প্রভাব

এক্সিকিউটিভ সামারি
ক্লাউড আইডেন্টিটি ইকোসিস্টেমে বিনিয়োগকারী আধুনিক এন্টারপ্রাইজগুলোর জন্য, ফিজিক্যাল ওয়্যারলেস নেটওয়ার্কের সাথে ক্লাউড ডিরেক্টরিগুলোর সংযোগ স্থাপন করা একটি অত্যন্ত গুরুত্বপূর্ণ নিরাপত্তা সংক্রান্ত বাধ্যবাধকতা। ঐতিহাসিকভাবে, WiFi অথেন্টিকেশন অন-প্রেমিস Active Directory Domain Services এবং Windows Network Policy Server (NPS)-এর ওপর নির্ভরশীল ছিল। যেহেতু প্রতিষ্ঠানগুলো Microsoft Entra ID এবং Google Workspace-এ মাইগ্রেট করছে, তাই সেই অন-প্রেমিস অথেন্টিকেশন স্ট্যাকটি একটি দায় হয়ে দাঁড়িয়েছে - যা রক্ষণাবেক্ষণ করা ব্যয়বহুল, স্কেল করা কঠিন এবং জিরো-ট্রাস্ট সিকিউরিটি মডেলের সাথে বেমানান।
RADIUS as a Service (RADIUSaaS) এই সমীকরণটি পরিবর্তন করে দেয়। একটি ক্লাউড-হোস্টেড RADIUS সার্ভার সরাসরি আপনার ক্লাউড ডিরেক্টরির সাথে একীভূত হয়, রিয়েল টাইমে অথেন্টিকেশন অনুরোধগুলো যাচাই করে এবং আপনার অ্যাক্সেস পয়েন্টগুলোতে অ্যাক্সেসের সিদ্ধান্ত পাঠায় - কোনো অন-প্রেমিস সার্ভার, কোনো প্যাচিং সাইকেল এবং কোনো সিঙ্গেল পয়েন্ট অফ ফেইলিওর ছাড়াই। EAP-TLS সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনের সাথে যুক্ত হয়ে, এই আর্কিটেকচারটি ক্রেডেনশিয়াল চুরি দূর করে, PCI-DSS এবং GDPR কমপ্লায়েন্স সমর্থন করে এবং প্রতিটি সাইট জুড়ে কর্মীদের জন্য একটি নিরবচ্ছিন্ন অভিজ্ঞতা প্রদান করে।
এই গাইডটিতে অন-প্রেমিস NPS এবং ক্লাউড-নেটিভ RADIUS-এর মধ্যকার আর্কিটেকচারাল সিদ্ধান্ত, Microsoft Intune এবং Google Admin Console-এর মাধ্যমে EAP-TLS-এর ডেপ্লয়মেন্ট এবং হোটেল, রিটেল এস্টেট, স্টেডিয়াম এবং পাবলিক-সেক্টর ভেন্যুগুলোতে ওয়্যারলেস অ্যাক্সেস সুরক্ষিত করার জন্য অপারেশনাল সেরা অনুশীলনগুলো আলোচনা করা হয়েছে। নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সম্পর্কে আরও বিস্তারিত জানতে, A Guide to Your Network Access Control System দেখুন।
টেকনিক্যাল ডিপ-ডাইভ: আর্কিটেকচার এবং স্ট্যান্ডার্ডস
RADIUS এবং IEEE 802.1X-এর ভূমিকা
সুরক্ষিত এন্টারপ্রাইজ WiFi-এর ভিত্তি হলো IEEE 802.1X স্ট্যান্ডার্ড, যা পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল প্রদান করে। যখন একটি ক্লায়েন্ট ডিভাইস (যা supplicant) একটি WPA2-Enterprise বা WPA3-Enterprise নেটওয়ার্কের সাথে সংযোগ করার চেষ্টা করে, তখন ওয়্যারলেস অ্যাক্সেস পয়েন্ট (যা authenticator) EAP (Extensible Authentication Protocol) প্যাকেট ছাড়া বাকি সব ট্রাফিক ব্লক করে দেয়। AP এই প্যাকেটগুলো একটি RADIUS সার্ভারে ফরোয়ার্ড করে। RADIUS সার্ভারটি একটি ডিরেক্টরি সার্ভিসের বিপরীতে আইডেন্টিটি যাচাই করে এবং একটি Access-Accept বা Access-Reject মেসেজ পাঠায়। কেবল তখনই AP নেটওয়ার্ক অ্যাক্সেস মঞ্জুর করে।
এই ত্রিপক্ষীয় মডেল - supplicant, authenticator, authentication server - হলো এন্টারপ্রাইজ ওয়্যারলেস সিকিউরিটির মূল ভিত্তি এবং এটি IEEE 802.1X-এ সংজ্ঞায়িত করা হয়েছে। এটি চালু হওয়ার পর থেকে মৌলিকভাবে কোনো পরিবর্তন হয়নি। যা পরিবর্তিত হয়েছে তা হলো RADIUS সার্ভারটি কোথায় থাকে এবং এটি কীভাবে আপনার ডিরেক্টরির সাথে যোগাযোগ করে।

ক্লাউড-নেটিভ RADIUS আর্কিটেকচার
একটি ক্লাউড-নেটিভ RADIUS আর্কিটেকচার অন-প্রেমিস NPS বা FreeRADIUS সার্ভারের প্রয়োজনীয়তা দূর করে। একটি থার্ড-পার্টি ক্লাউড RADIUS প্রোভাইডার সরাসরি Microsoft Graph API-এর মাধ্যমে Microsoft Entra ID-এর সাথে অথবা Google Secure LDAP বা SAML/OAuth-এর মাধ্যমে Google Workspace-এর সাথে একীভূত হয়। অথেন্টিকেশন সম্পূর্ণভাবে ক্লাউডে সম্পন্ন হয়। এটি জিরো-ট্রাস্ট নেটওয়ার্ক অ্যাক্সেস নীতির সাথে সামঞ্জস্যপূর্ণ এবং অপারেশনাল ওভারহেড উল্লেখযোগ্যভাবে হ্রাস করে।
নিচের টেবিলটি দুটি প্রাথমিক আর্কিটেকচারাল পদ্ধতির তুলনা করে:
| দিক | হাইব্রিড অন-প্রেমিস (NPS) | ক্লাউড-নেটিভ (RADIUSaaS) |
|---|---|---|
| ইনফ্রাস্ট্রাকচার | Windows Server VM বা বেয়ার মেটাল প্রয়োজন | কোনো অন-প্রেমিস সার্ভার নেই |
| আইডেন্টিটি সোর্স | LDAP/Kerberos-এর মাধ্যমে AD DS | API-এর মাধ্যমে Entra ID বা Google Workspace |
| সার্টিফিকেট অথরিটি | অন-প্রেমিস ADCS + Intune Connector | ভেন্ডর বা Microsoft থেকে ক্লাউড PKI |
| উচ্চ প্রাপ্যতা (High availability) | ম্যানুয়াল HA এবং লোড ব্যালেন্সিং | প্রোভাইডার দ্বারা অটো-স্কেলড |
| সেটআপের সময় | কয়েক দিন থেকে কয়েক সপ্তাহ | কয়েক ঘণ্টা |
| যার জন্য সেরা | হাইব্রিড AD, লেগাসি ডিভাইস | ক্লাউড-ফার্স্ট, MDM-পরিচালিত প্রতিষ্ঠান |
| অপারেশনাল জটিলতা | প্রাথমিক এবং চলমান অবস্থায় তুলনামূলক বেশি | কম অপারেশনাল ওভারহেড |

EAP-TLS বনাম PEAP-MSCHAPv2: গুরুত্বপূর্ণ সিদ্ধান্ত
EAP পদ্ধতির নির্বাচন হলো এই ডেপ্লয়মেন্টের একক সবচেয়ে গুরুত্বপূর্ণ নিরাপত্তা সংক্রান্ত সিদ্ধান্ত। PEAP-MSCHAPv2 ব্যবহারকারীদের তাদের ডোমেন ক্রেডেনশিয়াল ইনপুট করার ওপর নির্ভর করে। এটি ক্রেডেনশিয়াল চুরি এবং ম্যান-ইন-দ্য-মিডল অ্যাটাকের প্রতি সংবেদনশীল। যদি একটি ক্লায়েন্ট ডিভাইস কঠোরভাবে RADIUS সার্ভার সার্টিফিকেট যাচাই না করে - এবং অনেকেই ডিফল্টভাবে তা করে না - তবে একজন আক্রমণকারী আপনার SSID সহ একটি রোগ (rogue) অ্যাক্সেস পয়েন্ট স্থাপন করতে পারে, EAP হ্যান্ডশেক ইন্টারসেপ্ট করতে পারে এবং ক্রেডেনশিয়ালগুলো হাতিয়ে নিতে পারে। এটি একটি Evil Twin আক্রমণ এবং এটি সুপরিচিত।
EAP-TLS (Transport Layer Security) পারস্পরিক অথেন্টিকেশনের জন্য ক্লায়েন্ট ডিভাইসে ইনস্টল করা ডিজিটাল সার্টিফিকেট ব্যবহার করে। ক্লায়েন্ট এবং সার্ভার উভয়ই ক্রিপ্টোগ্রাফিকভাবে তাদের আইডেন্টিটি প্রমাণ করে। এখানে টাইপ করার বা চুরি হওয়ার মতো কোনো পাসওয়ার্ড নেই। একটি Microsoft এনভায়রনমেন্টে, SCEP (Simple Certificate Enrollment Protocol) বা PKCS প্রোফাইল ব্যবহার করে Microsoft Intune-এর মাধ্যমে সার্টিফিকেটগুলো ব্যাকগ্রাউন্ডে স্বয়ংক্রিয়ভাবে ডেপ্লয় হয়। এটি সমস্ত নতুন ডেপ্লয়মেন্টের জন্য প্রস্তাবিত পথ এবং PCI-DSS v4.0 (শক্তিশালী অথেন্টিকেশনের ওপর রিকোয়ারমেন্ট ৮.৩) এবং GDPR ডেটা সুরক্ষা বাধ্যবাধকতাগুলো মেনে চলার জন্য অপরিহার্য।
Google Workspace: আর্কিটেকচারাল পার্থক্য
RADIUS একীকরণের ক্ষেত্রে Microsoft Entra ID এবং Google Workspace একটি গুরুত্বপূর্ণ উপায়ে ভিন্ন। Microsoft NPS নেটিভভাবে Active Directory-এর সাথে একীভূত হয় এবং ক্লাউড RADIUS প্রোভাইডাররা Microsoft Graph API-এর মাধ্যমে Entra ID-এর সাথে সংযোগ স্থাপন করে। তবে, Google কোনো নেটিভ RADIUS সার্ভিস অফার করে না। আপনার সবসময় একটি মধ্যস্থতাকারীর প্রয়োজন হবে।
Google Secure LDAP হলো প্রাথমিক একীকরণ পথ। Cloud Identity Premium এবং Google Workspace Enterprise সংস্করণে উপলব্ধ এই সার্ভিসটি আপনার ক্লাউড ডিরেক্টরিতে একটি ঐতিহ্যবাহী LDAP ইন্টারফেস প্রদান করে। আপনার ক্লাউড RADIUS সার্ভারটি Google দ্বারা আপনার জন্য জেনারেট করা ক্লায়েন্ট সার্টিফিকেট ব্যবহার করে পোর্ট ৬৩৬-এ ldap.google.com-এর সাথে সংযোগ স্থাপন করে। সেই পয়েন্ট থেকে, RADIUS সার্ভারটি ক্রেডেনশিয়াল বা গ্রুপ মেম্বারশিপ যাচাই করতে Google-এর ডিরেক্টরিতে কোয়েরি পাঠায়, ঠিক যেভাবে এটি একটি অন-প্রেমিস Active Directory-তে কোয়েরি পাঠাত।
একটি বিকল্প পথ SAML-ভিত্তিক একীকরণ ব্যবহার করে, যেখানে ক্লাউড RADIUS প্রোভাইডার Google Admin Console-এ একটি SAML অ্যাপ্লিকেশন হিসেবে নিবন্ধিত হয় এবং রিয়েল টাইমে ব্যবহারকারীর আইডেন্টিটি এবং গ্রুপ মেম্বারশিপ যাচাই করতে অথেন্টিকেশনের সময় একটি OAuth লুকআপ সম্পন্ন করে।
ইমপ্লিমেন্টেশন গাইড
EAP-TLS-এর সাথে RADIUSaaS ইমপ্লিমেন্ট করার জন্য আইডেন্টিটি, ডিভাইস ম্যানেজমেন্ট এবং নেটওয়ার্ক ইনফ্রাস্ট্রাকচারের মধ্যে সমন্বয় প্রয়োজন। নিচের পাঁচ-ধাপের পদ্ধতিটি Microsoft Entra ID এবং Google Workspace উভয় এনভায়রনমেন্টের জন্যই প্রযোজ্য।
ধাপ ১: আইডেন্টিটি এবং ডিভাইস ম্যানেজমেন্ট ইনফ্রাস্ট্রাকচার প্রস্তুত করা
Microsoft Entra ID-এর জন্য: আপনার টেন্যান্টে Microsoft 365 E3/E5 বা Enterprise Mobility + Security (EMS) E3/E5 লাইসেন্সিং রয়েছে কিনা তা যাচাই করুন। এর মধ্যে Microsoft Intune এবং Conditional Access অন্তর্ভুক্ত রয়েছে। Intune ছাড়া, স্বয়ংক্রিয় সার্টিফিকেট ডেপ্লয়মেন্ট সম্ভব নয়।
Google Workspace-এর জন্য: Google Secure LDAP অ্যাক্সেস করতে আপনার কাছে Cloud Identity Premium বা Google Workspace Enterprise রয়েছে কিনা তা নিশ্চিত করুন। আপনি যদি ম্যানেজড Chromebook-এ EAP-TLS ব্যবহার করার পরিকল্পনা করেন, তবে নিশ্চিত করুন যে Google Admin Console ডিভাইস সার্টিফিকেট ম্যানেজ করার জন্য কনফিগার করা হয়েছে।
আপনার Public Key Infrastructure (PKI) প্রতিষ্ঠা করুন। নতুন ডেপ্লয়মেন্টের জন্য, আপনার ক্লাউড RADIUS ভেন্ডর দ্বারা সরবরাহকৃত একটি ক্লাউড-নেটিভ PKI ব্যবহারের জোরালো সুপারিশ করা হচ্ছে। বিকল্পগুলোর মধ্যে রয়েছে Microsoft Cloud PKI (যা Intune Suite লাইসেন্সিংয়ের সাথে উপলব্ধ) অথবা Microsoft Intune Certificate Connector-এর মাধ্যমে সংযুক্ত একটি বিদ্যমান অন-প্রেমিস ADCS ডেপ্লয়মেন্ট।
ধাপ ২: সার্টিফিকেট ডেপ্লয়মেন্ট কনফিগার করা
Microsoft Intune পথ: Intune অ্যাডমিন সেন্টারে, একটি Trusted Certificate কনফিগারেশন প্রোফাইল তৈরি করুন। Root CA সার্টিফিকেটটি আপলোড করুন এবং এটি আপনার টার্গেট ডিভাইস গ্রুপগুলোতে ডেপ্লয় করুন। এটি নিশ্চিত করে যে ক্লায়েন্ট ডিভাইসগুলো TLS হ্যান্ডশেকের সময় RADIUS সার্ভার দ্বারা উপস্থাপিত সার্টিফিকেটটিকে বিশ্বাস করবে। এরপর, একটি SCEP Certificate প্রোফাইল তৈরি করুন। ইউজার-ভিত্তিক অথেন্টিকেশনের জন্য, Subject Name-টি CN={{UserPrincipalName}} সেট করুন। ডিভাইস-ভিত্তিক অথেন্টিকেশনের জন্য, CN={{DeviceName}} ব্যবহার করুন। Subject Alternative Name-এ User Principal Name বা ডিভাইস আইডি অন্তর্ভুক্ত করতে সেট করুন।
Google Admin Console পথ: Devices, তারপর Networks, তারপর Certificates-এ যান। আপনার Root CA আপলোড করুন। একটি সার্টিফিকেট ইস্যু করার মেকানিজম কনফিগার করুন - হয় একটি ক্লাউড PKI যা Google Workspace-এর সাথে SCEP একীকরণ সমর্থন করে, অথবা Google Cloud Certificate Connector যা একটি অন-প্রেমিস Microsoft Certificate Authority-তে অনুরোধগুলো প্রক্সি করে। Root CA এবং ক্লায়েন্ট সার্টিফিকেট প্রোফাইলগুলো উপযুক্ত Organisational Units-এ ডেপ্লয় করুন।
ধাপ ৩: ক্লাউড RADIUS একীকরণ কনফিগার করা
আপনার ডিরেক্টরি টেন্যান্টে আপনার ক্লাউড RADIUS প্রোভাইডারকে প্রয়োজনীয় API পারমিশন দিন। Entra ID-এর জন্য, Microsoft Graph API-এর মাধ্যমে অন্তত User.Read.All এবং GroupMember.Read.All প্রয়োজন। কিছু প্রোভাইডারের ডিভাইস কমপ্লায়েন্স চেকের জন্য Device.Read.All-এরও প্রয়োজন হয়। Secure LDAP-এর মাধ্যমে Google Workspace-এর জন্য, Google Admin Console থেকে ক্লায়েন্ট সার্টিফিকেট এবং কি (key) ডাউনলোড করুন এবং সেগুলো RADIUS সার্ভিসে ইনস্টল করুন।
ক্লাউড RADIUS ম্যানেজমেন্ট পোর্টালের মধ্যে আপনার অথেন্টিকেশন পলিসিগুলো সংজ্ঞায়িত করুন। একটি কর্পোরেট এনভায়রনমেন্টের জন্য একটি সুগঠিত পলিসি হলো: "যদি সার্টিফিকেটটি [Trusted CA] দ্বারা ইস্যু করা হয় এবং ব্যবহারকারী [Corporate-WiFi-Users] গ্রুপের সদস্য হন এবং ডিভাইসটি Intune-এ Compliant হিসেবে চিহ্নিত থাকে, তবে অ্যাক্সেসের অনুমতি দিন।" এটি একই সাথে আইডেন্টিটি, গ্রুপ মেম্বারশিপ এবং ডিভাইসের সুস্থতা নিশ্চিত করে।
ধাপ ৪: ওয়্যারলেস ইনফ্রাস্ট্রাকচার কনফিগার করা
আপনার ওয়্যারলেস LAN কন্ট্রোলার বা ক্লাউড ম্যানেজমেন্ট ড্যাশবোর্ডে - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, বা Fortinet - ক্লাউড RADIUS সার্ভারের IP অ্যাড্রেস এবং শেয়ার্ড সিক্রেটগুলো RADIUS অথেন্টিকেশন সার্ভার হিসেবে যোগ করুন। রিডানডেন্সির জন্য প্রাইমারি এবং সেকেন্ডারি সার্ভার কনফিগার করুন। ক্লাউড রাউন্ড-ট্রিপ ল্যাটেন্সি সামঞ্জস্য করতে RADIUS টাইমআউট ন্যূনতম পাঁচ সেকেন্ড সেট করুন।
WPA2-Enterprise বা WPA3-Enterprise-এর জন্য কনফিগার করা একটি নতুন SSID তৈরি করুন। Hospitality ডেপ্লয়মেন্টের জন্য, নিশ্চিত করুন যে কর্পোরেট SSID-টি যেকোনো Guest WiFi নেটওয়ার্ক থেকে একটি পৃথক VLAN-এ রয়েছে। Retail এনভায়রনমেন্টের জন্য, শুধুমাত্র ব্যাক-অফ-হাউস এলাকায় কর্পোরেট SSID ডেপ্লয় করার কথা বিবেচনা করুন।
ধাপ ৫: MDM-এর মাধ্যমে WiFi প্রোফাইল ডেপ্লয় করা
Microsoft Intune: একটি WiFi কনফিগারেশন প্রোফাইল তৈরি করুন। আপনার ইনফ্রাস্ট্রাকচার কনফিগারেশনের সাথে হুবহু মিল রেখে SSID সেট করুন। WPA2-Enterprise বা WPA3-Enterprise নির্বাচন করুন। EAP সেটিংসের অধীনে, EAP-TLS নির্বাচন করুন। SCEP সার্টিফিকেট প্রোফাইলটিকে ক্লায়েন্ট সার্টিফিকেট হিসেবে লিঙ্ক করুন এবং Trusted Root CA প্রোফাইলটি নির্দিষ্ট করুন। এই WiFi প্রোফাইলটি সেই একই ডিভাইস গ্রুপগুলোতে অ্যাসাইন করুন যেগুলো সার্টিফিকেট প্রোফাইলগুলো পেয়েছে। ডিভাইসগুলো তাদের পরবর্তী Intune সিঙ্কের সময় ব্যাকগ্রাউন্ডে স্বয়ংক্রিয়ভাবে সার্টিফিকেট এবং WiFi কনফিগারেশন পেয়ে যাবে।
Google Admin Console: Devices, তারপর Networks, তারপর Wi-Fi-এ যান। একটি নতুন WiFi নেটওয়ার্ক প্রোফাইল তৈরি করুন। SSID সেট করুন, WPA3-Enterprise নির্বাচন করুন, EAP-TLS বেছে নিন এবং ডিভাইসে বিশ্বস্ত Root CA সার্টিফিকেটটি পুশ করুন। এই প্রোফাইলটি আপনার Organisational Units-এ প্রয়োগ করুন। Chromebook-গুলো ব্যাকগ্রাউন্ডে স্বয়ংক্রিয়ভাবে এবং সুরক্ষিতভাবে সংযুক্ত হবে।
সেরা অনুশীলনগুলো
সমস্ত নতুন ডেপ্লয়মেন্ট জুড়ে EAP-TLS বাধ্যতামূলক করুন। PEAP-MSCHAPv2 ব্যবহার করে নতুন নেটওয়ার্ক ডেপ্লয় করবেন না। এর নিরাপত্তা ঝুঁকিগুলো সুপরিচিত এবং আধুনিক MDM টুলের সাহায্যে মাইগ্রেশনের পথটি অত্যন্ত সহজ।
কঠোর সার্ভার সার্টিফিকেট যাচাইকরণ কার্যকর করুন। আপনি যদি লেগাসি ডিভাইসের জন্য PEAP ব্যবহার করতে বাধ্য হন, তবে RADIUS সার্ভারের সার্টিফিকেট যাচাই করার জন্য ডিভাইসগুলো কনফিগার করুন। Intune WiFi প্রোফাইল এবং Google Admin Console WiFi প্রোফাইলে সার্ভার যাচাইকরণের জন্য বিশ্বস্ত CA নির্দিষ্ট করার একটি ফিল্ড রয়েছে। এটি খালি রাখবেন না। এই একটিমাত্র কনফিগারেশন সিদ্ধান্তই একটি সুরক্ষিত ডেপ্লয়মেন্ট এবং একটি ঝুঁকিপূর্ণ ডেপ্লয়মেন্টের মধ্যে পার্থক্য গড়ে দেয়।
ডাইনামিক VLAN অ্যাসাইনমেন্টের মাধ্যমে আপনার নেটওয়ার্ককে বিভক্ত (segment) করুন। Entra ID বা Google Workspace-এ ব্যবহারকারীর গ্রুপ মেম্বারশিপ পরীক্ষা করতে আপনার RADIUS সার্ভার ব্যবহার করুন এবং ডাইনামিক ওয়ান উপায়ে তাদের বিভিন্ন VLAN-এ অ্যাসাইন করুন। RADIUS সার্ভারটি অ্যাক্সেস পয়েন্টে Tunnel-Private-Group-Id অ্যাট্রিবিউট ফেরত পাঠায়, যা ক্লায়েন্টকে সঠিক VLAN-এ স্থাপন করে। এটি কোনো অনুপ্রবেশের ক্ষেত্রে ল্যাটারাল মুভমেন্ট সীমিত করে এবং PCI-DSS নেটওয়ার্ক সেগমেন্টেশন প্রয়োজনীয়তাগুলো সমর্থন করে।
কর্পোরেট এবং গেস্ট অথেন্টিকেশন আলাদা করুন। কর্পোরেট-পরিচালিত ডিভাইসের জন্য EAP-TLS ব্যবহার করুন। BYOD এবং গেস্ট ডিভাইসের জন্য SSO সহ একটি ক্যাপটিভ পোর্টাল ব্যবহার করুন। আনম্যানেজড ডিভাইসে ম্যানুয়ালি EAP-TLS কনফিগার করার চেষ্টা করলে অতিরিক্ত সাপোর্ট ওভারহেড তৈরি হয়। Purple-এর Guest WiFi প্ল্যাটফর্ম গেস্ট অনবোর্ডিং আলাদাভাবে পরিচালনা করে, যা কর্মী এবং ভিজিটর ট্রাফিকের মধ্যে একটি স্পষ্ট পার্থক্য বজায় রাখে।
প্রোঅ্যাক্টিভভাবে সার্টিফিকেটের মেয়াদ শেষ হওয়া মনিটর করুন। সার্টিফিকেটের মেয়াদ শেষ হওয়ার ৯০ দিন, ৩০ দিন এবং ৭ দিন আগে মনিটরিং এবং অ্যালার্ট সেট আপ করুন। যদি আপনার RADIUS সার্ভার সার্টিফিকেটের মেয়াদ শেষ হয়ে যায়, তবে সমস্ত ডিভাইস একই সাথে সংযোগ হারিয়ে ফেলবে। যেখানে আপনার PKI এটি সমর্থন করে সেখানে স্বয়ংক্রিয় রিনিউয়াল চালু করুন।
RADIUS টাইমআউট সেটিংস পরীক্ষা করুন। ক্লাউড RADIUS এমন নেটওয়ার্ক রাউন্ড-ট্রিপ ল্যাটেন্সি তৈরি করে যা অন-প্রেমিস NPS করে না। আপনার অ্যাক্সেস পয়েন্টগুলোতে RADIUS টাইমআউট অন্তত পাঁচ সেকেন্ড সেট করুন। দুই সেকেন্ডের টাইমআউট - যা ডিফল্ট কনফিগারেশনে সাধারণ - মাঝে মাঝে অথেন্টিকেশন ব্যর্থতার কারণ হতে পারে।
ট্রাবলশুটিং এবং ঝুঁকি প্রশমন
ব্লকড ফায়ারওয়াল পোর্ট হলো প্রাথমিক ডেপ্লয়মেন্ট ব্যর্থতার প্রধান কারণ। RADIUS অথেন্টিকেশনের জন্য আপনার ওয়্যারলেস ইনফ্রাস্ট্রাকচার থেকে ক্লাউড RADIUS সার্ভিসে আউটবাউন্ড UDP পোর্ট ১৮১২ প্রয়োজন। RADIUS অ্যাকাউন্টিংয়ের জন্য UDP পোর্ট ১৮১৩ প্রয়োজন। অন্য যেকোনো ট্রাবলশুটিংয়ের আগে এগুলো খোলা আছে কিনা তা যাচাই করুন।
সার্টিফিকেট যাচাইকরণ ব্যর্থতা কোনো স্পষ্ট কারণ ছাড়াই অথেন্টিকেশন রিজেকশন হিসেবে দেখা দেয়। ক্রমানুসারে নিচের বিষয়গুলো পরীক্ষা করুন: ক্লায়েন্ট এবং RADIUS সার্ভার উভয়েরই সার্টিফিকেটের মেয়াদ; ক্লায়েন্ট ডিভাইস এবং RADIUS সার্ভারের মধ্যে ক্লক স্কিউ (EAP-TLS সঠিক সময় নির্ধারণের ওপর নির্ভর করে); এবং MDM-এর মাধ্যমে ডিভাইসে Root CA সার্টিফিকেট সফলভাবে ডেপ্লয় করা হয়েছে কিনা।
গ্রুপ মেম্বারশিপ কার্যকর না হওয়া একটি সাধারণ সমস্যা যখন RADIUS পলিসিগুলো Entra ID বা Google Workspace গ্রুপগুলোকে রেফারেন্স করে। যাচাই করুন যে ক্লাউড RADIUS প্রোভাইডারের গ্রুপ মেম্বারশিপ পড়ার জন্য সঠিক API পারমিশন রয়েছে। Entra ID-তে, নিশ্চিত করুন যে সার্ভিস প্রিন্সিপালের GroupMember.Read.All রয়েছে। Google Workspace-এ, নিশ্চিত করুন যে Secure LDAP ক্লায়েন্টের গ্রুপ তথ্য পড়ার পারমিশন রয়েছে।
VLAN অ্যাসাইনমেন্ট কাজ না করা সাধারণত RADIUS অ্যাট্রিবিউট মান এবং ওয়্যারলেস ইনফ্রাস্ট্রাকচারে কনফিগার করা VLAN ID-গুলোর মধ্যে অমিল নির্দেশ করে। নিশ্চিত করুন যে Tunnel-Type VLAN (মান ১৩) সেট করা আছে, Tunnel-Medium-Type ৮০২ (মান ৬) সেট করা আছে এবং Tunnel-Private-Group-Id সুইচ বা কন্ট্রোলারে কনফিগার করা VLAN ID-র সাথে মিলছে।
BYOD ডিভাইসে EAP-TLS ব্যর্থ হওয়া সাধারণত নির্দেশ করে যে ক্লায়েন্ট সার্টিফিকেট সফলভাবে ডেপ্লয় করা হয়নি। Intune-পরিচালিত ডিভাইসের জন্য, Intune অ্যাডমিন সেন্টারে ডিভাইসের সার্টিফিকেট স্টোর পরীক্ষা করুন। Google-পরিচালিত Chromebook-এর জন্য, যাচাই করুন যে সার্টিফিকেট প্রোফাইলটি সঠিক Organisational Unit-এ অ্যাসাইন করা হয়েছে এবং ডিভাইসটি সম্প্রতি সিঙ্ক হয়েছে।
ROI এবং ব্যবসায়িক প্রভাব
ক্লাউড RADIUS-এ স্থানান্তরিত হওয়া পরিমাপযোগ্য অপারেশনাল সাশ্রয় প্রদান করে। অন-প্রেমিস RADIUS-এর জন্য উচ্চ প্রাপ্যতা (high availability), চলমান OS প্যাচিং, সার্টিফিকেট ম্যানেজমেন্ট এবং বিশেষজ্ঞ ইঞ্জিনিয়ারের সময়ের জন্য অন্তত দুটি সার্ভারের প্রয়োজন হয়। এক বছরে RADIUS রক্ষণাবেক্ষণে একজন ইঞ্জিনিয়ারের ব্যয় করা সময় সাধারণত একটি ক্লাউড RADIUS সাবস্ক্রিপশনের বার্ষিক খরচের চেয়ে বেশি হয়।
ব্যবসায়িক সুবিধা কেবল খরচ কমানোর মধ্যেই সীমাবদ্ধ নয়। ভেরিফাইড ক্লাউড আইডেন্টিটির সাথে নেটওয়ার্ক অ্যাক্সেস যুক্ত করার মাধ্যমে আপনি যা পাবেন:
তাত্ক্ষণিক অফবোর্ডিং। Entra ID বা Google Workspace-এ একজন ব্যবহারকারীকে নিষ্ক্রিয় করলে সমস্ত সাইটে অবিলম্বে তাদের নেটওয়ার্ক অ্যাক্সেস বাতিল হয়ে যায়। কোনো বিলম্ব নেই, কোনো ম্যানুয়াল প্রক্রিয়া নেই এবং কোনো প্রাক্তন কর্মচারীর WiFi অ্যাক্সেস বজায় রাখার কোনো ঝুঁকি নেই। এটি সরাসরি ডেটা অ্যাক্সেস অধিকার সংক্রান্ত GDPR বাধ্যবাধকতাগুলোকে সমর্থন করে।
সমৃদ্ধ অ্যানালিটিক্স। যখন নেটওয়ার্ক অ্যাক্সেস অথেন্টিকেটেড আইডেন্টিটির সাথে যুক্ত থাকে, তখন Purple-এর WiFi Analytics -এর মতো প্ল্যাটফর্মগুলো স্পেস ইউটিলাইজেশন এবং ভিজিটর জার্নির ওপর আরও সমৃদ্ধ ডেটা প্রদান করে। আপনি বেনামী MAC অ্যাড্রেস থেকে নামসহ অথেন্টিকেটেড ব্যবহারকারীতে স্থানান্তরিত হন, যা অপারেশন এবং মার্কেটিং টিমের কাছে উপলব্ধ ইনসাইটের গুণমানকে আমূল পরিবর্তন করে।
কমপ্লায়েন্সের প্রমাণ। EAP-TLS অথেন্টিকেশন বিস্তারিত অ্যাক্সেস লগ তৈরি করে - কে সংযুক্ত হয়েছে, কোন ডিভাইস থেকে, কোন লোকেশনে এবং কোন সময়ে। এই অডিট ট্রেইলটি PCI-DSS রিকোয়ারমেন্ট ১০ (লগিং এবং মনিটরিং) এবং GDPR জবাবদিহিতার বাধ্যবাধকতাগুলোকে সমর্থন করে।
মাল্টি-সাইট ধারাবাহিকতা। একটি একক ক্লাউড RADIUS সার্ভিস একটি ড্যাশবোর্ড থেকে পরিচালিত সামঞ্জস্যপূর্ণ পলিসির মাধ্যমে আপনার সমস্ত সাইটকে অথেন্টিকেট করে। একটি নতুন হোটেল, স্টোর বা ভেন্যু যুক্ত করার অর্থ হলো এর অ্যাক্সেস পয়েন্টগুলোকে RADIUS কনফিগারেশনে যুক্ত করা - অন্য কোনো সার্ভার পাঠানো এবং কনফিগার করা নয়। বড় এস্টেট পরিচালনাকারী প্রতিষ্ঠানগুলোর জন্য এটি একটি উল্লেখযোগ্য অপারেশনাল সুবিধা।
Transport অপারেটর এবং Healthcare ভেন্যুগুলোর জন্য যেখানে নেটওয়ার্ক আপটাইম অপারেশনালভাবে অত্যন্ত গুরুত্বপূর্ণ, সেখানে ক্লাউড RADIUS প্রোভাইডাররা সাধারণত মাল্টি-রিজিয়ন ফেইলওভার সহ ৯৯.৯৯৯% আপটাইম SLA অফার করে। Purple ৮০,০০০+ লাইভ ভেন্যু জুড়ে ৯৯.৯৯৯% আপটাইমে কাজ করে, যেখানে ২০২৪ সালে ৪৪০ মিলিয়ন লগইন প্রসেস করা হয়েছে (Purple ইন্টারনাল ডেটা, ২০২৪)।
সংশ্লিষ্ট বিষয়ে আরও পড়ার জন্য, WAN Computer Definition: A Practical Guide for 2026 এবং World WiFi Day 2026: How Your Venue Can Help Bridge the Digital Divide দেখুন।
মূল সংজ্ঞাসমূহ
RADIUS (Remote Authentication Dial-In User Service)
RFC 2865-এ সংজ্ঞায়িত একটি নেটওয়ার্কিং প্রোটোকল যা একটি নেটওয়ার্ক সার্ভিসের সাথে সংযুক্ত ব্যবহারকারীদের জন্য সেন্ট্রালাইজড অথেন্টিকেশন, অথরাইজেশন এবং অ্যাকাউন্টিং (AAA) ম্যানেজমেন্ট প্রদান করে। RADIUS সার্ভারটি আপনার অ্যাক্সেস পয়েন্ট এবং আপনার আইডেন্টিটি ডিরেক্টরির মধ্যে সিদ্ধান্ত নেওয়ার ইঞ্জিন হিসেবে কাজ করে।
প্রতিটি এন্টারপ্রাইজ WPA2-Enterprise বা WPA3-Enterprise WiFi নেটওয়ার্ক একটি RADIUS সার্ভারের ওপর নির্ভর করে। এটি ছাড়া, IEEE 802.1X অথেন্টিকেশন কাজ করে না।
RADIUS as a Service (RADIUSaaS)
একটি ক্লাউড-হোস্টেড RADIUS ইমপ্লিমেন্টেশন যা একটি ম্যানেজড সার্ভিস হিসেবে সরবরাহ করা হয়। প্রোভাইডার ইনফ্রাস্ট্রাকচার, প্যাচিং, উচ্চ প্রাপ্যতা (high availability) এবং আইডেন্টিটি প্রোভাইডার একীকরণ রক্ষণাবেক্ষণ করে। আপনি অথেন্টিকেশন পলিসি কনফিগার করেন এবং আপনার অ্যাক্সেস পয়েন্টগুলোকে ক্লাউড RADIUS IP-গুলোর দিকে নির্দেশ করেন।
RADIUSaaS অন-প্রেমিস NPS বা FreeRADIUS সার্ভারের প্রয়োজনীয়তা দূর করে, যা সংশ্লিষ্ট হার্ডওয়্যার, OS প্যাচিং এবং বিশেষজ্ঞ রক্ষণাবেক্ষণের ওভারহেড দূর করে।
IEEE 802.1X
পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের জন্য একটি IEEE স্ট্যান্ডার্ড। এটি ত্রিপক্ষীয় অথেন্টিকেশন মডেলকে সংজ্ঞায়িত করে: supplicant (ক্লায়েন্ট ডিভাইস), authenticator (অ্যাক্সেস পয়েন্ট বা সুইচ) এবং authentication server (RADIUS সার্ভার)। RADIUS সার্ভার অ্যাক্সেস মঞ্জুর না করা পর্যন্ত authenticator সমস্ত ট্রাফিক ব্লক করে রাখে।
এন্টারপ্রাইজ WiFi অথেন্টিকেশনের মূল ভিত্তিগত স্ট্যান্ডার্ড। WPA2-Enterprise এবং WPA3-Enterprise উভয়ই 802.1X-এর ওপর নির্ভর করে।
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
RFC 5216-এ সংজ্ঞায়িত একটি অথেন্টিকেশন পদ্ধতি যা পারস্পরিক অথেন্টিকেশনের জন্য RADIUS সার্ভার এবং ক্লায়েন্ট ডিভাইস উভয় ক্ষেত্রেই ডিজিটাল সার্টিফিকেট ব্যবহার করে। কোনো পক্ষই পাসওয়ার্ড পাঠায় না। ক্লায়েন্ট তার সার্টিফিকেট উপস্থাপন করে; সার্ভার রিয়েল টাইমে ডিরেক্টরির বিপরীতে এটি যাচাই করে।
এন্টারপ্রাইজ WiFi সিকিউরিটির গোল্ড স্ট্যান্ডার্ড। এটি ক্রেডেনশিয়াল চুরি, ফিশিং এবং পাসওয়ার্ড-সংক্রান্ত হেল্পডেস্ক ওভারহেড দূর করে। কার্ডহোল্ডার ডেটা নেটওয়ার্কে PCI-DSS কমপ্লায়েন্সের জন্য প্রয়োজনীয়।
PEAP-MSCHAPv2 (Protected EAP - Microsoft Challenge Handshake Authentication Protocol v2)
একটি অথেন্টিকেশন পদ্ধতি যা একটি এনক্রিপ্ট করা TLS টানেল তৈরি করে এবং তারপর তার মধ্য দিয়ে ব্যবহারকারীর ইউজারনেম এবং পাসওয়ার্ড পাঠায়। ক্লায়েন্ট যদি কঠোরভাবে RADIUS সার্ভার সার্টিফিকেট যাচাই না করে, তবে এটি Evil Twin আক্রমণের প্রতি সংবেদনশীল।
এন্টারপ্রাইজ WiFi-এর জন্য লেগাসি ডিফল্ট। এখনও ব্যাপকভাবে ডেপ্লয় করা হয় তবে যেখানে সম্ভব সমস্ত নতুন এবং বিদ্যমান ডেপ্লয়মেন্টে EAP-TLS-এ মাইগ্রেট করা উচিত।
Microsoft Entra ID
Microsoft-এর ক্লাউড-ভিত্তিক আইডেন্টিটি এবং অ্যাক্সেস ম্যানেজমেন্ট সার্ভিস, যা আগে Azure Active Directory (Azure AD) নামে পরিচিত ছিল। এটি ব্যবহারকারীর আইডেন্টিটি, গ্রুপ মেম্বারশিপ, ডিভাইস কমপ্লায়েন্স এবং Conditional Access পলিসিগুলো পরিচালনা করে।
Microsoft-কেন্দ্রিক এনভায়রনমেন্টে ক্লাউড RADIUS-এর জন্য প্রাথমিক আইডেন্টিটি সোর্স। ক্লাউড RADIUS প্রোভাইডাররা Microsoft Graph API-এর মাধ্যমে Entra ID-এর সাথে সংযোগ স্থাপন করে।
Google Secure LDAP
Cloud Identity Premium এবং Google Workspace Enterprise সংস্করণে উপলব্ধ একটি ম্যানেজড সার্ভিস যা Google-এর ক্লাউড ডিরেক্টরিতে একটি ঐতিহ্যবাহী LDAP ইন্টারফেস প্রদান করে। RADIUS সার্ভারগুলো ক্লায়েন্ট সার্টিফিকেট ব্যবহার করে পোর্ট ৬৩৬-এ ldap.google.com-এর সাথে সংযোগ স্থাপন করে।
একটি ক্লাউড RADIUS সার্ভারকে Google Workspace-এর সাথে সংযুক্ত করার প্রাথমিক একীকরণ পথ। Google কোনো নেটিভ RADIUS সার্ভিস অফার করে না, তাই Secure LDAP সেতু হিসেবে কাজ করে।
PKI (Public Key Infrastructure)
ডিজিটাল সার্টিফিকেট তৈরি, পরিচালনা, বিতরণ, ব্যবহার, সংরক্ষণ এবং বাতিল করার জন্য প্রয়োজনীয় রোল, পলিসি, হার্ডওয়্যার, সফটওয়্যার এবং পদ্ধতির সেট। EAP-TLS অথেন্টিকেশনে ব্যবহৃত ক্লায়েন্ট এবং সার্ভার সার্টিফিকেট ইস্যু করার জন্য একটি PKI প্রয়োজন।
RADIUS ভেন্ডর বা Microsoft (Cloud PKI) থেকে ক্লাউড-নেটিভ PKI বিকল্পগুলো অন-প্রেমিস Active Directory Certificate Services (ADCS)-এর প্রয়োজনীয়তা দূর করে।
SCEP (Simple Certificate Enrollment Protocol)
একটি প্রোটোকল যা ডিভাইসগুলোকে একটি Certificate Authority থেকে স্বয়ংক্রিয়ভাবে ডিজিটাল সার্টিফিকেটের অনুরোধ করতে এবং তা গ্রহণ করতে সক্ষম করে। ব্যবহারকারীর কোনো ইন্টারঅ্যাকশন ছাড়াই ম্যানেজড ডিভাইসে ক্লায়েন্ট সার্টিফিকেট ডেপ্লয় করতে Microsoft Intune এবং Google Admin Console দ্বারা ব্যবহৃত হয়।
Intune-এ SCEP প্রোফাইলগুলো হলো এমন একটি মেকানিজম যার মাধ্যমে কর্পোরেট ডিভাইসগুলো EAP-TLS অথেন্টিকেশনের জন্য প্রয়োজনীয় ক্লায়েন্ট সার্টিফিকেটগুলো ব্যাকগ্রাউন্ডে স্বয়ংক্রিয়ভাবে পেয়ে যায়।
Dynamic VLAN assignment
একটি RADIUS ফিচার যা অথেন্টিকেটেড ব্যবহারকারীর ডিরেক্টরি গ্রুপ মেম্বারশিপের ওপর ভিত্তি করে অ্যাক্সেস পয়েন্টে VLAN অ্যাসাইনমেন্ট অ্যাট্রিবিউট (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-Id) ফেরত পাঠায়। AP ক্লায়েন্টকে স্বয়ংক্রিয়ভাবে নির্দিষ্ট VLAN-এ স্থাপন করে।
প্রতিটি ডিভাইসের জন্য ম্যানুয়াল VLAN কনফিগারেশন ছাড়াই সুনির্দিষ্ট নেটওয়ার্ক সেগমেন্টেশন সক্ষম করে। বিভিন্ন রোল বা বিভাগের কর্মীরা বিভিন্ন নেটওয়ার্ক সেগমেন্টে প্রবেশ করেন, যা ল্যাটারাল মুভমেন্ট সীমিত করে এবং PCI-DSS সেগমেন্টেশন প্রয়োজনীয়তাগুলোকে সমর্থন করে।
সমাধানকৃত উদাহরণসমূহ
একটি ২০০ রুমের হোটেল তাদের ব্যাক-অফ-হাউস স্টাফ নেটওয়ার্কটিকে একটি পুরোনো অন-প্রেমিস NPS সার্ভার থেকে একটি ক্লাউড-নেটিভ সল্যুশনে মাইগ্রেট করছে। হোটেলটি সম্প্রতি Microsoft Entra ID এবং Microsoft 365 E5-এ স্থানান্তরিত হয়েছে। স্টাফদের ডিভাইসগুলো হলো Intune দ্বারা পরিচালিত Windows ল্যাপটপ। ওয়্যারলেস ইনফ্রাস্ট্রাকচারটি হলো Cisco Meraki। হোটেলের কর্মীদের পাসওয়ার্ড প্রম্পট ছাড়াই স্বয়ংক্রিয়ভাবে সংযুক্ত হওয়া প্রয়োজন এবং কোনো কর্মী চাকরি ছেড়ে দিলে তাত্ক্ষণিকভাবে অ্যাক্সেস বাতিল করা প্রয়োজন।
Entra ID একীকরণের সাথে একটি ক্লাউড RADIUS সল্যুশন ডেপ্লয় করুন। ধাপ ১: Entra ID টেন্যান্টে ক্লাউড RADIUS প্রোভাইডারকে Microsoft Graph API পারমিশন (User.Read.All, GroupMember.Read.All, Device.Read.All) দিন। ধাপ ২: Intune-এ, ক্লাউড RADIUS Root CA সহ একটি Trusted Certificate প্রোফাইল তৈরি করুন এবং এটি 'All Corporate Devices' গ্রুপে ডেপ্লয় করুন। ধাপ ৩: Subject Name CN={{UserPrincipalName}} সহ একটি SCEP Certificate প্রোফাইল তৈরি করুন এবং এটি একই গ্রুপে ডেপ্লয় করুন। ধাপ ৪: ক্লাউড RADIUS অথেন্টিকেশন পলিসি কনফিগার করুন: যদি সার্টিফিকেটটি [Trusted CA] দ্বারা ইস্যু করা হয় এবং ব্যবহারকারী [Hotel-Staff-WiFi] Entra ID গ্রুপের সদস্য হন এবং ডিভাইসটি Intune-compliant হয়, তবে অ্যাক্সেসের অনুমতি দিন। ধাপ ৫: Cisco Meraki ড্যাশবোর্ডে, ব্যাক-অফ-হাউস SSID-এ ক্লাউড RADIUS প্রাইমারি এবং সেকেন্ডারি IP-গুলো RADIUS সার্ভার হিসেবে যোগ করুন। RADIUS টাইমআউট ৫ সেকেন্ড সেট করুন। ধাপ ৬: Intune-এ, ব্যাক-অফ-হাউস SSID-এর জন্য একটি WPA3-Enterprise WiFi প্রোফাইল তৈরি করুন, যেখানে EAP-TLS নির্দিষ্ট করুন এবং SCEP সার্টিফিকেট প্রোফাইলটি লিঙ্ক করুন। 'All Corporate Devices' গ্রুপে ডেপ্লয় করুন। ডিভাইসগুলো পরবর্তী Intune সিঙ্কের সময় ব্যাকগ্রাউন্ডে স্বয়ংক্রিয়ভাবে সার্টিফিকেট এবং WiFi প্রোফাইল পেয়ে যাবে এবং স্বয়ংক্রিয়ভাবে সংযুক্ত হবে। যখন কোনো কর্মী চলে যাবেন, তখন তাদের Entra ID অ্যাকাউন্ট নিষ্ক্রিয় করলে সমস্ত সাইটে অবিলম্বে নেটওয়ার্ক অ্যাক্সেস বাতিল হয়ে যাবে।
৫০টি স্টোর বিশিষ্ট একটি রিটেল চেইন Google Workspace ব্যবহার করে এবং ৫০০টি Chromebook-এর একটি বহর পরিচালনা করে যা স্টোর অ্যাসোসিয়েটরা ইনভেন্টরি এবং পয়েন্ট-অফ-সেল অপারেশনের জন্য ব্যবহার করেন। তারা বর্তমানে স্টোর অপারেশন নেটওয়ার্কের জন্য একটি শেয়ার্ড WPA2 PSK ব্যবহার করে, যা ডিভাইস হারিয়ে গেলে বা চুরি হলে নিরাপত্তা ঝুঁকি তৈরি করে। তারা প্রতিটি স্টোরে লোকাল সার্ভার ডেপ্লয় না করেই 802.1X অথেন্টিকেশনে স্থানান্তরিত হতে চায়। তাদের ওয়্যারলেস ইনফ্রাস্ট্রাকচারটি হলো HPE Aruba।
Google Secure LDAP-এর মাধ্যমে Google Workspace একীকরণের সাথে একটি ক্লাউড RADIUS সল্যুশন ডেপ্লয় করুন। ধাপ ১: Google Admin Console-এ, Apps, তারপর LDAP-এ যান এবং ক্লাউড RADIUS সার্ভিসের জন্য একটি নতুন LDAP ক্লায়েন্ট যোগ করুন। ব্যবহারকারীর তথ্য এবং গ্রুপ মেম্বারশিপের জন্য রিড (read) পারমিশন কনফিগার করুন। জেনারেট করা ক্লায়েন্ট সার্টিফিকেট এবং কি (key) ডাউনলোড করুন। ধাপ ২: Google Secure LDAP ক্রেডেনশিয়াল দিয়ে ক্লাউড RADIUS সার্ভিসটি কনফিগার করুন। ধাপ ৩: Chromebook-গুলোতে সার্টিফিকেট ইস্যু করার জন্য একটি ক্লাউড PKI কনফিগার করুন। Google Admin Console-এ, Devices, তারপর Networks, তারপর Certificates-এ যান এবং Root CA আপলোড করুন। সার্টিফিকেট ইস্যুর প্রোফাইলটি কনফিগার করুন এবং এটি Store-Associates Organisational Unit-এ প্রয়োগ করুন। ধাপ ৪: Google Admin Console-এ, স্টোর অপারেশন SSID-এর জন্য একটি WPA3-Enterprise WiFi প্রোফাইল তৈরি করুন। EAP-TLS সেট করুন, Root CA লিঙ্ক করুন এবং Store-Associates OU-তে প্রয়োগ করুন। Chromebook-গুলো পরবর্তী Admin Console সিঙ্কের সময় সার্টিফিকেট এবং WiFi প্রোফাইল পেয়ে যাবে। ধাপ ৫: HPE Aruba Central-এ, WPA3-Enterprise সহ স্টোর অপারেশন SSID কনফিগার করুন এবং ক্লাউড RADIUS প্রাইমারি ও সেকেন্ডারি IP-গুলো যোগ করুন। RADIUS টাইমআউট ৫ সেকেন্ড সেট করুন। স্টোর অ্যাসোসিয়েটদের তাদের Google Workspace গ্রুপ মেম্বারশিপের ওপর ভিত্তি করে VLAN 20 (স্টোর অপারেশন)-এ স্থাপন করতে ডাইনামিক VLAN অ্যাসাইনমেন্ট কনফিগার করুন। যখন কোনো Chromebook হারিয়ে যাবে বা চুরি হবে, তখন এটিকে Store-Associates OU থেকে সরিয়ে দিলে অবিলম্বে এর নেটওয়ার্ক অ্যাক্সেস বাতিল হয়ে যাবে।
অনুশীলনী প্রশ্নসমূহ
Q1. আপনার প্রতিষ্ঠান অন-প্রেমিস Active Directory থেকে Microsoft Entra ID-তে মাইগ্রেট করছে। আপনি বর্তমানে Intune দ্বারা পরিচালিত ৩০০টি কর্পোরেট ল্যাপটপে WiFi অথেন্টিকেশনের জন্য PEAP-MSCHAPv2 ব্যবহার করছেন। আপনার কাছে Microsoft 365 E5 লাইসেন্সিং রয়েছে। WiFi অথেন্টিকেশনকে একটি ক্লাউড-নেটিভ আর্কিটেকচারে মাইগ্রেট করার জন্য সবচেয়ে নিরাপদ এবং অপারেশনালভাবে দক্ষ পথ কোনটি?
ইঙ্গিত: ক্রেডেনশিয়াল-ভিত্তিক অথেন্টিকেশনের দুর্বলতা, সার্টিফিকেট ডেপ্লয়মেন্টের জন্য Microsoft Intune-এর সক্ষমতা এবং অন-প্রেমিস ইনফ্রাস্ট্রাকচার নির্ভরতা এড়ানোর প্রয়োজনীয়তা বিবেচনা করুন।
মডেল উত্তর দেখুন
Entra ID একীকরণের সাথে একটি ক্লাউড RADIUS সল্যুশন ডেপ্লয় করুন। ৩০০টি ল্যাপটপে একটি Trusted Certificate প্রোফাইল (Root CA) এবং একটি SCEP Certificate প্রোফাইল ডেপ্লয় করতে Microsoft Intune ব্যবহার করুন। ক্লাউড RADIUS অথেন্টিকেশন পলিসিটি এমনভাবে কনফিগার করুন যাতে বিশ্বস্ত CA থেকে একটি বৈধ সার্টিফিকেট এবং Corporate-WiFi-Users Entra ID গ্রুপের মেম্বারশিপ প্রয়োজন হয়। Intune-এ EAP-TLS নির্দিষ্ট করে একটি WPA3-Enterprise WiFi প্রোফাইল তৈরি করুন এবং SCEP সার্টিফিকেট প্রোফাইলটি লিঙ্ক করুন। ডিভাইসগুলো পরবর্তী Intune সিঙ্কের সময় ব্যাকগ্রাউন্ডে স্বয়ংক্রিয়ভাবে সার্টিফিকেট এবং WiFi কনফিগারেশন পেয়ে যাবে। এটি PEAP-MSCHAPv2 ক্রেডেনশিয়াল চুরির ঝুঁকি দূর করে, অন-প্রেমিস NPS নির্ভরতা দূর করে এবং কোনো Entra ID অ্যাকাউন্ট নিষ্ক্রিয় করা হলে তাত্ক্ষণিক অ্যাক্সেস বাতিলের সুবিধা প্রদান করে।
Q2. আপনার হোটেলের একজন ব্যবহারকারী জানিয়েছেন যে দুই সপ্তাহের ছুটি থেকে ফিরে আসার পর তিনি ব্যাক-অফ-হাউস স্টাফ WiFi-এর সাথে সংযোগ করতে পারছেন না। অন্যান্য কর্মীরা কোনো সমস্যা ছাড়াই সংযুক্ত হচ্ছেন। নেটওয়ার্কটি Intune-এর মাধ্যমে ডেপ্লয় করা সার্টিফিকেট সহ EAP-TLS ব্যবহার করে। সম্ভাব্যতার ক্রমানুসারে তিনটি সবচেয়ে সম্ভাব্য কারণ কী কী?
ইঙ্গিত: EAP-TLS সময়-সংবেদনশীল ক্রিপ্টোগ্রাফিক অ্যাসেট এবং রিয়েল-টাইম ডিরেক্টরি লুকআপের ওপর নির্ভর করে।
মডেল উত্তর দেখুন
১. ব্যবহারকারীর ক্লায়েন্ট সার্টিফিকেটের মেয়াদ শেষ হয়ে গেছে। সার্টিফিকেটের একটি নির্দিষ্ট মেয়াদের সময়সীমা থাকে এবং রিনিউয়াল উইন্ডোর সময় ডিভাইসটি অফলাইন থাকলে, SCEP প্রোফাইল হয়তো এটি রিনিউ করেনি। Intune ডিভাইস সার্টিফিকেট স্টোরে সার্টিফিকেটের মেয়াদ শেষ হওয়ার তারিখ পরীক্ষা করুন। ২. ডিভাইসের সিস্টেম ক্লক উল্লেখযোগ্যভাবে সিঙ্কের বাইরে চলে গেছে (ক্লক স্কিউ), যার ফলে সার্টিফিকেট যাচাইকরণ ব্যর্থ হচ্ছে। EAP-TLS সার্টিফিকেটের টাইমস্ট্যাম্প যাচাই করে; পাঁচ মিনিটের বেশি সময়ের অমিল থাকলে অথেন্টিকেশন ব্যর্থ হবে। ৩. ব্যবহারকারীর অনুপস্থিতির সময় তার Entra ID অ্যাকাউন্টটি অন্য কোনো গ্রুপে স্থানান্তর করা হয়েছে (উদাহরণস্বরূপ, সক্রিয় কর্মী থেকে অন্য কোনো OU-তে সরানো হয়েছে), এবং RADIUS অথেন্টিকেশন পলিসি আর তার গ্রুপ মেম্বারশিপের সাথে মিলছে না। RADIUS পলিসির বিপরীতে Entra ID-তে ব্যবহারকারীর গ্রুপ মেম্বারশিপ পরীক্ষা করুন।
Q3. আপনি ৮০টি স্টোর বিশিষ্ট একটি রিটেল চেইনের IT ম্যানেজার। আপনি Google Workspace ব্যবহার করেন এবং Google Admin Console-এর মাধ্যমে ৪০০টি Chromebook পরিচালনা করেন। আপনি স্টোর অপারেশন নেটওয়ার্কে বর্তমান শেয়ার্ড WPA2 PSK-কে 802.1X অথেন্টিকেশন দ্বারা প্রতিস্থাপন করতে চান। কোনো স্টোর লোকেশনে আপনার কোনো অন-প্রেমিস সার্ভার নেই। আপনি কোন আর্কিটেকচার ডেপ্লয় করবেন এবং বর্তমান PSK পদ্ধতির তুলনায় এর প্রাথমিক নিরাপত্তা সুবিধা কী?
ইঙ্গিত: প্রতিটি অথেন্টিকেশন মডেলের অধীনে একটি Chromebook হারিয়ে গেলে বা চুরি হলে কী ঘটে তা বিবেচনা করুন।
মডেল উত্তর দেখুন
Google Secure LDAP একীকরণের সাথে একটি ক্লাউড RADIUS সার্ভিস ডেপ্লয় করুন। Chromebook-গুলোতে সার্টিফিকেট ইস্যু করার জন্য একটি ক্লাউড PKI কনফিগার করুন। Google Admin Console-এ, Store-Associates Organisational Unit-এ Root CA এবং একটি SCEP ক্লায়েন্ট সার্টিফিকেট প্রোফাইল ডেপ্লয় করুন। EAP-TLS নির্দিষ্ট করে একটি WPA3-Enterprise WiFi প্রোফাইল তৈরি করুন এবং এটি একই OU-তে ডেপ্লয় করুন। প্রতিটি স্টোরে HPE Aruba (বা সমতুল্য) অ্যাক্সেস পয়েন্টগুলোকে ক্লাউড RADIUS সার্ভিসের দিকে নির্দেশ করতে কনফিগার করুন। প্রাথমিক নিরাপত্তা সুবিধা: বর্তমান শেয়ার্ড PSK-এর অধীনে, একটি হারিয়ে যাওয়া বা চুরি হওয়া Chromebook সমস্ত ৮০টি স্টোরে PSK রোটেট না করা পর্যন্ত WiFi অ্যাক্সেস বজায় রাখে - যা একটি বিঘ্ন সৃষ্টিকারী এবং সময়সাপেক্ষ প্রক্রিয়া। EAP-TLS-এর মাধ্যমে, Google Admin Console-এ Store-Associates OU থেকে ডিভাইসটি সরিয়ে দিলে অবিলম্বে এর সার্টিফিকেট এবং নেটওয়ার্ক অ্যাক্সেস বাতিল হয়ে যায়, যা অন্য কোনো ডিভাইসের ওপর প্রভাব ফেলে না।
Q4. একটি ক্লাউড RADIUS ডেপ্লয়মেন্টের সময়, আপনি Cisco Meraki অ্যাক্সেস পয়েন্টগুলোতে SSID কনফিগার করেন এবং ২০টি ডিভাইসের একটি পাইলট গ্রুপে Intune WiFi প্রোফাইল ডেপ্লয় করেন। কোনো ডিভাইসই সংযুক্ত হতে পারছে না। Intune ডিভাইস স্ট্যাটাস দেখাচ্ছে যে সার্টিফিকেট এবং WiFi প্রোফাইল সফলভাবে ডেপ্লয় করা হয়েছে। আপনি প্রথমে কী পরীক্ষা করবেন?
ইঙ্গিত: প্রাথমিক ডেপ্লয়মেন্ট ব্যর্থতার সবচেয়ে সাধারণ কারণটি RADIUS পলিসি বা সার্টিফিকেটের কোনো কনফিগারেশন ত্রুটি নয়।
মডেল উত্তর দেখুন
পরীক্ষা করুন যে Cisco Meraki অ্যাক্সেস পয়েন্ট (বা Meraki ক্লাউড ইনফ্রাস্ট্রাকচার) থেকে ক্লাউড RADIUS সার্ভার IP অ্যাড্রেসগুলোতে আউটবাউন্ড UDP পোর্ট ১৮১২ এবং ১৮১৩ খোলা আছে কিনা। ব্লকড ফায়ারওয়াল পোর্ট হলো প্রাথমিক ডেপ্লয়মেন্ট ব্যর্থতার প্রধান কারণ। সার্টিফিকেট এবং WiFi প্রোফাইল সফলভাবে ডেপ্লয় হওয়ার বিষয়টি Intune কনফিগারেশন সমস্যাগুলোকে নাকচ করে দেয়। পরবর্তী পরীক্ষাগুলো হলো: Meraki এবং ক্লাউড RADIUS সার্ভিসের মধ্যে RADIUS শেয়ার্ড সিক্রেটের অমিল; RADIUS টাইমআউট খুব কম সেট করা (অন্তত ৫ সেকেন্ডে বৃদ্ধি করুন); এবং Meraki SSID কনফিগারেশনে ক্লাউড RADIUS সার্ভার IP-গুলো সঠিকভাবে প্রবেশ করানো হয়েছে কিনা।
এই সিরিজে পড়া চালিয়ে যান
হাইব্রিড ওয়ার্কফোর্সের জন্য RADIUS as a Service-এর সুরক্ষাজনিত সুবিধাসমূহ
এই প্রযুক্তিগত রেফারেন্স গাইডটি ব্যাখ্যা করে যে কীভাবে RADIUS as a Service বিভিন্ন স্থানে ছড়িয়ে থাকা হাইব্রিড ওয়ার্কফোর্সের জন্য নেটওয়ার্ক অ্যাক্সেস সুরক্ষিত করে। এটি অন-প্রিমিসেস RADIUS ইনফ্রাস্ট্রাকচারকে একটি ক্লাউড-পরিচালিত অথেন্টিকেশন পরিষেবা দিয়ে প্রতিস্থাপন করার আর্কিটেকচার, সুরক্ষাজনিত সুবিধা এবং ডেপ্লয়মেন্টের ধাপগুলো কভার করে। হোটেল, রিটেল চেইন, স্টেডিয়াম এবং পাবলিক সেক্টর প্রতিষ্ঠানের IT ম্যানেজার এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য, এই গাইডটি এই ত্রৈমাসিকে ক্লাউড RADIUS মাইগ্রেশন মূল্যায়ন এবং কার্যকর করার জন্য প্রয়োজনীয় প্রমাণ সরবরাহ করে।
Cloud RADIUS এর সাথে কীভাবে 802.1X প্রমাণীকরণ প্রয়োগ করবেন
এই প্রযুক্তিগত রেফারেন্স গাইডটি বিতরণ করা এন্টারপ্রাইজ এস্টেট জুড়ে Cloud RADIUS এর সাথে 802.1X প্রমাণীকরণ প্রয়োগের জন্য একটি ব্যাপক কাঠামো প্রদান করে। এটি নেটওয়ার্ক অ্যাক্সেস সুরক্ষিত করার সাথে সাথে অন-প্রিমিসেস অবকাঠামোর অপারেশনাল ওভারহেড দূর করার জন্য প্রয়োজনীয় আর্কিটেকচার, EAP পদ্ধতি নির্বাচন, স্থাপনার ক্রম এবং ঝুঁকি হ্রাস করার কৌশলগুলির বিস্তারিত বিবরণ দেয়।
Cloud RADIUS কী? RADIUS-as-a-Service এর একটি পুঙ্খানুপুঙ্খ নির্দেশিকা
এই পুঙ্খানুপুঙ্খ নির্দেশিকাটি Cloud RADIUS (RADIUS-as-a-Service) অন্বেষণ করে, এর আর্কিটেকচার, EAP পদ্ধতি এবং বাস্তবায়ন কৌশল বিস্তারিতভাবে আলোচনা করে। এটি IT লিডারদের অন-প্রিমিসেস সার্ভার থেকে একটি স্কেলযোগ্য, সুরক্ষিত এবং কমপ্লায়েন্ট ক্লাউড-ভিত্তিক অথেন্টিকেশন মডেলে স্থানান্তরিত হওয়ার জন্য কার্যকর অন্তর্দৃষ্টি প্রদান করে।