মূল কন্টেন্টে যান

Cloud Directories (Azure AD এবং Google Workspace)-এর সাথে RADIUS-কে একটি সার্ভিস হিসেবে ইন্টিগ্রেট করা

এই টেকনিক্যাল রেফারেন্স গাইডে এন্টারপ্রাইজ WiFi অথেনটিকেশনের জন্য ক্লাউড ডিরেক্টরি - Microsoft Entra ID এবং Google Workspace-এর সাথে RADIUS-কে একটি সার্ভিস হিসেবে কীভাবে ইন্টিগ্রেট করতে হয় তা বিস্তারিতভাবে ব্যাখ্যা করা হয়েছে। এতে অন-প্রেমিস NPS থেকে ক্লাউড-নেটিভ RADIUS-এ আর্কিটেকচারাল পরিবর্তন, সার্টিফিকেট-ভিত্তিক EAP-TLS অথেনটিকেশন ডেপ্লয়মেন্ট এবং হসপিটালিটি, রিটেইল ও পাবলিক-সেক্টর এনভায়রনমেন্ট জুড়ে ওয়্যারলেস অ্যাক্সেস সুরক্ষিত করার জন্য অপারেশনাল বেস্ট প্র্যাকটিসগুলো কভার করা হয়েছে। যেসকল IT ম্যানেজার এবং নেটওয়ার্ক আর্কিটেক্ট ইতিমধ্যেই ক্লাউড আইডেন্টিটিতে ইনভেস্ট করেছেন, এই গাইডটি তাদের ডিরেক্টরি ম্যানেজমেন্ট এবং ফিজিক্যাল নেটওয়ার্ক সিকিউরিটির মধ্যকার ব্যবধান দূর করতে সাহায্য করবে।

📖 10 মিনিট পাঠ📝 2,373 শব্দ🔧 2 সমাধানকৃত উদাহরণ4 অনুশীলনী প্রশ্ন📚 10 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
Purple-এর টেকনিক্যাল ব্রিফিংয়ে আপনাকে স্বাগতম। আজ, আমরা এমন একটি বিষয় নিয়ে আলোচনা করছি যা ক্লাউড আইডেন্টিটি ম্যানেজমেন্ট এবং ফিজিক্যাল নেটওয়ার্ক সিকিউরিটির সংযোগস্থলে অবস্থিত: ক্লাউড ডিরেক্টরিগুলোর সাথে, বিশেষ করে Microsoft Entra ID এবং Google Workspace-এর সাথে RADIUS-কে একটি সার্ভিস হিসেবে একীভূত করা। আপনি যদি কোনো হোটেল, রিটেল এস্টেট, স্টেডিয়াম বা পাবলিক সেক্টর এস্টেট জুড়ে এন্টারপ্রাইজ WiFi পরিচালনা করেন, তবে এই ব্রিফিংটি সরাসরি আপনার পরবর্তী ইনফ্রাস্ট্রাকচার সিদ্ধান্তের সাথে প্রাসঙ্গিক। আসুন শুরুতেই প্রেক্ষাপট জেনে নেওয়া যাক। গত দুই দশক ধরে, এন্টারপ্রাইজ এনভায়রনমেন্টে WiFi অথেন্টিকেশন একটি মোটামুটি অনুমানযোগ্য স্ট্যাকের উপর নির্ভরশীল ছিল। আপনার কাছে অন-প্রিমিস Active Directory ছিল, Windows Network Policy Server-টি RADIUS সার্ভার হিসেবে কাজ করছিল এবং অ্যাক্সেস পয়েন্টগুলোতে WPA2-Enterprise ছিল। এটি কাজ করত। তবে এর জন্য অন-প্রিমিস সার্ভার, ম্যানুয়াল সার্টিফিকেট ম্যানেজমেন্ট এবং এটি সচল রাখার জন্য বিশেষজ্ঞ জ্ঞানসম্পন্ন একটি টিমের প্রয়োজন ছিল। সমস্যা হলো বেশিরভাগ প্রতিষ্ঠানই এখন আর অন-প্রিমিস-প্রথম নয়। তারা ক্লাউড-প্রথম। Microsoft Entra ID এবং Google Workspace এখন লক্ষ লক্ষ প্রতিষ্ঠানের মূল ডিরেক্টরি। আর এখানেই শূন্যতাটি তৈরি হয়েছে: আপনার ওয়্যারলেস অ্যাক্সেস পয়েন্টগুলো এখনও RADIUS-এ কথা বলে। তারা SAML বোঝে না। তারা OAuth বোঝে না। তারা RADIUS-এ কথা বলে এবং তারা সবসময় তাই করবে। সুতরাং প্রশ্ন হলো: অন-প্রিমিস সার্ভারকে আবার দৃশ্যে না এনে কীভাবে আপনি আপনার ক্লাউড আইডেন্টিটি প্ল্যাটফর্মকে আপনার ফিজিক্যাল নেটওয়ার্ক ইনফ্রাস্ট্রাকচারের সাথে যুক্ত করবেন? উত্তর হলো RADIUS as a Service। একটি ক্লাউড-হোস্টেড RADIUS সার্ভার যা সরাসরি আপনার ক্লাউড ডিরেক্টরির সাথে সংহত হয়, রিয়েল টাইমে অথেন্টিকেশন রিকোয়েস্টগুলো যাচাই করে এবং আপনার অ্যাক্সেস পয়েন্টে একটি অ্যাক্সেস সিদ্ধান্ত প্রদান করে। কোনো অন-প্রিমিস সার্ভার নেই। কোনো প্যাচিং নেই। রাত ২টায় সার্টিফিকেট রিনিউ করার কোনো জরুরি পরিস্থিতি নেই। এর ভিত্তি হলো IEEE 802.1X। যখন কোনো ডিভাইস WPA2-Enterprise বা WPA3-Enterprise নেটওয়ার্কের সাথে সংযোগ করার চেষ্টা করে, তখন অ্যাক্সেস পয়েন্টটি অথেন্টিকেটর হিসেবে কাজ করে। এটি সংযোগের চেষ্টাকে আটকে দেয় এবং EAP প্যাকেটগুলো RADIUS সার্ভারে ফরোয়ার্ড করে। RADIUS সার্ভারটি আইডেন্টিটি যাচাই করে এবং Access-Accept বা Access-Reject প্রদান করে। কেবল তখনই অ্যাক্সেস পয়েন্টটি নেটওয়ার্ক অ্যাক্সেস মঞ্জুর করে। এখন, এই সম্পূর্ণ ডেপ্লয়মেন্টের সবচেয়ে গুরুত্বপূর্ণ টেকনিক্যাল সিদ্ধান্তটি হলো আপনার EAP মেথড নির্বাচন করা। PEAP-MSCHAPv2 হলো পুরোনো পদ্ধতি। এটি ইউজারনেম এবং পাসওয়ার্ড ব্যবহার করে। এটি নিরাপদ মনে হতে পারে, কিন্তু আসলে তা নয়। কোনো ডিভাইস যদি কঠোরভাবে RADIUS সার্ভার সার্টিফিকেট যাচাই না করে, তবে একজন আক্রমণকারী আপনার SSID সহ একটি ফেক অ্যাক্সেস পয়েন্ট সেট আপ করতে পারে, হ্যান্ডশেকটি ইন্টারসেপ্ট করতে পারে এবং ক্রেডেনশিয়ালগুলো হাতিয়ে নিতে পারে। একে ইভিল টুইন (Evil Twin) অ্যাটাক বলা হয় এবং এটি ঘটছে। EAP-TLS হলো সঠিক উত্তর। এটি পারস্পরিক অথেন্টিকেশনের জন্য সার্ভার এবং ক্লায়েন্ট ডিভাইস উভয় ক্ষেত্রেই ডিজিটাল সার্টিফিকেট ব্যবহার করে। এতে কোনো পাসওয়ার্ডের প্রয়োজন হয় না। ডিভাইসটি তার সার্টিফিকেট প্রদর্শন করে। RADIUS সার্ভারটি রিয়েল টাইমে আপনার ক্লাউড ডিরেক্টরির সাথে এটি যাচাই করে। কোনো ক্রেডেনশিয়াল চুরির সম্ভাবনা নেই। কোনো ফিশিং ভেক্টর নেই। কেউ পাসওয়ার্ড পরিবর্তন করলে হেল্পডেস্কের টিকিটের ঝামেলা নেই। আসুন আমরা একটি Microsoft Entra ID ডেপ্লয়মেন্ট প্রক্রিয়াটি দেখে নিই।ধাপ এক: লাইসেন্সিং এবং PKI। Intune এবং Conditional Access ব্যবহারের জন্য আপনার Microsoft 365 E3 বা E5 প্রয়োজন। আপনার Cloud RADIUS ভেন্ডরের ম্যানেজড PKI অথবা Microsoft-এর নিজস্ব Cloud PKI ব্যবহার করে একটি ক্লাউড PKI প্রতিষ্ঠা করুন। ধাপ দুই: Intune-এর মাধ্যমে সার্টিফিকেট ডিপ্লয়মেন্ট। আপনার Root CA দিয়ে একটি Trusted Certificate প্রোফাইল তৈরি করুন এবং এটি ডিভাইস গ্রুপগুলোতে ডিপ্লয় করুন। তারপর একটি SCEP সার্টিফিকেট প্রোফাইল তৈরি করুন। ইউজার-ভিত্তিক অথেন্টিকেশনের জন্য, সাবজেক্ট নেমে User Principal Name ব্যবহার করা হয়। ধাপ তিন: Cloud RADIUS কনফিগারেশন। RADIUS সার্ভিসকে Microsoft Graph API-এর এই পারমিশনগুলো প্রদান করুন: User.Read.All এবং GroupMember.Read.All। আপনার অথেন্টিকেশন পলিসিগুলো নির্ধারণ করুন: যদি সার্টিফিকেটটি আমাদের বিশ্বস্ত CA দ্বারা ইস্যু করা হয়, ব্যবহারকারী যদি Entra ID-তে Corporate-WiFi-Users গ্রুপের একজন সদস্য হন, এবং Intune-এ ডিভাইসটিকে কমপ্লায়েন্ট হিসেবে চিহ্নিত করা থাকে, তবে অ্যাক্সেসের অনুমতি দিন। ধাপ চার: ওয়্যারলেস ইনফ্রাস্ট্রাকচার। আপনার কন্ট্রোলারে, সেটি Cisco Meraki, HPE Aruba, Ruckus, অথবা Juniper Mist যাই হোক না কেন, Cloud RADIUS IP অ্যাড্রেস এবং শেয়ার্ড সিক্রেটগুলো যোগ করুন। RADIUS টাইমআউট কমপক্ষে পাঁচ সেকেন্ড সেট করুন। আপনার WPA3-Enterprise SSID তৈরি করুন। ধাপ পাঁচ: WiFi প্রোফাইল ডিপ্লয়মেন্ট। Intune-এ একটি WiFi কনফিগারেশন প্রোফাইল তৈরি করুন। SSID সেট করুন, WPA3-Enterprise সিলেক্ট করুন, EAP-TLS বেছে নিন, এবং SCEP সার্টিফিকেট প্রোফাইলটি লিঙ্ক করুন। ডিভাইসগুলো তাদের পরবর্তী সিঙ্কের সময় ব্যাকগ্রাউন্ডে স্বয়ংক্রিয়ভাবে সার্টিফিকেট এবং WiFi প্রোফাইল পেয়ে যাবে। সেগুলো কোনো ব্যবহারকারীর হস্তক্ষেপ ছাড়াই স্বয়ংক্রিয়ভাবে কানেক্ট হবে। এবার চলুন Google Workspace-এর পথটি দেখি, কারণ আর্কিটেকচারের দিক থেকে এটি একটি গুরুত্বপূর্ণ উপায়ে আলাদা। Google কোনো নেটিভ RADIUS সার্ভিস দেয় না। Windows NPS-এর সমতুল্য কোনো Google সার্ভিস নেই। তাই আপনার সবসময় একটি মাধ্যম বা ইন্টারমিডিয়ারি প্রয়োজন: একটি Cloud RADIUS প্রোভাইডার যা Google Secure LDAP অথবা একটি SAML এবং OAuth ইন্টিগ্রেশনের মাধ্যমে Google Workspace-এর সাথে কানেক্ট হয়। Google Secure LDAP পাওয়া যাবে Cloud Identity Premium এবং Google Workspace Enterprise এডিশনগুলোতে। এটি আপনার ক্লাউড ডিরেক্টরির জন্য একটি ট্র্যাডিশনাল LDAP ইন্টারফেস প্রদান করে। আপনার Cloud RADIUS সার্ভারটি Google-এর তৈরি করা ক্লায়েন্ট সার্টিফিকেট ব্যবহার করে 636 পোর্টে ldap.google.com-এর সাথে কানেক্ট হয়। এরপর থেকে, RADIUS সার্ভারটি ক্রেডেনশিয়াল বা গ্রুপ মেম্বারশিপ যাচাই করতে Google-এর ডিরেক্টরিতে কোয়েরি করতে পারে। ম্যানেজড Chromebook-এর জন্য, ডিপ্লয়মেন্টে Google Admin Console ব্যবহার করা হয়। আপনি সার্টিফিকেট ইস্যু করার জন্য একটি ক্লাউড PKI কনফিগার করবেন, Root CA এবং ক্লায়েন্ট সার্টিফিকেটগুলো Chromebook-এ পুশ করবেন, এবং EAP-TLS উল্লেখ করে একটি WiFi প্রোফাইল ডিপ্লয় করবেন। Chromebook-গুলো ব্যাকগ্রাউন্ডে কানেক্ট হয়ে যাবে। BYOD ডিভাইস এবং গেস্ট অ্যাক্সেসের জন্য, আপনি Google Single Sign-On-এর সাথে যুক্ত একটি Captive Portal ব্যবহার করবেন। এটিই সঠিক বিভাজন: ম্যানেজড ডিভাইসের জন্য EAP-TLS, আর বাকি সবকিছুর জন্য Captive Portal। এবার কিছু জটিলতা বা পিটফল সম্পর্কে কথা বলা যাক, কারণ এখানেই সাধারণত ডিপ্লয়মেন্টগুলো ব্যর্থ হয়। প্রথম এবং সবচেয়ে সাধারণ সমস্যাটি হলো ব্লকড ফায়ারওয়াল পোর্ট। RADIUS অথেন্টিকেশনের জন্য UDP পোর্ট 1812 ব্যবহৃত হয়। RADIUS অ্যাকাউন্টিংয়ের জন্য UDP পোর্ট 1813 ব্যবহৃত হয়। আপনার ওয়্যারলেস ইনফ্রাস্ট্রাকচার থেকে Cloud RADIUS সার্ভিসের দিকে আউটবাউন্ডে যদি এই পোর্টগুলো খোলা না থাকে, তবে কোনো কিছুই কাজ করবে না। প্রতিবার প্রথমেই এটি পরীক্ষা করে দেখুন।দ্বিতীয় সমস্যাটি হলো সার্টিফিকেটের মেয়াদ শেষ হওয়া। যদি আপনার RADIUS সার্ভারের সার্টিফিকেটের মেয়াদ শেষ হয়ে যায়, তবে নেটওয়ার্কের প্রতিটি ডিভাইস একসাথে সংযোগ হারাবে। মেয়াদ শেষ হওয়ার ৯০ দিন, ৩০ দিন এবং ৭ দিন আগে মনিটরিং অ্যালার্ট সেট করুন। যেখানে সম্ভব নবায়ন প্রক্রিয়াটি স্বয়ংক্রিয় করুন। তৃতীয়টি হলো ঘড়ির সময়ের অমিল (clock skew)। EAP-TLS সার্টিফিকেট যাচাইকরণের জন্য সঠিক সময় রক্ষণাবেক্ষণের ওপর নির্ভর করে। যদি কোনো ডিভাইসের সিস্টেমের ঘড়ি উল্লেখযোগ্যভাবে সিঙ্কের বাইরে থাকে, তবে সার্টিফিকেট যাচাইকরণ ব্যর্থ হয়। নিশ্চিত করুন যে সমস্ত ডিভাইস এবং অবকাঠামো জুড়ে NTP সঠিকভাবে কনফিগার করা হয়েছে। চতুর্থটি, যা বিশেষভাবে PEAP ডেপ্লয়মেন্টের ক্ষেত্রে প্রযোজ্য, তা হলো ক্লায়েন্ট ডিভাইসে কঠোর সার্ভার সার্টিফিকেট যাচাইকরণ কার্যকর করতে ব্যর্থ হওয়া। এটি ছাড়া, ডিভাইসগুলো আপনার নেটওয়ার্ক বলে দাবি করা যেকোনো অ্যাক্সেস পয়েন্ট দ্বারা উপস্থাপিত যেকোনো সার্টিফিকেট গ্রহণ করবে। এটিই একমাত্র কনফিগারেশন সিদ্ধান্ত যা একটি সুরক্ষিত ডেপ্লয়মেন্টকে একটি ঝুঁকিপূর্ণ ডেপ্লয়মেন্ট থেকে আলাদা করে। এবার একটি দ্রুত প্রশ্নোত্তর পর্ব। আমি কি স্টাফ এবং গেস্ট WiFi উভয়ের জন্যই Cloud RADIUS ব্যবহার করতে পারি? স্টাফ WiFi-এর জন্য, হ্যাঁ, EAP-TLS ব্যবহার করে। গেস্ট WiFi-এর একটি আলাদা Captive Portal ব্যবহার করা উচিত। একটি একক SSID-এ এই দুটির মিশ্রণ অপ্রয়োজনীয় জটিলতা এবং নিরাপত্তা ঝুঁকি তৈরি করে। এটি কি WPA3 এর সাথে কাজ করে? হ্যাঁ। WPA3-Enterprise সম্পূর্ণভাবে সমর্থিত এবং সমস্ত নতুন ডেপ্লয়মেন্টের জন্য প্রস্তাবিত। কমপ্লায়েন্সের বিষয়টি কেমন? Cloud RADIUS-এর সাথে EAP-TLS কার্ডহোল্ডার ডেটা নেটওয়ার্কে শক্তিশালী প্রমাণীকরণের জন্য PCI DSS প্রয়োজনীয়তাগুলোকে সমর্থন করে। এটি একজন কর্মী চলে যাওয়ার সময় সুনির্দিষ্ট অ্যাক্সেস লগিং এবং তাৎক্ষণিক বাতিলকরণ সক্ষম করে GDPR বাধ্যবাধকতাগুলোকেও সমর্থন করে। এটি আমাদের অ্যানালিটিক্স ক্ষমতার ওপর কেমন প্রভাব ফেলে? ইতিবাচকভাবে। নেটওয়ার্ক অ্যাক্সেসকে একটি যাচাইকৃত ক্লাউড আইডেন্টিটির সাথে যুক্ত করে, Purple-এর WiFi Analytics-এর মতো প্ল্যাটফর্মগুলো স্পেস ব্যবহারের ওপর আরও সমৃদ্ধ ডেটা প্রদান করে। আপনি বেনামী MAC অ্যাড্রেস থেকে প্রমাণীকৃত, নামযুক্ত ব্যবহারকারীতে স্থানান্তরিত হন, যা আপনার ইনসাইটের গুণমানকে বদলে দেয়। মূল বিষয়গুলো সংক্ষেপে বলতে গেলে। এক: Cloud RADIUS অন-প্রিমিস সার্ভারের ওপর নির্ভরশীলতা দূর করে। আপনার অ্যাক্সেস পয়েন্টগুলো একটি ক্লাউড-হোস্টেড সার্ভিসের বিপরীতে প্রমাণীকরণ করে যা সরাসরি Entra ID বা Google Workspace-এর সাথে সংহত (integrate) হয়। দুই: EAP-TLS হলো সঠিক প্রমাণীকরণ পদ্ধতি। সার্টিফিকেট পাসওয়ার্ডের জায়গা নেয়। কোনো ফিশিংয়ের সুযোগ নেই, কোনো ক্রেডেনশিয়াল চুরি নেই, পাসওয়ার্ড রিসেট করার জন্য হেল্পডেস্কের কোনো বাড়তি ঝামেলা নেই। তিন: Microsoft Intune এবং Google Admin Console সার্টিফিকেটের ডেপ্লয়মেন্টকে স্বয়ংক্রিয় করে। ডিভাইসগুলো কোনো ব্যবহারকারীর হস্তক্ষেপ ছাড়াই নীরবে সার্টিফিকেট এবং WiFi প্রোফাইল পেয়ে যায়। চার: RADIUS অ্যাট্রিবিউটের মাধ্যমে ডাইনামিক VLAN অ্যাসাইনমেন্ট ডিরেক্টরি গ্রুপের সদস্যতার ওপর ভিত্তি করে নেটওয়ার্কের সুনির্দিষ্ট বিভাজন (segmentation) সক্ষম করে। এটি অননুমোদিত চলাচল সীমিত করে এবং কমপ্লায়েন্স বজায় রাখতে সাহায্য করে। পাঁচ: সবসময় নিশ্চিত করুন যেন ১৮১২ এবং ১৮১৩ পোর্ট খোলা থাকে, সার্টিফিকেটের মেয়াদ শেষ হওয়ার বিষয়টি মনিটর করুন এবং কঠোর সার্ভার সার্টিফিকেট যাচাইকরণ কার্যকর করুন।আপনি যদি এই ত্রৈমাসিকে একটি স্থাপনার (deployment) পরিকল্পনা করে থাকেন, তবে ২০ থেকে ৫০টি ডিভাইসের একটি পাইলট গ্রুপ দিয়ে শুরু করুন। বিশ্বব্যাপী রোল আউট করার আগে সার্টিফিকেট ডেপ্লয়মেন্ট, RADIUS অথেন্টিকেশন এবং VLAN অ্যাসাইনমেন্ট যাচাই করুন। এটি সঠিকভাবে সম্পন্ন করার জন্য বিনিয়োগ হেল্পডেস্কের ওভারহেড হ্রাস, একটি শক্তিশালী সিকিউরিটি পজিশন এবং জেনুইন বিজনেস ইন্টেলিজেন্সের জন্য আপনার নেটওয়ার্ক ডেটা ব্যবহার করার ক্ষমতার ক্ষেত্রে দারুণ সুবিধা প্রদান করে। Purple টেকনিক্যাল ব্রিফিং শোনার জন্য আপনাকে ধন্যবাদ। বিস্তারিত ডেপ্লয়মেন্ট ধাপ, কনফিগারেশন উদাহরণ এবং বাস্তবায়িত সিনারিওগুলির জন্য, purple.ai-তে সম্পূর্ণ টেকনিক্যাল রেফারেন্স গাইডটি দেখুন।

header_image.png

কার্যনির্বাহী সংক্ষিপ্তসার (Executive summary)

ক্লাউড আইডেন্টিটি ইকোসিস্টেম ব্যবহারকারী আধুনিক এন্টারপ্রাইজগুলোর জন্য, ক্লাউড ডিরেক্টরিগুলোর সাথে ফিজিক্যাল ওয়্যারলেস নেটওয়ার্কের সংযোগ স্থাপন করা একটি অত্যন্ত গুরুত্বপূর্ণ নিরাপত্তা প্রয়োজনীয়তা। ঐতিহাসিকভাবে, WiFi অথেন্টিকেশন অন-প্রেমিস Active Directory Domain Services এবং Windows Network Policy Server (NPS)-এর উপর নির্ভরশীল ছিল। প্রতিষ্ঠানগুলো যখন Microsoft Entra ID এবং Google Workspace-এ স্থানান্তরিত হচ্ছে, তখন সেই অন-প্রেমিস অথেন্টিকেশন স্ট্যাক একটি দায়বদ্ধতা হয়ে দাঁড়ায় - যা রক্ষণাবেক্ষণ করা ব্যয়বহুল, স্কেল করা কঠিন এবং জিরো-ট্রাস্ট সিকিউরিটি মডেলের সাথে বেমানান।

RADIUS as a Service (RADIUSaaS) এই সমীকরণটি পরিবর্তন করে। একটি ক্লাউড-হোস্টেড RADIUS সার্ভার সরাসরি আপনার ক্লাউড ডিরেক্টরির সাথে সংহত হয়, রিয়েল টাইমে অথেন্টিকেশন অনুরোধগুলো যাচাই করে এবং আপনার অ্যাক্সেস পয়েন্টগুলোতে অ্যাক্সেসের সিদ্ধান্তগুলো ফেরত পাঠায় - যার জন্য কোনো অন-প্রেমিস সার্ভার, প্যাচিং সাইকেল এবং কোনো সিঙ্গেল পয়েন্ট অফ ফেইলিউর-এর প্রয়োজন হয় না। EAP-TLS সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনের সাথে যুক্ত হয়ে, এই আর্কিটেকচারটি ক্রেডেনশিয়াল চুরি নির্মূল করে, PCI DSS এবং GDPR কমপ্লায়েন্স সমর্থন করে এবং প্রতিটি সাইট জুড়ে কর্মীদের জন্য একটি নির্বিঘ্ন অভিজ্ঞতা প্রদান করে।

এই গাইডটিতে অন-প্রেমিস NPS এবং ক্লাউড-নেটিভ RADIUS-এর মধ্যে আর্কিটেকচারাল সিদ্ধান্ত, Microsoft Intune এবং Google Admin Console-এর মাধ্যমে EAP-TLS-এর ডেপ্লয়মেন্ট এবং হোটেল, রিটেল এস্টেট, স্টেডিয়াম এবং পাবলিক-সেক্টর ভেন্যু জুড়ে ওয়্যারলেস অ্যাক্সেস সুরক্ষিত করার জন্য অপারেশনাল সেরা অনুশীলনগুলো কভার করা হয়েছে। নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের আরও বিস্তৃত পরিচিতির জন্য, A Guide to Your Network Access Control System দেখুন।


টেকনিক্যাল ডিপ-ডাইভ: আর্কিটেকচার এবং স্ট্যান্ডার্ডস

RADIUS এবং IEEE 802.1X-এর ভূমিকা

সুরক্ষিত এন্টারপ্রাইজ WiFi-এর ভিত্তি হলো IEEE 802.1X স্ট্যান্ডার্ড, যা পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণ প্রদান করে। যখন একটি ক্লায়েন্ট ডিভাইস (supplicant) একটি WPA2-Enterprise বা WPA3-Enterprise নেটওয়ার্কের সাথে সংযোগ করার চেষ্টা করে, তখন ওয়্যারলেস অ্যাক্সেস পয়েন্ট (authenticator) EAP (Extensible Authentication Protocol) প্যাকেট ছাড়া অন্য সব ট্রাফিক ব্লক করে দেয়। AP এই প্যাকেটগুলো একটি RADIUS সার্ভারে ফরোয়ার্ড করে। RADIUS সার্ভার একটি ডিরেক্টরি সার্ভিসের বিপরীতে আইডেন্টিটি যাচাই করে এবং একটি Access-Accept বা Access-Reject মেসেজ ফেরত পাঠায়। কেবল তখনই AP নেটওয়ার্ক অ্যাক্সেসের অনুমতি দেয়।

এই ত্রিপক্ষীয় মডেল - supplicant, authenticator, authentication server - হলো এন্টারপ্রাইজ ওয়্যারলেস নিরাপত্তার মূল ভিত্তি এবং এটি IEEE 802.1X-এ সংজ্ঞায়িত করা হয়েছে। এটি চালুর পর থেকে মৌলিকভাবে পরিবর্তিত হয়নি। যা পরিবর্তিত হয়েছে তা হলো RADIUS সার্ভারটি কোথায় থাকে এবং কীভাবে এটি আপনার ডিরেক্টরির সাথে যোগাযোগ করে।

architecture_overview.png

ক্লাউড-নেটিভ RADIUS আর্কিটেকচার

একটি ক্লাউড-নেটিভ RADIUS আর্কিটেকচার অন-প্রিমিস NPS বা FreeRADIUS সার্ভারের প্রয়োজনীয়তা দূর করে। একটি থার্ড-পার্টি ক্লাউড RADIUS প্রদানকারী Microsoft Graph API-এর মাধ্যমে সরাসরি Microsoft Entra ID-এর সাথে, অথবা Google Secure LDAP বা SAML/OAuth-এর মাধ্যমে Google Workspace-এর সাথে সংহত হয়। প্রমাণীকরণ (Authentication) সম্পূর্ণরূপে ক্লাউডে ঘটে। এটি জিরো-ট্রাস্ট নেটওয়ার্ক অ্যাক্সেসের নীতিমালার সাথে সামঞ্জস্যপূর্ণ এবং অপারেশনাল ওভারহেড উল্লেখযোগ্যভাবে হ্রাস করে।

নিচের সারণীটি দুটি প্রাথমিক আর্কিটেকচারাল পদ্ধতির তুলনা করে:

মাত্রা হাইব্রিড অন-প্রিমিস (NPS) ক্লাউড-নেটিভ (RADIUSaaS)
ইনফ্রাস্ট্রাকচার Windows Server VM বা বেয়ার মেটাল প্রয়োজন কোনো অন-প্রিমিস সার্ভার নেই
পরিচয়ের উৎস LDAP/Kerberos-এর মাধ্যমে AD DS API-এর মাধ্যমে Entra ID বা Google Workspace
সার্টিফিকেট অথরিটি ADCS অন-প্রিমিস + Intune কানেক্টর ভেন্ডর বা Microsoft থেকে ক্লাউড PKI
উচ্চ প্রাপ্যতা ম্যানুয়াল HA এবং লোড ব্যালেন্সিং প্রদানকারী দ্বারা অটো-স্কেলড
সেটআপ সময় দিন থেকে সপ্তাহ ঘণ্টা
যার জন্য সেরা হাইব্রিড AD, লেগ্যাসি ডিভাইস ক্লাউড-ফার্স্ট, MDM-পরিচালিত সংস্থা
অপারেশনাল জটিলতা উচ্চতর প্রাথমিক এবং চলমান কম অপারেশনাল ওভারহেড

comparison_chart.png

EAP-TLS বনাম PEAP-MSCHAPv2: গুরুত্বপূর্ণ সিদ্ধান্ত

এই স্থাপনার ক্ষেত্রে EAP পদ্ধতির নির্বাচন হল একক সবচেয়ে গুরুত্বপূর্ণ নিরাপত্তা সিদ্ধান্ত। PEAP-MSCHAPv2 ব্যবহারকারীদের তাদের ডোমেন ক্রেডেনশিয়াল প্রবেশ করানোর ওপর নির্ভর করে। এটি ক্রেডেনশিয়াল চুরি এবং ম্যান-ইন-দ্য-মিডল আক্রমণের ক্ষেত্রে ঝুঁকিপূর্ণ। যদি কোনো ক্লায়েন্ট ডিভাইস কঠোরভাবে RADIUS সার্ভার সার্টিফিকেট যাচাই না করে - এবং ডিফল্টরূপে অনেকেই তা করে না - তবে একজন আক্রমণকারী আপনার SSID সহ একটি রোগ অ্যাক্সেস পয়েন্ট (rogue access point) স্থাপন করতে পারে, EAP হ্যান্ডশেক ইন্টারসেপ্ট করতে পারে এবং ক্রেডেনশিয়াল সংগ্রহ করতে পারে। এটি একটি ইভিল টুইন (Evil Twin) আক্রমণ এবং এটি সুপরিচিত।

EAP-TLS (Transport Layer Security) পারস্পরিক প্রমাণীকরণের জন্য ক্লায়েন্ট ডিভাইসে ইনস্টল করা ডিজিটাল সার্টিফিকেট ব্যবহার করে। ক্লায়েন্ট এবং সার্ভার উভয়ই ক্রিপ্টোগ্রাফিকভাবে তাদের পরিচয় প্রমাণ করে। টাইপ করার বা চুরি হওয়ার মতো কোনো পাসওয়ার্ড নেই। একটি Microsoft পরিবেশে, SCEP (Simple Certificate Enrollment Protocol) বা PKCS প্রোফাইল ব্যবহার করে Microsoft Intune-এর মাধ্যমে সার্টিফিকেটগুলো নীরবে মোতায়েন করা হয়। সব নতুন স্থাপনার জন্য এটিই প্রস্তাবিত পথ এবং এটি PCI DSS v4.0 (শক্তিশালী প্রমাণীকরণের প্রয়োজনীয়তা ৮.৩) এবং GDPR ডেটা সুরক্ষা বাধ্যবাধকতাগুলোর সম্মতির জন্য অপরিহার্য।

Google Workspace: আর্কিটেকচারাল পার্থক্য

RADIUS ইন্টিগ্রেশনের ক্ষেত্রে Microsoft Entra ID এবং Google Workspace-এর মধ্যে একটি গুরুত্বপূর্ণ পার্থক্য রয়েছে। Microsoft NPS মূলত Active Directory-এর সাথে নেটিভভাবে সংহত হয় এবং ক্লাউড RADIUS প্রদানকারীরা Microsoft Graph API-এর মাধ্যমে Entra ID-এর সাথে সংযোগ স্থাপন করে। তবে, Google কোনো নেটিভ RADIUS পরিষেবা অফার করে না। আপনার সবসময় একজন মধ্যস্থতাকারীর প্রয়োজন হবে।

Google Secure LDAP হলো প্রাথমিক ইন্টিগ্রেশন পাথ। Cloud Identity Premium এবং Google Workspace Enterprise সংস্করণে উপলব্ধ এই ফিচারটি আপনার ক্লাউড ডিরেক্টরিতে একটি ট্র্যাডিশনাল LDAP ইন্টারফেস প্রদান করে। আপনার Cloud RADIUS সার্ভারটি ক্লায়েন্ট সার্টিফিকেট ব্যবহার করে পোর্ট 636-এ ldap.google.com-এর সাথে সংযোগ স্থাপন করে যা Google আপনার জন্য তৈরি করে। সেই বিন্দু থেকে, RADIUS সার্ভারটি ক্রেডেনশিয়াল বা গ্রুপ মেম্বারশিপ যাচাই করতে Google-এর ডিরেক্টরিতে কোয়েরি পাঠায়, ঠিক যেভাবে এটি অন-প্রেমিস Active Directory-তে কোয়েরি পাঠাত।

একটি বিকল্প পথ SAML-ভিত্তিক ইন্টিগ্রেশন ব্যবহার করে, যেখানে Cloud RADIUS প্রোভাইডার Google Admin Console-এ একটি SAML অ্যাপ্লিকেশন হিসাবে রেজিস্টার করে এবং অথেন্টিকেশনের সময় রিয়েল টাইমে ব্যবহারকারীর পরিচয় ও গ্রুপ মেম্বারশিপ যাচাই করতে একটি OAuth লুকআপ সম্পন্ন করে।


ইমপ্লিমেন্টেশন গাইড

EAP-TLS-এর সাথে RADIUSaaS ইমপ্লিমেন্ট করতে পরিচয়, ডিভাইস ম্যানেজমেন্ট এবং নেটওয়ার্ক ইনফ্রাস্ট্রাকচারের সমন্বয় প্রয়োজন। নিচের পাঁচ-ধাপের পদ্ধতিটি Microsoft Entra ID এবং Google Workspace উভয় পরিবেশের জন্যই প্রযোজ্য।

ধাপ ১: আইডেন্টিটি এবং ডিভাইস ম্যানেজমেন্ট ইনফ্রাস্ট্রাকচার প্রস্তুত করুন

Microsoft Entra ID-এর জন্য: আপনার টেন্যান্টের Microsoft 365 E3/E5 বা Enterprise Mobility + Security (EMS) E3/E5 লাইসেন্সিং আছে কিনা তা যাচাই করুন। এর মধ্যে Microsoft Intune এবং Conditional Access অন্তর্ভুক্ত রয়েছে। Intune ছাড়া, স্বয়ংক্রিয় সার্টিফিকেট ডিপ্লয়মেন্ট সম্ভব নয়।

Google Workspace-এর জন্য: Google Secure LDAP অ্যাক্সেস করতে আপনার Cloud Identity Premium বা Google Workspace Enterprise আছে কিনা তা নিশ্চিত করুন। আপনি যদি ম্যানেজড Chromebook-এ EAP-TLS ব্যবহার করার পরিকল্পনা করেন, তবে Google Admin Console ডিভাইস সার্টিফিকেট ম্যানেজ করার জন্য কনফিগার করা হয়েছে কিনা তা নিশ্চিত করুন।

আপনার পাবলিক কি ইনফ্রাস্ট্রাকচার (PKI) প্রতিষ্ঠা করুন। নতুন ডিপ্লয়মেন্টের জন্য, আপনার Cloud RADIUS ভেন্ডর দ্বারা সরবরাহকৃত একটি ক্লাউড-নেটিভ PKI ব্যবহার করার জন্য জোরালো সুপারিশ করা হচ্ছে। অন্যান্য বিকল্পের মধ্যে রয়েছে Microsoft Cloud PKI (Intune Suite লাইসেন্সের সাথে উপলব্ধ) অথবা Microsoft Intune Certificate Connector-এর মাধ্যমে সংযুক্ত একটি বিদ্যমান অন-প্রেমিস ADCS ডিপ্লয়মেন্ট।

ধাপ ২: সার্টিফিকেট ডিপ্লয়মেন্ট কনফিগার করুন

Microsoft Intune পাথ: Intune অ্যাডমিন সেন্টারে, একটি Trusted Certificate কনফিগারেশন প্রোফাইল তৈরি করুন। Root CA সার্টিফিকেটটি আপলোড করুন এবং এটি আপনার টার্গেট ডিভাইস গ্রুপগুলিতে ডিপ্লয় করুন। এটি নিশ্চিত করে যে ক্লায়েন্ট ডিভাইসগুলো TLS হ্যান্ডশেকের সময় RADIUS সার্ভার দ্বারা উপস্থাপিত সার্টিফিকেটকে ট্রাস্ট করে। এরপর, একটি SCEP Certificate প্রোফাইল তৈরি করুন। ইউজার-ভিত্তিক অথেন্টিকেশনের জন্য, Subject Name-টি CN={{UserPrincipalName}} সেট করুন। ডিভাইস-ভিত্তিক অথেন্টিকেশনের জন্য, CN={{DeviceName}} ব্যবহার করুন। Subject Alternative Name-এ User Principal Name বা ডিভাইস আইডি অন্তর্ভুক্ত করার জন্য সেট করুন।

Google Admin Console পাথ: Devices, এরপর Networks, তারপর Certificates-এ যান। আপনার Root CA আপলোড করুন। একটি সার্টিফিকেট ইস্যুয়েন্স মেকানিজম কনফিগার করুন - এটি হয় একটি ক্লাউড PKI হতে পারে যা Google Workspace-এর সাথে SCEP ইন্টিগ্রেশন সমর্থন করে, অথবা Google Cloud Certificate Connector হতে পারে যা অন-প্রেমিস Microsoft Certificate Authority-তে রিকোয়েস্ট প্রক্সি করে। উপযুক্ত অর্গানাইজেশনাল ইউনিটগুলিতে Root CA এবং ক্লায়েন্ট সার্টিফিকেট প্রোফাইলগুলি ডিপ্লয় করুন।

ধাপ ৩: Cloud RADIUS ইন্টিগ্রেশন কনফিগার করুন

আপনার ডিরেক্টরি টেন্যান্টে আপনার Cloud RADIUS প্রোভাইডারকে প্রয়োজনীয় API অনুমতি প্রদান করুন। Entra ID-এর জন্য, Microsoft Graph API-এর মাধ্যমে কমপক্ষে User.Read.All এবং GroupMember.Read.All প্রয়োজন। কিছু প্রোভাইডারের ডিভাইস কমপ্লায়েন্স চেকের জন্য Device.Read.All প্রয়োজন হয়। Secure LDAP-এর মাধ্যমে Google Workspace-এর জন্য, Google Admin Console থেকে ক্লায়েন্ট সার্টিফিকেট এবং কি ডাউনলোড করুন এবং সেগুলি RADIUS সার্ভিসে ইনস্টল করুন।

Cloud RADIUS ম্যানেজমেন্ট পোর্টালের মধ্যে আপনার অথেন্টিকেশন পলিসিগুলি ডিফাইন করুন। একটি কর্পোরেট এনভায়রনমেন্টের জন্য একটি সুগঠিত পলিসি হল: "যদি সার্টিফিকেটটি [Trusted CA] দ্বারা ইস্যু করা হয় এবং ব্যবহারকারী [Corporate-WiFi-Users] গ্রুপের সদস্য হন এবং ডিভাইসটিকে Intune-এ কমপ্লায়েন্ট হিসেবে চিহ্নিত করা হয়, তবে অ্যাক্সেস মঞ্জুর করুন।" এটি একই সাথে আইডেন্টিটি, গ্রুপ মেম্বারশিপ এবং ডিভাইসের হেলথ এনফোর্স করে।

Phase 4: configure wireless infrastructure

আপনার ওয়্যারলেস LAN কন্ট্রোলার বা ক্লাউড ম্যানেজমেন্ট ড্যাশবোর্ডে - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme বা Fortinet - Cloud RADIUS সার্ভারের IP অ্যাড্রেস এবং শেয়ারড সিক্রেটগুলিকে RADIUS অথেন্টিকেশন সার্ভার হিসেবে যুক্ত করুন। রিডান্ডেন্সির জন্য প্রাইমারি এবং সেকেন্ডারি সার্ভার কনফিগার করুন। ক্লাউড রাউন্ড-ট্রিপ ল্যাটেন্সি সামঞ্জস্য করার জন্য RADIUS টাইমআউট ন্যূনতম পাঁচ সেকেন্ড সেট করুন।

WPA2-Enterprise বা WPA3-Enterprise-এর জন্য কনফিগার করা একটি নতুন SSID তৈরি করুন। Hospitality ডেপ্লয়মেন্টের জন্য, কর্পোরেট SSID যেন যেকোনো Guest WiFi নেটওয়ার্ক থেকে আলাদা VLAN-এ থাকে তা নিশ্চিত করুন। Retail এনভায়রনমেন্টের জন্য, শুধুমাত্র ব্যাক-অফ-হাউস এলাকায় কর্পোরেট SSID ডেপ্লয় করার কথা বিবেচনা করুন।

Phase 5: deploy WiFi profile via MDM

Microsoft Intune: একটি WiFi কনফিগারেশন প্রোফাইল তৈরি করুন। আপনার ইনফ্রাস্ট্রাকচার কনফিগারেশনের সাথে হুবহু মেলানোর জন্য SSID সেট করুন। WPA2-Enterprise বা WPA3-Enterprise নির্বাচন করুন। EAP সেটিংসের অধীনে, EAP-TLS নির্বাচন করুন। SCEP সার্টিফিকেট প্রোফাইলটিকে ক্লায়েন্ট সার্টিফিকেট হিসেবে লিঙ্ক করুন এবং Trusted Root CA প্রোফাইলটি নির্দিষ্ট করুন। এই WiFi প্রোফাইলটি সেই একই ডিভাইস গ্রুপগুলিতে অ্যাসাইন করুন যেগুলি সার্টিফিকেট প্রোফাইলগুলি পেয়েছে। ডিভাইসগুলি তাদের পরবর্তী Intune সিঙ্কের সময় নীরবে সার্টিফিকেট এবং WiFi কনফিগারেশন পেয়ে যাবে।

Google Admin Console: Devices, তারপর Networks, তারপর Wi-Fi-এ যান। একটি নতুন WiFi নেটওয়ার্ক প্রোফাইল তৈরি করুন। SSID সেট করুন, WPA3-Enterprise নির্বাচন করুন, EAP-TLS বেছে নিন এবং ট্রাস্টেড Root CA সার্টিফিকেটটি ডিভাইসে পুশ করুন। আপনার Organisational Units-এ এই প্রোফাইলটি প্রয়োগ করুন। Chromebooks নীরবে এবং নিরাপদে কানেক্ট হবে।


Best practices

সব নতুন ডেপ্লয়মেন্টে EAP-TLS বাধ্যতামূলক করুন। PEAP-MSCHAPv2 ব্যবহার করে নতুন নেটওয়ার্ক ডেপ্লয় করবেন না। এর সিকিউরিটি ঝুঁকিগুলি সুপরিচিত এবং আধুনিক MDM টুলের সাহায্যে মাইগ্রেশন পাথ অত্যন্ত সহজ। কঠোরভাবে সার্ভার সার্টিফিকেট যাচাইকরণ কার্যকর করুন। আপনি যদি লিগ্যাসি ডিভাইসগুলোর জন্য PEAP ব্যবহার করতে বাধ্য হন, তবে RADIUS সার্ভারের সার্টিফিকেট যাচাই করার জন্য ডিভাইসগুলো কনফিগার করুন। Intune WiFi প্রোফাইল এবং Google Admin Console WiFi প্রোফাইলে সার্ভার যাচাইকরণের জন্য বিশ্বস্ত CA নির্দিষ্ট করার একটি ক্ষেত্র রয়েছে। এটিকে ফাঁকা রাখবেন না। এই একক কনফিগারেশনের সিদ্ধান্তটিই একটি সুরক্ষিত ডেপ্লয়মেন্ট এবং একটি ঝুঁকিপূর্ণ ডেপ্লয়মেন্টের মধ্যে পার্থক্য তৈরি করে।

ডাইনামিক VLAN অ্যাসাইনমেন্টের মাধ্যমে আপনার নেটওয়ার্ক সেগমেন্ট করুন। Entra ID বা Google Workspace-এ ব্যবহারকারীর গ্রুপ মেম্বারশিপ পরীক্ষা করতে আপনার RADIUS সার্ভার ব্যবহার করুন এবং তাদেরকে ডাইনামিকভাবে বিভিন্ন VLAN-এ অ্যাসাইন করুন। RADIUS সার্ভার অ্যাক্সেস পয়েন্টে Tunnel-Private-Group-Id অ্যাট্রিবিউট ফেরত পাঠায়, যা ক্লায়েন্টকে সঠিক VLAN-এ স্থাপন করে। এটি কোনো ধরনের নিরাপত্তা লঙ্ঘনের ক্ষেত্রে ল্যাটারাল মুভমেন্ট সীমিত করে এবং PCI DSS নেটওয়ার্ক সেগমেন্টেশনের প্রয়োজনীয়তা সমর্থন করে।

কর্পোরেট এবং গেস্ট অথেন্টিকেশন আলাদা করুন। কর্পোরেট-পরিচালিত ডিভাইসগুলোর জন্য EAP-TLS ব্যবহার করুন। BYOD এবং গেস্ট ডিভাইসের জন্য SSO সহ একটি Captive Portal ব্যবহার করুন। অ-পরিচালিত ডিভাইসগুলোতে ম্যানুয়ালি EAP-TLS কনফিগার করার চেষ্টা করলে অতিরিক্ত সাপোর্ট ওভারহেড তৈরি হয়। Purple-এর Guest WiFi প্ল্যাটফর্ম গেস্ট অনবোর্ডিং আলাদাভাবে পরিচালনা করে, যা স্টাফ এবং ভিজিটর ট্রাফিকের মধ্যে একটি পরিষ্কার ব্যবধান বজায় রাখে।

প্রোঅ্যাক্টিভভাবে সার্টিফিকেটের মেয়াদ শেষ হওয়ার বিষয়টি মনিটর করুন। সার্টিফিকেটের মেয়াদ শেষ হওয়ার ৯০ দিন, ৩০ দিন এবং সাত দিন আগে মনিটরিং এবং অ্যালার্ট সেট আপ করুন। আপনার RADIUS সার্ভার সার্টিফিকেটের মেয়াদ শেষ হয়ে গেলে, সব ডিভাইস একই সাথে সংযোগ হারিয়ে ফেলবে। যেখানে আপনার PKI এটি সমর্থন করে সেখানে রিনিউয়াল অটোমেট করুন।

RADIUS টাইমআউট সেটিংস পরীক্ষা করুন। Cloud RADIUS এমন নেটওয়ার্ক রাউন্ড-ট্রিপ ল্যাটেন্সি তৈরি করে যা অন-প্রেমিস NPS করে না। আপনার অ্যাক্সেস পয়েন্টগুলোতে RADIUS টাইমআউট অন্তত পাঁচ সেকেন্ডে সেট করুন। দুই সেকেন্ডের টাইমআউট - যা ডিফল্ট কনফিগারেশনে সাধারণ - মাঝে মাঝে অথেন্টিকেশন ব্যর্থতার কারণ হতে পারে।


ট্রাবলশুটিং এবং ঝুঁকি হ্রাস

ব্লক করা ফায়ারওয়াল পোর্ট হলো প্রাথমিক ডেপ্লয়মেন্ট ব্যর্থতার প্রধান কারণ। RADIUS অথেন্টিকেশনের জন্য আপনার ওয়্যারলেস ইনফ্রাস্ট্রাকচার থেকে Cloud RADIUS সার্ভিসে আউটবাউন্ড UDP পোর্ট ১৮১২ প্রয়োজন। RADIUS অ্যাকাউন্টিংয়ের জন্য UDP পোর্ট ১৮১৩ প্রয়োজন। অন্য কোনো ট্রাবলশুটিং করার আগে এগুলো খোলা আছে কিনা তা যাচাই করুন।

সার্টিফিকেট যাচাইকরণ ব্যর্থতা কোনো স্পষ্ট কারণ ছাড়াই অথেন্টিকেশন প্রত্যাখ্যান হিসেবে দেখা দেয়। ক্রমানুসারে নিম্নলিখিত বিষয়গুলো পরীক্ষা করুন: ক্লায়েন্ট এবং RADIUS সার্ভার উভয়ের ক্ষেত্রেই সার্টিফিকেটের মেয়াদ; ক্লায়েন্ট ডিভাইস এবং RADIUS সার্ভারের মধ্যে ক্লক স্কিউ (EAP-TLS সঠিক সময় গণনার ওপর নির্ভর করে); এবং MDM-এর মাধ্যমে ডিভাইসে Root CA সার্টিফিকেট সফলভাবে ডেপ্লয় করা হয়েছে কিনা।

গ্রুপ মেম্বারশিপ কার্যকর না হওয়া একটি সাধারণ সমস্যা যখন RADIUS পলিসিগুলো Entra ID বা Google Workspace গ্রুপগুলোকে নির্দেশ করে। যাচাই করুন যে Cloud RADIUS প্রোভাইডারের গ্রুপ মেম্বারশিপ পড়ার জন্য সঠিক API পারমিশন রয়েছে। Entra ID-তে, সার্ভিস প্রিন্সিপাল-এর GroupMember.Read.All পারমিশন আছে কিনা তা নিশ্চিত করুন। Google Workspace-এ, Secure LDAP ক্লায়েন্টের গ্রুপ তথ্য পড়ার পারমিশন আছে কিনা তা নিশ্চিত করুন। VLAN অ্যাসাইনমেন্ট কাজ করছে না সাধারণত RADIUS অ্যাট্রিবিউট মান এবং ওয়্যারলেস ইনফ্রাস্ট্রাকচারে কনফিগার করা VLAN ID-এর মধ্যে অমিল নির্দেশ করে। নিশ্চিত করুন যে Tunnel-Type VLAN (মান 13), Tunnel-Medium-Type 802 (মান 6) এ সেট করা আছে এবং Tunnel-Private-Group-Id সুইচ বা কন্ট্রোলারে কনফিগার করা VLAN ID-এর সাথে মিলছে।

BYOD ডিভাইসগুলো EAP-TLS-এ ব্যর্থ হওয়া সাধারণত ক্লায়েন্ট সার্টিফিকেট সফলভাবে ইনস্টল না হওয়াকে নির্দেশ করে। Intune-দ্বারা পরিচালিত ডিভাইসগুলোর জন্য, Intune অ্যাডমিন সেন্টারে ডিভাইসের সার্টিফিকেট স্টোর পরীক্ষা করুন। Google-দ্বারা পরিচালিত Chromebook-এর জন্য, সার্টিফিকেট প্রোফাইলটি সঠিক অর্গানাইজেশনাল ইউনিটে অ্যাসাইন করা হয়েছে কিনা এবং ডিভাইসটি সম্প্রতি সিঙ্ক হয়েছে কিনা তা যাচাই করুন।


ROI এবং ব্যবসায়িক প্রভাব

Cloud RADIUS-এ স্থানান্তরিত হওয়া পরিমাপযোগ্য পরিচালনগত সাশ্রয় প্রদান করে। অন-প্রিমিস RADIUS-এর জন্য উচ্চ প্রাপ্যতা, চলমান OS প্যাচিং, সার্টিফিকেট ম্যানেজমেন্ট এবং বিশেষজ্ঞ ইঞ্জিনিয়ারিং সময়ের জন্য অন্তত দুটি সার্ভার প্রয়োজন। RADIUS রক্ষণাবেক্ষণে একজন ইঞ্জিনিয়ারের এক বছরে ব্যয় করা সময় সাধারণত Cloud RADIUS সাবস্ক্রিপশনের বার্ষিক খরচের চেয়ে বেশি হয়ে থাকে।

ব্যবসায়িক সুবিধা শুধু খরচ কমানোর মধ্যেই সীমাবদ্ধ নয়। নেটওয়ার্ক অ্যাক্সেসকে যাচাইকৃত ক্লাউড আইডেন্টিটির সাথে যুক্ত করার মাধ্যমে, আপনি পাবেন:

তাত্ক্ষণিক অফবোর্ডিং। Entra ID বা Google Workspace-এ কোনো ব্যবহারকারীকে নিষ্ক্রিয় করার সাথে সাথে সমস্ত সাইটে তাদের নেটওয়ার্ক অ্যাক্সেস বাতিল হয়ে যায়। এতে কোনো বিলম্ব নেই, কোনো ম্যানুয়াল প্রক্রিয়া নেই এবং সাবেক কোনো কর্মচারীর WiFi অ্যাক্সেস বজায় থাকার কোনো ঝুঁকি নেই। এটি ডেটা অ্যাক্সেস রাইটস সংক্রান্ত GDPR বাধ্যবাধকতাগুলোকে সরাসরি সমর্থন করে।

সমৃদ্ধ অ্যানালিটিক্স। Purple-এর WiFi Analytics -এর মতো প্ল্যাটফর্মগুলো স্পেস ইউটিলাইজেশন এবং ভিজিটর জার্নির ওপর আরও সমৃদ্ধ ডেটা প্রদান করে যখন নেটওয়ার্ক অ্যাক্সেস প্রমাণীকৃত আইডেন্টিটির সাথে যুক্ত থাকে। আপনি বেনামী MAC অ্যাড্রেস থেকে নামযুক্ত, প্রমাণীকৃত ব্যবহারকারীতে উন্নীত হন, যা অপারেশন ও মার্কেটিং টিমের কাছে উপলব্ধ ইনসাইটের গুণগত মানকে আমূল পরিবর্তন করে।

কমপ্লায়েন্স প্রমাণ। EAP-TLS প্রমাণীকরণ বিস্তারিত অ্যাক্সেস লগ তৈরি করে - কে সংযুক্ত হয়েছে, কোন ডিভাইস থেকে, কোন লোকেশনে এবং কোন সময়ে। এই অডিট ট্রেইলটি PCI DSS Requirement 10 (লগিং এবং মনিটরিং) এবং GDPR জবাবদিহিতার বাধ্যবাধকতাগুলোকে সমর্থন করে।

মাল্টি-সাইট ধারাবাহিকতা। একটি একক Cloud RADIUS সার্ভিস একটি ড্যাশবোর্ড থেকে পরিচালিত সামঞ্জস্যপূর্ণ পলিসি সহ আপনার সমস্ত সাইটকে প্রমাণীকরণ করে। একটি নতুন হোটেল, স্টোর বা ভেন্যু যুক্ত করার অর্থ হলো RADIUS কনফিগারেশনে এর অ্যাক্সেস পয়েন্টগুলো যুক্ত করা - অন্য কোনো সার্ভার পাঠানো বা কনফিগার করা নয়। বড় এস্টেট পরিচালনাকারী সংস্থাগুলোর জন্য এটি একটি উল্লেখযোগ্য পরিচালনগত সুবিধা।

Transport অপারেটর এবং Healthcare ভেন্যুগুলোর জন্য যেখানে নেটওয়ার্ক আপটাইম পরিচালনগতভাবে অত্যন্ত গুরুত্বপূর্ণ, সেখানে Cloud RADIUS প্রোভাইডাররা সাধারণত মাল্টি-রিজিয়ন ফেইলওভার সহ বিল্ট-ইন 99.999% আপটাইম SLA অফার করে। Purple ৮০,০০০+ লাইভ ভেন্যু জুড়ে 99.999% আপটাইমে কাজ করে, যেখানে ২০২৪ সালে ৪৪০ মিলিয়ন লগইন প্রসেস করা হয়েছে (Purple-এর অভ্যন্তরীণ ডেটা, ২০২৪)।

সম্পর্কিত বিষয়ে আরও পড়ার জন্য, দেখুন WAN Computer Definition: A Practical Guide for 2026 এবং World WiFi Day 2026: How Your Venue Can Help Bridge the Digital Divide

মূল সংজ্ঞাসমূহ

RADIUS (Remote Authentication Dial-In User Service)

RFC 2865-এ সংজ্ঞায়িত একটি নেটওয়ার্কিং প্রোটোকল যা একটি নেটওয়ার্ক পরিষেবার সাথে সংযুক্ত ব্যবহারকারীদের জন্য কেন্দ্রীভূত প্রমাণীকরণ, অনুমোদন এবং অ্যাকাউন্টিং (AAA) পরিচালনা প্রদান করে। RADIUS সার্ভারটি আপনার অ্যাক্সেস পয়েন্ট এবং আপনার আইডেন্টিটি ডিরেক্টরির মধ্যে সিদ্ধান্ত নেওয়ার ইঞ্জিন হিসাবে কাজ করে।

প্রতিটি এন্টারপ্রাইজ WPA2-Enterprise বা WPA3-Enterprise WiFi নেটওয়ার্ক একটি RADIUS সার্ভারের উপর নির্ভর করে। এটি ছাড়া, IEEE 802.1X প্রমাণীকরণ কাজ করে না।

RADIUS as a Service (RADIUSaaS)

একটি ক্লাউড-হোস্টেড RADIUS বাস্তবায়ন যা একটি পরিচালিত পরিষেবা হিসাবে সরবরাহ করা হয়। প্রদানকারী অবকাঠামো, প্যাচিং, উচ্চ প্রাপ্যতা এবং আইডেন্টিটি প্রোভাইডার ইন্টিগ্রেশনগুলি রক্ষণাবেক্ষণ করে। আপনি প্রমাণীকরণ নীতিগুলি কনফিগার করেন এবং আপনার অ্যাক্সেস পয়েন্টগুলিকে ক্লাউড RADIUS IP-এর দিকে নির্দেশ করেন।

RADIUSaaS অন-প্রিমিস NPS বা FreeRADIUS সার্ভারের প্রয়োজনীয়তা দূর করে, যা সংশ্লিষ্ট হার্ডওয়্যার, OS প্যাচিং এবং বিশেষজ্ঞ রক্ষণাবেক্ষণের ঝামেলা কমায়।

IEEE 802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের জন্য একটি IEEE মান। এটি তিন-পক্ষীয় প্রমাণীকরণ মডেলকে সংজ্ঞায়িত করে: সাপ্লিক্যান্ট (ক্লায়েন্ট ডিভাইস), অথেন্টিকেটর (অ্যাক্সেস পয়েন্ট বা সুইচ) এবং অথেন্টিকেশন সার্ভার (RADIUS সার্ভার)। RADIUS সার্ভার অ্যাক্সেস না দেওয়া পর্যন্ত অথেন্টিকেটর সমস্ত ট্রাফিক ব্লক করে।

এন্টারপ্রাইজ WiFi প্রমাণীকরণের জন্য মৌলিক মান। WPA2-Enterprise এবং WPA3-Enterprise উভয়ই 802.1X-এর উপর নির্ভর করে।

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

RFC 5216-এ সংজ্ঞায়িত একটি প্রমাণীকরণ পদ্ধতি যা পারস্পরিক প্রমাণীকরণের জন্য RADIUS সার্ভার এবং ক্লায়েন্ট ডিভাইস উভয় ক্ষেত্রেই ডিজিটাল সার্টিফিকেট ব্যবহার করে। কোনো পক্ষই পাসওয়ার্ড পাঠায় না। ক্লায়েন্ট তার সার্টিফিকেট উপস্থাপন করে; সার্ভার রিয়েল টাইমে ডিরেক্টরির বিপরীতে এটি যাচাই করে।

এন্টারপ্রাইজ WiFi সুরক্ষার জন্য গোল্ড স্ট্যান্ডার্ড। এটি শংসাপত্র চুরি, ফিশিং এবং পাসওয়ার্ড সংক্রান্ত হেল্পডেস্কের ঝামেলা দূর করে। কার্ডহোল্ডার ডেটা নেটওয়ার্কে PCI DSS কমপ্লায়েন্সের জন্য এটি প্রয়োজনীয়।

PEAP-MSCHAPv2 (Protected EAP - Microsoft Challenge Handshake Authentication Protocol v2)

একটি প্রমাণীকরণ পদ্ধতি যা একটি এনক্রিপ্ট করা TLS টানেল তৈরি করে এবং তারপরে তার মাধ্যমে ব্যবহারকারীর ইউজারনেম এবং পাসওয়ার্ড পাঠায়। ক্লায়েন্ট যদি কঠোরভাবে RADIUS সার্ভার সার্টিফিকেট যাচাই না করে, তবে এটি Evil Twin আক্রমণের ঝুঁকিতে থাকে।

এন্টারপ্রাইজ WiFi-এর জন্য ঐতিহ্যগত ডিফল্ট পদ্ধতি। এখনও ব্যাপকভাবে ব্যবহৃত হয় তবে যেখানে সম্ভব সমস্ত নতুন এবং বিদ্যমান নেটওয়ার্কে EAP-TLS-এ স্থানান্তরিত করা উচিত।

Microsoft Entra ID

মাইক্রোসফটের ক্লাউড-ভিত্তিক আইডেন্টিটি এবং অ্যাক্সেস ম্যানেজমেন্ট পরিষেবা, যা পূর্বে Azure Active Directory (Azure AD) নামে পরিচিত ছিল। এটি ব্যবহারকারীর আইডেন্টিটি, গ্রুপ মেম্বারশিপ, ডিভাইসের কমপ্লায়েন্স এবং কন্ডিশনাল অ্যাক্সেস পলিসি পরিচালনা করে।

মাইক্রোসফট-কেন্দ্রিক পরিবেশে ক্লাউড RADIUS-এর জন্য প্রাথমিক আইডেন্টিটি উৎস। ক্লাউড RADIUS প্রদানকারীরা Microsoft Graph API-এর মাধ্যমে Entra ID-এর সাথে সংযুক্ত হয়।

Google Secure LDAP

Cloud Identity Premium এবং Google Workspace Enterprise সংস্করণে উপলব্ধ একটি পরিচালিত পরিষেবা যা Google-এর ক্লাউড ডিরেক্টরিতে একটি ঐতিহ্যগত LDAP ইন্টারফেস প্রদান করে। RADIUS সার্ভারগুলি ক্লায়েন্ট সার্টিফিকেট ব্যবহার করে পোর্ট 636-এ ldap.google.com-এর সাথে সংযুক্ত হয়।

একটি ক্লাউড RADIUS সার্ভারকে Google Workspace-এর সাথে সংযুক্ত করার জন্য প্রাথমিক ইন্টিগ্রেশন পাথ। Google কোনো নেটিভ RADIUS পরিষেবা অফার করে না, তাই Secure LDAP সেতু হিসেবে কাজ করে।

PKI (Public Key Infrastructure)

ডিজিটাল সার্টিফিকেট তৈরি, পরিচালনা, বিতরণ, ব্যবহার, সংরক্ষণ এবং প্রত্যাহার করার জন্য প্রয়োজনীয় ভূমিকা, নীতি, হার্ডওয়্যার, সফটওয়্যার এবং পদ্ধতির সেট। EAP-TLS প্রমাণীকরণে ব্যবহৃত ক্লায়েন্ট এবং সার্ভার সার্টিফিকেট ইস্যু করার জন্য একটি PKI প্রয়োজন।

RADIUS ভেন্ডর বা মাইক্রোসফট (Cloud PKI) থেকে ক্লাউড-নেটিভ PKI বিকল্পগুলি অন-প্রিমিস Active Directory Certificate Services (ADCS)-এর প্রয়োজনীয়তা দূর করে।

SCEP (Simple Certificate Enrollment Protocol)

একটি প্রোটোকল যা ডিভাইসগুলিকে স্বয়ংক্রিয়ভাবে একটি সার্টিফিকেট অথরিটির কাছ থেকে ডিজিটাল সার্টিফিকেটের জন্য অনুরোধ করতে এবং তা গ্রহণ করতে সক্ষম করে। ব্যবহারকারীর হস্তক্ষেপ ছাড়াই পরিচালিত ডিভাইসগুলিতে ক্লায়েন্ট সার্টিফিকেট স্থাপন করতে Microsoft Intune এবং Google Admin Console দ্বারা ব্যবহৃত হয়।

Intune-এ SCEP প্রোফাইলগুলি হলো এমন একটি প্রক্রিয়া যার মাধ্যমে কর্পোরেট ডিভাইসগুলি নীরবে EAP-TLS প্রমাণীকরণের জন্য প্রয়োজনীয় ক্লায়েন্ট সার্টিফিকেটগুলি গ্রহণ করে।

Dynamic VLAN assignment

একটি RADIUS বৈশিষ্ট্য যা প্রমাণীকৃত ব্যবহারকারীর ডিরেক্টরি গ্রুপ মেম্বারশিপের উপর ভিত্তি করে অ্যাক্সেস পয়েন্টে VLAN অ্যাসাইনমেন্ট অ্যাট্রিবিউট (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-Id) ফেরত পাঠায়। AP স্বয়ংক্রিয়ভাবে ক্লায়েন্টকে নির্দিষ্ট VLAN-এ স্থাপন করে।

প্রতিটি ডিভাইসে ম্যানুয়াল VLAN কনফিগারেশন ছাড়াই সুনির্দিষ্ট নেটওয়ার্ক সেগমেন্টেশন সক্ষম করে। বিভিন্ন ভূমিকা বা বিভাগের কর্মীরা বিভিন্ন নেটওয়ার্ক সেগমেন্টে প্রবেশ করে, যা অননুমোদিত মুভমেন্ট সীমাবদ্ধ করে এবং PCI DSS সেগমেন্টেশনের প্রয়োজনীয়তাগুলিকে সমর্থন করে।

সমাধানকৃত উদাহরণসমূহ

একটি ২০০-রুমের হোটেল তাদের ব্যাক-অফ-হাউস স্টাফ নেটওয়ার্ক একটি পুরনো অন-প্রেমিস NPS সার্ভার থেকে একটি ক্লাউড-নেটিভ সলিউশনে স্থানান্তরিত করছে। হোটেলটি সম্প্রতি Microsoft Entra ID এবং Microsoft 365 E5-এ স্থানান্তরিত হয়েছে। স্টাফদের ডিভাইসগুলো হলো Windows ল্যাপটপ যা Intune দ্বারা পরিচালিত হয়। ওয়্যারলেস ইনফ্রাস্ট্রাকচারটি হলো Cisco Meraki। পাসওয়ার্ড ইনপুট ছাড়াই স্টাফদের স্বয়ংক্রিয়ভাবে সংযুক্ত হওয়া প্রয়োজন এবং কোনো স্টাফ সদস্য চাকরি ছেড়ে দিলে তাৎক্ষণিকভাবে অ্যাক্সেস বাতিল করা প্রয়োজন।

Entra ID ইন্টিগ্রেশন সহ একটি Cloud RADIUS সলিউশন ডেপ্লয় করুন। ধাপ ১: Entra ID টেন্যান্টে Cloud RADIUS প্রোভাইডারকে Microsoft Graph API-এর পারমিশন (User.Read.All, GroupMember.Read.All, Device.Read.All) প্রদান করুন। ধাপ ২: Intune-এ, Cloud RADIUS Root CA সহ একটি Trusted Certificate প্রোফাইল তৈরি করুন এবং এটি 'All Corporate Devices' গ্রুপে ডেপ্লয় করুন। ধাপ ৩: Subject Name CN={{UserPrincipalName}} সহ একটি SCEP Certificate প্রোফাইল তৈরি করুন এবং এটি একই গ্রুপে ডেপ্লয় করুন। ধাপ ৪: Cloud RADIUS অথেনটিকেশন পলিসি কনফিগার করুন: অ্যাক্সেস মঞ্জুর করুন যদি সার্টিফিকেটটি [Trusted CA] দ্বারা ইস্যু করা হয় এবং ব্যবহারকারী [Hotel-Staff-WiFi] Entra ID গ্রুপের সদস্য হন এবং ডিভাইসটি Intune-কমপ্লায়েন্ট হয়। ধাপ ৫: Cisco Meraki ড্যাশবোর্ডে, ব্যাক-অফ-হাউস SSID-এ RADIUS সার্ভার হিসেবে Cloud RADIUS প্রাইমারী এবং সেকেন্ডারি IP-গুলি যোগ করুন। RADIUS টাইমআউট ৫ সেকেন্ডে সেট করুন। ধাপ ৬: Intune-এ, ব্যাক-অফ-হাউস SSID-এর জন্য একটি WPA3-Enterprise WiFi প্রোফাইল তৈরি করুন, যেখানে EAP-TLS নির্দিষ্ট করুন এবং SCEP সার্টিফিকেট প্রোফাইলটি লিঙ্ক করুন। এটি 'All Corporate Devices' গ্রুপে ডেপ্লয় করুন। ডিভাইসগুলো পরবর্তী Intune সিঙ্কের সময় নীরবে সার্টিফিকেট এবং WiFi প্রোফাইল পেয়ে যাবে এবং স্বয়ংক্রিয়ভাবে সংযুক্ত হবে। যখন কোনো স্টাফ সদস্য চলে যান, তখন তাদের Entra ID অ্যাকাউন্ট নিষ্ক্রিয় করলে তাৎক্ষণিকভাবে সমস্ত সাইটে নেটওয়ার্ক অ্যাক্সেস বাতিল হয়ে যায়।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি অন-প্রেমিস NPS-এর উপর নির্ভরতা সম্পূর্ণভাবে দূর করে। EAP-TLS ক্রেডেনশিয়াল-ভিত্তিক অথেনটিকেশনের ফিশিং ঝুঁকি দূর করে। Intune সার্টিফিকেটের লাইফসাইকেল ম্যানেজমেন্টকে স্বয়ংক্রিয় করে, যার ফলে আগের NPS ডেপ্লয়মেন্টে সার্টিফিকেট রিনিউয়ালের ক্ষেত্রে যে ম্যানুয়াল জটিলতা ছিল তা দূর হয়। Entra ID গ্রুপ পলিসির অর্থ হলো, যখন HR কোনো অ্যাকাউন্ট নিষ্ক্রিয় করে, তখন রিয়েল-টাইমে নেটওয়ার্ক অ্যাক্সেস বাতিল হয়ে যায় - কোনো ম্যানুয়াল RADIUS পলিসি আপডেটের প্রয়োজন হয় না। Cisco Meraki ইন্টিগ্রেশন অত্যন্ত সহজ: Cloud RADIUS হার্ডওয়্যার-নিরপেক্ষ এবং যেকোনো 802.1X-সক্ষম ইনফ্রাস্ট্রাকচারের সাথে কাজ করে।

৫০টি স্টোর সহ একটি রিটেইল চেইন Google Workspace ব্যবহার করে এবং স্টোরের সহযোগীদের দ্বারা ইনভেন্টরি এবং পয়েন্ট-অফ-সেল অপারেশনের জন্য ব্যবহৃত ৫০০টি Chromebook-এর একটি ফ্লীট পরিচালনা করে। তারা বর্তমানে স্টোর অপারেশন নেটওয়ার্কের জন্য একটি শেয়ার্ড WPA2 PSK ব্যবহার করে, যা ডিভাইস হারিয়ে গেলে বা চুরি হলে একটি নিরাপত্তা ঝুঁকি তৈরি করে। তারা প্রতিটি স্টোরে লোকাল সার্ভার ডেপ্লয় না করে 802.1X অথেনটিকেশনে স্থানান্তরিত হতে চায়। তাদের ওয়্যারলেস ইনফ্রাস্ট্রাকচারটি হলো HPE Aruba।

Google Secure LDAP-এর মাধ্যমে Google Workspace ইন্টিগ্রেশন সহ একটি Cloud RADIUS সলিউশন ডেপ্লয় করুন। ধাপ ১: Google Admin Console-এ, Apps-এ যান, তারপর LDAP-এ যান এবং Cloud RADIUS সার্ভিসের জন্য একটি নতুন LDAP ক্লায়েন্ট যোগ করুন। ব্যবহারকারীর তথ্য এবং গ্রুপ মেম্বারশিপের জন্য রিড পারমিশন কনফিগার করুন। জেনারেট হওয়া ক্লায়েন্ট সার্টিফিকেট এবং কি (key) ডাউনলোড করুন। ধাপ ২: Google Secure LDAP ক্রেডেনশিয়াল সহ Cloud RADIUS সার্ভিসটি কনফিগার করুন। ধাপ ৩: Chromebook-গুলিতে সার্টিফিকেট ইস্যু করার জন্য একটি ক্লাউড PKI কনফিগার করুন। Google Admin Console-এ, Devices-এ যান, তারপর Networks-এ যান, তারপর Certificates-এ যান এবং Root CA আপলোড করুন। সার্টিফিকেট ইস্যু করার প্রোফাইলটি কনফিগার করুন এবং এটি Store-Associates অর্গানাইজেশনাল ইউনিটে (OU) প্রয়োগ করুন। ধাপ ৪: Google Admin Console-এ, স্টোর অপারেশন SSID-এর জন্য একটি WPA3-Enterprise WiFi প্রোফাইল তৈরি করুন। EAP-TLS সেট করুন, Root CA লিঙ্ক করুন এবং Store-Associates OU-তে প্রয়োগ করুন। Chromebook-গুলি পরবর্তী Admin Console সিঙ্কের সময় সার্টিফিকেট এবং WiFi প্রোফাইল পেয়ে যাবে। ধাপ ৫: HPE Aruba Central-এ, WPA3-Enterprise সহ স্টোর অপারেশন SSID কনফিগার করুন এবং Cloud RADIUS প্রাইমারী ও সেকেন্ডারি IP-গুলি যোগ করুন। RADIUS টাইমআউট ৫ সেকেন্ডে সেট করুন। স্টোর সহযোগীদের তাদের Google Workspace গ্রুপ মেম্বারশিপের ভিত্তিতে VLAN 20 (স্টোর অপারেশন)-এ রাখতে ডায়নামিক VLAN অ্যাসাইনমেন্ট কনফিগার করুন। যখন একটি Chromebook হারিয়ে যায় বা চুরি হয়, তখন Store-Associates OU থেকে এটি সরিয়ে দিলে তাৎক্ষণিকভাবে এর নেটওয়ার্ক অ্যাক্সেস বাতিল হয়ে যায়।

পরীক্ষকের মন্তব্য: এই ডেপ্লয়মেন্টটি শেয়ার্ড PSK-এর ঝুঁকি দূর করে। একটি শেয়ার্ড PSK সহ হারিয়ে যাওয়া বা চুরি হওয়া Chromebook একজন আক্রমণকারীকে স্থায়ী নেটওয়ার্ক অ্যাক্সেস প্রদান করে, যতক্ষণ না সমস্ত ৫০টি স্টোরে PSK পরিবর্তন করা হচ্ছে। EAP-TLS-এর মাধ্যমে, হারিয়ে যাওয়া ডিভাইসের সার্টিফিকেটটি অবিলম্বে বাতিল করা যেতে পারে। Google Secure LDAP ইন্টিগ্রেশন হলো Google Workspace এনভায়রনমেন্টের জন্য সঠিক পথ - এটি একটি স্থিতিশীল, স্ট্যান্ডার্ড-ভিত্তিক ইন্টারফেস প্রদান করে যা কাস্টম API ইন্টিগ্রেশনের প্রয়োজন ছাড়াই Cloud RADIUS সার্ভিস কুয়েরি করতে পারে। ডায়নামিক VLAN অ্যাসাইনমেন্ট নিশ্চিত করে যে স্টোর সহযোগীরা সঠিক নেটওয়ার্ক সেগমেন্টে পৌঁছান, যা রিটেইল এনভায়রনমেন্টের জন্য PCI DSS নেটওয়ার্ক সেগমেন্টেশনের প্রয়োজনীয়তা সমর্থন করে।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনার প্রতিষ্ঠানটি অন-প্রিমিস Active Directory থেকে Microsoft Entra ID-তে মাইগ্রেট করছে। আপনি বর্তমানে Intune দ্বারা পরিচালিত ৩০০টি কর্পোরেট ল্যাপটপে WiFi অথেন্টিকেশনের জন্য PEAP-MSCHAPv2 ব্যবহার করছেন। আপনার কাছে Microsoft 365 E5 লাইসেন্স রয়েছে। একটি ক্লাউড-নেটিভ আর্কিটেকচারে WiFi অথেন্টিকেশন মাইগ্রেট করার সবচেয়ে নিরাপদ এবং অপারেশনালভাবে কার্যকর উপায় কী?

ইঙ্গিত: ক্রিডেনশিয়াল-ভিত্তিক অথেন্টিকেশনের দুর্বলতা, সার্টিফিকেট ডেপ্লয়মেন্টের জন্য Microsoft Intune-এর সক্ষমতা এবং অন-প্রিমিস পরিকাঠামোর উপর নির্ভরশীলতা এড়ানোর প্রয়োজনীয়তা বিবেচনা করুন।

মডেল উত্তর দেখুন

Entra ID ইন্টিগ্রেশন সহ একটি Cloud RADIUS সলিউশন ডেপ্লয় করুন। ৩০০টি ল্যাপটপে একটি Trusted Certificate প্রোফাইল (Root CA) এবং একটি SCEP Certificate প্রোফাইল ডেপ্লয় করতে Microsoft Intune ব্যবহার করুন। ট্রাস্টেড CA থেকে একটি বৈধ সার্টিফিকেট এবং Corporate-WiFi-Users Entra ID গ্রুপের মেম্বারশিপের আবশ্যকতা রেখে Cloud RADIUS অথেন্টিকেশন পলিসি কনফিগার করুন। EAP-TLS নির্দিষ্ট করে Intune-এ একটি WPA3-Enterprise WiFi প্রোফাইল তৈরি করুন এবং SCEP সার্টিফিকেট প্রোফাইলের সাথে সেটি লিঙ্ক করুন। পরবর্তী Intune সিঙ্কের সময় ডিভাইসগুলি নীরবেই সার্টিফিকেট এবং WiFi কনফিগারেশন পেয়ে যাবে। এটি PEAP-MSCHAPv2 ক্রিডেনশিয়াল চুরির ঝুঁকি দূর করে, অন-প্রিমিস NPS-এর উপর নির্ভরশীলতা কমায় এবং কোনো Entra ID অ্যাকাউন্ট নিষ্ক্রিয় করা হলে তাৎক্ষণিকভাবে তা রেভোক করার সুবিধা প্রদান করে।

Q2. আপনার হোটেলের একজন কর্মী দুই সপ্তাহের ছুটি কাটিয়ে ফিরে আসার পর ব্যাক-অফ-হাউস স্টাফ WiFi-এ কানেক্ট করতে পারছেন না বলে জানিয়েছেন। অন্যান্য কর্মীরা কোনো সমস্যা ছাড়াই কানেক্ট করতে পারছেন। নেটওয়ার্কটিতে Intune-এর মাধ্যমে ডেপ্লয় করা সার্টিফিকেট সহ EAP-TLS ব্যবহার করা হয়। সম্ভাব্যতার ক্রমানুসারে সবচেয়ে সম্ভাব্য তিনটি কারণ কী কী?

ইঙ্গিত: EAP-TLS সময়-সংবেদনশীল ক্রিপ্টোগ্রাফিক অ্যাসেট এবং রিয়েল-টাইম ডিরেক্টরি লুকআপের উপর নির্ভর করে।

মডেল উত্তর দেখুন

১. ব্যবহারকারীর ক্লায়েন্ট সার্টিফিকেটের মেয়াদ শেষ হয়ে গেছে। সার্টিফিকেটগুলির একটি নির্দিষ্ট মেয়াদের সময়সীমা থাকে এবং রিনিউয়াল উইন্ডোর সময় ডিভাইসটি অফলাইন থাকলে, SCEP প্রোফাইল এটি রিনিউ নাও করতে পারে। Intune ডিভাইস সার্টিফিকেট স্টোরে সার্টিফিকেটের মেয়াদ শেষ হওয়ার তারিখ পরীক্ষা করুন। ২. ডিভাইসের সিস্টেম ক্লক উল্লেখযোগ্যভাবে সিঙ্কের বাইরে চলে গেছে (clock skew), যার ফলে সার্টিফিকেট ভ্যালিডেশন ব্যর্থ হচ্ছে। EAP-TLS সার্টিফিকেটের টাইমস্ট্যাম্প ভ্যালিডেট করে; ঘড়ি পাঁচ মিনিটের বেশি সিঙ্কের বাইরে থাকলে অথেন্টিকেশন ব্যর্থ হবে। ৩. ব্যবহারকারীর অনুপস্থিতির সময় তাঁর Entra ID অ্যাকাউন্টটি অন্য কোনো গ্রুপে সরিয়ে নেওয়া হয়েছে (উদাহরণস্বরূপ, অ্যাক্টিভ স্টাফ থেকে অন্য কোনো OU-তে সরানো হয়েছে), এবং RADIUS অথেন্টিকেশন পলিসি আর তাঁর গ্রুপ মেম্বারশিপের সাথে মিলছে না। RADIUS পলিসির বিপরীতে Entra ID-তে ব্যবহারকারীর গ্রুপ মেম্বারশিপ পরীক্ষা করুন।

Q3. আপনি ৮০টি স্টোর বিশিষ্ট একটি রিটেইল চেইনের IT ম্যানেজার। আপনি Google Workspace ব্যবহার করেন এবং Google Admin Console-এর মাধ্যমে ৪০০টি Chromebook পরিচালনা করেন। আপনি স্টোর অপারেশন্স নেটওয়ার্কের বর্তমান শেয়ার করা WPA2 PSK-টিকে 802.1X অথেন্টিকেশন দ্বারা প্রতিস্থাপন করতে চান। কোনো স্টোর লোকেশনেই আপনার কোনো অন-প্রিমিস সার্ভার নেই। আপনি কী ধরনের আর্কিটেকচার ডেপ্লয় করবেন এবং বর্তমান PSK পদ্ধতির তুলনায় এর প্রাথমিক সিকিউরিটি সুবিধা কী?

ইঙ্গিত: প্রতিটি অথেন্টিকেশন মডেলের অধীনে একটি Chromebook হারিয়ে গেলে বা চুরি হয়ে গেলে কী ঘটে তা বিবেচনা করুন।

মডেল উত্তর দেখুন

Google Secure LDAP ইন্টিগ্রেশন সহ একটি Cloud RADIUS সার্ভিস ডেপ্লয় করুন। Chromebook-গুলিতে সার্টিফিকেট ইস্যু করার জন্য একটি ক্লাউড PKI কনফিগার করুন। Google Admin Console-এ, Store-Associates অর্গানাইজেশনাল ইউনিটে (OU) Root CA এবং একটি SCEP ক্লায়েন্ট সার্টিফিকেট প্রোফাইল ডেপ্লয় করুন। EAP-TLS নির্দিষ্ট করে একটি WPA3-Enterprise WiFi প্রোফাইল তৈরি করুন এবং একই OU-তে সেটি ডেপ্লয় করুন। প্রতিটি স্টোরে Cloud RADIUS সার্ভিসের দিকে পয়েন্ট করার জন্য HPE Aruba (বা সমমানের) অ্যাক্সেস পয়েন্ট কনফিগার করুন। প্রাথমিক সিকিউরিটি সুবিধা: বর্তমান শেয়ার করা PSK-এর অধীনে, কোনো Chromebook হারিয়ে গেলে বা চুরি হয়ে গেলে সমস্ত ৮০টি স্টোরে PSK পরিবর্তন না করা পর্যন্ত সেটিতে WiFi অ্যাক্সেস বজায় থাকে - যা একটি বিরক্তিকর ও সময়সাপেক্ষ প্রক্রিয়া। EAP-TLS-এর মাধ্যমে, Google Admin Console-এ Store-Associates OU থেকে ডিভাইসটি সরিয়ে দিলে তাৎক্ষণিকভাবে এর সার্টিফিকেট এবং নেটওয়ার্ক অ্যাক্সেস বাতিল হয়ে যায়, যার প্রভাব অন্য কোনো ডিভাইসের উপর পড়ে না।

Q4. একটি Cloud RADIUS ডেপ্লয়মেন্টের সময়, আপনি Cisco Meraki অ্যাক্সেস পয়েন্টে SSID কনফিগার করেন এবং ২০টি ডিভাইসের একটি পাইলট গ্রুপে Intune WiFi প্রোফাইল ডেপ্লয় করেন। ডিভাইসগুলির কোনোটিই কানেক্ট করতে পারছে না। Intune ডিভাইসের স্ট্যাটাসে দেখাচ্ছে যে সার্টিফিকেট এবং WiFi প্রোফাইল সফলভাবে ডেপ্লয় করা হয়েছে। আপনি প্রথমে কী পরীক্ষা করবেন?

ইঙ্গিত: প্রাথমিক ডেপ্লয়মেন্ট ব্যর্থ হওয়ার সবচেয়ে সাধারণ কারণ RADIUS পলিসি বা সার্টিফিকেটের কোনো কনফিগারেশন ত্রুটি নয়।

মডেল উত্তর দেখুন

Cisco Meraki অ্যাক্সেস পয়েন্ট (অথবা Meraki ক্লাউড পরিকাঠামো) থেকে Cloud RADIUS সার্ভার IP অ্যাড্রেসগুলিতে আউটবাউন্ড UDP পোর্ট 1812 এবং 1813 খোলা আছে কিনা তা পরীক্ষা করুন। ব্লক থাকা ফায়ারওয়াল পোর্টগুলি প্রাথমিক ডেপ্লয়মেন্ট ব্যর্থ হওয়ার প্রধান কারণ। সার্টিফিকেট এবং WiFi প্রোফাইল সফলভাবে ডেপ্লয় হওয়ার বিষয়টি Intune কনফিগারেশনের সমস্যার সম্ভাবনাকে নাকচ করে। পরবর্তী পরীক্ষাগুলি হলো: Meraki এবং Cloud RADIUS সার্ভিসের মধ্যে RADIUS শেয়ার্ড সিক্রেট অমিল; RADIUS টাইমআউট অত্যন্ত কম সেট করা আছে কিনা (অন্তত ৫ সেকেন্ডে বৃদ্ধি করুন); এবং Meraki SSID কনফিগারেশনে Cloud RADIUS সার্ভার IP সঠিকভাবে ইনপুট করা হয়েছে কিনা।

এই সিরিজে পড়া চালিয়ে যান

হাইব্রিড ওয়ার্কফোর্সের জন্য RADIUS as a Service-এর সুরক্ষামূলক সুবিধাসমূহ

এই টেকনিক্যাল রেফারেন্স গাইডে ব্যাখ্যা করা হয়েছে কীভাবে RADIUS as a Service বিভিন্ন স্থানে ছড়িয়ে থাকা হাইব্রিড ওয়ার্কফোর্সের জন্য নেটওয়ার্ক অ্যাক্সেস সুরক্ষিত করে। এটি অন-প্রিমিস RADIUS পরিকাঠামোকে একটি ক্লাউড-পরিচালিত প্রমাণীকরণ (authentication) পরিষেবা দ্বারা প্রতিস্থাপন করার আর্কিটেকচার, সুরক্ষামূলক সুবিধাসমূহ এবং ডেপ্লয়মেন্টের পদক্ষেপগুলি কভার করে। হোটেল, রিটেইল চেইন, স্টেডিয়াম এবং সরকারি খাতের সংস্থাগুলির আইটি ম্যানেজার এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য, এই গাইডটি এই ত্রৈমাসিকে একটি ক্লাউড RADIUS মাইগ্রেশনের মূল্যায়ন এবং পদক্ষেপ নেওয়ার জন্য প্রয়োজনীয় প্রমাণ সরবরাহ করে।

গাইডটি পড়ুন →

কীভাবে Cloud RADIUS-এর সাথে 802.1X প্রমাণীকরণ বাস্তবায়ন করবেন

এই প্রযুক্তিগত রেফারেন্স গাইডটি বিতরণ করা এন্টারপ্রাইজ এস্টেট জুড়ে Cloud RADIUS-এর সাথে 802.1X প্রমাণীকরণ বাস্তবায়নের জন্য একটি ব্যাপক কাঠামো প্রদান করে। এটি অন-প্রিমিসেস অবকাঠামোর কার্যক্ষম ওভারহেড দূর করার পাশাপাশি নেটওয়ার্ক অ্যাক্সেস সুরক্ষিত করার জন্য প্রয়োজনীয় আর্কিটেকচার, EAP পদ্ধতি নির্বাচন, স্থাপনার অনুক্রম এবং ঝুঁকি প্রশমন কৌশলগুলির বিশদ বিবরণ দেয়।

গাইডটি পড়ুন →

Cloud RADIUS কী? RADIUS as a Service-এর একটি বিস্তারিত নির্দেশিকা

এই বিস্তারিত নির্দেশিকাটি Cloud RADIUS (RADIUS as a Service), এর আর্কিটেকচার, EAP পদ্ধতি এবং বাস্তবায়ন কৌশলগুলি অন্বেষণ করে। এটি IT লিডারদের অন-প্রিমিসেস সার্ভার থেকে একটি স্কেলযোগ্য, নিরাপদ এবং কমপ্লায়েন্ট ক্লাউড-ভিত্তিক অথেন্টিকেশন মডেলে স্থানান্তরিত করার বিষয়ে কার্যকরী দিকনির্দেশনা প্রদান করে।

গাইডটি পড়ুন →