ডিভাইসে WiFi সার্টিফিকেট পুশ করার জন্য কীভাবে Microsoft Intune ব্যবহার করবেন
Microsoft Intune-এর মাধ্যমে 802.1X WiFi সার্টিফিকেট স্থাপন করার বিষয়ে IT লিডারদের জন্য একটি ব্যাপক প্রযুক্তিগত নির্দেশিকা। এটি এন্টারপ্রাইজ পরিবেশের জন্য SCEP বনাম PKCS আর্কিটেকচার, বাস্তবায়নের পদক্ষেপ, কমপ্লায়েন্স ম্যাপিং এবং বাস্তব-জগতের স্থাপনার পরিস্থিতি কভার করে।
এই গাইডটি শুনুন
পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide →
- এক্সিকিউটিভ সামারি
- টেকনিক্যাল ডিপ-ডাইভ: আর্কিটেকচার এবং প্রোটোকল
- 802.1X প্রমাণীকরণ ফ্রেমওয়ার্ক
- EAP-TLS এবং পারস্পরিক প্রমাণীকরণ
- Intune সার্টিফিকেট ডিপ্লয়মেন্টের কার্যপ্রণালী: SCEP বনাম PKCS
- বাস্তবায়ন গাইড: ধাপে ধাপে ডিপ্লয়মেন্ট
- ধাপ ১: পাবলিক কি ইনফ্রাস্ট্রাকচার (PKI) প্রস্তুত করা
- ধাপ ৩: ক্লায়েন্ট সার্টিফিকেট প্রোফাইল ডেপ্লয় করুন
- ধাপ ৪: WiFi প্রোফাইল কনফিগার করুন
- সর্বোত্তম অনুশীলন এবং কৌশলগত সুপারিশ
- ডিভাইস বনাম ব্যবহারকারী সার্টিফিকেট
- নেটওয়ার্ক সেগমেন্টেশন এবং গেস্ট অ্যাক্সেস
- NPS সার্টিফিকেট ম্যাপিংয়ের প্রয়োজনীয়তা পূরণ করা
- ট্রাবলশুটিং এবং ঝুঁকি হ্রাস
- সাধারণ ব্যর্থতার ধরণসমূহ
- ROI এবং ব্যবসায়িক প্রভাব

এক্সিকিউটিভ সামারি
হসপিটালিটি , রিটেইল , বা পাবলিক সেক্টরের ভেন্যু জুড়ে বৃহৎ-পরিসরের পরিবেশ পরিচালনা করা এন্টারপ্রাইজ আইটি লিডারদের জন্য, সুরক্ষিত ওয়্যারলেস অ্যাক্সেস একটি মৌলিক অপারেশনাল প্রয়োজন। শেয়ার্ড PSK (Pre-Shared Keys) বা ইউজারনেম/পাসওয়ার্ড প্রমাণীকরণ (PEAP-MSCHAPv2)-এর উপর নির্ভর করা নেটওয়ার্ককে ক্রেডেনশিয়াল চুরি, ফিশিং এবং কমপ্লায়েন্স ব্যর্থতার ঝুঁকিতে ফেলে। শক্তিশালী এন্টারপ্রাইজ WiFi সুরক্ষার জন্য ইন্ডাস্ট্রি স্ট্যান্ডার্ড হলো EAP-TLS (Extensible Authentication Protocol with Transport Layer Security) সহ 802.1X, যা ডিভাইস এবং নেটওয়ার্কের মধ্যে পারস্পরিক সার্টিফিকেট-ভিত্তিক প্রমাণীকরণকে বাধ্যতামূলক করে।
যাইহোক, EAP-TLS গ্রহণের ক্ষেত্রে প্রধান বাধা ঐতিহাসিকভাবে ছিল সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্টের অপারেশনাল ওভারহেড। Microsoft Intune স্কেলে পরিচালিত ডিভাইসগুলোতে ডিজিটাল সার্টিফিকেট বিতরণ, পুনর্নবীকরণ এবং প্রত্যাহার স্বয়ংক্রিয় করার মাধ্যমে এটি সমাধান করে।
এই টেকনিক্যাল রেফারেন্সে আর্কিটেকচার, ডেপ্লয়মেন্ট মেথডোলজি (SCEP বনাম PKCS), এবং Microsoft Intune-এর মাধ্যমে WiFi সার্টিফিকেট পুশ করার জন্য প্রয়োজনীয় বাস্তবায়ন ধাপগুলোর বিস্তারিত বিবরণ দেওয়া হয়েছে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং সিস্টেম ইঞ্জিনিয়ারদের জন্য কার্যকরী নির্দেশিকা প্রদান করে, যাদের কর্পোরেট যোগাযোগ সুরক্ষিত করার পাশাপাশি ভিজিটর নেটওয়ার্ক (যেমন Guest WiFi প্ল্যাটফর্ম দ্বারা পরিচালিত নেটওয়ার্ক) থেকে কঠোর পৃথকীকরণ বজায় রাখার দায়িত্ব দেওয়া হয়েছে।
টেকনিক্যাল ডিপ-ডাইভ: আর্কিটেকচার এবং প্রোটোকল
সার্টিফিকেট-ভিত্তিক প্রমাণীকরণ কার্যকরভাবে বাস্তবায়নের জন্য, আইটি টিমগুলোকে মোবাইল ডিভাইস ম্যানেজমেন্ট (MDM) প্ল্যাটফর্ম, পাবলিক কী ইনফ্রাস্ট্রাকচার (PKI) এবং নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল লেয়ারের মধ্যকার মিথস্ক্রিয়া বুঝতে হবে।
802.1X প্রমাণীকরণ ফ্রেমওয়ার্ক
IEEE 802.1X স্ট্যান্ডার্ড পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সংজ্ঞায়িত করে। ওয়্যারলেস প্রসঙ্গে, এটি একটি ডিভাইসকে কোনো ট্রাফিক (EAP প্রমাণীকরণ ফ্রেম ছাড়া) পাস করা থেকে বিরত রাখে যতক্ষণ না তার পরিচয় যাচাই করা হয়। আর্কিটেকচারটি তিনটি উপাদান নিয়ে গঠিত:
- সাপ্লিক্যান্ট: ক্লায়েন্ট ডিভাইস (ল্যাপটপ, স্মার্টফোন, ট্যাবলেট) যা নেটওয়ার্ক অ্যাক্সেসের জন্য অনুরোধ করছে।
- অথেনটিকেটর: ওয়্যারলেস অ্যাক্সেস পয়েন্ট বা ওয়্যারলেস ল্যান কন্ট্রোলার যা প্রমাণীকরণ সফল না হওয়া পর্যন্ত ট্রাফিক ব্লক করে।
- অথেনটিকেশন সার্ভার: RADIUS (Remote Authentication Dial-In User Service) সার্ভার, যেমন Microsoft Network Policy Server (NPS) বা Cisco ISE, যা ক্রেডেনশিয়াল যাচাই করে এবং অ্যাক্সেস অনুমোদন করে।
EAP-TLS এবং পারস্পরিক প্রমাণীকরণ
EAP-TLS হলো সবচেয়ে নিরাপদ EAP পদ্ধতি কারণ এতে পারস্পরিক প্রমাণীকরণের (mutual authentication) প্রয়োজন হয়। RADIUS সার্ভার এটি যে বৈধ কর্পোরেট নেটওয়ার্ক তা প্রমাণ করার জন্য সাপ্লিক্যান্টের কাছে তার সার্টিফিকেট উপস্থাপন করে (যা ইভিল-টুইন আক্রমণ প্রতিরোধ করে), এবং সাপ্লিক্যান্ট এটি একটি অনুমোদিত ডিভাইস বা ব্যবহারকারী তা প্রমাণ করতে RADIUS সার্ভারের কাছে তার ক্লায়েন্ট সার্টিফিকেট উপস্থাপন করে।

Intune সার্টিফিকেট ডিপ্লয়মেন্টের কার্যপ্রণালী: SCEP বনাম PKCS
ডিভাইসগুলোতে ক্লায়েন্ট সার্টিফিকেট ডিপ্লয় করার জন্য Microsoft Intune দুটি প্রাথমিক প্রোটোকল সমর্থন করে। উপযুক্ত কার্যপ্রণালীটি নির্বাচন করা একটি অত্যন্ত গুরুত্বপূর্ণ আর্কিটেকচারাল সিদ্ধান্ত।
Simple Certificate Enrollment Protocol (SCEP)
SCEP এর ক্ষেত্রে, প্রাইভেট কি-টি সরাসরি ক্লায়েন্ট ডিভাইসে তৈরি হয়। ডিভাইসটি একটি সার্টিফিকেট সাইনিং রিকোয়েস্ট (CSR) তৈরি করে এবং Intune এর মাধ্যমে নেটওয়ার্ক ডিভাইস এনরোলমেন্ট সার্ভিস (NDES) সার্ভারে জমা দেয়, যা অ্যাক্টিভ ডিরেক্টরি সার্টিফিকেট সার্ভিসেস (ADCS) ইনফ্রাস্ট্রাকচারের প্রক্সি হিসেবে কাজ করে। CA সার্টিফিকেট ইস্যু করে, যা ডিভাইসে ফেরত পাঠানো হয়।
যেহেতু প্রাইভেট কি-টি কখনোই ডিভাইস থেকে বাইরে যায় না, তাই SCEP কে অত্যন্ত নিরাপদ বলে মনে করা হয় এবং এটি BYOD (Bring Your Own Device) ডিপ্লয়মেন্ট এবং জিরো-ট্রাস্ট আর্কিটেকচারের জন্য প্রস্তাবিত পদ্ধতি।
Public Key Cryptography Standards (PKCS)
PKCS এর ক্ষেত্রে, Intune সার্টিফিকেট কানেক্টর ডিভাইসের পক্ষ থেকে CA এর কাছ থেকে সার্টিফিকেটের অনুরোধ করে। CA পাবলিক সার্টিফিকেট এবং প্রাইভেট কি উভয়ই তৈরি করে, যা কানেক্টর তারপর Intune এর মাধ্যমে ডিভাইসে নিরাপদে পৌঁছে দেয়।
যদিও PKCS ইনফ্রাস্ট্রাকচারের প্রয়োজনীয়তা সহজ করে দেয় (কোনো NDES সার্ভারের প্রয়োজন হয় না), তবে প্রাইভেট কি-টি নেটওয়ার্কের মাধ্যমে স্থানান্তরিত হয়। এই মডেলটি সাধারণত কর্পোরেট-মালিকানাধীন, সম্পূর্ণরূপে পরিচালিত ডিভাইস বহরের জন্য গ্রহণযোগ্য যেখানে MDM প্ল্যাটফর্মটি ইতিমধ্যেই একটি অত্যন্ত বিশ্বস্ত উপাদান।

বাস্তবায়ন গাইড: ধাপে ধাপে ডিপ্লয়মেন্ট
Intune এর মাধ্যমে WiFi সার্টিফিকেট ডিপ্লয় করার জন্য সুনির্দিষ্ট ধারাবাহিকতা প্রয়োজন। প্রোফাইলগুলো ভুল ক্রমে ডিপ্লয় করা বাস্তবায়ন ব্যর্থ হওয়ার সবচেয়ে সাধারণ কারণ।
ধাপ ১: পাবলিক কি ইনফ্রাস্ট্রাকচার (PKI) প্রস্তুত করা
অন-প্রিমিসেস ADCS বা Microsoft Cloud PKI এর মতো ক্লাউড-নেটিভ সমাধান যাই ব্যবহার করা হোক না কেন, সার্টিফিকেট অথরিটিকে উপযুক্ত টেমপ্লেট সহ কনফিগার করতে হবে।
- Key Usage: টেমপ্লেটে অবশ্যই
Client AuthenticationOID (1.3.6.1.5.5.7.3.2) অন্তর্ভুক্ত থাকতে হবে। - Key Size: আধুনিক ক্রিপ্টোগ্রাফিক মানদণ্ডের সাথে সামঞ্জস্য রাখতে সর্বনিম্ন ২০৪৮ বিটস (RSA) কি-সাইজ কনফিগার করুন।
- Subject Name: ব্যবহারকারীর সার্টিফিকেটের জন্য, সাবজেক্ট অল্টারনেটিভ নেম (SAN) ব্যবহারকারীর প্রিন্সিপাল নেম (UPN) ব্যবহার করার জন্য কনফিগার করা উচিত। ডিভাইস সার্টিফিকেটের জন্য, Azure AD ডিভাইস আইডি ব্যবহার করুন।### ধাপ ২: ট্রাস্টেড রুট সার্টিফিকেট ডেপ্লয় করুন
একটি ডিভাইস প্রমাণীকরণ করার আগে, RADIUS সার্ভারের শংসাপত্র প্রদানকারী CA-কে অবশ্যই এটি বিশ্বাস করতে হবে।
১. রুট CA সার্টিফিকেট (এবং যেকোনো ইন্টারমিডিয়েট CA সার্টিফিকেট) .cer ফরম্যাটে এক্সপোর্ট করুন।
২. Intune অ্যাডমিন সেন্টারে, Devices > Configuration profiles > Create profile-এ যান।
৩. প্ল্যাটফর্ম নির্বাচন করুন এবং Trusted certificate প্রোফাইলের ধরনটি বেছে নিন।
৪. .cer ফাইলটি আপলোড করুন এবং টার্গেট ডিভাইস বা ইউজার গ্রুপে প্রোফাইলটি অ্যাসাইন করুন।
দ্রষ্টব্য: পরবর্তী ধাপে যাওয়ার আগে এই প্রোফাইলটি অবশ্যই ডিভাইসে সফলভাবে প্রয়োগ করতে হবে।
ধাপ ৩: ক্লায়েন্ট সার্টিফিকেট প্রোফাইল ডেপ্লয় করুন
সাপ্লিক্যান্টের কাছে আইডেন্টিটি সার্টিফিকেট পৌঁছে দেওয়ার জন্য একটি SCEP বা PKCS সার্টিফিকেট প্রোফাইল তৈরি করুন।
১. Devices > Configuration profiles > Create profile-এ যান। ২. প্ল্যাটফর্ম নির্বাচন করুন এবং SCEP certificate অথবা PKCS certificate বেছে নিন। ৩. আপনার আইডেন্টিটি প্রয়োজনীয়তা (User বনাম Device) অনুযায়ী Subject Name ফরম্যাট এবং SAN কনফিগার করুন। ৪. Key Storage Provider (KSP) নির্দিষ্ট করুন - সাধারণত হার্ডওয়্যার-ভিত্তিক নিরাপত্তার জন্য Trusted Platform Module (TPM)। ৫. ধাপ ২-এ টার্গেট করা একই গ্রুপে প্রোফাইলটি অ্যাসাইন করুন।
ধাপ ৪: WiFi প্রোফাইল কনফিগার করুন
চূড়ান্ত উপাদানটি সার্টিফিকেটগুলোকে ওয়্যারলেস নেটওয়ার্ক সেটিংসের সাথে যুক্ত করে।
১. Devices > Configuration profiles > Create profile-এ যান। ২. প্ল্যাটফর্ম নির্বাচন করুন এবং Wi-Fi প্রোফাইলের ধরনটি বেছে নিন। ৩. Wi-Fi-এর ধরনটি Enterprise-এ সেট করুন এবং সঠিক SSID লিখুন। ৪. EAP-এর ধরনটি EAP-TLS-এ সেট করুন। ৫. Server Trust-এর অধীনে, RADIUS সার্ভার সার্টিফিকেটের সঠিক নাম উল্লেখ করুন এবং ধাপ ২-এ ডেপ্লয় করা Trusted Root সার্টিফিকেট প্রোফাইলটি নির্বাচন করুন। ৬. Client Authentication-এর অধীনে, ধাপ ৩-এ ডেপ্লয় করা SCEP বা PKCS সার্টিফিকেট প্রোফাইলটি নির্বাচন করুন। ৭. টার্গেট গ্রুপগুলোতে প্রোফাইলটি অ্যাসাইন করুন।
সর্বোত্তম অনুশীলন এবং কৌশলগত সুপারিশ
ডিভাইস বনাম ব্যবহারকারী সার্টিফিকেট
নেটওয়ার্ক আর্কিটেক্টদের অবশ্যই সিদ্ধান্ত নিতে হবে যে তারা ডিভাইসে (মেশিন প্রমাণীকরণ) নাকি ব্যবহারকারীকে (ব্যবহারকারী প্রমাণীকরণ) সার্টিফিকেট ইস্যু করবেন।
- ডিভাইস সার্টিফিকেট: ব্যবহারকারী লগ ইন করার আগে মেশিনটিকে WiFi নেটওয়ার্কের সাথে সংযোগ করার অনুমতি দেয়। এটি প্রাথমিক ডিভাইস প্রভিশনিং, গ্রুপ পলিসি প্রসেসিং এবং লগইন স্ক্রিনে পাসওয়ার্ড রিসেটের জন্য অত্যন্ত গুরুত্বপূর্ণ। কর্পোরেট মালিকানাধীন ডিভাইসের জন্য প্রস্তাবিত।
- ব্যবহারকারী সার্টিফিকেট: নেটওয়ার্ক অ্যাক্সেসকে ব্যক্তির আইডেন্টিটির সাথে যুক্ত করে। এটি বিস্তারিত অডিটিং এবং ভূমিকা-ভিত্তিক অ্যাক্সেস নিয়ন্ত্রণ প্রদান করে। BYOD সিনারিওর জন্য প্রস্তাবিত।
নেটওয়ার্ক সেগমেন্টেশন এবং গেস্ট অ্যাক্সেস
একটি মৌলিক নিরাপত্তা নীতি হলো কর্পোরেট 802.1X নেটওয়ার্ককে ভিজিটর বা পাবলিক অ্যাক্সেস নেটওয়ার্ক থেকে কঠোরভাবে যৌক্তিক পৃথকীকরণ করা। Intune-দ্বারা পরিচালিত ইনফ্রাস্ট্রাকচারটি শুধুমাত্র কর্পোরেট ডিভাইস এবং প্রমাণিত কর্মীদের জন্য ডেডিকেটেড হওয়া উচিত। ভিজিটর অ্যাক্সেসের জন্য, প্রতিষ্ঠানগুলোর একটি ক্যাপটিভ পোর্টাল দ্বারা সমর্থিত ডেডিকেটেড Guest WiFi SSID স্থাপন করা উচিত। এটি নিশ্চিত করে যে অনিয়ন্ত্রিত ডিভাইসগুলো আলাদা রাখা হয়েছে, পাশাপাশি ব্যবসা প্রতিষ্ঠানকে একটি WiFi Analytics প্ল্যাটফর্মের মাধ্যমে ভিজিটর অ্যানালিটিক্স সংগ্রহ করার অনুমতি দেয়। উভয় সেগমেন্ট জুড়ে DNS পরিকাঠামো সুরক্ষিত করার বিষয়ে আরও জানতে, আমাদের নির্দেশিকা Protect Your Network with Strong DNS and Security দেখুন।
NPS সার্টিফিকেট ম্যাপিংয়ের প্রয়োজনীয়তা পূরণ করা
যেসব প্রতিষ্ঠান Azure AD-সংযুক্ত ডিভাইসের সাথে Microsoft Network Policy Server (NPS) ব্যবহার করে, তাদের জন্য Microsoft একটি অত্যন্ত গুরুত্বপূর্ণ কনফিগারেশন পরিবর্তন প্রবর্তন করেছে। NPS-এর এখন স্ট্রং সার্টিফিকেট ম্যাপিং প্রয়োজন।
ডিভাইস সার্টিফিকেট ব্যবহার করার সময়, অন-প্রেমিসেস Active Directory-তে থাকা কম্পিউটার অবজেক্টের altSecurityIdentities অ্যাট্রিবিউটটি সার্টিফিকেটের বিবরণ (সাধারণত X509IssuerSerialNumber) দিয়ে পূর্ণ থাকতে হবে। Intune যখন একটি নতুন সার্টিফিকেট ইস্যু করে, তখন এই অ্যাট্রিবিউটটি আপডেট করার জন্য আইটি টিমকে অবশ্যই একটি শিডিউলড স্ক্রিপ্ট বা ইভেন্ট-চালিত ওয়ার্কফ্লো প্রয়োগ করতে হবে, অন্যথায় অথেন্টিকেশন ব্যর্থ হবে।
ট্রাবলশুটিং এবং ঝুঁকি হ্রাস
যখন একটি 802.1X ডেপ্লয়মেন্ট ব্যর্থ হয়, তখন সমস্যাটি প্রায় সব সময়ই সার্টিফিকেট চেইন অথবা Intune প্রোফাইল সিকোয়েন্সিংয়ের মধ্যে থাকে।
সাধারণ ব্যর্থতার ধরণসমূহ
- নীরব WiFi প্রোফাইল ব্যর্থতা: ক্লায়েন্ট সার্টিফিকেট সফলভাবে প্রোভিশন করার আগে যদি ডিভাইসে Intune WiFi প্রোফাইল প্রয়োগ করা হয়, তবে WiFi প্রোফাইলটি প্রায়শই ইনস্টল হতে ব্যর্থ হবে বা কোনো ত্রুটি না দেখিয়েই নিষ্ক্রিয় হয়ে যাবে। WiFi কনফিগারেশনের ট্রাবলশুট করার আগে সর্বদা ডিভাইসের পার্সোনাল স্টোরে (
certmgr.mscon Windows) সার্টিফিকেটের উপস্থিতি যাচাই করুন। - সার্ভার ট্রাস্ট ভ্যালিডেশন ত্রুটি: ডিভাইসটি যদি RADIUS সার্ভারকে প্রত্যাখ্যান করে, তবে যাচাই করুন যে Intune WiFi প্রোফাইলে নির্দিষ্ট করা সার্ভারের নামটি RADIUS সার্ভারের সার্টিফিকেটের Subject Name বা SAN-এর সাথে হুবহু মিলছে কিনা। উপরন্তু, সম্পূর্ণ সার্টিফিকেট চেইন (Root এবং Intermediate) ডিভাইসের Trusted Root Certification Authorities স্টোরে উপস্থিত রয়েছে কিনা তা নিশ্চিত করুন।
- সার্টিফিকেট রিভোকেশন লিস্ট (CRL) অনুপলব্ধতা: ক্লায়েন্ট সার্টিফিকেটের স্ট্যাটাস যাচাই করার জন্য RADIUS সার্ভার যদি CA-এর CRL ডিস্ট্রিবিউশন পয়েন্টে পৌঁছাতে না পারে, তবে অথেন্টিকেশন প্রত্যাখ্যান করা হবে। CRL URL-টি অত্যন্ত সহজলভ্য এবং RADIUS সার্ভার থেকে অ্যাক্সেসযোগ্য তা নিশ্চিত করুন।
ROI এবং ব্যবসায়িক প্রভাব
Intune-এর মাধ্যমে সার্টিফিকেট-ভিত্তিক WiFi অথেন্টিকেশনে স্থানান্তরিত হওয়া উল্লেখযোগ্য অপারেশনাল এবং নিরাপত্তা সংক্রান্ত সুবিধা প্রদান করে।
- ঝুঁকি হ্রাস: ক্রেডেন্সিয়াল হার্ভেস্টিং, পাস-দ্য-হ্যাশ আক্রমণ এবং শেয়ার্ড PSKs-এর মাধ্যমে অননুমোদিত নেটওয়ার্ক অ্যাক্সেসের ঝুঁকি দূর করে।
- অপারেশনাল দক্ষতা: পাসওয়ার্ডের মেয়াদ শেষ হওয়া এবং WiFi কানেক্টিভিটি সংক্রান্ত সমস্যার কারণে আইটি হেল্পডেস্কে আসা টিকিটের সংখ্যা কমিয়ে দেয়। স্বয়ংক্রিয় লাইফসাইকেল ম্যানেজমেন্টের অর্থ হলো ব্যবহারকারীর কোনো হস্তক্ষেপ ছাড়াই সার্টিফিকেটগুলো স্বচ্ছভাবে নবায়ন করা হয়।* সম্মতি সক্ষমতা: কঠোর নিয়ন্ত্রক প্রয়োজনীয়তা পূরণ করে। রিটেল পরিবেশের জন্য, এটি সরাসরি শক্তিশালী ওয়্যারলেস এনক্রিপশন এবং প্রমাণীকরণের জন্য PCI-DSS প্রয়োজনীয়তা পূরণ করে। পাবলিক সেক্টর এবং স্বাস্থ্যসেবার জন্য, এটি জিরো-ট্রাস্ট নেটওয়ার্ক অ্যাক্সেস (ZTNA) নীতিগুলির সাথে সারিবদ্ধ হয়।
সার্টিফিকেট স্থাপনের জন্য Microsoft Intune ব্যবহার করে, IT টিমগুলি একটি ঘর্ষণহীন, অত্যন্ত সুরক্ষিত ওয়্যারলেস অভিজ্ঞতা অর্জন করতে পারে যা ব্যাকগ্রাউন্ডে নীরবে কাজ করে, যা ব্যবসাকে মূল ক্রিয়াকলাপে মনোনিবেশ করতে সাহায্য করে।
মূল সংজ্ঞাসমূহ
802.1X
পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য একটি IEEE স্ট্যান্ডার্ড যা সফলভাবে প্রমাণীকরণ না হওয়া পর্যন্ত অননুমোদিত ডিভাইসগুলোকে LAN বা WLAN অ্যাক্সেস করতে বাধা দেয়।
ভিত্তিস্বরূপ সিকিউরিটি প্রোটোকল যা কর্পোরেট পরিবেশে শেয়ার করা WiFi পাসওয়ার্ডকে এন্টারপ্রাইজ-গ্রেড প্রমাণীকরণ দ্বারা প্রতিস্থাপন করে।
EAP-TLS
Transport Layer Security সহ Extensible Authentication Protocol। একটি প্রমাণীকরণ ফ্রেমওয়ার্ক যার জন্য ক্লায়েন্ট এবং সার্ভার উভয়কেই ডিজিটাল সার্টিফিকেট ব্যবহার করে তাদের পরিচয় প্রমাণ করতে হয়।
ক্রেডেনশিয়াল চুরির ঝুঁকি দূর করে পারস্পরিক সার্টিফিকেট প্রমাণীকরণ কার্যকর করার জন্য Intune WiFi প্রোফাইলে কনফিগার করা নির্দিষ্ট প্রোটোকল।
SCEP
Simple Certificate Enrollment Protocol। এমন একটি মেকানিজম যেখানে ক্লায়েন্ট ডিভাইস তার নিজস্ব প্রাইভেট কি তৈরি করে এবং একটি মধ্যস্থতাকারী সার্ভারের মাধ্যমে CA-র কাছে সার্টিফিকেটের জন্য অনুরোধ করে।
BYOD পরিবেশের জন্য পছন্দের স্থাপনা পদ্ধতি কারণ প্রাইভেট কি কখনই নেটওয়ার্কের মাধ্যমে স্থানান্তরিত হয় না।
PKCS
Public Key Cryptography Standards। Intune-এর প্রসঙ্গে, একটি ডেপ্লয়মেন্ট পদ্ধতি যেখানে CA প্রাইভেট কি তৈরি করে এবং Intune Connector এটি নিরাপদে ডিভাইসে পৌঁছে দেয়।
কর্পোরেট মালিকানাধীন ডিভাইসের জন্য একটি সহজ ডেপ্লয়মেন্ট আর্কিটেকচার যা সাধারণত ব্যবহৃত হয়, কারণ এটি একটি NDES সার্ভারের প্রয়োজনীয়তা দূর করে।
NDES
Network Device Enrolment Service। একটি Microsoft সার্ভার রোল যা একটি প্রক্সি হিসেবে কাজ করে, ডোমেন ক্রেডেনশিয়াল ছাড়াই চলমান ডিভাইসগুলোকে একটি Active Directory Certificate Authority থেকে সার্টিফিকেট পেতে সহায়তা করে।
একটি অন-প্রিমিসেস ADCS পরিবেশে SCEP-এর মাধ্যমে সার্টিফিকেট ডেপ্লয় করার সময় একটি বাধ্যতামূলক অবকাঠামোগত উপাদান।
RADIUS
Remote Authentication Dial-In User Service। একটি নেটওয়ার্কিং প্রোটোকল যা সেন্ট্রালাইজড অথেন্টিকেশন, অথরাইজেশন এবং অ্যাকাউন্টিং (AAA) ম্যানেজমেন্ট প্রদান করে।
সার্ভার (যেমন Microsoft NPS বা Cisco ISE) যা WiFi অ্যাক্সেস পয়েন্ট থেকে অথেন্টিকেশন অনুরোধ গ্রহণ করে এবং ডিভাইসের সার্টিফিকেট যাচাই করে।
Supplicant
শেষ ব্যবহারকারীর ডিভাইসের (ল্যাপটপ, স্মার্টফোন) সফটওয়্যার ক্লায়েন্ট যা 802.1X অথেন্টিকেশন প্রক্রিয়া শুরু করে।
Intune WiFi প্রোফাইলটি নেটিভ OS supplicant-কে (যেমন, Windows WLAN AutoConfig) সঠিক সার্টিফিকেট এবং EAP পদ্ধতি ব্যবহার করার জন্য কনফিগার করে।
Certificate Revocation List (CRL)
সার্টিফিকেট অথরিটি দ্বারা প্রকাশিত একটি ডিজিটালি সাইন করা তালিকা যাতে বাতিল করা এবং আর বিশ্বাসযোগ্য নয় এমন সার্টিফিকেটের সিরিয়াল নম্বরগুলো থাকে।
নিরাপত্তা কমপ্লায়েন্সের জন্য অত্যন্ত গুরুত্বপূর্ণ; একটি সংযোগকারী ডিভাইস হারিয়ে গেছে বা চুরি হয়েছে কিনা তা নিশ্চিত করতে RADIUS সার্ভারকে অবশ্যই CRL চেক করতে হবে।
সমাধানকৃত উদাহরণসমূহ
একটি ৪০০-লোকেশন বিশিষ্ট রিটেইল চেইন ইনভেন্টরি ম্যানেজমেন্টের জন্য কর্পোরেট-মালিকানাধীন ট্যাবলেট স্থাপন করছে। ডিভাইসগুলো সম্পূর্ণরূপে Intune-এর মাধ্যমে পরিচালিত এবং Azure AD-তে যুক্ত। কোনো নির্দিষ্ট ব্যবহারকারী লগইন করার আগে, ইনভেন্টরি ডাটাবেস সিঙ্ক করতে বুট হওয়ার সাথে সাথে ডিভাইসগুলোর তাত্ক্ষণিক নেটওয়ার্ক অ্যাক্সেস প্রয়োজন। নেটওয়ার্ক ইনফ্রাস্ট্রাকচারে RADIUS সার্ভার হিসেবে Cisco ISE ব্যবহার করা হয়। সর্বোত্তম সার্টিফিকেট স্থাপনার কৌশলটি কী?
IT টিমের উচিত PKCS ডিভাইস সার্টিফিকেট বাস্তবায়ন করা।
১. CA-তে একটি ডিভাইস সার্টিফিকেট টেমপ্লেট কনফিগার করুন। ২. Intune-এর মাধ্যমে ট্যাবলেটগুলোতে Root CA সার্টিফিকেট স্থাপন করুন। ৩. Intune-এ একটি PKCS সার্টিফিকেট প্রোফাইল তৈরি করুন, যেখানে Subject Name ফরম্যাটটি Azure AD Device ID ({{AAD_Device_ID}})-এ সেট করুন। ৪. EAP-TLS নির্দিষ্ট করে একটি Enterprise WiFi প্রোফাইল তৈরি করুন, যা ISE সার্ভারের সার্টিফিকেটের নাম এবং স্থাপিত PKCS প্রোফাইলকে নির্দেশ করে। ৫. ট্যাবলেট সমৃদ্ধ ডিভাইস গ্রুপে সব প্রোফাইল অ্যাসাইন করুন।
একটি বড় টিচিং হাসপাতাল চিকিৎসা কর্মীদের ক্লিনিকাল শিডিউলিং অ্যাপ্লিকেশন অ্যাক্সেস করার জন্য তাদের ব্যক্তিগত স্মার্টফোন (BYOD) ব্যবহার করার অনুমতি দেয়। ডিভাইসগুলো একটি Work Profile-এর মাধ্যমে Intune-এ নথিভুক্ত রয়েছে। সিকিউরিটি পলিসি নির্দেশ করে যে ব্যক্তিগত ডিভাইসে কোনো কর্পোরেট ক্রেডেনশিয়াল সংরক্ষণ করা যাবে না এবং কোনো ডিভাইস ঝুঁকিপূর্ণ হলে অবিলম্বে নেটওয়ার্ক অ্যাক্সেস বাতিল করতে হবে। কীভাবে WiFi প্রমাণীকরণটি ডিজাইন করা উচিত?
হাসপাতালকে অবশ্যই Intune Compliance Policies-এর সাথে সংযুক্ত SCEP ইউজার সার্টিফিকেট বাস্তবায়ন করতে হবে।
১. CA-তে রিকোয়েস্ট প্রক্সি করার জন্য একটি NDES সার্ভার স্থাপন করুন। ২. Intune-এ একটি SCEP ইউজার সার্টিফিকেট প্রোফাইল তৈরি করুন, যেখানে SAN-টি User Principal Name ({{UserPrincipalName}})-এ কনফিগার করা থাকবে। ৩. একটি Intune Compliance Policy তৈরি করুন যার জন্য ন্যূনতম OS সংস্করণ, একটি সক্রিয় স্ক্রিন লক এবং কোনো জেলব্রেক/রুট অ্যাক্সেস না থাকা আবশ্যক। ৪. একটি উচ্চমাত্রায় উপলব্ধ Certificate Revocation List (CRL) প্রকাশ করতে CA কনফিগার করুন। ৫. প্রতিটি প্রমাণীকরণের চেষ্টায় কঠোরভাবে CRL চেকিং কার্যকর করতে RADIUS সার্ভার কনফিগার করুন।
অনুশীলনী প্রশ্নসমূহ
Q1. আপনার প্রতিষ্ঠান কর্পোরেট WiFi-এর জন্য PEAP-MSCHAPv2 (ইউজারনেম/পাসওয়ার্ড) থেকে EAP-TLS-এ মাইগ্রেট করছে। পাইলট পর্বের সময়, বেশ কয়েকটি Windows 11 ল্যাপটপ সফলভাবে Intune কনফিগারেশন প্রোফাইল গ্রহণ করে কিন্তু নেটওয়ার্কের সাথে সংযোগ করতে ব্যর্থ হয়। Windows Event Logs পর্যালোচনা করে Event ID 20271 দেখাচ্ছে যা নির্দেশ করে যে RADIUS সার্ভারের সার্টিফিকেট প্রত্যাখ্যান করা হয়েছে। এর সম্ভাব্য কারণ কী?
ইঙ্গিত: মিউচুয়াল অথেন্টিকেশনের জন্য প্রয়োজনীয় চেইন অফ ট্রাস্ট বিবেচনা করুন।
মডেল উত্তর দেখুন
ডিভাইসগুলোতে Trusted Root CA সার্টিফিকেট নেই যা RADIUS সার্ভারের সার্টিফিকেট ইস্যু করেছে। EAP-TLS-এ, ডিভাইসটিকে অবশ্যই RADIUS সার্ভারের পরিচয় যাচাই করতে হবে। IT টিমকে অবশ্যই নিশ্চিত করতে হবে যে Root CA (এবং যেকোনো Intermediate CA) সম্বলিত 'Trusted certificate' প্রোফাইলটি Intune-এর মাধ্যমে ডিভাইসগুলোতে ডেপ্লয় করা হয়েছে এবং WiFi প্রোফাইলটি সংযোগ করার চেষ্টা করার আগে সফলভাবে ইনস্টল করা হয়েছে।
Q2. একটি পাবলিক সেক্টর ভেন্যু Intune এবং PKCS সার্টিফিকেট ব্যবহার করে কর্মীদের ডিভাইসের জন্য 802.1X ডেপ্লয় করছে। তারা একটি পৃথক ভিজিটর নেটওয়ার্কও পরিচালনা করে যা একটি Guest WiFi প্ল্যাটফর্ম দ্বারা পরিচালিত হয়। একজন অডিটর উল্লেখ করেছেন যে যদি কোনো কর্মীর ল্যাপটপ চুরি হয়ে যায়, তবে সার্টিফিকেটটি ১২ মাস পর্যন্ত বৈধ থাকে। নেটওয়ার্ক আর্কিটেক্টের কীভাবে এই ঝুঁকি মোকাবেলা করা উচিত?
ইঙ্গিত: অথেন্টিকেশন সার্ভার কীভাবে জানবে যে একটি সার্টিফিকেট মেয়াদ শেষ হওয়ার আগেই আর বৈধ নেই?
মডেল উত্তর দেখুন
আর্কিটেক্টকে অবশ্যই একটি শক্তিশালী Certificate Revocation ওয়ার্কফ্লো বাস্তবায়ন করতে হবে। প্রথমত, নিশ্চিত করুন যে CA একটি উচ্চ উপলব্ধতা সম্পন্ন ডিস্ট্রিবিউশন পয়েন্টে Certificate Revocation List (CRL) প্রকাশ করে। দ্বিতীয়ত, প্রতিটি অথেন্টিকেশন চেষ্টার সময় CRL চেকিং বাধ্যতামূলক করতে RADIUS সার্ভার (যেমন, NPS) কনফিগার করুন। সবশেষে, হারিয়ে যাওয়া বা চুরি হওয়া হিসেবে চিহ্নিত যেকোনো ডিভাইসের সার্টিফিকেট স্পষ্টভাবে বাতিল করতে একটি Intune অপারেশনাল পদ্ধতি তৈরি করুন, যা CRL আপডেট করবে এবং নেটওয়ার্ক অ্যাক্সেস ব্লক করবে।
Q3. আপনি একটি রিটেল পরিবেশে শেয়ার্ড কিয়স্ক ডিভাইসের জন্য Intune ডেপ্লয়মেন্ট ডিজাইন করছেন। এই ডিভাইসগুলো প্রতিদিন রিবুট হয় এবং যেকোনো ব্যবহারকারী ইন্টারঅ্যাক্ট করার আগে আপডেট ডাউনলোডের জন্য অবিলম্বে কর্পোরেট নেটওয়ার্কের সাথে সংযুক্ত হতে হবে। আপনার কি User সার্টিফিকেট নাকি Device সার্টিফিকেট ডেপ্লয় করা উচিত এবং কোন Subject Alternative Name (SAN) ফরম্যাট ব্যবহার করা উচিত?
ইঙ্গিত: রিবুট করার ঠিক পরপরই ডিভাইসের অবস্থা বিবেচনা করুন।
মডেল উত্তর দেখুন
আপনাকে Device সার্টিফিকেট ডেপ্লয় করতে হবে। কারণ ব্যবহারকারী লগ ইন করার আগে কিয়স্কের নেটওয়ার্ক অ্যাক্সেসের প্রয়োজন হয়, তাই বুট করার সময় একটি User সার্টিফিকেট উপলব্ধ থাকবে না। Intune সার্টিফিকেট প্রোফাইলে Subject Alternative Name (SAN) অবশ্যই Azure AD Device ID ({{AAD_Device_ID}}) বা ডিভাইসের fully qualified domain name ব্যবহার করার জন্য কনফিগার করতে হবে, যা RADIUS সার্ভারকে নির্দিষ্ট হার্ডওয়্যার অ্যাসেট প্রমাণীকরণ করার অনুমতি দেয়।
এই সিরিজে পড়া চালিয়ে যান
Guest এবং Staff WiFi নেটওয়ার্কের জন্য RADIUS Authentication কনফিগার করা
এই টেকনিক্যাল রেফারেন্স গাইডটি এন্টারপ্রাইজ guest এবং staff WiFi নেটওয়ার্কের জন্য RADIUS authentication-এর আর্কিটেকচার, কনফিগারেশন এবং ডিপ্লয়মেন্টের রূপরেখা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের সুরক্ষিত, স্কেলযোগ্য ওয়্যারলেস অ্যাক্সেস কন্ট্রোল সিস্টেম তৈরি করার জন্য প্রয়োজনীয় সঠিক প্রোটোকল, সিকিউরিটি স্ট্যান্ডার্ড এবং ট্রাবলশুটিং মেথডোলজি প্রদান করে।
Passpoint এবং OpenRoaming: সম্পূর্ণ নির্দেশিকা
এই প্রযুক্তিগত রেফারেন্স নির্দেশিকাটি এন্টারপ্রাইজ WiFi নেটওয়ার্কের মধ্যে Passpoint (Hotspot 2.0) এবং WBA OpenRoaming ফ্রেমওয়ার্কের একটি বিস্তৃত বিশ্লেষণ প্রদান করে। এটি একটি নিরাপদ, ঝামেলামুক্ত অতিথি সংযোগ স্থাপন করার জন্য প্রয়োজনীয় অন্তর্নিহিত প্রমাণীকরণ প্রোটোকল, আর্কিটেকচারাল উপাদান এবং স্থাপনার কৌশলগুলি বিস্তারিতভাবে বর্ণনা করে। নেটওয়ার্ক স্থপতি এবং IT লিডাররা এন্টারপ্রাইজ-গ্রেড নিরাপত্তা বজায় রেখে ম্যানুয়াল লগইন বাধাগুলি দূর করতে কীভাবে এই মানগুলি ডিজাইন, বাস্তবায়ন এবং সমস্যা সমাধান করবেন তা শিখবেন।
উচ্চশিক্ষায় সুরক্ষিত BYOD এবং নেটওয়ার্ক এনরোলমেন্টের জন্য কীভাবে SCEP বাস্তবায়ন করবেন
এই প্রযুক্তিগত নির্দেশিকাটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের উচ্চশিক্ষার ক্যাম্পাস নেটওয়ার্ক সুরক্ষিত করতে SCEP ভিত্তিক সার্টিফিকেট এনরোলমেন্ট স্থাপনের জন্য একটি ভেন্ডর - নিরপেক্ষ ব্লুপ্রিন্ট প্রদান করে। এটি কীভাবে পাসওয়ার্ড ভিত্তিক PEAP থেকে 802.1X EAP-TLS-এ স্থানান্তরিত হতে হবে, BYOD অনবোর্ডিং স্বয়ংক্রিয় করতে হবে এবং শক্তিশালী VLAN সেগমেন্টেশন কার্যকর করতে হবে তা বিস্তারিতভাবে বর্ণনা করে।