মূল কন্টেন্টে যান

ডিভাইসে WiFi সার্টিফিকেট পুশ করার জন্য কীভাবে Microsoft Intune ব্যবহার করবেন

Microsoft Intune-এর মাধ্যমে 802.1X WiFi সার্টিফিকেট স্থাপন করার বিষয়ে IT লিডারদের জন্য একটি ব্যাপক প্রযুক্তিগত নির্দেশিকা। এটি এন্টারপ্রাইজ পরিবেশের জন্য SCEP বনাম PKCS আর্কিটেকচার, বাস্তবায়নের পদক্ষেপ, কমপ্লায়েন্স ম্যাপিং এবং বাস্তব-জগতের স্থাপনার পরিস্থিতি কভার করে।

📖 7 মিনিট পাঠ📝 1,464 শব্দ🔧 2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন📚 8 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
কিভাবে ডিভাইসগুলোতে WIFI সার্টিফিকেট পুশ করতে MICROSOFT INTUNE ব্যবহার করবেন Purple এন্টারপ্রাইজ WiFi ইন্টেলিজেন্স ব্রিফিং [ভূমিকা ও প্রসঙ্গ — প্রায় ১ মিনিট] আবারও স্বাগত জানাচ্ছি। আমি আজ Purple, এন্টারপ্রাইজ WiFi ইন্টেলিজেন্স প্ল্যাটফর্মের পক্ষ থেকে কথা বলছি, এবং আজকের পর্বটি Microsoft Intune টুলকিটের অন্যতম বাস্তবসম্মত — এবং সত্যি বলতে, সবচেয়ে অবমূল্যায়িত — ক্ষমতাগুলির একটির উপর একটি সংক্ষিপ্ত ব্রিফিং: তা হলো 802.1X WiFi অথেন্টিকেশনের জন্য স্বয়ংক্রিয় সার্টিফিকেট ডেপ্লয়মেন্ট। আপনি যদি কোনো হোটেল এস্টেট, রিটেল চেইন, স্টেডিয়াম বা কোনো সরকারি এস্টেটের WiFi পরিচালনা করেন, তাহলে আমি যে সমস্যার কথা বলতে যাচ্ছি তা আপনি অবশ্যই বুঝতে পারবেন। আপনার কাছে শত শত বা হাজার হাজার ম্যানেজড ডিভাইস রয়েছে। আপনি চান যে ব্যবহারকারীরা পাসওয়ার্ড টাইপ না করে, এবং IT টিমের প্রতিটি ডিভাইসে আলাদাভাবে কাজ না করেই যেন ডিভাইসগুলো স্বয়ংক্রিয়ভাবে ও সুরক্ষিতভাবে আপনার কর্পোরেট WiFi-এর সাথে সংযুক্ত হতে পারে। এবং আপনি চান সেই সংযোগটি ক্রিপ্টোগ্রাফিকভাবে শক্তিশালী হোক — শুধু এমন কোনো শেয়ার করা পাসওয়ার্ড নয় যা কেউ ইতিমধ্যেই প্রতিষ্ঠানের অর্ধেক মানুষকে ইমেল করে দিয়েছে। Intune সার্টিফিকেট ডেপ্লয়মেন্ট ঠিক এই সমস্যারই সমাধান করে। আর পরবর্তী নয় মিনিটে, আমি আপনাদের দেখাবো এটি কীভাবে কাজ করে, কীভাবে এটি ডেপ্লয় করতে হয় এবং প্রথমবার চেষ্টা করার সময় বেশিরভাগ টিম যে ধরনের ভুলের মুখোমুখি হয়। [টেকনিক্যাল ডিপ-ডাইভ — প্রায় ৫ মিনিট] চলুন আর্কিটেকচার দিয়ে শুরু করা যাক। এর মূল ভিত্তি হলো IEEE 802.1X — পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল স্ট্যান্ডার্ড যা দুই দশকেরও বেশি সময় ধরে এন্টারপ্রাইজ WiFi সিকিউরিটির মেরুদণ্ড হিসেবে কাজ করছে। যখন কোনো ডিভাইস আপনার WiFi-এর সাথে সংযুক্ত হয়, তখন 802.1X-এর নিয়ম অনুযায়ী যেকোনো নেটওয়ার্ক অ্যাক্সেস পাওয়ার আগেই ডিভাইসটিকে অথেন্টিকেট বা যাচাই করতে হয়। এই অথেন্টিকেশন প্রক্রিয়াটি তিনটি পক্ষের মধ্যে ঘটে: ডিভাইসটি — যাকে সাপ্লিক্যান্ট বলা হয় — আপনার WiFi অ্যাক্সেস পয়েন্ট, যা অথেন্টিকেটর হিসেবে কাজ করে, এবং আপনার RADIUS সার্ভার, যা অথেন্টিকেশন সার্ভার হিসেবে চূড়ান্ত সিদ্ধান্ত নেয়। এখন, 802.1X একাধিক অথেন্টিকেশন পদ্ধতি সমর্থন করে। সবচেয়ে সুরক্ষিত হলো EAP-TLS — ট্রান্সপোর্ট লেয়ার সিকিউরিটির সাথে এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল। EAP-TLS পারস্পরিক সার্টিফিকেট অথেন্টিকেশন ব্যবহার করে: ডিভাইসটি তার পরিচয় প্রমাণ করতে একটি সার্টিফিকেট দেখায় এবং RADIUS সার্ভার তার পরিচয় প্রমাণ করতে আরেকটি সার্টিফিকেট দেখায়। এতে কোনো পাসওয়ার্ডের প্রয়োজন হয় না। এমন কোনো ক্রেডেন্সিয়াল বা তথ্য থাকে না যা ফিশিং করা সম্ভব। আমরা মূলত এটাই অর্জন করতে চাইছি। সবচেয়ে বড় চ্যালেঞ্জটি সবসময় ছিল কীভাবে এই সার্টিফিকেটগুলো বড় পরিসরে ডিভাইসগুলোতে পৌঁছানো যায়। ঠিক এই জায়গাতেই Microsoft Intune ভূমিকা পালন করে। Intune মূলত দুটি সার্টিফিকেট ডেপ্লয়মেন্ট মেকানিজম সমর্থন করে: SCEP — সিম্পল সার্টিফিকেট এনরোলমেন্ট প্রোটোকল — এবং PKCS, যার অর্থ পাবলিক কী ক্রিপ্টোগ্রাফি স্ট্যান্ডার্ডস। এই দুটির মধ্যে পার্থক্য বোঝা খুবই গুরুত্বপূর্ণ। SCEP-এর ক্ষেত্রে, প্রাইভেট কী সরাসরি ডিভাইসটির মধ্যেই তৈরি হয়। ডিভাইসটি একটি সার্টিফিকেট সাইনিং রিকোয়েস্ট তৈরি করে, যা NDES — নেটওয়ার্ক ডিভাইস এনরোলমেন্ট সার্ভিস নামের একটি মধ্যবর্তী সার্ভারের মাধ্যমে আপনার সার্টিফিকেট অথরিটির কাছে পাঠায় এবং CA পাল্টা একটি সার্টিফিকেট ইস্যু করে। প্রাইভেট কী কখনোই ডিভাইস থেকে বাইরে যায় না। এটি সবচেয়ে সুরক্ষিত পদ্ধতি এবং BYOD এনভায়রনমেন্ট ও উচ্চ-নিরাপত্তাযুক্ত ডেপ্লয়মেন্টের জন্য সুপারিশ করা হয়। PKCS এর সাথে, Certificate Authority কি পেয়ার (key pair) তৈরি করে, এবং Intune Certificate Connector ডিভাইসে প্রাইভেট কি এবং সার্টিফিকেট প্রদান করে। এটি সেট আপ করা সহজ - কোনো NDES সার্ভারের প্রয়োজন নেই - তবে প্রাইভেট কি-টি কানেক্টরের মাধ্যমে স্থানান্তরিত হয়, যা আপনার সিকিউরিটি পোস্টচারের জন্য একটি বিবেচ্য বিষয়। বেশিরভাগ এন্টারপ্রাইজ ডেপ্লয়মেন্টের জন্য আমি BYOD এবং মিশ্র-ডিভাইস পরিবেশের জন্য SCEP এবং যেখানে আপনার কাছে কর্পোরেট-মালিকানাধীন Windows ডিভাইসের একটি সমজাতীয় গ্রুপ রয়েছে এবং পরিকাঠামোর জটিলতা কমাতে চান সেখানে PKCS সুপারিশ করব। এখন, আসুন ডেপ্লয়মেন্টের সিকোয়েন্স সম্পর্কে কথা বলি - কারণ ক্রমটি গুরুত্বপূর্ণ এবং এটি ভুল করা রোলআউট ব্যর্থ হওয়ার সবচেয়ে সাধারণ কারণ। ধাপ এক: আপনার Certificate Authority কনফিগার করুন। আপনার Active Directory Certificate Services ইন্সটেন্সে একটি সার্টিফিকেট টেমপ্লেটের প্রয়োজন - অথবা আপনি যদি সম্পূর্ণরূপে ক্লাউড-নেটিভ হন, তবে Microsoft এর Intune Cloud PKI এখন সাধারণত উপলব্ধ এবং এটি অন-প্রেমিসেস CA-এর প্রয়োজনীয়তা সম্পূর্ণরূপে দূর করে। টেমপ্লেটে সঠিক কি ব্যবহার এক্সটেনশন থাকা প্রয়োজন: Client Authentication বাধ্যতামূলক। ন্যূনতম কি-এর সাইজ ২০৪৮ বিট সেট করুন, অথবা আপনার প্রতিষ্ঠানের নিরাপত্তা নীতি অনুযায়ী প্রয়োজন হলে ৪০৯৬ সেট করুন। ধাপ দুই: ট্রাস্টেড রুট সার্টিফিকেট ডেপ্লয় করুন। কোনো ডিভাইস RADIUS সার্ভারের সার্টিফিকেট যাচাই করার আগে, যে CA এটি ইস্যু করেছে তাকে বিশ্বাস করতে হবে। আপনি Intune-এ একটি ট্রাস্টেড সার্টিফিকেট কনফিগারেশন প্রোফাইল তৈরি করবেন, রুট CA সার্টিফিকেট আপলোড করবেন এবং এটি আপনার ডিভাইস গ্রুপগুলিতে অ্যাসাইন করবেন। যেকোনো WiFi প্রোফাইল বা ক্লায়েন্ট সার্টিফিকেট প্রোফাইলের আগে এটি অবশ্যই ডিভাইসে পৌঁছাতে হবে। আপনি যদি সিকোয়েন্সিং ভুল করেন, ডিভাইসগুলি RADIUS সার্ভারকে প্রত্যাখ্যান করবে এবং আপনি Windows ইভেন্ট লগে Event ID 20271-এর দিকে তাকিয়ে একটি পুরো দুপুর কাটিয়ে দেবেন। ধাপ তিন: ক্লায়েন্ট সার্টিফিকেট প্রোফাইল ডেপ্লয় করুন। এটি হয় আপনার SCEP প্রোফাইল - যা আপনার NDES সার্ভার URL-কে নির্দেশ করে - অথবা আপনার PKCS প্রোফাইল, যা আপনার Certificate Authority-কে নির্দেশ করে। Subject Alternative Name-এ ইউজার সার্টিফিকেটের জন্য User Principal Name বা ডিভাইস সার্টিফিকেটের জন্য AAD Device ID অন্তর্ভুক্ত করা উচিত। এই পার্থক্যটি গুরুত্বপূর্ণ: ইউজার সার্টিফিকেট লগড-ইন ব্যবহারকারীকে প্রমাণীকরণ করে, ডিভাইস সার্টিফিকেট মেশিনটিকে নিজেই প্রমাণীকরণ করে, যার অর্থ কোনো ব্যবহারকারী লগ ইন করার আগেই ডিভাইসটি WiFi-এর সাথে কানেক্ট হতে পারে - যা ডোমেন জয়েন সিনারিও এবং কিয়স্ক ডেপ্লয়মেন্টের জন্য দরকারী। ধাপ চার: WiFi কনফিগারেশন প্রোফাইল তৈরি করুন। Intune-এ, এটি Devices, Configuration Profiles, Templates, Wi-Fi এর অধীনে রয়েছে। WiFi টাইপ Enterprise-এ সেট করুন, আপনার SSID লিখুন, EAP টাইপ EAP-TLS-এ সেট করুন, সার্ভার ট্রাস্ট সেটিংস কনফিগার করুন - এখানেই আপনি RADIUS সার্ভার সার্টিফিকেটের নাম উল্লেখ করবেন - এবং ক্লায়েন্ট প্রমাণীকরণের জন্য, ধাপ তিনে আপনার তৈরি করা সার্টিফিকেট প্রোফাইলটি উল্লেখ করুন। ধাপ পাঁচ: সবকিছু সঠিক গ্রুপে অ্যাসাইন করুন এবং যাচাই করুন। আপনার রুট সার্টিফিকেট, ক্লায়েন্ট সার্টিফিকেট এবং WiFi প্রোফাইলগুলি একই ডিভাইস বা ইউজার গ্রুপে অ্যাসাইন করুন। প্রোফাইল ডেপ্লয়মেন্ট স্ট্যাটাস মনিটর করতে Intune-এর বিল্ট-ইন রিপোর্টিং ব্যবহার করুন। একটি সফল ডেপ্লয়মেন্ট ডিভাইসের কনফিগারেশন প্রোফাইল তালিকায় তিনটি প্রোফাইলকেই Succeeded হিসেবে দেখায়। Windows Server এনভায়রনমেন্টের জন্য NPS কনফিগারেশনে একটি গুরুত্বপূর্ণ বিষয়: ২০২৪ সালের প্রথম দিক থেকে, Microsoft সার্টিফিকেট ম্যাপিংয়ের প্রয়োজনীয়তা কঠোর করেছে। আপনি যদি অন-প্রিমিসেস NPS-এর বিরুদ্ধে অথেনটিকেট করা Azure AD-joined ডিভাইসের সাথে ডিভাইস সার্টিফিকেট ব্যবহার করেন, তবে আপনাকে নিশ্চিত করতে হবে যে Active Directory-তে কম্পিউটার অবজেক্টের altSecurityIdentities অ্যাট্রিবিউটটি সার্টিফিকেটের থাম্বপ্রিন্ট দ্বারা পূর্ণ রয়েছে। এটি স্বয়ংক্রিয়ভাবে ঘটে না - এটি পরিচালনা করার জন্য আপনার একটি স্ক্রিপ্ট বা ওয়ার্কফ্লো প্রয়োজন, যা সাধারণত CA একটি নতুন সার্টিফিকেট ইস্যু করার সময় ট্রিগার হয়। [ইমপ্লিমেন্টেশন সুপারিশ এবং ত্রুটিসমূহ - প্রায় ২ মিনিট] এন্টারপ্রাইজ ডিপ্লয়মেন্টে আমি সবচেয়ে বেশি যে তিনটি ত্রুটি দেখতে পাই তা আপনাদের জানাই। প্রথম ত্রুটি: সার্টিফিকেট চেইনের ঘাটতি। রুট CA থেকে শুরু করে RADIUS সার্ভারের সার্টিফিকেট পর্যন্ত চেইনের প্রতিটি সার্টিফিকেটের ওপর ডিভাইসের আস্থা থাকা প্রয়োজন। যদি আপনার RADIUS সার্ভার সার্টিফিকেটটি একটি ইন্টারমিডিয়েট CA দ্বারা ইস্যু করা হয়ে থাকে, তবে আপনাকে ডিভাইসগুলোতে রুট এবং ইন্টারমিডিয়েট উভয়ই ডিপ্লয় করতে হবে। আমি দেখেছি কেউ রুট ডিপ্লয় করেছে কিন্তু ইন্টারমিডিয়েট করেনি, যার কারণে কয়েক সপ্তাহ ধরে ডিপ্লয়মেন্ট ব্যর্থ হয়েছে। দ্বিতীয় ত্রুটি: প্রোফাইল অ্যাসাইনমেন্টের সময় নির্ধারণ। Intune প্রোফাইলগুলো ডিভাইসে তাৎক্ষণিকভাবে পৌঁছায় না। একটি বড় এস্টেটে, অ্যাসাইনমেন্টের পরে প্রোফাইলগুলো ছড়িয়ে পড়তে ১৫ থেকে ৩০ মিনিট পর্যন্ত সময় লাগতে পারে। প্রোফাইল তৈরি করার সাথে সাথেই পরীক্ষা করবেন না। একটি চেক-ইন জোরদার করতে Intune পোর্টালে Sync বোতামটি ব্যবহার করুন, তারপর অপেক্ষা করুন। এছাড়াও, WiFi প্রোফাইল প্রয়োগ করার আগে ক্লায়েন্ট সার্টিফিকেট প্রোফাইলগুলো অবশ্যই ডিপ্লয় এবং নিশ্চিত করতে হবে - যদি WiFi প্রোফাইলটি এমন একটি সার্টিফিকেটের রেফারেন্স দেয় যা এখনও বিদ্যমান নেই, তবে প্রোফাইলটি কিছু প্ল্যাটফর্মে নীরবেই ব্যর্থ হবে। তৃতীয় ত্রুটি: BYOD সার্টিফিকেট রদ করা। যখন কোনো ডিভাইস Intune থেকে আনএনরোল করা হয় - কোনো কর্মচারী চলে যাওয়ার কারণে, বা কোনো ডিভাইস হারিয়ে যাওয়ার কারণে - তখন সার্টিফিকেটটি রদ করার জন্য আপনার একটি প্রক্রিয়া প্রয়োজন। আপনি যদি ADCS এর সাথে SCEP ব্যবহার করেন, তবে সার্টিফিকেট রদ তালিকার (CRL) ডিস্ট্রিবিউশন পয়েন্টটি সঠিকভাবে কনফিগার করুন এবং নিশ্চিত করুন যে আপনার RADIUS সার্ভার প্রতিটি অথেনটিকেশনে CRL বা OCSP পরীক্ষা করছে। এটি PCI-DSS-এর মতো কাঠামোর অধীনে একটি কমপ্লায়েন্সের প্রয়োজনীয়তা, যা নির্দেশ করে যে অ্যাক্সেস কন্ট্রোল মেকানিজমগুলোর আর প্রয়োজন না থাকলে অবিলম্বে সেগুলো রদ করতে হবে। কমপ্লায়েন্সের বিষয়ে: আপনি যদি PCI-DSS এর আওতাভুক্ত ক্ষেত্রে কাজ করেন - উদাহরণস্বরূপ, রিটেল পেমেন্ট এনভায়রনমেন্ট - তবে ওয়্যারলেস নেটওয়ার্ক অ্যাক্সেসের জন্য সার্টিফিকেট-ভিত্তিক 802.1X অথেনটিকেশন হলো আপনার সবচেয়ে শক্তিশালী নিয়ন্ত্রণ। এটি নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সম্পর্কিত PCI-DSS Requirement 1.3 এবং অথেনটিকেশন ফ্যাক্টর সম্পর্কিত Requirement 8.6 পূরণ করে। আপনার কমপ্লায়েন্সের প্রমাণ হিসেবে সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্ট প্রক্রিয়াটি নথিভুক্ত করুন।GDPR-নিয়ন্ত্রিত পরিবেশের জন্য, বিশেষ করে আতিথেয়তা এবং পাবলিক সেক্টরে, আপনার কর্পোরেট 802.1X নেটওয়ার্ক এবং আপনার গেস্ট WiFi নেটওয়ার্কের মধ্যে পার্থক্য অত্যন্ত গুরুত্বপূর্ণ। আপনার কর্পোরেট Intune-নিয়ন্ত্রিত নেটওয়ার্কটি যেকোনো গেস্ট বা ভিজিটর নেটওয়ার্ক থেকে সম্পূর্ণ আলাদা VLAN এবং SSID-এ থাকা উচিত। Purple-এর গেস্ট WiFi প্ল্যাটফর্ম ভিজিটরদের মুখোমুখি দিকটি পরিচালনা করে - captive portal, সম্মতি সংগ্রহ, অ্যানালিটিক্স - যেখানে আপনার Intune-নিয়ন্ত্রিত কর্পোরেট নেটওয়ার্ক স্টাফ এবং অপারেশনাল ডিভাইসগুলি পরিচালনা করে। এই দুটি নেটওয়ার্কের কখনই প্রমাণীকরণ অবকাঠামো শেয়ার করা উচিত নয়। [দ্রুত প্রশ্ন ও উত্তর - প্রায় ১ মিনিট] নিয়মিত উঠে আসা কয়েকটি প্রশ্নের উত্তর জেনে নেওয়া যাক। আমি কি অন-প্রিমিসেস ADCS-এর পরিবর্তে Intune Cloud PKI ব্যবহার করতে পারি? হ্যাঁ। ২০২৪ সালে প্রকাশিত Microsoft-এর Intune Cloud PKI, Azure-এ একটি সম্পূর্ণ পরিচালিত CA প্রদান করে। এটি SCEP-এর জন্য NDES সার্ভারের প্রয়োজনীয়তা দূর করে এবং কানেক্টর সেটআপ উল্লেখযোগ্যভাবে সহজ করে। গ্রিনফিল্ড ডিপ্লয়মেন্ট বা বিদ্যমান ADCS অবকাঠামো ছাড়া সংস্থাগুলির জন্য, এটিই প্রস্তাবিত পথ। এটি কি macOS এবং iOS ডিভাইসের জন্য কাজ করে? হ্যাঁ। Intune Windows, iOS, iPadOS, Android এবং macOS-এর জন্য সার্টিফিকেট প্রোফাইল সমর্থন করে। প্ল্যাটফর্ম অনুসারে প্রোফাইলের ধরন এবং কনফিগারেশন বিকল্পগুলি সামান্য পরিবর্তিত হয়, তবে মূল আর্কিটেকচার - বিশ্বস্ত রুট, ক্লায়েন্ট সার্টিফিকেট, WiFi প্রোফাইল - সামঞ্জস্যপূর্ণ। একটি BYOD প্রোগ্রামে ব্যক্তিগত ডিভাইসের ক্ষেত্রে কী হবে? SCEP এখানে আপনার সহায়ক। Intune-এর ডিভাইস কমপ্লায়েন্স নীতিগুলির সাহায্যে, একটি সার্টিফিকেট ইস্যু করার আগে একটি ডিভাইসের ন্যূনতম সুরক্ষার মানদণ্ড পূরণ করার প্রয়োজন হতে পারে। যদি ডিভাইসটি কমপ্লায়েন্সের বাইরে চলে যায় - কোনো স্ক্রিন লক নেই, পুরানো OS - তবে সার্টিফিকেটটি প্রত্যাহার করা যেতে পারে এবং নেটওয়ার্ক অ্যাক্সেস স্বয়ংক্রিয়ভাবে সরিয়ে নেওয়া যেতে পারে। Purple কি এই আর্কিটেকচারের সাথে একীভূত হতে পারে? অবশ্যই। Purple-এর প্ল্যাটফর্ম গেস্ট নেটওয়ার্কের পাশে থাকে, যা captive portal প্রমাণীকরণ, সম্মতি ব্যবস্থাপনা এবং অ্যানালিটিক্স পরিচালনা করে। কর্পোরেট 802.1X নেটওয়ার্ক এবং Purple-এর গেস্ট WiFi সমান্তরালভাবে কাজ করে - একই ফিজিক্যাল অবকাঠামো, ভিন্ন SSID এবং VLAN - যা আপনাকে স্টাফদের কানেক্টিভিটি এবং ভিজিটর এনগেজমেন্টের মধ্যে সম্পূর্ণ বিভাজন প্রদান করে। [সংক্ষিপ্তসার ও পরবর্তী পদক্ষেপ - প্রায় ১ মিনিট] পরিশেষে: Intune-এর মাধ্যমে WiFi সার্টিফিকেট ডিপ্লয় করা একটি পাঁচ ধাপের প্রক্রিয়া - CA কনফিগারেশন, বিশ্বস্ত রুট ডিপ্লয়মেন্ট, ক্লায়েন্ট সার্টিফিকেট প্রোফাইল, WiFi প্রোফাইল এবং গ্রুপ অ্যাসাইনমেন্ট। BYOD এবং উচ্চ-নিরাপত্তা পরিবেশের জন্য SCEP বেছে নিন; সহজ কর্পোরেট-মালিকানাধীন ডিভাইসের জন্য PKCS বেছে নিন। সিকোয়েন্সিং সঠিকভাবে করুন, NPS সার্টিফিকেট ম্যাপিংয়ের প্রয়োজনীয়তা পরিচালনা করুন এবং প্রথম দিন থেকেই একটি সার্টিফিকেট প্রত্যাহার ওয়ার্কফ্লো তৈরি করুন। ব্যবসায়িক কেসটি অত্যন্ত সহজ: আপনি শেয়ার করা WiFi পাসওয়ার্ডগুলি দূর করছেন, আপনি প্রতি-ডিভাইস এবং প্রতি-ব্যবহারকারী প্রমাণীকরণ লগ পাচ্ছেন, আপনি PCI DSS এবং ISO 27001 ওয়্যারলেস সুরক্ষার প্রয়োজনীয়তাগুলি পূরণ করছেন এবং আপনি একটি বড় এস্টেট জুড়ে WiFi শংসাপত্রগুলি পরিচালনা করার IT ওভারহেড হ্রাস করছেন।আপনি যদি কোনো স্থাপনার পরিকল্পনা করেন এবং বুঝতে চান কীভাবে Purple-এর গেস্ট WiFi এবং অ্যানালিটিক্স প্ল্যাটফর্ম আপনার কর্পোরেট নেটওয়ার্ক আর্কিটেকচারের সাথে মানানসই হয়, তবে purple.ai-তে যান। আমাদের কাছে হসপিটালিটি, রিটেইল এবং পাবলিক-সেক্টর পরিবেশের জন্য Azure Entra ID ইন্টিগ্রেশন, 802.1X আর্কিটেকচার এবং গেস্ট নেটওয়ার্ক ডিজাইনের বিস্তারিত নির্দেশিকা রয়েছে। শোনার জন্য ধন্যবাদ। পরবর্তী সময় পর্যন্ত বিদায়।

📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide

header_image.png

এক্সিকিউটিভ সামারি

হসপিটালিটি , রিটেইল , বা পাবলিক সেক্টরের ভেন্যু জুড়ে বৃহৎ-পরিসরের পরিবেশ পরিচালনা করা এন্টারপ্রাইজ আইটি লিডারদের জন্য, সুরক্ষিত ওয়্যারলেস অ্যাক্সেস একটি মৌলিক অপারেশনাল প্রয়োজন। শেয়ার্ড PSK (Pre-Shared Keys) বা ইউজারনেম/পাসওয়ার্ড প্রমাণীকরণ (PEAP-MSCHAPv2)-এর উপর নির্ভর করা নেটওয়ার্ককে ক্রেডেনশিয়াল চুরি, ফিশিং এবং কমপ্লায়েন্স ব্যর্থতার ঝুঁকিতে ফেলে। শক্তিশালী এন্টারপ্রাইজ WiFi সুরক্ষার জন্য ইন্ডাস্ট্রি স্ট্যান্ডার্ড হলো EAP-TLS (Extensible Authentication Protocol with Transport Layer Security) সহ 802.1X, যা ডিভাইস এবং নেটওয়ার্কের মধ্যে পারস্পরিক সার্টিফিকেট-ভিত্তিক প্রমাণীকরণকে বাধ্যতামূলক করে।

যাইহোক, EAP-TLS গ্রহণের ক্ষেত্রে প্রধান বাধা ঐতিহাসিকভাবে ছিল সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্টের অপারেশনাল ওভারহেড। Microsoft Intune স্কেলে পরিচালিত ডিভাইসগুলোতে ডিজিটাল সার্টিফিকেট বিতরণ, পুনর্নবীকরণ এবং প্রত্যাহার স্বয়ংক্রিয় করার মাধ্যমে এটি সমাধান করে।

এই টেকনিক্যাল রেফারেন্সে আর্কিটেকচার, ডেপ্লয়মেন্ট মেথডোলজি (SCEP বনাম PKCS), এবং Microsoft Intune-এর মাধ্যমে WiFi সার্টিফিকেট পুশ করার জন্য প্রয়োজনীয় বাস্তবায়ন ধাপগুলোর বিস্তারিত বিবরণ দেওয়া হয়েছে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং সিস্টেম ইঞ্জিনিয়ারদের জন্য কার্যকরী নির্দেশিকা প্রদান করে, যাদের কর্পোরেট যোগাযোগ সুরক্ষিত করার পাশাপাশি ভিজিটর নেটওয়ার্ক (যেমন Guest WiFi প্ল্যাটফর্ম দ্বারা পরিচালিত নেটওয়ার্ক) থেকে কঠোর পৃথকীকরণ বজায় রাখার দায়িত্ব দেওয়া হয়েছে।

টেকনিক্যাল ডিপ-ডাইভ: আর্কিটেকচার এবং প্রোটোকল

সার্টিফিকেট-ভিত্তিক প্রমাণীকরণ কার্যকরভাবে বাস্তবায়নের জন্য, আইটি টিমগুলোকে মোবাইল ডিভাইস ম্যানেজমেন্ট (MDM) প্ল্যাটফর্ম, পাবলিক কী ইনফ্রাস্ট্রাকচার (PKI) এবং নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল লেয়ারের মধ্যকার মিথস্ক্রিয়া বুঝতে হবে।

802.1X প্রমাণীকরণ ফ্রেমওয়ার্ক

IEEE 802.1X স্ট্যান্ডার্ড পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সংজ্ঞায়িত করে। ওয়্যারলেস প্রসঙ্গে, এটি একটি ডিভাইসকে কোনো ট্রাফিক (EAP প্রমাণীকরণ ফ্রেম ছাড়া) পাস করা থেকে বিরত রাখে যতক্ষণ না তার পরিচয় যাচাই করা হয়। আর্কিটেকচারটি তিনটি উপাদান নিয়ে গঠিত:

  1. সাপ্লিক্যান্ট: ক্লায়েন্ট ডিভাইস (ল্যাপটপ, স্মার্টফোন, ট্যাবলেট) যা নেটওয়ার্ক অ্যাক্সেসের জন্য অনুরোধ করছে।
  2. অথেনটিকেটর: ওয়্যারলেস অ্যাক্সেস পয়েন্ট বা ওয়্যারলেস ল্যান কন্ট্রোলার যা প্রমাণীকরণ সফল না হওয়া পর্যন্ত ট্রাফিক ব্লক করে।
  3. অথেনটিকেশন সার্ভার: RADIUS (Remote Authentication Dial-In User Service) সার্ভার, যেমন Microsoft Network Policy Server (NPS) বা Cisco ISE, যা ক্রেডেনশিয়াল যাচাই করে এবং অ্যাক্সেস অনুমোদন করে।

EAP-TLS এবং পারস্পরিক প্রমাণীকরণ

EAP-TLS হলো সবচেয়ে নিরাপদ EAP পদ্ধতি কারণ এতে পারস্পরিক প্রমাণীকরণের (mutual authentication) প্রয়োজন হয়। RADIUS সার্ভার এটি যে বৈধ কর্পোরেট নেটওয়ার্ক তা প্রমাণ করার জন্য সাপ্লিক্যান্টের কাছে তার সার্টিফিকেট উপস্থাপন করে (যা ইভিল-টুইন আক্রমণ প্রতিরোধ করে), এবং সাপ্লিক্যান্ট এটি একটি অনুমোদিত ডিভাইস বা ব্যবহারকারী তা প্রমাণ করতে RADIUS সার্ভারের কাছে তার ক্লায়েন্ট সার্টিফিকেট উপস্থাপন করে।

architecture_overview.png

Intune সার্টিফিকেট ডিপ্লয়মেন্টের কার্যপ্রণালী: SCEP বনাম PKCS

ডিভাইসগুলোতে ক্লায়েন্ট সার্টিফিকেট ডিপ্লয় করার জন্য Microsoft Intune দুটি প্রাথমিক প্রোটোকল সমর্থন করে। উপযুক্ত কার্যপ্রণালীটি নির্বাচন করা একটি অত্যন্ত গুরুত্বপূর্ণ আর্কিটেকচারাল সিদ্ধান্ত।

Simple Certificate Enrollment Protocol (SCEP)

SCEP এর ক্ষেত্রে, প্রাইভেট কি-টি সরাসরি ক্লায়েন্ট ডিভাইসে তৈরি হয়। ডিভাইসটি একটি সার্টিফিকেট সাইনিং রিকোয়েস্ট (CSR) তৈরি করে এবং Intune এর মাধ্যমে নেটওয়ার্ক ডিভাইস এনরোলমেন্ট সার্ভিস (NDES) সার্ভারে জমা দেয়, যা অ্যাক্টিভ ডিরেক্টরি সার্টিফিকেট সার্ভিসেস (ADCS) ইনফ্রাস্ট্রাকচারের প্রক্সি হিসেবে কাজ করে। CA সার্টিফিকেট ইস্যু করে, যা ডিভাইসে ফেরত পাঠানো হয়।

যেহেতু প্রাইভেট কি-টি কখনোই ডিভাইস থেকে বাইরে যায় না, তাই SCEP কে অত্যন্ত নিরাপদ বলে মনে করা হয় এবং এটি BYOD (Bring Your Own Device) ডিপ্লয়মেন্ট এবং জিরো-ট্রাস্ট আর্কিটেকচারের জন্য প্রস্তাবিত পদ্ধতি।

Public Key Cryptography Standards (PKCS)

PKCS এর ক্ষেত্রে, Intune সার্টিফিকেট কানেক্টর ডিভাইসের পক্ষ থেকে CA এর কাছ থেকে সার্টিফিকেটের অনুরোধ করে। CA পাবলিক সার্টিফিকেট এবং প্রাইভেট কি উভয়ই তৈরি করে, যা কানেক্টর তারপর Intune এর মাধ্যমে ডিভাইসে নিরাপদে পৌঁছে দেয়।

যদিও PKCS ইনফ্রাস্ট্রাকচারের প্রয়োজনীয়তা সহজ করে দেয় (কোনো NDES সার্ভারের প্রয়োজন হয় না), তবে প্রাইভেট কি-টি নেটওয়ার্কের মাধ্যমে স্থানান্তরিত হয়। এই মডেলটি সাধারণত কর্পোরেট-মালিকানাধীন, সম্পূর্ণরূপে পরিচালিত ডিভাইস বহরের জন্য গ্রহণযোগ্য যেখানে MDM প্ল্যাটফর্মটি ইতিমধ্যেই একটি অত্যন্ত বিশ্বস্ত উপাদান।

certificate_deployment_comparison.png

বাস্তবায়ন গাইড: ধাপে ধাপে ডিপ্লয়মেন্ট

Intune এর মাধ্যমে WiFi সার্টিফিকেট ডিপ্লয় করার জন্য সুনির্দিষ্ট ধারাবাহিকতা প্রয়োজন। প্রোফাইলগুলো ভুল ক্রমে ডিপ্লয় করা বাস্তবায়ন ব্যর্থ হওয়ার সবচেয়ে সাধারণ কারণ।

ধাপ ১: পাবলিক কি ইনফ্রাস্ট্রাকচার (PKI) প্রস্তুত করা

অন-প্রিমিসেস ADCS বা Microsoft Cloud PKI এর মতো ক্লাউড-নেটিভ সমাধান যাই ব্যবহার করা হোক না কেন, সার্টিফিকেট অথরিটিকে উপযুক্ত টেমপ্লেট সহ কনফিগার করতে হবে।

  • Key Usage: টেমপ্লেটে অবশ্যই Client Authentication OID (1.3.6.1.5.5.7.3.2) অন্তর্ভুক্ত থাকতে হবে।
  • Key Size: আধুনিক ক্রিপ্টোগ্রাফিক মানদণ্ডের সাথে সামঞ্জস্য রাখতে সর্বনিম্ন ২০৪৮ বিটস (RSA) কি-সাইজ কনফিগার করুন।
  • Subject Name: ব্যবহারকারীর সার্টিফিকেটের জন্য, সাবজেক্ট অল্টারনেটিভ নেম (SAN) ব্যবহারকারীর প্রিন্সিপাল নেম (UPN) ব্যবহার করার জন্য কনফিগার করা উচিত। ডিভাইস সার্টিফিকেটের জন্য, Azure AD ডিভাইস আইডি ব্যবহার করুন।### ধাপ ২: ট্রাস্টেড রুট সার্টিফিকেট ডেপ্লয় করুন

একটি ডিভাইস প্রমাণীকরণ করার আগে, RADIUS সার্ভারের শংসাপত্র প্রদানকারী CA-কে অবশ্যই এটি বিশ্বাস করতে হবে।

১. রুট CA সার্টিফিকেট (এবং যেকোনো ইন্টারমিডিয়েট CA সার্টিফিকেট) .cer ফরম্যাটে এক্সপোর্ট করুন। ২. Intune অ্যাডমিন সেন্টারে, Devices > Configuration profiles > Create profile-এ যান। ৩. প্ল্যাটফর্ম নির্বাচন করুন এবং Trusted certificate প্রোফাইলের ধরনটি বেছে নিন। ৪. .cer ফাইলটি আপলোড করুন এবং টার্গেট ডিভাইস বা ইউজার গ্রুপে প্রোফাইলটি অ্যাসাইন করুন।

দ্রষ্টব্য: পরবর্তী ধাপে যাওয়ার আগে এই প্রোফাইলটি অবশ্যই ডিভাইসে সফলভাবে প্রয়োগ করতে হবে।

ধাপ ৩: ক্লায়েন্ট সার্টিফিকেট প্রোফাইল ডেপ্লয় করুন

সাপ্লিক্যান্টের কাছে আইডেন্টিটি সার্টিফিকেট পৌঁছে দেওয়ার জন্য একটি SCEP বা PKCS সার্টিফিকেট প্রোফাইল তৈরি করুন।

১. Devices > Configuration profiles > Create profile-এ যান। ২. প্ল্যাটফর্ম নির্বাচন করুন এবং SCEP certificate অথবা PKCS certificate বেছে নিন। ৩. আপনার আইডেন্টিটি প্রয়োজনীয়তা (User বনাম Device) অনুযায়ী Subject Name ফরম্যাট এবং SAN কনফিগার করুন। ৪. Key Storage Provider (KSP) নির্দিষ্ট করুন - সাধারণত হার্ডওয়্যার-ভিত্তিক নিরাপত্তার জন্য Trusted Platform Module (TPM)। ৫. ধাপ ২-এ টার্গেট করা একই গ্রুপে প্রোফাইলটি অ্যাসাইন করুন।

ধাপ ৪: WiFi প্রোফাইল কনফিগার করুন

চূড়ান্ত উপাদানটি সার্টিফিকেটগুলোকে ওয়্যারলেস নেটওয়ার্ক সেটিংসের সাথে যুক্ত করে।

১. Devices > Configuration profiles > Create profile-এ যান। ২. প্ল্যাটফর্ম নির্বাচন করুন এবং Wi-Fi প্রোফাইলের ধরনটি বেছে নিন। ৩. Wi-Fi-এর ধরনটি Enterprise-এ সেট করুন এবং সঠিক SSID লিখুন। ৪. EAP-এর ধরনটি EAP-TLS-এ সেট করুন। ৫. Server Trust-এর অধীনে, RADIUS সার্ভার সার্টিফিকেটের সঠিক নাম উল্লেখ করুন এবং ধাপ ২-এ ডেপ্লয় করা Trusted Root সার্টিফিকেট প্রোফাইলটি নির্বাচন করুন। ৬. Client Authentication-এর অধীনে, ধাপ ৩-এ ডেপ্লয় করা SCEP বা PKCS সার্টিফিকেট প্রোফাইলটি নির্বাচন করুন। ৭. টার্গেট গ্রুপগুলোতে প্রোফাইলটি অ্যাসাইন করুন।

সর্বোত্তম অনুশীলন এবং কৌশলগত সুপারিশ

ডিভাইস বনাম ব্যবহারকারী সার্টিফিকেট

নেটওয়ার্ক আর্কিটেক্টদের অবশ্যই সিদ্ধান্ত নিতে হবে যে তারা ডিভাইসে (মেশিন প্রমাণীকরণ) নাকি ব্যবহারকারীকে (ব্যবহারকারী প্রমাণীকরণ) সার্টিফিকেট ইস্যু করবেন।

  • ডিভাইস সার্টিফিকেট: ব্যবহারকারী লগ ইন করার আগে মেশিনটিকে WiFi নেটওয়ার্কের সাথে সংযোগ করার অনুমতি দেয়। এটি প্রাথমিক ডিভাইস প্রভিশনিং, গ্রুপ পলিসি প্রসেসিং এবং লগইন স্ক্রিনে পাসওয়ার্ড রিসেটের জন্য অত্যন্ত গুরুত্বপূর্ণ। কর্পোরেট মালিকানাধীন ডিভাইসের জন্য প্রস্তাবিত।
  • ব্যবহারকারী সার্টিফিকেট: নেটওয়ার্ক অ্যাক্সেসকে ব্যক্তির আইডেন্টিটির সাথে যুক্ত করে। এটি বিস্তারিত অডিটিং এবং ভূমিকা-ভিত্তিক অ্যাক্সেস নিয়ন্ত্রণ প্রদান করে। BYOD সিনারিওর জন্য প্রস্তাবিত।

নেটওয়ার্ক সেগমেন্টেশন এবং গেস্ট অ্যাক্সেস

একটি মৌলিক নিরাপত্তা নীতি হলো কর্পোরেট 802.1X নেটওয়ার্ককে ভিজিটর বা পাবলিক অ্যাক্সেস নেটওয়ার্ক থেকে কঠোরভাবে যৌক্তিক পৃথকীকরণ করা। Intune-দ্বারা পরিচালিত ইনফ্রাস্ট্রাকচারটি শুধুমাত্র কর্পোরেট ডিভাইস এবং প্রমাণিত কর্মীদের জন্য ডেডিকেটেড হওয়া উচিত। ভিজিটর অ্যাক্সেসের জন্য, প্রতিষ্ঠানগুলোর একটি ক্যাপটিভ পোর্টাল দ্বারা সমর্থিত ডেডিকেটেড Guest WiFi SSID স্থাপন করা উচিত। এটি নিশ্চিত করে যে অনিয়ন্ত্রিত ডিভাইসগুলো আলাদা রাখা হয়েছে, পাশাপাশি ব্যবসা প্রতিষ্ঠানকে একটি WiFi Analytics প্ল্যাটফর্মের মাধ্যমে ভিজিটর অ্যানালিটিক্স সংগ্রহ করার অনুমতি দেয়। উভয় সেগমেন্ট জুড়ে DNS পরিকাঠামো সুরক্ষিত করার বিষয়ে আরও জানতে, আমাদের নির্দেশিকা Protect Your Network with Strong DNS and Security দেখুন।

NPS সার্টিফিকেট ম্যাপিংয়ের প্রয়োজনীয়তা পূরণ করা

যেসব প্রতিষ্ঠান Azure AD-সংযুক্ত ডিভাইসের সাথে Microsoft Network Policy Server (NPS) ব্যবহার করে, তাদের জন্য Microsoft একটি অত্যন্ত গুরুত্বপূর্ণ কনফিগারেশন পরিবর্তন প্রবর্তন করেছে। NPS-এর এখন স্ট্রং সার্টিফিকেট ম্যাপিং প্রয়োজন।

ডিভাইস সার্টিফিকেট ব্যবহার করার সময়, অন-প্রেমিসেস Active Directory-তে থাকা কম্পিউটার অবজেক্টের altSecurityIdentities অ্যাট্রিবিউটটি সার্টিফিকেটের বিবরণ (সাধারণত X509IssuerSerialNumber) দিয়ে পূর্ণ থাকতে হবে। Intune যখন একটি নতুন সার্টিফিকেট ইস্যু করে, তখন এই অ্যাট্রিবিউটটি আপডেট করার জন্য আইটি টিমকে অবশ্যই একটি শিডিউলড স্ক্রিপ্ট বা ইভেন্ট-চালিত ওয়ার্কফ্লো প্রয়োগ করতে হবে, অন্যথায় অথেন্টিকেশন ব্যর্থ হবে।

ট্রাবলশুটিং এবং ঝুঁকি হ্রাস

যখন একটি 802.1X ডেপ্লয়মেন্ট ব্যর্থ হয়, তখন সমস্যাটি প্রায় সব সময়ই সার্টিফিকেট চেইন অথবা Intune প্রোফাইল সিকোয়েন্সিংয়ের মধ্যে থাকে।

সাধারণ ব্যর্থতার ধরণসমূহ

  1. নীরব WiFi প্রোফাইল ব্যর্থতা: ক্লায়েন্ট সার্টিফিকেট সফলভাবে প্রোভিশন করার আগে যদি ডিভাইসে Intune WiFi প্রোফাইল প্রয়োগ করা হয়, তবে WiFi প্রোফাইলটি প্রায়শই ইনস্টল হতে ব্যর্থ হবে বা কোনো ত্রুটি না দেখিয়েই নিষ্ক্রিয় হয়ে যাবে। WiFi কনফিগারেশনের ট্রাবলশুট করার আগে সর্বদা ডিভাইসের পার্সোনাল স্টোরে (certmgr.msc on Windows) সার্টিফিকেটের উপস্থিতি যাচাই করুন।
  2. সার্ভার ট্রাস্ট ভ্যালিডেশন ত্রুটি: ডিভাইসটি যদি RADIUS সার্ভারকে প্রত্যাখ্যান করে, তবে যাচাই করুন যে Intune WiFi প্রোফাইলে নির্দিষ্ট করা সার্ভারের নামটি RADIUS সার্ভারের সার্টিফিকেটের Subject Name বা SAN-এর সাথে হুবহু মিলছে কিনা। উপরন্তু, সম্পূর্ণ সার্টিফিকেট চেইন (Root এবং Intermediate) ডিভাইসের Trusted Root Certification Authorities স্টোরে উপস্থিত রয়েছে কিনা তা নিশ্চিত করুন।
  3. সার্টিফিকেট রিভোকেশন লিস্ট (CRL) অনুপলব্ধতা: ক্লায়েন্ট সার্টিফিকেটের স্ট্যাটাস যাচাই করার জন্য RADIUS সার্ভার যদি CA-এর CRL ডিস্ট্রিবিউশন পয়েন্টে পৌঁছাতে না পারে, তবে অথেন্টিকেশন প্রত্যাখ্যান করা হবে। CRL URL-টি অত্যন্ত সহজলভ্য এবং RADIUS সার্ভার থেকে অ্যাক্সেসযোগ্য তা নিশ্চিত করুন।

ROI এবং ব্যবসায়িক প্রভাব

Intune-এর মাধ্যমে সার্টিফিকেট-ভিত্তিক WiFi অথেন্টিকেশনে স্থানান্তরিত হওয়া উল্লেখযোগ্য অপারেশনাল এবং নিরাপত্তা সংক্রান্ত সুবিধা প্রদান করে।

  • ঝুঁকি হ্রাস: ক্রেডেন্সিয়াল হার্ভেস্টিং, পাস-দ্য-হ্যাশ আক্রমণ এবং শেয়ার্ড PSKs-এর মাধ্যমে অননুমোদিত নেটওয়ার্ক অ্যাক্সেসের ঝুঁকি দূর করে।
  • অপারেশনাল দক্ষতা: পাসওয়ার্ডের মেয়াদ শেষ হওয়া এবং WiFi কানেক্টিভিটি সংক্রান্ত সমস্যার কারণে আইটি হেল্পডেস্কে আসা টিকিটের সংখ্যা কমিয়ে দেয়। স্বয়ংক্রিয় লাইফসাইকেল ম্যানেজমেন্টের অর্থ হলো ব্যবহারকারীর কোনো হস্তক্ষেপ ছাড়াই সার্টিফিকেটগুলো স্বচ্ছভাবে নবায়ন করা হয়।* সম্মতি সক্ষমতা: কঠোর নিয়ন্ত্রক প্রয়োজনীয়তা পূরণ করে। রিটেল পরিবেশের জন্য, এটি সরাসরি শক্তিশালী ওয়্যারলেস এনক্রিপশন এবং প্রমাণীকরণের জন্য PCI-DSS প্রয়োজনীয়তা পূরণ করে। পাবলিক সেক্টর এবং স্বাস্থ্যসেবার জন্য, এটি জিরো-ট্রাস্ট নেটওয়ার্ক অ্যাক্সেস (ZTNA) নীতিগুলির সাথে সারিবদ্ধ হয়।

সার্টিফিকেট স্থাপনের জন্য Microsoft Intune ব্যবহার করে, IT টিমগুলি একটি ঘর্ষণহীন, অত্যন্ত সুরক্ষিত ওয়্যারলেস অভিজ্ঞতা অর্জন করতে পারে যা ব্যাকগ্রাউন্ডে নীরবে কাজ করে, যা ব্যবসাকে মূল ক্রিয়াকলাপে মনোনিবেশ করতে সাহায্য করে।

মূল সংজ্ঞাসমূহ

802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য একটি IEEE স্ট্যান্ডার্ড যা সফলভাবে প্রমাণীকরণ না হওয়া পর্যন্ত অননুমোদিত ডিভাইসগুলোকে LAN বা WLAN অ্যাক্সেস করতে বাধা দেয়।

ভিত্তিস্বরূপ সিকিউরিটি প্রোটোকল যা কর্পোরেট পরিবেশে শেয়ার করা WiFi পাসওয়ার্ডকে এন্টারপ্রাইজ-গ্রেড প্রমাণীকরণ দ্বারা প্রতিস্থাপন করে।

EAP-TLS

Transport Layer Security সহ Extensible Authentication Protocol। একটি প্রমাণীকরণ ফ্রেমওয়ার্ক যার জন্য ক্লায়েন্ট এবং সার্ভার উভয়কেই ডিজিটাল সার্টিফিকেট ব্যবহার করে তাদের পরিচয় প্রমাণ করতে হয়।

ক্রেডেনশিয়াল চুরির ঝুঁকি দূর করে পারস্পরিক সার্টিফিকেট প্রমাণীকরণ কার্যকর করার জন্য Intune WiFi প্রোফাইলে কনফিগার করা নির্দিষ্ট প্রোটোকল।

SCEP

Simple Certificate Enrollment Protocol। এমন একটি মেকানিজম যেখানে ক্লায়েন্ট ডিভাইস তার নিজস্ব প্রাইভেট কি তৈরি করে এবং একটি মধ্যস্থতাকারী সার্ভারের মাধ্যমে CA-র কাছে সার্টিফিকেটের জন্য অনুরোধ করে।

BYOD পরিবেশের জন্য পছন্দের স্থাপনা পদ্ধতি কারণ প্রাইভেট কি কখনই নেটওয়ার্কের মাধ্যমে স্থানান্তরিত হয় না।

PKCS

Public Key Cryptography Standards। Intune-এর প্রসঙ্গে, একটি ডেপ্লয়মেন্ট পদ্ধতি যেখানে CA প্রাইভেট কি তৈরি করে এবং Intune Connector এটি নিরাপদে ডিভাইসে পৌঁছে দেয়।

কর্পোরেট মালিকানাধীন ডিভাইসের জন্য একটি সহজ ডেপ্লয়মেন্ট আর্কিটেকচার যা সাধারণত ব্যবহৃত হয়, কারণ এটি একটি NDES সার্ভারের প্রয়োজনীয়তা দূর করে।

NDES

Network Device Enrolment Service। একটি Microsoft সার্ভার রোল যা একটি প্রক্সি হিসেবে কাজ করে, ডোমেন ক্রেডেনশিয়াল ছাড়াই চলমান ডিভাইসগুলোকে একটি Active Directory Certificate Authority থেকে সার্টিফিকেট পেতে সহায়তা করে।

একটি অন-প্রিমিসেস ADCS পরিবেশে SCEP-এর মাধ্যমে সার্টিফিকেট ডেপ্লয় করার সময় একটি বাধ্যতামূলক অবকাঠামোগত উপাদান।

RADIUS

Remote Authentication Dial-In User Service। একটি নেটওয়ার্কিং প্রোটোকল যা সেন্ট্রালাইজড অথেন্টিকেশন, অথরাইজেশন এবং অ্যাকাউন্টিং (AAA) ম্যানেজমেন্ট প্রদান করে।

সার্ভার (যেমন Microsoft NPS বা Cisco ISE) যা WiFi অ্যাক্সেস পয়েন্ট থেকে অথেন্টিকেশন অনুরোধ গ্রহণ করে এবং ডিভাইসের সার্টিফিকেট যাচাই করে।

Supplicant

শেষ ব্যবহারকারীর ডিভাইসের (ল্যাপটপ, স্মার্টফোন) সফটওয়্যার ক্লায়েন্ট যা 802.1X অথেন্টিকেশন প্রক্রিয়া শুরু করে।

Intune WiFi প্রোফাইলটি নেটিভ OS supplicant-কে (যেমন, Windows WLAN AutoConfig) সঠিক সার্টিফিকেট এবং EAP পদ্ধতি ব্যবহার করার জন্য কনফিগার করে।

Certificate Revocation List (CRL)

সার্টিফিকেট অথরিটি দ্বারা প্রকাশিত একটি ডিজিটালি সাইন করা তালিকা যাতে বাতিল করা এবং আর বিশ্বাসযোগ্য নয় এমন সার্টিফিকেটের সিরিয়াল নম্বরগুলো থাকে।

নিরাপত্তা কমপ্লায়েন্সের জন্য অত্যন্ত গুরুত্বপূর্ণ; একটি সংযোগকারী ডিভাইস হারিয়ে গেছে বা চুরি হয়েছে কিনা তা নিশ্চিত করতে RADIUS সার্ভারকে অবশ্যই CRL চেক করতে হবে।

সমাধানকৃত উদাহরণসমূহ

একটি ৪০০-লোকেশন বিশিষ্ট রিটেইল চেইন ইনভেন্টরি ম্যানেজমেন্টের জন্য কর্পোরেট-মালিকানাধীন ট্যাবলেট স্থাপন করছে। ডিভাইসগুলো সম্পূর্ণরূপে Intune-এর মাধ্যমে পরিচালিত এবং Azure AD-তে যুক্ত। কোনো নির্দিষ্ট ব্যবহারকারী লগইন করার আগে, ইনভেন্টরি ডাটাবেস সিঙ্ক করতে বুট হওয়ার সাথে সাথে ডিভাইসগুলোর তাত্ক্ষণিক নেটওয়ার্ক অ্যাক্সেস প্রয়োজন। নেটওয়ার্ক ইনফ্রাস্ট্রাকচারে RADIUS সার্ভার হিসেবে Cisco ISE ব্যবহার করা হয়। সর্বোত্তম সার্টিফিকেট স্থাপনার কৌশলটি কী?

IT টিমের উচিত PKCS ডিভাইস সার্টিফিকেট বাস্তবায়ন করা।

১. CA-তে একটি ডিভাইস সার্টিফিকেট টেমপ্লেট কনফিগার করুন। ২. Intune-এর মাধ্যমে ট্যাবলেটগুলোতে Root CA সার্টিফিকেট স্থাপন করুন। ৩. Intune-এ একটি PKCS সার্টিফিকেট প্রোফাইল তৈরি করুন, যেখানে Subject Name ফরম্যাটটি Azure AD Device ID ({{AAD_Device_ID}})-এ সেট করুন। ৪. EAP-TLS নির্দিষ্ট করে একটি Enterprise WiFi প্রোফাইল তৈরি করুন, যা ISE সার্ভারের সার্টিফিকেটের নাম এবং স্থাপিত PKCS প্রোফাইলকে নির্দেশ করে। ৫. ট্যাবলেট সমৃদ্ধ ডিভাইস গ্রুপে সব প্রোফাইল অ্যাসাইন করুন।

পরীক্ষকের মন্তব্য: এখানে PKCS উপযুক্ত কারণ ডিভাইসগুলো কর্পোরেট-মালিকানাধীন এবং সম্পূর্ণরূপে পরিচালিত, যা প্রাইভেট কি ট্রানজিটের সাথে সম্পর্কিত ঝুঁকি হ্রাস করে। ডিভাইস সার্টিফিকেট বাধ্যতামূলক কারণ ব্যবহারকারী লগইন করার আগে ট্যাবলেটগুলোর নেটওয়ার্ক অ্যাক্সেস প্রয়োজন। Azure AD Device ID-কে লক্ষ্য করে, Cisco ISE নির্দিষ্ট হার্ডওয়্যার অ্যাসেটটি প্রমাণীকরণ করতে পারে এবং এটিকে সঠিক সীমাবদ্ধ ইনভেন্টরি VLAN-এ অ্যাসাইন করতে পারে।

একটি বড় টিচিং হাসপাতাল চিকিৎসা কর্মীদের ক্লিনিকাল শিডিউলিং অ্যাপ্লিকেশন অ্যাক্সেস করার জন্য তাদের ব্যক্তিগত স্মার্টফোন (BYOD) ব্যবহার করার অনুমতি দেয়। ডিভাইসগুলো একটি Work Profile-এর মাধ্যমে Intune-এ নথিভুক্ত রয়েছে। সিকিউরিটি পলিসি নির্দেশ করে যে ব্যক্তিগত ডিভাইসে কোনো কর্পোরেট ক্রেডেনশিয়াল সংরক্ষণ করা যাবে না এবং কোনো ডিভাইস ঝুঁকিপূর্ণ হলে অবিলম্বে নেটওয়ার্ক অ্যাক্সেস বাতিল করতে হবে। কীভাবে WiFi প্রমাণীকরণটি ডিজাইন করা উচিত?

হাসপাতালকে অবশ্যই Intune Compliance Policies-এর সাথে সংযুক্ত SCEP ইউজার সার্টিফিকেট বাস্তবায়ন করতে হবে।

১. CA-তে রিকোয়েস্ট প্রক্সি করার জন্য একটি NDES সার্ভার স্থাপন করুন। ২. Intune-এ একটি SCEP ইউজার সার্টিফিকেট প্রোফাইল তৈরি করুন, যেখানে SAN-টি User Principal Name ({{UserPrincipalName}})-এ কনফিগার করা থাকবে। ৩. একটি Intune Compliance Policy তৈরি করুন যার জন্য ন্যূনতম OS সংস্করণ, একটি সক্রিয় স্ক্রিন লক এবং কোনো জেলব্রেক/রুট অ্যাক্সেস না থাকা আবশ্যক। ৪. একটি উচ্চমাত্রায় উপলব্ধ Certificate Revocation List (CRL) প্রকাশ করতে CA কনফিগার করুন। ৫. প্রতিটি প্রমাণীকরণের চেষ্টায় কঠোরভাবে CRL চেকিং কার্যকর করতে RADIUS সার্ভার কনফিগার করুন।

পরীক্ষকের মন্তব্য: BYOD-এর জন্য SCEP একমাত্র গ্রহণযোগ্য পছন্দ কারণ প্রাইভেট কি-টি ব্যক্তিগত ডিভাইসেই তৈরি হয় এবং এটি ইন্টারসেপ্ট করা যায় না। HIPAA/GDPR অডিটিংয়ের জন্য নির্দিষ্ট চিকিৎসকের সাথে নেটওয়ার্ক অ্যাক্টিভিটি সংযুক্ত করতে ইউজার সার্টিফিকেট প্রয়োজন। এর গুরুত্বপূর্ণ অংশটি হলো Intune Compliance Policies-এর সাথে ইন্টিগ্রেশন; যদি কোনো ডিভাইস নন-কমপ্লায়েন্ট হয়ে যায়, তবে Intune সার্টিফিকেট বাতিলকরণ প্রক্রিয়া ট্রিগার করতে পারে এবং RADIUS সার্ভারের CRL চেক অবিলম্বে নেটওয়ার্ক অ্যাক্সেস ব্লক করে দেবে।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনার প্রতিষ্ঠান কর্পোরেট WiFi-এর জন্য PEAP-MSCHAPv2 (ইউজারনেম/পাসওয়ার্ড) থেকে EAP-TLS-এ মাইগ্রেট করছে। পাইলট পর্বের সময়, বেশ কয়েকটি Windows 11 ল্যাপটপ সফলভাবে Intune কনফিগারেশন প্রোফাইল গ্রহণ করে কিন্তু নেটওয়ার্কের সাথে সংযোগ করতে ব্যর্থ হয়। Windows Event Logs পর্যালোচনা করে Event ID 20271 দেখাচ্ছে যা নির্দেশ করে যে RADIUS সার্ভারের সার্টিফিকেট প্রত্যাখ্যান করা হয়েছে। এর সম্ভাব্য কারণ কী?

ইঙ্গিত: মিউচুয়াল অথেন্টিকেশনের জন্য প্রয়োজনীয় চেইন অফ ট্রাস্ট বিবেচনা করুন।

মডেল উত্তর দেখুন

ডিভাইসগুলোতে Trusted Root CA সার্টিফিকেট নেই যা RADIUS সার্ভারের সার্টিফিকেট ইস্যু করেছে। EAP-TLS-এ, ডিভাইসটিকে অবশ্যই RADIUS সার্ভারের পরিচয় যাচাই করতে হবে। IT টিমকে অবশ্যই নিশ্চিত করতে হবে যে Root CA (এবং যেকোনো Intermediate CA) সম্বলিত 'Trusted certificate' প্রোফাইলটি Intune-এর মাধ্যমে ডিভাইসগুলোতে ডেপ্লয় করা হয়েছে এবং WiFi প্রোফাইলটি সংযোগ করার চেষ্টা করার আগে সফলভাবে ইনস্টল করা হয়েছে।

Q2. একটি পাবলিক সেক্টর ভেন্যু Intune এবং PKCS সার্টিফিকেট ব্যবহার করে কর্মীদের ডিভাইসের জন্য 802.1X ডেপ্লয় করছে। তারা একটি পৃথক ভিজিটর নেটওয়ার্কও পরিচালনা করে যা একটি Guest WiFi প্ল্যাটফর্ম দ্বারা পরিচালিত হয়। একজন অডিটর উল্লেখ করেছেন যে যদি কোনো কর্মীর ল্যাপটপ চুরি হয়ে যায়, তবে সার্টিফিকেটটি ১২ মাস পর্যন্ত বৈধ থাকে। নেটওয়ার্ক আর্কিটেক্টের কীভাবে এই ঝুঁকি মোকাবেলা করা উচিত?

ইঙ্গিত: অথেন্টিকেশন সার্ভার কীভাবে জানবে যে একটি সার্টিফিকেট মেয়াদ শেষ হওয়ার আগেই আর বৈধ নেই?

মডেল উত্তর দেখুন

আর্কিটেক্টকে অবশ্যই একটি শক্তিশালী Certificate Revocation ওয়ার্কফ্লো বাস্তবায়ন করতে হবে। প্রথমত, নিশ্চিত করুন যে CA একটি উচ্চ উপলব্ধতা সম্পন্ন ডিস্ট্রিবিউশন পয়েন্টে Certificate Revocation List (CRL) প্রকাশ করে। দ্বিতীয়ত, প্রতিটি অথেন্টিকেশন চেষ্টার সময় CRL চেকিং বাধ্যতামূলক করতে RADIUS সার্ভার (যেমন, NPS) কনফিগার করুন। সবশেষে, হারিয়ে যাওয়া বা চুরি হওয়া হিসেবে চিহ্নিত যেকোনো ডিভাইসের সার্টিফিকেট স্পষ্টভাবে বাতিল করতে একটি Intune অপারেশনাল পদ্ধতি তৈরি করুন, যা CRL আপডেট করবে এবং নেটওয়ার্ক অ্যাক্সেস ব্লক করবে।

Q3. আপনি একটি রিটেল পরিবেশে শেয়ার্ড কিয়স্ক ডিভাইসের জন্য Intune ডেপ্লয়মেন্ট ডিজাইন করছেন। এই ডিভাইসগুলো প্রতিদিন রিবুট হয় এবং যেকোনো ব্যবহারকারী ইন্টারঅ্যাক্ট করার আগে আপডেট ডাউনলোডের জন্য অবিলম্বে কর্পোরেট নেটওয়ার্কের সাথে সংযুক্ত হতে হবে। আপনার কি User সার্টিফিকেট নাকি Device সার্টিফিকেট ডেপ্লয় করা উচিত এবং কোন Subject Alternative Name (SAN) ফরম্যাট ব্যবহার করা উচিত?

ইঙ্গিত: রিবুট করার ঠিক পরপরই ডিভাইসের অবস্থা বিবেচনা করুন।

মডেল উত্তর দেখুন

আপনাকে Device সার্টিফিকেট ডেপ্লয় করতে হবে। কারণ ব্যবহারকারী লগ ইন করার আগে কিয়স্কের নেটওয়ার্ক অ্যাক্সেসের প্রয়োজন হয়, তাই বুট করার সময় একটি User সার্টিফিকেট উপলব্ধ থাকবে না। Intune সার্টিফিকেট প্রোফাইলে Subject Alternative Name (SAN) অবশ্যই Azure AD Device ID ({{AAD_Device_ID}}) বা ডিভাইসের fully qualified domain name ব্যবহার করার জন্য কনফিগার করতে হবে, যা RADIUS সার্ভারকে নির্দিষ্ট হার্ডওয়্যার অ্যাসেট প্রমাণীকরণ করার অনুমতি দেয়।

এই সিরিজে পড়া চালিয়ে যান

Guest এবং Staff WiFi নেটওয়ার্কের জন্য RADIUS Authentication কনফিগার করা

এই টেকনিক্যাল রেফারেন্স গাইডটি এন্টারপ্রাইজ guest এবং staff WiFi নেটওয়ার্কের জন্য RADIUS authentication-এর আর্কিটেকচার, কনফিগারেশন এবং ডিপ্লয়মেন্টের রূপরেখা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের সুরক্ষিত, স্কেলযোগ্য ওয়্যারলেস অ্যাক্সেস কন্ট্রোল সিস্টেম তৈরি করার জন্য প্রয়োজনীয় সঠিক প্রোটোকল, সিকিউরিটি স্ট্যান্ডার্ড এবং ট্রাবলশুটিং মেথডোলজি প্রদান করে।

গাইডটি পড়ুন →

Passpoint এবং OpenRoaming: সম্পূর্ণ নির্দেশিকা

এই প্রযুক্তিগত রেফারেন্স নির্দেশিকাটি এন্টারপ্রাইজ WiFi নেটওয়ার্কের মধ্যে Passpoint (Hotspot 2.0) এবং WBA OpenRoaming ফ্রেমওয়ার্কের একটি বিস্তৃত বিশ্লেষণ প্রদান করে। এটি একটি নিরাপদ, ঝামেলামুক্ত অতিথি সংযোগ স্থাপন করার জন্য প্রয়োজনীয় অন্তর্নিহিত প্রমাণীকরণ প্রোটোকল, আর্কিটেকচারাল উপাদান এবং স্থাপনার কৌশলগুলি বিস্তারিতভাবে বর্ণনা করে। নেটওয়ার্ক স্থপতি এবং IT লিডাররা এন্টারপ্রাইজ-গ্রেড নিরাপত্তা বজায় রেখে ম্যানুয়াল লগইন বাধাগুলি দূর করতে কীভাবে এই মানগুলি ডিজাইন, বাস্তবায়ন এবং সমস্যা সমাধান করবেন তা শিখবেন।

গাইডটি পড়ুন →

উচ্চশিক্ষায় সুরক্ষিত BYOD এবং নেটওয়ার্ক এনরোলমেন্টের জন্য কীভাবে SCEP বাস্তবায়ন করবেন

এই প্রযুক্তিগত নির্দেশিকাটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের উচ্চশিক্ষার ক্যাম্পাস নেটওয়ার্ক সুরক্ষিত করতে SCEP ভিত্তিক সার্টিফিকেট এনরোলমেন্ট স্থাপনের জন্য একটি ভেন্ডর - নিরপেক্ষ ব্লুপ্রিন্ট প্রদান করে। এটি কীভাবে পাসওয়ার্ড ভিত্তিক PEAP থেকে 802.1X EAP-TLS-এ স্থানান্তরিত হতে হবে, BYOD অনবোর্ডিং স্বয়ংক্রিয় করতে হবে এবং শক্তিশালী VLAN সেগমেন্টেশন কার্যকর করতে হবে তা বিস্তারিতভাবে বর্ণনা করে।

গাইডটি পড়ুন →