RADIUS দুর্বলতা প্রশমন: একটি সিকিউরিটি হার্ডেনিং গাইড
এই নির্দেশিকাটি হসপিটালিটি, রিটেইল, ইভেন্ট এবং পাবলিক সেক্টরের পরিবেশ জুড়ে এন্টারপ্রাইজ WiFi পরিকাঠামোর জন্য দায়ী IT ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট এবং CTO-দের জন্য একটি ব্যাপক, কার্যকরী রেফারেন্স প্রদান করে। এটি MD5 কলিশন ভালনারেবিলিটি এবং দুর্বল শেয়ার্ড সিক্রেট থেকে শুরু করে আনএনক্রিপ্টেড UDP ট্রান্সপোর্ট এবং ভুলভাবে কনফিগার করা EAP মেথড পর্যন্ত RADIUS সার্ভার ডিপ্লয়মেন্টের সম্পূর্ণ অ্যাটাক সারফেস কভার করে - এবং IEEE 802.1X, PCI-DSS এবং GDPR-এর প্রয়োজনীয়তার সাথে সামঞ্জস্যপূর্ণ একটি অগ্রাধিকারভিত্তিক হার্ডেনিং রোডম্যাপ প্রদান করে। যে সমস্ত প্রতিষ্ঠান এই সুপারিশগুলি প্রয়োগ করবে তারা ক্রেডেনশিয়াল-ভিত্তিক নেটওয়ার্ক আক্রমণের ঝুঁকি উল্লেখযোগ্যভাবে হ্রাস করবে, কমপ্লায়েন্সের বাধ্যবাধকতা পূরণ করবে এবং তাদের গেস্ট ও কর্পোরেট WiFi পরিকাঠামোর জন্য একটি শক্তিশালী নিরাপত্তা ব্যবস্থা গড়ে তুলবে।
এই গাইডটি শুনুন
পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide →

执行摘要
RADIUS (Remote Authentication Dial-In User Service) 仍然是企业 WiFi 部署中网络准入控制的主要协议,支持酒店、零售场所、体育场馆、会议中心和公共部门建筑的 802.1X 认证。然而,RADIUS 的架构可以追溯到 20 世纪 90 年代,其若干基础设计决策 - 依赖 MD5 哈希、无原生加密的 UDP 传输以及静态共享密钥 - 在当前威胁环境中已成为重大风险。
在 2024 年 7 月,BlastRADIUS 漏洞 (CVE-2024-3596) 表明,中间人攻击者可以通过利用 Access-Request 数据包中的 MD5 完整性漏洞,伪造 RADIUS Access-Accept 响应。该漏洞影响所有主要的 RADIUS 实现,包括 FreeRADIUS、Cisco ISE 和 Microsoft NPS。未打补丁的部署仍处于风险中。
本指南提供了一个优先的加固路线图,涵盖补丁管理、共享密钥卫生、EAP 方法选择、RadSec 部署、用于管理访问的多因素认证以及用于异常检测的 SIEM 集成。它是为需要在本季度(而非明年)做出可靠决策的 IT 专业人员编写的。

技术深度剖析
RADIUS 如何工作以及其薄弱环节
RADIUS 在网络接入服务器 (NAS) - 通常是 WiFi 接入点、交换机或 VPN 集中器 - 与 RADIUS 服务器之间作为客户端 - 服务器协议运行,RADIUS 服务器根据后端身份存储(如 Active Directory 或 LDAP)验证凭证。认证交换遵循 RFC 2865 中定义的请求 - 挑战 - 响应模型,计费则在 RFC 2866 下单独处理。
该协议通过 UDP 传输认证数据包,使用端口 1812 进行认证,端口 1813 进行计费。共享密钥 - 在 NAS 和 RADIUS 服务器上配置的预共享密钥 - 用于生成 Response Authenticator 字段,并通过基于 MD5 的 XOR 密码加密 User-Password 属性。这在任何现代意义上都不是加密;这完全取决于共享密钥的保密性和强度的混淆。
典型 RADIUS 部署中的五个主要漏洞类别如下。
MD5 碰撞和完整性漏洞。 BlastRADIUS 攻击 (CVE-2024-3596) 利用了 Access-Request 数据包缺乏完整性保护这一漏洞。由于许多配置默认不包含来自 NAS 的 Message-Authenticator 属性,处于中间人位置的攻击者可以在数据包到达 RADIUS 服务器之前注入精心构造的属性。利用 MD5 选择前缀碰撞技术,攻击者可以操纵数据包,使 RADIUS 服务器为修改后的数据包计算出有效的 Response Authenticator,从而对本应被拒绝的请求返回 Access-Accept。补救措施是在所有 Access-Request 数据包上强制执行 Message-Authenticator 属性,这可在整个数据包上提供 HMAC-MD5 完整性保护。这需要在 NAS 和 RADIUS 服务器上都进行配置更改,而不仅仅是服务器补丁。
弱或静态共享密钥。 共享密钥是 RADIUS 交换的加密锚点。如果密钥很短、可预测或从未轮换,捕获 RADIUS 流量的攻击者 (通过 ARP 欺骗或受损的网络设备即可实现) 就可以离线暴力破解 User-Password 属性。NIST SP 800-63B 关于记住的密钥指南在此处适用:密钥应至少为 20 个字符、随机生成,并存储在密钥管理系统中。对于拥有数十或数百万台 NAS 设备的大型网络,手动轮换在操作上是不可行的;通过 HashiCorp Vault 或类似的密钥管理器进行自动化才是正确的方法。
未加密的 UDP 传输。 基于 UDP 的标准 RADIUS 不提供传输层机密性。User-Password 属性被混淆但未加密。其他所有属性 - 包括用户名、NAS IP 和会话元数据 - 都以明文形式传输。RadSec (RADIUS over TLS) 在 RFC 6614 中定义并在 RFC 7360 中更新,它通过在 TCP 端口 2083 上的 TLS 隧道中包装 RADIUS 协议,建立 TLS 1.2 或 TLS 1.3 会话来解决此问题。RadSec 在 NAS 和 RADIUS 服务器之间提供双向证书认证、全载荷加密和防重放保护。它是任何跨越非受信网络边界的 RADIUS 流量的正确传输方式。
EAP 方法选择。 可扩展身份验证协议 (EAP) 定义了在 802.1X 框架内使用的内部身份验证方法。EAP-MD5 已弃用,应立即从所有部署中移除 - 它不提供双向认证,也不提供对凭据收集攻击的抵御能力。PEAP (Protected EAP) 和 EAP-TTLS 在传输凭据之前使用服务器证书建立 TLS 隧道,提供双向认证并保护内部方法免受窃听。EAP-TLS 完全消除了密码,要求在服务器和客户端上都使用 X.509 证书。它对网络钓鱼和暴力破解攻击具有免疫力,是高安全环境的推荐方法。 日志记录和监控不足。 RADIUS 计费记录了每一次认证事件 - 成功、失败、会话开始、会话结束。这些数据在运营上对于容量规划非常宝贵,在商业上对于 WiFi Analytics 也极具价值,同时它也是安全遥测的关键来源。失败认证风暴、来自未知 MAC 地址的认证以及非工作时间访问模式,都可以从 RADIUS 计费日志中检测出来。大多数组织并未将这些数据引入 SIEM,而引入了这些数据的组织也极少配置任何告警阈值。

BlastRADIUS 攻击细节
BlastRADIUS 于 2024 年 7 月由波士顿大学和加州大学圣地亚哥分校的研究人员披露。该攻击需要在 NAS 和 RADIUS 服务器之间处于中间人位置 - 可通过共享网络段上的 ARP 欺骗、受损的路由器或具有网络访问权限的恶意内部人员来实现。
攻击过程如下:攻击者拦截来自 NAS 的 Access-Request 数据包。由于该数据包缺少 Message-Authenticator 属性(许多配置中的默认设置),攻击者可以自由修改该数据包的属性列表。利用 MD5 选择前缀冲突,攻击者构建了一个修改后的数据包,RADIUS 服务器将为其计算与原始数据包相同的 Response Authenticator。因此,服务器针对包含攻击者控制的属性的请求返回 Access-Accept - 其中包括授权完全网络访问的 Administrative Service-Type。
该攻击对使用 MSCHAPv2 作为内部方法的 PEAP 和 EAP-TTLS 部署有效。它不影响 EAP-TLS 部署,因为基于证书的双向认证提供了 MD5 无法破坏的完整性保护。
对于同时运行 Guest WiFi 和企业级 802.1X 的组织,访客网络的 RADIUS 实例也必须进行补丁修复,即使它使用的是 MAC Authentication Bypass 而不是 EAP。共享密钥安全规范和 Message-Authenticator 要求同样适用。
实施指南
阶段 1:立即补救(第 1 - 2 周)
补丁修复是第一步。FreeRADIUS 3.2.5 和 3.0.27 包含了 BlastRADIUS 修复程序,并默认强制执行 Message-Authenticator。Cisco ISE 3.1 Patch 8、3.2 Patch 4 和 3.3 Patch 1 解决了该漏洞。Microsoft 于 2024 年 7 月发布了针对 Windows Server 2022 NPS 的 KB5040434。请验证您当前的版本,并在下一个计划的变更窗口内应用这些补丁。
同时,审计您的 NAS 设备固件。只有当 NAS 也发送该属性时,Message-Authenticator 强制执行才会生效。检查您的接入点和交换机供应商公告 - Aruba、Ruckus、Cisco 和 Juniper 均已针对 BlastRADIUS 发布了固件更新。如果您正在运行 Ruckus 硬件, wireless access point Ruckus guide 提供了相关的固件管理背景信息。
关于解决打补丁后可能出现的 troubleshooting Windows 11 802.1X authentication issues ,最常见的原因是 NPS 服务器拒绝不包含 Message-Authenticator 的客户端连接 - 这是正确的安全行为,可能需要对较旧的 Windows 客户端进行 supplicant 重新配置。
第 2 阶段:共享密钥卫生(第 2 - 4 周)
导出注册在 RADIUS 服务器上的完整 NAS 客户端列表。记录每个条目的共享密钥长度以及上次更改的日期。任何低于 20 个字符或超过 24 个月未更改的密钥都应立即轮换。
对于新密钥,请使用密码学随机生成器 - openssl rand -base64 32 可生成一个 44 字符的 base64 字符串,非常适合用作 RADIUS 共享密钥。将所有密钥存储在密钥管理系统中。实施轮换计划:低风险 NAS 设备每年轮换一次,处于 PCI DSS 范围内的 NAS 设备每六个月轮换一次。
第 3 阶段:EAP 方法合理化(第 1 - 2 个月)
审计您的 RADIUS 服务器允许的 EAP 方法。禁用 EAP-MD5。如果您正在运行 PEAP-MSCHAPv2,请验证所有 supplicant 是否都强制执行服务器证书验证 - 接受任何服务器证书的配置错误的 supplicant 容易受到流氓 RADIUS 服务器攻击。对于处于 PCI DSS 范围内的环境,推荐使用 EAP-TLS。如果您目前没有现成的证书基础设施,请开始 PKI 规划。
对于 securing guest WiFi networks,请注意访客网络通常使用 Captive Portal 认证而非 802.1X,因此 EAP 方法加固主要适用于企业和员工 SSID。
第 4 阶段:RadSec 部署(第 2 - 3 个月)
识别跨越不信任网络边界的每个 RADIUS 流量路径。常见场景包括通过互联网为远程酒店提供服务的中央 RADIUS 服务器;连接到云 RADIUS 服务的本地 NAS 设备;以及流量穿过多个网络域的 RADIUS 代理链。
针对每个识别出的路径配置 RadSec。在 FreeRADIUS 上,这意味着启用端口 2083 上的 tls 监听器,并使用来自您 PKI 的证书配置双向 TLS。在 Cisco ISE 上,RadSec 在 Administration > Network Devices 下进行配置。确保至少使用 TLS 1.2;明确禁用 TLS 1.0 和 1.1。
第 5 阶段:管理访问的多因素身份验证(第 2 - 3 个月)
RADIUS 服务器的管理界面是一个高价值的目标。攻击者如果攻破 RADIUS 服务器,就可以修改身份验证策略、提取共享密钥并重定向身份验证流量。对所有 RADIUS 服务器及其底层操作系统的管理员登录强制执行 MFA。将管理访问限制在专用的带外管理 VLAN。实施基于角色的访问控制:网络工程师不应拥有与安全管理员相同的权限。
阶段 6:SIEM 集成与告警(第 3 - 4 个月)
配置您的 RADIUS 服务器,将计费日志实时转发到您的 SIEM。定义以下基线告警阈值:
| 告警 | 阈值 | 严重级别 |
|---|---|---|
| 单个 MAC 地址多次身份验证失败 | 60 秒内 >5 次 | 高 |
| 访问拒绝(Access-Reject)率激增 | 超过 7 天基线的 200% | 中 |
| 企业 SSID 上来自新 MAC 地址的身份验证 | 首次出现 | 中 |
| RADIUS 服务器证书即将过期 | 90 / 30 / 7 天 | 高 / 紧急 / 紧急 |
| 共享密钥不匹配错误 | 任何一次出现 | 高 |
আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?
আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।
最佳实践
以下建议综合了 IEEE 802.1X、NIST SP 800-63B、PCI-DSS v4.0 以及厂商安全公告的共识。
证书管理。 任何使用 EAP-TLS 或 RadSec 的部署在其身份验证路径中都有 X.509 证书。在企业 WiFi 部署中,证书过期是导致突然、完全身份验证失败的最常见单一原因。实施自动化的证书生命周期管理。在过期前 90、30 和 7 天设置监控告警。对于 RADIUS 服务器证书,请使用至少 2048 位 RSA 或 256 位 ECDSA 密钥,以及 SHA-256 或更强的签名算法。请勿使用 SHA-1。
网络分段。 RADIUS 服务器应位于专用的管理网段,与访客和常规企业网络隔离。应通过防火墙 ACL 将对 RADIUS 端口(RadSec 的 UDP 1812、1813 和 TCP 2083)的访问限制在已注册 NAS 设备的特定 IP 地址。不允许从互联网直接访问 RADIUS 端口。
冗余和高可用性。 单个 RADIUS 服务器是您整个网络访问控制基础设施的单点故障。以主备(active-passive)或双活(active-active)配置部署至少两个 RADIUS 服务器。对于有 24/7 访客连接需求的 酒店 部署,RADIUS 服务器停机将直接转化为访客 WiFi 停机 - 这是一种声誉和商业风险。WPA3 和 802.1X。 WPA3-Enterprise 采用 192 位安全模式,是政府和高安全性部署的必备要求,其强制使用 AES-256-GCMP 进行数据加密,并使用 HMAC-SHA-384 进行身份验证。对于大多数企业部署而言,WPA3-Enterprise 结合标准 128 位安全保护,相较于 WPA2-Enterprise 已经有了显著的提升,尤其是在与 EAP-TLS 结合使用时。处理卡片支付的 零售 环境应将采用 WPA3-Enterprise 视为一项降低 PCI-DSS 风险的措施。
厂商补丁节奏。 订阅来自您的 RADIUS 服务器厂商和 NAS 设备厂商的安全公告。FreeRADIUS、Cisco、Microsoft、Aruba 和 Ruckus 都会发布 CVE 通知。将这些信息输入到您的漏洞管理程序中,并定义明确的 SLA:严重漏洞 (CVSS ≥ 9.0) 在 72 小时内修复;高危漏洞 (CVSS 7.0 - 8.9) 在 14 天内修复。
故障排查与风险缓解
常见故障模式
打补丁后身份验证失败。 在应用 BlastRADIUS 补丁后,如果某些 NAS 设备的固件不支持 Message-Authenticator,可能会导致身份验证失败。症状:Access-Reject 响应突然增加,而用户凭据没有发生变化。诊断:启用 RADIUS 调试日志,并检查是否存在 "Message-Authenticator required but not present"(需要 Message-Authenticator 但不存在)的错误。解决方法:更新 NAS 固件,或作为临时措施,在计划固件更新期间,将 RADIUS 服务器配置为接受来自特定 NAS IP 且不带 Message-Authenticator 的请求。
EAP-TLS 中的证书验证失败。 症状:客户端收到 "authentication failed"(身份验证失败)提示,但 RADIUS 日志中没有相应的 Access-Reject。诊断:检查 RADIUS 服务器的证书链 - 颁发 CA 是否受客户端请求者信任?服务器证书是否在有效期内?解决方法:确保在 RADIUS 服务器上配置了完整的证书链(叶证书 + 中间证书 + 根证书)。通过 MDM 或组策略将根 CA 证书推送到客户端设备。
RadSec TLS 握手失败。 症状:配置更改后,NAS 设备无法建立 RadSec 连接。诊断:检查 TLS 版本兼容性 - 较旧的 NAS 固件可能不支持 TLS 1.2。检查双向证书验证 - 双方必须信任彼此的 CA。解决方法:在 NAS 固件发布说明中验证 TLS 版本支持情况;确保 NAS 设备证书由 RADIUS 服务器信任的同一 CA 颁发。
共享密钥不匹配。 症状:来自某一特定 NAS 的每次身份验证都失败,并出现 "invalid authenticator"(无效验证器)错误。诊断:NAS 配置与 RADIUS 服务器的客户端条目之间的共享密钥不匹配。解决方法:在两端重新输入共享密钥,检查是否存在尾随空格或字符编码问题。从您的密钥管理器中复制并粘贴,以避免誊录错误。
风险登记表
| 风险 | 可能性 | 影响 | 缓解控制措施 |
|---|---|---|---|
| BlastRADIUS 漏洞利用 | 高(若未修补) | 严重 | 修补程序 + 强制执行 Message-Authenticator |
| 共享密钥暴力破解 | 中 | 高 | 32 位随机字符密钥,每年轮换 |
| 恶意 RADIUS 服务器 | 中 | 高 | EAP-TLS 双向身份验证,证书绑定 |
| RADIUS 服务器证书过期 | 高 | 严重 | 自动监控,提前 90 天告警 |
| 通过 802.1X 的凭据填充攻击 | 中 | 高 | 账户锁定策略,SIEM 告警 |
| RADIUS 服务器入侵 | 低 | 严重 | 管理员访问 MFA,网络隔离 |
投资回报率(ROI)与业务影响
量化风险
在考量数据泄露成本时,RADIUS 加固的经济合理性最为清晰。2024 年英国数据泄露的平均成本为 358 万英镑,其中包括监管罚款、补救措施、法律费用和声誉损失。对于在 PCI-DSS 范围内的组织 - 实际上包括每一个通过 WiFi 接受刷卡支付的 Retail 和 Hospitality 运营商 - 暴露持卡人数据的网络访问控制泄露将引发强制性取证调查、潜在的卡计划罚款以及可能暂停刷卡处理权限。
对于 Healthcare 组织,通过受损的 RADIUS 服务器访问患者数据而导致违反 GDPR,根据第 83(5) 条规定,将面临最高达全球年营业额 4% 的罚款。ICO 的执法记录表明,网络安全漏洞被视为疏忽,而非技术上的不幸。
实施成本基准
以下成本估算基于拥有 500 台设备的网络:
| 加固活动 | 估算成本 | 时间线 |
|---|---|---|
| 修补程序(FreeRADIUS / NPS / ISE) | 仅限内部人工 | 1 - 2 周 |
| 共享密钥审计和轮换 | 内部人工 + 密钥管理器许可证(约 2,000 英镑/年) | 2 - 4 周 |
| EAP-TLS PKI 部署 | 15,000 - 30,000 英镑(工具 + 专业服务) | 2 - 3 个月 |
| RadSec 实施 | 内部人工 + 证书成本(约 1,500 英镑) | 4 - 6 周 |
| SIEM 集成与告警 | 取决于现有 SIEM;0 - 10,000 英镑 | 4 - 8 周 |
中型企业的总加固投资约为 20,000 - 45,000 英镑。相比 358 万英镑的泄露成本基准,即使在保守的泄露概率假设下,经风险调整后的 ROI 仍然非常引人瞩目。
安全之外的运营效益
加固后的 RADIUS 基础设施还能带来运营红利。可靠、监控良好的身份验证可减少与 WiFi 连接相关的服务台工单。当 RADIUS 计费数据与 WiFi Analytics 集成时,可提供有关网络使用模式、停留时间和设备类型的会话级可视化 - 这些数据对于 Hospitality 和 Transport 环境中的场所运营商具有直接的商业价值。
对于公共部门和 医疗保健 组织,一份记录在案的 RADIUS 加固计划为 Cyber Essentials Plus、ISO 27001 和 NHS DSPT 评估提供了技术控制证据 - 从而减少了审计工作量,并向监管机构展示了尽职调查。
মূল সংজ্ঞাসমূহ
RADIUS (Remote Authentication Dial-In User Service)
RFC 2865-এ সংজ্ঞায়িত একটি ক্লায়েন্ট-সার্ভার প্রোটোকল যা নেটওয়ার্ক অ্যাক্সেসের জন্য সেন্ট্রালাইজড অথেন্টিকেশন, অথরাইজেশন এবং অ্যাকাউন্টিং (AAA) প্রদান করে। RADIUS সার্ভারগুলো Active Directory বা LDAP-এর মতো একটি ব্যাকএন্ড আইডেন্টিটি স্টোরের বিপরীতে নেটওয়ার্ক ডিভাইস (NAS) দ্বারা জমা দেওয়া ক্রেডেন্সিয়াল যাচাই করে।
আইটি টিমগুলো 802.1X WiFi, ওয়্যার্ড পোর্ট অথেন্টিকেশন, VPN অ্যাক্সেস এবং নেটওয়ার্ক ডিভাইস ম্যানেজমেন্টের জন্য অথেন্টিকেশন ব্যাকএন্ড হিসেবে RADIUS-এর মুখোমুখি হয়। এটি এমন একটি প্রোটোকল যা নির্ধারণ করে কে নেটওয়ার্কে প্রবেশাধিকার পাবে।
IEEE 802.1X
পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের জন্য একটি IEEE স্ট্যান্ডার্ড যা LAN-এর উপর EAP (EAPOL) এর এনক্যাপসুলেশন সংজ্ঞায়িত করে। এটি ওয়্যার্ড এবং ওয়্যারলেস উভয় নেটওয়ার্কের জন্য একটি অথেন্টিকেশন ফ্রেমওয়ার্ক প্রদান করে, যার ফলে নেটওয়ার্ক অ্যাক্সেস পাওয়ার আগে ডিভাইসগুলোর অথেন্টিকেশন করা প্রয়োজন হয়।
802.1X হলো এমন একটি স্ট্যান্ডার্ড যা এন্টারপ্রাইজ WiFi অথেন্টিকেশনকে কার্যকর করে তোলে। যখন একজন স্টাফ মেম্বার কোনো কর্পোরেট SSID-তে সংযুক্ত হন এবং তার কাছে ক্রেডেন্সিয়াল চাওয়া হয়, তখন 802.1X হলো সেই ফ্রেমওয়ার্ক যা ব্যাকএন্ড হিসেবে RADIUS-এর সাথে এই বিনিময়টি পরিচালনা করে।
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
একটি EAP পদ্ধতি যা ক্লায়েন্ট এবং RADIUS সার্ভারের মধ্যে পারস্পরিক অথেনটিকেশনের জন্য X.509 সার্টিফিকেট ব্যবহার করে। উভয় পক্ষকেই বৈধ সার্টিফিকেট উপস্থাপন করতে হবে, যা অথেনটিকেশন এক্সচেঞ্জ থেকে পাসওয়ার্ডের প্রয়োজনীয়তা সম্পূর্ণভাবে দূর করে।
এন্টারপ্রাইজ WiFi অথেনটিকেশনের জন্য EAP-TLS হল গোল্ড স্ট্যান্ডার্ড। এটি ক্রেডেনশিয়াল ফিশিং এবং ব্রুট-ফোর্স অ্যাটাকের বিরুদ্ধে সম্পূর্ণ সুরক্ষিত। এর অপারেশনাল প্রয়োজনীয়তা হল ক্লায়েন্ট সার্টিফিকেট ইস্যু এবং পরিচালনা করার জন্য একটি PKI ইনফ্রাস্ট্রাকচার।
RadSec (RADIUS over TLS)
RFC 6614-এ সংজ্ঞায়িত একটি প্রোটোকল যা TCP পোর্ট ২০৮৩-এর ওপর একটি TLS সেশনের মধ্যে RADIUS প্যাকেটগুলোকে এনক্যাপসুলেট করে। এটি RADIUS ট্রাফিকের জন্য ট্রান্সপোর্ট-লেয়ার এনক্রিপশন, পারস্পরিক সার্টিফিকেট অথেনটিকেশন এবং রিপ্লে প্রোটেকশন প্রদান করে।
যেকোনো RADIUS ট্রাফিকের জন্য RadSec প্রয়োজন যা একটি অবিশ্বস্ত নেটওয়ার্ক সীমানা অতিক্রম করে - যেমন WAN লিঙ্ক, ইন্টারনেট সংযোগ, বা শেয়ার্ড নেটওয়ার্ক ইনফ্রাস্ট্রাকচার। মাল্টি-সাইট ডিপ্লয়মেন্টে UDP-এর ওপর স্ট্যান্ডার্ড RADIUS-এর সঠিক বিকল্প হল এটি।
BlastRADIUS (CVE-2024-3596)
২০২৪ সালের জুলাই মাসে প্রকাশিত একটি ম্যান-ইন-দ্য-মিডল আক্রমণ যা RADIUS Access-Request প্যাকেটে ইন্টিগ্রিটি প্রোটেকশনের অনুপস্থিতির সুযোগ নেয়। MD5 চোজেন-প্রিফিক্স কলিশন টেকনিক ব্যবহার করে, একজন আক্রমণকারী একটি জাল Access-Accept রেসপন্স তৈরি করতে পারে, যা একজন আন-অথেনটিকেটেড ব্যবহারকারীকে নেটওয়ার্ক অ্যাক্সেস প্রদান করে।
BlastRADIUS সমস্ত প্রধান RADIUS ইমপ্লিমেন্টেশনকে প্রভাবিত করে, যার মধ্যে FreeRADIUS, Cisco ISE এবং Microsoft NPS অন্তর্ভুক্ত রয়েছে। যেসব সংস্থা ২০২৪ সালের জুলাই মাসে প্রকাশিত প্যাচগুলো প্রয়োগ করেনি, তারা এখনও এই আক্রমণের ঝুঁকিতে রয়েছে।
Message-Authenticator
একটি RADIUS অ্যাট্রিবিউট (Attribute 80) যা সম্পূর্ণ RADIUS প্যাকেটের ওপর HMAC-MD5 ইন্টিগ্রিটি প্রোটেকশন প্রদান করে। যখন এটি একটি Access-Request-এ উপস্থিত থাকে, তখন এটি BlastRADIUS-এ ব্যবহৃত প্যাকেট মডিফিকেশন আক্রমণ প্রতিরোধ করে।
সমস্ত Access-Request প্যাকেটে Message-Authenticator বাধ্যতামূলক করা হল BlastRADIUS-এর প্রাথমিক সমাধান। এটি RADIUS সার্ভার (অ্যাট্রিবিউটটি বাধ্যতামূলক করতে) এবং NAS ডিভাইস (অনুরোধে অ্যাট্রিবিউটটি অন্তর্ভুক্ত করতে) উভয়ের ওপর কনফিগার করতে হবে।
NAS (Network Access Server)
RADIUS পরিভাষায়, NAS হল নেটওয়ার্ক ডিভাইস - সাধারণত একটি WiFi অ্যাক্সেস পয়েন্ট, সুইচ বা VPN কনসেনট্রেটর - যা RADIUS ক্লায়েন্ট হিসেবে কাজ করে। এটি এন্ড ডিভাইস থেকে সংযোগের অনুরোধগুলো গ্রহণ করে এবং RADIUS সার্ভারে অথেনটিকেশন অনুরোধগুলো ফরোয়ার্ড করে।
একটি ডিপ্লয়মেন্টে NAS ডিভাইসগুলো হল RADIUS ক্লায়েন্ট। প্রতি NAS-এর জন্য শেয়ার্ড সিক্রেট কনফিগার করা হয়। BlastRADIUS সমাধানের জন্য NAS ডিভাইসের ফার্মওয়্যার আপডেট এবং সেই সাথে RADIUS সার্ভারে প্যাচ প্রয়োগ করা প্রয়োজন।
PEAP (Protected Extensible Authentication Protocol)
একটি EAP পদ্ধতি যা ইনার অথেনটিকেশন পদ্ধতি (সাধারণত MSCHAPv2) প্রেরণের আগে একটি সার্ভার-সাইড সার্টিফিকেট ব্যবহার করে একটি TLS টানেল স্থাপন করে। এটি পারস্পরিক অথেনটিকেশন প্রদান করে এবং ক্রেডেনশিয়ালকে আড়িপাতা থেকে রক্ষা করে।
PEAP-MSCHAPv2 হল সবচেয়ে বহুল ব্যবহৃত এন্টারপ্রাইজ WiFi অথেনটিকেশন পদ্ধতি। এটি PCI DSS সম্মত এবং অপারেশনাল দিক থেকে EAP-TLS-এর চেয়ে সহজ কারণ এতে ক্লায়েন্ট সার্টিফিকেটের প্রয়োজন হয় না। তবে, ক্লায়েন্ট-সাইড সার্টিফিকেট ভ্যালিডেশন বাধ্যতামূলক করা না হলে এটি জাল RADIUS সার্ভার আক্রমণের ঝুঁকিতে থাকে।
Shared Secret
RADIUS সার্ভার এবং প্রতিটি NAS ডিভাইস উভয় ক্ষেত্রেই কনফিগার করা একটি প্রি-শেয়ার্ড কি। এটি Response Authenticator ফিল্ড তৈরি করতে এবং User-Password অ্যাট্রিবিউটকে অবফাসকেট (লুকানো) করতে ব্যবহৃত হয়। এটি শেষ ব্যবহারকারীদের জন্য কোনো পাসওয়ার্ড নয় - এটি একটি সার্ভার-টু-সার্ভার অথেনটিকেশন ক্রেডেনশিয়াল।
দুর্বল বা স্ট্যাটিক শেয়ার্ড সিক্রেট হল অন্যতম সাধারণ RADIUS দুর্বলতা। কোনো আক্রমণকারী RADIUS ট্রাফিক ক্যাপচার করতে পারলে সে একটি দুর্বল শেয়ার্ড সিক্রেটের বিরুদ্ধে অফলাইন ব্রুট-ফোর্স আক্রমণ চালাতে পারে। এর প্রস্তাবিত ন্যূনতম দৈর্ঘ্য হল ৩২টি অক্ষর, যা র্যান্ডমলি জেনারেট করা উচিত।
PCI DSS (Payment Card Industry Data Security Standard)
কার্ডধারীদের ডেটা প্রসেস, সংরক্ষণ বা ট্রান্সমিট করে এমন সংস্থাগুলির জন্য প্রধান কার্ড স্কিমগুলির (Visa, Mastercard, Amex) দ্বারা বাধ্যতামূলক করা একগুচ্ছ সিকিউরিটি স্ট্যান্ডার্ড। ২০২৪ সালের মার্চ থেকে কার্যকর হওয়া ৪.০ সংস্করণে নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল এবং শক্তিশালী অথেনটিকেশনের জন্য নির্দিষ্ট প্রয়োজনীয়তা অন্তর্ভুক্ত রয়েছে।
WiFi-সংযুক্ত POS টার্মিনাল থাকা রিটেল এবং হসপিটালিটি সংস্থাগুলো PCI DSS-এর আওতাভুক্ত। RADIUS সার্ভারের দুর্বলতা যা কার্ডহোল্ডার ডেটা এনভায়রনমেন্টে অননুমোদিত নেটওয়ার্ক অ্যাক্সেসের অনুমতি দিতে পারে, তা সরাসরি কমপ্লায়েন্সের জন্য একটি ঝুঁকি।
সমাধানকৃত উদাহরণসমূহ
১২টি প্রপার্টি সহ একটি ৩৫০ কক্ষের হোটেল গ্রুপ তাদের হেড অফিস ডেটা সেন্টারে হোস্ট করা একটি সেন্ট্রালাইজড RADIUS সার্ভার ব্যবহার করে। প্রতিটি প্রপার্টি একটি শেয়ার্ড MPLS WAN-এর মাধ্যমে সংযুক্ত থাকে। একটি সিকিউরিটি অডিটে দেখা গেছে যে WAN-এ RADIUS ট্রাফিক আনএনক্রিপ্টেড থাকে, শেয়ার্ড সিক্রেটগুলি হল ৫ বছর আগে প্রাথমিক ডিপ্লয়মেন্টের সময় সেট করা ৮-অক্ষরের স্ট্রিং এবং RADIUS সার্ভারটি FreeRADIUS 3.0.21 রান করছে। এই গ্রুপটি তাদের রেস্তোরাঁ এবং স্পা সুবিধায় WiFi-সংযুক্ত POS টার্মিনালের মাধ্যমে কার্ড পেমেন্ট প্রসেস করে। প্রতিকারমূলক ব্যবস্থার অগ্রাধিকার এবং বাস্তবায়নের ক্রম কী?
প্রতিকারমূলক ব্যবস্থার ক্রমটি ঝুঁকির তীব্রতা এবং বাস্তবায়নের গতির উপর ভিত্তি করে সাজানো উচিত। ধাপ ১ (অবিলম্বে, ৭২ ঘণ্টার মধ্যে): FreeRADIUS-কে 3.2.5 বা 3.0.27 সংস্করণে প্যাচ করুন। এটি BlastRADIUS সমাধান করে এবং ডিফল্টভাবে Message-Authenticator প্রয়োগ করে। একই সাথে, সমস্ত ১২টি প্রপার্টি জুড়ে অ্যাক্সেস পয়েন্টের ফার্মওয়্যার সংস্করণগুলি পরীক্ষা করুন এবং Message-Authenticator সমর্থন করে না এমন যে কোনও NAS ডিভাইসের জন্য ফার্মওয়্যার আপডেট নির্ধারণ করুন। ধাপ ২ (সপ্তাহ ১-২): সমস্ত শেয়ার্ড সিক্রেট রোটেট করুন। ১২টি প্রপার্টির প্রতিটি NAS রেজিস্ট্রেশনের জন্য openssl rand -base64 32 ব্যবহার করে ৩২-অক্ষরের র্যান্ডম সিক্রেট তৈরি করুন। HashiCorp Vault বা সমতুল্য সিস্টেমে সংরক্ষণ করুন। রোটেশনের তারিখ নথিবদ্ধ করুন। ধাপ ৩ (মাস ১-২): WAN পাথে RadSec প্রয়োগ করুন। TCP 2083-এ RadSec সংযোগ গ্রহণ করতে FreeRADIUS সার্ভার কনফিগার করুন। একটি ইন্টারনাল CA থেকে প্রতিটি প্রপার্টির NAS ডিভাইসে TLS সার্টিফিকেট ইস্যু করুন। প্রপার্টি NAS IP রেঞ্জ থেকে RADIUS সার্ভারে TCP 2083 অনুমোদনের জন্য ফায়ারওয়াল রুল আপডেট করুন। RadSec সচল হওয়ার পরে WAN-মুখী ইন্টারফেস থেকে UDP 1812/1813 নিষ্ক্রিয় করুন। ধাপ ৪ (মাস ২-৩): PCI-DSS-এর আওতাভুক্ত POS WiFi SSID-এর জন্য, PEAP-MSCHAPv2 থেকে EAP-TLS-এ মাইগ্রেট করুন। একটি ইন্টারনাল PKI (Microsoft ADCS বা HashiCorp Vault PKI ইঞ্জিন) ডিপ্লয় করুন। MDM-এর মাধ্যমে POS টার্মিনালগুলিতে ক্লায়েন্ট সার্টিফিকেট ইস্যু করুন। POS SSID-এর জন্য EAP-TLS বাধ্যতামূলক করতে RADIUS পলিসি আপডেট করুন। ধাপ ৫ (মাস ৩): SIEM-এ RADIUS অ্যাকাউন্টিং লগ ইন্টিগ্রেট করুন। ব্যর্থ অথেন্টিকেশনের সংখ্যা বৃদ্ধি এবং সার্টিফিকেটের মেয়াদ শেষ হওয়ার সতর্কতার জন্য অ্যালার্ট কনফিগার করুন।
৪৫টি স্টোর বিশিষ্ট একটি আঞ্চলিক রিটেল চেইন স্টাফ WiFi-এর জন্য WPA2-Personal (প্রি-শেয়ার্ড কি) এবং গ্রাহকদের WiFi-এর জন্য একটি ওপেন নেটওয়ার্ক ব্যবহার করে। আইটি ডিরেক্টর স্টাফ WiFi-কে Active Directory-এর সাথে একীভূত করে RADIUS সার্ভার হিসেবে Microsoft NPS ব্যবহার করে 802.1X অথেন্টিকেশনে মাইগ্রেট করতে চান। স্টোরগুলোতে Aruba এবং Cisco অ্যাক্সেস পয়েন্টের মিশ্রণ রয়েছে। এই চেইনটি PCI DSS-এর আওতাভুক্ত। তাদের কী ধরনের আর্কিটেকচার ডেপ্লয় করা উচিত এবং মূল কনফিগারেশন সিদ্ধান্তগুলো কী কী?
প্রস্তাবিত আর্কিটেকচারটি হলো প্রারম্ভিক EAP পদ্ধতি হিসেবে PEAP-MSCHAPv2 সহ 802.1X, এবং পরবর্তীতে EAP-TLS-এ মাইগ্রেট করার একটি নথিবদ্ধ রোডম্যাপ থাকবে। NPS সার্ভারটি সেন্ট্রাল ডাটা সেন্টারে একটি রিডান্ডেন্ট পেয়ার (প্রাইমারি + সেকেন্ডারি) হিসেবে ডেপ্লয় করা উচিত, যাতে অ্যাক্সেস পয়েন্টগুলোতে স্বয়ংক্রিয়ভাবে ফেইলওভার করার জন্য RADIUS প্রক্সি কনফিগারেশন থাকে। কনফিগারেশন সিদ্ধান্তসমূহ: (১) NPS নেটওয়ার্ক পলিসি: PEAP-MSCHAPv2 সহ স্টাফ SSID-এর সাথে মেলে এমন একটি পলিসি তৈরি করুন, যার জন্য একটি AD সিকিউরিটি গ্রুপে (যেমন, 'WiFi-Staff-Access') গ্রুপ মেম্বারশিপের প্রয়োজন হবে। পুনরায় অথেন্টিকেশন করতে বাধ্য করতে সেশন টাইমআউট ৮ ঘণ্টা নির্ধারণ করুন। (২) সার্টিফিকেট: একটি ইন্টারনাল Microsoft ADCS CA থেকে একটি NPS সার্ভার সার্টিফিকেট ডেপ্লয় করুন। Group Policy (Windows) এবং MDM (iOS/Android)-এর মাধ্যমে সমস্ত স্টাফ ডিভাইসে রুট CA সার্টিফিকেট পুশ করুন। (৩) সাপ্লিক্যান্ট কনফিগারেশন: Group Policy (Computer Configuration > Windows Settings > Security Settings > Wireless Network Policies)-এর মাধ্যমে Windows ডিভাইসগুলো কনফিগার করুন। iOS এবং Android ডিভাইসের জন্য একটি MDM প্রোফাইল ব্যবহার করুন। সার্ভার সার্টিফিকেট ভ্যালিডেশন বাধ্যতামূলক করুন - ব্যবহারকারীদের কোনো যথেচ্ছ সার্টিফিকেট গ্রহণ করতে দেবেন না। (৪) অ্যাক্সেস পয়েন্ট কনফিগারেশন: Aruba-তে, Authentication > Servers-এর অধীনে RADIUS সার্ভার কনফিগার করুন। শেয়ার্ড সিক্রেটটি একটি ৩২-অক্ষরের র্যান্ডম স্ট্রিং সেট করুন। Aruba ফার্মওয়্যার এটি সমর্থন করলে (AOS 8.9+) RadSec সক্ষম করুন। Cisco-তে, Security > AAA > RADIUS-এর অধীনে কনফিগার করুন। (৫) NPS লগিং: একটি SQL Server ডাটাবেসে NPS অ্যাকাউন্টিং লগিং সক্ষম করুন। PCI DSS কমপ্লায়েন্সের জন্য সর্বনিম্ন ৯০ দিনের লগ রিটেনশন পিরিয়ড কনফিগার করুন। (৬) মাইগ্রেশন পরবর্তী কাজ: স্টাফ SSID-তে WPA2-Personal নিষ্ক্রিয় করুন। এটি শুধুমাত্র একটি ব্রেক-গ্লাস SSID হিসেবে রাখুন যেখানে একটি জটিল PSK সিক্রেট ম্যানেজারে সংরক্ষিত থাকবে, যা শুধুমাত্র NPS অনুপলব্ধ থাকলে ব্যবহারের জন্য ব্যবহৃত হবে।
অনুশীলনী প্রশ্নসমূহ
Q1. আপনার সংস্থা একটি একক সাইটের ক্যাম্পাসে ৮০০টি স্টাফ ডিভাইসের জন্য 802.1X অথেনটিকেশন সমর্থনকারী একটি FreeRADIUS 3.0.21 সার্ভার পরিচালনা করে। RADIUS সার্ভারটি সমস্ত অ্যাক্সেস পয়েন্টের মতো একই ম্যানেজমেন্ট VLAN-এ রয়েছে। একটি পেনিট্রেশন টেস্টে দেখা গেছে যে অ্যাক্সেস পয়েন্টগুলি Message-Authenticator অ্যাট্রিবিউট ছাড়াই Access-Request প্যাকেট পাঠাচ্ছে। সিকিউরিটি টিম অবিলম্বে Message-Authenticator প্রয়োগ করতে চায়, কিন্তু নেটওয়ার্ক অপারেশনস টিম ৮০০ জন ব্যবহারকারীর অথেনটিকেশন ব্যাহত হওয়ার বিষয়ে চিন্তিত। পরিষেবা ব্যাহত হওয়া কমাতে আপনি কীভাবে প্রতিকারটি পর্যায়ক্রমে সাজাবেন?
ইঙ্গিত: RADIUS সার্ভারের Message-Authenticator প্রয়োজন হওয়ার সাথে NAS ডিভাইসের এটি পাঠানোর মধ্যে পার্থক্য বিবেচনা করুন। এগুলি ভিন্ন রিস্ক প্রোফাইল সহ দুটি পৃথক কনফিগারেশন পরিবর্তন।
মডেল উত্তর দেখুন
সঠিক সিকোয়েন্সটি হলো: (১) প্রথমে, FreeRADIUS-কে ৩.২.৫ সংস্করণে প্যাচ করুন। এই সংস্করণটি ডিফল্টরূপে Message-Authenticator প্রয়োগ করে তবে এতে একটি কম্প্যাটিবিলিটি মোড রয়েছে যা অ্যাট্রিবিউটহীন প্যাকেটগুলি প্রত্যাখ্যান করার পরিবর্তে একটি ওয়ার্নিং লগ করে। এটি অবিলম্বে অথেনটিকেশন ব্যাহত না করে আপনাকে প্যাচটি ব্যবহার করার সুযোগ দেয়। (২) অ্যাক্সেস পয়েন্ট ফার্মওয়্যার সংস্করণগুলি অডিট করুন। Access-Request প্যাকেটে কোন মডেল এবং ফার্মওয়্যার সংস্করণগুলি Message-Authenticator সমর্থন করে তা চিহ্নিত করুন। (৩) ৫০টি ডিভাইসের একটি পাইলট গ্রুপ দিয়ে শুরু করে ব্যাচ অনুসারে অ্যাক্সেস পয়েন্ট ফার্মওয়্যার আপডেট করুন। প্রতিটি ব্যাচের পরে অথেনটিকেশন কাজ করছে কিনা তা যাচাই করুন। (৪) একবার সমস্ত অ্যাক্সেস পয়েন্ট Message-Authenticator পাঠাচ্ছে তা নিশ্চিত হয়ে গেলে, FreeRADIUS সার্ভারে কঠোর প্রয়োগ সক্ষম করুন (clients.conf-এ require_message_authenticator = yes)। (৫) কোনো অবশিষ্ট 'Message-Authenticator missing' ওয়ার্নিংয়ের জন্য RADIUS লগগুলি মনিটর করুন, যা ফার্মওয়্যার আপডেট মিস করা NAS ডিভাইসগুলিকে নির্দেশ করবে। মূল নীতিটি হলো আপনি কিছু না ভেঙে প্রথমে সার্ভার প্যাচ করতে পারেন, কারণ কম্প্যাটিবিলিটি মোড একটি ট্রানজিশন পিরিয়ডের সুযোগ দেয়। সমস্ত NAS ডিভাইস আপডেট করার পরে সার্ভারে কঠোর প্রত্যাখ্যান প্রয়োগ করা শেষ ধাপ হওয়া উচিত।
Q2. একটি কনফারেন্স সেন্টারের অপারেটর কর্পোরেট স্টাফ SSID (PEAP-MSCHAPv2 সহ 802.1X) এবং ইভেন্ট গেস্ট WiFi (MAC Authentication Bypass সহ captive portal) উভয়কেই সমর্থনকারী একটি একক RADIUS সার্ভার পরিচালনা করে। IT ম্যানেজার জিজ্ঞাসা করেছেন যে গেস্ট WiFi RADIUS ইনস্ট্যান্সটিকে কর্পোরেট RADIUS ইনস্ট্যান্সের মতো একই স্ট্যান্ডার্ডে হার্ডেন করার প্রয়োজন আছে কিনা, কারণ গেস্টরা কর্পোরেট ক্রেডেনশিয়াল দিয়ে অথেনটিকেট করছে না। আপনার পরামর্শ কী?
ইঙ্গিত: MAC Authentication Bypass বনাম EAP-ভিত্তিক অথেনটিকেশনের ক্ষেত্রে প্রযোজ্য অ্যাটাক ভেক্টর এবং গেস্ট ও কর্পোরেট RADIUS ইনস্ট্যান্সের মধ্যে ল্যাটারাল মুভমেন্টের ঝুঁকি বিবেচনা করুন।
মডেল উত্তর দেখুন
গেস্ট WiFi RADIUS ইনস্ট্যান্সটি শক্তিশালী করা প্রয়োজন, তবে নির্দিষ্ট নিয়ন্ত্রণগুলো কর্পোরেট ইনস্ট্যান্সের থেকে আলাদা। BlastRADIUS প্যাচটি একইভাবে প্রযোজ্য - ক্লায়েন্টদের দ্বারা ব্যবহৃত অথেন্টিকেশন পদ্ধতি যাই হোক না কেন, দুর্বলতাটি RADIUS সার্ভারকে প্রভাবিত করে। শেয়ার্ড সিক্রেট হাইজিনও একইভাবে প্রযোজ্য - গেস্ট captive portal কন্ট্রোলার এবং RADIUS সার্ভারের মধ্যে একটি দুর্বল শেয়ার্ড সিক্রেট থাকলে তা অপব্যবহার করা সম্ভব, EAP ব্যবহার করা হোক বা না হোক। প্রধান অতিরিক্ত ঝুঁকি হলো শেয়ার্ড RADIUS সার্ভার: যদি গেস্ট এবং কর্পোরেট SSID অথেন্টিকেশন অনুরোধগুলো একই RADIUS সার্ভার প্রসেস দ্বারা পরিচালনা করা হয়, তবে গেস্ট RADIUS পাথের একটি দুর্বলতা কর্পোরেট অথেন্টিকেশন পলিসিতে প্রবেশের জন্য ব্যবহার করা যেতে পারে। প্রস্তাবিত আর্কিটেকচার হলো গেস্ট এবং কর্পোরেট অথেন্টিকেশনের জন্য পৃথক RADIUS ইনস্ট্যান্স (অথবা ন্যূনতম পক্ষে FreeRADIUS-এর মধ্যে পৃথক ভার্চুয়াল সার্ভার) চালানো, যেখানে পৃথক শেয়ার্ড সিক্রেট এবং পৃথক পলিসি সেট থাকবে। এটি এমন একটি আইসোলেশন প্রদান করে যাতে গেস্ট RADIUS পাথের কোনো ক্ষতি হলেও কর্পোরেট ক্রেডেনশিয়াল ঝুঁকির মুখে না পড়ে। বিশেষভাবে গেস্ট ইনস্ট্যান্সের জন্য: BlastRADIUS-এর জন্য প্যাচ করুন, শেয়ার্ড সিক্রেটগুলো রোটেট করুন এবং নিশ্চিত করুন যে গেস্ট RADIUS ইনস্ট্যান্সের কর্পোরেট Active Directory-তে কোনো অ্যাক্সেস নেই। EAP-TLS এবং RadSec-এর প্রয়োজনীয়তাগুলো captive portal ডেপ্লয়মেন্টের জন্য কম প্রাসঙ্গিক, তবে captive portal কন্ট্রোলারটি যদি RADIUS সার্ভার থেকে ভিন্ন নেটওয়ার্ক সেগমেন্টে থাকে তবে RadSec-এর কথা বিবেচনা করা উচিত।
Q3. একটি স্বাস্থ্যসেবা ট্রাস্ট তাদের ক্লিনিক্যাল WiFi-কে WPA2-Personal থেকে 802.1X অথেন্টিকেশনে স্থানান্তর করার পরিকল্পনা করছে। ট্রাস্টের কাছে Windows ল্যাপটপ, iOS ট্যাবলেট এবং Android হ্যান্ডহেল্ড সহ ১,২০০টি ক্লিনিক্যাল ডিভাইস রয়েছে। CISO লক্ষ্য হিসেবে EAP-TLS চান। IT ডিরেক্টর PKI ডেপ্লয়মেন্টের জটিলতা নিয়ে উদ্বিগ্ন এবং একটি স্থায়ী সমাধান হিসেবে PEAP-MSCHAPv2-এর প্রস্তাব করছেন। আপনি CISO এবং IT ডিরেক্টরকে কী পরামর্শ দেবেন এবং প্রস্তাবিত ইমপ্লিমেন্টেশন পাথ কী?
ইঙ্গিত: একটি স্বাস্থ্যসেবা পরিবেশের জন্য নির্দিষ্ট থ্রেট মডেলটি বিবেচনা করুন - একটি ক্রেডেনশিয়াল ফাঁসের পরিণতি কী এবং কীভাবে EAP-TLS এমন ঝুঁকিগুলো সমাধান করে যা PEAP-MSCHAPv2 করে না?
মডেল উত্তর দেখুন
CISO-এর ধারণা সঠিক, তবে IT ডিরেক্টরের উদ্বেগও যুক্তিযুক্ত। প্রস্তাবিত পরামর্শ হলো: অন্তর্বর্তীকালীন সমাধান হিসেবে এখনই PEAP-MSCHAPv2 ইমপ্লিমেন্ট করুন, সাথে EAP-TLS-এ স্থানান্তরের জন্য ১২ মাসের একটি প্রতিশ্রুতিবদ্ধ রোডম্যাপ রাখুন। স্বাস্থ্যসেবা ক্ষেত্রে স্থায়ী সমাধান হিসেবে PEAP-MSCHAPv2 গ্রহণ না করার যৌক্তিকতা হলো: (১) ক্লায়েন্ট-সাইড সার্টিফিকেট ভ্যালিডেশন জোরদার না করা হলে PEAP-MSCHAPv2 ফেক RADIUS সার্ভার আক্রমণের জন্য ঝুঁকিপূর্ণ। একটি স্বাস্থ্যসেবা পরিবেশে যেখানে ক্লিনিক্যাল স্টাফরা ব্যক্তিগত ডিভাইস সংযুক্ত করতে পারে, সেখানে ১,২০০টি ডিভাইসে ধারাবাহিকভাবে সাপ্লীক্যান্ট কনফিগারেশন প্রয়োগ করা অপারেশনালি চ্যালেঞ্জিং। (২) MSCHAPv2 ক্রেডেনশিয়ালগুলো, যদি একটি ফেক RADIUS আক্রমণের মাধ্যমে ক্যাপচার করা হয়, তবে hashcat-এর মতো টুল ব্যবহার করে অফলাইনে ক্র্যাক করা যেতে পারে। স্বাস্থ্যসেবা প্রসঙ্গে, সেই ক্রেডেনশিয়ালগুলো সম্ভবত ক্লিনিক্যাল সিস্টেমগুলোতেও অ্যাক্সেস প্রদান করে। (৩) NHS DSPT এবং CQC মূল্যায়নগুলো ক্লিনিক্যাল নেটওয়ার্ক অ্যাক্সেসের জন্য ক্রমবর্ধমানভাবে শক্তিশালী অথেন্টিকেশন নিয়ন্ত্রণের প্রত্যাশা করে। EAP-TLS আরও শক্তিশালী অডিট প্রমাণের অবস্থান প্রদান করে। ইমপ্লিমেন্টেশন পাথ: মাস ১ - ২: সমস্ত ১,২০০টি ডিভাইসে MDM প্রোফাইলের মাধ্যমে সার্ভার সার্টিফিকেট ভ্যালিডেশন সহ PEAP-MSCHAPv2 ডেপ্লয় করুন। মাস ৩ - ৬: PKI অবকাঠামো হিসেবে Microsoft ADCS ডেপ্লয় করুন। Group Policy অটো-এনরোলমেন্টের মাধ্যমে Windows ডিভাইসগুলো এনরোল করুন। মাস ৬ - ৯: MDM সার্টিফিকেট প্রোফাইলের মাধ্যমে iOS এবং Android ডিভাইসগুলো এনরোল করুন। মাস ৯ - ১২: ক্লিনিক্যাল SSID পলিসি PEAP থেকে EAP-TLS-এ স্থানান্তর করুন। যেসব ডিভাইস সার্টিফিকেট এনরোলমেন্টে ব্যর্থ হয় সেগুলোর জন্য ব্যাকআপ হিসেবে PEAP রাখুন, সাথে উন্নত মনিটরিংয়ের ব্যবস্থা করুন। ক্লিনিক্যাল নেটওয়ার্ক সিকিউরিটি আর্কিটেকচার সম্পর্কে আরও জানতে, WiFi in Hospitals guide প্রাসঙ্গিক ডেপ্লয়মেন্ট কনটেক্সট প্রদান করে।
এই সিরিজে পড়া চালিয়ে যান
কোনো কর্মী চাকরি ছেড়ে চলে গেলে কীভাবে তার WiFi অ্যাক্সেস বাতিল করবেন
এই নির্দেশিকাটি IT এবং ভেন্যু অপারেশনস টিমকে দেখায় যে কীভাবে অন্যান্য কর্মীদের কোনো ব্যাঘাত না ঘটিয়ে একজন কর্মী চলে যাওয়ার পর তার Staff WiFi অ্যাক্সেস বন্ধ করতে হয়। এটি সার্টিফিকেট-ভিত্তিক 802.1X, আইডি-নির্দিষ্ট iPSK এবং SCIM-চালিত ডিপ্রোভিশনিংয়ের তুলনা করে, তারপর একই দিনের একটি রানবুক, পরীক্ষার পদ্ধতি এবং অডিট প্রমাণ মডেল প্রদান করে।
গেস্ট WiFi-এর জন্য RADIUS প্রমাণীকরণ কনফিগার করার বিষয়ে একজন নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরের গাইড
গেস্ট WiFi-এর জন্য RADIUS প্রমাণীকরণ ব্যবহারের বিষয়ে নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরদের জন্য একটি ব্যাপক প্রযুক্তিগত রেফারেন্স। এতে আর্কিটেকচার, ভেন্ডর-নিরপেক্ষ কনফিগারেশন ধাপ, নিরাপত্তা বিষয়ক সর্বোত্তম অনুশীলন এবং সাধারণ ডেপ্লয়মেন্ট ব্যর্থতার সমস্যা সমাধান অন্তর্ভুক্ত রয়েছে।
নিরাপদ BYOD WiFi: Passpoint সার্টিফিকেট অনবোর্ডিং বনাম xPSK (iPSK)
জিরো-টাচ Passpoint EAP-TLS সার্টিফিকেট বনাম ভেন্ডর-নির্দিষ্ট xPSK (iPSK/easyPSK, DPSK, PPSK, MPSK) ব্যবহার করে অনিয়ন্ত্রিত কর্মী এবং শিক্ষার্থীদের ডিভাইস (BYOD) সুরক্ষিত করার বিষয়ে IT টিমগুলির জন্য একটি ব্যাপক প্রযুক্তিগত নির্দেশিকা।
আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?
আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।