NAC (Network Access Control) বিস্তারিত আলোচনা
IT লিডারদের জন্য Network Access Control (NAC) সংক্রান্ত একটি নির্ভরযোগ্য টেকনিক্যাল রেফারেন্স, যা এর আর্কিটেকচার, স্থাপনার মডেল এবং এন্টারপ্রাইজ WiFi নিরাপত্তায় গুরুত্বপূর্ণ ভূমিকা ব্যাখ্যা করে। এই গাইডটি হসপিটালিটি, রিটেইল এবং কর্পোরেট পরিবেশ জুড়ে নেটওয়ার্ক অ্যাক্সেস সুরক্ষিত করার জন্য কার্যকর অন্তর্দৃষ্টি প্রদান করে, যেখানে বিস্তারিত জানানো হয়েছে কীভাবে Purple-এর মতো প্ল্যাটফর্মগুলো শক্তিশালী অ্যাক্সেস পলিসি প্রয়োগ করতে একীভূত হয়।
এই গাইডটি শুনুন
পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide →
- এক্সিকিউটিভ সামারি
- টেকনিক্যাল ডিপ-ডাইভ
- মূল উপাদানসমূহ: 802.1X এবং RADIUS
- NAC বনাম সাধারণ WiFi অথেন্টিকেশন: একটি গুরুত্বপূর্ণ পার্থক্য
- এন্ডপয়েন্ট কমপ্লায়েন্সের ভূমিকা
- বাস্তবায়ন নির্দেশিকা
- ধাপ ১: আবিষ্কার এবং পলিসি নির্ধারণ
- ধাপ ২: পর্যায়ভিত্তিক প্রয়োগ
- ধাপ ৩: Purple-এর সাথে গেস্ট এবং স্টাফ অ্যাক্সেস একীভূত করা
- ধাপ ৪: সম্পূর্ণ স্থাপনা এবং পর্যবেক্ষণ
- সেরা অনুশীলনসমূহ
- ট্রাবলশুটিং এবং ঝুঁকি হ্রাস
- ROI এবং ব্যবসায়িক প্রভাব

এক্সিকিউটিভ সামারি
Network Access Control (NAC) একটি সাধারণ নিরাপত্তা ব্যবস্থা থেকে আধুনিক এন্টারপ্রাইজ নেটওয়ার্ক কৌশলের একটি মৌলিক উপাদানে পরিণত হয়েছে। IT ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট এবং CTO-দের জন্য, একটি শক্তিশালী NAC সমাধান বাস্তবায়ন করা এখন আর 'করব কি করব না' তা নয়, বরং 'কখন এবং কীভাবে করব' তার বিষয়। এই গাইডটি NAC বোঝা এবং স্থাপন করার জন্য একটি ব্যবহারিক, ভেন্ডর-নিরপেক্ষ রেফারেন্স হিসেবে কাজ করে, বিশেষ করে হোটেল, রিটেইল চেইন এবং বড় ভেন্যুগুলোতে পাওয়া জটিল WiFi পরিবেশের প্রেক্ষাপটে। নিরাপত্তা ঝুঁকি কমাতে এর গুরুত্ব স্পষ্ট করতে আমরা সাধারণ অথেন্টিকেশন পদ্ধতির সাথে তুলনা করে NAC-এর মূল উপাদানগুলো বিশ্লেষণ করব। আমাদের মূল ফোকাস হলো বাস্তব ফলাফলের ওপর: এন্ডপয়েন্ট কমপ্লায়েন্স অর্জন করা, সুনির্দিষ্ট অ্যাক্সেস পলিসি প্রয়োগ করা এবং ক্রমাগত বৃদ্ধি পেতে থাকা পরিচালিত ও অপরিচালিত ডিভাইসগুলোর বিরুদ্ধে নেটওয়ার্কের সীমানা সুরক্ষিত করা। তাত্ত্বিক ধারণার বাইরে গিয়ে বাস্তব-জগতের স্থাপনার পরিস্থিতিগুলো আলোচনা করার মাধ্যমে, এই ডকুমেন্টটি সঠিক সিদ্ধান্ত নেওয়া, ROI হিসাব করা এবং বৃহত্তর ব্যবসায়িক লক্ষ্যগুলোর সাথে নেটওয়ার্ক নিরাপত্তাকে সামঞ্জস্যপূর্ণ করার জন্য প্রয়োজনীয় কাঠামো প্রদান করে। এটি একটি ব্যাপক NAC আর্কিটেকচারের মধ্যে Purple প্ল্যাটফর্মের মতো সমাধানগুলো কোথায় উপযুক্ত তা স্পষ্ট করে, যা গেস্ট অ্যাক্সেস, স্টাফ নিরাপত্তা এবং সেন্ট্রালাইজড পলিসি প্রয়োগের মধ্যে ব্যবধান দূর করে।
টেকনিক্যাল ডিপ-ডাইভ
মূলত, Network Access Control হলো একটি নিরাপত্তা মডেল যা এন্ডপয়েন্ট নিরাপত্তা প্রযুক্তি (যেমন অ্যান্টিভাইরাস এবং হোস্ট ইনট্রুশন প্রিভেনশন), ব্যবহারকারী বা সিস্টেম অথেন্টিকেশন এবং নেটওয়ার্ক নিরাপত্তা প্রয়োগকে একত্রিত করতে কাজ করে। যেখানে একটি ঐতিহ্যবাহী পাসওয়ার্ড-সুরক্ষিত WiFi নেটওয়ার্ক কেবল জিজ্ঞাসা করে "পাসওয়ার্ডটি কী?", সেখানে একটি NAC-সক্ষম নেটওয়ার্ক আরও কিছু বুদ্ধিমান প্রশ্ন জিজ্ঞাসা করে: "আপনি কে?", "আপনি কোন ডিভাইসটি ব্যবহার করছেন?", "এই ডিভাইসটি কি আমাদের নিরাপত্তা পলিসিগুলোর সাথে সামঞ্জস্যপূর্ণ?" এবং "কোন রিসোর্সগুলো অ্যাক্সেস করার জন্য আপনি অনুমোদিত?"
মূল উপাদানসমূহ: 802.1X এবং RADIUS
অধিকাংশ আধুনিক NAC বাস্তবায়নের মূল ভিত্তি হলো IEEE 802.1X স্ট্যান্ডার্ড। এটি কোনো একক প্রযুক্তি নয়, বরং পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের একটি ফ্রেমওয়ার্ক। এতে তিনটি মূল পক্ষ জড়িত থাকে:
- Supplicant: ক্লায়েন্ট ডিভাইস (যেমন ল্যাপটপ, স্মার্টফোন) যা নেটওয়ার্ক অ্যাক্সেসের জন্য অনুরোধ করছে।
- Authenticator: নেটওয়ার্ক হার্ডওয়্যার যা নেটওয়ার্ককে সুরক্ষিত রাখে, সাধারণত একটি WiFi অ্যাক্সেস পয়েন্ট বা সুইচ। এটি একজন গেটকিপার হিসেবে কাজ করে, ট্রাফিক অনুমোদন বা ব্লক করে।
- Authentication Server: এই প্রক্রিয়ার সেন্ট্রালাইজড মস্তিষ্ক, যা প্রায় সবসময়ই একটি RADIUS (Remote Authentication Dial-In User Service) সার্ভার। এটি supplicant-এর ক্রেডেনশিয়াল যাচাই করে এবং authenticator-কে নির্দেশ দেয় কী স্তরের অ্যাক্সেস প্রদান করতে হবে।
এই প্রক্রিয়াটি Extensible Authentication Protocol (EAP)-এর মাধ্যমে কাজ করে, যা সাধারণ ইউজারনেম/পাসওয়ার্ড (EAP-PEAP) থেকে শুরু করে অত্যন্ত সুরক্ষিত ডিজিটাল সার্টিফিকেট (EAP-TLS) পর্যন্ত বিভিন্ন অথেন্টিকেশন পদ্ধতির সুবিধা দেয়। যখন একটি ডিভাইস সংযুক্ত হয়, তখন authenticator 802.1X যোগাযোগ ছাড়া অন্য সব ট্রাফিক ব্লক করে দেয়। এটি supplicant-এর ক্রেডেনশিয়াল RADIUS সার্ভারে পাঠায়, যা একটি ডিরেক্টরির (যেমন Active Directory) সাথে সেগুলো যাচাই করে। যদি অথেন্টিকেশন সফল হয়, তবে RADIUS সার্ভার authenticator-এর কাছে একটি "Access-Accept" বার্তা ফেরত পাঠায়, যার মধ্যে প্রায়শই নির্দিষ্ট পলিসি নির্দেশাবলী থাকে, যেমন ডিভাইসটিকে একটি নির্দিষ্ট VLAN-এ বরাদ্দ করা।

NAC বনাম সাধারণ WiFi অথেন্টিকেশন: একটি গুরুত্বপূর্ণ পার্থক্য
সিদ্ধান্ত গ্রহণকারীদের জন্য এটি বোঝা অত্যন্ত গুরুত্বপূর্ণ যে NAC কেবল একটি উন্নত পাসওয়ার্ড নয়। এই পার্থক্যটি নেটওয়ার্কের সামগ্রিক নিরাপত্তার জন্য মৌলিক।

তুলনাটি যেমন দেখায়, NAC এমন একটি পরিচয়-ভিত্তিক নিয়ন্ত্রণ প্রদান করে যা শেয়ার্ড ক্রেডেনশিয়ালের মাধ্যমে অসম্ভব। এটি নিরাপত্তার সীমানাকে নেটওয়ার্কের প্রান্ত থেকে প্রতিটি ডিভাইসে স্থানান্তরিত করে, একটি Zero Trust পদ্ধতি সক্ষম করে যেখানে অ্যাক্সেস কখনোই ধরে নেওয়া হয় না এবং সর্বদা যাচাই করা হয়।
এন্ডপয়েন্ট কমপ্লায়েন্সের ভূমিকা
একটি পরিপক্ক NAC সমাধান কেবল অথেন্টিকেশনের মধ্যেই সীমাবদ্ধ নয়। এটি সংযুক্ত ডিভাইসগুলোর ওপর posture assessment পরিচালনা করে যাতে নিশ্চিত করা যায় যে অ্যাক্সেস পাওয়ার আগে সেগুলো পূর্বনির্ধারিত নিরাপত্তা পলিসিগুলো পূরণ করছে। এর মধ্যে নিম্নলিখিত বিষয়গুলো পরীক্ষা করা হতে পারে:
- অপারেটিং সিস্টেম প্যাচ লেভেল: ডিভাইসটিতে কি সর্বশেষ নিরাপত্তা আপডেটগুলো চলছে?
- অ্যান্টিভাইরাস সফটওয়্যার: একটি অনুমোদিত AV ক্লায়েন্ট কি ইনস্টল করা, চালু এবং আপ-টু-ডেট আছে?
- ডিস্ক এনক্রিপশন: ডিভাইসের হার্ড ড্রাইভ কি এনক্রিপ্ট করা আছে?
- হোস্ট ফায়ারওয়াল: লোকাল ফায়ারওয়াল কি চালু আছে?
যদি কোনো ডিভাইস এই পরীক্ষাগুলোতে ব্যর্থ হয়, তবে এটিকে সীমিত অ্যাক্সেস সহ একটি কোয়ারেন্টাইনড VLAN-এ রাখা যেতে পারে—সম্ভবত কেবল রিমেডিয়েশন সার্ভারগুলোতে অ্যাক্সেস দেওয়া হবে যেখান থেকে ব্যবহারকারী প্রয়োজনীয় আপডেটগুলো ডাউনলোড করতে পারবেন। ক্ষতিগ্রস্ত এন্ডপয়েন্ট থেকে ম্যালওয়্যারের বিস্তার রোধ করার জন্য এই সক্রিয় প্রয়োগ একটি শক্তিশালী হাতিয়ার।
বাস্তবায়ন নির্দেশিকা
NAC স্থাপন করা একটি কৌশলগত প্রকল্প, কোনো সাধারণ সফটওয়্যার ইনস্টলেশন নয়। বিঘ্ন এড়াতে এবং সাফল্য নিশ্চিত করতে একটি পর্যায়ভিত্তিক পদ্ধতি অনুসরণ করার পরামর্শ দেওয়া হয়।
ধাপ ১: আবিষ্কার এবং পলিসি নির্ধারণ
যেকোনো কিছু প্রয়োগ করার আগে, আপনার নেটওয়ার্কে কী কী আছে তা আপনাকে বুঝতে হবে। প্রাথমিক ধাপটি একটি প্যাসিভ, কেবল-আবিষ্কার (discovery-only) মোড হওয়া উচিত। কর্পোরেট ল্যাপটপ এবং স্টাফদের স্মার্টফোন থেকে শুরু করে গেস্ট ডিভাইস এবং IoT হার্ডওয়্যার যেমন স্মার্ট টিভি, POS টার্মিনাল এবং HVAC সিস্টেম—প্রতিটি সংযুক্ত ডিভাইসের প্রোফাইল তৈরি করতে NAC সমাধানটি নেটওয়ার্ক ট্রাফিক পর্যবেক্ষণ করবে। একটি ব্যাপক অ্যাক্সেস পলিসি তৈরির জন্য এই দৃশ্যমানতা অত্যন্ত গুরুত্বপূর্ণ। এই ধাপে, আপনি ভূমিকাগুলো (যেমন কর্পোরেট ব্যবহারকারী, গেস্ট, ঠিকাদার, IoT ডিভাইস) নির্ধারণ করবেন এবং প্রতিটির জন্য অ্যাক্সেস অধিকারের রূপরেখা তৈরি করবেন।
ধাপ ২: পর্যায়ভিত্তিক প্রয়োগ
নেটওয়ার্কের একটি সীমিত, কম ঝুঁকিপূর্ণ অংশ দিয়ে প্রয়োগ শুরু করুন, যেমন IT বিভাগের স্টাফ WiFi। এটি টিমকে একটি নিয়ন্ত্রিত পরিবেশে পলিসিগুলো পরিমার্জন করতে এবং সমস্যা সমাধান করতে সাহায্য করে। কর্পোরেট ডিভাইসগুলোর জন্য, সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন (EAP-TLS) সহ 802.1X স্থাপন করা সবচেয়ে সেরা মানদণ্ড, যা সবচেয়ে নিরাপদ এবং নির্বিঘ্ন ব্যবহারকারীর অভিজ্ঞতা প্রদান করে। গেস্ট এবং BYOD অ্যাক্সেসের জন্য, একটি ক্যাপটিভ পোর্টাল পদ্ধতি বেশি ব্যবহারিক।
ধাপ ৩: Purple-এর সাথে গেস্ট এবং স্টাফ অ্যাক্সেস একীভূত করা
ভিন্ন ভিন্ন ব্যবহারকারী গোষ্ঠী রয়েছে এমন ভেন্যুগুলোতে, গেস্ট এবং স্টাফ ট্রাফিক আলাদা করা অত্যন্ত গুরুত্বপূর্ণ। এখানেই Purple-এর মতো একটি প্ল্যাটফর্ম NAC আর্কিটেকচারের সাথে একীভূত হয়। authenticator (AP/সুইচ)-এর NAC পলিসি গেস্ট ট্রাফিক সনাক্ত করতে পারে এবং অথেন্টিকেশন ও পলিসি গ্রহণের জন্য এটিকে Purple ক্যাপটিভ পোর্টাল-এ রিডাইরেক্ট করতে পারে। ইতিমধ্যে, স্টাফদের ডিভাইসগুলো একটি RADIUS সার্ভারের বিপরীতে 802.1X-এর মাধ্যমে নীরবেই অথেন্টিকেট করা যেতে পারে।

এই হাইব্রিড মডেলটি উভয় ক্ষেত্রের সেরা সুবিধা প্রদান করে:
- গেস্ট নেটওয়ার্ক: একটি ব্র্যান্ডেড ইউজার জার্নি, সোশ্যাল লগইন অপশন, ডেটা অ্যানালিটিক্স এবং GDPR-এর মতো ডেটা গোপনীয়তা নিয়মগুলোর কমপ্লায়েন্সের জন্য Purple দ্বারা পরিচালিত। মূল নেটওয়ার্কটি একটি গেস্ট VLAN-এ আলাদা করা থাকে।
- স্টাফ নেটওয়ার্ক: শক্তিশালী, সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনের জন্য 802.1X-এর মাধ্যমে সুরক্ষিত, যেখানে ডিভাইসগুলোকে অভ্যন্তরীণ রিসোর্সগুলোতে অ্যাক্সেস সহ একটি কর্পোরেট VLAN-এ রাখা হয়।
- IoT/অপারেশনাল নেটওয়ার্ক: POS টার্মনাল বা বিল্ডিং ম্যানেজমেন্ট সিস্টেমের মতো ডিভাইসগুলোকে তাদের নিজস্ব অত্যন্ত সীমিত VLAN-এ রাখা হয়, যা প্রায়শই একটি বেসলাইন নিয়ন্ত্রণ হিসেবে MAC-ভিত্তিক অথেন্টিকেশন ব্যবহার করে।
ধাপ ৪: সম্পূর্ণ স্থাপনা এবং পর্যবেক্ষণ
পলিসিগুলো যাচাই এবং ইন্টিগ্রেশন পরীক্ষা করা হয়ে গেলে, সম্পূর্ণ প্রতিষ্ঠানে এটি প্রয়োগ করা যেতে পারে। ক্রমাগত পর্যবেক্ষণ করা অপরিহার্য। NAC ড্যাশবোর্ড নিরাপত্তা কার্যক্রমের জন্য একটি প্রাথমিক হাতিয়ার হয়ে ওঠে, যা নেটওয়ার্ক অ্যাক্সেস ইভেন্ট, কমপ্লায়েন্স স্ট্যাটাস এবং সম্ভাব্য হুমকির রিয়েল-টাইম দৃশ্যমানতা প্রদান করে।
সেরা অনুশীলনসমূহ
- সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনকে (EAP-TLS) অগ্রাধিকার দিন: কর্পোরেট-পরিচালিত ডিভাইসগুলোর জন্য পাসওয়ার্ড এড়িয়ে চলুন। সার্টিফিকেটগুলো বেশি নিরাপদ এবং একটি নির্বিঘ্ন ব্যবহারকারীর অভিজ্ঞতা প্রদান করে।
- ডায়নামিক VLAN স্টিয়ারিং বাস্তবায়ন করুন: ডিভাইসের ভূমিকা এবং posture-এর ওপর ভিত্তি করে স্বয়ংক্রিয়ভাবে সঠিক নেটওয়ার্ক সেগমেন্টে ডিভাইস বরাদ্দ করতে RADIUS অ্যাট্রিবিউট ব্যবহার করুন। এটিই হলো পলিসি প্রয়োগের মূল ভিত্তি।
- ব্যর্থতার জন্য ডিজাইন করুন: RADIUS সার্ভারটি অ্যাক্সেস করা না গেলে কী হবে? নির্দিষ্ট নেটওয়ার্ক সেগমেন্টের ঝুঁকি মূল্যায়নের ওপর ভিত্তি করে authenticator-গুলোকে হয় fail-open (অ্যাক্সেস অনুমোদন করুন, কম নিরাপদ) অথবা fail-closed (অ্যাক্সেস প্রত্যাখ্যান করুন, বেশি নিরাপদ) হিসেবে কনফিগার করুন।
- একবারে সব করতে যাবেন না: একটি সাধারণ পলিসি দিয়ে শুরু করুন এবং ধীরে ধীরে উন্নত করুন। একটি সাধারণ শুরুর পয়েন্ট হলো কর্পোরেট ডিভাইসগুলোর জন্য posture পরীক্ষা প্রয়োগ করা এবং গেস্টদের জন্য কেবল মৌলিক ইন্টারনেট অ্যাক্সেস প্রদান করা।
- আপনার নিরাপত্তা ইকোসিস্টেমের সাথে একীভূত করুন: স্বয়ংক্রিয় হুমকি মোকাবিলার জন্য একটি আধুনিক NAC সমাধান ফায়ারওয়াল, SIEM এবং এন্ডপয়েন্ট ম্যানেজমেন্ট টুলগুলোর সাথে একীভূত হওয়া উচিত। উদাহরণস্বরূপ, যদি একটি ফায়ারওয়াল কোনো এন্ডপয়েন্ট থেকে ক্ষতিকারক ট্রাফিক সনাক্ত করে, তবে এটি সেই ডিভাইসটিকে স্বয়ংক্রিয়ভাবে কোয়ারেন্টাইন করার জন্য NAC সমাধানকে সংকেত দিতে পারে।
ট্রাবলশুটিং এবং ঝুঁকি হ্রাস
- 802.1X Supplicant সমস্যা: সবচেয়ে সাধারণ সমস্যা হলো বিভিন্ন অপারেটিং সিস্টেম এবং ডিভাইস ড্রাইভারগুলোতে 802.1X-এর অসঙ্গতিপূর্ণ সমর্থন। MDM বা GPO-এর মাধ্যমে ডিভাইসগুলো সঠিকভাবে কনফিগার করা হয়েছে তা নিশ্চিত করুন।
- সার্টিফিকেট ব্যবস্থাপনা: EAP-TLS-এর জন্য একটি Public Key Infrastructure (PKI) প্রয়োজন। সার্টিফিকেটের লাইফসাইকেল (ইস্যু, রিনিউয়াল, রিভোকেশন) পরিচালনা করা জটিল হতে পারে। এই অপারেশনাল খরচের জন্য পরিকল্পনা রাখুন।
- MAC অ্যাড্রেস র্যান্ডমাইজেশন: আধুনিক মোবাইল ডিভাইসগুলো (iOS, Android) ট্র্যাকিং প্রতিরোধ করতে র্যান্ডমাইজড MAC অ্যাড্রেস ব্যবহার করে, যা MAC-ভিত্তিক অথেন্টিকেশন নিয়মগুলোকে ব্যাহত করতে পারে। গেস্ট নেটওয়ার্কের জন্য, এটি একটি পোর্টাল-ভিত্তিক লগইনের প্রয়োজনীয়তাকে আরও জোরদার করে। কর্পোরেট BYOD-এর জন্য, এটি একটি ব্যবহারকারী-ভিত্তিক অথেন্টিকেশন ফ্লোর প্রয়োজনীয়তা তৈরি করে।
- IoT অনবোর্ডিং: অনেক IoT ডিভাইস 802.1X সমর্থন করে না। প্রায়শই MAC-ভিত্তিক অথেন্টিকেশন এবং প্রোফাইলিংয়ের সমন্বয় প্রয়োজন হয়। NAC সমাধানটির একটি ডিভাইসকে সনাক্ত করার ক্ষমতা থাকা উচিত, যেমন একটি Samsung Smart TV, এবং স্বয়ংক্রিয়ভাবে এটিকে উপযুক্ত IoT VLAN-এ বরাদ্দ করা উচিত।
ROI এবং ব্যবসায়িক প্রভাব
NAC-এ বিনিয়োগ করা কেবল একটি নিরাপত্তা ব্যয় নয়; এটি বাস্তব ব্যবসায়িক মূল্য প্রদান করে।
| ব্যবসায়িক প্রভাবের ক্ষেত্র | পরিমাপের মেট্রিক | প্রত্যাশিত ফলাফল |
|---|---|---|
| ঝুঁকি হ্রাস | ক্ষতিগ্রস্ত এন্ডপয়েন্ট থেকে উদ্ভূত নিরাপত্তা ঘটনা হ্রাস। | লঙ্ঘন প্রতিকার এবং ডেটা পুনরুদ্ধারের কম খরচ। |
| কমপ্লায়েন্স | সফল PCI DSS, GDPR, HIPAA অডিট। | নিয়ন্ত্রক জরিমানা এবং সুনামহানি এড়ানো। |
| অপারেশনাল দক্ষতা | নেটওয়ার্ক অ্যাক্সেস সমস্যার জন্য IT হেল্পডেস্ক টিকিটের সংখ্যা হ্রাস। | অনবোর্ডিং এবং পলিসি প্রয়োগের স্বয়ংক্রিয়তা IT কর্মীদের কৌশলগত প্রকল্পগুলোর জন্য সময় বাঁচায়। |
| ব্যবহারকারীর অভিজ্ঞতা | স্টাফদের জন্য দ্রুততর, আরও নির্বিঘ্ন সংযোগের অভিজ্ঞতা। | বর্ধিত উৎপাদনশীলতা এবং ব্যবহারকারীর হতাশা হ্রাস। |
| বিজনেস ইন্টেলিজেন্স | (Purple-এর সাথে) গেস্টদের আচরণ এবং ডেমোগ্রাফিক্সের ওপর সমৃদ্ধ অ্যানালিটিক্স। | মার্কেটিং, অপারেশন এবং ভেন্যু লেআউটের জন্য ডেটা-চালিত সিদ্ধান্ত। |
এই সুবিধাগুলো পরিমাপ করার মাধ্যমে, IT লিডাররা NAC স্থাপনের জন্য একটি জোরালো ব্যবসায়িক যুক্তি তৈরি করতে পারেন, এটিকে একটি নিরাপদ এবং দক্ষ ডিজিটাল কর্মক্ষেত্রের কৌশলগত সহায়ক হিসেবে উপস্থাপন করতে পারেন।
তথ্যসূত্র
[1] IBM, "Cost of a Data Breach Report 2023." [2] PCI Security Standards Council, "Guidance for PCI DSS Scoping and Network Segmentation." [3] IEEE, "IEEE 802.1X-2020 - IEEE Standard for Port-Based Network Access Control."
মূল সংজ্ঞাসমূহ
Network Access Control (NAC)
একটি নেটওয়ার্ক নিরাপত্তা সমাধান যা ডিভাইসগুলো যখন প্রাথমিকভাবে নেটওয়ার্ক অ্যাক্সেস করার চেষ্টা করে, তখন নেটওয়ার্ক নোডগুলোতে কীভাবে অ্যাক্সেস সুরক্ষিত করা যায় তা বর্ণনা করে একটি পলিসি নির্ধারণ এবং বাস্তবায়ন করতে প্রোটোকলের একটি সেট ব্যবহার করে।
অননুমোদিত ব্যবহারকারী এবং নন-কমপ্লায়েন্ট ডিভাইসগুলোকে কর্পোরেট বা প্রাইভেট নেটওয়ার্ক অ্যাক্সেস করা থেকে বিরত রাখতে IT টিমগুলো NAC স্থাপন করে, যার ফলে আক্রমণের ঝুঁকি (attack surface) হ্রাস পায়।
IEEE 802.1X
পোর্ট-ভিত্তিক Network Access Control (PNAC)-এর জন্য একটি IEEE স্ট্যান্ডার্ড। এটি নেটওয়ার্কিং প্রোটোকলের IEEE 802.1 গ্রুপের অংশ এবং LAN বা WLAN-এর সাথে সংযুক্ত হতে চাওয়া ডিভাইসগুলোকে একটি অথেন্টিকেশন মেকানিজম প্রদান করে।
এটি ওয়্যার্ড এবং ওয়্যারলেস উভয় নেটওয়ার্কের জন্য এন্টারপ্রাইজ-গ্রেড অথেন্টিকেশনের মৌলিক স্ট্যান্ডার্ড, যা প্রতি ব্যবহারকারী এবং প্রতি ডিভাইসের পরিচয় যাচাইকরণ সক্ষম করে।
RADIUS
Remote Authentication Dial-In User Service। একটি নেটওয়ার্কিং প্রোটোকল যা নেটওয়ার্ক পরিষেবা সংযোগকারী এবং ব্যবহারকারী ডিভাইস ও ব্যবহারকারীদের জন্য সেন্ট্রালাইজড Authentication, Authorisation, and Accounting (AAA) ব্যবস্থাপনা প্রদান করে।
একটি NAC আর্কিটেকচারে, RADIUS সার্ভার হলো মস্তিষ্ক। এটি সুইচ এবং AP থেকে অথেন্টিকেশন অনুরোধ গ্রহণ করে, ব্যবহারকারী ডিরেক্টরির বিপরীতে ক্রেডেনশিয়াল যাচাই করে এবং পলিসি সিদ্ধান্তগুলো ফেরত পাঠায়।
Endpoint Compliance (Posture Assessment)
অথেন্টিকেশনের সময় একটি ডিভাইস পরীক্ষা করার প্রক্রিয়া যাতে নিশ্চিত করা যায় যে এটি পূর্বনির্ধারিত নিরাপত্তা পলিসিগুলোর একটি সেট মেনে চলে, যেমন একটি আপ-টু-ডেট OS, সক্রিয় অ্যান্টিভাইরাস এবং চালু থাকা ফায়ারওয়াল।
এটি উন্নত NAC সমাধানগুলোর একটি মূল বৈশিষ্ট্য। এটি নিশ্চিত করে যে একটি ডিভাইস নেটওয়ার্কে প্রবেশের অনুমতি পাওয়ার আগে কেবল অনুমোদিতই নয়, বরং সুরক্ষিতও রয়েছে, যা ম্যালওয়্যারের বিস্তার রোধ করে।
VLAN (Virtual Local Area Network)
একই ব্রডকাস্ট ডোমেনে ডিভাইসগুলোর একটি লজিক্যাল গ্রুপিং। VLAN সাধারণত সুইচগুলোতে কিছু ইন্টারফেসকে একটি ব্রডকাস্ট ডোমেনে এবং কিছু অন্য ডোমেনে রাখার মাধ্যমে কনফিগার করা হয়।
NAC একটি প্রাথমিক প্রয়োগের হাতিয়ার হিসেবে VLAN ব্যবহার করে। একটি ডিভাইসের পরিচয় এবং posture-এর ওপর ভিত্তি করে, NAC সমাধানটি সুইচকে এটিকে একটি নির্দিষ্ট VLAN-এ (যেমন "Guest", "Corporate") রাখার নির্দেশ দেয়, যা কার্যকরভাবে নেটওয়ার্ককে সেগমেন্ট করে।
Captive Portal
একটি ওয়েব পেজ যা কোনো পাবলিক-অ্যাক্সেস নেটওয়ার্কের ব্যবহারকারীকে অ্যাক্সেস পাওয়ার আগে দেখতে এবং ইন্টারঅ্যাক্ট করতে হয়। ক্যাপティブ পোর্টালগুলো সাধারণত বিজনেস সেন্টার, বিমানবন্দর, হোটেলের লবি এবং বিনামূল্যে WiFi অফার করে এমন অন্যান্য ভেন্যুতে ব্যবহৃত হয়।
যদিও 802.1X-এর মতো নিরাপদ নয়, তবুও গেস্ট অথেন্টিকেশনের জন্য ক্যাপটিভ পোর্টালগুলোই স্ট্যান্ডার্ড। অ-কর্পোরেট ব্যবহারকারীদের জন্য পরিষেবার শর্তাবলী পরিচালনা করতে, মার্কেটিং ডেটা সংগ্রহ করতে এবং অ্যাক্সেস পলিসি প্রয়োগ করতে Purple-এর মতো প্ল্যাটফর্মগুলো এগুলো ব্যবহার করে।
EAP (Extensible Authentication Protocol)
একটি অথেন্টিকেশন ফ্রেমওয়ার্ক যা প্রায়শই নেটওয়ার্ক এবং ইন্টারনেট সংযোগে ব্যবহৃত হয়। এটি RFC 3748-এ সংজ্ঞায়িত এবং 802.1X ফ্রেমওয়ার্কের মধ্যে বিভিন্ন অথেন্টিকেশন পদ্ধতি ব্যবহার করার একটি স্ট্যান্ডার্ড উপায় প্রদান করে।
IT আর্কিটেক্টরা নিরাপত্তার প্রয়োজনের ওপর ভিত্তি করে বিভিন্ন EAP প্রকার বেছে নেন। EAP-TLS (সার্টিফিকেট ব্যবহার করে) অত্যন্ত নিরাপদ, অন্যদিকে PEAP (পাসওয়ার্ড ব্যবহার করে) স্থাপন করা সহজ কিন্তু কম নিরাপদ।
PCI DSS
The Payment Card Industry Data Security Standard। ক্রেডিট কার্ডের তথ্য গ্রহণ, প্রক্রিয়াকরণ, সংরক্ষণ বা প্রেরণকারী সমস্ত কোম্পানি যাতে একটি নিরাপদ পরিবেশ বজায় রাখে তা নিশ্চিত করার জন্য ডিজাইন করা নিরাপত্তা মানদণ্ডের একটি সেট।
রিটেইল এবং হসপিটালিটি খাতে NAC স্থাপনের একটি প্রাথমিক চালিকাশক্তি হলো PCI DSS প্রয়োজনীয়তা ১.২.১, যা কার্ডহোল্ডারের ডেটা সংরক্ষিত থাকা নেটওয়ার্কটিকে গেস্ট বা অন্যান্য নেটওয়ার্ক থেকে আলাদা করার নির্দেশ দেয়।
সমাধানকৃত উদাহরণসমূহ
একটি ৫০০ রুমের বিলাসবহুল হোটেলের গেস্ট, স্টাফ এবং ক্রমবর্ধমান সংখ্যক IoT ডিভাইসের (স্মার্ট টিভি, থার্মোস্ট্যাট, মিনি-বার সেন্সর) জন্য নিরাপদ WiFi প্রদান করা প্রয়োজন এবং একই সাথে এর পেমেন্ট সিস্টেমের জন্য PCI DSS কমপ্লায়েন্স নিশ্চিত করতে হবে।
১. নেটওয়ার্ক সেগমেন্টেশন: আলাদা SSID এবং VLAN তৈরি করতে একটি NAC সমাধান স্থাপন করুন: "HotelGuest", "HotelStaff" এবং "HotelIoT"। PCI-কমপ্লায়েন্ট পেমেন্ট টার্মিনালগুলোর জন্য একটি quarto, কেবল-ওয়্যার্ড VLAN তৈরি করা হয়েছে। ২. গেস্ট অ্যাক্সেস: "HotelGuest" SSID ব্যবহারকারীদের একটি Purple ক্যাপটিভ পোর্টাল-এ রিডাইরেক্ট করে। গেস্টরা সোশ্যাল লগইন বা একটি ইমেল ফর্মের মাধ্যমে অথেন্টিকেট করে পরিষেবার শর্তাবলী গ্রহণ করেন। Purple GDPR সম্মতি পরিচালনা করে এবং হোটেলকে ভিজিটর অ্যানালিটিক্স প্রদান করে। NAC পলিসি সমস্ত গেস্ট ডিভাইসকে Guest VLAN-এ রাখে, যার কেবল ইন্টারনেট অ্যাক্সেস রয়েছে এবং এটি হোটেলের সমস্ত অভ্যন্তরীণ সিস্টেম থেকে আলাদা থাকে। ৩. স্টাফ অ্যাক্সেস: "HotelStaff" SSID-টি 802.1X EAP-TLS সহ WPA3-Enterprise-এর জন্য কনফিগার করা হয়েছে। কর্পোরেট-প্রদত্ত ডিভাইসগুলো (ল্যাপটপ, ট্যাবলেট) একটি MDM সমাধানের মাধ্যমে ক্লায়েন্ট সার্টিফিকেট সহ প্রস্তুত করা হয়। যখন স্টাফরা সংযুক্ত হন, তখন তাদের ডিভাইসটি RADIUS সার্ভার দ্বারা অথেন্টিকেট হয় এবং Staff VLAN-এ রাখা হয়, যা প্রোপার্টি ম্যানেজমেন্ট সিস্টেম (PMS)-এর মতো অভ্যন্তরীণ রিসোর্সগুলোতে অ্যাক্সেস প্রদান করে। ৪. IoT অ্যাক্সেস: "HotelIoT" SSID-টি MAC অথেন্টিকেশন ব্যবহার করে। সমস্ত স্থাপিত IoT ডিভাইসের MAC অ্যাড্রেসগুলো NAC সিস্টেমে আগে থেকেই নিবন্ধিত থাকে। যখন একটি স্মার্ট টিভি সংযুক্ত হয়, তখন এর MAC যাচাই করা হয় এবং এটিকে IoT VLAN-এ রাখা হয়, যার কেবল তার নির্দিষ্ট ম্যানেজমেন্ট সার্ভারে অ্যাক্সেস থাকে এবং গেস্ট ও স্টাফ উভয় নেটওয়ার্ক থেকেই ব্লক করা থাকে।
১৫০টি স্টোর সহ একটি মাল্টি-সাইট রিটেইল চেইন তাদের অনিরাপদ, শেয়ার্ড WPA2-PSK নেটওয়ার্ক পরিবর্তন করতে চায়। তাদের কর্পোরেট ডিভাইসগুলো সুরক্ষিত করতে হবে, গেস্ট WiFi প্রদান করতে হবে এবং স্টোরের ভেতরের POS টার্মিনালগুলো আলাদা রাখা নিশ্চিত করতে হবে।
১. সেন্ট্রালাইজড RADIUS: সমস্ত ১৫০টি স্টোর-এর অথেন্টিকেশন পরিচালনা করতে একটি ক্লাউড-হোস্টেড RADIUS সার্ভার স্থাপন করা হয়েছে, যা সামঞ্জস্যপূর্ণ পলিসি প্রয়োগ নিশ্চিত করে। ২. কর্পোরেট ডিভাইস: স্টোর ম্যানেজারের ট্যাবলেট এবং কর্মীদের হ্যান্ডহেল্ড স্ক্যানারগুলো MDM-এর মাধ্যমে কনফিগার করা হয়েছে যাতে 802.1X সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন ব্যবহার করে একটি "Corporate" SSID-এর সাথে সংযুক্ত হওয়া যায়। ডিভাইসগুলো কোম্পানির অনুমোদিত সফটওয়্যার সংস্করণ চালাচ্ছে কিনা তা নিশ্চিত করতে NAC পলিসি একটি posture পরীক্ষাও সম্পন্ন করে। ৩. গেস্ট WiFi: একটি পাবলিক "RetailGuest" SSID ইন্টারনেট অ্যাক্সেস প্রদানের জন্য একটি ক্যাপটিভ পোর্টাল (যেমন Purple) ব্যবহার করে। এটি গেস্ট ট্রাফিককে আলাদা করে এবং চেইনটিকে লোকেশন অ্যানালিটিক্সের ওপর ভিত্তি করে লক্ষ্যযুক্ত মার্কেটিং ক্যাম্পেইন চালানোর অনুমতি দেয়। ৪. POS টার্মিনাল আইসোলেশন: POS টার্মিনালগুলো ওয়্যার্ড পোর্টের মাধ্যমে সংযুক্ত থাকে। সুইচ পোর্টগুলো MAC-ভিত্তিক অথেন্টিকেশন সহ কনফিগার করা হয়েছে, যা সেগুলোকে টার্মিনালগুলোর নির্দিষ্ট MAC অ্যাড্রেসের সাথে লক করে দেয়। এই পোর্টগুলোকে একটি ডেডিকেটেড, অত্যন্ত সীমিত PCI VLAN-এ বরাদ্দ করা হয়েছে যা কেবল পেমেন্ট প্রসেসরের সাথে যোগাযোগ করতে পারে। ৫. পর্যায়ভিত্তিক রোলআউট: সমাধানটি প্রথমে একটি একক পাইলট স্টোরে স্থাপন করা হয়। যাচাই করার পর, সেন্ট্রালাইজড NAC এবং MDM প্ল্যাটফর্মের সুবিধা নিয়ে কনফিগারেশনটি দূরবর্তীভাবে অন্য ১৪৯টি স্টোরে পাঠানো হয়।
অনুশীলনী প্রশ্নসমূহ
Q1. একটি স্টেডিয়াম একটি বড় ক্রীড়া ইভেন্ট আয়োজন করছে এবং ভক্ত, প্রেস এবং অপারেশনাল স্টাফদের জন্য WiFi প্রদান করা প্রয়োজন। প্রেসের জন্য উচ্চতর ব্যান্ডউইথ এবং নির্দিষ্ট মিডিয়া সার্ভারে অ্যাক্সেস প্রয়োজন। আপনি কীভাবে নেটওয়ার্ক অ্যাক্সেস পলিসি ডিজাইন করবেন?
ইঙ্গিত: বিভিন্ন SSID এবং RADIUS-ভিত্তিক VLAN স্টিয়ারিং ব্যবহার করার কথা বিবেচনা করুন।
মডেল উত্তর দেখুন
১. ফ্যান WiFi: একটি ওপেন SSID, "StadiumFanWiFi", অথেন্টিকেশনের জন্য সমস্ত ব্যবহারকারীকে একটি ক্যাপティブ পোর্টাল-এ রিডাইরেক্ট করে। পোর্টালটি উচ্চ-ঘনত্বের সংযোগগুলো পরিচালনা করতে পারে এবং ন্যায্য ব্যবহার নিশ্চিত করতে ব্যান্ডউইথ থ্রটলিং প্রয়োগ করতে পারে। সমস্ত ভক্তদের একটি সাধারণ অ্যাক্সেস, কেবল-ইন্টারনেট VLAN-এ রাখা হয়। ২. প্রেস WiFi: একটি হিডেন SSID, "StadiumPress", WPA2/3-Enterprise (802.1X) দ্বারা সুরক্ষিত। আগে থেকে নিবন্ধিত প্রেস সদস্যদের ক্রেডেনশিয়াল দেওয়া হয়। অথেন্টিকেশনের পর, RADIUS সার্ভার তাদের "Press" গ্রুপের অংশ হিসেবে সনাক্ত করে এবং একটি ডেডিকেটেড Press VLAN-এ বরাদ্দ করে। এই VLAN-এর একটি উচ্চতর QoS প্রোফাইল এবং অভ্যন্তরীণ মিডিয়া সার্ভারগুলোতে অ্যাক্সেস রয়েছে। ৩. স্টাফ WiFi: একটি তৃতীয় হিডেন SSID, "StadiumOps", অপারেশনাল স্টাফদের জন্যও 802.1X ব্যবহার করে। তাদের টিকিট, নিরাপত্তা এবং বিল্ডিং ম্যানেজমেন্ট সিস্টেমে অ্যাক্সেস সহ একটি নিরাপদ Operations VLAN-এ বরাদ্দ করা হয়।
Q2. আপনার কোম্পানি একটি BYOD (Bring Your Own Device) পলিসি বাস্তবায়ন করছে। একজন কর্মচারী তার ব্যক্তিগত ল্যাপটপটি কর্পোরেট নেটওয়ার্কে সংযুক্ত করতে চান। অ্যাক্সেস দেওয়ার আগে আপনার NAC সমাধানের ন্যূনতম কী কী posture পরীক্ষা করা উচিত?
ইঙ্গিত: ম্যালওয়্যার এবং ডেটা ফাঁসের সবচেয়ে সাধারণ মাধ্যমগুলোর কথা চিন্তা করুন।
মডেল উত্তর দেখুন
একটি BYOD ডিভাইসের জন্য ন্যূনতম posture মূল্যায়নে অন্তর্ভুক্ত থাকা উচিত: ১. কার্যকর ফায়ারওয়াল: অনাকাঙ্ক্ষিত ইনবাউন্ড সংযোগ প্রতিরোধ করতে ডিভাইসের হোস্ট-ভিত্তিক ফায়ারওয়াল অবশ্যই চালু থাকতে হবে। ২. আপডেটেড অ্যান্টিভাইরাস: একটি অনুমোদিত অ্যান্টিভাইরাস সমাধান অবশ্যই ইনস্টল করা, চালু এবং গত ২৪-৪৮ ঘণ্টার মধ্যে সিগনেচার আপডেট প্রাপ্ত হতে হবে। ৩. OS আপডেট: অপারেটিং সিস্টেমে সমস্ত গুরুত্বপূর্ণ নিরাপত্তা প্যাচ ইনস্টল করা থাকতে হবে। পলিসিতে উল্লেখ থাকতে পারে যে OS-টি সর্বশেষ প্যাচ রিলিজের চেয়ে এক মাসের বেশি পিছিয়ে থাকতে পারবে না। ৪. অননুমোদিত সফটওয়্যার না থাকা: নির্দিষ্ট নিষিদ্ধ অ্যাপ্লিকেশনগুলোর জন্য একটি পরীক্ষা, যেমন পিয়ার-টু-পিয়ার ফাইল-শেয়ারিং ক্লায়েন্ট, যা ঝুঁকি তৈরি করতে পারে। যদি ডিভাইসটি এই পরীক্ষাগুলোর যেকোনো একটিতে ব্যর্থ হয়, তবে এটিকে অ্যাক্সেস প্রত্যাখ্যান করা উচিত অথবা একটি রিমেডিয়েশন VLAN-এ রাখা উচিত।
Q3. একটি হাসপাতাল নতুন WiFi-সংযুক্ত ইনফিউশন পাম্প স্থাপন করতে চায়। এই ডিভাইসগুলো 802.1X সমর্থন করে না। একটি NAC সমাধান ব্যবহার করে আপনি কীভাবে এগুলোকে নিরাপদে অনবোর্ড এবং পরিচালনা করতে পারেন?
ইঙ্গিত: উন্নত অথেন্টিকেশন সমর্থন করে না এমন হেডলেস ডিভাইসগুলোর জন্য একটি মাল্টি-ফ্যাক্টর পদ্ধতির কথা বিবেচনা করুন।
মডেল উত্তর দেখুন
যেহেতু পাম্পগুলো 802.1X সমর্থন করে না, তাই একটি স্তরীভূত পদ্ধতি প্রয়োজন: ১. MAC অথেন্টিকেশন: NAC সিস্টেমে প্রতিটি ইনফিউশন পাম্পের MAC অ্যাড্রেস নিবন্ধন করুন। এটি পরিচয়ের একটি মৌলিক স্তর প্রদান করে। ২. ডিভাইস প্রোফাইলিং: নেটওয়ার্ক ট্রাফিকের (যেমন DHCP ফিঙ্গারপ্রিন্ট, ব্যবহৃত প্রোটোকল) ওপর ভিত্তি করে ডিভাইসের প্রোফাইল তৈরি করতে NAC সমাধানটি কনফিগার করা উচিত। এটি ডিভাইসটিকে "Infusion Pump Model X" হিসেবে সনাক্ত করবে। ৩. সম্মিলিত পলিসি: এমন একটি পলিসি তৈরি করুন যার জন্য MAC অ্যাড্রেসটি অনুমতি তালিকায় থাকা এবং ডিভাইসের প্রোফাইলটি প্রত্যাশিত ফিঙ্গারপ্রিন্টের সাথে মেলা—উভয়ই প্রয়োজন। এটি MAC স্পুফিং প্রতিরোধ করে, কারণ একজন আক্রমণকারীর ল্যাপটপে একটি বৈধ MAC থাকতে পারে তবে সেটি নেটওয়ার্কে ইনফিউশন পাম্পের মতো আচরণ করবে না। ৪. কঠোর VLAN এবং ACL: অথেন্টিকেশনের পর, পাম্পটিকে একটি অত্যন্ত সীমিত "Medical_IoT" VLAN-এ রাখা হয়। এর ট্রাফিকের ওপর একটি অ্যাক্সেস কন্ট্রোল লিস্ট (ACL) প্রয়োগ করা হয়, যা এটিকে কেবল ইনফিউশন পাম্প ম্যানেজমেন্ট সার্ভারের নির্দিষ্ট IP অ্যাড্রেসের সাথে যোগাযোগ করার অনুমতি দেয় এবং অন্য কিছু নয়। অন্য সব ট্রাফিক স্পষ্টভাবে প্রত্যাখ্যান করা হয়।
এই সিরিজে পড়া চালিয়ে যান
Cisco SUDI বোঝা: Secure Network Access Control-এ হার্ডওয়্যার-অ্যাঙ্কর্ড আইডেন্টিটি
এই নির্দেশিকাটি ব্যাখ্যা করে যে কিভাবে Cisco SUDI এন্টারপ্রাইজ নেটওয়ার্ক পরিকাঠামোর জন্য হার্ডওয়্যার-অ্যাঙ্কর্ড, ক্রিপ্টোগ্রাফিকভাবে সুরক্ষিত আইডেন্টিটি প্রদান করে। আপনার ভেন্যুর নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সুরক্ষিত করতে সহজে স্পুফ করা যায় এমন MAC অ্যাড্রেসের পরিবর্তে অপরিবর্তনীয় 802.1AR সার্টিফিকেট কিভাবে ব্যবহার করবেন তা জানুন।
স্বয়ংক্রিয় এন্টারপ্রাইজ WiFi সার্টিফিকেট এনরোলমেন্টের জন্য কীভাবে SCEP কনফিগার করবেন
এই গাইডটি ব্যাখ্যা করে যে কীভাবে স্বয়ংক্রিয় এন্টারপ্রাইজ WiFi সার্টিফিকেট এনরোলমেন্টের জন্য SCEP (Simple Certificate Enrollment Protocol) কনফিগার করতে হয়, যা PKI এবং NDES থেকে শুরু করে MDM প্রোফাইল ডেপ্লয়মেন্ট এবং RADIUS ভ্যালিডেশন পর্যন্ত সম্পূর্ণ আর্কিটেকচার কভার করে। এটি হোটেল, রিটেইল চেইন, স্টেডিয়াম, কনফারেন্স সেন্টার এবং পাবলিক সেক্টরের আইটি ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট এবং CTO-দের উদ্দেশ্যে তৈরি করা হয়েছে যাদের প্রি-শেয়ার্ড কী-এর বাইরে গিয়ে স্কেলযোগ্য, আইডেন্টিটি-ভিত্তিক 802.1X EAP-TLS অথেন্টিকেশন ইমপ্লিমেন্ট করা প্রয়োজন। Purple-এর হার্ডওয়্যার-অ্যাগনস্টিক, ক্লাউড ওভারলে প্ল্যাটফর্মটি সরাসরি এই আর্কিটেকচারের সাথে একীভূত হয়, যা আপনার সার্টিফিকেট-অথেন্টিকেটেড স্টাফ নেটওয়ার্কের পাশাপাশি গেস্ট এবং BYOD WiFi লেয়ার প্রদান করে।
স্বয়ংক্রিয় WiFi সার্টিফিকেট এনরোলমেন্টের জন্য কীভাবে SCEP বাস্তবায়ন করবেন
এই নির্দেশিকাটি ব্যাখ্যা করে যে কীভাবে এন্টারপ্রাইজ ভেন্যু জুড়ে স্বয়ংক্রিয় WiFi সার্টিফিকেট এনরোলমেন্টের জন্য SCEP (Simple Certificate Enrollment Protocol) বাস্তবায়ন করা যায়। এটি PKI ডিজাইন এবং MDM ইন্টিগ্রেশন থেকে শুরু করে বাধ্যতামূলক তিন-ধাপের স্থাপনা অনুক্রম পর্যন্ত সম্পূর্ণ আর্কিটেকচারাল ব্লুপ্রিন্ট কভার করে - এবং IT ম্যানেজার ও নেটওয়ার্ক আর্কিটেক্টদের দেখায় কীভাবে শেয়ার্ড শংসাপত্রগুলো দূর করা যায়, সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্ট স্বয়ংক্রিয় করা যায় এবং স্কেলে PCI DSS এবং GDPR প্রয়োজনীয়তাগুলো পূরণ করা যায়।