মূল কন্টেন্টে যান

Okta এবং RADIUS: WiFi অথেন্টিকেশনের জন্য আপনার আইডেন্টিটি প্রোভাইডারকে সম্প্রসারিত করা

এই গাইডটি Okta-কেন্দ্রিক সংস্থাগুলোর IT অ্যাডমিনিস্ট্রেটরদের জন্য একটি বিস্তৃত টেকনিক্যাল রেফারেন্স প্রদান করে যারা Okta RADIUS এজেন্ট ব্যবহার করে তাদের ক্লাউড আইডেন্টিটি প্রোভাইডারকে WiFi অথেন্টিকেশনে সম্প্রসারিত করতে চান। এটি সম্পূর্ণ অথেন্টিকেশন আর্কিটেকচার, MFA এনফোর্সমেন্ট ট্রেড-অফ, RADIUS অ্যাট্রিবিউট ম্যাপিংয়ের মাধ্যমে ডায়নামিক VLAN অ্যাসাইনমেন্ট এবং পাসওয়ার্ড-ভিত্তিক EAP-TTLS ও সার্টিফিকেট-ভিত্তিক EAP-TLS-এর মধ্যে গুরুত্বপূর্ণ সিদ্ধান্ত কভার করে। ভেন্যু অপারেটর এবং এন্টারপ্রাইজ IT টিমগুলো কার্যকরী ডিপ্লয়মেন্ট গাইডেন্স, হসপিটালিটি এবং রিটেইল থেকে বাস্তব-বিশ্বের কেস স্টাডি এবং ডেডিকেটেড গেস্ট WiFi সলিউশনের পাশাপাশি Okta RADIUS-কে একীভূত করার জন্য একটি পরিষ্কার ফ্রেমওয়ার্ক খুঁজে পাবে।

📖 11 মিনিট পাঠ📝 2,672 শব্দ🔧 2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন📚 10 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
Purple টেকনিক্যাল ব্রিফিংয়ে স্বাগতম। আজ আমরা এমন একটি বিষয় নিয়ে আলোচনা করছি যা নেটওয়ার্ক আর্কিটেকচার এবং আইডেন্টিটি ম্যানেজমেন্টের ঠিক সংযোগস্থলে অবস্থিত: WiFi অথেন্টিকেশনের জন্য Okta এবং RADIUS। আপনি যদি একজন IT ম্যানেজার, একজন নেটওয়ার্ক আর্কিটেক্ট বা একজন ভেন্যু অপারেশন ডিরেক্টর হন, তবে আপনি ইতিমধ্যেই নেটওয়ার্ক অ্যাক্সেসের জন্য আলাদা ক্রেডেনশিয়াল পরিচালনা করার মাথাব্যথা সম্পর্কে জানেন। ক্লাউড অ্যাপ্লিকেশনগুলোর জন্য আপনার Okta ডিরেক্টরি রয়েছে, কিন্তু সম্ভবত আপনার WiFi এখনও একটি লিগ্যাসি Active Directory সার্ভারের উপর নির্ভর করছে, বা আরও খারাপ, ব্রেক রুমের দেয়ালে পিন করা একটি শেয়ার্ড WPA2 পাসওয়ার্ডের উপর। আজ, আমরা দেখব কীভাবে Okta RADIUS এজেন্ট ব্যবহার করে সেই ব্যবধান দূর করা যায়। আমরা আর্কিটেকচার, WiFi-এ কীভাবে Multi-Factor Authentication পরিচালনা করতে হয়, পাসওয়ার্ড-ভিত্তিক এবং সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনের মধ্যে গুরুত্বপূর্ণ ট্রেড-অফগুলো এবং ডায়নামিক VLAN অ্যাসাইনমেন্টের জন্য Okta গ্রুপগুলোকে কীভাবে RADIUS অ্যাট্রিবিউটে ম্যাপ করতে হয় তা কভার করব। চলুন শুরু করা যাক। চলুন আর্কিটেকচার দিয়ে শুরু করা যাক। Okta RADIUS এজেন্ট আসলে কীভাবে কাজ করে? Okta RADIUS এজেন্ট হলো একটি লাইটওয়েট অ্যাপ্লিকেশন যা আপনি অন-প্রিমিসেস — সাধারণত একটি Windows বা Linux সার্ভারে — বা একটি ক্লাউড ভার্চুয়াল মেশিনে ডিপ্লয় করেন। এটি একটি প্রক্সি হিসেবে কাজ করে। এটি আপনার নেটওয়ার্ক ইনফ্রাস্ট্রাকচার, যেমন আপনার ওয়্যারলেস অ্যাক্সেস পয়েন্ট বা আপনার ওয়্যারলেস ল্যান কন্ট্রোলার এবং Okta ক্লাউডের মধ্যে বসে। যখন কোনো ব্যবহারকারী আপনার 802.1X এন্টারপ্রাইজ WiFi-এর সাথে কানেক্ট করার চেষ্টা করে, তখন তাদের ডিভাইস অ্যাক্সেস পয়েন্টে ক্রেডেনশিয়াল পাঠায়। অ্যাক্সেস পয়েন্ট, যা 802.1X মডেলে অথেন্টিকেটর হিসেবে কাজ করে, UDP পোর্ট 1812-এর মাধ্যমে Okta RADIUS এজেন্টের কাছে একটি RADIUS Access-Request ফরোয়ার্ড করে। এজেন্ট সেই রিকোয়েস্টটি নেয় এবং একটি HTTPS API কলের মাধ্যমে নিরাপদে Okta ক্লাউডে টানেল করে। Okta ক্রেডেনশিয়ালগুলো ভ্যালিডেট করে, সাইন-অন পলিসিগুলো চেক করে এবং একটি সিদ্ধান্ত ফেরত দেয়। এজেন্ট তারপর সেটিকে অ্যাক্সেস পয়েন্টের জন্য একটি RADIUS Access-Accept বা Access-Reject মেসেজে অনুবাদ করে। এটি আপনার ক্লাউড আইডেন্টিটি প্রোভাইডারকে সরাসরি ইন্টারনেটে আপনার ডিরেক্টরি উন্মুক্ত না করেই লোকাল নেটওয়ার্ক এজ পর্যন্ত সম্প্রসারিত করার একটি চমৎকার উপায়। এখন, সবাই যে বড় প্রশ্নটি করে: আপনি কি WiFi কানেকশনে Okta MFA এনফোর্স করতে পারেন? সংক্ষিপ্ত উত্তর হলো হ্যাঁ, তবে গুরুত্বপূর্ণ সতর্কতার সাথে। Okta RADIUS এজেন্ট প্রাথমিকভাবে Password Authentication Protocol বা PAP সমর্থন করে। যেহেতু PAP পাসওয়ার্ডটি ক্লিয়ারটেক্সটে পাঠায়, তাই এটি EAP প্রোটোকল, যার অর্থ Extensible Authentication Protocol-এর বাইরের TLS টানেল দ্বারা এনক্যাপসুলেট এবং সুরক্ষিত থাকে। এই ব্যবস্থাটি এজেন্টকে MFA চ্যালেঞ্জগুলো পরিচালনা করতে দেয়। আপনি ব্যবহারকারীর ফোনে একটি Okta Verify নোটিফিকেশন পুশ করতে Okta কনফিগার করতে পারেন, অথবা তাদের পাসওয়ার্ডের সাথে একটি TOTP কোড — একটি Time-Based One-Time Password — যুক্ত করতে বলতে পারেন। তবে, এখানেই ব্যবহারকারীর অভিজ্ঞতার সাথে সিকিউরিটির সংঘর্ষ হয়। কল্পনা করুন একজন রিটেইল স্টোর অ্যাসোসিয়েটকে প্রতিবার তাদের ফোন স্টাফ WiFi-এর সাথে রিকানেক্ট করার সময় একটি পুশ নোটিফিকেশন অ্যাপ্রুভ করতে বলা হচ্ছে যখন তারা শপ ফ্লোর দিয়ে হেঁটে যাচ্ছে। এটি ফ্রিকশন তৈরি করে। উপরন্তু, অনেক আধুনিক ডিভাইস WiFi কানেকশন ড্রপ করবে যদি MFA চ্যালেঞ্জ খুব বেশি সময় নেয়। তাই যদিও WiFi-এ MFA প্রযুক্তিগতভাবে সম্ভব এবং Okta দ্বারা সমর্থিত, আমরা সাধারণত সাধারণ স্টাফ WiFi-এর পরিবর্তে শুধুমাত্র উচ্চ-সুবিধাপ্রাপ্ত অ্যাক্সেস, যেমন IT অ্যাডমিন SSID-গুলোর জন্য এটি সুপারিশ করি। এটি আমাদের একটি গুরুত্বপূর্ণ ট্রেড-অফে নিয়ে আসে: Okta-এর সাথে পাসওয়ার্ড-ভিত্তিক RADIUS বনাম সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন, বিশেষ করে EAP-TLS। যখন আপনি EAP-TTLS বা PAP-এর সাথে Okta RADIUS এজেন্ট ব্যবহার করেন, তখন আপনি পাসওয়ার্ডের উপর নির্ভর করছেন। পাসওয়ার্ড চুরি হতে পারে, ফিশিং হতে পারে বা শেয়ার করা হতে পারে। তাছাড়া, যেমনটি আমরা এইমাত্র আলোচনা করেছি, WiFi-এ MFA যোগ করা বাস্তবে বেশ ঝামেলার। অন্যদিকে, EAP-TLS ব্যবহারকারীর ডিভাইসে ডিপ্লয় করা ডিজিটাল সার্টিফিকেট ব্যবহার করে। এটি মিউচুয়াল অথেন্টিকেশন প্রদান করে — ডিভাইসটি নেটওয়ার্কের কাছে তার আইডেন্টিটি প্রমাণ করে এবং নেটওয়ার্ক ডিভাইসের কাছে তার আইডেন্টিটি প্রমাণ করে। টাইপ করার মতো কোনো পাসওয়ার্ড নেই এবং এটি ফিশিংয়ের বিরুদ্ধে অত্যন্ত প্রতিরোধী। সমস্যা কোথায়? Okta RADIUS এজেন্ট নেটিভভাবে Certificate Authority হিসেবে কাজ করে না। আপনি যদি EAP-TLS চান, তবে আপনার একটি Public Key Infrastructure বা PKI প্রয়োজন — যেমন SecureW2, Foxpass, বা Microsoft Active Directory Certificate Services — এবং আপনার এন্ডপয়েন্টগুলোতে সার্টিফিকেট বিতরণ করার জন্য একটি Mobile Device Management সলিউশন প্রয়োজন। Okta এখনও আইডেন্টিটি প্রোভাইডার হতে পারে যা সার্টিফিকেট ইস্যু করার অনুমতি দেয়, তবে RADIUS এজেন্ট নিজে EAP-TLS-এর জন্য ভারী কাজগুলো করবে না। BYOD এনভায়রনমেন্টের জন্য, পাসওয়ার্ড-ভিত্তিক Okta RADIUS দ্রুত এবং ডিপ্লয় করা সহজ। ম্যানেজড কর্পোরেট ডিভাইসগুলোর জন্য, EAP-TLS হলো গোল্ড স্ট্যান্ডার্ড। চলুন সবচেয়ে শক্তিশালী ফিচারগুলোর একটিতে যাওয়া যাক: ডায়নামিক VLAN অ্যাসাইনমেন্ট। একটি বড় ভেন্যুতে — একটি হোটেল, একটি স্টেডিয়াম, একটি কনফারেন্স সেন্টার — আপনি আপনার সমস্ত স্টাফকে একই নেটওয়ার্ক সেগমেন্টে চাইবেন না। আপনি চাইবেন পয়েন্ট-অফ-সেল টার্মিনালগুলো হাউসকিপিং ট্যাবলেটগুলো থেকে আলাদা থাকুক এবং আপনি IT স্টাফদের একটি ম্যানেজমেন্ট VLAN-এ চাইবেন। আপনি কীভাবে Okta দিয়ে এটি অর্জন করবেন? এটি পুরোটাই RADIUS অ্যাট্রিবিউট ম্যাপিং সম্পর্কে। Okta অ্যাডমিন কনসোলে, RADIUS অ্যাপ্লিকেশন সেটিংসের অধীনে, আপনি Include groups in RADIUS response নামক একটি ফিচার সক্ষম করতে পারেন। আপনি নির্দিষ্ট করে দেন কোন Okta গ্রুপগুলো অথেন্টিকেশন রেসপন্সে ফেরত দেওয়া উচিত। Okta এই গ্রুপ মেম্বারশিপটি স্ট্যান্ডার্ড RADIUS অ্যাট্রিবিউট ব্যবহার করে আপনার নেটওয়ার্ক কন্ট্রোলারে ফেরত পাঠায় — সাধারণত Filter-ID-এর জন্য Attribute 11, বা Class-এর জন্য Attribute 25। আপনার ওয়্যারলেস কন্ট্রোলার বা Network Access Control সিস্টেম, যেমন Aruba ClearPass বা Cisco ISE, এই গ্রুপ নেমটি গ্রহণ করে। আপনি তারপর কন্ট্রোলারে একটি লোকাল পলিসি কনফিগার করেন যা বলে, উদাহরণস্বরূপ, যদি RADIUS Attribute 25 Retail-POS-এর সমান হয়, তবে ক্লায়েন্টকে VLAN 40-এ অ্যাসাইন করুন। কন্ট্রোলার স্ট্যান্ডার্ড টানেল অ্যাট্রিবিউটগুলো — Tunnel-Type, Tunnel-Medium-Type এবং Tunnel-Private-Group-ID — অ্যাক্সেস পয়েন্টে পাঠায়, যা ব্যবহারকারীকে ডায়নামিকভাবে সঠিক VLAN-এ ড্রপ করে। এটি সম্পূর্ণভাবে Okta আইডেন্টিটির উপর ভিত্তি করে নেটওয়ার্ক সেগমেন্টেশন এনফোর্স করার একটি নির্বিঘ্ন উপায়, যা PCI DSS-এর মতো স্ট্যান্ডার্ডগুলোর সাথে কমপ্লায়েন্সের জন্য অত্যন্ত শক্তিশালী, যার জন্য কার্ডহোল্ডার ডেটা এনভায়রনমেন্টের চারপাশে কঠোর নেটওয়ার্ক সেগমেন্টেশন প্রয়োজন। এখন চলুন কিছু বাস্তব-বিশ্বের ইমপ্লিমেন্টেশন দৃশ্যপট দেখা যাক। যুক্তরাজ্য জুড়ে প্রপার্টি থাকা একটি জাতীয় হোটেল চেইনের কথা বিবেচনা করুন। প্রতিটি প্রপার্টিতে ফ্রন্ট ডেস্ক স্টাফ, হাউসকিপিং, ফুড অ্যান্ড বেভারেজ এবং ম্যানেজমেন্টের মিশ্রণ রয়েছে। পূর্বে, প্রতিটি প্রপার্টি একটি লোকাল Active Directory-এর সাথে নিজস্ব NPS সার্ভার চালাত। IT টিম লোকাল অ্যাকাউন্টগুলো পরিচালনা করতে এবং RADIUS ব্যর্থতাগুলো ট্রাবলশুট করতে প্রচুর সময় ব্যয় করত। একজোড়া রিডান্ড্যান্ট ক্লাউড ভার্চুয়াল মেশিনে Okta RADIUS এজেন্ট ডিপ্লয় করে, Okta-তে সমস্ত ব্যবহারকারীর অ্যাকাউন্ট সেন্ট্রালাইজ করে এবং গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট কনফিগার করে, চেইনটি তার প্রতি-প্রপার্টি IT ওভারহেড উল্লেখযোগ্যভাবে হ্রাস করেছে। ফ্রন্ট ডেস্ক স্টাফরা তাদের Okta ক্রেডেনশিয়াল দিয়ে অথেন্টিকেট করে এবং স্বয়ংক্রিয়ভাবে গেস্ট-সার্ভিসেস VLAN-এ স্থান পায়। ম্যানেজমেন্ট স্টাফ, যারা একটি ভিন্ন Okta গ্রুপে রয়েছে, তারা প্রপার্টি ম্যানেজমেন্ট সিস্টেমে অ্যাক্সেস সহ ম্যানেজমেন্ট VLAN-এ ল্যান্ড করে। সম্পূর্ণ কনফিগারেশনটি একটি একক Okta অ্যাডমিন কনসোল থেকে পরিচালিত হয় এবং Okta System Log সমস্ত প্রপার্টি জুড়ে প্রতিটি অথেন্টিকেশন ইভেন্টের একটি সম্পূর্ণ অডিট ট্রেইল প্রদান করে। দ্বিতীয় দৃশ্যপট: ৩০০টিরও বেশি স্টোর সহ একটি বড় রিটেইল চেইন। প্রতিটি স্টোরে ইনভেন্টরি ম্যানেজমেন্ট, পয়েন্ট-অফ-সেল টার্মিনাল এবং ব্যাক-অফিস অপারেশনের জন্য ব্যবহৃত একটি স্টাফ WiFi নেটওয়ার্ক রয়েছে। PCI DSS কমপ্লায়েন্সের জন্য কার্ডহোল্ডার ডেটা এনভায়রনমেন্ট এবং সাধারণ স্টাফ অ্যাক্সেসের মধ্যে কঠোর নেটওয়ার্ক সেগমেন্টেশন প্রয়োজন। তাদের বিদ্যমান ওয়্যারলেস ইনফ্রাস্ট্রাকচারের সাথে Okta RADIUS একীভূত করার মাধ্যমে, রিটেইলার Okta গ্রুপগুলোকে — POS-Staff, Inventory-Staff এবং Store-Management — তিনটি স্বতন্ত্র VLAN-এ ম্যাপ করে। যখন কোনো স্টোর অ্যাসোসিয়েট কানেক্ট করে, তখন তাদের ডিভাইসটি তাদের Okta গ্রুপ মেম্বারশিপের উপর ভিত্তি করে স্বয়ংক্রিয়ভাবে সঠিক VLAN-এ স্থাপন করা হয়। যদি কোনো কর্মীর রোল পরিবর্তিত হয়, তবে তাদের Okta গ্রুপ মেম্বারশিপ আপডেট করা হলে তাদের পরবর্তী কানেকশনে অবিলম্বে তাদের নেটওয়ার্ক অ্যাক্সেস পরিবর্তন হয়ে যায়। আপডেট করার মতো কোনো ফায়ারওয়াল রুলস নেই, পৃথক স্টোরগুলোতে পুশ করার মতো কোনো VLAN কনফিগারেশন নেই। এখন, চলুন ইমপ্লিমেন্টেশন সুপারিশ এবং সাধারণ ভুলগুলো কভার করা যাক। প্রথম এবং সবচেয়ে সাধারণ ভুল হলো টাইমআউট সেটিংস উপেক্ষা করা। Okta API কলগুলোতে সময় লাগে, বিশেষ করে যদি একটি MFA পুশ জড়িত থাকে। যদি আপনার ওয়্যারলেস কন্ট্রোলারের RADIUS টাইমআউট ডিফল্ট তিন বা পাঁচ সেকেন্ডে সেট করা থাকে, তবে ব্যবহারকারী তাদের ফোনে Approve ট্যাপ করার আগেই রিকোয়েস্টটি টাইম আউট হয়ে যাবে। আপনাকে অবশ্যই আপনার WLC-তে RADIUS টাইমআউট বাড়িয়ে কমপক্ষে ত্রিশ থেকে ষাট সেকেন্ড করতে হবে। এটি নেটওয়ার্ক সাইডের একটি কনফিগারেশন পরিবর্তন, Okta-তে নয়, এবং এটি প্রায়শই উপেক্ষা করা হয়। দ্বিতীয় সুপারিশ হলো হাই অ্যাভেইলেবিলিটি। কখনোই শুধুমাত্র একটি Okta RADIUS এজেন্ট ডিপ্লয় করবেন না। আলাদা সার্ভারে কমপক্ষে দুটি এজেন্ট ডিপ্লয় করুন এবং সেগুলোর মধ্যে লোড ব্যালেন্স করার জন্য আপনার ওয়্যারলেস কন্ট্রোলার কনফিগার করুন। যদি একটি সার্ভার প্যাচিংয়ের জন্য ডাউন হয়ে যায়, তবে আপনার WiFi অথেন্টিকেশন চালু থাকবে। তৃতীয় ভুল: PEAP-এর ব্যাপারে সতর্ক থাকুন। Okta RADIUS এজেন্ট PEAP-MSCHAPv2 সমর্থন করে না, যা অনেক পুরানো Windows এনভায়রনমেন্টের জন্য ডিফল্ট। আপনাকে অবশ্যই PAP-এর সাথে EAP-TTLS ব্যবহার করার জন্য আপনার ক্লায়েন্টগুলোকে কনফিগার করতে হবে। এর জন্য সাধারণত Group Policy বা MDM-এর মাধ্যমে একটি ওয়্যারলেস প্রোফাইল পুশ করার প্রয়োজন হয়, কারণ Windows সহজে EAP-TTLS-এ ডিফল্ট হয় না। এটি করতে ব্যর্থ হওয়াই হলো ডিপ্লয়মেন্ট ব্যর্থ হওয়ার এক নম্বর কারণ। সাধারণ ক্লায়েন্ট প্রশ্নগুলোর উপর ভিত্তি করে একটি র‍্যাপিড-ফায়ার প্রশ্নোত্তর সেশনের সময়। প্রশ্ন এক: আমরা কি গেস্ট WiFi-এর জন্য Okta RADIUS ব্যবহার করতে পারি? উত্তর: না। Okta প্রতি ব্যবহারকারী হিসেবে প্রাইসড এবং ওয়ার্কফোর্স আইডেন্টিটির জন্য ডিজাইন করা হয়েছে। গেস্ট WiFi-এর জন্য, আপনার একটি পারপাস-বিল্ট Captive Portal সলিউশন ব্যবহার করা উচিত, যা Okta লাইসেন্স খরচ না করেই টার্মস অফ সার্ভিস, সোশ্যাল লগইন এবং অ্যানালিটিক্স পরিচালনা করে। প্রশ্ন দুই: Okta RADIUS কি WiFi অথেন্টিকেশনের জন্য YubiKey সমর্থন করে? উত্তর: সাধারণত, না। হার্ডওয়্যার টোকেন এবং WebAuthn RADIUS প্রোটোকলের উপর ভালোভাবে অনুবাদ হয় না। যদি আপনাকে WiFi-এ MFA ব্যবহার করতেই হয় তবে Okta Verify পুশ বা TOTP-তে লেগে থাকুন। প্রশ্ন তিন: এটি একটি Purple ডিপ্লয়মেন্টের সাথে কীভাবে ইন্টারঅ্যাক্ট করে? উত্তর: খুব ভালোভাবে। Purple এন্টারপ্রাইজ গ্রাহকরা যারা তাদের আইডেন্টিটি প্রোভাইডার হিসেবে Okta ব্যবহার করছেন তারা স্টাফ WiFi নিরাপদে অথেন্টিকেট করতে Okta RADIUS ব্যবহার করতে পারেন, পাশাপাশি একটি আলাদা SSID-তে গেস্ট অ্যাক্সেসের জন্য Purple-এর Captive Portal ব্যবহার করতে পারেন। এটি Purple-কে একটি ইউনিফাইড, আধুনিক অথেন্টিকেশন স্ট্যাকে Okta-এর পাশাপাশি অবস্থান দেয় — এক SSID-তে Okta RADIUS সহ স্টাফ, অন্যটিতে Purple-এর ব্র্যান্ডেড পোর্টাল সহ গেস্ট। আজকের ব্রিফিংয়ের সারসংক্ষেপ করতে: Okta RADIUS এজেন্ট হলো লিগ্যাসি অন-প্রিমিসেস ডিরেক্টরিগুলো দূর করার এবং আপনার ক্লাউড আইডেন্টিটি প্রোভাইডারে আপনার WiFi অথেন্টিকেশনকে একীভূত করার একটি শক্তিশালী টুল। এটি শক্তিশালী নেটওয়ার্ক সেগমেন্টেশনের জন্য ডায়নামিক VLAN অ্যাসাইনমেন্ট সমর্থন করে, যা PCI DSS এবং অন্যান্য ফ্রেমওয়ার্কগুলোর সাথে কমপ্লায়েন্সের জন্য অত্যন্ত গুরুত্বপূর্ণ। তবে, যদি আপনি WiFi-এ MFA এনফোর্স করেন তবে ব্যবহারকারীর অভিজ্ঞতার বিষয়ে সচেতন থাকুন এবং মনে রাখবেন যে সম্পূর্ণ ম্যানেজড কর্পোরেট ডিভাইসগুলোর জন্য, একটি ডেডিকেটেড PKI-এর সাথে সার্টিফিকেট-ভিত্তিক EAP-TLS-এ মাইগ্রেট করা হলো আরও সুরক্ষিত দীর্ঘমেয়াদী কৌশল। Okta RADIUS এজেন্ট হলো একটি চমৎকার ব্রিজ সলিউশন, বিশেষ করে সেই সংস্থাগুলোর জন্য যারা Okta-কেন্দ্রিক এবং সেই আইডেন্টিটি বিনিয়োগকে দ্রুত নেটওয়ার্ক লেয়ার পর্যন্ত সম্প্রসারিত করতে চায়। এই ব্রিফিংয়ের জন্য এতটুকুই। বিস্তারিত কনফিগারেশন ধাপ, আর্কিটেকচার ডায়াগ্রাম এবং কাজের উদাহরণগুলোর জন্য সম্পূর্ণ টেকনিক্যাল রেফারেন্স গাইডটি দেখতে ভুলবেন না। পরের বার পর্যন্ত, আপনার নেটওয়ার্কগুলোকে সুরক্ষিত রাখুন এবং আপনার ব্যবহারকারীদের কানেক্টেড রাখুন।

header_image.png

এক্সিকিউটিভ সামারি

হোটেল চেইন থেকে শুরু করে স্টেডিয়াম পর্যন্ত ডিস্ট্রিবিউটেড ভেন্যুগুলো পরিচালনা করা এন্টারপ্রাইজ IT টিমগুলোর জন্য, একটি ক্লাউড আইডেন্টিটি প্রোভাইডারের সাথে নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলকে একীভূত করা জিরো ট্রাস্টের (Zero Trust) দিকে একটি গুরুত্বপূর্ণ পদক্ষেপ। Okta RADIUS এজেন্ট আধুনিক ক্লাউড আইডেন্টিটি এবং ঐতিহ্যবাহী 802.1X WiFi ইনফ্রাস্ট্রাকচারের মধ্যে ব্যবধান দূর করে, যা সংস্থাগুলোকে নেটওয়ার্ক অথেন্টিকেশনের জন্য লিগ্যাসি অন-প্রিমিসেস RADIUS সার্ভার এবং অ্যাক্টিভ ডিরেক্টরি (Active Directory) ইনফ্রাস্ট্রাকচার বাতিল করার সুযোগ দেয়।

এই গাইডটিতে এন্টারপ্রাইজ WiFi অথেন্টিকেশনের জন্য কীভাবে Okta RADIUS এজেন্ট ডিপ্লয় করতে হয় তার বিস্তারিত বিবরণ রয়েছে, যেখানে প্রক্সি আর্কিটেকচার, MFA এনফোর্সমেন্ট মেকানিজম এবং পাসওয়ার্ড-ভিত্তিক EAP-TTLS ও সার্টিফিকেট-ভিত্তিক EAP-TLS-এর মধ্যকার সুবিধা-অসুবিধাগুলো নিয়ে আলোচনা করা হয়েছে। এটি ডায়নামিক VLAN অ্যাসাইনমেন্টের জন্য Okta গ্রুপ মেম্বারশিপগুলোকে RADIUS অ্যাট্রিবিউটে ম্যাপ করার বিষয়ে কার্যকরী নির্দেশনাও প্রদান করে — যা সরাসরি PCI DSS নেটওয়ার্ক সেগমেন্টেশন প্রয়োজনীয়তাগুলোকে সমর্থন করে। Guest WiFi সলিউশনের পাশাপাশি স্টাফ অথেন্টিকেশনের জন্য Okta-কে একীভূত করার মাধ্যমে, ভেন্যু অপারেটররা আইডেন্টিটি ইনফ্রাস্ট্রাকচারের প্রতিলিপি তৈরি না করেই একটি ইউনিফাইড, সুরক্ষিত এবং কমপ্লায়েন্ট অ্যাক্সেস লেয়ার অর্জন করতে পারে।

টেকনিক্যাল ডিপ-ডাইভ

Okta RADIUS এজেন্ট কীভাবে কাজ করে

Okta RADIUS এজেন্ট হলো একটি লাইটওয়েট সিস্টেম সার্ভিস যা নেটওয়ার্ক অ্যাক্সেস সার্ভার (NAS) — যেমন ওয়্যারলেস অ্যাক্সেস পয়েন্ট (WAPs) বা ওয়্যারলেস ল্যান কন্ট্রোলার (WLCs) — এবং Okta ক্লাউডের মধ্যে প্রক্সি হিসেবে কাজ করে। এটি সাধারণত অন-প্রিমিসেস বা ক্লাউড VPC-এর মধ্যে একটি Windows বা Linux সার্ভারে ডিপ্লয় করা হয় এবং প্রাথমিক ইনস্টলেশনের পরে এটি সম্পূর্ণভাবে Okta অ্যাডমিন কনসোল থেকে পরিচালনা করা হয়。

অথেন্টিকেশন ফ্লো একটি স্ট্যান্ডার্ড 802.1X প্রক্সি মডেল অনুসরণ করে। একজন ব্যবহারকারীর ডিভাইস (সাপ্লিক্যান্ট) একটি এন্টারপ্রাইজ SSID-এর সাথে সংযুক্ত হয় এবং ক্রেডেনশিয়াল প্রদান করে। WAP বা WLC (অথেন্টিকেটর) UDP পোর্ট 1812-এর মাধ্যমে Okta RADIUS এজেন্টের কাছে একটি RADIUS Access-Request ফরোয়ার্ড করে। এজেন্ট একটি HTTPS API কলের মাধ্যমে এই রিকোয়েস্টটিকে নিরাপদে Okta ক্লাউডে টানেল করে, যেখানে Okta-এর পলিসি ইঞ্জিন তার ইউজার ডিরেক্টরি এবং কনফিগার করা যেকোনো সাইন-অন পলিসির বিপরীতে ক্রেডেনশিয়ালগুলো মূল্যায়ন করে। যদি অথেন্টিকেশন সফল হয়, তবে এজেন্ট অথেন্টিকেটরের কাছে একটি RADIUS Access-Accept মেসেজ ফেরত পাঠায়, যেখানে ঐচ্ছিকভাবে অথোরাইজেশনের জন্য RADIUS অ্যাট্রিবিউট যেমন VLAN অ্যাসাইনমেন্ট অন্তর্ভুক্ত থাকে। যদি MFA প্রয়োজন হয়, তবে এজেন্ট ক্লায়েন্টের কাছে একটি RADIUS Access-Challenge ফেরত পাঠায়, যা চূড়ান্ত সিদ্ধান্ত ফেরত আসার আগে একটি সেকেন্ড ফ্যাক্টরের জন্য প্রম্পট করে।

architecture_overview.png

এই প্রক্সি মডেলের অর্থ হলো Okta RADIUS এজেন্টকে স্থানীয়ভাবে ব্যবহারকারীর ক্রেডেনশিয়াল সংরক্ষণ করতে হয় না। সমস্ত অথেন্টিকেশন লজিক, পলিসি মূল্যায়ন এবং অডিট লগিং Okta ক্লাউডে ঘটে, যা অ্যাডমিনিস্ট্রেটরদের ক্লাউড অ্যাপ্লিকেশন এবং নেটওয়ার্ক অ্যাক্সেস উভয়ের জন্য আইডেন্টিটি গভর্ন্যান্সের একটি একক প্যানেল প্রদান করে।

সমর্থিত EAP প্রোটোকল এবং জটিল সীমাবদ্ধতা

Okta RADIUS এজেন্টের একটি মৌলিক আর্কিটেকচারাল সীমাবদ্ধতা হলো প্রাথমিক অথেন্টিকেশনের জন্য পাসওয়ার্ড অথেন্টিকেশন প্রোটোকল (PAP)-এর উপর এর নির্ভরতা। যদিও PAP অভ্যন্তরীণ স্তরে প্লেইনটেক্সটে পাসওয়ার্ড প্রেরণ করে, এটি এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল (EAP)-এর বাইরের TLS টানেল দ্বারা এনক্যাপসুলেট এবং সুরক্ষিত থাকে। সমর্থিত আউটার প্রোটোকলগুলো হলো EAP-TTLS (অভ্যন্তরীণ পদ্ধতি হিসেবে PAP সহ) এবং EAP-GTC। EAP পদ্ধতিগুলোর আরও গভীর তুলনার জন্য, Comparativa de métodos EAP: PEAP, EAP-TLS, EAP-TTLS y EAP-FAST রেফারেন্স গাইডটি দেখুন।

গুরুত্বপূর্ণভাবে, PEAP-MSCHAPv2 সমর্থিত নয়। এটি Windows ক্লায়েন্ট এবং অনেক লিগ্যাসি এন্টারপ্রাইজ এনভায়রনমেন্টের জন্য ডিফল্ট 802.1X প্রোটোকল। একটি ঐতিহ্যবাহী NPS/Active Directory RADIUS সেটআপ থেকে মাইগ্রেট করা সংস্থাগুলোকে অবশ্যই PAP-এর সাথে EAP-TTLS ব্যবহার করার জন্য তাদের ক্লায়েন্ট সাপ্লিক্যান্টগুলোকে পুনরায় কনফিগার করতে হবে — একটি পরিবর্তন যার জন্য সাধারণত MDM বা গ্রুপ পলিসির মাধ্যমে পুশ করা একটি ওয়্যারলেস প্রোফাইলের প্রয়োজন হয়। এটি বিবেচনা করতে ব্যর্থ হওয়াই হলো Okta RADIUS ডিপ্লয়মেন্ট ব্যর্থ হওয়ার সবচেয়ে সাধারণ কারণ।

EAP-TLS, যা সম্পূর্ণভাবে মিউচুয়াল সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনের উপর নির্ভর করে, সেটিও Okta RADIUS এজেন্ট দ্বারা নেটিভভাবে সমর্থিত নয়। যে সংস্থাগুলোর EAP-TLS প্রয়োজন তাদের সরাসরি Okta RADIUS এজেন্ট ব্যবহার করার পরিবর্তে একটি ডেডিকেটেড PKI বা ক্লাউড RADIUS সলিউশন ডিপ্লয় করতে হবে যা SAML বা OIDC-এর মাধ্যমে IdP হিসেবে Okta-এর সাথে একীভূত হয়।

WiFi কানেকশনে MFA এনফোর্স করা

Okta RADIUS এজেন্ট WiFi অ্যাক্সেসের জন্য MFA সমর্থন করে, তবে এটি ব্যবহারকারীর অভিজ্ঞতায় এমন কিছু চ্যালেঞ্জ তৈরি করে যা ডিপ্লয়মেন্টের আগে অবশ্যই সতর্কতার সাথে বিবেচনা করা উচিত। যখন একটি MFA পলিসি ট্রিগার হয়, তখন এজেন্ট ক্লায়েন্টের কাছে একটি RADIUS Access-Challenge পাঠায়। Okta RADIUS অ্যাপ্লিকেশনের জন্য বেশ কয়েকটি ফ্যাক্টর সমর্থন করে:

MFA ফ্যাক্টর PAP EAP-TTLS নোট
Okta Verify পুশ সমর্থিত সমর্থিত আউট-অফ-ব্যান্ড পাঠানো হয়; ব্যবহারকারী মোবাইলে Approve ট্যাপ করেন
TOTP (Okta Verify / Google Auth) সমর্থিত সমর্থিত ব্যবহারকারী পাসওয়ার্ডের সাথে OTP যুক্ত করেন (যেমন, Pass123,456789)
SMS / ইমেইল / ভয়েস সমর্থিত সমর্থিত ব্যবহারকারী প্রথমে ট্রিগার স্ট্রিং (SMS, EMAIL, CALL) পাঠান
Duo পুশ / SMS / পাসকোড সমর্থিত সমর্থিত শুধুমাত্র EAP-TTLS-এর জন্য Duo পাসকোড
YubiKey / U2F / Windows Hello সমর্থিত নয় সমর্থিত নয় হার্ডওয়্যার টোকেন RADIUS প্রোটোকলের সাথে সামঞ্জস্যপূর্ণ নয়

ব্যবহারিক সীমাবদ্ধতা হলো রোমিং। Hospitality এনভায়রনমেন্টে, একজন হাউসকিপারের ট্যাবলেট প্রতি শিফটে কয়েক ডজন বার অ্যাক্সেস পয়েন্টগুলোর মধ্যে রোম করতে পারে, যা প্রতিবার রি-অথেন্টিকেশন ট্রিগার করে। প্রতিটি রোমে একটি পুশ নোটিফিকেশন অ্যাপ্রুভাল প্রয়োজন হওয়া অপারেশনালভাবে অগ্রহণযোগ্য। সাধারণ স্টাফ WiFi-এর জন্য, সক্রিয় MFA প্রম্পটের চেয়ে Okta-এর ডিভাইস ট্রাস্ট এবং নেটওয়ার্ক জোন পলিসিগুলোর সাথে যুক্ত শক্তিশালী পাসওয়ার্ড পলিসিগুলো সাধারণত বেশি পছন্দনীয়। WiFi-এ MFA শুধুমাত্র অ্যাডমিনিস্ট্রেটিভ SSID বা উচ্চ-সুবিধাপ্রাপ্ত অ্যাক্সেস দৃশ্যপটগুলোর জন্য সংরক্ষিত রাখা উচিত।

পাসওয়ার্ড-ভিত্তিক বনাম সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন

পাসওয়ার্ড-ভিত্তিক RADIUS (Okta RADIUS এজেন্টের মাধ্যমে) এবং সার্টিফিকেট-ভিত্তিক EAP-TLS-এর মধ্যে পছন্দ হলো একটি এন্টারপ্রাইজ WiFi ডিপ্লয়মেন্টের সবচেয়ে গুরুত্বপূর্ণ সিদ্ধান্তগুলোর মধ্যে একটি। সুবিধা-অসুবিধাগুলো কেবল নিরাপত্তার বিষয়ে নয়; এগুলোর সাথে ডিপ্লয়মেন্টের জটিলতা, ডিভাইস ম্যানেজমেন্টের পরিপক্কতা এবং অপারেশনাল ওভারহেড জড়িত।

comparison_chart.png

Okta RADIUS এজেন্টের মাধ্যমে পাসওয়ার্ড-ভিত্তিক অথেন্টিকেশন ইউনিফাইড আইডেন্টিটির একটি দ্রুত পথ অফার করে। যদি আপনার সংস্থা ইতিমধ্যেই Okta-তে ব্যবহারকারীদের পরিচালনা করে, তবে ডিপ্লয়মেন্ট কয়েক সপ্তাহের পরিবর্তে কয়েক ঘন্টার মধ্যে সম্পন্ন করা যেতে পারে। তৈরি করার মতো কোনো PKI নেই, বিতরণ করার মতো কোনো সার্টিফিকেট নেই এবং কোনো MDM নির্ভরতা নেই। এর অসুবিধা হলো পাসওয়ার্ডগুলো প্রাথমিক ক্রেডেনশিয়াল হিসেবে থেকে যায় এবং মিউচুয়াল অথেন্টিকেশনের অনুপস্থিতির অর্থ হলো ক্লায়েন্ট ক্রিপ্টোগ্রাফিকভাবে নেটওয়ার্কের আইডেন্টিটি যাচাই করতে পারে না — যা উচ্চ-ঝুঁকিপূর্ণ এনভায়রনমেন্টে ইভিল টুইন (evil twin) আক্রমণের একটি ভেক্টর।

সার্টিফিকেট-ভিত্তিক EAP-TLS সম্পূর্ণভাবে WiFi অথেন্টিকেশন সমীকরণ থেকে পাসওয়ার্ড দূর করে। ক্লায়েন্ট একটি ডিভাইস সার্টিফিকেট উপস্থাপন করে এবং RADIUS সার্ভার একটি সার্ভার সার্টিফিকেট উপস্থাপন করে, যা মিউচুয়াল অথেন্টিকেশন প্রদান করে। WPA3-Enterprise নেটওয়ার্কগুলোতে IEEE 802.1X-এর জন্য এটি প্রস্তাবিত পদ্ধতি, বিশেষ করে PCI DSS বা NCSC Cyber Essentials Plus-এর আওতাভুক্ত এনভায়রনমেন্টগুলোতে। এর পূর্বশর্ত হলো একটি কার্যকরী PKI — হয় একটি অন-প্রিমিসেস Microsoft ADCS ডিপ্লয়মেন্ট অথবা একটি ক্লাউড PKI সার্ভিস — এবং সমস্ত পরিচালিত এন্ডপয়েন্টগুলোতে সার্টিফিকেট বিতরণ করতে সক্ষম একটি MDM প্ল্যাটফর্ম। শত শত পরিচালিত পয়েন্ট-অফ-সেল ডিভাইস সহ Retail এনভায়রনমেন্টের জন্য, এই বিনিয়োগটি বেশ যৌক্তিক। BYOD-ভারী এনভায়রনমেন্ট বা দ্রুত ডিপ্লয়মেন্টের জন্য, EAP-TTLS সহ Okta RADIUS হলো বাস্তবসম্মত পছন্দ।

ডায়নামিক VLAN অ্যাসাইনমেন্টের জন্য RADIUS অ্যাট্রিবিউট ম্যাপিং

ডায়নামিক VLAN অ্যাসাইনমেন্ট হলো সেই জায়গা যেখানে Okta RADIUS ইন্টিগ্রেশন এর সবচেয়ে বাস্তব অপারেশনাল ভ্যালু প্রদান করে। Okta গ্রুপ মেম্বারশিপকে RADIUS অ্যাট্রিবিউটে ম্যাপ করার মাধ্যমে, নেটওয়ার্ক অ্যাডমিনিস্ট্রেটররা প্রতি ডিভাইস বা প্রতি লোকেশনে আলাদা VLAN পলিসি বজায় না রেখেই রোল-ভিত্তিক নেটওয়ার্ক সেগমেন্টেশন এনফোর্স করতে পারেন।

Okta তিনটি অ্যাট্রিবিউটের যেকোনো একটি ব্যবহার করে RADIUS Access-Accept মেসেজে গ্রুপ মেম্বারশিপ ডেটা পাস করে, যা Okta অ্যাপ্লিকেশনের Advanced RADIUS Settings-এ কনফিগার করা যায়:

  • Attribute 11 (Filter-Id): গ্রুপ নেম ধারণকারী একটি স্ট্রিং অ্যাট্রিবিউট। ভেন্ডরদের মধ্যে ব্যাপকভাবে সমর্থিত।
  • Attribute 25 (Class): অথোরাইজেশনের জন্য ব্যবহৃত একটি ওপেক (opaque) অ্যাট্রিবিউট। Cisco ISE, Aruba ClearPass এবং Fortinet দ্বারা সমর্থিত।
  • Attribute 26 (Vendor-Specific): আরও গ্র্যানুলার কন্ট্রোলের জন্য ভেন্ডর-নির্দিষ্ট সাব-অ্যাট্রিবিউটগুলোর অনুমতি দেয়।

নেটওয়ার্ক কন্ট্রোলার (WLC, NAC অ্যাপ্লায়েন্স) নির্বাচিত অ্যাট্রিবিউটে Okta গ্রুপ নেম গ্রহণ করে এবং এটিকে VLAN অ্যাসাইনমেন্টের জন্য প্রয়োজনীয় স্ট্যান্ডার্ড RADIUS টানেল অ্যাট্রিবিউটগুলোতে ম্যাপ করে:

RADIUS অ্যাট্রিবিউট ভ্যালু উদ্দেশ্য
64 (Tunnel-Type) 13 (VLAN) VLAN টানেলিং নির্দিষ্ট করে
65 (Tunnel-Medium-Type) 6 (802) IEEE 802 মিডিয়াম নির্দিষ্ট করে
81 (Tunnel-Private-Group-ID) যেমন, 40 টার্গেট VLAN ID

উদাহরণস্বরূপ, Okta গ্রুপ Retail-POS-Staff-এর একজন ব্যবহারকারীর Access-Accept-এ Class: Retail-POS-Staff ফেরত আসবে। WLC পলিসি এটিকে Tunnel-Private-Group-ID: 40-এ ম্যাপ করবে, যা ডিভাইসটিকে VLAN 40 — আইসোলেটেড POS নেটওয়ার্কে স্থাপন করবে। Store-Management-এর একজন ব্যবহারকারীকে VLAN 50-এ রাখা হবে। এই লজিকটি নেটওয়ার্ক এজে এনফোর্স করা হয়, Okta-তে নয়, তবে এটি সম্পূর্ণভাবে Okta গ্রুপ মেম্বারশিপ দ্বারা পরিচালিত হয়।

ইমপ্লিমেন্টেশন গাইড

ধাপ ১: Okta RADIUS এজেন্ট ডিপ্লয় করুন (হাই অ্যাভেইলেবিলিটি)

হাই অ্যাভেইলেবিলিটি নিশ্চিত করতে ন্যূনতম দুটি সার্ভারে — হয় অন-প্রিমিসেস বা ক্লাউড VPC-তে — Okta RADIUS এজেন্ট ডিপ্লয় করুন। সিঙ্গেল-এজেন্ট ডিপ্লয়মেন্ট একটি মারাত্মক ঝুঁকি: যদি সার্ভারটি প্যাচিংয়ের জন্য অনুপলব্ধ থাকে বা কোনো ব্যর্থতার সম্মুখীন হয়, তবে এস্টেট জুড়ে সমস্ত 802.1X WiFi অথেন্টিকেশন ব্যর্থ হবে। উভয় এজেন্টের মধ্যে RADIUS রিকোয়েস্টগুলো লোড ব্যালেন্স করার জন্য আপনার WLC বা NAC অ্যাপ্লায়েন্স কনফিগার করুন।

ইনস্টলেশনের সময়, এজেন্টটিকে অথোরাইজ করতে এবং এটিকে Okta টেন্যান্টের সাথে লিঙ্ক করতে এজেন্ট একটি Okta অ্যাডমিনিস্ট্রেটর লগইনের জন্য প্রম্পট করবে। একবার অথোরাইজ হয়ে গেলে, এজেন্টটি Okta অ্যাডমিন কনসোলে Settings > Downloads > RADIUS Agent Status-এর অধীনে প্রদর্শিত হয়, যেখানে হেলথ এবং কানেক্টিভিটি মনিটর করা যায়।

ধাপ ২: Okta-তে RADIUS অ্যাপ্লিকেশন কনফিগার করুন

১. Okta অ্যাডমিন কনসোলে, Applications > Applications-এ নেভিগেট করুন এবং অ্যাপ ক্যাটালগে RADIUS Application অনুসন্ধান করুন। ২. অ্যাপ্লিকেশনটি যোগ করুন, এটিকে একটি বর্ণনামূলক নাম দিন (যেমন, Corporate-WiFi-Staff) এবং Next-এ ক্লিক করুন。 ৩. Sign On ট্যাবের অধীনে, RADIUS Port (ডিফল্ট 1812) কনফিগার করুন এবং কমপক্ষে ৩২টি ক্যারেক্টারের একটি শক্তিশালী, র্যান্ডমলি জেনারেট করা Shared Secret তৈরি করুন। ৪. Advanced RADIUS Settings-এর অধীনে, যদি আপনি পাসওয়ার্ডের সাথে TOTP যুক্ত করা সমর্থন করতে চান তবে Accept password and security token in the same login request সক্ষম করুন। ৫. নির্বিঘ্ন পুশ-ভিত্তিক MFA-এর জন্য ঐচ্ছিকভাবে Permit Automatic Push for Okta Verify Enrolled Users সক্ষম করুন। ৬. আপনার স্টাফদের প্রতিনিধিত্বকারী প্রাসঙ্গিক Okta গ্রুপগুলোতে অ্যাপ্লিকেশনটি অ্যাসাইন করুন।

ধাপ ৩: গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট কনফিগার করুন

১. RADIUS অ্যাপ্লিকেশনের Sign On সেটিংসে, Advanced RADIUS Settings সেকশনে Edit-এ ক্লিক করুন। ২. Include groups in RADIUS response চেক করুন। ৩. RADIUS অ্যাট্রিবিউট নির্বাচন করুন: Aruba এবং Cisco এনভায়রনমেন্টের জন্য 25 Class প্রস্তাবিত; Fortinet এবং অন্যান্যদের জন্য 11 Filter-Id। ৪. অন্তর্ভুক্ত করার জন্য নির্দিষ্ট Okta গ্রুপ নেমগুলো যোগ করুন (যেমন, Retail-POS-Staff, Store-Management, IT-Admins)। ৫. আপনার WLC বা NAC অ্যাপ্লায়েন্সে, এনফোর্সমেন্ট পলিসি তৈরি করুন যা প্রতিটি গ্রুপ নেমকে সংশ্লিষ্ট VLAN টানেল অ্যাট্রিবিউটগুলোতে ম্যাপ করে।

ধাপ ৪: ক্লায়েন্ট সাপ্লিক্যান্ট কনফিগার করুন

যেহেতু PEAP-MSCHAPv2 সমর্থিত নয়, তাই অভ্যন্তরীণ পদ্ধতি হিসেবে EAP-TTLS with PAP ব্যবহার করার জন্য ক্লায়েন্ট ডিভাইসগুলোকে অবশ্যই কনফিগার করতে হবে। আপনার MDM প্ল্যাটফর্ম (যেমন, Microsoft Intune, Jamf Pro) বা Windows ডোমেইন-জয়েন করা ডিভাইসগুলোর জন্য গ্রুপ পলিসি অবজেক্ট (GPO)-এর মাধ্যমে একটি ওয়্যারলেস নেটওয়ার্ক প্রোফাইল ডিপ্লয় করুন। প্রোফাইলটিতে যা নির্দিষ্ট করা উচিত:

  • SSID: আপনার এন্টারপ্রাইজ SSID নাম
  • Security: WPA2-Enterprise বা WPA3-Enterprise
  • EAP Method: EAP-TTLS
  • Inner Authentication: PAP
  • Server Certificate Validation: Enabled (আপনার RADIUS এজেন্টের সার্ভার সার্টিফিকেট CN-এ পিন করুন)

ধাপ ৫: RADIUS টাইমআউট সেট করুন

আপনার WLC-তে RADIUS টাইমআউট ডিফল্ট ৩-৫ সেকেন্ড থেকে বাড়িয়ে ৩০-৬০ সেকেন্ড করুন। যদি MFA পুশ নোটিফিকেশন ব্যবহার করা হয় তবে এটি অত্যন্ত গুরুত্বপূর্ণ, কারণ WLC অথেন্টিকেশন প্রচেষ্টা বাতিল করার আগে ব্যবহারকারীর ডিভাইসে নোটিফিকেশন অ্যাপ্রুভ করার জন্য পর্যাপ্ত সময় থাকতে হবে।

বেস্ট প্র্যাকটিস

WiFi অথেন্টিকেশনের জন্য Okta RADIUS ডিপ্লয় করা সহজ, তবে বেশ কয়েকটি অপারেশনাল বেস্ট প্র্যাকটিস একটি রেজিলিয়েন্ট প্রোডাকশন ডিপ্লয়মেন্টকে একটি ভঙ্গুর প্রুফ-অফ-কনসেপ্ট থেকে আলাদা করে।

SSID লেভেলে গেস্ট এবং স্টাফ ট্রাফিক সেগমেন্ট করুন। Okta RADIUS হলো একটি ওয়ার্কফোর্স আইডেন্টিটি টুল। ভিজিটর এবং গেস্ট অ্যাক্সেসের জন্য, একটি ডেডিকেটেড Captive Portal সলিউশন ডিপ্লয় করুন। এটি গেস্ট ভলিউমের সাথে Okta লাইসেন্স খরচ বৃদ্ধি রোধ করে এবং কনসার্নগুলোর একটি পরিষ্কার সেপারেশন নিশ্চিত করে। Purple এন্টারপ্রাইজ গ্রাহকরা একই ফিজিক্যাল ইনফ্রাস্ট্রাকচারে স্টাফ অথেন্টিকেশনের জন্য Okta RADIUS ব্যবহার করার পাশাপাশি একটি আলাদা SSID-তে Guest WiFi ডিপ্লয় করতে পারেন।

জটিল পলিসি এনভায়রনমেন্টের জন্য একটি NAC অ্যাপ্লায়েন্স ব্যবহার করুন। যদি আপনার এনভায়রনমেন্টে ব্যবহারকারীর আইডেন্টিটির পাশাপাশি ডিভাইস পোসচার, MAC অ্যাড্রেস ফিল্টারিং বা সার্টিফিকেট স্ট্যাটাসের উপর ভিত্তি করে কন্ডিশনাল অ্যাক্সেসের প্রয়োজন হয়, তবে Okta RADIUS এজেন্টের কাছে রিকোয়েস্ট প্রক্সি করার জন্য একটি ইন্টারমিডিয়েট NAC অ্যাপ্লায়েন্স (Aruba ClearPass, Cisco ISE, বা Portnox) ডিপ্লয় করুন। NAC অ্যাপ্লায়েন্স অতিরিক্ত টানেল অ্যাট্রিবিউট দিয়ে RADIUS রেসপন্সকে সমৃদ্ধ করতে পারে যা শুধুমাত্র Okta এজেন্ট জেনারেট করতে পারে না।

Okta System Log-এর মাধ্যমে মনিটর করুন। প্রতিটি অথেন্টিকেশন ইভেন্ট — সাফল্য, ব্যর্থতা, MFA চ্যালেঞ্জ এবং ফ্যাক্টরের ধরন — Okta System Log-এ রেকর্ড করা হয়। অথেন্টিকেশন অসঙ্গতিগুলোর রিয়েল-টাইম অ্যালার্টিংয়ের জন্য আপনার SIEM-এ লগ স্ট্রিমিং কনফিগার করুন। এটি বিশেষ করে Healthcare এবং পাবলিক-সেক্টর সংস্থাগুলোর জন্য মূল্যবান যা অডিট প্রয়োজনীয়তার আওতাভুক্ত।

একটি শিডিউল অনুযায়ী শেয়ার্ড সিক্রেট রোটেট করুন। Okta RADIUS অ্যাপ্লিকেশন এবং আপনার NAS-এর মধ্যকার শেয়ার্ড সিক্রেট হলো একটি গুরুত্বপূর্ণ সিকিউরিটি ক্রেডেনশিয়াল। একটি রোটেশন শিডিউল বাস্তবায়ন করুন (ত্রৈমাসিক প্রস্তাবিত) এবং Okta অ্যাপ্লিকেশন ও WLC/NAC কনফিগারেশন উভয়ই একই সাথে আপডেট করুন।

RADIUS সার্ভিস অ্যাড্রেসগুলো সীমাবদ্ধ করুন। Okta RADIUS এজেন্ট কনফিগারেশনে, কোন IP অ্যাড্রেসগুলোকে RADIUS রিকোয়েস্ট পাঠানোর অনুমতি দেওয়া হবে তা সীমাবদ্ধ করুন। এটি অননুমোদিত NAS ডিভাইসগুলোকে আপনার Okta টেন্যান্টের বিপরীতে অথেন্টিকেশনের চেষ্টা করা থেকে বাধা দেয়।

বিস্তৃত নেটওয়ার্ক আর্কিটেকচার প্রসঙ্গের নির্দেশনার জন্য, The Core SD WAN Benefits for Modern Businesses এবং Wireless Access Points Definition Your Ultimate 2026 Guide দেখুন।

ট্রাবলশুটিং এবং রিস্ক মিটিগেশন

নিচের সারণীটি Okta RADIUS WiFi ডিপ্লয়মেন্টে সম্মুখীন হওয়া সবচেয়ে সাধারণ ফেইলিওর মোড এবং সেগুলোর প্রস্তাবিত মিটিগেশনগুলোর সারসংক্ষেপ প্রদান করে।

ফেইলিওর মোড মূল কারণ মিটিগেশন
অথেন্টিকেশন টাইমআউট Okta API বা MFA রেসপন্সের জন্য WLC RADIUS টাইমআউট খুব ছোট WLC RADIUS টাইমআউট বাড়িয়ে ৩০-৬০ সেকেন্ড করুন
Windows ক্লায়েন্ট প্রত্যাখ্যাত Windows-এর ডিফল্ট হলো PEAP-MSCHAPv2, যা Okta RADIUS প্রত্যাখ্যান করে MDM বা GPO-এর মাধ্যমে EAP-TTLS/PAP ওয়্যারলেস প্রোফাইল পুশ করুন
ভুল VLAN-এ ব্যবহারকারী Okta গ্রুপ নেম অমিল বা WLC-তে টানেল অ্যাট্রিবিউট অনুপস্থিত যাচাই করুন যে WLC Class/Filter-Id-কে Tunnel-Private-Group-ID-এ ম্যাপ করে কিনা; Okta System Log চেক করুন
এজেন্ট আনরিচেবল সার্ভার অফলাইন, API টোকেনের মেয়াদ শেষ, বা ফায়ারওয়াল Okta-তে HTTPS ব্লক করছে রিডান্ড্যান্ট এজেন্ট ডিপ্লয় করুন; Okta অ্যাডমিন কনসোলে এজেন্টের স্ট্যাটাস মনিটর করুন; আউটবাউন্ড HTTPS যাচাই করুন
MFA পুশ ডেলিভার হয়নি ব্যবহারকারী Okta Verify-তে এনরোল করা নেই, বা মোবাইল ডিভাইস অফলাইন Okta Verify এনরোলমেন্ট পলিসি এনফোর্স করুন; ফলব্যাক হিসেবে TOTP বিবেচনা করুন
সার্টিফিকেট ভ্যালিডেশন এরর ক্লায়েন্ট RADIUS সার্ভার সার্টিফিকেট ভ্যালিডেট করতে পারে না ক্লায়েন্ট ওয়্যারলেস প্রোফাইলে সার্ভার সার্টিফিকেট CN পিন করুন; নিশ্চিত করুন যে CA চেইন ট্রাস্টেড
VLAN অ্যাট্রিবিউট পাঠানো হয়নি RADIUS রেসপন্স কনফিগারেশনে Okta গ্রুপ অন্তর্ভুক্ত নয় যাচাই করুন যে গ্রুপটি Advanced RADIUS Settings-এ তালিকাভুক্ত আছে কিনা; নিশ্চিত করুন যে ব্যবহারকারী Okta-তে গ্রুপটির একজন সদস্য

Transport এবং পাবলিক-সেক্টর এনভায়রনমেন্টগুলোর জন্য যেখানে নেটওয়ার্ক আপটাইম মিশন-ক্রিটিক্যাল, সেখানে সিন্থেটিক মনিটরিং বাস্তবায়ন করুন যা পর্যায়ক্রমে এন্ড-টু-এন্ড RADIUS অথেন্টিকেশন পরীক্ষা করে এবং ব্যবহারকারীরা প্রভাবিত হওয়ার আগেই ব্যর্থতার বিষয়ে অ্যালার্ট দেয়।

ROI এবং বিজনেস ইমপ্যাক্ট

Okta RADIUS WiFi অথেন্টিকেশনের বিজনেস কেস তিনটি স্তম্ভের উপর দাঁড়িয়ে আছে: অপারেশনাল দক্ষতা, সিকিউরিটি পোসচার উন্নতি এবং কমপ্লায়েন্স প্রস্তুতি।

অপারেশনাল দক্ষতা। WiFi অথেন্টিকেশনকে Okta-তে একীভূত করা প্রতিটি ভেন্যু বা সাইটে আলাদা অন-প্রিমিসেস RADIUS ইনফ্রাস্ট্রাকচার (NPS সার্ভার, লোকাল AD) বজায় রাখার প্রয়োজনীয়তা দূর করে। ৫০টি প্রপার্টি সহ একটি হোটেল চেইনের জন্য, এটি প্রতি-সাইট ইনফ্রাস্ট্রাকচার খরচ এবং IT সাপোর্ট ওভারহেডে উল্লেখযোগ্য হ্রাস উপস্থাপন করতে পারে। ব্যবহারকারী প্রভিশনিং এবং ডিপ্রভিশনিং অ্যাটমিক হয়ে যায়: সঠিক Okta গ্রুপে একজন ব্যবহারকারীকে যুক্ত করা একই সাথে অ্যাপ্লিকেশন অ্যাক্সেস এবং উপযুক্ত WiFi VLAN অ্যাক্সেস উভয়ই প্রদান করে। যখন কোনো কর্মী চাকরি ছেড়ে দেন, তখন তাদের Okta অ্যাকাউন্ট ডিঅ্যাক্টিভেট করা হলে তা অবিলম্বে সমস্ত সাইট জুড়ে WiFi অ্যাক্সেস বাতিল করে দেয়।

সিকিউরিটি পোসচার। শেয়ার্ড PSK WiFi পাসওয়ার্ডগুলোকে প্রতি-ব্যবহারকারী 802.1X অথেন্টিকেশন দিয়ে প্রতিস্থাপন করা ক্রেডেনশিয়াল শেয়ারিং দূর করে, যা ইনসাইডার থ্রেট এবং অননুমোদিত অ্যাক্সেসের জন্য একটি সাধারণ ভেক্টর। ডায়নামিক VLAN অ্যাসাইনমেন্টের সাথে মিলিত হয়ে, এটি নেটওয়ার্ক লেয়ারে লিস্ট প্রিভিলেজ (least privilege) নীতি এনফোর্স করে। Okta System Log প্রতিটি WiFi অথেন্টিকেশন ইভেন্টের একটি সম্পূর্ণ, ট্যাম্পার-এভিডেন্ট অডিট ট্রেইল প্রদান করে, যা ইনসিডেন্ট রেসপন্সের জন্য অপরিহার্য।

কমপ্লায়েন্স প্রস্তুতি। PCI DSS 4.0 Requirement 8.3 সমস্ত নন-কনসোল অ্যাডমিনিস্ট্রেটিভ অ্যাক্সেসের জন্য MFA বাধ্যতামূলক করে। Requirement 1.3 কার্ডহোল্ডার ডেটা এনভায়রনমেন্ট এবং অন্যান্য নেটওয়ার্কগুলোর মধ্যে নেটওয়ার্ক সেগমেন্টেশন প্রয়োজন করে। গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট সহ Okta RADIUS সরাসরি উভয় প্রয়োজনীয়তা পূরণ করে। GDPR কমপ্লায়েন্সের জন্য, Okta System Log পার্সোনাল ডেটা প্রসেসিং সিস্টেমগুলোর উপর উপযুক্ত টেকনিক্যাল কন্ট্রোল প্রদর্শনের জন্য প্রয়োজনীয় অ্যাক্সেস রেকর্ড প্রদান করে। Modern Hospitality WiFi Solutions ডিপ্লয় করা ভেন্যুগুলোর জন্য, আইডেন্টিটি এবং নেটওয়ার্ক অ্যাক্সেসের এই ইউনিফাইড পদ্ধতিটি এন্টারপ্রাইজ প্রকিউরমেন্টের জন্য ক্রমবর্ধমানভাবে একটি পূর্বশর্ত হয়ে উঠছে।

যে সংস্থাগুলো এই ইন্টিগ্রেশন সম্পন্ন করেছে তারা সাধারণত WiFi-সম্পর্কিত IT সাপোর্ট টিকিট হ্রাস (কম পাসওয়ার্ড রিসেট রিকোয়েস্ট, কম VLAN মিসকনফিগারেশন ইনসিডেন্ট) এবং সিকিউরিটি অডিট স্কোরে পরিমাপযোগ্য উন্নতির রিপোর্ট করে। Okta RADIUS এজেন্ট ডিপ্লয় এবং কনফিগার করার বিনিয়োগ — যা সাধারণত একটি সিঙ্গেল-সাইট ডিপ্লয়মেন্টের জন্য কয়েক সপ্তাহের পরিবর্তে কয়েক দিনের মধ্যে পরিমাপ করা হয় — চলমান অপারেশনাল সঞ্চয় প্রদান করে যা একটি ডিস্ট্রিবিউটেড এস্টেট জুড়ে বহুগুণ বৃদ্ধি পায়।

মূল সংজ্ঞাসমূহ

Okta RADIUS Agent

একটি লাইটওয়েট অন-প্রিমিসেস বা ক্লাউড-হোস্টেড প্রক্সি সার্ভিস যা নেটওয়ার্ক ইনফ্রাস্ট্রাকচার (অ্যাক্সেস পয়েন্ট, WLCs) থেকে RADIUS অথেন্টিকেশন রিকোয়েস্টগুলোকে Okta API কলে অনুবাদ করে, যা Okta ক্লাউডকে 802.1X WiFi-এর জন্য অথেন্টিকেশন ব্যাকএন্ড হিসেবে কাজ করতে সক্ষম করে।

Okta দ্বারা ব্যাকড এন্টারপ্রাইজ WiFi অথেন্টিকেশন ডিপ্লয় করার সময় IT টিমগুলো এর সম্মুখীন হয়। এটি লিগ্যাসি RADIUS-ভিত্তিক নেটওয়ার্ক ইনফ্রাস্ট্রাকচার এবং আধুনিক ক্লাউড আইডেন্টিটির মধ্যে গুরুত্বপূর্ণ ব্রিজ কম্পোনেন্ট।

802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল (NAC)-এর জন্য একটি IEEE স্ট্যান্ডার্ড যা ওয়্যার্ড এবং ওয়্যারলেস নেটওয়ার্কগুলোর জন্য একটি অথেন্টিকেশন ফ্রেমওয়ার্ক সংজ্ঞায়িত করে। এটি সাপ্লিক্যান্ট (ডিভাইস), অথেন্টিকেটর (AP/স্যুইচ) এবং অথেন্টিকেশন সার্ভার (RADIUS)-এর মধ্যে অথেন্টিকেশন ক্রেডেনশিয়াল বহন করতে এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল (EAP) ব্যবহার করে।

802.1X হলো এন্টারপ্রাইজ WiFi সিকিউরিটির ভিত্তি। WPA2-Enterprise বা WPA3-Enterprise ব্যবহার করা যেকোনো ডিপ্লয়মেন্ট 802.1X ব্যবহার করছে। কানেক্টিভিটি সমস্যাগুলো ট্রাবলশুট করার জন্য IT টিমগুলোকে অবশ্যই থ্রি-পার্টি মডেল (সাপ্লিক্যান্ট, অথেন্টিকেটর, অথেন্টিকেশন সার্ভার) বুঝতে হবে।

EAP-TTLS (Extensible Authentication Protocol - Tunnelled Transport Layer Security)

একটি EAP পদ্ধতি যা শুধুমাত্র একটি সার্ভার-সাইড সার্টিফিকেট ব্যবহার করে একটি TLS টানেল স্থাপন করে, তারপর টানেলের ভিতরে একটি সহজ অভ্যন্তরীণ অথেন্টিকেশন প্রোটোকল (যেমন PAP) বহন করে। এটি ইভসড্রপিং (eavesdropping) থেকে অভ্যন্তরীণ ক্রেডেনশিয়ালগুলোকে রক্ষা করে এবং শুধুমাত্র সার্ভার-সাইড সার্টিফিকেট ইনফ্রাস্ট্রাকচারের প্রয়োজন হয়।

PAP-এর সাথে EAP-TTLS হলো Okta RADIUS WiFi অথেন্টিকেশনের জন্য প্রস্তাবিত প্রোটোকল। এটি বেয়ার PAP-এর চেয়ে বেশি সুরক্ষিত কিন্তু ক্লায়েন্ট-সাইড সার্টিফিকেটের প্রয়োজন হয় না, যা এটিকে BYOD এবং মিক্সড-ডিভাইস এনভায়রনমেন্টের জন্য ব্যবহারিক করে তোলে।

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

একটি EAP পদ্ধতি যা মিউচুয়াল সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন ব্যবহার করে — ক্লায়েন্ট এবং সার্ভার উভয়ই ডিজিটাল সার্টিফিকেট উপস্থাপন করে। এটি সবচেয়ে সুরক্ষিত 802.1X পদ্ধতি, যা ফিশিং-প্রতিরোধী, পাসওয়ার্ড-মুক্ত অথেন্টিকেশন প্রদান করে।

ম্যানেজড কর্পোরেট ডিভাইস এনভায়রনমেন্টের জন্য EAP-TLS হলো গোল্ড স্ট্যান্ডার্ড। এর জন্য একটি PKI ইনফ্রাস্ট্রাকচার এবং সার্টিফিকেট বিতরণের জন্য MDM প্রয়োজন। Okta RADIUS এজেন্ট নেটিভভাবে EAP-TLS সমর্থন করে না; একটি ডেডিকেটেড ক্লাউড PKI বা RADIUS সার্ভিস প্রয়োজন।

PAP (Password Authentication Protocol)

একটি সাধারণ অথেন্টিকেশন প্রোটোকল যা প্লেইনটেক্সটে ইউজারনেম এবং পাসওয়ার্ড প্রেরণ করে। 802.1X-এর প্রসঙ্গে, PAP একটি EAP-TTLS টানেলের ভিতরে অভ্যন্তরীণ অথেন্টিকেশন পদ্ধতি হিসেবে ব্যবহৃত হয়, যেখানে বাইরের TLS লেয়ার এনক্রিপশন প্রদান করে।

PAP হলো Okta RADIUS এজেন্ট দ্বারা সমর্থিত প্রাথমিক অথেন্টিকেশন মেকানিজম। IT টিমগুলোকে অবশ্যই বুঝতে হবে যে শুধুমাত্র PAP অনিরাপদ, তবে সার্ভার সার্টিফিকেট সঠিকভাবে ভ্যালিডেট করা হলে এন্টারপ্রাইজ WiFi-এর জন্য EAP-TTLS-এর ভিতরে PAP গ্রহণযোগ্য।

Dynamic VLAN Assignment

একটি নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল টেকনিক যেখানে একটি RADIUS সার্ভার Access-Accept মেসেজে VLAN অ্যাসাইনমেন্ট অ্যাট্রিবিউটগুলো ফেরত দেয়, যার ফলে ওয়্যারলেস কন্ট্রোলার বা স্যুইচ একটি স্ট্যাটিক প্রতি-SSID VLAN-এর পরিবর্তে তাদের আইডেন্টিটি বা গ্রুপ মেম্বারশিপের উপর ভিত্তি করে অথেন্টিকেটেড ক্লায়েন্টকে একটি নির্দিষ্ট VLAN-এ স্থাপন করে।

মাল্টি-রোল এনভায়রনমেন্টে (যেমন, সাধারণ স্টাফ ডিভাইসগুলো থেকে POS টার্মিনালগুলোকে আলাদা করা) নেটওয়ার্ক সেগমেন্টেশনের জন্য ডায়নামিক VLAN অ্যাসাইনমেন্ট অপরিহার্য। এটি Access-Accept মেসেজে RADIUS অ্যাট্রিবিউট 64, 65 এবং 81 ফেরত দিয়ে কনফিগার করা হয়।

RADIUS Attribute 25 (Class)

একটি স্ট্যান্ডার্ড RADIUS অ্যাট্রিবিউট যা অথেন্টিকেশন সার্ভার থেকে NAS-এ আর্বিট্রারি অথোরাইজেশন ডেটা পাস করতে ব্যবহৃত হয়। Okta ওয়্যারলেস কন্ট্রোলারে Okta গ্রুপ মেম্বারশিপ তথ্য ফেরত দিতে এই অ্যাট্রিবিউটটি ব্যবহার করে, যা পরে এটি VLAN অ্যাসাইনমেন্ট বা অ্যাক্সেস পলিসি সিদ্ধান্তের জন্য ব্যবহার করতে পারে।

Okta গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট কনফিগার করা IT টিমগুলো Class অ্যাট্রিবিউট ভ্যালু পড়তে এবং এটিকে একটি VLAN ID-তে ম্যাপ করতে WLC কনফিগার করবে। ঠিক কোন অ্যাট্রিবিউটটি ব্যবহার করতে হবে (11, 25, বা 26) তা WLC ভেন্ডরের ডকুমেন্টেশনের উপর নির্ভর করে।

NAS (Network Access Server)

RADIUS পরিভাষায়, NAS হলো সেই নেটওয়ার্ক ডিভাইস যা ব্যবহারকারীর কানেকশন রিকোয়েস্ট গ্রহণ করে এবং অথেন্টিকেশনের জন্য এটিকে RADIUS সার্ভারে ফরোয়ার্ড করে। WiFi ডিপ্লয়মেন্টে, NAS সাধারণত ওয়্যারলেস অ্যাক্সেস পয়েন্ট বা ওয়্যারলেস ল্যান কন্ট্রোলার হয়ে থাকে।

NAS হলো 802.1X মডেলে অথেন্টিকেটর। IT টিমগুলোকে অবশ্যই RADIUS সার্ভার IP অ্যাড্রেস, পোর্ট এবং শেয়ার্ড সিক্রেট দিয়ে NAS কনফিগার করতে হবে। NAS IP অ্যাড্রেসটি Okta RADIUS এজেন্টের সার্ভিস অ্যাড্রেস ফিল্টারিং কনফিগারেশনে হোয়াইটলিস্ট করা উচিত।

Shared Secret

NAS (WLC/AP) এবং RADIUS সার্ভার (Okta RADIUS এজেন্ট)-এর মধ্যে RADIUS মেসেজগুলোকে অথেন্টিকেট করতে ব্যবহৃত একটি প্রি-শেয়ার্ড পাসওয়ার্ড। এটি একটি Message-Authenticator হ্যাশ গণনা করতে ব্যবহৃত হয় যা RADIUS প্যাকেটগুলোর ইন্টিগ্রিটি যাচাই করে।

Okta RADIUS অ্যাপ্লিকেশন কনফিগারেশন এবং WLC/NAC RADIUS সার্ভার এন্ট্রি উভয় ক্ষেত্রেই শেয়ার্ড সিক্রেট অভিন্ন হতে হবে। এটি কমপক্ষে ৩২টি ক্যারেক্টারের, র্যান্ডমলি জেনারেট করা এবং একটি নিয়মিত শিডিউলে রোটেট করা উচিত। একটি অমিল হলো RADIUS অথেন্টিকেশন ব্যর্থতার একটি সাধারণ কারণ।

MFA Challenge (RADIUS Access-Challenge)

অতিরিক্ত অথেন্টিকেশন ফ্যাক্টরের প্রয়োজন হলে অথেন্টিকেশন সার্ভার দ্বারা NAS-এ পাঠানো একটি RADIUS মেসেজ টাইপ। NAS চ্যালেঞ্জটিকে ক্লায়েন্টের কাছে রিলে করে, যাকে অথেন্টিকেশন সম্পন্ন হওয়ার আগে অবশ্যই উপযুক্ত ফ্যাক্টর (যেমন, OTP, পুশ অ্যাপ্রুভাল) দিয়ে রেসপন্স করতে হবে।

Access-Challenge মেকানিজমের মাধ্যমেই Okta RADIUS-এর উপর MFA এনফোর্স করে। IT টিমগুলোকে অবশ্যই নিশ্চিত করতে হবে যে WLC চ্যালেঞ্জ-রেসপন্স এক্সচেঞ্জ সমর্থন করে এবং ব্যবহারকারীর MFA ধাপটি সম্পন্ন করার জন্য RADIUS টাইমআউট যথেষ্ট দীর্ঘ।

সমাধানকৃত উদাহরণসমূহ

একটি ১৫০-প্রপার্টির হোটেল চেইন বর্তমানে 802.1X স্টাফ WiFi অথেন্টিকেশনের জন্য প্রতিটি প্রপার্টিতে অন-প্রিমিসেস NPS সার্ভার ব্যবহার করে। প্রতিটি NPS সার্ভার একটি লোকাল Active Directory ডোমেইনের সাথে যুক্ত। IT টিম Okta-তে আইডেন্টিটি ম্যানেজমেন্ট সেন্ট্রালাইজ করতে এবং প্রতি-প্রপার্টি NPS ইনফ্রাস্ট্রাকচার দূর করতে চায়। তাদের কীভাবে মাইগ্রেশনের দিকে এগোতে হবে?

প্রস্তাবিত পদ্ধতি হলো প্রতিটি প্রপার্টির পরিবর্তে একটি সেন্ট্রালাইজড ক্লাউড VPC-তে ডিপ্লয় করা Okta RADIUS এজেন্ট ব্যবহার করে একটি পর্যায়ক্রমিক মাইগ্রেশন। ফেজ ১: বেশিরভাগ প্রপার্টির মতো একই রিজিয়নে একটি ক্লাউড VPC-তে (যেমন, AWS বা Azure) দুটি Okta RADIUS এজেন্ট ইনস্ট্যান্স ডিপ্লয় করুন। UDP 1812-এ লিসেন করার জন্য এজেন্টগুলোকে কনফিগার করুন। ফেজ ২: প্রতিটি প্রপার্টির জন্য, বিদ্যমান NPS-কে প্রাইমারি হিসেবে রেখে WLC-তে সেকেন্ডারি RADIUS সার্ভার হিসেবে Okta RADIUS এজেন্ট IP-গুলো যোগ করুন। এটি লাইভ অথেন্টিকেশন ব্যাহত না করে প্যারালাল অপারেশন এবং টেস্টিংয়ের অনুমতি দেয়। ফেজ ৩: লোকাল AD থেকে Okta-তে ব্যবহারকারীদের মাইগ্রেট করুন। প্রাথমিকভাবে বিদ্যমান অ্যাকাউন্টগুলো সিঙ্ক করতে Okta-এর AD এজেন্ট ব্যবহার করুন, তারপর ক্রমান্বয়ে অথরিটেটিভ সোর্স হিসেবে Okta-তে চলে যান। ফেজ ৪: প্রতিটি প্রপার্টির জন্য, EAP-TTLS/PAP ব্যবহার করার জন্য WLC কনফিগার করুন এবং MDM-এর মাধ্যমে স্টাফ ডিভাইসগুলোতে নতুন ওয়্যারলেস প্রোফাইল পুশ করুন। ফেজ ৫: একবার সমস্ত ডিভাইস EAP-TTLS-এ নিশ্চিত হয়ে গেলে, WLC RADIUS প্রায়োরিটি প্রাইমারি হিসেবে Okta এজেন্টগুলোতে স্যুইচ করুন এবং NPS সার্ভারগুলো ডিকমিশন করুন। Okta গ্রুপগুলো (Front-Desk, Housekeeping, F&B, Management, IT-Admins) কনফিগার করুন এবং Attribute 25 (Class) ব্যবহার করে গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট সক্ষম করুন। WLC-তে প্রতিটি গ্রুপকে উপযুক্ত VLAN-এ ম্যাপ করুন। Okta API ল্যাটেন্সি সামঞ্জস্য করতে WLC RADIUS টাইমআউট বাড়িয়ে ৪৫ সেকেন্ড করুন।

পরীক্ষকের মন্তব্য: এই পর্যায়ক্রমিক পদ্ধতিটি পছন্দনীয় কারণ এটি একই সাথে ১৫০টি প্রপার্টি জুড়ে হার্ড কাটওভারের ঝুঁকি দূর করে। ট্রানজিশন পিরিয়ডে NPS এবং Okta RADIUS সমান্তরালভাবে চালানোর অর্থ হলো লাইভ ব্যবহারকারীদের প্রভাবিত না করেই যেকোনো মিসকনফিগারেশন ধরা এবং সংশোধন করা যেতে পারে। RADIUS এজেন্টগুলোর ক্লাউড VPC ডিপ্লয়মেন্ট প্রতি-প্রপার্টি ডিপ্লয়মেন্টের চেয়ে আর্কিটেকচারালভাবে উন্নত কারণ এটি ম্যানেজমেন্টকে সেন্ট্রালাইজ করে, ইনফ্রাস্ট্রাকচার ফুটপ্রিন্ট হ্রাস করে এবং ব্যবহারকারী যে প্রপার্টি থেকেই অথেন্টিকেট করুক না কেন সামঞ্জস্যপূর্ণ পলিসি এনফোর্সমেন্ট নিশ্চিত করে। প্রশমিত করার মূল ঝুঁকি হলো প্রপার্টি এবং ক্লাউড VPC-এর মধ্যে WAN ল্যাটেন্সি — একটি ভালো ব্যবহারকারীর অভিজ্ঞতার জন্য RADIUS অথেন্টিকেশন ২ সেকেন্ডের মধ্যে সম্পন্ন হওয়া উচিত, তাই VPC রিজিয়ন নির্বাচন রাউন্ড-ট্রিপ টাইমকে ন্যূনতম করা উচিত।

৩২০টি স্টোর সহ একটি জাতীয় রিটেইল চেইনের তাদের স্টাফ WiFi-এর জন্য PCI DSS 4.0 কমপ্লায়েন্স অর্জন করা প্রয়োজন। স্টোর অ্যাসোসিয়েটরা ইনভেন্টরি ম্যানেজমেন্টের জন্য হ্যান্ডহেল্ড ডিভাইস ব্যবহার করে এবং ডিভাইসগুলোর একটি আলাদা সেট পয়েন্ট-অফ-সেল ট্রানজ্যাকশন পরিচালনা করে। চেইনটি সমস্ত ওয়ার্কফোর্স আইডেন্টিটির জন্য Okta ব্যবহার করে। PCI DSS নেটওয়ার্ক সেগমেন্টেশন প্রয়োজনীয়তাগুলো মেটাতে তারা কীভাবে Okta RADIUS ব্যবহার করে VLAN সেগমেন্টেশন বাস্তবায়ন করবে?

তিনটি Okta গ্রুপ তৈরি করুন: POS-Staff (যেসব কর্মী POS টার্মিনাল পরিচালনা করেন তাদের জন্য), Inventory-Staff (ওয়্যারহাউস এবং শপ ফ্লোর অ্যাসোসিয়েটদের জন্য) এবং Store-Management। Okta RADIUS অ্যাপ্লিকেশনে, 'Include groups in RADIUS response' সক্ষম করুন এবং Attribute 25 (Class) নির্বাচন করুন। রেসপন্স কনফিগারেশনে তিনটি গ্রুপই যোগ করুন। প্রতিটি স্টোরে ওয়্যারলেস কন্ট্রোলারে (বা ক্লাউড WLC-এর মাধ্যমে কেন্দ্রীয়ভাবে), তিনটি এনফোর্সমেন্ট পলিসি তৈরি করুন: (১) যদি Class = POS-Staff হয়, তবে Tunnel-Private-Group-ID = 40 (POS VLAN, যা PCI DSS-এর স্কোপে রয়েছে এবং ফায়ারওয়াল রুলস রয়েছে যা শুধুমাত্র পেমেন্ট প্রসেসরে অ্যাক্সেস সীমাবদ্ধ করে) অ্যাসাইন করুন। (২) যদি Class = Inventory-Staff হয়, তবে Tunnel-Private-Group-ID = 50 (ইনভেন্টরি VLAN, PCI স্কোপের বাইরে) অ্যাসাইন করুন। (৩) যদি Class = Store-Management হয়, তবে Tunnel-Private-Group-ID = 60 (স্টোর ম্যানেজমেন্ট সিস্টেমে অ্যাক্সেস সহ ম্যানেজমেন্ট VLAN) অ্যাসাইন করুন। POS-Staff গ্রুপের একজন ব্যবহারকারীর ক্রেডেনশিয়ালের সাথে কানেক্ট করা ডিভাইসগুলো স্বয়ংক্রিয়ভাবে VLAN 40-এ স্থাপন করা হয়। যদি কোনো স্টোর অ্যাসোসিয়েটের রোল পরিবর্তিত হয়, তবে তাদের Okta গ্রুপ মেম্বারশিপ আপডেট করা হলে পরবর্তী কানেকশনে অবিলম্বে তাদের VLAN অ্যাসাইনমেন্ট পরিবর্তন হয়ে যায় — কোনো WLC রিকনফিগারেশনের প্রয়োজন নেই। PCI DSS QSA অডিটের জন্য নেটওয়ার্ক সেগমেন্টেশন ডায়াগ্রামে Okta গ্রুপ-টু-VLAN ম্যাপিং ডকুমেন্ট করুন।

পরীক্ষকের মন্তব্য: এই ইমপ্লিমেন্টেশনটি সরাসরি PCI DSS 4.0 Requirement 1.3 (নেটওয়ার্ক সেগমেন্টেশন) এবং Requirement 7 (বিজনেস নিডের উপর ভিত্তি করে অ্যাক্সেস কন্ট্রোল) পূরণ করে। গুরুত্বপূর্ণ অন্তর্দৃষ্টি হলো যে VLAN অ্যাসাইনমেন্ট আইডেন্টিটি দ্বারা পরিচালিত হয়, ডিভাইস MAC অ্যাড্রেস বা স্ট্যাটিক VLAN কনফিগারেশন দ্বারা নয় — যার অর্থ এটি প্রতি-স্টোর VLAN পলিসি মেইনটেন্যান্স ছাড়াই ৩২০টি স্টোর জুড়ে স্কেল করে। QSA প্রমাণ দেখতে চাইবে যে POS VLAN সত্যিকার অর্থেই অন্যান্য নেটওয়ার্ক সেগমেন্ট থেকে আইসোলেটেড, তাই WLC এবং ফায়ারওয়াল কনফিগারেশনগুলোকে অবশ্যই VLAN বাউন্ডারিগুলো প্রতিফলিত করতে হবে। Okta-এর System Log PCI DSS Requirement 10 (লগিং এবং মনিটরিং) দ্বারা প্রয়োজনীয় অথেন্টিকেশন অডিট ট্রেইল প্রদান করে। একটি গুরুত্বপূর্ণ সতর্কতা: যদি POS ডিভাইসগুলো আনম্যানেজড বা শেয়ার্ড হয় (অর্থাৎ, কোনো নির্দিষ্ট ব্যবহারকারীকে অ্যাসাইন করা না থাকে), তবে 802.1X-এর পরিবর্তে সেই ডিভাইসগুলোর জন্য MAC Authentication Bypass (MAB) ব্যবহার করার কথা বিবেচনা করুন, যেখানে Okta RADIUS শুধুমাত্র ব্যবহারকারী-অথেন্টিকেটেড ডিভাইসগুলোর জন্য ব্যবহৃত হয়।

অনুশীলনী প্রশ্নসমূহ

Q1. একটি মাঝারি আকারের কনফারেন্স সেন্টার সমস্ত স্টাফ আইডেন্টিটি ম্যানেজমেন্টের জন্য Okta ব্যবহার করে। তারা তাদের বিদ্যমান Cisco Meraki অ্যাক্সেস পয়েন্টগুলো ব্যবহার করে স্টাফদের জন্য 802.1X WiFi ডিপ্লয় করতে চায়। তাদের Windows ল্যাপটপগুলো Microsoft Intune-এর মাধ্যমে পরিচালিত হয়। IT ম্যানেজার সমস্ত WiFi কানেকশনের জন্য Okta Verify পুশ MFA এনফোর্স করতে চান। তাদের অবশ্যই সম্পন্ন করতে হবে এমন তিনটি সবচেয়ে গুরুত্বপূর্ণ কনফিগারেশন ধাপ কী কী এবং যদি তারা এর কোনোটি এড়িয়ে যায় তবে সবচেয়ে সম্ভাব্য ফেইলিওর মোড কী হবে?

ইঙ্গিত: Okta RADIUS এবং Windows ডিফল্টগুলোর মধ্যে EAP প্রোটোকল সামঞ্জস্যতা, RADIUS টাইমআউট সেটিং এবং ক্লায়েন্ট ওয়্যারলেস প্রোফাইল কনফিগারেশন বিবেচনা করুন।

মডেল উত্তর দেখুন

তিনটি গুরুত্বপূর্ণ ধাপ হলো: (১) Intune-এর মাধ্যমে একটি ওয়্যারলেস প্রোফাইল ডিপ্লয় করুন যা Windows ক্লায়েন্টগুলোকে অভ্যন্তরীণ পদ্ধতি হিসেবে PAP-এর সাথে EAP-TTLS ব্যবহার করতে কনফিগার করে — Windows-এর ডিফল্ট হলো PEAP-MSCHAPv2, যা Okta RADIUS এজেন্ট সমর্থন করে না, যার ফলে সমস্ত অথেন্টিকেশন প্রচেষ্টা প্রত্যাখ্যাত হয়। (২) Cisco Meraki RADIUS টাইমআউট ডিফল্ট ৫ সেকেন্ড থেকে বাড়িয়ে কমপক্ষে ৪৫-৬০ সেকেন্ড করুন — এটি ছাড়া, ব্যবহারকারী Okta Verify পুশ নোটিফিকেশন অ্যাপ্রুভ করার আগেই অথেন্টিকেশন রিকোয়েস্ট টাইম আউট হয়ে যাবে। (৩) Okta RADIUS অ্যাপ্লিকেশনের Advanced RADIUS Settings-এ 'Permit Automatic Push for Okta Verify Enrolled Users' সক্ষম করুন — এটি ছাড়া, ব্যবহারকারীদের একটি স্বয়ংক্রিয় পুশ পাওয়ার পরিবর্তে ম্যানুয়ালি তাদের MFA ফ্যাক্টর নির্বাচন করার জন্য প্রম্পট করা হতে পারে। যদি ধাপ ১ এড়িয়ে যাওয়া হয় তবে সবচেয়ে সম্ভাব্য ফেইলিওর মোড হলো সমস্ত Windows ডিভাইসের জন্য একটি সম্পূর্ণ অথেন্টিকেশন ব্যর্থতা। যদি ধাপ ২ এড়িয়ে যাওয়া হয়, তবে যেসব ব্যবহারকারী পুশ অ্যাপ্রুভ করতে ৫ সেকেন্ডের বেশি সময় নেন তাদের জন্য অথেন্টিকেশন মাঝে মাঝে ব্যর্থ হবে। যদি ধাপ ৩ এড়িয়ে যাওয়া হয়, তবে ব্যবহারকারীরা একটি নির্বিঘ্ন পুশ নোটিফিকেশনের পরিবর্তে একটি বিভ্রান্তিকর চ্যালেঞ্জ প্রম্পটের সম্মুখীন হবেন।

Q2. একটি বড় রিটেইল চেইনের সিকিউরিটি টিম ফ্ল্যাগ করেছে যে তাদের বর্তমান Okta RADIUS WiFi ডিপ্লয়মেন্ট একটি সিঙ্গেল RADIUS এজেন্ট সার্ভার ব্যবহার করে। সাম্প্রতিক একটি প্যাচিং উইন্ডোর সময়, সার্ভারটি ৪৫ মিনিটের জন্য অফলাইনে ছিল, যার ফলে সমস্ত ৮০টি স্টোর জুড়ে WiFi অথেন্টিকেশন ব্যর্থ হয়েছিল। এটি প্রতিরোধ করার জন্য IT টিমের কোন আর্কিটেকচারাল পরিবর্তনগুলো বাস্তবায়ন করা উচিত এবং এজেন্টগুলোর জন্য দুটি ডিপ্লয়মেন্ট অপশন কী কী?

ইঙ্গিত: রিডান্ডেন্সি সমর্থন করার জন্য প্রয়োজনীয় এজেন্ট ডিপ্লয়মেন্ট টপোলজি এবং WLC কনফিগারেশন উভয়ই বিবেচনা করুন।

মডেল উত্তর দেখুন

IT টিমের ন্যূনতম দুটি Okta RADIUS এজেন্ট ইনস্ট্যান্স ডিপ্লয় করা উচিত এবং উভয় এজেন্ট ব্যবহার করার জন্য প্রতিটি স্টোরে WLC কনফিগার করা উচিত। দুটি ডিপ্লয়মেন্ট অপশন রয়েছে: অপশন A (সেন্ট্রালাইজড ক্লাউড VMs) — একটি ক্লাউড VPC-তে (যেমন, AWS বা Azure) উভয় এজেন্ট ডিপ্লয় করুন, আদর্শভাবে ভিন্ন ভিন্ন অ্যাভেইলেবিলিটি জোনে। প্রতিটি স্টোরের WLC উভয় ক্লাউড IP-কে পয়েন্ট করে, একটি প্রাইমারি এবং একটি সেকেন্ডারি হিসেবে (বা লোড ব্যালেন্সিং সক্ষম করে)। এটি প্রতি-সাইট ইনফ্রাস্ট্রাকচারকে ন্যূনতম করে কিন্তু WAN নির্ভরতা প্রবর্তন করে। অপশন B (অন-প্রিমিসেস রিডান্ড্যান্ট পেয়ার) — একটি সেন্ট্রাল ডেটা সেন্টার বা কো-লোকেশন ফ্যাসিলিটিতে দুটি এজেন্ট সার্ভার ডিপ্লয় করুন, যেখানে WLC RADIUS ফেইলওভার ব্যবহার করে। WLC-তে, প্রাইমারি RADIUS সার্ভারকে Agent 1 এবং সেকেন্ডারিকে Agent 2 হিসেবে কনফিগার করুন, যেখানে ফেইলওভার টাইমআউট ৩-৫ সেকেন্ড। যদি WLC ভেন্ডর দ্বারা সমর্থিত হয় তবে 'Dead Server Detection' সক্ষম করুন। উপরন্তু, IT টিমের Okta অ্যাডমিন কনসোলে হেলথ মনিটরিং কনফিগার করা উচিত এবং কোনো এজেন্ট অফলাইনে গেলে অ্যালার্টিং সেট আপ করা উচিত। লোকাল সার্ভার থাকা স্টোরগুলোর জন্য, একটি লোকাল এজেন্ট WAN আউটেজের বিরুদ্ধে রেজিলিয়েন্সের জন্য টারশিয়ারি ফলব্যাক হিসেবে কাজ করতে পারে।

Q3. একটি এন্টারপ্রাইজ সংস্থা মূল্যায়ন করছে যে তারা তাদের কর্পোরেট WiFi-এর জন্য EAP-TTLS/PAP সহ Okta RADIUS এজেন্ট ব্যবহার করবে নাকি EAP-TLS-এর জন্য একটি ক্লাউড PKI সলিউশনে বিনিয়োগ করবে। তাদের Microsoft Intune-এ এনরোল করা ২,০০০টি ম্যানেজড Windows এবং macOS ডিভাইস রয়েছে এবং তারা PCI DSS 4.0-এর আওতাভুক্ত। প্রস্তাবিত পদ্ধতি কী এবং প্রাথমিক সিকিউরিটি জাস্টিফিকেশন কী?

ইঙ্গিত: PCI DSS প্রয়োজনীয়তা, ডিভাইস ম্যানেজমেন্ট পরিপক্কতা (সমস্ত ডিভাইস MDM-এনরোল করা) এবং প্রতিটি অথেন্টিকেশন পদ্ধতির সিকিউরিটি প্রপার্টিগুলো বিবেচনা করুন।

মডেল উত্তর দেখুন

প্রস্তাবিত পদ্ধতি হলো একটি ক্লাউড PKI সলিউশনের সাথে EAP-TLS-এ বিনিয়োগ করা। প্রাথমিক সিকিউরিটি জাস্টিফিকেশন হলো মিউচুয়াল অথেন্টিকেশন: EAP-TLS-এর জন্য ক্লায়েন্ট এবং RADIUS সার্ভার উভয়কেই ডিজিটাল সার্টিফিকেট উপস্থাপন করতে হয়, যার অর্থ ডিভাইসটি ক্রিপ্টোগ্রাফিকভাবে নেটওয়ার্কের কাছে তার আইডেন্টিটি প্রমাণ করে এবং নেটওয়ার্ক ডিভাইসের কাছে তার আইডেন্টিটি প্রমাণ করে। এটি ইভিল টুইন আক্রমণের (যেখানে একটি রোগ (rogue) AP কর্পোরেট SSID-এর ছদ্মবেশ ধারণ করে) ঝুঁকি দূর করে এবং সম্পূর্ণভাবে WiFi অথেন্টিকেশন সমীকরণ থেকে পাসওয়ার্ড সরিয়ে দেয়, যা আক্রমণ ভেক্টর হিসেবে ক্রেডেনশিয়াল চুরি এবং ফিশিং দূর করে। PCI DSS 4.0-এর জন্য, EAP-TLS সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনের মাধ্যমে পরোক্ষভাবে Requirement 8.3 (নন-কনসোল অ্যাডমিন অ্যাক্সেসের জন্য MFA) পূরণ করে এবং এটি WPA3-Enterprise 192-bit মোড (শক্তিশালী ক্রিপ্টোগ্রাফির জন্য Requirement 4.2.1) সমর্থন করে। পূর্বশর্ত — Intune-এ এনরোল করা সমস্ত ২,০০০টি ডিভাইস — ইতিমধ্যেই পূরণ করা হয়েছে, যা Intune SCEP প্রোফাইলগুলোর মাধ্যমে সার্টিফিকেট বিতরণকে সহজ করে তোলে। EAP-TTLS/PAP সহ Okta RADIUS এজেন্ট PKI বিল্ড-আউটের সময় একটি গ্রহণযোগ্য অন্তর্বর্তীকালীন সলিউশন হবে, তবে PCI DSS স্কোপ এবং সম্পূর্ণ ম্যানেজড ডিভাইস এস্টেটের কথা বিবেচনা করে, EAP-TLS হলো সঠিক দীর্ঘমেয়াদী আর্কিটেকচার। একটি ক্লাউড PKI সার্ভিসে অতিরিক্ত বিনিয়োগ (সাধারণত প্রতি ডিভাইসে বছরে $৩-৮) সিকিউরিটি আপলিফট এবং হ্রাসকৃত ক্রেডেনশিয়াল ম্যানেজমেন্ট ওভারহেড দ্বারা যৌক্তিক প্রমাণিত হয়।

এই সিরিজে পড়া চালিয়ে যান

Purple WiFi-এর সাথে Grandstream GWN Access Points ইন্টিগ্রেশন

এই নির্ভরযোগ্য প্রযুক্তিগত নির্দেশিকাটিতে বিস্তারিত আলোচনা করা হয়েছে কীভাবে Grandstream GWN access points-কে Purple-এর Guest WiFi এবং অ্যানালিটিক্স প্ল্যাটফর্মের সাথে ইন্টিগ্রেট করা যায়। এতে Grandstream captive portal কনফিগারেশন, RADIUS AAA সেটিংস, walled garden সেটআপ, ডাইনামিক VLAN স্টিয়ারিং সহ নিরাপদ স্টাফ 802.1X অথেনটিকেশন এবং মাল্টি-টেন্যান্ট PPSK সেগমেন্টেশন অন্তর্ভুক্ত রয়েছে - যা বৃহৎ পরিসরে গেস্ট এবং স্টাফ WiFi স্থাপনকারী MSP এবং IT টিমগুলোর জন্য কার্যকর, ধাপে ধাপে নির্দেশনা প্রদান করে।

গাইডটি পড়ুন →

Purple WiFi-এর সাথে OpenWrt কাস্টম ফার্মওয়্যার ইন্টিগ্রেশন

এই গাইডটি Purple WiFi-এর সাথে OpenWrt কাস্টম ফার্মওয়্যার স্থাপনের জন্য সম্পূর্ণ ইন্টিগ্রেশন প্লেবুক প্রদান করে। এতে CoovaChilli captive portal কনফিগারেশন, iptables walled garden ম্যানেজমেন্ট, hostapd-এর মাধ্যমে 802.1X সুরক্ষিত স্টাফ WiFi এবং ডাইনামিক VLAN অ্যাসাইনমেন্ট সহ মাল্টি-টেন্যান্ট PPSK সেগমেন্টেশন কভার করা হয়েছে - যা IT টিমগুলোকে যেকোনো OpenWrt-সক্ষম হার্ডওয়্যারে একটি আইডেন্টিটি-ভিত্তিক নেটওয়ার্ক তৈরি করার জন্য প্রয়োজনীয় সঠিক কনফিগারেশন ধাপগুলো প্রদান করে।

গাইডটি পড়ুন →

Purple WiFi-এর সাথে Cambium Networks cnPilot এবং cnMaestro ইন্টিগ্রেশন

এই নির্ভরযোগ্য নির্দেশিকাটি Purple WiFi ইন্টেলিজেন্স প্ল্যাটফর্মের সাথে Cambium Networks cnPilot অ্যাক্সেস পয়েন্ট এবং cnMaestro ক্লাউড কন্ট্রোলারের ইন্টিগ্রেশনের বিস্তারিত বিবরণ দেয়। এতে আর্কিটেকচার, Captive Portal কনফিগারেশন, ওয়াল্ড গার্ডেন প্রয়োজনীয়তা, 802.1X স্টাফ WiFi এবং মাল্টি-টেন্যান্ট পরিবেশের জন্য Cambium ePSK ব্যবহার করে ডাইনামিক VLAN সেগমেন্টেশন অন্তর্ভুক্ত রয়েছে।

গাইডটি পড়ুন →