Okta এবং RADIUS: WiFi অথেন্টিকেশনের জন্য আপনার আইডেন্টিটি প্রোভাইডারকে সম্প্রসারিত করা
এই গাইডটি Okta-কেন্দ্রিক সংস্থাগুলোর IT অ্যাডমিনিস্ট্রেটরদের জন্য একটি বিস্তৃত টেকনিক্যাল রেফারেন্স প্রদান করে যারা Okta RADIUS এজেন্ট ব্যবহার করে তাদের ক্লাউড আইডেন্টিটি প্রোভাইডারকে WiFi অথেন্টিকেশনে সম্প্রসারিত করতে চান। এটি সম্পূর্ণ অথেন্টিকেশন আর্কিটেকচার, MFA এনফোর্সমেন্ট ট্রেড-অফ, RADIUS অ্যাট্রিবিউট ম্যাপিংয়ের মাধ্যমে ডায়নামিক VLAN অ্যাসাইনমেন্ট এবং পাসওয়ার্ড-ভিত্তিক EAP-TTLS ও সার্টিফিকেট-ভিত্তিক EAP-TLS-এর মধ্যে গুরুত্বপূর্ণ সিদ্ধান্ত কভার করে। ভেন্যু অপারেটর এবং এন্টারপ্রাইজ IT টিমগুলো কার্যকরী ডিপ্লয়মেন্ট গাইডেন্স, হসপিটালিটি এবং রিটেইল থেকে বাস্তব-বিশ্বের কেস স্টাডি এবং ডেডিকেটেড গেস্ট WiFi সলিউশনের পাশাপাশি Okta RADIUS-কে একীভূত করার জন্য একটি পরিষ্কার ফ্রেমওয়ার্ক খুঁজে পাবে।
এই গাইডটি শুনুন
পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
- এক্সিকিউটিভ সামারি
- টেকনিক্যাল ডিপ-ডাইভ
- Okta RADIUS এজেন্ট কীভাবে কাজ করে
- সমর্থিত EAP প্রোটোকল এবং জটিল সীমাবদ্ধতা
- WiFi কানেকশনে MFA এনফোর্স করা
- পাসওয়ার্ড-ভিত্তিক বনাম সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন
- ডায়নামিক VLAN অ্যাসাইনমেন্টের জন্য RADIUS অ্যাট্রিবিউট ম্যাপিং
- ইমপ্লিমেন্টেশন গাইড
- ধাপ ১: Okta RADIUS এজেন্ট ডিপ্লয় করুন (হাই অ্যাভেইলেবিলিটি)
- ধাপ ২: Okta-তে RADIUS অ্যাপ্লিকেশন কনফিগার করুন
- ধাপ ৩: গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট কনফিগার করুন
- ধাপ ৪: ক্লায়েন্ট সাপ্লিক্যান্ট কনফিগার করুন
- ধাপ ৫: RADIUS টাইমআউট সেট করুন
- বেস্ট প্র্যাকটিস
- ট্রাবলশুটিং এবং রিস্ক মিটিগেশন
- ROI এবং বিজনেস ইমপ্যাক্ট

এক্সিকিউটিভ সামারি
হোটেল চেইন থেকে শুরু করে স্টেডিয়াম পর্যন্ত ডিস্ট্রিবিউটেড ভেন্যুগুলো পরিচালনা করা এন্টারপ্রাইজ IT টিমগুলোর জন্য, একটি ক্লাউড আইডেন্টিটি প্রোভাইডারের সাথে নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলকে একীভূত করা জিরো ট্রাস্টের (Zero Trust) দিকে একটি গুরুত্বপূর্ণ পদক্ষেপ। Okta RADIUS এজেন্ট আধুনিক ক্লাউড আইডেন্টিটি এবং ঐতিহ্যবাহী 802.1X WiFi ইনফ্রাস্ট্রাকচারের মধ্যে ব্যবধান দূর করে, যা সংস্থাগুলোকে নেটওয়ার্ক অথেন্টিকেশনের জন্য লিগ্যাসি অন-প্রিমিসেস RADIUS সার্ভার এবং অ্যাক্টিভ ডিরেক্টরি (Active Directory) ইনফ্রাস্ট্রাকচার বাতিল করার সুযোগ দেয়।
এই গাইডটিতে এন্টারপ্রাইজ WiFi অথেন্টিকেশনের জন্য কীভাবে Okta RADIUS এজেন্ট ডিপ্লয় করতে হয় তার বিস্তারিত বিবরণ রয়েছে, যেখানে প্রক্সি আর্কিটেকচার, MFA এনফোর্সমেন্ট মেকানিজম এবং পাসওয়ার্ড-ভিত্তিক EAP-TTLS ও সার্টিফিকেট-ভিত্তিক EAP-TLS-এর মধ্যকার সুবিধা-অসুবিধাগুলো নিয়ে আলোচনা করা হয়েছে। এটি ডায়নামিক VLAN অ্যাসাইনমেন্টের জন্য Okta গ্রুপ মেম্বারশিপগুলোকে RADIUS অ্যাট্রিবিউটে ম্যাপ করার বিষয়ে কার্যকরী নির্দেশনাও প্রদান করে — যা সরাসরি PCI DSS নেটওয়ার্ক সেগমেন্টেশন প্রয়োজনীয়তাগুলোকে সমর্থন করে। Guest WiFi সলিউশনের পাশাপাশি স্টাফ অথেন্টিকেশনের জন্য Okta-কে একীভূত করার মাধ্যমে, ভেন্যু অপারেটররা আইডেন্টিটি ইনফ্রাস্ট্রাকচারের প্রতিলিপি তৈরি না করেই একটি ইউনিফাইড, সুরক্ষিত এবং কমপ্লায়েন্ট অ্যাক্সেস লেয়ার অর্জন করতে পারে।
টেকনিক্যাল ডিপ-ডাইভ
Okta RADIUS এজেন্ট কীভাবে কাজ করে
Okta RADIUS এজেন্ট হলো একটি লাইটওয়েট সিস্টেম সার্ভিস যা নেটওয়ার্ক অ্যাক্সেস সার্ভার (NAS) — যেমন ওয়্যারলেস অ্যাক্সেস পয়েন্ট (WAPs) বা ওয়্যারলেস ল্যান কন্ট্রোলার (WLCs) — এবং Okta ক্লাউডের মধ্যে প্রক্সি হিসেবে কাজ করে। এটি সাধারণত অন-প্রিমিসেস বা ক্লাউড VPC-এর মধ্যে একটি Windows বা Linux সার্ভারে ডিপ্লয় করা হয় এবং প্রাথমিক ইনস্টলেশনের পরে এটি সম্পূর্ণভাবে Okta অ্যাডমিন কনসোল থেকে পরিচালনা করা হয়。
অথেন্টিকেশন ফ্লো একটি স্ট্যান্ডার্ড 802.1X প্রক্সি মডেল অনুসরণ করে। একজন ব্যবহারকারীর ডিভাইস (সাপ্লিক্যান্ট) একটি এন্টারপ্রাইজ SSID-এর সাথে সংযুক্ত হয় এবং ক্রেডেনশিয়াল প্রদান করে। WAP বা WLC (অথেন্টিকেটর) UDP পোর্ট 1812-এর মাধ্যমে Okta RADIUS এজেন্টের কাছে একটি RADIUS Access-Request ফরোয়ার্ড করে। এজেন্ট একটি HTTPS API কলের মাধ্যমে এই রিকোয়েস্টটিকে নিরাপদে Okta ক্লাউডে টানেল করে, যেখানে Okta-এর পলিসি ইঞ্জিন তার ইউজার ডিরেক্টরি এবং কনফিগার করা যেকোনো সাইন-অন পলিসির বিপরীতে ক্রেডেনশিয়ালগুলো মূল্যায়ন করে। যদি অথেন্টিকেশন সফল হয়, তবে এজেন্ট অথেন্টিকেটরের কাছে একটি RADIUS Access-Accept মেসেজ ফেরত পাঠায়, যেখানে ঐচ্ছিকভাবে অথোরাইজেশনের জন্য RADIUS অ্যাট্রিবিউট যেমন VLAN অ্যাসাইনমেন্ট অন্তর্ভুক্ত থাকে। যদি MFA প্রয়োজন হয়, তবে এজেন্ট ক্লায়েন্টের কাছে একটি RADIUS Access-Challenge ফেরত পাঠায়, যা চূড়ান্ত সিদ্ধান্ত ফেরত আসার আগে একটি সেকেন্ড ফ্যাক্টরের জন্য প্রম্পট করে।

এই প্রক্সি মডেলের অর্থ হলো Okta RADIUS এজেন্টকে স্থানীয়ভাবে ব্যবহারকারীর ক্রেডেনশিয়াল সংরক্ষণ করতে হয় না। সমস্ত অথেন্টিকেশন লজিক, পলিসি মূল্যায়ন এবং অডিট লগিং Okta ক্লাউডে ঘটে, যা অ্যাডমিনিস্ট্রেটরদের ক্লাউড অ্যাপ্লিকেশন এবং নেটওয়ার্ক অ্যাক্সেস উভয়ের জন্য আইডেন্টিটি গভর্ন্যান্সের একটি একক প্যানেল প্রদান করে।
সমর্থিত EAP প্রোটোকল এবং জটিল সীমাবদ্ধতা
Okta RADIUS এজেন্টের একটি মৌলিক আর্কিটেকচারাল সীমাবদ্ধতা হলো প্রাথমিক অথেন্টিকেশনের জন্য পাসওয়ার্ড অথেন্টিকেশন প্রোটোকল (PAP)-এর উপর এর নির্ভরতা। যদিও PAP অভ্যন্তরীণ স্তরে প্লেইনটেক্সটে পাসওয়ার্ড প্রেরণ করে, এটি এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল (EAP)-এর বাইরের TLS টানেল দ্বারা এনক্যাপসুলেট এবং সুরক্ষিত থাকে। সমর্থিত আউটার প্রোটোকলগুলো হলো EAP-TTLS (অভ্যন্তরীণ পদ্ধতি হিসেবে PAP সহ) এবং EAP-GTC। EAP পদ্ধতিগুলোর আরও গভীর তুলনার জন্য, Comparativa de métodos EAP: PEAP, EAP-TLS, EAP-TTLS y EAP-FAST রেফারেন্স গাইডটি দেখুন।
গুরুত্বপূর্ণভাবে, PEAP-MSCHAPv2 সমর্থিত নয়। এটি Windows ক্লায়েন্ট এবং অনেক লিগ্যাসি এন্টারপ্রাইজ এনভায়রনমেন্টের জন্য ডিফল্ট 802.1X প্রোটোকল। একটি ঐতিহ্যবাহী NPS/Active Directory RADIUS সেটআপ থেকে মাইগ্রেট করা সংস্থাগুলোকে অবশ্যই PAP-এর সাথে EAP-TTLS ব্যবহার করার জন্য তাদের ক্লায়েন্ট সাপ্লিক্যান্টগুলোকে পুনরায় কনফিগার করতে হবে — একটি পরিবর্তন যার জন্য সাধারণত MDM বা গ্রুপ পলিসির মাধ্যমে পুশ করা একটি ওয়্যারলেস প্রোফাইলের প্রয়োজন হয়। এটি বিবেচনা করতে ব্যর্থ হওয়াই হলো Okta RADIUS ডিপ্লয়মেন্ট ব্যর্থ হওয়ার সবচেয়ে সাধারণ কারণ।
EAP-TLS, যা সম্পূর্ণভাবে মিউচুয়াল সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনের উপর নির্ভর করে, সেটিও Okta RADIUS এজেন্ট দ্বারা নেটিভভাবে সমর্থিত নয়। যে সংস্থাগুলোর EAP-TLS প্রয়োজন তাদের সরাসরি Okta RADIUS এজেন্ট ব্যবহার করার পরিবর্তে একটি ডেডিকেটেড PKI বা ক্লাউড RADIUS সলিউশন ডিপ্লয় করতে হবে যা SAML বা OIDC-এর মাধ্যমে IdP হিসেবে Okta-এর সাথে একীভূত হয়।
WiFi কানেকশনে MFA এনফোর্স করা
Okta RADIUS এজেন্ট WiFi অ্যাক্সেসের জন্য MFA সমর্থন করে, তবে এটি ব্যবহারকারীর অভিজ্ঞতায় এমন কিছু চ্যালেঞ্জ তৈরি করে যা ডিপ্লয়মেন্টের আগে অবশ্যই সতর্কতার সাথে বিবেচনা করা উচিত। যখন একটি MFA পলিসি ট্রিগার হয়, তখন এজেন্ট ক্লায়েন্টের কাছে একটি RADIUS Access-Challenge পাঠায়। Okta RADIUS অ্যাপ্লিকেশনের জন্য বেশ কয়েকটি ফ্যাক্টর সমর্থন করে:
| MFA ফ্যাক্টর | PAP | EAP-TTLS | নোট |
|---|---|---|---|
| Okta Verify পুশ | সমর্থিত | সমর্থিত | আউট-অফ-ব্যান্ড পাঠানো হয়; ব্যবহারকারী মোবাইলে Approve ট্যাপ করেন |
| TOTP (Okta Verify / Google Auth) | সমর্থিত | সমর্থিত | ব্যবহারকারী পাসওয়ার্ডের সাথে OTP যুক্ত করেন (যেমন, Pass123,456789) |
| SMS / ইমেইল / ভয়েস | সমর্থিত | সমর্থিত | ব্যবহারকারী প্রথমে ট্রিগার স্ট্রিং (SMS, EMAIL, CALL) পাঠান |
| Duo পুশ / SMS / পাসকোড | সমর্থিত | সমর্থিত | শুধুমাত্র EAP-TTLS-এর জন্য Duo পাসকোড |
| YubiKey / U2F / Windows Hello | সমর্থিত নয় | সমর্থিত নয় | হার্ডওয়্যার টোকেন RADIUS প্রোটোকলের সাথে সামঞ্জস্যপূর্ণ নয় |
ব্যবহারিক সীমাবদ্ধতা হলো রোমিং। Hospitality এনভায়রনমেন্টে, একজন হাউসকিপারের ট্যাবলেট প্রতি শিফটে কয়েক ডজন বার অ্যাক্সেস পয়েন্টগুলোর মধ্যে রোম করতে পারে, যা প্রতিবার রি-অথেন্টিকেশন ট্রিগার করে। প্রতিটি রোমে একটি পুশ নোটিফিকেশন অ্যাপ্রুভাল প্রয়োজন হওয়া অপারেশনালভাবে অগ্রহণযোগ্য। সাধারণ স্টাফ WiFi-এর জন্য, সক্রিয় MFA প্রম্পটের চেয়ে Okta-এর ডিভাইস ট্রাস্ট এবং নেটওয়ার্ক জোন পলিসিগুলোর সাথে যুক্ত শক্তিশালী পাসওয়ার্ড পলিসিগুলো সাধারণত বেশি পছন্দনীয়। WiFi-এ MFA শুধুমাত্র অ্যাডমিনিস্ট্রেটিভ SSID বা উচ্চ-সুবিধাপ্রাপ্ত অ্যাক্সেস দৃশ্যপটগুলোর জন্য সংরক্ষিত রাখা উচিত।
পাসওয়ার্ড-ভিত্তিক বনাম সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন
পাসওয়ার্ড-ভিত্তিক RADIUS (Okta RADIUS এজেন্টের মাধ্যমে) এবং সার্টিফিকেট-ভিত্তিক EAP-TLS-এর মধ্যে পছন্দ হলো একটি এন্টারপ্রাইজ WiFi ডিপ্লয়মেন্টের সবচেয়ে গুরুত্বপূর্ণ সিদ্ধান্তগুলোর মধ্যে একটি। সুবিধা-অসুবিধাগুলো কেবল নিরাপত্তার বিষয়ে নয়; এগুলোর সাথে ডিপ্লয়মেন্টের জটিলতা, ডিভাইস ম্যানেজমেন্টের পরিপক্কতা এবং অপারেশনাল ওভারহেড জড়িত।

Okta RADIUS এজেন্টের মাধ্যমে পাসওয়ার্ড-ভিত্তিক অথেন্টিকেশন ইউনিফাইড আইডেন্টিটির একটি দ্রুত পথ অফার করে। যদি আপনার সংস্থা ইতিমধ্যেই Okta-তে ব্যবহারকারীদের পরিচালনা করে, তবে ডিপ্লয়মেন্ট কয়েক সপ্তাহের পরিবর্তে কয়েক ঘন্টার মধ্যে সম্পন্ন করা যেতে পারে। তৈরি করার মতো কোনো PKI নেই, বিতরণ করার মতো কোনো সার্টিফিকেট নেই এবং কোনো MDM নির্ভরতা নেই। এর অসুবিধা হলো পাসওয়ার্ডগুলো প্রাথমিক ক্রেডেনশিয়াল হিসেবে থেকে যায় এবং মিউচুয়াল অথেন্টিকেশনের অনুপস্থিতির অর্থ হলো ক্লায়েন্ট ক্রিপ্টোগ্রাফিকভাবে নেটওয়ার্কের আইডেন্টিটি যাচাই করতে পারে না — যা উচ্চ-ঝুঁকিপূর্ণ এনভায়রনমেন্টে ইভিল টুইন (evil twin) আক্রমণের একটি ভেক্টর।
সার্টিফিকেট-ভিত্তিক EAP-TLS সম্পূর্ণভাবে WiFi অথেন্টিকেশন সমীকরণ থেকে পাসওয়ার্ড দূর করে। ক্লায়েন্ট একটি ডিভাইস সার্টিফিকেট উপস্থাপন করে এবং RADIUS সার্ভার একটি সার্ভার সার্টিফিকেট উপস্থাপন করে, যা মিউচুয়াল অথেন্টিকেশন প্রদান করে। WPA3-Enterprise নেটওয়ার্কগুলোতে IEEE 802.1X-এর জন্য এটি প্রস্তাবিত পদ্ধতি, বিশেষ করে PCI DSS বা NCSC Cyber Essentials Plus-এর আওতাভুক্ত এনভায়রনমেন্টগুলোতে। এর পূর্বশর্ত হলো একটি কার্যকরী PKI — হয় একটি অন-প্রিমিসেস Microsoft ADCS ডিপ্লয়মেন্ট অথবা একটি ক্লাউড PKI সার্ভিস — এবং সমস্ত পরিচালিত এন্ডপয়েন্টগুলোতে সার্টিফিকেট বিতরণ করতে সক্ষম একটি MDM প্ল্যাটফর্ম। শত শত পরিচালিত পয়েন্ট-অফ-সেল ডিভাইস সহ Retail এনভায়রনমেন্টের জন্য, এই বিনিয়োগটি বেশ যৌক্তিক। BYOD-ভারী এনভায়রনমেন্ট বা দ্রুত ডিপ্লয়মেন্টের জন্য, EAP-TTLS সহ Okta RADIUS হলো বাস্তবসম্মত পছন্দ।
ডায়নামিক VLAN অ্যাসাইনমেন্টের জন্য RADIUS অ্যাট্রিবিউট ম্যাপিং
ডায়নামিক VLAN অ্যাসাইনমেন্ট হলো সেই জায়গা যেখানে Okta RADIUS ইন্টিগ্রেশন এর সবচেয়ে বাস্তব অপারেশনাল ভ্যালু প্রদান করে। Okta গ্রুপ মেম্বারশিপকে RADIUS অ্যাট্রিবিউটে ম্যাপ করার মাধ্যমে, নেটওয়ার্ক অ্যাডমিনিস্ট্রেটররা প্রতি ডিভাইস বা প্রতি লোকেশনে আলাদা VLAN পলিসি বজায় না রেখেই রোল-ভিত্তিক নেটওয়ার্ক সেগমেন্টেশন এনফোর্স করতে পারেন।
Okta তিনটি অ্যাট্রিবিউটের যেকোনো একটি ব্যবহার করে RADIUS Access-Accept মেসেজে গ্রুপ মেম্বারশিপ ডেটা পাস করে, যা Okta অ্যাপ্লিকেশনের Advanced RADIUS Settings-এ কনফিগার করা যায়:
- Attribute 11 (Filter-Id): গ্রুপ নেম ধারণকারী একটি স্ট্রিং অ্যাট্রিবিউট। ভেন্ডরদের মধ্যে ব্যাপকভাবে সমর্থিত।
- Attribute 25 (Class): অথোরাইজেশনের জন্য ব্যবহৃত একটি ওপেক (opaque) অ্যাট্রিবিউট। Cisco ISE, Aruba ClearPass এবং Fortinet দ্বারা সমর্থিত।
- Attribute 26 (Vendor-Specific): আরও গ্র্যানুলার কন্ট্রোলের জন্য ভেন্ডর-নির্দিষ্ট সাব-অ্যাট্রিবিউটগুলোর অনুমতি দেয়।
নেটওয়ার্ক কন্ট্রোলার (WLC, NAC অ্যাপ্লায়েন্স) নির্বাচিত অ্যাট্রিবিউটে Okta গ্রুপ নেম গ্রহণ করে এবং এটিকে VLAN অ্যাসাইনমেন্টের জন্য প্রয়োজনীয় স্ট্যান্ডার্ড RADIUS টানেল অ্যাট্রিবিউটগুলোতে ম্যাপ করে:
| RADIUS অ্যাট্রিবিউট | ভ্যালু | উদ্দেশ্য |
|---|---|---|
| 64 (Tunnel-Type) | 13 (VLAN) | VLAN টানেলিং নির্দিষ্ট করে |
| 65 (Tunnel-Medium-Type) | 6 (802) | IEEE 802 মিডিয়াম নির্দিষ্ট করে |
| 81 (Tunnel-Private-Group-ID) | যেমন, 40 |
টার্গেট VLAN ID |
উদাহরণস্বরূপ, Okta গ্রুপ Retail-POS-Staff-এর একজন ব্যবহারকারীর Access-Accept-এ Class: Retail-POS-Staff ফেরত আসবে। WLC পলিসি এটিকে Tunnel-Private-Group-ID: 40-এ ম্যাপ করবে, যা ডিভাইসটিকে VLAN 40 — আইসোলেটেড POS নেটওয়ার্কে স্থাপন করবে। Store-Management-এর একজন ব্যবহারকারীকে VLAN 50-এ রাখা হবে। এই লজিকটি নেটওয়ার্ক এজে এনফোর্স করা হয়, Okta-তে নয়, তবে এটি সম্পূর্ণভাবে Okta গ্রুপ মেম্বারশিপ দ্বারা পরিচালিত হয়।
ইমপ্লিমেন্টেশন গাইড
ধাপ ১: Okta RADIUS এজেন্ট ডিপ্লয় করুন (হাই অ্যাভেইলেবিলিটি)
হাই অ্যাভেইলেবিলিটি নিশ্চিত করতে ন্যূনতম দুটি সার্ভারে — হয় অন-প্রিমিসেস বা ক্লাউড VPC-তে — Okta RADIUS এজেন্ট ডিপ্লয় করুন। সিঙ্গেল-এজেন্ট ডিপ্লয়মেন্ট একটি মারাত্মক ঝুঁকি: যদি সার্ভারটি প্যাচিংয়ের জন্য অনুপলব্ধ থাকে বা কোনো ব্যর্থতার সম্মুখীন হয়, তবে এস্টেট জুড়ে সমস্ত 802.1X WiFi অথেন্টিকেশন ব্যর্থ হবে। উভয় এজেন্টের মধ্যে RADIUS রিকোয়েস্টগুলো লোড ব্যালেন্স করার জন্য আপনার WLC বা NAC অ্যাপ্লায়েন্স কনফিগার করুন।
ইনস্টলেশনের সময়, এজেন্টটিকে অথোরাইজ করতে এবং এটিকে Okta টেন্যান্টের সাথে লিঙ্ক করতে এজেন্ট একটি Okta অ্যাডমিনিস্ট্রেটর লগইনের জন্য প্রম্পট করবে। একবার অথোরাইজ হয়ে গেলে, এজেন্টটি Okta অ্যাডমিন কনসোলে Settings > Downloads > RADIUS Agent Status-এর অধীনে প্রদর্শিত হয়, যেখানে হেলথ এবং কানেক্টিভিটি মনিটর করা যায়।
ধাপ ২: Okta-তে RADIUS অ্যাপ্লিকেশন কনফিগার করুন
১. Okta অ্যাডমিন কনসোলে, Applications > Applications-এ নেভিগেট করুন এবং অ্যাপ ক্যাটালগে RADIUS Application অনুসন্ধান করুন।
২. অ্যাপ্লিকেশনটি যোগ করুন, এটিকে একটি বর্ণনামূলক নাম দিন (যেমন, Corporate-WiFi-Staff) এবং Next-এ ক্লিক করুন。
৩. Sign On ট্যাবের অধীনে, RADIUS Port (ডিফল্ট 1812) কনফিগার করুন এবং কমপক্ষে ৩২টি ক্যারেক্টারের একটি শক্তিশালী, র্যান্ডমলি জেনারেট করা Shared Secret তৈরি করুন।
৪. Advanced RADIUS Settings-এর অধীনে, যদি আপনি পাসওয়ার্ডের সাথে TOTP যুক্ত করা সমর্থন করতে চান তবে Accept password and security token in the same login request সক্ষম করুন।
৫. নির্বিঘ্ন পুশ-ভিত্তিক MFA-এর জন্য ঐচ্ছিকভাবে Permit Automatic Push for Okta Verify Enrolled Users সক্ষম করুন।
৬. আপনার স্টাফদের প্রতিনিধিত্বকারী প্রাসঙ্গিক Okta গ্রুপগুলোতে অ্যাপ্লিকেশনটি অ্যাসাইন করুন।
ধাপ ৩: গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট কনফিগার করুন
১. RADIUS অ্যাপ্লিকেশনের Sign On সেটিংসে, Advanced RADIUS Settings সেকশনে Edit-এ ক্লিক করুন।
২. Include groups in RADIUS response চেক করুন।
৩. RADIUS অ্যাট্রিবিউট নির্বাচন করুন: Aruba এবং Cisco এনভায়রনমেন্টের জন্য 25 Class প্রস্তাবিত; Fortinet এবং অন্যান্যদের জন্য 11 Filter-Id।
৪. অন্তর্ভুক্ত করার জন্য নির্দিষ্ট Okta গ্রুপ নেমগুলো যোগ করুন (যেমন, Retail-POS-Staff, Store-Management, IT-Admins)।
৫. আপনার WLC বা NAC অ্যাপ্লায়েন্সে, এনফোর্সমেন্ট পলিসি তৈরি করুন যা প্রতিটি গ্রুপ নেমকে সংশ্লিষ্ট VLAN টানেল অ্যাট্রিবিউটগুলোতে ম্যাপ করে।
ধাপ ৪: ক্লায়েন্ট সাপ্লিক্যান্ট কনফিগার করুন
যেহেতু PEAP-MSCHAPv2 সমর্থিত নয়, তাই অভ্যন্তরীণ পদ্ধতি হিসেবে EAP-TTLS with PAP ব্যবহার করার জন্য ক্লায়েন্ট ডিভাইসগুলোকে অবশ্যই কনফিগার করতে হবে। আপনার MDM প্ল্যাটফর্ম (যেমন, Microsoft Intune, Jamf Pro) বা Windows ডোমেইন-জয়েন করা ডিভাইসগুলোর জন্য গ্রুপ পলিসি অবজেক্ট (GPO)-এর মাধ্যমে একটি ওয়্যারলেস নেটওয়ার্ক প্রোফাইল ডিপ্লয় করুন। প্রোফাইলটিতে যা নির্দিষ্ট করা উচিত:
- SSID: আপনার এন্টারপ্রাইজ SSID নাম
- Security: WPA2-Enterprise বা WPA3-Enterprise
- EAP Method: EAP-TTLS
- Inner Authentication: PAP
- Server Certificate Validation: Enabled (আপনার RADIUS এজেন্টের সার্ভার সার্টিফিকেট CN-এ পিন করুন)
ধাপ ৫: RADIUS টাইমআউট সেট করুন
আপনার WLC-তে RADIUS টাইমআউট ডিফল্ট ৩-৫ সেকেন্ড থেকে বাড়িয়ে ৩০-৬০ সেকেন্ড করুন। যদি MFA পুশ নোটিফিকেশন ব্যবহার করা হয় তবে এটি অত্যন্ত গুরুত্বপূর্ণ, কারণ WLC অথেন্টিকেশন প্রচেষ্টা বাতিল করার আগে ব্যবহারকারীর ডিভাইসে নোটিফিকেশন অ্যাপ্রুভ করার জন্য পর্যাপ্ত সময় থাকতে হবে।
বেস্ট প্র্যাকটিস
WiFi অথেন্টিকেশনের জন্য Okta RADIUS ডিপ্লয় করা সহজ, তবে বেশ কয়েকটি অপারেশনাল বেস্ট প্র্যাকটিস একটি রেজিলিয়েন্ট প্রোডাকশন ডিপ্লয়মেন্টকে একটি ভঙ্গুর প্রুফ-অফ-কনসেপ্ট থেকে আলাদা করে।
SSID লেভেলে গেস্ট এবং স্টাফ ট্রাফিক সেগমেন্ট করুন। Okta RADIUS হলো একটি ওয়ার্কফোর্স আইডেন্টিটি টুল। ভিজিটর এবং গেস্ট অ্যাক্সেসের জন্য, একটি ডেডিকেটেড Captive Portal সলিউশন ডিপ্লয় করুন। এটি গেস্ট ভলিউমের সাথে Okta লাইসেন্স খরচ বৃদ্ধি রোধ করে এবং কনসার্নগুলোর একটি পরিষ্কার সেপারেশন নিশ্চিত করে। Purple এন্টারপ্রাইজ গ্রাহকরা একই ফিজিক্যাল ইনফ্রাস্ট্রাকচারে স্টাফ অথেন্টিকেশনের জন্য Okta RADIUS ব্যবহার করার পাশাপাশি একটি আলাদা SSID-তে Guest WiFi ডিপ্লয় করতে পারেন।
জটিল পলিসি এনভায়রনমেন্টের জন্য একটি NAC অ্যাপ্লায়েন্স ব্যবহার করুন। যদি আপনার এনভায়রনমেন্টে ব্যবহারকারীর আইডেন্টিটির পাশাপাশি ডিভাইস পোসচার, MAC অ্যাড্রেস ফিল্টারিং বা সার্টিফিকেট স্ট্যাটাসের উপর ভিত্তি করে কন্ডিশনাল অ্যাক্সেসের প্রয়োজন হয়, তবে Okta RADIUS এজেন্টের কাছে রিকোয়েস্ট প্রক্সি করার জন্য একটি ইন্টারমিডিয়েট NAC অ্যাপ্লায়েন্স (Aruba ClearPass, Cisco ISE, বা Portnox) ডিপ্লয় করুন। NAC অ্যাপ্লায়েন্স অতিরিক্ত টানেল অ্যাট্রিবিউট দিয়ে RADIUS রেসপন্সকে সমৃদ্ধ করতে পারে যা শুধুমাত্র Okta এজেন্ট জেনারেট করতে পারে না।
Okta System Log-এর মাধ্যমে মনিটর করুন। প্রতিটি অথেন্টিকেশন ইভেন্ট — সাফল্য, ব্যর্থতা, MFA চ্যালেঞ্জ এবং ফ্যাক্টরের ধরন — Okta System Log-এ রেকর্ড করা হয়। অথেন্টিকেশন অসঙ্গতিগুলোর রিয়েল-টাইম অ্যালার্টিংয়ের জন্য আপনার SIEM-এ লগ স্ট্রিমিং কনফিগার করুন। এটি বিশেষ করে Healthcare এবং পাবলিক-সেক্টর সংস্থাগুলোর জন্য মূল্যবান যা অডিট প্রয়োজনীয়তার আওতাভুক্ত।
একটি শিডিউল অনুযায়ী শেয়ার্ড সিক্রেট রোটেট করুন। Okta RADIUS অ্যাপ্লিকেশন এবং আপনার NAS-এর মধ্যকার শেয়ার্ড সিক্রেট হলো একটি গুরুত্বপূর্ণ সিকিউরিটি ক্রেডেনশিয়াল। একটি রোটেশন শিডিউল বাস্তবায়ন করুন (ত্রৈমাসিক প্রস্তাবিত) এবং Okta অ্যাপ্লিকেশন ও WLC/NAC কনফিগারেশন উভয়ই একই সাথে আপডেট করুন।
RADIUS সার্ভিস অ্যাড্রেসগুলো সীমাবদ্ধ করুন। Okta RADIUS এজেন্ট কনফিগারেশনে, কোন IP অ্যাড্রেসগুলোকে RADIUS রিকোয়েস্ট পাঠানোর অনুমতি দেওয়া হবে তা সীমাবদ্ধ করুন। এটি অননুমোদিত NAS ডিভাইসগুলোকে আপনার Okta টেন্যান্টের বিপরীতে অথেন্টিকেশনের চেষ্টা করা থেকে বাধা দেয়।
বিস্তৃত নেটওয়ার্ক আর্কিটেকচার প্রসঙ্গের নির্দেশনার জন্য, The Core SD WAN Benefits for Modern Businesses এবং Wireless Access Points Definition Your Ultimate 2026 Guide দেখুন।
ট্রাবলশুটিং এবং রিস্ক মিটিগেশন
নিচের সারণীটি Okta RADIUS WiFi ডিপ্লয়মেন্টে সম্মুখীন হওয়া সবচেয়ে সাধারণ ফেইলিওর মোড এবং সেগুলোর প্রস্তাবিত মিটিগেশনগুলোর সারসংক্ষেপ প্রদান করে।
| ফেইলিওর মোড | মূল কারণ | মিটিগেশন |
|---|---|---|
| অথেন্টিকেশন টাইমআউট | Okta API বা MFA রেসপন্সের জন্য WLC RADIUS টাইমআউট খুব ছোট | WLC RADIUS টাইমআউট বাড়িয়ে ৩০-৬০ সেকেন্ড করুন |
| Windows ক্লায়েন্ট প্রত্যাখ্যাত | Windows-এর ডিফল্ট হলো PEAP-MSCHAPv2, যা Okta RADIUS প্রত্যাখ্যান করে | MDM বা GPO-এর মাধ্যমে EAP-TTLS/PAP ওয়্যারলেস প্রোফাইল পুশ করুন |
| ভুল VLAN-এ ব্যবহারকারী | Okta গ্রুপ নেম অমিল বা WLC-তে টানেল অ্যাট্রিবিউট অনুপস্থিত | যাচাই করুন যে WLC Class/Filter-Id-কে Tunnel-Private-Group-ID-এ ম্যাপ করে কিনা; Okta System Log চেক করুন |
| এজেন্ট আনরিচেবল | সার্ভার অফলাইন, API টোকেনের মেয়াদ শেষ, বা ফায়ারওয়াল Okta-তে HTTPS ব্লক করছে | রিডান্ড্যান্ট এজেন্ট ডিপ্লয় করুন; Okta অ্যাডমিন কনসোলে এজেন্টের স্ট্যাটাস মনিটর করুন; আউটবাউন্ড HTTPS যাচাই করুন |
| MFA পুশ ডেলিভার হয়নি | ব্যবহারকারী Okta Verify-তে এনরোল করা নেই, বা মোবাইল ডিভাইস অফলাইন | Okta Verify এনরোলমেন্ট পলিসি এনফোর্স করুন; ফলব্যাক হিসেবে TOTP বিবেচনা করুন |
| সার্টিফিকেট ভ্যালিডেশন এরর | ক্লায়েন্ট RADIUS সার্ভার সার্টিফিকেট ভ্যালিডেট করতে পারে না | ক্লায়েন্ট ওয়্যারলেস প্রোফাইলে সার্ভার সার্টিফিকেট CN পিন করুন; নিশ্চিত করুন যে CA চেইন ট্রাস্টেড |
| VLAN অ্যাট্রিবিউট পাঠানো হয়নি | RADIUS রেসপন্স কনফিগারেশনে Okta গ্রুপ অন্তর্ভুক্ত নয় | যাচাই করুন যে গ্রুপটি Advanced RADIUS Settings-এ তালিকাভুক্ত আছে কিনা; নিশ্চিত করুন যে ব্যবহারকারী Okta-তে গ্রুপটির একজন সদস্য |
Transport এবং পাবলিক-সেক্টর এনভায়রনমেন্টগুলোর জন্য যেখানে নেটওয়ার্ক আপটাইম মিশন-ক্রিটিক্যাল, সেখানে সিন্থেটিক মনিটরিং বাস্তবায়ন করুন যা পর্যায়ক্রমে এন্ড-টু-এন্ড RADIUS অথেন্টিকেশন পরীক্ষা করে এবং ব্যবহারকারীরা প্রভাবিত হওয়ার আগেই ব্যর্থতার বিষয়ে অ্যালার্ট দেয়।
ROI এবং বিজনেস ইমপ্যাক্ট
Okta RADIUS WiFi অথেন্টিকেশনের বিজনেস কেস তিনটি স্তম্ভের উপর দাঁড়িয়ে আছে: অপারেশনাল দক্ষতা, সিকিউরিটি পোসচার উন্নতি এবং কমপ্লায়েন্স প্রস্তুতি।
অপারেশনাল দক্ষতা। WiFi অথেন্টিকেশনকে Okta-তে একীভূত করা প্রতিটি ভেন্যু বা সাইটে আলাদা অন-প্রিমিসেস RADIUS ইনফ্রাস্ট্রাকচার (NPS সার্ভার, লোকাল AD) বজায় রাখার প্রয়োজনীয়তা দূর করে। ৫০টি প্রপার্টি সহ একটি হোটেল চেইনের জন্য, এটি প্রতি-সাইট ইনফ্রাস্ট্রাকচার খরচ এবং IT সাপোর্ট ওভারহেডে উল্লেখযোগ্য হ্রাস উপস্থাপন করতে পারে। ব্যবহারকারী প্রভিশনিং এবং ডিপ্রভিশনিং অ্যাটমিক হয়ে যায়: সঠিক Okta গ্রুপে একজন ব্যবহারকারীকে যুক্ত করা একই সাথে অ্যাপ্লিকেশন অ্যাক্সেস এবং উপযুক্ত WiFi VLAN অ্যাক্সেস উভয়ই প্রদান করে। যখন কোনো কর্মী চাকরি ছেড়ে দেন, তখন তাদের Okta অ্যাকাউন্ট ডিঅ্যাক্টিভেট করা হলে তা অবিলম্বে সমস্ত সাইট জুড়ে WiFi অ্যাক্সেস বাতিল করে দেয়।
সিকিউরিটি পোসচার। শেয়ার্ড PSK WiFi পাসওয়ার্ডগুলোকে প্রতি-ব্যবহারকারী 802.1X অথেন্টিকেশন দিয়ে প্রতিস্থাপন করা ক্রেডেনশিয়াল শেয়ারিং দূর করে, যা ইনসাইডার থ্রেট এবং অননুমোদিত অ্যাক্সেসের জন্য একটি সাধারণ ভেক্টর। ডায়নামিক VLAN অ্যাসাইনমেন্টের সাথে মিলিত হয়ে, এটি নেটওয়ার্ক লেয়ারে লিস্ট প্রিভিলেজ (least privilege) নীতি এনফোর্স করে। Okta System Log প্রতিটি WiFi অথেন্টিকেশন ইভেন্টের একটি সম্পূর্ণ, ট্যাম্পার-এভিডেন্ট অডিট ট্রেইল প্রদান করে, যা ইনসিডেন্ট রেসপন্সের জন্য অপরিহার্য।
কমপ্লায়েন্স প্রস্তুতি। PCI DSS 4.0 Requirement 8.3 সমস্ত নন-কনসোল অ্যাডমিনিস্ট্রেটিভ অ্যাক্সেসের জন্য MFA বাধ্যতামূলক করে। Requirement 1.3 কার্ডহোল্ডার ডেটা এনভায়রনমেন্ট এবং অন্যান্য নেটওয়ার্কগুলোর মধ্যে নেটওয়ার্ক সেগমেন্টেশন প্রয়োজন করে। গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট সহ Okta RADIUS সরাসরি উভয় প্রয়োজনীয়তা পূরণ করে। GDPR কমপ্লায়েন্সের জন্য, Okta System Log পার্সোনাল ডেটা প্রসেসিং সিস্টেমগুলোর উপর উপযুক্ত টেকনিক্যাল কন্ট্রোল প্রদর্শনের জন্য প্রয়োজনীয় অ্যাক্সেস রেকর্ড প্রদান করে। Modern Hospitality WiFi Solutions ডিপ্লয় করা ভেন্যুগুলোর জন্য, আইডেন্টিটি এবং নেটওয়ার্ক অ্যাক্সেসের এই ইউনিফাইড পদ্ধতিটি এন্টারপ্রাইজ প্রকিউরমেন্টের জন্য ক্রমবর্ধমানভাবে একটি পূর্বশর্ত হয়ে উঠছে।
যে সংস্থাগুলো এই ইন্টিগ্রেশন সম্পন্ন করেছে তারা সাধারণত WiFi-সম্পর্কিত IT সাপোর্ট টিকিট হ্রাস (কম পাসওয়ার্ড রিসেট রিকোয়েস্ট, কম VLAN মিসকনফিগারেশন ইনসিডেন্ট) এবং সিকিউরিটি অডিট স্কোরে পরিমাপযোগ্য উন্নতির রিপোর্ট করে। Okta RADIUS এজেন্ট ডিপ্লয় এবং কনফিগার করার বিনিয়োগ — যা সাধারণত একটি সিঙ্গেল-সাইট ডিপ্লয়মেন্টের জন্য কয়েক সপ্তাহের পরিবর্তে কয়েক দিনের মধ্যে পরিমাপ করা হয় — চলমান অপারেশনাল সঞ্চয় প্রদান করে যা একটি ডিস্ট্রিবিউটেড এস্টেট জুড়ে বহুগুণ বৃদ্ধি পায়।
মূল সংজ্ঞাসমূহ
Okta RADIUS Agent
একটি লাইটওয়েট অন-প্রিমিসেস বা ক্লাউড-হোস্টেড প্রক্সি সার্ভিস যা নেটওয়ার্ক ইনফ্রাস্ট্রাকচার (অ্যাক্সেস পয়েন্ট, WLCs) থেকে RADIUS অথেন্টিকেশন রিকোয়েস্টগুলোকে Okta API কলে অনুবাদ করে, যা Okta ক্লাউডকে 802.1X WiFi-এর জন্য অথেন্টিকেশন ব্যাকএন্ড হিসেবে কাজ করতে সক্ষম করে।
Okta দ্বারা ব্যাকড এন্টারপ্রাইজ WiFi অথেন্টিকেশন ডিপ্লয় করার সময় IT টিমগুলো এর সম্মুখীন হয়। এটি লিগ্যাসি RADIUS-ভিত্তিক নেটওয়ার্ক ইনফ্রাস্ট্রাকচার এবং আধুনিক ক্লাউড আইডেন্টিটির মধ্যে গুরুত্বপূর্ণ ব্রিজ কম্পোনেন্ট।
802.1X
পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল (NAC)-এর জন্য একটি IEEE স্ট্যান্ডার্ড যা ওয়্যার্ড এবং ওয়্যারলেস নেটওয়ার্কগুলোর জন্য একটি অথেন্টিকেশন ফ্রেমওয়ার্ক সংজ্ঞায়িত করে। এটি সাপ্লিক্যান্ট (ডিভাইস), অথেন্টিকেটর (AP/স্যুইচ) এবং অথেন্টিকেশন সার্ভার (RADIUS)-এর মধ্যে অথেন্টিকেশন ক্রেডেনশিয়াল বহন করতে এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল (EAP) ব্যবহার করে।
802.1X হলো এন্টারপ্রাইজ WiFi সিকিউরিটির ভিত্তি। WPA2-Enterprise বা WPA3-Enterprise ব্যবহার করা যেকোনো ডিপ্লয়মেন্ট 802.1X ব্যবহার করছে। কানেক্টিভিটি সমস্যাগুলো ট্রাবলশুট করার জন্য IT টিমগুলোকে অবশ্যই থ্রি-পার্টি মডেল (সাপ্লিক্যান্ট, অথেন্টিকেটর, অথেন্টিকেশন সার্ভার) বুঝতে হবে।
EAP-TTLS (Extensible Authentication Protocol - Tunnelled Transport Layer Security)
একটি EAP পদ্ধতি যা শুধুমাত্র একটি সার্ভার-সাইড সার্টিফিকেট ব্যবহার করে একটি TLS টানেল স্থাপন করে, তারপর টানেলের ভিতরে একটি সহজ অভ্যন্তরীণ অথেন্টিকেশন প্রোটোকল (যেমন PAP) বহন করে। এটি ইভসড্রপিং (eavesdropping) থেকে অভ্যন্তরীণ ক্রেডেনশিয়ালগুলোকে রক্ষা করে এবং শুধুমাত্র সার্ভার-সাইড সার্টিফিকেট ইনফ্রাস্ট্রাকচারের প্রয়োজন হয়।
PAP-এর সাথে EAP-TTLS হলো Okta RADIUS WiFi অথেন্টিকেশনের জন্য প্রস্তাবিত প্রোটোকল। এটি বেয়ার PAP-এর চেয়ে বেশি সুরক্ষিত কিন্তু ক্লায়েন্ট-সাইড সার্টিফিকেটের প্রয়োজন হয় না, যা এটিকে BYOD এবং মিক্সড-ডিভাইস এনভায়রনমেন্টের জন্য ব্যবহারিক করে তোলে।
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
একটি EAP পদ্ধতি যা মিউচুয়াল সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন ব্যবহার করে — ক্লায়েন্ট এবং সার্ভার উভয়ই ডিজিটাল সার্টিফিকেট উপস্থাপন করে। এটি সবচেয়ে সুরক্ষিত 802.1X পদ্ধতি, যা ফিশিং-প্রতিরোধী, পাসওয়ার্ড-মুক্ত অথেন্টিকেশন প্রদান করে।
ম্যানেজড কর্পোরেট ডিভাইস এনভায়রনমেন্টের জন্য EAP-TLS হলো গোল্ড স্ট্যান্ডার্ড। এর জন্য একটি PKI ইনফ্রাস্ট্রাকচার এবং সার্টিফিকেট বিতরণের জন্য MDM প্রয়োজন। Okta RADIUS এজেন্ট নেটিভভাবে EAP-TLS সমর্থন করে না; একটি ডেডিকেটেড ক্লাউড PKI বা RADIUS সার্ভিস প্রয়োজন।
PAP (Password Authentication Protocol)
একটি সাধারণ অথেন্টিকেশন প্রোটোকল যা প্লেইনটেক্সটে ইউজারনেম এবং পাসওয়ার্ড প্রেরণ করে। 802.1X-এর প্রসঙ্গে, PAP একটি EAP-TTLS টানেলের ভিতরে অভ্যন্তরীণ অথেন্টিকেশন পদ্ধতি হিসেবে ব্যবহৃত হয়, যেখানে বাইরের TLS লেয়ার এনক্রিপশন প্রদান করে।
PAP হলো Okta RADIUS এজেন্ট দ্বারা সমর্থিত প্রাথমিক অথেন্টিকেশন মেকানিজম। IT টিমগুলোকে অবশ্যই বুঝতে হবে যে শুধুমাত্র PAP অনিরাপদ, তবে সার্ভার সার্টিফিকেট সঠিকভাবে ভ্যালিডেট করা হলে এন্টারপ্রাইজ WiFi-এর জন্য EAP-TTLS-এর ভিতরে PAP গ্রহণযোগ্য।
Dynamic VLAN Assignment
একটি নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল টেকনিক যেখানে একটি RADIUS সার্ভার Access-Accept মেসেজে VLAN অ্যাসাইনমেন্ট অ্যাট্রিবিউটগুলো ফেরত দেয়, যার ফলে ওয়্যারলেস কন্ট্রোলার বা স্যুইচ একটি স্ট্যাটিক প্রতি-SSID VLAN-এর পরিবর্তে তাদের আইডেন্টিটি বা গ্রুপ মেম্বারশিপের উপর ভিত্তি করে অথেন্টিকেটেড ক্লায়েন্টকে একটি নির্দিষ্ট VLAN-এ স্থাপন করে।
মাল্টি-রোল এনভায়রনমেন্টে (যেমন, সাধারণ স্টাফ ডিভাইসগুলো থেকে POS টার্মিনালগুলোকে আলাদা করা) নেটওয়ার্ক সেগমেন্টেশনের জন্য ডায়নামিক VLAN অ্যাসাইনমেন্ট অপরিহার্য। এটি Access-Accept মেসেজে RADIUS অ্যাট্রিবিউট 64, 65 এবং 81 ফেরত দিয়ে কনফিগার করা হয়।
RADIUS Attribute 25 (Class)
একটি স্ট্যান্ডার্ড RADIUS অ্যাট্রিবিউট যা অথেন্টিকেশন সার্ভার থেকে NAS-এ আর্বিট্রারি অথোরাইজেশন ডেটা পাস করতে ব্যবহৃত হয়। Okta ওয়্যারলেস কন্ট্রোলারে Okta গ্রুপ মেম্বারশিপ তথ্য ফেরত দিতে এই অ্যাট্রিবিউটটি ব্যবহার করে, যা পরে এটি VLAN অ্যাসাইনমেন্ট বা অ্যাক্সেস পলিসি সিদ্ধান্তের জন্য ব্যবহার করতে পারে।
Okta গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট কনফিগার করা IT টিমগুলো Class অ্যাট্রিবিউট ভ্যালু পড়তে এবং এটিকে একটি VLAN ID-তে ম্যাপ করতে WLC কনফিগার করবে। ঠিক কোন অ্যাট্রিবিউটটি ব্যবহার করতে হবে (11, 25, বা 26) তা WLC ভেন্ডরের ডকুমেন্টেশনের উপর নির্ভর করে।
NAS (Network Access Server)
RADIUS পরিভাষায়, NAS হলো সেই নেটওয়ার্ক ডিভাইস যা ব্যবহারকারীর কানেকশন রিকোয়েস্ট গ্রহণ করে এবং অথেন্টিকেশনের জন্য এটিকে RADIUS সার্ভারে ফরোয়ার্ড করে। WiFi ডিপ্লয়মেন্টে, NAS সাধারণত ওয়্যারলেস অ্যাক্সেস পয়েন্ট বা ওয়্যারলেস ল্যান কন্ট্রোলার হয়ে থাকে।
NAS হলো 802.1X মডেলে অথেন্টিকেটর। IT টিমগুলোকে অবশ্যই RADIUS সার্ভার IP অ্যাড্রেস, পোর্ট এবং শেয়ার্ড সিক্রেট দিয়ে NAS কনফিগার করতে হবে। NAS IP অ্যাড্রেসটি Okta RADIUS এজেন্টের সার্ভিস অ্যাড্রেস ফিল্টারিং কনফিগারেশনে হোয়াইটলিস্ট করা উচিত।
Shared Secret
NAS (WLC/AP) এবং RADIUS সার্ভার (Okta RADIUS এজেন্ট)-এর মধ্যে RADIUS মেসেজগুলোকে অথেন্টিকেট করতে ব্যবহৃত একটি প্রি-শেয়ার্ড পাসওয়ার্ড। এটি একটি Message-Authenticator হ্যাশ গণনা করতে ব্যবহৃত হয় যা RADIUS প্যাকেটগুলোর ইন্টিগ্রিটি যাচাই করে।
Okta RADIUS অ্যাপ্লিকেশন কনফিগারেশন এবং WLC/NAC RADIUS সার্ভার এন্ট্রি উভয় ক্ষেত্রেই শেয়ার্ড সিক্রেট অভিন্ন হতে হবে। এটি কমপক্ষে ৩২টি ক্যারেক্টারের, র্যান্ডমলি জেনারেট করা এবং একটি নিয়মিত শিডিউলে রোটেট করা উচিত। একটি অমিল হলো RADIUS অথেন্টিকেশন ব্যর্থতার একটি সাধারণ কারণ।
MFA Challenge (RADIUS Access-Challenge)
অতিরিক্ত অথেন্টিকেশন ফ্যাক্টরের প্রয়োজন হলে অথেন্টিকেশন সার্ভার দ্বারা NAS-এ পাঠানো একটি RADIUS মেসেজ টাইপ। NAS চ্যালেঞ্জটিকে ক্লায়েন্টের কাছে রিলে করে, যাকে অথেন্টিকেশন সম্পন্ন হওয়ার আগে অবশ্যই উপযুক্ত ফ্যাক্টর (যেমন, OTP, পুশ অ্যাপ্রুভাল) দিয়ে রেসপন্স করতে হবে।
Access-Challenge মেকানিজমের মাধ্যমেই Okta RADIUS-এর উপর MFA এনফোর্স করে। IT টিমগুলোকে অবশ্যই নিশ্চিত করতে হবে যে WLC চ্যালেঞ্জ-রেসপন্স এক্সচেঞ্জ সমর্থন করে এবং ব্যবহারকারীর MFA ধাপটি সম্পন্ন করার জন্য RADIUS টাইমআউট যথেষ্ট দীর্ঘ।
সমাধানকৃত উদাহরণসমূহ
একটি ১৫০-প্রপার্টির হোটেল চেইন বর্তমানে 802.1X স্টাফ WiFi অথেন্টিকেশনের জন্য প্রতিটি প্রপার্টিতে অন-প্রিমিসেস NPS সার্ভার ব্যবহার করে। প্রতিটি NPS সার্ভার একটি লোকাল Active Directory ডোমেইনের সাথে যুক্ত। IT টিম Okta-তে আইডেন্টিটি ম্যানেজমেন্ট সেন্ট্রালাইজ করতে এবং প্রতি-প্রপার্টি NPS ইনফ্রাস্ট্রাকচার দূর করতে চায়। তাদের কীভাবে মাইগ্রেশনের দিকে এগোতে হবে?
প্রস্তাবিত পদ্ধতি হলো প্রতিটি প্রপার্টির পরিবর্তে একটি সেন্ট্রালাইজড ক্লাউড VPC-তে ডিপ্লয় করা Okta RADIUS এজেন্ট ব্যবহার করে একটি পর্যায়ক্রমিক মাইগ্রেশন। ফেজ ১: বেশিরভাগ প্রপার্টির মতো একই রিজিয়নে একটি ক্লাউড VPC-তে (যেমন, AWS বা Azure) দুটি Okta RADIUS এজেন্ট ইনস্ট্যান্স ডিপ্লয় করুন। UDP 1812-এ লিসেন করার জন্য এজেন্টগুলোকে কনফিগার করুন। ফেজ ২: প্রতিটি প্রপার্টির জন্য, বিদ্যমান NPS-কে প্রাইমারি হিসেবে রেখে WLC-তে সেকেন্ডারি RADIUS সার্ভার হিসেবে Okta RADIUS এজেন্ট IP-গুলো যোগ করুন। এটি লাইভ অথেন্টিকেশন ব্যাহত না করে প্যারালাল অপারেশন এবং টেস্টিংয়ের অনুমতি দেয়। ফেজ ৩: লোকাল AD থেকে Okta-তে ব্যবহারকারীদের মাইগ্রেট করুন। প্রাথমিকভাবে বিদ্যমান অ্যাকাউন্টগুলো সিঙ্ক করতে Okta-এর AD এজেন্ট ব্যবহার করুন, তারপর ক্রমান্বয়ে অথরিটেটিভ সোর্স হিসেবে Okta-তে চলে যান। ফেজ ৪: প্রতিটি প্রপার্টির জন্য, EAP-TTLS/PAP ব্যবহার করার জন্য WLC কনফিগার করুন এবং MDM-এর মাধ্যমে স্টাফ ডিভাইসগুলোতে নতুন ওয়্যারলেস প্রোফাইল পুশ করুন। ফেজ ৫: একবার সমস্ত ডিভাইস EAP-TTLS-এ নিশ্চিত হয়ে গেলে, WLC RADIUS প্রায়োরিটি প্রাইমারি হিসেবে Okta এজেন্টগুলোতে স্যুইচ করুন এবং NPS সার্ভারগুলো ডিকমিশন করুন। Okta গ্রুপগুলো (Front-Desk, Housekeeping, F&B, Management, IT-Admins) কনফিগার করুন এবং Attribute 25 (Class) ব্যবহার করে গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট সক্ষম করুন। WLC-তে প্রতিটি গ্রুপকে উপযুক্ত VLAN-এ ম্যাপ করুন। Okta API ল্যাটেন্সি সামঞ্জস্য করতে WLC RADIUS টাইমআউট বাড়িয়ে ৪৫ সেকেন্ড করুন।
৩২০টি স্টোর সহ একটি জাতীয় রিটেইল চেইনের তাদের স্টাফ WiFi-এর জন্য PCI DSS 4.0 কমপ্লায়েন্স অর্জন করা প্রয়োজন। স্টোর অ্যাসোসিয়েটরা ইনভেন্টরি ম্যানেজমেন্টের জন্য হ্যান্ডহেল্ড ডিভাইস ব্যবহার করে এবং ডিভাইসগুলোর একটি আলাদা সেট পয়েন্ট-অফ-সেল ট্রানজ্যাকশন পরিচালনা করে। চেইনটি সমস্ত ওয়ার্কফোর্স আইডেন্টিটির জন্য Okta ব্যবহার করে। PCI DSS নেটওয়ার্ক সেগমেন্টেশন প্রয়োজনীয়তাগুলো মেটাতে তারা কীভাবে Okta RADIUS ব্যবহার করে VLAN সেগমেন্টেশন বাস্তবায়ন করবে?
তিনটি Okta গ্রুপ তৈরি করুন: POS-Staff (যেসব কর্মী POS টার্মিনাল পরিচালনা করেন তাদের জন্য), Inventory-Staff (ওয়্যারহাউস এবং শপ ফ্লোর অ্যাসোসিয়েটদের জন্য) এবং Store-Management। Okta RADIUS অ্যাপ্লিকেশনে, 'Include groups in RADIUS response' সক্ষম করুন এবং Attribute 25 (Class) নির্বাচন করুন। রেসপন্স কনফিগারেশনে তিনটি গ্রুপই যোগ করুন। প্রতিটি স্টোরে ওয়্যারলেস কন্ট্রোলারে (বা ক্লাউড WLC-এর মাধ্যমে কেন্দ্রীয়ভাবে), তিনটি এনফোর্সমেন্ট পলিসি তৈরি করুন: (১) যদি Class = POS-Staff হয়, তবে Tunnel-Private-Group-ID = 40 (POS VLAN, যা PCI DSS-এর স্কোপে রয়েছে এবং ফায়ারওয়াল রুলস রয়েছে যা শুধুমাত্র পেমেন্ট প্রসেসরে অ্যাক্সেস সীমাবদ্ধ করে) অ্যাসাইন করুন। (২) যদি Class = Inventory-Staff হয়, তবে Tunnel-Private-Group-ID = 50 (ইনভেন্টরি VLAN, PCI স্কোপের বাইরে) অ্যাসাইন করুন। (৩) যদি Class = Store-Management হয়, তবে Tunnel-Private-Group-ID = 60 (স্টোর ম্যানেজমেন্ট সিস্টেমে অ্যাক্সেস সহ ম্যানেজমেন্ট VLAN) অ্যাসাইন করুন। POS-Staff গ্রুপের একজন ব্যবহারকারীর ক্রেডেনশিয়ালের সাথে কানেক্ট করা ডিভাইসগুলো স্বয়ংক্রিয়ভাবে VLAN 40-এ স্থাপন করা হয়। যদি কোনো স্টোর অ্যাসোসিয়েটের রোল পরিবর্তিত হয়, তবে তাদের Okta গ্রুপ মেম্বারশিপ আপডেট করা হলে পরবর্তী কানেকশনে অবিলম্বে তাদের VLAN অ্যাসাইনমেন্ট পরিবর্তন হয়ে যায় — কোনো WLC রিকনফিগারেশনের প্রয়োজন নেই। PCI DSS QSA অডিটের জন্য নেটওয়ার্ক সেগমেন্টেশন ডায়াগ্রামে Okta গ্রুপ-টু-VLAN ম্যাপিং ডকুমেন্ট করুন।
অনুশীলনী প্রশ্নসমূহ
Q1. একটি মাঝারি আকারের কনফারেন্স সেন্টার সমস্ত স্টাফ আইডেন্টিটি ম্যানেজমেন্টের জন্য Okta ব্যবহার করে। তারা তাদের বিদ্যমান Cisco Meraki অ্যাক্সেস পয়েন্টগুলো ব্যবহার করে স্টাফদের জন্য 802.1X WiFi ডিপ্লয় করতে চায়। তাদের Windows ল্যাপটপগুলো Microsoft Intune-এর মাধ্যমে পরিচালিত হয়। IT ম্যানেজার সমস্ত WiFi কানেকশনের জন্য Okta Verify পুশ MFA এনফোর্স করতে চান। তাদের অবশ্যই সম্পন্ন করতে হবে এমন তিনটি সবচেয়ে গুরুত্বপূর্ণ কনফিগারেশন ধাপ কী কী এবং যদি তারা এর কোনোটি এড়িয়ে যায় তবে সবচেয়ে সম্ভাব্য ফেইলিওর মোড কী হবে?
ইঙ্গিত: Okta RADIUS এবং Windows ডিফল্টগুলোর মধ্যে EAP প্রোটোকল সামঞ্জস্যতা, RADIUS টাইমআউট সেটিং এবং ক্লায়েন্ট ওয়্যারলেস প্রোফাইল কনফিগারেশন বিবেচনা করুন।
মডেল উত্তর দেখুন
তিনটি গুরুত্বপূর্ণ ধাপ হলো: (১) Intune-এর মাধ্যমে একটি ওয়্যারলেস প্রোফাইল ডিপ্লয় করুন যা Windows ক্লায়েন্টগুলোকে অভ্যন্তরীণ পদ্ধতি হিসেবে PAP-এর সাথে EAP-TTLS ব্যবহার করতে কনফিগার করে — Windows-এর ডিফল্ট হলো PEAP-MSCHAPv2, যা Okta RADIUS এজেন্ট সমর্থন করে না, যার ফলে সমস্ত অথেন্টিকেশন প্রচেষ্টা প্রত্যাখ্যাত হয়। (২) Cisco Meraki RADIUS টাইমআউট ডিফল্ট ৫ সেকেন্ড থেকে বাড়িয়ে কমপক্ষে ৪৫-৬০ সেকেন্ড করুন — এটি ছাড়া, ব্যবহারকারী Okta Verify পুশ নোটিফিকেশন অ্যাপ্রুভ করার আগেই অথেন্টিকেশন রিকোয়েস্ট টাইম আউট হয়ে যাবে। (৩) Okta RADIUS অ্যাপ্লিকেশনের Advanced RADIUS Settings-এ 'Permit Automatic Push for Okta Verify Enrolled Users' সক্ষম করুন — এটি ছাড়া, ব্যবহারকারীদের একটি স্বয়ংক্রিয় পুশ পাওয়ার পরিবর্তে ম্যানুয়ালি তাদের MFA ফ্যাক্টর নির্বাচন করার জন্য প্রম্পট করা হতে পারে। যদি ধাপ ১ এড়িয়ে যাওয়া হয় তবে সবচেয়ে সম্ভাব্য ফেইলিওর মোড হলো সমস্ত Windows ডিভাইসের জন্য একটি সম্পূর্ণ অথেন্টিকেশন ব্যর্থতা। যদি ধাপ ২ এড়িয়ে যাওয়া হয়, তবে যেসব ব্যবহারকারী পুশ অ্যাপ্রুভ করতে ৫ সেকেন্ডের বেশি সময় নেন তাদের জন্য অথেন্টিকেশন মাঝে মাঝে ব্যর্থ হবে। যদি ধাপ ৩ এড়িয়ে যাওয়া হয়, তবে ব্যবহারকারীরা একটি নির্বিঘ্ন পুশ নোটিফিকেশনের পরিবর্তে একটি বিভ্রান্তিকর চ্যালেঞ্জ প্রম্পটের সম্মুখীন হবেন।
Q2. একটি বড় রিটেইল চেইনের সিকিউরিটি টিম ফ্ল্যাগ করেছে যে তাদের বর্তমান Okta RADIUS WiFi ডিপ্লয়মেন্ট একটি সিঙ্গেল RADIUS এজেন্ট সার্ভার ব্যবহার করে। সাম্প্রতিক একটি প্যাচিং উইন্ডোর সময়, সার্ভারটি ৪৫ মিনিটের জন্য অফলাইনে ছিল, যার ফলে সমস্ত ৮০টি স্টোর জুড়ে WiFi অথেন্টিকেশন ব্যর্থ হয়েছিল। এটি প্রতিরোধ করার জন্য IT টিমের কোন আর্কিটেকচারাল পরিবর্তনগুলো বাস্তবায়ন করা উচিত এবং এজেন্টগুলোর জন্য দুটি ডিপ্লয়মেন্ট অপশন কী কী?
ইঙ্গিত: রিডান্ডেন্সি সমর্থন করার জন্য প্রয়োজনীয় এজেন্ট ডিপ্লয়মেন্ট টপোলজি এবং WLC কনফিগারেশন উভয়ই বিবেচনা করুন।
মডেল উত্তর দেখুন
IT টিমের ন্যূনতম দুটি Okta RADIUS এজেন্ট ইনস্ট্যান্স ডিপ্লয় করা উচিত এবং উভয় এজেন্ট ব্যবহার করার জন্য প্রতিটি স্টোরে WLC কনফিগার করা উচিত। দুটি ডিপ্লয়মেন্ট অপশন রয়েছে: অপশন A (সেন্ট্রালাইজড ক্লাউড VMs) — একটি ক্লাউড VPC-তে (যেমন, AWS বা Azure) উভয় এজেন্ট ডিপ্লয় করুন, আদর্শভাবে ভিন্ন ভিন্ন অ্যাভেইলেবিলিটি জোনে। প্রতিটি স্টোরের WLC উভয় ক্লাউড IP-কে পয়েন্ট করে, একটি প্রাইমারি এবং একটি সেকেন্ডারি হিসেবে (বা লোড ব্যালেন্সিং সক্ষম করে)। এটি প্রতি-সাইট ইনফ্রাস্ট্রাকচারকে ন্যূনতম করে কিন্তু WAN নির্ভরতা প্রবর্তন করে। অপশন B (অন-প্রিমিসেস রিডান্ড্যান্ট পেয়ার) — একটি সেন্ট্রাল ডেটা সেন্টার বা কো-লোকেশন ফ্যাসিলিটিতে দুটি এজেন্ট সার্ভার ডিপ্লয় করুন, যেখানে WLC RADIUS ফেইলওভার ব্যবহার করে। WLC-তে, প্রাইমারি RADIUS সার্ভারকে Agent 1 এবং সেকেন্ডারিকে Agent 2 হিসেবে কনফিগার করুন, যেখানে ফেইলওভার টাইমআউট ৩-৫ সেকেন্ড। যদি WLC ভেন্ডর দ্বারা সমর্থিত হয় তবে 'Dead Server Detection' সক্ষম করুন। উপরন্তু, IT টিমের Okta অ্যাডমিন কনসোলে হেলথ মনিটরিং কনফিগার করা উচিত এবং কোনো এজেন্ট অফলাইনে গেলে অ্যালার্টিং সেট আপ করা উচিত। লোকাল সার্ভার থাকা স্টোরগুলোর জন্য, একটি লোকাল এজেন্ট WAN আউটেজের বিরুদ্ধে রেজিলিয়েন্সের জন্য টারশিয়ারি ফলব্যাক হিসেবে কাজ করতে পারে।
Q3. একটি এন্টারপ্রাইজ সংস্থা মূল্যায়ন করছে যে তারা তাদের কর্পোরেট WiFi-এর জন্য EAP-TTLS/PAP সহ Okta RADIUS এজেন্ট ব্যবহার করবে নাকি EAP-TLS-এর জন্য একটি ক্লাউড PKI সলিউশনে বিনিয়োগ করবে। তাদের Microsoft Intune-এ এনরোল করা ২,০০০টি ম্যানেজড Windows এবং macOS ডিভাইস রয়েছে এবং তারা PCI DSS 4.0-এর আওতাভুক্ত। প্রস্তাবিত পদ্ধতি কী এবং প্রাথমিক সিকিউরিটি জাস্টিফিকেশন কী?
ইঙ্গিত: PCI DSS প্রয়োজনীয়তা, ডিভাইস ম্যানেজমেন্ট পরিপক্কতা (সমস্ত ডিভাইস MDM-এনরোল করা) এবং প্রতিটি অথেন্টিকেশন পদ্ধতির সিকিউরিটি প্রপার্টিগুলো বিবেচনা করুন।
মডেল উত্তর দেখুন
প্রস্তাবিত পদ্ধতি হলো একটি ক্লাউড PKI সলিউশনের সাথে EAP-TLS-এ বিনিয়োগ করা। প্রাথমিক সিকিউরিটি জাস্টিফিকেশন হলো মিউচুয়াল অথেন্টিকেশন: EAP-TLS-এর জন্য ক্লায়েন্ট এবং RADIUS সার্ভার উভয়কেই ডিজিটাল সার্টিফিকেট উপস্থাপন করতে হয়, যার অর্থ ডিভাইসটি ক্রিপ্টোগ্রাফিকভাবে নেটওয়ার্কের কাছে তার আইডেন্টিটি প্রমাণ করে এবং নেটওয়ার্ক ডিভাইসের কাছে তার আইডেন্টিটি প্রমাণ করে। এটি ইভিল টুইন আক্রমণের (যেখানে একটি রোগ (rogue) AP কর্পোরেট SSID-এর ছদ্মবেশ ধারণ করে) ঝুঁকি দূর করে এবং সম্পূর্ণভাবে WiFi অথেন্টিকেশন সমীকরণ থেকে পাসওয়ার্ড সরিয়ে দেয়, যা আক্রমণ ভেক্টর হিসেবে ক্রেডেনশিয়াল চুরি এবং ফিশিং দূর করে। PCI DSS 4.0-এর জন্য, EAP-TLS সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনের মাধ্যমে পরোক্ষভাবে Requirement 8.3 (নন-কনসোল অ্যাডমিন অ্যাক্সেসের জন্য MFA) পূরণ করে এবং এটি WPA3-Enterprise 192-bit মোড (শক্তিশালী ক্রিপ্টোগ্রাফির জন্য Requirement 4.2.1) সমর্থন করে। পূর্বশর্ত — Intune-এ এনরোল করা সমস্ত ২,০০০টি ডিভাইস — ইতিমধ্যেই পূরণ করা হয়েছে, যা Intune SCEP প্রোফাইলগুলোর মাধ্যমে সার্টিফিকেট বিতরণকে সহজ করে তোলে। EAP-TTLS/PAP সহ Okta RADIUS এজেন্ট PKI বিল্ড-আউটের সময় একটি গ্রহণযোগ্য অন্তর্বর্তীকালীন সলিউশন হবে, তবে PCI DSS স্কোপ এবং সম্পূর্ণ ম্যানেজড ডিভাইস এস্টেটের কথা বিবেচনা করে, EAP-TLS হলো সঠিক দীর্ঘমেয়াদী আর্কিটেকচার। একটি ক্লাউড PKI সার্ভিসে অতিরিক্ত বিনিয়োগ (সাধারণত প্রতি ডিভাইসে বছরে $৩-৮) সিকিউরিটি আপলিফট এবং হ্রাসকৃত ক্রেডেনশিয়াল ম্যানেজমেন্ট ওভারহেড দ্বারা যৌক্তিক প্রমাণিত হয়।
এই সিরিজে পড়া চালিয়ে যান
Purple WiFi-এর সাথে Grandstream GWN Access Points ইন্টিগ্রেশন
এই নির্ভরযোগ্য প্রযুক্তিগত নির্দেশিকাটিতে বিস্তারিত আলোচনা করা হয়েছে কীভাবে Grandstream GWN access points-কে Purple-এর Guest WiFi এবং অ্যানালিটিক্স প্ল্যাটফর্মের সাথে ইন্টিগ্রেট করা যায়। এতে Grandstream captive portal কনফিগারেশন, RADIUS AAA সেটিংস, walled garden সেটআপ, ডাইনামিক VLAN স্টিয়ারিং সহ নিরাপদ স্টাফ 802.1X অথেনটিকেশন এবং মাল্টি-টেন্যান্ট PPSK সেগমেন্টেশন অন্তর্ভুক্ত রয়েছে - যা বৃহৎ পরিসরে গেস্ট এবং স্টাফ WiFi স্থাপনকারী MSP এবং IT টিমগুলোর জন্য কার্যকর, ধাপে ধাপে নির্দেশনা প্রদান করে।
Purple WiFi-এর সাথে OpenWrt কাস্টম ফার্মওয়্যার ইন্টিগ্রেশন
এই গাইডটি Purple WiFi-এর সাথে OpenWrt কাস্টম ফার্মওয়্যার স্থাপনের জন্য সম্পূর্ণ ইন্টিগ্রেশন প্লেবুক প্রদান করে। এতে CoovaChilli captive portal কনফিগারেশন, iptables walled garden ম্যানেজমেন্ট, hostapd-এর মাধ্যমে 802.1X সুরক্ষিত স্টাফ WiFi এবং ডাইনামিক VLAN অ্যাসাইনমেন্ট সহ মাল্টি-টেন্যান্ট PPSK সেগমেন্টেশন কভার করা হয়েছে - যা IT টিমগুলোকে যেকোনো OpenWrt-সক্ষম হার্ডওয়্যারে একটি আইডেন্টিটি-ভিত্তিক নেটওয়ার্ক তৈরি করার জন্য প্রয়োজনীয় সঠিক কনফিগারেশন ধাপগুলো প্রদান করে।
Purple WiFi-এর সাথে Cambium Networks cnPilot এবং cnMaestro ইন্টিগ্রেশন
এই নির্ভরযোগ্য নির্দেশিকাটি Purple WiFi ইন্টেলিজেন্স প্ল্যাটফর্মের সাথে Cambium Networks cnPilot অ্যাক্সেস পয়েন্ট এবং cnMaestro ক্লাউড কন্ট্রোলারের ইন্টিগ্রেশনের বিস্তারিত বিবরণ দেয়। এতে আর্কিটেকচার, Captive Portal কনফিগারেশন, ওয়াল্ড গার্ডেন প্রয়োজনীয়তা, 802.1X স্টাফ WiFi এবং মাল্টি-টেন্যান্ট পরিবেশের জন্য Cambium ePSK ব্যবহার করে ডাইনামিক VLAN সেগমেন্টেশন অন্তর্ভুক্ত রয়েছে।