Okta এবং RADIUS: WiFi অথেনটিকেশনের সাথে আপনার আইডেন্টিটি প্রোভাইডারকে যুক্ত করা
এই নির্দেশিকাটি Okta-কেন্দ্রিক সংস্থাগুলির IT অ্যাডমিনিস্ট্রেটরদের জন্য একটি বিস্তারিত টেকনিক্যাল রেফারেন্স প্রদান করে যারা Okta RADIUS এজেন্ট ব্যবহার করে WiFi অথেনটিকেশনে তাদের ক্লাউড আইডেন্টিটি প্রোভাইডারকে প্রসারিত করতে চান। এটি সম্পূর্ণ অথেনটিকেশন আর্কিটেকচার, MFA এনফোর্সমেন্ট ট্রেড-অফ, RADIUS অ্যাট্রিবিউট ম্যাপিংয়ের মাধ্যমে ডাইনামিক VLAN অ্যাসাইনমেন্ট এবং পাসওয়ার্ড-ভিত্তিক EAP-TTLS এবং সার্টিফিকেট-ভিত্তিক EAP-TLS এর মধ্যে গুরুত্বপূর্ণ সিদ্ধান্তকে কভার করে। ভেন্যু অপারেটর এবং এন্টারপ্রাইজ IT টিম এখানে অ্যাকশনেবল ডিপ্লয়মেন্ট গাইডেন্স, হসপিটালিটি এবং রিটেল সেক্টরের বাস্তব কেস স্টাডি এবং ডেডিকেটেড গেস্ট WiFi সলিউশনের সাথে Okta RADIUS সংহত করার একটি স্পষ্ট ফ্রেমওয়ার্ক পাবেন।
Video overview
এই গাইডটি শুনুন
পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
আমাদের মূল সিরিজের অংশ: এন্টারপ্রাইজ WiFi সিকিউরিটি গাইড →
- এক্সিকিউটিভ সামারি
- টেকনিক্যাল ডিপ-ডাইভ
- Okta RADIUS এজেন্ট যেভাবে কাজ করে
- সমর্থিত EAP প্রোটোকল এবং গুরুত্বপূর্ণ সীমাবদ্ধতা
- WiFi কানেকশনে MFA প্রয়োগ করা
- পাসওয়ার্ড-ভিত্তিক বনাম সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন
- ডাইনামিক VLAN অ্যাসাইনমেন্টের জন্য RADIUS অ্যাট্রিবিউট ম্যাপিং
- ইমপ্লিমেন্টেশন গাইড
- ধাপ ১: Okta RADIUS এজেন্ট ডেপ্লয় করা (হাই অ্যাভেলেবিলিটি)
- ধাপ ২: Okta-তে RADIUS অ্যাপ্লিকেশন কনফিগার করা
- ধাপ ৩: গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট কনফিগার করা
- ধাপ ৪: ক্লায়েন্ট Supplicant কনফিগার করা
- ধাপ ৫: RADIUS টাইমআউট সেট করা
- বেস্ট প্র্যাকটিস
- ট্রাবলশুটিং এবং ঝুঁকি প্রশমন
- ROI এবং ব্যবসায়িক প্রভাব

এক্সিকিউটিভ সামারি
ডিস্ট্রিবিউটেড ভেন্যু — হোটেল চেইন থেকে শুরু করে স্টেডিয়াম পর্যন্ত — পরিচালনাকারী এন্টারপ্রাইজ আইটি টিমগুলোর জন্য একটি ক্লাউড আইডেন্টিটি প্রোভাইডারের সাথে নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলকে একীভূত করা Zero Trust-এর দিকে একটি গুরুত্বপূর্ণ পদক্ষেপ। Okta RADIUS এজেন্ট আধুনিক ক্লাউড আইডেন্টিটি এবং ঐতিহ্যবাহী 802.1X WiFi ইনফ্রাস্ট্রাকচারের মধ্যে ব্যবধান দূর করে। এটি প্রতিষ্ঠানগুলোকে নেটওয়ার্ক অথেন্টিকেশনের জন্য লেগাসি অন-প্রিমিসেস RADIUS সার্ভার এবং Active Directory ইনফ্রাস্ট্রাকচার বাদ দেওয়ার সুবিধা দেয়।
এই গাইডটিতে এন্টারপ্রাইজ WiFi অথেন্টিকেশনের জন্য কীভাবে Okta RADIUS এজেন্ট ডেপ্লয় করতে হয় তা বিস্তারিত আলোচনা করা হয়েছে। এর মধ্যে প্রক্সি আর্কিটেকচার, MFA প্রয়োগের মেকানিজম এবং পাসওয়ার্ড-ভিত্তিক EAP-TTLS ও সার্টিফিকেট-ভিত্তিক EAP-TLS-এর মধ্যকার তুলনামূলক সুবিধা-অসুবিধা অন্তর্ভুক্ত রয়েছে। এটি ডাইনামিক VLAN অ্যাসাইনমেন্টের জন্য RADIUS অ্যাট্রিবিউটে Okta গ্রুপ মেম্বারশিপ ম্যাপ করার বিষয়ে কার্যকরী নির্দেশনা প্রদান করে — যা সরাসরি PCI-DSS নেটওয়ার্ক সেগমেন্টেশন প্রয়োজনীয়তাগুলোকে সমর্থন করে। Guest WiFi সমাধানের পাশাপাশি কর্মীদের অথেন্টিকেশনের জন্য Okta ইন্টিগ্রেট করে, ভেন্যু অপারেটররা আইডেন্টিটি ইনফ্রাস্ট্রাকচারের পুনরাবৃত্তি না করেই একটি একীভূত, নিরাপদ এবং কমপ্লায়েন্ট অ্যাক্সেস লেয়ার তৈরি করতে পারেন।
টেকনিক্যাল ডিপ-ডাইভ
Okta RADIUS এজেন্ট যেভাবে কাজ করে
Okta RADIUS এজেন্ট হলো একটি লাইটওয়েট সিস্টেম সার্ভিস যা Network Access Servers (NAS) — যেমন ওয়্যারলেস অ্যাক্সেস পয়েন্ট (WAPs) বা ওয়্যারলেস LAN কন্ট্রোলার (WLCs) — এবং Okta ক্লাউডের মধ্যে প্রক্সি হিসেবে কাজ করে। এটি সাধারণত অন-প্রিমিসেস বা ক্লাউড VPC-এর মধ্যে একটি Windows বা Linux সার্ভারে ডেপ্লয় করা হয় এবং প্রাথমিক ইনস্টলেশনের পর এটি সম্পূর্ণভাবে Okta Admin Console থেকে পরিচালনা করা হয়।
অথেন্টিকেশন ফ্লো একটি স্ট্যান্ডার্ড 802.1X প্রক্সি মডেল অনুসরণ করে। একজন ব্যবহারকারীর ডিভাইস (supplicant) একটি এন্টারপ্রাইজ SSID-এর সাথে সংযুক্ত হয় এবং ক্রেডেনশিয়াল প্রদান করে। WAP বা WLC (authenticator) UDP পোর্ট 1812-এর মাধ্যমে Okta RADIUS এজেন্টের কাছে একটি RADIUS Access-Request ফরোয়ার্ড করে। এজেন্ট এই রিকোয়েস্টটি একটি HTTPS API কলের মাধ্যমে নিরাপদে Okta ক্লাউডে টানেল করে, যেখানে Okta-এর পলিসি ইঞ্জিন ব্যবহারকারী ডিরেক্টরি এবং যেকোনো কনফিগার করা সাইন-অন পলিসির বিপরীতে ক্রেডেনশিয়ালগুলো যাচাই করে। যদি অথেন্টিকেশন সফল হয়, তবে এজেন্ট অথেন্টিকেটরের কাছে একটি RADIUS Access-Accept মেসেজ পাঠায়, যার সাথে ঐচ্ছিকভাবে VLAN অ্যাসাইনমেন্টের মতো অথরাইজেশনের জন্য RADIUS অ্যাট্রিবিউট অন্তর্ভুক্ত থাকতে পারে। যদি MFA-এর প্রয়োজন হয়, তবে এজেন্ট ক্লায়েন্টের কাছে একটি RADIUS Access-Challenge ফেরত পাঠায়, যা চূড়ান্ত সিদ্ধান্ত দেওয়ার আগে একটি সেকেন্ড ফ্যাক্টরের জন্য অনুরোধ করে।

এই প্রক্সি মডেলের অর্থ হলো Okta RADIUS এজেন্টের স্থানীয়ভাবে ব্যবহারকারীর ক্রেডেনশিয়াল সংরক্ষণ করার প্রয়োজন নেই। সমস্ত অথেন্টিকেশন লজিক, পলিসি মূল্যায়ন এবং অডিট লগিং Okta ক্লাউডে ঘটে, যা অ্যাডমিনিস্ট্রেটরদের ক্লাউড অ্যাপ্লিকেশন এবং নেটওয়ার্ক অ্যাক্সেস উভয়ের আইডেন্টিটি গভর্নেন্সের জন্য একটি সিঙ্গেল প্যান অফ গ্লাস (একক ড্যাশবোর্ড) প্রদান করে।
সমর্থিত EAP প্রোটোকল এবং গুরুত্বপূর্ণ সীমাবদ্ধতা
Okta RADIUS এজেন্টের একটি মৌলিক আর্কিটেকচারাল সীমাবদ্ধতা হলো প্রাথমিক অথেন্টিকেশনের জন্য Password Authentication Protocol (PAP)-এর ওপর এর নির্ভরতা। যদিও PAP ভেতরের লেয়ারে প্লেইনটেক্সটে পাসওয়ার্ড প্রেরণ করে, এটি Extensible Authentication Protocol (EAP)-এর বাইরের TLS টানেল দ্বারা এনক্যাপসুলেট এবং সুরক্ষিত থাকে। সমর্থিত বাইরের প্রোটোকলগুলো হলো EAP-TTLS (ভেতরের পদ্ধতি হিসেবে PAP সহ) এবং EAP-GTC। EAP পদ্ধতিগুলোর আরও বিস্তারিত তুলনার জন্য, EAP পদ্ধতির তুলনা: PEAP, EAP-TLS, EAP-TTLS এবং EAP-FAST রেফারেন্স গাইডটি দেখুন।
অত্যন্ত গুরুত্বপূর্ণ বিষয় হলো, PEAP-MSCHAPv2 সমর্থিত নয়। এটি Windows ক্লায়েন্ট এবং অনেক লেগাসি এন্টারপ্রাইজ এনভায়রনমেন্টের জন্য ডিফল্ট 802.1X প্রোটোকল। একটি ঐতিহ্যবাহী NPS/Active Directory RADIUS সেটআপ থেকে মাইগ্রেট করা প্রতিষ্ঠানগুলোকে অবশ্যই PAP সহ EAP-TTLS ব্যবহার করার জন্য তাদের ক্লায়েন্ট supplicant-গুলো রি-কনফিগার করতে হবে — এই পরিবর্তনের জন্য সাধারণত MDM বা Group Policy-এর মাধ্যমে একটি ওয়্যারলেস প্রোফাইল পুশ করতে হয়। এটি বিবেচনায় না নেওয়া হলো Okta RADIUS ডেপ্লয়মেন্ট ব্যর্থ হওয়ার সবচেয়ে সাধারণ কারণ।
EAP-TLS, যা সম্পূর্ণভাবে পারস্পরিক সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনের ওপর নির্ভর করে, তাও Okta RADIUS এজেন্ট দ্বারা নেটিভভাবে সমর্থিত নয়। যেসব প্রতিষ্ঠানের EAP-TLS প্রয়োজন, তাদের সরাসরি Okta RADIUS এজেন্ট ব্যবহার করার পরিবর্তে SAML বা OIDC-এর মাধ্যমে IdP হিসেবে Okta-এর সাথে ইন্টিগ্রেট করা একটি ডেডিকেটেড PKI বা ক্লাউড RADIUS সমাধান ডেপ্লয় করতে হবে।
WiFi কানেকশনে MFA প্রয়োগ করা
Okta RADIUS এজেন্ট WiFi অ্যাক্সেসের জন্য MFA সমর্থন করে, তবে এটি ব্যবহারকারীর অভিজ্ঞতায় কিছু চ্যালেঞ্জ তৈরি করে যা ডেপ্লয় করার আগে সাবধানে বিবেচনা করা উচিত। যখন একটি MFA পলিসি ট্রিগার হয়, তখন এজেন্ট ক্লায়েন্টের কাছে একটি RADIUS Access-Challenge পাঠায়। Okta RADIUS অ্যাপ্লিকেশনের জন্য বেশ কয়েকটি ফ্যাক্টর সমর্থন করে:
| MFA ফ্যাক্টর | PAP | EAP-TTLS | নোট |
|---|---|---|---|
| Okta Verify Push | সমর্থিত | সমর্থিত | আউট-অফ-ব্যান্ড পাঠানো হয়; ব্যবহারকারী মোবাইলে Approve ট্যাপ করেন |
| TOTP (Okta Verify / Google Auth) | সমর্থিত | সমর্থিত | ব্যবহারকারী পাসওয়ার্ডের শেষে OTP যুক্ত করেন (যেমন, Pass123,456789) |
| SMS / ইমেল / ভয়েস | সমর্থিত | সমর্থিত | ব্যবহারকারী প্রথমে ট্রিগার স্ট্রিং (SMS, EMAIL, CALL) পাঠান |
| Duo Push / SMS / পাসকোড | সমর্থিত | সমর্থিত | শুধুমাত্র EAP-TTLS-এর জন্য Duo পাসকোড |
| YubiKey / U2F / Windows Hello | সমর্থিত নয় | সমর্থিত নয় | হার্ডওয়্যার টোকেন RADIUS প্রোটোকলের সাথে বেমানান |
এর ব্যবহারিক সীমাবদ্ধতা হলো রোমিং। Hospitality এনভায়রনমেন্টে, একজন হাউসকিপারের ট্যাবলেট প্রতি শিফটে ডজন ডজন বার অ্যাক্সেস পয়েন্টগুলোর মধ্যে রোম করতে পারে, যা প্রতিবারই রি-অথেন্টিকেশন ট্রিগার করে। প্রতিটি রোমিংয়ে একটি পুশ নোটিফিকেশন অনুমোদনের প্রয়োজন হওয়া অপারেশনালভাবে অসম্ভব। সাধারণ কর্মীদের WiFi-এর জন্য, সক্রিয় MFA প্রম্পটের চেয়ে Okta-এর ডিভাইস ট্রাস্ট এবং নেটওয়ার্ক জোন পলিসির সাথে শক্তিশালী পাসওয়ার্ড পলিসির সংমিশ্রণকে সাধারণত বেশি পছন্দ করা হয়। WiFi-এ MFA শুধুমাত্র অ্যাডমিনিস্ট্রেটিভ SSID বা উচ্চ-সুবিধাপ্রাপ্ত অ্যাক্সেস সিনারিওগুলোর জন্য সংরক্ষিত রাখা উচিত।
পাসওয়ার্ড-ভিত্তিক বনাম সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন
পাসওয়ার্ড-ভিত্তিক RADIUS (Okta RADIUS এজেন্টের মাধ্যমে) এবং সার্টিফিকেট-ভিত্তিক EAP-TLS-এর মধ্যে নির্বাচন করা একটি এন্টারপ্রাইজ WiFi ডেপ্লয়মেন্টের সবচেয়ে গুরুত্বপূর্ণ সিদ্ধান্তগুলোর একটি। এর সুবিধা-অসুবিধাগুলো কেবল নিরাপত্তার বিষয় নয়; এর সাথে ডেপ্লয়মেন্টের জটিলতা, ডিভাইস ম্যানেজমেন্টের পরিপক্কতা এবং অপারেশনাল ওভারহেড জড়িত।

Okta RADIUS এজেন্টের মাধ্যমে পাসওয়ার্ড-ভিত্তিক অথেন্টিকেশন একীভূত আইডেন্টিটি পাওয়ার একটি দ্রুত পথ অফার করে। আপনার প্রতিষ্ঠান যদি ইতিমধ্যেই Okta-তে ব্যবহারকারীদের পরিচালনা করে থাকে, তবে ডেপ্লয়মেন্ট সপ্তাহের পরিবর্তে কয়েক ঘণ্টার মধ্যে সম্পন্ন করা যেতে পারে। এখানে তৈরি করার মতো কোনো PKI নেই, বিতরণ করার মতো কোনো সার্টিফিকেট নেই এবং কোনো MDM নির্ভরতা নেই। এর অসুবিধা হলো পাসওয়ার্ডই প্রাথমিক ক্রেডেনশিয়াল হিসেবে থেকে যায় এবং পারস্পরিক অথেন্টিকেশনের অনুপস্থিতির অর্থ হলো ক্লায়েন্ট ক্রিপ্টোগ্রাফিকভাবে নেটওয়ার্কের আইডেন্টিটি যাচাই করতে পারে না — যা উচ্চ-ঝুঁকিপূর্ণ এনভায়রনমেন্টে evil twin অ্যাটাকের একটি মাধ্যম হতে পারে।
সার্টিফিকেট-ভিত্তিক EAP-TLS ওয়াইফাই অথেন্টিকেশন থেকে পাসওয়ার্ডের প্রয়োজনীয়তা সম্পূর্ণভাবে দূর করে। ক্লায়েন্ট একটি ডিভাইস সার্টিফিকেট উপস্থাপন করে এবং RADIUS সার্ভার একটি সার্ভার সার্টিফিকেট উপস্থাপন করে, যা পারস্পরিক অথেন্টিকেশন প্রদান করে। এটি WPA3-Enterprise নেটওয়ার্কে IEEE 802.1X-এর জন্য প্রস্তাবিত পদ্ধতি, বিশেষ করে PCI-DSS বা NCSC Cyber Essentials Plus-এর আওতাধীন এনভায়রনমেন্টে। এর পূর্বশর্ত হলো একটি কার্যকরী PKI — হয় অন-প্রিমিসেস Microsoft ADCS ডেপ্লয়মেন্ট অথবা একটি ক্লাউড PKI সার্ভিস — এবং একটি MDM প্ল্যাটফর্ম যা সমস্ত পরিচালিত এন্ডপয়েন্টে সার্টিফিকেট বিতরণ করতে সক্ষম। Retail এনভায়রনমেন্টে শত শত পরিচালিত পয়েন্ট-অফ-সেল ডিভাইস সহ এই বিনিয়োগটি অত্যন্ত যুক্তিযুক্ত। BYOD-নির্ভর এনভায়রনমেন্ট বা দ্রুত ডেপ্লয়মেন্টের জন্য, EAP-TTLS সহ Okta RADIUS একটি বাস্তবসম্মত পছন্দ।
ডাইনামিক VLAN অ্যাসাইনমেন্টের জন্য RADIUS অ্যাট্রিবিউট ম্যাপিং
ডাইনামিক VLAN অ্যাসাইনমেন্ট হলো এমন একটি ক্ষেত্র যেখানে Okta RADIUS ইন্টিগ্রেশন তার সবচেয়ে বাস্তব অপারেশনাল ভ্যালু প্রদান করে। RADIUS অ্যাট্রিবিউটে Okta গ্রুপ মেম্বারশিপ ম্যাপ করার মাধ্যমে, নেটওয়ার্ক অ্যাডমিনিস্ট্রেটররা প্রতি ডিভাইস বা প্রতি লোকেশনে আলাদা VLAN পলিসি রক্ষণাবেক্ষণ না করেই রোল-ভিত্তিক নেটওয়ার্ক সেগমেন্টেশন প্রয়োগ করতে পারেন।
Okta অ্যাপ্লিকেশনের Advanced RADIUS Settings-এ কনফিগারযোগ্য তিনটি অ্যাট্রিবিউটের যেকোনো একটি ব্যবহার করে RADIUS Access-Accept মেসেজে গ্রুপ মেম্বারশিপ ডেটা পাস করে:
- Attribute 11 (Filter-Id): একটি স্ট্রিং অ্যাট্রিবিউট যাতে গ্রুপের নাম থাকে। বিভিন্ন ভেন্ডর জুড়ে এটি ব্যাপকভাবে সমর্থিত।
- Attribute 25 (Class): অথরাইজেশনের জন্য ব্যবহৃত একটি ওপেক (অস্পষ্ট) অ্যাট্রিবিউট। এটি Cisco ISE, Aruba ClearPass এবং Fortinet দ্বারা সমর্থিত।
- Attribute 26 (Vendor-Specific): আরও সুনির্দিষ্ট নিয়ন্ত্রণের জন্য ভেন্ডর-নির্দিষ্ট সাব-অ্যাট্রিবিউটের অনুমতি দেয়।
নেটওয়ার্ক কন্ট্রোলার (WLC, NAC অ্যাপ্লায়েন্স) নির্বাচিত অ্যাট্রিবিউটে Okta গ্রুপের নাম গ্রহণ করে এবং VLAN অ্যাসাইনমেন্টের জন্য প্রয়োজনীয় স্ট্যান্ডার্ড RADIUS টানেল অ্যাট্রিবিউটে এটি ম্যাপ করে:
| RADIUS অ্যাট্রিবিউট | মান | উদ্দেশ্য |
|---|---|---|
| 64 (Tunnel-Type) | 13 (VLAN) | VLAN টানেলিং নির্দিষ্ট করে |
| 65 (Tunnel-Medium-Type) | 6 (802) | IEEE 802 মিডিয়াম নির্দিষ্ট করে |
| 81 (Tunnel-Private-Group-ID) | যেমন, 40 |
টার্গেট VLAN ID |
উদাহরণস্বরূপ, Okta গ্রুপ Retail-POS-Staff-এর একজন ব্যবহারকারীর জন্য Access-Accept-এ Class: Retail-POS-Staff ফেরত পাঠানো হবে। WLC পলিসি এটিকে Tunnel-Private-Group-ID: 40-এ ম্যাপ করবে, যা ডিভাইসটিকে VLAN 40 — অর্থাৎ আইসোলেটেড POS নেটওয়ার্কে স্থাপন করবে। Store-Management-এর একজন ব্যবহারকারীকে VLAN 50-এ রাখা হবে। এই লজিকটি নেটওয়ার্ক এজে প্রয়োগ করা হয়, Okta-তে নয়, তবে এটি সম্পূর্ণভাবে Okta গ্রুপ মেম্বারশিপ দ্বারা পরিচালিত হয়।
আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?
আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।
ইমপ্লিমেন্টেশন গাইড
ধাপ ১: Okta RADIUS এজেন্ট ডেপ্লয় করা (হাই অ্যাভেলেবিলিটি)
হাই অ্যাভেলেবিলিটি নিশ্চিত করতে অন-প্রিমিসেস বা ক্লাউড VPC-তে ন্যূনতম দুটি সার্ভারে Okta RADIUS এজেন্ট ডেপ্লয় করুন। সিঙ্গেল-এজেন্ট ডেপ্লয়মেন্ট একটি বড় ঝুঁকি: প্যাচিংয়ের জন্য সার্ভারটি অনুপলব্ধ হলে বা কোনো ত্রুটি দেখা দিলে, পুরো এস্টেট জুড়ে সমস্ত 802.1X WiFi অথেন্টিকেশন ব্যর্থ হবে। উভয় এজেন্টের মধ্যে RADIUS রিকোয়েস্টগুলোর লোড ব্যালেন্স করতে আপনার WLC বা NAC অ্যাপ্লায়েন্স কনফিগার করুন।
ইনস্টলেশনের সময়, এজেন্টটিকে অথরাইজ করতে এবং এটিকে Okta টেন্যান্টের সাথে লিঙ্ক করতে এজেন্টটি একজন Okta অ্যাডমিনিস্ট্রেটর লগইনের জন্য অনুরোধ করবে। অথরাইজড হয়ে গেলে, এজেন্টটি Okta Admin Console-এর Settings > Downloads > RADIUS Agent Status-এর অধীনে প্রদর্শিত হবে, যেখান থেকে এর হেলথ এবং কানেক্টিভিটি মনিটর করা যাবে।
ধাপ ২: Okta-তে RADIUS অ্যাপ্লিকেশন কনফিগার করা
১. Okta Admin Console-এ, Applications > Applications-এ যান এবং অ্যাপ ক্যাটালগে RADIUS Application লিখে সার্চ করুন।
২. অ্যাপ্লিকেশনটি যোগ করুন, একটি বর্ণনামূলক নাম দিন (যেমন, Corporate-WiFi-Staff), এবং Next-এ ক্লিক করুন।
৩. Sign On ট্যাবের অধীনে, RADIUS Port (ডিফল্ট 1812) কনফিগার করুন এবং কমপক্ষে ৩২ অক্ষরের একটি শক্তিশালী, র্যান্ডমলি জেনারেট করা Shared Secret তৈরি করুন।
৪. Advanced RADIUS Settings-এর অধীনে, আপনি যদি পাসওয়ার্ডের সাথে TOTP যুক্ত করা সমর্থন করতে চান, তবে Accept password and security token in the same login request এনাবল করুন।
৫. নিরবচ্ছিন্ন পুশ-ভিত্তিক MFA-এর জন্য ঐচ্ছিকভাবে Permit Automatic Push for Okta Verify Enrolled Users এনাবল করুন।
৬. আপনার কর্মীদের প্রতিনিধিত্বকারী প্রাসঙ্গিক Okta গ্রুপগুলোতে অ্যাপ্লিকেশনটি অ্যাসাইন করুন।
ধাপ ৩: গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট কনফিগার করা
১. RADIUS অ্যাপ্লিকেশনের Sign On সেটিংসে, Advanced RADIUS Settings সেকশনে Edit-এ ক্লিক করুন।
২. Include groups in RADIUS response চেক করুন।
৩. RADIUS অ্যাট্রিবিউট নির্বাচন করুন: Aruba এবং Cisco এনভায়রনমেন্টের জন্য 25 Class এবং Fortinet ও অন্যান্যদের জন্য 11 Filter-Id সুপারিশ করা হয়।
৪. অন্তর্ভুক্ত করার জন্য নির্দিষ্ট Okta গ্রুপের নামগুলো যোগ করুন (যেমন, Retail-POS-Staff, Store-Management, IT-Admins)।
৫. আপনার WLC বা NAC অ্যাপ্লায়েন্সে, এনফোর্সমেন্ট পলিসি তৈরি করুন যা প্রতিটি গ্রুপের নামকে সংশ্লিষ্ট VLAN টানেল অ্যাট্রিবিউটে ম্যাপ করে।
ধাপ ৪: ক্লায়েন্ট Supplicant কনফিগার করা
যেহেতু PEAP-MSCHAPv2 সমর্থিত নয়, তাই ক্লায়েন্ট ডিভাইসগুলোকে ভেতরের পদ্ধতি হিসেবে EAP-TTLS with PAP ব্যবহার করার জন্য কনফিগার করতে হবে। আপনার MDM প্ল্যাটফর্ম (যেমন, Microsoft Intune, Jamf Pro) অথবা Windows ডোমেন-যুক্ত ডিভাইসের জন্য Group Policy Objects (GPO)-এর মাধ্যমে একটি ওয়্যারলেস নেটওয়ার্ক প্রোফাইল ডেপ্লয় করুন। প্রোফাইলটিতে নিম্নলিখিত বিষয়গুলো নির্দিষ্ট করা উচিত:
- SSID: আপনার এন্টারপ্রাইজ SSID-এর নাম
- Security: WPA2-Enterprise বা WPA3-Enterprise
- EAP Method: EAP-TTLS
- Inner Authentication: PAP
- Server Certificate Validation: এনাবলড (আপনার RADIUS এজেন্টের সার্ভার সার্টিফিকেট CN-এ পিন করুন)
ধাপ ৫: RADIUS টাইমআউট সেট করা
আপনার WLC-তে RADIUS টাইমআউট ডিফল্ট ৩-৫ সেকেন্ড থেকে বাড়িয়ে ৩০-৬০ সেকেন্ড করুন। MFA পুশ নোটিফিকেশন ব্যবহার করা হলে এটি অত্যন্ত গুরুত্বপূর্ণ, কারণ WLC অথেন্টিকেশন প্রচেষ্টা বাতিল করার আগে ব্যবহারকারীকে তার ডিভাইসে নোটিফিকেশন অনুমোদন করার জন্য পর্যাপ্ত সময় দিতে হবে।
বেস্ট প্র্যাকটিস
WiFi অথেন্টিকেশনের জন্য Okta RADIUS ডেপ্লয় করা সহজ, তবে বেশ কয়েকটি অপারেশনাল বেস্ট প্র্যাকটিস একটি শক্তিশালী প্রোডাকশন ডেপ্লয়মেন্টকে একটি দুর্বল প্রুফ-অফ-কনসেপ্ট থেকে আলাদা করে。
SSID লেভেলে গেস্ট এবং স্টাফ ট্রাফিক আলাদা করুন। Okta RADIUS হলো একটি ওয়ার্কফোর্স আইডেন্টিটি টুল। ভিজিটর এবং গেস্ট অ্যাক্সেসের জন্য, একটি ডেডিকেটেড ক্যাপটিভ পোর্টাল সমাধান ডেপ্লয় করুন। এটি গেস্টের সংখ্যার সাথে Okta লাইসেন্স খরচ বৃদ্ধি পাওয়া রোধ করে এবং কাজের স্পষ্ট বিভাজন নিশ্চিত করে। Purple এন্টারপ্রাইজ গ্রাহকরা একই ফিজিক্যাল ইনফ্রাস্ট্রাকচারে কর্মীদের অথেন্টিকেশনের জন্য Okta RADIUS ব্যবহার করার পাশাপাশি একটি আলাদা SSID-তে Guest WiFi ডেপ্লয় করতে পারেন।
জতিপল পলিসি এনভায়রনমেন্টের জন্য একটি NAC অ্যাপ্লায়েন্স ব্যবহার করুন। ব্যবহারকারীর আইডেন্টিটির পাশাপাশি আপনার এনভায়রনমেন্টে যদি ডিভাইসের অবস্থা (posture), MAC অ্যাড্রেস ফিল্টারিং বা সার্টিফিকেটের স্ট্যাটাসের ওপর ভিত্তি করে কন্ডিশনাল অ্যাক্সেসের প্রয়োজন হয়, তবে Okta RADIUS এজেন্টের কাছে রিকোয়েস্ট প্রক্সি করতে একটি ইন্টারমিডিয়েট NAC অ্যাপ্লায়েন্স (Aruba ClearPass, Cisco ISE বা Portnox) ডেপ্লয় করুন। NAC অ্যাপ্লায়েন্সটি RADIUS রেসপন্সকে অতিরিক্ত টানেল অ্যাট্রিবিউট দিয়ে সমৃদ্ধ করতে পারে যা কেবল Okta এজেন্ট একা জেনারেট করতে পারে না।
Okta System Log-এর মাধ্যমে মনিটর করুন। প্রতিটি অথেন্টিকেশন ইভেন্ট — সফলতা, ব্যর্থতা, MFA চ্যালেঞ্জ এবং ফ্যাক্টরের ধরন — Okta System Log-এ রেকর্ড করা হয়। অথেন্টিকেশনের অসঙ্গতিগুলোর ওপর রিয়েল-টাইম অ্যালার্ট পেতে আপনার SIEM-এ লগ স্ট্রিমিং কনফিগার করুন। এটি অডিট প্রয়োজনীয়তার আওতাধীন Healthcare এবং পাবলিক-সেক্টর প্রতিষ্ঠানগুলোর জন্য বিশেষভাবে মূল্যবান।
একটি নির্দিষ্ট সময়সূচী অনুযায়ী shared secret রোটেট করুন। Okta RADIUS অ্যাপ্লিকেশন এবং আপনার NAS-এর মধ্যকার shared secret হলো একটি অত্যন্ত গুরুত্বপূর্ণ সিকিউরিটি ক্রেডেনশিয়াল। একটি রোটেশন শিডিউল (ত্রৈমাসিক সুপারিশ করা হয়) বাস্তবায়ন করুন এবং একই সাথে Okta অ্যাপ্লিকেশন এবং WLC/NAC কনফিগারেশন উভয়ই আপডেট করুন।
RADIUS সার্ভিস অ্যাড্রেসগুলো সীমাবদ্ধ করুন। Okta RADIUS এজেন্ট কনফিগারেশনে, কোন IP অ্যাড্রেসগুলো RADIUS রিকোয়েস্ট পাঠানোর অনুমতি পাবে তা সীমাবদ্ধ করুন। এটি অননুমোদিত NAS ডিভাইসগুলোকে আপনার Okta টেন্যান্টের বিপরীতে অথেন্টিকেশনের চেষ্টা করা থেকে বিরত রাখে।
আরও বিস্তৃত নেটওয়ার্ক আর্কিটেকচারের প্রেক্ষাপটে নির্দেশনার জন্য, আধুনিক ব্যবসার জন্য SD WAN-এর মূল সুবিধাগুলো এবং ওয়্যারলেস অ্যাক্সেস পয়েন্টের সংজ্ঞা: আপনার ২০২৬ সালের চূড়ান্ত গাইড দেখুন।
ট্রাবলশুটিং এবং ঝুঁকি প্রশমন
নিচের টেবিলে Okta RADIUS WiFi ডেপ্লয়মেন্টে সম্মুখীন হওয়া সবচেয়ে সাধারণ ব্যর্থতার ধরন এবং সেগুলোর জন্য প্রস্তাবিত সমাধানগুলো সংক্ষেপে তুলে ধরা হলো।
| ব্যর্থতার ধরন | মূল কারণ | সমাধান |
|---|---|---|
| অথেন্টিকেশন টাইমআউট | Okta API বা MFA রেসপন্সের জন্য WLC RADIUS টাইমআউট খুব কম | WLC RADIUS টাইমআউট বাড়িয়ে ৩০-৬০ সেকেন্ড করুন |
| Windows ক্লায়েন্ট রিজেক্টেড | Windows ডিফল্টরূপে PEAP-MSCHAPv2 ব্যবহার করে, যা Okta RADIUS রিজেক্ট করে | MDM বা GPO-এর মাধ্যমে EAP-TTLS/PAP ওয়্যারলেস প্রোফাইল পুশ করুন |
| ব্যবহারকারীরা ভুল VLAN-এ | Okta গ্রুপের নামের অমিল বা WLC-তে টানেল অ্যাট্রিবিউট অনুপস্থিত | WLC যেন Class/Filter-Id-কে Tunnel-Private-Group-ID-তে ম্যাপ করে তা যাচাই করুন; Okta System Log চেক করুন |
| এজেন্ট রিচ করা যাচ্ছে না | সার্ভার অফলাইন, API টোকেনের মেয়াদ শেষ, অথবা ফায়ারওয়াল Okta-তে HTTPS ব্লক করছে | রিডান্ডেন্ট এজেন্ট ডেপ্লয় করুন; Okta Admin Console-এ এজেন্টের স্ট্যাটাস মনিটর করুন; আউটবাউন্ড HTTPS যাচাই করুন |
| MFA পুশ ডেলিভারড হয়নি | ব্যবহারকারী Okta Verify-এ এনরোল করেননি, অথবা মোবাইল ডিভাইস অফলাইন | Okta Verify এনরোলমেন্ট পলিসি প্রয়োগ করুন; ফলব্যাক হিসেবে TOTP বিবেচনা করুন |
| সার্টিফিকেট ভ্যালিডেশন ত্রুটি | ক্লায়েন্ট RADIUS সার্ভার সার্টিফিকেট যাচাই করতে পারছে না | ক্লায়েন্ট ওয়্যারলেস প্রোফাইলে সার্ভার সার্টিফিকেট CN পিন করুন; CA চেইন বিশ্বস্ত কিনা তা নিশ্চিত করুন |
| VLAN অ্যাট্রিবিউট পাঠানো হয়নি | RADIUS রেসপন্স কনফিগারেশনে Okta গ্রুপ অন্তর্ভুক্ত করা হয়নি | Advanced RADIUS Settings-এ গ্রুপটি তালিকাভুক্ত আছে কিনা তা যাচাই করুন; ব্যবহারকারী Okta-তে গ্রুপের সদস্য কিনা তা নিশ্চিত করুন |
Transport এবং পাবলিক-সেক্টর এনভায়রনমেন্টের জন্য যেখানে নেটওয়ার্ক আপটাইম অত্যন্ত গুরুত্বপূর্ণ, সেখানে সিন্থেটিক মনিটরিং বাস্তবায়ন করুন যা পর্যায়ক্রমিকভাবে এন্ড-টু-এন্ড RADIUS অথেন্টিকেশন পরীক্ষা করে এবং ব্যবহারকারীরা প্রভাবিত হওয়ার আগেই ব্যর্থতার বিষয়ে অ্যালার্ট দেয়।
ROI এবং ব্যবসায়িক প্রভাব
Okta RADIUS WiFi অথেন্টিকেশনের ব্যবসায়িক গুরুত্ব তিনটি স্তম্ভের ওপর ভিত্তি করে দাঁড়িয়ে আছে: অপারেশনাল দক্ষতা, নিরাপত্তা ব্যবস্থার উন্নতি এবং কমপ্লায়েন্সের প্রস্তুতি।
অপারেশনাল দক্ষতা। WiFi অথেন্টিকেশনকে Okta-তে একীভূত করার ফলে প্রতিটি ভেন্যু বা সাইটে আলাদা অন-প্রিমিসেস RADIUS ইনফ্রাস্ট্রাকচার (NPS সার্ভার, লোকাল AD) রক্ষণাবেক্ষণের প্রয়োজনীয়তা দূর হয়। ৫০টি প্রপার্টি বিশিষ্ট একটি হোটেল চেইনের জন্য, এটি সাইট-প্রতি ইনফ্রাস্ট্রাকচার খরচ এবং আইটি সাপোর্ট ওভারহেড উল্লেখযোগ্যভাবে হ্রাস করতে পারে। ব্যবহারকারী প্রোভিশনিং এবং ডিপ্রোভিশনিং একবারে সম্পন্ন হয়: সঠিক Okta গ্রুপে একজন ব্যবহারকারীকে যুক্ত করার সাথে সাথে অ্যাপ্লিকেশন অ্যাক্সেস এবং উপযুক্ত WiFi VLAN অ্যাক্সেস উভয়ই একসাথে প্রদান করা হয়। যখন কোনো কর্মচারী চাকরি ছেড়ে চলে যান, তখন তার Okta অ্যাকাউন্ট নিষ্ক্রিয় করার সাথে সাথে সমস্ত সাইট জুড়ে তার WiFi অ্যাক্সেস বাতিল হয়ে যায়।
নিরাপত্তা ব্যবস্থা। শেয়ার করা PSK WiFi পাসওয়ার্ডের পরিবর্তে ব্যবহারকারী-প্রতি 802.1X অথেন্টিকেশন চালু করার ফলে ক্রেডেনশিয়াল শেয়ারিং বন্ধ হয়, যা ইনসাইডার থ্রেট এবং অননুমোদিত অ্যাক্সেসের একটি সাধারণ মাধ্যম। ডাইনামিক VLAN অ্যাসাইনমেন্টের সাথে যুক্ত হয়ে, এটি নেটওয়ার্ক লেয়ারে ন্যূনতম সুবিধার নীতি (principle of least privilege) প্রয়োগ করে। Okta System Log প্রতিটি WiFi অথেন্টিকেশন ইভেন্টের একটি সম্পূর্ণ এবং টেম্পার-এভিডেন্ট (হস্তক্ষেপ-প্রমাণ) অডিট ট্রেইল প্রদান করে, যা ইনসিডেন্ট রেসপন্সের জন্য অত্যন্ত প্রয়োজনীয়।
কমপ্লায়েন্সের প্রস্তুতি। PCI-DSS 4.0-এর Requirement 8.3 সমস্ত নন-কনসোল অ্যাডমিনিস্ট্রেটিভ অ্যাক্সেসের জন্য MFA বাধ্যতামুলক করে। Requirement 1.3 কার্ডহোল্ডার ডেটা এনভায়রনমেন্ট এবং অন্যান্য নেটওয়ার্কের মধ্যে নেটওয়ার্ক সেগমেন্টেশন দাবি করে। গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট সহ Okta RADIUS সরাসরি এই উভয় প্রয়োজনীয়তা পূরণ করে। GDPR কমপ্লায়েন্সের জন্য, Okta System Log ব্যক্তিগত ডেটা প্রসেসিং সিস্টেমের ওপর উপযুক্ত টেকনিক্যাল কন্ট্রোল প্রদর্শনের জন্য প্রয়োজনীয় অ্যাক্সেস রেকর্ড সরবরাহ করে। যেসব ভেন্যু Modern Hospitality WiFi Solutions ডেপ্লয় করছে, তাদের জন্য আইডেন্টিটি এবং নেটওয়ার্ক অ্যাক্সেসের এই একীভূত পদ্ধতিটি এন্টারপ্রাইজ প্রকিউরমেন্টের জন্য ক্রমশ একটি পূর্বশর্ত হয়ে উঠছে।
যেসব প্রতিষ্ঠান এই ইন্টিগ্রেশন সম্পন্ন করেছে, তারা সাধারণত WiFi-সংক্রান্ত আইটি সাপোর্ট টিকিট (কম পাসওয়ার্ড রিসেট অনুরোধ, কম VLAN মিসকনফিগারেশন ঘটনা) হ্রাস পাওয়ার এবং সিকিউরিটি অডিট স্কোরে পরিমাপযোগ্য উন্নতির কথা জানায়। Okta RADIUS এজেন্ট ডেপ্লয় এবং কনফিগার করার বিনিয়োগ — যা একটি সিঙ্গেল-সাইট ডেপ্লয়মেন্টের জন্য সাধারণত সপ্তাহের পরিবর্তে কয়েক দিনে পরিমাপ করা হয় — চলমান অপারেশনাল সাশ্রয় প্রদান করে যা একটি ডিস্ট্রিবিউটেড এস্টেট জুড়ে বহুগুণ বৃদ্ধি পায়।
মূল সংজ্ঞাসমূহ
Okta RADIUS Agent
একটি লাইটওয়েট অন-প্রেমিস বা ক্লাউড-হোস্টেড প্রক্সি পরিষেবা যা নেটওয়ার্ক অবকাঠামো (অ্যাক্সেস পয়েন্ট, WLCs) থেকে আসা RADIUS প্রমাণীকরণের অনুরোধগুলোকে Okta API কলে রূপান্তর করে, যা Okta ক্লাউডকে 802.1X WiFi-এর জন্য প্রমাণীকরণ ব্যাকএন্ড হিসেবে কাজ করতে সক্ষম করে।
Okta দ্বারা সমর্থিত এন্টারপ্রাইজ WiFi প্রমাণীকরণ মোতায়েন করার সময় IT টিমগুলো এটির সম্মুখীন হয়। এটি লেগাসি RADIUS-ভিত্তিক নেটওয়ার্ক অবকাঠামো এবং আধুনিক ক্লাউড পরিচয়ের মধ্যে একটি অত্যন্ত গুরুত্বপূর্ণ সেতুবন্ধন উপাদান।
802.1X
পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল (NAC) এর জন্য একটি IEEE স্ট্যান্ডার্ড যা ওয়্যার্ড এবং ওয়্যারলেস নেটওয়ার্কের জন্য একটি প্রমাণীকরণ ফ্রেমওয়ার্ক সংজ্ঞায়িত করে। এটি সাপ্লীক্যান্ট (ডিভাইস), প্রমাণীকরণকারী (AP/সুইচ) এবং প্রমাণীকরণ সার্ভার (RADIUS) এর মধ্যে প্রমাণীকরণ ক্রেডেন্সিয়াল বহন করতে Extensible Authentication Protocol (EAP) ব্যবহার করে।
802.1X হলো এন্টারপ্রাইজ WiFi সুরক্ষার ভিত্তি। WPA2-Enterprise বা WPA3-Enterprise ব্যবহার করে যেকোনো মোতায়েন 802.1X ব্যবহার করে। সংযোগের সমস্যা সমাধান করতে IT টিমগুলোকে অবশ্যই ত্রিপক্ষীয় মডেলটি (সাপ্লীক্যান্ট, প্রমাণীকরণকারী, প্রমাণীকরণ সার্ভার) বুঝতে হবে।
EAP-TTLS (Extensible Authentication Protocol - Tunnelled Transport Layer Security)
একটি EAP পদ্ধতি যা শুধুমাত্র সার্ভার-সাইড সার্টিফিকেট ব্যবহার করে একটি TLS টানেল স্থাপন করে, তারপর টানেলের ভিতরে একটি সহজতর অভ্যন্তরীণ প্রমাণীকরণ প্রোটোকল (যেমন PAP) বহন করে। এটি শুধুমাত্র সার্ভার-সাইড সার্টিফিকেট অবকাঠামোর প্রয়োজন রেখে অভ্যন্তরীণ ক্রেডেন্সিয়ালগুলোকে অননুমোদিত নজরদারি থেকে রক্ষা করে।
Okta RADIUS WiFi প্রমাণীকরণের জন্য PAP-সহ EAP-TTLS একটি প্রস্তাবিত প্রোটোকল। এটি সাধারণ PAP-এর চেয়ে বেশি সুরক্ষিত কিন্তু ক্লায়েন্ট-সাইড সার্টিফিকেটের প্রয়োজন হয় না, যা এটিকে BYOD এবং মিশ্র-ডিভাইস পরিবেশের জন্য ব্যবহারিক করে তোলে।
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
একটি EAP পদ্ধতি যা পারস্পরিক সার্টিফিকেট-ভিত্তিক অথেনটিকেশন ব্যবহার করে - ক্লায়েন্ট এবং সার্ভার উভয়ই ডিজিটাল সার্টিফিকেট প্রদর্শন করে। এটি সবচেয়ে নিরাপদ 802.1X পদ্ধতি, যা ফিশিং-প্রতিরোধী, পাসওয়ার্ড-হীন অথেনটিকেশন প্রদান করে।
ম্যানেজড কর্পোরেট ডিভাইস এনভায়রনমেন্টের জন্য EAP-TLS হলো গোল্ড স্ট্যান্ডার্ড। এর জন্য একটি PKI ইনফ্রাস্ট্রাকচার এবং সার্টিফিকেট ডিস্ট্রিবিউশনের জন্য MDM প্রয়োজন। Okta RADIUS এজেন্ট নেটিভভাবে EAP-TLS সমর্থন করে না; এর জন্য একটি ডেডিকেটেড ক্লাউড PKI বা RADIUS সার্ভিসের প্রয়োজন হয়।
PAP (Password Authentication Protocol)
একটি সাধারণ অথেনটিকেশন প্রোটোকল যা ইউজারনেম এবং পাসওয়ার্ড প্লেইনটেক্সটে ট্রান্সমিট করে। 802.1X-এর প্রেক্ষাপটে, PAP একটি EAP-TTLS টানেলের ভেতরে অভ্যন্তরীণ অথেনটিকেশন পদ্ধতি হিসেবে ব্যবহৃত হয়, যেখানে বাইরের TLS লেয়ারটি এনক্রিপশন প্রদান করে।
PAP হলো Okta RADIUS এজেন্টের সমর্থন করা প্রাথমিক অথেনটিকেশন মেকানিজম। IT টিমগুলোকে অবশ্যই বুঝতে হবে যে শুধুমাত্র PAP নিরাপদ নয়, তবে EAP-TTLS-এর ভেতরে PAP এন্টারপ্রাইজ WiFi-এর জন্য গ্রহণযোগ্য যখন সার্ভার সার্টিফিকেট সঠিকভাবে ভ্যালিডেট করা হয়।
Dynamic VLAN Assignment
একটি নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল টেকনিক যেখানে একটি RADIUS সার্ভার Access-Accept মেসেজে VLAN অ্যাসাইনমেন্ট অ্যাট্রিবিউট রিটার্ন করে, যার ফলে ওয়্যারলেস কন্ট্রোলার বা সুইচটি একটি স্ট্যাটিক প্রতি-SSID VLAN-এর পরিবর্তে অথেনটিকেটেড ক্লায়েন্টকে তাদের পরিচয় বা গ্রুপ মেম্বারশিপের উপর ভিত্তি করে একটি নির্দিষ্ট VLAN-এ স্থাপন করে।
মাল্টি-রোল এনভায়রনমেন্টে (যেমন, সাধারণ কর্মীদের ডিভাইস থেকে POS টার্মিনাল আলাদা করা) নেটওয়ার্ক সেগমেন্টেশনের জন্য Dynamic VLAN Assignment অত্যন্ত জরুরি। Access-Accept মেসেজে RADIUS অ্যাট্রিবিউট 64, 65 এবং 81 রিটার্ন করার মাধ্যমে এটি কনফিগার করা হয়।
RADIUS Attribute 25 (Class)
অথেনটিকেশন সার্ভার থেকে NAS-এ যথেচ্ছ অথরাইজেশন ডেটা পাস করার জন্য ব্যবহৃত একটি স্ট্যান্ডার্ড RADIUS অ্যাট্রিবিউট। ওয়্যারলেস কন্ট্রোলারে Okta গ্রুপ মেম্বারশিপের তথ্য ফেরত দিতে Okta এই অ্যাট্রিবিউটটি ব্যবহার করে, যা পরবর্তীতে VLAN অ্যাসাইনমেন্ট বা অ্যাক্সেস পলিসি সংক্রান্ত সিদ্ধান্তের জন্য ব্যবহার করা যেতে পারে।
Okta গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট কনফিগারকারী IT টিমগুলো Class অ্যাট্রিবিউটের মান পড়ার জন্য এবং এটিকে একটি VLAN ID-তে ম্যাপ করার জন্য WLC কনফিগার করবে। কোন অ্যাট্রিবিউটটি (11, 25, বা 26) ব্যবহার করতে হবে তা WLC ভেন্ডরের ডকুমেন্টের উপর নির্ভর করে।
NAS (Network Access Server)
RADIUS পরিভাষায়, NAS হলো এমন একটি নেটওয়ার্ক ডিভাইস যা ইউজারের কানেকশন রিকোয়েস্ট গ্রহণ করে এবং অথেনটিকেশনের জন্য তা RADIUS সার্ভারে ফরোয়ার্ড করে। WiFi ডেপ্লয়মেন্টে, NAS সাধারণত ওয়্যারলেস অ্যাক্সেস পয়েন্ট বা ওয়্যারলেস LAN কন্ট্রোলার হয়ে থাকে।
802.1X মডেলে NAS হলো অথেনটিকেটর। IT টিমগুলোকে অবশ্যই RADIUS সার্ভার IP অ্যাড্রেস, পোর্ট এবং শেয়ার্ড সিক্রেট দিয়ে NAS কনফিগার করতে হবে। Okta RADIUS এজেন্টের সার্ভিস অ্যাড্রেস ফিল্টারিং কনফিগারেশনে NAS IP অ্যাড্রেসটি হোয়াইটলিস্ট করা উচিত।
Shared Secret
NAS (WLC/AP) এবং RADIUS সার্ভারের (Okta RADIUS এজেন্ট) মধ্যে RADIUS মেসেজগুলো অথেনটিকেট করার জন্য ব্যবহৃত একটি প্রি-শেয়ার্ড পাসওয়ার্ড। এটি একটি Message-Authenticator হ্যাশ গণনা করতে ব্যবহৃত হয় যা RADIUS প্যাকেটের ইন্টিগ্রিটি যাচাই করে।
শেয়ার্ড সিক্রেটটি Okta RADIUS অ্যাপ্লিকেশন কনফিগারেশন এবং WLC/NAC RADIUS সার্ভার এন্ট্রি উভয়ের উপর হুবহু এক হতে হবে। এটি কমপক্ষে ৩২ অক্ষরের, র্যান্ডমলি জেনারেটেড এবং নিয়মিত সময়সূচী অনুযায়ী রোটেট করা উচিত। অমিল হওয়া RADIUS অথেনটিকেশন ব্যর্থতার একটি সাধারণ কারণ।
MFA Challenge (RADIUS Access-Challenge)
অতিরিক্ত অথেনটিকেশন ফ্যাক্টরের প্রয়োজন হলে অথেনটিকেশন সার্ভার কর্তৃক NAS-এ পাঠানো এক ধরণের RADIUS মেসেজ। NAS এই চ্যালেঞ্জটি ক্লায়েন্টের কাছে রিলে করে, যা অথেনটিকেশন সম্পন্ন হওয়ার আগে উপযুক্ত ফ্যাক্টর (যেমন, OTP, পুশ অ্যাপ্রুভাল) দিয়ে রেসপন্স করতে হবে।
Access-Challenge মেকানিজম হলো কীভাবে Okta RADIUS-এর মাধ্যমে MFA প্রয়োগ করে। IT টিমগুলোকে অবশ্যই নিশ্চিত করতে হবে যে WLC চ্যালেঞ্জ-রেসপন্স এক্সচেঞ্জ সমর্থন করে এবং RADIUS টাইমআউট ইউজারের MFA ধাপটি সম্পন্ন করার জন্য যথেষ্ট দীর্ঘ।
সমাধানকৃত উদাহরণসমূহ
একটি ১৫০টি প্রপার্টির হোটেল চেইন বর্তমানে প্রতিটি প্রপার্টিতে 802.1X স্টাফ WiFi অথেনটিকেশনের জন্য অন-প্রিমিসেস NPS সার্ভার ব্যবহার করে। প্রতিটি NPS সার্ভার একটি লোকাল Active Directory ডোমেইনের সাথে যুক্ত। IT টিম আইডেন্টিটি ম্যানেজমেন্ট Okta-তে কেন্দ্রীভূত করতে চায় এবং প্রতি-প্রপার্টি ভিত্তিক NPS ইনফ্রাস্ট্রাকচার বাদ দিতে চায়। তাদের এই মাইগ্রেশন কীভাবে করা উচিত?
প্রস্তাবিত পদ্ধতিটি হলো প্রতিটি প্রপার্টির পরিবর্তে একটি সেন্ট্রালাইজড ক্লাউড VPC-তে ডিপ্লয় করা Okta RADIUS এজেন্ট ব্যবহার করে একটি পর্যায়ভিত্তিক মাইগ্রেশন সম্পন্ন করা। ফেজ ১: বেশিরভাগ প্রপার্টির কাছাকাছি একই রিজিয়নে একটি ক্লাউড VPC-তে (যেমন, AWS বা Azure) দুটি Okta RADIUS এজেন্ট ইনস্ট্যান্স ডিপ্লয় করুন। UDP 1812-এ লিসেন করার জন্য এজেন্টগুলো কনফিগার করুন। ফেজ ২: প্রতিটি প্রপার্টির জন্য, WLC-তে সেকেন্ডারি RADIUS সার্ভার হিসেবে Okta RADIUS এজেন্টের IP-গুলি যুক্ত করুন এবং বিদ্যমান NPS-কে প্রাইমারি হিসেবে রাখুন। এটি লাইভ অথেনটিকেশনে কোনো ব্যাঘাত না ঘটিয়ে সমান্তরাল অপারেশন এবং পরীক্ষার সুবিধা দেয়। ফেজ ৩: লোকাল AD থেকে ব্যবহারকারীদের Okta-তে মাইগ্রেট করুন। প্রাথমিকভাবে বিদ্যমান অ্যাকাউন্টগুলো সিঙ্ক করতে Okta-র AD এজেন্ট ব্যবহার করুন, তারপর ক্রমান্বয়ে প্রধান সোর্স হিসেবে Okta-তে স্থানান্তরিত হন। ফেজ ৪: প্রতিটি প্রপার্টির জন্য, WLC-কে EAP-TTLS/PAP ব্যবহার করার জন্য কনফিগার করুন এবং MDM-এর মাধ্যমে স্টাফদের ডিভাইসে নতুন ওয়্যারলেস প্রোফাইল পুশ করুন। ফেজ ৫: সব ডিভাইস EAP-TTLS-এ নিশ্চিত হয়ে গেলে, WLC RADIUS প্রায়োরিটি পরিবর্তন করে Okta এজেন্টদের প্রাইমারি করুন এবং NPS সার্ভারগুলো নিষ্ক্রিয় করুন। Okta গ্রুপ (Front-Desk, Housekeeping, F&B, Management, IT-Admins) কনফিগার করুন এবং Attribute 25 (Class) ব্যবহার করে গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট সক্ষম করুন। প্রতিটি গ্রুপকে WLC-তে উপযুক্ত VLAN-এর সাথে ম্যাপ করুন। Okta API লেটেন্সি সামঞ্জস্য করতে WLC RADIUS টাইমআউট ৪৫ সেকেন্ডে বাড়িয়ে দিন।
৩২০টি স্টোর সহ একটি জাতীয় রিটেল চেইনের তাদের স্টাফ WiFi-এর জন্য PCI DSS 4.0 কমপ্লায়েন্স অর্জন করা প্রয়োজন। স্টোর অ্যাসোসিয়েটরা ইনভেন্টরি ম্যানেজমেন্টের জন্য হ্যান্ডহেল্ড ডিভাইস ব্যবহার করেন এবং পয়েন্ট-অফ-সেল লেনদেন পরিচালনা করতে একটি পৃথক ডিভাইস সেট ব্যবহার করা হয়। চেইনটি তাদের সমস্ত ওয়ার্কফোর্স আইডেন্টিটির জন্য Okta ব্যবহার করে। PCI DSS নেটওয়ার্ক সেগমেন্টেশন প্রয়োজনীয়তা পূরণ করতে তারা কীভাবে Okta RADIUS ব্যবহার করে VLAN সেগমেন্টেশন বাস্তবায়ন করবে?
তিনটি Okta গ্রুপ তৈরি করুন: POS-Staff (যেসব কর্মচারীরা POS টার্মিনাল পরিচালনা করেন তাদের জন্য), Inventory-Staff (গুদাম এবং শপ ফ্লোরের সহযোগীদের জন্য), এবং Store-Management। Okta RADIUS অ্যাপ্লিকেশনে, 'Include groups in RADIUS response' সক্ষম করুন এবং Attribute 25 (Class) নির্বাচন করুন। রেসপন্স কনফিগারেশনে তিনটি গ্রুপই যুক্ত করুন। প্রতিটি স্টোরের ওয়্যারলেস কন্ট্রোলারে (অথবা ক্লাউড WLC-এর মাধ্যমে কেন্দ্রীয়ভাবে), তিনটি প্রয়োগ নীতি তৈরি করুন: (১) যদি Class = POS-Staff হয়, তবে Tunnel-Private-Group-ID = 40 বরাদ্দ করুন (POS VLAN, যা PCI DSS-এর আওতাভুক্ত এবং ফায়ারওয়াল নিয়মের মাধ্যমে শুধুমাত্র পেমেন্ট প্রসেসরে অ্যাক্সেস সীমিত করে)। (২) যদি Class = Inventory-Staff হয়, তবে Tunnel-Private-Group-ID = 50 বরাদ্দ করুন (ইনভেন্টরি VLAN, যা PCI এর আওতার বাইরে)। (৩) যদি Class = Store-Management হয়, তবে Tunnel-Private-Group-ID = 60 বরাদ্দ করুন (স্টোর ম্যানেজমেন্ট সিস্টেমের অ্যাক্সেস সহ ম্যানেজমেন্ট VLAN)। POS-Staff গ্রুপের কোনো ব্যবহারকারীর ক্রেডেন্সিয়াল দিয়ে সংযোগকারী ডিভাইসগুলো স্বয়ংক্রিয়ভাবে VLAN 40-এ স্থানান্তরিত হবে। যদি কোনো স্টোর সহযোগীর ভূমিকা পরিবর্তিত হয়, তবে তাদের Okta গ্রুপ মেম্বারশিপ আপডেট করার সাথে সাথে পরবর্তী সংযোগে তাদের VLAN অ্যাসাইনমেন্ট পরিবর্তন হয়ে যাবে - কোনো WLC পুনরায় কনফিগার করার প্রয়োজন নেই। PCI DSS QSA অডিটের জন্য নেটওয়ার্ক সেগমেন্টেশন ডায়াগ্রামে Okta গ্রুপ-টু-VLAN ম্যাপিংয়ের নথিপত্র তৈরি করুন।
অনুশীলনী প্রশ্নসমূহ
Q1. একটি মাঝারি আকারের কনফারেন্স সেন্টার সমস্ত কর্মীদের পরিচয় ব্যবস্থাপনার (identity management) জন্য Okta ব্যবহার করে। তারা তাদের বিদ্যমান Cisco Meraki অ্যাক্সেস পয়েন্টগুলো ব্যবহার করে কর্মীদের জন্য 802.1X WiFi স্থাপন করতে চায়। তাদের Windows ল্যাপটপগুলো Microsoft Intune-এর মাধ্যমে পরিচালনা করা হয়। IT ম্যানেজার সমস্ত WiFi সংযোগের জন্য Okta Verify পুশ MFA বাধ্যতামূলক করতে চান। অত্যন্ত গুরুত্বপূর্ণ কোন তিনটি কনফিগারেশন ধাপ তাদের অবশ্যই সম্পন্ন করতে হবে এবং এর মধ্যে যেকোনো একটি ধাপ বাদ দিলে সবচেয়ে সম্ভাব্য ব্যর্থতার ধরন (failure mode) কী হবে?
ইঙ্গিত: Okta RADIUS এবং Windows ডিফল্টের মধ্যে EAP প্রোটোকল সামঞ্জস্যতা, RADIUS টাইমআউট সেটিং এবং ক্লায়েন্ট ওয়্যারলেস প্রোফাইল কনফিগারেশন বিবেচনা করুন।
মডেল উত্তর দেখুন
তিনটি গুরুত্বপূর্ণ ধাপ হলো: (১) Intune-এর মাধ্যমে একটি ওয়্যারলেস প্রোফাইল স্থাপন করা যা Windows ক্লায়েন্টদের PAP-কে ইনার মেথড হিসেবে রেখে EAP-TTLS ব্যবহার করার জন্য কনফিগার করে - কারণ Windows ডিফল্টভাবে PEAP-MSCHAPv2 ব্যবহার করে, যা Okta RADIUS এজেন্ট সমর্থন করে না, যার ফলে সমস্ত অথেন্টিকেশন চেষ্টা প্রত্যাখ্যান করা হবে। (২) Cisco Meraki RADIUS টাইমআউট ডিফল্ট ৫ সেকেন্ড থেকে বাড়িয়ে কমপক্ষে ৪৫-৬০ সেকেন্ড করা - এটি না করলে ব্যবহারকারী Okta Verify পুশ নোটিফিকেশন অনুমোদন করার আগেই অথেন্টিকেশন রিকোয়েস্টের সময়সীমা শেষ (time out) হয়ে যাবে। (৩) Okta RADIUS অ্যাপ্লিকেশনের Advanced RADIUS Settings-এ 'Permit Automatic Push for Okta Verify Enrolled Users' সক্রিয় করা - এটি না করলে ব্যবহারকারীদের কাছে একটি স্বয়ংক্রিয় পুশ নোটিফিকেশন যাওয়ার পরিবর্তে ম্যানুয়ালি তাদের MFA ফ্যাক্টর নির্বাচন করার অনুরোধ জানানো হতে পারে। ধাপ ১ বাদ দিলে সবচেয়ে সম্ভাব্য ব্যর্থতার ধরনটি হলো সমস্ত Windows ডিভাইসের জন্য সম্পূর্ণ অথেন্টিকেশন ব্যর্থতা। ধাপ ২ বাদ দিলে, যে সব ব্যবহারকারীরা পুশ অনুমোদন করতে ৫ সেকেন্ডের বেশি সময় নেবেন তাদের জন্য অথেন্টিকেশন মাঝে মাঝে ব্যর্থ হবে। ধাপ ৩ বাদ দিলে, ব্যবহারকারীরা একটি মসৃণ পুশ নোটিফিকেশনের পরিবর্তে বিভ্রান্তিকর চ্যালেঞ্জ প্রম্পটের মুখোমুখি হবেন।
Q2. একটি বড় রিটেল চেইনের সিকিউরিটি টিম চিহ্নিত করেছে যে তাদের বর্তমান Okta RADIUS WiFi ডিপ্লয়মেন্টে একটি মাত্র RADIUS এজেন্ট সার্ভার ব্যবহৃত হচ্ছে। সাম্প্রতিক একটি প্যাচিং উইন্ডোর সময়, সার্ভারটি ৪৫ মিনিটের জন্য অফলাইন ছিল, যার ফলে সমস্ত ৮০টি স্টোরে WiFi অথেন্টিকেশন ব্যর্থ হয়। এটি প্রতিরোধ করতে IT টিমের কী ধরনের আর্কিটেকচারাল পরিবর্তন বাস্তবায়ন করা উচিত এবং এজেন্টগুলোর জন্য ডিপ্লয়মেন্টের দুটি বিকল্প কী কী?
ইঙ্গিত: রিডান্ডেন্সি সমর্থন করার জন্য এজেন্ট ডিপ্লয়মেন্ট টপোলজি এবং WLC কনফিগারেশন - উভয়ই বিবেচনা করুন।
মডেল উত্তর দেখুন
IT টিমের কমপক্ষে দুটি Okta RADIUS এজেন্ট ইনস্ট্যান্স স্থাপন করা উচিত এবং প্রতিটি স্টোরের WLC-কে উভয় এজেন্ট ব্যবহার করার জন্য কনফিগার করা উচিত। দুটি ডিপ্লয়মেন্ট বিকল্প রয়েছে: বিকল্প A (সেন্ট্রালাইজড ক্লাউড VMs) - একটি ক্লাউড VPC-তে (যেমন AWS বা Azure) উভয় এজেন্ট স্থাপন করা, আদর্শভাবে আলাদা আলাদা অ্যাভেইলেবিলিটি জোনে। প্রতিটি স্টোরের WLC উভয় ক্লাউড আইপি-কে নির্দেশ করবে, যেখানে একটি প্রাইমারি এবং অন্যটি সেকেন্ডারি হিসেবে থাকবে (অথবা লোড ব্যালেন্সিং সক্রিয় থাকবে)। এটি প্রতিটি সাইটের জন্য প্রয়োজনীয় অবকাঠামো কমিয়ে দেয় তবে WAN-এর ওপর নির্ভরতা তৈরি করে। বিকল্প B (অন-প্রিমিসেস রিডান্ডেন্ট পেয়ার) - একটি কেন্দ্রীয় ডেটা সেন্টার বা কো-লোকেশন ফ্যাসিলিটিতে দুটি এজেন্ট সার্ভার স্থাপন করা, যেখানে WLC-তে RADIUS ফেইলওভার ব্যবহার করা হবে। WLC-তে, প্রাইমারি RADIUS সার্ভার হিসেবে Agent 1 এবং সেকেন্ডারি হিসেবে Agent 2 কনফিগার করুন, যার ফেইলওভার টাইমআউট ৩-৫ সেকেন্ড হবে। WLC ভেন্ডর দ্বারা সমর্থিত হলে 'Dead Server Detection' সক্রিয় করুন। অতিরিক্তভাবে, IT টিমের উচিত Okta Admin Console-এ হেলথ মনিটরিং কনফিগার করা এবং কোনো এজেন্ট অফলাইনে গেলে অ্যালার্ট পাওয়ার ব্যবস্থা করা। স্থানীয় সার্ভার রয়েছে এমন স্টোরগুলোর জন্য, একটি স্থানীয় এজেন্ট WAN আউটেজের বিরুদ্ধে সহনশীলতার জন্য তৃতীয় স্তরের ফলব্যাক (tertiary fallback) হিসেবে কাজ করতে পারে।
Q3. একটি এন্টারপ্রাইজ সংস্থা তাদের কর্পোরেট WiFi-এর জন্য EAP-TTLS/PAP সহ Okta RADIUS এজেন্ট ব্যবহার করবে নাকি EAP-TLS-এর জন্য একটি ক্লাউড PKI সলিউশনে বিনিয়োগ করবে তা মূল্যায়ন করছে। Microsoft Intune-এ তাদের ২,০০০টি পরিচালিত Windows এবং macOS ডিভাইস নথিভুক্ত রয়েছে এবং তারা PCI DSS 4.0-এর আওতাভুক্ত। সুপারিশকৃত পদ্ধতি কোনটি এবং এর প্রাথমিক সিকিউরিটি যৌক্তিকতা কী?
ইঙ্গিত: PCI DSS-এর প্রয়োজনীয়তা, ডিভাইস ম্যানেজমেন্টের পরিপক্কতা (সমস্ত ডিভাইস MDM-নথিভুক্ত) এবং প্রতিটি অথেন্টিকেশন মেথডের সিকিউরিটি বৈশিষ্ট্য বিবেচনা করুন।
মডেল উত্তর দেখুন
সুপারিশকৃত পদ্ধতি হলো একটি ক্লাউড PKI সমাধানের সাথে EAP-TLS-এ বিনিয়োগ করা। এর প্রাথমিক নিরাপত্তা যুক্তি হলো পারস্পরিক অথেন্টিকেশন: EAP-TLS-এর ক্ষেত্রে ক্লায়েন্ট এবং RADIUS সার্ভার উভয়েরই ডিজিটাল সার্টিফিকেট প্রদর্শন করার প্রয়োজন হয়, যার অর্থ ডিভাইসটি নেটওয়ার্কের কাছে ক্রিপ্টোগ্রাফিকভাবে তার পরিচয় প্রমাণ করে এবং নেটওয়ার্কটি ডিভাইসের কাছে তার পরিচয় প্রমাণ করে। এটি ইভিল টুইন আক্রমণ (যেখানে একটি প্রতারক AP করপোরেট SSID-এর ছদ্মবেশ ধারণ করে) এর ঝুঁকি দূর করে এবং WiFi অথেন্টিকেশন সমীকরণ থেকে পাসওয়ার্ড সম্পূর্ণভাবে সরিয়ে দেয়, যা শংসাপত্র চুরি এবং ফিশিংকে আক্রমণের পথ হিসেবে মুছে দেয়। PCI DSS 4.0-এর জন্য, EAP-TLS সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনের মাধ্যমে পরোক্ষভাবে Requirement 8.3 (নন-কনসোল অ্যাডমিন অ্যাক্সেসের জন্য MFA) পূরণ করে, এবং এটি WPA3-Enterprise 192-bit মোড (শক্তিশালী ক্রিপ্টোগ্রাফির জন্য Requirement 4.2.1) সমর্থন করে। পূর্বশর্তটি - অর্থাৎ Intune-এ তালিকাভুক্ত সমস্ত 2,000টি ডিভাইস - ইতিমধ্যেই পূরণ করা হয়েছে, যার ফলে Intune SCEP প্রোফাইলের মাধ্যমে সার্টিফিকেট বিতরণ করা সহজ হয়। PKI তৈরির সময় EAP-TTLS/PAP সহ Okta RADIUS এজেন্ট একটি গ্রহণযোগ্য অন্তর্বর্তীকালীন সমাধান হতে পারে, তবে PCI DSS-এর আওতা এবং সম্পূর্ণভাবে পরিচালিত ডিভাইস এস্টেট বিবেচনা করে, EAP-TLS হলো দীর্ঘমেয়াদী সঠিক আর্কিটেকচার। একটি ক্লাউড PKI সার্ভিসে অতিরিক্ত বিনিয়োগ (সাধারণত ডিভাইস প্রতি বছরে $3-8) উন্নত নিরাপত্তা এবং শংসাপত্র ব্যবস্থাপনার ঝামেলা কমার কারণে যুক্তিযুক্ত।
এই সিরিজে পড়া চালিয়ে যান
Sophos Firewall এবং গেস্ট WiFi: Purple-এর সাথে ক্যাপটিভ পোর্টাল সেটআপ
কীভাবে Purple-এর ক্লাউড গেস্ট WiFi একটি স্ট্যান্ডার্ড এক্সটার্নাল ক্যাপটিভ পোর্টাল এবং RADIUS-এর মাধ্যমে Sophos Firewall এবং এর অ্যাক্সেস পয়েন্টগুলোর সাথে কাজ করে, এবং কোথায় সাপোর্ট পরীক্ষা করতে হবে ও ধাপগুলো খুঁজে পেতে হবে।
Aruba Central এবং Purple WiFi: ক্লাউড-ম্যানেজড ইন্টিগ্রেশন
Purple-এর ক্লাউড-হোস্টেড গেস্ট WiFi ইন্টেলিজেন্স প্ল্যাটফর্মের সাথে Aruba Central-কে ইন্টিগ্রেট করার জন্য একটি বিস্তৃত টেকনিক্যাল রেফারেন্স গাইড। এই গাইডটি এন্টারপ্রাইজ আইটি টিমগুলোর জন্য আর্কিটেকচার, এক্সটার্নাল Captive Portal এবং RADIUS-এর ধাপে ধাপে কনফিগারেশন এবং মাল্টি-সাইট রোলআউট কৌশলগুলো কভার করে।
Microsoft Entra ID (Azure AD) WiFi প্রমাণীকরণ: Enterprise ইন্টিগ্রেশন গাইড
এই প্রযুক্তিগত গাইডটি নেটওয়ার্ক ইঞ্জিনিয়ার, IT আর্কিটেক্ট এবং সিস্টেম অ্যাডমিনিস্ট্রেটরদের এন্টারপ্রাইজ 802.1X WiFi পরিকাঠামোর সাথে Microsoft Entra ID (পূর্বে Azure AD) একীভূত করার জন্য একটি নির্ভরযোগ্য ব্লুপ্রিন্ট প্রদান করে। কীভাবে অন-প্রিমিসেস RADIUS সার্ভারগুলি বাদ দিতে হয়, Microsoft Intune SCEP এবং Cloud PKI-এর মাধ্যমে পাসওয়ার্ডহীন EAP-TLS সার্টিফিকেট ডেপ্লয় করতে হয় এবং Entra ID সিকিউরিটি গ্রুপগুলি ব্যবহার করে ডায়নামিক VLAN অ্যাসাইনমেন্ট স্বয়ংক্রিয় করতে হয় তা শিখুন।
আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?
আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।