মূল কন্টেন্টে যান

Okta এবং RADIUS: WiFi অথেন্টিকেশনে আপনার আইডেন্টিটি প্রোভাইডারকে প্রসারিত করা

এই গাইডটি Okta-কেন্দ্রিক প্রতিষ্ঠানের আইটি অ্যাডমিনিস্ট্রেটরদের জন্য একটি বিস্তৃত টেকনিক্যাল রেফারেন্স প্রদান করে, যারা Okta RADIUS এজেন্ট ব্যবহার করে WiFi অথেন্টিকেশনে তাদের ক্লাউড আইডেন্টিটি প্রোভাইডারকে প্রসারিত করতে চান। এটি সম্পূর্ণ অথেন্টিকেশন আর্কিটেকচার, MFA প্রয়োগের সুবিধা-অসুবিধা, RADIUS অ্যাট্রিবিউট ম্যাপিংয়ের মাধ্যমে ডাইনামিক VLAN অ্যাসাইনমেন্ট এবং পাসওয়ার্ড-ভিত্তিক EAP-TTLS ও সার্টিফিকেট-ভিত্তিক EAP-TLS-এর মধ্যকার গুরুত্বপূর্ণ সিদ্ধান্তের বিষয়গুলো কভার করে। ভেন্যু অপারেটর এবং এন্টারপ্রাইজ আইটি টিমগুলো এখানে কার্যকরী ডেপ্লয়মেন্ট নির্দেশনা, হসপিটালিটি ও রিটেইল খাতের বাস্তব কেস স্টাডি এবং ডেডিকেটেড গেস্ট WiFi সমাধানের পাশাপাশি Okta RADIUS ইন্টিগ্রেট করার একটি স্পষ্ট ফ্রেমওয়ার্ক পাবেন।

📖 11 মিনিট পাঠ📝 2,556 শব্দ🔧 2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন📚 10 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
Purple টেকনিক্যাল ব্রিফিংয়ে আপনাকে স্বাগতম। আজ আমরা এমন একটি বিষয় নিয়ে আলোচনা করছি যা নেটওয়ার্ক আর্কিটেকচার এবং আইডেন্টিটি আইডেন্টিটি ম্যানেজমেন্টের ঠিক সংযোগস্থলে অবস্থিত: WiFi অথেন্টিকেশনের জন্য Okta এবং RADIUS। আপনি যদি একজন আইটি ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট বা ভেন্যু অপারেশনস ডিরেক্টর হন, তবে আপনি ইতিমধ্যেই নেটওয়ার্ক অ্যাক্সেসের জন্য আলাদা আলাদা ক্রেডেনশিয়াল পরিচালনা করার ঝামেলা সম্পর্কে জানেন। ক্লাউড অ্যাপ্লিকেশনের জন্য আপনার হয়তো Okta ডিরেক্টরি রয়েছে, কিন্তু আপনার WiFi হয়তো এখনও একটি লেগাসি Active Directory সার্ভার অথবা আরও খারাপ, ব্রেক রুমের দেওয়ালে পিন করে রাখা একটি শেয়ার করা WPA2 পাসওয়ার্ডের ওপর নির্ভর করছে। আজ আমরা দেখব কীভাবে Okta RADIUS এজেন্ট ব্যবহার করে এই ব্যবধান দূর করা যায়। আমরা এর আর্কিটেকচার, WiFi-এ কীভাবে মাল্টি-ফ্যাক্টর অথেন্টিকেশন পরিচালনা করতে হয়, পাসওয়ার্ড-ভিত্তিক এবং সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনের মধ্যকার গুরুত্বপূর্ণ সুবিধা-অসুবিধা এবং ডাইনামিক VLAN অ্যাসাইনমেন্টের জন্য কীভাবে Okta গ্রুপগুলোকে RADIUS অ্যাট্রিবিউটে ম্যাপ করতে হয় তা কভার করব। চলুন শুরু করা যাক। আসুন আর্কিটেকচার দিয়ে শুরু করা যাক। Okta RADIUS এজেন্ট আসলে কীভাবে কাজ করে? Okta RADIUS এজেন্ট হলো একটি লাইটওয়েট অ্যাপ্লিকেশন যা আপনি অন-প্রিমিসেস — সাধারণত একটি Windows বা Linux সার্ভারে — অথবা একটি ক্লাউড ভার্চুয়াল মেশিনে ডেপ্লয় করেন। এটি একটি প্রক্সি হিসেবে কাজ করে। এটি আপনার নেটওয়ার্ক ইনফ্রাস্ট্রাকচার, যেমন আপনার ওয়্যারলেস অ্যাক্সেসয়েন্ট বা আপনার ওয়্যারলেস LAN কন্ট্রোলার এবং Okta ক্লাউডের মধ্যে অবস্থান করে। যখন কোনো ব্যবহারকারী আপনার 802.1X এন্টারপ্রাইজ WiFi-এর সাথে সংযুক্ত হওয়ার চেষ্টা করেন, তখন তাদের ডিভাইস অ্যাক্সেস পয়েন্টে ক্রেডেনশিয়াল পাঠায়। অ্যাক্সেস পয়েন্টটি, যাকে আমরা 802.1X মডেলে অথেন্টিকেটর বলি, UDP পোর্ট 1812-এর মাধ্যমে Okta RADIUS এজেন্টের কাছে একটি RADIUS Access-Request ফরোয়ার্ড করে। এজেন্ট সেই রিকোয়েস্টটি গ্রহণ করে এবং একটি HTTPS API কলের মাধ্যমে নিরাপদে Okta ক্লাউডে টানেল করে। Okta ক্রেডেনশিয়ালগুলো যাচাই করে, সাইন-অন পলিসিগুলো পরীক্ষা করে এবং একটি সিদ্ধান্ত ফেরত পাঠায়। এজেন্ট তখন অ্যাক্সেস পয়েন্টের জন্য এটিকে আবার একটি RADIUS Access-Accept বা Access-Reject মেসেজে রূপান্তর করে। ইন্টারনেট থেকে সরাসরি আপনার ডিরেক্টরি উন্মুক্ত না করেই আপনার ক্লাউড আইডেন্টিটি প্রোভাইডারকে স্থানীয় নেটওয়ার্কের শেষ প্রান্ত পর্যন্ত প্রসারিত করার এটি একটি চমৎকার উপায়। এখন, সবাই যে বড় প্রশ্নটি জিজ্ঞাসা করেন: আপনি কি WiFi কানেকশনে Okta MFA প্রয়োগ করতে পারেন? সংক্ষিপ্ত উত্তর হলো হ্যাঁ, তবে কিছু গুরুত্বপূর্ণ শর্ত রয়েছে। Okta RADIUS এজেন্ট মূলত Password Authentication Protocol বা PAP সমর্থন করে। যেহেতু PAP পাসওয়ার্ড প্লেইনটেক্সটে পাঠায়, তাই এটি EAP প্রোটোকলের (যার অর্থ Extensible Authentication Protocol) বাইরের TLS টানেল দ্বারা এনক্যাপসুলেট এবং সুরক্ষিত থাকে। এই ব্যবস্থার ফলে এজেন্ট MFA চ্যালেঞ্জগুলো পরিচালনা করতে পারে। আপনি ব্যবহারকারীর ফোনে একটি Okta Verify নোটিফিকেশন পুশ করতে অথবা তাদের পাসওয়ার্ডের শেষে একটি TOTP কোড — অর্থাৎ Time-Based One-Time Password — যুক্ত করতে Okta কনফিগার করতে পারেন। তবে, এখানেই ব্যবহারকারীর অভিজ্ঞতার সাথে নিরাপত্তার দ্বন্দ্ব তৈরি হয়। কল্পনা করুন, একজন রিটেইল স্টোর অ্যাসোসিয়েট যখন শপ ফ্লোরের এক প্রান্ত থেকে অন্য প্রান্তে হেঁটে যান এবং প্রতিবার তার ফোন স্টাফ WiFi-এর সাথে পুনরায় সংযুক্ত হয়, তখন তাকে একটি পুশ নোটিফিকেশন অনুমোদন করতে বলা হচ্ছে। এটি কাজের গতি ব্যাহত করে। তাছাড়া, অনেক আধুনিক ডিভাইস WiFi কানেকশন ড্রপ করে দেবে যদি MFA চ্যালেঞ্জটি সম্পন্ন হতে খুব বেশি সময় নেয়। তাই WiFi-এ MFA টেকনিক্যালি সম্ভব এবং Okta দ্বারা সমর্থিত হলেও, আমরা সাধারণত সাধারণ কর্মীদের WiFi-এর পরিবর্তে শুধুমাত্র উচ্চ-সুবিধাপ্রাপ্ত অ্যাক্সেস, যেমন আইটি অ্যাডমিন SSID-এর জন্য এটি সুপারিশ করি। এটি আমাদের একটি গুরুত্বপূর্ণ তুলনামূলক সিদ্ধান্তে নিয়ে আসে: Okta-এর সাথে পাসওয়ার্ড-ভিত্তিক RADIUS বনাম সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন, বিশেষ করে EAP-TLS। আপনি যখন EAP-TTLS বা PAP-এর সাথে Okta RADIUS এজেন্ট ব্যবহার করেন, তখন আপনি পাসওয়ার্ডের ওপর নির্ভর করছেন। পাসওয়ার্ড চুরি হতে পারে, ফিশিংয়ের শিকার হতে পারে বা শেয়ার করা হতে পারে। তাছাড়া, আমরা এইমাত্র যা আলোচনা করেছি, WiFi-এ MFA যোগ করা বাস্তবে বেশ জটিল। অন্যদিকে, EAP-TLS ব্যবহারকারীর ডিভাইসে ডেপ্লয় করা ডিজিটাল সার্টিফিকেট ব্যবহার করে। এটি পারস্পরিক অথেন্টিকেশন প্রদান করে — ডিভাইসটি নেটওয়ার্কের কাছে তার আইডেন্টিটি প্রমাণ করে এবং নেটওয়ার্কও ডিভাইসের কাছে তার আইডেন্টিটি প্রমাণ করে। এখানে টাইপ করার মতো কোনো পাসওয়ার্ড নেই এবং এটি ফিশিংয়ের বিরুদ্ধে অত্যন্ত প্রতিরোধী। সমস্যাটি কোথায়? Okta RADIUS এজেন্ট নেটিভভাবে Certificate Authority হিসেবে কাজ করে না। আপনি যদি EAP-TLS চান, তবে আপনার একটি Public Key Infrastructure বা PKI — যেমন SecureW2, Foxpass বা Microsoft Active Directory Certificate Services-এর মতো সমাধান — এবং আপনার এন্ডপয়েন্টগুলোতে সার্টিফিকেট বিতরণ করার জন্য একটি Mobile Device Management সমাধান প্রয়োজন। Okta এখনও আইডেন্টিটি প্রোভাইডার হিসেবে কাজ করতে পারে যা সার্টিফিকেট ইস্যু করার অনুমতি দেয়, কিন্তু RADIUS এজেন্ট নিজে EAP-TLS-এর জন্য মূল কাজগুলো করবে না। BYOD এনভায়রনমেন্টের জন্য, পাসওয়ার্ড-ভিত্তিক Okta RADIUS দ্রুত এবং সহজে ডেপ্লয় করা যায়। পরিচালিত কর্পোরেট ডিভাইসের জন্য, EAP-TLS হলো গোল্ড স্ট্যান্ডার্ড। আসুন আমাদের অন্যতম শক্তিশালী ফিচার: ডাইনামিক VLAN অ্যাসাইনমেন্টে যাওয়া যাক। একটি বড় ভেন্যুতে — যেমন হোটেল, স্টেডিয়াম বা কনফারেন্স সেন্টারে — আপনি আপনার সমস্ত কর্মীদের একই নেটওয়ার্ক সেগমেন্টে রাখতে চান না। আপনি চান পয়েন্ট-অফ-সেল টার্মিনালগুলো যেন হাউসকিপিং ট্যাবলেট থেকে আলাদা থাকে এবং আইটি কর্মীরা যেন একটি ম্যানেজমেন্ট VLAN-এ থাকেন। Okta-এর মাধ্যমে আপনি কীভাবে এটি অর্জন করবেন? এটি সম্পূর্ণভাবে RADIUS অ্যাট্রিবিউট ম্যাপিংয়ের বিষয়। Okta Admin Console-এ, RADIUS অ্যাপ্লিকেশন সেটিংসের অধীনে, আপনি 'Include groups in RADIUS response' নামের একটি ফিচার এনাবল করতে পারেন। অথেন্টিকেশন রেসপন্সে কোন Okta গ্রুপগুলো ফেরত পাঠানো উচিত তা আপনি নির্দিষ্ট করে দেন। Okta স্ট্যান্ডার্ড RADIUS অ্যাট্রিবিউট — সাধারণত Filter-ID-এর জন্য Attribute 11 অথবা Class-এর জন্য Attribute 25 ব্যবহার করে এই গ্রুপ মেম্বারশিপ আপনার নেটওয়ার্ক কন্ট্রোলারে ফেরত পাঠায়। আপনার ওয়্যারলেস কন্ট্রোলার বা Network Access Control সিস্টেম, যেমন Aruba ClearPass বা Cisco ISE, এই গ্রুপের নাম গ্রহণ করে। এরপর আপনি কন্ট্রোলারে একটি লোকাল পলিসি কনফিগার করেন যা বলে, উদাহরণস্বরূপ, যদি RADIUS Attribute 25 সমান Retail-POS হয়, তবে ক্লায়েন্টকে VLAN 40-এ অ্যাসাইন করুন। কন্ট্রোলারটি স্ট্যান্ডার্ড টানেল অ্যাট্রিবিউট — Tunnel-Type, Tunnel-Medium-Type এবং Tunnel-Private-Group-ID — অ্যাক্সেস পয়েন্টে পাঠায়, যা ব্যবহারকারীকে স্বয়ংক্রিয়ভাবে সঠিক VLAN-এ নিয়ে যায়। এটি সম্পূর্ণভাবে Okta আইডেন্টিটির ওপর ভিত্তি করে নেটওয়ার্ক সেগমেন্টেশন প্রয়োগ করার একটি নিরবচ্ছিন্ন উপায়, যা PCI-DSS-এর মতো স্ট্যান্ডার্ডগুলোর কমপ্লায়েন্সের জন্য অত্যন্ত শক্তিশালী, যেখানে কার্ডহোল্ডার ডেটা এনভায়রনমেন্টের চারপাশে কঠোর নেটওয়ার্ক সেগমেন্টেশন প্রয়োজন হয়। এখন আসুন কিছু বাস্তব ইমপ্লিমেন্টেশন সিনারিও দেখা যাক। যুক্তরাজ্য জুড়ে প্রপার্টি রয়েছে এমন একটি জাতীয় হোটেল চেইনের কথা বিবেচনা করুন। প্রতিটি প্রপার্টিতে ফ্রন্ট ডেস্ক স্টাফ, হাউসকিপিং, ফুড অ্যান্ড বেভারেজ এবং ম্যানেজমেন্টের মিশ্রণ রয়েছে। আগে প্রতিটি প্রপার্টি একটি লোকাল Active Directory সহ নিজস্ব NPS সার্ভার চালাত। আইটি টিম লোকাল অ্যাকাউন্ট পরিচালনা এবং RADIUS ব্যর্থতার সমস্যা সমাধানে প্রচুর সময় ব্যয় করত। এক জোড়া রেডান্ডেন্ট ক্লাউড ভার্চুয়াল মেশিনে Okta RADIUS এজেন্ট ডেপ্লয় করে, Okta-তে সমস্ত ব্যবহারকারীর অ্যাকাউন্ট সেন্ট্রালাইজ করে এবং গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট কনফিগার করে, চেইনটি তার প্রপার্টি-প্রতি আইটি ওভারহেড উল্লেখযোগ্যভাবে হ্রাস করেছে। ফ্রন্ট ডেস্ক কর্মীরা তাদের Okta ক্রেডেনশিয়াল দিয়ে অথেন্টিকেট করেন এবং স্বয়ংক্রিয়ভাবে গেস্ট-সার্ভিসেস VLAN-এ চলে যান। ম্যানেজমেন্ট কর্মীরা, যারা একটি আলাদা Okta গ্রুপে আছেন, তারা প্রপার্টি ম্যানেজমেন্ট সিস্টেমে অ্যাক্সেস সহ ম্যানেজমেন্ট VLAN-এ প্রবেশ করেন। সম্পূর্ণ কনফিগারেশনটি একটি একক Okta Admin Console থেকে পরিচালনা করা হয় এবং Okta System Log সমস্ত প্রপার্টি জুড়ে প্রতিটি অথেন্টিকেশন ইভেন্টের একটি সম্পূর্ণ অডিট ট্রেইল সরবরাহ করে। দ্বিতীয় সিনারিও: ৩০০টিরও বেশি স্টোর বিশিষ্ট একটি বড় রিটেইল চেইন। প্রতিটি স্টোরে একটি স্টাফ WiFi নেটওয়ার্ক রয়েছে যা ইনভেন্টরি ম্যানেজমেন্ট, পয়েন্ট-অফ-সেল টার্মিনাল এবং ব্যাক-অফিস অপারেশনের জন্য ব্যবহৃত হয়। PCI-DSS কমপ্লায়েন্সের জন্য কার্ডহোল্ডার ডেটা এনভায়রনমেন্ট এবং সাধারণ কর্মীদের অ্যাক্সেসের মধ্যে কঠোর নেটওয়ার্ক সেগমেন্টেশন প্রয়োজন। তাদের বিদ্যমান ওয়্যারলেস ইনফ্রাস্ট্রাকচারের সাথে Okta RADIUS ইন্টিগ্রেট করে, রিটেইলারটি Okta গ্রুপ — POS-Staff, Inventory-Staff এবং Store-Management-কে তিনটি আলাদা VLAN-এ ম্যাপ করে। যখন কোনো স্টোর অ্যাসোসিয়েট কানেক্ট করেন, তখন তাদের Okta গ্রুপ মেম্বারশিপের ওপর ভিত্তি করে তাদের ডিভাইসটি স্বয়ংক্রিয়ভাবে সঠিক VLAN-এ চলে যায়। যদি কোনো কর্মচারী তার রোল পরিবর্তন করেন, তবে তার Okta গ্রুপ মেম্বারশিপ আপডেট করার সাথে সাথে পরবর্তী কানেকশনে তার নেটওয়ার্ক অ্যাক্সেস পরিবর্তিত হয়ে যায়। কোনো ফায়ারওয়াল নিয়ম আপডেট করার প্রয়োজন হয় না, কোনো VLAN কনফিগারেশনও আলাদা আলাদা স্টোরে পুশ করতে হয় না। এখন, আসুন ইমপ্লিমেন্টেশন সংক্রান্ত সুপারিশ এবং সাধারণ ভুলগুলো আলোচনা করা যাক। প্রথম এবং সবচেয়ে সাধারণ ভুলটি হলো টাইমআউট সেটিংস উপেক্ষা করা। Okta API কল সম্পন্ন হতে সময় নেয়, বিশেষ করে যদি এর সাথে একটি MFA পুশ জড়িত থাকে। আপনার ওয়্যারলেস কন্ট্রোলারের RADIUS টাইমআউট যদি ডিফল্ট তিন বা পাঁচ সেকেন্ড সেট করা থাকে, তবে ব্যবহারকারী তার ফোনে Approve ট্যাপ করার আগেই রিকোয়েস্টটির টাইমআউট হয়ে যাবে। আপনাকে অবশ্যই আপনার WLC-তে RADIUS টাইমআউট বাড়িয়ে কমপক্ষে ৩০ থেকে ৬০ সেকেন্ড করতে হবে। এটি নেটওয়ার্ক সাইডের একটি কনফিগারেশন পরিবর্তন, Okta-তে নয়, এবং এটি প্রায়শই এড়িয়ে যাওয়া হয়। দ্বিতীয় সুপারিশটি হলো হাই অ্যাভেলেবিলিটি। কখনই কেবল একটি Okta RADIUS এজেন্ট ডেপ্লয় করবেন না। আলাদা আলাদা সার্ভারে কমপক্ষে দুটি এজেন্ট ডেপ্লয় করুন এবং তাদের মধ্যে লোড-ব্যালেন্স করতে আপনার ওয়্যারলেস কন্ট্রোলার কনফিগার করুন। প্যাচিংয়ের জন্য একটি সার্ভার ডাউন হলেও আপনার WiFi অথেন্টিকেশন চালু থাকবে। তৃতীয় ভুল: PEAP-এর ক্ষেত্রে সতর্ক থাকুন। Okta RADIUS এজেন্ট PEAP-MSCHAPv2 সমর্থন করে না, যা অনেক পুরোনো Windows এনভায়রনমেন্টের জন্য ডিফল্ট। আপনাকে অবশ্যই PAP সহ EAP-TTLS ব্যবহার করার জন্য আপনার ক্লায়েন্টদের কনফিগার করতে হবে। এর জন্য সাধারণত Group Policy বা MDM-এর মাধ্যমে একটি ওয়্যারলেস প্রোফাইল পুশ করতে হয়, কারণ Windows সহজে EAP-TTLS-কে ডিফল্ট হিসেবে নেয় না। এটি করতে ব্যর্থ হওয়া হলো ডেপ্লয়মেন্ট ব্যর্থ হওয়ার এক নম্বর কারণ। সাধারণ গ্রাহকদের প্রশ্নের ওপর ভিত্তি করে এবার একটি দ্রুত প্রশ্নোত্তর পর্বের সময়। প্রশ্ন এক: আমরা কি গেস্ট WiFi-এর জন্য Okta RADIUS ব্যবহার করতে পারি? উত্তর: না। Okta-এর মূল্য ব্যবহারকারী-প্রতি নির্ধারিত এবং এটি ওয়ার্কফোর্স আইডেন্টিটির জন্য ডিজাইন করা হয়েছে। গেস্ট WiFi-এর জন্য আপনার একটি নির্দিষ্ট উদ্দেশ্যে তৈরি ক্যাপটিভ পোর্টাল সমাধান ব্যবহার করা উচিত, যা Okta লাইসেন্স খরচ না বাড়িয়েই টার্মস অফ সার্ভিস, সোশ্যাল লগইন এবং অ্যানালিটিক্স পরিচালনা করে। প্রশ্ন দুই: Okta RADIUS কি WiFi অথেন্টিকেশনের জন্য YubiKeys সমর্থন করে? উত্তর: সাধারণত না। হার্ডওয়্যার টোকেন এবং WebAuthn, RADIUS প্রোটোকলের মাধ্যমে ভালোভাবে কাজ করে না। WiFi-এ MFA ব্যবহার করতেই হলে Okta Verify পুশ বা TOTP-এর ওপর নির্ভর করুন। প্রশ্ন তিন: এটি একটি Purple ডেপ্লয়মেন্টের সাথে কীভাবে ইন্টারঅ্যাক্ট করে? উত্তর: অত্যন্ত চমৎকারভাবে। যেসব Purple এন্টারপ্রাইজ গ্রাহক তাদের আইডেন্টিটি প্রোভাইডার হিসেবে Okta ব্যবহার করছেন, তারা কর্মীদের WiFi নিরাপদে অথেন্টিকেট করতে Okta RADIUS ব্যবহার করতে পারেন, পাশাপাশি একটি আলাদা SSID-তে গেস্ট অ্যাক্সেসের জন্য Purple-এর ক্যাপটিভ পোর্টাল ব্যবহার করতে পারেন। এটি একটি একীভূত, আধুনিক অথেন্টিকেশন স্ট্যাকে Okta-এর পাশাপাশি Purple-কে অবস্থান দেয় — যেখানে কর্মীরা Okta RADIUS সহ একটি SSID-তে থাকবেন এবং গেস্টরা Purple-এর ব্র্যান্ডেড পোর্টাল সহ অন্য একটি SSID-তে থাকবেন। আজকের ব্রিফিং সংক্ষেপে বলতে গেলে: Okta RADIUS এজেন্ট হলো লেগাসি অন-প্রিমিসেস ডিরেক্টরিগুলো দূর করার এবং আপনার WiFi অথেন্টিকেশনকে আপনার ক্লাউড আইডেন্টিটি প্রোভাইডারে একীভূত করার একটি শক্তিশালী টুল। এটি শক্তিশালী নেটওয়ার্ক সেগমেন্টেশনের জন্য ডাইনামিক VLAN অ্যাসাইনমেন্ট সমর্থন করে, যা PCI-DSS এবং অন্যান্য ফ্রেমওয়ার্কের কমপ্লায়েন্সের জন্য অত্যন্ত গুরুত্বপূর্ণ। তবে, আপনি যদি WiFi-এ MFA প্রয়োগ করেন তবে ব্যবহারকারীর অভিজ্ঞতার বিষয়টি মাথায় রাখবেন এবং মনে রাখবেন যে সম্পূর্ণ পরিচালিত কর্পোরেট ডিভাইসের জন্য, একটি ডেডিকেটেড PKI সহ সার্টিফিকেট-ভিত্তিক EAP-TLS-এ মাইগ্রেট করা দীর্ঘমেয়াদে আরও নিরাপদ কৌশল। Okta RADIUS এজেন্ট একটি চমৎকার সেতু সমাধান, বিশেষ করে যেসব প্রতিষ্ঠান Okta-কেন্দ্রিক এবং দ্রুত সেই আইডেন্টিটি বিনিয়োগকে নেটওয়ার্ক লেয়ারে প্রসারিত করতে চায়। আজকের ব্রিফিং এই পর্যন্তই। বিস্তারিত কনফিগারেশন ধাপ, আর্কিটেকচার ডায়াগ্রাম এবং বাস্তব উদাহরণগুলোর জন্য সম্পূর্ণ টেকনিক্যাল রেফারেন্স গাইডটি অবশ্যই দেখে নেবেন। পরবর্তী সময় পর্যন্ত, আপনার নেটওয়ার্ক নিরাপদ রাখুন এবং আপনার ব্যবহারকারীদের সংযুক্ত রাখুন।

📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide

header_image.png

এক্সিকিউটিভ সামারি

ডিস্ট্রিবিউটেড ভেন্যু — হোটেল চেইন থেকে শুরু করে স্টেডিয়াম পর্যন্ত — পরিচালনাকারী এন্টারপ্রাইজ আইটি টিমগুলোর জন্য একটি ক্লাউড আইডেন্টিটি প্রোভাইডারের সাথে নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলকে একীভূত করা Zero Trust-এর দিকে একটি গুরুত্বপূর্ণ পদক্ষেপ। Okta RADIUS এজেন্ট আধুনিক ক্লাউড আইডেন্টিটি এবং ঐতিহ্যবাহী 802.1X WiFi ইনফ্রাস্ট্রাকচারের মধ্যে ব্যবধান দূর করে। এটি প্রতিষ্ঠানগুলোকে নেটওয়ার্ক অথেন্টিকেশনের জন্য লেগাসি অন-প্রিমিসেস RADIUS সার্ভার এবং Active Directory ইনফ্রাস্ট্রাকচার বাদ দেওয়ার সুবিধা দেয়।

এই গাইডটিতে এন্টারপ্রাইজ WiFi অথেন্টিকেশনের জন্য কীভাবে Okta RADIUS এজেন্ট ডেপ্লয় করতে হয় তা বিস্তারিত আলোচনা করা হয়েছে। এর মধ্যে প্রক্সি আর্কিটেকচার, MFA প্রয়োগের মেকানিজম এবং পাসওয়ার্ড-ভিত্তিক EAP-TTLS ও সার্টিফিকেট-ভিত্তিক EAP-TLS-এর মধ্যকার তুলনামূলক সুবিধা-অসুবিধা অন্তর্ভুক্ত রয়েছে। এটি ডাইনামিক VLAN অ্যাসাইনমেন্টের জন্য RADIUS অ্যাট্রিবিউটে Okta গ্রুপ মেম্বারশিপ ম্যাপ করার বিষয়ে কার্যকরী নির্দেশনা প্রদান করে — যা সরাসরি PCI-DSS নেটওয়ার্ক সেগমেন্টেশন প্রয়োজনীয়তাগুলোকে সমর্থন করে। Guest WiFi সমাধানের পাশাপাশি কর্মীদের অথেন্টিকেশনের জন্য Okta ইন্টিগ্রেট করে, ভেন্যু অপারেটররা আইডেন্টিটি ইনফ্রাস্ট্রাকচারের পুনরাবৃত্তি না করেই একটি একীভূত, নিরাপদ এবং কমপ্লায়েন্ট অ্যাক্সেস লেয়ার তৈরি করতে পারেন।

টেকনিক্যাল ডিপ-ডাইভ

Okta RADIUS এজেন্ট যেভাবে কাজ করে

Okta RADIUS এজেন্ট হলো একটি লাইটওয়েট সিস্টেম সার্ভিস যা Network Access Servers (NAS) — যেমন ওয়্যারলেস অ্যাক্সেস পয়েন্ট (WAPs) বা ওয়্যারলেস LAN কন্ট্রোলার (WLCs) — এবং Okta ক্লাউডের মধ্যে প্রক্সি হিসেবে কাজ করে। এটি সাধারণত অন-প্রিমিসেস বা ক্লাউড VPC-এর মধ্যে একটি Windows বা Linux সার্ভারে ডেপ্লয় করা হয় এবং প্রাথমিক ইনস্টলেশনের পর এটি সম্পূর্ণভাবে Okta Admin Console থেকে পরিচালনা করা হয়।

অথেন্টিকেশন ফ্লো একটি স্ট্যান্ডার্ড 802.1X প্রক্সি মডেল অনুসরণ করে। একজন ব্যবহারকারীর ডিভাইস (supplicant) একটি এন্টারপ্রাইজ SSID-এর সাথে সংযুক্ত হয় এবং ক্রেডেনশিয়াল প্রদান করে। WAP বা WLC (authenticator) UDP পোর্ট 1812-এর মাধ্যমে Okta RADIUS এজেন্টের কাছে একটি RADIUS Access-Request ফরোয়ার্ড করে। এজেন্ট এই রিকোয়েস্টটি একটি HTTPS API কলের মাধ্যমে নিরাপদে Okta ক্লাউডে টানেল করে, যেখানে Okta-এর পলিসি ইঞ্জিন ব্যবহারকারী ডিরেক্টরি এবং যেকোনো কনফিগার করা সাইন-অন পলিসির বিপরীতে ক্রেডেনশিয়ালগুলো যাচাই করে। যদি অথেন্টিকেশন সফল হয়, তবে এজেন্ট অথেন্টিকেটরের কাছে একটি RADIUS Access-Accept মেসেজ পাঠায়, যার সাথে ঐচ্ছিকভাবে VLAN অ্যাসাইনমেন্টের মতো অথরাইজেশনের জন্য RADIUS অ্যাট্রিবিউট অন্তর্ভুক্ত থাকতে পারে। যদি MFA-এর প্রয়োজন হয়, তবে এজেন্ট ক্লায়েন্টের কাছে একটি RADIUS Access-Challenge ফেরত পাঠায়, যা চূড়ান্ত সিদ্ধান্ত দেওয়ার আগে একটি সেকেন্ড ফ্যাক্টরের জন্য অনুরোধ করে।

architecture_overview.png

এই প্রক্সি মডেলের অর্থ হলো Okta RADIUS এজেন্টের স্থানীয়ভাবে ব্যবহারকারীর ক্রেডেনশিয়াল সংরক্ষণ করার প্রয়োজন নেই। সমস্ত অথেন্টিকেশন লজিক, পলিসি মূল্যায়ন এবং অডিট লগিং Okta ক্লাউডে ঘটে, যা অ্যাডমিনিস্ট্রেটরদের ক্লাউড অ্যাপ্লিকেশন এবং নেটওয়ার্ক অ্যাক্সেস উভয়ের আইডেন্টিটি গভর্নেন্সের জন্য একটি সিঙ্গেল প্যান অফ গ্লাস (একক ড্যাশবোর্ড) প্রদান করে।

সমর্থিত EAP প্রোটোকল এবং গুরুত্বপূর্ণ সীমাবদ্ধতা

Okta RADIUS এজেন্টের একটি মৌলিক আর্কিটেকচারাল সীমাবদ্ধতা হলো প্রাথমিক অথেন্টিকেশনের জন্য Password Authentication Protocol (PAP)-এর ওপর এর নির্ভরতা। যদিও PAP ভেতরের লেয়ারে প্লেইনটেক্সটে পাসওয়ার্ড প্রেরণ করে, এটি Extensible Authentication Protocol (EAP)-এর বাইরের TLS টানেল দ্বারা এনক্যাপসুলেট এবং সুরক্ষিত থাকে। সমর্থিত বাইরের প্রোটোকলগুলো হলো EAP-TTLS (ভেতরের পদ্ধতি হিসেবে PAP সহ) এবং EAP-GTC। EAP পদ্ধতিগুলোর আরও বিস্তারিত তুলনার জন্য, EAP পদ্ধতির তুলনা: PEAP, EAP-TLS, EAP-TTLS এবং EAP-FAST রেফারেন্স গাইডটি দেখুন।

অত্যন্ত গুরুত্বপূর্ণ বিষয় হলো, PEAP-MSCHAPv2 সমর্থিত নয়। এটি Windows ক্লায়েন্ট এবং অনেক লেগাসি এন্টারপ্রাইজ এনভায়রনমেন্টের জন্য ডিফল্ট 802.1X প্রোটোকল। একটি ঐতিহ্যবাহী NPS/Active Directory RADIUS সেটআপ থেকে মাইগ্রেট করা প্রতিষ্ঠানগুলোকে অবশ্যই PAP সহ EAP-TTLS ব্যবহার করার জন্য তাদের ক্লায়েন্ট supplicant-গুলো রি-কনফিগার করতে হবে — এই পরিবর্তনের জন্য সাধারণত MDM বা Group Policy-এর মাধ্যমে একটি ওয়্যারলেস প্রোফাইল পুশ করতে হয়। এটি বিবেচনায় না নেওয়া হলো Okta RADIUS ডেপ্লয়মেন্ট ব্যর্থ হওয়ার সবচেয়ে সাধারণ কারণ।

EAP-TLS, যা সম্পূর্ণভাবে পারস্পরিক সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনের ওপর নির্ভর করে, তাও Okta RADIUS এজেন্ট দ্বারা নেটিভভাবে সমর্থিত নয়। যেসব প্রতিষ্ঠানের EAP-TLS প্রয়োজন, তাদের সরাসরি Okta RADIUS এজেন্ট ব্যবহার করার পরিবর্তে SAML বা OIDC-এর মাধ্যমে IdP হিসেবে Okta-এর সাথে ইন্টিগ্রেট করা একটি ডেডিকেটেড PKI বা ক্লাউড RADIUS সমাধান ডেপ্লয় করতে হবে।

WiFi কানেকশনে MFA প্রয়োগ করা

Okta RADIUS এজেন্ট WiFi অ্যাক্সেসের জন্য MFA সমর্থন করে, তবে এটি ব্যবহারকারীর অভিজ্ঞতায় কিছু চ্যালেঞ্জ তৈরি করে যা ডেপ্লয় করার আগে সাবধানে বিবেচনা করা উচিত। যখন একটি MFA পলিসি ট্রিগার হয়, তখন এজেন্ট ক্লায়েন্টের কাছে একটি RADIUS Access-Challenge পাঠায়। Okta RADIUS অ্যাপ্লিকেশনের জন্য বেশ কয়েকটি ফ্যাক্টর সমর্থন করে:

MFA ফ্যাক্টর PAP EAP-TTLS নোট
Okta Verify Push সমর্থিত সমর্থিত আউট-অফ-ব্যান্ড পাঠানো হয়; ব্যবহারকারী মোবাইলে Approve ট্যাপ করেন
TOTP (Okta Verify / Google Auth) সমর্থিত সমর্থিত ব্যবহারকারী পাসওয়ার্ডের শেষে OTP যুক্ত করেন (যেমন, Pass123,456789)
SMS / ইমেল / ভয়েস সমর্থিত সমর্থিত ব্যবহারকারী প্রথমে ট্রিগার স্ট্রিং (SMS, EMAIL, CALL) পাঠান
Duo Push / SMS / পাসকোড সমর্থিত সমর্থিত শুধুমাত্র EAP-TTLS-এর জন্য Duo পাসকোড
YubiKey / U2F / Windows Hello সমর্থিত নয় সমর্থিত নয় হার্ডওয়্যার টোকেন RADIUS প্রোটোকলের সাথে বেমানান

এর ব্যবহারিক সীমাবদ্ধতা হলো রোমিং। Hospitality এনভায়রনমেন্টে, একজন হাউসকিপারের ট্যাবলেট প্রতি শিফটে ডজন ডজন বার অ্যাক্সেস পয়েন্টগুলোর মধ্যে রোম করতে পারে, যা প্রতিবারই রি-অথেন্টিকেশন ট্রিগার করে। প্রতিটি রোমিংয়ে একটি পুশ নোটিফিকেশন অনুমোদনের প্রয়োজন হওয়া অপারেশনালভাবে অসম্ভব। সাধারণ কর্মীদের WiFi-এর জন্য, সক্রিয় MFA প্রম্পটের চেয়ে Okta-এর ডিভাইস ট্রাস্ট এবং নেটওয়ার্ক জোন পলিসির সাথে শক্তিশালী পাসওয়ার্ড পলিসির সংমিশ্রণকে সাধারণত বেশি পছন্দ করা হয়। WiFi-এ MFA শুধুমাত্র অ্যাডমিনিস্ট্রেটিভ SSID বা উচ্চ-সুবিধাপ্রাপ্ত অ্যাক্সেস সিনারিওগুলোর জন্য সংরক্ষিত রাখা উচিত।

পাসওয়ার্ড-ভিত্তিক বনাম সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন

পাসওয়ার্ড-ভিত্তিক RADIUS (Okta RADIUS এজেন্টের মাধ্যমে) এবং সার্টিফিকেট-ভিত্তিক EAP-TLS-এর মধ্যে নির্বাচন করা একটি এন্টারপ্রাইজ WiFi ডেপ্লয়মেন্টের সবচেয়ে গুরুত্বপূর্ণ সিদ্ধান্তগুলোর একটি। এর সুবিধা-অসুবিধাগুলো কেবল নিরাপত্তার বিষয় নয়; এর সাথে ডেপ্লয়মেন্টের জটিলতা, ডিভাইস ম্যানেজমেন্টের পরিপক্কতা এবং অপারেশনাল ওভারহেড জড়িত।

comparison_chart.png

Okta RADIUS এজেন্টের মাধ্যমে পাসওয়ার্ড-ভিত্তিক অথেন্টিকেশন একীভূত আইডেন্টিটি পাওয়ার একটি দ্রুত পথ অফার করে। আপনার প্রতিষ্ঠান যদি ইতিমধ্যেই Okta-তে ব্যবহারকারীদের পরিচালনা করে থাকে, তবে ডেপ্লয়মেন্ট সপ্তাহের পরিবর্তে কয়েক ঘণ্টার মধ্যে সম্পন্ন করা যেতে পারে। এখানে তৈরি করার মতো কোনো PKI নেই, বিতরণ করার মতো কোনো সার্টিফিকেট নেই এবং কোনো MDM নির্ভরতা নেই। এর অসুবিধা হলো পাসওয়ার্ডই প্রাথমিক ক্রেডেনশিয়াল হিসেবে থেকে যায় এবং পারস্পরিক অথেন্টিকেশনের অনুপস্থিতির অর্থ হলো ক্লায়েন্ট ক্রিপ্টোগ্রাফিকভাবে নেটওয়ার্কের আইডেন্টিটি যাচাই করতে পারে না — যা উচ্চ-ঝুঁকিপূর্ণ এনভায়রনমেন্টে evil twin অ্যাটাকের একটি মাধ্যম হতে পারে।

সার্টিফিকেট-ভিত্তিক EAP-TLS ওয়াইফাই অথেন্টিকেশন থেকে পাসওয়ার্ডের প্রয়োজনীয়তা সম্পূর্ণভাবে দূর করে। ক্লায়েন্ট একটি ডিভাইস সার্টিফিকেট উপস্থাপন করে এবং RADIUS সার্ভার একটি সার্ভার সার্টিফিকেট উপস্থাপন করে, যা পারস্পরিক অথেন্টিকেশন প্রদান করে। এটি WPA3-Enterprise নেটওয়ার্কে IEEE 802.1X-এর জন্য প্রস্তাবিত পদ্ধতি, বিশেষ করে PCI-DSS বা NCSC Cyber Essentials Plus-এর আওতাধীন এনভায়রনমেন্টে। এর পূর্বশর্ত হলো একটি কার্যকরী PKI — হয় অন-প্রিমিসেস Microsoft ADCS ডেপ্লয়মেন্ট অথবা একটি ক্লাউড PKI সার্ভিস — এবং একটি MDM প্ল্যাটফর্ম যা সমস্ত পরিচালিত এন্ডপয়েন্টে সার্টিফিকেট বিতরণ করতে সক্ষম। Retail এনভায়রনমেন্টে শত শত পরিচালিত পয়েন্ট-অফ-সেল ডিভাইস সহ এই বিনিয়োগটি অত্যন্ত যুক্তিযুক্ত। BYOD-নির্ভর এনভায়রনমেন্ট বা দ্রুত ডেপ্লয়মেন্টের জন্য, EAP-TTLS সহ Okta RADIUS একটি বাস্তবসম্মত পছন্দ।

ডাইনামিক VLAN অ্যাসাইনমেন্টের জন্য RADIUS অ্যাট্রিবিউট ম্যাপিং

ডাইনামিক VLAN অ্যাসাইনমেন্ট হলো এমন একটি ক্ষেত্র যেখানে Okta RADIUS ইন্টিগ্রেশন তার সবচেয়ে বাস্তব অপারেশনাল ভ্যালু প্রদান করে। RADIUS অ্যাট্রিবিউটে Okta গ্রুপ মেম্বারশিপ ম্যাপ করার মাধ্যমে, নেটওয়ার্ক অ্যাডমিনিস্ট্রেটররা প্রতি ডিভাইস বা প্রতি লোকেশনে আলাদা VLAN পলিসি রক্ষণাবেক্ষণ না করেই রোল-ভিত্তিক নেটওয়ার্ক সেগমেন্টেশন প্রয়োগ করতে পারেন।

Okta অ্যাপ্লিকেশনের Advanced RADIUS Settings-এ কনফিগারযোগ্য তিনটি অ্যাট্রিবিউটের যেকোনো একটি ব্যবহার করে RADIUS Access-Accept মেসেজে গ্রুপ মেম্বারশিপ ডেটা পাস করে:

  • Attribute 11 (Filter-Id): একটি স্ট্রিং অ্যাট্রিবিউট যাতে গ্রুপের নাম থাকে। বিভিন্ন ভেন্ডর জুড়ে এটি ব্যাপকভাবে সমর্থিত।
  • Attribute 25 (Class): অথরাইজেশনের জন্য ব্যবহৃত একটি ওপেক (অস্পষ্ট) অ্যাট্রিবিউট। এটি Cisco ISE, Aruba ClearPass এবং Fortinet দ্বারা সমর্থিত।
  • Attribute 26 (Vendor-Specific): আরও সুনির্দিষ্ট নিয়ন্ত্রণের জন্য ভেন্ডর-নির্দিষ্ট সাব-অ্যাট্রিবিউটের অনুমতি দেয়।

নেটওয়ার্ক কন্ট্রোলার (WLC, NAC অ্যাপ্লায়েন্স) নির্বাচিত অ্যাট্রিবিউটে Okta গ্রুপের নাম গ্রহণ করে এবং VLAN অ্যাসাইনমেন্টের জন্য প্রয়োজনীয় স্ট্যান্ডার্ড RADIUS টানেল অ্যাট্রিবিউটে এটি ম্যাপ করে:

RADIUS অ্যাট্রিবিউট মান উদ্দেশ্য
64 (Tunnel-Type) 13 (VLAN) VLAN টানেলিং নির্দিষ্ট করে
65 (Tunnel-Medium-Type) 6 (802) IEEE 802 মিডিয়াম নির্দিষ্ট করে
81 (Tunnel-Private-Group-ID) যেমন, 40 টার্গেট VLAN ID

উদাহরণস্বরূপ, Okta গ্রুপ Retail-POS-Staff-এর একজন ব্যবহারকারীর জন্য Access-Accept-এ Class: Retail-POS-Staff ফেরত পাঠানো হবে। WLC পলিসি এটিকে Tunnel-Private-Group-ID: 40-এ ম্যাপ করবে, যা ডিভাইসটিকে VLAN 40 — অর্থাৎ আইসোলেটেড POS নেটওয়ার্কে স্থাপন করবে। Store-Management-এর একজন ব্যবহারকারীকে VLAN 50-এ রাখা হবে। এই লজিকটি নেটওয়ার্ক এজে প্রয়োগ করা হয়, Okta-তে নয়, তবে এটি সম্পূর্ণভাবে Okta গ্রুপ মেম্বারশিপ দ্বারা পরিচালিত হয়।

ইমপ্লিমেন্টেশন গাইড

ধাপ ১: Okta RADIUS এজেন্ট ডেপ্লয় করা (হাই অ্যাভেলেবিলিটি)

হাই অ্যাভেলেবিলিটি নিশ্চিত করতে অন-প্রিমিসেস বা ক্লাউড VPC-তে ন্যূনতম দুটি সার্ভারে Okta RADIUS এজেন্ট ডেপ্লয় করুন। সিঙ্গেল-এজেন্ট ডেপ্লয়মেন্ট একটি বড় ঝুঁকি: প্যাচিংয়ের জন্য সার্ভারটি অনুপলব্ধ হলে বা কোনো ত্রুটি দেখা দিলে, পুরো এস্টেট জুড়ে সমস্ত 802.1X WiFi অথেন্টিকেশন ব্যর্থ হবে। উভয় এজেন্টের মধ্যে RADIUS রিকোয়েস্টগুলোর লোড ব্যালেন্স করতে আপনার WLC বা NAC অ্যাপ্লায়েন্স কনফিগার করুন।

ইনস্টলেশনের সময়, এজেন্টটিকে অথরাইজ করতে এবং এটিকে Okta টেন্যান্টের সাথে লিঙ্ক করতে এজেন্টটি একজন Okta অ্যাডমিনিস্ট্রেটর লগইনের জন্য অনুরোধ করবে। অথরাইজড হয়ে গেলে, এজেন্টটি Okta Admin Console-এর Settings > Downloads > RADIUS Agent Status-এর অধীনে প্রদর্শিত হবে, যেখান থেকে এর হেলথ এবং কানেক্টিভিটি মনিটর করা যাবে।

ধাপ ২: Okta-তে RADIUS অ্যাপ্লিকেশন কনফিগার করা

১. Okta Admin Console-এ, Applications > Applications-এ যান এবং অ্যাপ ক্যাটালগে RADIUS Application লিখে সার্চ করুন। ২. অ্যাপ্লিকেশনটি যোগ করুন, একটি বর্ণনামূলক নাম দিন (যেমন, Corporate-WiFi-Staff), এবং Next-এ ক্লিক করুন। ৩. Sign On ট্যাবের অধীনে, RADIUS Port (ডিফল্ট 1812) কনফিগার করুন এবং কমপক্ষে ৩২ অক্ষরের একটি শক্তিশালী, র্যান্ডমলি জেনারেট করা Shared Secret তৈরি করুন। ৪. Advanced RADIUS Settings-এর অধীনে, আপনি যদি পাসওয়ার্ডের সাথে TOTP যুক্ত করা সমর্থন করতে চান, তবে Accept password and security token in the same login request এনাবল করুন। ৫. নিরবচ্ছিন্ন পুশ-ভিত্তিক MFA-এর জন্য ঐচ্ছিকভাবে Permit Automatic Push for Okta Verify Enrolled Users এনাবল করুন। ৬. আপনার কর্মীদের প্রতিনিধিত্বকারী প্রাসঙ্গিক Okta গ্রুপগুলোতে অ্যাপ্লিকেশনটি অ্যাসাইন করুন।

ধাপ ৩: গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট কনফিগার করা

১. RADIUS অ্যাপ্লিকেশনের Sign On সেটিংসে, Advanced RADIUS Settings সেকশনে Edit-এ ক্লিক করুন। ২. Include groups in RADIUS response চেক করুন। ৩. RADIUS অ্যাট্রিবিউট নির্বাচন করুন: Aruba এবং Cisco এনভায়রনমেন্টের জন্য 25 Class এবং Fortinet ও অন্যান্যদের জন্য 11 Filter-Id সুপারিশ করা হয়। ৪. অন্তর্ভুক্ত করার জন্য নির্দিষ্ট Okta গ্রুপের নামগুলো যোগ করুন (যেমন, Retail-POS-Staff, Store-Management, IT-Admins)। ৫. আপনার WLC বা NAC অ্যাপ্লায়েন্সে, এনফোর্সমেন্ট পলিসি তৈরি করুন যা প্রতিটি গ্রুপের নামকে সংশ্লিষ্ট VLAN টানেল অ্যাট্রিবিউটে ম্যাপ করে।

ধাপ ৪: ক্লায়েন্ট Supplicant কনফিগার করা

যেহেতু PEAP-MSCHAPv2 সমর্থিত নয়, তাই ক্লায়েন্ট ডিভাইসগুলোকে ভেতরের পদ্ধতি হিসেবে EAP-TTLS with PAP ব্যবহার করার জন্য কনফিগার করতে হবে। আপনার MDM প্ল্যাটফর্ম (যেমন, Microsoft Intune, Jamf Pro) অথবা Windows ডোমেন-যুক্ত ডিভাইসের জন্য Group Policy Objects (GPO)-এর মাধ্যমে একটি ওয়্যারলেস নেটওয়ার্ক প্রোফাইল ডেপ্লয় করুন। প্রোফাইলটিতে নিম্নলিখিত বিষয়গুলো নির্দিষ্ট করা উচিত:

  • SSID: আপনার এন্টারপ্রাইজ SSID-এর নাম
  • Security: WPA2-Enterprise বা WPA3-Enterprise
  • EAP Method: EAP-TTLS
  • Inner Authentication: PAP
  • Server Certificate Validation: এনাবলড (আপনার RADIUS এজেন্টের সার্ভার সার্টিফিকেট CN-এ পিন করুন)

ধাপ ৫: RADIUS টাইমআউট সেট করা

আপনার WLC-তে RADIUS টাইমআউট ডিফল্ট ৩-৫ সেকেন্ড থেকে বাড়িয়ে ৩০-৬০ সেকেন্ড করুন। MFA পুশ নোটিফিকেশন ব্যবহার করা হলে এটি অত্যন্ত গুরুত্বপূর্ণ, কারণ WLC অথেন্টিকেশন প্রচেষ্টা বাতিল করার আগে ব্যবহারকারীকে তার ডিভাইসে নোটিফিকেশন অনুমোদন করার জন্য পর্যাপ্ত সময় দিতে হবে।

বেস্ট প্র্যাকটিস

WiFi অথেন্টিকেশনের জন্য Okta RADIUS ডেপ্লয় করা সহজ, তবে বেশ কয়েকটি অপারেশনাল বেস্ট প্র্যাকটিস একটি শক্তিশালী প্রোডাকশন ডেপ্লয়মেন্টকে একটি দুর্বল প্রুফ-অফ-কনসেপ্ট থেকে আলাদা করে。

SSID লেভেলে গেস্ট এবং স্টাফ ট্রাফিক আলাদা করুন। Okta RADIUS হলো একটি ওয়ার্কফোর্স আইডেন্টিটি টুল। ভিজিটর এবং গেস্ট অ্যাক্সেসের জন্য, একটি ডেডিকেটেড ক্যাপটিভ পোর্টাল সমাধান ডেপ্লয় করুন। এটি গেস্টের সংখ্যার সাথে Okta লাইসেন্স খরচ বৃদ্ধি পাওয়া রোধ করে এবং কাজের স্পষ্ট বিভাজন নিশ্চিত করে। Purple এন্টারপ্রাইজ গ্রাহকরা একই ফিজিক্যাল ইনফ্রাস্ট্রাকচারে কর্মীদের অথেন্টিকেশনের জন্য Okta RADIUS ব্যবহার করার পাশাপাশি একটি আলাদা SSID-তে Guest WiFi ডেপ্লয় করতে পারেন।

জতিপল পলিসি এনভায়রনমেন্টের জন্য একটি NAC অ্যাপ্লায়েন্স ব্যবহার করুন। ব্যবহারকারীর আইডেন্টিটির পাশাপাশি আপনার এনভায়রনমেন্টে যদি ডিভাইসের অবস্থা (posture), MAC অ্যাড্রেস ফিল্টারিং বা সার্টিফিকেটের স্ট্যাটাসের ওপর ভিত্তি করে কন্ডিশনাল অ্যাক্সেসের প্রয়োজন হয়, তবে Okta RADIUS এজেন্টের কাছে রিকোয়েস্ট প্রক্সি করতে একটি ইন্টারমিডিয়েট NAC অ্যাপ্লায়েন্স (Aruba ClearPass, Cisco ISE বা Portnox) ডেপ্লয় করুন। NAC অ্যাপ্লায়েন্সটি RADIUS রেসপন্সকে অতিরিক্ত টানেল অ্যাট্রিবিউট দিয়ে সমৃদ্ধ করতে পারে যা কেবল Okta এজেন্ট একা জেনারেট করতে পারে না।

Okta System Log-এর মাধ্যমে মনিটর করুন। প্রতিটি অথেন্টিকেশন ইভেন্ট — সফলতা, ব্যর্থতা, MFA চ্যালেঞ্জ এবং ফ্যাক্টরের ধরন — Okta System Log-এ রেকর্ড করা হয়। অথেন্টিকেশনের অসঙ্গতিগুলোর ওপর রিয়েল-টাইম অ্যালার্ট পেতে আপনার SIEM-এ লগ স্ট্রিমিং কনফিগার করুন। এটি অডিট প্রয়োজনীয়তার আওতাধীন Healthcare এবং পাবলিক-সেক্টর প্রতিষ্ঠানগুলোর জন্য বিশেষভাবে মূল্যবান।

একটি নির্দিষ্ট সময়সূচী অনুযায়ী shared secret রোটেট করুন। Okta RADIUS অ্যাপ্লিকেশন এবং আপনার NAS-এর মধ্যকার shared secret হলো একটি অত্যন্ত গুরুত্বপূর্ণ সিকিউরিটি ক্রেডেনশিয়াল। একটি রোটেশন শিডিউল (ত্রৈমাসিক সুপারিশ করা হয়) বাস্তবায়ন করুন এবং একই সাথে Okta অ্যাপ্লিকেশন এবং WLC/NAC কনফিগারেশন উভয়ই আপডেট করুন।

RADIUS সার্ভিস অ্যাড্রেসগুলো সীমাবদ্ধ করুন। Okta RADIUS এজেন্ট কনফিগারেশনে, কোন IP অ্যাড্রেসগুলো RADIUS রিকোয়েস্ট পাঠানোর অনুমতি পাবে তা সীমাবদ্ধ করুন। এটি অননুমোদিত NAS ডিভাইসগুলোকে আপনার Okta টেন্যান্টের বিপরীতে অথেন্টিকেশনের চেষ্টা করা থেকে বিরত রাখে।

আরও বিস্তৃত নেটওয়ার্ক আর্কিটেকচারের প্রেক্ষাপটে নির্দেশনার জন্য, আধুনিক ব্যবসার জন্য SD WAN-এর মূল সুবিধাগুলো এবং ওয়্যারলেস অ্যাক্সেস পয়েন্টের সংজ্ঞা: আপনার ২০২৬ সালের চূড়ান্ত গাইড দেখুন।

ট্রাবলশুটিং এবং ঝুঁকি প্রশমন

নিচের টেবিলে Okta RADIUS WiFi ডেপ্লয়মেন্টে সম্মুখীন হওয়া সবচেয়ে সাধারণ ব্যর্থতার ধরন এবং সেগুলোর জন্য প্রস্তাবিত সমাধানগুলো সংক্ষেপে তুলে ধরা হলো।

ব্যর্থতার ধরন মূল কারণ সমাধান
অথেন্টিকেশন টাইমআউট Okta API বা MFA রেসপন্সের জন্য WLC RADIUS টাইমআউট খুব কম WLC RADIUS টাইমআউট বাড়িয়ে ৩০-৬০ সেকেন্ড করুন
Windows ক্লায়েন্ট রিজেক্টেড Windows ডিফল্টরূপে PEAP-MSCHAPv2 ব্যবহার করে, যা Okta RADIUS রিজেক্ট করে MDM বা GPO-এর মাধ্যমে EAP-TTLS/PAP ওয়্যারলেস প্রোফাইল পুশ করুন
ব্যবহারকারীরা ভুল VLAN-এ Okta গ্রুপের নামের অমিল বা WLC-তে টানেল অ্যাট্রিবিউট অনুপস্থিত WLC যেন Class/Filter-Id-কে Tunnel-Private-Group-ID-তে ম্যাপ করে তা যাচাই করুন; Okta System Log চেক করুন
এজেন্ট রিচ করা যাচ্ছে না সার্ভার অফলাইন, API টোকেনের মেয়াদ শেষ, অথবা ফায়ারওয়াল Okta-তে HTTPS ব্লক করছে রিডান্ডেন্ট এজেন্ট ডেপ্লয় করুন; Okta Admin Console-এ এজেন্টের স্ট্যাটাস মনিটর করুন; আউটবাউন্ড HTTPS যাচাই করুন
MFA পুশ ডেলিভারড হয়নি ব্যবহারকারী Okta Verify-এ এনরোল করেননি, অথবা মোবাইল ডিভাইস অফলাইন Okta Verify এনরোলমেন্ট পলিসি প্রয়োগ করুন; ফলব্যাক হিসেবে TOTP বিবেচনা করুন
সার্টিফিকেট ভ্যালিডেশন ত্রুটি ক্লায়েন্ট RADIUS সার্ভার সার্টিফিকেট যাচাই করতে পারছে না ক্লায়েন্ট ওয়্যারলেস প্রোফাইলে সার্ভার সার্টিফিকেট CN পিন করুন; CA চেইন বিশ্বস্ত কিনা তা নিশ্চিত করুন
VLAN অ্যাট্রিবিউট পাঠানো হয়নি RADIUS রেসপন্স কনফিগারেশনে Okta গ্রুপ অন্তর্ভুক্ত করা হয়নি Advanced RADIUS Settings-এ গ্রুপটি তালিকাভুক্ত আছে কিনা তা যাচাই করুন; ব্যবহারকারী Okta-তে গ্রুপের সদস্য কিনা তা নিশ্চিত করুন

Transport এবং পাবলিক-সেক্টর এনভায়রনমেন্টের জন্য যেখানে নেটওয়ার্ক আপটাইম অত্যন্ত গুরুত্বপূর্ণ, সেখানে সিন্থেটিক মনিটরিং বাস্তবায়ন করুন যা পর্যায়ক্রমিকভাবে এন্ড-টু-এন্ড RADIUS অথেন্টিকেশন পরীক্ষা করে এবং ব্যবহারকারীরা প্রভাবিত হওয়ার আগেই ব্যর্থতার বিষয়ে অ্যালার্ট দেয়।

ROI এবং ব্যবসায়িক প্রভাব

Okta RADIUS WiFi অথেন্টিকেশনের ব্যবসায়িক গুরুত্ব তিনটি স্তম্ভের ওপর ভিত্তি করে দাঁড়িয়ে আছে: অপারেশনাল দক্ষতা, নিরাপত্তা ব্যবস্থার উন্নতি এবং কমপ্লায়েন্সের প্রস্তুতি।

অপারেশনাল দক্ষতা। WiFi অথেন্টিকেশনকে Okta-তে একীভূত করার ফলে প্রতিটি ভেন্যু বা সাইটে আলাদা অন-প্রিমিসেস RADIUS ইনফ্রাস্ট্রাকচার (NPS সার্ভার, লোকাল AD) রক্ষণাবেক্ষণের প্রয়োজনীয়তা দূর হয়। ৫০টি প্রপার্টি বিশিষ্ট একটি হোটেল চেইনের জন্য, এটি সাইট-প্রতি ইনফ্রাস্ট্রাকচার খরচ এবং আইটি সাপোর্ট ওভারহেড উল্লেখযোগ্যভাবে হ্রাস করতে পারে। ব্যবহারকারী প্রোভিশনিং এবং ডিপ্রোভিশনিং একবারে সম্পন্ন হয়: সঠিক Okta গ্রুপে একজন ব্যবহারকারীকে যুক্ত করার সাথে সাথে অ্যাপ্লিকেশন অ্যাক্সেস এবং উপযুক্ত WiFi VLAN অ্যাক্সেস উভয়ই একসাথে প্রদান করা হয়। যখন কোনো কর্মচারী চাকরি ছেড়ে চলে যান, তখন তার Okta অ্যাকাউন্ট নিষ্ক্রিয় করার সাথে সাথে সমস্ত সাইট জুড়ে তার WiFi অ্যাক্সেস বাতিল হয়ে যায়।

নিরাপত্তা ব্যবস্থা। শেয়ার করা PSK WiFi পাসওয়ার্ডের পরিবর্তে ব্যবহারকারী-প্রতি 802.1X অথেন্টিকেশন চালু করার ফলে ক্রেডেনশিয়াল শেয়ারিং বন্ধ হয়, যা ইনসাইডার থ্রেট এবং অননুমোদিত অ্যাক্সেসের একটি সাধারণ মাধ্যম। ডাইনামিক VLAN অ্যাসাইনমেন্টের সাথে যুক্ত হয়ে, এটি নেটওয়ার্ক লেয়ারে ন্যূনতম সুবিধার নীতি (principle of least privilege) প্রয়োগ করে। Okta System Log প্রতিটি WiFi অথেন্টিকেশন ইভেন্টের একটি সম্পূর্ণ এবং টেম্পার-এভিডেন্ট (হস্তক্ষেপ-প্রমাণ) অডিট ট্রেইল প্রদান করে, যা ইনসিডেন্ট রেসপন্সের জন্য অত্যন্ত প্রয়োজনীয়।

কমপ্লায়েন্সের প্রস্তুতি। PCI-DSS 4.0-এর Requirement 8.3 সমস্ত নন-কনসোল অ্যাডমিনিস্ট্রেটিভ অ্যাক্সেসের জন্য MFA বাধ্যতামুলক করে। Requirement 1.3 কার্ডহোল্ডার ডেটা এনভায়রনমেন্ট এবং অন্যান্য নেটওয়ার্কের মধ্যে নেটওয়ার্ক সেগমেন্টেশন দাবি করে। গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট সহ Okta RADIUS সরাসরি এই উভয় প্রয়োজনীয়তা পূরণ করে। GDPR কমপ্লায়েন্সের জন্য, Okta System Log ব্যক্তিগত ডেটা প্রসেসিং সিস্টেমের ওপর উপযুক্ত টেকনিক্যাল কন্ট্রোল প্রদর্শনের জন্য প্রয়োজনীয় অ্যাক্সেস রেকর্ড সরবরাহ করে। যেসব ভেন্যু Modern Hospitality WiFi Solutions ডেপ্লয় করছে, তাদের জন্য আইডেন্টিটি এবং নেটওয়ার্ক অ্যাক্সেসের এই একীভূত পদ্ধতিটি এন্টারপ্রাইজ প্রকিউরমেন্টের জন্য ক্রমশ একটি পূর্বশর্ত হয়ে উঠছে।

যেসব প্রতিষ্ঠান এই ইন্টিগ্রেশন সম্পন্ন করেছে, তারা সাধারণত WiFi-সংক্রান্ত আইটি সাপোর্ট টিকিট (কম পাসওয়ার্ড রিসেট অনুরোধ, কম VLAN মিসকনফিগারেশন ঘটনা) হ্রাস পাওয়ার এবং সিকিউরিটি অডিট স্কোরে পরিমাপযোগ্য উন্নতির কথা জানায়। Okta RADIUS এজেন্ট ডেপ্লয় এবং কনফিগার করার বিনিয়োগ — যা একটি সিঙ্গেল-সাইট ডেপ্লয়মেন্টের জন্য সাধারণত সপ্তাহের পরিবর্তে কয়েক দিনে পরিমাপ করা হয় — চলমান অপারেশনাল সাশ্রয় প্রদান করে যা একটি ডিস্ট্রিবিউটেড এস্টেট জুড়ে বহুগুণ বৃদ্ধি পায়।

মূল সংজ্ঞাসমূহ

Okta RADIUS Agent

একটি লাইটওয়েট অন-প্রিমিসেস বা ক্লাউড-হোস্টেড প্রক্সি সার্ভিস যা নেটওয়ার্ক ইনফ্রাস্ট্রাকচার (অ্যাক্সেস পয়েন্ট, WLCs) থেকে আসা RADIUS অথেন্টিকেশন রিকোয়েস্টগুলোকে Okta API কলে রূপান্তর করে, যার ফলে Okta ক্লাউড 802.1X WiFi-এর জন্য অথেন্টিকেশন ব্যাকএন্ড হিসেবে কাজ করতে পারে।

Okta-সমর্থিত এন্টারপ্রাইজ WiFi অথেন্টিকেশন ডেপ্লয় করার সময় আইটি টিমগুলো এটির সম্মুখীন হয়। এটি লেগাসি RADIUS-ভিত্তিক নেটওয়ার্ক ইনফ্রাস্ট্রাকচার এবং আধুনিক ক্লাউড আইডেন্টিটির মধ্যে একটি গুরুত্বপূর্ণ সেতু।

802.1X

পোর্ট-ভিত্তিক Network Access Control (NAC)-এর জন্য একটি IEEE স্ট্যান্ডার্ড যা তারযুক্ত এবং ওয়্যারলেস নেটওয়ার্কের জন্য একটি অথেন্টিকেশন ফ্রেমওয়ার্ক সংজ্ঞায়িত করে। এটি supplicant (ডিভাইস), authenticator (AP/সুইচ) এবং অথেন্টিকেশন সার্ভারের (RADIUS) মধ্যে অথেন্টিকেশন ক্রেডেনশিয়াল বহন করতে Extensible Authentication Protocol (EAP) ব্যবহার করে।

802.1X হলো এন্টারপ্রাইজ WiFi নিরাপত্তার ভিত্তি। WPA2-Enterprise বা WPA3-Enterprise ব্যবহার করা যেকোনো ডেপ্লয়মেন্টই 802.1X ব্যবহার করে। কানেক্টিভিটি সমস্যা সমাধানের জন্য আইটি টিমগুলোকে অবশ্যই থ্রি-পার্টি মডেল (supplicant, authenticator, authentication server) বুঝতে হবে।

EAP-TTLS (Extensible Authentication Protocol - Tunnelled Transport Layer Security)

একটি EAP পদ্ধতি যা শুধুমাত্র একটি সার্ভার-সাইড সার্টিফিকেট ব্যবহার করে একটি TLS টানেল স্থাপন করে, তারপর টানেলের ভেতরে একটি সহজতর ইনার অথেন্টিকেশন প্রোটোকল (যেমন PAP) বহন করে। এটি শুধুমাত্র সার্ভার-সাইড সার্টিফিকেট ইনফ্রাস্ট্রাকচারের প্রয়োজনীয়তা রেখে ইনার ক্রেডেনশিয়ালগুলোকে আড়িপাতা থেকে রক্ষা করে।

Okta RADIUS WiFi অথেন্টিকেশনের জন্য EAP-TTLS with PAP হলো প্রস্তাবিত প্রোটোকল। এটি সাধারণ PAP-এর চেয়ে বেশি নিরাপদ কিন্তু এর জন্য ক্লায়েন্ট-সাইড সার্টিফিকেটের প্রয়োজন হয় না, যা এটিকে BYOD এবং মিশ্র-ডিভাইস এনভায়রনমেন্টের জন্য ব্যবহারিক করে তোলে।

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

একটি EAP পদ্ধতি যা পারস্পরিক সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন ব্যবহার করে — যেখানে ক্লায়েন্ট এবং সার্ভার উভয়ই ডিজিটাল সার্টিফিকেট উপস্থাপন করে। এটি সবচেয়ে নিরাপদ 802.1X পদ্ধতি, যা ফিশিং-প্রতিরোধী, পাসওয়ার্ড-মুক্ত অথেন্টিকেশন প্রদান করে।

EAP-TLS হলো পরিচালিত কর্পোরেট ডিভাইস এনভায়রনমেন্টের জন্য গোল্ড স্ট্যান্ডার্ড। সার্টিফিকেট বিতরণের জন্য এর একটি PKI ইনফ্রাস্ট্রাকচার এবং MDM প্রয়োজন। Okta RADIUS এজেন্ট নেটিভভাবে EAP-TLS সমর্থন করে না; এর জন্য একটি ডেডিকেটেড ক্লাউড PKI বা RADIUS সার্ভিস প্রয়োজন।

PAP (Password Authentication Protocol)

একটি সাধারণ অথেন্টিকেশন প্রোটোকল যা ইউজারনেম এবং পাসওয়ার্ড প্লেইনটেক্সটে প্রেরণ করে। 802.1X-এর প্রেক্ষাপটে, PAP-কে একটি EAP-TTLS টানেলের ভেতরে ইনার অথেন্টিকেশন পদ্ধতি হিসেবে ব্যবহার করা হয়, যেখানে বাইরের TLS লেয়ারটি এনক্রিপশন প্রদান করে।

PAP হলো Okta RADIUS এজেন্ট দ্বারা সমর্থিত প্রাথমিক অথেন্টিকেশন মেকানিজম। আইটি টিমগুলোকে অবশ্যই বুঝতে হবে যে কেবল PAP নিরাপদ নয়, তবে সার্ভার সার্টিফিকেট সঠিকভাবে যাচাই করা হলে এন্টারপ্রাইজ WiFi-এর জন্য EAP-TTLS-এর ভেতরে PAP গ্রহণযোগ্য।

Dynamic VLAN Assignment

একটি নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল টেকনিক যেখানে একটি RADIUS সার্ভার Access-Accept মেসেজে VLAN অ্যাসাইনমেন্ট অ্যাট্রিবিউট ফেরত পাঠায়, যার ফলে ওয়্যারলেস কন্ট্রোলার বা সুইচটি অথেন্টিকেটেড ক্লায়েন্টকে একটি স্ট্যাটিক প্রতি-SSID VLAN-এর পরিবর্তে তাদের আইডেন্টিটি বা গ্রুপ মেম্বারশিপের ওপর ভিত্তি করে একটি নির্দিষ্ট VLAN-এ স্থাপন করে।

মাল্টি-রোল এনভায়রনমেন্টে (যেমন, সাধারণ কর্মীদের ডিভাইস থেকে POS টার্মিনাল আলাদা করা) নেটওয়ার্ক সেগমেন্টেশনের জন্য ডাইনামিক VLAN অ্যাসাইনমেন্ট অপরিহার্য। Access-Accept মেসেজে RADIUS অ্যাট্রিবিউট 64, 65 এবং 81 ফেরত পাঠানোর মাধ্যমে এটি কনফিগার করা হয়।

RADIUS Attribute 25 (Class)

অথেন্টিকেশন সার্ভার থেকে NAS-এ নির্বিচার অথরাইজেশন ডেটা পাস করার জন্য ব্যবহৃত একটি স্ট্যান্ডার্ড RADIUS অ্যাট্রিবিউট। ওয়্যারলেস কন্ট্রোলারে Okta গ্রুপ মেম্বারশিপের তথ্য ফেরত পাঠাতে Okta এই অ্যাট্রিবিউটটি ব্যবহার করে, যা পরে VLAN অ্যাসাইনমেন্ট বা অ্যাক্সেস পলিসির সিদ্ধান্তের জন্য ব্যবহার করা যেতে পারে।

Okta গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট কনফিগার করার সময় আইটি টিমগুলো Class অ্যাট্রিবিউটের মান পড়ার জন্য এবং এটিকে একটি VLAN ID-তে ম্যাপ করার জন্য WLC কনফিগার করবে। কোন অ্যাট্রিবিউটটি (11, 25 বা 26) ব্যবহার করতে হবে তা WLC ভেন্ডরের ডকুমেন্টেশনের ওপর নির্ভর করে।

NAS (Network Access Server)

RADIUS পরিভাষায়, NAS হলো এমন একটি নেটওয়ার্ক ডিভাইস যা ব্যবহারকারীর কানেকশন রিকোয়েস্ট গ্রহণ করে এবং অথেন্টিকেশনের জন্য RADIUS সার্ভারে ফরোয়ার্ড করে। WiFi ডেপ্লয়মেন্টে, NAS সাধারণত ওয়্যারলেস অ্যাক্সেস পয়েন্ট বা ওয়্যারলেস LAN কন্ট্রোলার হয়ে থাকে।

802.1X মডেলে NAS হলো অথেন্টিকেটর। আইটি টিমগুলোকে অবশ্যই RADIUS সার্ভারের IP অ্যাড্রেস, পোর্ট এবং shared secret দিয়ে NAS কনফিগার করতে হবে। NAS IP অ্যাড্রেসটি Okta RADIUS এজেন্টের সার্ভিস অ্যাড্রেস ফিল্টারিং কনফিগারেশনে হোয়াইটলিস্ট করা উচিত।

Shared Secret

NAS (WLC/AP) এবং RADIUS সার্ভারের (Okta RADIUS এজেন্ট) মধ্যে RADIUS মেসেজ অথেন্টিকেট করতে ব্যবহৃত একটি প্রি-শেয়ার্ড পাসওয়ার্ড। এটি একটি Message-Authenticator হ্যাশ গণনা করতে ব্যবহৃত হয় যা RADIUS প্যাকেটের সততা (integrity) যাচাই করে।

Shared secret-টি Okta RADIUS অ্যাপ্লিকেশন কনফিগারেশন এবং WLC/NAC RADIUS সার্ভার এন্ট্রি উভয় ক্ষেত্রেই অভিন্ন হতে হবে। এটি কমপক্ষে ৩২ অক্ষরের, র্যান্ডমলি জেনারেট করা এবং একটি নিয়মিত সময়সূচী অনুযায়ী রোটেট করা উচিত। এর অমিল হওয়া RADIUS অথেন্টিকেশন ব্যর্থতার একটি সাধারণ কারণ।

MFA Challenge (RADIUS Access-Challenge)

অতিরিক্ত অথেন্টিকেশন ফ্যাক্টরের প্রয়োজন হলে অথেন্টিকেশন সার্ভার দ্বারা NAS-এ পাঠানো একটি RADIUS মেসেজের ধরন। NAS চ্যালেঞ্জটি ক্লায়েন্টের কাছে রিলে করে, যাকে অথেন্টিকেশন সম্পন্ন করার আগে উপযুক্ত ফ্যাক্টর (যেমন, OTP, পুশ অনুমোদন) দিয়ে রেসপন্স করতে হবে।

Access-Challenge মেকানিজম হলো যেভাবে Okta RADIUS-এর মাধ্যমে MFA প্রয়োগ করে। আইটি টিমগুলোকে অবশ্যই নিশ্চিত করতে হবে যে WLC চ্যালেঞ্জ-রেসপন্স এক্সচেঞ্জ সমর্থন করে এবং ব্যবহারকারীর MFA ধাপটি সম্পন্ন করার জন্য RADIUS টাইমআউট যথেষ্ট দীর্ঘ।

সমাধানকৃত উদাহরণসমূহ

একটি ১৫০টি প্রপার্টি বিশিষ্ট হোটেল চেইন বর্তমানে কর্মীদের 802.1X WiFi অথেন্টিকেশনের জন্য প্রতিটি প্রপার্টিতে অন-প্রিমিসেস NPS সার্ভার ব্যবহার করে। প্রতিটি NPS সার্ভার একটি লোকাল Active Directory ডোমেনের সাথে যুক্ত। আইটি টিম Okta-তে আইডেন্টিটি ম্যানেজমেন্ট সেন্ট্রালাইজ করতে চায় এবং প্রপার্টি-ভিত্তিক NPS ইনফ্রাস্ট্রাকচার দূর করতে চায়। তাদের এই মাইগ্রেশন কীভাবে করা উচিত?

প্রস্তাবিত পদ্ধতিটি হলো প্রতিটি প্রপার্টিতে ডেপ্লয় করার পরিবর্তে একটি সেন্ট্রালাইজড ক্লাউড VPC-তে ডেপ্লয় করা Okta RADIUS এজেন্ট ব্যবহার করে ধাপে ধাপে মাইগ্রেশন করা। ধাপ ১: অধিকাংশ প্রপার্টির কাছাকাছি অঞ্চলের একটি ক্লাউড VPC-তে (যেমন, AWS বা Azure) দুটি Okta RADIUS এজেন্ট ইনস্ট্যান্স ডেপ্লয় করুন। এজেন্টগুলোকে UDP 1812-এ লিসেন করার জন্য কনফিগার করুন। ধাপ ২: প্রতিটি প্রপার্টির জন্য, বিদ্যমান NPS-কে প্রাইমারি হিসেবে রেখে WLC-তে সেকেন্ডারি RADIUS সার্ভার হিসেবে Okta RADIUS এজেন্টের IP-গুলো যোগ করুন। এটি লাইভ অথেন্টিকেশনে কোনো ব্যাঘাত না ঘটিয়ে সমান্তরালভাবে কাজ পরিচালনা এবং পরীক্ষা করার সুবিধা দেয়। ধাপ ৩: ব্যবহারকারীদের লোকাল AD থেকে Okta-তে মাইগ্রেট করুন। প্রাথমিকভাবে বিদ্যমান অ্যাকাউন্টগুলো সিঙ্ক করতে Okta-এর AD এজেন্ট ব্যবহার করুন, তারপর ধীরে ধীরে Okta-কে অথরিটেটিভ সোর্স হিসেবে ব্যবহার করা শুরু করুন। ধাপ ৪: প্রতিটি প্রপার্টির জন্য, EAP-TTLS/PAP ব্যবহার করতে WLC কনফিগার করুন এবং MDM-এর মাধ্যমে কর্মীদের ডিভাইসে নতুন ওয়্যারলেস প্রোফাইল পুশ করুন। ধাপ ৫: সমস্ত ডিভাইস EAP-TTLS-এ নিশ্চিত হয়ে গেলে, WLC RADIUS প্রায়োরিটি পরিবর্তন করে Okta এজেন্টগুলোকে প্রাইমারি করুন এবং NPS সার্ভারগুলো নিষ্ক্রিয় করুন। Okta গ্রুপগুলো (Front-Desk, Housekeeping, F&B, Management, IT-Admins) কনফিগার করুন এবং Attribute 25 (Class) ব্যবহার করে গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট এনাবল করুন। WLC-তে প্রতিটি গ্রুপকে উপযুক্ত VLAN-এ ম্যাপ করুন। Okta API ল্যাটেন্সি সামঞ্জস্য করতে WLC RADIUS টাইমআউট বাড়িয়ে ৪৫ সেকেন্ড করুন।

পরীক্ষকের মন্তব্য: এই ধাপে ধাপে মাইগ্রেশনের পদ্ধতিটি বেশি পছন্দনীয় কারণ এটি একসাথে ১৫০টি প্রপার্টি জুড়ে আকস্মিক পরিবর্তনের (hard cutover) ঝুঁকি দূর করে। ট্রানজিশন পিরিয়ডে NPS এবং Okta RADIUS সমান্তরালভাবে চালানোর ফলে লাইভ ব্যবহারকারীদের প্রভাবিত না করেই যেকোনো ভুল কনফিগারেশন ধরা এবং সংশোধন করা যায়। RADIUS এজেন্টের ক্লাউড VPC ডেপ্লয়মেন্ট প্রপার্টি-ভিত্তিক ডেপ্লয়মেন্টের চেয়ে আর্কিটেকচারাল দিক থেকে অনেক উন্নত, কারণ এটি ম্যানেজমেন্টকে সেন্ট্রালাইজ করে, ইনফ্রাস্ট্রাকচারের আকার কমায় এবং ব্যবহারকারী যে প্রপার্টি থেকেই অথেন্টিকেট করুন না কেন, সামঞ্জস্যপূর্ণ পলিসি প্রয়োগ নিশ্চিত করে। এখানে প্রশমন করার মতো মূল ঝুঁকিটি হলো প্রপার্টি এবং ক্লাউড VPC-এর মধ্যকার WAN ল্যাটেন্সি — ভালো ব্যবহারকারী অভিজ্ঞতার জন্য RADIUS অথেন্টিকেশন ২ সেকেন্ডের কম সময়ে সম্পন্ন হওয়া উচিত, তাই VPC রিজিয়ন এমনভাবে নির্বাচন করতে হবে যাতে রাউন্ড-ট্রিপ টাইম সর্বনিম্ন হয়।

৩২০টি স্টোর বিশিষ্ট একটি জাতীয় রিটেইল চেইনের কর্মীদের WiFi-এর জন্য PCI-DSS 4.0 কমপ্লায়েন্স অর্জন করা প্রয়োজন। স্টোর অ্যাসোসিয়েটরা ইনভেন্টরি ম্যানেজমেন্টের জন্য হ্যান্ডহেল্ড ডিভাইস ব্যবহার করেন এবং পয়েন্ট-অফ-সেল ট্রানজ্যাকশনের জন্য আলাদা ডিভাইস ব্যবহার করা হয়। চেইনটি সমস্ত ওয়ার্কফোর্স আইডেন্টিটির জন্য Okta ব্যবহার করে। PCI-DSS নেটওয়ার্ক সেগমেন্টেশন প্রয়োজনীয়তাগুলো পূরণ করতে তারা কীভাবে Okta RADIUS ব্যবহার করে VLAN সেগমেন্টেশন বাস্তবায়ন করবে?

তিনটি Okta গ্রুপ তৈরি করুন: POS-Staff (যারা POS টার্মিনাল পরিচালনা করেন), Inventory-Staff (ওয়্যারহাউস এবং শপ ফ্লোর অ্যাসোসিয়েটদের জন্য), এবং Store-Management। Okta RADIUS অ্যাপ্লিকেশনে, 'Include groups in RADIUS response' এনাবল করুন এবং Attribute 25 (Class) নির্বাচন করুন। রেসপন্স কনফিগারেশনে তিনটি গ্রুপই যোগ করুন। প্রতিটি স্টোরের ওয়্যারলেস কন্ট্রোলারে (অথবা একটি ক্লাউড WLC-এর মাধ্যমে সেন্ট্রালভাবে), তিনটি এনফোর্সমেন্ট পলিসি তৈরি করুন: (১) যদি Class = POS-Staff হয়, তবে Tunnel-Private-Group-ID = 40 অ্যাসাইন করুন (POS VLAN, যা PCI-DSS-এর আওতাভুক্ত এবং যেখানে ফায়ারওয়াল নিয়মের মাধ্যমে শুধুমাত্র পেমেন্ট প্রসেসরে অ্যাক্সেস সীমাবদ্ধ করা আছে)। (২) যদি Class = Inventory-Staff হয়, তবে Tunnel-Private-Group-ID = 50 অ্যাসাইন করুন (ইনভেন্টরি VLAN, যা PCI-এর আওতার বাইরে)। (৩) যদি Class = Store-Management হয়, তবে Tunnel-Private-Group-ID = 60 অ্যাসাইন করুন (স্টোর ম্যানেজমেন্ট সিস্টেমে অ্যাক্সেস সহ ম্যানেজমেন্ট VLAN)। POS-Staff গ্রুপের কোনো ব্যবহারকারীর ক্রেডেনশিয়াল দিয়ে কানেক্ট করা ডিভাইসগুলো স্বয়ংক্রিয়ভাবে VLAN 40-এ চলে যাবে। যদি কোনো স্টোর অ্যাসোসিয়েটের রোল পরিবর্তন হয়, তবে তার Okta গ্রুপ মেম্বারশিপ আপডেট করার সাথে সাথে পরবর্তী কানেকশনে তার VLAN অ্যাসাইনমেন্ট স্বয়ংক্রিয়ভাবে পরিবর্তিত হবে — কোনো WLC রি-কনফিগারেশনের প্রয়োজন নেই। PCI-DSS QSA অডিটের জন্য নেটওয়ার্ক সেগমেন্টেশন ডায়াগ্রামে Okta গ্রুপ-টু-VLAN ম্যাপিংটি ডকুমেন্ট করুন।

পরীক্ষকের মন্তব্য: এই ইমপ্লিমেন্টেশনটি সরাসরি PCI-DSS 4.0-এর Requirement 1.3 (নেটওয়ার্ক সেগমেন্টেশন) এবং Requirement 7 (ব্যবসায়িক প্রয়োজনের ওপর ভিত্তি করে অ্যাক্সেস কন্ট্রোল) পূরণ করে। এখানে গুরুত্বপূর্ণ বিষয়টি হলো VLAN অ্যাসাইনমেন্ট আইডেন্টিটি দ্বারা পরিচালিত হয়, ডিভাইসের MAC অ্যাড্রেস বা স্ট্যাটিক VLAN কনফিগারেশন দ্বারা নয় — যার অর্থ হলো এটি প্রতি স্টোরে VLAN পলিসি রক্ষণাবেক্ষণ ছাড়াই ৩২০টি স্টোর জুড়ে স্কেল করে। QSA দেখতে চাইবে যে POS VLAN সত্যিই অন্যান্য নেটওয়ার্ক সেগমেন্ট থেকে বিচ্ছিন্ন কিনা, তাই WLC এবং ফায়ারওয়াল কনফিগারেশনে VLAN সীমানাগুলো প্রতিফলিত হতে হবে। Okta-এর System Log, PCI-DSS Requirement 10 (লগিং এবং মনিটরিং) দ্বারা প্রয়োজনীয় অডিট ট্রেইল সরবরাহ করে। একটি গুরুত্বপূর্ণ বিষয়: যদি POS ডিভাইসগুলো আনম্যানেজড বা শেয়ারড হয় (অর্থাৎ কোনো নির্দিষ্ট ব্যবহারকারীকে অ্যাসাইন করা না থাকে), তবে 802.1X-এর পরিবর্তে সেই ডিভাইসগুলোর জন্য MAC Authentication Bypass (MAB) ব্যবহার করার কথা বিবেচনা করুন, যেখানে Okta RADIUS শুধুমাত্র ব্যবহারকারী-অথেন্টিকেটেড ডিভাইসের জন্য ব্যবহৃত হবে।

অনুশীলনী প্রশ্নসমূহ

Q1. একটি মাঝারি আকারের কনফারেন্স সেন্টার সমস্ত কর্মীদের আইডেন্টিটি ম্যানেজমেন্টের জন্য Okta ব্যবহার করে। তারা তাদের বিদ্যমান Cisco Meraki অ্যাক্সেস পয়েন্টগুলো ব্যবহার করে কর্মীদের জন্য 802.1X WiFi ডেপ্লয় করতে চায়। তাদের Windows ল্যাপটপগুলো Microsoft Intune-এর মাধ্যমে পরিচালিত হয়। আইটি ম্যানেজার সমস্ত WiFi কানেকশনের জন্য Okta Verify পুশ MFA প্রয়োগ করতে চান। তাদের অবশ্যই সম্পন্ন করতে হবে এমন তিনটি সবচেয়ে গুরুত্বপূর্ণ কনফিগারেশন ধাপ কী কী, এবং তারা যদি এর কোনো একটি এড়িয়ে যায় তবে সবচেয়ে সম্ভাব্য ব্যর্থতার ধরন কী হবে?

ইঙ্গিত: Okta RADIUS এবং Windows ডিফল্টের মধ্যে EAP প্রোটোকলের সামঞ্জস্যতা, RADIUS টাইমআউট সেটিং এবং ক্লায়েন্ট ওয়্যারলেস প্রোফাইল কনফিগারেশন বিবেচনা করুন।

মডেল উত্তর দেখুন

তিনটি গুরুত্বপূর্ণ ধাপ হলো: (১) Intune-এর মাধ্যমে একটি ওয়্যারলেস প্রোফাইল ডেপ্লয় করুন যা Windows ক্লায়েন্টদের ইনার পদ্ধতি হিসেবে PAP সহ EAP-TTLS ব্যবহার করার জন্য কনফিগার করে — Windows ডিফল্টরূপে PEAP-MSCHAPv2 ব্যবহার করে, যা Okta RADIUS এজেন্ট সমর্থন করে না, যার ফলে সমস্ত অথেন্টিকেশন প্রচেষ্টা রিজেক্ট হয়ে যাবে। (২) Cisco Meraki RADIUS টাইমআউট ডিফল্ট ৫ সেকেন্ড থেকে বাড়িয়ে কমপক্ষে ৪৫-৬০ সেকেন্ড করুন — এটি না করলে, ব্যবহারকারী Okta Verify পুশ নোটিফিকেশন অনুমোদন করার আগেই অথেন্টিকেশন রিকোয়েস্টের টাইমআউট হয়ে যাবে। (৩) Okta RADIUS অ্যাপ্লিকেশনের Advanced RADIUS Settings-এ 'Permit Automatic Push for Okta Verify Enrolled Users' এনাবল করুন — এটি না করলে, ব্যবহারকারীরা একটি স্বয়ংক্রিয় পুশ পাওয়ার পরিবর্তে ম্যানুয়ালি তাদের MFA ফ্যাক্টর নির্বাচন করার প্রম্পট পেতে পারেন। ধাপ ১ এড়িয়ে গেলে সবচেয়ে সম্ভাব্য ব্যর্থতার ধরন হলো সমস্ত Windows ডিভাইসের জন্য সম্পূর্ণ অথেন্টিকেশন ব্যর্থতা। ধাপ ২ এড়িয়ে গেলে, যেসব ব্যবহারকারী পুশ অনুমোদন করতে ৫ সেকেন্ডের বেশি সময় নেবেন তাদের জন্য মাঝে মাঝে অথেন্টিকেশন ব্যর্থ হবে। ধাপ ৩ এড়িয়ে গেলে, ব্যবহারকারীরা একটি নিরবচ্ছিন্ন পুশ নোটিফিকেশনের পরিবর্তে একটি বিভ্রান্তিকর চ্যালেঞ্জ প্রম্পটের সম্মুখীন হবেন।

Q2. একটি বড় রিটেইল চেইনের সিকিউরিটি টিম চিহ্নিত করেছে যে তাদের বর্তমান Okta RADIUS WiFi ডেপ্লয়মেন্টে একটি মাত্র RADIUS এজেন্ট সার্ভার ব্যবহার করা হচ্ছে। সাম্প্রতিক একটি প্যাচিং উইন্ডোর সময় সার্ভারটি ৪৫ মিনিটের জন্য অফলাইন ছিল, যার ফলে সমস্ত ৮০টি স্টোর জুড়ে WiFi অথেন্টিকেশন ব্যর্থ হয়েছিল। এটি প্রতিরোধ করতে আইটি টিমের কী ধরনের আর্কিটেকচারাল পরিবর্তন বাস্তবায়ন করা উচিত এবং এজেন্টের জন্য দুটি ডেপ্লয়মেন্ট অপশন কী কী?

ইঙ্গিত: রেডান্ডেন্সি সমর্থন করার জন্য প্রয়োজনীয় এজেন্ট ডেপ্লয়মেন্ট টপোলজি এবং WLC কনফিগারেশন উভয়ই বিবেচনা করুন।

মডেল উত্তর দেখুন

আইটি টিমের উচিত ন্যূনতম দুটি Okta RADIUS এজেন্ট ইনস্ট্যান্স ডেপ্লয় করা এবং প্রতিটি স্টোরের WLC-কে উভয় এজেন্ট ব্যবহার করার জন্য কনফিগার করা। এখানে দুটি ডেপ্লয়মেন্ট অপশন রয়েছে: অপশন এ (সেন্ট্রালাইজড ক্লাউড VMs) — একটি ক্লাউড VPC-তে (যেমন, AWS বা Azure) উভয় এজেন্ট ডেপ্লয় করুন, আদর্শভাবে আলাদা আলাদা অ্যাভেলেবিলিটি জোনে। প্রতিটি স্টোরের WLC উভয় ক্লাউড IP-কে নির্দেশ করবে, যার একটি প্রাইমারি এবং অন্যটি সেকেন্ডারি হিসেবে থাকবে (অথবা লোড ব্যালেন্সিং এনাবল থাকবে)। এটি সাইট-প্রতি ইনফ্রাস্ট্রাকচার কমায় কিন্তু WAN নির্ভরতা তৈরি করে। অপশন বি (অন-প্রিমিসেস রেডান্ডেন্ট পেয়ার) — একটি সেন্ট্রাল ডেটা সেন্টার বা কো-লোকেশন ফ্যাসিলিটিতে দুটি এজেন্ট সার্ভার ডেপ্লয় করুন, যেখানে WLC-তে RADIUS ফেইলওভার ব্যবহার করা হবে। WLC-তে, প্রাইমারি RADIUS সার্ভার হিসেবে Agent 1 এবং সেকেন্ডারি হিসেবে Agent 2 কনফিগার করুন, যার ফেইলওভার টাইমআউট হবে ৩-৫ সেকেন্ড। WLC ভেন্ডর দ্বারা সমর্থিত হলে 'Dead Server Detection' এনাবল করুন। can serve as a tertiary fallback for resilience against WAN outages.

Q3. একটি এন্টারপ্রাইজ প্রতিষ্ঠান তাদের কর্পোরেট WiFi-এর জন্য EAP-TTLS/PAP সহ Okta RADIUS এজেন্ট ব্যবহার করবে নাকি EAP-TLS-এর জন্য একটি ক্লাউড PKI সমাধানে বিনিয়োগ করবে তা মূল্যায়ন করছে। তাদের Microsoft Intune-এ এনরোল করা ২,০০০টি পরিচালিত Windows এবং macOS ডিভাইস রয়েছে এবং তারা PCI-DSS 4.0-এর আওতাধীন। প্রস্তাবিত পদ্ধতিটি কী এবং এর প্রাথমিক সিকিউরিটি যৌক্তিকতা কী?

ইঙ্গিত: PCI-DSS প্রয়োজনীয়তা, ডিভাইস ম্যানেজমেন্টের পরিপক্কতা (সমস্ত ডিভাইস MDM-এনরোলড) এবং প্রতিটি অথেন্টিকেশন পদ্ধতির সিকিউরিটি বৈশিষ্ট্যগুলো বিবেচনা করুন।

মডেল উত্তর দেখুন

প্রস্তাবিত পদ্ধতিটি হলো একটি ক্লাউড PKI সমাধানের সাথে EAP-TLS-এ বিনিয়োগ করা। এর প্রাথমিক সিকিউরিটি যৌক্তিকতা হলো পারস্পরিক অথেন্টিকেশন (mutual authentication): EAP-TLS-এর জন্য ক্লায়েন্ট এবং RADIUS সার্ভার উভয়কেই ডিজিটাল সার্টিফিকেট উপস্থাপন করতে হয়, যার অর্থ হলো ডিভাইসটি ক্রিপ্টোগ্রাফিকভাবে নেটওয়ার্কের কাছে নিজের আইডেন্টিটি প্রমাণ করে এবং নেটওয়ার্কও ডিভাইসের কাছে নিজের আইডেন্টিটি প্রমাণ করে। এটি evil twin অ্যাটাকের (যেখানে একটি অননুমোদিত AP কর্পোরেট SSID-এর ছদ্মবেশ ধারণ করে) ঝুঁকি দূর করে এবং WiFi অথেন্টিকেশন থেকে পাসওয়ার্ডের প্রয়োজনীয়তা সম্পূর্ণভাবে সরিয়ে দেয়, যা ক্রেডেনশিয়াল চুরি এবং ফিশিংকে অ্যাটাক ভেক্টর হিসেবে নির্মূল করে। PCI-DSS 4.0-এর জন্য, EAP-TLS সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনের মাধ্যমে পরোক্ষভাবে Requirement 8.3 (নন-কনসোল অ্যাডমিন অ্যাক্সেসের জন্য MFA) পূরণ করে এবং এটি WPA3-Enterprise 192-bit মোড (শক্তিশালী ক্রিপ্টোগ্রাফির জন্য Requirement 4.2.1) সমর্থন করে। পূর্বশর্তটি — অর্থাৎ Intune-এ এনরোল করা সমস্ত ২,০০০ ডিভাইস — ইতিমধ্যেই পূরণ করা হয়েছে, যা Intune SCEP প্রোফাইলের মাধ্যমে সার্টিফিকেট বিতরণকে সহজ করে তোলে। PKI তৈরির সময় EAP-TTLS/PAP সহ Okta RADIUS এজেন্ট একটি গ্রহণযোগ্য অন্তর্বর্তীকালীন সমাধান হতে পারে, তবে PCI-DSS-এর পরিধি এবং সম্পূর্ণ পরিচালিত ডিভাইস এস্টেটের কথা বিবেচনা করলে EAP-TLS-ই সঠিক দীর্ঘমেয়াদী আর্কিটেকচার। ক্লাউড PKI সার্ভিসে অতিরিক্ত বিনিয়োগ (সাধারণত ডিভাইস প্রতি বছরে $৩-৮) নিরাপত্তা বৃদ্ধি এবং ক্রেডেনশিয়াল ম্যানেজমেন্টের ওভারহেড হ্রাসের মাধ্যমে যুক্তিযুক্ত।

এই সিরিজে পড়া চালিয়ে যান

Alcatel-Lucent OmniAccess Stellar এবং গেস্ট WiFi: Purple-এর সাথে ক্যাপটিভ পোর্টাল সেটআপ

OmniVista Cirrus থেকে পরিচালিত Alcatel-Lucent OmniAccess Stellar অ্যাক্সেস পয়েন্টগুলো কীভাবে Purple গেস্ট WiFi-এর সাথে কাজ করে: একটি এক্সটার্নাল ক্যাপটিভ পোর্টাল, RADIUS এবং একটি ওয়াল্ড গার্ডেন, সাথে সঠিক কনফিগারেশনের জন্য Purple-এর ধাপে ধাপে সেটআপ গাইডের একটি লিঙ্ক।

গাইডটি পড়ুন →

Zyxel Nebula এবং গেস্ট WiFi: Purple-এর সাথে ক্যাপটিভ পোর্টাল সেটআপ

যেভাবে Zyxel Nebula Cloud অ্যাক্সেস পয়েন্টগুলো Purple গেস্ট WiFi-এর সাথে কাজ করে: একটি এক্সটার্নাল ক্যাপটিভ পোর্টাল, RADIUS এবং একটি ওয়াল্ড গার্ডেন, সাথে সঠিক কনফিগারেশনের জন্য Purple-এর ধাপে ধাপে সেটআপ গাইডের একটি লিঙ্ক।

গাইডটি পড়ুন →

Grandstream GWN এবং গেস্ট WiFi: Purple-এর সাথে ক্যাপটিভ পোর্টাল সেটআপ

যেভাবে Grandstream GWN অ্যাক্সেস পয়েন্টগুলি Purple গেস্ট WiFi-এর সাথে কাজ করে: একটি এক্সটার্নাল স্প্ল্যাশ পেজ, RADIUS এবং একটি ওয়াল্ড গার্ডেন, সাথে সঠিক কনফিগারেশনের জন্য Purple-এর ধাপে ধাপে সেটআপ গাইডের একটি লিঙ্ক।

গাইডটি পড়ুন →