মূল কন্টেন্টে যান

Okta এবং RADIUS: WiFi অথেনটিকেশনের সাথে আপনার আইডেন্টিটি প্রোভাইডারকে যুক্ত করা

এই নির্দেশিকাটি Okta-কেন্দ্রিক সংস্থাগুলির IT অ্যাডমিনিস্ট্রেটরদের জন্য একটি বিস্তারিত টেকনিক্যাল রেফারেন্স প্রদান করে যারা Okta RADIUS এজেন্ট ব্যবহার করে WiFi অথেনটিকেশনে তাদের ক্লাউড আইডেন্টিটি প্রোভাইডারকে প্রসারিত করতে চান। এটি সম্পূর্ণ অথেনটিকেশন আর্কিটেকচার, MFA এনফোর্সমেন্ট ট্রেড-অফ, RADIUS অ্যাট্রিবিউট ম্যাপিংয়ের মাধ্যমে ডাইনামিক VLAN অ্যাসাইনমেন্ট এবং পাসওয়ার্ড-ভিত্তিক EAP-TTLS এবং সার্টিফিকেট-ভিত্তিক EAP-TLS এর মধ্যে গুরুত্বপূর্ণ সিদ্ধান্তকে কভার করে। ভেন্যু অপারেটর এবং এন্টারপ্রাইজ IT টিম এখানে অ্যাকশনেবল ডিপ্লয়মেন্ট গাইডেন্স, হসপিটালিটি এবং রিটেল সেক্টরের বাস্তব কেস স্টাডি এবং ডেডিকেটেড গেস্ট WiFi সলিউশনের সাথে Okta RADIUS সংহত করার একটি স্পষ্ট ফ্রেমওয়ার্ক পাবেন।

লিখেছেন Iain Jewittপ্রকাশিত
📖 11 মিনিট পাঠ2,556 শব্দ2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন10 মূল সংজ্ঞা

Video overview

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
Purple Technical Briefing-এ আপনাকে স্বাগত। আজ আমরা এমন একটি বিষয়ে আলোচনা করছি যা নেটওয়ার্ক আর্কিটেকচার এবং আইডেন্টিটি ম্যানেজমেন্টের ঠিক মাঝামাঝি অবস্থানে রয়েছে: WiFi অথেনটিকেশনের জন্য Okta এবং RADIUS। আপনি যদি একজন আইটি ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট, বা ভেন্যু অপারেশনস ডিরেক্টর হন, তাহলে নেটওয়ার্ক অ্যাক্সেসের জন্য আলাদা আলাদা ক্রেডেনশিয়াল পরিচালনা করার ঝামেলার কথা আপনি ইতিমধ্যেই জানেন। ক্লাউড অ্যাপ্লিকেশনের জন্য আপনার কাছে Okta ডিরেক্টরি রয়েছে, কিন্তু সম্ভবত আপনার WiFi এখনও একটি লেগ্যাসি Active Directory সার্ভার অথবা আরও খারাপ, ব্রেক রুমের দেয়ালে পিন করে রাখা একটি শেয়ার্ড WPA2 পাসওয়ার্ডের উপর নির্ভর করছে। আজ আমরা দেখব কীভাবে Okta RADIUS এজেন্ট ব্যবহার করে এই দূরত্ব দূর করা যায়। আমরা এর আর্কিটেকচার, কীভাবে WiFi-এ Multi-Factor Authentication হ্যান্ডেল করতে হয়, পাসওয়ার্ড-ভিত্তিক এবং সার্টিফিকেট-ভিত্তিক অথেনটিকেশনের মধ্যে গুরুত্বপূর্ণ পার্থক্যসমূহ, এবং ডাইনামিক VLAN অ্যাসাইনমেন্টের জন্য কীভাবে Okta গ্রুপগুলিকে RADIUS অ্যাট্রিবিউটের সাথে ম্যাপ করতে হয় তা নিয়ে আলোচনা করব। চলুন শুরু করা যাক। চলুন আর্কিটেকচার দিয়ে শুরু করি। Okta RADIUS এজেন্ট আসলে কীভাবে কাজ করে? Okta RADIUS এজেন্ট হল একটি লাইটওয়েট অ্যাপ্লিকেশন যা আপনি অন-প্রিমিসিসে - সাধারণত একটি Windows বা Linux সার্ভারে - অথবা একটি ক্লাউড ভার্চুয়াল মেশিনে ডেপ্লয় করেন। এটি একটি প্রক্সি হিসেবে কাজ করে। এটি আপনার নেটওয়ার্ক অবকাঠামো, যেমন আপনার ওয়্যারলেস অ্যাক্সেস পয়েন্ট বা আপনার ওয়্যারলেস LAN কন্ট্রোলার এবং Okta ক্লাউডের মধ্যে অবস্থান করে। যখন একজন ব্যবহারকারী আপনার 802.1X এন্টারপ্রাইজ WiFi-এ সংযোগ করার চেষ্টা করেন, তখন তাদের ডিভাইসটি অ্যাক্সেস পয়েন্টে ক্রেডেনশিয়াল পাঠায়। অ্যাক্সেস পয়েন্টটি, যা 802.1X মডেলে অথেনটিকেটর হিসেবে কাজ করে, UDP পোর্ট ১৮১২-এর মাধ্যমে Okta RADIUS এজেন্টের কাছে একটি RADIUS Access-Request ফরোয়ার্ড করে। এজেন্ট সেই অনুরোধটি গ্রহণ করে এবং একটি HTTPS API কলের মাধ্যমে সুরক্ষিতভাবে Okta ক্লাউডে টানেল করে। Okta ক্রেডেনশিয়াল যাচাই করে, সাইন-অন পলিসি চেক করে এবং একটি সিদ্ধান্ত প্রদান করে। এজেন্ট তখন এটিকে অ্যাক্সেস পয়েন্টের জন্য একটি RADIUS Access-Accept বা Access-Reject মেসেজে রূপান্তর করে। ইন্টারনেট থেকে সরাসরি আপনার ডিরেক্টরি উন্মুক্ত না করেই স্থানীয় নেটওয়ার্ক এজ পর্যন্ত আপনার ক্লাউড আইডেন্টিটি প্রোভাইডারকে প্রসারিত করার এটি একটি চমৎকার উপায়। এখন, সবাই যে বড় প্রশ্নটি জিজ্ঞাসা করে: আপনি কি WiFi কানেকশনে Okta MFA প্রয়োগ করতে পারেন? সংক্ষেপে উত্তরটি হলো হ্যাঁ, তবে কিছু গুরুত্বপূর্ণ শর্তাবলী রয়েছে। Okta RADIUS এজেন্ট প্রাথমিকভাবে Password Authentication Protocol বা PAP সমর্থন করে। যেহেতু PAP পাসওয়ার্ড সরাসরি পাঠায়, তাই এটি EAP প্রোটোকল - যা Extensible Authentication Protocol নামে পরিচিত - এর বাইরের TLS টানেল দ্বারা এনক্যাপসুলেটেড এবং সুরক্ষিত থাকে। এই ব্যবস্থার মাধ্যমে এজেন্টটি MFA চ্যালেঞ্জগুলো পরিচালনা করতে পারে। আপনি ব্যবহারকারীর ফোনে একটি Okta Verify নোটিফিকেশন পাঠাতে বা তাদের পাসওয়ার্ডের সাথে একটি TOTP কোড - একটি Time-Based One-Time Password - যুক্ত করতে বলতে Okta কনফিগার করতে পারেন। তবে, এখানেই ব্যবহারকারীর অভিজ্ঞতার সাথে নিরাপত্তার দ্বন্দ্ব তৈরি হয়। ভাবুন তো, একজন রিটেইল স্টোর সহযোগীকে প্রতিবার যখন তাদের ফোন স্টাফ WiFi-এর সাথে পুনরায় কানেক্ট হয়, তখন দোকান জুড়ে হাঁটার সময় একটি পুশ নোটিফিকেশন অনুমোদন করতে বলা হচ্ছে। এটি ঝামেলার সৃষ্টি করে। তদুপরি, MFA চ্যালেঞ্জটি খুব বেশি সময় নিলে অনেক আধুনিক ডিভাইস WiFi কানেকশন বিচ্ছিন্ন করে দেবে। তাই যদিও WiFi-এ MFA প্রযুক্তিগতভাবে সম্ভব এবং Okta দ্বারা সমর্থিত, আমরা সাধারণত সাধারণ স্টাফ WiFi-এর পরিবর্তে শুধুমাত্র অত্যন্ত সুবিধাপ্রাপ্ত অ্যাক্সেস, যেমন IT অ্যাডমিন SSIDs-এর জন্য এটি সুপারিশ করি। এটি আমাদের একটি গুরুত্বপূর্ণ সমঝোতার দিকে নিয়ে আসে: Okta-এর সাথে পাসওয়ার্ড-ভিত্তিক RADIUS বনাম সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন, বিশেষ করে EAP-TLS। আপনি যখন EAP-TTLS বা PAP-এর সাথে Okta RADIUS এজেন্ট ব্যবহার করেন, তখন আপনি পাসওয়ার্ডের ওপর নির্ভর করছেন। পাসওয়ার্ড চুরি, ফিশিং বা শেয়ার করা হতে পারে। তাছাড়া, আমরা যেমন আলোচনা করেছি, বাস্তবে WiFi-এ MFA যোগ করা বেশ জটিল। অন্যদিকে, EAP-TLS ব্যবহারকারীর ডিভাইসে মোতায়েন করা ডিজিটাল সার্টিফিকেট ব্যবহার করে। এটি পারস্পরিক অথেন্টিকেশন প্রদান করে - ডিভাইসটি নেটওয়ার্কের কাছে তার পরিচয় প্রমাণ করে এবং নেটওয়ার্কটি ডিভাইসের কাছে তার পরিচয় প্রমাণ করে। টাইপ করার জন্য কোনো পাসওয়ার্ড নেই এবং এটি ফিশিং প্রতিরোধী। সমস্যাটি কোথায়? Okta RADIUS এজেন্ট মানগতভাবে Certificate Authority হিসেবে কাজ করে না। আপনি যদি EAP-TLS চান, তবে আপনার একটি Public Key Infrastructure বা PKI - যেমন SecureW2, Foxpass, বা Microsoft Active Directory Certificate Services - এবং আপনার এন্ডপয়েন্টগুলোতে সার্টিফিকেট বিতরণ করার জন্য একটি Mobile Device Management সলিউশন প্রয়োজন। Okta এখনও আইডেন্টিটি প্রোভাইডার হতে পারে যা সার্টিফিকেট প্রদান অনুমোদন করে, তবে RADIUS এজেন্ট নিজে EAP-TLS-এর জন্য মূল কাজটি করবে না। BYOD পরিবেশের জন্য, পাসওয়ার্ড-ভিত্তিক Okta RADIUS দ্রুত এবং সহজে মোতায়েন করা যায়। ম্যানেজড কর্পোরেট ডিভাইসের জন্য, EAP-TLS হলো সেরা মানদণ্ড।আসুন আমরা অন্যতম শক্তিশালী ফিচার: ডাইনামিক VLAN অ্যাসাইনমেন্টে চলে যাই। একটি বড় ভেন্যুতে - যেমন একটি হোটেল, স্টেডিয়াম, বা কনফারেন্স সেন্টারে - আপনি চাইবেন না আপনার সমস্ত স্টাফ একই নেটওয়ার্ক সেগমেন্টে থাকুক। আপনি পয়েন্ট-অফ-সেল টার্মিনালগুলোকে হাউসকিপিং ট্যাবলেট থেকে আলাদা রাখতে চান এবং IT স্টাফদের একটি ম্যানেজমেন্ট VLAN-এ রাখতে চান। আপনি Okta-এর মাধ্যমে কীভাবে এটি অর্জন করবেন? এটি সম্পূর্ণভাবে RADIUS অ্যাট্রিবিউট ম্যাপিং-এর বিষয়। Okta অ্যাডমিন কনসোলে, RADIUS অ্যাপ্লিকেশন সেটিংসের অধীনে, আপনি 'Include groups in RADIUS response' নামের একটি ফিচার চালু করতে পারেন। আপনি নির্দিষ্ট করে দিতে পারেন যে অথেন্টিকেশন রেসপন্সে কোন Okta গ্রুপগুলো ফেরত পাঠানো উচিত। Okta এই গ্রুপের সদস্যপদ স্ট্যান্ডার্ড RADIUS অ্যাট্রিবিউট ব্যবহার করে আপনার নেটওয়ার্ক কন্ট্রোলারের কাছে ফেরত পাঠায় - সাধারণত Filter-ID-এর জন্য Attribute 11 অথবা Class-এর জন্য Attribute 25। আপনার ওয়্যারলেস কন্ট্রোলার বা নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সিস্টেম, যেমন Aruba ClearPass বা Cisco ISE, এই গ্রুপের নাম গ্রহণ করে। এরপর আপনি কন্ট্রোলারে একটি লোকাল পলিসি কনফিগার করেন যা বলে, উদাহরণস্বরূপ, যদি RADIUS Attribute 25 সমান Retail-POS হয়, তবে ক্লায়েন্টকে VLAN 40-এ অ্যাসাইন করুন। কন্ট্রোলারটি স্ট্যান্ডার্ড টানেল অ্যাট্রিবিউটগুলো - Tunnel-Type, Tunnel-Medium-Type, এবং Tunnel-Private-Group-ID - অ্যাক্সেস পয়েন্টে পাঠায়, যা ব্যবহারকারীকে ডাইনামিকভাবে সঠিক VLAN-এ নিয়ে যায়। এটি পুরোপুরি Okta আইডেন্টিটির উপর ভিত্তি করে নেটওয়ার্ক সেগমেন্টেশন কার্যকর করার একটি নিরবচ্ছিন্ন উপায়, যা PCI-DSS এর মতো স্ট্যান্ডার্ডগুলোর কমপ্লায়েন্সের জন্য অত্যন্ত কার্যকর, যেখানে কার্ডহোল্ডার ডাটা এনভায়রনমেন্টের আশেপাশে কঠোর নেটওয়ার্ক সেগমেন্টেশন প্রয়োজন হয়। এখন আসুন কিছু বাস্তবসম্মত ইমপ্লিমেন্টেশন সিনারিও দেখে নেওয়া যাক। যুক্তরাজ্য জুড়ে শাখা থাকা একটি জাতীয় হোটেল চেইনের কথা চিন্তা করুন। প্রতিটি প্রপার্টিতে ফ্রন্ট ডেস্ক স্টাফ, হাউসকিপিং, ফুড অ্যান্ড বেভারেজ এবং ম্যানেজমেন্টের একটি মিশ্রণ রয়েছে। পূর্বে, প্রতিটি প্রপার্টি একটি লোকাল অ্যাক্টিভ ডিরেক্টরির সাথে নিজস্ব NPS সার্ভার চালাত। IT টিম লোকাল অ্যাকাউন্ট পরিচালনা করতে এবং RADIUS ত্রুটিগুলো সমাধান করতে প্রচুর সময় ব্যয় করত। একজোড়া রিডান্ড্যান্ট ক্লাউড ভার্চুয়াল মেশিনে Okta RADIUS এজেন্ট ডেপ্লয় করে, Okta-তে সমস্ত ব্যবহারকারীর অ্যাকাউন্ট সেন্ট্রালাইজ করে এবং গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট কনফিগার করে, এই হোটেল চেইনটি তাদের প্রতি প্রপার্টির IT ওভারহেড উল্লেখযোগ্যভাবে হ্রাস করেছে। ফ্রন্ট ডেস্ক স্টাফরা তাদের Okta ক্রেডেন্সিয়াল দিয়ে অথেন্টিকেট করেন এবং স্বয়ংক্রিয়ভাবে গেস্ট-সার্ভিস VLAN-এ চলে যান। ম্যানেজমেন্ট স্টাফরা, যারা একটি ভিন্ন Okta গ্রুপে আছেন, তারা ম্যানেজমেন্ট VLAN-এ পৌঁছান যেখান থেকে প্রপার্টি ম্যানেজমেন্ট সিস্টেমে অ্যাক্সেস পাওয়া যায়। পুরো কনফিগারেশনটি একটি একক Okta অ্যাডমিন কনসোল থেকে পরিচালনা করা হয় এবং Okta সিস্টেম লগ প্রতিটি প্রপার্টি জুড়ে হওয়া প্রতিটি অথেন্টিকেশন ইভেন্টের একটি সম্পূর্ণ অডিট ট্রেইল প্রদান করে। একটি দ্বিতীয় দৃশ্যকল্প: ৩০০টিরও বেশি স্টোর সহ একটি বড় রিটেল চেইন। প্রতিটি স্টোরে ইনভেন্টরি ম্যানেজমেন্ট, পয়েন্ট-অফ-সেল টার্মিনাল এবং ব্যাক-অফিস অপারেশনের জন্য একটি স্টাফ WiFi নেটওয়ার্ক ব্যবহৃত হয়। PCI-DSS কমপ্লায়েন্সের জন্য কার্ডহোল্ডার ডেটা এনভায়রনমেন্ট এবং সাধারণ স্টাফ অ্যাক্সেসের মধ্যে কঠোর নেটওয়ার্ক সেগমেন্টেশন প্রয়োজন। তাদের বিদ্যমান ওয়্যারলেস পরিকাঠামোর সাথে Okta RADIUS সংহত করে, রিটেলার Okta গ্রুপগুলিকে - POS-Staff, Inventory-Staff, এবং Store-Management - তিনটি পৃথক VLAN-এ ম্যাপ করে। যখন কোনো স্টোর অ্যাসোসিয়েট কানেক্ট করেন, তখন তাদের ডিভাইসটি তাদের Okta গ্রুপ মেম্বারশিপের উপর ভিত্তি করে স্বয়ংক্রিয়ভাবে সঠিক VLAN-এ চলে যায়। যদি কোনো কর্মচারীর ভূমিকা পরিবর্তিত হয়, তবে তাদের Okta গ্রুপ মেম্বারশিপ আপডেট করার সাথে সাথে তাদের পরবর্তী কানেকশনে তাদের নেটওয়ার্ক অ্যাক্সেস অবিলম্বে পরিবর্তিত হয়ে যায়। আপডেট করার জন্য কোনো ফায়ারওয়াল নিয়ম নেই, এবং কোনো পৃথক স্টোরে পুশ করার জন্য কোনো VLAN কনফিগারেশন নেই। এখন, আমরা ইমপ্লিমেন্টেশন সুপারিশ এবং সাধারণ ভুলত্রুটিগুলো আলোচনা করি। প্রথম এবং সবচেয়ে সাধারণ ভুলটি হলো টাইমআউট সেটিংস উপেক্ষা করা। Okta API কলগুলির জন্য সময়ের প্রয়োজন হয়, বিশেষ করে যদি এতে কোনো MFA পুশ জড়িত থাকে। আপনার ওয়্যারলেস কন্ট্রোলারের RADIUS টাইমআউট যদি ডিফল্ট তিন বা পাঁচ সেকেন্ডে সেট করা থাকে, তবে ব্যবহারকারী তাদের ফোনে Approve ট্যাপ করার আগেই অনুরোধের সময় শেষ হয়ে যাবে। আপনাকে অবশ্যই আপনার WLC-তে RADIUS টাইমআউট কমপক্ষে ত্রিশ থেকে ষাট সেকেন্ডে বৃদ্ধি করতে হবে। এটি নেটওয়ার্কের দিকের একটি কনফিগারেশন পরিবর্তন, Okta-তে নয়, এবং এটি প্রায়শই এড়িয়ে যাওয়া হয়। দ্বিতীয় সুপারিশটি হলো হাই অ্যাভেলেবিলিটি। কখনোই শুধুমাত্র একটি Okta RADIUS এজেন্ট ডেপ্লয় করবেন না। পৃথক সার্ভারে কমপক্ষে দুটি এজেন্ট ডেপ্লয় করুন এবং তাদের মধ্যে লোড-ব্যালেন্স করার জন্য আপনার ওয়্যারলেস কন্ট্রোলার কনফিগার করুন। যদি একটি সার্ভার প্যাচিংয়ের জন্য ডাউন হয়ে যায়, তবুও আপনার WiFi অথেন্টিকেশন সচল থাকবে। তৃতীয় ভুল: PEAP ব্যবহারে সতর্ক থাকুন। Okta RADIUS এজেন্ট PEAP-MSCHAPv2 সমর্থন করে না, যা অনেক পুরানো Windows এনভায়রনমেন্টের জন্য ডিফল্ট। আপনাকে অবশ্যই PAP সহ EAP-TTLS ব্যবহার করার জন্য আপনার ক্লায়েন্টদের কনফিগার করতে হবে। এর জন্য সাধারণত গ্রুপ পলিসি বা MDM-এর মাধ্যমে একটি ওয়্যারলেস প্রোফাইল পুশ করার প্রয়োজন হয়, কারণ Windows সহজেই EAP-TTLS-এ ডিফল্ট হয় না। এটি করতে ব্যর্থ হওয়াই হলো ডেপ্লয়মেন্ট ব্যর্থ হওয়ার প্রধান কারণ। সাধারণ ক্লায়েন্টদের প্রশ্নের উপর ভিত্তি করে একটি দ্রুত প্রশ্নোত্তর পর্বের সময় এসেছে। প্রশ্ন এক: আমরা কি গেস্ট WiFi-এর জন্য Okta RADIUS ব্যবহার করতে পারি? উত্তর: না। Okta ব্যবহারকারী প্রতি মূল্য নির্ধারণ করে এবং এটি ওয়ার্কফোর্স আইডেন্টিটির জন্য ডিজাইন করা হয়েছে। গেস্ট WiFi-এর জন্য, আপনার একটি উদ্দেশ্য-নির্মিত Captive Portal সমাধান ব্যবহার করা উচিত, যা Okta লাইসেন্স ব্যবহার না করেই পরিষেবার শর্তাবলী, সোশ্যাল লগইন এবং অ্যানালিটিক্স পরিচালনা করে। প্রশ্ন দুই: Okta RADIUS কি WiFi প্রমাণীকরণের জন্য YubiKeys সমর্থন করে? উত্তর: সাধারণত, না। হার্ডওয়্যার টোকেন এবং WebAuthn, RADIUS প্রোটোকলের মাধ্যমে ভালোভাবে কাজ করে না। আপনি যদি WiFi-এ MFA ব্যবহার করতে চান তবে Okta Verify পুশ বা TOTP-এর মধ্যে সীমাবদ্ধ থাকুন। প্রশ্ন তিন: এটি একটি Purple ডিপ্লয়মেন্টের সাথে কীভাবে কাজ করে? উত্তর: খুব ভালোভাবে। Purple-এর যেসকল এন্টারপ্রাইজ গ্রাহক তাদের আইডেন্টিটি প্রোভাইডার হিসেবে Okta ব্যবহার করছেন, তারা স্টাফ WiFi নিরাপদে প্রমাণীকরণ করতে Okta RADIUS ব্যবহার করতে পারেন এবং একটি পৃথক SSID-তে গেস্ট অ্যাক্সেসের জন্য Purple-এর Captive Portal ব্যবহার করতে পারেন। এটি Purple-কে একটি সমন্বিত, আধুনিক প্রমাণীকরণ স্ট্যাকে Okta-এর পাশাপাশি অবস্থান দেয় - স্টাফরা Okta RADIUS সহ একটি SSID-তে এবং গেস্টরা Purple-এর ব্র্যান্ডেড পোর্টাল সহ অন্য একটি SSID-তে। আজকের ব্রিফিংয়ের সারসংক্ষেপ করতে: Okta RADIUS এজেন্ট হলো অন-প্রিমিসেস ডিরেক্টরিগুলি দূর করতে এবং আপনার ক্লাউড আইডেন্টিটি প্রোভাইডারের মধ্যে আপনার WiFi প্রমাণীকরণকে একীভূত করার একটি শক্তিশালী সরঞ্জাম। এটি শক্তিশালী নেটওয়ার্ক সেগমেন্টেশনের জন্য ডায়নামিক VLAN অ্যাসাইনমেন্ট সমর্থন করে, যা PCI-DSS এবং অন্যান্য ফ্রেমওয়ার্কের কমপ্লায়েন্সের জন্য অত্যন্ত গুরুত্বপূর্ণ। তবে, আপনি যদি WiFi-এ MFA প্রয়োগ করেন তবে ব্যবহারকারীর অভিজ্ঞতার কথা মাথায় রাখুন এবং মনে রাখবেন যে সম্পূর্ণ পরিচালিত কর্পোরেট ডিভাইসগুলির জন্য, একটি ডেডিকেটেড PKI সহ সার্টিফিকেট-ভিত্তিক EAP-TLS-এ স্থানান্তরিত হওয়া দীর্ঘমেয়াদে আরও নিরাপদ কৌশল। Okta RADIUS এজেন্ট একটি চমৎকার অন্তর্বর্তীকালীন সমাধান, বিশেষ করে এমন সংস্থাগুলির জন্য যেগুলি Okta-কেন্দ্রিক এবং সেই আইডেন্টিটি বিনিয়োগকে দ্রুত নেটওয়ার্ক লেয়ারে প্রসারিত করতে চায়। এই ব্রিফিংয়ের জন্য এটুকুই। বিস্তারিত কনফিগারেশন ধাপ, আর্কিটেকচার ডায়াগ্রাম এবং কাজের উদাহরণের জন্য সম্পূর্ণ টেকনিক্যাল রেফারেন্স গাইডটি দেখতে ভুলবেন না। পরবর্তী সময় পর্যন্ত, আপনার নেটওয়ার্কগুলিকে সুরক্ষিত রাখুন এবং আপনার ব্যবহারকারীদের সংযুক্ত রাখুন।

আমাদের মূল সিরিজের অংশ: এন্টারপ্রাইজ WiFi সিকিউরিটি গাইড

Okta এবং RADIUS: WiFi অথেনটিকেশনের সাথে আপনার আইডেন্টিটি প্রোভাইডারকে যুক্ত করা

এক্সিকিউটিভ সামারি

ডিস্ট্রিবিউটেড ভেন্যু — হোটেল চেইন থেকে শুরু করে স্টেডিয়াম পর্যন্ত — পরিচালনাকারী এন্টারপ্রাইজ আইটি টিমগুলোর জন্য একটি ক্লাউড আইডেন্টিটি প্রোভাইডারের সাথে নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলকে একীভূত করা Zero Trust-এর দিকে একটি গুরুত্বপূর্ণ পদক্ষেপ। Okta RADIUS এজেন্ট আধুনিক ক্লাউড আইডেন্টিটি এবং ঐতিহ্যবাহী 802.1X WiFi ইনফ্রাস্ট্রাকচারের মধ্যে ব্যবধান দূর করে। এটি প্রতিষ্ঠানগুলোকে নেটওয়ার্ক অথেন্টিকেশনের জন্য লেগাসি অন-প্রিমিসেস RADIUS সার্ভার এবং Active Directory ইনফ্রাস্ট্রাকচার বাদ দেওয়ার সুবিধা দেয়।

এই গাইডটিতে এন্টারপ্রাইজ WiFi অথেন্টিকেশনের জন্য কীভাবে Okta RADIUS এজেন্ট ডেপ্লয় করতে হয় তা বিস্তারিত আলোচনা করা হয়েছে। এর মধ্যে প্রক্সি আর্কিটেকচার, MFA প্রয়োগের মেকানিজম এবং পাসওয়ার্ড-ভিত্তিক EAP-TTLS ও সার্টিফিকেট-ভিত্তিক EAP-TLS-এর মধ্যকার তুলনামূলক সুবিধা-অসুবিধা অন্তর্ভুক্ত রয়েছে। এটি ডাইনামিক VLAN অ্যাসাইনমেন্টের জন্য RADIUS অ্যাট্রিবিউটে Okta গ্রুপ মেম্বারশিপ ম্যাপ করার বিষয়ে কার্যকরী নির্দেশনা প্রদান করে — যা সরাসরি PCI-DSS নেটওয়ার্ক সেগমেন্টেশন প্রয়োজনীয়তাগুলোকে সমর্থন করে। Guest WiFi সমাধানের পাশাপাশি কর্মীদের অথেন্টিকেশনের জন্য Okta ইন্টিগ্রেট করে, ভেন্যু অপারেটররা আইডেন্টিটি ইনফ্রাস্ট্রাকচারের পুনরাবৃত্তি না করেই একটি একীভূত, নিরাপদ এবং কমপ্লায়েন্ট অ্যাক্সেস লেয়ার তৈরি করতে পারেন।

টেকনিক্যাল ডিপ-ডাইভ

Okta RADIUS এজেন্ট যেভাবে কাজ করে

Okta RADIUS এজেন্ট হলো একটি লাইটওয়েট সিস্টেম সার্ভিস যা Network Access Servers (NAS) — যেমন ওয়্যারলেস অ্যাক্সেস পয়েন্ট (WAPs) বা ওয়্যারলেস LAN কন্ট্রোলার (WLCs) — এবং Okta ক্লাউডের মধ্যে প্রক্সি হিসেবে কাজ করে। এটি সাধারণত অন-প্রিমিসেস বা ক্লাউড VPC-এর মধ্যে একটি Windows বা Linux সার্ভারে ডেপ্লয় করা হয় এবং প্রাথমিক ইনস্টলেশনের পর এটি সম্পূর্ণভাবে Okta Admin Console থেকে পরিচালনা করা হয়।

অথেন্টিকেশন ফ্লো একটি স্ট্যান্ডার্ড 802.1X প্রক্সি মডেল অনুসরণ করে। একজন ব্যবহারকারীর ডিভাইস (supplicant) একটি এন্টারপ্রাইজ SSID-এর সাথে সংযুক্ত হয় এবং ক্রেডেনশিয়াল প্রদান করে। WAP বা WLC (authenticator) UDP পোর্ট 1812-এর মাধ্যমে Okta RADIUS এজেন্টের কাছে একটি RADIUS Access-Request ফরোয়ার্ড করে। এজেন্ট এই রিকোয়েস্টটি একটি HTTPS API কলের মাধ্যমে নিরাপদে Okta ক্লাউডে টানেল করে, যেখানে Okta-এর পলিসি ইঞ্জিন ব্যবহারকারী ডিরেক্টরি এবং যেকোনো কনফিগার করা সাইন-অন পলিসির বিপরীতে ক্রেডেনশিয়ালগুলো যাচাই করে। যদি অথেন্টিকেশন সফল হয়, তবে এজেন্ট অথেন্টিকেটরের কাছে একটি RADIUS Access-Accept মেসেজ পাঠায়, যার সাথে ঐচ্ছিকভাবে VLAN অ্যাসাইনমেন্টের মতো অথরাইজেশনের জন্য RADIUS অ্যাট্রিবিউট অন্তর্ভুক্ত থাকতে পারে। যদি MFA-এর প্রয়োজন হয়, তবে এজেন্ট ক্লায়েন্টের কাছে একটি RADIUS Access-Challenge ফেরত পাঠায়, যা চূড়ান্ত সিদ্ধান্ত দেওয়ার আগে একটি সেকেন্ড ফ্যাক্টরের জন্য অনুরোধ করে।

Okta এবং RADIUS: WiFi অথেনটিকেশনের সাথে আপনার আইডেন্টিটি প্রোভাইডারকে যুক্ত করা - architecture overview

এই প্রক্সি মডেলের অর্থ হলো Okta RADIUS এজেন্টের স্থানীয়ভাবে ব্যবহারকারীর ক্রেডেনশিয়াল সংরক্ষণ করার প্রয়োজন নেই। সমস্ত অথেন্টিকেশন লজিক, পলিসি মূল্যায়ন এবং অডিট লগিং Okta ক্লাউডে ঘটে, যা অ্যাডমিনিস্ট্রেটরদের ক্লাউড অ্যাপ্লিকেশন এবং নেটওয়ার্ক অ্যাক্সেস উভয়ের আইডেন্টিটি গভর্নেন্সের জন্য একটি সিঙ্গেল প্যান অফ গ্লাস (একক ড্যাশবোর্ড) প্রদান করে।

সমর্থিত EAP প্রোটোকল এবং গুরুত্বপূর্ণ সীমাবদ্ধতা

Okta RADIUS এজেন্টের একটি মৌলিক আর্কিটেকচারাল সীমাবদ্ধতা হলো প্রাথমিক অথেন্টিকেশনের জন্য Password Authentication Protocol (PAP)-এর ওপর এর নির্ভরতা। যদিও PAP ভেতরের লেয়ারে প্লেইনটেক্সটে পাসওয়ার্ড প্রেরণ করে, এটি Extensible Authentication Protocol (EAP)-এর বাইরের TLS টানেল দ্বারা এনক্যাপসুলেট এবং সুরক্ষিত থাকে। সমর্থিত বাইরের প্রোটোকলগুলো হলো EAP-TTLS (ভেতরের পদ্ধতি হিসেবে PAP সহ) এবং EAP-GTC। EAP পদ্ধতিগুলোর আরও বিস্তারিত তুলনার জন্য, EAP পদ্ধতির তুলনা: PEAP, EAP-TLS, EAP-TTLS এবং EAP-FAST রেফারেন্স গাইডটি দেখুন।

অত্যন্ত গুরুত্বপূর্ণ বিষয় হলো, PEAP-MSCHAPv2 সমর্থিত নয়। এটি Windows ক্লায়েন্ট এবং অনেক লেগাসি এন্টারপ্রাইজ এনভায়রনমেন্টের জন্য ডিফল্ট 802.1X প্রোটোকল। একটি ঐতিহ্যবাহী NPS/Active Directory RADIUS সেটআপ থেকে মাইগ্রেট করা প্রতিষ্ঠানগুলোকে অবশ্যই PAP সহ EAP-TTLS ব্যবহার করার জন্য তাদের ক্লায়েন্ট supplicant-গুলো রি-কনফিগার করতে হবে — এই পরিবর্তনের জন্য সাধারণত MDM বা Group Policy-এর মাধ্যমে একটি ওয়্যারলেস প্রোফাইল পুশ করতে হয়। এটি বিবেচনায় না নেওয়া হলো Okta RADIUS ডেপ্লয়মেন্ট ব্যর্থ হওয়ার সবচেয়ে সাধারণ কারণ।

EAP-TLS, যা সম্পূর্ণভাবে পারস্পরিক সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনের ওপর নির্ভর করে, তাও Okta RADIUS এজেন্ট দ্বারা নেটিভভাবে সমর্থিত নয়। যেসব প্রতিষ্ঠানের EAP-TLS প্রয়োজন, তাদের সরাসরি Okta RADIUS এজেন্ট ব্যবহার করার পরিবর্তে SAML বা OIDC-এর মাধ্যমে IdP হিসেবে Okta-এর সাথে ইন্টিগ্রেট করা একটি ডেডিকেটেড PKI বা ক্লাউড RADIUS সমাধান ডেপ্লয় করতে হবে।

WiFi কানেকশনে MFA প্রয়োগ করা

Okta RADIUS এজেন্ট WiFi অ্যাক্সেসের জন্য MFA সমর্থন করে, তবে এটি ব্যবহারকারীর অভিজ্ঞতায় কিছু চ্যালেঞ্জ তৈরি করে যা ডেপ্লয় করার আগে সাবধানে বিবেচনা করা উচিত। যখন একটি MFA পলিসি ট্রিগার হয়, তখন এজেন্ট ক্লায়েন্টের কাছে একটি RADIUS Access-Challenge পাঠায়। Okta RADIUS অ্যাপ্লিকেশনের জন্য বেশ কয়েকটি ফ্যাক্টর সমর্থন করে:

MFA ফ্যাক্টর PAP EAP-TTLS নোট
Okta Verify Push সমর্থিত সমর্থিত আউট-অফ-ব্যান্ড পাঠানো হয়; ব্যবহারকারী মোবাইলে Approve ট্যাপ করেন
TOTP (Okta Verify / Google Auth) সমর্থিত সমর্থিত ব্যবহারকারী পাসওয়ার্ডের শেষে OTP যুক্ত করেন (যেমন, Pass123,456789)
SMS / ইমেল / ভয়েস সমর্থিত সমর্থিত ব্যবহারকারী প্রথমে ট্রিগার স্ট্রিং (SMS, EMAIL, CALL) পাঠান
Duo Push / SMS / পাসকোড সমর্থিত সমর্থিত শুধুমাত্র EAP-TTLS-এর জন্য Duo পাসকোড
YubiKey / U2F / Windows Hello সমর্থিত নয় সমর্থিত নয় হার্ডওয়্যার টোকেন RADIUS প্রোটোকলের সাথে বেমানান

এর ব্যবহারিক সীমাবদ্ধতা হলো রোমিং। Hospitality এনভায়রনমেন্টে, একজন হাউসকিপারের ট্যাবলেট প্রতি শিফটে ডজন ডজন বার অ্যাক্সেস পয়েন্টগুলোর মধ্যে রোম করতে পারে, যা প্রতিবারই রি-অথেন্টিকেশন ট্রিগার করে। প্রতিটি রোমিংয়ে একটি পুশ নোটিফিকেশন অনুমোদনের প্রয়োজন হওয়া অপারেশনালভাবে অসম্ভব। সাধারণ কর্মীদের WiFi-এর জন্য, সক্রিয় MFA প্রম্পটের চেয়ে Okta-এর ডিভাইস ট্রাস্ট এবং নেটওয়ার্ক জোন পলিসির সাথে শক্তিশালী পাসওয়ার্ড পলিসির সংমিশ্রণকে সাধারণত বেশি পছন্দ করা হয়। WiFi-এ MFA শুধুমাত্র অ্যাডমিনিস্ট্রেটিভ SSID বা উচ্চ-সুবিধাপ্রাপ্ত অ্যাক্সেস সিনারিওগুলোর জন্য সংরক্ষিত রাখা উচিত।

পাসওয়ার্ড-ভিত্তিক বনাম সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন

পাসওয়ার্ড-ভিত্তিক RADIUS (Okta RADIUS এজেন্টের মাধ্যমে) এবং সার্টিফিকেট-ভিত্তিক EAP-TLS-এর মধ্যে নির্বাচন করা একটি এন্টারপ্রাইজ WiFi ডেপ্লয়মেন্টের সবচেয়ে গুরুত্বপূর্ণ সিদ্ধান্তগুলোর একটি। এর সুবিধা-অসুবিধাগুলো কেবল নিরাপত্তার বিষয় নয়; এর সাথে ডেপ্লয়মেন্টের জটিলতা, ডিভাইস ম্যানেজমেন্টের পরিপক্কতা এবং অপারেশনাল ওভারহেড জড়িত।

Okta এবং RADIUS: WiFi অথেনটিকেশনের সাথে আপনার আইডেন্টিটি প্রোভাইডারকে যুক্ত করা - comparison chart

Okta RADIUS এজেন্টের মাধ্যমে পাসওয়ার্ড-ভিত্তিক অথেন্টিকেশন একীভূত আইডেন্টিটি পাওয়ার একটি দ্রুত পথ অফার করে। আপনার প্রতিষ্ঠান যদি ইতিমধ্যেই Okta-তে ব্যবহারকারীদের পরিচালনা করে থাকে, তবে ডেপ্লয়মেন্ট সপ্তাহের পরিবর্তে কয়েক ঘণ্টার মধ্যে সম্পন্ন করা যেতে পারে। এখানে তৈরি করার মতো কোনো PKI নেই, বিতরণ করার মতো কোনো সার্টিফিকেট নেই এবং কোনো MDM নির্ভরতা নেই। এর অসুবিধা হলো পাসওয়ার্ডই প্রাথমিক ক্রেডেনশিয়াল হিসেবে থেকে যায় এবং পারস্পরিক অথেন্টিকেশনের অনুপস্থিতির অর্থ হলো ক্লায়েন্ট ক্রিপ্টোগ্রাফিকভাবে নেটওয়ার্কের আইডেন্টিটি যাচাই করতে পারে না — যা উচ্চ-ঝুঁকিপূর্ণ এনভায়রনমেন্টে evil twin অ্যাটাকের একটি মাধ্যম হতে পারে।

সার্টিফিকেট-ভিত্তিক EAP-TLS ওয়াইফাই অথেন্টিকেশন থেকে পাসওয়ার্ডের প্রয়োজনীয়তা সম্পূর্ণভাবে দূর করে। ক্লায়েন্ট একটি ডিভাইস সার্টিফিকেট উপস্থাপন করে এবং RADIUS সার্ভার একটি সার্ভার সার্টিফিকেট উপস্থাপন করে, যা পারস্পরিক অথেন্টিকেশন প্রদান করে। এটি WPA3-Enterprise নেটওয়ার্কে IEEE 802.1X-এর জন্য প্রস্তাবিত পদ্ধতি, বিশেষ করে PCI-DSS বা NCSC Cyber Essentials Plus-এর আওতাধীন এনভায়রনমেন্টে। এর পূর্বশর্ত হলো একটি কার্যকরী PKI — হয় অন-প্রিমিসেস Microsoft ADCS ডেপ্লয়মেন্ট অথবা একটি ক্লাউড PKI সার্ভিস — এবং একটি MDM প্ল্যাটফর্ম যা সমস্ত পরিচালিত এন্ডপয়েন্টে সার্টিফিকেট বিতরণ করতে সক্ষম। Retail এনভায়রনমেন্টে শত শত পরিচালিত পয়েন্ট-অফ-সেল ডিভাইস সহ এই বিনিয়োগটি অত্যন্ত যুক্তিযুক্ত। BYOD-নির্ভর এনভায়রনমেন্ট বা দ্রুত ডেপ্লয়মেন্টের জন্য, EAP-TTLS সহ Okta RADIUS একটি বাস্তবসম্মত পছন্দ।

ডাইনামিক VLAN অ্যাসাইনমেন্টের জন্য RADIUS অ্যাট্রিবিউট ম্যাপিং

ডাইনামিক VLAN অ্যাসাইনমেন্ট হলো এমন একটি ক্ষেত্র যেখানে Okta RADIUS ইন্টিগ্রেশন তার সবচেয়ে বাস্তব অপারেশনাল ভ্যালু প্রদান করে। RADIUS অ্যাট্রিবিউটে Okta গ্রুপ মেম্বারশিপ ম্যাপ করার মাধ্যমে, নেটওয়ার্ক অ্যাডমিনিস্ট্রেটররা প্রতি ডিভাইস বা প্রতি লোকেশনে আলাদা VLAN পলিসি রক্ষণাবেক্ষণ না করেই রোল-ভিত্তিক নেটওয়ার্ক সেগমেন্টেশন প্রয়োগ করতে পারেন।

Okta অ্যাপ্লিকেশনের Advanced RADIUS Settings-এ কনফিগারযোগ্য তিনটি অ্যাট্রিবিউটের যেকোনো একটি ব্যবহার করে RADIUS Access-Accept মেসেজে গ্রুপ মেম্বারশিপ ডেটা পাস করে:

  • Attribute 11 (Filter-Id): একটি স্ট্রিং অ্যাট্রিবিউট যাতে গ্রুপের নাম থাকে। বিভিন্ন ভেন্ডর জুড়ে এটি ব্যাপকভাবে সমর্থিত।
  • Attribute 25 (Class): অথরাইজেশনের জন্য ব্যবহৃত একটি ওপেক (অস্পষ্ট) অ্যাট্রিবিউট। এটি Cisco ISE, Aruba ClearPass এবং Fortinet দ্বারা সমর্থিত।
  • Attribute 26 (Vendor-Specific): আরও সুনির্দিষ্ট নিয়ন্ত্রণের জন্য ভেন্ডর-নির্দিষ্ট সাব-অ্যাট্রিবিউটের অনুমতি দেয়।

নেটওয়ার্ক কন্ট্রোলার (WLC, NAC অ্যাপ্লায়েন্স) নির্বাচিত অ্যাট্রিবিউটে Okta গ্রুপের নাম গ্রহণ করে এবং VLAN অ্যাসাইনমেন্টের জন্য প্রয়োজনীয় স্ট্যান্ডার্ড RADIUS টানেল অ্যাট্রিবিউটে এটি ম্যাপ করে:

RADIUS অ্যাট্রিবিউট মান উদ্দেশ্য
64 (Tunnel-Type) 13 (VLAN) VLAN টানেলিং নির্দিষ্ট করে
65 (Tunnel-Medium-Type) 6 (802) IEEE 802 মিডিয়াম নির্দিষ্ট করে
81 (Tunnel-Private-Group-ID) যেমন, 40 টার্গেট VLAN ID

উদাহরণস্বরূপ, Okta গ্রুপ Retail-POS-Staff-এর একজন ব্যবহারকারীর জন্য Access-Accept-এ Class: Retail-POS-Staff ফেরত পাঠানো হবে। WLC পলিসি এটিকে Tunnel-Private-Group-ID: 40-এ ম্যাপ করবে, যা ডিভাইসটিকে VLAN 40 — অর্থাৎ আইসোলেটেড POS নেটওয়ার্কে স্থাপন করবে। Store-Management-এর একজন ব্যবহারকারীকে VLAN 50-এ রাখা হবে। এই লজিকটি নেটওয়ার্ক এজে প্রয়োগ করা হয়, Okta-তে নয়, তবে এটি সম্পূর্ণভাবে Okta গ্রুপ মেম্বারশিপ দ্বারা পরিচালিত হয়।

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।

ইমপ্লিমেন্টেশন গাইড

ধাপ ১: Okta RADIUS এজেন্ট ডেপ্লয় করা (হাই অ্যাভেলেবিলিটি)

হাই অ্যাভেলেবিলিটি নিশ্চিত করতে অন-প্রিমিসেস বা ক্লাউড VPC-তে ন্যূনতম দুটি সার্ভারে Okta RADIUS এজেন্ট ডেপ্লয় করুন। সিঙ্গেল-এজেন্ট ডেপ্লয়মেন্ট একটি বড় ঝুঁকি: প্যাচিংয়ের জন্য সার্ভারটি অনুপলব্ধ হলে বা কোনো ত্রুটি দেখা দিলে, পুরো এস্টেট জুড়ে সমস্ত 802.1X WiFi অথেন্টিকেশন ব্যর্থ হবে। উভয় এজেন্টের মধ্যে RADIUS রিকোয়েস্টগুলোর লোড ব্যালেন্স করতে আপনার WLC বা NAC অ্যাপ্লায়েন্স কনফিগার করুন।

ইনস্টলেশনের সময়, এজেন্টটিকে অথরাইজ করতে এবং এটিকে Okta টেন্যান্টের সাথে লিঙ্ক করতে এজেন্টটি একজন Okta অ্যাডমিনিস্ট্রেটর লগইনের জন্য অনুরোধ করবে। অথরাইজড হয়ে গেলে, এজেন্টটি Okta Admin Console-এর Settings > Downloads > RADIUS Agent Status-এর অধীনে প্রদর্শিত হবে, যেখান থেকে এর হেলথ এবং কানেক্টিভিটি মনিটর করা যাবে।

ধাপ ২: Okta-তে RADIUS অ্যাপ্লিকেশন কনফিগার করা

১. Okta Admin Console-এ, Applications > Applications-এ যান এবং অ্যাপ ক্যাটালগে RADIUS Application লিখে সার্চ করুন। ২. অ্যাপ্লিকেশনটি যোগ করুন, একটি বর্ণনামূলক নাম দিন (যেমন, Corporate-WiFi-Staff), এবং Next-এ ক্লিক করুন। ৩. Sign On ট্যাবের অধীনে, RADIUS Port (ডিফল্ট 1812) কনফিগার করুন এবং কমপক্ষে ৩২ অক্ষরের একটি শক্তিশালী, র্যান্ডমলি জেনারেট করা Shared Secret তৈরি করুন। ৪. Advanced RADIUS Settings-এর অধীনে, আপনি যদি পাসওয়ার্ডের সাথে TOTP যুক্ত করা সমর্থন করতে চান, তবে Accept password and security token in the same login request এনাবল করুন। ৫. নিরবচ্ছিন্ন পুশ-ভিত্তিক MFA-এর জন্য ঐচ্ছিকভাবে Permit Automatic Push for Okta Verify Enrolled Users এনাবল করুন। ৬. আপনার কর্মীদের প্রতিনিধিত্বকারী প্রাসঙ্গিক Okta গ্রুপগুলোতে অ্যাপ্লিকেশনটি অ্যাসাইন করুন।

ধাপ ৩: গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট কনফিগার করা

১. RADIUS অ্যাপ্লিকেশনের Sign On সেটিংসে, Advanced RADIUS Settings সেকশনে Edit-এ ক্লিক করুন। ২. Include groups in RADIUS response চেক করুন। ৩. RADIUS অ্যাট্রিবিউট নির্বাচন করুন: Aruba এবং Cisco এনভায়রনমেন্টের জন্য 25 Class এবং Fortinet ও অন্যান্যদের জন্য 11 Filter-Id সুপারিশ করা হয়। ৪. অন্তর্ভুক্ত করার জন্য নির্দিষ্ট Okta গ্রুপের নামগুলো যোগ করুন (যেমন, Retail-POS-Staff, Store-Management, IT-Admins)। ৫. আপনার WLC বা NAC অ্যাপ্লায়েন্সে, এনফোর্সমেন্ট পলিসি তৈরি করুন যা প্রতিটি গ্রুপের নামকে সংশ্লিষ্ট VLAN টানেল অ্যাট্রিবিউটে ম্যাপ করে।

ধাপ ৪: ক্লায়েন্ট Supplicant কনফিগার করা

যেহেতু PEAP-MSCHAPv2 সমর্থিত নয়, তাই ক্লায়েন্ট ডিভাইসগুলোকে ভেতরের পদ্ধতি হিসেবে EAP-TTLS with PAP ব্যবহার করার জন্য কনফিগার করতে হবে। আপনার MDM প্ল্যাটফর্ম (যেমন, Microsoft Intune, Jamf Pro) অথবা Windows ডোমেন-যুক্ত ডিভাইসের জন্য Group Policy Objects (GPO)-এর মাধ্যমে একটি ওয়্যারলেস নেটওয়ার্ক প্রোফাইল ডেপ্লয় করুন। প্রোফাইলটিতে নিম্নলিখিত বিষয়গুলো নির্দিষ্ট করা উচিত:

  • SSID: আপনার এন্টারপ্রাইজ SSID-এর নাম
  • Security: WPA2-Enterprise বা WPA3-Enterprise
  • EAP Method: EAP-TTLS
  • Inner Authentication: PAP
  • Server Certificate Validation: এনাবলড (আপনার RADIUS এজেন্টের সার্ভার সার্টিফিকেট CN-এ পিন করুন)

ধাপ ৫: RADIUS টাইমআউট সেট করা

আপনার WLC-তে RADIUS টাইমআউট ডিফল্ট ৩-৫ সেকেন্ড থেকে বাড়িয়ে ৩০-৬০ সেকেন্ড করুন। MFA পুশ নোটিফিকেশন ব্যবহার করা হলে এটি অত্যন্ত গুরুত্বপূর্ণ, কারণ WLC অথেন্টিকেশন প্রচেষ্টা বাতিল করার আগে ব্যবহারকারীকে তার ডিভাইসে নোটিফিকেশন অনুমোদন করার জন্য পর্যাপ্ত সময় দিতে হবে।

বেস্ট প্র্যাকটিস

WiFi অথেন্টিকেশনের জন্য Okta RADIUS ডেপ্লয় করা সহজ, তবে বেশ কয়েকটি অপারেশনাল বেস্ট প্র্যাকটিস একটি শক্তিশালী প্রোডাকশন ডেপ্লয়মেন্টকে একটি দুর্বল প্রুফ-অফ-কনসেপ্ট থেকে আলাদা করে。

SSID লেভেলে গেস্ট এবং স্টাফ ট্রাফিক আলাদা করুন। Okta RADIUS হলো একটি ওয়ার্কফোর্স আইডেন্টিটি টুল। ভিজিটর এবং গেস্ট অ্যাক্সেসের জন্য, একটি ডেডিকেটেড ক্যাপটিভ পোর্টাল সমাধান ডেপ্লয় করুন। এটি গেস্টের সংখ্যার সাথে Okta লাইসেন্স খরচ বৃদ্ধি পাওয়া রোধ করে এবং কাজের স্পষ্ট বিভাজন নিশ্চিত করে। Purple এন্টারপ্রাইজ গ্রাহকরা একই ফিজিক্যাল ইনফ্রাস্ট্রাকচারে কর্মীদের অথেন্টিকেশনের জন্য Okta RADIUS ব্যবহার করার পাশাপাশি একটি আলাদা SSID-তে Guest WiFi ডেপ্লয় করতে পারেন।

জতিপল পলিসি এনভায়রনমেন্টের জন্য একটি NAC অ্যাপ্লায়েন্স ব্যবহার করুন। ব্যবহারকারীর আইডেন্টিটির পাশাপাশি আপনার এনভায়রনমেন্টে যদি ডিভাইসের অবস্থা (posture), MAC অ্যাড্রেস ফিল্টারিং বা সার্টিফিকেটের স্ট্যাটাসের ওপর ভিত্তি করে কন্ডিশনাল অ্যাক্সেসের প্রয়োজন হয়, তবে Okta RADIUS এজেন্টের কাছে রিকোয়েস্ট প্রক্সি করতে একটি ইন্টারমিডিয়েট NAC অ্যাপ্লায়েন্স (Aruba ClearPass, Cisco ISE বা Portnox) ডেপ্লয় করুন। NAC অ্যাপ্লায়েন্সটি RADIUS রেসপন্সকে অতিরিক্ত টানেল অ্যাট্রিবিউট দিয়ে সমৃদ্ধ করতে পারে যা কেবল Okta এজেন্ট একা জেনারেট করতে পারে না।

Okta System Log-এর মাধ্যমে মনিটর করুন। প্রতিটি অথেন্টিকেশন ইভেন্ট — সফলতা, ব্যর্থতা, MFA চ্যালেঞ্জ এবং ফ্যাক্টরের ধরন — Okta System Log-এ রেকর্ড করা হয়। অথেন্টিকেশনের অসঙ্গতিগুলোর ওপর রিয়েল-টাইম অ্যালার্ট পেতে আপনার SIEM-এ লগ স্ট্রিমিং কনফিগার করুন। এটি অডিট প্রয়োজনীয়তার আওতাধীন Healthcare এবং পাবলিক-সেক্টর প্রতিষ্ঠানগুলোর জন্য বিশেষভাবে মূল্যবান।

একটি নির্দিষ্ট সময়সূচী অনুযায়ী shared secret রোটেট করুন। Okta RADIUS অ্যাপ্লিকেশন এবং আপনার NAS-এর মধ্যকার shared secret হলো একটি অত্যন্ত গুরুত্বপূর্ণ সিকিউরিটি ক্রেডেনশিয়াল। একটি রোটেশন শিডিউল (ত্রৈমাসিক সুপারিশ করা হয়) বাস্তবায়ন করুন এবং একই সাথে Okta অ্যাপ্লিকেশন এবং WLC/NAC কনফিগারেশন উভয়ই আপডেট করুন।

RADIUS সার্ভিস অ্যাড্রেসগুলো সীমাবদ্ধ করুন। Okta RADIUS এজেন্ট কনফিগারেশনে, কোন IP অ্যাড্রেসগুলো RADIUS রিকোয়েস্ট পাঠানোর অনুমতি পাবে তা সীমাবদ্ধ করুন। এটি অননুমোদিত NAS ডিভাইসগুলোকে আপনার Okta টেন্যান্টের বিপরীতে অথেন্টিকেশনের চেষ্টা করা থেকে বিরত রাখে।

আরও বিস্তৃত নেটওয়ার্ক আর্কিটেকচারের প্রেক্ষাপটে নির্দেশনার জন্য, আধুনিক ব্যবসার জন্য SD WAN-এর মূল সুবিধাগুলো এবং ওয়্যারলেস অ্যাক্সেস পয়েন্টের সংজ্ঞা: আপনার ২০২৬ সালের চূড়ান্ত গাইড দেখুন।

ট্রাবলশুটিং এবং ঝুঁকি প্রশমন

নিচের টেবিলে Okta RADIUS WiFi ডেপ্লয়মেন্টে সম্মুখীন হওয়া সবচেয়ে সাধারণ ব্যর্থতার ধরন এবং সেগুলোর জন্য প্রস্তাবিত সমাধানগুলো সংক্ষেপে তুলে ধরা হলো।

ব্যর্থতার ধরন মূল কারণ সমাধান
অথেন্টিকেশন টাইমআউট Okta API বা MFA রেসপন্সের জন্য WLC RADIUS টাইমআউট খুব কম WLC RADIUS টাইমআউট বাড়িয়ে ৩০-৬০ সেকেন্ড করুন
Windows ক্লায়েন্ট রিজেক্টেড Windows ডিফল্টরূপে PEAP-MSCHAPv2 ব্যবহার করে, যা Okta RADIUS রিজেক্ট করে MDM বা GPO-এর মাধ্যমে EAP-TTLS/PAP ওয়্যারলেস প্রোফাইল পুশ করুন
ব্যবহারকারীরা ভুল VLAN-এ Okta গ্রুপের নামের অমিল বা WLC-তে টানেল অ্যাট্রিবিউট অনুপস্থিত WLC যেন Class/Filter-Id-কে Tunnel-Private-Group-ID-তে ম্যাপ করে তা যাচাই করুন; Okta System Log চেক করুন
এজেন্ট রিচ করা যাচ্ছে না সার্ভার অফলাইন, API টোকেনের মেয়াদ শেষ, অথবা ফায়ারওয়াল Okta-তে HTTPS ব্লক করছে রিডান্ডেন্ট এজেন্ট ডেপ্লয় করুন; Okta Admin Console-এ এজেন্টের স্ট্যাটাস মনিটর করুন; আউটবাউন্ড HTTPS যাচাই করুন
MFA পুশ ডেলিভারড হয়নি ব্যবহারকারী Okta Verify-এ এনরোল করেননি, অথবা মোবাইল ডিভাইস অফলাইন Okta Verify এনরোলমেন্ট পলিসি প্রয়োগ করুন; ফলব্যাক হিসেবে TOTP বিবেচনা করুন
সার্টিফিকেট ভ্যালিডেশন ত্রুটি ক্লায়েন্ট RADIUS সার্ভার সার্টিফিকেট যাচাই করতে পারছে না ক্লায়েন্ট ওয়্যারলেস প্রোফাইলে সার্ভার সার্টিফিকেট CN পিন করুন; CA চেইন বিশ্বস্ত কিনা তা নিশ্চিত করুন
VLAN অ্যাট্রিবিউট পাঠানো হয়নি RADIUS রেসপন্স কনফিগারেশনে Okta গ্রুপ অন্তর্ভুক্ত করা হয়নি Advanced RADIUS Settings-এ গ্রুপটি তালিকাভুক্ত আছে কিনা তা যাচাই করুন; ব্যবহারকারী Okta-তে গ্রুপের সদস্য কিনা তা নিশ্চিত করুন

Transport এবং পাবলিক-সেক্টর এনভায়রনমেন্টের জন্য যেখানে নেটওয়ার্ক আপটাইম অত্যন্ত গুরুত্বপূর্ণ, সেখানে সিন্থেটিক মনিটরিং বাস্তবায়ন করুন যা পর্যায়ক্রমিকভাবে এন্ড-টু-এন্ড RADIUS অথেন্টিকেশন পরীক্ষা করে এবং ব্যবহারকারীরা প্রভাবিত হওয়ার আগেই ব্যর্থতার বিষয়ে অ্যালার্ট দেয়।

ROI এবং ব্যবসায়িক প্রভাব

Okta RADIUS WiFi অথেন্টিকেশনের ব্যবসায়িক গুরুত্ব তিনটি স্তম্ভের ওপর ভিত্তি করে দাঁড়িয়ে আছে: অপারেশনাল দক্ষতা, নিরাপত্তা ব্যবস্থার উন্নতি এবং কমপ্লায়েন্সের প্রস্তুতি।

অপারেশনাল দক্ষতা। WiFi অথেন্টিকেশনকে Okta-তে একীভূত করার ফলে প্রতিটি ভেন্যু বা সাইটে আলাদা অন-প্রিমিসেস RADIUS ইনফ্রাস্ট্রাকচার (NPS সার্ভার, লোকাল AD) রক্ষণাবেক্ষণের প্রয়োজনীয়তা দূর হয়। ৫০টি প্রপার্টি বিশিষ্ট একটি হোটেল চেইনের জন্য, এটি সাইট-প্রতি ইনফ্রাস্ট্রাকচার খরচ এবং আইটি সাপোর্ট ওভারহেড উল্লেখযোগ্যভাবে হ্রাস করতে পারে। ব্যবহারকারী প্রোভিশনিং এবং ডিপ্রোভিশনিং একবারে সম্পন্ন হয়: সঠিক Okta গ্রুপে একজন ব্যবহারকারীকে যুক্ত করার সাথে সাথে অ্যাপ্লিকেশন অ্যাক্সেস এবং উপযুক্ত WiFi VLAN অ্যাক্সেস উভয়ই একসাথে প্রদান করা হয়। যখন কোনো কর্মচারী চাকরি ছেড়ে চলে যান, তখন তার Okta অ্যাকাউন্ট নিষ্ক্রিয় করার সাথে সাথে সমস্ত সাইট জুড়ে তার WiFi অ্যাক্সেস বাতিল হয়ে যায়।

নিরাপত্তা ব্যবস্থা। শেয়ার করা PSK WiFi পাসওয়ার্ডের পরিবর্তে ব্যবহারকারী-প্রতি 802.1X অথেন্টিকেশন চালু করার ফলে ক্রেডেনশিয়াল শেয়ারিং বন্ধ হয়, যা ইনসাইডার থ্রেট এবং অননুমোদিত অ্যাক্সেসের একটি সাধারণ মাধ্যম। ডাইনামিক VLAN অ্যাসাইনমেন্টের সাথে যুক্ত হয়ে, এটি নেটওয়ার্ক লেয়ারে ন্যূনতম সুবিধার নীতি (principle of least privilege) প্রয়োগ করে। Okta System Log প্রতিটি WiFi অথেন্টিকেশন ইভেন্টের একটি সম্পূর্ণ এবং টেম্পার-এভিডেন্ট (হস্তক্ষেপ-প্রমাণ) অডিট ট্রেইল প্রদান করে, যা ইনসিডেন্ট রেসপন্সের জন্য অত্যন্ত প্রয়োজনীয়।

কমপ্লায়েন্সের প্রস্তুতি। PCI-DSS 4.0-এর Requirement 8.3 সমস্ত নন-কনসোল অ্যাডমিনিস্ট্রেটিভ অ্যাক্সেসের জন্য MFA বাধ্যতামুলক করে। Requirement 1.3 কার্ডহোল্ডার ডেটা এনভায়রনমেন্ট এবং অন্যান্য নেটওয়ার্কের মধ্যে নেটওয়ার্ক সেগমেন্টেশন দাবি করে। গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট সহ Okta RADIUS সরাসরি এই উভয় প্রয়োজনীয়তা পূরণ করে। GDPR কমপ্লায়েন্সের জন্য, Okta System Log ব্যক্তিগত ডেটা প্রসেসিং সিস্টেমের ওপর উপযুক্ত টেকনিক্যাল কন্ট্রোল প্রদর্শনের জন্য প্রয়োজনীয় অ্যাক্সেস রেকর্ড সরবরাহ করে। যেসব ভেন্যু Modern Hospitality WiFi Solutions ডেপ্লয় করছে, তাদের জন্য আইডেন্টিটি এবং নেটওয়ার্ক অ্যাক্সেসের এই একীভূত পদ্ধতিটি এন্টারপ্রাইজ প্রকিউরমেন্টের জন্য ক্রমশ একটি পূর্বশর্ত হয়ে উঠছে।

যেসব প্রতিষ্ঠান এই ইন্টিগ্রেশন সম্পন্ন করেছে, তারা সাধারণত WiFi-সংক্রান্ত আইটি সাপোর্ট টিকিট (কম পাসওয়ার্ড রিসেট অনুরোধ, কম VLAN মিসকনফিগারেশন ঘটনা) হ্রাস পাওয়ার এবং সিকিউরিটি অডিট স্কোরে পরিমাপযোগ্য উন্নতির কথা জানায়। Okta RADIUS এজেন্ট ডেপ্লয় এবং কনফিগার করার বিনিয়োগ — যা একটি সিঙ্গেল-সাইট ডেপ্লয়মেন্টের জন্য সাধারণত সপ্তাহের পরিবর্তে কয়েক দিনে পরিমাপ করা হয় — চলমান অপারেশনাল সাশ্রয় প্রদান করে যা একটি ডিস্ট্রিবিউটেড এস্টেট জুড়ে বহুগুণ বৃদ্ধি পায়।

মূল সংজ্ঞাসমূহ

Okta RADIUS Agent

একটি লাইটওয়েট অন-প্রেমিস বা ক্লাউড-হোস্টেড প্রক্সি পরিষেবা যা নেটওয়ার্ক অবকাঠামো (অ্যাক্সেস পয়েন্ট, WLCs) থেকে আসা RADIUS প্রমাণীকরণের অনুরোধগুলোকে Okta API কলে রূপান্তর করে, যা Okta ক্লাউডকে 802.1X WiFi-এর জন্য প্রমাণীকরণ ব্যাকএন্ড হিসেবে কাজ করতে সক্ষম করে।

Okta দ্বারা সমর্থিত এন্টারপ্রাইজ WiFi প্রমাণীকরণ মোতায়েন করার সময় IT টিমগুলো এটির সম্মুখীন হয়। এটি লেগাসি RADIUS-ভিত্তিক নেটওয়ার্ক অবকাঠামো এবং আধুনিক ক্লাউড পরিচয়ের মধ্যে একটি অত্যন্ত গুরুত্বপূর্ণ সেতুবন্ধন উপাদান।

802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল (NAC) এর জন্য একটি IEEE স্ট্যান্ডার্ড যা ওয়্যার্ড এবং ওয়্যারলেস নেটওয়ার্কের জন্য একটি প্রমাণীকরণ ফ্রেমওয়ার্ক সংজ্ঞায়িত করে। এটি সাপ্লীক্যান্ট (ডিভাইস), প্রমাণীকরণকারী (AP/সুইচ) এবং প্রমাণীকরণ সার্ভার (RADIUS) এর মধ্যে প্রমাণীকরণ ক্রেডেন্সিয়াল বহন করতে Extensible Authentication Protocol (EAP) ব্যবহার করে।

802.1X হলো এন্টারপ্রাইজ WiFi সুরক্ষার ভিত্তি। WPA2-Enterprise বা WPA3-Enterprise ব্যবহার করে যেকোনো মোতায়েন 802.1X ব্যবহার করে। সংযোগের সমস্যা সমাধান করতে IT টিমগুলোকে অবশ্যই ত্রিপক্ষীয় মডেলটি (সাপ্লীক্যান্ট, প্রমাণীকরণকারী, প্রমাণীকরণ সার্ভার) বুঝতে হবে।

EAP-TTLS (Extensible Authentication Protocol - Tunnelled Transport Layer Security)

একটি EAP পদ্ধতি যা শুধুমাত্র সার্ভার-সাইড সার্টিফিকেট ব্যবহার করে একটি TLS টানেল স্থাপন করে, তারপর টানেলের ভিতরে একটি সহজতর অভ্যন্তরীণ প্রমাণীকরণ প্রোটোকল (যেমন PAP) বহন করে। এটি শুধুমাত্র সার্ভার-সাইড সার্টিফিকেট অবকাঠামোর প্রয়োজন রেখে অভ্যন্তরীণ ক্রেডেন্সিয়ালগুলোকে অননুমোদিত নজরদারি থেকে রক্ষা করে।

Okta RADIUS WiFi প্রমাণীকরণের জন্য PAP-সহ EAP-TTLS একটি প্রস্তাবিত প্রোটোকল। এটি সাধারণ PAP-এর চেয়ে বেশি সুরক্ষিত কিন্তু ক্লায়েন্ট-সাইড সার্টিফিকেটের প্রয়োজন হয় না, যা এটিকে BYOD এবং মিশ্র-ডিভাইস পরিবেশের জন্য ব্যবহারিক করে তোলে।

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

একটি EAP পদ্ধতি যা পারস্পরিক সার্টিফিকেট-ভিত্তিক অথেনটিকেশন ব্যবহার করে - ক্লায়েন্ট এবং সার্ভার উভয়ই ডিজিটাল সার্টিফিকেট প্রদর্শন করে। এটি সবচেয়ে নিরাপদ 802.1X পদ্ধতি, যা ফিশিং-প্রতিরোধী, পাসওয়ার্ড-হীন অথেনটিকেশন প্রদান করে।

ম্যানেজড কর্পোরেট ডিভাইস এনভায়রনমেন্টের জন্য EAP-TLS হলো গোল্ড স্ট্যান্ডার্ড। এর জন্য একটি PKI ইনফ্রাস্ট্রাকচার এবং সার্টিফিকেট ডিস্ট্রিবিউশনের জন্য MDM প্রয়োজন। Okta RADIUS এজেন্ট নেটিভভাবে EAP-TLS সমর্থন করে না; এর জন্য একটি ডেডিকেটেড ক্লাউড PKI বা RADIUS সার্ভিসের প্রয়োজন হয়।

PAP (Password Authentication Protocol)

একটি সাধারণ অথেনটিকেশন প্রোটোকল যা ইউজারনেম এবং পাসওয়ার্ড প্লেইনটেক্সটে ট্রান্সমিট করে। 802.1X-এর প্রেক্ষাপটে, PAP একটি EAP-TTLS টানেলের ভেতরে অভ্যন্তরীণ অথেনটিকেশন পদ্ধতি হিসেবে ব্যবহৃত হয়, যেখানে বাইরের TLS লেয়ারটি এনক্রিপশন প্রদান করে।

PAP হলো Okta RADIUS এজেন্টের সমর্থন করা প্রাথমিক অথেনটিকেশন মেকানিজম। IT টিমগুলোকে অবশ্যই বুঝতে হবে যে শুধুমাত্র PAP নিরাপদ নয়, তবে EAP-TTLS-এর ভেতরে PAP এন্টারপ্রাইজ WiFi-এর জন্য গ্রহণযোগ্য যখন সার্ভার সার্টিফিকেট সঠিকভাবে ভ্যালিডেট করা হয়।

Dynamic VLAN Assignment

একটি নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল টেকনিক যেখানে একটি RADIUS সার্ভার Access-Accept মেসেজে VLAN অ্যাসাইনমেন্ট অ্যাট্রিবিউট রিটার্ন করে, যার ফলে ওয়্যারলেস কন্ট্রোলার বা সুইচটি একটি স্ট্যাটিক প্রতি-SSID VLAN-এর পরিবর্তে অথেনটিকেটেড ক্লায়েন্টকে তাদের পরিচয় বা গ্রুপ মেম্বারশিপের উপর ভিত্তি করে একটি নির্দিষ্ট VLAN-এ স্থাপন করে।

মাল্টি-রোল এনভায়রনমেন্টে (যেমন, সাধারণ কর্মীদের ডিভাইস থেকে POS টার্মিনাল আলাদা করা) নেটওয়ার্ক সেগমেন্টেশনের জন্য Dynamic VLAN Assignment অত্যন্ত জরুরি। Access-Accept মেসেজে RADIUS অ্যাট্রিবিউট 64, 65 এবং 81 রিটার্ন করার মাধ্যমে এটি কনফিগার করা হয়।

RADIUS Attribute 25 (Class)

অথেনটিকেশন সার্ভার থেকে NAS-এ যথেচ্ছ অথরাইজেশন ডেটা পাস করার জন্য ব্যবহৃত একটি স্ট্যান্ডার্ড RADIUS অ্যাট্রিবিউট। ওয়্যারলেস কন্ট্রোলারে Okta গ্রুপ মেম্বারশিপের তথ্য ফেরত দিতে Okta এই অ্যাট্রিবিউটটি ব্যবহার করে, যা পরবর্তীতে VLAN অ্যাসাইনমেন্ট বা অ্যাক্সেস পলিসি সংক্রান্ত সিদ্ধান্তের জন্য ব্যবহার করা যেতে পারে।

Okta গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট কনফিগারকারী IT টিমগুলো Class অ্যাট্রিবিউটের মান পড়ার জন্য এবং এটিকে একটি VLAN ID-তে ম্যাপ করার জন্য WLC কনফিগার করবে। কোন অ্যাট্রিবিউটটি (11, 25, বা 26) ব্যবহার করতে হবে তা WLC ভেন্ডরের ডকুমেন্টের উপর নির্ভর করে।

NAS (Network Access Server)

RADIUS পরিভাষায়, NAS হলো এমন একটি নেটওয়ার্ক ডিভাইস যা ইউজারের কানেকশন রিকোয়েস্ট গ্রহণ করে এবং অথেনটিকেশনের জন্য তা RADIUS সার্ভারে ফরোয়ার্ড করে। WiFi ডেপ্লয়মেন্টে, NAS সাধারণত ওয়্যারলেস অ্যাক্সেস পয়েন্ট বা ওয়্যারলেস LAN কন্ট্রোলার হয়ে থাকে।

802.1X মডেলে NAS হলো অথেনটিকেটর। IT টিমগুলোকে অবশ্যই RADIUS সার্ভার IP অ্যাড্রেস, পোর্ট এবং শেয়ার্ড সিক্রেট দিয়ে NAS কনফিগার করতে হবে। Okta RADIUS এজেন্টের সার্ভিস অ্যাড্রেস ফিল্টারিং কনফিগারেশনে NAS IP অ্যাড্রেসটি হোয়াইটলিস্ট করা উচিত।

Shared Secret

NAS (WLC/AP) এবং RADIUS সার্ভারের (Okta RADIUS এজেন্ট) মধ্যে RADIUS মেসেজগুলো অথেনটিকেট করার জন্য ব্যবহৃত একটি প্রি-শেয়ার্ড পাসওয়ার্ড। এটি একটি Message-Authenticator হ্যাশ গণনা করতে ব্যবহৃত হয় যা RADIUS প্যাকেটের ইন্টিগ্রিটি যাচাই করে।

শেয়ার্ড সিক্রেটটি Okta RADIUS অ্যাপ্লিকেশন কনফিগারেশন এবং WLC/NAC RADIUS সার্ভার এন্ট্রি উভয়ের উপর হুবহু এক হতে হবে। এটি কমপক্ষে ৩২ অক্ষরের, র্যান্ডমলি জেনারেটেড এবং নিয়মিত সময়সূচী অনুযায়ী রোটেট করা উচিত। অমিল হওয়া RADIUS অথেনটিকেশন ব্যর্থতার একটি সাধারণ কারণ।

MFA Challenge (RADIUS Access-Challenge)

অতিরিক্ত অথেনটিকেশন ফ্যাক্টরের প্রয়োজন হলে অথেনটিকেশন সার্ভার কর্তৃক NAS-এ পাঠানো এক ধরণের RADIUS মেসেজ। NAS এই চ্যালেঞ্জটি ক্লায়েন্টের কাছে রিলে করে, যা অথেনটিকেশন সম্পন্ন হওয়ার আগে উপযুক্ত ফ্যাক্টর (যেমন, OTP, পুশ অ্যাপ্রুভাল) দিয়ে রেসপন্স করতে হবে।

Access-Challenge মেকানিজম হলো কীভাবে Okta RADIUS-এর মাধ্যমে MFA প্রয়োগ করে। IT টিমগুলোকে অবশ্যই নিশ্চিত করতে হবে যে WLC চ্যালেঞ্জ-রেসপন্স এক্সচেঞ্জ সমর্থন করে এবং RADIUS টাইমআউট ইউজারের MFA ধাপটি সম্পন্ন করার জন্য যথেষ্ট দীর্ঘ।

সমাধানকৃত উদাহরণসমূহ

একটি ১৫০টি প্রপার্টির হোটেল চেইন বর্তমানে প্রতিটি প্রপার্টিতে 802.1X স্টাফ WiFi অথেনটিকেশনের জন্য অন-প্রিমিসেস NPS সার্ভার ব্যবহার করে। প্রতিটি NPS সার্ভার একটি লোকাল Active Directory ডোমেইনের সাথে যুক্ত। IT টিম আইডেন্টিটি ম্যানেজমেন্ট Okta-তে কেন্দ্রীভূত করতে চায় এবং প্রতি-প্রপার্টি ভিত্তিক NPS ইনফ্রাস্ট্রাকচার বাদ দিতে চায়। তাদের এই মাইগ্রেশন কীভাবে করা উচিত?

প্রস্তাবিত পদ্ধতিটি হলো প্রতিটি প্রপার্টির পরিবর্তে একটি সেন্ট্রালাইজড ক্লাউড VPC-তে ডিপ্লয় করা Okta RADIUS এজেন্ট ব্যবহার করে একটি পর্যায়ভিত্তিক মাইগ্রেশন সম্পন্ন করা। ফেজ ১: বেশিরভাগ প্রপার্টির কাছাকাছি একই রিজিয়নে একটি ক্লাউড VPC-তে (যেমন, AWS বা Azure) দুটি Okta RADIUS এজেন্ট ইনস্ট্যান্স ডিপ্লয় করুন। UDP 1812-এ লিসেন করার জন্য এজেন্টগুলো কনফিগার করুন। ফেজ ২: প্রতিটি প্রপার্টির জন্য, WLC-তে সেকেন্ডারি RADIUS সার্ভার হিসেবে Okta RADIUS এজেন্টের IP-গুলি যুক্ত করুন এবং বিদ্যমান NPS-কে প্রাইমারি হিসেবে রাখুন। এটি লাইভ অথেনটিকেশনে কোনো ব্যাঘাত না ঘটিয়ে সমান্তরাল অপারেশন এবং পরীক্ষার সুবিধা দেয়। ফেজ ৩: লোকাল AD থেকে ব্যবহারকারীদের Okta-তে মাইগ্রেট করুন। প্রাথমিকভাবে বিদ্যমান অ্যাকাউন্টগুলো সিঙ্ক করতে Okta-র AD এজেন্ট ব্যবহার করুন, তারপর ক্রমান্বয়ে প্রধান সোর্স হিসেবে Okta-তে স্থানান্তরিত হন। ফেজ ৪: প্রতিটি প্রপার্টির জন্য, WLC-কে EAP-TTLS/PAP ব্যবহার করার জন্য কনফিগার করুন এবং MDM-এর মাধ্যমে স্টাফদের ডিভাইসে নতুন ওয়্যারলেস প্রোফাইল পুশ করুন। ফেজ ৫: সব ডিভাইস EAP-TTLS-এ নিশ্চিত হয়ে গেলে, WLC RADIUS প্রায়োরিটি পরিবর্তন করে Okta এজেন্টদের প্রাইমারি করুন এবং NPS সার্ভারগুলো নিষ্ক্রিয় করুন। Okta গ্রুপ (Front-Desk, Housekeeping, F&B, Management, IT-Admins) কনফিগার করুন এবং Attribute 25 (Class) ব্যবহার করে গ্রুপ-ভিত্তিক VLAN অ্যাসাইনমেন্ট সক্ষম করুন। প্রতিটি গ্রুপকে WLC-তে উপযুক্ত VLAN-এর সাথে ম্যাপ করুন। Okta API লেটেন্সি সামঞ্জস্য করতে WLC RADIUS টাইমআউট ৪৫ সেকেন্ডে বাড়িয়ে দিন।

পরীক্ষকের মন্তব্য: এই পর্যায়ভিত্তিক পদ্ধতিটি বেশি পছন্দনীয় কারণ এটি একসাথে ১৫০টি প্রপার্টিতে হার্ড কাটওভারের ঝুঁকি দূর করে। ট্রানজিশন পিরিয়ডের সময় সমান্তরালভাবে NPS এবং Okta RADIUS চালানো হলে যেকোনো ভুল কনফিগারেশন সনাক্ত করা যায় এবং লাইভ ব্যবহারকারীদের প্রভাবিত না করেই তা সংশোধন করা যায়। RADIUS এজেন্টের ক্লাউড VPC ডিপ্লয়মেন্ট প্রতি-প্রপার্টি ডিপ্লয়মেন্টের চেয়ে আর্কিটেকচারালি উন্নত কারণ এটি ম্যানেজমেন্টকে কেন্দ্রীভূত করে, ইনফ্রাস্ট্রাকচারের পরিধি কমায় এবং ব্যবহারকারী যে প্রপার্টি থেকেই অথেনটিকেট করুন না কেন সামঞ্জস্যপূর্ণ পলিসি এনফোর্সমেন্ট নিশ্চিত করে। এখানে প্রশমিত করার মতো প্রধান ঝুঁকিটি হলো প্রপার্টি এবং ক্লাউড VPC-র মধ্যকার WAN লেটেন্সি - একটি ভালো ইউজার এক্সপেরিয়েন্সের জন্য RADIUS অথেনটিকেশন ২ সেকেন্ডের কম সময়ে সম্পন্ন হওয়া উচিত, তাই VPC রিজিয়ন সিলেকশন এমন হওয়া উচিত যা রাউন্ড-ট্রিপ টাইম কমিয়ে আনে।

৩২০টি স্টোর সহ একটি জাতীয় রিটেল চেইনের তাদের স্টাফ WiFi-এর জন্য PCI DSS 4.0 কমপ্লায়েন্স অর্জন করা প্রয়োজন। স্টোর অ্যাসোসিয়েটরা ইনভেন্টরি ম্যানেজমেন্টের জন্য হ্যান্ডহেল্ড ডিভাইস ব্যবহার করেন এবং পয়েন্ট-অফ-সেল লেনদেন পরিচালনা করতে একটি পৃথক ডিভাইস সেট ব্যবহার করা হয়। চেইনটি তাদের সমস্ত ওয়ার্কফোর্স আইডেন্টিটির জন্য Okta ব্যবহার করে। PCI DSS নেটওয়ার্ক সেগমেন্টেশন প্রয়োজনীয়তা পূরণ করতে তারা কীভাবে Okta RADIUS ব্যবহার করে VLAN সেগমেন্টেশন বাস্তবায়ন করবে?

তিনটি Okta গ্রুপ তৈরি করুন: POS-Staff (যেসব কর্মচারীরা POS টার্মিনাল পরিচালনা করেন তাদের জন্য), Inventory-Staff (গুদাম এবং শপ ফ্লোরের সহযোগীদের জন্য), এবং Store-Management। Okta RADIUS অ্যাপ্লিকেশনে, 'Include groups in RADIUS response' সক্ষম করুন এবং Attribute 25 (Class) নির্বাচন করুন। রেসপন্স কনফিগারেশনে তিনটি গ্রুপই যুক্ত করুন। প্রতিটি স্টোরের ওয়্যারলেস কন্ট্রোলারে (অথবা ক্লাউড WLC-এর মাধ্যমে কেন্দ্রীয়ভাবে), তিনটি প্রয়োগ নীতি তৈরি করুন: (১) যদি Class = POS-Staff হয়, তবে Tunnel-Private-Group-ID = 40 বরাদ্দ করুন (POS VLAN, যা PCI DSS-এর আওতাভুক্ত এবং ফায়ারওয়াল নিয়মের মাধ্যমে শুধুমাত্র পেমেন্ট প্রসেসরে অ্যাক্সেস সীমিত করে)। (২) যদি Class = Inventory-Staff হয়, তবে Tunnel-Private-Group-ID = 50 বরাদ্দ করুন (ইনভেন্টরি VLAN, যা PCI এর আওতার বাইরে)। (৩) যদি Class = Store-Management হয়, তবে Tunnel-Private-Group-ID = 60 বরাদ্দ করুন (স্টোর ম্যানেজমেন্ট সিস্টেমের অ্যাক্সেস সহ ম্যানেজমেন্ট VLAN)। POS-Staff গ্রুপের কোনো ব্যবহারকারীর ক্রেডেন্সিয়াল দিয়ে সংযোগকারী ডিভাইসগুলো স্বয়ংক্রিয়ভাবে VLAN 40-এ স্থানান্তরিত হবে। যদি কোনো স্টোর সহযোগীর ভূমিকা পরিবর্তিত হয়, তবে তাদের Okta গ্রুপ মেম্বারশিপ আপডেট করার সাথে সাথে পরবর্তী সংযোগে তাদের VLAN অ্যাসাইনমেন্ট পরিবর্তন হয়ে যাবে - কোনো WLC পুনরায় কনফিগার করার প্রয়োজন নেই। PCI DSS QSA অডিটের জন্য নেটওয়ার্ক সেগমেন্টেশন ডায়াগ্রামে Okta গ্রুপ-টু-VLAN ম্যাপিংয়ের নথিপত্র তৈরি করুন।

পরীক্ষকের মন্তব্য: এই বাস্তবায়ন সরাসরি PCI DSS 4.0 Requirement 1.3 (নেটওয়ার্ক সেগমেন্টেশন) এবং Requirement 7 (ব্যবসায়িক প্রয়োজনের উপর ভিত্তি করে অ্যাক্সেস নিয়ন্ত্রণ) পূরণ করে। এখানে গুরুত্বপূর্ণ বিষয়টি হলো VLAN অ্যাসাইনমেন্ট পরিচয় দ্বারা চালিত হয়, ডিভাইসের MAC অ্যাড্রেস বা স্ট্যাটিক VLAN কনফিগারেশন দ্বারা নয় - যার অর্থ প্রতিটি স্টোরের VLAN নীতি রক্ষণাবেক্ষণ ছাড়াই এটি ৩২০টি স্টোরে স্কেল করা সম্ভব। QSA দেখতে চাইবে যে POS VLAN সত্যিই অন্য নেটওয়ার্ক সেগমেন্ট থেকে বিচ্ছিন্ন কি না, তাই WLC এবং ফায়ারওয়াল কনফিগারেশনগুলোতে অবশ্যই VLAN সীমানা প্রতিফলিত হতে হবে। Okta-এর System Log-এ PCI DSS Requirement 10 (লগিং এবং মনিটরিং) এর জন্য প্রয়োজনীয় অডিট ট্রেইল পাওয়া যায়। একটি গুরুত্বপূর্ণ সতর্কতা: যদি POS ডিভাইসগুলো আনম্যানেজড বা শেয়ার্ড হয় (অর্থাৎ, কোনো নির্দিষ্ট ব্যবহারকারীর জন্য বরাদ্দ না থাকে), তবে সেই ডিভাইসগুলোর জন্য 802.1X-এর পরিবর্তে MAC Authentication Bypass (MAB) ব্যবহার করার কথা বিবেচনা করুন, যেখানে Okta RADIUS শুধুমাত্র ব্যবহারকারী-প্রমাণীকৃত ডিভাইসের জন্য ব্যবহৃত হবে।

অনুশীলনী প্রশ্নসমূহ

Q1. একটি মাঝারি আকারের কনফারেন্স সেন্টার সমস্ত কর্মীদের পরিচয় ব্যবস্থাপনার (identity management) জন্য Okta ব্যবহার করে। তারা তাদের বিদ্যমান Cisco Meraki অ্যাক্সেস পয়েন্টগুলো ব্যবহার করে কর্মীদের জন্য 802.1X WiFi স্থাপন করতে চায়। তাদের Windows ল্যাপটপগুলো Microsoft Intune-এর মাধ্যমে পরিচালনা করা হয়। IT ম্যানেজার সমস্ত WiFi সংযোগের জন্য Okta Verify পুশ MFA বাধ্যতামূলক করতে চান। অত্যন্ত গুরুত্বপূর্ণ কোন তিনটি কনফিগারেশন ধাপ তাদের অবশ্যই সম্পন্ন করতে হবে এবং এর মধ্যে যেকোনো একটি ধাপ বাদ দিলে সবচেয়ে সম্ভাব্য ব্যর্থতার ধরন (failure mode) কী হবে?

ইঙ্গিত: Okta RADIUS এবং Windows ডিফল্টের মধ্যে EAP প্রোটোকল সামঞ্জস্যতা, RADIUS টাইমআউট সেটিং এবং ক্লায়েন্ট ওয়্যারলেস প্রোফাইল কনফিগারেশন বিবেচনা করুন।

মডেল উত্তর দেখুন

তিনটি গুরুত্বপূর্ণ ধাপ হলো: (১) Intune-এর মাধ্যমে একটি ওয়্যারলেস প্রোফাইল স্থাপন করা যা Windows ক্লায়েন্টদের PAP-কে ইনার মেথড হিসেবে রেখে EAP-TTLS ব্যবহার করার জন্য কনফিগার করে - কারণ Windows ডিফল্টভাবে PEAP-MSCHAPv2 ব্যবহার করে, যা Okta RADIUS এজেন্ট সমর্থন করে না, যার ফলে সমস্ত অথেন্টিকেশন চেষ্টা প্রত্যাখ্যান করা হবে। (২) Cisco Meraki RADIUS টাইমআউট ডিফল্ট ৫ সেকেন্ড থেকে বাড়িয়ে কমপক্ষে ৪৫-৬০ সেকেন্ড করা - এটি না করলে ব্যবহারকারী Okta Verify পুশ নোটিফিকেশন অনুমোদন করার আগেই অথেন্টিকেশন রিকোয়েস্টের সময়সীমা শেষ (time out) হয়ে যাবে। (৩) Okta RADIUS অ্যাপ্লিকেশনের Advanced RADIUS Settings-এ 'Permit Automatic Push for Okta Verify Enrolled Users' সক্রিয় করা - এটি না করলে ব্যবহারকারীদের কাছে একটি স্বয়ংক্রিয় পুশ নোটিফিকেশন যাওয়ার পরিবর্তে ম্যানুয়ালি তাদের MFA ফ্যাক্টর নির্বাচন করার অনুরোধ জানানো হতে পারে। ধাপ ১ বাদ দিলে সবচেয়ে সম্ভাব্য ব্যর্থতার ধরনটি হলো সমস্ত Windows ডিভাইসের জন্য সম্পূর্ণ অথেন্টিকেশন ব্যর্থতা। ধাপ ২ বাদ দিলে, যে সব ব্যবহারকারীরা পুশ অনুমোদন করতে ৫ সেকেন্ডের বেশি সময় নেবেন তাদের জন্য অথেন্টিকেশন মাঝে মাঝে ব্যর্থ হবে। ধাপ ৩ বাদ দিলে, ব্যবহারকারীরা একটি মসৃণ পুশ নোটিফিকেশনের পরিবর্তে বিভ্রান্তিকর চ্যালেঞ্জ প্রম্পটের মুখোমুখি হবেন।

Q2. একটি বড় রিটেল চেইনের সিকিউরিটি টিম চিহ্নিত করেছে যে তাদের বর্তমান Okta RADIUS WiFi ডিপ্লয়মেন্টে একটি মাত্র RADIUS এজেন্ট সার্ভার ব্যবহৃত হচ্ছে। সাম্প্রতিক একটি প্যাচিং উইন্ডোর সময়, সার্ভারটি ৪৫ মিনিটের জন্য অফলাইন ছিল, যার ফলে সমস্ত ৮০টি স্টোরে WiFi অথেন্টিকেশন ব্যর্থ হয়। এটি প্রতিরোধ করতে IT টিমের কী ধরনের আর্কিটেকচারাল পরিবর্তন বাস্তবায়ন করা উচিত এবং এজেন্টগুলোর জন্য ডিপ্লয়মেন্টের দুটি বিকল্প কী কী?

ইঙ্গিত: রিডান্ডেন্সি সমর্থন করার জন্য এজেন্ট ডিপ্লয়মেন্ট টপোলজি এবং WLC কনফিগারেশন - উভয়ই বিবেচনা করুন।

মডেল উত্তর দেখুন

IT টিমের কমপক্ষে দুটি Okta RADIUS এজেন্ট ইনস্ট্যান্স স্থাপন করা উচিত এবং প্রতিটি স্টোরের WLC-কে উভয় এজেন্ট ব্যবহার করার জন্য কনফিগার করা উচিত। দুটি ডিপ্লয়মেন্ট বিকল্প রয়েছে: বিকল্প A (সেন্ট্রালাইজড ক্লাউড VMs) - একটি ক্লাউড VPC-তে (যেমন AWS বা Azure) উভয় এজেন্ট স্থাপন করা, আদর্শভাবে আলাদা আলাদা অ্যাভেইলেবিলিটি জোনে। প্রতিটি স্টোরের WLC উভয় ক্লাউড আইপি-কে নির্দেশ করবে, যেখানে একটি প্রাইমারি এবং অন্যটি সেকেন্ডারি হিসেবে থাকবে (অথবা লোড ব্যালেন্সিং সক্রিয় থাকবে)। এটি প্রতিটি সাইটের জন্য প্রয়োজনীয় অবকাঠামো কমিয়ে দেয় তবে WAN-এর ওপর নির্ভরতা তৈরি করে। বিকল্প B (অন-প্রিমিসেস রিডান্ডেন্ট পেয়ার) - একটি কেন্দ্রীয় ডেটা সেন্টার বা কো-লোকেশন ফ্যাসিলিটিতে দুটি এজেন্ট সার্ভার স্থাপন করা, যেখানে WLC-তে RADIUS ফেইলওভার ব্যবহার করা হবে। WLC-তে, প্রাইমারি RADIUS সার্ভার হিসেবে Agent 1 এবং সেকেন্ডারি হিসেবে Agent 2 কনফিগার করুন, যার ফেইলওভার টাইমআউট ৩-৫ সেকেন্ড হবে। WLC ভেন্ডর দ্বারা সমর্থিত হলে 'Dead Server Detection' সক্রিয় করুন। অতিরিক্তভাবে, IT টিমের উচিত Okta Admin Console-এ হেলথ মনিটরিং কনফিগার করা এবং কোনো এজেন্ট অফলাইনে গেলে অ্যালার্ট পাওয়ার ব্যবস্থা করা। স্থানীয় সার্ভার রয়েছে এমন স্টোরগুলোর জন্য, একটি স্থানীয় এজেন্ট WAN আউটেজের বিরুদ্ধে সহনশীলতার জন্য তৃতীয় স্তরের ফলব্যাক (tertiary fallback) হিসেবে কাজ করতে পারে।

Q3. একটি এন্টারপ্রাইজ সংস্থা তাদের কর্পোরেট WiFi-এর জন্য EAP-TTLS/PAP সহ Okta RADIUS এজেন্ট ব্যবহার করবে নাকি EAP-TLS-এর জন্য একটি ক্লাউড PKI সলিউশনে বিনিয়োগ করবে তা মূল্যায়ন করছে। Microsoft Intune-এ তাদের ২,০০০টি পরিচালিত Windows এবং macOS ডিভাইস নথিভুক্ত রয়েছে এবং তারা PCI DSS 4.0-এর আওতাভুক্ত। সুপারিশকৃত পদ্ধতি কোনটি এবং এর প্রাথমিক সিকিউরিটি যৌক্তিকতা কী?

ইঙ্গিত: PCI DSS-এর প্রয়োজনীয়তা, ডিভাইস ম্যানেজমেন্টের পরিপক্কতা (সমস্ত ডিভাইস MDM-নথিভুক্ত) এবং প্রতিটি অথেন্টিকেশন মেথডের সিকিউরিটি বৈশিষ্ট্য বিবেচনা করুন।

মডেল উত্তর দেখুন

সুপারিশকৃত পদ্ধতি হলো একটি ক্লাউড PKI সমাধানের সাথে EAP-TLS-এ বিনিয়োগ করা। এর প্রাথমিক নিরাপত্তা যুক্তি হলো পারস্পরিক অথেন্টিকেশন: EAP-TLS-এর ক্ষেত্রে ক্লায়েন্ট এবং RADIUS সার্ভার উভয়েরই ডিজিটাল সার্টিফিকেট প্রদর্শন করার প্রয়োজন হয়, যার অর্থ ডিভাইসটি নেটওয়ার্কের কাছে ক্রিপ্টোগ্রাফিকভাবে তার পরিচয় প্রমাণ করে এবং নেটওয়ার্কটি ডিভাইসের কাছে তার পরিচয় প্রমাণ করে। এটি ইভিল টুইন আক্রমণ (যেখানে একটি প্রতারক AP করপোরেট SSID-এর ছদ্মবেশ ধারণ করে) এর ঝুঁকি দূর করে এবং WiFi অথেন্টিকেশন সমীকরণ থেকে পাসওয়ার্ড সম্পূর্ণভাবে সরিয়ে দেয়, যা শংসাপত্র চুরি এবং ফিশিংকে আক্রমণের পথ হিসেবে মুছে দেয়। PCI DSS 4.0-এর জন্য, EAP-TLS সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনের মাধ্যমে পরোক্ষভাবে Requirement 8.3 (নন-কনসোল অ্যাডমিন অ্যাক্সেসের জন্য MFA) পূরণ করে, এবং এটি WPA3-Enterprise 192-bit মোড (শক্তিশালী ক্রিপ্টোগ্রাফির জন্য Requirement 4.2.1) সমর্থন করে। পূর্বশর্তটি - অর্থাৎ Intune-এ তালিকাভুক্ত সমস্ত 2,000টি ডিভাইস - ইতিমধ্যেই পূরণ করা হয়েছে, যার ফলে Intune SCEP প্রোফাইলের মাধ্যমে সার্টিফিকেট বিতরণ করা সহজ হয়। PKI তৈরির সময় EAP-TTLS/PAP সহ Okta RADIUS এজেন্ট একটি গ্রহণযোগ্য অন্তর্বর্তীকালীন সমাধান হতে পারে, তবে PCI DSS-এর আওতা এবং সম্পূর্ণভাবে পরিচালিত ডিভাইস এস্টেট বিবেচনা করে, EAP-TLS হলো দীর্ঘমেয়াদী সঠিক আর্কিটেকচার। একটি ক্লাউড PKI সার্ভিসে অতিরিক্ত বিনিয়োগ (সাধারণত ডিভাইস প্রতি বছরে $3-8) উন্নত নিরাপত্তা এবং শংসাপত্র ব্যবস্থাপনার ঝামেলা কমার কারণে যুক্তিযুক্ত।

এই সিরিজে পড়া চালিয়ে যান

Sophos Firewall এবং গেস্ট WiFi: Purple-এর সাথে ক্যাপটিভ পোর্টাল সেটআপ

কীভাবে Purple-এর ক্লাউড গেস্ট WiFi একটি স্ট্যান্ডার্ড এক্সটার্নাল ক্যাপটিভ পোর্টাল এবং RADIUS-এর মাধ্যমে Sophos Firewall এবং এর অ্যাক্সেস পয়েন্টগুলোর সাথে কাজ করে, এবং কোথায় সাপোর্ট পরীক্ষা করতে হবে ও ধাপগুলো খুঁজে পেতে হবে।

গাইডটি পড়ুন →

Aruba Central এবং Purple WiFi: ক্লাউড-ম্যানেজড ইন্টিগ্রেশন

Purple-এর ক্লাউড-হোস্টেড গেস্ট WiFi ইন্টেলিজেন্স প্ল্যাটফর্মের সাথে Aruba Central-কে ইন্টিগ্রেট করার জন্য একটি বিস্তৃত টেকনিক্যাল রেফারেন্স গাইড। এই গাইডটি এন্টারপ্রাইজ আইটি টিমগুলোর জন্য আর্কিটেকচার, এক্সটার্নাল Captive Portal এবং RADIUS-এর ধাপে ধাপে কনফিগারেশন এবং মাল্টি-সাইট রোলআউট কৌশলগুলো কভার করে।

গাইডটি পড়ুন →

Microsoft Entra ID (Azure AD) WiFi প্রমাণীকরণ: Enterprise ইন্টিগ্রেশন গাইড

এই প্রযুক্তিগত গাইডটি নেটওয়ার্ক ইঞ্জিনিয়ার, IT আর্কিটেক্ট এবং সিস্টেম অ্যাডমিনিস্ট্রেটরদের এন্টারপ্রাইজ 802.1X WiFi পরিকাঠামোর সাথে Microsoft Entra ID (পূর্বে Azure AD) একীভূত করার জন্য একটি নির্ভরযোগ্য ব্লুপ্রিন্ট প্রদান করে। কীভাবে অন-প্রিমিসেস RADIUS সার্ভারগুলি বাদ দিতে হয়, Microsoft Intune SCEP এবং Cloud PKI-এর মাধ্যমে পাসওয়ার্ডহীন EAP-TLS সার্টিফিকেট ডেপ্লয় করতে হয় এবং Entra ID সিকিউরিটি গ্রুপগুলি ব্যবহার করে ডায়নামিক VLAN অ্যাসাইনমেন্ট স্বয়ংক্রিয় করতে হয় তা শিখুন।

গাইডটি পড়ুন →

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।

Okta এবং RADIUS: WiFi অথেনটিকেশনের সাথে আপনার আইডেন্টিটি প্রোভাইডারকে যুক্ত করা | Purple