মূল কন্টেন্টে যান

Passpoint এবং OpenRoaming: সম্পূর্ণ নির্দেশিকা

এই টেকনিক্যাল রেফারেন্স নির্দেশিকাটি এন্টারপ্রাইজ WiFi নেটওয়ার্কের মধ্যে Passpoint (Hotspot 2.0) এবং WBA OpenRoaming ফ্রেমওয়ার্কের একটি সামগ্রিক বিশ্লেষণ প্রদান করে। এটি একটি নিরাপদ, বাধাহীন গেস্ট কানেক্টিভিটি প্রতিষ্ঠা করার জন্য প্রয়োজনীয় অন্তর্নিহিত অথেন্টিকেশন প্রোটোকল, আর্কিটেকচারাল উপাদান এবং ডিপ্লয়মেন্ট কৌশলগুলি বিস্তারিতভাবে বর্ণনা করে। নেটওয়ার্ক আর্কিটেক্ট এবং IT লিডাররা শিখবেন কীভাবে এন্টারপ্রাইজ-গ্রেড নিরাপত্তা বজায় রেখে ম্যানুয়াল লগইন বাধাগুলি দূর করতে এই স্ট্যান্ডার্ডগুলি ডিজাইন, বাস্তবায়ন এবং ট্রাবলশুট করতে হয়।

লিখেছেন Iain Jewittপ্রকাশিত
📖 6 মিনিট পাঠ1,293 শব্দ2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন8 মূল সংজ্ঞা

Video overview

আমাদের মূল সিরিজের অংশ: Enterprise WiFi সিকিউরিটি গাইড →

Passpoint এবং OpenRoaming: সম্পূর্ণ নির্দেশিকা

কার্যনির্বাহী সংক্ষিপ্তসার (Executive Summary)

এন্টারপ্রাইজ কানেক্টিভিটির চাহিদা এখন ম্যানুয়াল, Captive Portal-ভিত্তিক গেস্ট অ্যাক্সেস থেকে স্বয়ংক্রিয়, নিরাপদ এবং নিরবচ্ছিন্ন অনবোর্ডিংয়ের দিকে স্থানান্তরিত হয়েছে। Passpoint (যা WiFi Alliance দ্বারা Hotspot 2.0 নামে সংজ্ঞায়িত) এবং OpenRoaming (যা Wireless Broadband Alliance দ্বারা পরিচালিত) এই পরিবর্তনের মানককরণ বা স্ট্যান্ডার্ডাইজেশনকে প্রতিনিধিত্ব করে। IEEE 802.11u প্রোটোকল এবং WPA3-Enterprise সিকিউরিটি ব্যবহারের মাধ্যমে, এই প্রযুক্তিগুলি মোবাইল ডিভাইসকে ব্যবহারকারীর হস্তক্ষেপ ছাড়াই স্বয়ংক্রিয়ভাবে নিরাপদ WiFi নেটওয়ার্কগুলি সনাক্ত করতে, প্রমাণীকরণ (authenticate) করতে এবং সেগুলির সাথে সংযুক্ত হতে সাহায্য করে।

এই গাইডটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ডিরেক্টরদের জন্য একটি নির্ভরযোগ্য রেফারেন্স হিসাবে কাজ করবে যারা বড় আকারের ভেন্যু, রিটেল পরিবেশ এবং কর্পোরেট ক্যাম্পাসে এই প্রযুক্তিগুলি স্থাপন করার পরিকল্পনা করছেন। আমরা এর পেছনের ক্রিপ্টোগ্রাফিক হ্যান্ডশেক, ফেডারেশন আর্কিটেকচার এবং বিদ্যমান ওয়্যারলেস অবকাঠামোতে এই স্ট্যান্ডার্ডগুলি সংহত করার জন্য প্রয়োজনীয় ব্যবহারিক কনফিগারেশন পদক্ষেপগুলি পরীক্ষা করে দেখব। এই ফ্রেমওয়ার্কগুলি গ্রহণ করার মাধ্যমে, সংস্থাগুলি তাদের ওয়্যারলেস সিকিউরিটি ব্যবস্থা উল্লেখযোগ্যভাবে উন্নত করার পাশাপাশি প্রথাগত গেস্ট পোর্টালের জটিলতাগুলি দূর করতে পারে।

প্রযুক্তিগত বিশদ আলোচনা (Technical Deep-Dive)

Passpoint এবং OpenRoaming বুঝতে হলে, প্রথমে এর পেছনের প্রোটোকলগুলি বিশ্লেষণ করতে হবে যা এদের কার্যক্রম পরিচালনা করে। Passpoint-এর মূল ভিত্তি হলো IEEE 802.11u, যা 802.11 স্ট্যান্ডার্ডের একটি সংশোধন। এটি ওয়্যারলেস ডিভাইসগুলিকে কোনও সংযোগ স্থাপন করার আগেই নেটওয়ার্ক পরিষেবাগুলি সনাক্ত করতে সক্ষম করে।

অতীতে, একটি ক্লায়েন্ট ডিভাইসকে নেটওয়ার্কের ক্ষমতা যাচাই করার আগে একটি অ্যাক্সেস পয়েন্ট (AP)-এর সাথে যুক্ত হতে হতো এবং একটি IP অ্যাড্রেস নিতে হতো। 802.11u-এর মাধ্যমে, এই অনুসন্ধান প্রক্রিয়াটি সংযোগ স্থাপনের পূর্ববর্তী অবস্থায় (pre-association state) Access Network Query Protocol (ANQP) কোয়েরি ব্যবহার করে সম্পন্ন হয়।

802.11u অনুসন্ধান প্রক্রিয়া

যখন একটি Passpoint-সক্ষম ডিভাইস ওয়্যারলেস তরঙ্গ স্ক্যান করে, তখন এটি একটি ইন্টারওয়ার্কিং উপাদান সম্বলিত একটি বিকন সনাক্ত করে। এই উপাদানটি নির্দেশ করে যে AP-টি 802.11u সমর্থন করে এবং এর নেটওয়ার্কের ধরন (যেমন: ব্যক্তিগত, বিনামূল্যে পাবলিক, বা অর্থপ্রদান সাপেক্ষ পাবলিক) বিজ্ঞাপন আকারে প্রচার করে। ক্লায়েন্ট ডিভাইসটি তখন নির্দিষ্ট প্যারামিটারগুলির জন্য একটি ANQP কোয়েরি পাঠায়, যেমন:

  • Roaming Consortium Organisation Identifiers (OIs): IEEE দ্বারা বরাদ্দকৃত বিশ্বব্যাপী অনন্য আইডেন্টিফায়ার যা নির্দিষ্ট রোমিং পার্টনার বা ফেডারেশনকে প্রতিনিধিত্ব করে।
  • ভেন্যুর নাম এবং ভেন্যু গ্রুপ: ভৌগোলিক অবস্থান বর্ণনা করার মেটাডেটা (যেমন "টার্মিনাল ২" বা "স্টেডিয়াম")।
  • IP অ্যাড্রেসের প্রকারের প্রাপ্যতা: IPv4 নাকি IPv6 উপলব্ধ রয়েছে এবং NAT প্রয়োগ করা হয়েছে কিনা সেই সম্পর্কিত তথ্য।

যদি ক্লায়েন্ট ডিভাইসে একটি ম্যাচিং Roaming Consortium OI ধারণকারী প্রোফাইল থাকে, তবে এটি ব্যবহারকারীকে কোনও প্রম্পট না দেখিয়েই স্বয়ংক্রিয়ভাবে প্রমাণীকরণ প্রক্রিয়া শুরু করে।

OpenRoaming ফেডারেশন আর্কিটেকচার

Passpoint এর উপর একটি গ্লোবাল ফেডারেশন লেয়ার হিসেবে কাজ করে OpenRoaming। এটি Wireless Broadband Alliance (WBA) দ্বারা পরিচালিত একটি সুরক্ষিত Public Key Infrastructure (PKI) প্রতিষ্ঠা করে। এই ফেডারেশনটি আইডেন্টিটি প্রোভাইডারদের (IDPs) - যেমন মোবাইল নেটওয়ার্ক অপারেটর, ডিভাইস প্রস্তুতকারক (Apple, Google), এবং এন্টারপ্রাইজ আইডেন্টিটি সিস্টেমসমূহকে - নেটওয়ার্ক প্রোভাইডারদের সাথে সুরক্ষিতভাবে পিয়ার করার অনুমতি দেয়।

অথেন্টিকেশন সম্পন্ন হয় WPA3-Enterprise (অথবা লিগ্যাসি কম্প্যাটিবিলিটির জন্য WPA2-Enterprise) এর সাথে Protected Extensible Authentication Protocol (PEAP) অথবা Extensible Authentication Protocol-Transport Layer Security (EAP-TLS) ব্যবহার করে। AP একটি অথেন্টিকেটর হিসেবে কাজ করে, যা EAP প্যাকেটগুলোকে RADIUS (Remote Authentication Dial-In User Service) অথবা RadSec (RADIUS over TLS) প্যাকেটে এনক্যাপসুলেট করে এবং আইডেন্টিটি প্রোভাইডারের কাছে ফরওয়ার্ড করে।

পাবলিক ইন্টারনেটের মাধ্যমে স্থানীয় নেটওয়ার্কের RADIUS প্রক্সি এবং গ্লোবাল IDPs গুলোর মধ্যে যোগাযোগ সুরক্ষিত করতে OpenRoaming-এ RadSec বাধ্যতামূলক। RadSec TCP পোর্ট ২০৮৩ এবং TLS এনক্রিপশন ব্যবহার করে, যা নিশ্চিত করে যে মধ্যবর্তী ট্রানজিট প্রোভাইডারদের মাধ্যমে স্থানান্তরের সময় ব্যবহারকারীর ক্রেডেনশিয়াল এবং অথেন্টিকেশন অ্যাট্রিবিউটগুলো গোপন থাকে।

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।

ইমপ্লিমেন্টেশন গাইড

Passpoint এবং OpenRoaming ডেপ্লয় করার জন্য ওয়্যারলেস কন্ট্রোলার (WLC), RADIUS ইনফ্রাস্ট্রাকচার এবং DNS/ফায়ারওয়াল কনফিগারেশন জুড়ে একটি নিয়মতান্ত্রিক পদ্ধতির প্রয়োজন।

ধাপ ১: নেটওয়ার্ক ইনফ্রাস্ট্রাকচার অডিট

আপনার APs এবং WLCs যাতে 802.11u এবং Passpoint রিলিজ ২ বা ৩ সাপোর্ট করে তা নিশ্চিত করুন। আপনার RADIUS সার্ভার যাতে RadSec (RFC 6614) সাপোর্ট করে তা যাচাই করুন। যদি আপনার লিগ্যাসি RADIUS সার্ভার RadSec সাপোর্ট না করে, তবে আপনাকে আপনার DMZ-এ একটি RadSec প্রক্সি (যেমন FreeRADIUS বা একটি ডেডিকেটেড গেটওয়ে) ডেপ্লয় করতে হবে।

ধাপ ২: ফায়ারওয়াল কনফিগারেশন

OpenRoaming RadSec প্রক্সি সার্ভারগুলোর জন্য আউটবাউন্ড TCP পোর্ট ২০৮৩ ওপেন করুন। আপনার RADIUS সার্ভারগুলোতে DNS রেজোলিউশন সঠিকভাবে কনফিগার করা আছে কিনা তা নিশ্চিত করুন, কারণ উপযুক্ত IDP খুঁজে বের করতে RadSec মূলত Dynamic Delegation Discovery System (DDDS) এবং NAPTR রেকর্ডের ওপর নির্ভর করে।

ধাপ ৩: সার্টিফিকেট সংগ্রহ

একটি অনুমোদিত সার্টিফিকেট অথরিটি (CA) থেকে WBA-অনুমোদিত RadSec সার্টিফিকেট সংগ্রহ করুন। আপনার স্থানীয় RadSec প্রক্সি এবং OpenRoaming ফেডারেশন ব্রোকারদের মধ্যে মিউচুয়াল TLS (mTLS) অথেন্টিকেশনের জন্য এই সার্টিফিকেটটি অত্যন্ত গুরুত্বপূর্ণ।

ধাপ ৪: ওয়্যারলেস কন্ট্রোলার কনফিগারেশন

১. একটি সুরক্ষিত SSID তৈরি করুন: WPA3-Enterprise (অথবা WPA2/WPA3 ট্রানজিশন মোড) ব্যবহার করতে একটি নতুন SSID কনফিগার করুন বা বিদ্যমান একটি পরিবর্তন করুন। ২. 802.11u (ইন্টারওয়ার্কিং) সক্রিয় করুন: SSID-তে ইন্টারওয়ার্কিং ফিচারটি সক্রিয় করুন। ৩. HESSID কনফিগার করুন: নেটওয়ার্ক গ্রুপটিকে অনন্যভাবে শনাক্ত করতে Homogeneous ESSID সেট করুন, যা সাধারণত AP রেডিওগুলোর একটির MAC অ্যাড্রেস হয়ে থাকে। ৪. Roaming Consortium OIs যুক্ত করুন: OpenRoaming Roaming Consortium OIs যুক্ত করুন। স্ট্যান্ডার্ড OIs গুলো হলো: * 5A-03-BE-00-00 (সেটেলমেন্ট-ফ্রি, Google, Apple অথবা মোবাইল অপারেটরদের দ্বারা যাচাইকৃত আইডেন্টিটিসমূহ) * 5A-03-BE-00-01 (সেটেলড, বাণিজ্যিক রোমিং চুক্তির জন্য) ৫. ANQP প্যারামিটার কনফিগার করুন: ভেন্যু নাম, ভেন্যু গ্রুপ এবং নেটওয়ার্ক টাইপ নির্ধারণ করুন।

ধাপ ৫: RADIUS/RadSec প্রক্সি সেটআপ

RadSec প্রক্সি হিসেবে কাজ করার জন্য আপনার লোকাল RADIUS সার্ভার কনফিগার করুন। রাউটিং নিয়মগুলো নির্ধারণ করুন যা OpenRoaming OIs বা নির্দিষ্ট রিয়েলম প্যাটার্ন সম্বলিত অথেন্টিকেশন অনুরোধগুলোকে OpenRoaming RadSec গেটওয়েতে ফরোয়ার্ড করে।

সর্বোত্তম অনুশীলন (Best Practices)

একটি স্থিতিশীল এবং উচ্চ-ক্ষমতাসম্পন্ন ডেপ্লয়মেন্ট নিশ্চিত করতে, নিম্নলিখিত ইন্ডাস্ট্রি-স্ট্যান্ডার্ড সুপারিশগুলো মেনে চলুন:

  • SSID একত্রীকরণ: Passpoint বা OpenRoaming-এর জন্য ডেডিকেটেড SSID তৈরি করবেন না। এর পরিবর্তে, সেগুলোকে একটি একক, সুরক্ষিত এন্টারপ্রাইজ SSID-এ একত্রিত করুন। এটি বীকন ওভারহেড কমিয়ে দেয় এবং মূল্যবান এয়ারটাইম বাঁচায়।
  • সার্টিফিকেট ম্যানেজমেন্ট: আপনার RadSec সার্টিফিকেটের জন্য স্বয়ংক্রিয় সার্টিফিকেট রিনিউয়াল প্রসেস ইমপ্লিমেন্ট করুন। একটি এক্সপায়ার্ড সার্টিফিকেট তাৎক্ষণিকভাবে সমস্ত OpenRoaming অথেন্টিকেশন বন্ধ করে দেবে।
  • চ্যানেল প্ল্যানিং: যেহেতু Passpoint প্রি-অ্যাসোসিয়েশন ANQP এক্সচেঞ্জের ওপর নির্ভর করে, ক্লায়েন্ট ডিভাইসগুলো স্ক্যান এবং কোয়েরি করার জন্য বেশি সময় ব্যয় করে। কনটেনশন কমাতে এবং দ্রুত প্রোব রেসপন্স নিশ্চিত করতে আপনার 5 GHz এবং 6 GHz চ্যানেল প্ল্যানিং অপ্টিমাইজ করুন।
  • রিয়েলম ফিল্টারিং: ফেডারেশন নেটওয়ার্কে অপ্রয়োজনীয় অথেন্টিকেশন ট্রাফিকের বন্যা রোধ করতে আপনার RadSec প্রক্সিতে কঠোর রিয়েলম ফিল্টারিং ইমপ্লিমেন্ট করুন। শুধুমাত্র বৈধ OpenRoaming প্যাটার্নের সাথে মিলে যাওয়া অনুরোধগুলো ফরোয়ার্ড করুন।
  • ইউজার এক্সপেরিয়েন্স অ্যালাইনমেন্ট: আপনার ফিজিক্যাল ভেন্যু সাইনেজ এবং ডিজিটাল মার্কেটিং উপকরণগুলো যেন ব্যবহারকারীদের জানায় যে তারা OpenRoaming-এর মাধ্যমে স্বয়ংক্রিয়ভাবে কানেক্ট হতে পারে, যা এনক্রিপ্ট না করা ওপেন SSIDs-এর ওপর নির্ভরতা কমিয়ে দেয়।

ট্রাবলশুটিং এবং ঝুঁকি হ্রাস

সাধারণ ব্যর্থতার ধরন এবং সমাধান

সমস্যা: ক্লায়েন্ট ডিভাইসগুলো স্বয়ংক্রিয়ভাবে কানেক্ট হতে ব্যর্থ হচ্ছে

  • মূল কারণ: WLC-তে Roaming Consortium OIs অনুপস্থিত বা ভুলভাবে কনফিগার করা আছে, অথবা ক্লায়েন্ট ডিভাইসে সঠিক প্রোফাইল ইনস্টল করা নেই।
  • সমাধান: বীকন এবং প্রোব রেসপন্স ফ্রেম ক্যাপচার করতে একটি প্যাকেট অ্যানালাইজার ব্যবহার করুন। 802.11u ইন্টারওয়ার্কিং এলিমেন্টে সঠিক OIs আছে কিনা তা যাচাই করুন। একটি MDM বা প্রোভিশনিং পোর্টালের মাধ্যমে ক্লায়েন্ট প্রোফাইলটি সঠিকভাবে প্রোভিশন করা হয়েছে কিনা তা নিশ্চিত করুন।

समस्या: RadSec কানেকশন ব্যর্থতা

  • মূল কারণ: ফায়ারওয়াল TCP পোর্ট 2083 ব্লক করছে, অথবা অবৈধ/এক্সপায়ার্ড RadSec সার্টিফিকেট।
  • সমাধান: RADIUS প্রক্সির WAN ইন্টারফেসে একটি প্যাকেট ক্যাপচার সম্পাদন করুন। TLS হ্যান্ডশেক সফলভাবে সম্পন্ন হয়েছে কিনা তা যাচাই করুন। সার্টিফিকেট রিভোকেশন লিস্ট (CRL) স্ট্যাটাস চেক করুন।

সমস্যা: অথেন্টিকেশনের সময় উচ্চ লেটেন্সি

  • মূল কারণ: ভৌগোলিকভাবে দূরবর্তী IDPs বা NAPTR রেকর্ডের জন্য ধীরগতির DNS রেজোলিউশন।
  • সমাধান: DNS রেকর্ডের লোকাল ক্যাশিং ইমপ্লিমেন্ট করুন এবং আপনার RADIUS প্রক্সির যেন আঞ্চলিক OpenRoaming হাবগুলোর সাথে লো-লেটেন্সি পাথ থাকে তা নিশ্চিত করুন।

ROI এবং ব্যবসায়িক প্রভাব

Passpoint এবং OpenRoaming-এ রূপান্তর তিনটি প্রাথমিক ভেক্টরের মাধ্যমে পরিমাপযোগ্য ব্যবসায়িক মূল্য প্রদান করে: অপারেশনাল দক্ষতা, সিকিউরিটি পোস্টার এবং ডেটা ইন্টেলিজেন্স।

অপারেশনাল দক্ষতা

কানেকশনপ্রক্রিয়াটি স্বয়ংক্রিয় করার মাধ্যমে, ভেন্যুগুলোতে গেস্ট-WiFi-সম্পর্কিত সাপোর্ট টিকিটের সংখ্যা উল্লেখযোগ্যভাবে হ্রাস পায়। ফ্রন্ট-ডেস্ক কর্মী এবং IT হেল্পডেস্কগুলোকে captive portal-এর ব্যর্থতা এবং পাসওয়ার্ড সংক্রান্ত সমস্যা সমাধানের জন্য কম সময় ব্যয় করতে হয়।

Security Posture

ঐতিহ্যগত ওপেন গেস্ট নেটওয়ার্কগুলো ব্যবহারকারীদের আড়িপাতা এবং ম্যান-ইন-দ্য-মিডল (man-in-the-middle) আক্রমণের ঝুঁকিতে ফেলে। Passpoint এন্টারপ্রাইজ-গ্রেড এনক্রিপশন (WPA2/WPA3-Enterprise) বাধ্যতামূলক করে, যা সমস্ত ওভার-দ্য-এয়ার ট্রাফিককে সুরক্ষিত রাখে। এটি ডেটা লঙ্ঘনের সাথে সম্পর্কিত দায়বদ্ধতা থেকে ব্যবহারকারী এবং ভেন্যু উভয়কেই রক্ষা করে।

Data Intelligence

Purple-এর মতো প্ল্যাটফর্মের সাথে সংযুক্ত থাকলে, Passpoint ভেন্যুগুলোকে ফিরে আসা দর্শকদের নির্বিঘ্নে সনাক্ত করতে সাহায্য করে। যেহেতু ডিভাইসটি স্বয়ংক্রিয়ভাবে কানেক্ট হয়, তাই ব্যবহারকারীকে বারবার ব্রাউজার খুলে লগ ইন না করেই ভেন্যুটি সঠিক ডুয়েল টাইম (dwell time) এবং ভিজিট ফ্রিকোয়েন্সি মেট্রিক্স রেকর্ড করতে পারে। এই অবিচ্ছিন্ন ডেটা স্ট্রিম অত্যন্ত লক্ষ্যযুক্ত এবং রিয়েল-টাইম এনগেজমেন্ট কৌশলগুলো পরিচালনা করতে সক্ষম করে।

মূল সংজ্ঞাসমূহ

Passpoint

একটি WiFi Alliance সার্টিফিকেশন প্রোগ্রাম (যা Hotspot 2.0 এর ওপর ভিত্তি করে তৈরি) যা মোবাইল ডিভাইসগুলোকে এন্টারপ্রাইজ-গ্রেড সুরক্ষাসহ স্বয়ংক্রিয়ভাবে WiFi নেটওয়ার্ক খুঁজে পেতে এবং তার সাথে সংযোগ স্থাপন করতে সক্ষম করে।

এটি নির্বিঘ্নে গেস্ট অনবোর্ডিংয়ের জন্য প্রযুক্তিগত ভিত্তি তৈরি করে।

OpenRoaming

Wireless Broadband Alliance (WBA) দ্বারা তৈরি একটি গ্লোবাল রোমিং ফেডারেশন যা ব্যবহারকারীদের বিশ্বস্ত পরিচয় ব্যবহার করে নিরাপদে এবং স্বয়ংক্রিয়ভাবে WiFi নেটওয়ার্কের সাথে সংযোগ করার অনুমতি দেয়।

এটি Passpoint-এর ওপর পলিসি এবং আইডেন্টিটি লেয়ার হিসেবে কাজ করে।

ANQP

অ্যাক্সেস নেটওয়ার্ক কোয়েরি প্রোটোকল। একটি কোয়েরি-রেসপন্স প্রোটোকল যা মোবাইল ডিভাইসগুলো একটি AP-এর সাথে সংযুক্ত হওয়ার আগে নেটওয়ার্কের সক্ষমতা খুঁজে বের করতে ব্যবহার করে।

802.11u-তে প্রি-অ্যাসোসিয়েশন আবিষ্কারের জন্য অত্যন্ত গুরুত্বপূর্ণ।

802.11u

IEEE 802.11 স্ট্যান্ডার্ডের একটি সংশোধনী যা বাহ্যিক নেটওয়ার্কের সাথে ইন্টারওয়ার্কিংয়ের সুবিধা যুক্ত করে, যা প্রি-অ্যাসোসিয়েশন আবিষ্কারকে সক্ষম করে তোলে।

ফিজিক্যাল এবং MAC লেয়ার স্ট্যান্ডার্ড যা Passpoint-কে সম্ভব করে তোলে।

RadSec

TLS-এর মাধ্যমে RADIUS (RFC 6614)। একটি প্রোটোকল যা TCP-র ওপর একটি TLS টানেলের মধ্যে RADIUS প্যাকেটগুলোকে এনক্যাপসুলেট করার মাধ্যমে সুরক্ষিত করে।

পাবলিক ইন্টারনেটের মাধ্যমে প্রমাণীকরণ ট্রাফিকের নিরাপত্তা নিশ্চিত করতে OpenRoaming-এর জন্য বাধ্যতামূলক।

Roaming Consortium OI

রোমিং কনসোর্টিয়াম অর্গানাইজেশন আইডেন্টিফায়ার। একটি নির্দিষ্ট রোমিং ফেডারেশন বা অংশীদারকে শনাক্ত করার জন্য IEEE দ্বারা অ্যাসাইন করা একটি অনন্য হেক্স আইডেন্টিফায়ার।

রোমিংয়ের জন্য তারা কোন শংসাপত্রগুলো গ্রহণ করে তা প্রচার করতে AP দ্বারা ব্যবহৃত হয়।

HESSID

হোমোজিনিয়াস ESSID। একই নেটওয়ার্ক বা ভেন্যুর অন্তর্গত AP-গুলোর একটি গ্রুপকে শনাক্ত করার জন্য AP-তে কনফিগার করা একটি ৪৮-বিট MAC অ্যাড্রেস।

ক্লায়েন্ট ডিভাইসগুলোকে বুঝতে সাহায্য করে যে একাধিক AP একই অ্যাডমিনিস্ট্রেটিভ ডোমেনের অন্তর্গত।

EAP-TLS

এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল-ট্রান্সপোর্ট লেয়ার সিকিউরিটি। একটি প্রমাণীকরণ প্রোটোকল যা পারস্পরিক প্রমাণীকরণের জন্য ডিজিটাল সার্টিফিকেট ব্যবহার করে।

Passpoint দ্বারা সমর্থিত সবচেয়ে নিরাপদ প্রমাণীকরণ পদ্ধতি।

সমাধানকৃত উদাহরণসমূহ

একটি বৃহৎ আকারের স্টেডিয়াম ডিপ্লয়মেন্টের জন্য বিদ্যমান কর্পোরেট SSID-গুলির পাশাপাশি OpenRoaming (Settlement-Free) সমর্থন করার জন্য একটি Cisco Catalyst 9800 ওয়ারলেস কন্ট্রোলার কনফিগার করা প্রয়োজন। নেটওয়ার্ক আর্কিটেক্টকে অবশ্যই নিশ্চিত করতে হবে যে ক্লায়েন্ট ডিভাইসগুলি স্বয়ংক্রিয়ভাবে সঠিক Roaming Consortium OIs ব্যবহার করে নেটওয়ার্কটি সনাক্ত এবং সংযুক্ত করতে পারে।

Cisco Catalyst 9800 WLC-তে এটি বাস্তবায়ন করতে, এই কনফিগারেশন পদক্ষেপগুলি অনুসরণ করুন:

১. ANQP সার্ভার প্রোফাইলটি সংজ্ঞায়িত করুন:

wireless profile anqp openroaming-anqp-profile
  venue-name english "Stadium Main Bowl"
  venue-group assembly venue-type arena
  network-auth-type redirect-url "https://portal.purple.ai"
  ip-type ipv4-nat ipv6-no-address

২. Roaming Consortium প্রোফাইল তৈরি করুন এবং OpenRoaming Settlement-Free OI (5A-03-BE-00-00) যোগ করুন:

wireless profile roaming openroaming-roaming-profile
  roaming-consortium-oi 5A03BE0000

৩. Hotspot 2.0 (Passpoint) প্রোফাইল কনফিগার করুন:

wireless profile hotspot openroaming-hotspot-profile
  anqp-server-profile openroaming-anqp-profile
  roaming-consortium-profile openroaming-roaming-profile
  hessid 00:11:22:33:44:55

৪. টার্গেট WLAN প্রোফাইলে Hotspot প্রোফাইল প্রয়োগ করুন:

wlan openroaming-wlan 1 openroaming-ssid
  security wpa wpa3
  security wpa akm eap
  hotspot-profile openroaming-hotspot-profile
  no shutdown

৫. CLI ব্যবহার করে কনফিগারেশন যাচাই করুন:

show wireless profile hotspot detailed openroaming-hotspot-profile
পরীক্ষকের মন্তব্য: পরীক্ষার্থী সঠিকভাবে Cisco Catalyst 9800 প্ল্যাটফর্মে ANQP, Roaming, এবং Hotspot প্রোফাইলগুলির পৃথকীকরণ চিহ্নিত করেছেন। একটি সাধারণ ভুল হল HESSID বাদ দেওয়া, যা সঠিক ক্লায়েন্ট রোমিং সিদ্ধান্তের জন্য প্রয়োজনীয়। Roaming Consortium OI (5A03BE0000) এর জন্য সঠিক হেক্স ফরম্যাট ব্যবহার করা অত্যন্ত গুরুত্বপূর্ণ, কারণ ভুল ফরম্যাটিং ক্লায়েন্ট ম্যাচিং প্রতিরোধ করবে।

একটি মাল্টি-সাইট রিটেল চেইন একটি ঐতিহ্যবাহী captive portal থেকে একটি হাইব্রিড মডেলে স্থানান্তরিত হতে চায়। তারা নিরবচ্ছিন্ন সংযোগের জন্য OpenRoaming ব্যবহার করতে চায় এবং সাথে সাথে দর্শকের আচরণ ট্র্যাক করতে এবং ডুয়েল টাইমের উপর ভিত্তি করে টার্গেটেড ক্যাম্পেইন চালানোর জন্য Purple-এর অ্যানালিটিক্স প্ল্যাটফর্ম ব্যবহার করতে চায়।

এই সমাধানের জন্য একটি RadSec প্রক্সি কনফিগার করা প্রয়োজন যাতে অথেন্টিকেশন অনুরোধগুলি OpenRoaming ফেডারেশনে রুট করা যায় এবং একই সাথে Purple ক্লাউড প্ল্যাটফর্মে অ্যাকাউন্টিং ডেটা পাঠানো যায়।

১. OpenRoaming গেটওয়ের সাথে একটি TLS কানেকশন স্থাপন করতে লোকাল RadSec প্রক্সি (যেমন, FreeRADIUS) কনফিগার করুন:

home_server openroaming_radsec {
  type = auth+acct
  ipaddr = radsec.openroaming.org
  port = 2083
  proto = tcp
  tls {
    private_key_file = /etc/raddb/certs/radsec.key
    certificate_file = /etc/raddb/certs/radsec.pem
    ca_file = /etc/raddb/certs/wba_ca.pem
  }
}

২. অ্যাকাউন্টিং প্যাকেটগুলি ডুপ্লিকেট করতে এবং সেগুলি Purple-এর RADIUS অ্যাকাউন্টিং এন্ডপয়েন্টগুলিতে ফরোয়ার্ড করতে অ্যাকাউন্টিং সার্ভার কনফিগার করুন:

home_server purple_accounting {
  type = acct
  ipaddr = acct.purpleportal.net
  port = 1813
  secret = PurpleSharedSecret
}

realm openroaming {
  auth_pool = openroaming_radsec
  acct_pool = purple_accounting
}

৩. WLC-তে, নিশ্চিত করুন যে RADIUS অ্যাকাউন্টিং সক্রিয় আছে এবং প্রতি ৩০০ সেকেন্ড পর পর অন্তর্বর্তীকালীন আপডেট পাঠানোর জন্য কনফিগার করা হয়েছে। এটি নিশ্চিত করে যে ব্যবহারকারী সক্রিয়ভাবে ব্রাউজার ওপেন না করলেও Purple ক্রমাগত ডুয়েল টাইমের ডেটা গ্রহণ করতে থাকবে।

পরীক্ষকের মন্তব্য: এই হাইব্রিড আর্কিটেকচারটি অত্যন্ত কার্যকর। OpenRoaming ফেডারেশনে প্রমাণীকরণ রাউট করে এবং Purple-এ অ্যাকাউন্টিং ডেটার অনুলিপি তৈরি করে, রিটেইলারটি ভিজিটর অ্যানালিটিক্সের ওপর সম্পূর্ণ দৃশ্যমানতা বজায় রাখার পাশাপাশি নিরাপদ, স্বয়ংক্রিয় অনবোর্ডিং অর্জন করতে পারে। এখানে সাফল্যের মূল চাবিকাঠি হলো ডুয়াল-ডেস্টিনেশন রাউটিং পরিচালনা করার জন্য RadSec প্রক্সির কনফিগারেশন করা।

অনুশীলনী প্রশ্নসমূহ

Q1. একজন নেটওয়ার্ক প্রকৌশলী লক্ষ্য করেছেন যে Android ডিভাইসগুলো স্বয়ংক্রিয়ভাবে OpenRoaming SSID-এর সাথে সংযুক্ত হচ্ছে, কিন্তু iOS ডিভাইসগুলো ব্যবহারকারীদের ম্যানুয়ালি নেটওয়ার্ক নির্বাচন করার জন্য অনুরোধ করছে। এই আচরণের সম্ভাব্য কারণ কী হতে পারে?

ইঙ্গিত: বিভিন্ন মোবাইল অপারেটিং সিস্টেমে প্রোফাইলগুলো কীভাবে প্রভিশন এবং ট্রাস্ট করা হয় তা বিবেচনা করুন।

মডেল উত্তর দেখুন

সবচেয়ে সম্ভাব্য কারণ হলো iOS ডিভাইসগুলোতে প্রয়োজনীয় OpenRoaming প্রোফাইল ইনস্টল করা নেই, অথবা প্রোফাইলের সার্টিফিকেট পে-লোডটি iOS দ্বারা ট্রাস্ট করা হচ্ছে না। Android ডিভাইসগুলো প্রায়শই ডিভাইস প্রস্তুতকারক বা ক্যারিয়ার কনফিগারেশন থেকে আগে থেকে ইনস্টল করা OpenRoaming প্রোফাইলসহ আসে। রুটের CA-কে ট্রাস্ট করতে এবং SSID-এর সাথে Roaming Consortium OI যুক্ত করতে iOS-এর ক্ষেত্রে একটি MDM, একটি প্রভিশনিং অ্যাপ, অথবা Purple-এর মতো একটি পোর্টালের মাধ্যমে স্পষ্ট প্রোফাইল ইনস্টলেশনের প্রয়োজন হয়।

Q2. একটি RadSec প্রক্সির WAN ইন্টারফেসে প্যাকেট ক্যাপচার করার সময়, আপনি লক্ষ্য করেন যে TCP SYN প্যাকেটগুলো পোর্ট ২০৮৩-এ পাঠানো হয়েছে, কিন্তু কোনো SYN-ACK পাওয়া যায়নি। আপনার কোন সমস্যা সমাধানমূলক পদক্ষেপ নেওয়া উচিত?

ইঙ্গিত: নেটওয়ার্ক পাথ এবং ফায়ারওয়াল কনফিগারেশনের ওপর ফোকাস করুন।

মডেল উত্তর দেখুন

১. যাচাই করুন যে আউটবাউন্ড ফায়ারওয়াল পলিসি RadSec প্রক্সি IP থেকে গন্তব্য OpenRoaming গেটওয়েতে TCP পোর্ট ২০৮৩ ট্রাফিকের অনুমতি দিচ্ছে কিনা। ২. ট্রাফিককে ব্লক বা ড্রপ করছে এমন কোনো অন্তর্বর্তী নিরাপত্তা অ্যাপ্লায়েন্স (যেমন একটি IPS বা ডিপ প্যাকেট ইন্সপেকশন ফায়ারওয়াল) আছে কিনা তা পরীক্ষা করুন। ৩. DNS NAPTR রেকর্ডের মাধ্যমে সমাধান করা গন্তব্য IP অ্যাড্রেসটি সঠিক এবং অ্যাক্সেসযোগ্য কিনা তা নিশ্চিত করুন। ৪. ট্রানজিট পাথে প্যাকেট ড্রপ কোথায় ঘটছে তা শনাক্ত করতে একটি traceroute সম্পাদন করুন।

Q3. Passpoint এবং OpenRoaming ডেপ্লয় করার সময় কেন SSID একত্রীকরণকে একটি সর্বোত্তম অনুশীলন হিসাবে বিবেচনা করা হয়, এবং এই সুপারিশটি উপেক্ষা করার প্রযুক্তিগত প্রভাব কী?

ইঙ্গিত: এয়ারটাইম দক্ষতা এবং বীকন ওভারহেড সম্পর্কে চিন্তা করুন।

মডেল উত্তর দেখুন

SSID একত্রীকরণ অত্যন্ত গুরুত্বপূর্ণ কারণ একটি AP-তে কনফিগার করা প্রতিটি SSID-কে অবশ্যই তার নিজস্ব বীকন ফ্রেম প্রচার করতে হবে, যা সাধারণত সর্বনিম্ন সমর্থিত বাধ্যতামূলক ডেটা রেটে হয়ে থাকে। Passpoint/OpenRoaming-এর জন্য একটি ডেডিকেটেড SSID তৈরি করলে বীকন ওভারহেড বৃদ্ধি পায়, যা মূল্যবান এয়ারটাইম গ্রাস করে এবং সামগ্রিক নেটওয়ার্কের ক্ষমতা হ্রাস করে। একটি বিদ্যমান নিরাপদ এন্টারপ্রাইজ SSID-এর সাথে Passpoint একত্রীকরণ করার মাধ্যমে, AP বিদ্যমান বীকন ফ্রেমের মধ্যেই 802.11u প্যারামিটারগুলি বিজ্ঞাপন করে, যা এয়ারটাইম সংরক্ষণ করে এবং সর্বোত্তম চ্যানেল দক্ষতা বজায় রাখে।

এই সিরিজে পড়া চালিয়ে যান

iOS এবং macOS 802.1X ট্রাবলশুটিং: Intune, Jamf এবং Entra ID-এর জন্য একটি ডিপ্লয়মেন্ট চেকলিস্ট

iPhones, iPads এবং Macs কেন Intune বা Jamf Pro-তে 802.1X ব্যর্থ হয় তা সনাক্ত করতে এই চেকলিস্টটি ব্যবহার করুন। প্রতিটি ব্যর্থতার পিছনে চারটি কারণের যেকোনো একটি থাকে: সার্ভার ট্রাস্ট, আইডেন্টিটি সার্টিফিকেট, macOS মোড বা Entra ID গ্রুপ স্কোপিং। আপনি eapolclient এবং RADIUS লগ থেকে এর কারণ নিশ্চিত করবেন, সমাধান প্রয়োগ করবেন এবং ভবিষ্যতের সার্টিফিকেট রোটেশন পরিচালনা করবেন।

গাইডটি পড়ুন →

Intune WiFi প্রোফাইল সার্ভার ট্রাস্ট: Microsoft Entra ID -এর জন্য সার্টিফিকেট সার্ভার নাম এবং রুট CA চেকলিস্ট

আপনি একটি Intune WiFi প্রোফাইলের সার্ভার ভ্যালিডেশন অংশটি কনফিগার করতে পারবেন যাতে Windows, Apple এবং Android -এ EAP-TLS এবং PEAP কানেক্ট হয়। আপনি RADIUS সার্টিফিকেটের সাথে সার্টিফিকেট সার্ভারের নাম মেলাতে পারবেন, সঠিক রুট CA ডেপ্লয় করতে পারবেন, Microsoft Entra ID গ্রুপ অ্যাসাইনমেন্ট অ্যালাইন করতে পারবেন এবং সার্টিফিকেট রিনিউয়াল কানেকশন বন্ধ করার আগেই সেটিকে প্রস্তুত করতে পারবেন।

গাইডটি পড়ুন →

Android 802.1X এবং EAP-TLS ট্রাবলশুটিং: Intune এবং Entra ID-এর জন্য একটি ডিপ্লয়মেন্ট চেকলিস্ট

আপনি সহজেই সনাক্ত করতে পারবেন কেন ম্যানেজড Android ফোনগুলো আপনার স্টাফ SSID-এ EAP-TLS সংযোগ করতে ব্যর্থ হচ্ছে এবং তা Intune-এ ঠিক করতে পারবেন। প্রতিটি লক্ষণকে চারটি সাধারণ কারণের সাথে মেলান - অনুপস্থিত CA বা ডোমেন, ভুল প্রোফাইলে থাকা ক্লায়েন্ট সার্টিফিকেট, একটি অমিল RADIUS সার্ভার নামের মান, অথবা একটি অপৌঁছানো ট্রাস্টেড রুট। তারপর একটি রোলআউট চেকলিস্ট প্রয়োগ করুন যা বারবার বিভ্রাট হওয়া বন্ধ করে।

গাইডটি পড়ুন →

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।