- Purple
- Enterprise WiFi security and authentication: a complete guide
- Passpoint এবং OpenRoaming: সম্পূর্ণ নির্দেশিকা
Passpoint এবং OpenRoaming: সম্পূর্ণ নির্দেশিকা
এই টেকনিক্যাল রেফারেন্স নির্দেশিকাটি এন্টারপ্রাইজ WiFi নেটওয়ার্কের মধ্যে Passpoint (Hotspot 2.0) এবং WBA OpenRoaming ফ্রেমওয়ার্কের একটি সামগ্রিক বিশ্লেষণ প্রদান করে। এটি একটি নিরাপদ, বাধাহীন গেস্ট কানেক্টিভিটি প্রতিষ্ঠা করার জন্য প্রয়োজনীয় অন্তর্নিহিত অথেন্টিকেশন প্রোটোকল, আর্কিটেকচারাল উপাদান এবং ডিপ্লয়মেন্ট কৌশলগুলি বিস্তারিতভাবে বর্ণনা করে। নেটওয়ার্ক আর্কিটেক্ট এবং IT লিডাররা শিখবেন কীভাবে এন্টারপ্রাইজ-গ্রেড নিরাপত্তা বজায় রেখে ম্যানুয়াল লগইন বাধাগুলি দূর করতে এই স্ট্যান্ডার্ডগুলি ডিজাইন, বাস্তবায়ন এবং ট্রাবলশুট করতে হয়।
Video overview
আমাদের মূল সিরিজের অংশ: Enterprise WiFi সিকিউরিটি গাইড →
- কার্যনির্বাহী সংক্ষিপ্তসার (Executive Summary)
- প্রযুক্তিগত বিশদ আলোচনা (Technical Deep-Dive)
- 802.11u অনুসন্ধান প্রক্রিয়া
- OpenRoaming ফেডারেশন আর্কিটেকচার
- ইমপ্লিমেন্টেশন গাইড
- ধাপ ১: নেটওয়ার্ক ইনফ্রাস্ট্রাকচার অডিট
- ধাপ ২: ফায়ারওয়াল কনফিগারেশন
- ধাপ ৩: সার্টিফিকেট সংগ্রহ
- ধাপ ৪: ওয়্যারলেস কন্ট্রোলার কনফিগারেশন
- ধাপ ৫: RADIUS/RadSec প্রক্সি সেটআপ
- সর্বোত্তম অনুশীলন (Best Practices)
- ট্রাবলশুটিং এবং ঝুঁকি হ্রাস
- সাধারণ ব্যর্থতার ধরন এবং সমাধান
- ROI এবং ব্যবসায়িক প্রভাব
- অপারেশনাল দক্ষতা
- Security Posture
- Data Intelligence

কার্যনির্বাহী সংক্ষিপ্তসার (Executive Summary)
এন্টারপ্রাইজ কানেক্টিভিটির চাহিদা এখন ম্যানুয়াল, Captive Portal-ভিত্তিক গেস্ট অ্যাক্সেস থেকে স্বয়ংক্রিয়, নিরাপদ এবং নিরবচ্ছিন্ন অনবোর্ডিংয়ের দিকে স্থানান্তরিত হয়েছে। Passpoint (যা WiFi Alliance দ্বারা Hotspot 2.0 নামে সংজ্ঞায়িত) এবং OpenRoaming (যা Wireless Broadband Alliance দ্বারা পরিচালিত) এই পরিবর্তনের মানককরণ বা স্ট্যান্ডার্ডাইজেশনকে প্রতিনিধিত্ব করে। IEEE 802.11u প্রোটোকল এবং WPA3-Enterprise সিকিউরিটি ব্যবহারের মাধ্যমে, এই প্রযুক্তিগুলি মোবাইল ডিভাইসকে ব্যবহারকারীর হস্তক্ষেপ ছাড়াই স্বয়ংক্রিয়ভাবে নিরাপদ WiFi নেটওয়ার্কগুলি সনাক্ত করতে, প্রমাণীকরণ (authenticate) করতে এবং সেগুলির সাথে সংযুক্ত হতে সাহায্য করে।
এই গাইডটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ডিরেক্টরদের জন্য একটি নির্ভরযোগ্য রেফারেন্স হিসাবে কাজ করবে যারা বড় আকারের ভেন্যু, রিটেল পরিবেশ এবং কর্পোরেট ক্যাম্পাসে এই প্রযুক্তিগুলি স্থাপন করার পরিকল্পনা করছেন। আমরা এর পেছনের ক্রিপ্টোগ্রাফিক হ্যান্ডশেক, ফেডারেশন আর্কিটেকচার এবং বিদ্যমান ওয়্যারলেস অবকাঠামোতে এই স্ট্যান্ডার্ডগুলি সংহত করার জন্য প্রয়োজনীয় ব্যবহারিক কনফিগারেশন পদক্ষেপগুলি পরীক্ষা করে দেখব। এই ফ্রেমওয়ার্কগুলি গ্রহণ করার মাধ্যমে, সংস্থাগুলি তাদের ওয়্যারলেস সিকিউরিটি ব্যবস্থা উল্লেখযোগ্যভাবে উন্নত করার পাশাপাশি প্রথাগত গেস্ট পোর্টালের জটিলতাগুলি দূর করতে পারে।
প্রযুক্তিগত বিশদ আলোচনা (Technical Deep-Dive)
Passpoint এবং OpenRoaming বুঝতে হলে, প্রথমে এর পেছনের প্রোটোকলগুলি বিশ্লেষণ করতে হবে যা এদের কার্যক্রম পরিচালনা করে। Passpoint-এর মূল ভিত্তি হলো IEEE 802.11u, যা 802.11 স্ট্যান্ডার্ডের একটি সংশোধন। এটি ওয়্যারলেস ডিভাইসগুলিকে কোনও সংযোগ স্থাপন করার আগেই নেটওয়ার্ক পরিষেবাগুলি সনাক্ত করতে সক্ষম করে।
অতীতে, একটি ক্লায়েন্ট ডিভাইসকে নেটওয়ার্কের ক্ষমতা যাচাই করার আগে একটি অ্যাক্সেস পয়েন্ট (AP)-এর সাথে যুক্ত হতে হতো এবং একটি IP অ্যাড্রেস নিতে হতো। 802.11u-এর মাধ্যমে, এই অনুসন্ধান প্রক্রিয়াটি সংযোগ স্থাপনের পূর্ববর্তী অবস্থায় (pre-association state) Access Network Query Protocol (ANQP) কোয়েরি ব্যবহার করে সম্পন্ন হয়।
802.11u অনুসন্ধান প্রক্রিয়া
যখন একটি Passpoint-সক্ষম ডিভাইস ওয়্যারলেস তরঙ্গ স্ক্যান করে, তখন এটি একটি ইন্টারওয়ার্কিং উপাদান সম্বলিত একটি বিকন সনাক্ত করে। এই উপাদানটি নির্দেশ করে যে AP-টি 802.11u সমর্থন করে এবং এর নেটওয়ার্কের ধরন (যেমন: ব্যক্তিগত, বিনামূল্যে পাবলিক, বা অর্থপ্রদান সাপেক্ষ পাবলিক) বিজ্ঞাপন আকারে প্রচার করে। ক্লায়েন্ট ডিভাইসটি তখন নির্দিষ্ট প্যারামিটারগুলির জন্য একটি ANQP কোয়েরি পাঠায়, যেমন:
- Roaming Consortium Organisation Identifiers (OIs): IEEE দ্বারা বরাদ্দকৃত বিশ্বব্যাপী অনন্য আইডেন্টিফায়ার যা নির্দিষ্ট রোমিং পার্টনার বা ফেডারেশনকে প্রতিনিধিত্ব করে।
- ভেন্যুর নাম এবং ভেন্যু গ্রুপ: ভৌগোলিক অবস্থান বর্ণনা করার মেটাডেটা (যেমন "টার্মিনাল ২" বা "স্টেডিয়াম")।
- IP অ্যাড্রেসের প্রকারের প্রাপ্যতা: IPv4 নাকি IPv6 উপলব্ধ রয়েছে এবং NAT প্রয়োগ করা হয়েছে কিনা সেই সম্পর্কিত তথ্য।
যদি ক্লায়েন্ট ডিভাইসে একটি ম্যাচিং Roaming Consortium OI ধারণকারী প্রোফাইল থাকে, তবে এটি ব্যবহারকারীকে কোনও প্রম্পট না দেখিয়েই স্বয়ংক্রিয়ভাবে প্রমাণীকরণ প্রক্রিয়া শুরু করে।
OpenRoaming ফেডারেশন আর্কিটেকচার
Passpoint এর উপর একটি গ্লোবাল ফেডারেশন লেয়ার হিসেবে কাজ করে OpenRoaming। এটি Wireless Broadband Alliance (WBA) দ্বারা পরিচালিত একটি সুরক্ষিত Public Key Infrastructure (PKI) প্রতিষ্ঠা করে। এই ফেডারেশনটি আইডেন্টিটি প্রোভাইডারদের (IDPs) - যেমন মোবাইল নেটওয়ার্ক অপারেটর, ডিভাইস প্রস্তুতকারক (Apple, Google), এবং এন্টারপ্রাইজ আইডেন্টিটি সিস্টেমসমূহকে - নেটওয়ার্ক প্রোভাইডারদের সাথে সুরক্ষিতভাবে পিয়ার করার অনুমতি দেয়।
অথেন্টিকেশন সম্পন্ন হয় WPA3-Enterprise (অথবা লিগ্যাসি কম্প্যাটিবিলিটির জন্য WPA2-Enterprise) এর সাথে Protected Extensible Authentication Protocol (PEAP) অথবা Extensible Authentication Protocol-Transport Layer Security (EAP-TLS) ব্যবহার করে। AP একটি অথেন্টিকেটর হিসেবে কাজ করে, যা EAP প্যাকেটগুলোকে RADIUS (Remote Authentication Dial-In User Service) অথবা RadSec (RADIUS over TLS) প্যাকেটে এনক্যাপসুলেট করে এবং আইডেন্টিটি প্রোভাইডারের কাছে ফরওয়ার্ড করে।
পাবলিক ইন্টারনেটের মাধ্যমে স্থানীয় নেটওয়ার্কের RADIUS প্রক্সি এবং গ্লোবাল IDPs গুলোর মধ্যে যোগাযোগ সুরক্ষিত করতে OpenRoaming-এ RadSec বাধ্যতামূলক। RadSec TCP পোর্ট ২০৮৩ এবং TLS এনক্রিপশন ব্যবহার করে, যা নিশ্চিত করে যে মধ্যবর্তী ট্রানজিট প্রোভাইডারদের মাধ্যমে স্থানান্তরের সময় ব্যবহারকারীর ক্রেডেনশিয়াল এবং অথেন্টিকেশন অ্যাট্রিবিউটগুলো গোপন থাকে।
আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?
আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।
ইমপ্লিমেন্টেশন গাইড
Passpoint এবং OpenRoaming ডেপ্লয় করার জন্য ওয়্যারলেস কন্ট্রোলার (WLC), RADIUS ইনফ্রাস্ট্রাকচার এবং DNS/ফায়ারওয়াল কনফিগারেশন জুড়ে একটি নিয়মতান্ত্রিক পদ্ধতির প্রয়োজন।
ধাপ ১: নেটওয়ার্ক ইনফ্রাস্ট্রাকচার অডিট
আপনার APs এবং WLCs যাতে 802.11u এবং Passpoint রিলিজ ২ বা ৩ সাপোর্ট করে তা নিশ্চিত করুন। আপনার RADIUS সার্ভার যাতে RadSec (RFC 6614) সাপোর্ট করে তা যাচাই করুন। যদি আপনার লিগ্যাসি RADIUS সার্ভার RadSec সাপোর্ট না করে, তবে আপনাকে আপনার DMZ-এ একটি RadSec প্রক্সি (যেমন FreeRADIUS বা একটি ডেডিকেটেড গেটওয়ে) ডেপ্লয় করতে হবে।
ধাপ ২: ফায়ারওয়াল কনফিগারেশন
OpenRoaming RadSec প্রক্সি সার্ভারগুলোর জন্য আউটবাউন্ড TCP পোর্ট ২০৮৩ ওপেন করুন। আপনার RADIUS সার্ভারগুলোতে DNS রেজোলিউশন সঠিকভাবে কনফিগার করা আছে কিনা তা নিশ্চিত করুন, কারণ উপযুক্ত IDP খুঁজে বের করতে RadSec মূলত Dynamic Delegation Discovery System (DDDS) এবং NAPTR রেকর্ডের ওপর নির্ভর করে।
ধাপ ৩: সার্টিফিকেট সংগ্রহ
একটি অনুমোদিত সার্টিফিকেট অথরিটি (CA) থেকে WBA-অনুমোদিত RadSec সার্টিফিকেট সংগ্রহ করুন। আপনার স্থানীয় RadSec প্রক্সি এবং OpenRoaming ফেডারেশন ব্রোকারদের মধ্যে মিউচুয়াল TLS (mTLS) অথেন্টিকেশনের জন্য এই সার্টিফিকেটটি অত্যন্ত গুরুত্বপূর্ণ।
ধাপ ৪: ওয়্যারলেস কন্ট্রোলার কনফিগারেশন
১. একটি সুরক্ষিত SSID তৈরি করুন: WPA3-Enterprise (অথবা WPA2/WPA3 ট্রানজিশন মোড) ব্যবহার করতে একটি নতুন SSID কনফিগার করুন বা বিদ্যমান একটি পরিবর্তন করুন।
২. 802.11u (ইন্টারওয়ার্কিং) সক্রিয় করুন: SSID-তে ইন্টারওয়ার্কিং ফিচারটি সক্রিয় করুন।
৩. HESSID কনফিগার করুন: নেটওয়ার্ক গ্রুপটিকে অনন্যভাবে শনাক্ত করতে Homogeneous ESSID সেট করুন, যা সাধারণত AP রেডিওগুলোর একটির MAC অ্যাড্রেস হয়ে থাকে।
৪. Roaming Consortium OIs যুক্ত করুন: OpenRoaming Roaming Consortium OIs যুক্ত করুন। স্ট্যান্ডার্ড OIs গুলো হলো:
* 5A-03-BE-00-00 (সেটেলমেন্ট-ফ্রি, Google, Apple অথবা মোবাইল অপারেটরদের দ্বারা যাচাইকৃত আইডেন্টিটিসমূহ)
* 5A-03-BE-00-01 (সেটেলড, বাণিজ্যিক রোমিং চুক্তির জন্য)
৫. ANQP প্যারামিটার কনফিগার করুন: ভেন্যু নাম, ভেন্যু গ্রুপ এবং নেটওয়ার্ক টাইপ নির্ধারণ করুন।
ধাপ ৫: RADIUS/RadSec প্রক্সি সেটআপ
RadSec প্রক্সি হিসেবে কাজ করার জন্য আপনার লোকাল RADIUS সার্ভার কনফিগার করুন। রাউটিং নিয়মগুলো নির্ধারণ করুন যা OpenRoaming OIs বা নির্দিষ্ট রিয়েলম প্যাটার্ন সম্বলিত অথেন্টিকেশন অনুরোধগুলোকে OpenRoaming RadSec গেটওয়েতে ফরোয়ার্ড করে।
সর্বোত্তম অনুশীলন (Best Practices)
একটি স্থিতিশীল এবং উচ্চ-ক্ষমতাসম্পন্ন ডেপ্লয়মেন্ট নিশ্চিত করতে, নিম্নলিখিত ইন্ডাস্ট্রি-স্ট্যান্ডার্ড সুপারিশগুলো মেনে চলুন:
- SSID একত্রীকরণ: Passpoint বা OpenRoaming-এর জন্য ডেডিকেটেড SSID তৈরি করবেন না। এর পরিবর্তে, সেগুলোকে একটি একক, সুরক্ষিত এন্টারপ্রাইজ SSID-এ একত্রিত করুন। এটি বীকন ওভারহেড কমিয়ে দেয় এবং মূল্যবান এয়ারটাইম বাঁচায়।
- সার্টিফিকেট ম্যানেজমেন্ট: আপনার RadSec সার্টিফিকেটের জন্য স্বয়ংক্রিয় সার্টিফিকেট রিনিউয়াল প্রসেস ইমপ্লিমেন্ট করুন। একটি এক্সপায়ার্ড সার্টিফিকেট তাৎক্ষণিকভাবে সমস্ত OpenRoaming অথেন্টিকেশন বন্ধ করে দেবে।
- চ্যানেল প্ল্যানিং: যেহেতু Passpoint প্রি-অ্যাসোসিয়েশন ANQP এক্সচেঞ্জের ওপর নির্ভর করে, ক্লায়েন্ট ডিভাইসগুলো স্ক্যান এবং কোয়েরি করার জন্য বেশি সময় ব্যয় করে। কনটেনশন কমাতে এবং দ্রুত প্রোব রেসপন্স নিশ্চিত করতে আপনার 5 GHz এবং 6 GHz চ্যানেল প্ল্যানিং অপ্টিমাইজ করুন।
- রিয়েলম ফিল্টারিং: ফেডারেশন নেটওয়ার্কে অপ্রয়োজনীয় অথেন্টিকেশন ট্রাফিকের বন্যা রোধ করতে আপনার RadSec প্রক্সিতে কঠোর রিয়েলম ফিল্টারিং ইমপ্লিমেন্ট করুন। শুধুমাত্র বৈধ OpenRoaming প্যাটার্নের সাথে মিলে যাওয়া অনুরোধগুলো ফরোয়ার্ড করুন।
- ইউজার এক্সপেরিয়েন্স অ্যালাইনমেন্ট: আপনার ফিজিক্যাল ভেন্যু সাইনেজ এবং ডিজিটাল মার্কেটিং উপকরণগুলো যেন ব্যবহারকারীদের জানায় যে তারা OpenRoaming-এর মাধ্যমে স্বয়ংক্রিয়ভাবে কানেক্ট হতে পারে, যা এনক্রিপ্ট না করা ওপেন SSIDs-এর ওপর নির্ভরতা কমিয়ে দেয়।
ট্রাবলশুটিং এবং ঝুঁকি হ্রাস
সাধারণ ব্যর্থতার ধরন এবং সমাধান
সমস্যা: ক্লায়েন্ট ডিভাইসগুলো স্বয়ংক্রিয়ভাবে কানেক্ট হতে ব্যর্থ হচ্ছে
- মূল কারণ: WLC-তে Roaming Consortium OIs অনুপস্থিত বা ভুলভাবে কনফিগার করা আছে, অথবা ক্লায়েন্ট ডিভাইসে সঠিক প্রোফাইল ইনস্টল করা নেই।
- সমাধান: বীকন এবং প্রোব রেসপন্স ফ্রেম ক্যাপচার করতে একটি প্যাকেট অ্যানালাইজার ব্যবহার করুন। 802.11u ইন্টারওয়ার্কিং এলিমেন্টে সঠিক OIs আছে কিনা তা যাচাই করুন। একটি MDM বা প্রোভিশনিং পোর্টালের মাধ্যমে ক্লায়েন্ট প্রোফাইলটি সঠিকভাবে প্রোভিশন করা হয়েছে কিনা তা নিশ্চিত করুন।
समस्या: RadSec কানেকশন ব্যর্থতা
- মূল কারণ: ফায়ারওয়াল TCP পোর্ট 2083 ব্লক করছে, অথবা অবৈধ/এক্সপায়ার্ড RadSec সার্টিফিকেট।
- সমাধান: RADIUS প্রক্সির WAN ইন্টারফেসে একটি প্যাকেট ক্যাপচার সম্পাদন করুন। TLS হ্যান্ডশেক সফলভাবে সম্পন্ন হয়েছে কিনা তা যাচাই করুন। সার্টিফিকেট রিভোকেশন লিস্ট (CRL) স্ট্যাটাস চেক করুন।
সমস্যা: অথেন্টিকেশনের সময় উচ্চ লেটেন্সি
- মূল কারণ: ভৌগোলিকভাবে দূরবর্তী IDPs বা NAPTR রেকর্ডের জন্য ধীরগতির DNS রেজোলিউশন।
- সমাধান: DNS রেকর্ডের লোকাল ক্যাশিং ইমপ্লিমেন্ট করুন এবং আপনার RADIUS প্রক্সির যেন আঞ্চলিক OpenRoaming হাবগুলোর সাথে লো-লেটেন্সি পাথ থাকে তা নিশ্চিত করুন।
ROI এবং ব্যবসায়িক প্রভাব
Passpoint এবং OpenRoaming-এ রূপান্তর তিনটি প্রাথমিক ভেক্টরের মাধ্যমে পরিমাপযোগ্য ব্যবসায়িক মূল্য প্রদান করে: অপারেশনাল দক্ষতা, সিকিউরিটি পোস্টার এবং ডেটা ইন্টেলিজেন্স।
অপারেশনাল দক্ষতা
কানেকশনপ্রক্রিয়াটি স্বয়ংক্রিয় করার মাধ্যমে, ভেন্যুগুলোতে গেস্ট-WiFi-সম্পর্কিত সাপোর্ট টিকিটের সংখ্যা উল্লেখযোগ্যভাবে হ্রাস পায়। ফ্রন্ট-ডেস্ক কর্মী এবং IT হেল্পডেস্কগুলোকে captive portal-এর ব্যর্থতা এবং পাসওয়ার্ড সংক্রান্ত সমস্যা সমাধানের জন্য কম সময় ব্যয় করতে হয়।
Security Posture
ঐতিহ্যগত ওপেন গেস্ট নেটওয়ার্কগুলো ব্যবহারকারীদের আড়িপাতা এবং ম্যান-ইন-দ্য-মিডল (man-in-the-middle) আক্রমণের ঝুঁকিতে ফেলে। Passpoint এন্টারপ্রাইজ-গ্রেড এনক্রিপশন (WPA2/WPA3-Enterprise) বাধ্যতামূলক করে, যা সমস্ত ওভার-দ্য-এয়ার ট্রাফিককে সুরক্ষিত রাখে। এটি ডেটা লঙ্ঘনের সাথে সম্পর্কিত দায়বদ্ধতা থেকে ব্যবহারকারী এবং ভেন্যু উভয়কেই রক্ষা করে।
Data Intelligence
Purple-এর মতো প্ল্যাটফর্মের সাথে সংযুক্ত থাকলে, Passpoint ভেন্যুগুলোকে ফিরে আসা দর্শকদের নির্বিঘ্নে সনাক্ত করতে সাহায্য করে। যেহেতু ডিভাইসটি স্বয়ংক্রিয়ভাবে কানেক্ট হয়, তাই ব্যবহারকারীকে বারবার ব্রাউজার খুলে লগ ইন না করেই ভেন্যুটি সঠিক ডুয়েল টাইম (dwell time) এবং ভিজিট ফ্রিকোয়েন্সি মেট্রিক্স রেকর্ড করতে পারে। এই অবিচ্ছিন্ন ডেটা স্ট্রিম অত্যন্ত লক্ষ্যযুক্ত এবং রিয়েল-টাইম এনগেজমেন্ট কৌশলগুলো পরিচালনা করতে সক্ষম করে।
মূল সংজ্ঞাসমূহ
Passpoint
একটি WiFi Alliance সার্টিফিকেশন প্রোগ্রাম (যা Hotspot 2.0 এর ওপর ভিত্তি করে তৈরি) যা মোবাইল ডিভাইসগুলোকে এন্টারপ্রাইজ-গ্রেড সুরক্ষাসহ স্বয়ংক্রিয়ভাবে WiFi নেটওয়ার্ক খুঁজে পেতে এবং তার সাথে সংযোগ স্থাপন করতে সক্ষম করে।
এটি নির্বিঘ্নে গেস্ট অনবোর্ডিংয়ের জন্য প্রযুক্তিগত ভিত্তি তৈরি করে।
OpenRoaming
Wireless Broadband Alliance (WBA) দ্বারা তৈরি একটি গ্লোবাল রোমিং ফেডারেশন যা ব্যবহারকারীদের বিশ্বস্ত পরিচয় ব্যবহার করে নিরাপদে এবং স্বয়ংক্রিয়ভাবে WiFi নেটওয়ার্কের সাথে সংযোগ করার অনুমতি দেয়।
এটি Passpoint-এর ওপর পলিসি এবং আইডেন্টিটি লেয়ার হিসেবে কাজ করে।
ANQP
অ্যাক্সেস নেটওয়ার্ক কোয়েরি প্রোটোকল। একটি কোয়েরি-রেসপন্স প্রোটোকল যা মোবাইল ডিভাইসগুলো একটি AP-এর সাথে সংযুক্ত হওয়ার আগে নেটওয়ার্কের সক্ষমতা খুঁজে বের করতে ব্যবহার করে।
802.11u-তে প্রি-অ্যাসোসিয়েশন আবিষ্কারের জন্য অত্যন্ত গুরুত্বপূর্ণ।
802.11u
IEEE 802.11 স্ট্যান্ডার্ডের একটি সংশোধনী যা বাহ্যিক নেটওয়ার্কের সাথে ইন্টারওয়ার্কিংয়ের সুবিধা যুক্ত করে, যা প্রি-অ্যাসোসিয়েশন আবিষ্কারকে সক্ষম করে তোলে।
ফিজিক্যাল এবং MAC লেয়ার স্ট্যান্ডার্ড যা Passpoint-কে সম্ভব করে তোলে।
RadSec
TLS-এর মাধ্যমে RADIUS (RFC 6614)। একটি প্রোটোকল যা TCP-র ওপর একটি TLS টানেলের মধ্যে RADIUS প্যাকেটগুলোকে এনক্যাপসুলেট করার মাধ্যমে সুরক্ষিত করে।
পাবলিক ইন্টারনেটের মাধ্যমে প্রমাণীকরণ ট্রাফিকের নিরাপত্তা নিশ্চিত করতে OpenRoaming-এর জন্য বাধ্যতামূলক।
Roaming Consortium OI
রোমিং কনসোর্টিয়াম অর্গানাইজেশন আইডেন্টিফায়ার। একটি নির্দিষ্ট রোমিং ফেডারেশন বা অংশীদারকে শনাক্ত করার জন্য IEEE দ্বারা অ্যাসাইন করা একটি অনন্য হেক্স আইডেন্টিফায়ার।
রোমিংয়ের জন্য তারা কোন শংসাপত্রগুলো গ্রহণ করে তা প্রচার করতে AP দ্বারা ব্যবহৃত হয়।
HESSID
হোমোজিনিয়াস ESSID। একই নেটওয়ার্ক বা ভেন্যুর অন্তর্গত AP-গুলোর একটি গ্রুপকে শনাক্ত করার জন্য AP-তে কনফিগার করা একটি ৪৮-বিট MAC অ্যাড্রেস।
ক্লায়েন্ট ডিভাইসগুলোকে বুঝতে সাহায্য করে যে একাধিক AP একই অ্যাডমিনিস্ট্রেটিভ ডোমেনের অন্তর্গত।
EAP-TLS
এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল-ট্রান্সপোর্ট লেয়ার সিকিউরিটি। একটি প্রমাণীকরণ প্রোটোকল যা পারস্পরিক প্রমাণীকরণের জন্য ডিজিটাল সার্টিফিকেট ব্যবহার করে।
Passpoint দ্বারা সমর্থিত সবচেয়ে নিরাপদ প্রমাণীকরণ পদ্ধতি।
সমাধানকৃত উদাহরণসমূহ
একটি বৃহৎ আকারের স্টেডিয়াম ডিপ্লয়মেন্টের জন্য বিদ্যমান কর্পোরেট SSID-গুলির পাশাপাশি OpenRoaming (Settlement-Free) সমর্থন করার জন্য একটি Cisco Catalyst 9800 ওয়ারলেস কন্ট্রোলার কনফিগার করা প্রয়োজন। নেটওয়ার্ক আর্কিটেক্টকে অবশ্যই নিশ্চিত করতে হবে যে ক্লায়েন্ট ডিভাইসগুলি স্বয়ংক্রিয়ভাবে সঠিক Roaming Consortium OIs ব্যবহার করে নেটওয়ার্কটি সনাক্ত এবং সংযুক্ত করতে পারে।
Cisco Catalyst 9800 WLC-তে এটি বাস্তবায়ন করতে, এই কনফিগারেশন পদক্ষেপগুলি অনুসরণ করুন:
১. ANQP সার্ভার প্রোফাইলটি সংজ্ঞায়িত করুন:
wireless profile anqp openroaming-anqp-profile
venue-name english "Stadium Main Bowl"
venue-group assembly venue-type arena
network-auth-type redirect-url "https://portal.purple.ai"
ip-type ipv4-nat ipv6-no-address
২. Roaming Consortium প্রোফাইল তৈরি করুন এবং OpenRoaming Settlement-Free OI (5A-03-BE-00-00) যোগ করুন:
wireless profile roaming openroaming-roaming-profile
roaming-consortium-oi 5A03BE0000
৩. Hotspot 2.0 (Passpoint) প্রোফাইল কনফিগার করুন:
wireless profile hotspot openroaming-hotspot-profile
anqp-server-profile openroaming-anqp-profile
roaming-consortium-profile openroaming-roaming-profile
hessid 00:11:22:33:44:55
৪. টার্গেট WLAN প্রোফাইলে Hotspot প্রোফাইল প্রয়োগ করুন:
wlan openroaming-wlan 1 openroaming-ssid
security wpa wpa3
security wpa akm eap
hotspot-profile openroaming-hotspot-profile
no shutdown
৫. CLI ব্যবহার করে কনফিগারেশন যাচাই করুন:
show wireless profile hotspot detailed openroaming-hotspot-profile
একটি মাল্টি-সাইট রিটেল চেইন একটি ঐতিহ্যবাহী captive portal থেকে একটি হাইব্রিড মডেলে স্থানান্তরিত হতে চায়। তারা নিরবচ্ছিন্ন সংযোগের জন্য OpenRoaming ব্যবহার করতে চায় এবং সাথে সাথে দর্শকের আচরণ ট্র্যাক করতে এবং ডুয়েল টাইমের উপর ভিত্তি করে টার্গেটেড ক্যাম্পেইন চালানোর জন্য Purple-এর অ্যানালিটিক্স প্ল্যাটফর্ম ব্যবহার করতে চায়।
এই সমাধানের জন্য একটি RadSec প্রক্সি কনফিগার করা প্রয়োজন যাতে অথেন্টিকেশন অনুরোধগুলি OpenRoaming ফেডারেশনে রুট করা যায় এবং একই সাথে Purple ক্লাউড প্ল্যাটফর্মে অ্যাকাউন্টিং ডেটা পাঠানো যায়।
১. OpenRoaming গেটওয়ের সাথে একটি TLS কানেকশন স্থাপন করতে লোকাল RadSec প্রক্সি (যেমন, FreeRADIUS) কনফিগার করুন:
home_server openroaming_radsec {
type = auth+acct
ipaddr = radsec.openroaming.org
port = 2083
proto = tcp
tls {
private_key_file = /etc/raddb/certs/radsec.key
certificate_file = /etc/raddb/certs/radsec.pem
ca_file = /etc/raddb/certs/wba_ca.pem
}
}
২. অ্যাকাউন্টিং প্যাকেটগুলি ডুপ্লিকেট করতে এবং সেগুলি Purple-এর RADIUS অ্যাকাউন্টিং এন্ডপয়েন্টগুলিতে ফরোয়ার্ড করতে অ্যাকাউন্টিং সার্ভার কনফিগার করুন:
home_server purple_accounting {
type = acct
ipaddr = acct.purpleportal.net
port = 1813
secret = PurpleSharedSecret
}
realm openroaming {
auth_pool = openroaming_radsec
acct_pool = purple_accounting
}
৩. WLC-তে, নিশ্চিত করুন যে RADIUS অ্যাকাউন্টিং সক্রিয় আছে এবং প্রতি ৩০০ সেকেন্ড পর পর অন্তর্বর্তীকালীন আপডেট পাঠানোর জন্য কনফিগার করা হয়েছে। এটি নিশ্চিত করে যে ব্যবহারকারী সক্রিয়ভাবে ব্রাউজার ওপেন না করলেও Purple ক্রমাগত ডুয়েল টাইমের ডেটা গ্রহণ করতে থাকবে।
অনুশীলনী প্রশ্নসমূহ
Q1. একজন নেটওয়ার্ক প্রকৌশলী লক্ষ্য করেছেন যে Android ডিভাইসগুলো স্বয়ংক্রিয়ভাবে OpenRoaming SSID-এর সাথে সংযুক্ত হচ্ছে, কিন্তু iOS ডিভাইসগুলো ব্যবহারকারীদের ম্যানুয়ালি নেটওয়ার্ক নির্বাচন করার জন্য অনুরোধ করছে। এই আচরণের সম্ভাব্য কারণ কী হতে পারে?
ইঙ্গিত: বিভিন্ন মোবাইল অপারেটিং সিস্টেমে প্রোফাইলগুলো কীভাবে প্রভিশন এবং ট্রাস্ট করা হয় তা বিবেচনা করুন।
মডেল উত্তর দেখুন
সবচেয়ে সম্ভাব্য কারণ হলো iOS ডিভাইসগুলোতে প্রয়োজনীয় OpenRoaming প্রোফাইল ইনস্টল করা নেই, অথবা প্রোফাইলের সার্টিফিকেট পে-লোডটি iOS দ্বারা ট্রাস্ট করা হচ্ছে না। Android ডিভাইসগুলো প্রায়শই ডিভাইস প্রস্তুতকারক বা ক্যারিয়ার কনফিগারেশন থেকে আগে থেকে ইনস্টল করা OpenRoaming প্রোফাইলসহ আসে। রুটের CA-কে ট্রাস্ট করতে এবং SSID-এর সাথে Roaming Consortium OI যুক্ত করতে iOS-এর ক্ষেত্রে একটি MDM, একটি প্রভিশনিং অ্যাপ, অথবা Purple-এর মতো একটি পোর্টালের মাধ্যমে স্পষ্ট প্রোফাইল ইনস্টলেশনের প্রয়োজন হয়।
Q2. একটি RadSec প্রক্সির WAN ইন্টারফেসে প্যাকেট ক্যাপচার করার সময়, আপনি লক্ষ্য করেন যে TCP SYN প্যাকেটগুলো পোর্ট ২০৮৩-এ পাঠানো হয়েছে, কিন্তু কোনো SYN-ACK পাওয়া যায়নি। আপনার কোন সমস্যা সমাধানমূলক পদক্ষেপ নেওয়া উচিত?
ইঙ্গিত: নেটওয়ার্ক পাথ এবং ফায়ারওয়াল কনফিগারেশনের ওপর ফোকাস করুন।
মডেল উত্তর দেখুন
১. যাচাই করুন যে আউটবাউন্ড ফায়ারওয়াল পলিসি RadSec প্রক্সি IP থেকে গন্তব্য OpenRoaming গেটওয়েতে TCP পোর্ট ২০৮৩ ট্রাফিকের অনুমতি দিচ্ছে কিনা। ২. ট্রাফিককে ব্লক বা ড্রপ করছে এমন কোনো অন্তর্বর্তী নিরাপত্তা অ্যাপ্লায়েন্স (যেমন একটি IPS বা ডিপ প্যাকেট ইন্সপেকশন ফায়ারওয়াল) আছে কিনা তা পরীক্ষা করুন। ৩. DNS NAPTR রেকর্ডের মাধ্যমে সমাধান করা গন্তব্য IP অ্যাড্রেসটি সঠিক এবং অ্যাক্সেসযোগ্য কিনা তা নিশ্চিত করুন। ৪. ট্রানজিট পাথে প্যাকেট ড্রপ কোথায় ঘটছে তা শনাক্ত করতে একটি traceroute সম্পাদন করুন।
Q3. Passpoint এবং OpenRoaming ডেপ্লয় করার সময় কেন SSID একত্রীকরণকে একটি সর্বোত্তম অনুশীলন হিসাবে বিবেচনা করা হয়, এবং এই সুপারিশটি উপেক্ষা করার প্রযুক্তিগত প্রভাব কী?
ইঙ্গিত: এয়ারটাইম দক্ষতা এবং বীকন ওভারহেড সম্পর্কে চিন্তা করুন।
মডেল উত্তর দেখুন
SSID একত্রীকরণ অত্যন্ত গুরুত্বপূর্ণ কারণ একটি AP-তে কনফিগার করা প্রতিটি SSID-কে অবশ্যই তার নিজস্ব বীকন ফ্রেম প্রচার করতে হবে, যা সাধারণত সর্বনিম্ন সমর্থিত বাধ্যতামূলক ডেটা রেটে হয়ে থাকে। Passpoint/OpenRoaming-এর জন্য একটি ডেডিকেটেড SSID তৈরি করলে বীকন ওভারহেড বৃদ্ধি পায়, যা মূল্যবান এয়ারটাইম গ্রাস করে এবং সামগ্রিক নেটওয়ার্কের ক্ষমতা হ্রাস করে। একটি বিদ্যমান নিরাপদ এন্টারপ্রাইজ SSID-এর সাথে Passpoint একত্রীকরণ করার মাধ্যমে, AP বিদ্যমান বীকন ফ্রেমের মধ্যেই 802.11u প্যারামিটারগুলি বিজ্ঞাপন করে, যা এয়ারটাইম সংরক্ষণ করে এবং সর্বোত্তম চ্যানেল দক্ষতা বজায় রাখে।
এই সিরিজে পড়া চালিয়ে যান
iOS এবং macOS 802.1X ট্রাবলশুটিং: Intune, Jamf এবং Entra ID-এর জন্য একটি ডিপ্লয়মেন্ট চেকলিস্ট
iPhones, iPads এবং Macs কেন Intune বা Jamf Pro-তে 802.1X ব্যর্থ হয় তা সনাক্ত করতে এই চেকলিস্টটি ব্যবহার করুন। প্রতিটি ব্যর্থতার পিছনে চারটি কারণের যেকোনো একটি থাকে: সার্ভার ট্রাস্ট, আইডেন্টিটি সার্টিফিকেট, macOS মোড বা Entra ID গ্রুপ স্কোপিং। আপনি eapolclient এবং RADIUS লগ থেকে এর কারণ নিশ্চিত করবেন, সমাধান প্রয়োগ করবেন এবং ভবিষ্যতের সার্টিফিকেট রোটেশন পরিচালনা করবেন।
Intune WiFi প্রোফাইল সার্ভার ট্রাস্ট: Microsoft Entra ID -এর জন্য সার্টিফিকেট সার্ভার নাম এবং রুট CA চেকলিস্ট
আপনি একটি Intune WiFi প্রোফাইলের সার্ভার ভ্যালিডেশন অংশটি কনফিগার করতে পারবেন যাতে Windows, Apple এবং Android -এ EAP-TLS এবং PEAP কানেক্ট হয়। আপনি RADIUS সার্টিফিকেটের সাথে সার্টিফিকেট সার্ভারের নাম মেলাতে পারবেন, সঠিক রুট CA ডেপ্লয় করতে পারবেন, Microsoft Entra ID গ্রুপ অ্যাসাইনমেন্ট অ্যালাইন করতে পারবেন এবং সার্টিফিকেট রিনিউয়াল কানেকশন বন্ধ করার আগেই সেটিকে প্রস্তুত করতে পারবেন।
Android 802.1X এবং EAP-TLS ট্রাবলশুটিং: Intune এবং Entra ID-এর জন্য একটি ডিপ্লয়মেন্ট চেকলিস্ট
আপনি সহজেই সনাক্ত করতে পারবেন কেন ম্যানেজড Android ফোনগুলো আপনার স্টাফ SSID-এ EAP-TLS সংযোগ করতে ব্যর্থ হচ্ছে এবং তা Intune-এ ঠিক করতে পারবেন। প্রতিটি লক্ষণকে চারটি সাধারণ কারণের সাথে মেলান - অনুপস্থিত CA বা ডোমেন, ভুল প্রোফাইলে থাকা ক্লায়েন্ট সার্টিফিকেট, একটি অমিল RADIUS সার্ভার নামের মান, অথবা একটি অপৌঁছানো ট্রাস্টেড রুট। তারপর একটি রোলআউট চেকলিস্ট প্রয়োগ করুন যা বারবার বিভ্রাট হওয়া বন্ধ করে।
আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?
আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।