PEAP-MSCHAPv2: এটি কেন এখনও সাধারণ, কেন এটি ঝুঁকিপূর্ণ এবং কীভাবে এটি থেকে উত্তরণ করা যায়
PEAP-MSCHAPv2-এর গুরুত্বপূর্ণ নিরাপত্তা দুর্বলতাগুলোর বিস্তারিত বিবরণ সম্বলিত একটি বিস্তৃত টেকনিক্যাল রেফারেন্স গাইড, যার মধ্যে ইভিল টুইন আক্রমণ এবং ক্রেডেনশিয়াল ক্যাপচার অন্তর্ভুক্ত রয়েছে। এটি IT টিমগুলোর জন্য এন্টারপ্রাইজ WiFi নেটওয়ার্কগুলোকে নিরাপদ, সার্টিফিকেট-ভিত্তিক EAP-TLS অথেন্টিকেশনে স্থানান্তর করার একটি ব্যবহারিক, ভেন্ডর-নিরপেক্ষ রোডম্যাপ প্রদান করে।
এই গাইডটি শুনুন
পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide →
- এক্সিকিউটিভ সামারি
- টেকনিক্যাল ডিপ-ডাইভ: দুর্বলতার বিশ্লেষণ
- ক্রিপ্টোগ্রাফিক ত্রুটি
- ইভিল টুইন অ্যাটাক ভেক্টর
- ইমপ্লিমেন্টেশন গাইড: EAP-TLS-এ স্থানান্তর
- ফেজ ১: অডিট এবং ইনভেন্টরি
- ফেজ ২: PKI ডেপ্লয়মেন্ট এবং RADIUS কনফিগারেশন
- ফেজ ৩: MDM-এর মাধ্যমে সার্টিফিকেট বিতরণ
- ফেজ ৪: লেগ্যাসি ডিভাইস পরিচালনা
- সেরা অনুশীলন এবং কমপ্লায়েন্স
- ROI এবং ব্যবসায়িক প্রভাব
- তথ্যসূত্র

এক্সিকিউটিভ সামারি
নথিভুক্ত ক্রিপ্টোগ্রাফিক দুর্বলতা থাকা সত্ত্বেও, হসপিটালিটি, রিটেইল এবং পাবলিক সেক্টর জুড়ে এন্টারপ্রাইজ WiFi অথেন্টিকেশনের জন্য PEAP-MSCHAPv2 এখনও সবচেয়ে ব্যাপকভাবে ব্যবহৃত EAP পদ্ধতি। এর ক্রমাগত জনপ্রিয়তা মূলত সহজ ডেপ্লয়মেন্টের কারণে—বিশেষ করে Active Directory-র সাথে এর নেটিভ ইন্টিগ্রেশন—নিরাপত্তার কার্যকারিতার জন্য নয়। তবে, ঝুঁকির প্রোফাইল নাটকীয়ভাবে পরিবর্তিত হয়েছে। স্বয়ংক্রিয় এক্সপ্লয়টেশন টুলগুলো "ইভিল টুইন" (evil twin) আক্রমণকে সহজলভ্য করে তুলেছে, যার ফলে থ্রেট অ্যাক্টররা সামান্য প্রচেষ্টাতেই MSCHAPv2 চ্যালেঞ্জ-রেসপন্স হ্যাশ ক্যাপচার এবং ক্র্যাক করতে পারছে, যা সরাসরি আপোসকৃত Active Directory ক্রেডেনশিয়ালের দিকে নিয়ে যায়।
IT ডিরেক্টর এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য নির্দেশিকাটি স্পষ্ট: PCI-DSS বা GDPR-এর মতো কমপ্লায়েন্স ফ্রেমওয়ার্কের আওতাধীন কোনো পরিবেশের জন্য PEAP-MSCHAPv2 আর উপযুক্ত নয়। এই গাইডটি PEAP-MSCHAPv2-কে লক্ষ্য করে নির্দিষ্ট অ্যাটাক ভেক্টরগুলোর একটি সমালোচনামূলক বিশ্লেষণ প্রদান করে এবং EAP-TLS-এ স্থানান্তরের একটি বাস্তবসম্মত, পর্যায়ভিত্তিক মাইগ্রেশন পাথ রূপরেখা দেয়। আধুনিক Mobile Device Management (MDM) এবং ক্লাউড Public Key Infrastructure (PKI) সলিউশন ব্যবহার করে, সংস্থাগুলো ব্যবসায়িক কার্যক্রম ব্যাহত না করে বা লেগ্যাসি ডিভাইসগুলোকে বাদ না দিয়ে শক্তিশালী, সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনে ট্রানজিশন করতে পারে।
টেকনিক্যাল ডিপ-ডাইভ: দুর্বলতার বিশ্লেষণ
PEAP-MSCHAPv2 কেন অবলুপ্ত করা উচিত তা বোঝার জন্য, এর অন্তর্নিহিত ক্রিপ্টোগ্রাফিক আর্কিটেকচার পরীক্ষা করা প্রয়োজন। MSCHAPv2 (Microsoft Challenge Handshake Authentication Protocol version 2) ১৯৯০-এর দশকের শেষের দিকে ডিজাইন করা হয়েছিল এবং এটি MD4 হ্যাশিং অ্যালগরিদম এবং Data Encryption Standard (DES) [1]-এর উপর নির্ভর করে। আধুনিক ক্রিপ্টোগ্রাফিক মানদণ্ড অনুযায়ী উভয়কেই অপ্রচলিত বলে মনে করা হয়।
ক্রিপ্টোগ্রাফিক ত্রুটি
মূল দুর্বলতাটি রয়েছে MSCHAPv2 যেভাবে ব্যবহারকারীর পাসওয়ার্ডের NT হ্যাশ পরিচালনা করে তার মধ্যে। প্রোটোকলটি NT হ্যাশ থেকে প্রাপ্ত একটি ২১-বাইটের কি (key)-কে তিনটি ৭-বাইটের DES কি-তে বিভক্ত করে। গুরুত্বপূর্ণ বিষয় হলো, তৃতীয় কি-টি হ্যাশের কেবল দুটি গুরুত্বপূর্ণ বাইট ব্যবহার করে, বাকি অংশ নাল (null) বাইট দিয়ে পূরণ করে। এই কাঠামোগত ত্রুটি ক্রিপ্টোগ্রাফিক জটিলতাকে সূচকীয়ভাবে হ্রাস করে।
২০১২ সালে, নিরাপত্তা গবেষক Moxie Marlinspike প্রদর্শন করেছিলেন যে সমস্যাটিকে একটি একক DES কি ক্র্যাকে নামিয়ে এনে MSCHAPv2 হ্যান্ডশেকটি নিশ্চিতভাবে ক্র্যাক করা সম্ভব [2]। ক্লাউড-ভিত্তিক ক্র্যাকিং পরিষেবা বা hashcat-এর মতো টুল চালানো আধুনিক GPU রিগ ব্যবহার করে, একজন আক্রমণকারী পাসওয়ার্ডের জটিলতা নির্বিশেষে মাত্র কয়েক ঘণ্টার মধ্যে ক্যাপচার করা হ্যান্ডশেক থেকে প্লেইনটেক্সট Active Directory পাসওয়ার্ড পুনরুদ্ধার করতে পারে।
ইভিল টুইন অ্যাটাক ভেক্টর
ক্রিপ্টোগ্রাফিক দুর্বলতাটি বাস্তব ক্ষেত্রে "ইভিল টুইন" (evil twin) আক্রমণের মাধ্যমে কাজে লাগানো হয়। একটি কর্পোরেট অফিস বা হসপিটালিটি ভেন্যুর সাধারণ পরিস্থিতিতে:
- রোগ এপি (Rogue AP) ডেপ্লয়মেন্ট: আক্রমণকারী একটি অননুমোদিত অ্যাক্সেস পয়েন্ট স্থাপন করে যা লক্ষ্যযুক্ত কর্পোরেট SSID (যেমন, "Staff-WiFi") ব্রডকাস্ট করে।
- সিগন্যাল আধিপত্য: অননুমোদিত AP-টি উচ্চতর ট্রান্সমিট পাওয়ারে কাজ করে, যা কাছাকাছি থাকা ক্লায়েন্ট ডিভাইসগুলোকে বৈধ অবকাঠামোর পরিবর্তে এর সাথে যুক্ত হতে বাধ্য করে।
- ফেক RADIUS অথেন্টিকেশন: ক্লায়েন্ট যখন PEAP টানেল শুরু করে, তখন অননুমোদিত AP-টি অনুরোধটিকে আক্রমণকারীর নিয়ন্ত্রিত একটি RADIUS সার্ভারে (যেমন hostapd-wpe) প্রক্সি করে।
- সার্টিফিকেট ভ্যালিডেশন ব্যর্থতা: অননুমোদিত RADIUS সার্ভারটি একটি সেলফ-সাইনড বা যাচাইহীন ডিজিটাল সার্টিফিকেট প্রদর্শন করে। ক্লায়েন্ট ডিভাইসটি যদি কঠোর সার্ভার সার্টিফিকেট ভ্যালিডেশন বাইপাস করার জন্য ভুলভাবে কনফিগার করা থাকে—অথবা ব্যবহারকারী যদি ট্রাস্ট প্রম্পটে কেবল "Accept" ক্লিক করেন—তবে টানেলটি প্রতিষ্ঠিত হয়ে যায়।
- ক্রেডেনশিয়াল ক্যাপচার: ক্লায়েন্ট আপোসকৃত টানেলের মাধ্যমে MSCHAPv2 চ্যালেঞ্জ-রেসপন্স প্রেরণ করে। আক্রমণকারী হ্যাশটি ক্যাপচার করে এবং সংযোগটি বন্ধ করে দেয়।

এন্ডপয়েন্ট স্তরে কঠোর সার্ভার সার্টিফিকেট ভ্যালিডেশন প্রয়োগ না করা থাকলে, PEAP-MSCHAPv2 ব্যবহারকারী প্রতিটি ডিভাইস এই ক্রেডেনশিয়াল ক্যাপচার কৌশলের প্রতি ঝুঁকিপূর্ণ। এটি বিশেষ করে রিটেইল পরিবেশের জন্য উদ্বেগজনক যেখানে ব্যাক-অফ-হাউস নেটওয়ার্কগুলো প্রায়শই পাবলিক স্পেসের কাছাকাছি থাকে।
ইমপ্লিমেন্টেশন গাইড: EAP-TLS-এ স্থানান্তর
MSCHAPv2 দুর্বলতার চূড়ান্ত সমাধান হলো EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)-এ স্থানান্তর করা। EAP-TLS পারস্পরিক অথেন্টিকেশন বাধ্যতামূলক করে: RADIUS সার্ভার এবং ক্লায়েন্ট ডিভাইস উভয়কেই বৈধ ডিজিটাল সার্টিফিকেট প্রদর্শন করতে হবে। হ্যান্ডশেকের সময় কোনো পাসওয়ার্ড স্থানান্তরিত বা হ্যাশ করা হয় না বলে, EAP-TLS অফলাইন ডিকশনারি আক্রমণ থেকে সম্পূর্ণ সুরক্ষিত এবং ইভিল টুইন স্পুফিংয়ের বিরুদ্ধে অত্যন্ত প্রতিরোধী।
ঐতিহাসিকভাবে, EAP-TLS গ্রহণের ক্ষেত্রে প্রধান বাধা ছিল অন-প্রিমিসেস Public Key Infrastructure (PKI) ডেপ্লয় করার জটিলতা। আজ, ক্লাউড PKI এবং আধুনিক MDM ইন্টিগ্রেশন এই প্রক্রিয়াটিকে সহজতর করেছে।
ফেজ ১: অডিট এবং ইনভেন্টরি
অথেন্টিকেশন পলিসি পরিবর্তন করার আগে, আপনার বর্তমান RADIUS লগগুলোর (যেমন, Cisco ISE, Aruba ClearPass, বা Windows NPS) একটি বিস্তৃত অডিট পরিচালনা করুন। বর্তমানে PEAP-এর মাধ্যমে অথেন্টিকেট হওয়া সমস্ত ডিভাইস চিহ্নিত করুন। এই ডিভাইসগুলোকে দুটি গ্রুপে ভাগ করুন:
- ম্যানেজড ডিভাইস: কর্পোরেট ল্যাপটপ, ট্যাবলেট এবং স্মার্টফোন যা একটি MDM প্ল্যাটফর্মে (যেমন, Intune, Jamf) নথিভুক্ত রয়েছে।
- আনম্যানেজড/লেগ্যাসি ডিভাইস: IoT সেন্সর, পুরানো পয়েন্ট-অফ-সেল টার্মিনাল, বারকোড স্ক্যানার বা BYOD ডিভাইস যা সার্টিফিকেট এনরোলমেন্ট সমর্থন করতে পারে না।
ফেজ ২: PKI ডেপ্লয়মেন্ট এবং RADIUS কনফিগারেশন
ক্লায়েন্ট এবং সার্ভার সার্টিফিকেট ইস্যু করার জন্য একটি PKI সলিউশন ডেপ্লয় করুন। ক্লাউড-নেটিভ PKI প্ল্যাটফর্মগুলো সরাসরি Microsoft Entra ID বা Google Workspace-এর সাথে ইন্টিগ্রেট হতে পারে, যা একটি ভারী অন-প্রিমিসেস Microsoft AD CS ফুটপ্রিন্টের প্রয়োজনীয়তা দূর করে। EAP-TLS অথেন্টিকেশন গ্রহণ করার জন্য আপনার RADIUS সার্ভার কনফিগার করুন। গুরুত্বপূর্ণ বিষয় হলো, ট্রানজিশন পিরিয়ড চলাকালীন একই SSID-তে একই সাথে PEAP এবং EAP-TLS উভয়কে সমর্থন করার জন্য নেটওয়ার্ক পলিসি কনফিগার করুন।

ফেজ ৩: MDM-এর মাধ্যমে সার্টিফিকেট বিতরণ
SCEP (Simple Certificate Enrollment Protocol)-এর মতো প্রোটোকল ব্যবহার করে ম্যানেজড ডিভাইসগুলোতে নীরবে ক্লায়েন্ট সার্টিফিকেট বিতরণ করতে আপনার MDM প্ল্যাটফর্মের সুবিধা নিন। একই সাথে, MDM-এর মাধ্যমে একটি আপডেট করা WiFi প্রোফাইল পে-লোড পুশ করুন যা ডিভাইসগুলোকে কর্পোরেট SSID-এর জন্য EAP-TLS-কে অগ্রাধিকার দেওয়ার নির্দেশ দেয়। এটি এন্ড-ইউজারদের জন্য একটি জিরো-টাচ ট্রানজিশন নিশ্চিত করে।
ফেজ ৪: লেগ্যাসি ডিভাইস পরিচালনা
EAP-TLS সমর্থন করতে পারে না এমন লেগ্যাসি ডিভাইসগুলো যেন কখনই প্রাথমিক কর্পোরেট নেটওয়ার্কের সিকিউরিটি পোস্টার নির্ধারণ না করে। এর পরিবর্তে, এই ডিভাইসগুলোকে একটি ডেডিকেটেড VLAN-এ সেগমেন্ট করুন। এই ডিভাইসগুলো যাতে কেবল তাদের কাজের জন্য প্রয়োজনীয় নির্দিষ্ট অভ্যন্তরীণ সার্ভারগুলোর সাথে যোগাযোগ করতে পারে তা নিশ্চিত করতে কঠোর Access Control Lists (ACLs)-এর সাথে যুক্ত করে MAC-ভিত্তিক Authentication Bypass (MAB) প্রয়োগ করুন।

সেরা অনুশীলন এবং কমপ্লায়েন্স
একটি নিরাপদ এন্টারপ্রাইজ ওয়্যারলেস পরিবেশ বজায় রাখার জন্য শিল্পের মানদণ্ডগুলোর ক্রমাগত আনুগত্য প্রয়োজন।
- সার্ভার সার্টিফিকেট ভ্যালিডেশন প্রয়োগ করুন: আপনাকে যদি সাময়িকভাবে PEAP-MSCHAPv2 বজায় রাখতে হয়, তবে সমস্ত এন্ডপয়েন্টে কঠোর সার্ভার সার্টিফিকেট পিনিং প্রয়োগ করতে MDM ব্যবহার করুন। ব্যবহারকারীদের ম্যানুয়ালি অজানা সার্টিফিকেট ট্রাস্ট করা থেকে বিরত রাখুন।
- WPA2-Personal অবলুপ্ত করুন: সমস্ত কর্পোরেট অ্যাক্সেস যেন 802.1X (WPA2/WPA3-Enterprise)-এর উপর নির্ভর করে তা নিশ্চিত করুন। প্রি-শেয়ার্ড কি (PSK) কঠোরভাবে কেবল আইসোলেটেড IoT নেটওয়ার্কের মধ্যে সীমাবদ্ধ রাখা উচিত।
- PCI-DSS-এর সাথে সামঞ্জস্যপূর্ণ হোন: পেমেন্ট প্রসেস করা ভেন্যুগুলোর জন্য, PCI-DSS রিকোয়ারমেন্ট ৪ ওয়্যারলেস নেটওয়ার্কের মাধ্যমে কার্ডহোল্ডার ডেটা প্রেরণের জন্য শক্তিশালী ক্রিপ্টোগ্রাফি বাধ্যতামূলক করে। PCI Security Standards Council শক্তিশালী অথেন্টিকেশনের জন্য স্পষ্টভাবে EAP-TLS-এর সুপারিশ করে [3]।
- অ্যানালিটিক্স মনিটর করুন: নেটওয়ার্কের স্বাস্থ্য পর্যবেক্ষণ করতে, অস্বাভাবিক সংযোগের প্যাটার্ন সনাক্ত করতে এবং লেগ্যাসি ডিভাইসগুলো যাতে সীমাবদ্ধ সাবনেটে অ্যাক্সেস করার চেষ্টা না করে তা নিশ্চিত করতে Purple-এর WiFi Analytics ব্যবহার করুন।
ROI এবং ব্যবসায়িক প্রভাব
EAP-TLS-এ স্থানান্তরের বিনিয়োগের রিটার্ন (ROI) মূলত ঝুঁকি হ্রাসের মাধ্যমে পরিমাপ করা হয়। PEAP-MSCHAPv2-এর বিরুদ্ধে একটি সফল ইভিল টুইন আক্রমণ বৈধ Active Directory ক্রেডেনশিয়াল প্রদান করে, যা থ্রেট অ্যাক্টরদের কর্পোরেট নেটওয়ার্কে প্রাথমিক অ্যাক্সেস দেয়। এর ফলে হওয়া ডেটা ব্রিচ, র্যানসমওয়্যার ডেপ্লয়মেন্ট বা রেগুলেটরি জরিমানার (যেমন GDPR-এর অধীনে) আর্থিক প্রভাব একটি ক্লাউড PKI ডেপ্লয় করা এবং MDM প্রোফাইল আপডেট করার অপারেশনাল খরচের চেয়ে অনেক বেশি।
তাছাড়া, সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন পাসওয়ার্ডের মেয়াদ শেষ হওয়া এবং লকআউট সম্পর্কিত হেল্পডেস্ক টিকিটের সংখ্যা উল্লেখযোগ্যভাবে হ্রাস করে। EAP-TLS-এ স্থানান্তরের মাধ্যমে, IT টিমগুলো পাসওয়ার্ড-ভিত্তিক WiFi অ্যাক্সেসের ঝামেলা দূর করে, যা একটি নির্বিঘ্ন, নিরাপদ কানেক্টিভিটি অভিজ্ঞতা প্রদান করে যা আধুনিক জিরো-ট্রাস্ট নেটওয়ার্ক আর্কিটেকচারকে সমর্থন করে।
তথ্যসূত্র
[1] Microsoft Security Response Center. "MS-CHAPv2 অথেন্টিকেশনের দুর্বলতাগুলো।" আগস্ট ২০১২। [2] Marlinspike, Moxie. "MS-CHAPv2-এর মাধ্যমে PPTP VPN এবং WPA2 Enterprise-কে পরাস্ত করা।" DEF CON 20, 2012. [3] PCI Security Standards Council. "তথ্য সম্পূরক: PCI-DSS ওয়্যারলেস নির্দেশিকা।"
মূল সংজ্ঞাসমূহ
PEAP (Protected Extensible Authentication Protocol)
একটি EAP পদ্ধতি যা বাতাসে অভ্যন্তরীণ অথেন্টিকেশন ক্রেডেনশিয়াল ইন্টারসেপ্ট হওয়া থেকে রক্ষা করতে একটি নিরাপদ TLS টানেলের মধ্যে অথেন্টিকেশন প্রক্রিয়াটিকে এনক্যাপসুলেট করে।
ব্যাপকভাবে ব্যবহৃত কারণ এতে কেবল একটি সার্ভার-সাইড সার্টিফিকেটের প্রয়োজন হয়, যা পারস্পরিকভাবে অথেন্টিকেট হওয়া পদ্ধতির চেয়ে ডেপ্লয় করা সহজ করে তোলে।
MSCHAPv2
PEAP টানেলের ভেতরে সাধারণত ব্যবহৃত অভ্যন্তরীণ অথেন্টিকেশন প্রোটোকল, যা ব্যবহারকারীর পাসওয়ার্ডের NT হ্যাশ ব্যবহার করে একটি চ্যালেঞ্জ-রেসপন্স মেকানিজমের উপর নির্ভর করে।
অপ্রচলিত MD4 হ্যাশিং এবং DES এনক্রিপশনের উপর নির্ভরতার কারণে PEAP ডেপ্লয়মেন্টে দুর্বলতার প্রাথমিক উৎস।
EAP-TLS
একটি EAP পদ্ধতি যার জন্য পারস্পরিক অথেন্টিকেশন প্রয়োজন, যেখানে RADIUS সার্ভার এবং ক্লায়েন্ট ডিভাইস উভয়ই তাদের পরিচয় প্রমাণ করতে ডিজিটাল সার্টিফিকেট প্রদর্শন করে।
এন্টারপ্রাইজ WiFi নিরাপত্তার জন্য ইন্ডাস্ট্রির গোল্ড স্ট্যান্ডার্ড, যা অফলাইন ডিকশনারি এবং ইভিল টুইন আক্রমণ থেকে সম্পূর্ণ সুরক্ষিত।
Evil Twin Attack
একটি ওয়্যারলেস আক্রমণ যেখানে একটি অননুমোদিত অ্যাক্সেস পয়েন্ট ক্লায়েন্ট ডিভাইসগুলোকে সংযোগ করতে প্রলুব্ধ করার জন্য একটি বৈধ কর্পোরেট SSID অনুকরণ করে, যার ফলে আক্রমণকারী ট্রাফিক ইন্টারসেপ্ট করতে বা অথেন্টিকেশন ক্রেডেনশিয়াল ক্যাপচার করতে পারে।
দুর্বল PEAP ডেপ্লয়মেন্ট থেকে MSCHAPv2 হ্যান্ডশেক ক্যাপচার করতে আক্রমণকারীদের দ্বারা ব্যবহৃত প্রাথমিক ভেক্টর।
RADIUS (Remote Authentication Dial-In User Service)
একটি নেটওয়ার্কিং প্রোটোকল যা নেটওয়ার্ক পরিষেবা সংযোগকারী এবং ব্যবহারকারী ব্যবহারকারীদের জন্য কেন্দ্রীভূত Authentication, Authorization, and Accounting (AAA) ব্যবস্থাপনা প্রদান করে।
মূল সার্ভার অবকাঠামো (যেমন Cisco ISE বা NPS) যা অ্যাক্সেস পয়েন্ট থেকে 802.1X অথেন্টিকেশন অনুরোধগুলো প্রসেস করে।
PKI (Public Key Infrastructure)
ডিজিটাল সার্টিফিকেট তৈরি, পরিচালনা, বিতরণ, ব্যবহার, সংরক্ষণ এবং প্রত্যাহার করার জন্য প্রয়োজনীয় ভূমিকা, নীতি, হার্ডওয়্যার, সফ্টওয়্যার এবং পদ্ধতির একটি সেট।
EAP-TLS ডেপ্লয় করার জন্য প্রয়োজনীয় মৌলিক অবকাঠামো, যা ক্রমবর্ধমানভাবে ক্লাউড-নেটিভ SaaS প্ল্যাটফর্মের মাধ্যমে সরবরাহ করা হচ্ছে।
MDM (Mobile Device Management)
সফ্টওয়্যার যা IT অ্যাডমিনিস্ট্রেটরদের স্মার্টফোন, ট্যাবলেট এবং এন্ডপয়েন্টগুলোতে নীতিগুলো নিয়ন্ত্রণ, সুরক্ষিত এবং প্রয়োগ করতে দেয়।
EAP-TLS মাইগ্রেশনের জন্য অপরিহার্য, কারণ এটি কর্পোরেট ডিভাইসগুলোতে নীরবে ক্লায়েন্ট সার্টিফিকেট এবং কঠোর WiFi প্রোফাইল পুশ করতে ব্যবহৃত হয়।
MAB (MAC Authentication Bypass)
একটি পোর্ট-ভিত্তিক অ্যাক্সেস কন্ট্রোল পদ্ধতি যা ব্যবহারকারীর নাম/পাসওয়ার্ড বা সার্টিফিকেটের প্রয়োজন না করে ডিভাইসের MAC অ্যাড্রেসের উপর ভিত্তি করে অথেন্টিকেট করে।
লেগ্যাসি 'হেডলেস' ডিভাইসগুলো (যেমন প্রিন্টার) যা 802.1X প্রোটোকল সমর্থন করতে পারে না, সেগুলোকে অথেন্টিকেট করার জন্য একটি ফলব্যাক মেকানিজম হিসেবে ব্যবহৃত হয়।
সমাধানকৃত উদাহরণসমূহ
একটি ৪০০ রুমের হোটেল চেইন বর্তমানে তার ব্যাক-অফ-হাউস স্টাফ নেটওয়ার্কের জন্য PEAP-MSCHAPv2 ব্যবহার করছে। IT ডিরেক্টর EAP-TLS-এ স্থানান্তর করতে চান কিন্তু ৫০টি লেগ্যাসি হ্যান্ডহেল্ড ইনভেন্টরি স্ক্যানার নিয়ে চিন্তিত যা একটি পুরানো OS চালায় এবং সার্টিফিকেট এনরোলমেন্ট সমর্থন করে না। ইনভেন্টরি কার্যক্রম ব্যাহত না করে নেটওয়ার্ক আর্কিটেক্টের কীভাবে এই মাইগ্রেশন পরিচালনা করা উচিত?
নেটওয়ার্ক আর্কিটেক্টের একটি সেগমেন্টেড পদ্ধতি প্রয়োগ করা উচিত। প্রথমত, একটি ক্লাউড PKI ডেপ্লয় করুন এবং সেন্ট্রাল RADIUS সার্ভারটিকে EAP-TLS এবং PEAP-MSCHAPv2 উভয়ই গ্রহণ করার জন্য কনফিগার করুন। সমস্ত আধুনিক স্টাফ ল্যাপটপ এবং ট্যাবলেটে ক্লায়েন্ট সার্টিফিকেট এবং একটি আপডেট করা EAP-TLS WiFi প্রোফাইল পুশ করতে হোটেলের MDM প্ল্যাটফর্ম ব্যবহার করুন। ৫০টি লেগ্যাসি স্ক্যানারের জন্য, একটি আইসোলেটেড VLAN-এ ম্যাপ করা একটি ডেডিকেটেড, হিডেন SSID তৈরি করুন। RADIUS সার্ভারে এই নির্দিষ্ট স্ক্যানার MAC অ্যাড্রেসগুলোর জন্য MAC-ভিত্তিক Authentication Bypass (MAB) কনফিগার করুন। এই VLAN-এ কঠোর নেটওয়ার্ক ACL প্রয়োগ করুন যাতে স্ক্যানারগুলো কেবল ইনভেন্টরি ডাটাবেস সার্ভারে পৌঁছাতে পারে এবং অন্য কোথাও নয়। সমস্ত আধুনিক ডিভাইস EAP-TLS ব্যবহার শুরু করলে, প্রাথমিক স্টাফ নেটওয়ার্কে PEAP-MSCHAPv2 নিষ্ক্রিয় করুন।
একটি রিটেইল সংস্থা তার কর্পোরেট ফ্লিটে Windows 11 22H2 রোল আউট করেছে। IT হেল্পডেস্ক হঠাৎ টিকিট পাচ্ছে যে ব্যবহারকারীরা কর্পোরেট WPA2-Enterprise WiFi নেটওয়ার্কের সাথে সংযোগ করতে পারছেন না, যা PEAP-MSCHAPv2 ব্যবহার করে। এর সম্ভাব্য কারণ কী এবং তাৎক্ষণিক প্রতিকার কী?
সম্ভাব্য কারণ হলো Windows Defender Credential Guard-এর প্রবর্তন, যা Windows 11 22H2 এবং নতুন সংস্করণগুলোতে ডিফল্টরূপে সক্রিয় থাকে। Credential Guard NTLM পাসওয়ার্ড হ্যাশ এবং Kerberos Ticket Granting Tickets আইসোলেট এবং সুরক্ষিত করে। যেহেতু PEAP-MSCHAPv2-এর চ্যালেঞ্জ-রেসপন্স তৈরি করতে NT হ্যাশের অ্যাক্সেস প্রয়োজন, তাই Credential Guard ক্রেডেনশিয়াল চুরি রোধ করতে ইচ্ছাকৃতভাবে এই অথেন্টিকেশন পদ্ধতিটি ভেঙে দেয়। তাৎক্ষণিক প্রতিকার হলো EAP-TLS-এ স্থানান্তর ত্বরান্বিত করা, যা সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন ব্যবহার করে এবং Credential Guard-এর সাথে সম্পূর্ণ সামঞ্জস্যপূর্ণ। একটি সাময়িক, কম নিরাপদ সমাধান হতে পারে গ্রুপ পলিসির মাধ্যমে Credential Guard নিষ্ক্রিয় করা, তবে এটি দৃঢ়ভাবে নিরুৎসাহিত করা হয় কারণ এটি সামগ্রিক OS-এর সিকিউরিটি পোস্টারকে দুর্বল করে।
অনুশীলনী প্রশ্নসমূহ
Q1. আপনি একটি সদ্য অর্জিত সাবসিডিয়ারির ওয়্যারলেস নেটওয়ার্ক অডিট করছেন। তারা PEAP-MSCHAPv2 ব্যবহার করে। IT ম্যানেজার দাবি করেছেন যে তারা ইভিল টুইন আক্রমণ থেকে নিরাপদ কারণ তারা SSID হাইড করেছেন এবং SSID ব্রডকাস্টিং নিষ্ক্রিয় করেছেন। তাদের নেটওয়ার্ক কি ক্রেডেনশিয়াল ক্যাপচার থেকে নিরাপদ?
ইঙ্গিত: হিডেন নেটওয়ার্কের সাথে সংযোগ করার জন্য কনফিগার করা হলে ক্লায়েন্ট ডিভাইসগুলো কীভাবে আচরণ করে এবং SSID হাইড করা কোনো অননুমোদিত AP-কে এটি স্পুফ করা থেকে বিরত রাখে কিনা তা বিবেচনা করুন।
মডেল উত্তর দেখুন
না, নেটওয়ার্কটি নিরাপদ নয়। SSID হাইড করা (বিকন ফ্রেম নিষ্ক্রিয় করা) শূন্য ক্রিপ্টোগ্রাফিক নিরাপত্তা প্রদান করে। প্রকৃতপক্ষে, হিডেন নেটওয়ার্কের সাথে সংযোগ করার জন্য কনফিগার করা ডিভাইসগুলো সক্রিয়ভাবে SSID নাম সম্বলিত প্রোব রিকোয়েস্ট ব্রডকাস্ট করে, যা মূলত যেকোনো শ্রবণকারী আক্রমণকারীর কাছে হিডেন নেটওয়ার্কের উপস্থিতি ঘোষণা করে। একজন আক্রমণকারী সহজেই SSID নামটি ক্যাপচার করতে পারে, ঠিক সেই SSID ব্রডকাস্টকারী একটি ইভিল টুইন AP চালু করতে পারে এবং স্ট্যান্ডার্ড MSCHAPv2 ক্রেডেনশিয়াল ক্যাপচার আক্রমণ চালাতে পারে। একমাত্র প্রতিরক্ষা হলো কঠোর সার্ভার সার্টিফিকেট ভ্যালিডেশন বা EAP-TLS-এ স্থানান্তর করা।
Q2. একটি EAP-TLS মাইগ্রেশন পাইলট চলাকালীন, আপনি Intune-এর মাধ্যমে ২০টি Windows ল্যাপটপে ক্লায়েন্ট সার্টিফিকেট পুশ করেছেন। তবে, ২০টি ডিভাইসের জন্যই অথেন্টিকেশন ব্যর্থ হয়েছে। RADIUS সার্ভার লগগুলো 'Client Certificate Not Trusted' দেখাচ্ছে। ক্লায়েন্ট সার্টিফিকেটগুলো আপনার নতুন ক্লাউড PKI দ্বারা ইস্যু করা হয়েছিল। কোন গুরুত্বপূর্ণ কনফিগারেশন ধাপটি মিস করা হয়েছে?
ইঙ্গিত: পারস্পরিক অথেন্টিকেশন কাজ করার জন্য, উভয় পক্ষকেই অন্য পক্ষের সার্টিফিকেট ইস্যুকারী সত্তাকে বিশ্বাস করতে হবে।
মডেল উত্তর দেখুন
RADIUS সার্ভারটিকে নতুন ক্লাউড PKI-এর Root CA-কে বিশ্বাস করার জন্য কনফিগার করা হয়নি। ল্যাপটপগুলোতে সঠিক ক্লায়েন্ট সার্টিফিকেট থাকলেও, তারা যখন RADIUS সার্ভারে সেগুলো উপস্থাপন করে, তখন সার্ভার সেগুলো প্রত্যাখ্যান করে কারণ এর স্থানীয় ট্রাস্ট স্টোরে ক্লাউড PKI-এর Root/Intermediate সার্টিফিকেট নেই। আপনাকে অবশ্যই ক্লাউড PKI-এর পাবলিক Root CA সার্টিফিকেটটি RADIUS সার্ভারের ট্রাস্টেড সার্টিফিকেট অথরিটি স্টোরে ইম্পোর্ট করতে হবে।
Q3. আপনার সংস্থা কর্পোরেট WiFi-এর জন্য EAP-TLS বাধ্যতামূলক করেছে। একজন সিনিয়র এক্সিকিউটিভ অভ্যন্তরীণ ফাইন্যান্সিয়াল ড্যাশবোর্ড অ্যাক্সেস করতে তার ব্যক্তিগত, আনম্যানেজড iPad কর্পোরেট নেটওয়ার্কের সাথে সংযুক্ত করার জন্য জোর দিচ্ছেন। EAP-TLS সিকিউরিটি পোস্টার বজায় রেখে আপনি কীভাবে এই অনুরোধটি পূরণ করবেন?
ইঙ্গিত: EAP-TLS-এর পূর্বশর্ত এবং একটি 'ম্যানেজড' ডিভাইসের সংজ্ঞা বিবেচনা করুন।
মডেল উত্তর দেখুন
EAP-TLS আর্কিটেকচারের সাথে আপোস না করে আপনি প্রাথমিক কর্পোরেট নেটওয়ার্কে এই অনুরোধটি নিরাপদে পূরণ করতে পারবেন না। EAP-TLS-এর জন্য একটি ক্লায়েন্ট সার্টিফিকেট প্রয়োজন। যেহেতু iPad-টি আনম্যানেজড (BYOD), তাই IT বিভাগ MDM-এর মাধ্যমে নিরাপদে একটি সার্টিফিকেট পুশ করতে পারে না। এক্সিকিউটিভকে ম্যানুয়ালি একটি সার্টিফিকেট ইনস্টল করার অনুমতি দেওয়া উল্লেখযোগ্য ঝুঁকি এবং প্রশাসনিক ওভারহেড তৈরি করে। সঠিক পদ্ধতি হলো কর্পোরেট SSID-তে অ্যাক্সেস অস্বীকার করা। এর পরিবর্তে, এক্সিকিউটিভের গেস্ট WiFi-এর সাথে সংযোগ করা উচিত এবং অভ্যন্তরীণ রিসোর্সগুলো অ্যাক্সেস করতে একটি নিরাপদ কর্পোরেট VPN (যা আধুনিক MFA/SAML অথেন্টিকেশন সমর্থন করে) ব্যবহার করা উচিত, অথবা সার্টিফিকেট পাওয়ার জন্য ডিভাইসটিকে কর্পোরেট MDM-এ নথিভুক্ত করতে হবে।
এই সিরিজে পড়া চালিয়ে যান
Cisco SUDI বোঝা: Secure Network Access Control-এ হার্ডওয়্যার-অ্যাঙ্কর্ড আইডেন্টিটি
এই নির্দেশিকাটি ব্যাখ্যা করে যে কিভাবে Cisco SUDI এন্টারপ্রাইজ নেটওয়ার্ক পরিকাঠামোর জন্য হার্ডওয়্যার-অ্যাঙ্কর্ড, ক্রিপ্টোগ্রাফিকভাবে সুরক্ষিত আইডেন্টিটি প্রদান করে। আপনার ভেন্যুর নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সুরক্ষিত করতে সহজে স্পুফ করা যায় এমন MAC অ্যাড্রেসের পরিবর্তে অপরিবর্তনীয় 802.1AR সার্টিফিকেট কিভাবে ব্যবহার করবেন তা জানুন।
স্বয়ংক্রিয় এন্টারপ্রাইজ WiFi সার্টিফিকেট এনরোলমেন্টের জন্য কীভাবে SCEP কনফিগার করবেন
এই গাইডটি ব্যাখ্যা করে যে কীভাবে স্বয়ংক্রিয় এন্টারপ্রাইজ WiFi সার্টিফিকেট এনরোলমেন্টের জন্য SCEP (Simple Certificate Enrollment Protocol) কনফিগার করতে হয়, যা PKI এবং NDES থেকে শুরু করে MDM প্রোফাইল ডেপ্লয়মেন্ট এবং RADIUS ভ্যালিডেশন পর্যন্ত সম্পূর্ণ আর্কিটেকচার কভার করে। এটি হোটেল, রিটেইল চেইন, স্টেডিয়াম, কনফারেন্স সেন্টার এবং পাবলিক সেক্টরের আইটি ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট এবং CTO-দের উদ্দেশ্যে তৈরি করা হয়েছে যাদের প্রি-শেয়ার্ড কী-এর বাইরে গিয়ে স্কেলযোগ্য, আইডেন্টিটি-ভিত্তিক 802.1X EAP-TLS অথেন্টিকেশন ইমপ্লিমেন্ট করা প্রয়োজন। Purple-এর হার্ডওয়্যার-অ্যাগনস্টিক, ক্লাউড ওভারলে প্ল্যাটফর্মটি সরাসরি এই আর্কিটেকচারের সাথে একীভূত হয়, যা আপনার সার্টিফিকেট-অথেন্টিকেটেড স্টাফ নেটওয়ার্কের পাশাপাশি গেস্ট এবং BYOD WiFi লেয়ার প্রদান করে।
স্বয়ংক্রিয় WiFi সার্টিফিকেট এনরোলমেন্টের জন্য কীভাবে SCEP বাস্তবায়ন করবেন
এই নির্দেশিকাটি ব্যাখ্যা করে যে কীভাবে এন্টারপ্রাইজ ভেন্যু জুড়ে স্বয়ংক্রিয় WiFi সার্টিফিকেট এনরোলমেন্টের জন্য SCEP (Simple Certificate Enrollment Protocol) বাস্তবায়ন করা যায়। এটি PKI ডিজাইন এবং MDM ইন্টিগ্রেশন থেকে শুরু করে বাধ্যতামূলক তিন-ধাপের স্থাপনা অনুক্রম পর্যন্ত সম্পূর্ণ আর্কিটেকচারাল ব্লুপ্রিন্ট কভার করে - এবং IT ম্যানেজার ও নেটওয়ার্ক আর্কিটেক্টদের দেখায় কীভাবে শেয়ার্ড শংসাপত্রগুলো দূর করা যায়, সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্ট স্বয়ংক্রিয় করা যায় এবং স্কেলে PCI DSS এবং GDPR প্রয়োজনীয়তাগুলো পূরণ করা যায়।