মূল কন্টেন্টে যান

PEAP-MSCHAPv2: এটি কেন এখনও সাধারণ, কেন এটি ঝুঁকিপূর্ণ এবং কীভাবে এটি থেকে উত্তরণ করা যায়

PEAP-MSCHAPv2-এর গুরুত্বপূর্ণ নিরাপত্তা দুর্বলতাগুলোর বিস্তারিত বিবরণ সম্বলিত একটি বিস্তৃত টেকনিক্যাল রেফারেন্স গাইড, যার মধ্যে ইভিল টুইন আক্রমণ এবং ক্রেডেনশিয়াল ক্যাপচার অন্তর্ভুক্ত রয়েছে। এটি IT টিমগুলোর জন্য এন্টারপ্রাইজ WiFi নেটওয়ার্কগুলোকে নিরাপদ, সার্টিফিকেট-ভিত্তিক EAP-TLS অথেন্টিকেশনে স্থানান্তর করার একটি ব্যবহারিক, ভেন্ডর-নিরপেক্ষ রোডম্যাপ প্রদান করে।

📖 5 মিনিট পাঠ📝 1,150 শব্দ🔧 2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন📚 8 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
হ্যালো, এবং Purple-এর এই টেকনিক্যাল ব্রিফিংয়ে আপনাকে স্বাগত। আমি আপনার হোস্ট, এবং আজ আমরা এমন একটি বিষয় নিয়ে আলোচনা করছি যা নেটওয়ার্ক আর্কিটেকচার, সিকিউরিটি কমপ্লায়েন্স এবং সত্যি বলতে, লেগ্যাসি টেকনিক্যাল ডেটের সংযোগস্থলে অবস্থিত। আমরা PEAP-MSCHAPv2 নিয়ে কথা বলছি। নির্দিষ্টভাবে, আমরা দেখছি কেন এটি এখনও এন্টারপ্রাইজ WiFi-এ সবচেয়ে সাধারণ অথেন্টিকেশন পদ্ধতি, আজকের থ্রেট ল্যান্ডস্কেপে এটি কেন মৌলিকভাবে ঝুঁকিপূর্ণ এবং সবচেয়ে গুরুত্বপূর্ণভাবে, কীভাবে আপনি আপনার সংস্থাকে ব্যবহারিকভাবে আরও ভালো কিছুর দিকে নিয়ে যেতে পারেন। আসুন প্রেক্ষাপট দিয়ে শুরু করা যাক। আপনি যদি কোনো হোটেল, রিটেইল চেইন বা কোনো বড় পাবলিক ভেন্যুর IT ডিরেক্টর বা নেটওয়ার্ক আর্কিটেক্ট হন, তবে আপনার স্টাফ WiFi নেটওয়ার্ক—এবং সম্ভবত আপনার কর্পোরেট ডিভাইসগুলো—PEAP-MSCHAPv2 ব্যবহার করে অথেন্টিকেট হওয়ার সম্ভাবনা খুব বেশি। এটি প্রায় দুই দশক ধরে WPA2-Enterprise নেটওয়ার্কগুলোর জন্য ডিফল্ট স্ট্যান্ডার্ড হিসেবে রয়েছে। কেন? কারণ এটি ডেপ্লয় করা অবিশ্বাস্যভাবে সহজ। এটি একটি RADIUS সার্ভারের মাধ্যমে সরাসরি Active Directory-র সাথে যুক্ত হয় এবং ব্যবহারকারীরা কেবল তাদের স্ট্যান্ডার্ড Windows ইউজারনেম এবং পাসওয়ার্ড টাইপ করেন। পরিচালনা করার মতো কোনো সার্টিফিকেট নেই, তৈরি করার মতো কোনো জটিল পাবলিক কি অবকাঠামো নেই। এটি সহজেই কাজ করে। কিন্তু "কেবল কাজ করা" আর যথেষ্ট নয়। সহজ কথায় বলতে গেলে, PEAP-MSCHAPv2-এর ভিত্তিপ্রস্তর যে সিকিউরিটি আর্কিটেকচার, তা ভেঙে পড়েছে। আসুন টেকনিক্যাল বাস্তবতার গভীরে যাওয়া যাক। MSCHAPv2 MD4 হ্যাশিং অ্যালগরিদম এবং DES এনক্রিপশনের উপর নির্ভর করে। এই ক্রিপ্টোগ্রাফিক স্ট্যান্ডার্ড দুটির উভয়ই ১৯৯০-এর দশকে ডিজাইন করা হয়েছিল এবং এক দশকেরও বেশি সময় ধরে এগুলোকে দুর্বল বলে মনে করা হচ্ছে। ২০১২ সালে, DEF CON সিকিউরিটি কনফারেন্সে, গবেষক Moxie Marlinspike প্রদর্শন করেছিলেন যে MSCHAPv2 হ্যান্ডশেকটি নিশ্চিতভাবে ক্র্যাক করা সম্ভব। তিনি একটি টুল প্রকাশ করেছিলেন যা ক্র্যাকিং প্রক্রিয়াটিকে একটি একক DES কি ক্র্যাকে নামিয়ে এনেছিল, যার অর্থ সামান্য কম্পিউটিং ক্ষমতাসম্পন্ন—অথবা ক্লাউড ক্র্যাকিংサービスの অ্যাক্সেস থাকা—একজন আক্রমণকারী ক্যাপচার করা হ্যান্ডশেক থেকে মাত্র কয়েক ঘণ্টা, এমনকি কয়েক মিনিটের মধ্যে ব্যবহারকারীর প্লেইনটেক্সট Active Directory পাসওয়ার্ড পুনরুদ্ধার করতে পারে। তাহলে, একজন আক্রমণকারী কীভাবে বাস্তব জগতে সেই হ্যান্ডশেকটি ক্যাপচার করে? এটি আমাদের "ইভিল টুইন" (Evil Twin) আক্রমণের দিকে নিয়ে আসে। একটি কর্পোরেট অফিস বা হোটেলের ব্যাক-অফ-হাউস এলাকার কথা কল্পনা করুন। একজন আক্রমণকারী একটি অননুমোদিত অ্যাক্সেস পয়েন্ট নিয়ে ভেতরে প্রবেশ করে—যা প্রায়শই তাদের ব্যাকপ্যাকে থাকা Wi-Fi Pineapple-এর মতো ছোট কিছু হতে পারে। তারা এই অননুমোদিত AP-টিকে আপনার কর্পোরেট নেটওয়ার্কের মতো হুবহু একই SSID ব্রডকাস্ট করার জন্য কনফিগার করে, ধরুন, "Staff-WiFi"। তারা সিগন্যালের শক্তি বাড়িয়ে দেয় যাতে কাছাকাছি থাকা ডিভাইসগুলো স্বাভাবিকভাবেই আপনার বৈধ অ্যাক্সেস পয়েন্টগুলোর চেয়ে এটিকে বেশি পছন্দ করে। যখন কোনো কর্মচারীর ল্যাপটপ বা ফোন সংযোগ করার চেষ্টা করে, তখন অননুমোদিত AP-টি অথেন্টিকেটর হিসেবে কাজ করে এবং আক্রমণকারীর নিয়ন্ত্রিত একটি ফেক RADIUS সার্ভারকে নির্দেশ করে। কর্মচারীর ডিভাইসটি PEAP টানেল শুরু করে। এখন, এখানে গুরুত্বপূর্ণ ব্যর্থতার জায়গাটি হলো: PEAP ক্লায়েন্ট ডিভাইসের সার্ভারের ডিজিটাল সার্টিফিকেট যাচাই করার উপর নির্ভর করে যাতে এটি নিশ্চিত হতে পারে যে এটি আসল কর্পোরেট RADIUS সার্ভারের সাথে কথা বলছে। তবে, বেশিরভাগ ডেপ্লয়মেন্টে, ক্লায়েন্ট ডিভাইসগুলো ভুলভাবে কনফিগার করা থাকে, অথবা ব্যবহারকারীদের কেবল একটি পপ-আপ দেখানো হয় যা বলে "আপনি কি এই সার্টিফিকেটটি বিশ্বাস করেন?" এবং তারা কেবল অনলাইনে যাওয়ার জন্য "Yes" ক্লিক করেন। একবার সেই ফেক সার্টিফিকেটটি গৃহীত হয়ে গেলে, ডিভাইসটি টানেলের মাধ্যমে MSCHAPv2 চ্যালেঞ্জ-রেসপন্স পাঠায়। আক্রমণকারী এটি ক্যাপচার করে, চলে যায় এবং অফলাইনে হ্যাশটি ক্র্যাক করে। এখন তাদের কাছে বৈধ Active Directory ক্রেডেনশিয়াল রয়েছে, যা তারা আপনার VPN, আপনার ইমেল সিস্টেম বা অন্য কোনো কর্পোরেট সার্ভিসে লগ ইন করতে ব্যবহার করতে পারে। এটি কোনো তাত্ত্বিক ঝুঁকি নয়। এটি পেনিট্রেশন টেস্টার এবং ক্ষতিকারক অ্যাক্টর উভয়ের জন্যই একটি স্ট্যান্ডার্ড অপারেশনাল পদ্ধতি। এবং আপনি যদি PCI-DSS বা GDPR-এর মতো কমপ্লায়েন্স ফ্রেমওয়ার্কের আওতাধীন হন, তবে একটি আপোসকৃত অথেন্টিকেশন প্রোটোকলের উপর নির্ভর করা একটি বড় দায়বদ্ধতা। তাহলে, ঝুঁকি যদি এত বেশি হয়, তবে আমরা সবাই কেন এখনও পরিবর্তন করিনি? উত্তরটি সাধারণত জটিলতার ধারণা এবং লেগ্যাসি হার্ডওয়্যারের মিশ্রণ। PEAP থেকে দূরে সরে যাওয়ার অর্থ হলো সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন, বিশেষ করে EAP-TLS-এর দিকে এগিয়ে যাওয়া। EAP-TLS হলো গোল্ড স্ট্যান্ডার্ড। এর জন্য সার্ভার এবং ক্লায়েন্ট ডিভাইস উভয়কেই একটি বৈধ ডিজিটাল সার্টিফিকেট প্রদর্শন করতে হয়। এখানে কোনো পাসওয়ার্ড স্থানান্তরিত, হ্যাশ বা অন্য কিছু করা হয় না। এটি অফলাইন ডিকশনারি আক্রমণ থেকে সম্পূর্ণ সুরক্ষিত এবং ইভিল টুইন আক্রমণের বিরুদ্ধে অত্যন্ত প্রতিরোধী কারণ ক্লায়েন্ট আপনার বিশ্বস্ত সার্টিফিকেট অথরিটি (Certificate Authority) দ্বারা স্বাক্ষরিত সার্টিফিকেট না থাকা যেকোনো ফেক RADIUS সার্ভারকে নীরবে প্রত্যাখ্যান করবে। কিন্তু EAP-TLS ডেপ্লয় করার অর্থ হলো আপনার একটি Public Key Infrastructure বা PKI প্রয়োজন। আপনার ফ্লিটের প্রতিটি ল্যাপটপ, ফোন এবং ট্যাবলেটে সার্টিফিকেট তৈরি এবং নিরাপদে বিতরণ করার একটি উপায় প্রয়োজন। পাঁচ বছর আগে, একটি Microsoft Active Directory Certificate Services অবকাঠামো তৈরি করা একটি কঠিন এবং ব্যয়বহুল প্রকল্প ছিল। তবে আজ ল্যান্ডস্কেপ পরিবর্তিত হয়েছে। বাস্তবায়নের পথ এখন অনেক বেশি স্পষ্ট। আপনি যদি মাইগ্রেশনের পরিকল্পনা করে থাকেন, তবে Purple-এ আমাদের ক্লায়েন্টদের জন্য আমরা যে বাস্তবসম্মত পদ্ধতির সুপারিশ করি তা এখানে দেওয়া হলো। প্রথমত, আপনাকে একবারে সম্পূর্ণ পরিবর্তন করতে হবে না। আধুনিক RADIUS সার্ভারগুলো—তা Cisco ISE, Aruba ClearPass বা ক্লাউড-নেটিভ সলিউশন যাই হোক না কেন—আপনাকে একই SSID-তে একই সাথে PEAP-MSCHAPv2 এবং EAP-TLS চালানোর অনুমতি দেয়। ধাপ এক হলো আপনার PKI ডেপ্লয় করা। এটি এখন আর অন-প্রিমিসেস তৈরি করার প্রয়োজন নেই। ক্লাউড PKI সলিউশনগুলো সরাসরি আপনার আইডেন্টিটি প্রোভাইডার—যেমন Microsoft Entra ID বা Google Workspace—এবং আপনার Mobile Device Management প্ল্যাটফর্ম যেমন Intune বা Jamf-এর সাথে ইন্টিগ্রেট হয়। ধাপ দুই হলো আপনার ম্যানেজড ডিভাইসগুলোতে নীরবে ক্লায়েন্ট সার্টিফিকেট পুশ করতে আপনার MDM ব্যবহার করা। আপনি MDM-এর মাধ্যমে WiFi প্রোফাইলটিকে EAP-TLS-কে অগ্রাধিকার দেওয়ার জন্য কনফিগার করতে পারেন। এর অর্থ হলো আপনার কর্পোরেট ল্যাপটপগুলো কোনো ব্যবহারকারীর হস্তক্ষেপ ছাড়াই স্বয়ংক্রিয়ভাবে নিরাপদ, সার্টিফিকেট-ভিত্তিক পদ্ধতিতে চলে যাবে। ধাপ তিন হলো ট্রানজিশন ফেজ। আপনি আপনার RADIUS লগগুলো পর্যবেক্ষণ করবেন। আপনি দেখতে পাবেন আপনার ম্যানেজড ডিভাইসগুলো EAP-TLS-এর মাধ্যমে অথেন্টিকেট হচ্ছে, যখন আনম্যানেজড বা লেগ্যাসি ডিভাইসগুলো PEAP ব্যবহার করা চালিয়ে যাচ্ছে। এটি আমাদের সাধারণ একটি সমস্যার দিকে নিয়ে আসে: লেগ্যাসি ডিভাইস। আপনার গুদামে থাকা দশ বছরের পুরানো বারকোড স্ক্যানার বা পুরানো পয়েন্ট-অফ-সেল টার্মিনালগুলোর ক্ষেত্রে আপনি কী করবেন যা কেবল EAP-TLS সমর্থন করে না? সমাধান হলো সেগমেন্টেশন। সর্বনিম্ন সাধারণ ডিভাইসের সাথে সামঞ্জস্য রাখতে আপনার প্রাথমিক স্টাফ নেটওয়ার্কের নিরাপত্তা কখনই হ্রাস করা উচিত নয়। এর পরিবর্তে, সেই লেগ্যাসি ডিভাইসগুলোকে একটি ডেডিকেটেড VLAN-এ আলাদা করুন। আপনি কঠোর নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের সাথে যুক্ত করে MAC-ভিত্তিক অথেন্টিকেশন ব্যবহার করতে পারেন, যা নিশ্চিত করবে যে সেই ডিভাইসগুলো কেবল তাদের প্রয়োজনীয় নির্দিষ্ট অভ্যন্তরীণ সার্ভারগুলোর সাথে কথা বলতে পারে এবং অন্য কিছুর সাথে নয়। একবার আপনার ম্যানেজড ফ্লিট সম্পূর্ণরূপে EAP-TLS-এ স্থানান্তরিত হয়ে গেলে, আপনি অবশেষে আপনার প্রধান কর্পোরেট SSID-তে PEAP-MSCHAPv2 নিষ্ক্রিয় করতে পারেন, যা দুর্বলতার সুযোগ চিরতরে বন্ধ করে দেবে। আসুন IT ডিরেক্টরদের কাছ থেকে পাওয়া সবচেয়ে সাধারণ প্রশ্নগুলোর উপর ভিত্তি করে একটি দ্রুত প্রশ্নোত্তর পর্ব করা যাক। প্রশ্ন এক: "WPA3 কি PEAP-MSCHAPv2 সমস্যার সমাধান করে?" উত্তর: না। WPA3 বাতাসে এনক্রিপশন উন্নত করে, কিন্তু অন্তর্নিহিত EAP অথেন্টিকেশন পদ্ধতি একই থাকে। আপনি যদি PEAP-MSCHAPv2-এর সাথে WPA3-Enterprise ব্যবহার করেন, তবে ক্লায়েন্ট যদি কঠোরভাবে সার্ভার সার্টিফিকেট যাচাই না করে, তবে আপনি এখনও ইভিল টুইনের মাধ্যমে ক্রেডেনশিয়াল ক্যাপচারের ঝুঁকিতে থাকবেন। প্রশ্ন দুই: "EAP-TTLS সম্পর্কে কী বলা যায়?" উত্তর: EAP-TTLS PEAP-এর চেয়ে ভালো কারণ এটি অথেন্টিকেশন টানেল করে, প্রায়শই MSCHAPv2-এর পরিবর্তে PAP ব্যবহার করে, যা MSCHAPv2-এর নির্দিষ্ট ক্রিপ্টোগ্রাফিক দুর্বলতাগুলো এড়ায়। তবে, এটি এখনও পাসওয়ার্ডের উপর নির্ভর করে এবং সার্ভার সার্টিফিকেট যাচাই করা না হলে এটি এখনও ঝুঁকিপূর্ণ। এটি একটি প্রাথমিক ধাপ হতে পারে, তবে EAP-TLS-ই চূড়ান্ত লক্ষ্য হওয়া উচিত। প্রশ্ন তিন: "এটি আমাদের Purple গেস্ট WiFi-কে কীভাবে প্রভাবিত করে?" উত্তর: এটি সরাসরি প্রভাবিত করে না। গেস্ট WiFi সাধারণত ক্যাপটিভ পোর্টাল বা WPA2/3-Personal সহ ওপেন নেটওয়ার্ক ব্যবহার করে, যা আপনার 802.1X এন্টারপ্রাইজ অথেন্টিকেশন থেকে আলাদা। তবে, আপনার গেস্ট সার্ভিস এবং অ্যানালিটিক্স প্ল্যাটফর্মসহ আপনার সমস্ত ভেন্যু কার্যক্রমকে সমর্থনকারী অবকাঠামো রক্ষা করার জন্য আপনার ব্যাক-অফ-হাউস নেটওয়ার্ক সুরক্ষিত করা অত্যন্ত গুরুত্বপূর্ণ। সংক্ষেপে: PEAP-MSCHAPv2 আমাদের ভালো সেবা দিয়েছে, কিন্তু এর সময় শেষ হয়ে গেছে। ক্রিপ্টোগ্রাফিক ত্রুটিগুলো সবার জানা এবং আক্রমণের টুলগুলো স্বয়ংক্রিয়। EAP-TLS-এ স্থানান্তর এখন আর কোনো অত্যন্ত জটিল প্রকল্প নয়; এটি একটি স্ট্যান্ডার্ড, অর্জনযোগ্য আপগ্রেড, যা আধুনিক MDM এবং ক্লাউড PKI সলিউশনগুলোর দ্বারা উল্লেখযোগ্যভাবে সহজ হয়েছে। কিছু না করার ঝুঁকি—একটি আপোসকৃত Active Directory পাসওয়ার্ড যা আরও বড় নেটওয়ার্ক ব্রিচের দিকে নিয়ে যায়—মাইগ্রেশনের অপারেশনাল খরচের চেয়ে অনেক বেশি। আজই আপনার RADIUS লগগুলোর অডিট দিয়ে শুরু করুন, আপনার লেগ্যাসি ডিভাইসগুলো চিহ্নিত করুন এবং সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনে আপনার ট্রানজিশন ম্যাপ করা শুরু করুন। Purple-এর এই টেকনিক্যাল ব্রিফিং শোনার জন্য আপনাকে ধন্যবাদ। আরও বিস্তারিত ডেপ্লয়মেন্ট গাইড এবং আর্কিটেকচার ডায়াগ্রামের জন্য, এই পডকাস্টের সাথে থাকা সম্পূর্ণ টেকনিক্যাল রেফারেন্স গাইডটি অবশ্যই পড়ুন।

📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide

header_image.png

এক্সিকিউটিভ সামারি

নথিভুক্ত ক্রিপ্টোগ্রাফিক দুর্বলতা থাকা সত্ত্বেও, হসপিটালিটি, রিটেইল এবং পাবলিক সেক্টর জুড়ে এন্টারপ্রাইজ WiFi অথেন্টিকেশনের জন্য PEAP-MSCHAPv2 এখনও সবচেয়ে ব্যাপকভাবে ব্যবহৃত EAP পদ্ধতি। এর ক্রমাগত জনপ্রিয়তা মূলত সহজ ডেপ্লয়মেন্টের কারণে—বিশেষ করে Active Directory-র সাথে এর নেটিভ ইন্টিগ্রেশন—নিরাপত্তার কার্যকারিতার জন্য নয়। তবে, ঝুঁকির প্রোফাইল নাটকীয়ভাবে পরিবর্তিত হয়েছে। স্বয়ংক্রিয় এক্সপ্লয়টেশন টুলগুলো "ইভিল টুইন" (evil twin) আক্রমণকে সহজলভ্য করে তুলেছে, যার ফলে থ্রেট অ্যাক্টররা সামান্য প্রচেষ্টাতেই MSCHAPv2 চ্যালেঞ্জ-রেসপন্স হ্যাশ ক্যাপচার এবং ক্র্যাক করতে পারছে, যা সরাসরি আপোসকৃত Active Directory ক্রেডেনশিয়ালের দিকে নিয়ে যায়।

IT ডিরেক্টর এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য নির্দেশিকাটি স্পষ্ট: PCI-DSS বা GDPR-এর মতো কমপ্লায়েন্স ফ্রেমওয়ার্কের আওতাধীন কোনো পরিবেশের জন্য PEAP-MSCHAPv2 আর উপযুক্ত নয়। এই গাইডটি PEAP-MSCHAPv2-কে লক্ষ্য করে নির্দিষ্ট অ্যাটাক ভেক্টরগুলোর একটি সমালোচনামূলক বিশ্লেষণ প্রদান করে এবং EAP-TLS-এ স্থানান্তরের একটি বাস্তবসম্মত, পর্যায়ভিত্তিক মাইগ্রেশন পাথ রূপরেখা দেয়। আধুনিক Mobile Device Management (MDM) এবং ক্লাউড Public Key Infrastructure (PKI) সলিউশন ব্যবহার করে, সংস্থাগুলো ব্যবসায়িক কার্যক্রম ব্যাহত না করে বা লেগ্যাসি ডিভাইসগুলোকে বাদ না দিয়ে শক্তিশালী, সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনে ট্রানজিশন করতে পারে।

টেকনিক্যাল ডিপ-ডাইভ: দুর্বলতার বিশ্লেষণ

PEAP-MSCHAPv2 কেন অবলুপ্ত করা উচিত তা বোঝার জন্য, এর অন্তর্নিহিত ক্রিপ্টোগ্রাফিক আর্কিটেকচার পরীক্ষা করা প্রয়োজন। MSCHAPv2 (Microsoft Challenge Handshake Authentication Protocol version 2) ১৯৯০-এর দশকের শেষের দিকে ডিজাইন করা হয়েছিল এবং এটি MD4 হ্যাশিং অ্যালগরিদম এবং Data Encryption Standard (DES) [1]-এর উপর নির্ভর করে। আধুনিক ক্রিপ্টোগ্রাফিক মানদণ্ড অনুযায়ী উভয়কেই অপ্রচলিত বলে মনে করা হয়।

ক্রিপ্টোগ্রাফিক ত্রুটি

মূল দুর্বলতাটি রয়েছে MSCHAPv2 যেভাবে ব্যবহারকারীর পাসওয়ার্ডের NT হ্যাশ পরিচালনা করে তার মধ্যে। প্রোটোকলটি NT হ্যাশ থেকে প্রাপ্ত একটি ২১-বাইটের কি (key)-কে তিনটি ৭-বাইটের DES কি-তে বিভক্ত করে। গুরুত্বপূর্ণ বিষয় হলো, তৃতীয় কি-টি হ্যাশের কেবল দুটি গুরুত্বপূর্ণ বাইট ব্যবহার করে, বাকি অংশ নাল (null) বাইট দিয়ে পূরণ করে। এই কাঠামোগত ত্রুটি ক্রিপ্টোগ্রাফিক জটিলতাকে সূচকীয়ভাবে হ্রাস করে।

২০১২ সালে, নিরাপত্তা গবেষক Moxie Marlinspike প্রদর্শন করেছিলেন যে সমস্যাটিকে একটি একক DES কি ক্র্যাকে নামিয়ে এনে MSCHAPv2 হ্যান্ডশেকটি নিশ্চিতভাবে ক্র্যাক করা সম্ভব [2]। ক্লাউড-ভিত্তিক ক্র্যাকিং পরিষেবা বা hashcat-এর মতো টুল চালানো আধুনিক GPU রিগ ব্যবহার করে, একজন আক্রমণকারী পাসওয়ার্ডের জটিলতা নির্বিশেষে মাত্র কয়েক ঘণ্টার মধ্যে ক্যাপচার করা হ্যান্ডশেক থেকে প্লেইনটেক্সট Active Directory পাসওয়ার্ড পুনরুদ্ধার করতে পারে।

ইভিল টুইন অ্যাটাক ভেক্টর

ক্রিপ্টোগ্রাফিক দুর্বলতাটি বাস্তব ক্ষেত্রে "ইভিল টুইন" (evil twin) আক্রমণের মাধ্যমে কাজে লাগানো হয়। একটি কর্পোরেট অফিস বা হসপিটালিটি ভেন্যুর সাধারণ পরিস্থিতিতে:

  1. রোগ এপি (Rogue AP) ডেপ্লয়মেন্ট: আক্রমণকারী একটি অননুমোদিত অ্যাক্সেস পয়েন্ট স্থাপন করে যা লক্ষ্যযুক্ত কর্পোরেট SSID (যেমন, "Staff-WiFi") ব্রডকাস্ট করে।
  2. সিগন্যাল আধিপত্য: অননুমোদিত AP-টি উচ্চতর ট্রান্সমিট পাওয়ারে কাজ করে, যা কাছাকাছি থাকা ক্লায়েন্ট ডিভাইসগুলোকে বৈধ অবকাঠামোর পরিবর্তে এর সাথে যুক্ত হতে বাধ্য করে।
  3. ফেক RADIUS অথেন্টিকেশন: ক্লায়েন্ট যখন PEAP টানেল শুরু করে, তখন অননুমোদিত AP-টি অনুরোধটিকে আক্রমণকারীর নিয়ন্ত্রিত একটি RADIUS সার্ভারে (যেমন hostapd-wpe) প্রক্সি করে।
  4. সার্টিফিকেট ভ্যালিডেশন ব্যর্থতা: অননুমোদিত RADIUS সার্ভারটি একটি সেলফ-সাইনড বা যাচাইহীন ডিজিটাল সার্টিফিকেট প্রদর্শন করে। ক্লায়েন্ট ডিভাইসটি যদি কঠোর সার্ভার সার্টিফিকেট ভ্যালিডেশন বাইপাস করার জন্য ভুলভাবে কনফিগার করা থাকে—অথবা ব্যবহারকারী যদি ট্রাস্ট প্রম্পটে কেবল "Accept" ক্লিক করেন—তবে টানেলটি প্রতিষ্ঠিত হয়ে যায়।
  5. ক্রেডেনশিয়াল ক্যাপচার: ক্লায়েন্ট আপোসকৃত টানেলের মাধ্যমে MSCHAPv2 চ্যালেঞ্জ-রেসপন্স প্রেরণ করে। আক্রমণকারী হ্যাশটি ক্যাপচার করে এবং সংযোগটি বন্ধ করে দেয়।

evil_twin_attack_diagram.png

এন্ডপয়েন্ট স্তরে কঠোর সার্ভার সার্টিফিকেট ভ্যালিডেশন প্রয়োগ না করা থাকলে, PEAP-MSCHAPv2 ব্যবহারকারী প্রতিটি ডিভাইস এই ক্রেডেনশিয়াল ক্যাপচার কৌশলের প্রতি ঝুঁকিপূর্ণ। এটি বিশেষ করে রিটেইল পরিবেশের জন্য উদ্বেগজনক যেখানে ব্যাক-অফ-হাউস নেটওয়ার্কগুলো প্রায়শই পাবলিক স্পেসের কাছাকাছি থাকে।

ইমপ্লিমেন্টেশন গাইড: EAP-TLS-এ স্থানান্তর

MSCHAPv2 দুর্বলতার চূড়ান্ত সমাধান হলো EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)-এ স্থানান্তর করা। EAP-TLS পারস্পরিক অথেন্টিকেশন বাধ্যতামূলক করে: RADIUS সার্ভার এবং ক্লায়েন্ট ডিভাইস উভয়কেই বৈধ ডিজিটাল সার্টিফিকেট প্রদর্শন করতে হবে। হ্যান্ডশেকের সময় কোনো পাসওয়ার্ড স্থানান্তরিত বা হ্যাশ করা হয় না বলে, EAP-TLS অফলাইন ডিকশনারি আক্রমণ থেকে সম্পূর্ণ সুরক্ষিত এবং ইভিল টুইন স্পুফিংয়ের বিরুদ্ধে অত্যন্ত প্রতিরোধী।

ঐতিহাসিকভাবে, EAP-TLS গ্রহণের ক্ষেত্রে প্রধান বাধা ছিল অন-প্রিমিসেস Public Key Infrastructure (PKI) ডেপ্লয় করার জটিলতা। আজ, ক্লাউড PKI এবং আধুনিক MDM ইন্টিগ্রেশন এই প্রক্রিয়াটিকে সহজতর করেছে।

ফেজ ১: অডিট এবং ইনভেন্টরি

অথেন্টিকেশন পলিসি পরিবর্তন করার আগে, আপনার বর্তমান RADIUS লগগুলোর (যেমন, Cisco ISE, Aruba ClearPass, বা Windows NPS) একটি বিস্তৃত অডিট পরিচালনা করুন। বর্তমানে PEAP-এর মাধ্যমে অথেন্টিকেট হওয়া সমস্ত ডিভাইস চিহ্নিত করুন। এই ডিভাইসগুলোকে দুটি গ্রুপে ভাগ করুন:

  • ম্যানেজড ডিভাইস: কর্পোরেট ল্যাপটপ, ট্যাবলেট এবং স্মার্টফোন যা একটি MDM প্ল্যাটফর্মে (যেমন, Intune, Jamf) নথিভুক্ত রয়েছে।
  • আনম্যানেজড/লেগ্যাসি ডিভাইস: IoT সেন্সর, পুরানো পয়েন্ট-অফ-সেল টার্মিনাল, বারকোড স্ক্যানার বা BYOD ডিভাইস যা সার্টিফিকেট এনরোলমেন্ট সমর্থন করতে পারে না।

ফেজ ২: PKI ডেপ্লয়মেন্ট এবং RADIUS কনফিগারেশন

ক্লায়েন্ট এবং সার্ভার সার্টিফিকেট ইস্যু করার জন্য একটি PKI সলিউশন ডেপ্লয় করুন। ক্লাউড-নেটিভ PKI প্ল্যাটফর্মগুলো সরাসরি Microsoft Entra ID বা Google Workspace-এর সাথে ইন্টিগ্রেট হতে পারে, যা একটি ভারী অন-প্রিমিসেস Microsoft AD CS ফুটপ্রিন্টের প্রয়োজনীয়তা দূর করে। EAP-TLS অথেন্টিকেশন গ্রহণ করার জন্য আপনার RADIUS সার্ভার কনফিগার করুন। গুরুত্বপূর্ণ বিষয় হলো, ট্রানজিশন পিরিয়ড চলাকালীন একই SSID-তে একই সাথে PEAP এবং EAP-TLS উভয়কে সমর্থন করার জন্য নেটওয়ার্ক পলিসি কনফিগার করুন।

eap_comparison_chart.png

ফেজ ৩: MDM-এর মাধ্যমে সার্টিফিকেট বিতরণ

SCEP (Simple Certificate Enrollment Protocol)-এর মতো প্রোটোকল ব্যবহার করে ম্যানেজড ডিভাইসগুলোতে নীরবে ক্লায়েন্ট সার্টিফিকেট বিতরণ করতে আপনার MDM প্ল্যাটফর্মের সুবিধা নিন। একই সাথে, MDM-এর মাধ্যমে একটি আপডেট করা WiFi প্রোফাইল পে-লোড পুশ করুন যা ডিভাইসগুলোকে কর্পোরেট SSID-এর জন্য EAP-TLS-কে অগ্রাধিকার দেওয়ার নির্দেশ দেয়। এটি এন্ড-ইউজারদের জন্য একটি জিরো-টাচ ট্রানজিশন নিশ্চিত করে।

ফেজ ৪: লেগ্যাসি ডিভাইস পরিচালনা

EAP-TLS সমর্থন করতে পারে না এমন লেগ্যাসি ডিভাইসগুলো যেন কখনই প্রাথমিক কর্পোরেট নেটওয়ার্কের সিকিউরিটি পোস্টার নির্ধারণ না করে। এর পরিবর্তে, এই ডিভাইসগুলোকে একটি ডেডিকেটেড VLAN-এ সেগমেন্ট করুন। এই ডিভাইসগুলো যাতে কেবল তাদের কাজের জন্য প্রয়োজনীয় নির্দিষ্ট অভ্যন্তরীণ সার্ভারগুলোর সাথে যোগাযোগ করতে পারে তা নিশ্চিত করতে কঠোর Access Control Lists (ACLs)-এর সাথে যুক্ত করে MAC-ভিত্তিক Authentication Bypass (MAB) প্রয়োগ করুন।

migration_roadmap.png

সেরা অনুশীলন এবং কমপ্লায়েন্স

একটি নিরাপদ এন্টারপ্রাইজ ওয়্যারলেস পরিবেশ বজায় রাখার জন্য শিল্পের মানদণ্ডগুলোর ক্রমাগত আনুগত্য প্রয়োজন।

  • সার্ভার সার্টিফিকেট ভ্যালিডেশন প্রয়োগ করুন: আপনাকে যদি সাময়িকভাবে PEAP-MSCHAPv2 বজায় রাখতে হয়, তবে সমস্ত এন্ডপয়েন্টে কঠোর সার্ভার সার্টিফিকেট পিনিং প্রয়োগ করতে MDM ব্যবহার করুন। ব্যবহারকারীদের ম্যানুয়ালি অজানা সার্টিফিকেট ট্রাস্ট করা থেকে বিরত রাখুন।
  • WPA2-Personal অবলুপ্ত করুন: সমস্ত কর্পোরেট অ্যাক্সেস যেন 802.1X (WPA2/WPA3-Enterprise)-এর উপর নির্ভর করে তা নিশ্চিত করুন। প্রি-শেয়ার্ড কি (PSK) কঠোরভাবে কেবল আইসোলেটেড IoT নেটওয়ার্কের মধ্যে সীমাবদ্ধ রাখা উচিত।
  • PCI-DSS-এর সাথে সামঞ্জস্যপূর্ণ হোন: পেমেন্ট প্রসেস করা ভেন্যুগুলোর জন্য, PCI-DSS রিকোয়ারমেন্ট ৪ ওয়্যারলেস নেটওয়ার্কের মাধ্যমে কার্ডহোল্ডার ডেটা প্রেরণের জন্য শক্তিশালী ক্রিপ্টোগ্রাফি বাধ্যতামূলক করে। PCI Security Standards Council শক্তিশালী অথেন্টিকেশনের জন্য স্পষ্টভাবে EAP-TLS-এর সুপারিশ করে [3]।
  • অ্যানালিটিক্স মনিটর করুন: নেটওয়ার্কের স্বাস্থ্য পর্যবেক্ষণ করতে, অস্বাভাবিক সংযোগের প্যাটার্ন সনাক্ত করতে এবং লেগ্যাসি ডিভাইসগুলো যাতে সীমাবদ্ধ সাবনেটে অ্যাক্সেস করার চেষ্টা না করে তা নিশ্চিত করতে Purple-এর WiFi Analytics ব্যবহার করুন।

ROI এবং ব্যবসায়িক প্রভাব

EAP-TLS-এ স্থানান্তরের বিনিয়োগের রিটার্ন (ROI) মূলত ঝুঁকি হ্রাসের মাধ্যমে পরিমাপ করা হয়। PEAP-MSCHAPv2-এর বিরুদ্ধে একটি সফল ইভিল টুইন আক্রমণ বৈধ Active Directory ক্রেডেনশিয়াল প্রদান করে, যা থ্রেট অ্যাক্টরদের কর্পোরেট নেটওয়ার্কে প্রাথমিক অ্যাক্সেস দেয়। এর ফলে হওয়া ডেটা ব্রিচ, র্যানসমওয়্যার ডেপ্লয়মেন্ট বা রেগুলেটরি জরিমানার (যেমন GDPR-এর অধীনে) আর্থিক প্রভাব একটি ক্লাউড PKI ডেপ্লয় করা এবং MDM প্রোফাইল আপডেট করার অপারেশনাল খরচের চেয়ে অনেক বেশি।

তাছাড়া, সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন পাসওয়ার্ডের মেয়াদ শেষ হওয়া এবং লকআউট সম্পর্কিত হেল্পডেস্ক টিকিটের সংখ্যা উল্লেখযোগ্যভাবে হ্রাস করে। EAP-TLS-এ স্থানান্তরের মাধ্যমে, IT টিমগুলো পাসওয়ার্ড-ভিত্তিক WiFi অ্যাক্সেসের ঝামেলা দূর করে, যা একটি নির্বিঘ্ন, নিরাপদ কানেক্টিভিটি অভিজ্ঞতা প্রদান করে যা আধুনিক জিরো-ট্রাস্ট নেটওয়ার্ক আর্কিটেকচারকে সমর্থন করে।

তথ্যসূত্র

[1] Microsoft Security Response Center. "MS-CHAPv2 অথেন্টিকেশনের দুর্বলতাগুলো।" আগস্ট ২০১২। [2] Marlinspike, Moxie. "MS-CHAPv2-এর মাধ্যমে PPTP VPN এবং WPA2 Enterprise-কে পরাস্ত করা।" DEF CON 20, 2012. [3] PCI Security Standards Council. "তথ্য সম্পূরক: PCI-DSS ওয়্যারলেস নির্দেশিকা।"

মূল সংজ্ঞাসমূহ

PEAP (Protected Extensible Authentication Protocol)

একটি EAP পদ্ধতি যা বাতাসে অভ্যন্তরীণ অথেন্টিকেশন ক্রেডেনশিয়াল ইন্টারসেপ্ট হওয়া থেকে রক্ষা করতে একটি নিরাপদ TLS টানেলের মধ্যে অথেন্টিকেশন প্রক্রিয়াটিকে এনক্যাপসুলেট করে।

ব্যাপকভাবে ব্যবহৃত কারণ এতে কেবল একটি সার্ভার-সাইড সার্টিফিকেটের প্রয়োজন হয়, যা পারস্পরিকভাবে অথেন্টিকেট হওয়া পদ্ধতির চেয়ে ডেপ্লয় করা সহজ করে তোলে।

MSCHAPv2

PEAP টানেলের ভেতরে সাধারণত ব্যবহৃত অভ্যন্তরীণ অথেন্টিকেশন প্রোটোকল, যা ব্যবহারকারীর পাসওয়ার্ডের NT হ্যাশ ব্যবহার করে একটি চ্যালেঞ্জ-রেসপন্স মেকানিজমের উপর নির্ভর করে।

অপ্রচলিত MD4 হ্যাশিং এবং DES এনক্রিপশনের উপর নির্ভরতার কারণে PEAP ডেপ্লয়মেন্টে দুর্বলতার প্রাথমিক উৎস।

EAP-TLS

একটি EAP পদ্ধতি যার জন্য পারস্পরিক অথেন্টিকেশন প্রয়োজন, যেখানে RADIUS সার্ভার এবং ক্লায়েন্ট ডিভাইস উভয়ই তাদের পরিচয় প্রমাণ করতে ডিজিটাল সার্টিফিকেট প্রদর্শন করে।

এন্টারপ্রাইজ WiFi নিরাপত্তার জন্য ইন্ডাস্ট্রির গোল্ড স্ট্যান্ডার্ড, যা অফলাইন ডিকশনারি এবং ইভিল টুইন আক্রমণ থেকে সম্পূর্ণ সুরক্ষিত।

Evil Twin Attack

একটি ওয়্যারলেস আক্রমণ যেখানে একটি অননুমোদিত অ্যাক্সেস পয়েন্ট ক্লায়েন্ট ডিভাইসগুলোকে সংযোগ করতে প্রলুব্ধ করার জন্য একটি বৈধ কর্পোরেট SSID অনুকরণ করে, যার ফলে আক্রমণকারী ট্রাফিক ইন্টারসেপ্ট করতে বা অথেন্টিকেশন ক্রেডেনশিয়াল ক্যাপচার করতে পারে।

দুর্বল PEAP ডেপ্লয়মেন্ট থেকে MSCHAPv2 হ্যান্ডশেক ক্যাপচার করতে আক্রমণকারীদের দ্বারা ব্যবহৃত প্রাথমিক ভেক্টর।

RADIUS (Remote Authentication Dial-In User Service)

একটি নেটওয়ার্কিং প্রোটোকল যা নেটওয়ার্ক পরিষেবা সংযোগকারী এবং ব্যবহারকারী ব্যবহারকারীদের জন্য কেন্দ্রীভূত Authentication, Authorization, and Accounting (AAA) ব্যবস্থাপনা প্রদান করে।

মূল সার্ভার অবকাঠামো (যেমন Cisco ISE বা NPS) যা অ্যাক্সেস পয়েন্ট থেকে 802.1X অথেন্টিকেশন অনুরোধগুলো প্রসেস করে।

PKI (Public Key Infrastructure)

ডিজিটাল সার্টিফিকেট তৈরি, পরিচালনা, বিতরণ, ব্যবহার, সংরক্ষণ এবং প্রত্যাহার করার জন্য প্রয়োজনীয় ভূমিকা, নীতি, হার্ডওয়্যার, সফ্টওয়্যার এবং পদ্ধতির একটি সেট।

EAP-TLS ডেপ্লয় করার জন্য প্রয়োজনীয় মৌলিক অবকাঠামো, যা ক্রমবর্ধমানভাবে ক্লাউড-নেটিভ SaaS প্ল্যাটফর্মের মাধ্যমে সরবরাহ করা হচ্ছে।

MDM (Mobile Device Management)

সফ্টওয়্যার যা IT অ্যাডমিনিস্ট্রেটরদের স্মার্টফোন, ট্যাবলেট এবং এন্ডপয়েন্টগুলোতে নীতিগুলো নিয়ন্ত্রণ, সুরক্ষিত এবং প্রয়োগ করতে দেয়।

EAP-TLS মাইগ্রেশনের জন্য অপরিহার্য, কারণ এটি কর্পোরেট ডিভাইসগুলোতে নীরবে ক্লায়েন্ট সার্টিফিকেট এবং কঠোর WiFi প্রোফাইল পুশ করতে ব্যবহৃত হয়।

MAB (MAC Authentication Bypass)

একটি পোর্ট-ভিত্তিক অ্যাক্সেস কন্ট্রোল পদ্ধতি যা ব্যবহারকারীর নাম/পাসওয়ার্ড বা সার্টিফিকেটের প্রয়োজন না করে ডিভাইসের MAC অ্যাড্রেসের উপর ভিত্তি করে অথেন্টিকেট করে।

লেগ্যাসি 'হেডলেস' ডিভাইসগুলো (যেমন প্রিন্টার) যা 802.1X প্রোটোকল সমর্থন করতে পারে না, সেগুলোকে অথেন্টিকেট করার জন্য একটি ফলব্যাক মেকানিজম হিসেবে ব্যবহৃত হয়।

সমাধানকৃত উদাহরণসমূহ

একটি ৪০০ রুমের হোটেল চেইন বর্তমানে তার ব্যাক-অফ-হাউস স্টাফ নেটওয়ার্কের জন্য PEAP-MSCHAPv2 ব্যবহার করছে। IT ডিরেক্টর EAP-TLS-এ স্থানান্তর করতে চান কিন্তু ৫০টি লেগ্যাসি হ্যান্ডহেল্ড ইনভেন্টরি স্ক্যানার নিয়ে চিন্তিত যা একটি পুরানো OS চালায় এবং সার্টিফিকেট এনরোলমেন্ট সমর্থন করে না। ইনভেন্টরি কার্যক্রম ব্যাহত না করে নেটওয়ার্ক আর্কিটেক্টের কীভাবে এই মাইগ্রেশন পরিচালনা করা উচিত?

নেটওয়ার্ক আর্কিটেক্টের একটি সেগমেন্টেড পদ্ধতি প্রয়োগ করা উচিত। প্রথমত, একটি ক্লাউড PKI ডেপ্লয় করুন এবং সেন্ট্রাল RADIUS সার্ভারটিকে EAP-TLS এবং PEAP-MSCHAPv2 উভয়ই গ্রহণ করার জন্য কনফিগার করুন। সমস্ত আধুনিক স্টাফ ল্যাপটপ এবং ট্যাবলেটে ক্লায়েন্ট সার্টিফিকেট এবং একটি আপডেট করা EAP-TLS WiFi প্রোফাইল পুশ করতে হোটেলের MDM প্ল্যাটফর্ম ব্যবহার করুন। ৫০টি লেগ্যাসি স্ক্যানারের জন্য, একটি আইসোলেটেড VLAN-এ ম্যাপ করা একটি ডেডিকেটেড, হিডেন SSID তৈরি করুন। RADIUS সার্ভারে এই নির্দিষ্ট স্ক্যানার MAC অ্যাড্রেসগুলোর জন্য MAC-ভিত্তিক Authentication Bypass (MAB) কনফিগার করুন। এই VLAN-এ কঠোর নেটওয়ার্ক ACL প্রয়োগ করুন যাতে স্ক্যানারগুলো কেবল ইনভেন্টরি ডাটাবেস সার্ভারে পৌঁছাতে পারে এবং অন্য কোথাও নয়। সমস্ত আধুনিক ডিভাইস EAP-TLS ব্যবহার শুরু করলে, প্রাথমিক স্টাফ নেটওয়ার্কে PEAP-MSCHAPv2 নিষ্ক্রিয় করুন।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি ফ্লিটের বেশিরভাগ অংশের জন্য শক্তিশালী নিরাপত্তার সাথে লেগ্যাসি হার্ডওয়্যারের অপারেশনাল ধারাবাহিকতার নিখুঁত ভারসাম্য বজায় রাখে। লেগ্যাসি ডিভাইসগুলোকে একটি সীমাবদ্ধ VLAN-এ আইসোলেট করার মাধ্যমে, আর্কিটেক্ট ডিভাইসগুলো আপোসকৃত হলে সেগুলোকে পিভট পয়েন্ট হিসেবে ব্যবহার করার ঝুঁকি হ্রাস করেন, পাশাপাশি প্রাথমিক কর্পোরেট নেটওয়ার্ক থেকে PEAP-MSCHAPv2 দুর্বলতা সফলভাবে দূর করেন।

একটি রিটেইল সংস্থা তার কর্পোরেট ফ্লিটে Windows 11 22H2 রোল আউট করেছে। IT হেল্পডেস্ক হঠাৎ টিকিট পাচ্ছে যে ব্যবহারকারীরা কর্পোরেট WPA2-Enterprise WiFi নেটওয়ার্কের সাথে সংযোগ করতে পারছেন না, যা PEAP-MSCHAPv2 ব্যবহার করে। এর সম্ভাব্য কারণ কী এবং তাৎক্ষণিক প্রতিকার কী?

সম্ভাব্য কারণ হলো Windows Defender Credential Guard-এর প্রবর্তন, যা Windows 11 22H2 এবং নতুন সংস্করণগুলোতে ডিফল্টরূপে সক্রিয় থাকে। Credential Guard NTLM পাসওয়ার্ড হ্যাশ এবং Kerberos Ticket Granting Tickets আইসোলেট এবং সুরক্ষিত করে। যেহেতু PEAP-MSCHAPv2-এর চ্যালেঞ্জ-রেসপন্স তৈরি করতে NT হ্যাশের অ্যাক্সেস প্রয়োজন, তাই Credential Guard ক্রেডেনশিয়াল চুরি রোধ করতে ইচ্ছাকৃতভাবে এই অথেন্টিকেশন পদ্ধতিটি ভেঙে দেয়। তাৎক্ষণিক প্রতিকার হলো EAP-TLS-এ স্থানান্তর ত্বরান্বিত করা, যা সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন ব্যবহার করে এবং Credential Guard-এর সাথে সম্পূর্ণ সামঞ্জস্যপূর্ণ। একটি সাময়িক, কম নিরাপদ সমাধান হতে পারে গ্রুপ পলিসির মাধ্যমে Credential Guard নিষ্ক্রিয় করা, তবে এটি দৃঢ়ভাবে নিরুৎসাহিত করা হয় কারণ এটি সামগ্রিক OS-এর সিকিউরিটি পোস্টারকে দুর্বল করে।

পরীক্ষকের মন্তব্য: এই দৃশ্যপটটি PEAP থেকে দূরে সরে যাওয়ার জন্য একটি গুরুত্বপূর্ণ আধুনিক অপারেশনাল চালিকাশক্তিকে তুলে ধরে। Microsoft-এর নিজস্ব OS নিরাপত্তা বর্ধনগুলো সক্রিয়ভাবে MSCHAPv2-এর জন্য প্রয়োজনীয় লেগ্যাসি হ্যাশগুলোর অ্যাক্সেস অবলুপ্ত করছে। সমাধানটি অনিরাপদ OS ডাউনগ্রেডের উপর নির্ভর করার পরিবর্তে EAP-TLS-কে স্থায়ী সমাধান হিসেবে সঠিকভাবে চিহ্নিত করে।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনি একটি সদ্য অর্জিত সাবসিডিয়ারির ওয়্যারলেস নেটওয়ার্ক অডিট করছেন। তারা PEAP-MSCHAPv2 ব্যবহার করে। IT ম্যানেজার দাবি করেছেন যে তারা ইভিল টুইন আক্রমণ থেকে নিরাপদ কারণ তারা SSID হাইড করেছেন এবং SSID ব্রডকাস্টিং নিষ্ক্রিয় করেছেন। তাদের নেটওয়ার্ক কি ক্রেডেনশিয়াল ক্যাপচার থেকে নিরাপদ?

ইঙ্গিত: হিডেন নেটওয়ার্কের সাথে সংযোগ করার জন্য কনফিগার করা হলে ক্লায়েন্ট ডিভাইসগুলো কীভাবে আচরণ করে এবং SSID হাইড করা কোনো অননুমোদিত AP-কে এটি স্পুফ করা থেকে বিরত রাখে কিনা তা বিবেচনা করুন।

মডেল উত্তর দেখুন

না, নেটওয়ার্কটি নিরাপদ নয়। SSID হাইড করা (বিকন ফ্রেম নিষ্ক্রিয় করা) শূন্য ক্রিপ্টোগ্রাফিক নিরাপত্তা প্রদান করে। প্রকৃতপক্ষে, হিডেন নেটওয়ার্কের সাথে সংযোগ করার জন্য কনফিগার করা ডিভাইসগুলো সক্রিয়ভাবে SSID নাম সম্বলিত প্রোব রিকোয়েস্ট ব্রডকাস্ট করে, যা মূলত যেকোনো শ্রবণকারী আক্রমণকারীর কাছে হিডেন নেটওয়ার্কের উপস্থিতি ঘোষণা করে। একজন আক্রমণকারী সহজেই SSID নামটি ক্যাপচার করতে পারে, ঠিক সেই SSID ব্রডকাস্টকারী একটি ইভিল টুইন AP চালু করতে পারে এবং স্ট্যান্ডার্ড MSCHAPv2 ক্রেডেনশিয়াল ক্যাপচার আক্রমণ চালাতে পারে। একমাত্র প্রতিরক্ষা হলো কঠোর সার্ভার সার্টিফিকেট ভ্যালিডেশন বা EAP-TLS-এ স্থানান্তর করা।

Q2. একটি EAP-TLS মাইগ্রেশন পাইলট চলাকালীন, আপনি Intune-এর মাধ্যমে ২০টি Windows ল্যাপটপে ক্লায়েন্ট সার্টিফিকেট পুশ করেছেন। তবে, ২০টি ডিভাইসের জন্যই অথেন্টিকেশন ব্যর্থ হয়েছে। RADIUS সার্ভার লগগুলো 'Client Certificate Not Trusted' দেখাচ্ছে। ক্লায়েন্ট সার্টিফিকেটগুলো আপনার নতুন ক্লাউড PKI দ্বারা ইস্যু করা হয়েছিল। কোন গুরুত্বপূর্ণ কনফিগারেশন ধাপটি মিস করা হয়েছে?

ইঙ্গিত: পারস্পরিক অথেন্টিকেশন কাজ করার জন্য, উভয় পক্ষকেই অন্য পক্ষের সার্টিফিকেট ইস্যুকারী সত্তাকে বিশ্বাস করতে হবে।

মডেল উত্তর দেখুন

RADIUS সার্ভারটিকে নতুন ক্লাউড PKI-এর Root CA-কে বিশ্বাস করার জন্য কনফিগার করা হয়নি। ল্যাপটপগুলোতে সঠিক ক্লায়েন্ট সার্টিফিকেট থাকলেও, তারা যখন RADIUS সার্ভারে সেগুলো উপস্থাপন করে, তখন সার্ভার সেগুলো প্রত্যাখ্যান করে কারণ এর স্থানীয় ট্রাস্ট স্টোরে ক্লাউড PKI-এর Root/Intermediate সার্টিফিকেট নেই। আপনাকে অবশ্যই ক্লাউড PKI-এর পাবলিক Root CA সার্টিফিকেটটি RADIUS সার্ভারের ট্রাস্টেড সার্টিফিকেট অথরিটি স্টোরে ইম্পোর্ট করতে হবে।

Q3. আপনার সংস্থা কর্পোরেট WiFi-এর জন্য EAP-TLS বাধ্যতামূলক করেছে। একজন সিনিয়র এক্সিকিউটিভ অভ্যন্তরীণ ফাইন্যান্সিয়াল ড্যাশবোর্ড অ্যাক্সেস করতে তার ব্যক্তিগত, আনম্যানেজড iPad কর্পোরেট নেটওয়ার্কের সাথে সংযুক্ত করার জন্য জোর দিচ্ছেন। EAP-TLS সিকিউরিটি পোস্টার বজায় রেখে আপনি কীভাবে এই অনুরোধটি পূরণ করবেন?

ইঙ্গিত: EAP-TLS-এর পূর্বশর্ত এবং একটি 'ম্যানেজড' ডিভাইসের সংজ্ঞা বিবেচনা করুন।

মডেল উত্তর দেখুন

EAP-TLS আর্কিটেকচারের সাথে আপোস না করে আপনি প্রাথমিক কর্পোরেট নেটওয়ার্কে এই অনুরোধটি নিরাপদে পূরণ করতে পারবেন না। EAP-TLS-এর জন্য একটি ক্লায়েন্ট সার্টিফিকেট প্রয়োজন। যেহেতু iPad-টি আনম্যানেজড (BYOD), তাই IT বিভাগ MDM-এর মাধ্যমে নিরাপদে একটি সার্টিফিকেট পুশ করতে পারে না। এক্সিকিউটিভকে ম্যানুয়ালি একটি সার্টিফিকেট ইনস্টল করার অনুমতি দেওয়া উল্লেখযোগ্য ঝুঁকি এবং প্রশাসনিক ওভারহেড তৈরি করে। সঠিক পদ্ধতি হলো কর্পোরেট SSID-তে অ্যাক্সেস অস্বীকার করা। এর পরিবর্তে, এক্সিকিউটিভের গেস্ট WiFi-এর সাথে সংযোগ করা উচিত এবং অভ্যন্তরীণ রিসোর্সগুলো অ্যাক্সেস করতে একটি নিরাপদ কর্পোরেট VPN (যা আধুনিক MFA/SAML অথেন্টিকেশন সমর্থন করে) ব্যবহার করা উচিত, অথবা সার্টিফিকেট পাওয়ার জন্য ডিভাইসটিকে কর্পোরেট MDM-এ নথিভুক্ত করতে হবে।

এই সিরিজে পড়া চালিয়ে যান

Cisco SUDI বোঝা: Secure Network Access Control-এ হার্ডওয়্যার-অ্যাঙ্কর্ড আইডেন্টিটি

এই নির্দেশিকাটি ব্যাখ্যা করে যে কিভাবে Cisco SUDI এন্টারপ্রাইজ নেটওয়ার্ক পরিকাঠামোর জন্য হার্ডওয়্যার-অ্যাঙ্কর্ড, ক্রিপ্টোগ্রাফিকভাবে সুরক্ষিত আইডেন্টিটি প্রদান করে। আপনার ভেন্যুর নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সুরক্ষিত করতে সহজে স্পুফ করা যায় এমন MAC অ্যাড্রেসের পরিবর্তে অপরিবর্তনীয় 802.1AR সার্টিফিকেট কিভাবে ব্যবহার করবেন তা জানুন।

গাইডটি পড়ুন →

স্বয়ংক্রিয় এন্টারপ্রাইজ WiFi সার্টিফিকেট এনরোলমেন্টের জন্য কীভাবে SCEP কনফিগার করবেন

এই গাইডটি ব্যাখ্যা করে যে কীভাবে স্বয়ংক্রিয় এন্টারপ্রাইজ WiFi সার্টিফিকেট এনরোলমেন্টের জন্য SCEP (Simple Certificate Enrollment Protocol) কনফিগার করতে হয়, যা PKI এবং NDES থেকে শুরু করে MDM প্রোফাইল ডেপ্লয়মেন্ট এবং RADIUS ভ্যালিডেশন পর্যন্ত সম্পূর্ণ আর্কিটেকচার কভার করে। এটি হোটেল, রিটেইল চেইন, স্টেডিয়াম, কনফারেন্স সেন্টার এবং পাবলিক সেক্টরের আইটি ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট এবং CTO-দের উদ্দেশ্যে তৈরি করা হয়েছে যাদের প্রি-শেয়ার্ড কী-এর বাইরে গিয়ে স্কেলযোগ্য, আইডেন্টিটি-ভিত্তিক 802.1X EAP-TLS অথেন্টিকেশন ইমপ্লিমেন্ট করা প্রয়োজন। Purple-এর হার্ডওয়্যার-অ্যাগনস্টিক, ক্লাউড ওভারলে প্ল্যাটফর্মটি সরাসরি এই আর্কিটেকচারের সাথে একীভূত হয়, যা আপনার সার্টিফিকেট-অথেন্টিকেটেড স্টাফ নেটওয়ার্কের পাশাপাশি গেস্ট এবং BYOD WiFi লেয়ার প্রদান করে।

গাইডটি পড়ুন →

স্বয়ংক্রিয় WiFi সার্টিফিকেট এনরোলমেন্টের জন্য কীভাবে SCEP বাস্তবায়ন করবেন

এই নির্দেশিকাটি ব্যাখ্যা করে যে কীভাবে এন্টারপ্রাইজ ভেন্যু জুড়ে স্বয়ংক্রিয় WiFi সার্টিফিকেট এনরোলমেন্টের জন্য SCEP (Simple Certificate Enrollment Protocol) বাস্তবায়ন করা যায়। এটি PKI ডিজাইন এবং MDM ইন্টিগ্রেশন থেকে শুরু করে বাধ্যতামূলক তিন-ধাপের স্থাপনা অনুক্রম পর্যন্ত সম্পূর্ণ আর্কিটেকচারাল ব্লুপ্রিন্ট কভার করে - এবং IT ম্যানেজার ও নেটওয়ার্ক আর্কিটেক্টদের দেখায় কীভাবে শেয়ার্ড শংসাপত্রগুলো দূর করা যায়, সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্ট স্বয়ংক্রিয় করা যায় এবং স্কেলে PCI DSS এবং GDPR প্রয়োজনীয়তাগুলো পূরণ করা যায়।

গাইডটি পড়ুন →