মূল কন্টেন্টে যান

ভেন্ডর অনুযায়ী প্রতি-ডিভাইস PSK: iPSK, DPSK, MPSK এবং PPSK-এর তুলনা (এবং WPA3 সাপোর্ট)

Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Extreme, Fortinet এবং Ubiquiti UniFi-এর প্রতি-ডিভাইস PSK ইমপ্লিমেন্টেশনের একটি বিস্তৃত তুলনা। জানুন কীভাবে WPA3-SAE প্রতি-ডিভাইস কি কৌশলগুলোকে প্রভাবিত করে এবং কখন ট্রানজিশন মোড ডেপ্লয় করতে হবে বনাম কখন 802.1X-এ স্থানান্তরিত হতে হবে।

📖 6 মিনিট পাঠ📝 1,371 শব্দ🔧 2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন📚 8 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
ভেন্ডর অনুযায়ী প্রতি-ডিভাইস PSK: iPSK, DPSK, MPSK এবং PPSK-এর তুলনা এবং WPA3 সাপোর্ট। একটি Purple টেকনিক্যাল ব্রিফিং। ভূমিকা এবং প্রেক্ষাপট। Purple টেকনিক্যাল ব্রিফিং সিরিজে আপনাকে স্বাগত। আমি আপনাকে বর্তমানে এন্টারপ্রাইজ WiFi-এর অন্যতম ব্যবহারিক গুরুত্বপূর্ণ - এবং প্রায়শই ভুল বোঝাবুঝি হওয়া - একটি বিষয় নিয়ে বিস্তারিত জানাবো: প্রতি-ডিভাইস pre-shared keys। বিশেষভাবে, আমরা তুলনা করব কীভাবে প্রতিটি প্রধান ভেন্ডর এই ক্ষমতাটি ইমপ্লিমেন্ট করে, তারা এটিকে কী বলে, এটি আসলে কীভাবে কাজ করে এবং - অত্যন্ত গুরুত্বপূর্ণভাবে - আপনি যখন WPA3-তে স্থানান্তরের চেষ্টা করেন তখন কী ঘটে। আপনি যদি একজন IT ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট বা ভেন্যু অপারেশন ডিরেক্টর হন যিনি কোনো হোটেল এস্টেট, রিটেইল চেইন, স্টেডিয়াম বা পাবলিক-সেক্টর ক্যাম্পাসে WiFi পরিচালনা করছেন, তবে এই ব্রিফিংটি আপনার জন্য। আপনি সম্ভবত ইতিমধ্যেই এই শব্দগুলোর মুখোমুখি হয়েছেন: iPSK, DPSK, MPSK, PPSK। এগুলো সবই একই ধারণাকে নির্দেশ করে - একটি একক SSID-তে প্রতিটি ডিভাইস বা ব্যবহারকারীকে নিজস্ব ইউনিক পাসওয়ার্ড দেওয়া - তবে ইমপ্লিমেন্টেশনগুলো উল্লেখযোগ্যভাবে আলাদা এবং আপনার পরবর্তী ইনফ্রাস্ট্রাকচার রিফ্রেশ করার পরিকল্পনা করার সময় এই পার্থক্যগুলো অত্যন্ত গুরুত্বপূর্ণ। আসুন মৌলিক বিষয়গুলো দিয়ে শুরু করি, তারপর প্রতিটি ভেন্ডর নিয়ে আলোচনা করব এবং শেষে WPA3 প্রশ্নটি নিয়ে কথা বলব যা নিয়ে বর্তমানে সবাই হিমশিম খাচ্ছে। টেকনিক্যাল ডিপ-ডাইভ। তাহলে প্রতি-ডিভাইস PSK কী এবং এটি কেন বিদ্যমান? প্রথাগত WPA2-Personal একটি সম্পূর্ণ SSID-এর জন্য একটি একক শেয়ার্ড পাসফ্রেজ ব্যবহার করে। আপনার গেস্ট নেটওয়ার্কের সবাই একই পাসওয়ার্ড ব্যবহার করে। এটি দুটি সমস্যা তৈরি করে। প্রথমত, সবার পাসওয়ার্ড পরিবর্তন না করে আপনি কোনো একটি নির্দিষ্ট ডিভাইসের অ্যাক্সেস বাতিল করতে পারবেন না। দ্বিতীয়ত, আপনার কোনো প্রতি-ডিভাইস ভিজিবিলিটি বা পলিসি এনফোর্সমেন্ট থাকে না। প্রতি-ডিভাইস PSK উভয়েরই সমাধান করে। প্রতিটি ডিভাইস বা ব্যবহারকারী একটি ইউনিক ক্রেডেনশিয়াল পায়। আপনি অন্যগুলো স্পর্শ না করেই একটি কি বাতিল করতে পারেন। আপনি প্রতি কি-এর জন্য আলাদা VLAN, ব্যান্ডউইথ পলিসি বা অ্যাক্সেস শিডিউল অ্যাসাইন করতে পারেন। এটি WPA2-Personal-এর সরলতা এবং সম্পূর্ণ 802.1X এন্টারপ্রাইজ অথেন্টিকেশনের জটিলতার মধ্যবর্তী একটি সমাধান। এখন আসুন দেখা যাক প্রতিটি ভেন্ডর কীভাবে এটি ইমপ্লিমেন্ট করে। Cisco Meraki একে iPSK - Identity Pre-Shared Key বলে। Meraki দুটি মোড সাপোর্ট করে। RADIUS ছাড়া, আপনি সরাসরি Meraki ড্যাশবোর্ডে পাঁচটি পর্যন্ত ইউনিক PSK কনফিগার করতে পারেন, যার প্রতিটি একটি VLAN-এ ম্যাপ করা থাকে। এটি সেট আপ করা দ্রুত এবং এর জন্য কোনো বাহ্যিক ইনফ্রাস্ট্রাকচারের প্রয়োজন হয় না। RADIUS সহ - সাধারণত Cisco ISE - আপনি হাজার হাজার কি পর্যন্ত স্কেল করতে পারেন। ক্লায়েন্ট যুক্ত হয়, AP ক্লায়েন্টের MAC অ্যাড্রেস এবং একটি PSK হিন্ট RADIUS সার্ভারে পাঠায়, সার্ভার সঠিক প্রতি-ডিভাইস কি ফেরত দেয় এবং সেই কি-টিকে Pairwise Master Key হিসেবে ব্যবহার করে স্ট্যান্ডার্ড WPA2 ফোর-ওয়ে হ্যান্ডশেক সম্পন্ন হয়। এখানে মূল বিষয়টি হলো RADIUS সার্ভার লুকআপ করছে, AP নয়। AP কেবল এক্সচেঞ্জটি সহজতর করে। HPE Aruba একে MPSK - Multiple Pre-Shared Key বলে। Aruba Central এবং Aruba Instant দুটি মোডে MPSK সাপোর্ট করে: MPSK Local, যেখানে কিগুলো কন্ট্রোলার বা AP ক্লাস্টারে স্টোর করা থাকে, এবং ClearPass সহ MPSK, যা Aruba-এর RADIUS এবং পলিসি ইঞ্জিন। ClearPass হাজার হাজার কি ধারণ করতে পারে, ডাইনামিক VLAN অ্যাসাইন করতে পারে এবং প্রতি কি-এর জন্য রোল-ভিত্তিক পলিসি প্রয়োগ করতে পারে। অথেন্টিকেশন ফ্লো মূলত Meraki-এর RADIUS মোডের মতোই - MAC-ভিত্তিক লুকআপ ফোর-ওয়ে হ্যান্ডশেকের আগে প্রতি-ডিভাইস কি ফেরত দেয়। Ruckus - যা এখন CommScope-এর অংশ - একে DPSK, Dynamic Pre-Shared Key বলে। এটি সম্ভবত বাজারের সবচেয়ে পরিপক্ক ইমপ্লিমেন্টেশন। Ruckus DPSK প্রথমদিকের SmartZone-এর সময় থেকেই উপলব্ধ। লোকাল মোডে, DPSK সার্ভিসটি কন্ট্রোলারে চলে এবং কি ডেটাবেস ধারণ করে। RADIUS মোডে, এটি Cloudpath-এর সাথে ইন্টিগ্রেট করে, যা Ruckus-এর নিজস্ব নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল প্ল্যাটফর্ম। Ruckus-কে যা উল্লেখযোগ্য করে তোলে তা হলো DPSK3 - DPSK-এর তাদের WPA3 এক্সটেনশন, যা নিয়ে আমরা সংক্ষেপে পরে আলোচনা করব। DPSK3 ফার্মওয়্যার ৭.০ বা তার পরবর্তী সংস্করণে চলমান Wi-Fi 6, 6E এবং 7 অ্যাক্সেস পয়েন্টগুলোতে উপলব্ধ এবং এটি WPA2 / WPA3 মিক্সড মোডে কাজ করে। Juniper Mist একে PPSK - Private Pre-Shared Key - অথবা কখনো কখনো Multi-PSK বলে। Mist ক্লাউডে, Mist অর্গানাইজেশন বা সাইট কি ডেটাবেসে কিগুলো স্টোর করে, যার সীমা প্রতি সাইটে ৫,০০০ কি। কিগুলো প্রতি ব্যবহারকারী, প্রতি ডিভাইস বা প্রতি গ্রুপ অনুযায়ী অ্যাসাইন করা যেতে পারে। Mist এর Access Assurance সার্ভিসের সাথেও ইন্টিগ্রেট করে - যা ক্লাউড-নেটিভ NAC - এবং এটি RADIUS-ভিত্তিক PSK লুকআপ যোগ করে। অত্যন্ত গুরুত্বপূর্ণভাবে, Juniper Access Assurance-এর মাধ্যমে WPA3 RADIUS PSK সাপোর্ট ঘোষণা করেছে, যা একটি একক WPA3-Personal SSID-কে একাধিক পাসফ্রেজ পরিবেশন করার অনুমতি দেয়। এটি বাজারের অন্যতম দূরদর্শী ইমপ্লিমেন্টেশন। Extreme Networks - যা Aerohive অধিগ্রহণ করেছে - একে ExtremeCloud IQ-এর মাধ্যমে PPSK, Private Pre-Shared Key বলে। Extreme-এর ইমপ্লিমেন্টেশনটি AP-তেই লোকাল কি স্টোরেজ সাপোর্ট করে, যা সীমিত কানেক্টিভিটি সহ ব্রাঞ্চ বা রিমোট সাইটগুলোর জন্য দরকারী। এটি ExtremeCloud IQ-এর ক্লাউড RADIUS সার্ভিসের মাধ্যমে RADIUS-ভিত্তিক লুকআপও সাপোর্ট করে। অতিরিক্ত সিকিউরিটির জন্য একটি নির্দিষ্ট ডিভাইসের MAC অ্যাড্রেসের সাথে একটি PPSK যুক্ত করতে MAC বাইন্ডিং উপলব্ধ রয়েছে। Fortinet একে MPSK, Multiple Pre-Shared Key বলে, যা FortiAP এবং FortiGate ওয়্যারলেস কন্ট্রোলারের মাধ্যমে পরিচালিত হয়। Fortinet-এর ইমপ্লিমেন্টেশনটি উল্লেখযোগ্য কারণ এটি এর MPSK প্রোফাইলগুলোতে স্পষ্টভাবে WPA3-SAE এবং WPA3-SAE Transition সিকিউরিটি মোড সাপোর্ট করে - FortiAP ফার্মওয়্যার ৮.০ অনুযায়ী। আপনি WPA3-SAE কি সহ একটি MPSK প্রোফাইল তৈরি করতে পারেন, সেগুলোকে একটি VAP-তে অ্যাসাইন করতে পারেন এবং প্রতি কি-এর জন্য ডাইনামিক VLAN অ্যাসাইনমেন্ট সক্ষম করতে পারেন। এটি বর্তমানে উপলব্ধ অন্যতম পরিচ্ছন্ন WPA3 MPSK ইমপ্লিমেন্টেশন। Ubiquiti UniFi একে Private Pre-Shared Keys বা Private PSK বলে। UniFi-এর ইমপ্লিমেন্টেশনটি শুধুমাত্র লোকাল - কিগুলো UniFi Network কন্ট্রোলারে স্টোর করা থাকে, কোনো বাহ্যিক RADIUS সার্ভারে নয়। আপনি প্রতি কি-এর জন্য আলাদা VLAN অ্যাসাইন করতে পারেন এবং প্রতি কি-এর জন্য ক্লায়েন্ট সীমা নির্ধারণ করতে পারেন। উল্লেখযোগ্য সীমাবদ্ধতা হলো: ২০২৬ সালের মাঝামাঝি পর্যন্ত, UniFi Private PSK শুধুমাত্র ২.৪ GHz এবং ৫ GHz ব্যান্ডের WPA2 নেটওয়ার্কে কাজ করে। WPA3 এবং 6 GHz সমর্থিত নয়। ছোট ডেপ্লয়মেন্টের জন্য এটি ঠিক আছে, তবে বড় পরিসরে UniFi এস্টেট ব্যবহারের সিদ্ধান্ত নেওয়ার আগে এই সীমাবদ্ধতাটি জেনে রাখা ভালো। এখন, WPA3-এর প্রশ্নটি। এখানেই বিষয়টি টেকনিক্যালি আকর্ষণীয় হয়ে ওঠে। WPA2-Personal একটি ফোর-ওয়ে হ্যান্ডশেক ব্যবহার করে। ক্লায়েন্ট এবং AP একটি শেয়ার্ড Pairwise Master Key থেকে একটি Pairwise Transient Key তৈরি করে, যা নিজেই পাসফ্রেজ থেকে প্রাপ্ত হয়। যেহেতু PMK তৈরি হওয়ার প্রক্রিয়াটি RADIUS লুকআপের পরে ঘটে, তাই AP সেই সময়ে একটি প্রতি-ডিভাইস কি প্রতিস্থাপন করতে পারে। স্ট্যান্ডার্ড এটি নিয়ে মাথা ঘামায় না - এটি কেবল একটি বৈধ PMK দেখে। WPA3-Personal ফোর-ওয়ে হ্যান্ডশেককে SAE - Simultaneous Authentication of Equals দ্বারা প্রতিস্থাপন করে। SAE হলো একটি Diffie-Hellman-ভিত্তিক প্রোটোকল। অ্যাসোসিয়েশন সম্পন্ন হওয়ার আগে উভয় পক্ষ পাসফ্রেজ থেকে প্রাপ্ত একটি শেয়ার্ড পাসওয়ার্ড উপাদানের প্রতিশ্রুতি দেয়। গুরুত্বপূর্ণ পার্থক্য হলো: SAE এক্সচেঞ্জ শুরু হওয়ার আগেই পাসওয়ার্ডটি উভয় পক্ষের জানা থাকতে হবে। প্রোটোকলের এমন কোনো ধাপ নেই যেখানে একটি RADIUS সার্ভার প্রতি ডিভাইসের জন্য আলাদা কি ইনজেক্ট করতে পারে। AP এবং ক্লায়েন্ট ইতিমধ্যেই একটি একক শেয়ার্ড ভ্যালু নিয়ে একটি ক্রিপ্টোগ্রাফিক ড্যান্স করছে। এই কারণেই WPA3 বর্তমানে তার স্ট্যান্ডার্ড ফর্মে প্রতি SSID-তে কেবল একটি কি-এর অনুমতি দেয়। এটি কোনো ফার্মওয়্যার সীমাবদ্ধতা নয়। এটি একটি প্রোটোকল সীমাবদ্ধতা। এর সমাধানগুলো তিনটি ক্যাটাগরিতে পড়ে। প্রথমত, WPA3 ট্রানজিশন মোড - যাকে WPA2 / WPA3 মিক্সড মোডও বলা হয়। SSID-টি WPA2-PSK এবং WPA3-SAE উভয়ই প্রচার করে। WPA2 ক্লায়েন্টরা ফোর-ওয়ে হ্যান্ডশেক ব্যবহার করে এবং RADIUS-এর মাধ্যমে প্রতি-ডিভাইস কি পেতে পারে। WPA3 ক্লায়েন্টরা একটি একক শেয়ার্ড পাসওয়ার্ড সহ SAE ব্যবহার করে। এটি আজ সবচেয়ে বেশি ব্যবহৃত পদ্ধতি এবং এটি Cisco Meraki, HPE Aruba, Ruckus এবং অন্যান্যদের দ্বারা সমর্থিত। দ্বিতীয়ত, প্রোপ্রাইটারি এক্সটেনশন। Ruckus DPSK3 এর সবচেয়ে স্পষ্ট উদাহরণ। RADIUS ব্যাকএন্ড হিসেবে Cloudpath-এর সাথে WPA2 / WPA3 মিক্সড মোডে চলার মাধ্যমে, DPSK3 WPA3-সক্ষম ডিভাইসগুলোকে SAE ব্যবহার করার অনুমতি দেয়, যখন সিস্টেমটি Cloudpath ইন্টিগ্রেশনের মাধ্যমে প্রতি-ডিভাইস কি বাইন্ডিং পরিচালনা করে। Juniper-এর Access Assurance WPA3 RADIUS PSK-ও একই ধরনের পদ্ধতি গ্রহণ করে। Fortinet-এর WPA3-SAE Transition মোড সহ MPSK আপনাকে একই MPSK প্রোফাইলে WPA2-Personal এবং WPA3-SAE কি মিশ্রিত করার অনুমতি দেয়। তৃতীয়ত, 802.1X-এ স্থানান্তর। ম্যানেজড এন্ডপয়েন্টগুলোর জন্য - কর্পোরেট ল্যাপটপ, স্টাফ ডিভাইস, বা এমন যেকোনো কিছু যাতে আপনি একটি সার্টিফিকেট পুশ করতে পারেন - EAP-TLS সহ WPA3-Enterprise হলো একটি পরিচ্ছন্ন সমাধান। এটি WPA3 এবং 6 GHz-এর সাথে সম্পূর্ণ সামঞ্জস্যপূর্ণ, প্রতি-ডিভাইস আইডেন্টিটি প্রদান করে এবং Microsoft Entra ID, Okta এবং Google Workspace-এর সাথে ইন্টিগ্রেট করে। এর একমাত্র অসুবিধা হলো ডেপ্লয়মেন্টের জটিলতা এবং একটি সার্টিফিকেট ইনফ্রাস্ট্রাকচারের প্রয়োজনীয়তা। ইমপ্লিমেন্টেশন সুপারিশ এবং সম্ভাব্য ত্রুটি। তাহলে আপনার আসলে কী করা উচিত? আপনি যদি গেস্ট ডিভাইস, IoT সেন্সর এবং স্টাফ ডিভাইসের মিশ্রণ সহ একটি হোটেল এস্টেট পরিচালনা করেন, তবে ২০২৬ সালে বাস্তবসম্মত সমাধান হলো একটি হাইব্রিড SSID ডিজাইন। লিগ্যাসি IoT এবং গেস্ট ডিভাইসের জন্য প্রতি-ডিভাইস PSK সহ একটি WPA2-Personal SSID রাখুন। আপনার নিয়ন্ত্রণে থাকা স্টাফ ডিভাইসের জন্য একটি WPA3-Enterprise SSID চালান। আপনার SSID সংখ্যা না বাড়িয়ে WPA2 এবং WPA3 উভয় ক্লায়েন্টকে সাপোর্ট করতে আপনার প্রাথমিক গেস্ট SSID-তে ট্রানজিশন মোড ব্যবহার করুন। আপনি যদি Ruckus ব্যবহার করেন এবং Wi-Fi 6 বা নতুন হার্ডওয়্যার চালান, তবে Cloudpath-এর সাথে WPA2 / WPA3 মিক্সড মোডে DPSK3 মূল্যায়ন করার মতো একটি বিষয়। এটি আপনাকে বর্তমানে উপলব্ধ নেটিভ WPA3 প্রতি-ডিভাইস PSK-এর সবচেয়ে কাছাকাছি সুবিধা দেয়। আপনি যদি Fortinet ব্যবহার করেন, তবে WPA3-SAE Transition সহ MPSK প্রোফাইলটি কনফিগার করা সহজ এবং এটি আপনাকে স্থানান্তরের একটি পরিচ্ছন্ন পথ প্রদান করে। আপনি যদি UniFi ব্যবহার করেন, তবে আপনার স্টেকহোল্ডারদের স্পষ্টভাবে জানিয়ে দিন যে Private PSK শুধুমাত্র WPA2-এর জন্য। যেসব ভেন্যুতে 6 GHz রেডিও সহ Wi-Fi 6E বা Wi-Fi 7 ডেপ্লয় করা হচ্ছে, সেগুলোর জন্য আপনার সেই ব্যান্ডে একটি ভিন্ন অথেন্টিকেশন কৌশলের প্রয়োজন হবে। আমরা সবচেয়ে বড় যে ভুলটি হতে দেখি তা হলো, টিমগুলো ধরে নেয় যে একটি বিদ্যমান প্রতি-ডিভাইস PSK SSID-তে WPA3 সক্ষম করলেই তা কাজ করবে। এটি করবে না। প্রথমে একটি পাইলট সাইটে পরীক্ষা করুন। আপনার AP ফার্মওয়্যার সংস্করণগুলো পরীক্ষা করুন - উদাহরণস্বরূপ, Ruckus-এ DPSK3-এর জন্য ফার্মওয়্যার ৭.০ বা তার পরবর্তী সংস্করণ প্রয়োজন। এবং আপনার RADIUS সার্ভারের সামঞ্জস্যতা পরীক্ষা করুন - মিক্সড মোডে Ruckus DPSK3-এর জন্য বিশেষভাবে Cloudpath প্রয়োজন, কোনো সাধারণ RADIUS সার্ভার নয়। দ্বিতীয় ভুলটি হলো কি-এর অপ্রয়োজনীয় বিস্তার। জবাবদিহিতার জন্য প্রতি-ডিভাইস PSK চমৎকার, তবে কেবল তখনই যখন ডিভাইসগুলো নিষ্ক্রিয় করার সময় কি বাতিল করার একটি প্রক্রিয়া আপনার থাকে। লাইফসাইকেল ম্যানেজমেন্ট ছাড়া, আপনি হাজার হাজার অনাথ কি এবং কোনো অডিট ট্রেইল ছাড়াই শেষ করবেন। প্রথম দিন থেকেই আপনার ডিভাইস ম্যানেজমেন্ট ওয়ার্কফ্লোর সাথে আপনার কি প্রভিশনিং ইন্টিগ্রেট করুন। র‌্যাপিড-ফায়ার প্রশ্নোত্তর। আমি কি একটি 6 GHz SSID-তে প্রতি-ডিভাইস PSK ব্যবহার করতে পারি? না। 6 GHz ব্যান্ডে শুধুমাত্র WPA3 বাধ্যতামূলক, এবং WPA3 নেটিভভাবে প্রতি-ডিভাইস PSK সাপোর্ট করে না। যেসব ডিভাইসের প্রতি-ডিভাইস PSK প্রয়োজন সেগুলোর জন্য 802.1X অথবা একটি আলাদা ২.৪ / ৫ GHz SSID ব্যবহার করুন। প্রতি-ডিভাইস PSK কি PCI-DSS প্রয়োজনীয়তা পূরণ করে? WPA2-তে প্রতি-ডিভাইস PSK PCI-DSS ৪.০ নেটওয়ার্ক সেগমেন্টেশনের প্রয়োজনীয়তা পূরণ করতে পারে যদি প্রতিটি কি একটি বিচ্ছিন্ন VLAN-এ ম্যাপ করা থাকে। তবে PCI-DSS কার্ডহোল্ডার ডেটা এনভায়রনমেন্টের জন্য জোরালোভাবে 802.1X-এর সুপারিশ করে। আপনার QSA-এর সাথে যোগাযোগ করুন। প্রতি SSID-তে সর্বোচ্চ কি-এর সংখ্যা কত? এটি উল্লেখযোগ্যভাবে পরিবর্তিত হয়। ISE সহ Cisco Meraki অত্যন্ত বড় ডেপ্লয়মেন্ট সাপোর্ট করে। Ruckus DPSK হাজার হাজার কি সাপোর্ট করে। Juniper Mist প্রতি সাইটে ৫,০০০ কি-তে সীমাবদ্ধ করে। UniFi মূলত কন্ট্রোলার মেমরি দ্বারা সীমাবদ্ধ। আপনার নির্দিষ্ট ফার্মওয়্যার সংস্করণের জন্য সর্বদা ভেন্ডর ডকুমেন্টেশন পরীক্ষা করুন। Purple কীভাবে এর সাথে খাপ খায়? Purple আপনার বিদ্যমান হার্ডওয়্যারের ওপর একটি ক্লাউড ওভারলে হিসেবে কাজ করে। আমরা Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet-এর সাথে ইন্টিগ্রেট করি। Guest WiFi এবং Staff WiFi ডেপ্লয়মেন্টের জন্য, Purple আইডেন্টিটি লেয়ার পরিচালনা করে - অথেন্টিকেশন, ডেটা ক্যাপচার, কনসেন্ট ম্যানেজমেন্ট - এবং RADIUS বা API-এর মাধ্যমে আপনার হার্ডওয়্যারে উপযুক্ত VLAN বা পলিসি অ্যাসাইনমেন্ট ফেরত পাঠায়। আপনি আপনার বিদ্যমান প্রতি-ডিভাইস PSK ইনফ্রাস্ট্রাকচার বজায় রাখবেন; Purple কেবল এর ওপর আইডেন্টিটি এবং অ্যানালিটিক্স লেয়ার যোগ করে। সংক্ষিপ্তসার এবং পরবর্তী পদক্ষেপ। আসুন পুরো বিষয়টি সংক্ষেপে দেখে নেওয়া যাক। প্রতি-ডিভাইস PSK - আপনি একে iPSK, DPSK, MPSK বা PPSK যাই বলুন না কেন - এটি সমস্ত প্রধান এন্টারপ্রাইজ WiFi ভেন্ডরদের মধ্যে একটি পরিপক্ক, সু-সমর্থিত ক্ষমতা। কিগুলো কোথায় স্টোর করা হয়, কীভাবে সেগুলো স্কেল করা হয় এবং কীভাবে সেগুলো RADIUS-এর সাথে ইন্টিগ্রেট করে, সেদিক থেকে ইমপ্লিমেন্টেশনগুলো আলাদা হয়। WPA3-এর SAE প্রোটোকল প্রতি-ডিভাইস PSK-এর জন্য একটি বাস্তব টেকনিক্যাল সীমাবদ্ধতা তৈরি করে। স্ট্যান্ডার্ড এটি নেটিভভাবে সাপোর্ট করে না। বর্তমানে বাস্তবসম্মত সমাধানগুলো হলো ট্রানজিশন মোড, DPSK3-এর মতো প্রোপ্রাইটারি এক্সটেনশন, অথবা যেসব ডিভাইস সাপোর্ট করে সেগুলোর জন্য 802.1X-এ স্থানান্তরিত হওয়া। ভেন্ডর-ভিত্তিক সংক্ষিপ্তসার: Cisco Meraki iPSK RADIUS মোডে ISE-এর সাথে ভালো কাজ করে; WPA3 সাপোর্ট ট্রানজিশন মোডের মাধ্যমে হয়। ClearPass সহ HPE Aruba MPSK অত্যন্ত স্কেলেবল; WPA3 MPSK সক্রিয়ভাবে ডেভেলপমেন্টের অধীনে রয়েছে। Ruckus DPSK3 হলো বর্তমানে উপলব্ধ সবচেয়ে পরিপক্ক WPA3 প্রতি-ডিভাইস PSK সমাধান। Juniper Mist Access Assurance WPA3 RADIUS PSK যোগ করে। Fortinet MPSK স্পষ্টভাবে এর MPSK প্রোফাইলগুলোতে WPA3-SAE সাপোর্ট করে। Extreme PPSK লোকাল এবং RADIUS মোডের জন্য নির্ভরযোগ্য। UniFi Private PSK শুধুমাত্র WPA2 এবং লোকাল-ভিত্তিক। আপনার পরবর্তী পদক্ষেপগুলোর জন্য: আপনার বর্তমান প্রতি-ডিভাইস PSK ডেপ্লয়মেন্ট অডিট করুন, কোন ডিভাইসগুলো WPA3-সক্ষম তা চিহ্নিত করুন এবং উভয়কে পরিবেশন করে এমন একটি হাইব্রিড SSID কৌশল ডিজাইন করুন। আপনি যদি হার্ডওয়্যার রিফ্রেশ করার পরিকল্পনা করেন, তবে নিশ্চিত DPSK3 বা WPA3 MPSK সাপোর্ট সহ Wi-Fi 6 বা Wi-Fi 7 AP-গুলোকে অগ্রাধিকার দিন। আপনার প্রতি-ডিভাইস PSK ডেপ্লয়মেন্টের ওপর আইডেন্টিটি ম্যানেজমেন্ট এবং অ্যানালিটিক্স যোগ করতে Purple কীভাবে আপনার নির্দিষ্ট হার্ডওয়্যার ভেন্ডরের সাথে ইন্টিগ্রেট করে তা বুঝতে চাইলে, purple.ai ভিজিট করুন অথবা আপনার অ্যাকাউন্ট টিমের সাথে কথা বলুন। এই ব্রিফিংয়ের জন্য এটুকুই। শোনার জন্য ধন্যবাদ।

📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide

header_image.png

এক্সিকিউটিভ সামারি

প্রতি-ডিভাইস Pre-Shared Key (PSK) হলো এন্টারপ্রাইজ নেটওয়ার্কগুলোর জন্য একটি অত্যন্ত গুরুত্বপূর্ণ ট্রানজিশন প্রযুক্তি, যাদের সম্পূর্ণ 802.1X অথেন্টিকেশনের জটিলতা ছাড়াই প্রতি-ডিভাইস ভিজিবিলিটি প্রয়োজন। যদিও ভেন্ডররা ভিন্ন ভিন্ন নাম ব্যবহার করে - Cisco Meraki iPSK, HPE Aruba MPSK, Ruckus DPSK, Juniper Mist PPSK - মূল লক্ষ্য কিন্তু একই: একটি একক SSID-তে প্রতিটি ডিভাইসের জন্য একটি ইউনিক পাসওয়ার্ড অ্যাসাইন করা।

তবে, WPA3-তে স্থানান্তরের ফলে একটি বড় আর্কিটেকচারাল সীমাবদ্ধতা তৈরি হয়। WPA3 প্রথাগত WPA2 ফোর-ওয়ে হ্যান্ডশেককে Simultaneous Authentication of Equals (SAE) দ্বারা প্রতিস্থাপন করে। SAE-এর জন্য এক্সচেঞ্জ শুরু হওয়ার আগেই অ্যাক্সেস পয়েন্ট এবং ক্লায়েন্ট উভয়ের কাছে পাসওয়ার্ডটি জানা থাকা আবশ্যক। এটি বেশিরভাগ প্রতি-ডিভাইস PSK ইমপ্লিমেন্টেশনে ব্যবহৃত স্ট্যান্ডার্ড RADIUS-ভিত্তিক লুকআপ মেকানিজমকে ব্যাহত করে। এই গাইডে বিস্তারিত আলোচনা করা হয়েছে কীভাবে প্রতিটি প্রধান ভেন্ডর প্রতি-ডিভাইস PSK পরিচালনা করে, কীভাবে তারা কি (key) স্টোর ও লুকআপ করে এবং কীভাবে তারা WPA3-SAE চ্যালেঞ্জ মোকাবেলা করে - WPA3 ট্রানজিশন মোড থেকে শুরু করে Ruckus DPSK3-এর মতো প্রোপ্রাইটারি এক্সটেনশন পর্যন্ত।

টেকনিক্যাল ডিপ-ডাইভ

প্রতি-ডিভাইস PSK-এর আর্কিটেকচার

প্রথাগত WPA2-Personal একটি সম্পূর্ণ SSID-এর জন্য একটি একক শেয়ার্ড পাসফ্রেজ ব্যবহার করে। প্রতিটি ডিভাইস একই পাসওয়ার্ড ব্যবহার করে, যার অর্থ হলো সবার পাসওয়ার্ড পরিবর্তন না করে আপনি কোনো একটি নির্দিষ্ট ডিভাইসের অ্যাক্সেস বাতিল করতে পারবেন না। তাছাড়া, এতে আপনার কোনো প্রতি-ডিভাইস ভিজিবিলিটি বা পলিসি এনফোর্সমেন্ট থাকে না।

প্রতি-ডিভাইস PSK প্রতিটি ডিভাইস বা ব্যবহারকারীকে একটি ইউনিক ক্রেডেনশিয়াল প্রদান করে এই সমস্যার সমাধান করে। আপনি অন্য কি (key) স্পর্শ না করেই একটি কি বাতিল করতে পারেন। আপনি প্রতি কি-এর জন্য আলাদা VLAN, ব্যান্ডউইথ পলিসি বা অ্যাক্সেস শিডিউল অ্যাসাইন করতে পারেন।

এই টেকনিক্যাল মেকানিজমটি WPA2 ফোর-ওয়ে হ্যান্ডশেকের ওপর নির্ভর করে। যখন কোনো ক্লায়েন্ট যুক্ত হয়, তখন অ্যাক্সেস পয়েন্ট একটি Access-Request মেসেজে ক্লায়েন্টের MAC অ্যাড্রেসটি একটি RADIUS সার্ভারে (অথবা লোকাল ডেটাবেসে) পাঠায়। RADIUS সার্ভার একটি Access-Accept মেসেজ ফেরত পাঠায় যাতে সেই ডিভাইসের জন্য নির্দিষ্ট কি-টি থাকে। অ্যাক্সেস পয়েন্ট তখন Pairwise Master Key (PMK) তৈরি করতে সেই নির্দিষ্ট কি ব্যবহার করে ফোর-ওয়ে হ্যান্ডশেক সম্পন্ন করে।

wpa2_vs_wpa3_psk_diagram.png

WPA3-SAE চ্যালেঞ্জ

WPA3-Personal ফোর-ওয়ে হ্যান্ডশেককে SAE দ্বারা প্রতিস্থাপন করে। SAE হলো একটি Diffie-Hellman-ভিত্তিক প্রোটোকল যেখানে অ্যাসোসিয়েশন সম্পন্ন হওয়ার আগে উভয় পক্ষ পাসফ্রেজ থেকে প্রাপ্ত একটি শেয়ার্ড পাসওয়ার্ড উপাদানের প্রতিশ্রুতি দেয়।

গুরুত্বপূর্ণ পার্থক্য হলো, SAE এক্সচেঞ্জ শুরু হওয়ার আগেই পাসওয়ার্ডটি উভয় পক্ষের জানা থাকতে হবে। প্রোটোকলের এমন কোনো ধাপ নেই যেখানে একটি RADIUS সার্ভার প্রতি ডিভাইসের জন্য আলাদা কি ইনজেক্ট করতে পারে। অ্যাক্সেস পয়েন্ট এবং ক্লায়েন্ট ইতিমধ্যেই একটি একক শেয়ার্ড ভ্যালুর ওপর ভিত্তি করে একটি ক্রিপ্টোগ্রাফিক এক্সচেঞ্জ সম্পাদন করছে। এটি IEEE 802.11 স্ট্যান্ডার্ড দ্বারা সংজ্ঞায়িত একটি প্রোটোকল সীমাবদ্ধতা, কোনো ভেন্ডর সীমাবদ্ধতা নয়।

ভেন্ডর ইমপ্লিমেন্টেশনের তুলনা

প্রতিটি প্রধান এন্টারপ্রাইজ ভেন্ডর প্রতি-ডিভাইস PSK সাপোর্ট করে, তবে তাদের ইমপ্লিমেন্টেশন এবং WPA3 প্রস্তুতি ভিন্ন ভিন্ন হয়।

vendor_comparison_chart.png

Cisco Meraki (iPSK) Cisco Meraki একে Identity Pre-Shared Key (iPSK) বলে। এটি দুটি মোড সাপোর্ট করে। RADIUS ছাড়া, আপনি সরাসরি Meraki ড্যাশবোর্ডে পাঁচটি পর্যন্ত ইউনিক PSK কনফিগার করতে পারেন। RADIUS সহ - সাধারণত Cisco ISE - আপনি ১,০০,০০০ কি পর্যন্ত স্কেল করতে পারেন। RADIUS সার্ভার লুকআপ সম্পন্ন করে এবং প্রতি-ডিভাইস কি ফেরত পাঠায়। WPA3-এর জন্য, Meraki WPA3 ট্রানজিশন মোডের (WPA2/WPA3 মিক্সড মোড) ওপর নির্ভর করে, যেখানে WPA2 ক্লায়েন্টরা ফোর-ওয়ে হ্যান্ডশেক ব্যবহার করে এবং প্রতি-ডিভাইস কি পায়, অন্যদিকে WPA3 ক্লায়েন্টরা একটি একক শেয়ার্ড পাসওয়ার্ড সহ SAE ব্যবহার করে।

HPE Aruba (MPSK) HPE Aruba একে Multiple Pre-Shared Key (MPSK) বলে। Aruba MPSK Local সাপোর্ট করে, যেখানে কিগুলো কন্ট্রোলারে স্টোর করা থাকে, এবং ClearPass সহ MPSK সাপোর্ট করে, যা RADIUS এবং পলিসি ইঞ্জিন হিসেবে কাজ করে। ClearPass হাজার হাজার কি ধারণ করতে পারে এবং ডাইনামিক VLAN অ্যাসাইন করতে পারে। Meraki-এর মতো, WPA3 সাপোর্ট বর্তমানে ট্রানজিশন মোডের মাধ্যমে পরিচালিত হয়।

Ruckus (DPSK এবং DPSK3) Ruckus একে Dynamic Pre-Shared Key (DPSK) বলে। এটি অন্যতম পরিপক্ক ইমপ্লিমেন্টেশন, যা প্রথমদিকের SmartZone-এর সময় থেকেই উপলব্ধ। RADIUS মোডে, এটি Cloudpath-এর সাথে ইন্টিগ্রেট করে। Ruckus তাদের WPA3 এক্সটেনশন DPSK3-এর জন্য বিশেষভাবে পরিচিত। DPSK3 মূলত WPA2/WPA3 মিক্সড মোডে কাজ করে এবং RADIUS ব্যাকএন্ড হিসেবে Cloudpath-এর প্রয়োজন হয়। এটি WPA3-সক্ষম ডিভাইসগুলোকে SAE ব্যবহার করার অনুমতি দেয়, যখন সিস্টেমটি Cloudpath ইন্টিগ্রেশনের মাধ্যমে প্রতি-ডিভাইস কি বাইন্ডিং পরিচালনা করে।

Juniper Mist (PPSK / Multi-PSK) Juniper Mist একে Private Pre-Shared Key (PPSK) বা Multi-PSK বলে। Mist ক্লাউড ডেটাবেসে কিগুলো স্টোর করে, যার সীমা প্রতি সাইটে ৫,০০০ কি। কিগুলো প্রতি ব্যবহারকারী, প্রতি ডিভাইস বা প্রতি গ্রুপ অনুযায়ী অ্যাসাইন করা যেতে পারে। Mist এর Access Assurance সার্ভিসের সাথে ইন্টিগ্রেট করে, যা RADIUS-ভিত্তিক PSK লুকআপ যোগ করে। Juniper Access Assurance-এর মাধ্যমে WPA3 RADIUS PSK সাপোর্ট করে, যা একটি একক WPA3-Personal SSID-কে একাধিক পাসফ্রেজ পরিবেশন করার অনুমতি দেয়।

Extreme Networks (PPSK) Extreme Networks একে ExtremeCloud IQ-এর মাধ্যমে Private Pre-Shared Key (PPSK) বলে। এটি অ্যাক্সেস পয়েন্টেই লোকাল কি স্টোরেজ সাপোর্ট করে, যা রিমোট সাইটগুলোর জন্য দরকারী, পাশাপাশি ExtremeCloud IQ-এর ক্লাউড RADIUS সার্ভিসের মাধ্যমে RADIUS-ভিত্তিক লুকআপও সাপোর্ট করে। Extreme একটি নির্দিষ্ট ডিভাইসের সাথে একটি PPSK যুক্ত করতে MAC বাইন্ডিং সাপোর্ট করে।

Fortinet (MPSK) Fortinet একে Multiple Pre-Shared Key (MPSK) বলে, যা FortiAP এবং FortiGate ওয়্যারলেস কন্ট্রোলারের মাধ্যমে পরিচালিত হয়। Fortinet স্পষ্টভাবে এর MPSK প্রোফাইলগুলোতে WPA3-SAE এবং WPA3-SAE Transition সিকিউরিটি মোড সাপোর্ট করে। আপনি WPA3-SAE কি সহ একটি MPSK প্রোফাইল তৈরি করতে পারেন, সেগুলোকে একটি VAP-তে অ্যাসাইন করতে পারেন এবং ডাইনামিক VLAN অ্যাসাইনমেন্ট সক্ষম করতে পারেন।

Ubiquiti UniFi (Private PSK) Ubiquiti UniFi একে Private Pre-Shared Keys বলে। এর ইমপ্লিমেন্টেশন শুধুমাত্র লোকাল; কিগুলো UniFi Network কন্ট্রোলারে স্টোর করা থাকে। আপনি প্রতি কি-এর জন্য আলাদা VLAN অ্যাসাইন করতে পারেন। তবে, UniFi Private PSK শুধুমাত্র ২.৪ GHz এবং ৫ GHz ব্যান্ডের WPA2 নেটওয়ার্কে কাজ করে। WPA3 এবং 6 GHz সমর্থিত নয়।

ইমপ্লিমেন্টেশন গাইড

প্রতি-ডিভাইস PSK ডেপ্লয় করার সময়, একটি সুরক্ষিত এবং স্কেলেবল আর্কিটেকচার নিশ্চিত করতে এই ধাপগুলো অনুসরণ করুন।

  1. আপনার ডিভাইস ল্যান্ডস্কেপ অডিট করুন: কোন ডিভাইসগুলো WPA3 সাপোর্ট করে এবং কোনগুলো WPA2-এর ওপর নির্ভর করে তা চিহ্নিত করুন। লিগ্যাসি IoT ডিভাইসগুলোর জন্য অদূর ভবিষ্যতে সম্ভবত WPA2-এর প্রয়োজন হবে।
  2. সঠিক SSID কৌশল নির্বাচন করুন: একটি মিশ্র পরিবেশের জন্য, একটি হাইব্রিড SSID ডিজাইন ডেপ্লয় করুন। লিগ্যাসি IoT এবং গেস্ট ডিভাইসের জন্য প্রতি-ডিভাইস PSK সহ একটি WPA2-Personal SSID বজায় রাখুন। ম্যানেজড স্টাফ ডিভাইসের জন্য একটি WPA3-Enterprise SSID ডেপ্লয় করুন।
  3. সতর্কতার সাথে ট্রানজিশন মোড ইমপ্লিমেন্ট করুন: আপনি যদি আপনার প্রাথমিক গেস্ট SSID-তে WPA3 ট্রানজিশন মোড ব্যবহার করেন, তবে মিশ্র অথেন্টিকেশন ফ্লো পরিচালনার জন্য আপনার অ্যাক্সেস পয়েন্ট এবং RADIUS সার্ভারগুলো সঠিকভাবে কনফিগার করা হয়েছে কিনা তা নিশ্চিত করুন।
  4. আইডেন্টিটি ম্যানেজমেন্ট ইন্টিগ্রেট করুন: ম্যানুয়ালি কি পরিচালনা করবেন না। আপনার কি প্রভিশনিংকে আপনার ডিভাইস ম্যানেজমেন্ট ওয়ার্কফ্লো বা Microsoft Entra ID অথবা Okta-এর মতো কোনো আইডেন্টিটি প্রোভাইডারের সাথে ইন্টিগ্রেট করুন।
  5. ডাইনামিক VLAN কনফিগার করুন: নেটওয়ার্ক সেগমেন্টেশন কার্যকর করতে প্রতিটি প্রতি-ডিভাইস PSK-কে একটি নির্দিষ্ট VLAN-এ ম্যাপ করুন। গেস্ট ট্রাফিক থেকে IoT ডিভাইসগুলোকে আলাদা করার জন্য এটি অত্যন্ত গুরুত্বপূর্ণ।

বেস্ট প্র্যাকটিস

  • লাইফসাইকেল ম্যানেজমেন্ট কার্যকর করুন: প্রতি-ডিভাইস PSK-এর জন্য কঠোর লাইফসাইকেল ম্যানেজমেন্ট প্রয়োজন। কি-এর অপ্রয়োজনীয় বিস্তার রোধ করতে ডিভাইসগুলো নিষ্ক্রিয় করার সময় কি বাতিল করার একটি প্রক্রিয়া আপনার থাকতে হবে।
  • ম্যানেজড এন্ডপয়েন্টের জন্য 802.1X ব্যবহার করুন: কর্পোরেট ল্যাপটপ এবং স্টাফ ডিভাইসের জন্য, EAP-TLS সহ WPA3-Enterprise-এ স্থানান্তরিত হন। এটি আরও শক্তিশালী সিকিউরিটি এবং জিরো-ট্রাস্ট মডেলের সাথে নেটিভ সামঞ্জস্যতা প্রদান করে।
  • WPA3 আপগ্রেড পরীক্ষা করুন: কোনো পাইলট সাইটে পরীক্ষা না করে বিদ্যমান প্রতি-ডিভাইস PSK SSID-তে কখনই WPA3 সক্ষম করবেন না। ফার্মওয়্যার সংস্করণ এবং RADIUS সার্ভারের সামঞ্জস্যতা যাচাই করুন।
  • আইডেন্টিটির জন্য Purple ব্যবহার করুন: আইডেন্টিটি লেয়ার পরিচালনার জন্য Purple ইন্টিগ্রেট করুন। Purple একটি ক্লাউড ওভারলে হিসেবে কাজ করে, যা অথেন্টিকেশন, ডেটা ক্যাপচার এবং কনসেন্ট ম্যানেজমেন্ট প্রদান করে এবং RADIUS-এর মাধ্যমে আপনার হার্ডওয়্যারে উপযুক্ত VLAN অ্যাসাইনমেন্ট ফেরত পাঠায়। আরও বিস্তারিত জানতে Enterprise WiFi Security: A Complete Guide for 2026 দেখুন।

ট্রাবলশুটিং এবং ঝুঁকি হ্রাস

  • WPA3-তে ক্লায়েন্টরা কানেক্ট হতে ব্যর্থ হচ্ছে: যদি লিগ্যাসি ডিভাইসগুলো একটি WPA3 ট্রানজিশন মোড SSID-তে কানেক্ট হতে ব্যর্থ হয়, তবে এটি প্রায়শই বেমানান ওয়্যারলেস ড্রাইভারের কারণে ঘটে। ক্লায়েন্ট ড্রাইভারগুলো আপডেট করা নিশ্চিত করুন। যদি সমস্যাটি থেকে যায়, তবে লিগ্যাসি ডিভাইসগুলোকে একটি ডেডিকেটেড শুধুমাত্র-WPA2 SSID-তে স্থানান্তর করুন।
  • RADIUS টাইমআউট: RADIUS সার্ভার থেকে প্রতি-ডিভাইস কি-এর জন্য অপেক্ষা করার সময় যদি অ্যাক্সেস পয়েন্টের টাইমআউট হয়, তবে নেটওয়ার্ক পাথ পরীক্ষা করুন এবং অথেন্টিকেশন লোড পরিচালনা করার জন্য RADIUS সার্ভারটি স্কেল করা হয়েছে কিনা তা নিশ্চিত করুন।
  • VLAN অ্যাসাইনমেন্ট ব্যর্থতা: যদি কোনো ডিভাইস কানেক্ট হয় কিন্তু ভুল IP অ্যাড্রেস পায়, তবে RADIUS Access-Accept মেসেজে VLAN ম্যাপিং যাচাই করুন এবং অ্যাক্সেস পয়েন্ট ও সুইচ পোর্টে VLAN-টি বিদ্যমান আছে কিনা তা নিশ্চিত করুন।

ROI এবং ব্যবসায়িক প্রভাব

প্রতি-ডিভাইস PSK ইমপ্লিমেন্ট করা সাপোর্ট টিকিট কমিয়ে এবং সিকিউরিটি উন্নত করে পরিমাপযোগ্য ব্যবসায়িক মূল্য প্রদান করে।

  • হেল্পডেস্কের কাজের চাপ হ্রাস: কি প্রভিশনিং এবং বাতিলকরণ স্বয়ংক্রিয় করার ফলে ম্যানুয়ালি পাসওয়ার্ড রিসেট করার প্রয়োজন হয় না।
  • উন্নত সিকিউরিটি ব্যবস্থা: ইউনিক কি-এর ওপর ভিত্তি করে ডিভাইসগুলোকে আলাদা VLAN-এ বিচ্ছিন্ন করা কোনো আক্রান্ত ডিভাইসের ক্ষতির পরিধি কমিয়ে দেয়।
  • উন্নত ভিজিবিলিটি: প্রতি-ডিভাইস কি নেটওয়ার্ক ব্যবহারের বিস্তারিত ভিজিবিলিটি প্রদান করে, যা আপনাকে অতিরিক্ত ব্যান্ডউইথ ব্যবহারকারীদের সনাক্ত করতে এবং ক্যাপাসিটি প্ল্যানিং অপ্টিমাইজ করতে সাহায্য করে।

মূল সংজ্ঞাসমূহ

Per-Device PSK

একটি সিকিউরিটি মেকানিজম যা একটি একক SSID-তে প্রতিটি ডিভাইস বা ব্যবহারকারীকে একটি ইউনিক Pre-Shared Key অ্যাসাইন করে, যা ব্যক্তিগতভাবে অ্যাক্সেস বাতিল এবং ডাইনামিক পলিসি অ্যাসাইন করার অনুমতি দেয়।

ব্যবহৃত হয় যখন IT টিমের সম্পূর্ণ 802.1X অথেন্টিকেশন ডেপ্লয় না করেই প্রতি-ডিভাইস ভিজিবিলিটি এবং নিয়ন্ত্রণের প্রয়োজন হয়।

WPA3-SAE

Simultaneous Authentication of Equals। WPA3-Personal-এ ব্যবহৃত সুরক্ষিত কি প্রতিষ্ঠার প্রোটোকল, যা WPA2 ফোর-ওয়ে হ্যান্ডশেককে প্রতিস্থাপন করে।

WPA3-তে আপগ্রেড করার সময় বা 6 GHz নেটওয়ার্ক ডেপ্লয় করার সময় প্রাসঙ্গিক, কারণ এটি পাসওয়ার্ড কীভাবে অথেন্টিকেট করা হয় তা মৌলিকভাবে পরিবর্তন করে।

Transition Mode

একটি মিক্সড-মোড কনফিগারেশন যেখানে একটি SSID WPA2-PSK এবং WPA3-SAE উভয়ের জন্যই সাপোর্ট প্রচার করে, যা লিগ্যাসি এবং আধুনিক ক্লায়েন্টদের একই নেটওয়ার্ক নামে কানেক্ট হতে সাহায্য করে।

লিগ্যাসি ডিভাইসগুলোকে বিচ্ছিন্ন না করে বিদ্যমান নেটওয়ার্কগুলোকে WPA3-তে স্থানান্তরিত করার স্ট্যান্ডার্ড পদ্ধতি।

MAC Binding

একটি নির্দিষ্ট ডিভাইসের হার্ডওয়্যার MAC অ্যাড্রেসের সাথে একটি নির্দিষ্ট প্রতি-ডিভাইস PSK যুক্ত করার প্রক্রিয়া, যা কি-টি অন্য কোনো ডিভাইসে ব্যবহার করা থেকে বিরত রাখে।

ক্রেডেনশিয়াল শেয়ারিং রোধ করতে এবং IoT ডিভাইসগুলোর জন্য কঠোর অ্যাক্সেস কন্ট্রোল নিশ্চিত করতে ব্যবহৃত হয়।

Dynamic VLAN Assignment

কোনো ডিভাইস যে SSID-তে কানেক্ট হচ্ছে তার পরিবর্তে তার অথেন্টিকেশন ক্রেডেনশিয়ালের (যেমন এর প্রতি-ডিভাইস PSK) ওপর ভিত্তি করে সেটিকে একটি নির্দিষ্ট ভার্চুয়াল LAN-এ অ্যাসাইন করার ক্ষমতা।

নেটওয়ার্ক সেগমেন্টেশনের জন্য অপরিহার্য, যা IT-কে একই অ্যাক্সেস পয়েন্টে কর্পোরেট ট্রাফিক থেকে গেস্ট ট্রাফিক আলাদা করার অনুমতি দেয়।

iPSK

Identity Pre-Shared Key। প্রতি-ডিভাইস PSK-এর Cisco Meraki ইমপ্লিমেন্টেশন।

Cisco Meraki ওয়্যারলেস নেটওয়ার্ক পরিচালনা করার সময় সম্মুখীন হতে হয়।

DPSK

Dynamic Pre-Shared Key। প্রতি-ডিভাইস PSK-এর Ruckus ইমপ্লিমেন্টেশন, যেখানে DPSK3 হলো WPA3-সামঞ্জস্যপূর্ণ সংস্করণ।

Ruckus ওয়্যারলেস নেটওয়ার্ক পরিচালনা করার সময় সম্মুখীন হতে হয়।

MPSK

Multiple Pre-Shared Key। HPE Aruba এবং Fortinet তাদের প্রতি-ডিভাইস PSK ইমপ্লিমেন্টেশনের জন্য এই শব্দটি ব্যবহার করে।

HPE Aruba বা Fortinet ওয়্যারলেস নেটওয়ার্ক পরিচালনা করার সময় সম্মুখীন হতে হয়।

সমাধানকৃত উদাহরণসমূহ

একটি ২০০ রুমের হোটেলকে সুরক্ষিত গেস্ট WiFi প্রদান করতে হবে এবং প্রতিটি রুমের স্মার্ট টিভিগুলোকে আলাদা করতে হবে। তারা বর্তমানে সমস্ত গেস্ট এবং ডিভাইসের জন্য একটি একক WPA2-Personal পাসওয়ার্ড ব্যবহার করে।

একটি RADIUS ব্যাকএন্ড ব্যবহার করে প্রতি-ডিভাইস PSK ডেপ্লয় করুন। গেস্ট ডেটা ক্যাপচার করতে এবং রেজিস্ট্রেশনের সময় প্রতিটি গেস্টকে একটি ইউনিক PSK প্রদান করতে Purple ইন্টিগ্রেট করুন। স্মার্ট টিভিগুলোর জন্য, প্রতিটি টিভির জন্য একটি ইউনিক PSK তৈরি করুন এবং এটিকে একটি ডেডিকেটেড IoT VLAN-এ ম্যাপ করুন। গেস্ট PSK-গুলোকে ক্লায়েন্ট আইসোলেশন সক্ষম সহ একটি আলাদা গেস্ট VLAN-এ ম্যাপ করার জন্য কনফিগার করুন।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি গেস্ট ট্রাফিক থেকে IoT ডিভাইসগুলোকে আলাদা করে নেটওয়ার্ককে সুরক্ষিত করে। Purple ব্যবহার করার ফলে গেস্ট কি প্রভিশনিং স্বয়ংক্রিয় হয়, যা হেল্পডেস্কের টিকিট কমায়, অন্যদিকে ডেডিকেটেড IoT VLAN নিশ্চিত করে যে গেস্টরা স্মার্ট টিভিগুলোতে অ্যাক্সেস করতে পারবে না।

একটি বিশ্ববিদ্যালয় ক্যাম্পাস Wi-Fi 6E-তে আপগ্রেড করছে এবং অবশ্যই 6 GHz ব্যান্ডে WPA3 সাপোর্ট করতে হবে, কিন্তু তাদের হাজার হাজার লিগ্যাসি IoT ডিভাইস রয়েছে যা শুধুমাত্র WPA2 সাপোর্ট করে।

একটি হাইব্রিড SSID ডিজাইন ইমপ্লিমেন্ট করুন। অথেন্টিকেশনের জন্য 802.1X ব্যবহার করে ছাত্র এবং স্টাফদের ল্যাপটপ ও স্মার্টফোনের জন্য একটি WPA3-Enterprise SSID তৈরি করুন। বিশেষভাবে লিগ্যাসি IoT ডিভাইসগুলোর জন্য ২.৪ GHz এবং ৫ GHz ব্যান্ডে প্রতি-ডিভাইস PSK সহ একটি আলাদা WPA2-Personal SSID তৈরি করুন।

পরীক্ষকের মন্তব্য: এই ডিজাইনটি লিগ্যাসি ডিভাইসগুলোর সাথে সামঞ্জস্য বজায় রেখে 6 GHz ব্যান্ডের জন্য WPA3-এর প্রয়োজনীয়তা পূরণ করে। এটি WPA3 ট্রানজিশন মোডের জটিলতাগুলো এড়ায় এবং ম্যানেজড এন্ডপয়েন্টগুলোর জন্য 802.1X-এ স্থানান্তরের একটি স্পষ্ট পথ প্রদান করে।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনি Wi-Fi 6E অ্যাক্সেস পয়েন্ট ডেপ্লয় করছেন এবং 6 GHz ক্লায়েন্টদের সাপোর্ট করতে হবে। আপনার বিদ্যমান ৫ GHz নেটওয়ার্ক IoT ডিভাইসের জন্য iPSK ব্যবহার করে। আপনি কি iPSK কনফিগারেশনটি 6 GHz ব্যান্ডে প্রসারিত করতে পারেন?

ইঙ্গিত: 6 GHz ব্যান্ডের জন্য বাধ্যতামূলক সিকিউরিটি প্রোটোকলগুলো বিবেচনা করুন।

মডেল উত্তর দেখুন

না। 6 GHz ব্যান্ডে WPA3 বাধ্যতামূলক, এবং WPA3-SAE নেটিভভাবে প্রতি-ডিভাইস PSK (iPSK) সাপোর্ট করে না। আপনাকে অবশ্যই IoT ডিভাইসগুলোকে একটি WPA2 ২.৪/৫ GHz SSID-তে রাখতে হবে অথবা সমর্থিত হলে সেগুলোকে 802.1X-এ স্থানান্তর করতে হবে।

Q2. একটি রিটেইল চেইন পয়েন্ট-অফ-সেল টার্মিনালগুলোতে ইউনিক কি অ্যাসাইন করতে Aruba MPSK ব্যবহার করে। তারা আরও ভালো সিকিউরিটির জন্য তাদের প্রাথমিক SSID-কে WPA3-তে আপগ্রেড করতে চায়। প্রস্তাবিত পদ্ধতিটি কী?

ইঙ্গিত: Aruba MPSK-এর জন্য WPA2 ফোর-ওয়ে হ্যান্ডশেক প্রয়োজন।

মডেল উত্তর দেখুন

SSID-তে WPA3 ট্রানজিশন মোড (WPA2/WPA3 মিক্সড মোড) সক্ষম করুন। পয়েন্ট-অফ-সেল টার্মিনালগুলো WPA2 এবং MPSK ব্যবহার করে কানেক্ট হতে থাকবে, অন্যদিকে নতুন ডিভাইসগুলো একটি শেয়ার্ড পাসওয়ার্ড সহ WPA3-SAE ব্যবহার করে কানেক্ট হতে পারবে।

Q3. আপনি একটি Ruckus নেটওয়ার্ক পরিচালনা করেন এবং WPA3 ক্লায়েন্টদের জন্য প্রতি-ডিভাইস PSK ডেপ্লয় করতে চান। এর জন্য কী নির্দিষ্ট কনফিগারেশন প্রয়োজন?

ইঙ্গিত: Ruckus যে প্রোপ্রাইটারি এক্সটেনশনটি অফার করে এবং এর ব্যাকএন্ড প্রয়োজনীয়তাগুলো বিবেচনা করুন।

মডেল উত্তর দেখুন

আপনাকে অবশ্যই Ruckus DPSK3 ডেপ্লয় করতে হবে। এর জন্য ফার্মওয়্যার ৭.০ বা তার পরবর্তী সংস্করণে চলমান Wi-Fi 6 বা নতুন অ্যাক্সেস পয়েন্ট প্রয়োজন, SSID-টিকে WPA2/WPA3 মিক্সড মোডের জন্য কনফিগার করতে হবে এবং RADIUS সার্ভার হিসেবে Ruckus Cloudpath ব্যবহার করতে হবে।

এই সিরিজে পড়া চালিয়ে যান

Guest এবং Staff WiFi নেটওয়ার্কের জন্য RADIUS Authentication কনফিগার করা

এই টেকনিক্যাল রেফারেন্স গাইডটি এন্টারপ্রাইজ guest এবং staff WiFi নেটওয়ার্কের জন্য RADIUS authentication-এর আর্কিটেকচার, কনফিগারেশন এবং ডিপ্লয়মেন্টের রূপরেখা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের সুরক্ষিত, স্কেলযোগ্য ওয়্যারলেস অ্যাক্সেস কন্ট্রোল সিস্টেম তৈরি করার জন্য প্রয়োজনীয় সঠিক প্রোটোকল, সিকিউরিটি স্ট্যান্ডার্ড এবং ট্রাবলশুটিং মেথডোলজি প্রদান করে।

গাইডটি পড়ুন →

Passpoint এবং OpenRoaming: সম্পূর্ণ নির্দেশিকা

এই প্রযুক্তিগত রেফারেন্স নির্দেশিকাটি এন্টারপ্রাইজ WiFi নেটওয়ার্কের মধ্যে Passpoint (Hotspot 2.0) এবং WBA OpenRoaming ফ্রেমওয়ার্কের একটি বিস্তৃত বিশ্লেষণ প্রদান করে। এটি একটি নিরাপদ, ঝামেলামুক্ত অতিথি সংযোগ স্থাপন করার জন্য প্রয়োজনীয় অন্তর্নিহিত প্রমাণীকরণ প্রোটোকল, আর্কিটেকচারাল উপাদান এবং স্থাপনার কৌশলগুলি বিস্তারিতভাবে বর্ণনা করে। নেটওয়ার্ক স্থপতি এবং IT লিডাররা এন্টারপ্রাইজ-গ্রেড নিরাপত্তা বজায় রেখে ম্যানুয়াল লগইন বাধাগুলি দূর করতে কীভাবে এই মানগুলি ডিজাইন, বাস্তবায়ন এবং সমস্যা সমাধান করবেন তা শিখবেন।

গাইডটি পড়ুন →

উচ্চশিক্ষায় সুরক্ষিত BYOD এবং নেটওয়ার্ক এনরোলমেন্টের জন্য কীভাবে SCEP বাস্তবায়ন করবেন

এই প্রযুক্তিগত নির্দেশিকাটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের উচ্চশিক্ষার ক্যাম্পাস নেটওয়ার্ক সুরক্ষিত করতে SCEP ভিত্তিক সার্টিফিকেট এনরোলমেন্ট স্থাপনের জন্য একটি ভেন্ডর - নিরপেক্ষ ব্লুপ্রিন্ট প্রদান করে। এটি কীভাবে পাসওয়ার্ড ভিত্তিক PEAP থেকে 802.1X EAP-TLS-এ স্থানান্তরিত হতে হবে, BYOD অনবোর্ডিং স্বয়ংক্রিয় করতে হবে এবং শক্তিশালী VLAN সেগমেন্টেশন কার্যকর করতে হবে তা বিস্তারিতভাবে বর্ণনা করে।

গাইডটি পড়ুন →