মূল কন্টেন্টে যান

RADIUS কী? কীভাবে RADIUS সার্ভার WiFi নেটওয়ার্ক সুরক্ষিত করে

এই নির্ভরযোগ্য টেকনিক্যাল রেফারেন্স গাইডটি ব্যাখ্যা করে কীভাবে RADIUS (Remote Authentication Dial-In User Service) IEEE 802.1X ফ্রেমওয়ার্কের মাধ্যমে এন্টারপ্রাইজ WiFi সুরক্ষাকে সমর্থন করে, যার মধ্যে আর্কিটেকচার, ডেপ্লয়মেন্ট এবং কমপ্লায়েন্স অন্তর্ভুক্ত রয়েছে। IT ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট এবং ভেন্যু অপারেশন ডিরেক্টরদের জন্য ডিজাইন করা এই গাইডটি শেয়ার্ড Pre-Shared Keys থেকে ডাইনামিক পলিসি প্রয়োগ সহ প্রতি-ব্যবহারকারী অথেন্টিকেশনে স্থানান্তরিত হওয়ার বিষয়ে কার্যকর নির্দেশনা প্রদান করে। গাইডটি হসপিটালিটি এবং রিটেইল পরিবেশের বাস্তব কেস স্টাডি সহ Purple-এর গেস্ট WiFi এবং অ্যানালিটিক্স প্ল্যাটফর্মের সাথে RADIUS ইন্টিগ্রেশন পয়েন্টগুলোও চিহ্নিত করে।

প্রকাশিত হালনাগাদ করা হয়েছে
📖 6 মিনিট পাঠ1,454 শব্দ2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন10 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
Purple টেকনিক্যাল ব্রিফিংয়ে আপনাকে স্বাগতম। আমি আপনাদের হোস্ট, এবং আজ আমরা এন্টারপ্রাইজ ওয়্যারলেস নিরাপত্তার একটি মৌলিক উপাদান নিয়ে আলোচনা করছি: RADIUS। আপনি যদি কোনো হোটেল চেইন, রিটেইল ফুটপ্রিন্ট বা কোনো বড় পাবলিক ভেন্যুর জন্য নেটওয়ার্ক আর্কিটেকচার পরিচালনা করেন, তবে আপনি জানেন যে একটি একক শেয়ার্ড WiFi পাসওয়ার্ড বিতরণ করা মোটেও স্কেলযোগ্য নয়। এটি একটি নিরাপত্তা ঝুঁকি, এটি একটি অপারেশনাল মাথাব্যথা এবং এটি আপনার নেটওয়ার্কে আসলে কে আছে তা জানার সুযোগ সম্পূর্ণভাবে বন্ধ করে দেয়। আজ, আমরা RADIUS কী, কীভাবে এটি 802.1X ফ্রেমওয়ার্কের মাধ্যমে আপনার WiFi সুরক্ষিত করে এবং কীভাবে আপনার এটি ডেপ্লয় করার পরিকল্পনা করা উচিত তা বিস্তারিতভাবে আলোচনা করব। চলুন প্রেক্ষাপট দিয়ে শুরু করা যাক। আমরা কেন RADIUS নিয়ে কথা বলছি? Remote Authentication Dial-In User Service একটি পুরানো প্রোটোকল — এটি ডায়াল-আপের দিনগুলোর সময়কার — তবে এটি আধুনিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের পরম ভিত্তি হিসেবে রয়ে গেছে। আপনি যখন কোনো কর্পোরেট অফিসে প্রবেশ করেন এবং আপনার ল্যাপটপটি কোনো পাসওয়ার্ড টাইপ না করেই নির্বিঘ্নে সুরক্ষিত WiFi-এর সাথে সংযুক্ত হয়, তখন সেটি মূলত RADIUS-এর কাজ। ভেন্যু অপারেটরদের জন্য, Pre-Shared Keys — বা PSK — থেকে RADIUS-এ স্থানান্তরিত হওয়া মানে কনজিউমার-গ্রেড কানেক্টিভিটি থেকে এন্টারপ্রাইজ-গ্রেড সিকিউরিটিতে উত্তরণ। তো, চলুন টেকনিক্যাল আর্কিটেকচারে প্রবেশ করা যাক। আমরা যখন RADIUS দিয়ে WiFi সুরক্ষিত করার কথা বলি, তখন আমরা আসলে IEEE 802.1X স্ট্যান্ডার্ড নিয়ে কথা বলি। এই ফ্রেমওয়ার্কটি বিশ্বাসের একটি ট্রায়াঙ্গেলের ওপর নির্ভর করে। প্রথমত, আপনার কাছে আছে Supplicant — এটি হলো এন্ড-ইউজার ডিভাইস, ল্যাপটপ বা স্মার্টফোন। দ্বিতীয়ত, আপনার কাছে আছে Authenticator — এটি হলো আপনার Network Access Server, সাধারণত আপনার ওয়্যারলেস অ্যাক্সেস পয়েন্ট বা একটি সুইচ। এবং তৃতীয়ত, আপনার কাছে আছে Authentication Server, যা হলো আপনার RADIUS সার্ভার। ফ্লোটি যেভাবে কাজ করে তা এখানে দেওয়া হলো। একটি ডিভাইস WiFi-এর সাথে সংযোগ করার চেষ্টা করে। অ্যাক্সেস পয়েন্টটি একজন বাউন্সার হিসেবে কাজ করে। এটি অথেন্টিকেশন মেসেজ — বিশেষ করে, Extensible Authentication Protocol বা EAP মেসেজ — ছাড়া অন্য সব নেটওয়ার্ক ট্রাফিক ব্লক করে। AP ডিভাইস থেকে এই EAP মেসেজগুলো নেয়, সেগুলোকে একটি RADIUS প্যাকেটে মোড়ানো (wrap) করে এবং UDP পোর্ট ১৮১২-এর মাধ্যমে RADIUS সার্ভারে পাঠায়। RADIUS সার্ভার তখন আপনার আইডেন্টিটি স্টোরের বিপরীতে সেই ক্রেডেনশিয়ালগুলো পরীক্ষা করে — এটি হতে পারে Active Directory, LDAP বা Azure AD-এর মতো কোনো ক্লাউড প্রোভাইডার। ক্রেডেনশিয়ালগুলো সঠিক হলে, RADIUS সার্ভার AP-তে একটি Access-Accept মেসেজ ফেরত পাঠায় এবং বাউন্সার ডিভাইসটিকে নেটওয়ার্কে প্রবেশ করতে দেয়। কিন্তু RADIUS কেবল হ্যাঁ বা না বলার মধ্যে সীমাবদ্ধ নয়। এটি Authorisation-এর সাথে সম্পর্কিত। সেই Access-Accept প্যাকেটটি Vendor-Specific Attributes বা VSAs বহন করতে পারে। এখানেই এটি অত্যন্ত শক্তিশালী হয়ে ওঠে। Staff, Management, Point of Sale এবং IoT ডিভাইসের জন্য পাঁচটি ভিন্ন WiFi নেটওয়ার্ক ব্রডকাস্ট করার পরিবর্তে, আপনি একটি একক সুরক্ষিত SSID ব্রডকাস্ট করেন। যখন কোনো ব্যবহারকারী অথেন্টিকেট করেন, তখন RADIUS সার্ভার অ্যাক্সেস পয়েন্টকে বলে: এটি একজন Management ব্যবহারকারী, তাকে VLAN 30-এ রাখুন। অথবা: এটি একটি POS ডিভাইস, এটিকে কঠোর ফায়ারওয়াল নিয়ম সহ VLAN 40-এ রাখুন। সেই ডাইনামিক পলিসি প্রয়োগ নেটওয়ার্ক ডিজাইনের জন্য একটি গেম-চেঞ্জার। এটি আপনার RF পরিবেশকে সহজ করে তোলে, ইন্টারফারেন্স কমায় এবং কে কী অ্যাক্সেস করতে পারবে তার ওপর আপনাকে সুনির্দিষ্ট নিয়ন্ত্রণ প্রদান করে। এবার চলুন RADIUS-এর Accounting ফাংশন — AAA-এর তৃতীয় স্তম্ভ — নিয়ে কথা বলা যাক। প্রতিবার যখন কোনো ব্যবহারকারী সংযুক্ত এবং বিচ্ছিন্ন হন, RADIUS সার্ভার তা লগ করে। আপনি একটি সম্পূর্ণ অডিট ট্রেইল পান: কে সংযুক্ত হয়েছে, কোন ডিভাইস থেকে, কতক্ষণের জন্য এবং তারা কতটুকু ডেটা স্থানান্তর করেছে। কমপ্লায়েন্স-সচেতন সংস্থাগুলোর জন্য — যেমন রিটেইলের জন্য PCI-DSS বা যেকোনো ইউরোপীয় অপারেশনের জন্য GDPR — এই অডিট ট্রেইলটি অমূল্য। এটি একজন অডিটরের কাছে অ্যাক্সেস কন্ট্রোল প্রদর্শন করতে পারার সক্ষমতা এবং আপনার কাছে কেন কোনো রেকর্ড নেই তা ব্যাখ্যা করার জন্য হিমশিম খাওয়ার মধ্যকার পার্থক্য তৈরি করে। চলুন ইমপ্লিমেন্টেশনে যাওয়া যাক। এই সম্পূর্ণ সেটআপের নিরাপত্তা সম্পূর্ণভাবে আপনার নির্বাচিত EAP পদ্ধতির ওপর নির্ভর করে। এর গোল্ড স্ট্যান্ডার্ড হলো EAP-TLS। এটি সার্ভার এবং ক্লায়েন্ট ডিভাইস উভয় ক্ষেত্রেই ডিজিটাল সার্টিফিকেট ব্যবহার করে। এখানে চুরি করার মতো কোনো পাসওয়ার্ড নেই, ফিশিং করার মতো কোনো ক্রেডেনশিয়াল নেই। এটি অবিশ্বাস্যভাবে নিরাপদ, তবে আপনার কর্পোরেট ডিভাইসগুলোতে সেই সার্টিফিকেটগুলো পুশ করার জন্য একটি শক্তিশালী Mobile Device Management প্ল্যাটফর্মের প্রয়োজন। আপনার যদি একটি পরিপক্ক Intune বা Jamf ডেপ্লয়মেন্ট থাকে, তবে কর্পোরেট-পরিচালিত এন্ডপয়েন্টগুলোর জন্য EAP-TLS হলো সঠিক পছন্দ। আপনার যদি BYOD ডিভাইস থাকে, তবে আপনি PEAP — Protected EAP — ব্যবহার করতে পারেন, যা একটি এনক্রিপ্ট করা TLS টানেলের মধ্যে ইউজারনেম এবং পাসওয়ার্ড ব্যবহার করে। এটি ডেপ্লয় করা সহজ, তবে আপনাকে অবশ্যই নিশ্চিত করতে হবে যে ব্যবহারকারীদের সার্টিফিকেট ওয়ার্নিং উপেক্ষা না করার জন্য প্রশিক্ষণ দেওয়া হয়েছে, অন্যথায় তারা তাদের ক্রেডেনশিয়াল হার্ভেস্টিং করার জন্য তৈরি কোনো rogue access point-এর শিকার হতে পারে। সাধারণ নিয়ম হলো: পরিচালিত ডিভাইসের জন্য EAP-TLS, BYOD-এর জন্য PEAP এবং প্রোডাকশনে কখনই অরক্ষিত EAP পদ্ধতি ব্যবহার করবেন না। RADIUS ডেপ্লয় করার সময়, উচ্চ প্রাপ্যতা (high availability) অত্যন্ত গুরুত্বপূর্ণ। আপনার RADIUS সার্ভার ডাউন হয়ে গেলে, কেউ নেটওয়ার্কে প্রবেশ করতে পারবে না। আপনার রিডান্ডেন্সি প্রয়োজন — অন্তত একটি প্রাইমারি এবং একটি সেকেন্ডারি সার্ভার, আদর্শভাবে পৃথক ডেটা সেন্টার বা অ্যাভেইলেবিলিটি জোনে। প্রতিটি অ্যাক্সেস পয়েন্ট উভয় সার্ভার অ্যাড্রেস দিয়ে কনফিগার করুন যাতে এটি স্বয়ংক্রিয়ভাবে ফেইলওভার করতে পারে। এবং আপনাকে অবশ্যই আপনার লেটেন্সি পর্যবেক্ষণ করতে হবে। EAP বিলম্বের (delays) প্রতি সংবেদনশীল। আপনার AP যদি ম্যানচেস্টারে থাকে এবং আপনার RADIUS সার্ভার কোনো দূরবর্তী ডেটা সেন্টারে থাকে, তবে অথেন্টিকেশন সম্পন্ন হওয়ার আগেই টাইমআউট হয়ে যেতে পারে। গ্লোবাল পয়েন্টস অফ প্রেজেন্স সহ ক্লাউড RADIUS পরিষেবাগুলো এখানে ক্রমবর্ধমানভাবে সঠিক উত্তর হয়ে উঠছে, বিশেষ করে বিভিন্ন স্থানে বিস্তৃত এস্টেট রয়েছে এমন সংস্থাগুলোর জন্য। আরও একটি আর্কিটেকচারাল বিবেচনা উল্লেখ করা প্রয়োজন: RADIUS Proxy। এভাবেই WiFi-এর জন্য ফেডারেটেড আইডেন্টিটি কাজ করে। eduroam — একাডেমিক রোমিং নেটওয়ার্ক — বা পাবলিক সেক্টরের জন্য govroam-এর কথা চিন্তা করুন। যখন ইউনিভার্সিটি A-এর একজন ব্যবহারকারী ইউনিভার্সিটি B-তে যান, তখন তাদের ডিভাইস তাদের নিজস্ব প্রতিষ্ঠানের ক্রেডেনশিয়াল ব্যবহার করে অথেন্টিকেট করে। লোকাল RADIUS সার্ভারটি রিয়েলম (realm) — ইউজারনেমের ডোমেন অংশ — পরীক্ষা করে এবং অথেন্টিকেশন অনুরোধটি হোম প্রতিষ্ঠানের RADIUS সার্ভারে প্রক্সি করে। হোম সার্ভার ক্রেডেনশিয়াল যাচাই করে এবং ফলাফল ফেরত পাঠায়। এই একই আর্কিটেকচার যেকোনো বহু-সাংগঠনিক ডেপ্লয়মেন্টের ক্ষেত্রে প্রযোজ্য, যার মধ্যে একাধিক সহযোগী প্রতিষ্ঠান সহ বড় এন্টারপ্রাইজ এস্টেট অন্তর্ভুক্ত রয়েছে। এবার, ক্লায়েন্টদের কাছ থেকে আমি প্রায়শই যে প্রশ্নগুলো পাই সেগুলোর ওপর একটি দ্রুত প্রশ্নোত্তর (Q&A) করা যাক। প্রশ্ন এক: আমরা কি RADIUS-এর পরিবর্তে কেবল একটি ক্যাপটিভ পোর্টাল ব্যবহার করতে পারি? উত্তর: গেস্ট অ্যাক্সেসের জন্য, একটি ক্যাপটিভ পোর্টাল সম্পূর্ণ উপযুক্ত। গেস্ট ডেটা সংগ্রহ করা, শর্তাবলী প্রদর্শন করা এবং সোশ্যাল লগইন সক্ষম করার জন্য এটি সঠিক সরঞ্জাম। কিন্তু স্টাফ বা কর্পোরেট ডিভাইসের জন্য, একটি ক্যাপটিভ পোর্টাল ডিভাইস এবং অ্যাক্সেস পয়েন্টের মধ্যে ওয়্যারলেসলি কোনো এনক্রিপশন প্রদান করে না। WPA2-Enterprise বা WPA3-Enterprise-এর সাথে যুক্ত RADIUS প্রতি-সেশন এনক্রিপশন কি (key) প্রদান করে। কর্পোরেট ডেটা পরিচালনা করে এমন যেকোনো ডিভাইসের জন্য আপনার RADIUS প্রয়োজন। প্রশ্ন দুই: নতুন RADIUS সার্ভারের সাথে কথা বলার সময় আমার AP কেন টাইমআউট হচ্ছে? উত্তর: প্রথমে আপনার Shared Secret পরীক্ষা করুন। AP এবং RADIUS সার্ভার তাদের যোগাযোগের সততা যাচাই করতে একটি শেয়ার্ড সিক্রেট কি (key) ব্যবহার করে। যদি সেই কি-টি যেকোনো একপাশে ভুল টাইপ করা হয়, তবে RADIUS সার্ভার কোনো অথেন্টিকেশন ব্যর্থতা লগ না করেই নীরবে Access-Request প্যাকেটগুলো ড্রপ করে দেবে। AP কেবল একটি টাইমআউট দেখতে পায়। এটি নতুন ডেপ্লয়মেন্টের এক নম্বর কনফিগারেশন ত্রুটি, এবং আপনি যদি এটি কোথায় খুঁজতে হবে তা না জানেন তবে এটি ডায়াগনস্টিক করা অত্যন্ত বিরক্তিকর। প্রশ্ন তিন: আমাদের কাছে এমন IoT ডিভাইস রয়েছে যা 802.1X সমর্থন করে না। আমরা কীভাবে সেগুলো পরিচালনা করব? উত্তর: এটি একটি খুব সাধারণ চ্যালেঞ্জ। উত্তরটি হলো MAC Authentication Bypass বা MAB। একটি ডিভাইসের MAC অ্যাড্রেসকে তার আইডেন্টিটি হিসেবে গ্রহণ করার জন্য RADIUS সার্ভার কনফিগার করা যেতে পারে। এটি সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনের মতো নিরাপদ নয়, তবে এটি আপনাকে পরিচিত IoT ডিভাইসগুলো রেজিস্টার করতে এবং সেগুলোকে একটি ডেডিকেটেড, সীমাবদ্ধ VLAN-এ রাখার অনুমতি দেয়। একটি যুক্তিসঙ্গত সিকিউরিটি পোশ্চারের জন্য কঠোর ACL এবং নেটওয়ার্ক মনিটরিংয়ের সাথে MAB একত্রিত করুন। আজ আমরা যা কিছু কভার করেছি তা সংক্ষেপে বলতে গেলে: RADIUS হলো সেই ইঞ্জিন যা 802.1X এন্টারপ্রাইজ সিকিউরিটি পরিচালনা করে। এটি আপনাকে শেয়ার্ড পাসওয়ার্ড থেকে দূরে সরিয়ে প্রতি-ব্যবহারকারী, প্রতি-ডিভাইস আইডেন্টিটিতে নিয়ে যায়। এটি VLAN অ্যাসাইনমেন্ট এবং Vendor-Specific Attributes-এর মাধ্যমে ডাইনামিক নেটওয়ার্ক পলিসি সক্ষম করে। এটি আপনাকে PCI-DSS এবং GDPR-এর কমপ্লায়েন্সের জন্য প্রয়োজনীয় অডিট ট্রেইল প্রদান করে। এবং প্রক্সি আর্কিটেকচারের মাধ্যমে, এটি ফেডারেটেড আইডেন্টিটি এবং সাংগঠনিক সীমানা জুড়ে নির্বিঘ্ন রোমিং সক্ষম করে। RADIUS ইনফ্রাস্ট্রাকচারে বিনিয়োগ — তা FreeRADIUS বা Microsoft NPS-এর মতো অন-প্রেমিস ডেপ্লয়মেন্ট হোক বা ক্লাউড-হোস্টেড সার্ভিস হোক — হেল্পডেস্ক ওভারহেড হ্রাস, ক্রেডেনশিয়াল-শেয়ারিংয়ের ঘটনা দূরীকরণ এবং অনেকের পরিবর্তে একটি সুরক্ষিত SSID পরিচালনা করার অপারেশনাল সরলতার মাধ্যমে দ্রুত তার মূল্য ফিরিয়ে দেয়। স্কেলে কাজ করা যেকোনো সংস্থার জন্য, RADIUS ঐচ্ছিক নয়। এটি মৌলিক। এই Purple টেকনিক্যাল ব্রিফিং শোনার জন্য আপনাকে ধন্যবাদ। WPA2 বনাম WPA3-এর ওপর আমাদের ডিপ-ডাইভ সহ এন্টারপ্রাইজ WiFi সুরক্ষার আরও গাইডের জন্য, purple dot ai ভিজিট করুন।

আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide

RADIUS কী? কীভাবে RADIUS সার্ভার WiFi নেটওয়ার্ক সুরক্ষিত করে

এক্সিকিউটিভ সামারি

এন্টারপ্রাইজ নেটওয়ার্ক আর্কিটেক্ট এবং IT ডিরেক্টরদের জন্য, বিভিন্ন স্থানে বিস্তৃত ওয়্যারলেস অ্যাক্সেস সুরক্ষিত করতে একটি শেয়ার্ড পাসওয়ার্ডের চেয়ে বেশি কিছুর প্রয়োজন হয়। হসপিটালিটি, রিটেইল এবং পাবলিক সেক্টরে ডিভাইসের ঘনত্ব বৃদ্ধির সাথে সাথে, Pre-Shared Keys (PSK) এবং সাধারণ ক্যাপটিভ পোর্টাল-এর সীমাবদ্ধতাগুলো মারাত্মক ঝুঁকিতে পরিণত হয়। Remote Authentication Dial-In User Service (RADIUS) শক্তিশালী ও স্কেলযোগ্য WiFi সুরক্ষার জন্য মৌলিক আর্কিটেকচার প্রদান করে।

এই টেকনিক্যাল রেফারেন্স গাইডটিতে বিস্তারিত আলোচনা করা হয়েছে কীভাবে RADIUS 802.1X ফ্রেমওয়ার্কের মধ্যে কাজ করে প্রতি-ব্যবহারকারী অথেন্টিকেশন, ডাইনামিক পলিসি প্রয়োগ এবং ব্যাপক অডিট ট্রেইল প্রদান করে। আইডেন্টিটি ম্যানেজমেন্টকে কেন্দ্রীভূত করে, RADIUS জিরো-ট্রাস্ট নেটওয়ার্ক অ্যাক্সেস সক্ষম করে, যা ক্রেডেনশিয়াল শেয়ারিং এবং অননুমোদিত অ্যাক্সেসের ঝুঁকি হ্রাস করার পাশাপাশি কঠোর ডেটা সুরক্ষা মানদণ্ডের সম্মতি নিশ্চিত করে। আমরা এর মূল উপাদান, ডেপ্লয়মেন্ট পদ্ধতি এবং কীভাবে Purple's Guest WiFi ইনফ্রাস্ট্রাকচারের মতো প্ল্যাটফর্মের সাথে RADIUS সংহত করলে তা নিরাপত্তা জোরদার করার পাশাপাশি ক্রিয়াকলাপকে সহজতর করে, তা অন্বেষণ করব।

টেকনিক্যাল ডিপ-ডাইভ: RADIUS এবং 802.1X আর্কিটেকচার

RADIUS হলো একটি অ্যাপ্লিকেশন-লেয়ার প্রোটোকল যা UDP-এর মাধ্যমে কাজ করে (ঐতিহ্যগতভাবে অথেন্টিকেশনের জন্য পোর্ট ১৮১২ এবং অ্যাকাউন্টিংয়ের জন্য ১৮১৩) এবং এটি একটি নেটওয়ার্ক সার্ভিসের সাথে সংযুক্ত ব্যবহারকারীদের জন্য কেন্দ্রীভূত Authentication, Authorisation, এবং Accounting (AAA) ম্যানেজমেন্ট প্রদান করে।

এন্টারপ্রাইজ WiFi সুরক্ষিত করার সময়, RADIUS IEEE 802.1X ফ্রেমওয়ার্কের মধ্যে অথেন্টিকেশন সার্ভার হিসেবে কাজ করে। এই আর্কিটেকচারটি তিনটি প্রাথমিক উপাদান নিয়ে গঠিত:

The Supplicant হলো এন্ড-ইউজার ডিভাইস — ল্যাপটপ, স্মার্টফোন বা IoT ডিভাইস — যা নেটওয়ার্ক অ্যাক্সেসের জন্য অনুরোধ করে। The Authenticator হলো Network Access Server (NAS), সাধারণত ওয়্যারলেস অ্যাক্সেস পয়েন্ট বা সুইচ, যা অথেন্টিকেশন সফল না হওয়া পর্যন্ত সমস্ত ট্রাফিক ব্লক করে রাখে। The Authentication Server হলো স্বয়ং RADIUS সার্ভার, যা Active Directory, LDAP বা কোনো ক্লাউড আইডেন্টিটি প্রোভাইডারের মতো আইডেন্টিটি স্টোরের বিপরীতে ক্রেডেনশিয়াল যাচাই করে।

অথেন্টিকেশন ফ্লো

যখন কোনো ডিভাইস একটি 802.1X-সক্ষম SSID-এর সাথে যুক্ত হয়, তখন অ্যাক্সেস পয়েন্ট Extensible Authentication Protocol (EAP) মেসেজ ছাড়া অন্য সব ট্রাফিক সীমাবদ্ধ করে দেয়। Authenticator তখন Supplicant-এর কাছে একটি EAP-Request/Identity প্যাকেট পাঠায়। Supplicant একটি EAP-Response/Identity দিয়ে সাড়া দেয়, যা Authenticator একটি RADIUS Access-Request কলেজে এনক্যাপসুলেট করে RADIUS সার্ভারে ফরোয়ার্ড করে। RADIUS সার্ভার ক্রেডেনশিয়াল নিরাপদে আদান-প্রদান করতে Supplicant-এর সাথে একটি EAP পদ্ধতি — যেমন EAP-TLS বা PEAP-MSCHAPv2 — নেগোশিয়েট করে। আইডেন্টিটি স্টোরের বিপরীতে সফল যাচাইকরণের পর, RADIUS সার্ভার একটি RADIUS Access-Accept প্যাকেট ফেরত পাঠায়। এই প্যাকেটে প্রায়শই Vendor-Specific Attributes (VSAs) থাকে যা Authenticator-কে নির্দিষ্ট পলিসি প্রয়োগ করার নির্দেশ দেয়, যেমন ব্যবহারকারীকে একটি নির্দিষ্ট VLAN-এ অ্যাসাইন করা বা ব্যান্ডউইথ সীমা প্রয়োগ করা।

RADIUS কী? কীভাবে RADIUS সার্ভার WiFi নেটওয়ার্ক সুরক্ষিত করে - radius architecture overview

EAP পদ্ধতি এবং সিকিউরিটি পোশ্চার

একটি RADIUS ডেপ্লয়মেন্টের নিরাপত্তা মূলত নির্বাচিত EAP পদ্ধতির ওপর নির্ভর করে। EAP-TLS (Transport Layer Security) হলো এন্টারপ্রাইজ নিরাপত্তার জন্য গোল্ড স্ট্যান্ডার্ড। এর জন্য সার্ভার এবং ক্লায়েন্ট উভয় সার্টিফিকেটের প্রয়োজন হয়, যা পাসওয়ার্ডের ওপর নির্ভরতা দূর করে এবং ক্রেডেনশিয়াল চুরির ঝুঁকি কমায়। তবে, সার্টিফিকেট প্রভিশনিংয়ের জন্য একটি শক্তিশালী Public Key Infrastructure (PKI) এবং Mobile Device Management (MDM) প্রয়োজন। PEAP (Protected EAP) Supplicant এবং RADIUS সার্ভারের মধ্যে একটি এনক্রিপ্ট করা TLS টানেল তৈরি করে, যার মধ্যে অভ্যন্তরীণ অথেন্টিকেশন — সাধারণত ইউজারনেম এবং পাসওয়ার্ড ব্যবহার করে MSCHAPv2 — সম্পন্ন হয়। EAP-TLS-এর চেয়ে ডেপ্লয় করা সহজ হলেও, ব্যবহারকারীরা যদি সার্ভার সার্টিফিকেট ভ্যালিডেশন ওয়ার্নিং উপেক্ষা করে, তবে এটি ক্রেডেনশিয়াল হার্ভেস্টিংয়ের ক্ষেত্রে ঝুঁকিপূর্ণ হতে পারে।

অ্যাকাউন্টিং ফাংশন

অথেন্টিকেশন এবং অথরাইজেশনের বাইরেও, RADIUS বিস্তারিত অ্যাকাউন্টিং রেকর্ড প্রদান করে। প্রতিটি সেশন শুরু, শেষ এবং অন্তর্বর্তীকালীন আপডেট লগ করা হয় — যা ব্যবহারকারীর আইডেন্টিটি, ডিভাইসের MAC অ্যাড্রেস, সেশনের সময়কাল এবং স্থানান্তরিত ডেটা রেকর্ড করে। এই অডিট ট্রেইলটি Retail পরিবেশের জন্য PCI-DSS-এর অধীনে একটি কমপ্লায়েন্সের প্রয়োজনীয়তা এবং GDPR অ্যাক্সেস কন্ট্রোল বাধ্যবাধকতাগুলোকে সমর্থন করে। এই ডেটাকে WiFi Analytics প্ল্যাটফর্মের সাথে সংহত করলে এর কার্যকারিতা অপারেশনাল ইন্টেলিজেন্সে প্রসারিত হয়।

ইমপ্লিমেন্টেশন গাইড: এন্টারপ্রাইজ WiFi-এর জন্য RADIUS ডেপ্লয় করা

উচ্চ প্রাপ্যতা (high availability), কম লেটেন্সি এবং একটি নির্বিঘ্ন ব্যবহারকারীর অভিজ্ঞতা নিশ্চিত করতে RADIUS ডেপ্লয় করার জন্য সতর্ক পরিকল্পনার প্রয়োজন।

আর্কিটেকচার এবং সাইজিং

নেটওয়ার্ক অ্যাক্সেসের জন্য RADIUS একটি অত্যন্ত গুরুত্বপূর্ণ পথ। ভৌগোলিকভাবে ভিন্ন ডেটা সেন্টার বা অ্যাভেইলেবিলিটি জোন জুড়ে রিডান্ড্যান্ট RADIUS সার্ভার ডেপ্লয় করুন। স্বয়ংক্রিয় ফেইলওভার সক্ষম করতে প্রাইমারি এবং সেকেন্ডারি RADIUS সার্ভার IP অ্যাড্রেস দিয়ে Authenticator-গুলো কনফিগার করুন। RADIUS অথেন্টিকেশন লেটেন্সির প্রতি অত্যন্ত সংবেদনশীল — উচ্চ লেটেন্সির কারণে EAP টাইমআউট হতে পারে, যার ফলে সংযোগ ব্যর্থ হয়। যেখানে সম্ভব নেটওয়ার্ক এজের কাছাকাছি RADIUS সার্ভার স্থাপন করুন, অথবা গ্লোবাল পয়েন্টস অফ প্রেজেন্স সহ ক্লাউড RADIUS সমাধান ব্যবহার করুন।

আইডেন্টিটি স্টোরের সাথে ইন্টিগ্রেশন

ব্যবহারকারীর আইডেন্টিটির জন্য RADIUS সার্ভারকে অবশ্যই আপনার সোর্স অফ ট্রুথ (source of truth)-এর সাথে যোগাযোগ করতে হবে। অন-প্রেমিস ডেপ্লয়মেন্টের জন্য, Network Policy Server (NPS) এর মাধ্যমে Microsoft Active Directory বা LDAP বাইন্ডিং সহ FreeRADIUS-এর সাথে ইন্টিগ্রেশন করা একটি স্ট্যান্ডার্ড পদ্ধতি। আধুনিক ডেপ্লয়মেন্টগুলো ক্রমবর্ধমানভাবে Azure AD, Okta বা Google Workspace-এর মতো ক্লাউড আইডেন্টিটি প্রোভাইডার (IdPs) ব্যবহার করছে। এর জন্য প্রায়শই একটি RADIUS প্রক্সি ডেপ্লয় করতে হয় অথবা ক্লাউড RADIUS পরিষেবা ব্যবহার করতে হয় যা নেটিভভাবে RADIUS প্রোটোকলকে SAML এবং OIDC API-এর সাথে সংযুক্ত করে।

পলিসি প্রয়োগ এবং সেগমেন্টেশন

ব্যবহারকারীর আইডেন্টিটি বা গ্রুপ মেম্বারশিপের ওপর ভিত্তি করে ডাইনামিকভাবে নেটওয়ার্ক পলিসি অ্যাসাইন করতে RADIUS অ্যাট্রিবিউটগুলো ব্যবহার করুন। বিভিন্ন ব্যবহারকারী গ্রুপের — Staff, Management, IoT — জন্য একাধিক SSID ব্রডকাস্ট করার পরিবর্তে, একটি একক 802.1X SSID ব্রডকাস্ট করুন। RADIUS সার্ভার ব্যবহারকারীকে ডাইনামিকভাবে উপযুক্ত VLAN-এ অ্যাসাইন করতে Tunnel-Private-Group-ID অ্যাট্রিবিউট ফেরত পাঠায়। নেটওয়ার্ক লেয়ারে Role-Based Access Control (RBAC) প্রয়োগ করে সংবেদনশীল অভ্যন্তরীণ রিসোর্সে অ্যাক্সেস সীমাবদ্ধ করতে RADIUS রেসপন্সের ওপর ভিত্তি করে Access Control Lists (ACLs) প্রয়োগ করুন।

RADIUS কী? কীভাবে RADIUS সার্ভার WiFi নেটওয়ার্ক সুরক্ষিত করে - retail wifi deployment

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।

সেরা অনুশীলন এবং কমপ্লায়েন্স

RADIUS ইমপ্লিমেন্ট করা ইন্ডাস্ট্রি স্ট্যান্ডার্ড এবং রেগুলেটরি ফ্রেমওয়ার্কের সাথে সামঞ্জস্যপূর্ণ হওয়ার একটি অন্যতম প্রধান উপাদান।

RADIUS ইনফ্রাস্ট্রাকচার সুরক্ষিত করা

Authenticator এবং RADIUS সার্ভারের মধ্যে যোগাযোগ এনক্রিপ্ট করতে RADIUS একটি শেয়ার্ড সিক্রেট (shared secret) ব্যবহার করে। শক্তিশালী, এলোমেলোভাবে জেনারেট করা শেয়ার্ড সিক্রেট — ন্যূনতম ৩২টি ক্যারেক্টার — ব্যবহার করুন এবং পর্যায়ক্রমে সেগুলো পরিবর্তন (rotate) করুন। একটি সুরক্ষিত, আইসোলেটেড ম্যানেজমেন্ট VLAN-এ RADIUS সার্ভারগুলো রাখুন। কঠোর ফায়ারওয়াল নিয়ম ব্যবহার করে অ্যাক্সেস সীমাবদ্ধ করুন, যেখানে শুধুমাত্র পরিচিত Authenticator থেকে UDP 1812 এবং 1813 অনুমোদিত হবে। EAP-TLS বা PEAP ব্যবহার করলে, নিশ্চিত করুন যে RADIUS সার্ভার সার্টিফিকেটটি ক্লায়েন্ট ডিভাইসগুলোর দ্বারা বিশ্বস্ত একটি Certificate Authority (CA) দ্বারা ইস্যু করা হয়েছে এবং সার্টিফিকেটের মেয়াদ শেষ হওয়ার তারিখগুলো কঠোরভাবে পর্যবেক্ষণ করুন।

কমপ্লায়েন্স সংক্রান্ত বিষয়সমূহ

পেমেন্ট কার্ড ডেটা পরিচালনা করে এমন Retail পরিবেশের জন্য, RADIUS ওয়্যারলেস নেটওয়ার্কের জন্য অনন্য ব্যবহারকারী সনাক্তকরণ এবং শক্তিশালী ক্রিপ্টোগ্রাফির জন্য PCI-DSS-এর প্রয়োজনীয়তাগুলো পূরণ করে। Healthcare পরিবেশের জন্য, RADIUS ডেটা সুরক্ষা ফ্রেমওয়ার্কের অধীনে প্রয়োজনীয় অ্যাক্সেস কন্ট্রোল এবং অডিট ট্রেইল প্রদান করে। ব্যক্তিগত जवाबদিহিতা প্রদানের মাধ্যমে, RADIUS ডেটা নিরাপত্তা এবং অ্যাক্সেস কন্ট্রোলের জন্য GDPR-এর প্রয়োজনীয়তাগুলোকে সমর্থন করে। একটি WiFi Analytics প্ল্যাটফর্মের সাথে RADIUS সংহত করলে তা কমপ্লায়েন্ট ডেটা সংগ্রহ এবং রিটেনশন পলিসি অনুসরণে সহায়তা করে। RADIUS এবং ওয়্যারলেস এনক্রিপশন স্ট্যান্ডার্ডের মধ্যকার পারস্পরিক সম্পর্ক বোঝা অত্যন্ত গুরুত্বপূর্ণ — আমাদের গাইড WPA, WPA2 and WPA3: What's the Difference and Which Should You Use? এনক্রিপশন লেয়ারটি বিস্তারিতভাবে কভার করে।

RADIUS কী? কীভাবে RADIUS সার্ভার WiFi নেটওয়ার্ক সুরক্ষিত করে - radius vs psk comparison

ট্রাবলশুটিং এবং ঝুঁকি হ্রাসকরণ

যখন RADIUS অথেন্টিকেশন ব্যর্থ হয়, তখন এর প্রভাব তাৎক্ষণিক হয়: ব্যবহারকারীরা সংযোগ করতে পারেন না। একটি নিয়মতান্ত্রিক ট্রাবলশুটিং পদ্ধতি অত্যন্ত প্রয়োজনীয়।

Shared Secret Mismatch হলো সবচেয়ে সাধারণ কনফিগারেশন ত্রুটি। AP-এর শেয়ার্ড সিক্রেট যদি সার্ভারের সাথে না মেলে, তবে RADIUS সার্ভার কোনো নোটিফিকেশন ছাড়াই (silently) Access-Request প্যাকেটগুলো ড্রপ করে দেবে। এর লক্ষণ হলো RADIUS সার্ভারে কোনো লগ ছাড়াই ক্লায়েন্ট কানেকশন টাইমআউট হওয়া। EAP Timeouts ঘটে AP এবং RADIUS সার্ভারের মধ্যকার নেটওয়ার্ক লেটেন্সি অথবা একটি ওভারলোডেড RADIUS সার্ভারের কারণে। এর লক্ষণ হলো ক্লায়েন্টদের বারবার ক্রেডেনশিয়ালের জন্য অনুরোধ করা বা পিক আওয়ারে সংযোগ করতে ব্যর্থ হওয়া। Certificate Trust Issues ঘটে যখন ক্লায়েন্ট ডিভাইস RADIUS সার্ভার সার্টিফিকেটে স্বাক্ষরকারী CA-কে বিশ্বাস করে না, যার ফলে EAP নেগোশিয়েশন বন্ধ হয়ে যায়। এর লক্ষণ হলো ক্লায়েন্ট ডিভাইসে সার্টিফিকেট ওয়ার্নিং দেখানো বা কোনো নোটিফিকেশন ছাড়াই সংযোগ ব্যর্থ হওয়া। Identity Store Connectivity ব্যর্থতা ঘটে যখন RADIUS সার্ভার ক্রেডেনশিয়াল যাচাই করার জন্য Active Directory বা LDAP-এ পৌঁছাতে পারে না, যার ফলে সঠিক ক্রেডেনশিয়াল থাকা সত্ত্বেও অথেন্টিকেশন ব্যর্থ হয়।

এই ঝুঁকিগুলো কমাতে, রিয়েল-টাইম মনিটরিং এবং অ্যালার্টিংয়ের জন্য RADIUS লগগুলোকে একটি SIEM বা সেন্ট্রাল লগিং প্ল্যাটফর্মে একত্রিত করুন। ব্যবহারকারীদের প্রভাবিত করার আগেই লেটেন্সি বা অ্যাভেইলেবিলিটি সমস্যাগুলো সনাক্ত করতে সিন্থেটিক প্রোব ডেপ্লয় করুন যা ক্রমাগত 802.1X অথেন্টিকেশন সিমুলেট করে। বিভিন্ন স্থানে বিস্তৃত এস্টেট রয়েছে এমন সংস্থাগুলোর জন্য, RADIUS কীভাবে বৃহত্তর WAN আর্কিটেকচারের সাথে খাপ খায় তা বোঝা অত্যন্ত মূল্যবান — The Core SD WAN Benefits for Modern Businesses নেটওয়ার্ক ডিজাইন নীতির প্রাসঙ্গিক প্রেক্ষাপট প্রদান করে।

ROI এবং ব্যবসায়িক প্রভাব

একটি RADIUS-ব্যাকড 802.1X আর্কিটেকচারে স্থানান্তরিত হওয়ার জন্য ইনফ্রাস্ট্রাকচার এবং কনফিগারেশনে বিনিয়োগের প্রয়োজন হয়, তবে এন্টারপ্রাইজ পরিবেশের জন্য এর রিটার্ন অত্যন্ত তাৎপর্যপূর্ণ।

অপারেশনাল দক্ষতা

RADIUS ম্যানুয়ালি Pre-Shared Keys আপডেট এবং বিতরণ করার প্রয়োজনীয়তা দূর করে যখন কোনো কর্মচারী চলে যায় বা কোনো কি (key) আপোসড (compromised) হয়। MDM প্ল্যাটফর্মের সাথে ইন্টিগ্রেশন সার্টিফিকেট বা প্রোফাইলের জিরো-টাচ প্রভিশনিং সক্ষম করে, যা ডিভাইস অনবোর্ডিংকে সহজ করে তোলে। একাধিক প্রপার্টি জুড়ে শত শত স্টাফ ডিভাইস পরিচালনা করা Hospitality অপারেটরদের জন্য, এই অপারেশনাল সরলীকরণ সরাসরি IT ওভারহেড কমিয়ে দেয়। হাজার হাজার সমসাময়িক সংযোগ পরিচালনা করা Transport হাবগুলোর জন্য, RADIUS-এর স্কেলযোগ্যতা আপসহীন।

উন্নত নিরাপত্তা এবং অ্যানালিটিক্স

সুনির্দিষ্ট অ্যাক্সেস কন্ট্রোল এবং ডাইনামিক VLAN অ্যাসাইনমেন্ট ল্যাটারাল মুভমেন্ট সীমিত করে সম্ভাব্য লঙ্ঘনের (breach) প্রভাবের পরিধি (blast radius) কমিয়ে দেয়। RADIUS অ্যাকাউন্টিং ডেটা নেটওয়ার্ক ব্যবহার এবং ব্যবহারকারীর আচরণের মূল্যবান অন্তর্দৃষ্টি প্রদান করে। Purple-এর প্ল্যাটফর্মের সাথে সংহত করা হলে, এই ডেটা অ্যানালিটিক্স ক্ষমতা বাড়ায়, যা বিভিন্ন ধরণের ভেন্যুতে আরও ভালো অপারেশনাল সিদ্ধান্ত নিতে সাহায্য করে। নিরাপদ অথেন্টিকেশন এবং অ্যাকশনেবল অ্যানালিটিক্সের সংমিশ্রণ এন্টারপ্রাইজ WiFi ইনফ্রাস্ট্রাকচারের সম্পূর্ণ ভ্যালু প্রপোজিশনকে উপস্থাপন করে।

মূল সংজ্ঞাসমূহ

RADIUS (Remote Authentication Dial-In User Service)

একটি নেটওয়ার্কিং প্রোটোকল যা কোনো নেটওয়ার্ক সার্ভিসের সাথে সংযুক্ত ব্যবহারকারীদের জন্য কেন্দ্রীভূত Authentication, Authorization, এবং Accounting (AAA) ম্যানেজমেন্ট প্রদান করে। এটি UDP পোর্ট ১৮১২ (অথেন্টিকেশন) এবং ১৮১৩ (অ্যাকাউন্টিং) এর মাধ্যমে কাজ করে।

এন্টারপ্রাইজ WiFi নেটওয়ার্কে শেয়ার্ড পাসওয়ার্ড থেকে ব্যক্তিগত ব্যবহারকারীর আইডেন্টিটিতে স্থানান্তরিত হওয়ার জন্য প্রয়োজনীয় মূল ইনফ্রাস্ট্রাকচার।

802.1X

পোর্ট-ভিত্তিক Network Access Control (PNAC)-এর জন্য একটি IEEE স্ট্যান্ডার্ড, যা LAN বা WLAN-এর সাথে যুক্ত হতে চাওয়া ডিভাইসগুলোকে একটি অথেন্টিকেশন মেকানিজম প্রদান করে। এটি Supplicant, Authenticator এবং Authentication Server-এর ভূমিকা নির্ধারণ করে।

এন্টারপ্রাইজ ওয়্যারলেস নেটওয়ার্ক সুরক্ষিত করতে RADIUS ব্যবহার করে এমন ফ্রেমওয়ার্ক। WPA2-Enterprise বা WPA3-Enterprise-কে লক্ষ্য করে যেকোনো এন্টারপ্রাইজ WiFi ডেপ্লয়মেন্টে অবশ্যই 802.1X ইমপ্লিমেন্ট করতে হবে।

Supplicant

ক্লায়েন্ট ডিভাইস — ল্যাপটপ, স্মার্টফোন বা IoT ডিভাইস — যা নেটওয়ার্কের সাথে যুক্ত হতে চায় এবং অবশ্যই Authenticator-এর কাছে ক্রেডেনশিয়াল প্রদান করতে হবে।

এন্ডপয়েন্ট যার জন্য কনফিগারেশন প্রয়োজন, প্রায়শই MDM-এর মাধ্যমে, যাতে এটি নির্বাচিত EAP পদ্ধতি সমর্থন করতে পারে এবং RADIUS সার্ভারের সার্টিফিকেটকে বিশ্বাস করতে পারে।

Authenticator

নেটওয়ার্ক ডিভাইস — সাধারণত একটি ওয়্যারলেস Access Point বা একটি 802.1X-সক্ষম সুইচ — যা Supplicant এবং RADIUS সার্ভারের মধ্যে EAP মেসেজ রিলে করে অথেন্টিকেশন প্রক্রিয়াকে সহজতর করে।

ইনফ্রাস্ট্রাকচার উপাদান যা RADIUS সার্ভারের রেসপন্সের ওপর ভিত্তি করে ব্লক বা অনুমতি দেওয়ার সিদ্ধান্ত কার্যকর করে। এটি নেটওয়ার্কের 'বাউন্সার' (bouncer) হিসেবে কাজ করে।

EAP (Extensible Authentication Protocol)

একটি অথেন্টিকেশন ফ্রেমওয়ার্ক যা Supplicant এবং Authentication Server-এর মধ্যে নিরাপদে ক্রেডেনশিয়াল বহন করতে ব্যবহৃত নেগোশিয়েবল অথেন্টিকেশন পদ্ধতির (EAP পদ্ধতি) একটি সেট নির্ধারণ করে।

প্রোটোকল যা 802.1X ফ্রেমওয়ার্কের মধ্যে ওয়্যারলেসলি প্রকৃত অথেন্টিকেশন ক্রেডেনশিয়াল — সার্টিফিকেট, পাসওয়ার্ড — নিরাপদে বহন করে।

EAP-TLS (EAP Transport Layer Security)

একটি EAP পদ্ধতি যা মিউচুয়াল TLS অথেন্টিকেশন ব্যবহার করে, যার জন্য RADIUS সার্ভার এবং ক্লায়েন্ট ডিভাইস উভয়কেই বৈধ ডিজিটাল সার্টিফিকেট প্রদর্শন করতে হয়। এটি পাসওয়ার্ড-ভিত্তিক অথেন্টিকেশন সম্পূর্ণরূপে দূর করে।

ওয়্যারলেস অথেন্টিকেশনের জন্য সবচেয়ে নিরাপদ পদ্ধতি। সমস্ত কর্পোরেট-পরিচালিত ডিভাইসের জন্য প্রস্তাবিত যেখানে একটি MDM প্ল্যাটফর্ম ক্লায়েন্ট সার্টিফিকেট প্রভিশন করতে পারে।

VSA (Vendor-Specific Attribute)

একটি RADIUS প্যাকেটের মধ্যে থাকা কাস্টম অ্যাট্রিবিউট যা নেটওয়ার্ক ভেন্ডরদের RFC 2865-এ সংজ্ঞায়িত স্ট্যান্ডার্ড RADIUS অ্যাট্রিবিউট সেটের বাইরে প্রোপ্রাইটরি বা বর্ধিত ফিচারগুলো সমর্থন করতে দেয়।

ডাইনামিক VLAN অ্যাসাইনমেন্ট (Tunnel-Private-Group-ID), ব্যান্ডউইথ সীমা এবং অথেন্টিকেট করা সেশনগুলোতে নির্দিষ্ট ফায়ারওয়াল রোল প্রয়োগ সহ উন্নত পলিসি প্রয়োগের জন্য ব্যাপকভাবে ব্যবহৃত হয়।

Shared Secret

একটি টেক্সট স্ট্রিং যা কেবল Authenticator এবং RADIUS সার্ভার জানে, যা RADIUS প্যাকেটের সততা (integrity) যাচাই করতে এবং Access-Request প্যাকেটের মধ্যে পাসওয়ার্ড ফিল্ড এনক্রিপ্ট করতে ব্যবহৃত হয়।

একটি অত্যন্ত গুরুত্বপূর্ণ নিরাপত্তা প্যারামিটার। AP এবং সার্ভারের মধ্যে অমিল হলে কোনো নোটিফিকেশন ছাড়াই প্যাকেট ড্রপ হয় এবং এটি নতুন ডেপ্লয়মেন্টে অথেন্টিকেশন ব্যর্থতার সবচেয়ে সাধারণ কারণ।

NAS (Network Access Server)

নেটওয়ার্ক ডিভাইস — সাধারণত একটি Access Point বা সুইচ — যা 802.1X ফ্রেমওয়ার্কের মধ্যে Authenticator হিসেবে কাজ করে, RADIUS সিদ্ধান্তের ওপর ভিত্তি করে অ্যাক্সেস কন্ট্রোল কার্যকর করে।

RADIUS ডকুমেন্টেশন এবং ভেন্ডর কনফিগারেশন গাইডে প্রায়শই 'Authenticator'-এর সাথে বিনিময়যোগ্যভাবে ব্যবহৃত হয়।

PEAP (Protected EAP)

একটি EAP পদ্ধতি যা Supplicant এবং RADIUS সার্ভারের মধ্যে একটি এনক্রিপ্ট করা TLS টানেল স্থাপন করে, যার মধ্যে ইউজারনেম এবং পাসওয়ার্ড ক্রেডেনশিয়াল যাচাই করতে একটি সহজ অভ্যন্তরীণ অথেন্টিকেশন পদ্ধতি (সাধারণত MSCHAPv2) ব্যবহৃত হয়।

BYOD পরিবেশের জন্য একটি বাস্তবসম্মত পছন্দ যেখানে ক্লায়েন্ট সার্টিফিকেট ডেপ্লয় করা অবাস্তব। ক্রেডেনশিয়াল হার্ভেস্টিং আক্রমণ প্রতিরোধ করতে ক্লায়েন্ট ডিভাইসগুলোতে সার্ভার সার্টিফিকেট ভ্যালিডেশনের কঠোর প্রয়োগ প্রয়োজন।

সমাধানকৃত উদাহরণসমূহ

একটি ২০০ রুমের হোটেলের ওয়্যারলেস নেটওয়ার্ক সেগমেন্ট করা প্রয়োজন। বর্তমানে, তারা স্টাফদের জন্য একটি একক PSK এবং অতিথিদের জন্য একটি ক্যাপটিভ পোর্টাল ব্যবহার করে। স্টাফদের ডিভাইসগুলো — হাউসকিপিংয়ের জন্য ট্যাবলেট, ম্যানেজমেন্টের জন্য ল্যাপটপ — একই সাবনেটে একসাথে মিশে আছে। RADIUS ব্যবহার করে কীভাবে তাদের এটি নতুনভাবে ডিজাইন করা উচিত?

হোটেলের Azure AD-এর সাথে সংহত একটি ক্লাউড-হোস্টেড RADIUS সার্ভার ডেপ্লয় করুন। ওয়্যারলেস অ্যাক্সেস পয়েন্টগুলোকে RADIUS সার্ভারকে নির্দেশ করে 802.1X অথেন্টিকেশন ব্যবহার করার জন্য কনফিগার করুন। Azure AD-তে 'Housekeeping' এবং 'Management'-এর জন্য সিকিউরিটি গ্রুপ তৈরি করুন। RADIUS সার্ভারে নেটওয়ার্ক পলিসি কনফিগার করুন: অথেন্টিকেট করা ব্যবহারকারী যদি 'Housekeeping' গ্রুপের সদস্য হন, তবে RADIUS অ্যাট্রিবিউট Tunnel-Private-Group-ID-কে VLAN 20-এ সেট করে Access-Accept ফেরত পাঠান। ব্যবহারকারী যদি 'Management'-এ থাকেন, তবে VLAN 30 ফেরত পাঠান। নির্বিঘ্ন, পাসওয়ার্ড-মুক্ত অথেন্টিকেশনের জন্য EAP-TLS সার্টিফিকেট সহ স্টাফ ডিভাইসগুলোতে Intune-এর মাধ্যমে MDM প্রোফাইল ডেপ্লয় করুন। ডেটা সংগ্রহ এবং শর্তাবলী গ্রহণের জন্য Purple-এর ক্যাপটিভ পোর্টাল ব্যবহার করে একটি পৃথক SSID-এর মাধ্যমে গেস্ট অ্যাক্সেস অব্যাহত থাকবে।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি শেয়ার্ড PSK-এর ঝুঁকি দূর করে এবং অতিরিক্ত SSID-এর প্রয়োজন ছাড়াই আইডেন্টিটির ওপর ভিত্তি করে স্বয়ংক্রিয়ভাবে ট্রাফিক সেগমেন্ট করে। EAP-TLS ব্যবহার করার ফলে স্টাফদের শেয়ার্ড ডিভাইসে পাসওয়ার্ড দেওয়ার প্রয়োজন হয় না, যা ব্যবহারকারীর অভিজ্ঞতা এবং সিকিউরিটি পোশ্চার উভয়ই উন্নত করে। ডাইনামিক VLAN অ্যাসাইনমেন্ট ব্রডকাস্ট SSID-এর সংখ্যা কমিয়ে RF পরিবেশকে সহজ করে তোলে, যা সামগ্রিক ওয়্যারলেস পারফরম্যান্স উন্নত করে। হোটেলটি অপারেশনাল ডিভাইসগুলোতে এন্টারপ্রাইজ-গ্রেড নিরাপত্তা প্রয়োগ করার পাশাপাশি মার্কেটিং ডেটা সংগ্রহের জন্য গেস্ট ক্যাপটিভ পোর্টালটি বজায় রাখে।

৮০টি স্টোর বিশিষ্ট একটি রিটেইল চেইন ছুটির দিনের কেনাকাটার পিক আওয়ারে তাদের হ্যান্ডহেল্ড ইনভেন্টরি স্ক্যানারগুলোর জন্য ঘন ঘন WiFi সংযোগ বিচ্ছিন্ন হওয়ার সমস্যার সম্মুখীন হচ্ছে। স্ক্যানারগুলো একটি পরিচালিত MPLS WAN-এর মাধ্যমে সংযুক্ত একটি আঞ্চলিক ডেটা সেন্টারে অবস্থিত সেন্ট্রাল RADIUS সার্ভারের বিপরীতে PEAP-MSCHAPv2 ব্যবহার করে।

পিক ট্রাফিক পিরিয়ডের সাথে সামঞ্জস্যপূর্ণ EAP টাইমআউট নিশ্চিত করতে RADIUS সার্ভার লগ বিশ্লেষণ করুন। স্টোর AP এবং RADIUS সার্ভারের মধ্যকার রাউন্ড-ট্রিপ লেটেন্সি পরিমাপ করুন — এটি যদি ১৫০ মিলি-সেকেন্ডের বেশি হয়, তবে EAP টাইমআউট হওয়ার সম্ভাবনা থাকে। প্রতিটি স্টোরে একটি লাইটওয়েট RADIUS প্রক্সি বা এজ অ্যাপ্লায়েন্স ডেপ্লয় করে ব্রাঞ্চ লেভেলে লোকাল সারভাইবিলিটি (local survivability) ইমপ্লিমেন্ট করুন যা একটি নির্দিষ্ট সময়ের জন্য সেশন ক্রেডেনশিয়াল ক্যাশ করে রাখে। বিকল্পভাবে, WAN-এর ওপর নির্ভরতা কমাতে আঞ্চলিক পয়েন্টস অফ প্রেজেন্স সহ একটি ক্লাউড RADIUS পরিষেবাতে মাইগ্রেট করুন। পরিমাপকৃত লেটেন্সির সাথে সামঞ্জস্য রাখতে ওয়্যারলেস কন্ট্রোলারে EAP টাইমআউট এবং রিট্রাই প্যারামিটারগুলো অ্যাডজাস্ট করুন। দীর্ঘমেয়াদে, নন-ইন্টারেক্টিভ IoT ডিভাইসগুলোর জন্য অথেন্টিকেশন ওভারহেড কমাতে কঠোর VLAN অ্যাসাইনমেন্ট সহ স্ক্যানার অথেন্টিকেশনকে MAC Authentication Bypass (MAB)-এ স্থানান্তরিত করার বিষয়টি মূল্যায়ন করুন।

পরীক্ষকের মন্তব্য: একটি উচ্চ-লেটেন্সি WAN লিঙ্কের মাধ্যমে একটি কেন্দ্রীভূত RADIUS সার্ভারের ওপর নির্ভর করা সময়-সংবেদনশীল EAP অথেন্টিকেশনের জন্য একটি সাধারণ ডিজাইন ত্রুটি, বিশেষ করে IoT এবং হ্যান্ডহেল্ড ডিভাইসগুলোর জন্য যা ঘন ঘন পুনরায় অথেন্টিকেট করে। লোকাল সারভাইবিলিটি WAN লিঙ্ক দুর্বল হয়ে গেলেও গুরুত্বপূর্ণ অপারেশনাল ডিভাইসগুলোর জন্য ব্যবসায়িক ধারাবাহিকতা নিশ্চিত করে। স্ক্যানারগুলোর জন্য MAB-এর সুপারিশটি উপযুক্ত কারণ এগুলো পরিচিত, নিবন্ধিত ডিভাইস যেগুলোর ব্যবহারকারী-স্তরের আইডেন্টিটির প্রয়োজন হয় না — এখানে নিরাপত্তার উদ্দেশ্য হলো ডিভাইস রেজিস্ট্রেশন এবং VLAN প্লেসমেন্ট, ব্যবহারকারীর জবাবদিহিতা নয়।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনার সংস্থা একটি একক PSK থেকে 802.1X-এ স্থানান্তরিত হচ্ছে। আপনার কাছে Intune-এর মাধ্যমে পরিচালিত কর্পোরেট-মালিকানাধীন ল্যাপটপ এবং কর্মচারীদের BYOD স্মার্টফোনের মিশ্রণ রয়েছে। প্রতিটি ডিভাইস ক্যাটাগরির জন্য আপনার কোন EAP পদ্ধতিগুলো ডেপ্লয় করা উচিত এবং প্রতিটির জন্য মূল কনফিগারেশনের প্রয়োজনীয়তাগুলো কী কী?

ইঙ্গিত: পরিচালিত বনাম অপরিচালিত ডিভাইসের জন্য উপলব্ধ সার্টিফিকেট প্রভিশনিং ক্ষমতা এবং পাসওয়ার্ড-ভিত্তিক বনাম সার্টিফিকেট-ভিত্তিক অথেন্টিকেশনের নিরাপত্তার আপসগুলো বিবেচনা করুন।

মডেল উত্তর দেখুন

কর্পোরেট-মালিকানাধীন ল্যাপটপগুলোর জন্য EAP-TLS ডেপ্লয় করুন, একটি SCEP বা PKCS প্রোফাইলের মাধ্যমে প্রয়োজনীয় ক্লায়েন্ট সার্টিফিকেটগুলো নীরবে পুশ করতে Intune ব্যবহার করুন। এটি পাসওয়ার্ড-ভিত্তিক অথেন্টিকেশন দূর করে এবং সবচেয়ে শক্তিশালী সিকিউরিটি পোশ্চার প্রদান করে। BYOD স্মার্টফোনগুলোর জন্য যেখানে ক্লায়েন্ট সার্টিফিকেট ম্যানেজমেন্ট অবাস্তব, সেখানে PEAP-MSCHAPv2 ডেপ্লয় করুন, যা ব্যবহারকারীদের একটি সুরক্ষিত TLS টানেলের মধ্যে তাদের কর্পোরেট ইউজারনেম এবং পাসওয়ার্ড দিয়ে অথেন্টিকেট করার অনুমতি দেয়। অত্যন্ত গুরুত্বপূর্ণভাবে, একটি সুপরিচিত CA থেকে সার্টিফিকেট প্রদর্শন করতে RADIUS সার্ভার কনফিগার করুন এবং rogue AP আক্রমণ প্রতিরোধ করতে একটি WiFi কনফিগারেশন প্রোফাইলের মাধ্যমে ক্লায়েন্ট ডিভাইসগুলোতে সার্ভার সার্টিফিকেট ভ্যালিডেশন কঠোরভাবে প্রয়োগ করুন। BYOD ডিভাইসগুলোকে অভ্যন্তরীণ রিসোর্সে সীমিত অ্যাক্সেস সহ একটি সীমাবদ্ধ VLAN-এ আলাদা করার কথা বিবেচনা করুন।

Q2. একটি স্টেডিয়ামের স্টাফ WiFi-এর জন্য একটি নতুন RADIUS সার্ভার ডেপ্লয় করার পর, ক্লায়েন্টরা সংযোগ করতে ব্যর্থ হচ্ছে। AP লগগুলোতে 'RADIUS Server Timeout' দেখাচ্ছে। নেটওয়ার্ক টিম নিশ্চিত করেছে যে AP এবং RADIUS সার্ভারের মধ্যে UDP 1812 খোলা আছে। সবচেয়ে সম্ভাব্য মূল কারণ কী এবং আপনার ডায়াগনস্টিক প্রক্রিয়াটি কী?

ইঙ্গিত: কোনো নির্দিষ্ট নিরাপত্তা প্যারামিটার না মিললে RADIUS সার্ভার নীরবে প্যাকেটগুলো বাতিল করে দেবে, যার ফলে সার্ভারে কোনো লগ এন্ট্রি ছাড়াই AP-এর দিকে টাইমআউট হবে।

মডেল উত্তর দেখুন

সবচেয়ে সম্ভাব্য কারণ হলো একটি Shared Secret mismatch। অ্যাক্সেস পয়েন্টে কনফিগার করা শেয়ার্ড সিক্রেট যদি RADIUS সার্ভারে সেই AP-এর IP অ্যাড্রেসের জন্য কনফিগার করা শেয়ার্ড সিক্রেটের সাথে হুবহু না মেলে, তবে সার্ভার কোনো অথেন্টিকেশন ব্যর্থতার লগ এন্ট্রি তৈরি না করেই Access-Request প্যাকেটগুলো ড্রপ করে দেবে। ডায়াগনস্টিক প্রক্রিয়াটি হলো: (১) RADIUS সার্ভার লগগুলো পরীক্ষা করুন — যদি AP-এর IP অ্যাড্রেসের জন্য কোনো এন্ট্রি না থাকে, তবে সার্ভার প্যাকেটগুলো বাতিল করছে, যা একটি শেয়ার্ড সিক্রেট অমিল নির্দেশ করে। (২) AP এবং RADIUS সার্ভার ক্লায়েন্ট কনফিগারেশন উভয় ক্ষেত্রেই শেয়ার্ড সিক্রেট যাচাই করুন, কোনো অতিরিক্ত স্পেস বা ক্যারেক্টার এনকোডিং সমস্যা আছে কিনা তা পরীক্ষা করুন। (৩) শেয়ার্ড সিক্রেট মিলে গেলে, প্যাকেটগুলো পৌঁছাচ্ছে কিনা তা নিশ্চিত করতে RADIUS সার্ভারের নেটওয়ার্ক ইন্টারফেসে একটি প্যাকেট ক্যাপচার ব্যবহার করুন। (৪) যদি প্যাকেটগুলো পৌঁছায় কিন্তু ড্রপ হয়, তবে যাচাই করুন যে AP-এর সোর্স IP অ্যাড্রেসটি RADIUS সার্ভারে কনফিগার করা ক্লায়েন্ট IP-এর সাথে মিলছে কিনা।

Q3. একটি পাবলিক সেক্টর ভেন্যু অংশীদার সরকারি বিভাগের দর্শকদের জন্য নির্বিঘ্ন, নিরাপদ WiFi অফার করতে চায়, যাতে তারা একটি পৃথক গেস্ট অ্যাকাউন্টের প্রয়োজন ছাড়াই তাদের নিজস্ব সংস্থার ক্রেডেনশিয়াল ব্যবহার করে অথেন্টিকেট করতে পারে। RADIUS কীভাবে এটি সক্ষম করে এবং এর মূল নিরাপত্তা বিবেচ্য বিষয়গুলো কী কী?

ইঙ্গিত: আইডেন্টিটি রিয়েলম (identity realm)-এর ওপর ভিত্তি করে কীভাবে বিভিন্ন সংস্থার মধ্যে RADIUS অনুরোধগুলো ফরোয়ার্ড করা যেতে পারে এবং কী ধরনের ট্রাস্ট রিলেশনশিপ স্থাপন করা আবশ্যক তা চিন্তা করুন।

মডেল উত্তর দেখুন

এটি একটি RADIUS Proxy আর্কিটেকচার ব্যবহার করে অর্জন করা হয়, যা eduroam বা govroam মডেলের মতো। লোকাল RADIUS সার্ভারটি একটি প্রক্সি হিসেবে কনফিগার করা হয়। যখন এটি একটি Access-Request পায়, তখন এটি রিয়েলম (realm) — ইউজারনেমের ডোমেন অংশ, যেমন user@department.gov.uk — পরীক্ষা করে। যদি রিয়েলমটি কোনো অংশীদার সংস্থার হয়, তবে লোকাল সার্ভারটি একটি পূর্ব-স্থাপিত, এনক্রিপ্ট করা RADIUS প্রক্সি সংযোগের মাধ্যমে অংশীদারের RADIUS সার্ভারে Access-Request ফরোয়ার্ড করে। অংশীদার সার্ভারটি তার নিজস্ব আইডেন্টিটি স্টোরের বিপরীতে ব্যবহারকারীকে অথেন্টিকেট করে এবং লোকাল সার্ভারে ফলাফল ফেরত পাঠায়, যা এটি AP-তে রিলে করে। মূল নিরাপত্তা বিবেচ্য বিষয়গুলোর মধ্যে রয়েছে: প্রতিটি অংশীদার সংস্থার সাথে আনুষ্ঠানিক ট্রাস্ট চুক্তি স্থাপন করা; ট্রানজিটে ট্রাফিক এনক্রিপ্ট করতে প্রক্সি সংযোগের জন্য স্ট্যান্ডার্ড UDP-এর পরিবর্তে RadSec (RADIUS over TLS) ব্যবহার করা; প্রক্সি করা রেসপন্স গ্রহণ করার আগে অংশীদার RADIUS সার্ভারের সার্টিফিকেটটি বিশ্বস্ত কিনা তা যাচাই করা; এবং প্রতিটি অংশীদার রিয়েলম থেকে আসা দর্শকদের কী ধরনের নেটওয়ার্ক অ্যাক্সেস লেভেল দেওয়া হবে তার জন্য স্পষ্ট পলিসি নির্ধারণ করা।

এই সিরিজে পড়া চালিয়ে যান

গেস্ট WiFi-এর জন্য RADIUS প্রমাণীকরণ কনফিগার করার বিষয়ে একজন নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরের গাইড

গেস্ট WiFi-এর জন্য RADIUS প্রমাণীকরণ ব্যবহারের বিষয়ে নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরদের জন্য একটি ব্যাপক প্রযুক্তিগত রেফারেন্স। এতে আর্কিটেকচার, ভেন্ডর-নিরপেক্ষ কনফিগারেশন ধাপ, নিরাপত্তা বিষয়ক সর্বোত্তম অনুশীলন এবং সাধারণ ডেপ্লয়মেন্ট ব্যর্থতার সমস্যা সমাধান অন্তর্ভুক্ত রয়েছে।

গাইডটি পড়ুন →

উচ্চশিক্ষায় নিরাপদ BYOD এবং 802.1X WiFi-এর জন্য SCEP বাস্তবায়ন করা

এই টেকনিক্যাল গাইডটিতে বিস্তারিত জানানো হয়েছে কীভাবে উচ্চশিক্ষা প্রতিষ্ঠানের IT টিমগুলো SCEP ব্যবহার করে হাজার হাজার BYOD ডিভাইসের জন্য 802.1X সার্টিফিকেট এনরোলমেন্ট স্বয়ংক্রিয় করতে পারে। ম্যানুয়াল অনবোর্ডিং সরিয়ে একটি নিরাপদ, জিরো-টাচ নেটওয়ার্ক অ্যাক্সেস মডেল চালু করার জন্য এর আর্কিটেকচার, সিকিউরিটি সুবিধা এবং বাস্তবসম্মত ডিপ্লয়মেন্ট ধাপগুলো এখানে আলোচনা করা হয়েছে।

গাইডটি পড়ুন →

Guest এবং Staff WiFi নেটওয়ার্কের জন্য RADIUS Authentication কনফিগার করা

এই টেকনিক্যাল রেফারেন্স গাইডটি এন্টারপ্রাইজ guest এবং staff WiFi নেটওয়ার্কের জন্য RADIUS authentication-এর আর্কিটেকচার, কনফিগারেশন এবং ডিপ্লয়মেন্টের রূপরেখা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের সুরক্ষিত, স্কেলযোগ্য ওয়্যারলেস অ্যাক্সেস কন্ট্রোল সিস্টেম তৈরি করার জন্য প্রয়োজনীয় সঠিক প্রোটোকল, সিকিউরিটি স্ট্যান্ডার্ড এবং ট্রাবলশুটিং মেথডোলজি প্রদান করে।

গাইডটি পড়ুন →

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।