মূল কন্টেন্টে যান

802.1X Supplicant কী? ক্লায়েন্টের ধরন এবং ডিভাইস কনফিগারেশন

এই গাইডটি এন্টারপ্রাইজ WiFi অথেন্টিকেশনে 802.1X Supplicant এর ভূমিকা ব্যাখ্যা করে। এটি প্রযুক্তিগত আর্কিটেকচার কভার করে, থার্ড-পার্টি ক্লায়েন্টদের সাথে নেটিভ OS supplicants এর তুলনা করে এবং EAP-TLS ও PEAP মোতায়েনকারী IT টিমের জন্য ব্যবহারিক কনফিগারেশন নির্দেশনা প্রদান করে।

লিখেছেন Iain Jewittপ্রকাশিত হালনাগাদ করা হয়েছে
📖 5 মিনিট পাঠ1,139 শব্দ2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন8 মূল সংজ্ঞা

Video overview

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
ব্রিটিশ ইংরেজিতে আত্মবিশ্বাসী, কর্তৃত্বপূর্ণ এবং কথোপকথনমূলক স্বরে কথা বলুন - যেমন একজন সিনিয়র নেটওয়ার্ক সিকিউরিটি কনসালট্যান্ট একজন ক্লায়েন্টকে ব্রিফিং করছেন। পরিমিত গতি, স্পষ্ট উচ্চারণ, পেশাদার কিন্তু অনমনীয় নয়। জোর দেওয়ার জন্য মাঝে মাঝে স্বাভাবিক বিরতি নিন: Purple-এর প্রযুক্তিগত ব্রিফিং সিরিজে আপনাকে স্বাগত জানাই। আজ আমরা এমন কিছু নিয়ে আলোচনা করছি যা এন্টারপ্রাইজ WiFi সুরক্ষার একেবারে কেন্দ্রবিন্দুতে রয়েছে - 802.1X সাপ্লিক্যান্ট। আপনি যদি কখনো ভেবে থাকেন কেন কিছু ডিভাইস কোনো পাসওয়ার্ডের অনুরোধ ছাড়াই আপনার কর্পোরেট নেটওয়ার্কের সাথে সংযুক্ত হয়ে যায়, যেখানে অন্যগুলো সার্টিফিকেট ত্রুটি এবং হেল্পডেস্ক টিকিট তৈরি করে, তবে এই পর্বটি আপনার জন্য। [মাঝারি বিরতি] আসুন শুরুতেই বেসিক বিষয়গুলো জেনে নেওয়া যাক। 802.1X সাপ্লিক্যান্ট হলো একটি ক্লায়েন্ট ডিভাইস - ল্যাপটপ, স্মার্টফোন বা ট্যাবলেটের - সফটওয়্যার উপাদান যা IEEE 802.1X দ্বারা সুরক্ষিত একটি নেটওয়ার্কে যোগ দেওয়ার চেষ্টা করার সময় প্রমাণীকরণ হ্যান্ডশেক পরিচালনা করে। এটিকে ডিভাইসের আইডি কার্ড উপস্থাপনকারী হিসেবে ভাবুন। নেটওয়ার্ক কেবল যে কাউকে প্রবেশ করতে দেয় না। এটি ক্রেডেনশিয়াল চায়। সাপ্লিক্যান্ট হলো সেই উপাদান যা এগিয়ে এসে বলে: আমি কে তা এখানে রয়েছে, এটি আমার সার্টিফিকেট, আমাকে প্রবেশ করতে দিন। মানকটি নিজেই - IEEE 802.1X - পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সংজ্ঞায়িত করে। প্রমাণীকরণ সফল হওয়ার আগে, অ্যাক্সেস পয়েন্ট বা সুইচ কেবল একটি খুব সংকীর্ণ ধরনের ট্রাফিককে যেতে দেয়: EAPOL ফ্রেম, যার অর্থ ল্যানের মাধ্যমে এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল। বাকি সবকিছু ব্লক করা থাকে। সাপ্লিক্যান্ট যখন অথেনটিকেটের মাধ্যমে RADIUS সার্ভারের কাছে তার পরিচয় প্রমাণ করে, তখন পোর্টটি খোলে এবং স্বাভাবিক ট্রাফিক প্রবাহিত হয়। [মাঝারি বিরতি] এখন, এই প্রক্রিয়ায় তিনটি মূল চরিত্র রয়েছে। প্রথমত, সাপ্লিক্যান্ট - ক্লায়েন্ট ডিভাইস। দ্বিতীয়ত, অথেনটিকেটর - আপনার অ্যাক্সেস পয়েন্ট বা সুইচ, যেমন Cisco Meraki, HPE Aruba, Ruckus, বা Juniper Mist এর মতো হার্ডওয়্যার। তৃতীয়ত, প্রমাণীকরণ সার্ভার - যা প্রায় সবসময়ই একটি RADIUS সার্ভার, যা Microsoft Entra ID বা Okta এর মতো একটি ডিরেক্টরির বিপরীতে ক্রেডেনশিয়াল যাচাই করে। সাপ্লিক্যান্ট একটি EAPOL-Start বার্তা পাঠিয়ে প্রক্রিয়াটি শুরু করে। অথেনটিকেটর পরিচয়ের জন্য একটি EAP-Request দিয়ে প্রতিক্রিয়া জানায়। সাপ্লিক্যান্ট তার পরিচয় দিয়ে উত্তর দেয়। সেই পরিচয়টি RADIUS সার্ভারে ফরোয়ার্ড করা হয়, যা তখন সম্মত EAP পদ্ধতির মাধ্যমে সাপ্লিক্যান্টকে চ্যালেঞ্জ করে। যদি সবকিছু ঠিকঠাক থাকে, তবে RADIUS সার্ভার একটি Access-Accept পাঠায়, পোর্টটি খোলে এবং ডিভাইসটিকে সঠিক VLAN-এ স্থাপন করা হয়। [মাঝারি বিরতি] আসুন EAP পদ্ধতিগুলো নিয়ে কথা বলি, কারণ এখানেই বেশিরভাগ ডিপ্লয়মেন্টের সিদ্ধান্ত নেওয়া হয়। EAP-TLS - যা হলো Transport Layer Security সহ Extensible Authentication Protocol - হলো গোল্ড স্ট্যান্ডার্ড। এর জন্য ক্লায়েন্ট এবং সার্ভার উভয়েরই সার্টিফিকেট প্রদর্শন করা প্রয়োজন। পারস্পরিক প্রমাণীকরণ। কোনো পাসওয়ার্ড নেই। ক্লায়েন্ট সার্টিফিকেটটি ডিভাইসের সত্যতা প্রমাণ করে; সার্ভার সার্টিফিকেটটি প্রমাণ করে যে নেটওয়ার্কটি বৈধ, যা ইভিল টুইন অ্যাটাক থেকে রক্ষা করে যেখানে একটি প্রতারণামূলক অ্যাক্সেস পয়েন্ট ক্রেডেনশিয়াল হাতিয়ে নেওয়ার চেষ্টা করে। EAP-TLS বারোটি ধাপে সম্পন্ন হয় এবং সর্বত্র পাবলিক-প্রাইভেট কি ক্রিপ্টোগ্রাফি ব্যবহার করে। এটি WPA3-Enterprise-এর সর্বোচ্চ সিকিউরিটি মোডের জন্য প্রয়োজনীয় পদ্ধতি এবং এটি ডিভাইস আইডেন্টিটি ভেরিফিকেশনের জন্য NIST SP 800-171 প্রয়োজনীয়তার সাথে সামঞ্জস্যপূর্ণ। PEAP - Protected EAP - হলো সেই সমস্ত প্রতিষ্ঠানের জন্য আরও সাধারণ শুরুর বিন্দু যাদের এখনও সম্পূর্ণ PKI প্রস্তুত নেই। PEAP একটি পাসওয়ার্ড-ভিত্তিক অভ্যন্তরীণ পদ্ধতি, সাধারণত MSCHAPv2-কে একটি TLS টানেলের মধ্যে আবৃত করে। সার্ভার একটি সার্টিফিকেট প্রদর্শন করে; কিন্তু ক্লায়েন্ট করে না। এর অর্থ হলো ডেপ্লয়মেন্ট সহজ - আপনার ক্লায়েন্ট সার্টিফিকেট প্রভিশন করার প্রয়োজন নেই - তবে এটি তুলনামূলক কম সুরক্ষিত। MSCHAPv2 MD4 হ্যাশিং ব্যবহার করে, যা 1995 সাল থেকে ঝুঁকিপূর্ণ হিসেবে বিবেচিত হয়ে আসছে। যদি কোনো ব্যবহারকারী এমন একটি প্রতারণামূলক অ্যাক্সেস পয়েন্টের সাথে সংযোগ স্থাপন করে যা একটি বিশ্বস্ত-সুদর্শন সার্টিফিকেট প্রদর্শন করে, তবে তাদের ক্রেডেনশিয়াল ক্যাপচার করা যেতে পারে। তাই PEAP চালানোর সময় ক্লায়েন্ট সাইডে সার্ভার সার্টিফিকেট ভ্যালিডেশন অত্যন্ত আবশ্যক। [medium pause] এখন আমরা সাপ্লিক্যান্টের বিষয়ে আলোচনা করি - বিশেষ করে নেটিভ OS সাপ্লিক্যান্ট এবং থার্ড-পার্টি ক্লায়েন্ট সফটওয়্যারের মধ্যে নির্বাচন। প্রতিটি প্রধান অপারেটিং সিস্টেম একটি বিল্ট-ইন 802.1X সাপ্লিক্যান্ট সহ আসে। Wireless AutoConfig এবং Wired AutoConfig সার্ভিসের মাধ্যমে Windows XP থেকে এটি নেটিভভাবে সাপোর্ট করে আসছে। macOS এবং iOS তাদের নেটওয়ার্ক কনফিগারেশন প্রোফাইলের মাধ্যমে 802.1X পরিচালনা করে। Android এটি তার WiFi সেটিংস প্যানেলের মাধ্যমে সাপোর্ট করে। এই নেটিভ সাপ্লিক্যান্টগুলো সমস্ত বর্তমান প্ল্যাটফর্মে EAP-TLS এবং PEAP-MSCHAPv2 কভার করে। নেটিভ সাপ্লিক্যান্টের সুবিধা স্পষ্ট: ডেপ্লয় করার জন্য কোনো অতিরিক্ত সফটওয়্যার লাগে না, কোনো লাইসেন্সিং খরচ নেই, স্বয়ংক্রিয় OS সিকিউরিটি আপডেট এবং অপারেটিং সিস্টেমের সার্টিফিকেট স্টোরের সাথে নিবিড় ইন্টিগ্রেশন। ম্যানেজড ডিভাইস ফ্লিটের জন্য - Microsoft Intune-এ নথিভুক্ত Windows মেশিন, Jamf-এর মাধ্যমে ম্যানেজড Mac - আপনি MDM-এর মাধ্যমে নীরবে 802.1X কনফিগারেশন প্রোফাইল পুশ করতে পারেন এবং ব্যবহারকারীরা কোনো প্রম্পট দেখতে পান না। ডিভাইসটি প্রতিবার সীমার মধ্যে আসার সাথে সাথে স্বয়ংক্রিয়ভাবে প্রমাণীকরণ সম্পন্ন করে।নির্দিষ্ট কিছু ক্ষেত্রে থার্ড-পার্টি সাপ্লিক্যান্টের ব্যবহার প্রয়োজন হয়। আপনি যদি Cisco ইনফ্রাস্ট্রাকচার ব্যবহার করেন এবং EAP-FAST - যা Cisco-এর নিজস্ব EAP পদ্ধতি - সেটি ব্যবহার করতে চান, তবে আপনার Cisco-এর ক্লায়েন্ট সফটওয়্যার প্রয়োজন হবে, যা ঐতিহাসিকভাবে Secure Services Client বা AnyConnect Network Access Manager নামে পরিচিত। আপনার যদি একটি মিশ্র-OS এস্টেট জুড়ে সামঞ্জস্যপূর্ণ কনফিগারেশন ম্যানেজমেন্টের প্রয়োজন হয় এবং আপনি সাপ্লিক্যান্ট সেটিংস লক ডাউন করতে চান যাতে ব্যবহারকারীরা ভুলবশত সেগুলি ভুল কনফিগার করতে না পারেন, তবে একটি থার্ড-পার্টি ক্লায়েন্ট আপনাকে সেই নিয়ন্ত্রণ দেয়। SecureW2-এর JoinNow স্যুট-এর মতো টুলগুলি অনবোর্ডিং এজেন্ট হিসেবেও কাজ করে - এগুলি নেটিভ সাপ্লিক্যান্টকে প্রতিস্থাপন করার পরিবর্তে কনফিগার করে, ব্যবহারকারীদের সার্টিফিকেট এনরোলমেন্ট এবং প্রোফাইল ইনস্টলেশনের ধাপগুলির মাধ্যমে নির্দেশনা প্রদান করে। [medium pause] বিষয়টি আরও স্পষ্ট করতে আমি আপনাকে দুটি বাস্তবধর্মী ঘটনার বিবরণ দিচ্ছি। প্রথমত, একটি ৪০০ রুমের হোটেল। সম্পত্তিটি বর্তমানে PEAP-MSCHAPv2 সহ WPA2-Enterprise-এ একটি স্টাফ নেটওয়ার্ক পরিচালনা করে। আইটি টিম পাসওয়ার্ড-ভিত্তিক অথেন্টিকেশন বাদ দিতে এবং ক্রেডেনশিয়াল চুরির ঝুঁকি কমাতে EAP-TLS-এ স্থানান্তরিত হতে চায়। চ্যালেঞ্জটি হলো: স্টাফদের ডিভাইসগুলির মধ্যে রয়েছে Intune-এর মাধ্যমে পরিচালিত Windows ল্যাপটপ, প্রপার্টি ম্যানেজমেন্ট সফটওয়্যারের জন্য ব্যবহৃত ব্যক্তিগত Android ফোন এবং ব্যাক-অফিসে থাকা অল্প কিছু লেগ্যাসি Windows 7 মেশিন। এখানে দৃষ্টিভঙ্গিটি পর্যায়ক্রমিক। ম্যানেজড Windows ফ্লিট দিয়ে শুরু করুন। একটি Intune কনফিগারেশন প্রোফাইল পুশ করুন যা RADIUS সার্ভারের রুট CA সার্টিফিকেট ইনস্টল করে, EAP-TLS-এর জন্য WiFi প্রোফাইল কনফিগার করে এবং ইন্টারনাল PKI থেকে SCEP-ভিত্তিক সার্টিফিকেট এনরোলমেন্ট শুরু করে। সেই ডিভাইসগুলি প্রথম দিন থেকেই স্বয়ংক্রিয়ভাবে অথেন্টিকেট করে। Android BYOD ডিভাইসগুলির জন্য, একটি সেলফ-সার্ভিস অনবোর্ডিং পোর্টাল স্থাপন করুন - ব্যবহারকারীরা একটি URL ভিজিট করেন, একটি কনফিগারেশন প্রোফাইল ডাউনলোড করেন এবং সাপ্লিক্যান্ট তাদের জন্য কনফিগার হয়ে যায়। লেগ্যাসি Windows 7 মেশিনগুলি কঠোর সার্ভার সার্টিফিকেট ভ্যালিডেশন সহ PEAP-এ থাকবে, যেগুলি ডিকমিশন না করা পর্যন্ত সীমিত অ্যাক্সেস সহ একটি পৃথক VLAN-এ আইসোলেট করে রাখা হবে। [medium pause] দ্বিতীয় ঘটনা: ২০০টি স্টোর বিশিষ্ট একটি বড় রিটেল চেইন। প্রতিটি স্টোরে পয়েন্ট-অফ-সেল টার্মিনাল, স্টাফ ট্যাবলেট এবং একটি গেস্ট WiFi নেটওয়ার্কের মিশ্রণ রয়েছে। PCI-DSS অনুযায়ী কার্ডহোল্ডার ডেটা এনভায়রনমেন্টগুলিকে অন্যান্য নেটওয়ার্ক সেগমেন্ট থেকে আলাদা রাখা আবশ্যক। রিটেইলার স্টাফ এবং POS নেটওয়ার্কে 802.1X ব্যবহার করে, যেখানে VLAN অ্যাসাইনমেন্ট সার্টিফিকেট অ্যাট্রিবিউটের মাধ্যমে পরিচালিত হয়। একটি POS টার্মিনাল "POS" অর্গানাইজেশনাল ইউনিট সহ একটি ডিভাইস সার্টিফিকেট প্রদর্শন করে - RADIUS পলিসি এটিকে PCI VLAN-এ অ্যাসাইন করে। একটি স্টাফ ট্যাবলেট "Staff" সহ একটি সার্টিফিকেট প্রদর্শন করে - এটি স্টাফ VLAN-এ যুক্ত হয়। গেস্ট ডিভাইসগুলি সম্পূর্ণ আলাদা একটি SSID-তে সংযুক্ত হয়, যা একটি Captive Portal সমাধানের মাধ্যমে পরিচালিত হয়। POS টার্মিনালগুলিতে সাপ্লিক্যান্ট কনফিগারেশন MDM-এর মাধ্যমে লক ডাউন করা থাকে। কোনও ব্যবহারকারীর ইন্টারঅ্যাকশনের প্রয়োজন হয় না। টার্মিনালগুলি বুট করার সময় নীরবে অথেন্টিকেট করে। SCEP-এর মাধ্যমে সার্টিফিকেট রিনিউয়াল স্বয়ংক্রিয়ভাবে সম্পন্ন হয়, তাই সার্টিফিকেটের মেয়াদ শেষ হয়ে গেলে কোনও ম্যানুয়াল হস্তক্ষেপের প্রয়োজন হয় না। [medium pause] এখন, ইমপ্লিমেন্টেশনের সাধারণ ভুলত্রুটিগুলি নিয়ে আলোচনা করা যাক। এখানে সবচেয়ে সাধারণ চারটি ভুলের কথা আমি আপনাকে জানাচ্ছি। নম্বর এক: PEAP ডেপ্লয়মেন্টে সার্ভার সার্টিফিকেট ভ্যালিডেশন না থাকা। আপনি যদি RADIUS সার্ভারের সার্টিফিকেট ভ্যালিডেট করতে এবং সার্ভারের নাম চেক করতে সাপ্লিক্যান্ট কনফিগার না করেন, তবে ব্যবহারকারীরা একটি রোগ অ্যাক্সেস পয়েন্টে সংযুক্ত হওয়ার ঝুঁকিতে থাকবেন। সাপ্লিক্যান্ট প্রোফাইলে সর্বদা বিশ্বস্ত রুট CA এবং সার্ভারের নাম উল্লেখ করুন। নম্বর দুই: সার্টিফিকেটের মেয়াদ শেষ হওয়ার কারণে গণহারে অথেন্টিকেশন ব্যর্থতা। ক্লায়েন্ট সার্টিফিকেটের একটি বৈধতার মেয়াদ থাকে। আপনার যদি SCEP বা NDES-এর মাধ্যমে অটোমেটিক রিনিউয়াল চালু না থাকে, তবে আপনি এমন এক চরম পরিস্থিতির মুখোমুখি হবেন যেখানে একসাথে শত শত ডিভাইসের অথেন্টিকেশন বন্ধ হয়ে যাবে। লাইভ করার আগেই রিনিউয়াল অটোমেশন তৈরি করুন। নম্বর তিন: অসঙ্গতিপূর্ণ সাপ্লিক্যান্ট আচরণ সহ BYOD ডিভাইস। বিশেষ করে Android-এ বিভিন্ন ম্যানুফ্যাকচারারদের মধ্যে 802.1X সাপোর্ট ভিন্ন ভিন্ন হয়ে থাকে। কিছু সংস্করণে WiFi প্রোফাইল এটি গ্রহণ করার আগে ব্যবহারকারীকে ম্যানুয়ালি CA সার্টিফিকেট ইনস্টল করতে হয়। একটি অনবোর্ডিং পোর্টাল যা এই ধাপটি পরিচালনা করে, তা হেল্পডেস্কের কাজের চাপ উল্লেখযোগ্যভাবে হ্রাস করে। নম্বর চার: Windows 11 ফিচার আপডেট সাপ্লিক্যান্ট কনফিগারেশন নষ্ট করে দেওয়া। Microsoft তাদের বেশ কয়েকটি Windows 11 আপডেটে 802.1X আচরণ পরিবর্তন করেছে। নির্দিষ্টভাবে, 24H2 আপডেটটি নেটিভ সাপ্লিক্যান্ট কীভাবে EAP-TLS ফলব্যাক হ্যান্ডেল করে তার পরিবর্তনে ভূমিকা রেখেছে। প্রোডাকশনে রোল আউট করার আগে নতুন OS সংস্করণের সাথে আপনার সাপ্লিক্যান্ট প্রোফাইলগুলো পরীক্ষা করুন। [medium pause] এবার কিছু দ্রুত প্রশ্নোত্তর। IoT ডিভাইস কি 802.1X সাপোর্ট করতে পারে? বেশিরভাগই পারে না। IoT ডিভাইসগুলোতে সাধারণত কোনো সাপ্লিক্যান্ট থাকেই না। এর বিকল্প সমাধান হলো MAC Authentication Bypass - MAB - যেখানে RADIUS সার্ভার ডিভাইসের MAC অ্যাড্রেসের ভিত্তিতে সেটিকে অথেন্টিকেট করে। MAC অ্যাড্রেস স্পুফ করা সম্ভব, তাই MAB ডিভাইসগুলোকে সর্বদা কঠোর ফায়ারওয়াল নিয়ম সহ একটি আইসোলেটেড IoT VLAN-এ রাখা উচিত। 802.1X চালানোর জন্য কি আমার একটি PKI প্রয়োজন? PEAP-এর জন্য, না - আপনার শুধুমাত্র RADIUS সার্ভারে একটি সার্ভার সার্টিফিকেট প্রয়োজন। EAP-TLS-এর জন্য, হ্যাঁ - ক্লায়েন্ট সার্টিফিকেট ইস্যু করার জন্য আপনার একটি PKI প্রয়োজন। ক্লাউড-ভিত্তিক PKI পরিষেবাগুলো পরিকাঠামোর খরচ এবং ঝামেলা অনেকটাই কমিয়ে দেয়। Purple-এর নেটওয়ার্ক অ্যাক্সেস প্ল্যাটফর্মের সাথে 802.1X কীভাবে কাজ করে? Purple আপনার বিদ্যমান হার্ডওয়্যার - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist এবং অন্যান্যর উপরে একটি ক্লাউড ওভারলে হিসেবে কাজ করে। স্টাফ WiFi নেটওয়ার্কগুলোতে, Purple-এর SecurePass অ্যাড-অন আপনার আইডেন্টিটি প্রোভাইডার - Microsoft Entra ID, Okta বা Google Workspace-এর সাথে যুক্ত হয়ে অন-প্রিমিসেস RADIUS পরিকাঠামোর প্রয়োজন ছাড়াই 802.1X অথেন্টিকেশন কার্যকর করে এবং প্রতি ব্যবহারকারী অনুযায়ী VLAN পলিসি প্রয়োগ করে। [medium pause] সংক্ষেপে বলতে গেলে: 802.1X সাপ্লিক্যান্ট হলো ডিভাইস-সাইড এজেন্ট যা পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলকে সচল রাখে। আপনার পছন্দের EAP পদ্ধতি - সর্বোচ্চ সুরক্ষার জন্য EAP-TLS, ট্রানজিশনাল অপশন হিসেবে PEAP - আপনার PKI প্রয়োজনীয়তা এবং সাপ্লিক্যান্ট কনফিগারেশন পদ্ধতি নির্ধারণ করে। MDM-এর মাধ্যমে ডেপ্লয় করা হলে নেটিভ OS সাপ্লিক্যান্টগুলো বেশিরভাগ ম্যানেজড ডিভাইসের পরিস্থিতি সামাল দিতে পারে। থার্ড-পার্টি ক্লায়েন্টগুলো নির্দিষ্ট কিছু ক্ষেত্রে সুবিধা যোগ করে: প্রোপ্রাইটারি EAP পদ্ধতি, ধারাবাহিক কনফিগারেশনের প্রয়োজন হওয়া মিক্সড-OS এস্টেট বা সেলফ-সার্ভিস BYOD অনবোর্ডিং। মনে রাখার মতো তিনটি বিষয়: প্রতিটি সাপ্লিক্যান্ট প্রোফাইলে আপনার RADIUS সার্ভার সার্টিফিকেট যাচাই করুন, স্কেলে EAP-TLS ডিপ্লয় করার আগে সার্টিফিকেট রিনিউয়াল স্বয়ংক্রিয় করুন, এবং যে ডিভাইসগুলো 802.1X সমর্থন করতে পারে না - যেমন IoT, লিগ্যাসি হার্ডওয়্যার - সেগুলোকে ডেডিকেটেড VLAN-এ আলাদা করুন এবং ফলব্যাক হিসেবে MAC Authentication Bypass ব্যবহার করুন। Purple কীভাবে আপনার নেটওয়ার্ক অ্যাক্সেস আর্কিটেকচারের সাথে একীভূত হয় সে সম্পর্কে আরও জানতে, purple dot ai ভিজিট করুন। শোনার জন্য ধন্যবাদ।

আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide →

Interactive Network Engineering Tool

802.1X supplicant configuration and security advisor

Security Posture: 95/100
Zero Trust Verified

Select your endpoint client operating system, authentication method, and deployment mechanism to evaluate security compliance, diagnose OS-specific connection traps, and generate validated profile code.

Native 802.1X WLAN AutoConfig (dot3svc / wlansvc) supplicant.
Recommended / Zero Trust
Over-the-air profile deployment with SCEP / PKCS automated certificate push.

Supplicant security & protocol evaluation

EAP-TLS delivers gold-standard mutual authentication. Both client supplicant and RADIUS server validate each other via X.509 digital certificates, eliminating passwords, credential harvesting, and man-in-the-middle rogue AP attacks.

⚠ Platform-specific supplicant traps (Windows 11 / 10 Enterprise)

  • Windows supplicant requires the RADIUS Server Certificate Subject Alternative Name (SAN) or Common Name (CN) to match the server name specified in the profile.
  • Enable "Validate server certificate" and explicitly select the enterprise Root CA in the WLAN AutoConfig profile.
Windows WLAN Profile XML (WlanSetProfile / Intune OMA-URI)
<?xml version="1.0"?>
<WLANProfile xmlns="http://www.microsoft.com/networking/WLAN/profile/v1">
  <name>Purple-Enterprise</name>
  <SSIDConfig>
    <SSID><name>Purple-Enterprise</name></SSID>
    <nonBroadcast>false</nonBroadcast>
  </SSIDConfig>
  <connectionType>ESS</connectionType>
  <connectionMode>auto</connectionMode>
  <MSM>
    <security>
      <authEncryption>
        <authentication>WPA3ENT</authentication>
        <encryption>AES</encryption>
        <useOneX>true</useOneX>
      </authEncryption>
      <OneX xmlns="http://www.microsoft.com/networking/OneX/v1">
        <EAPConfig>
          <EapHostConfig xmlns="http://www.microsoft.com/networking/EapHostConfig">
            <EapMethod>
              <Type>13</Type>
              <VendorId>0</VendorId>
            </EapMethod>
            <Config xmlns="http://www.microsoft.com/networking/EapHostConfig">
              <!-- Server Validation & Root CA Pinning -->
              <ServerValidation>
                <ServerNames>radius.purple.ai</ServerNames>
                <TrustedRootCA>F467C3B782987E8B834928374829374892374892</TrustedRootCA>
              </ServerValidation>
            </Config>
          </EapHostConfig>
        </EAPConfig>
      </OneX>
    </security>
  </MSM>
</WLANProfile>

802.1X supplicant implementation checklist

✓Deploy the enterprise Root Certificate Authority (CA) to all managed endpoints before onboarding.
✓Pin the exact RADIUS server Fully Qualified Domain Name (FQDN) in the supplicant configuration.
✓Configure an anonymous outer identity (e.g. anonymous@domain.com) to prevent user credential exposure in cleartext.
✓Implement automated certificate renewal via SCEP / EST protocol to eliminate auth downtime.

Eliminate manual supplicant setup with automated zero trust onboarding

Manually provisioning 802.1X profiles leads to broken authentication, expired certificates, and helpdesk tickets. Purple Cloud RADIUS automates certificate distribution and supplicant configuration across Windows, macOS, iOS, and Android.

Useful? Link to this tool

802.1X Supplicant কী? ক্লায়েন্টের ধরন এবং ডিভাইস কনফিগারেশন

Executive Summary

যখন কোনও ডিভাইস কোনও এন্টারপ্রাইজ নেটওয়ার্কের সাথে সংযুক্ত হয়, তখন 802.1X supplicant হল সেই সফ্টওয়্যার উপাদান যা এর পরিচয় প্রমাণ করার জন্য দায়ী। বড় ভেন্যুগুলোর IT ম্যানেজার এবং নেটওয়ার্ক স্থপতিদের জন্য, কোনও হেল্পডেস্ক টিকিট তৈরি না করে নেটওয়ার্ক অ্যাক্সেস সুরক্ষিত রাখতে supplicant কীভাবে কাজ করে তা বোঝা অত্যন্ত গুরুত্বপূর্ণ। এই নির্দেশিকাটি IEEE 802.1X প্রমাণীকরণে ডিভাইস-সাইড এজেন্টকে সহজভাবে ব্যাখ্যা করে, যা নেটিভ OS ক্ষমতার সাথে থার্ড-পার্টি supplicant সফ্টওয়্যারের তুলনা করে। আমরা পরীক্ষা করব কীভাবে EAP-TLS এবং PEAP-MSCHAPv2 এর জন্য supplicant কনফিগার করতে হয়, হসপিটালিটি এবং রিটেল জুড়ে বাস্তব-জগতের স্থাপনার পরিস্থিতি অন্বেষণ করব এবং কীভাবে সঠিক supplicant কনফিগারেশন অ্যাক্সেস অপ্টিমাইজ করতে Identity-Based Networks এর সাথে একীভূত হয় তা বিস্তারিত আলোচনা করব। আপনি ২০০-রুমের একটি হোটেল পরিচালনা করুন বা ৮০,০০০-এর বেশি আসন বিশিষ্ট একটি সক্রিয় ভেন্যু, সঠিক supplicant কনফিগারেশন হল নিরাপদ, নির্ভরযোগ্য WiFi তৈরির অন্যতম প্রধান ভিত্তি।

Deep Tech Dive

IEEE 802.1X স্ট্যান্ডার্ড পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণকে সংজ্ঞায়িত করে। এটি একটি সাধারণ ধারণার উপর কাজ করে: কোনও ডিভাইস তার পরিচয় প্রমাণ না করা পর্যন্ত নেটওয়ার্কের প্রান্তে সমস্ত ট্রাফিক ব্লক করা। supplicant হল এই প্রক্রিয়ায় ক্লায়েন্ট-সাইড অংশগ্রহণকারী।

802.1X এর তিনটি উপাদান

প্রমাণীকরণের জন্য তিনটি পৃথক সত্তার প্রয়োজন:

  1. Supplicant: ক্লায়েন্ট ডিভাইস (ল্যাপটপ, স্মার্টফোন বা ট্যাবলেট) যা নেটওয়ার্ক অ্যাক্সেসের জন্য অনুরোধ করছে।
  2. Authenticator: নেটওয়ার্ক অ্যাক্সেস ডিভাইস, যেমন একটি Cisco Meraki, HPE Aruba, Ruckus, বা Juniper Mist অ্যাক্সেস পয়েন্ট।
  3. Authentication Server: RADIUS সার্ভার যা Microsoft Entra ID বা Okta এর মতো একটি পরিচয় প্রদানকারীর বিপরীতে শংসাপত্র যাচাই করে।

প্রমাণীকরণের আগে, authenticator এর পোর্টটি একটি অননুমোদিত অবস্থায় থাকে, যা শুধুমাত্র Extensible Authentication Protocol over LAN (EAPOL) ট্রাফিকের অনুমতি দেয়। supplicant একটি EAPOL-Start ফ্রেমের সাথে প্রক্রিয়াটি শুরু করে। authenticator পরিচয়ের জন্য অনুরোধ করে এবং supplicant সাড়া দেয়। এই পরিচয়টি RADIUS সার্ভারে ফরোয়ার্ড করা হয়, যা ব্যবহার করার জন্য EAP পদ্ধতি নির্ধারণ করে। সফল যাচাইকরণের পর, RADIUS সার্ভার একটি Access-Accept বার্তা পাঠায়, পোর্টটি একটি অনুমোদিত অবস্থায় রূপান্তরিত হয় এবং ডিভাইসটি সাধারণত একটি নির্দিষ্ট VLAN এ বরাদ্দ করা হয়।

802.1X Supplicant কী? ক্লায়েন্টের ধরন এবং ডিভাইস কনফিগারেশন - architecture overview

EAP পদ্ধতিসমূহ: Supplicant এর ভাষা

supplicant এবং RADIUS সার্ভারকে অবশ্যই একটি Extensible Authentication Protocol (EAP) পদ্ধতিতে সম্মত হতে হবে। EAP পদ্ধতির পছন্দ নিরাপত্তার অবস্থান এবং supplicant এর উপর কনফিগারেশন লোড নির্ধারণ করে।

EAP-TLS (Transport Layer Security) EAP-TLS এর জন্য সার্টিফিকেট-ভিত্তিক পারস্পরিক প্রমাণীকরণ প্রয়োজন। সাপ্লীক্যান্ট তার পরিচয় প্রমাণ করতে একটি ক্লায়েন্ট সার্টিফিকেট প্রদান করে, এবং RADIUS সার্ভার নেটওয়ার্কের বৈধতা প্রমাণ করতে একটি সার্ভার সার্টিফিকেট প্রদান করে। এই পাসওয়ার্ডহীন পদ্ধতিটি ক্রেডেনশিয়াল চুরি দূর করে এবং NIST SP 800-171 এর মতো কঠোর নিরাপত্তা কাঠামোর দ্বারা এটি অত্যন্ত প্রয়োজনীয়। সাপ্লীক্যান্টকে অবশ্যই ইস্যুকারী সার্টিফিকেট অথরিটি (CA) কে বিশ্বাস করার জন্য কনফিগার করতে হবে এবং একটি বৈধ ক্লায়েন্ট সার্টিফিকেট থাকতে হবে।

PEAP (Protected EAP) যেসব ক্ষেত্রে একটি সম্পূর্ণ পাবলিক কি ইনফ্রাস্ট্রাকচার (PKI) ব্যবহার করা সম্ভব নয়, সেখানে PEAP ব্যাপকভাবে ব্যবহৃত হয়। এটি একটি সুরক্ষিত TLS টানেলের মধ্যে একটি অভ্যন্তরীণ প্রমাণীকরণ পদ্ধতি (সাধারণত MSCHAPv2) এনক্যাপসুলেট করে। RADIUS সার্ভার একটি সার্টিফিকেট প্রদান করে, কিন্তু সাপ্লীক্যান্টকে শুধুমাত্র একটি ইউজারনেম এবং পাসওয়ার্ড প্রদান করতে হয়। যদিও PEAP প্রয়োগ করা সহজ, তবে সাপ্লীক্যান্টকে সার্ভার সার্টিফিকেট যাচাই করার জন্য কঠোরভাবে কনফিগার করা না হলে এটি ক্রেডেনশিয়াল চুরির জন্য অত্যন্ত ঝুঁকিপূর্ণ।

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।

Implementation Guide

802.1X প্রয়োগ করার সময়, IT টিমকে অপারেটিং সিস্টেমে বিল্ট-ইন নেটিভ সাপ্লীক্যান্ট ব্যবহার করা বা থার্ড-পার্টি সাপ্লীক্যান্ট সফ্টওয়্যার প্রয়োগ করার মধ্যে সিদ্ধান্ত নিতে হবে।

Native OS Supplicants

প্রতিটি আধুনিক অপারেটিং সিস্টেমে একটি নেটিভ 802.1X সাপ্লীক্যান্ট অন্তর্ভুক্ত থাকে। Windows মূলত Wired AutoConfig এবং WLAN AutoConfig পরিষেবাগুলি ব্যবহার করে। Apple ডিভাইসগুলি Network Profiles ব্যবহার করে। Android এটিকে তার WiFi সেটিংসের মধ্যে একীভূত করে।

নেটিভ সাপ্লীক্যান্টগুলি পরিচালিত ডিভাইসগুলির জন্য আদর্শ। Microsoft Intune বা Jamf এর মতো Mobile Device Management (MDM) প্ল্যাটফর্মগুলি ব্যবহার করে, IT অ্যাডমিনরা নীরবে কনফিগারেশন প্রোফাইলগুলি পুশ করতে পারেন যা SSID, EAP পদ্ধতি, বিশ্বস্ত রুট CA এবং SCEP এর মাধ্যমে সার্টিফিকেট তালিকাভুক্তি প্রক্রিয়া সংজ্ঞায়িত করে। ব্যবহারকারীর অভিজ্ঞতা নির্বিঘ্ন হয়; ডিভাইসটি ব্যাকগ্রাউন্ডে প্রমাণীকরণ সম্পন্ন করে।

Third-Party Supplicant Software

থার্ড-পার্টি সাপ্লীক্যান্ট, যেমন Cisco AnyConnect Network Access Manager বা SecureW2 JoinNow, নির্দিষ্ট কিছু ক্ষেত্রে প্রয়োজনীয়:

  • মালিকানাধীন প্রোটোকল: Cisco EAP-FAST ব্যবহারের জন্য একটি Cisco সাপ্লীক্যান্টের প্রয়োজন।
  • BYOD অনবোর্ডিং: থার্ড-পার্টি টুলগুলি প্রায়শই অনবোর্ডিং উইজার্ড হিসাবে কাজ করে, যা ব্যবহারকারীদের অনিয়ন্ত্রিত ডিভাইসগুলিতে সার্টিফিকেট ইনস্টল করতে গাইড করে যেখানে নেটিভ কনফিগারেশন করা বেশ জটিল (বিশেষ করে বিভক্ত Android পরিবেশের ক্ষেত্রে)।
  • কঠোর কনফিগারেশন নিয়ন্ত্রণ: থার্ড-পার্টি সাপ্লীক্যান্টগুলি সেটিংস লক ডাউন করতে পারে, যা ব্যবহারকারীদের সার্ভার সার্টিফিকেট যাচাইকরণ নিষ্ক্রিয় করা থেকে বিরত রাখে।

802.1X Supplicant কী? ক্লায়েন্টের ধরন এবং ডিভাইস কনফিগারেশন - native vs thirdparty comparison

Configuring Server Certificate Validation

নির্বাচিত সাপ্লীক্যান্ট যাই হোক না কেন, সার্ভার সার্টিফিকেট যাচাইকরণ কনফিগার করা অত্যন্ত গুরুত্বপূর্ণ, বিশেষ করে PEAP এর জন্য। সাপ্লীক্যান্ট যদি RADIUS সার্ভারের সার্টিফিকেট যাচাই না করে, তবে এটি আপনার SSID এর অনুকরণকারী একটি জাল অ্যাক্সেস পয়েন্টে অন্ধভাবে ক্রেডেনশিয়াল প্রেরণ করবে।Windows-এ, এর অর্থ হল PEAP প্রোপার্টিজে "Verify the server's identity by validating the certificate"-এ টিক দেওয়া, Trusted Root Certification Authority (Root CA) নির্বাচন করা, এবং ক্লায়েন্টের প্রত্যাশা করা সঠিক সার্ভারের নামগুলো নির্দিষ্ট করা। Apple ডিভাইসে, কনফিগারেশন প্রোফাইলে অবশ্যই বিশ্বস্ত সার্টিফিকেটগুলোর তালিকা স্পষ্টভাবে থাকতে হবে।

সর্বোত্তম অনুশীলন (Best Practices)

১. সার্ভার ভ্যালিডেশন বাধ্যতামূলক করুন: PEAP ডিপ্লয় করার সময়, RADIUS সার্ভার সার্টিফিকেট ভ্যালিডেট করার জন্য সাপ্লিক্যান্ট কনফিগার না করে কখনই তা করবেন না। এটি "evil twin" আক্রমণের বিরুদ্ধে প্রতিরক্ষার প্রধান স্তর। ২. সার্টিফিকেট লাইফসাইকেল স্বয়ংক্রিয় করুন: EAP-TLS ব্যবহার করার সময়, SCEP বা NDES ব্যবহার করে MDM-এর মাধ্যমে ক্লায়েন্ট সার্টিফিকেট তালিকাভুক্তি এবং পুনর্নবীকরণ স্বয়ংক্রিয় করুন। ম্যানুয়াল সার্টিফিকেট ম্যানেজমেন্ট স্কেল করা যায় না এবং এর ফলে হঠাৎ অথেন্টিকেশন ব্যর্থ হতে পারে। ৩. আইডেন্টিটি দ্বারা পৃথকীকরণ: ভ্যালিডেট হওয়া আইডেন্টিটির উপর ভিত্তি করে VLAN অ্যাসাইন করতে RADIUS অ্যাট্রিবিউট ব্যবহার করুন। কর্মীদের ডিভাইস এবং POS টার্মিনালগুলো একই SSID-এ অথেন্টিকেট হওয়া উচিত কিন্তু সম্পূর্ণ ভিন্ন VLAN-এ থাকা উচিত। ৪. IoT-এর জন্য পরিকল্পনা: বেশিরভাগ IoT ডিভাইসে 802.1X সাপ্লিক্যান্ট থাকে না। এই ডিভাইসগুলোর জন্য MAC Address Bypass (MAB) ব্যবহার করুন, তবে নিশ্চিত করুন যে সেগুলো একটি ডেডিকেটেড IoT VLAN-এ কঠোরভাবে আইসোলেটেড অবস্থায় রয়েছে।

সমস্যা সমাধান এবং ঝুঁকি হ্রাস

যখন একটি ডিভাইস সংযোগ করতে ব্যর্থ হয়, তখন সমস্যাটি প্রায় সব সময়ই ক্লায়েন্ট কনফিগারেশন বা সার্টিফিকেট চেইনের মধ্যে থাকে।

  • "Connected, No Internet": এটি সাধারণত একটি VLAN অ্যাসাইনমেন্ট ব্যর্থতা বা অথেন্টিকেশন-পরবর্তী DHCP সমস্যার দিকে নির্দেশ করে। Access-Accept মেসেজে সঠিক Tunnel-Private-Group-Id রয়েছে কিনা তা যাচাই করতে RADIUS লগ পরীক্ষা করুন।
  • Windows 11-এ নীরব ব্যর্থতা (Silent Failures): সাম্প্রতিক Windows 11 ফিচার আপডেটগুলো (যেমন 24H2) নেটিভ সাপ্লিক্যান্ট কীভাবে EAP-TLS ফলব্যাক হ্যান্ডেল করে তা পরিবর্তন করেছে। ব্যাপকভাবে ডিপ্লয় করার আগে সর্বদা নতুন OS বিল্ডের বিপরীতে প্রোফাইলগুলো পরীক্ষা করুন।
  • সার্টিফিকেটের মেয়াদ শেষ হওয়া: যদি একদল ডিভাইস হঠাৎ অফলাইন হয়ে যায়, তবে ক্লায়েন্ট সার্টিফিকেটের মেয়াদের সময়সীমা পরীক্ষা করুন। আপনার MDM যাতে সেগুলোর মেয়াদ শেষ হওয়ার আগেই সফলভাবে পুনর্নবীকরণ করে তা নিশ্চিত করুন।

ROI এবং ব্যবসায়িক প্রভাব

সঠিকভাবে কনফিগার করা সাপ্লিক্যান্ট সহ 802.1X-এ মাইগ্রেট করা পরিমাপযোগ্য ব্যবসায়িক মূল্য প্রদান করে। শেয়ার্ড পাসওয়ার্ড (Pre-Shared Keys/PSK) বাদ দিয়ে, আপনি কর্মচারীরা চলে যাওয়ার সময় পাসওয়ার্ড পরিবর্তন করার অপারেশনাল ঝামেলা সম্পূর্ণভাবে দূর করতে পারেন। EAP-TLS-এ স্থানান্তরিত হওয়া পাসওয়ার্ড-রিসেট সংক্রান্ত টিকিটগুলো সম্পূর্ণভাবে দূর করতে পারে, যা সার্ভিস ডেস্কের জন্য উল্লেখযোগ্য উৎপাদনশীলতার সময় বাঁচিয়ে দেয়।

তাছাড়া, 802.1X একটি একক SSID-এ আইডেন্টিটি-ভিত্তিক নেটওয়ার্ক আইসোলেশন সক্ষম করে। Guest WiFi, স্টাফ এবং অপারেশনের জন্য আলাদা নেটওয়ার্ক ব্রডকাস্ট করার পরিবর্তে, একটি একক SSID ক্লায়েন্ট ক্রেডেনশিয়ালের উপর ভিত্তি করে নিরাপদে ট্রাফিক রুট করতে পারে। এটি চ্যানেলের হস্তক্ষেপ হ্রাস করে এবং সামগ্রিক নেটওয়ার্ক পারফরম্যান্স উন্নত করে, যা সরাসরি হার্ডওয়্যার-অজ্ঞাত নেটওয়ার্ক ম্যানেজমেন্টে Purple-এর ক্লাউড ওভারলে পদ্ধতির সাথে সামঞ্জস্যপূর্ণ। আরও গভীর বিশ্লেষণাত্মক অন্তর্দৃষ্টির জন্য, আমাদের WiFi Analytics ফিচারটি এক্সপ্লোর করুন।

মূল সংজ্ঞাসমূহ

802.1X Supplicant

একটি ক্লায়েন্ট ডিভাইসের সফটওয়্যার উপাদান যা একটি IEEE 802.1X সুরক্ষিত নেটওয়ার্কে যোগদানের জন্য প্রয়োজনীয় অথেন্টিকেশন প্রক্রিয়া পরিচালনা করে।

একটি ডিভাইস কীভাবে নেটওয়ার্কের কাছে তার পরিচয় প্রমাণ করবে তা নির্ধারণ করতে IT টিমগুলি supplicant কনফিগার করে।

Authenticator

নেটওয়ার্ক ডিভাইস (সুইচ বা অ্যাক্সেস পয়েন্ট) যা supplicant সফলভাবে অথেন্টিকেট না করা পর্যন্ত ট্রাফিক ব্লক করে রাখে।

Cisco Meraki বা HPE Aruba এর মতো ভেন্ডরদের হার্ডওয়্যার authenticator হিসেবে কাজ করে, যা ডিভাইস এবং সার্ভারের মধ্যে বার্তা আদান-প্রদান করে।

RADIUS

Remote Authentication Dial-In User Service। সার্ভার যা supplicant দ্বারা প্রদত্ত ক্রেডেনশিয়াল যাচাই করে।

RADIUS সার্ভার অ্যাক্সেস দেওয়ার আগে Okta বা Microsoft Entra ID এর মতো ডিরেক্টরির বিপরীতে পরিচয় যাচাই করে।

EAP-TLS

Extensible Authentication Protocol with Transport Layer Security। একটি অথেন্টিকেশন পদ্ধতি যার জন্য ক্লায়েন্ট এবং সার্ভার উভয়েরই ডিজিটাল সার্টিফিকেট প্রয়োজন হয়।

এন্টারপ্রাইজ নেটওয়ার্কের জন্য সবচেয়ে নিরাপদ পদ্ধতি হিসেবে বিবেচিত, যা পাসওয়ার্ডের প্রয়োজনীয়তা দূর করে।

PEAP

Protected Extensible Authentication Protocol। একটি অথেন্টিকেশন পদ্ধতি যা পাসওয়ার্ড-ভিত্তিক অথেন্টিকেশন সুরক্ষিত করতে একটি নিরাপদ TLS টানেল তৈরি করে।

সাধারণত BYOD পরিবেশে ব্যবহৃত হয় যেখানে আনম্যানেজড ডিভাইসে ক্লায়েন্ট সার্টিফিকেট মোতায়েন করা অত্যন্ত জটিল।

EAPOL

Extensible Authentication Protocol over LAN. এটি সাপ্লিক্যান্ট এবং প্রমাণীকরণকারীর (authenticator) মধ্যে EAP বার্তাগুলিকে এনক্যাপসুলেট করতে ব্যবহৃত প্রোটোকল।

অথেন্টিকেশনের আগে, EAPOL হল একমাত্র ধরনের ট্রাফিক যা authenticator পোর্টের মধ্য দিয়ে যাওয়ার অনুমতি দেয়।

MAC Authentication Bypass (MAB)

একটি ফলব্যাক প্রমাণীকরণ পদ্ধতি যেখানে নেটওয়ার্কটি ডিভাইসের MAC অ্যাড্রেসকে তার পরিচয় হিসেবে ব্যবহার করে।

প্রিন্টার, ক্যামেরা এবং IoT ডিভাইসের জন্য ব্যবহৃত হয় যেগুলোতে কোনো 802.1X সাপ্লিক্যান্ট নেই।

VLAN Assignment

একটি নির্দিষ্ট ভার্চুয়াল নেটওয়ার্ক সেগমেন্টে একটি প্রমাণিত ডিভাইসকে গতিশীলভাবে স্থাপন করার প্রক্রিয়া।

সাপ্লিক্যান্টের পরিচয়ের উপর ভিত্তি করে RADIUS সার্ভার প্রমাণীকরণকারীকে (authenticator) বলে দেয় কোন VLAN বরাদ্দ করতে হবে।

সমাধানকৃত উদাহরণসমূহ

একটি ২০০ রুমের হোটেলের তাদের স্টাফ নেটওয়ার্ক সুরক্ষিত করা প্রয়োজন। বর্তমানে একটি শেয়ার্ড পাসওয়ার্ড সহ WPA2-Personal ব্যবহার করা হচ্ছে, তারা এখন 802.1X এ স্থানান্তরিত হতে চায়। স্টাফরা শিডিউলিংয়ের জন্য কোম্পানির মালিকানাধীন Windows ল্যাপটপ এবং ব্যক্তিগত Android ফোনের মিশ্রণ ব্যবহার করে। তাদের কীভাবে supplicants কনফিগার করা উচিত?

হোটেলটির একটি হাইব্রিড পদ্ধতি প্রয়োগ করা উচিত। কর্পোরেট Windows ল্যাপটপগুলির জন্য, তাদের Microsoft Intune এর মাধ্যমে কনফিগার করা নেটিভ Windows supplicant ব্যবহার করা উচিত। MDM প্রোফাইলের EAP-TLS সেটিংস পুশ করা, Root CA ইনস্টল করা এবং SCEP এর মাধ্যমে ক্লায়েন্ট সার্টিফিকেট এনরোলমেন্ট স্বয়ংক্রিয় করা উচিত। ব্যক্তিগত Android ফোনগুলির জন্য, তাদের একটি সেলফ-সার্ভিস পোর্টালের মাধ্যমে একটি থার্ড-পার্টি অনবোর্ডিং এজেন্ট (যেমন SecureW2) মোতায়েন করা উচিত। স্টাফ সদস্য তাদের Microsoft Entra ID ক্রেডেনশিয়াল ব্যবহার করে পোর্টালে লগ ইন করবেন এবং এজেন্টটি স্বয়ংক্রিয়ভাবে PEAP-MSCHAPv2 এর জন্য নেটিভ Android supplicant কনফিগার করবে, যা সার্ভার সার্টিফিকেট ভ্যালিডেশন লকড ইন থাকা নিশ্চিত করে।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি অপারেশনাল বাস্তবতার সাথে নিরাপত্তার ভারসাম্য বজায় রাখে। যেখানে MDM নিয়ন্ত্রণ রয়েছে সেখানে EAP-TLS প্রয়োগ করা হয়, যা সর্বোচ্চ নিরাপত্তা প্রদান করে। BYOD এর জন্য PEAP ব্যবহার করা হয় যেখানে ক্লায়েন্ট সার্টিফিকেট বিতরণ করা জটিল, তবে অনবোর্ডিং এজেন্ট এটি নিশ্চিত করে যে supplicant টি নিরাপদে কনফিগার করা হয়েছে, যা অননুমোদিত অ্যাক্সেস পয়েন্টের ঝুঁকি হ্রাস করে।

৫০টি স্টোর সহ একটি বড় রিটেল চেইন নতুন মোবাইল পয়েন্ট-অফ-সেল (POS) ট্যাবলেট চালু করছে। PCI DSS এর জন্য কঠোর নেটওয়ার্ক আইসোলেশন প্রয়োজন। কীভাবে supplicant কনফিগারেশন কমপ্লায়েন্স নিশ্চিত করবে?

ট্যাবলেটগুলি MDM এর মাধ্যমে পরিচালনা করা উচিত। MDM একটি নেটিভ supplicant কনফিগারেশন প্রোফাইল পুশ করে যা EAP-TLS প্রয়োগ করে। প্রতিটি ট্যাবলেট একটি অনন্য ক্লায়েন্ট সার্টিফিকেট পায় যাতে এটি একটি POS ডিভাইস হিসেবে চিহ্নিত করার মতো একটি অ্যাট্রিবিউট থাকে। যখন ট্যাবলেটের supplicant অথেন্টিকেট করে, তখন RADIUS সার্ভার এই অ্যাট্রিবিউটটি পড়ে এবং বিশেষভাবে PCI-কমপ্লায়েন্ট নেটওয়ার্ক সেগমেন্টের জন্য একটি VLAN অ্যাসাইনমেন্ট ফেরত দেয়। supplicant কনফিগারেশন অবশ্যই লক ডাউন রাখতে হবে যাতে স্টোর কর্মীরা নেটওয়ার্ক সেটিংস পরিবর্তন করতে না পারে।

পরীক্ষকের মন্তব্য: সার্টিফিকেট-ভিত্তিক VLAN অ্যাসাইনমেন্ট সহ EAP-TLS ব্যবহার করা ওয়্যারলেস নেটওয়ার্কে PCI কমপ্লায়েন্স অর্জনের জন্য একটি আদর্শ পদ্ধতি। এটি নেটওয়ার্ক সেগমেন্টেশন থেকে মানুষের ভুলের সম্ভাবনা দূর করে এবং নিশ্চিত করে যে ডিভাইসটি ভুলবশত কম সুরক্ষিত স্টাফ বা [Retail](/industries/retail) গেস্ট নেটওয়ার্কের সাথে সংযুক্ত হতে পারবে না।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনার প্রতিষ্ঠান একটি নতুন কর্মীদের BYOD নেটওয়ার্কের জন্য PEAP-MSCHAPv2 স্থাপন করছে। পরীক্ষার সময়, আপনি লক্ষ্য করেছেন যে ডিভাইসগুলো একই SSID সম্প্রচারকারী একটি পরীক্ষামূলক অ্যাক্সেস পয়েন্টের সাথে সংযোগ করতে পারছে, যদিও এটি আপনার RADIUS সার্ভারের সাথে সংযুক্ত নয়। কোন সাপ্লিক্যান্ট কনফিগারেশন ধাপটি মিস হয়েছে?

ইঙ্গিত: সাপ্লিক্যান্ট কীভাবে MSCHAPv2 ক্রেডেনশিয়াল পাঠানোর আগে নেটওয়ার্কের পরিচয় যাচাই করে তা বিবেচনা করুন।

মডেল উত্তর দেখুন

সাপ্লিক্যান্টটিকে সার্ভার সার্টিফিকেট যাচাই করার জন্য কনফিগার করা হয়নি। PEAP-এ, সাপ্লিক্যান্টকে স্পষ্টভাবে কনফিগার করতে হবে যাতে এটি RADIUS সার্ভারের সার্টিফিকেট ইস্যুকারী নির্দিষ্ট Root CA-কে বিশ্বাস করে এবং সার্ভারের ডোমেন নাম যাচাই করে। এটি ছাড়া, সাপ্লিক্যান্ট যেকোনো সার্টিফিকেট উপস্থাপনকারী সার্ভারের সাথে একটি TLS টানেল স্থাপন করবে, যা ব্যবহারকারীর ক্রেডেনশিয়াল একটি ক্ষতিকারক অ্যাক্সেস পয়েন্টের কাছে উন্মুক্ত করে দেয়।

Q2. একটি বিশ্ববিদ্যালয় তার পরিচালিত Windows ল্যাপটপ বহরকে PEAP থেকে EAP-TLS-এ স্থানান্তরিত করছে। তারা MDM-এর মাধ্যমে নতুন কনফিগারেশন প্রোফাইল পুশ করে, কিন্তু সমস্ত ডিভাইসের প্রমাণীকরণ ব্যর্থ হয়। RADIUS লগগুলোতে 'EAP-TLS failed SSL/TLS handshake' দেখাচ্ছে। এর সবচেয়ে সম্ভাব্য কারণ কী?

ইঙ্গিত: EAP-TLS-এর জন্য পারস্পরিক প্রমাণীকরণ প্রয়োজন। ক্লায়েন্টের কী প্রয়োজন যা PEAP-এর জন্য প্রয়োজন ছিল না?

মডেল উত্তর দেখুন

ক্লায়েন্ট ডিভাইসগুলোতে একটি বৈধ ক্লায়েন্ট সার্টিফিকেট নেই। EAP-TLS-এর জন্য সাপ্লিক্যান্টকে RADIUS সার্ভারে একটি সার্টিফিকেট উপস্থাপন করতে হয়। MDM প্রোফাইলটি শুধুমাত্র EAP পদ্ধতিকে TLS-এ সেট করার জন্যই নয়, বরং প্রমাণীকরণের চেষ্টা করার আগে প্রতিষ্ঠানের PKI থেকে একটি ক্লায়েন্ট সার্টিফিকেট অনুরোধ এবং ইনস্টল করার জন্য SCEP-এর মতো একটি প্রোটোকল ট্রিগার করার জন্যও কনফিগার করা আবশ্যক।

Q3. আপনাকে একটি [Healthcare](/industries/healthcare) পরিবেশে নেটওয়ার্কের সাথে ৫০টি স্মার্ট টিভি সংযুক্ত করতে হবে। টিভিগুলো শুধুমাত্র WPA2-Personal (Pre-Shared Key) সমর্থন করে এবং এগুলোতে কোনো 802.1X সাপ্লিক্যান্ট নেই। কর্মীদের ডিভাইসের জন্য 802.1X বজায় রাখার পাশাপাশি আপনি কীভাবে তাদের অ্যাক্সেস সুরক্ষিত করবেন?

ইঙ্গিত: ডিভাইসটি যদি EAP-তে কথা বলতে না পারে, তবে প্রমাণীকরণকারীকে অবশ্যই অন্য উপায়ে এটি সনাক্ত করতে হবে।

মডেল উত্তর দেখুন

আপনার MAC Authentication Bypass (MAB) ব্যবহার করা উচিত। প্রমাণীকরণকারী স্মার্ট টিভির MAC অ্যাড্রেসটিকে ইউজারনেম এবং পাসওয়ার্ড হিসেবে ব্যবহার করবে যা RADIUS সার্ভারে পাঠানো হয়। যেহেতু MAC অ্যাড্রেস স্পুফ (spoof) করা যেতে পারে, তাই RADIUS সার্ভারটিকে অবশ্যই এই ডিভাইসগুলোকে একটি অত্যন্ত সীমাবদ্ধ, বিচ্ছিন্ন IoT VLAN-এ বরাদ্দ করার জন্য কনফিগার করতে হবে যা শুধুমাত্র প্রয়োজনীয় ট্রাফিকের অনুমতি দেয়।

প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী

802.1X supplicant কী?

একটি 802.1X supplicant হলো একটি এন্ডপয়েন্ট ডিভাইসে (যেমন ল্যাপটপ, স্মার্টফোন বা ট্যাবলেট) চলমান ক্লায়েন্ট সফ্টওয়্যার এজেন্ট যা একটি অথেনটিকেশন সার্ভারের সাথে নেটওয়ার্ক অ্যাক্সেস নিয়ে আলোচনা করতে ল্যানের মাধ্যমে এক্সটেনসিবল অথেনটিকেশন প্রোটোকল (EAPOL) ব্যবহার করে একটি অথেনটিকেটরের (যেমন একটি এন্টারপ্রাইজ WiFi অ্যাক্সেস পয়েন্ট বা নেটওয়ার্ক সুইচ) সাথে যোগাযোগ করে।

802.1X supplicant, অথেনটিকেটর এবং অথেনটিকেশন সার্ভারের মধ্যে পার্থক্য কী?

supplicant হলো ক্লায়েন্ট ডিভাইস যা নেটওয়ার্কে প্রবেশের জন্য অনুরোধ করছে। অথেনটিকেটর হলো মধ্যস্থতাকারী নেটওয়ার্ক হার্ডওয়্যার (অ্যাক্সেস পয়েন্ট বা সুইচ) যা পোর্ট অ্যাক্সেস নিয়ন্ত্রণ করে এবং অথেনটিকেশন ট্রাফিক রিলে করে। অথেনটিকেশন সার্ভার (সাধারণত একটি RADIUS বা ক্লাউড RADIUS সার্ভার) একটি আইডেন্টিটি প্রোভাইডারের বিপরীতে ক্রেডেনশিয়াল বা ডিজিটাল সার্টিফিকেট যাচাই করে এবং অ্যাক্সেস মঞ্জুর বা প্রত্যাখ্যান করে।

Windows 11-এ আপনি কীভাবে একটি 802.1X supplicant কনফিগার করবেন?

Windows 11 নেটিভ WLAN AutoConfig পরিষেবা ব্যবহার করে। এন্টারপ্রাইজ এনভায়রনমেন্টে, ব্যবহারকারীর ম্যানুয়াল এন্ট্রি ছাড়াই ক্লায়েন্ট সার্টিফিকেট সরবরাহ করতে এবং সার্ভার সার্টিফিকেট পিনিং, রুট CA ট্রাস্ট এবং WPA3-Enterprise প্যারামিটারগুলি আগে থেকে কনফিগার করতে SCEP/PKCS প্রোফাইল ব্যবহার করে MDM (যেমন Microsoft Intune) এর মাধ্যমে supplicant প্রোফাইলগুলি স্বয়ংক্রিয়ভাবে পুশ করা হয়।

Android 11+ ডিভাইসগুলি কেন 802.1X এন্টারপ্রাইজ নেটওয়ার্কের সাথে সংযোগ করতে ব্যর্থ হয়?

Android 11 থেকে শুরু করে, Google নেটিভ supplicant-এ CA সার্টিফিকেটের জন্য 'Do Not Validate' অপশনটি সরিয়ে দিয়েছে। Android এন্ডপয়েন্টগুলি কঠোরভাবে একটি বিশ্বস্ত Root CA সার্টিফিকেট বাধ্যতামূলক করে এবং Domain ফিল্ডে কনফিগার করার জন্য RADIUS সার্ভারের সঠিক FQDN প্রয়োজন হয় যা সার্ভার সার্টিফিকেটের Subject Alternative Name (SAN) এর সাথে মেলে।

PEAP-MSCHAPv2 এর তুলনায় EAP-TLS কীভাবে supplicant পাসওয়ার্ডের দুর্বলতা দূর করে?

EAP-TLS ক্লায়েন্ট এবং RADIUS সার্ভার উভয়ের ক্ষেত্রেই X.509 সার্টিফিকেটের মাধ্যমে পারস্পরিক ক্রিপ্টোগ্রাফিক অথেনটিকেশন ব্যবহার করে। PEAP-MSCHAPv2 এর বিপরীতে, নেটওয়ার্কের মাধ্যমে কোনো পাসওয়ার্ড বা MSCHAPv2 হ্যাশ স্থানান্তরিত হয় না, যা Evil Twin ছদ্মবেশী অ্যাক্সেস পয়েন্ট, পাসওয়ার্ড স্প্রেয়িং এবং অফলাইন হ্যাশ ক্র্যাকিংয়ের মাধ্যমে ক্রেডেনশিয়াল চুরি সম্পূর্ণভাবে প্রতিরোধ করে।

এই সিরিজে পড়া চালিয়ে যান

Portnox-এর বিকল্পসমূহ: সম্পূর্ণ NAC ছাড়াই Cloud RADIUS

একটি তিন প্রশ্নের পরীক্ষার মাধ্যমে আপনি সিদ্ধান্ত নিতে পারবেন যে আপনার এস্টেটের জন্য সম্পূর্ণ NAC প্রয়োজন নাকি শুধুমাত্র WiFi-এর জন্য cloud RADIUS প্রয়োজন। এরপর আপনি তারযুক্ত এনফোর্সমেন্ট, পশ্চার চেক, সার্টিফিকেট, গেস্ট অ্যাক্সেস এবং তিন বছরের রানিং কস্টের ভিত্তিতে Portnox, Purple, SecureW2 এবং JumpCloud-এর মধ্যে তুলনা করতে পারবেন এবং সাইট-বাই-সাইট পাইলট প্ল্যান করতে পারবেন।

গাইডটি পড়ুন →

iOS এবং macOS 802.1X ট্রাবলশুটিং: Intune, Jamf এবং Entra ID-এর জন্য একটি ডিপ্লয়মেন্ট চেকলিস্ট

iPhones, iPads এবং Macs কেন Intune বা Jamf Pro-তে 802.1X ব্যর্থ হয় তা সনাক্ত করতে এই চেকলিস্টটি ব্যবহার করুন। প্রতিটি ব্যর্থতার পিছনে চারটি কারণের যেকোনো একটি থাকে: সার্ভার ট্রাস্ট, আইডেন্টিটি সার্টিফিকেট, macOS মোড বা Entra ID গ্রুপ স্কোপিং। আপনি eapolclient এবং RADIUS লগ থেকে এর কারণ নিশ্চিত করবেন, সমাধান প্রয়োগ করবেন এবং ভবিষ্যতের সার্টিফিকেট রোটেশন পরিচালনা করবেন।

গাইডটি পড়ুন →

Intune WiFi প্রোফাইল সার্ভার ট্রাস্ট: Microsoft Entra ID -এর জন্য সার্টিফিকেট সার্ভার নাম এবং রুট CA চেকলিস্ট

আপনি একটি Intune WiFi প্রোফাইলের সার্ভার ভ্যালিডেশন অংশটি কনফিগার করতে পারবেন যাতে Windows, Apple এবং Android -এ EAP-TLS এবং PEAP কানেক্ট হয়। আপনি RADIUS সার্টিফিকেটের সাথে সার্টিফিকেট সার্ভারের নাম মেলাতে পারবেন, সঠিক রুট CA ডেপ্লয় করতে পারবেন, Microsoft Entra ID গ্রুপ অ্যাসাইনমেন্ট অ্যালাইন করতে পারবেন এবং সার্টিফিকেট রিনিউয়াল কানেকশন বন্ধ করার আগেই সেটিকে প্রস্তুত করতে পারবেন।

গাইডটি পড়ুন →

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।