মূল কন্টেন্টে যান

RadSec: TLS-এর মাধ্যমে RADIUS অথেন্টিকেশন ট্রাফিক সুরক্ষিত করা

এই বিস্তৃত গাইডটি RadSec (TLS-এর মাধ্যমে RADIUS) অন্বেষণ করে, আধুনিক ক্লাউড এবং মাল্টি-সাইট ডেপ্লয়মেন্টের জন্য এটি কীভাবে নেটওয়ার্ক অথেন্টিকেশন ট্রাফিক সুরক্ষিত করে তা বিস্তারিতভাবে বর্ণনা করে। এটি নেটওয়ার্ক আর্কিটেক্টদের লেগাসি UDP RADIUS প্রতিস্থাপন করার জন্য ব্যবহারিক ইমপ্লিমেন্টেশন পদক্ষেপ, সার্টিফিকেট ম্যানেজমেন্ট কৌশল এবং ট্রাবলশুটিং কৌশল প্রদান করে।

📖 6 মিনিট পাঠ📝 1,347 শব্দ🔧 2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন📚 8 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
RadSec: TLS-এর মাধ্যমে RADIUS অথেন্টিকেশন ট্রাফিক সুরক্ষিত করা। একটি Purple টেকনিক্যাল ব্রিফিং। ভূমিকা এবং প্রেক্ষাপট। এই Purple টেকনিক্যাল ব্রিফিংয়ে আপনাকে স্বাগতম। আমি আপনাকে RadSec — TLS-এর মাধ্যমে RADIUS — এটি কী, কেন এটি এখন গুরুত্বপূর্ণ এবং আপনি কীভাবে এটি আসলে ডেপ্লয় করবেন সে সম্পর্কে বিস্তারিত জানাব। এটি মূলত সেইসব নেটওয়ার্ক আর্কিটেক্ট এবং সিকিউরিটি ইঞ্জিনিয়ারদের উদ্দেশ্যে তৈরি করা হয়েছে যারা আজ ক্লাউড RADIUS চালাচ্ছেন বা সেখানে স্থানান্তরিত হওয়ার পরিকল্পনা করছেন। আপনি যদি এখনও UDP এবং একটি শেয়ার্ড সিক্রেট সহ অন-প্রিমিস RADIUS সার্ভার চালাচ্ছেন, তবে এই ব্রিফিংটি আপনার জন্য। আসুন প্রেক্ষাপটটি তৈরি করি। RADIUS ত্রিশ বছরেরও বেশি সময় ধরে নেটওয়ার্ক অথেন্টিকেশনের মেরুদণ্ড হিসেবে কাজ করছে। এটি 802.1X, WPA2-Enterprise, WPA3-Enterprise এবং বর্তমানে প্রোডাকশনে থাকা প্রায় প্রতিটি ক্যাপটিভ পোর্টাল সিস্টেমের ভিত্তি। RFC 2865-এ সংজ্ঞায়িত প্রোটোকলটি এমন এক যুগে ডিজাইন করা হয়েছিল যখন ইন্টারনেট সম্পূর্ণ ভিন্ন ছিল। আপনার NAS ডিভাইস — আপনার অ্যাক্সেস পয়েন্ট, সুইচ এবং কন্ট্রোলার — এবং আপনার RADIUS সার্ভারের মধ্যে অথেন্টিকেশন ট্রাফিক UDP-এর মাধ্যমে চলত, অথেন্টিকেশনের জন্য পোর্ট ১৮১২, অ্যাকাউন্টিংয়ের জন্য পোর্ট ১৮১৩। আর সেই ট্রাফিক? মূলত আনএনক্রিপ্টেড ছিল। একমাত্র সুরক্ষা ছিল একটি শেয়ার্ড সিক্রেট যা ব্যবহারকারীর পাসওয়ার্ড অ্যাট্রিবিউটকে অবফাসকেট করতে ব্যবহৃত হতো, এবং সেটিরও সুপরিচিত দুর্বলতা রয়েছে। বছরের পর বছর ধরে এটি গ্রহণযোগ্য ছিল কারণ RADIUS ট্রাফিক প্রাইভেট, নিয়ন্ত্রিত নেটওয়ার্কের মধ্যে থাকত। আপনার NAS ডিভাইস এবং আপনার RADIUS সার্ভার একই LAN-এ ছিল, অথবা একটি ডেডিকেটেড MPLS সার্কিটের মাধ্যমে সংযুক্ত ছিল। অ্যাটাক সারফেসটি পরিচালনাযোগ্য ছিল। কিন্তু পৃথিবী বদলে গেছে। ক্লাউড-নেটিভ ইনফ্রাস্ট্রাকচার, ডিস্ট্রিবিউটেড ভেন্যু ডেপ্লয়মেন্ট, SD-WAN ওভারলে এবং ক্লাউড RADIUS পরিষেবায় রূপান্তর থ্রেট মডেলটিকে মৌলিকভাবে পরিবর্তন করেছে। আপনার অথেন্টিকেশন ট্রাফিক এখন পাবলিক ইন্টারনেটের মধ্য দিয়ে যাচ্ছে, অথবা সবচেয়ে ভালো ক্ষেত্রে, এমন শেয়ার্ড ইনফ্রাস্ট্রাকচারের মধ্য দিয়ে যাচ্ছে যা আপনি সম্পূর্ণরূপে নিয়ন্ত্রণ করেন না। এখানেই RadSec-এর ভূমিকা। টেকনিক্যাল ডিপ-ডাইভ। RFC 6614-এ আনুষ্ঠানিকভাবে সংজ্ঞায়িত RadSec হলো TLS-এর মাধ্যমে RADIUS। ধারণাটি সহজ: UDP-এর মাধ্যমে RADIUS প্যাকেট পাঠানোর পরিবর্তে, আপনি সেগুলোকে TCP-এর মাধ্যমে একটি TLS কানেকশনের মধ্যে এনক্যাপসুলেট করেন। এর ফলে আপনার NAS এবং আপনার RADIUS সার্ভারের মধ্যে সমস্ত অথেন্টিকেশন এবং অ্যাকাউন্টিং ট্রাফিক সম্পূর্ণরূপে এনক্রিপ্ট করা, মিউচুয়ালি অথেন্টিকেটেড এবং ইন্টিগ্রিটি-সুরক্ষিত হয়। RFC 7360 এটিকে DTLS — UDP-এর মাধ্যমে ডেটাগ্রাম TLS — পর্যন্ত প্রসারিত করে, যা এনক্রিপশন যুক্ত করার সাথে সাথে মূল UDP ট্রান্সপোর্টের কিছু লেটেন্সি বৈশিষ্ট্য বজায় রাখে। বেশিরভাগ এন্টারপ্রাইজ ডেপ্লয়মেন্টের জন্য, TCP-এর মাধ্যমে TLS সঠিক পছন্দ। বড় স্টেডিয়াম ডেপ্লয়মেন্টের মতো হাই-থ্রুপুট, লেটেন্সি-সংবেদনশীল পরিবেশে DTLS বিবেচনা করার মতো। আসুন মেকানিক্স সম্পর্কে কথা বলি। RadSec TCP পোর্ট ২০৮৩-এ কাজ করে, যা এই প্রোটোকলের জন্য IANA-নির্ধারিত পোর্ট। যখন একটি NAS ডিভাইস একটি RadSec কানেকশন শুরু করে, তখন এটি পোর্ট ২০৮৩-এ RADIUS সার্ভারের সাথে একটি TCP কানেকশন খোলে এবং একটি TLS হ্যান্ডশেক সম্পাদন করে। এই হ্যান্ডশেকটি মিউচুয়াল — ক্লায়েন্ট (অর্থাৎ আপনার NAS) এবং সার্ভার উভয়ই X.509 সার্টিফিকেট উপস্থাপন করে। সার্ভারের সার্টিফিকেট একটি বিশ্বস্ত CA-এর বিপরীতে যাচাই করা হয়। ক্লায়েন্ট সার্টিফিকেট RADIUS সার্ভারের কাছে NAS-কে সনাক্ত করে। একবার TLS সেশন প্রতিষ্ঠিত হয়ে গেলে, RADIUS প্যাকেটগুলো সেই এনক্রিপ্ট করা টানেলের ভিতরে ঠিক সেভাবেই প্রবাহিত হয় যেভাবে তারা UDP-এর মাধ্যমে প্রবাহিত হতো, তবে এখন সম্পূর্ণ গোপনীয়তা, ইন্টিগ্রিটি এবং রিপ্লে সুরক্ষা সহ। এটি তিনটি গুরুত্বপূর্ণ উপায়ে প্রথাগত RADIUS থেকে একটি উল্লেখযোগ্য পরিবর্তন। প্রথমত, ট্রান্সপোর্টটি হলো TCP, UDP নয়। এর মানে আপনি নির্ভরযোগ্য, অর্ডারড ডেলিভারি পাবেন। হারিয়ে যাওয়া প্যাকেটগুলো স্বয়ংক্রিয়ভাবে পুনরায় পাঠানো হয়। দ্বিতীয়ত, উভয় এন্ডপয়েন্টের অথেন্টিকেশন সার্টিফিকেট-ভিত্তিক, শেয়ার্ড-সিক্রেট-ভিত্তিক নয়। এটি দুর্বল বা আপোসকৃত শেয়ার্ড সিক্রেটের ওপর ভিত্তি করে তৈরি হওয়া সম্পূর্ণ এক শ্রেণীর আক্রমণকে দূর করে। তৃতীয়ত, সম্পূর্ণ RADIUS প্যাকেটটি এনক্রিপ্ট করা হয়, কেবল পাসওয়ার্ড অ্যাট্রিবিউট নয়। এর অর্থ হলো ইউজারনেম, সেশন আইডেন্টিফায়ার এবং সমস্ত RADIUS অ্যাট্রিবিউট ট্রানজিটের সময় সুরক্ষিত থাকে। সার্টিফিকেট ম্যানেজমেন্টের দৃষ্টিকোণ থেকে, আপনার RADIUS সার্ভার এবং আপনার NAS ডিভাইস উভয়ের জন্য সার্টিফিকেট ইস্যু এবং পরিচালনা করতে আপনার একটি PKI — একটি পাবলিক কি ইনফ্রাস্ট্রাকচার — প্রয়োজন। বাস্তবে, Purple-এর ক্লাউড-নেটিভ অথেন্টিকেশন ইনফ্রাস্ট্রাকচার সহ বেশিরভাগ ক্লাউড RADIUS প্রদানকারী আপনার জন্য সার্ভার-সাইড সার্টিফিকেট ম্যানেজমেন্ট পরিচালনা করে। আপনার দায়িত্ব হলো আপনার NAS ডিভাইসগুলোতে ক্লায়েন্ট সার্টিফিকেট প্রোভিশন করা। বড় আকারের ডেপ্লয়মেন্টের জন্য, এটি সাধারণত আপনার নেটওয়ার্ক ম্যানেজমেন্ট প্ল্যাটফর্ম বা একটি ডেডিকেটেড সার্টিফিকেট ম্যানেজমেন্ট সিস্টেমের মাধ্যমে পরিচালিত হয়। সার্টিফিকেটের জন্য ন্যূনতম RSA ২০৪৮-বিট বা ECDSA P-256 ব্যবহার করা উচিত, যার বৈধতার সময়কাল অপারেশনাল ওভারহেড এবং সিকিউরিটি হাইজিনের মধ্যে ভারসাম্য বজায় রাখে — বারো মাস একটি যুক্তিসঙ্গত ডিফল্ট। এখন, আসুন বিকল্প পদ্ধতির সাথে তুলনার বিষয়টি আলোচনা করি যা অনেক সংস্থা আজ ব্যবহার করে: RADIUS ট্রাফিক সুরক্ষিত করতে IPsec টানেল বা VPN ওভারলে। IPsec একটি সম্পূর্ণ বৈধ পদ্ধতি, তবে এটি একটি ভিন্ন লেয়ারে কাজ করে। আপনি দুটি এন্ডপয়েন্টের মধ্যে সমস্ত ট্রাফিক এনক্রিপ্ট করছেন, যা জটিলতা বাড়ায় — আপনাকে টানেলের জন্য IKE, প্রি-শেয়ার্ড কি বা সার্টিফিকেট পরিচালনা করতে হবে এবং সম্ভাব্য শত শত সাইট জুড়ে টানেলের স্টেট বজায় রাখার অপারেশনাল ওভারহেড সামলাতে হবে। RadSec আরও সুনির্দিষ্ট। এটি বিশেষভাবে RADIUS প্রোটোকল ট্রাফিক এনক্রিপ্ট করে, অ্যাপ্লিকেশন লেয়ারে কাজ করে এবং সরাসরি আপনার RADIUS ইনফ্রাস্ট্রাকচারের সাথে ইন্টিগ্রেট করে। ক্লাউড RADIUS ডেপ্লয়মেন্টের জন্য যেখানে আপনি ডিস্ট্রিবিউটেড ভেন্যুতে অনেক NAS ডিভাইসকে একটি সেন্ট্রালাইজড ক্লাউড সার্ভারের সাথে সংযুক্ত করছেন, সেখানে RadSec আর্কিটেকচারাল দিক থেকে আরও পরিচ্ছন্ন এবং অপারেশনাল দিক থেকে সহজ। বাস্তবে একটি মাল্টি-সাইট ডেপ্লয়মেন্ট কেমন দেখায় তা আমি আপনাকে বুঝিয়ে বলি। আপনার একটি ক্লাউড RADIUS সার্ভার রয়েছে — ধরা যাক এটি Purple-এর প্ল্যাটফর্ম — যার একটি বিশ্বস্ত CA থেকে প্রাপ্ত একটি বৈধ TLS সার্টিফিকেট রয়েছে। আপনার তিনটি ভেন্যু টাইপ রয়েছে: একটি হোটেল প্রপার্টি, একটি রিটেইল স্টোর এবং একটি কনফারেন্স সেন্টার। প্রতিটিতে NAS ডিভাইস রয়েছে — অ্যাক্সেস পয়েন্ট, সুইচ বা ওয়্যারলেস LAN কন্ট্রোলার। প্রতিটি NAS ডিভাইসকে RadSec সার্ভার অ্যাড্রেস, পোর্ট ২০৮৩ এবং একটি ক্লায়েন্ট সার্টিফিকেট সহ কনফিগার করতে হবে। NAS TLS কানেকশন শুরু করে, মিউচুয়াল হ্যান্ডশেক সম্পন্ন হয় এবং সেই সময় থেকে, সেই ভেন্যুর অতিথি এবং কর্মীদের জন্য সমস্ত 802.1X অথেন্টিকেশন ট্রাফিক এনক্রিপ্ট করা অবস্থায় ক্লাউড RADIUS সার্ভারে প্রবাহিত হয়। যদি TLS কানেকশন ড্রপ হয় — ধরা যাক, নেটওয়ার্ক বিভ্রাটের কারণে — তবে NAS এটি স্বয়ংক্রিয়ভাবে পুনরায় স্থাপন করে। এই পারসিস্টেন্ট কানেকশন মডেলটি আসলে হাই-ভলিউম ডেপ্লয়মেন্টের জন্য UDP-এর চেয়ে বেশি কার্যকর কারণ আপনি প্রতি-প্যাকেট প্রসেসিংয়ের ওভারহেড এড়াতে পারেন। ফায়ারওয়ালের দিকে, আপনাকে আপনার NAS ম্যানেজমেন্ট নেটওয়ার্ক থেকে আপনার RADIUS সার্ভারের IP অ্যাড্রেস বা FQDN-এ পোর্ট ২০৮৩-এ আউটবাউন্ড TCP-এর অনুমতি দিতে হবে। আপনি যদি একটি কঠোর ইগ্রেস পলিসি চালান, তবে আপনি রিটার্ন ট্রাফিকেরও অনুমতি দিতে চাইবেন। এটি IPsec ফায়ারওয়াল নিয়মগুলো পরিচালনা করার চেয়ে সহজ, যার জন্য প্রায়শই UDP ৫০০ এবং ৪৫০০-এ ESP প্রোটোকল ব্যতিক্রম এবং IKE-এর প্রয়োজন হয়। ইমপ্লিমেন্টেশন সুপারিশ এবং ত্রুটিসমূহ। আসুন আলোচনা করি RadSec ডেপ্লয়মেন্টে আসলে কী ভুল হয়, কারণ আমি বিভিন্ন সংস্থা জুড়ে কিছু সাধারণ ফেইলর মোড দেখতে পাই। প্রথম এবং সবচেয়ে সাধারণ সমস্যাটি হলো সার্টিফিকেট চেইন ভ্যালিডেশন ব্যর্থতা। আপনার NAS ডিভাইসটিকে সেই CA-কে বিশ্বাস করতে হবে যা RADIUS সার্ভারের সার্টিফিকেটে স্বাক্ষর করেছে। যদি আপনি একটি সুপরিচিত পাবলিক CA — DigiCert, Let's Encrypt, Sectigo — থেকে প্রাপ্ত সার্টিফিকেট সহ একটি ক্লাউড RADIUS প্রদানকারী ব্যবহার করেন, তবে বেশিরভাগ আধুনিক NAS ডিভাইস এটিকে সরাসরি বিশ্বাস করবে। কিন্তু আপনি যদি একটি ইন্টারনাল CA ব্যবহার করেন, তবে আপনাকে প্রতিটি NAS ডিভাইসে CA সার্টিফিকেট পাঠাতে হবে। প্রাথমিক ডেপ্লয়মেন্টের সময় এটি প্রায়শই উপেক্ষা করা হয় এবং TLS হ্যান্ডশেক ব্যর্থতা হিসেবে প্রকাশ পায় যা কানেক্টিভিটি সমস্যার মতো দেখায়। দ্বিতীয় ত্রুটিটি হলো সার্টিফিকেটের মেয়াদ শেষ হওয়া। শেয়ার্ড সিক্রেটের মতো নয়, যার মেয়াদ শেষ হয় না, সার্টিফিকেটের একটি নির্দিষ্ট বৈধতার সময়কাল থাকে। যদি আপনার RADIUS সার্ভার সার্টিফিকেটের মেয়াদ শেষ হয়ে যায়, তবে আপনার এস্টেটের প্রতিটি NAS ডিভাইস একসাথে অথেন্টিকেট করতে ব্যর্থ হবে। আপনার সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্ট প্রয়োজন — যেখানে সম্ভব স্বয়ংক্রিয় রিনিউয়াল এবং মেয়াদ শেষ হওয়ার অনেক আগে অ্যালার্ট সহ মনিটরিং। ৯০ দিনের নোটিশ ন্যূনতম; ৩০ দিন হলে আরও ভালো। তৃতীয় সমস্যাটি হলো NAS ডিভাইসের সামঞ্জস্যতা। সব NAS ডিভাইস নেটিভভাবে RadSec সমর্থন করে না। পুরানো Cisco IOS সংস্করণ, কিছু লেগাসি Aruba কন্ট্রোলার এবং নির্দিষ্ট কিছু কনজিউমার-গ্রেড অ্যাক্সেস পয়েন্টে RadSec সমর্থন নেই। RadSec ডেপ্লয়মেন্টের প্রতিশ্রুতি দেওয়ার আগে, সামঞ্জস্যতার জন্য আপনার NAS এস্টেট অডিট করুন। Cisco IOS-XE 16.x এবং পরবর্তী সংস্করণ, Aruba AOS-CX, Ruckus SmartZone এবং Juniper EX সিরিজ সবগুলোরই শক্তিশালী RadSec সমর্থন রয়েছে। যেসব ডিভাইস নেটিভভাবে RadSec সমর্থন করে না, সেগুলোর জন্য একটি RadSec প্রক্সি — যেমন radsecproxy-এর মতো একটি ওপেন-সোর্স বিকল্প — এই ব্যবধান দূর করতে পারে, যা লেগাসি ডিভাইস থেকে UDP RADIUS গ্রহণ করে এবং এটি TLS-এর মাধ্যমে ক্লাউড RADIUS সার্ভারে ফরোয়ার্ড করে। fourth বিবেচ্য বিষয়টি হলো কানেকশন পারসিস্টেন্স এবং কিপঅ্যালাইভ। RadSec পারসিস্টেন্ট TCP কানেকশন ব্যবহার করে, তবে অ্যাগ্রেসিভ টাইমআউট পলিসি সহ ফায়ারওয়াল এবং NAT ডিভাইসগুলো নিষ্ক্রিয় কানেকশনগুলো নীরবে ড্রপ করে দিতে পারে। আপনার RadSec কানেকশনে TCP কিপঅ্যালাইভ কনফিগার করুন — সাধারণত অকাল কানেকশন টিয়ারডাউন প্রতিরোধ করতে ষাট সেকেন্ডের একটি কিপঅ্যালাইভ ইন্টারভাল যথেষ্ট। বেশিরভাগ RADIUS সার্ভার ইমপ্লিমেন্টেশন এবং NAS ডিভাইস এই কনফিগারেশন সমর্থন করে। Cisco IOS-XE-এর জন্য, RadSec কনফিগারেশনটি এমন দেখায়। আপনি আপনার ক্লাউড RADIUS এন্ডপয়েন্টের অ্যাড্রেস সহ একটি RADIUS সার্ভার ডিফাইন করেন, ট্রান্সপোর্ট হিসেবে TLS নির্দিষ্ট করেন, আপনার ট্রাস্টপয়েন্টকে রেফারেন্স করেন — যা ডিভাইসের সার্টিফিকেট স্টোর — এবং ডেস্টিনেশন পোর্ট ২০৮৩ সেট করেন। তারপরে আপনি আপনার AAA সার্ভার গ্রুপ কনফিগারেশনে এই সার্ভারটিকে রেফারেন্স করেন। প্ল্যাটফর্ম সংস্করণ ভেদে বিশদ বিবরণ ভিন্ন হতে পারে, তবে লজিক্যাল স্ট্রাকচারটি সমস্ত ভেন্ডর জুড়ে সামঞ্জস্যপূর্ণ। Aruba কন্ট্রোলারের জন্য, আপনি RadSec বিকল্পটি সক্ষম করে RADIUS সার্ভার কনফিগার করেন, সার্ভার ভ্যালিডেশনের জন্য CA সার্টিফিকেট নির্দিষ্ট করেন এবং ঐচ্ছিকভাবে মিউচুয়াল TLS-এর জন্য একটি ক্লায়েন্ট সার্টিফিকেট কনফিগার করেন। Aruba-এর ইমপ্লিমেন্টেশন পরিপক্ক এবং সু-নথিভুক্ত। র‌্যাপিড-ফায়ার প্রশ্নোত্তর। আসুন RadSec সম্পর্কে আমাকে সবচেয়ে বেশি জিজ্ঞাসা করা প্রশ্নগুলোর মধ্য দিয়ে যাই। RadSec কি লেটেন্সি বাড়ায়? TLS হ্যান্ডশেক প্রাথমিক কানেকশন স্থাপনে একটি ছোট ওভারহেড যোগ করে — সাধারণত ১০০ মিলিসেকেন্ডের কম। একবার কানেকশন প্রতিষ্ঠিত হয়ে গেলে, প্রতি-প্যাকেট ওভারহেড নগণ্য। 802.1X অথেন্টিকেশনের জন্য, যেখানে হ্যান্ডশেক প্রতি সেশনে একবার ঘটে, এটি কোনো উল্লেখযোগ্য উদ্বেগের বিষয় নয়। আমি কি প্রথাগত UDP RADIUS-এর পাশাপাশি RadSec চালাতে পারি? হ্যাঁ। বেশিরভাগ RADIUS সার্ভার একই সাথে উভয়ই সমর্থন করে। মাইগ্রেশনের সময়, আপনি RadSec সমর্থনকারী সাইটগুলোর জন্য এটি চালাতে পারেন এবং লেগাসি সাইটগুলোর জন্য UDP-তে ফিরে যেতে পারেন। এটিই প্রস্তাবিত মাইগ্রেশন পদ্ধতি। PCI DSS কমপ্লায়েন্সের জন্য কি RadSec প্রয়োজন? PCI DSS সংস্করণ ৪.০-এর জন্য ট্রানজিটের সময় অথেন্টিকেশন ট্রাফিক সুরক্ষিত করা প্রয়োজন। RADIUS-ভিত্তিক অথেন্টিকেশনের জন্য এই প্রয়োজনীয়তা পূরণ করার সবচেয়ে সরাসরি উপায়গুলোর মধ্যে একটি হলো RadSec। আপনি যদি RADIUS অথেন্টিকেশন ব্যবহার করে এমন একটি নেটওয়ার্কের মাধ্যমে কার্ড পেমেন্ট প্রসেস করেন, তবে RadSec আপনার কমপ্লায়েন্স রোডম্যাপে থাকা উচিত। RadSec কি EAP-এর সাথে কাজ করে? হ্যাঁ। EAP — এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল — RADIUS-এর মধ্যে এনক্যাপসুলেট করা হয়, তাই EAP-TLS, PEAP, EAP-TTLS সবই RadSec-এর মাধ্যমে স্বচ্ছভাবে কাজ করে। EAP এক্সচেঞ্জ নিজেই প্রভাবিত হয় না। RADIUS অ্যাকাউন্টিংয়ের কী হবে? RFC 6614 অথেন্টিকেশন এবং অ্যাকাউন্টিং ট্রাফিক উভয়ই কভার করে। আপনার অ্যাকাউন্টিং ডেটা — সেশন শুরু, বন্ধ এবং অন্তর্বর্তীকালীন আপডেট রেকর্ড — পোর্ট ২০৮৩-এ একই TLS কানেকশনের মাধ্যমে এনক্রিপ্ট করা হয়। সারসংক্ষেপ এবং পরবর্তী পদক্ষেপ। সবকিছু একসাথে আনলে: RadSec হলো যেকোনো ডেপ্লয়মেন্টে RADIUS-এর জন্য সঠিক ট্রান্সপোর্ট লেয়ার যেখানে অথেন্টিকেশন ট্রাফিক এমন ইনফ্রাস্ট্রাকচার অতিক্রম করে যা আপনি সম্পূর্ণরূপে নিয়ন্ত্রণ করেন না। এর অর্থ হলো ক্লাউড RADIUS, মাল্টি-সাইট ডেপ্লয়মেন্ট, SD-WAN পরিবেশ এবং এমন যেকোনো পরিস্থিতি যেখানে RADIUS ট্রাফিক পাবলিক ইন্টারনেট বা শেয়ার্ড ক্যারিয়ার ইনফ্রাস্ট্রাকচার অতিক্রম করে। আপনার টিমের জন্য মূল পদক্ষেপগুলো হলো: প্রথমত, RadSec সামঞ্জস্যতার জন্য আপনার NAS এস্টেট অডিট করুন এবং এমন যেকোনো ডিভাইস সনাক্ত করুন যার জন্য একটি প্রক্সি প্রয়োজন হবে। দ্বিতীয়ত, আপনার ক্লাউড RADIUS প্রদানকারীর সাথে যোগাযোগ করুন — বা নেটিভভাবে RadSec সমর্থনকারী প্রদানকারীদের মূল্যায়ন করুন — এবং তাদের সার্টিফিকেট ম্যানেজমেন্ট can-টি বুঝুন। তৃতীয়ত, লাইভে যাওয়ার আগে একটি সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্ট প্রক্রিয়া স্থাপন করুন। চতুর্থত, আপনার NAS ম্যানেজমেন্ট নেটওয়ার্ক থেকে আউটবাউন্ড TCP ২০৮৩-এর অনুমতি দিতে আপনার ফায়ারওয়াল নিয়মগুলো আপডেট করুন। পঞ্চমত, প্রোডাকশনে রোল আউট করার আগে একটি স্টেজিং পরিবেশে আপনার RadSec কনফিগারেশন পরীক্ষা করুন, বিশেষ করে লোডের অধীনে সার্টিফিকেট চেইন ভ্যালিডেশন এবং কানেকশন পারসিস্টেন্সের দিকে মনোযোগ দিন। ডিস্ট্রিবিউটেড ভেন্যু জুড়ে গেস্ট WiFi এবং অথেন্টিকেশনের জন্য Purple-এর প্ল্যাটফর্ম চালানো সংস্থাগুলোর জন্য, ক্লাউড RADIUS কানেক্টিভিটির জন্য RadSec হলো প্রস্তাবিত ট্রান্সপোর্ট। এটি Purple-এর ক্লাউড-নেটিভ আর্কিটেকচারের সাথে সারিবদ্ধ এবং নিশ্চিত করে যে আপনার ভেন্যু এবং প্ল্যাটফর্মের মধ্যে প্রবাহিত অথেন্টিকেশন ডেটা সম্পূর্ণরূপে সুরক্ষিত — যা আপনার সিকিউরিটি পোশ্চার এবং GDPR ও PCI DSS-এর অধীনে আপনার কমপ্লায়েন্স বাধ্যবাধকতা উভয়ের জন্যই গুরুত্বপূর্ণ। আপনি যদি একটি ডেপ্লয়মেন্টের পরিকল্পনা করছেন বা আপনার নির্দিষ্ট আর্কিটেকচার নিয়ে আলোচনা করতে চান, তবে Purple টিম হলো সঠিক সূচনা পয়েন্ট। এটি ছিল RadSec-এর ওপর একটি Purple টেকনিক্যাল ব্রিফিং। শোনার জন্য ধন্যবাদ।

📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide

header_image.png

এক্সিকিউটিভ সামারি

কয়েক দশক ধরে, UDP-এর মাধ্যমে RADIUS নেটওয়ার্ক অথেন্টিকেশনের ভিত্তি হিসেবে কাজ করছে, যা সুরক্ষার জন্য প্রাইভেট নেটওয়ার্ক এবং শেয়ার্ড সিক্রেটের ওপর নির্ভর করে। যেহেতু এন্টারপ্রাইজ আর্কিটেকচার ক্লাউড-নেটিভ ইনফ্রাস্ট্রাকচার, ডিস্ট্রিবিউটেড Retail এবং Hospitality ভেন্যু এবং SD-WAN ওভারলে-র দিকে ধাবিত হচ্ছে, তাই থ্রেট মডেলটি মৌলিকভাবে পরিবর্তিত হয়েছে। RADIUS ট্রাফিক এখন প্রায়শই পাবলিক বা শেয়ার্ড নেটওয়ার্কের মধ্য দিয়ে যায়, যা অথেন্টিকেশন ডেটাকে ইন্টারসেপশনের ঝুঁকিতে ফেলে।

RFC 6614-এ সংজ্ঞায়িত RadSec (TLS-এর মাধ্যমে RADIUS), একটি মিউচুয়ালি অথেন্টিকেটেড TLS টানেলের মধ্যে RADIUS প্যাকেটগুলোকে এনক্যাপসুলেট করে এই সমস্যার সমাধান করে। এই গাইডটি নেটওয়ার্ক আর্কিটেক্ট এবং সিকিউরিটি ইঞ্জিনিয়ারদের জন্য RadSec ডেপ্লয় করার একটি বিস্তৃত টেকনিক্যাল রেফারেন্স প্রদান করে। আমরা প্রথাগত RADIUS থেকে আর্কিটেকচারাল পার্থক্য, সার্টিফিকেট ম্যানেজমেন্টের প্রয়োজনীয়তা, ফায়ারওয়াল কনফিগারেশন এবং Purple-এর Guest WiFi এবং WiFi Analytics ইনফ্রাস্ট্রাকচারের মতো ক্লাউড RADIUS প্ল্যাটফর্মের সাথে ইন্টিগ্রেট করার ব্যবহারিক ডেপ্লয়মেন্ট বিবেচ্য বিষয়গুলো কভার করেছি। RadSec গ্রহণ করার মাধ্যমে, সংস্থাগুলো শক্তিশালী সুরক্ষা নিশ্চিত করতে পারে, PCI-DSS এবং GDPR-এর মতো কঠোর কমপ্লায়েন্স প্রয়োজনীয়তা পূরণ করতে পারে এবং মাল্টি-সাইট অথেন্টিকেশন আর্কিটেকচারকে সহজ করতে পারে।

টেকনিক্যাল ডিপ-ডাইভ

RADIUS ট্রান্সপোর্টের বিবর্তন

রিমোট অথেন্টিকেশন ডায়াল-ইন ইউজার সার্ভিস (RADIUS) প্রোটোকলটি, যা মূলত RFC 2865-এ সংজ্ঞায়িত করা হয়েছিল, নেটওয়ার্কিংয়ের একটি ভিন্ন যুগের জন্য ডিজাইন করা হয়েছিল। এটি ট্রান্সপোর্ট লেয়ার হিসেবে UDP ব্যবহার করে (অথেন্টিকেশনের জন্য পোর্ট 1812, অ্যাকাউন্টিংয়ের জন্য 1813)। প্রথাগত RADIUS-এ, ট্রানজিটের সময় পেলোডটি মূলত আনএনক্রিপ্টেড থাকে। একমাত্র সুরক্ষা ব্যবস্থা হলো নেটওয়ার্ক অ্যাক্সেস সার্ভার (NAS) এবং RADIUS সার্ভারের মধ্যে একটি শেয়ার্ড সিক্রেট ব্যবহার করে User-Password অ্যাট্রিবিউটটিকে অবফাসকেট করা।

যখন NAS ডিভাইস এবং RADIUS সার্ভারগুলো একই ফিজিক্যাল LAN বা ডেডিকেটেড MPLS সার্কিটে থাকত তখন এটি যথেষ্ট ছিল, তবে আধুনিক আর্কিটেকচারগুলো এই মডেলকে ছাড়িয়ে গেছে। আমাদের The Core SD WAN Benefits for Modern Businesses আলোচনায় যেমনটি অন্বেষণ করা হয়েছে, ডিস্ট্রিবিউটেড এন্টারপ্রাইজগুলো এখন ইন্টার-সাইট কানেক্টিভিটির জন্য ইন্টারনেট ট্রান্সপোর্টের ওপর নির্ভর করে। পাবলিক ইন্টারনেটের মাধ্যমে আনএনক্রিপ্টেড RADIUS ট্রাফিক পাঠানো ব্যবহারকারীর ক্রেডেনশিয়াল, সেশন আইডেন্টিফায়ার এবং নেটওয়ার্ক অ্যাক্সেস পলিসিগুলোকে ইন্টারসেপশন এবং টেম্পারিংয়ের ঝুঁকিতে ফেলে।

RadSec: TLS-এর মাধ্যমে RADIUS (RFC 6614)

RadSec ট্রান্সপোর্ট লেয়ার পরিবর্তন করে এই দুর্বলতাগুলো দূর করে। UDP-এর পরিবর্তে, RadSec TCP পোর্ট 2083 ব্যবহার করে। কোনো RADIUS প্যাকেট আদান-প্রদান করার আগে, NAS এবং RADIUS সার্ভার একটি TLS (ট্রান্সপোর্ট লেয়ার সিকিউরিটি) কানেকশন স্থাপন করে।

radsec_vs_radius_comparison.png

RadSec-এর মূল টেকনিক্যাল বৈশিষ্ট্যগুলোর মধ্যে রয়েছে:

  1. TCP ট্রান্সপোর্ট: RadSec নির্ভরযোগ্য, অর্ডারড ডেলিভারি প্রদান করে। এটি UDP RADIUS-এর সহজাত অ্যাপ্লিকেশন-লেয়ার রিট্রান্সমিশনের প্রয়োজনীয়তা দূর করে, যা হাই-লেটেন্সি পরিবেশে সমস্যা সৃষ্টি করতে পারে।
  2. সম্পূর্ণ পেলোড এনক্রিপশন: সম্পূর্ণ RADIUS প্যাকেট—হেডার এবং সমস্ত অ্যাট্রিবিউট সহ—TLS টানেলের মধ্যে এনক্রিপ্ট করা হয়।
  3. মিউচুয়াল অথেন্টিকেশন (mTLS): RADIUS সার্ভার এবং NAS ডিভাইস উভয়ই X.509 সার্টিফিকেটের মাধ্যমে একে অপরকে অথেন্টিকেট করে। এটি দুর্বল শেয়ার্ড সিক্রেট মডেলটিকে শক্তিশালী পাবলিক কি ইনফ্রাস্ট্রাকচার (PKI) দ্বারা প্রতিস্থাপন করে।
  4. পারসিস্টেন্ট কানেকশন: UDP RADIUS-এর মতো কানেকশনহীন না হয়ে, RadSec একটি পারসিস্টেন্ট TCP কানেকশন বজায় রাখে। এটি প্রতিটি অথেন্টিকেশন রিকোয়েস্টের জন্য একটি নতুন কানেকশন স্থাপন করার ওভারহেড কমায়, যা ব্যস্ত ভেন্যুগুলোর জন্য অত্যন্ত কার্যকর।

দ্রষ্টব্য: RFC 7360 DTLS (ডেটাগ্রাম TLS)-এর মাধ্যমে RADIUS সংজ্ঞায়িত করে, যা UDP ব্যবহার করে। নির্দিষ্ট হাই-থ্রুপুট পরিস্থিতিতে কার্যকর হলেও, এন্টারপ্রাইজ ক্লাউড RADIUS ডেপ্লয়মেন্টের জন্য TCP-এর মাধ্যমে TLS স্ট্যান্ডার্ড হিসেবে রয়ে গেছে।

ডিস্ট্রিবিউটেড এনভায়রনমেন্টে আর্কিটেকচার

একটি সাধারণ মাল্টি-সাইট ডেপ্লয়মেন্টে—যেমন একটি জাতীয় Healthcare প্রদানকারী বা Transport হাবের একটি চেইন—RadSec আর্কিটেকচারকে উল্লেখযোগ্যভাবে সহজ করে তোলে।

radsec_architecture_diagram.png

RADIUS ট্রাফিক সুরক্ষিত করতে প্রতিটি ব্রাঞ্চ লোকেশন থেকে একটি সেন্ট্রাল ডেটা সেন্টারে জটিল IPsec VPN মেশ তৈরি করার পরিবর্তে, প্রতিটি NAS ডিভাইস ইন্টারনেটের মাধ্যমে ক্লাউড RADIUS প্রদানকারীর সাথে একটি সরাসরি RadSec TLS কানেকশন স্থাপন করে। এটি একটি অ্যাপ্লিকেশন-লেয়ার সিকিউরিটি মডেল যা নেটওয়ার্ক-লেয়ার VPN-এর চেয়ে ডেপ্লয় করা সহজ এবং ট্রাবলশুট করা সহজ।

ইমপ্লিমেন্টেশন গাইড

RadSec ডেপ্লয় করার জন্য নেটওয়ার্ক ইনফ্রাস্ট্রাকচার, সার্টিফিকেট অথরিটি এবং ফায়ারওয়াল পলিসির মধ্যে সমন্বয় প্রয়োজন। একটি সফল ডেপ্লয়মেন্টের জন্য এই ভেন্ডর-নিরপেক্ষ পদক্ষেপগুলো অনুসরণ করুন।

১. সার্টিফিকেট ইনফ্রাস্ট্রাকচার প্রস্তুতি

RadSec mTLS-এর ওপর নির্ভর করে। সার্ভার এবং ক্লায়েন্ট (NAS ডিভাইস) উভয়ের জন্যই আপনার সার্টিফিকেটের প্রয়োজন।

  • সার্ভার সার্টিফিকেট: আপনার ক্লাউড RADIUS প্রদানকারী (যেমন, Purple) একটি পাবলিক সার্টিফিকেট অথরিটি (CA) বা একটি ইন্টারনাল CA দ্বারা স্বাক্ষরিত একটি সার্ভার সার্টিফিকেট উপস্থাপন করবে। সার্ভারটিকে যাচাই করতে আপনার NAS ডিভাইসগুলোর ট্রাস্ট স্টোরে রুট CA সার্টিফিকেট ইনস্টল করা থাকতে হবে।
  • ক্লায়েন্ট সার্টিফিকেট: RADIUS সার্ভারের কাছে নিজেকে সনাক্ত করতে প্রতিটি NAS ডিভাইসের একটি ক্লায়েন্ট সার্টিফিকেট প্রয়োজন। আপনার ইন্টারনাল PKI বা নেটওয়ার্ক ম্যানেজমেন্ট সিস্টেমের মাধ্যমে এগুলো জেনারেট করুন। নিশ্চিত করুন যে এগুলো অন্তত RSA 2048-বিট বা ECDSA P-256 কি ব্যবহার করে।

২. ফায়ারওয়াল কনফিগারেশন

RadSec-এর জন্য আপনার NAS ম্যানেজমেন্ট ইন্টারফেস থেকে নির্দিষ্ট ইগ্রেস নিয়মের প্রয়োজন:

  • প্রোটোকল: TCP
  • ডেস্টিনেশন পোর্ট: 2083
  • ডেস্টিনেশন IP/FQDN: আপনার প্রাইমারি এবং সেকেন্ডারি ক্লাউড RADIUS সার্ভারের অ্যাড্রেস।
  • স্টেটফুল ইন্সপেকশন: ফায়ারওয়াল যাতে প্রতিষ্ঠিত TCP কানেকশনের জন্য রিটার্ন ট্রাফিকের অনুমতি দেয় তা নিশ্চিত করুন।
  • কিপঅ্যালাইভ: নীরব কানেকশন ড্রপ রোধ করতে ফায়ারওয়াল TCP টাইমআউট মানগুলো RadSec কিপঅ্যালাইভ ইন্টারভালের (সাধারণত ৬০ সেকেন্ড) চেয়ে দীর্ঘ কনফিগার করুন।

৩. NAS ডিভাইস কনফিগারেশন (সাধারণ ওয়ার্কফ্লো)

যদিও নির্দিষ্ট সিনট্যাক্স ভেন্ডর (Cisco, Aruba, Juniper ইত্যাদি) ভেদে ভিন্ন হয়, তবে লজিক্যাল কনফিগারেশন পদক্ষেপগুলো একই থাকে:

  1. CA সার্টিফিকেট ইম্পোর্ট করুন: RADIUS সার্ভারের সার্টিফিকেট স্বাক্ষরকারী CA সার্টিফিকেটটি NAS ট্রাস্ট স্টোরে লোড করুন।
  2. ক্লায়েন্ট সার্টিফিকেট ইম্পোর্ট করুন: NAS ডিভাইসের ক্লায়েন্ট সার্টিফিকেট এবং প্রাইভেট কি লোড করুন।
  3. RADIUS সার্ভার ডিফাইন করুন: RADIUS সার্ভার IP/FQDN কনফিগার করুন।
  4. RadSec সক্ষম করুন: ট্রান্সপোর্ট প্রোটোকল হিসেবে TLS নির্দিষ্ট করুন এবং পোর্ট ২০৮৩ সেট করুন।
  5. সার্টিফিকেট বাইন্ড করুন: ইম্পোর্ট করা সার্টিফিকেটগুলোকে RadSec সার্ভার কনফিগারেশনের সাথে যুক্ত করুন।
  6. AAA প্রোফাইলে প্রয়োগ করুন: প্রাসঙ্গিক AAA অথেন্টিকেশন এবং অ্যাকাউন্টিং গ্রুপে RadSec সার্ভারটি যুক্ত করুন।

৪. লেগাসি ডিভাইস হ্যান্ডলিং (RadSec প্রক্সি)

সব NAS ডিভাইস নেটিভভাবে RadSec সমর্থন করে না। পুরানো সুইচ বা কনজিউমার-গ্রেড অ্যাক্সেস পয়েন্টের জন্য, একটি RadSec প্রক্সি (যেমন radsecproxy) ডেপ্লয় করুন। প্রক্সিটি লোকাল LAN-এ থাকে, লেগাসি ডিভাইস থেকে প্রথাগত UDP RADIUS গ্রহণ করে এবং এটি একটি সুরক্ষিত RadSec TLS টানেলের মাধ্যমে ক্লাউড RADIUS সার্ভারে ফরোয়ার্ড করে।

বেস্ট প্র্যাকটিস

  • সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্ট: NAS ডিভাইসগুলোর জন্য স্বয়ংক্রিয় সার্টিফিকেট রিনিউয়াল ইম্প্লিমেন্ট করুন। ক্লায়েন্ট সার্টিফিকেটের একসাথে মেয়াদ শেষ হয়ে গেলে ব্যাপক নেটওয়ার্ক বিভ্রাট ঘটবে। সার্টিফিকেটের বৈধতা মনিটর করুন এবং মেয়াদ শেষ হওয়ার ৯০, ৬০ এবং ৩০ দিন আগে অ্যালার্ট দিন।
  • হাই অ্যাভেইলেবিলিটি: সর্বদা প্রাইমারি এবং সেকেন্ডারি RadSec সার্ভার কনফিগার করুন। যেহেতু TCP কানেকশন স্থাপন করতে UDP প্যাকেট ট্রান্সমিশনের চেয়ে বেশি সময় লাগে, তাই প্রাইমারি কানেকশন ড্রপ হলে দ্রুত সেকেন্ডারি সার্ভারে স্যুইচ করার জন্য NAS-এ অ্যাগ্রেসিভ ফেইলওভার টাইমার কনফিগার করুন।
  • TCP কিপঅ্যালাইভ: ডেড কানেকশন সনাক্ত করতে এবং ফায়ারওয়াল যাতে নিষ্ক্রিয় সেশনগুলো ড্রপ না করে তা প্রতিরোধ করতে NAS ডিভাইসে TCP কিপঅ্যালাইভ সক্ষম করুন। একটি ৬০-সেকেন্ডের ইন্টারভাল স্ট্যান্ডার্ড।
  • কঠোর সার্টিফিকেট ভ্যালিডেশন: নিশ্চিত করুন যে NAS ডিভাইসগুলো সার্ভার সার্টিফিকেট কঠোরভাবে যাচাই করার জন্য কনফিগার করা হয়েছে, যার মধ্যে কনফিগার করা সার্ভার হোস্টনেমের বিপরীতে সাবজেক্ট অল্টারনেটিভ নেম (SAN) পরীক্ষা করা অন্তর্ভুক্ত। প্রোডাকশনে সার্টিফিকেট ভ্যালিডেশন নিষ্ক্রিয় করবেন না।
  • ফিউচার-প্রুফিং: ওয়্যারলেস স্ট্যান্ডার্ডের বিকাশের সাথে সাথে, যেমনটি আমাদের গাইড WiFi 6E vs WiFi 7: What Venues Need to Know -এ আলোচনা করা হয়েছে, অথেন্টিকেশন ট্রাফিকের পরিমাণ বৃদ্ধি পাবে। UDP-এর চেয়ে এই ঘনত্ব পরিচালনা করার জন্য RadSec-এর পারসিস্টেন্ট TCP কানেকশনগুলো বেশি উপযুক্ত।

ট্রাবলশুটিং এবং ঝুঁকি প্রশমন

যখন RadSec ডেপ্লয়মেন্ট ব্যর্থ হয়, তখন সমস্যাটি খুব কমই RADIUS প্রোটোকলের কারণে হয়; এটি প্রায় সবসময়ই TLS বা TCP-এর সাথে সম্পর্কিত হয়।

সাধারণ ফেইলর মোড

  1. TLS হ্যান্ডশেক ব্যর্থতা (অজানা CA): NAS ডিভাইসটি RADIUS সার্ভারের সার্টিফিকেট প্রত্যাখ্যান করে কারণ সাইনিং CA-টি NAS ট্রাস্ট স্টোরে নেই।
    • প্রশমন: সার্ভার দ্বারা ব্যবহৃত সঠিক CA চেইনটি যাচাই করুন এবং রুট (এবং যেকোনো ইন্টারমিডিয়েট) CA-গুলো NAS-এ ইনস্টল করা আছে তা নিশ্চিত করুন।
  2. নীরব কানেকশন ড্রপ: RadSec কানেকশন সফলভাবে প্রতিষ্ঠিত হয়, কিন্তু নিষ্ক্রিয়তার সময়কালের পরে অথেন্টিকেশন রিকোয়েস্ট টাইমআউট হয়ে যায়। এটি সাধারণত একটি স্টেটফুল ফায়ারওয়াল নিষ্ক্রিয় TCP কানেকশন ড্রপ করার কারণে ঘটে।
    • প্রশমন: NAS-এ TCP কিপঅ্যালাইভ সক্ষম করুন এবং পোর্ট ২০৮৩-এর জন্য ফায়ারওয়াল সেশন টাইমআউট সেটিংস যাচাই করুন।
  3. ক্লক স্কিউ: TLS সার্টিফিকেট ভ্যালিডেশন সঠিক সিস্টেম টাইমের ওপর নির্ভর করে। যদি NAS ডিভাইসের ক্লক উল্লেখযোগ্যভাবে সিঙ্কের বাইরে থাকে, তবে এটি বৈধ সার্টিফিকেটগুলোকে মেয়াদোত্তীর্ণ বা এখনও বৈধ নয় হিসেবে মূল্যায়ন করবে।
    • প্রশমন: RadSec কানেকশন শুরু করার আগে সমস্ত NAS ডিভাইস নির্ভরযোগ্য NTP সার্ভারের সাথে সিঙ্ক্রোনাইজ করা হয়েছে তা নিশ্চিত করুন।

ROI এবং ব্যবসায়িক প্রভাব

RadSec-এ রূপান্তর টেকনিক্যাল নিরাপত্তা উন্নতির বাইরে পরিমাপযোগ্য ব্যবসায়িক মূল্য প্রদান করে:

  • কমপ্লায়েন্স এবং ঝুঁকি হ্রাস: RadSec ট্রানজিটের সময় অথেন্টিকেশন ডেটা এনক্রিপ্ট করে, যা সরাসরি PCI DSS v4.0 এবং GDPR-এর প্রয়োজনীয়তা পূরণ করে। এটি ক্রেডেনশিয়াল ইন্টারসেপশনের সাথে সম্পর্কিত আর্থিক এবং সুনামগত ঝুঁকি হ্রাস করে।
  • অপারেশনাল দক্ষতা: জটিল, সাইট-টু-সাইট IPsec VPN-কে অ্যাপ্লিকেশন-লেয়ার RadSec দ্বারা প্রতিস্থাপন করা নেটওয়ার্ক ইঞ্জিনিয়ারিং ওভারহেড কমায়। ক্লাউড প্রদানকারীর সাথে একটি TLS কানেকশন ট্রাবলশুট করা শত শত ব্রাঞ্চ জুড়ে VPN রাউটিং এবং IKE ফেজ নেগোশিয়েশন ডিবাগ করার চেয়ে উল্লেখযোগ্যভাবে দ্রুত।
  • ক্লাউড রেডিনেস: RadSec হলো ক্লাউড-নেটিভ অথেন্টিকেশনের জন্য সহায়ক প্রযুক্তি। এটি গ্রহণ করার মাধ্যমে, সংস্থাগুলো আধুনিক আইডেন্টিটি প্রদানকারী এবং Purple-এর মতো প্ল্যাটফর্মের সাথে নির্বিঘ্নে ইন্টিগ্রেট করতে পারে, যা অন-প্রিমিস সার্ভার ফুটপ্রিন্ট এবং লাইসেন্সিং খরচ কমায়।

মূল সংজ্ঞাসমূহ

RadSec

একটি প্রোটোকল যা একটি ট্রান্সপোর্ট লেয়ার সিকিউরিটি (TLS) টানেলের মধ্যে RADIUS অথেন্টিকেশন এবং অ্যাকাউন্টিং ডেটা এনক্যাপসুলেট করে।

অবিশ্বস্ত নেটওয়ার্কের মাধ্যমে অথেন্টিকেশন ট্রাফিক সুরক্ষিত করতে ব্যবহৃত হয়, যা লেগাসি UDP RADIUS-কে প্রতিস্থাপন করে।

mTLS (Mutual TLS)

একটি অথেন্টিকেশন প্রক্রিয়া যেখানে ক্লায়েন্ট (NAS) এবং সার্ভার (RADIUS) উভয়ই TLS হ্যান্ডশেকের সময় একে অপরের X.509 সার্টিফিকেট যাচাই করে।

উভয় এন্ডপয়েন্ট ক্রিপ্টোগ্রাফিকভাবে যাচাই করা হয়েছে তা নিশ্চিত করে প্রথাগত RADIUS শেয়ার্ড সিক্রেট মডেলের চেয়ে শক্তিশালী সুরক্ষা প্রদান করে।

NAS (Network Access Server)

এমন একটি ডিভাইস যা ব্যবহারকারীদের নেটওয়ার্ক অ্যাক্সেস প্রদান করে এবং একটি RADIUS ক্লায়েন্ট হিসেবে কাজ করে। আধুনিক নেটওয়ার্কে, এটি সাধারণত একটি ওয়্যারলেস অ্যাক্সেস পয়েন্ট, সুইচ বা ওয়্যারলেস LAN কন্ট্রোলার।

NAS ক্লাউড RADIUS সার্ভারের সাথে RadSec কানেকশন শুরু করার জন্য দায়ী।

PKI (Public Key Infrastructure)

ডিজিটাল সার্টিফিকেট তৈরি, পরিচালনা, বিতরণ, ব্যবহার, সংরক্ষণ এবং প্রত্যাহার করার জন্য প্রয়োজনীয় ভূমিকা, নীতি, হার্ডওয়্যার, সফটওয়্যার এবং পদ্ধতির ফ্রেমওয়ার্ক।

বড় এস্টেট জুড়ে RadSec ডেপ্লয়মেন্টের জন্য প্রয়োজনীয় সার্টিফিকেটগুলো পরিচালনা করার জন্য অপরিহার্য।

TCP Keepalive

একটি মেকানিজম যা একটি নিষ্ক্রিয় কানেকশনের মাধ্যমে খালি TCP প্যাকেট পাঠায় যাতে কানেকশনটি এখনও সক্রিয় আছে কিনা তা যাচাই করা যায় এবং স্টেটফুল ফায়ারওয়াল যাতে সেশনটি ড্রপ না করে তা প্রতিরোধ করা যায়।

কম অথেন্টিকেশন অ্যাক্টিভিটির সময়কালে পারসিস্টেন্ট RadSec কানেকশন বজায় রাখার জন্য অত্যন্ত গুরুত্বপূর্ণ।

RadSec Proxy

একটি সফটওয়্যার পরিষেবা যা মধ্যস্থতাকারী হিসেবে কাজ করে, লেগাসি ডিভাইস থেকে প্রথাগত UDP RADIUS ট্রাফিক গ্রহণ করে এবং এটি একটি সুরক্ষিত RadSec TLS কানেকশনের মাধ্যমে ফরোয়ার্ড করে।

এমন পরিবেশে ব্যবধান দূর করতে ব্যবহৃত হয় যেখানে পুরানো নেটওয়ার্ক হার্ডওয়্যার নেটিভভাবে RadSec সমর্থন করে না।

X.509 Certificate

একটি ডিজিটাল সার্টিফিকেট যা ব্যাপকভাবে গৃহীত আন্তর্জাতিক X.509 PKI স্ট্যান্ডার্ড ব্যবহার করে এটি যাচাই করতে যে একটি পাবলিক কি সার্টিফিকেটের মধ্যে থাকা ব্যবহারকারী, কম্পিউটার বা পরিষেবা আইডেন্টিটির অন্তর্গত।

আইডেন্টিটি প্রতিষ্ঠা করতে এবং TLS টানেল এনক্রিপ্ট করতে RadSec দ্বারা ব্যবহৃত ক্রিপ্টোগ্রাফিক ভিত্তি।

EAP (Extensible Authentication Protocol)

একটি অথেন্টিকেশন ফ্রেমওয়ার্ক যা প্রায়শই ওয়্যারলেস নেটওয়ার্ক এবং পয়েন্ট-টু-পয়েন্ট কানেকশনে ব্যবহৃত হয়।

EAP ট্রাফিক (যেমন EAP-TLS বা PEAP) RADIUS প্যাকেটের মধ্যে এনক্যাপসুলেট করা হয়, যার অর্থ RadSec নিরাপদে EAP এক্সচেঞ্জ পরিবহন করে।

সমাধানকৃত উদাহরণসমূহ

৫০০টি লোকেশন সহ একটি জাতীয় রিটেইল চেইন অন-প্রিমিস RADIUS সার্ভার থেকে Purple-এর Cloud RADIUS-এ মাইগ্রেট করছে। বিদ্যমান আর্কিটেকচারটি MPLS এবং SD-WAN লিঙ্কের মিশ্রণ জুড়ে UDP-এর মাধ্যমে আনএনক্রিপ্টেড RADIUS ব্যবহার করে। ৪৫০টি লোকেশনে আধুনিক Aruba অ্যাক্সেস পয়েন্ট রয়েছে, যেখানে ৫০টি লোকেশনে লেগাসি হার্ডওয়্যার ব্যবহার করা হয় যা RadSec সমর্থন করে না। নেটওয়ার্ক আর্কিটেক্টের কীভাবে নতুন অথেন্টিকেশন ট্রান্সপোর্ট ডিজাইন করা উচিত?

আর্কিটেক্টের একটি হাইব্রিড RadSec ডেপ্লয়মেন্ট ইম্প্লিমেন্ট করা উচিত। আধুনিক Aruba AP সহ ৪৫০টি লোকেশনের জন্য, সরাসরি AP বা লোকাল কন্ট্রোলারে নেটিভ RadSec কনফিগার করুন। Aruba ডিভাইসে Purple-এর ক্লাউড RADIUS-এর রুট CA সার্টিফিকেট ইনস্টল করুন এবং নেটওয়ার্ক ম্যানেজমেন্ট প্ল্যাটফর্মের মাধ্যমে ক্লায়েন্ট সার্টিফিকেট প্রোভিশন করুন। TCP ২০৮৩-এর জন্য ইগ্রেস ফায়ারওয়াল নিয়ম কনফিগার করুন। ৫০টি লেগাসি লোকেশনের জন্য, প্রতিটি সাইটে একটি লাইটওয়েট RadSec প্রক্সি (যেমন, একটি ছোট Linux VM বা radsecproxy চালিত কন্টেইনার) ডেপ্লয় করুন। লেগাসি AP-গুলো লোকাল প্রক্সিতে স্ট্যান্ডার্ড UDP RADIUS পাঠাবে, যা পরে ট্রাফিকটিকে একটি TLS টানেলের মধ্যে এনক্যাপসুলেট করে Purple ক্লাউডে পাঠাবে।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি লেগাসি হার্ডওয়্যারের সীমাবদ্ধতার সাথে আধুনিক নিরাপত্তা মানদণ্ডের ভারসাম্য বজায় রাখে। যেখানে সম্ভব নেটিভ RadSec ব্যবহার করে, আর্কিটেক্ট মুভিং পার্টস কমিয়ে আনেন। লেগাসি সাইটগুলোর জন্য প্রক্সি সমাধানটি নিশ্চিত করে যে WAN/ইন্টারনেট অতিক্রমকারী সমস্ত ট্রাফিক এনক্রিপ্ট করা হয়েছে, যার জন্য অবিলম্বে কোনো ব্যয়বহুল হার্ডওয়্যার রিফ্রেশের প্রয়োজন হয় না।

একটি বড় কনফারেন্স সেন্টারে RadSec ডেপ্লয়মেন্টের সময়, নেটওয়ার্ক টিম লক্ষ্য করে যে NAS ডিভাইসগুলো ব্যস্ত সময়ে সফলভাবে ব্যবহারকারীদের অথেন্টিকেট করে, কিন্তু খুব ভোরে প্রথম কয়েকজন ব্যবহারকারীকে অথেন্টিকেট করতে ব্যর্থ হয়। প্যাকেট ক্যাপচার দেখায় যে NAS RADIUS ট্রাফিক পাঠানোর চেষ্টা করছে, কিন্তু ফায়ারওয়াল থেকে TCP RST প্যাকেট পাচ্ছে।

সমস্যাটি ফায়ারওয়ালের অ্যাগ্রেসিভ TCP সেশন টাইমআউটের কারণে ঘটে যা রাতারাতি নিষ্ক্রিয় RadSec কানেকশন ড্রপ করে দেয়। নেটওয়ার্ক টিমকে অবশ্যই RadSec কানেকশনের জন্য NAS ডিভাইসগুলোতে TCP কিপঅ্যালাইভ কনফিগার করতে হবে, যার ইন্টারভাল ৬০ সেকেন্ড সেট করতে হবে। অতিরিক্তভাবে, তাদের TCP পোর্ট ২০৮৩-এর জন্য ফায়ারওয়ালের স্টেটফুল ইন্সপেকশন নিয়মগুলো পর্যালোচনা করা উচিত এবং সেশন টাইমআউট যাতে কিপঅ্যালাইভ ইন্টারভালের চেয়ে বেশি হয় তা নিশ্চিত করা উচিত।

পরীক্ষকের মন্তব্য: RadSec পারসিস্টেন্ট TCP কানেকশনের ওপর নির্ভর করে। UDP-এর মতো নয়, যা স্টেটলেস, TCP কানেকশন সক্রিয়ভাবে বজায় রাখতে হবে। UDP RADIUS থেকে ট্রানজিশন করা নেটওয়ার্ক ইঞ্জিনিয়াররা প্রায়শই কানেকশন পারসিস্টেন্সের বিষয়টি উপেক্ষা করেন, যার ফলে মাঝে মাঝে ব্যর্থতা ঘটে যা অথেন্টিকেশন টাইমআউট হিসেবে দেখা দেয়।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনি ৫০টি ব্রাঞ্চ অফিসকে Purple-এর Cloud RADIUS প্ল্যাটফর্মের সাথে সংযুক্ত করার জন্য একটি নতুন RadSec ডেপ্লয়মেন্টের জন্য ফায়ারওয়াল পলিসি ডিজাইন করছেন। ব্রাঞ্চ ফায়ারওয়ালগুলোতে কী নির্দিষ্ট ইগ্রেস নিয়ম কনফিগার করতে হবে?

ইঙ্গিত: প্রোটোকল এবং কানেকশনের স্টেটফুল প্রকৃতি উভয়ই বিবেচনা করুন।

মডেল উত্তর দেখুন

ব্রাঞ্চ ফায়ারওয়ালগুলোকে অবশ্যই NAS ম্যানেজমেন্ট IP অ্যাড্রেস থেকে উৎপন্ন এবং Purple Cloud RADIUS সার্ভারের IP অ্যাড্রেস বা FQDN-এর উদ্দেশ্যে পোর্ট ২০৮৩-এ আউটবাউন্ড TCP ট্রাফিকের অনুমতি দিতে হবে। যেহেতু TCP স্টেটফুল, ফায়ারওয়াল স্বয়ংক্রিয়ভাবে প্রতিষ্ঠিত সেশনগুলোর জন্য রিটার্ন ট্রাফিকের অনুমতি দেবে। RadSec-এর জন্য UDP পোর্ট ১৮১২ এবং ১৮১৩-এর প্রয়োজন নেই।

Q2. একজন জুনিয়র ইঞ্জিনিয়ার রিপোর্ট করেছেন যে একটি নতুন কনফিগার করা সুইচ ক্লাউড RADIUS সার্ভারের সাথে RadSec কানেকশন স্থাপন করতে ব্যর্থ হচ্ছে। সুইচ লগগুলো দেখায়: `TLS handshake failed: unknown CA`। আপনার এটি কীভাবে সমাধান করা উচিত?

ইঙ্গিত: সুইচটি সহজাতভাবে সার্ভার দ্বারা উপস্থাপিত সার্টিফিকেটকে বিশ্বাস করে না।

মডেল উত্তর দেখুন

আপনাকে ক্লাউড RADIUS সার্ভারের সার্টিফিকেট ইস্যুকারী সার্টিফিকেট অথরিটি (CA) সনাক্ত করতে হবে। একবার সনাক্ত হয়ে গেলে, পাবলিক রুট CA সার্টিফিকেট (এবং যেকোনো ইন্টারমিডিয়েট CA সার্টিফিকেট) সংগ্রহ করুন এবং সুইচের ট্রাস্ট স্টোরে ইম্পোর্ট করুন। এটি সুইচটিকে TLS হ্যান্ডশেকের সময় সার্ভারের আইডেন্টিটি ক্রিপ্টোগ্রাফিকভাবে যাচাই করতে দেয়।

Q3. আপনার সংস্থার ম্যান্ডেট হলো সমস্ত নেটওয়ার্ক ইনফ্রাস্ট্রাকচারকে অবশ্যই একটি WAN বিভ্রাট থেকে টিকে থাকতে হবে। যদি ক্লাউড RADIUS সার্ভারের ইন্টারনেট কানেকশন ব্যর্থ হয়, তবে RadSec কানেকশনের কী হবে এবং NAS পরবর্তী অথেন্টিকেশন রিকোয়েস্টগুলো কীভাবে পরিচালনা করবে?

ইঙ্গিত: TCP কানেকশন স্টেট এবং স্ট্যান্ডার্ড RADIUS ফেইলওভার মেকানিজম বিবেচনা করুন।

মডেল উত্তর দেখুন

যখন WAN ব্যর্থ হয়, তখন পারসিস্টেন্ট TCP কানেকশনটি শেষ পর্যন্ত টাইমআউট হয়ে যাবে (অথবা লোকাল ইন্টারফেস ডাউন হয়ে গেলে স্পষ্টভাবে রিসেট হবে)। NAS প্রাইমারি RadSec সার্ভারটিকে আনরিচেবল হিসেবে চিহ্নিত করবে। যদি একটি সেকেন্ডারি RadSec সার্ভার কনফিগার করা থাকে (যেমন, একটি ভিন্ন ভৌগোলিক অঞ্চলে), তবে NAS এটির সাথে একটি নতুন TLS কানেকশন স্থাপন করার চেষ্টা করবে। যদি সমস্ত RADIUS সার্ভার আনরিচেবল হয়, তবে নতুন অথেন্টিকেশনগুলো ব্যর্থ হবে। তবে, যে ব্যবহারকারীরা ইতিমধ্যে অথেন্টিকেটেড এবং সংযুক্ত আছেন তারা সাধারণত তাদের সেশনের মেয়াদ শেষ না হওয়া পর্যন্ত বা তারা রোম না করা পর্যন্ত সংযুক্ত থাকবেন, কারণ RADIUS কেবল প্রাথমিক অথেন্টিকেশন এবং পর্যায়ক্রমিক রি-অথেন্টিকেশন ফেজের সময় জড়িত থাকে।

এই সিরিজে পড়া চালিয়ে যান

Cisco SUDI বোঝা: Secure Network Access Control-এ হার্ডওয়্যার-অ্যাঙ্কর্ড আইডেন্টিটি

এই নির্দেশিকাটি ব্যাখ্যা করে যে কিভাবে Cisco SUDI এন্টারপ্রাইজ নেটওয়ার্ক পরিকাঠামোর জন্য হার্ডওয়্যার-অ্যাঙ্কর্ড, ক্রিপ্টোগ্রাফিকভাবে সুরক্ষিত আইডেন্টিটি প্রদান করে। আপনার ভেন্যুর নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সুরক্ষিত করতে সহজে স্পুফ করা যায় এমন MAC অ্যাড্রেসের পরিবর্তে অপরিবর্তনীয় 802.1AR সার্টিফিকেট কিভাবে ব্যবহার করবেন তা জানুন।

গাইডটি পড়ুন →

স্বয়ংক্রিয় এন্টারপ্রাইজ WiFi সার্টিফিকেট এনরোলমেন্টের জন্য কীভাবে SCEP কনফিগার করবেন

এই গাইডটি ব্যাখ্যা করে যে কীভাবে স্বয়ংক্রিয় এন্টারপ্রাইজ WiFi সার্টিফিকেট এনরোলমেন্টের জন্য SCEP (Simple Certificate Enrollment Protocol) কনফিগার করতে হয়, যা PKI এবং NDES থেকে শুরু করে MDM প্রোফাইল ডেপ্লয়মেন্ট এবং RADIUS ভ্যালিডেশন পর্যন্ত সম্পূর্ণ আর্কিটেকচার কভার করে। এটি হোটেল, রিটেইল চেইন, স্টেডিয়াম, কনফারেন্স সেন্টার এবং পাবলিক সেক্টরের আইটি ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট এবং CTO-দের উদ্দেশ্যে তৈরি করা হয়েছে যাদের প্রি-শেয়ার্ড কী-এর বাইরে গিয়ে স্কেলযোগ্য, আইডেন্টিটি-ভিত্তিক 802.1X EAP-TLS অথেন্টিকেশন ইমপ্লিমেন্ট করা প্রয়োজন। Purple-এর হার্ডওয়্যার-অ্যাগনস্টিক, ক্লাউড ওভারলে প্ল্যাটফর্মটি সরাসরি এই আর্কিটেকচারের সাথে একীভূত হয়, যা আপনার সার্টিফিকেট-অথেন্টিকেটেড স্টাফ নেটওয়ার্কের পাশাপাশি গেস্ট এবং BYOD WiFi লেয়ার প্রদান করে।

গাইডটি পড়ুন →

স্বয়ংক্রিয় WiFi সার্টিফিকেট এনরোলমেন্টের জন্য কীভাবে SCEP বাস্তবায়ন করবেন

এই নির্দেশিকাটি ব্যাখ্যা করে যে কীভাবে এন্টারপ্রাইজ ভেন্যু জুড়ে স্বয়ংক্রিয় WiFi সার্টিফিকেট এনরোলমেন্টের জন্য SCEP (Simple Certificate Enrollment Protocol) বাস্তবায়ন করা যায়। এটি PKI ডিজাইন এবং MDM ইন্টিগ্রেশন থেকে শুরু করে বাধ্যতামূলক তিন-ধাপের স্থাপনা অনুক্রম পর্যন্ত সম্পূর্ণ আর্কিটেকচারাল ব্লুপ্রিন্ট কভার করে - এবং IT ম্যানেজার ও নেটওয়ার্ক আর্কিটেক্টদের দেখায় কীভাবে শেয়ার্ড শংসাপত্রগুলো দূর করা যায়, সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্ট স্বয়ংক্রিয় করা যায় এবং স্কেলে PCI DSS এবং GDPR প্রয়োজনীয়তাগুলো পূরণ করা যায়।

গাইডটি পড়ুন →