মূল কন্টেন্টে যান

RadSec: কীভাবে RADIUS over TLS WiFi অথেন্টিকেশন সিকিউরিটি উন্নত করে

এই নির্ভরযোগ্য টেকনিক্যাল রেফারেন্সটি ব্যাখ্যা করে কীভাবে RadSec (RFC 6614) প্রথাগত RADIUS ট্রাফিককে TLS এনক্রিপশনে মুড়িয়ে এন্টারপ্রাইজ WiFi অথেন্টিকেশন সুরক্ষিত করে। IT ম্যানেজার এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য ডিজাইন করা এই নির্দেশিকাটি আর্কিটেকচার, ডেপ্লয়মেন্ট স্ট্র্যাটেজি এবং কর্পোরেট ও গেস্ট নেটওয়ার্ক জুড়ে আনএনক্রিপ্টেড UDP RADIUS ট্রাফিকের ঝুঁকি প্রশমিত করার ব্যবহারিক পদক্ষেপগুলো কভার করে।

📖 4 মিনিট পাঠ📝 836 শব্দ🔧 2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন📚 8 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
RadSec: কীভাবে RADIUS over TLS WiFi অথেন্টিকেশন সিকিউরিটি উন্নত করে একটি Purple এন্টারপ্রাইজ WiFi ইন্টেলিজেন্স ব্রিফিং আনুমানিক সময়: ১০ মিনিট --- [ভূমিকা ও প্রেক্ষাপট — আনুমানিক ১ মিনিট] Purple এন্টারপ্রাইজ WiFi ইন্টেলিজেন্স সিরিজে আপনাকে স্বাগতম। আমি আপনার হোস্ট, এবং আজ আমরা এমন একটি বিষয় নিয়ে আলোচনা করছি যা নেটওয়ার্ক সিকিউরিটি এবং অপারেশনাল রিস্কের ঠিক মাঝখানে অবস্থান করে: RadSec — যা আনুষ্ঠানিকভাবে RFC 6614-এ সংজ্ঞায়িত করা হয়েছে — এবং কেন এটি ইতিমধ্যে আপনার ইনফ্রাস্ট্রাকচার রোডম্যাপে না থাকলে এখনই যুক্ত করা উচিত। আপনি যদি কোনো হোটেল গ্রুপ, রিটেইল এস্টেট, স্টেডিয়াম বা পাবলিক-সেক্টর ক্যাম্পাসে এন্টারপ্রাইজ WiFi-এর দায়িত্বে থাকা একজন IT ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট বা CTO হন, তবে এই ব্রিফিংটি আপনার জন্য। আমরা আলোচনা করব RadSec আসলে কী, কেন প্রথাগত RADIUS প্রোটোকল আপনাকে ঝুঁকির মুখে ফেলে, কীভাবে বাস্তব পরিবেশে RadSec ডেপ্লয় করতে হয় এবং কোন ভুলগুলোর কারণে টিমগুলো সমস্যায় পড়ে। শুধু তাত্ত্বিক কথা নয় — এই কোয়ার্টারে সিদ্ধান্ত নেওয়ার জন্য আপনার প্রয়োজনীয় তথ্যগুলোই আমরা তুলে ধরব। চলুন শুরু করা যাক। --- [টেকনিক্যাল ডিপ-ডাইভ — আনুমানিক ৫ মিনিট] তাহলে, সমস্যাটি দিয়ে শুরু করা যাক। RADIUS — রিমোট অথেন্টিকেশন ডায়াল-ইন ইউজার সার্ভিস — ১৯৯০-এর দশক থেকে এন্টারপ্রাইজ WiFi অথেন্টিকেশনের মেরুদণ্ড হিসেবে কাজ করে আসছে। যখন কোনো ব্যবহারকারী বা ডিভাইস আপনার কর্পোরেট বা গেস্ট WiFi-এর সাথে সংযুক্ত হয়, তখন অ্যাক্সেস পয়েন্টটি একটি RADIUS ক্লায়েন্ট হিসেবে কাজ করে, অথেন্টিকেশন রিকোয়েস্টগুলো একটি RADIUS সার্ভারে ফরোয়ার্ড করে, যা আপনার ডিরেক্টরি — Active Directory, LDAP বা কোনো ক্লাউড আইডেন্টিটি প্রোভাইডারের বিপরীতে ক্রেডেনশিয়াল যাচাই করে — এবং অ্যাক্সেস মঞ্জুর বা প্রত্যাখ্যান করে। এটি হলো 802.1X অথেন্টিকেশন মডেল যা WPA2-Enterprise এবং WPA3-Enterprise নেটওয়ার্কগুলোর ভিত্তি। সমস্যা হলো প্রথাগত RADIUS একটি ভিন্ন যুগের জন্য ডিজাইন করা হয়েছিল। এটি পোর্ট ১৮১২ এবং ১৮১৩-এ UDP — ইউজার ডেটাগ্রাম প্রোটোকল — এর ওপর চলে। UDP হলো কানেকশনলেস, যার মানে কোনো হ্যান্ডশেক নেই, কোনো সেশন স্টেট নেই এবং সবচেয়ে গুরুত্বপূর্ণভাবে, কোনো নেটিভ এনক্রিপশন নেই। আপনার অ্যাক্সেস পয়েন্ট এবং RADIUS সার্ভারের মধ্যে একমাত্র সুরক্ষা হলো একটি শেয়ার্ড সিক্রেট — মূলত একটি পাসওয়ার্ড — যা MD5 হ্যাশিং ব্যবহার করে ট্রানজিটে ব্যবহারকারীর পাসওয়ার্ডকে অস্পষ্ট করতে ব্যবহৃত হয়। আপনারা অনেকেই হয়তো জানেন, MD5 ক্রিপ্টোগ্রাফিকভাবে ভেঙে পড়েছে। এটি বছরের পর বছর ধরে অকার্যকর। বাস্তবে এর অর্থ কী? এর অর্থ হলো নেটওয়ার্কের যেকোনো অংশে যেখানে কোনো আক্রমণকারী RADIUS ট্রাফিক ইন্টারসেপ্ট করতে পারে — যার মধ্যে রয়েছে হ্যাক হওয়া সুইচ, আপনার ম্যানেজমেন্ট VLAN-এর রোগ (rogue) ডিভাইস, অথবা একটি রিমোট অ্যাক্সেস পয়েন্ট এবং ক্লাউড-হোস্টেড RADIUS সার্ভারের মধ্যবর্তী যেকোনো পয়েন্ট — তারা সম্ভাব্যভাবে অথেন্টিকেশন এক্সচেঞ্জগুলো ক্যাপচার করতে পারে, শেয়ার্ড সিক্রেটের বিরুদ্ধে অফলাইন ডিকশনারি অ্যাটাকের চেষ্টা করতে পারে এবং কিছু কনফিগারেশনে ব্যবহারকারীর ক্রেডেনশিয়াল সম্পূর্ণরূপে উন্মুক্ত করে দিতে পারে। ২০০টি প্রপার্টি জুড়ে গেস্ট WiFi চালানো একটি হোটেল গ্রুপ, অথবা প্রতিটি স্টোরে অ্যাক্সেস পয়েন্ট থাকা একটি রিটেইল চেইনের জন্য যা পাবলিক ইন্টারনেটের মাধ্যমে একটি সেন্ট্রাল RADIUS সার্ভারে ব্যাকহল করে, এটি কোনো তাত্ত্বিক ঝুঁকি নয়। এটি একটি সক্রিয় অ্যাটাক সারফেস। RadSec ঠিক এই সমস্যাটিই সমাধান করে। RadSec — যা RFC 6614-এ সংজ্ঞায়িত এবং RFC 7360 দ্বারা আপডেট করা হয়েছে — RADIUS ট্রাফিককে একটি TLS টানেলের মধ্যে মুড়িয়ে দেয়। UDP-এর পরিবর্তে, এটি পোর্ট ২০৮৩-এ TCP ব্যবহার করে। শেয়ার্ড সিক্রেট এবং MD5-এর পরিবর্তে, এটি X.509 সার্টিফিকেটের সাথে মিউচুয়াল TLS অথেন্টিকেশন ব্যবহার করে। কোনো অথেন্টিকেশন ডেটা আদান-প্রদান করার আগেই RADIUS ক্লায়েন্ট এবং RADIUS সার্ভার উভয়ই সার্টিফিকেট প্রদর্শন করে, একে অপরের পরিচয় যাচাই করে এবং একটি এনক্রিপ্টেড সেশন স্থাপন করে। TLS 1.3 হলো বর্তমান প্রস্তাবিত সংস্করণ, যা ফরোয়ার্ড সিক্রেসি প্রদান করে এবং লেগাসি সাইফারের বিভিন্ন দুর্বলতা দূর করে। এর ব্যবহারিক প্রভাব অত্যন্ত গুরুত্বপূর্ণ। ক্রেডেনশিয়াল ডেটা, ব্যবহারকারীর অ্যাট্রিবিউট এবং সেশন টোকেনগুলো অ্যাক্সেস পয়েন্ট — বা একটি RadSec প্রক্সি — এবং RADIUS সার্ভারের মধ্যে এন্ড-টু-এন্ড এনক্রিপ্ট করা হয়। লাইনে ট্রাফিক ইন্টারসেপ্ট করা কোনো আক্রমণকারী কেবল এনক্রিপ্টেড TLS রেকর্ড দেখতে পাবে। ব্যাকওয়ার্ড সামঞ্জস্যের জন্য শেয়ার্ড সিক্রেটটি এখনও উপস্থিত থাকে, তবে এটি আর কোনো অর্থপূর্ণ নিরাপত্তার কাজ করে না — TLS-ই পুরো দায়িত্ব পালন করে। এখানে আরেকটি দিক রয়েছে যা ক্রমশ প্রাসঙ্গিক হয়ে উঠছে: রোমিং। ইউরোপ এবং তার বাইরের বিশ্ববিদ্যালয় ও গবেষণা প্রতিষ্ঠানগুলোর দ্বারা ব্যবহৃত Eduroam ফেডারেশন তাদের আন্তঃ-প্রাতিষ্ঠানিক রোমিং ইনফ্রাস্ট্রাকচারের অংশ হিসেবে বছরের পর বছর ধরে RadSec চালাচ্ছে। অতি সম্প্রতি, Wi-Fi Alliance-এর OpenRoaming স্ট্যান্ডার্ড — যা অংশগ্রহণকারী ভেন্যু জুড়ে নির্বিঘ্ন WiFi রোমিং সক্ষম করে — সমস্ত ফেডারেশন ট্রাফিকের জন্য RadSec বাধ্যতামূলক করেছে। আপনি যদি OpenRoaming-সক্ষম ইনফ্রাস্ট্রাকচার ডেপ্লয় করেন, তবে RadSec ঐচ্ছিক নয়; এটি একটি পূর্বশর্ত। Purple তার Connect লাইসেন্সের অধীনে OpenRoaming সাপোর্ট করে, ফেডারেশনের মধ্যে একটি আইডেন্টিটি প্রোভাইডার হিসেবে কাজ করে এবং এই সুরক্ষিত রোমিং ফ্যাব্রিক কীভাবে কাজ করে তার মূলে রয়েছে RadSec। কমপ্লায়েন্সের দৃষ্টিকোণ থেকে, RadSec ক্রমশ PCI-DSS 4.0-এর জন্য প্রাসঙ্গিক হয়ে উঠছে, যা ট্রানজিটে অথেন্টিকেশন ডেটা সুরক্ষার প্রয়োজনীয়তাগুলোকে আরও কঠোর করে। যদি আপনার WiFi ইনফ্রাস্ট্রাকচার পেমেন্ট কার্ড এনভায়রনমেন্ট স্পর্শ করে — এবং রিটেইল ও হসপিটালিটিতে এটি প্রায়শই ঘটে — তবে প্রথাগত RADIUS-এর এনক্রিপশন ঘাটতি একটি বড় দুর্বলতা হিসেবে চিহ্নিত হতে পারে। একইভাবে GDPR ব্যক্তিগত ডেটা সুরক্ষার জন্য উপযুক্ত প্রযুক্তিগত ব্যবস্থা গ্রহণের দাবি করে; আপনার নেটওয়ার্ক জুড়ে আনএনক্রিপ্টেড অবস্থায় প্রবাহিত ব্যবহারকারীর ক্রেডেনশিয়াল এবং সেশন মেটাডেটা ডেটা সুরক্ষা অডিটে ডিফেন্ড করা কঠিন। এখন আর্কিটেকচার নিয়ে কথা বলা যাক। RadSec-এর জন্য দুটি প্রাথমিক ডেপ্লয়মেন্ট প্যাটার্ন রয়েছে। প্রথমটি হলো আপনার RADIUS সার্ভার এবং অ্যাক্সেস পয়েন্টগুলোতে নেটিভ RadSec সাপোর্ট। FreeRADIUS 3.0 এবং তার পরবর্তী সংস্করণগুলো নেটিভভাবে RadSec সাপোর্ট করে। বর্তমান রিলিজ অনুযায়ী Microsoft NPS নেটিভভাবে RadSec সাপোর্ট করে না, যা Windows-কেন্দ্রিক ইনফ্রাস্ট্রাকচার চালানো সংস্থাগুলোর জন্য একটি বড় সীমাবদ্ধতা। Cisco ISE RadSec সাপোর্ট করে। Aruba ClearPass RadSec সাপোর্ট করে। যদি আপনার RADIUS সার্ভার এবং অ্যাক্সেস পয়েন্ট ভেন্ডর উভয়ই নেটিভভাবে RadSec সাপোর্ট করে, তবে এটি সবচেয়ে পরিচ্ছন্ন পথ — উভয় প্রান্তে TLS সার্টিফিকেট কনফিগার করুন, আপনার ফায়ারওয়ালে TCP ২০৮৩ পোর্ট খুলুন এবং আপনি এন্ড-টু-এন্ড RADIUS ট্রাফিক এনক্রিপ্ট করতে পারবেন। দ্বিতীয় প্যাটার্নটি হলো একটি RadSec প্রক্সি। এটি বাস্তবে সবচেয়ে সাধারণ ডেপ্লয়মেন্ট, বিশেষ করে লেগাসি RADIUS ইনফ্রাস্ট্রাকচার বা মিশ্র-ভেন্ডর পরিবেশের সংস্থাগুলোর জন্য। একটি RadSec প্রক্সি — radsecproxy হলো সবচেয়ে বহুল ব্যবহৃত ওপেন-সোর্স ইমপ্লিমেন্টেশন — আপনার অ্যাক্সেস পয়েন্ট এবং RADIUS সার্ভারের মধ্যে অবস্থান করে। অ্যাক্সেস পয়েন্টগুলো লোকাল নেটওয়ার্কে প্রক্সির কাছে UDP-এর মাধ্যমে স্ট্যান্ডার্ড RADIUS পাঠায়। প্রক্সি সেই কানেকশনটি বন্ধ করে, RADIUS ট্রাফিককে একটি TLS টানেলের মধ্যে পুনরায় এনক্যাপসুলেট করে এবং TCP ২০৮৩-এর মাধ্যমে আপস্ট্রিম RADIUS সার্ভারে ফরোয়ার্ড করে। এই পদ্ধতিটি আপনাকে আপনার RADIUS সার্ভার প্রতিস্থাপন না করেই একটি বিদ্যমান ইনফ্রাস্ট্রাকচারে RadSec যুক্ত করার সুবিধা দেয় এবং এটি বিশেষ করে তখন কার্যকর হয় যখন আপনার RADIUS সার্ভার ক্লাউডে হোস্ট করা থাকে বা পাবলিক ইন্টারনেটের মাধ্যমে অ্যাক্সেস করা হয়। সার্টিফিকেট ম্যানেজমেন্ট হলো অপারেশনাল জটিলতা যার জন্য আপনাকে পরিকল্পনা করতে হবে। মিউচুয়াল TLS-এর জন্য ব্যবহৃত X.509 সার্টিফিকেট ইস্যু এবং পরিচালনা করতে আপনার একটি PKI — পাবলিক কি ইনফ্রাস্ট্রাকচার — প্রয়োজন হবে। এর অর্থ হলো একটি সার্টিফিকেট অথরিটি, প্রতিটি RADIUS ক্লায়েন্ট এবং সার্ভারের জন্য সার্টিফিকেট ইস্যু করা এবং মেয়াদের আগে সার্টিফিকেট রোটেশনের একটি প্রক্রিয়া। অলক্ষ্যে মেয়াদের শেষ হয়ে যাওয়া সার্টিফিকেট আপনার নেটওয়ার্কের প্রতিটি ব্যবহারকারীর জন্য একসাথে অথেন্টিকেশন বন্ধ করে দেবে — এবং এটি এমন একটি পরিস্থিতি যা আপনি এড়াতে চান। ACME বা আপনার CA-এর API ব্যবহার করে সার্টিফিকেট রিনিউয়াল স্বয়ংক্রিয় করুন এবং মেয়াদের শেষ তারিখের অনেক আগেই মনিটরিং অ্যালার্ট সেট করুন। --- [ইমপ্লিমেন্টেশন সুপারিশ এবং ভুলত্রুটি — আনুমানিক ২ মিনিট] আমি আপনাকে কিছু ব্যবহারিক সুপারিশ দিই। প্রথমত: ডেপ্লয় করার আগে অডিট করুন। আপনার পরিবেশের প্রতিটি RADIUS ক্লায়েন্ট — অ্যাক্সেস পয়েন্ট, VPN কনসেনট্রেটর, 802.1X চালানো সুইচ — এবং প্রতিটি RADIUS সার্ভার ম্যাপ করুন। কোনগুলো নেটিভভাবে RadSec সাপোর্ট করে এবং কোনগুলোর জন্য প্রক্সির প্রয়োজন হবে তা বুঝুন। এই অডিটটি সাধারণত এমন লেগাসি ডিভাইসগুলোকে সামনে আনে যা মোটেও TLS সাপোর্ট করে না এবং সেগুলোকে আপনার প্রতিস্থাপন রোডম্যাপে রাখা প্রয়োজন। দ্বিতীয়ত: সবচেয়ে উচ্চ-ঝুঁকিপূর্ণ ট্রাফিক দিয়ে শুরু করুন। আপনার যদি পাবলিক ইন্টারনেট অতিক্রমকারী RADIUS ট্রাফিক থাকে — রিমোট সাইট, ক্লাউড-হোস্টেড RADIUS, মাল্টি-প্রপার্টি হোটেল গ্রুপ — তবে সেটি আপনার প্রথম অগ্রাধিকার। একটি সু-বিভক্ত ম্যানেজমেন্ট VLAN-এ লোকাল RADIUS ট্রাফিক কম ঝুঁকিপূর্ণ, তবে এটিও রোডম্যাপে থাকা উচিত। তৃতীয়ত: গো-লাইভে যাওয়ার আগে মিউচুয়াল TLS পুঙ্খানুপুঙ্খভাবে পরীক্ষা করুন। RadSec ডেপ্লয়মেন্টে সবচেয়ে সাধারণ ব্যর্থতার কারণ হলো সার্টিফিকেট ভ্যালিডেশন ত্রুটি — অমিল কমন নেম, মেয়াদোত্তীর্ণ ইন্টারমিডিয়েট সার্টিফিকেট, অথবা ক্লায়েন্ট সার্ভার সার্টিফিকেট স্বাক্ষরকারী CA-কে বিশ্বাস না করা। প্রোডাকশন ট্রাফিক চালু করার আগে TLS হ্যান্ডশেক পরীক্ষা করতে openssl s_client ব্যবহার করুন। চতুর্থত: মনিটরিং অবহেলা করবেন না। RadSec একটি TCP কানেকশন লেয়ার যুক্ত করে যা প্রথাগত RADIUS-এ নেই। TCP কানেকশন ব্যর্থতা, TLS হ্যান্ডশেক টাইমআউট এবং সার্টিফিকেট ত্রুটিগুলো আপনার ব্যবহারকারীদের জন্য অথেন্টিকেশন ব্যর্থতা হিসেবে দেখা দেবে। নিশ্চিত করুন যে আপনার RADIUS সার্ভার লগ এবং প্রক্সি লগগুলো আপনার SIEM বা মনিটরিং প্ল্যাটফর্মে যাচ্ছে যাতে আপনি একটি RadSec কানেক্টিভিটি সমস্যাকে অথেন্টিকেশন পলিসি সমস্যা থেকে আলাদা করতে পারেন। আমি সবচেয়ে বেশি যে ভুলটি দেখি তা হলো সংস্থাগুলো সার্ভার সাইডে RadSec ডেপ্লয় করে কিন্তু তাদের ফায়ারওয়াল নিয়মগুলো আপডেট করতে ভুলে যায়। প্রতিটি RADIUS ক্লায়েন্ট এবং RADIUS সার্ভার বা প্রক্সির মধ্যে TCP ২০৮৩ খোলা থাকা প্রয়োজন। আপনি যদি UDP ১৮১২ নিয়মগুলো পরিচালনায় অভ্যস্ত হন, তবে ফায়ারওয়াল পরিবর্তন প্রক্রিয়ায় TCP ২০৮৩ বাদ পড়ে যেতে পারে। --- [র‌্যাপিড-ফায়ার প্রশ্নোত্তর — আনুমানিক ১ মিনিট] আমি নিয়মিত শুনতে পাই এমন কয়েকটি প্রশ্ন সংক্ষেপে আলোচনা করি। "RadSec কি 802.1X-কে প্রতিস্থাপন করে?" না। RadSec অ্যাক্সেস পয়েন্ট এবং RADIUS সার্ভারের মধ্যে ট্রান্সপোর্ট লেয়ার সুরক্ষিত করে। 802.1X হলো ক্লায়েন্ট ডিভাইস এবং অ্যাক্সেস পয়েন্টের মধ্যে অথেন্টিকেশন ফ্রেমওয়ার্ক। এগুলো ভিন্ন লেয়ারে কাজ করে এবং একে অপরের পরিপূরক। "RadSec কি সব অ্যাক্সেস পয়েন্ট ভেন্ডরে সমর্থিত?" সর্বজনীনভাবে নয়। Cisco, Aruba, Ruckus এবং Meraki-এর সবারই বিভিন্ন স্তরের RadSec সাপোর্ট রয়েছে — আপনার নির্দিষ্ট ফার্মওয়্যার সংস্করণটি পরীক্ষা করুন। যেখানে নেটিভ সাপোর্ট নেই, সেখানে একটি RadSec প্রক্সি আপনার সমাধান। "DTLS — RADIUS over DTLS সম্পর্কে কী বলা যায়?" RFC 7360 RADIUS over DTLS-কে সংজ্ঞায়িত করে, যা TCP-এর পরিবর্তে UDP ব্যবহার করে, এনক্রিপশন যুক্ত করার পাশাপাশি প্রথাগত RADIUS-এর কিছু কানেকশনলেস বৈশিষ্ট্য বজায় রাখে। এটি TLS-এর ওপর RadSec-এর মতো অতটা ব্যাপকভাবে ডেপ্লয় করা হয় না, তবে হাই-থ্রুপুট পরিবেশে ল্যাটেন্সি একটি উদ্বেগের বিষয় হলে এটি মূল্যায়ন করা যেতে পারে। "এটি রোমিং পারফরম্যান্সকে কীভাবে প্রভাবিত করে?" RadSec-এর TCP কানেকশনটি পারসিস্টেন্ট, যা পরবর্তী অথেন্টিকেশন রিকোয়েস্টগুলোর জন্য কানেকশন সেটআপ ওভারহেড কমিয়ে ফেডারেল পরিবেশে রোমিং পারফরম্যান্সকে আসলে উন্নত করতে পারে। --- [সারসংক্ষেপ এবং পরবর্তী পদক্ষেপ — আনুমানিক ১ মিনিট] সারসংক্ষেপ করতে গেলে: RadSec হলো প্রথাগত RADIUS-এর একটি প্রকৃত নিরাপত্তা ঘাটতির পরিপক্ক, স্ট্যান্ডার্ড-ভিত্তিক সমাধান। আপনি যদি বড় পরিসরে এন্টারপ্রাইজ WiFi চালান — একাধিক সাইট জুড়ে, ইন্টারনেটের মাধ্যমে, অথবা PCI-DSS বা GDPR-এর আওতাধীন পরিবেশে — তবে প্রশ্নটি RadSec ডেপ্লয় করবেন কিনা তা নয়, বরং কখন এবং কীভাবে করবেন তা। আপনার পরবর্তী পদক্ষেপ: এই সপ্তাহে আপনার RADIUS ইনফ্রাস্ট্রাকচার অডিট করুন। আপনার সবচেয়ে উচ্চ-ঝুঁকিপূর্ণ ট্রাফিক ফ্লো চিহ্নিত করুন। নেটিভ RadSec সাপোর্টের জন্য আপনার RADIUS সার্ভার এবং অ্যাক্সেস পয়েন্ট ভেন্ডরের ডকুমেন্টেশন পরীক্ষা করুন। আপনি যদি FreeRADIUS চালান, তবে আপনি একদিনের মধ্যেই একটি টেস্ট RadSec ডেপ্লয়মেন্ট চালু করতে পারেন। আপনি যদি Microsoft NPS ব্যবহার করেন, তবে একটি প্রক্সি বা RadSec-সক্ষম সার্ভারে মাইগ্রেশনের পথ মূল্যায়ন করা শুরু করুন। Purple-এর প্ল্যাটফর্মটি এন্টারপ্রাইজ RADIUS ইনফ্রাস্ট্রাকচারের সাথে ইন্টিগ্রেট করার জন্য ডিজাইন করা হয়েছে, যা কর্পোরেট এবং গেস্ট WiFi উভয় পরিবেশের জন্যই সুরক্ষিত অথেন্টিকেশন ফ্লো সাপোর্ট করে। আপনি যদি বুঝতে চান কীভাবে RadSec আপনার নির্দিষ্ট ডেপ্লয়মেন্টের সাথে খাপ খায়, তবে Purple টিম আপনাকে এটি বুঝতে সাহায্য করতে পারে। শোনার জন্য ধন্যবাদ। পরবর্তী সময় পর্যন্ত বিদায়। --- স্ক্রিপ্ট সমাপ্ত

📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide

header_image.png

এক্সিকিউটিভ সামারি

UDP-এর মাধ্যমে প্রথাগত RADIUS (পোর্ট ১৮১২/১৮১৩) আধুনিক এন্টারপ্রাইজ থ্রেট ল্যান্ডস্কেপের জন্য ডিজাইন করা হয়নি। শুধুমাত্র একটি শেয়ার্ড সিক্রেট এবং MD5 হ্যাশিংয়ের উপর নির্ভর করার কারণে, এটি অথেন্টিকেশন ক্রেডেনশিয়াল এবং সেশন অ্যাট্রিবিউটগুলোকে ইন্টারসেপশনের ঝুঁকিতে ফেলে, বিশেষ করে যখন পাবলিক নেটওয়ার্ক বা হসপিটালিটি এবং রিটেইল চেইনের মতো বড় ডিস্ট্রিবিউটেড এস্টেটগুলোর মধ্য দিয়ে ডেটা যাতায়াত করে। RadSec (RADIUS over TLS, RFC 6614) পোর্ট ২০৮৩-এর মাধ্যমে একটি TCP-ভিত্তিক TLS 1.3 টানেলের মধ্যে RADIUS ট্রাফিক এনক্যাপসুলেট করে এই মৌলিক নিরাপত্তা ঘাটতি সমাধান করে।

CTO এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য, RadSec ডেপ্লয় করা এখন আর কেবল একটি বেস্ট প্র্যাকটিস নয়—এটি corporate wifi সুরক্ষিত রাখতে, PCI-DSS 4.0 কমপ্লায়েন্স বজায় রাখতে এবং OpenRoaming-এর মতো আধুনিক ফেডারেল রোমিং ফ্রেমওয়ার্কগুলোতে অংশ নেওয়ার জন্য একটি অত্যন্ত গুরুত্বপূর্ণ প্রয়োজনীয়তা। এই গাইডটি আপনার অথেন্টিকেশন ইনফ্রাস্ট্রাকচার সুরক্ষিত করার জন্য আর্কিটেকচার, ইমপ্লিমেন্টেশন প্যাটার্ন এবং অপারেশনাল প্রয়োজনীয়তাগুলো বিস্তারিতভাবে তুলে ধরেছে।

টেকনিক্যাল ডিপ-ডাইভ: RADIUS বনাম RadSec

প্রথাগত RADIUS-এর দুর্বলতা

একটি স্ট্যান্ডার্ড 802.1X ডেপ্লয়মেন্টে, অ্যাক্সেস পয়েন্ট (অথেন্টিকেটর) ক্লায়েন্ট ক্রেডেনশিয়ালগুলো RADIUS সার্ভারে (অথেন্টিকেশন সার্ভার) ফরোয়ার্ড করে। প্রথাগত RADIUS-এ, এই পে-লোডটি UDP-এর মাধ্যমে পাঠানো হয়। এর একমাত্র সুরক্ষা হলো একটি প্রি-শেয়ার্ড কি (PSK) যা MD5-এর মাধ্যমে পাসওয়ার্ডকে অস্পষ্ট করতে ব্যবহৃত হয়।

এই আর্কিটেকচারটি তিনটি গুরুতর ঝুঁকি তৈরি করে: ১. ট্রান্সপোর্ট এনক্রিপশনের অভাব: ব্যবহারকারীর অ্যাট্রিবিউট, MAC অ্যাড্রেস এবং সেশন ডেটা ক্লিয়ারটেক্সটে স্থানান্তরিত হয়। ২. ক্রিপ্টোগ্রাফিক দুর্বলতা: কোনো আক্রমণকারী ট্রাফিক ক্যাপচার করলে MD5 অফলাইন ডিকশনারি অ্যাটাকের জন্য ঝুঁকিপূর্ণ হয়ে পড়ে। ৩. মিউচুয়াল অথেন্টিকেশনের অভাব: অ্যাক্সেস পয়েন্ট ক্রিপ্টোগ্রাফিকভাবে যাচাই করতে পারে না যে এটি বৈধ RADIUS সার্ভারের সাথে যোগাযোগ করছে কিনা, যা রোগ (rogue) সার্ভার অ্যাটাককে সহজ করে তোলে।

RadSec আর্কিটেকচার (RFC 6614)

RadSec ট্রান্সপোর্ট লেয়ারকে UDP থেকে TCP-তে স্থানান্তরিত করে এবং সম্পূর্ণ পে-লোডকে TLS-এ মুড়িয়ে এই ত্রুটিগুলো দূর করে।

architecture_overview.png

  • ট্রান্সপোর্ট: TCP পোর্ট ২০৮৩ নির্ভরযোগ্য ডেলিভারি এবং স্টেটফুল কানেকশন নিশ্চিত করে, যা হাই-ল্যাটেন্সি পরিবেশে পারফরম্যান্স উন্নত করে।
  • এনক্রিপশন: TLS 1.2 বা 1.3 সমস্ত RADIUS অ্যাট্রিবিউটের শক্তিশালী, এন্ড-টু-এন্ড এনক্রিপশন প্রদান করে।
  • মিউচুয়াল অথেন্টিকেশন: RADIUS ক্লায়েন্ট (অথবা প্রক্সি) এবং সার্ভার উভয়কেই একটি বিশ্বস্ত সার্টিফিকেট অথরিটি (CA) দ্বারা ইস্যু করা বৈধ X.509 সার্টিফিকেট প্রদর্শন করতে হবে। শেয়ার্ড সিক্রেটটি কেবল ব্যাকওয়ার্ড সামঞ্জস্যের জন্য রাখা হয়েছে; TLS আসল নিরাপত্তা প্রদান করে। এই আর্কিটেকচারটি ডিস্ট্রিবিউটেড পরিবেশের জন্য অপরিহার্য, যেমন Retail চেইন বা Hospitality ভেন্যু, যেখানে অ্যাক্সেস পয়েন্টগুলো পাবলিক ইন্টারনেটের মাধ্যমে একটি সেন্ট্রাল বা ক্লাউড-হোস্টেড RADIUS সার্ভারে অথেন্টিকেশন রিকোয়েস্ট ব্যাকহল করে।

ইমপ্লিমেন্টেশন গাইড

RadSec ডেপ্লয়মেন্ট সাধারণত দুটি প্যাটার্নের একটি অনুসরণ করে: নেটিভ সাপোর্ট অথবা প্রক্সি-ভিত্তিক।

প্যাটার্ন ১: নেটিভ RadSec

যদি আপনার ইনফ্রাস্ট্রাকচার এটি নেটিভভাবে সাপোর্ট করে (যেমন, FreeRADIUS 3.0+, Cisco ISE, Aruba ClearPass), তবে আপনি সরাসরি RADIUS সার্ভার এবং অ্যাক্সেস পয়েন্ট/কন্ট্রোলারগুলোতে TLS সার্টিফিকেট কনফিগার করতে পারেন। এটি এজ থেকে কোর পর্যন্ত প্রকৃত এন্ড-টু-এন্ড এনক্রিপশন প্রদান করে।

প্যাটার্ন ২: RadSec প্রক্সি

অনেক লেগাসি RADIUS সার্ভার (বিশেষ করে Microsoft NPS) নেটিভভাবে RadSec সাপোর্ট করে না। এই পরিবেশগুলোতে, একটি প্রক্সি (যেমন radsecproxy) ডেপ্লয় করা হয়।

১. লোকাল লেগ: AP লোকাল প্রক্সিতে স্ট্যান্ডার্ড UDP RADIUS পাঠায়। ২. WAN লেগ: প্রক্সি ট্রাফিকটিকে TLS-এ এনক্যাপসুলেট করে এবং TCP ২০৮৩-এর মাধ্যমে আপস্ট্রিম সার্ভারে পাঠায়।

এই প্যাটার্নটি আপনাকে লেগাসি ইনফ্রাস্ট্রাকচার প্রতিস্থাপন না করেই ওয়াইড-এরিয়া ট্রাফিক সুরক্ষিত করার সুবিধা দেয়।

deployment_checklist.png

Purple-এর সাথে ইন্টিগ্রেশন

Purple-এর Guest WiFi এবং WiFi Analytics প্ল্যাটফর্মগুলো এন্টারপ্রাইজ RADIUS ইনফ্রাস্ট্রাকচারের সাথে নির্বিঘ্নে ইন্টিগ্রেট হয়। Connect লাইসেন্সের অধীনে, Purple OpenRoaming-এর জন্য একটি ফ্রি আইডেন্টিটি প্রোভাইডার হিসেবে কাজ করে, যেখানে ভেন্যু এবং সেন্ট্রাল হাবের মধ্যে ফেডারেশন ট্রাফিক সুরক্ষিত করার জন্য RadSec একটি বাধ্যতামূলক প্রয়োজনীয়তা।

বেস্ট প্র্যাকটিস

১. সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্ট: মিউচুয়াল TLS বৈধ সার্টিফিকেটের উপর নির্ভর করে। স্বয়ংক্রিয় রিনিউয়াল (যেমন, ACME-এর মাধ্যমে) এবং কঠোর মনিটরিং প্রয়োগ করুন। একটি মেয়াদোত্তীর্ণ সার্টিফিকেট সম্পূর্ণ অথেন্টিকেশন আউটএজ ঘটাতে পারে। ২. ফায়ারওয়াল কনফিগারেশন: ভেন্যু থেকে আউটবাউন্ড এবং RADIUS সার্ভারে ইনবাউন্ড উভয় ক্ষেত্রেই TCP পোর্ট ২০৮৩ স্পষ্টভাবে অনুমোদিত কিনা তা নিশ্চিত করুন। ধরে নেবেন না যে বিদ্যমান UDP ১৮১২ নিয়মগুলো এখানেও প্রযোজ্য হবে। ৩. উচ্চ-ঝুঁকিপূর্ণ ট্রাফিককে অগ্রাধিকার দিন: লোকাল ম্যানেজমেন্ট VLAN-এ যাওয়ার আগে পাবলিক ইন্টারনেট বা অবিশ্বস্ত WAN অতিক্রমকারী লিঙ্কগুলোতে ডেপ্লয়মেন্ট শুরু করুন।

এজ সুরক্ষিত করার বিষয়ে আরও জানতে, আমাদের Access Point Security: Your 2026 Enterprise Guide গাইডটি পড়ুন।

ট্রাবলশুটিং এবং ঝুঁকি প্রশমন

যখন RadSec ব্যর্থ হয়, তখন এটি খুব কমই অথেন্টিকেশন সমস্যা হয়; এটি প্রায় সবসময়ই একটি TLS বা TCP সমস্যা।

  • লক্ষণ: অ্যাক্সেস পয়েন্টগুলো RADIUS সার্ভার থেকে ডিসকানেক্টের দেখায়।
    • চেক করুন: TCP ২০৮৩-এর জন্য ফায়ারওয়াল নিয়ম। প্রথাগত RADIUS UDP ব্যবহার করে; নেটওয়ার্ক টিমগুলো প্রায়শই TCP পোর্ট খুলতে ভুলে যায়।
  • লক্ষণ: TCP কানেকশন তৈরি হয়, কিন্তু অথেন্টিকেশন সাথে সাথে ব্যর্থ হয়।
    • চেক করুন: সার্টিফিকেট ভ্যালিডেশন। কমন নেম (CN) বা সাবজেক্ট অল্টারনেটিভ নেম (SAN) মিলছে কিনা, সার্টিফিকেটের মেয়াদ শেষ হয়ে গেছে কিনা এবং ক্লায়েন্ট সাইনিং CA-কে বিশ্বাস করে কিনা তা যাচাই করুন। হ্যান্ডশেক ডিবাগ করতে openssl s_client -connect <server>:2083 ব্যবহার করুন।

আপনার নেটওয়ার্কের মৌলিক বিষয়গুলো মজবুত কিনা তা নিশ্চিত করুন। আমাদের Protect Your Network with Strong DNS and Security সংক্রান্ত পরামর্শগুলো পর্যালোচনা করুন।

ROI এবং ব্যবসায়িক প্রভাব

RadSec বাস্তবায়ন করা একটি ঝুঁকি প্রশমনমূলক বিনিয়োগ। এর ROI পরিমাপ করা হয় ডেটা ব্রিচ, কমপ্লায়েন্স জরিমানা (PCI-DSS, GDPR) এবং সুনামের ক্ষতি এড়ানোর মাধ্যমে। তাছাড়া, এটি OpenRoaming-এর মতো আধুনিক রোমিং ফেডারেশনগুলোতে অংশ নেওয়ার সুযোগ করে দেয়, যা Healthcare এবং Transport পরিবেশে অতিথিদের অভিজ্ঞতাকে উল্লেখযোগ্যভাবে উন্নত করতে পারে।

ব্রিফিংটি শুনুন

RadSec ডেপ্লয় করার অপারেশনাল বাস্তবতা সম্পর্কে আরও গভীরভাবে জানতে, আমাদের ১০ মিনিটের টেকনিক্যাল ব্রিফিংটি শুনুন:

ক্লায়েন্ট ডিভাইসে নির্দিষ্ট কনফিগারেশন ধাপগুলোর জন্য, How to Set Up Enterprise WiFi on iOS and macOS with 802.1X অথবা পর্তুগিজ সংস্করণ Como Configurar WiFi Corporativo em iOS e macOS com 802.1X দেখুন।

মূল সংজ্ঞাসমূহ

RadSec

RADIUS প্রোটোকলের একটি এক্সটেনশন যা TCP পোর্ট ২০৮৩-এর ওপর একটি TLS টানেলের মধ্যে RADIUS ট্রাফিক এনক্যাপসুলেট করে।

অবিশ্বস্ত নেটওয়ার্ক অতিক্রম করার সময় অথেন্টিকেশন ট্রাফিক সুরক্ষিত করতে ব্যবহৃত হয়, যা ক্রেডেনশিয়াল ইন্টারসেপশন প্রতিরোধ করে।

Mutual TLS (mTLS)

একটি নিরাপত্তা প্রক্রিয়া যেখানে ক্লায়েন্ট এবং সার্ভার উভয়ই একটি এনক্রিপ্টেড কানেকশন স্থাপন করার আগে একে অপরের পরিচয় যাচাই করতে X.509 সার্টিফিকেট প্রদর্শন করে।

RadSec-এর মূল অথেন্টিকেশন মেকানিজম, যা স্ট্যাটিক শেয়ার্ড সিক্রেটের ওপর নির্ভরতা প্রতিস্থাপন করে।

802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের জন্য IEEE স্ট্যান্ডার্ড, যা LAN বা WLAN-এ সংযোগ করার চেষ্টা করা ডিভাইসগুলোকে অথেন্টিকেট করতে ব্যবহৃত হয়।

এমন একটি ফ্রেমওয়ার্ক যা একটি ডিরেক্টরির বিপরীতে ব্যবহারকারীর ক্রেডেনশিয়াল যাচাই করতে RADIUS (এবং পরোক্ষভাবে, RadSec)-এর ওপর নির্ভর করে।

radsecproxy

একটি ওপেন-সোর্স ডেমন যা প্রক্সি হিসেবে কাজ করে, স্ট্যান্ডার্ড UDP RADIUS ট্রাফিককে RadSec (TLS over TCP)-এ এবং এর বিপরীতে রূপান্তর করে।

অ্যাক্সেস পয়েন্ট বা Microsoft NPS-এর মতো লেগাসি RADIUS সার্ভারগুলোতে নেটিভ RadSec সাপোর্ট না থাকলে ডেপ্লয় করা হয়।

OpenRoaming

Wi-Fi Alliance দ্বারা তৈরি একটি ফেডারেশন স্ট্যান্ডার্ড যা ব্যবহারকারীদের বিশ্বব্যাপী অংশগ্রহণকারী WiFi নেটওয়ার্কগুলোর সাথে নির্বিঘ্নে এবং সুরক্ষিতভাবে সংযোগ করতে দেয়।

OpenRoaming ভেন্যু এবং আইডেন্টিটি প্রোভাইডারদের মধ্যে অথেন্টিকেশন ট্রাফিক সুরক্ষিত করতে RadSec-এর ব্যবহার বাধ্যতামূলক করে।

Shared Secret

একটি স্ট্যাটিক টেক্সট স্ট্রিং যা প্রথাগত RADIUS-এ পাসওয়ার্ড অস্পষ্ট করতে এবং রিকোয়েস্টের উৎস যাচাই করতে ব্যবহৃত হয়।

যদিও ব্যাকওয়ার্ড সামঞ্জস্যের জন্য RadSec কনফিগারেশনে এটি এখনও টেকনিক্যালি উপস্থিত থাকে, তবে এটি TLS এনক্রিপশন দ্বারা প্রতিস্থাপিত হয়।

FreeRADIUS

একটি বহুল ব্যবহৃত ওপেন-সোর্স RADIUS সার্ভার যা RadSec-এর জন্য নেটিভ সাপোর্ট প্রদান করে।

এর নমনীয়তা এবং নেটিভ TLS ক্ষমতার কারণে প্রায়শই এন্টারপ্রাইজ পরিবেশ এবং রোমিং ফেডারেশনগুলোতে ব্যবহৃত হয়।

PKI (Public Key Infrastructure)

ডিজিটাল সার্টিফিকেট তৈরি, পরিচালনা, বিতরণ এবং বাতিল করার জন্য প্রয়োজনীয় ভূমিকা, নীতি এবং সফ্টওয়্যারের ফ্রেমওয়ার্ক।

RadSec ডেপ্লয় করার জন্য একটি পূর্বশর্ত, কারণ আপনাকে অবশ্যই সমস্ত RADIUS ক্লায়েন্ট এবং সার্ভারের জন্য সার্টিফিকেট ইস্যু এবং পরিচালনা করতে হবে।

সমাধানকৃত উদাহরণসমূহ

একটি ২০০-প্রপার্টির হোটেল গ্রুপ কর্মীদের অথেন্টিকেশনের জন্য সেন্ট্রালি Microsoft NPS ব্যবহার করে। প্রতিটি হোটেলের অ্যাক্সেস পয়েন্টগুলো বর্তমানে UDP ১৮১২-এর মাধ্যমে পাবলিক ইন্টারনেটে RADIUS রিকোয়েস্ট পাঠায়। CTO সমস্ত অথেন্টিকেশন ট্রাফিকের জন্য এনক্রিপশন বাধ্যতামূলক করেছেন, কিন্তু এই বছর NPS প্রতিস্থাপন করা সম্ভব নয়।

প্রতিটি হোটেল সাইটে একটি RadSec প্রক্সি (যেমন, radsecproxy) এবং সেন্ট্রাল ডেটা সেন্টারে NPS সার্ভারের সামনে একটি অনুরূপ প্রক্সি ডেপ্লয় করুন। লোকাল AP-গুলো লোকাল প্রক্সিতে UDP RADIUS পাঠায়। লোকাল প্রক্সি ইন্টারনেটের মাধ্যমে সেন্ট্রাল প্রক্সির সাথে TCP ২০৮৩-এর ওপর একটি মিউচুয়াল TLS টানেল স্থাপন করে। সেন্ট্রাল প্রক্সি TLS টানেলটি বন্ধ করে এবং NPS সার্ভারে স্ট্যান্ডার্ড UDP RADIUS ফরোয়ার্ড করে।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি মূল নিরাপত্তা লক্ষ্য অর্জন করে—অবিশ্বস্ত WAN-এর ওপর অথেন্টিকেশন ডেটা এনক্রিপ্ট করা—যার জন্য কোর Microsoft NPS ইনফ্রাস্ট্রাকচারের ব্যয়বহুল এবং বিঘ্নকারী প্রতিস্থাপনের প্রয়োজন হয় না। এটি প্রক্সিগুলোর জন্য সার্টিফিকেট ম্যানেজমেন্টের অতিরিক্ত কাজ তৈরি করে, যা অবশ্যই স্বয়ংক্রিয় করা উচিত।

একটি বড় বিশ্ববিদ্যালয় তাদের ক্যাম্পাসে ভিজিটিং শিক্ষাবিদদের নির্বিঘ্ন অ্যাক্সেস দেওয়ার জন্য OpenRoaming ডেপ্লয় করছে। তারা FreeRADIUS 3.0 ব্যবহার করছে।

FreeRADIUS-এর মধ্যে নেটিভ RadSec সক্ষম করুন। OpenRoaming ফেডারেশন দ্বারা বিশ্বস্ত একটি CA থেকে X.509 সার্টিফিকেট তৈরি করুন। ফেডারেশন হাবগুলোতে ইনবাউন্ড এবং আউটবাউন্ড TCP ২০৮৩ ট্রাফিক অনুমোদন করতে ক্যাম্পাস ফায়ারওয়াল কনফিগার করুন। সমস্ত ফেডারেশন-মুখী অথেন্টিকেশন রিকোয়েস্টের জন্য RadSec ব্যবহার করতে ওয়্যারলেস LAN কন্ট্রোলারগুলো কনফিগার করুন।

পরীক্ষকের মন্তব্য: যেহেতু FreeRADIUS নেটিভভাবে RadSec সাপোর্ট করে, তাই কোনো প্রক্সির প্রয়োজন নেই। এটি সবচেয়ে পরিচ্ছন্ন আর্কিটেকচার। এখানে গুরুত্বপূর্ণ নির্ভরতা হলো সার্টিফিকেটগুলো যেন OpenRoaming ফেডারেশনের নির্দিষ্ট PKI প্রয়োজনীয়তার সাথে সামঞ্জস্যপূর্ণ হয় তা নিশ্চিত করা।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনার টিম রিমোট ব্রাঞ্চ অ্যাক্সেস পয়েন্ট এবং সেন্ট্রাল FreeRADIUS সার্ভারের মধ্যে নেটিভ RadSec ডেপ্লয় করেছে। AP-গুলো সার্ভারকে পিং করতে পারছে, কিন্তু অথেন্টিকেশন রিকোয়েস্টগুলো সম্পূর্ণরূপে টাইম আউট হয়ে যাচ্ছে এবং RADIUS লগে কোনো ট্রাফিক আসছে না।

ইঙ্গিত: RadSec প্রথাগত RADIUS-এর চেয়ে ভিন্ন ট্রান্সপোর্ট প্রোটোকল এবং পোর্ট ব্যবহার করে।

মডেল উত্তর দেখুন

ফায়ারওয়াল সম্ভবত TCP পোর্ট ২০৮৩ ব্লক করছে। প্রথাগত RADIUS-এ অভ্যস্ত নেটওয়ার্ক টিমগুলো প্রায়শই কেবল UDP পোর্ট ১৮১২/১৮১৩ অনুমোদন করে। আপনাকে অবশ্যই ব্রাঞ্চ থেকে আউটবাউন্ড এবং RADIUS সার্ভারে ইনবাউন্ড TCP ২০৮৩ স্পষ্টভাবে অনুমোদন করতে হবে।

Q2. আপনি একজন রিটেইল ক্লায়েন্টের WiFi আর্কিটেকচার অডিট করছেন। তারা সেন্ট্রালি Microsoft NPS ব্যবহার করে। তাদের স্টোরের AP-গুলো একটি IPsec VPN-এর মাধ্যমে ইন্টারনেটে অথেন্টিকেশন রিকোয়েস্ট পাঠায়। এখানে কি RadSec প্রয়োজন?

ইঙ্গিত: ইতিমধ্যে কার্যকর থাকা এনক্রিপশনের স্তরগুলো বিবেচনা করুন।

মডেল উত্তর দেখুন

যদিও RadSec একটি বেস্ট প্র্যাকটিস, IPsec VPN ইতিমধ্যে অবিশ্বস্ত ইন্টারনেটের ওপর UDP RADIUS ট্রাফিকের জন্য ট্রান্সপোর্ট লেয়ার এনক্রিপশন প্রদান করছে। এখানে RadSec ডেপ্লয় করা ডিফেন্স-ইন-ডেপথ প্রদান করবে, তবে ট্রাফিক যদি সরাসরি ইন্টারনেটের মাধ্যমে যাতায়াত করত তার চেয়ে এটি কম জরুরি।

Q3. একটি সফল RadSec প্রক্সি ডেপ্লয়মেন্টের এক সপ্তাহ পর, সোমবার সকাল ০৯:০০ টায় এন্টারপ্রাইজ জুড়ে সমস্ত WiFi অথেন্টিকেশন একসাথে ব্যর্থ হয়। নেটওয়ার্ক টিম নিশ্চিত করেছে যে ফায়ারওয়াল নিয়মগুলো অপরিবর্তিত রয়েছে।

ইঙ্গিত: TLS টানেলের নিজস্ব প্রাথমিক অথেন্টিকেশন মেকানিজম কী?

মডেল উত্তর দেখুন

মিউচুয়াল TLS অথেন্টিকেশনের জন্য ব্যবহৃত X.509 সার্টিফিকেটগুলোর মেয়াদ সম্ভবত শেষ হয়ে গেছে। সার্টিফিকেটের মেয়াদ শেষ হলে, TLS হ্যান্ডশেক ব্যর্থ হয়, TCP কানেকশন বিচ্ছিন্ন হয় এবং RADIUS ট্রাফিক প্রবাহিত হতে পারে না। এটি প্রতিরোধ করতে স্বয়ংক্রিয় সার্টিফিকেট মনিটরিং এবং রোটেশন প্রয়োগ করুন।

এই সিরিজে পড়া চালিয়ে যান

কীভাবে স্টাফ এবং গেস্ট WiFi নেটওয়ার্ক নিরাপদে আলাদা করবেন

এই নির্ভরযোগ্য টেকনিক্যাল গাইডটি IT লিডারদের VLAN এবং 802.1X ব্যবহার করে স্টাফ, গেস্ট এবং IoT WiFi নেটওয়ার্কগুলোকে নিরাপদে আলাদা করার জন্য কার্যকর কৌশল প্রদান করে। এটি কীভাবে এন্টারপ্রাইজ ইনফ্রাস্ট্রাকচার সুরক্ষিত করতে হয়, PCI DSS কমপ্লায়েন্স বজায় রাখতে হয় এবং ফার্স্ট-পার্টি ডেটা সংগ্রহ করতে ক্যাপটিভ পোর্টালগুলোর সুবিধা নিতে হয় তা বিস্তারিতভাবে বর্ণনা করে।

গাইডটি পড়ুন →

সেরা DNS ফিল্টারিং: ব্যবসার জন্য একটি বিস্তৃত নির্দেশিকা

এই প্রযুক্তিগত রেফারেন্স নির্দেশিকাটি ব্যাখ্যা করে যে কীভাবে এন্টারপ্রাইজ DNS ফিল্টারিং রেজোলিউশন স্তরে ক্ষতিকারক ডোমেনগুলো ব্লক করার মাধ্যমে — কোনো সংযোগ স্থাপন করার আগেই — পাবলিক নেটওয়ার্কগুলোকে সুরক্ষিত করে। এটি IT ডিরেক্টর, নেটওয়ার্ক আর্কিটেক্ট এবং ভেন্যু অপারেশন টিমগুলোকে হসপিটালিটি, রিটেইল এবং পাবলিক-সেক্টর পরিবেশ জুড়ে Guest WiFi সুরক্ষিত করার জন্য প্রয়োজনীয় ডিপ্লয়মেন্ট আর্কিটেকচার, ফায়ারওয়াল কনফিগারেশন এবং কমপ্লায়েন্সের বিবরণ প্রদান করে। Purple Shield ৮০,০০০-এরও বেশি লাইভ ভেন্যুতে DNS স্তরে ম্যালওয়্যার, বটনেট এবং অনুপযুক্ত কন্টেন্ট ব্লক করে।

গাইডটি পড়ুন →

Cisco SUDI বোঝা: Secure Network Access Control-এ হার্ডওয়্যার-অ্যাঙ্কর্ড আইডেন্টিটি

এই নির্দেশিকাটি ব্যাখ্যা করে যে কিভাবে Cisco SUDI এন্টারপ্রাইজ নেটওয়ার্ক পরিকাঠামোর জন্য হার্ডওয়্যার-অ্যাঙ্কর্ড, ক্রিপ্টোগ্রাফিকভাবে সুরক্ষিত আইডেন্টিটি প্রদান করে। আপনার ভেন্যুর নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সুরক্ষিত করতে সহজে স্পুফ করা যায় এমন MAC অ্যাড্রেসের পরিবর্তে অপরিবর্তনীয় 802.1AR সার্টিফিকেট কিভাবে ব্যবহার করবেন তা জানুন।

গাইডটি পড়ুন →
RadSec: কীভাবে RADIUS over TLS WiFi অথেন্টিকেশন সিকিউরিটি উন্নত করে | টেকনিক্যাল গাইড | Purple