RadSec: TLS-এর মাধ্যমে RADIUS অথেন্টিকেশন ট্রাফিক সুরক্ষিত করা
এই বিস্তৃত গাইডটি RadSec (TLS-এর মাধ্যমে RADIUS) অন্বেষণ করে, আধুনিক ক্লাউড এবং মাল্টি-সাইট ডেপ্লয়মেন্টের জন্য এটি কীভাবে নেটওয়ার্ক অথেন্টিকেশন ট্রাফিক সুরক্ষিত করে তা বিস্তারিতভাবে বর্ণনা করে। এটি নেটওয়ার্ক আর্কিটেক্টদের লেগাসি UDP RADIUS প্রতিস্থাপন করার জন্য ব্যবহারিক ইমপ্লিমেন্টেশন পদক্ষেপ, সার্টিফিকেট ম্যানেজমেন্ট কৌশল এবং ট্রাবলশুটিং কৌশল প্রদান করে।
এই গাইডটি শুনুন
পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide →
- এক্সিকিউটিভ সামারি
- টেকনিক্যাল ডিপ-ডাইভ
- RADIUS ট্রান্সপোর্টের বিবর্তন
- RadSec: TLS-এর মাধ্যমে RADIUS (RFC 6614)
- ডিস্ট্রিবিউটেড এনভায়রনমেন্টে আর্কিটেকচার
- ইমপ্লিমেন্টেশন গাইড
- ১. সার্টিফিকেট ইনফ্রাস্ট্রাকচার প্রস্তুতি
- ২. ফায়ারওয়াল কনফিগারেশন
- ৩. NAS ডিভাইস কনফিগারেশন (সাধারণ ওয়ার্কফ্লো)
- ৪. লেগাসি ডিভাইস হ্যান্ডলিং (RadSec প্রক্সি)
- বেস্ট প্র্যাকটিস
- ট্রাবলশুটিং এবং ঝুঁকি প্রশমন
- সাধারণ ফেইলর মোড
- ROI এবং ব্যবসায়িক প্রভাব

এক্সিকিউটিভ সামারি
কয়েক দশক ধরে, UDP-এর মাধ্যমে RADIUS নেটওয়ার্ক অথেন্টিকেশনের ভিত্তি হিসেবে কাজ করছে, যা সুরক্ষার জন্য প্রাইভেট নেটওয়ার্ক এবং শেয়ার্ড সিক্রেটের ওপর নির্ভর করে। যেহেতু এন্টারপ্রাইজ আর্কিটেকচার ক্লাউড-নেটিভ ইনফ্রাস্ট্রাকচার, ডিস্ট্রিবিউটেড Retail এবং Hospitality ভেন্যু এবং SD-WAN ওভারলে-র দিকে ধাবিত হচ্ছে, তাই থ্রেট মডেলটি মৌলিকভাবে পরিবর্তিত হয়েছে। RADIUS ট্রাফিক এখন প্রায়শই পাবলিক বা শেয়ার্ড নেটওয়ার্কের মধ্য দিয়ে যায়, যা অথেন্টিকেশন ডেটাকে ইন্টারসেপশনের ঝুঁকিতে ফেলে।
RFC 6614-এ সংজ্ঞায়িত RadSec (TLS-এর মাধ্যমে RADIUS), একটি মিউচুয়ালি অথেন্টিকেটেড TLS টানেলের মধ্যে RADIUS প্যাকেটগুলোকে এনক্যাপসুলেট করে এই সমস্যার সমাধান করে। এই গাইডটি নেটওয়ার্ক আর্কিটেক্ট এবং সিকিউরিটি ইঞ্জিনিয়ারদের জন্য RadSec ডেপ্লয় করার একটি বিস্তৃত টেকনিক্যাল রেফারেন্স প্রদান করে। আমরা প্রথাগত RADIUS থেকে আর্কিটেকচারাল পার্থক্য, সার্টিফিকেট ম্যানেজমেন্টের প্রয়োজনীয়তা, ফায়ারওয়াল কনফিগারেশন এবং Purple-এর Guest WiFi এবং WiFi Analytics ইনফ্রাস্ট্রাকচারের মতো ক্লাউড RADIUS প্ল্যাটফর্মের সাথে ইন্টিগ্রেট করার ব্যবহারিক ডেপ্লয়মেন্ট বিবেচ্য বিষয়গুলো কভার করেছি। RadSec গ্রহণ করার মাধ্যমে, সংস্থাগুলো শক্তিশালী সুরক্ষা নিশ্চিত করতে পারে, PCI-DSS এবং GDPR-এর মতো কঠোর কমপ্লায়েন্স প্রয়োজনীয়তা পূরণ করতে পারে এবং মাল্টি-সাইট অথেন্টিকেশন আর্কিটেকচারকে সহজ করতে পারে।
টেকনিক্যাল ডিপ-ডাইভ
RADIUS ট্রান্সপোর্টের বিবর্তন
রিমোট অথেন্টিকেশন ডায়াল-ইন ইউজার সার্ভিস (RADIUS) প্রোটোকলটি, যা মূলত RFC 2865-এ সংজ্ঞায়িত করা হয়েছিল, নেটওয়ার্কিংয়ের একটি ভিন্ন যুগের জন্য ডিজাইন করা হয়েছিল। এটি ট্রান্সপোর্ট লেয়ার হিসেবে UDP ব্যবহার করে (অথেন্টিকেশনের জন্য পোর্ট 1812, অ্যাকাউন্টিংয়ের জন্য 1813)। প্রথাগত RADIUS-এ, ট্রানজিটের সময় পেলোডটি মূলত আনএনক্রিপ্টেড থাকে। একমাত্র সুরক্ষা ব্যবস্থা হলো নেটওয়ার্ক অ্যাক্সেস সার্ভার (NAS) এবং RADIUS সার্ভারের মধ্যে একটি শেয়ার্ড সিক্রেট ব্যবহার করে User-Password অ্যাট্রিবিউটটিকে অবফাসকেট করা।
যখন NAS ডিভাইস এবং RADIUS সার্ভারগুলো একই ফিজিক্যাল LAN বা ডেডিকেটেড MPLS সার্কিটে থাকত তখন এটি যথেষ্ট ছিল, তবে আধুনিক আর্কিটেকচারগুলো এই মডেলকে ছাড়িয়ে গেছে। আমাদের The Core SD WAN Benefits for Modern Businesses আলোচনায় যেমনটি অন্বেষণ করা হয়েছে, ডিস্ট্রিবিউটেড এন্টারপ্রাইজগুলো এখন ইন্টার-সাইট কানেক্টিভিটির জন্য ইন্টারনেট ট্রান্সপোর্টের ওপর নির্ভর করে। পাবলিক ইন্টারনেটের মাধ্যমে আনএনক্রিপ্টেড RADIUS ট্রাফিক পাঠানো ব্যবহারকারীর ক্রেডেনশিয়াল, সেশন আইডেন্টিফায়ার এবং নেটওয়ার্ক অ্যাক্সেস পলিসিগুলোকে ইন্টারসেপশন এবং টেম্পারিংয়ের ঝুঁকিতে ফেলে।
RadSec: TLS-এর মাধ্যমে RADIUS (RFC 6614)
RadSec ট্রান্সপোর্ট লেয়ার পরিবর্তন করে এই দুর্বলতাগুলো দূর করে। UDP-এর পরিবর্তে, RadSec TCP পোর্ট 2083 ব্যবহার করে। কোনো RADIUS প্যাকেট আদান-প্রদান করার আগে, NAS এবং RADIUS সার্ভার একটি TLS (ট্রান্সপোর্ট লেয়ার সিকিউরিটি) কানেকশন স্থাপন করে।

RadSec-এর মূল টেকনিক্যাল বৈশিষ্ট্যগুলোর মধ্যে রয়েছে:
- TCP ট্রান্সপোর্ট: RadSec নির্ভরযোগ্য, অর্ডারড ডেলিভারি প্রদান করে। এটি UDP RADIUS-এর সহজাত অ্যাপ্লিকেশন-লেয়ার রিট্রান্সমিশনের প্রয়োজনীয়তা দূর করে, যা হাই-লেটেন্সি পরিবেশে সমস্যা সৃষ্টি করতে পারে।
- সম্পূর্ণ পেলোড এনক্রিপশন: সম্পূর্ণ RADIUS প্যাকেট—হেডার এবং সমস্ত অ্যাট্রিবিউট সহ—TLS টানেলের মধ্যে এনক্রিপ্ট করা হয়।
- মিউচুয়াল অথেন্টিকেশন (mTLS): RADIUS সার্ভার এবং NAS ডিভাইস উভয়ই X.509 সার্টিফিকেটের মাধ্যমে একে অপরকে অথেন্টিকেট করে। এটি দুর্বল শেয়ার্ড সিক্রেট মডেলটিকে শক্তিশালী পাবলিক কি ইনফ্রাস্ট্রাকচার (PKI) দ্বারা প্রতিস্থাপন করে।
- পারসিস্টেন্ট কানেকশন: UDP RADIUS-এর মতো কানেকশনহীন না হয়ে, RadSec একটি পারসিস্টেন্ট TCP কানেকশন বজায় রাখে। এটি প্রতিটি অথেন্টিকেশন রিকোয়েস্টের জন্য একটি নতুন কানেকশন স্থাপন করার ওভারহেড কমায়, যা ব্যস্ত ভেন্যুগুলোর জন্য অত্যন্ত কার্যকর।
দ্রষ্টব্য: RFC 7360 DTLS (ডেটাগ্রাম TLS)-এর মাধ্যমে RADIUS সংজ্ঞায়িত করে, যা UDP ব্যবহার করে। নির্দিষ্ট হাই-থ্রুপুট পরিস্থিতিতে কার্যকর হলেও, এন্টারপ্রাইজ ক্লাউড RADIUS ডেপ্লয়মেন্টের জন্য TCP-এর মাধ্যমে TLS স্ট্যান্ডার্ড হিসেবে রয়ে গেছে।
ডিস্ট্রিবিউটেড এনভায়রনমেন্টে আর্কিটেকচার
একটি সাধারণ মাল্টি-সাইট ডেপ্লয়মেন্টে—যেমন একটি জাতীয় Healthcare প্রদানকারী বা Transport হাবের একটি চেইন—RadSec আর্কিটেকচারকে উল্লেখযোগ্যভাবে সহজ করে তোলে।

RADIUS ট্রাফিক সুরক্ষিত করতে প্রতিটি ব্রাঞ্চ লোকেশন থেকে একটি সেন্ট্রাল ডেটা সেন্টারে জটিল IPsec VPN মেশ তৈরি করার পরিবর্তে, প্রতিটি NAS ডিভাইস ইন্টারনেটের মাধ্যমে ক্লাউড RADIUS প্রদানকারীর সাথে একটি সরাসরি RadSec TLS কানেকশন স্থাপন করে। এটি একটি অ্যাপ্লিকেশন-লেয়ার সিকিউরিটি মডেল যা নেটওয়ার্ক-লেয়ার VPN-এর চেয়ে ডেপ্লয় করা সহজ এবং ট্রাবলশুট করা সহজ।
ইমপ্লিমেন্টেশন গাইড
RadSec ডেপ্লয় করার জন্য নেটওয়ার্ক ইনফ্রাস্ট্রাকচার, সার্টিফিকেট অথরিটি এবং ফায়ারওয়াল পলিসির মধ্যে সমন্বয় প্রয়োজন। একটি সফল ডেপ্লয়মেন্টের জন্য এই ভেন্ডর-নিরপেক্ষ পদক্ষেপগুলো অনুসরণ করুন।
১. সার্টিফিকেট ইনফ্রাস্ট্রাকচার প্রস্তুতি
RadSec mTLS-এর ওপর নির্ভর করে। সার্ভার এবং ক্লায়েন্ট (NAS ডিভাইস) উভয়ের জন্যই আপনার সার্টিফিকেটের প্রয়োজন।
- সার্ভার সার্টিফিকেট: আপনার ক্লাউড RADIUS প্রদানকারী (যেমন, Purple) একটি পাবলিক সার্টিফিকেট অথরিটি (CA) বা একটি ইন্টারনাল CA দ্বারা স্বাক্ষরিত একটি সার্ভার সার্টিফিকেট উপস্থাপন করবে। সার্ভারটিকে যাচাই করতে আপনার NAS ডিভাইসগুলোর ট্রাস্ট স্টোরে রুট CA সার্টিফিকেট ইনস্টল করা থাকতে হবে।
- ক্লায়েন্ট সার্টিফিকেট: RADIUS সার্ভারের কাছে নিজেকে সনাক্ত করতে প্রতিটি NAS ডিভাইসের একটি ক্লায়েন্ট সার্টিফিকেট প্রয়োজন। আপনার ইন্টারনাল PKI বা নেটওয়ার্ক ম্যানেজমেন্ট সিস্টেমের মাধ্যমে এগুলো জেনারেট করুন। নিশ্চিত করুন যে এগুলো অন্তত RSA 2048-বিট বা ECDSA P-256 কি ব্যবহার করে।
২. ফায়ারওয়াল কনফিগারেশন
RadSec-এর জন্য আপনার NAS ম্যানেজমেন্ট ইন্টারফেস থেকে নির্দিষ্ট ইগ্রেস নিয়মের প্রয়োজন:
- প্রোটোকল: TCP
- ডেস্টিনেশন পোর্ট: 2083
- ডেস্টিনেশন IP/FQDN: আপনার প্রাইমারি এবং সেকেন্ডারি ক্লাউড RADIUS সার্ভারের অ্যাড্রেস।
- স্টেটফুল ইন্সপেকশন: ফায়ারওয়াল যাতে প্রতিষ্ঠিত TCP কানেকশনের জন্য রিটার্ন ট্রাফিকের অনুমতি দেয় তা নিশ্চিত করুন।
- কিপঅ্যালাইভ: নীরব কানেকশন ড্রপ রোধ করতে ফায়ারওয়াল TCP টাইমআউট মানগুলো RadSec কিপঅ্যালাইভ ইন্টারভালের (সাধারণত ৬০ সেকেন্ড) চেয়ে দীর্ঘ কনফিগার করুন।
৩. NAS ডিভাইস কনফিগারেশন (সাধারণ ওয়ার্কফ্লো)
যদিও নির্দিষ্ট সিনট্যাক্স ভেন্ডর (Cisco, Aruba, Juniper ইত্যাদি) ভেদে ভিন্ন হয়, তবে লজিক্যাল কনফিগারেশন পদক্ষেপগুলো একই থাকে:
- CA সার্টিফিকেট ইম্পোর্ট করুন: RADIUS সার্ভারের সার্টিফিকেট স্বাক্ষরকারী CA সার্টিফিকেটটি NAS ট্রাস্ট স্টোরে লোড করুন।
- ক্লায়েন্ট সার্টিফিকেট ইম্পোর্ট করুন: NAS ডিভাইসের ক্লায়েন্ট সার্টিফিকেট এবং প্রাইভেট কি লোড করুন।
- RADIUS সার্ভার ডিফাইন করুন: RADIUS সার্ভার IP/FQDN কনফিগার করুন।
- RadSec সক্ষম করুন: ট্রান্সপোর্ট প্রোটোকল হিসেবে TLS নির্দিষ্ট করুন এবং পোর্ট ২০৮৩ সেট করুন।
- সার্টিফিকেট বাইন্ড করুন: ইম্পোর্ট করা সার্টিফিকেটগুলোকে RadSec সার্ভার কনফিগারেশনের সাথে যুক্ত করুন।
- AAA প্রোফাইলে প্রয়োগ করুন: প্রাসঙ্গিক AAA অথেন্টিকেশন এবং অ্যাকাউন্টিং গ্রুপে RadSec সার্ভারটি যুক্ত করুন।
৪. লেগাসি ডিভাইস হ্যান্ডলিং (RadSec প্রক্সি)
সব NAS ডিভাইস নেটিভভাবে RadSec সমর্থন করে না। পুরানো সুইচ বা কনজিউমার-গ্রেড অ্যাক্সেস পয়েন্টের জন্য, একটি RadSec প্রক্সি (যেমন radsecproxy) ডেপ্লয় করুন। প্রক্সিটি লোকাল LAN-এ থাকে, লেগাসি ডিভাইস থেকে প্রথাগত UDP RADIUS গ্রহণ করে এবং এটি একটি সুরক্ষিত RadSec TLS টানেলের মাধ্যমে ক্লাউড RADIUS সার্ভারে ফরোয়ার্ড করে।
বেস্ট প্র্যাকটিস
- সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্ট: NAS ডিভাইসগুলোর জন্য স্বয়ংক্রিয় সার্টিফিকেট রিনিউয়াল ইম্প্লিমেন্ট করুন। ক্লায়েন্ট সার্টিফিকেটের একসাথে মেয়াদ শেষ হয়ে গেলে ব্যাপক নেটওয়ার্ক বিভ্রাট ঘটবে। সার্টিফিকেটের বৈধতা মনিটর করুন এবং মেয়াদ শেষ হওয়ার ৯০, ৬০ এবং ৩০ দিন আগে অ্যালার্ট দিন।
- হাই অ্যাভেইলেবিলিটি: সর্বদা প্রাইমারি এবং সেকেন্ডারি RadSec সার্ভার কনফিগার করুন। যেহেতু TCP কানেকশন স্থাপন করতে UDP প্যাকেট ট্রান্সমিশনের চেয়ে বেশি সময় লাগে, তাই প্রাইমারি কানেকশন ড্রপ হলে দ্রুত সেকেন্ডারি সার্ভারে স্যুইচ করার জন্য NAS-এ অ্যাগ্রেসিভ ফেইলওভার টাইমার কনফিগার করুন।
- TCP কিপঅ্যালাইভ: ডেড কানেকশন সনাক্ত করতে এবং ফায়ারওয়াল যাতে নিষ্ক্রিয় সেশনগুলো ড্রপ না করে তা প্রতিরোধ করতে NAS ডিভাইসে TCP কিপঅ্যালাইভ সক্ষম করুন। একটি ৬০-সেকেন্ডের ইন্টারভাল স্ট্যান্ডার্ড।
- কঠোর সার্টিফিকেট ভ্যালিডেশন: নিশ্চিত করুন যে NAS ডিভাইসগুলো সার্ভার সার্টিফিকেট কঠোরভাবে যাচাই করার জন্য কনফিগার করা হয়েছে, যার মধ্যে কনফিগার করা সার্ভার হোস্টনেমের বিপরীতে সাবজেক্ট অল্টারনেটিভ নেম (SAN) পরীক্ষা করা অন্তর্ভুক্ত। প্রোডাকশনে সার্টিফিকেট ভ্যালিডেশন নিষ্ক্রিয় করবেন না।
- ফিউচার-প্রুফিং: ওয়্যারলেস স্ট্যান্ডার্ডের বিকাশের সাথে সাথে, যেমনটি আমাদের গাইড WiFi 6E vs WiFi 7: What Venues Need to Know -এ আলোচনা করা হয়েছে, অথেন্টিকেশন ট্রাফিকের পরিমাণ বৃদ্ধি পাবে। UDP-এর চেয়ে এই ঘনত্ব পরিচালনা করার জন্য RadSec-এর পারসিস্টেন্ট TCP কানেকশনগুলো বেশি উপযুক্ত।
ট্রাবলশুটিং এবং ঝুঁকি প্রশমন
যখন RadSec ডেপ্লয়মেন্ট ব্যর্থ হয়, তখন সমস্যাটি খুব কমই RADIUS প্রোটোকলের কারণে হয়; এটি প্রায় সবসময়ই TLS বা TCP-এর সাথে সম্পর্কিত হয়।
সাধারণ ফেইলর মোড
- TLS হ্যান্ডশেক ব্যর্থতা (অজানা CA): NAS ডিভাইসটি RADIUS সার্ভারের সার্টিফিকেট প্রত্যাখ্যান করে কারণ সাইনিং CA-টি NAS ট্রাস্ট স্টোরে নেই।
- প্রশমন: সার্ভার দ্বারা ব্যবহৃত সঠিক CA চেইনটি যাচাই করুন এবং রুট (এবং যেকোনো ইন্টারমিডিয়েট) CA-গুলো NAS-এ ইনস্টল করা আছে তা নিশ্চিত করুন।
- নীরব কানেকশন ড্রপ: RadSec কানেকশন সফলভাবে প্রতিষ্ঠিত হয়, কিন্তু নিষ্ক্রিয়তার সময়কালের পরে অথেন্টিকেশন রিকোয়েস্ট টাইমআউট হয়ে যায়। এটি সাধারণত একটি স্টেটফুল ফায়ারওয়াল নিষ্ক্রিয় TCP কানেকশন ড্রপ করার কারণে ঘটে।
- প্রশমন: NAS-এ TCP কিপঅ্যালাইভ সক্ষম করুন এবং পোর্ট ২০৮৩-এর জন্য ফায়ারওয়াল সেশন টাইমআউট সেটিংস যাচাই করুন।
- ক্লক স্কিউ: TLS সার্টিফিকেট ভ্যালিডেশন সঠিক সিস্টেম টাইমের ওপর নির্ভর করে। যদি NAS ডিভাইসের ক্লক উল্লেখযোগ্যভাবে সিঙ্কের বাইরে থাকে, তবে এটি বৈধ সার্টিফিকেটগুলোকে মেয়াদোত্তীর্ণ বা এখনও বৈধ নয় হিসেবে মূল্যায়ন করবে।
- প্রশমন: RadSec কানেকশন শুরু করার আগে সমস্ত NAS ডিভাইস নির্ভরযোগ্য NTP সার্ভারের সাথে সিঙ্ক্রোনাইজ করা হয়েছে তা নিশ্চিত করুন।
ROI এবং ব্যবসায়িক প্রভাব
RadSec-এ রূপান্তর টেকনিক্যাল নিরাপত্তা উন্নতির বাইরে পরিমাপযোগ্য ব্যবসায়িক মূল্য প্রদান করে:
- কমপ্লায়েন্স এবং ঝুঁকি হ্রাস: RadSec ট্রানজিটের সময় অথেন্টিকেশন ডেটা এনক্রিপ্ট করে, যা সরাসরি PCI DSS v4.0 এবং GDPR-এর প্রয়োজনীয়তা পূরণ করে। এটি ক্রেডেনশিয়াল ইন্টারসেপশনের সাথে সম্পর্কিত আর্থিক এবং সুনামগত ঝুঁকি হ্রাস করে।
- অপারেশনাল দক্ষতা: জটিল, সাইট-টু-সাইট IPsec VPN-কে অ্যাপ্লিকেশন-লেয়ার RadSec দ্বারা প্রতিস্থাপন করা নেটওয়ার্ক ইঞ্জিনিয়ারিং ওভারহেড কমায়। ক্লাউড প্রদানকারীর সাথে একটি TLS কানেকশন ট্রাবলশুট করা শত শত ব্রাঞ্চ জুড়ে VPN রাউটিং এবং IKE ফেজ নেগোশিয়েশন ডিবাগ করার চেয়ে উল্লেখযোগ্যভাবে দ্রুত।
- ক্লাউড রেডিনেস: RadSec হলো ক্লাউড-নেটিভ অথেন্টিকেশনের জন্য সহায়ক প্রযুক্তি। এটি গ্রহণ করার মাধ্যমে, সংস্থাগুলো আধুনিক আইডেন্টিটি প্রদানকারী এবং Purple-এর মতো প্ল্যাটফর্মের সাথে নির্বিঘ্নে ইন্টিগ্রেট করতে পারে, যা অন-প্রিমিস সার্ভার ফুটপ্রিন্ট এবং লাইসেন্সিং খরচ কমায়।
মূল সংজ্ঞাসমূহ
RadSec
একটি প্রোটোকল যা একটি ট্রান্সপোর্ট লেয়ার সিকিউরিটি (TLS) টানেলের মধ্যে RADIUS অথেন্টিকেশন এবং অ্যাকাউন্টিং ডেটা এনক্যাপসুলেট করে।
অবিশ্বস্ত নেটওয়ার্কের মাধ্যমে অথেন্টিকেশন ট্রাফিক সুরক্ষিত করতে ব্যবহৃত হয়, যা লেগাসি UDP RADIUS-কে প্রতিস্থাপন করে।
mTLS (Mutual TLS)
একটি অথেন্টিকেশন প্রক্রিয়া যেখানে ক্লায়েন্ট (NAS) এবং সার্ভার (RADIUS) উভয়ই TLS হ্যান্ডশেকের সময় একে অপরের X.509 সার্টিফিকেট যাচাই করে।
উভয় এন্ডপয়েন্ট ক্রিপ্টোগ্রাফিকভাবে যাচাই করা হয়েছে তা নিশ্চিত করে প্রথাগত RADIUS শেয়ার্ড সিক্রেট মডেলের চেয়ে শক্তিশালী সুরক্ষা প্রদান করে।
NAS (Network Access Server)
এমন একটি ডিভাইস যা ব্যবহারকারীদের নেটওয়ার্ক অ্যাক্সেস প্রদান করে এবং একটি RADIUS ক্লায়েন্ট হিসেবে কাজ করে। আধুনিক নেটওয়ার্কে, এটি সাধারণত একটি ওয়্যারলেস অ্যাক্সেস পয়েন্ট, সুইচ বা ওয়্যারলেস LAN কন্ট্রোলার।
NAS ক্লাউড RADIUS সার্ভারের সাথে RadSec কানেকশন শুরু করার জন্য দায়ী।
PKI (Public Key Infrastructure)
ডিজিটাল সার্টিফিকেট তৈরি, পরিচালনা, বিতরণ, ব্যবহার, সংরক্ষণ এবং প্রত্যাহার করার জন্য প্রয়োজনীয় ভূমিকা, নীতি, হার্ডওয়্যার, সফটওয়্যার এবং পদ্ধতির ফ্রেমওয়ার্ক।
বড় এস্টেট জুড়ে RadSec ডেপ্লয়মেন্টের জন্য প্রয়োজনীয় সার্টিফিকেটগুলো পরিচালনা করার জন্য অপরিহার্য।
TCP Keepalive
একটি মেকানিজম যা একটি নিষ্ক্রিয় কানেকশনের মাধ্যমে খালি TCP প্যাকেট পাঠায় যাতে কানেকশনটি এখনও সক্রিয় আছে কিনা তা যাচাই করা যায় এবং স্টেটফুল ফায়ারওয়াল যাতে সেশনটি ড্রপ না করে তা প্রতিরোধ করা যায়।
কম অথেন্টিকেশন অ্যাক্টিভিটির সময়কালে পারসিস্টেন্ট RadSec কানেকশন বজায় রাখার জন্য অত্যন্ত গুরুত্বপূর্ণ।
RadSec Proxy
একটি সফটওয়্যার পরিষেবা যা মধ্যস্থতাকারী হিসেবে কাজ করে, লেগাসি ডিভাইস থেকে প্রথাগত UDP RADIUS ট্রাফিক গ্রহণ করে এবং এটি একটি সুরক্ষিত RadSec TLS কানেকশনের মাধ্যমে ফরোয়ার্ড করে।
এমন পরিবেশে ব্যবধান দূর করতে ব্যবহৃত হয় যেখানে পুরানো নেটওয়ার্ক হার্ডওয়্যার নেটিভভাবে RadSec সমর্থন করে না।
X.509 Certificate
একটি ডিজিটাল সার্টিফিকেট যা ব্যাপকভাবে গৃহীত আন্তর্জাতিক X.509 PKI স্ট্যান্ডার্ড ব্যবহার করে এটি যাচাই করতে যে একটি পাবলিক কি সার্টিফিকেটের মধ্যে থাকা ব্যবহারকারী, কম্পিউটার বা পরিষেবা আইডেন্টিটির অন্তর্গত।
আইডেন্টিটি প্রতিষ্ঠা করতে এবং TLS টানেল এনক্রিপ্ট করতে RadSec দ্বারা ব্যবহৃত ক্রিপ্টোগ্রাফিক ভিত্তি।
EAP (Extensible Authentication Protocol)
একটি অথেন্টিকেশন ফ্রেমওয়ার্ক যা প্রায়শই ওয়্যারলেস নেটওয়ার্ক এবং পয়েন্ট-টু-পয়েন্ট কানেকশনে ব্যবহৃত হয়।
EAP ট্রাফিক (যেমন EAP-TLS বা PEAP) RADIUS প্যাকেটের মধ্যে এনক্যাপসুলেট করা হয়, যার অর্থ RadSec নিরাপদে EAP এক্সচেঞ্জ পরিবহন করে।
সমাধানকৃত উদাহরণসমূহ
৫০০টি লোকেশন সহ একটি জাতীয় রিটেইল চেইন অন-প্রিমিস RADIUS সার্ভার থেকে Purple-এর Cloud RADIUS-এ মাইগ্রেট করছে। বিদ্যমান আর্কিটেকচারটি MPLS এবং SD-WAN লিঙ্কের মিশ্রণ জুড়ে UDP-এর মাধ্যমে আনএনক্রিপ্টেড RADIUS ব্যবহার করে। ৪৫০টি লোকেশনে আধুনিক Aruba অ্যাক্সেস পয়েন্ট রয়েছে, যেখানে ৫০টি লোকেশনে লেগাসি হার্ডওয়্যার ব্যবহার করা হয় যা RadSec সমর্থন করে না। নেটওয়ার্ক আর্কিটেক্টের কীভাবে নতুন অথেন্টিকেশন ট্রান্সপোর্ট ডিজাইন করা উচিত?
আর্কিটেক্টের একটি হাইব্রিড RadSec ডেপ্লয়মেন্ট ইম্প্লিমেন্ট করা উচিত। আধুনিক Aruba AP সহ ৪৫০টি লোকেশনের জন্য, সরাসরি AP বা লোকাল কন্ট্রোলারে নেটিভ RadSec কনফিগার করুন। Aruba ডিভাইসে Purple-এর ক্লাউড RADIUS-এর রুট CA সার্টিফিকেট ইনস্টল করুন এবং নেটওয়ার্ক ম্যানেজমেন্ট প্ল্যাটফর্মের মাধ্যমে ক্লায়েন্ট সার্টিফিকেট প্রোভিশন করুন। TCP ২০৮৩-এর জন্য ইগ্রেস ফায়ারওয়াল নিয়ম কনফিগার করুন। ৫০টি লেগাসি লোকেশনের জন্য, প্রতিটি সাইটে একটি লাইটওয়েট RadSec প্রক্সি (যেমন, একটি ছোট Linux VM বা radsecproxy চালিত কন্টেইনার) ডেপ্লয় করুন। লেগাসি AP-গুলো লোকাল প্রক্সিতে স্ট্যান্ডার্ড UDP RADIUS পাঠাবে, যা পরে ট্রাফিকটিকে একটি TLS টানেলের মধ্যে এনক্যাপসুলেট করে Purple ক্লাউডে পাঠাবে।
একটি বড় কনফারেন্স সেন্টারে RadSec ডেপ্লয়মেন্টের সময়, নেটওয়ার্ক টিম লক্ষ্য করে যে NAS ডিভাইসগুলো ব্যস্ত সময়ে সফলভাবে ব্যবহারকারীদের অথেন্টিকেট করে, কিন্তু খুব ভোরে প্রথম কয়েকজন ব্যবহারকারীকে অথেন্টিকেট করতে ব্যর্থ হয়। প্যাকেট ক্যাপচার দেখায় যে NAS RADIUS ট্রাফিক পাঠানোর চেষ্টা করছে, কিন্তু ফায়ারওয়াল থেকে TCP RST প্যাকেট পাচ্ছে।
সমস্যাটি ফায়ারওয়ালের অ্যাগ্রেসিভ TCP সেশন টাইমআউটের কারণে ঘটে যা রাতারাতি নিষ্ক্রিয় RadSec কানেকশন ড্রপ করে দেয়। নেটওয়ার্ক টিমকে অবশ্যই RadSec কানেকশনের জন্য NAS ডিভাইসগুলোতে TCP কিপঅ্যালাইভ কনফিগার করতে হবে, যার ইন্টারভাল ৬০ সেকেন্ড সেট করতে হবে। অতিরিক্তভাবে, তাদের TCP পোর্ট ২০৮৩-এর জন্য ফায়ারওয়ালের স্টেটফুল ইন্সপেকশন নিয়মগুলো পর্যালোচনা করা উচিত এবং সেশন টাইমআউট যাতে কিপঅ্যালাইভ ইন্টারভালের চেয়ে বেশি হয় তা নিশ্চিত করা উচিত।
অনুশীলনী প্রশ্নসমূহ
Q1. আপনি ৫০টি ব্রাঞ্চ অফিসকে Purple-এর Cloud RADIUS প্ল্যাটফর্মের সাথে সংযুক্ত করার জন্য একটি নতুন RadSec ডেপ্লয়মেন্টের জন্য ফায়ারওয়াল পলিসি ডিজাইন করছেন। ব্রাঞ্চ ফায়ারওয়ালগুলোতে কী নির্দিষ্ট ইগ্রেস নিয়ম কনফিগার করতে হবে?
ইঙ্গিত: প্রোটোকল এবং কানেকশনের স্টেটফুল প্রকৃতি উভয়ই বিবেচনা করুন।
মডেল উত্তর দেখুন
ব্রাঞ্চ ফায়ারওয়ালগুলোকে অবশ্যই NAS ম্যানেজমেন্ট IP অ্যাড্রেস থেকে উৎপন্ন এবং Purple Cloud RADIUS সার্ভারের IP অ্যাড্রেস বা FQDN-এর উদ্দেশ্যে পোর্ট ২০৮৩-এ আউটবাউন্ড TCP ট্রাফিকের অনুমতি দিতে হবে। যেহেতু TCP স্টেটফুল, ফায়ারওয়াল স্বয়ংক্রিয়ভাবে প্রতিষ্ঠিত সেশনগুলোর জন্য রিটার্ন ট্রাফিকের অনুমতি দেবে। RadSec-এর জন্য UDP পোর্ট ১৮১২ এবং ১৮১৩-এর প্রয়োজন নেই।
Q2. একজন জুনিয়র ইঞ্জিনিয়ার রিপোর্ট করেছেন যে একটি নতুন কনফিগার করা সুইচ ক্লাউড RADIUS সার্ভারের সাথে RadSec কানেকশন স্থাপন করতে ব্যর্থ হচ্ছে। সুইচ লগগুলো দেখায়: `TLS handshake failed: unknown CA`। আপনার এটি কীভাবে সমাধান করা উচিত?
ইঙ্গিত: সুইচটি সহজাতভাবে সার্ভার দ্বারা উপস্থাপিত সার্টিফিকেটকে বিশ্বাস করে না।
মডেল উত্তর দেখুন
আপনাকে ক্লাউড RADIUS সার্ভারের সার্টিফিকেট ইস্যুকারী সার্টিফিকেট অথরিটি (CA) সনাক্ত করতে হবে। একবার সনাক্ত হয়ে গেলে, পাবলিক রুট CA সার্টিফিকেট (এবং যেকোনো ইন্টারমিডিয়েট CA সার্টিফিকেট) সংগ্রহ করুন এবং সুইচের ট্রাস্ট স্টোরে ইম্পোর্ট করুন। এটি সুইচটিকে TLS হ্যান্ডশেকের সময় সার্ভারের আইডেন্টিটি ক্রিপ্টোগ্রাফিকভাবে যাচাই করতে দেয়।
Q3. আপনার সংস্থার ম্যান্ডেট হলো সমস্ত নেটওয়ার্ক ইনফ্রাস্ট্রাকচারকে অবশ্যই একটি WAN বিভ্রাট থেকে টিকে থাকতে হবে। যদি ক্লাউড RADIUS সার্ভারের ইন্টারনেট কানেকশন ব্যর্থ হয়, তবে RadSec কানেকশনের কী হবে এবং NAS পরবর্তী অথেন্টিকেশন রিকোয়েস্টগুলো কীভাবে পরিচালনা করবে?
ইঙ্গিত: TCP কানেকশন স্টেট এবং স্ট্যান্ডার্ড RADIUS ফেইলওভার মেকানিজম বিবেচনা করুন।
মডেল উত্তর দেখুন
যখন WAN ব্যর্থ হয়, তখন পারসিস্টেন্ট TCP কানেকশনটি শেষ পর্যন্ত টাইমআউট হয়ে যাবে (অথবা লোকাল ইন্টারফেস ডাউন হয়ে গেলে স্পষ্টভাবে রিসেট হবে)। NAS প্রাইমারি RadSec সার্ভারটিকে আনরিচেবল হিসেবে চিহ্নিত করবে। যদি একটি সেকেন্ডারি RadSec সার্ভার কনফিগার করা থাকে (যেমন, একটি ভিন্ন ভৌগোলিক অঞ্চলে), তবে NAS এটির সাথে একটি নতুন TLS কানেকশন স্থাপন করার চেষ্টা করবে। যদি সমস্ত RADIUS সার্ভার আনরিচেবল হয়, তবে নতুন অথেন্টিকেশনগুলো ব্যর্থ হবে। তবে, যে ব্যবহারকারীরা ইতিমধ্যে অথেন্টিকেটেড এবং সংযুক্ত আছেন তারা সাধারণত তাদের সেশনের মেয়াদ শেষ না হওয়া পর্যন্ত বা তারা রোম না করা পর্যন্ত সংযুক্ত থাকবেন, কারণ RADIUS কেবল প্রাথমিক অথেন্টিকেশন এবং পর্যায়ক্রমিক রি-অথেন্টিকেশন ফেজের সময় জড়িত থাকে।
এই সিরিজে পড়া চালিয়ে যান
Cisco SUDI বোঝা: Secure Network Access Control-এ হার্ডওয়্যার-অ্যাঙ্কর্ড আইডেন্টিটি
এই নির্দেশিকাটি ব্যাখ্যা করে যে কিভাবে Cisco SUDI এন্টারপ্রাইজ নেটওয়ার্ক পরিকাঠামোর জন্য হার্ডওয়্যার-অ্যাঙ্কর্ড, ক্রিপ্টোগ্রাফিকভাবে সুরক্ষিত আইডেন্টিটি প্রদান করে। আপনার ভেন্যুর নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সুরক্ষিত করতে সহজে স্পুফ করা যায় এমন MAC অ্যাড্রেসের পরিবর্তে অপরিবর্তনীয় 802.1AR সার্টিফিকেট কিভাবে ব্যবহার করবেন তা জানুন।
স্বয়ংক্রিয় এন্টারপ্রাইজ WiFi সার্টিফিকেট এনরোলমেন্টের জন্য কীভাবে SCEP কনফিগার করবেন
এই গাইডটি ব্যাখ্যা করে যে কীভাবে স্বয়ংক্রিয় এন্টারপ্রাইজ WiFi সার্টিফিকেট এনরোলমেন্টের জন্য SCEP (Simple Certificate Enrollment Protocol) কনফিগার করতে হয়, যা PKI এবং NDES থেকে শুরু করে MDM প্রোফাইল ডেপ্লয়মেন্ট এবং RADIUS ভ্যালিডেশন পর্যন্ত সম্পূর্ণ আর্কিটেকচার কভার করে। এটি হোটেল, রিটেইল চেইন, স্টেডিয়াম, কনফারেন্স সেন্টার এবং পাবলিক সেক্টরের আইটি ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট এবং CTO-দের উদ্দেশ্যে তৈরি করা হয়েছে যাদের প্রি-শেয়ার্ড কী-এর বাইরে গিয়ে স্কেলযোগ্য, আইডেন্টিটি-ভিত্তিক 802.1X EAP-TLS অথেন্টিকেশন ইমপ্লিমেন্ট করা প্রয়োজন। Purple-এর হার্ডওয়্যার-অ্যাগনস্টিক, ক্লাউড ওভারলে প্ল্যাটফর্মটি সরাসরি এই আর্কিটেকচারের সাথে একীভূত হয়, যা আপনার সার্টিফিকেট-অথেন্টিকেটেড স্টাফ নেটওয়ার্কের পাশাপাশি গেস্ট এবং BYOD WiFi লেয়ার প্রদান করে।
স্বয়ংক্রিয় WiFi সার্টিফিকেট এনরোলমেন্টের জন্য কীভাবে SCEP বাস্তবায়ন করবেন
এই নির্দেশিকাটি ব্যাখ্যা করে যে কীভাবে এন্টারপ্রাইজ ভেন্যু জুড়ে স্বয়ংক্রিয় WiFi সার্টিফিকেট এনরোলমেন্টের জন্য SCEP (Simple Certificate Enrollment Protocol) বাস্তবায়ন করা যায়। এটি PKI ডিজাইন এবং MDM ইন্টিগ্রেশন থেকে শুরু করে বাধ্যতামূলক তিন-ধাপের স্থাপনা অনুক্রম পর্যন্ত সম্পূর্ণ আর্কিটেকচারাল ব্লুপ্রিন্ট কভার করে - এবং IT ম্যানেজার ও নেটওয়ার্ক আর্কিটেক্টদের দেখায় কীভাবে শেয়ার্ড শংসাপত্রগুলো দূর করা যায়, সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্ট স্বয়ংক্রিয় করা যায় এবং স্কেলে PCI DSS এবং GDPR প্রয়োজনীয়তাগুলো পূরণ করা যায়।