মূল কন্টেন্টে যান

MDU WiFi -এ টেন্যান্ট সেশন ট্র্যাকিং এবং অপব্যবহারের অ্যাট্রিবিউশন: Meraki Flows-কে Purple iPSK আইডেন্টিটির সাথে ম্যাপিং করা

আপনি একটি MDU, BTR বা স্টুডেন্ট নেটওয়ার্কে একটি একক-পাবলিক-IP অপব্যবহারের নোটিশ থেকে সরাসরি একটি নির্দিষ্ট অ্যাপার্টমেন্ট ট্র্যাক করতে সক্ষম হবেন। আপনি MAC, VLAN এবং সময়ের ভিত্তিতে Meraki MX flow এক্সপোর্টকে Purple iPSK আইডেন্টিটি এবং RADIUS Accounting রেকর্ডের সাথে যুক্ত করবেন। লিগ্যাল কাউন্সেলের কাছে এই চেইনটি গ্রহণযোগ্য রাখার জন্য প্রয়োজনীয় রিটেনশন, NTP এবং ড্রিল কন্ট্রোল সম্পর্কেও আপনি জানতে পারবেন।

লিখেছেন Tom Hackettপ্রকাশিত
📖 13 মিনিট পাঠ3,166 শব্দ3 সমাধানকৃত উদাহরণ11 মূল সংজ্ঞা

আমাদের মূল সিরিজের অংশ: মাল্টি-টেন্যান্ট WiFi →

একটি একক-পাবলিক-IP MDU নেটওয়ার্কে অপব্যবহার চিহ্নিত করতে, আপনাকে দুটি রেকর্ড একত্রিত করতে হবে। Meraki MX ফ্লো এক্সপোর্ট পাবলিক IP, অনুবাদিত সোর্স পোর্ট এবং টাইমস্ট্যাম্পকে একটি ইন্টারনাল IP, MAC এবং VLAN-এর সাথে ম্যাপ করে। Purple-এর iPSK আইডেন্টিটি এবং RADIUS অ্যাকাউন্টিং রেকর্ড সেই MAC এবং VLAN-কে একটি অ্যাপার্টমেন্টের সাথে ম্যাপ করে। আইনি পরামর্শ সাপেক্ষে, উভয়ই ৩৬৫ দিনের জন্য সংরক্ষণ করুন।

একটি MDU নেটওয়ার্কে অপব্যবহার চিহ্নিতকরণ আসলে কী করে?

Purple Multi-Tenant WiFi একটি মাল্টি-ডওয়েলিং ইউনিট (MDU), বিল্ড-টু-রেন্ট (BTR) ব্লক বা স্টুডেন্ট রেসিডেন্সের প্রতিটি বাসিন্দাকে একটি ব্যক্তিগত নেটওয়ার্ক দেয় যা ঘরের ব্রডব্যান্ডের মতো অনুভূতি দেয়। এই অভিজ্ঞতার পেছনে একটি কঠিন আর্কিটেকচারাল সত্য রয়েছে। প্রতিটি বাসিন্দা পোর্ট অ্যাড্রেস ট্রান্সলেশন (PAT) ব্যবহার করে একই পাবলিক WAN অ্যাড্রেসের মাধ্যমে বিল্ডিং থেকে বের হন। PAT হল NAT-এর একটি রূপ যেখানে অনেক ইন্টারনাল হোস্ট একটি একক পাবলিক IP শেয়ার করে, যা কেবল গেটওয়ের বরাদ্দ করা সোর্স পোর্ট দ্বারা পৃথক করা হয়। যখন একজন কপিরাইট হোল্ডার, একটি অপব্যবহার ডেস্ক বা একজন পুলিশ অফিসার আপনাকে খোঁজেন, তারা একটি মাত্র IP দেখতে পান। তারা এর পেছনে একজন সাবস্ক্রাইবার আশা করেন। কিন্তু আপনার আছে শত শত সাবস্ক্রাইবার।

অপব্যবহার চিহ্নিতকরণ সেই হারিয়ে যাওয়া ম্যাপিং পুনর্গঠন করে। এটি দুটি স্বাধীন ডেটা প্লেন থেকে এটি করে: গেটওয়ের নেটওয়ার্ক ফ্লো এবং Purple-এর আইডেন্টিটি রেকর্ড। যেকোনো একটির একক ক্ষমতা যথেষ্ট নয়। MAC অ্যাড্রেস, VLAN এবং সময়ের ভিত্তিতে যুক্ত হয়ে, এগুলো আপনাকে একটি পাবলিক IP এবং পোর্ট থেকে একটি নির্দিষ্ট অ্যাপার্টমেন্ট পর্যন্ত নিয়ে যায়।

কেন একটি মাত্র পাবলিক IP চিহ্নিতকরণকে বাধাগ্রস্ত করে

ইউএস ডিজিটাল মিলেনিয়াম কপিরাইট অ্যাক্ট (DMCA), 17 U.S.C. § 512-এর অধীনে একটি সাধারণ নোটিশে তিনটি ফিল্ড থাকে: পাবলিক IP, সোর্স পোর্ট এবং টাইমস্ট্যাম্প। ইন্টারনেট-মুখী সার্ভারগুলোর জন্য IETF-এর নির্দেশিকা RFC 6302, সোর্স পোর্ট এবং একটি সঠিক টাইমস্ট্যাম্প লগ করার সুপারিশ করে ঠিক এই কারণে যে শেয়ার করা অ্যাড্রেসিংয়ের ফলে কেবল IP দিয়ে বিষয়টি অস্পষ্ট থেকে যায়। আপনার কাজ হলো সেই ডিজাইনটিকে সম্মান জানানো। যদি আপনার লগে অনুবাদিত পোর্ট এবং একটি সুশৃঙ্খল ক্লক থাকে, তবে নোটিশটির উত্তর দেওয়া সম্ভব হয়। যদি তা না থাকে, তবে আপনি কেবল বিল্ডিংটি সনাক্ত করতে পারবেন এবং এর বেশি কিছু নয়।

iPSK কী অবদান রাখে

এই গাইডটি ধরে নেয় যে আপনি ইতিমধ্যেই জানেন iPSK (Identity Pre-Shared Key) কী। Purple-এর গাইড "Implementing iPSK for secure IoT" এবং "iPSK vs 802.1X: a comparison" এই পূর্বশর্তটি কভার করে। সংক্ষেপে, iPSK একটি শেয়ার করা SSID-এ প্রতিটি টেন্যান্টকে একটি ইউনিক পাসফ্রেজ প্রদান করে এবং RADIUS সার্ভার সেই কী-টিকে একটি আইডেন্টিটির সাথে যুক্ত করে। RADIUS (Remote Authentication Dial-In User Service, RFC 2865) সেশনটি প্রমাণীকরণ করে। RADIUS অ্যাকাউন্টিং (RFC 2866) এটি কখন শুরু হয়, কতক্ষণ স্থায়ী হয় এবং কখন বন্ধ হয় তা লগ করে। এই গাইডটি এর ওপরের অপারেশনাল লেয়ারটি কভার করে: সেই আইডেন্টিটি রেকর্ডগুলোকে এমন প্রমাণে রূপান্তর করা যা আপনি আইনি উপদেষ্টার কাছে হস্তান্তর করতে পারেন।

শুরু করার আগে আপনার কী প্রয়োজন?

প্রথম নোটিশটি আসার আগেই আপনার চারটি জিনিস প্রস্তুত থাকতে হবে। ঘটনা ঘটে যাওয়ার পর এগুলো তৈরি করলে কাজ হবে না, কারণ আপনার প্রয়োজনীয় প্রমাণগুলো ইতিমধ্যেই মুছে গেছে।

  1. একটি VLAN-per-iPSK ডিজাইন। প্রতিটি টেন্যান্টের কী NAT বাউন্ডারির আগে তাদের ডিভাইসগুলোকে একটি ডেডিকেটেড লেয়ার-3 সেগমেন্টে নিয়ে যায়।
  2. Meraki MX থেকে একটি ফ্লো এক্সপোর্ট যা টাইমস্ট্যাম্প সহ pre-NAT এবং post-NAT অ্যাড্রেসিং বহন করে।3. Purple RADIUS Accounting সক্রিয় করা হয়েছে, এবং সাথে iPSK-টু-টেন্যান্ট ম্যাপের নিয়মিত এক্সপোর্ট।
  3. আইনি পরামর্শদাতার দ্বারা অনুমোদিত একটি রিটেনশন পলিসি, এবং চেইনের প্রতিটি ডিভাইসে NTP সচল থাকা।

কেন VLAN-per-iPSK একটি ফ্ল্যাট শেয়ার্ড SSID এর চেয়ে ভালো

একটি VLAN (ভার্চুয়াল LAN) হলো একটি লজিক্যাল লেয়ার - ২ সেগমেন্ট, যা IEEE 802.1Q এ সংজ্ঞায়িত করা হয়েছে, যা ডিভাইসের একটি গ্রুপকে অন্য গ্রুপ থেকে আলাদা করে। Purple-এর RADIUS রেসপন্স প্রতিটি iPSK-এর জন্য একটি করে VLAN অ্যাসাইন করতে পারে, যাতে প্রতিটি অ্যাপার্টমেন্ট নিজস্ব সাবনেটে থাকে। সেই সাবনেটটি একটি দ্বিতীয়, স্বাধীন আইডেন্টিফায়ার হয়ে ওঠে। এমনকি কোনো MAC যদি স্পুফ বা র্যান্ডমাইজড করা হয়, তবুও ইন্টারনাল সোর্স IP অ্যাপার্টমেন্টের সেগমেন্টটিকে চিহ্নিত করে।

ডিজাইন অ্যাট্রিবিউশন গ্র্যানুলারিটি MAC র্যান্ডমাইজেশন সত্ত্বেও কাজ করে টেন্যান্ট আইসোলেশন কাদের জন্য উপযুক্ত
ফ্ল্যাট শেয়ার্ড SSID, একটি PSK কেবল বিল্ডিং না ডিফল্টরূপে কোনোটিই নয় ছোট ক্যাফে বা লবি গেস্ট নেটওয়ার্ক, আবাসিক নয়
শেয়ার্ড SSID, iPSK, কোনো VLAN নেই টেন্যান্টের কাছে ডিভাইস MAC আংশিকভাবে, সেশন চলাকালীন অ্যাকাউন্টিং রেকর্ডের মাধ্যমে কেবল ক্লায়েন্ট আইসোলেশন মাইগ্রেশনের সময় অন্তর্বর্তীকালীন পদক্ষেপ
প্রতি টেন্যান্টের জন্য VLAN সহ iPSK অ্যাপার্টমেন্ট সাবনেট এবং MAC হ্যাঁ, সাবনেটটি এখনও অ্যাপার্টমেন্টকে সনাক্ত করে প্রতি অ্যাপার্টমেন্টে লেয়ার - ৩ সেগমেন্টেশন MDU, BTR, স্টুডেন্ট অ্যাকোমোডেশন, সার্ভিসড অ্যাপার্টমেন্ট
প্রতি-ব্যক্তি ক্রেডেনশিয়াল সহ 802.1X নামকৃত ব্যক্তি হ্যাঁ প্রতি-ইউজার পলিসি ম্যানেজড ডিভাইস সহ কর্পোরেট মাল্টি-টেন্যান্ট অফিস

আবাসিক এস্টেটের জন্য, VLAN-per-iPSK হলো সঠিক ডিফল্ট। এটি আপনাকে দুটি আইডেন্টিফায়ার দেয় যা অবশ্যই মিলতে হবে: VLAN এবং MAC। 802.1X (IEEE পোর্ট-ভিত্তিক অ্যাক্সেস কন্ট্রোল স্ট্যান্ডার্ড) নির্দিষ্ট ব্যক্তির কাছে পৌঁছায়। তবে, এটি গেম কনসোল, স্মার্ট টিভি এবং বাসিন্দাদের আনা অন্যান্য ডিভাইসের সাথে কাজ করতে সমস্যায় পড়ে।

আপনি কীভাবে দুটি ডেটা ক্যাপচার সেট আপ করবেন?

ক্যাপচার ১: Meraki MX থেকে নেটওয়ার্ক ফ্লো

Meraki MX Syslog (RFC 5424) এর মাধ্যমে ইভেন্ট এবং ফ্লো ডেটা পাঠাতে পারে এবং NetFlow ভার্সন ৯ (RFC 3954) এর মাধ্যমে ট্রাফিক রেকর্ড এক্সপোর্ট করতে পারে। অ্যাপ্লায়েন্সের রিপোর্টিং সেটিংসের অধীনে Meraki ড্যাশবোর্ডে উভয়ই কনফিগার করুন। বর্তমান মেনু পাথের জন্য Cisco Meraki-এর নিজস্ব ডকুমেন্টেশন অনুসরণ করুন।

আপনার কালেক্টরের কাছে কোন কোন ফিল্ড পৌঁছাচ্ছে সেটাই আসল বিষয়। প্রতিটি ট্রান্সলেটেড কানেকশনের জন্য আপনার প্রয়োজন:

  • ইন্টারনাল সোর্স IP এবং সোর্স পোর্ট
  • ক্লায়েন্ট MAC অ্যাড্রেস, অথবা DHCP লগ থেকে একটি নির্ভরযোগ্য IP-টু-MAC বাইন্ডিং
  • VLAN বা সোর্স সাবনেট
  • পোস্ট-NAT পাবলিক IP এবং ট্রান্সলেটেড সোর্স পোর্ট
  • শুরু এবং শেষের টাইমস্ট্যাম্প, যেখানে এক্সপোর্টার এটি সাপোর্ট করে সেখানে মিলিসেকেন্ড রেজোলিউশনে

পোস্ট-NAT পোর্ট হলো এমন একটি ফিল্ড যা অপারেটররা প্রায়শই অনুপস্থিত পান। IPFIX (RFC 7011) এ, প্রাসঙ্গিক ইনফরমেশন এলিমেন্টগুলো হলো postNATSourceIPv4Address এবং postNAPTSourceTransportPort, উভয়ই IANA IPFIX রেজিস্ট্রিতে সংজ্ঞায়িত। আপনি এই এক্সপোর্টের ওপর নির্ভর করার আগে, একটি নমুনা ক্যাপচার করুন। আপনার ফার্মওয়্যার ট্রান্সলেটেড পোর্টটি পূরণ করছে কিনা তা নিশ্চিত করুন। যদি এটি না করে, তবে আপনার ফলব্যাক হলো MX ফায়ারওয়াল এবং ফ্লো Syslog-এর সাথে আপস্ট্রিম ডিভাইস থেকে একটি NAT ট্রান্সলেশন লগ যা এটি রেকর্ড করে। আপনার প্রয়োজন হওয়ার আগেই এটি সমাধান করুন।

DHCP lease লগের সাথে flow ডেটা যুক্ত করুন। Lease আপনাকে একটি সময়-সীমাবদ্ধ IP-to-MAC বাইন্ডিং দেয়। যখন একটি flow রেকর্ডে IP থাকে কিন্তু MAC থাকে না, তখন সেই বাইন্ডিংটি আপনার সুরক্ষাকবচ হিসেবে কাজ করে।

Capture 2: Purple থেকে পরিচয়

Purple এই সংযুক্তির পরিচয় অংশটুকু প্রদান করে। RADIUS Accounting রেকর্ডগুলো Calling-Station-Id অ্যাট্রিবিউটে ক্লায়েন্ট MAC, Called-Station-Id-এ অ্যাক্সেস পয়েন্ট এবং সেশনের শুরু ও শেষের সময় বহন করে। প্রতিটি সমর্থিত ভেন্ডরের ক্ষেত্রে Purple-এর RADIUS কনফিগারেশনের একটি স্ট্যান্ডার্ড অংশ হলো Accounting। Avaya-এর জন্য Purple সাপোর্ট আর্টিকেলটি একটি সাধারণ সেটআপ দেখায়, যেখানে accounting সক্রিয় করা হয়েছে এবং একটি interim accounting interval সেট করা রয়েছে।

সেই একই আর্টিকেলটি একটি বিষয়ের দিকে ইঙ্গিত করে যা আপনার সংযোগে বাধা সৃষ্টি করতে পারে। ভেন্ডররা MAC অ্যাড্রেসগুলো ভিন্নভাবে ফর্ম্যাট করে: একটিতে আপার-কেস হাইফেনযুক্ত, অন্যটিতে লোয়ার-কেস কোলন-বিভক্ত। উভয় ডেটা প্লেনেই ইনজেস্টের সময় প্রতিটি MAC-কে একটি একক ফর্ম্যাটে স্বাভাবিক (normalise) করে নিন।

দ্বিতীয় আইডেন্টিটি ইনপুটটি হলো iPSK-to-tenant ম্যাপ: কোন কি (key) কোন অ্যাপার্টমেন্টের এবং এটি কোন VLAN বরাদ্দ করে। Purple থেকে প্রতিদিন এটি এক্সপোর্ট করুন। তাহলে আপনার কাছে কেবল আজ কে এই কি-টির মালিক তা-ই নয়, বরং সংশ্লিষ্ট দিনে কে এই কি-টি ধারণ করেছিল তার একটি তারিখসহ স্ন্যাপশট থাকবে। ভাড়াটিয়া পরিবর্তন হয়। আজ যে কি-টি ফ্ল্যাট 4.12 এর, ছয় মাস আগে সেটি হয়তো অন্য কোনো বাসিন্দার ছিল।

পাইপলাইন নিজে তৈরি করা

আপনার কাছে যদি ইতিমধ্যে Meraki Syslog সেন্ট্রালাইজড করা না থাকে, তবে একটি লাইটওয়েট ওপেন-সোর্স পাইপলাইন এটি কভার করতে পারে। বেশিরভাগ সিঙ্গেল-সাইট এস্টেটের জন্য একটি ছোট Linux ভার্চুয়াল মেশিনই যথেষ্ট।

  1. সংগ্রাহক (Collector): Fluentd বা Logstash চালান। UDP 514 (IANA-বরাদ্দকৃত Syslog পোর্ট) এবং আপনার নির্বাচিত NetFlow পোর্টে শুনুন; UDP 2055 হলো সাধারণ নিয়ম। Logstash তার netflow কোডেক দিয়ে NetFlow v9 এবং IPFIX পার্স করে।
  2. ইনজেস্টে স্বাভাবিকীকরণ (Normalise): সমস্ত টাইমস্ট্যাম্প UTC-তে রূপান্তর করুন। সমস্ত MAC একটি ফর্ম্যাটে রূপান্তর করুন। সাইট এবং VLAN দিয়ে প্রতিটি রেকর্ড ট্যাগ করুন।
  3. সংরক্ষণ: Elasticsearch বা Grafana Loki-তে রুট করুন। Elasticsearch-এ, একটি Index Lifecycle Management (ILM) পলিসি প্রতিদিন ইনডেক্সগুলোকে রোল করে এবং আপনার রিটেনশন লিমিটে পৌঁছালে সেগুলো মুছে ফেলে। Loki-তে, কম্প্যাক্টর একটি রিটেনশন পিরিয়ড প্রয়োগ করে। যেকোনো পদ্ধতিতেই, মুছে ফেলার প্রক্রিয়াটি স্বয়ংক্রিয় এবং অডিটযোগ্য।
  4. আইডেন্টিটি স্ন্যাপশট: একটি দৈনিক ক্রন জব (cron job) শিডিউল করুন যা Purple থেকে অ্যাক্টিভ iPSK-to-tenant ম্যাপটি নিয়ে আসে। এটিকে একটি তারিখসহ লোকাল লুকআপ টেবিলে লিখুন। ফ্লো-এর মতোই একই রিটেনশন শিডিউলে স্ন্যাপশটগুলো রাখুন।
  5. অ্যাক্সেস কন্ট্রোল: নির্দিষ্ট কর্মীদের জন্য কুয়েরি অ্যাক্সেস সীমাবদ্ধ করুন। প্রতিটি অনুসন্ধান লগ করুন। এই রেকর্ডগুলো বাসিন্দাদের সনাক্ত করে, তাই GDPR-এর অধীনে এগুলোকে ব্যক্তিগত ডেটা হিসেবে বিবেচনা করুন।

ফলাফল: সাবপিনা (subpoena) বা আইনি নোটিশের সময়, আপনি কোনো থার্ড পার্টির জন্য অপেক্ষা না করেই আপনার নিজস্ব ডেটার বিরুদ্ধে অফলাইনে এই সংযোগটি চালাতে পারবেন।

আপনি কীভাবে একটি অপব্যবহারের নোটিশের (abuse notice) জবাব দেবেন?

যখন কোনো নোটিশ আসবে, প্রতিবার একই ওয়ার্কফ্লো চালান।

অপব্যবহারের নোটিশ
(পাবলিক IP, সোর্স পোর্ট, টাইমস্ট্যাম্প)
        |
        v
[1] Meraki flow লগ
    ম্যাচ post-NAT IP + ট্রান্সলেটেড পোর্ট
    +/- ঘড়ির সহনশীলতার মধ্যে
        |
        v
(ইন্টারনাল IP, MAC, VLAN)
        |
        v
[2] Purple RADIUS Accounting
    টাইমস্ট্যাম্পে সক্রিয় সেশনের সাথে MAC মেলান
        |
        v
[3] নির্দিষ্ট তারিখের iPSK-থেকে-ট্যানেন্ট স্ন্যাপশট
    ঐ তারিখের iPSK + VLAN মেলান
        |
        v
অ্যাপার্টমেন্ট / নিবন্ধিত বাসিন্দা

তিনটি চেক ফলাফলকে সুরক্ষিত রাখে:

  • টাইম-জোন ডিসিপ্লিন। নোটিশের টাইমস্ট্যাম্পকে প্রথমে UTC-তে রূপান্তর করুন। অনেক নোটিশ প্রেরকের স্থানীয় সময়ে আসে।
  • আইডেন্টিফায়ারগুলোর মধ্যে মিল। ফ্লো রেকর্ড থেকে পাওয়া VLAN অবশ্যই iPSK দ্বারা অ্যাসাইন করা VLAN-এর সাথে মিলতে হবে। একটি অমিল মানে কিছু ভুল আছে। কারো নাম প্রকাশ করার আগে থামুন এবং তদন্ত করুন।
  • আইনি পরামর্শদাতার সিদ্ধান্ত প্রকাশ। আপনার আউটপুট একটি অভ্যন্তরীণ অ্যাট্রিবিউশন রেকর্ড। এটি প্রকাশ করা হবে কি না এবং কীভাবে করা হবে, বাসিন্দাকে অবহিত করা হবে কি না বা আপত্তি জানানো হবে কি না তা একটি আইনি সিদ্ধান্ত।

বাস্তব উদাহরণ: নোটিশ থেকে অ্যাপার্টমেন্ট

এই চেইনটি ডকুমেন্টেশন অ্যাড্রেস (RFC 5737) এবং কাল্পনিক মান ব্যবহার করে।

  1. নোটিশ। একজন অধিকারধারী ব্যক্তি ১৪ মার্চ ২২:১৭:০৫ UTC-এ ২০৩.০.১১৩.১০, সোর্স পোর্ট ৪১৮২২ থেকে একটি ফাইল-শেয়ারিং ইভেন্টের রিপোর্ট করেছেন।
  2. ফ্লো কোয়েরি। আপনি post-NAT IP ২০৩.০.১১৩.১০ এবং ট্রান্সলেটেড পোর্ট ৪১৮২২-এর জন্য ২২:১৭:০৩ থেকে ২২:১৭:০৭ এর মধ্যে MX ফ্লো ইনডেক্স অনুসন্ধান করুন। একটি রেকর্ড মিলেছে। অভ্যন্তরীণ সোর্স ১০.৪০.১২.৩৭, পোর্ট ৫১৫৪৪, VLAN ৪১২।
  3. IP থেকে MAC। DHCP লিজ লগ দেখায় যে ১০.৪০.১২.৩৭ ঐ দিন ১৯:০২ থেকে ২৩:৫৮ পর্যন্ত MAC 3C-22-FB-1A-7E-09-এর সাথে যুক্ত ছিল।
  4. আইডেন্টিটি কোয়েরি। Purple RADIUS Accounting দেখায় যে ঐ MAC ১৯:০২ থেকে ০০:৪১ পর্যন্ত একটি সক্রিয় সেশনের সাথে ছিল। সেশনটি VLAN ৪১২-এ অ্যাসাইন করা iPSK দিয়ে অথেন্টিকেট হয়েছিল।
  5. ট্যানেন্ট লুকআপ। ১৪ মার্চের iPSK স্ন্যাপশটটি ঐ কি এবং VLAN ৪১২-কে অ্যাপার্টমেন্ট ৪.১২-এর সাথে ম্যাপ করে। আপনি এই চেইনটি আইনি পরামর্শদাতার কাছে হস্তান্তর করুন।

প্রতিটি ধাপ একটি স্বাধীন সিস্টেম থেকে প্রাপ্ত টাইমস্ট্যাম্পযুক্ত রেকর্ড। এই স্বাধীনতাই চেইনটিকে বিশ্বাসযোগ্য করে তোলে।

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।

কীভাবে পরীক্ষা করবেন যে চেইনটি কাজ করছে?

কোনো ত্রুটি খুঁজে পেতে একটি আসল নোটিশের জন্য অপেক্ষা করবেন না। একটি ত্রৈমাসিক ড্রিল পরিচালনা করুন:

  • একটি পরিচিত iPSK-এ থাকা একটি টেস্ট ডিভাইস থেকে, আপনার নিয়ন্ত্রিত একটি বাহ্যিক সার্ভারের সাথে একটি সংযোগ স্থাপন করুন। ঐ সার্ভারের লগ থেকে পাবলিক IP, পোর্ট এবং সময় রেকর্ড করুন।
  • শুধুমাত্র সার্ভার-সাইডের রেকর্ড থেকে শুরু করে সম্পূর্ণ ওয়ার্কফ্লোটি ব্লাইন্ড রান করুন।
  • নিশ্চিত করুন যে আপনি সঠিক টেস্ট অ্যাপার্টমেন্টে পৌঁছেছেন। এটি করতে কত সময় লেগেছে তা নোট করুন।
  • প্রতিটি ইনডেক্সের সবচেয়ে পুরানো রেকর্ডটি আপনার রিটেনশন লিমিটে আছে কি না তা পরীক্ষা করুন, তার বেশি নয়। অতিরিক্ত সময় ধরে ডেটা সংরক্ষণ করা নিজেই একটি GDPR সমস্যা।

যদি ড্রিলটি ব্যর্থ হয়, তবে সবচেয়ে সাধারণ কারণ হলো একটি অনুপস্থিত post-NAT পোর্ট বা ক্লক অফসেট। উভয় বিষয়ই নিচে কভার করা হয়েছে।

কী কারণে অ্যাট্রিবিউশন চেইন ভেঙে যায় এবং কীভাবে তা ঠিক করবেন?

ক্লক ড্রিফ্ট

এই সংযোগ সময়ের ওপর নির্ভর করে। একটি ব্যস্ত গেটওয়েতে কয়েক সেকেন্ডের মধ্যে ট্রান্সলেটেড পোর্টগুলো পুনরায় ব্যবহৃত হয়, তাই কয়েক সেকেন্ডের ড্রিফ্ট ভুল ফ্লোর সাথে মিলে যেতে পারে। MX, আপনার অ্যাক্সেস পয়েন্ট, কালেক্টর এবং যেকোনো আপস্ট্রিম NAT ডিভাইসকে একই NTP (Network Time Protocol, RFC 5905) সোর্সে সেট করুন। সব জায়গায় UTC-তে লগ করুন। যখন কোনো ডিভাইসের অফসেট এক সেকেন্ডের বেশি হয় তখন অ্যালার্ট দিন। যদি আপনার সহনশীলতার সীমার মধ্যে দুটি ফ্লো মিলে যায়, তবে কোনো একটি বেছে না নিয়ে আইনি পরামর্শদাতাকে সেই অস্পষ্টতার কথা জানান।

আপস্ট্রিম ক্যারিয়ার-গ্রেড NAT

কিছু ISP আপনার WAN কে ক্যারিয়ার-গ্রেড NAT (CGNAT, যা RFC 6888 এ বর্ণিত হয়েছে)-এর পিছনে স্থাপন করে। এর ফলে আপনার MX-এর পাবলিক অ্যাড্রেস নিজেই প্রাইভেট হয়ে যায়। এই বিজ্ঞপ্তিটিতে ISP-এর শেয়ার করা অ্যাড্রেস এবং পোর্ট থাকবে। শুধুমাত্র ISP-ই এটিকে আপনার WAN-এর সাথে ম্যাপ করতে পারে এবং শুধুমাত্র আপনার লগই আপনার WAN কে একটি অ্যাপার্টমেন্টের সাথে ম্যাপ করতে পারে। ভবনের অভ্যন্তরে আপনার রেকর্ডই হয়ে ওঠে একমাত্র অ্যাট্রিবিউশন রেকর্ড। আপনার ISP কে জিজ্ঞাসা করুন যে আপনি CGNAT-এর পিছনে আছেন কিনা এবং যেখানে সম্ভব একটি ডেডিকেটেড পাবলিক IP-এর জন্য অনুরোধ করুন।

ভাড়াটিয়াদের মধ্যে PSK শেয়ারিং

যদি কোনো বাসিন্দা তাদের iPSK কোনো প্রতিবেশীকে দিয়ে দেয়, তবে উভয় পরিবারকে একটি অ্যাপার্টমেন্ট হিসেবে দেখাবে। ডিভাইস এনরোলমেন্ট বাধ্যতামূলক করুন: প্রতি iPSK-এ ডিভাইসের সংখ্যা সীমাবদ্ধ করুন এবং বাসিন্দাদের Purple-এর মাধ্যমে নতুন ডিভাইস রেজিস্টার করার নির্দেশ দিন। যেসব কীর ডিভাইসের সংখ্যা বা কনকারেন্ট সেশন হঠাৎ করে বৃদ্ধি পায়, সেগুলো পর্যালোচনা করুন। আপনার জয়েনার্স, মুভার্স এবং লিভার্স প্রক্রিয়ার অংশ হিসেবে, কোনো বাসিন্দা চলে যাওয়ার দিনই তার কী পরিবর্তন করুন।

MAC র্যান্ডমাইজেশন

বর্তমান iOS এবং Android সংস্করণগুলো ডিফল্টভাবে প্রতি নেটওয়ার্কে একটি প্রাইভেট MAC প্রদর্শন করে এবং কিছু সেটিংস এটি পরিবর্তন করে। এই কারণেই আপনি টাইমস্ট্যাম্পে সক্রিয় RADIUS Accounting রেকর্ডে যুক্ত হন, এনরোল করা ডিভাইসের কোনো স্ট্যাটিক রেজিস্টারে নয়। VLAN-per-iPSK-এর মাধ্যমে, MAC নতুন হলেও সাবনেটটি অ্যাপার্টমেন্টেরই নাম প্রকাশ করে।

আপনার লগগুলো কতদিন রাখা উচিত?

ডাটা রিটেনশন বা সংরক্ষণের বিষয়টি একটি আইনি প্রশ্ন। যেকোনো কিছু কনফিগার করার আগে স্থানীয় আইনি পরামর্শদাতার সাথে এটি আলোচনা করে নিন। একটি সাধারণ নিয়ম হিসেবে, বেশিরভাগ অপারেটর ফ্লো এবং আইডেন্টিটি রেকর্ড ৩৬৫ দিনের জন্য সংরক্ষণ করে। এর ফলে কোনো দেওয়ানি সমন বা পুলিশের অনুরোধ সাধারণত পৌঁছাতে যে সময় নেয়, তা কভার করা যায়।

এখানে দুটি বিপরীতমুখী চাপ কাজ করে। GDPR Article 5(1)(e) অনুযায়ী, আপনি ব্যক্তিগত ডাটা শুধুমাত্র উদ্দেশ্য পূরণের জন্য যতটুকু প্রয়োজন ততদিনের জন্যই রাখতে পারবেন। যুক্তরাজ্যে, Investigatory Powers Act 2016 অনুযায়ী ডাটা সংরক্ষণের নোটিশ সর্বোচ্চ ১২ মাস পর্যন্ত সীমাবদ্ধ। মার্কিন যুক্তরাষ্ট্রে, ঘটনার অনেক পরেও DMCA § 512(h) সমন আসতে পারে। আপনার সম্মত হওয়া সময়সীমাটি আপনার প্রাইভেসি নোটিশ এবং ভাড়াটিয়া চুক্তির শর্তাবলীতে লিখে রাখুন। এরপর ILM বা Loki রিটেনশনকে স্বয়ংক্রিয়ভাবে এটি কার্যকর করতে দিন।

এর খরচ কত এবং আপনি এর বিনিময়ে কী পাবেন?

DIY পাইপলাইনটি একটি সাধারণ ভার্চুয়াল মেশিন এবং স্টোরেজের মাধ্যমে চালিত হয়। এক সপ্তাহের ফ্লো ভলিউম পরিমাপ করে, সেটিকে ৫২ দিয়ে গুণ করে এবং কিছু অতিরিক্ত জায়গা যোগ করে স্টোরেজের আকার নির্ধারণ করুন। Purple-এর অবদান - iPSK আইডেন্টিটি লেয়ার এবং RADIUS Accounting - আপনার ইতিমধ্যে মালিকানাধীন অ্যাক্সেস পয়েন্টগুলোর উপরেই চলে। Purple কোনো ধরণের রিপ অ্যান্ড রিপ্লেস ছাড়াই Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet-এর মতো হার্ডওয়্যার জুড়ে কাজ করতে পারে।

এর রিটার্ন পরিমাপ করা হয় এড়ানো ঝামেলা বা বিঘ্নের মাধ্যমে। দুটি উদাহরণমূলক পরিস্থিতি এই পার্থক্যটি তুলে ধরে।

পরিস্থিতি ১: হসপিটালিটি এস্টেটে সার্ভিসড অ্যাপার্টমেন্ট

একটি 180-ইউনিটের সার্ভিসড-অ্যাপার্টমেন্ট ব্লক, যা একটি hotel অপারেশনের সাথে পরিচালিত হয়, একটি ফ্ল্যাট শেয়ার্ড নেটওয়ার্কে বারবার কপিরাইট নোটিশ পেয়েছে। সেগুলিকে চিহ্নিত করার কোনো উপায় না থাকায়, অপারেটর প্রতিটি বাসিন্দাকে ইমেলের মাধ্যমে সতর্কবার্তা পাঠিয়েছিলেন। এর ফলে অভিযোগ জমা পড়ে এবং ISP সংযোগ স্থগিত করার হুমকি দেয়। অপারেটর তার বিদ্যমান Meraki এস্টেটে VLAN-per-iPSK-এ স্থানান্তরিত হন এবং উপরে উল্লিখিত Logstash পাইপলাইন চালু করেন। পরবর্তী নোটিশটি ২০ মিনিটেরও কম সময়ের মধ্যে একটি একক অ্যাপার্টমেন্টের সাথে মেলানো সম্ভব হয়েছিল। শুধুমাত্র সেই বাসিন্দার সাথে যোগাযোগ করা হয়েছিল এবং পরবর্তীতে কোনো বিল্ডিং-ব্যাপী সতর্কবার্তার প্রয়োজন হয়নি।

সিনারিও ২: পাবলিক-সেক্টরের কী-ওয়ার্কার হাউজিং

একটি হাসপাতালের কাছাকাছি অবস্থিত ৯০টি কী-ওয়ার্কার ফ্ল্যাটের একটি কাউন্সিল-মালিকানাধীন ব্লক একটি পাবলিক IP এবং পোর্ট সম্পর্কে পুলিশের ডেটা অনুরোধ পেয়েছিল। হাউজিং টিমের কাছে প্রতি ফ্ল্যাটে iPSK এবং VLANs ছিল, কিন্তু তারা মাত্র ৩০ দিনের লগ সংরক্ষণ করেছিল। ঘটনাটি সেই সময়সীমার বাইরে ঘটেছিল। আইনি পর্যালোচনার পর, টিম ডেটা সংরক্ষণের মেয়াদ ৩৬৫ দিনে বাড়ায়, দৈনিক আইডেন্টিটি স্ন্যাপশট যুক্ত করে এবং ত্রৈমাসিক ড্রিল শুরু করে। পরবর্তী একটি অনুরোধের উত্তর একটি কর্মদিবসের মধ্যে দেওয়া সম্ভব হয়েছিল, যেখানে একটি ফ্ল্যাটের নাম উল্লেখ করা ছিল এবং কাউন্সেলের জন্য প্রতিটি হপ নথিভুক্ত করা হয়েছিল।

আপনার বৃহত্তর এস্টেটে এটি যেখানে উপযুক্ত

কর্পোরেট মাল্টি-টেন্যান্ট অফিসগুলোতেও একই সমস্যা দেখা যায়। একজন কোওয়ার্কিং অপারেটর, বা ক্লায়েন্ট টেন্যান্ট জুড়ে শেয়ার্ড অবকাঠামো পরিচালনাকারী একটি SaaS প্রদানকারী, একটি পাবলিক IP এবং এর পেছনে অনেক সংস্থার মুখোমুখি হন। Purple Staff WiFi সেখানে একই আইডেন্টিটি-ফার্স্ট মডেল প্রয়োগ করে, সাধারণত 802.1X এবং Microsoft Entra ID, Okta বা Google Workspace-কে আইডেন্টিটি সোর্স হিসেবে ব্যবহার করে। এখানে বর্ণিত ফ্লো জয়েন অপরিবর্তিতভাবে কার্যকর হয়। একই প্যাটার্নটি দোকানের উপরে ফ্ল্যাট সহ মিশ্র-ব্যবহারের retail স্কিম এবং স্টাফদের আবাসন পরিচালনাকারী healthcare এস্টেটের ক্ষেত্রেও কাজ করে।

পটভূমির জন্য, Purple মাল্টি-টেন্যান্ট WiFi এবং Purple-এর iPSK গাইড, "Implementing iPSK for secure IoT" এবং "iPSK vs 802.1X: a comparison" দেখুন। আপনি যদি এই ভূমিকার জন্য ক্লাউড RADIUS প্রদানকারীদের তুলনা করতে চান, তাহলে IronWiFi Alternatives for Enterprise Deployments পড়ুন।

প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী

টেন্যান্ট-লেভেল অ্যাট্রিবিউশন পেতে আমাদের কি Meraki হার্ডওয়্যার পরিবর্তন করতে হবে?

না। Purple একটি ক্লাউড ওভারলে হিসেবে আপনার বিদ্যমান Cisco Meraki অ্যাক্সেস পয়েন্ট এবং MX অ্যাপ্লায়েন্সের উপরে কাজ করে। আপনি Purple-এর RADIUS-এর মাধ্যমে VLAN অ্যাসাইনমেন্ট সহ iPSK সক্ষম করুন, RADIUS Accounting চালু করুন এবং MX-এ ফ্লো এক্সপোর্ট কনফিগার করুন। একই পদ্ধতি HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet-এও কাজ করে। গেটওয়েকে শুধুমাত্র টাইমস্ট্যাম্প সহ pre-NAT এবং post-NAT অ্যাড্রেসিং এক্সপোর্ট করতে হবে।

Purple কি আমাদের জন্য Meraki ফ্লো লগ সংরক্ষণ করে?

না। Purple চেইনের আইডেন্টিটি অংশটি ধারণ করে: iPSK অ্যাসাইনমেন্ট, VLAN ম্যাপিং এবং RADIUS Accounting সেশন। Meraki ফ্লো এবং NAT রেকর্ডগুলি আপনার নিয়ন্ত্রিত একটি কালেক্টরে থাকে, তা Elasticsearch, Grafana Loki বা কোনো বিদ্যমান SIEM হোক না কেন। এই বিভাজন আপনাকে ডেটা সংরক্ষণ, অ্যাক্সেস নিয়ন্ত্রণ এবং প্রকাশের দায়িত্বে রাখে। এগুলো এমন সিদ্ধান্ত যা আপনার কাউন্সেলের নেওয়া উচিত, কোনো তৃতীয় পক্ষের নয়।### কতক্ষণ আমাদের ফ্লো এবং আইডেন্টিটি লগ রাখা উচিত?

অধিকাংশ অপারেটর উভয়ই ৩৬৫ দিনের জন্য সংরক্ষণ করে, তবে ডেটা ধারণের সময়সীমা একটি আইনি সিদ্ধান্ত যা আপনার আইনজীবীর নেওয়া উচিত। GDPR Article 5(1)(e) ডেটা ধারণকে কেবল উদ্দেশ্যের জন্য প্রয়োজনীয় সময়ের মধ্যে সীমাবদ্ধ করে। যুক্তরাজ্যে, Investigatory Powers Act 2016-এর অধীনে ডেটা ধারণের নোটিশ সর্বোচ্চ ১২ মাস পর্যন্ত হতে পারে। আপনি যে সময়সীমাতেই সম্মত হন না কেন, সেটি আপনার প্রাইভেসী নোটিশে প্রকাশ করুন এবং ILM বা Loki রিটেনশনের মাধ্যমে স্বয়ংক্রিয়ভাবে মুছে ফেলা নিশ্চিত করুন।

আবাসিক ট্রাফিক লগ করা কি GDPR-এর সাথে সামঞ্জস্যপূর্ণ?

হ্যাঁ, যদি আপনি সংযোগের মেটাডেটা লগ করেন, কোনো কনটেন্ট নয়, এবং এটিকে ব্যক্তিগত ডেটা হিসাবে বিবেচনা করেন। একটি বৈধ ভিত্তি রেকর্ড করুন, সাধারণত লেজিটিমেট ইন্টারেস্ট বা আইনি বাধ্যবাধকতা, এবং আপনার প্রাইভেসী নোটিশে উদ্দেশ্য ও ডেটা ধারণের সময়সীমা উল্লেখ করুন। কোয়েরি অ্যাক্সেস নির্দিষ্ট কর্মীদের মধ্যে সীমাবদ্ধ রাখুন এবং প্রতিটি অনুসন্ধানের অডিট করুন। Purple হলো ISO 27001 সার্টিফাইড এবং GDPR কমপ্লায়েন্ট, তাই আইডেন্টিটি অংশটি ইতিমধ্যেই একটি সার্টিফাইড কন্ট্রোল ফ্রেমওয়ার্কের মধ্যে রয়েছে।

কোনো বাসিন্দা যদি প্রতিবেশীর সাথে তাদের iPSK শেয়ার করেন তাহলে কী হবে?

শেয়ার করা কি-এর কারণে দুটি ভিন্ন পরিবার একটি মাত্র অ্যাপার্টমেন্ট রেকর্ডের অন্তর্ভুক্ত হয়ে যায়, তাই আপনাকে এটি প্রতিরোধ করতে হবে। প্রতি iPSK-তে ডিভাইসের সংখ্যা সীমাবদ্ধ করুন এবং বাসিন্দাদের Purple-এর মাধ্যমে নতুন ডিভাইস রেজিস্টার করতে বাধ্য করুন। ডিভাইসের সংখ্যা বা একই সাথে চলমান সেশনের আকস্মিক বৃদ্ধির দিকে নজর রাখুন। VLAN-per-iPSK-এর মাধ্যমে, শেয়ার করা কি-টি তখনও একটি অ্যাপার্টমেন্টের সেগমেন্টেই ম্যাপ করে। এটি আপনার আইনজীবীকে একটি ডকুমেন্টেড ক্যাভিয়েট সহ একটি ডিফেন্সেবল স্টার্টিং পয়েন্ট প্রদান করে।

আমাদের ISP যদি ক্যারিয়ার-গ্রেড NAT ব্যবহার করে, তবে কি আমরা সাবপোনা-এর জবাব দিতে পারব?

হ্যাঁ, তবে কেবল তখনই যদি আপনার নিজস্ব লগ সম্পূর্ণ থাকে। CGNAT-এর পেছনে, নোটিশটিতে ISP-এর শেয়ার করা অ্যাড্রেস থাকে। ISP সেটি আপনার WAN-এ ম্যাপ করে, এবং আপনার রেকর্ড অবশ্যই আপনার WAN-কে একটি অ্যাপার্টমেন্টের সাথে ম্যাপ করবে। সেক্ষেত্রে আপনার লগই হবে ভবনের ভেতরের একমাত্র অ্যাট্রিবিউশন রেকর্ড। সম্ভব হলে আপনার ISP-এর কাছে একটি ডেডিকেটেড পাবলিক IP-এর জন্য অনুরোধ করুন এবং NTP ডিসিপ্লিন কঠোরভাবে মেনে চলুন।

একটি DIY লগিং পাইপলাইন স্থাপন করতে কতটা প্রচেষ্টার প্রয়োজন হয়?

একজন দক্ষ নেটওয়ার্ক ইঞ্জিনিয়ার একটি মাত্র Linux ভার্চুয়াল মেশিনে ওপেন-সোর্স পাইপলাইন স্থাপন করতে পারেন। এর মধ্যে একটি Fluentd বা Logstash কালেক্টর, Elasticsearch বা Loki স্টোরেজ, একটি স্বয়ংক্রিয় রিটেনশন পলিসি এবং Purple থেকে দৈনিক একটি আইডেন্টিটি এক্সপোর্ট অন্তর্ভুক্ত থাকে। তবে আসল বড় কাজ হলো এর যাচাইকরণ। আপনার MX ফার্মওয়্যার ট্রান্সলেটেড সোর্স পোর্ট এক্সপোর্ট করছে কিনা তা নিশ্চিত করুন, তারপর কোনো লাইভ নোটিশের জন্য পাইপলাইনের ওপর নির্ভর করার আগে একটি ব্লাইন্ড অ্যাট্রিবিউশন ড্রিল পরিচালনা করুন।

মূল সংজ্ঞাসমূহ

পোর্ট অ্যাড্রেস ট্রান্সলেশন (PAT)

NAT-এর একটি রূপ যেখানে অনেক ইন্টারনাল হোস্ট একটি একক পাবলিক IP অ্যাড্রেস শেয়ার করে এবং গেটওয়ে দ্বারা অ্যাসাইন করা সোর্স পোর্টের মাধ্যমে তাদের আলাদা করা যায়। RFC ৬৩০২ ইন্টারনেট-মুখী সার্ভারগুলোর সোর্স পোর্ট এবং সঠিক টাইমস্ট্যাম্প লগ করার সুপারিশ করে কারণ শেয়ার্ড অ্যাড্রেসিংয়ের কারণে কেবল IP দিয়ে নির্দিষ্ট ব্যবহারকারী শনাক্ত করা অস্পষ্ট থেকে যায়।

একটি MDU-এর প্রতিটি বাসিন্দা একই পাবলিক WAN অ্যাড্রেস ব্যবহার করে বের হন, তাই একটি আইপি উল্লেখ করে আসা অপব্যবহারের নোটিশ শত শত বাসিন্দাকে নির্দেশ করে। অ্যাট্রিবিউশন বা সঠিক উৎস শনাক্তকরণ মূলত ট্রান্সলেটেড পোর্ট লগ করার ওপর নির্ভর করে।

iPSK (আইডেন্টিটি প্রি-শেয়ার্ড কী)

এমন একটি পদ্ধতি যা একটি শেয়ার্ড SSID-তে প্রতিটি টেন্যান্টকে একটি অনন্য পাসফ্রেজ প্রদান করে, যেখানে RADIUS সার্ভার সেই কী-টিকে একটি আইডেন্টিটির সাথে বাইন্ড করে এবং Purple-এর ডিজাইনে, প্রতি কী-এর জন্য একটি করে VLAN অ্যাসাইনমেন্ট রিটার্ন করে।

আবাসিক এস্টেটগুলোতে iPSK হলো আইডেন্টিটি অ্যান্কর। কনসোল এবং স্মার্ট টিভির সাথে 802.1X-এর যে ডিভাইস সামঞ্জস্যতার সমস্যা রয়েছে, তা এড়িয়ে এটি একটি অ্যাপার্টমেন্টের সাথে ডিভাইস সেশনকে সংযুক্ত করে।

RADIUS

রিমোট অথেন্টিকেশন ডায়াল-ইন ইউজার সার্ভিস, যা RFC ২৮৬৫-এ নির্দিষ্ট করা হয়েছে। এটি একটি সেন্ট্রাল সার্ভারের বিপরীতে নেটওয়ার্ক অ্যাক্সেস রিকোয়েস্ট অথেন্টিকেট করার এবং VLAN অ্যাসাইনমেন্টের মতো অথরাইজেশন অ্যাট্রিবিউট রিটার্ন করার একটি প্রোটোকল।

Purple-এর RADIUS প্রতিটি iPSK সেশন অথেন্টিকেট করে এবং অ্যাপার্টমেন্টের VLAN অ্যাসাইন করে, যা অ্যাট্রিবিউশন জয়েনের আইডেন্টিটি অংশটি তৈরি করে।

RADIUS Accounting

RFC 2866 এ নির্দিষ্ট করা হয়েছে, এটি রেকর্ড করে কখন একটি সেশন শুরু হয়, এটি কতক্ষণ স্থায়ী হয় এবং কখন এটি বন্ধ হয়। রেকর্ডগুলো Calling-Station-Id অ্যাট্রিবিউটে ক্লায়েন্ট MAC এবং Called-Station-Id-এ অ্যাক্সেস পয়েন্ট বহন করে।

আপনি নোটিশ টাইমস্ট্যাম্পে সক্রিয় থাকা অ্যাকাউন্ট রেকর্ডের সাথে যুক্ত হন, কোনো স্ট্যাটিক ডিভাইস রেজিস্ট্রারের সাথে নয়। MACs যখন এলোমেলো (randomised) হয়, তখন এট্রিবিউশন সচল রাখার কাজ এটিই করে।

VLAN

একটি ভার্চুয়াল LAN, যা IEEE 802.1Q এ সংজ্ঞায়িত, এটি একটি লজিক্যাল লেয়ার-২ সেগমেন্ট যা একদল ডিভাইসকে অন্য দল থেকে আলাদা করে।

প্রতিটি iPSK-তে একটি করে VLAN থাকলে, প্রতিটি অ্যাপার্টমেন্ট NAT সীমানার আগে নিজস্ব সাবনেট পায়। আপনি কারও নাম নির্ধারণ করার আগে ফ্লো রেকর্ডের VLAN অবশ্যই iPSK দ্বারা নির্ধারিত VLAN-এর সাথে মিলতে হবে।

NetFlow v9 and IPFIX

RFC 3954 এবং RFC 7011 এ সংজ্ঞায়িত ফ্লো এক্সপোর্ট ফরম্যাট। IANA IPFIX রেজিস্ট্রিতে তালিকাভুক্ত IPFIX ইনফরমেশন এলিমেন্ট postNATSourceIPv4Address এবং postNAPTSourceTransportPort ট্রান্সলেটেড পাবলিক অ্যাড্রেস এবং পোর্ট বহন করে।

Meraki MX ফ্লো এক্সপোর্ট হলো এমন একটি পদ্ধতি যার মাধ্যমে আপনি একটি পাবলিক IP, ট্রান্সলেটেড পোর্ট এবং টাইমস্ট্যাম্পকে একটি ইন্টারনাল IP, MAC এবং VLAN-এর সাথে ম্যাপ করতে পারেন। post-NAT পোর্টটি হলো এমন একটি ফিল্ড যা সাধারণত অনুপস্থিত থাকে।

Syslog

RFC 5424 এ নির্দিষ্ট করা ইভেন্ট মেসেজ প্রোটোকল, যা সাধারণত UDP 514-এ প্রাপ্ত হয়, যা IANA-অ্যাসাইন করা Syslog পোর্ট।

Meraki MX সাধারণত Syslog-এর মাধ্যমে ইভেন্ট এবং ফ্লো ডেটা পাঠায়। ফ্লো এক্সপোর্টে যদি ট্রান্সলেটেড পোর্টটি না থাকে, তবে একটি আপস্ট্রিম NAT লগের সাথে এটিই আপনার বিকল্প হিসেবে কাজ করে।

NTP (Network Time Protocol)

RFC 5905 এ নির্দিষ্ট করা টাইম সিনক্রোনাইজেশন প্রোটোকল, যা সাধারণ রেফারেন্স উৎসের সাথে ডিভাইসের ক্লকগুলো সারিবদ্ধ করতে ব্যবহৃত হয়।

একটি ব্যস্ত গেটওয়েতে ট্রান্সলেটেড পোর্টগুলো কয়েক সেকেন্ডের মধ্যে পুনরায় ব্যবহৃত হয়, তাই ক্লক ড্রিফট ভুল ফ্লো-এর সাথে মিলে যেতে পারে। চেইনের প্রতিটি ডিভাইসের একই NTP উৎস থেকে UTC-তে লগ করা উচিত।

Carrier-grade NAT (CGNAT)

RFC 6888 এ বর্ণিত ISP-দ্বারা পরিচালিত অ্যাড্রেস শেয়ারিং, যেখানে গ্রাহকের WAN অ্যাড্রেসটি নিজেই প্রাইভেট এবং আপস্ট্রিমে পুনরায় ট্রান্সলেট করা হয়।

CGNAT-এর আড়ালে, শুধুমাত্র ISP তার শেয়ার্ড অ্যাড্রেসটিকে আপনার WAN-এ ম্যাপ করতে পারে। আপনার লগগুলোই ভবনের ভেতরের একমাত্র এট্রিবিউশন রেকর্ড হয়ে ওঠে, তাই যেখানে সম্ভব সেখানে একটি ডেডিকেটেড পাবলিক IP-র জন্য অনুরোধ করুন।

DMCA notice

US Digital Millennium Copyright Act, 17 U.S.C. § 512-এর অধীনে একটি কপিরাইট নোটিশ, যা সাধারণত একটি পাবলিক IP, সোর্স পোর্ট এবং টাইমস্ট্যাম্প বহন করে। সেকশন 512(h) সাবপোনাগুলো ঘটনার অনেক পরেও আসতে পারে।

এটি একটি এট্রিবিউশন অনুরোধের জন্য সবচেয়ে সাধারণ ট্রিগার। এর তিনটি ফিল্ড ঠিক করে দেয় যে আপনার ফ্লো লগগুলোকে কোন প্রশ্নের উত্তর দিতে পারতেই হবে।

GDPR storage limitation

GDPR অনুচ্ছেদ 5(1)(e) অনুযায়ী ব্যক্তিগত ডেটা শুধুমাত্র ততক্ষণই সংরক্ষণ করার অনুমতি দেয় যতক্ষণ উদ্দেশ্যের জন্য প্রয়োজন। যুক্তরাজ্যে, Investigatory Powers Act 2016 অনুযায়ী ডেটা সংরক্ষণের নোটিশ সর্বোচ্চ ১২ মাস পর্যন্ত হতে পারে।

ফ্লো এবং আইডেন্টিটি রেকর্ড বাসিন্দাদের শনাক্ত করে, তাই এগুলো ব্যক্তিগত ডেটা। ডেটা সংরক্ষণের মেয়াদ অবশ্যই আইনি পরামর্শদাতার সাথে একমত হতে হবে, আপনার গোপনীয়তা নোটিশে প্রকাশ করতে হবে এবং স্বয়ংক্রিয়ভাবে কার্যকর করতে হবে।

সমাধানকৃত উদাহরণসমূহ

একজন রাইটস হোল্ডার ১৪ মার্চ ২২:১৭:০৫ UTC সময়ে ২০৩.০.১১৩.১০, সোর্স পোর্ট ৪১৮২২ থেকে একটি ফাইল-শেয়ারিং ইভেন্টের রিপোর্ট করেছেন। আপনি কীভাবে এটি একটি নির্দিষ্ট অ্যাপার্টমেন্টে ট্র্যাক করবেন?

আপনি ২২:১৭:০৩ এবং ২২:১৭:০৭ সময়ের মধ্যে পোস্ট-NAT IP ২০৩.০.১১৩.১০ এবং ট্রান্সলেটেড পোর্ট ৪১৮২২-এর জন্য MX flow ইনডেক্স সার্চ করবেন। একটি রেকর্ড মিলে যাবে: ইন্টারনাল সোর্স ১০.৪০.১২.৩৭, পোর্ট ৫১৫৪৪, VLAN ৪১২। DHCP লিজ লগ ১৯:০২ থেকে ২৩:৫৮ পর্যন্ত এই IP-কে MAC ৩C-২২-FB-১A-৭E-০৯-এর সাথে বাইন্ড করে। Purple RADIUS Accounting দেখায় যে উক্ত MAC ১৯:০২ থেকে ০০:৪১ পর্যন্ত একটি সক্রিয় সেশনে ছিল, যা VLAN ৪১২-এ অ্যাসাইন করা iPSK দিয়ে অথেন্টিকেট করা হয়েছিল। ১৪ মার্চের iPSK স্ন্যাপশট এই কী এবং VLAN-কে অ্যাপার্টমেন্ট ৪.১২-এর সাথে ম্যাপ করে। প্রতিটি হপ হলো একটি স্বাধীন সিস্টেম থেকে প্রাপ্ত টাইমস্ট্যাম্পযুক্ত রেকর্ড, এবং VLAN-গুলো মিলে যায়, তাই আপনি এই চেইনটি কাউন্সেলের কাছে হস্তান্তর করতে পারেন।

একটি ফ্ল্যাট শেয়ার্ড নেটওয়ার্কে থাকা ১৮০টি ইউনিটের একটি সার্ভিসড-অ্যাপার্টমেন্ট ব্লক ক্রমাগত কপিরাইট নোটিশ পাচ্ছে। বিল্ডিং-জুড়ে সতর্কবার্তা দেওয়ার কারণে বাসিন্দারা অভিযোগ করছেন এবং ISP সংযোগ স্থগিত করার হুমকি দিচ্ছে। কী পরিবর্তন করা প্রয়োজন?

অপারেটর তার বিদ্যমান Meraki এস্টেটে প্রতি iPSK-এর জন্য আলাদা VLAN সিস্টেমে স্থানান্তরিত হয়েছে, যার ফলে প্রতিটি অ্যাপার্টমেন্ট নিজস্ব সাবনেটে নিজস্ব কী সহ যুক্ত হয়েছে। এরপর তারা MX flow ডেটা সংগ্রহ করতে, টাইমস্ট্যাম্প ও MAC সাধারণীকরণ করতে এবং অটোমেটিক রিটেনশন সহ রেকর্ড সংরক্ষণ করতে Logstash পাইপলাইন স্থাপন করে। এর পরের নোটিশটি ২০ মিনিটেরও কম সময়ের মধ্যে একটি একক অ্যাপার্টমেন্টের সাথে মেলানো সম্ভব হয়। শুধুমাত্র সেই বাসিন্দার সাথে যোগাযোগ করা হয়েছিল এবং পরবর্তীতে কোনো বিল্ডিং-ব্যাপী সতর্কবার্তার প্রয়োজন হয়নি। ফ্ল্যাট নেটওয়ার্কটি কেবল পুরো বিল্ডিংটিকে শনাক্ত করতে পারত; কিন্তু VLAN এবং iPSK ডিজাইন এমন দুটি আইডেন্টিফায়ার দিয়েছে যা অবশ্যই একে অপরের সাথে মিলতে হবে।

৯০টি কী-ওয়ার্কার ফ্ল্যাট বিশিষ্ট একটি কাউন্সিল-মালিকানাধীন ব্লকে একটি পাবলিক IP এবং পোর্ট সম্পর্কিত একটি পুলিশ ডেটা রিকোয়েস্ট আসে। টিমের কাছে প্রতি ফ্ল্যাটের জন্য iPSK এবং VLAN রয়েছে কিন্তু তারা কেবল ৩০ দিনের লগ রাখে, এবং ইভেন্টটি সেই সময়ের আগের ছিল। তাদের কী করা উচিত?

ডিজাইনটি সঠিক ছিল কিন্তু প্রমাণগুলো ইতিমধ্যেই মুছে ফেলা হয়েছিল, তাই অনুরোধের উত্তর দেওয়া সম্ভব হয়নি। আইনি পর্যালোচনার পর, হাউজিং টিম রিটেনশন পিরিয়ড বাড়িয়ে ৩৬৫ দিন করেছে, যা সাধারণত একটি দেওয়ানি সমন বা পুলিশের অনুরোধ আসতে যে সময় লাগে তা কভার করার জন্য স্ট্যান্ডার্ড ওয়ার্কিং লিমিট। তারা দৈনিক iPSK-থেকে-টেন্যান্ট স্ন্যাপশট যুক্ত করেছে যাতে তারা কী হোল্ডারদের একটি তারিখসহ রেকর্ড রাখতে পারে, এবং চেইনটি প্রমাণ করার জন্য ত্রৈমাসিক ব্লাইন্ড ড্রিল শুরু করেছে। পরবর্তীতে আসা একটি অনুরোধের উত্তর মাত্র এক কার্যদিবসের মধ্যে দেওয়া হয়েছিল, যেখানে একটি নির্দিষ্ট ফ্ল্যাটের নাম উল্লেখ করা ছিল এবং কাউন্সেলের জন্য প্রতিটি হপ নথিবদ্ধ ছিল।

প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী

টেন্যান্ট-লেভেল অ্যাট্রিবিউশন পাওয়ার জন্য আমাদের কি Meraki হার্ডওয়্যার পরিবর্তন করতে হবে?

না। Purple ক্লাউড ওভারলে হিসেবে আপনার বিদ্যমান Cisco Meraki অ্যাক্সেস পয়েন্ট এবং MX অ্যাপ্লায়েন্সের উপর কাজ করে। আপনি Purple-এর RADIUS-এর মাধ্যমে VLAN অ্যাসাইনমেন্ট সহ iPSK সক্ষম করেন, RADIUS Accounting চালু করেন এবং MX-এ ফ্লো এক্সপোর্ট কনফিগার করেন। একই পদ্ধতি HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet-এর ক্ষেত্রেও কাজ করে। গেটওয়েকে শুধুমাত্র টাইমস্ট্যাম্প সহ pre-NAT এবং post-NAT অ্যাড্রেসিং এক্সপোর্ট করতে হবে।

Purple কি আমাদের জন্য Meraki ফ্লো লগ সংরক্ষণ করে?

না। Purple আইডেন্টিটি চেইনের অর্ধেক অংশ ধারণ করে: iPSK অ্যাসাইনমেন্ট, VLAN ম্যাপিং এবং RADIUS Accounting সেশন। Meraki ফ্লো এবং NAT রেকর্ডগুলো আপনার নিয়ন্ত্রিত একটি কালেক্টরে থাকে, তা সে Elasticsearch, Grafana Loki বা বিদ্যমান কোনো SIEM হোক না কেন। এই বিভাজন আপনাকে ডেটা রিটেনশন, অ্যাক্সেস কন্ট্রোল এবং ডিসক্লোজারের দায়িত্ব নিজের কাছে রাখতে সাহায্য করে। এগুলো এমন সিদ্ধান্ত যা আপনার আইনি পরামর্শদাতার নেওয়া উচিত, কোনো তৃতীয় পক্ষের নয়।

আমাদের কতক্ষণ ফ্লো এবং আইডেন্টিটি লগ রাখা উচিত?

বেশিরভাগ অপারেটর উভয়ই ৩৬৫ দিনের জন্য রাখে, তবে ডেটা রিটেনশন আপনার আইনি পরামর্শদাতার সিদ্ধান্তের ওপর নির্ভর করে। GDPR-এর Article 5(1)(e) ডেটা রিটেনশনের মেয়াদকে প্রয়োজনীয় উদ্দেশ্যে সীমাবদ্ধ করে। যুক্তরাজ্যে, Investigatory Powers Act 2016-এর অধীনে ডেটা রিটেনশন নোটিশের মেয়াদ সর্বোচ্চ ১২ মাস। আপনি যে মেয়াদেই সম্মত হন না কেন, সেটি আপনার গোপনীয়তা নোটিশে প্রকাশ করুন এবং ILM বা Loki রিটেনশনের মাধ্যমে স্বয়ংক্রিয় ডিলিট করার প্রক্রিয়া প্রয়োগ করুন।

আবাসিক ট্রাফিকের লগ রাখা কি GDPR-এর সাথে সামঞ্জস্যপূর্ণ?

হ্যাঁ, তবে শর্ত থাকে যে আপনি কেবল কানেকশন মেটাডেটা লগ করবেন, কন্টেন্ট নয়, এবং এটিকে ব্যক্তিগত ডেটা হিসেবে ব্যবহার করবেন। একটি বৈধ ভিত্তি রেকর্ড করুন, সাধারণত বৈধ স্বার্থ (legitimate interests) বা আইনি বাধ্যবাধকতা, এবং আপনার গোপনীয়তা নোটিশে উদ্দেশ্য ও সংরক্ষণের সময়কাল উল্লেখ করুন। নির্দিষ্ট কর্মীদের মধ্যে কোয়েরি অ্যাক্সেস সীমাবদ্ধ করুন এবং প্রতিটি সার্চ অডিট করুন। Purple হলো ISO 27001 সার্টিফাইড এবং GDPR সম্মত, তাই আইডেন্টিটি পার্টটি ইতিমধ্যেই একটি সার্টিফাইড কন্ট্রোল ফ্রেমওয়ার্কের ভেতরে রয়েছে।

কোনো বাসিন্দা যদি তাদের iPSK কোনো প্রতিবেশীর সাথে শেয়ার করেন তবে কী হবে?

শেয়ার্ড কি-গুলো দুটি পরিবারকে একটি মাত্র অ্যাপার্টমেন্টের রেকর্ডে পরিণত করে, তাই আপনাকে অবশ্যই এটি প্রতিরোধ করতে হবে। প্রতি iPSK-এ ডিভাইসের সংখ্যা সীমাবদ্ধ করুন এবং বাসিন্দাদের Purple-এর মাধ্যমে নতুন ডিভাইস রেজিস্টার করতে বলুন। ডিভাইসের সংখ্যা বা এককালীন সেশনের হঠাৎ বৃদ্ধি লক্ষ্য করুন। VLAN-per-iPSK-এর মাধ্যমে, শেয়ার্ড কি-টি তখনও একটি অ্যাপার্টমেন্টের সেগমেন্টের সাথে ম্যাপ করা থাকে। এটি আইনি পরামর্শদাতাকে একটি নথিভুক্ত সতর্কতা সহ একটি সমর্থনযোগ্য শুরু করার সুযোগ দেয়।

আমাদের ISP যদি ক্যারিয়ার-গ্রেড NAT ব্যবহার করে তবে আমরা কি সাবপোনা বা আইনি নোটিশের উত্তর দিতে পারব?

হ্যাঁ, তবে কেবল তখনই যখন আপনার নিজস্ব লগগুলো সম্পূর্ণ থাকবে। CGNAT-এর আড়ালে, নোটিশটি ISP-এর শেয়ার্ড অ্যাড্রেস বহন করে। ISP সেটিকে আপনার WAN-এর সাথে ম্যাপ করে এবং আপনার রেকর্ড অবশ্যই আপনার WAN-কে একটি অ্যাপার্টমেন্টের সাথে ম্যাপ করবে। সেক্ষেত্রে ভবনের ভেতরে আপনার লগই হবে একমাত্র অ্যাট্রিবিউশন রেকর্ড। সম্ভব হলে আপনার ISP-এর কাছে একটি ডেডিকেটেড পাবলিক IP-এর জন্য অনুরোধ করুন এবং NTP ডিসিপ্লিন কঠোর রাখুন।

একটি DIY লগিং পাইপলাইন স্থাপন করতে কতটুকু পরিশ্রম করতে হয়?

একজন দক্ষ নেটওয়ার্ক ইঞ্জিনিয়ার একটি মাত্র Linux ভার্চুয়াল মেশিনে ওপেন-সোর্স পাইপলাইনটি চালু করতে পারেন। এর মধ্যে রয়েছে একটি Fluentd বা Logstash কালেক্টর, Elasticsearch বা Loki স্টোরেজ, একটি স্বয়ংক্রিয় রিটেনশন পলিসি এবং Purple থেকে দৈনিক আইডেন্টিটি এক্সপোর্ট। তবে মূল কাজটি হলো যাচাইকরণ। আপনার MX ফার্মওয়্যার ট্রান্সলেটেড সোর্স পোর্ট এক্সপোর্ট করছে কিনা তা নিশ্চিত করুন, তারপর কোনো লাইভ নোটিশের জন্য এই পাইপলাইনের ওপর নির্ভর করার আগে একটি ব্লাইন্ড অ্যাট্রিবিউশন অনুশীলন সম্পন্ন করুন।

এই সিরিজে পড়া চালিয়ে যান

আবাসিক ভবনে কেন হোটেল-স্টাইলের গেস্ট WiFi ব্যর্থ হয়

আপনি বুঝতে পারবেন কেন BTR ব্লক, স্টুডেন্ট হল এবং MDU-তে বসবাসকারীরা ক্রমাগত WiFi ত্রুটির অভিযোগ করে থাকেন এবং এমন একটি প্রমাণীকরণ মডেল বেছে নিতে পারবেন যা এই সমস্যা সমাধান করে। এর উত্তর হলো আপনার বিদ্যমান অ্যাক্সেস পয়েন্টে প্রতিটি পরিবারের জন্য একটি করে iPSK কী ব্যবহার করা এবং একই সাথে দর্শনার্থীদের জন্য একটি পৃথক captive portal নেটওয়ার্ক রাখা।

গাইডটি পড়ুন →

Cisco Meraki, HPE Aruba এবং Ruckus-এ কীভাবে iPSK ডেপ্লয় করবেন

এই হ্যান্ডস-অন রেফারেন্স গাইডটি দেখায় কীভাবে Cisco Meraki-তে iPSK, HPE Aruba Central-এ MPSK এবং Ruckus SmartZone-এ DPSK ডেপ্লয় করবেন, সাথে একটি সংক্ষিপ্ত UniFi PPSK পরিশিষ্ট রয়েছে। এটি কী ইস্যুয়েন্স, VLAN বা পলিসি প্লেসমেন্ট, RADIUS ডিসিশন ফ্লো এবং রিভোকেশন টেস্টের ওপর ফোকাস করে যা প্রমাণ করে যে একটি লাইভ ভেন্যুতে ডেপ্লয়মেন্ট সঠিকভাবে কাজ করছে।

গাইডটি পড়ুন →

Bulk internet agreement বনাম managed WiFi: আপনার ভবনের জন্য কোন মডেলটি উপযুক্ত

প্রোপার্টি, IT এবং অপারেশনাল লিডারদের জন্য একটি ব্যবহারিক প্রকিউরমেন্ট নির্দেশিকা যা বাসিন্দাদের দ্বারা পরিশোধিত রিটেইল ব্রডব্যান্ড, একটি bulk internet agreement এবং managed WiFi-এর তুলনা করে। এটি মার্কিন যুক্তরাষ্ট্রের bulk-internet ফ্রেমওয়ার্ক এবং যুক্তরাজ্যের সমতুল্য পদ্ধতি ব্যবহার করে মালিকানা, বাসিন্দাদের স্থানান্তর, নিরাপত্তা, খরচের পরিধি এবং চুক্তিভিত্তিক প্রস্থান স্পষ্ট করে।

গাইডটি পড়ুন →

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।