- Purple
- Enterprise WiFi security and authentication: a complete guide
- iOS এবং macOS 802.1X ট্রাবলশুটিং: Intune, Jamf এবং Entra ID-এর জন্য একটি ডিপ্লয়মেন্ট চেকলিস্ট
iOS এবং macOS 802.1X ট্রাবলশুটিং: Intune, Jamf এবং Entra ID-এর জন্য একটি ডিপ্লয়মেন্ট চেকলিস্ট
iPhones, iPads এবং Macs কেন Intune বা Jamf Pro-তে 802.1X ব্যর্থ হয় তা সনাক্ত করতে এই চেকলিস্টটি ব্যবহার করুন। প্রতিটি ব্যর্থতার পিছনে চারটি কারণের যেকোনো একটি থাকে: সার্ভার ট্রাস্ট, আইডেন্টিটি সার্টিফিকেট, macOS মোড বা Entra ID গ্রুপ স্কোপিং। আপনি eapolclient এবং RADIUS লগ থেকে এর কারণ নিশ্চিত করবেন, সমাধান প্রয়োগ করবেন এবং ভবিষ্যতের সার্টিফিকেট রোটেশন পরিচালনা করবেন।
আমাদের মূল সিরিজের অংশ: Enterprise WiFi সিকিউরিটি গাইড →
- iPhone বা Mac-এ 802.1X ব্যর্থতা দেখতে কেমন হয়?
- সাধারণত কী কারণে iPhone এবং Mac-এ EAP-TLS বা PEAP ব্যর্থ হয়?
- সার্ভার ট্রাস্ট RADIUS সার্টিফিকেটের সাথে মেলে না
- আইডেন্টিটি সার্টিফিকেটটি অনুপস্থিত অথবা ভুল কিচেইনে রয়েছে
- macOS সিস্টেম, লগইন-উইন্ডো এবং ইউজার মোড গুলিয়ে ফেলা হয়েছে
- প্রোফাইলগুলো ভুল Entra ID গ্রুপের জন্য স্কোপ করা হয়েছে
- ক্লাউড-অনলি Entra ID অ্যাকাউন্টের বিপরীতে PEAP
- আপনার কোন কারণে এই সমস্যাটি হচ্ছে তা কীভাবে নির্ধারণ করবেন?
- macOS-এ 802.1X লগ কোথায় থাকে?
- RADIUS লগ আপনাকে কী জানায়
- Intune এবং Jamf-এ এটি কীভাবে সমাধান করবেন?
- Intune
- Jamf Pro
- iPhone এবং iPad সংক্রান্ত খুঁটিনাটি
- বাস্তব পরিস্থিতি বিশ্লেষণ
- একটি RADIUS সার্টিফিকেট নবায়নের পর ২০০ রুমের একটি হোটেল
- শেয়ার করা Mac সহ একটি কাউন্সিল লাইব্রেরি সার্ভিস
- কীভাবে আপনি এটি পুনরায় ঘটা বন্ধ করবেন?
- প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
- Purple Staff WiFi কি Intune এবং Jamf দ্বারা পরিচালিত ডিভাইসের সাথে কাজ করে?
- সার্টিফিকেট-ভিত্তিক স্টাফ WiFi চালানোর জন্য কি আমাদের নতুন অ্যাক্সেস পয়েন্ট প্রয়োজন?
- Entra ID-তে থাকা iPhone এবং Mac-এর জন্য আমাদের কি EAP-TLS নাকি PEAP ব্যবহার করা উচিত?
- কর্মীদের কোনো বিঘ্ন না ঘটিয়ে আমরা কি একটি প্রি-শেয়ার্ড কি থেকে মাইগ্রেট করতে পারি?
- সার্টিফিকেট-ভিত্তিক WiFi কীভাবে GDPR এবং ডেটা হ্যান্ডলিংকে প্রভাবিত করে?
- SecurePass কি স্টাফ ডিভাইসের জন্য 802.1X-কে প্রতিস্থাপন করে?
Apple ডিভাইস চারটে প্রধান কারণে 802.1X-এ ব্যর্থ হয়। WiFi পে-লোডের বিশ্বস্ত সার্ভার নাম বা সার্টিফিকেট অ্যাঙ্কর RADIUS সার্টিফিকেটের সাথে মেলে না। আইডেন্টিটি সার্টিফিকেট অনুপস্থিত অথবা ভুল কিচেইনে (keychain) থাকে। একটি macOS প্রোফাইল ভুল মোডে রান করে, অথবা প্রোফাইলটি ভুল Entra ID গ্রুপকে টার্গেট করে। eapolclient এবং RADIUS লগ থেকে এর সঠিক কারণ জানা যায়।
iPhone বা Mac-এ 802.1X ব্যর্থতা দেখতে কেমন হয়?
Apple ডিভাইস খুব কম সময়ই কোনো সুনির্দিষ্ট এরর দেখায়। এই লক্ষণটি নিজেই আপনার প্রথম ক্লু, তাই কোনো প্রোফাইল পরিবর্তন করার আগে এটি হুবহু রেকর্ড করুন।
- iPhone একটি EAP-TLS নেটওয়ার্কে জয়েন করতে অস্বীকার করে এবং একটি ইউজারনেম ও পাসওয়ার্ড চায় যার কখনো প্রয়োজন হওয়ার কথা নয়। ডিভাইসে কোনো ব্যবহারযোগ্য আইডেন্টিটি সার্টিফিকেট নেই, তাই এটি ক্রেডেনশিয়াল প্রম্পটে ফিরে যায়।
- Mac আপনার RADIUS সার্ভারের নাম উল্লেখ করে একটি সার্টিফিকেট ট্রাস্ট ডায়ালগ দেখায়। প্রোফাইলটিতে হয় সার্ভার ট্রাস্ট পিন করা নেই, অথবা এটি কোনো অমিলকে ওভাররাইড করার অনুমতি দেয়।
- Mac সাইন-ইনের পর কানেক্ট হয় কিন্তু লগইন উইন্ডোতে হয় না। এর ফলে শেয়ার্ড মেশিনে নেটওয়ার্ক অ্যাকাউন্ট এবং FileVault আনলক ব্যর্থ হয়।
- কিছু ডিভাইস কাজ করে এবং অন্যগুলো নেটওয়ার্ক দেখতেই পায় না। এটি সাধারণত গ্রুপ স্কোপিংয়ের দিকে নির্দেশ করে, ক্রিপ্টোগ্রাফির দিকে নয়।
- সবকিছু কয়েক মাস ধরে ঠিকঠাক কাজ করছিল, তারপর একদিন সকালে হঠাৎ ব্যর্থ হলো। এই প্যাটার্নটি প্রায় সবসময়ই একটি RADIUS সার্টিফিকেট রিনিউয়ালের পর ঘটে।
সাধারণত কী কারণে iPhone এবং Mac-এ EAP-TLS বা PEAP ব্যর্থ হয়?
সার্ভার ট্রাস্ট RADIUS সার্টিফিকেটের সাথে মেলে না
Apple-এর WiFi পে-লোড দুটি জায়গায় সার্ভার ট্রাস্ট পিন করে। ট্রাস্টেড সার্ভার সার্টিফিকেটের নাম অবশ্যই আপনার RADIUS সার্ভার সার্টিফিকেটের নামের সাথে মিলতে হবে। ট্রাস্টেড সার্টিফিকেটের মধ্যে অবশ্যই ইস্যুকারী রুটটি অন্তর্ভুক্ত থাকতে হবে। এর যেকোনো একটি ভুল হলে, ডিভাইসটি TLS হ্যান্ডশেক বন্ধ করে দেয়।
এই কারণেই macOS আপনাকে RADIUS সার্টিফিকেটের ওপর বিশ্বাস রাখতে বলে। প্রোফাইলে কোনো অ্যাঙ্কর না থাকলে, Apple এই সিদ্ধান্তটি কিবোর্ডে থাকা ব্যক্তির ওপর ছেড়ে দেয়। ট্রাস্ট পিন করা থাকলে এবং কোনো অমিল থাকলে, কানেকশনটি কোনো নোটিফিকেশন ছাড়াই ব্যর্থ হয়। Intune WiFi প্রোফাইল সার্ভার ট্রাস্ট গাইড নামের নিয়মগুলো বিস্তারিতভাবে কভার করে।
আইডেন্টিটি সার্টিফিকেটটি অনুপস্থিত অথবা ভুল কিচেইনে রয়েছে
EAP-TLS-এর জন্য ডিভাইসে একটি ক্লায়েন্ট সার্টিফিকেট এবং তার প্রাইভেট কি প্রয়োজন। WiFi পে-লোডটিতে অবশ্যই সেই সার্টিফিকেটের রেফারেন্স থাকতে হবে, যা SCEP বা PKCS পে-লোড দ্বারা ডেলিভার করা হয়। macOS-এ, একটি ডিভাইস-লেভেল প্রোফাইল System কিচেইনে সার্টিফিকেট ইনস্টল করে। একটি ইউজার-লেভেল প্রোফাইল সেগুলোকে login কিচেইনে ইনস্টল করে। ডিভাইস-লেভেলে কনফিগার করা একটি নেটওয়ার্ক login কিচেইনে থাকা সার্টিফিকেট অ্যাক্সেস করতে পারে না।
macOS সিস্টেম, লগইন-উইন্ডো এবং ইউজার মোড গুলিয়ে ফেলা হয়েছে
macOS তিনটি 802.1X কনটেক্সট সাপোর্ট করে। System মোড মেশিন সার্টিফিকেট ব্যবহার করে কেউ সাইন ইন করার আগেই কানেক্ট করে। Login-window মোড লগইন উইন্ডোতে টাইপ করা ক্রেডেনশিয়াল ব্যবহার করে। User মোড শুধুমাত্র সাইন-ইনের পর কানেক্ট করে, সেই অ্যাকাউন্টের সাথে যুক্ত ক্রেডেনশিয়াল বা সার্টিফিকেট দিয়ে। Mac-এর কখন নেটওয়ার্কের প্রয়োজন, তার সাথে মিলিয়ে মোডটি বেছে নিন।
প্রোফাইলগুলো ভুল Entra ID গ্রুপের জন্য স্কোপ করা হয়েছে
Microsoft-এর Intune ডকুমেন্টেশন অনুযায়ী বিশ্বস্ত সার্টিফিকেট, SCEP বা PKCS, এবং WiFi প্রোফাইলগুলো একই গ্রুপে অ্যাসাইন করার পরামর্শ দেওয়া হয়েছে। একটি ডিভাইস গ্রুপে এবং অন্যটি স্টাফ অ্যাকাউন্টের গ্রুপে অ্যাসাইন করলে, কিছু ডিভাইস চেইনের কেবল অর্ধেক অংশ পেয়ে থাকে। কোনো প্রাইমারি অ্যাকাউন্ট ছাড়া শেয়ার করা iPad এবং Mac ডিভাইসগুলো কখনোই ব্যবহারকারীদের জন্য নির্ধারিত প্রোফাইলগুলো পায় না।
ক্লাউড-অনলি Entra ID অ্যাকাউন্টের বিপরীতে PEAP
PEAP-MSCHAPv2-এর জন্য এমন একটি RADIUS সার্ভারের প্রয়োজন যা পাসওয়ার্ড যাচাই করতে পারে। Entra ID-তে কোনো নেটিভ RADIUS সার্ভিস নেই, তাই ক্লাউড-অনলি অ্যাকাউন্টগুলো সাধারণত এইভাবে অথেন্টিকেট করতে পারে না। এই কারণে বেশিরভাগ Entra ID এস্টেট Apple ডিভাইসগুলোকে EAP-TLS-এ স্থানান্তরিত করে।
| লক্ষণ | সম্ভাব্য কারণ | অনুসন্ধানের জন্য প্রমাণ | সমাধান |
|---|---|---|---|
| Mac-এ ট্রাস্ট ডায়ালগ | প্রোফাইলে কোনো বিশ্বস্ত সার্টিফিকেট অ্যাঙ্কর নেই | eapolclient ট্রাস্ট ইভালুয়েশন ফেইলিওর দেখায় | একটি বিশ্বস্ত সার্টিফিকেট পে-লোড হিসেবে RADIUS রুট যোগ করুন |
| সার্টিফিকেট রিনিউয়ালের পর নীরব ব্যর্থতা (Silent failure) | বিশ্বস্ত সার্ভারের নাম আর মিলছে না | RADIUS-এ EAP সেশন শুরু হতে দেখা যায়, তারপর ক্লায়েন্ট সেটি বাতিল করে | রোটেট করার আগে নতুন সার্ভারের নাম ও রুট যোগ করুন |
| EAP-TLS নেটওয়ার্কে পাসওয়ার্ড প্রম্পট | আইডেন্টিটি সার্টিফিকেট ডেলিভার করা হয়নি | কী-চেইনে কোনো ক্লায়েন্ট সার্টিফিকেট নেই | WiFi প্রোফাইলের মতো একই গ্রুপে SCEP বা PKCS প্রোফাইল অ্যাসাইন করুন |
| সাইন-ইন করার পর কাজ করে, লগইন উইন্ডোতে ব্যর্থ হয় | শেয়ার করা Mac-এ ইউজার-মোড প্রোফাইল | সার্টিফিকেট লগইন কী-চেইনে থাকে | সিস্টেম মোডে ডিভাইস লেভেলে পুনরায় ডেপ্লয় করুন |
| কিছু ডিভাইস কখনোই নেটওয়ার্ক খুঁজে পায় না | ডিভাইস ও অ্যাকাউন্ট গ্রুপের মধ্যে প্রোফাইলগুলো বিভক্ত হয়ে গেছে | ডিভাইসের ইনস্টল করা তালিকায় প্রোফাইলটি নেই | তিনটি পে-লোডকেই একটি সিঙ্গেল গ্রুপে অ্যালাইন করুন |
| RADIUS রিজেক্টের ক্ষেত্রে ক্লায়েন্ট সার্টিফিকেটের নাম উল্লেখ করা | RADIUS আপনার ইস্যুয়িং CA-কে বিশ্বাস করে না | রিজেক্ট করার কারণ হিসেবে ক্লায়েন্ট চেইন উল্লেখ করে | RADIUS ট্রাস্ট লিস্টে ইস্যুয়িং CA যোগ করুন |
আপনার কোন কারণে এই সমস্যাটি হচ্ছে তা কীভাবে নির্ধারণ করবেন?
ডিভাইস থেকে শুরু করে বাইরের দিকে, এই ক্রমে কাজ করুন।
- প্রোফাইলগুলো পৌঁছেছে কিনা তা নিশ্চিত করুন। ডিভাইসের ইনস্টল করা প্রোফাইলের তালিকা পরীক্ষা করুন। Mac-এ,
sudo profiles showকমান্ডটি Terminal থেকে সেগুলো তালিকাভুক্ত করে। - সার্টিফিকেট এবং প্রাইভেট কি নিশ্চিত করুন। Mac-এ Keychain Access খুলুন এবং প্রোফাইল লেভেলের বিপরীতে System বা login কী-চেইন পরীক্ষা করুন।
- eapolclient লগ পড়ুন। এটি আপনাকে জানাবে যে ডিভাইসটি সার্ভারটিকে রিজেক্ট করেছে কিনা।
- RADIUS লগ পড়ুন। এটি আপনাকে জানাবে যে সার্ভারটি ডিভাইসটিকে রিজেক্ট করেছে কিনা।
macOS-এ 802.1X লগ কোথায় থাকে?
macOS 802.1X-এর দায়িত্ব eapolclient নামক একটি প্রসেসের হাতে দেয়। Console খুলুন, Mac-টি সিলেক্ট করুন, স্ট্রিমিং শুরু করুন এবং প্রসেসের নাম eapolclient দিয়ে ফিল্টার করুন। এরপর সমস্যাটি পুনরায় তৈরি (reproduce) করুন। Terminal থেকে, log show --predicate 'process == "eapolclient"' --last 1h কমান্ডটি একই এন্ট্রিগুলো দেখায়।
তিনটি বিষয় লক্ষ্য করুন: পাঠানো আউটার আইডেন্টিটি, উপস্থাপিত সার্ভার সার্টিফিকেট এবং ট্রাস্ট ইভালুয়েশনের ফলাফল। এখানে ট্রাস্ট ফেইলিওর হওয়ার অর্থ হলো আপনার WiFi পে-লোডে সমস্যা রয়েছে। iPhone বা iPad-এর ক্ষেত্রে, এটিকে একটি Mac-এর সাথে কানেক্ট করুন এবং Console-এর মাধ্যমে এর লগ স্ট্রিম করুন।
RADIUS লগ আপনাকে কী জানায়
RADIUS লগ হলো এই কথোপকথনের বাকি অর্ধেক অংশ।
- কোনো অনুরোধই আসেনি। প্রোফাইলটি নেই, SSID নামটি ভুল, অথবা ডিভাইসটি কখনও অ্যাক্সেস পয়েন্ট পর্যন্ত পৌঁছায়নি।
- EAP সেশন শুরু হয়েছে কিন্তু শেষ হয়নি। ডিভাইসটি সার্ভার সার্টিফিকেট প্রত্যাখ্যান করেছে। ট্রাস্ট সেটিংসে ফিরে যান।
- একটি সুস্পষ্ট প্রত্যাখ্যান। সার্ভার ডিভাইসটিকে প্রত্যাখ্যান করেছে। এর কারণ হিসেবে সাধারণত একটি বিশ্বস্ত নয় এমন ক্লায়েন্ট চেইন, একটি অজানা অ্যাকাউন্ট বা পলিসি অমিল উল্লেখ থাকে।
Intune এবং Jamf-এ এটি কীভাবে সমাধান করবেন?
উভয় প্ল্যাটফর্মই একই তিনটি Apple পে-লোড সরবরাহ করে। তারা কীভাবে এগুলির স্কোপ এবং লেভেল নির্ধারণ করে তাতে কেবল পার্থক্য রয়েছে।
| কাজ | Microsoft Intune | Jamf Pro |
|---|---|---|
| সার্ভার ট্রাস্ট অ্যাঙ্কর | বিশ্বস্ত সার্টিফিকেট প্রোফাইল | কনফিগারেশন প্রোফাইলে সার্টিফিকেট পে-লোড |
| আইডেন্টিটি সার্টিফিকেট | SCEP বা PKCS সার্টিফিকেট প্রোফাইল | SCEP বা সার্টিফিকেট পে-লোড |
| নেটওয়ার্ক সেটিংস | WiFi প্রোফাইল (এন্টারপ্রাইজ) | WiFi পে-লোড (মোবাইল) বা নেটওয়ার্ক পে-লোড (কম্পিউটার) |
| Mac কিচেন পছন্দ | ডিপ্লয়মেন্ট চ্যানেল: ব্যবহারকারী বা ডিভাইস কিচেন | প্রোফাইল লেভেল: কম্পিউটার বা ব্যবহারকারী |
| লগইন-উইন্ডো কানেকশন | একটি মেশিন সার্টিফিকেটসহ ডিভাইস চ্যানেল | লগইন উইন্ডো ব্যবহারের জন্য সেট করা কম্পিউটার-লেভেল প্রোফাইল |
| টার্গেটিং | Entra ID গ্রুপ | স্মার্ট গ্রুপ এবং স্ট্যাটিক গ্রুপ |
Intune
নিশ্চিত করুন যে বিশ্বস্ত সার্টিফিকেট, সার্টিফিকেট এবং WiFi প্রোফাইলগুলি সবই একই Entra ID গ্রুপকে টার্গেট করছে। macOS-এ, প্রতিটি প্রোফাইল একই ডিপ্লয়মেন্ট চ্যানেলে সেট করুন। ব্যবহারকারী এবং ডিভাইস কিচেনের মিশ্রণ ঘটালে সার্টিফিকেট রেফারেন্সটি ভেঙে যায়। WiFi প্রোফাইলে, সার্টিফিকেট সার্ভারের নামগুলিতে প্রতিটি RADIUS সার্ভারের নাম তালিকাভুক্ত করুন এবং মানানসই রুটটি বেছে নিন। Microsoft-এর নিজস্ব ডিপ্লয়মেন্ট গাইডেন্সে প্রতিটি ফিল্ডের বিবরণ দেওয়া আছে।
Jamf Pro
শেয়ার করা Mac-এর জন্য সার্টিফিকেট এবং নেটওয়ার্ক পে-লোডগুলিকে একটি কম্পিউটার-লেভেল প্রোফাইলে তৈরি করুন। ব্যবহারকারী-লেভেল প্রোফাইলগুলি কেবল তখনই ব্যবহার করুন যখন প্রতিটি ব্যক্তি নিজেই সেই Mac-এর মালিক হন। একই প্রোফাইলে SCEP বা সার্টিফিকেট পে-লোডে আইডেন্টিটি সার্টিফিকেট সেটিংটি নির্দেশ করুন। মোবাইল ডিভাইসের জন্য, WiFi পে-লোড একই বিশ্বস্ত সার্ভারের নাম এবং বিশ্বস্ত সার্টিফিকেট ফিল্ডগুলি অফার করে।
iPhone এবং iPad সংক্রান্ত খুঁটিনাটি
iOS এবং iPadOS-এ কোনো লগইন-উইন্ডো মোড নেই। সাধারণ ব্যর্থতাগুলি হলো ট্রাস্টের অমিল এবং আইডেন্টিটি সার্টিফিকেটের অনুপস্থিতি। শেয়ার করা এবং ব্যবহারকারীহীন iPad-এর ক্ষেত্রে ডিভাইস-গ্রুপ টার্গেটিং প্রয়োজন, অন্যথায় সেগুলি কখনই সার্টিফিকেট পাবে না।
আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?
আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।
বাস্তব পরিস্থিতি বিশ্লেষণ
একটি RADIUS সার্টিফিকেট নবায়নের পর ২০০ রুমের একটি হোটেল
পরিস্থিতি। ২০০ রুমের একটি হোটেল ফ্রন্ট-ডেস্ক এবং হাউসকিপিং টিমকে Intune-নিয়ন্ত্রিত iPhone প্রদান করেছিল। একটি নতুন হোস্টনেমের সাথে RADIUS সার্টিফিকেটটি নবায়ন করা হয়েছিল। পরের দিন সকালে, প্রতিটি স্টাফের iPhone নেটওয়ার্ক থেকে বিচ্ছিন্ন হয়ে যায়।
যা করা হয়েছিল। একটি টেথারড iPhone থেকে প্রাপ্ত eapolclient-সমতুল্য লগগুলি দেখায় যে ডিভাইসটি হ্যান্ডশেক বাতিল করছে। RADIUS লগটি নিশ্চিত করেছে যে সেশনগুলি শুরু হয়েছিল কিন্তু কখনও শেষ হয়নি। টিম সার্টিফিকেট সার্ভারের নামগুলিতে নতুন হোস্টনেমটি যোগ করেছে এবং একই গ্রুপে নতুন রুটটি অ্যাসাইন করেছে।ফলাফল। প্রতিটি ডিভাইস তাদের আপডেট করা প্রোফাইল সিঙ্ক করার সাথে সাথে পুনরায় সংযুক্ত হয় এবং স্টাফ SSID-এ ব্যর্থ অথেনটিকেশন সেই দিনই শূন্যে নেমে আসে। টিম এখন যেকোনো রিনিউয়ালের এক সপ্তাহ আগে ট্রাস্ট পরিবর্তনগুলি পাবলিশ করে। হোটেলগুলি কীভাবে স্টাফ এবং গেস্ট নেটওয়ার্ক পরিচালনা করে তা দেখতে আমাদের Hotels পেজটি দেখুন।
শেয়ার করা Mac সহ একটি কাউন্সিল লাইব্রেরি সার্ভিস
পরিস্থিতি। একটি পাবলিক-সেক্টর লাইব্রেরি সার্ভিস Jamf Pro-এর মাধ্যমে ৬০টি শেয়ার করা Mac পরিচালনা করত। WiFi প্রোফাইলটি ছিল ইউজার-লেভেলের, তাই সার্টিফিকেটটি লগইন কীচেইনে জমা হতো। নতুন স্টাফরা একেবারেই সাইন ইন করতে পারছিলেন না, কারণ তাদের নেটওয়ার্ক অ্যাকাউন্টের জন্য প্রথমে নেটওয়ার্কের প্রয়োজন ছিল।
যা করা হয়েছিল। টিম সিস্টেম মোডে কম্পিউটার-লেভেলে প্রোফাইলটি রিবিল্ড করে, যেখানে সিস্টেম কীচেইনে একটি মেশিন সার্টিফিকেট রাখা হয়।
ফলাফল। Mac-গুলি লগইন উইন্ডোতেই নেটওয়ার্কের আওতায় চলে আসে এবং সমস্ত ৬০টি মেশিনে প্রথমবার লগইনের ব্যর্থতা বন্ধ হয়ে যায়। একই পরিবর্তন ওভারনাইট প্যাচিংয়ের সমস্যাও দূর করে, যা আগে সাইন-ইন সেশনের ওপর নির্ভরশীল ছিল।
কীভাবে আপনি এটি পুনরায় ঘটা বন্ধ করবেন?
বেশিরভাগ Apple 802.1X আউটেজ পরিবর্তনের সময়ে নিজে থেকেই ঘটে থাকে। সামান্য সতর্কতা অবলম্বন করলে এর প্রায় সবগুলোই প্রতিরোধ করা সম্ভব।
- সচেতনভাবে ট্রাস্ট পিন করুন। সবসময় ট্রাস্টেড সার্ভারের নাম এবং একটি ট্রাস্টেড রুট নির্দিষ্ট করুন, যাতে অসঙ্গতি দেখা দিলে তা স্টাফদের প্রম্পট করার পরিবর্তে টেস্টিংয়ের সময়েই স্পষ্টভাবে ধরা পড়ে।
- ধাপে ধাপে সার্টিফিকেট রোটেশন করুন। আপনার RADIUS সার্টিফিকেট রিনিউ করার আগে প্রোফাইলে নতুন সার্ভারের নাম এবং রুট যোগ করুন। পরে পুরনোটি সরিয়ে ফেলুন।
- চেইনটিকে একটি গ্রুপে রাখুন। ট্রাস্টেড সার্টিফিকেট, আইডেন্টিটি সার্টিফিকেট এবং WiFi প্রোফাইলের টার্গেট সবসময় একই হওয়া উচিত।
- ডিভাইসের সাথে মোড মেলান। শেয়ার করা Mac-গুলি সিস্টেম মোড ব্যবহার করে। ব্যক্তিগতভাবে অ্যাসাইন করা Mac-গুলি ইউজার মোড ব্যবহার করতে পারে।
- প্রথমে পাইলট করুন। আইফোন এবং Mac-এর একটি ছোট গ্রুপে প্রোফাইলের পরিবর্তনগুলি পুশ করুন এবং আরও বড় পরিসরে রিলিজ করার আগে eapolclient এবং RADIUS লগগুলি পরীক্ষা করুন।
- যোগদানকারী, পরিবর্তনকারী এবং প্রস্থানকারীদের স্বয়ংক্রিয় করুন। সার্টিফিকেট বাতিলকরণ ডিরেক্টরি অনুসরণ করা উচিত, কোনো টিকিট কিউ নয়।
Purple Staff WiFi এটি আইডেন্টিটি-বেসড নেটওয়ার্কের মাধ্যমে প্রদান করে। আমাদের ক্লাউড RADIUS নেটওয়ার্ক অ্যাক্সেসকে Microsoft Entra ID, Okta বা Google Workspace-এর সাথে যুক্ত করে, যার ফলে অ্যাক্সেস গ্রুপ মেম্বারশিপ অনুসরণ করে। Purple হার্ডওয়্যার-নিরপেক্ষ। এটি Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet-এ চলে। Purple ISO 27001 সার্টিফাইড এবং ৮০,০০০-এরও বেশি লাইভ ভেন্যুতে সেবা প্রদান করে (Purple-এর নিজস্ব ডেটা)। একই আইডেন্টিটি পদ্ধতি Retail, Healthcare এবং Trains-এর ক্ষেত্রেও প্রযোজ্য।
Android ডিভাইসের ক্ষেত্রে, Android 802.1X and EAP-TLS troubleshooting checklist সমতুল্য পরীক্ষাগুলি কভার করে। ডিরেক্টরি সাইন-ইনের জন্য, How to Enable Single Sign On পড়ুন।
প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
Purple Staff WiFi কি Intune এবং Jamf দ্বারা পরিচালিত ডিভাইসের সাথে কাজ করে?
হ্যাঁ, Purple Staff WiFi এমন Apple ডিভাইসগুলিকে অথেন্টিকেট করে যা Intune বা Jamf Pro থেকে তাদের WiFi এবং সার্টিফিকেট প্রোফাইল গ্রহণ করে। আপনার ডিভাইস ম্যানেজমেন্ট প্ল্যাটফর্ম পেলোডগুলি ডেলিভার করে এবং Purple-এর ক্লাউড RADIUS, Microsoft Entra ID, Okta বা Google Workspace-এর সাথে কানেকশনটি যাচাই করে। আপনি আপনার বিদ্যমান ডিভাইস ম্যানেজমেন্ট টুলিং বজায় রাখতে পারবেন। Purple অথেন্টিকেশন পরিচালনা করে এবং গ্রুপ মেম্বারশিপের সাথে অ্যাক্সেস লিঙ্ক করে, যার ফলে কোনো কর্মী চলে গেলে এবং তাদের ডিরেক্টরি অ্যাকাউন্ট নিষ্ক্রিয় করা হলে তারা অ্যাক্সেস হারান।
সার্টিফিকেট-ভিত্তিক স্টাফ WiFi চালানোর জন্য কি আমাদের নতুন অ্যাক্সেস পয়েন্ট প্রয়োজন?
না, Purple হার্ডওয়্যার-নিরপেক্ষ এবং এটি আপনার বিদ্যমান নেটওয়ার্কের উপরে কাজ করে। Purple Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet সমর্থন করে। আপনার অ্যাক্সেস পয়েন্টগুলিতে WPA2-Enterprise বা WPA3-Enterprise সমর্থিত হতে হবে এবং সেগুলিকে একটি এক্সটার্নাল RADIUS সার্ভারের দিকে নির্দেশ করতে হবে। SecurePass-এর জন্য, আমাদের Security and Hardware Compatibility আর্টিকেলে Passpoint-এর প্রয়োজনীয়তাগুলি দেখে নিন।
Entra ID-তে থাকা iPhone এবং Mac-এর জন্য আমাদের কি EAP-TLS নাকি PEAP ব্যবহার করা উচিত?
EAP-TLS ব্যবহার করুন। PEAP-MSCHAPv2-এর জন্য এমন একটি RADIUS সার্ভার প্রয়োজন যা পাসওয়ার্ড যাচাই করতে পারে, এবং ক্লাউড-অনলি অ্যাকাউন্টগুলির জন্য Entra ID-তে কোনো নেটিভ RADIUS পরিষেবা নেই। EAP-TLS এমন একটি সার্টিফিকেট দিয়ে অথেন্টিকেট করে যা Intune বা Jamf স্বয়ংক্রিয়ভাবে ডেলিভার করে, তাই কাউকে পাসওয়ার্ড টাইপ করতে হয় না। এটি ক্রেডেনশিয়াল প্রম্পটও দূর করে, যা Apple 802.1X হেল্পডেস্ক টিকিটের অন্যতম সাধারণ কারণ।
কর্মীদের কোনো বিঘ্ন না ঘটিয়ে আমরা কি একটি প্রি-শেয়ার্ড কি থেকে মাইগ্রেট করতে পারি?
হ্যাঁ, মাইগ্রেশনের সময় আপনি আপনার বিদ্যমান প্রি-শেয়ার্ড কি নেটওয়ার্কের পাশাপাশি নতুন 802.1X SSID চালাতে পারেন। প্রথমে একটি পাইলট গ্রুপের কাছে বিশ্বস্ত সার্টিফিকেট, আইডেন্টিটি সার্টিফিকেট এবং WiFi প্রোফাইলগুলি পুশ করুন। eapolclient এবং RADIUS লগগুলি পরীক্ষা করুন, তারপর ধাপে ধাপে এর পরিধি বাড়ান। শুধুমাত্র তখনই প্রি-শেয়ার্ড কি নেটওয়ার্কটি বন্ধ করুন যখন RADIUS দেখাবে যে প্রতিটি ডিভাইস গ্রুপ সফলভাবে অথেন্টিকেট করছে।
সার্টিফিকেট-ভিত্তিক WiFi কীভাবে GDPR এবং ডেটা হ্যান্ডলিংকে প্রভাবিত করে?
সার্টিফিকেট-ভিত্তিক WiFi নেটওয়ার্কের মাধ্যমে আদান-প্রদান করা ব্যক্তিগত ডেটার পরিমাণ হ্রাস করে, কারণ কোনো পাসওয়ার্ড স্থানান্তরিত হয় না। অথেন্টিকেশন একটি ডিভাইস সার্টিফিকেট এবং ডিরেক্টরি গ্রুপ মেম্বারশিপের উপর নির্ভর করে। Purple GDPR মেনে চলে এবং এর ISO 27001, Cyber Essentials ও B Corp সার্টিফিকেশন রয়েছে। আপনার ডেটা সুরক্ষা নথিতে আপনার সংরক্ষিত RADIUS লগ এবং সেগুলি কতদিন সংরক্ষণ করা হবে তার সময়কাল রেকর্ড করা উচিত।
SecurePass কি স্টাফ ডিভাইসের জন্য 802.1X-কে প্রতিস্থাপন করে?
না, SecurePass ভিজিটরদের জন্য ডিজাইন করা হয়েছে, ম্যানেজড স্টাফ ডিভাইসের জন্য নয়। এটি WPA2 বা WPA3-Enterprise ব্যবহার করে প্রায় ৩০ সেকেন্ডে একবার ইনস্টল করা একটি ডিজিটালি সাইনড WiFi প্রোফাইলের মাধ্যমে বারবার Captive Portal লগইন করার ঝামেলা দূর করে। এটি আপনার বিদ্যমান পোর্টালের পাশাপাশি চলে। স্টাফ ডিভাইসগুলিতে Intune বা Jamf দ্বারা ডেলিভার করা সার্টিফিকেট সহ Staff WiFi ব্যবহার করা উচিত। বিস্তারিত জানতে SecurePass FAQ দেখুন।
মূল সংজ্ঞাসমূহ
IEEE 802.1X
পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের জন্য IEEE স্ট্যান্ডার্ড। নেটওয়ার্ক অ্যাক্সেস দেওয়ার আগে কীভাবে একটি সাপ্লিক্যান্ট, একটি অথেনটিকেটর যেমন একটি অ্যাক্সেস পয়েন্ট এবং একটি অথেনটিকেশন সার্ভার EAPOL-এর মাধ্যমে EAP মেসেজ আদান-প্রদান করে তা এটি সংজ্ঞায়িত করে।
যখনই কোনো iPhone বা Mac একটি WPA2-Enterprise বা WPA3-Enterprise SSID-তে যোগ দেয়, তখনই আপনি এটির মুখোমুখি হন। এই চেকলিস্টের প্রতিটি ব্যর্থতা হলো সেই ত্রিপক্ষীয় আদান-প্রদানের কোনো একটি অংশের ত্রুটি।
EAP-TLS
RFC 5216-এ সংজ্ঞায়িত এক্সটেনসিবল অথেনটিকেশন প্রোটোকল পদ্ধতি। ক্লায়েন্ট এবং সার্ভার একটি TLS হ্যান্ডশেকের মধ্যে X.509 সার্টিফিকেটের মাধ্যমে একে অপরকে অথেনটিকেট করে, তাই কোনো পাসওয়ার্ড পাঠানো হয় না।
Entra ID-তে Apple ডিভাইসের জন্য এটি একটি প্রস্তাবিত পদ্ধতি। আইডেন্টিটি সার্টিফিকেট অনুপস্থিত থাকলে বা ডিভাইসটি RADIUS সার্টিফিকেটকে ট্রাস্ট না করলে এটি ব্যর্থ হয়।
PEAP-MSCHAPv2
প্রোটেক্টেড EAP, RFC 2759-এ নির্দিষ্ট করা একটি অভ্যন্তরীণ MS-CHAPv2 আদান-প্রদানকে একটি TLS টানেলের মধ্যে আবৃত করে। RADIUS সার্ভারটির অ্যাকাউন্ট পাসওয়ার্ড যাচাই করার ক্ষমতা থাকতে হবে।
এটি সাধারণত শুধুমাত্র-ক্লাউড Entra ID অ্যাকাউন্টগুলিকে অথেনটিকেট করতে পারে না। এই সীমাবদ্ধতার কারণেই বেশিরভাগ Entra ID পরিবেশ iPhones এবং Macs-কে EAP-TLS-এ স্থানান্তরিত করে।
RADIUS
রিমোট অথেনটিকেশন ডায়াল-ইন ইউজার সার্ভিস, যা RFC 2865-এ নির্দিষ্ট করা হয়েছে। এটি সেই প্রোটোকল যা অ্যাক্সেস পয়েন্ট EAP ট্রাফিককে একটি অথেনটিকেশন সার্ভারে পাঠাতে এবং একটি অ্যাক্সেপ্ট বা রিজেক্ট গ্রহণ করতে ব্যবহার করে।
RADIUS লগ হলো প্রতিটি রোগ নির্ণয়ের অন্য অর্ধেক অংশ। কোনো রিকোয়েস্ট না আসা, একটি অসম্পূর্ণ EAP সেশন বা একটি স্পষ্ট রিজেক্ট - প্রতিটিই ভিন্ন ভিন্ন সমাধানের দিকে নির্দেশ করে।
Trusted server certificate names
Apple-এর WiFi পেলোড EAP ক্লায়েন্ট কনফিগারেশনের একটি ফিল্ড। ডিভাইসটি TLS হ্যান্ডশেক চালিয়ে যাওয়ার আগে RADIUS সার্ভার সার্টিফিকেটটি যে নামগুলি উপস্থাপন করবে, এটি তা তালিকাভুক্ত করে।
একটি নতুন হোস্টনেমের সাথে রিনিউ করা RADIUS সার্টিফিকেট এমন প্রতিটি ডিভাইসকে নিষ্ক্রিয় করে দেয় যার প্রোফাইলে নতুন নামটি নেই। এটি হলো রিনিউয়ালের পরের সকালে ঘটে যাওয়া ক্লাসিক বিভ্রাট।
Trusted certificates (server trust anchor)
WiFi পে-লোড দ্বারা রেফারেন্সকৃত রুট বা ইস্যুকারী CA সার্টিফিকেটসমূহ, যা ডিভাইসটি EAP-TLS বা PEAP হ্যান্ডশেকের সময় RADIUS সার্ভার চেইন যাচাই করতে ব্যবহার করে।
কোনো অ্যাঙ্কর না থাকলে, macOS একটি ট্রাস্ট ডায়ালগ দেখায়। Intune-এ এটি একটি ট্রাস্টেড সার্টিফিকেট প্রোফাইল; Jamf Pro-তে এটি কনফিগারেশন প্রোফাইলের একটি সার্টিফিকেট পে-লোড।
SCEP
Simple Certificate Enrolment Protocol, যা RFC 8894 হিসেবে প্রকাশিত। এটি একটি ম্যানেজড ডিভাইসকে সার্টিফিকেট অথরিটি থেকে তার নিজস্ব সার্টিফিকেটের অনুরোধ করার এবং তা গ্রহণ করার অনুমতি দেয়, যার ফলে প্রাইভেট কি-টি ডিভাইসেই সুরক্ষিত থাকে।
Intune এবং Jamf Pro আইডেন্টিটি সার্টিফিকেট প্রদানের জন্য একটি SCEP পে-লোড ব্যবহার করে যা EAP-TLS-এর প্রয়োজন হয়। ভুল গ্রুপে স্কোপ করা একটি SCEP প্রোফাইল পাসওয়ার্ডের জন্য প্রম্পট তৈরি করে।
PKCS certificate profile
PKCS #12-এর উপর ভিত্তি করে একটি সার্টিফিকেট ডেলিভারি পদ্ধতি, যা RFC 7292-এ উল্লেখ করা হয়েছে। সার্টিফিকেট এবং প্রাইভেট কি একসাথে প্যাকেজ করা হয় এবং ম্যানেজমেন্ট প্ল্যাটফর্ম দ্বারা ডিভাইসে পুশ করা হয়।
এটি Intune এবং Jamf Pro-তে SCEP-এর বিকল্প। WiFi পে-লোড অবশ্যই এটিকে রেফারেন্স করবে এবং macOS-এ এটি সঠিক কি-চেইনে থাকতে হবে।
eapolclient
macOS প্রসেস যা 802.1X সাপ্লিক্যান্ট চালায়। এটি EAPOL ফ্রেম পরিচালনা করে, আউটার আইডেন্টিটি পাঠায় এবং সার্ভার সার্টিফিকেটের ট্রাস্ট মূল্যায়ন করে।
কনসোল ফিল্টার করা বা eapolclient-এর লগ দেখলে বোঝা যায় যে ডিভাইসটি সার্ভারটিকে রিজেক্ট করেছে কিনা। এখানে একটি ট্রাস্ট ফেইলিউর মানে সমস্যাটি আপনার WiFi পে-লোডে রয়েছে।
macOS system, login-window and user mode
macOS সমর্থিত তিনটি 802.1X কনটেক্সট। System মোড সাইন-ইনের আগে একটি মেশিন সার্টিফিকেট ব্যবহার করে, login-window মোড লগইন উইন্ডোতে টাইপ করা ক্রেডেনশিয়াল ব্যবহার করে এবং user মোড শুধুমাত্র সাইন-ইনের পরে সংযুক্ত হয়।
একটি শেয়ার্ড Mac-এ ইউজার-মোড প্রোফাইল নেটওয়ার্ক অ্যাকাউন্ট এবং FileVault আনলক নিষ্ক্রিয় করে দেয়। Mac-এর কখন নেটওয়ার্ক প্রয়োজন তার সাথে মোডটি মেলান।
System and login keychains
macOS সার্টিফিকেট স্টোরসমূহ। ডিভাইস-স্তরের প্রোফাইলগুলি System কি-চেইনে সার্টিফিকেট ইনস্টল করে এবং ব্যবহারকারী-স্তরের প্রোফাইলগুলি সাইন-ইন করা অ্যাকাউন্টের লগইন কি-চেইনে সেগুলি ইনস্টল করে।
ডিভাইস স্তরে কনফিগার করা একটি নেটওয়ার্ক লগইন কি-চেইনে থাকা সার্টিফিকেট অ্যাক্সেস করতে পারে না। ডায়াগনোসিসের সময় প্রোফাইল স্তরের সাথে Keychain Access পরীক্ষা করুন।
Microsoft Entra ID group scoping
Microsoft Entra ID ডিভাইস বা অ্যাকাউন্ট গ্রুপে Intune প্রোফাইলের অ্যাসাইনমেন্ট। Microsoft-এর Intune নির্দেশিকা অনুযায়ী ট্রাস্টেড সার্টিফিকেট, SCEP বা PKCS এবং WiFi প্রোফাইলগুলির জন্য একই গ্রুপ শেয়ার করা আবশ্যক।
ডিভাইস এবং অ্যাকাউন্ট গ্রুপের মধ্যে চেইনটি বিভক্ত করলে কিছু ডিভাইসে অর্ধেক কনফিগারেশন থেকে যায়। শেয়ার্ড এবং ইউজারহীন iPad এবং Mac কখনই মানুষের উদ্দেশ্যে তৈরি করা প্রোফাইলগুলি পায় না।
সমাধানকৃত উদাহরণসমূহ
একটি ২০০ রুমের হোটেল তাদের ফ্রন্ট-ডেস্ক এবং হাউসকিপিং টিমকে Intune-দ্বারা পরিচালিত iPhones প্রদান করেছে। RADIUS সার্টিফিকেটটি একটি নতুন হোস্টনেমের সাথে রিনিউ করা হয়েছিল, এবং পরের দিন সকালে কর্মীদের প্রতিটি iPhone নেটওয়ার্ক থেকে বিচ্ছিন্ন হয়ে যায়। কী ঘটেছিল এবং কীভাবে এটি সমাধান করা হয়েছিল?
একটি টিথারড iPhone থেকে সংগৃহীত লগগুলি দেখিয়েছে যে ডিভাইসটি হ্যান্ডশেক বাতিল করছে। RADIUS লগ নিশ্চিত করেছে যে সেশনগুলি শুরু হয়েছিল কিন্তু কখনও শেষ হয়নি। এই প্যাটার্নটির অর্থ হলো ডিভাইসটি সার্ভারটিকে প্রত্যাখ্যান করেছে, তাই সমস্যাটি ছিল WiFi পেলোডের সার্ভার ট্রাস্টে। নতুন হোস্টনেমটি বিশ্বস্ত সার্ভার নামের তালিকায় ছিল না। টিম Intune WiFi প্রোফাইলে সার্টিফিকেট সার্ভার নামের সাথে নতুন হোস্টনেমটি যুক্ত করেছে। তারা অন্য প্রোফাইলগুলির মতো একই গ্রুপে নতুন রুটটি অ্যাসাইন করেছে। প্রতিটি ডিভাইস আপডেট করা প্রোফাইলের সাথে সিঙ্ক হওয়ার সাথে সাথে পুনরায় সংযুক্ত হয়েছে। সেই দিন কর্মীদের SSID-তে ব্যর্থ অথেনটিকেশন শূন্যে নেমে এসেছে। টিম এখন যেকোনো রিনিউয়াল করার এক সপ্তাহ আগেই ট্রাস্টের পরিবর্তনগুলি প্রকাশ করে।
একটি পাবলিক-সেক্টর লাইব্রেরি সার্ভিস Jamf Pro-এর মাধ্যমে ৬০টি শেয়ার্ড Macs পরিচালনা করতো। WiFi প্রোফাইলটি ছিল ইউজার-লেভেল, এবং নতুন কর্মীরা লগইন করতে পারছিলেন না কারণ তাদের নেটওয়ার্ক অ্যাকাউন্টের জন্য প্রথমে নেটওয়ার্কের প্রয়োজন ছিল। কীভাবে এটি সমাধান করা হয়েছিল?
একটি ইউজার-লেভেল প্রোফাইল লগইন কিচেইনে সার্টিফিকেট ইনস্টল করে এবং শুধুমাত্র সাইন-ইন করার পরেই কানেক্ট হয়। নেটওয়ার্ক অ্যাকাউন্ট সহ একটি শেয়ার্ড Mac-এ, কেউ সাইন-ইন করার আগেই নেটওয়ার্কের প্রয়োজন হয়। টিম সিস্টেম মোডে কম্পিউটার লেভেলে প্রোফাইলটি পুনর্নির্মাণ করেছে। এখন একটি মেশিন সার্টিফিকেট সিস্টেম কিচেইনে থাকে। Macs লগইন উইন্ডোতেই নেটওয়ার্কের সাথে সংযুক্ত হতে পেরেছে, এবং ৬০টি মেশিনের সবগুলোতেই প্রথম লগইনের ব্যর্থতা বন্ধ হয়ে গেছে। একই পরিবর্তন রাতারাতি প্যাচিংয়ের পথও সুগম করেছে, যা আগে সাইন-ইন করা সেশনের ওপর নির্ভরশীল ছিল। এর থেকে প্রাপ্ত নিয়মটি হলো: শেয়ার্ড Macs সিস্টেম মোড ব্যবহার করে, এবং ব্যক্তিগতভাবে বরাদ্দকৃত Macs ইউজার মোড ব্যবহার করতে পারে।
প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী
Purple Staff WiFi কি Intune এবং Jamf দ্বারা পরিচালিত ডিভাইসের সাথে কাজ করে?
হ্যাঁ, Purple Staff WiFi সেইসব Apple ডিভাইসগুলিকে প্রমাণীকরণ করে যা Intune বা Jamf Pro থেকে তাদের WiFi এবং সার্টিফিকেট প্রোফাইলগুলি গ্রহণ করে। আপনার ডিভাইস ম্যানেজমেন্ট প্ল্যাটফর্ম পেলোডগুলি সরবরাহ করে এবং Purple-এর ক্লাউড RADIUS, Microsoft Entra ID, Okta বা Google Workspace-এর বিরুদ্ধে সংযোগটি যাচাই করে। আপনি আপনার বিদ্যমান ডিভাইস ম্যানেজমেন্ট টুলিং বজায় রাখতে পারবেন। Purple প্রমাণীকরণ পরিচালনা করে এবং গ্রুপ মেম্বারশিপের সাথে অ্যাক্সেস লিঙ্ক করে, তাই ডিরেক্টরি অ্যাকাউন্ট নিষ্ক্রিয় করা হলে বিদায়ী কর্মীরা অ্যাক্সেস হারান।
সার্টিফিকেট-ভিত্তিক স্টাফ WiFi চালানোর জন্য কি আমাদের নতুন অ্যাক্সেস পয়েন্ট প্রয়োজন?
না, Purple হার্ডওয়্যার-নিরপেক্ষ এবং আপনার বিদ্যমান নেটওয়ার্কের উপরে কাজ করে। Purple সমর্থন করে Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet। আপনার অ্যাক্সেস পয়েন্টগুলির WPA2-Enterprise বা WPA3-Enterprise সমর্থন করা এবং একটি বাহ্যিক RADIUS সার্ভারকে নির্দেশ করা প্রয়োজন। SecurePass-এর জন্য, আমাদের [Security and Hardware Compatibility](https://support.purple.ai/hc/en-gb/articles/34979267638301-Security-and-Hardware-Compatibility) আর্টিকেলে Passpoint-এর প্রয়োজনীয়তাগুলি দেখে নিন।
Entra ID-তে থাকা iPhone এবং Mac-এর জন্য আমাদের কি EAP-TLS নাকি PEAP ব্যবহার করা উচিত?
EAP-TLS ব্যবহার করুন। PEAP-MSCHAPv2-এর জন্য এমন একটি RADIUS সার্ভার প্রয়োজন যা পাসওয়ার্ড যাচাই করতে পারে, এবং শুধুমাত্র ক্লাউড অ্যাকাউন্টের জন্য Entra ID-র কোনো নেটিভ RADIUS পরিষেবা নেই। EAP-TLS এমন একটি সার্টিফিকেট দিয়ে প্রমাণীকরণ করে যা Intune বা Jamf স্বয়ংক্রিয়ভাবে প্রদান করে, তাই কাউকে পাসওয়ার্ড টাইপ করতে হয় না। এটি ক্রেডেনশিয়াল প্রম্পটও দূর করে, যা Apple 802.1X হেল্পডেস্ক টিকিটগুলির অন্যতম প্রধান কারণ।
আমরা কি কর্মীদের কোনো বাধা সৃষ্টি না করে প্রি-শেয়ার্ড কী থেকে মাইগ্রেট করতে পারি?
হ্যাঁ, মাইগ্রেশনের সময় আপনি আপনার বিদ্যমান প্রি-শেয়ার্ড কী নেটওয়ার্কের পাশাপাশি নতুন 802.1X SSID চালাতে পারেন। প্রথমে একটি পাইলট গ্রুপে বিশ্বস্ত সার্টিফিকেট, আইডেন্টিটি সার্টিফিকেট এবং WiFi প্রোফাইলগুলি পুশ করুন। eapolclient এবং RADIUS লগগুলি পরীক্ষা করুন, তারপর ধাপে ধাপে পরিধি বাড়ান। শুধুমাত্র তখনই প্রি-শেয়ার্ড কী নেটওয়ার্কটি বাতিল করুন যখন RADIUS দেখাবে যে প্রতিটি ডিভাইস গ্রুপ সফলভাবে প্রমাণীকরণ করছে।
সার্টিফিকেট-ভিত্তিক WiFi কীভাবে GDPR এবং ডেটা হ্যান্ডলিংকে প্রভাবিত করে?
সার্টিফিকেট-ভিত্তিক WiFi নেটওয়ার্কের মাধ্যমে আদান-প্রদান করা ব্যক্তিগত ডেটা হ্রাস করে, কারণ কোনো পাসওয়ার্ড স্থানান্তরিত হয় না। প্রমাণীকরণ একটি ডিভাইস সার্টিফিকেট এবং ডিরেক্টরি গ্রুপ মেম্বারশিপের উপর নির্ভর করে। Purple হল GDPR সম্মত এবং এটি ISO 27001, Cyber Essentials ও B Corp সার্টিফিকেশন ধারণ করে। আপনার ডেটা সুরক্ষা নথিতে আপনার রাখা RADIUS লগ এবং সেগুলি রাখার সময়কাল রেকর্ড করা উচিত।
SecurePass কি স্টাফ ডিভাইসের জন্য 802.1X-কে প্রতিস্থাপন করে?
না, SecurePass ভিজিটরদের জন্য ডিজাইন করা হয়েছে, ম্যানেজড স্টাফ ডিভাইসের জন্য নয়। এটি WPA2 বা WPA3-Enterprise ব্যবহার করে প্রায় ৩০ সেকেন্ডে একবার ইনস্টল করা একটি ডিজিটালি সাইনড WiFi প্রোফাইলের মাধ্যমে বারবার হওয়া Captive Portal লগইনকে প্রতিস্থাপন করে। এটি আপনার বিদ্যমান পোর্টালের পাশাপাশি চলে। স্টাফ ডিভাইসে Intune বা Jamf দ্বারা সরবরাহকৃত সার্টিফিকেট সহ Staff WiFi ব্যবহার করা উচিত। বিস্তারিত জানতে [SecurePass FAQ](https://support.purple.ai/hc/en-gb/articles/34970615103005-SecurePass-FAQ) দেখুন।
সূত্রসমূহ
- IETF RFC 3748: Extensible Authentication Protocol (EAP)
- IETF RFC 5216: The EAP-TLS Authentication Protocol
- IETF RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- Apple Developer: WiFi device management payload
- Microsoft Learn: Intune WiFi settings for iOS and iPadOS devices
- Microsoft Learn: Use certificates for authentication in Microsoft Intune
- Purple support: Security and Hardware Compatibility
- Purple support: SecurePass FAQ
এই সিরিজে পড়া চালিয়ে যান
Intune WiFi প্রোফাইল সার্ভার ট্রাস্ট: Microsoft Entra ID -এর জন্য সার্টিফিকেট সার্ভার নাম এবং রুট CA চেকলিস্ট
আপনি একটি Intune WiFi প্রোফাইলের সার্ভার ভ্যালিডেশন অংশটি কনফিগার করতে পারবেন যাতে Windows, Apple এবং Android -এ EAP-TLS এবং PEAP কানেক্ট হয়। আপনি RADIUS সার্টিফিকেটের সাথে সার্টিফিকেট সার্ভারের নাম মেলাতে পারবেন, সঠিক রুট CA ডেপ্লয় করতে পারবেন, Microsoft Entra ID গ্রুপ অ্যাসাইনমেন্ট অ্যালাইন করতে পারবেন এবং সার্টিফিকেট রিনিউয়াল কানেকশন বন্ধ করার আগেই সেটিকে প্রস্তুত করতে পারবেন।
Android 802.1X এবং EAP-TLS ট্রাবলশুটিং: Intune এবং Entra ID-এর জন্য একটি ডিপ্লয়মেন্ট চেকলিস্ট
আপনি সহজেই সনাক্ত করতে পারবেন কেন ম্যানেজড Android ফোনগুলো আপনার স্টাফ SSID-এ EAP-TLS সংযোগ করতে ব্যর্থ হচ্ছে এবং তা Intune-এ ঠিক করতে পারবেন। প্রতিটি লক্ষণকে চারটি সাধারণ কারণের সাথে মেলান - অনুপস্থিত CA বা ডোমেন, ভুল প্রোফাইলে থাকা ক্লায়েন্ট সার্টিফিকেট, একটি অমিল RADIUS সার্ভার নামের মান, অথবা একটি অপৌঁছানো ট্রাস্টেড রুট। তারপর একটি রোলআউট চেকলিস্ট প্রয়োগ করুন যা বারবার বিভ্রাট হওয়া বন্ধ করে।
Guest এবং Staff WiFi নেটওয়ার্কের জন্য RADIUS Authentication কনফিগার করা
এই টেকনিক্যাল রেফারেন্স গাইডটি এন্টারপ্রাইজ guest এবং staff WiFi নেটওয়ার্কের জন্য RADIUS authentication-এর আর্কিটেকচার, কনফিগারেশন এবং ডিপ্লয়মেন্টের রূপরেখা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের সুরক্ষিত, স্কেলযোগ্য ওয়্যারলেস অ্যাক্সেস কন্ট্রোল সিস্টেম তৈরি করার জন্য প্রয়োজনীয় সঠিক প্রোটোকল, সিকিউরিটি স্ট্যান্ডার্ড এবং ট্রাবলশুটিং মেথডোলজি প্রদান করে।
আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?
আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।