কোনো कर्मचारी চলে গেলে কীভাবে WiFi অ্যাক্সেস বাতিল করবেন
এই গাইডে বিস্তারিত আলোচনা করা হয়েছে কীভাবে কোনো কর্মচারী চলে গেলে WiFi অ্যাক্সেস বাতিল করতে হয়, যেখানে অনিরাপদ শেয়ার্ড পাসওয়ার্ডের পরিবর্তে প্রতি-ব্যবহারকারী অনুযায়ী 802.1X সার্টিফিকেট বা iPSK ব্যবহার করা হয়। এটি ISO 27001 এবং SOC 2 অডিটের প্রয়োজনীয়তা পূরণের জন্য SCIM-এর মাধ্যমে স্বয়ংক্রিয় ডিপ্রোভিশনিং কভার করে।
এই গাইডটি শুনুন
পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide →
- কার্যনির্বাহী সারসংক্ষেপ
- प्रौद्योगिकीगत गहन विश्लेषण
- শেয়ার্ড পাসওয়ার্ডের সমস্যা
- মডেল ১: 802.1X EAP-TLS সার্টিফিকেট বাতিলকরণ
- मॉडल २: iPSK प्रति-পরিচয় কী মুছে ফেলা
- मॉडल ३: SCIM ऑटो-ডিপ্রোভিশনিং
- বাস্তবায়ন নির্দেশিকা
- ধাপ ১: আইডেন্টিটিকে তথ্যের একমাত্র উৎস হিসেবে প্রতিষ্ঠা করুন
- ধাপ ২: সঠিক অথেন্টিকেশন প্রোটোকল বেছে নিন
- ধাপ ৩: SCIM ইন্টিগ্রেশন কনফিগার করুন
- ধাপ ৪: RADIUS টাইমার টিউন করুন
- সর্বোত্তম অনুশীলনসমূহ
- সমস্যা সমাধান और ঝুঁকি হ্রাসকরণ
- ROI এবং ব্যবসায়িক প্রভাব

কার্যনির্বাহী সারসংক্ষেপ
যখন কোনো কর্মচারী কোনো প্রতিষ্ঠান ছেড়ে চলে যান, তখন তাদের শারীরিক অ্যাক্সেস বাতিল করা সহজ হয়। কিন্তু তাদের WiFi অ্যাক্সেস বাতিল করা প্রায়শই সহজ হয় না। যদি আপনার নেটওয়ার্ক একটি শেয়ার্ড WPA2 পাসওয়ার্ডের ওপর নির্ভর করে, তবে চলে যাওয়া কর্মচারীটি ক্রেডেনশিয়াল জেনেই চলে যান। তাদের অ্যাক্সেস সরানোর একমাত্র উপায় হলো পুরো নেটওয়ার্কের পাসওয়ার্ড পরিবর্তন করা, যা কার্যক্রমে ব্যাঘাত ঘটায় এবং সমস্ত ডিভাইসে ম্যানুয়ালি আপডেট করতে হয়। এটি একটি গুরুতর নিরাপত্তা দুর্বলতা এবং PCI-DSS ও ISO 27001-এর মতো মানদণ্ডের অধীনে কমপ্লায়েন্সের ব্যর্থতা।
এই গাইডে আলোচনা করা হয়েছে কীভাবে শেয়ার্ড পাসওয়ার্ড এড়ানো যায় এবং প্রতি-ব্যবহারকারী অনুযায়ী WiFi অ্যাক্সেস বাতিলকরণ কীভাবে কার্যকর করা যায়। আমরা তিনটি নির্ভরযোগ্য মডেল পরীক্ষা করব: সার্টিফিকেট বাতিলকরণের সাথে 802.1X EAP-TLS, প্রতি-পরিচয় কী মুছে ফেলার সাথে Identity Pre-Shared Key (iPSK), এবং SCIM-চালित ডিপ্রোভিশনিং। নেটওয়ার্ক অ্যাক্সেসকে সরাসরি আপনার আইডেন্টিটি প্রোভাইডার—যেমন Microsoft Entra ID, Okta, বা Google Workspace-এর সাথে যুক্ত করে, অ্যাকাউন্ট নিষ্ক্রিয় হওয়ার সাথে সাথেই আপনি অ্যাক্সেস বাতিলকরণ প্রক্রিয়াটি স্বয়ংক্রিয় করতে পারেন, যা ঠিক তেমন একটি অডিট ট্রেইল তৈরি করে যা একজন মূল্যায়নকারী আশা করেন।
এই বিষয়ে আমাদের টেকনিক্যাল ব্রিফিং পডকাস্টটি শুনুন:
प्रौद्योगिकीगत गहन विश्लेषण
শেয়ার্ড পাসওয়ার্ডের সমস্যা
একটি শেয়ার্ড WPA2-Personal পাসওয়ার্ডে আইডেন্টিটি কনটেক্সটের অভাব থাকে। নেটওয়ার্ক একজন বর্তমান কর্মচারী এবং একজন প্রাক্তন কর্মচারীর মধ্যে পার্থক্য করতে পারে না। ফলস্বরূপ, অ্যাক্সেস বাতিল করতে কোম্পানি-ব্যাপী পাসওয়ার্ড পরিবর্তনের প্রয়োজন হয়। এটি কর্মচারীর চলে যাওয়া এবং পাসওয়ার্ড পরিবর্তনের মধ্যবর্তী সময়ে একটি নিরাপত্তা দুর্বলতার সুযোগ তৈরি করে।
মডেল ১: 802.1X EAP-TLS সার্টিফিকেট বাতিলকরণ
WiFi নিরাপত্তার জন্য এন্টারপ্রাইজ স্ট্যান্ডার্ড হলো EAP-TLS ব্যবহারকারী 802.1X। এই মডেले, প্রতিটি ডিভাইস একটি সার্টিফিকেট অথরিটি (CA) থেকে একটি অনন্য ডিজিটাল সার্টিফিকেট পায়। যখন কোনো ডিভাইস সংযুক্ত হয়, তখন RADIUS সার্ভার সার্টিফিকেটটি ক্রিপ্টোগ্রাফিকভাবে যাচাই করে।
অ্যাক্সেস বাতিল করতে, আপনি CA-তে সার্টিফিকেটটি বাতিল করেন। RADIUS সার্ভার Online Certificate Status Protocol (OCSP) ব্যবহার করে রিয়েল-টাইমে বাতিলের স্থিতি পরীক্ষা করে। যদি OCSP রেসপন্ডার 'Revoked' স্থিতি ফেরত দেয়, তবে RADIUS সার্ভার একটি Access-Reject বার্তা পাঠায়। সক্রিয় সেশনের জন্য, সার্ভার সংযোগটি অবিলম্বে বন্ধ করতে Change of Authorisation (CoA) জারি করে। এই প্রক্রিয়াটি বাকি নেটওয়ার্কের ওপর কোনো প্রভাব না ফেলে কেবল একজন ব্যবহারকারীর অ্যাক্সেস বাতিল করার মধ্যে সীমাবদ্ধ রাখে।
मॉडल २: iPSK प्रति-পরিচয় কী মুছে ফেলা
মিশ্র ডিভাইস টাইপযুক্ত পরিবেশের জন্য, যার মধ্যে হেডলেস হার্ডওয়্যারও রয়েছে যা 802.1X সার্টিফিকেট সমর্থন করতে পারে না, Identity Pre-Shared Key (iPSK) সবচেয়ে উপযুক্ত সমাধান। iPSK একই SSID-এ প্রতিটি व्यक्तिगत ব্যবহারকারী या ডিভাইসের জন্য একটি অনন্য পাসওয়ার্ড প্রদান করে।
RADIUS সার্ভার প্রতিটি অনন্য কী-কে একটি নির্দিষ্ট আইডেন্টিটির সাথে ম্যাপ করে। যখন কোনো कर्मचारी চলে যান, तब IT বিভাগ কেবল RADIUS ডেটাবেস থেকে তাদের নির্দিষ্ট কী-টি মুছে দেয়। এর প্রভাব সম্পূর্ণভাবে কেবল সেই একজন ব্যবহারকারীর মধ্যেই সীমাবদ্ধ থাকে। এই পদ্ধতিটি একটি সাধারণ ক্রেডেনশিয়ালের সহজতার সাথে এন্টারপ্রাইজ নেটওয়ার্কের ব্যক্তিগত নিরাপত্তা প্রদান करता है।

मॉडल ३: SCIM ऑटो-ডিপ্রোভিশনিং
System for Cross-domain Identity Management (SCIM) একটি ওপেন স্ট্যান্ডার্ড যা ব্যবহারকারীর আইডেন্টিটি তথ্যের আदान-प्रदानকে স্বয়ংক্রিয় করে। SCIM আপনার আইডেন্টিটি প্রোভাইডার এবং আপনার WiFi ম্যানেজমেন্ট প্ল্যাটফর্মের মতো ডাউনস্ট্রিম সিস্টেমের মধ্যে একটি সংযোগকারী লিঙ্ক হিসেবে কাজ করে।
যখন HR বিভাগ Microsoft Entra ID, Okta, বা Google Workspace-এ চলে যাওয়া কর্মচারীকে নিষ্ক্রিয় করে, তখন SCIM Purple-কে একটি ডিপ্রোভিশনিং ইভেন্ট পাঠায়। Purple পরবর্তী অথেন্টিকেশনে ব্যবহারকারীর WiFi ক্রেডেনশিয়াল—তা সার্টিফিকেট হোক বা iPSK—অবিলম্বে বাতিল করে দেয়। এটি একটি ক্লোজড-লুপ সিস্টেম তৈরি করে যেখানে আইডেন্টিটি লাইফসাইকেল পরিবর্তনগুলো স্বয়ংক্রিয়ভাবে নেটওয়ার্ক অ্যাক্সেস পলিসিগুলো কার্যকর করে।
বাস্তবায়ন নির্দেশিকা
প্রতি-ব্যবহারকারী অ্যাক্সেস বাতিলকরণ কার্যকর করতে আপনার আইডেন্টিটি প্রোভাইডার, RADIUS সার্ভার এবং WiFi হার্ডওয়্যারের মধ্যে সমন্বয়ের প্রয়োজন হয়। Purple Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, এবং Fortinet-এর হার্ডওয়্যারের সাথে ইন্টিগ্রেট হয়।
ধাপ ১: আইডেন্টিটিকে তথ্যের একমাত্র উৎস হিসেবে প্রতিষ্ঠা করুন
নিশ্চित করুন যে আপনার আইডেন্টিটি প্রোভাইডার ব্যবহারকারীর স্ট্যাটাসের জন্য তথ্যের একমাত্র উৎস। সমস্ত অনবোর্ডিং এবং অফবোর্ডিং প্রক্রিয়া Microsoft Entra ID, Okta, বা Google Workspace-এ শুরু এবং শেষ হওয়া উচিত।
ধাপ ২: সঠিক অথেন্টিকেশন প্রোটোকল বেছে নিন
যদি আপনার একটি পরিপক্ক মোবাইল ডিভাইস ম্যানেজমেন্ট (MDM) ডিপ্লয়মেন্ট থাকে যা সমস্ত কর্পোরেট ডিভাইসে সার্টিফিকেট পাঠাতে সক্ষম, তবে 802.1X EAP-TLS বেছে নিন। যদি আপনার আনম্যানেজড ডিভাইস, পয়েন্ট-অফ-সেল টার্মিনাল বা বিস্তৃত পরিসরের IoT হার্ডওয়্যার সমর্থন করার প্রয়োজন হয়, তবে iPSK বেছে নিন।
ধাপ ৩: SCIM ইন্টিগ্রেশন কনফিগার করুন
আপনার আইডেন্টিটি প্রোভাইডার এবং Purple-এর মধ্যে একটি SCIM সংযোগ কনফিগার করুন। ব্যবহারকারীর স্ট্যাটাস অ্যাট্রিবিউট ম্যাপ করুন যাতে ডিরেক্টরিতে 'disabled' স্ট্যাটাস Purple-এ একটি অ্যাক্সেস বাতিলকরণ ইভেন্ট ট्रीগার করে।
ধাপ ৪: RADIUS টাইমার টিউন করুন
अगर EAP-TLS ব্যবহার করেন, তবে আপনার RADIUS সার্ভারের OCSP ক্যাশ Time-To-Live (TTL) সঠিকভাবে কনফিগার করুন। একটি ছোট TTL (যেমন, ১৫ মিনিট) বাতিল করা সার্টিফিকেটটি যতক্ষণের জন্য वैध থাকে সেই সময় কমিয়ে নিরাপত্তা বাড়ায়, তবে এটি CA-এর ওপর লোড বাড়ায়।

সর্বোত্তম অনুশীলনসমূহ
শিল্পের মানদণ্ড অনুযায়ী, প্রতিষ্ঠানগুলোর নেটওয়ার্ক অ্যাক্সেস কঠোরভাবে নিয়ন্ত্রণ করা উচিত। একটি নিরাপদ পরিবেশ বজায় রাখতে এই অনুশীলনগুলো বাস্তবায়ন করুন:
১. SCIM-এর মাধ্যমে স্বয়ংক্রিয় করুন: ম্যানুয়ালি অ্যাক্সেস বাতিল করার ক্ষেত্রে মানুষের ভুলের সম্ভাবনা থাকে। আপনার WiFi প্ল্যাটফর্মকে সরাসরি আপনার আইডেন্টিটি প্রোভাইডারের সাথে যুক্ত করে এই প্রক্রিয়াটি স্বয়ংক্রিয় করুন। ২. RADIUS CoA কার্যকর করুন: ক্রেডেনশিয়াল বাতিল করলে নতুন সংযোগ বন্ধ হয়ে যায় কিন্তু সক্রিয় সেশনগুলো শেষ হয় না। ডিভাইসটিকে অবিলম্বে ডিসকানেক্ট করতে আপনার সিস্টেম যাতে Change of Authorisation কমান্ড পাঠায় তা নিশ্চিত করুন। ৩. গেস্ট এবং কর্মচারীদের ট্রাফিক আলাদা করুন: কর্মচারীদের ডিভাইসগুলোকে কখনোই গেস্ট WiFi নেটওয়ার্কে রাখবেন না। আইসোলেশন বজায় রাখতে আলাদা VLANs এবং SSIDs ব্যবহার করুন। ৪. অডিট লগ: সমস্ত ডিপ্রোভিশনিং ইভেন্টের অপরিবর্তনযোগ্য লগ বজায় রাখুন। ISO 27001 মূল্যায়নকারীদের এই প্রমাণের প্রয়োজন হয় যে চাকরি বা সেবা সমাপ্তির সাথে সাথেই অ্যাক্সেস সরিয়ে নেওয়া হয়েছিল।
সমস্যা সমাধান और ঝুঁকি হ্রাসকরণ
WiFi অ্যাক্সেস বাতিলকরণের ক্ষেত্রে সবচেয়ে সাধারণ ব্যর্থতার কারণ হলো বিচ্ছিন্ন প্রক্রিয়া। যদি IT বিভাগ ডিরেক্টরিতে অ্যাকাউন্টটি নিষ্ক্রিয় করে কিন্তু স্ট্যান্ডঅ্যালোন RADIUS ডেটাবেস আপডেট করতে ব্যর্থ হয়, তবে চলে যাওয়া কর্মচারীর অ্যাক্সেস বজায় থাকে। SCIM ইন্टीগ্রেশন এই ঝুঁকি সম্পূর্ণভাবে দূর করে।
দ্বিতীয় ঝুঁকিটি হলো সার্টিফিকেট ক্যাশিং। যদি কোনো RADIUS সার্ভার ২৪ ঘণ্টার জন্য 'Good' OCSP রেসপন্স ক্যাশ করে রাখে, তবে একটি বাতিল করা ডিভাইস ক্যাশ শেষ না হওয়া পর্যন্ত অথেন্টিকেট হতে পারে। পারফরম্যান্সের সাথে নিরাপত্তার প্রয়োজনীয়তার ভারসাম্য বজায় রাখতে আপনার OCSP ক্যাশ সেটিংস টিউন করুন।
শেয়ার্ড ডিভাইসের জন্য, যেমন একাধিক শিফটের কর্মচারীদের দ্বারা ব্যবহৃত রিটেইল ট্যাবলেট, ডিভাইস অথেন্টিকেশনকে কোনো ব্যক্তিগত কর্মচারীর আইডেন্টিটির সাথে যুক্ত করবেন না। কোনো ব্যক্তির চলে যাওয়ার কারণে হার্ডওয়্যারের একটি গুরুত্বপূর্ণ অংশ অফলাইন হওয়া এড়াতে সার্ভিস অ্যাকাউন্ট বা ডিভাইস-নির্দিষ্ট সার্টিফিকেট ব্যবহার করুন।
ROI এবং ব্যবসায়িক প্রভাব
প্রতি-ব্যবহারকারী WiFi অ্যাক্সেস বাতিলকরণে স্থানান্তরিত হওয়া পরিমাপযোগ্য ব্যবসায়িক মূল্য প্রদান করে। এটি কোম্পানি-ব্যাপী পাসওয়ার্ড পরিবর্তনের সমন্বয়ে ব্যয় হওয়া IT সাপোর্টের কর্মঘণ্টা বাঁচায়। এটি একজন প্রাক্তন কর্মচারীর কারণে ডেটা লঙ্ঘনের ঝুঁকি কমায়, যা প্রতিষ্ঠানকে নিয়ামক জরিমানা এবং সুনামের ক্ষতি থেকে রক্ষা করে।
তাছাড়া, এটি ISO 27001 এবং SOC 2 মূল্যায়নগুলো সহজে পাস করার জন্য প্রয়োজনীয় স্পষ্ট অডিট ট্রেইল প্রদান করে। জয়নার-মুভার-লিভার প্রক্রিয়াটি স্বয়ংক্রিয় করার মাধ্যমে, IT টিমগুলো ম্যানুয়াল ক্রেডেনশিয়াল ম্যানেজমেন্টের পরিবর্তে কৌশলগত উদ্যোগগুলোতে মনোযোগ দিতে পারে। আপনার নেটওয়ার্ক সুরক্ষিত করার বিষয়ে আরও বিস্তারিত জানতে, আমাদের এন্টারপ্রাইজ WiFi নিরাপত্তা: ২০২৬ সালের জন্য একটি সম্পূর্ণ গাইড পড়ুন।
মূল সংজ্ঞাসমূহ
802.1X
পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য একটি IEEE স্ট্যান্ডার্ড যা LAN বা WLAN-এর সাথে যুক্ত হতে চাওয়া ডিভাইসগুলোকে একটি অথেন্টিকেশন মেকানিজম প্রদান করে।
এন্টারপ্রাইজ WiFi নিরাপত্তার ভিত্তি, যার জন্য নেটওয়ার্ক অ্যাক্সেস পাওয়ার আগে ডিভাইসগুলোকে একটি RADIUS সার্ভারের বিপরীতে অথেন্টিকেট হতে হয়।
EAP-TLS
Extensible Authentication Protocol - Transport Layer Security। একটি অত্যন্ত নিরাপদ অথেন্টিকেশন পদ্ধতি যা ক্লায়েন্ট এবং সার্ভার উভয়ের ক্ষেত্রেই ডিজিটাল সার্টিফিকেট ব্যবহার করে।
WiFi অথেন্টিকেশনের জন্য গোল্ড স্ট্যান্ডার্ড হিসেবে বিবেচিত কারণ এটি পাসওয়ার্ডের প্রয়োজনীয়তা সম্পূর্ণভাবে দূর করে, পরিবর্তে ক্রিপ্টোগ্রাফিক সার্টিফিকেটের ওপর নির্ভর করে।
iPSK
Identity Pre-Shared Key। একটি নিরাপত্তা পদ্ধতি যা একটি একক নেটওয়ার্ক নামে প্রতিটি ব্যক্তিগত ব্যবহারকারী বা ডিভাইসের জন্য একটি অনন্য WiFi পাসওয়ার্ড বরাদ্দ করে।
এমন পরিবেশের জন্য আদর্শ সমাধান যেখানে প্রতি-ব্যবহারকারী অ্যাক্সেস বাতিল করা প্রয়োজন কিন্তু এমন কিছু ডিভাইস রয়েছে (যেমন IoT বা গেমিং কনসোল) যা 802.1X সার্টিফিকেট সমর্থন করতে পারে না।
SCIM
System for Cross-domain Identity Management। আইডেন্টিটি ডোমেনগুলোর মধ্যে ব্যবহারকারীর আইডেন্টিটি তথ্যের আদান-প্রদান স্বয়ংক্রিয় করার জন্য একটি ওপেন স্ট্যান্ডার্ড।
একটি আইডেন্টিটি প্রোভাইডার থেকে WiFi সিস্টেমে স্বয়ংক্রিয়ভাবে একটি 'user disabled' ইভেন্ট পাঠাতে ব্যবহৃত হয়, যা তাৎক্ষণিক অ্যাক্সেস বাতিলকরণ ট্রিগার করে।
RADIUS
Remote Authentication Dial-In User Service। একটি নেটওয়ার্কিং প্রোটোকল যা কেন্দ্রীভূত Authentication, Authorisation, এবং Accounting ম্যানেজমেন্ট প্রদান করে।
সার্ভার যা WiFi ক্রেডেনশিয়াল যাচাই করে এবং কোনো ডিভাইসকে নেটওয়ার্কে প্রবেশের অনুমতি দেওয়ার আগে বাতিলের স্থিতি परीक्षा করে।
OCSP
Online Certificate Status Protocol। একটি ইন্টারনেট প্রোটোকল যা একটি X.509 ডিজিটাল সার্টিফিকেটের বাতিলের স্থিতি পাওয়ার জন্য ব্যবহৃত হয়।
একটি সংযোগকারী ডিভাইসের সার্টিফিকেট ইস্যু করার পর থেকে সেটি বাতিল করা হয়েছে কিনা তা নিশ্চিত করতে RADIUS সার্ভার যে রিয়েল-টাইম পরীক্ষা করে।
CoA
Change of Authorisation। একটি RADIUS ফিচার যা সার্ভারকে একটি সক্রিয় সেশনের অথরাইজেশন অ্যাট্রিবিউটগুলো ডাইনামিকালি পরিবর্তন করার অনুমতি দেয়।
সেশনটি স্বাভাবিকভাবে শেষ হওয়ার জন্য অপেক্ষা না করে, ক্রেডেনশিয়াল বাতিল হওয়ার সাথে সাথেই WiFi নেটওয়ার্ক থেকে একটি ডিভাইসকে তাৎক্ষণিকভাবে ডিসকানেক্ট করতে ব্যবহৃত হয়।
WPA2-Personal
WiFi Protected Access 2। একটি নিরাপত্তা সার্টিফিকেশন প্রোগ্রাম যা নেটওয়ার্কের সমস্ত ব্যবহারকারীর জন্য একটি একক, শেয়ার্ড পাসওয়ার্ড ব্যবহার করে।
এন্টারপ্রাইজ পরিবেশে এই স্ট্যান্ডার্ডটি এড়িয়ে চলা উচিত, কারণ কেবল একজন চলে যাওয়া ব্যক্তির অ্যাক্সেস বাতিল করতে সবার জন্য পাসওয়ার্ড পরিবর্তন করতে হয়।
সমাধানকৃত উদাহরণসমূহ
একটি ২০০ কক্ষের হোটেলের চলে যাওয়া শিফট ম্যানেজারের জন্য WiFi অ্যাক্সেস বাতিল করতে হবে। হোটেলটি কর্পোরেট ল্যাপটপ এবং হেডলেস পয়েন্ট-অফ-সেল টার্মিনালের মিশ্রণ ব্যবহার করে, যার সবকটি বর্তমানে একটি একক WPA2 পাসওয়ার্ড শেয়ার করছে। তাদের কীভাবে অফবোর্ডিং প্রক্রিয়াটি সুরক্ষিত করা উচিত?
হোটেলটির শেয়ার্ড WPA2 পাসওয়ার্ড থেকে iPSK-এ স্থানান্তরিত হওয়া উচিত। SCIM-এর মাধ্যমে তাদের আইডেন্টিটি প্রোভাইডারের সাথে Purple ইন্টিগ্রেট করে, তারা প্রতিটি স্টাফ সদস্য এবং ডিভাইসের জন্য একটি অনন্য iPSK বরাদ্দ করতে পারে। যখন শিফট ম্যানেজার চলে যান, তখন HR বিভাগ Microsoft Entra ID-তে তাদের অ্যাকাউন্ট নিষ্ক্রিয় করে দেয়। SCIM এই ইভেন্টটি Purple-এ পাঠায়, যা তাৎক্ষণিকভাবে ম্যানেজারের নির্দিষ্ট iPSK-টি মুছে দেয়। পয়েন্ট-অফ-সেল টার্মিনাল এবং অন্যান্য স্টাফ ডিভাইসগুলো কোনো বাধা ছাড়াই সংযুক্ত থাকে।
802.1X EAP-TLS চালিত একটি সরকারি সংস্থা সকাল ৯:০০ টায় একজন ঠিকাদারের সার্টিফিকেট বাতিল করে, কিন্তু ঠিকাদারের ল্যাপটপটি সকাল ১০:০০ টা পর্যন্ত WiFi-এর সাথে সংযুক্ত থাকে। কেন এমন হলো এবং কীভাবে এটি সমাধান করা যেতে পারে?
এই বিলম্বের কারণ হলো RADIUS সার্ভারে ঠিকাদারের সার্টিফিকেটের জন্য একটি ক্যাশড 'Good' OCSP রেসপন্স ছিল এবং সিস্টেমটি কোনো RADIUS Change of Authorisation (CoA) কমান্ড পাঠায়নি। এটি সমাধান করতে, সংস্থাকে অবশ্যই RADIUS সার্ভারে OCSP ক্যাশ TTL কমিয়ে ১৫ মিনিট করতে হবে এবং সার্টিফিকেট বাতিল হওয়ার সাথে সাথেই অ্যাক্সেস পয়েন্টে একটি CoA ডিসকানেক্ট বার্তা স্বয়ংক্রিয়ভাবে পাঠানোর জন্য সিস্টেমটি কনফিগার করতে হবে।
অনুশীলনী প্রশ্নসমূহ
Q1. আপনি একটি রিটেইল চেইনের অফবোর্ডিং প্রক্রিয়া অডিট করছেন। তারা তাদের স্টাফ WiFi-এর জন্য একটি একক শেয়ার্ড WPA2 পাসওয়ার্ড ব্যবহার করে। তারা জানায় যে তারা 'ত্রৈমাসিক' ভিত্তিতে পাসওয়ার্ড পরিবর্তন করে। এটি কি অ্যাক্সেস বাতিলकরণের জন্য ISO 27001-এর প্রয়োজনীয়তা পূরণ করে?
ইঙ্গিত: একজন কর্মচারীর চলে যাওয়া এবং পরবর্তী ত্রৈমাসিক পাসওয়ার্ড পরিবর্তনের মধ্যবর্তী সময়ের ব্যবধান বিবেচনা করুন।
মডেল উত্তর দেখুন
না, এটি ISO 27001-এর প্রয়োজনীয়তা পূরণ করে না। ISO 27001 Annex A কন্ট্রোল A.9.2.6 অনুযায়ী চাকরি বা চুক্তি অবসানের পর অবিলম্বে অ্যাক্সেস অধিকার বাতিল করা প্রয়োজন। ত্রৈমাসিক পরিবর্তন সর্বোচ্চ তিন মাসের একটি নিরাপত্তা দুর্বলতার সুযোগ তৈরি করে যেখানে একজন প্রাক্তন কর্মচারী বৈধ ক্রেডেনশিয়াল ধরে রাখতে পারেন। তাৎক্ষণিক অ্যাক্সেস বাতিলকরণ সক্ষম করতে চেইনটিকে অবশ্যই প্রতি-ব্যবহারকারী ক্রেডেনশিয়াল (iPSK বা 802.1X)-এ স্থানান্তরিত হতে হবে।
Q2. একটি হাসপাতালের WiFi নেটওয়ার্কে তার মেডিকেল IoT ডিভাইসগুলো সুরক্ষিত করা প্রয়োজন। এই ডিভাইসগুলো 802.1X সার্টিফিকেট সমর্থন করতে পারে না। তারা কীভাবে প্রতি-ডিভাইস অনুযায়ী অ্যাক্সেস বাতিলকরণ অর্জন করতে পারে?
ইঙ্গিত: কোন প্রোটোকলটি একটি একক SSID-এ অনন্য পাসওয়ার্ড প্রদান করে?
মডেল উত্তর দেখুন
হাসপাতালটির Identity Pre-Shared Key (iPSK) স্থাপন করা উচিত। এটি প্রতিটি মেডিকেল IoT ডিভাইসের নিজস্ব অনন্য WPA2 পাসওয়ার্ড থাকার সুবিধা দেয়। যদি কোনো ডিভাইস নিষ্ক্রিয় বা আপোসকৃত (compromised) হয়, তবে IT বিভাগ RADIUS সার্ভার থেকে সেই নির্দিষ্ট কী-টি মুছে দিতে পারে, যা নেটওয়ার্কের অন্য কোনো ডিভাইসকে প্রভাবিত না করেই এর অ্যাক্সেস বাতিল করবে।
Q3. আপনার প্রতিষ্ঠান Google Workspace-কে Purple-এর সাথে সংযুক্ত করতে SCIM ব্যবহার করে। একজন কর্মচারীকে বরখাস্ত করা হয়েছে এবং তার Google অ্যাকাউন্ট স্থগিত করা হয়েছে। আপনার কি ম্যানুয়ালি তার WiFi সার্টিফিকেট মুছে ফেলার প্রয়োজন আছে?
ইঙ্গিত: আইডেন্টিটি লাইফসাইকেলে SCIM-এর ভূমিকা বিবেচনা করুন।
মডেল উত্তর দেখুন
কোনো ম্যানুয়াল পদক্ষেপের প্রয়োজন নেই। Google Workspace-এ অ্যাকাউন্ট স্থগিত করার ফলে একটি SCIM ডিপ্রোভিশনিং ইভেন্ট ট্রিগার হয়। Purple এই ইভেন্টটি গ্রহণ করে এবং স্বয়ংক্রিয়ভাবে ব্যবহারকারীর WiFi ক্রেডেনশিয়াল বাতিল করে এবং অ্যাকশনটি লগ করে, যা একটি সম্পূর্ণ অডিট ট্রেইল প্রদান করে।
এই সিরিজে পড়া চালিয়ে যান
WPA2 Personal বনাম Enterprise: পার্থক্য কী এবং আপনার কোনটি ব্যবহার করা উচিত?
এই কারিগরি নির্দেশিকাটি এন্টারপ্রাইজ WiFi পরিবেশে WPA2 Personal এবং WPA2 Enterprise নিরাপত্তা প্রোটোকলের মধ্যে একটি বিস্তৃত তুলনা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT লিডারদের সঠিক সিদ্ধান্ত নিতে সহায়তা করার জন্য প্রতিটি স্ট্যান্ডার্ডের আর্কিটেকচারাল পার্থক্য, ডিপ্লয়মেন্ট পদ্ধতি এবং নিরাপত্তা সংক্রান্ত প্রভাবগুলি রূপরেখা দেয়।
সবকিছুর জন্য তিনটি SSID: guest, Passpoint, এবং IoT WiFi সেটআপ গাইড
এই প্রযুক্তিগত গাইডটি এন্টারপ্রাইজ ভেন্যু জুড়ে থ্রি-SSID WiFi ডিজাইন বাস্তবায়নের জন্য একটি নির্দিষ্ট ব্লুপ্রিন্ট প্রদান করে। এটি সম্পূর্ণ VLAN সেগমেন্টেশন এবং জিরো-ট্রাস্ট নেটওয়ার্ক অ্যাক্সেস অর্জনের জন্য একটি ওপেন Guest WiFi পোর্টাল কনফিগারেশন, স্বয়ংক্রিয় Passpoint অনবোর্ডিং এবং প্রতি ডিভাইসে xPSK প্রমাণীকরণ বিস্তারিতভাবে আলোচনা করে।
Active Directory বা অন-প্রেম (on-prem) সার্ভার ছাড়াই এন্টারপ্রাইজ WiFi অথেন্টিকেশন
এই গাইডটি ব্যাখ্যা করে যে কীভাবে একটি অন-প্রেমিসেস Active Directory, Windows NPS, বা RADIUS সার্ভার ছাড়াই সুরক্ষিত WPA2/3-Enterprise WiFi অথেন্টিকেশন ডিপ্লয় করা যায়। এটি ক্লাউড আইডেন্টিটি প্রোভাইডার এবং 802.1X-এর মধ্যে প্রোটোকলের অমিল, PEAP-MSCHAPv2-এর পরিবর্তে EAP-TLS ব্যবহারের যৌক্তিকতা এবং কীভাবে Microsoft Entra ID, Okta, বা Google Workspace-এর বিপরীতে MDM-ইস্যুকৃত সার্টিফিকেট সহ ক্লাউড RADIUS ডিপ্লয় করতে হয় তা কভার করে। এটি ক্লাউড-ফার্স্ট এবং Mac/Chromebook-নির্ভর প্রতিষ্ঠানের আইটি প্রধানদের জন্য লেখা হয়েছে যারা অন-প্রেমিসেস অবকাঠামো বাদ দিতে প্রস্তুত।