মূল কন্টেন্টে যান

Android 802.1X এবং EAP-TLS ট্রাবলশুটিং: Intune এবং Entra ID-এর জন্য একটি ডিপ্লয়মেন্ট চেকলিস্ট

আপনি সহজেই সনাক্ত করতে পারবেন কেন ম্যানেজড Android ফোনগুলো আপনার স্টাফ SSID-এ EAP-TLS সংযোগ করতে ব্যর্থ হচ্ছে এবং তা Intune-এ ঠিক করতে পারবেন। প্রতিটি লক্ষণকে চারটি সাধারণ কারণের সাথে মেলান - অনুপস্থিত CA বা ডোমেন, ভুল প্রোফাইলে থাকা ক্লায়েন্ট সার্টিফিকেট, একটি অমিল RADIUS সার্ভার নামের মান, অথবা একটি অপৌঁছানো ট্রাস্টেড রুট। তারপর একটি রোলআউট চেকলিস্ট প্রয়োগ করুন যা বারবার বিভ্রাট হওয়া বন্ধ করে।

লিখেছেন Tom Hackettপ্রকাশিত
📖 9 মিনিট পাঠ1,938 শব্দ3 সমাধানকৃত উদাহরণ12 মূল সংজ্ঞা

আমাদের মূল সিরিজের অংশ: Enterprise WiFi সিকিউরিটি গাইড →

ম্যানেজড Android ফোনগুলো সাধারণত চারটি কারণে EAP-TLS-এ ব্যর্থ হয়। WiFi প্রোফাইলে CA সার্টিফিকেট বা ডোমেন থাকে না, তাই Android RADIUS সার্ভারটিকে প্রত্যাখ্যান করে। ক্লায়েন্ট সার্টিফিকেটটি অন্য একটি প্রোফাইলে থাকে। RADIUS সার্ভারের নামের ফিল্ডটি সার্ভার সার্টিফিকেটের সাথে মেলে না। অথবা বিশ্বস্ত রুট প্রোফাইলটি ডিভাইসে পৌঁছায়নি।

Android-এ EAP-TLS ব্যর্থতা দেখতে কেমন হয়?

EAP-TLS (Extensible Authentication Protocol with Transport Layer Security) পাসওয়ার্ডের পরিবর্তে একটি সার্টিফিকেট দিয়ে ডিভাইসকে অথেন্টিকেট করে। এটি পোর্ট-ভিত্তিক অ্যাক্সেস কন্ট্রোল স্ট্যান্ডার্ড IEEE 802.1X-এর মধ্যে চলে। 802.1X অথেন্টিকেশনের দায়িত্ব একটি RADIUS (Remote Authentication Dial-In User Service) সার্ভারের কাছে হস্তান্তর করে।

Android-এ যখন এটি ব্যর্থ হয়, আপনি সাধারণত এই লক্ষণগুলোর একটি দেখতে পাবেন:

  • নেটওয়ার্কটি তালিকায় প্রদর্শিত হয় কিন্তু "Connecting" এর চেয়ে এগোয় না, তারপর আবার "Saved"-এ ফিরে যায়।
  • ডিভাইসে একটি সাধারণ অথেন্টিকেশন ত্রুটি দেখায়। প্রস্তুতকারকের ভেদে এই লেখাটি ভিন্ন হতে পারে।
  • নেটওয়ার্কটি Samsung হ্যান্ডসেটে কাজ করে কিন্তু Google Pixel-এ করে না, অথবা এর উল্টোটা ঘটে।
  • নেটওয়ার্কটি কর্পোরেট মালিকানাধীন ফোনে কাজ করে কিন্তু কাজের প্রোফাইলের সাথে নথিভুক্ত ব্যক্তিগত মালিকানাধীন ডিভাইসে ব্যর্থ হয়।
  • আপনার RADIUS লগ-এ কিছুই প্রদর্শিত হয় না।

এই শেষ লক্ষণটি সবচেয়ে গুরুত্বপূর্ণ। যে ডিভাইসটি কখনই RADIUS-এ পৌঁছায় না, সেটির প্রোফাইল সংক্রান্ত সমস্যা রয়েছে, অথেন্টিকেশন সংক্রান্ত সমস্যা নয়।

সাধারণত কি কারণে Android EAP-TLS ব্যর্থতা ঘটে?

সাম্প্রতিক Android রিলিজগুলোতে আরও কঠোর সার্ভার ভ্যালিডেশন

সাম্প্রতিক Android রিলিজগুলো নতুন এন্টারপ্রাইজ নেটওয়ার্কের জন্য "Do not validate" অপশনটি সরিয়ে দিয়েছে। Android-এর সার্টিফিকেট পাঠানোর আগে এখন দুটি জিনিসের প্রয়োজন: বিশ্বাস করার জন্য একটি CA সার্টিফিকেট এবং মেলানোর জন্য একটি ডোমেন।

উভয়টি ছাড়া ডিভাইসটি TLS হ্যান্ডশেক সম্পন্ন করতে অস্বীকার করে। পুরোনো সংস্করণে বছরের পর বছর ধরে কাজ করা প্রোফাইলগুলো ডিভাইসটি অপারেটিং সিস্টেম আপডেট নেওয়ার সাথে সাথে ব্যর্থ হতে পারে।

কাজের প্রোফাইলে সার্টিফিকেট, ব্যক্তিগত প্রোফাইল থেকে নেটওয়ার্কে যুক্ত হওয়া

Android Enterprise কাজের প্রোফাইলটিকে ব্যক্তিগত প্রোফাইল থেকে আলাদা করে এবং প্রতিটির নিজস্ব সার্টিফিকেট স্টোর থাকে। Intune কাজের প্রোফাইলে ক্লায়েন্ট সার্টিফিকেট এবং বিশ্বস্ত রুট ইনস্টল করে। একজন স্টাফ সদস্য যিনি ব্যক্তিগত সেটিংস থেকে ম্যানুয়ালি SSID যোগ করেন, তিনি সেই সার্টিফিকেটগুলোতে পৌঁছাতে পারেন না, তাই অথেন্টিকেশন ব্যর্থ হয়।

RADIUS সার্ভারের নামের ফিল্ড

Intune Android Enterprise WiFi প্রোফাইলে একটি RADIUS সার্ভারের নামের ফিল্ড অন্তর্ভুক্ত থাকে। Microsoft-এর ডকুমেন্টেশন আপনার RADIUS সার্ভারের প্রদর্শিত সার্টিফিকেটে থাকা DNS নামটি চায়। Android এই মানটি তার ডোমেন ফিল্ডে রাখে এবং সার্ভার সার্টিফিকেটের সাথে তুলনা করে। ফিল্ডটি খালি থাকলে, বানান ভুল থাকলে বা কোনো IP অ্যাড্রেস থাকলে ভ্যালিডেশন ব্যর্থ হয়।

বিশ্বস্ত রুট প্রোফাইল

WiFi প্রোফাইলটি একটি পৃথক Intune বিশ্বস্ত সার্টিফিকেট প্রোফাইলকে নির্দেশ করে। সেই প্রোফাইলটিতে অবশ্যই রুট CA থাকতে হবে যা RADIUS সার্ভারের সার্টিফিকেট ইস্যু করেছে। একটি সাধারণ ভুল হলো আপনার ক্লায়েন্ট সার্টিফিকেটের পেছনে রুট স্থাপন করা, যখন একটি ভিন্ন CA সার্ভার সার্টিফিকেটে স্বাক্ষর করেছে। উভয় প্রোফাইলকে অবশ্যই একই গ্রুপ এবং একই Android Enterprise এনরোলমেন্ট টাইপকে লক্ষ্য করতে হবে।### নির্মাতা ভেদে পার্থক্য

Samsung, Google Pixel এবং অন্যান্য নির্মাতাদের ডিভাইসে enterprise WiFi সেটিংসের নাম এবং বিন্যাস ভিন্ন হতে পারে। কিছু ডিভাইসে অতিরিক্ত বিকল্প দেখায়, যেমন অনলাইন সার্টিফিকেট স্ট্যাটাস চেক। অন্য কোনো ব্র্যান্ডের স্ক্রিনশটের পরিবর্তে আপনার নিজস্ব ফ্লিটের ডিভাইসগুলোকে রেফারেন্স হিসেবে ব্যবহার করুন।

আপনার কোন সমস্যাটি হচ্ছে তা কীভাবে নির্ধারণ করবেন?

ডিভাইস থেকে শুরু করুন, তারপর RADIUS লগগুলোতে নিশ্চিত করুন। লগের প্যাটার্ন সাধারণত সমস্যার কারণ নির্দেশ করে।

লক্ষণ RADIUS যা দেখায় সম্ভাব্য কারণ প্রথম সমাধান
RADIUS-এ কোনো রিকোয়েস্ট পৌঁছায় না ডিভাইস থেকে কোনো রিকোয়েস্ট নেই WiFi প্রোফাইল প্রয়োগ করা হয়নি, বা SSID নামের অমিল Intune-এ প্রতি-ডিভাইস প্রোফাইল স্ট্যাটাস চেক করুন
সার্ভার তার সার্টিফিকেট পাঠানোর পর হ্যান্ডশেক বন্ধ হয়ে যায় ক্লায়েন্ট থেকে TLS অ্যালার্ট, যেমন "unknown CA" ভুল বা অনুপস্থিত ট্রাস্টেড রুট, অথবা ডোমেন অমিল সার্ভারের রুট CA এবং সঠিক RADIUS সার্ভারের নাম ডেপ্লয় করুন
সার্ভার সাইডে হ্যান্ডশেক সম্পন্ন হয়, তারপর ব্যর্থ হয় কোনো ক্লায়েন্ট সার্টিফিকেট উপস্থাপিত হয়নি SCEP বা PKCS সার্টিফিকেট অনুপস্থিত বা ভুল প্রোফাইলে রয়েছে ওই ডিভাইসের জন্য সার্টিফিকেট প্রোফাইল সফল হয়েছে কিনা তা নিশ্চিত করুন
সার্টিফিকেট গৃহীত হয়, তারপর প্রত্যাখ্যাত হয় সার্টিফিকেট যাচাইকরণের পর Access-Reject আইডেন্টিটি ম্যাপিং, রিভোকেশন বা পলিসি রুল আইডেন্টিটি প্রোভাইডারের সাথে সার্টিফিকেটের সাবজেক্ট বা SAN চেক করুন
কেবল ব্যক্তিগত মালিকানাধীন ডিভাইসে ব্যর্থ হয় কোনো রিকোয়েস্ট নেই, অথবা কোনো ক্লায়েন্ট সার্টিফিকেট নেই ব্যক্তিগত সাইড থেকে SSID-এ জয়েন করা হয়েছে ওয়ার্ক প্রোফাইলে প্রোফাইলটি ডেপ্লয় করুন এবং ম্যানুয়াল জয়েন বন্ধ করুন

ডিভাইসে ব্যর্থতার কারণ পড়ুন

Microsoft Intune অ্যাডমিন সেন্টারে, ডিভাইসটি ওপেন করুন এবং প্রতিটি কনফিগারেশন প্রোফাইলের স্ট্যাটাস চেক করুন। পেন্ডিং বা এরর হিসেবে দেখানো WiFi প্রোফাইলটি কখনই ডিভাইসে পৌঁছায়নি। সার্টিফিকেটের প্রোফাইলে এরর থাকার অর্থ হল SCEP (Simple Certificate Enrollment Protocol) বা PKCS (Public Key Cryptography Standards) ইস্যু করা ব্যর্থ হয়েছে। নেটওয়ার্ক স্পর্শ করার আগেই এটি ঠিক করুন।

ল্যাব ডিভাইসে, WiFi সাপ্লিক্যান্ট থেকে Android ডেবাগ ব্রিজ লগগুলো সঠিক TLS অ্যালার্ট দেখায়। এটি একটি টেস্ট হ্যান্ডসেটের জন্য ব্যবহার করুন, প্রোডাকশন ফ্লিটের জন্য নয়।

RADIUS লগ পড়ুন

FreeRADIUS, Microsoft Network Policy Server এবং ক্লাউড RADIUS প্ল্যাটফর্মগুলো সমস্ত EAP এক্সচেঞ্জ কোথায় বন্ধ হয়েছে তা রেকর্ড করে। ডিভাইসের MAC অ্যাড্রেস বা সার্টিফিকেট আইডেন্টিটি দ্বারা সার্চ করুন। ক্লায়েন্ট-প্রেরিত TLS অ্যালার্টের অর্থ হল ফোনটি আপনার সার্ভারকে প্রত্যাখ্যান করেছে। একটি বৈধ সার্টিফিকেটের পরে Access-Reject-এর অর্থ হল আপনার সার্ভার ফোনটিকে প্রত্যাখ্যান করেছে।

কর্মীরা যখন বিভিন্ন ফ্লোরের মধ্যে যাতায়াত করেন তখন যদি ডিভাইসগুলো প্রমাণীকরণ করার পর ডিসকানেক্ট হয়ে যায়, তবে এর কারণ ভিন্ন। বিস্তারিত পড়ুন Resolving Roaming Issues in Corporate WLANs। চ্যানেল পরিবর্তনের সাথে সামঞ্জস্যপূর্ণ ডিসকানেকশনগুলো রাডার ইভেন্ট নির্দেশ করে। দেখুন DFS radar events on Cisco Meraki, HPE Aruba and Ruckus: a diagnostics checklist for channel changes।

আপনি কীভাবে এটি Intune এবং প্রতিটি Android বিল্ডে সমাধান করবেন?

Intune-এ

১. তালিকাভুক্তি বা enrolment-এর ধরনের সাথে মিলে যায় এমন Android এন্টারপ্রাইজ WiFi প্রোফাইলটি খুলুন। সম্পূর্ণ পরিচালনা করা, ডেডিকেটেড এবং কর্পোরেট-মালিকানাধীন কাজের প্রোফাইলের ডিভাইসগুলো এক ধরণের প্রোফাইল ব্যবহার করে। ব্যক্তিগত মালিকানাধীন কাজের প্রোফাইলের ডিভাইসগুলো অন্যটি ব্যবহার করে। ২. EAP টাইপ সেট করুন EAP-TLS। ৩. RADIUS সার্ভার নামের জায়গায় RADIUS সার্ভার সার্টিফিকেটের DNS নামটি লিখুন। সার্টিফিকেটের হুবহু নামটি ব্যবহার করাই সবচেয়ে নিরাপদ। কখনও কোনো IP অ্যাড্রেস লিখবেন না। ৪. সার্ভারের রুট CA ধারণ করে এমন বিশ্বস্ত সার্টিফিকেট প্রোফাইলটি নির্বাচন করুন। ৫. ক্লায়েন্ট প্রমাণীকরণের জন্য SCEP বা PKCS প্রোফাইল নির্বাচন করুন। ৬. তিনটি প্রোফাইলই একই গ্রুপে বরাদ্দ করুন।

Samsung, Pixel এবং অন্যান্য বিল্ডের ক্ষেত্রে

কোনো ব্র্যান্ডেরই কর্মীদের নিজের হাতে এন্টারপ্রাইজ সেটিংস পরিবর্তন করতে বলবেন না। ম্যানুয়াল পরিবর্তনগুলো Intune এড়িয়ে যায় এবং কাজের প্রোফাইলের ভুল দিকে চলে যায়। যদি একটি ম্যানুফ্যাকচারারের ক্ষেত্রে এটি কাজ না করে কিন্তু অন্যটিতে করে, তবে প্রথমে প্রোফাইলের স্ট্যাটাস তুলনা করুন। তারপর আপনার ল্যাবে সেই বিল্ডের সাথে ডোমেন ভ্যালু পরীক্ষা করুন।

RADIUS-এর ক্ষেত্রে

সার্ভার সার্টিফিকেটে আপনি Intune-এ যে DNS নাম লিখেছেন তা আছে কিনা তা নিশ্চিত করুন। এর চেইনটি আপনার ডেপ্লয় করা রুটের দিকে যাচ্ছে কিনা তা নিশ্চিত করুন। আপনি যদি Purple স্টাফ WiFi ব্যবহার করেন, তবে Purple ক্লাউড RADIUS পরিষেবা প্রদান করে এবং RadSec, অর্থাৎ TLS-এর ভেতরে থাকা RADIUS-এর মাধ্যমে আপনার অ্যাক্সেস পয়েন্টগুলোর সাথে সংযোগ স্থাপন করে। ভেন্ডর সেটআপের ধাপগুলো Purple-এর সাপোর্ট আর্টিকেলে দেওয়া আছে, যেমন Staff WiFi - Ubiquiti UniFi। Security and Hardware Compatibility-এ গিয়ে অ্যাক্সেস পয়েন্টের প্রয়োজনীয় শর্তগুলো দেখে নিন।

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।

কাজের বাস্তব উদাহরণ

একটি Android আপডেটের পর ২০০ কক্ষের একটি হোটেল

ধরা যাক, ২০০ কক্ষের একটি হোটেল যেখানে হাউসকিপিং এবং রক্ষণাবেক্ষণের জন্য ৬০টি কর্পোরেট-মালিকানাধীন হ্যান্ডসেট রয়েছে। একটি মাসিক আপডেটের পর, ৪০টি হ্যান্ডসেট স্টাফ SSID-এ যুক্ত হওয়া বন্ধ করে দেয়। RADIUS লগগুলোতে ক্লায়েন্ট-প্রেরিত TLS অ্যালার্ট দেখা গেছে।

WiFi প্রোফাইলে কোনো RADIUS সার্ভার নাম ছিল না, যা পুরানো বিল্ডগুলো মেনে নিয়েছিল। IT টিম সার্ভার সার্টিফিকেটের DNS নামটি যোগ করে প্রোফাইলটি পুনরায় ডেপ্লয় করে। কোনো ফ্যাক্টরি রিসেট ছাড়াই পরবর্তী Intune চেক-ইনের পর ৬০টি হ্যান্ডসেটই সংযুক্ত হয়ে যায়। হোটেল অপারেটররা কর্মীদের সংযোগ সম্পর্কে আরও জানতে আমাদের Hotels পৃষ্ঠা দেখতে পারেন।

ব্যক্তিগত ডিভাইস সহ ১২০টি দোকানের একটি রিটেইল চেইন

ধরা যাক, ১২০টি দোকানের একটি retail চেইন রয়েছে যেখানে স্টোর ম্যানেজাররা কাজের প্রোফাইলে তালিকাভুক্ত ব্যক্তিগত ফোন ব্যবহার করেন। হেল্পডেস্কের টিকিটগুলো থেকে দেখা গেছে যে অনেক স্টোরের ফোন কখনও RADIUS-এ পৌঁছায়নি।

ম্যানেজাররা ব্যক্তিগত সেটিংস থেকে স্টোর SSID যোগ করেছিলেন, যেখানে কোনো সার্টিফিকেট থাকে না। টিম ব্যক্তিগত মালিকানাধীন কাজের প্রোফাইলের WiFi প্রোফাইল বরাদ্দ করে এবং ম্যানেজারদের ম্যানুয়াল এন্ট্রিগুলো সরিয়ে ফেলতে বলে। প্রতিটি ফোন ম্যানেজড প্রোফাইল পাওয়ার পর ব্যর্থ সংযোগের সমস্যা বন্ধ হয়ে যায়।

একজন রেল অপারেটর তাদের সার্ভার সার্টিফিকেট রিনিউ করার ক্ষেত্রে

ট্রেন এবং ডিপোতে কর্মীদের WiFi পরিচালনা করা একটি ট্রেন অপারেটরের কথা বিবেচনা করুন (Trains)। অপারেটরটি একটি নতুন ইস্যুকারী CA থেকে তার RADIUS সার্ভার সার্টিফিকেট পুনর্নবীকরণ করেছে। রাতারাতি প্রতিটি Android ডিভাইস "unknown CA" অ্যালার্ট সহ ব্যর্থ হয়েছে। কাট-ওভারের আগে বিশ্বস্ত সার্টিফিকেট প্রোফাইলে নতুন রুট আপলোড করা হলে এই বিভ্রাট রোধ করা যেত। অপারেটর এখন দুই সপ্তাহ আগে থেকেই রুট পরিবর্তনগুলি স্টেজ করে।

কীভাবে আপনি এটি আবার ঘটতে বাধা দেবেন?

Intune এবং Entra ID-তে Android ফ্লিটের জন্য রোলআউট চেকলিস্ট

  • পরিচয় মানচিত্র করুন। সার্টিফিকেটগুলিতে ডিভাইস ID থাকবে নাকি কর্মীদের UPN (তাদের Entra ID সাইন-ইন নাম) থাকবে তা ঠিক করুন। সেই ফিল্ডের সাথে মিল রাখতে RADIUS কনফিগার করুন।
  • এনরোলমেন্টের ধরণ অনুযায়ী আলাদা করুন। কর্পোরেট-মালিকানাধীন ডিভাইসগুলির জন্য একটি প্রোফাইল সেট এবং ব্যক্তিগত মালিকানাধীন কাজের প্রোফাইল ডিভাইসগুলির জন্য একটি সেট তৈরি করুন।
  • প্রোফাইলগুলি জোড়া লাগান। বিশ্বস্ত রুট, ক্লায়েন্ট সার্টিফিকেট এবং WiFi প্রোফাইলগুলিকে অবশ্যই একটি অ্যাসাইনমেন্ট গ্রুপ শেয়ার করতে হবে।
  • সঠিক রুট ব্যবহার করুন। RADIUS সার্ভার সার্টিফিকেটে স্বাক্ষরকারী CA স্থাপন করুন।
  • RADIUS সার্ভারের নাম পূরণ করুন। সার্ভার সার্টিফিকেট থেকে DNS নাম ব্যবহার করুন, কখনোই IP ঠিকানা নয়।
  • বিভিন্ন প্রস্তুতকারকদের মধ্যে পাইলট পরীক্ষা করুন। আপনার ফ্লিটের অন্য যেকোনো ব্র্যান্ডের সাথে অন্তত একটি Samsung এবং একটি Pixel হ্যান্ডসেট পরীক্ষা করুন।
  • ম্যানুয়াল জয়েন নিষিদ্ধ করুন। কর্মীদের বলুন কখনোই হাত দিয়ে SSID যুক্ত না করতে।
  • সার্টিফিকেট পুনর্নবীকরণ স্টেজ করুন। সার্ভার সার্টিফিকেট পরিবর্তনের আগে নতুন রুট পুশ করুন।
  • উভয় দিকে নজর রাখুন। রোলআউটের সময় সপ্তাহে একবার করে Intune প্রোফাইল স্ট্যাটাস এবং RADIUS প্রত্যাখ্যাত তালিকা পর্যালোচনা করুন।

আইডেন্টিটি প্রোভাইডার ইন্টিগ্রেশনের জন্য, How to Enable Single Sign On দেখুন।

প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী

Purple Staff WiFi কি Intune-এ পরিচালিত Android ডিভাইসগুলির সাথে কাজ করে?

হ্যাঁ। Purple Staff WiFi সার্টিফকেট-ভিত্তিক 802.1X সহ পরিচালিত Android ডিভাইসগুলিকে Purple-এর ক্লাউড RADIUS-এর বিরুদ্ধে প্রমাণীকরণ করে। আপনি সার্টিফিকেট এবং WiFi প্রোফাইল বিতরণের জন্য Intune রাখেন। Purple পরিচয়ের জন্য Microsoft Entra ID, Okta এবং Google Workspace-এর সাথে সংযোগ স্থাপন করে। আপনার Intune প্রোফাইলগুলি অন-প্রেমিসেস সার্ভারের পরিবর্তে Purple RADIUS সার্ভার সার্টিফিকেটের দিকে নির্দেশ করে। এই গাইডের Android-পাশের নিয়মগুলি এখনও প্রযোজ্য: একটি বিশ্বস্ত রুট এবং একটি সামঞ্জস্যপূর্ণ ডোমেন প্রয়োজন।

Purple-এর সাথে EAP-TLS চালানোর জন্য আমার কি নতুন অ্যাক্সেস পয়েন্টের প্রয়োজন?

না। Purple হার্ডওয়্যার-অ্যাগনস্টিক এবং আপনি ইতিমধ্যে যে অ্যাক্সেস পয়েন্টগুলি চালাচ্ছেন সেগুলির উপর একটি ক্লাউড ওভারলে হিসাবে কাজ করে। সমর্থিত ভেন্ডরদের মধ্যে রয়েছে Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet। প্রতিটি ভেন্ডরের একটি RADIUS কনফিগারেশন প্রয়োজন যা Purple-এর দিকে নির্দেশ করে। সেটআপ ধাপগুলি Purple-এর সহায়তা নিবন্ধগুলিতে রয়েছে। আপনি শুরু করার আগে সিকিউরিটি এবং হার্ডওয়্যার সামঞ্জস্যতা নিবন্ধে মডেল-স্তরের প্রয়োজনীয়তাগুলি পরীক্ষা করুন।

আমি কি Android ডিভাইসগুলি পুনরায় এনরোল না করেই অন-প্রেমিসেস NPS থেকে ক্লাউড RADIUS-এ যেতে পারি?

হ্যাঁ, বেশিরভাগ ক্ষেত্রে আপনি পারেন। নতুন RADIUS পরিষেবা যদি আপনার ইস্যুকারী CA-কে বিশ্বাস করে তবে ডিভাইসগুলি তাদের বিদ্যমান ক্লায়েন্ট সার্টিফিকেট বজায় রাখে। আপনি নতুন সার্ভার সার্টিফিকেটের সাথে মেলাতে Intune-এ বিশ্বস্ত রুট প্রোফাইল এবং RADIUS সার্ভারের নাম আপডেট করুন। SSID-এর RADIUS টার্গেট পরিবর্তন করার আগে সেই প্রোফাইলের পরিবর্তনগুলি ধাপে ধাপে সম্পন্ন করুন। এটি এই গাইডে বর্ণিত রাতারাতি "unknown CA" ব্যর্থতা প্রতিরোধ করে।

স্টাফ ডিভাইসের জন্য PEAP বা iPSK-এর চেয়ে কি EAP-TLS বেশি ভালো?

হ্যাঁ, পরিচালিত ফ্লীটের জন্য। EAP-TLS প্রতিটি ডিভাইস বা আইডেন্টিটি অনুযায়ী একটি করে সার্টিফিকেট ব্যবহার করে, তাই কোনো শেয়ার করা পাসওয়ার্ড ফাঁসের ঝুঁকি থাকে না। PEAP (Protected EAP) একটি TLS টানেলের মধ্যে ব্যবহারকারীর নাম এবং পাসওয়ার্ডের উপর নির্ভর করে। iPSK (identity pre-shared key) প্রতিটি ডিভাইস বা গ্রুপকে নিজস্ব কী প্রদান করে। iPSK সেইসব অনিয়ন্ত্রিত ডিভাইসের জন্য উপযোগী যেগুলি সার্টিফিকেট ধারণ করতে পারে না। Intune-এর মাধ্যমে আপনি যে ফোনগুলি পরিচালনা করেন সেগুলির জন্য EAP-TLS উপযুক্ত।

স্টাফ অথেন্টিকেশন ডেটার জন্য Purple কোন কোন কমপ্লায়েন্স স্ট্যান্ডার্ড পূরণ করে?

Purple ISO 27001 এবং Cyber Essentials দ্বারা প্রত্যয়িত, এবং এটি GDPR ও CCPA মেনে চলে। সার্টিফিকেট-ভিত্তিক 802.1X কার্ডহোল্ডার ডেটার কাছাকাছি নেটওয়ার্কগুলিতে PCI-DSS যে শক্তিশালী অ্যাক্সেস কন্ট্রোল প্রত্যাশা করে তা সমর্থন করে। এছাড়াও Purple-এর B Corp সার্টিফিকেশন রয়েছে। আপনার সংগ্রহ প্রক্রিয়ার জন্য যদি কপির প্রয়োজন হয় তবে বর্তমান সার্টিফিকেটের জন্য আপনার অ্যাকাউন্ট টিমের সাথে যোগাযোগ করুন।

একটি Android EAP-TLS রোলআউট করতে কতক্ষণ সময় লাগে?

আশা করতে পারেন যে বেশিরভাগ প্রচেষ্টাই PKI এবং Intune-এ যাবে, অ্যাক্সেস পয়েন্টগুলিতে নয়। Purple-এর RADIUS-এ একটি SSID নির্দেশ করা সাপোর্ট সেন্টারের একটি ছোট ভেন্ডর চেকলিস্ট অনুসরণ করে সম্পন্ন হয়। প্রতিটি এনরোলমেন্টের ধরণের জন্য SCEP বা PKCS প্রোফাইল, বিশ্বস্ত রুট প্রোফাইল এবং WiFi প্রোফাইল তৈরি করতে বেশি সময় লাগে। ব্যাপক স্থাপনার আগে আপনার ফ্লীটের প্রতিটি প্রস্তুতকারককে কভার করে একটি পাইলট রান করার জন্য সময় রাখুন।

মূল সংজ্ঞাসমূহ

EAP-TLS

ট্রান্সপোর্ট লেয়ার সিকিউরিটি সহ এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল, যা IETF RFC 5216-এ একটি EAP পদ্ধতি (RFC 3748) হিসেবে নির্দিষ্ট করা হয়েছে। ক্লায়েন্ট এবং সার্ভার একটি TLS হ্যান্ডশেকের মধ্যে X.509 সার্টিফিকেটের সাহায্যে একে অপরকে অথেন্টিকেট করে, তাই কোনো পাসওয়ার্ড বিনিময় হয় না।

ম্যানেজড স্টাফ ফোনের জন্য Intune Android Enterprise WiFi প্রোফাইলে আপনার সেট করা EAP-এর ধরন। এই গাইডের বেশিরভাগ ব্যর্থতা এর TLS হ্যান্ডশেকের সময় ঘটে, যখন Android সার্ভারটিকে প্রত্যাখ্যান করে বা কোনো ক্লায়েন্ট সার্টিফিকেট উপস্থাপন করে না।

IEEE 802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য IEEE স্ট্যান্ডার্ড। নেটওয়ার্ক অ্যাক্সেস দেওয়ার আগে কীভাবে একটি সাপ্লিক্যান্ট, একটি অ্যাক্সেস পয়েন্টের মতো অথেন্টিকেটর এবং একটি অথেন্টিকেশন সার্ভার EAP মেসেজ বিনিময় করে তা এটি সংজ্ঞায়িত করে।

যে ফ্রেমওয়ার্কের উপর আপনার স্টাফ SSID চালিত হয়। 802.1X অথেন্টিকেশনের দায়িত্ব RADIUS-এর কাছে হস্তান্তর করে, তাই ট্রাবলশুটিং করার অর্থ হলো Android সাপ্লিক্যান্ট এবং RADIUS লগ উভয়ই পরীক্ষা করা।

RADIUS

রিমোট অথেন্টিকেশন ডায়াল-ইন ইউজার সার্ভিস, যা IETF RFC 2865-এ নির্দিষ্ট করা হয়েছে। এটি নেটওয়ার্ক ডিভাইস থেকে একটি সেন্ট্রাল সার্ভারে অথেন্টিকেশন অনুরোধগুলো বহন করে, যা Access-Accept বা Access-Reject দিয়ে উত্তর দেয়।

FreeRADIUS, Microsoft Network Policy Server এবং ক্লাউড RADIUS প্ল্যাটফর্মগুলো রেকর্ড করে যে EAP বিনিময়টি কোথায় থেমেছে। একটি ক্লায়েন্ট-প্রেরিত TLS অ্যালার্টের মানে হলো ফোনটি আপনার সার্ভারটিকে প্রত্যাখ্যান করেছে; একটি Access-Reject-এর মানে হলো আপনার সার্ভারটি ফোনটিকে প্রত্যাখ্যান করেছে।

RadSec

TLS-এর মাধ্যমে বাহিত RADIUS, যা IETF RFC 6614 (RADIUS-এর জন্য TLS এনক্রিপশন)-এ নির্দিষ্ট করা হয়েছে। এটি ক্লাসিক RADIUS-এর শেয়ার্ড-সিক্রেট ট্রান্সপোর্টকে একটি এনক্রিপ্ট করা, সার্টিফিকেট-অথেন্টিকেটেড TCP কানেকশন দ্বারা প্রতিস্থাপন করে।

Purple Staff WiFi RadSec-এর মাধ্যমে আপনার অ্যাক্সেস পয়েন্টগুলোকে Purple-এর ক্লাউড RADIUS পরিষেবার সাথে সংযুক্ত করে। ভেন্ডর সেটআপের ধাপগুলো Purple-এর সহায়তা আর্টিকেলে রয়েছে।

RADIUS সার্ভারের নাম

Intune Android Enterprise WiFi প্রোফাইলের একটি ফিল্ড যা Microsoft তার সার্টিফিকেটের DNS নাম হিসেবে নথিভুক্ত করে যা আপনার RADIUS সার্ভার প্রদর্শন করে। Android এটিকে তার ডোমেইন ফিল্ডে লেখে এবং সার্ভার সার্টিফিকেটের সাথে তুলনা করে।

একটি ফাঁকা, বানান ভুল বা IP অ্যাড্রেস ভ্যালুর কারণে সার্ভার ভ্যালিডেশন ব্যর্থ হয়। পুরোনো Android বিল্ডগুলো ফাঁকা ফিল্ড গ্রহণ করত, তাই অপারেটিং সিস্টেম আপডেটের পরেই সাধারণত এই ব্যর্থতা দেখা দেয়।

Trusted certificate profile

একটি Intune কনফিগারেশন প্রোফাইল যা ডিভাইসে একটি রুট CA সার্টিফিকেট ইনস্টল করে। WiFi প্রোফাইল এটিকে রেফারেন্স করে যাতে EAP-TLS হ্যান্ডশেকের সময় Android, RADIUS সার্ভারের সার্টিফিকেট চেইন ভ্যালিডেট করতে পারে।

এটিতে অবশ্যই সেই রুট থাকতে হবে যা RADIUS সার্ভারের সার্টিফিকেট ইস্যু করেছে। এটি অবশ্যই WiFi প্রোফাইলের মতো একই গ্রুপ এবং এনরোলমেন্ট টাইপকে লক্ষ্য করে তৈরি হতে হবে, অন্যথায় হ্যান্ডশেক একটি "unknown CA" অ্যালার্টের সাথে বন্ধ হয়ে যাবে।

SCEP

Simple Certificate Enrollment Protocol, যা IETF RFC 8894-এ নির্দিষ্ট করা হয়েছে। ডিভাইসগুলো একটি সার্টিফিকেট অথরিটি থেকে সার্টিফিকেটের অনুরোধ করে এবং গ্রহণ করে, যেখানে ডিভাইসেই প্রাইভেট কি তৈরি হয়।

ক্লায়েন্ট সার্টিফিকেট ইস্যু করার জন্য দুটি Intune পদ্ধতির একটি। Intune অ্যাডমিন সেন্টারে একটি SCEP প্রোফাইলে ত্রুটি থাকার মানে হলো ডিভাইসের কাছে প্রদর্শন করার মতো কোনো সার্টিফিকেট নেই, তাই নেটওয়ার্কে হাত দেওয়ার আগে এটি ঠিক করুন।

PKCS

Public Key Cryptography Standards, RSA-উদ্ভুত স্পেসিফিকেশনের সিরিজ। Intune PKCS সার্টিফিকেট প্রোফাইলগুলো একটি PKCS #12 বান্ডেল হিসেবে ডিভাইসে একটি সার্টিফিকেট এবং কি সরবরাহ করে।

Intune-এ ক্লায়েন্ট অথেন্টিকেশনের জন্য SCEP-এর বিকল্প। WiFi প্রোফাইলকে অবশ্যই PKCS বা SCEP প্রোফাইল নির্বাচন করতে হবে এবং এই তিনটি প্রোফাইলেরই একটি অ্যাসাইনমেন্ট গ্রুপ শেয়ার করতে হবে।

Android Enterprise work profile

Google-এর Android Enterprise ম্যানেজমেন্ট মোড যা একটি পৃথক প্রোফাইলে কর্পোরেট অ্যাপ, ডেটা এবং ক্রেডেনশিয়াল আলাদা করে রাখে। work profile-এর নিজস্ব সার্টিফিকেট স্টোর রয়েছে, যা ব্যক্তিগত সাইট থেকে সম্পূর্ণ আলাদা।

Intune ক্লায়েন্ট সার্টিফিকেট এবং রুটগুলো work profile-এ ইনস্টল করে। ব্যক্তিগত সেটিংস থেকে যুক্ত হওয়া কোনো নেটওয়ার্ক এগুলোতে পৌঁছাতে পারে না, যার কারণে কর্মীরা ম্যানুয়ালি SSID যোগ করলে ব্যক্তিগত মালিকানাধীন ডিভাইসগুলো ব্যর্থ হয়।

PEAP

Protected Extensible Authentication Protocol, যা IETF ইন্টারনেট-ড্রাফ্টস-এ সংজ্ঞায়িত। এটি একটি সার্ভার-অথেন্টিকেটেড TLS টানেলের ভেতরে একটি অভ্যন্তরীণ পাসওয়ার্ড-ভিত্তিক পদ্ধতিকে আবৃত করে রাখে।

EAP-TLS-এর সাধারণ বিকল্প। এটি একটি ইউজারনেম এবং পাসওয়ার্ডের ওপর নির্ভর করে, তাই এটিতে শেয়ার্ড ক্রেডেনশিয়ালের ঝুঁকি থাকে যা সার্টিফিকেট-ভিত্তিক EAP-TLS ম্যানেজড ডিভাইসগুলোর ক্ষেত্রে দূর করে দেয়।

iPSK

Identity pre-shared key, একটি ভেন্ডর পদ্ধতি যা একটি একক SSID-তে একটি শেয়ার্ড কি-র পরিবর্তে প্রতিটি ডিভাইস বা গ্রুপকে নিজস্ব WPA2 বা WPA3 ব্যক্তিগত পাসফ্রেজ বরাদ্দ করে।

আনম্যানেজড ডিভাইসগুলোর জন্য উপযুক্ত যা সার্টিফিকেট ধারণ করতে পারে না। যে ফোনগুলো আপনি Intune-এর মাধ্যমে ম্যানেজ করেন সেগুলোর জন্য EAP-TLS উপযুক্ত।

UPN

User Principal Name, Microsoft Entra ID-তে কর্মী সদস্যের সাইন-ইন নাম, যা একটি RFC 822-স্টাইলের অ্যাড্রেস হিসেবে ফরম্যাট করা হয়। এটি একটি সার্টিফিকেটের সাবজেক্ট বা সাবজেক্ট অল্টারনেটিভ নামে লেখা যেতে পারে।

সার্টিফিকেটে ডিভাইসের ID নাকি UPN থাকবে তা আপনি সিদ্ধান্ত নেন, তারপর সেই ফিল্ডের সাথে মিল রেখে RADIUS কনফিগার করেন। একটি অমিল হলে একটি বৈধ সার্টিফিকেট থাকা সত্ত্বেও Access-Reject তৈরি হয়।

সমাধানকৃত উদাহরণসমূহ

একটি ২০০ কক্ষের হোটেল তাদের হাউসকিপিং এবং রক্ষণাবেক্ষণের জন্য ৬০টি কর্পোরেট মালিকানাধীন Android হ্যান্ডসেট ব্যবহার করে। একটি মাসিক আপডেটের পর, ৪০টি হ্যান্ডসেট স্টাফ SSID-এ যুক্ত হওয়া বন্ধ করে দেয়, এবং RADIUS লগগুলো ক্লায়েন্ট-প্রেরিত TLS অ্যালার্ট দেখায়।

একটি ক্লায়েন্ট-প্রেরিত TLS অ্যালার্টের মানে হলো ফোনটি সার্ভারটিকে প্রত্যাখ্যান করেছে, তাই টিম সার্ভার ভ্যালিডেশন সেটিংস পরীক্ষা করে দেখেছে। WiFi প্রোফাইলে কোনো RADIUS সার্ভার নামের মান ছিল না, যা পুরানো Android বিল্ডগুলো সহ্য করে নিত। সাম্প্রতিক Android রিলিজগুলোতে সার্টিফিকেট পাঠানোর আগে একটি বিশ্বস্ত CA এবং একটি ডোমেন উভয়েরই প্রয়োজন হয়। IT টিম RADIUS সার্ভার সার্টিফিকেটের DNS নামটি ফিল্ডে যোগ করে এবং Intune-এর মাধ্যমে প্রোফাইলটি পুনরায় ডিপ্লয় করে। পরবর্তী Intune চেক-ইনের পরে ৬০টি হ্যান্ডসেটের সবগুলোই সংযুক্ত হয়। কোনো ফ্যাক্টরি রিসেটের প্রয়োজন হয়নি, কারণ ক্লায়েন্ট সার্টিফিকেট এবং বিশ্বস্ত রুটটি ইতিমধ্যেই সঠিক ছিল।

একটি ১২০-স্টোরের রিটেইল চেইনে স্টোর ম্যানেজাররা Android Enterprise ওয়ার্ক প্রোফাইল সহ ব্যক্তিগত ফোন ব্যবহার করেন। হেল্পডেস্ক টিকিটগুলো দেখিয়েছে যে অনেক স্টোরের ফোনগুলো কখনোই RADIUS-এ পৌঁছায়নি।

RADIUS লগে কোনো অনুরোধ না থাকা প্রোফাইল সমস্যার দিকে নির্দেশ করে, অথেন্টিকেশন সমস্যার দিকে নয়। ম্যানেজাররা ব্যক্তিগত সেটিংস থেকে ম্যানুয়ালি স্টোর SSID যোগ করেছিলেন। ব্যক্তিগত সাইডের নিজস্ব সার্টিফিকেট স্টোর রয়েছে এবং সেখানে কোনো ক্লায়েন্ট সার্টিফিকেট থাকে না, তাই অথেন্টিকেশন শুরু হতে পারেনি। টিম ব্যক্তিগত মালিকানাধীন ওয়ার্ক প্রোফাইল ডিভাইসের জন্য তৈরি WiFi প্রোফাইলটি অ্যাসাইন করে, যা কর্পোরেট মালিকানাধীন প্রোফাইলের ধরন থেকে আলাদা। তারা ম্যানেজারদের তাদের ম্যানুয়াল এন্ট্রিগুলো সরিয়ে ফেলতে বলেন। প্রতিটি ফোন তার ওয়ার্ক প্রোফাইলে ম্যানেজড প্রোফাইলটি পাওয়ার পর ব্যর্থ সংযোগগুলো বন্ধ হয়ে যায়।

একটি ট্রেন অপারেটর ট্রেনে এবং ডিপোতে স্টাফ WiFi পরিচালনা করে। এটি একটি নতুন ইস্যুয়িং CA থেকে তার RADIUS সার্ভার সার্টিফিকেট রিনিউ করেছে, এবং প্রতিটি Android ডিভাইস রাতারাতি "unknown CA" অ্যালার্ট সহ ব্যর্থ হয়েছে।

"unknown CA" অ্যালার্টটি দেখায় যে ফোনগুলো এমন একটি সার্ভার সার্টিফিকেট প্রত্যাখ্যান করেছে যা তারা একটি বিশ্বস্ত রুটের সাথে লিঙ্ক করতে পারেনি। Intune ট্রাস্টেড সার্টিফিকেট প্রোফাইলে এখনও পুরানো রুটটি ছিল, তাই নতুন সার্ভার সার্টিফিকেটটি প্রতিটি ডিভাইসে ভ্যালিডেশন হতে ব্যর্থ হয়েছে। পরিবর্তনের আগে নতুন রুটটি ট্রাস্টেড সার্টিফিকেট প্রোফাইলে আপলোড করলে এই বিভ্রাট এড়ানো যেত। অপারেটর এখন যেকোনো সার্ভার সার্টিফিকেট রিনিউ করার দুই সপ্তাহ আগে রুটের পরিবর্তনগুলো স্টেজ করে রাখে। এর ফলে যখন পরিবর্তনটি ঘটে তখন ডিভাইসগুলো পুরানো এবং নতুন উভয় চেইনকেই বিশ্বাস করে।

প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী

Purple Staff WiFi কি Intune-এ ম্যানেজড Android ডিভাইসগুলোর সাথে কাজ করে?

হ্যাঁ। Purple Staff WiFi সার্টিফকেট-ভিত্তিক 802.1X সহ ম্যানেজড Android ডিভাইসগুলোকে Purple-এর ক্লাউড RADIUS-এর বিরুদ্ধে অথেন্টিকেট করে। আপনি সার্টিফিকেট এবং WiFi প্রোফাইল ডেলিভারির জন্য Intune ব্যবহার করা অব্যাহত রাখবেন। Purple আইডেন্টিটির জন্য Microsoft Entra ID, Okta এবং Google Workspace-এর সাথে কানেক্ট করে। আপনার Intune প্রোফাইলগুলো কোনো অন-প্রিমিসেস সার্ভারের পরিবর্তে Purple RADIUS সার্ভার সার্টিফিকেটের দিকে পয়েন্ট করে। এই গাইডে উল্লিখিত Android-দিকের নিয়মগুলো এখনও প্রযোজ্য: একটি বিশ্বস্ত রুট এবং একটি ম্যাচিং ডোমেন প্রয়োজন।

Purple-এর সাথে EAP-TLS চালানোর জন্য কি আমার নতুন অ্যাক্সেস পয়েন্ট প্রয়োজন?

না। Purple হার্ডওয়্যার-নিরপেক্ষ এবং আপনি ইতিমধ্যে যে অ্যাক্সেস পয়েন্টগুলো চালাচ্ছেন সেগুলোর ওপর একটি ক্লাউড ওভারলে হিসেবে কাজ করে। সমর্থিত ভেন্ডরগুলোর মধ্যে রয়েছে Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet। প্রতিটি ভেন্ডরের একটি RADIUS কনফিগারেশন প্রয়োজন যা Purple-কে পয়েন্ট করে। সেটআপ ধাপগুলো Purple-এর সাপোর্ট আর্টিকেলে রয়েছে। শুরু করার আগে সিকিউরিটি এবং হার্ডওয়্যার সামঞ্জস্য আর্টিকেলে মডেল-স্তরের প্রয়োজনীয়তাগুলো পরীক্ষা করে নিন।

আমি কি Android ডিভাইসগুলো পুনরায় এনরোল না করেই অন-প্রিমিসেস NPS থেকে ক্লাউড RADIUS-এ স্থানান্তরিত হতে পারি?

হ্যাঁ, বেশিরভাগ ক্ষেত্রে আপনি পারবেন। যদি নতুন RADIUS সার্ভিস আপনার ইস্যুকারী CA-কে বিশ্বাস করে, তবে ডিভাইসগুলো তাদের বিদ্যমান ক্লায়েন্ট সার্টিফিকেটগুলো রেখে দেয়। আপনি নতুন সার্ভার সার্টিফিকেটের সাথে মেলাতে Intune-এ বিশ্বস্ত রুট প্রোফাইল এবং RADIUS সার্ভারের নামগুলো আপডেট করুন। SSID-এর RADIUS টার্গেট পরিবর্তন করার আগে সেই প্রোফাইল পরিবর্তনগুলো পর্যায়ক্রমে সম্পন্ন করুন। এটি এই গাইডে বর্ণিত রাতারাতি ঘটে যাওয়া "unknown CA" ত্রুটিগুলো প্রতিরোধ করে।

স্টাফ ডিভাইসের জন্য EAP-TLS কি PEAP বা iPSK-এর চেয়ে ভালো?

হ্যাঁ, ম্যানেজড ফ্লিটের জন্য। EAP-TLS প্রতি ডিভাইস বা আইডেন্টিটি অনুযায়ী একটি সার্টিফিকেট ব্যবহার করে, তাই ফাঁসের জন্য কোনো শেয়ারড পাসওয়ার্ড থাকে না। PEAP (Protected EAP) একটি TLS টানেলের ভেতরে একটি ইউজারনেম এবং পাসওয়ার্ডের ওপর নির্ভর করে। iPSK (identity pre-shared key) প্রতিটি ডিভাইস বা গ্রুপকে নিজস্ব কী প্রদান করে। iPSK সেইসব আনম্যানেজড ডিভাইসের জন্য উপযুক্ত যেগুলো সার্টিফিকেট ধারণ করতে পারে না। EAP-TLS সেইসব ফোনের জন্য উপযুক্ত যেগুলো আপনি Intune-এর মাধ্যমে ম্যানেজ করেন।

স্টাফ অথেন্টিকেশন ডেটার জন্য Purple কোন কোন কমপ্লায়েন্স স্ট্যান্ডার্ড পূরণ করে?

Purple ISO 27001 এবং Cyber Essentials দ্বারা প্রত্যয়িত, এবং GDPR ও CCPA মেনে চলে। সার্টিফিকেট-ভিত্তিক 802.1X সেই শক্তিশালী অ্যাক্সেস কন্ট্রোল সমর্থন করে যা PCI DSS কার্ডহোল্ডার ডেটার কাছাকাছি থাকা নেটওয়ার্কগুলোতে আশা করে। Purple-এর B Corp সার্টিফিকেশনও রয়েছে। যদি আপনার প্রকিউরমেন্ট প্রক্রিয়ায় কপির প্রয়োজন হয়, তবে বর্তমান সার্টিফিকেটগুলোর জন্য আপনার অ্যাকাউন্ট টিমের কাছে জিজ্ঞাসা করুন।

একটি Android EAP-TLS রোলআউট করতে কত সময় লাগে?

আপনার বেশিরভাগ প্রচেষ্টা PKI এবং Intune-এ ব্যয় হবে বলে আশা করুন, অ্যাক্সেস পয়েন্টগুলোতে নয়। Purple-এর RADIUS-এর দিকে একটি SSID পয়েন্ট করার প্রক্রিয়াটি সাপোর্ট সেন্টারে থাকা একটি সংক্ষিপ্ত ভেন্ডর চেকলিস্ট অনুসরণ করে। প্রতিটি এনরোলমেন্ট টাইপের জন্য SCEP বা PKCS প্রোফাইল, বিশ্বস্ত রুট প্রোফাইল এবং WiFi প্রোফাইল তৈরি করতে বেশি সময় লাগে। বৃহত্তর ডেপ্লয়মেন্টের আগে আপনার ফ্লিটে থাকা প্রতিটি ম্যানুফ্যাকচারারকে কভার করে একটি পাইলট চালানোর জন্য সময় দিন।

এই সিরিজে পড়া চালিয়ে যান

iOS এবং macOS 802.1X ট্রাবলশুটিং: Intune, Jamf এবং Entra ID-এর জন্য একটি ডিপ্লয়মেন্ট চেকলিস্ট

iPhones, iPads এবং Macs কেন Intune বা Jamf Pro-তে 802.1X ব্যর্থ হয় তা সনাক্ত করতে এই চেকলিস্টটি ব্যবহার করুন। প্রতিটি ব্যর্থতার পিছনে চারটি কারণের যেকোনো একটি থাকে: সার্ভার ট্রাস্ট, আইডেন্টিটি সার্টিফিকেট, macOS মোড বা Entra ID গ্রুপ স্কোপিং। আপনি eapolclient এবং RADIUS লগ থেকে এর কারণ নিশ্চিত করবেন, সমাধান প্রয়োগ করবেন এবং ভবিষ্যতের সার্টিফিকেট রোটেশন পরিচালনা করবেন।

গাইডটি পড়ুন →

Intune WiFi প্রোফাইল সার্ভার ট্রাস্ট: Microsoft Entra ID -এর জন্য সার্টিফিকেট সার্ভার নাম এবং রুট CA চেকলিস্ট

আপনি একটি Intune WiFi প্রোফাইলের সার্ভার ভ্যালিডেশন অংশটি কনফিগার করতে পারবেন যাতে Windows, Apple এবং Android -এ EAP-TLS এবং PEAP কানেক্ট হয়। আপনি RADIUS সার্টিফিকেটের সাথে সার্টিফিকেট সার্ভারের নাম মেলাতে পারবেন, সঠিক রুট CA ডেপ্লয় করতে পারবেন, Microsoft Entra ID গ্রুপ অ্যাসাইনমেন্ট অ্যালাইন করতে পারবেন এবং সার্টিফিকেট রিনিউয়াল কানেকশন বন্ধ করার আগেই সেটিকে প্রস্তুত করতে পারবেন।

গাইডটি পড়ুন →

Guest এবং Staff WiFi নেটওয়ার্কের জন্য RADIUS Authentication কনফিগার করা

এই টেকনিক্যাল রেফারেন্স গাইডটি এন্টারপ্রাইজ guest এবং staff WiFi নেটওয়ার্কের জন্য RADIUS authentication-এর আর্কিটেকচার, কনফিগারেশন এবং ডিপ্লয়মেন্টের রূপরেখা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের সুরক্ষিত, স্কেলযোগ্য ওয়্যারলেস অ্যাক্সেস কন্ট্রোল সিস্টেম তৈরি করার জন্য প্রয়োজনীয় সঠিক প্রোটোকল, সিকিউরিটি স্ট্যান্ডার্ড এবং ট্রাবলশুটিং মেথডোলজি প্রদান করে।

গাইডটি পড়ুন →

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।