মূল কন্টেন্টে যান

MD5 কলিশন অ্যাটাক (BlastRADIUS) এর বিরুদ্ধে RADIUS সুরক্ষিত করা

CVE-2024-3596 BlastRADIUS অ্যাটাক প্রশমিত করুন। RADIUS Message-Authenticator প্রয়োগ করুন, FreeRADIUS ও Cisco ISE প্যাচ করুন এবং 802.1X EAP-TLS-এ মাইগ্রেট করুন।

লিখেছেন Iain Jewittপ্রকাশিত হালনাগাদ করা হয়েছে
📖 8 মিনিট পাঠ1,232 শব্দ2 সমাধানকৃত উদাহরণ2 অনুশীলনী প্রশ্ন5 মূল সংজ্ঞা

Video overview

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
Purple টেকনিক্যাল ব্রিফিংয়ে স্বাগত জানাই। আমি আপনার হোস্ট, Purple-এর একজন সিনিয়র টেকনিক্যাল কনটেন্ট স্ট্র্যাটেজিস্ট। আজ, আমরা এন্টারপ্রাইজ-গ্রেড WiFi পরিচালনাকারী যে কোনও সংস্থার জন্য একটি অত্যন্ত গুরুত্বপূর্ণ এবং জরুরি সমস্যা নিয়ে আলোচনা করব: ৩০ বছরের পুরনো প্রোটোকলের একটি নতুন ব্যবহারিক দুর্বলতা যা আক্রমণকারীদের সরাসরি আপনার ডিজিটাল সদর দরজা দিয়ে ভেতরে প্রবেশ করতে সাহায্য করতে পারে। আমরা কথা বলছি RADIUS প্রোটোকল এবং MD5 কলিশন অ্যাটাক যা Blast-RADIUS নামে পরিচিত তা নিয়ে। হসপিটালিটি, রিটেইল এবং বড় পাবলিক ভেন্যুর আইটি ম্যানেজার, নেটওয়ার্ক আর্কিটেক্ট এবং CTO-দের মতো আমাদের শ্রোতাদের জন্য এটি কেবল কোনও তাত্ত্বিক সমস্যা নয়। এটি আপনার নেটওয়ার্কের অখণ্ডতা, ডেটা সুরক্ষা এবং কমপ্লায়েন্স অবস্থানের জন্য একটি সরাসরি হুমকি। আগামী দশ মিনিটে, আমরা এই দুর্বলতাটি কী, এটি কীভাবে কাজ করে এবং সবচেয়ে গুরুত্বপূর্ণ বিষয় হলো, এটি প্রশমিত করার জন্য একটি স্পষ্ট ও কার্যকরী রোডম্যাপ প্রদান করব। আপনি ২০০ কক্ষের একটি হোটেল, একটি জাতীয় রিটেইল চেইন বা ৬০,০০০ আসনের স্টেডিয়ামের জন্য দায়ী হোন না কেন, এই ব্রিফিংটি এই ত্রৈমাসিকে আপনার প্রয়োজনীয় সিদ্ধান্ত নেওয়ার ক্ষেত্রে সরাসরি প্রাসঙ্গিক। আসুন কিছু প্রেক্ষাপট দিয়ে শুরু করা যাক। RADIUS - রিমোট অথেন্টিকেশন ডায়াল-ইন ইউজার সার্ভিস - ১৯৯১ সালে ডায়াল-আপ ইন্টারনেটের যুগে ডিজাইন করা হয়েছিল। এটি একটি ক্লায়েন্ট-সার্ভার প্রোটোকল যা নেটওয়ার্ক অ্যাক্সেসের জন্য অথেন্টিকেশন, অথরাইজেশন এবং অ্যাকাউন্টিং পরিচালনা করে। যখন কোনও স্টাফ সদস্য বা ডিভাইস আপনার এন্টারপ্রাইজ WiFi-এ সংযোগ করে, তখন অ্যাক্সেস পয়েন্টটি একটি RADIUS ক্লায়েন্ট হিসেবে কাজ করে এবং একটি কেন্দ্রীয় RADIUS সার্ভারে একটি অথেন্টিকেশন অনুরোধ পাঠায়। সার্ভারটি ক্রেডেন্সিয়াল চেক করে এবং অ্যাক্সেস-অ্যাকসেপ্ট (Access-Accept) বা অ্যাক্সেস-রিজেক্ট (Access-Reject) দিয়ে প্রতিক্রিয়া জানায়। এই আদান-প্রদান তিন দশকেরও বেশি সময় ধরে এন্টারপ্রাইজ নেটওয়ার্ক সুরক্ষার মেরুদণ্ড হিসেবে কাজ করছে। সমস্যাটি হলো, আধুনিক ক্রিপ্টোগ্রাফিক স্ট্যান্ডার্ড তৈরি হওয়ার আগেই RADIUS ডিজাইন করা হয়েছিল। সার্ভারের প্রতিক্রিয়াগুলিতে একটি মৌলিক অখণ্ডতা পরীক্ষা প্রদানের জন্য এই প্রোটোকলটি MD5 হ্যাশিং অ্যালগরিদম ব্যবহার করে - যা রেসপন্স অথেনটিকেটর (Response Authenticator) নামে একটি ফিল্ড। ২০০৪ সালে প্রথমবার দেখানো হয়েছিল যে MD5 ক্রিপ্টোগ্রাফিকভাবে ভেঙে ফেলা সম্ভব। তবুও আমরা ২০২৪ সালে দাঁড়িয়ে আছি এবং RADIUS এখনও এর ওপর নির্ভর করছে। ইন্ডাস্ট্রি জানত যে MD5 দুর্বল ছিল। প্রোটোকলটি কেবল কখনও আপডেট করা হয়নি। এবার আসা যাক কারিগরি গভীরে। Blast-RADIUS আক্রমণটি, যা আনুষ্ঠানিকভাবে CVE-2024-3596 হিসেবে চিহ্নিত, ২০২৪ সালের জুলাই মাসে বোস্টন ইউনিভার্সিটি, ইউসি সান দিয়েগো, সিডব্লিউআই আমস্টারডাম এবং মাইক্রোসফট রিসার্চ-এর গবেষকদের একটি দল প্রকাশ করেছিল। এটি একটি প্রোটোকল-স্তরের দুর্বলতার সাথে একটি MD5 চোজেন-প্রিফিক্স কলিশন অ্যাটাককে একত্রিত করে - এবং অত্যন্ত গুরুত্বপূর্ণভাবে, উল্লেখযোগ্য গতি উন্নতির সাথে যা আক্রমণটিকে রিয়েল টাইমে ব্যবহারিক করে তোলে। এটি যেভাবে কাজ করে তা এখানে দেওয়া হলো। একজন ম্যান-ইন-দ্য-মিডল আক্রমণকারী RADIUS ক্লায়েন্ট - আপনার অ্যাক্সেস পয়েন্ট - এবং RADIUS সার্ভারের মধ্যকার নেটওয়ার্ক পাথে নিজেকে অবস্থান করায়। যখন কোনো ব্যবহারকারী প্রমাণীকরণের চেষ্টা করেন, তখন আক্রমণকারী Access-Request প্যাকেটটি আটকে দেয়। তারা এই অনুরোধের মধ্যে একটি বিশেষভাবে তৈরি ক্ষতিকারক অ্যাট্রিবিউট ইনজেক্ট করে। এই অ্যাট্রিবিউটটি একটি গাণিতিক কলিশন তৈরি করার জন্য ডিজাইন করা হয়েছে: এমন একটি পরিস্থিতি যেখানে দুটি ভিন্ন ইনপুট একই MD5 হ্যাশ তৈরি করে। আক্রমণকারী এই কলিশনটি আগে থেকেই হিসাব করে রাখে যাতে সার্ভার থেকে আসা বৈধ Access-Reject প্রতিক্রিয়ার MD5 হ্যাশ আক্রমণকারীর তৈরি করা একটি জাল Access-Accept প্রতিক্রিয়ার MD5 হ্যাশের সাথে মিলে যায়। সার্ভার যখন তার Access-Reject ফেরত পাঠায়, আক্রমণকারী তখন তাদের তৈরি জাল Access-Accept প্রতিস্থাপন করে। RADIUS ক্লায়েন্ট Response Authenticator পরীক্ষা করে এটিকে বৈধ বলে মনে করে - কারণ MD5 হ্যাশগুলো মিলে যায় - এবং নেটওয়ার্ক অ্যাক্সেস মঞ্জুর করে। আক্রমণকারীকে কখনোই ব্যবহারকারীর পাসওয়ার্ড জানার প্রয়োজন হয়নি। RADIUS ক্লায়েন্ট এবং সার্ভারের মধ্যকার শেয়ারড সিক্রেট জানারও তাদের কোনো প্রয়োজন হয়নি। তারা জাল প্রতিক্রিয়াটিকে বৈধ দেখানোর জন্য কেবল MD5-এর গাণিতিক দুর্বলতাকে কাজে লাগিয়েছে। আর আধুনিক হার্ডওয়্যারের সাহায্যে, প্রয়োজনীয় MD5 কলিশন পাঁচ মিনিটেরও কম সময়ে হিসাব করা সম্ভব। এটি কোনো তাত্ত্বিক আক্রমণ নয়। এটি আজ বাস্তবিকভাবেই কার্যকর। এই দুর্বলতা UDP-র মাধ্যমে PAP - পাসওয়ার্ড অথেন্টিকেশন প্রোটোকল - CHAP এবং MS-CHAP প্রমাণীকরণ মোড ব্যবহার করা সমস্ত RADIUS ডেপ্লয়মেন্টকে প্রভাবিত করে। এগুলো এন্টারপ্রাইজ পরিবেশে অত্যন্ত সাধারণ, বিশেষ করে লিগ্যাসি ডেপ্লয়মেন্টে। একমাত্র প্রমাণীকরণ মোড যা সুরক্ষিত তা হলো EAP - এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল - ব্যবহারকারী মোডগুলো, কারণ EAP নিজস্ব ক্রিপ্টোগ্রাফিক টানেল স্থাপন করে যা MD5 Response Authenticator থেকে স্বাধীন। ব্যবসায়িক ঝুঁকিটিকে আমি একটু সহজভাবে ব্যাখ্যা করি। একটি হোটেল চেইনের কথা চিন্তা করুন। একজন আক্রমণকারী যে কর্পোরেট নেটওয়ার্কে অননুমোদিত অ্যাক্সেস পায়, সে প্রপার্টি ম্যানেজমেন্ট সিস্টেমে পৌঁছানোর জন্য ল্যাটারালি মুভ করতে পারে, অতিথিদের রেকর্ড অ্যাক্সেস করতে পারে, পয়েন্ট-অফ-সেল টার্মিনালে পৌঁছাতে পারে এবং সম্ভাব্যভাবে পেমেন্ট কার্ডের ডেটা চুরি করতে পারে। হসপিটালিটি সেক্টরে ডেটা লঙ্ঘনের গড় খরচ তিন মিলিয়ন পাউন্ড ছাড়িয়ে যায়। GDPR-এর অধীনে, অতিথিদের ব্যক্তিগত ডেটা জড়িত এমন লঙ্ঘনের জন্য বিশ্বব্যাপী বার্ষিক টার্নওভারের চার শতাংশ পর্যন্ত জরিমানা হতে পারে। PCI DSS-এর অধীনে, কার্ডহোল্ডার ডেটা জড়িত লঙ্ঘনের ফলে বাধ্যতামূলক ফরেনসিক তদন্ত, কার্ড ব্র্যান্ডের জরিমানা এবং পেমেন্ট প্রসেসিং সুবিধা হারানোর সম্ভাবনা থাকতে পারে। আর্থিক এবং সুনামগত ঝুঁকি এখানে অত্যন্ত বেশি। এবার বাস্তবায়নের সুপারিশমালা। আপনি কীভাবে এর বিরুদ্ধে প্রতিরোধ গড়ে তুলবেন? এর প্রতিকার দুটি স্তরে রয়েছে: তাৎক্ষণিক হার্ডেনিং এবং দীর্ঘমেয়াদী আধুনিকীকরণ।করণ।।করণ।॰ণ।‌করণ। তাৎক্ষণিক পদক্ষেপ হলো CVE-2024-3596-এর জন্য ভেন্ডর প্যাচগুলি প্রয়োগ করা। প্রতিটি প্রধান RADIUS ভেন্ডর - Cisco ISE, Microsoft NPS, FreeRADIUS, Juniper, Aruba, Ruckus - আপডেট রিলিজ করেছে। প্যাচিংয়ের পাশাপাশি, সমস্ত RADIUS ক্লায়েন্ট এবং সার্ভারে Message-Authenticator অ্যাট্রিবিউট প্রয়োগ করা অত্যন্ত গুরুত্বপূর্ণ কনফিগারেশন পরিবর্তন। RFC 2869-এ সংজ্ঞায়িত এই অ্যাট্রিবিউটটি সম্পূর্ণ RADIUS প্যাকেটের উপর একটি HMAC-ভিত্তিক ইন্টিগ্রিটি চেক প্রদান করে। Response Authenticator-এর বিপরীতে, HMAC গঠনটি chosen-prefix কলিশন অ্যাটাকের শিকার হয় না। এই অ্যাট্রিবিউটটি বাধ্যতামূলক করতে এবং এটি ছাড়া আসা যেকোনো বার্তা প্রত্যাখ্যান করতে আপনার ইনফ্রাস্ট্রাকচার কনফিগার করা হলে তা তাৎক্ষণিক অ্যাটাক ভেক্টরটিকে বন্ধ করে দেয়। FreeRADIUS-এর জন্য, এর অর্থ হলো আপনার ক্লায়েন্ট কনফিগারেশন ফাইলে require_message_authenticator equals yes সেট করা। Microsoft NPS-এর জন্য, এটি আপনার Network Policy কনফিগারেশনের একটি পলিসি সেটিং। এটি একটি কম ব্যাঘাত সৃষ্টিকারী পরিবর্তন যা সাধারণত একটি রক্ষণাবেক্ষণ উইন্ডোর মধ্যেই প্রয়োগ করা যেতে পারে। যাইহোক, Message-Authenticator প্রয়োগ করা একটি সাময়িক ব্যবস্থা মাত্র, কোনো স্থায়ী সমাধান নয়। দীর্ঘমেয়াদী কৌশলগত প্রতিক্রিয়া হলো EAP-ভিত্তিক অথেন্টিকেশনে মাইগ্রেট করা। এর গোল্ড স্ট্যান্ডার্ড হলো EAP-TLS সহ WPA3-Enterprise। EAP-TLS সার্টিফিকেট-ভিত্তিক পারস্পরিক অথেন্টিকেশন ব্যবহার করে - ক্লায়েন্ট ডিভাইস এবং RADIUS সার্ভার উভয়কেই একটি বিশ্বস্ত Certificate Authority থেকে বৈধ ডিজিটাল সার্টিফিকেট প্রদর্শন করতে হবে। এটি শেয়ার্ড সিক্রেট সম্পূর্ণভাবে দূর করে, MD5-এর উপর নির্ভরতা সরিয়ে দেয় এবং এমন এক স্তরের নিরাপত্তা প্রদান করে যা Blast-RADIUS যে ধরনের আক্রমণের প্রতিনিধিত্ব করে সেই সমস্ত আক্রমণের বিরুদ্ধে প্রতিরোধী। এমন পরিবেশের জন্য যেখানে একটি সম্পূর্ণ PKI ইনফ্রাস্ট্রাকচার স্থাপন করা জটিল - বিশেষ করে উচ্চ ডিভাইস টার্নওভার বা ব্রিং-ইউর-ওন-ডিভাইস পলিসি সহ ভেন্যুগুলিতে - MSCHAPv2 সহ PEAP একটি গ্রহণযোগ্য অন্তর্বর্তীকালীন পদক্ষেপ হতে পারে, যদি ক্লায়েন্টদের RADIUS সার্ভার সার্টিফিকেট যাচাই করার জন্য কনফিগার করা হয়। সার্ভার সার্টিফিকেট যাচাইকরণ ছাড়া, PEAP রোগ অ্যাক্সেস পয়েন্ট অ্যাটাকের শিকার হতে পারে, যা একটি পৃথক কিন্তু সমানভাবে গুরুতর ঝুঁকি। আধুনিকীকরণ রোডম্যাপের চূড়ান্ত ধাপ হলো TLS-এর মাধ্যমে RADIUS স্থাপন করা, যা RADSEC নামে পরিচিত। RADSEC একটি পারস্পরিকভাবে অথেন্টিকেটেড TLS সেশনের মধ্যে সমস্ত RADIUS ট্রাফিককে এনক্যাপসুলেট করে, যা সম্পূর্ণ অথেন্টিকেশন বিনিময়ের জন্য সম্পূর্ণ গোপনীয়তা এবং ইন্টিগ্রিটি প্রদান করে। এটি Blast-RADIUS-এর মতো ট্রান্সপোর্ট-লেয়ার আক্রমণকে অসম্ভব করে তোলে, কারণ সেখানে ইন্টারসেপ্ট করার মতো কোনো আনএনক্রিপ্টেড RADIUS ট্রাফিক থাকে না। RADSEC বিশেষ করে ডিস্ট্রিবিউটেড পরিবেশের জন্য মূল্যবান - হোটেল চেইন, রিটেইল নেটওয়ার্ক, স্টেডিয়াম কমপ্লেক্স - যেখানে RADIUS ট্রাফিক অ্যাক্সেস পয়েন্ট এবং সেন্ট্রাল অথেন্টিকেশন সার্ভারের মধ্যে একাধিক নেটওয়ার্ক সেগমেন্ট অতিক্রম করতে পারে। চলুন দ্রুত কিছু প্রশ্নোত্তর দেখে নেওয়া যাক। প্রশ্ন এক: আমরা EAP ব্যবহার করি। আমরা কি নিরাপদ? আপনি যদি EAP-TLS, PEAP, বা EAP-TTLS ব্যবহার করেন, তাহলে আপনি নির্দিষ্ট Blast-RADIUS MD5 কলিশন অ্যাটাকের জন্য ঝুঁকিপূর্ণ নন। তবে, গভীরতর প্রতিরক্ষা ব্যবস্থা হিসাবে আপনার এখনও ভেন্ডর প্যাচগুলি প্রয়োগ করা উচিত এবং সমস্ত ক্লায়েন্টে সার্ভার সার্টিফিকেট যাচাইকরণ প্রয়োগ করা হয়েছে কিনা তা নিশ্চিত করতে আপনার কনফিগারেশন অডিট করা উচিত।প্রশ্ন দুই: আমাদের RADIUS ট্রাফিক একটি ডেডিকেটেড ম্যানেজমেন্ট VLAN-এর মধ্যে রয়েছে। এটি কি আমাদের সুরক্ষিত করে? এটি অ্যাটাক সারফেস কমায়, কিন্তু দুর্বলতা পুরোপুরি দূর করে না। যে আক্রমণকারী ইতিমধ্যেই ম্যানেজমেন্ট নেটওয়ার্কের যেকোনো ডিভাইসের নিরাপত্তা বিঘ্নিত করেছে, সে এখনও একটি ম্যান-ইন-দ্য-মিডল আক্রমণ চালাতে পারে। সেগমেন্টেশন প্রতিরক্ষার একটি মূল্যবান স্তর, তবে এটিকে অবশ্যই Message-Authenticator প্রয়োগ এবং EAP মাইগ্রেশনের সাথে একত্রিত করতে হবে। প্রশ্ন তিন: তাৎক্ষণিক প্রশমন কতটা কঠিন? বেশিরভাগ পরিবেশের জন্য, Message-Authenticator প্রয়োগ করা একটি সহজ কনফিগারেশন পরিবর্তন। প্রাথমিক চ্যালেঞ্জ হলো সমস্ত নেটওয়ার্ক ডিভাইস - অ্যাক্সেস পয়েন্ট, সুইচ, কন্ট্রোলার - এই অ্যাট্রিবিউটটি সমর্থন করে এবং এটি সক্রিয় রয়েছে কিনা তা নিশ্চিত করা। লেগ্যাসি হার্ডওয়্যারে অথেনটিকেশন ব্যর্থতা এড়াতে সার্ভার-সাইডে প্রয়োজনীয়তা প্রয়োগ করার আগে একটি ডিভাইস অডিট করা অপরিহার্য। প্রশ্ন চার: আমি কি আক্রমণ করা হয়েছে কিনা তা সনাক্ত করতে পারি? এটি অত্যন্ত কঠিন। জালিয়াতি করা Access-Accept প্যাকেটটি RADIUS ক্লায়েন্টের কাছে বৈধ বলে মনে হয় কারণ MD5 হ্যাশটি মিলে যায়। আপনার সেরা সনাক্তকরণ পদ্ধতি হলো অসঙ্গতিপূর্ণ সফল অথেনটিকেশনের জন্য RADIUS অ্যাকাউন্টিং লগগুলি পর্যবেক্ষণ করা - যেমন অপ্রত্যাশিত ডিভাইসের ধরন, MAC অ্যাড্রেস যা আপনার ইনভেন্টরির সাথে মেলে না, বা অস্বাভাবিক সময়ে সফল লগইন। স্বয়ংক্রিয় সতর্কতার জন্য আপনার SIEM-এর সাথে আপনার RADIUS অ্যাকাউন্টিং ডেটা সংযুক্ত করুন। সংক্ষেপে এবং আপনার পরবর্তী পদক্ষেপগুলির রূপরেখা জানাতে। Blast-RADIUS দুর্বলতা হলো UDP-র মাধ্যমে লেগ্যাসি RADIUS অথেনটিকেশন চালানো যেকোনো প্রতিষ্ঠানের জন্য একটি গুরুতর, বাস্তবিকভাবে ব্যবহারযোগ্য হুমকি। এই আক্রমণের জন্য কোনো ক্রেডেনশিয়াল তথ্যের প্রয়োজন হয় না এবং এটি মাত্র কয়েক মিনিটের মধ্যে কার্যকর করা যেতে পারে। আপনার তাৎক্ষণিক অগ্রাধিকার হলো আপনার পরিকাঠামো অডিট করা, ভেন্ডর প্যাচগুলি প্রয়োগ করা এবং সমস্ত RADIUS ক্লায়েন্ট ও সার্ভারে Message-Authenticator অ্যাট্রিবিউট প্রয়োগ করা। আপনার মধ্যমেয়াদী লক্ষ্য হলো EAP-TLS এবং WPA3-Enterprise-এ মাইগ্রেট করা। আপনার দীর্ঘমেয়াদী আর্কিটেকচারাল লক্ষ্য হলো RADSEC। Purple-এ, আমরা সেই ইন্টেলিজেন্স লেয়ার প্রদান করি যা আপনাকে আপনার ভেন্যুর WiFi নেটওয়ার্ক বুঝতে এবং সুরক্ষিত করতে সাহায্য করে। আমাদের প্ল্যাটফর্ম আপনাকে ডিভাইসের ধরন সনাক্ত করতে, অথেনটিকেশন প্যাটার্ন নিরীক্ষণ করতে এবং আপনার এস্টেটের প্রতিটি অ্যাক্সেস পয়েন্ট জুড়ে আপনার নিরাপত্তা নীতিগুলি কার্যকরভাবে প্রয়োগ করা হচ্ছে তা নিশ্চিত করার দৃশ্যমানতা দেয়। আপনার কর্মপরিকল্পনা হলো তিনটি শব্দ: অডিট, প্যাচ এবং আধুনিকীকরণ। একটি ৩০ বছরের পুরানো প্রোটোকলকে আপনার নিরাপত্তা ব্যবস্থার দুর্বল লিঙ্ক হতে দেবেন না। এই Purple টেকনিক্যাল ব্রিফিংয়ে যোগ দেওয়ার জন্য ধন্যবাদ। সুরক্ষিত থাকুন।

আমাদের মূল সিরিজের অংশ: এন্টারপ্রাইজ WiFi সিকিউরিটি গাইড

Interactive IT Advisor

Cloud RADIUS vs On-Premise TCO & Architecture Calculator

Select your network profile below to evaluate TCO, maintenance overhead, and optimal RADIUS deployment architecture for enterprise 802.1X security.

Architecture Recommendation

Cloud RADIUS (Zero On-Prem Footprint)

Est. Annual Admin Savings£78,580
Maintenance Reduction65%
Profile: Optimal TCO & Low Maintenance
Setup Complexity: Low (No server maintenance)

Key Architectural Takeaway: Managing individual RADIUS servers per branch causes massive maintenance overhead and certificate sync drift. Cloud RADIUS provides centralized 802.1X policy across all locations.

MD5 কলিশন অ্যাটাকের বিরুদ্ধে RADIUS সুরক্ষিত করা

এক্সিকিউটিভ সামারি

IETF RFC 2865-এ সংজ্ঞায়িত রিমোট অথেন্টিকেশন ডায়াল-ইন ইউজার সার্ভিস (RADIUS) প্রোটোকলটি তিন দশকেরও বেশি সময় ধরে এন্টারপ্রাইজ নেটওয়ার্কগুলোর জন্য কেন্দ্রীয় অথেন্টিকেশন ফ্রেমওয়ার্ক হিসেবে কাজ করছে। তবে, CVE-2024-3596 (যা BlastRADIUS নামে পরিচিত) এর প্রকাশ একটি অত্যন্ত ঝুঁকিপূর্ণ প্রোটোকল ত্রুটি সামনে এনেছে, যা নির্দেশ করে যে RADIUS কীভাবে MD5-ভিত্তিক Response Authenticator ফিল্ডগুলো প্রসেস করে।

MD5 চোজেন-প্রিফিক্স কলিশন টেকনিকগুলো ব্যবহার করে, একটি RADIUS ক্লায়েন্ট (যেমন একটি ওয়্যারলেস অ্যাক্সেস পয়েন্ট বা সুইচ) এবং একটি RADIUS সার্ভারের মধ্যে নেটওয়ার্ক পাথে অবস্থানকারী একজন ম্যান-ইন-দ্য-মিডল (MitM) আক্রমণকারী জাল অথেন্টিকেশন অনুমোদন তৈরি করতে পারে। একজন আক্রমণকারী ব্যবহারকারীর ক্রেডেনশিয়াল না জেনেই বা শেয়ার করা RADIUS সিক্রেট না জেনেই রিয়েল টাইমে একটি বৈধ Access-Reject প্যাকেটকে একটি Access-Accept প্যাকেটে রূপান্তরিত করতে পারে।

এই টেকনিক্যাল গাইডটিতে BlastRADIUS আক্রমণের ক্রিপ্টোগ্রাফিক মেকানিক্সের রূপরেখা দেওয়া হয়েছে, Message-Authenticator প্রয়োগের মাধ্যমে তাৎক্ষণিক ভেন্ডর প্রশমন কৌশলগুলো বিস্তারিতভাবে আলোচনা করা হয়েছে এবং ওয়াইফাই (WiFi) ইনফ্রাস্ট্রাকচারকে জিরো-ট্রাস্ট EAP-TLS এবং Purple ক্লাউড RADIUS-এ স্থানান্তরিত করার জন্য একটি এন্টারপ্রাইজ রোডম্যাপ প্রদান করা হয়েছে।


MD5 কলিশন আক্রমণের টেকনিক্যাল মেকানিক্স (CVE-2024-3596)

BlastRADIUS বোঝার জন্য RFC 2865 এর অধীনে প্রতিষ্ঠিত RADIUS প্যাকেট হেডার স্ট্রাকচার পরীক্ষা করা প্রয়োজন:

 0                   1                   2                   3
 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
|     Code      |  Identifier   |            Length             |
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
|                                                               |
|                     Request Authenticator                     |
|                                                               |
|                                                               |
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
|  Attributes...
+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+

RFC 2865-এ ক্রিপ্টোগ্রাফিক ত্রুটি

যখন একটি RADIUS সার্ভার কোনো Access-Request-এ সাড়া দেয়, তখন এটি রেসপন্স কোড, আইডেন্টিফায়ার, লেন্থ, রিকোয়েস্ট অথেন্টিকেটর, অ্যাট্রিবিউট এবং শেয়ার্ড সিক্রেটের ওপর একটি MD5 হ্যাশ গণনা করে:

Response Authenticator = MD5(Code + ID + Length + Request Authenticator + Attributes + Shared Secret)

যেহেতু MD5 চোজেন-প্রিফিক্স কলিশনের প্রতি সংবেদনশীল, তাই একজন আক্রমণকারী নিম্নলিখিত ধাপগুলো সম্পাদন করে:

  1. Access-Request ইন্টারসেপ্ট করা: একটি অ্যাক্সেস পয়েন্ট দ্বারা পাঠানো একটি বৈধ Access-Request ইন্টারসেপ্ট বা মাঝপথে আটকে দেওয়া।
  2. কলিশন প্রিফিক্স ইনজেক্ট করা: রিকোয়েস্ট প্যাকেটটি RADIUS সার্ভারে ফরোয়ার্ড করার আগে সেটিতে ক্রাফট করা Proxy-State অ্যাট্রিবিউট যুক্ত করা।
  3. Intercept Access-Reject: যখন RADIUS সার্ভার প্রমাণীকরণের প্রচেষ্টা প্রত্যাখ্যান করে এবং একটি Access-Reject ফেরত দেয়, তখন আক্রমণকারী প্যাকেটটি ইন্টারসেপ্ট করে।
  4. Forge Access-Accept: আক্রমণকারী রেসপন্স কোড পরিবর্তন করে Access-Accept-এ রূপান্তর করে এবং অ্যাট্রিবিউট পে-লোডগুলি পরিবর্তন করে। যেহেতু আগে থেকে গণনা করা কলিশন প্রিফিক্স একটি অভিন্ন MD5 আউটপুট ডাইজেস্ট তৈরি করে, অ্যাক্সেস পয়েন্টটি জাল করা Access-Accept-কে আসল হিসেবে যাচাই করে।

ধাপে ধাপে প্রশমন রোডম্যাপ

ধাপ ১: Message-Authenticator (RFC 2869) বাধ্যতামুলক করা

Message-Authenticator অ্যাট্রিবিউট (অ্যাট্রিবিউট ৮০) হেডার ফিল্ড এবং পে-লোড অ্যাট্রিবিউট সহ সম্পূর্ণ RADIUS প্যাকেটের উপর একটি ডিজিটাল স্বাক্ষর গণনা করতে HMAC-MD5 ব্যবহার করে:

Message-Authenticator = HMAC-MD5(RADIUS Packet, Shared Secret)

যেহেতু HMAC-MD5 চোজেন-প্রিফিক্স কলিশন অ্যাটাকের বিরুদ্ধে প্রতিরোধী, তাই সমস্ত ক্লায়েন্ট রিকোয়েস্ট এবং সার্ভার রেসপন্সে অ্যাট্রিবিউট ৮০ বাধ্যতামূলক করলে BlastRADIUS এক্সপ্লয়টেশন অসম্ভব হয়ে পড়ে।

ভেন্ডর ইমপ্লিমেন্টেশন কমান্ড

RADIUS ভেন্ডর কনফিগারেশন কমান্ড / অ্যাকশন সর্বনিম্ন সমর্থিত সংস্করণ
FreeRADIUS clients.conf-এ require_message_authenticator-কে yes হিসেবে সেট করুন v3.0.27 / v3.2.5
Cisco ISE Require Message-Authenticator for all RADIUS Requests সক্রিয় করুন v3.1 Patch 8 / v3.2 Patch 4
Aruba ClearPass RADIUS সার্ভিসে Enforce Message-Authenticator টগল করুন v6.11.7 / v6.12.2
Microsoft NPS রেজিস্ট্রি DWORD RequireMessageAuthenticator মান 1 প্রয়োগ করুন Windows Server 2019/2022 KB5040442
Ruckus SmartZone AAA সার্ভারের অধীনে Message-Authenticator Enforcement সক্রিয় করুন v6.1.2 Patch 1
# FreeRADIUS clients.conf hardening snippet
# Ensure require_message_authenticator is set to yes for client blocks
client branch_ap_cluster {
    ipaddr_range: 192.168.10.0/24
    secret_key: EnterpriseSecret2026!
    require_message_authenticator_option: yes
    limit_connections: 16
    idle_timeout_sec: 30
}
# Microsoft NPS Registry Hardening via PowerShell
New-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\RemoteAccess\Policy" `
    -Name "RequireMessageAuthenticator" -Value 1 -PropertyType DWORD -Force
Restart-Service IAS

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।

তুলনামূলক নিরাপত্তা ম্যাট্রিক্স: RADIUS হার্ডেনিং বিকল্পসমূহ

হার্ডেনিং ব্যবস্থা দুর্বলতা সুরক্ষা বাস্তবায়ন প্রচেষ্টা ক্লায়েন্ট সামঞ্জস্যতা কর্মক্ষম প্রভাব
Message-Authenticator (RFC 2869) CVE-2024-3596 ব্লক করে কম (কনফিগারেশন পরিবর্তন) আধুনিক AP-এর সাথে সামঞ্জস্যপূর্ণ ন্যূনতম ডাউনটাইম
RADSEC (RFC 6614) সম্পূর্ণ WAN TLS 1.3 এনক্রিপশন মাঝারি (প্রক্সি ডেপ্লয়মেন্ট) TCP 2083 সমর্থন প্রয়োজন MitM ঝুঁকি দূর করে
802.1X EAP-TLS Migration জিরো-ট্রাস্ট পারস্পরিক সার্টিফিকেট প্রমাণীকরণ মাঝারি থেকে উচ্চ (PKI / SCEP) সমস্ত কর্পোরেট OS সমর্থিত পাসওয়ার্ডের প্রয়োজনীয়তা দূর করে
Purple Cloud RADIUS এন্ড-টু-এন্ড ক্লাউড RADIUS + RADSEC কম (টার্নকি ক্লাউড ইন্টিগ্রেশন) ইউনিভার্সাল 802.1X সমর্থন স্বয়ংক্রিয় সার্টিফিকেট লাইফসাইকেল

RADSEC (RFC 6614) এবং EAP-TLS-এ উত্তরণ

ঐতিহ্যগত RADIUS এনক্রিপ্টবিহীন UDP পোর্ট 1812 এবং 1813 এর মাধ্যমে কাজ করে। অবিশ্বস্ত WAN লিঙ্কের মাধ্যমে প্রমাণীকরণ ট্র্যাফিক পাঠানো হলে তা প্যাকেট হেডারগুলিকে সক্রিয় বাধার মুখে ফেলে।

RADSEC (RADIUS over TLS) স্থাপন করলে তা RADIUS প্যাকেটগুলিকে একটি এনক্রিপ্টেড TCP TLS 1.3 টানেলের মধ্যে সুরক্ষিত করে:

  • পোর্ট: TCP 2083
  • এনক্রিপশন: AES-256-GCM সাইফার স্যুট সহ TLS 1.3
  • প্রমাণীকরণ: ক্লায়েন্ট প্রক্সি এবং সার্ভার এন্ডপয়েন্টের মধ্যে পারস্পরিক X.509 সার্টিফিকেট যাচাইকরণ
flowchart LR
    A[\"Wireless Endpoints (Laptops/IoT)\"] -->|WPA3-Enterprise 802.1X| B[\"Access Points / Switches\"]
    B -->|RADSEC TLS 1.3 Port 2083| C[\"Purple Cloud RADIUS\"]
    C -->|REST / SCIM API| D[\"Cloud IdP (Entra ID / Okta / Google)\"]

Purple Cloud RADIUS এর মূল আর্কিটেকচারাল সুবিধাসমূহ

  1. জিরো-টাচ 802.1X সার্টিফিকেট অনবোর্ডিং: পরিচালিত ডিভাইসগুলির জন্য SCEP এবং EST সার্টিফিকেট প্রদানকে স্বয়ংক্রিয় করে, যা ম্যানুয়াল পাসওয়ার্ড কনফিগারেশনের প্রয়োজনীয়তা দূর করে।
  2. বিল্ট-ইন RADSEC প্রক্সি আর্কিটেকচার: জটিল সাইট-টু-সাইট IPsec টানেল ছাড়াই এনক্রিপ্ট করা TCP সংযোগের মাধ্যমে দূরবর্তী শাখার ট্র্যাফিক সুরক্ষিত করে।
  3. ব্যাপক গেস্ট এবং কর্পোরেট নিরাপত্তা: GDPR-সম্মত Captive Portal গেস্ট অনবোর্ডিংয়ের সাথে এন্টারপ্রাইজ 802.1X প্রমাণীকরণকে একত্রিত করে।

এন্টারপ্রাইজ কমপ্লায়েন্স এবং অডিট প্রভাব

PCI DSS v4.0 প্রয়োজনীয়তা

PCI DSS v4.0 এর অধীনে, অনিরাময়কৃত RADIUS অবকাঠামো পেমেন্ট কার্ড পরিবেশকে মারাত্মক অডিট অ-সম্মতির ঝুঁকিতে ফেলে:

  • প্রয়োজনীয়তা 8.3: সমস্ত প্রশাসনিক অ্যাক্সেসের জন্য মাল্টি-ফ্যাক্টর অথেন্টিকেশন এবং শক্তিশালী শংসাপত্র পরিচালনা বাধ্যতামূলক করে।
  • প্রয়োজনীয়তা 8.6: দুর্বল ক্রিপ্টোগ্রাফিক অ্যালগরিদম (যেমন আনকিড MD5 ডাইজেস্ট) এর উপর নির্ভরতা নিষিদ্ধ করে।
  • প্রয়োজনীয়তা 1.3: গেস্ট, IoT এবং কার্ডহোল্ডার ডেটা পরিবেশের (CDE) মধ্যে কঠোর নেটওয়ার্ক সেগমেন্টেশন প্রয়োজন।

ISO 27001 এবং GDPR সমন্বয়

এনক্রিপ্টবিহীন বা দুর্বল RADIUS প্রমাণীকরণ বজায় রাখা ISO 27001:2022 কন্ট্রোল A.8.20 (নেটওয়ার্ক নিরাপত্তা) এবং GDPR আর্টিকেল 32 (প্রসেসিংয়ের নিরাপত্তা) লঙ্ঘন করে। EAP-TLS এবং RADSEC-এ আপগ্রেড করা একটি নথিভুক্ত ক্রিপ্টোগ্রাফিক কমপ্লায়েন্স প্রতিষ্ঠা করে।


Purple এর সাথে আপনার RADIUS সিকিউরিটি পোসচার মূল্যায়ন করুন

আপনার এন্টারপ্রাইজ WiFi অবকাঠামো কি BlastRADIUS (CVE-2024-3596) এর কাছে ঝুঁকিপূর্ণ? Purple বিল্ট-ইন RADSEC এনক্রিপশন, স্বয়ংক্রিয় SCEP সার্টিফিকেট প্রভিশনিং এবং নির্বিঘ্ন আইডেন্টিটি প্রোভাইডার ইন্টিগ্রেশন সহ জিরো-ট্রাস্ট ক্লাউড RADIUS সমাধান প্রদান করে।

  • স্বয়ংক্রিয় 802.1X EAP-TLS অনবোর্ডিং: কর্পোরেট এন্ডপয়েন্ট জুড়ে লিগ্যাসি পাসওয়ার্ডের প্রয়োজনীয়তা দূর করুন।
  • টার্নকি RADSEC ক্লাউড প্রক্সি: VPN ওভারহেড ছাড়াই TLS 1.3 এর মাধ্যমে ব্রাঞ্চ অথেন্টিকেশন ট্র্যাফিক এনক্রিপ্ট করুন।
  • একীভূত নিরাপত্তা এবং অ্যানালিটিক্স: GDPR-সম্মত গেস্ট WiFi এর পাশাপাশি কর্পোরেট 802.1X নিরাপত্তা পরিচালনা করুন।

একজন RADIUS নিরাপত্তা বিশেষজ্ঞের সাথে কথা বলুন


প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী

EAP-TLS কি BlastRADIUS এর কাছে ঝুঁকিপূর্ণ?

না। EAP-TLS, PEAP, এবং EAP-TTLS ক্লায়েন্ট ডিভাইস এবং RADIUS সার্ভারের মধ্যে একটি স্বাধীন TLS টানেল স্থাপন করে। এই ক্রিপ্টোগ্রাফিক টানেলটি লিগ্যাসি RADIUS Response Authenticator MD5 ডাইজেস্ট থেকে স্বাধীনভাবে কাজ করে, যা EAP প্রমাণীকরণকে CVE-2024-3596 থেকে সুরক্ষিত করে।

Message-Authenticator (RFC 2869) কীভাবে CVE-2024-3596 প্রতিরোধ করে?

Message-Authenticator (Attribute 80) শেয়ারড সিক্রেট ব্যবহার করে সম্পূর্ণ RADIUS প্যাকেট স্বাক্ষর করতে HMAC-MD5 ব্যবহার করে। স্ট্যান্ডার্ড MD5 Response Authenticators-এর বিপরীতে, HMAC-MD5 ক্রিপ্টোগ্রাফিকভাবে chosen-prefix কোলিশন অ্যাটাক প্রতিরোধী, যা প্যাকেট জালিয়াতি অসম্ভব করে তোলে।

UDP RADIUS এবং RADSEC (RFC 6614)-এর মধ্যে পার্থক্য কী?

স্ট্যান্ডার্ড RADIUS আনএনক্রিপ্টেড UDP পোর্ট 1812 এবং 1813-এর মাধ্যমে প্লেইনটেক্সটে প্রমাণীকরণ প্যাকেট পরিবহন করে। RADSEC পোর্ট 2083-এ একটি এনক্রিপ্টেড TLS 1.3 TCP স্ট্রিমের ভিতরে RADIUS প্যাকেটগুলিকে এনক্যাপসুলেট করে, যা বিশ্বস্ত নয় এমন নেটওয়ার্কের মাধ্যমে পারস্পরিক X.509 সার্টিফিকেট প্রমাণীকরণ এবং সম্পূর্ণ গোপনীয়তা প্রদান করে।

কীভাবে নেটওয়ার্ক টিমগুলি Message-Authenticator সমর্থনের জন্য লিগ্যাসি অ্যাক্সেস পয়েন্ট অডিট করে?

নেটওয়ার্ক টিমগুলির tcpdump -i eth0 -n port 1812 ব্যবহার করে আগত RADIUS ট্র্যাফিক ক্যাপচার করা উচিত এবং radius.Message_Authenticator-এর জন্য ফিল্টার করা উচিত। সমস্ত অ্যাক্সেস পয়েন্ট মডেলে Attribute 80-এর উপস্থিতি নিশ্চিত করলে সার্ভার-সাইড প্রয়োগ ক্লায়েন্ট সংযোগে বাধা সৃষ্টি করবে না।


পরবর্তী পদক্ষেপ এবং সম্পর্কিত রিসোর্স

সম্পর্কিত এন্টারপ্রাইজ WiFi সিকিউরিটি আর্কিটেকচার এবং ডায়াগনস্টিক গাইডগুলি অন্বেষণ করতে, নিম্নলিখিত রিসোর্সগুলি পর্যালোচনা করুন:

মূল সংজ্ঞাসমূহ

BlastRADIUS (CVE-2024-3596)

RADIUS (RFC 2865)-এর একটি অত্যন্ত গুরুত্বপূর্ণ প্রোটোকল-স্তরের দুর্বলতা যা আক্রমণকারীকে MD5 চোজেন-প্রিফিক্স কলিশন কৌশল ব্যবহার করে জাল প্রমাণীকরণ প্রতিক্রিয়া তৈরি করতে সক্ষম করে।

জুলাই ২০২৪-এ প্রকাশিত হয়েছে, যা UDP-এর মাধ্যমে আনএনক্রিপ্টেড RADIUS প্রমাণীকরণ চালিত এন্টারপ্রাইজ নেটওয়ার্ক অবকাঠামোকে প্রভাবিত করে।

Message-Authenticator (Attribute 80)

RFC 2869-এ সংজ্ঞায়িত একটি RADIUS হেডার অ্যাট্রিবিউট যা সম্পূর্ণ RADIUS প্যাকেটের উপর একটি ডিজিটাল সিগনেচার গণনা করতে HMAC-MD5 ব্যবহার করে।

Attribute 80 প্রয়োগ করা BlastRADIUS আক্রমণ প্রতিরোধ করে কারণ HMAC-MD5 ক্রিপ্টোগ্রাফিকভাবে চোজেন-প্রিফিক্স কলিশন ম্যানিপুলেশনের বিরুদ্ধে সুরক্ষিত।

Response Authenticator

RFC 2865 RADIUS প্যাকেট হেডারের একটি ১৬-বাইট ক্ষেত্র যা অনুরোধ প্রমাণীকরণকারী, অ্যাট্রিবিউট এবং শেয়ার্ড সিক্রেটের উপর MD5 ডাইজেস্টের মাধ্যমে গণনা করা হয়।

গ্রাহক অ্যাক্সেস পয়েন্ট প্যাকেটের সত্যতা যাচাই করতে এই ডাইজেস্টের উপর নির্ভর করে, যা BlastRADIUS অপব্যবহার করে।

RADSEC (RADIUS over TLS)

একটি RFC 6614 স্ট্যান্ডার্ড যা পোর্ট ২০৮৩-এ একটি এনক্রিপ্টেড TLS 1.3 TCP স্ট্রিমের ভিতরে RADIUS প্রমাণীকরণ প্যাকেটগুলিকে এনক্যাপসুলেট করে।

অ্যাক্সেস পয়েন্ট এবং RADIUS সার্ভারের মধ্যে অরক্ষিত WAN লিঙ্কের মাধ্যমে ম্যান-ইন-দ্য-মিডল প্যাকেট ইন্টারসেপশন প্রতিরোধ করে।

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security। একটি IEEE 802.1X পারস্পরিক প্রমাণীকরণ স্ট্যান্ডার্ড যা X.509 ডিজিটাল সার্টিফিকেট ব্যবহার করে।

NIST এবং ISO 27001 ফ্রেমওয়ার্ক দ্বারা লেগ্যাসি PAP/CHAP RADIUS প্রমাণীকরণের প্রাথমিক প্রতিস্থাপন হিসাবে প্রস্তাবিত।

সমাধানকৃত উদাহরণসমূহ

RADIUS সার্ভারে বাধ্যতামূলক প্রয়োগ সক্রিয় করার আগে নেটওয়ার্ক অ্যাডমিনিস্ট্রেটররা কীভাবে যাচাই করবেন যে বিদ্যমান ওয়্যারলেস অ্যাক্সেস পয়েন্ট এবং সুইচগুলি Message-Authenticator প্রয়োগ করে কি না?

প্রোডাকশন WiFi অ্যাক্সেস ব্যাহত না করে Message-Authenticator কমপ্লায়েন্স অডিট করতে:

  1. প্যাকেট ক্যাপচার অডিট: ইনকামিং Access-Request প্যাকেট ক্যাপচার করতে RADIUS সার্ভার ইন্টারফেসে (UDP পোর্ট 1812) Wireshark বা tcpdump রান করুন: tcpdump -i eth0 -n port 1812 -w radius_audit.pcap
  2. অ্যাট্রিবিউট ফিল্টার পরিদর্শন: ক্যাপচার করা প্যাকেটগুলি radius.Message_Authenticator দিয়ে ফিল্টার করুন। নিশ্চিত করুন যে প্রতিটি ক্লায়েন্ট হার্ডওয়্যার টাইপ (অ্যাক্সেস পয়েন্ট, সুইচ, ওয়্যারলেস কন্ট্রোলার) প্রাথমিক অনুরোধে Attribute 80 অন্তর্ভুক্ত করে।
  3. ভেন্ডর পলিসি টেস্ট: প্রোডাকশন FreeRADIUS, Cisco ISE, বা Microsoft NPS সার্ভার জুড়ে গ্লোবাল প্রয়োগ করার আগে একটি একক টেস্ট RADIUS ক্লায়েন্ট প্রোফাইলে Message-Authenticator প্রয়োজনীয়তা সক্রিয় করুন।
পরীক্ষকের মন্তব্য: সার্ভার-সাইড প্রয়োগের আগে ক্লায়েন্টদের সক্ষমতা অডিট করা হলে মেইনটেইনেন্স উইন্ডোর সময় লেগ্যাসি নেটওয়ার্ক সুইচ বা লেগ্যাসি AP-গুলি লক আউট হওয়া প্রতিরোধ করা যায়।

একটি মাল্টি-সাইট ভেন্যু অপারেটর কীভাবে একটি জিরো-ট্রাস্ট EAP-TLS মাইগ্রেশনের পরিকল্পনা করার সাথে সাথে BlastRADIUS ব্লক করতে লেগ্যাসি FreeRADIUS ইনস্টলেশনগুলি আপগ্রেড করতে পারে?

একটি দ্বি-পর্যায়ের প্রতিকার পরিকল্পনা নেটওয়ার্ক অপারেশনাল ধারাবাহিকতা বজায় রাখে:

  1. পর্যায় ১ (তাত্ক্ষণিক সুরক্ষাকরণ): FreeRADIUS সংস্করণ 3.0.27 বা 3.2.5-এ আপডেট করুন। require_message_authenticator = yes সেট করতে clients.conf এডিট করুন এবং প্রমাণীকরণহীন প্যাকেটগুলি প্রত্যাখ্যান করতে radiusd.conf আপডেট করুন।
  2. পর্যায় ২ (আর্কিটেকচার আপগ্রেড): TLS 1.3 টানেলে (TCP পোর্ট 2083) RADIUS ট্র্যাফিক মোড়ানোর জন্য ব্রাঞ্চ অ্যাক্সেস পয়েন্টগুলিতে RADSEC প্রক্সি স্থাপন করুন এবং কর্পোরেট ডিভাইসগুলির জন্য স্বয়ংক্রিয় SCEP এনরোলমেন্টের সাথে Purple Cloud RADIUS একীভূত করুন।
পরীক্ষকের মন্তব্য: পর্যায় ১ কোনো হার্ডওয়্যার খরচ ছাড়াই অবিলম্বে CVE-2024-3596 এক্সপ্লয়েট ভেক্টর বন্ধ করে, অন্যদিকে পর্যায় ২ WAN প্যাকেট ইন্টারসেপশনের বিরুদ্ধে দীর্ঘমেয়াদী ক্রিপ্টোগ্রাফিক আইসোলেশন প্রতিষ্ঠা করে।

অনুশীলনী প্রশ্নসমূহ

Q1. কেন MD5 চোজেন-প্রিফিক্স কলিশন একজন আক্রমণকারীকে শেয়ার্ড সিক্রেট না জেনেই RADIUS প্রমাণীকরণ বাইপাস করতে দেয়?

ইঙ্গিত: ওয়্যারলেস অ্যাক্সেস পয়েন্ট দ্বারা কীভাবে MD5 Response Authenticator ডাইজেস্ট যাচাই করা হয় তার উপর ফোকাস করুন।

মডেল উত্তর দেখুন

RFC 2865 RADIUS-এ, Access-Reject এবং Access-Accept প্যাকেট ডাইজেস্টগুলি শেয়ার্ড সিক্রেটের সাথে যুক্ত প্যাকেট সামগ্রীর একটি MD5 হ্যাশের উপর নির্ভর করে। ম্যান-ইন-দ্য-মিডল অ্যাক্সেস থাকা একজন আক্রমণকারী Access-Request ফরোয়ার্ড করার আগে প্রক্সি স্টেট অ্যাট্রিবিউটে কোলিশন প্রিফিক্স যুক্ত করে। সার্ভার যখন Access-Reject রিটার্ন করে, তখন আক্রমণকারী প্যাকেট কোডটি পরিবর্তন করে Access-Accept করে দেয়। যেহেতু MD5 চোজেন-প্রিফিক্স কোলিশন বিভিন্ন ইনপুটের জন্য একই হ্যাশ আউটপুট ডাইজেস্ট তৈরি করে, তাই অ্যাক্সেস পয়েন্টটি শেয়ার্ড সিক্রেট না জেনেই জাল করা Access-Accept-কে আসল হিসেবে যাচাই করে নেয়।

Q2. কোন RADIUS প্রমাণীকরণ পদ্ধতিগুলি BlastRADIUS-এর কাছে ঝুঁকিপূর্ণ, এবং কোন পদ্ধতিগুলি ক্রিপ্টোগ্রাফিকভাবে সুরক্ষিত?

ইঙ্গিত: TLS-এ আবৃত EAP প্রোটোকল বনাম UDP-র উপর চালিত লিগ্যাসি PAP/CHAP-এর মধ্যে পার্থক্য করুন।

মডেল উত্তর দেখুন

UDP-র উপর চালিত PAP, CHAP এবং MS-CHAP-এর উপর নির্ভরশীল RADIUS প্রমাণীকরণ মোডগুলি ঝুঁকিপূর্ণ কারণ তারা সরাসরি MD5 Response Authenticator যাচাইকরণের উপর নির্ভর করে। EAP-TLS, PEAP এবং EAP-TTLS হল BlastRADIUS থেকে সুরক্ষিত কারণ EAP সাপ্লিক্যান্ট এবং সার্ভারের মধ্যে একটি স্বাধীন ক্রিপ্টোগ্রাফিক TLS সেশন স্থাপন করে, যা পরিচয় যাচাইয়ের জন্য লিগ্যাসি RADIUS Response Authenticator ডাইজেস্টের উপর নির্ভরতাকে এড়িয়ে চলে।

এই সিরিজে পড়া চালিয়ে যান

গেস্ট WiFi-এর জন্য RADIUS প্রমাণীকরণ কনফিগার করার বিষয়ে একজন নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরের গাইড

গেস্ট WiFi-এর জন্য RADIUS প্রমাণীকরণ ব্যবহারের বিষয়ে নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরদের জন্য একটি ব্যাপক প্রযুক্তিগত রেফারেন্স। এতে আর্কিটেকচার, ভেন্ডর-নিরপেক্ষ কনফিগারেশন ধাপ, নিরাপত্তা বিষয়ক সর্বোত্তম অনুশীলন এবং সাধারণ ডেপ্লয়মেন্ট ব্যর্থতার সমস্যা সমাধান অন্তর্ভুক্ত রয়েছে।

গাইডটি পড়ুন →

Guest এবং Staff WiFi নেটওয়ার্কের জন্য RADIUS Authentication কনফিগার করা

এই টেকনিক্যাল রেফারেন্স গাইডটি এন্টারপ্রাইজ guest এবং staff WiFi নেটওয়ার্কের জন্য RADIUS authentication-এর আর্কিটেকচার, কনফিগারেশন এবং ডিপ্লয়মেন্টের রূপরেখা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের সুরক্ষিত, স্কেলযোগ্য ওয়্যারলেস অ্যাক্সেস কন্ট্রোল সিস্টেম তৈরি করার জন্য প্রয়োজনীয় সঠিক প্রোটোকল, সিকিউরিটি স্ট্যান্ডার্ড এবং ট্রাবলশুটিং মেথডোলজি প্রদান করে।

গাইডটি পড়ুন →

Passpoint এবং OpenRoaming: সম্পূর্ণ নির্দেশিকা

এই প্রযুক্তিগত রেফারেন্স নির্দেশিকাটি এন্টারপ্রাইজ WiFi নেটওয়ার্কের মধ্যে Passpoint (Hotspot 2.0) এবং WBA OpenRoaming ফ্রেমওয়ার্কের একটি বিস্তৃত বিশ্লেষণ প্রদান করে। এটি একটি নিরাপদ, ঝামেলামুক্ত অতিথি সংযোগ স্থাপন করার জন্য প্রয়োজনীয় অন্তর্নিহিত প্রমাণীকরণ প্রোটোকল, আর্কিটেকচারাল উপাদান এবং স্থাপনার কৌশলগুলি বিস্তারিতভাবে বর্ণনা করে। নেটওয়ার্ক স্থপতি এবং IT লিডাররা এন্টারপ্রাইজ-গ্রেড নিরাপত্তা বজায় রেখে ম্যানুয়াল লগইন বাধাগুলি দূর করতে কীভাবে এই মানগুলি ডিজাইন, বাস্তবায়ন এবং সমস্যা সমাধান করবেন তা শিখবেন।

গাইডটি পড়ুন →

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।

Hardening RADIUS Against MD5 Collision Attacks (BlastRADIUS) | Purple