মূল কন্টেন্টে যান

Cisco SUDI বোঝা: নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলে হার্ডওয়্যার ভিত্তিক ডিভাইস পরিচিতি

এই নির্দেশিকাটি Cisco SUDI-এর প্রযুক্তিগত আর্কিটেকচার বিস্তারিতভাবে ব্যাখ্যা করে, কীভাবে হার্ডওয়্যার-অ্যাঙ্কর্ড পরিচিতি নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সুরক্ষিত করে তা আলোচনা করে। এটি এন্টারপ্রাইজ ভেন্যু জুড়ে 802.1X EAP-TLS প্রমাণীকরণ স্থাপন এবং জিরো টাচ প্রভিশনিং স্বয়ংক্রিয় করতে IT লিডারদের জন্য কার্যকর বাস্তবায়ন পদক্ষেপ সরবরাহ করে।

📖 6 মিনিট পাঠ📝 1,343 শব্দ🔧 2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন📚 8 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
Cisco SUDI বোঝা: নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলে হার্ডওয়্যার-ভিত্তিক ডিভাইস আইডেন্টিটি একটি Purple টেকনিক্যাল ব্রিফিং - সম্পূর্ণ পডকাস্ট স্ক্রিপ্ট (প্রায় ১০ মিনিট) --- সেগমেন্ট ১: ভূমিকা এবং প্রেক্ষাপট (প্রায় ১ মিনিট) হ্যালো এবং একটি Purple টেকনিক্যাল ব্রিফিংয়ে আপনাকে স্বাগত জানাই। পরবর্তী দশ মিনিট আমি আপনাকে Cisco SUDI - সিকিউর ইউনিক ডিভাইস আইডেন্টিফায়ার - এটি আসলে কী, এটি কীভাবে আপনার নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল আর্কিটেকচারের সাথে খাপ খায় এবং আপনি যদি স্কেলে Cisco অবকাঠামো পরিচালনা করেন তবে এটি নিয়ে আপনার কী করা উচিত, তা নিয়ে বিস্তারিত আলোচনা করব। এটি লক্ষ্য করা হয়েছে নেটওয়ার্ক আর্কিটেক্ট, আইটি ম্যানেজার এবং ভেন্যুগুলোর - হোটেল, রিটেল এস্টেট, স্টেডিয়াম, কনফারেন্স সেন্টার - সিটিওদের জন্য, যেখানেই আপনি এন্টারপ্রাইজ WiFi পরিচালনা করছেন এবং নিশ্চিত হওয়া প্রয়োজন যে আপনার নেটওয়ার্কের হার্ডওয়্যারটি ঠিক সেটাই যা এটি দাবি করে। আসুন SUDI যে সমস্যার সমাধান করে তা দিয়ে শুরু করা যাক। যেকোনো বড় ভেন্যু নেটওয়ার্কে আপনার কাছে কয়েক ডজন বা শত শত অ্যাক্সেস পয়েন্ট, সুইচ এবং কন্ট্রোলার থাকে। আপনার সিকিউরিটি পোস্টার যে প্রশ্নটির ওপর নির্ভর করে তা হলো: আপনি কীভাবে জানেন যে এই ডিভাইসগুলোর প্রতিটি একটি আসল, অপরিবর্তিত Cisco প্রোডাক্ট - এবং কোনো নকল, আপোসকৃত ইউনিট বা এমন কোনো ডিভাইস নয় যা ট্রানজিটের সময় টেম্পার বা কারচুপি করা হয়েছে? এটিই সেই ফাঁক যা SUDI পূরণ করে। --- সেগমেন্ট ২: টেকনিক্যাল ডিপ-ডাইভ (প্রায় ৫ মিনিট) SUDI-এর পূর্ণরূপ হলো সিকিউর ইউনিক ডিভাইস আইডেন্টিফায়ার। এটি একটি X.509 ভার্সন ৩ সার্টিফিকেট - HTTPS এবং TLS-এ ব্যবহৃত একই সার্টিফিকেট ফরম্যাট - তবে কোনো ব্যক্তি বা সার্ভারকে ইস্যু করার পরিবর্তে, এটি তৈরির সময় একটি নির্দিষ্ট হার্ডওয়্যারে ইস্যু করা হয়। এতে ডিভাইসের প্রোডাক্ট আইডেন্টিফায়ার এবং সিরিয়াল নম্বর থাকে এবং এটি Cisco-এর নিজস্ব পাবলিক কি ইনফ্রাস্ট্রাকচারের ওপর ভিত্তি করে তৈরি। আপনি নিজে ইনস্টল করবেন এমন একটি সফটওয়্যার সার্টিফিকেটের থেকে SUDI-কে যা আলাদা করে তা এখানে দেওয়া হলো। SUDI সার্টিফিকেট, তার সংশ্লিষ্ট কি পেয়ার সহ, ট্রাস্ট অ্যাঙ্কর মডিউল বা TAm নামের একটি টেম্পার-প্রতিরোধী চিপের ভেতরে থাকে। প্রাইভেট কি-টি সেই চিপের ভেতরেই তৈরি হয় এবং কখনই এটি থেকে বের হয় না। আপনি এটি এক্সপোর্ট করতে পারবেন না। আপনি এটি ক্লোন করতে পারবেন না। যদি কেউ শারীরিকভাবে চিপটির সাথে টেম্পার বা কারচুপি করে, তবে কি-টি ধ্বংস হয়ে যায়। এটাই হলো হার্ডওয়্যারের রুট অফ ট্রাস্ট। SUDI হলো IEEE 802.1AR স্ট্যান্ডার্ডের Cisco ইমপ্লিমেন্টেশন - যা সিকিউর ডিভাইস আইডেন্টিফায়ার বা DevIDs-এর জন্য ইন্ডাস্ট্রি স্ট্যান্ডার্ড। 802.1AR-এর অধীনে, ম্যানুফ্যাকচারার-ইনস্টলড ক্রেডেনশিয়ালকে ইনিশিয়াল ডিভাইস আইডেন্টিফায়ার বা IDevID বলা হয়। Cisco-এর SUDI ঠিক সেটাই - একটি IDevID যা Cisco ফ্যাক্টরিতে ইনস্টল করে। আপনি এটিকে একটি লোকালি সিগনিফিকেন্ট ডিভাইস আইডেন্টিফায়ার বা LDevID দিয়ে পরিপূরক করতে পারেন, যা আপনার নিজস্ব PKI লোকাল অথরাইজেশন পলিসির জন্য ইস্যু করে। এখন, নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের সাথে এটি কীভাবে যুক্ত হয়? সবচেয়ে সাধারণ ইন্টিগ্রেশন পয়েন্ট হলো IEEE 802.1X - পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল স্ট্যান্ডার্ড। যখন একটি Cisco অ্যাক্সেস পয়েন্ট বা সুইচ অনলাইন হয়, তখন এটি EAP-TLS (যা Transport Layer Security সহ Extensible Authentication Protocol) ব্যবহার করে একটি RADIUS সার্ভার - সাধারণত Cisco ISE, Identity Services Engine - এর কাছে এর SUDI সার্টিফিকেট উপস্থাপন করতে পারে। RADIUS সার্ভারটি Cisco-এর পাবলিক সার্টিফিকেট অথরিটির সাথে সার্টিফিকেটটি যাচাই করে, ডিভাইসটি আসল কিনা তা নিশ্চিত করে এবং তারপরে উপযুক্ত নেটওয়ার্ক পলিসি প্রয়োগ করে। এটি MAC অ্যাড্রেস বাইপাসের চেয়ে উল্লেখযোগ্যভাবে শক্তিশালী, যা বেশিরভাগ নেটওয়ার্ক অবকাঠামোগত ডিভাইসের জন্য ফলব্যাক হিসেবে ব্যবহার করে। MAC অ্যাড্রেস এক মিনিটেরও কম সময়ে স্পুফ করা যেতে পারে। টেম্পার-প্রতিরোধী চিপে থাকা একটি হার্ডওয়্যার-বাউন্ড সার্টিফিকেট ডিভাইসটিকে শারীরিকভাবে ধ্বংস না করে স্পুফ করা অসম্ভব। একটি ভেন্যু প্রেক্ষাপটে, এটি তিনটি কারণে গুরুত্বপূর্ণ। প্রথমত, এটি আপনার নেটওয়ার্কে কোনো অননুমোদিত অ্যাক্সেস পয়েন্ট যুক্ত হওয়ার ঝুঁকি দূর করে। একটি নকল বা অননুমোদিত ডিভাইস কখনই একটি বৈধ SUDI উপস্থাপন করতে পারে না। দ্বিতীয়ত, এটি স্বয়ংক্রিয়, Zero Touch Provisioning সক্ষম করে - একটি নতুন ডিভাইস আপনার ভেন্যুতে পাঠানো হয়, পাওয়ার অন হয়, তার SUDI উপস্থাপন করে এবং আপনার ম্যানেজমেন্ট সিস্টেম কনফিগারেশন পুশ করার আগে আপনার ইনভেন্টরির সাথে এটি যাচাই করে। কোনো ম্যানুয়াল হস্তক্ষেপের প্রয়োজন হয় না। তৃতীয়ত, এটি আপনাকে একটি ক্রিপ্টোগ্রাফিকভাবে যাচাইযোগ্য অডিট ট্রেইল দেয়। আপনার নেটওয়ার্কে প্রমাণীকরণ করা প্রতিটি ডিভাইস একটি সার্টিফিকেট সহ এটি করেছে যা প্রমাণ করে যে এটি একটি নির্দিষ্ট, নামযুক্ত Cisco পণ্য। আমি Trust Anchor মডিউল সম্পর্কে আরও বিস্তারিতভাবে বলি, কারণ এটি এমন একটি ভিত্তি যার উপর বাকি সবকিছু নির্ভর করে। TAm হলো একটি মালিকানাধীন Cisco চিপ যা তিনটি জিনিস প্রদান করে: SUDI এবং কী-এর জন্য নন-ভোলাটাইল সুরক্ষিত স্টোরেজ, র্যান্ডম নম্বর জেনারেশন সহ ক্রিপ্টোগ্রাফিক পরিষেবা এবং হার্ডওয়্যার ফিঙ্গারপ্রিন্টিং। শেষেরটি বিশেষভাবে লক্ষণীয় - Cisco ম্যানুফ্যাকচারিংয়ের সময় একটি ডিভাইসের গুরুত্বপূর্ণ হার্ডওয়্যার উপাদানগুলোর ফিঙ্গারপ্রিন্ট নেয় এবং সেই ফিঙ্গারপ্রিন্টটি TAm-এ সংরক্ষণ করে। যখন ডিভাইসটি বুট হয়, তখন এটি সংরক্ষিত ফিঙ্গারপ্রিন্টের সাথে বর্তমান হার্ডওয়্যার ফিঙ্গারপ্রিন্টটি পরীক্ষা করে। যদি তারা না মেলে, ডিভাইসটি বুট হবে না। এটি ট্রানজিটে থাকা অবস্থায় হার্ডওয়্যারের সাথে কোনো কারচুপি হয়েছে কিনা তা সনাক্ত করে - বড় ভেন্যু ডেপ্লয়মেন্টের জন্য এটি একটি বাস্তব উদ্বেগ যেখানে হার্ডওয়্যার ইনস্টলেশনের আগে একাধিক হাত ঘুরে আসতে পারে। একটি অপারেশনাল সমস্যা সম্পর্কে আপনার সচেতন হওয়া দরকার: মে ২০১৯-এর আগে ইস্যু করা SUDI সার্টিফিকেটগুলো তৈরির তারিখ থেকে দশ বছর অথবা ১৪ মে ২০২৯, যেটি আগে আসে, তার মধ্যে মেয়াদোত্তীর্ণ হয়ে যায়। Cisco একটি নতুন প্রজন্মের সার্টিফিকেট দিয়ে এর সমাধান করেছে যা SUDI-2099 নামে পরিচিত, এটি ডিসেম্বর ২০৯৯ পর্যন্ত বৈধ। আপনি যদি ২০১৯ সালের আগে তৈরি Catalyst 9000 সিরিজের হার্ডওয়্যার ব্যবহার করেন, তবে আপনাকে এখনই আপনার SUDI মেয়াদোত্তীর্ণের তারিখ পরীক্ষা করতে হবে। IOS-XE-তে কমান্ডটি হলো show crypto pki certificate। CISCO_IDEVID_SUDI ট্রাস্টপয়েন্টটি খুঁজুন এবং শেষ তারিখটি পরীক্ষা করুন। আপনি যদি Catalyst 9200 ব্যবহার করেন, তবে আপনি সঠিক ২০৯৯ সার্টিফিকেট ব্যবহার করছেন তা নিশ্চিত করতে IOS-XE 17.12.2 বা তার পরের সংস্করণে আপগ্রেড করুন। - সেগমেন্ট ৩: বাস্তবায়ন সুপারিশ এবং সম্ভাব্য সমস্যাসমূহ (প্রায় ২ মিনিট) আমি আপনাকে ব্যবহারিক বাস্তবায়নের বিষয়টি বুঝিয়ে বলি। আপনি যদি কোনো ভেন্যু পরিবেশে SUDI-ভিত্তিক প্রমাণীকরণ স্থাপন করতে চান, তবে নিচে বর্ণিত পর্যায়টি কাজ করবে। আপনার RADIUS পরিকাঠামো দিয়ে শুরু করুন। আপনি যদি ইতিমধ্যে Cisco ইকোসিস্টেম ব্যবহার করে থাকেন তবে Cisco ISE স্বাভাবিক পছন্দ, তবে যেকোনো RADIUS সার্ভার যা EAP-TLS সমর্থন করে এবং একটি বাহ্যিক CA-এর বিপরীতে যাচাই করতে পারে তা কাজ করবে। আপনাকে Cisco-এর রুট CA এবং ACT2 SUDI CA সার্টিফিকেটগুলো আপনার RADIUS ট্রাস্ট স্টোরে ইমপোর্ট করতে হবে। এগুলো Cisco-এর PKI পোর্টাল থেকে সর্বজনীনভাবে উপলব্ধ। এরপরে, পরিকাঠামো ডিভাইসগুলোর জন্য সার্টিফিকেট-ভিত্তিক প্রমাণীকরণ বাধ্যতামূলক করতে আপনার 802.1X নীতি কনফিগার করুন। এটিকে আপনার এন্ড-ইউজার প্রমাণীকরণ নীতি থেকে আলাদা রাখুন - কর্মী এবং অতিথি প্রমাণীকরণ ফ্লো আলাদা এবং ISE-তে বিভিন্ন নীতি সেটে থাকা উচিত। নতুন স্থাপনার জন্য, Zero Touch Provisioning সক্ষম করুন। আপনার নেটওয়ার্ক ম্যানেজমেন্ট সিস্টেম - Cisco DNA Centre বা Catalyst Centre - কনফিগারেশন পুশ করার আগে ডিভাইসের পরিচয় যাচাই করতে SUDI ব্যবহার করতে পারে। এটি ম্যানুয়াল স্টেজিং প্রক্রিয়াকে দূর করে এবং ডিভাইস প্রতি প্রোভিশনিংয়ের সময়কে ঘণ্টার থেকে কমিয়ে মিনিটে নিয়ে আসে। এবার আসা যাক সম্ভাব্য ভুলত্রুটিগুলোর কথায়। আমি সবচেয়ে সাধারণ যে ভুলটি দেখতে পাই তা হলো একই পোর্টে SUDI প্রমাণীকরণের সাথে MAC অ্যাড্রেস বাইপাস মিশ্রিত করা। SUDI ব্যর্থ হলে আপনি যদি MAB-তে ফিরে যান, তবে আপনি সিকিউরিটি মডেলটিকেই দুর্বল করে দিচ্ছেন। একটি স্পষ্ট নীতি নির্ধারণ করুন: SUDI-সক্ষম ডিভাইসগুলোকে অবশ্যই SUDI-এর মাধ্যমে প্রমাণীকরণ করতে হবে, ব্যস। অ-SUDI ডিভাইসগুলো ম্যানুয়াল পর্যালোচনার অপেক্ষায় একটি কোয়ারেন্টাইন VLAN-এ যাবে। দ্বিতীয় ভুলটি হলো সার্টিফিকেটের মেয়াদ শেষ হয়ে যাওয়া। আপনার পুরো এস্টেট জুড়ে এখনই SUDI-এর মেয়াদ শেষের তারিখগুলোর জন্য মনিটরিং সেট আপ করুন। আপনার অ্যাক্সেস পয়েন্টগুলো আর প্রমাণীকরণ করতে পারছে না - এটি আবিষ্কার করার জন্য একটি সার্ভিস বিভ্রাট হওয়া পর্যন্ত অপেক্ষা করবেন না। একটি একক ড্যাশবোর্ডে ডিভাইসের স্বাস্থ্য সংক্রান্ত সংকেত - যার মধ্যে প্রমাণীকরণের স্থিতি অন্তর্ভুক্ত রয়েছে - প্রদর্শন করতে Purple-এর প্ল্যাটফর্ম Cisco Meraki এবং অন্যান্য হার্ডওয়্যার ভেন্ডরদের সাথে একীভূত হয়, যা স্কেলে এই ধরনের সক্রিয় মনিটরিংকে ব্যবহারিক করে তোলে। তৃতীয় ভুলটি হলো স্কোপ ক্রিপ বা পরিধি বৃদ্ধি করা। SUDI হার্ডওয়্যার ডিভাইসটিকে প্রমাণীকরণ করে। এটি সেই ডিভাইসের মাধ্যমে সংযোগকারী ব্যবহারকারীকে প্রমাণীকরণ করে না। অতিথি, কর্মী এবং বাসিন্দাদের জন্য আপনার এখনও একটি আলাদা পরিচয় স্তরের প্রয়োজন। এখানেই Purple-এর মতো একটি প্ল্যাটফর্ম কাজ করে - আমরা মানুষের পরিচয় স্তর, সম্মতি গ্রহণ, অতিথি ট্রাফিকের জন্য VLAN অ্যাসাইনমেন্ট এবং অ্যানালিটিক্স পরিচালনা করি, যখন SUDI নিচের পরিকাঠামো স্তরটি পরিচালনা করে। --- সেগমেন্ট ৪: দ্রুত প্রশ্নোত্তর (প্রায় ১ মিনিট) আমি নিয়মিতভাবে যে তিনটি প্রশ্নের সম্মুখীন হই, সেগুলো এক নজরে দেখে নেওয়া যাক। SUDI কি আমার বিদ্যমান PKI-কে প্রতিস্থাপন করে? না। SUDI হলো একটি ম্যানুফ্যাকচারার-ইনস্টল করা IDevID। এটি প্রমাণ করে যে ডিভাইসটি একটি খাঁটি Cisco হার্ডওয়্যার। আপনার এন্টারপ্রাইজ PKI অন্য সব কিছুর জন্য LDevID এবং ব্যবহারকারী সার্টিফিকেট ইস্যু করে। এগুলো সমান্তরালভাবে কাজ করে। আমি কি অ-Cisco হার্ডওয়্যারে SUDI ব্যবহার করতে পারি? না। SUDI শুধুমাত্র Cisco-এর জন্য নির্দিষ্ট। HPE Aruba-এর একটি সমতুল্য ব্যবস্থা রয়েছে যাকে IAP প্রোভিশনিং সার্টিফিকেট বলা হয়। Ruckus এবং Juniper Mist-এর নিজস্ব ডিভাইস আইডেন্টিটি মেকানিজম রয়েছে। মূল স্ট্যান্ডার্ড - IEEE 802.1AR - ভেন্ডর-নিরপেক্ষ, তবে প্রতিটি প্রস্তুতকারক এটি ভিন্নভাবে প্রয়োগ করে।একটি SUDI সার্টিফিকেট এক্সপায়ার বা মেয়াদোত্তীর্ণ হলে কী ঘটে? HTTPS, সার্টিফিকেট অথেনটিকেশন সহ SSH, Zero Touch Provisioning - এর মতো যে পরিষেবাগুলি অথেনটিকেশনের জন্য SUDI-এর উপর নির্ভর করে, সেগুলি ব্যর্থ হবে। ডিভাইসটি নিজেই কাজ করতে থাকে, কিন্তু এটি আর ক্রিপ্টোগ্রাফিকভাবে তার পরিচয় প্রমাণ করতে পারে না। এই কারণেই SUDI-2099 মাইগ্রেশন অত্যন্ত গুরুত্বপূর্ণ। --- SEGMENT 5: SUMMARY AND NEXT STEPS (প্রায় ১ মিনিট) সংক্ষেপে বলতে গেলে: Cisco SUDI আপনাকে হার্ডওয়্যার-রুটেড ডিভাইস আইডেন্টিটি প্রদান করে যা স্পুফ, ক্লোন বা এক্সপোর্ট করা যায় না। এটি একটি নির্ভরযোগ্য ইনফ্রাস্ট্রাকচার লেয়ারের ভিত্তি। IEEE 802.1X এবং একটি সঠিকভাবে কনফিগার করা RADIUS পলিসির সাথে সংযুক্ত হয়ে, এটি অননুমোদিত ডিভাইসের ঝুঁকি দূর করে এবং স্কেলে স্বয়ংক্রিয় প্রভিশনিং সক্ষম করে। আপনার অবিলম্বে করণীয় তিনটি কাজ: এক, show crypto pki certificate ব্যবহার করে SUDI এর মেয়াদ শেষ হওয়ার তারিখের জন্য আপনার Cisco এস্টেট অডিট করুন। দুই, Cisco-এর রুট CA আপনার RADIUS ট্রাস্ট স্টোরে ইম্পোর্ট করুন এবং ইনফ্রাস্ট্রাকচার ডিভাইসের জন্য EAP-TLS পলিসি কনফিগার করুন। তিন, আপনার ইনফ্রাস্ট্রাকচার অথেনটিকেশন পলিসিকে আপনার এন্ড-ইউজার অথেনটিকেশন পলিসি থেকে আলাদা করুন - এগুলি ভিন্ন উদ্দেশ্যে কাজ করে এবং স্বাধীনভাবে পরিচালনা করা উচিত। অতিথি, কর্মী এবং বাসিন্দাদের জন্য আইডেন্টিটি-ভিত্তিক নেটওয়ার্ক সেগমেন্টেশন প্রদানের জন্য Purple কীভাবে Cisco Meraki এবং অন্যান্য হার্ডওয়্যার ভেন্ডরদের সাথে একীভূত হয় সে সম্পর্কে আরও বিস্তারিত জানতে, purple.ai ভিজিট করুন বা এই পর্বের নিচে লিঙ্ক করা সম্পর্কিত নির্দেশিকাগুলি পড়ুন। শোনার জন্য ধন্যবাদ। পরবর্তী ব্রিফিংয়ে আপনার সাথে দেখা হবে। --- END OF SCRIPT

📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide

header_image.png

এক্সিকিউটিভ সামারি

হার্ডওয়্যার অথেন্টিকেশন এন্টারপ্রাইজ নেটওয়ার্কের ফিজিক্যাল ভিত্তিকে সুরক্ষিত করে। Cisco সিকিউর ইউনিক ডিভাইস আইডেন্টিফায়ার (SUDI) ইনফ্রাস্ট্রাকচার ডিভাইসের জন্য একটি অপরিবর্তনশীল, ক্রিপ্টোগ্রাফিকভাবে যাচাইযোগ্য পরিচয় প্রদান করে, যা ম্যানুফ্যাকচারিংয়ের সময় সরাসরি একটি ট্যাম্পার-প্রতিরোধী চিপে এমবেড করা হয়। হসপিটালিটি, রিটেইল এবং পাবলিক সেক্টর জুড়ে বৃহৎ-স্কেল ডেপ্লয়মেন্ট পরিচালনাকারী আইটি লিডারদের জন্য, SUDI রুগ ডিভাইসের ঝুঁকি দূর করে এবং স্বয়ংক্রিয় Zero Touch Provisioning সক্ষম করে।

এই নির্দেশিকাটি Cisco SUDI-এর টেকনিক্যাল আর্কিটেকচার, IEEE 802.1X নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল (NAC) এর সাথে এর ইন্টিগ্রেশন এবং স্কেলে হার্ডওয়্যার-ভিত্তিক পরিচয় ডেপ্লয় এবং বজায় রাখার জন্য প্রয়োজনীয় অপারেশনাল ধাপগুলি বিশদভাবে বর্ণনা করে। আপনি শিখবেন কীভাবে দুর্বল MAC অ্যাড্রেস বাইপাস থেকে শক্তিশালী EAP-TLS অথেন্টিকেশনে রূপান্তর করতে হয়, SUDI-2099 সার্টিফিকেটের লাইফসাইকেল পরিচালনা করতে হয় এবং Purple এর মতো ব্যবহারকারীর পরিচয় ম্যানেজমেন্ট প্ল্যাটফর্মের সাথে ইনফ্রাস্ট্রাকচার সিকিউরিটি সারিবদ্ধ করতে হয়।

টেকনিক্যাল ডিপ-ডাইভ

হার্ডওয়্যার পরিচয়ের আর্কিটেকচার

Cisco সিকিউর ইউনিক ডিভাইস আইডেন্টিফায়ার (SUDI) হলো একটি X.509v3 সার্টিফিকেট যা নেটওয়ার্ক ডিভাইসের জন্য একটি স্থায়ী পরিচয় প্রদান করে। আইটি টিম যে সফ্টওয়্যার সার্টিফিকেট তৈরি এবং ডেপ্লয় করে তার বিপরীতে, Cisco ম্যানুফ্যাকচারিং প্রক্রিয়ার সময় ডিভাইসে SUDI সার্টিফিকেট এবং এর সাথে যুক্ত কি পেয়ার ইনজেক্ট করে।

সার্টিফিকেটটি Trust Anchor মডিউল (TAm) এ সুরক্ষিতভাবে সংরক্ষণ করা হয়, যা একটি প্রোপ্রাইটরি, ট্যাম্পার-প্রতিরোধী চিপ। TAm অভ্যন্তরীণভাবে প্রাইভেট কি তৈরি করে, যা নিশ্চিত করে যে এটি কখনই এক্সপোর্ট বা ক্লোন করা যাবে না। ট্রাস্টের এই হার্ডওয়্যার রুট গ্যারান্টি দেয় যে যদি একটি ডিভাইস তার SUDI ব্যবহার করে সফলভাবে অথেন্টিকেট করে, তবে এটি একটি আসল Cisco পণ্য।

SUDI সিকিউর ডিভাইস আইডেন্টিফায়ারের জন্য IEEE 802.1AR স্ট্যান্ডার্ড বাস্তবায়ন করে। এই স্ট্যান্ডার্ডের অধীনে, ম্যানুফ্যাকচারার-প্রদত্ত সার্টিফিকেটটি একটি ইনিশিয়াল ডিভাইস আইডেন্টিফায়ার (IDevID) নামে পরিচিত। সংস্থাগুলি তাদের নিজস্ব এন্টারপ্রাইজ পাবলিক কি ইনফ্রাস্ট্রাকচার (PKI) দ্বারা জারি করা একটি লোকালি সিগনিফিকেন্ট ডিভাইস আইডেন্টিফায়ার (LDevID) দিয়ে IDevID-কে সম্পূরক করতে পারে।

sudi_architecture_overview.png

নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের সাথে ইন্টিগ্রেশন

একটি এন্টারপ্রাইজ পরিবেশে, SUDI মূলত IEEE 802.1X পোর্ট-ভিত্তিক অথেন্টিকেশনের মাধ্যমে নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল (NAC) সিস্টেমের সাথে একীভূত হয়। যখন একটি Cisco অ্যাক্সেস পয়েন্ট বা সুইচ নেটওয়ার্কের সাথে সংযোগ করে, এটি একটি সাপ্লিক্যান্ট হিসাবে কাজ করে এবং তার SUDI সার্টিফিকেটটি একটি RADIUS সার্ভারে উপস্থাপন করে, যেমন Cisco আইডেন্টিটি সার্ভিসেস ইঞ্জিন (ISE)।

অথেন্টিকেশন প্রক্রিয়াটি Transport Layer Security (EAP-TLS) সহ Extensible Authentication Protocol ব্যবহার করে। RADIUS সার্ভার Cisco Public Key Infrastructure এর বিপরীতে SUDI সার্টিফিকেটটি যাচাই করে। যাচাই সম্পন্ন হলে, RADIUS সার্ভার ডিভাইসটিকে অথরাইজ করে এবং নেটওয়ার্ক অ্যাক্সেস পলিসির উপর ভিত্তি করে এটিকে সঠিক VLAN-এ অ্যাসাইন করে।

এই পদ্ধতিটি MAC Address Bypass (MAB)-এর বিকল্প হিসেবে কাজ করে, যা একটি লেগ্যাসি পদ্ধতি এবং সহজেই স্পুফ করা যায় এমন MAC অ্যাড্রেসের উপর নির্ভর করে। MAB ডিভাইসের পরিচয়ের কোনো ক্রিপ্টোগ্রাফিক নিশ্চয়তা প্রদান করে না, যার ফলে নেটওয়ার্কগুলো অননুমোদিত অ্যাক্সেস পয়েন্টের কাছে ঝুঁকিপূর্ণ থেকে যায়।

হার্ডওয়্যার ফিঙ্গারপ্রিন্টিং এবং টেম্পার ডিটেকশন

Trust Anchor মডিউলটি শুধুমাত্র সুরক্ষিত স্টোরেজের চেয়েও বেশি কিছু প্রদান করে। এটি ট্রানজিট বা ডেপ্লয়মেন্টের সময় ডিভাইসটিকে ফিজিক্যাল টেম্পারিং থেকে সক্রিয়ভাবে রক্ষা করে।

ম্যানুফ্যাকচারিংয়ের সময়, Cisco গুরুত্বপূর্ণ হার্ডওয়্যার উপাদান যেমন CPU এবং ASIC-এর একটি ক্রিপ্টোগ্রাফিক ফিঙ্গারপ্রিন্ট রেকর্ড করে। এই ফিঙ্গারপ্রিন্টটি স্থায়ীভাবে TAm-এ সংরক্ষিত থাকে। যখন ডিভাইসটি বুট হয়, তখন UEFI ফার্মওয়্যারটি বর্তমান হার্ডওয়্যারের একটি নতুন ফিঙ্গারপ্রিন্ট গণনা করে এবং TAm-এ থাকা মাস্টার ফিঙ্গারপ্রিন্টের সাথে তুলনা করে। যদি ফিঙ্গারপ্রিন্টগুলো মিলে না যায়, তবে ডিভাইসটি বুট প্রক্রিয়া বন্ধ করে দেয়। এই মেকানিজমটি নিশ্চিত করে যে একটি হোটেল বা রিটেল স্টোরে ডেপ্লয় করা হার্ডওয়্যারটি ফ্যাক্টরি এবং ইনস্টলেশন সাইটের মধ্যে কোনোভাবে আপোস বা পরিবর্তন করা হয়নি।

ইমপ্লিমেন্টেশন গাইড

SUDI-ভিত্তিক অথেন্টিকেশন ডেপ্লয় করার জন্য আপনার স্যুইচিং ইনফ্রাস্ট্রাকচার, আপনার RADIUS সার্ভার এবং আপনার নেটওয়ার্ক ম্যানেজমেন্ট প্ল্যাটফর্মের মধ্যে সমন্বয় প্রয়োজন। হার্ডওয়্যার আইডেন্টিটি ইমপ্লিমেন্ট করতে এই ধাপগুলো অনুসরণ করুন।

ধাপ ১: RADIUS ট্রাস্ট কনফিগার করুন

আপনার RADIUS সার্ভারটিকে অবশ্যই সেই Cisco সার্টিফিকেট অথরিটিকে বিশ্বাস করতে হবে যা SUDI ইস্যু করেছে।

১. Cisco PKI পোর্টাল থেকে Cisco Root CA এবং ACT2 SUDI CA সার্টিফিকেটগুলো ডাউনলোড করুন। ২. এই সার্টিফিকেটগুলো আপনার RADIUS সার্ভারের (যেমন, Cisco ISE) ট্রাস্টেড সার্টিফিকেট স্টোরে ইমপোর্ট করুন। ৩. EAP-TLS অথেন্টিকেশনের জন্য এই সার্টিফিকেটগুলো ব্যবহার করতে RADIUS সার্ভারটি কনফিগার করুন।

ধাপ ২: 802.1X পলিসি নির্ধারণ করুন

ব্যবহারকারী অথেন্টিকেশন পলিসি থেকে আলাদা করে ইনফ্রাস্ট্রাকচার ডিভাইসের জন্য নির্দিষ্ট অথেন্টিকেশন পলিসি তৈরি করুন।

১. Cisco ISE-তে একটি পলিসি সেট তৈরি করুন যা SUDI সার্টিফিকেটের অ্যাট্রিবিউটগুলোর সাথে মেলে (যেমন, প্রত্যাশিত ডিভাইস PID-এর বিপরীতে Subject Alternative Name মেলানো)। ২. সফল অথেন্টিকেশনগুলোকে ইনফ্রাস্ট্রাকচার ম্যানেজমেন্ট VLAN-এ অ্যাসাইন করুন। ৩. যেসব ডিভাইস SUDI অথেন্টিকেশনে ব্যর্থ হয় সেগুলোর জন্য একটি কোয়ারেন্টাইন VLAN কনফিগার করুন। ইনফ্রাস্ট্রাকচার পোর্টগুলোর জন্য MAB-এ ফলব্যাক কনফিগার করবেন না।

ধাপ ৩: Zero Touch Provisioning সক্ষম করুন

ডিভাইস অনবোর্ডিং স্বয়ংক্রিয় করতে SUDI ব্যবহার করুন।

১. ZTP সার্ভার হিসেবে কাজ করতে আপনার নেটওয়ার্ক ম্যানেজমেন্ট সিস্টেম (যেমন Cisco Catalyst Center) কনফিগার করুন। ২. যখন একটি নতুন ডিভাইস সংযুক্ত হয়, এটি তার SUDI সার্টিফিকেট প্রদর্শন করে। ৩. ম্যানেজমেন্ট সিস্টেমটি সার্টিফিকেটটি যাচাই করে, ইনভেন্টরি ডাটাবেসের বিপরীতে ডিভাইসের সিরিয়াল নম্বর নিশ্চিত করে এবং প্রাথমিক কনফিগারেশন পুশ করে।sudi_lifecycle_diagram.png

ধাপ ৪: SUDI-2099 মাইগ্রেশন পরিচালনা করুন

মে ২০১৯ এর আগে ইস্যু করা SUDI সার্টিফিকেটগুলি তৈরির তারিখ থেকে ১০ বছর পর অথবা ১৪ মে ২০২৯ এর মধ্যে যেটি আগে আসবে, সেই তারিখে এক্সপায়ার হয়ে যায়। একটি SUDI এক্সপায়ার হয়ে গেলে, এর ওপর নির্ভরশীল HTTPS, SSH এবং জিরো টাচ প্রভিশনিং সহ অন্যান্য ফিচারগুলি কাজ করা বন্ধ করে দেবে।

Cisco এখন SUDI-2099 সার্টিফিকেট চালু করেছে, যা ডিসেম্বর ২০৯৯ পর্যন্ত বৈধ থাকবে। ধারাবাহিকতা নিশ্চিত করতে:

১. IOS-XE ডিভাইসে show crypto pki certificate কমান্ড ব্যবহার করে আপনার ইনভেন্টরি অডিট করুন। CISCO_IDEVID_SUDI ট্রাস্টপয়েন্টের end date চেক করুন। ২. আক্রান্ত হার্ডওয়্যারগুলিকে প্রস্তাবিত সফ্টওয়্যার রিলিজে আপগ্রেড করুন। উদাহরণস্বরূপ, Catalyst 9200 সুইচগুলির ক্ষেত্রে ২০৯৯ সালের এক্সপায়ারি ডেট সঠিকভাবে পরিচালনা করার জন্য IOS-XE 17.12.2 বা তার পরবর্তী সংস্করণের প্রয়োজন।

সর্বোত্তম অনুশীলনসমূহ

হার্ডওয়্যার আইডেন্টিটির সর্বোচ্চ নিরাপত্তা সুবিধা পেতে, এই ভেন্ডর-নিরপেক্ষ নীতিগুলি মেনে চলুন।

১. কঠোর EAP-TLS প্রয়োগ করুন: সমস্ত ইনফ্রাস্ট্রাকচার ডিভাইসের জন্য EAP-TLS বাধ্যতামূলক করুন। ডিভাইস অথেন্টিকেশনের জন্য PEAP-এর মতো দুর্বল EAP পদ্ধতিগুলি ব্যবহার করতে দেবেন না। ২. ইউজার আইডেন্টিটি থেকে ইনফ্রাস্ট্রাকচার আইডেন্টিটি আলাদা রাখুন: SUDI হার্ডওয়্যারকে অথেন্টিকেট করে, ইউজারকে নয়। মানুষের আইডেন্টিটি পরিচালনা করতে একটি ডেডিকেটেড প্ল্যাটফর্ম ব্যবহার করুন। উদাহরণস্বরূপ, গেস্ট অথেন্টিকেশন, কনসেন্ট ক্যাপচার এবং ফার্স্ট-পার্টি ডেটা সংগ্রহের জন্য Purple ব্যবহার করুন, আর অন্যদিকে মূল Cisco Meraki বা HPE Aruba হার্ডওয়্যার সুরক্ষিত রাখতে SUDI-এর ওপর নির্ভর করুন। ৩. সার্টিফিকেট মনিটরিং স্বয়ংক্রিয় করুন: আপনার সম্পূর্ণ এস্টেট জুড়ে সার্টিফিকেটের এক্সপায়ারি ডেট ট্র্যাক করতে মনিটরিং টুলস ব্যবহার করুন। প্রোঅ্যাক্টিভ মনিটরিং হঠাৎ অথেন্টিকেশন ব্যর্থতা প্রতিরোধ করে। ৪. মাইক্রো-সেগমেন্টেশন প্রয়োগ করুন: কঠোরভাবে নিয়ন্ত্রিত VLAN-এ ডিভাইসগুলি অ্যাসাইন করতে SUDI দ্বারা যাচাইকৃত আইডেন্টিটি ব্যবহার করুন। একটি অ্যাক্সেস পয়েন্টের নেটওয়ার্ক রিচিবিলিটি শুধুমাত্র তার কন্ট্রোলার এবং ম্যানেজমেন্ট সিস্টেমের মধ্যেই সীমাবদ্ধ থাকা উচিত, অন্য কোথাও নয়।

ট্রাবলশুটিং ও ঝুঁকি প্রশমন

SUDI-ভিত্তিক অথেন্টিকেশন ডেপ্লয় করার সময়, এই সাধারণ ব্যর্থতার কারণগুলির জন্য প্রস্তুতি রাখুন।

ব্যর্থতার ধরন মূল কারণ প্রশমন কৌশল
EAP-TLS অথেন্টিকেশন ব্যর্থ হচ্ছে RADIUS সার্ভারে সঠিক Cisco রুট বা ইন্টারমিডিয়েট CA সার্টিফিকেট নেই। RADIUS সার্ভারের ট্রাস্টেড স্টোরে সম্পূর্ণ Cisco ট্রাস্ট চেইন ইনস্টল করা আছে কিনা তা যাচাই করুন।
ডিভাইস বুট হতে অস্বীকৃতি জানাচ্ছে বুট করার সময় গণনা করা হার্ডওয়্যার ফিঙ্গারপ্রিন্ট TAm-এর মাস্টার ফিঙ্গারপ্রিন্টের সাথে মিলছে না। ডিভাইসটিকে ম্যালিশিয়াস বা আপোসকৃত হিসেবে বিবেচনা করুন। RMA প্রক্রিয়ার মাধ্যমে হার্ডওয়্যারটি ভেন্ডরের কাছে ফেরত দিন।
ম্যানেজমেন্ট অ্যাক্সেস ব্যর্থ হচ্ছে SUDI সার্টিফিকেট এক্সপায়ার হয়ে গেছে, যা HTTPS এবং SSH সার্টিফিকেট অথেন্টিকেশন ব্যাহত করছে। ডিভাইসের ফার্মওয়্যারটি এমন একটি রিলিজে আপগ্রেড করুন যা SUDI-2099 সমর্থন করে, অথবা আপনার এন্টারপ্রাইজ PKI ব্যবহার করে একটি LDevID ডেপ্লয় করুন।
অননুমোদিত ডিভাইস অ্যাক্সেস পায় 802.1X ব্যর্থ হলে সুইচ পোর্টটি MAC Address Bypass (MAB) এ ফিরে যাওয়ার জন্য কনফিগার করা হয়েছে। ইনফ্রাস্ট্রাকচার পোর্ট থেকে MAB ফলব্যাক কনফিগারেশনগুলি সরান। কঠোর 802.1X নীতি প্রয়োগ করুন।

ROI এবং ব্যবসায়িক প্রভাব

হার্ডওয়্যার ভিত্তিক ডিভাইস আইডেন্টিটি বাস্তবায়ন করা তিনটি ক্ষেত্রে পরিমাপযোগ্য ব্যবসায়িক মূল্য প্রদান করে।

১. হ্রাসকৃত প্রভিশনিং খরচ SUDI দ্বারা সুরক্ষিত Zero Touch Provisioning ম্যানুয়াল স্টেজিংয়ের প্রয়োজনীয়তা দূর করে। কোনো রিটেল স্টোরে পাঠানোর আগে একজন ইঞ্জিনিয়ারের অ্যাক্সেস পয়েন্ট প্রি-কনফিগার করতে ৪৫ মিনিট সময় ব্যয় করার পরিবর্তে, ডিভাইসটি সরাসরি ডিস্ট্রিবিউটরের কাছ থেকে পাঠানো হয়। এটি সংযোগ করার সাথে সাথে সুরক্ষিতভাবে প্রমাণীকরণ করে এবং স্বয়ংক্রিয়ভাবে এর কনফিগারেশন ডাউনলোড করে। ৫০০টি সাইটের একটি রিটেল ডেপ্লয়মেন্টের জন্য, এটি প্রায় ৩৭৫ ইঞ্জিনিয়ারিং ঘণ্টা সাশ্রয় করে।

২. অননুমোদিত ডিভাইসের ঝুঁকি দূরীকরণ ক্রিপ্টোগ্রাফিক হার্ডওয়্যার আইডেন্টিটির পক্ষে MAC Address Bypass বাতিল করার মাধ্যমে, আপনি কোনো আক্রমণকারীর ইনফ্রাস্ট্রাকচার পোর্টে একটি অননুমোদিত ডিভাইস সংযুক্ত করার ঝুঁকি দূর করেন। এটি নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য PCI-DSS এবং ISO 27001 এর প্রয়োজনীয়তাগুলি মেনে চলতে সরাসরি সহায়তা করে।

৩. সুস্পষ্ট আইডেন্টিটি সীমানা SUDI ডেপ্লয় করার মাধ্যমে একটি পরিচ্ছন্ন আর্কিটেকচারাল সীমানা প্রতিষ্ঠিত হয়। হার্ডওয়্যার লেয়ারটি ক্রিপ্টোগ্রাফিকভাবে নিজে প্রমাণীকৃত হয়, যা আপনাকে ব্যবহারকারীর আইডেন্টিটি লেয়ারে আপনার সংস্থানগুলিকে ফোকাস করতে সাহায্য করে। আপনি যখন Guest WiFi এবং WiFi Analytics পরিচালনা করতে Purple এর মতো একটি প্ল্যাটফর্ম সংহত করেন, তখন আপনি এটি একটি যাচাইযোগ্য, সুরক্ষিত ইনফ্রাস্ট্রাকচার ভিত্তির ওপর করেন।

মূল সংজ্ঞাসমূহ

SUDI (Secure Unique Device Identifier)

একটি অপরিবর্তনযোগ্য হার্ডওয়্যার পরিচিতি প্রদানের জন্য ম্যানুফ্যাকচারিংয়ের সময় একটি Cisco ডিভাইসে এমবেড করা একটি X.509v3 সার্টিফিকেট এবং সম্পর্কিত প্রাইভেট কী।

নেটওয়ার্কের সাথে সংযোগকারী একটি ডিভাইস একটি আসল Cisco পণ্য কিনা তা ক্রিপ্টোগ্রাফিকভাবে যাচাই করতে IT টিম দ্বারা ব্যবহৃত হয়।

TAm (Trust Anchor module)

একটি মালিকানাধীন, টেম্পার-প্রতিরোধী হার্ডওয়্যার চিপ যা নিরাপদে SUDI সার্টিফিকেট সংরক্ষণ করে, ক্রিপ্টোগ্রাফিক কী তৈরি করে এবং হার্ডওয়্যার ফিঙ্গারপ্রিন্টিং পরিচালনা করে।

হার্ডওয়্যার রুট অফ ট্রাস্ট প্রদান করে। TAm আপোস করা হলে, ডিভাইসটি বুট বা প্রমাণীকরণ করতে ব্যর্থ হবে।

IDevID (Initial Device Identifier)

IEEE 802.1AR স্ট্যান্ডার্ড দ্বারা সংজ্ঞায়িত প্রস্তুতকারক-ইনস্টল করা নিরাপদ ডিভাইস শনাক্তকারী। Cisco SUDI হলো একটি IDevID বাস্তবায়ন।

একটি ডিভাইসকে একটি সংস্থার নিজস্ব PKI পরিবেশে একীভূত করার আগে তার মৌলিক পরিচিতি প্রদান করে।

LDevID (Locally Significant Device Identifier)

একটি সংস্থার নিজস্ব এন্টারপ্রাইজ পাবলিক কী ইনফ্রাস্ট্রাকচার দ্বারা জারি করা একটি ডিভাইস সার্টিফিকেট, যা প্রস্তুতকারকের IDevID-এর পরিপূরক হিসেবে কাজ করে।

যখন IT টিমের প্রয়োজন হয় যে ডিভাইসগুলি বিক্রেতার CA-এর পরিবর্তে তাদের অভ্যন্তরীণ কর্পোরেট CA দ্বারা জারি করা সার্টিফিকেট ব্যবহার করে প্রমাণীকরণ করুক।

IEEE 802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য IEEE স্ট্যান্ডার্ড, যা LAN বা WLAN-এর সাথে সংযুক্ত হতে ইচ্ছুক ডিভাইসগুলির জন্য একটি প্রমাণীকরণ প্রক্রিয়া প্রদান করে।

নেটওয়ার্ক নিরাপত্তা প্রয়োগ করতে ব্যবহৃত প্রাথমিক প্রোটোকল, যা নিশ্চিত করে যে কেবল অনুমোদিত ডিভাইস এবং ব্যবহারকারীরা একটি সুইচ পোর্টের মাধ্যমে ট্রাফিক পাঠাতে পারে।

EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)

একটি অত্যন্ত নিরাপদ প্রমাণীকরণ প্রোটোকল যার জন্য ক্লায়েন্ট এবং প্রমাণীকরণ সার্ভার উভয়কেই ডিজিটাল সার্টিফিকেট ব্যবহার করে তাদের পরিচয় প্রমাণ করতে হয়।

নেটওয়ার্ক ডিভাইস এবং RADIUS সার্ভারের মধ্যে SUDI সার্টিফিকেট যাচাই করার জন্য 802.1X-এর মধ্যে ব্যবহৃত নির্দিষ্ট পদ্ধতি।

Zero Touch Provisioning (ZTP)

একটি স্বয়ংক্রিয় প্রক্রিয়া যা নেটওয়ার্ক ডিভাইসগুলিকে ম্যানুয়াল হস্তক্ষেপ ছাড়াই স্বয়ংক্রিয়ভাবে প্রোভিশন এবং কনফিগার করতে দেয়।

ম্যানেজমেন্ট সিস্টেম শুধুমাত্র যাচাইকৃত, আসল হার্ডওয়্যারে কনফিগারেশন পাঠাচ্ছে কিনা তা নিশ্চিত করার মাধ্যমে SUDI মূলত ZTP সুরক্ষিত করে।

MAC Address Bypass (MAB)

একটি লিগ্যাসি প্রমাণীকরণ পদ্ধতি যেখানে একটি সুইচ সংযোগকারী ডিভাইসের MAC Address-কে তার পরিচয় প্রমাণপত্র হিসেবে ব্যবহার করে।

একটি অনিরাপদ ফলব্যাক পদ্ধতি যা দূর করা উচিত এবং SUDI-ভিত্তিক 802.1X প্রমাণীকরণ দ্বারা প্রতিস্থাপন করা উচিত।

সমাধানকৃত উদাহরণসমূহ

একটি ৪০০ রুমের হোটেল তার নেটওয়ার্ক অবকাঠামো আপগ্রেড করছে এবং ২৫০টি নতুন Cisco Catalyst অ্যাক্সেস পয়েন্ট স্থাপন করতে হবে। IT টিম ইনস্টলেশনের আগে প্রতিটি ডিভাইস ম্যানুয়ালি কনফিগার করা এড়াতে চায় এবং একই সাথে ম্যানেজমেন্ট VLAN-এ কোনো অননুমোদিত ডিভাইস যাতে যুক্ত হতে না পারে তা নিশ্চিত করতে চায়।

১. IT টিম Cisco ISE-কে Cisco Root CA-এর সাথে SUDI সার্টিফিকেট বিশ্বাস করার জন্য কনফিগার করে। ২. তারা ISE-তে একটি 802.1X পলিসি তৈরি করে যা একটি বৈধ SUDI উপস্থাপনকারী ডিভাইসগুলিকে একটি সীমাবদ্ধ প্রভিশনিং VLAN-এ বরাদ্দ করে। ৩. অ্যাক্সেস পয়েন্টগুলি সরাসরি হোটেলে পাঠানো হয় এবং PoE সুইচে প্লাগ করা হয়। ৪. প্রতিটি AP বুট হয়, EAP-TLS-এর মাধ্যমে তার SUDI প্রদর্শন করে এবং ISE দ্বারা প্রমাণীকৃত হয়। ৫. ম্যানেজমেন্ট সিস্টেম (Catalyst Centre) সিরিয়াল নম্বর যাচাই করে, AP প্রভিশন করে এবং ISE পোর্টটিকে প্রোডাকশন ম্যানেজমেন্ট VLAN-এ স্থানান্তরিত করে।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি হার্ডওয়্যার পরিচিতি দ্বারা সুরক্ষিত জিরো টাচ প্রভিশনিং ব্যবহার করে। এটি ম্যানুয়াল স্টেজিং খরচ দূর করে এবং অননুমোদিত ডিভাইসগুলিকে উন্মুক্ত প্রভিশনিং পোর্ট ব্যবহার করা থেকে বিরত রাখে। ডিভাইসটিকে একটি প্রভিশনিং VLAN থেকে প্রোডাকশন VLAN-এ সরানোর জন্য চেঞ্জ অফ অথরাইজেশন (CoA) এর ব্যবহার শক্তিশালী নেটওয়ার্ক সেগমেন্টেশন প্রদর্শন করে।

১,২০০টি স্টোর বিশিষ্ট একটি জাতীয় খুচরা চেইন আবিষ্কার করেছে যে তাদের লিগ্যাসি সুইচগুলি অ্যাক্সেস পয়েন্টগুলি প্রমাণীকরণ করতে MAC Address Bypass (MAB) ব্যবহার করে। স্টোর বন্ধ না করে তাদের একটি নিরাপদ স্ট্যান্ডার্ডে স্থানান্তরিত হতে হবে।

১. নেটওয়ার্ক টিম সমস্ত ডিভাইস 802.1X এবং SUDI সমর্থন করে কিনা তা নিশ্চিত করতে সুইচ ইনভেন্টরি অডিট করে। ২. তারা তাদের RADIUS অবকাঠামোতে Cisco CA সার্টিফিকেট স্থাপন করে। ৩. তারা সুইচ পোর্টগুলিকে 'মনিটর মোডে' (উন্মুক্ত প্রমাণীকরণ) কনফিগার করে, যা ডিভাইসগুলিকে SUDI ব্যবহার করে 802.1X EAP-TLS চেষ্টা করার অনুমতি দেয় এবং ব্যর্থ হলে MAB-তে ফিরে যায়, তবে ফলাফলগুলি লগ করে রাখে। ৪. সমস্ত বৈধ AP সফলভাবে SUDI-এর মাধ্যমে প্রমাণীকরণ করছে তা RADIUS লগে যাচাই করার পরে, তারা পোর্টগুলিকে 'ক্লোজড মোডে' পরিবর্তন করে, কঠোর 802.1X প্রয়োগ করে এবং MAB নিষ্ক্রিয় করে দেয়।

পরীক্ষকের মন্তব্য: একটি বড় খুচরা এস্টেটের জন্য মনিটর মোড ব্যবহার করে পর্যায়ভিত্তিক স্থানান্তর সঠিক অপারেশনাল পদ্ধতি। এটি অ্যাক্সেস পয়েন্টগুলির জন্য নেটওয়ার্ক বিচ্ছিন্নতার ঝুঁকি না নিয়ে PKI ট্রাস্ট চেইন এবং সার্টিফিকেটের বৈধতা যাচাই করার অনুমতি দেয়। পরিবেশ সুরক্ষিত করার জন্য MAB সম্পূর্ণভাবে সরিয়ে ফেলা প্রয়োজনীয় চূড়ান্ত পদক্ষেপ।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনি একটি স্টেডিয়াম পরিবেশে ৫০টি নতুন Cisco Catalyst সুইচ ডেপ্লয় করছেন। সিকিউরিটি পলিসি সমস্ত ইনফ্রাস্ট্রাকচার ডিভাইসের জন্য কঠোর 802.1X প্রমাণীকরণ বাধ্যতামূলক করে। পরীক্ষার সময়, সুইচগুলি আপনার Cisco ISE সার্ভারে প্রমাণীকরণ করতে ব্যর্থ হয়। এর সবচেয়ে সম্ভাব্য কারণ কী?

ইঙ্গিত: EAP-TLS প্রমাণীকরণের জন্য প্রয়োজনীয় ট্রাস্ট চেইন বিবেচনা করুন।

মডেল উত্তর দেখুন

Cisco ISE সার্ভারের বিশ্বস্ত সার্টিফিকেট স্টোরে Cisco Root CA বা ACT2 SUDI CA সার্টিফিকেট অনুপস্থিত। এগুলো ছাড়া, ISE সুইচগুলির দ্বারা উপস্থাপিত SUDI সার্টিফিকেট যাচাই করতে পারে না। আপনাকে অবশ্যই Cisco PKI পোর্টাল থেকে সার্টিফিকেটগুলি ডাউনলোড করতে হবে এবং সেগুলিকে ISE-তে ইম্পোর্ট করতে হবে।

Q2. একজন নেটওয়ার্ক ইঞ্জিনিয়ার প্রথমে 802.1X প্রমাণীকরণের চেষ্টা করার জন্য সুইচের পোর্টগুলি কনফিগার করার প্রস্তাব করেন, কিন্তু ডিভাইসটির একটি বৈধ সার্টিফিকেট না থাকলে MAC Address Bypass (MAB)-এ ফিরে যাওয়ার পরামর্শ দেন। ইনফ্রাস্ট্রাকচার পোর্টের জন্য আপনার কেন এই প্রস্তাবটি প্রত্যাখ্যান করা উচিত?

ইঙ্গিত: ফলব্যাক মেকানিজমের নিরাপত্তা শক্তি মূল্যায়ন করুন।

মডেল উত্তর দেখুন

MAB-এ ফিরে যাওয়া সম্পূর্ণ সিকিউরিটি মডেলটিকে দুর্বল করে দেয়। একজন আক্রমণকারী সহজেই একটি অননুমোদিত ডিভাইস সংযুক্ত করতে পারে, 802.1X টাইমআউটের জন্য অপেক্ষা করতে পারে এবং ইনফ্রাস্ট্রাকচার VLAN-এ অ্যাক্সেস পেতে একটি বৈধ অ্যাক্সেস পয়েন্টের MAC Address স্পুফ করতে পারে। ইনফ্রাস্ট্রাকচার পোর্টগুলিতে SUDI সহ কঠোর 802.1X প্রয়োগ করা উচিত এবং নিয়ম মেনে না চলা ডিভাইসগুলিকে একটি সীমাবদ্ধ কোয়ারেন্টাইন VLAN-এ রাখা উচিত।

Q3. আপনি ২০১৮ সালে ডেপ্লয় করা Catalyst 9200 সুইচগুলির একটি নেটওয়ার্ক অডিট করছেন। আপনি 'show crypto pki certificate' কমান্ডটি রান করেছেন এবং লক্ষ্য করেছেন যে CISCO_IDEVID_SUDI ট্রাস্টপয়েন্টের মেয়াদ মে ২০২৯-এ শেষ হয়ে যাবে। ভবিষ্যতের বিভ্রাট রোধ করতে আপনাকে কী পদক্ষেপ নিতে হবে?

ইঙ্গিত: লিগ্যাসি হার্ডওয়্যারের জন্য SUDI-2099 মাইগ্রেশনের প্রয়োজনীয়তাগুলি পর্যালোচনা করুন।

মডেল উত্তর দেখুন

আপনাকে অবশ্যই Catalyst 9200 সুইচের IOS-XE সফ্টওয়্যারটি ১৭.১২.২ বা তার পরের ভার্সনে আপগ্রেড করতে হবে। এই আপগ্রেডটি নিশ্চিত করে যে হার্ডওয়্যারটি SUDI-2099 সার্টিফিকেট এক্সটেনশনকে সঠিকভাবে সমর্থন করে, যা ডিভাইসের বৈধ পরিচয় ডিসেম্বর ২০৯৯ পর্যন্ত প্রসারিত করে এবং HTTPS এবং ZTP-এর মতো পরিষেবাগুলির জন্য প্রমাণীকরণ ব্যর্থতা প্রতিরোধ করে।

এই সিরিজে পড়া চালিয়ে যান

কীভাবে স্টাফ এবং গেস্ট WiFi নেটওয়ার্ক নিরাপদে আলাদা করবেন

এই নির্ভরযোগ্য টেকনিক্যাল গাইডটি IT লিডারদের VLAN এবং 802.1X ব্যবহার করে স্টাফ, গেস্ট এবং IoT WiFi নেটওয়ার্কগুলোকে নিরাপদে আলাদা করার জন্য কার্যকর কৌশল প্রদান করে। এটি কীভাবে এন্টারপ্রাইজ ইনফ্রাস্ট্রাকচার সুরক্ষিত করতে হয়, PCI DSS কমপ্লায়েন্স বজায় রাখতে হয় এবং ফার্স্ট-পার্টি ডেটা সংগ্রহ করতে ক্যাপটিভ পোর্টালগুলোর সুবিধা নিতে হয় তা বিস্তারিতভাবে বর্ণনা করে।

গাইডটি পড়ুন →

সেরা DNS ফিল্টারিং: ব্যবসার জন্য একটি বিস্তৃত নির্দেশিকা

এই প্রযুক্তিগত রেফারেন্স নির্দেশিকাটি ব্যাখ্যা করে যে কীভাবে এন্টারপ্রাইজ DNS ফিল্টারিং রেজোলিউশন স্তরে ক্ষতিকারক ডোমেনগুলো ব্লক করার মাধ্যমে — কোনো সংযোগ স্থাপন করার আগেই — পাবলিক নেটওয়ার্কগুলোকে সুরক্ষিত করে। এটি IT ডিরেক্টর, নেটওয়ার্ক আর্কিটেক্ট এবং ভেন্যু অপারেশন টিমগুলোকে হসপিটালিটি, রিটেইল এবং পাবলিক-সেক্টর পরিবেশ জুড়ে Guest WiFi সুরক্ষিত করার জন্য প্রয়োজনীয় ডিপ্লয়মেন্ট আর্কিটেকচার, ফায়ারওয়াল কনফিগারেশন এবং কমপ্লায়েন্সের বিবরণ প্রদান করে। Purple Shield ৮০,০০০-এরও বেশি লাইভ ভেন্যুতে DNS স্তরে ম্যালওয়্যার, বটনেট এবং অনুপযুক্ত কন্টেন্ট ব্লক করে।

গাইডটি পড়ুন →

Cisco SUDI বোঝা: Secure Network Access Control-এ হার্ডওয়্যার-অ্যাঙ্কর্ড আইডেন্টিটি

এই নির্দেশিকাটি ব্যাখ্যা করে যে কিভাবে Cisco SUDI এন্টারপ্রাইজ নেটওয়ার্ক পরিকাঠামোর জন্য হার্ডওয়্যার-অ্যাঙ্কর্ড, ক্রিপ্টোগ্রাফিকভাবে সুরক্ষিত আইডেন্টিটি প্রদান করে। আপনার ভেন্যুর নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সুরক্ষিত করতে সহজে স্পুফ করা যায় এমন MAC অ্যাড্রেসের পরিবর্তে অপরিবর্তনীয় 802.1AR সার্টিফিকেট কিভাবে ব্যবহার করবেন তা জানুন।

গাইডটি পড়ুন →