মূল কন্টেন্টে যান

কোনো কর্মী চলে গেলে কীভাবে WiFi অ্যাক্সেস বাতিল করবেন

কোনো কর্মী চলে গেলে কীভাবে WiFi অ্যাক্সেস বাতিল করতে হয় তা এই নির্দেশিকায় বিস্তারিত আলোচনা করা হয়েছে, যার মধ্যে অনিরাপদ শেয়ার করা পাসওয়ার্ডের পরিবর্তে প্রতি ব্যবহারকারীর জন্য 802.1X সার্টিফিকেট বা iPSK ব্যবহার করার বিষয়টি অন্তর্ভুক্ত রয়েছে। এটি ISO 27001 এবং SOC 2 অডিট প্রয়োজনীয়তা পূরণের জন্য SCIM-এর মাধ্যমে স্বয়ংক্রিয় ডিপ্রোভিশনিং কভার করে।

📖 5 মিনিট পাঠ📝 1,063 শব্দ🔧 2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন📚 8 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
Purple Technical Briefing-এ আপনাকে স্বাগত জানাই। আমি আপনাদের হোস্ট, এবং আজ আমরা এন্টারপ্রাইজ অফবোর্ডিংয়ের অন্যতম সাধারণ একটি ফাঁক নিয়ে আলোচনা করছি: কোনো কর্মী চলে যাওয়ার পর আসলে WiFi অ্যাক্সেসের কী হয়? এটি শুনতে সহজ মনে হয়। কেউ তার ব্যাজ জমা দেয়, HR তার অ্যাকাউন্ট বন্ধ করে দেয়, এবং আপনার কাজ শেষ। কিন্তু আপনার নেটওয়ার্ক যদি এখনও একটি শেয়ার্ড WPA2 পাসওয়ার্ডে চলে, তবে সেই ব্যক্তিটি চলে যাওয়ার পরও পাসওয়ার্ডটি জেনে গেছেন। এবং আপনি যদি সবার জন্য এটি পরিবর্তন না করেন, তবে তারা কার পার্ক থেকেও আবার কানেক্ট করতে পারবেন। আজ আমরা এই সমস্যাটিরই সমাধান করছি। আমরা প্রতি ব্যবহারকারী ভিত্তিক WiFi অ্যাক্সেস বাতিলের জন্য তিনটি নির্ভরযোগ্য মডেল নিয়ে আলোচনা করব, একই দিনে অ্যাক্সেস বাতিলের একটি চেকলিস্ট দেখাব, এবং একজন ISO 27001 বা SOC 2 অডিটর আপনার লগগুলোতে ঠিক কী দেখতে চান তা বিস্তারিত ব্যাখ্যা করব। চলুন শুরু করা যাক। প্রথম অংশ: শেয়ার্ড পাসওয়ার্ড কেন এই কাজের জন্য ভুল টুল। WPA2-Personal, যা স্ট্যান্ডার্ড হোম-রাউটার সেটআপ, সেটি একটি একক প্রি-শেয়ার্ড কি ব্যবহার করে। নেটওয়ার্কের প্রত্যেকে একই পাসওয়ার্ড জানে। যখন একজন ব্যক্তি চলে যায়, তখনও তার ফোন, ল্যাপটপ বা যে কোনো কানেক্ট করা ডিভাইসে সেই পাসওয়ার্ডটি সচল থাকে। তাদের অ্যাক্সেস বাতিল করার একমাত্র উপায় হলো সম্পূর্ণ নেটওয়ার্কের পাসওয়ার্ড পরিবর্তন করা এবং বাকি সমস্ত ব্যবহারকারী ও ডিভাইসে তা পুনরায় বিতরণ করা। ২০০ জন কর্মী বিশিষ্ট একটি হোটেলে এর অর্থ হলো প্রতিটি পয়েন্ট-অফ-সেল টার্মিনাল, প্রতিটি ব্যাক-অফিস পিসি, প্রতিটি ম্যানেজারের ফোন আপডেট করা। ৫০টি স্টোর সহ একটি রিটেইল চেইনের ক্ষেত্রে, এর অর্থ হলো প্রতিটি সাইট জুড়ে একটি সমন্বিত রোলআউট করা। এর অপারেশনাল খরচ অনেক বেশি, কাজের ব্যাঘাতও ঘটে, এবং কর্মীর শেষ দিন থেকে পাসওয়ার্ড পরিবর্তনের কাজ শেষ হওয়া পর্যন্ত সময়টুকু একটি বড় ধরনের সিকিউরিটি গ্যাপ তৈরি করে। পেমেন্ট কার্ড ইন্ডাস্ট্রির স্ট্যান্ডার্ড PCI DSS অনুযায়ী, শেয়ার্ড ক্রেডেনশিয়াল জানা কোনো কর্মী চলে গেলে তা পরিবর্তন করা বাধ্যতামূলক। তাই আপনার ক্যাশ রেজিস্টারগুলো যদি আপনার স্টাফ WiFi-এর সাথে একই নেটওয়ার্কে থাকে, তবে একজন কর্মী চলে যাওয়ার সাথে সাথে এটি একটি কমপ্লায়েন্স বাধ্যবাধকতা তৈরি করে, যা শুধুমাত্র একটি সেরা অনুশীলনের পরামর্শ নয়। এর মূল কারণটি সহজ: একটি শেয়ার্ড পাসওয়ার্ডের সাথে কোনো আইডেন্টিটি বা পরিচয় যুক্ত থাকে না। নেটওয়ার্ক একজন বর্তমান কর্মী এবং একজন প্রাক্তন কর্মীর মধ্যে পার্থক্য করতে পারে না। এটি সমাধান করার জন্য, আপনার প্রতি ব্যবহারকারী ভিত্তিক ক্রেডেনশিয়াল প্রয়োজন। দ্বিতীয় অংশ: আসলে কাজ করে এমন তিনটি মডেল। প্রথম মডেলটি হলো EAP-TLS সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন সহ 802.1X। এটি এন্টারপ্রাইজ WiFi সিকিউরিটির জন্য গোল্ড স্ট্যান্ডার্ড। এই মডেলে, প্রতিটি ব্যবহারকারী বা ডিভাইস আপনার সার্টিফিকেট অথরিটি বা CA দ্বারা ইস্যু করা একটি ইউনিক ডিজিটাল সার্টিফিকেট ধারণ করে। তারা যখন WiFi-এ কানেক্ট করে, তখন RADIUS সার্ভার ক্রিপ্টোগ্রাফিকভাবে সেই সার্টিফিকেট যাচাই করে। সার্টিফিকেটটি একটি আইডেন্টিটির সাথে যুক্ত থাকে, কোনো পাসওয়ার্ডের সাথে নয়। অ্যাক্সেস বাতিল করতে, আপনাকে CA স্তরে সার্টিফিকেটটি বাতিল করতে হবে। RADIUS সার্ভার OCSP (অনলাইন সার্টিফিকেট স্ট্যাটাস প্রোটোকল) ব্যবহার করে রিয়েল টাইমে সার্টিফিকেট বাতিলের স্ট্যাটাস চেক করে। আপনি যখন কোনো সার্টিফিকেট বাতিল হিসেবে চিহ্নিত করেন, তখন সেই ডিভাইসটি পরবর্তী সময়ে অথেন্টিকেট করার চেষ্টা করলেই RADIUS সার্ভার OCSP রেসপন্ডারকে কুয়েরি করে, একটি বাতিল হওয়া রেসপন্স পায় এবং অ্যাক্সেস পয়েন্টে একটি Access-Reject পাঠায়। পরবর্তী অথেন্টিকেশনের চেষ্টার কয়েক সেকেন্ডের মধ্যেই ডিভাইসটি নেটওয়ার্ক থেকে বিচ্ছিন্ন হয়ে যায়।সক্রিয় সেশনগুলোর ক্ষেত্রে, বিদ্যমান সেশনটি অবিলম্বে বন্ধ করতে আপনি RADIUS Change of Authorisation বা CoA ব্যবহার করেন। একত্রিতভাবে, OCSP এবং CoA-এর অর্থ হলো আপনি এক মিনিটেরও কম সময়ে একজন প্রস্থানকারী কর্মীর WiFi অ্যাক্সেস বাতিল করতে পারেন, যার সম্পূর্ণ অডিট ট্রেইল আপনার RADIUS লগ-এ থাকবে। EAP-TLS-এর প্রধান চ্যালেঞ্জ হলো PKI ওভারহেড। আপনার একটি Certificate Authority প্রয়োজন, ডিভাইসগুলোতে সার্টিফিকেট ইস্যু করার জন্য একটি প্রক্রিয়া প্রয়োজন, যা সাধারণত Microsoft Intune-এর মতো একটি MDM-এর মাধ্যমে করা হয়, এবং সেগুলো বাতিল করার জন্য একটি প্রক্রিয়া প্রয়োজন। যেসব প্রতিষ্ঠানের একটি পরিপক্ক MDM এবং আইডেন্টিটি ইনফ্রাস্ট্রাকচার রয়েছে, তাদের জন্য এটিই সঠিক সমাধান। কিন্তু ছোট দল বা IoT ডিভাইস থাকা পরিবেশ যেখানে সার্টিফিকেট অথেন্টিকেশন সাপোর্ট করে না, সেখানে আপনার একটি ভিন্ন পদ্ধতির প্রয়োজন। দ্বিতীয় মডেলটি হলো iPSK, Identity Pre-Shared Key। Cisco এটিকে iPSK বলে, Ruckus বলে DPSK, Aruba বলে MPSK, কিন্তু মূল ধারণাটি একই: প্রতিটি ব্যবহারকারী বা ডিভাইস একটি ইউনিক পাসওয়ার্ড পায়, যদিও তারা সবাই একই SSID-তে কানেক্ট করে। RADIUS সার্ভার প্রতিটি ইউনিক কি-কে (key) একটি নির্দিষ্ট আইডেন্টিটি এবং ঐচ্ছিকভাবে একটি নির্দিষ্ট VLAN-এর সাথে ম্যাপ করে। আপনি যখন RADIUS ডাটাবেস থেকে সেই কি-টি মুছে ফেলবেন, তখন ডিভাইসটি আর অথেন্টিকেট করতে পারবে না। একজন প্রস্থানকারীর প্রভাবের ক্ষেত্র (blast radius) কেবল সেই একজন ব্যক্তিই থাকে। অন্য সকলের কি-সমূহ সচল থাকে। iPSK বিশেষ করে মিশ্র ধরণের ডিভাইস রয়েছে এমন পরিবেশের জন্য অত্যন্ত উপযুক্ত। IoT ডিভাইস, পয়েন্ট-অফ-সেল টার্মিনাল এবং লেগ্যাসি হার্ডওয়্যার যা 802.1X সার্টিফিকেট সাপোর্ট করতে পারে না, তারা সবাই iPSK ব্যবহার করতে পারে। এটি একটি পূর্ণাঙ্গ PKI ডেপ্লয়মেন্টের চেয়ে পরিচালনা করাও সহজ, যা এটিকে মাঝারি মানের প্রতিষ্ঠানগুলোর জন্য সঠিক পছন্দ করে তোলে যাদের ইনফ্রাস্ট্রাকচার ওভারহেড ছাড়াই প্রতি ব্যবহারকারী অনুযায়ী অ্যাক্সেস বাতিলের সুবিধা প্রয়োজন। iPSK-এর ক্ষেত্রে অ্যাক্সেস বাতিলের সময় সাধারণত কয়েক মিনিট হয়, সেকেন্ড নয়। কি-টি মুছে ফেলার বিষয়টি RADIUS সার্ভারে প্রচারিত হয়, তবে ডিভাইসটি পুনরায় অথেন্টিকেট না করা পর্যন্ত বা আপনি সংযোগ বিচ্ছিন্ন করতে বাধ্য করার জন্য একটি CoA প্যাকেট না পাঠানো পর্যন্ত সক্রিয় সেশনগুলো বজায় থাকতে পারে। তৃতীয় মডেলটি হলো SCIM-চালিত ডিপ্রোভিশনিং (deprovisioning)। SCIM-এর পূর্ণরূপ হলো System for Cross-domain Identity Management। এটি একটি ওপেন স্ট্যান্ডার্ড, যা RFC 7643 এবং RFC 7644-এ সংজ্ঞায়িত করা হয়েছে, যা আপনার আইডেন্টিটি প্রোভাইডারকে রিয়েল টাইমে ডাউনস্ট্রিম সিস্টেমে ব্যবহারকারীর লাইফসাইকেল ইভেন্টগুলো পুশ করার অনুমতি দেয়। বাস্তবে এটি যেভাবে কাজ করে তা এখানে দেওয়া হলো। আপনার আইডেন্টিটি প্রোভাইডার, সেটি Microsoft Entra ID, Okta বা Google Workspace যাই হোক না কেন, তা হলো ব্যবহারকারীর অ্যাকাউন্টের জন্য নির্ভরযোগ্য তথ্যের মূল উৎস (authoritative source of truth)। যখন HR আইডেন্টিটি প্রোভাইডারে একজন প্রস্থানকারী কর্মীর অ্যাকাউন্ট নিষ্ক্রিয় করে, তখন SCIM আপনার WiFi ম্যানেজমেন্ট প্ল্যাটফর্ম সহ প্রতিটি সংযুক্ত সিস্টেমে একটি রিকোয়েস্ট পাঠায়। Purple আপনার আইডেন্টিটি প্রোভাইডারের সাথে SCIM-এর মাধ্যমে কানেক্ট করে। আপনি Entra ID, Okta বা Google Workspace-এ কোনো ব্যবহারকারীকে নিষ্ক্রিয় করার সাথে সাথে, Purple সেই SCIM ইভেন্টটি গ্রহণ করে এবং পরবর্তী অথেন্টিকেশনের সময় তাদের WiFi ক্রেডেনশিয়াল বাতিল করে। ইভেন্টটি একটি টাইমস্ট্যাম্প, ব্যবহারকারীর আইডেন্টিটি এবং গৃহীত পদক্ষেপ সহ লগ করা হয়। একজন ISO 27001 অডিটরের ঠিক সেই লগ এন্ট্রিটিই দেখার প্রয়োজন হয়।SCIM কিন্তু 802.1X বা iPSK-কে প্রতিস্থাপন করে না। এটি এগুলোর উপরে কাজ করে। SCIM আইডেন্টিটি লাইফসাইকেল পরিচালনা করে; আর অথেন্টিকেশন প্রোটোকল নেটওয়ার্ক এনফোর্সমেন্ট হ্যান্ডেল করে। SCIM এবং 802.1X-এর এই কম্বিনেশন আপনাকে একটি সম্পূর্ণ অডিট ট্রেইল এবং জিরো ম্যানুয়াল স্টেপসহ স্বয়ংক্রিয়ভাবে, রিয়েল-টাইমে অ্যাক্সেস বাতিলের সুবিধা দেয়। সেকশন থ্রি: সেম-ডে অ্যাক্সেস বাতিলের চেকলিস্ট। কোনো কর্মীর শেষ কর্মদিবস চলে আসলে, আপনার IT টিমের নিচে দেওয়া সিকোয়েন্সটি অনুসরণ করা উচিত। স্টেপ ওয়ান: আপনার আইডেন্টিটি প্রোভাইডারে অ্যাকাউন্টটি নিষ্ক্রিয় করুন। এটিই অন্য সবকিছুর ট্রিগার হিসেবে কাজ করে। Microsoft Entra ID-তে অ্যাকাউন্টটি 'disabled' সেট করুন। Okta-তে ব্যবহারকারীকে ডিঅ্যাক্টিভেট করুন। Google Workspace-এ অ্যাকাউন্টটি সাসপেন্ড করুন। স্টেপ টু: আপনি যদি SCIM ব্যবহার করে থাকেন, তবে ডেপ্রোভিশনিং ইভেন্টটি ট্রিগার হয়েছে কিনা তা যাচাই করুন। সংশ্লিষ্ট ইভেন্টের জন্য আপনার SCIM লগ বা WiFi ম্যানেজমেন্ট প্ল্যাটফর্ম চেক করুন। SCIM না থাকলে, আপনার CA-তে ম্যানুয়ালি সার্টিফিকেট বাতিল করুন অথবা আপনার RADIUS ডেটাবেস থেকে iPSK কি (key) মুছে ফেলুন। স্টেপ থ্রি: যেকোনো অ্যাক্টিভ WiFi সেশন বন্ধ করতে একটি RADIUS CoA পাঠান। বেশিরভাগ এন্টারপ্রাইজ RADIUS সার্ভার এবং Purple-এর মতো প্ল্যাটফর্মগুলো ডেপ্রোভিশনিং ইভেন্টে এটি স্বয়ংক্রিয়ভাবে করতে পারে। আপনি যদি এটি ম্যানুয়ালি করেন, তবে MAC অ্যাড্রেস বা সেশন ID দ্বারা ব্যবহারকারীর ডিভাইসটি ডিসকানেক্ট করতে আপনার RADIUS সার্ভারের CoA ইন্টারফেস ব্যবহার করুন। স্টেপ ফোর: কোনো অ্যাক্টিভ সেশন অবশিষ্ট নেই তা নিশ্চিত করুন। আপনার WiFi কন্ট্রোলার ড্যাশবোর্ড চেক করুন। Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, বা Fortinet-এ আপনি ইউজারনেম বা ডিভাইস দিয়ে সার্চ করতে পারবেন এবং কোনো অ্যাক্টিভ অ্যাসোসিয়েশন নেই তা নিশ্চিত করতে পারবেন। স্টেপ ফাইভ: অডিট লগ এন্ট্রি আর্কাইভ করুন। সংশ্লিষ্ট ব্যবহারকারী ও তারিখের জন্য RADIUS অথেন্টিকেশন লগ, SCIM ইভেন্ট লগ এবং CoA লগ এক্সপোর্ট বা ফ্ল্যাগ করুন। এগুলো আপনার ITSM বা সিকিউরিটি ইনফরমেশন অ্যান্ড ইভেন্ট ম্যানেজমেন্ট প্ল্যাটফর্মে সংরক্ষণ করুন। ISO 27001 Annex A control A.9.2.6 অনুযায়ী চাকরি সমাপ্তির পর সকল কর্মচারী এবং ঠিকাদারদের অ্যাক্সেস অধিকার অপসারণ বা সমন্বয় করা আবশ্যক। আপনার এই লগটিই হলো তার প্রমাণ। স্টেপ সিক্স: আপনি যদি WPA2 শেয়ার্ড PSK ব্যবহার করেন এবং উপরের কোনোটিই প্রযোজ্য না হয়, তবে পাসওয়ার্ডটি পরিবর্তন (rotate) করুন। সম্ভব হলে চলে যাওয়া কর্মীর শেষ কর্মদিবসের আগে, অথবা ঠিক তারপরেই সমস্ত সাইট এবং ডিভাইসে এটি আপডেট করার বিষয়টি সমন্বয় করুন। সেকশন ফোর: অডিটর যা প্রত্যাশা করেন। ISO 27001 এবং SOC 2 উভয় ক্ষেত্রেই আপনাকে প্রমাণ করতে হবে যে চাকরি শেষ হওয়ার সাথে সাথে অ্যাক্সেস অবিলম্বে অপসারণ করা হয়েছে। বিশেষ করে WiFi-এর ক্ষেত্রে, অডিটররা চারটি জিনিস দেখেন। প্রথমত, একটি ডকুমেন্টেড অফবোর্ডিং প্রক্রিয়া যাতে স্পষ্টভাবে নেটওয়ার্ক অ্যাক্সেস অন্তর্ভুক্ত থাকে। দ্বিতীয়ত, বিগত বারো মাসের মধ্যে নির্বাচিত সাধারণত দশ থেকে পঁচিশ জন চলে যাওয়া কর্মীর একটি স্যাম্পল নিয়ে সেই প্রক্রিয়াটি অনুসরণ করা হয়েছিল কিনা তার প্রমাণ। তৃতীয়ত, একটি লগ যা অ্যাকাউন্ট নিষ্ক্রিয় করার টাইমস্ট্যাম্প এবং WiFi অ্যাক্সেস বাতিলের টাইমস্ট্যাম্প দেখায়, যার মধ্যবর্তী ব্যবধানটি স্পষ্ট থাকে। চতুর্থত, কোনো প্রাক্তন কর্মীর অ্যাকাউন্টে কোনো অ্যাক্টিভ WiFi সেশন নেই তার নিশ্চিতকরণ।আপনি যদি WPA2 শেয়ার্ড PSK ব্যবহার করেন, তাহলে আপনি তিন এবং চার নম্বর বিষয়ের কোনো প্রমাণ উপস্থাপন করতে পারবেন না। কোনো প্রতি-ব্যবহারকারী লগ থাকে না। আপনি বড়জোর পাসওয়ার্ড পরিবর্তনের তারিখ দেখাতে পারেন এবং যুক্তি দিতে পারেন যে এটি চলে যাওয়া কর্মীর শেষ দিন বা তার আগে সম্পন্ন হয়েছিল। অডিটররা আজকাল ক্রমশ এর বিরোধিতা করছেন। আপনি যদি SCIM সহ 802.1X ব্যবহার করেন, তবে লগটি স্বয়ংক্রিয়ভাবে তৈরি হয়। Purple প্রতিটি SCIM ডেপ্রোভিশনিং ইভেন্ট একটি UTC টাইমস্ট্যাম্প, আইডেন্টিটি প্রোভাইডার সোর্স, ব্যবহারকারীর অনন্য আইডি এবং এর ফলে নেওয়া পদক্ষেপ সহ রেকর্ড করে। এটি একটি পরিচ্ছন্ন, অডিট করার উপযোগী রেকর্ড। পঞ্চম বিভাগ: বাস্তবায়নের ক্ষেত্রে সম্ভাব্য ভুলত্রুটি এবং কীভাবে সেগুলো এড়ানো যায়। সবচেয়ে সাধারণ ভুল হলো এটি ধরে নেওয়া যে আইডেন্টিটি প্রোভাইডারে কোনো অ্যাকাউন্ট নিষ্ক্রিয় করাই যথেষ্ট। এটি যথেষ্ট নয়, যদি না আপনার WiFi প্ল্যাটফর্মটি SCIM বা অনুরূপ কোনো রিয়েল-টাইম ইন্টিগ্রেশনের মাধ্যমে সেই আইডেন্টিটি প্রোভাইডারের সাথে সংযুক্ত থাকে। সেই সংযোগ না থাকলে, WiFi সিস্টেমের পক্ষে অ্যাকাউন্টটি যে নিষ্ক্রিয় করা হয়েছে তা জানার কোনো উপায় থাকে না। দ্বিতীয় সম্ভাব্য ভুল হলো সার্টিফিকেট ক্যাশিং। এমনকি OCSP থাকা সত্ত্বেও, RADIUS সার্ভারগুলো কনফিগারযোগ্য একটি নির্দিষ্ট সময়ের জন্য, সাধারণত ১৫ থেকে ৬০ মিনিটের জন্য সফল রেসপন্সগুলো ক্যাশে জমা রাখে। আপনি যদি কোনো সার্টিফিকেট বাতিল করেন এবং RADIUS সার্ভারে একটি ক্যাশে থাকা সফল রেসপন্স থাকে, তবে ক্যাশের মেয়াদ শেষ না হওয়া পর্যন্ত ডিভাইসটি সফলভাবে অথেনটিকেট করতে পারে। উচ্চ-নিরাপত্তাযুক্ত এনভায়রনমেন্টের জন্য আপনার OCSP ক্যাশে TTL ১৫ মিনিট বা তার কম সেট করুন। তৃতীয় সম্ভাব্য ভুল হলো সক্রিয় সেশনের কথা ভুলে যাওয়া। ক্রেডেনশিয়াল বাতিল করা নতুন অথেনটিকেশন প্রতিরোধ করে ঠিকই, কিন্তু বিদ্যমান কোনো WiFi সেশন বন্ধ করে না। ডিভাইসটি অবিলম্বে ডিসকানেক্ট করতে ক্রেডেনশিয়াল বাতিল করার পর সবসময় একটি RADIUS CoA পাঠান। চতুর্থ সম্ভাব্য ভুল হলো IoT এবং শেয়ার্ড ডিভাইস। চলে যাওয়া কোনো কর্মীর আইডেন্টিটিতে নিবন্ধিত ডিভাইসটি একটি শেয়ার্ড ওয়ার্কস্টেশন বা কোনো অপারেশনাল হার্ডওয়্যার হতে পারে। বাতিল করার আগে নিশ্চিত করুন যে ডিভাইসটি ব্যক্তিগত, শেয়ার্ড নয়। যদি এটি শেয়ার্ড হয়, তবে চলে যাওয়া কর্মীর ক্রেডেনশিয়াল বাতিল করার আগে এটিকে একটি সার্ভিস অ্যাকাউন্টের অধীনে পুনরায় রেজিস্টার করুন। ষষ্ঠ বিভাগ: দ্রুত প্রশ্নোত্তর। প্রশ্ন: সার্টিফিকেট-ভিত্তিক WiFi অ্যাক্সেস কত দ্রুত বাতিল করা সম্ভব? OCSP এবং RADIUS CoA-এর মাধ্যমে, CA-তে সার্টিফিকেট বাতিল করার মুহূর্ত থেকে ৬০ সেকেন্ডের কম সময়ে। পরবর্তী অথেনটিকেশনের চেষ্টার সময় OCSP চেকটি সম্পন্ন হয়। CoA সক্রিয় সেশনটি অবিলম্বে বন্ধ করে দেয়। প্রশ্ন: SCIM কি সব WiFi হার্ডওয়্যারের সাথে কাজ করে? SCIM কাজ করে আইডেন্টিটি ম্যানেজমেন্ট লেয়ারে, হার্ডওয়্যার লেয়ারে নয়। Purple যেকোনো হার্ডওয়্যারের সাথে সামঞ্জস্যপূর্ণ এবং এটি Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet-এর সাথে কাজ করে। SCIM ইন্টিগ্রেশনটি সরাসরি অ্যাক্সেস পয়েন্টগুলোর সাথে নয়, বরং Purple-এর সাথে করা হয়। প্রশ্ন: আমাদের যদি কোনো MDM না থাকে এবং আমরা সার্টিফিকেট ডেপ্লয় করতে না পারি তাহলে কী হবে? iPSK-ই আপনার সমাধান। এটি সার্টিফিকেট ইনফ্রাস্ট্রাকচারের প্রয়োজন ছাড়াই আপনাকে প্রতি-ব্যবহারকারী অ্যাক্সেস বাতিলের সুবিধা দেয়। Purple আপনার iPSK কি (keys) ম্যানেজ করতে পারে এবং লাইফসাইকেল স্বয়ংক্রিয় করতে আপনার আইডেন্টিটি প্রোভাইডারের সাথে সংযুক্ত হতে পারে। সংক্ষিপ্ত সারসংক্ষেপ এবং পরবর্তী পদক্ষেপ সমূহ। মূল বার্তাটি হলো: আপনি যদি অন্য সবাইকে প্রভাবিত না করে কোনো একজন ব্যক্তির WiFi অ্যাক্সেস বাতিল করতে না পারেন, তবে আপনার শেয়ার্ড-ক্রেডেনশিয়াল (shared-credential) সমস্যা রয়েছে। এর সমাধান হলো প্রতি-ব্যবহারকারী ক্রেডেনশিয়াল, তা হতে পারে 802.1X EAP-TLS-এর মাধ্যমে সার্টিফিকেট অথবা iPSK-এর মাধ্যমে ইউনিক কী (unique keys), যার সাথে SCIM-চালিত ডিপ্রোভিশনিং (deprovisioning) যুক্ত করে এইচআর (HR) পদক্ষেপ নেওয়ার সাথে সাথেই স্বয়ংক্রিয়ভাবে অ্যাক্সেস বাতিল করা যায়। Purple SCIM-এর মাধ্যমে Microsoft Entra ID, Okta এবং Google Workspace-এর সাথে সংযুক্ত হয়, ৮০,০০০-এরও বেশি লাইভ ভেন্যুতে কাজ করে এবং অডিটের জন্য প্রতিটি ডিপ্রোভিশনিং ইভেন্ট লগ করে। আপনি যদি ISO 27001 বা SOC 2-এর জন্য প্রস্তুতি নিচ্ছেন, অথবা কোনো ঘটনা ঘটার আগেই চাকরি ছেড়ে চলে যাওয়া কর্মীদের অ্যাক্সেসের ফাঁকফোকর বন্ধ করতে চান, তবে এখান থেকেই শুরু করা উচিত। সার্টিফিকেট বাতিলকরণ এবং OCSP-এর সম্পূর্ণ প্রযুক্তিগত বিশ্লেষণের জন্য, WiFi অথেন্টিকেশনের জন্য আমাদের OCSP এবং সার্টিফিকেট বাতিলকরণ সংক্রান্ত নির্দেশিকাটি দেখুন। আরও ব্যাপক জয়নার-মুভার-লিভার (joiner-mover-leaver) অটোমেশন চিত্রের জন্য, আমাদের এন্টারপ্রাইজ WiFi সিকিউরিটি নির্দেশিকা দেখুন। Purple টেকনিক্যাল ব্রিফিং শোনার জন্য আপনাকে ধন্যবাদ।

header_image.png

এক্সিকিউটিভ সামারি

যখন একজন কর্মচারী একটি প্রতিষ্ঠান ছেড়ে চলে যান, তখন তার ফিজিক্যাল অ্যাক্সেস প্রত্যাহার করা সহজ হলেও WiFi অ্যাক্সেস প্রত্যাহার করা প্রায়শই তা হয় না। আপনার নেটওয়ার্ক যদি একটি শেয়ারড WPA2 পাসওয়ার্ডের ওপর নির্ভর করে, তবে চলে যাওয়া কর্মচারীর কাছে সেই ক্রেডেনশিয়াল থেকে যায়। তার অ্যাক্সেস বাতিল করার একমাত্র উপায় হলো পুরো নেটওয়ার্কের পাসওয়ার্ড পরিবর্তন করা, যা ব্যবসায়িক কার্যক্রমে বাধা সৃষ্টি করে এবং সমস্ত ডিভাইসে ম্যানুয়ালি আপডেট করতে বাধ্য করে। এটি একটি গুরুতর নিরাপত্তা ত্রুটি এবং PCI DSS ও ISO 27001-এর মতো মানদণ্ড অনুযায়ী একটি কমপ্লায়েন্স ব্যর্থতা।

এই গাইডটি ব্যাখ্যা করে কীভাবে শেয়ারড পাসওয়ার্ডের ব্যবহার বন্ধ করে প্রতি ব্যবহারকারী ভিত্তিক WiFi অ্যাক্সেস প্রত্যাহারের ব্যবস্থা চালু করা যায়। আমরা তিনটি কার্যকর মডেল বিশদভাবে আলোচনা করছি: সার্টিফিকেট প্রত্যাহারের সাথে 802.1X EAP-TLS, প্রতি-আইডেন্টিটি কি (key) মুছে ফেলার সাথে Identity Pre-Shared Key (iPSK), এবং SCIM-চালিত ডিপ্রোভিশনিং। আপনার আইডেন্টিটি প্রোভাইডার—যেমন Microsoft Entra ID, Okta, বা Google Workspace-এর সাথে সরাসরি নেটওয়ার্ক অ্যাক্সেস যুক্ত করে, অ্যাকাউন্ট নিষ্ক্রিয় করার সাথে সাথেই আপনি স্বয়ংক্রিয়ভাবে অ্যাক্সেস প্রত্যাহার করতে পারবেন, যা একজন অ্যাসেসরের প্রত্যাশিত অডিট ট্রেইল তৈরি করে।

এই বিষয়ে আমাদের টেকনিক্যাল ব্রিফিং পডকাস্টটি শুনুন:

টেকনিক্যাল ডিপ-ডাইভ

শেয়ারড পাসওয়ার্ডের সমস্যা

একটি শেয়ারড WPA2-Personal পাসওয়ার্ডে আইডেন্টিটি বা পরিচয়ের কোনো প্রসঙ্গ থাকে না। নেটওয়ার্ক একজন বর্তমান কর্মচারী এবং প্রাক্তন কর্মচারীর মধ্যে পার্থক্য করতে পারে না। ফলস্বরূপ, অ্যাক্সেস প্রত্যাহার করার জন্য কোম্পানি-ব্যাপী পাসওয়ার্ড পরিবর্তনের প্রয়োজন হয়। এটি কর্মচারীর চলে যাওয়া এবং পাসওয়ার্ড পরিবর্তনের কাজ সম্পন্ন হওয়ার মধ্যবর্তী সময়ে একটি নিরাপত্তা ঝুঁকির সুযোগ তৈরি করে।

মডেল ১: 802.1X EAP-TLS সার্টিফিকেট প্রত্যাহার

WiFi নিরাপত্তার এন্টারপ্রাইজ স্ট্যান্ডার্ড হলো EAP-TLS ব্যবহার করে 802.1X। এই মডেলে, প্রতিটি ডিভাইস একটি Certificate Authority (CA) থেকে একটি অনন্য ডিজিটাল সার্টিফিকেট পায়। যখন একটি ডিভাইস কানেক্ট হয়, তখন RADIUS সার্ভার ক্রিপ্টোগ্রাফিকভাবে সেই সার্টিফিকেটটি যাচাই করে।

অ্যাক্সেস প্রত্যাহার করতে, আপনি CA-তে সার্টিফিকেটটি বাতিল বা রিভোক করেন। RADIUS সার্ভার Online Certificate Status Protocol (OCSP) ব্যবহার করে রিয়েল টাইমে সার্টিফিকেট বাতিলের স্থিতি পরীক্ষা করে। যদি OCSP রেসপন্ডার 'Revoked' স্ট্যাটাস প্রদান করে, তবে RADIUS সার্ভার একটি Access-Reject বার্তা পাঠায়। সক্রিয় সেশনের ক্ষেত্রে, কানেকশনটি অবিলম্বে বন্ধ করার জন্য সার্ভার একটি Change of Authorisation (CoA) ইস্যু করে। এই প্রক্রিয়াটি নেটওয়ার্কের বাকি অংশে কোনো প্রভাব না ফেলে শুধুমাত্র একজন নির্দিষ্ট ব্যবহারকারীর অ্যাক্সেস বাতিল করে।

মডেল ২: iPSK প্রতি-আইডেন্টিটি কি (Key) মুছে ফেলা

যেসব পরিবেশে বিভিন্ন ধরনের ডিভাইস রয়েছে, যার মধ্যে হেডলেস হার্ডওয়্যারও অন্তর্ভুক্ত যা 802.1X সার্টিফিকেট সমর্থন করতে পারে না, সেগুলির জন্য Identity Pre-Shared Key (iPSK) হলো সর্বোত্তম সমাধান। iPSK একটি একক SSID-তে প্রতি স্বতন্ত্র ব্যবহারকারী বা ডিভাইসের জন্য একটি অনন্য পাসওয়ার্ড নির্ধারণ করে। RADIUS সার্ভার প্রতিটি অনন্য কী-কে একটি নির্দিষ্ট আইডেন্টিটির সাথে ম্যাপ করে। যখন কোনো কর্মী চলে যান, তখন IT বিভাগ কেবল RADIUS ডাটাবেস থেকে তাদের নির্দিষ্ট কী-টি মুছে দেয়। এর প্রভাবের ব্যাপ্তি পুরোপুরি সেই একজন ব্যবহারকারীর মধ্যেই সীমাবদ্ধ থাকে। এই পদ্ধতিটি একটি স্ট্যান্ডার্ড পাসওয়ার্ডের সরলতার সাথে এন্টারপ্রাইজ নেটওয়ার্কের ব্যক্তিগত নিরাপত্তা প্রদান করে।

revocation_models_comparison.png

Model 3: SCIM অটো-ডিপ্রোভিশনিং

সিস্টেম ফর ক্রস-ডোমেইন আইডেন্টিটি ম্যানেজমেন্ট (SCIM) হল একটি ওপেন স্ট্যান্ডার্ড যা ব্যবহারকারীর আইডেন্টিটি তথ্যের আদান-প্রদানকে স্বয়ংক্রিয় করে। SCIM আপনার আইডেন্টিটি প্রোভাইডার এবং আপনার WiFi ম্যানেজমেন্ট প্ল্যাটফর্মের মতো ডাউনস্ট্রিম সিস্টেমগুলির মধ্যে সংযোগকারী মাধ্যম হিসেবে কাজ করে।

যখন HR বিভাগ Microsoft Entra ID, Okta, বা Google Workspace-এ চলে যাওয়া কোনো কর্মীকে নিষ্ক্রিয় করে, তখন SCIM Purple-এ একটি ডিপ্রোভিশনিং ইভেন্ট পুশ করে। পরবর্তী অথেন্টিকেশনের সময় Purple তাৎক্ষণিকভাবে ব্যবহারকারীর WiFi ক্রেডেনশিয়াল—সেটি সার্টিফিকেট হোক বা iPSK—বাতিল করে দেয়। এটি একটি ক্লোজড-লুপ সিস্টেম তৈরি করে যেখানে আইডেন্টিটি লাইফসাইকেলের পরিবর্তনগুলি স্বয়ংক্রিয়ভাবে নেটওয়ার্ক অ্যাক্সেস পলিসিগুলি কার্যকর করে।

বাস্তবায়ন গাইড

প্রতি-ব্যবহারকারী ভিত্তিক বাতিলকরণ বাস্তবায়নের জন্য আপনার আইডেন্টিটি প্রোভাইডার, RADIUS সার্ভার এবং WiFi হার্ডওয়্যারের মধ্যে সমন্বয়ের প্রয়োজন হয়। Purple মূলত Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet-এর হার্ডওয়্যারের সাথে ইন্টিগ্রেট করে।

ধাপ ১: আইডেন্টিটি-কে তথ্যের একমাত্র উৎস (Source of Truth) হিসেবে প্রতিষ্ঠা করুন

নিশ্চিত করুন যে আপনার আইডেন্টিটি প্রোভাইডারই ব্যবহারকারীর স্ট্যাটাসের একমাত্র উৎস। সমস্ত অনবোর্ডিং এবং অফবোর্ডিং প্রক্রিয়া অবশ্যই Microsoft Entra ID, Okta, বা Google Workspace-এ শুরু এবং শেষ হতে হবে।

ধাপ ২: সঠিক অথেন্টিকেশন প্রোটোকল নির্বাচন করুন

যদি আপনার একটি পরিপক্ক মোবাইল ডিভাইস ম্যানেজমেন্ট (MDM) ডেপ্লয়মেন্ট থাকে যা সমস্ত কর্পোরেট ডিভাইসে সার্টিফিকেট পুশ করতে সক্ষম, তবে 802.1X EAP-TLS নির্বাচন করুন। আপনার যদি বিভিন্ন ধরনের আনম্যানেজড ডিভাইস, পয়েন্ট-অফ-সেল টার্মিনাল বা IoT হার্ডওয়্যার সমর্থন করার প্রয়োজন হয়, তবে iPSK নির্বাচন করুন।

ধাপ ৩: SCIM ইন্টিগ্রেশন কনফিগার করুন

আপনার আইডেন্টিটি প্রোভাইডার এবং Purple-এর মধ্যে একটি SCIM কানেকশন কনফিগার করুন। ব্যবহারকারীর স্ট্যাটাস অ্যাট্রিবিউটটি এমনভাবে ম্যাপ করুন যাতে ডিরেক্টরিতে একটি 'নিষ্ক্রিয়' স্টেট Purple-এ একটি বাতিলকরণ ইভেন্ট ট্রিগার করে।

ধাপ ৪: RADIUS টাইমারগুলি টিউন করুন

EAP-TLS ব্যবহার করার ক্ষেত্রে, আপনার RADIUS সার্ভারের OCSP ক্যাশে টাইম-টু-লাইভ (TTL) যথাযথভাবে কনফিগার করুন। একটি ছোট TTL (যেমন, ১৫ মিনিট) বাতিল হওয়া সার্টিফিকেটের বৈধ থাকার মেয়াদ কমিয়ে নিরাপত্তা বৃদ্ধি করে, তবে CA-র উপর লোড বাড়িয়ে দেয়।

offboarding_checklist.png

সর্বোত্তম অনুশীলনসমূহ

শিল্পের মানদণ্ড অনুযায়ী, সংস্থাগুলিকে অবশ্যই কঠোরভাবে নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণ করতে হবে। একটি নিরাপদ অবস্থা বজায় রাখতে এই অনুশীলনগুলি প্রয়োগ করুন:

  1. SCIM-এর সাহায্যে স্বয়ংক্রিয় করুন: ম্যানুয়ালি বাতিল করার ক্ষেত্রে মানুষের ভুলের সম্ভাবনা থাকে। আপনার WiFi প্ল্যাটফর্মকে সরাসরি আপনার আইডেন্টিটি প্রোভাইডারের সাথে লিঙ্ক করে প্রক্রিয়াটি স্বয়ংক্রিয় করুন।2. RADIUS CoA প্রয়োগ করুন: ক্রেডেনশিয়াল বাতিল করা হলে তা নতুন সংযোগ প্রতিরোধ করে কিন্তু সক্রিয় সেশনগুলোকে বিচ্ছিন্ন করে না। ডিভাইসটিকে অবিলম্বে সংযোগ বিচ্ছিন্ন করতে আপনার সিস্টেম যেন একটি Change of Authorisation কমান্ড পাঠায় তা নিশ্চিত করুন।
  2. অতিথি এবং কর্মীদের ট্রাফিক আলাদা করুন: কর্মীদের ডিভাইস কখনোই Guest WiFi নেটওয়ার্কে রাখবেন না। আইসোলেশন বজায় রাখতে পৃথক VLAN এবং SSID ব্যবহার করুন।
  3. অডিট লগ: সমস্ত ডিপ্রোভিশনিং ইভেন্টের অপরিবর্তনীয় লগ বজায় রাখুন। ISO 27001 অ্যাসেসরদের এই প্রমাণের প্রয়োজন হয় যে চুক্তি বা চাকরি সমাপ্তির পর দ্রুত অ্যাক্সেস সরিয়ে নেওয়া হয়েছে।

সমস্যা সমাধান ও ঝুঁকি হ্রাস

WiFi অ্যাক্সেস বাতিলের ক্ষেত্রে সবচেয়ে সাধারণ ব্যর্থতা হলো একটি বিচ্ছিন্ন প্রক্রিয়া। আইটি টিম যদি ডিরেক্টরিতে অ্যাকাউন্ট নিষ্ক্রিয় করে কিন্তু স্বতন্ত্র RADIUS ডেটাবেস আপডেট করতে ব্যর্থ হয়, তবে বিদায়ী ব্যক্তি অ্যাক্সেস বজায় রাখেন। SCIM ইন্টিগ্রেশন এই ঝুঁকি সম্পূর্ণরূপে হ্রাস করে।

আরেকটি ঝুঁকি হলো সার্টিফিকেট ক্যাশিং। একটি RADIUS সার্ভার যদি ২৪ ঘণ্টার জন্য একটি 'Good' OCSP প্রতিক্রিয়া ক্যাশ করে রাখে, তবে ক্যাশের মেয়াদ শেষ না হওয়া পর্যন্ত একটি বাতিলকৃত ডিভাইস প্রমাণীকরণ চালিয়ে যেতে পারে। কর্মক্ষমতার সাথে নিরাপত্তার প্রয়োজনীয়তার ভারসাম্য বজায় রাখতে আপনার OCSP ক্যাশ সেটিংস টিউন করুন।

শেয়ার করা ডিভাইসগুলোর ক্ষেত্রে, যেমন একাধিক শিফট কর্মীদের দ্বারা ব্যবহৃত একটি রিটেল ট্যাবলেট, ডিভাইসের প্রমাণীকরণকে কোনো একক কর্মচারীর পরিচয়ের সাথে যুক্ত করবেন না। কোনো ব্যক্তির চলে যাওয়ার কারণে একটি গুরুত্বপূর্ণ হার্ডওয়্যার যাতে অফলাইনে চলে না যায়, তা প্রতিরোধ করতে সার্ভিস অ্যাকাউন্ট বা ডিভাইস-নির্দিষ্ট সার্টিফিকেট ব্যবহার করুন।

ROI এবং ব্যবসায়িক প্রভাব

প্রতি-ব্যবহারকারী WiFi অ্যাক্সেস বাতিলের পদ্ধতিতে স্থানান্তরিত হওয়া পরিমাপযোগ্য ব্যবসায়িক মূল্য প্রদান করে। এটি কোম্পানি-ব্যাপী পাসওয়ার্ড পরিবর্তনের সমন্বয় করতে আইটি সাপোর্টের ব্যয় করা সময়কে দূর করে। এটি প্রাক্তন কর্মচারীর কাছ থেকে উদ্ভূত ডেটা লঙ্ঘনের ঝুঁকি কমায়, যা সংস্থাকে নিয়ন্ত্রক জরিমানা এবং সুনামের ক্ষতি থেকে রক্ষা করে।

তদুপরি, এটি ISO 27001 এবং SOC 2 মূল্যায়নগুলো সুচারুভাবে পাস করার জন্য প্রয়োজনীয় স্বচ্ছ অডিট ট্রেইল প্রদান করে। জয়নার-মুভার-লিভার প্রক্রিয়াটি স্বয়ংক্রিয় করার মাধ্যমে, আইটি টিমগুলো ম্যানুয়াল ক্রেডেনশিয়াল ম্যানেজমেন্টের পরিবর্তে কৌশলগত উদ্যোগগুলোতে ফোকাস করতে পারে। আপনার নেটওয়ার্ক সুরক্ষিত করার বিষয়ে আরও বিশদ বিবরণের জন্য, আমাদের Enterprise WiFi Security: A Complete Guide for 2026 পড়ুন।

মূল সংজ্ঞাসমূহ

802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস নিয়ন্ত্রণের জন্য একটি IEEE স্ট্যান্ডার্ড যা LAN বা WLAN-এর সাথে সংযুক্ত হতে চাওয়া ডিভাইসগুলোকে একটি প্রমাণীকরণ প্রক্রিয়া প্রদান করে।

এন্টারপ্রাইজ WiFi সুরক্ষার ভিত্তি, যেখানে নেটওয়ার্কে প্রবেশাধিকার পাওয়ার আগে ডিভাইসগুলোকে একটি RADIUS সার্ভারের বিরুদ্ধে প্রমাণীকরণ করতে হয়।

EAP-TLS

এক্সটেনসিবল অথেন্টিকেশন প্রোটোকল - ট্রান্সপোর্ট লেয়ার সিকিউরিটি। একটি অত্যন্ত সুরক্ষিত প্রমাণীকরণ পদ্ধতি যা ক্লায়েন্ট এবং সার্ভার উভয় ক্ষেত্রেই ডিজিটাল সার্টিফিকেট ব্যবহার করে।

WiFi প্রমাণীকরণের জন্য এটি সেরা মানদণ্ড হিসেবে বিবেচিত কারণ এটি পাসওয়ার্ডের প্রয়োজনীয়তা সম্পূর্ণরূপে দূর করে এবং পরিবর্তে ক্রিপ্টোগ্রাফিক সার্টিফিকেটের ওপর নির্ভর করে।

iPSK

আইডেন্টিটি প্রি-শেয়ার্ড কি। একটি সুরক্ষা পদ্ধতি যা একটি একক নেটওয়ার্ক নামের অধীনে প্রতিটি পৃথক ব্যবহারকারী বা ডিভাইসের জন্য একটি অনন্য WiFi পাসওয়ার্ড বরাদ্দ করে।

এমন পরিবেশের জন্য আদর্শ সমাধান যেখানে প্রতি-ব্যবহারকারী অ্যাক্সেস বাতিলের সুবিধা প্রয়োজন কিন্তু এমন ডিভাইস (যেমন IoT বা গেমিং কনসোল) রয়েছে যা 802.1X সার্টিফিকেট সমর্থন করতে পারে না।

SCIM

সিস্টেম ফর ক্রস-ডোমেন আইডেন্টিটি ম্যানেজমেন্ট। আইডেন্টিটি ডোমেনগুলোর মধ্যে ব্যবহারকারীর পরিচয় সংক্রান্ত তথ্য আদান-প্রদান স্বয়ংক্রিয় করার জন্য একটি ওপেন স্ট্যান্ডার্ড।

একটি আইডেন্টিটি প্রোভাইডার থেকে WiFi সিস্টেমে স্বয়ংক্রিয়ভাবে একটি 'ব্যবহারকারী নিষ্ক্রিয়' ইভেন্ট পুশ করতে ব্যবহৃত হয়, যা তাৎক্ষণিকভাবে অ্যাক্সেস বাতিল প্রক্রিয়াকে ট্রিগার করে।

RADIUS

রিমোট অথেন্টিকেশন ডায়াল-ইন ইউজার সার্ভিস। একটি নেটওয়ার্কিং প্রোটোকল যা কেন্দ্রীভূত প্রমাণীকরণ, অনুমোদন এবং অ্যাকাউন্টিং (Authentication, Authorization, and Accounting) ব্যবস্থাপনা প্রদান করে।

নেটওয়ার্কে একটি ডিভাইসের প্রবেশের অনুমতি দেওয়ার আগে যে সার্ভারটি WiFi শংসাপত্র যাচাই করে এবং অ্যাক্সেস বাতিলের স্থিতি পরীক্ষা করে।

OCSP

অনলাইন সার্টিফিকেট স্ট্যাটাস প্রোটোকল। একটি ইন্টারনেট প্রোটোকল যা একটি X.509 ডিজিটাল সার্টিফিকেটের বাতিলকরণ স্থিতি জানার জন্য ব্যবহৃত হয়।

RADIUS সার্ভার যে রিয়েল-টাইম পরীক্ষাটি চালায় তা নিশ্চিত করতে যে একটি সংযোগকারী ডিভাইসের সার্টিফিকেট ইস্যু করার পর থেকে বাতিল করা হয়নি।

CoA

চেঞ্জ অফ অথরাইজেশন। একটি RADIUS ফিচার যা সার্ভারকে একটি সক্রিয় সেশনের অনুমোদনের বৈশিষ্ট্যগুলো গতিশীলভাবে পরিবর্তন করার অনুমতি দেয়।

অধিবেশনের মেয়াদ স্বাভাবিকভাবে শেষ হওয়ার জন্য অপেক্ষা না করে, শংসাপত্র বাতিল হওয়ার সাথে সাথে WiFi নেটওয়ার্ক থেকে কোনো ডিভাইসকে তাৎক্ষণিকভাবে বিচ্ছিন্ন করতে ব্যবহৃত হয়।

WPA2-Personal

WiFi প্রটেক্টেড অ্যাক্সেস ২। একটি নিরাপত্তা সার্টিফিকেশন প্রোগ্রাম যা নেটওয়ার্কের সমস্ত ব্যবহারকারীর জন্য একটি একক, শেয়ার্ড পাসওয়ার্ড ব্যবহার করে।

এন্টারপ্রাইজ পরিবেশে এই স্ট্যান্ডার্ডটি পরিহার করা উচিত, কারণ মাত্র একজন চলে যাওয়া ব্যক্তির অ্যাক্সেস বাতিল করার জন্য সবার পাসওয়ার্ড পরিবর্তন করতে হয়।

সমাধানকৃত উদাহরণসমূহ

একটি ২০০ রুমের হোটেলের একজন চলে যাওয়া শিফট ম্যানেজারের WiFi অ্যাক্সেস বাতিল করা প্রয়োজন। হোটেলটি কর্পোরেট ল্যাপটপ এবং হেডলেস পয়েন্ট-অফ-সেল টার্মিনালের সংমিশ্রণ ব্যবহার করে, যা বর্তমানে একটি একক WPA2 পাসওয়ার্ড শেয়ার করছে। তাদের কীভাবে অফবোর্ডিং প্রক্রিয়াটি নিরাপদ করা উচিত?

হোটেলটির শেয়ার করা WPA2 পাসওয়ার্ড থেকে iPSK-তে মাইগ্রেট করা উচিত। SCIM-এর মাধ্যমে Purple-কে তাদের আইডেন্টিটি প্রোভাইডারের সাথে ইন্টিগ্রেট করে, তারা প্রতিটি কর্মী এবং ডিভাইসের জন্য একটি অনন্য iPSK অ্যাসাইন করতে পারে। যখন শিফট ম্যানেজার চলে যান, HR তাদের অ্যাকাউন্ট Microsoft Entra ID-তে নিষ্ক্রিয় করে দেয়। SCIM এই ইভেন্টটিকে Purple-এ পুশ করে, যা তাৎক্ষণিকভাবে ম্যানেজারের নির্দিষ্ট iPSK-টি মুছে ফেলে। পয়েন্ট-অফ-সেল টার্মিনাল এবং অন্যান্য কর্মীদের ডিভাইস কোনো বাধা ছাড়াই সংযুক্ত থাকে।

পরীক্ষকের মন্তব্য: এই পদ্ধতিটি হসপিটালিটি সেক্টরের নিরাপত্তার সাথে অপারেশনাল বাস্তবতার নিখুঁত ভারসাম্য বজায় রাখে। হেডলেস POS টার্মিনালগুলোর জন্য সম্পূর্ণ 802.1X EAP-TLS বাস্তবায়ন করা অত্যন্ত জটিল হবে। iPSK সার্টিফিকেট ম্যানেজমেন্টের প্রয়োজন ছাড়াই প্রতি ব্যবহারকারীর জন্য প্রয়োজনীয় অ্যাক্সেস বাতিলের ক্ষমতা প্রদান করে, এবং SCIM অডিট ট্রেইলকে স্বয়ংক্রিয় করে।

802.1X EAP-TLS চালিত একটি পাবলিক-সেক্টর সংস্থা সকাল ৯:০০ টায় একজন ঠিকাদারের সার্টিফিকেট বাতিল করে, কিন্তু ঠিকাদারের ল্যাপটপটি সকাল ১০:০০ টা পর্যন্ত WiFi-এর সাথে সংযুক্ত থাকে। এটি কেন ঘটেছে এবং কীভাবে এটি সমাধান করা যেতে পারে?

বিলম্বটি ঘটার কারণ ছিল RADIUS সার্ভারে ঠিকাদারের সার্টিফিকেটের জন্য একটি ক্যাশড 'Good' OCSP রেসপন্স ছিল, এবং সিস্টেমটি কোনো RADIUS Change of Authorisation (CoA) কমান্ড পাঠায়নি। এটি সমাধান করতে, সংস্থাকে RADIUS সার্ভারে OCSP ক্যাশে TTL কমিয়ে ১৫ মিনিট করতে হবে এবং সার্টিফিকেট বাতিল হওয়া মাত্রই অ্যাক্সেস পয়েন্টে স্বয়ংক্রিয়ভাবে একটি CoA ডিসকানেক্ট মেসেজ পাঠানোর জন্য সিস্টেমটি কনফিগার করতে হবে।

পরীক্ষকের মন্তব্য: এটি একটি গুরুত্বপূর্ণ পার্থক্য তুলে ধরে: শংসাপত্র বাতিল করা ভবিষ্যতের প্রমাণীকরণ প্রতিরোধ করে, কিন্তু একটি সক্রিয় সেশন বন্ধ করার জন্য CoA-এর প্রয়োজন। সমাধানটি ক্যাশে টাইমিং এবং সক্রিয় সেশন বন্ধ করা উভয়েরই সমাধান করে।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনি একটি রিটেল চেইনের অফবোর্ডিং প্রক্রিয়া অডিট করছেন। তারা তাদের কর্মীদের WiFi-এর জন্য একটি একক শেয়ারড WPA2 পাসওয়ার্ড ব্যবহার করে। তারা জানায় যে তারা পাসওয়ার্ডটি 'ত্রৈমাসিক' ভিত্তিতে পরিবর্তন করে। এটি কি অ্যাক্সেস বাতিলের জন্য ISO 27001-এর প্রয়োজনীয়তা পূরণ করে?

ইঙ্গিত: একজন কর্মচারী চলে যাওয়া এবং পরবর্তী ত্রৈমাসিক ঘূর্ণনের মধ্যবর্তী সময়ের ব্যবধানটি বিবেচনা করুন।

মডেল উত্তর দেখুন

না, এটি ISO 27001-এর প্রয়োজনীয়তা পূরণ করে না। ISO 27001 Annex A কন্ট্রোল A.9.2.6-এর জন্য চাকরি অবসানের সাথে সাথে অবিলম্বে অ্যাক্সেসের অধিকার প্রত্যাহার করা প্রয়োজন। একটি ত্রৈমাসিক ঘূর্ণন সর্বোচ্চ তিন মাস পর্যন্ত একটি দুর্বলতার সুযোগ তৈরি করে যেখানে একজন প্রাক্তন কর্মচারী বৈধ ক্রেডেনশিয়াল ধরে রাখতে পারেন। অবিলম্বে অ্যাক্সেস বাতিল করার সুবিধা নিশ্চিত করতে রিটেল চেইনটিকে প্রতি-ব্যবহারকারী ক্রেডেনশিয়াল (iPSK বা 802.1X) পদ্ধতিতে স্থানান্তরিত হতে হবে।

Q2. একটি হাসপাতালের WiFi নেটওয়ার্কে তার মেডিকেল IoT ডিভাইসগুলি সুরক্ষিত করা প্রয়োজন। এই ডিভাইসগুলি 802.1X সার্টিফিকেট সমর্থন করতে পারে না। তারা কীভাবে প্রতি-ডিভাইস ভিত্তিক অ্যাক্সেস বাতিল করতে পারে?

ইঙ্গিত: কোন প্রোটোকল একটি একক SSID-এ অনন্য পাসওয়ার্ড প্রদান করে?

মডেল উত্তর দেখুন

হাসপাতালটির Identity Pre-Shared Key (iPSK) মোতায়েন করা উচিত। এটি প্রতিটি মেডিকেল IoT ডিভাইসের জন্য নিজস্ব অনন্য WPA2 পাসওয়ার্ড থাকার অনুমতি দেয়। যদি কোনো ডিভাইস নিষ্ক্রিয় বা আপোসকৃত (compromised) হয়, তবে IT বিভাগ RADIUS সার্ভার থেকে সেই নির্দিষ্ট কী-টি মুছে দিতে পারে, যা নেটওয়ার্কের অন্য কোনো ডিভাইসকে প্রভাবিত না করেই এর অ্যাক্সেস বাতিল করে দেবে।

Q3. আপনার প্রতিষ্ঠান Google Workspace-কে Purple-এর সাথে সংযুক্ত করতে SCIM ব্যবহার করে। একজন কর্মচারীর চাকরি অবসান করা হয়েছে এবং তার Google অ্যাকাউন্টটি স্থগিত করা হয়েছে। আপনাকে কি ম্যানুয়ালি তাদের WiFi সার্টিফিকেট মুছে ফেলতে হবে?

ইঙ্গিত: আইডেন্টিটি লাইফসাইকেলে SCIM-এর ভূমিকা বিবেচনা করুন।

মডেল উত্তর দেখুন

কোনো ম্যানুয়াল পদক্ষেপের প্রয়োজন নেই। Google Workspace-এ অ্যাকাউন্টটি স্থগিত করার ফলে একটি SCIM ডিপ্রোভিশনিং ইভেন্ট ট্রিগার হয়। Purple এই ইভেন্টটি গ্রহণ করে এবং স্বয়ংক্রিয়ভাবে ব্যবহারকারীর WiFi ক্রেডেনশিয়াল বাতিল করে এবং এই প্রক্রিয়াটির লগ সংরক্ষণ করে, যা একটি সম্পূর্ণ অডিট ট্রেইল প্রদান করে।

এই সিরিজে পড়া চালিয়ে যান

Purple WiFi-এর সাথে CommScope Ruckus ইন্টিগ্রেশন: সেটআপ এবং কনফিগারেশন গাইড

এই টেকনিক্যাল রেফারেন্স গাইডটি Purple WiFi-এর সাথে CommScope Ruckus আর্কিটেকচার ইন্টিগ্রেট করার জন্য একটি নির্ভরযোগ্য কনফিগারেশন প্লেবুক প্রদান করে। এটি গেস্ট WiFi Captive Portal, 802.1X-এর মাধ্যমে সিকিউর স্টাফ WiFi এবং Ruckus ডাইনামিক PSK ব্যবহার করে মাল্টি-টেন্যান্ট নেটওয়ার্ক আইসোলেশনের জন্য ধাপে ধাপে ডেপ্লয়মেন্টের বিবরণ দেয়।

গাইডটি পড়ুন →

Purple WiFi-এর সাথে Allied Telesis Access Points ইন্টিগ্রেশন

এই গাইডটি Purple WiFi-এর সাথে Allied Telesis TQ-Series access points ইন্টিগ্রেট করার জন্য একটি ব্যাপক কনফিগারেশন প্লেবুক প্রদান করে। এটি নিরাপদ মাল্টি-টেন্যান্ট ডেপ্লয়মেন্টের জন্য এক্সটার্নাল Captive Portal রিডাইরেকশন, 802.1X RADIUS অথেন্টিকেশন এবং প্রাইভেট প্রি-শেয়ার্ড কি (PPSK) ব্যবহার করে ডাইনামিক VLAN স্টিয়ারিং কভার করে।

গাইডটি পড়ুন →

হাইব্রিড ওয়ার্কফোর্সের জন্য RADIUS as a Service-এর সুরক্ষামূলক সুবিধাসমূহ

এই টেকনিক্যাল রেফারেন্স গাইডে ব্যাখ্যা করা হয়েছে কীভাবে RADIUS as a Service বিভিন্ন স্থানে ছড়িয়ে থাকা হাইব্রিড ওয়ার্কফোর্সের জন্য নেটওয়ার্ক অ্যাক্সেস সুরক্ষিত করে। এটি অন-প্রিমিস RADIUS পরিকাঠামোকে একটি ক্লাউড-পরিচালিত প্রমাণীকরণ (authentication) পরিষেবা দ্বারা প্রতিস্থাপন করার আর্কিটেকচার, সুরক্ষামূলক সুবিধাসমূহ এবং ডেপ্লয়মেন্টের পদক্ষেপগুলি কভার করে। হোটেল, রিটেইল চেইন, স্টেডিয়াম এবং সরকারি খাতের সংস্থাগুলির আইটি ম্যানেজার এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য, এই গাইডটি এই ত্রৈমাসিকে একটি ক্লাউড RADIUS মাইগ্রেশনের মূল্যায়ন এবং পদক্ষেপ নেওয়ার জন্য প্রয়োজনীয় প্রমাণ সরবরাহ করে।

গাইডটি পড়ুন →