মূল কন্টেন্টে যান

WPA2 বনাম 802.1X: পার্থক্য কী?

এই গাইডটি WPA2 এনক্রিপশন এবং IEEE 802.1X অথেন্টিকেশন ফ্রেমওয়ার্কের মধ্যে সম্পর্ককে স্পষ্ট করে — দুটি পরিপূরক স্ট্যান্ডার্ড যা প্রায়শই ভেন্ডর ডকুমেন্টেশন এবং নেটওয়ার্ক ডিজাইন আলোচনায় গুলিয়ে ফেলা হয়। এটি IT ডিরেক্টর, নেটওয়ার্ক আর্কিটেক্ট এবং ভেন্যু অপারেশন লিডারদের এই প্রোটোকলগুলো কীভাবে একে অপরের সাথে কাজ করে তার একটি স্পষ্ট টেকনিক্যাল বিশ্লেষণ, হসপিটালিটি, রিটেল এবং পাবলিক-সেক্টর পরিবেশ জুড়ে ব্যবহারিক ডেপ্লয়মেন্ট কৌশল এবং কমপ্লায়েন্স, ঝুঁকি প্রশমন ও গেস্ট WiFi ইন্টিগ্রেশনের বিষয়ে কার্যকর নির্দেশনা প্রদান করে।

📖 7 মিনিট পাঠ📝 1,761 শব্দ🔧 2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন📚 10 মূল সংজ্ঞা

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
Purple টেকনিক্যাল ব্রিফিংয়ে আপনাকে স্বাগতম। আমি আপনার হোস্ট, এবং আজ আমরা এমন একটি বিষয় নিয়ে আলোচনা করছি যা এন্টারপ্রাইজ নেটওয়ার্ক ডিজাইনে প্রায়শই বিভ্রান্তি সৃষ্টি করে: WPA2 এবং 802.1X-এর মধ্যে পার্থক্য। আপনি যদি একজন IT ডিরেক্টর, একজন নেটওয়ার্ক আর্কিটেক্ট হন বা কোনো বড় ভেন্যুর অবকাঠামো পরিচালনা করেন, তবে একটি সুরক্ষিত, স্কেলযোগ্য ওয়্যারলেস পরিবেশ তৈরির জন্য এই দুটি স্ট্যান্ডার্ড কীভাবে একে অপরের সাথে কাজ করে তা বোঝা অত্যন্ত মৌলিক। আসুন প্রাথমিক ভুল ধারণাটি দূর করে শুরু করা যাক। WPA2 এবং 802.1X কোনো প্রতিদ্বন্দ্বী স্ট্যান্ডার্ড নয়। আপনি একটির বদলে অন্যটি বেছে নেন না। একটি শক্তিশালী এন্টারপ্রাইজ ডেপ্লয়মেন্টে, তারা একে অপরের পরিপূরক স্তর। এটিকে এভাবে চিন্তা করুন: WPA2 হলো সেফ। এটি এমন একটি এনক্রিপশন স্ট্যান্ডার্ড যা নিশ্চিত করে যে একবার ডেটা বাতাসের মাধ্যমে প্রবাহিত হলে, এটি স্ক্র্যাম্বলড হয়ে যায় এবং ইভসড্রপিং থেকে সুরক্ষিত থাকে। 802.1X হলো দরজায় দাঁড়িয়ে থাকা বাউন্সার। এটি এমন একটি অথেন্টিকেশন ফ্রেমওয়ার্ক যা আপনাকে সেফের কাছে যাওয়ার অনুমতি দেওয়ার আগেই আপনার আইডি পরীক্ষা করে। আসুন WPA2 দিয়ে শুরু করে টেকনিক্যাল মেকানিক্সের গভীরে যাই। WiFi Protected Access 2 হলো একটি সার্টিফিকেশন প্রোগ্রাম যা ওয়্যারলেস ডেটা কীভাবে এনক্রিপ্ট করা হয় তা নির্ধারণ করে। একটি এন্টারপ্রাইজ সেটিংয়ে, এটি AES-CCMP ব্যবহারের নির্দেশ দেয়, যা একটি অত্যন্ত সুরক্ষিত সাইফার সুইট। WPA2 দুটি প্রধান মোডে কাজ করে: Personal এবং Enterprise। WPA2-Personal একটি প্রি-শেয়ার্ড কি ব্যবহার করে — একটি একক পাসওয়ার্ড যা সবাই শেয়ার করে। আমরা সবাই এখানকার ঝুঁকিগুলো জানি। যদি একজন কর্মচারী চলে যান, বা সেই পাসওয়ার্ডটি কোনো হোয়াইটবোর্ডে লেখা থাকে, তবে পুরো নেটওয়ার্কটি আপোসকৃত হয়ে যায়। এটি আমাদের WPA2-Enterprise-এর দিকে নিয়ে আসে। আপনি যখন আপনার ওয়্যারলেস কন্ট্রোলারে WPA2-Enterprise নির্বাচন করেন, তখন আপনি অ্যাক্সেস পয়েন্টকে একটি শেয়ার্ড পাসওয়ার্ড ব্যবহার বন্ধ করতে এবং পরিবর্তে একটি বাহ্যিক অথেন্টিকেশন সার্ভারের ওপর নির্ভর করতে বলছেন। এখানেই 802.1X দৃশ্যপটে আসে। IEEE 802.1X হলো পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের একটি স্ট্যান্ডার্ড। এটি একটি ডিজিটাল গেটকিপার হিসেবে কাজ করে। যখন একটি ডিভাইস — যাকে আমরা supplicant বলি — অ্যাক্সেস পয়েন্টের সাথে সংযুক্ত হয়, তখন AP সমস্ত ট্রাফিক ব্লক করে। এটি কেবল অথেন্টিকেশন মেসেজগুলোকে RADIUS সার্ভারে যাওয়ার অনুমতি দেয়। RADIUS সার্ভার আপনার Active Directory-র বিপরীতে ক্রেডেনশিয়ালগুলো পরীক্ষা করে। ক্রেডেনশিয়ালগুলো বৈধ হলে, RADIUS সার্ভার AP-তে একটি Access-Accept মেসেজ পাঠায় এবং পোর্টটি খুলে দেওয়া হয়। গুরুত্বপূর্ণ বিষয় হলো, 802.1X এই ক্রেডেনশিয়ালগুলো নিরাপদে পরিবহন করতে Extensible Authentication Protocol বা EAP ব্যবহার করে। আপনি প্রায়শই PEAP বা EAP-TLS-এর মতো শব্দ শুনতে পাবেন। এগুলো কেবল 802.1X ফ্রেমওয়ার্কের মধ্যে পরিচয় প্রমাণ করার বিভিন্ন পদ্ধতি। PEAP একটি ইউজারনেম এবং পাসওয়ার্ড ব্যবহার করে, অন্যদিকে EAP-TLS ডিজিটাল সার্টিফিকেট ব্যবহার করে, যা জিরো-ট্রাস্ট পরিবেশের জন্য গোল্ড স্ট্যান্ডার্ড। তাহলে, তারা কীভাবে একসাথে কাজ করে? একবার 802.1X সফলভাবে ব্যবহারকারীকে অথেন্টিকেট করলে, RADIUS সার্ভার এবং ক্লায়েন্ট ডিভাইস একটি অনন্য Master Session Key তৈরি করে। তারা এই কি ব্যবহার করে WPA2 ফোর-ওয়ে হ্যান্ডশেক সম্পন্ন করে, যা সেই নির্দিষ্ট সেশনের জন্য অনন্য এনক্রিপশন কি তৈরি করে। এর অর্থ হলো প্রতিটি ব্যবহারকারীর নিজস্ব অনন্য এনক্রিপশন টানেল রয়েছে। এমনকি কেউ আপনার ওয়্যারলেস ট্রাফিক ক্যাপচার করলেও, তারা এটি ডিক্রিপ্ট করতে পারবে না কারণ তাদের কাছে আপনার নির্দিষ্ট সেশন কি নেই। এখন, আসুন ইমপ্লিমেন্টেশন নিয়ে কথা বলি। আপনার নির্দিষ্ট ভেন্যুর জন্য আপনি কীভাবে এটি আর্কিটেক্ট করবেন? আপনি যদি একটি কর্পোরেট অফিস পরিচালনা করেন, তবে আপনার লক্ষ্য হওয়া উচিত জিরো ট্রাস্ট। এর অর্থ হলো EAP-TLS ব্যবহার করে 802.1X সহ WPA2-Enterprise। আপনি MDM-এর মাধ্যমে আপনার ম্যানেজড ল্যাপটপগুলোতে সার্টিফিকেট ডেপ্লয় করেন। ব্যবহারকারীদের ভুলে যাওয়ার বা শেয়ার করার মতো কোনো পাসওয়ার্ড থাকে না। কেবল কোম্পানির মালিকানাধীন ডিভাইসগুলোই অভ্যন্তরীণ নেটওয়ার্কে প্রবেশ করতে পারে। কিন্তু আপনি যদি একটি বড় রিটেল চেইন হন? আপনার কাছে পয়েন্ট অফ সেল টার্মিনাল রয়েছে যার জন্য কঠোর PCI-DSS কমপ্লায়েন্স প্রয়োজন, তবে আপনি লয়্যালটি সাইন-আপ বাড়াতে গেস্ট WiFi-ও অফার করতে চান। এখানে, আপনি সেগমেন্ট করেন। আপনি আপনার স্টাফ এবং পয়েন্ট অফ সেল ডিভাইসগুলোর জন্য 802.1X সহ WPA2-Enterprise ব্যবহার করেন, যা ব্যক্তিগত জবাবদিহিতা নিশ্চিত করে। অতিথিদের জন্য, তাদের ব্যক্তিগত ফোনে 802.1X কনফিগার করা অত্যন্ত জটিল। তাই, আপনি সরাসরি একটি ক্যাপটিভ পোর্টাল-এ রাউট করা একটি ওপেন নেটওয়ার্ক ব্যবহার করেন। এখানেই Purple-এর মতো একটি প্ল্যাটফর্ম কাজ করে, যা সোশ্যাল লগইনের মাধ্যমে গেস্ট অথেন্টিকেশন পরিচালনা করে, সেই মূল্যবান ফার্স্ট-পার্টি ডেটা ক্যাপচার করে এবং একই সাথে আপনার সুরক্ষিত পয়েন্ট অফ সেল VLAN থেকে সেই ট্রাফিককে সম্পূর্ণ বিচ্ছিন্ন রাখে। হসপিটালিটি পরিবেশে — হোটেল, কনফারেন্স সেন্টার, বড় ভেন্যু — চ্যালেঞ্জটি আবার ভিন্ন। আপনি হাজার হাজার ক্ষণস্থায়ী ব্যবহারকারীর সাথে ডিল করছেন যাদের আপনার কর্পোরেট ডিরেক্টরির সাথে কোনো সম্পর্ক নেই। Passpoint, যা Hotspot 2.0 নামেও পরিচিত, এখানে উদীয়মান সমাধান। এটি ব্যাকএন্ডে 802.1X এবং WPA2-Enterprise ব্যবহার করে, কিন্তু ডিভাইস প্রভিশনিং প্রক্রিয়াটিকে স্বয়ংক্রিয় করে। ব্যবহারকারীরা কোনো ম্যানুয়াল নেটওয়ার্ক কনফিগারেশন ছাড়াই তাদের বিদ্যমান প্রোফাইল ব্যবহার করে নির্বিঘ্নে অথেন্টিকেট করে। Purple এই ইকোসিস্টেমে একটি আইডেন্টিটি প্রোভাইডার হিসেবে কাজ করে, যা গেস্ট অভিজ্ঞতা এবং এন্টারপ্রাইজ-গ্রেড সিকিউরিটির মধ্যে ব্যবধান দূর করে। আসুন কিছু সেরা অনুশীলন এবং সাধারণ ভুলত্রুটি নিয়ে আলোচনা করি। 802.1X ডেপ্লয়মেন্টে আমরা যে সবচেয়ে বড় ভুলটি দেখি তা হলো কঠোর সার্টিফিকেট ভ্যালিডেশন প্রয়োগ করতে ব্যর্থ হওয়া। যদি আপনার ল্যাপটপগুলো RADIUS সার্ভারের সার্টিফিকেট যাচাই করার জন্য কনফিগার করা না থাকে, তবে আপনি একটি Evil Twin আক্রমণের শিকার হতে পারেন। একজন হ্যাকার একটি রোগ অ্যাক্সেস পয়েন্ট চালু করতে পারে, আপনার কর্পোরেট SSID ব্রডকাস্ট করতে পারে এবং আপনার ডিভাইসগুলো অন্ধভাবে তাদের হ্যাশ করা ক্রেডেনশিয়াল হস্তান্তর করবে। সার্টিফিকেট ট্রাস্ট প্রয়োগ করতে সর্বদা গ্রুপ পলিসি বা MDM ব্যবহার করুন। এটি বাধ্যতামূলক। আরেকটি চ্যালেঞ্জ হলো হেডলেস IoT ডিভাইস — প্রিন্টার, স্ক্যানার, সেন্সর — যা 802.1X সমর্থন করে না। এগুলোর জন্য, অ্যাডমিনিস্ট্রেটররা প্রায়শই MAC অথেন্টিকেশন বাইপাস বা MAB ব্যবহার করেন। এখানে খুব সতর্ক থাকুন। MAC অ্যাড্রেসগুলো সহজেই স্পুফ করা যায়। আপনি যদি অবশ্যই MAB ব্যবহার করেন, তবে নিশ্চিত করুন যে সেই ডিভাইসগুলোকে কঠোর অ্যাক্সেস কন্ট্রোল লিস্ট সহ অত্যন্ত সীমাবদ্ধ VLAN-এ রাখা হয়েছে। ডিফল্টরূপে সেগুলোকে আনট্রাস্টেড হিসেবে বিবেচনা করুন। তৃতীয় একটি সাধারণ ব্যর্থতার মোড হলো উচ্চ-ঘনত্বের পরিবেশে RADIUS টাইমআউট। স্টেডিয়াম এবং কনফারেন্স সেন্টারে হাজার হাজার ডিভাইস একসাথে অথেন্টিকেট করার চেষ্টা করতে পারে। যদি আপনার RADIUS অবকাঠামো লোড পরিচালনা করতে না পারে, তবে আপনি অথেন্টিকেশন টাইমআউট পাবেন এবং ব্যবহারকারীরা সংযোগ করতে পারবেন না। নিশ্চিত করুন যে আপনার RADIUS সার্ভারগুলো লোড-ব্যালেন্সড এবং আপনার অ্যাক্সেস পয়েন্ট ও অথেন্টিকেশন সার্ভারের মধ্যে নেটওয়ার্ক পাথে ন্যূনতম লেটেন্সি রয়েছে। এখানেই SD-WAN ডিস্ট্রিবিউটেড ডেপ্লয়মেন্টে একটি গুরুত্বপূর্ণ ভূমিকা পালন করতে পারে, যা সেন্ট্রালাইজড অথেন্টিকেশন সার্ভিসে নির্ভরযোগ্য কানেক্টিভিটি নিশ্চিত করে। এখন, আসুন মূল সিদ্ধান্তের পয়েন্টগুলোর একটি দ্রুত সারসংক্ষেপ করা যাক। আপনার কি WPA2-Personal নাকি WPA2-Enterprise ব্যবহার করা উচিত? আপনার যদি ১০ জনের বেশি কর্মচারী থাকে, তবে Enterprise ব্যবহার করুন। একটি RADIUS সার্ভার পরিচালনার অপারেশনাল ওভারহেডের চেয়ে এর নিরাপত্তা সুবিধা অনেক বেশি। আপনার কি PEAP নাকি EAP-TLS ব্যবহার করা উচিত? আপনার যদি একটি MDM থাকে এবং সার্টিফিকেট ডেপ্লয় করতে পারেন, তবে EAP-TLS ব্যবহার করুন। আপনি যদি Active Directory ক্রেডেনশিয়ালের ওপর নির্ভর করেন, তবে PEAP ব্যবহার করুন। এবং আপনি যেটিই বেছে নিন না কেন, সর্বদা ক্লায়েন্ট সাইডে সার্টিফিকেট ভ্যালিডেশন প্রয়োগ করুন। গেস্ট WiFi-এর ক্ষেত্রে কী হবে? অতিথিদের 802.1X-এ রাখবেন না। একটি ক্যাপটিভ পোর্টাল সমাধান ব্যবহার করুন। কমপ্লায়েন্ট উপায়ে তাদের ডেটা ক্যাপচার করুন, তাদের ট্রাফিক সেগমেন্ট করুন এবং আপনার অভ্যন্তরীণ নেটওয়ার্ক থেকে তাদের সম্পূর্ণ বিচ্ছিন্ন রাখুন। WPA3 কি প্রাসঙ্গিক? অবশ্যই। WPA3-Enterprise সরকারি এবং আর্থিক খাতের মতো উচ্চ-নিরাপত্তা পরিবেশের জন্য একটি ১৯২-বিট সিকিউরিটি মোড অফার করে। এটি ব্যাকওয়ার্ড সামঞ্জস্যপূর্ণ, তাই আপনার মাইগ্রেশনের পরিকল্পনা শুরু করুন, বিশেষ করে নতুন ডেপ্লয়মেন্টের জন্য। উপসংহারে: WPA2 এবং 802.1X একই জিনিস নয়, তবে একটি এন্টারপ্রাইজ পরিবেশে তারা একসাথে কাজ করে। WPA2 ডেটা এনক্রিপ্ট করে। 802.1X পরিচয় অথেন্টিকেট করে। WPA2-Enterprise হলো সেই মোড যা তাদের একত্রিত করে। কর্পোরেট নেটওয়ার্কের জন্য, এই সংমিশ্রণটি হলো বেসলাইন সিকিউরিটি প্রয়োজনীয়তা। গেস্ট এবং পাবলিক WiFi-এর জন্য, আপনার একটি ভিন্ন পদ্ধতির প্রয়োজন — যা ব্যবহারকারী অভিজ্ঞতার সাথে নিরাপত্তার ভারসাম্য বজায় রাখে, ঠিক এখানেই Purple-এর মতো প্ল্যাটফর্মগুলো উল্লেখযোগ্য মূল্য যোগ করে। মূল শিক্ষণীয় বিষয়গুলো: WPA2 হলো এনক্রিপশন; 802.1X হলো অথেন্টিকেশন। WPA2-Enterprise-এর জন্য 802.1X ইমপ্লিমেন্টকারী একটি RADIUS সার্ভার প্রয়োজন। Evil Twin আক্রমণ প্রতিরোধ করতে সর্বদা সার্টিফিকেট ভ্যালিডেশন প্রয়োগ করুন। আপনার কর্পোরেট নেটওয়ার্ক থেকে আপনার গেস্ট ট্রাফিক সেগমেন্ট করুন। এবং পাবলিক ভেন্যুগুলোর জন্য, এন্টারপ্রাইজ সিকিউরিটি এবং নির্বিঘ্ন গেস্ট অনবোর্ডিংয়ের মধ্যে সেতু হিসেবে Passpoint-এর কথা বিবেচনা করুন। এই Purple টেকনিক্যাল ব্রিফিংয়ে যোগ দেওয়ার জন্য আপনাকে ধন্যবাদ। EAP পদ্ধতি, ডেপ্লয়মেন্ট আর্কিটেকচার এবং কমপ্লায়েন্স ফ্রেমওয়ার্ক সম্পর্কে আরও বিস্তারিত জানতে, purple.ai ভিজিট করুন।

📚 আমাদের মূল সিরিজের অংশ: Enterprise WiFi Security Guide

header_image.png

কার্যনির্বাহী সারসংক্ষেপ

এন্টারপ্রাইজ পরিবেশ পরিচালনাকারী IT ডিরেক্টর এবং নেটওয়ার্ক আর্কিটেক্টদের জন্য, ভেন্ডর ডকুমেন্টেশনে প্রায়শই WPA2 এবং 802.1X-এর মধ্যে পার্থক্যটি অস্পষ্ট থাকে। WPA2 হলো একটি সিকিউরিটি সার্টিফিকেশন প্রোগ্রাম যা নির্ধারণ করে কীভাবে ওয়্যারলেস ডেটা ওভার-দ্য-এয়ার এনক্রিপ্ট করা হয়। বিপরীতভাবে, IEEE 802.1X হলো একটি পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল (PNAC) ফ্রেমওয়ার্ক যা নির্ধারণ করে যে কোনো ব্যবহারকারী বা ডিভাইস নেটওয়ার্কে প্রবেশের অনুমতি পাওয়ার আগে কীভাবে তাদের পরিচয় প্রমাণ করবে।

এরা কোনো প্রতিদ্বন্দ্বী স্ট্যান্ডার্ড নয় — এরা একটি সুরক্ষিত ওয়্যারলেস আর্কিটেকচারের পরিপূরক স্তর। যখন কোনো এন্টারপ্রাইজ "WPA2-Enterprise" ডেপ্লয় করে, তখন তারা মূলত এনক্রিপশনের জন্য WPA2 এবং অথেন্টিকেশনের জন্য 802.1X ডেপ্লয় করে। এই প্রোটোকলগুলো কীভাবে একে অপরের সাথে কাজ করে তা বোঝা রোগ (rogue) অ্যাক্সেস কমানো, PCI-DSS এবং GDPR-এর মতো ফ্রেমওয়ার্কগুলোর সাথে কমপ্লায়েন্স নিশ্চিত করা এবং ডিস্ট্রিবিউটেড ভেন্যু জুড়ে স্কেলযোগ্য অবকাঠামো ডেপ্লয় করার জন্য অত্যন্ত গুরুত্বপূর্ণ। এই গাইডটি উভয় স্ট্যান্ডার্ডের মেকানিক্স বিশ্লেষণ করে, ভেন্ডর-নিরপেক্ষ ইমপ্লিমেন্টেশন কৌশল প্রদান করে এবং Purple-এর Guest WiFi কীভাবে এই সুরক্ষিত আর্কিটেকচারগুলোর সাথে নির্বিঘ্নে সংহত হয় তা বিস্তারিতভাবে ব্যাখ্যা করে।

টেকনিক্যাল ডিপ-ডাইভ: স্ট্যান্ডার্ডগুলোর বিশ্লেষণ

একটি সুরক্ষিত ওয়্যারলেস নেটওয়ার্ক আর্কিটেক্ট করতে, ডেটার গোপনীয়তা (এনক্রিপশন) এবং পরিচয় যাচাইকরণ (অথেন্টিকেশন)-এর ধারণা দুটিকে আলাদা করতে হবে। এগুলো আলাদা সমস্যা, যা আলাদা স্ট্যান্ডার্ড দ্বারা সমাধান করা হয় এবং ক্রমানুসারে কাজ করে।

WPA2: এনক্রিপশন স্ট্যান্ডার্ড

WPA2 (WiFi Protected Access 2) হলো ওয়্যারলেস কম্পিউটার নেটওয়ার্ক সুরক্ষিত করার জন্য WiFi Alliance দ্বারা তৈরি একটি সার্টিফিকেশন প্রোগ্রাম। এটি IEEE 802.11i স্ট্যান্ডার্ডের ওপর ভিত্তি করে তৈরি। এর প্রাথমিক কাজ হলো এটি নিশ্চিত করা যে একটি ক্লায়েন্ট ডিভাইস (supplicant) এবং একটি অ্যাক্সেস পয়েন্ট (authenticator)-এর মধ্যে স্থানান্তরিত ডেটা কোনো ক্ষতিকারক পক্ষ দ্বারা ইন্টারসেপ্ট এবং রিড করা না যায়।

WPA2-এর জন্য CCMP (Counter Mode Cipher Block Chaining Message Authentication Code Protocol)-এর সাথে যুক্ত AES (Advanced Encryption Standard) ব্যবহার করা বাধ্যতামূলক। এটি মূল WPA স্ট্যান্ডার্ডে ব্যবহৃত দুর্বল TKIP সাইফারকে প্রতিস্থাপন করেছে। WPA2 দুটি প্রাথমিক মোডে কাজ করে: WPA2-Personal (PSK), যা একটি Pre-Shared Key ব্যবহার করে যেখানে প্রতিটি ডিভাইস এনক্রিপশন কি তৈরি করতে একই পাসওয়ার্ড ব্যবহার করে, এবং WPA2-Enterprise, যা একটি 802.1X অথেন্টিকেশন সার্ভারের সাথে সংহত হয় এবং প্রতিটি পৃথক সেশনের জন্য অনন্য, ডায়নামিক এনক্রিপশন কি তৈরি করে।

WPA2-Personal-এর গুরুতর দুর্বলতা হলো একটি মাত্র আপোসকৃত PSK পুরো নেটওয়ার্ককে উন্মুক্ত করে দেয়। ৪০০টি লোকেশনের একটি রিটেল চেইনে, প্রতিটি AP এবং প্রতিটি ডিভাইসে PSK পরিবর্তন করা অপারেশনালভাবে অত্যন্ত কঠিন। 802.1X দ্বারা সমর্থিত WPA2-Enterprise এই সমস্যাটি সম্পূর্ণরূপে দূর করে।

802.1X: অথেন্টিকেশন ফ্রেমওয়ার্ক

IEEE 802.1X হলো পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল (PNAC)-এর একটি স্ট্যান্ডার্ড। মূলত তারযুক্ত ইথারনেটের জন্য ডিজাইন করা হলেও, শক্তিশালী, প্রতি-ব্যবহারকারী অথেন্টিকেশন প্রদানের জন্য এটিকে ওয়্যারলেস নেটওয়ার্কের উপযোগী করা হয়েছে। এটি ডেটা এনক্রিপ্ট করে না — এটি একটি ডিজিটাল গেটকিপার হিসেবে কাজ করে, যতক্ষণ না ডিভাইসটি একটি সেন্ট্রালাইজড অথেন্টিকেশন সার্ভারের কাছে তার পরিচয় প্রমাণ করে, ততক্ষণ নেটওয়ার্ক পোর্টটিকে লজিক্যালি "বন্ধ" রাখে।

architecture_overview.png

802.1X ফ্রেমওয়ার্কটি তিনটি ভূমিকার ওপর ভিত্তি করে তৈরি। Supplicant হলো ক্লায়েন্ট ডিভাইস (ল্যাপটপ, স্মার্টফোন, IoT সেন্সর) যা নেটওয়ার্ক অ্যাক্সেসের অনুরোধ করে। Authenticator হলো নেটওয়ার্ক অ্যাক্সেস ডিভাইস — সাধারণত একটি ওয়্যারলেস অ্যাক্সেস পয়েন্ট বা ম্যানেজড সুইচ — যা নিজে অ্যাক্সেসের সিদ্ধান্ত না নিয়ে অথেন্টিকেশন এক্সচেঞ্জ সহজতর করে। Authentication Server (সাধারণত একটি RADIUS সার্ভার) হলো সেন্ট্রালাইজড সিস্টেম যা Active Directory বা LDAP-এর মতো একটি ডিরেক্টরির বিপরীতে supplicant-এর ক্রেডেনশিয়াল যাচাই করে এবং অ্যাক্সেসের সিদ্ধান্ত প্রদান করে।

802.1X supplicant এবং অথেন্টিকেশন সার্ভারের মধ্যে অথেন্টিকেশন ডেটা পরিবহনের জন্য Extensible Authentication Protocol (EAP)-এর ওপর নির্ভর করে। EAP অত্যন্ত নমনীয়, যা বিভিন্ন ধরনের ইনার মেথড সমর্থন করে। EAP-TLS মিউচুয়াল সার্টিফিকেট-ভিত্তিক অথেন্টিকেশন ব্যবহার করে এবং এটিকে জিরো-ট্রাস্ট পরিবেশের জন্য গোল্ড স্ট্যান্ডার্ড হিসেবে বিবেচনা করা হয়। PEAP একটি TLS টানেলের মধ্যে ক্রেডেনশিয়াল এনক্যাপসুলেট করে, যার জন্য কেবল সার্ভার-সাইড সার্টিফিকেটের প্রয়োজন হয়। এই পদ্ধতিগুলোর বিস্তারিত তুলনার জন্য, আমাদের এই গাইডটি দেখুন: EAP-TLS বনাম PEAP: আপনার নেটওয়ার্কের জন্য কোন অথেন্টিকেশন প্রোটোকলটি সঠিক?

WPA2 এবং 802.1X কীভাবে একসাথে কাজ করে

যখন কোনো ডিভাইস একটি WPA2-Enterprise SSID-এর সাথে সংযুক্ত হয়, তখন নিম্নলিখিত সিকোয়েন্সটি ঘটে। প্রথমত, ডিভাইসটি AP-এর সাথে যুক্ত হয়, কিন্তু AP 802.1X EAP মেসেজ ছাড়া অন্য সব ট্রাফিক ব্লক করে। দ্বিতীয়ত, ডিভাইস এবং RADIUS সার্ভার AP-এর মাধ্যমে ক্রেডেনশিয়াল বিনিময় করে — এটি হলো 802.1X অথেন্টিকেশন ফেজ। সফল হলে, RADIUS সার্ভার AP-তে একটি "Access-Accept" মেসেজ পাঠায়, সাথে একটি Master Session Key (MSK) পাঠায়। তৃতীয়ত, AP এবং ডিভাইস MSK ব্যবহার করে WPA2 4-way হ্যান্ডশেক সম্পন্ন করে, যা AES-CCMP-এর মাধ্যমে সেই সেশনের ডেটা ট্রাফিক এনক্রিপ্ট করতে ব্যবহৃত নির্দিষ্ট Pairwise Transient Key (PTK) তৈরি করে। সবশেষে, পোর্টটি "উন্মুক্ত" হয় এবং এনক্রিপ্ট করা ডেটা প্রবাহিত হয়। প্রতিটি ব্যবহারকারীর একটি অনন্য এনক্রিপশন কি থাকে, যার অর্থ হলো একজন ব্যবহারকারীর ট্রাফিক ক্যাপচার করলে অন্য কারও ট্রাফিক সম্পর্কে কোনো তথ্য পাওয়া যায় না।

comparison_chart.png

ইমপ্লিমেন্টেশন গাইড: আপনার ভেন্যুর জন্য আর্কিটেকচার তৈরি করা

এই স্ট্যান্ডার্ডগুলো ডেপ্লয় করার জন্য ব্যবসায়িক প্রয়োজনীয়তার সাথে টেকনিক্যাল সক্ষমতার সামঞ্জস্য করা প্রয়োজন। ভেন্যুর ধরন এবং ব্যবহারকারীর ডেমোগ্রাফিকের ওপর ভিত্তি করে এই পদ্ধতিটি উল্লেখযোগ্যভাবে পরিবর্তিত হয়।

deployment_decision_matrix.png

কর্পোরেট অফিস: জিরো ট্রাস্ট আর্কিটেকচার

যেসব প্রতিষ্ঠান ISO 27001 বা Cyber Essentials+ কমপ্লায়েন্স অর্জনের লক্ষ্য রাখছে, তাদের জন্য প্রস্তাবিত ডেপ্লয়মেন্ট হলো EAP-TLS ব্যবহার করে 802.1X সহ WPA2-Enterprise (অথবা নতুন বিল্ডের জন্য WPA3-Enterprise)। এর জন্য Microsoft Intune বা Jamf-এর মতো একটি MDM সমাধানের মাধ্যমে সমস্ত কর্পোরেট ডিভাইসে ডিজিটাল সার্টিফিকেট ডেপ্লয় করা প্রয়োজন। এটি পাসওয়ার্ড-ভিত্তিক দুর্বলতাগুলোকে সম্পূর্ণরূপে দূর করে — কেবল কোম্পানির মালিকানাধীন, ম্যানেজড ডিভাইসগুলোই অথেন্টিকেট করতে পারে। আনম্যানেজড বা ব্যক্তিগত ডিভাইসগুলো স্বয়ংক্রিয়ভাবে একটি সেগমেন্টেড গেস্ট SSID-এ স্থানান্তরিত হয়। RADIUS অ্যাট্রিবিউটের মাধ্যমে ডায়নামিক VLAN অ্যাসাইনমেন্ট ভূমিকার ওপর ভিত্তি করে আরও সেগমেন্টেশনের অনুমতি দেয়: IT অ্যাডমিনিস্ট্রেটর, সাধারণ স্টাফ এবং ঠিকাদারদের প্রত্যেককে একটি একক SSID থেকে উপযুক্ত ACL সহ বিভিন্ন VLAN-এ অ্যাসাইন করা যেতে পারে।

রিটেল চেইন: PCI-DSS-এর জন্য সেগমেন্টেড সিকিউরিটি

একটি বড় রিটেল চেইনের জন্য চ্যালেঞ্জটি দ্বিমুখী: PCI-DSS কমপ্লায়েন্সের জন্য PoS টার্মিনালগুলো সুরক্ষিত করা এবং একই সাথে লয়্যালটি প্রোগ্রামে সাইন-আপ বাড়াতে নির্বিঘ্ন গেস্ট অ্যাক্সেস প্রদান করা। এই আর্কিটেকচারের জন্য একই ফিজিক্যাল অবকাঠামোতে দুটি ভিন্ন সিকিউরিটি পোস্টার প্রয়োজন। স্টাফ এবং PoS SSID-এর জন্য 802.1X সহ WPA2-Enterprise ব্যবহার করা উচিত (স্টাফদের জন্য Active Directory-র সাথে যুক্ত PEAP-MSCHAPv2, PoS টার্মিনালগুলোর জন্য মেশিন সার্টিফিকেট সহ EAP-TLS)। এটি ব্যক্তিগত জবাবদিহিতা নিশ্চিত করে এবং PoS ট্রাফিককে একটি কঠোরভাবে বিচ্ছিন্ন, PCI-কমপ্লায়েন্ট VLAN-এ রাখে। গেস্ট SSID একটি ওপেন নেটওয়ার্ক ব্যবহার করে যা সরাসরি একটি ক্যাপটিভ পোর্টাল-এ রাউট করা হয়। Purple-এর WiFi Analytics প্ল্যাটফর্ম সোশ্যাল লগইন বা ফর্ম পূরণের মাধ্যমে গেস্ট অথেন্টিকেশন পরিচালনা করে, যা PoS পরিবেশ থেকে সম্পূর্ণ নেটওয়ার্ক সেগমেন্টেশন বজায় রেখে GDPR-এর অধীনে কমপ্লায়েন্ট উপায়ে ফার্স্ট-পার্টি ডেটা ক্যাপচার করে।

হসপিটালিটি এবং পাবলিক ভেন্যু: স্কেলে নির্বিঘ্ন অনবোর্ডিং

হসপিটালিটি পরিবেশের জন্য — হোটেল, কনফারেন্স সেন্টার, স্টেডিয়াম — যেসব ক্ষণস্থায়ী অতিথিদের কর্পোরেট ডিরেক্টরির সাথে কোনো সম্পর্ক নেই, তাদের জন্য 802.1X অপারেশনালভাবে অত্যন্ত জটিল। এই ব্যবহারের ক্ষেত্রে উদীয়মান স্ট্যান্ডার্ড হলো Passpoint (Hotspot 2.0), যা ব্যাকএন্ডে 802.1X এবং WPA2-Enterprise ব্যবহার করে কিন্তু ডিভাইস প্রভিশনিং প্রক্রিয়াটিকে স্বয়ংক্রিয় করে। Purple কানেক্ট লাইসেন্সের অধীনে OpenRoaming-এর মতো পরিষেবাগুলোর জন্য একটি ফ্রি আইডেন্টিটি প্রোভাইডার হিসেবে কাজ করে, যা অতিথিদের কোনো ম্যানুয়াল নেটওয়ার্ক কনফিগারেশন ছাড়াই তাদের বিদ্যমান প্রোফাইল ব্যবহার করে নির্বিঘ্নে অথেন্টিকেট করতে দেয়। পরিবহন এবং পাবলিক-সেক্টর ভেন্যুগুলোর জন্য, এই পদ্ধতিটি অথেন্টিকেশন ফ্লোতে সরাসরি সম্মতি পরিচালনা সংহত করে GDPR ডেটা ক্যাপচার প্রয়োজনীয়তার সাথে কমপ্লায়েন্স সমর্থন করে।

এন্টারপ্রাইজ ডেপ্লয়মেন্টের জন্য সেরা অনুশীলনসমূহ

সমস্ত supplicant-এ কঠোর সার্টিফিকেট ভ্যালিডেশন প্রয়োগ করুন। PEAP ব্যবহার করার সময়, ক্লায়েন্ট ডিভাইসগুলো যাতে RADIUS সার্ভারের সার্টিফিকেট ভ্যালিডেট করার জন্য কনফিগার করা থাকে তা নিশ্চিত করুন। এটি করতে ব্যর্থ হলে নেটওয়ার্কটি Evil Twin আক্রমণের শিকার হতে পারে, যেখানে একটি রোগ (rogue) AP এমন ডিভাইসগুলো থেকে ক্রেডেনশিয়াল সংগ্রহ করে যা অন্ধভাবে যেকোনো EAP চ্যালেঞ্জ উপস্থাপনকারী সার্ভারকে বিশ্বাস করে। গ্রুপ পলিসি বা MDM-এর মাধ্যমে এই কনফিগারেশনটি ডেপ্লয় করুন — এই সিদ্ধান্তটি ম্যানুয়ালি নেওয়ার জন্য কখনই শেষ ব্যবহারকারীদের ওপর নির্ভর করবেন না।

ডায়নামিক VLAN অ্যাসাইনমেন্ট ইমপ্লিমেন্ট করুন। সফল 802.1X অথেন্টিকেশনের পর ব্যবহারকারীদের তাদের Active Directory গ্রুপ মেম্বারশিপের ওপর ভিত্তি করে নির্দিষ্ট VLAN-এ অ্যাসাইন করতে RADIUS অ্যাট্রিবিউট (বিশেষ করে Tunnel-Type, Tunnel-Medium-Type এবং Tunnel-Private-Group-ID) ব্যবহার করুন। এটি প্রতিটি ব্যবহারকারী শ্রেণীর জন্য আলাদা SSID-এর প্রয়োজন ছাড়াই ভূমিকা-ভিত্তিক নেটওয়ার্ক সেগমেন্টেশন সক্ষম করে।

লেগেসি সাইফার সুইটগুলো বর্জন করুন। সমস্ত ওয়্যারলেস কন্ট্রোলার এবং অ্যাক্সেস পয়েন্টে TKIP এবং WEP সম্পূর্ণরূপে নিষ্ক্রিয় করা নিশ্চিত করুন। উভয়ই ক্রিপ্টোগ্রাফিকভাবে দুর্বল। WPA2 বিজ্ঞাপন করা কিন্তু TKIP ফলব্যাকের অনুমতি দেওয়া কোনো নেটওয়ার্ক WEP-এর চেয়ে বেশি সুরক্ষিত নয়।

উচ্চ-ঘনত্বের পরিবেশের জন্য RADIUS ক্যাপাসিটি পরিকল্পনা করুন। স্টেডিয়াম, কনফারেন্স সেন্টার এবং বড় স্বাস্থ্যসেবা ক্যাম্পাসে হাজার হাজার ডিভাইস একসাথে অথেন্টিকেট করার চেষ্টা করতে পারে। নিশ্চিত করুন যে RADIUS অবকাঠামো লোড-ব্যালেন্সড এবং AP ও অথেন্টিকেশন সার্ভারের মধ্যে নেটওয়ার্ক পাথের লেটেন্সি ১০ মিলিসেকেন্ডের (10ms) কম। ডিস্ট্রিবিউটেড ডেপ্লয়মেন্টের জন্য কানেক্টিভিটির নির্ভরযোগ্যতা একটি মূল বিবেচ্য বিষয় — সেন্ট্রালাইজড অথেন্টিকেশন সার্ভিসে স্থিতিস্থাপক WAN পাথ নিশ্চিত করার নির্দেশনার জন্য The Core SD-WAN Benefits for Modern Businesses দেখুন।

ট্রাবলশুটিং এবং ঝুঁকি প্রশমন

নীরব ব্যর্থতা (The Silent Failure)। একটি ডিভাইস সংযোগ করতে ব্যর্থ হয়, কিন্তু ব্যবহারকারী কোনো অর্থপূর্ণ ত্রুটি বার্তা পান না। এটি প্রায় সবসময়ই একটি সার্টিফিকেট ট্রাস্টের সমস্যা — supplicant-টি RADIUS সার্ভারের সার্টিফিকেট প্রত্যাখ্যান করছে। প্রশমন: নিশ্চিত করুন যে RADIUS সার্টিফিকেট প্রদানকারী Root CA-টি GPO বা MDM-এর মাধ্যমে সমস্ত ক্লায়েন্ট ডিভাইসে বিতরণ করা হয়েছে এবং ওয়্যারলেস প্রোফাইলটি এটিকে বিশ্বাস করার জন্য আগে থেকেই কনফিগার করা আছে।

RADIUS টাইমআউট। RADIUS সার্ভার রেসপন্স টাইমআউট থ্রেশহোল্ড অতিক্রম করার কারণে AP ট্রাফিক ফরোয়ার্ড করা বন্ধ করে দেয়। প্রশমন: RADIUS সার্ভার রিডান্ডেন্সি (প্রাইমারি এবং সেকেন্ডারি) ইমপ্লিমেন্ট করুন, নিশ্চিত করুন যে অথেন্টিকেশন সার্ভারটি কোনো কনজেস্টেড নেটওয়ার্ক সেগমেন্টে অবস্থিত নয় এবং AP-এর RADIUS টাইমআউট ও রিট্রাই প্যারামিটারগুলো যথাযথভাবে টিউন করুন।

MAC অথেন্টিকেশন বাইপাস (MAB) দুর্বলতাসমূহ। হেডলেস IoT ডিভাইসগুলোর জন্য যা একটি 802.1X supplicant চালাতে পারে না, অ্যাডমিনিস্ট্রেটররা প্রায়শই MAB-এর সাহায্য নেন, যা MAC অ্যাড্রেসের ওপর ভিত্তি করে অথেন্টিকেট করে। MAC অ্যাড্রেসগুলো সহজেই স্পুফ করা যায়। প্রশমন: সমস্ত MAB-অথেন্টিকেটেড ডিভাইসকে কঠোরভাবে সীমাবদ্ধ, বিচ্ছিন্ন VLAN-এ রাখুন যেখানে ডিভাইস পরিচালনার জন্য প্রয়োজনীয় নির্দিষ্ট ট্রাফিক প্রবাহের অনুমতি দেওয়া হয়। ডিফল্টরূপে সমস্ত MAB ডিভাইসকে আনট্রাস্টেড হিসেবে বিবেচনা করুন।

Evil Twin আক্রমণ। একটি রোগ (rogue) AP কর্পোরেট SSID ব্রডকাস্ট করে এবং যেসব ডিভাইস সার্ভার সার্টিফিকেট ভ্যালিডেট করে না সেগুলো থেকে ক্রেডেনশিয়াল সংগ্রহ করে। প্রশমন: সার্টিফিকেট ভ্যালিডেশন প্রয়োগ করুন (উপরে যেমন বলা হয়েছে) এবং ওয়্যারলেস LAN কন্ট্রোলারে রোগ (rogue) AP ডিটেকশন ডেপ্লয় করুন। বেশিরভাগ এন্টারপ্রাইজ-গ্রেড কন্ট্রোলারে এই ক্ষমতাটি নেটিভভাবে অন্তর্ভুক্ত থাকে।

ROI এবং ব্যবসায়িক প্রভাব

WPA2-Personal থেকে একটি 802.1X-সমর্থিত WPA2-Enterprise আর্কিটেকচারে রূপান্তরের জন্য RADIUS অবকাঠামোতে বিনিয়োগ এবং EAP-TLS ডেপ্লয়মেন্টের জন্য একটি PKI (Public Key Infrastructure) প্রয়োজন। তবে, এর ব্যবসায়িক সুবিধা অত্যন্ত জোরালো।

ঝুঁকি হ্রাস হলো এর প্রাথমিক চালিকাশক্তি। শেয়ার্ড PSK দূর করা ওয়্যারলেস নেটওয়ার্কের একক বৃহত্তম অ্যাটাক ভেক্টরকে সরিয়ে দেয়। যখন কোনো কর্মচারী চলে যান, তখন Active Directory-তে সেন্ট্রালভাবে তাদের নির্দিষ্ট অ্যাক্সেস বাতিল করা হয় — সম্ভাব্য হাজার হাজার অ্যাক্সেস পয়েন্ট জুড়ে কোনো PSK পরিবর্তনের প্রয়োজন হয় না। ৪০০টি লোকেশনের একটি রিটেল এস্টেটে অপারেশনাল খরচ সাশ্রয় অত্যন্ত উল্লেখযোগ্য।

কমপ্লায়েন্স সক্ষম করা হলো দ্বিতীয় চালিকাশক্তি। PCI-DSS রিকোয়ারমেন্ট ৮ অনন্য ইউজার আইডি এবং ব্যক্তিগত জবাবদিহিতা বাধ্যতামূলক করে। 802.1X নেটিভভাবে এটি প্রদান করে। অ্যাক্সেস কন্ট্রোল এবং অডিট লগিংয়ের জন্য HIPAA-এর টেকনিক্যাল সেফগার্ড প্রয়োজনীয়তাগুলো একইভাবে RADIUS অ্যাকাউন্টিং লগে 802.1X-এর প্রতি-ব্যবহারকারী অথেন্টিকেশন রেকর্ডের মাধ্যমে পূরণ হয়।

স্কেলে অপারেশনাল দক্ষতা হলো দীর্ঘমেয়াদী সুবিধা। সেন্ট্রাল ডিরেক্টরি ইন্টিগ্রেশনের মাধ্যমে দৈনন্দিন ব্যবস্থাপনা সহজতর হয়। নতুন যোগদানকারীদের AD অ্যাকাউন্ট প্রভিশন করার মুহূর্তেই তারা নেটওয়ার্ক অ্যাক্সেস পেয়ে যান। চলে যাওয়া ব্যক্তিরা অ্যাকাউন্ট নিষ্ক্রিয় করার মুহূর্তেই অ্যাক্সেস হারান। ভুলে যাওয়া WiFi পাসওয়ার্ডের জন্য কোনো হেল্পডেস্ক টিকিটের প্রয়োজন হয় না।

এনক্রিপশন (WPA2) থেকে অথেন্টিকেশন (802.1X)-কে আলাদা করে, এন্টারপ্রাইজ IT টিমগুলো এমন ওয়্যারলেস নেটওয়ার্ক তৈরি করে যা স্কেলযোগ্য, অডিটেবল এবং স্থিতিস্থাপক — যা সবচেয়ে কঠোর কর্পোরেট সিকিউরিটি পোস্টার এবং সবচেয়ে নির্বিঘ্ন গেস্ট অভিজ্ঞতা উভয়কেই সমর্থন করতে সক্ষম।

মূল সংজ্ঞাসমূহ

WPA2 (Wi-Fi Protected Access 2)

IEEE 802.11i-এর ওপর ভিত্তি করে তৈরি একটি WiFi Alliance সার্টিফিকেশন প্রোগ্রাম যা ট্রানজিটে থাকা ওয়্যারলেস ডেটার জন্য AES-CCMP এনক্রিপশন বাধ্যতামূলক করে।

IT টিমগুলো ওয়্যারলেস কন্ট্রোলারে SSID কনফিগার করার সময় এটির মুখোমুখি হয়। WPA2-Personal এবং WPA2-Enterprise-এর মধ্যে নির্বাচন নির্ধারণ করে যে অথেন্টিকেশন একটি শেয়ার্ড পাসওয়ার্ড দ্বারা নাকি একটি 802.1X সার্ভার দ্বারা পরিচালিত হবে।

IEEE 802.1X

পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল (PNAC)-এর জন্য একটি IEEE স্ট্যান্ডার্ড যা নেটওয়ার্কে সংযোগ করার চেষ্টা করা ডিভাইসগুলোর জন্য একটি অথেন্টিকেশন ফ্রেমওয়ার্ক প্রদান করে।

ওয়্যারলেস কন্ট্রোলার এবং সুইচে RADIUS ইন্টিগ্রেশন কনফিগার করার সময় এটি উল্লেখ করা হয়। এটি হলো অন্তর্নিহিত প্রক্রিয়া যা WPA2-Enterprise-কে প্রতি-ব্যবহারকারী অথেন্টিকেশন প্রদান করতে সক্ষম করে।

Supplicant

ক্লায়েন্ট ডিভাইস (ল্যাপটপ, স্মার্টফোন, IoT সেন্সর) যা 802.1X অথেন্টিকেশন এক্সচেঞ্জ শুরু করে এবং ক্রেডেনশিয়াল বা সার্টিফিকেট প্রদান করে।

ট্রাবলশুটিংয়ের সময়, supplicant প্রায়শই কনফিগারেশন সমস্যার উৎস হয় — বিশেষ করে ওয়্যারলেস নেটওয়ার্ক প্রোফাইলে সার্টিফিকেট ভ্যালিডেশন সেটিংসের ক্ষেত্রে।

Authenticator

নেটওয়ার্ক অ্যাক্সেস ডিভাইস (সাধারণত একটি ওয়্যারলেস AP বা ম্যানেজড সুইচ) যা নিজে অ্যাক্সেসের সিদ্ধান্ত না নিয়ে supplicant এবং অথেন্টিকেশন সার্ভারের মধ্যে EAP মেসেজ রিলে করে।

RADIUS সার্ভার থেকে একটি Access-Accept না পাওয়া পর্যন্ত authenticator সমস্ত অ-EAP ট্রাফিক ব্লক করে, যার পর এটি লজিক্যাল পোর্টটি খুলে দেয়।

RADIUS (Remote Authentication Dial-In User Service)

একটি সেন্ট্রালাইজড AAA (Authentication, Authorisation, and Accounting) প্রোটোকল সার্ভার যা ক্রেডেনশিয়াল যাচাই করে, পলিসি প্রয়োগ করে এবং অ্যাক্সেস ইভেন্টগুলো লগ করে।

RADIUS সার্ভার হলো যেকোনো 802.1X ডেপ্লয়মেন্টের মেরুদণ্ড। এটি Active Directory বা LDAP-এর সাথে সংহত হয় এবং সফল অথেন্টিকেশনের পর ডায়নামিক VLAN অ্যাসাইনমেন্ট এবং অন্যান্য পলিসি অ্যাট্রিবিউট ফেরত দেয়।

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

একটি সার্টিফিকেট-ভিত্তিক EAP পদ্ধতি যার জন্য ক্লায়েন্ট এবং সার্ভার উভয় ক্ষেত্রেই ডিজিটাল সার্টিফিকেটের প্রয়োজন হয়, যা মিউচুয়াল অথেন্টিকেশন প্রদান করে।

সবচেয়ে নিরাপদ EAP পদ্ধতি হিসেবে বিবেচিত। জিরো-ট্রাস্ট কর্পোরেট পরিবেশে ব্যবহৃত হয় যেখানে ডিভাইসগুলো MDM-এর মাধ্যমে পরিচালিত হয় এবং সার্টিফিকেট স্বয়ংক্রিয়ভাবে ডেপ্লয় করা যায়।

PEAP (Protected Extensible Authentication Protocol)

একটি EAP পদ্ধতি যা একটি TLS টানেলের মধ্যে অভ্যন্তরীণ অথেন্টিকেশন এক্সচেঞ্জকে এনক্যাপসুলেট করে, যার জন্য কেবল সার্ভার-সাইড সার্টিফিকেটের প্রয়োজন হয়।

BYOD এবং মিশ্র-ডিভাইস পরিবেশে ব্যাপকভাবে ডেপ্লয় করা হয় কারণ এটি ব্যবহারকারীদের ক্লায়েন্ট সার্টিফিকেটের প্রয়োজন ছাড়াই স্ট্যান্ডার্ড AD ইউজারনেম এবং পাসওয়ার্ড ক্রেডেনশিয়াল দিয়ে অথেন্টিকেট করতে দেয়।

AES-CCMP

WPA2-তে বাধ্যতামূলক এনক্রিপশন সাইফার সুইট, যা ডেটার গোপনীয়তা এবং অখণ্ডতার জন্য CCMP প্রোটোকলের সাথে AES ব্লক সাইফারকে একত্রিত করে।

IT টিমগুলোকে অবশ্যই নিশ্চিত করতে হবে যে সমস্ত AP এবং ক্লায়েন্ট ডিভাইস AES-CCMP সমর্থন করে। TKIP ফলব্যাকের অনুমতি দেওয়া যেকোনো ডেপ্লয়মেন্ট WPA2-এর নিরাপত্তা গ্যারান্টির ক্ষতি করে।

4-Way Handshake

একটি ক্লায়েন্ট ডিভাইস এবং একটি অ্যাক্সেস পয়েন্টের মধ্যে WPA2 ক্রিপ্টোগ্রাফিক এক্সচেঞ্জ যা ডেটা ট্রাফিক এনক্রিপ্ট করতে ব্যবহৃত সেশন-নির্দিষ্ট Pairwise Transient Key (PTK) তৈরি করে।

সফল 802.1X অথেন্টিকেশনের পর ঘটে, যা RADIUS সার্ভার দ্বারা প্রদত্ত Master Session Key ব্যবহার করে। প্রতিটি ব্যবহারকারীর PTK অনন্য, যা সেশনগুলোর মধ্যে ট্রাফিক আইসোলেশন নিশ্চিত করে।

Captive Portal

একটি ওয়েব-ভিত্তিক অথেন্টিকেশন বা সম্মতি পৃষ্ঠা যা ব্যবহারকারীদের একটি পাবলিক বা গেস্ট WiFi নেটওয়ার্কে অ্যাক্সেস দেওয়ার আগে তাদের সামনে উপস্থাপন করা হয়।

হসপিটালিটি, রিটেল এবং পাবলিক ভেন্যুতে ব্যবহৃত হয় যেখানে ক্ষণস্থায়ী ব্যবহারকারীদের জন্য 802.1X অবাস্তব। Purple-এর Guest WiFi-এর মতো প্ল্যাটফর্মগুলো গেস্ট ট্রাফিককে কর্পোরেট অবকাঠামো থেকে বিচ্ছিন্ন রেখে কমপ্লায়েন্ট উপায়ে ফার্স্ট-পার্টি ডেটা ক্যাপচার করতে ক্যাপটিভ পোর্টাল ব্যবহার করে।

সমাধানকৃত উদাহরণসমূহ

৪০০টি লোকেশনের একটি রিটেল চেইন বর্তমানে স্টাফ ট্যাবলেট এবং PoS টার্মিনাল উভয় ক্ষেত্রেই শেয়ার করা একটি একক WPA2-Personal পাসওয়ার্ড (PSK) ব্যবহার করছে। তারা রিকোয়ারমেন্ট ৮ (অনন্য ইউজার আইডি) এবং রিকোয়ারমেন্ট ১ (নেটওয়ার্ক সেগমেন্টেশন)-এর অধীনে তাদের PCI-DSS অডিটে ব্যর্থ হচ্ছে। বিদ্যমান গেস্ট WiFi ক্যাপটিভ পোর্টাল ব্যাহত না করে তাদের অভ্যন্তরীণ নেটওয়ার্ক সুরক্ষিত করতে হবে। তাদের কীভাবে ওয়্যারলেস সিকিউরিটি রি-আর্কিটেক্ট করা উচিত?

ধাপ ১: কর্পোরেট Active Directory-র সাথে সংহত একটি RADIUS সার্ভার (যেমন, Cisco ISE, Microsoft NPS, বা FreeRADIUS) ডেপ্লয় করুন। একটি ডিস্ট্রিবিউটেড এস্টেটের জন্য, দূরবর্তী সাইটগুলোতে অথেন্টিকেশন লেটেন্সি কমাতে আঞ্চলিক হাবগুলোতে RADIUS প্রক্সি ডেপ্লয় করুন।

ধাপ ২: WPA2-Enterprise ব্যবহার করতে সমস্ত ওয়্যারলেস কন্ট্রোলারে কর্পোরেট SSID রি-কনফিগার করুন। স্টাফ ট্যাবলেটের জন্য (AD ইউজার ক্রেডেনশিয়ালের বিপরীতে অথেন্টিকেট করে) PEAP-MSCHAPv2 এবং PoS টার্মিনালগুলোর জন্য (MDM-এর মাধ্যমে ডেপ্লয় করা) মেশিন সার্টিফিকেট সহ EAP-TLS দিয়ে 802.1X কনফিগার করুন।

ধাপ ৩: ডায়নামিক VLAN অ্যাসাইনমেন্ট অ্যাট্রিবিউট ফেরত দেওয়ার জন্য RADIUS সার্ভার কনফিগার করুন। স্টাফ ট্যাবলেটগুলোকে একটি স্টাফ VLAN-এ অ্যাসাইন করা হয়; PoS টার্মিনালগুলোকে একটি কঠোরভাবে বিচ্ছিন্ন PCI VLAN-এ অ্যাসাইন করা হয় যেখানে ACL-এর মাধ্যমে কেবল পেমেন্ট প্রসেসরের IP রেঞ্জে ট্রাফিকের অনুমতি দেওয়া হয়।

ধাপ ৪: গেস্ট SSID অপরিবর্তিত রাখুন। এটি ওপেন থাকে (অথবা সর্বজনীনভাবে পরিচিত PSK সহ WPA2-Personal) কিন্তু একটি পৃথক VLAN-এ ম্যাপ করা হয় যা সরাসরি Purple গেস্ট WiFi ক্যাপটিভ পোর্টাল-এ রাউট করে। গেস্ট ট্রাফিক কখনই PCI VLAN স্পর্শ করে না।

ধাপ ৫: প্রতি-ব্যবহারকারী অথেন্টিকেশন লগ তৈরি করতে সমস্ত AP-তে RADIUS অ্যাকাউন্টিং সক্ষম করুন, যা PCI-DSS অডিট ট্রেইল প্রয়োজনীয়তা পূরণ করে।

পরীক্ষকের মন্তব্য: এই আর্কিটেকচারটি সরাসরি উভয় PCI-DSS ব্যর্থতার সমাধান করে। 802.1X-এ স্থানান্তরিত হওয়া ব্যক্তিগত জবাবদিহিতা প্রদানের মাধ্যমে রিকোয়ারমেন্ট ৮ পূরণ করে — প্রতিটি স্টাফ সদস্য তাদের নিজস্ব AD ক্রেডেনশিয়াল দিয়ে অথেন্টিকেট করেন এবং প্রতিটি PoS টার্মিনাল একটি অনন্য মেশিন সার্টিফিকেট দিয়ে অথেন্টিকেট করে। ডায়নামিক VLAN অ্যাসাইনমেন্ট নেটওয়ার্ক স্তরে PoS ট্রাফিক বিচ্ছিন্ন করা নিশ্চিত করে রিকোয়ারমেন্ট ১ পূরণ করে। গেস্ট WiFi শেষ ব্যবহারকারীর দৃষ্টিকোণ থেকে অপারেশনালভাবে অপরিবর্তিত থাকে, তবে এখন আনুষ্ঠানিকভাবে একটি পৃথক, সেগমেন্টেড নেটওয়ার্ক হিসেবে নথিভুক্ত করা হয়েছে — যা পাবলিক নেটওয়ার্ক থেকে কার্ডহোল্ডার ডেটা পরিবেশকে বিচ্ছিন্ন করার PCI-DSS প্রয়োজনীয়তাও পূরণ করে।

একটি বিশ্ববিদ্যালয় ক্যাম্পাসে ক্রেডেনশিয়াল হারভেস্টিং আক্রমণ ঘটছে। শিক্ষার্থীরা অফিসিয়াল 'CampusNet' SSID ব্রডকাস্টকারী রোগ (rogue) অ্যাক্সেস পয়েন্টগুলোর সাথে সংযুক্ত হচ্ছে। নেটওয়ার্কটি PEAP-MSCHAPv2 সহ WPA2-Enterprise ব্যবহার করে, কিন্তু শিক্ষার্থীদের ডিভাইসগুলো RADIUS সার্ভার সার্টিফিকেট ভ্যালিডেট করার জন্য কনফিগার করা নেই। অ্যাট্যাক ভেক্টরটি কী এবং নেটওয়ার্ক টিমের এটি কীভাবে প্রতিকার করা উচিত?

এই আক্রমণটি হলো একটি Evil Twin। আক্রমণকারী উচ্চতর সিগন্যাল স্ট্রেন্থ সহ 'CampusNet' ব্রডকাস্টকারী একটি রোগ (rogue) AP ডেপ্লয় করে। PEAP挑戰 উপস্থাপনকারী যেকোনো সার্ভারকে বিশ্বাস করার জন্য কনফিগার করা শিক্ষার্থীদের ডিভাইসগুলো রোগ (rogue) AP-এর সাথে সংযুক্ত হয় এবং PEAP হ্যান্ডশেক সম্পন্ন করে, যার ফলে তাদের হ্যাশ করা AD ক্রেডেনশিয়াল আক্রমণকারীর সার্ভারে স্থানান্তরিত হয়।

প্রতিকার ধাপ ১: RADIUS সার্ভারের TLS সার্টিফিকেট প্রদানকারী Root CA-টি সনাক্ত করুন। যদি একটি অভ্যন্তরীণ CA ব্যবহার করা হয়, তবে নিশ্চিত করুন যে এই CA সার্টিফিকেটটি সমস্ত শিক্ষার্থী এবং স্টাফ ডিভাইসে বিতরণ করা হয়েছে।

প্রতিকার ধাপ ২: একটি ওয়্যারলেস নেটওয়ার্ক প্রোফাইল তৈরি করুন (বিশ্ববিদ্যালয়-পরিচালিত ডিভাইসের জন্য MDM-এর মাধ্যমে, অথবা BYOD-এর জন্য একটি ডাউনলোডযোগ্য কনফিগারেশন প্রোফাইল) যা নির্দিষ্ট করে: (ক) ভ্যালিডেট করার জন্য সঠিক RADIUS সার্ভার হোস্টনেম, (খ) বিশ্বস্ত Root CA, এবং (গ) 'Validate Server Certificate' ফ্ল্যাগটি true সেট করা।

প্রতিকার ধাপ ৩: ওয়্যারলেস LAN কন্ট্রোলারে রোগ (rogue) AP ডিটেকশন ডেপ্লয় করুন। অনুমোদিত AP ইনভেন্টরিতে নেই এমন 'CampusNet' ব্রডকাস্টকারী যেকোনো AP-এর জন্য অ্যালার্ট কনফিগার করুন।

প্রতিকার ধাপ ৪: BYOD ডিভাইসের জন্য, একটি অনবোর্ডিং টুল (যেমন Cloudpath বা Cisco ISE-এর BYOD পোর্টাল) ডেপ্লয় করার কথা বিবেচনা করুন যা supplicant কনফিগারেশনকে স্বয়ংক্রিয় করে, শেষ ব্যবহারকারীদের ওপর থেকে এই ঝামেলা দূর করে।

পরীক্ষকের মন্তব্য: ক্লায়েন্ট-সাইড সার্টিফিকেট ভ্যালিডেশন নিষ্ক্রিয় থাকলে PEAP মৌলিকভাবে ক্রেডেনশিয়াল হারভেস্টিংয়ের প্রতি সংবেদনশীল। PEAP টানেল প্যাসিভ ইভসড্রপিং থেকে অভ্যন্তরীণ ক্রেডেনশিয়াল রক্ষা করে, কিন্তু এটি কোনো সক্রিয় আক্রমণকারীকে একটি রোগ (rogue) সার্ভারে TLS টানেল বন্ধ করা থেকে বিরত রাখতে কিছুই করে না। সার্ভার সার্টিফিকেট ভ্যালিডেশন প্রয়োগ করার অর্থ হলো supplicant ক্রেডেনশিয়াল প্রেরণের আগে RADIUS সার্ভারের পরিচয় যাচাই করে — রোগ (rogue) AP বৈধ RADIUS সার্ভারের হোস্টনেমের জন্য একটি বৈধ সার্টিফিকেট উপস্থাপন করতে পারে না, তাই সংযোগটি প্রত্যাখ্যান করা হয়। PEAP চালানো যেকোনো প্রতিষ্ঠানের জন্য এটিই একমাত্র সবচেয়ে প্রভাবশালী কনফিগারেশন পরিবর্তন।

অনুশীলনী প্রশ্নসমূহ

Q1. আপনার প্রতিষ্ঠান ৫০টি অফিস লোকেশন জুড়ে WPA2-Personal থেকে WPA2-Enterprise-এ স্থানান্তরিত হচ্ছে। পাইলট টেস্টিংয়ের সময়, ব্যবহারকারীরা রিপোর্ট করেছেন যে তাদের Windows ল্যাপটপগুলোতে ইউজারনেম এবং পাসওয়ার্ড দেওয়ার আগে 'Accept a Certificate' করতে বলা একটি প্রম্পট প্রদর্শিত হচ্ছে। বেশ কয়েকজন ব্যবহারকারী 'Reject' ক্লিক করেছেন এবং সংযোগ করতে পারছেন না। এই আচরণের কারণ কী এবং সম্পূর্ণ রোলআউটের আগে কীভাবে এটি সমাধান করা উচিত?

ইঙ্গিত: PEAP অথেন্টিকেশনে supplicant-এর ভূমিকা এবং ক্রেডেনশিয়াল প্রেরণের আগে এটি কীভাবে RADIUS সার্ভারের পরিচয় যাচাই করে তা বিবেচনা করুন।

মডেল উত্তর দেখুন

Windows supplicant-টি PEAP TLS হ্যান্ডশেকের অংশ হিসেবে সার্ভার সার্টিফিকেট ভ্যালিডেশন সম্পাদন করছে। যেহেতু RADIUS সার্ভারের সার্টিফিকেটটি একটি অভ্যন্তরীণ CA দ্বারা জারি করা হয়েছিল যা ডিভাইসের বিশ্বস্ত রুট স্টোরে নেই, তাই Windows ব্যবহারকারীকে এটি ম্যানুয়ালি গ্রহণ করার জন্য প্রম্পট করে। সার্টিফিকেট গ্রহণ করার জন্য ব্যবহারকারীদের ওপর নির্ভর করা একটি দুর্বল ব্যবহারকারী অভিজ্ঞতা এবং একই সাথে একটি নিরাপত্তা ঝুঁকি — যেকোনো সার্টিফিকেটে 'Accept' ক্লিক করা ব্যবহারকারীরা একইভাবে Evil Twin আক্রমণের শিকার হতে পারেন। সঠিক সমাধান হলো সমস্ত কর্পোরেট ডিভাইসে অভ্যন্তরীণ Root CA সার্টিফিকেট বিতরণ করতে গ্রুপ পলিসি (GPO) ব্যবহার করা এবং Windows ওয়্যারলেস প্রোফাইলটিকে স্বয়ংক্রিয়ভাবে এটিকে বিশ্বাস করতে এবং RADIUS সার্ভার হোস্টনেম ভ্যালিডেট করতে আগে থেকে কনফিগার করা। এটি প্রম্পটটি সম্পূর্ণরূপে দূর করে এবং ব্যবহারকারীর হস্তক্ষেপ ছাড়াই সার্টিফিকেট ভ্যালিডেশন প্রয়োগ করে।

Q2. একটি হাসপাতালের IT ডিরেক্টরকে ওয়্যারলেস নেটওয়ার্কের সাথে IoT মেডিকেল ডিভাইসগুলো (ইনফিউশন পাম্প, পেশেন্ট মনিটরিং সিস্টেম) সংযুক্ত করতে হবে। এই ডিভাইসগুলো কোনো 802.1X supplicant ক্ষমতা ছাড়াই এমবেডেড ফার্মওয়্যার চালায় এবং কেবল একটি স্ট্যাটিক প্রি-শেয়ার্ড কি (PSK) ব্যবহার করে সংযোগ করতে পারে। সামগ্রিক সিকিউরিটি পোস্টারের সাথে আপোস না করে নেটওয়ার্ক আর্কিটেক্টের কীভাবে এই ডিভাইসগুলো পরিচালনা করা উচিত?

ইঙ্গিত: 802.1X-এর বিকল্প হিসেবে নেটওয়ার্ক সেগমেন্টেশন, VLAN আইসোলেশন এবং MAC অথেন্টিকেশন বাইপাসের সাথে সম্পর্কিত ঝুঁকিগুলো সম্পর্কে চিন্তা করুন।

মডেল উত্তর দেখুন

যেহেতু এই ডিভাইসগুলো 802.1X সম্পাদন করতে পারে না, তাই আর্কিটেক্টের কাছে দুটি বিকল্প রয়েছে: একটি ডেডিকেটেড SSID-এ WPA2-Personal (PSK), অথবা কর্পোরেট SSID-এ MAC অথেন্টিকেশন বাইপাস (MAB)। অডিটেবিলিটির জন্য MAB সাধারণত বেশি পছন্দনীয় তবে এতে স্পুফিংয়ের ঝুঁকি থাকে। যে অথেন্টিকেশন পদ্ধতিই বেছে নেওয়া হোক না কেন, গুরুত্বপূর্ণ নিয়ন্ত্রণটি হলো নেটওয়ার্ক সেগমেন্টেশন। এই ডিভাইসগুলোকে একটি ডেডিকেটেড, বিচ্ছিন্ন VLAN-এ রাখতে হবে যেখানে কেবল প্রয়োজনীয় নির্দিষ্ট ট্রাফিক প্রবাহের অনুমতি দেওয়া কঠোর ACL থাকবে — উদাহরণস্বরূপ, একটি নির্দিষ্ট পোর্টে ক্লিনিকাল ম্যানেজমেন্ট সার্ভারের সাথে যোগাযোগ, অন্য সব ট্রাফিক ব্লক রেখে। SSID বা MAB VLAN-এর কর্পোরেট নেটওয়ার্ক, PoS পরিবেশ বা ইন্টারনেটে কোনো রাউটিং পাথ থাকা উচিত নয়। উপরন্তু, PSK (যদি ব্যবহৃত হয়) পর্যায়ক্রমে পরিবর্তন করা উচিত এবং সেন্ট্রালভাবে পরিচালনা করা উচিত। ডিভাইসগুলোকে MAC অ্যাড্রেস দ্বারা ইনভেন্টরি করা উচিত এবং মেডিকেল ডিভাইস VLAN-এ যোগ দেওয়ার চেষ্টা করা যেকোনো অপরিচিত MAC একটি অ্যালার্ট ট্রিগার করবে।

Q3. একটি স্টেডিয়ামের CIO ৬০,০০০-ক্ষমতার ভেন্যুতে ফ্যানদের WiFi অনবোর্ডিং অভিজ্ঞতা উন্নত করতে Passpoint (Hotspot 2.0) মূল্যায়ন করছেন। CIO জিজ্ঞাসা করেন: 'Passpoint কি WPA2 এবং 802.1X-কে প্রতিস্থাপন করে, নাকি এটি তাদের ব্যবহার করে?' আপনি কীভাবে প্রতিক্রিয়া জানাবেন এবং এই স্কেলে ডেপ্লয়মেন্টের জন্য মূল অপারেশনাল বিবেচ্য বিষয়গুলো কী কী?

ইঙ্গিত: Passpoint আসলে কী স্বয়ংক্রিয় করে বনাম এটি কী প্রতিস্থাপন করে এবং একটি উচ্চ-ঘনত্বের ভেন্যুর জন্য RADIUS ক্যাপাসিটি প্রয়োজনীয়তাগুলো বিবেচনা করুন।

মডেল উত্তর দেখুন

Passpoint WPA2 বা 802.1X-কে প্রতিস্থাপন করে না — এটি তাদের স্বয়ংক্রিয় এবং বিমূর্ত (abstract) করে। Passpoint হলো WPA2-Enterprise (অথবা WPA3-Enterprise) এবং 802.1X-এর ওপর নির্মিত একটি প্রভিশনিং এবং ডিসকভারি লেয়ার। এটি অথেন্টিকেশনের জন্য 802.1X ব্যবহার করে (সাধারণত একটি মোবাইল ক্যারিয়ার বা লয়্যালটি অ্যাপ আইডেন্টিটি প্রোভাইডারের ক্রেডেনশিয়ালের মাধ্যমে) এবং ফলস্বরূপ সেশনটি এনক্রিপ্ট করতে WPA2/WPA3 ব্যবহার করে। ফ্যানদের দৃষ্টিকোণ থেকে, তাদের ডিভাইস কোনো ম্যানুয়াল কনফিগারেশন ছাড়াই স্বয়ংক্রিয়ভাবে সংযুক্ত হয়। নেটওয়ার্কের দৃষ্টিকোণ থেকে, প্রতিটি সংযোগ একটি সম্পূর্ণ 802.1X এক্সচেঞ্জ। ৬০,০০০ ক্ষমতায় মূল অপারেশনাল বিবেচ্য বিষয়গুলো হলো: (১) একই সাথে ঘটা অথেন্টিকেশন ঝড় পরিচালনা করার জন্য RADIUS অবকাঠামোর আকার নির্ধারণ করতে হবে — বিশেষ করে খেলা শুরুর সময় যখন হাজার হাজার ডিভাইস একসাথে সংযোগ করার চেষ্টা করে; (২) RADIUS সার্ভারগুলো লোড ব্যালেন্সিং এবং ভৌগোলিক রিডান্ডেন্সি সহ ডেপ্লয় করা উচিত; (৩) আইডেন্টিটি প্রোভাইডারের (যেমন OpenRoaming ফ্রেমওয়ার্কের অধীনে Purple) পর্যাপ্ত থ্রুপুট চুক্তি থাকতে হবে; এবং (৪) ফ্যানরা ভেন্যুর চারপাশে চলাফেরা করার সময় রি-অথেন্টিকেশন ওভারহেড কমাতে ওয়্যারলেস কন্ট্রোলারকে অবশ্যই ফাস্ট BSS ট্রানজিশন (802.11r) সমর্থন করতে হবে।

এই সিরিজে পড়া চালিয়ে যান

Guest এবং Staff WiFi নেটওয়ার্কের জন্য RADIUS Authentication কনফিগার করা

এই টেকনিক্যাল রেফারেন্স গাইডটি এন্টারপ্রাইজ guest এবং staff WiFi নেটওয়ার্কের জন্য RADIUS authentication-এর আর্কিটেকচার, কনফিগারেশন এবং ডিপ্লয়মেন্টের রূপরেখা প্রদান করে। এটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের সুরক্ষিত, স্কেলযোগ্য ওয়্যারলেস অ্যাক্সেস কন্ট্রোল সিস্টেম তৈরি করার জন্য প্রয়োজনীয় সঠিক প্রোটোকল, সিকিউরিটি স্ট্যান্ডার্ড এবং ট্রাবলশুটিং মেথডোলজি প্রদান করে।

গাইডটি পড়ুন →

Passpoint এবং OpenRoaming: সম্পূর্ণ নির্দেশিকা

এই প্রযুক্তিগত রেফারেন্স নির্দেশিকাটি এন্টারপ্রাইজ WiFi নেটওয়ার্কের মধ্যে Passpoint (Hotspot 2.0) এবং WBA OpenRoaming ফ্রেমওয়ার্কের একটি বিস্তৃত বিশ্লেষণ প্রদান করে। এটি একটি নিরাপদ, ঝামেলামুক্ত অতিথি সংযোগ স্থাপন করার জন্য প্রয়োজনীয় অন্তর্নিহিত প্রমাণীকরণ প্রোটোকল, আর্কিটেকচারাল উপাদান এবং স্থাপনার কৌশলগুলি বিস্তারিতভাবে বর্ণনা করে। নেটওয়ার্ক স্থপতি এবং IT লিডাররা এন্টারপ্রাইজ-গ্রেড নিরাপত্তা বজায় রেখে ম্যানুয়াল লগইন বাধাগুলি দূর করতে কীভাবে এই মানগুলি ডিজাইন, বাস্তবায়ন এবং সমস্যা সমাধান করবেন তা শিখবেন।

গাইডটি পড়ুন →

উচ্চশিক্ষায় সুরক্ষিত BYOD এবং নেটওয়ার্ক এনরোলমেন্টের জন্য কীভাবে SCEP বাস্তবায়ন করবেন

এই প্রযুক্তিগত নির্দেশিকাটি নেটওয়ার্ক আর্কিটেক্ট এবং IT ম্যানেজারদের উচ্চশিক্ষার ক্যাম্পাস নেটওয়ার্ক সুরক্ষিত করতে SCEP ভিত্তিক সার্টিফিকেট এনরোলমেন্ট স্থাপনের জন্য একটি ভেন্ডর - নিরপেক্ষ ব্লুপ্রিন্ট প্রদান করে। এটি কীভাবে পাসওয়ার্ড ভিত্তিক PEAP থেকে 802.1X EAP-TLS-এ স্থানান্তরিত হতে হবে, BYOD অনবোর্ডিং স্বয়ংক্রিয় করতে হবে এবং শক্তিশালী VLAN সেগমেন্টেশন কার্যকর করতে হবে তা বিস্তারিতভাবে বর্ণনা করে।

গাইডটি পড়ুন →