পাঠ ০৭ · ৬০-এর মধ্যে · মডিউল ২
Home / Courses / Cybersecurity & Ethical Hacking / VPN ও টানেলিং

VPN ও সিকিউর টানেলিং

VPN & secure tunneling
৭ মিনিট পড়া শুরু · Beginner Python কোডসহ সম্পূর্ণ বাংলায়

এই পাঠে যা শিখবেন

  • VPN কীভাবে একটি অবিশ্বস্ত নেটওয়ার্কের উপর নিরাপদ যোগাযোগ সম্ভব করে
  • Site-to-site বনাম remote-access VPN — কোনটা কখন ব্যবহার হয়
  • IPsec, WireGuard ও OpenVPN — মূল পার্থক্য এক নজরে
  • কেন "আমি VPN ব্যবহার করছি" মানেই "আমি সম্পূর্ণ নিরাপদ" নয়

১ · VPN আসলে কী সমস্যার সমাধান করে

পাবলিক ওয়াইফাই বা যেকোনো অবিশ্বস্ত নেটওয়ার্কে সরাসরি ট্র্যাফিক পাঠালে, সেই নেটওয়ার্কের যে কেউ (একই ওয়াইফাই রাউটারে থাকা অন্য কেউ, বা রাউটার নিজেই যদি ম্যালিশাস হয়) সেই ট্র্যাফিক দেখতে বা পরিবর্তন করতে পারে — এটি একটি classic Man-in-the-Middle পরিস্থিতিMan-in-the-Middle (MITM)দুই পক্ষের মধ্যে যোগাযোগ একজন তৃতীয় পক্ষ গোপনে পড়ে বা পরিবর্তন করে। L09-এ বিস্তারিত কভার হবে।। VPN (Virtual Private Network)VPNএকটি অবিশ্বস্ত নেটওয়ার্কের উপর ক্লায়েন্ট ও একটি গেটওয়ের মধ্যে একটি এনক্রিপ্টেড "টানেল" তৈরি করে, যাতে মাঝখানের কেউ ট্রাফিক পড়তে বা পরিবর্তন করতে না পারে। এই সমস্যার সমাধান করে — এটি ক্লায়েন্ট ও একটি গেটওয়ে সার্ভারের মধ্যে একটি এনক্রিপ্টেড টানেল তৈরি করে, যার ভেতর দিয়ে যাওয়া প্রতিটি প্যাকেট বাইরের কারো কাছে অর্থহীন সাইফারটেক্সট হিসেবে দেখা যায়।

CIA Triad-এর সাথে সংযোগ

VPN মূলত Confidentiality (কেউ ট্র্যাফিক পড়তে পারবে না) ও Integrity (কেউ ট্র্যাফিক পরিবর্তন করতে পারবে না) রক্ষা করে — L01-এর CIA Triad-এর দুটি স্তম্ভের সরাসরি বাস্তব প্রয়োগ। এটি Availability নিশ্চিত করে না — VPN গেটওয়ে নিজেই ডাউন হলে সংযোগ বিচ্ছিন্ন হয়ে যায়।

২ · Site-to-Site বনাম Remote-Access VPN

VPN দুই প্রধান ধরনের ব্যবহারের ক্ষেত্রে বিভক্ত:

Site-to-Site VPN
দুটি সম্পূর্ণ নেটওয়ার্ককে সংযুক্ত করে — যেমন একটি কোম্পানির ঢাকা অফিস ও চট্টগ্রাম অফিসের নেটওয়ার্ককে একটি স্থায়ী এনক্রিপ্টেড টানেলের মাধ্যমে জোড়া লাগানো, যাতে দুই অফিসের কর্মীরা যেন একই নেটওয়ার্কে আছেন এমনভাবে কাজ করতে পারে।
Remote-Access VPN
একটি একক ডিভাইসকে (যেমন বাসা থেকে কাজ করা একজন কর্মীর ল্যাপটপ) একটি কোম্পানি নেটওয়ার্কের সাথে সংযুক্ত করে — সবচেয়ে পরিচিত ব্যবহার, যেখানে একজন ব্যবহারকারী একটি VPN ক্লায়েন্ট অ্যাপ চালু করে সংযোগ করেন।

৩ · প্রধান VPN প্রোটোকল — এক নজরে

কীভাবে টানেলটি প্রযুক্তিগতভাবে তৈরি হয়, তার জন্য কয়েকটি প্রতিষ্ঠিত প্রোটোকল আছে:

  • IPsecIPsecInternet Protocol Security — নেটওয়ার্ক-লেয়ারে কাজ করা একটি পুরনো, ব্যাপকভাবে-সমর্থিত প্রোটোকল স্যুট, প্রায়ই site-to-site VPN-এ ব্যবহৃত হয়। শক্তিশালী কিন্তু কনফিগারেশন জটিল। — সবচেয়ে পুরনো ও ব্যাপকভাবে-সমর্থিত, তবে কনফিগার করা তুলনামূলক জটিল।
  • WireGuardWireGuardএকটি আধুনিক, ছোট কোডবেসের (তাই অডিট করা সহজ) VPN প্রোটোকল — সাধারণত IPsec/OpenVPN-এর চেয়ে দ্রুত এবং কনফিগার করা সহজ। — তুলনামূলক নতুন, ছোট ও সহজে-অডিটযোগ্য কোডবেস, সাধারণত দ্রুততর।
  • OpenVPNOpenVPNএকটি ওপেন-সোর্স, অত্যন্ত কনফিগারেবল VPN প্রোটোকল যা TLS-ভিত্তিক এনক্রিপশন ব্যবহার করে — নমনীয় কিন্তু IPsec/WireGuard-এর চেয়ে ধীরগতির হতে পারে। — অত্যন্ত নমনীয় ও ওপেন-সোর্স, TLS-ভিত্তিক এনক্রিপশন ব্যবহার করে।

৪ · VPN কী রক্ষা করে না — এন্ডপয়েন্ট সিকিউরিটির প্রয়োজনীয়তা

গুরুত্বপূর্ণ ভুল ধারণা

"আমি VPN ব্যবহার করছি, তাই আমি সম্পূর্ণ নিরাপদ" — এটি একটি ভুল ধারণা। VPN শুধু ট্রানজিটে থাকা ট্র্যাফিক রক্ষা করে। যদি আপনার ডিভাইসেই ইতিমধ্যে ম্যালওয়্যার থাকে, বা আপনি একটি ফিশিং সাইটে নিজের পাসওয়ার্ড দিয়ে দেন, VPN সেই ঝুঁকি থেকে কোনোভাবেই রক্ষা করে না — একটি কম্প্রোমাইজড ডিভাইস VPN-এর পেছনেও কম্প্রোমাইজডই থাকে। VPN একটি স্তর মাত্র, একমাত্র প্রতিরক্ষা নয়।

ক্লায়েন্ট Client device গন্তব্য সার্ভার Destination plaintext (VPN ছাড়া) — সবাই পড়তে পারে VPN টানেল (এনক্রিপ্টেড) eavesdropper শুধু সাইফারটেক্সট দেখে
VPN ছাড়া ট্র্যাফিক অবিশ্বস্ত নেটওয়ার্কে খোলা থাকে; VPN টানেলের ভেতরে একই ট্র্যাফিক এনক্রিপ্টেড থাকে বলে মাঝখানের কেউ তা পড়তে পারে না।

৫ · টয় সিমুলেশন — একটি সরল "টানেল" কীভাবে কাজ করে

নিচের কোড সেলটি একটি অত্যন্ত সরলীকৃত, শিক্ষামূলক XOR-ভিত্তিক "টানেল" — এটি বাস্তব VPN প্রোটোকল (IPsec/WireGuard/OpenVPN বাস্তবে AES-এর মতো অনেক শক্তিশালী এনক্রিপশন ব্যবহার করে) নয়, শুধু ধারণাটি দেখানোর জন্য। লক্ষ্য করুন কীভাবে একই বার্তা "টানেলের ভেতরে" সম্পূর্ণ ভিন্ন দেখায়।

Python
# শিক্ষামূলক টয় উদাহরণ — বাস্তব প্রোডাকশন ক্রিপ্টো নয়!
# বাস্তব VPN প্রোটোকল (IPsec/WireGuard/OpenVPN) AES-এর মতো শক্তিশালী,
# পরীক্ষিত এনক্রিপশন ব্যবহার করে — এটি শুধু "টানেলিং" ধারণাটি বোঝানোর জন্য।

def send_over_vpn(message, key):
    """ক্লায়েন্ট প্রান্তে বার্তাটি সরল XOR দিয়ে 'এনক্রিপ্ট' করা হয়।"""
    return bytes(b ^ key for b in message.encode())

def receive_over_vpn(encrypted, key):
    """গেটওয়ে প্রান্তে একই key দিয়ে ডিক্রিপ্ট করা হয়।"""
    return bytes(b ^ key for b in encrypted).decode()

message = "Login: admin / Pass: SuperSecret123"
shared_key = 42   # ক্লায়েন্ট ও গেটওয়ে উভয়ই আগে থেকে জানা shared key

ciphertext = send_over_vpn(message, shared_key)

print("মূল বার্তা (ক্লায়েন্ট পাঠাচ্ছে):   ", message)
print("VPN টানেলে যা দেখা যায় (eavesdropper):", ciphertext)
print()

decrypted = receive_over_vpn(ciphertext, shared_key)
print("গেটওয়েতে ডিক্রিপ্ট হওয়ার পর:        ", decrypted)
print("মূল বার্তার সাথে মিলছে?              ", decrypted == message)

    
লক্ষ্য করুন — ciphertext-এ পাসওয়ার্ড বা ব্যবহারকারীর নাম কিছুই সরাসরি পড়া যাচ্ছে না, কিন্তু সঠিক shared_key দিয়ে ডিক্রিপ্ট করলে মূল বার্তা হুবহু ফিরে আসছে। এটিই একটি টানেলের মূল ধারণা — মাঝখানের কেউ শুধু অর্থহীন বাইট দেখে, শুধু বৈধ endpoint-ই বার্তাটি পড়তে পারে। বাস্তব VPN-এ key exchange (L38-এ TLS handshake-এ বিস্তারিত) নিরাপদভাবে হয়, আর এনক্রিপশন অ্যালগরিদম এই সরল XOR-এর চেয়ে বহুগুণ শক্তিশালী।

ভাবনার প্রশ্ন

প্রতিটি প্রশ্ন নিজে কিছুক্ষণ ভাবুন — তারপর "→ উত্তর" চাপুন।

প্র ০১ একজন বন্ধু বলল, "আমি VPN ব্যবহার করি, তাই আমার কম্পিউটারে ম্যালওয়্যার থাকার কোনো সম্ভাবনা নেই।" এই যুক্তির সমস্যা কোথায়?

VPN শুধু ট্রানজিটে থাকা নেটওয়ার্ক ট্র্যাফিক রক্ষা করে — এটি ডিভাইসের ভেতরের অবস্থা সম্পর্কে কিছু বলে না। যদি ডিভাইসে ইতিমধ্যে ম্যালওয়্যার ইনস্টল থাকে (হয়তো একটি সংক্রমিত ফাইল ডাউনলোড করার মাধ্যমে), VPN চালু থাকা সেই ম্যালওয়্যারকে কোনোভাবেই নিষ্ক্রিয় করে না। VPN এন্ডপয়েন্ট সিকিউরিটির (অ্যান্টিভাইরাস, প্যাচিং, সতর্ক ব্রাউজিং) বিকল্প নয়, বরং একটি অতিরিক্ত স্তর মাত্র।

প্র ০২ একটি কোম্পানির দুটি শাখা অফিসকে স্থায়ীভাবে সংযুক্ত করতে হবে, বনাম দূর থেকে কাজ করা ১০০ জন কর্মীকে অফিস নেটওয়ার্কে সংযুক্ত করতে হবে — কোনটির জন্য কোন ধরনের VPN বেশি উপযুক্ত?

দুই শাখা অফিসের স্থায়ী সংযোগের জন্য site-to-site VPN উপযুক্ত — এটি একবার সেটআপ করলে দুই নেটওয়ার্ক ক্রমাগত সংযুক্ত থাকে, প্রতিটি ব্যবহারকারীর আলাদা কিছু করার দরকার হয় না। দূর থেকে কাজ করা ১০০ জন কর্মীর জন্য remote-access VPN উপযুক্ত — প্রতিটি কর্মী নিজের ডিভাইস থেকে প্রয়োজন অনুযায়ী সংযোগ করেন ও বিচ্ছিন্ন করেন।

প্র ০৩ উপরের কোড সেলে ব্যবহৃত single-byte XOR "এনক্রিপশন" কেন বাস্তব VPN-এ ব্যবহারযোগ্য নয়?

একটি single-byte XOR key মাত্র ২৫৬টি সম্ভাব্য মান নিতে পারে — একজন আক্রমণকারী সবগুলো মান চেষ্টা করে (brute force) সেকেন্ডের মধ্যে সঠিক key খুঁজে বের করতে পারবে, বিশেষত যদি ciphertext-এ কোনো চেনা প্যাটার্ন (যেমন সাধারণ ইংরেজি টেক্সট) থাকে। বাস্তব VPN প্রোটোকলগুলো AES-256-এর মতো অ্যালগরিদম ব্যবহার করে, যার key স্পেস এত বিশাল যে বর্তমান কম্পিউটিং ক্ষমতা দিয়ে brute force করা বাস্তবে অসম্ভব (L39-এ বিস্তারিত)।

অনুশীলন

  1. চিন্তা করুন: আপনার নিজের ব্যবহৃত কোনো পরিষেবা (অফিস, ব্যাংক, বা কলেজ) কি site-to-site নাকি remote-access VPN ব্যবহার করে বলে মনে হয়? কেন?

    বেশিরভাগ ব্যক্তিগত ব্যবহারকারী (যেমন বাসা থেকে অফিসের সিস্টেমে সংযোগ করা একজন কর্মী) remote-access VPN ব্যবহার করেন — একটি VPN ক্লায়েন্ট অ্যাপ চালু করে সংযোগ করা হয়। site-to-site VPN সাধারণত IT বিভাগ নিজে কনফিগার করে রাউটার/ফায়ারওয়াল স্তরে, ব্যবহারকারী সরাসরি এর সাথে ইন্টারঅ্যাক্ট করেন না — এটি দুই অফিস নেটওয়ার্ককে "নীরবে" সংযুক্ত রাখে।

  2. পরীক্ষা করুন: উপরের কোড সেলে shared_key-এর মান পরিবর্তন করুন (যেমন ৪২ থেকে ৭) এবং লক্ষ্য করুন ciphertext কতটা পরিবর্তিত হয়, কিন্তু ডিক্রিপশন এখনও ঠিকমতো কাজ করে কি না।

    key পরিবর্তন করলে ciphertext-এর প্রতিটি বাইট ভিন্ন হয়ে যাবে, কিন্তু যেহেতু send_over_vpn ও receive_over_vpn উভয়ই একই shared_key ব্যবহার করছে, ডিক্রিপশন এখনও নির্ভুলভাবে কাজ করবে। এটি দেখায় যে টানেলের নিরাপত্তা সম্পূর্ণভাবে key-টি গোপন রাখার উপর নির্ভরশীল — key ফাঁস হয়ে গেলে পুরো টানেলের নিরাপত্তা ভেঙে পড়ে।

আরও পড়ুন · ABCL TECH-এ আপনার পরবর্তী পদক্ষেপ

আগের পাঠ
ফায়ারওয়াল ও IDS/IPS