মূল কন্টেন্টে যান

কেন আপনার iPhone-এ captive portal লোড হচ্ছে না: Apple CNA ত্রুটিগুলি সমাধান করুন

iPhone এবং iOS-এ captive portal পপআপ সমস্যাগুলি ট্রাবলশুট এবং সমাধান করুন। জানুন কীভাবে Apple CNA, iCloud Private Relay, এবং MAC র্যান্ডমাইজেশন WiFi লগইনে বাধা দেয় এবং কীভাবে এগুলি ঠিক করবেন।

লিখেছেন Tom Hackettপ্রকাশিত হালনাগাদ করা হয়েছে
📖 10 মিনিট পাঠ1,586 শব্দ2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন6 মূল সংজ্ঞা

Video overview

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
[Intro Music: আপবিট, আধুনিক ইলেকট্রনিক সিন্থ-পপ এবং পরিচ্ছন্ন পিয়ানো হাইলাইটস, যা একটি পেশাদার ও প্রযুক্তি-ভিত্তিক আবহ তৈরি করে] **উপস্থাপক (সিনিয়র কনসালট্যান্ট)**: হ্যালো এবং Purple টেকনিক্যাল ব্রিফিং-এ আপনাদের স্বাগত। আমি আপনাদের হোস্ট, এবং আজ আমরা এমন একটি সাধারণ এবং সত্যি বলতে অত্যন্ত হতাশাজনক সমস্যা নিয়ে আলোচনা করব যা বর্তমানে নেটওয়ার্ক অ্যাডমিনিস্ট্রেটর, আইটি ম্যানেজার এবং ভেন্যু অপারেশন ডিরেক্টরদের মুখোমুখি হতে হচ্ছে। আমরা সবাই এই পরিস্থিতির মধ্য দিয়ে গেছি। আপনি আপনার হোটেল, শপিং মল বা স্টেডিয়ামের জন্য একটি অত্যাধুনিক গেস্ট WiFi নেটওয়ার্কের পরিকল্পনা, কনফিগারেশন এবং স্থাপনের জন্য সপ্তাহব্যাপী কাজ করেছেন। আপনার কাছে রয়েছে লেটেস্ট অ্যাক্সেস পয়েন্ট, একটি শক্তিশালী কন্ট্রোলার এবং গেস্টদের ডেটা সংগ্রহ ও এনগেজমেন্ট বাড়ানোর জন্য একটি চমৎকার স্প্ল্যাশ পেজ। কিন্তু তারপরেই, হেল্পডেস্কে টিকিট আসা শুরু হয়। এবং সব টিকিটেই ঠিক একই কথা লেখা থাকে: "আমি আমার iPhone থেকে গেস্ট WiFi-এ সংযুক্ত হয়েছি, কিন্তু লগইন পেজটি লোড হচ্ছে না।" গেস্টদের কাছে আপনার WiFi-টি কেবলই নষ্ট। কিন্তু নেটওয়ার্ক ইঞ্জিনিয়ার এবং আর্কিটেক্ট হিসেবে আমরা জানি যে, iOS-এর ভেতরে পর্দার আড়ালে একটি জটিল প্রযুক্তিগত যুদ্ধ চলছে। আজ আমরা বিস্তারিত আলোচনা করব যে কেন আপনার captive portal-টি iPhone-এ লোড হচ্ছে না, Apple-এর ব্যাকগ্রাউন্ড ডিটেকশন লজিক কীভাবে কাজ করে এবং এই কোয়ার্টারে আপনার নেটওয়ার্কে আপনি কীভাবে ধাপে ধাপে এটি সমাধানের পথ তৈরি করতে পারেন। [সংক্ষিপ্ত ট্রানজিশনাল মিউজিক] **উপস্থাপক**: চলুন টেকনিক্যাল ডিপ-ডাইভ দিয়ে শুরু করা যাক। কেন একটি iPhone গেস্ট WiFi-এ সংযুক্ত হওয়া সত্ত্বেও লগইন স্ক্রিন দেখাতে ব্যর্থ হয়? এটি বুঝতে হলে আমাদের Apple-এর **Captive Network Assistant** বা **CNA**-এর দিকে তাকাতে হবে। যখন একটি iPhone একটি ওপেন SSID-এর সাথে যুক্ত হয় এবং DHCP-এর মাধ্যমে একটি IP অ্যাড্রেস পায়, তখন এটি ব্যবহারকারী ব্রাউজার খোলার জন্য অপেক্ষা করে না। বরং, একটি ব্যাকগ্রাউন্ড সিস্টেম ডিমন তৎক্ষণাৎ একটি নির্দিষ্ট URL-এ একটি প্লেইন HTTP GET রিকোয়েস্ট পাঠায়: `http://captive.apple.com/hotspot-detect.html`। এই ব্যাকগ্রাউন্ড প্রোবটি `CaptiveNetworkSupport` নামক একটি ইউনিক সিস্টেম User-Agent ব্যবহার করে। CNA ডিমন একটি অত্যন্ত নির্দিষ্ট রেসপন্সের সন্ধান করে। যদি Apple-এর সার্ভার একটি HTTP স্ট্যাটাস কোড **200 OK** সহ বডিতে ঠিক "Success" শব্দটি ফেরত পাঠায়, তবে iOS ধরে নেয় যে নেটওয়ার্কটিতে কোনো বাধা ছাড়াই ইন্টারনেট অ্যাক্সেস রয়েছে। এটি নিঃশব্দে WiFi-কে প্রাথমিক রাউটিং ইন্টারফেস হিসেবে সেট করে এবং ব্যবহারকারী তার কাজ চালিয়ে যান। যাইহোক, যদি আপনার নেটওয়ার্ক গেটওয়ে সেই HTTP রিকোয়েস্টটি আটকে দেয় এবং অন্য কিছু ফেরত পাঠায় - যেমন একটি HTTP 302 বা 307 রিডাইরেক্ট, অথবা একটি কাস্টমাইজড HTML পেজ - তাহলে iOS সাথে সাথে বুঝতে পারে যে এটি একটি captive portal-এর পেছনে রয়েছে। এটি তৎক্ষণাৎ নেটিভ **Websheet app** চালু করে। এটি হলো সেই পরিচিত স্লাইড-আপ মোডাল শিট যা আপনার গেস্ট লগইন পেজটি প্রদর্শন করে। এখন, এখানে প্রথম বড় ইঞ্জিনিয়ারিং ত্রুটি দেখা দেয়: **The Walled Garden**। অনেক নেটওয়ার্ক ইঞ্জিনিয়ার তাদের প্রি-অথেনটিকেশন Access Control List-এ Apple-এর সাকসেস ডোমেইন যেমন `captive.apple.com` কে হোয়াইটলিস্ট করার ভুলটি করে থাকেন। তারা ভাবেন, "যেহেতু এটি একটি Apple ডোমেইন, তাই এটি অ্যাক্সেস করতে দেওয়া উচিত।" কিন্তু আপনি যদি এটিকে হোয়াইটলিস্ট করেন, তাহলে ব্যাকগ্রাউন্ড প্রোবটি সফলভাবে Apple-এর সার্ভারে পৌঁছায়, "Success" রেসপন্স পায় এবং iOS ধরে নেয় যে কোনো Captive Portal নেই। ফলে Websheet-টি কখনই ট্রিগার হয় না! এদিকে, ব্যবহারকারী অন্য কোনো ওয়েবসাইট অ্যাক্সেস করা থেকে ব্লকড হয়ে থাকেন। তাই, নিয়ম নম্বর এক: **আপনার ওয়াল্ড গার্ডেনে (walled garden) কখনই captive.apple.com হোয়াইটলিস্ট করবেন না।** [সংক্ষিপ্ত ট্রানজিশনাল সাউন্ড এফেক্ট] **হোস্ট**: কিন্তু আধুনিক iOS প্রাইভেসি ফিচারগুলোর ক্ষেত্রে কী হবে? একটি নিখুঁত ওয়াল্ড গার্ডেন থাকলেও, **iCloud Private Relay** এবং **Private MAC Addresses** এর মতো ফিচারগুলো পরিস্থিতি বদলে দিচ্ছে। চলুন iOS 15-এ চালু হওয়া iCloud Private Relay সম্পর্কে কথা বলা যাক। এই ফিচারটি Safari-র DNS এবং HTTP ট্রাফিককে এনক্রিপ্ট করে এবং একটি ডুয়াল-হপ প্রক্সি আর্কিটেকচারের মাধ্যমে রাউট করে। যখন Private Relay সক্রিয় থাকা কোনো ব্যবহারকারী আপনার গেস্ট WiFi-এ সংযুক্ত হন, তখন ব্যাকগ্রাউন্ড HTTP প্রোবটি একটি এনক্রিপ্টেড টানেলের ভেতরে এনক্যাপসুলেট হয়ে যায়। যেহেতু আপনার নেটওয়ার্ক গেটওয়ে এই এনক্রিপ্টেড প্যাকেটটি ইন্সপেক্ট বা ইন্টারসেপ্ট করতে পারে না, তাই এটি রিডাইরেক্ট ইনজেক্ট করতে পারে না। প্রোবটি কোনো সাড়া ছাড়াই ব্যর্থ হয় এবং iPhone কেবল একটি "No Internet Connection" ওয়ার্নিং প্রদর্শন করে। কোনো পোর্টাল নেই, কোনো লগইন নেই, কেবল ঝামেলা। সৌভাগ্যবশত, এর জন্য একটি প্রোগ্রাম্যাটিক নেটওয়ার্ক-লেভেল সমাধান রয়েছে। Apple মূলত Private Relay-কে নেটওয়ার্ক-লেভেলের ব্লকগুলো মেনে চলার জন্য ডিজাইন করেছে। যদি আপনার লোকাল DNS সার্ভার Apple-এর Private Relay ডোমেইনগুলোর জন্য - বিশেষ করে `mask.icloud.com` এবং `mask-h2.icloud.com` এর জন্য - একটি **NXDOMAIN** রেসপন্স পাঠায়, তবে iOS বুঝতে পারে যে নেটওয়ার্কটি Private Relay-র সাথে সামঞ্জস্যপূর্ণ নয়। এটি অবিলম্বে একটি সিস্টেম প্রম্পট প্রদর্শন করবে যেখানে ব্যবহারকারীকে জিজ্ঞাসা করা হবে যে তারা এই নেটওয়ার্কের জন্য "Use Without Private Relay" করতে চান কিনা। তারা এটিতে ট্যাপ করার সাথে সাথেই এনক্রিপ্টেড টানেলটি বাইপাস হয়ে যায়, HTTP প্রোবটি ইন্টারসেপ্ট হয় এবং আপনার Captive Portal নিখুঁতভাবে লোড হয়। এরপর রয়েছে **Private MAC Addresses** এবং iOS 18-এর নতুন **Rotating MAC Addresses**। ডিফল্টরূপে, iPhone প্রতিটি SSID-এর জন্য তাদের MAC অ্যাড্রেস র্যান্ডমাইজ করে। iOS 18-এ, একই নেটওয়ার্কের সাথে সংযুক্ত থাকা অবস্থাতেও এই অ্যাড্রেসটি পর্যায়ক্রমে পরিবর্তিত (rotate) হয়। যদি আপনার ওয়্যারলেস কন্ট্রোলার কেবল MAC অ্যাড্রেস দ্বারা অথেনটিকেটেড গেস্ট সেশন ট্র্যাক করে, তবে হঠাৎ এই পরিবর্তনের কারণে গেটওয়েটি iPhone-কে একটি সম্পূর্ণ নতুন, আন-অথেনটিকেটেড ডিভাইস হিসাবে বিবেচনা করবে। এর ফলে গেস্ট হঠাৎ ডিসকানেক্ট হয়ে যান এবং তাকে আবার লগইন করতে বাধ্য করা হয়। এটি প্রশমিত করতে, এন্টারপ্রাইজ ভেন্যুগুলোকে সাধারণ MAC-ভিত্তিক ট্র্যাকিং থেকে সরে আসতে হবে। **Purple**-এর মতো প্ল্যাটফর্মগুলো ব্রাউজার সেশনে একটি সিকিউর, পারসিস্টেন্ট কুকি রেখে এর সমাধান করে, অথবা ভেন্যুগুলোকে আরও উন্নত প্রযুক্তি **Passpoint**-এ (যা Hotspot 2.0 নামেও পরিচিত) স্থানান্তরিত করে। Passpoint কোনো Captive Portal শীট না দেখিয়েই রিটার্নিং গেস্টদের স্বয়ংক্রিয়ভাবে এবং নিরাপদে অথেনটিকেট করতে সিকিউর 802.1X প্রোফাইল ব্যবহার করে। এটি নিরাপদ, নির্বিঘ্ন এবং এটি CNA-র সীমাবদ্ধতাগুলোকে সম্পূর্ণরূপে বাইপাস করে। [সংক্ষিপ্ত ট্রানজিশনাল মিউজিক্যাল সাউন্ড]**হোস্ট**: এখন, আসুন কাস্টম DNS প্রোফাইল এবং লোকাল VPN-এর বিষয়ে আলোচনা করি। অনেক টেকনিক্যাল ব্যবহারকারী NextDNS বা AdGuard-এর মতো কাস্টম DNS প্রোফাইল ইনস্টল করেন যা এনক্রিপ্ট করা DNS-over-HTTPS প্রয়োগ করে। যেহেতু এই প্রোফাইলগুলো আপনার লোকাল DHCP দ্বারা অ্যাসাইন করা DNS সার্ভারগুলোকে বাইপাস করে, তাই আপনার গেটওয়ে `captive.apple.com`-এর জন্য DNS লুকআপ স্পুফ করতে পারে না। একইভাবে, "Always-On" VPN প্রোফাইলগুলো আইপি অ্যাসাইন হওয়ার সাথে সাথেই একটি এনক্রিপ্টেড টানেল স্থাপন করার চেষ্টা করবে। VPN সফল হলে এটি আপনার রিডাইরেক্ট বাইপাস করে; আর এটি ব্লক করা থাকলে এটি কানেকশনটিকে ডেডলক বা অচল করে দেয়। এইসব ব্যবহারকারীদের জন্য, চূড়ান্ত ম্যানুয়াল সমাধান হলো **neverssl.com** ট্রিক। কোনো অতিথি আপনার WiFi-এ কানেক্ট থাকার পরেও যদি পোর্টাল লোড না হয়, তাহলে তাদের Safari খুলে অ্যাড্রেস বারে `neverssl.com` টাইপ করতে বলুন। যেহেতু এই ডোমেনটি কঠোরভাবে আনএনক্রিপ্টেড HTTP, তাই গেটওয়ে নিশ্চিতভাবেই পোর্ট ৮০ ট্রাফিক ইন্টারসেপ্ট করবে এবং যেকোনো কাস্টম DNS বা VPN ইন্টারফেয়ারেন্স বাইপাস করে রিডাইরেক্ট লোড করতে বাধ্য করবে। [শব্দ প্রভাব: দ্রুত ট্রানজিশন চিম] **হোস্ট**: ভেন্যু সাপোর্ট টিমের কাছ থেকে আমরা সবচেয়ে বেশি যে প্রশ্নগুলো পাই, চলুন সেগুলোর একটি দ্রুত প্রশ্নোত্তর পর্ব দেখে নেওয়া যাক। *প্রশ্ন এক: আমার iPhone-এ WiFi নামের নিচে কমলারঙের 'No Internet Connection' দেখায় কেন?* **উত্তর**: এর অর্থ হলো iPhone-টি WiFi অ্যাসোসিয়েশন সম্পূর্ণ করেছে এবং একটি আইপি অ্যাড্রেস পেয়েছে, কিন্তু ব্যাকগ্রাউন্ড CNA প্রোবটি Apple-এর সাকসেস সার্ভার থেকে কোনো সাড়া পেতে ব্যর্থ হয়েছে এবং সফলভাবে রিডাইরেক্ট করা যায়নি, যা প্রায়শই iCloud Private Relay বা একটি সক্রিয় VPN-এর কারণে ঘটে। *প্রশ্ন দুই: আমরা কি আমাদের নেটওয়ার্কে CNA মিনি-ব্রাউজার সম্পূর্ণরূপে নিষ্ক্রিয় করতে পারি?* **উত্তর**: হ্যাঁ, বেশিরভাগ এন্টারপ্রাইজ ওয়্যারলেস LAN কন্ট্রোলারে 'CNA Bypass' বা 'Captive Portal Bypass' নামক একটি সেটিং থাকে। এটি সক্রিয় থাকলে, কন্ট্রোলারটি Apple সাকসেস প্রোবটিকে স্পুফ করে iPhone-টিকে জানায় যে এটির সম্পূর্ণ ইন্টারনেট সংযোগ রয়েছে। এটি Websheet পপ আপ হওয়া প্রতিরোধ করে, তবে এটি ব্যবহারকারীর ম্যানুয়ালি Safari খুলে রিডাইরেক্ট ট্রিগার করার ওপর নির্ভর করে, যা কখনো কখনো ব্যবহারকারীকে আরও বেশি বিভ্রান্ত করতে পারে। *প্রশ্ন তিন: পোস্ট-অথেনটিকেশন প্রোব সমস্যাটি কী?* **উত্তর**: অতিথি লগ ইন করার পর, ইন্টারনেট অ্যাক্সেস যাচাই করতে CNA Websheet একটি সেকেন্ডারি প্রোব চালায়। আপনার গেটওয়ে যদি তাদের একটি ল্যান্ডিং পেজে রিডাইরেক্ট করে কিন্তু Apple-এর সাকসেস ডোমেনগুলোকে ব্লক করা অব্যাহত রাখে, তবে উপরের ডানদিকের বোতামটি 'Cancel'-এ আটকে থাকে। 'Cancel' ক্লিক করলে তারা WiFi থেকে ডিসকানেক্ট হয়ে যায়। অথেনটিকেশনের পর Apple-এর সাকসেস ডোমেনগুলো যাতে সম্পূর্ণরূপে অ্যাক্সেসযোগ্য হয় তা আপনাকে অবশ্যই নিশ্চিত করতে হবে। [সংক্ষিপ্ত ট্রানজিশনাল মিউজিক সোয়েল] **হোস্ট**: শেষ করার আগে, আসুন বাস্তব ব্যবসায়িক প্রভাবের ওপর নজর দেওয়া যাক। আপনার captive portal-টিকে অপ্টিমাইজ করা শুধুমাত্র প্রযুক্তিগত দক্ষতার বিষয় নয়; এটি সরাসরি আপনার ব্যবসায়িক আয়ের সাথে জড়িত। আমরা সম্প্রতি একটি লাক্সারি ৫-স্টার রিসোর্ট গ্রুপের সাথে কাজ করেছি যাদের গেস্ট WiFi সংযোগে ৩৫% ব্যর্থতার হার ছিল, যার ফলে প্রতি সপ্তাহে ৪৫০টিরও বেশি ফ্রন্ট-ডেস্ক অভিযোগ জমা হতো। তাদের walled garden-টিকে নতুনভাবে সাজিয়ে, লোকাল রাউটিং বাধ্য করার জন্য DNS স্তরে Private Relay ডোমেনগুলিকে ব্লক করে এবং **Purple-এর Guest WiFi** সমাধানটি ব্যবহারের মাধ্যমে, মাত্র ৩০ দিনের মধ্যে তাদের ফ্রন্ট-ডেস্ক WiFi সংক্রান্ত অভিযোগ **৯২%** হ্রাস পেয়েছে। তাদের অতিথিদের সন্তুষ্টির স্কোর আকাশচুম্বী হয়েছে এবং তারা হাজার হাজার যাচাইকৃত গেস্ট প্রোফাইল সংগ্রহ করেছে। আপনি যদি নিশ্চিত করতে চান যে আপনার গেস্ট WiFi নেটওয়ার্কটি ডাটা সংগ্রহ সর্বাধিক করার সাথে সাথে এবং সাপোর্ট খরচ কমানোর মাধ্যমে Apple-এর Captive Network Assistant-এর সাথে নিখুঁতভাবে কাজ করে, তবে আজই ভিজিট করুন **purple.ai**। আমাদের প্ল্যাটফর্মটি এই সমস্ত iOS-নির্দিষ্ট সূক্ষ্ম বিষয়গুলিকে কোনো ঝামেলা ছাড়াই স্বয়ংক্রিয়ভাবে পরিচালনা করার জন্য ডিজাইন করা হয়েছে। এই Purple টেকনিক্যাল ব্রিফিংটি শোনার জন্য আপনাকে ধন্যবাদ। এই সপ্তাহে এই walled garden এবং DNS কৌশলগুলি প্রয়োগ করুন এবং আপনার সাপোর্ট টিকেটগুলি মিলিয়ে যেতে দেখুন। পরবর্তী পর্ব পর্যন্ত, আপনার সংযোগগুলি সুরক্ষিত রাখুন এবং আপনার গেস্ট অনবোর্ডিং নিরবচ্ছিন্ন রাখুন। [আউটরো মিউজিক: আপবিট ইলেকট্রনিক সিন্থ-পপ ধীরে ধীরে ফিকে হয়ে আসছে]

আমাদের মূল সিরিজের অংশ: Captive Portal গাইড →

Interactive Network Tool

Apple iOS captive portal and CNA diagnostic advisor

Diagnose captive portal popup failures, white screens, SSL warnings, and iCloud Private Relay issues across iOS 14 to iOS 18 with controller-specific remediation scripts.

Critical

Apple CNA Probe Request Intercepted or Dropped Before HTTP 302

The Apple Captive Network Assistant (CNA) daemon failed to detect network captivity because probe HTTP GET requests to captive.apple.com/hotspot-detect.html were silently dropped or returned an unhandled status.

Detailed Protocol Breakdown (IOS_18)

Upon associating with an unauthenticated SSID, iOS issues an HTTP GET request to http://captive.apple.com/hotspot-detect.html expecting the string "<HTML><HEAD><TITLE>Success</TITLE></HEAD><BODY>Success</BODY></HTML>". If the network drops TCP port 80 or hijacks DNS without returning an immediate HTTP 302 redirect, iOS assumes internet connectivity is offline and suppresses the slide-over CNA sheet.

Pre-auth walled garden allowlist (never the Apple probe hosts):

*.purple.ai*.purplewifi.netfonts.googleapis.comfonts.gstatic.com

Reduce captive portal login failures with Passpoint and Purple

Provide instant, seamless onboarding for iOS and Android guest WiFi without CNA popup errors or manual browser logins.

Useful? Link to this tool

Executive Summary

iOS ডিভাইসে (iPhone এবং iPad) Captive Portal লগইন ব্যর্থতা হলো হসপিটালিটি, রিটেইল, হেলথকেয়ার এবং এন্টারপ্রাইজ পরিবেশে গেস্ট WiFi কানেকশন সংক্রান্ত অভিযোগের অন্যতম প্রধান কারণ। যখন একটি iOS ডিভাইস কোনো ওপেন বা ওয়েব-অথেন্টিকেটেড ওয়্যারলেস নেটওয়ার্কের সাথে যুক্ত হয়, তখন Apple-এর Captive Network Assistant (CNA) ডেমন ব্যাকগ্রাউন্ডে একগুচ্ছ HTTP প্রোব শুরু করে। যদি এই প্রোবগুলো ব্লক, ভুল পথে পরিচালিত বা অনুচিতভাবে ইন্টারসেপ্ট করা হয়, তবে Captive Portal স্প্ল্যাশ পেজটি লোড হতে ব্যর্থ হয়, যার ফলে ব্যবহারকারী কোনো ইন্টারনেট অ্যাক্সেস পান না এবং লগইন করার কোনো স্পষ্ট উপায়ও থাকে না।

এই টেকনিক্যাল গাইডটি Apple CNA ডিটেকশনের অন্তর্নিহিত মেকানিজম বিস্তারিত আলোচনা করে, গুরুত্বপূর্ণ iOS প্রাইভেসি ফিচারসমূহ - যার মধ্যে রয়েছে iCloud Private Relay, Private WiFi Addresses (MAC randomisation) এবং Encrypted DNS - বিশ্লেষণ করে এবং নেটওয়ার্ক ইঞ্জিনিয়ার ও ভেন্যু অপারেটরদের জন্য ধাপে ধাপে সমাধান কৌশল প্রদান করে।

iOS-এ গেস্ট WiFi ড্রপ-অফ নিয়ে সমস্যায় পড়েছেন?

Purple-এর ক্লাউড-ম্যানেজড গেস্ট WiFi প্ল্যাটফর্ম Apple CNA প্রোব, iCloud Private Relay এবং MAC randomisation স্বয়ংক্রিয়ভাবে হ্যান্ডেল করে - যা সমস্ত iOS এবং Android ডিভাইসে নির্বিঘ্ন Captive Portal অনবোর্ডিং প্রদান করে।

Purple গেস্ট WiFi এক্সপ্লোর করুন →

Technical Deep-Dive

Apple-এর ডিটেকশন লজিক এবং প্রোবিং মেকানিজম

যখন একটি iPhone কোনো ওয়্যারলেস অ্যাক্সেস পয়েন্টের সাথে কানেক্ট হয়, তখন iOS নেটওয়ার্কিং স্ট্যাক তাৎক্ষণিকভাবে captivenetworkd নামের একটি ডেমন পাঠায়। এই ডেমনটি পূর্বনির্ধারিত Apple ভেরিফিকেশন URL-গুলোতে প্লেইন HTTP GET রিকোয়েস্ট পাঠায়, যার মধ্যে রয়েছে:

  • http://captive.apple.com/hotspot-detect.html
  • http://www.apple.com/library/test/success.html
  • http://gsp1.apple.com/pep/gcc
+-------------------+       HTTP GET captive.apple.com       +----------------------+
|   iPhone (iOS)    | -------------------------------------> |  Network Controller  |
+-------------------+                                        +----------------------+
          |                                                             |
          | <--- HTTP 302 Redirect (https://portal.purple.ai) ---------+
          |
          v
[ Launch CNA Websheet ] ---> [ Render Purple Captive Portal ]

ডেমনটি HTTP রেসপন্স স্ট্যাটাস এবং বডি মূল্যায়ন করে:

  1. সফল রেসপন্স (HTTP 200 এর সাথে <HTML><HEAD><TITLE>Success</TITLE></HEAD><BODY>Success</BODY></HTML>"): অপারেটিং সিস্টেম সিদ্ধান্ত নেয় যে নেটওয়ার্কটি কোনো বাধা ছাড়াই ইন্টারনেট অ্যাক্সেস প্রদান করছে। কোনো স্প্ল্যাশ পেজ প্রদর্শিত হয় না। ২. রিডাইরেক্ট রেসপন্স (HTTP 302 / 307): নেটওয়ার্ক গেটওয়ে Port 80 HTTP অনুরোধটি ইন্টারসেপ্ট করে এবং ক্লায়েন্টকে captive portal URL-এ রিডাইরেক্ট করে। iOS এই রিডাইরেকশনটি শনাক্ত করে এবং CNA Websheet (একটি বিশেষ মোডাল ব্রাউজার উইন্ডো) চালু করে। ৩. কানেকশন টাইমআউট বা রিসেট: গেটওয়ে যদি Port 80 প্যাকেট ড্রপ করে বা DNS কুয়েরির উত্তর দিতে ব্যর্থ হয়, তবে প্রোবের সময় শেষ (টাইমআউট) হয়ে যায়। iOS সেটিংসের SSID নামের নিচে "No Internet Connection" সতর্কতা প্রদর্শন করে, কিন্তু লগইন পেজটি প্রদর্শন করতে ব্যর্থ হয়।

পোস্ট-অথেন্টিকেশন প্রোবিং (The "Done" Button Challenge)

স্প্ল্যাশ পেজে ব্যবহারকারী তাদের ক্রেডেনশিয়াল জমা দেওয়ার বা পরিষেবার শর্তাবলী স্বীকার করার পরে, ওয়্যারলেস ল্যান কন্ট্রোলার (WLC) ক্লায়েন্ট ACL স্টেটকে "অথেন্টিকেটেড" হিসেবে আপডেট করে। CNA ডিমন অবিলম্বে captive.apple.com-এ একটি ফলো-আপ HTTP প্রোব পাঠায়।

দ্বিতীয় প্রোবটি যদি HTTP 200 "Success" রিটার্ন করে, তবে CNA Websheet-এর উপরের ডানদিকের বোতামটি "Cancel" থেকে "Done"-এ পরিবর্তিত হয়। অথেন্টিকেশনের ঠিক পরে নেটওয়ার্ক যদি আউট-অফ-ব্যান্ড HTTP অ্যাক্সেস অনুমতি দিতে ব্যর্থ হয়, তবে বোতামটি "Cancel"-এ আটকে থাকে এবং এটি ট্যাপ করলে ডিভাইসটি WiFi নেটওয়ার্ক থেকে সম্পূর্ণ বিচ্ছিন্ন হয়ে যেতে পারে।


iOS-নির্দিষ্ট হস্তক্ষেপকারী উপাদানসমূহ

১. iCloud Private Relay

iOS 15-এ প্রবর্তিত, iCloud Private Relay হলো ওয়েব ব্রাউজিংয়ের গোপনীয়তা রক্ষার জন্য ডিজাইন করা একটি Apple পরিষেবা। এটি সক্রিয় থাকলে, Safari এবং আনএনক্রিপ্টেড HTTP ট্রাফিক এনক্রিপ্ট করা হয় এবং দুটি পৃথক ইন্টারনেট রিলের মাধ্যমে রাউট করা হয়:

[ iPhone ] === Encrypted QUIC/TLS ===> [ Apple Ingress Proxy ] ---> [ Egress Proxy ] ---> [ Web Target ]
  • সমস্যা: Private Relay ওব্লিভিয়াস DNS-over-HTTPS (ODoH)-এর মাধ্যমে DNS অনুরোধগুলো এনক্রিপ্ট করে এবং QUIC (UDP Port 443)-এর মাধ্যমে HTTP ট্রাফিক টানেল করে। স্থানীয় গেটওয়ে রাউটারগুলো এনক্রিপ্ট করা QUIC ট্রাফিক পরিদর্শন বা ইন্টারসেপ্ট করতে পারে না বলে, তারা স্ট্যান্ডার্ড HTTP 302 রিডাইরেক্ট ইনজেক্ট করতে পারে না।
  • প্রভাব: captive.apple.com-এ পাঠানো প্রাথমিক HTTP প্রোবটি স্থানীয় গেটওয়ে থেকে দূরে টানেল হয়ে যায়, যার ফলে কানেকশন টাইমআউট ঘটে এবং স্প্ল্যাশ পেজ প্রদর্শিত হয় না।

২. Private MAC Addresses এবং রোটেটিং আইডেন্টিফায়ার

iOS 14 থেকে শুরু করে এবং iOS 18-এ আরও প্রসারিত করে, Apple ডিফল্টরূপে Private WiFi Address সক্ষম করে। ডিভাইসের স্থায়ী হার্ডওয়্যার MAC অ্যাড্রেস ব্যবহারের পরিবর্তে, iOS প্রতিটি SSID-এর জন্য একটি র্যান্ডমাইজড MAC অ্যাড্রেস তৈরি করে।

  • সমস্যা: MAC-ভিত্তিক সেশন অথেন্টিকেশন ব্যবহার করা নেটওয়ার্কগুলোতে (যেখানে অথেন্টিকেটেড ব্যবহারকারীদের MAC অ্যাড্রেসের ভিত্তিতে ২৪ ঘণ্টার অ্যাক্সেস দেওয়া হয়), MAC পরিবর্তনের ফলে নেটওয়ার্ক গেটওয়ে ফিরে আসা ডিভাইসগুলোকে নতুন, আনঅথেন্টিকেটেড ক্লায়েন্ট হিসেবে গণ্য করে।
  • প্রভাব: ব্যবহারকারীদের সামনে বারবার captive portal স্প্ল্যাশ পেজটি চলে আসে, যার ফলে ব্যবহারকারীর অভিজ্ঞতা ব্যাহত হয় এবং ফ্রন্ট-ডেস্ক সাপোর্ট টিকিট বৃদ্ধি পায়।

৩. এনক্রিপ্টেড DNS প্রোফাইল (DoH / DoT)

কাস্টম iOS কনফিগারেশন প্রোফাইল (যেমন NextDNS, Cloudflare 1.1.1.1, বা কর্পোরেট MDM DNS সেটিংস) সহ ব্যবহারকারীরা সমস্ত DNS কুয়েরি এনক্রিপ্ট করা HTTPS (DoH) বা TLS (DoT) এর মাধ্যমে সরাসরি বাহ্যিক রিজলভারের কাছে প্রেরণ করে।

  • সমস্যা: লোকাল নেটওয়ার্ক DNS সার্ভার captive.apple.com বা অস্তিত্বহীন ডোমেনগুলির জন্য DNS অনুরোধগুলি ইন্টারসেপ্ট বা স্পুফ করতে পারে না।
  • প্রভাব: প্রাথমিক DNS রেজোলিউশন লোকাল কন্ট্রোলারকে সম্পূর্ণরূপে বাইপাস করে, যা পোর্টাল রিডাইরেক্ট ট্রিগার হতে বাধা দেয়।

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।

ইমপ্লিমেন্টেশন এবং মিটিগেশন গাইড

Walled Garden (প্রি-অথেন্টিকেশন ACL) ডিজাইন

iOS এ নির্ভরযোগ্য Captive Portal রেন্ডারিং নিশ্চিত করতে, নেটওয়ার্ক ইঞ্জিনিয়ারদের অবশ্যই অত্যন্ত নির্ভুলতার সাথে প্রি-অথেন্টিকেশন Walled Garden অ্যাক্সেস কন্ট্রোল লিস্ট (ACL) কনফিগার করতে হবে:

নিয়মের ধরন গন্তব্য / ডোমেন উদ্দেশ্য
অনুমতি দিন *.purple.ai, *.purpleshield.com অনুমোদনহীন ক্লায়েন্টদের Purple পোর্টাল ইনফ্রাস্ট্রাকচার এবং অ্যাসেটগুলিতে পৌঁছানোর অনুমতি দেয়।
ইন্টারসেপ্ট যেকোনো গন্তব্যে HTTP (TCP পোর্ট 80) 302 রিডাইরেক্ট ট্রিগার করতে প্লেইন HTTP ওয়েব ট্রাফিক ইন্টারসেপ্ট করে।
ব্লক / NXDOMAIN mask.icloud.com, mask-h2.icloud.com লোকাল নেটওয়ার্কে Private Relay অনুপলব্ধ তা সংকেত দিতে NXDOMAIN রিটার্ন করে।
হোয়াইটলিস্ট করবেন না captive.apple.com, www.apple.com অবশ্যই হোয়াইটলিস্ট করা যাবে না। হোয়াইটলিস্ট করার ফলে পোর্টাল চালু না হয়েই প্রোব সফল হয়ে যায়।

ধাপে ধাপে WLC কনফিগারেশন (Cisco Catalyst / Meraki উদাহরণ)

  1. DNS ইন্টারসেপশন কনফিগার করুন: অনুমোদনহীন ক্লায়েন্টদের জন্য প্রাইমারি DNS সার্ভার হিসেবে গেটওয়ে IP অ্যাড্রেস অ্যাসাইন করতে DHCP সার্ভার সেট করুন।
  2. Private Relay সিগন্যালিং কনফিগার করুন: লোকাল DNS সার্ভারগুলিতে একটি DNS রিরাইট নিয়ম যোগ করুন:
    mask.icloud.com      IN A 0.0.0.0 (অথবা NXDOMAIN)
    mask-h2.icloud.com   IN A 0.0.0.0 (অথবা NXDOMAIN)
    
    যখন iOS এই হোস্টনেমগুলির জন্য NXDOMAIN পায়, তখন এটি সিস্টেম প্রম্পট প্রদর্শন করে: "এই নেটওয়ার্কটি iCloud Private Relay ব্লক করে। আপনি কি Private Relay ছাড়াই এই নেটওয়ার্কটি ব্যবহার করতে চান?" Use Without Private Relay-এ ট্যাপ করলে স্ট্যান্ডার্ড পোর্টাল রিডাইরেকশন পুনরুদ্ধার হয়।
  3. সেশন টাইমআউট কনফিগার করুন: IP/MAC পেয়ারের ওপর ভিত্তি করে গেটওয়ে সেশন টাইমআউট সেট করুন বা পার্সিস্টেন্ট অথরাইজেশন কুকিজ ড্রপ করুন।

সেরা অনুশীলন এবং ইন্ডাস্ট্রির মানদণ্ড

বৃহৎ স্কেলে গেস্ট ওয়্যারলেস অনবোর্ডিং পরিচালনার জন্য আধুনিক নেটওয়ার্কিং মানদণ্ড মেনে চলা প্রয়োজন:

  • WPA3-Personal (OWE)-এ রূপান্তর: লিগ্যাসি গেস্ট পোর্টালগুলি ওপেন, আনএনক্রিপ্টেড SSID-এর ওপর চলে। এন্টারপ্রাইজ ভেন্যুগুলির উচিত কোনো পাসওয়ার্ড ছাড়াই স্বতন্ত্র এনক্রিপশন প্রদানের জন্য Opportunistic Wireless Encryption (OWE) (IEEE 802.11aq) গ্রহণ করা।
  • PCI DSS এবং GDPR কমপ্লায়েন্স: গেস্ট পোর্টালগুলিকে অবশ্যই গেস্ট ট্রাফিককে PCI DSS পেমেন্ট নেটওয়ার্ক থেকে আলাদা রাখতে হবে। যোগাযোগের বিবরণ সংগ্রহ করার সময়, পোর্টালগুলিতে অবশ্যই স্পষ্ট, আনবান্ডেলড GDPR সম্মতি চেকবক্স প্রদর্শন করতে হবে - যা একটি WiFi Analytics প্ল্যাটফর্মের মাধ্যমে সহজেই পরিচালনা করা যায়।* Passpoint (Hotspot 2.0) স্থাপন করুন: Captive Portal-এর ঝামেলা সম্পূর্ণরূপে দূর করতে, ভেন্যুগুলো Passpoint (Hotspot 2.0) স্থাপন করতে পারে। Passpoint একটি প্রি-ইনস্টল করা প্রোফাইলের মাধ্যমে iOS ডিভাইসগুলোকে নিরাপদে এবং স্বয়ংক্রিয়ভাবে সংযুক্ত করতে সেলুলার-স্টাইলের প্রমাণীকরণ ব্যবহার করে, যা CNA ডেমনকে সম্পূর্ণভাবে এড়িয়ে যায়।

সমস্যা সমাধান এবং ঝুঁকি হ্রাস

শেষ-ব্যবহারকারীর নিজস্ব-প্রতিকার পাথ

১. নেটওয়ার্কের জন্য iCloud Private Relay নিষ্ক্রিয় করুন: Settings > WiFi খুলুন, নেটওয়ার্ক নামের পাশে থাকা (i) আইকনে আলতো চাপুন এবং Limit IP Address Tracking বন্ধ করুন। ২. Private WiFi Address নিষ্ক্রিয় করুন: যদি MAC-ভিত্তিক অ্যাক্সেসের প্রয়োজন হয়, তবে একই নেটওয়ার্ক সেটিংস মেনুতে Private WiFi Address বন্ধ করুন। ৩. Safari-এর মাধ্যমে পোর্টাল রিডাইরেকশন বাধ্য করুন: Safari খুলুন এবং সাধারণ HTTP ঠিকানাটি লিখুন: http://neverssl.com যেহেতু neverssl.com HTTPS ব্যবহার করে না, তাই স্থানীয় রাউটারটি বিশ্বস্তভাবে অনুরোধটি বাধা দেবে এবং পোর্টালটি লোড করবে।

নেটওয়ার্ক ইঞ্জিনিয়ারের ডায়াগনস্টিক পাথ

                  [ iPhone গেস্ট SSID-এর সাথে সংযুক্ত হচ্ছে ]
                                  |
                                  v
                        [ DHCP IP বরাদ্দ হয়েছে? ]
                        /                   \
                     (না)                   (হ্যাঁ)
                      /                       \
        [ DHCP Pool পরীক্ষা করুন ]             [ captive.apple.com সমাধান করে? ]
                                        /                             \
                                     (না)                             (হ্যাঁ)
                                      /                                 \
                 [ DNS ACL পরীক্ষা করুন ]               [ Apple কি হোয়াইটলিস্টেড? ]
                                                             /                       \
                                                          (হ্যাঁ)                      (না)
                                                           /                           \
                                      [ Walled Garden থেকে সরিয়ে দিন ]    [ Port 80 রিডাইরেক্ট করে? ]
                                                                               /                   \
                                                                            (না)                   (হ্যাঁ)
                                                                             /                       \
                                                                 [ WLC রিডাইরেক্ট ঠিক করুন ] [ CNA ওয়েবশিট লোড হচ্ছে ]

ROI এবং ব্যবসায়িক প্রভাব

iOS গেস্ট WiFi অনবোর্ডিং অভিজ্ঞতা অপ্টিমাইজ করার ফলে ভেন্যু অপারেশন এবং ব্যবসায়িক মেট্রিক্সের উপর একটি সরাসরি, পরিমাপযোগ্য প্রভাব পড়ে।

হসপিটালিটি কেস স্টাডি: ফাইভ-স্টার রিসোর্ট গ্রুপ

  • চ্যালেঞ্জ: ১২টি প্রপার্টি বিশিষ্ট একটি লাক্সারি হোটেল গ্রুপ গেস্ট WiFi সংযোগে ৩৫% ব্যর্থতার হারের সম্মুখীন হয়েছিল, যার ফলে প্রতি সপ্তাহে ৪৫০টিরও বেশি ফ্রন্ট-ডেস্ক অভিযোগ আসত।
  • বাস্তবায়ন: IT টিম তার ওয়াল্ড গার্ডেন পুনর্গঠন করে, MAC-ভিত্তিক সেশন ট্র্যাকিং নিষ্ক্রিয় করে এবং অপ্টিমাইজড CNA হ্যান্ডলিং সহ Purple's Guest WiFi সমাধান স্থাপন করেছে।
  • ফলাফল: ৩০ দিনের মধ্যে ফ্রন্ট-ডেস্ক WiFi-সম্পর্কিত অভিযোগ ৯২% হ্রাস পেয়েছে। গ্রাহক সন্তুষ্টির (CSAT) স্কোর ১৮ পয়েন্ট বৃদ্ধি পেয়েছে এবং ভেন্যুটি প্রথম প্রান্তিকে ৪০,০০০টি নতুন যাচাইকৃত ইমেল ঠিকানা সংগ্রহ করেছে।

রিটেল কেস স্টাডি: জাতীয় শপিং সেন্টার অপারেটর

  • চ্যালেঞ্জ: ৪৫টি শপিং সেন্টার বিশিষ্ট একজন রিটেল অপারেটর ভিজিটরদের ব্যস্ততা বাড়াতে সমস্যার সম্মুখীন হচ্ছিলেন কারণ iCloud Private Relay ৪০% iOS ডিভাইসে Captive Portal লোড হতে বাধা দিচ্ছিল।
  • বাস্তবায়ন: নেটওয়ার্ক-স্তরে Private Relay ব্লকিং প্রয়োগ করা হয়েছে (স্থানীয় রাউটিং বাধ্য করতে Apple-এর রিলে ডোমেনের জন্য NXDOMAIN রিটার্ন করা হয়েছে) এবং WiFi Analytics স্থাপন করা হয়েছে।
  • ফলাফল: পোর্টাল সম্পূর্ণ করার হার ৫৮% থেকে ৯৪%-এ উন্নীত হয়েছে। মার্কেটিং টিম উদ্ধারকৃত পোর্টাল ইনভেন্টরিকে স্থানীয় রিটেল মিডিয়া ক্যাম্পেইনের মাধ্যমে মনিটাইজ করেছে, যা প্রতি প্রান্তিকে অতিরিক্ত $১২০,০০০ বিজ্ঞাপনী রাজস্ব তৈরি করেছে।

সম্পর্কিত সম্পদ

এন্টারপ্রাইজ গেস্ট ওয়্যারলেস স্থাপনকারী নেটওয়ার্কিং টিমের জন্য এই সম্পদগুলো আরও গভীর প্রযুক্তিগত প্রসঙ্গ প্রদান করে:

Purple-এর Guest WiFi প্ল্যাটফর্ম বিশ্বব্যাপী hospitality, retail, healthcare এবং transport ভেন্যুগুলোতে সেবা প্রদান করে, যা স্কেলে CNA-অপ্টিমাইজড গেস্ট লগইন অভিজ্ঞতা প্রদান করে।

মূল সংজ্ঞাসমূহ

Apple Captive Network Assistant (CNA)

একটি iOS এবং macOS অপারেটিং সিস্টেম ডেমন যা ইন্টারনেট সংযোগ পরীক্ষা করে এবং একটি captive portal সনাক্ত করা হলে স্বয়ংক্রিয়ভাবে একটি সীমাবদ্ধ WebKit মডাল (WebSheet) চালু করে।

গেস্ট WiFi-এর সাথে সংযোগ করার সময় iPhone-এ লগইন স্প্ল্যাশ পেজটি স্বয়ংক্রিয়ভাবে উপস্থিত হবে কিনা তা নিয়ন্ত্রণ করে।

Canary probe URL

একটি লাইটওয়েট HTTP এন্ডপয়েন্ট (যেমন http://captive.apple.com/hotspot-detect.html) যা ক্লায়েন্ট অপারেটিং সিস্টেম দ্বারা অনিয়ন্ত্রিত ইন্টারনেট অ্যাক্সেসযোগ্যতা যাচাই করতে অনুরোধ করা হয়।

যদি প্রোব রেসপন্সটি পরিবর্তিত বা রিডাইরেক্ট হয়, তবে অপারেটিং সিস্টেম তার captive portal হ্যান্ডলারকে ট্রিগার করে।

RFC 8908 Captive Portal API

একটি IETF স্ট্যান্ডার্ড প্রোটোকল যা একটি API এন্ডপয়েন্ট প্রদান করে যেখানে ডিভাইসগুলি JSON-এর মাধ্যমে নেটওয়ার্ক ক্যাপটিভিটি স্ট্যাটাস, ভেন্যু শর্তাবলী এবং অবশিষ্ট সেশনের সময় অনুসন্ধান করতে পারে।

লিগ্যাসি HTTP হাইজ্যাকিংকে স্ট্রাকচার্ড, ক্রিপ্টোগ্রাফিকভাবে সুরক্ষিত captive network সনাক্তকরণ দিয়ে প্রতিস্থাপন করে।

DHCP Option 114 (Captive-Portal)

একটি DHCP অপশন (RFC 8910) যা প্রাথমিক Layer 3 অ্যাড্রেস অ্যাসাইনমেন্টের সময় ক্লায়েন্ট ডিভাইসে RFC 8908 Captive Portal API-এর URI পাস করে।

IP প্রাপ্তির সময় অবিলম্বে iOS 14+ এ ক্যাপটিভিটি সিগন্যাল পাঠায়, যা DNS ট্যাম্পারিং এড়িয়ে চলে।

iCloud Private Relay

একটি Apple প্রাইভেসি সার্ভিস যা Safari ট্রাফিক এবং আনএনক্রিপ্টেড DNS-কে একটি ডুয়াল-হপ এনক্রিপ্টেড প্রক্সি আর্কিটেকচারের মাধ্যমে রাউট করে।

স্থানীয় নেটওয়ার্ক কোনো স্পষ্ট নেটওয়ার্কের ত্রুটি সংকেত (NXDOMAIN) ইস্যু না করা পর্যন্ত প্রি-অথরাইজেশন DNS কোয়েরিগুলো মাস্ক বা আড়াল করতে পারে।

Private WiFi address (MAC র্যান্ডমাইজেশন)

iOS 14+ এর একটি প্রাইভেসি ফিচার যা প্রতিটি SSID-এর জন্য একটি অনন্য র্যান্ডমাইজড MAC অ্যাড্রেস তৈরি করে যাতে বিভিন্ন ভেন্যুতে ফিজিক্যাল ট্র্যাকিং প্রতিরোধ করা যায়।

সেশনের মাঝামাঝি সময়ে বা রি-অথেন্টিকেশনের সময় MAC অ্যাড্রেস পরিবর্তিত হলে RADIUS অ্যাকাউন্টিং সেশনগুলির সিঙ্ক্রোনাইজেশন নষ্ট করতে পারে।

সমাধানকৃত উদাহরণসমূহ

Cisco Catalyst 9800 WLCs মোতায়েন করা একটি বিলাসবহুল হোটেল দেখতে পেয়েছে যে গেস্ট iPhone ব্যবহারকারীরা যখন ওপেন Guest WiFi SSID-এর সাথে সংযোগ স্থাপন করেন, তখন তারা কখনই captive portal স্প্ল্যাশ স্ক্রিনটি পান না। Android এবং Windows ল্যাপটপগুলি অবিলম্বে পোর্টালটি লোড করে। নেটওয়ার্ক টিমের কীভাবে Apple CNA সনাক্তকরণ সমস্যাটি নির্ণয় এবং সমাধান করা উচিত?

১. Pre-Auth রিডাইরেক্ট ACL পরীক্ষা করুন: যাচাই করুন যে Cisco 9800 রিডাইরেক্ট ACL UDP 53 DNS প্রত্যাখ্যান (বাইপাস) করে এবং রিডাইরেকশন শুরু করতে TCP 80 HTTP অনুমোদন করে। ২. Apple Probe হোয়াইটলিস্ট চেক করুন: নিশ্চিত করুন যে রিডাইরেকশনের আগে pre-auth walled garden-এ captive.apple.com হোয়াইটলিস্টেড করা নেই; এটিকে হোয়াইটলিস্ট করলে iOS মনে করে ইন্টারনেট ওপেন আছে এবং পোর্টালটি ব্লক করে দেয়। ৩. HTTP 302 বনাম 307 যাচাই করুন: পোর্টাল FQDN সহ একটি HTTP 302 Found রিডাইরেক্ট ফেরত দেওয়ার জন্য WLC webauth প্যারামিটার ম্যাপ কনফিগার করুন। ৪. HTTPS ইন্টারসেপশন নিষ্ক্রিয় করুন: নিশ্চিত করুন যে পোর্ট 443 HTTPS ট্রাফিক কোনো অবিশ্বস্ত সার্টিফিকেট দিয়ে হাইজ্যাক করার পরিবর্তে ড্রপ বা রিজেক্ট করা হয়েছে। ৫. DHCP Option 114 মোতায়েন করুন: নেটিভ iOS 14-18 সনাক্তকরণের জন্য গেস্ট DHCP পুলে option 114 ascii https:///api/v1/capport যোগ করুন।

পরীক্ষকের মন্তব্য: Apple ডিভাইসগুলি captive.apple.com থেকে Success টোকেনের নিখুঁত মিলের উপর নির্ভর করে। যদি প্রোব ডোমেনটি walled garden-এর মাধ্যমে সময়ের আগেই অনুমোদিত হয়ে যায়, তবে iOS ভুলভাবে ধরে নেয় যে ইন্টারনেট ওপেন আছে এবং কখনই WebSheet ট্রিগার করবে না।

একটি স্টেডিয়ামের নেটওয়ার্ক অ্যাডমিনিস্ট্রেটর লক্ষ্য করেছেন যে iOS 17 এবং iOS 18 ব্যবহারকারীরা একটি অসীম লগইন লুপের সম্মুখীন হচ্ছেন: CNA শিটটি উপস্থিত হয়, ব্যবহারকারী শর্তাবলী স্বীকার করেন এবং Connect ক্লিক করেন, মডালটি বন্ধ হয়ে যায়, কিন্তু ৩০ সেকেন্ড পরে লগইনের জন্য আবার মডালটি খোলে। এর মূল কারণ এবং সমাধান কী?

১. RADIUS সেশন ট্র্যাকিং: iOS 17/18-এ, কনফিগার করা থাকলে Private WiFi Addresses ঘূর্ণায়মান MAC অ্যাড্রেস ব্যবহার করে, অথবা মডাল বন্ধের সময় ডিভাইসটি DHCP পুনরায় আলোচনা করতে পারে। ২. RADIUS CoA কনফিগারেশন: যাচাই করুন যে কন্ট্রোলারটি UDP পোর্ট 3799-এ RFC 3576 RADIUS Change of Authorization (CoA) Disconnect প্রসেস করে যাতে প্রমাণীকরণের সাথে সাথে pre-auth ACL সরিয়ে ফেলা হয়। ৩. সেশন টাইমআউট এবং গ্রেস পিরিয়ড: ১৫ মিনিটের লিজ গ্রেস উইন্ডো সহ MAC প্রমাণীকরণ বাইপাস (MAB) ক্যাশে টাইমআউট বাড়িয়ে ১৪৪০ মিনিট (২৪ ঘণ্টা) করুন। ৪. Walled Garden OAuth অ্যাসেট: সমস্ত OAuth এন্ডপয়েন্ট (Google, Apple, Microsoft) এবং ফন্ট/স্টাইলশিটগুলি walled garden-এ রয়েছে তা যাচাই করুন যাতে WebSheet বন্ধ হওয়ার আগে সেশনটি সম্পূর্ণরূপে লোড শেষ হয়।

পরীক্ষকের মন্তব্য: অসীম রিডাইরেক্ট লুপগুলি সাধারণত RADIUS CoA বিলম্ব থেকে উদ্ভূত হয় যেখানে iOS তার লগইন পরবর্তী যাচাইকরণ প্রোব পাঠানোর সময় কন্ট্রোলার এখনও ক্লায়েন্ট স্টেটটিকে pre-auth থেকে post-auth-এ আপডেট করেনি।

অনুশীলনী প্রশ্নসমূহ

Q1. iOS ডিভাইসে HTTPS (পোর্ট 443) ট্রাফিক রিডাইরেক্ট করার চেষ্টা করলে স্প্ল্যাশ পেজ খোলার পরিবর্তে কেন captive portal ত্রুটি দেখা দেয়?

ইঙ্গিত: কীভাবে TLS এনক্রিপশন, সার্টিফিকেট ভেরিফিকেশন এবং HSTS ওয়েব ট্রাফিককে সুরক্ষিত করে তা বিবেচনা করুন।

মডেল উত্তর দেখুন

HTTPS ক্লায়েন্ট ব্রাউজার এবং গন্তব্য ওয়েব সার্ভারের মধ্যে একটি এন্ড-টু-এন্ড এনক্রিপ্টেড TLS টানেল স্থাপন করে। যখন একটি ওয়ারলেস গেটওয়ে পোর্ট 443 ইন্টারসেপ্ট করার এবং একটি রিডাইরেক্ট পরিবেশন করার চেষ্টা করে, তখন গেটওয়ে দ্বারা সরবরাহ করা SSL/TLS সার্টিফিকেটটি অনুরোধ করা হোস্টনামের (যেমন google.com বা apple.com) সাথে মেলে না। iOS সিস্টেম HTTP Strict Transport Security (HSTS) প্রয়োগ করে, যার ফলে Safari এবং WebKit রিডাইরেক্ট অনুসরণ করার পরিবর্তে একটি গুরুতর নিরাপত্তা সতর্কতার সাথে কানেকশনটি বাতিল করে দেয়।

Q2. iOS ডিভাইসে মসৃণ captive portal রিডাইরেকশন নিশ্চিত করতে একটি এন্টারপ্রাইজ গেস্ট নেটওয়ার্কের কীভাবে iCloud Private Relay হ্যান্ডেল করা উচিত?

ইঙ্গিত: mask.icloud.com DNS রেসপন্স সম্পর্কিত Apple-এর অফিসিয়াল নেটওয়ার্ক নির্দেশিকা পর্যালোচনা করুন।

মডেল উত্তর দেখুন

নেটওয়ার্ক অ্যাডমিনিস্ট্রেটরদের তাদের স্থানীয় রিকার্সিভ DNS সার্ভারগুলি কনফিগার করা উচিত যাতে mask.icloud.com এবং mask-h2.icloud.com ডোমেন নামগুলির জন্য একটি NXDOMAIN রেসপন্স (অথবা একটি DNS রেজোলিউশন ব্যর্থতা) রিটার্ন করা যায়। যখন iOS এই ক্যানারি ডোমেনগুলির জন্য একটি NXDOMAIN রেসপন্স পায়, তখন এটি ব্যবহারকারীকে একটি সিস্টেম অ্যালার্ট দেখায় যা জানায় যে নেটওয়ার্কটি Private Relay সমর্থন করে না এবং স্বাভাবিকভাবেই স্ট্যান্ডার্ড DNS এবং HTTP প্রোব হ্যান্ডলিংয়ে ফিরে আসে।

Q3. ঐতিহ্যবাহী DNS এবং HTTP হাইজ্যাকিং কৌশলের তুলনায় RFC 8908 Captive Portal API মোতায়েন করার সুবিধা কী?

ইঙ্গিত: প্রোটোকলের স্পষ্টতা, লেয়ার ৩ সিগন্যালিং এবং ব্যবহারকারীর অভিজ্ঞতা সম্পর্কে চিন্তা করুন।

মডেল উত্তর দেখুন

RFC 8908 DHCP Option 114 বা IPv6 Router Advertisements-এর মাধ্যমে কমিউনিকেট করা একটি স্ট্যান্ডার্ডাইজড JSON REST API প্রদান করে। ব্যবহারকারীর ওয়েব ট্রাফিক ইন্টারসেপ্ট করার পরিবর্তে, ক্লায়েন্ট OS সরাসরি HTTPS-এর মাধ্যমে API-তে কোয়েরি করে জানতে পারে নেটওয়ার্কটি ক্যাপটিভ কিনা, পোর্টাল লগইন URL সংগ্রহ করতে পারে, অবশিষ্ট কোটা পরীক্ষা করতে পারে এবং ভেন্যু-ব্র্যান্ডেড নোটিফিকেশন পেতে পারে। এটি SSL সার্টিফিকেট সতর্কতা দূর করে, পাসওয়ার্ড ম্যানেজার সমর্থন করে এবং ব্রাউজারের নিরাপত্তার অখণ্ডতা বজায় রাখে।

প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী

কেন আমার captive portal-টি iPhone-এ পপ আপ হচ্ছে না?

যখন Apple Captive Network Assistant (CNA) http://captive.apple.com/hotspot-detect.html-এ তার প্রোব সম্পন্ন করতে পারে না, তখন iPhones-এ captive portals পপ আপ হতে ব্যর্থ হয়। এর সাধারণ কারণগুলির মধ্যে রয়েছে: ১) প্রি-অথেন্টিকেশন ফায়ারওয়াল দ্বারা UDP পোর্ট ৫৩ DNS ব্লক করা; ২) নেটওয়ার্কের walled garden-এ সময়ের আগেই captive.apple.com হোয়াইটলিস্ট করা; ৩) গেটওয়েগুলি HTTP 302 রিডাইরেকশনের পরিবর্তে HTTPS ইন্টারসেপশনের চেষ্টা করা; অথবা ৪) iCloud Private Relay-এর কারণে DNS রেজোলিউশনে বাধা সৃষ্টি হওয়া।

iOS ডিভাইসে কীভাবে আমি জোরপূর্বক WiFi লগইন স্ক্রিনটি প্রদর্শন করতে পারি?

iPhone-এ ম্যানুয়ালি captive portal চালু করতে: ১) Safari ব্রাউজার খুলুন এবং একটি প্লেইনটেক্সট HTTP URL ব্রাউজ করুন যেমন http://captive.apple.com, http://neverssl.com, অথবা http://1.1.1.1; ২) Settings > WiFi-তে যান, নেটওয়ার্কের পাশে থাকা ইনফো (i) আইকনটিতে ট্যাপ করুন এবং Auto-Join ও Auto-Login অপশন দুটি চালু (ON) আছে কিনা তা নিশ্চিত করুন; ৩) CNA প্রোব ডেমন সক্রিয় করতে WiFi বন্ধ করে আবার চালু করুন।

Apple ডিভাইসের জন্য walled garden-এ কোন ডোমেইনগুলি থাকা আবশ্যক?

Apple iOS এবং macOS captive portal সনাক্তকরণ এবং প্রয়োজনীয় ফাইলগুলি সাপোর্ট করতে, এই ডোমেইনগুলি হোয়াইটলিস্ট করুন: captive.apple.com, www.airport.us, appleiphonecell.com, *.apple.com, *.purple.ai, *.purplewifi.net এবং স্প্ল্যাশ পেজে ব্যবহৃত যেকোনো থার্ড-পার্টি OAuth প্রোভাইডার ডোমেইন (যেমন accounts.google.com) বা CDN রিসোর্স।

কীভাবে RFC 8908-এর মাধ্যমে iOS captive portal-এর সমস্যাগুলির সমাধান করা যায়?

RFC 8908 (Captive Portal API) এবং RFC 8910 (DHCP Option 114) DHCP IP লিজ নেগোসিয়েশনের সময় সরাসরি iOS-এ captive portal URL পাঠিয়ে দেয়। এর ফলে iOS 14+ ডিভাইসগুলি কোনো অস্থায়ী HTTP রিডাইরেকশন বা DNS হাইজ্যাকিংয়ের ওপর নির্ভর না করেই লেয়ার ৩-এ তাৎক্ষণিকভাবে নেটওয়ার্কের ক্যাপটিভিটি সনাক্ত করতে পারে।

কীভাবে MAC address র্যান্ডমাইজেশন captive portal অথেন্টিকেশনকে প্রভাবিত করে?

iOS Private WiFi Addresses প্রতিটি SSID-এর জন্য অনন্য MAC address ব্যবহার করে। ডিভাইসটি যদি তার MAC address পরিবর্তন করে অথবা RADIUS অ্যাকাউন্টিং গ্রেস পিরিয়ড ছাড়া সেশন ক্যাশিং যদি শুধুমাত্র ফিজিক্যাল MAC address-এর সাথে যুক্ত থাকে, তবে ব্যবহারকারী বারবার রি-অথেন্টিকেট করতে বাধ্য হতে পারেন। একটি ২৪-ঘণ্টার লিজ গ্রেস পিরিয়ড কনফিগার করা এবং Passpoint (Hotspot 2.0) স্থাপন করা এই সমস্যার সমাধান করে।

এই সিরিজে পড়া চালিয়ে যান

Ubiquiti UniFi গেস্ট পোর্টাল রিডাইরেক্ট হচ্ছে না: কারণ এবং সমাধান

এই নির্দেশিকাটি গেস্ট স্টেট, রিডাইরেক্ট, প্রি-অথোরাইজেশন রুট এবং কন্ট্রোলার অথোরাইজেশন ধারাবাহিকভাবে অনুসরণ করে একটি UniFi গেস্ট পোর্টাল রিডাইরেক্ট ব্যর্থতা আলাদা করে চিহ্নিত করে। এটি ভেন্যু আইটি টিমগুলোকে গেস্ট নেটওয়ার্ক বনাম Hotspot বিভ্রান্তি, এক্সটার্নাল পোর্টাল হ্যান্ড-অফ, বর্তমান UniFi OS অ্যাকাউন্ট প্রয়োজনীয়তা এবং DNS আইসোলেশন টেস্টিং সমাধানের জন্য একটি বিশ্বস্ত পদ্ধতি প্রদান করে।

গাইডটি পড়ুন →

Cisco Meraki splash page কাজ করছে না: একটি ট্রাবলশুটিং ফ্লোচার্ট

এই ব্যবহারিক ডে-টু গাইডটি সনাক্ত করে যে ঠিক কোথায় একটি Cisco Meraki splash ফ্লো ব্যর্থ হয়েছে: ক্লায়েন্ট অথরাইজেশন, HTTP রিডাইরেক্ট ইনিশিয়েশন, walled-garden রিচিবিলিটি বা RADIUS সাইন-অন। এটি ভেন্যু আইটি টিমগুলিকে একটি নিয়ন্ত্রিত প্রমাণ পথ প্রদান করে, যাতে তারা একটি লাইভ এস্টেটে বড় কোনো পরিবর্তন না করেই Guest WiFi পুনরুদ্ধার করতে পারে।

গাইডটি পড়ুন →

Enterprise Guest WiFi সেটআপ নির্দেশিকা: VLAN Segmentation, নিরাপত্তা এবং Captive Portals

এই প্রযুক্তিগত নির্দেশিকাটি IT টিমগুলোকে দেখায় কীভাবে VLAN segmentation, firewall policy এবং একটি captive portal ব্যবহার করে Guest WiFi-কে একটি নিয়ন্ত্রিত ইন্টারনেট-অ্যাক্সেস পরিষেবা হিসেবে সেট আপ করতে হয়। এটি আরও ব্যাখ্যা করে যে কীভাবে Purple-এর রেজিস্ট্রেশন ফর্ম এবং অনবোর্ডিং নিয়ন্ত্রণগুলো স্টাফ, পেমেন্ট এবং অপারেশনাল সিস্টেমের চারপাশের সীমানাকে দুর্বল না করে একটি আনুপাতিক ভিজিটর অভিজ্ঞতা প্রদান করতে সহায়তা করে।

গাইডটি পড়ুন →

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।