मुख्य सामग्री पर जाएं

Passpoint WiFi Setup: The Complete Enterprise Guide - पूर्ण एंटरप्राइज गाइड

2 September 2026
20 मिनट का पाठ
Passpoint WiFi Setup: The Complete Enterprise Guide

एक मेहमान होटल में आता है, प्रॉपर्टी का WiFi चुनता है, Captive Portal का इंतजार करता है, शर्तों को स्वीकार करता है, एक ईमेल पता दर्ज करता है, और बगल के कॉन्फ्रेंस सेंटर में भी यही प्रक्रिया दोहराता है। एक अस्पताल में, एक चिकित्सक का प्रबंधित iPad और VoWiFi हैंडसेट अलग-अलग प्रोफाइल ले जाते समय एक्सेस पॉइंट्स के बीच आ-जा सकते हैं। एक स्टेडियम में, हजारों डिवाइस एयरटाइम के लिए प्रतिस्पर्धा करते हैं जबकि लॉगिन पेज विफलता का एक और बिंदु बन जाता है।

Passpoint WiFi setup पहचान परत (identity layer) में एक्सेस निर्णयों को स्थानांतरित करके उस घर्षण को दूर करता है। संगत डिवाइस नेटवर्क की खोज करते हैं, उसके विज्ञापित क्रेडेंशियल और रोमिंग जानकारी का मूल्यांकन करते हैं, और फिर किसी साझा पासवर्ड या स्प्लैश पेज पर भरोसा करने के बजाय एंटरप्राइज WiFi सुरक्षा के माध्यम से प्रमाणित होते हैं। इसका परिणाम स्वचालित ऑनबोर्डिंग और एक ही पहचान प्रदाता पर भरोसा करने वाले कई स्थानों पर रोमिंग के रूप में मिल सकता है।

यह परिणाम केवल Hotspot 2.0 चेकबॉक्स को टिक करने से प्राप्त नहीं होता है। यह AP फर्मवेयर, 802.11u और ANQP विज्ञापनों, EAP तरीकों, प्रमाणपत्रों, NAI क्षेत्रों, RADIUS क्षमता, डिवाइस समर्थन और फ़ॉलबैक डिज़ाइन पर निर्भर करता है। व्यावहारिक दृष्टिकोण पूरे एस्टेट का ऑडिट करना, एक नियंत्रित हिस्से का पायलट परीक्षण करना, जो विफल होता है उसे कैप्चर करना और साक्ष्य द्वारा समर्थित होने पर ही इसका विस्तार करना है।

एंटरप्राइज नेटवर्क के लिए Passpoint WiFi सेटअप क्यों महत्वपूर्ण है

होटल, अस्पताल और स्टेडियम पारंपरिक गेस्ट WiFi की कमजोरियों को जल्दी से उजागर कर देते हैं। एक होटल को बार-बार आने वाले मेहमानों के सैकड़ों अलग-अलग डिवाइसों का समर्थन करने की आवश्यकता हो सकती है, जबकि एक अस्पताल में साझा नैदानिक उपकरण, स्टाफ हैंडसेट और असंबंधित पहचान प्रदाताओं वाले आगंतुक होते हैं। एक स्टेडियम में घनी, अप्रत्याशित मांग होती है और लॉगिन फ्लो के विफल होने के प्रति बहुत कम सहनशीलता होती है जब उपयोगकर्ता प्रवेश द्वारों से गुजर रहे होते हैं या बैठने के क्षेत्रों को बदल रहे होते हैं

Captive Portal तब उपयोगी होते हैं जब किसी ऑपरेटर को सहमति या मार्केटिंग डेटा की आवश्यकता होती है, लेकिन वे एक अलग परिचालन बोझ पैदा करते हैं। प्रति-स्थान SSID उपयोगकर्ताओं को मैन्युअल रूप से नेटवर्क चुनने के लिए मजबूर करते हैं, साझा पासवर्ड उनके लक्षित दर्शकों से परे फैल जाते हैं, और ब्राउज़र व्यवहार, प्रमाणपत्र चेतावनियों या खराब रेडियो स्थितियों के कारण पोर्टल रीडायरेक्ट विफल हो सकते हैं। पुनः प्रमाणीकरण विशेष रूप से तब विघटनकारी बन जाता है जब कोई उपयोगकर्ता एक कंट्रोलर या बिल्डिंग से दूसरी बिल्डिंग में जाता है।

एक कार्यशील परिनियोजन किसे प्रतिस्थापित करता है

Passpoint डिवाइस को संबद्ध होने से पहले यह निर्धारित करने की अनुमति देने के लिए कि क्या उसके पास एक वैध प्रोफाइल है, 802.11u discovery, ANQP नेटवर्क जानकारी और EAP-आधारित प्रमाणीकरण का उपयोग करता है। सही क्रेडेंशियल्स के साथ, डिवाइस बार-बार पासवर्ड प्रविष्टि के बिना कनेक्ट हो सकता है। इसके बाद WPA2 या WPA3 एंटरप्राइज वह सुरक्षा मॉडल प्रदान करता है जो आइडेंटिटी-आधारित एक्सेस के लिए अपेक्षित है।

परिचालन लाभ कॉस्मेटिक होने के बजाय व्यावहारिक हैं:

  • क्रेडेंशियल एडमिनिस्ट्रेशन में कमी: स्टाफ को हर बार सार्वजनिक सूचना में साझा गेस्ट पासवर्ड दिखने पर उसे रीसेट नहीं करना पड़ता है।
  • कम पोर्टल निर्भरता: एक समर्थित डिवाइस को नेटवर्क एक्सेस प्राप्त करने से पहले स्प्लैश पेज लोड करने की आवश्यकता नहीं होती है।
  • बेहतर मल्टी-साइट निरंतरता: एक प्रोफाइल उसी क्षेत्र या रोमिंग संबंध से जुड़े विश्वसनीय नेटवर्क को पहचान सकती है।
  • स्पष्ट एक्सेस कंट्रोल: RADIUS नीतियां हर क्लाइंट को एक SSID के अज्ञात सदस्य के रूप में मानने के बजाय उपयोगकर्ताओं, डिवाइसों और पहचान प्रदाताओं में अंतर कर सकती हैं।

यूके में पहले से ही एक प्रासंगिक सार्वजनिक-क्षेत्र बेंचमार्क मौजूद है। आधिकारिक GovWifi service पूरे सार्वजनिक क्षेत्र में स्टाफ और आगंतुकों के लिए एक उपयोगकर्ता नाम और पासवर्ड प्रदान करता है, और गवर्नमेंट प्रॉपर्टी एजेंसी का कहना है कि यह पूरे यूके में 850,000 से अधिक लोगों को सेवा प्रदान करता है। GovWifi सेवा प्रदान करने वाली हजारों इमारतों में उपयोगकर्ताओं को स्वचालित रूप से कनेक्ट भी करता है। यह Passpoint के समान कार्यान्वयन नहीं है, लेकिन यह दर्शाता है कि केंद्रीकृत प्रमाणीकरण और मल्टी-साइट एक्सेस स्थापित परिचालन प्रथाएं हैं, प्रयोगशाला के विचार नहीं।

होटल, अस्पताल और स्टेडियम जैसे एंटरप्राइज नेटवर्क के लिए Passpoint WiFi सेटअप के लाभों को दर्शाने वाला एक इन्फोग्राफिक।

परियोजना को पहचान इंजीनियरिंग के रूप में मानें

पहला डिज़ाइन निर्णय यह है कि क्या Passpoint प्रबंधित स्टाफ डिवाइसों, सार्वजनिक अतिथि पहुंच, कैरियर ऑफलोड, या OpenRoaming जैसे फ़ेडरेशन की सेवा करता है। प्रत्येक उपयोग का मामला क्रेडेंशियल स्रोत, EAP विधि, नीति मॉडल और फ़ॉलबैक अनुभव को बदल देता है।

Comms Business द्वारा कवर की गई वायरलेस ब्रॉडबैंड एलायंस की रिपोर्ट में पाया गया कि 81% उत्तरदाता OpenRoaming परिनियोजन की योजना बना रहे थे, जिसमें WiFi और सेलुलर एक्सेस, बेहतर सुरक्षा, घर्षण रहित पहुंच और नेटवर्क में निरंतरता जैसे उद्देश्य शामिल थे। वे आंकड़े इंजीनियरिंग कार्य को कम नहीं करते हैं। वे दिखाते हैं कि ऑपरेटर इसमें निवेश क्यों कर रहे हैं, जबकि कार्यान्वयन अभी भी सटीक पहचान और विश्वास कॉन्फ़िगरेशन पर निर्भर करता है।

Passpoint स्टैक को समझना

Passpoint एक पहचान-परत प्रणाली है, न कि वायरलेस कंट्रोलर पर एक चेकबॉक्स। समस्या निवारण बहुत तेज़ हो जाता है जब प्रत्येक परत का एक परिभाषित कार्य होता है। एक्सेस पॉइंट डिवाइस के लिए यह तय करने के लिए पर्याप्त जानकारी विज्ञापित करता है कि नेटवर्क इंस्टॉल की गई प्रोफ़ाइल से मेल खाता है या नहीं। डिवाइस एक संगत क्रेडेंशियल चुनता है और एंटरप्राइज़ प्रमाणीकरण शुरू करता है। RADIUS प्राधिकरण का निर्णय लेता है, जबकि सर्टिफिकेट और क्षेत्र यह निर्धारित करते हैं कि क्लाइंट और सर्वर एक-दूसरे पर भरोसा करते हैं या नहीं।

रेडियो और डिस्कवरी परत पर, IEEE 802.11u सामान्य एसोसिएशन से पहले नेटवर्क की खोज प्रदान करता है। एक्सेस पॉइंट GAS का उपयोग ANQP प्रश्नों और प्रतिक्रियाओं को ले जाने के लिए करता है। ANQP नेटवर्क के एक्सेस प्रकार, डोमेन नाम, NAI क्षेत्र, रोमिंग पहचानकर्ता, स्थान की जानकारी, सेलुलर-संबंधित डेटा और WAN मेट्रिक्स को प्रकाशित कर सकता है। क्लाइंट उन मानों की तुलना डिवाइस पर पहले से इंस्टॉल प्रोफाइल से करता है।

व्यावहारिक मार्ग है:

  1. बीकन और 802.11u संकेत: AP संकेत देता है कि Hotspot 2.0 जानकारी उपलब्ध है।
  2. GAS और ANQP एक्सचेंज: क्लाइंट पूछता है कि नेटवर्क किन पहचानों, realms, रोमिंग भागीदारों और सेवाओं का समर्थन करता है।
  3. प्रोफाइल मिलान: डिवाइस विज्ञापित मानों की तुलना अपने Passpoint प्रोफाइल से करता है।
  4. EAP प्रमाणीकरण: डिवाइस 802.1X के माध्यम से प्रमाणित होता है, आमतौर पर परिनियोजन के आधार पर EAP-TLS, EAP-TTLS, EAP-SIM या EAP-AKA का उपयोग करता है।
  5. RADIUS प्राधिकरण: AP या कंट्रोलर अनुरोध को आगे बढ़ाता है और लौटाई गई नीति को लागू करता है।
  6. एन्क्रिप्टेड एसोसिएशन: क्लाइंट Captive Portal पर निर्भर हुए बिना WPA2 या WPA3 के माध्यम से जुड़ता है।

WiFi Alliance डिप्लॉयमेंट गाइडेंस AP बीकन में HS2.0 संकेत को एक अनिवार्य शर्त के रूप में पहचानता है। यदि कोई क्लाइंट उस संकेत का पता नहीं लगा पाता है, तो वह Passpoint खोज शुरू नहीं करेगा, चाहे RADIUS को कितनी भी सावधानी से कॉन्फ़िगर क्यों न किया गया हो।

802.11u, GAS/ANQP, RADIUS, और Passpoint प्रोफाइल घटकों सहित Passpoint WiFi स्टैक को समझाने वाला एक आरेख।

EAP-TLS क्लाइंट प्रमाणपत्रों का उपयोग करता है और आम तौर पर प्रबंधित समूहों (managed fleets) के लिए उपयुक्त है क्योंकि संगठन डिवाइस क्रेडेंशियल्स को जारी, रोटेट और निरस्त कर सकता है। EAP-TTLS उपयोगकर्ता नाम और पासवर्ड वर्कफ़्लो का समर्थन करता है, लेकिन आंतरिक पहचान और सर्वर प्रमाणपत्र को अभी भी सावधानीपूर्वक सुरक्षा की आवश्यकता होती है। SIM-आधारित EAP विधियां कैरियर या फ़ेडरेटेड परिनियोजन के लिए उपयुक्त हैं जहां मोबाइल सब्सक्रिप्शन क्रेडेंशियल प्रदान करता है।

NAI realm उस पहचान डोमेन की पहचान करता है जो किसी अनुरोध के लिए ज़िम्मेदार है। RCOIs रोमिंग कंसोर्टिया की पहचान करते हैं और क्लाइंट को यह तय करने में मदद करते हैं कि नेटवर्क किसी विश्वसनीय सेवा संबंध से संबंधित है या नहीं। एक OSU सर्वर समर्थित नामांकन प्रवाह के लिए क्रेडेंशियल प्रदान कर सकता है, जबकि एक पॉलिसी सर्वर वेन्यू को एक फ़ेडरेशन से जोड़ सकता है और पार्टनर नियमों को लागू कर सकता.

Passpoint रिलीज डिस्कवरी से भी आगे तक जाते हैं। Hotspot 2.0 Release 2 और Release 3 ऑनलाइन साइन-अप और पॉलिसी प्रोविजनिंग का समर्थन करते हैं, लेकिन प्रत्येक अतिरिक्त विशेषता एक और कॉन्फ़िगरेशन पॉइंट बनाती है। एक गलत तरीके से बना OSU URI, अधूरी सर्टिफिकेट चेन, या रियल्म जिसमें केवल एक अक्षर का अंतर हो, जुड़ाव को रोक सकता है। Captive Portal सेटिंग्स भी एक ऐसे आइडेंटिटी फ्लो के साथ संघर्ष कर सकती हैं जो एन्क्रिप्टेड एंटरप्राइज एक्सेस की अपेक्षा करता है।

इंजीनियरिंग नियम: प्रोडक्शन SSID को कॉन्फ़िगर करने से पहले बीकन से ANQP, प्रोफाइल, EAP, RADIUS और नीति निर्णय तक का मार्ग तैयार करें। यदि कोई एक हैंडऑफ़ अस्पष्ट है, तो पायलट को पहले वहां चलाएं।

कंट्रोलर को छूने से पहले प्री-फ्लाइट जांच

एक Passpoint पायलट किसी के द्वारा कंट्रोलर खोलने से पहले ही विफल हो सकता है। डिपेंडेंसी चेन से शुरुआत करें: AP फर्मवेयर, कंट्रोलर रिलीज, आइडेंटिटी सर्विसेज, सर्टिफिकेट, क्लाइंट प्रोफाइल और ऑपरेशंस क्षमता। पुष्टि करें कि सटीक AP मॉडल और सॉफ्टवेयर ब्रांच Hotspot 2.0, ANQP, चयनित WPA मोड और प्रत्येक आवश्यक Passpoint फ़ील्ड का समर्थन करते हैं। केवल प्रोडक्ट-फैमिली कम्पैटिबिलिटी होना ही पर्याप्त नहीं है।

साइटों के बीच सेटिंग्स की नकल करने के बजाय एक छोटा लिखित आधार तैयार करें। पुष्टि करें कि AAA प्लेटफ़ॉर्म चुने गए EAP तरीकों, Passpoint विशेषताओं, अकाउंटिंग और नीति प्रतिक्रियाओं का समर्थन करता है। प्रत्येक AP या नियंत्रक स्रोत से पहुंच का परीक्षण करें जो पायलट में भाग लेगा। केवल औसत ट्रैफ़िक के लिए नहीं, बल्कि प्रमाणीकरण और अकाउंटिंग बर्स्ट के लिए RADIUS को आकार दें। एक डोमेन बेमेल अभी भी एक बड़े आकार के प्लेटफ़ॉर्म पर विफल हो जाएगा, जबकि एक कम आकार की सेवा अन्यथा सही कॉन्फ़िगरेशन को अस्पष्ट कर सकती है।

प्रमाणपत्र योजना को भी इसी तरह के उपचार की आवश्यकता है। जारीकर्ता CA, ट्रस्ट एंकर, नवीनीकरण स्वामी और निरसन पथ को रिकॉर्ड करें। सुनिश्चित करें कि सर्वर प्रमाणपत्र प्रत्येक परीक्षण डिवाइस द्वारा विश्वसनीय है। यदि संगठन डिवाइस प्रमाणपत्रों को नियंत्रित करता है और पासवर्ड रहित पहुंच चाहता है, तो आमतौर पर EAP-TLS उपयुक्त विकल्प है। EAP-TTLS एक नियंत्रित उपयोगकर्ता नाम और पासवर्ड प्रक्रिया के अनुकूल है। EAP-SIM या EAP-AKA कैरियर या SIM-समर्थित फ़ेडरेशन डिज़ाइनों से संबंधित हैं, न कि किसी एंटरप्राइज़ प्रमाणपत्र रणनीति को बदलने के लिए।

एक ज्ञात-अच्छे क्लाइंट पूल का उपयोग करें जो साइट का प्रतिनिधित्व करता हो, जिसमें ऑपरेटिंग सिस्टम, हैंडसेट विक्रेता और प्रबंधित प्रोफाइल शामिल हों। यह जांचने के लिए अप्रबंधित या असमर्थित डिवाइस जोड़ें कि जब स्वचालित प्रमाणीकरण अनुपलब्ध हो तो उपयोगकर्ताओं को क्या दिखाई देता है। Captive Portal का व्यवहार इस परीक्षण के अंतर्गत आता है, क्योंकि एक पोर्टल पॉलिसी उस आइडेंटिटी फ्लो में हस्तक्षेप कर सकती है जिसका उद्देश्य एन्क्रिप्टेड एंटरप्राइज एक्सेस का उपयोग करना है।

कॉन्फ़िगरेशन से पहले, पहचान मूल्यों को फ़्रीज़ करें। NAI realm को ठीक वैसे ही लिखें जैसा पहचान प्रदाता चाहता है, जिसमें केस, विराम चिह्न और प्रत्यय शामिल हैं। एक चेकलिस्ट में OSU सर्वर निर्णय, फ़ेडरेशन संबंध, RCOI आवश्यकताएं, सर्टिफिकेट ओनर और फ़ॉलबैक SSID को रिकॉर्ड करें। ये मूल्य केवल एक इंजीनियर के नोट्स में नहीं रहने चाहिए।

वास्तविक स्थान के आधार पर रेडियो एस्टेट की योजना बनाएं, और फिर एक एक्सेस पॉइंट कैलकुलेटर के साथ AP संख्या और डिज़ाइन को सत्यापित करें। कैपेसिटी प्लानिंग कटओवर से पहले ही ओवरलोडेड डिज़ाइन को उजागर कर देती है, लेकिन यह किसी गलत क्षेत्र (realm) या अमान्य सर्टिफिकेट को ठीक नहीं कर सकती।

WEP और TKIP को अक्षम करें। Passpoint डिज़ाइन को WPA2-Enterprise या WPA3-Enterprise पर रखें, और पुरानी सुरक्षा विधियों को हटा दें।

नेटवर्क कंट्रोलर पर Passpoint और Hotspot 2.0 सेटअप करने से पहले आवश्यक पांच प्री-फ्लाइट चरणों की एक चेकलिस्ट।

Meraki, Aruba, Ruckus, Mist और UniFi के लिए विक्रेता-विशिष्ट सेटअप

मानक (standards) समान होते हैं, लेकिन प्रशासनिक अनुभव ऐसा नहीं होता। वेंडर अलग-अलग प्रोफाइल में समान प्रिमिटिव प्रदर्शित करते हैं, और कुछ प्लेटफॉर्म सामान्य WLAN सेटिंग्स के पीछे वैलिडेशन को छिपा देते हैं। नीचे दिए गए कॉन्फ़िगरेशन को केवल यह समझने के लिए एक मैप मानें कि कहाँ देखना है, और फिर उपयोग में आने वाले सटीक रिलीज दस्तावेज़ के विरुद्ध प्रत्येक फ़ील्ड की पुष्टि करें।

विक्रेता मूल निवासी Passpoint समर्थन प्रमाणपत्र अपलोड स्थान OSU / ऑनबोर्डिंग सामान्य अड़चन
Meraki SSID पर Hotspot 2.0 सेटिंग्स नेटवर्क-व्यापी प्रमाणपत्र क्षेत्र SSID प्रोफाइल में OSU प्रदाता फ़ील्ड एक प्रोफाइल पूर्ण दिखाई दे सकती है जबकि क्षेत्र या एक्सेस नेटवर्क मान असंगत बने रहते हैं
Aruba 802.1X SSID से जुड़ा Hotspot 2.0 प्रोफाइल कंट्रोलर या मोबिलिटी प्रमाणपत्र स्टोर प्रोफाइल और AAA एकीकरण AAA-व्युत्पन्न क्षेत्र मानों को सत्यापन की आवश्यकता होती है, धारणा की नहीं
Ruckus WLAN में Passpoint सेटिंग्स SmartZone प्रमाणपत्र कॉन्फ़िगरेशन WLAN सेटिंग्स में स्थल और OSU फ़ील्ड पुराने AP फ़र्मवेयर चुपचाप ANQP तत्वों को छोड़ सकते हैं
Juniper Mist WLAN टेम्पलेट्स के माध्यम से Passpoint संगठन पहचान और प्रमाणपत्र कॉन्फ़िगरेशन पहचान प्रदाता और टेम्पलेट वर्कफ़्लो एक विकृत OSU URI, ANQP विसंगतियां पैदा कर सकता है
UniFi सीमित मूल वस्तु समर्थन बाहरी RADIUS और प्लेटफ़ॉर्म-विशिष्ट प्रमाणपत्र प्रबंधन आमतौर पर बाहरी या तात्कालिक कस्टम समाधानों को उत्पादन संघ के रूप में नियंत्रित करना कठिन है

जहां कार्यान्वयन अलग हो जाते हैं

क्लाउड-प्रबंधित परिनियोजन के लिए Meraki तुलनात्मक रूप से प्रत्यक्ष है। SSID पर Hotspot 2.0 सक्षम करें, एक्सेस नेटवर्क प्रकार, डोमेन, क्षेत्र और EAP विधि सेट करें, फिर आवश्यकतानुसार OSU प्रदाता जानकारी भरें। नेटवर्क सर्टिफिकेट वर्कफ़्लो के माध्यम से सर्टिफिकेट अपलोड करें और डैशबोर्ड सारांश पर भरोसा करने के बजाय परिणामी ANQP विज्ञापन का निरीक्षण करें। Meraki पर मानकीकरण करने वाले संगठनों को नियोजित फ़र्मवेयर और क्लाइंट प्रोफ़ाइल आवश्यकताओं के विरुद्ध Cisco Meraki access point range की भी समीक्षा करनी चाहिए।

Aruba सामान्यतः एक 802.1X WLAN, एक Hotspot 2.0 प्रोफाइल और एक इम्पोर्टेड CA चेन के साथ शुरू होता है। महत्वपूर्ण जांच AAA सर्वर के व्युत्पन्न realm और प्रोफाइल के माध्यम से विज्ञापित realm के बीच संबंध है। Mobility Conductors और वितरित कंट्रोलर्स कॉन्फ़िगरेशन इनहेरिटेंस के गलत होने की एक और जगह जोड़ते हैं।

Ruckus SmartZone को WLAN और AP फर्मवेयर अलाइनमेंट पर बारीकी से ध्यान देने की आवश्यकता होती है। Passpoint प्रोफाइल, हस्ताक्षरित सर्टिफिकेट और स्थान का विवरण जोड़ें, और फिर वर्तमान AP से ANQP प्रतिक्रियाओं को कैप्चर करें। एक डैशबोर्ड जो सक्षम सेटिंग्स दिखाता है, यह साबित नहीं करता कि कोई पुराना AP भी समान एलिमेंट प्रसारित कर रहा है।

Juniper Mist अपना काम WLAN टेम्पलेट्स और संगठन-स्तरीय पहचान कॉन्फ़िगरेशन के माध्यम से करता है। जब पहचान प्रदाता (identity provider) और OSU मान मान्य होते हैं तो यह काफी व्यवस्थित हो सकता है, लेकिन विकृत एनरोलमेंट URI स्पष्ट कॉन्फ़िगरेशन त्रुटि के बजाय खोज विसंगतियों के रूप में सामने आते हैं।

UniFi एक कठिन मामला है। एक पूर्ण मूल Passpoint ऑब्जेक्ट के बिना, टीमें अक्सर बाहरी RADIUS, कस्टम होस्टनेम और आंशिक पॉलिसी वर्कअराउंड को असेंबल करती हैं। यह प्रयोग के लिए स्वीकार्य हो सकता है, लेकिन यह एक विनियमित अस्पताल, बड़े होटल समूह या रोमिंग फ़ेडरेशन के लिए बहुत अधिक स्वामित्व सीमाएं बनाता है।

विक्रेता की वास्तविकता: एक ग्रीन कॉन्फ़िगरेशन स्थिति का अर्थ है कि ऑब्जेक्ट को कंट्रोलर द्वारा स्वीकार कर लिया गया था। यह यह साबित नहीं करता है कि कोई क्लाइंट इसके माध्यम से खोज, विश्वास, प्रमाणित और रोम कर सकता है।

प्रमाणपत्र, RADIUS और पहचान परत कॉन्फ़िगरेशन

एक Passpoint रोलआउट आइडेंटिटी लेयर पर विफल होने के साथ-साथ सफलतापूर्वक संबद्ध भी हो सकता है। उस सर्वर आइडेंटिटी से शुरुआत करें जिसे क्लाइंट डिवाइस मान्य करेंगे। सर्विस डोमेन और आइडेंटिटी नेमस्पेस के लिए आवश्यक सब्जेक्ट अल्टरनेटिव नेम्स के साथ एक CSR जेनरेट करें। एक सार्वजनिक CA का उपयोग करें जिस पर डिवाइस आबादी द्वारा पहले से ही भरोसा किया जाता है, या प्रबंधित डिवाइस टूलिंग के माध्यम से एक निजी ट्रस्ट चेन वितरित करें।

कंट्रोलर द्वारा आवश्यक अनुक्रम में सर्टिफिकेट और इंटरमीडिएट चेन को इम्पोर्ट करें। एक गायब इंटरमीडिएट सर्टिफिकेट आमतौर पर उपयोगकर्ता को गलत पासवर्ड के रूप में दिखाई देता है। प्रत्येक सर्टिफिकेट परिवर्तन के बाद, वास्तविक क्लाइंट डिवाइस से परीक्षण करें, प्रस्तुत चेन का निरीक्षण करें, और परिणाम को कंट्रोलर ऑथेंटिकेशन लॉग के साथ सहसंबद्ध करें। लैब ब्राउज़र जांच पर्याप्त नहीं है।

RADIUS पथ का निर्माण करें

RADIUS केवल एक पासवर्ड सत्यापनकर्ता नहीं है, बल्कि Passpoint पहचान के लिए पॉलिसी निर्णय बिंदु (policy decision point) है। FreeRADIUS, Cisco ISE, ClearPass और Microsoft NPS में EAP समर्थन और पॉलिसी सिंटैक्स अलग-अलग होते हैं। कार्यान्वयन से पहले चयनित विधि, सर्टिफिकेट जांच, क्षेत्र (realm) हैंडलिंग और एट्रिब्यूट मैपिंग को रिकॉर्ड करें।

  • EAP-TLS: क्लाइंट सर्टिफिकेट विषय या SAN को डिवाइस या उपयोगकर्ता रिकॉर्ड से मैप करें, जारीकर्ता के विश्वास को लागू करें और रिवोकेशन हैंडलिंग को परिभाषित करें।
  • EAP-TTLS: सर्वर सर्टिफिकेट के साथ बाहरी एक्सचेंज को सुरक्षित करें, फिर आंतरिक पहचान को सही क्षेत्र और नीति से मैप करें।
  • SIM-backed EAP: पुष्टि करें कि कैरियर या फेडरेशन सब्सक्राइबर वैलिडेशन प्रदान करता है और RADIUS टियर इसे प्रोसेस कर सकता है।
  • क्षेत्र नीति (Realm policy): सुनिश्चित करें कि @corp.example.com जैसा मान बिना किसी केस या फ़ॉर्मेटिंग बदलाव के इच्छित पहचान प्रदाता तक पहुंचे।

RADIUS क्षमता की एक अलग समीक्षा की आवश्यकता है। प्रमाणपत्र प्रमाणीकरण और अकाउंटिंग सामान्य 802.1X से भिन्न अनुरोध पैटर्न उत्पन्न करते हैं। ऑनबोर्डिंग और रीकनेक्ट बर्स्ट विशेष रूप से किसी होटल, अस्पताल या स्टेडियम में विलंबता, कतारबद्धता और टाइमआउट समस्याओं को उजागर कर सकते हैं। मौजूदा स्टाफ WLAN टियर में अतिरिक्त क्षमता होने का अनुमान लगाने के बजाय निरर्थक सर्वरों का उपयोग करें, प्रतिक्रिया विलंबता को मापें, और विफलता व्यवहार का परीक्षण करें।

एक प्रबंधित RADIUS-as-a-Service मॉडल परिचालन स्वामित्व को कम कर सकता है, लेकिन इसे चुनने से पहले आवश्यक EAP विधियों, पॉलिसी नियंत्रणों, लॉगिंग और सर्टिफिकेट लाइफसाइकल के लिए समर्थन को सत्यापित करें।

जानबूझकर फ़ेडरेशन विवरण जोड़ें

OpenRoaming के लिए आवश्यक है कि स्थान, सेवा प्रदाता की पहचान और फ़ेडरेशन पहचानकर्ता प्रोफ़ाइल, नीति प्रणाली और रोमिंग संबंध में आपस में सहमत हों। Passpoint deployment and implementation guidelines पहचान-परत कार्यों के रूप में NAI डोमेन, प्रमाणपत्र परिनियोजन और RCOI पंजीकरण को कवर करते हैं। सामान्य रोमिंग पहचानकर्ताओं में सेटलमेंट-मुक्त RCOI 5A-03-BA और लीगेसी Cisco RCOI 00-40-96 शामिल हैं जहां व्यापक संगतता की आवश्यकता होती है।

प्रोफाइल अपलोड करने के बाद, प्रासंगिक कंट्रोलर घटकों को रीलोड करें और लाइव बीकन और ANQP प्रतिक्रियाओं का निरीक्षण करें। पुष्टि करें कि विज्ञापित रियल्म, वेन्यू की जानकारी, RCOI और OSU NAI सही हैं। उसी सर्विस पाथ से जुड़े Captive Portal की भी जांच करें, क्योंकि यह ऑनबोर्डिंग को रोक सकता है या उस प्रोफाइल के साथ संघर्ष कर सकता है जो सीधे प्रमाणीकरण की अपेक्षा करता है।

कॉन्फ़िगरेशन फ़ाइल केवल एक इनपुट है। हवा में प्रसारित पैकेट ही अंतिम जांच है।

पायलट, सत्यापन और गो-लाइव सीमाएं

पायलट को एक माप अभ्यास के रूप में चलाएं। एक मंजिल, विभाग या कॉन्कोर्स का चयन करें, एक लीगेसी 802.1X पथ उपलब्ध रखें, और डिवाइसों के एक निश्चित समूह का उपयोग करें जिनका स्वामित्व और ऑपरेटिंग सिस्टम संस्करण ज्ञात हैं। इसमें सर्टिफिकेट-प्रबंधित क्लाइंट और विज़िटर डिवाइस दोनों शामिल करें जो प्रोफाइल और फ़ॉलबैक समस्याओं को उजागर कर सकते हैं।

SSID सक्षम करने से पहले, स्वीकृति मानदंडों को लिखित रूप में परिभाषित करें:

  • खोज: प्रत्येक परीक्षण AP को HS2.0 संकेत और आवश्यक ANQP तत्वों का विज्ञापन करना चाहिए।
  • एसोसिएशन: नियंत्रित परीक्षण के दौरान कैश किए गए क्रेडेंशियल्स तीन सेकंड से कम समय में संबद्ध होने चाहिए।
  • प्रमाणीकरण: RADIUS टियर को अपेक्षित चरम मांग पर कोई टाइमआउट नहीं दिखाना चाहिए।
  • फ़ॉलबैक: जिन उपकरणों में संगत प्रोफाइल की कमी है, उन्हें टूटे हुए पोर्टल के माध्यम से लूप करने के बजाय एक प्रलेखित विकल्प प्राप्त होना चाहिए।
  • रोमिंग: नियमित अंतराल पर परीक्षण AP-से-AP गतिविधि, फिर कॉन्फ़िगर किए गए मोबिलिटी डोमेन वाले कंट्रोलर के बीच दोहराएं।

तीन बिंदुओं पर साक्ष्य कैप्चर करें। बीकन, GAS और ANQP ट्रैफ़िक का निरीक्षण करने के लिए मॉनिटर-मोड AP या समकक्ष पैकेट कैप्चर का उपयोग करें। अनुरोध पहचानकर्ताओं और प्रतिक्रिया विशेषताओं के साथ RADIUS लॉग एक्सपोर्ट करें। प्रत्येक परीक्षण डिवाइस से ऑपरेटिंग सिस्टम लॉग एकत्र करें, विशेष रूप से वहां जहां एक हैंडसेट विक्रेता सफल होता है और दूसरा उसी प्रोफाइल को अस्वीकार कर देता है।

WiFi Alliance guidance परिनियोजन से पहले AP और नियंत्रक क्षमता, RADIUS तत्परता और EAP संगतता को सत्यापित करने का समर्थन करता है। एक व्यावहारिक विशेषज्ञ प्लेबुक 10% से 20% APs पर एक पायलट की सिफारिश करती है, जिसमें 98% से अधिक कनेक्शन सफलता और 300 मिलीसेकंड से कम प्रमाणीकरण विलंबता को आगे बढ़ने या न बढ़ने के संकेतक के रूप में उपयोग किया जाता है। उन सीमाओं का परीक्षण संगठन की अपनी जोखिम सहनशीलता के खिलाफ किया जाना चाहिए, लेकिन वे विस्तार के लिए एक ठोस अनुशासन प्रदान करते हैं।

सिर्फ इसलिए विस्तार न करें क्योंकि पहली सुबह अच्छी रही थी। पायलट को सामान्य व्यस्त अवधि के दौरान चालू रखें, रोमिंग और विफलता लॉग की समीक्षा करें, फिर प्रलेखित सुधारों को अगले साइट पर लागू करें।

समस्या निवारण और अंतिम-मील विफलता मोड

सबसे कठिन विफलताएं कॉन्फ़िगरेशन समाप्त दिखने के बाद दिखाई देती हैं। Passpoint इस बात पर निर्भर करता है कि क्लाइंट, AP, प्रोफाइल, ट्रस्ट चेन और RADIUS पॉलिसी एक ही समय में सहमत हों। एक Captive Portal किसी विफल Passpoint एक्सचेंज को ठीक नहीं कर सकता क्योंकि Passpoint-सक्षम SSIDs अपने ऑथेंटिकेशन तंत्र के रूप में पोर्टल रीडायरेक्ट का समर्थन नहीं करते हैं।

विफलता का प्रकार (Failure Mode) लक्षण (Symptom) डायग्नोस्टिक सिग्नल समाधान (Remediation)
Realm बेमेल होना क्लाइंट नेटवर्क को अनदेखा करता है या दूसरे SSID पर वापस चला जाता है ANQP में विज्ञापित NAI realm की तुलना RADIUS अनुरोध में मौजूद realm से करें केस और प्रत्यय (suffixes) सहित realm स्ट्रिंग्स और प्रोफाइल मानों को सामान्य (normalise) करें
टूटी हुई प्रमाणपत्र श्रृंखला (Broken certificate chain) वैध क्लाइंट प्रमाणपत्र के बावजूद EAP-TLS विफल हो जाता है RADIUS EAP लॉग ट्रस्ट या चेन सत्यापन त्रुटियां दिखाते हैं परोसी गई श्रृंखला को फिर से बनाएं, मध्यवर्ती प्रमाणपत्रों की पुष्टि करें और क्लाइंट OS से परीक्षण करें
अनुपस्थित ANQP तत्व डिवाइस SSID को एक उपयुक्त Passpoint नेटवर्क के रूप में नहीं पहचानते हैं पैकेट कैप्चर अनुपस्थित HS2.0 संकेत या अपूर्ण ANQP प्रतिक्रिया दिखाता है AP फ़र्मवेयर, कंट्रोलर इनहेरिटेंस और लाइव बीकन की जाँच करें
RADIUS संतृप्ति (Saturation) ऑनबोर्डिंग की अचानक वृद्धि के दौरान प्रमाणीकरण धीमा या विफल हो जाता है RADIUS लॉग में बढ़ता हुआ अनुरोध विलंब (latency), रीट्रांसमिट या कतार की गहराई क्षमता और अतिरेक (redundancy) बढ़ाएं, फिर प्रमाणपत्र और अकाउंटिंग लोड का पुनः परीक्षण करें
Captive Portal संघर्ष समर्थित क्लाइंट असंगत रूप से कनेक्ट होते हैं या कभी भी एक्सेस पूरा नहीं करते हैं कंट्रोलर डिबग Passpoint SSID से जुड़ी पोर्टल नीति दिखाता है एक स्पष्ट लीगेसी SSID के साथ, Passpoint और पोर्टल नीतियों को अलग करें
डिवाइस भिन्नता एक हैंडसेट फ़ैमिली रोमिंग करती है जबकि दूसरी कनेक्ट रहती है या मना कर देती है डिवाइस प्रकार के आधार पर OS लॉग, प्रोफाइल समर्थन और RCOI हैंडलिंग की तुलना करें परीक्षण किए गए डिवाइसों का एक मैट्रिक्स बनाए रखें और फ़ॉलबैक निर्देश प्रकाशित करें

पहले लाइव रेडियो विज्ञापन की जाँच करें, फिर क्लाइंट प्रोफ़ाइल, प्रमाणपत्र विश्वास, RADIUS अनुरोध और नीति प्रतिक्रिया की जाँच करें। यह क्रम सर्वर नियमों को बदलने में लगने वाले घंटों को रोकता है जब AP ने कभी भी आवश्यक HS2.0 संकेत का विज्ञापन नहीं किया था।

मिश्रित बेड़े को एक विचारशील संक्रमण की आवश्यकता होती है। उन उपकरणों के लिए लीगेसी WPA2-Enterprise या EAP-TTLS एक्सेस उपलब्ध रखें जो Passpoint प्रोफाइल का उपयोग नहीं कर सकते हैं, लेकिन Passpoint SSID पर कैप्टिव-पोर्टल लॉजिक न रखें। 2025 से 2026 के लिए DSIT सार्वजनिक जुड़ाव सर्वेक्षण रिपोर्ट करता है कि 31% वयस्क घर पर मोबाइल डेटा या हॉटस्पॉट का उपयोग करते हैं, जबकि 3% इसे अपने प्राथमिक घरेलू एक्सेस तरीके के रूप में भरोसा करते हैं। इससे पता चलता है कि उपयोगकर्ता मोबाइल-सहायता प्राप्त कनेक्टिविटी से परिचित हैं, लेकिन स्थल ऑपरेटरों को अभी भी उन क्लाइंट्स के लिए एक सरल फ़ॉलबैक की आवश्यकता है जिनका हैंडसेट, कैरियर पहचानकर्ता या ऑपरेटिंग सिस्टम लगातार इच्छित प्रोफाइल का समर्थन नहीं करता है।

Apple और Android डिवाइस भी रोमिंग संकेतों की व्याख्या अलग-अलग तरीके से कर सकते हैं। प्रत्येक समर्थित फैमिली का परीक्षण करें, केवल Passpoint सेटिंग की उपस्थिति से अनुकूलता का अनुमान न लगाएं। जब कोई पहले से ठीक चल रहा डिप्लॉयमेंट अचानक बाधित हो जाए, तो WLAN को दोबारा बनाने से पहले पिछले सर्टिफिकेट, प्रोफाइल, फर्मवेयर, क्षेत्र (realm) और RADIUS पॉलिसी में किए गए बदलावों की तुलना करें।


Purple अपने SecurePass प्लेटफॉर्म के माध्यम से Passpoint WiFi प्रदान करता है, जो समर्थित नेटवर्क पर स्वचालित प्रमाणीकरण के लिए प्रोफाइल और सर्टिफिकेट-आधारित ऑनबोर्डिंग का उपयोग करता है। यदि आप अपने मौजूदा AP और RADIUS डिजाइन के साथ उस आइडेंटिटी-लेयर दृष्टिकोण का मूल्यांकन करना चाहते हैं, तो Purple पर जाएं और इसकी टीम के साथ पायलट स्कोप, डिवाइस मिक्स और फॉलबैक आवश्यकताओं पर चर्चा करें।

अपने स्टाफ WiFi नेटवर्क को बेंचमार्क करें

यह देखने के लिए कि आपका नेटवर्क Purple के Bronze, Silver और Gold टियर की तुलना में कैसा है, हमारे मुफ्त असेसमेंट का उपयोग करें - और एक पर्सनलाइज्ड रिपोर्ट पाएं जिसका उपयोग आपकी IT टीम अगले अपग्रेड की योजना बनाने के लिए कर सकती है।

मुफ्त WiFi बेंचमार्क पाएं

आपको यह भी पसंद आ सकता है

आपके अगले WiFi अपग्रेड के लिए नए हार्डवेयर की आवश्यकता क्यों नहीं है

महंगे एक्सेस पॉइंट रिप्लेसमेंट के बिना WiFi क्षमता और सुरक्षा को अपग्रेड करें। जानें कि कैसे DNS-लेवल फ़िल्टरिंग 40% तक बैंडविड्थ को वापस लाता है और मिनटों में खतरों को रोकता है।

Purple secures a place on the UK Government's G-Cloud 15 framework

Purple ने UK Government के G-Cloud 15 फ्रेमवर्क पर स्थान सुरक्षित किया

Purple को UK Government के G-Cloud 15 फ्रेमवर्क पर स्थान दिया गया है, जिससे इसका WiFi और एनालिटिक्स प्लेटफॉर्म सीधे पूरे सार्वजनिक क्षेत्र में खरीदने के लिए उपलब्ध हो गया है।

Proximity Marketing: What It Is, How It Works, and What

Proximity Marketing: यह क्या है, यह कैसे काम करता है, और क्या

स्थानों, खुदरा विक्रेताओं और IT टीमों के लिए Proximity marketing की व्याख्या। तकनीकों की तुलना करें, वास्तविक उपयोग के मामले देखें, और जानें कि कैसे

क्या आप शुरू करने के लिए तैयार हैं?

हमारे विशेषज्ञों में से किसी एक के साथ डेमो बुक करें और देखें कि Purple आपके व्यावसायिक लक्ष्यों को प्राप्त करने में कैसे मदद कर सकता है।

किसी विशेषज्ञ से बात करें