मुख्य सामग्री पर जाएं

Cisco Meraki captive portal ट्रबलशूटिंग: splash page, walled garden और RADIUS चेकलिस्ट

अपने Cisco Meraki captive portal को बाधित करने वाले चार दोषों में से किसी एक की पहचान करने के लिए इस चेकलिस्ट का उपयोग करें: splash page का प्रकार, walled garden, grant URL हैंड-ऑफ या RADIUS पहुंच क्षमता। आप Meraki इवेंट लॉग को पढ़ने, लक्षण को उसके कारण से मिलाने और SSID सेटअप को दोहराए बिना सही सुधार लागू करने में सक्षम होंगे।

Tom Hackett द्वाराप्रकाशित
📖 9 मिनट का पाठ2,720 शब्द2 हल किए गए उदाहरण12 मुख्य परिभाषाएं

हमारी मुख्य श्रृंखला का हिस्सा: Captive portal गाइड →

Meraki captive portal जो विफल होता है, उसमें आमतौर पर चार में से कोई एक खराबी होती है। या तो splash page का प्रकार गलत होता है, या फिर walled garden में portal के domains और assets मौजूद नहीं होते हैं। grant URL का हैंड-ऑफ टूट गया हो सकता है, या access points मेल खाते हुए shared secret के साथ RADIUS तक नहीं पहुंच पा रहे हैं। Meraki event log दिखाता है कि आपके पास कौन सी खराबी है।

काम न करने वाला Meraki captive portal कैसा दिखता है?

अधिकांश सहायता टिकटों में तीन लक्षण शामिल होते हैं। प्रत्येक लक्षण लॉगिन श्रृंखला की एक अलग कड़ी की ओर संकेत करता है।

  • Splash page कभी दिखाई ही नहीं देता। डिवाइस SSID से जुड़ जाता है और उसे IP address भी मिल जाता है, लेकिन कोई लॉगिन संकेत नहीं खुलता है।
  • Portal बार-बार उसी पर घूमता रहता है (loops)। अतिथि फॉर्म पूरा करता है, कनेक्ट पर टैप करता है और वापस लॉगिन पेज पर आ जाता है।
  • Portal विवरण तो स्वीकार करता है लेकिन कभी एक्सेस नहीं देता। पेज सफलता की रिपोर्ट करता है, फिर भी डिवाइस captive ही रहता है।

चौथा लक्षण अधिक शांत है। वापस आने वाले अतिथियों को उम्मीद से कहीं अधिक बार लॉगिन करने के लिए कहा जाता है। यह शायद ही कभी portal की खराबी होती है। यह आमतौर पर splash frequency की सेटिंग होती है।

इससे पहले कि आप कुछ भी बदलें, पुष्टि करें कि श्रृंखला को कैसे काम करना चाहिए। Purple परिनियोजन (deployment) में, Meraki access point डिवाइस को Purple के splash page सर्वरों पर रीडायरेक्ट करता है। splash page अतिथि का विवरण एकत्र करता है और एक बार का लॉगिन जारी करता है। इसके बाद access point प्रमाणीकरण (authentication) को पूरा करने के लिए उस लॉगिन को Purple के RADIUS सर्वर पर भेजता है। Purple captive portal support article इस प्रवाह का वर्णन करता है। प्रत्येक लक्षण इन तीन हैंड-ऑफ में से किसी एक के विफल होने से मेल खाता है।

यह मार्गदर्शिका मानती है कि SSID पहले से ही बना हुआ है। यह Meraki captive portal सेटअप गाइड की पूरक है और सेटअप चरणों को नहीं दोहराती है।

आमतौर पर Meraki splash page के दिखाई न देने या लूप होने का क्या कारण होता है?

Splash page का प्रकार portal से मेल नहीं खाता है

Meraki क्लिक-थ्रू, RADIUS सर्वर के साथ साइन-ऑन और बाहरी captive portal विकल्प प्रदान करता है। portal और SSID को एक ही विधि की अपेक्षा करनी चाहिए।

एक क्लिक-थ्रू बाहरी portal एक grant URL को कॉल करके डिवाइस को रिलीज़ करता है। एक साइन-ऑन बाहरी portal क्रेडेंशियल्स पोस्ट करता है, जिसकी जांच access point RADIUS के माध्यम से करता है। यदि SSID और portal असहमत होते हैं, तो हैंड-ऑफ विफल हो जाता है और अतिथि लूप में फंस जाता है।

Walled garden अधूरा है

Walled garden उन गंतव्यों को सूचीबद्ध करता है जहाँ एक डिवाइस प्रमाणित होने से पहले पहुँच सकता है। Meraki प्रविष्टियों को domains या IP ranges के रूप में स्वीकार करता है। यदि portal का अपना domain ही गायब है, तो splash page बिल्कुल भी लोड नहीं हो सकता है।

लापता assets अधिक बारीक खराबी का कारण बनती हैं। Stylesheets, images, fonts, content delivery networks और सोशल लॉगिन प्रदाता सभी अपने स्वयं के होस्ट से लोड होते हैं। यदि इनमें से कोई भी ब्लॉक है, तो पेज टूटा हुआ दिखाई देता है या लॉगिन बटन कुछ नहीं करता है।

Walled garden बहुत अधिक उदार भी हो सकता है। डिवाइस एक Captive Network Assistant (CNA) चलाते हैं, जो इंटरनेट एक्सेस का परीक्षण करने के लिए एक पूर्वनिर्धारित domain की जांच करता है। यदि वह जांच domain लॉगिन से पहले सुलभ है, तो डिवाइस यह निष्कर्ष निकालता है कि वह ऑनलाइन है। इसके बाद वह कभी भी लॉगिन संकेत नहीं दिखाता है।

Grant URL या continue URL खो गया है

एक बाहरी captive portal के साथ, Meraki रीडायरेक्ट में पैरामीटर जोड़ता है। इनमें एक बेस ग्रांट URL और वह जारी रखने का URL (continue URL) शामिल है जिसके लिए अतिथि ने मूल रूप से अनुरोध किया था। डिवाइस को रिलीज करने के लिए पोर्टल को उसे वापस ग्रांट URL पर भेजना होगा।

यदि पोर्टल उन पैरामीटरों को छोड़ देता है, फिर से लिखता है (rewrite) या कैश (cache) कर लेता है, तो एक्सेस पॉइंट को कभी भी ग्रांट प्राप्त नहीं होता है। अतिथि को एक सफलता का संदेश दिखाई देता है, और फिर अगला पेज लोड होने पर वे फिर से लॉगिन पेज पर रीडायरेक्ट हो जाते हैं।

RADIUS तक पहुंच नहीं है या साझा रहस्य (shared secret) गलत है

RADIUS के साथ साइन-ऑन होना इस बात पर निर्भर करता है कि एक्सेस पॉइंट RADIUS सर्वर तक पहुंच पा रहे हैं या नहीं। RADIUS रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस प्रोटोकॉल है, जिसे RFC 2865 में परिभाषित किया गया है। सर्वर प्रत्येक भेजने वाले को एक RADIUS क्लाइंट के रूप में मानता है और हर अनुरोध पर एक साझा रहस्य (shared secret) की जांच करता है।

इसमें दो मुख्य कमियां आती हैं। एक फ़ायरवॉल एक्सेस पॉइंट से आने वाले RADIUS ट्रैफ़िक को ब्लॉक कर देता है, या डैशबोर्ड और सर्वर के बीच साझा रहस्य (shared secret) अलग होता है। दोनों ही मामलों में, पोर्टल विवरण तो एकत्र कर लेता है लेकिन प्रमाणीकरण कभी पूरा नहीं होता है।

NAT मोड और ब्रिज मोड यह तय करते हैं कि क्या जांचना है

NAT मोड में, एक्सेस पॉइंट क्लाइंट एड्रेस खुद असाइन करता है। अपस्ट्रीम डिवाइस ट्रैफ़िक को एक्सेस पॉइंट से आता हुआ देखते हैं, न कि क्लाइंट से। ब्रिज मोड में, क्लाइंट आपके LAN या VLAN पर आपके DHCP सर्वर से एड्रेस लेते हैं।

ब्रिज मोड आपके खुद के फेलियर पॉइंट्स को बढ़ाता है। इनमें एक समाप्त हो चुका DHCP स्कोप, एक VLAN जो एक्सेस पॉइंट पर ट्रंक नहीं है, और अपस्ट्रीम DNS या फ़ायरवॉल नियम जो पोर्टल होस्ट को ब्लॉक कर रहे हैं, शामिल हैं।

आप यह कैसे पता लगाते हैं कि इसका कारण क्या है?

क्लाइंट से शुरू करके बाहर की ओर बढ़ें। एक डिवाइस के साथ परीक्षण करें, और प्रत्येक प्रयास के बीच नेटवर्क को भूल जाएं (forget network) ताकि हर परीक्षण नए सिरे से शुरू हो।

लक्षण इवेंट लॉग क्या दिखाता है सबसे संभावित कारण पहली जांच
कोई स्प्लैश पेज दिखाई नहीं देता एसोसिएशन, लेकिन कोई स्प्लैश रीडायरेक्ट नहीं CNA प्रोब डोमेन तक पहुंचा जा सकता है, या DHCP या DNS विफलता पुष्टि करें कि डिवाइस के पास IP और DNS है, फिर neverssl.com खोलें
स्प्लैश पेज खाली या बिना स्टाइल का है स्प्लैश रीडायरेक्ट, पेज अधूरा Walled garden में एसेट होस्ट गायब हैं ब्राउज़र डेवलपर टूल, प्रत्येक ब्लॉक किए गए होस्ट की सूची देखें
सबमिट करने के बाद लूप होता है बार-बार स्प्लैश रीडायरेक्ट, कोई ग्रांट नहीं ग्रांट URL पैरामीटर खो गए, या स्प्लैश प्रकार बेमेल है रीडायरेक्ट क्वेरी स्ट्रिंग की तुलना पोर्टल द्वारा लौटाए जाने वाले डेटा से करें
सफलता का संदेश, कोई इंटरनेट नहीं प्रमाणीकरण के प्रयास जो विफल हो जाते हैं या टाइम आउट हो जाते RADIUS ब्लॉक है या साझा रहस्य (shared secret) बेमेल है एक्सेस पॉइंट से आने वाले अनुरोधों के लिए RADIUS सर्वर लॉग की जांच करें
लौटने वाले अतिथियों को फिर से संकेत दिया जाता है ज्ञात डिवाइसों के लिए नए स्प्लैश इवेंट स्प्लैश फ्रीक्वेंसी बहुत कम है SSID पर स्प्लैश फ्रीक्वेंसी सेटिंग
डेस्कटॉप सर्टिफिकेट चेतावनी रीडायरेक्ट पूरा हुआ लॉगिन पेज HTTP पर डिलीवर किया गया पोर्टल होस्ट पर सर्टिफिकेट

Meraki इवेंट लॉग पढ़ना

Meraki डैशबोर्ड में नेटवर्क इवेंट लॉग खोलें और परीक्षण डिवाइस के MAC एड्रेस द्वारा फ़िल्टर करें। फिर स्प्लैश और प्रमाणीकरण इवेंट प्रकारों के लिए फ़िल्टर करें।

घटनाओं को समय के क्रम में पढ़ें: association (संबद्धता), address assignment (पता आवंटन), splash redirect (स्प्लैश रीडायरेक्ट), authentication (प्रमाणीकरण)। जिस बिंदु पर अनुक्रम रुकता है, वहीं पर खराबी होती है। कोई स्प्लैश इवेंट न होने का अर्थ है कि रीडायरेक्ट कभी सक्रिय नहीं हुआ। बिना प्रमाणीकरण इवेंट वाला स्प्लैश इवेंट पोर्टल या grant URL की ओर इशारा करता है। एक विफल प्रमाणीकरण इवेंट RADIUS की ओर इशारा करता है।

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

आप Meraki MR नेटवर्क और क्लाइंट डिवाइस पर इसे कैसे ठीक करते हैं?

Purple captive portal सहायता लेख में दिए गए वेंडर चरणों का पालन करें। नीचे दिए गए समाधान आपको बताते हैं कि क्या बदलना है और क्यों।

walled garden को ठीक करें

गैस्ट नेटवर्क से बाहर के किसी डिवाइस पर डेवलपर टूल्स खोलकर स्प्लैश पेज लोड करें। पेज द्वारा कॉल किए जाने वाले प्रत्येक होस्ट को रिकॉर्ड करें, जिसमें सोशल लॉगिन प्रदाता भी शामिल हैं। प्रत्येक को एक डोमेन या IP रेंज के रूप में walled garden में जोड़ें। CNA प्रोब डोमेन से मेल खाने वाली किसी भी चीज़ को हटा दें।

grant URL हैंड-ऑफ को ठीक करें

एक विफल हो रहे डिवाइस से पूरा रीडायरेक्ट URL कैप्चर करें। पुष्टि करें कि पोर्टल डिवाइस को मूल grant URL पर पैरामीटरों के साथ सुरक्षित वापस लौटाता है। जांचें कि पोर्टल और डिवाइस के बीच कोई प्रॉक्सी, लिंक शॉर्टनर या कैशे मौजूद न हो।

RADIUS को ठीक करें

पुष्टि करें कि एक्सेस पॉइंट कॉन्फ़िगर किए गए पोर्ट पर RADIUS सर्वर तक पहुँच सकते हैं। एक ही समय पर, एक ही कॉपी से, दोनों तरफ शेयर्ड सीक्रेट (shared secret) को फिर से दर्ज करें। फिर एक्सेस पॉइंट एड्रेस से आने वाले अनुरोधों के लिए सर्वर लॉग की जांच करें।

क्लाइंट व्यवहार को ठीक करें

Android एक "you may need to log in" नोटिफिकेशन दिखाता है जो CNA को खोलता है। कुछ हैंडसेट निर्माता इस व्यवहार को बदल देते हैं, इसलिए उन मॉडलों पर परीक्षण करें जो आपके मेहमान उपयोग करते हैं। यदि कोई मेहमान प्रॉम्प्ट चूक जाता है, तो Purple एक ब्राउज़र खोलने और neverssl.com पर जाने की सलाह देता है। वह साइट SSL रीडायरेक्ट समस्याओं से बचाती है क्योंकि यह कभी भी HTTPS का उपयोग नहीं करती है।

डेस्कटॉप ब्राउज़र तब चेतावनी देते हैं जब एक लॉगिन पेज सामान्य HTTP पर प्रदर्शित किया जाता है। Purple का Cisco WLC प्रमाण पत्र लेख Cisco WLCs पर इसी तरह की खराबी को कवर करता है। वहां इसका समाधान एक सार्वजनिक रूप से विश्वसनीय प्रमाणपत्र है जिसका Common Name पोर्टल होस्टनाम से मेल खाता है। यही सिद्धांत किसी भी पोर्टल होस्ट पर लागू होता है।

अन्य वेंडर

Purple हार्डवेयर-अज्ञेयवादी (hardware-agnostic) है। यही जांच Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet पर भी लागू होती है। केवल मेनू के नाम अलग होते हैं।

दो व्यावहारिक परिदृश्य

पोर्टल रीडिजाइन के बाद एक 200 कमरों वाला होटल

स्थिति। एक शहर के केंद्र वाले hospitality स्थल ने नए फोंट और एक सोशल लॉगिन बटन के साथ अपने स्प्लैश पेज को रीफ्रेश किया। इसके बाद, मेहमानों को बिना किसी लॉगिन बटन के एक खाली पेज दिखाई दिया।

क्या किया गया। IT टीम ने डेवलपर टूल्स खोलकर नया पेज लोड किया और दो ब्लॉक किए गए होस्ट पाए। एक फॉन्ट डिलीवरी नेटवर्क था। दूसरा सोशल लॉगिन प्रदाता था। दोनों को walled garden में डाल दिया गया।

परिणाम। अगले परीक्षण पर पेज पूरी तरह से लोड हो गया। मेहमानों की पहुंच को लेकर फ्रंट-डेस्क पर मिलने वाली शिकायतें उसी दिन बंद हो गईं।

फ़ायरवॉल परिवर्तन के बाद एक 40-स्टोर वाली रिटेल चेन

स्थिति। एक retail चेन ने अपने मुख्य कार्यालय के फ़ायरवॉल को कड़ा कर दिया। अगली सुबह, हर स्टोर के खरीदारों को सफलता का पेज तो दिखाई दे रहा था लेकिन वे ब्राउज़ नहीं कर पा रहे थे।

क्या किया गया था। इवेंट लॉग ने प्रत्येक साइट पर प्रमाणीकरण टाइमआउट दिखाया। नए नियम ने स्टोर एक्सेस पॉइंट्स से RADIUS ट्रैफ़िक को ब्लॉक कर दिया था। टीम ने केवल RADIUS पोर्ट्स के लिए नियम को पूर्ववत बहाल कर दिया।

परिणाम। बदलाव के एक घंटे के भीतर सभी 40 स्टोर्स में प्रमाणीकरण इवेंट सामान्य हो गए।

आप Meraki Captive Portal की गड़बड़ियों को दोबारा होने से कैसे रोकते हैं?

  • वॉल्ड गार्डन (walled garden) को पोर्टल परिवर्तनों से जोड़ें। हर डिज़ाइन परिवर्तन लाइव होने से पहले एक वॉल्ड गार्डन समीक्षा को ट्रिगर करता है।
  • SSID को ओपन रखें। Purple गेस्ट एक्सेस के लिए एक ओपन नेटवर्क की सिफारिश करता है, क्योंकि यह परंपरा परिचित है और घर्षण को कम करती है।
  • साझा रहस्यों (shared secrets) को जोड़ों में घुमाएँ (rotate करें)। एक ही रखरखाव विंडो के भीतर डैशबोर्ड और RADIUS सर्वर को बदलें।
  • चार प्लेटफॉर्म्स पर टेस्ट करें। Android, iOS, Windows और macOS प्रत्येक CNA को अलग तरह से संभालते हैं।
  • एक विश्वसनीय प्रमाणपत्र का उपयोग करें। सार्वजनिक रूप से विश्वसनीय प्रमाणपत्र के साथ HTTPS पर लॉगिन पेज प्रदर्शित करें।
  • कर्मचारियों को मेहमानों से अलग करें। कर्मचारियों को किसी गेस्ट स्प्लैश पेज के बजाय पहचान द्वारा प्रमाणित होना चाहिए। देखें How to Enable Single Sign On।

Purple 80,000+ से अधिक लाइव स्थानों पर Guest WiFi का संचालन करता है और इसने 2024 में 440 मिलियन लॉगिन प्रोसेस किए हैं (Purple का अपना डेटा)। यही चेकलिस्ट यात्रियों की सेवा करने वाले transport हब और रोगियों और आगंतुकों की सेवा करने वाली healthcare साइटों पर भी लागू होती है।

अक्सर पूछे जाने वाले प्रश्न

क्या Purple मेरे मौजूदा Cisco Meraki एक्सेस पॉइंट्स के साथ काम करता है?

हाँ, Purple आपके मौजूदा Cisco Meraki MR एक्सेस पॉइंट्स पर क्लाउड ओवरले के रूप में काम करता है। आप SSID के स्प्लैश पेज को Purple की ओर इंगित करते हैं और Meraki डैशबोर्ड में Purple के RADIUS विवरण को कॉन्फ़िगर करते हैं। किसी नए हार्डवेयर की आवश्यकता नहीं है। Purple Captive Portal सहायता लेख कॉन्फ़िगरेशन चरणों को कवर करता है। यही दृष्टिकोण एक मिश्रित एस्टेट के बाकी हिस्सों में भी काम करता है।

क्या Purple एक मिश्रित-विक्रेता (mixed-vendor) एस्टेट में Guest WiFi चला सकता है?

हाँ, Purple हार्डवेयर-स्वतंत्र (hardware-agnostic) है और Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet को सपोर्ट करता है। आप एक ही प्लेटफॉर्म से, हर विक्रेता के लिए एक स्प्लैश पेज और एक लॉगिन फ्लो का प्रबंधन करते हैं। यह उन समूहों के लिए उपयुक्त है जिन्होंने विभिन्न हार्डवेयर वाली साइटों का अधिग्रहण किया है। यह उन एस्टेट्स के लिए भी उपयुक्त है जो एक ही प्रोजेक्ट के बजाय धीरे-धीरे एक्सेस पॉइंट्स को बदलने की योजना बना रहे हैं।

क्या गेस्ट एक्सेस को एक ओपन SSID पर चलना चाहिए या एक सुरक्षित SSID पर?

Purple गेस्ट एक्सेस के लिए एक ओपन SSID की सिफारिश करता है, क्योंकि यह अब मानक परंपरा है और मेहमान इसे पहचानते हैं। Captive Portal लॉगिन चरण को संभालता है, इसलिए मेहमानों को कनेक्ट करने से पहले पासवर्ड की आवश्यकता नहीं होती है। एक ओपन नेटवर्क कनेक्शन के बिंदु पर घर्षण को कम करता है। कर्मचारी उपकरणों को गेस्ट SSID साझा करने के बजाय एक अलग, पहचान-आधारित नेटवर्क पर रखें।### क्या स्पलैश पेज के माध्यम से कैप्चर किया गया गेस्ट डेटा GDPR के अनुरूप है?

हाँ, Purple ISO 27001 और Cyber Essentials प्रमाणित है, और GDPR और CCPA के अनुरूप कार्य करता है। गेस्ट स्पलैश पेज पर सचेत रूप से ऑप्ट-इन विकल्प चुनते हैं, इसलिए मार्केटिंग सहमति स्पष्ट होती है। आपके द्वारा एकत्र किया गया डेटा फर्स्ट-पार्टी डेटा होता है, जो आपके संगठन के स्वामित्व में होता है। Purple एक प्रमाणित B Corp भी है। यह जांच लें कि आपकी खुद की गोपनीयता सूचना आपके स्पलैश पेज द्वारा एकत्र किए जाने वाले फ़ील्ड से मेल खाती है।

डेस्कटॉप ब्राउज़र लॉगिन पेज से पहले सर्टिफिकेट की चेतावनी क्यों दिखाते हैं?

डेस्कटॉप ब्राउज़र तब चेतावनी दिखाते हैं जब पोर्टल साधारण HTTP पर लॉगिन पेज पर रीडायरेक्ट करता है। आधुनिक ब्राउज़र उम्मीद करते हैं कि लॉगिन पेज HTTPS का उपयोग करें, इसलिए वे कनेक्शन को निजी नहीं होने के रूप में फ़्लैग करते हैं। इसका समाधान पोर्टल होस्ट पर एक सार्वजनिक रूप से विश्वसनीय SSL/TLS सर्टिफिकेट होना है। सर्टिफिकेट का Common Name उस होस्टनाम से मेल खाना चाहिए जिसका रीडायरेक्ट उपयोग करता है। यह चेतावनी एक्सेस को ब्लॉक नहीं करती है, लेकिन यह गेस्ट के भरोसे को कम करती है।

जब Purple पोर्टल चलाता है तो RADIUS ऑथेंटिकेशन कौन संभालता है?

Purple का RADIUS सर्वर लॉगिन पूरा करता है। स्पलैश पेज एक बार का लॉगिन जारी करता है, और Meraki एक्सेस पॉइंट इसे Purple के RADIUS सर्वर पर भेजता है। आप Meraki डैशबोर्ड में Purple के RADIUS विवरण और शेयर्ड सीक्रेट दर्ज करते हैं। आपके फ़ायरवॉल को एक्सेस पॉइंट से RADIUS ट्रैफ़िक को Purple तक पहुँचने की अनुमति देनी चाहिए। यदि शेयर्ड सीक्रेट दोनों तरफ अलग-अलग है, तो ऑथेंटिकेशन विफल हो जाता है।

Meraki स्पलैश पेज से Purple पर जाने में कितना प्रयास लगता है?

यह बदलाव प्रत्येक SSID पर कॉन्फ़िगरेशन परिवर्तन है, न कि कोई हार्डवेयर प्रोजेक्ट। आप स्पलैश पेज का प्रकार बदलते हैं, वॉल्ड गार्डन प्रविष्टियाँ जोड़ते हैं और Purple के RADIUS विवरण दर्ज करते हैं। अधिकांश प्रयास लाइव होने से पहले Android, iOS, Windows और macOS पर परीक्षण करने में लगता है। पहले एक पायलट साइट की योजना बनाएं, फिर परीक्षण की गई सेटिंग्स को बाकी के सभी स्थानों पर रोल आउट करें।

मुख्य परिभाषाएं

Captive portal

एक वेब पेज जो नए जुड़े डिवाइस के HTTP ट्रैफ़िक को रोकता है और उपयोगकर्ता द्वारा शर्तों को स्वीकार करने, विवरण सबमिट करने या प्रमाणित करने तक इसे एक सीमित स्थिति में रखता है। Meraki MR नेटवर्क पर इसे प्रति SSID क्लिक-थ्रू, RADIUS सर्वर के साथ साइन-ऑन, या बाहरी captive portal के रूप में कॉन्फ़िगर किया जाता है।

इस चेकलिस्ट का प्रत्येक लक्षण captive portal श्रृंखला में कहीं न कहीं स्थित होता है, इसलिए आपको लूप या अनुपस्थित splash page का निदान करने से पहले यह जानना होगा कि आपका SSID किस पोर्टल प्रकार की अपेक्षा करता है।

Walled garden

उन डोमेन या IP श्रेणियों की अनुमति सूची जिन तक एक डिवाइस प्रमाणित होने से पहले पहुंच सकता है। Meraki प्रविष्टियों को डोमेन या IP श्रेणियों के रूप में स्वीकार करता है, और सूची के बाहर की किसी भी चीज़ को splash page पर रीडायरेक्ट कर दिया जाता है।

एक अधूरा walled garden splash page को खाली या बिना स्टाइल के छोड़ देता है, जबकि एक अत्यधिक उदार walled garden डिवाइसों को CNA जांच डोमेन तक पहुंचने देता है और लॉगिन प्रॉम्प्ट को पूरी तरह से छोड़ देता है।

Captive Network Assistant (CNA)

iOS, macOS, Android और Windows पर चलने वाला ऑपरेटिंग सिस्टम घटक जो नेटवर्क से जुड़ने के बाद एक पूर्वनिर्धारित जांच डोमेन का अनुरोध करता है। यदि जांच को बीच में ही रोक दिया जाता है, तो OS लॉगिन पेज दिखाने वाला एक मिनी-ब्राउज़र खोलता है।

CNA यह तय करता है कि मेहमान को कभी आपका splash page दिखाई देगा या नहीं, और चारों प्लेटफॉर्म इसे अलग तरह से संभालते हैं, यही वजह है कि चारों पर परीक्षण करना महत्वपूर्ण है।

Grant URL

वह मूल URL जिसे Meraki एक बाहरी captive portal रीडायरेक्ट के पैरामीटर के रूप में जोड़ता है। पोर्टल को क्लाइंट को कैप्टिव स्थिति से मुक्त करने के लिए एक्सेस पॉइंट को बताने हेतु डिवाइस को इस URL पर वापस भेजना होगा।

यदि पोर्टल grant URL मापदंडों को छोड़ देता है, दोबारा लिखता है या कैश करता है, तो मेहमानों को एक सफलता संदेश दिखाई देता है और फिर अगले पेज लोड पर वापस लॉगिन पेज पर लूप हो जाता है।

Continue URL

वह पैरामीटर जिसे Meraki बाहरी पोर्टल रीडायरेक्ट में शामिल करता है जो उस पेज को रिकॉर्ड करता है जिसका मेहमान ने मूल रूप से अनुरोध किया था, ताकि एक्सेस मिलने के बाद डिवाइस को वहां भेजा जा सके।

रीडायरेक्ट क्वेरी स्ट्रिंग की तुलना पोर्टल द्वारा लौटाए जाने वाले डेटा से करने पर आपको पता चलता है कि grant और continue पैरामीटर हैंड-ऑफ में बने रहते हैं या नहीं।

RADIUS

रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस, जो IETF RFC 2865 में परिभाषित है। यह एक RADIUS क्लाइंट, जैसे कि एक्सेस पॉइंट, और यूजर को ऑथेंटिकेट करने वाले एक RADIUS सर्वर के बीच एक्सेस रिक्वेस्ट और रिस्पांस एक्सचेंज को निर्दिष्ट करता है।

Purple डिप्लॉयमेंट पर, Meraki एक्सेस पॉइंट स्पैश पेज से वन-टाइम लॉगिन को Purple के RADIUS सर्वर पर भेजता है, इसलिए ब्लॉक किए गए RADIUS पाथ का मतलब है कि पोर्टल विवरण तो एकत्र कर लेता है लेकिन कभी एक्सेस नहीं देता।

Shared secret

RFC 2865 के तहत RADIUS क्लाइंट और RADIUS सर्वर दोनों पर कॉन्फ़िगर किया गया सीक्रेट, जिसका उपयोग उनके बीच रिक्वेस्ट और रिस्पांस को ऑथेंटिकेट करने और यूजर पासवर्ड एट्रिब्यूट को सुरक्षित रखने के लिए किया जाता है।

एक Shared secret जो Meraki डैशबोर्ड और RADIUS सर्वर के बीच भिन्न होती है, वह ऑथेंटिकेशन विफल होने की घटनाओं का कारण बनती है, यही वजह है कि चेकलिस्ट दोनों पक्षों को एक साथ रोटेट करने के लिए कहती है।

NAT mode

एक Meraki क्लाइंट एड्रेसिंग मोड जिसमें एक्सेस पॉइंट स्वयं क्लाइंट IP एड्रेस असाइन करता है और उनके ट्रैफ़िक को ट्रांसलेट करता है, जिससे अपस्ट्रीम डिवाइसेस को प्रत्येक क्लाइंट के बजाय एक्सेस पॉइंट से ट्रैफ़िक दिखाई देता है।

NAT mode में जब कोई डिवाइस स्प्लैश पेज तक पहुँचने में विफल रहता है, तो आप अपने स्वयं के DHCP स्कोप और VLAN ट्रंकिंग की समस्या को खारिज कर देते हैं।

Bridge mode

एक Meraki क्लाइंट एड्रेसिंग मोड जिसमें क्लाइंट आपके LAN या VLAN पर आपके DHCP सर्वर से IP एड्रेस लेते हैं, और एक्सेस पॉइंट ट्रैफ़िक को वायर्ड नेटवर्क पर ब्रिज करता है।

Bridge mode आपके स्वामित्व वाले विफलता बिंदुओं को जोड़ता है: एक समाप्त हो चुका DHCP स्कोप, एक VLAN जो एक्सेस पॉइंट पर ट्रंक नहीं किया गया है, और अपस्ट्रीम DNS या फ़ायरवॉल नियम जो पोर्टल होस्ट को ब्लॉक कर रहे हैं।

VLAN

एक वर्चुअल LAN, जो IEEE 802.1Q द्वारा परिभाषित है, जो ईथरनेट फ्रेम्स को टैग करता है ताकि एक फिजिकल नेटवर्क कई लॉजिकली अलग ब्रॉडकास्ट डोमेन ले जा सके।

Bridge mode में एक गेस्ट VLAN जो एक्सेस पॉइंट पर ट्रंक नहीं किया गया है, वह डिवाइसेस को बिना एड्रेस के छोड़ देता है, जिससे कोई भी स्प्लैश रीडायरेक्ट कभी ट्रिगर नहीं होता है।

Splash frequency

Meraki SSID सेटिंग जो यह नियंत्रित करती है कि सफल लॉगिन के बाद किसी ज्ञात डिवाइस को कितनी बार फिर से स्प्लैश पेज दिखाया जाए।

यदि वापस आने वाले मेहमानों को उम्मीद से कहीं अधिक बार लॉगिन करने के लिए कहा जाता है, तो स्प्लैश फ्रीक्वेंसी आमतौर पर बहुत कम सेट होती है, बजाय इसके कि पोर्टल में कोई खराबी हो।

Publicly trusted certificate

एक X.509 SSL/TLS सर्टिफिकेट जो एक सर्टिफिकेट अथॉरिटी द्वारा जारी किया जाता है जिस पर ब्राउज़र भरोसा करते हैं, जिसका कॉमन नेम उस होस्टनेम से मेल खाता है जिसका रीडायरेक्ट उपयोग करता है, जिससे लॉगिन पेज को HTTPS पर परोसा जा सकता है।

डेस्कटॉप ब्राउज़र तब चेतावनी देते हैं जब लॉगिन पेज प्लेन HTTP पर परोसा जाता है, इसलिए पोर्टल होस्ट पर एक विश्वसनीय सर्टिफिकेट चेतावनी को हटा देता है और गेस्ट के भरोसे को सुरक्षित रखता है।

हल किए गए उदाहरण

एक 200 कमरों वाले शहर के केंद्र के होटल ने नए फॉन्ट और सोशल लॉगिन बटन के साथ अपने splash page को अपडेट किया। इसके बाद, मेहमानों को बिना किसी लॉगिन बटन के एक खाली पेज दिखाई दिया। IT टीम ने क्या जांच की और क्या बदलाव किया?

रीडिजाइन के बाद खाली या अधूरा पेज दिखाई देने का लक्षण RADIUS या grant URL के बजाय walled garden की ओर इशारा करता था। IT टीम ने ब्राउज़र डेवलपर टूल को खुला रखकर नया splash page लोड किया और उस हर होस्ट को सूचीबद्ध किया जिसे पेज ने कॉल किया था। प्रमाणीकरण से पहले दो होस्ट ब्लॉक थे: एक फॉन्ट डिलीवरी नेटवर्क और सोशल लॉगिन प्रदाता। दोनों को walled garden में डाला गया। अगले परीक्षण पर पेज पूरी तरह से लोड हो गया, और मेहमानों की पहुंच से जुड़ी फ्रंट-डेस्क की शिकायतें उसी दिन बंद हो गईं। सबक यह है कि लाइव होने से पहले हर पोर्टल डिजाइन बदलाव को walled garden समीक्षा से जोड़ा जाए।

एक 40-स्टोर रिटेल चेन ने अपने मुख्य कार्यालय के फ़ायरवॉल को कड़ा कर दिया। अगली सुबह, हर स्टोर के खरीदारों को सफलता का पेज दिखाई दिया लेकिन वे ब्राउज़ नहीं कर सके। इस खराबी का पता कैसे लगाया गया और इसे कैसे ठीक किया गया?

इंटरनेट एक्सेस के बिना सफलता का संदेश डायग्नोसिस टेबल में एक RADIUS खराबी से मेल खाता है। टीम ने Meraki इवेंट लॉग खोला और हर साइट पर प्रमाणीकरण टाइमआउट देखा, जिसने किसी एकल स्टोर की समस्या को खारिज कर दिया और एक साझा मार्ग की ओर इशारा किया। नया फ़ायरवॉल नियम स्टोर एक्सेस पॉइंट्स से RADIUS सर्वर तक जाने वाले RADIUS ट्रैफ़िक को ब्लॉक कर रहा था। टीम ने केवल RADIUS पोर्ट के लिए नियम को बहाल किया, जिससे बाकी की कड़ी नीति बनी रही। इस बदलाव के एक घंटे के भीतर सभी 40 स्टोरों में प्रमाणीकरण इवेंट सामान्य हो गए।

अक्सर पूछे जाने वाले प्रश्न

क्या Purple मेरे मौजूदा Cisco Meraki एक्सेस पॉइंट्स के साथ काम करता है?

हाँ, Purple आपके मौजूदा Cisco Meraki MR एक्सेस पॉइंट्स पर क्लाउड ओवरले के रूप में काम करता है। आप SSID के स्प्लैश पेज को Purple पर निर्देशित करते हैं और Meraki डैशबोर्ड में Purple के RADIUS विवरण कॉन्फ़िगर करते हैं। किसी नए हार्डवेयर की आवश्यकता नहीं है। [Purple captive portal support article](https://support.purple.ai/hc/en-gb/articles/13856885831069-Captive-Portal) में कॉन्फ़िगरेशन के चरणों को शामिल किया गया है। यही तरीका बाकी मिश्रित एस्टेट में भी काम करता है।

क्या Purple एक मिश्रित-वेंडर एस्टेट में Guest WiFi चला सकता है?

हाँ, Purple हार्डवेयर-अज्ञेयवादी (hardware-agnostic) है और यह Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet को सपोर्ट करता है। आप एक ही प्लेटफॉर्म से, हर वेंडर के लिए एक स्प्लैश पेज और एक लॉगिन फ़्लो प्रबंधित करते हैं। यह उन समूहों के लिए उपयुक्त है जिन्होंने विभिन्न हार्डवेयर वाली साइटों का अधिग्रहण किया है। यह उन एस्टेट्स के लिए भी अनुकूल है जो एक ही प्रोजेक्ट के बजाय धीरे-धीरे एक्सेस पॉइंट्स को बदलने की योजना बना रहे हैं।

क्या गेस्ट एक्सेस को एक ओपन SSID पर चलाया जाना चाहिए या एक सुरक्षित SSID पर?

Purple गेस्ट एक्सेस के लिए एक ओपन SSID की सिफारिश करता है, क्योंकि अब यह एक मानक प्रक्रिया है और गेस्ट इसे पहचानते हैं। Captive Portal लॉगिन चरण को संभालता है, इसलिए गेस्ट को कनेक्ट होने से पहले पासवर्ड की आवश्यकता नहीं होती है। एक ओपन नेटवर्क कनेक्शन के समय घर्षण को कम करता है। स्टाफ के डिवाइस को गेस्ट SSID साझा करने के बजाय एक अलग, पहचान-आधारित नेटवर्क पर रखें।

क्या स्प्लैश पेज के माध्यम से कैप्चर किया गया गेस्ट डेटा GDPR के अनुकूल है?

हाँ, Purple ISO 27001 और Cyber Essentials प्रमाणित है, और GDPR और CCPA के अनुरूप काम करता है। गेस्ट स्प्लैश पेज पर सचेत विकल्प चुनकर ऑप्ट-इन करते हैं, इसलिए मार्केटिंग सहमति स्पष्ट होती है। आपके द्वारा एकत्र किया जाने वाला डेटा फर्स्ट-पार्टी डेटा होता है, जिसका स्वामित्व आपके संगठन के पास होता है। Purple एक प्रमाणित B Corp भी है। यह सुनिश्चित करें कि आपकी गोपनीयता सूचना (privacy notice) उन फ़ील्ड्स से मेल खाती है जिन्हें आपका स्प्लैश पेज एकत्र करता है।

लॉगिन पेज से पहले डेस्कटॉप ब्राउज़र सर्टिफिकेट की चेतावनी क्यों दिखाते हैं?

जब पोर्टल सामान्य HTTP पर लॉगिन पेज पर रीडायरेक्ट करता है, तो डेस्कटॉप ब्राउज़र एक चेतावनी दिखाते हैं। आधुनिक ब्राउज़र लॉगिन पेजों के लिए HTTPS का उपयोग करने की अपेक्षा करते हैं, इसलिए वे कनेक्शन को निजी नहीं के रूप में चिह्नित करते हैं। इसका समाधान पोर्टल होस्ट पर एक सार्वजनिक रूप से विश्वसनीय SSL/TLS सर्टिफिकेट होना है। सर्टिफिकेट का Common Name उस होस्टनाम से मेल खाना चाहिए जिसका रीडायरेक्ट उपयोग करता है। यह चेतावनी एक्सेस को ब्लॉक नहीं करती है, लेकिन इससे गेस्ट का भरोसा कम होता है।

जब Purple पोर्टल चलाता है तो RADIUS प्रमाणीकरण कौन संभालता है?

Purple का RADIUS सर्वर लॉगिन को पूरा करता है। स्प्लैश पेज एक बार का लॉगिन जारी करता है, और Meraki एक्सेस पॉइंट इसे Purple के RADIUS सर्वर पर भेजता है। आप Meraki डैशबोर्ड में Purple के RADIUS विवरण और शेयर्ड सीक्रेट (shared secret) दर्ज करते हैं। आपके फ़ायरवॉल को एक्सेस पॉइंट्स से RADIUS ट्रैफ़िक को Purple तक पहुँचने की अनुमति देनी चाहिए। यदि दोनों तरफ का शेयर्ड सीक्रेट अलग है, तो प्रमाणीकरण विफल हो जाएगा।

Meraki स्प्लैश पेज से Purple पर जाने में कितना प्रयास लगता है?

यह बदलाव प्रत्येक SSID पर केवल एक कॉन्फ़िगरेशन परिवर्तन है, न कि कोई हार्डवेयर प्रोजेक्ट। आप स्प्लैश पेज का प्रकार बदलते हैं, walled garden प्रविष्टियाँ जोड़ते हैं और Purple के RADIUS विवरण दर्ज करते हैं। लाइव होने से पहले सबसे अधिक प्रयास Android, iOS, Windows और macOS पर परीक्षण करने में लगता है। पहले एक पायलट साइट की योजना बनाएं, फिर परीक्षण की गई सेटिंग्स को बाकी एस्टेट में लागू करें।

इस श्रृंखला में आगे पढ़ें

Ubiquiti UniFi captive portal troubleshooting: external portal, hotspot और walled garden चेकलिस्ट

यह पता लगाने के लिए कि आपका Ubiquiti UniFi captive portal काम क्यों नहीं कर रहा है और उसे ठीक करने के लिए इस चेकलिस्ट का उपयोग करें। आप लक्षण का छह कारणों में से किसी एक से मिलान करेंगे, दो त्वरित परीक्षण चलाएंगे, और external portal server, pre-authorisation access, guest subnet restrictions, HTTPS redirects, controller reachability या क्लाइंट सेटिंग्स को ठीक करेंगे।

गाइड पढ़ें →

HPE Aruba captive portal समस्या निवारण: रीडायरेक्ट, सर्टिफिकेट और walled garden चेकलिस्ट

अपने HPE Aruba captive portal में आ रही समस्याओं का निदान करने के लिए इस चेकलिस्ट का उपयोग करें: रीडायरेक्ट न होना, सर्टिफिकेट की चेतावनी आना या गेस्ट का लॉग इन न हो पाना। इसके बाद आप DNS, DHCP, walled garden, रीडायरेक्ट URL, सर्टिफिकेट या RADIUS में से समस्या का पता लगा सकते हैं। अंत में, Instant APs, Aruba Central या mobility controller पर इसका समाधान लागू करें।

गाइड पढ़ें →

Android पर Captive Portal लॉगिन: Cisco Meraki, HPE Aruba और Ubiquiti UniFi के लिए एक डिप्लॉयमेंट चेकलिस्ट

Cisco Meraki, HPE Aruba और Ubiquiti UniFi पर Android साइन-इन नोटिफिकेशन को विश्वसनीय रूप से दिखाने के लिए इस चेकलिस्ट का उपयोग करें। आप एक सटीक walled garden का दायरा तय करेंगे, साइन-ऑन होने तक ट्रैफ़िक को ब्लॉक करेंगे, HTTPS के साथ लॉगिन पेज को सुरक्षित करेंगे और DNS को चालू रखेंगे। आप एक सत्र टाइमआउट भी चुनेंगे, DHCP option 114 पर निर्णय लेंगे और प्रत्येक गेस्ट की समस्या को उसके समाधान तक ट्रैक करेंगे।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।