- Purple
- Captive portals: a complete guide
- Android पर Captive Portal लॉगिन: Cisco Meraki, HPE Aruba और Ubiquiti UniFi के लिए एक डिप्लॉयमेंट चेकलिस्ट
Android पर Captive Portal लॉगिन: Cisco Meraki, HPE Aruba और Ubiquiti UniFi के लिए एक डिप्लॉयमेंट चेकलिस्ट
Cisco Meraki, HPE Aruba और Ubiquiti UniFi पर Android साइन-इन नोटिफिकेशन को विश्वसनीय रूप से दिखाने के लिए इस चेकलिस्ट का उपयोग करें। आप एक सटीक walled garden का दायरा तय करेंगे, साइन-ऑन होने तक ट्रैफ़िक को ब्लॉक करेंगे, HTTPS के साथ लॉगिन पेज को सुरक्षित करेंगे और DNS को चालू रखेंगे। आप एक सत्र टाइमआउट भी चुनेंगे, DHCP option 114 पर निर्णय लेंगे और प्रत्येक गेस्ट की समस्या को उसके समाधान तक ट्रैक करेंगे।
हमारी मुख्य श्रृंखला का हिस्सा: Captive Portal गाइड →
- Android Captive Portal लॉगिन वास्तव में क्या करता है?
- कनेक्टिविटी जांच प्रोब
- "Sign in to WiFi network" नोटिफिकेशन
- Android पर Captive Portal लॉगिन ऐप क्या है?
- Captive Portal API और DHCP विकल्प 114
- शुरू करने से पहले आपको क्या चाहिए?
- Meraki, Aruba और UniFi के लिए Android पर captive portal लॉगिन कैसे सेट करें?
- चरण 1: एक सख्त वॉल्ड गार्डन बनाएं
- चरण 2: साइन-ऑन होने तक बाकी सब कुछ ब्लॉक करें
- चरण 3: HTTP को रीडायरेक्ट करें, और HTTPS के साथ लॉगिन पेज को सुरक्षित करें
- चरण 4: अप्रमाणित डिवाइसों के लिए DNS को चालू रखें
- चरण 5: एक सेशन टाइमआउट सेट करें जो विज़िट के अनुकूल हो
- चरण 6: DHCP विकल्प 114 पर निर्णय लें
- प्रत्येक समाधान आपके प्लेटफ़ॉर्म पर कहाँ मौजूद है
- आप यह कैसे जांचते हैं कि Android साइन-इन पेज काम कर रहा है?
- Android sign-in to WiFi network नोटिफिकेशन क्यों दिखाई नहीं देता है, और आप इसे कैसे ठीक करते हैं?
- क्या Private DNS कैप्टिव पोर्टल्स (captive portals) को बाधित करता है?
- Android फोन को हर बार आने पर दोबारा साइन इन क्यों करना पड़ता है?
- व्यावहारिक परिदृश्य 1: Google साइन-इन वाला एक 200 कमरों का होटल
- व्यावहारिक परिदृश्य 2: UniFi पर एक परिषद पुस्तकालय नेटवर्क
- इसकी लागत क्या है, और आपको बदले में क्या मिलता है?
- अक्सर पूछे जाने वाले प्रश्न
- क्या Purple Guest WiFi मेरे पास पहले से मौजूद Cisco Meraki, HPE Aruba या Ubiquiti UniFi एक्सेस पॉइंट्स के साथ काम करता है?
- क्या Android Private DNS, captive portals को बाधित करता है?
- Android मेहमानों को हर विज़िट पर दोबारा साइन इन क्यों करना पड़ता है?
- क्या मुझे अपने captive portal के लिए SSL प्रमाणपत्र की आवश्यकता है?
- क्या मेरा गेस्ट WiFi नेटवर्क खुला होना चाहिए या पासवर्ड से सुरक्षित होना चाहिए?
- क्या captive portal के माध्यम से एकत्र किया गया डेटा GDPR के अनुकूल है?
- Android Captive Portal समस्या को ठीक करने में कितना समय लगता है?
- क्या Android फिक्स iPhone Captive Portal फिक्स से अलग है?
जब Google की कनेक्टिविटी जांच साइन-इन से पहले इंटरनेट तक पहुंच जाती है, या उसका रीडायरेक्ट ब्लॉक हो जाता है, तो Android साइन-इन पेज दिखाई नहीं देता है। प्रोब होस्ट को अपने वॉल्ड गार्डन से बाहर रखें, केवल स्प्लैश और लॉगिन डोमेन की अनुमति दें, HTTP प्रोब को HTTPS स्प्लैश पेज पर रीडायरेक्ट करें, और Cisco Meraki, HPE Aruba या Ubiquiti UniFi पर एक सेशन टाइमआउट सेट करें।
Android Captive Portal लॉगिन वास्तव में क्या करता है?
एक Captive Portal वह स्प्लैश पेज है जिसे कोई विजिटर नेटवर्क द्वारा इंटरनेट एक्सेस देने से पहले देखता है। यह उन लॉगिन विकल्पों को प्रस्तुत करता है जिन्हें मेहमान ऑनलाइन जाने से पहले पूरा करता है। Captive Portal पर Purple का सहायता लेख पूरी प्रक्रिया का वर्णन करता है।
प्रत्येक प्रमुख ऑपरेटिंग सिस्टम में एक Captive Network Assistant (CNA) शामिल होता है। CNA एक छोटा इन-बिल्ट ब्राउज़र है जो मेहमान के लिए पोर्टल को संभालता है। Android पर, CNA के चार काम होते हैं:
- जैसे ही फोन नेटवर्क से जुड़ता है, इंटरनेट कनेक्टिविटी की जांच करना।
- फोन रखने वाले व्यक्ति को बताना कि उन्हें साइन इन करने की आवश्यकता हो सकती है।
- जब वे नोटिफिकेशन पर टैप करते हैं, तो स्प्लैश पेज के लिए एक ब्राउज़र सेशन खोलना।
- लॉगिन सफल होने के बाद ऑनलाइन स्थिति की पुष्टि करना।
जब इनमें से कोई भी चरण टूट जाता है, तो मेहमान को एक कनेक्टेड नेटवर्क दिखाई देता है जो काम नहीं करता है। वे आमतौर पर अपने फोन को नहीं, बल्कि आपके WiFi को जिम्मेदार ठहराते हैं।
कनेक्टिविटी जांच प्रोब
जब कोई Android फोन किसी नेटवर्क से जुड़ता है, तो वह Google द्वारा होस्ट किए गए कनेक्टिविटी जांच एंडपॉइंट पर एक सादा HTTP अनुरोध भेजता है। वह एंडपॉइंट सामान्य रूप से एक खाली HTTP 204 प्रतिक्रिया देता है। यदि फोन को 204 मिलता है, तो वह निष्कर्ष निकालता है कि इंटरनेट तक पहुँचा जा सकता है और कोई साइन-इन संकेत नहीं दिखाता है।
एक गेस्ट नेटवर्क पर, आपका कंट्रोलर साइन-इन से पहले उस अनुरोध को इंटरसेप्ट करता है और इसके बजाय स्प्लैश पेज पर एक रीडायरेक्ट लौटाता है। फोन एक अप्रत्याशित उत्तर देखता है और निष्कर्ष निकालता है कि यह एक Captive Portal के पीछे है। पूरी डिटेक्शन प्रक्रिया प्रोब के इंटरसेप्ट होने पर निर्भर करती है, न कि उसे अनुमति मिलने पर।
"Sign in to WiFi network" नोटिफिकेशन
प्रोब विफल होने पर, Android मेहमान को यह बताने के लिए एक नोटिफिकेशन दिखाता है कि उन्हें साइन इन करने की आवश्यकता हो सकती है। इसे टैप करने से CNA ब्राउज़र सेशन शुरू हो जाता है। यदि मेहमान नोटिफिकेशन को स्वाइप कर के हटा देता है, तो फोन बिना इंटरनेट एक्सेस के कनेक्टेड रहता है। उस मामले के लिए, Purple एक ब्राउज़र खोलने और neverssl.com पर जाने की सलाह देता है। यह थर्ड-पार्टी साइट सादे HTTP पर रहती है, इसलिए कंट्रोलर बिना किसी सर्टिफिकेट त्रुटियों के इसे रीडायरेक्ट कर सकता है।
Android पर Captive Portal लॉगिन ऐप क्या है?
Captive Portal लॉगिन ऐप Android का CNA है। यह बिना किसी एड्रेस बार या एक्सटेंशन के एक स्ट्रिप्ड-बैक ब्राउज़र है। Purple के सहायता दस्तावेज़ इसे एक "खाली कैनवास" के रूप में वर्णित करते हैं जो Captive Portal रीडायरेक्ट को बिना किसी बाधा के पूरा होने देता है। ऑथेंटिकेशन सफल होने के बाद स्टॉक Android विंडो को स्वचालित रूप से बंद कर देता है। कुछ हैंडसेट निर्माता उस डिफॉल्ट को बदल देते हैं, इसलिए उन फोनों पर मेहमान को विंडो को मैन्युअल रूप से बंद करने की आवश्यकता हो सकती है।विंडो के पीछे, तीन सिस्टम मिलकर काम करते हैं। कंट्रोलर Purple के स्प्लैश पेज सर्वर के साथ इंटरैक्शन को मैनेज करता है। स्प्लैश पेज मेहमानों के विवरण एकत्र करता है और एक बार का लॉगिन जारी करता है। साइन-इन पूरा करने के लिए कंट्रोलर उस लॉगिन को Purple के RADIUS सर्वर (ऑथेंटिकेशन सर्विस जो एक्सेस प्रदान करती है) को पास करता है।
Captive Portal API और DHCP विकल्प 114
नए Android संस्करण भी बिना प्रोबिंग के किसी पोर्टल के बारे में जान सकते हैं। नेटवर्क DHCP विकल्प 114 (RFC 8910 में परिभाषित) के माध्यम से एक Captive Portal API एड्रेस का विज्ञापन करता है। DHCP वह सर्विस है जो IP एड्रेस सौंपती है। फोन HTTPS पर उस API से पूछताछ करता है, और प्रतिक्रिया (RFC 8908 में परिभाषित) बताती है कि डिवाइस कैप्टिव है या नहीं और पोर्टल कहाँ मौजूद है। यह रीडायरेक्ट ट्रिक से पूरी तरह बचाता है। यह केवल तभी काम करता है जब विकल्प के पीछे का API एंडपॉइंट लाइव हो और सही ढंग से प्रमाणित हो।
शुरू करने से पहले आपको क्या चाहिए?
किसी भी एक्सेस पॉइंट को छूने से पहले इन्हें इकट्ठा करें:
- आपके कंट्रोलर या डैशबोर्ड पर एडमिन एक्सेस: Cisco Meraki डैशबोर्ड, HPE Aruba (Instant या Central, या एक Mobility Controller), या UniFi नेटवर्क एप्लिकेशन।
- एक ओपन गेस्ट SSID। Purple एक ओपन नेटवर्क पर गेस्ट WiFi प्रदान करने की सिफारिश करता है। ओपन नेटवर्क अब मानक प्रथा बन गए हैं और विजिटर्स के लिए परेशानी को कम करते हैं।
- एक समर्पित गेस्ट VLAN। VLAN एक लॉजिकल नेटवर्क सेगमेंट है। गेस्ट ट्रैफ़िक को कभी भी स्टाफ या भुगतान प्रणालियों के साथ सेगमेंट साझा नहीं करना चाहिए, जो आपको PCI-DSS स्कोप नियमों के दायरे में रखता है।
- Purple की वॉल्ड गार्डन सूची और स्प्लैश पेज URL। वर्तमान मानों को captive portal सपोर्ट आर्टिकल से लें। उन्हें किसी पुराने डिप्लॉयमेंट से कॉपी न करें।
- आपके Purple अकाउंट से, Purple के ऑथेंटिकेशन सर्वर के लिए RADIUS विवरण।
- परीक्षण हैंडसेट। विभिन्न निर्माताओं के कम से कम तीन Android फोन, और तुलना के लिए एक iPhone का उपयोग करें।
Purple हार्डवेयर-अज्ञेयवादी (hardware-agnostic) है। यह Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks और Fortinet पर क्लाउड ओवरले के रूप में चलता है। आप उस कंट्रोलर को कॉन्फ़िगर करते हैं जो आपके पास पहले से है, जिसमें बिना किसी बदलाव या बदलने की आवश्यकता नहीं होती।
Meraki, Aruba और UniFi के लिए Android पर captive portal लॉगिन कैसे सेट करें?
क्रम में पांच सेटिंग्स के माध्यम से काम करें। प्रत्येक सेटिंग हर प्लेटफॉर्म पर एक नामित फीचर से मैप होती है। सटीक मेनू पथ और वर्तमान मानों के लिए, इस सारांश के बजाय Purple सपोर्ट आर्टिकल का पालन करें।
चरण 1: एक सख्त वॉल्ड गार्डन बनाएं
वॉल्ड गार्डन उन डोमेन की सूची है जिन तक कोई गेस्ट साइन-इन करने से पहले पहुँच सकता है। इसमें Purple के स्प्लैश पेज डोमेन और आपके द्वारा प्रदान किए जाने वाले किसी भी सोशल लॉगिन के डोमेन शामिल होने चाहिए। इसमें Google का कनेक्टिविटी चेक होस्ट शामिल नहीं होना चाहिए।एक आम गलती ब्रॉड वाइल्डकार्ड का उपयोग करना है। Google साइन-इन का समर्थन करने के लिए हर Google डोमेन जोड़ने से Android का प्रोब भी पास हो जाता है। फोन को अपना 204 मिल जाता है, वह तय करता है कि वह ऑनलाइन है, और कभी भी नोटिफिकेशन नहीं दिखाता है। सोशल लॉगिन प्रविष्टियों को उतना ही सीमित रखें जितना प्रदाता अनुमति देता है। यदि आपको Google साइन-इन और Android डिटेक्शन दोनों की एक साथ आवश्यकता है, तो हर वॉल्ड गार्डन बदलाव के बाद दोनों का परीक्षण करें।
चरण 2: साइन-ऑन होने तक बाकी सब कुछ ब्लॉक करें
कंट्रोलर को अप्रमाणित डिवाइसों के सभी वेब ट्रैफ़िक को रोकना होगा। कुछ भी खुला छोड़ देने से Android को झूठा "ऑनलाइन" परिणाम मिलने का रास्ता मिल जाता है।
Cisco Meraki पर, साइन-ऑन होने तक सभी एक्सेस ब्लॉक करने के लिए Captive Portal स्ट्रेंथ सेट करें। HPE Aruba पर, सुनिश्चित करें कि प्री-ऑथेंटिकेशन रोल वॉल्ड गार्डन और DNS को छोड़कर बाकी सब कुछ डिनाय (अस्वीकार) करता है। Ubiquiti UniFi पर, पुष्टि करें कि गेस्ट नेटवर्क प्री-ऑथराइजेशन अलाउंस लिस्ट के अलावा, ऑथराइजेशन से पहले सभी एक्सेस को प्रतिबंधित करता है।
चरण 3: HTTP को रीडायरेक्ट करें, और HTTPS के साथ लॉगिन पेज को सुरक्षित करें
कंट्रोलर बिना सर्टिफिकेट एरर ट्रिगर किए HTTPS ट्रैफ़िक को आसानी से इंटरसेप्ट नहीं कर सकते। Android का प्रोब प्लेन HTTP का उपयोग करता है, जिसे कंट्रोलर रीडायरेक्ट कर सकता है। प्रोब के HTTP इंटरसेप्शन को अपनी जगह पर रहने दें।
जिस पेज पर गेस्ट पहुंचते हैं वह एक अलग मामला है। Cisco WLC captive portal certificate setup पर Purple का लेख दिखाता है कि क्या होता है जब कोई कंट्रोलर असुरक्षित HTTP लॉगिन एड्रेस पर रीडायरेक्ट करता है। ब्राउज़र "Your connection is not private" जैसी चेतावनी दिखाते हैं, और गेस्ट मान लेते हैं कि नेटवर्क सुरक्षित नहीं है। इसका समाधान कंट्रोलर पर एक सार्वजनिक रूप से विश्वसनीय SSL/TLS सर्टिफिकेट है। कंट्रोलर का वर्चुअल होस्टनेम सर्टिफिकेट के कॉमन नेम (Common Name) से मेल खाना चाहिए। यही सिद्धांत Aruba कंट्रोलर्स पर भी लागू होता है जो अपने स्वयं के लॉगिन पेज को होस्ट करते हैं।
चरण 4: अप्रमाणित डिवाइसों के लिए DNS को चालू रखें
साइन इन करने से पहले गेस्ट के लिए स्प्लैश पेज होस्टनेम को रिजॉल्व करना आवश्यक है। प्री-ऑथेंटिकेशन पॉलिसी में आपके चुने हुए रिजॉल्वर के लिए मानक DNS की अनुमति दें। इसके बिना, रीडायरेक्ट एक ऐसे नाम की ओर इशारा करता है जिसे फोन ढूंढ नहीं पाता है।
Android की प्राइवेट DNS सेटिंग एक दूसरा विचार जोड़ती है, जिसे नीचे समस्या निवारण (ट्रबलशूटिंग) अनुभाग में कवर किया गया है।
चरण 5: एक सेशन टाइमआउट सेट करें जो विज़िट के अनुकूल हो
सेशन टाइमआउट यह तय करता है कि गेस्ट को फिर से साइन इन करने से पहले लॉगिन कितने समय तक चलेगा। इसे आगंतुकों के ठहरने की अवधि से मिलाएँ। एक कॉफी शॉप कुछ घंटों का उपयोग कर सकती है। एक होटल को ठहरने की पूरी अवधि को कवर करना चाहिए।
चरण 6: DHCP विकल्प 114 पर निर्णय लें
विकल्प 114 का विज्ञापन केवल तभी करें जब इसके पीछे एक कार्यशील, RFC 8908-compliant API एंडपॉइंट मौजूद हो। किसी ऐसे एंडपॉइंट की ओर इशारा करने वाला मान जो सही ढंग से उत्तर नहीं देता है, समस्या को हल करने के बजाय एक नया फेलियर पॉइंट जोड़ देता है। यदि आप अनिश्चित हैं, तो इसे सेट न करें। Android वापस कनेक्टिविटी प्रोब पर आ जाता है, जिसे चरण 1 से 4 पहले से ही सपोर्ट करते हैं। इसे सक्षम करने से पहले Purple सपोर्ट से पुष्टि करें।
प्रत्येक समाधान आपके प्लेटफ़ॉर्म पर कहाँ मौजूद है
| समाधान | Cisco Meraki | HPE Aruba | Ubiquiti UniFi |
|---|---|---|---|
| साइन-इन से पहले स्प्लैश और लॉगिन डोमेन की अनुमति दें | SSID की स्प्लैश पेज सेटिंग्स पर walled garden रेंज | Captive Portal प्रोफाइल या प्री-ऑथ रोल में walled garden श्वेतसूची | गेस्ट हॉटस्पॉट पर प्री-ऑथराइजेशन अनुमति सूची |
| प्रोब होस्ट को ब्लॉक रखें | walled garden रेंज से ब्रॉड Google वाइल्डकार्ड हटाएं | श्वेतसूची से ब्रॉड Google वाइल्डकार्ड हटाएं | अनुमति सूची से ब्रॉड Google वाइल्डकार्ड हटाएं |
| साइन-ऑन होने तक अन्य सभी ट्रैफ़िक को ब्लॉक करें | Captive Portal प्रभावशीलता: साइन-ऑन होने तक सभी एक्सेस ब्लॉक करें | प्री-ऑथ रोल walled garden और DNS को छोड़कर सभी को अस्वीकार करता है | ऑथराइजेशन से पहले गेस्ट नेटवर्क प्रतिबंध |
| लॉगिन पेज को सुरक्षित करें | Purple के HTTPS स्प्लैश पेज URL पर रीडायरेक्ट करें | कंट्रोलर पर सार्वजनिक रूप से विश्वसनीय सर्टिफिकेट | Purple के HTTPS स्प्लैश पेज URL पर रीडायरेक्ट करें |
| सेशन की अवधि | स्प्लैश आवृत्ति और RADIUS सेशन टाइमआउट | Captive Portal या RADIUS प्रोफाइल में सेशन टाइमआउट | हॉटस्पॉट पर ऑथराइजेशन समाप्ति |
| DHCP विकल्प 114 | MX या अपस्ट्रीम DHCP सर्वर पर कस्टम DHCP विकल्प | कंट्रोलर या अपस्ट्रीम सर्वर पर DHCP स्कोप | UniFi गेटवे नेटवर्क पर कस्टम DHCP विकल्प |
आप यह कैसे जांचते हैं कि Android साइन-इन पेज काम कर रहा है?
हर बार एक नई स्थिति से परीक्षण करें। ऐसा फ़ोन जो नेटवर्क को याद रखता है, या लाइव सेशन रखता है, वह उस समस्या को छिपा देता है जिसे आप ढूंढने का प्रयास कर रहे हैं।
- प्रत्येक परीक्षण हैंडसेट पर नेटवर्क को भूल जाएं (Forget network), फिर से कनेक्ट करें।
- शामिल होने के कुछ सेकंड के भीतर नोटिफिकेशन पर नज़र रखें। कोई नोटिफिकेशन न होने का मतलब है कि प्रोब इंटरनेट तक पहुंच गया या DNS विफल हो गया।
- इसे टैप करें और लॉगिन पूरा करें। स्प्लैश पेज बिना किसी सर्टिफिकेट चेतावनी के लोड होना चाहिए।
- विंडो के व्यवहार की पुष्टि करें। स्टॉक Android पर यह खुद बंद हो जाता है। कुछ निर्माताओं के बिल्ड पर आप इसे मैन्युअल रूप से बंद करते हैं, जो कि अपेक्षित है।
- पूर्ण एक्सेस की पुष्टि करने के लिए एक सामान्य HTTPS साइट पर जाएं।
- एक हैंडसेट पर Private DNS को Strict पर सेट करके दोहराएं, ताकि आप जान सकें कि इसका उपयोग करने वाले मेहमानों को क्या दिखाई देगा।
- लॉग्स की जांच करें। Purple में RADIUS स्वीकार करने और कंट्रोलर पर क्लाइंट की ऑथराइज्ड स्थिति की पुष्टि करें।
कम से कम तीन निर्माताओं के Android फोन पर परीक्षण करें। iPhone एक अलग प्रोब होस्ट और CNA का उपयोग करता है, जो Purple की सहयोगी iPhone captive portal गाइड में शामिल है, लेकिन कंट्रोलर-साइड के कारण समान हैं। एक परीक्षण सेशन दोनों प्लेटफ़ॉर्म पर समस्याओं को पकड़ लेता है।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।
Android sign-in to WiFi network नोटिफिकेशन क्यों दिखाई नहीं देता है, और आप इसे कैसे ठीक करते हैं?
अधिकांश विफलताएं पांच कारणों में से किसी एक से जुड़ी होती हैं। उस लक्षण से शुरुआत करें जिसकी रिपोर्ट मेहमान करते हैं।
| लक्षण | संभावित कारण | समाधान |
|---|---|---|
| कनेक्टेड, कोई नोटिफिकेशन नहीं, कोई इंटरनेट नहीं | एक व्यापक walled garden प्रविष्टि द्वारा प्रोब को अनुमति दी गई | walled garden से वाइल्डकार्ड Google प्रविष्टियां हटाएं |
| नोटिफिकेशन दिखाई देता है, स्प्लैश पेज कभी लोड नहीं होता है | साइन-इन से पहले DNS ब्लॉक है, या walled garden से स्प्लैश डोमेन गायब है | DNS प्री-ऑथ की अनुमति दें; Purple के स्प्लैश डोमेन जोड़ें |
| "Private DNS सर्वर तक नहीं पहुँचा जा सकता" चेतावनी | Private DNS को एक नामित प्रदाता के साथ Strict पर सेट किया गया है | अतिथि Private DNS को Automatic पर स्विच करता है, साइन इन करता है, फिर वापस स्विच करता है |
| प्रमाणपत्र या "निजी नहीं है" चेतावनी | Controller लॉगिन पेज HTTP पर या एक अमान्य प्रमाणपत्र के साथ होस्ट किया गया है | Hostname से मेल खाने वाला सार्वजनिक रूप से विश्वसनीय प्रमाणपत्र इंस्टॉल करें |
| लॉगिन सफल होता है, विंडो खुली रहती है | निर्माता ने CNA डिफॉल्ट को बदल दिया | विंडो को मैन्युअल रूप से बंद करें; किसी नेटवर्क बदलाव की आवश्यकता नहीं है |
| अतिथि को हर बार आने पर साइन इन करना होगा | नया रैंडमाइज्ड MAC पता या कम अवधि का सेशन टाइमआउट | टाइमआउट की अवधि बढ़ाएं; रैंडमाइज्ड MAC सेटिंग्स के बारे में समझाएं |
| अतिथि ने नोटिफिकेशन को खारिज कर दिया | वापस जाने के लिए कोई प्रॉम्प्ट नहीं | ब्राउज़र खोलें और neverssl.com पर जाएं |
क्या Private DNS कैप्टिव पोर्टल्स (captive portals) को बाधित करता है?
हाँ, यह कर सकता है। Android की Private DNS सेटिंग DNS ओवर TLS का उपयोग करके DNS लुकअप को एन्क्रिप्ट करती है। इसके दो एक्टिव मोड होते हैं जो गेस्ट नेटवर्क पर अलग तरह से व्यवहार करते हैं।
Automatic मोड में, Android एन्क्रिप्टेड DNS का उपयोग करता है जब नेटवर्क इसका समर्थन करता है और जब नेटवर्क ऐसा नहीं करता है, तो यह नेटवर्क के अपने DNS पर वापस आ जाता है। कैप्टिव पोर्टल्स सामान्य रूप से लोड होते हैं।
Strict मोड में, अतिथि एक विशिष्ट DNS प्रदाता का Hostname नाम देता है। साइन-इन से पहले, वह प्रदाता अप्राप्य होता है, क्योंकि आपकी प्री-ऑथेंटिकेशन पॉलिसी इसे ब्लॉक कर देती है। हो सकता है कि फोन स्प्लैश पेज को रीसॉल्व करने में असमर्थ हो, और Android चेतावनी दे सकता है कि Private DNS सर्वर तक नहीं पहुँचा जा सकता है।
आप व्यावहारिक रूप से हर सार्वजनिक एन्क्रिप्टेड DNS प्रदाता को अपने वॉल्ड गार्डन (walled garden) में नहीं जोड़ सकते। इसका व्यावहारिक समाधान अतिथि-पक्षीय मार्गदर्शन है। अपने साइनेज या सहायता पृष्ठ पर एक पंक्ति जोड़ें: Private DNS को Automatic पर स्विच करें, साइन इन करें, फिर वापस स्विच करें।
Android फोन को हर बार आने पर दोबारा साइन इन क्यों करना पड़ता है?
Android डिफ़ॉल्ट रूप से प्रति नेटवर्क एक रैंडमाइज्ड MAC पते का उपयोग करता है। एक MAC पता वह हार्डवेयर पहचानकर्ता है जिसका उपयोग आपका controller किसी डिवाइस को पहचानने के लिए करता है। रैंडमाइज्ड पता आमतौर पर एक SSID के लिए स्थिर रहता है। यह तब बदलता है जब अतिथि नेटवर्क को भूल जाता है (forget network), नेटवर्क सेटिंग्स को रीसेट करता है या गोपनीयता सेटिंग को बदलता है। आपके controller के लिए, वह फोन फिर एक बिल्कुल नया डिवाइस होता है।
दूसरा कारण आपका अपना सेशन टाइमआउट है। एक छोटा टाइमआउट सेशन समाप्त होने पर हर बार एक नया साइन-इन करने के लिए मजबूर करता है, चाहे MAC पता कितना भी स्थिर क्यों न हो। फोन में खराबी मानने से पहले दोनों की समीक्षा करें। उन स्थानों के लिए जहां बार-बार आने वाले मेहमान महत्वपूर्ण हैं, OpenRoaming बिना किसी स्प्लैश पेज के स्वचालित, सुरक्षित रीकनेक्शन प्रदान करता है। यह ट्रैवल हब और बहु-साइट संपत्तियों के लिए उपयुक्त है।
व्यावहारिक परिदृश्य 1: Google साइन-इन वाला एक 200 कमरों का होटल
उदाहरण परिदृश्य, आंकड़े केवल चित्रण के लिए हैं।
स्थिति। एक 200 कमरों वाले सिटी होटल ने अपने स्प्लैश पेज पर Google साइन-इन जोड़ा। एक सप्ताह के भीतर, फ्रंट-डेस्क कर्मचारियों ने Android मेहमानों से बार-बार शिकायतें दर्ज कीं। फोन में पूरा सिग्नल दिख रहा था लेकिन कोई पेज लोड नहीं हो रहा था, और कोई साइन-इन प्रॉम्प्ट दिखाई नहीं दिया। iPhone मेहमानों ने बहुत कम समस्याओं की सूचना दी। क्या किया गया। नेटवर्क टीम ने Meraki वॉल्ड गार्डन (walled garden) की समीक्षा की। एक ठेकेदार ने नए लॉगिन विकल्प का समर्थन करने के लिए सभी Google डोमेन को कवर करने वाला एक व्यापक वाइल्डकार्ड जोड़ दिया था। उस प्रविष्टि ने Android के कनेक्टिविटी प्रोब को अनुमति दे दी थी। टीम ने वाइल्डकार्ड को Purple के सहायता लेख में सूचीबद्ध संकीर्ण प्रविष्टियों से बदल दिया। फिर उन्होंने तीन निर्माताओं के फोन पर पुन: परीक्षण किया।
परिणाम। प्रत्येक परीक्षण हैंडसेट ने पहले कनेक्शन पर साइन-इन अधिसूचना दिखाई। फ्रंट डेस्क ने अगले दो सप्ताहों में Android WiFi की कोई और शिकायत दर्ज नहीं की। होटल ने अपने सत्र के टाइमआउट (session timeout) को भी बढ़ाकर तीन रातों के सामान्य प्रवास को कवर कर लिया। इससे लौटने वाले मेहमानों के लिए दैनिक री-लॉगिन समाप्त हो गया। देखें कि कैसे Purple सत्कार (hospitality) स्थलों का समर्थन करता है।
व्यावहारिक परिदृश्य 2: UniFi पर एक परिषद पुस्तकालय नेटवर्क
उदाहरणात्मक परिदृश्य, आंकड़े केवल उदाहरण के लिए हैं।
स्थिति। एक परिषद ने Ubiquiti UniFi पर 12 शाखा पुस्तकालयों में अतिथि WiFi चलाया। नए Android फोन वाले आगंतुकों ने "Private DNS सर्वर तक नहीं पहुँचा जा सकता" चेतावनी और एक स्प्लैश पेज की सूचना दी जो कभी लोड नहीं हुआ। शाखा के कर्मचारियों ने आगंतुकों को उन सेटिंग्स को समझाने में समय बिताया जिन्हें वे समझ नहीं पा रहे थे।
क्या किया गया। IT टीम ने पुष्टि की कि प्राधिकरण से पहले DNS की अनुमति थी, इसलिए मानक लुकअप काम कर रहे थे। प्रभावित फोन सभी में Private DNS को एक नामित प्रदाता के साथ Strict पर सेट किया गया था। टीम ने स्प्लैश पेज के सहायता पाठ और शाखा के पोस्टरों में एक संक्षिप्त निर्देश जोड़ा। इसने आगंतुकों को Private DNS को Automatic पर स्विच करने, साइन इन करने और फिर वापस स्विच करने के लिए कहा। उन्होंने DHCP विकल्प 114 को भी खाली छोड़ दिया, क्योंकि कोई अनुपालन API एंडपॉइंट मौजूद नहीं था।
परिणाम। शाखा के कर्मचारियों ने बताया कि अधिकांश प्रभावित आगंतुक अब पोस्टर के निर्देशों का उपयोग करके बिना किसी सहायता के साइन इन कर चुके हैं। केंद्रीय IT डेस्क पर पुस्तकालय WiFi के लिए सहायता अनुरोध घटकर प्रति माह मुट्ठी भर रह गए। सार्वजनिक क्षेत्र के स्थल परिवहन और स्वास्थ्य सेवा स्थलों के समान ही कई पैटर्न साझा करते हैं।
इसकी लागत क्या है, और आपको बदले में क्या मिलता है?
अधिकांश Android Captive Portal सुधारों में स्टाफ का समय खर्च होता है, हार्डवेयर नहीं। वॉल्ड गार्डन प्रविष्टियाँ, Captive Portal की क्षमता, सत्र के टाइमआउट और DNS नियम आपके पहले से चल रहे कंट्रोलर पर किए जाने वाले कॉन्फ़िगरेशन परिवर्तन हैं। मुख्य प्रत्यक्ष लागत एक सार्वजनिक रूप से विश्वसनीय प्रमाणपत्र है, जहाँ आपका कंट्रोलर अपना खुद का लॉगिन पेज होस्ट करता है।
Purple अतिथि WiFi तीन योजनाओं में आता है: Connect, Capture और Engage। मूल्य निर्धारण स्थल की संख्या और योजना पर निर्भर करता है, इसलिए अपने एस्टेट के आधार पर कोटेशन के लिए Purple से संपर्क करें।
बदले में आपको हर वह Android आगंतुक मिलता है जो हार मानने के बजाय साइन इन करता है। प्रत्येक पूर्ण लॉगिन एक कनेक्टेड अतिथि है, और Capture और Engage पर यह सचेत रूप से दी गई सहमति (opt-ins) के माध्यम से एकत्र किया गया फर्स्ट-पार्टी डेटा भी है। वह डेटा WiFi एनालिटिक्स और आपके द्वारा पहले से उपयोग किए जा रहे CRM और मार्केटिंग प्लेटफॉर्म को फीड करता है। Purple के अपने डेटा से पता चलता है कि 2024 में 80,000+ सक्रिय स्थलों पर 440 मिलियन लॉगिन हुए। उस पैमाने पर, एक अतिथि SSID पर पहचान की विफलता कनेक्टेड आगंतुकों का एक मापने योग्य नुकसान है।इसमें एक ऐसी लागत भी है जिससे आप बचते हैं। जिन मेहमानों को प्रमाणपत्र की चेतावनी या बंद कनेक्शन दिखाई देता है, वे आपके वेन्यू को आंकते हैं, उनके फ़ोन को नहीं। retail और हॉस्पिटैलिटी ब्रांडों के लिए, वह पहली छाप दरवाज़े पर ही बन जाती है।
यदि कर्मचारियों को भी मेहमानों के साथ एक्सेस की आवश्यकता है, तो उन्हें पहचान-आधारित प्रमाणीकरण के साथ एक अलग SSID पर चलाएं। How to Enable Single Sign On पर Purple का ब्लॉग पोस्ट Microsoft Entra ID, Okta और Google Workspace को जोड़ने के बारे में जानकारी देता है।
अक्सर पूछे जाने वाले प्रश्न
क्या Purple Guest WiFi मेरे पास पहले से मौजूद Cisco Meraki, HPE Aruba या Ubiquiti UniFi एक्सेस पॉइंट्स के साथ काम करता है?
हाँ। Purple हार्डवेयर-स्वतंत्र है और Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet पर क्लाउड ओवरले के रूप में काम करता है। आप अपने मौजूदा एक्सेस पॉइंट्स और कंट्रोलर को रख सकते हैं। आप गेस्ट SSID के Captive Portal को Purple के स्पलैश पेज पर पॉइंट करते हैं, Purple के सपोर्ट आर्टिकल से वॉल्ड गार्डन एंट्रीज जोड़ते हैं, और प्रमाणीकरण के लिए Purple के RADIUS सर्वर को सेट करते हैं। किसी भी तरह के रिप और रिप्लेस की आवश्यकता नहीं है।
क्या Android Private DNS, captive portals को बाधित करता है?
Strict मोड में, यह कर सकता है। Automatic मोड में, Android नेटवर्क के अपने DNS पर वापस आ जाता है, और पोर्टल सामान्य रूप से लोड होता है। किसी नामित प्रदाता होस्टनाम वाले Strict मोड में, फ़ोन साइन-इन से पहले स्पलैश पेज को रिज़ॉल्यूशन करने में असमर्थ हो सकता है, क्योंकि मेहमान के प्रमाणित होने तक वह प्रदाता पहुंच योग्य नहीं होता है। इसका सबसे तेज़ समाधान यह है कि मेहमान Automatic पर स्विच करें, साइन इन करें, फिर वापस स्विच करें। इस निर्देश को अपने साइनेज पर लगाएं।
Android मेहमानों को हर विज़िट पर दोबारा साइन इन क्यों करना पड़ता है?
आमतौर पर ऐसा इसलिए होता है क्योंकि फ़ोन एक नया रैंडमाइज़्ड MAC एड्रेस प्रस्तुत करता है, या सत्र समाप्त हो गया है। Android प्रति नेटवर्क MAC एड्रेस को रैंडमाइज़ करता है, और नेटवर्क को भूल जाने या सेटिंग्स को रीसेट करने से एक नया एड्रेस बनता है। आपका सेशन टाइमआउट भी यह तय करता है कि लॉगिन कितने समय तक चलेगा। इसे विज़िट के पैटर्न से मेल खाने के लिए सेट करें, जैसे कि केवल एक कॉफी के बजाय पूरी होटल की विज़िट। OpenRoaming लौटने वाले विज़िटर्स के लिए ऑटोमैटिक रीकनेक्शन की सुविधा देता है।
क्या मुझे अपने captive portal के लिए SSL प्रमाणपत्र की आवश्यकता है?
हाँ, आपके कंट्रोलर द्वारा खुद होस्ट किए जाने वाले किसी भी लॉगिन पेज के लिए इसकी आवश्यकता है। आधुनिक ब्राउज़र लॉगिन पेजों के लिए HTTPS की उम्मीद करते हैं और असुरक्षित HTTP लिंक मिलने पर चेतावनी देते हैं, जिससे एक सुरक्षित नेटवर्क भी असुरक्षित दिखाई देने लगता है। Cisco कंट्रोलर्स के लिए Purple का मार्गदर्शन सार्वजनिक रूप से विश्वसनीय प्रमाणपत्र का उपयोग करना है, जिसमें वर्चुअल होस्टनाम प्रमाणपत्र के कॉमन नेम से मेल खाता हो। Android की जांच अभी भी HTTP का उपयोग करती है, इसलिए इंटरसेप्शन काम करना जारी रखता है।
क्या मेरा गेस्ट WiFi नेटवर्क खुला होना चाहिए या पासवर्ड से सुरक्षित होना चाहिए?
Captive Portal के साथ खुला होना चाहिए। Purple खुले नेटवर्क पर गेस्ट WiFi प्रदान करने की सलाह देता है क्योंकि यह अब एक मानक परंपरा है और विज़िटर्स के लिए बाधाओं को कम करती है। Android और iPhone दोनों एक खुले SSID पर Captive Portal का पता लगाते हैं और मेहमान को साइन इन करने के लिए प्रेरित करते हैं। गेस्ट ट्रैफ़िक को उसके अपने VLAN पर रखें। कर्मचारियों या निवासियों के एक्सेस को पहचान-आधारित प्रमाणीकरण के साथ एक अलग SSID पर चलाएं।
क्या captive portal के माध्यम से एकत्र किया गया डेटा GDPR के अनुकूल है?
हाँ। Purple GDPR, CCPA, ISO 27001 और Cyber Essentials प्रमाणित है। स्प्लैश पेज सचेत-विकल्प ऑप्ट-इन का उपयोग करता है, ताकि प्रत्येक अतिथि यह तय कर सके कि वे क्या साझा करना चाहते हैं और क्या वे मार्केटिंग प्राप्त करना चाहते हैं। आपके द्वारा एकत्र किया जाने वाला डेटा फर्स्ट-पार्टी डेटा होता है, जिसे लॉगिन के समय सहमति से एकत्र किया जाता है। आप अभी भी अपनी गोपनीयता सूचना और प्रतिधारण नीति स्वयं निर्धारित करते हैं, जैसा कि आप नियंत्रित करने वाले किसी भी व्यक्तिगत डेटा के साथ करते हैं।
Android Captive Portal समस्या को ठीक करने में कितना समय लगता है?
अधिकांश समाधान अतिथि SSID पर एकल कॉन्फ़िगरेशन परिवर्तन हैं, जिसके बाद परीक्षण किया जाता है। वॉल्ड गार्डन संपादन, Captive Portal स्ट्रेंथ, DNS नियम और सेशन टाइमआउट के लिए किसी नए हार्डवेयर की आवश्यकता नहीं होती है। अपना अधिकांश समय कम से कम तीन निर्माताओं के Android फोन पर बिल्कुल साफ स्थिति से परीक्षण करने के लिए आरक्षित रखें। कुछ ब्रांड लॉगिन विंडो के व्यवहार को बदल देते हैं, और आप इसे अपने आगंतुकों से पहले खोजना चाहेंगे।
क्या Android फिक्स iPhone Captive Portal फिक्स से अलग है?
आंशिक रूप से। कंट्रोलर-साइड के कारण दोनों प्लेटफॉर्म पर समान हैं: वॉल्ड गार्डन स्कोप, ब्लॉक किया गया DNS, HTTP रीडायरेक्ट और सेशन टाइमआउट। अंतर डिवाइस पर होता है। Android Google-होस्ट किए गए एंडपॉइंट की जांच करता है, जबकि iPhone Apple के एंडपॉइंट की जांच करता है। Android लॉगिन विंडो में प्राइवेट DNS व्यवहार और निर्माता परिवर्तनों को भी जोड़ता है। Purple की सहयोगी iPhone Captive Portal गाइड Apple पक्ष को विस्तार से कवर करती है।
मुख्य परिभाषाएं
Captive Portal
एक स्प्लैश पेज जो एक अनधिकृत डिवाइस से वेब ट्रैफ़िक को रोकता है और गेस्ट के साइन इन करने तक इसे रोक कर रखता है। IETF, RFC 8952 में captive portal आर्किटेक्चर और सिग्नलिंग का वर्णन करता है, जिसमें RFC 8908 में Captive Portal API शामिल है।
जब आप Meraki, Aruba या UniFi पर गेस्ट SSID की स्प्लैश पेज सेटिंग्स कॉन्फ़िगर करते हैं तो आपको यह मिलता है। इस चेकलिस्ट का प्रत्येक समाधान Android को इसे पहचानने और खोलने में मदद करने के लिए है।
Captive Network Assistant (CNA)
ऑपरेटिंग सिस्टम का बिल्ट-इन मिनी ब्राउज़र जो captive portal का पता लगाता है, गेस्ट को सूचित करता है और स्प्लैश पेज खोलता है। Android पर यह captive portal लॉगिन ऐप है, जिसे प्रमाणीकरण सफल होने के बाद स्टॉक Android स्वचालित रूप से बंद कर देता है।
आपका परीक्षण इसके व्यवहार की जांच करता है। कुछ हैंडसेट निर्माता ऑटो-क्लोज़ डिफ़ॉल्ट को बदलते हैं, इसलिए एक विंडो जो खुली रहती है वह नेटवर्क की खराबी के बजाय अपेक्षित व्यवहार है।
कनेक्टिविटी चेक प्रोब
एक सामान्य HTTP अनुरोध जो Android किसी नेटवर्क में शामिल होने पर Google-होस्ट किए गए एंडपॉइंट पर भेजता है। एक HTTP 204 No Content प्रतिक्रिया (RFC 9110) का अर्थ ऑनलाइन है; कोई भी अन्य उत्तर, जैसे कि रीडायरेक्ट, captive portal का संकेत देता है।
पहचान इस बात पर निर्भर करती है कि आपका कंट्रोलर इस प्रोब को रोकता है या नहीं। यदि एक walled garden प्रविष्टि इसे पास होने देती है, तो फ़ोन अपना 204 देखता है और कभी भी साइन-इन नोटिफिकेशन नहीं दिखाता है।
Walled garden
साइन-इन करने से पहले किसी डिवाइस द्वारा एक्सेस की जा सकने वाली डोमेन या श्रेणियों की प्री-ऑथेंटिकेशन अनुमति सूची। इसे Meraki पर walled garden रेंज, Aruba पर captive portal प्रोफाइल या प्री-ऑथ रोल में व्हाइटलिस्ट और UniFi पर प्री-ऑथराइजेशन अनुमति सूची कहा जाता है।
इसमें Purple के स्प्लैश और सोशल लॉगिन डोमेन होने चाहिए लेकिन प्रोब होस्ट नहीं होना चाहिए। यहाँ एक व्यापक Google वाइल्डकार्ड होना गायब Android संकेत का सबसे आम कारण है।
DHCP option 114
RFC 8910 में परिभाषित एक DHCP विकल्प जो एड्रेस असाइनमेंट के दौरान क्लाइंट्स को Captive Portal API के URI का विज्ञापन करता है, जिससे वे बिना किसी प्रोब के पोर्टल के बारे में जान सकते हैं।
आप इसे गेटवे या अपस्ट्रीम सर्वर पर एक कस्टम DHCP विकल्प के रूप में सेट करते हैं। इसे केवल तभी विज्ञापित करें जब इसके पीछे एक लाइव, सही ढंग से प्रमाणित एंडपॉइंट हो, अन्यथा यह विफलता का एक कारण बन सकता है।
Captive Portal API
RFC 8908 में निर्दिष्ट एक HTTPS JSON इंटरफ़ेस जो क्लाइंट को बताता है कि क्या वह कैप्टिव है और यूजर पोर्टल कहाँ स्थित है, जो रीडायरेक्ट-आधारित डिटेक्शन विधि को प्रतिस्थापित करता है।
यह वह एंडपॉइंट है जिसकी ओर DHCP option 114 इंगित करता है। यदि आप RFC 8908-अनुरूप एंडपॉइंट की पुष्टि नहीं कर सकते हैं, तो विकल्प को अनसेट छोड़ दें और प्रोब पर भरोसा करें।
RADIUS
रिमोट ऑथेंटिकेशन डायल इन यूजर सर्विस (Remote Authentication Dial In User Service), जो RFC 2865 में निर्दिष्ट ऑथेंटिकेशन, ऑथराइजेशन और अकाउंटिंग प्रोटोकॉल है। कंट्रोलर क्रेडेंशियल्स को RADIUS सर्वर पर भेजता है, जो Access-Accept या Access-Reject वापस करता है।
आपका केंट्रोलर Purple के स्प्लैश पेज से मिलने वाले वन-टाइम लॉगिन को Purple के RADIUS सर्वर पर भेजता है। आप टेस्टिंग के दौरान Purple के लॉग्स में RADIUS स्वीकार्यता की पुष्टि करते हैं और RADIUS प्रोफाइल में सेशन टाइमआउट सेट करते हैं।
प्राइवेट DNS (DNS over TLS)
DNS over TLS का उपयोग करके DNS लुकअप को एन्क्रिप्ट करने के लिए Android की सेटिंग, जो RFC 7858 में निर्दिष्ट है। Automatic मोड नेटवर्क के DNS पर वापस आ जाता है; Strict मोड केवल एक नामित प्रदाता होस्टनेम का उपयोग करता है।
Strict मोड में साइन-इन से पहले नामित प्रदाता तक नहीं पहुँचा जा सकता है, इसलिए स्प्लैश पेज लोड नहीं हो सकता है। आप इसे गेस्ट-साइड साइनएज के माध्यम से संभालते हैं, न कि walled garden एंट्रीज़ के द्वारा।
VLAN
एक वर्चुअल LAN, जो IEEE 802.1Q फ्रेम टैगिंग द्वारा परिभाषित एक लॉजिकल नेटवर्क सेगमेंट है, जो साझा स्विचिंग इन्फ्रास्ट्रक्चर पर ट्रैफ़िक को अलग करता है।
PCI DSS स्कोप नियमों के दायरे में रहने के लिए आप गेस्ट ट्रैफ़िक को स्टाफ और पेमेंट सिस्टम से अलग, एक समर्पित VLAN पर रखते हैं।
रैंडमाइज्ड MAC एड्रेस
ट्रैकिंग को सीमित करने के लिए डिवाइस के फ़ैक्टरी MAC के स्थान पर Android द्वारा प्रति नेटवर्क जनरेट किया गया स्थानीय रूप से प्रशासित हार्डवेयर एड्रेस। यह प्रति SSID तब तक स्थिर रहता है जब तक कि गेस्ट नेटवर्क को भूल न जाए, सेटिंग्स रीसेट न कर दे या प्राइवेसी सेटिंग न बदल दे।
एक नया रैंडमाइज्ड एड्रेस आपके कंट्रोलर को एक बिल्कुल नए डिवाइस की तरह दिखाई देता है, जिससे नया साइन-इन करना अनिवार्य हो जाता है। फोन को दोष देने से पहले अपने सेशन टाइमआउट के साथ इसकी जांच करें।
OpenRoaming
Passpoint (Hotspot 2.0) पर निर्मित एक वायरलेस ब्रॉडबैंड एलायंस (Wireless Broadband Alliance) फेडरेशन, जो IEEE 802.11u पर आधारित एक Wi-Fi एलायंस स्पेसिफिकेशन है, जो डिवाइसेज को बिना किसी स्प्लैश पेज के स्वचालित और सुरक्षित रूप से भाग लेने वाले नेटवर्क में शामिल होने की अनुमति देता है।
आप इसे ट्रैवल हब और मल्टी-साइट संपत्तियों के लिए विचार करते हैं जहाँ बार-बार आने वाले विजिटर्स महत्वपूर्ण होते हैं और बार-बार होने वाले captive portal लॉगिन से परेशानी होती है।
सार्वजनिक रूप से विश्वसनीय SSL/TLS सर्टिफिकेट
एक सर्टिफिकेट अथॉरिटी द्वारा जारी किया गया X.509 सर्टिफिकेट जिस पर ब्राउज़र डिफ़ॉल्ट रूप से भरोसा करते हैं, जो HTTPS पर लॉगिन पेज को सुरक्षित करता है। कंट्रोलर का वर्चुअल होस्टनेम सर्टिफिकेट के कॉमन नेम (Common Name) से मेल खाना चाहिए।
आपको इसकी आवश्यकता वहां होती है जहां आपका कंट्रोलर, जैसे कि Cisco WLC या Aruba कंट्रोलर, अपना खुद का लॉगिन पेज होस्ट करता है। इसके बिना गेस्ट्स को कनेक्शन-नॉट-प्राइवेट की चेतावनी दिखाई देती है।
हल किए गए उदाहरण
एक सांकेतिक 200 कमरों वाले सिटी होटल ने अपने Meraki स्प्लैश पेज पर Google साइन-इन जोड़ा। एक सप्ताह के भीतर, Android मेहमानों ने फुल सिग्नल होने पर भी कोई पेज लोड न होने और कोई साइन-इन संकेत न मिलने की सूचना दी, जबकि iPhone मेहमानों ने बहुत कम समस्याओं की सूचना दी। क्या गलत हुआ, और इसे कैसे ठीक किया गया?
नेटवर्क टीम ने Meraki walled garden की समीक्षा की और पाया कि एक ठेकेदार ने सभी Google डोमेन को कवर करने वाला एक व्यापक वाइल्डकार्ड जोड़ दिया था। उस प्रविष्टि ने Android के कनेक्टिविटी चेक प्रोब को इंटरनेट तक पहुँचने दिया, इसलिए फ़ोनों को उनकी 204 प्रतिक्रिया मिली और उन्होंने कभी नोटिफिकेशन नहीं दिखाया। टीम ने वाइल्डकार्ड को Purple के सहायक लेख में सूचीबद्ध संकीर्ण प्रविष्टियों से बदल दिया, फिर तीन निर्माताओं के फ़ोनों पर दोबारा परीक्षण किया। प्रत्येक हैंडसेट ने पहले कनेक्शन पर साइन-इन नोटिफिकेशन दिखाया, और फ्रंट डेस्क ने दो हफ़्तों में आगे कोई Android WiFi शिकायतें दर्ज नहीं कीं। होटल ने लौटने वाले मेहमानों के लिए दैनिक री-लॉगिन को हटाते हुए, एक सामान्य तीन-रात के प्रवास को कवर करने के लिए अपने सत्र टाइमआउट को भी बढ़ा दिया। ये आंकड़े सांकेतिक हैं।
एक सांकेतिक काउंसिल Ubiquiti UniFi पर 12 शाखा पुस्तकालयों में गेस्ट WiFi संचालित करती है। नए Android फ़ोन वाले विज़िटर्स को "निजी DNS सर्वर तक नहीं पहुँचा जा सकता" चेतावनी और एक स्प्लैश पेज दिखाई देता है जो कभी लोड नहीं होता है। IT टीम को कैसे प्रतिक्रिया देनी चाहिए?
टीम ने पहले पुष्टि की कि प्रमाणीकरण से पहले DNS की अनुमति थी, इसलिए मानक लुकअप ने काम किया। प्रत्येक प्रभावित फ़ोन में निजी DNS को एक नामित प्रदाता के साथ Strict पर सेट किया गया था, जो साइन-इन से पहले पहुंच योग्य नहीं होता है। Walled garden में प्रत्येक सार्वजनिक एन्क्रिप्टेड DNS प्रदाता को जोड़ना व्यावहारिक नहीं है, इसलिए टीम ने गेस्ट-साइड मार्गदर्शन चुना। उन्होंने स्प्लैश पेज सहायता पाठ और शाखा पोस्टरों में एक निर्देश जोड़ा: निजी DNS को Automatic पर स्विच करें, साइन इन करें, फिर वापस स्विच करें। उन्होंने DHCP option 114 को अनसेट छोड़ दिया क्योंकि कोई अनुपालन करने वाला API एंडपॉइंट मौजूद नहीं था। अधिकांश प्रभावित विज़िटर्स ने तब बिना किसी सहायता के साइन इन किया, और केंद्रीय IT के लिए सहायता अनुरोध घटकर प्रति माह केवल कुछ रह गए। ये आंकड़े सांकेतिक हैं।
अक्सर पूछे जाने वाले प्रश्न
क्या Purple Guest WiFi उन Cisco Meraki, HPE Aruba या Ubiquiti UniFi एक्सेस पॉइंट्स के साथ काम करता है जो मेरे पास पहले से हैं?
हाँ। Purple हार्डवेयर-अज्ञेयवादी है और Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet पर एक क्लाउड ओवरले के रूप में चलता है। आप अपने मौजूदा एक्सेस पॉइंट्स और कंट्रोलर को रख सकते हैं। आप गेस्ट SSID के captive portal को Purple के स्प्लैश पेज पर इंगित करते हैं, Purple के सपोर्ट लेख से walled garden प्रविष्टियाँ जोड़ते हैं, और प्रमाणीकरण के लिए Purple का RADIUS सर्वर सेट करते हैं। किसी रिप और रिप्लेस की आवश्यकता नहीं है।
क्या Android Private DNS captive portals को बाधित करता है?
यह Strict मोड में कर सकता है। Automatic मोड में, Android नेटवर्क के अपने DNS पर वापस चला जाता है, और पोर्टल सामान्य रूप से लोड होता है। एक नामित प्रदाता होस्टनाम वाले Strict मोड में, फोन साइन-इन से पहले स्प्लैश पेज को रिज़ॉल्यूशन करने में असमर्थ हो सकता है, क्योंकि वह प्रदाता तब तक पहुंच योग्य नहीं होता जब तक कि अतिथि प्रमाणित नहीं हो जाता। सबसे तेज़ समाधान यह है कि अतिथि Automatic पर स्विच करे, साइन इन करे, फिर वापस स्विच करे। इस निर्देश को अपने साइनेज पर रखें।
Android मेहमानों को हर विज़िट पर दोबारा साइन इन क्यों करना पड़ता है?
आमतौर पर इसलिए क्योंकि फोन एक नया रैंडमाइज्ड MAC एड्रेस प्रस्तुत करता है, या सत्र समाप्त हो गया है। Android प्रति नेटवर्क MAC एड्रेस को रैंडमाइज करता है, और नेटवर्क को भूल जाने या सेटिंग्स को रीसेट करने से एक नया एड्रेस बनता है। आपका सत्र टाइमआउट भी यह तय करता है कि लॉगिन कितने समय तक चलता है। इसे विज़िट पैटर्न से मेल खाने के लिए सेट करें, जैसे कि एक बार कॉफी पीने के बजाय पूरे होटल प्रवास के लिए। OpenRoaming लौटने वाले आगंतुकों के लिए स्वचालित रीकनेक्शन प्रदान करता है।
क्या मुझे अपने captive portal के लिए SSL सर्टिफिकेट की आवश्यकता है?
हाँ, आपके कंट्रोलर द्वारा खुद होस्ट किए जाने वाले किसी भी लॉगिन पेज के लिए। आधुनिक ब्राउज़र लॉगिन पेजों के लिए HTTPS की उम्मीद करते हैं और असुरक्षित HTTP लिंक मिलने पर चेतावनी देते हैं, जिससे एक अच्छा नेटवर्क भी असुरक्षित दिखने लगता है। Cisco कंट्रोलर्स के लिए Purple का मार्गदर्शन एक सार्वजनिक रूप से विश्वसनीय सर्टिफिकेट है, जिसमें वर्चुअल होस्टनाम सर्टिफिकेट के Common Name से मेल खाता है। Android की जांच अभी भी HTTP का उपयोग करती है, इसलिए इंटरसेप्शन काम करना जारी रखता है।
क्या मेरा गेस्ट WiFi नेटवर्क ओपन होना चाहिए या पासवर्ड सुरक्षित?
ओपन, एक captive portal के साथ। Purple एक ओपन नेटवर्क पर गेस्ट WiFi प्रदान करने की सिफारिश करता है क्योंकि यह अब मानक परंपरा है और आगंतुकों के लिए बाधा को कम करती है। Android और iPhone दोनों एक ओपन SSID पर captive portal का पता लगाते हैं और अतिथि को साइन इन करने के लिए प्रेरित करते हैं। गेस्ट ट्रैफ़िक को उसके अपने VLAN पर रखें। कर्मचारियों या निवासियों की एक्सेस को पहचान-आधारित प्रमाणीकरण के साथ एक अलग SSID पर चलाएं।
क्या captive portal के माध्यम से एकत्र किया गया डेटा GDPR के अनुरूप है?
हाँ। Purple GDPR, CCPA, ISO 27001 और Cyber Essentials प्रमाणित है। स्प्लैश पेज सचेत-विकल्प ऑप्ट-इन्स का उपयोग करता है, इसलिए प्रत्येक अतिथि यह तय करता है कि वे क्या साझा करते हैं और क्या वे मार्केटिंग प्राप्त करना चाहते हैं। आपके द्वारा एकत्र किया जाने वाला डेटा फर्स्ट-पार्टी डेटा है, जिसे लॉगिन के समय सहमति से एकत्र किया जाता है। आप अभी भी अपनी खुद की गोपनीयता सूचना और डेटा रखने की नीति सेट करते हैं, जैसा कि आपके द्वारा नियंत्रित किसी भी व्यक्तिगत डेटा के साथ होता है।
Android captive portal की समस्या को ठीक करने में कितना समय लगता है?
अधिकांश समाधान गेस्ट SSID पर एक एकल कॉन्फ़िगरेशन परिवर्तन हैं, जिसके बाद परीक्षण किया जाता है। walled garden संपादन, captive portal शक्ति, DNS नियम और सत्र टाइमआउट के लिए किसी नए हार्डवेयर की आवश्यकता नहीं होती है। अपना अधिकांश समय कम से कम तीन निर्माताओं के Android फोन पर बिल्कुल नए सिरे से परीक्षण करने के लिए रखें। कुछ ब्रांड लॉगिन विंडो के व्यवहार को बदल देते हैं, और आप अपने आगंतुकों से पहले इसका पता लगाना चाहेंगे।
क्या Android का समाधान iPhone captive portal समाधान से भिन्न है?
आंशिक रूप से। कंट्रोलर-साइड के कारण दोनों प्लेटफॉर्म पर समान हैं: walled garden दायरा, अवरुद्ध DNS, HTTP रीडायरेक्ट और सत्र टाइमआउट। अंतर डिवाइस पर होते हैं। Android एक Google-होस्टेड एंडपॉइंट की जांच करता है, जबकि iPhone एक Apple एंडपॉइंट की जांच करता है। Android लॉगिन विंडो में Private DNS व्यवहार और निर्माता परिवर्तन भी जोड़ता है। Purple की सहयोगी iPhone captive portal गाइड Apple पक्ष को विस्तार से कवर करती है।
स्रोत
- Purple support: Captive Portal
- Purple support: Cisco WLC Captive Portal Certificate Setup
- RFC 8910: Captive-Portal Identification in DHCP and Router Advertisements
- RFC 8908: Captive Portal API
- RFC 7858: Specification for DNS over Transport Layer Security (TLS)
- RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- PCI Security Standards Council
- Purple blog: How to Enable Single Sign On
इस श्रृंखला में आगे पढ़ें
Cisco Meraki captive portal ट्रबलशूटिंग: splash page, walled garden और RADIUS चेकलिस्ट
अपने Cisco Meraki captive portal को बाधित करने वाले चार दोषों में से किसी एक की पहचान करने के लिए इस चेकलिस्ट का उपयोग करें: splash page का प्रकार, walled garden, grant URL हैंड-ऑफ या RADIUS पहुंच क्षमता। आप Meraki इवेंट लॉग को पढ़ने, लक्षण को उसके कारण से मिलाने और SSID सेटअप को दोहराए बिना सही सुधार लागू करने में सक्षम होंगे।
Captive Portal रीडायरेक्ट की समस्याओं को हल करना: गेस्ट WiFi कनेक्शन की विफलताओं को ठीक करना
जब मेहमान आपके WiFi से जुड़ते हैं लेकिन इंटरनेट का उपयोग नहीं कर पाते हैं, तो इसका कारण लगभग हमेशा एक गलत तरीके से कॉन्फ़िगर किया गया Captive Portal रीडायरेक्ट होता है - न कि कोई हार्डवेयर खराबी। यह मार्गदर्शिका IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और CTOs के लिए विफलताओं की पूरी श्रृंखला का निदान और समाधान करने के लिए एक गहन तकनीकी संदर्भ प्रदान करती है: OS-स्तर के कनेक्टिविटी प्रोब और HSTS प्रमाणपत्र संघर्षों से लेकर RADIUS प्रमाणीकरण अंतराल और DHCP की कमी तक। यह प्रत्येक विफलता मोड को एक ठोस सुधार से जोड़ता है और दिखाता है कि कैसे Purple का हार्डवेयर-स्वतंत्र क्लाउड ओवरले Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet परिनियोजनों में इन समस्याओं को समाप्त करता है।
पब्लिक WiFi की समस्याओं को हल करना: 'Connected, No Internet' और स्पैश पेज रीडायरेक्शन विफलताओं को ठीक करना
यह आधिकारिक तकनीकी संदर्भ मार्गदर्शिका captive portal डिटेक्शन के अंतर्निहित यांत्रिकी को समझाती है और उन छह मुख्य विफलता मोड का विवरण देती है जो गेस्ट WiFi को कनेक्ट होने से रोकते हैं। यह IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स को HTTP रीडायरेक्ट समस्याओं, DNS संघर्षों और MAC रैंडमाइजेशन की चुनौतियों को हल करने के लिए एक व्यावहारिक समस्या निवारण ढांचा प्रदान करता है।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।