Captive Portal सर्वोत्तम अभ्यास: हाई कन्वर्शन और अनुपालन के लिए डिज़ाइन करना
यह तकनीकी गाइड IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और वेन्यू ऑपरेशंस डायरेक्टर्स को Captive Portal तैनात करने के लिए एक संपूर्ण ब्लूप्रिंट प्रदान करती है जो उच्च उपयोगकर्ता कन्वर्शन के साथ नेटवर्क सुरक्षा को संतुलित करता है। इसमें VLAN सेगमेंटेशन और RADIUS ऑथेंटिकेशन से लेकर GDPR-अनुरूप सहमति डिज़ाइन और ऑथेंटिकेशन विधि चयन तक का पूरा आर्किटेक्चर शामिल है। 2024 में 80,000+ वेन्यू और 440 मिलियन लॉगिन में Purple के परिचालन अनुभव से तैयार की गई, प्रत्येक सिफारिश वास्तविक परिनियोजन डेटा पर आधारित है।
Video overview
इस गाइड को सुनें
पॉडकास्ट ट्रांसक्रिप्ट देखें
हमारी मुख्य श्रृंखला का हिस्सा: Captive Portal गाइड →

कार्यकारी सारांश (Executive Summary)
एक Captive Portal पब्लिक WiFi पर दिखने वाला साइन-इन पेज होता है। यह आपके नेटवर्क सुरक्षा का सबसे महत्वपूर्ण निर्णय भी है और, यदि आप एक मार्केटिंग प्रोग्राम चलाते हैं, तो आपका सबसे मूल्यवान डेटा कैप्चर क्षेत्र भी है। ये दोनों उद्देश्य - सुरक्षा और कन्वर्शन - आपस में नहीं टकराते हैं। इनके लिए अलग-अलग कॉन्फ़िगरेशन निर्णयों की आवश्यकता होती है, और इस गाइड में दोनों को शामिल किया गया है।
इसका मुख्य आर्किटेक्चर प्रत्येक गेस्ट डिवाइस को प्रमाणीकरण पूरा होने तक एक क्वारंटाइन VLAN में रखता है। एक RADIUS सर्वर सत्र को प्रबंधित करता है, और एक चेंज ऑफ़ ऑथराइजेशन (CoA) संदेश डिवाइस को प्रोडक्शन VLAN में स्थानांतरित करता है। नेटवर्क सेगमेंटेशन यह सुनिश्चित करता है कि गेस्ट ट्रैफ़िक कभी भी कॉर्पोरेट इन्फ्रास्ट्रक्चर या पॉइंट-ऑफ-सेल सिस्टम तक न पहुंचे। किसी भी ऐसे वातावरण में जहाँ भुगतान टर्मिनल गेस्ट WiFi के साथ भौतिक इन्फ्रास्ट्रक्चर साझा करते हैं, यह अलगाव केवल एक सिफारिश नहीं बल्कि एक PCI-DSS आवश्यकता है।
कन्वर्शन के मामले में, प्रत्येक अतिरिक्त फ़ॉर्म फ़ील्ड ऑप्ट-इन दरों को 8 से 12% तक कम कर देता है। सही प्रमाणीकरण विधि आपके वेन्यू प्रकार और डेटा उद्देश्यों पर निर्भर करती है। ईमेल कैप्चर सीधे स्वामित्व वाले डेटा के साथ 65 से 80% कन्वर्शन प्रदान करता है। OAuth 2.0 के माध्यम से सोशल लॉगिन घर्षण को कम करता है लेकिन तीसरे पक्ष की निर्भरता को बढ़ाता है। यह गाइड इन आवश्यकताओं को संतुलित करने के लिए तकनीकी खाका प्रदान करता है, जिसे 2024 में 80,000+ वेन्यू और 440 मिलियन लॉगिन में Purple के परिचालन अनुभव से तैयार किया गया है (Purple आंतरिक डेटा)।
संबंधित नेटवर्क आर्किटेक्चर निर्णयों पर अधिक संदर्भ के लिए, हमारी गाइड How to Optimise Captive Portals for Maximum Network Security and User Conversion देखें।
तकनीकी विश्लेषण
एक Captive Portal आपके SSID से जुड़े उपकरणों से HTTP या HTTPS अनुरोधों को रोकता है, और इंटरनेट एक्सेस देने से पहले उपयोगकर्ता को एक स्प्लैश पेज पर रीडायरेक्ट करता है। इसका अंतर्निहित तंत्र नेटवर्क सेगमेंटेशन और RADIUS प्रमाणीकरण पर एक साथ काम करने पर निर्भर करता है।
जब कोई उपकरण कनेक्ट होता है, तो एक्सेस पॉइंट - चाहे वह Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti, UniFi, Cambium, Extreme Networks, या Fortinet हो - उसे एक क्वारंटाइन VLAN में रख देता है। इस स्थिति में, फ़ायरवॉल DNS प्रश्नों और अनुमत गंतव्यों की एक विशिष्ट सूची (जिसे वॉल्ड गार्डन के रूप में जाना जाता है) तक पहुंच को छोड़कर सभी ट्रैफ़िक को ब्लॉक कर देता है। वॉल्ड गार्डन में पोर्टल URL और कोई भी बाहरी प्रमाणीकरण सेवाएं (जैसे Google Workspace या Microsoft Entra ID) शामिल होनी चाहिए। यदि वॉल्ड गार्डन गलत तरीके से कॉन्फ़िगर किया गया है और OS कैप्टिविटी प्रोब (उदाहरण के लिए, iOS पर captive.apple.com) ब्लॉक है, तो पोर्टल लोड नहीं होगा। इस क्षेत्र में यह सबसे आम विफलता का कारण है।

एक बार जब उपयोगकर्ता लॉगिन प्रक्रिया पूरी कर लेता है, तो पोर्टल आपके RADIUS सर्वर के साथ संचार करता है। सर्वर एक्सेस कंट्रोलर को एक चेंज ऑफ ऑथराइजेशन (CoA) संदेश भेजता है, जिसमें उसे क्वारंटाइन स्थिति को हटाने और उपकरण को प्रोडक्शन VLAN में स्थानांतरित करने का निर्देश दिया जाता है। यह अलगाव महत्वपूर्ण है: एक फ्लैट नेटवर्क पर, एक समझौता किया हुआ अतिथि उपकरण आंतरिक प्रणालियों की जांच कर सकता है। VLAN सेगमेंटेशन यह सुनिश्चित करता है कि अप्रमाणित उपकरण पॉइंट-ऑफ-सेल सिस्टम या कॉर्पोरेट डेटाबेस तक नहीं पहुंच सकते।
प्रमाणीकरण विधियों की तुलना
पांच मुख्य Captive Portal प्रमाणीकरण विधियों में से प्रत्येक में कन्वर्शन रेट, डेटा गुणवत्ता और अनुपालन ओवरहेड के संदर्भ में अलग-अलग समझौते शामिल हैं। नीचे दी गई तालिका मुख्य चरों का सारांश प्रस्तुत करती है।
| विधि | कन्वर्शन रेट | डेटा गुणवत्ता | GDPR ओवरहेड | किसके लिए सबसे उपयुक्त है |
|---|---|---|---|---|
| केवल क्लिक-थ्रू / नियम और शर्तें | 90-95% | न्यूनतम (MAC + टाइमस्टैम्प) | कम | सार्वजनिक क्षेत्र, पुस्तकालय, NHS |
| ईमेल कैप्चर | 65-80% | उच्च (सीधे स्वामित्व वाली) | मध्यम | आतिथ्य, खुदरा, कार्यक्रम |
| सोशल लॉगिन (OAuth 2.0) | 55-70% | मध्यम (प्रदाता पर निर्भर) | मध्यम-उच्च | Google/Apple उपयोगकर्ताओं वाले उपभोक्ता स्थल |
| SMS OTP | 45-60% | बहुत उच्च (सत्यापित मोबाइल) | मध्यम | वफादारी-केंद्रित: QSR, स्टेडियम, खुदरा |
| पूर्ण फ़ॉर्म पंजीकरण | 30-45% | उच्चतम (समृद्ध प्रोफ़ाइल) | उच्च | होटल, स्वास्थ्य सेवा, उच्च-स्तरीय खुदरा |
स्रोत: Purple परिचालन डेटा, 440 मिलियन लॉगिन 2024.

अधिकांश वेन्यू ऑपरेटरों के लिए, सबसे बेहतरीन शुरुआती बिंदु एक दोहरी विधि वाला पोर्टल है: प्राथमिक विकल्प के रूप में ईमेल कैप्चर, और द्वितीयक विकल्प के रूप में Google लॉगिन। यह कॉम्बिनेशन आमतौर पर एक सीधे स्वामित्व वाले ईमेल डेटाबेस का निर्माण करते हुए 65 से 75% की रूपांतरण दर प्राप्त करता है। आप पूरी तरह से किसी तीसरे पक्ष के OAuth प्रदाता पर निर्भर नहीं होते हैं, लेकिन आप उन उपयोगकर्ताओं के लिए एक सुविधाजनक विकल्प प्रदान करते हैं जो इसे पसंद करते हैं।
लॉयल्टी प्रोग्राम चलाने वाले hospitality वेन्यू के लिए, तीसरे विकल्प के रूप में SMS OTP जोड़ें या इसे प्राथमिक विधि बनाएं। एक कम रूपांतरण दर स्वीकार्य है क्योंकि डेटा की गुणवत्ता इसे सही ठहराती है। आपके CRM में एक सत्यापित मोबाइल नंबर एक असत्यापित ईमेल पते की तुलना में काफी अधिक मूल्यवान होता है।
सार्वजनिक क्षेत्र के परिनियोजनों - परिषदों, NHS ट्रस्टों, पुस्तकालयों - के लिए शर्तों की स्वीकृति के साथ क्लिक-थ्रू सही निर्णय है। सार्वजनिक क्षेत्र के संदर्भ में व्यक्तिगत डेटा एकत्र करने का अनुपालन ओवरहेड काफी अधिक है, और इसका उद्देश्य कनेक्टिविटी है, CRM बनाना नहीं।
Compliance Architecture
GDPR के तहत, आपको कनेक्शन को कलेक्शन से अलग करना होगा। आप UK GDPR के Article 6(1)(f) के तहत वैध हित के आधार पर नेटवर्क एक्सेस प्रदान कर सकते हैं। आप मार्केटिंग ईमेल भेजने के लिए उसी औचित्य का उपयोग नहीं कर सकते। मार्केटिंग के लिए Article 6(1)(a) के तहत स्पष्ट, सकारात्मक सहमति की आवश्यकता होती है।
आपके पोर्टल में अलग-अलग, अनटिक किए गए चेकबॉक्स होने चाहिए। एक WiFi एक्सेस के लिए सेवा की शर्तों को कवर करता है। दूसरा, अलग चेकबॉक्स मार्केटिंग सहमति को कवर करता है। पहले से टिक किए गए बॉक्स वैध सहमति का गठन नहीं करते हैं। सिस्टम को प्रत्येक सहमति घटना को लॉग करना होगा, जिसमें यह रिकॉर्ड होना चाहिए कि किसने सहमति दी, उन्होंने कब सहमति दी, और गोपनीयता नोटिस का सटीक संस्करण जो उन्होंने देखा था। नियामक जांच की स्थिति में यह ऑडिट ट्रेल आपके अनुपालन का प्रमाण है।
ऑन-साइट कार्ड भुगतान टर्मिनलों वाले retail ऑपरेटरों के लिए, PCI-DSS की आवश्यकता है कि कार्डधारक डेटा वातावरण को अन्य सभी नेटवर्क ट्रैफ़िक से अलग किया जाए। उचित VLAN सेग्मेंटेशन PCI-DSS ऑडिट दायरे को 60 से 80% (Specgravity, 2024) तक कम कर सकता है और वार्षिक अनुपालन लागत को कम कर सकता है।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।
Implementation Guide
एक ऐसा Captive Portal परिनियोजित करने के लिए जो सुरक्षित और उच्च-रूपांतरण दोनों हो, एक व्यवस्थित दृष्टिकोण की आवश्यकता होती है। निम्नलिखित पांच-चरणीय ढांचा सभी हार्डवेयर प्लेटफॉर्मों पर लागू होता है।
चरण 1 - ट्रैफ़िक वर्गीकरण। एक भी स्विच पोर्ट को छूने से पहले, अपने वातावरण में प्रत्येक डिवाइस प्रकार और ट्रैफ़िक क्लास का दस्तावेजीकरण करें: गेस्ट डिवाइस, स्टाफ डिवाइस, IoT, भुगतान टर्मिनल, भवन प्रबंधन प्रणाली, CCTV। प्रत्येक के लिए एक समर्पित VLAN की आवश्यकता होती है।
चरण 2 - VLAN डिज़ाइन। प्रत्येक ट्रैफ़िक क्लास के लिए एक VLAN ID और IP सबनेट असाइन करें। गेस्ट VLAN को पूरी तरह से अलग सबनेट पर रखें, जिसका आपके आंतरिक एड्रेस स्पेस से कोई रूट न हो। आपके फ़ायरवॉल में गेस्ट VLAN और आंतरिक सभी चीज़ों के बीच एक स्पष्ट 'deny-all' नियम होना चाहिए, जो केवल आउटबाउंड इंटरनेट एक्सेस की अनुमति देता है।
चरण 3 - Walled garden कॉन्फ़िगरेशन। पोर्टल URL, पहचान प्रदाता डोमेन (Google Workspace, Microsoft Entra ID, Okta), और OS कैप्टिविटी प्रोब URLs को स्पष्ट रूप से अनुमति दें। लाइव होने से पहले iOS, Android, और Windows उपकरणों पर परीक्षण करें।
चरण 4 - फ़ायरवॉल नीति। प्रत्येक अनुमत इंटर-VLAN फ्लो को स्पष्ट रूप से दस्तावेजीकृत करें। बाकी सब कुछ डिफॉल्ट-अस्वीकार करें। यहीं पर अधिकांश परिनियोजन कमज़ोर पड़ते हैं: एक VLAN आर्किटेक्चर केवल उतना ही मजबूत होता है जितना कि उसे लागू करने वाले फ़ायरवॉल नियम।
चरण 5 - निगरानी और सत्यापन। नेटवर्क निगरानी तैनात करें और सत्यापित करें कि सेगमेंटेशन काम कर रहा है। समय-समय पर पेनेट्रेशन परीक्षण चलाएं, या कम से कम यह पुष्टि करने के लिए किसी अतिथि उपकरण से स्कैनिंग टूल का उपयोग करें कि आप आंतरिक सबनेट तक नहीं पहुंच सकते।
Purple का Guest WiFi प्लेटफ़ॉर्म मानक RADIUS और VLAN टैगिंग के माध्यम से सभी प्रमुख एंटरप्राइज वायरलेस विक्रेताओं के साथ एकीकृत होता है। आपको मौजूदा एक्सेस पॉइंट बदलने की आवश्यकता नहीं है। यह प्लेटफ़ॉर्म Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, और Fortinet परिनियोजन में Captive Portal रेंडरिंग, सहमति प्रबंधन, और डाउनस्ट्रीम WiFi Analytics को संभालता है।
सर्वोत्तम प्रथाएं
निम्नलिखित अनुशंसाएं Purple के 80,000+ स्थानों के नेटवर्क में देखे गए परिचालन पैटर्न को दर्शाती हैं।
फ़ॉर्म फ़ील्ड कम से कम रखें। आपके लॉगिन फ़ॉर्म में जोड़ा जाने वाला प्रत्येक फ़ील्ड आपकी रूपांतरण दर (conversion rate) को कम करता है। केवल वही डेटा मांगें जिसका आप सक्रिय रूप से उपयोग करते हैं। अधिकांश मार्केटिंग उपयोग के मामलों के लिए एक ईमेल पता और पहला नाम पर्याप्त है। जन्म तिथि, पोस्टकोड और फ़ोन नंबर केवल तभी दिखाई देने चाहिए जब आपके CRM वर्कफ़्लो को वास्तव में उनकी आवश्यकता हो।
पहुंच और मार्केटिंग सहमति को अलग रखें। सुनिश्चित करें कि आपके Captive Portal में WiFi शर्तों और मार्केटिंग ऑप्ट-इन के लिए अलग-अलग, अनटिक किए गए चेकबॉक्स हों। दोनों को एक साथ जोड़ना क्षेत्र में देखी जाने वाली सबसे आम GDPR अनुपालन त्रुटि है।
क्लाइंट आइसोलेशन सक्षम करें। अतिथि SSID पर मौजूद उपकरणों को एक-दूसरे के साथ सीधे संवाद करने से रोकने के लिए एक्सेस कंट्रोलर को कॉन्फ़िगर करें। यह अतिथि नेटवर्क पर पीयर-टू-पीयर हमले के खतरों को समाप्त करता है।
बैंडविड्थ प्रबंधित करें। अतिथि VLAN पर प्रति-क्लाइंट दर सीमा (आमतौर पर 5 से 20 Mbps डाउनस्ट्रीम) लागू करें। यह किसी एक उपयोगकर्ता को अपलिंक को संतृप्त करने और अन्य सभी के अनुभव को खराब करने से रोकता है।
MAC रैंडमाइजेशन के लिए योजना बनाएं। आधुनिक iOS और Android उपकरण डिफ़ॉल्ट रूप से रैंडमाइज्ड MAC पतों का उपयोग करते हैं। एक लौटने वाला अतिथि एक नए उपयोगकर्ता के रूप में दिखाई देता है, और पोर्टल उन्हें फिर से चुनौती देता है। उपयोगकर्ताओं को Passpoint प्रोफ़ाइल स्थापित करने के लिए प्रोत्साहित करके या ऐप-आधारित प्रमाणीकरण प्रवाह का उपयोग करके इसे कम करें जो MAC पतों के बजाय पहचान टोकन पर निर्भर करते हैं।
SSID संख्या कम रखें। आपके द्वारा प्रसारित प्रत्येक अतिरिक्त SSID बीकन फ्रेम के लिए एयरटाइम की खपत करता है। सैकड़ों एक्सेस पॉइंट वाले घने स्थान में, प्रति रेडियो चार से अधिक SSIDs प्रसारित करने से थ्रूपुट काफी कम हो सकता है। तीन एक व्यावहारिक लक्ष्य है: अतिथि, कॉर्पोरेट, IoT।
प्रमाणीकरण मानकों पर व्यापक दृष्टिकोण के लिए, हमारा गाइड EAP Method WiFi: A Guide to Secure Network Access देखें।
समस्या निवारण और जोखिम न्यूनीकरण
इस क्षेत्र में सबसे आम समस्या पोर्टल का प्रदर्शित न होना है। यह लगभग हमेशा walled garden कॉन्फ़िगरेशन की त्रुटि होती है। यदि फ़ायरवॉल डिवाइस के OS कैप्टिविटी प्रोब को ब्लॉक करता है, तो OS कैप्टिव नेटवर्क का पता नहीं लगा पाता है, और पोर्टल कभी लॉन्च नहीं होता है। हर बार सबसे पहले अपनी walled garden प्रविष्टियों की जाँच करें।
दूसरा सामान्य विफलता मोड DHCP पूल का समाप्त होना है। स्टेडियम या कॉन्फ्रेंस सेंटर जैसे उच्च-घनत्व वाले वातावरण में, हजारों डिवाइस एक साथ कनेक्ट होते हैं। यदि आपके DHCP पूल में एड्रेस समाप्त हो जाते हैं, तो पोर्टल परोसे जाने से पहले ही प्रमाणीकरण प्रवाह रुक जाता है। अपने बुनियादी ढांचे को औसत लोड के लिए नहीं, बल्कि चरम समवर्ती कनेक्शनों के लिए तैयार करें।
तीसरा जोखिम बिना किसी फ़ॉलबैक के OAuth पर निर्भरता है। यदि आप सोशल लॉगिन को अपनी एकमात्र प्रमाणीकरण विधि के रूप में तैनात करते हैं और प्रदाता अपनी API शर्तों को बदलता है, तो आपका प्रमाणीकरण प्रवाह टूट जाता है। फेसबुक के Graph API के साथ ऐसा हो चुका है। सोशल लॉगिन के साथ हमेशा कम से कम एक सीधे स्वामित्व वाली विधि भी तैनात करें।
transport हब और बड़े आयोजन स्थलों के लिए, चौथा जोखिम DNS रिज़ॉल्वर ओवरलोड है। बड़े पैमाने पर, चरम कनेक्शन इवेंट के दौरान DNS क्वेरी वॉल्यूम एक छोटे रिज़ॉल्वर को प्रभावित कर सकता है। गेस्ट VLAN के लिए समर्पित DNS इंफ्रास्ट्रक्चर तैनात करें और क्वेरी दरों की निगरानी करें।
healthcare वातावरण के लिए, पांचवां विचार नैदानिक उपकरणों का अलगाव है। NHS Digital दिशानिर्देशों के अनुरूप, नैदानिक उपकरण सामान्य-उद्देश्य वाले गेस्ट WiFi से अलग VLAN पर होने चाहिए। Captive Portal आर्किटेक्चर को गेस्ट डिवाइसों को नैदानिक उपकरण ट्रैफ़िक ले जाने वाले किसी भी सबनेट तक पहुँचने की अनुमति नहीं देनी चाहिए।
ROI और व्यावसायिक प्रभाव
एक अच्छी तरह से संरचित Captive Portal गेस्ट WiFi को लागत केंद्र से एक रणनीतिक संपत्ति में बदल देता है। फ़र्स्ट-पार्टी डेटा कैप्चर करके, आप एक सत्यापित CRM डेटाबेस बनाते हैं जो लॉयल्टी प्रोग्राम और लक्षित मार्केटिंग अभियानों को संचालित करता है।
सफलता को दो प्राथमिक मेट्रिक्स द्वारा मापा जाता है: रूपांतरण दर (कनेक्टेड डिवाइसों का प्रतिशत जो प्रमाणीकरण पूरा करते हैं) और ऑप्ट-इन दर (प्रमाणित उपयोगकर्ताओं का प्रतिशत जो मार्केटिंग के लिए सहमति देते हैं)। एक रिटेल चेन WiFi उपयोगकर्ताओं के लॉयल्टी सदस्यों में रूपांतरण को ट्रैक कर सकती है और उसके बाद फुटफ़ॉल और खर्च में वृद्धि को माप सकती है।
70% रूपांतरण पर ईमेल कैप्चर चलाने वाले 500-स्थानों वाले रिटेल एस्टेट के लिए, पूरे एस्टेट में 10,000 दैनिक WiFi सत्र प्रति दिन 7,000 नए या लौटने वाले CRM संपर्क उत्पन्न करते हैं। मार्केटिंग अभियानों के लिए रूढ़िवादी 2% ईमेल-टू-विज़िट रूपांतरण दर पर, यह WiFi चैनल द्वारा संचालित प्रति दिन 140 अतिरिक्त स्टोर विज़िट हैं।
इसके अलावा, उचित नेटवर्क सेगमेंटेशन PCI DSS ऑडिट के दायरे को कम करता है। उचित सेगमेंटेशन PCI DSS ऑडिट के दायरे को 60 से 80% तक कम कर सकता है (Specgravity, 2024), जिससे वार्षिक अनुपालन लागत कम होती है और डेटा ब्रीच के वित्तीय जोखिम कम होते हैं। GDPR का अनुपालन न करने पर वार्षिक वैश्विक टर्नओवर का 4% तक जुर्माना लग सकता है, जिससे एक अनुपालन करने वाला पोर्टल आर्किटेक्चर सीधे वित्तीय जोखिम को कम करने वाला उपाय बन जाता है।
Purple का प्लेटफ़ॉर्म ISO 27001, GDPR, CCPA, और Cyber Essentials प्रमाणित है, जो आपकी कानूनी और खरीद टीमों के लिए आवश्यक अनुपालन दस्तावेज प्रदान करता है। 80,000+ स्थानों पर 99.999% अपटाइम के साथ, यह इन्फ्रास्ट्रक्चर एंटरप्राइज़-स्तर की तैनाती के लिए अनुकूल है।
संबंधित नेटवर्क अवधारणाओं पर अधिक पढ़ने के लिए, हमारा WAN Computer Definition: A Practical Guide for 2026 देखें।
मुख्य परिभाषाएं
Captive Portal
एक वेब पेज जो नेटवर्क ट्रैफ़िक को रोकता है और पूर्ण इंटरनेट एक्सेस प्रदान करने से पहले उपयोगकर्ता इंटरैक्शन - ऑथेंटिकेशन या शर्तों की स्वीकृति - की आवश्यकता होती है। IETF RFC 8952 में परिभाषित।
किसी भी सार्वजनिक या अर्ध-सार्वजनिक WiFi वेन्यू पर गेस्ट ऑनबोर्डिंग, सुरक्षा प्रवर्तन और फर्स्ट-पार्टी डेटा कैप्चर के लिए प्राथमिक इंटरफ़ेस।
VLAN (Virtual Local Area Network)
नेटवर्क डिवाइसों का एक तार्किक समूह जो इस तरह व्यवहार करता है जैसे कि वे भौतिक स्थान की परवाह किए बिना एक सिंगल अलग LAN पर हों। IEEE 802.1Q में परिभाषित।
कॉर्पोरेट इंफ्रास्ट्रक्चर से गेस्ट ट्रैफ़िक को अलग करने के लिए उपयोग किया जाता है। कार्डधारक डेटा वातावरण को अलग करने के लिए PCI DSS द्वारा आवश्यक।
Walled garden
एक प्रतिबंधित नेटवर्क वातावरण जो ऑथेंटिकेशन पूरा होने से पहले केवल विशिष्ट स्वीकृत URL और IP एड्रेसों तक पहुंच की अनुमति देता है।
इसमें पोर्टल URL, आइडेंटिटी प्रोवाइडर डोमेन और OS कैप्टिविटी प्रोब URL शामिल होने चाहिए। गलत कॉन्फ़िगरेशन पोर्टल विफलताओं का मुख्य कारण है।
RADIUS
रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस। एक नेटवर्किंग प्रोटोकॉल जो नेटवर्क एक्सेस के लिए केंद्रीकृत प्राधिकरण, प्रमाणीकरण और लेखांकन प्रदान करता है।
बैकएंड सिस्टम जो क्रेडेंशियल्स को सत्यापित करता है और नेटवर्क एक्सेस प्रदान करने या अस्वीकार करने के लिए एक्सेस पॉइंट को निर्देश देता है। एंटरप्राइज Captive Portal परिनियोजन के लिए आवश्यक है।
Change of Authorisation (CoA)
एक RADIUS संदेश जो पुनः प्रमाणीकरण की आवश्यकता के बिना एक सक्रिय उपयोगकर्ता सत्र के प्राधिकरण स्थिति को गतिशील रूप से बदल देता है।
सफल पोर्टल लॉगिन के बाद किसी डिवाइस को क्वारंटाइन VLAN से प्रोडक्शन VLAN में स्थानांतरित करने, या सत्र नीति बदलने पर एक्सेस को निरस्त करने के लिए उपयोग किया जाता है।
क्लाइंट अलगाव
एक वायरलेस कंट्रोलर सुविधा जो एक ही SSID से जुड़े उपकरणों को लेयर 2 पर एक दूसरे के साथ सीधे संवाद करने से रोकती है।
अतिथि उपकरणों के बीच पीयर-टू-पीयर हमलों और पार्श्व गतिविधि को रोकने के लिए अतिथि नेटवर्क के लिए आवश्यक है।
Passpoint (Hotspot 2.0)
एक IEEE 802.11u-आधारित प्रोटोकॉल जो उपकरणों को मैन्युअल पोर्टल इंटरैक्शन की आवश्यकता के बिना, सेवा प्रदाता से क्रेडेंशियल्स का उपयोग करके WiFi नेटवर्क से स्वचालित रूप से और सुरक्षित रूप से कनेक्ट करने में सक्षम बनाता है।
MAC एड्रेस रैंडमाइजेशन से निपटने और विभिन्न स्थानों पर निर्बाध रोमिंग प्रदान करने के लिए उपयोग किया जाता है। निष्ठा-केंद्रित परिनियोजन के लिए प्रासंगिक जहां सत्र दृढ़ता मायने रखती है।
PCI-DSS
पेमेंट कार्ड इंडस्ट्री डेटा सिक्योरिटी स्टैंडर्ड। प्रमुख कार्ड योजनाओं से ब्रांडेड क्रेडिट कार्ड संभालने वाले संगठनों के लिए एक सूचना सुरक्षा मानक।
कार्डधारक डेटा वातावरण को अतिथि WiFi ट्रैफ़िक से अलग करने के लिए सख्त नेटवर्क विभाजन की आवश्यकता होती है। गैर-अनुपालन के कारण वित्तीय दंड और कार्ड प्रोसेसिंग अधिकार खोने का जोखिम होता है।
OAuth 2.0
एक ओपन ऑथराइजेशन ढांचा जो तृतीय-पक्ष एप्लिकेशन को Google Workspace या Microsoft Entra ID जैसी HTTP सेवा पर उपयोगकर्ता खातों तक सीमित पहुंच प्राप्त करने में सक्षम बनाता है।
Captive Portal पर सोशल लॉगिन के लिए उपयोग किया जाता है। यह बाधाओं को कम करता है लेकिन पहचान प्रदाता के API नियमों और उपलब्धता पर निर्भरता लाता है।
हल किए गए उदाहरण
HPE Aruba एक्सेस पॉइंट्स का उपयोग करने वाले 200 कमरों के एक होटल को टियर्ड WiFi प्रदान करने की आवश्यकता है: मानक मेहमानों के लिए बुनियादी मुफ्त एक्सेस और लॉयल्टी सदस्यों के लिए हाई-स्पीड एक्सेस, बिना कई SSID ब्रॉडकास्ट किए।
API के माध्यम से प्रॉपर्टी मैनेजमेंट सिस्टम (PMS) के साथ एकीकृत एक सिंगल गेस्ट SSID तैनात करें। पोर्टल दो विकल्प प्रस्तुत करता है: कमरे के नंबर और उपनाम के साथ लॉग इन करें, या लॉयल्टी प्रोग्राम क्रेडेंशियल्स के साथ लॉग इन करें। जब कोई लॉयल्टी सदस्य ऑथेंटिकेट करता है, तो पोर्टल API के माध्यम से PMS से क्वेरी करता है, टियर की पुष्टि करता है, और Aruba कंट्रोलर को एक वेंडर-विशिष्ट एट्रिब्यूट (VSA) के साथ RADIUS Change of Authorisation (CoA) भेजता है जो हाई-बैंडविड्थ रोल असाइन करता है। मानक मेहमानों को रेट-लिमिटेड डिफॉल्ट रोल मिलता है। एक SSID, RADIUS लेयर पर डायनेमिक पॉलिसी प्रवर्तन, बिना किसी अतिरिक्त RF ओवरहेड के साफ यूजर अनुभव।
500 स्थानों वाली एक राष्ट्रीय रिटेल चेन सभी साइटों पर मार्केटिंग के लिए ईमेल पते कैप्चर करना चाहती है, लेकिन कानूनी टीम ने मौजूदा पोर्टल डिज़ाइन के बारे में GDPR अनुपालन संबंधी चिंताओं को हरी झंडी दिखाई है।
एक सिंगल ईमेल इनपुट फ़ील्ड और दो अलग-अलग चेकबॉक्स के साथ पोर्टल को फिर से डिज़ाइन करें। पहला चेकबॉक्स अनिवार्य है और इस प्रकार है: 'मैं नेटवर्क एक्सेस के लिए सेवा की शर्तों और गोपनीयता नीति को स्वीकार करता हूँ।' दूसरा चेकबॉक्स वैकल्पिक है, जो डिफ़ॉल्ट रूप से अनटिक है, और इस प्रकार है: 'मैं [Brand] से मार्केटिंग संचार और विशेष ऑफ़र प्राप्त करने की सहमति देता हूँ।' बैकएंड प्रत्येक उपयोगकर्ता के लिए टाइमस्टैम्प, IP एड्रेस, पोर्टल संस्करण और सहमति इवेंट को लॉग करता है। WiFi एक्सेस के लिए वैध कानूनी आधार वैध हित (legitimate interest) है। मार्केटिंग के लिए वैध कानूनी आधार स्पष्ट सहमति है। इन्हें CRM में अलग से रिकॉर्ड किया जाता है।
अभ्यास प्रश्न
Q1. एक स्टेडियम IT निदेशक रिपोर्ट करता है कि हाफ-टाइम के दौरान, उपयोगकर्ता अतिथि SSID से जुड़ सकते हैं लेकिन Captive Portal हजारों उपकरणों के लिए एक साथ लोड होने में विफल रहता है। वॉल्ड गार्डन के सही होने की पुष्टि की गई है। सबसे संभावित आर्किटेक्चरल विफलता क्या है?
संकेत: डिवाइस द्वारा पोर्टल पर HTTP ट्रैफ़िक रूट करने से पहले आवश्यक बुनियादी ढांचा संसाधनों पर विचार करें - विशेष रूप से, DNS रिज़ॉल्यूशन से पहले क्या होता है।
मॉडल उत्तर देखें
DHCP पूल का समाप्त होना या DNS रिज़ॉल्वर का ओवरलोड होना। उच्च-घनत्व वाले वातावरण में, यदि DHCP पूल पर्याप्त तेज़ी से IP पते आवंटित नहीं कर सकता है, या DNS रिज़ॉल्वर एक साथ हजारों कनेक्शनों से आने वाले प्रश्नों को संभाल नहीं सकता है, तो पोर्टल प्रदर्शित होने से पहले प्रमाणीकरण प्रवाह रुक जाता है। बुनियादी ढांचे का आकार औसत लोड के लिए नहीं, बल्कि चरम समवर्ती कनेक्शनों के लिए होना चाहिए। अतिथि VLAN के लिए अलग DHCP और DNS बुनियादी ढांचा इसकी अनुशंसित रोकथाम है।
Q2. एक रिटेल मार्केटिंग टीम जन्मदिन के ऑफर भेजने के लिए Captive Portal के माध्यम से ग्राहकों की जन्मतिथि एकत्र करना चाहती है। वे WiFi तक पहुंचने के लिए जन्मतिथि फ़ील्ड को अनिवार्य बनाने की योजना बना रहे हैं। क्या यह UK GDPR के अनुपालन में है? यदि नहीं, तो इसे फिर से कैसे डिज़ाइन किया जाना चाहिए?
संकेत: डेटा न्यूनतमीकरण के सिद्धांतों (अनुच्छेद 5(1)(c)) और स्वतंत्र रूप से सहमति दिए जाने की आवश्यकता की समीक्षा करें।
मॉडल उत्तर देखें
नहीं। सेवा तक पहुंच के लिए मार्केटिंग डेटा को अनिवार्य बनाना इस सिद्धांत का उल्लंघन करता है कि सहमति स्वतंत्र रूप से दी जानी चाहिए - यदि इनकार करने का अर्थ किसी सेवा तक पहुंच खोना है, तो उपयोगकर्ता स्वतंत्र रूप से सहमति नहीं दे सकता है। इसके अलावा, जब नेटवर्क एक्सेस के लिए जन्मतिथि की सख्त आवश्यकता न हो, तो इसे एकत्र करना डेटा न्यूनतमीकरण सिद्धांत का उल्लंघन करता है। सही डिज़ाइन: जन्मतिथि एक वैकल्पिक फ़ील्ड होनी चाहिए, जिसे स्पष्ट रूप से वैकल्पिक के रूप में लेबल किया गया हो, और जन्मदिन मार्केटिंग सहमति के लिए एक अलग बिना टिक वाला चेकबॉक्स हो। WiFi एक्सेस का कानूनी आधार वैध हित बना रहेगा। जन्मदिन मार्केटिंग का कानूनी आधार स्पष्ट सहमति है।
Q3. एक होटल के सुरक्षा ऑडिट से पता चलता है कि गेस्ट WiFi से जुड़ा एक डिवाइस रेस्टोरेंट में पॉइंट-ऑफ-सेल (POS) टर्मिनल के IP एड्रेस को पिंग कर सकता है। IT टीम पुष्टि करती है कि गेस्ट नेटवर्क और POS नेटवर्क अलग-अलग VLANs पर हैं। कौन सा कॉन्फ़िगरेशन चरण छूट गया था?
संकेत: VLANs तार्किक पृथक्करण प्रदान करते हैं, लेकिन VLANs के बीच ट्रैफ़िक को एक रूटिंग डिवाइस से गुजरना होगा। वह डिवाइस किस आधार पर अनुमति देता है?
मॉडल उत्तर देखें
फ़ायरवॉल पर इंटर-VLAN राउटिंग नियम गलत तरीके से कॉन्फ़िगर किए गए हैं या अनुपस्थित हैं। हालांकि गेस्ट ट्रैफ़िक और POS ट्रैफ़िक अलग-अलग VLANs पर हैं, फ़ायरवॉल को केवल आवश्यक फ़्लो के लिए स्पष्ट अनुमति नियमों के साथ उनके बीच एक डिफ़ॉल्ट-अस्वीकार (default-deny) नीति लागू करनी चाहिए। गेस्ट VLAN में केवल आउटबाउंड इंटरनेट एक्सेस की अनुमति देने वाले नियम होने चाहिए - POS VLAN सहित किसी भी आंतरिक सबनेट के लिए कोई रूट नहीं होना चाहिए। इसका समाधान इंटर-VLAN फ़ायरवॉल नीति का ऑडिट और सुधार करना है, फिर एक गेस्ट डिवाइस से आंतरिक सबनेट तक पहुँचने का प्रयास करके इसकी पुष्टि करना है।
Q4. एक कॉन्फ्रेंस सेंटर अपने एकमात्र Captive Portal ऑथेंटिकेशन तरीके के रूप में सोशल लॉगिन (Google OAuth) को तैनात करता है। लॉन्च के तीन महीने बाद, Google अपने OAuth API को अपडेट करता है और पोर्टल सभी उपयोगकर्ताओं के लिए काम करना बंद कर देता है। इसे रोकने के लिए इस डिप्लॉयमेंट को कैसे आर्किटेक्ट किया जाना चाहिए था?
संकेत: सिंगल पॉइंट ऑफ फेलियर पर विचार करें और देखें कि एक लचीला मल्टी-मेथड डिज़ाइन कैसा दिखता है।
मॉडल उत्तर देखें
डिप्लॉयमेंट में फॉलबैक के रूप में कम से कम एक नॉन-OAuth ऑथेंटिकेशन तरीका शामिल होना चाहिए था - जिसमें ईमेल कैप्चर सबसे व्यावहारिक विकल्प है। ईमेल कैप्चर को प्राथमिक और Google OAuth को माध्यमिक के रूप में रखने वाला एक डुअल-मेथड पोर्टल होने से OAuth फ़्लो टूटने पर भी निरंतरता बनी रहती। ईमेल कैप्चर विधि की कोई थर्ड-पार्टी निर्भरता नहीं है और यह सीधे स्वामित्व वाली डेटा संपत्ति प्रदान करती है। OAuth प्रदाताओं को हमेशा सुविधा के विकल्प के रूप में माना जाना चाहिए, न कि प्राथमिक ऑथेंटिकेशन इंफ्रास्ट्रक्चर के रूप में।
इस श्रृंखला में आगे पढ़ें
Ubiquiti UniFi guest portal not redirecting: causes and fixes - कारण और समाधान
यह गाइड अतिथि स्थिति, रीडायरेक्ट, प्री-ऑथराइजेशन रूट और कंट्रोलर ऑथराइजेशन का क्रमवार पालन करके UniFi guest portal रीडायरेक्ट विफलता का पता लगाती है। यह वेन्यू IT टीमों को guest-network बनाम Hotspot के भ्रम, बाहरी पोर्टल हैंड-ऑफ़, वर्तमान UniFi OS अकाउंट आवश्यकताओं और DNS आइसोलेशन परीक्षण को हल करने के लिए एक विश्वसनीय तरीका प्रदान करती है।
Cisco Meraki splash page नहीं चल रहा है: एक ट्रबलशूटिंग फ्लोचार्ट
यह व्यावहारिक डे-टू गाइड यह पहचानती है कि Cisco Meraki splash फ्लो कहाँ विफल हुआ है: क्लाइंट ऑथराइजेशन, HTTP रीडायरेक्ट की शुरुआत, walled-garden रीचैबिलिटी या RADIUS साइन-ऑन। यह वेन्यू IT टीमों को एक नियंत्रित साक्ष्य पथ प्रदान करता है, ताकि वे लाइव एस्टेट में व्यापक बदलाव किए बिना Guest WiFi को बहाल कर सकें।
एंटरप्राइज गेस्ट WiFi सेटअप गाइड: VLAN सेगमेंटेशन, सुरक्षा, और Captive Portals
यह तकनीकी गाइड IT टीमों को दिखाती है कि VLAN Segmentation, फ़ायरवॉल पॉलिसी और एक Captive Portal का उपयोग करके Guest WiFi को एक नियंत्रित इंटरनेट-एक्सेस सेवा के रूप में कैसे सेट किया जाए। यह यह भी बताती है कि कैसे Purple के रजिस्ट्रेशन फॉर्म और ऑनबोर्डिंग नियंत्रण स्टाफ, भुगतान और परिचालन प्रणालियों के चारों ओर की सीमा को कमजोर किए बिना एक आनुपातिक विज़िटर अनुभव का समर्थन करते हैं।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।