Guest WiFi के लिए Starlink पर Captive Portal कैसे सेटअप करें
यह तकनीकी गाइड बताती है कि Guest WiFi के लिए एक सुरक्षित, GDPR-अनुपालक captive portal तैनात करने के लिए Starlink की मूल CGNAT सीमाओं को कैसे बायपास किया जाए। इसमें दूरस्थ स्थानों, समुद्री ऑपरेटरों और इवेंट स्पेस के लिए आवश्यक आर्किटेक्चर, VLAN विभाजन और बैंडविड्थ प्रबंधन रणनीतियों को शामिल किया गया है।
इस गाइड को सुनें
पॉडकास्ट ट्रांसक्रिप्ट देखें
- मुख्य सारांश
- तकनीकी गहन विश्लेषण
- CGNAT की बाधा
- रिवर्स टनल समाधान
- प्लान का चयन
- कार्यान्वयन गाइड
- 1. बाईपास मोड सक्षम करें
- 2. VLAN सेगमेंटेशन कॉन्फ़िगर करें
- 3. Captive Portal को कॉन्फ़िगर करें
- सर्वोत्तम प्रथाएं
- बैंडविड्थ प्रबंधन
- Captive Network Assistant (CNA) हैंडलिंग
- समस्या निवारण और जोखिम न्यूनीकरण
- ROI और व्यावसायिक प्रभाव

मुख्य सारांश
Starlink दूरदराज के स्थानों के लिए असाधारण रॉ कनेक्टिविटी प्रदान करता है, लेकिन इसके मूल हार्डवेयर में सार्वजनिक पहुंच के लिए आवश्यक ऑथेंटिकेशन, एक्सेस कंट्रोल और बैंडविड्थ मैनेजमेंट की कमी होती है। Starlink पर Guest WiFi तैनात करने के लिए मालिकाना राउटर को बायपास करना, कैरियर ग्रेड NAT (CGNAT) की बाधाओं को दूर करना और क्लाउड-मैनेज्ड Captive Portal को लागू करना आवश्यक है।
यह गाइड Starlink कनेक्शन पर एक सुरक्षित, अनुपालन वाले Guest WiFi नेटवर्क के निर्माण के लिए आवश्यक सटीक आर्किटेक्चर का विवरण देती है। हम बायपास मोड में संक्रमण, CGNAT समस्या को हल करने के लिए आवश्यक रिवर्स-टनल आर्किटेक्चर और पॉइंट-ऑफ-सेल सिस्टम से गेस्ट ट्रैफ़िक को अलग करने के लिए आवश्यक VLAN सेगमेंटेशन को कवर करते हैं। चाहे आप कोई हाईलैंड होटल संचालित करते हों, कोई क्रूज़ वेसल, या कोई दूरदराज का रिटेल साइट, यह ढांचा यह सुनिश्चित करता है कि आप फर्स्ट-पार्टी डेटा कैप्चर करते हुए और नियामक अनुपालन बनाए रखते हुए निरंतर कनेक्टिविटी प्रदान करें।
तकनीकी गहन विश्लेषण
CGNAT की बाधा
Starlink 100.64.0.0/10 रेंज में WAN IP एड्रेस जारी करता है, जिससे आपका नेटवर्क कैरियर ग्रेड NAT (CGNAT) के पीछे आ जाता है। इसका मतलब है कि आपके स्थान के पास कोई सार्वजनिक IP एड्रेस नहीं है, और इंटरनेट से आने वाले इनबाउंड कनेक्शन ब्लॉक हो जाते हैं।
मानक Captive Portal आर्किटेक्चर अक्सर यह मान लेते हैं कि क्लाउड ऑथेंटिकेशन सर्वर आपके स्थानीय नेटवर्क कंट्रोलर पर वापस कनेक्शन शुरू कर सकता है। Starlink पर, यह विफल हो जाता है। इसके अलावा, Starlink के Residential और Roam प्लान 1,200 समवर्ती सत्रों की सख्त सीमा लागू करते हैं, जिसे एक व्यस्त स्थान तेजी से समाप्त कर देगा।
रिवर्स टनल समाधान
स्टैटिक IP की आवश्यकता के बिना CGNAT समस्या को हल करने के लिए, आपको एक ऐसे Captive Portal का उपयोग करना चाहिए जो रिवर्स-टनल आर्किटेक्चर का समर्थन करता हो।
इस मॉडल में, आपका एंटरप्राइज राउटर क्लाउड पोर्टल पर एक आउटबाउंड कनेक्शन शुरू करता है और इसे लगातार खुला रखता है। जब कोई गेस्ट ऑथेंटिकेट करता है, तो क्लाउड पोर्टल इस स्थापित टनल के माध्यम से ऑथराइजेशन सिग्नल वापस भेजता है। Purple का क्लाउड ओवरले आर्किटेक्चर इसे मूल रूप से संभालता है, जो Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks, और Fortinet के हार्डवेयर के साथ सीधे एकीकृत होता है।
प्लान का चयन

मल्टी-यूज़र वातावरण के लिए, Starlink for Business या Starlink Maritime प्लान आवश्यक हैं। ये टियर प्रायोरिटी डेटा एलोकेशन, उच्च बैंडविड्थ सीमाएं (220 Mbps तक), और यदि आपको ऑन-प्रिमाइसेस RADIUS या सख्त IP अनुमति सूची (allowlisting) की आवश्यकता है, तो एक स्टैटिक IP ऐड-ऑन खरीदने का विकल्प प्रदान करते हैं।
कार्यान्वयन गाइड
1. बाईपास मोड सक्षम करें
एक एंटरप्राइज़ राउटर का उपयोग करने के लिए, आपको Starlink राउटर के DHCP और NAT फ़ंक्शंस को अक्षम करना होगा।
- Starlink ऐप खोलें और Settings पर जाएं।
- Bypass Mode चुनें और इसे सक्षम करने के लिए टॉगल को स्लाइड करें।
- अपने एंटरप्राइज़ राउटर के WAN पोर्ट को सीधे Starlink ईथरनेट एडाप्टर से कनेक्ट करें।
नोट: यदि Starlink डिश की बिजली अचानक चली जाती है या इसे फ़ैक्टरी रीसेट किया जाता है, तो बाईपास मोड अक्षम हो जाएगा। आपके राउटर को 100.64.x.x CGNAT एड्रेस के बजाय एक प्राइवेट 192.168.1.x एड्रेस प्राप्त होगा। आपको ऐप के माध्यम से बाईपास मोड को फिर से सक्षम करना होगा।
2. VLAN सेगमेंटेशन कॉन्फ़िगर करें

आपको अतिथि ट्रैफ़िक को अपने परिचालन सिस्टम से अलग करना होगा। अपने स्विच और एक्सेस पॉइंट्स पर कम से कम तीन VLAN कॉन्फ़िगर करें:
- VLAN 10 (स्टाफ/संचालन): POS टर्मिनल, बैक-ऑफिस PC, और प्रॉपर्टी मैनेजमेंट सिस्टम।
- VLAN 20 (अतिथि WiFi): आगंतुकों के लिए केवल-इंटरनेट एक्सेस। यहां क्लाइंट आइसोलेशन लागू करें ताकि अतिथि डिवाइस एक-दूसरे को न देख सकें।
- VLAN 30 (IoT): कैमरे, स्मार्ट थर्मोस्टेट और बिल्डिंग मैनेजमेंट सिस्टम।
सभी इंटर-VLAN रूटिंग को ब्लॉक करने के लिए अपने फ़ायरवॉल को कॉन्फ़िगर करें। अतिथि WiFi VLAN पर मौजूद डिवाइस को कभी भी स्टाफ VLAN तक पहुँचने में सक्षम नहीं होना चाहिए।
3. Captive Portal को कॉन्फ़िगर करें
प्रमाणीकरण हैंडशेक को संभालने के लिए अपना क्लाउड Captive Portal सेट अप करें। Purple को तैनात करते समय, आप अपने नेटवर्क कंट्रोलर पर RADIUS या API इंटीग्रेशन को Purple के क्लाउड सर्वर की ओर इंगित करने के लिए कॉन्फ़िगर करते हैं।
सुनिश्चित करें कि आप Captive Portal रीडायरेक्ट के लिए एक वैध SSL/TLS प्रमाणपत्र का उपयोग करते हैं। आधुनिक ब्राउज़र HTTPS की अपेक्षा करते हैं; यदि आपका राउटर HTTP रीडायरेक्ट का उपयोग करके HTTPS अनुरोध को रोकता है, तो उपयोगकर्ता को एक सुरक्षा चेतावनी दिखाई देगी। उदाहरण के लिए, Cisco WLC को कॉन्फ़िगर करते समय, सुनिश्चित करें कि वर्चुअल IPv4 होस्टनाम SSL प्रमाणपत्र में निर्दिष्ट कॉमन नेम (CN) से मेल खाता है।
सर्वोत्तम प्रथाएं
बैंडविड्थ प्रबंधन
बैंडविड्थ सीमित है। 4K वीडियो स्ट्रीम करने वाला एक अकेला उपयोगकर्ता 25 Mbps की खपत कर सकता है। राउटर और पोर्टल स्तर पर सख्त बैंडविड्थ नियंत्रण लागू करें:
- प्रति-डिवाइस सीमाएं: व्यक्तिगत अतिथि गति को सीमित करें (जैसे, 5 Mbps डाउनलोड, 2 Mbps अपलोड)।
- डेटा कोटा: दुरुपयोग को रोकने के लिए दैनिक सीमा (जैसे, प्रति 24 घंटे में 1 GB) लागू करें।
- टियर एक्सेस: ब्राउज़िंग के लिए एक निःशुल्क टियर और स्ट्रीमिंग के लिए एक सशुल्क प्रीमियम टियर की पेशकश करें।
Captive Network Assistant (CNA) हैंडलिंग
Apple और Android डिवाइस Captive Portal का पता लगाने के लिए Captive Network Assistant (CNA) का उपयोग करते हैं। CNA लॉगिन के लिए एक सीमित ब्राउज़र विंडो खोलता है।चूंकि CNA परिवेश कुकीज़ को प्रतिबंधित करता है, इसलिए सुनिश्चित करें कि आपका पोर्टल आर्किटेक्चर प्रारंभिक लॉगिन के बाद MAC-आधारित प्रमाणीकरण का समर्थन करता है। यदि कोई उपयोगकर्ता समय से पहले CNA को बंद कर देता है, तो उन्हें अपना मानक ब्राउज़र खोलने और रीडायरेक्ट को बाध्य करने के लिए neverssl.com पर जाने की सलाह दें।
समस्या निवारण और जोखिम न्यूनीकरण
- सर्टिफिकेट त्रुटियां: यदि उपयोगकर्ताओं को "आपका कनेक्शन निजी नहीं है" दिखाई देता है, तो संभवतः आपका राउटर एक HTTPS अनुरोध के लिए HTTP रीडायरेक्ट का प्रयास कर रहा है। अपने कंट्रोलर पर एक वैध सार्वजनिक सर्टिफिकेट इंस्टॉल करें।
- सत्र का समय समाप्त होना (Session Timeouts): Starlink के लो-अर्थ ऑर्बिट नक्षत्र में कम विलंबता (20 - 40 ms) होती है, लेकिन उपग्रहों के बीच हैंडऑफ़ के कारण संक्षिप्त सूक्ष्म-गिरावट आ सकती है। उपयोगकर्ता को फिर से लॉगिन करने के लिए बाध्य किए बिना इन संक्षिप्त रुकावटों को संभालने के लिए अपने RADIUS टाइमआउट और सत्र कीपअलाइव अंतराल को सेट करें।
- अनुपालन विफलताएं: दूरस्थ स्थान पर संचालन करने से आपको डेटा गोपनीयता कानूनों से छूट नहीं मिलती है। सुनिश्चित करें कि आपके पोर्टल में GDPR और CCPA आवश्यकताओं के अनुरूप मार्केटिंग के लिए स्पष्ट, अनचेक सहमति बॉक्स शामिल हैं।
ROI और व्यावसायिक प्रभाव
एक प्रबंधित captive portal को तैनात करना Starlink को लागत केंद्र से डेटा अधिग्रहण उपकरण में बदल देता है। लॉगिन प्रक्रिया के दौरान प्रथम-पक्ष डेटा (ईमेल पते, जनसांख्यिकी) कैप्चर करके, स्थान प्रत्यक्ष मार्केटिंग सूचियां बना सकते हैं।
उदाहरण के लिए, Purple ने 2024 में 80,000 लाइव स्थानों पर 440 मिलियन लॉगिन संसाधित किए। इस पहचान डेटा को आपके CRM के साथ एकीकृत करने से विज़िट के बाद लक्षित अभियानों की अनुमति मिलती है, जिससे सख्त ISO 27001 और GDPR अनुपालन बनाए रखते हुए बार-बार आने वाले विज़िट और प्रत्यक्ष बुकिंग को बढ़ावा मिलता है।
मुख्य परिभाषाएं
बायपास मोड (Bypass Mode)
एक कॉन्फ़िगरेशन सेटिंग जो Starlink राउटर के आंतरिक DHCP और NAT कार्यों को अक्षम करती है, जिससे WAN IP एड्रेस सीधे कनेक्टेड तीसरे पक्ष के एंटरप्राइज राउटर को मिल जाता है।
जब भी आपको Starlink कनेक्शन पर ट्रैफ़िक और VLANs को प्रबंधित करने के लिए एंटरप्राइज फ़ायरवॉल या नेटवर्क कंट्रोलर का उपयोग करने की आवश्यकता हो, तब यह आवश्यक होता है।
CGNAT (Carrier Grade NAT)
इंटरनेट सेवा प्रदाताओं (ISPs) द्वारा कई ग्राहकों के बीच एक एकल सार्वजनिक IP एड्रेस साझा करने के लिए उपयोग की जाने वाली विधि। Starlink डिश को 100.64.0.0/10 रेंज में निजी IP एड्रेस आवंटित करता है।
CGNAT इंटरनेट से आने वाले इनबाउंड कनेक्शन को रोकता है, जिससे पारंपरिक captive portal आर्किटेक्चर बाधित होते हैं जिन्हें स्थानीय नेटवर्क तक पहुँचने के लिए प्रमाणीकरण सर्वर की आवश्यकता होती है।
रिवर्स टनल (Reverse Tunnel)
एक नेटवर्क आर्किटेक्चर जहां स्थानीय राउटर क्लाउड सर्वर के लिए एक आउटबाउंड कनेक्शन शुरू करता है और इसे खुला रखता है, जिससे सर्वर स्थापित टनल के माध्यम से डेटा वापस भेज सकता है।
बिना स्टेटिक IP की आवश्यकता के CGNAT-प्रतिबंधित Starlink कनेक्शन के साथ क्लाउड captive portal को एकीकृत करने का आवश्यक समाधान।
VLAN विभाजन (VLAN Segmentation)
एक एकल भौतिक नेटवर्क को कई पृथक तार्किक (logical) नेटवर्कों में विभाजित करने की प्रक्रिया।
सुरक्षा के लिए अनिवार्य। Guest WiFi ट्रैफ़िक को कर्मचारियों, POS और IoT उपकरणों से अलग, अपने स्वयं के VLAN पर पृथक किया जाना चाहिए।
Captive Network Assistant (CNA)
iOS और Android ऑपरेटिंग सिस्टम में एम्बेडेड एक मिनी-ब्राउज़र जो विशेष रूप से सार्वजनिक WiFi से कनेक्ट करते समय captive portal लॉगिन पेजों का पता लगाने और उन्हें प्रदर्शित करने के लिए डिज़ाइन किया गया है।
IT टीमों को यह सुनिश्चित करना होगा कि उनका पोर्टल डिज़ाइन प्रतिबंधित CNA वातावरण के भीतर सही ढंग से कार्य करे, जो अक्सर कुकी स्टोरेज और बैकग्राउंड स्क्रिप्ट को सीमित करता है।
फर्स्ट-पार्टी डेटा (First-Party Data)
कोई कंपनी अपनी सहमति से सीधे अपने ग्राहकों से जो जानकारी एकत्र करती है, जैसे कि WiFi लॉगिन के दौरान प्रदान किए गए ईमेल पते।
Captive portal अज्ञात WiFi उपयोगकर्ताओं को ज्ञात संपर्कों में बदलते हैं, जिससे व्यवसायों को मार्केटिंग के लिए फर्स्ट-पार्टी डेटा संपत्ति बनाने की अनुमति मिलती है।
Client Isolation
एक वायरलेस नेटवर्क सुरक्षा सुविधा जो एक ही WiFi नेटवर्क से जुड़े उपकरणों को एक-दूसरे के साथ संचार करने से रोकती है।
दुर्भावनापूर्ण तत्वों को अन्य मेहमानों के उपकरणों को स्कैन करने या उन पर हमला करने से रोकने के लिए इसे गेस्ट WiFi VLAN पर सक्षम किया जाना चाहिए।
Static IP Add-on
Starlink for Business और Maritime योजनाओं पर उपलब्ध एक वैकल्पिक भुगतान अपग्रेड जो एक समर्पित, सार्वजनिक रूप से रूट करने योग्य IP पता प्रदान करता है।
इसकी आवश्यकता केवल तभी होती है जब स्थान को ऑन-प्रिमाइसेस RADIUS सर्वर चलाने की आवश्यकता होती है या कॉर्पोरेट VPN के लिए सख्त IP अनुमति सूची की आवश्यकता होती है।
हल किए गए उदाहरण
40 कमरों वाले एक दूरस्थ हाइलैंड होटल को Starlink for Business कनेक्शन (औसत 150 Mbps) का उपयोग करके विश्वसनीय Guest WiFi प्रदान करने की आवश्यकता है। वे पहले एक 4G बॉन्डिंग राउटर का उपयोग करते थे जो गंभीर नेटवर्क भीड़भाड़ से प्रभावित था।
होटल ने Starlink डिश पर बायपास मोड सक्षम किया और एक HPE Aruba एंटरप्राइज राउटर को कनेक्ट किया। उन्होंने तीन VLANs को कॉन्फ़िगर किया: स्टाफ (VLAN 10), Guest (VLAN 20), और CCTV (VLAN 30)। Purple के क्लाउड captive portal का उपयोग करते हुए, उन्होंने प्रति-डिवाइस 5 Mbps की गति सीमा और 1 GB की दैनिक डेटा सीमा लागू की। मेहमान ईमेल के माध्यम से प्रमाणित होते हैं, और GDPR-अनुपालक सेवा शर्तों को स्वीकार करते हैं।
अंतर्राष्ट्रीय जलक्षेत्र में संचालित 120-केबिन वाला एक क्रूज जहाज Starlink Maritime (220 Mbps) का उपयोग करता है। उन्हें यात्रियों को श्रेणीबद्ध इंटरनेट एक्सेस प्रदान करने की आवश्यकता है, साथ ही यह सुनिश्चित करना है कि जहाज के सिस्टम सुरक्षित रहें।
ऑपरेटर ने पूरे जहाज में Cisco Meraki एक्सेस पॉइंट्स तैनात किए, जो बायपास मोड में Starlink डिश के साथ Meraki MX फ़ायरवॉल से जुड़े थे। उन्होंने Meraki API के माध्यम से Purple के captive portal को एकीकृत किया। पोर्टल को प्रॉपर्टी मैनेजमेंट सिस्टम (PMS) एकीकरण के साथ कॉन्फ़िगर किया गया है, जिससे यात्री अपने केबिन नंबर और उपनाम का उपयोग करके लॉगिन कर सकते हैं। सामान्य यात्रियों को दैनिक 2 GB का कोटा मिलता है; प्रीमियम यात्रियों को 10 GB मिलता है।
अभ्यास प्रश्न
Q1. एक रिटेल चेन 50 दूरस्थ स्थानों पर Starlink Standard तैनात कर रही है। वे एक 'गेस्ट' नेटवर्क प्रसारित करने और इसे क्लाउड RADIUS सर्वर पर इंगित करने के लिए नेटिव Starlink राउटर का उपयोग करने की योजना बना रहे हैं। इस योजना में महत्वपूर्ण कमी क्या है?
संकेत: नेटिव हार्डवेयर की क्षमताओं और Starlink द्वारा प्रदान किए गए IP पते के प्रकार पर विचार करें।
मॉडल उत्तर देखें
नेटिव Starlink राउटर एंटरप्राइज़ RADIUS एकीकरण या VLAN सेगमेंटेशन का समर्थन नहीं करता है। इसके अलावा, Standard योजना CGNAT का उपयोग करती है, जिसका अर्थ है कि क्लाउड RADIUS सर्वर से आने वाले इनबाउंड कनेक्शन ब्लॉक हो जाएंगे। उन्हें बाईपास मोड में एक एंटरप्राइज़ राउटर और एक Captive Portal का उपयोग करना चाहिए जो रिवर्स टनलिंग का समर्थन करता है।
Q2. बिजली की थोड़ी देर की कटौती के बाद, एक दूरस्थ लॉज के मेहमानों ने शिकायत की कि वे WiFi से कनेक्ट कर सकते हैं लेकिन Captive Portal दिखाई नहीं देता है। IT डैशबोर्ड दिखाता है कि एंटरप्राइज़ राउटर का WAN IP 192.168.1.50 है। क्या हुआ है?
संकेत: IP पता रेंज देखें। यह Starlink हार्डवेयर की स्थिति के बारे में क्या दर्शाता है?
मॉडल उत्तर देखें
Starlink डिश रीसेट हो गई है और बाईपास मोड अक्षम हो गया है। यह अब फिर से एक राउटर के रूप में कार्य कर रहा है, निजी DHCP पते (192.168.1.x) दे रहा है और एक डबल-NAT स्थिति बना रहा है। IT टीम को बाईपास मोड को फिर से सक्षम करने के लिए Starlink ऐप का उपयोग करना चाहिए।
Q3. एक वेन्यू ऑपरेटर मासिक न्यूज़लेटर भेजने के लिए Captive Portal के माध्यम से मेहमानों के ईमेल पते एकत्र करना चाहता है। वे UK में स्थित हैं। साइन-अप बढ़ाने के लिए वे आपसे मार्केटिंग सहमति चेकबॉक्स को पहले से टिक (pre-ticked) करने के लिए कहते हैं। आपको उन्हें क्या सलाह देनी चाहिए?
संकेत: इस क्षेत्र में डेटा संग्रह के लिए नियामक आवश्यकताओं पर विचार करें।
मॉडल उत्तर देखें
आपको उन्हें सलाह देनी चाहिए कि पहले से टिक किए गए सहमति बॉक्स UK GDPR का उल्लंघन करते हैं। सहमति स्वतंत्र रूप से, विशिष्ट, सूचित और एक स्पष्ट सकारात्मक कार्रवाई (एक अनचेक बॉक्स) के माध्यम से स्पष्ट रूप से दी जानी चाहिए। पहले से टिक किया हुआ बॉक्स लागू करने से वेन्यू पर महत्वपूर्ण नियामक जुर्माना लग सकता है।
इस श्रृंखला में आगे पढ़ें
Ruijie के लिए कैप्टिव पोर्टल: इसे Purple गेस्ट WiFi के साथ सेटअप करें
कैसे Purple का क्लाउड गेस्ट WiFi वेब ऑथेंटिकेशन और RADIUS का उपयोग करके Ruijie RG Series एक्सेस पॉइंट्स के ऊपर काम करता है, जिसे कमांड लाइन से कॉन्फ़िगर किया गया है, और सटीक सेटअप चरण कहाँ खोजें।
B2B Captive Portals डिजाइन करना: पंजीकृत नाम और कंपनी डेटा एकत्र करना
यह गाइड IT प्रबंधकों और स्थल ऑपरेटरों को B2B captive portals डिजाइन करने के लिए एक विक्रेता-तटस्थ तकनीकी ढांचा प्रदान करती है। यह पंजीकृत नाम और कंपनी डेटा को कैप्चर करने के लिए पंजीकरण फ़ील्ड को संरचित करने का विवरण देती है, जिससे GDPR अनुपालन बनाए रखते हुए और खाता-स्तरीय बुद्धिमत्ता का निर्माण करते हुए उच्च पूर्णता दर सुनिश्चित होती है।
कैप्टिव पोर्टल आर्किटेक्चर: सुरक्षा, रीडायरेक्शन और सर्वोत्तम प्रथाएं
एंटरप्राइज कैप्टिव पोर्टल आर्किटेक्चर पर एक निश्चित तकनीकी संदर्भ। यह गाइड सुरक्षित, डेटा-समृद्ध गेस्ट WiFi नेटवर्क तैनात करने वाले IT लीडर्स के लिए नेटवर्क आइसोलेशन, DNS रीडायरेक्शन, RADIUS ऑथेंटिकेशन और सुरक्षा अनुपालन का विश्लेषण करती है।