मुख्य सामग्री पर जाएं

Starlink पर Captive Portal कैसे सेटअप करें: समुद्री, परिवहन और दूरस्थ स्थानों के लिए एक गाइड

यह तकनीकी गाइड बताती है कि अतिथि WiFi के लिए एक सुरक्षित, GDPR-अनुपालक captive portal तैनात करने के लिए Starlink की मूल CGNAT सीमाओं को कैसे बायपास किया जाए। इसमें समुद्री, परिवहन और दूरस्थ उद्यम स्थलों के लिए नेटवर्क आर्किटेक्चर, VLAN सेगमेंटेशन और क्लाउड RADIUS एकीकरण शामिल है।

📖 5 मिनट का पाठ📝 1,557 शब्द🔧 2 हल किए गए उदाहरण3 अभ्यास प्रश्न📚 8 मुख्य परिभाषाएं

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
Starlink पर Captive Portal कैसे सेटअप करें: समुद्री, परिवहन और दूरस्थ स्थानों के लिए एक गाइड [प्रस्तावना - लगभग 1 मिनट] ठीक है। तो आपके पास Starlink है। आपके पास अपने फेरी टर्मिनल की छत पर, या किसी जहाज के मस्तूल पर लगा हुआ, या किसी दूरदराज के निर्माण शिविर से आसमान की तरफ इशारा करता हुआ डिश एंटीना है। इंटरनेट काम कर रहा है। बहुत बढ़िया। लेकिन यहाँ एक ऐसी समस्या है जिसके बारे में किसी ने आपको पहले चेतावनी नहीं दी थी: Starlink, सीधे बॉक्स से निकालने पर, आपको केवल एक पाइप देता है। बस एक पाइप। कोई ऑथेंटिकेशन नहीं। कोई ब्रांडिंग नहीं। कोई GDPR - अनुकूल सहमति कैप्चर नहीं। यह जानने का कोई तरीका नहीं है कि आपके नेटवर्क पर कौन है, वे कितनी बैंडविड्थ खर्च कर रहे हैं, या आप डेटा सुरक्षा कानून के तहत कानूनी रूप से सुरक्षित हैं भी या नहीं। यह एपिसोड इसी कमी को पूरा करता है। मैं आपको विस्तार से बताने जा रहा हूँ कि कैसे Starlink के ऊपर एक उचित एंटरप्राइज़ captive portal की परत स्थापित की जाए - जिसमें आर्किटेक्चर, CGNAT की समस्या जिससे आपका तुरंत सामना होगा, समुद्री और दूरस्थ स्थानों के लिए VLAN सेगमेंटेशन, और Purple जैसे प्लेटफ़ॉर्म इस स्टैक में कैसे एकीकृत होते हैं, शामिल हैं। चाहे आप एक फेरी मार्ग चला रहे हों, कोई दूरस्थ होटल, मोटरवे सर्विस साइट, या कोई निर्माण शिविर, यह सब जगह एक ही बुनियादी समस्या है, और इसका समाधान भी एक ही है। आइए इस पर विस्तार से चर्चा करें। [तकनीकी विश्लेषण - लगभग 5 मिनट] सबसे पहले, आइए समझें कि Starlink वास्तव में आपको नेटवर्क लेयर पर क्या देता है। Starlink पृथ्वी की निचली कक्षा (low-Earth orbit) के उपग्रहों के माध्यम से कनेक्टिविटी प्रदान करता है। डिश एक राउटर से जुड़ती है - या तो मूल Starlink राउटर या, Business और Maritime श्रेणियों में, एक ईथरनेट एडाप्टर जो आपको अपने खुद के हार्डवेयर को प्लग इन करने की अनुमति देता है। मुख्य तकनीकी सीमा जिसे आपको तुरंत समझने की आवश्यकता है वह है CGNAT - Carrier-Grade Network Address Translation। मानक Starlink योजनाओं पर, आप एक साझा सार्वजनिक IP के पीछे होते हैं। आपको एक समर्पित सार्वजनिक IP पता नहीं मिलता है, और आप इनबाउंड कनेक्शन स्वीकार नहीं कर सकते। यह कोई त्रुटि नहीं है - यह इस बात का तरीका है कि Starlink लाखों ग्राहकों के बीच IP एड्रेस स्पेस को कैसे प्रबंधित करता है। कैप्टिव पोर्टल्स के लिए CGNAT क्यों मायने रखता है? क्योंकि पारंपरिक captive portal आर्किटेक्चर अक्सर इनबाउंड कनेक्शन पर निर्भर करते हैं - RADIUS ऑथेंटिकेशन कॉलबैक के लिए, प्रबंधन एक्सेस के लिए, पोर्टल रीडायरेक्ट लॉजिक के लिए। यदि आपके captive portal सिस्टम को एक स्थिर सार्वजनिक IP या इनबाउंड पोर्ट फ़ॉरवर्डिंग की आवश्यकता है, तो यह Starlink के CGNAT के पीछे विश्वसनीय रूप से काम नहीं करेगा। बिल्कुल नहीं। इसका समाधान एक क्लाउड-नेटिव RADIUS आर्किटेक्चर है। आपका ऑन-साइट कंट्रोलर इनबाउंड ऑथेंटिकेशन अनुरोधों को प्राप्त करने का प्रयास करने के बजाय, ऑथेंटिकेशन फ़्लो को आउटबाउंड भेजता है - आपके ऑन-साइट हार्डवेयर से एक क्लाउड RADIUS सर्वर पर। Purple का प्लेटफ़ॉर्म ठीक यही काम करता है। साइट पर मौजूद कंट्रोलर Purple के क्लाउड RADIUS इन्फ्रास्ट्रक्चर के लिए एक आउटबाउंड कनेक्शन शुरू करता है। स्प्लैश पेज क्लाउड में होस्ट किया जाता है। ऑथेंटिकेशन एक्सचेंज उस आउटबाउंड टनल के माध्यम से पूरा होता है। CGNAT अप्रासंगिक हो जाता है क्योंकि आपको कभी भी इनबाउंड कनेक्शन की आवश्यकता नहीं होती है।अब, दूसरी चीज़ जो आपको करने की ज़रूरत है वह है नेटिव Starlink राउटर को बायपास करना। Starlink राउटर एक कंज्यूमर-ग्रेड डिवाइस है। इसमें कोई VLAN सपोर्ट, कोई Captive Portal फ़ंक्शनैलिटी, प्रति-उपयोगकर्ता बैंडविड्थ कंट्रोल और एंटरप्राइज़ ऑथेंटिकेशन सिस्टम के लिए कोई इंटीग्रेशन पॉइंट नहीं है। आपको इसे बायपास मोड में रखना होगा - या Business और Performance हार्डवेयर पर ईथरनेट एडॉप्टर का उपयोग करना होगा - और इसे एक प्रबंधित एंटरप्राइज़ राउटर से बदलना होगा। इस संदर्भ में हम जिन प्लेटफॉर्म्स के साथ सबसे अधिक काम करते हैं वे हैं Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, और Ubiquiti UniFi। ये सभी VLAN टैगिंग, RADIUS इंटीग्रेशन और वॉल्ड गार्डन कॉन्फ़िगरेशन का समर्थन करते हैं जिसकी Captive Portals को आवश्यकता होती है। आइए मैं आपको उस VLAN आर्किटेक्चर के बारे में बताता हूँ जिसे आपको लागू करना चाहिए। एक समुद्री जहाज़ पर, आपको आम तौर पर कम से कम तीन VLAN की आवश्यकता होती है। अतिथि या यात्री WiFi के लिए VLAN 10 - यह वह जगह है जहाँ Captive Portal काम करता है। क्रू या स्टाफ के लिए VLAN 20 - आमतौर पर अलग ऑथेंटिकेशन के साथ एक अलग SSID पर। ऑपरेशन्स, नेविगेशन सिस्टम, या IoT डिवाइसेस के लिए VLAN 30 - सख्त फ़ायरवॉल नियमों के साथ अन्य दोनों से पूरी तरह से अलग, जो किसी भी लैटरल मूवमेंट को रोकता है। एक दूरस्थ निर्माण शिविर या परिवहन केंद्र पर भी यही तर्क लागू होता है: अतिथि एक्सेस, स्टाफ एक्सेस और ऑपरेशनल सिस्टम को कभी भी एक ब्रॉडकास्ट डोमेन साझा नहीं करना चाहिए। Captive Portal फ़्लो खुद इस तरह काम करता है। एक यात्री या अतिथि VLAN 10 पर ओपन SSID से कनेक्ट होता है। उनके डिवाइस का कैप्टिव नेटवर्क असिस्टेंट - CNA - यह पता लगाता है कि इंटरनेट एक्सेस ब्लॉक है। iOS पर, एक पॉप-अप दिखाई देता है। Android पर, एक नोटिफिकेशन सक्रिय होता है। Windows पर, एक ब्राउज़र विंडो खुलती है। ये सभी क्लाउड में होस्ट किए गए Purple के स्प्लैश पेज पर रीडायरेक्ट करते हैं। विज़िटर लॉगिन प्रक्रिया को पूरा करता है - ईमेल पंजीकरण, सोशल लॉगिन, या एक वाउचर कोड - और आपकी शर्तों के लिए सहमति देता है। Purple का स्प्लैश पेज सर्वर ऑन-साइट कंट्रोलर को एक बार उपयोग होने वाला ऑथेंटिकेशन टोकन वापस भेजता है। कंट्रोलर इसे Purple के क्लाउड RADIUS सर्वर पर फॉरवर्ड करता है। RADIUS एक एक्सेस एक्सेप्ट वापस करता है। कंट्रोलर उस डिवाइस के MAC एड्रेस के लिए Captive Portal प्रतिबंध हटा देता है। विज़िटर ऑनलाइन हो जाता है। वॉल्ड गार्डन एक महत्वपूर्ण कॉन्फ़िगरेशन चरण है। ऑथेंटिकेशन पूरा होने से पहले, डिवाइस केवल उन्हीं डोमेन तक पहुँच सकता है जो पोर्टल को लोड करने के लिए आवश्यक हैं - Purple का स्प्लैश पेज इंफ्रास्ट्रक्चर, कोई भी सोशल लॉगिन एंडपॉइंट्स, और CNA डिटेक्शन URL जिनका ऑपरेटिंग सिस्टम उपयोग करते हैं। बाकी सब कुछ ब्लॉक रहता है। आप इस वॉल्ड गार्डन को अपने एंटरप्राइज़ राउटर या वायरलेस कंट्रोलर में कॉन्फ़िगर करते हैं। Purple उन विशिष्ट डोमेन की सूची प्रदान करता है जिन्हें आपको व्हाइटलिस्ट करने की आवश्यकता है - वर्तमान सूची के लिए support.purple.ai पर सपोर्ट डॉक्यूमेंटेशन देखें।तकनीकी पक्ष पर एक और बात: SSL सर्टिफिकेट। यदि आप Cisco WLC का उपयोग कर रहे हैं, तो एक ज्ञात समस्या है जहां वेब ऑथेंटिकेशन रीडायरेक्ट HTTPS के बजाय HTTP URL पर ले जाता है। आधुनिक ब्राउज़र एक सुरक्षा चेतावनी दिखाते हैं। इसका समाधान WLC पर सार्वजनिक रूप से विश्वसनीय SSL सर्टिफिकेट इंस्टॉल करना और वर्चुअल होस्टनेम को सर्टिफिकेट के कॉमन नेम से मेल खाने के लिए कॉन्फ़िगर करना है। Cisco Catalyst 9800 series controllers के लिए Purple के पास इस पर एक समर्पित सहायता लेख है - मैं इसे शो नोट्स में लिंक करूँगा। [कार्यान्वयन की सिफारिशें और कमियां - लगभग 2 मिनट] आइए मैं आपको वे तीन चीजें बताता हूँ जो Starlink captive portal के परिनियोजन में सबसे अधिक बार गलत होती हैं। नंबर एक: पहले दिन ही CGNAT को ध्यान में न रखना। टीमें हार्डवेयर का ऑर्डर देती हैं, बेंच पर सब कुछ कॉन्फ़िगर करती हैं, मानक ब्रॉडबैंड कनेक्शन पर इसका परीक्षण करती हैं, और यह पूरी तरह से काम करता है। फिर वे इसे Starlink के पीछे परिनियोजित करती हैं और ऑथेंटिकेशन काम करना बंद कर देता है। इसका समाधान शुरू करने से पहले एक क्लाउड RADIUS प्रदाता - जैसे Purple - को चुनना है, और यह पुष्टि करना है कि आपका चुना हुआ प्लेटफ़ॉर्म केवल आउटबाउंड ऑथेंटिकेशन फ़्लो का उपयोग करता है। यह मान न लें कि कोई भी captive portal प्लेटफ़ॉर्म CGNAT को आसानी से संभाल लेता है। यह सवाल स्पष्ट रूप से पूछें। नंबर दो: फ्लैट नेटवर्क डिज़ाइन। मैं इसे जहाजों और दूरस्थ स्थानों पर लगातार देखता हूँ। Starlink चालू होता है, कोई उसमें एक उपभोक्ता WiFi राउटर प्लग करता है, और अचानक क्रू, मेहमान, नेविगेशन सिस्टम और CCTV कैमरे सभी एक ही सबनेट पर आ जाते हैं। एक भी सुरक्षित न रहने वाला क्रू डिवाइस परिचालन प्रणालियों तक पहुँच सकता है। 4K वीडियो स्ट्रीम करने वाला एक मेहमान सभी के लिए लिंक को संतृप्त कर देता है। साझा सैटेलाइट कनेक्शन पर VLAN सेगमेंटेशन वैकल्पिक नहीं है। यह एक प्रबंधित नेटवर्क और एक जोखिम के बीच का अंतर है। नंबर तीन: macOS पर CNA के बारे में भूल जाना। Apple का macOS, CNA ब्राउज़र सत्र में कुकीज़ की अनुमति नहीं देता है। लॉगिन यात्रा को बनाए रखने के लिए Purple के captive portal को एक सत्र कुकी की आवश्यकता होती है। macOS लैपटॉप पर, CNA पॉप-अप आगंतुकों को neverssl.com पर रीडायरेक्ट करेगा - एक साधारण HTTP साइट जो SSL हस्तक्षेप के बिना रीडायरेक्ट को सही ढंग से ट्रिगर करती है। सुनिश्चित करें कि आपके सहायता कर्मचारियों को यह पता हो, और लैपटॉप उपयोगकर्ताओं के लिए अपने स्प्लैश पेज पर एक नोट जोड़ने पर विचार करें। हार्डवेयर पक्ष पर: समुद्री परिनियोजन के लिए, Starlink परफॉर्मेंस किट का उपयोग करें - कठोर वातावरण के लिए डिज़ाइन की गई एल्यूमीनियम-केस वाली यूनिट। इसे 10 साल की उत्तरजीविता के लिए रेट किया गया है और यह AC और DC दोनों पावर पर काम करती है। दूरस्थ भूमि साइटों के लिए, मानक व्यावसायिक किट आमतौर पर पर्याप्त होती है, लेकिन यदि बिजली की स्थिरता एक चिंता का विषय है तो UPS की योजना बनाएं। [रैपिड-फायर प्रश्न और उत्तर - लगभग 1 मिनट] त्वरित प्रश्न जो मुझसे हमेशा पूछे जाते हैं। क्या मैं captive portal के लिए मूल Starlink राउटर का उपयोग कर सकता हूँ? नहीं। इसमें कोई VLAN सपोर्ट नहीं है और कोई RADIUS एकीकरण नहीं है। इसे बायपास करें। क्या मुझे Purple के captive portal के काम करने के लिए स्टेटिक IP की आवश्यकता है? नहीं। Purple का क्लाउड RADIUS आर्किटेक्चर CGNAT के पीछे काम करता है। किसी स्टेटिक IP की आवश्यकता नहीं है।क्या होता है जब Starlink सत्र के बीच में ऑफलाइन हो जाता है? प्रमाणित सत्र आम तौर पर तब तक बने रहते हैं जब तक कि सत्र का टाइमआउट समाप्त नहीं हो जाता। कनेक्टिविटी बहाल होने तक नए प्रमाणीकरण कतार (क्यू) में रहेंगे। अपने सत्र के टाइमआउट को अपनी संभावित आउटेज अवधि के अनुसार कॉन्फ़िगर करें। क्या यह GDPR के अनुकूल है? हाँ, सही तरीके से कॉन्फ़िगर होने पर। Purple स्प्लैश पेज पर स्पष्ट सहमति के साथ सचेत रूप से चुने गए ऑप्ट-इन को कैप्चर करता है। डेटा को GDPR के अनुरूप प्रोसेस किया जाता है और Purple के पास ISO 27001 सर्टिफिकेशन है। क्या मैं एक ही डैशबोर्ड से कई साइटें चला सकता हूँ? हाँ। Purple का प्लेटफ़ॉर्म एक ही स्क्रीन से 80,000 से अधिक लाइव स्थानों को प्रबंधित करता है। दूरस्थ साइटें, पोत और परिवहन हब सभी एक ही प्रबंधन इंटरफ़ेस में दिखाई देते हैं। [सारांश और अगले कदम - लगभग 1 मिनट] ठीक है, आइए समाप्त करते हैं। मुख्य संदेश यह है: Starlink दूरस्थ और समुद्री साइटों पर कनेक्टिविटी की समस्या को हल करता है। यह एक्सेस कंट्रोल, अनुपालन या एनालिटिक्स की समस्या को हल नहीं करता है। इसके लिए आपको इसके ऊपर एक एंटरप्राइज़ लेयर की आवश्यकता होगी। इस सप्ताह करने के लिए तीन काम: पहला, अपने Starlink हार्डवेयर टियर की पुष्टि करें और यह भी कि बाईपास मोड के लिए आपके पास ईथरनेट एडाप्टर एक्सेस है या नहीं। दूसरा, समर्थित हार्डवेयर सूची से एक एंटरप्राइज़ WiFi कंट्रोलर चुनें - Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, या Ubiquiti UniFi सभी बेहतरीन विकल्प हैं। तीसरा, Connect प्लान के बारे में Purple से बात करें - यह Captive Portal परिनियोजन का प्रारंभिक बिंदु है और इसमें क्लाउड RADIUS, स्प्लैश पेज संपादक और GDPR-अनुकूल सहमति कैप्चर शामिल है। आर्किटेक्चर आरेख, व्यावहारिक उदाहरणों और कॉन्फ़िगरेशन संदर्भों के साथ पूरी लिखित मार्गदर्शिका purple.ai पर उपलब्ध है। यदि आप विशेष रूप से समुद्री या परिवहन संदर्भ में परिनियोजन कर रहे हैं, तो गाइड अनुभाग में इस सटीक सेटअप पर एक समर्पित लेख है। सुनने के लिए धन्यवाद। अगले एपिसोड में, हम मल्टी-साइट एंटरप्राइज़ नेटवर्क के लिए RADIUS प्रमाणीकरण कॉन्फ़िगरेशन को कवर करेंगे - वही दर्शक, उतनी ही गहराई। मिलते हैं फिर।

header_image.png

कार्यकारी सारांश (Executive Summary)

Starlink दूरदराज के स्थानों पर हाई-स्पीड सैटेलाइट कनेक्टिविटी प्रदान करता है, लेकिन इसके मूल कंज्यूमर-ग्रेड राउटर में एंटरप्राइज वातावरण के लिए आवश्यक सुरक्षा, प्रमाणीकरण और अनुपालन नियंत्रणों की कमी होती है। समुद्री जहाजों, दूरदराज के निर्माण शिविरों, या परिवहन केंद्रों का संचालन करने वाले IT प्रबंधकों के लिए, Starlink पर Captive Portal तैनात करना एक विशिष्ट तकनीकी चुनौती पेश करता है: Starlink कैरियर-ग्रेड नेटवर्क एड्रेस ट्रांसलेशन (CGNAT) के पीछे काम करता है, जो पारंपरिक इनबाउंड RADIUS प्रमाणीकरण प्रवाह को बाधित करता है।

यह गाइड बताती है कि कैसे मूल Starlink हार्डवेयर को बायपास किया जाए और एंटरप्राइज राउटिंग उपकरण का उपयोग करके क्लाउड-प्रबंधित Captive Portal को एकीकृत किया जाए। आउटबाउंड क्लाउड RADIUS प्रमाणीकरण और सख्त VLAN विभाजन को लागू करके, नेटवर्क आर्किटेक्ट महत्वपूर्ण परिचालन प्रणालियों को अलग रखते हुए एक सुरक्षित, ब्रांडेड और कानूनी रूप से अनुपालन करने वाला Guest WiFi अनुभव प्रदान कर सकते हैं। Purple प्रथम-पक्ष डेटा को कैप्चर करने और बैंडविड्थ कोटा लागू करने के लिए पहचान प्रबंधन लेयर प्रदान करता है, जिससे यह सुनिश्चित होता है कि कोई अकेला गेस्ट सैटेलाइट अपलिंक को संतृप्त (saturate) न कर सके।

तकनीकी गहराई (Technical Deep-Dive)

CGNAT की सीमा

Starlink अपने IPv4 एड्रेस स्पेस को CGNAT का उपयोग करके प्रबंधित करता है। आपका टर्मिनल अन्य ग्राहकों के साथ एक सार्वजनिक IP एड्रेस साझा करता है, जिसका अर्थ है कि आप इनबाउंड कनेक्शन स्वीकार नहीं कर सकते हैं या पारंपरिक पोर्ट फॉरवर्डिंग को कॉन्फ़िगर नहीं कर सकते हैं।

पारंपरिक ऑन-प्रिमाइसेस Captive Portal कंट्रोलर अक्सर RADIUS सर्वर से इनबाउंड प्रमाणीकरण कॉलबैक प्राप्त करने की अपेक्षा करते हैं। जब Starlink के पीछे तैनात किया जाता है, तो ये इनबाउंड पैकेट CGNAT सीमा पर ड्राप हो जाते हैं, जिससे लॉगिन प्रवाह बाधित हो जाता है।

इसका आर्किटेक्चरल समाधान केवल-आउटबाउंड (outbound-only) प्रमाणीकरण मॉडल है। कंट्रोलर द्वारा इनबाउंड अनुरोध की प्रतीक्षा करने के बजाय, यह क्लाउड-नेटिव RADIUS सर्वर के लिए एक सुरक्षित आउटबाउंड टनल शुरू करता है। इस प्रमाणीकरण को संभालने के लिए Purple का प्लेटफ़ॉर्म क्लाउड डेटाबेस द्वारा समर्थित FreeRADIUS सर्वरों का उपयोग करता है [1]। ऑन-साइट कंट्रोलर क्लाइंट विवरण को Purple को पास करता है, जो लॉगिन को प्रोसेस करता है और स्थापित आउटबाउंड कनेक्शन के माध्यम से एक Access-Accept पैकेट वापस करता है, जिससे CGNAT सीमा पूरी तरह से बायपास हो जाती है।

architecture_overview.png

मूल हार्डवेयर को बायपास करना

Starlink राउटर एक फ्लैट, अप्रबंधित नेटवर्क प्रदान करता है। यह 802.1Q VLAN टैगिंग, प्रति-उपयोगकर्ता बैंडविड्थ सीमा, या एंटरप्राइज प्रमाणीकरण का समर्थन नहीं करता है।

एक Captive Portal को तैनात करने के लिए, आपको Starlink राउटर को राउटिंग पथ से हटाना होगा। मानक किट पर, इसके लिए Starlink ऐप में बाईपास मोड को सक्षम करना और ईथरनेट एडाप्टर का उपयोग करना आवश्यक है। High Performance या Flat High Performance किट का उपयोग करने वाले समुद्री और उद्यम (एंटरप्राइज) तैनाती के लिए, आप Starlink पावर सप्लाई को सीधे एक एंटरप्राइज राउटर के WAN पोर्ट से कनेक्ट करते हैं।

Purple सभी प्रमुख एंटरप्राइज हार्डवेयर विक्रेताओं के साथ एकीकृत होता है। इस आर्किटेक्चर के लिए प्रामाणिक हार्डवेयर सूची में Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, और Ubiquiti UniFi शामिल हैं। ये प्लेटफॉर्म वॉल्ड गार्डन को कॉन्फ़िगर करने, VLANs को टैग करने और Purple के क्लाउड RADIUS को प्रमाणीकरण अनुरोध अग्रेषित करने के लिए आवश्यक सुविधाएँ प्रदान करते हैं।

वॉल्ड गार्डन कॉन्फ़िगरेशन (Walled Garden Configuration)

उपयोगकर्ता द्वारा प्रमाणित होने से पहले, उनके डिवाइस को Captive Portal इन्फ्रास्ट्रक्चर तक पहुँचने में सक्षम होना चाहिए। इसके लिए एक वॉल्ड गार्डन कॉन्फ़िगर करने की आवश्यकता होती है - जो कि प्रमाणीकरण से पहले सुलभ अनुमत डोमेन की एक सूची है।

जब कोई डिवाइस ओपन SSID से कनेक्ट होता है, तो उसका एम्बेडेड Captive Network Assistant (CNA) इंटरनेट एक्सेस की जांच करने के लिए एक पूर्वनिर्धारित URL तक पहुँचने का प्रयास करता है [1]। जब इस अनुरोध को कंट्रोलर द्वारा रोका जाता है, तो CNA Captive Portal को प्रदर्शित करने के लिए एक छद्म-ब्राउज़र (pseudo-browser) लॉन्च करता है।

आपके वॉल्ड गार्डन को Purple के स्पलैश पेज सर्वर, स्टैटिक कंटेंट डिलीवरी नेटवर्क (Cloudfront), और किसी भी आवश्यक सोशल लॉगिन एंडपॉइंट (जैसे Google या Microsoft Entra ID) तक पहुंच की अनुमति देनी चाहिए। यदि ये डोमेन ब्लॉक हैं, तो CNA लॉगिन पेज लोड नहीं कर सकता है, और उपयोगकर्ता ऑफलाइन ही रह जाता है।

कार्यान्वयन गाइड (Implementation Guide)

1. नेटवर्क सेगमेंटेशन (Network Segmentation)

साझा सैटेलाइट लिंक पर कभी भी फ्लैट नेटवर्क तैनात न करें। परिचालन अखंडता की रक्षा के लिए आपको VLANs का उपयोग करके ट्रैफ़िक को अलग करना होगा।

एक समुद्री जहाज या दूरस्थ साइट के लिए, कम से कम तीन VLANs लागू करें:

  • VLAN 10 (Guest WiFi): सार्वजनिक-सामना वाला नेटवर्क जहां Captive Portal स्थित होता है। लिंक संतृप्ति को रोकने के लिए सख्त प्रति-उपयोगकर्ता बैंडविड्थ कोटा (जैसे, 5 Mbps डाउन / 1 Mbps अप) लागू करें।
  • VLAN 20 (Staff Network): क्रू या कर्मचारियों के लिए एक सुरक्षित नेटवर्क, जो WPA3-Enterprise या सुरक्षित पासफ़्रेज़ के माध्यम से प्रमाणित होता है।
  • VLAN 30 (Operations/IoT): ब्रिज नेविगेशन, SCADA सिस्टम, या पॉइंट-ऑफ-सेल टर्मिनलों के लिए एक अत्यधिक प्रतिबंधित नेटवर्क। VLAN 10 और VLAN 20 से आने वाले सभी इनबाउंड ट्रैफ़िक को अस्वीकार करें।

2. कंट्रोलर कॉन्फ़िगरेशन (Controller Configuration)

अपने एंटरप्राइज राउटर को Purple के RADIUS सर्वर की ओर इंगित करने के लिए कॉन्फ़िगर करें।

  1. अपने Purple पोर्टल में प्रदान किए गए प्राथमिक और द्वितीयक RADIUS IP पते सेट करें।
  2. साझा RADIUS सीक्रेट कॉन्फ़िगर करें।
  3. रीडायरेक्ट URL को अपने कस्टम Purple स्पलैश पेज पर सेट करें।
  4. पोर्टल को लोड करने के लिए आवश्यक वॉल्ड गार्डन डोमेन दर्ज करें।

3. SSL प्रमाणपत्रों को संभालना (Cisco विशिष्ट)

यदि आप Cisco Catalyst 9800 सीरीज कंट्रोलर तैनात करते हैं, तो आपको एक समस्या का सामना करना पड़ सकता है जहां प्रारंभिक रीडायरेक्ट HTTP का उपयोग करता है (जैसे, http://192.168.0.2/login.html)। आधुनिक डेस्कटॉप ब्राउज़र HTTPS की अपेक्षा करते हैं और एक "Your connection is not private" चेतावनी प्रदर्शित करेंगे, जिससे उपयोगकर्ता अनुभव खराब होता है [2]।इसे हल करने के लिए, आपको Cisco WLC पर एक सार्वजनिक रूप से विश्वसनीय SSL/TLS प्रमाणपत्र इंस्टॉल करना होगा। सुनिश्चित करें कि कंट्रोलर पर वर्चुअल IPv4 Hostname प्रमाणपत्र में निर्दिष्ट कॉमन नेम (CN) से मेल खाता हो [2]। यह वेब प्रमाणीकरण प्रक्रिया को सुरक्षित करता है और ब्राउज़र सुरक्षा आवश्यकताओं को पूरा करता है।

सर्वोत्तम प्रथाएँ

macOS CNA सीमाओं को कम करना

Apple का macOS CNA पॉप-अप ब्राउज़र के भीतर कुकीज़ को प्रतिबंधित करता है। प्रमाणीकरण प्रवाह के माध्यम से लॉगिन यात्रा को बनाए रखने के लिए Purple को एक अस्थायी सत्र कुकी की आवश्यकता होती है [1]।

जब कोई macOS उपयोगकर्ता कनेक्ट होता है, तो CNA पॉप-अप उन्हें एक पूर्ण सिस्टम ब्राउज़र (जैसे Safari या Chrome) खोलने और neverssl.com पर जाने की सलाह देगा [1]। यह सादा HTTP साइट SSL हस्तक्षेप के बिना कंट्रोलर के रीडायरेक्ट को सुचारू रूप से ट्रिगर करती है, जिससे पोर्टल आवश्यक कुकी सेट कर पाता है और लॉगिन पूरा कर पाता है। सुनिश्चित करें कि आपके सपोर्ट स्टाफ उपयोगकर्ताओं की सहायता के लिए इस व्यवहार को समझते हैं।

बैंडविड्थ प्रबंधन

Starlink उच्च बैंडविड्थ प्रदान करता है, लेकिन यह सीमित है। 50 GB गेम अपडेट डाउनलोड करने वाला एक अकेला उपयोगकर्ता पूरी साइट के लिए थ्रॉटलिंग को ट्रिगर कर सकता है।

प्रति-उपयोगकर्ता गति सीमा लागू करने के लिए अपने एंटरप्राइज कंट्रोलर का उपयोग करें। Purple का प्लेटफ़ॉर्म आपको डेटा कोटा (जैसे, प्रति दिन 1 GB) और समय सीमा कॉन्फ़िगर करने की अनुमति देता है। जैसे ही कोई उपयोगकर्ता अपने कोटे तक पहुँचता है, Purple RADIUS CoA (प्राधिकरण का परिवर्तन) के माध्यम से एक्सेस को रद्द कर देता है या उपयोगकर्ता को प्रीमियम टियर खरीदने के लिए प्रेरित किया जाता है।

comparison_chart.png

समस्या निवारण और जोखिम न्यूनीकरण

पोर्टल लोड होने में विफल रहता है

यदि डिवाइस कनेक्ट होने पर Captive Portal दिखाई नहीं देता है:

  1. वॉल्ड गार्डन की जाँच करें: सुनिश्चित करें कि सभी Purple डोमेन और सोशल लॉगिन एंडपॉइंट व्हाइटलिस्टेड हैं। यदि कोई आवश्यक स्क्रिप्ट ब्लॉक है, तो पेज हैंग हो जाएगा।
  2. DNS सत्यापित करें: वॉल्ड गार्डन डोमेन को रिज़ॉल्यूशन करने के लिए क्लाइंट डिवाइस को DHCP के माध्यम से एक वैध DNS सर्वर प्राप्त होना चाहिए।
  3. HTTP के साथ परीक्षण करें: रीडायरेक्ट को बाध्य करने के लिए एक ब्राउज़र खोलें और एक HTTP साइट (जैसे neverssl.com) पर जाएं।

प्रमाणीकरण विफल रहता है

यदि उपयोगकर्ता को पोर्टल दिखाई देता है लेकिन अपना विवरण सबमिट करने के बाद वह ऑनलाइन नहीं हो पाता है:

  1. RADIUS पहुँच क्षमता की जाँच करें: सुनिश्चित करें कि आपका एंटरप्राइज राउटर पोर्ट 1812 और 1813 पर Purple के RADIUS IPs तक पहुँच सकता है।
  2. साझा रहस्य (Shared Secret) सत्यापित करें: बेमेल RADIUS रहस्य सर्वर को चुपचाप पैकेटों को छोड़ने का कारण बनेगा।
  3. आउटबाउंड NAT की पुष्टि करें: सुनिश्चित करें कि राउटर RADIUS पैकेट्स के स्रोत IP को Starlink WAN IP में सही ढंग से ट्रांसलेट कर रहा है।

ROI और व्यावसायिक प्रभाव

एक एंटरप्राइज Captive Portal को तैनात करना Starlink को एक कच्चे इंटरनेट पाइप से एक प्रबंधित व्यावसायिक संपत्ति में बदल देता है। Hospitality और Transport ऑपरेटरों के लिए, यह फर्स्ट-पार्टी डेटा कैप्चर करने की प्रणाली प्रदान करता है। जब Purple के नेटवर्क पर सालाना 440 मिलियन लॉगिन होते हैं, तो वेन्यू को विज़िटर डेमोग्राफिक्स, ड्वेल टाइम और रीपीट विज़िट फ्रीक्वेंसी की जानकारी मिलती है। यह डेटा सीधे मार्केटिंग प्लेटफॉर्म्स में फीड होता है ताकि लॉयल्टी और रेवेन्यू को बढ़ावा दिया जा सके।

इसके अलावा, यह अनुपालन सुनिश्चित करता है। स्पष्ट सहमति लिए बिना ओपन WiFi प्रदान करना संगठन को डेटा प्राइवेसी जोखिमों में डालता है। Purple का Captive Portal सचेत-विकल्प ऑप्ट-इन्स कैप्चर करता है, जिससे यह सुनिश्चित होता है कि आपके नेटवर्क संचालन GDPR, CCPA, और ISO 27001 मानकों के अनुरूप हैं।

संदर्भ

[1] Purple सपोर्ट, "Captive Portal", https://support.purple.ai/hc/en-gb/articles/13856885831069-Captive-Portal [2] Purple सपोर्ट, "Cisco WLC Captive Portal Certificate Setup", https://support.purple.ai/hc/en-gb/articles/31098410273693-Cisco-WLC-Captive-Portal-Certificate-Setup

मुख्य परिभाषाएं

CGNAT (कैरियर-ग्रेड नेटवर्क एड्रेस ट्रांसलेशन)

एक विधि जिसका उपयोग ISPs द्वारा कई ग्राहकों के बीच एकल सार्वजनिक IP पते को साझा करने के लिए किया जाता है।

Starlink CGNAT का उपयोग करता है, जो IT टीमों को पोर्ट फ़ॉरवर्डिंग कॉन्फ़िगर करने या स्थानीय नियंत्रकों के लिए इनबाउंड कनेक्शन स्वीकार करने से रोकता है।

Captive Network Assistant (CNA)

ऑपरेटिंग सिस्टम (iOS, Android, Windows) में एम्बेडेड एक मिनी-ब्राउज़र जो पता लगाता है कि इंटरनेट एक्सेस कब अवरुद्ध है और लॉगिन पेज प्रदर्शित करने के लिए स्वचालित रूप से खुलता है।

CNA वह है जो अतिथि के फ़ोन पर WiFi से कनेक्ट होने पर पॉप-अप को ट्रिगर करता है, जिससे वे Purple स्प्लैश पेज पर जाते हैं।

Walled Garden

एक प्रतिबंधित नेटवर्क वातावरण जो उपयोगकर्ता द्वारा प्रमाणित होने से पहले केवल विशिष्ट, स्वीकृत वेब डोमेन तक पहुंच की अनुमति देता है।

IT टीमों को Purple के सर्वर और सोशल लॉगिन डोमेन को शामिल करने के लिए walled garden को कॉन्फ़िगर करना होगा, अन्यथा captive portal लोड होने में विफल हो जाएगा।

RADIUS (रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस)

एक नेटवर्किंग प्रोटोकॉल जो केंद्रीकृत प्रमाणीकरण, प्राधिकरण और लेखा प्रबंधन प्रदान करता है।

Purple उपयोगकर्ताओं के स्प्लैश पेज की यात्रा पूरी करने के बाद उन्हें सुरक्षित रूप से प्रमाणित करने के लिए क्लाउड-होस्ट किए गए FreeRADIUS सर्वर का उपयोग करता है।

VLAN (वर्चुअल लोकल एरिया नेटवर्क)

एक तार्किक सबनेटवर्क जो उपकरणों के संग्रह को समूहित करता है, उनके ट्रैफ़िक को उसी भौतिक नेटवर्क पर अन्य उपकरणों से अलग करता है।

समुद्री और दूरस्थ तैनाती के लिए महत्वपूर्ण परिचालन प्रणालियों से असुरक्षित अतिथि ट्रैफ़िक को अलग करने के लिए आवश्यक है।

Bypass Mode

एक कॉन्फ़िगरेशन सेटिंग जो उपभोक्ता राउटर के राउटिंग और WiFi कार्यों को निष्क्रिय कर देती है, जिससे यह एक साधारण ब्रिज में बदल जाता है।

एक उद्यम राउटर को नेटवर्क प्रबंधित करने और captive portal रीडायरेक्शन को संभालने की अनुमति देने के लिए मानक Starlink हार्डवेयर पर आवश्यक है।

Session Cookie

एक विशिष्ट ब्राउज़िंग सत्र के दौरान स्थिति याद रखने के लिए ब्राउज़र द्वारा अस्थायी रूप से संग्रहीत डेटा का एक छोटा टुकड़ा।

लॉगिन स्थिति बनाए रखने के लिए Purple को एक Session Cookie की आवश्यकता होती है। macOS CNA इन्हें ब्लॉक कर देता है, जिससे neverssl.com जैसी HTTP साइट पर रीडायरेक्ट की आवश्यकता होती है।

Change of Authorization (CoA)

एक RADIUS एक्सटेंशन जो सर्वर को सक्रिय सत्र के प्राधिकरण विशेषताओं को गतिशील रूप से संशोधित करने की अनुमति देता है।

जब कोई उपयोगकर्ता अपने निर्धारित डेटा कोटा से अधिक हो जाता है, तो नेटवर्क एक्सेस को तुरंत रद्द करने या गति को कम करने के लिए Purple द्वारा उपयोग किया जाता है।

हल किए गए उदाहरण

एक 200-कमरों वाला दूरस्थ इको-लॉज अतिथि इंटरनेट प्रदान करने के लिए Starlink स्थापित करता है। तीन दिनों के भीतर, अतिथि धीमी गति की शिकायत करते हैं, और ऑपरेटर देखता है कि Starlink कनेक्शन थ्रॉटल हो रहा है। IT टीम को इसका समाधान कैसे करना चाहिए?

IT टीम को मूल Starlink राउटर को बायपास करना होगा और एक उद्यम नियंत्रक (जैसे, HPE Aruba या Ubiquiti UniFi) स्थापित करना होगा। वे दो VLAN कॉन्फ़िगर करते हैं: एक स्टाफ के लिए और एक अतिथियों के लिए। अतिथि VLAN पर, वे Purple का captive portal तैनात करते हैं। वे प्रति उपयोगकर्ता 5 Mbps की कठिन गति सीमा लागू करने के लिए नियंत्रक को कॉन्फ़िगर करते हैं। Purple पोर्टल के भीतर, वे प्रति डिवाइस 1 GB की दैनिक डेटा सीमा निर्धारित करते हैं। जब कोई अतिथि इस सीमा पर पहुंचता है, तो दूसरों के लिए बैंडविड्थ सुरक्षित रखने के लिए उन्हें डिस्कनेक्ट कर दिया जाता है।

परीक्षक की टिप्पणी: यह दृष्टिकोण सीधे मूल कारण को संबोधित करता है: अनियंत्रित बैंडविड्थ की खपत। एक उद्यम नियंत्रक पर स्थानांतरित होने से, स्थल को ट्रैफ़िक को आकार देने की क्षमता मिलती है। Purple पॉलिसी प्रवर्तन परत प्रदान करता है, जो मूल्यवान अतिथि डेटा को कैप्चर करते हुए सभी 200 कमरों में निष्पक्ष उपयोग सुनिश्चित करता है।

एक समुद्री नौका ऑपरेटर Starlink तैनात करता है। वे अपने मुख्यालय में स्थित एक ऑन-प्रिमाइसेस RADIUS सर्वर का उपयोग करके एक captive portal कॉन्फ़िगर करते हैं। नौका का स्थानीय नियंत्रक RADIUS अनुरोधों को मुख्यालय वापस भेजकर अतिथियों को प्रमाणित करने का प्रयास करता है, लेकिन सभी लॉगिन विफल हो जाते हैं। क्यों, और इसे कैसे ठीक किया जाता है?

लॉगिन विफल हो जाते हैं क्योंकि Starlink CGNAT का उपयोग करता है, जिसका अर्थ है कि नौका के पास एक समर्पित सार्वजनिक IP नहीं है। यदि मुख्यालय का RADIUS सर्वर नौका पर वापस पैकेट भेजने का प्रयास करता है, या यदि आर्किटेक्चर इनबाउंड कनेक्शन पर निर्भर करता है, तो CGNAT सीमा ट्रैफ़िक को छोड़ देती है। इसका समाधान Purple जैसे क्लाउड-नेटिव RADIUS आर्किटेक्चर पर माइग्रेट करना है। नौका का नियंत्रक CGNAT प्रतिबंध को पूरी तरह से दरकिनार करते हुए, Purple के क्लाउड RADIUS के लिए एक आउटबाउंड कनेक्शन शुरू करता है।

परीक्षक की टिप्पणी: यह परिदृश्य सैटेलाइट लिंक पर तैनात करते समय सबसे आम आर्किटेक्चरल विफलता को उजागर करता है। यह समझना महत्वपूर्ण है कि CGNAT इनबाउंड रूटिंग को बाधित करता है। आउटबाउंड-शुरूआत वाले क्लाउड RADIUS मॉडल पर स्थानांतरित होना ही एकमात्र विश्वसनीय उद्यम समाधान है।

अभ्यास प्रश्न

Q1. आप एक दूरस्थ रिटेल साइट पर Starlink तैनात कर रहे हैं। आपने बाईपास मोड सक्षम किया है और Cisco Meraki MX राउटर कनेक्ट किया है। उपयोगकर्ता अतिथि SSID से जुड़ते हैं, लेकिन Captive Portal पेज कभी दिखाई नहीं देता। स्क्रीन खाली रहती है। सबसे संभावित कॉन्फ़िगरेशन त्रुटि क्या है?

संकेत: विचार करें कि प्रमाणीकरण पूर्ण होने से पहले डिवाइस को किन डोमेन तक पहुँचने की आवश्यकता है।

मॉडल उत्तर देखें

Walled garden कॉन्फ़िगरेशन अपूर्ण है या गायब है। प्रमाणीकरण से पहले, डिवाइस को Purple के स्प्लैश पेज सर्वर और किसी भी संबद्ध कंटेंट डिलीवरी नेटवर्क तक पहुँचने में सक्षम होना चाहिए। यदि ये डोमेन Meraki कंट्रोलर में व्हाइटलिस्ट नहीं हैं, तो Captive Network Assistant पेज लोड नहीं कर सकता है।

Q2. एक समुद्री IT निदेशक Starlink से लैस जहाज पर चालक दल के सदस्यों को प्रमाणित करने के लिए अपने लंदन मुख्यालय में स्थित अपने मौजूदा ऑन-प्रिमाइसेस RADIUS सर्वर का उपयोग करना चाहता है। यह आर्किटेक्चर क्यों विफल हो जाएगा, और अनुशंसित विकल्प क्या है?

संकेत: विचार करें कि Starlink सार्वजनिक IP पते और इनबाउंड राउटिंग को कैसे संभालता है।

मॉडल उत्तर देखें

यह विफल हो जाएगा क्योंकि Starlink CGNAT का उपयोग करता है, जिसका अर्थ है कि जहाज के पास एक समर्पित सार्वजनिक IP नहीं है और वह लंदन मुख्यालय से इनबाउंड कनेक्शन स्वीकार नहीं कर सकता है। अनुशंसित विकल्प एक क्लाउड-नेविट RADIUS आर्किटेक्चर है, जहां जहाज का स्थानीय कंट्रोलर CGNAT प्रतिबंध को दरकिनार करते हुए क्लाउड RADIUS सर्वर पर एक आउटबाउंड कनेक्शन शुरू करता है।

Q3. एक होटल ऑपरेटर रिपोर्ट करता है कि Apple MacBooks का उपयोग करने वाले अतिथि लॉगिन प्रक्रिया को पूरा करने में असमर्थ हैं। पॉप-अप दिखाई देता है, लेकिन प्रमाणीकरण समाप्त होने से पहले सत्र समाप्त हो जाता है। Windows और Android उपयोगकर्ता अप्रभावित हैं। सहायता टीम को MacBook उपयोगकर्ताओं को क्या निर्देश देना चाहिए?

संकेत: विचार करें कि macOS Captive Network Assistant के भीतर कुकीज़ को कैसे संभालता है।

मॉडल उत्तर देखें

macOS CNA ब्राउज़र सत्र के भीतर कुकीज़ की अनुमति नहीं देता है, जिसकी आवश्यकता Purple को लॉगिन स्थिति बनाए रखने के लिए होती है। सहायता टीम को MacBook उपयोगकर्ताओं को एक पूर्ण सिस्टम ब्राउज़र (जैसे Safari) खोलने और neverssl.com जैसी HTTP साइट पर जाने का निर्देश देना चाहिए। यह आसानी से रीडायरेक्ट को ट्रिगर करेगा और कुकी सेट होने की अनुमति देगा।

इस श्रृंखला में आगे पढ़ें

Guest WiFi के लिए Starlink पर Captive Portal कैसे सेटअप करें

यह तकनीकी गाइड बताती है कि Guest WiFi के लिए एक सुरक्षित, GDPR-अनुपालक captive portal तैनात करने के लिए Starlink की मूल CGNAT सीमाओं को कैसे बायपास किया जाए। इसमें दूरस्थ स्थानों, समुद्री ऑपरेटरों और इवेंट स्पेस के लिए आवश्यक आर्किटेक्चर, VLAN विभाजन और बैंडविड्थ प्रबंधन रणनीतियों को शामिल किया गया है।

गाइड पढ़ें →

Ruijie के लिए कैप्टिव पोर्टल: इसे Purple गेस्ट WiFi के साथ सेटअप करें

कैसे Purple का क्लाउड गेस्ट WiFi वेब ऑथेंटिकेशन और RADIUS का उपयोग करके Ruijie RG Series एक्सेस पॉइंट्स के ऊपर काम करता है, जिसे कमांड लाइन से कॉन्फ़िगर किया गया है, और सटीक सेटअप चरण कहाँ खोजें।

गाइड पढ़ें →

B2B Captive Portals डिजाइन करना: पंजीकृत नाम और कंपनी डेटा एकत्र करना

यह गाइड IT प्रबंधकों और स्थल ऑपरेटरों को B2B captive portals डिजाइन करने के लिए एक विक्रेता-तटस्थ तकनीकी ढांचा प्रदान करती है। यह पंजीकृत नाम और कंपनी डेटा को कैप्चर करने के लिए पंजीकरण फ़ील्ड को संरचित करने का विवरण देती है, जिससे GDPR अनुपालन बनाए रखते हुए और खाता-स्तरीय बुद्धिमत्ता का निर्माण करते हुए उच्च पूर्णता दर सुनिश्चित होती है।

गाइड पढ़ें →