मुख्य सामग्री पर जाएं

एंटरप्राइज गेस्ट WiFi सेटअप गाइड: VLAN सेगमेंटेशन, सुरक्षा, और Captive Portals

यह तकनीकी गाइड IT टीमों को दिखाती है कि VLAN Segmentation, फ़ायरवॉल पॉलिसी और एक Captive Portal का उपयोग करके Guest WiFi को एक नियंत्रित इंटरनेट-एक्सेस सेवा के रूप में कैसे सेट किया जाए। यह यह भी बताती है कि कैसे Purple के रजिस्ट्रेशन फॉर्म और ऑनबोर्डिंग नियंत्रण स्टाफ, भुगतान और परिचालन प्रणालियों के चारों ओर की सीमा को कमजोर किए बिना एक आनुपातिक विज़िटर अनुभव का समर्थन करते हैं।

Marketing Team द्वाराप्रकाशित
📖 12 मिनट का पाठ3,549 शब्द2 हल किए गए उदाहरण10 मुख्य परिभाषाएं

Video overview

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
स्वागत है। यदि आप किसी होटल, दुकान, स्टेडियम, सम्मेलन केंद्र या सार्वजनिक स्थान पर अतिथि WiFi सेट कर रहे हैं, तो एक नियम से शुरुआत करें। अतिथि नेटवर्क आगंतुकों के लिए एक इंटरनेट एक्सेस सेवा है। यह आपके कर्मचारियों, भुगतान या परिचालन प्रणालियों में प्रवेश करने का कोई वैकल्पिक मार्ग नहीं है। आर्किटेक्चर ऐसा होना चाहिए जो उस नियम को लागू करने योग्य बनाए। अतिथि ट्रैफ़िक को एक अलग नेटवर्क सेगमेंट में रखें। इसे आंतरिक नेटवर्क से तार्किक रूप से अलग रखें। फिर वे नियंत्रण सेट करें जो यह तय करते हैं कि अतिथि डिवाइस कहाँ तक पहुँच सकते हैं और कहाँ नहीं। इस बिंदु पर NIST मार्गदर्शन प्रत्यक्ष है। बाहरी WLAN, जैसे कि अतिथि नेटवर्क, आंतरिक WLAN से अलग होने चाहिए। बाहरी नेटवर्क के डिवाइसों को दूसरे नेटवर्क के डिवाइसों से कनेक्ट नहीं होना चाहिए। जहाँ किसी आंतरिक सेवा तक पहुँच वास्तव में आवश्यक हो, केवल आवश्यक होस्ट या सबनेट और केवल आवश्यक प्रोटोकॉल की ही अनुमति दें। यह सुनने में स्पष्ट लगता है। एक लाइव स्थान पर, यह एक सामान्य गलती को रोकता है। एक अतिथि SSID बनाया जाता है, डिवाइस जुड़ जाते हैं, और नेटवर्क टीम मान लेती है कि काम पूरा हो गया है। ऐसा नहीं है। SSID केवल मुख्य द्वार है। इसके नीचे का डिज़ाइन यह निर्धारित करता है कि कोई अतिथि केवल इंटरनेट तक पहुँच सकता है या कुछ और भी, क्या पहुँच से पहले एक Captive Portal प्रदर्शित किया जा सकता है, और क्या वह स्थान यह प्रदर्शित कर सकता है कि नीति काम करती है। एक संक्षिप्त सूची से शुरुआत करें। अपने एक्सेस पॉइंट, स्विच, फ़ायरवॉल या गेटवे, इंटरनेट ब्रेकआउट, मौजूदा नेटवर्क सेगमेंट, DNS और DHCP सेवाओं, और उन प्रणालियों को सूचीबद्ध करें जिन्हें किसी अतिथि डिवाइस के सामने कभी भी उजागर नहीं किया जाना चाहिए। इसमें भुगतान वातावरण, कर्मचारियों के डिवाइस, बिल्डिंग सिस्टम, पॉइंट-ऑफ-सेल इंफ्रास्ट्रक्चर, सुरक्षा कैमरे, प्रिंटर और प्रबंधन इंटरफ़ेस शामिल करें। उन टीमों की पहचान करें जिनके पास वायरलेस एस्टेट, फ़ायरवॉल नीति और अतिथि-केंद्रित ब्रांड अनुभव का स्वामित्व है। यह एक नेटवर्क डिज़ाइन पर बैठे पॉलिश किए गए लॉगिन पेज को रोकता है जिसे किसी ने स्वीकृत नहीं किया है। फिर सुरक्षा प्रोफ़ाइल पर सहमति दें। आपके पास आम तौर पर एक अतिथि प्रोफ़ाइल, एक या अधिक कर्मचारी प्रोफ़ाइल और भुगतान या बिल्डिंग संचालन जैसी प्रणालियों के लिए अलग प्रोफ़ाइल होंगी। VLAN एक तार्किक नेटवर्क सेगमेंट है। यह आपको ट्रैफ़िक प्रबंधन के लिए एक सीमा प्रदान करता है। VLAN ही संपूर्ण नियंत्रण नहीं है। आपको अभी भी फ़ायरवॉल नीति, राउटिंग नियंत्रण और सत्यापन की आवश्यकता है। वांछित अतिथि नियम स्पष्ट है: अतिथि डिवाइसों को इंटरनेट से जुड़ने और उपयोग करने के लिए आवश्यक नेटवर्क सेवाएँ प्राप्त होती हैं। उनका ट्रैफ़िक आंतरिक नेटवर्क से होकर नहीं गुजरता है। उनके डिवाइस कर्मचारियों, भुगतान या परिचालन संपत्तियों के लिए कनेक्शन शुरू नहीं कर सकते हैं। उपकरण को कॉन्फ़िगर करने से पहले अतिथि नेटवर्क के नियंत्रणों को लिखित रूप में रखें। अनुमत इंटरनेट पथ का उल्लेख करें। प्रतिबंधित निजी गंतव्यों का उल्लेख करें। उल्लेख करें कि क्या अतिथि-से-अतिथि ट्रैफ़िक की अनुमति है या उसे ब्लॉक किया गया है। किसी भी असाधारण आंतरिक सेवाओं, उन्हें किसने स्वीकृत किया, और समीक्षा की तारीख का उल्लेख करें। यह एक फ़ायरवॉल नियम सेट को ऐतिहासिक अपवादों के संग्रह के बजाय एक ऑडिट योग्य नीति में बदल देता है। अगला निर्णय ऑथेंटिकेशन का है। एक captive portal वह नियंत्रित वेब पेज है जो किसी विजिटर को नेटवर्क एक्सेस मिलने से पहले दिखाया जाता है। यह नियम और शर्तें पेश कर सकता है, आपकी ज़रूरत की जानकारी कैप्चर कर सकता है, या सोशल लॉगिन का तरीका प्रदान कर सकता है। उस अनुभव को विज़िट के अनुकूल रखें। किसी कॉन्फ्रेंस में, एक छोटा फॉर्म पहले से रजिस्टर्ड अटेंडीज़ को तुरंत ऑनलाइन कर सकता है। Purple के रजिस्ट्रेशन फॉर्म को केवल ईमेल तक सीमित किया जा सकता है, जबकि नियम और शर्तों को स्वीकार करना अभी भी आवश्यक है। होटल में लंबी अवधि के लिए ठहरने हेतु, आप एक अलग फॉर्म पैटर्न चुन सकते हैं, लेकिन प्रत्येक फील्ड का एक निश्चित उद्देश्य होना चाहिए। निजता का बिंदु महत्वपूर्ण है। UK Information Commissioner's Office का कहना है कि व्यक्तिगत डेटा पर्याप्त, प्रासंगिक और उद्देश्य के लिए जो आवश्यक हो उसी तक सीमित होना चाहिए। इसे एक डिज़ाइन निर्णय के रूप में मानें, न कि एक कानूनी फुटनोट के रूप में। केवल वही रजिस्ट्रेशन फील्ड चुनें जिन्हें आप सही ठहरा सकते हैं। कस्टम फील्ड का उपयोग तब करें जब किसी स्थान-विशिष्ट आवश्यकता वास्तविक हो, जैसे कि किसी इवेंट की पहचान करना। ऐसे फील्ड एकत्र न करें जो बाद में उपयोगी हो सकते हैं। Purple सक्षम और वैकल्पिक फॉर्म फील्ड, सेक्शन हेडर और वैलिडेशन विकल्पों का समर्थन करता है, ताकि आप उस सेवा के अनुसार फॉर्म को आकार दे सकें जो आप प्रदान कर रहे हैं। अब एक विजिटर के रूप में पूरे एक्सेस पाथ का परीक्षण करें। गेस्ट SSID से जुड़ें। पुष्टि करें कि डिवाइस को अपेक्षित गेस्ट एड्रेसिंग प्राप्त हो रही है और उसे captive portal पर निर्देशित किया जा रहा है। पुष्टि करें कि विजिटर को नियम और शर्तें स्वीकार करनी होंगी। फॉर्म पूरा करें। पुष्टि करें कि इसके बाद सामान्य इंटरनेट एक्सेस दिखाई देती है। अंत में, उन चीज़ों का प्रयास करें जो विफल होनी चाहिए: स्टाफ नेटवर्क, पेमेंट एनवायरनमेंट, डिवाइस मैनेजमेंट पेज और अन्य प्रतिबंधित डेस्टिनेशन तक पहुँचना। परिणामों को रिकॉर्ड करें। एक अनमैनेज्ड फोन और लैपटॉप के साथ इसे दोहराएं। परीक्षण केवल इसलिए पूरा नहीं होता क्योंकि इंटरनेट काम करता है। यह तब पूरा होता है जब इंटरनेट काम करता है और सुरक्षित एस्टेट तक पहुँच नहीं बनाई जा सकती। यह इसकी नींव है। अगले भाग में, हम इसे एक दोहराए जाने योग्य डिप्लॉयमेंट प्लान में बदलेंगे, उन कमियों की जांच करेंगे जो गलतियों को पकड़ती हैं, और उन निर्णयों से निपटेंगे जिन्हें IT टीमें अक्सर उठाती हैं। आइए सिद्धांतों से डिप्लॉयमेंट की ओर बढ़ें। सबसे पहले, गेस्ट WiFi सेवा को प्रोडक्शन नेटवर्क से अलग बनाएं। गेस्ट SSID को उसके गेस्ट VLAN से मैप करें और उस बिंदु पर स्वीकृत फ़ायरवॉल पॉलिसी लागू करें जो इंटरनेट के रूट को नियंत्रित करता है। सुविधा के लिए व्यापक आंतरिक रूट न जोड़ें। यदि कोई व्यावसायिक सिस्टम मेहमानों के लिए उपलब्ध होना ही चाहिए, तो इसे एक संकीर्ण रूप से परिभाषित अपवाद दें और कारण को डॉक्यूमेंट करें। NIST नियम यहाँ उपयोगी है। क्लाइंट डिवाइसेज के पास केवल आवश्यक होस्ट तक ही पहुँच होनी चाहिए और केवल आवश्यक प्रोटोकॉल के माध्यम से होनी चाहिए। यह पूछने की तुलना में एक बेहतर डिज़ाइन परीक्षण है कि क्या कॉन्फ़िगरेशन परिचित दिखता है।दूसरा, Captive Portal और एक्सेस सीक्वेंस को कॉन्फ़िगर करें। Purple में, एक स्प्लैश पेज सोशल लॉगिन के साथ-साथ लॉगिन विधि के रूप में एक रजिस्ट्रेशन फॉर्म का उपयोग कर सकता है। आप यह तय कर सकते हैं कि कौन से फॉर्म फ़ील्ड दिखाई देंगे, कौन से अनिवार्य हैं, और उनका क्रम क्या होगा। जब वेन्यू एक छोटा रजिस्ट्रेशन स्टेप चाहता है, तो Purple यह दस्तावेज़ प्रदान करता है कि नियम और शर्तों की स्वीकृति की आवश्यकता को बनाए रखते हुए फॉर्म को केवल ईमेल तक कैसे सीमित किया जाए। रजिस्ट्रेशन डिज़ाइन को सर्विस के अनुरूप बनाएं। दस मिनट के लिए रुकने वाले एक रिटेल खरीदार को तीन रात रुकने वाले होटल गेस्ट के लिए डिज़ाइन किए गए लंबे फॉर्म का सामना नहीं करना चाहिए। तीसरा, जवाबदेही तय करें। एक व्यक्ति के पास वायरलेस प्रोफ़ाइल का स्वामित्व होना चाहिए। दूसरे को फ़ायरवॉल बाउंड्री में बदलावों को मंज़ूरी देनी चाहिए। वेन्यू लीड के पास दृश्यमान कॉपी और शर्तों का स्वामित्व होना चाहिए। सर्विस के लाइव होने से पहले तीनों को हस्ताक्षर करने चाहिए। सेंट्रलाइज्ड कॉन्फ़िगरेशन मदद करता है। NIST सामान्य WLAN घटकों के लिए मानकीकृत सुरक्षा कॉन्फ़िगरेशन की सिफारिश करता है, और जहाँ व्यावहारिक हो, कार्यान्वयन और रखरखाव को सेंट्रलाइज्ड और ऑटोमेटेड करने की सिफारिश करता है। इससे मल्टी-साइट संपत्तियों में होने वाले भटकाव को कम किया जा सकता है। दो व्यावहारिक परिदृश्यों पर विचार करें। 200 कमरों वाले एक होटल में, मेहमानों को बेडरूम, रिसेप्शन और मीटिंग स्पेस में एक ब्रांडेड कनेक्शन सर्विस की आवश्यकता होती है। कार्यान्वयन का पैमाना कोई मार्केटिंग मीट्रिक नहीं है। यह एक वेरिफिकेशन पैक है जो दिखाता है कि गेस्ट डिवाइसों को गेस्ट एक्सेस मिलता है, आवश्यक शर्तों की स्वीकृति पूरी होती है, वे इंटरनेट तक पहुँचते हैं और स्टाफ, भुगतान या बिल्डिंग-मैनेजमेंट सेगमेंट तक नहीं पहुँच सकते। होटल ठहरने की अवधि के अनुरूप एक पोर्टल फॉर्म का उपयोग कर सकता है, जिसमें केवल वही फ़ील्ड हों जिन्हें वह समझा सकता है। एक्सेप्टेंस टेस्ट विभिन्न गेस्ट डिवाइस प्रकारों पर दोहराए जाने योग्य है। एक कॉन्फ्रेंस वेन्यू में, कई प्रतिभागी पहले से ही इवेंट के लिए रजिस्टर्ड हो सकते हैं। व्यावहारिक परिणाम एक छोटा गेस्ट रजिस्ट्रेशन फॉर्म है जिसमें सक्षम फ़ील्ड के रूप में ईमेल, शर्तों की स्वीकृति, और एक इवेंट-विशिष्ट कस्टम फ़ील्ड केवल तभी होती है जब इवेंट टीम को इसकी आवश्यकता हो। मापने योग्य परिणाम एसोसिएशन से इंटरनेट एक्सेस तक की एक पूरी की गई टेस्ट यात्रा है और एक रिकॉर्ड है कि विज़िटर सुरक्षित नेटवर्क तक नहीं पहुँच सकता। Purple की फॉर्म सेटिंग्स वेन्यू को पोर्टल से सर्विस की आवश्यकता से अधिक काम कराए बिना मानक फ़ील्ड, विकल्प, क्रम और कस्टम-फ़ील्ड प्रकारों को नियंत्रित करने की अनुमति देती हैं। अब कमियों की बात करते हैं। पहली कमी केवल एक अलग नेटवर्क नाम पर भरोसा करना है। बिना राउटिंग और फ़ायरवॉल प्रवर्तन के एक अलग SSID आइसोलेशन को साबित नहीं करता है। दूसरी कमी किसी अपवाद की अनुमति देना और उसे भूल जाना है। गेस्ट सेगमेंट के लिए उपलब्ध प्रत्येक आंतरिक गंतव्य का एक मालिक और एक समाप्ति समीक्षा होनी चाहिए। तीसरी कमी बहुत अधिक व्यक्तिगत डेटा एकत्र करना है। चौथी कमी शर्तों की स्वीकृति को इस बात का प्रमाण मानना है कि नेटवर्क काम कर रहा है। आपको एक्सेस और आइसोलेशन का अलग-अलग परीक्षण करना चाहिए। गो-लाइव के बाद मॉनिटरिंग महत्वपूर्ण है। डिप्लॉयमेंट के दिन ही सुरक्षा तय नहीं हो जाती है। NIST WLAN-विशिष्ट और सामान्य हमलों के लिए निरंतर मॉनिटरिंग, भेद्यता मॉनिटरिंग, नियमित पैचिंग और सुरक्षा कॉन्फ़िगरेशन के सत्यापन की सलाह देता है। यह समय-समय पर तकनीकी सुरक्षा आकलनों की भी सलाह देता है। इसे एक परिचालन कैडेंस में बदलें: बदलावों के बाद गेस्ट फ़ायरवॉल नियमों की समीक्षा करें, एक्सेस पॉइंट और प्रबंधन कॉन्फ़िगरेशन की जांच करें, स्विच, गेटवे या पोर्टल परिवर्तन के बाद आइसोलेशन का फिर से परीक्षण करें, और परीक्षण के प्रमाण को संभाल कर रखें। रिटेल एस्टेट के लिए, बेसलाइन को मानकीकृत करें ताकि प्रत्येक नया स्थान उसी स्वीकृत गेस्ट प्रोफ़ाइल का उपयोग करे। स्टेडियमों और इवेंट स्पेस के लिए, क्षमता नियोजन बदल सकता है, लेकिन सीमा नहीं बदलनी चाहिए। सार्वजनिक क्षेत्र के स्थानों के लिए, फ़ॉर्म फ़ील्ड चुनने से पहले प्राइवेसी और सुरक्षा टीमों को शामिल करें। हर मामले में, गेस्ट WiFi को तकनीकी मालिकों, दृश्यमान नीति और एक परीक्षित विफलता मोड के साथ एक परिभाषित सेवा बनाएं। आप पहले से चल रहे इंफ्रास्ट्रक्चर को बनाए रखते हुए Purple को गेस्ट एक्सेस लेयर पर रख सकते हैं। Purple, Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet के साथ एकीकरण सूचीबद्ध करता है। प्रासंगिक प्रश्न यह नहीं है कि क्या आपको थोक स्तर पर रिफ्रेश करने की आवश्यकता है। यह पूछें कि क्या आप अनावश्यक रूप से एस्टेट को बदले बिना गेस्ट सेवा को अलग कर सकते हैं, सही captive portal प्रस्तुत कर सकते हैं, और आपके द्वारा अनुरोधित डेटा को नियंत्रित कर सकते हैं। यहाँ कुछ त्वरित प्रश्न दिए गए हैं। क्या आपको एक्सेस पॉइंट बदलने की आवश्यकता है? जरूरी नहीं। कम्पैटिबिलिटी और गेस्ट एक्सेस आर्किटेक्चर के साथ शुरुआत करें। क्या एक VLAN पर्याप्त है? नहीं। यह सेगमेंट है, लेकिन फ़ायरवॉल नीति, राउटिंग नियंत्रण और परीक्षण सीमा को लागू करते हैं। क्या एक captive portal छोटा हो सकता है? हाँ। Purple शर्तों की स्वीकृति के साथ एक छोटा केवल-ईमेल फ़ॉर्म सपोर्ट करता है। क्या यह प्राइवेसी की ज़िम्मेदारियों को हटा देता है? नहीं। प्रत्येक फ़ील्ड के उद्देश्य को परिभाषित करें। आपको कैसे पता चलेगा कि सेवा तैयार है? इंटरनेट के सामान्य मार्ग और सुरक्षित संपत्तियों के विफल मार्गों का परीक्षण करें। समाप्त करने के लिए, गेस्ट WiFi को एक नियंत्रित सीमा की तरह बनाएं, न कि एक सुविधा वाले फीचर की तरह। ट्रैफ़िक को विभाजित करें। सुरक्षित नेटवर्क के लिए इसके मार्ग को ब्लॉक करें। एक captive portal का उपयोग करें जो केवल वही मांगता है जिसकी आपको आवश्यकता है। सफलता और विफलता का परीक्षण करें। फिर एस्टेट की मॉनिटरिंग जारी रखें। यह एक ऐसी एक्सेस सेवा बनाता है जिसका विज़िटर उपयोग कर सकते हैं और एक ऐसा आर्किटेक्चर जिसे आपकी IT टीम सुरक्षित रख सकती है।

हमारी मुख्य श्रृंखला का हिस्सा: Captive Portal Guide

एंटरप्राइज गेस्ट WiFi सेटअप गाइड: VLAN सेगमेंटेशन, सुरक्षा, और Captive Portals

गैस्ट WiFi सेटअप करने के चरण: गैस्ट ट्रैफ़िक को एक अलग VLAN में रखें, कर्मचारियों, भुगतान और परिचालन प्रणालियों के लिए रूटिंग को ब्लॉक करें, और इंटरनेट एक्सेस से पहले एक Captive Portal प्रस्तुत करें। यदि आपके हार्डवेयर द्वारा समर्थित हो तो IEEE 802.1X और WPA3 का उपयोग करें। दो परिदृश्यों का परीक्षण करें: शर्तों को स्वीकार करने के बाद गैस्ट इंटरनेट एक्सेस सफल होता है, जबकि सुरक्षित नेटवर्क से कनेक्ट करने के प्रयास विफल हो जाते हैं।

एक प्रोफेशनल गैस्ट WiFi सेटअप वास्तव में क्या करता है?

गैस्ट WiFi विशेष रूप से आगंतुकों के लिए एक नियंत्रित सेवा है। यह आपके निजी नेटवर्क का हिस्सा बने बिना मेहमानों, ग्राहकों, आगंतुकों, यात्रियों या रोगियों को इंटरनेट एक्सेस प्रदान करता है। SSID दृश्यमान नेटवर्क नाम है। अंतर्निहित इंफ्रास्ट्रक्चर यह निर्धारित करता है कि ट्रैफ़िक कहाँ प्रवाहित होता है, कौन से गंतव्य पहुंच योग्य हैं, और क्या मेहमानों को एक्सेस प्राप्त करने से पहले एक Captive Portal से गुजरना होगा।

तकनीकी लक्ष्य सरल है: सुरक्षित संसाधनों के लिए बिना किसी अनधिकृत रूट के इंटरनेट का एक मार्ग। NIST बाहरी और आंतरिक वायरलेस नेटवर्क के बीच तार्किक अलगाव की सिफारिश करता है। यह इस बात पर भी जोर देता है कि बाहरी वायरलेस नेटवर्क पर मौजूद डिवाइस दूसरे, तार्किक रूप से अलग वायरलेस नेटवर्क पर मौजूद उपकरणों के साथ कनेक्शन स्थापित करने में सक्षम नहीं होने चाहिए। यदि वायरलेस क्लाइंट्स को आंतरिक एक्सेस की आवश्यकता है, तो अनुमत होस्ट और प्रोटोकॉल को आवश्यक न्यूनतम सीमा तक सीमित किया जाना चाहिए। [1]

एक VLAN एक तार्किक नेटवर्क सेगमेंट है जो ट्रैफ़िक सीमाएं प्रदान करता है। हालांकि यह आवश्यक है, लेकिन केवल यही पर्याप्त नहीं है। आपकी फ़ायरवॉल नीतियां और रूटिंग नियंत्रण यह निर्धारित करते हैं कि यह सेगमेंट वास्तव में अलग है या नहीं। आपके परीक्षण प्रोटोकॉल इसका प्रमाण प्रदान करते हैं। गैस्ट SSID, VLAN, Captive Portal, फ़ायरवॉल नीतियों और सत्यापन साक्ष्य को एक एकल, एकीकृत सेवा के रूप में मानें, और इसके लिए एक ओनर असाइन करें।

वेन्यू ऑपरेटरों के लिए, यह अवधारणा एक उपयोगी गैस्ट सेवा का प्रतिनिधित्व करती है। IT विभाग के लिए, यह कर्मचारियों, भुगतान और परिचालन प्रणालियों के आसपास एक प्रलेखित सीमा स्थापित करती है। PCI Security Standards Council के दिशानिर्देश ज़ीरो-ट्रस्ट और क्लाउड वातावरण सहित आधुनिक आर्किटेक्चर के लिए सर्वोत्तम अभ्यास के रूप में सेगमेंटेशन नियंत्रणों के दायरे की परिभाषा और सत्यापन को देखते हैं। [2]

एंटरप्राइज गेस्ट WiFi सेटअप गाइड: VLAN सेगमेंटेशन, सुरक्षा, और Captive Portals - segmentation validation

गैस्ट WiFi सेटअप करने से पहले आपको क्या तैयारी करनी होगी?

अपने IT एसेट की सूची से शुरुआत करें, न कि लॉगिन पेज से। एक्सेस पॉइंट्स, स्विच, फ़ायरवॉल या गेटवे, इंटरनेट अपलिंक, DHCP और DNS सेवाओं, मौजूदा सेगमेंट और किसी भी ऐसे सिस्टम की पहचान करें जो अतिथि उपकरणों की पहुँच से बाहर रहना चाहिए। होटलों में, यह आमतौर पर कर्मचारी सिस्टम, भुगतान सिस्टम और बिल्डिंग मैनेजमेंट सिस्टम को प्रभावित करता है। रिटेल में, POS सिस्टम और स्टोर प्रबंधन इसमें शामिल हो जाते हैं। स्टेडियमों में, यह इवेंट संचालन, मीडिया प्रोडक्शन और सुरक्षा प्रणालियों को प्रभावित करता है।

एक संक्षिप्त डिज़ाइन दस्तावेज़ बनाएं जिसमें अतिथि SSID, अतिथि VLAN, अपेक्षित नेटवर्क पाथ, सुरक्षित गंतव्य और किसी भी अपवाद के लिए ज़िम्मेदार ओनर का विवरण हो। दस्तावेज़ में दर्ज करें कि क्या अतिथियों को एक-दूसरे के साथ संवाद करने की अनुमति है। इसके अलावा, किसी भी नेटवर्क, पोर्टल या पॉलिसी परिवर्तन के बाद आपके द्वारा लागू की जाने वाली परीक्षण पद्धति को भी रिकॉर्ड करें। यह आंतरिक टीमों या प्रबंधित सेवा भागीदारों को सत्यापन के लिए एक विश्वसनीय आधार रेखा प्रदान करता है।

अतिथि प्रमाणीकरण मोड सेट करने से पहले अपना निर्णय लें। Captive Portal वह पेज है जो अतिथियों को पूर्ण इंटरनेट एक्सेस मिलने से पहले प्रदर्शित होता है। यहाँ, उपयोग की शर्तें प्रदर्शित की जा सकती हैं, पंजीकरण डेटा कैप्चर किया जा सकता है, या सोशल लॉगिन की पेशकश की जा सकती है। यह फ़ॉर्म केवल मार्केटिंग स्पेस नहीं है - यह तय करता है कि आप किस डेटा को प्रोसेस करते हैं और क्या उपयोगकर्ता अनुभव उनकी विज़िट से मेल खाता है।

Purple स्प्लैश पेज के लिए लॉगिन विधि के रूप में पंजीकरण फ़ॉर्म का दस्तावेज़ीकरण करता है। आप चुन सकते हैं कि कौन से मानक फ़ील्ड प्रदर्शित किए जाएं, इनमें से कौन से अनिवार्य हैं, वे किस क्रम में दिखाई देते हैं, और क्या कस्टम फ़ील्ड की आवश्यकता है। यह फ़ॉर्म सोशल लॉगिन के साथ भी सह-अस्तित्व में रह सकता है। [3] उन सम्मेलनों के लिए जहाँ प्रतिभागी पहले से ही पंजीकृत हैं, Purple एक छोटा फ़ॉर्म दस्तावेज़ित करता है जो ईमेल पते का उपयोग करता है और साथ ही शर्तों के लिए सहमति भी प्राप्त करता है। [3]

फ़ॉर्म को हमेशा एक विशिष्ट उद्देश्य को ध्यान में रखकर डिज़ाइन करें। सूचना आयुक्त कार्यालय (Information Commissioner's Office) इस बात पर ज़ोर देता है कि व्यक्तिगत डेटा पर्याप्त, प्रासंगिक और उन उद्देश्यों के लिए आवश्यक सीमा तक सीमित होना चाहिए जिनके लिए उन्हें प्रोसेस किया जा रहा है। [4] व्यवहार में, किसी भी फ़ील्ड को सक्षम करने से पहले, यह लिख लें कि आपको इस जानकारी की आवश्यकता क्यों है। यदि कोई अनिवार्य फ़ील्ड किसी सेवा, सहायता, अनुपालन, या स्पष्ट संचार उद्देश्य की पूर्ति नहीं करता है, तो उसे हटा दिया जाना चाहिए।

आपका परिदृश्य नेटवर्क मोड Captive Portal मोड सत्यापन प्रमाण उपयुक्त परिणाम
अतिथियों को केवल इंटरनेट एक्सेस की आवश्यकता है केवल इंटरनेट फ़ायरवॉल पॉलिसी के साथ आइसोलेटेड अतिथि VLAN आनुपातिक फ़ॉर्म के साथ उपयोग की शर्तें स्वीकार करें इंटरनेट परीक्षण सफल; सुरक्षित गंतव्यों का परीक्षण विफल होटलों, रिटेल स्टोर, स्टेडियमों और सार्वजनिक क्षेत्रों के लिए डिफ़ॉल्ट मोड
अतिथियों को किसी साझा सेवा तक पहुँचना आवश्यक है निर्दिष्ट सेवा के लिए दस्तावेज़ित अनुमति सूची के साथ आइसोलेटेड अतिथि VLAN इस सेवा के अनुरूप तैयार किए गए फ़ॉर्म के साथ उपयोग की शर्तें स्वीकार करें साझा सेवा और इंटरनेट कार्य करते हैं; अन्य सभी सुरक्षित परीक्षण विफल होते हैं केवल इस अपवाद के लिए सौंपे गए ओनर और समीक्षा तिथि के साथ उपयोग करें
कर्मचारियों को आंतरिक प्रणालियों तक पहुँच की आवश्यकता होती है अलग कर्मचारी WiFi प्रोफ़ाइल, जो गेस्ट WiFi से भिन्न हो कर्मचारी प्रमाणीकरण के विकल्प के रूप में कोई गेस्ट पोर्टल नहीं कर्मचारी पहुँच केवल साझा कर्मचारी प्रोफ़ाइल के माध्यम से काम करती है कर्मचारी पहचान और गेस्ट पहुँच को अलग-अलग सेवाओं के रूप में बनाए रखें
आंतरिक नेटवर्क सेगमेंट पर साझा SSID कोई सुरक्षा योग्य गेस्ट सीमा नहीं किसी भी पोर्टल की उपस्थिति केवल प्रासंगिक है सुरक्षित गंतव्यों का परीक्षण इस खामी को उजागर कर सकता है गेस्ट WiFi के लिए इस मोड का उपयोग न करें

बिना बैकडोर बनाए गेस्ट WiFi कैसे सेटअप करें?

1. सुरक्षा सीमा (security boundary) को परिभाषित करें

गेस्ट WiFi के लिए एक समर्पित VLAN असाइन करें। इस VLAN को उन उपकरणों के माध्यम से इंटरनेट पर रूट करें जो आपकी सुरक्षा नीतियों को लागू करते हैं। अल्पकालिक एकीकरण को सरल बनाने के लिए निजी नेटवर्क पर आसान रूटिंग नियम न बनाएं। यदि आंतरिक सेवाएँ अत्यंत आवश्यक हैं, तो सटीक गंतव्य, प्रोटोकॉल, अनुमोदक और समीक्षा तिथि को परिभाषित करें। NIST इसे "जानने की आवश्यकता" (need-to-know) वाले एक्सेस निर्णय के रूप में परिभाषित करता है: वायर्ड नेटवर्क तक पहुँच की आवश्यकता वाले वायरलेस क्लाइंट्स को केवल आवश्यक प्रोटोकॉल का उपयोग करके आवश्यक एंडपॉइंट्स तक पहुँचने की अनुमति दी जानी चाहिए। [1]

सबसे पहले, एक व्यावसायिक अस्वीकार-सूची (deny-list) तैयार करें। इसमें आपके स्थान पर मौजूद कर्मचारी नेटवर्क, भुगतान वातावरण, डिवाइस प्रबंधन, प्रिंटर, बिल्डिंग सिस्टम और अन्य सभी संवेदनशील क्षेत्र शामिल होने चाहिए। कार्यान्वयन के लिए सिंटैक्स प्लेटफॉर्म के अनुसार भिन्न हो सकता है, लेकिन नीति का उद्देश्य नहीं बदलना चाहिए। यह मार्गदर्शिका जानबूझकर IP रेंज, फ़ायरवॉल कमांड या वेंडर मेनू पाथ को निर्धारित करने से बचती है। इन विवरणों को नियंत्रित करने के लिए अपने स्वीकृत नेटवर्क मानकों का उपयोग करें।

2. गेस्ट और कर्मचारी पहुँच को पूरी तरह से अलग करें

गेस्ट WiFi को कर्मचारी WiFi का कम प्रतिबंधात्मक संस्करण न समझें। गेस्ट पहुँच आमतौर पर एक captive portal पर आधारित होती है। हालाँकि, कर्मचारी पहुँच को आपकी स्वीकृत पहचान और डिवाइस तंत्र का पालन करना चाहिए। IEEE 802.1X पोर्ट-आधारित नेटवर्क एक्सेस नियंत्रण के लिए मानक है। यह प्रमाणीकृत और अधिकृत उपकरणों के लिए नियंत्रित पहुँच का समर्थन करता है, जिसमें पारस्परिक प्रमाणीकरण तंत्र शामिल हैं। [5]

WPA3 नवीनतम WiFi सुरक्षा सुविधाएँ प्रदान करता है, बशर्ते वे आपके एक्सेस पॉइंट्स और क्लाइंट डिवाइस द्वारा समर्थित हों। WiFi Alliance का कहना है कि WPA3 में व्यक्तिगत और एंटरप्राइज उपयोग के लिए अतिरिक्त सुविधाएँ शामिल हैं, यह पुराने विरासत प्रोटोकॉल को बाहर करता है, और WPA3 नेटवर्क के लिए Protected Management Frames अनिवार्य हैं। [6] नीति तय करने से पहले अपने स्वयं के उपकरणों की अनुकूलता को सत्यापित करें। गेस्ट उपलब्धता और कर्मचारी पहचान अलग-अलग आवश्यकताएं हैं। इन प्रोफाइलों को अलग रखें।

3. पहुँच निर्णयों के लिए एक captive portal बनाना

पोर्टल को केवल तभी सेटअप करें जब टेस्ट एनवायरनमेंट में नेटवर्क सीमाएं सही ढंग से काम कर रही हों। पोर्टल पर वेन्यू की ब्रांडिंग होनी चाहिए, उसमें आपके नियम और शर्तें होनी चाहिए, केवल उचित जानकारी मांगी जानी चाहिए, और वांछित एक्सेस निर्णय होने के बाद ही गेस्ट को रीलीज किया जाना चाहिए। Purple का फॉर्म कॉन्फ़िगरेशन आपको स्टैंडर्ड फील्ड्स को सक्षम करने, यह तय करने कि फील्ड्स वैकल्पिक हैं या नहीं, फील्ड्स का क्रम बदलने, सेक्शन हेडिंग का उपयोग करने, और यदि स्टैंडर्ड फील्ड्स पर्याप्त नहीं हैं तो कस्टम फील्ड प्रकार जोड़ने की अनुमति देता है। [3]

इवेंट्स के लिए, एक छोटा फॉर्म जिसमें केवल एक ईमेल एड्रेस की आवश्यकता हो और शर्तों की स्वीकृति मान ली जाए, अक्सर सबसे व्यावहारिक विकल्प होता है। एक होटल के लिए, आपको एक अलग फॉर्म मॉडल की आवश्यकता हो सकती है। सिद्धांत वही रहता है: फॉर्म डिज़ाइन इच्छित उपयोग के अनुसार होता है। यदि आपने किसी इवेंट के नाम या कोड के लिए एक कस्टम फील्ड जोड़ा है, तो Purple के दस्तावेज़ बताते हैं कि इवेंट के बाद उन्हें रजिस्ट्रेशन डेटा के साथ मिलान करने के लिए रिस्पॉन्स को प्लेटफ़ॉर्म के CRM सेक्शन में संग्रहीत किया जा सकता है। [3] इस फील्ड को केवल तभी सक्षम करें जब आप इस जानकारी को प्रोसेस करने को उचित ठहरा सकें।

एंटरप्राइज गेस्ट WiFi सेटअप गाइड: VLAN सेगमेंटेशन, सुरक्षा, और Captive Portals - guest wi fi access design

4. Purple को फिजिकल एक्सेस फ्लो से जोड़ना

Purple हार्डवेयर-अज्ञेयवादी (hardware-agnostic) है और आपके मौजूदा इन्फ्रास्ट्रक्चर के ऊपर एक क्लाउड ओवरले के रूप में कार्य करता है। गेस्ट WiFi डिप्लॉयमेंट में, एक्सेस पॉइंट्स और नेटवर्क नीतियां कनेक्शन सीमाओं को लागू करने के लिए ज़िम्मेदार होती हैं, जबकि Purple वेलकम पेज, रजिस्ट्रेशन फॉर्म और जर्नी फ्लो को मैनेज करता है। Purple का ऑनबोर्डिंग दस्तावेज़ कम्पेटिबल हार्डवेयर, वेलकम पेज, जर्नी और पोर्टल उपयोगकर्ताओं को कॉन्फ़िगर करने के माध्यम से टीमों का मार्गदर्शन करता है। [7]

सामान्य गाइडों से सेटिंग्स कॉपी करने के बजाय विशिष्ट फॉर्म कॉन्फ़िगरेशन के लिए सपोर्ट दस्तावेज़ों का उपयोग करें। प्रासंगिक संसाधनों में WiFi Registration Form Settings और Onboarding शामिल हैं। यह विशेष रूप से तब महत्वपूर्ण होता है जब एक सेंट्रल टीम कई वेन्यू को मैनेज करती है। यह रजिस्ट्रेशन अनुभव को नियंत्रित रखता है जबकि आपकी नेटवर्क टीम इन्फ्रास्ट्रक्चर सीमाओं पर नियंत्रण बनाए रखती है।

Purple Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, और Fortinet के साथ एकीकृत होता है। यह डिज़ाइन के प्रश्न को रिप्लेसमेंट के प्रश्न से अधिक उपयोगी बनाता है: क्या आपका मौजूदा हार्डवेयर गेस्ट WiFi सेवा प्रदान कर सकता है, इसे स्वीकृत सेगमेंट में असाइन कर सकता है, और गेस्ट को सहमत Captive Portal के माध्यम से रूट कर सकता है?

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

आप कैसे सत्यापित करते हैं कि गेस्ट WiFi काम करता है और अलग रहता है?

सफलता और विफलता दोनों मामलों का परीक्षण करें। एक सफल इंटरनेट कनेक्शन केवल आधी लड़ाई है। अपेक्षित सकारात्मक परिणाम यह है कि एक अतिथि अतिथि SSID से जुड़ सकता है, अतिथि नेटवर्क सेवा प्राप्त कर सकता है, Captive Portal को पूरा कर सकता है, और इंटरनेट से जुड़ सकता है। नकारात्मक परिणाम भी उतना ही महत्वपूर्ण है: आपके प्रलेखित परीक्षण सुइट्स में, उसी डिवाइस को सुरक्षित प्रणालियों तक पहुंच प्राप्त नहीं होनी चाहिए।

कम से कम दो अलग-अलग प्रकार के अप्रबंधित उपकरणों का उपयोग करें, जैसे कि एक स्मार्टफोन और एक लैपटॉप। एक्सेस पॉइंट्स, स्विच, गेटवे, फ़ायरवॉल नीतियों या पोर्टल कॉन्फ़िगरेशन में किसी भी बदलाव के बाद परीक्षण दोहराएं। समय, परीक्षण उपकरण, अतिथि SSID, परीक्षण गंतव्य, अपेक्षित परिणाम, वास्तविक परिणाम और परीक्षण करने वाले का विवरण लॉग करें। यह स्थान प्रबंधक को एक सरल परिचालन लॉग प्रदान करता है और सुरक्षा टीम को प्रमाण देता है कि सीमाओं को सत्यापित किया गया है।

NIST सामान्य वायरलेस घटकों के लिए मानकीकृत सुरक्षा कॉन्फ़िगरेशन, हमलों और कमजोरियों के लिए निरंतर निगरानी और नियमित तकनीकी सुरक्षा आकलन की सिफारिश करता है। [1] इसे एक परिचालन दिनचर्या बनाएं। सभी स्थानों पर अतिथि डिफ़ॉल्ट को मानकीकृत करें। कॉन्फ़िगरेशन परिवर्तनों की समीक्षा करें। प्रासंगिक वायरलेस घटकों को पैच और सत्यापित करें। किसी भी ऐसे बदलाव के बाद अलगाव का पुन: परीक्षण करें जो अतिथि खंड और सुरक्षित नेटवर्क के बीच के पथ को प्रभावित कर सकता है।

flowchart LR
    A[Gästegerät] --> B[Gäste-SSID]
    B --> C[Gäste-VLAN]
    C --> D[Captive Portal]
    D --> E[AGB & Registrierung]
    E --> F[Firewall-Richtlinie]
    F --> G[Internet]
    F -. deny .-> H[Mitarbeitersysteme]
    F -. deny .-> I[Zahlungssysteme]
    F -. deny .-> J[Betriebssysteme]
```यह आरेख अपेक्षित नियंत्रण पथ को दर्शाता है। Captive Portal पहुंच के निर्णय को नियंत्रित करता है, जबकि फ़ायरवॉल नीतियां रिलीज के बाद ट्रैफ़िक को नियंत्रित करती हैं। अवरुद्ध पथों को सत्यापित किया जाना चाहिए, न कि केवल मान लिया जाना चाहिए।

## व्यावहारिक रूप से साइट पर यह कैसा दिखता है?

### होटल का उदाहरण: एक 200 कमरों का होटल

एक होटल को कमरों, रिसेप्शन और सम्मेलन क्षेत्रों में अतिथि WiFi की आवश्यकता होती है। आंतरिक प्रणालियों में होटल संचालन, भुगतान प्रणाली और भवन प्रबंधन शामिल हैं। परिनियोजन एक समर्पित अतिथि VLAN और केवल-इंटरनेट नीति के साथ शुरू होता है। होटल ठहरने के लिए उपयुक्त एक पोर्टल फॉर्म बनाता है और नियमों और शर्तों की स्वीकृति को लॉग करता है। अतिथि पहुंच के लिए कर्मचारी प्रोफाइल का पुन: उपयोग नहीं किया जाता है।

मापने योग्य सत्यापन परिणाम दो सफल सकारात्मक जांच और सुरक्षित श्रेणियों के लिए शून्य सफल कनेक्शन के साथ एक परीक्षण सुइट है। सकारात्मक जांच पोर्टल प्रक्रिया को पूरा करना और सामान्य इंटरनेट एक्सेस हैं। नकारात्मक जांच में कर्मचारी प्रणाली, भुगतान प्रणाली, डिवाइस प्रबंधन और भवन प्रबंधन शामिल हैं। एक विफल नकारात्मक परीक्षण नीति को ठीक किए जाने तक लाइव होने से रोकता है। यह एक व्यावहारिक परिदृश्य है, किसी विशिष्ट Purple ग्राहक के बारे में कोई बयान नहीं है।

### आयोजन का उदाहरण: एक कन्वेंशन सेंटर

एक कन्वेंशन सेंटर एक पंजीकृत कार्यक्रम के लिए उपस्थित लोगों की अपेक्षा करता है। वेन्यू को नियमों और शर्तों की स्वीकृति दर्ज करते समय उपस्थित लोगों को ऑनलाइन लाने के लिए एक कुशल तरीके की आवश्यकता होती है। यह ईमेल सक्षम के साथ एक छोटा फॉर्म उपयोग करता है और केवल तभी कार्यक्रम-विशिष्ट कस्टम फ़ील्ड जोड़ता है जब आयोजक द्वारा स्पष्ट रूप से अनुरोध किया गया हो। Purple पात्रता को मान्य करने के लिए इस छोटे फॉर्म मॉडल और कस्टम फ़ील्ड के उपयोग का दस्तावेजीकरण करता है। [3]

मापने योग्य सत्यापन परिणाम दर्ज नियमों और शर्तों की सहमति के साथ दो अतिथि उपकरणों पर "connect to internet" पथ का परीक्षण है और गेस्ट सेगमेंट से प्रलेखित संरक्षित परीक्षण स्थलों पर शून्य सफल कनेक्शन है। वेन्यू कार्यक्रम के शेड्यूल के साथ परीक्षण परिणामों को सुरक्षित रखता है। यदि कोई कॉन्फ़िगरेशन परिवर्तन कार्यक्रम के दिन सेवा को प्रभावित करता है, तो यह संचालन टीम को एक स्पष्ट एस्केलेशन पॉइंट प्रदान करता है।

प्रासंगिक परिचालन मॉडलों के लिए, कृपया [Guest WiFi Management: Smart Authentication & Segmentation](/blog/guest-wifi-management), [Cloud Wifi Management: Secure Enterprise Connectivity 2026](/blog/cloud-wifi-management), और [How to revoke WiFi access when an employee leaves](/en-gb/guides/revoke-wifi-access-employee-leaves) पढ़ें। बाद वाला गाइड अतिथि पंजीकरण के बजाय कर्मचारी पहुंच को संबोधित करता है। दोनों के बीच अंतर करना महत्वपूर्ण बिंदु है।

## क्या गलत हो सकता है और इसे कैसे ठीक करें

पहली गलती यह मान लेना है कि अलग SSIDs का मतलब अलग पहुंच है। समाधान VLAN असाइनमेंट, गेटवे रूट और नीति प्रवर्तन बिंदुओं को सत्यापित करना है, फिर नकारात्मक परीक्षण चलाना है। दूसरी गलती अत्यधिक अनुमति देने वाले अपवाद हैं जो इच्छित से अधिक निजी सेवाओं को उजागर करते हैं। समाधान अनुमति देने वाले नियमों को प्रलेखित, सीमित अनुमत सूचियों (allowlists) और समीक्षा तिथियों के साथ बदलना है। तीसरी गलती एक Captive Portal है जो हर उपलब्ध फ़ील्ड का अनुरोध करता है। समाधान प्रत्येक फ़ील्ड को एक स्पष्ट उद्देश्य के साथ मैप करना है। चौथी गलती अस्पष्ट परिचालन स्वामित्व है। समाधान नेटवर्क स्वामियों, पोर्टल स्वामियों और वेन्यू स्वामियों को नामित करना है। पांचवीं गलती विभिन्न वेन्यू के बीच कॉन्फ़िगरेशन में बदलाव है। समाधान मानकीकृत गेस्ट प्रोफाइल और दोहराए जाने योग्य परीक्षण प्रोटोकॉल में निहित है।

यदि आपको सेवाओं तक पहुंच की आवश्यकता है, तो [Guest WiFi](/guest-wifi) का उपयोग करें। यदि स्वीकृत डेटा मॉडल एनालिटिक्स का समर्थन करता है, तो [WiFi Analytics](/guest-wifi-marketing-analytics-platform) का उपयोग करें। पहुंच सीमा पहला निर्णय बनी रहती है जिस पर अनुभव परत और माप परत बनाई जाती है। उद्योग-विशिष्ट पृष्ठभूमि के लिए, [Hospitality](/industries/hospitality), [Retail](/industries/retail), [Healthcare](/industries/healthcare), और [Transport](/industries/transport) के लिए Purple के समाधान देखें।

## अतिथि WiFi की लागत क्या है और बदले में आपको क्या मिलता है?

केवल एक्सेस पॉइंट्स की संख्या के आधार पर किसी गेस्ट WiFi प्रोजेक्ट का अनुमान न लगाएं। डिलीवरी के दायरे में नेटवर्क सेगमेंटेशन, फ़ायरवॉल नीतियां, इंटरनेट राउटिंग, पोर्टल डिज़ाइन, नियमों और फ़ॉर्म फ़ील्ड की कानूनी समीक्षा, परीक्षण, परिचालन जिम्मेदारियां और निरंतर निगरानी शामिल हैं। बिना स्वीकृत गेस्ट सीमाओं वाले वेन्यू को उस वेन्यू की तुलना में कहीं अधिक प्रयास की आवश्यकता होती है जहां गेस्ट SSID को सीधे मौजूदा सेगमेंट और इंटरनेट नीति से मैप किया जा सकता है।

परिचालन लाभ एक स्पष्ट रूप से परिभाषित गेस्ट सेवा और सुरक्षित सिस्टम के आसपास एक भौतिक सीमा है। व्यावसायिक रिटर्न पंजीकरण और इंटरैक्शन के लिए आपके द्वारा स्वीकृत लक्ष्यों पर निर्भर करता है। इन लक्ष्यों को सुरक्षा निर्णयों से अलग रखें। Purple का गाइड [Measuring the Business ROI of Guest WiFi and Location Analytics](/en-gb/guides/measuring-the-business-roi-of-guest-wifi-and-location-analytics) आपको दिखाता है कि चर्चा के इस दूसरे चरण को कैसे संचालित किया जाए।

> **व्यावहारिक नियम:** सीमाओं की योजना पहले बनाएं। पोर्टल को आनुपातिक रखें। लाइव होने से पहले इंटरनेट एक्सेस को मान्य करें और सुरक्षित नेटवर्क तक ब्लॉक की गई एक्सेस की पुष्टि करें।

<audio controls src="https://tfstmpunsngbqczbybwb.supabase.co/storage/v1/object/public/guide-assets/guides/enterprise-guest-wifi-setup-guide-vlan-segmentation-security-and-captive-portals/enterprise_guest_wifi_setup_guide_vlan_segmentation_security_and_captive_portals_podcast.mp3" preload="none"></audio>

## अक्सर पूछे जाने वाले प्रश्न (FAQ)

### क्या मैं अपने मौजूदा एक्सेस पॉइंट्स पर गेस्ट WiFi सेटअप कर सकता हूँ?

हाँ, बशर्ते आपका मौजूदा हार्डवेयर एक स्वीकृत गेस्ट नेटवर्क डिज़ाइन और captive portal एकीकरण का समर्थन करता हो। Purple हार्डवेयर विक्रेताओं की एक विस्तृत श्रृंखला का समर्थन करता है और Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti, UniFi, Cambium, Extreme Networks और Fortinet के साथ सहजता से एकीकृत होता है। कृपया रोलआउट शुरू करने से पहले अपने स्वयं के आर्किटेक्चर के भीतर गेस्ट VLANs, नेटवर्क राउटिंग, पॉलिसी प्रवर्तन और पोर्टल रीडायरेक्ट को मान्य करें।

### क्या गेस्ट WiFi को सुरक्षित करने के लिए एक अलग SSID पर्याप्त है?

नहीं। एक अलग SSID केवल गेस्ट नेटवर्क की पहचान करता है। आपको अलग VLANs या समकक्ष सेगमेंटेशन, राउटिंग नियंत्रण और फ़ायरवॉल नीतियों की भी आवश्यकता होती है जो सुरक्षित डेस्टिनेशन्स तक पहुँच को ब्लॉक करती हैं। नेटवर्क सीमाओं को सत्यापित करने के लिए कर्मचारी, भुगतान, प्रबंधन और परिचालन प्रणालियों के विरुद्ध नकारात्मक परीक्षण चलाएं। NIST बाहरी और आंतरिक वायरलेस नेटवर्क के बीच तार्किक सेगमेंटेशन की सिफारिश करता है। [1]

### क्या Purple captive portal पंजीकरण फॉर्म को सरल बना सकता है?

हाँ। Purple एक शॉर्ट-फॉर्म मोड प्रदान करता है जो उपयोग की शर्तों के लिए सहमति बनाए रखते हुए ईमेल पता इनपुट को सक्षम बनाता है। आप यह भी तय कर सकते हैं कि कौन से मानक फ़ील्ड प्रदर्शित किए जाएं और उन्हें अनिवार्य घोषित किया जाए, और क्या कस्टम फ़ील्ड की आवश्यकता है। उन परिदृश्यों में छोटे फॉर्मों का उपयोग करें जहाँ यह सेवा के लिए उपयुक्त है (जैसे कि पूर्व-पंजीकृत उपस्थित लोगों के साथ कार्यक्रम)। [3]

### मैं गेस्ट WiFi पंजीकरण को GDPR-अनुरूप कैसे बनाऊं?

सबसे पहले, केवल वही व्यक्तिगत डेटा एकत्र करें जो आपके द्वारा परिभाषित उद्देश्यों के लिए आवश्यक हो। Information Commissioner's Office (ICO) और GDPR इस बात पर जोर देते हैं कि डेटा पर्याप्त, प्रासंगिक और आवश्यक तक सीमित होना चाहिए। प्रत्येक पोर्टल फ़ील्ड के उद्देश्य का दस्तावेज़ीकरण करें, उनकी नियमित रूप से समीक्षा करें और उन फ़ील्ड को हटा दें जिनके लिए आप आवश्यकता को सही नहीं ठहरा सकते। [4]

### क्या गेस्ट WiFi सेगमेंटेशन PCI-DSS दायरे को कम करने में मदद करता है?

हाँ, एक उचित रूप से डिज़ाइन और मान्य तार्किक सेगमेंटेशन आपको अपने ऑडिट दायरे को परिभाषित करने में सहायता करता है। PCI Security Standards Council के दिशानिर्देश आधुनिक नेटवर्क आर्किटेक्चर में दायरे की सीमाओं को परिभाषित करने और सेगमेंटेशन नियंत्रणों को मान्य करने का वर्णन करते हैं। हालाँकि, यह आपको आपकी PCI-DSS ज़िम्मेदारियों से मुक्त नहीं करता है। भुगतान प्रणालियों को गेस्ट नेटवर्क डेटा पाथ से पूरी तरह बाहर रखें और इन सीमाओं का कड़ाई से परीक्षण करें। [2]

### मुझे किस प्रकार के कार्यान्वयन प्रयास की अपेक्षा करनी चाहिए?

यह एक नेटवर्क इंजीनियरिंग और परिचालन परिवर्तन है, न कि एक साधारण वेबसाइट अपडेट। आपको गेस्ट सेगमेंटेशन, फ़ायरवॉल नीतियों, नेटवर्क राउटिंग, captive portal फॉर्म, कानूनी शर्तों की समीक्षा, परीक्षण योजनाओं और स्वामित्व असाइनमेंट की योजना बनानी होगी। यदि आपका मौजूदा इंफ्रास्ट्रक्चर पहले से ही आवश्यक सुरक्षा सीमाओं का समर्थन करता है, तो परिनियोजन प्रयास कम हो जाता है - हालांकि सत्यापन और परीक्षण की अभी भी आवश्यकता होती है।

## संदर्भ

[1]: https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-153.pdf "NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks (WLANs)"
[2]: https://blog.pcisecuritystandards.org/new-information-supplement-pci-dss-scoping-and-segmentation-guidance-for-modern-network-architectures "PCI Security Standards Council: आधुनिक नेटवर्क आर्किटेक्चर के लिए PCI DSS स्कोपिंग और सेगमेंटेशन गाइडेंस"
[3]: https://support.purple.ai/hc/en-gb/articles/7330833958813-WiFi-Registration-Form-Settings "Purple सपोर्ट: WiFi रजिस्ट्रेशन फ़ॉर्म सेटिंग्स"
[4]: https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/data-protection-principles/a-guide-to-the-data-protection-principles/data-minimisation/ "ICO: डेटा मिनिमाइज़ेशन"
[5]: https://standards.ieee.org/ieee/802.1X/7345/ "IEEE 802.1X-2020: पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल"
[6]: https://www.wi-fi.org/discover-wi-fi/security "WiFi एलायंस: सुरक्षा और WPA3"
[7]: https://support.purple.ai/hc/en-gb/articles/7330833690525-Onboarding "Purple सपोर्ट: ऑनबोर्डिंग"

मुख्य परिभाषाएं

Guest WiFi

एक विज़िटर इंटरनेट-एक्सेस सेवा जो स्टाफ और परिचालन प्रणालियों द्वारा उपयोग किए जाने वाले निजी नेटवर्क से अलग होती है।

सेवा सीमा और विज़िटर अनुभव को परिभाषित करते समय इस शब्द का उपयोग करें जिसे आपको प्रदान करना है।

WLAN

एक वायरलेस लोकल एरिया नेटवर्क जो क्लाइंट डिवाइसेस, एक्सेस पॉइंट्स और उन्हें जोड़ने वाले नेटवर्क इंफ्रास्ट्रक्चर से बना होता है।

NIST एंटरप्राइज़ वायरलेस वातावरण के कॉन्फ़िगरेशन और निगरानी पर चर्चा करते समय WLAN का उपयोग करता है।

SSID

नेटवर्क का नाम जो एक विज़िटर को डिवाइस पर वायरलेस नेटवर्क चुनते समय दिखाई देता है।

एक SSID सेवा की पहचान करता है लेकिन, अपने आप में, नेटवर्क सीमा प्रदान नहीं करता है।

VLAN

एक लॉजिकल नेटवर्क सेगमेंट जिसका उपयोग ट्रैफ़िक को अलग करने और एक परिभाषित एक्सेस पॉलिसी लागू करने के लिए किया जाता है।

फ़ायरवॉल और राउटिंग डिज़ाइन को एक स्पष्ट विज़िटर ट्रैफ़िक सीमा देने के लिए एक गेस्ट VLAN का उपयोग करें।

Captive Portal

एक नियंत्रित पेज जो विज़िटर को पूर्ण नेटवर्क एक्सेस मिलने से पहले दिखाया जाता है।

नियमों को प्रस्तुत करने और केवल वही रजिस्ट्रेशन जानकारी एकत्र करने के लिए इसका उपयोग करें जो एक परिभाषित उद्देश्य को पूरा करती हो।

Firewall policy

ट्रैफ़िक नियमों का सेट जो नेटवर्क सेगमेंट और इंटरनेट के बीच कनेक्शन को अनुमति देता है, अस्वीकार करता है या सीमित करता है।

यह डिवाइस के गेस्ट VLAN में शामिल होने और पोर्टल को पूरा करने के बाद गेस्ट सीमा को लागू करता है।

IEEE 802.1X

पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए एक IEEE मानक जो प्रमाणित और अधिकृत डिवाइसों के लिए नियंत्रित एक्सेस का समर्थन करता है।

IT टीमें इसका उपयोग तब करती हैं जब वे स्टाफ डिवाइसों को गेस्ट के रूप में मानने के बजाय एक अलग स्टाफ एक्सेस प्रोफाइल डिज़ाइन करती हैं।

WPA3

व्यक्तिगत और एंटरप्राइज़ क्षमताओं के साथ एक WiFi सुरक्षा प्रमाणन, जिसमें WPA3 नेटवर्क के लिए सुरक्षित प्रबंधन फ़्रेम आवश्यकताएं शामिल हैं।

सुरक्षा प्रोफाइल को परिभाषित करते समय अपने एक्सेस पॉइंट और क्लाइंट अनुकूलता के विरुद्ध इसका आकलन करें।

डेटा न्यूनीकरण

UK GDPR सिद्धांत कि व्यक्तिगत डेटा पर्याप्त, प्रासंगिक और प्रसंस्करण उद्देश्य के लिए आवश्यक सीमा तक सीमित होना चाहिए।

यह तय करने के लिए इसका उपयोग करें कि कौन से Captive Portal फ़ील्ड दिखाई देंगे और कौन से फ़ील्ड वैकल्पिक होने चाहिए या नहीं होने चाहिए।

सेगमेंटेशन सत्यापन

यह परीक्षण करना कि नेटवर्क सीमा डिज़ाइन के अनुसार काम करती है, जिसमें अनुमत और अस्वीकृत दोनों ट्रैफ़िक मार्ग शामिल हैं।

लाइव जाने से पहले और उन बदलावों के बाद इसका उपयोग करें जो गेस्ट एक्सेस और सुरक्षित प्रणालियों के बीच के मार्ग को प्रभावित कर सकते हैं।

हल किए गए उदाहरण

एक 200 कमरों वाले होटल को स्टाफ, भुगतान या बिल्डिंग सिस्टम को उजागर किए बिना बेडरूम, रिसेप्शन और मीटिंग स्पेस में Guest WiFi की आवश्यकता है।

गेस्ट SSID को एक समर्पित गेस्ट VLAN पर असाइन करें, केवल-इंटरनेट पॉलिसी लागू करें और नियमों की स्वीकृति के साथ होटल के लिए उपयुक्त रजिस्ट्रेशन फॉर्म बनाएं। दो सकारात्मक परिणामों का परीक्षण करें - पोर्टल पूरा होना और इंटरनेट एक्सेस। स्टाफ, भुगतान, डिवाइस-प्रबंधन और बिल्डिंग-संचालन श्रेणियों में शून्य सफल गेस्ट कनेक्शन पर स्वीकृति सीमा निर्धारित करें। जब तक प्रत्येक नकारात्मक परीक्षण पास न हो जाए, तब तक लाइव न जाएं।

एक कॉन्फ्रेंस सेंटर को उन उपस्थित लोगों की आवश्यकता है जिन्होंने पहले से ही एक इवेंट के लिए पंजीकरण कर लिया है, ताकि वे नियमों की स्वीकृति और गेस्ट-नेटवर्क अलगाव को बनाए रखते हुए जल्दी से ऑनलाइन हो सकें।

ईमेल सक्षम और नियमों की स्वीकृति को बनाए रखते हुए Purple के प्रलेखित लघु-फॉर्म पैटर्न का उपयोग करें। केवल वहीं इवेंट-विशिष्ट कस्टम फ़ील्ड जोड़ें जहाँ आयोजक के पास इसके लिए एक परिभाषित उपयोग हो। एसोसिएशन से लेकर पोर्टल पूरा होने और इंटरनेट एक्सेस तक, दो उपस्थित डिवाइस प्रकारों पर यात्रा को सत्यापित करें। गेस्ट सेगमेंट से वेन्यू के प्रलेखित सुरक्षित परीक्षण स्थलों तक शून्य सफल कनेक्शन पर स्वीकृति सीमा निर्धारित करें।

इस श्रृंखला में आगे पढ़ें

Ubiquiti UniFi guest portal not redirecting: causes and fixes - कारण और समाधान

यह गाइड अतिथि स्थिति, रीडायरेक्ट, प्री-ऑथराइजेशन रूट और कंट्रोलर ऑथराइजेशन का क्रमवार पालन करके UniFi guest portal रीडायरेक्ट विफलता का पता लगाती है। यह वेन्यू IT टीमों को guest-network बनाम Hotspot के भ्रम, बाहरी पोर्टल हैंड-ऑफ़, वर्तमान UniFi OS अकाउंट आवश्यकताओं और DNS आइसोलेशन परीक्षण को हल करने के लिए एक विश्वसनीय तरीका प्रदान करती है।

गाइड पढ़ें →

Cisco Meraki splash page नहीं चल रहा है: एक ट्रबलशूटिंग फ्लोचार्ट

यह व्यावहारिक डे-टू गाइड यह पहचानती है कि Cisco Meraki splash फ्लो कहाँ विफल हुआ है: क्लाइंट ऑथराइजेशन, HTTP रीडायरेक्ट की शुरुआत, walled-garden रीचैबिलिटी या RADIUS साइन-ऑन। यह वेन्यू IT टीमों को एक नियंत्रित साक्ष्य पथ प्रदान करता है, ताकि वे लाइव एस्टेट में व्यापक बदलाव किए बिना Guest WiFi को बहाल कर सकें।

गाइड पढ़ें →

Ruijie के लिए कैप्टिव पोर्टल: इसे Purple गेस्ट WiFi के साथ सेटअप करें

कैसे Purple का क्लाउड गेस्ट WiFi वेब ऑथेंटिकेशन और RADIUS का उपयोग करके Ruijie RG Series एक्सेस पॉइंट्स के ऊपर काम करता है, जिसे कमांड लाइन से कॉन्फ़िगर किया गया है, और सटीक सेटअप चरण कहाँ खोजें।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।