एंटरप्राइज गेस्ट WiFi सेटअप गाइड: VLAN सेगमेंटेशन, सुरक्षा, और Captive Portals
यह तकनीकी गाइड IT टीमों को दिखाती है कि VLAN Segmentation, फ़ायरवॉल पॉलिसी और एक Captive Portal का उपयोग करके Guest WiFi को एक नियंत्रित इंटरनेट-एक्सेस सेवा के रूप में कैसे सेट किया जाए। यह यह भी बताती है कि कैसे Purple के रजिस्ट्रेशन फॉर्म और ऑनबोर्डिंग नियंत्रण स्टाफ, भुगतान और परिचालन प्रणालियों के चारों ओर की सीमा को कमजोर किए बिना एक आनुपातिक विज़िटर अनुभव का समर्थन करते हैं।
Video overview
इस गाइड को सुनें
पॉडकास्ट ट्रांसक्रिप्ट देखें
हमारी मुख्य श्रृंखला का हिस्सा: Captive Portal Guide →
- एक प्रोफेशनल गैस्ट WiFi सेटअप वास्तव में क्या करता है?
- गैस्ट WiFi सेटअप करने से पहले आपको क्या तैयारी करनी होगी?
- बिना बैकडोर बनाए गेस्ट WiFi कैसे सेटअप करें?
- 1. सुरक्षा सीमा (security boundary) को परिभाषित करें
- 2. गेस्ट और कर्मचारी पहुँच को पूरी तरह से अलग करें
- 3. पहुँच निर्णयों के लिए एक captive portal बनाना
- 4. Purple को फिजिकल एक्सेस फ्लो से जोड़ना
- आप कैसे सत्यापित करते हैं कि गेस्ट WiFi काम करता है और अलग रहता है?

गैस्ट WiFi सेटअप करने के चरण: गैस्ट ट्रैफ़िक को एक अलग VLAN में रखें, कर्मचारियों, भुगतान और परिचालन प्रणालियों के लिए रूटिंग को ब्लॉक करें, और इंटरनेट एक्सेस से पहले एक Captive Portal प्रस्तुत करें। यदि आपके हार्डवेयर द्वारा समर्थित हो तो IEEE 802.1X और WPA3 का उपयोग करें। दो परिदृश्यों का परीक्षण करें: शर्तों को स्वीकार करने के बाद गैस्ट इंटरनेट एक्सेस सफल होता है, जबकि सुरक्षित नेटवर्क से कनेक्ट करने के प्रयास विफल हो जाते हैं।
एक प्रोफेशनल गैस्ट WiFi सेटअप वास्तव में क्या करता है?
गैस्ट WiFi विशेष रूप से आगंतुकों के लिए एक नियंत्रित सेवा है। यह आपके निजी नेटवर्क का हिस्सा बने बिना मेहमानों, ग्राहकों, आगंतुकों, यात्रियों या रोगियों को इंटरनेट एक्सेस प्रदान करता है। SSID दृश्यमान नेटवर्क नाम है। अंतर्निहित इंफ्रास्ट्रक्चर यह निर्धारित करता है कि ट्रैफ़िक कहाँ प्रवाहित होता है, कौन से गंतव्य पहुंच योग्य हैं, और क्या मेहमानों को एक्सेस प्राप्त करने से पहले एक Captive Portal से गुजरना होगा।
तकनीकी लक्ष्य सरल है: सुरक्षित संसाधनों के लिए बिना किसी अनधिकृत रूट के इंटरनेट का एक मार्ग। NIST बाहरी और आंतरिक वायरलेस नेटवर्क के बीच तार्किक अलगाव की सिफारिश करता है। यह इस बात पर भी जोर देता है कि बाहरी वायरलेस नेटवर्क पर मौजूद डिवाइस दूसरे, तार्किक रूप से अलग वायरलेस नेटवर्क पर मौजूद उपकरणों के साथ कनेक्शन स्थापित करने में सक्षम नहीं होने चाहिए। यदि वायरलेस क्लाइंट्स को आंतरिक एक्सेस की आवश्यकता है, तो अनुमत होस्ट और प्रोटोकॉल को आवश्यक न्यूनतम सीमा तक सीमित किया जाना चाहिए। [1]
एक VLAN एक तार्किक नेटवर्क सेगमेंट है जो ट्रैफ़िक सीमाएं प्रदान करता है। हालांकि यह आवश्यक है, लेकिन केवल यही पर्याप्त नहीं है। आपकी फ़ायरवॉल नीतियां और रूटिंग नियंत्रण यह निर्धारित करते हैं कि यह सेगमेंट वास्तव में अलग है या नहीं। आपके परीक्षण प्रोटोकॉल इसका प्रमाण प्रदान करते हैं। गैस्ट SSID, VLAN, Captive Portal, फ़ायरवॉल नीतियों और सत्यापन साक्ष्य को एक एकल, एकीकृत सेवा के रूप में मानें, और इसके लिए एक ओनर असाइन करें।
वेन्यू ऑपरेटरों के लिए, यह अवधारणा एक उपयोगी गैस्ट सेवा का प्रतिनिधित्व करती है। IT विभाग के लिए, यह कर्मचारियों, भुगतान और परिचालन प्रणालियों के आसपास एक प्रलेखित सीमा स्थापित करती है। PCI Security Standards Council के दिशानिर्देश ज़ीरो-ट्रस्ट और क्लाउड वातावरण सहित आधुनिक आर्किटेक्चर के लिए सर्वोत्तम अभ्यास के रूप में सेगमेंटेशन नियंत्रणों के दायरे की परिभाषा और सत्यापन को देखते हैं। [2]

गैस्ट WiFi सेटअप करने से पहले आपको क्या तैयारी करनी होगी?
अपने IT एसेट की सूची से शुरुआत करें, न कि लॉगिन पेज से। एक्सेस पॉइंट्स, स्विच, फ़ायरवॉल या गेटवे, इंटरनेट अपलिंक, DHCP और DNS सेवाओं, मौजूदा सेगमेंट और किसी भी ऐसे सिस्टम की पहचान करें जो अतिथि उपकरणों की पहुँच से बाहर रहना चाहिए। होटलों में, यह आमतौर पर कर्मचारी सिस्टम, भुगतान सिस्टम और बिल्डिंग मैनेजमेंट सिस्टम को प्रभावित करता है। रिटेल में, POS सिस्टम और स्टोर प्रबंधन इसमें शामिल हो जाते हैं। स्टेडियमों में, यह इवेंट संचालन, मीडिया प्रोडक्शन और सुरक्षा प्रणालियों को प्रभावित करता है।
एक संक्षिप्त डिज़ाइन दस्तावेज़ बनाएं जिसमें अतिथि SSID, अतिथि VLAN, अपेक्षित नेटवर्क पाथ, सुरक्षित गंतव्य और किसी भी अपवाद के लिए ज़िम्मेदार ओनर का विवरण हो। दस्तावेज़ में दर्ज करें कि क्या अतिथियों को एक-दूसरे के साथ संवाद करने की अनुमति है। इसके अलावा, किसी भी नेटवर्क, पोर्टल या पॉलिसी परिवर्तन के बाद आपके द्वारा लागू की जाने वाली परीक्षण पद्धति को भी रिकॉर्ड करें। यह आंतरिक टीमों या प्रबंधित सेवा भागीदारों को सत्यापन के लिए एक विश्वसनीय आधार रेखा प्रदान करता है।
अतिथि प्रमाणीकरण मोड सेट करने से पहले अपना निर्णय लें। Captive Portal वह पेज है जो अतिथियों को पूर्ण इंटरनेट एक्सेस मिलने से पहले प्रदर्शित होता है। यहाँ, उपयोग की शर्तें प्रदर्शित की जा सकती हैं, पंजीकरण डेटा कैप्चर किया जा सकता है, या सोशल लॉगिन की पेशकश की जा सकती है। यह फ़ॉर्म केवल मार्केटिंग स्पेस नहीं है - यह तय करता है कि आप किस डेटा को प्रोसेस करते हैं और क्या उपयोगकर्ता अनुभव उनकी विज़िट से मेल खाता है।
Purple स्प्लैश पेज के लिए लॉगिन विधि के रूप में पंजीकरण फ़ॉर्म का दस्तावेज़ीकरण करता है। आप चुन सकते हैं कि कौन से मानक फ़ील्ड प्रदर्शित किए जाएं, इनमें से कौन से अनिवार्य हैं, वे किस क्रम में दिखाई देते हैं, और क्या कस्टम फ़ील्ड की आवश्यकता है। यह फ़ॉर्म सोशल लॉगिन के साथ भी सह-अस्तित्व में रह सकता है। [3] उन सम्मेलनों के लिए जहाँ प्रतिभागी पहले से ही पंजीकृत हैं, Purple एक छोटा फ़ॉर्म दस्तावेज़ित करता है जो ईमेल पते का उपयोग करता है और साथ ही शर्तों के लिए सहमति भी प्राप्त करता है। [3]
फ़ॉर्म को हमेशा एक विशिष्ट उद्देश्य को ध्यान में रखकर डिज़ाइन करें। सूचना आयुक्त कार्यालय (Information Commissioner's Office) इस बात पर ज़ोर देता है कि व्यक्तिगत डेटा पर्याप्त, प्रासंगिक और उन उद्देश्यों के लिए आवश्यक सीमा तक सीमित होना चाहिए जिनके लिए उन्हें प्रोसेस किया जा रहा है। [4] व्यवहार में, किसी भी फ़ील्ड को सक्षम करने से पहले, यह लिख लें कि आपको इस जानकारी की आवश्यकता क्यों है। यदि कोई अनिवार्य फ़ील्ड किसी सेवा, सहायता, अनुपालन, या स्पष्ट संचार उद्देश्य की पूर्ति नहीं करता है, तो उसे हटा दिया जाना चाहिए।
| आपका परिदृश्य | नेटवर्क मोड | Captive Portal मोड | सत्यापन प्रमाण | उपयुक्त परिणाम |
|---|---|---|---|---|
| अतिथियों को केवल इंटरनेट एक्सेस की आवश्यकता है | केवल इंटरनेट फ़ायरवॉल पॉलिसी के साथ आइसोलेटेड अतिथि VLAN | आनुपातिक फ़ॉर्म के साथ उपयोग की शर्तें स्वीकार करें | इंटरनेट परीक्षण सफल; सुरक्षित गंतव्यों का परीक्षण विफल | होटलों, रिटेल स्टोर, स्टेडियमों और सार्वजनिक क्षेत्रों के लिए डिफ़ॉल्ट मोड |
| अतिथियों को किसी साझा सेवा तक पहुँचना आवश्यक है | निर्दिष्ट सेवा के लिए दस्तावेज़ित अनुमति सूची के साथ आइसोलेटेड अतिथि VLAN | इस सेवा के अनुरूप तैयार किए गए फ़ॉर्म के साथ उपयोग की शर्तें स्वीकार करें | साझा सेवा और इंटरनेट कार्य करते हैं; अन्य सभी सुरक्षित परीक्षण विफल होते हैं | केवल इस अपवाद के लिए सौंपे गए ओनर और समीक्षा तिथि के साथ उपयोग करें |
| कर्मचारियों को आंतरिक प्रणालियों तक पहुँच की आवश्यकता होती है | अलग कर्मचारी WiFi प्रोफ़ाइल, जो गेस्ट WiFi से भिन्न हो | कर्मचारी प्रमाणीकरण के विकल्प के रूप में कोई गेस्ट पोर्टल नहीं | कर्मचारी पहुँच केवल साझा कर्मचारी प्रोफ़ाइल के माध्यम से काम करती है | कर्मचारी पहचान और गेस्ट पहुँच को अलग-अलग सेवाओं के रूप में बनाए रखें |
| आंतरिक नेटवर्क सेगमेंट पर साझा SSID | कोई सुरक्षा योग्य गेस्ट सीमा नहीं | किसी भी पोर्टल की उपस्थिति केवल प्रासंगिक है | सुरक्षित गंतव्यों का परीक्षण इस खामी को उजागर कर सकता है | गेस्ट WiFi के लिए इस मोड का उपयोग न करें |
बिना बैकडोर बनाए गेस्ट WiFi कैसे सेटअप करें?
1. सुरक्षा सीमा (security boundary) को परिभाषित करें
गेस्ट WiFi के लिए एक समर्पित VLAN असाइन करें। इस VLAN को उन उपकरणों के माध्यम से इंटरनेट पर रूट करें जो आपकी सुरक्षा नीतियों को लागू करते हैं। अल्पकालिक एकीकरण को सरल बनाने के लिए निजी नेटवर्क पर आसान रूटिंग नियम न बनाएं। यदि आंतरिक सेवाएँ अत्यंत आवश्यक हैं, तो सटीक गंतव्य, प्रोटोकॉल, अनुमोदक और समीक्षा तिथि को परिभाषित करें। NIST इसे "जानने की आवश्यकता" (need-to-know) वाले एक्सेस निर्णय के रूप में परिभाषित करता है: वायर्ड नेटवर्क तक पहुँच की आवश्यकता वाले वायरलेस क्लाइंट्स को केवल आवश्यक प्रोटोकॉल का उपयोग करके आवश्यक एंडपॉइंट्स तक पहुँचने की अनुमति दी जानी चाहिए। [1]
सबसे पहले, एक व्यावसायिक अस्वीकार-सूची (deny-list) तैयार करें। इसमें आपके स्थान पर मौजूद कर्मचारी नेटवर्क, भुगतान वातावरण, डिवाइस प्रबंधन, प्रिंटर, बिल्डिंग सिस्टम और अन्य सभी संवेदनशील क्षेत्र शामिल होने चाहिए। कार्यान्वयन के लिए सिंटैक्स प्लेटफॉर्म के अनुसार भिन्न हो सकता है, लेकिन नीति का उद्देश्य नहीं बदलना चाहिए। यह मार्गदर्शिका जानबूझकर IP रेंज, फ़ायरवॉल कमांड या वेंडर मेनू पाथ को निर्धारित करने से बचती है। इन विवरणों को नियंत्रित करने के लिए अपने स्वीकृत नेटवर्क मानकों का उपयोग करें।
2. गेस्ट और कर्मचारी पहुँच को पूरी तरह से अलग करें
गेस्ट WiFi को कर्मचारी WiFi का कम प्रतिबंधात्मक संस्करण न समझें। गेस्ट पहुँच आमतौर पर एक captive portal पर आधारित होती है। हालाँकि, कर्मचारी पहुँच को आपकी स्वीकृत पहचान और डिवाइस तंत्र का पालन करना चाहिए। IEEE 802.1X पोर्ट-आधारित नेटवर्क एक्सेस नियंत्रण के लिए मानक है। यह प्रमाणीकृत और अधिकृत उपकरणों के लिए नियंत्रित पहुँच का समर्थन करता है, जिसमें पारस्परिक प्रमाणीकरण तंत्र शामिल हैं। [5]
WPA3 नवीनतम WiFi सुरक्षा सुविधाएँ प्रदान करता है, बशर्ते वे आपके एक्सेस पॉइंट्स और क्लाइंट डिवाइस द्वारा समर्थित हों। WiFi Alliance का कहना है कि WPA3 में व्यक्तिगत और एंटरप्राइज उपयोग के लिए अतिरिक्त सुविधाएँ शामिल हैं, यह पुराने विरासत प्रोटोकॉल को बाहर करता है, और WPA3 नेटवर्क के लिए Protected Management Frames अनिवार्य हैं। [6] नीति तय करने से पहले अपने स्वयं के उपकरणों की अनुकूलता को सत्यापित करें। गेस्ट उपलब्धता और कर्मचारी पहचान अलग-अलग आवश्यकताएं हैं। इन प्रोफाइलों को अलग रखें।
3. पहुँच निर्णयों के लिए एक captive portal बनाना
पोर्टल को केवल तभी सेटअप करें जब टेस्ट एनवायरनमेंट में नेटवर्क सीमाएं सही ढंग से काम कर रही हों। पोर्टल पर वेन्यू की ब्रांडिंग होनी चाहिए, उसमें आपके नियम और शर्तें होनी चाहिए, केवल उचित जानकारी मांगी जानी चाहिए, और वांछित एक्सेस निर्णय होने के बाद ही गेस्ट को रीलीज किया जाना चाहिए। Purple का फॉर्म कॉन्फ़िगरेशन आपको स्टैंडर्ड फील्ड्स को सक्षम करने, यह तय करने कि फील्ड्स वैकल्पिक हैं या नहीं, फील्ड्स का क्रम बदलने, सेक्शन हेडिंग का उपयोग करने, और यदि स्टैंडर्ड फील्ड्स पर्याप्त नहीं हैं तो कस्टम फील्ड प्रकार जोड़ने की अनुमति देता है। [3]
इवेंट्स के लिए, एक छोटा फॉर्म जिसमें केवल एक ईमेल एड्रेस की आवश्यकता हो और शर्तों की स्वीकृति मान ली जाए, अक्सर सबसे व्यावहारिक विकल्प होता है। एक होटल के लिए, आपको एक अलग फॉर्म मॉडल की आवश्यकता हो सकती है। सिद्धांत वही रहता है: फॉर्म डिज़ाइन इच्छित उपयोग के अनुसार होता है। यदि आपने किसी इवेंट के नाम या कोड के लिए एक कस्टम फील्ड जोड़ा है, तो Purple के दस्तावेज़ बताते हैं कि इवेंट के बाद उन्हें रजिस्ट्रेशन डेटा के साथ मिलान करने के लिए रिस्पॉन्स को प्लेटफ़ॉर्म के CRM सेक्शन में संग्रहीत किया जा सकता है। [3] इस फील्ड को केवल तभी सक्षम करें जब आप इस जानकारी को प्रोसेस करने को उचित ठहरा सकें।

4. Purple को फिजिकल एक्सेस फ्लो से जोड़ना
Purple हार्डवेयर-अज्ञेयवादी (hardware-agnostic) है और आपके मौजूदा इन्फ्रास्ट्रक्चर के ऊपर एक क्लाउड ओवरले के रूप में कार्य करता है। गेस्ट WiFi डिप्लॉयमेंट में, एक्सेस पॉइंट्स और नेटवर्क नीतियां कनेक्शन सीमाओं को लागू करने के लिए ज़िम्मेदार होती हैं, जबकि Purple वेलकम पेज, रजिस्ट्रेशन फॉर्म और जर्नी फ्लो को मैनेज करता है। Purple का ऑनबोर्डिंग दस्तावेज़ कम्पेटिबल हार्डवेयर, वेलकम पेज, जर्नी और पोर्टल उपयोगकर्ताओं को कॉन्फ़िगर करने के माध्यम से टीमों का मार्गदर्शन करता है। [7]
सामान्य गाइडों से सेटिंग्स कॉपी करने के बजाय विशिष्ट फॉर्म कॉन्फ़िगरेशन के लिए सपोर्ट दस्तावेज़ों का उपयोग करें। प्रासंगिक संसाधनों में WiFi Registration Form Settings और Onboarding शामिल हैं। यह विशेष रूप से तब महत्वपूर्ण होता है जब एक सेंट्रल टीम कई वेन्यू को मैनेज करती है। यह रजिस्ट्रेशन अनुभव को नियंत्रित रखता है जबकि आपकी नेटवर्क टीम इन्फ्रास्ट्रक्चर सीमाओं पर नियंत्रण बनाए रखती है।
Purple Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, और Fortinet के साथ एकीकृत होता है। यह डिज़ाइन के प्रश्न को रिप्लेसमेंट के प्रश्न से अधिक उपयोगी बनाता है: क्या आपका मौजूदा हार्डवेयर गेस्ट WiFi सेवा प्रदान कर सकता है, इसे स्वीकृत सेगमेंट में असाइन कर सकता है, और गेस्ट को सहमत Captive Portal के माध्यम से रूट कर सकता है?
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।
आप कैसे सत्यापित करते हैं कि गेस्ट WiFi काम करता है और अलग रहता है?
सफलता और विफलता दोनों मामलों का परीक्षण करें। एक सफल इंटरनेट कनेक्शन केवल आधी लड़ाई है। अपेक्षित सकारात्मक परिणाम यह है कि एक अतिथि अतिथि SSID से जुड़ सकता है, अतिथि नेटवर्क सेवा प्राप्त कर सकता है, Captive Portal को पूरा कर सकता है, और इंटरनेट से जुड़ सकता है। नकारात्मक परिणाम भी उतना ही महत्वपूर्ण है: आपके प्रलेखित परीक्षण सुइट्स में, उसी डिवाइस को सुरक्षित प्रणालियों तक पहुंच प्राप्त नहीं होनी चाहिए।
कम से कम दो अलग-अलग प्रकार के अप्रबंधित उपकरणों का उपयोग करें, जैसे कि एक स्मार्टफोन और एक लैपटॉप। एक्सेस पॉइंट्स, स्विच, गेटवे, फ़ायरवॉल नीतियों या पोर्टल कॉन्फ़िगरेशन में किसी भी बदलाव के बाद परीक्षण दोहराएं। समय, परीक्षण उपकरण, अतिथि SSID, परीक्षण गंतव्य, अपेक्षित परिणाम, वास्तविक परिणाम और परीक्षण करने वाले का विवरण लॉग करें। यह स्थान प्रबंधक को एक सरल परिचालन लॉग प्रदान करता है और सुरक्षा टीम को प्रमाण देता है कि सीमाओं को सत्यापित किया गया है।
NIST सामान्य वायरलेस घटकों के लिए मानकीकृत सुरक्षा कॉन्फ़िगरेशन, हमलों और कमजोरियों के लिए निरंतर निगरानी और नियमित तकनीकी सुरक्षा आकलन की सिफारिश करता है। [1] इसे एक परिचालन दिनचर्या बनाएं। सभी स्थानों पर अतिथि डिफ़ॉल्ट को मानकीकृत करें। कॉन्फ़िगरेशन परिवर्तनों की समीक्षा करें। प्रासंगिक वायरलेस घटकों को पैच और सत्यापित करें। किसी भी ऐसे बदलाव के बाद अलगाव का पुन: परीक्षण करें जो अतिथि खंड और सुरक्षित नेटवर्क के बीच के पथ को प्रभावित कर सकता है।
flowchart LR
A[Gästegerät] --> B[Gäste-SSID]
B --> C[Gäste-VLAN]
C --> D[Captive Portal]
D --> E[AGB & Registrierung]
E --> F[Firewall-Richtlinie]
F --> G[Internet]
F -. deny .-> H[Mitarbeitersysteme]
F -. deny .-> I[Zahlungssysteme]
F -. deny .-> J[Betriebssysteme]
```यह आरेख अपेक्षित नियंत्रण पथ को दर्शाता है। Captive Portal पहुंच के निर्णय को नियंत्रित करता है, जबकि फ़ायरवॉल नीतियां रिलीज के बाद ट्रैफ़िक को नियंत्रित करती हैं। अवरुद्ध पथों को सत्यापित किया जाना चाहिए, न कि केवल मान लिया जाना चाहिए।
## व्यावहारिक रूप से साइट पर यह कैसा दिखता है?
### होटल का उदाहरण: एक 200 कमरों का होटल
एक होटल को कमरों, रिसेप्शन और सम्मेलन क्षेत्रों में अतिथि WiFi की आवश्यकता होती है। आंतरिक प्रणालियों में होटल संचालन, भुगतान प्रणाली और भवन प्रबंधन शामिल हैं। परिनियोजन एक समर्पित अतिथि VLAN और केवल-इंटरनेट नीति के साथ शुरू होता है। होटल ठहरने के लिए उपयुक्त एक पोर्टल फॉर्म बनाता है और नियमों और शर्तों की स्वीकृति को लॉग करता है। अतिथि पहुंच के लिए कर्मचारी प्रोफाइल का पुन: उपयोग नहीं किया जाता है।
मापने योग्य सत्यापन परिणाम दो सफल सकारात्मक जांच और सुरक्षित श्रेणियों के लिए शून्य सफल कनेक्शन के साथ एक परीक्षण सुइट है। सकारात्मक जांच पोर्टल प्रक्रिया को पूरा करना और सामान्य इंटरनेट एक्सेस हैं। नकारात्मक जांच में कर्मचारी प्रणाली, भुगतान प्रणाली, डिवाइस प्रबंधन और भवन प्रबंधन शामिल हैं। एक विफल नकारात्मक परीक्षण नीति को ठीक किए जाने तक लाइव होने से रोकता है। यह एक व्यावहारिक परिदृश्य है, किसी विशिष्ट Purple ग्राहक के बारे में कोई बयान नहीं है।
### आयोजन का उदाहरण: एक कन्वेंशन सेंटर
एक कन्वेंशन सेंटर एक पंजीकृत कार्यक्रम के लिए उपस्थित लोगों की अपेक्षा करता है। वेन्यू को नियमों और शर्तों की स्वीकृति दर्ज करते समय उपस्थित लोगों को ऑनलाइन लाने के लिए एक कुशल तरीके की आवश्यकता होती है। यह ईमेल सक्षम के साथ एक छोटा फॉर्म उपयोग करता है और केवल तभी कार्यक्रम-विशिष्ट कस्टम फ़ील्ड जोड़ता है जब आयोजक द्वारा स्पष्ट रूप से अनुरोध किया गया हो। Purple पात्रता को मान्य करने के लिए इस छोटे फॉर्म मॉडल और कस्टम फ़ील्ड के उपयोग का दस्तावेजीकरण करता है। [3]
मापने योग्य सत्यापन परिणाम दर्ज नियमों और शर्तों की सहमति के साथ दो अतिथि उपकरणों पर "connect to internet" पथ का परीक्षण है और गेस्ट सेगमेंट से प्रलेखित संरक्षित परीक्षण स्थलों पर शून्य सफल कनेक्शन है। वेन्यू कार्यक्रम के शेड्यूल के साथ परीक्षण परिणामों को सुरक्षित रखता है। यदि कोई कॉन्फ़िगरेशन परिवर्तन कार्यक्रम के दिन सेवा को प्रभावित करता है, तो यह संचालन टीम को एक स्पष्ट एस्केलेशन पॉइंट प्रदान करता है।
प्रासंगिक परिचालन मॉडलों के लिए, कृपया [Guest WiFi Management: Smart Authentication & Segmentation](/blog/guest-wifi-management), [Cloud Wifi Management: Secure Enterprise Connectivity 2026](/blog/cloud-wifi-management), और [How to revoke WiFi access when an employee leaves](/en-gb/guides/revoke-wifi-access-employee-leaves) पढ़ें। बाद वाला गाइड अतिथि पंजीकरण के बजाय कर्मचारी पहुंच को संबोधित करता है। दोनों के बीच अंतर करना महत्वपूर्ण बिंदु है।
## क्या गलत हो सकता है और इसे कैसे ठीक करें
पहली गलती यह मान लेना है कि अलग SSIDs का मतलब अलग पहुंच है। समाधान VLAN असाइनमेंट, गेटवे रूट और नीति प्रवर्तन बिंदुओं को सत्यापित करना है, फिर नकारात्मक परीक्षण चलाना है। दूसरी गलती अत्यधिक अनुमति देने वाले अपवाद हैं जो इच्छित से अधिक निजी सेवाओं को उजागर करते हैं। समाधान अनुमति देने वाले नियमों को प्रलेखित, सीमित अनुमत सूचियों (allowlists) और समीक्षा तिथियों के साथ बदलना है। तीसरी गलती एक Captive Portal है जो हर उपलब्ध फ़ील्ड का अनुरोध करता है। समाधान प्रत्येक फ़ील्ड को एक स्पष्ट उद्देश्य के साथ मैप करना है। चौथी गलती अस्पष्ट परिचालन स्वामित्व है। समाधान नेटवर्क स्वामियों, पोर्टल स्वामियों और वेन्यू स्वामियों को नामित करना है। पांचवीं गलती विभिन्न वेन्यू के बीच कॉन्फ़िगरेशन में बदलाव है। समाधान मानकीकृत गेस्ट प्रोफाइल और दोहराए जाने योग्य परीक्षण प्रोटोकॉल में निहित है।
यदि आपको सेवाओं तक पहुंच की आवश्यकता है, तो [Guest WiFi](/guest-wifi) का उपयोग करें। यदि स्वीकृत डेटा मॉडल एनालिटिक्स का समर्थन करता है, तो [WiFi Analytics](/guest-wifi-marketing-analytics-platform) का उपयोग करें। पहुंच सीमा पहला निर्णय बनी रहती है जिस पर अनुभव परत और माप परत बनाई जाती है। उद्योग-विशिष्ट पृष्ठभूमि के लिए, [Hospitality](/industries/hospitality), [Retail](/industries/retail), [Healthcare](/industries/healthcare), और [Transport](/industries/transport) के लिए Purple के समाधान देखें।
## अतिथि WiFi की लागत क्या है और बदले में आपको क्या मिलता है?
केवल एक्सेस पॉइंट्स की संख्या के आधार पर किसी गेस्ट WiFi प्रोजेक्ट का अनुमान न लगाएं। डिलीवरी के दायरे में नेटवर्क सेगमेंटेशन, फ़ायरवॉल नीतियां, इंटरनेट राउटिंग, पोर्टल डिज़ाइन, नियमों और फ़ॉर्म फ़ील्ड की कानूनी समीक्षा, परीक्षण, परिचालन जिम्मेदारियां और निरंतर निगरानी शामिल हैं। बिना स्वीकृत गेस्ट सीमाओं वाले वेन्यू को उस वेन्यू की तुलना में कहीं अधिक प्रयास की आवश्यकता होती है जहां गेस्ट SSID को सीधे मौजूदा सेगमेंट और इंटरनेट नीति से मैप किया जा सकता है।
परिचालन लाभ एक स्पष्ट रूप से परिभाषित गेस्ट सेवा और सुरक्षित सिस्टम के आसपास एक भौतिक सीमा है। व्यावसायिक रिटर्न पंजीकरण और इंटरैक्शन के लिए आपके द्वारा स्वीकृत लक्ष्यों पर निर्भर करता है। इन लक्ष्यों को सुरक्षा निर्णयों से अलग रखें। Purple का गाइड [Measuring the Business ROI of Guest WiFi and Location Analytics](/en-gb/guides/measuring-the-business-roi-of-guest-wifi-and-location-analytics) आपको दिखाता है कि चर्चा के इस दूसरे चरण को कैसे संचालित किया जाए।
> **व्यावहारिक नियम:** सीमाओं की योजना पहले बनाएं। पोर्टल को आनुपातिक रखें। लाइव होने से पहले इंटरनेट एक्सेस को मान्य करें और सुरक्षित नेटवर्क तक ब्लॉक की गई एक्सेस की पुष्टि करें।
<audio controls src="https://tfstmpunsngbqczbybwb.supabase.co/storage/v1/object/public/guide-assets/guides/enterprise-guest-wifi-setup-guide-vlan-segmentation-security-and-captive-portals/enterprise_guest_wifi_setup_guide_vlan_segmentation_security_and_captive_portals_podcast.mp3" preload="none"></audio>
## अक्सर पूछे जाने वाले प्रश्न (FAQ)
### क्या मैं अपने मौजूदा एक्सेस पॉइंट्स पर गेस्ट WiFi सेटअप कर सकता हूँ?
हाँ, बशर्ते आपका मौजूदा हार्डवेयर एक स्वीकृत गेस्ट नेटवर्क डिज़ाइन और captive portal एकीकरण का समर्थन करता हो। Purple हार्डवेयर विक्रेताओं की एक विस्तृत श्रृंखला का समर्थन करता है और Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti, UniFi, Cambium, Extreme Networks और Fortinet के साथ सहजता से एकीकृत होता है। कृपया रोलआउट शुरू करने से पहले अपने स्वयं के आर्किटेक्चर के भीतर गेस्ट VLANs, नेटवर्क राउटिंग, पॉलिसी प्रवर्तन और पोर्टल रीडायरेक्ट को मान्य करें।
### क्या गेस्ट WiFi को सुरक्षित करने के लिए एक अलग SSID पर्याप्त है?
नहीं। एक अलग SSID केवल गेस्ट नेटवर्क की पहचान करता है। आपको अलग VLANs या समकक्ष सेगमेंटेशन, राउटिंग नियंत्रण और फ़ायरवॉल नीतियों की भी आवश्यकता होती है जो सुरक्षित डेस्टिनेशन्स तक पहुँच को ब्लॉक करती हैं। नेटवर्क सीमाओं को सत्यापित करने के लिए कर्मचारी, भुगतान, प्रबंधन और परिचालन प्रणालियों के विरुद्ध नकारात्मक परीक्षण चलाएं। NIST बाहरी और आंतरिक वायरलेस नेटवर्क के बीच तार्किक सेगमेंटेशन की सिफारिश करता है। [1]
### क्या Purple captive portal पंजीकरण फॉर्म को सरल बना सकता है?
हाँ। Purple एक शॉर्ट-फॉर्म मोड प्रदान करता है जो उपयोग की शर्तों के लिए सहमति बनाए रखते हुए ईमेल पता इनपुट को सक्षम बनाता है। आप यह भी तय कर सकते हैं कि कौन से मानक फ़ील्ड प्रदर्शित किए जाएं और उन्हें अनिवार्य घोषित किया जाए, और क्या कस्टम फ़ील्ड की आवश्यकता है। उन परिदृश्यों में छोटे फॉर्मों का उपयोग करें जहाँ यह सेवा के लिए उपयुक्त है (जैसे कि पूर्व-पंजीकृत उपस्थित लोगों के साथ कार्यक्रम)। [3]
### मैं गेस्ट WiFi पंजीकरण को GDPR-अनुरूप कैसे बनाऊं?
सबसे पहले, केवल वही व्यक्तिगत डेटा एकत्र करें जो आपके द्वारा परिभाषित उद्देश्यों के लिए आवश्यक हो। Information Commissioner's Office (ICO) और GDPR इस बात पर जोर देते हैं कि डेटा पर्याप्त, प्रासंगिक और आवश्यक तक सीमित होना चाहिए। प्रत्येक पोर्टल फ़ील्ड के उद्देश्य का दस्तावेज़ीकरण करें, उनकी नियमित रूप से समीक्षा करें और उन फ़ील्ड को हटा दें जिनके लिए आप आवश्यकता को सही नहीं ठहरा सकते। [4]
### क्या गेस्ट WiFi सेगमेंटेशन PCI-DSS दायरे को कम करने में मदद करता है?
हाँ, एक उचित रूप से डिज़ाइन और मान्य तार्किक सेगमेंटेशन आपको अपने ऑडिट दायरे को परिभाषित करने में सहायता करता है। PCI Security Standards Council के दिशानिर्देश आधुनिक नेटवर्क आर्किटेक्चर में दायरे की सीमाओं को परिभाषित करने और सेगमेंटेशन नियंत्रणों को मान्य करने का वर्णन करते हैं। हालाँकि, यह आपको आपकी PCI-DSS ज़िम्मेदारियों से मुक्त नहीं करता है। भुगतान प्रणालियों को गेस्ट नेटवर्क डेटा पाथ से पूरी तरह बाहर रखें और इन सीमाओं का कड़ाई से परीक्षण करें। [2]
### मुझे किस प्रकार के कार्यान्वयन प्रयास की अपेक्षा करनी चाहिए?
यह एक नेटवर्क इंजीनियरिंग और परिचालन परिवर्तन है, न कि एक साधारण वेबसाइट अपडेट। आपको गेस्ट सेगमेंटेशन, फ़ायरवॉल नीतियों, नेटवर्क राउटिंग, captive portal फॉर्म, कानूनी शर्तों की समीक्षा, परीक्षण योजनाओं और स्वामित्व असाइनमेंट की योजना बनानी होगी। यदि आपका मौजूदा इंफ्रास्ट्रक्चर पहले से ही आवश्यक सुरक्षा सीमाओं का समर्थन करता है, तो परिनियोजन प्रयास कम हो जाता है - हालांकि सत्यापन और परीक्षण की अभी भी आवश्यकता होती है।
## संदर्भ
[1]: https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-153.pdf "NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks (WLANs)"
[2]: https://blog.pcisecuritystandards.org/new-information-supplement-pci-dss-scoping-and-segmentation-guidance-for-modern-network-architectures "PCI Security Standards Council: आधुनिक नेटवर्क आर्किटेक्चर के लिए PCI DSS स्कोपिंग और सेगमेंटेशन गाइडेंस"
[3]: https://support.purple.ai/hc/en-gb/articles/7330833958813-WiFi-Registration-Form-Settings "Purple सपोर्ट: WiFi रजिस्ट्रेशन फ़ॉर्म सेटिंग्स"
[4]: https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/data-protection-principles/a-guide-to-the-data-protection-principles/data-minimisation/ "ICO: डेटा मिनिमाइज़ेशन"
[5]: https://standards.ieee.org/ieee/802.1X/7345/ "IEEE 802.1X-2020: पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल"
[6]: https://www.wi-fi.org/discover-wi-fi/security "WiFi एलायंस: सुरक्षा और WPA3"
[7]: https://support.purple.ai/hc/en-gb/articles/7330833690525-Onboarding "Purple सपोर्ट: ऑनबोर्डिंग"
मुख्य परिभाषाएं
Guest WiFi
एक विज़िटर इंटरनेट-एक्सेस सेवा जो स्टाफ और परिचालन प्रणालियों द्वारा उपयोग किए जाने वाले निजी नेटवर्क से अलग होती है।
सेवा सीमा और विज़िटर अनुभव को परिभाषित करते समय इस शब्द का उपयोग करें जिसे आपको प्रदान करना है।
WLAN
एक वायरलेस लोकल एरिया नेटवर्क जो क्लाइंट डिवाइसेस, एक्सेस पॉइंट्स और उन्हें जोड़ने वाले नेटवर्क इंफ्रास्ट्रक्चर से बना होता है।
NIST एंटरप्राइज़ वायरलेस वातावरण के कॉन्फ़िगरेशन और निगरानी पर चर्चा करते समय WLAN का उपयोग करता है।
SSID
नेटवर्क का नाम जो एक विज़िटर को डिवाइस पर वायरलेस नेटवर्क चुनते समय दिखाई देता है।
एक SSID सेवा की पहचान करता है लेकिन, अपने आप में, नेटवर्क सीमा प्रदान नहीं करता है।
VLAN
एक लॉजिकल नेटवर्क सेगमेंट जिसका उपयोग ट्रैफ़िक को अलग करने और एक परिभाषित एक्सेस पॉलिसी लागू करने के लिए किया जाता है।
फ़ायरवॉल और राउटिंग डिज़ाइन को एक स्पष्ट विज़िटर ट्रैफ़िक सीमा देने के लिए एक गेस्ट VLAN का उपयोग करें।
Captive Portal
एक नियंत्रित पेज जो विज़िटर को पूर्ण नेटवर्क एक्सेस मिलने से पहले दिखाया जाता है।
नियमों को प्रस्तुत करने और केवल वही रजिस्ट्रेशन जानकारी एकत्र करने के लिए इसका उपयोग करें जो एक परिभाषित उद्देश्य को पूरा करती हो।
Firewall policy
ट्रैफ़िक नियमों का सेट जो नेटवर्क सेगमेंट और इंटरनेट के बीच कनेक्शन को अनुमति देता है, अस्वीकार करता है या सीमित करता है।
यह डिवाइस के गेस्ट VLAN में शामिल होने और पोर्टल को पूरा करने के बाद गेस्ट सीमा को लागू करता है।
IEEE 802.1X
पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए एक IEEE मानक जो प्रमाणित और अधिकृत डिवाइसों के लिए नियंत्रित एक्सेस का समर्थन करता है।
IT टीमें इसका उपयोग तब करती हैं जब वे स्टाफ डिवाइसों को गेस्ट के रूप में मानने के बजाय एक अलग स्टाफ एक्सेस प्रोफाइल डिज़ाइन करती हैं।
WPA3
व्यक्तिगत और एंटरप्राइज़ क्षमताओं के साथ एक WiFi सुरक्षा प्रमाणन, जिसमें WPA3 नेटवर्क के लिए सुरक्षित प्रबंधन फ़्रेम आवश्यकताएं शामिल हैं।
सुरक्षा प्रोफाइल को परिभाषित करते समय अपने एक्सेस पॉइंट और क्लाइंट अनुकूलता के विरुद्ध इसका आकलन करें।
डेटा न्यूनीकरण
UK GDPR सिद्धांत कि व्यक्तिगत डेटा पर्याप्त, प्रासंगिक और प्रसंस्करण उद्देश्य के लिए आवश्यक सीमा तक सीमित होना चाहिए।
यह तय करने के लिए इसका उपयोग करें कि कौन से Captive Portal फ़ील्ड दिखाई देंगे और कौन से फ़ील्ड वैकल्पिक होने चाहिए या नहीं होने चाहिए।
सेगमेंटेशन सत्यापन
यह परीक्षण करना कि नेटवर्क सीमा डिज़ाइन के अनुसार काम करती है, जिसमें अनुमत और अस्वीकृत दोनों ट्रैफ़िक मार्ग शामिल हैं।
लाइव जाने से पहले और उन बदलावों के बाद इसका उपयोग करें जो गेस्ट एक्सेस और सुरक्षित प्रणालियों के बीच के मार्ग को प्रभावित कर सकते हैं।
हल किए गए उदाहरण
एक 200 कमरों वाले होटल को स्टाफ, भुगतान या बिल्डिंग सिस्टम को उजागर किए बिना बेडरूम, रिसेप्शन और मीटिंग स्पेस में Guest WiFi की आवश्यकता है।
गेस्ट SSID को एक समर्पित गेस्ट VLAN पर असाइन करें, केवल-इंटरनेट पॉलिसी लागू करें और नियमों की स्वीकृति के साथ होटल के लिए उपयुक्त रजिस्ट्रेशन फॉर्म बनाएं। दो सकारात्मक परिणामों का परीक्षण करें - पोर्टल पूरा होना और इंटरनेट एक्सेस। स्टाफ, भुगतान, डिवाइस-प्रबंधन और बिल्डिंग-संचालन श्रेणियों में शून्य सफल गेस्ट कनेक्शन पर स्वीकृति सीमा निर्धारित करें। जब तक प्रत्येक नकारात्मक परीक्षण पास न हो जाए, तब तक लाइव न जाएं।
एक कॉन्फ्रेंस सेंटर को उन उपस्थित लोगों की आवश्यकता है जिन्होंने पहले से ही एक इवेंट के लिए पंजीकरण कर लिया है, ताकि वे नियमों की स्वीकृति और गेस्ट-नेटवर्क अलगाव को बनाए रखते हुए जल्दी से ऑनलाइन हो सकें।
ईमेल सक्षम और नियमों की स्वीकृति को बनाए रखते हुए Purple के प्रलेखित लघु-फॉर्म पैटर्न का उपयोग करें। केवल वहीं इवेंट-विशिष्ट कस्टम फ़ील्ड जोड़ें जहाँ आयोजक के पास इसके लिए एक परिभाषित उपयोग हो। एसोसिएशन से लेकर पोर्टल पूरा होने और इंटरनेट एक्सेस तक, दो उपस्थित डिवाइस प्रकारों पर यात्रा को सत्यापित करें। गेस्ट सेगमेंट से वेन्यू के प्रलेखित सुरक्षित परीक्षण स्थलों तक शून्य सफल कनेक्शन पर स्वीकृति सीमा निर्धारित करें।
स्रोत
- NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks
- PCI Security Standards Council: PCI DSS scoping and segmentation guidance
- Information Commissioner's Office: data minimisation
- IEEE 802.1X-2020: Port-Based Network Access Control
- WiFi Alliance: security and WPA3
- Purple Support: WiFi Registration Form Settings
- Purple Support: Onboarding
इस श्रृंखला में आगे पढ़ें
Ubiquiti UniFi guest portal not redirecting: causes and fixes - कारण और समाधान
यह गाइड अतिथि स्थिति, रीडायरेक्ट, प्री-ऑथराइजेशन रूट और कंट्रोलर ऑथराइजेशन का क्रमवार पालन करके UniFi guest portal रीडायरेक्ट विफलता का पता लगाती है। यह वेन्यू IT टीमों को guest-network बनाम Hotspot के भ्रम, बाहरी पोर्टल हैंड-ऑफ़, वर्तमान UniFi OS अकाउंट आवश्यकताओं और DNS आइसोलेशन परीक्षण को हल करने के लिए एक विश्वसनीय तरीका प्रदान करती है।
Cisco Meraki splash page नहीं चल रहा है: एक ट्रबलशूटिंग फ्लोचार्ट
यह व्यावहारिक डे-टू गाइड यह पहचानती है कि Cisco Meraki splash फ्लो कहाँ विफल हुआ है: क्लाइंट ऑथराइजेशन, HTTP रीडायरेक्ट की शुरुआत, walled-garden रीचैबिलिटी या RADIUS साइन-ऑन। यह वेन्यू IT टीमों को एक नियंत्रित साक्ष्य पथ प्रदान करता है, ताकि वे लाइव एस्टेट में व्यापक बदलाव किए बिना Guest WiFi को बहाल कर सकें।
Ruijie के लिए कैप्टिव पोर्टल: इसे Purple गेस्ट WiFi के साथ सेटअप करें
कैसे Purple का क्लाउड गेस्ट WiFi वेब ऑथेंटिकेशन और RADIUS का उपयोग करके Ruijie RG Series एक्सेस पॉइंट्स के ऊपर काम करता है, जिसे कमांड लाइन से कॉन्फ़िगर किया गया है, और सटीक सेटअप चरण कहाँ खोजें।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।