पॉडकास्ट ट्रांसक्रिप्ट देखें
Purple तकनीकी श्रृंखला में आपका स्वागत है। मैं आपका होस्ट हूँ, और आज हम क्षेत्र में देखे जाने वाले अधिक सूक्ष्म एंटरप्राइज़ WiFi एकीकरणों में से एक के बारे में बात कर रहे हैं - Huawei AirEngine एक्सेस पॉइंट और CloudCampus iMaster NCE-Campus कंट्रोलर, जिसे गेस्ट WiFi, स्टाफ प्रमाणीकरण और मल्टी-टेनेंट नेटवर्क सेगमेंटेशन के लिए Purple के साथ एकीकृत किया गया है।
यदि आप एक नेटवर्क आर्किटेक्ट या IT मैनेजर हैं जो Huawei एस्टेट चला रहे हैं - चाहे वह होटल समूह हो, रिटेल चेन हो, कॉन्फ्रेंस सेंटर हो, या पब्लिक-सेक्टर कैंपस हो - तो यह एपिसोड आपके लिए है। हम पूरे स्टैक को कवर करेंगे: कैप्टिव पोर्टल रीडायरेक्शन, प्री-ऑथेंटिकेशन ACLs, 802.1X का उपयोग करके सुरक्षित स्टाफ WiFi, और कई टेनेंट्स में डायनेमिक VLAN स्टीयरिंग के लिए Huawei की प्राइवेट प्री-शेयर्ड की (Private Pre-Shared Key) विशेषता।
आइए शुरू करते हैं।
भाग एक: संदर्भ और आर्किटेक्चर।
Huawei का AirEngine पोर्टफोलियो - जिसमें 5700, 6700, 8700 और 9700 सीरीज़ शामिल हैं - WiFi 6 और WiFi 6E पर चलता है, जिसमें टॉप-एंड 9700 सीरीज़ WiFi 7 को सपोर्ट करती है। ये गंभीर एंटरप्राइज़ एक्सेस पॉइंट हैं। प्रबंधन लेयर iMaster NCE-Campus है, जो Huawei का क्लाउड-आधारित नेटवर्क कंट्रोलर है, जो SSID प्रोविज़निंग और RADIUS रिले से लेकर पॉलिसी प्रवर्तन और सिसलॉग फ़ॉरवर्डिंग तक सब कुछ संभालता है।
Purple इसके ऊपर एक क्लाउड ओवरले के रूप में बैठता है। हम 80,000 से अधिक लाइव स्थानों पर काम करते हैं और अकेले 2024 में 440 मिलियन लॉगिन प्रोसेस कर चुके हैं। हम हार्डवेयर-अज्ञेयवादी हैं - जिसका अर्थ है कि हम Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist और हाँ, Huawei AirEngine के साथ एकीकृत होते हैं - उन्हीं RADIUS और कैप्टिव पोर्टल मानकों का उपयोग करके जिन्हें प्रत्येक एंटरप्राइज़ कंट्रोलर सपोर्ट करता है।
यहाँ एकीकरण मॉडल सीधा है। iMaster NCE-Campus, RADIUS रिले के रूप में कार्य करता है, जो एक्सेस पॉइंट से प्रमाणीकरण अनुरोधों को Purple के RADIUS सर्वर पर फ़ॉरवर्ड करता है। Purple प्रमाणीकरण लॉजिक को संभालता है - चाहे वह गेस्ट स्प्लैश पेज हो, 802.1X क्रेडेंशियल जांच हो, या PPSK लुकअप हो - और उपयुक्त RADIUS प्रतिक्रिया देता है, जिसमें कोई भी डायनेमिक VLAN असाइनमेंट विशेषताएँ शामिल होती हैं।
भाग दो: गेस्ट WiFi और कैप्टिव पोर्टल कॉन्फ़िगरेशन।
आइए सबसे आम परिनियोजन (deployment) से शुरू करें: Purple कैप्टिव पोर्टल के साथ गेस्ट WiFi।
iMaster NCE-Campus में, आप Design, फिर Network Design, फिर Template Management पर जाते हैं। आप एक RADIUS Relay Server टेम्पलेट बनाते हैं। मुख्य पैरामीटर हैं: प्रमाणीकरण सेवा को Portal authentication पर सेट करें, प्रमाणीकरण के लिए UDP पोर्ट 1812 और अकाउंटिंग के लिए 1813 पर Purple के RADIUS सर्वर IP पते जोड़ें, NAS आइडेंटिफ़ायर को Device MAC पर सेट करें, और शेयर्ड सीक्रेट को कॉन्फ़िगर करें। Purple ये RADIUS क्रेडेंशियल Purple डैशबोर्ड में वेन्यू कॉन्फ़िगरेशन स्क्रीन से प्रदान करता है।
इसके बाद, आप एक ACL बनाते हैं - यह आपका वॉल्ड गार्डन है। मेहमान के प्रमाणित होने से पहले, उन्हें Purple के स्प्लैश पेज और किसी भी सहायक डोमेन तक पहुँचने की आवश्यकता होती है। आपके ACL नियमों को UDP 53 पर DNS की अनुमति देनी चाहिए, Purple के पोर्टल डोमेन पर HTTPS की अनुमति देनी चाहिए, और आपके द्वारा सक्षम किए गए किसी भी सोशल लॉगिन प्रदाताओं की अनुमति देनी चाहिए - उदाहरण के लिए, यदि आप सोशल साइन-ऑन का उपयोग कर रहे हैं तो Facebook के ग्राफ़ API एंडपॉइंट। प्री-ऑथेंटिकेशन के लिए बाकी सब कुछ अस्वीकार कर दिया जाता है।
फिर आप SSID को कॉन्फ़िगर करते हैं। नेटवर्क प्रकार को Open पर सेट करें, Open plus Portal authentication चुनें, प्रमाणीकरण प्रकार को Relay authentication by cloud platform पर सेट करें, और इंटरकनेक्शन मोड के रूप में RADIUS रिले चुनें। पेज पुश प्रोटोकॉल को HTTPS पर सेट करें। थर्ड-पार्टी पोर्टल प्रमाणीकरण मापदंडों में, Purple रीडायरेक्ट URL पेस्ट करें - यह वह स्प्लैश पेज URL है जिसे आप Purple वेन्यू डैशबोर्ड से कॉपी करते हैं, जिसमें Huawei-विशिष्ट मापदंडों को शामिल करने के लिए प्रत्यय (suffix) को संशोधित किया गया है: ap-mac, uaddress, umac, ssid, और redirect-url।
अंत में, iMaster NCE-Campus में एक URL टेम्पलेट बनाएं जो इन पैरामीटर नामों को उन मानों से मैप करता है जिन्हें Huawei रीडायरेक्ट में पास करता है। पैरामीटर मैपिंग है: redirect-url से redirect-url, loginurl से login-url, device-mac से ap-mac, user-ip से uaddress, user-mac से umac, और ssid से ssid।
एक बार जब यह कॉन्फ़िगर हो जाता है, तो एक गेस्ट SSID से कनेक्ट होता है, एक DHCP पता प्राप्त करता है, और उनके HTTP ट्रैफ़िक को कंट्रोलर द्वारा इंटरसेप्ट किया जाता है और Purple स्प्लैश पेज पर रीडायरेक्ट किया जाता है। वे प्रमाणित करते हैं - ईमेल, सोशल लॉगिन, या SMS सत्यापन के माध्यम से - और Purple का RADIUS सर्वर iMaster NCE-Campus को वापस एक Access-Accept भेजता है, जो गेस्ट को पूर्ण इंटरनेट एक्सेस प्रदान करता है।
डेटा के दृष्टिकोण से, Purple इस बिंदु पर फ़र्स्ट-पार्टी सहमति डेटा कैप्चर करता है। प्रत्येक लॉगिन एक सचेत-विकल्प ऑप्ट-इन है, जो GDPR और CCPA के अनुरूप है। वह डेटा Purple के एनालिटिक्स प्लेटफ़ॉर्म को फीड करता है, जिससे आपको सत्र की अवधि, डिवाइस का प्रकार, बार-बार आने वाले विज़िटर की दरें और ड्वेल टाइम (dwell time) मिलता है - वह भी बिना किसी थर्ड-पार्टी ट्रैकिंग के।
भाग तीन: 802.1X के साथ सुरक्षित स्टाफ WiFi।
अब स्टाफ WiFi के बारे में बात करते हैं। यह पूरी तरह से एक अलग सुरक्षा स्थिति है। आप नहीं चाहते कि स्टाफ मेहमानों के समान नेटवर्क सेगमेंट पर हो, और आप साझा PSK पासवर्ड नहीं चाहते जो किसी के जाने पर बाहर चले जाएं।
इसका उत्तर EAP-TLS या EAP-PEAP का उपयोग करके IEEE 802.1X-2020 में परिभाषित 802.1X प्रमाणीकरण है। iMaster NCE-Campus में, आप स्टाफ के लिए एक अलग SSID बनाते हैं - मान लें कि इसका नाम CorpNet है। इस SSID के प्रमाणीकरण प्रोफ़ाइल में, आप प्रमाणीकरण मोड को 802.1X पर सेट करते हैं, इसे Purple के RADIUS सर्वर पर इंगित करते हैं, और सुरक्षा प्रोफ़ाइल को AES-CCMP एन्क्रिप्शन के साथ WPA2-Enterprise या WPA3-Enterprise पर सेट करते हैं।
Purple यहाँ भी RADIUS सर्वर के रूप में कार्य करता है, लेकिन अब यह आपके पहचान प्रदाता (identity provider) के विरुद्ध क्रेडेंशियल्स को मान्य कर रहा है। Purple मूल रूप से Microsoft Entra ID, Okta और Google Workspace के साथ एकीकृत होता है। जब कोई स्टाफ सदस्य CorpNet से कनेक्ट होता है, तो उनका डिवाइस एक्सेस पॉइंट पर EAP क्रेडेंशियल भेजता है, जो उन्हें RADIUS के माध्यम से Purple पर रिले करता है, जो SCIM या SAML का उपयोग करके Entra ID के विरुद्ध उन्हें मान्य करता है। यदि क्रेडेंशियल मान्य हैं, तो Purple एक RADIUS विशेषता के साथ एक Access-Accept लौटाता है जो स्टाफ VLAN को निर्दिष्ट करता है - मान लें VLAN 20। iMaster NCE-Campus क्लाइंट को स्वचालित रूप से उस VLAN में स्टीयर करता है।
डायनेमिक VLAN असाइनमेंट के लिए मुख्य RADIUS विशेषताएँ हैं: Tunnel-Type को VLAN या मान 13 पर सेट किया गया है, Tunnel-Medium-Type को 802 या मान 6 पर सेट किया गया है, और Tunnel-Private-Group-ID को VLAN ID पर सेट किया गया है। ये तीन विशेषताएँ मिलकर Huawei कंट्रोलर को सटीक रूप से बताती हैं कि प्रमाणित क्लाइंट को कौन सा VLAN असाइन करना है।
विशेष रूप से EAP-TLS के लिए - जो स्टाफ प्रमाणीकरण के लिए गोल्ड स्टैंडर्ड है - आपको क्लाइंट सर्टिफिकेट की आवश्यकता होती है। Purple का SecurePass ऐड-ऑन सर्टिफिकेट जारी करने और लाइफसाइकिल प्रबंधन को संभालता है, जो आपके मौजूदा PKI के साथ एकीकृत होता है या एक लाइटवेट सर्टिफिकेट अथॉरिटी के रूप में कार्य करता है। यह पासवर्ड-आधारित हमलों को पूरी तरह से समाप्त कर देता है। कोई पासवर्ड नहीं, कोई फ़िशिंग वेक्टर नहीं।
भाग चार: Huawei PPSK के साथ मल्टी-टेनेंट सेगमेंटेशन।
यह वह जगह है जहाँ यह वास्तव में दिलचस्प हो जाता है। यदि आप एक मिश्रित-उपयोग वाले स्थान (mixed-use venue) को चला रहे हैं - जैसे कि कई रिटेल टेनेंट्स वाला एक शॉपिंग सेंटर, कई सदस्य कंपनियों वाला एक को-वर्किंग स्पेस, या समवर्ती कार्यक्रमों की मेजबानी करने वाला एक कॉन्फ्रेंस सेंटर - तो आपको प्रत्येक के लिए एक अलग SSID तैनात किए बिना टेनेंट्स के बीच नेटवर्क अलगाव (network isolation) की आवश्यकता होती है।
Huawei की PPSK विशेषता - Private Pre-Shared Key - इसे हल करती है। इसे कभी-कभी अन्य वेंडर इकोसिस्टम में iPSK भी कहा जाता है। अवधारणा है: एक SSID, कई अद्वितीय पासवर्ड, प्रत्येक पासवर्ड एक विशिष्ट VLAN से मैप किया गया है। टेनेंट A को पासवर्ड Alpha मिलता है, जो VLAN 30 से मैप होता है। टेनेंट B को पासवर्ड Beta मिलता है, जो VLAN 40 से मैप होता है। दोनों टेनेंट एक ही SSID देखते हैं, लेकिन वे लेयर 2 पर पूरी तरह से अलग-थलग हैं।
Huawei CLI में, आप इसे ppsk-user कमांड का उपयोग करके WLAN व्यू में कॉन्फ़िगर करते हैं। प्रत्येक टेनेंट के लिए, आप चलाते हैं: ppsk-user psk pass-phrase, उसके बाद अद्वितीय पासफ़्रेज़, फिर user-name, टेनेंट आइडेंटिफ़ायर, फिर vlan, VLAN ID, फिर ssid, SSID नाम। यदि आपको अधिक कड़े नियंत्रण की आवश्यकता है तो आप एक समाप्ति तिथि, अधिकतम डिवाइस संख्या भी सेट कर सकते हैं, और एक विशिष्ट MAC पते से बाइंड कर सकते हैं।
iMaster NCE-Campus में, PPSK लुकअप को कंट्रोलर पर स्थानीय रूप से संभाला जा सकता है, या - बड़े पैमाने पर परिनियोजन के लिए - RADIUS के माध्यम से। जब RADIUS-समर्थित PPSK का उपयोग किया जाता है, तो Purple, PPSK-से-VLAN मैपिंग के लिए आधिकारिक स्रोत बन जाता है। एक टेनेंट का डिवाइस उनके अद्वितीय पासफ़्रेज़ के साथ कनेक्ट होता है, कंट्रोलर क्रेडेंशियल के रूप में पासफ़्रेज़ के साथ Purple को एक RADIUS Access-Request भेजता है, Purple मैपिंग को देखता है, और तीन VLAN टनल विशेषताओं के साथ एक Access-Accept लौटाता है। कंट्रोलर क्लाइंट को सही VLAN में स्टीयर करता है।
यह आर्किटेक्चर एक ही SSID पर सैकड़ों टेनेंट्स तक स्केल करता है। इसका मतलब यह भी है कि आप कंट्रोलर कॉन्फ़िगरेशन को छुए बिना Purple डैशबोर्ड से टेनेंट क्रेडेंशियल्स को प्रोविज़न, रोटेट और निरस्त (revoke) कर सकते हैं।
भाग पांच: कार्यान्वयन की कमियां और उनसे कैसे बचें।
मैं आपको तीन विफलता मोड बताता हूँ जो मैं Huawei और Purple परिनियोजन में सबसे अधिक देखता हूँ।
पहला: वॉल्ड गार्डन अधूरा है। मेहमान SSID पर आते हैं, स्प्लैश पेज पर रीडायरेक्ट हो जाते हैं, लेकिन पेज लोड नहीं होगा क्योंकि एक आवश्यक डोमेन - अक्सर एक CDN एंडपॉइंट या एक सोशल लॉगिन API - प्री-ऑथेंटिकेशन ACL द्वारा ब्लॉक कर दिया गया है। इसका समाधान गो-लाइव से पहले एक नए डिवाइस से स्प्लैश पेज फ्लो का परीक्षण करना है, इसके द्वारा किए जाने वाले DNS प्रश्नों और HTTPS कनेक्शनों को कैप्चर करना है, और प्रत्येक आवश्यक डोमेन को ACL में जोड़ना है। Purple एकीकरण दस्तावेज़ में आवश्यक डोमेन की एक सूची प्रकाशित करता है।
दूसरा: RADIUS शेयर्ड सीक्रेट बेमेल (mismatch)। iMaster NCE-Campus में कॉन्फ़िगर किया गया सीक्रेट Purple डैशबोर्ड के सीक्रेट से बिल्कुल मेल खाना चाहिए। एक भी अक्षर का अंतर मूक प्रमाणीकरण विफलताओं (silent authentication failures) का कारण बनता है - कंट्रोलर लॉग बिना किसी उपयोगी त्रुटि संदेश के Access-Reject दिखाते हैं। हमेशा सीक्रेट को कॉपी-पेस्ट करें, इसे कभी भी मैन्युअल रूप से टाइप न करें।
तीसरा: VLAN ट्रंक गलत कॉन्फ़िगरेशन। RADIUS के माध्यम से डायनेमिक VLAN असाइनमेंट केवल तभी काम करता है जब VLAN पहले से ही एक्सेस पॉइंट और एग्रीगेशन स्विच के बीच अपलिंक पोर्ट पर ट्रंक किया गया हो। यदि VLAN 20 स्विच इंटरफ़ेस पर ट्रंक अनुमति-पास सूची (allow-pass list) में नहीं है, तो प्रमाणित स्टाफ क्लाइंट्स को DHCP टाइमआउट मिलेगा और वे प्रमाणीकरण में विफल दिखाई देंगे। RADIUS-असाइन किए गए VLAN का परीक्षण करने से पहले अपने ट्रंक कॉन्फ़िगरेशन का ऑडिट करें।
भाग छह: रैपिड-फायर प्रश्न।
प्रश्न: क्या मैं Huawei के ऑन-प्रिमाइसेस iMaster NCE-Campus परिनियोजन के साथ Purple के अंतर्निहित RADIUS का उपयोग कर सकता हूँ, न कि क्लाउड संस्करण का?
हाँ। Purple के RADIUS सर्वर क्लाउड-होस्टेड हैं और इंटरनेट पर सुलभ हैं। आपके ऑन-प्रिमाइसेस iMaster NCE-Campus कंट्रोलर को Purple के RADIUS IP श्रेणियों के लिए आउटबाउंड UDP 1812 और 1813 की आवश्यकता होती है। Purple इन IP श्रेणियों को डैशबोर्ड में वेन्यू सेटिंग्स के अंतर्गत प्रकाशित करता है।
प्रश्न: क्या Huawei PPSK, WPA3-SAE को सपोर्ट करता है?
AirEngine फ़र्मवेयर V600R025 के अनुसार, 6700 और 9700 सीरीज़ पर WPA3-SAE-PPSK समर्थित है। PPSK SSIDs पर WPA3 सक्षम करने से पहले अपने फ़र्मवेयर संस्करण की जाँच करें।
प्रश्न: कैसे Purple, Huawei हार्डवेयर पर गेस्ट WiFi के लिए GDPR सहमति को कैसे संभालता है?
Purple का स्प्लैश पेज प्रमाणीकरण के बिंदु पर सहमति एकत्र करता है। सहमति रिकॉर्ड - जिसमें टाइमस्टैम्प, IP पता और स्वीकृत विशिष्ट शर्तें शामिल हैं - Purple के प्लेटफ़ॉर्म में संग्रहीत किया जाता है और अनुपालन ऑडिट के लिए निर्यात योग्य है। यह अंतर्निहित हार्डवेयर वेंडर की परवाह किए बिना लागू होता है।
भाग सात: सारांश और अगले कदम।
संक्षेप में: Huawei AirEngine और iMaster NCE-Campus गेस्ट कैप्टिव पोर्टल के लिए RADIUS रिले, स्टाफ WiFi के लिए 802.1X, और मल्टी-टेनेंट VLAN सेगमेंटेशन के लिए PPSK के माध्यम से Purple के साथ एकीकृत होते हैं। कॉन्फ़िगरेशन iMaster NCE-Campus में RADIUS और ACL सेटअप के लिए Design, Network Design, Template Management के अंतर्गत, और SSID और प्रमाणीकरण प्रोफ़ाइल बाइंडिंग के लिए Provision, Device Configuration, Site Configuration के अंतर्गत रहता है।
आपके अगले कदम: अपने वेन्यू डैशबोर्ड से Purple RADIUS क्रेडेंशियल प्राप्त करें, iMaster NCE-Campus में RADIUS रिले सर्वर टेम्पलेट को कॉन्फ़िगर करें, अपना वॉल्ड गार्डन ACL बनाएं, Open plus Portal authentication के साथ गेस्ट SSID बनाएं, और फ्लोर पर रोल आउट करने से पहले एक नए डिवाइस के साथ शुरू से अंत तक परीक्षण करें।
यदि आप मल्टी-टेनेंट अलगाव के लिए PPSK तैनात कर रहे हैं, तो पहले अपनी VLAN योजना की योजना बनाएं - सुनिश्चित करें कि एक भी PPSK उपयोगकर्ता को कॉन्फ़िगर करने से पहले प्रत्येक टेनेंट VLAN शुरू से अंत तक ट्रंक किया गया हो।
CLI उदाहरणों और आर्किटेक्चर आरेखों सहित पूर्ण चरण-दर-चरण कॉन्फ़िगरेशन गाइड के लिए, Purple वेबसाइट पर पूरा लिखित गाइड पढ़ें। सुनने के लिए धन्यवाद।