मुख्य सामग्री पर जाएं

NETGEAR Insight और एंटरप्राइज एक्सेस पॉइंट्स का Purple WiFi के साथ एकीकरण

यह गाइड IT प्रबंधकों को NETGEAR Insight और WAX एंटरप्राइज एक्सेस पॉइंट्स को Purple WiFi के साथ एकीकृत करने के लिए एक स्पष्ट तकनीकी रोडमैप प्रदान करती है। इसमें गेस्ट कैप्टिव पोर्टल, 802.1X स्टाफ नेटवर्क, और PPSK तथा डायनेमिक VLAN असाइनमेंट का उपयोग करके मल्टी-टेनेंट सेगमेंटेशन सहित आवश्यक कॉन्फ़िगरेशन शामिल हैं।

📖 6 मिनट का पाठ📝 1,295 शब्द🔧 2 हल किए गए उदाहरण3 अभ्यास प्रश्न📚 8 मुख्य परिभाषाएं

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
Purple की टेक्निकल ब्रीफिंग में आपका स्वागत है। आज हम एक ऐसे विषय को कवर कर रहे हैं जो hospitality, retail और मल्टी-टेनेंट वेन्यू के IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स के साथ हमारी बातचीत में लगातार सामने आता है: NETGEAR Insight और WAX सीरीज़ के एक्सेस पॉइंट्स को Purple WiFi के साथ कैसे एकीकृत किया जाए। यदि आप एक होटल, एक रिटेल पार्क, एक कॉन्फ्रेंस सेंटर, या एक मिक्स्ड-यूज़ डेवलपमेंट चला रहे हैं, तो यह ब्रीफिंग आपके अगले डिप्लॉयमेंट निर्णय के लिए सीधे तौर पर प्रासंगिक है। आइए पृष्ठभूमि तैयार करें। NETGEAR की WAX सीरीज़ - WAX610, WAX620, और WAX630 - WiFi 6 एक्सेस पॉइंट्स हैं जिन्हें Insight क्लाउड प्लेटफ़ॉर्म के माध्यम से प्रबंधित किया जाता है। वे प्रति रेडियो आठ अलग-अलग SSIDs, WPA3 एन्क्रिप्शन और WAX630 पर छह गीगाबिट्स तक के थ्रूपुट का समर्थन करते हैं। वे PoE-संचालित हैं, सीलिंग-माउंटेबल हैं, और Insight क्लाउड पोर्टल के माध्यम से एक ही स्थान से प्रबंधित होते हैं। एक IT इंस्टॉलर या SMB नेटवर्क एडमिनिस्ट्रेटर के लिए, यह Cisco Meraki या HPE Aruba श्रेणी से काफी कम कीमत पर वास्तव में एक सक्षम प्लेटफ़ॉर्म है। Purple एक हार्डवेयर-स्वतंत्र क्लाउड ओवरले है। हम आपके मौजूदा इंफ्रास्ट्रक्चर के ऊपर काम करते हैं और गेस्ट अनुभव लेयर, डेटा कैप्चर लेयर और एनालिटिक्स लेयर जोड़ते हैं। हमने 2024 में 80,000 लाइव वेन्यू में 440 मिलियन लॉगिन प्रोसेस किए हैं। NETGEAR Insight के साथ एकीकरण स्पष्ट और अच्छी तरह से प्रलेखित है, और यह चार अलग-अलग उपयोग के मामलों (use cases) को कवर करता है जिन पर हम आज चर्चा करेंगे। अब आइए तकनीकी विश्लेषण में चलते हैं। चार उपयोग के मामले हैं: Purple कैप्टिव पोर्टल के साथ गेस्ट WiFi, 802.1X का उपयोग करके सुरक्षित स्टाफ WiFi, NETGEAR की PPSK सुविधा का उपयोग करके मल्टी-टेनेंट सेगमेंटेशन, और आइडेंटिटी-बेस्ड नेटवर्क के लिए RADIUS के माध्यम से डायनेमिक VLAN असाइनमेंट। उपयोग का पहला मामला: Purple कैप्टिव पोर्टल के साथ गेस्ट WiFi। यह सबसे आम शुरुआती बिंदु है। आप NETGEAR Insight में एक समर्पित गेस्ट SSID बनाते हैं और इसे एक ओपन नेटवर्क के रूप में कॉन्फ़िगर करते हैं। मुख्य कॉन्फ़िगरेशन SSID सेटिंग्स के कैप्टिव पोर्टल सेक्शन में है। आप External Captive Portal चुनते हैं, और Purple द्वारा प्रदान किए गए Splash Page URL को पेस्ट करते हैं। इसके बाद, आप ऑथेंटिकेशन प्रकार को कॉन्फ़िगर करते हैं। अधिकांश Purple डिप्लॉयमेंट के लिए, आप RADIUS ऑथेंटिकेशन का चयन करेंगे। Purple आपको एक प्राइमरी RADIUS सर्वर IP एड्रेस, ऑथेंटिकेशन के लिए पोर्ट 1812 और अकाउंटिंग के लिए पोर्ट 1813, और एक शेयर्ड सीक्रेट प्रदान करता है। आप उन्हें NETGEAR Insight External Captive Portal कॉन्फ़िगरेशन में पेस्ट करते हैं। आप एक NAS Identifier भी सेट करते हैं - यह एक स्ट्रिंग है जो RADIUS सर्वर को इस विशिष्ट एक्सेस पॉइंट या स्थान की पहचान कराती है। कुछ सार्थक उपयोग करें, जैसे कि आपके वेन्यू का नाम और स्थान कोड। वॉल्ड गार्डन वह हिस्सा है जो अधिकांश इंस्टॉलरों को भ्रमित करता है। गेस्ट के ऑथेंटिकेट होने से पहले, उनके डिवाइस को Purple स्प्लैश पेज, ऑथेंटिकेशन सर्वर और आपके द्वारा सक्षम किए गए किसी भी सोशल लॉगिन प्रदाता तक पहुंचने में सक्षम होना चाहिए। NETGEAR Insight के External Captive Portal कॉन्फ़िगरेशन में एक समर्पित Walled Garden सेक्शन है जहां आप इन URLs को जोड़ते हैं। Purple के सपोर्ट दस्तावेज़ श्वेतसूची (whitelist) में जोड़े जाने वाले डोमेन की सटीक सूची प्रदान करते हैं। इसे गलत करने पर गेस्ट को आपके ब्रांडेड पोर्टल के बजाय एक खाली पेज दिखाई देगा। एक बार कॉन्फ़िगर होने के बाद, प्रक्रिया इस प्रकार काम करती है: एक गेस्ट होटल गेस्ट SSID से कनेक्ट होता है। एक्सेस पॉइंट उनके पहले HTTP अनुरोध को रोकता है और उन्हें Purple स्प्लैश पेज पर रीडायरेक्ट करता है। गेस्ट आपका ब्रांडेड पोर्टल देखता है, शर्तों को स्वीकार करता है, और वैकल्पिक रूप से अपना ईमेल पता प्रदान करता है या सोशल मीडिया के माध्यम से लॉग इन करता है। Purple का RADIUS सर्वर एक्सेस पॉइंट को Access-Accept संदेश लौटाता है, और गेस्ट को इंटरनेट एक्सेस मिल जाता है। Purple सहमति डेटा कैप्चर करता है, सेशन को लॉग करता है, और वह डेटा आपके Purple एनालिटिक्स डैशबोर्ड में चला जाता है। उपयोग का दूसरा मामला: 802.1X का उपयोग करके सुरक्षित स्टाफ WiFi। यह वह जगह है जहाँ आप शेयर्ड पासवर्ड से पूरी तरह से दूर हो जाते हैं। स्टाफ नेटवर्क के लिए, प्री-शेयर्ड की एक जोखिम है - जब कोई कर्मचारी छोड़ता है, तो आपको सभी के लिए पासवर्ड बदलना पड़ता है। IEEE 802.1X मानक में परिभाषित 802.1X, प्रत्येक यूजर को एक व्यक्तिगत क्रेडेंशियल देता है। जब वे छोड़ते हैं, तो आप अपनी डायरेक्टरी में उनके अकाउंट को निष्क्रिय कर देते हैं और उनका एक्सेस तुरंत समाप्त हो जाता है। NETGEAR Insight में, आप WPA2 Enterprise सुरक्षा के साथ एक अलग स्टाफ SSID कॉन्फ़िगर करते हैं। यह एक्सेस पॉइंट को प्री-शेयर्ड की के बजाय 802.1X ऑथेंटिकेशन का उपयोग करने के लिए कहता है। फिर आप नेटवर्क स्थान स्तर पर RADIUS सर्वर सेटिंग्स कॉन्फ़िगर करते हैं। नेटवर्क स्थान सेटिंग्स पर जाएं, RADIUS चुनें, 802.1X Access Authentication सक्षम करें, और अपना RADIUS सर्वर IP, पोर्ट और शेयर्ड सीक्रेट दर्ज करें। डिफ़ॉल्ट री-ऑथेंटिकेशन अंतराल 3,600 सेकंड - एक घंटा - है, जो अधिकांश वेन्यू के लिए एक उचित शुरुआती बिंदु है। SMB डिप्लॉयमेंट में सबसे आम EAP विधि PEAP-MSCHAPv2 है, जो एक एन्क्रिप्टेड टनल बनाने के लिए सर्वर-साइड सर्टिफिकेट का उपयोग करती है जिसके अंदर यूजर अपने Active Directory यूजरनेम और पासवर्ड के साथ ऑथेंटिकेट होता है। EAP-TLS अधिक सुरक्षित है - यह दोनों तरफ सर्टिफिकेट का उपयोग करता है - लेकिन इसके लिए उपकरणों पर सर्टिफिकेट भेजने के लिए एक PKI इंफ्रास्ट्रक्चर और MDM की आवश्यकता होती है। एक महत्वपूर्ण बिंदु: प्रत्येक क्लाइंट डिवाइस पर सर्टिफिकेट वैलिडेशन लागू करें। RADIUS सर्वर के सर्टिफिकेट को सत्यापित करने के लिए Group Policy Objects के माध्यम से अपने Windows उपकरणों को और MDM प्रोफाइल के माध्यम से अपने मोबाइल उपकरणों को कॉन्फ़िगर करें। यदि आप इस चरण को छोड़ देते हैं, तो डिवाइस नकली एक्सेस पॉइंट हमलों के प्रति संवेदनशील हो जाते हैं जहाँ एक हमलावर नकली सर्टिफिकेट प्रस्तुत करता है और क्रेडेंशियल्स कैप्चर कर लेता है। उपयोग का तीसरा मामला: मल्टी-टेनेंट वेन्यू के लिए NETGEAR PPSK। Private Pre-Shared Key रिटेल पार्कों, मिक्स्ड-यूज़ डेवलपमेंट्स और को-वर्किंग स्पेस में एक विशिष्ट समस्या का समाधान करता है। आपके पास एक ही भौतिक WiFi इंफ्रास्ट्रक्चर को साझा करने वाले कई टेनेंट हैं। आप प्रत्येक टेनेंट के लिए अलग SSIDs नहीं चलाना चाहते हैं - इससे रेडियो फ्रीक्वेंसी में बाधा और प्रबंधन जटिलता पैदा होती है। लेकिन आप सभी को एक ही पासवर्ड भी नहीं दे सकते, क्योंकि तब टेनेंट A, टेनेंट B के ट्रैफ़िक को देख सकता है। PPSK इसे खूबसूरती से हल करता है। आप एक सिंगल SSID बनाते हैं और NETGEAR Insight में Wireless, Settings, Advanced, Multi PSK Settings के अंतर्गत कई प्री-शेयर्ड कीज़ बनाते हैं। प्रत्येक की एक विशिष्ट VLAN से जुड़ी होती है। टेनेंट A को एक अद्वितीय 16-वर्णों का पासवर्ड मिलता है जो VLAN 30 से मैप होता है। टेनेंट B को एक अलग पासवर्ड मिलता है जो VLAN 40 से मैप होता है। वेन्यू मैनेजमेंट टीम को एक तीसरा पासवर्ड मिलता है जो VLAN 20 से मैप होता, जिसके पास मैनेजमेंट सिस्टम तक पहुंच होती है। जब टेनेंट A के डिवाइस उनके पासवर्ड का उपयोग करके कनेक्ट होते हैं, तो एक्सेस पॉइंट स्वचालित रूप से उन्हें VLAN 30 पर रख देता है। वे VLAN 40 या VLAN 20 पर कोई ट्रैफ़िक नहीं देख सकते हैं। टेनेंट के दृष्टिकोण से, उनके पास केवल एक WiFi पासवर्ड है। नेटवर्क एडमिनिस्ट्रेटर के रूप में आपके दृष्टिकोण से, आपके पास बिना किसी अतिरिक्त हार्डवेयर के टेनेंट्स के बीच पूर्ण ट्रैफ़िक आइसोलेशन है। जानने के लिए दो महत्वपूर्ण सीमाएं हैं। पहला, NETGEAR Insight में PPSK के लिए WPA2 Personal या WPA2 Personal Mixed एन्क्रिप्शन की आवश्यकता होती है। यह 6 GHz बैंड पर काम नहीं करता है। दूसरा, PPSK को एक ही SSID पर कैप्टिव पोर्टल के साथ जोड़ा नहीं जा सकता है। यदि आपको दोनों की आवश्यकता है, तो आपको दो अलग SSIDs की आवश्यकता होगी - जो कि ठीक है, क्योंकि WAX सीरीज़ के एक्सेस पॉइंट्स आठ तक का समर्थन करते हैं। उपयोग का चौथा मामला: RADIUS के माध्यम से डायनेमिक VLAN असाइनमेंट। यह सबसे उन्नत कॉन्फ़िगरेशन है और यही Purple की आइडेंटिटी-बेस्ड नेटवर्क क्षमता का आधार है। किसी पासवर्ड या SSID पर VLAN को स्टैटिक रूप से असाइन करने के बजाय, आप RADIUS सर्वर को यह तय करने देते हैं कि ऑथेंटिकेट होने वाले व्यक्ति के आधार पर कौन सा VLAN असाइन करना है। इस तंत्र में तीन मानक RADIUS एट्रिब्यूट का उपयोग किया जाता है: Tunnel-Type, जिसे VLAN के लिए मान 13 पर सेट किया जाना चाहिए; Tunnel-Medium-Type, जिसे IEEE 802 के लिए मान 6 पर सेट किया जाना चाहिए; और Tunnel-Private-Group-ID, जो VLAN ID को एक स्ट्रिंग के रूप में ले जाता है। जब कोई यूजर सफलतापूर्वक ऑथेंटिकेट होता है, तो RADIUS सर्वर Access-Accept संदेश में इन तीन एट्रिब्यूट को लौटाता है। एक्सेस पॉइंट उन्हें पढ़ता है और क्लाइंट को निर्दिष्ट VLAN पर रख देता है। व्यवहार में, इसका मतलब है कि आपके पास एक सिंगल WPA2 Enterprise SSID हो सकता है जहाँ एक होटल मैनेजर ऑथेंटिकेट होता है और प्रॉपर्टी मैनेजमेंट सिस्टम तक पहुंच के साथ VLAN 20 पर पहुंचता है, एक फ्रंट डेस्क एजेंट ऑथेंटिकेट होता है और केवल चेक-इन सिस्टम तक पहुंच के साथ VLAN 21 पर पहुंचता है, और एक ठेकेदार ऑथेंटिकेट होता है और केवल इंटरनेट एक्सेस के साथ VLAN 50 पर पहुंचता है। सब कुछ एक ही SSID से, सब कुछ Active Directory ग्रुप सदस्यता के आधार पर RADIUS सर्वर द्वारा स्वचालित रूप से लागू किया जाता है। अब आइए कार्यान्वयन की सिफारिशों और समस्याओं के बारे में बात करते हैं। पहली समस्या वॉल्ड गार्डन है। प्रत्येक एक्सटर्नल कैप्टिव पोर्टल डिप्लॉयमेंट कम से कम एक बार वॉल्ड गार्डन पर विफल होता है। लक्षण यह है कि गेस्ट SSID से कनेक्ट होते हैं लेकिन स्प्लैश पेज के बजाय ब्राउज़र त्रुटि देखते हैं। इसका समाधान व्यवस्थित है: Purple सपोर्ट दस्तावेज़ खोलें, वॉल्ड गार्डन सूची के प्रत्येक डोमेन को कॉपी करें, और उन्हें NETGEAR Insight के Walled Garden सेक्शन में पेस्ट करें। परीक्षण के लिए ऐसे डिवाइस का उपयोग करें जिसमें कोई कैश्ड क्रेडेंशियल न हो। दूसरी समस्या RADIUS रीचैबिलिटी है। NETGEAR एक्सेस पॉइंट को आपके RADIUS सर्वर तक पहुंचने की आवश्यकता है। RADIUS ऑथेंटिकेशन के लिए UDP पोर्ट 1812 और अकाउंटिंग के लिए UDP पोर्ट 1813 का उपयोग करता है। एक्सेस पॉइंट मैनेजमेंट IP से RADIUS सर्वर IP तक उन पोर्ट्स को खोलें। लाइव होने से पहले RADIUS परीक्षण टूल के साथ परीक्षण करें। तीसरी समस्या PPSK और कैप्टिव पोर्टल का टकराव है। NETGEAR Insight एक ही SSID पर PPSK और कैप्टिव पोर्टल की अनुमति नहीं देता है। यदि आपको दोनों की आवश्यकता है, तो दो SSIDs बनाएं। उन्हें स्पष्ट रूप से नाम दें - एक PPSK टेनेंट्स के लिए और एक कैप्टिव पोर्टल गेस्ट के लिए। चौठी समस्या 802.1X क्लाइंट्स पर सर्टिफिकेट वैलिडेशन है। प्रत्येक Windows डिवाइस को एक Group Policy Object की आवश्यकता होती है जो विश्वसनीय सर्टिफिकेट अथॉरिटी और अपेक्षित RADIUS सर्वर नाम निर्दिष्ट करता है। प्रत्येक मोबाइल डिवाइस को समान सेटिंग्स वाले MDM प्रोफाइल की आवश्यकता होती है। इसके बिना, एक यूजर अनजाने में एक नकली एक्सेस पॉइंट पर ऑथेंटिकेट हो सकता है और अपने Active Directory क्रेडेंशियल्स सौंप सकता है। अब रैपिड-फायर प्रश्न और उत्तर सत्र के लिए। प्रश्न एक: क्या मैं बिना RADIUS सर्वर के NETGEAR Insight के साथ Purple का उपयोग कर सकता हूँ? हाँ, गेस्ट कैप्टिव पोर्टल डिप्लॉयमेंट के लिए, आप RADIUS के बजाय Purple के वेब ऑथेंटिकेशन मोड का उपयोग कर सकते हैं। एक्सेस पॉइंट HTTP के माध्यम से स्प्लैश पेज पर रीडायरेक्ट करता है, और Purple एक वेब सेशन के माध्यम से ऑथेंटिकेशन को संभालता है। RADIUS आपको अधिक नियंत्रण और बेहतर अकाउंटिंग डेटा देता है, लेकिन बुनियादी गेस्ट पोर्टल डिप्लॉयमेंट के लिए यह अनिवार्य नहीं है। प्रश्न दो: मैं NETGEAR Insight में कितनी PPSK कीज़ बना सकता हूँ? NETGEAR Insight WAX सीरीज़ के एक्सेस पॉइंट्स पर प्रति SSID 64 PPSK कीज़ तक का समर्थन करता है। अधिकांश मल्टी-टेनेंट वेन्यू के लिए, यह पर्याप्त से अधिक है। यदि आपके पास 64 से अधिक टेनेंट हैं, तो आपको इसके बजाय RADIUS-आधारित डायनेमिक VLAN समाधान पर जाना होगा। प्रश्न तीन: क्या NETGEAR Insight 802.1X के लिए WPA3 Enterprise का समर्थन करता है? हाँ, WAX सीरीज़ के एक्सेस पॉइंट WPA3 Enterprise का समर्थन करते हैं। अधिकांश SMB डिप्लॉयमेंट के लिए, WPA2 Enterprise पर्याप्त है और इसमें व्यापक क्लाइंट डिवाइस अनुकूलता है। संवेदनशील डेटा को संभालने वाले वातावरण, जैसे कि स्वास्थ्य सेवा या वित्तीय सेवाओं के लिए WPA3 Enterprise पर विचार करना उचित है। प्रश्न चार: यदि Purple RADIUS सर्वर अनुपलब्ध हो तो क्या होगा? NETGEAR Insight External Captive Portal कॉन्फ़िगरेशन में एक फेलसेफ (failsafe) विकल्प का समर्थन करता है। यदि आप फेलसेफ सक्षम करते हैं, तो कैप्टिव पोर्टल सर्वर के अनुपलब्ध होने पर भी गेस्ट को थोड़े समय के लिए इंटरनेट एक्सेस दिया जाता है। Purple हमारे इंफ्रास्ट्रक्चर में 99.999% अपटाइम बनाए रखता है, लेकिन किसी भी प्रोडक्शन डिप्लॉयमेंट के लिए फेलसेफ सक्षम करना एक अच्छी प्रथा है। आज की ब्रीफिंग के मुख्य निष्कर्षों को संक्षेप में प्रस्तुत करने के लिए। NETGEAR WAX सीरीज़ के एक्सेस पॉइंट NETGEAR Insight में External Captive Portal तंत्र के माध्यम से Purple के साथ एकीकृत होते हैं। आप Insight क्लाउड पोर्टल में स्प्लैश पेज URL, RADIUS सर्वर क्रेडेंशियल्स और वॉल्ड गार्डन डोमेन कॉन्फ़िगर करते हैं। स्टाफ नेटवर्क के लिए, 802.1X के साथ WPA2 Enterprise का उपयोग करें और प्रत्येक क्लाइंट डिवाइस पर सर्टिफिकेट वैलिडेशन लागू करें। मल्टी-टेनेंट वेन्यू के लिए, NETGEAR की PPSK सुविधा आपको 64 अद्वितीय कीज़ तक के साथ एक सिंगल SSID से प्रति-टेनेंट VLAN आइसोलेशन देती है। सबसे उन्नत डिप्लॉयमेंट के लिए, RADIUS एट्रिब्यूट के माध्यम से डायनेमिक VLAN असाइनमेंट आपको पहचान-संचालित नेटवर्क सेगमेंटेशन देता है जो इस बात के अनुकूल होता है कि कौन कनेक्ट हो रहा है, न कि केवल इस बात के कि वे कहाँ से कनेक्ट हो रहे हैं। यदि आप Purple के साथ NETGEAR डिप्लॉयमेंट की योजना बना रहे हैं, तो अगला कदम Purple की सपोर्ट टीम से अपने Purple RADIUS क्रेडेंशियल्स और वॉल्ड गार्डन डोमेन सूची का अनुरोध करना है, और प्रोडक्शन में रोल आउट करने से पहले एक स्टेजिंग SSID पर कैप्टिव पोर्टल रीडायरेक्ट का परीक्षण करना है। एक बार जब आपके पास वे क्रेडेंशियल्स आ जाते हैं, तो कॉन्फ़िगरेशन में 30 मिनट से भी कम समय लगता है। Purple की टेक्निकल ब्रीफिंग सुनने के लिए धन्यवाद। चरण-दर-चरण कॉन्फ़िगरेशन विवरण और व्यावहारिक उदाहरणों सहित पूरी लिखित गाइड के लिए, purple.ai पर जाएं।

header_image.png

Executive Summary

Relying on pre-shared keys for enterprise WiFi access is a significant security liability. A single compromised credential exposes the entire network, and revoking access requires changing the password for every device. This guide provides IT managers and network architects with a definitive roadmap for integrating NETGEAR Insight and WAX series enterprise access points with Purple.

We detail four core deployment architectures: Guest WiFi with a captive portal, Secure Staff WiFi using 802.1X, Multi-Tenant segmentation via NETGEAR Private Pre-Shared Keys (PPSK), and Identity-Based Networks using dynamic VLAN assignment. Whether you operate Hospitality venues, Retail spaces, or public-sector environments, these configurations eliminate shared passwords, enforce strict network segmentation, and capture actionable WiFi Analytics .

Listen to our technical briefing podcast below for a comprehensive overview of the architecture and common deployment pitfalls.

Technical Deep-Dive

NETGEAR WAX series access points (WAX610, WAX620, WAX630) are cloud-managed WiFi 6 devices designed for high-density environments. Managed via the NETGEAR Insight portal, they support up to eight separate SSIDs per radio, WPA3 encryption, and multi-gigabit throughput. Purple acts as a hardware-agnostic cloud overlay, integrating with NETGEAR Insight to deliver enterprise-grade access control and data capture.

1. Guest WiFi with Captive Portal

For public-facing environments, you must deploy an External Captive Portal. This configuration intercepts guest HTTP requests and redirects them to a Purple-hosted splash page.

Architecture:

  1. Access Point: NETGEAR WAX access point broadcasts an open or WPA2 Personal Guest SSID.
  2. Walled Garden: NETGEAR Insight permits pre-authentication traffic to Purple's servers and social login providers.
  3. Authentication: Purple handles the user session via RADIUS or HTTP web authentication.

When a guest connects, they are presented with a branded portal. Upon accepting the terms and providing details, Purple's RADIUS server returns an Access-Accept message, granting internet access. This approach guarantees compliance with data privacy regulations like GDPR while capturing valuable first-party data.

2. Secure Staff WiFi (802.1X)

Pre-shared keys are unacceptable for staff networks. You must implement IEEE 802.1X authentication. In this model, every user has an individual credential. When an employee departs, you disable their directory account, and their access is revoked instantly.

In NETGEAR Insight, you configure a Staff SSID with WPA2 Enterprise or WPA3 Enterprise security. The access point acts as the authenticator, relaying Extensible Authentication Protocol (EAP) messages to the RADIUS server. The RADIUS server validates the credentials against your directory (e.g., Microsoft Entra ID or Okta) and returns the authorisation decision.

3. Multi-Tenant Segmentation (PPSK)

Mixed-use developments and retail parks face a specific challenge: multiple tenants sharing physical WiFi infrastructure. Deploying separate SSIDs for each tenant creates radio frequency congestion. Providing a single shared password compromises security.

NETGEAR Private Pre-Shared Key (PPSK) solves this. You broadcast a single SSID. In NETGEAR Insight, you generate unique passwords for each tenant. Crucially, each password maps to a specific VLAN.

ppsk_vlan_infographic.png

When a device connects using the retail unit's password, the access point places it on the isolated retail VLAN. When venue management connects using their password, they land on the management VLAN. You achieve complete traffic isolation with zero additional hardware. Note that PPSK requires WPA2 Personal and cannot be combined with a captive portal on the same SSID.

4. Dynamic VLAN Assignment via RADIUS

For sophisticated Identity-Based Networks, you must use dynamic VLAN assignment. Instead of statically assigning a VLAN to an SSID or a password, the RADIUS server dictates the VLAN based on the user's directory profile.

The RADIUS server returns three standard attributes in the Access-Accept message:

  • [64] Tunnel-Type = 13 (VLAN)
  • [65] Tunnel-Medium-Type = 6 (802)
  • [81] Tunnel-Private-Group-ID = [VLAN ID]

A single WPA2 Enterprise SSID can serve the entire organisation. A hotel manager authenticates and lands on VLAN 20. A front desk agent lands on VLAN 21. A contractor lands on VLAN 50. The network adapts to the identity of the user. For a broader look at securing your environment, review our Enterprise WiFi Security: A Complete Guide for 2026 .

architecture_overview.png

Implementation Guide

Follow these steps to deploy NETGEAR Insight with Purple Guest WiFi .

Step 1: Configure the Guest SSID

  1. Log in to the NETGEAR Insight Cloud Portal.
  2. Select your network location and navigate to Wireless > Settings.
  3. Create a new SSID (e.g., "Venue Guest WiFi").
  4. Select Captive Portal and choose External Captive Portal.

Step 2: Configure the Captive Portal

  1. In the Splash Page URL field, enter the URL provided by Purple.
  2. Select the Radius radio button.
  3. Enter the Primary Authentication Server IP, port (1812), and shared secret provided by Purple.
  4. Enter the Primary Accounting Server IP, port (1813), and shared secret.
  5. Set a descriptive NAS-Identifier (e.g., "London-Retail-01").

Step 3: Configure the Walled Garden

This is the most critical step. If the walled garden is incorrect, guests will see a blank screen.

  1. Scroll to the Walled Garden section in the Captive Portal settings.
  2. Add every domain provided in Purple's integration documentation. This includes Purple's CDN domains, authentication servers, and any enabled social login providers (e.g., Facebook, Google).
  3. Click Save.

Step 4: Verify RADIUS Reachability

Ensure your firewall permits UDP ports 1812 and 1813 outbound from the access point management IP addresses to the Purple RADIUS servers.

Best Practices

  • Enforce Certificate Validation: For 802.1X deployments, you must enforce strict certificate validation on all client devices via Group Policy Objects (GPO) or Mobile Device Management (MDM). If clients do not validate the RADIUS server certificate, they are vulnerable to rogue access point attacks.
  • Isolate Management Traffic: Always place access point management IP addresses on a dedicated management VLAN, isolated from guest and staff traffic.
  • Enable Failsafe: In the NETGEAR Insight Captive Portal settings, enable the FailSafe option. If the RADIUS servers become unreachable, guests are granted temporary internet access, preventing a total WiFi outage.
  • Separate SSIDs for PPSK: Because NETGEAR Insight does not support PPSK and Captive Portal on the same SSID, you must create dedicated SSIDs (e.g., "Venue-Guest" and "Venue-Tenant").

Troubleshooting & Risk Mitigation

Symptom: Guests connect to the SSID but the splash page does not load.

  • Cause: Incomplete Walled Garden configuration.
  • Resolution: Verify that all Purple domains and social login domains are entered correctly in the NETGEAR Insight Walled Garden settings. Test with a device that has no cached credentials.

Symptom: Staff devices fail to authenticate via 802.1X.

  • Cause: RADIUS timeout or incorrect shared secret.
  • Resolution: Verify that UDP ports 1812 and 1813 are open outbound. Confirm the shared secret matches exactly between the NETGEAR Insight portal and the RADIUS server. Check the RADIUS server logs for Access-Reject messages.

Symptom: PPSK clients are placed on the wrong VLAN.

  • Cause: Incorrect VLAN mapping or missing VLAN configuration on the switch.
  • Resolution: Ensure the VLAN is created in NETGEAR Insight under Wired settings. Verify the Multi PSK Settings map the correct password to the correct VLAN ID. Ensure the switch port connecting the access point is configured as a trunk port allowing the target VLAN.

ROI & Business Impact

Deploying NETGEAR Insight with Purple transforms your wireless infrastructure from a cost centre into a revenue-generating asset. By implementing Identity-Based Networks and captive portals, you achieve:

  • Reduced IT Overhead: PPSK and 802.1X eliminate the need to manually manage shared passwords or dispatch engineers for routine access changes.
  • Actionable Analytics: Capture demographic data, dwell times, and return rates to optimise venue operations and tenant mix.
  • Marketing ROI: Build a high-intent, GDPR-compliant CRM database. Venues typically see a significant reduction in customer acquisition costs when leveraging first-party data collected via WiFi.
  • Enhanced Security: Dynamic VLAN assignment isolates IoT devices, point-of-sale systems, and guest traffic, significantly reducing the attack surface and ensuring PCI DSS compliance.

मुख्य परिभाषाएं

802.1X

पोर्ट-आधारित नेटवर्क एक्सेस कंट्रोल के लिए एक IEEE मानक जो LAN या WLAN से जुड़ने वाले उपकरणों को एक ऑथेंटिकेशन तंत्र प्रदान करता है।

एंटरप्राइज सुरक्षा के लिए आवश्यक; शेयर्ड पासवर्ड को व्यक्तिगत यूजर क्रेडेंशियल्स से बदलता है।

Captive Portal

एक वेब पेज जिसे सार्वजनिक एक्सेस नेटवर्क के यूजर को एक्सेस दिए जाने से पहले देखने और इंटरैक्ट करने के लिए बाध्य किया जाता है।

फर्स्ट-पार्टी डेटा कैप्चर करने और सेवा की शर्तों की स्वीकृति सुनिश्चित करने के लिए Purple द्वारा उपयोग किया जाता है।

PPSK (Private Pre-Shared Key)

एक सिंगल SSID पर कई अद्वितीय पासवर्ड की अनुमति देने वाली सुविधा, जहां प्रत्येक पासवर्ड यूजर को एक विशिष्ट VLAN असाइन करता है।

मल्टी-टेनेंट इमारतों या बिना कई SSIDs बनाए IoT उपकरणों को अलग करने के लिए आदर्श।

RADIUS

रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस; एक नेटवर्किंग प्रोटोकॉल जो केंद्रीकृत ऑथेंटिकेशन, ऑथराइजेशन और अकाउंटिंग (AAA) प्रबंधन प्रदान करता है।

मुख्य सर्वर जो क्रेडेंशियल्स को सत्यापित करता है और NETGEAR AP को बताता है कि एक्सेस देना है या नहीं।

Walled Garden

एक सीमित वातावरण जो पूर्ण ऑथेंटिकेशन से पहले वेब सामग्री और सेवाओं तक यूजर की पहुंच को नियंत्रित करता है।

उपकरणों को Purple स्प्लैश पेज और सोशल लॉगिन प्रदाताओं तक पहुंचने की अनुमति देने के लिए NETGEAR Insight में कॉन्फ़िगर किया जाना चाहिए।

Dynamic VLAN Assignment

वह प्रक्रिया जहां एक RADIUS सर्वर एक्सेस पॉइंट को ऑथेंटिकेट यूजर को उसकी पहचान के आधार पर एक विशिष्ट VLAN पर रखने का निर्देश देता है।

आइडेंटिटी-बेस्ड नेटवर्क को सक्षम बनाता है, जिससे एक सिंगल SSID सुरक्षित रूप से कई विभागों की सेवा कर सकता है।

NAS-Identifier

नेटवर्क एक्सेस सर्वर आइडेंटिफायर; एक स्ट्रिंग जिसका उपयोग RADIUS एक्सेस अनुरोध के स्रोत की पहचान करने के लिए किया जाता है।

NETGEAR Insight में कॉन्फ़िगर किया गया ताकि Purple को पता चल सके कि यूजर किस वेन्यू या एक्सेस पॉइंट से कनेक्ट हो रहा है।

EAP-TLS

एक्सटेंसिबल ऑथेंटिकेशन प्रोटोकॉल - ट्रांसपोर्ट लेयर सिक्योरिटी; एक ऑथेंटिकेशन विधि जिसके लिए क्लाइंट और सर्वर दोनों पर डिजिटल सर्टिफिकेट की आवश्यकता होती है।

सबसे सुरक्षित 802.1X विधि, जो पासवर्ड को पूरी तरह से समाप्त कर देती है, हालांकि इसके लिए सर्टिफिकेट डिप्लॉय करने के लिए MDM की आवश्यकता होती है।

हल किए गए उदाहरण

एक 40-यूनिट वाले रिटेल पार्क को प्रत्येक टेनेंट के पॉइंट-ऑफ-सेल सिस्टम के लिए सुरक्षित, अलग WiFi प्रदान करने के साथ-साथ खरीदारों के लिए एक ब्रांडेड सार्वजनिक WiFi नेटवर्क प्रदान करने की आवश्यकता है। उन्होंने NETGEAR WAX630 एक्सेस पॉइंट्स डिप्लॉय किए हैं। नेटवर्क को कैसे कॉन्फ़िगर किया जाना चाहिए?

NETGEAR Insight में दो SSIDs बनाएं। SSID 1: 'RetailPark-Guest'। इसे Purple के स्प्लैश पेज की ओर इशारा करते हुए एक एक्सटर्नल कैप्टिव पोर्टल के साथ कॉन्फ़िगर करें, जिसमें RADIUS ऑथेंटिकेशन और एक व्यापक वॉल्ड गार्डन हो। इसे VLAN 10 (केवल इंटरनेट) से मैप करें। SSID 2: 'RetailPark-Tenants'। इसे WPA2 Personal के साथ कॉन्फ़िगर करें और Multi PSK (PPSK) सक्षम करें। 40 अद्वितीय पासवर्ड बनाएं। टेनेंट A के पासवर्ड को VLAN 101 से, टेनेंट B को VLAN 102 से मैप करें, आदि। सुनिश्चित करें कि कोर स्विच सभी VLANs को एक्सेस पॉइंट्स पर ट्रंक करता है।

परीक्षक की टिप्पणी: यह दृष्टिकोण सुरक्षा और यूजर अनुभव को पूरी तरह से संतुलित करता है। SSIDs को अलग करके, हम PPSK और कैप्टिव पोर्टल को न मिलाने की NETGEAR की सीमा से बचते हैं। PPSK कॉन्फ़िगरेशन PCI अनुपालन के लिए शून्य क्रॉस-टेनेंट दृश्यता (cross-tenant visibility) सुनिश्चित करता, जबकि Purple पोर्टल खरीदारों का डेटा कैप्चर करता है।

एक कॉर्पोरेट मुख्यालय शेयर्ड WPA2 पासवर्ड का उपयोग बंद करना चाहता है। उन्हें अपने कर्मचारियों को उनके Microsoft Entra ID क्रेडेंशियल्स के साथ ऑथेंटिकेट करने की आवश्यकता है, और वे फाइनेंस टीम को VLAN 50 पर और मार्केटिंग टीम को VLAN 60 पर रखना चाहते हैं।

WPA2 Enterprise के लिए कॉन्फ़िगर किया गया एक सिंगल 'Corporate-Secure' SSID डिप्लॉय करें। NETGEAR Insight RADIUS सेटिंग्स को Entra ID के साथ एकीकृत RADIUS सर्वर पर इंगित करें। यूजर की डायरेक्टरी ग्रुप सदस्यता के आधार पर मानक टनल एट्रिब्यूट (Tunnel-Type=13, Tunnel-Medium-Type=6, Tunnel-Private-Group-ID=50 या 60) वापस करने के लिए RADIUS सर्वर को कॉन्फ़िगर करें। MDM के माध्यम से सभी कॉर्पोरेट लैपटॉप पर सर्टिफिकेट वैलिडेशन लागू करें।

परीक्षक की टिप्पणी: यह वास्तविक आइडेंटिटी-बेस्ड नेटवर्किंग को प्रदर्शित करता है। एक्सेस पॉइंट RADIUS प्रतिक्रिया के आधार पर गतिशील रूप से VLAN असाइन करता है। महत्वपूर्ण रूप से, सर्टिफिकेट वैलिडेशन लागू करने से नकली AP हमलों (rogue AP attacks) को रोका जा सकता है, जो एंटरप्राइज सुरक्षा के लिए अनिवार्य है।

अभ्यास प्रश्न

Q1. आपने NETGEAR WAX620 पर एक Purple कैप्टिव पोर्टल डिप्लॉय किया है। गेस्ट WiFi से कनेक्ट हो सकते हैं, लेकिन उनके ब्राउज़र स्प्लैश पेज के बजाय 'Cannot reach destination' त्रुटि दिखाते हैं। सबसे संभावित कॉन्फ़िगरेशन त्रुटि क्या है?

संकेत: विचार करें कि बाहरी सर्वर तक पहुंचने के लिए गेस्ट के पूरी तरह से ऑथेंटिकेट होने से पहले क्या होना चाहिए।

मॉडल उत्तर देखें

वॉल्ड गार्डन गलत तरीके से कॉन्फ़िगर किया गया है या अपूर्ण है। NETGEAR एक्सेस पॉइंट Purple के सर्वर पर जाने वाले शुरुआती ट्रैफ़िक को ब्लॉक कर रहा है। आपको यह सुनिश्चित करना होगा कि सभी आवश्यक Purple CDN डोमेन, ऑथेंटिकेशन URLs और सोशल लॉगिन डोमेन Insight पोर्टल में वॉल्ड गार्डन सूची में जोड़े गए हैं।

Q2. एक वेन्यू को 10 अलग-अलग रिटेल टेनेंट के लिए गेस्ट कैप्टिव पोर्टल और सुरक्षित, अलग WiFi दोनों की आवश्यकता है। वे RF हस्तक्षेप को कम करना चाहते हैं। आप NETGEAR एक्सेस पॉइंट्स को कैसे कॉन्फ़िगर करते हैं?

संकेत: NETGEAR Insight में कैप्टिव पोर्टल और PPSK को मिलाने के संबंध में विशिष्ट सीमाएं हैं।

मॉडल उत्तर देखें

आपको ठीक दो SSIDs बनाने होंगे। NETGEAR एक ही SSID पर PPSK और कैप्टिव पोर्टल का समर्थन नहीं करता है। Purple की ओर इशारा करते हुए एक एक्सटर्नल कैप्टिव पोर्टल के साथ 'Venue-Guest' बनाएं। WPA2 Personal के साथ 'Venue-Retail' बनाएं और 10 अद्वितीय पासवर्ड के साथ Multi PSK (PPSK) कॉन्फ़िगर करें, जिनमें से प्रत्येक एक अलग VLAN से मैप हो।

Q3. 802.1X का उपयोग करके कर्मचारियों के लिए डायनेमिक VLAN असाइनमेंट कॉन्फ़िगर करते समय, सर्वर को Access-Accept संदेश में कौन से तीन RADIUS एट्रिब्यूट वापस करने चाहिए?

संकेत: टनल कॉन्फ़िगरेशन के लिए RFC 2868 मानक एट्रिब्यूट के बारे में सोचें।

मॉडल उत्तर देखें

RADIUS सर्वर को वापस करना होगा: [64] Tunnel-Type = 13 (VLAN), [65] Tunnel-Medium-Type = 6 (802), और [81] Tunnel-Private-Group-ID = [विशिष्ट VLAN ID स्ट्रिंग]।

इस श्रृंखला में आगे पढ़ें

Cisco WLC और Catalyst का Purple WiFi के साथ एकीकरण: चरण-दर-चरण गेस्ट एक्सेस गाइड

यह आधिकारिक गाइड Cisco Catalyst 9800 WLCs के Purple WiFi के साथ चरण-दर-चरण एकीकरण का विवरण देती है। इसमें गेस्ट Captive Portal के लिए External Web Authentication, सुरक्षित स्टाफ एक्सेस के लिए 802.1X EAP-TLS, और मल्टी-टेनेंट डायनेमिक VLAN सेगमेंटेशन के लिए Cisco iPSK शामिल है।

गाइड पढ़ें →

Purple WiFi के साथ CommScope Ruckus एकीकरण: सेटअप और कॉन्फ़िगरेशन गाइड

यह तकनीकी संदर्भ मार्गदर्शिका CommScope Ruckus आर्किटेक्चर को Purple WiFi के साथ एकीकृत करने के लिए एक आधिकारिक कॉन्फ़िगरेशन प्लेबुक प्रदान करती है। यह Guest WiFi कैप्टिव पोर्टल, 802.1X के माध्यम से सुरक्षित स्टाफ WiFi, और Ruckus Dynamic PSK का उपयोग करके मल्टी-टेनेंट नेटवर्क आइसोलेशन के लिए चरण-दर-चरण परिनियोजन का विवरण देती है।

गाइड पढ़ें →

Purple WiFi के साथ Allied Telesis Access Points का एकीकरण

यह गाइड Allied Telesis TQ-Series एक्सेस पॉइंट्स को Purple WiFi के साथ एकीकृत करने के लिए एक व्यापक कॉन्फ़िगरेशन प्लेबुक प्रदान करती है। इसमें सुरक्षित मल्टी-टेनेंट परिनियोजन के लिए बाहरी कैप्टिव पोर्टल रीडायरेक्शन, 802.1X RADIUS प्रमाणीकरण, और Private Pre-Shared Keys (PPSK) का उपयोग करके डायनेमिक VLAN स्टीयरिंग शामिल है।

गाइड पढ़ें →