WeChat WiFi Authentication को एकीकृत करना: APAC ग्राहकों के लिए Captive Portal ऑनबोर्डिंग
WeChat के पास 1.41 बिलियन मासिक सक्रिय उपयोगकर्ता हैं, जो इसे विश्व स्तर पर चीनी उपभोक्ताओं के लिए प्राथमिक डिजिटल पहचान बनाता है। यह गाइड बताती है कि APAC स्थानों के लिए एंटरप्राइज़ captive portals में WeChat OAuth 2.0 प्रमाणीकरण को कैसे एकीकृत किया जाए, जिसमें प्लेटफॉर्म पंजीकरण, स्कोप चयन, RADIUS Change of Authorisation प्रवर्तन, और GDPR और चीन के PIPL के साथ दोहरे-ढांचे का अनुपालन शामिल है। इसका उद्देश्य उन IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और वेन्यू संचालन निदेशकों के लिए है जिन्हें इस तिमाही में कार्रवाई करने की आवश्यकता है।
इस गाइड को सुनें
पॉडकास्ट ट्रांसक्रिप्ट देखें
📚 हमारी मुख्य श्रृंखला का हिस्सा: Captive Portal Guide →
- कार्यकारी सारांश
- तकनीकी गहन विश्लेषण
- OAuth 2.0 प्रवाह
- प्लेटफार्म रजिस्ट्रेशन: वह निर्णय जो अधिकांश डिप्लॉयमेंट को बाधित करता है
- स्कोप सिलेक्शन और डेटा कलेक्शन
- नेटवर्क प्रवर्तन: RADIUS CoA और MAC बाईपास
- इम्प्लीमेंटेशन गाइड
- डिप्लॉयमेंट से पहले की चेकलिस्ट
- Ruckus SmartZone के लिए कॉन्फ़िगरेशन चरण
- इन-ऐप ब्राउज़र डिटेक्शन
- सर्वश्रेष्ठ प्रथाएं (Best practices)
- डेटा न्यूनीकरण और दोहरे-फ्रेमवर्क का अनुपालन
- मल्टी-प्रॉपर्टी डिप्लॉयमेंट के लिए UnionID
- सिक्योरिटी हार्डनिंग
- केस स्टडीज
- लग्जरी होटल चेन, सिंगापुर
- अंतर्राष्ट्रीय रीटेल मॉल, कुआलालंपुर
- ट्रबलशूटिंग और जोखिम शमन
- ROI और व्यावसायिक प्रभाव

कार्यकारी सारांश
APAC क्षेत्र में संचालित होने वाले, या वैश्विक स्तर पर चीनी पर्यटकों को सेवा प्रदान करने वाले उद्यम स्थलों के लिए, WeChat WiFi प्रमाणीकरण अब वैकल्पिक नहीं है। 2025 तक 1.41 बिलियन मासिक सक्रिय उपयोगकर्ताओं (स्रोत: Tencent) के साथ, WeChat चीनी उपभोक्ताओं के लिए प्राथमिक डिजिटल पहचान है। एक अतिथि जो आपके SSID से जुड़ता है और केवल ईमेल या Facebook लॉगिन विकल्प देखता है, उसे तत्काल बाधा का सामना करना पड़ता है। उनके पास निश्चित रूप से WeChat होता है। उनके पास निश्चित रूप से उस डिवाइस पर कोई स्थानीय ईमेल पता कॉन्फ़िगर नहीं होता है।
यह गाइड विवरण देती है कि WeChat OAuth 2.0 को Captive Portal में कैसे एकीकृत किया जाए। हम उन दो अलग-अलग प्लेटफ़ॉर्म पंजीकरणों को कवर करते हैं जिनकी Tencent को आवश्यकता होती है, वह स्कोप निर्णय जो यह निर्धारित करता है कि आप कौन सा फ़र्स्ट-पार्टी डेटा एकत्र करते हैं, और RADIUS Change of Authorisation (CoA) तंत्र जो एक सफल OAuth एक्सचेंज को वास्तविक नेटवर्क एक्सेस में बदल देता है। हम GDPR और चीन के व्यक्तिगत सूचना संरक्षण कानून (PIPL) की ओवरलैपिंग अनुपालन आवश्यकताओं को भी संबोधित करते हैं।
Purple का Guest WiFi प्लेटफ़ॉर्म Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti, UniFi, Cambium, Extreme Networks और Fortinet हार्डवेयर पर नेटवर्क प्रवर्तन परत को स्वचालित करता है। Purple 80,000+ से अधिक लाइव स्थलों पर संचालित होता है और उसने 2024 में 440 मिलियन लॉगिन दर्ज किए हैं (Purple आंतरिक डेटा)।
तकनीकी गहन विश्लेषण
OAuth 2.0 प्रवाह
एक Captive Portal (एक वेब-आधारित प्रमाणीकरण गेटवे जो अप्रमाणित उपकरणों से HTTP ट्रैफ़िक को रोकता है) मेहमानों को पोर्टल सर्वर पर होस्ट किए गए लॉगिन पेज पर रीडायरेक्ट करता है, चाहे वह स्थानीय स्तर पर हो या क्लाउड में। WeChat OAuth जोड़ने से Tencent का पहचान बुनियादी ढांचा उस प्रवाह में शामिल हो जाता है।
अनुक्रम इस प्रकार चलता है। अतिथि SSID से जुड़ता है। वायरलेस कंट्रोलर प्रमाणित सत्र की अनुपस्थिति का पता लगाता है और सभी HTTP ट्रैफ़िक को Captive Portal URL पर रीडायरेक्ट करता है। पोर्टल पेज लोड होता है और WeChat सहित लॉगिन विकल्प प्रस्तुत करता है। अतिथि WeChat का चयन करता है। पोर्टल सर्वर open.weixin.qq.com पर WeChat के प्राधिकरण एंडपॉइंट पर एक रीडायरेक्ट बनाता है, जिसमें चार पैरामीटर पास किए जाते हैं: AppID, रीडायरेक्ट URI, code पर सेट रिस्पॉन्स प्रकार, और अनुरोधित स्कोप।WeChat पूरी तरह से अपने स्वयं के इन्फ्रास्ट्रक्चर पर यूजर को ऑथेंटिकेट करता है। यदि गेस्ट WeChat इन-ऐप ब्राउज़र के माध्यम से पहले से ही साइन इन है, तो snsapi_base स्कोप बिना किसी विजिबल प्रॉम्प्ट के साइलेंट ऑथेंटिकेशन की अनुमति देता है। WeChat एक शॉर्ट-लिव्ड ऑथराइजेशन कोड के साथ पोर्टल के रजिस्टर्ड रीडायरेक्ट URI पर वापस रीडायरेक्ट करता है। पोर्टल सर्वर AppID, AppSecret, कोड और ग्रांट टाइप के साथ api.weixin.qq.com/sns/oauth2/access_token को कॉल करके इस कोड को एक्सेस टोकन में बदल देता है। WeChat एक एक्सेस टोकन, एक रिफ्रेश टोकन, यूजर की OpenID और ग्रांटेड स्कोप वापस करता है। यदि snsapi_userinfo का अनुरोध किया गया था, तो api.weixin.qq.com/sns/userinfo पर एक दूसरा API कॉल यूजर का निकनेम, प्रोफाइल इमेज, जेंडर और शहर प्राप्त करता है।

प्लेटफार्म रजिस्ट्रेशन: वह निर्णय जो अधिकांश डिप्लॉयमेंट को बाधित करता है
Tencent दो अलग-अलग डेवलपर प्लेटफॉर्म संचालित करता है, और गलत प्लेटफॉर्म का चयन करना विफल इम्प्लीमेंटेशन का सबसे आम कारण है।
| एक्सेस कॉन्टेक्स्ट | आवश्यक रजिस्ट्रेशन | प्लेटफॉर्म URL | सपोर्टेड स्कोप्स |
|---|---|---|---|
| WeChat इन-ऐप ब्राउज़र | Service Account (Official Accounts Platform) | mp.weixin.qq.com | snsapi_base, snsapi_userinfo |
| स्टैंडर्ड मोबाइल ब्राउज़र (Chrome, Safari) | Website Application (Open Platform) | open.weixin.qq.com | snsapi_login (QR कोड फ्लो) |
Official Accounts Platform पर Subscription Account काम नहीं करेगा। इसमें OAuth वेब पेज ऑथराइजेशन अनुमतियों का अभाव होता है। केवल एक Service Account में ये अनुमतियां होती हैं।
Hospitality और Retail में अधिकांश एंटरप्राइज डिप्लॉयमेंट दोनों रजिस्ट्रेशनों को लागू करते हैं। किसी होटल का गेस्ट Chrome में पोर्टल खोल सकता है, WeChat के साथ QR कोड स्कैन कर सकता है, और Open Platform फ्लो के माध्यम से ऑथेंटिकेट कर सकता है। या वे WeChat के अंदर ही किसी लिंक का अनुसरण कर सकते हैं, इन-ऐप ब्राउज़र पर पहुंच सकते हैं, और Official Accounts फ्लो के माध्यम से साइलेंट रूप से ऑथेंटिकेट कर सकते हैं। दोनों पाथ को हैंडल किया जाना चाहिए।
स्कोप सिलेक्शन और डेटा कलेक्शन
OAuth स्कोप एक वास्तविक आर्किटेक्चरल निर्णय है, न कि केवल एक कॉन्फ़िगरेशन विवरण। यह निर्धारित करता है कि यूजर को किस तरह के घर्षण का अनुभव होता है और आपके WiFi Analytics प्लेटफॉर्म को क्या डेटा प्राप्त होता है।
snsapi_base केवल OpenID लौटाता है - आपके Official Account के भीतर उस यूजर के लिए एक स्थिर, विशिष्ट पहचानकर्ता। इसके लिए किसी यूजर सहमति प्रॉम्प्ट की आवश्यकता नहीं होती है। ऑथेंटिकेशन अदृश्य है। इसका उपयोग उन लौटने वाले मेहमानों के लिए करें जिनके प्रोफाइल आपके पास पहले से हैं, या स्टेडियम और ट्रांसपोर्ट हब जैसे हाई-थ्रूपुट वाले वातावरण के लिए करें जहां कनेक्शन की गति प्राथमिकता है। \u200Bहै।snsapi_userinfo OpenID के साथ-साथ उपनाम, प्रोफाइल इमेज, लिंग, भाषा सेटिंग और शहर प्रदान करता है। यह एक स्पष्ट सहमति स्क्रीन को ट्रिगर करता है। पहली बार आने वाले मेहमानों के रजिस्ट्रेशन के लिए इसका उपयोग करें ताकि एक फर्स्ट-पार्टी डेटा प्रोफाइल बनाई जा सके, जिसे पोर्टल पेज पर PIPL-compliant और GDPR-compliant सहमति परत के साथ जोड़ा गया हो।
व्यावहारिक नियम: गति के लिए snsapi_base का उपयोग करें, डेटा के लिए snsapi_userinfo का। आप यह जांचकर कि क्या यूजर की OpenID आपके डेटाबेस में पहले से मौजूद है, दोनों को लागू कर सकते हैं। यदि ऐसा है, तो snsapi_base का अनुरोध करें। यदि नहीं, तो snsapi_userinfo का अनुरोध करें।
नेटवर्क प्रवर्तन: RADIUS CoA और MAC बाईपास
एक OAuth टोकन पहचान को साबित करता है। यह नेटवर्क को नहीं खोलता है। सफल ऑथेंटिकेशन को नेटवर्क पॉलिसी परिवर्तन में बदलने के लिए एक अलग मैकेनिज्म होना चाहिए।
RFC 3576 में परिभाषित RADIUS Change of Authorisation (CoA), मानक तरीका है। पोर्टल सर्वर को एक वैध OAuth टोकन प्राप्त होने के बाद, यह वायरलेस कंट्रोलर को एक CoA अनुरोध भेजता है। कंट्रोलर सेशन को अपडेट करता है, जिससे डिवाइस वॉल्ड गार्डन VLAN (एक प्रतिबंधित नेटवर्क सेगमेंट जो केवल पोर्टल ट्रैफ़िक की अनुमति देता है) से पूर्ण गेस्ट VLAN में चला जाता है। यह Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet के साथ काम करता है।
MAC address bypass सफल OAuth के बाद डिवाइस के MAC एड्रेस को एक अधिकृत क्लाइंट के रूप में रजिस्टर करता है। इसके बाद कंट्रोलर बिना किसी अन्य चुनौती के उस एड्रेस से ट्रैफ़िक की अनुमति देता है। इसे लागू करना आसान है लेकिन इसमें दो जोखिम शामिल हैं: MAC एड्रेस स्पूफ किए जा सकते हैं, और iOS 14 एवं Android 10 के बाद से डिफ़ॉल्ट रूप से MAC एड्रेस रैंडमाइजेशन का उपयोग होता है, जो रीकनेक्शन पर इस मैकेनिज्म को बाधित करता है।
किसी भी ऐसे डिप्लॉयमेंट के लिए जहां सुरक्षा मायने रखती है, RADIUS CoA ही सही विकल्प है। गेस्ट नेटवर्क को सुरक्षित करने के बारे में अधिक जानने के लिए, What Is Secure WiFi: Essential Guide for Business 2026 और Enterprise WiFi Security: A Complete Guide for 2026 देखें।
इम्प्लीमेंटेशन गाइड
डिप्लॉयमेंट से पहले की चेकलिस्ट
कॉन्फ़िगरेशन की एक भी लाइन लिखने से पहले, इन पांच चरणों को पूरा करें।
पहला, एक्सेस संदर्भ निर्धारित करें। अपने वेन्यू का सर्वे करें और पहचानें कि मेहमानों को पोर्टल का सामना WeChat इन-ऐप ब्राउज़र के अंदर करना होगा, एक मानक मोबाइल ब्राउज़र में, या दोनों में। इसका उत्तर आपकी प्लेटफॉर्म रजिस्ट्रेशन आवश्यकताओं को निर्धारित करता है।
दूसरा, सही प्लेटफॉर्म पर रजिस्टर करें। इन-ऐप ब्राउज़र एक्सेस के लिए, WeChat Official Accounts Platform पर एक सर्विस अकाउंट बनाएं। मानक ब्राउज़र एक्सेस के लिए, WeChat Open Platform पर एक वेबसाइट एप्लीकेशन रजिस्टर करें। प्रत्येक के लिए अपना AppID और AppSecret नोट करें।
तीसरा, अपने रीडायरेक्ट URI कॉन्फ़िगर करें। आपके पोर्टल द्वारा उपयोग किए जाने वाले प्रत्येक डोमेन और सबडोमेन को रजिस्टर करें, जिसमें स्टेजिंग एनवायरनमेंट भी शामिल हैं। WeChat सटीक-मैच सत्यापन लागू करता है। विसंगति होने पर एरर 40029 आता है।
चौथा, सर्वर-साइड टोकन एक्सचेंज लागू करें। AppSecret कभी भी क्लाइंट-साइड कोड में नहीं दिखना चाहिए। एक सर्वर-साइड एंडपॉइंट बनाएं जो ऑथराइजेशन कोड को स्वीकार करता है, इसे टोकन के लिए एक्सचेंज करता है, और केवल वही डेटा लौटाता है जिसकी आपके पोर्टल को आवश्यकता होती है।
पांचवां, CSRF सुरक्षा के लिए state पैरामीटर लागू करें। एक क्रिप्टोग्राफिक रूप से रैंडम वैल्यू जनरेट करें, इसे यूजर के सेशन में स्टोर करें, इसे OAuth रिक्वेस्ट में पास करें, और वापस आने पर इसे वैलिडेट करें।
Ruckus SmartZone के लिए कॉन्फ़िगरेशन चरण
Ruckus SmartZone चलाने वाले स्थानों के लिए, WeChat पोर्टल कॉन्फ़िगरेशन Services and Profiles, फिर Hotspots and Portals, और फिर WeChat टैब के अंतर्गत होता है। आप Authentication URL (आपके पोर्टल सर्वर का WeChat कॉलबैक एंडपॉइंट), DNAT Destination (वह सर्वर जो अन-ऑथेंटिकेटेड क्लाइंट रीडायरेक्ट को हैंडल करता है), और Grace Period (वह समय-सीमा जिसके दौरान हाल ही में डिस्कनेक्ट हुआ यूजर बिना दोबारा ऑथेंटिकेट किए फिर से कनेक्ट हो सकता है, जो कि डिफ़ॉल्ट रूप से 60 मिनट है) को कॉन्फ़िगर करते हैं। आप ऑथेंटिकेशन फेज के दौरान WeChat के API एंडपॉइंट्स पर ट्रैफिक की अनुमति देने के लिए वॉल्ड गार्डन व्हाइटलिस्ट को भी कॉन्फ़िगर करते हैं। इसी तरह के कंट्रोलर कॉन्फ़िगरेशन पैटर्न के लिए Step-by-Step Guide: Configuring Ruijie Wireless Controllers for Guest WiFi Captive Portals भी देखें।
इन-ऐप ब्राउज़र डिटेक्शन
WeChat का इन-ऐप ब्राउज़र MicroMessenger युक्त एक यूजर एजेंट स्ट्रिंग सेट करता है। आपके पोर्टल को इस स्ट्रिंग को डिटेक्ट करना चाहिए और उचित OAuth फ्लो प्रदान करना चाहिए। यदि MicroMessenger मौजूद है, तो Official Accounts फ्लो का उपयोग करें। यदि अनुपस्थित है, तो Open Platform QR कोड फ्लो का उपयोग करें। इसे सही ढंग से डिटेक्ट न करने पर यूजर एक्सपीरियंस खराब हो सकता है या ऑथेंटिकेशन त्रुटियां आ सकती हैं।
सर्वश्रेष्ठ प्रथाएं (Best practices)
डेटा न्यूनीकरण और दोहरे-फ्रेमवर्क का अनुपालन
GDPR (यूरोपीय आगंतुकों पर लागू) और PIPL (चीनी नागरिकों पर लागू) दोनों को पर्सनल डेटा को प्रोसेस करने के लिए एक वैध कानूनी आधार, स्पष्ट उद्देश्य सीमा और डेटा न्यूनीकरण की आवश्यकता होती है। डेटा न्यूनीकरण सिद्धांतों के तहत snsapi_userinfo की तुलना में snsapi_base स्कोप को सही ठहराना आसान है। जब आप snsapi_userinfo के माध्यम से डेमोग्राफिक डेटा एकत्र करते हैं, तो अपने कानूनी आधार, अपनी डेटा रखने की अवधि (retention period), और Tencent के साथ अपने डेटा प्रोसेसिंग समझौते का दस्तावेजीकरण करें।
PILP, जो नवंबर 2021 से लागू है, संवेदनशील व्यक्तिगत जानकारी के लिए स्पष्ट सहमति की मांग करता है और यह अनिवार्य करता है कि चीन से बाहर के डेटा प्रोसेसर समान सुरक्षा मानकों को लागू करें। यदि आपका पोर्टल सर्वर मुख्य भूमि चीन से बाहर है, तो आपको यह आकलन करना होगा कि क्या आपके द्वारा प्राप्त WeChat OpenID और प्रोफाइल डेटा पर क्रॉस-बॉर्डर डेटा ट्रांसफर नियम लागू होते हैं।
मल्टी-प्रॉपर्टी डिप्लॉयमेंट के लिए UnionID
प्रत्येक Official Account के लिए प्रति यूजर OpenID विशिष्ट (unique) होती है। यदि आप विभिन्न प्रॉपर्टीज़ पर कई Official Accounts संचालित करते हैं, तो एक ही गेस्ट की प्रत्येक में अलग-अलग OpenIDs होंगी। WeChat एक UnionID प्रदान करता है जो एक ही Open Platform रजिस्ट्रेशन से जुड़े सभी खातों में समान रहती है। होटल चेन, रिटेल ग्रुप, या एयरपोर्ट ऑपरेटरों के लिए जो कई स्थानों का प्रबंधन कर रहे हैं, शुरुआत से ही UnionID-आधारित पहचान रिज़ॉल्यूशन लागू करें।
सिक्योरिटी हार्डनिंग
AppSecret को एक एनवायरनमेंट वेरिएबल या सीक्रेट मैनेजर में स्टोर करें, सोर्स कोड में कभी नहीं। यदि आपको इसके लीक होने का संदेह हो, तो इसे तुरंत रोटेट करें। दुरुपयोग को रोकने के लिए अपने टोकन एक्सचेंज एंडपॉइंट पर रेट लिमिटिंग लागू करें। सभी OAuth एरर्स को लॉग करें, विशेष रूप से 40029 (अमान्य कोड) और 40163 (कोड समाप्त), क्योंकि ये या तो गलत कॉन्फ़िगरेशन या सक्रिय प्रोबिंग का संकेत देते हैं।
गैस्ट नेटवर्क सुरक्षा आर्किटेक्चर के व्यापक दृष्टिकोण के लिए, Why Consumer WiFi Gear Doesn't Belong on Your Guest Network देखें।
केस स्टडीज
लग्जरी होटल चेन, सिंगापुर
सिंगापुर में 350 कमरों वाले एक लग्जरी होटल ने, जहां मुख्य रूप से चीनी बिजनेस यात्री आते हैं, अपने मौजूदा ईमेल लॉगिन विकल्प के साथ WeChat WiFi प्रमाणीकरण लागू किया। कार्यान्वयन से पहले, फ्रंट-डेस्क कर्मचारियों ने WiFi लॉगिन कठिनाइयों के बारे में प्रतिदिन औसतन 15 गैस्ट शिकायतों की सूचना दी थी। चीनी गैस्ट उन ईमेल पतों का उपयोग करने का प्रयास कर रहे थे जो उन्होंने अपने यात्रा उपकरणों पर कॉन्फ़िगर नहीं किए थे।
होटल ने WeChat ऑफिशियल अकाउंट्स प्लेटफॉर्म पर एक सर्विस अकाउंट और ओपन प्लेटफॉर्म पर एक वेबसाइट एप्लीकेशन रजिस्टर्ड किया। उन्होंने पहली बार कनेक्शन के लिए snsapi_userinfo और MAC एड्रेस द्वारा पहचाने जाने वाले दोबारा आने वाले गैस्ट के लिए snsapi_base को कॉन्फ़िगर किया। सेशन प्रमोशन को संभालने के लिए HPE Aruba कंट्रोलर को RADIUS CoA के लिए कॉन्फ़िगर किया गया था।
30 दिनों के भीतर, गैस्ट WiFi लॉगिन शिकायतों की संख्या घटकर प्रति दिन दो से भी कम रह गई। होटल के WiFi Analytics डेटाबेस में पहले महीने में 4,200 सत्यापित फर्स्ट-पार्टी प्रोफाइल की वृद्धि हुई, जिसमें शहर-स्तरीय जनसांख्यिकीय डेटा ने लक्षित पोस्ट-स्टे संचार को सक्षम बनाया।
अंतर्राष्ट्रीय रीटेल मॉल, कुआलालंपुर
कुआलालंपुर में एक प्रीमियम रीटेल मॉल को, जिसके अकेले मलेशिया में 1.2 करोड़ WeChat उपयोगकर्ता हैं, एक ऐसे WiFi ऑनबोर्डिंग अनुभव की आवश्यकता थी जो उसके खरीदारों की डिजिटल अपेक्षाओं से मेल खाता हो। मॉल ने रीटेल क्षेत्र के 1,80,000 वर्ग मीटर में Cisco Meraki एक्सेस पॉइंट्स का संचालन किया।
इस परिनियोजन में क्लाउड ओवरले के रूप में Purple के Guest WiFi प्लेटफॉर्म का उपयोग किया गया, जिसमें प्राथमिक प्रमाणीकरण पद्धति के रूप में WeChat OAuth और फ़ॉलबैक के रूप में SMS OTP का उपयोग किया गया। Purple के हार्डवेयर-एग्नोस्टिक आर्किटेक्चर ने बिना किसी कस्टम डेवलपमेंट के Cisco Meraki के साथ RADIUS CoA एकीकरण को संभाल लिया।
मॉल ने परिनियोजन के बाद पहली तिमाही में WiFi सेशन शुरू होने में 34% की वृद्धि दर्ज की, जिसका श्रेय WeChat उपयोगकर्ताओं के लिए कम ऑनबोर्डिंग घर्षण को दिया गया। snsapi_userinfo सहमति प्रवाह के माध्यम से एकत्र किए गए फर्स्ट-पार्टी डेटा ने मॉल की मार्केटिंग टीम को लक्षित कैंपेन डिलीवरी के लिए खरीदारों को उनके गृह शहर के आधार पर विभाजित करने में सक्षम बनाया।

ट्रबलशूटिंग और जोखिम शमन
| त्रुटि | कारण | समाधान |
|---|---|---|
| 40029 अमान्य कोड | रीडायरेक्ट URI बेमेल या कोड का पुन: उपयोग | सत्यापित करें कि रजिस्टर्ड URI पूरी तरह मेल खाते हैं; कोड केवल एक बार उपयोग के लिए होते हैं |
| Blank screen after authentication | RADIUS CoA not configured or failing | Check controller CoA settings and firewall rules on UDP port 3799 |
| MAC randomisation breaks returning guest flow | iOS/Android MAC randomisation | Migrate to OpenID-based session tracking; avoid MAC-only identification |
| snsapi_userinfo returns empty fields | User has set WeChat privacy restrictions | Handle null fields gracefully; do not require profile data for access |
ROI और व्यावसायिक प्रभाव
WeChat WiFi प्रमाणीकरण का व्यावसायिक मामला तीन मापने योग्य परिणामों पर आधारित है।
प्रथम-पक्ष डेटा अधिग्रहण। प्रत्येक snsapi_userinfo प्रमाणीकरण जनसांख्यिकीय डेटा के साथ एक सत्यापित अतिथि प्रोफ़ाइल जनरेट करता है। 70% अधिभोग (occupancy) वाले 200 कमरों के होटल के लिए जहां 40% चीनी अतिथि आते हैं, यह प्रति वर्ष लगभग 20,000 नई सत्यापित प्रोफाइल का प्रतिनिधित्व करता है, जो प्रत्येक एक WeChat पहचान से जुड़ी होती है जो निरंतर पुनः जुड़ाव का समर्थन करती है।
कम हुआ सहायता बोझ। लॉगिन घर्षण (friction) अतिथि WiFi सहायता कॉलों का प्राथमिक कारण है। जो स्थान मौजूदा विकल्पों के साथ WeChat प्रमाणीकरण जोड़ते हैं, वे लगातार WiFi से संबंधित फ्रंट-डेस्क प्रश्नों में कमी की रिपोर्ट करते हैं, जिससे कर्मचारियों का समय अधिक मूल्यवान बातचीत के लिए बच जाता है।
मार्केटिंग पहुंच। WeChat Official Accounts स्थानों को फ़ॉलोअर्स को पुश नोटिफिकेशन भेजने की अनुमति देते हैं। एक अतिथि जो आपके Official Account के माध्यम से प्रमाणित होता है, उसे इसे फ़ॉलो करने के लिए प्रेरित किया जा सकता है, जिससे एक सीधा संचार चैनल बनता है जो WeChat के इकोसिस्टम के भीतर काम करता है, जहां चीनी उपभोक्ता प्रति दिन औसतन 82 मिनट बिताते हैं (स्रोत: Walk the Chat)।
Purple का Engage प्लान इसे और आगे बढ़ाता है, जिससे WiFi प्रमाणीकरण के समय एकत्र किए गए प्रथम-पक्ष डेटा पर निर्मित स्वचालित यात्रा-पश्चात मैसेजिंग, लॉयल्टी ट्रिगर और खंडित अभियान सक्षम होते हैं।
मुख्य परिभाषाएं
Captive Portal
एक वेब-आधारित प्रमाणीकरण गेटवे जो एक अप्रमाणित डिवाइस से HTTP ट्रैफ़िक को रोकता है और नेटवर्क एक्सेस देने से पहले उसे लॉगिन पेज पर रीडायरेक्ट करता है।
वह तंत्र जिसके माध्यम से उपयोगकर्ताओं को अतिथि WiFi प्रमाणीकरण प्रस्तुत किया जाता है। WeChat OAuth उन कई प्रमाणीकरण विधियों में से एक है जो एक Captive Portal प्रदान कर सकता है।
OAuth 2.0
एक उद्योग-मानक प्राधिकरण प्रोटोकॉल जो किसी तीसरे पक्ष के एप्लिकेशन (Captive Portal) को किसी उपयोगकर्ता की ओर से वेब सेवा (WeChat) तक सीमित पहुंच प्राप्त करने की अनुमति देता है, बिना उपयोगकर्ता द्वारा तीसरे पक्ष के साथ अपना पासवर्ड साझा किए।
अंतर्निहित ढांचा जो WeChat लॉगिन को संभव बनाता है। पोर्टल कभी भी उपयोगकर्ता के WeChat क्रेडेंशियल नहीं देखता है; इसे केवल एक टोकन प्राप्त होता है जो पुष्टि करता है कि WeChat ने उन्हें प्रमाणित कर दिया है।
RADIUS CoA
अधिकारों में बदलाव (Change of Authorisation)। RFC 3576 में परिभाषित एक तंत्र जो एक RADIUS सर्वर को सक्रिय नेटवर्क क्लाइंट के सत्र प्राधिकरण विशेषताओं को गतिशील रूप से संशोधित करने की अनुमति देता है, जैसे कि VLAN असाइनमेंट को बदलना।
नेटवर्क प्रवर्तन तंत्र जो एक सफल WeChat OAuth एक्सचेंज को वास्तविक नेटवर्क एक्सेस में बदल देता है। CoA के बिना, अतिथि प्रमाणित तो हो जाता है लेकिन नियंत्रक को नेटवर्क खोलने का पता नहीं चलता है।
OpenID
एक विशिष्ट Official Account या वेबसाइट एप्लिकेशन के लिए किसी विशिष्ट उपयोगकर्ता को WeChat द्वारा सौंपी गई एक विशिष्ट पहचान। यह सत्रों के दौरान स्थिर रहती है लेकिन विभिन्न खातों में भिन्न होती है।
आपके WiFi एनालिटिक्स डेटाबेस में किसी अतिथि की पहचान करने के लिए उपयोग की जाने वाली प्राथमिक कुंजी। यदि आप एकाधिक Official Accounts संचालित करते हैं और क्रॉस-अकाउंट पहचान समाधान की आवश्यकता है तो इसके बजाय UnionID का उपयोग करें।
snsapi_base
एक WeChat OAuth दायरा जो मूक प्रमाणीकरण को सक्षम बनाता है, सहमति प्रॉम्प्ट दिखाए बिना केवल उपयोगकर्ता का OpenID वापस करता है।
लौटने वाले अतिथियों या उच्च-थ्रूपुट वाले वातावरण के लिए उपयोग करें जहां कनेक्शन की गति प्राथमिकता है। OpenID के अलावा कोई जनसांख्यिकीय डेटा वापस नहीं करता है।
snsapi_userinfo
एक WeChat OAuth दायरा जो उपयोगकर्ता का OpenID, उपनाम, प्रोफ़ाइल छवि, लिंग, भाषा और शहर वापस करता है, जिसके लिए एक स्पष्ट उपयोगकर्ता सहमति स्क्रीन की आवश्यकता होती है।
प्रथम-पक्ष डेटा प्रोफ़ाइल बनाने के लिए पहली बार आने वाले अतिथियों के पंजीकरण हेतु उपयोग करें। इसे GDPR और PIPL-अनुपालन सहमति लेयर के साथ जोड़ा जाना चाहिए।
PIPL
व्यक्तिगत सूचना सुरक्षा कानून (Personal Information Protection Law)। चीन का व्यापक डेटा गोपनीयता कानून, जो नवंबर 2021 से लागू है, जो नियंत्रित करता है कि चीनी नागरिकों के व्यक्तिगत डेटा को कैसे एकत्र, संसाधित और स्थानांतरित किया जाना चाहिए।
यह किसी भी ऐसे स्थान पर लागू होता है जो WeChat OAuth के माध्यम से चीनी नागरिकों से डेटा एकत्र करता है, भले ही वह स्थान कहीं भी स्थित हो। इसके लिए स्पष्ट सहमति, उद्देश्य सीमा और डेटा न्यूनीकरण की आवश्यकता होती है।
AppSecret
WeChat द्वारा जारी की गई एक गोपनीय क्रिप्टोग्राफिक कुंजी जो आपके एप्लिकेशन को प्रमाणित करती है जब यह WeChat के टोकन एक्सचेंज API को कॉल करता है।
इसे केवल सर्वर साइड पर ही संग्रहीत किया जाना चाहिए। क्लाइंट-साइड कोड में उजागर होने से कोई भी पक्ष आपके एप्लिकेशन का रूप धारण कर सकता है और WeChat को अनधिकृत API कॉल कर सकता है।
VLAN
वर्चुअल लोकल एरिया नेटवर्क। एक तार्किक नेटवर्क खंड जो डेटा लिंक लेयर पर ट्रैफ़िक को अलग करता है, जिससे एक एकल भौतिक नेटवर्क को कई पृथक ट्रैफ़िक धाराओं को ले जाने की अनुमति मिलती है।
अप्रमाणित उपकरणों (वॉल्ड गार्डन VLAN) को प्रमाणित अतिथियों (अतिथि VLAN) से अलग करने के लिए Captive Portal परिनियोजनों में उपयोग किया जाता है। सफल प्रमाणीकरण पर RADIUS CoA किसी डिवाइस को VLAN के बीच स्थानांतरित करता है।
UnionID
एक WeChat पहचानकर्ता जो एक ही ओपन प्लेटफ़ॉर्म पंजीकरण से जुड़े सभी Official Accounts और वेबसाइट अनुप्रयोगों में किसी दिए गए उपयोगकर्ता के लिए सुसंगत रहता है।
होटल श्रृंखलाओं, खुदरा समूहों और बहु-स्थान ऑपरेटरों के लिए आवश्यक है जिन्हें एक ही अतिथि को कई संपत्तियों में पहचानने की आवश्यकता होती है, जिनमें से प्रत्येक का अपना Official Account होता है।
हल किए गए उदाहरण
सिंगापुर में एक 200 कमरों वाला लक्जरी होटल HPE Aruba कंट्रोलर्स का उपयोग करता है और बड़ी संख्या में चीनी व्यावसायिक यात्रियों को सेवा प्रदान करता है। वे पहली बार आने वाले मेहमानों से जनसांख्यिकीय डेटा एकत्र करना चाहते हैं और यह सुनिश्चित करना चाहते हैं कि लौटने वाले मेहमान पोर्टल को फिर से देखे बिना स्वचालित रूप से कनेक्ट हो जाएं। उन्हें WeChat OAuth एकीकरण को कैसे कॉन्फ़िगर करना चाहिए?
चरण 1: WeChat इन-ऐप ब्राउज़र के अंदर पोर्टल तक पहुँचने वाले मेहमानों को संभालने के लिए WeChat Official Accounts Platform (mp.weixin.qq.com) पर एक सेवा खाता पंजीकृत करें। मानक मोबाइल ब्राउज़र पर मेहमानों के लिए WeChat Open Platform (open.weixin.qq.com) पर एक वेबसाइट एप्लीकेशन पंजीकृत करें।
चरण 2: MicroMessenger उपयोगकर्ता एजेंट स्ट्रिंग का पता लगाने के लिए Captive Portal को कॉन्फ़िगर करें। इन-ऐप ब्राउज़र उपयोगकर्ताओं के लिए Official Accounts OAuth फ़्लो और मानक ब्राउज़र उपयोगकर्ताओं के लिए Open Platform QR कोड फ़्लो प्रदान करें।
चरण 3: पहली बार कनेक्शन के लिए (डेटाबेस में कोई मौजूदा OpenID नहीं होने पर), snsapi_userinfo स्कोप का अनुरोध करें। OAuth रीडायरेक्ट से पहले PIPL-अनुपालक सहमति स्क्रीन प्रस्तुत करें। लौटे हुए OpenID, उपनाम, शहर और लिंग को अतिथि प्रोफ़ाइल डेटाबेस में संग्रहीत करें।
चरण 4: लौटने वाले मेहमानों के लिए (डेटाबेस में OpenID मौजूद होने पर), snsapi_base स्कोप का अनुरोध करें। यह उपयोगकर्ता को दिखाई देने वाले किसी भी संकेत के बिना चुपचाप प्रमाणित करता है।
चरण 5: UDP पोर्ट 3799 पर RADIUS CoA के लिए HPE Aruba कंट्रोलर को कॉन्फ़िगर करें। सफल OAuth के बाद, पोर्टल सर्वर डिवाइस को वॉल्ड गार्डन VLAN से गेस्ट VLAN में बढ़ावा देने के लिए एक CoA अनुरोध भेजता है।
चरण 6: लौटने वाले अतिथि का पता लगाने के लिए OpenID के साथ MAC एड्रेस लॉगिंग लागू करें। ध्यान दें कि MAC रैंडमाइजेशन के लिए प्राथमिक पहचानकर्ता के रूप में OpenID की आवश्यकता होती है, न कि केवल MAC एड्रेस की।
एक रिटेल चेन की IT टीम तीन मॉल स्थानों पर WeChat WiFi लॉगिन के लिए उच्च विफलता दर की रिपोर्ट करती है। उपयोगकर्ता WeChat में प्रमाणित होते हैं लेकिन एक त्रुटि के साथ पोर्टल पेज पर वापस आ जाते हैं। पोर्टल लॉग त्रुटि 40029 दिखाते हैं। इसका संभावित कारण क्या है और आप इसे कैसे हल करते हैं?
त्रुटि 40029 का अर्थ है कि WeChat ने टोकन एक्सचेंज के दौरान प्राधिकरण कोड को अस्वीकार कर दिया। इसके दो सबसे सामान्य कारण रीडायरेक्ट URI बेमेल और कोड का पुन: उपयोग हैं।
चरण 1: Official Accounts Platform और Open Platform दोनों के लिए WeChat डेवलपर कंसोल में लॉग इन करें। OAuth सेटिंग्स पर जाएं और सभी पंजीकृत रीडायरेक्ट URIs को सूचीबद्ध करें।
चरण 2: तीनों स्थानों पर उत्पादन में आपके पोर्टल सर्वर द्वारा उपयोग किए जाने वाले वास्तविक रीडायरेक्ट URIs के साथ इनकी तुलना करें। सबडोमेन अंतर (portal.brand.com बनाम brand.com), प्रोटोकॉल अंतर (HTTP बनाम HTTPS), और पथ अंतर (/callback बनाम /wechat/callback) की जांच करें।
चरण 3: WeChat कंसोल में प्रत्येक संस्करण को पंजीकृत करें। WeChat सटीक-मिलान सत्यापन करता है, न कि प्रीफिक्स मिलान।
चरण 4: यदि URIs मेल खाते हैं, तो जांच करें कि क्या आपका पोर्टल सर्वर प्राधिकरण कोड का पुन: उपयोग करने का प्रयास कर रहा है। WeChat कोड एकल-उपयोग वाले होते हैं और पांच मिनट के बाद समाप्त हो जाते हैं। यदि आपका सर्वर उसी कोड के साथ टोकन एक्सचेंज का पुनः प्रयास करता है, तो उसे दूसरे प्रयास में 40029 प्राप्त होगा।
चरण 5: डुप्लिकेट अनुरोधों को रोकने के लिए टोकन एक्सचेंज एंडपॉइंट में इडेम्पोटेंसी लागू करें।
अभ्यास प्रश्न
Q1. आप एक 60,000 की क्षमता वाले स्टेडियम के लिए Captive Portal तैनात कर रहे हैं जो एक महत्वपूर्ण चीनी प्रशंसक आधार वाले अंतर्राष्ट्रीय कार्यक्रमों की मेजबानी कर रहा है। प्राथमिकता सेलुलर भीड़ को कम करने के लिए दरवाजे खुलने के पहले 15 मिनट के भीतर सभी उपस्थित लोगों को ऑनलाइन लाना है। मार्केटिंग डेटा एकत्र करना एक माध्यमिक उद्देश्य है। आपको कौन सा WeChat OAuth स्कोप कॉन्फ़िगर करना चाहिए, और क्यों?
संकेत: एक पोर्टल सर्वर पर 15,000 एक साथ उपयोगकर्ताओं को प्रदर्शित सहमति स्क्रीन के प्रभाव पर विचार करें।
मॉडल उत्तर देखें
snsapi_base स्कोप कॉन्फ़िगर करें। यह बिना किसी उपयोगकर्ता सहमति संकेत के मूक प्रमाणीकरण को सक्षम बनाता है, जिससे सबसे तेज़ संभव ऑनबोर्डिंग अनुभव मिलता है। स्टेडियम के पैमाने पर, एक सहमति स्क्रीन घर्षण जोड़ती है जो हजारों एक साथ कनेक्शनों में गुणा हो जाती है और पोर्टल सर्वर लोड स्पाइक्स का कारण बन सकती है। snsapi_base केवल OpenID लौटाता है, जो सत्र को लॉग करने और लौटने वाले प्रशंसकों की पहचान करने के लिए पर्याप्त है। पहली बार आने वाले प्रशंसकों के लिए जहां आप जनसांख्यिकीय डेटा चाहते हैं, आप प्रमाणीकरण गेट के बजाय कनेक्शन के बाद के सर्वेक्षण के माध्यम से प्रोफ़ाइल पूरा करने का संकेत दे सकते हैं।
Q2. आपकी टीम का एक नेटवर्क आर्किटेक्ट ब्राउज़र से सीधे टोकन एक्सचेंज कॉल करके सर्वर राउंड-ट्रिप को कम करने के लिए Captive Portal के क्लाइंट-साइड JavaScript में WeChat AppSecret को संग्रहीत करने का प्रस्ताव करता है। समझाएं कि यह दृष्टिकोण एक गंभीर सुरक्षा विफलता क्यों है और सही आर्किटेक्चर क्या है।
संकेत: विचार करें कि क्लाइंट-साइड कोड कौन देख सकता है और AppSecret उन्हें क्या करने की अनुमति देता है।
मॉडल उत्तर देखें
क्लाइंट-साइड JavaScript में AppSecret को संग्रहीत करने से यह किसी भी व्यक्ति के सामने प्रकट हो जाता है जो पेज सोर्स देखता है या नेटवर्क ट्रैफ़िक को रोकता है। AppSecret आपके एप्लिकेशन को WeChat के API में प्रमाणित करता है। इसके साथ, एक दुर्भावनापूर्ण कर्ता आपके एप्लिकेशन का रूप धारण कर सकता है, किसी भी वैध प्राधिकरण कोड के साथ WeChat के टोकन एक्सचेंज एंडपॉइंट को कॉल कर सकता है, उपयोगकर्ता OpenID और प्रोफ़ाइल डेटा पुनर्प्राप्त कर सकता है, और संभावित रूप से आपकी API दर सीमाओं को समाप्त कर सकता है। सही आर्किटेक्चर एक सर्वर-साइड टोकन एक्सचेंज एंडपॉइंट है। ब्राउज़र WeChat से प्राधिकरण कोड प्राप्त करता है और इसे आपके सर्वर पर पास करता है। आपका सर्वर, पर्यावरण चर या सीक्रेट्स मैनेजर में संग्रहीत AppSecret का उपयोग करके, कोड को एक टोकन के लिए एक्सचेंज करता है और केवल वही डेटा लौटाता है जिसकी पोर्टल को आवश्यकता होती है। AppSecret कभी भी आपके सर्वर को नहीं छोड़ता है।
Q3. आपकी जगह अलग-अलग शहरों में तीन होटल संपत्तियों का संचालन करती है, जिनमें से प्रत्येक का अपना WeChat आधिकारिक खाता है। एक लॉयल्टी प्रोग्राम सदस्य जिसने तीनों संपत्तियों में प्रमाणित किया है, उसके आपके डेटाबेस में तीन अलग-अलग OpenID हैं। आप इसे एक एकल अतिथि पहचान में कैसे हल करते हैं?
संकेत: WeChat क्रॉस-अकाउंट पहचान रिज़ॉल्यूशन के लिए एक तंत्र प्रदान करता है जिसके लिए एक विशिष्ट प्लेटफ़ॉर्म कॉन्फ़िगरेशन की आवश्यकता होती है।
मॉडल उत्तर देखें
WeChat के UnionID तंत्र को लागू करें। open.weixin.qq.com पर एक ही ओपन प्लेटफ़ॉर्म पंजीकरण से तीनों आधिकारिक खातों को लिंक करें। एक बार लिंक होने के बाद, WeChat snsapi_userinfo प्रतिक्रिया में OpenID के साथ UnionID लौटाता है। UnionID एक ही ओपन प्लेटफ़ॉर्म पंजीकरण से लिंक किए गए सभी खातों में किसी दिए गए उपयोगकर्ता के लिए सुसंगत है। क्रॉस-प्रॉपर्टी रिकॉर्ड के लिए प्राथमिक अतिथि पहचानकर्ता के रूप में UnionID का उपयोग करने के लिए अपने डेटाबेस को माइग्रेट करें, खाता-विशिष्ट API कॉल के लिए प्रति-खाता OpenID को बनाए रखें। उन अतिथियों के लिए जिन्होंने UnionID लागू होने से पहले प्रमाणित किया था, UnionID को कैप्चर करने के लिए उनकी अगली यात्रा पर snsapi_userinfo के साथ पुनः प्रमाणीकरण ट्रिगर करें।
Q4. Cisco Meraki एक्सेस पॉइंट चलाने वाले एक रिटेल स्थान पर WeChat WiFi प्रमाणीकरण तैनात करने के बाद, अतिथि रिपोर्ट करते हैं कि वे WeChat लॉगिन सफलतापूर्वक पूरा कर लेते हैं लेकिन पोर्टल पेज पर वापस आ जाते हैं और इंटरनेट ब्राउज़ नहीं कर सकते। पोर्टल सर्वर लॉग सफल टोकन पुनर्प्राप्ति दिखाते हैं। सबसे संभावित कारण क्या है और आप इसका निदान कैसे करते हैं?
संकेत: पोर्टल ने पहचान सत्यापित कर ली है। अभी तक क्या नहीं हुआ है?
मॉडल उत्तर देखें
RADIUS Change of Authorisation (CoA) पूरा नहीं हो रहा है। पोर्टल सर्वर ने WeChat OAuth के माध्यम से अतिथि की पहचान सत्यापित कर ली है, लेकिन Cisco Meraki कंट्रोलर को डिवाइस को वॉल्ड गार्डन VLAN से गेस्ट VLAN में ले जाने के लिए सफलतापूर्वक निर्देश नहीं दिया है। इन चरणों की जांच करके निदान करें: (1) क्या Meraki कंट्रोलर में RADIUS CoA सक्षम है और पोर्टल सर्वर का IP एक अधिकृत CoA क्लाइंट के रूप में सूचीबद्ध है; (2) क्या पोर्टल सर्वर और कंट्रोलर के बीच UDP पोर्ट 3799 खुला है; (3) CoA अनुरोध त्रुटियों या टाइमआउट के लिए पोर्टल सर्वर लॉग की जांच करें; और (4) क्या दोनों पक्षों पर कॉन्फ़िगर किया गया साझा रहस्य (shared secret) मेल खाता है। यदि आपके Meraki लाइसेंस टियर में CoA समर्थित नहीं है, तो MAC एड्रेस बाईपास अंतिम विकल्प है, हालांकि इसमें गाइड में उल्लिखित MAC रैंडमाइजेशन का जोखिम शामिल है।
इस श्रृंखला में आगे पढ़ें
Ruijie के लिए कैप्टिव पोर्टल: इसे Purple गेस्ट WiFi के साथ सेटअप करें
कैसे Purple का क्लाउड गेस्ट WiFi वेब ऑथेंटिकेशन और RADIUS का उपयोग करके Ruijie RG Series एक्सेस पॉइंट्स के ऊपर काम करता है, जिसे कमांड लाइन से कॉन्फ़िगर किया गया है, और सटीक सेटअप चरण कहाँ खोजें।
B2B Captive Portals डिजाइन करना: पंजीकृत नाम और कंपनी डेटा एकत्र करना
यह गाइड IT प्रबंधकों और स्थल ऑपरेटरों को B2B captive portals डिजाइन करने के लिए एक विक्रेता-तटस्थ तकनीकी ढांचा प्रदान करती है। यह पंजीकृत नाम और कंपनी डेटा को कैप्चर करने के लिए पंजीकरण फ़ील्ड को संरचित करने का विवरण देती है, जिससे GDPR अनुपालन बनाए रखते हुए और खाता-स्तरीय बुद्धिमत्ता का निर्माण करते हुए उच्च पूर्णता दर सुनिश्चित होती है।
कैप्टिव पोर्टल आर्किटेक्चर: सुरक्षा, रीडायरेक्शन और सर्वोत्तम प्रथाएं
एंटरप्राइज कैप्टिव पोर्टल आर्किटेक्चर पर एक निश्चित तकनीकी संदर्भ। यह गाइड सुरक्षित, डेटा-समृद्ध गेस्ट WiFi नेटवर्क तैनात करने वाले IT लीडर्स के लिए नेटवर्क आइसोलेशन, DNS रीडायरेक्शन, RADIUS ऑथेंटिकेशन और सुरक्षा अनुपालन का विश्लेषण करती है।