मुख्य सामग्री पर जाएं

WeChat WiFi Authentication को एकीकृत करना: APAC ग्राहकों के लिए Captive Portal ऑनबोर्डिंग

WeChat के पास 1.41 बिलियन मासिक सक्रिय उपयोगकर्ता हैं, जो इसे विश्व स्तर पर चीनी उपभोक्ताओं के लिए प्राथमिक डिजिटल पहचान बनाता है। यह गाइड बताती है कि APAC स्थानों के लिए एंटरप्राइज़ captive portals में WeChat OAuth 2.0 प्रमाणीकरण को कैसे एकीकृत किया जाए, जिसमें प्लेटफॉर्म पंजीकरण, स्कोप चयन, RADIUS Change of Authorisation प्रवर्तन, और GDPR और चीन के PIPL के साथ दोहरे-ढांचे का अनुपालन शामिल है। इसका उद्देश्य उन IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और वेन्यू संचालन निदेशकों के लिए है जिन्हें इस तिमाही में कार्रवाई करने की आवश्यकता है।

📖 9 मिनट का पाठ📝 2,596 शब्द🔧 2 हल किए गए उदाहरण4 अभ्यास प्रश्न📚 10 मुख्य परिभाषाएं

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
कैप्टिव पोर्टल्स के लिए WECHAT OAUTH ऑथेंटिकेशन को कैसे कॉन्फ़िगर करें Purple का एक तकनीकी ब्रीफिंग - लगभग 10 मिनट परिचय और संदर्भ (लगभग 1 मिनट) आपका स्वागत है। यदि आप किसी ऐसे होटल, रिटेल चेन, स्टेडियम या कॉन्फ्रेंस सेंटर में गेस्ट WiFi के लिए जिम्मेदार हैं जो चीनी आगंतुकों को सेवा प्रदान करता है, तो यह ब्रीफिंग आपके लिए है। Tencent के अपने डेटा के अनुसार, 2025 तक WeChat के 1.41 बिलियन मासिक सक्रिय उपयोगकर्ता हैं। इनमें से अत्यधिक बहुमत चीन में है, लेकिन इस प्लेटफॉर्म का एक महत्वपूर्ण अंतरराष्ट्रीय पदचिह्न भी है। मलेशिया में 12 मिलियन WeChat उपयोगकर्ता हैं। जापान में 5.5 मिलियन हैं। दक्षिण कोरिया में 5 मिलियन हैं। और पूरे दक्षिण पूर्व एशिया, मध्य पूर्व और यूरोप में यह संख्या बढ़ रही है। जब कोई चीनी गेस्ट आपके WiFi से कनेक्ट होता है और केवल ईमेल, Facebook, या वाउचर कोड वाला लॉगिन पेज देखता है, तो उन्हें तुरंत परेशानी का सामना करना पड़ता है। हो सकता है कि उनके पास उस डिवाइस पर कोई स्थानीय ईमेल एड्रेस सेट न हो। लेकिन उनके पास WeChat निश्चित रूप से होता है। इसलिए सवाल यह नहीं है कि आपको WeChat लॉगिन की पेशकश करनी चाहिए या नहीं। सवाल यह है कि आप इसे सही ढंग से, सुरक्षित रूप से और इस तरह से कैसे कॉन्फ़िगर करते हैं जिससे ऐसा फ़र्स्ट-पार्टी डेटा उत्पन्न हो जिसका आप वास्तव में उपयोग कर सकें। आज हम इसी विषय पर चर्चा करने जा रहे हैं। हम OAuth 2.0 फ़्लो, आपके लिए आवश्यक दो प्लेटफ़ॉर्म रजिस्ट्रेशन, स्कोप का निर्णय जो यह निर्धारित करता है कि आप कौन सा डेटा एकत्र करते हैं, नेटवर्क-साइड एन्फोर्समेंट मैकेनिज्म, और 2026 में महत्वपूर्ण अनुपालन विचारों के बारे में जानेंगे। तकनीकी गहन विश्लेषण (लगभग 5 मिनट) आइए आर्किटेक्चर से शुरुआत करते हैं। एक Captive Portal किसी अन-ऑथेंटिकेटेड डिवाइस से HTTP ट्रैफ़िक को रोकता है और इसे लॉगिन पेज पर रीडायरेक्ट करता है। वह लॉगिन पेज एक पोर्टल सर्वर पर होस्ट किया जाता है, चाहे वह ऑन-प्रिमाइसेस हो या क्लाउड में। जब आप WeChat OAuth जोड़ते हैं, तो आप उस फ़्लो में एक थर्ड-पार्टी आइडेंटिटी प्रोवाइडर को शामिल कर रहे होते हैं। यह इसकी प्रक्रिया है। गेस्ट आपके SSID से कनेक्ट होता है। एक्सेस पॉइंट या वायरलेस कंट्रोलर यह पता लगाता है कि डिवाइस का कोई ऑथेंटिकेटेड सेशन नहीं है और सभी HTTP ट्रैफ़िक को आपके Captive Portal URL पर रीडायरेक्ट कर देता है। पोर्टल पेज लोड होता है और WeChat सहित लॉगिन विकल्प प्रस्तुत करता है। गेस्ट WeChat लॉगिन पर टैप करता है। आपका पोर्टल सर्वर ब्राउज़र को WeChat के ऑथराइजेशन एंडपॉइंट पर रीडायरेक्ट करता है, जिसमें आपका AppID, रीडायरेक्ट URI, रिस्पॉन्स टाइप कोड और स्कोप पास होता है। WeChat ऑथेंटिकेशन को पूरी तरह से अपने सर्वर पर संभालता है। यदि गेस्ट पहले से ही अपने ब्राउज़र में WeChat में लॉग इन है, तो उन्हें एक सहमति स्क्रीन दिखाई देती है। यदि वे WeChat इन-ऐप ब्राउज़र का उपयोग कर रहे हैं, तो यह अनुभव snsapi बेस स्कोप के साथ साइलेंट हो सकता है, जिसका अर्थ है कि कोई सहमति संकेत नहीं दिखाई देगा। इसके बाद WeChat एक अस्थायी ऑथराइजेशन कोड के साथ आपके पोर्टल के रीडायरेक्ट URI पर वापस रीडायरेक्ट करता है। आपका पोर्टल सर्वर WeChat API को कॉल करके उस कोड को एक्सेस टोकन से बदल देता है। WeChat एक एक्सेस टोकन, एक रिफ्रेश टोकन, उपयोगकर्ता की OpenID और प्रदान किया गया स्कोप वापस करता है। यदि आपने snsapi यूजरइन्फो स्कोप का अनुरोध किया है, तो आप उपयोगकर्ता का निकनेम, अवतार, जेंडर और शहर प्राप्त करने के लिए दूसरा API कॉल कर सकते हैं। अब, दो प्लेटफ़ॉर्म रजिस्ट्रेशन। यहीं पर अधिकांश इम्प्लीमेंटेशन में गड़बड़ी होती है।WeChat के दो अलग-अलग डेवलपर प्लेटफॉर्म हैं। WeChat Open Platform वेबसाइट एप्लिकेशन और मोबाइल ऐप्स को हैंडल करता है। WeChat Official Accounts Platform पब्लिक अकाउंट्स को हैंडल करता है, जिसकी अधिकांश वेन्यू को वास्तव में आवश्यकता होती है। WeChat इन-ऐप ब्राउज़र के अंदर मेहमानों को सेवा देने वाले Captive Portal के लिए, आपको Official Accounts Platform पर एक Service Account की आवश्यकता होगी। एक Subscription Account काम नहीं करेगा। इसमें OAuth वेब पेज ऑथराइजेशन अनुमतियां नहीं होती हैं। एक Service Account में यह होती हैं, और यह snsapi base और snsapi userinfo दोनों स्कोप्स का समर्थन करता है। WeChat के बाहर एक मानक मोबाइल ब्राउज़र जैसे Android पर Chrome या iOS पर Safari से एक्सेस किए जाने वाले Captive Portal के लिए, आपको Open Platform पर रजिस्टर्ड एक Website Application की आवश्यकता होगी। यह snsapi login स्कोप का उपयोग करता है और एक QR कोड प्रस्तुत करता है जिसे यूजर अपने WeChat ऐप से स्कैन करता है। व्यवहार में, अधिकांश वेन्यू डिप्लॉयमेंट दोनों का उपयोग करते हैं। किसी होटल का एक मेहमान Chrome में पोर्टल खोल सकता है, एक QR कोड देख सकता है, उसे WeChat से स्कैन कर सकता है, और ऑथेंटिकेट कर सकता है। या फिर वे WeChat में ही किसी लिंक का अनुसरण कर सकते हैं, इन-ऐप ब्राउज़र पर पहुंच सकते हैं, और snsapi base के साथ चुपचाप ऑथेंटिकेट कर सकते हैं। आइए स्कोप सिलेक्शन के बारे में बात करते हैं, क्योंकि यह एक वास्तविक निर्णय लेने वाला बिंदु है। snsapi base स्कोप केवल OpenID रिटर्न करता है। यह आपके Official Account के भीतर उस यूजर के लिए एक विशिष्ट पहचानकर्ता है। इसके लिए किसी यूजर सहमति प्रॉम्प्ट की आवश्यकता नहीं होती है। ऑथेंटिकेशन यूजर के लिए अदृश्य होता है। यह उन लौटने वाले मेहमानों के लिए आदर्श है जिनका आपने पहले से प्रोफाइल बना लिया है, या उन वेन्यू के लिए है जहां आप शून्य नए डेटा की कीमत पर शून्य घर्षण चाहते हैं। snsapi userinfo स्कोप OpenID के साथ यूजर का WeChat निकनेम, प्रोफाइल पिक्चर, जेंडर, लैंग्वेज सेटिंग और शहर रिटर्न करता है। इसके लिए एक स्पष्ट सहमति स्क्रीन की आवश्यकता होती है। यूजर को एक प्रॉम्प्ट दिखाई देता है जिसमें पूछा जाता है कि क्या वे आपके Official Account को अपनी जानकारी एक्सेस करने की अनुमति देते हैं। अधिकांश यूजर स्वीकार करते हैं, लेकिन इसमें थोड़ा घर्षण है। सही चुनाव आपके उपयोग के मामले पर निर्भर करता है। पहली बार आने वाले मेहमान के रजिस्ट्रेशन के लिए जहां आप एक प्रोफाइल बनाना चाहते हैं, snsapi userinfo का उपयोग करें और इसे अपने पोर्टल पेज पर GDPR - अनुकूल सहमति लेयर के साथ जोड़ें। लौटने वाले मेहमान के लिए जो पहले ही सहमति दे चुका है और जिसका प्रोफाइल आपके पास पहले से है, साइलेंट री-ऑथेंटिकेशन के लिए snsapi base का उपयोग करें। अब, नेटवर्क प्रवर्तन पक्ष। OAuth टोकन प्राप्त करना पहचान साबित करता है, लेकिन यह स्वचालित रूप से नेटवर्क नहीं खोलता है। सफल ऑथराइजेशन को नेटवर्क एक्सेस में अनुवादित करने के लिए आपको एक तंत्र की आवश्यकता होती है। दो मानक दृष्टिकोण RADIUS Change of Authorisation, जो RFC 3576 में परिभाषित है, और MAC एड्रेस बाईपास हैं। RADIUS CoA के साथ, आपका पोर्टल सर्वर सफल OAuth के बाद नेटवर्क कंट्रोलर को एक CoA अनुरोध भेजता है, और कंट्रोलर डिवाइस को अनऑथेंटिकेटेड VLAN से गेस्ट VLAN में ले जाता है। यह Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet के साथ काम करता है। MAC bypass के साथ, पोर्टल सर्वर डिवाइस के MAC एड्रेस को एक अधिकृत क्लाइंट के रूप में रजिस्टर करता है, और कंट्रोलर इसे अनुमति देता है। MAC bypass को लागू करना आसान है लेकिन यह कम सुरक्षित है, क्योंकि MAC एड्रेस को स्पूफ किया जा सकता है, और आधुनिक स्मार्टफोन तेजी से MAC एड्रेस रैंडमाइजेशन का उपयोग कर रहे हैं, जो दोबारा कनेक्ट होने पर इस मैकेनिज्म को बाधित करता है। Purple का Guest WiFi प्लेटफॉर्म दोनों मैकेनिज्म को संभालता है। WeChat OAuth पूरा होने के बाद, Purple का क्लाउड ओवरले अंतर्निहित हार्डवेयर को उचित सिग्नल भेजता है। वेन्यू ऑपरेटर को उस ट्रांसलेशन को मैन्युअल रूप से प्रबंधित करने की आवश्यकता नहीं होती है। लागू करने की सिफारिशें और कमियां (लगभग 2 मिनट) आइए मैं आपको वे पांच चीजें बताता हूं जिनके कारण WeChat OAuth captive portal का इम्प्लीमेंटेशन विफल हो जाता है। पहला: रिडायरेक्ट URI बेमेल होना। WeChat उस अधिकृत डोमेन के विरुद्ध रिडायरेक्ट URI को वैलिडेट करता है जिसे आपने प्लेटफॉर्म पर रजिस्टर किया है। यदि आपका पोर्टल सर्वर एक अलग सबडोमेन, एक अलग पाथ, या HTTPS के बजाय HTTP का उपयोग करता है, तो OAuth फ्लो एरर 40029 के साथ विफल हो जाता है, जिसका अर्थ है अमान्य कोड। आपके द्वारा उपयोग किए जाने वाले प्रत्येक डोमेन वैरिएंट को रजिस्टर करें, जिसमें स्टेजिंग एनवायरनमेंट भी शामिल हैं। दूसरा: क्लाइंट साइड पर AppSecret। आपका AppSecret कभी भी क्लाइंट-साइड JavaScript या मोबाइल ऐप बाइनरी में दिखाई नहीं देना चाहिए। यह आपके सर्वर पर होना चाहिए। यदि यह उजागर हो जाता है, तो कोई भी आपके एप्लिकेशन का रूप धारण कर सकता है और आपकी ओर से WeChat के API को कॉल कर सकता है। तीसरा: CSRF सुरक्षा का न होना। OAuth रिक्वेस्ट में स्टेट पैरामीटर विशेष रूप से क्रॉस-साइट रिक्वेस्ट फोर्जरी को रोकने के लिए मौजूद होता है। एक क्रिप्टोग्राफिक रूप से रैंडम स्टेट वैल्यू जनरेट करें, इसे यूजर के सेशन में स्टोर करें, और WeChat द्वारा वापस रिडायरेक्ट करने पर इसे वैलिडेट करें। इसे छोड़ दें और आपके सिस्टम में एक वास्तविक भेद्यता (vulnerability) आ जाएगी। चौथा: इन-ऐप ब्राउज़र डिटेक्शन गैप। WeChat का इन-ऐप ब्राउज़र एक विशिष्ट यूजर एजेंट स्ट्रिंग सेट करता है जिसमें MicroMessenger शामिल होता है। यदि आपका पोर्टल इसका पता नहीं लगाता है और सही OAuth फ्लो प्रदान नहीं करता है, तो यूजर्स को एक खराब अनुभव या एरर का सामना करना पड़ता है। पांचवां: GDPR और PIPL संरेखण। यदि आप यूरोपीय विज़िटर्स को सेवा प्रदान करते हैं, तो आपके द्वारा WeChat OAuth के माध्यम से एकत्र किए जाने वाले डेटा पर GDPR लागू होता है। यदि आप चीनी विज़िटर्स को सेवा प्रदान करते हैं, तो चीन का पर्सनल इंफॉर्मेशन प्रोटेक्शन लॉ, जिसे PIPL के रूप में जाना जाता है, इस बात पर लागू होता है कि आप उनके डेटा को कैसे प्रोसेस करते हैं। दोनों को प्रोसेसिंग के लिए एक वैध कानूनी आधार, स्पष्ट उद्देश्य सीमा और डेटा मिनिमाइजेशन की आवश्यकता होती है। snsapi base स्कोप को snsapi userinfo की तुलना में डेटा मिनिमाइजेशन सिद्धांतों के तहत उचित ठहराना आसान है। आप जो भी एकत्र करते हैं, अपने कानूनी आधार और अपनी रिटेंशन अवधि को डॉक्यूमेंट करें। त्वरित सवाल और जवाब (लगभग 1 मिनट) सवाल: क्या मैं ऐसे पोर्टल पर WeChat लॉगिन का उपयोग कर सकता हूं जो ईमेल और SMS लॉगिन भी प्रदान करता है? हां। Purple सहित अधिकांश एंटरप्राइज़ पोर्टल प्लेटफ़ॉर्म एक ही पोर्टल पेज पर कई ऑथेंटिकेशन विधियों का समर्थन करते हैं। WeChat अन्य विकल्पों के साथ एक विकल्प के रूप में दिखाई देता है। सवाल: क्या WeChat OAuth iOS पर काम करता है? हां, लेकिन एक मामूली अंतर के साथ। Apple का ऐप ट्रैकिंग ट्रांसपेरेंसी फ्रेमवर्क सर्वर-साइड OAuth फ्लो को प्रभावित नहीं करता है। iOS पर Safari में WeChat लॉगिन QR कोड फ्लो या रिडायरेक्ट फ्लो के माध्यम से काम करता है। WeChat ऐप स्वयं ऑथेंटिकेशन को संभालता है।प्रश्न: यदि WeChat का API अनुपलब्ध हो तो क्या होगा? आपके पोर्टल में एक फ़ॉलबैक (वैकल्पिक व्यवस्था) लागू होनी चाहिए। यदि WeChat API कॉल टाइम आउट हो जाती है या कोई त्रुटि देती है, तो उपयोगकर्ता को एक वैकल्पिक लॉगिन विधि पर रीडायरेक्ट करें। उन्हें खाली स्क्रीन के साथ न छोड़ें। प्रश्न: क्या मैं OpenID का उपयोग एक स्थायी ग्राहक पहचानकर्ता के रूप में कर सकता हूँ? आपके आधिकारिक खाते (Official Account) के भीतर, हाँ। एक विशिष्ट उपयोगकर्ता और एक विशिष्ट आधिकारिक खाते के लिए OpenID स्थिर रहता है। यदि आपके पास कई आधिकारिक खाते हैं, तो एक ही उपयोगकर्ता के पास उन सभी पर अलग-अलग OpenID होंगे। क्रॉस-खाता पहचान समाधान के लिए, WeChat एक UnionID प्रदान करता है, जिसके लिए आपके खातों को ओपन प्लेटफ़ॉर्म पर लिंक होना आवश्यक है। सारांश और अगले कदम (लगभग 1 मिनट) संक्षेप में। Captive Portal के लिए WeChat OAuth प्रमाणीकरण एक दो-प्लेटफ़ॉर्म पंजीकरण अभ्यास, एक स्कोप निर्णय, एक नेटवर्क प्रवर्तन एकीकरण, और एक अनुपालन समीक्षा है। इन चार चीजों को सही ढंग से करें और आपके पास एक ऐसी लॉगिन विधि होगी जो बिना किसी पासवर्ड की परेशानी के एक अरब से अधिक संभावित आगंतुकों की सेवा करती है। व्यावहारिक अगले कदम ये हैं। पहला, यह निर्धारित करें कि क्या आपके आगंतुक WeChat इन-ऐप ब्राउज़र के अंदर या एक मानक मोबाइल ब्राउज़र में पोर्टल का सामना करते हैं। यह तय करता है कि आपको किस प्लेटफ़ॉर्म पंजीकरण की आवश्यकता है। दूसरा, स्कोप तय करें। लौटने वाले मेहमानों के लिए snsapi base का उपयोग करें, और सहमति के साथ पहली बार पंजीकरण के लिए snsapi userinfo का उपयोग करें। तीसरा, पुष्टि करें कि आपका नेटवर्क हार्डवेयर RADIUS CoA का समर्थन करता है या विकल्प के रूप में MAC बाईपास को कॉन्फ़िगर करें। चौथा, GDPR और PIPL आवश्यकताओं के विरुद्ध अपनी गोपनीयता सूचना और सहमति प्रवाह की समीक्षा करें। पांचवां, लाइव होने से पहले रीडायरेक्ट URI, स्टेट पैरामीटर सत्यापन और इन-ऐप ब्राउज़र डिटेक्शन का परीक्षण करें। यदि आप देखना चाहते हैं कि कैसे Purple, 2024 में 80,000 स्थानों और 440 मिलियन लॉगिन में एक व्यापक गेस्ट WiFi और एनालिटिक्स प्लेटफ़ॉर्म के हिस्से के रूप में WeChat OAuth को संभालता है, तो purple.ai पर जाएं या अपनी खाता टीम से बात करें। सुनने के लिए धन्यवाद। धन्यवाद।

📚 हमारी मुख्य श्रृंखला का हिस्सा: Captive Portal Guide

header_image.png

कार्यकारी सारांश

APAC क्षेत्र में संचालित होने वाले, या वैश्विक स्तर पर चीनी पर्यटकों को सेवा प्रदान करने वाले उद्यम स्थलों के लिए, WeChat WiFi प्रमाणीकरण अब वैकल्पिक नहीं है। 2025 तक 1.41 बिलियन मासिक सक्रिय उपयोगकर्ताओं (स्रोत: Tencent) के साथ, WeChat चीनी उपभोक्ताओं के लिए प्राथमिक डिजिटल पहचान है। एक अतिथि जो आपके SSID से जुड़ता है और केवल ईमेल या Facebook लॉगिन विकल्प देखता है, उसे तत्काल बाधा का सामना करना पड़ता है। उनके पास निश्चित रूप से WeChat होता है। उनके पास निश्चित रूप से उस डिवाइस पर कोई स्थानीय ईमेल पता कॉन्फ़िगर नहीं होता है।

यह गाइड विवरण देती है कि WeChat OAuth 2.0 को Captive Portal में कैसे एकीकृत किया जाए। हम उन दो अलग-अलग प्लेटफ़ॉर्म पंजीकरणों को कवर करते हैं जिनकी Tencent को आवश्यकता होती है, वह स्कोप निर्णय जो यह निर्धारित करता है कि आप कौन सा फ़र्स्ट-पार्टी डेटा एकत्र करते हैं, और RADIUS Change of Authorisation (CoA) तंत्र जो एक सफल OAuth एक्सचेंज को वास्तविक नेटवर्क एक्सेस में बदल देता है। हम GDPR और चीन के व्यक्तिगत सूचना संरक्षण कानून (PIPL) की ओवरलैपिंग अनुपालन आवश्यकताओं को भी संबोधित करते हैं।

Purple का Guest WiFi प्लेटफ़ॉर्म Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti, UniFi, Cambium, Extreme Networks और Fortinet हार्डवेयर पर नेटवर्क प्रवर्तन परत को स्वचालित करता है। Purple 80,000+ से अधिक लाइव स्थलों पर संचालित होता है और उसने 2024 में 440 मिलियन लॉगिन दर्ज किए हैं (Purple आंतरिक डेटा)।

तकनीकी गहन विश्लेषण

OAuth 2.0 प्रवाह

एक Captive Portal (एक वेब-आधारित प्रमाणीकरण गेटवे जो अप्रमाणित उपकरणों से HTTP ट्रैफ़िक को रोकता है) मेहमानों को पोर्टल सर्वर पर होस्ट किए गए लॉगिन पेज पर रीडायरेक्ट करता है, चाहे वह स्थानीय स्तर पर हो या क्लाउड में। WeChat OAuth जोड़ने से Tencent का पहचान बुनियादी ढांचा उस प्रवाह में शामिल हो जाता है।

अनुक्रम इस प्रकार चलता है। अतिथि SSID से जुड़ता है। वायरलेस कंट्रोलर प्रमाणित सत्र की अनुपस्थिति का पता लगाता है और सभी HTTP ट्रैफ़िक को Captive Portal URL पर रीडायरेक्ट करता है। पोर्टल पेज लोड होता है और WeChat सहित लॉगिन विकल्प प्रस्तुत करता है। अतिथि WeChat का चयन करता है। पोर्टल सर्वर open.weixin.qq.com पर WeChat के प्राधिकरण एंडपॉइंट पर एक रीडायरेक्ट बनाता है, जिसमें चार पैरामीटर पास किए जाते हैं: AppID, रीडायरेक्ट URI, code पर सेट रिस्पॉन्स प्रकार, और अनुरोधित स्कोप।WeChat पूरी तरह से अपने स्वयं के इन्फ्रास्ट्रक्चर पर यूजर को ऑथेंटिकेट करता है। यदि गेस्ट WeChat इन-ऐप ब्राउज़र के माध्यम से पहले से ही साइन इन है, तो snsapi_base स्कोप बिना किसी विजिबल प्रॉम्प्ट के साइलेंट ऑथेंटिकेशन की अनुमति देता है। WeChat एक शॉर्ट-लिव्ड ऑथराइजेशन कोड के साथ पोर्टल के रजिस्टर्ड रीडायरेक्ट URI पर वापस रीडायरेक्ट करता है। पोर्टल सर्वर AppID, AppSecret, कोड और ग्रांट टाइप के साथ api.weixin.qq.com/sns/oauth2/access_token को कॉल करके इस कोड को एक्सेस टोकन में बदल देता है। WeChat एक एक्सेस टोकन, एक रिफ्रेश टोकन, यूजर की OpenID और ग्रांटेड स्कोप वापस करता है। यदि snsapi_userinfo का अनुरोध किया गया था, तो api.weixin.qq.com/sns/userinfo पर एक दूसरा API कॉल यूजर का निकनेम, प्रोफाइल इमेज, जेंडर और शहर प्राप्त करता है।

architecture_overview.png

प्लेटफार्म रजिस्ट्रेशन: वह निर्णय जो अधिकांश डिप्लॉयमेंट को बाधित करता है

Tencent दो अलग-अलग डेवलपर प्लेटफॉर्म संचालित करता है, और गलत प्लेटफॉर्म का चयन करना विफल इम्प्लीमेंटेशन का सबसे आम कारण है।

एक्सेस कॉन्टेक्स्ट आवश्यक रजिस्ट्रेशन प्लेटफॉर्म URL सपोर्टेड स्कोप्स
WeChat इन-ऐप ब्राउज़र Service Account (Official Accounts Platform) mp.weixin.qq.com snsapi_base, snsapi_userinfo
स्टैंडर्ड मोबाइल ब्राउज़र (Chrome, Safari) Website Application (Open Platform) open.weixin.qq.com snsapi_login (QR कोड फ्लो)

Official Accounts Platform पर Subscription Account काम नहीं करेगा। इसमें OAuth वेब पेज ऑथराइजेशन अनुमतियों का अभाव होता है। केवल एक Service Account में ये अनुमतियां होती हैं।

Hospitality और Retail में अधिकांश एंटरप्राइज डिप्लॉयमेंट दोनों रजिस्ट्रेशनों को लागू करते हैं। किसी होटल का गेस्ट Chrome में पोर्टल खोल सकता है, WeChat के साथ QR कोड स्कैन कर सकता है, और Open Platform फ्लो के माध्यम से ऑथेंटिकेट कर सकता है। या वे WeChat के अंदर ही किसी लिंक का अनुसरण कर सकते हैं, इन-ऐप ब्राउज़र पर पहुंच सकते हैं, और Official Accounts फ्लो के माध्यम से साइलेंट रूप से ऑथेंटिकेट कर सकते हैं। दोनों पाथ को हैंडल किया जाना चाहिए।

स्कोप सिलेक्शन और डेटा कलेक्शन

OAuth स्कोप एक वास्तविक आर्किटेक्चरल निर्णय है, न कि केवल एक कॉन्फ़िगरेशन विवरण। यह निर्धारित करता है कि यूजर को किस तरह के घर्षण का अनुभव होता है और आपके WiFi Analytics प्लेटफॉर्म को क्या डेटा प्राप्त होता है।

snsapi_base केवल OpenID लौटाता है - आपके Official Account के भीतर उस यूजर के लिए एक स्थिर, विशिष्ट पहचानकर्ता। इसके लिए किसी यूजर सहमति प्रॉम्प्ट की आवश्यकता नहीं होती है। ऑथेंटिकेशन अदृश्य है। इसका उपयोग उन लौटने वाले मेहमानों के लिए करें जिनके प्रोफाइल आपके पास पहले से हैं, या स्टेडियम और ट्रांसपोर्ट हब जैसे हाई-थ्रूपुट वाले वातावरण के लिए करें जहां कनेक्शन की गति प्राथमिकता है। ​\u200Bहै।snsapi_userinfo OpenID के साथ-साथ उपनाम, प्रोफाइल इमेज, लिंग, भाषा सेटिंग और शहर प्रदान करता है। यह एक स्पष्ट सहमति स्क्रीन को ट्रिगर करता है। पहली बार आने वाले मेहमानों के रजिस्ट्रेशन के लिए इसका उपयोग करें ताकि एक फर्स्ट-पार्टी डेटा प्रोफाइल बनाई जा सके, जिसे पोर्टल पेज पर PIPL-compliant और GDPR-compliant सहमति परत के साथ जोड़ा गया हो।

व्यावहारिक नियम: गति के लिए snsapi_base का उपयोग करें, डेटा के लिए snsapi_userinfo का। आप यह जांचकर कि क्या यूजर की OpenID आपके डेटाबेस में पहले से मौजूद है, दोनों को लागू कर सकते हैं। यदि ऐसा है, तो snsapi_base का अनुरोध करें। यदि नहीं, तो snsapi_userinfo का अनुरोध करें।

नेटवर्क प्रवर्तन: RADIUS CoA और MAC बाईपास

एक OAuth टोकन पहचान को साबित करता है। यह नेटवर्क को नहीं खोलता है। सफल ऑथेंटिकेशन को नेटवर्क पॉलिसी परिवर्तन में बदलने के लिए एक अलग मैकेनिज्म होना चाहिए।

RFC 3576 में परिभाषित RADIUS Change of Authorisation (CoA), मानक तरीका है। पोर्टल सर्वर को एक वैध OAuth टोकन प्राप्त होने के बाद, यह वायरलेस कंट्रोलर को एक CoA अनुरोध भेजता है। कंट्रोलर सेशन को अपडेट करता है, जिससे डिवाइस वॉल्ड गार्डन VLAN (एक प्रतिबंधित नेटवर्क सेगमेंट जो केवल पोर्टल ट्रैफ़िक की अनुमति देता है) से पूर्ण गेस्ट VLAN में चला जाता है। यह Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet के साथ काम करता है।

MAC address bypass सफल OAuth के बाद डिवाइस के MAC एड्रेस को एक अधिकृत क्लाइंट के रूप में रजिस्टर करता है। इसके बाद कंट्रोलर बिना किसी अन्य चुनौती के उस एड्रेस से ट्रैफ़िक की अनुमति देता है। इसे लागू करना आसान है लेकिन इसमें दो जोखिम शामिल हैं: MAC एड्रेस स्पूफ किए जा सकते हैं, और iOS 14 एवं Android 10 के बाद से डिफ़ॉल्ट रूप से MAC एड्रेस रैंडमाइजेशन का उपयोग होता है, जो रीकनेक्शन पर इस मैकेनिज्म को बाधित करता है।

किसी भी ऐसे डिप्लॉयमेंट के लिए जहां सुरक्षा मायने रखती है, RADIUS CoA ही सही विकल्प है। गेस्ट नेटवर्क को सुरक्षित करने के बारे में अधिक जानने के लिए, What Is Secure WiFi: Essential Guide for Business 2026 और Enterprise WiFi Security: A Complete Guide for 2026 देखें।

इम्प्लीमेंटेशन गाइड

डिप्लॉयमेंट से पहले की चेकलिस्ट

कॉन्फ़िगरेशन की एक भी लाइन लिखने से पहले, इन पांच चरणों को पूरा करें।

पहला, एक्सेस संदर्भ निर्धारित करें। अपने वेन्यू का सर्वे करें और पहचानें कि मेहमानों को पोर्टल का सामना WeChat इन-ऐप ब्राउज़र के अंदर करना होगा, एक मानक मोबाइल ब्राउज़र में, या दोनों में। इसका उत्तर आपकी प्लेटफॉर्म रजिस्ट्रेशन आवश्यकताओं को निर्धारित करता है।

दूसरा, सही प्लेटफॉर्म पर रजिस्टर करें। इन-ऐप ब्राउज़र एक्सेस के लिए, WeChat Official Accounts Platform पर एक सर्विस अकाउंट बनाएं। मानक ब्राउज़र एक्सेस के लिए, WeChat Open Platform पर एक वेबसाइट एप्लीकेशन रजिस्टर करें। प्रत्येक के लिए अपना AppID और AppSecret नोट करें।

तीसरा, अपने रीडायरेक्ट URI कॉन्फ़िगर करें। आपके पोर्टल द्वारा उपयोग किए जाने वाले प्रत्येक डोमेन और सबडोमेन को रजिस्टर करें, जिसमें स्टेजिंग एनवायरनमेंट भी शामिल हैं। WeChat सटीक-मैच सत्यापन लागू करता है। विसंगति होने पर एरर 40029 आता है।

चौथा, सर्वर-साइड टोकन एक्सचेंज लागू करें। AppSecret कभी भी क्लाइंट-साइड कोड में नहीं दिखना चाहिए। एक सर्वर-साइड एंडपॉइंट बनाएं जो ऑथराइजेशन कोड को स्वीकार करता है, इसे टोकन के लिए एक्सचेंज करता है, और केवल वही डेटा लौटाता है जिसकी आपके पोर्टल को आवश्यकता होती है।

पांचवां, CSRF सुरक्षा के लिए state पैरामीटर लागू करें। एक क्रिप्टोग्राफिक रूप से रैंडम वैल्यू जनरेट करें, इसे यूजर के सेशन में स्टोर करें, इसे OAuth रिक्वेस्ट में पास करें, और वापस आने पर इसे वैलिडेट करें।

Ruckus SmartZone के लिए कॉन्फ़िगरेशन चरण

Ruckus SmartZone चलाने वाले स्थानों के लिए, WeChat पोर्टल कॉन्फ़िगरेशन Services and Profiles, फिर Hotspots and Portals, और फिर WeChat टैब के अंतर्गत होता है। आप Authentication URL (आपके पोर्टल सर्वर का WeChat कॉलबैक एंडपॉइंट), DNAT Destination (वह सर्वर जो अन-ऑथेंटिकेटेड क्लाइंट रीडायरेक्ट को हैंडल करता है), और Grace Period (वह समय-सीमा जिसके दौरान हाल ही में डिस्कनेक्ट हुआ यूजर बिना दोबारा ऑथेंटिकेट किए फिर से कनेक्ट हो सकता है, जो कि डिफ़ॉल्ट रूप से 60 मिनट है) को कॉन्फ़िगर करते हैं। आप ऑथेंटिकेशन फेज के दौरान WeChat के API एंडपॉइंट्स पर ट्रैफिक की अनुमति देने के लिए वॉल्ड गार्डन व्हाइटलिस्ट को भी कॉन्फ़िगर करते हैं। इसी तरह के कंट्रोलर कॉन्फ़िगरेशन पैटर्न के लिए Step-by-Step Guide: Configuring Ruijie Wireless Controllers for Guest WiFi Captive Portals भी देखें।

इन-ऐप ब्राउज़र डिटेक्शन

WeChat का इन-ऐप ब्राउज़र MicroMessenger युक्त एक यूजर एजेंट स्ट्रिंग सेट करता है। आपके पोर्टल को इस स्ट्रिंग को डिटेक्ट करना चाहिए और उचित OAuth फ्लो प्रदान करना चाहिए। यदि MicroMessenger मौजूद है, तो Official Accounts फ्लो का उपयोग करें। यदि अनुपस्थित है, तो Open Platform QR कोड फ्लो का उपयोग करें। इसे सही ढंग से डिटेक्ट न करने पर यूजर एक्सपीरियंस खराब हो सकता है या ऑथेंटिकेशन त्रुटियां आ सकती हैं।

सर्वश्रेष्ठ प्रथाएं (Best practices)

डेटा न्यूनीकरण और दोहरे-फ्रेमवर्क का अनुपालन

GDPR (यूरोपीय आगंतुकों पर लागू) और PIPL (चीनी नागरिकों पर लागू) दोनों को पर्सनल डेटा को प्रोसेस करने के लिए एक वैध कानूनी आधार, स्पष्ट उद्देश्य सीमा और डेटा न्यूनीकरण की आवश्यकता होती है। डेटा न्यूनीकरण सिद्धांतों के तहत snsapi_userinfo की तुलना में snsapi_base स्कोप को सही ठहराना आसान है। जब आप snsapi_userinfo के माध्यम से डेमोग्राफिक डेटा एकत्र करते हैं, तो अपने कानूनी आधार, अपनी डेटा रखने की अवधि (retention period), और Tencent के साथ अपने डेटा प्रोसेसिंग समझौते का दस्तावेजीकरण करें।

PILP, जो नवंबर 2021 से लागू है, संवेदनशील व्यक्तिगत जानकारी के लिए स्पष्ट सहमति की मांग करता है और यह अनिवार्य करता है कि चीन से बाहर के डेटा प्रोसेसर समान सुरक्षा मानकों को लागू करें। यदि आपका पोर्टल सर्वर मुख्य भूमि चीन से बाहर है, तो आपको यह आकलन करना होगा कि क्या आपके द्वारा प्राप्त WeChat OpenID और प्रोफाइल डेटा पर क्रॉस-बॉर्डर डेटा ट्रांसफर नियम लागू होते हैं।

मल्टी-प्रॉपर्टी डिप्लॉयमेंट के लिए UnionID

प्रत्येक Official Account के लिए प्रति यूजर OpenID विशिष्ट (unique) होती है। यदि आप विभिन्न प्रॉपर्टीज़ पर कई Official Accounts संचालित करते हैं, तो एक ही गेस्ट की प्रत्येक में अलग-अलग OpenIDs होंगी। WeChat एक UnionID प्रदान करता है जो एक ही Open Platform रजिस्ट्रेशन से जुड़े सभी खातों में समान रहती है। होटल चेन, रिटेल ग्रुप, या एयरपोर्ट ऑपरेटरों के लिए जो कई स्थानों का प्रबंधन कर रहे हैं, शुरुआत से ही UnionID-आधारित पहचान रिज़ॉल्यूशन लागू करें।

सिक्योरिटी हार्डनिंग

AppSecret को एक एनवायरनमेंट वेरिएबल या सीक्रेट मैनेजर में स्टोर करें, सोर्स कोड में कभी नहीं। यदि आपको इसके लीक होने का संदेह हो, तो इसे तुरंत रोटेट करें। दुरुपयोग को रोकने के लिए अपने टोकन एक्सचेंज एंडपॉइंट पर रेट लिमिटिंग लागू करें। सभी OAuth एरर्स को लॉग करें, विशेष रूप से 40029 (अमान्य कोड) और 40163 (कोड समाप्त), क्योंकि ये या तो गलत कॉन्फ़िगरेशन या सक्रिय प्रोबिंग का संकेत देते हैं।

गैस्ट नेटवर्क सुरक्षा आर्किटेक्चर के व्यापक दृष्टिकोण के लिए, Why Consumer WiFi Gear Doesn't Belong on Your Guest Network देखें।

केस स्टडीज

लग्जरी होटल चेन, सिंगापुर

सिंगापुर में 350 कमरों वाले एक लग्जरी होटल ने, जहां मुख्य रूप से चीनी बिजनेस यात्री आते हैं, अपने मौजूदा ईमेल लॉगिन विकल्प के साथ WeChat WiFi प्रमाणीकरण लागू किया। कार्यान्वयन से पहले, फ्रंट-डेस्क कर्मचारियों ने WiFi लॉगिन कठिनाइयों के बारे में प्रतिदिन औसतन 15 गैस्ट शिकायतों की सूचना दी थी। चीनी गैस्ट उन ईमेल पतों का उपयोग करने का प्रयास कर रहे थे जो उन्होंने अपने यात्रा उपकरणों पर कॉन्फ़िगर नहीं किए थे।

होटल ने WeChat ऑफिशियल अकाउंट्स प्लेटफॉर्म पर एक सर्विस अकाउंट और ओपन प्लेटफॉर्म पर एक वेबसाइट एप्लीकेशन रजिस्टर्ड किया। उन्होंने पहली बार कनेक्शन के लिए snsapi_userinfo और MAC एड्रेस द्वारा पहचाने जाने वाले दोबारा आने वाले गैस्ट के लिए snsapi_base को कॉन्फ़िगर किया। सेशन प्रमोशन को संभालने के लिए HPE Aruba कंट्रोलर को RADIUS CoA के लिए कॉन्फ़िगर किया गया था।

30 दिनों के भीतर, गैस्ट WiFi लॉगिन शिकायतों की संख्या घटकर प्रति दिन दो से भी कम रह गई। होटल के WiFi Analytics डेटाबेस में पहले महीने में 4,200 सत्यापित फर्स्ट-पार्टी प्रोफाइल की वृद्धि हुई, जिसमें शहर-स्तरीय जनसांख्यिकीय डेटा ने लक्षित पोस्ट-स्टे संचार को सक्षम बनाया।

अंतर्राष्ट्रीय रीटेल मॉल, कुआलालंपुर

कुआलालंपुर में एक प्रीमियम रीटेल मॉल को, जिसके अकेले मलेशिया में 1.2 करोड़ WeChat उपयोगकर्ता हैं, एक ऐसे WiFi ऑनबोर्डिंग अनुभव की आवश्यकता थी जो उसके खरीदारों की डिजिटल अपेक्षाओं से मेल खाता हो। मॉल ने रीटेल क्षेत्र के 1,80,000 वर्ग मीटर में Cisco Meraki एक्सेस पॉइंट्स का संचालन किया।

इस परिनियोजन में क्लाउड ओवरले के रूप में Purple के Guest WiFi प्लेटफॉर्म का उपयोग किया गया, जिसमें प्राथमिक प्रमाणीकरण पद्धति के रूप में WeChat OAuth और फ़ॉलबैक के रूप में SMS OTP का उपयोग किया गया। Purple के हार्डवेयर-एग्नोस्टिक आर्किटेक्चर ने बिना किसी कस्टम डेवलपमेंट के Cisco Meraki के साथ RADIUS CoA एकीकरण को संभाल लिया।

मॉल ने परिनियोजन के बाद पहली तिमाही में WiFi सेशन शुरू होने में 34% की वृद्धि दर्ज की, जिसका श्रेय WeChat उपयोगकर्ताओं के लिए कम ऑनबोर्डिंग घर्षण को दिया गया। snsapi_userinfo सहमति प्रवाह के माध्यम से एकत्र किए गए फर्स्ट-पार्टी डेटा ने मॉल की मार्केटिंग टीम को लक्षित कैंपेन डिलीवरी के लिए खरीदारों को उनके गृह शहर के आधार पर विभाजित करने में सक्षम बनाया।

retail_venue_wechat_wifi.png

ट्रबलशूटिंग और जोखिम शमन

त्रुटि कारण समाधान
40029 अमान्य कोड रीडायरेक्ट URI बेमेल या कोड का पुन: उपयोग सत्यापित करें कि रजिस्टर्ड URI पूरी तरह मेल खाते हैं; कोड केवल एक बार उपयोग के लिए होते हैं
Blank screen after authentication RADIUS CoA not configured or failing Check controller CoA settings and firewall rules on UDP port 3799
MAC randomisation breaks returning guest flow iOS/Android MAC randomisation Migrate to OpenID-based session tracking; avoid MAC-only identification
snsapi_userinfo returns empty fields User has set WeChat privacy restrictions Handle null fields gracefully; do not require profile data for access

ROI और व्यावसायिक प्रभाव

WeChat WiFi प्रमाणीकरण का व्यावसायिक मामला तीन मापने योग्य परिणामों पर आधारित है।

प्रथम-पक्ष डेटा अधिग्रहण। प्रत्येक snsapi_userinfo प्रमाणीकरण जनसांख्यिकीय डेटा के साथ एक सत्यापित अतिथि प्रोफ़ाइल जनरेट करता है। 70% अधिभोग (occupancy) वाले 200 कमरों के होटल के लिए जहां 40% चीनी अतिथि आते हैं, यह प्रति वर्ष लगभग 20,000 नई सत्यापित प्रोफाइल का प्रतिनिधित्व करता है, जो प्रत्येक एक WeChat पहचान से जुड़ी होती है जो निरंतर पुनः जुड़ाव का समर्थन करती है।

कम हुआ सहायता बोझ। लॉगिन घर्षण (friction) अतिथि WiFi सहायता कॉलों का प्राथमिक कारण है। जो स्थान मौजूदा विकल्पों के साथ WeChat प्रमाणीकरण जोड़ते हैं, वे लगातार WiFi से संबंधित फ्रंट-डेस्क प्रश्नों में कमी की रिपोर्ट करते हैं, जिससे कर्मचारियों का समय अधिक मूल्यवान बातचीत के लिए बच जाता है।

मार्केटिंग पहुंच। WeChat Official Accounts स्थानों को फ़ॉलोअर्स को पुश नोटिफिकेशन भेजने की अनुमति देते हैं। एक अतिथि जो आपके Official Account के माध्यम से प्रमाणित होता है, उसे इसे फ़ॉलो करने के लिए प्रेरित किया जा सकता है, जिससे एक सीधा संचार चैनल बनता है जो WeChat के इकोसिस्टम के भीतर काम करता है, जहां चीनी उपभोक्ता प्रति दिन औसतन 82 मिनट बिताते हैं (स्रोत: Walk the Chat)।

Purple का Engage प्लान इसे और आगे बढ़ाता है, जिससे WiFi प्रमाणीकरण के समय एकत्र किए गए प्रथम-पक्ष डेटा पर निर्मित स्वचालित यात्रा-पश्चात मैसेजिंग, लॉयल्टी ट्रिगर और खंडित अभियान सक्षम होते हैं।

मुख्य परिभाषाएं

Captive Portal

एक वेब-आधारित प्रमाणीकरण गेटवे जो एक अप्रमाणित डिवाइस से HTTP ट्रैफ़िक को रोकता है और नेटवर्क एक्सेस देने से पहले उसे लॉगिन पेज पर रीडायरेक्ट करता है।

वह तंत्र जिसके माध्यम से उपयोगकर्ताओं को अतिथि WiFi प्रमाणीकरण प्रस्तुत किया जाता है। WeChat OAuth उन कई प्रमाणीकरण विधियों में से एक है जो एक Captive Portal प्रदान कर सकता है।

OAuth 2.0

एक उद्योग-मानक प्राधिकरण प्रोटोकॉल जो किसी तीसरे पक्ष के एप्लिकेशन (Captive Portal) को किसी उपयोगकर्ता की ओर से वेब सेवा (WeChat) तक सीमित पहुंच प्राप्त करने की अनुमति देता है, बिना उपयोगकर्ता द्वारा तीसरे पक्ष के साथ अपना पासवर्ड साझा किए।

अंतर्निहित ढांचा जो WeChat लॉगिन को संभव बनाता है। पोर्टल कभी भी उपयोगकर्ता के WeChat क्रेडेंशियल नहीं देखता है; इसे केवल एक टोकन प्राप्त होता है जो पुष्टि करता है कि WeChat ने उन्हें प्रमाणित कर दिया है।

RADIUS CoA

अधिकारों में बदलाव (Change of Authorisation)। RFC 3576 में परिभाषित एक तंत्र जो एक RADIUS सर्वर को सक्रिय नेटवर्क क्लाइंट के सत्र प्राधिकरण विशेषताओं को गतिशील रूप से संशोधित करने की अनुमति देता है, जैसे कि VLAN असाइनमेंट को बदलना।

नेटवर्क प्रवर्तन तंत्र जो एक सफल WeChat OAuth एक्सचेंज को वास्तविक नेटवर्क एक्सेस में बदल देता है। CoA के बिना, अतिथि प्रमाणित तो हो जाता है लेकिन नियंत्रक को नेटवर्क खोलने का पता नहीं चलता है।

OpenID

एक विशिष्ट Official Account या वेबसाइट एप्लिकेशन के लिए किसी विशिष्ट उपयोगकर्ता को WeChat द्वारा सौंपी गई एक विशिष्ट पहचान। यह सत्रों के दौरान स्थिर रहती है लेकिन विभिन्न खातों में भिन्न होती है।

आपके WiFi एनालिटिक्स डेटाबेस में किसी अतिथि की पहचान करने के लिए उपयोग की जाने वाली प्राथमिक कुंजी। यदि आप एकाधिक Official Accounts संचालित करते हैं और क्रॉस-अकाउंट पहचान समाधान की आवश्यकता है तो इसके बजाय UnionID का उपयोग करें।

snsapi_base

एक WeChat OAuth दायरा जो मूक प्रमाणीकरण को सक्षम बनाता है, सहमति प्रॉम्प्ट दिखाए बिना केवल उपयोगकर्ता का OpenID वापस करता है।

लौटने वाले अतिथियों या उच्च-थ्रूपुट वाले वातावरण के लिए उपयोग करें जहां कनेक्शन की गति प्राथमिकता है। OpenID के अलावा कोई जनसांख्यिकीय डेटा वापस नहीं करता है।

snsapi_userinfo

एक WeChat OAuth दायरा जो उपयोगकर्ता का OpenID, उपनाम, प्रोफ़ाइल छवि, लिंग, भाषा और शहर वापस करता है, जिसके लिए एक स्पष्ट उपयोगकर्ता सहमति स्क्रीन की आवश्यकता होती है।

प्रथम-पक्ष डेटा प्रोफ़ाइल बनाने के लिए पहली बार आने वाले अतिथियों के पंजीकरण हेतु उपयोग करें। इसे GDPR और PIPL-अनुपालन सहमति लेयर के साथ जोड़ा जाना चाहिए।

PIPL

व्यक्तिगत सूचना सुरक्षा कानून (Personal Information Protection Law)। चीन का व्यापक डेटा गोपनीयता कानून, जो नवंबर 2021 से लागू है, जो नियंत्रित करता है कि चीनी नागरिकों के व्यक्तिगत डेटा को कैसे एकत्र, संसाधित और स्थानांतरित किया जाना चाहिए।

यह किसी भी ऐसे स्थान पर लागू होता है जो WeChat OAuth के माध्यम से चीनी नागरिकों से डेटा एकत्र करता है, भले ही वह स्थान कहीं भी स्थित हो। इसके लिए स्पष्ट सहमति, उद्देश्य सीमा और डेटा न्यूनीकरण की आवश्यकता होती है।

AppSecret

WeChat द्वारा जारी की गई एक गोपनीय क्रिप्टोग्राफिक कुंजी जो आपके एप्लिकेशन को प्रमाणित करती है जब यह WeChat के टोकन एक्सचेंज API को कॉल करता है।

इसे केवल सर्वर साइड पर ही संग्रहीत किया जाना चाहिए। क्लाइंट-साइड कोड में उजागर होने से कोई भी पक्ष आपके एप्लिकेशन का रूप धारण कर सकता है और WeChat को अनधिकृत API कॉल कर सकता है।

VLAN

वर्चुअल लोकल एरिया नेटवर्क। एक तार्किक नेटवर्क खंड जो डेटा लिंक लेयर पर ट्रैफ़िक को अलग करता है, जिससे एक एकल भौतिक नेटवर्क को कई पृथक ट्रैफ़िक धाराओं को ले जाने की अनुमति मिलती है।

अप्रमाणित उपकरणों (वॉल्ड गार्डन VLAN) को प्रमाणित अतिथियों (अतिथि VLAN) से अलग करने के लिए Captive Portal परिनियोजनों में उपयोग किया जाता है। सफल प्रमाणीकरण पर RADIUS CoA किसी डिवाइस को VLAN के बीच स्थानांतरित करता है।

UnionID

एक WeChat पहचानकर्ता जो एक ही ओपन प्लेटफ़ॉर्म पंजीकरण से जुड़े सभी Official Accounts और वेबसाइट अनुप्रयोगों में किसी दिए गए उपयोगकर्ता के लिए सुसंगत रहता है।

होटल श्रृंखलाओं, खुदरा समूहों और बहु-स्थान ऑपरेटरों के लिए आवश्यक है जिन्हें एक ही अतिथि को कई संपत्तियों में पहचानने की आवश्यकता होती है, जिनमें से प्रत्येक का अपना Official Account होता है।

हल किए गए उदाहरण

सिंगापुर में एक 200 कमरों वाला लक्जरी होटल HPE Aruba कंट्रोलर्स का उपयोग करता है और बड़ी संख्या में चीनी व्यावसायिक यात्रियों को सेवा प्रदान करता है। वे पहली बार आने वाले मेहमानों से जनसांख्यिकीय डेटा एकत्र करना चाहते हैं और यह सुनिश्चित करना चाहते हैं कि लौटने वाले मेहमान पोर्टल को फिर से देखे बिना स्वचालित रूप से कनेक्ट हो जाएं। उन्हें WeChat OAuth एकीकरण को कैसे कॉन्फ़िगर करना चाहिए?

चरण 1: WeChat इन-ऐप ब्राउज़र के अंदर पोर्टल तक पहुँचने वाले मेहमानों को संभालने के लिए WeChat Official Accounts Platform (mp.weixin.qq.com) पर एक सेवा खाता पंजीकृत करें। मानक मोबाइल ब्राउज़र पर मेहमानों के लिए WeChat Open Platform (open.weixin.qq.com) पर एक वेबसाइट एप्लीकेशन पंजीकृत करें।

चरण 2: MicroMessenger उपयोगकर्ता एजेंट स्ट्रिंग का पता लगाने के लिए Captive Portal को कॉन्फ़िगर करें। इन-ऐप ब्राउज़र उपयोगकर्ताओं के लिए Official Accounts OAuth फ़्लो और मानक ब्राउज़र उपयोगकर्ताओं के लिए Open Platform QR कोड फ़्लो प्रदान करें।

चरण 3: पहली बार कनेक्शन के लिए (डेटाबेस में कोई मौजूदा OpenID नहीं होने पर), snsapi_userinfo स्कोप का अनुरोध करें। OAuth रीडायरेक्ट से पहले PIPL-अनुपालक सहमति स्क्रीन प्रस्तुत करें। लौटे हुए OpenID, उपनाम, शहर और लिंग को अतिथि प्रोफ़ाइल डेटाबेस में संग्रहीत करें।

चरण 4: लौटने वाले मेहमानों के लिए (डेटाबेस में OpenID मौजूद होने पर), snsapi_base स्कोप का अनुरोध करें। यह उपयोगकर्ता को दिखाई देने वाले किसी भी संकेत के बिना चुपचाप प्रमाणित करता है।

चरण 5: UDP पोर्ट 3799 पर RADIUS CoA के लिए HPE Aruba कंट्रोलर को कॉन्फ़िगर करें। सफल OAuth के बाद, पोर्टल सर्वर डिवाइस को वॉल्ड गार्डन VLAN से गेस्ट VLAN में बढ़ावा देने के लिए एक CoA अनुरोध भेजता है।

चरण 6: लौटने वाले अतिथि का पता लगाने के लिए OpenID के साथ MAC एड्रेस लॉगिंग लागू करें। ध्यान दें कि MAC रैंडमाइजेशन के लिए प्राथमिक पहचानकर्ता के रूप में OpenID की आवश्यकता होती है, न कि केवल MAC एड्रेस की।

परीक्षक की टिप्पणी: यह दृष्टिकोण एक्सेस संदर्भ के आधार पर दो प्लेटफॉर्म पंजीकरणों को सही ढंग से अलग करता है, डेटा संग्रह के खिलाफ घर्षण को संतुलित करने के लिए स्कोप चयन का उपयोग करता है, और सुरक्षित नेटवर्क प्रवर्तन के लिए RADIUS CoA लागू करता है। MAC रैंडमाइजेशन के लिए प्राथमिक लौटने वाले-अतिथि पहचानकर्ता के रूप में OpenID का उपयोग सही प्रतिक्रिया है। चीनी नागरिक डेटा के लिए PIPL सहमति परत गैर-परक्राम्य है।

एक रिटेल चेन की IT टीम तीन मॉल स्थानों पर WeChat WiFi लॉगिन के लिए उच्च विफलता दर की रिपोर्ट करती है। उपयोगकर्ता WeChat में प्रमाणित होते हैं लेकिन एक त्रुटि के साथ पोर्टल पेज पर वापस आ जाते हैं। पोर्टल लॉग त्रुटि 40029 दिखाते हैं। इसका संभावित कारण क्या है और आप इसे कैसे हल करते हैं?

त्रुटि 40029 का अर्थ है कि WeChat ने टोकन एक्सचेंज के दौरान प्राधिकरण कोड को अस्वीकार कर दिया। इसके दो सबसे सामान्य कारण रीडायरेक्ट URI बेमेल और कोड का पुन: उपयोग हैं।

चरण 1: Official Accounts Platform और Open Platform दोनों के लिए WeChat डेवलपर कंसोल में लॉग इन करें। OAuth सेटिंग्स पर जाएं और सभी पंजीकृत रीडायरेक्ट URIs को सूचीबद्ध करें।

चरण 2: तीनों स्थानों पर उत्पादन में आपके पोर्टल सर्वर द्वारा उपयोग किए जाने वाले वास्तविक रीडायरेक्ट URIs के साथ इनकी तुलना करें। सबडोमेन अंतर (portal.brand.com बनाम brand.com), प्रोटोकॉल अंतर (HTTP बनाम HTTPS), और पथ अंतर (/callback बनाम /wechat/callback) की जांच करें।

चरण 3: WeChat कंसोल में प्रत्येक संस्करण को पंजीकृत करें। WeChat सटीक-मिलान सत्यापन करता है, न कि प्रीफिक्स मिलान।

चरण 4: यदि URIs मेल खाते हैं, तो जांच करें कि क्या आपका पोर्टल सर्वर प्राधिकरण कोड का पुन: उपयोग करने का प्रयास कर रहा है। WeChat कोड एकल-उपयोग वाले होते हैं और पांच मिनट के बाद समाप्त हो जाते हैं। यदि आपका सर्वर उसी कोड के साथ टोकन एक्सचेंज का पुनः प्रयास करता है, तो उसे दूसरे प्रयास में 40029 प्राप्त होगा।

चरण 5: डुप्लिकेट अनुरोधों को रोकने के लिए टोकन एक्सचेंज एंडपॉइंट में इडेम्पोटेंसी लागू करें।

परीक्षक की टिप्पणी: त्रुटि 40029 WeChat OAuth परिनियोजनों में सबसे आम त्रुटि है और यह लगभग हमेशा एक रीडायरेक्ट URI बेमेल के कारण होती है। बहु-स्थान परिनियोजन विशेष रूप से संवेदनशील होते हैं क्योंकि प्रत्येक स्थान एक अलग सबडोमेन या लोड बैलेंसर पते का उपयोग कर सकता है। दूसरा कारण, कोड का दोबारा उपयोग होना, कम आम है लेकिन यदि URI पंजीकरण के सही होने की पुष्टि हो जाती है तो इसकी जांच करना उचित है।

अभ्यास प्रश्न

Q1. आप एक 60,000 की क्षमता वाले स्टेडियम के लिए Captive Portal तैनात कर रहे हैं जो एक महत्वपूर्ण चीनी प्रशंसक आधार वाले अंतर्राष्ट्रीय कार्यक्रमों की मेजबानी कर रहा है। प्राथमिकता सेलुलर भीड़ को कम करने के लिए दरवाजे खुलने के पहले 15 मिनट के भीतर सभी उपस्थित लोगों को ऑनलाइन लाना है। मार्केटिंग डेटा एकत्र करना एक माध्यमिक उद्देश्य है। आपको कौन सा WeChat OAuth स्कोप कॉन्फ़िगर करना चाहिए, और क्यों?

संकेत: एक पोर्टल सर्वर पर 15,000 एक साथ उपयोगकर्ताओं को प्रदर्शित सहमति स्क्रीन के प्रभाव पर विचार करें।

मॉडल उत्तर देखें

snsapi_base स्कोप कॉन्फ़िगर करें। यह बिना किसी उपयोगकर्ता सहमति संकेत के मूक प्रमाणीकरण को सक्षम बनाता है, जिससे सबसे तेज़ संभव ऑनबोर्डिंग अनुभव मिलता है। स्टेडियम के पैमाने पर, एक सहमति स्क्रीन घर्षण जोड़ती है जो हजारों एक साथ कनेक्शनों में गुणा हो जाती है और पोर्टल सर्वर लोड स्पाइक्स का कारण बन सकती है। snsapi_base केवल OpenID लौटाता है, जो सत्र को लॉग करने और लौटने वाले प्रशंसकों की पहचान करने के लिए पर्याप्त है। पहली बार आने वाले प्रशंसकों के लिए जहां आप जनसांख्यिकीय डेटा चाहते हैं, आप प्रमाणीकरण गेट के बजाय कनेक्शन के बाद के सर्वेक्षण के माध्यम से प्रोफ़ाइल पूरा करने का संकेत दे सकते हैं।

Q2. आपकी टीम का एक नेटवर्क आर्किटेक्ट ब्राउज़र से सीधे टोकन एक्सचेंज कॉल करके सर्वर राउंड-ट्रिप को कम करने के लिए Captive Portal के क्लाइंट-साइड JavaScript में WeChat AppSecret को संग्रहीत करने का प्रस्ताव करता है। समझाएं कि यह दृष्टिकोण एक गंभीर सुरक्षा विफलता क्यों है और सही आर्किटेक्चर क्या है।

संकेत: विचार करें कि क्लाइंट-साइड कोड कौन देख सकता है और AppSecret उन्हें क्या करने की अनुमति देता है।

मॉडल उत्तर देखें

क्लाइंट-साइड JavaScript में AppSecret को संग्रहीत करने से यह किसी भी व्यक्ति के सामने प्रकट हो जाता है जो पेज सोर्स देखता है या नेटवर्क ट्रैफ़िक को रोकता है। AppSecret आपके एप्लिकेशन को WeChat के API में प्रमाणित करता है। इसके साथ, एक दुर्भावनापूर्ण कर्ता आपके एप्लिकेशन का रूप धारण कर सकता है, किसी भी वैध प्राधिकरण कोड के साथ WeChat के टोकन एक्सचेंज एंडपॉइंट को कॉल कर सकता है, उपयोगकर्ता OpenID और प्रोफ़ाइल डेटा पुनर्प्राप्त कर सकता है, और संभावित रूप से आपकी API दर सीमाओं को समाप्त कर सकता है। सही आर्किटेक्चर एक सर्वर-साइड टोकन एक्सचेंज एंडपॉइंट है। ब्राउज़र WeChat से प्राधिकरण कोड प्राप्त करता है और इसे आपके सर्वर पर पास करता है। आपका सर्वर, पर्यावरण चर या सीक्रेट्स मैनेजर में संग्रहीत AppSecret का उपयोग करके, कोड को एक टोकन के लिए एक्सचेंज करता है और केवल वही डेटा लौटाता है जिसकी पोर्टल को आवश्यकता होती है। AppSecret कभी भी आपके सर्वर को नहीं छोड़ता है।

Q3. आपकी जगह अलग-अलग शहरों में तीन होटल संपत्तियों का संचालन करती है, जिनमें से प्रत्येक का अपना WeChat आधिकारिक खाता है। एक लॉयल्टी प्रोग्राम सदस्य जिसने तीनों संपत्तियों में प्रमाणित किया है, उसके आपके डेटाबेस में तीन अलग-अलग OpenID हैं। आप इसे एक एकल अतिथि पहचान में कैसे हल करते हैं?

संकेत: WeChat क्रॉस-अकाउंट पहचान रिज़ॉल्यूशन के लिए एक तंत्र प्रदान करता है जिसके लिए एक विशिष्ट प्लेटफ़ॉर्म कॉन्फ़िगरेशन की आवश्यकता होती है।

मॉडल उत्तर देखें

WeChat के UnionID तंत्र को लागू करें। open.weixin.qq.com पर एक ही ओपन प्लेटफ़ॉर्म पंजीकरण से तीनों आधिकारिक खातों को लिंक करें। एक बार लिंक होने के बाद, WeChat snsapi_userinfo प्रतिक्रिया में OpenID के साथ UnionID लौटाता है। UnionID एक ही ओपन प्लेटफ़ॉर्म पंजीकरण से लिंक किए गए सभी खातों में किसी दिए गए उपयोगकर्ता के लिए सुसंगत है। क्रॉस-प्रॉपर्टी रिकॉर्ड के लिए प्राथमिक अतिथि पहचानकर्ता के रूप में UnionID का उपयोग करने के लिए अपने डेटाबेस को माइग्रेट करें, खाता-विशिष्ट API कॉल के लिए प्रति-खाता OpenID को बनाए रखें। उन अतिथियों के लिए जिन्होंने UnionID लागू होने से पहले प्रमाणित किया था, UnionID को कैप्चर करने के लिए उनकी अगली यात्रा पर snsapi_userinfo के साथ पुनः प्रमाणीकरण ट्रिगर करें।

Q4. Cisco Meraki एक्सेस पॉइंट चलाने वाले एक रिटेल स्थान पर WeChat WiFi प्रमाणीकरण तैनात करने के बाद, अतिथि रिपोर्ट करते हैं कि वे WeChat लॉगिन सफलतापूर्वक पूरा कर लेते हैं लेकिन पोर्टल पेज पर वापस आ जाते हैं और इंटरनेट ब्राउज़ नहीं कर सकते। पोर्टल सर्वर लॉग सफल टोकन पुनर्प्राप्ति दिखाते हैं। सबसे संभावित कारण क्या है और आप इसका निदान कैसे करते हैं?

संकेत: पोर्टल ने पहचान सत्यापित कर ली है। अभी तक क्या नहीं हुआ है?

मॉडल उत्तर देखें

RADIUS Change of Authorisation (CoA) पूरा नहीं हो रहा है। पोर्टल सर्वर ने WeChat OAuth के माध्यम से अतिथि की पहचान सत्यापित कर ली है, लेकिन Cisco Meraki कंट्रोलर को डिवाइस को वॉल्ड गार्डन VLAN से गेस्ट VLAN में ले जाने के लिए सफलतापूर्वक निर्देश नहीं दिया है। इन चरणों की जांच करके निदान करें: (1) क्या Meraki कंट्रोलर में RADIUS CoA सक्षम है और पोर्टल सर्वर का IP एक अधिकृत CoA क्लाइंट के रूप में सूचीबद्ध है; (2) क्या पोर्टल सर्वर और कंट्रोलर के बीच UDP पोर्ट 3799 खुला है; (3) CoA अनुरोध त्रुटियों या टाइमआउट के लिए पोर्टल सर्वर लॉग की जांच करें; और (4) क्या दोनों पक्षों पर कॉन्फ़िगर किया गया साझा रहस्य (shared secret) मेल खाता है। यदि आपके Meraki लाइसेंस टियर में CoA समर्थित नहीं है, तो MAC एड्रेस बाईपास अंतिम विकल्प है, हालांकि इसमें गाइड में उल्लिखित MAC रैंडमाइजेशन का जोखिम शामिल है।

इस श्रृंखला में आगे पढ़ें

Ruijie के लिए कैप्टिव पोर्टल: इसे Purple गेस्ट WiFi के साथ सेटअप करें

कैसे Purple का क्लाउड गेस्ट WiFi वेब ऑथेंटिकेशन और RADIUS का उपयोग करके Ruijie RG Series एक्सेस पॉइंट्स के ऊपर काम करता है, जिसे कमांड लाइन से कॉन्फ़िगर किया गया है, और सटीक सेटअप चरण कहाँ खोजें।

गाइड पढ़ें →

B2B Captive Portals डिजाइन करना: पंजीकृत नाम और कंपनी डेटा एकत्र करना

यह गाइड IT प्रबंधकों और स्थल ऑपरेटरों को B2B captive portals डिजाइन करने के लिए एक विक्रेता-तटस्थ तकनीकी ढांचा प्रदान करती है। यह पंजीकृत नाम और कंपनी डेटा को कैप्चर करने के लिए पंजीकरण फ़ील्ड को संरचित करने का विवरण देती है, जिससे GDPR अनुपालन बनाए रखते हुए और खाता-स्तरीय बुद्धिमत्ता का निर्माण करते हुए उच्च पूर्णता दर सुनिश्चित होती है।

गाइड पढ़ें →

कैप्टिव पोर्टल आर्किटेक्चर: सुरक्षा, रीडायरेक्शन और सर्वोत्तम प्रथाएं

एंटरप्राइज कैप्टिव पोर्टल आर्किटेक्चर पर एक निश्चित तकनीकी संदर्भ। यह गाइड सुरक्षित, डेटा-समृद्ध गेस्ट WiFi नेटवर्क तैनात करने वाले IT लीडर्स के लिए नेटवर्क आइसोलेशन, DNS रीडायरेक्शन, RADIUS ऑथेंटिकेशन और सुरक्षा अनुपालन का विश्लेषण करती है।

गाइड पढ़ें →