पॉडकास्ट ट्रांसक्रिप्ट देखें
Purple के तकनीकी ब्रीफिंग में आपका स्वागत है। आज हम एक ऐसे विषय को कवर कर रहे हैं जो हॉस्पिटैलिटी, रिटेल और मल्टी-टेनेंट स्थानों में IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स के साथ हमारी बातचीत में लगातार सामने आता है: NETGEAR Insight और WAX श्रृंखला के एक्सेस पॉइंट्स को Purple WiFi के साथ कैसे एकीकृत किया जाए। यदि आप एक होटल, एक रिटेल पार्क, एक सम्मेलन केंद्र, या एक मिश्रित-उपयोग विकास चला रहे हैं, तो यह ब्रीफिंग आपके अगले परिनियोजन निर्णय के लिए सीधे प्रासंगिक है।
आइए पृष्ठभूमि तैयार करें। NETGEAR की WAX श्रृंखला - WAX610, WAX620, और WAX630 - WiFi 6 एक्सेस पॉइंट हैं जिन्हें Insight क्लाउड प्लेटफ़ॉर्म के माध्यम से प्रबंधित किया जाता है। वे प्रति रेडियो आठ अलग-अलग SSID, WPA3 एन्क्रिप्शन, और WAX630 पर छह गीगाबिट तक थ्रूपुट का समर्थन करते हैं। वे PoE-संचालित हैं, छत पर माउंट किए जा सकते हैं, और Insight क्लाउड पोर्टल के माध्यम से एक ही स्थान से प्रबंधित किए जाते हैं। एक IT इंस्टॉलर या SMB नेटवर्क प्रशासक के लिए, यह Cisco Meraki या HPE Aruba स्तर से काफी कम कीमत पर वास्तव में सक्षम प्लेटफ़ॉर्म है।
Purple एक हार्डवेयर-अज्ञेयवादी क्लाउड ओवरले है। हम आपके मौजूदा बुनियादी ढांचे के ऊपर बैठते हैं और हम गेस्ट अनुभव लेयर, डेटा कैप्चर लेयर और एनालिटिक्स लेयर जोड़ते हैं। हमने 2024 में 80,000 लाइव स्थानों पर 440 मिलियन लॉगिन संसाधित किए हैं। NETGEAR Insight के साथ एकीकरण स्पष्ट और अच्छी तरह से प्रलेखित है, और यह चार अलग-अलग उपयोग के मामलों को कवर करता है जिन्हें हम आज विस्तार से समझेंगे।
अब आइए तकनीकी गहराई में उतरें। चार उपयोग के मामले हैं: Purple कैप्टिव पोर्टल के साथ गेस्ट WiFi, 802.1X का उपयोग करके सुरक्षित स्टाफ WiFi, NETGEAR की PPSK सुविधा का उपयोग करके मल्टी-टेनेंट सेगमेंटेशन, और पहचान-आधारित नेटवर्क (Identity-Based Networks) के लिए RADIUS के माध्यम से गतिशील VLAN असाइनमेंट।
उपयोग का मामला एक: Purple कैप्टिव पोर्टल के साथ गेस्ट WiFi। यह सबसे आम शुरुआती बिंदु है। आप NETGEAR Insight में एक समर्पित गेस्ट SSID बनाते हैं और इसे एक ओपन नेटवर्क के रूप में कॉन्फ़िगर करते हैं। मुख्य कॉन्फ़िगरेशन SSID सेटिंग्स के कैप्टिव पोर्टल अनुभाग में है। आप बाहरी कैप्टिव पोर्टल (External Captive Portal) का चयन करते हैं, और उस स्प्लैश पेज URL को पेस्ट करते हैं जो Purple प्रदान करता है।
इसके बाद, आप प्रमाणीकरण प्रकार को कॉन्फ़िगर करते हैं। अधिकांश Purple परिनियोजन के लिए, आप RADIUS प्रमाणीकरण का चयन करेंगे। Purple आपको एक प्राथमिक RADIUS सर्वर IP पता, प्रमाणीकरण के लिए पोर्ट 1812 और अकाउंटिंग के लिए पोर्ट 1813, और एक साझा रहस्य प्रदान करता है। आप उन्हें NETGEAR Insight बाहरी कैप्टिव पोर्टल कॉन्फ़िगरेशन में पेस्ट करते हैं। आप एक NAS आइडेंटिफायर भी सेट करते हैं - यह एक स्ट्रिंग है जो RADIUS सर्वर को इस विशिष्ट एक्सेस पॉइंट या स्थान की पहचान कराती है। कुछ सार्थक उपयोग करें, जैसे कि आपके स्थान का नाम और स्थान कोड।
वॉल्ड गार्डन वह हिस्सा है जो अधिकांश इंस्टॉलरों को परेशान करता है। मेहमान के प्रमाणित होने से पहले, उनके डिवाइस को Purple स्प्लैश पेज, प्रमाणीकरण सर्वर और आपके द्वारा सक्षम किए गए किसी भी सोशल लॉगिन प्रदाताओं तक पहुंचने में सक्षम होना चाहिए। NETGEAR Insight के बाहरी कैप्टिव पोर्टल कॉन्फ़िगरेशन में एक समर्पित वॉल्ड गार्डन अनुभाग है जहां आप इन URL को जोड़ते हैं। Purple के सहायता दस्तावेज़ श्वेतसूची में जोड़े जाने वाले डोमेन की सटीक सूची प्रदान करते हैं। इसे गलत करने पर मेहमानों को आपके ब्रांडेड पोर्टल के बजाय एक खाली पेज दिखाई देगा।
एक बार कॉन्फ़िगर होने के बाद, प्रवाह इस तरह काम करता है: एक मेहमान होटल गेस्ट SSID से जुड़ता है। एक्सेस पॉइंट उनके पहले HTTP अनुरोध को रोकता है और उन्हें Purple स्प्लैश पेज पर रीडायरेक्ट करता है। मेहमान आपका ब्रांडेड पोर्टल देखता है, शर्तों को स्वीकार करता है, और वैकल्पिक रूप से अपना ईमेल पता प्रदान करता है या सोशल मीडिया के माध्यम से लॉग इन करता है। Purple का RADIUS सर्वर एक्सेस पॉइंट को एक Access-Accept संदेश लौटाता है, और मेहमान को इंटरनेट एक्सेस प्रदान की जाती है। Purple सहमति डेटा कैप्चर करता है, सत्र लॉग करता है, और वह डेटा आपके Purple एनालिटिक्स डैशबोर्ड में प्रवाहित होता है।
उपयोग का मामला दो: 802.1X का उपयोग करके सुरक्षित स्टाफ WiFi। यह वह जगह है जहाँ आप साझा पासवर्ड से पूरी तरह से दूर हो जाते हैं। स्टाफ नेटवर्क के लिए, एक प्री-शेयर्ड की एक दायित्व है - जब कोई कर्मचारी छोड़ता है, तो आपको सभी के लिए पासवर्ड बदलना पड़ता है। 802.1X, जो IEEE 802.1X मानक में परिभाषित है, प्रत्येक उपयोगकर्ता को एक व्यक्तिगत क्रेडेंशियल देता है। जब वे छोड़ते हैं, तो आप अपनी निर्देशिका में उनके खाते को अक्षम कर देते हैं और उनकी पहुंच तुरंत रद्द कर दी जाती है।
NETGEAR Insight में, आप WPA2-Enterprise सुरक्षा के साथ एक अलग स्टाफ SSID कॉन्फ़िगर करते हैं। यह एक्सेस पॉइंट को प्री-शेयर्ड की के बजाय 802.1X प्रमाणीकरण का उपयोग करने के लिए कहता है। फिर आप नेटवर्क स्थान स्तर पर RADIUS सर्वर सेटिंग्स को कॉन्फ़िगर करते हैं। नेटवर्क स्थान सेटिंग्स पर जाएं, RADIUS चुनें, 802.1X एक्सेस प्रमाणीकरण सक्षम करें, और अपना RADIUS सर्वर IP, पोर्ट और साझा रहस्य दर्ज करें। डिफ़ॉल्ट पुन: प्रमाणीकरण अंतराल 3,600 सेकंड - एक घंटा - है, जो अधिकांश स्थानों के लिए एक उचित शुरुआती बिंदु है।
SMB परिनियोजन में सबसे आम EAP विधि PEAP-MSCHAPv2 है, जो एक एन्क्रिप्टेड टनल बनाने के लिए सर्वर-साइड सर्टिफिकेट का उपयोग करती है जिसके अंदर उपयोगकर्ता अपने Active Directory उपयोगकर्ता नाम और पासवर्ड के साथ प्रमाणित होता है। EAP-TLS अधिक सुरक्षित है - यह दोनों पक्षों पर सर्टिफिकेट का उपयोग करता है - लेकिन इसके लिए उपकरणों पर सर्टिफिकेट पुश करने के लिए एक PKI बुनियादी ढांचे और MDM की आवश्यकता होती है।
एक महत्वपूर्ण बिंदु: प्रत्येक क्लाइंट डिवाइस पर सर्टिफिकेट सत्यापन लागू करें। RADIUS सर्वर के सर्टिफिकेट को सत्यापित करने के लिए Group Policy Objects के माध्यम से अपने Windows उपकरणों को और MDM प्रोफाइल के माध्यम से अपने मोबाइल उपकरणों को कॉन्फ़िगर करें। यदि आप इस चरण को छोड़ देते हैं, तो डिवाइस दुष्ट एक्सेस पॉइंट हमलों के प्रति संवेदनशील हो जाते हैं जहां एक हमलावर नकली सर्टिफिकेट प्रस्तुत करता है और क्रेडेंशियल कैप्चर करता है।
उपयोग का मामला तीन: मल्टी-टेनेंट स्थानों के लिए NETGEAR PPSK। Private Pre-Shared Key रिटेल पार्कों, मिश्रित-उपयोग विकासों और को-वर्किंग स्थानों में एक विशिष्ट समस्या का समाधान करता है। आपके पास एक ही भौतिक WiFi बुनियादी ढांचे को साझा करने वाले कई किरायेदार हैं। आप प्रत्येक किरायेदार के लिए अलग SSID नहीं चलाना चाहते हैं - इससे रेडियो फ्रीक्वेंसी कंजेशन और प्रबंधन जटिलता पैदा होती है। लेकिन आप सभी को एक ही पासवर्ड भी नहीं दे सकते, क्योंकि तब किरायेदार A, किरायेदार B के ट्रैफ़िक को देख सकता है।
PPSK इसे सुरुचिपूर्ण ढंग से हल करता है। आप एक एकल SSID बनाते हैं और NETGEAR Insight में Wireless, Settings, Advanced, Multi PSK Settings के अंतर्गत कई प्री-शेयर्ड की बनाते हैं। प्रत्येक की एक विशिष्ट VLAN से जुड़ी होती है। किरायेदार A को एक अद्वितीय 16-वर्णों का पासवर्ड मिलता है जो VLAN 30 पर मैप होता है। किरायेदार B को एक अलग पासवर्ड मिलता है जो VLAN 40 पर मैप होता है। स्थान प्रबंधन टीम को एक तीसरा पासवर्ड मिलता है जो VLAN 20 पर मैप होता, जिसके पास प्रबंधन प्रणालियों तक पहुंच होती है।
जब किरायेदार A के डिवाइस उनके पासवर्ड का उपयोग करके कनेक्ट होते हैं, तो एक्सेस पॉइंट स्वचालित रूप से उन्हें VLAN 30 पर रख देता है। वे VLAN 40 या VLAN 20 पर कोई ट्रैफ़िक नहीं देख सकते हैं। किरायेदार के दृष्टिकोण से, उनके पास केवल एक WiFi पासवर्ड है। नेटवर्क प्रशासक के रूप में आपके दृष्टिकोण से, आपके पास शून्य अतिरिक्त हार्डवेयर के साथ किरायेदारों के बीच पूर्ण ट्रैफ़िक अलगाव है।
जानने के लिए दो महत्वपूर्ण सीमाएँ हैं। पहला, NETGEAR Insight में PPSK के लिए WPA2 Personal या WPA2 Personal Mixed एन्क्रिप्शन की आवश्यकता होती है। यह 6 GHz बैंड पर काम नहीं करता है। दूसरा, PPSK को एक ही SSID पर कैप्टिव पोर्टल के साथ जोड़ा नहीं जा सकता है। यदि आपको दोनों की आवश्यकता है, तो आपको दो अलग-अलग SSID की आवश्यकता होगी - जो कि ठीक है, क्योंकि WAX श्रृंखला के एक्सेस पॉइंट आठ तक का समर्थन करते हैं।
उपयोग का मामला चार: RADIUS के माध्यम से गतिशील VLAN असाइनमेंट। यह सबसे परिष्कृत कॉन्फ़िगरेशन है और यही Purple की पहचान-आधारित नेटवर्क (Identity-Based Networks) क्षमता का आधार है। किसी पासवर्ड या SSID के लिए स्थिर रूप से VLAN असाइन करने के बजाय, आप RADIUS सर्वर को यह तय करने देते हैं कि कौन प्रमाणित कर रहा है, इसके आधार पर कौन सा VLAN असाइन करना है।
यह तंत्र तीन मानक RADIUS विशेषताओं का उपयोग करता है: Tunnel-Type, जिसे VLAN के लिए मान 13 पर सेट किया जाना चाहिए; Tunnel-Medium-Type, जिसे IEEE 802 के लिए मान 6 पर सेट किया जाना चाहिए; और Tunnel-Private-Group-ID, जो VLAN ID को एक स्ट्रिंग के रूप में ले जाता है। जब कोई उपयोगकर्ता सफलतापूर्वक प्रमाणित होता है, तो RADIUS सर्वर Access-Accept संदेश में इन तीन विशेषताओं को लौटाता है। एक्सेस पॉइंट उन्हें पढ़ता है और क्लाइंट को निर्दिष्ट VLAN पर रखता है।
व्यवहार में, इसका मतलब है कि आपके पास एक एकल WPA2-Enterprise SSID हो सकता है जहां एक होटल प्रबंधक प्रमाणित होता है और संपत्ति प्रबंधन प्रणालियों तक पहुंच के साथ VLAN 20 पर पहुंचता है, एक फ्रंट डेस्क एजेंट प्रमाणित होता है और केवल चेक-इन सिस्टम तक पहुंच के साथ VLAN 21 पर पहुंचता है, और एक ठेकेदार प्रमाणित होता है और केवल-इंटरनेट पहुंच के साथ VLAN 50 पर पहुंचता है। सब कुछ एक ही SSID से, सब कुछ Active Directory समूह सदस्यता के आधार पर RADIUS सर्वर द्वारा स्वचालित रूप से लागू किया जाता है।
अब, आइए कार्यान्वयन सिफारिशों और कमियों के बारे में बात करते हैं। पहली कमी वॉल्ड गार्डन है। प्रत्येक बाहरी कैप्टिव पोर्टल परिनियोजन कम से कम एक बार वॉल्ड गार्डन पर विफल होता है। इसका लक्षण यह है कि मेहमान SSID से जुड़ते हैं लेकिन स्प्लैश पेज के बजाय ब्राउज़र त्रुटि देखते हैं। इसका समाधान व्यवस्थित है: Purple सहायता दस्तावेज़ खोलें, वॉल्ड गार्डन सूची में प्रत्येक डोमेन को कॉपी करें, और उन्हें NETGEAR Insight के वॉल्ड गार्डन अनुभाग में पेस्ट करें। ऐसे डिवाइस के साथ परीक्षण करें जिसमें कोई कैश्ड क्रेडेंशियल न हो।
दूसरी कमी RADIUS पहुंच योग्यता है। NETGEAR एक्सेस पॉइंट को आपके RADIUS सर्वर तक पहुंचने की आवश्यकता है। RADIUS प्रमाणीकरण के लिए UDP पोर्ट 1812 और अकाउंटिंग के लिए UDP पोर्ट 1813 का उपयोग करता है। उन पोर्ट को एक्सेस पॉइंट प्रबंधन IP से RADIUS सर्वर IP के लिए खोलें। लाइव होने से पहले RADIUS परीक्षण उपकरण के साथ परीक्षण करें।
तीसरी कमी PPSK और कैप्टिव पोर्टल संघर्ष है। NETGEAR Insight एक ही SSID पर PPSK और कैप्टिव पोर्टल की अनुमति नहीं देता है। यदि आपको दोनों की आवश्यकता है, तो दो SSID बनाएं। उन्हें स्पष्ट रूप से नाम दें - एक PPSK किरायेदारों के लिए और एक कैप्टिव पोर्टल मेहमानों के लिए।
चौथी कमी 802.1X क्लाइंट्स पर सर्टिफिकेट सत्यापन है। प्रत्येक Windows डिवाइस को एक Group Policy Object की आवश्यकता होती है जो विश्वसनीय सर्टिफिकेट अथॉरिटी और अपेक्षित RADIUS सर्वर नाम निर्दिष्ट करती है। प्रत्येक मोबाइल डिवाइस को समान सेटिंग्स वाले MDM प्रोफ़ाइल की आवश्यकता होती है। इसके बिना, एक उपयोगकर्ता अनजाने में एक दुष्ट एक्सेस पॉइंट पर प्रमाणित हो सकता है और अपने Active Directory क्रेडेंशियल सौंप सकता है।
अब रैपिड-फायर प्रश्न और उत्तर सत्र के लिए। प्रश्न एक: क्या मैं RADIUS सर्वर के बिना NETGEAR Insight के साथ Purple का उपयोग कर सकता हूँ? हाँ, गेस्ट कैप्टिव पोर्टल परिनियोजन के लिए, आप RADIUS के बजाय Purple के वेब प्रमाणीकरण मोड का उपयोग कर सकते हैं। एक्सेस पॉइंट HTTP के माध्यम से स्प्लैश पेज पर रीडायरेक्ट करता है, और Purple एक वेब सत्र के माध्यम से प्रमाणीकरण को संभालता है। RADIUS आपको अधिक नियंत्रण और बेहतर अकाउंटिंग डेटा देता है, लेकिन बुनियादी गेस्ट पोर्टल परिनियोजन के लिए यह अनिवार्य नहीं है।
प्रश्न दो: मैं NETGEAR Insight में कितनी PPSK कुंजियाँ बना सकता हूँ? NETGEAR Insight WAX श्रृंखला के एक्सेस पॉइंट्स पर प्रति SSID 64 PPSK कुंजियों तक का समर्थन करता है। अधिकांश मल्टी-टेनेंट स्थानों के लिए, यह पर्याप्त से अधिक है। यदि आपके पास 64 से अधिक किरायेदार हैं, तो आपको इसके बजाय RADIUS-आधारित गतिशील VLAN समाधान पर जाने की आवश्यकता है।
प्रश्न तीन: क्या NETGEAR Insight 802.1X के लिए WPA3-Enterprise का समर्थन करता है? हाँ, WAX श्रृंखला के एक्सेस पॉइंट WPA3-Enterprise का समर्थन करते हैं। अधिकांश SMB परिनियोजन के लिए, WPA2-Enterprise पर्याप्त है और इसमें व्यापक क्लाइंट डिवाइस संगतता है। संवेदनशील डेटा को संभालने वाले वातावरण, जैसे कि स्वास्थ्य सेवा या वित्तीय सेवाओं के लिए WPA3-Enterprise पर विचार करना उचित है।
प्रश्न चार: यदि Purple RADIUS सर्वर पहुंच से बाहर हो जाता है तो क्या होगा? NETGEAR Insight बाहरी कैप्टिव पोर्टल कॉन्फ़िगरेशन में एक फ़ेलसेफ़ विकल्प का समर्थन करता है। यदि आप फ़ेलसेफ़ सक्षम करते हैं, तो मेहमानों को थोड़े समय के लिए इंटरनेट एक्सेस प्रदान की जाती, भले ही कैप्टिव पोर्टल सर्वर पहुंच से बाहर हों। Purple हमारे बुनियादी ढांचे में 99.999% अपटाइम बनाए रखता है, लेकिन किसी भी प्रोडक्शन परिनियोजन के लिए फ़ेलसेफ़ सक्षम करना एक अच्छा अभ्यास है।
आज की ब्रीफिंग के मुख्य निष्कर्षों को संक्षेप में प्रस्तुत करने के लिए। NETGEAR WAX श्रृंखला के एक्सेस पॉइंट NETGEAR Insight में बाहरी कैप्टिव पोर्टल तंत्र के माध्यम से Purple के साथ एकीकृत होते हैं। आप Insight क्लाउड पोर्टल में स्प्लैश पेज URL, RADIUS सर्वर क्रेडेंशियल और वॉल्ड गार्डन डोमेन कॉन्फ़िगर करते हैं। स्टाफ नेटवर्क के लिए, 802.1X के साथ WPA2-Enterprise का उपयोग करें और प्रत्येक क्लाइंट डिवाइस पर सर्टिफिकेट सत्यापन लागू करें। मल्टी-टेनेंट स्थानों के लिए, NETGEAR की PPSK सुविधा आपको 64 अद्वितीय कुंजियों के साथ एकल SSID से प्रति-किरायेदार VLAN अलगाव देती है। सबसे परिष्कृत परिनियोजन के लिए, RADIUS विशेषताओं के माध्यम से गतिशील VLAN असाइनमेंट आपको पहचान-संचालित नेटवर्क सेगमेंटेशन देता है जो इस बात के अनुकूल होता है कि कौन कनेक्ट हो रहा है, न कि केवल इस बात के कि वे कहाँ से कनेक्ट हो रहे हैं।
यदि आप Purple के साथ NETGEAR परिनियोजन की योजना बना रहे हैं, तो अगला कदम Purple की सहायता टीम से अपने Purple RADIUS क्रेडेंशियल और वॉल्ड गार्डन डोमेन सूची का अनुरोध करना है, और प्रोडक्शन में रोल आउट करने से पहले एक स्टेजिंग SSID पर कैप्टिव पोर्टल रीडायरेक्ट का परीक्षण करना है। एक बार जब आपके पास वे क्रेडेंशियल आ जाते हैं, तो कॉन्फ़िगरेशन में 30 मिनट से कम का समय लगता है।
Purple के तकनीकी ब्रीफिंग को सुनने के लिए धन्यवाद। चरण-दर-चरण कॉन्फ़िगरेशन विवरण और व्यावहारिक उदाहरणों सहित पूर्ण लिखित गाइड के लिए, purple.ai पर जाएं।