- Purple
- Captive portals: a complete guide
- iPhone पर आपका Captive Portal लोड क्यों नहीं हो रहा है: Apple CNA त्रुटियों को ठीक करें
iPhone पर आपका Captive Portal लोड क्यों नहीं हो रहा है: Apple CNA त्रुटियों को ठीक करें
iPhone और iOS पर Captive Portal पॉपअप विफलताओं का समाधान करें और उन्हें ठीक करें। जानें कि कैसे Apple CNA, iCloud Private Relay, और MAC रैंडमाइजेशन WiFi लॉगिन को बाधित करते हैं, और उन्हें कैसे ठीक किया जाए।
Video overview
इस गाइड को सुनें
पॉडकास्ट ट्रांसक्रिप्ट देखें
हमारी मुख्य श्रृंखला का हिस्सा: Captive Portal गाइड →
- कार्यकारी सारांश
- तकनीकी गहन विश्लेषण
- Apple की डिटेक्शन लॉजिक और प्रोबिंग मैकेनिज्म
- प्रमाणीकरण के बाद की जांच ("Done" बटन की चुनौती)
- iOS-विशिष्ट हस्तक्षेप कारक
- 1. iCloud Private Relay
- 2. Private MAC एड्रेस और रोटेटिंग आइडेंटिफायर्स
- 3. एन्क्रिप्टेड DNS प्रोफाइल (DoH / DoT)
- कार्यान्वयन और शमन गाइड
- Walled Garden (Pre-Authentication ACL) डिज़ाइन
- चरण-दर-चरण WLC कॉन्फ़िगरेशन (Cisco Catalyst / Meraki उदाहरण)
- सर्वोत्तम प्रथाएं और उद्योग मानक
- समस्या निवारण और जोखिम न्यूनीकरण
- अंतिम-उपयोगकर्ता स्व-सुधार मार्ग
- नेटवर्क इंजीनियर नैदानिक मार्ग
- ROI और व्यावसायिक प्रभाव
- आतिथ्य केस स्टडी: फाइव-स्टार रिज़ॉर्ट समूह
- रिटेल केस स्टडी: राष्ट्रीय शॉपिंग सेंटर ऑपरेटर
- संबंधित संसाधन
Apple iOS captive portal and CNA diagnostic advisor
Diagnose captive portal popup failures, white screens, SSL warnings, and iCloud Private Relay issues across iOS 14 to iOS 18 with controller-specific remediation scripts.
Apple CNA Probe Request Intercepted or Dropped Before HTTP 302
The Apple Captive Network Assistant (CNA) daemon failed to detect network captivity because probe HTTP GET requests to captive.apple.com/hotspot-detect.html were silently dropped or returned an unhandled status.
Detailed Protocol Breakdown (IOS_18)
Upon associating with an unauthenticated SSID, iOS issues an HTTP GET request to http://captive.apple.com/hotspot-detect.html expecting the string "<HTML><HEAD><TITLE>Success</TITLE></HEAD><BODY>Success</BODY></HTML>". If the network drops TCP port 80 or hijacks DNS without returning an immediate HTTP 302 redirect, iOS assumes internet connectivity is offline and suppresses the slide-over CNA sheet.
Pre-auth walled garden allowlist (never the Apple probe hosts):
*.purple.ai*.purplewifi.netfonts.googleapis.comfonts.gstatic.comReduce captive portal login failures with Passpoint and Purple
Provide instant, seamless onboarding for iOS and Android guest WiFi without CNA popup errors or manual browser logins.
कार्यकारी सारांश
आतिथ्य, खुदरा, स्वास्थ्य सेवा और उद्यम परिवेशों में अतिथि WiFi कनेक्शन की शिकायतों के प्रमुख कारणों में से एक iOS डिवाइस (iPhone और iPad) पर Captive Portal लॉगिन विफल होना है। जब एक iOS डिवाइस एक ओपन या वेब-प्रमाणित वायरलेस नेटवर्क से जुड़ता है, तो Apple का Captive Network Assistant (CNA) डेमन पृष्ठभूमि HTTP जांच की एक श्रृंखला शुरू करता है। यदि इन जांचों को ब्लॉक किया जाता है, गलत तरीके से रूट किया जाता है, या अनुचित रूप से इंटरसेप्ट किया जाता है, तो Captive Portal स्प्लैश पेज लोड होने में विफल रहता है, जिससे उपयोगकर्ता के पास कोई इंटरनेट एक्सेस नहीं बचता और लॉगिन करने का कोई स्पष्ट तरीका नहीं रहता।
यह तकनीकी मार्गदर्शिका Apple CNA पहचान की अंतर्निहित कार्यप्रणाली का विवरण देती है, प्रमुख iOS गोपनीयता सुविधाओं - जिसमें iCloud Private Relay, Private WiFi Addresses (MAC randomisation), और Encrypted DNS शामिल हैं - का विश्लेषण करती है और नेटवर्क इंजीनियरों और वेन्यू ऑपरेटरों के लिए चरण-दर-चरण शमन रणनीतियाँ प्रदान करती है।
Purple का क्लाउड-प्रबंधित Guest WiFi प्लेटफॉर्म Apple CNA जांच, iCloud Private Relay, और MAC randomisation को स्वचालित रूप से संभालता है - सभी iOS और Android डिवाइसों पर निर्बाध Captive Portal ऑनबोर्डिंग प्रदान करता है।
Purple Guest WiFi का अन्वेषण करें →तकनीकी गहन विश्लेषण
Apple की डिटेक्शन लॉजिक और प्रोबिंग मैकेनिज्म
जब कोई iPhone वायरलेस एक्सेस पॉइंट से कनेक्ट होता है, तो iOS नेटवर्किंग स्टैक तुरंत captivenetworkd नामक एक डेमन भेजता है। यह डेमन पूर्वनिर्धारित Apple सत्यापन URLs पर प्लेन HTTP GET अनुरोध जारी करता है, जिसमें शामिल हैं:
http://captive.apple.com/hotspot-detect.htmlhttp://www.apple.com/library/test/success.htmlhttp://gsp1.apple.com/pep/gcc
+-------------------+ HTTP GET captive.apple.com +----------------------+
| iPhone (iOS) | -------------------------------------> | Network Controller |
+-------------------+ +----------------------+
| |
| <--- HTTP 302 Redirect (https://portal.purple.ai) ---------+
|
v
[ Launch CNA Websheet ] ---> [ Render Purple Captive Portal ]
डेमन HTTP प्रतिक्रिया स्थिति और बॉडी का मूल्यांकन करता है:
- सफलता प्रतिक्रिया (HTTP 200 के साथ
<HTML><HEAD><TITLE>Success</TITLE></HEAD><BODY>Success</BODY></HTML>"): ऑपरेटिंग सिस्टम यह निष्कर्ष निकालता है कि नेटवर्क बिना किसी प्रतिबंध के इंटरनेट एक्सेस प्रदान करता है। कोई स्प्लैश पेज प्रदर्शित नहीं होता है। - पुनर्निर्देशन प्रतिक्रिया (HTTP 302 / 307): नेटवर्क गेटवे पोर्ट 80 HTTP अनुरोध को बीच में रोकता है और क्लाइंट को Captive Portal URL पर पुनर्निर्देशित करता है। iOS पुनर्निर्देशन को पहचानता है और CNA Websheet (एक विशेष मोडल ब्राउज़र विंडो) लॉन्च करता है।
- कनेक्शन टाइमआउट या रीसेट: यदि गेटवे पोर्ट 80 पैकेट को छोड़ देता है या DNS प्रश्नों का उत्तर देने में विफल रहता है, तो प्रोब टाइमआउट हो जाता है। iOS सेटिंग्स में SSID नाम के तहत "No Internet Connection" की चेतावनी प्रदर्शित करता है, लेकिन लॉगिन पेज प्रदर्शित करने में विफल रहता है।
प्रमाणीकरण के बाद की जांच ("Done" बटन की चुनौती)
जब कोई उपयोगकर्ता स्प्लैश पेज पर अपनी क्रेडेंशियल सबमिट करता है या सेवा की शर्तों को स्वीकार करता है, तो वायरलेस LAN कंट्रोलर (WLC) क्लाइंट ACL स्थिति को "authenticated" पर अपडेट कर देता है। CNA डेमॉन तुरंत captive.apple.com पर एक फॉलो-अप HTTP प्रोब जारी करता है।
यदि दूसरा प्रोब HTTP 200 "Success" लौटाता है, तो CNA Websheet पर शीर्ष-दाएं कोने का बटन "Cancel" से बदलकर "Done" हो जाता है। यदि नेटवर्क प्रमाणीकरण के तुरंत बाद आउट-ऑफ-बैंड HTTP एक्सेस की अनुमति देने में विफल रहता है, तो बटन "Cancel" पर ही अटका रहता है, और इसे टैप करने से डिवाइस WiFi नेटवर्क से पूरी तरह से डिस्कनेक्ट हो सकता है।
iOS-विशिष्ट हस्तक्षेप कारक
1. iCloud Private Relay
iOS 15 में पेश किया गया, iCloud Private Relay एक Apple सेवा है जिसे वेब ब्राउज़िंग गोपनीयता की सुरक्षा के लिए डिज़ाइन किया गया है। सक्षम होने पर, Safari और एन्क्रिप्टेड HTTP ट्रैफ़िक को एन्क्रिप्ट किया जाता है और दो अलग-अलग इंटरनेट रिले के माध्यम से रूट किया जाता है:
[ iPhone ] === एन्क्रिप्टेड QUIC/TLS ===> [ Apple Ingress Proxy ] ---> [ Egress Proxy ] ---> [ Web Target ]
- समस्या: Private Relay DNS अनुरोधों को Oblivious DNS-over-HTTPS (ODoH) के माध्यम से एन्क्रिप्ट करता है और HTTP ट्रैफ़िक को QUIC (UDP पोर्ट 443) के माध्यम से टनल करता है। चूंकि स्थानीय गेटवे राउटर एन्क्रिप्टेड QUIC ट्रैफ़िक का निरीक्षण या इंटरसेप्ट नहीं कर सकते हैं, इसलिए वे मानक HTTP 302 रीडायरेक्ट को इंजेक्ट नहीं कर पाते हैं।
- प्रभाव:
captive.apple.comपर प्रारंभिक HTTP प्रोब स्थानीय गेटवे से दूर टनल हो जाता है, जिसके परिणामस्वरूप कनेक्शन टाइमआउट हो जाता है और स्प्लैश पेज गायब हो जाता है।
2. Private MAC एड्रेस और रोटेटिंग आइडेंटिफायर्स
iOS 14 से शुरू होकर और iOS 18 में विस्तारित, Apple डिफ़ॉल्ट रूप से Private WiFi Address को सक्षम करता है। डिवाइस के स्थायी हार्डवेयर MAC एड्रेस का उपयोग करने के बजाय, iOS प्रत्येक SSID के लिए एक रैंडमाइज्ड MAC एड्रेस जनरेट करता है।
- समस्या: MAC-आधारित सत्र प्रमाणीकरण का उपयोग करने वाले नेटवर्क पर (जहां प्रमाणित उपयोगकर्ताओं को MAC एड्रेस के आधार पर 24 घंटे के एक्सेस की अनुमति दी जाती है), MAC रोटेशन के कारण नेटवर्क गेटवे वापस आने वाले डिवाइसों को नए, अप्रमाणित क्लाइंट के रूप में देखता है।
- प्रभाव: उपयोगकर्ताओं को बार-बार Captive Portal स्प्लैश पेज दिखाया जाता है, जिससे खराब उपयोगकर्ता अनुभव होता है और फ्रंट-डेस्क सहायता टिकट बढ़ते हैं।
3. एन्क्रिप्टेड DNS प्रोफाइल (DoH / DoT)
कस्टम iOS कॉन्फ़िगरेशन प्रोफाइल (जैसे NextDNS, Cloudflare 1.1.1.1, या कॉर्पोरेट MDM DNS सेटिंग्स) वाले यूज़र्स सभी DNS प्रश्नों को एन्क्रिप्टेड HTTPS (DoH) या TLS (DoT) के माध्यम से सीधे बाहरी रिज़ॉल्वर पर ट्रांसमिट करते हैं।
- समस्या: स्थानीय नेटवर्क DNS सर्वर
captive.apple.comया गैर-मौजूद डोमेन के लिए DNS अनुरोधों को इंटरसेप्ट या स्पूफ नहीं कर सकता है। - प्रभाव: शुरुआती DNS रिज़ॉल्यूशन पूरी तरह से स्थानीय कंट्रोलर को बायपास कर देता है, जिससे पोर्टल रीडायरेक्ट ट्रिगर होने से रुक जाता है।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।
कार्यान्वयन और शमन गाइड
Walled Garden (Pre-Authentication ACL) डिज़ाइन
iOS पर विश्वसनीय Captive Portal रेंडरिंग सुनिश्चित करने के लिए, नेटवर्क इंजीनियरों को प्री-ऑथेंटिकेशन Walled Garden एक्सेस कंट्रोल लिस्ट (ACL) को सटीकता से कॉन्फ़िगर करना होगा:
| नियम प्रकार | गंतव्य / डोमेन | उद्देश्य |
|---|---|---|
| अनुमति दें (Allow) | *.purple.ai, *.purpleshield.com |
अनऑथेंटिकेटेड क्लाइंट्स को Purple पोर्टल इन्फ्रास्ट्रक्चर और एसेट्स तक पहुँचने की अनुमति देता है। |
| इंटरसेप्ट करें (Intercept) | किसी भी गंतव्य के लिए HTTP (TCP पोर्ट 80) | 302 रीडायरेक्ट को ट्रिगर करने के लिए प्लेन HTTP वेब ट्रैफ़िक को इंटरसेप्ट करता है। |
| ब्लॉक / NXDOMAIN | mask.icloud.com, mask-h2.icloud.com |
यह संकेत देने के लिए NXDOMAIN लौटाता है कि स्थानीय नेटवर्क पर Private Relay उपलब्ध नहीं है। |
| व्हाइटलिस्ट न करें | captive.apple.com, www.apple.com |
इसे व्हाइटलिस्ट नहीं किया जाना चाहिए। व्हाइटलिस्ट करने से पोर्टल लॉन्च किए बिना ही प्रोब सफल हो जाते हैं। |
चरण-दर-चरण WLC कॉन्फ़िगरेशन (Cisco Catalyst / Meraki उदाहरण)
- DNS इंटरसेप्शन कॉन्फ़िगर करें: अनऑथेंटिकेटेड क्लाइंट्स के लिए DHCP सर्वर को गेटवे IP एड्रेस को मुख्य DNS सर्वर के रूप में असाइन करने के लिए सेट करें।
- Private Relay सिग्नलिंग कॉन्फ़िगर करें: स्थानीय DNS सर्वर पर एक DNS रीराइट नियम जोड़ें:
जब iOS इन होस्टनामों के लिए NXDOMAIN प्राप्त करता है, तो यह सिस्टम प्रॉम्प्ट दिखाता है: "यह नेटवर्क iCloud Private Relay को ब्लॉक करता है। क्या आप बिना Private Relay के इस नेटवर्क का उपयोग करना चाहते हैं?" Use Without Private Relay पर टैप करने से मानक पोर्टल रीडायरेक्शन रीस्टोर हो जाता है।mask.icloud.com IN A 0.0.0.0 (या NXDOMAIN) mask-h2.icloud.com IN A 0.0.0.0 (या NXDOMAIN) - सेशन टाइमआउट कॉन्फ़िगर करें: IP/MAC पेयर के आधार पर गेटवे सेशन टाइमआउट सेट करें या परसिस्टेंट ऑथराइजेशन कुकीज़ को हटा दें।
सर्वोत्तम प्रथाएं और उद्योग मानक
पैमाने पर गेस्ट वायरलेस ऑनबोर्डिंग को प्रबंधित करने के लिए आधुनिक नेटवर्किंग मानकों के पालन की आवश्यकता होती है:
- WPA3-Personal (OWE) पर संक्रमण: लीगेसी गेस्ट पोर्टल ओपन, अनएन्क्रिप्टेड SSID पर चलते हैं। एंटरप्राइज वेन्यू को बिना पासवर्ड के व्यक्तिगत एन्क्रिप्शन प्रदान करने के लिए Opportunistic Wireless Encryption (OWE) (IEEE 802.11aq) को अपनाना चाहिए।
- PCI-DSS और GDPR अनुपालन: गेस्ट पोर्टल को गेस्ट ट्रैफ़िक को PCI-DSS भुगतान नेटवर्क से अलग रखना चाहिए। संपर्क विवरण कैप्चर करते समय, पोर्टलों को स्पष्ट, अनबंडल GDPR सहमति चेकबॉक्स प्रस्तुत करने होंगे - जिन्हें एक WiFi Analytics प्लेटफ़ॉर्म के माध्यम से आसानी से प्रबंधित किया जा सकता है।* Passpoint (Hotspot 2.0) परिनियोजित करें: Captive Portal के घर्षण को पूरी तरह से समाप्त करने के लिए, स्थल Passpoint (Hotspot 2.0) को परिनियोजित कर सकते हैं। Passpoint प्री-इंस्टॉल किए गए प्रोफ़ाइल के माध्यम से iOS उपकरणों को सुरक्षित और स्वचालित रूप से जोड़ने के लिए सेलुलर-शैली प्रमाणीकरण का उपयोग करता है, जिससे CNA डेमॉन को पूरी तरह से बायपास किया जा सकता है।
समस्या निवारण और जोखिम न्यूनीकरण
अंतिम-उपयोगकर्ता स्व-सुधार मार्ग
- नेटवर्क के लिए iCloud Private Relay को अक्षम करें:
Settings > WiFiखोलें, नेटवर्क नाम के बगल में(i)आइकन पर टैप करें, और Limit IP Address Tracking को बंद करें। - Private WiFi Address को अक्षम करें: उसी नेटवर्क सेटिंग्स मेनू में, यदि MAC-आधारित पहुंच की आवश्यकता है तो Private WiFi Address को बंद करें।
- Safari के माध्यम से पोर्टल रीडायरेक्शन बाध्य करें: Safari खोलें और प्लेन HTTP पता दर्ज करें:
http://neverssl.comक्योंकिneverssl.comHTTPS का उपयोग नहीं करता है, इसलिए स्थानीय राउटर अनुरोध को विश्वसनीय रूप से इंटरसेप्ट करेगा और पोर्टल को लोड करेगा।
नेटवर्क इंजीनियर नैदानिक मार्ग
[ iPhone connects to guest SSID ]
|
v
[ DHCP IP assigned? ]
/ \
(No) (Yes)
/ \
[ Check DHCP Pool ] [ Resolves captive.apple.com? ]
/ \
(No) (Yes)
/ \
[ Check DNS ACL ] [ Is Apple Whitelisted? ]
/ \
(Yes) (No)
/ \
[ REMOVE from Walled Garden ] [ Port 80 Redirects? ]
/ \
(No) (Yes)
/ \
[ Fix WLC Redirect ] [ CNA Websheet Loads ]
ROI और व्यावसायिक प्रभाव
iOS अतिथि WiFi ऑनबोर्डिंग अनुभव को अनुकूलित करने से स्थल के संचालन और व्यावसायिक मेट्रिक्स पर सीधा, मापने योग्य प्रभाव पड़ता है।
आतिथ्य केस स्टडी: फाइव-स्टार रिज़ॉर्ट समूह
- चुनौती: 12 संपत्तियों वाले एक लक्जरी होटल समूह को 35% की अतिथि WiFi कनेक्शन विफलता दर का सामना करना पड़ा, जिससे प्रति सप्ताह 450 से अधिक फ्रंट-डेस्क शिकायतें आईं।
- कार्यान्वयन: IT टीम ने अपने वॉल्ड गार्डन को पुनर्गठित किया, MAC-आधारित सेशन ट्रैकिंग को निष्क्रिय किया, और अनुकूलित CNA हैंडलिंग के साथ Purple's Guest WiFi समाधान को तैनात किया।
- परिणाम: फ्रंट-डेस्क WiFi से संबंधित शिकायतों में 30 दिनों के भीतर 92% की कमी आई। ग्राहक संतुष्टि (CSAT) स्कोर में 18 अंकों की वृद्धि हुई, और इस स्थान ने पहली तिमाही में 40,000 नए सत्यापित ईमेल पते प्राप्त किए।
रिटेल केस स्टडी: राष्ट्रीय शॉपिंग सेंटर ऑपरेटर
- चुनौती: 45 शॉपिंग सेंटरों वाले एक रिटेल ऑपरेटर को विज़िटर जुड़ाव बढ़ाने में संघर्ष करना पड़ रहा था क्योंकि iCloud Private Relay ने 40% iOS उपकरणों पर Captive Portal को लोड होने से रोक दिया था।
- कार्यान्वयन: नेटवर्क-स्तरीय Private Relay ब्लॉकिंग लागू की गई (स्थानीय रूटिंग को बाध्य करने के लिए Apple के रिले डोमेन के लिए NXDOMAIN वापस करना) और WiFi Analytics को तैनात किया गया।
- परिणाम: पोर्टल पूरा होने की दर 58% से बढ़कर 94% हो गई। मार्केटिंग टीम ने स्थानीयकृत रिटेल मीडिया अभियानों के साथ रिकवर किए गए पोर्टल इन्वेंट्री का मुद्रीकरण किया, जिससे प्रति तिमाही अतिरिक्त $120,000 का विज्ञापन राजस्व उत्पन्न हुआ।
संबंधित संसाधन
एंटरप्राइज गेस्ट वायरलेस तैनात करने वाली नेटवर्किंग टीमों के लिए, ये संसाधन गहरा तकनीकी संदर्भ प्रदान करते हैं:
- How to Implement 802.1X Authentication with Cloud RADIUS - 802.1X एंटरप्राइज प्रमाणीकरण के लिए तकनीकी मार्गदर्शिका।
- The 10 Best Network Access Control (NAC) Solutions in 2026 - एक्सेस कंट्रोल प्रवर्तन के लिए विक्रेता तुलना।
- Cisco Wireless APs: 2026 Product and Deployment Guide - एंटरप्राइज डिप्लॉयमेंट के लिए हार्डवेयर चयन मार्गदर्शिका।
- WiFi in Schools: The 2026 Administrator and IT Guide - सार्वजनिक-क्षेत्र के नेटवर्क डिप्लॉयमेंट के लिए मार्गदर्शन।
Purple का Guest WiFi प्लेटफॉर्म दुनिया भर में hospitality, retail, healthcare और transport स्थलों को सेवा प्रदान करता है, जो बड़े पैमाने पर CNA-अनुकूलित गेस्ट लॉगिन अनुभव प्रदान करता है।
मुख्य परिभाषाएं
Apple Captive Network Assistant (CNA)
एक iOS और macOS ऑपरेटिंग सिस्टम डेमन जो इंटरनेट कनेक्टिविटी की जांच करता है और Captive Portal का पता चलने पर स्वचालित रूप से एक प्रतिबंधित WebKit मोडल (WebSheet) लॉन्च करता है।
यह नियंत्रित करता है कि गेस्ट WiFi से कनेक्ट करते समय iPhones पर लॉगिन स्प्लैश पेज स्वचालित रूप से दिखाई दे या नहीं।
Canary probe URL
एक लाइटवेट HTTP एंडपॉइंट (जैसे http://captive.apple.com/hotspot-detect.html) जिसका अनुरोध क्लाइंट ऑपरेटिंग सिस्टम द्वारा अप्रतिबंधित इंटरनेट पहुंच को सत्यापित करने के लिए किया जाता है।
यदि प्रोब रिस्पॉन्स को संशोधित या रीडायरेक्ट किया जाता है, तो ऑपरेटिंग सिस्टम अपने Captive Portal हैंडलर को ट्रिगर करता है।
RFC 8908 Captive Portal API
एक IETF मानक प्रोटोकॉल जो एक API एंडपॉइंट प्रदान करता है जहां डिवाइस JSON के माध्यम से नेटवर्क कैप्टिविटी स्थिति, वेन्यू की शर्तों और बचे हुए सत्र समय की जानकारी ले सकते हैं।
लेगेसी HTTP हाईजैकिंग को स्ट्रक्चर्ड, क्रिप्टोग्राफिक रूप से सुरक्षित कैप्टिव नेटवर्क डिटेक्शन से बदलता है।
DHCP Option 114 (Captive-Portal)
एक DHCP विकल्प (RFC 8910) जो शुरुआती Layer 3 एड्रेस असाइनमेंट के दौरान क्लाइंट डिवाइस को RFC 8908 Captive Portal API का URI पास करता है।
IP प्राप्ति के दौरान तुरंत iOS 14+ को कैप्टिविटी का संकेत देता है, जिससे DNS टैंपरिंग से बचा जा सकता है।
iCloud Private Relay
एक Apple गोपनीयता सेवा जो Safari ट्रैफ़िक और अनएन्क्रिप्टेड DNS को डुअल-हॉप एन्क्रिप्टेड प्रॉक्सी आर्किटेक्चर के माध्यम से रूट करती है।
जब तक स्थानीय नेटवर्क एक स्पष्ट नेटवर्क हानि संकेत (NXDOMAIN) जारी नहीं करता, तब तक यह प्री-ऑथ DNS क्वेरीज़ को मास्क कर सकता है।
Private WiFi address (MAC randomisation)
iOS 14+ में एक गोपनीयता सुविधा जो क्रॉस-वेन्यू फिजिकल ट्रैकिंग को रोकने के लिए प्रति SSID एक अद्वितीय रैंडमाइज्ड MAC पता जनरेट करती है।
यदि MAC पते मिड-सेशन में या री-ऑथेंटिकेशन के दौरान बदलते हैं, तो यह RADIUS अकाउंटिंग सेशन को डीसिंक्रोनाइज़ कर सकता है।
हल किए गए उदाहरण
Cisco Catalyst 9800 WLCs तैनात करने वाले एक लग्जरी होटल ने पाया कि ओपन गेस्ट WiFi SSID से कनेक्ट करते समय गेस्ट iPhone उपयोगकर्ताओं को कभी भी Captive Portal स्प्लैश स्क्रीन नहीं मिलती है। Android और Windows लैपटॉप तुरंत पोर्टल लोड करते हैं। नेटवर्क टीम को Apple CNA डिटेक्शन समस्या का निदान और समाधान कैसे करना चाहिए?
- Pre-Auth Redirect ACL की जांच करें: सत्यापित करें कि Cisco 9800 रीडायरेक्ट ACL, UDP 53 DNS को अस्वीकार (बायपास) करता है और रीडायरेक्शन को ट्रिगर करने के लिए TCP 80 HTTP को अनुमति देता है। 2. Apple Probe Whitelist की जांच करें: सुनिश्चित करें कि रीडायरेक्शन से पहले प्री-ऑथ वॉल्ड गार्डन में captive.apple.com को व्हाइटलिस्ट न किया गया हो; इसे व्हाइटलिस्ट करने से iOS को लगता है कि इंटरनेट खुला है और वह पोर्टल को रोक देता है। 3. HTTP 302 बनाम 307 सत्यापित करें: पोर्टल FQDN के साथ HTTP 302 Found रीडायरेक्ट वापस करने के लिए WLC webauth पैरामीटर मैप को कॉन्फ़िगर करें। 4. HTTPS इंटरसेप्शन अक्षम करें: सुनिश्चित करें कि पोर्ट 443 HTTPS ट्रैफ़िक को किसी अविश्वसनीय प्रमाणपत्र के साथ हाईजैक करने के बजाय ड्रॉप या रिजेक्ट कर दिया जाए। 5. DHCP Option 114 तैनात करें: नेटिव iOS 14 - 18 डिटेक्शन के लिए गेस्ट DHCP पूल में option 114 ascii https:///api/v1/capport जोड़ें।
एक स्टेडियम नेटवर्क एडमिनिस्ट्रेटर ने देखा कि iOS 17 और iOS 18 उपयोगकर्ताओं को एक अंतहीन लॉगिन लूप का सामना करना पड़ता है: CNA शीट दिखाई देती है, उपयोगकर्ता शर्तों को स्वीकार करता है और कनेक्ट पर क्लिक करता है, मोडल बंद हो जाता है, लेकिन 30 सेकंड बाद मोडल फिर से खुल जाता है और लॉगिन के लिए पूछता है। इसका मूल कारण और समाधान क्या है?
- RADIUS सत्र ट्रैकिंग: iOS 17/18 पर, यदि कॉन्फ़िगर किया गया हो तो Private WiFi Addresses रोटेटिंग MAC एड्रेस का उपयोग करते हैं, या मोडल बंद होने पर डिवाइस DHCP को फिर से नेगोशिएट कर सकता है। 2. RADIUS CoA कॉन्फ़िगरेशन: सत्यापित करें कि कंट्रोलर UDP पोर्ट 3799 पर RFC 3576 RADIUS Change of Authorization (CoA) Disconnect को प्रोसेस करता है ताकि ऑथेंटिकेशन के तुरंत बाद प्री-ऑथ ACL को हटा दिया जाए। 3. सत्र टाइमआउट और ग्रेस पीरियड: MAC ऑथेंटिकेशन बायपास (MAB) कैश टाइमआउट को 15-मिनट के लीज ग्रेस विंडो के साथ बढ़ाकर 1440 मिनट (24 घंटे) करें। 4. Walled Garden OAuth एसेट्स: सत्यापित करें कि सभी OAuth एंडपॉइंट्स (Google, Apple, Microsoft) और फोंट/स्टाइलशीट वॉल्ड गार्डन में हैं ताकि WebSheet बंद होने से पहले सत्र पूरी तरह से लोड हो जाए।
अभ्यास प्रश्न
Q1. iOS डिवाइस पर HTTPS (पोर्ट 443) ट्रैफ़िक को रीडायरेक्ट करने का प्रयास करने से स्प्लैश पेज खुलने के बजाय कैप्टिव पोर्टल एरर क्यों उत्पन्न होती हैं?
संकेत: विचार करें कि TLS एन्क्रिप्शन, सर्टिफिकेट वेरिफिकेशन और HSTS वेब ट्रैफ़िक की सुरक्षा कैसे करते हैं।
मॉडल उत्तर देखें
HTTPS क्लाइंट ब्राउज़र और डेस्टिनेशन वेब सर्वर के बीच एक एंड-टू-एंड एन्क्रिप्टेड TLS टनल स्थापित करता है। जब कोई वायरलेस गेटवे पोर्ट 443 को इंटरसेप्ट करने और रीडायरेक्ट करने का प्रयास करता है, तो गेटवे द्वारा प्रदान किया गया SSL/TLS सर्टिफिकेट अनुरोधित होस्टनाम (जैसे google.com या apple.com) से मेल नहीं खाता है। iOS HTTP Strict Transport Security (HSTS) लागू करता है, जिससे Safari और WebKit रीडायरेक्ट का पालन करने के बजाय एक गंभीर सुरक्षा चेतावनी के साथ कनेक्शन को समाप्त कर देते हैं।
Q2. iOS डिवाइस पर सुचारू कैप्टिव पोर्टल रीडायरेक्शन सुनिश्चित करने के लिए एक एंटरप्राइज गेस्ट नेटवर्क को iCloud Private Relay को कैसे संभालना चाहिए?
संकेत: mask.icloud.com DNS प्रतिक्रियाओं के संबंध में Apple के आधिकारिक नेटवर्क मार्गदर्शन की समीक्षा करें।
मॉडल उत्तर देखें
नेटवर्क एडमिनिस्ट्रेटर को अपने स्थानीय रिकर्सिव DNS सर्वर को डोमेन नाम mask.icloud.com और mask-h2.icloud.com के लिए NXDOMAIN प्रतिक्रिया (या DNS रेजोल्यूशन विफलता) वापस करने के लिए कॉन्फ़िगर करना चाहिए। जब iOS को इन कैनरी डोमेन के लिए NXDOMAIN प्रतिक्रिया प्राप्त होती है, तो यह एक सिस्टम अलर्ट दिखाता है जो उपयोगकर्ता को सूचित करता है कि नेटवर्क Private Relay का समर्थन नहीं करता है और आसानी से मानक DNS और HTTP प्रोब हैंडलिंग पर वापस आ जाता है।
Q3. पारंपरिक DNS और HTTP हाईजैकिंग तकनीकों की तुलना में RFC 8908 Captive Portal API को लागू करने का क्या लाभ है?
संकेत: प्रोटोकॉल स्पष्टता, लेयर 3 सिग्नलिंग और उपयोगकर्ता अनुभव के बारे में सोचें।
मॉडल उत्तर देखें
RFC 8908 एक मानकीकृत JSON REST API प्रदान करता है जो DHCP Option 114 या IPv6 राउटर विज्ञापनों के माध्यम से संचारित होता है। उपयोगकर्ता के वेब ट्रैफ़िक को इंटरसेप्ट करने के बजाय, क्लाइंट OS सीधे HTTPS पर API को क्वेरी करता है ताकि यह पता चल सके कि नेटवर्क कैप्टिव है या नहीं, पोर्टल लॉगिन URL प्राप्त कर सके, शेष कोटा देख सके, और वेन्यू-ब्रांडेड अधिसूचना प्राप्त कर सके। यह SSL सर्टिफिकेट चेतावनियों को समाप्त करता है, पासवर्ड मैनेजर का समर्थन करता है, और ब्राउज़र सुरक्षा की अखंडता को बनाए रखता है।
अक्सर पूछे जाने वाले प्रश्न
iPhone पर मेरा Captive Portal पॉप अप क्यों नहीं हो रहा है?
iPhones पर Captive Portal तब पॉप अप होने में विफल होते हैं जब Apple Captive Network Assistant (CNA) http://captive.apple.com/hotspot-detect.html पर अपनी प्रोब को पूरा नहीं कर पाता है। सामान्य कारणों में शामिल हैं: 1) प्री-ऑथेंटिकेशन फ़ायरवॉल द्वारा UDP पोर्ट 53 DNS को ब्लॉक करना; 2) नेटवर्क द्वारा वॉल्ड गार्डन में captive.apple.com को समय से पहले व्हाइटलिस्ट करना; 3) गेटवे द्वारा HTTP 302 रीडायरेक्शन के बजाय HTTPS इंटरसेप्शन का प्रयास करना; या 4) iCloud Private Relay द्वारा DNS रिज़ॉल्यूशन में बाधा डालना।
मैं iOS पर WiFi लॉगिन स्क्रीन को प्रदर्शित होने के लिए कैसे बाध्य करूँ?
iPhone पर Captive Portal को मैन्युअल रूप से ट्रिगर करने के लिए: 1) Safari खोलें और किसी प्लेनटेक्स्ट HTTP URL जैसे http://captive.apple.com, http://neverssl.com, या http://1.1.1.1 पर जाएं; 2) Settings > WiFi पर जाएं, नेटवर्क के बगल में स्थित जानकारी (i) आइकन पर टैप करें, और सुनिश्चित करें कि Auto-Join और Auto-Login चालू (ON) हैं; 3) CNA प्रोब डेमन को ट्रिगर करने के लिए WiFi को बंद करके वापस चालू करें।
Apple डिवाइस के लिए वॉल्ड गार्डन में कौन से डोमेन होने चाहिए?
Apple iOS और macOS Captive Portal डिटेक्शन और एसेट्स का समर्थन करने के लिए, इन्हें व्हाइटलिस्ट करें: captive.apple.com, www.airport.us, appleiphonecell.com, *.apple.com, *.purple.ai, *.purplewifi.net, और स्प्लैश पेज पर उपयोग किए जाने वाले कोई भी तृतीय-पक्ष OAuth प्रदाता डोमेन (जैसे accounts.google.com) या CDN एसेट्स।
RFC 8908 iOS Captive Portal समस्याओं का समाधान कैसे करता है?
RFC 8908 (Captive Portal API) और RFC 8910 (DHCP Option 114) DHCP IP लीज़ नेगोशिएशन के दौरान Captive Portal URL को सीधे iOS पर पास करते हैं। यह iOS 14+ को बिना किसी कमज़ोर HTTP रीडायरेक्शन या DNS हाईजैकिंग पर निर्भर रहे, लेयर 3 पर तुरंत नेटवर्क कैप्टिविटी की पहचान करने की अनुमति देता है।
MAC एड्रेस रैंडमाइजेशन Captive Portal प्रमाणीकरण को कैसे प्रभावित करता है?
iOS Private WiFi Addresses प्रति SSID विशिष्ट MAC एड्रेस का उपयोग करते हैं। यदि डिवाइस अपने MAC एड्रेस को बदलता है या यदि सेशन कैशिंग RADIUS अकाउंटिंग ग्रेस पीरियड के बिना केवल फिजिकल MAC एड्रेस से बंधी है, तो उपयोगकर्ता को बार-बार प्रमाणित होने के लिए बाध्य होना पड़ सकता है। 24 घंटे का लीज़ ग्रेस पीरियड कॉन्फ़िगर करना और Passpoint (Hotspot 2.0) को लागू करना इस समस्या का समाधान करता है।
स्रोत
- Apple Developer Documentation - Captive Network Architecture and CNA
- Apple Support - Prepare Your Network for iCloud Private Relay
- IETF RFC 8908 - Captive Portal API Specification
- IETF RFC 8910 - Captive-Portal Identification in DHCP and Router Advertisements
- Wireless Broadband Alliance (WBA) - Captive Portal Standards and Best Practices
- Purple - Captive Portal Architecture & Troubleshooting Guide
- Purple - MAC Address Randomisation Impact Guide
इस श्रृंखला में आगे पढ़ें
Ubiquiti UniFi गेस्ट पोर्टल रीडायरेक्ट नहीं हो रहा: कारण और समाधान
यह गाइड अतिथि स्थिति, रीडायरेक्ट, प्री-ऑथराइजेशन रूट और कंट्रोलर ऑथराइजेशन का क्रमवार पालन करके UniFi guest portal रीडायरेक्ट विफलता का पता लगाती है। यह वेन्यू IT टीमों को guest-network बनाम Hotspot के भ्रम, बाहरी पोर्टल हैंड-ऑफ़, वर्तमान UniFi OS अकाउंट आवश्यकताओं और DNS आइसोलेशन परीक्षण को हल करने के लिए एक विश्वसनीय तरीका प्रदान करती है।
Cisco Meraki splash page नहीं चल रहा है: एक ट्रबलशूटिंग फ्लोचार्ट
यह व्यावहारिक डे-टू गाइड यह पहचानती है कि Cisco Meraki splash फ्लो कहाँ विफल हुआ है: क्लाइंट ऑथराइजेशन, HTTP रीडायरेक्ट की शुरुआत, walled-garden रीचैबिलिटी या RADIUS साइन-ऑन। यह वेन्यू IT टीमों को एक नियंत्रित साक्ष्य पथ प्रदान करता है, ताकि वे लाइव एस्टेट में बड़े बदलाव किए बिना Guest WiFi को बहाल कर सकें।
एंटरप्राइज गेस्ट WiFi सेटअप गाइड: VLAN सेगमेंटेशन, सुरक्षा, और Captive Portals
यह तकनीकी गाइड IT टीमों को दिखाती है कि VLAN Segmentation, फ़ायरवॉल पॉलिसी और एक Captive Portal का उपयोग करके Guest WiFi को एक नियंत्रित इंटरनेट-एक्सेस सेवा के रूप में कैसे सेट किया जाए। यह यह भी बताती है कि कैसे Purple के रजिस्ट्रेशन फॉर्म और ऑनबोर्डिंग नियंत्रण स्टाफ, भुगतान और परिचालन प्रणालियों के चारों ओर की सीमा को कमजोर किए बिना एक आनुपातिक विज़िटर अनुभव का समर्थन करते हैं।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।