- Purple
- Captive portals: a complete guide
- Cisco Meraki captive portal ट्रबलशूटिंग: splash page, walled garden और RADIUS चेकलिस्ट
Cisco Meraki captive portal ट्रबलशूटिंग: splash page, walled garden और RADIUS चेकलिस्ट
अपने Cisco Meraki captive portal को बाधित करने वाले चार दोषों में से किसी एक की पहचान करने के लिए इस चेकलिस्ट का उपयोग करें: splash page का प्रकार, walled garden, grant URL हैंड-ऑफ या RADIUS पहुंच क्षमता। आप Meraki इवेंट लॉग को पढ़ने, लक्षण को उसके कारण से मिलाने और SSID सेटअप को दोहराए बिना सही सुधार लागू करने में सक्षम होंगे।
हमारी मुख्य श्रृंखला का हिस्सा: Captive portal गाइड →
- काम न करने वाला Meraki captive portal कैसा दिखता है?
- आमतौर पर Meraki splash page के दिखाई न देने या लूप होने का क्या कारण होता है?
- Splash page का प्रकार portal से मेल नहीं खाता है
- Walled garden अधूरा है
- Grant URL या continue URL खो गया है
- RADIUS तक पहुंच नहीं है या साझा रहस्य (shared secret) गलत है
- NAT मोड और ब्रिज मोड यह तय करते हैं कि क्या जांचना है
- आप यह कैसे पता लगाते हैं कि इसका कारण क्या है?
- Meraki इवेंट लॉग पढ़ना
- आप Meraki MR नेटवर्क और क्लाइंट डिवाइस पर इसे कैसे ठीक करते हैं?
- walled garden को ठीक करें
- grant URL हैंड-ऑफ को ठीक करें
- RADIUS को ठीक करें
- क्लाइंट व्यवहार को ठीक करें
- अन्य वेंडर
- दो व्यावहारिक परिदृश्य
- पोर्टल रीडिजाइन के बाद एक 200 कमरों वाला होटल
- फ़ायरवॉल परिवर्तन के बाद एक 40-स्टोर वाली रिटेल चेन
- आप Meraki Captive Portal की गड़बड़ियों को दोबारा होने से कैसे रोकते हैं?
- अक्सर पूछे जाने वाले प्रश्न
- क्या Purple मेरे मौजूदा Cisco Meraki एक्सेस पॉइंट्स के साथ काम करता है?
- क्या Purple एक मिश्रित-विक्रेता (mixed-vendor) एस्टेट में Guest WiFi चला सकता है?
- क्या गेस्ट एक्सेस को एक ओपन SSID पर चलना चाहिए या एक सुरक्षित SSID पर?
- डेस्कटॉप ब्राउज़र लॉगिन पेज से पहले सर्टिफिकेट की चेतावनी क्यों दिखाते हैं?
- जब Purple पोर्टल चलाता है तो RADIUS ऑथेंटिकेशन कौन संभालता है?
- Meraki स्पलैश पेज से Purple पर जाने में कितना प्रयास लगता है?
Meraki captive portal जो विफल होता है, उसमें आमतौर पर चार में से कोई एक खराबी होती है। या तो splash page का प्रकार गलत होता है, या फिर walled garden में portal के domains और assets मौजूद नहीं होते हैं। grant URL का हैंड-ऑफ टूट गया हो सकता है, या access points मेल खाते हुए shared secret के साथ RADIUS तक नहीं पहुंच पा रहे हैं। Meraki event log दिखाता है कि आपके पास कौन सी खराबी है।
काम न करने वाला Meraki captive portal कैसा दिखता है?
अधिकांश सहायता टिकटों में तीन लक्षण शामिल होते हैं। प्रत्येक लक्षण लॉगिन श्रृंखला की एक अलग कड़ी की ओर संकेत करता है।
- Splash page कभी दिखाई ही नहीं देता। डिवाइस SSID से जुड़ जाता है और उसे IP address भी मिल जाता है, लेकिन कोई लॉगिन संकेत नहीं खुलता है।
- Portal बार-बार उसी पर घूमता रहता है (loops)। अतिथि फॉर्म पूरा करता है, कनेक्ट पर टैप करता है और वापस लॉगिन पेज पर आ जाता है।
- Portal विवरण तो स्वीकार करता है लेकिन कभी एक्सेस नहीं देता। पेज सफलता की रिपोर्ट करता है, फिर भी डिवाइस captive ही रहता है।
चौथा लक्षण अधिक शांत है। वापस आने वाले अतिथियों को उम्मीद से कहीं अधिक बार लॉगिन करने के लिए कहा जाता है। यह शायद ही कभी portal की खराबी होती है। यह आमतौर पर splash frequency की सेटिंग होती है।
इससे पहले कि आप कुछ भी बदलें, पुष्टि करें कि श्रृंखला को कैसे काम करना चाहिए। Purple परिनियोजन (deployment) में, Meraki access point डिवाइस को Purple के splash page सर्वरों पर रीडायरेक्ट करता है। splash page अतिथि का विवरण एकत्र करता है और एक बार का लॉगिन जारी करता है। इसके बाद access point प्रमाणीकरण (authentication) को पूरा करने के लिए उस लॉगिन को Purple के RADIUS सर्वर पर भेजता है। Purple captive portal support article इस प्रवाह का वर्णन करता है। प्रत्येक लक्षण इन तीन हैंड-ऑफ में से किसी एक के विफल होने से मेल खाता है।
यह मार्गदर्शिका मानती है कि SSID पहले से ही बना हुआ है। यह Meraki captive portal सेटअप गाइड की पूरक है और सेटअप चरणों को नहीं दोहराती है।
आमतौर पर Meraki splash page के दिखाई न देने या लूप होने का क्या कारण होता है?
Splash page का प्रकार portal से मेल नहीं खाता है
Meraki क्लिक-थ्रू, RADIUS सर्वर के साथ साइन-ऑन और बाहरी captive portal विकल्प प्रदान करता है। portal और SSID को एक ही विधि की अपेक्षा करनी चाहिए।
एक क्लिक-थ्रू बाहरी portal एक grant URL को कॉल करके डिवाइस को रिलीज़ करता है। एक साइन-ऑन बाहरी portal क्रेडेंशियल्स पोस्ट करता है, जिसकी जांच access point RADIUS के माध्यम से करता है। यदि SSID और portal असहमत होते हैं, तो हैंड-ऑफ विफल हो जाता है और अतिथि लूप में फंस जाता है।
Walled garden अधूरा है
Walled garden उन गंतव्यों को सूचीबद्ध करता है जहाँ एक डिवाइस प्रमाणित होने से पहले पहुँच सकता है। Meraki प्रविष्टियों को domains या IP ranges के रूप में स्वीकार करता है। यदि portal का अपना domain ही गायब है, तो splash page बिल्कुल भी लोड नहीं हो सकता है।
लापता assets अधिक बारीक खराबी का कारण बनती हैं। Stylesheets, images, fonts, content delivery networks और सोशल लॉगिन प्रदाता सभी अपने स्वयं के होस्ट से लोड होते हैं। यदि इनमें से कोई भी ब्लॉक है, तो पेज टूटा हुआ दिखाई देता है या लॉगिन बटन कुछ नहीं करता है।
Walled garden बहुत अधिक उदार भी हो सकता है। डिवाइस एक Captive Network Assistant (CNA) चलाते हैं, जो इंटरनेट एक्सेस का परीक्षण करने के लिए एक पूर्वनिर्धारित domain की जांच करता है। यदि वह जांच domain लॉगिन से पहले सुलभ है, तो डिवाइस यह निष्कर्ष निकालता है कि वह ऑनलाइन है। इसके बाद वह कभी भी लॉगिन संकेत नहीं दिखाता है।
Grant URL या continue URL खो गया है
एक बाहरी captive portal के साथ, Meraki रीडायरेक्ट में पैरामीटर जोड़ता है। इनमें एक बेस ग्रांट URL और वह जारी रखने का URL (continue URL) शामिल है जिसके लिए अतिथि ने मूल रूप से अनुरोध किया था। डिवाइस को रिलीज करने के लिए पोर्टल को उसे वापस ग्रांट URL पर भेजना होगा।
यदि पोर्टल उन पैरामीटरों को छोड़ देता है, फिर से लिखता है (rewrite) या कैश (cache) कर लेता है, तो एक्सेस पॉइंट को कभी भी ग्रांट प्राप्त नहीं होता है। अतिथि को एक सफलता का संदेश दिखाई देता है, और फिर अगला पेज लोड होने पर वे फिर से लॉगिन पेज पर रीडायरेक्ट हो जाते हैं।
RADIUS तक पहुंच नहीं है या साझा रहस्य (shared secret) गलत है
RADIUS के साथ साइन-ऑन होना इस बात पर निर्भर करता है कि एक्सेस पॉइंट RADIUS सर्वर तक पहुंच पा रहे हैं या नहीं। RADIUS रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस प्रोटोकॉल है, जिसे RFC 2865 में परिभाषित किया गया है। सर्वर प्रत्येक भेजने वाले को एक RADIUS क्लाइंट के रूप में मानता है और हर अनुरोध पर एक साझा रहस्य (shared secret) की जांच करता है।
इसमें दो मुख्य कमियां आती हैं। एक फ़ायरवॉल एक्सेस पॉइंट से आने वाले RADIUS ट्रैफ़िक को ब्लॉक कर देता है, या डैशबोर्ड और सर्वर के बीच साझा रहस्य (shared secret) अलग होता है। दोनों ही मामलों में, पोर्टल विवरण तो एकत्र कर लेता है लेकिन प्रमाणीकरण कभी पूरा नहीं होता है।
NAT मोड और ब्रिज मोड यह तय करते हैं कि क्या जांचना है
NAT मोड में, एक्सेस पॉइंट क्लाइंट एड्रेस खुद असाइन करता है। अपस्ट्रीम डिवाइस ट्रैफ़िक को एक्सेस पॉइंट से आता हुआ देखते हैं, न कि क्लाइंट से। ब्रिज मोड में, क्लाइंट आपके LAN या VLAN पर आपके DHCP सर्वर से एड्रेस लेते हैं।
ब्रिज मोड आपके खुद के फेलियर पॉइंट्स को बढ़ाता है। इनमें एक समाप्त हो चुका DHCP स्कोप, एक VLAN जो एक्सेस पॉइंट पर ट्रंक नहीं है, और अपस्ट्रीम DNS या फ़ायरवॉल नियम जो पोर्टल होस्ट को ब्लॉक कर रहे हैं, शामिल हैं।
आप यह कैसे पता लगाते हैं कि इसका कारण क्या है?
क्लाइंट से शुरू करके बाहर की ओर बढ़ें। एक डिवाइस के साथ परीक्षण करें, और प्रत्येक प्रयास के बीच नेटवर्क को भूल जाएं (forget network) ताकि हर परीक्षण नए सिरे से शुरू हो।
| लक्षण | इवेंट लॉग क्या दिखाता है | सबसे संभावित कारण | पहली जांच |
|---|---|---|---|
| कोई स्प्लैश पेज दिखाई नहीं देता | एसोसिएशन, लेकिन कोई स्प्लैश रीडायरेक्ट नहीं | CNA प्रोब डोमेन तक पहुंचा जा सकता है, या DHCP या DNS विफलता | पुष्टि करें कि डिवाइस के पास IP और DNS है, फिर neverssl.com खोलें |
| स्प्लैश पेज खाली या बिना स्टाइल का है | स्प्लैश रीडायरेक्ट, पेज अधूरा | Walled garden में एसेट होस्ट गायब हैं | ब्राउज़र डेवलपर टूल, प्रत्येक ब्लॉक किए गए होस्ट की सूची देखें |
| सबमिट करने के बाद लूप होता है | बार-बार स्प्लैश रीडायरेक्ट, कोई ग्रांट नहीं | ग्रांट URL पैरामीटर खो गए, या स्प्लैश प्रकार बेमेल है | रीडायरेक्ट क्वेरी स्ट्रिंग की तुलना पोर्टल द्वारा लौटाए जाने वाले डेटा से करें |
| सफलता का संदेश, कोई इंटरनेट नहीं | प्रमाणीकरण के प्रयास जो विफल हो जाते हैं या टाइम आउट हो जाते | RADIUS ब्लॉक है या साझा रहस्य (shared secret) बेमेल है | एक्सेस पॉइंट से आने वाले अनुरोधों के लिए RADIUS सर्वर लॉग की जांच करें |
| लौटने वाले अतिथियों को फिर से संकेत दिया जाता है | ज्ञात डिवाइसों के लिए नए स्प्लैश इवेंट | स्प्लैश फ्रीक्वेंसी बहुत कम है | SSID पर स्प्लैश फ्रीक्वेंसी सेटिंग |
| डेस्कटॉप सर्टिफिकेट चेतावनी | रीडायरेक्ट पूरा हुआ | लॉगिन पेज HTTP पर डिलीवर किया गया | पोर्टल होस्ट पर सर्टिफिकेट |
Meraki इवेंट लॉग पढ़ना
Meraki डैशबोर्ड में नेटवर्क इवेंट लॉग खोलें और परीक्षण डिवाइस के MAC एड्रेस द्वारा फ़िल्टर करें। फिर स्प्लैश और प्रमाणीकरण इवेंट प्रकारों के लिए फ़िल्टर करें।
घटनाओं को समय के क्रम में पढ़ें: association (संबद्धता), address assignment (पता आवंटन), splash redirect (स्प्लैश रीडायरेक्ट), authentication (प्रमाणीकरण)। जिस बिंदु पर अनुक्रम रुकता है, वहीं पर खराबी होती है। कोई स्प्लैश इवेंट न होने का अर्थ है कि रीडायरेक्ट कभी सक्रिय नहीं हुआ। बिना प्रमाणीकरण इवेंट वाला स्प्लैश इवेंट पोर्टल या grant URL की ओर इशारा करता है। एक विफल प्रमाणीकरण इवेंट RADIUS की ओर इशारा करता है।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।
आप Meraki MR नेटवर्क और क्लाइंट डिवाइस पर इसे कैसे ठीक करते हैं?
Purple captive portal सहायता लेख में दिए गए वेंडर चरणों का पालन करें। नीचे दिए गए समाधान आपको बताते हैं कि क्या बदलना है और क्यों।
walled garden को ठीक करें
गैस्ट नेटवर्क से बाहर के किसी डिवाइस पर डेवलपर टूल्स खोलकर स्प्लैश पेज लोड करें। पेज द्वारा कॉल किए जाने वाले प्रत्येक होस्ट को रिकॉर्ड करें, जिसमें सोशल लॉगिन प्रदाता भी शामिल हैं। प्रत्येक को एक डोमेन या IP रेंज के रूप में walled garden में जोड़ें। CNA प्रोब डोमेन से मेल खाने वाली किसी भी चीज़ को हटा दें।
grant URL हैंड-ऑफ को ठीक करें
एक विफल हो रहे डिवाइस से पूरा रीडायरेक्ट URL कैप्चर करें। पुष्टि करें कि पोर्टल डिवाइस को मूल grant URL पर पैरामीटरों के साथ सुरक्षित वापस लौटाता है। जांचें कि पोर्टल और डिवाइस के बीच कोई प्रॉक्सी, लिंक शॉर्टनर या कैशे मौजूद न हो।
RADIUS को ठीक करें
पुष्टि करें कि एक्सेस पॉइंट कॉन्फ़िगर किए गए पोर्ट पर RADIUS सर्वर तक पहुँच सकते हैं। एक ही समय पर, एक ही कॉपी से, दोनों तरफ शेयर्ड सीक्रेट (shared secret) को फिर से दर्ज करें। फिर एक्सेस पॉइंट एड्रेस से आने वाले अनुरोधों के लिए सर्वर लॉग की जांच करें।
क्लाइंट व्यवहार को ठीक करें
Android एक "you may need to log in" नोटिफिकेशन दिखाता है जो CNA को खोलता है। कुछ हैंडसेट निर्माता इस व्यवहार को बदल देते हैं, इसलिए उन मॉडलों पर परीक्षण करें जो आपके मेहमान उपयोग करते हैं। यदि कोई मेहमान प्रॉम्प्ट चूक जाता है, तो Purple एक ब्राउज़र खोलने और neverssl.com पर जाने की सलाह देता है। वह साइट SSL रीडायरेक्ट समस्याओं से बचाती है क्योंकि यह कभी भी HTTPS का उपयोग नहीं करती है।
डेस्कटॉप ब्राउज़र तब चेतावनी देते हैं जब एक लॉगिन पेज सामान्य HTTP पर प्रदर्शित किया जाता है। Purple का Cisco WLC प्रमाण पत्र लेख Cisco WLCs पर इसी तरह की खराबी को कवर करता है। वहां इसका समाधान एक सार्वजनिक रूप से विश्वसनीय प्रमाणपत्र है जिसका Common Name पोर्टल होस्टनाम से मेल खाता है। यही सिद्धांत किसी भी पोर्टल होस्ट पर लागू होता है।
अन्य वेंडर
Purple हार्डवेयर-अज्ञेयवादी (hardware-agnostic) है। यही जांच Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet पर भी लागू होती है। केवल मेनू के नाम अलग होते हैं।
दो व्यावहारिक परिदृश्य
पोर्टल रीडिजाइन के बाद एक 200 कमरों वाला होटल
स्थिति। एक शहर के केंद्र वाले hospitality स्थल ने नए फोंट और एक सोशल लॉगिन बटन के साथ अपने स्प्लैश पेज को रीफ्रेश किया। इसके बाद, मेहमानों को बिना किसी लॉगिन बटन के एक खाली पेज दिखाई दिया।
क्या किया गया। IT टीम ने डेवलपर टूल्स खोलकर नया पेज लोड किया और दो ब्लॉक किए गए होस्ट पाए। एक फॉन्ट डिलीवरी नेटवर्क था। दूसरा सोशल लॉगिन प्रदाता था। दोनों को walled garden में डाल दिया गया।
परिणाम। अगले परीक्षण पर पेज पूरी तरह से लोड हो गया। मेहमानों की पहुंच को लेकर फ्रंट-डेस्क पर मिलने वाली शिकायतें उसी दिन बंद हो गईं।
फ़ायरवॉल परिवर्तन के बाद एक 40-स्टोर वाली रिटेल चेन
स्थिति। एक retail चेन ने अपने मुख्य कार्यालय के फ़ायरवॉल को कड़ा कर दिया। अगली सुबह, हर स्टोर के खरीदारों को सफलता का पेज तो दिखाई दे रहा था लेकिन वे ब्राउज़ नहीं कर पा रहे थे।
क्या किया गया था। इवेंट लॉग ने प्रत्येक साइट पर प्रमाणीकरण टाइमआउट दिखाया। नए नियम ने स्टोर एक्सेस पॉइंट्स से RADIUS ट्रैफ़िक को ब्लॉक कर दिया था। टीम ने केवल RADIUS पोर्ट्स के लिए नियम को पूर्ववत बहाल कर दिया।
परिणाम। बदलाव के एक घंटे के भीतर सभी 40 स्टोर्स में प्रमाणीकरण इवेंट सामान्य हो गए।
आप Meraki Captive Portal की गड़बड़ियों को दोबारा होने से कैसे रोकते हैं?
- वॉल्ड गार्डन (walled garden) को पोर्टल परिवर्तनों से जोड़ें। हर डिज़ाइन परिवर्तन लाइव होने से पहले एक वॉल्ड गार्डन समीक्षा को ट्रिगर करता है।
- SSID को ओपन रखें। Purple गेस्ट एक्सेस के लिए एक ओपन नेटवर्क की सिफारिश करता है, क्योंकि यह परंपरा परिचित है और घर्षण को कम करती है।
- साझा रहस्यों (shared secrets) को जोड़ों में घुमाएँ (rotate करें)। एक ही रखरखाव विंडो के भीतर डैशबोर्ड और RADIUS सर्वर को बदलें।
- चार प्लेटफॉर्म्स पर टेस्ट करें। Android, iOS, Windows और macOS प्रत्येक CNA को अलग तरह से संभालते हैं।
- एक विश्वसनीय प्रमाणपत्र का उपयोग करें। सार्वजनिक रूप से विश्वसनीय प्रमाणपत्र के साथ HTTPS पर लॉगिन पेज प्रदर्शित करें।
- कर्मचारियों को मेहमानों से अलग करें। कर्मचारियों को किसी गेस्ट स्प्लैश पेज के बजाय पहचान द्वारा प्रमाणित होना चाहिए। देखें How to Enable Single Sign On।
Purple 80,000+ से अधिक लाइव स्थानों पर Guest WiFi का संचालन करता है और इसने 2024 में 440 मिलियन लॉगिन प्रोसेस किए हैं (Purple का अपना डेटा)। यही चेकलिस्ट यात्रियों की सेवा करने वाले transport हब और रोगियों और आगंतुकों की सेवा करने वाली healthcare साइटों पर भी लागू होती है।
अक्सर पूछे जाने वाले प्रश्न
क्या Purple मेरे मौजूदा Cisco Meraki एक्सेस पॉइंट्स के साथ काम करता है?
हाँ, Purple आपके मौजूदा Cisco Meraki MR एक्सेस पॉइंट्स पर क्लाउड ओवरले के रूप में काम करता है। आप SSID के स्प्लैश पेज को Purple की ओर इंगित करते हैं और Meraki डैशबोर्ड में Purple के RADIUS विवरण को कॉन्फ़िगर करते हैं। किसी नए हार्डवेयर की आवश्यकता नहीं है। Purple Captive Portal सहायता लेख कॉन्फ़िगरेशन चरणों को कवर करता है। यही दृष्टिकोण एक मिश्रित एस्टेट के बाकी हिस्सों में भी काम करता है।
क्या Purple एक मिश्रित-विक्रेता (mixed-vendor) एस्टेट में Guest WiFi चला सकता है?
हाँ, Purple हार्डवेयर-स्वतंत्र (hardware-agnostic) है और Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet को सपोर्ट करता है। आप एक ही प्लेटफॉर्म से, हर विक्रेता के लिए एक स्प्लैश पेज और एक लॉगिन फ्लो का प्रबंधन करते हैं। यह उन समूहों के लिए उपयुक्त है जिन्होंने विभिन्न हार्डवेयर वाली साइटों का अधिग्रहण किया है। यह उन एस्टेट्स के लिए भी उपयुक्त है जो एक ही प्रोजेक्ट के बजाय धीरे-धीरे एक्सेस पॉइंट्स को बदलने की योजना बना रहे हैं।
क्या गेस्ट एक्सेस को एक ओपन SSID पर चलना चाहिए या एक सुरक्षित SSID पर?
Purple गेस्ट एक्सेस के लिए एक ओपन SSID की सिफारिश करता है, क्योंकि यह अब मानक परंपरा है और मेहमान इसे पहचानते हैं। Captive Portal लॉगिन चरण को संभालता है, इसलिए मेहमानों को कनेक्ट करने से पहले पासवर्ड की आवश्यकता नहीं होती है। एक ओपन नेटवर्क कनेक्शन के बिंदु पर घर्षण को कम करता है। कर्मचारी उपकरणों को गेस्ट SSID साझा करने के बजाय एक अलग, पहचान-आधारित नेटवर्क पर रखें।### क्या स्पलैश पेज के माध्यम से कैप्चर किया गया गेस्ट डेटा GDPR के अनुरूप है?
हाँ, Purple ISO 27001 और Cyber Essentials प्रमाणित है, और GDPR और CCPA के अनुरूप कार्य करता है। गेस्ट स्पलैश पेज पर सचेत रूप से ऑप्ट-इन विकल्प चुनते हैं, इसलिए मार्केटिंग सहमति स्पष्ट होती है। आपके द्वारा एकत्र किया गया डेटा फर्स्ट-पार्टी डेटा होता है, जो आपके संगठन के स्वामित्व में होता है। Purple एक प्रमाणित B Corp भी है। यह जांच लें कि आपकी खुद की गोपनीयता सूचना आपके स्पलैश पेज द्वारा एकत्र किए जाने वाले फ़ील्ड से मेल खाती है।
डेस्कटॉप ब्राउज़र लॉगिन पेज से पहले सर्टिफिकेट की चेतावनी क्यों दिखाते हैं?
डेस्कटॉप ब्राउज़र तब चेतावनी दिखाते हैं जब पोर्टल साधारण HTTP पर लॉगिन पेज पर रीडायरेक्ट करता है। आधुनिक ब्राउज़र उम्मीद करते हैं कि लॉगिन पेज HTTPS का उपयोग करें, इसलिए वे कनेक्शन को निजी नहीं होने के रूप में फ़्लैग करते हैं। इसका समाधान पोर्टल होस्ट पर एक सार्वजनिक रूप से विश्वसनीय SSL/TLS सर्टिफिकेट होना है। सर्टिफिकेट का Common Name उस होस्टनाम से मेल खाना चाहिए जिसका रीडायरेक्ट उपयोग करता है। यह चेतावनी एक्सेस को ब्लॉक नहीं करती है, लेकिन यह गेस्ट के भरोसे को कम करती है।
जब Purple पोर्टल चलाता है तो RADIUS ऑथेंटिकेशन कौन संभालता है?
Purple का RADIUS सर्वर लॉगिन पूरा करता है। स्पलैश पेज एक बार का लॉगिन जारी करता है, और Meraki एक्सेस पॉइंट इसे Purple के RADIUS सर्वर पर भेजता है। आप Meraki डैशबोर्ड में Purple के RADIUS विवरण और शेयर्ड सीक्रेट दर्ज करते हैं। आपके फ़ायरवॉल को एक्सेस पॉइंट से RADIUS ट्रैफ़िक को Purple तक पहुँचने की अनुमति देनी चाहिए। यदि शेयर्ड सीक्रेट दोनों तरफ अलग-अलग है, तो ऑथेंटिकेशन विफल हो जाता है।
Meraki स्पलैश पेज से Purple पर जाने में कितना प्रयास लगता है?
यह बदलाव प्रत्येक SSID पर कॉन्फ़िगरेशन परिवर्तन है, न कि कोई हार्डवेयर प्रोजेक्ट। आप स्पलैश पेज का प्रकार बदलते हैं, वॉल्ड गार्डन प्रविष्टियाँ जोड़ते हैं और Purple के RADIUS विवरण दर्ज करते हैं। अधिकांश प्रयास लाइव होने से पहले Android, iOS, Windows और macOS पर परीक्षण करने में लगता है। पहले एक पायलट साइट की योजना बनाएं, फिर परीक्षण की गई सेटिंग्स को बाकी के सभी स्थानों पर रोल आउट करें।
मुख्य परिभाषाएं
Captive portal
एक वेब पेज जो नए जुड़े डिवाइस के HTTP ट्रैफ़िक को रोकता है और उपयोगकर्ता द्वारा शर्तों को स्वीकार करने, विवरण सबमिट करने या प्रमाणित करने तक इसे एक सीमित स्थिति में रखता है। Meraki MR नेटवर्क पर इसे प्रति SSID क्लिक-थ्रू, RADIUS सर्वर के साथ साइन-ऑन, या बाहरी captive portal के रूप में कॉन्फ़िगर किया जाता है।
इस चेकलिस्ट का प्रत्येक लक्षण captive portal श्रृंखला में कहीं न कहीं स्थित होता है, इसलिए आपको लूप या अनुपस्थित splash page का निदान करने से पहले यह जानना होगा कि आपका SSID किस पोर्टल प्रकार की अपेक्षा करता है।
Walled garden
उन डोमेन या IP श्रेणियों की अनुमति सूची जिन तक एक डिवाइस प्रमाणित होने से पहले पहुंच सकता है। Meraki प्रविष्टियों को डोमेन या IP श्रेणियों के रूप में स्वीकार करता है, और सूची के बाहर की किसी भी चीज़ को splash page पर रीडायरेक्ट कर दिया जाता है।
एक अधूरा walled garden splash page को खाली या बिना स्टाइल के छोड़ देता है, जबकि एक अत्यधिक उदार walled garden डिवाइसों को CNA जांच डोमेन तक पहुंचने देता है और लॉगिन प्रॉम्प्ट को पूरी तरह से छोड़ देता है।
Captive Network Assistant (CNA)
iOS, macOS, Android और Windows पर चलने वाला ऑपरेटिंग सिस्टम घटक जो नेटवर्क से जुड़ने के बाद एक पूर्वनिर्धारित जांच डोमेन का अनुरोध करता है। यदि जांच को बीच में ही रोक दिया जाता है, तो OS लॉगिन पेज दिखाने वाला एक मिनी-ब्राउज़र खोलता है।
CNA यह तय करता है कि मेहमान को कभी आपका splash page दिखाई देगा या नहीं, और चारों प्लेटफॉर्म इसे अलग तरह से संभालते हैं, यही वजह है कि चारों पर परीक्षण करना महत्वपूर्ण है।
Grant URL
वह मूल URL जिसे Meraki एक बाहरी captive portal रीडायरेक्ट के पैरामीटर के रूप में जोड़ता है। पोर्टल को क्लाइंट को कैप्टिव स्थिति से मुक्त करने के लिए एक्सेस पॉइंट को बताने हेतु डिवाइस को इस URL पर वापस भेजना होगा।
यदि पोर्टल grant URL मापदंडों को छोड़ देता है, दोबारा लिखता है या कैश करता है, तो मेहमानों को एक सफलता संदेश दिखाई देता है और फिर अगले पेज लोड पर वापस लॉगिन पेज पर लूप हो जाता है।
Continue URL
वह पैरामीटर जिसे Meraki बाहरी पोर्टल रीडायरेक्ट में शामिल करता है जो उस पेज को रिकॉर्ड करता है जिसका मेहमान ने मूल रूप से अनुरोध किया था, ताकि एक्सेस मिलने के बाद डिवाइस को वहां भेजा जा सके।
रीडायरेक्ट क्वेरी स्ट्रिंग की तुलना पोर्टल द्वारा लौटाए जाने वाले डेटा से करने पर आपको पता चलता है कि grant और continue पैरामीटर हैंड-ऑफ में बने रहते हैं या नहीं।
RADIUS
रिमोट ऑथेंटिकेशन डायल-इन यूजर सर्विस, जो IETF RFC 2865 में परिभाषित है। यह एक RADIUS क्लाइंट, जैसे कि एक्सेस पॉइंट, और यूजर को ऑथेंटिकेट करने वाले एक RADIUS सर्वर के बीच एक्सेस रिक्वेस्ट और रिस्पांस एक्सचेंज को निर्दिष्ट करता है।
Purple डिप्लॉयमेंट पर, Meraki एक्सेस पॉइंट स्पैश पेज से वन-टाइम लॉगिन को Purple के RADIUS सर्वर पर भेजता है, इसलिए ब्लॉक किए गए RADIUS पाथ का मतलब है कि पोर्टल विवरण तो एकत्र कर लेता है लेकिन कभी एक्सेस नहीं देता।
Shared secret
RFC 2865 के तहत RADIUS क्लाइंट और RADIUS सर्वर दोनों पर कॉन्फ़िगर किया गया सीक्रेट, जिसका उपयोग उनके बीच रिक्वेस्ट और रिस्पांस को ऑथेंटिकेट करने और यूजर पासवर्ड एट्रिब्यूट को सुरक्षित रखने के लिए किया जाता है।
एक Shared secret जो Meraki डैशबोर्ड और RADIUS सर्वर के बीच भिन्न होती है, वह ऑथेंटिकेशन विफल होने की घटनाओं का कारण बनती है, यही वजह है कि चेकलिस्ट दोनों पक्षों को एक साथ रोटेट करने के लिए कहती है।
NAT mode
एक Meraki क्लाइंट एड्रेसिंग मोड जिसमें एक्सेस पॉइंट स्वयं क्लाइंट IP एड्रेस असाइन करता है और उनके ट्रैफ़िक को ट्रांसलेट करता है, जिससे अपस्ट्रीम डिवाइसेस को प्रत्येक क्लाइंट के बजाय एक्सेस पॉइंट से ट्रैफ़िक दिखाई देता है।
NAT mode में जब कोई डिवाइस स्प्लैश पेज तक पहुँचने में विफल रहता है, तो आप अपने स्वयं के DHCP स्कोप और VLAN ट्रंकिंग की समस्या को खारिज कर देते हैं।
Bridge mode
एक Meraki क्लाइंट एड्रेसिंग मोड जिसमें क्लाइंट आपके LAN या VLAN पर आपके DHCP सर्वर से IP एड्रेस लेते हैं, और एक्सेस पॉइंट ट्रैफ़िक को वायर्ड नेटवर्क पर ब्रिज करता है।
Bridge mode आपके स्वामित्व वाले विफलता बिंदुओं को जोड़ता है: एक समाप्त हो चुका DHCP स्कोप, एक VLAN जो एक्सेस पॉइंट पर ट्रंक नहीं किया गया है, और अपस्ट्रीम DNS या फ़ायरवॉल नियम जो पोर्टल होस्ट को ब्लॉक कर रहे हैं।
VLAN
एक वर्चुअल LAN, जो IEEE 802.1Q द्वारा परिभाषित है, जो ईथरनेट फ्रेम्स को टैग करता है ताकि एक फिजिकल नेटवर्क कई लॉजिकली अलग ब्रॉडकास्ट डोमेन ले जा सके।
Bridge mode में एक गेस्ट VLAN जो एक्सेस पॉइंट पर ट्रंक नहीं किया गया है, वह डिवाइसेस को बिना एड्रेस के छोड़ देता है, जिससे कोई भी स्प्लैश रीडायरेक्ट कभी ट्रिगर नहीं होता है।
Splash frequency
Meraki SSID सेटिंग जो यह नियंत्रित करती है कि सफल लॉगिन के बाद किसी ज्ञात डिवाइस को कितनी बार फिर से स्प्लैश पेज दिखाया जाए।
यदि वापस आने वाले मेहमानों को उम्मीद से कहीं अधिक बार लॉगिन करने के लिए कहा जाता है, तो स्प्लैश फ्रीक्वेंसी आमतौर पर बहुत कम सेट होती है, बजाय इसके कि पोर्टल में कोई खराबी हो।
Publicly trusted certificate
एक X.509 SSL/TLS सर्टिफिकेट जो एक सर्टिफिकेट अथॉरिटी द्वारा जारी किया जाता है जिस पर ब्राउज़र भरोसा करते हैं, जिसका कॉमन नेम उस होस्टनेम से मेल खाता है जिसका रीडायरेक्ट उपयोग करता है, जिससे लॉगिन पेज को HTTPS पर परोसा जा सकता है।
डेस्कटॉप ब्राउज़र तब चेतावनी देते हैं जब लॉगिन पेज प्लेन HTTP पर परोसा जाता है, इसलिए पोर्टल होस्ट पर एक विश्वसनीय सर्टिफिकेट चेतावनी को हटा देता है और गेस्ट के भरोसे को सुरक्षित रखता है।
हल किए गए उदाहरण
एक 200 कमरों वाले शहर के केंद्र के होटल ने नए फॉन्ट और सोशल लॉगिन बटन के साथ अपने splash page को अपडेट किया। इसके बाद, मेहमानों को बिना किसी लॉगिन बटन के एक खाली पेज दिखाई दिया। IT टीम ने क्या जांच की और क्या बदलाव किया?
रीडिजाइन के बाद खाली या अधूरा पेज दिखाई देने का लक्षण RADIUS या grant URL के बजाय walled garden की ओर इशारा करता था। IT टीम ने ब्राउज़र डेवलपर टूल को खुला रखकर नया splash page लोड किया और उस हर होस्ट को सूचीबद्ध किया जिसे पेज ने कॉल किया था। प्रमाणीकरण से पहले दो होस्ट ब्लॉक थे: एक फॉन्ट डिलीवरी नेटवर्क और सोशल लॉगिन प्रदाता। दोनों को walled garden में डाला गया। अगले परीक्षण पर पेज पूरी तरह से लोड हो गया, और मेहमानों की पहुंच से जुड़ी फ्रंट-डेस्क की शिकायतें उसी दिन बंद हो गईं। सबक यह है कि लाइव होने से पहले हर पोर्टल डिजाइन बदलाव को walled garden समीक्षा से जोड़ा जाए।
एक 40-स्टोर रिटेल चेन ने अपने मुख्य कार्यालय के फ़ायरवॉल को कड़ा कर दिया। अगली सुबह, हर स्टोर के खरीदारों को सफलता का पेज दिखाई दिया लेकिन वे ब्राउज़ नहीं कर सके। इस खराबी का पता कैसे लगाया गया और इसे कैसे ठीक किया गया?
इंटरनेट एक्सेस के बिना सफलता का संदेश डायग्नोसिस टेबल में एक RADIUS खराबी से मेल खाता है। टीम ने Meraki इवेंट लॉग खोला और हर साइट पर प्रमाणीकरण टाइमआउट देखा, जिसने किसी एकल स्टोर की समस्या को खारिज कर दिया और एक साझा मार्ग की ओर इशारा किया। नया फ़ायरवॉल नियम स्टोर एक्सेस पॉइंट्स से RADIUS सर्वर तक जाने वाले RADIUS ट्रैफ़िक को ब्लॉक कर रहा था। टीम ने केवल RADIUS पोर्ट के लिए नियम को बहाल किया, जिससे बाकी की कड़ी नीति बनी रही। इस बदलाव के एक घंटे के भीतर सभी 40 स्टोरों में प्रमाणीकरण इवेंट सामान्य हो गए।
अक्सर पूछे जाने वाले प्रश्न
क्या Purple मेरे मौजूदा Cisco Meraki एक्सेस पॉइंट्स के साथ काम करता है?
हाँ, Purple आपके मौजूदा Cisco Meraki MR एक्सेस पॉइंट्स पर क्लाउड ओवरले के रूप में काम करता है। आप SSID के स्प्लैश पेज को Purple पर निर्देशित करते हैं और Meraki डैशबोर्ड में Purple के RADIUS विवरण कॉन्फ़िगर करते हैं। किसी नए हार्डवेयर की आवश्यकता नहीं है। [Purple captive portal support article](https://support.purple.ai/hc/en-gb/articles/13856885831069-Captive-Portal) में कॉन्फ़िगरेशन के चरणों को शामिल किया गया है। यही तरीका बाकी मिश्रित एस्टेट में भी काम करता है।
क्या Purple एक मिश्रित-वेंडर एस्टेट में Guest WiFi चला सकता है?
हाँ, Purple हार्डवेयर-अज्ञेयवादी (hardware-agnostic) है और यह Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet को सपोर्ट करता है। आप एक ही प्लेटफॉर्म से, हर वेंडर के लिए एक स्प्लैश पेज और एक लॉगिन फ़्लो प्रबंधित करते हैं। यह उन समूहों के लिए उपयुक्त है जिन्होंने विभिन्न हार्डवेयर वाली साइटों का अधिग्रहण किया है। यह उन एस्टेट्स के लिए भी अनुकूल है जो एक ही प्रोजेक्ट के बजाय धीरे-धीरे एक्सेस पॉइंट्स को बदलने की योजना बना रहे हैं।
क्या गेस्ट एक्सेस को एक ओपन SSID पर चलाया जाना चाहिए या एक सुरक्षित SSID पर?
Purple गेस्ट एक्सेस के लिए एक ओपन SSID की सिफारिश करता है, क्योंकि अब यह एक मानक प्रक्रिया है और गेस्ट इसे पहचानते हैं। Captive Portal लॉगिन चरण को संभालता है, इसलिए गेस्ट को कनेक्ट होने से पहले पासवर्ड की आवश्यकता नहीं होती है। एक ओपन नेटवर्क कनेक्शन के समय घर्षण को कम करता है। स्टाफ के डिवाइस को गेस्ट SSID साझा करने के बजाय एक अलग, पहचान-आधारित नेटवर्क पर रखें।
क्या स्प्लैश पेज के माध्यम से कैप्चर किया गया गेस्ट डेटा GDPR के अनुकूल है?
हाँ, Purple ISO 27001 और Cyber Essentials प्रमाणित है, और GDPR और CCPA के अनुरूप काम करता है। गेस्ट स्प्लैश पेज पर सचेत विकल्प चुनकर ऑप्ट-इन करते हैं, इसलिए मार्केटिंग सहमति स्पष्ट होती है। आपके द्वारा एकत्र किया जाने वाला डेटा फर्स्ट-पार्टी डेटा होता है, जिसका स्वामित्व आपके संगठन के पास होता है। Purple एक प्रमाणित B Corp भी है। यह सुनिश्चित करें कि आपकी गोपनीयता सूचना (privacy notice) उन फ़ील्ड्स से मेल खाती है जिन्हें आपका स्प्लैश पेज एकत्र करता है।
लॉगिन पेज से पहले डेस्कटॉप ब्राउज़र सर्टिफिकेट की चेतावनी क्यों दिखाते हैं?
जब पोर्टल सामान्य HTTP पर लॉगिन पेज पर रीडायरेक्ट करता है, तो डेस्कटॉप ब्राउज़र एक चेतावनी दिखाते हैं। आधुनिक ब्राउज़र लॉगिन पेजों के लिए HTTPS का उपयोग करने की अपेक्षा करते हैं, इसलिए वे कनेक्शन को निजी नहीं के रूप में चिह्नित करते हैं। इसका समाधान पोर्टल होस्ट पर एक सार्वजनिक रूप से विश्वसनीय SSL/TLS सर्टिफिकेट होना है। सर्टिफिकेट का Common Name उस होस्टनाम से मेल खाना चाहिए जिसका रीडायरेक्ट उपयोग करता है। यह चेतावनी एक्सेस को ब्लॉक नहीं करती है, लेकिन इससे गेस्ट का भरोसा कम होता है।
जब Purple पोर्टल चलाता है तो RADIUS प्रमाणीकरण कौन संभालता है?
Purple का RADIUS सर्वर लॉगिन को पूरा करता है। स्प्लैश पेज एक बार का लॉगिन जारी करता है, और Meraki एक्सेस पॉइंट इसे Purple के RADIUS सर्वर पर भेजता है। आप Meraki डैशबोर्ड में Purple के RADIUS विवरण और शेयर्ड सीक्रेट (shared secret) दर्ज करते हैं। आपके फ़ायरवॉल को एक्सेस पॉइंट्स से RADIUS ट्रैफ़िक को Purple तक पहुँचने की अनुमति देनी चाहिए। यदि दोनों तरफ का शेयर्ड सीक्रेट अलग है, तो प्रमाणीकरण विफल हो जाएगा।
Meraki स्प्लैश पेज से Purple पर जाने में कितना प्रयास लगता है?
यह बदलाव प्रत्येक SSID पर केवल एक कॉन्फ़िगरेशन परिवर्तन है, न कि कोई हार्डवेयर प्रोजेक्ट। आप स्प्लैश पेज का प्रकार बदलते हैं, walled garden प्रविष्टियाँ जोड़ते हैं और Purple के RADIUS विवरण दर्ज करते हैं। लाइव होने से पहले सबसे अधिक प्रयास Android, iOS, Windows और macOS पर परीक्षण करने में लगता है। पहले एक पायलट साइट की योजना बनाएं, फिर परीक्षण की गई सेटिंग्स को बाकी एस्टेट में लागू करें।
इस श्रृंखला में आगे पढ़ें
Android पर Captive Portal लॉगिन: Cisco Meraki, HPE Aruba और Ubiquiti UniFi के लिए एक डिप्लॉयमेंट चेकलिस्ट
Cisco Meraki, HPE Aruba और Ubiquiti UniFi पर Android साइन-इन नोटिफिकेशन को विश्वसनीय रूप से दिखाने के लिए इस चेकलिस्ट का उपयोग करें। आप एक सटीक walled garden का दायरा तय करेंगे, साइन-ऑन होने तक ट्रैफ़िक को ब्लॉक करेंगे, HTTPS के साथ लॉगिन पेज को सुरक्षित करेंगे और DNS को चालू रखेंगे। आप एक सत्र टाइमआउट भी चुनेंगे, DHCP option 114 पर निर्णय लेंगे और प्रत्येक गेस्ट की समस्या को उसके समाधान तक ट्रैक करेंगे।
Captive Portal रीडायरेक्ट की समस्याओं को हल करना: गेस्ट WiFi कनेक्शन की विफलताओं को ठीक करना
जब मेहमान आपके WiFi से जुड़ते हैं लेकिन इंटरनेट का उपयोग नहीं कर पाते हैं, तो इसका कारण लगभग हमेशा एक गलत तरीके से कॉन्फ़िगर किया गया Captive Portal रीडायरेक्ट होता है - न कि कोई हार्डवेयर खराबी। यह मार्गदर्शिका IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और CTOs के लिए विफलताओं की पूरी श्रृंखला का निदान और समाधान करने के लिए एक गहन तकनीकी संदर्भ प्रदान करती है: OS-स्तर के कनेक्टिविटी प्रोब और HSTS प्रमाणपत्र संघर्षों से लेकर RADIUS प्रमाणीकरण अंतराल और DHCP की कमी तक। यह प्रत्येक विफलता मोड को एक ठोस सुधार से जोड़ता है और दिखाता है कि कैसे Purple का हार्डवेयर-स्वतंत्र क्लाउड ओवरले Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme और Fortinet परिनियोजनों में इन समस्याओं को समाप्त करता है।
पब्लिक WiFi की समस्याओं को हल करना: 'Connected, No Internet' और स्पैश पेज रीडायरेक्शन विफलताओं को ठीक करना
यह आधिकारिक तकनीकी संदर्भ मार्गदर्शिका captive portal डिटेक्शन के अंतर्निहित यांत्रिकी को समझाती है और उन छह मुख्य विफलता मोड का विवरण देती है जो गेस्ट WiFi को कनेक्ट होने से रोकते हैं। यह IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स को HTTP रीडायरेक्ट समस्याओं, DNS संघर्षों और MAC रैंडमाइजेशन की चुनौतियों को हल करने के लिए एक व्यावहारिक समस्या निवारण ढांचा प्रदान करता है।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।