मुख्य सामग्री पर जाएं

Guest WiFi के लिए Starlink पर Captive Portal कैसे सेटअप करें

यह तकनीकी गाइड बताती है कि Guest WiFi के लिए एक सुरक्षित, GDPR-अनुपालक captive portal तैनात करने के लिए Starlink की मूल CGNAT सीमाओं को कैसे बायपास किया जाए। इसमें दूरस्थ स्थानों, समुद्री ऑपरेटरों और इवेंट स्पेस के लिए आवश्यक आर्किटेक्चर, VLAN विभाजन और बैंडविड्थ प्रबंधन रणनीतियों को शामिल किया गया है।

📖 4 मिनट का पाठ📝 1,164 शब्द🔧 2 हल किए गए उदाहरण3 अभ्यास प्रश्न📚 8 मुख्य परिभाषाएं

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
Purple Technical Briefing में आपका स्वागत है। आज हम एक ऐसे प्रश्न पर चर्चा कर रहे हैं जो अक्सर तब सामने आता है जब Starlink उन स्थानों तक पहुँचता है जहाँ फाइबर बिल्कुल नहीं पहुँच सकता। Starlink कनेक्शन पर गेस्ट WiFi के लिए एक उचित captive portal कैसे सेटअप करें? मैं आपको इसके आर्किटेक्चर, उन सीमाओं के बारे में बताऊंगा जिन्हें आपको एक भी कॉन्फ़िगरेशन फ़ाइल को छूने से पहले समझना होगा, और उन कार्यान्वयन चरणों के बारे में बताऊंगा जो वास्तव में प्रोडक्शन में काम करते हैं। हम दो वास्तविक दुनिया के परिदृश्यों, उन पांच गलतियों को कवर करेंगे जो मैं अक्सर देखता हूँ, और अंत में उन प्रश्नों के त्वरित उत्तर देंगे जो IT टीमें हर सप्ताह हमसे पूछती हैं। आइए इस बात से शुरू करें कि यह कोई मामूली समस्या क्यों नहीं है। Starlink ने वास्तव में उन स्थानों के लिए कनेक्टिविटी परिदृश्य को बदल दिया है जो पहले धीमी, महंगी सैटेलाइट लिंक या खराब 4G से परेशान थे। एक सुदूर पर्वतीय होटल, एक क्रूज जहाज, एक मैदान में एक उत्सव स्थल, एक निर्माण कल्याण इकाई - ये सभी अब एक बड़े पिज्जा के आकार के डिश से 100 और 220 मेगाबिट्स प्रति सेकंड के बीच की गति प्राप्त कर सकते हैं। यह उल्लेखनीय है। लेकिन केवल रॉ कनेक्टिविटी ही आधा काम है। जैसे ही आप उस कनेक्शन को मेहमानों के सामने रखते हैं, आपको प्रमाणीकरण, एक्सेस कंट्रोल, GDPR-compliant सहमति कैप्चर, और बैंडविड्थ प्रबंधन की आवश्यकता होती है। Starlink आपको इनमें से कुछ भी सीधे तौर पर नहीं देता है। यहीं पर captive portal की आवश्यकता होती है। धारा एक: Starlink नेटवर्क की सीमाओं को समझना। इससे पहले कि आप किसी राउटर को छुएं, आपको यह समझना होगा कि Starlink वास्तव में आपको WAN इंटरफ़ेस पर क्या देता है। मानक Starlink डिश एक मालिकाना राउटर से जुड़ता है जो DHCP और NAT को संभालता है। डिफ़ॉल्ट रूप से, आप Carrier Grade NAT के पीछे होते हैं - जिसे इंजीनियर CGNAT कहते हैं। आपका WAN IP एड्रेस 100.64 से 100.127 की सीमा में होता है। यह एक पब्लिक IP नहीं है। आप इंटरनेट से इनबाउंड कनेक्शन प्राप्त नहीं कर सकते। और यह captive portal आर्किटेक्चर के लिए बहुत मायने रखता है। Starlink के आवासीय और Roam प्लान समवर्ती सत्रों को 1,200 पर सीमित करते हैं। सैकड़ों उपकरणों वाले व्यस्त होटल या कार्यक्रम स्थल के लिए, यह सीमा एक वास्तविक बाधा बन जाती है। इसका समाधान बाईपास मोड है। आप इसे Starlink ऐप में Settings के अंतर्गत सक्षम करते हैं, फिर Bypass Starlink WiFi router को टॉगल करते हैं। एक बार सक्षम होने पर, Starlink डिश सीधे आपके एंटरप्राइज़ राउटर के WAN पोर्ट पर CGNAT एड्रेस पास करता है। Starlink राउटर DHCP और NAT करना बंद कर देता है। आपका राउटर कार्यभार संभाल लेता है। आप अभी भी CGNAT के पीछे हैं, लेकिन अब आपके पास राउटिंग लेयर पर पूरा नियंत्रण है। एक महत्वपूर्ण बिंदु: यदि किसी भी कारण से Starlink डिश को फ़ैक्टरी रीसेट किया जाता है, तो बाईपास मोड अक्षम हो जाता है। आपको इसे फिर से सक्षम करना होगा। इसे अपने साइट रनबुक में शामिल करें।अब, Starlink वेन्यू ऑपरेटरों के लिए प्रासंगिक तीन प्लान टियर प्रदान करता है। Residential और Roam आपको 100 megabits down तक की स्पीड, बेस्ट-एफर्ट प्रायोरिटी, और कोई static IP विकल्प नहीं देते हैं। Starlink for Business आपको 220 megabits तक की स्पीड, प्रायोरिटी डेटा आवंटन, और एक static IP ऐड-ऑन प्रदान करता है। Starlink Maritime आपको वैश्विक पोर्टेबिलिटी के साथ समान स्पीड प्रदान करता है - जो तब आवश्यक है जब जहाज महासागरीय क्षेत्रों के बीच यात्रा करता है। किसी भी मल्टी-यूज़र वेन्यू के लिए, मैं न्यूनतम रूप से Business या Maritime की सिफारिश करूँगा। Residential प्लान पर बेस्ट-एफर्ट डेटा का अर्थ है कि जब भी सैटेलाइट सेल व्यस्त होगा, आपके मेहमानों को कम प्राथमिकता मिलेगी। अनुभाग दो: आर्किटेक्चर स्टैक। यहाँ वह चार-परत वाला स्टैक दिया गया है जिसे आप बना रहे हैं। परत एक bypass मोड में Starlink अपलिंक है। परत दो आपका एंटरप्राइज राउटर या फ़ायरवॉल है। परत तीन स्विच या एक्सेस पॉइंट स्तर पर VLAN सेगमेंटेशन है। परत चार क्लाउड Captive Portal है, जो ऑथेंटिकेशन, सहमति, और एनालिटिक्स को संभालता है। मुझे VLAN सेगमेंटेशन पर थोड़ा समय देने दें क्योंकि यह गैर-परक्राम्य है। आपको न्यूनतम तीन VLAN की आवश्यकता है। स्टाफ के लिए VLAN 10 - यह आपके पॉइंट-ऑफ-सेल सिस्टम, बैक-ऑफिस एप्लिकेशन और मैनेजमेंट ट्रैफ़िक को ले जाता है। मेहमानों के लिए VLAN 20 - यह केवल-इंटरनेट सेगमेंट है जो Captive Portal पर जाता है। IoT के लिए VLAN 30 - कैमरे, स्मार्ट थर्मोस्टेट, बिल्डिंग मैनेजमेंट सिस्टम। इन तीनों नेटवर्क को एक-दूसरे से बात करने में सक्षम नहीं होना चाहिए। फ़ायरवॉल पर इंटर-VLAN राउटिंग को ब्लॉक किया जाना चाहिए। VLAN 20 पर मौजूद अतिथि को VLAN 10 पर आपके POS टर्मिनल तक पहुँचने में कभी भी सक्षम नहीं होना चाहिए। यह केवल एक अच्छी प्रथा नहीं है - यदि आप समान भौतिक बुनियादी ढांचे पर कहीं भी कार्ड भुगतान संसाधित कर रहे हैं तो यह एक PCI-DSS आवश्यकता है। Captive Portal स्वयं क्लाउड में स्थित होता है। जब कोई अतिथि आपके अतिथि SSID से जुड़ता है और ब्राउज़र खोलता है, तो राउटर HTTP अनुरोध को रोकता है और इसे पोर्टल लॉगिन पेज पर रीडायरेक्ट करता है। अतिथि ऑथेंटिकेट करता है - ईमेल, सोशल लॉगिन या वाउचर कोड के माध्यम से - आपकी सेवा की शर्तों को स्वीकार करता है, और पोर्टल राउटर को उस MAC एड्रेस को इंटरनेट एक्सेस प्रदान करने का संकेत देता है। मोबाइल फोन पर यह पूरा फ्लो 10 सेकंड से कम समय में पूरा होना चाहिए। Purple का क्लाउड पोर्टल सीधे Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, और Fortinet के साथ एकीकृत होता है। आप RADIUS या API एकीकरण को एक बार कॉन्फ़िगर करते हैं, और Purple ऑथेंटिकेशन हैंडशेक को संभालता है। किसी ऑन-प्रिमाइसेस ऑथेंटिकेशन सर्वर की आवश्यकता नहीं है। यह उन दूरस्थ वेन्यू के लिए महत्वपूर्ण है जहाँ आप स्थानीय RADIUS सर्वर नहीं चला सकते। अनुभाग तीन: CGNAT समस्या और इसे कैसे हल करें। यहाँ वह चुनौती दी गई है जो अधिकांश IT टीमों को संकट में डालती है। मानक Captive Portal आर्किटेक्चर यह मानकर चलते हैं कि क्लाउड पोर्टल आपके नेटवर्क में वापस पहुँच सकता है। CGNAT के साथ, यह असंभव है। इनबाउंड कनेक्शन ब्लॉक कर दिए जाते हैं।इसका समाधान एक रिवर्स टनल है। आपका राउटर क्लाउड पोर्टल पर एक आउटबाउंड कनेक्शन स्थापित करता है और इसे लगातार खुला रखता है। सभी ऑथेंटिकेशन ट्रैफ़िक इसी टनल के माध्यम से प्रवाहित होते हैं। क्लाउड को कभी भी इनबाउंड कनेक्शन शुरू करने की आवश्यकता नहीं होती है। Purple क्लाउड ओवरले आर्किटेक्चर इसे स्वाभाविक रूप से संभालता है। यदि आपको वास्तव में एक स्टैटिक IP की आवश्यकता है, तो Starlink Business और Maritime एक ऐड-ऑन के रूप में स्टैटिक IP प्रदान करते हैं। अपने विशिष्ट क्षेत्र के लिए Starlink के वर्तमान प्लान पेजों की जाँच करें। अनुभाग चार: GDPR और डेटा अनुपालन। यह वह जगह है जहाँ दूरदराज के स्थान अक्सर फंस जाते हैं। यदि आप UK या EU के निवासियों से डेटा एकत्र कर रहे हैं, तो आपके स्थान का दूरदराज के इलाके में होना आपको GDPR से छूट नहीं देता है। आपके Captive Portal में मार्केटिंग संचार के लिए एक विशिष्ट, अनचेक्ड सहमति चेकबॉक्स होना चाहिए। इसमें स्पष्ट रूप से लिखा होना चाहिए कि आप कौन सा डेटा एकत्र कर रहे हैं, क्यों कर रहे हैं, और आप इसे कब तक रखेंगे। अतिथि द्वारा ऑथेंटिकेट करने से पहले सेवा की शर्तें उपलब्ध होनी चाहिए। Purple ISO 27001 प्रमाणित, GDPR अनुपालक, CCPA अनुपालक, और Cyber Essentials प्रमाणित है। प्रत्येक लॉगिन इवेंट को टाइमस्टैम्प, IP एड्रेस और सहमति रिकॉर्ड के साथ लॉग किया जाता है। यदि कोई रेगुलेटर सवाल पूछता है, तो यही ऑडिट ट्रेल आपकी रक्षा करता है। अनुभाग पाँच: बैंडविड्थ प्रबंधन। Starlink पर, बैंडविड्थ आपका सबसे सीमित संसाधन है। 4K वीडियो स्ट्रीम करने वाला एक अकेला अतिथि लगातार 25 मेगाबिट प्रति सेकंड की खपत कर सकता है। 50 अतिथियों और 220 मेगाबिट कनेक्शन वाले स्थान पर, इसका मतलब है कि एक व्यक्ति कुल क्षमता का 11% हिस्सा ले रहा है। आप इसे Captive Portal और राउटर स्तर पर ठीक करते हैं। प्रति-डिवाइस बैंडविड्थ सीमाएं निर्धारित करें। ऐसी निष्पक्ष उपयोग नीतियां लागू करें जो दैनिक डेटा सीमा के बाद गति को कम कर दें। वीडियो स्ट्रीमिंग की तुलना में वेब ब्राउज़िंग को प्राथमिकता देने के लिए ट्रैफ़िक शेपिंग का उपयोग करें। और टियर एक्सेस पर विचार करें: बुनियादी कनेक्टिविटी के लिए एक मुफ्त टियर, और स्ट्रीमिंग के लिए एक भुगतान वाला प्रीमियम टियर। यह आपके WiFi को लागत के बजाय राजस्व के स्रोत में बदल देता है। अब मैं आपको दो वास्तविक दुनिया के उदाहरण देता हूँ। पहला उदाहरण: एक सुदूर पहाड़ी होटल जिसमें 40 कमरे हैं और कोई फाइबर नहीं है। वे औसतन 150 मेगाबिट पर Starlink for Business चलाते हैं। HPE Aruba एक्सेस पॉइंट्स मुख्य इमारत और तीन बाहरी इमारतों को कवर करते हैं। अतिथि Purple पोर्टल पर ईमेल के माध्यम से ऑथेंटिकेट करते हैं। उनके पिछले 4G बॉन्डिंग सेटअप की तुलना में अतिथि WiFi शिकायतों में 60% की कमी आई है। पोर्टल फर्स्ट-पार्टी ईमेल डेटा भी कैप्चर करता है, जो सीधे उनके प्रवास के बाद के मार्केटिंग अभियानों में जाता है। दूसरा उदाहरण: एक 120-केबिन वाला क्रूज़ पोत जो 220 मेगाबिट पर Starlink Maritime चला रहा है। ऑपरेटर पूरे पोत में तीन VLAN - चालक दल, यात्री और जहाज प्रणालियों के साथ Cisco Meraki एक्सेस पॉइंट्स तैनात करता है। Purple Captive Portal प्रॉपर्टी मैनेजमेंट सिस्टम के साथ एकीकृत ईमेल या केबिन नंबर लुकअप के माध्यम से यात्री ऑथेंटिकेशन को संभालता है। WiFi राजस्व से Starlink सब्सक्रिप्शन की लागत निकल जाती है, और ऑपरेटर के पास एक बढ़ता हुआ प्रत्यक्ष मार्केटिंग डेटाबेस है। कार्यान्वयन की गलतियाँ। मैं उन पाँच गलतियों के बारे में बताता हूँ जो मैं सबसे अक्सर देखता हूँ। एक: डिश रीसेट के बाद बाईपास मोड को फिर से सक्षम करना भूल जाना। इसे अपने रनबुक में दस्तावेज़बद्ध करें। दूसरा: इंटर-VLAN राउटिंग को ब्लॉक न करना। मैंने जितने भी डिप्लॉयमेंट्स की समीक्षा की है जिनमें सुरक्षा से जुड़ी कोई घटना हुई थी, उनमें इसे गलत तरीके से कॉन्फ़िगर किया गया था। इसे दो बार जांचें। तीसरा: ऐसे नेटवर्क पर HTTP रीडायरेक्ट का उपयोग करना जहां अतिथि HTTPS-प्रथम ब्राउज़र का उपयोग कर रहे हैं। आधुनिक ब्राउज़र डिफ़ॉल्ट रूप से HTTPS पर चलते हैं। आपके राउटर को HTTPS इंटरसेप्ट को सही ढंग से संभालने की आवश्यकता है, अन्यथा अतिथियों को पोर्टल पर पहुँचने से पहले सर्टिफिकेट त्रुटियां दिखाई देंगी। चौथा: iOS और Android पर अलग-अलग परीक्षण न करना। Apple Captive Network Assistant और Android नेटवर्क प्रोब अलग तरह से व्यवहार करते हैं। लाइव होने से पहले दोनों का परीक्षण करें। पांचवां: लेटेंसी को नजरअंदाज करना। Starlink लो-अर्थ ऑर्बिट कॉन्स्टेलेशन 20 से 40 मिलीसेकंड की लेटेंसी प्रदान करता है। लेकिन सैटेलाइटों के बीच हैंडऑफ के दौरान, आपको संक्षिप्त स्पाइक्स दिखाई दे सकते हैं। सेशन कीपअलाइव इंटरवल को 60 सेकंड या उससे कम पर सेट करें। रैपिड-फायर प्रश्न। क्या मुझे Starlink पर Captive Portal के लिए स्टैटिक IP की आवश्यकता है? नहीं, यदि आपका पोर्टल रिवर्स टनलिंग के साथ क्लाउड-होस्टेड आर्किटेक्चर का उपयोग करता है। हाँ, यदि आप ऑन-प्रिमाइसेस RADIUS चला रहे हैं। क्या मैं Starlink पर कई SSIDs चला सकता हूँ? हाँ। आपके एंटरप्राइज़ एक्सेस पॉइंट्स SSID निर्माण को संभालते हैं। बायपास मोड में Starlink केवल अपलिंक प्रदान करता है। क्या Purple बिना किसी झंझट के Starlink के साथ काम करता है? हाँ। आप Starlink डिश पर बायपास मोड को कॉन्फ़िगर करते हैं, अपने समर्थित एक्सेस पॉइंट्स को कनेक्ट करते हैं, और RADIUS या API इंटीग्रेशन को Purple क्लाउड पर इंगित करते हैं। पोर्टल एक घंटे के भीतर लाइव हो जाता है। क्या होगा यदि Starlink कनेक्शन टूट जाता है? Purple पोर्टल कॉन्फ़िगर करने योग्य अवधि - आमतौर पर 24 घंटे के लिए राउटर पर स्थानीय रूप से सक्रिय सेशन को कैश करता है। जो अतिथि पहले से प्रमाणित हैं वे ऑनलाइन रहते हैं। संक्षेप में कहें तो। Starlink आपको पाइप देता है। बायपास मोड में आपका एंटरप्राइज़ राउटर आपको राउटिंग लेयर का नियंत्रण देता है। VLAN सेगमेंटेशन आपके अतिथि, स्टाफ और IoT ट्रैफ़िक को अलग करता है। एक क्लाउड Captive Portal प्रमाणीकरण, GDPR सहमति, बैंडविड्थ नीति और फर्स्ट-पार्टी डेटा संग्रह को संभालता है। CGNAT की समस्या को रिवर्स टनल आर्किटेक्चर द्वारा हल किया जाता है, न कि स्टैटिक IP द्वारा। Purple 90 से अधिक देशों में 80,000 लाइव स्थानों पर काम करता है और इसने 2024 में 440 मिलियन लॉगिन को प्रोसेस किया है। यह प्लेटफ़ॉर्म हार्डवेयर-स्वतंत्र, क्लाउड-नेटिव है, और आपके मौजूदा इंफ्रास्ट्रक्चर के शीर्ष पर एक लेयर के रूप में तैनात होता है। किसी रिप एंड रिप्लेस की आवश्यकता नहीं है। यदि आप देखना चाहते हैं कि यह आपके विशिष्ट वातावरण में कैसे काम करता है, तो purple.ai पर जाएं और एक तकनीकी परामर्श बुक करें। टीम आपके हार्डवेयर के अनुसार आर्किटेक्चर का खाका तैयार करेगी और एक दिन के भीतर प्रूफ ऑफ कॉन्सेप्ट चला देगी। सुनने के लिए धन्यवाद। मैं आपसे अगले ब्रीफिंग में मिलूँगा।

header_image.png

मुख्य सारांश

Starlink दूरदराज के स्थानों के लिए असाधारण रॉ कनेक्टिविटी प्रदान करता है, लेकिन इसके मूल हार्डवेयर में सार्वजनिक पहुंच के लिए आवश्यक ऑथेंटिकेशन, एक्सेस कंट्रोल और बैंडविड्थ मैनेजमेंट की कमी होती है। Starlink पर Guest WiFi तैनात करने के लिए मालिकाना राउटर को बायपास करना, कैरियर ग्रेड NAT (CGNAT) की बाधाओं को दूर करना और क्लाउड-मैनेज्ड Captive Portal को लागू करना आवश्यक है।

यह गाइड Starlink कनेक्शन पर एक सुरक्षित, अनुपालन वाले Guest WiFi नेटवर्क के निर्माण के लिए आवश्यक सटीक आर्किटेक्चर का विवरण देती है। हम बायपास मोड में संक्रमण, CGNAT समस्या को हल करने के लिए आवश्यक रिवर्स-टनल आर्किटेक्चर और पॉइंट-ऑफ-सेल सिस्टम से गेस्ट ट्रैफ़िक को अलग करने के लिए आवश्यक VLAN सेगमेंटेशन को कवर करते हैं। चाहे आप कोई हाईलैंड होटल संचालित करते हों, कोई क्रूज़ वेसल, या कोई दूरदराज का रिटेल साइट, यह ढांचा यह सुनिश्चित करता है कि आप फर्स्ट-पार्टी डेटा कैप्चर करते हुए और नियामक अनुपालन बनाए रखते हुए निरंतर कनेक्टिविटी प्रदान करें।

तकनीकी गहन विश्लेषण

CGNAT की बाधा

Starlink 100.64.0.0/10 रेंज में WAN IP एड्रेस जारी करता है, जिससे आपका नेटवर्क कैरियर ग्रेड NAT (CGNAT) के पीछे आ जाता है। इसका मतलब है कि आपके स्थान के पास कोई सार्वजनिक IP एड्रेस नहीं है, और इंटरनेट से आने वाले इनबाउंड कनेक्शन ब्लॉक हो जाते हैं।

मानक Captive Portal आर्किटेक्चर अक्सर यह मान लेते हैं कि क्लाउड ऑथेंटिकेशन सर्वर आपके स्थानीय नेटवर्क कंट्रोलर पर वापस कनेक्शन शुरू कर सकता है। Starlink पर, यह विफल हो जाता है। इसके अलावा, Starlink के Residential और Roam प्लान 1,200 समवर्ती सत्रों की सख्त सीमा लागू करते हैं, जिसे एक व्यस्त स्थान तेजी से समाप्त कर देगा।

रिवर्स टनल समाधान

स्टैटिक IP की आवश्यकता के बिना CGNAT समस्या को हल करने के लिए, आपको एक ऐसे Captive Portal का उपयोग करना चाहिए जो रिवर्स-टनल आर्किटेक्चर का समर्थन करता हो।

इस मॉडल में, आपका एंटरप्राइज राउटर क्लाउड पोर्टल पर एक आउटबाउंड कनेक्शन शुरू करता है और इसे लगातार खुला रखता है। जब कोई गेस्ट ऑथेंटिकेट करता है, तो क्लाउड पोर्टल इस स्थापित टनल के माध्यम से ऑथराइजेशन सिग्नल वापस भेजता है। Purple का क्लाउड ओवरले आर्किटेक्चर इसे मूल रूप से संभालता है, जो Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks, और Fortinet के हार्डवेयर के साथ सीधे एकीकृत होता है।

प्लान का चयन

starlink_plan_comparison.png

मल्टी-यूज़र वातावरण के लिए, Starlink for Business या Starlink Maritime प्लान आवश्यक हैं। ये टियर प्रायोरिटी डेटा एलोकेशन, उच्च बैंडविड्थ सीमाएं (220 Mbps तक), और यदि आपको ऑन-प्रिमाइसेस RADIUS या सख्त IP अनुमति सूची (allowlisting) की आवश्यकता है, तो एक स्टैटिक IP ऐड-ऑन खरीदने का विकल्प प्रदान करते हैं।

कार्यान्वयन गाइड

1. बाईपास मोड सक्षम करें

एक एंटरप्राइज़ राउटर का उपयोग करने के लिए, आपको Starlink राउटर के DHCP और NAT फ़ंक्शंस को अक्षम करना होगा।

  1. Starlink ऐप खोलें और Settings पर जाएं।
  2. Bypass Mode चुनें और इसे सक्षम करने के लिए टॉगल को स्लाइड करें।
  3. अपने एंटरप्राइज़ राउटर के WAN पोर्ट को सीधे Starlink ईथरनेट एडाप्टर से कनेक्ट करें।

नोट: यदि Starlink डिश की बिजली अचानक चली जाती है या इसे फ़ैक्टरी रीसेट किया जाता है, तो बाईपास मोड अक्षम हो जाएगा। आपके राउटर को 100.64.x.x CGNAT एड्रेस के बजाय एक प्राइवेट 192.168.1.x एड्रेस प्राप्त होगा। आपको ऐप के माध्यम से बाईपास मोड को फिर से सक्षम करना होगा।

2. VLAN सेगमेंटेशन कॉन्फ़िगर करें

architecture_overview.png

आपको अतिथि ट्रैफ़िक को अपने परिचालन सिस्टम से अलग करना होगा। अपने स्विच और एक्सेस पॉइंट्स पर कम से कम तीन VLAN कॉन्फ़िगर करें:

  • VLAN 10 (स्टाफ/संचालन): POS टर्मिनल, बैक-ऑफिस PC, और प्रॉपर्टी मैनेजमेंट सिस्टम।
  • VLAN 20 (अतिथि WiFi): आगंतुकों के लिए केवल-इंटरनेट एक्सेस। यहां क्लाइंट आइसोलेशन लागू करें ताकि अतिथि डिवाइस एक-दूसरे को न देख सकें।
  • VLAN 30 (IoT): कैमरे, स्मार्ट थर्मोस्टेट और बिल्डिंग मैनेजमेंट सिस्टम।

सभी इंटर-VLAN रूटिंग को ब्लॉक करने के लिए अपने फ़ायरवॉल को कॉन्फ़िगर करें। अतिथि WiFi VLAN पर मौजूद डिवाइस को कभी भी स्टाफ VLAN तक पहुँचने में सक्षम नहीं होना चाहिए।

3. Captive Portal को कॉन्फ़िगर करें

प्रमाणीकरण हैंडशेक को संभालने के लिए अपना क्लाउड Captive Portal सेट अप करें। Purple को तैनात करते समय, आप अपने नेटवर्क कंट्रोलर पर RADIUS या API इंटीग्रेशन को Purple के क्लाउड सर्वर की ओर इंगित करने के लिए कॉन्फ़िगर करते हैं।

सुनिश्चित करें कि आप Captive Portal रीडायरेक्ट के लिए एक वैध SSL/TLS प्रमाणपत्र का उपयोग करते हैं। आधुनिक ब्राउज़र HTTPS की अपेक्षा करते हैं; यदि आपका राउटर HTTP रीडायरेक्ट का उपयोग करके HTTPS अनुरोध को रोकता है, तो उपयोगकर्ता को एक सुरक्षा चेतावनी दिखाई देगी। उदाहरण के लिए, Cisco WLC को कॉन्फ़िगर करते समय, सुनिश्चित करें कि वर्चुअल IPv4 होस्टनाम SSL प्रमाणपत्र में निर्दिष्ट कॉमन नेम (CN) से मेल खाता है।

सर्वोत्तम प्रथाएं

बैंडविड्थ प्रबंधन

बैंडविड्थ सीमित है। 4K वीडियो स्ट्रीम करने वाला एक अकेला उपयोगकर्ता 25 Mbps की खपत कर सकता है। राउटर और पोर्टल स्तर पर सख्त बैंडविड्थ नियंत्रण लागू करें:

  • प्रति-डिवाइस सीमाएं: व्यक्तिगत अतिथि गति को सीमित करें (जैसे, 5 Mbps डाउनलोड, 2 Mbps अपलोड)।
  • डेटा कोटा: दुरुपयोग को रोकने के लिए दैनिक सीमा (जैसे, प्रति 24 घंटे में 1 GB) लागू करें।
  • टियर एक्सेस: ब्राउज़िंग के लिए एक निःशुल्क टियर और स्ट्रीमिंग के लिए एक सशुल्क प्रीमियम टियर की पेशकश करें।

Captive Network Assistant (CNA) हैंडलिंग

Apple और Android डिवाइस Captive Portal का पता लगाने के लिए Captive Network Assistant (CNA) का उपयोग करते हैं। CNA लॉगिन के लिए एक सीमित ब्राउज़र विंडो खोलता है।चूंकि CNA परिवेश कुकीज़ को प्रतिबंधित करता है, इसलिए सुनिश्चित करें कि आपका पोर्टल आर्किटेक्चर प्रारंभिक लॉगिन के बाद MAC-आधारित प्रमाणीकरण का समर्थन करता है। यदि कोई उपयोगकर्ता समय से पहले CNA को बंद कर देता है, तो उन्हें अपना मानक ब्राउज़र खोलने और रीडायरेक्ट को बाध्य करने के लिए neverssl.com पर जाने की सलाह दें।

समस्या निवारण और जोखिम न्यूनीकरण

  • सर्टिफिकेट त्रुटियां: यदि उपयोगकर्ताओं को "आपका कनेक्शन निजी नहीं है" दिखाई देता है, तो संभवतः आपका राउटर एक HTTPS अनुरोध के लिए HTTP रीडायरेक्ट का प्रयास कर रहा है। अपने कंट्रोलर पर एक वैध सार्वजनिक सर्टिफिकेट इंस्टॉल करें।
  • सत्र का समय समाप्त होना (Session Timeouts): Starlink के लो-अर्थ ऑर्बिट नक्षत्र में कम विलंबता (20 - 40 ms) होती है, लेकिन उपग्रहों के बीच हैंडऑफ़ के कारण संक्षिप्त सूक्ष्म-गिरावट आ सकती है। उपयोगकर्ता को फिर से लॉगिन करने के लिए बाध्य किए बिना इन संक्षिप्त रुकावटों को संभालने के लिए अपने RADIUS टाइमआउट और सत्र कीपअलाइव अंतराल को सेट करें।
  • अनुपालन विफलताएं: दूरस्थ स्थान पर संचालन करने से आपको डेटा गोपनीयता कानूनों से छूट नहीं मिलती है। सुनिश्चित करें कि आपके पोर्टल में GDPR और CCPA आवश्यकताओं के अनुरूप मार्केटिंग के लिए स्पष्ट, अनचेक सहमति बॉक्स शामिल हैं।

ROI और व्यावसायिक प्रभाव

एक प्रबंधित captive portal को तैनात करना Starlink को लागत केंद्र से डेटा अधिग्रहण उपकरण में बदल देता है। लॉगिन प्रक्रिया के दौरान प्रथम-पक्ष डेटा (ईमेल पते, जनसांख्यिकी) कैप्चर करके, स्थान प्रत्यक्ष मार्केटिंग सूचियां बना सकते हैं।

उदाहरण के लिए, Purple ने 2024 में 80,000 लाइव स्थानों पर 440 मिलियन लॉगिन संसाधित किए। इस पहचान डेटा को आपके CRM के साथ एकीकृत करने से विज़िट के बाद लक्षित अभियानों की अनुमति मिलती है, जिससे सख्त ISO 27001 और GDPR अनुपालन बनाए रखते हुए बार-बार आने वाले विज़िट और प्रत्यक्ष बुकिंग को बढ़ावा मिलता है।

मुख्य परिभाषाएं

बायपास मोड (Bypass Mode)

एक कॉन्फ़िगरेशन सेटिंग जो Starlink राउटर के आंतरिक DHCP और NAT कार्यों को अक्षम करती है, जिससे WAN IP एड्रेस सीधे कनेक्टेड तीसरे पक्ष के एंटरप्राइज राउटर को मिल जाता है।

जब भी आपको Starlink कनेक्शन पर ट्रैफ़िक और VLANs को प्रबंधित करने के लिए एंटरप्राइज फ़ायरवॉल या नेटवर्क कंट्रोलर का उपयोग करने की आवश्यकता हो, तब यह आवश्यक होता है।

CGNAT (Carrier Grade NAT)

इंटरनेट सेवा प्रदाताओं (ISPs) द्वारा कई ग्राहकों के बीच एक एकल सार्वजनिक IP एड्रेस साझा करने के लिए उपयोग की जाने वाली विधि। Starlink डिश को 100.64.0.0/10 रेंज में निजी IP एड्रेस आवंटित करता है।

CGNAT इंटरनेट से आने वाले इनबाउंड कनेक्शन को रोकता है, जिससे पारंपरिक captive portal आर्किटेक्चर बाधित होते हैं जिन्हें स्थानीय नेटवर्क तक पहुँचने के लिए प्रमाणीकरण सर्वर की आवश्यकता होती है।

रिवर्स टनल (Reverse Tunnel)

एक नेटवर्क आर्किटेक्चर जहां स्थानीय राउटर क्लाउड सर्वर के लिए एक आउटबाउंड कनेक्शन शुरू करता है और इसे खुला रखता है, जिससे सर्वर स्थापित टनल के माध्यम से डेटा वापस भेज सकता है।

बिना स्टेटिक IP की आवश्यकता के CGNAT-प्रतिबंधित Starlink कनेक्शन के साथ क्लाउड captive portal को एकीकृत करने का आवश्यक समाधान।

VLAN विभाजन (VLAN Segmentation)

एक एकल भौतिक नेटवर्क को कई पृथक तार्किक (logical) नेटवर्कों में विभाजित करने की प्रक्रिया।

सुरक्षा के लिए अनिवार्य। Guest WiFi ट्रैफ़िक को कर्मचारियों, POS और IoT उपकरणों से अलग, अपने स्वयं के VLAN पर पृथक किया जाना चाहिए।

Captive Network Assistant (CNA)

iOS और Android ऑपरेटिंग सिस्टम में एम्बेडेड एक मिनी-ब्राउज़र जो विशेष रूप से सार्वजनिक WiFi से कनेक्ट करते समय captive portal लॉगिन पेजों का पता लगाने और उन्हें प्रदर्शित करने के लिए डिज़ाइन किया गया है।

IT टीमों को यह सुनिश्चित करना होगा कि उनका पोर्टल डिज़ाइन प्रतिबंधित CNA वातावरण के भीतर सही ढंग से कार्य करे, जो अक्सर कुकी स्टोरेज और बैकग्राउंड स्क्रिप्ट को सीमित करता है।

फर्स्ट-पार्टी डेटा (First-Party Data)

कोई कंपनी अपनी सहमति से सीधे अपने ग्राहकों से जो जानकारी एकत्र करती है, जैसे कि WiFi लॉगिन के दौरान प्रदान किए गए ईमेल पते।

Captive portal अज्ञात WiFi उपयोगकर्ताओं को ज्ञात संपर्कों में बदलते हैं, जिससे व्यवसायों को मार्केटिंग के लिए फर्स्ट-पार्टी डेटा संपत्ति बनाने की अनुमति मिलती है।

Client Isolation

एक वायरलेस नेटवर्क सुरक्षा सुविधा जो एक ही WiFi नेटवर्क से जुड़े उपकरणों को एक-दूसरे के साथ संचार करने से रोकती है।

दुर्भावनापूर्ण तत्वों को अन्य मेहमानों के उपकरणों को स्कैन करने या उन पर हमला करने से रोकने के लिए इसे गेस्ट WiFi VLAN पर सक्षम किया जाना चाहिए।

Static IP Add-on

Starlink for Business और Maritime योजनाओं पर उपलब्ध एक वैकल्पिक भुगतान अपग्रेड जो एक समर्पित, सार्वजनिक रूप से रूट करने योग्य IP पता प्रदान करता है।

इसकी आवश्यकता केवल तभी होती है जब स्थान को ऑन-प्रिमाइसेस RADIUS सर्वर चलाने की आवश्यकता होती है या कॉर्पोरेट VPN के लिए सख्त IP अनुमति सूची की आवश्यकता होती है।

हल किए गए उदाहरण

40 कमरों वाले एक दूरस्थ हाइलैंड होटल को Starlink for Business कनेक्शन (औसत 150 Mbps) का उपयोग करके विश्वसनीय Guest WiFi प्रदान करने की आवश्यकता है। वे पहले एक 4G बॉन्डिंग राउटर का उपयोग करते थे जो गंभीर नेटवर्क भीड़भाड़ से प्रभावित था।

होटल ने Starlink डिश पर बायपास मोड सक्षम किया और एक HPE Aruba एंटरप्राइज राउटर को कनेक्ट किया। उन्होंने तीन VLANs को कॉन्फ़िगर किया: स्टाफ (VLAN 10), Guest (VLAN 20), और CCTV (VLAN 30)। Purple के क्लाउड captive portal का उपयोग करते हुए, उन्होंने प्रति-डिवाइस 5 Mbps की गति सीमा और 1 GB की दैनिक डेटा सीमा लागू की। मेहमान ईमेल के माध्यम से प्रमाणित होते हैं, और GDPR-अनुपालक सेवा शर्तों को स्वीकार करते हैं।

परीक्षक की टिप्पणी: यह आर्किटेक्चर मुख्य समस्या का समाधान करता है। VLAN विभाजन होटल के परिचालन नेटवर्क को सुरक्षित करता है। बैंडविड्थ सीमाएं कुछ भारी उपयोगकर्ताओं को अन्य सभी के लिए अनुभव को खराब करने से रोकती हैं। ईमेल प्रमाणीकरण होटल को उनके मार्केटिंग अभियानों के लिए फर्स्ट-पार्टी डेटा प्रदान करता है, जिससे Starlink निवेश पर मापने योग्य ROI मिलता है।

अंतर्राष्ट्रीय जलक्षेत्र में संचालित 120-केबिन वाला एक क्रूज जहाज Starlink Maritime (220 Mbps) का उपयोग करता है। उन्हें यात्रियों को श्रेणीबद्ध इंटरनेट एक्सेस प्रदान करने की आवश्यकता है, साथ ही यह सुनिश्चित करना है कि जहाज के सिस्टम सुरक्षित रहें।

ऑपरेटर ने पूरे जहाज में Cisco Meraki एक्सेस पॉइंट्स तैनात किए, जो बायपास मोड में Starlink डिश के साथ Meraki MX फ़ायरवॉल से जुड़े थे। उन्होंने Meraki API के माध्यम से Purple के captive portal को एकीकृत किया। पोर्टल को प्रॉपर्टी मैनेजमेंट सिस्टम (PMS) एकीकरण के साथ कॉन्फ़िगर किया गया है, जिससे यात्री अपने केबिन नंबर और उपनाम का उपयोग करके लॉगिन कर सकते हैं। सामान्य यात्रियों को दैनिक 2 GB का कोटा मिलता है; प्रीमियम यात्रियों को 10 GB मिलता है।

परीक्षक की टिप्पणी: यह दृष्टिकोण Starlink Maritime कनेक्शन की CGNAT सीमा को दूर करने के लिए क्लाउड पोर्टल की रिवर्स-टनल क्षमता का लाभ उठाता है। PMS एकीकरण यह सुनिश्चित करता है कि केवल सत्यापित यात्री ही नेटवर्क तक पहुँच सकें, और श्रेणीबद्ध डेटा कोटा सीमित 220 Mbps सैटेलाइट लिंक को भीड़भाड़ से बचाता है।

अभ्यास प्रश्न

Q1. एक रिटेल चेन 50 दूरस्थ स्थानों पर Starlink Standard तैनात कर रही है। वे एक 'गेस्ट' नेटवर्क प्रसारित करने और इसे क्लाउड RADIUS सर्वर पर इंगित करने के लिए नेटिव Starlink राउटर का उपयोग करने की योजना बना रहे हैं। इस योजना में महत्वपूर्ण कमी क्या है?

संकेत: नेटिव हार्डवेयर की क्षमताओं और Starlink द्वारा प्रदान किए गए IP पते के प्रकार पर विचार करें।

मॉडल उत्तर देखें

नेटिव Starlink राउटर एंटरप्राइज़ RADIUS एकीकरण या VLAN सेगमेंटेशन का समर्थन नहीं करता है। इसके अलावा, Standard योजना CGNAT का उपयोग करती है, जिसका अर्थ है कि क्लाउड RADIUS सर्वर से आने वाले इनबाउंड कनेक्शन ब्लॉक हो जाएंगे। उन्हें बाईपास मोड में एक एंटरप्राइज़ राउटर और एक Captive Portal का उपयोग करना चाहिए जो रिवर्स टनलिंग का समर्थन करता है।

Q2. बिजली की थोड़ी देर की कटौती के बाद, एक दूरस्थ लॉज के मेहमानों ने शिकायत की कि वे WiFi से कनेक्ट कर सकते हैं लेकिन Captive Portal दिखाई नहीं देता है। IT डैशबोर्ड दिखाता है कि एंटरप्राइज़ राउटर का WAN IP 192.168.1.50 है। क्या हुआ है?

संकेत: IP पता रेंज देखें। यह Starlink हार्डवेयर की स्थिति के बारे में क्या दर्शाता है?

मॉडल उत्तर देखें

Starlink डिश रीसेट हो गई है और बाईपास मोड अक्षम हो गया है। यह अब फिर से एक राउटर के रूप में कार्य कर रहा है, निजी DHCP पते (192.168.1.x) दे रहा है और एक डबल-NAT स्थिति बना रहा है। IT टीम को बाईपास मोड को फिर से सक्षम करने के लिए Starlink ऐप का उपयोग करना चाहिए।

Q3. एक वेन्यू ऑपरेटर मासिक न्यूज़लेटर भेजने के लिए Captive Portal के माध्यम से मेहमानों के ईमेल पते एकत्र करना चाहता है। वे UK में स्थित हैं। साइन-अप बढ़ाने के लिए वे आपसे मार्केटिंग सहमति चेकबॉक्स को पहले से टिक (pre-ticked) करने के लिए कहते हैं। आपको उन्हें क्या सलाह देनी चाहिए?

संकेत: इस क्षेत्र में डेटा संग्रह के लिए नियामक आवश्यकताओं पर विचार करें।

मॉडल उत्तर देखें

आपको उन्हें सलाह देनी चाहिए कि पहले से टिक किए गए सहमति बॉक्स UK GDPR का उल्लंघन करते हैं। सहमति स्वतंत्र रूप से, विशिष्ट, सूचित और एक स्पष्ट सकारात्मक कार्रवाई (एक अनचेक बॉक्स) के माध्यम से स्पष्ट रूप से दी जानी चाहिए। पहले से टिक किया हुआ बॉक्स लागू करने से वेन्यू पर महत्वपूर्ण नियामक जुर्माना लग सकता है।

इस श्रृंखला में आगे पढ़ें

Ruijie के लिए कैप्टिव पोर्टल: इसे Purple गेस्ट WiFi के साथ सेटअप करें

कैसे Purple का क्लाउड गेस्ट WiFi वेब ऑथेंटिकेशन और RADIUS का उपयोग करके Ruijie RG Series एक्सेस पॉइंट्स के ऊपर काम करता है, जिसे कमांड लाइन से कॉन्फ़िगर किया गया है, और सटीक सेटअप चरण कहाँ खोजें।

गाइड पढ़ें →

B2B Captive Portals डिजाइन करना: पंजीकृत नाम और कंपनी डेटा एकत्र करना

यह गाइड IT प्रबंधकों और स्थल ऑपरेटरों को B2B captive portals डिजाइन करने के लिए एक विक्रेता-तटस्थ तकनीकी ढांचा प्रदान करती है। यह पंजीकृत नाम और कंपनी डेटा को कैप्चर करने के लिए पंजीकरण फ़ील्ड को संरचित करने का विवरण देती है, जिससे GDPR अनुपालन बनाए रखते हुए और खाता-स्तरीय बुद्धिमत्ता का निर्माण करते हुए उच्च पूर्णता दर सुनिश्चित होती है।

गाइड पढ़ें →

कैप्टिव पोर्टल आर्किटेक्चर: सुरक्षा, रीडायरेक्शन और सर्वोत्तम प्रथाएं

एंटरप्राइज कैप्टिव पोर्टल आर्किटेक्चर पर एक निश्चित तकनीकी संदर्भ। यह गाइड सुरक्षित, डेटा-समृद्ध गेस्ट WiFi नेटवर्क तैनात करने वाले IT लीडर्स के लिए नेटवर्क आइसोलेशन, DNS रीडायरेक्शन, RADIUS ऑथेंटिकेशन और सुरक्षा अनुपालन का विश्लेषण करती है।

गाइड पढ़ें →