पॉडकास्ट ट्रांसक्रिप्ट देखें
PURPLE WIFI के साथ SONICWALL TZ और SONICWAVE INTEGRATION
Purple WiFi इंटेलिजेंस प्लेटफ़ॉर्म - तकनीकी ब्रीफिंग श्रृंखला
अवधि: लगभग 10 मिनट
आवाज: यूके अंग्रेजी, वरिष्ठ सलाहकार टोन - आत्मविश्वासी, संवादात्मक, आधिकारिक
---
खंड 1: परिचय और संदर्भ (लगभग 1 मिनट)
Purple तकनीकी ब्रीफिंग श्रृंखला में आपका स्वागत है। आज हम एंटरप्राइज़ WiFi क्षेत्र में अधिक तकनीकी रूप से शामिल इंटीग्रेशनों में से एक को कवर कर रहे हैं: SonicWall TZ फ़ायरवॉल और SonicWave एक्सेस पॉइंट, जिन्हें अतिथि ऑथेंटिकेशन, स्टाफ एक्सेस कंट्रोल और मल्टी-टेनेंट नेटवर्क आइसोलेशन के लिए Purple के साथ तैनात किया गया है।
यदि आप एक आईटी सुरक्षा इंजीनियर हैं या वेन्यू - होटल, रिटेल चेन, कॉन्फ्रेंस सेंटर, या मिश्रित-उपयोग वाले विकास - का प्रबंधन करने वाले MSP हैं, तो यह ब्रीफिंग आपके लिए है। हम आर्किटेक्चर, कॉन्फ़िगरेशन चरणों और उन स्थानों के माध्यम से तेज़ी से आगे बढ़ेंगे जहाँ परिनियोजन (deployments) गलत हो जाते हैं।
SonicWall SMB और मिड-मार्केट स्पेस में एक मजबूत विकल्प है। TZ सीरीज़ के फ़ायरवॉल व्यापक रूप से तैनात हैं, और SonicWave APs मूल रूप से SonicOS और वायरलेस नेटवर्क मैनेजर के माध्यम से एकीकृत होते हैं। जब आप इसके ऊपर Purple जोड़ते हैं, तो आपको ब्रांडेड स्प्लैश पेज, RADIUS-आधारित ऑथेंटिकेशन और फ़र्स्ट-पार्टी डेटा कैप्चर के साथ एक क्लाउड-प्रबंधित अतिथि WiFi लेयर मिलती है - वह भी आपके मौजूदा SonicWall इंफ्रास्ट्रक्चर को बदले बिना।
आइए आर्किटेक्चर में प्रवेश करें।
---
खंड 2: तकनीकी गहन विश्लेषण (लगभग 5 मिनट)
यहाँ कवर करने के लिए चार अलग-अलग उपयोग के मामले (use cases) हैं, और प्रत्येक का एक अलग कॉन्फ़िगरेशन पथ है। कैप्टिव पोर्टल रीडायरेक्शन के साथ अतिथि WiFi। वॉल्ड गार्डन अपवाद। 802.1X का उपयोग करके सुरक्षित स्टाफ WiFi। और डायनेमिक VLAN स्टीयरिंग के साथ SonicWall प्राइवेट प्री-शेयर्ड कीज़ - PPSK - का उपयोग करके मल्टी-टेनेंट आइसोलेशन।
आइए अतिथि WiFi और SonicWall कैप्टिव पोर्टल से शुरू करें।
SonicOS बाहरी कैप्टिव पोर्टल रीडायरेक्ट को संभालने के लिए लाइटवेट हॉटस्पॉट मैसेजिंग - LHM - नामक एक तंत्र का उपयोग करता है। जब कोई अतिथि आपके अतिथि SSID से जुड़ता है और ब्राउज़र खोलता है, तो SonicWall उस HTTP अनुरोध को इंटरसेप्ट करता है और इसे Purple के स्प्लैश पेज URL पर रीडायरेक्ट करता है। अतिथि Purple के प्लेटफ़ॉर्म पर ऑथेंटिकेट करता है - सोशल लॉगिन, ईमेल या क्लिक-थ्रू के माध्यम से - और Purple TCP पोर्ट 4043 पर SonicWall को वापस एक LHM ऑथराइजेशन भेजता है। इसके बाद SonicWall उस डिवाइस के MAC एड्रेस के लिए इंटरनेट एक्सेस खोलता है।
SonicOS 7.x में कॉन्फ़िगरेशन इस तरह काम करता है। सबसे पहले, Object, फिर Match Objects, फिर Zones पर जाएँ। अपने अतिथि WiFi को सौंपे गए ज़ोन को संपादित करें - आमतौर पर एक WLAN या कस्टम ज़ोन। Guest Services के तहत, "Enable Guest Services" और "External Guest Authentication" दोनों को सक्षम करें। फिर Configure, Guest Services, General पर जाएँ। Client Redirect Protocol को HTTP पर सेट करें। वेब सर्वर एड्रेस के रूप में Purple का पोर्टल होस्टनाम दर्ज करें - जो कि portal.purple.ai है। रीडायरेक्ट पाथ को अपने वेन्यू के विशिष्ट स्प्लैश पेज URL पर सेट करें, जिसे Purple वेन्यू डैशबोर्ड में प्रदान करता है। पोर्ट 4043 है।
Auth Pages टैब पर, लॉगिन URL को Purple के बाहरी पोर्टल URL पर सेट करें। यदि आप सेशन समाप्त होने को संभालना चाहते हैं तो लॉगआउट URL सेट करें। Advanced टैब पर, "Allow unauthenticated users to access HTTPS sites" को केवल तभी सक्षम करें जब आपको HTTPS-फ़र्स्ट डिवाइसों का समर्थन करने की आवश्यकता हो - लेकिन ध्यान रखें कि यह रीडायरेक्ट प्रवर्तन को कमजोर करता है।
एक बार सहेजने के बाद, SonicOS स्वचालित रूप से एक NAT पॉलिसी और TCP 4043 की अनुमति देने वाला WAN-to-WAN एक्सेस नियम बनाता है। इन ऑटो-जेनरेटेड नियमों को न हटाएं। ये वही हैं जो LHM हैंडशेक को पूरा करने की अनुमति देते हैं।
अब, वॉल्ड गार्डन कॉन्फ़िगरेशन।
अतिथि के ऑथेंटिकेट होने से पहले, स्प्लैश पेज को काम करने के लिए उनके डिवाइस को कुछ डोमेन तक पहुँचने की आवश्यकता होती है। Purple का प्लेटफ़ॉर्म अपने स्वयं के CDN और API एंडपॉइंट्स पर निर्भर करता है। OS कैप्टिव पोर्टल डिटेक्शन प्रोब्स - iOS डिवाइसों के लिए captive.apple.com, Android के लिए connectivitycheck.gstatic.com, और Windows के लिए msftconnecttest.com - सभी को व्हाइटलिस्ट किया जाना चाहिए। यदि आप सोशल लॉगिन की पेशकश कर रहे हैं, तो Google के लिए accounts.google.com, oauth2.googleapis.com, apis.google.com और gstatic.com जोड़ें। यदि आप Facebook लॉगिन की पेशकश कर रहे हैं, तो www.facebook.com, graph.facebook.com, connect.facebook.net और fbcdn.net CDN डोमेन जोड़ें।
SonicOS में, इन्हें Object, Match Objects, Addresses के तहत FQDN एड्रेस ऑब्जेक्ट के रूप में जोड़ें। फिर अतिथि ज़ोन में एक्सेस नियम बनाएं जो गैर-ऑथेंटिकेटेड डिवाइसों को इन FQDN तक पहुँचने की अनुमति देते हैं। डायनेमिक DNS रिज़ॉल्यूशन का उपयोग करें - SonicOS नियमित अंतराल पर FQDN ऑब्जेक्ट को रिज़ॉल्व करता है - न कि स्टैटिक IP प्रविष्टियों का, जो CDN IP श्रेणियों के बदलने के साथ बदल जाएंगे।
अब 802.1X के साथ सुरक्षित स्टाफ WiFi पर चलते हैं।
यह वह जगह है जहाँ SonicWave APs और Purple का RADIUS सर्वर मिलकर काम करते हैं। SonicWave AP 802.1X एक्सचेंज में ऑथेंटिकेटर के रूप में कार्य करता है। सप्लीकेंट स्टाफ डिवाइस है। Purple का RADIUS सर्वर ऑथेंटिकेशन सर्वर है। आपके द्वारा चुनी जाने वाली EAP विधि आपके पहचान प्रदाता (identity provider) पर निर्भर करती है। यदि आप Microsoft Entra ID या Okta का उपयोग कर रहे हैं, तो PEAP-MSCHAPv2 सबसे आम विकल्प है क्योंकि यह उपयोगकर्ता नाम और पासवर्ड क्रेडेंशियल के साथ काम करता है। यदि आपने डिवाइस प्रमाणपत्र तैनात किए हैं - जो प्रबंधित डिवाइसों के लिए अनुशंसित दृष्टिकोण है - तो EAP-TLS का उपयोग करें।
वायरलेस नेटवर्क मैनेजर में, Policies, Policy Hierarchy पर जाएँ, अपनी AP पॉलिसी चुनें, और 802.1X टैब पर क्लिक करें। Purple का RADIUS सर्वर IP एड्रेस दर्ज करें - जो आपके Purple वेन्यू डैशबोर्ड में RADIUS सेटिंग्स सेक्शन के तहत उपलब्ध है। साझा रहस्य (shared secret) Purple द्वारा उत्पन्न किया जाता है और दोनों पक्षों में बिल्कुल मेल खाना चाहिए। ऑथेंटिकेशन पोर्ट को 1812 और अकाउंटिंग पोर्ट को 1813 पर सेट करें। EAP सेटिंग्स के लिए, वह विधि चुनें जो आपके पहचान प्रदाता कॉन्फ़िगरेशन से मेल खाती हो।
Purple की ओर, स्टाफ ऑथेंटिकेशन के लिए एक RADIUS पॉलिसी बनाएं। स्टाफ SSID को एक विशिष्ट VLAN पर मैप करें - उदाहरण के लिए, स्टाफ के लिए VLAN 200। Purple का RADIUS सर्वर तीन मानक विशेषताओं का उपयोग करके VLAN असाइनमेंट लौटाता है: Tunnel-Type को VLAN पर सेट किया गया है, Tunnel-Medium-Type को 802 पर सेट किया गया है, और Tunnel-Private-Group-ID को एक स्ट्रिंग के रूप में VLAN ID पर सेट किया गया है - इसलिए VLAN 200 के लिए "200"। SonicWall फ़ायरवॉल और SonicWave AP इन विशेषताओं का सम्मान करते हैं और ऑथेंटिकेटेड स्टाफ डिवाइस को स्वचालित रूप से सही VLAN में रखते हैं।
अब, सबसे आर्किटेक्चरल रूप से दिलचस्प उपयोग का मामला: PPSK और मल्टी-टेनेंट आइसोलेशन।
प्राइवेट प्री-शेयर्ड कीज़ (PPSK) आपको एक एकल SSID चलाने और प्रत्येक टेनेंट, निवासी या उपयोगकर्ता समूह को एक अद्वितीय पासफ़्रेज़ असाइन करने की अनुमति देती हैं। जब कोई डिवाइस किसी विशिष्ट PPSK का उपयोग करके कनेक्ट होता है, तो SonicWave AP सत्यापन के लिए उस कुंजी को Purple के RADIUS सर्वर पर भेजता है। Purple कुंजी को ढूंढता है, संबद्ध टेनेंट या उपयोगकर्ता समूह की पहचान करता है, और Tunnel-Private-Group-ID विशेषता के माध्यम से उपयुक्त VLAN असाइनमेंट लौटाता है। इसके बाद SonicWall उस डिवाइस को सही VLAN में ले जाता है - जो उसी SSID पर अन्य टेनेंट्स से पूरी तरह से अलग होता है।
यह व्यवहार में पहचान-आधारित नेटवर्किंग (Identity-Based Networking) है। आप प्रति टेनेंट SSIDs का प्रबंधन नहीं कर रहे हैं। आप प्रति टेनेंट पहचान का प्रबंधन कर रहे हैं। दस रिटेल इकाइयों वाले एक मिश्रित-उपयोग वाले विकास में, एक SSID पूरे भवन में प्रसारित होता है। प्रत्येक टेनेंट को अपना स्वयं का PPSK मिलता है। प्रत्येक PPSK एक समर्पित VLAN और सबनेट पर मैप होता है। टेनेंट A के डिवाइस कभी भी टेनेंट B के ट्रैफ़िक को नहीं देखते हैं, भले ही वे समान भौतिक एक्सेस पॉइंट साझा कर रहे हों।
SonicOS में PPSK कॉन्फ़िगरेशन के लिए SSID पर RADIUS-आधारित PPSK मोड की आवश्यकता होती है। वायरलेस नेटवर्क मैनेजर में, SSID को संपादित करें, सुरक्षा मोड को PPSK के साथ WPA2-Enterprise पर सेट करें, और RADIUS सर्वर को Purple पर इंगित करें। Purple केंद्रीय रूप से PPSK-से-VLAN मैपिंग तालिका को अधिकृत करता है। जब आप एक नया टेनेंट जोड़ते हैं, तो आप Purple में एक नया PPSK बनाते हैं, इसे एक VLAN असाइन करते हैं, और परिवर्तन फ़ायरवॉल कॉन्फ़िगरेशन को छुए बिना उस वेन्यू के सभी SonicWave APs में प्रसारित हो जाता है।
---
खंड 3: कार्यान्वयन सिफारिशें और नुकसान (लगभग 2 मिनट)
मुझे आपको वे तीन चीजें बताने दें जो SonicWall और Purple परिनियोजन (deployments) में सबसे अधिक गलत होती हैं।
पहला: LHM पोर्ट। TCP 4043 WAN से SonicWall के WAN इंटरफ़ेस के लिए खुला होना चाहिए। यदि आपका ISP या अपस्ट्रीम फ़ायरवॉल इस पोर्ट को ब्लॉक करता है, तो LHM ऑथराइजेशन हैंडशेक कभी पूरा नहीं होता है, और अतिथि ऑथेंटिकेट करने के बाद स्प्लैश पेज पर फंस जाते हैं। वे Purple की ओर एक सफल लॉगिन देखते हैं, लेकिन SonicWall को कभी भी ऑथराइजेशन सिग्नल प्राप्त नहीं होता है। गो-लाइव से पहले बाहरी IP से पोर्ट 4043 पर telnet या curl चेक के साथ इसका परीक्षण करें।
दूसरा: FQDN ऑब्जेक्ट रिज़ॉल्यूशन टाइमिंग। SonicOS बूट के समय और फिर एक कॉन्फ़िगर करने योग्य अंतराल पर FQDN एड्रेस ऑब्जेक्ट को रिज़ॉल्व करता है। यदि आप एक नया वॉल्ड गार्डन डोमेन जोड़ते हैं और रिज़ॉल्यूशन अभी तक रीफ़्रेश नहीं हुआ है, तो गैर-ऑथेंटिकेटेड डिवाइस उस तक नहीं पहुँच सकते। नए FQDN ऑब्जेक्ट जोड़ने के बाद मैन्युअल रीफ़्रेश के लिए बाध्य करें, या उच्च-ट्रैफ़िक परिनियोजन में DNS रीफ़्रेश अंतराल को 60 सेकंड पर सेट करें।
तीसरा: VLAN सब-इंटरफ़ेस कॉन्फ़िगरेशन। RADIUS के माध्यम से डायनेमिक VLAN असाइनमेंट केवल तभी काम करता है जब पहला डिवाइस ऑथेंटिकेट होने से पहले लक्षित VLANs SonicWall पर सब-इंटरफ़ेस के रूप में मौजूद हों। यदि एक RADIUS प्रतिक्रिया Tunnel-Private-Group-ID 110 लौटाती है लेकिन VLAN 110 SonicWall पर सब-इंटरफ़ेस के रूप में मौजूद नहीं है, तो डिवाइस या तो ड्रॉप हो जाता है या डिफ़ॉल्ट VLAN पर वापस आ जाता है। RADIUS VLAN असाइनमेंट सक्षम करने से पहले सभी VLAN सब-इंटरफ़ेस बनाएं और उनका परीक्षण करें।
कई वेन्यू का प्रबंधन करने वाले MSPs के लिए, Purple का क्लाउड डैशबोर्ड आपको RADIUS पॉलिसियों, PPSK तालिकाओं और स्प्लैश पेज कॉन्फ़िगरेशन को केंद्रीय रूप से प्रबंधित करने की अनुमति देता है। आप एक ही इंटरफ़ेस से सभी वेन्यू में कॉन्फ़िगरेशन परिवर्तन पुश कर सकते हैं। यह क्लाउड ओवरले दृष्टिकोण का परिचालन लाभ है - SonicWall हार्डवेयर अपने स्थान पर रहता है, और Purple इसके ऊपर पहचान और पॉलिसी लेयर को संभालता है।
---
खंड 4: रैपिड-फायर प्रश्नोत्तर (लगभग 1 मिनट)
कुछ प्रश्न जो नियमित रूप से सामने आते हैं।
"क्या मैं Purple के साथ स्टैंडअलोन मोड में SonicWave APs का उपयोग कर सकता हूँ?" हाँ, लेकिन आप कुछ कार्यक्षमता खो देते हैं। स्टैंडअलोन मोड में, SonicWave APs स्थानीय रूप से अपने स्वयं के RADIUS कॉन्फ़िगरेशन का प्रबंधन करते हैं। आप अभी भी उन्हें 802.1X के लिए Purple के RADIUS सर्वर पर इंगित कर सकते हैं। लेकिन डायनेमिक VLAN असाइनमेंट के साथ PPSK के लिए, आपको RADIUS प्रॉक्सी के रूप में SonicWall TZ या केंद्रीय रूप से AP पॉलिसी का प्रबंधन करने वाले वायरलेस नेटवर्क मैनेजर की आवश्यकता होगी।
"क्या Purple SonicWave पर WPA3 का समर्थन करता है?" SonicWave पर WPA3 समर्थन फ़र्मवेयर संस्करण और AP मॉडल पर निर्भर करता है। SonicWave 600 सीरीज़ के APs WPA3 का समर्थन करते हैं। कैप्टिव पोर्टल उपयोग के मामलों के लिए, ऑपर्च्यूनिस्टिक वायरलेस एन्क्रिप्शन के साथ WPA3 Purple के LHM रीडायरेक्ट फ़्लो के साथ संगत है, लेकिन बड़े पैमाने पर तैनात करने से पहले अपने विशिष्ट फ़र्मवेयर संस्करण पर परीक्षण करें।
"Purple स्प्लैश पेज के माध्यम से एकत्र किए गए अतिथि डेटा के लिए GDPR को कैसे संभालता है?" Purple ISO 27001 प्रमाणित, GDPR अनुपालन और Cyber Essentials प्रमाणित है। सहमति को कॉन्फ़िगर करने योग्य ऑप्ट-इन चेकबॉक्स के साथ स्प्लैश पेज पर कैप्चर किया जाता है। Purple आपकी डेटा प्रतिधारण नीति (data retention policy) के अनुरूप फ़र्स्ट-पार्टी डेटा संग्रहीत करता है। अतिथि Purple के स्वयं-सेवा पोर्टल के माध्यम से अपने डेटा तक पहुँच सकते हैं और उसे हटा सकते हैं।
"डायनेमिक VLAN असाइनमेंट के लिए Purple कौन सी RADIUS विशेषताएँ लौटाता है?" तीन विशेषताएँ: VLAN मान के साथ Tunnel-Type, 802 मान के साथ Tunnel-Medium-Type, और एक स्ट्रिंग के रूप में VLAN ID के साथ Tunnel-Private-Group-ID। ये SonicOS और SonicWave द्वारा समर्थित मानक RFC 2868 विशेषताएँ हैं।
---
खंड 5: सारांश और अगले कदम (लगभग 1 मिनट)
संक्षेप में। SonicWall TZ फ़ायरवॉल और SonicWave APs दो प्राथमिक तंत्रों के माध्यम से Purple के साथ एकीकृत होते हैं: अतिथि कैप्टिव पोर्टल रीडायरेक्शन के लिए LHM, और 802.1X स्टाफ ऑथेंटिकेशन और PPSK-आधारित मल्टी-टेनेंट आइसोलेशन के लिए RADIUS। मुख्य कॉन्फ़िगरेशन चरण हैं: अतिथि ज़ोन पर बाहरी अतिथि ऑथेंटिकेशन सक्षम करें, पोर्ट 4043 पर Purple पोर्टल URL कॉन्फ़िगर करें, अपने वॉल्ड गार्डन FQDN ऑब्जेक्ट बनाएं, वायरलेस नेटवर्क मैनेजर में SonicWave AP पॉलिसी पर RADIUS कॉन्फ़िगर करें, और डायनेमिक VLAN असाइनमेंट सक्षम करने से पहले SonicWall पर अपने VLAN सब-इंटरफ़ेस बनाएं।
मल्टी-टेनेंट परिनियोजन के लिए, RADIUS-आधारित VLAN स्टीयरिंग के साथ PPSK उपयोग करने योग्य आर्किटेक्चर है। एक SSID, APs का एक सेट, पहचान-आधारित VLAN असाइनमेंट के माध्यम से पूर्ण टेनेंट आइसोलेशन।
यदि आप एक परिनियोजन की योजना बना रहे हैं या किसी मौजूदा की समीक्षा कर रहे हैं, तो Purple की तकनीकी टीम वेन्यू-विशिष्ट RADIUS कॉन्फ़िगरेशन फ़ाइलें और वॉल्ड गार्डन डोमेन सूचियाँ प्रदान कर सकती है। Purple प्लेटफ़ॉर्म 80,000 लाइव वेन्यू का समर्थन करता है और इसने 2024 में 440 मिलियन लॉगिन संसाधित किए हैं - आज हमने जिन इंटीग्रेशन पैटर्न को कवर किया है, वे बड़े पैमाने पर सिद्ध हैं।
सुनने के लिए धन्यवाद। चरण-दर-चरण कॉन्फ़िगरेशन तालिकाओं और Mermaid आर्किटेक्चर आरेखों के साथ पूरी लिखित गाइड Purple वेबसाइट पर उपलब्ध है।
---
स्क्रिप्ट का अंत