मुख्य मजकुराकडे जा

Cisco Meraki captive portal ट्रबलशूटिंग: splash page, walled garden आणि RADIUS चेकलिस्ट

तुमचा Cisco Meraki captive portal कोणत्या चार दोषांमुळे खंडित होत आहे हे शोधण्यासाठी या चेकलिस्टचा वापर करा: splash page प्रकार, walled garden, grant URL हँड-ऑफ किंवा RADIUS पोहोचक्षमता. तुम्ही Meraki इव्हेंट लॉग वाचण्यास, लक्षणांना त्यांच्या कारणांशी जुळवण्यास आणि SSID सेटअपची पुनरावृत्ती न करता योग्य उपाय लागू करण्यास सक्षम व्हाल.

Tom Hackett द्वारेप्रकाशित
📖 9 मिनिट वाचन2,052 शब्द2 सोडवलेली उदाहरणे12 महत्वाच्या व्याख्या

आमच्या मुख्य मालिकेचा भाग: Captive portal मार्गदर्शक →

Meraki captive portal जो यशस्वी ठरत नाही, त्यामध्ये सहसा चार त्रुटींपैकी एक त्रुटी असते. splash page प्रकार चुकीचा असतो, किंवा walled garden मध्ये portal चे डोमेन्स आणि ॲसेट्स नसतात. grant URL hand-off खंडित असू शकते, किंवा access points जुळणाऱ्या shared secret सह RADIUS पर्यंत पोहोचू शकत नाहीत. Meraki इव्हेंट लॉग आपल्याला कोणती त्रुटी आली आहे ते दर्शवतो.

Meraki captive portal काम करत नसल्यास ते कसे दिसते?

बहुतेक सपोर्ट तिकिटांमध्ये तीन लक्षणे प्रामुख्याने आढळतात. प्रत्येक लक्षण लॉगिन साखळीतील वेगवेगळ्या दुव्याकडे निर्देश करते.

  • splash page कधीही दिसत नाही. डिव्हाइस SSID शी जोडले जाते आणि त्याला IP ॲड्रेस मिळतो, परंतु कोणताही लॉगिन प्रॉमप्ट उघडत नाही.
  • portal लूपमध्ये फिरते. पाहुणे (guest) फॉर्म पूर्ण करतात, कनेक्ट वर टॅप करतात आणि पुन्हा लॉगिन पेजवरच येतात.
  • portal तपशील स्वीकारते परंतु कधीही प्रवेश मंजूर करत नाही. पेज यशस्वी झाल्याचे दाखवते, तरीही डिव्हाइस captive राहते.

चौथे लक्षण थोडे शांत असते. परत येणाऱ्या पाहुण्यांना अपेक्षेपेक्षा जास्त वेळा लॉगिन करण्यास सांगितले जाते. तो क्वचितच portal चा दोष असतो. ते सहसा splash frequency सेटिंगमुळे होते.

तुम्ही काहीही बदलण्यापूर्वी, ही साखळी कशी काम करायला हवी याची खात्री करा. Purple च्या उपयोजनावर (deployment), Meraki access point डिव्हाइसला Purple च्या splash page सर्व्हरवर रिडायरेक्ट करतो. splash page पाहुण्यांचे तपशील गोळा करतो आणि एक-वेळचे लॉगिन जारी करतो. त्यानंतर प्रमाणीकरण पूर्ण करण्यासाठी access point ते लॉगिन Purple च्या RADIUS सर्व्हरकडे पाठवतो. Purple captive portal support article या प्रवाहाचे वर्णन करतो. प्रत्येक लक्षण त्या तीन hand-offs पैकी एक अयशस्वी होण्याशी संबंधित आहे.

ही मार्गदर्शिका SSID आधीपासूनच तयार असल्याचे गृहीत धरते. ती Meraki captive portal सेटअप मार्गदर्शिकेला पूरक आहे आणि सेटअपच्या पायऱ्यांची पुनरावृत्ती करत नाही.

Meraki splash page न दिसण्याचे किंवा लूपमध्ये राहण्याचे सहसा काय कारण असते?

splash page प्रकार portal शी जुळत नाही

Meraki क्लिक-थ्रू, RADIUS सर्व्हरसह साइन-ऑन आणि बाह्य captive portal पर्याय ऑफर करते. portal आणि SSID या दोघांनी एकाच पद्धतीची अपेक्षा करणे आवश्यक आहे.

क्लिक-थ्रू बाह्य portal हे grant URL ला कॉल करून डिव्हाइसला मुक्त करते. साइन-ऑन बाह्य portal क्रेडेंशियल्स पोस्ट करते, जे access point RADIUS द्वारे तपासतो. जर SSID आणि portal सहमत नसतील, तर hand-off अपयशी ठरतो आणि पाहुणे लूपमध्ये अडकतात.

walled garden अपूर्ण आहे

walled garden अशा ठिकाणांची यादी दाखवते जिथे डिव्हाइस प्रमाणित होण्यापूर्वी पोहोचू शकते. Meraki डोमेन किंवा IP रेंज म्हणून नोंदी स्वीकारते. जर portal चे स्वतःचे डोमेन गहाळ असेल, तर splash page अजिबात लोड होऊ शकत नाही.

गहाळ असलेल्या ॲसेट्समुळे सूक्ष्म त्रुटी उद्भवतात. Stylesheets, प्रतिमा, फॉन्ट, कंटेंट डिलिव्हरी नेटवर्क्स आणि सोशल लॉगिन प्रदाते हे सर्व त्यांच्या स्वतःच्या होस्टवरून लोड होतात. यापैकी काहीही ब्लॉक असल्यास, पेज तुटलेले दिसते किंवा लॉगिन बटण काहीही करत नाही.

walled garden आवश्यकतेपेक्षा जास्त उदार देखील असू शकते. डिव्हाइसेस Captive Network Assistant (CNA) चालवतात, जे इंटरनेट प्रवेशाची चाचणी घेण्यासाठी पूर्वनिर्धारित डोमेन तपासतात. जर ते प्रोब डोमेन लॉगिनपूर्वीच पोहोचण्यायोग्य असेल, तर डिव्हाइस ते ऑनलाइन असल्याचा निष्कर्ष काढते. त्यानंतर ते कधीही लॉगिन प्रॉमप्ट दर्शवत नाही.

grant URL किंवा continue URL गहाळ आहे

बाह्य captive portal सह, Meraki रिडायरेक्टमध्ये पॅरामीटर्स जोडते. यामध्ये बेस ग्रँट URL आणि पाहुण्याने मूळत: विनंती केलेले पुढे सुरू ठेवण्याचे URL समाविष्ट आहे. डिव्हाइसला सोडवण्यासाठी portal ने ते पुन्हा ग्रँट URL कडे पाठवणे आवश्यक आहे.

जर portal ने ते पॅरामीटर्स ड्रॉप केले, पुन्हा लिहिले किंवा कॅश केले, तर ॲक्सेस पॉइंटला कधीही ग्रँट मिळत नाही. पाहुण्याला यशाचा संदेश दिसतो, आणि त्यानंतर पुढील पेज लोड केल्यावर त्यांना पुन्हा लॉगिन पेजवर रिडायरेक्ट केले जाते.

RADIUS पर्यंत पोहोचता येत नाही किंवा सामायिक गुपित (shared secret) चुकीचे आहे

RADIUS सह साइन-ऑन हे ॲक्सेस पॉइंट्स RADIUS सर्व्हरपर्यंत पोहोचण्यावर अवलंबून असते. RADIUS हा RFC 2865 मध्ये परिभाषित केलेला Remote Authentication Dial-In User Service प्रोटोकॉल आहे. सर्व्हर प्रत्येक पाठवणाऱ्याला RADIUS क्लायंट म्हणून हाताळतो आणि प्रत्येक विनंतीवर सामायिक गुपित (shared secret) तपासतो.

यात दोन मुख्य त्रुटी येतात. फायरवॉल ॲक्सेस पॉइंट्सकडून येणारा RADIUS ट्रॅफिक ब्लॉक करते, किंवा डॅशबोर्ड आणि सर्व्हरमधील सामायिक गुपित वेगळे असते. दोन्ही प्रकरणांमध्ये, portal तपशील गोळा करते परंतु प्रमाणीकरण (authentication) कधीही पूर्ण होत नाही.

NAT मोड आणि ब्रिज मोड काय तपासायचे हे बदलतात

NAT मोडमध्ये, ॲक्सेस पॉइंट क्लायंटचे पत्ते स्वतः नियुक्त करतो. अपस्ट्रीम डिव्हाइसेसना ट्रॅफिक क्लायंटकडून नव्हे तर ॲक्सेस पॉइंटकडून येत असल्याचे दिसते. ब्रिज मोडमध्ये, क्लायंट तुमच्या LAN किंवा VLAN वरील तुमच्या DHCP सर्व्हरकडून पत्ते घेतात.

ब्रिज मोड तुमच्या मालकीचे बिघाड होणारे अतिरिक्त मुद्दे जोडतो. यामध्ये संपलेली DHCP व्याप्ती (scope), ॲक्सेस पॉइंटशी जोडलेले नसलेले VLAN, आणि portal होस्ट्सना ब्लॉक करणारे अपस्ट्रीम DNS किंवा फायरवॉल नियम समाविष्ट आहेत.

तुमच्याकडे कोणते कारण आहे हे तुम्ही कसे शोधाल?

क्लायंटकडून बाहेरच्या दिशेने काम करा. एका डिव्हाइससह चाचणी करा, आणि प्रत्येक प्रयत्नादरम्यान नेटवर्क विसरून जा (forget network) जेणेकरून प्रत्येक चाचणी नव्याने सुरू होईल.

लक्षण इव्हेंट लॉग काय दाखवतो सर्वात संभाव्य कारण पहिली तपासणी
कोणतेही स्प्लॅश पेज दिसत नाही असोसिएशन, पण स्प्लॅश रिडायरेक्ट नाही CNA प्रोब डोमेन पोहोचण्यायोग्य आहे, किंवा DHCP किंवा DNS चे अपयश डिव्हाइसकडे IP आणि DNS असल्याची खात्री करा, नंतर neverssl.com उघडा
स्प्लॅश पेज रिकामे किंवा डिझाइन नसलेले आहे स्प्लॅश रिडायरेक्ट, पेज अपूर्ण वॉल्ड गार्डनमध्ये आवश्यक होस्ट्स नसणे ब्राउझर डेव्हलपर टूल्स, प्रत्येक ब्लॉक केलेल्या होस्टची यादी तपासा
सबमिट केल्यानंतर लूप होते वारंवार स्प्लॅश रिडायरेक्ट, ग्रँट नाही ग्रँट URL पॅरामीटर्स गहाळ झाले, किंवा स्प्लॅश प्रकार विसंगत आहे रिडायरेक्ट क्वेरी स्ट्रिंगची तुलना portal ने परत केलेल्या मूल्याशी करा
यशाचा संदेश, पण इंटरनेट नाही प्रमाणीकरणाचे प्रयत्न जे अपयशी ठरतात किंवा वेळ संपून जातो RADIUS ब्लॉक झाले आहे किंवा सामायिक गुपित जुळत नाही ॲक्सेस पॉइंट्स कडून येणाऱ्या विनंत्यांसाठी RADIUS सर्व्हर लॉग्स तपासा
परत येणाऱ्या पाहुण्यांना पुन्हा विचारले जाते ज्ञात डिव्हाइसेससाठी नवीन स्प्लॅश इव्हेंट्स स्प्लॅश वारंवारता खूप कमी कालावधीची आहे SSID वरील स्प्लॅश वारंवारता सेटिंग
डेस्कटॉप सर्टिफिकेट चेतावणी रिडायरेक्ट पूर्ण होते लॉगिन पेज HTTP वरून दिले जात आहे portal होस्टवरील सर्टिफिकेट

Meraki इव्हेंट लॉग वाचणे

Meraki डॅशबोर्डमधील नेटवर्क इव्हेंट लॉग उघडा आणि चाचणी डिव्हाइसच्या MAC ॲड्रेसद्वारे फिल्टर करा. त्यानंतर स्प्लॅश आणि प्रमाणीकरण इव्हेंट प्रकारांनुसार फिल्टर करा. घटना कालक्रमानुसार वाचा: असोसिएशन, ॲड्रेस असाइनमेंट, स्प्लॅश रिडायरेक्ट, ऑथेंटिकेशन. ज्या टप्प्यावर हा क्रम थांबतो तिथेच दोष असतो. स्प्लॅश इव्हेंट नाही याचा अर्थ रिडायरेक्ट कधीही सुरू झाले नाही. ऑथेंटिकेशन इव्हेंट नसलेला स्प्लॅश इव्हेंट पोर्टल किंवा ग्रँट URL कडे बोट दाखवतो. अयशस्वी ऑथेंटिकेशन इव्हेंट RADIUS कडे बोट दाखवतो.

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.

आपण Meraki MR नेटवर्क्स आणि क्लायंट डिव्हाइसेसवर हे कसे दुरुस्त करू शकता?

Purple Captive Portal सपोर्ट आर्टिकल मधील वेंडर स्टेप्स फॉलो करा. खालील उपाय तुम्हाला काय बदलायचे आहे आणि का बदलायचे आहे ते सांगतात.

वॉल्ड गार्डन दुरुस्त करा (Fix the walled garden)

गेस्ट नेटवर्कच्या बाहेरील डिव्हाइसवर डेव्हलपर टूल्स सुरू ठेवून स्प्लॅश पेज लोड करा. सोशल लॉगिन प्रोव्हाइडर्ससह ते पेज कॉल करत असलेल्या प्रत्येक होस्टची नोंद घ्या. प्रत्येक होस्टचा वॉल्ड गार्डनमध्ये डोमेन किंवा IP रेंज म्हणून समावेश करा. CNA प्रोब डोमेनशी जुळणारे काहीही काढून टाका.

ग्रँट URL हँड-ऑफ दुरुस्त करा (Fix the grant URL hand-off)

अयशस्वी होत असलेल्या डिव्हाइसवरून संपूर्ण रिडायरेक्ट URL कॅप्चर करा. पोर्टल डिव्हाइसला मूळ ग्रँट URL वर पॅरामीटर्ससह परत पाठवत असल्याची खात्री करा. पोर्टल आणि डिव्हाइस दरम्यान कोणतेही प्रॉक्सी, लिंक शॉर्टनर किंवा कॅशे नसल्याची खात्री करा.

RADIUS दुरुस्त करा

ऍक्सेस पॉइंट्स कॉन्फिगर केलेल्या पोर्ट्सवर RADIUS सर्व्हरपर्यंत पोहोचू शकतात याची खात्री करा. दोन्ही बाजूंनी एकाच वेळी, एकाच कॉपीवरून शेअर्ड सिक्रेट पुन्हा एंटर करा. त्यानंतर ऍक्सेस पॉइंट ॲड्रेसेसवरून येणाऱ्या विनंत्यांसाठी सर्व्हर लॉग तपासा.

क्लायंट वर्तन दुरुस्त करा (Fix client behaviour)

Android एक "तुम्हाला लॉगिन करण्याची आवश्यकता असू शकते" अशी नोटिफिकेशन दाखवतो जी CNA उघडते. काही हँडसेट उत्पादक या वर्तनात बदल करतात, त्यामुळे तुमच्या गेस्ट्सकडे असलेल्या मॉडेल्सवर याची चाचणी घ्या. जर एखाद्या गेस्टने प्रॉम्प्ट गमावला, तर Purple ब्राउझर उघडण्याची आणि neverssl.com ला भेट देण्याची शिफारस करते. ती साईट SSL रिडायरेक्ट समस्या टाळते कारण ती कधीही HTTPS वापरत नाही.

जेव्हा लॉगिन पेज साध्या HTTP वरून दिले जाते तेव्हा डेस्कटॉप ब्राउझर चेतावणी देतात. Purple चे Cisco WLC सर्टिफिकेट आर्टिकल Cisco WLCs वरील अशाच प्रकारच्या दोषाबद्दल माहिती देते. त्यावरील उपाय म्हणजे एक सार्वजनिकरित्या विश्वसनीय सर्टिफिकेट ज्याचे कॉमन नेम पोर्टल होस्टनेमशी जुळते. हाच नियम कोणत्याही पोर्टल होस्टला लागू होतो.

इतर वेंडर्स

Purple हे हार्डवेअर-अग्नॉस्टिक (hardware-agnostic) आहे. Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks आणि Fortinet वर देखील याच तपासण्या लागू होतात. फक्त मेनूची नावे भिन्न असतात.

दोन यशस्वी परिस्थिती उदाहरणे (Two worked scenarios)

पोर्टल रीडिझाइननंतर २०० खोल्यांचे हॉटेल

परिस्थिती. शहराच्या मध्यभागातील एका हॉस्पिटॅलिटी ठिकाणाने नवीन फॉन्ट आणि सोशल लॉगिन बटणासह आपले स्प्लॅश पेज अपडेट केले. त्यानंतर, गेस्ट्सना लॉगिन बटण नसलेले रिकामे पेज दिसू लागले.

काय केले गेले. IT टीमने डेव्हलपर टूल्स सुरू ठेवून नवीन पेज लोड केले आणि त्यांना दोन ब्लॉक केलेले होस्ट सापडले. एक फॉन्ट डिलिव्हरी नेटवर्क होते आणि दुसरे सोशल लॉगिन प्रोव्हाइडर होते. दोन्हीचा वॉल्ड गार्डनमध्ये समावेश करण्यात आला.

परिणाम. पुढील चाचणीमध्ये पेज पूर्णपणे लोड झाले. गेस्ट ऍक्सेसबद्दल फ्रंट-डेस्ककडील तक्रारी त्याच दिवशी बंद झाल्या.

फायरवॉल बदलल्यानंतर ४० स्टोअर्सची रिटेल चेन

परिस्थिती. एका रिटेल साखळीने त्यांच्या मुख्य कार्यालयाचे फायरवॉल कडक केले. दुसऱ्या दिवशी सकाळी, प्रत्येक स्टोअरमधील खरेदीदारांना यश आलेले पृष्ठ दिसले परंतु ते ब्राउझ करू शकले नाहीत.

काय केले गेले. इव्हेंट लॉगने प्रत्येक साइटवर ऑथेंटिकेशन टाइमआउट दाखवले. नवीन नियमाने स्टोअर ऍक्सेस पॉइंट्सवरून येणाऱ्या RADIUS ट्रॅफिकला ब्लॉक केले होते. टीमने केवळ RADIUS पोर्ट्ससाठी तो नियम पूर्ववत केला.

परिणाम. बदल केल्यापासून एका तासाच्या आत सर्व ४० स्टोअर्समध्ये ऑथेंटिकेशन इव्हेंट्स पूर्ववत सामान्य झाले.

Meraki captive portal त्रुटी पुन्हा घडू नये म्हणून तुम्ही काय कराल?

  • Walled garden ला पोर्टल बदलांशी जोडा. प्रत्येक डिझाइन बदलामुळे गो-लाइव्ह होण्यापूर्वी walled garden चे पुनरावलोकन सुरू होते.
  • SSID ओपन ठेवा. Purple अतिथींच्या ऍक्सेससाठी ओपन नेटवर्कची शिफारस करते, कारण ही पद्धत परिचित आहे आणि अडथळे कमी करते.
  • शेअर्ड सिक्रेट्स जोडीने बदला. एकाच मेंटेनन्स विंडोमध्ये डॅशबोर्ड आणि RADIUS सर्व्हर बदला.
  • चार प्लॅटफॉर्मवर चाचणी करा. Android, iOS, Windows आणि macOS प्रत्येक CNA ला वेगवेगळ्या प्रकारे हाताळतात.
  • विश्वासार्ह सर्टिफिकेट वापरा. लॉग इन पृष्ठ सार्वजनिकरित्या विश्वासार्ह सर्टिफिकेटसह HTTPS वर चालवा.
  • कर्मचारी आणि अतिथींना वेगळे ठेवा. कर्मचाऱ्यांनी अतिथींच्या स्प्लॅश पृष्ठाऐवजी स्वतःच्या ओळखीद्वारे ऑथेंटिकेट केले पाहिजे. सिंगल साइन-ऑन कसे सक्षम करावे पहा.

Purple ८०,०००+ पेक्षा जास्त लाइव्ह ठिकाणांवर Guest WiFi चालवते आणि २०२४ मध्ये ४४ कोटी लॉग इन प्रक्रिया हाताळल्या (Purple चा स्वतःचा डेटा). हाच चेकलिस्ट प्रवाशांना सेवा देणाऱ्या वाहतूक केंद्रांवर आणि रुग्ण व अभ्यागतांना सेवा देणाऱ्या आरोग्य सेवा साइट्सवर लागू होतो.

वारंवार विचारले जाणारे प्रश्न

Purple माझ्या सध्याच्या Cisco Meraki ऍक्सेस पॉइंट्ससह काम करते का?

होय, Purple क्लाउड ओव्हरले म्हणून तुमच्या सध्याच्या Cisco Meraki MR ऍक्सेस पॉइंट्सवर चालते. तुम्ही SSID चे स्प्लॅश पृष्ठ Purple कडे निर्देशित करता आणि Meraki डॅशबोर्डमध्ये Purple चे RADIUS तपशील कॉन्फिगर करता. कोणत्याही नवीन हार्डवेअरची आवश्यकता नाही. Purple captive portal सपोर्ट लेख कॉन्फिगरेशनच्या पायऱ्यांचा समावेश करतो. हीच पद्धत इतर मिश्रित उपकरणांवर देखील काम करते.

Purple वेगवेगळ्या वेंडरच्या मिश्रित उपकरणांवर Guest WiFi चालवू शकते का?

होय, Purple हे हार्डवेअर-अज्ञेयवादी (hardware-agnostic) आहे आणि Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet ला सपोर्ट करते. तुम्ही एकाच प्लॅटफॉर्मवरून, प्रत्येक वेंडरच्या उपकरणांवर एकच स्प्लॅश पृष्ठ आणि एकच लॉग इन फ्लो व्यवस्थापित करता. हे अशा समूहांसाठी योग्य आहे ज्यांनी वेगवेगळ्या हार्डवेअर असलेल्या साइट्स हस्तगत केल्या आहेत. तसेच हे अशा उपकरणांसाठी देखील योग्य आहे जे एकाच प्रोजेक्टऐवजी टप्प्याटप्प्याने ऍक्सेस पॉइंट्स बदलण्याची योजना आखत आहेत.

अतिथी ऍक्सेस ओपन SSID वर चालवावा की सुरक्षित त्यावर?

Purple अतिथी ऍक्सेससाठी ओपन SSID ची शिफारस करते, कारण आता ही एक मानक पद्धत आहे आणि अतिथी ती ओळखतात. Captive portal लॉग इनची पायरी हाताळते, त्यामुळे अतिथींना कनेक्ट होण्यापूर्वी पासवर्डची आवश्यकता नसते. ओपन नेटवर्क कनेक्शनच्या वेळी येणारे अडथळे कमी करते. अतिथी SSID शेअर करण्याऐवजी कर्मचारी उपकरणांना वेगळ्या, ओळख-आधारित नेटवर्कवर ठेवा.### स्प्लॅश पेजद्वारे गोळा केला जाणारा अतिथी डेटा GDPR चे पालन करतो का?

होय, Purple ला ISO 27001 आणि Cyber Essentials चे प्रमाणपत्र मिळाले आहे आणि ते GDPR आणि CCPA च्या नियमांनुसार काम करते. अतिथी स्प्लॅश पेजवर विचारपूर्वक पर्याय निवडतात (opt-ins), ज्यामुळे मार्केटिंग संमती स्पष्ट असते. आपण गोळा करत असलेला डेटा हा फर्स्ट-पार्टी डेटा असतो, ज्याची मालकी आपल्या संस्थेकडे असते. Purple ही एक प्रमाणित B Corp कंपनी देखील आहे. आपले स्वतःचे गोपनीयता पत्रक (privacy notice) आपल्या स्प्लॅश पेजद्वारे गोळा केल्या जाणाऱ्या फील्डशी सुसंगत असल्याची खात्री करा.

लॉगिन पेजच्या आधी डेस्कटॉप ब्राउझर सर्टिफिकेटची चेतावणी का दाखवतात?

जेव्हा पोर्टल हे प्लेन HTTP वर लॉगिन पेजकडे रिडायरेक्ट करते, तेव्हा डेस्कटॉप ब्राउझर चेतावणी दाखवतात. आधुनिक ब्राउझर लॉगिन पेजने HTTPS वापरावे अशी अपेक्षा करतात, त्यामुळे ते कनेक्शन खाजगी नसल्याचे चिन्हांकित करतात. याचे निराकरण करण्यासाठी पोर्टल होस्टवर सार्वजनिकरित्या विश्वसनीय SSL/TLS सर्टिफिकेट असणे आवश्यक आहे. सर्टिफिकेटचे Common Name रिडायरेक्ट वापरत असलेल्या होस्टनावशी जुळले पाहिजे. ही चेतावणी प्रवेश रोखत नाही, परंतु यामुळे अतिथींचा विश्वास कमी होतो.

जेव्हा Purple पोर्टल चालवते तेव्हा RADIUS प्रमाणीकरण (authentication) कोण हाताळते?

Purple चे RADIUS सर्व्हर लॉगिन पूर्ण करते. स्प्लॅश पेज एक वन-टाइम लॉगिन जारी करते, आणि Meraki ॲक्सेस पॉइंट ते Purple च्या RADIUS सर्व्हरकडे पाठवते. आपण Meraki डॅशबोर्डमध्ये Purple चे RADIUS तपशील आणि सामायिक गुप्त की (shared secret) प्रविष्ट करता. आपल्या फायरवॉलने ॲक्सेस पॉइंट्सकडून येणारा RADIUS ट्रॅफिक Purple पर्यंत पोहोचू दिला पाहिजे. जर सामायिक गुप्त की दोन्ही बाजूला वेगळी असेल, तर प्रमाणीकरण अयशस्वी होते.

Meraki स्प्लॅश पेजवरून Purple वर स्थलांतरित होण्यासाठी किती प्रयत्न करावे लागतात?

हे स्थलांतर प्रत्येक SSID वरील कॉन्फिगरेशन बदल आहे, कोणतीही हार्डवेअर मोहीम नाही. आपण स्प्लॅश पेजचा प्रकार बदलता, वॉल्ड गार्डन नोंदी जोडता आणि Purple चे RADIUS तपशील प्रविष्ट करता. बहुतेक प्रयत्न लाइव्ह जाण्यापूर्वी Android, iOS, Windows आणि macOS वर चाचणी घेण्यासाठी लागतात. आधी एका पायलट साइटचे नियोजन करा, त्यानंतर चाचणी केलेल्या सेटिंग्ज उर्वरित सर्व ठिकाणी लागू करा.

महत्वाच्या व्याख्या

Captive portal

वेब पेज जे नुकत्याच कनेक्ट झालेल्या डिव्हाइसच्या HTTP ट्रॅफिकला थांबवते आणि वापरकर्त्याने अटी स्वीकारेपर्यंत, तपशील सबमिट करेपर्यंत किंवा प्रमाणीकरण करेपर्यंत त्याला मर्यादित स्थितीत ठेवते. Meraki MR नेटवर्कवर हे प्रति SSID क्लिक-थ्रू, RADIUS सर्व्हरसह साइन-ऑन किंवा बाह्य captive portal म्हणून कॉन्फिगर केले जाते.

या चेकलिस्ट मधील प्रत्येक लक्षण captive portal साखळीत कुठे ना कुठे जोडलेले असते, त्यामुळे लूप किंवा गहाळ splash page चे निदान करण्यापूर्वी तुमच्या SSID ला कोणत्या पोर्टल प्रकाराची अपेक्षा आहे हे तुम्हाला माहित असणे आवश्यक आहे.

Walled garden

प्रमाणीकरण करण्यापूर्वी एखादे डिव्हाइस ज्या डोमेन किंवा IP श्रेणींमध्ये प्रवेश करू शकते अशी परवानगी असलेली सूची (allow-list). Meraki हे डोमेन किंवा IP श्रेणी म्हणून नोंदी स्वीकारते आणि या सूचीबाहेरील कोणतीही गोष्ट splash page कडे रिडायरेक्ट केली जाते.

अपूर्ण walled garden मुळे splash page रिकामे किंवा स्टाइलिंग नसलेले दिसते, तर जास्त उदार ठेवल्यास डिव्हाइसेस CNA प्रोब डोमेनपर्यंत पोहोचू शकतात आणि लॉगिन प्रॉम्प्ट पूर्णपणे वगळू शकतात.

Captive Network Assistant (CNA)

iOS, macOS, Android आणि Windows वरील ऑपरेटिंग सिस्टम घटक जो नेटवर्कमध्ये सामील झाल्यानंतर पूर्वनिर्धारित प्रोब डोमेनची विनंती करतो. जर प्रोब अडवला गेला, तर OS लॉगिन पेज दाखवणारा एक मिनी-ब्राउझर उघडते.

पाहुण्यांना तुमचे splash page कधी दिसेल की नाही हे CNA ठरवते आणि चारही प्लॅटफॉर्म्स हे वेगळ्या पद्धतीने हाताळतात, म्हणूनच चारही वर चाचणी करणे महत्त्वाचे आहे.

Grant URL

मूळ URL जी Meraki बाह्य captive portal रिडायरेक्टमध्ये पॅरामीटर म्हणून जोडते. ऍक्सेस पॉईंटला क्लायंटला कॅप्टिव्ह स्थितीतून मुक्त करण्यास सांगण्यासाठी पोर्टलने डिव्हाइसला या URL वर परत पाठवणे आवश्यक आहे.

जर पोर्टलने grant URL पॅरामीटर्स ड्रॉप केले, पुन्हा लिहिले किंवा कॅशे केले, तर पाहुण्यांना यशस्वितेचा संदेश दिसतो आणि नंतर पुढील पेज लोड झाल्यावर ते पुन्हा लॉगिन पेजवर परत येतात.

Continue URL

Meraki बाह्य पोर्टल रिडायरेक्टमध्ये समाविष्ट असलेले पॅरामीटर जे पाहुण्याने मूळतः विनंती केलेले पेज रेकॉर्ड करते, जेणेकरून प्रवेश मंजूर झाल्यानंतर डिव्हाइसला तिथे पाठवले जाऊ शकते.

रिडायरेक्ट क्वेरी स्ट्रिंगची तुलना पोर्टल जे परत पाठवते त्याच्याशी केल्यास तुम्हाला समजते की grant आणि continue पॅरामीटर्स हँड-ऑफमधून सुरक्षित राहिले आहेत की नाही.

RADIUS

IETF RFC 2865 मध्ये परिभाषित केलेली Remote Authentication Dial-In User Service. हे ॲक्सेस पॉइंटसारख्या RADIUS क्लायंट आणि युझरचे प्रमाणीकरण करणाऱ्या RADIUS सर्व्हरमधील ॲक्सेस विनंती आणि प्रतिसाद देवाणघेवाण निर्दिष्ट करते.

Purple डिप्लॉयमेंटवर, Meraki ॲक्सेस पॉइंट स्प्लॅश पेजवरून मिळणारा वन-टाइम लॉगिन Purple च्या RADIUS सर्व्हरकडे पाठवतो, त्यामुळे ब्लॉक केलेला RADIUS मार्ग म्हणजे पोर्टल तपशील तर गोळा करते पण कधीही ॲक्सेस मंजूर करत नाही.

शेअर्ड सिक्रेट

RFC 2865 अंतर्गत RADIUS क्लायंट आणि RADIUS सर्व्हर दोन्हीवर कॉन्फिगर केलेले सिक्रेट, जे त्यांच्यामधील विनंत्या आणि प्रतिसादांचे प्रमाणीकरण करण्यासाठी आणि युझर पासवर्ड ॲट्रिब्यूटचे संरक्षण करण्यासाठी वापरले जाते.

Meraki डॅशबोर्ड आणि RADIUS सर्व्हरमधील वेगळ्या शेअर्ड सिक्रेटमुळे प्रमाणीकरण अयशस्वी होण्याच्या घटना घडतात, म्हणूनच चेकलिस्ट दोन्ही बाजू एकत्र रोटेट करण्यास सांगते.

NAT mode

एक Meraki क्लायंट ॲड्रेसिंग मोड ज्यामध्ये ॲक्सेस पॉइंट क्लायंट IP ॲड्रेस स्वतः नियुक्त करतो आणि त्यांच्या ट्रॅफिकचे ट्रान्सलेशन करतो, जेणेकरून अपस्ट्रीम डिव्हाइसेसना प्रत्येक क्लायंटऐवजी ॲक्सेस पॉइंटवरून ट्रॅफिक दिसते.

जेव्हा एखादे डिव्हाइस स्प्लॅश पेजपर्यंत पोहोचण्यात अयशस्वी ठरते, तेव्हा NAT mode मध्ये तुम्ही तुमची स्वतःची DHCP स्कोप आणि VLAN ट्रंकिंग वगळता.

Bridge mode

एक Meraki क्लायंट ॲड्रेसिंग मोड ज्यामध्ये क्लायंट तुमच्या LAN किंवा VLAN वरील तुमच्या DHCP सर्व्हरकडून IP ॲड्रेस घेतात, ज्यामध्ये ॲक्सेस पॉइंट वायर्ड नेटवर्कवर ट्रॅफिक ब्रिज करतो.

Bridge mode तुमच्या मालकीचे बिघाड बिंदू जोडतो: संपुष्टात आलेली DHCP स्कोप, ॲक्सेस पॉइंटवर ट्रंक न केलेला VLAN, आणि अपस्ट्रीम DNS किंवा फायरवॉल नियम जे पोर्टल होस्ट्सना ब्लॉक करतात.

VLAN

IEEE 802.1Q द्वारे परिभाषित केलेला एक व्हर्च्युअल LAN, जो इथरनेट फ्रेम्स टॅग करतो जेणेकरून एक फिजिकल नेटवर्क अनेक लॉजिकली स्वतंत्र ब्रॉडकास्ट डोमेन्स वाहून नेते.

Bridge mode मध्ये, ॲक्सेस पॉइंटवर ट्रंक नसलेला गेस्ट VLAN डिव्हाइसेसना ॲड्रेसशिवाय ठेवतो, ज्यामुळे कोणतीही स्प्लॅश रिडायरेक्ट प्रक्रिया कधीही सुरू होत नाही.

स्प्लॅश वारंवारता

Meraki SSID सेटिंग जे यशस्वी लॉगिननंतर ओळखल्या गेलेल्या डिव्हाइसला पुन्हा किती वेळाने स्प्लॅश पेज दाखवायचे हे नियंत्रित करते.

परत येणाऱ्या पाहुण्यांना अपेक्षेपेक्षा जास्त वेळा लॉगिन करण्यास सांगितले गेल्यास, सामान्यतः पोर्टल सदोष असण्यापेक्षा स्प्लॅश वारंवारता खूप कमी कालावधीसाठी सेट केलेली असते.

सार्वजनिकरित्या विश्वसनीय प्रमाणपत्र

ब्राउझर विश्वास ठेवत असलेल्या सर्टिफिकेट ऑथॉरिटीद्वारे जारी केलेले X.509 SSL/TLS प्रमाणपत्र, ज्याचे कॉमन नेम रिडायरेक्ट वापरत असलेल्या होस्टनेमशी जुळते, ज्यामुळे लॉगिन पेज HTTPS वर दिले जाऊ शकते.

जेव्हा लॉगिन पेज साध्या HTTP वर दिले जाते तेव्हा डेस्कटॉप ब्राउझर चेतावणी देतात, म्हणून पोर्टल होस्टवरील विश्वसनीय प्रमाणपत्र चेतावणी काढून टाकते आणि पाहुण्यांच्या विश्वासाचे रक्षण करते.

सोडवलेली उदाहरणे

एका २०० खोल्यांच्या शहर-मध्यवर्ती हॉटेलने नवीन फॉन्ट आणि सोशल लॉगिन बटणासह त्यांचे splash page रिफ्रेश केले. त्यानंतर, पाहुण्यांना लॉगिन बटणाशिवाय एक रिकामे पेज दिसले. IT टीमने काय तपासले आणि बदलले?

रीडिझाइननंतर रिकामे किंवा अपूर्ण पेज दिसणे हे लक्षण RADIUS किंवा grant URL ऐवजी walled garden कडे निर्देश करत होते. IT टीमने ब्राउझर डेव्हलपर टूल्स सुरू ठेवून नवीन splash page लोड केले आणि त्या पेजने कॉल केलेल्या प्रत्येक होस्टची यादी केली. दोन होस्ट प्रमाणीकरणापूर्वी ब्लॉक केले गेले होते: एक फॉन्ट डिलिव्हरी नेटवर्क आणि सोशल लॉगिन प्रदाता. दोन्ही होस्टना walled garden मध्ये जोडण्यात आले. पुढील चाचणी दरम्यान पेज पूर्णपणे लोड झाले आणि पाहुण्यांच्या इंटरनेट प्रवेशाबाबत फ्रंट-डेस्कवर येणाऱ्या तक्रारी त्याच दिवशी बंद झाल्या. यातून हा धडा मिळतो की, प्रत्येक पोर्टल डिझाइनमधील बदलाची लाइव्ह होण्यापूर्वी walled garden पुनरावलोकनाशी सांगड घातली पाहिजे.

एक ४० स्टोअर्सच्या रिटेल चेनने त्यांच्या मुख्य कार्यालयाचे फायरवॉल कडक केले. दुसऱ्या दिवशी सकाळी, प्रत्येक स्टोअरमधील खरेदीदारांना यशस्वितेचे (success) पेज दिसले परंतु ते ब्राउझ करू शकले नाहीत. हा दोष कसा शोधला आणि दुरुस्त केला गेला?

इंटरनेट प्रवेशाशिवाय यशस्वितेचा संदेश मिळणे हे निदान तक्त्यामधील RADIUS दोषाशी जुळते. टीमने Meraki इव्हेंट लॉग उघडला आणि प्रत्येक साइटवर प्रमाणीकरण टाइमआउट (authentication timeout) पाहिले, ज्यामुळे एकाच स्टोअरची समस्या असण्याची शक्यता बाद झाली आणि एका सामायिक मार्गाकडे निर्देश झाला. नवीन फायरवॉल नियम स्टोअर ऍक्सेस पॉईंट्सकडून RADIUS सर्व्हरकडे जाणाऱ्या RADIUS ट्रॅफिकला ब्लॉक करत होता. टीमने केवळ RADIUS पोर्ट्ससाठी नियम पूर्ववत केला, ज्यामुळे उर्वरित कडक केलेले धोरण कायम राहिले. या बदलानंतर एका तासाच्या आत सर्व ४० स्टोअर्समध्ये प्रमाणीकरण इव्हेंट सामान्य स्थितीवर आले.

वारंवार विचारले जाणारे प्रश्न

Purple माझ्या विद्यमान Cisco Meraki ॲक्सेस पॉइंट्ससह काम करते का?

होय, Purple क्लाउड ओव्हरले म्हणून तुमच्या विद्यमान Cisco Meraki MR ॲक्सेस पॉइंट्सवर चालते. तुम्ही SSID चे स्प्लॅश पेज Purple कडे निर्देशित करता आणि Meraki डॅशबोर्डमध्ये Purple चे RADIUS तपशील कॉन्फिगर करता. कोणत्याही नवीन हार्डवेअरची आवश्यकता नाही. [Purple captive portal support article](https://support.purple.ai/hc/en-gb/articles/13856885831069-Captive-Portal) मध्ये कॉन्फिगरेशनच्या पायऱ्या समाविष्ट आहेत. हाच दृष्टिकोन संमिश्र प्रकारच्या इतर सर्व मालमत्तेवरही कार्य करतो.

Purple एकापेक्षा जास्त व्हेंडरच्या संमिश्र मालमत्तेवर Guest WiFi चालवू शकते का?

होय, Purple हे हार्डवेअर-अज्ञेयवादी (hardware-agnostic) आहे आणि Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet ला सपोर्ट करते. तुम्ही एकाच प्लॅटफॉर्मवरून, प्रत्येक व्हेंडरच्या संपूर्ण नेटवर्कवर एकच स्प्लॅश पेज आणि एकच लॉगिन फ्लो व्यवस्थापित करता. हे अशा समूहांसाठी योग्य आहे ज्यांनी वेगवेगळ्या हार्डवेअर असलेल्या जागा अधिग्रहित केल्या आहेत. तसेच हे एकाच प्रोजेक्ट ऐवजी हळूहळू ॲक्सेस पॉइंट्स बदलण्याची योजना आखणाऱ्या मालमत्तेसाठीही सोयीचे आहे.

अतिथी प्रवेश ओपन SSID वर चालवावा की सुरक्षित नेटवर्कवर?

Purple अतिथी प्रवेशासाठी ओपन SSID वापरण्याची शिफारस करते, कारण हा आता एक प्रमाणित संकेत आहे आणि अतिथी तो सहज ओळखतात. Captive Portal लॉगिनची पायरी हाताळते, त्यामुळे अतिथींना कनेक्ट होण्यापूर्वी पासवर्डची गरज भासत नाही. ओपन नेटवर्कमुळे कनेक्ट होण्याच्या ठिकाणचा अडथळा कमी होतो. कर्मचाऱ्यांची डिव्हाइसेस अतिथी SSID वर सामायिक करण्याऐवजी स्वतंत्र, ओळख-आधारित नेटवर्कवर ठेवा.

स्प्लॅश पेजद्वारे कॅप्चर केलेला अतिथी डेटा GDPR च्या नियमांचे पालन करतो का?

होय, Purple हे ISO 27001 आणि Cyber Essentials प्रमाणित आहे आणि GDPR आणि CCPA च्या अनुरुप काम करते. अतिथी स्प्लॅश पेजवर जाणीवपूर्वक पर्याय निवडून संमती (opt-ins) देतात, त्यामुळे मार्केटिंग संमती स्पष्ट असते. तुम्ही गोळा करत असलेला डेटा हा फर्स्ट-पार्टी डेटा असतो, ज्याची मालकी तुमच्या संस्थेकडे असते. Purple ही एक प्रमाणित B Corp देखील आहे. तुमची स्वतःची गोपनीयता नोटीस तुमच्या स्प्लॅश पेजद्वारे गोळा केल्या जाणाऱ्या फील्ड्सशी सुसंगत असल्याची खात्री करा.

लॉगिन पेज येण्यापूर्वी डेस्कटॉप ब्राउझर प्रमाणपत्राची (certificate) चेतावणी का दाखवतात?

जेव्हा पोर्टल प्लेन HTTP वर लॉगिन पेजवर रिडायरेक्ट होते, तेव्हा डेस्कटॉप ब्राउझर चेतावणी दाखवतात. आधुनिक ब्राउझर लॉगिन पेजेसनी HTTPS वापरावे अशी अपेक्षा ठेवतात, त्यामुळे ते कनेक्शन खाजगी नसल्याचा फ्लॅग दाखवतात. यावरील उपाय म्हणजे पोर्टल होस्टवर सार्वजनिकरित्या विश्वसनीय असलेले SSL/TLS प्रमाणपत्र असणे आवश्यक आहे. प्रमाणपत्राचे Common Name हे रिडायरेक्टद्वारे वापरल्या जाणाऱ्या होस्टनेमशी जुळणे आवश्यक आहे. ही चेतावणी प्रवेश रोखत नाही, परंतु यामुळे अतिथींचा विश्वास कमी होतो.

जेव्हा Purple पोर्टल चालवते, तेव्हा RADIUS प्रमाणीकरण कोण हाताळते?

Purple चे RADIUS सर्व्हर लॉगिन पूर्ण करते. स्प्लॅश पेज वन-टाइम लॉगिन जारी करते आणि Meraki ॲक्सेस पॉइंट ते Purple च्या RADIUS सर्व्हरकडे पाठवतो. तुम्ही Meraki डॅशबोर्डमध्ये Purple चे RADIUS तपशील आणि सामायिक गुप्त संकेत (shared secret) एंटर करता. तुमच्या फायरवॉलने ॲक्सेस पॉइंट्समधील RADIUS ट्रॅफिकला Purple पर्यंत पोहोचण्याची परवानगी दिली पाहिजे. दोन्ही बाजूंनी सामायिक गुप्त संकेत भिन्न असल्यास, प्रमाणीकरण (authentication) अयशस्वी होते.

Meraki स्प्लॅश पेजवरून Purple वर स्थलांतरित होण्यासाठी किती प्रयत्न करावे लागतात?

हा बदल प्रत्येक SSID वरील कॉन्फिगरेशन बदल आहे, कोणताही हार्डवेअर प्रोजेक्ट नाही. तुम्ही स्प्लॅश पेजचा प्रकार बदलता, वॉल्ड गार्डन नोंदी जोडता आणि Purple चे RADIUS तपशील प्रविष्ट करता. लाइव्ह जाण्यापूर्वी Android, iOS, Windows आणि macOS वर चाचणी घेण्यासाठी सर्वाधिक प्रयत्न करावे लागतात. आधी एका पायलट साईटची योजना आखा आणि नंतर चाचणी केलेले सेटिंग्ज उर्वरित मालमत्तेवर लागू करा.

या मालिकेमध्ये पुढे वाचा

Ubiquiti UniFi captive portal troubleshooting: external portal, hotspot आणि walled garden चेकलिस्ट

तुमचे Ubiquiti UniFi captive portal का काम करत नाही आहे हे शोधण्यासाठी आणि ते दुरुस्त करण्यासाठी या चेकलिस्टचा वापर करा. तुम्ही लक्षणांची सांगड सहा कारणांपैकी एकाशी घालू शकाल, दोन जलद चाचण्या रन करू शकाल आणि external portal server, pre-authorisation access, guest subnet restrictions, HTTPS redirects, controller reachability किंवा client settings दुरुस्त करू शकाल.

मार्गदर्शिका वाचा →

HPE Aruba captive portal त्रुटी निवारण: रिडायरेक्ट, प्रमाणपत्र आणि walled garden चेकलिस्ट

तुम्हाला दिसणाऱ्या लक्षणांवरून - जसे की redirect न होणे, certificate warning येणे किंवा गेस्ट कधीही कनेक्ट न होणे - बिघडलेल्या HPE Aruba captive portal चे निदान करण्यासाठी या चेकलिस्टचा वापर करा. त्यानंतर तुम्ही DNS, DHCP, walled garden, redirect URL, certificate किंवा RADIUS मधील त्रुटी शोधू शकता. शेवटी, Instant APs, Aruba Central किंवा mobility controller वर हे दुरुस्त करा.

मार्गदर्शिका वाचा →

Android वर Captive Portal लॉगिन: Cisco Meraki, HPE Aruba आणि Ubiquiti UniFi साठी एक डिप्लोयमेंट चेकलिस्ट

Cisco Meraki, HPE Aruba आणि Ubiquiti UniFi वर Android साइन-इन नोटिफिकेशन विश्वसनीयपणे दिसण्यासाठी ही चेकलिस्ट वापरा. तुम्ही एक मर्यादित walled garden सेट कराल, साइन-ऑन होईपर्यंत ट्रॅफिक ब्लॉक कराल, HTTPS ने लॉगिन पेज सुरक्षित कराल आणि DNS कार्यरत ठेवाल. तुम्ही सेशन टाईमआउट देखील निवडाल, DHCP option 114 बद्दल निर्णय घ्याल आणि प्रत्येक गेस्ट समस्येचे मूळ शोधून त्यावर उपाय कराल.

मार्गदर्शिका वाचा →

तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?

आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.