- Purple
- Captive portals: a complete guide
- Android वर Captive Portal लॉगिन: Cisco Meraki, HPE Aruba आणि Ubiquiti UniFi साठी एक डिप्लोयमेंट चेकलिस्ट
Android वर Captive Portal लॉगिन: Cisco Meraki, HPE Aruba आणि Ubiquiti UniFi साठी एक डिप्लोयमेंट चेकलिस्ट
Cisco Meraki, HPE Aruba आणि Ubiquiti UniFi वर Android साइन-इन नोटिफिकेशन विश्वसनीयपणे दिसण्यासाठी ही चेकलिस्ट वापरा. तुम्ही एक मर्यादित walled garden सेट कराल, साइन-ऑन होईपर्यंत ट्रॅफिक ब्लॉक कराल, HTTPS ने लॉगिन पेज सुरक्षित कराल आणि DNS कार्यरत ठेवाल. तुम्ही सेशन टाईमआउट देखील निवडाल, DHCP option 114 बद्दल निर्णय घ्याल आणि प्रत्येक गेस्ट समस्येचे मूळ शोधून त्यावर उपाय कराल.
आमच्या मुख्य मालिकेचा भाग: Captive Portal मार्गदर्शिका →
- Android Captive Portal लॉगिन प्रत्यक्षात काय करते?
- कनेक्टिव्हिटी चेक प्रोब
- "Sign in to WiFi network" नोटिफिकेशन
- Android वरील captive portal login ॲप काय आहे?
- Captive Portal API आणि DHCP option 114
- तुम्ही सुरू करण्यापूर्वी तुम्हाला कशाची गरज आहे?
- तुम्ही Meraki, Aruba आणि UniFi साठी Android वर captive portal लॉगिन कसे सेट अप करता?
- पायरी १: एक मजबूत walled garden तयार करा
- पायरी २: लॉगिन होईपर्यंत इतर सर्व काही ब्लॉक करा
- पायरी ३: HTTP रीडायरेक्ट करा आणि लॉगिन पेज HTTPS ने सुरक्षित करा
- पायरी ४: अनऑथेंटिकेटेड डिव्हाइसेससाठी DNS कार्यरत ठेवा
- पायरी ५: भेटीला साजेशा स्वरूपाचा सेशन टाइमआउट सेट करा
- पायरी ६: DHCP पर्याय ११४ बाबत निर्णय घ्या
- प्रत्येक उपाय आपल्या प्लॅटफॉर्मवर कोठे उपलब्ध आहे
- Android साइन-इन पेज कसे काम करते हे तुम्ही कसे तपासता?
- Android साइन-इन ते WiFi नेटवर्क नोटिफिकेशन का दिसत नाही, आणि तुम्ही ते कसे दुरुस्त करता?
- खाजगी DNS मुळे Captive Portal मध्ये बिघाड होतो का?
- Android फोन्सना प्रत्येक भेटीत पुन्हा साइन इन का करावे लागते?
- अभ्यासलेली परिस्थिती १: Google साइन-इन असलेले २०० खोल्यांचे हॉटेल
- कार्यरत परिस्थिती २: UniFi वरील एक कौन्सिल लायब्ररी नेटवर्क
- यासाठी काय खर्च येतो आणि त्याबदल्यात तुम्हाला काय मिळते?
- वारंवार विचारले जाणारे प्रश्न
- माझ्याकडे आधीपासून असलेल्या Cisco Meraki, HPE Aruba किंवा Ubiquiti UniFi ॲक्सेस पॉइंट्ससोबत Purple Guest WiFi काम करते का?
- Android Private DNS मुळे captive portals च्या कामात अडथळा येतो का?
- Android पाहुण्यांना प्रत्येक वेळी भेट देताना पुन्हा साइन इन का करावे लागते?
- माझ्या captive portal साठी मला SSL सर्टिफिकेटची गरज आहे का?
- माझे गेस्ट WiFi नेटवर्क ओपन असावे की पासवर्ड सुरक्षित असावे?
- captive portal द्वारे गोळा केलेला डेटा GDPR सुसंगत आहे का?
- Android captive portal ची समस्या सोडवण्यासाठी किती वेळ लागतो?
- Android चे निराकरण हे iPhone च्या captive portal निराकरणापेक्षा वेगळे आहे का?
जेव्हा Google ची कनेक्टिव्हिटी तपासणी साइन-इन करण्यापूर्वी इंटरनेटपर्यंत पोहोचते, किंवा त्याचे रिडायरेक्ट ब्लॉक केले जाते, तेव्हा Android साइन-इन पृष्ठ दिसत नाही. प्रोब होस्टला तुमच्या वॉल्ड गार्डनबाहेर ठेवा, फक्त स्पॅश आणि लॉगिन डोमेन्सना अनुमती द्या, HTTP प्रोबला HTTPS स्पॅश पृष्ठावर रिडायरेक्ट करा, आणि Cisco Meraki, HPE Aruba किंवा Ubiquiti UniFi वर सेशन टाईमआऊट सेट करा.
Android Captive Portal लॉगिन प्रत्यक्षात काय करते?
Captive Portal हे असे स्पॅश पृष्ठ आहे जे नेटवर्क इंटरनेटचा ॲक्सेस देण्यापूर्वी अभ्यागताला दिसते. अतिथी ऑनलाइन जाण्यापूर्वी पूर्ण करत असलेले लॉगिन पर्याय हे सादर करते. Purple च्या captive portal वरील मदत लेखामध्ये संपूर्ण क्रम वर्णन केला आहे.
प्रत्येक प्रमुख ऑपरेटिंग सिस्टीममध्ये Captive Network Assistant (CNA) समाविष्ट असतो. CNA हा एक लहान अंगभूत ब्राउझर आहे जो अतिथीसाठी पोर्टल हाताळतो. Android वर, CNA कडे चार कामे असतात:
१. फोन नेटवर्कमध्ये सामील होताच इंटरनेट कनेक्टिव्हिटी तपासा. २. फोन हातात असलेल्या व्यक्तीला सांगा की त्यांना साइन इन करावे लागेल. ३. जेव्हा ते नोटिफिकेशनवर टॅप करतात तेव्हा स्पॅश पृष्ठासाठी ब्राउझर सेशन उघडा. ४. लॉगिन यशस्वी झाल्यावर ऑनलाइन स्टेटसची पुष्टी करा.
जेव्हा यापैकी कोणतीही पायरी बिघडते, तेव्हा अतिथीला जोडलेले नेटवर्क दिसते जे काम करत नाही. ते सहसा त्यांच्या फोनला नव्हे तर तुमच्या WiFi ला दोष देतात.
कनेक्टिव्हिटी चेक प्रोब
जेव्हा एखादा Android फोन नेटवर्कमध्ये सामील होतो, तेव्हा तो Google-होस्ट केलेल्या कनेक्टिव्हिटी चेक एंडपॉइंटवर एक साधा HTTP विनंती पाठवतो. तो एंडपॉइंट सामान्यतः रिकामी HTTP 204 प्रतिसाद देतो. फोनला 204 प्रतिसाद मिळाला, तर तो निष्कर्ष काढतो की इंटरनेट उपलब्ध आहे आणि कोणतेही साइन-इन प्रॉम्ट दाखवत नाही.
अतिथी नेटवर्कवर, तुमचा कंट्रोलर साइन-इन करण्यापूर्वी त्या विनंतीला अडवतो आणि त्याऐवजी स्पॅश पृष्ठावर रिडायरेक्ट करतो. फोनला एक अनपेक्षित उत्तर मिळते आणि तो निष्कर्ष काढतो की तो एका Captive Portal च्या मागे आहे. संपूर्ण शोधण्याची प्रक्रिया प्रोब अडवण्यावर अवलंबून असते, त्याला पुढे जाण्याची अनुमती देण्यावर नाही.
"Sign in to WiFi network" नोटिफिकेशन
एकदा प्रोब अयशस्वी झाला की, Android अतिथीला एक नोटिफिकेशन दाखवतो जे सांगते की त्यांना साइन इन करावे लागेल. त्यावर टॅप केल्याने CNA ब्राउझर सेशन सुरू होते. जर अतिथीने नोटिफिकेशन स्वाइप करून काढून टाकले, तर फोन इंटरनेट ॲक्सेसशिवाय कनेक्टेड राहतो. अशा प्रसंगासाठी, Purple ब्राउझर उघडण्याची आणि neverssl.com ला भेट देण्याची शिफारस करते. ही थर्ड-पार्टी साइट साध्या HTTP वर राहते, ज्यामुळे कंट्रोलर सर्टिफिकेट त्रुटींशिवाय ती रिडायरेक्ट करू शकतो.
Android वरील captive portal login ॲप काय आहे?
captive portal login ॲप हे Android चे CNA आहे. हे ॲड्रेस बारच्या गर्दीशिवाय किंवा विस्तारांशिवाय (extensions) असलेले एक साधे ब्राउझर आहे. Purple चे मदत दस्तऐवजीकरण याचे वर्णन "कोरा कॅनव्हास" म्हणून करते जे Captive Portal रिडायरेक्टला कोणत्याही अडथळ्याशिवाय पूर्ण करू देते. ऑथेंटिकेशन यशस्वी झाल्यावर स्टॉक Android विंडो आपोआप बंद करते. काही हँडसेट उत्पादक तो डीफॉल्ट बदलतात, त्यामुळे त्या फोनवर अतिथीला विंडो मॅन्युअली बंद करावी लागू शकते. पडद्यामागे, तीन सिस्टीम एकत्र काम करतात. Controller हा Purple च्या splash page सर्व्हर्ससोबतच्या संवादाचे व्यवस्थापन करतो. Splash page पाहुण्यांची माहिती गोळा करतो आणि वन-टाइम लॉगिन जारी करतो. त्यानंतर साइन-इन पूर्ण करण्यासाठी, Controller ते लॉगिन प्रवेश मंजूर करणाऱ्या प्रमाणीकरण सेवा असलेल्या Purple च्या RADIUS सर्व्हरकडे पाठवतो.
Captive Portal API आणि DHCP option 114
नवीन Android आवृत्त्या तपासणी न करताही पोर्टल बद्दल जाणून घेऊ शकतात. नेटवर्क DHCP option 114 द्वारे एका Captive Portal API पत्त्याची जाहिरात करते, जे RFC 8910 मध्ये परिभाषित केले आहे. DHCP ही IP पत्ते देणारी सेवा आहे. फोन HTTPS द्वारे त्या API कडे चौकशी करतो आणि RFC 8908 मध्ये परिभाषित केलेले उत्तर, डिव्हाइस कॅप्टिव्ह आहे की नाही आणि पोर्टल कुठे आहे हे सांगते. यामुळे रिडायरेक्ट करण्याची युक्ती पूर्णपणे टळते. पर्यायमागील API एंडपॉइंट लाइव्ह आणि योग्यरित्या प्रमाणित असल्यास हे केवळ कार्य करते.
तुम्ही सुरू करण्यापूर्वी तुम्हाला कशाची गरज आहे?
कोणत्याही ॲक्सेस पॉइंटला स्पर्श करण्यापूर्वी हे गोळा करा:
- तुमच्या Controller किंवा डॅशबोर्डवर Admin प्रवेश: Cisco Meraki Dashboard, HPE Aruba (Instant किंवा Central, किंवा एखादा Mobility Controller), किंवा UniFi Network ॲप्लिकेशन.
- एक ओपन गेस्ट SSID. Purple खुल्या नेटवर्कवर गेस्ट WiFi प्रदान करण्याची शिफारस करते. खुली नेटवर्क आता मानक संकेत आहेत आणि अभ्यागतांसाठी अडथळे कमी करतात.
- एक समर्पित गेस्ट VLAN. VLAN हा एक लॉजिकल नेटवर्क सेगमेंट आहे. गेस्ट ट्रॅफिक कधीही कर्मचारी किंवा पेमेंट सिस्टीमसह सेगमेंट शेअर करू नये, जे तुम्हाला PCI-DSS च्या कक्षेतील नियमांमध्ये ठेवते.
- Purple ची walled garden लिस्ट आणि splash page URL. captive portal सपोर्ट लेखावरून सध्याची मूल्ये घ्या. जुन्या डिप्लॉयमेंटमधून ती कॉपी करू नका.
- तुमच्या Purple खात्यामधून, Purple च्या प्रमाणीकरण सर्व्हर्ससाठी RADIUS तपशील.
- चाचणी हँडसेट्स. वेगवेगळ्या उत्पादकांचे किमान तीन Android फोन, आणि सोबतीला तुलना करण्यासाठी एक iPhone वापरा.
Purple हे हार्डवेअर-अज्ञेयवादी (hardware-agnostic) आहे. हे Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet वर क्लाउड ओव्हरले म्हणून चालते. तुम्ही तुमच्या मालकीचे असलेले Controller कॉन्फिगर करता, यामध्ये कोणतेही 'rip and replace' करण्याची गरज नसते.
तुम्ही Meraki, Aruba आणि UniFi साठी Android वर captive portal लॉगिन कसे सेट अप करता?
क्रमाने पाच सेटिंग्जवर काम करा. प्रत्येक सेटिंग प्रत्येक प्लॅटफॉर्मवरील नामांकित वैशिष्ट्याशी मॅप होते. अचूक मेनू मार्ग आणि सध्याच्या मूल्यांसाठी, या सारांशाऐवजी Purple सपोर्ट लेखाचे अनुसरण करा.
पायरी १: एक मजबूत walled garden तयार करा
Walled garden ही अशा डोमेन्सची यादी आहे जिथे पाहुणे साइन-इन करण्यापूर्वी पोहोचू शकतात. यामध्ये Purple चे splash page डोमेन्स आणि तुम्ही ऑफर करत असलेल्या कोणत्याही सोशल लॉगिनचे डोमेन्स समाविष्ट असणे आवश्यक आहे. यामध्ये Google चे कनेक्टिव्हिटी चेक होस्ट समाविष्ट नसावे.
सर्वात सामान्य चूक म्हणजे व्यापक वाईल्डकार्ड (wildcard) वापरणे. Google लॉगिनला सपोर्ट करण्यासाठी प्रत्येक Google डोमेन जोडल्याने Android चे प्रोब देखील पुढे निघून जाते. फोनला त्याचा 204 प्रतिसाद मिळतो, तो ऑनलाइन असल्याचे ठरवतो आणि कधीही नोटिफिकेशन दाखवत नाही. सोशल लॉगिन नोंदींचा स्कोप प्रदाता परवानगी देतो तितका मर्यादित ठेवा. आपल्याला Google लॉगिन आणि Android डिटेक्शन दोन्ही एकत्र हवे असल्यास, प्रत्येक वॉल गार्डन (walled garden) बदलानंतर दोन्हीची चाचणी घ्या.
पायरी २: लॉगिन होईपर्यंत इतर सर्व काही ब्लॉक करा
कंट्रोलरने अनऑथेंटिकेटेड डिव्हाइसेसकडील सर्व वेब ट्रॅफिक थांबवले पाहिजे. काहीही उघडे राहिल्यास Android ला खोटा "online" निकाल मिळण्याचा मार्ग मिळतो.
Cisco Meraki वर, लॉगिन होईपर्यंत सर्व ॲक्सेस ब्लॉक करण्यासाठी captive portal ची ताकद सेट करा. HPE Aruba वर, प्री-ऑथेंटिकेशन रोल वॉल गार्डन आणि DNS व्यतिरिक्त इतर सर्व गोष्टींना नकार देतो याची खात्री करा. Ubiquiti UniFi वर, गेस्ट नेटवर्क ऑथरायझेशनपूर्वी प्री-ऑथरायझेशन अलाउन्स लिस्ट व्यतिरिक्त इतर सर्व ॲक्सेस प्रतिबंधित करते याची खात्री करा.
पायरी ३: HTTP रीडायरेक्ट करा आणि लॉगिन पेज HTTPS ने सुरक्षित करा
कंट्रोलर सर्टिफिकेट त्रुटी निर्माण न करता HTTPS ट्रॅफिक सहजपणे थांबवू शकत नाहीत. Android चे प्रोब साधे HTTP वापरते, जे कंट्रोलर रीडायरेक्ट करू शकतो. प्रोबचे HTTP इंटरसेप्शन तसेच राहू द्या.
गेस्ट ज्या पेजवर पोहोचतात ते वेगळे असते. Purple चा Cisco WLC captive portal certificate setup वरील लेख दर्शवतो की जेव्हा कंट्रोलर असुरक्षित HTTP लॉगिन पत्त्यावर रीडायरेक्ट करतो तेव्हा काय होते. ब्राउझर "Your connection is not private" अशी चेतावणी दाखवतात आणि गेस्ट नेटवर्क असुरक्षित असल्याचे गृहीत धरतात. यावरील उपाय म्हणजे कंट्रोलरवर सार्वजनिकरित्या विश्वसनीय असलेले SSL/TLS सर्टिफिकेट असणे. कंट्रोलरचे व्हर्च्युअल होस्टनाव सर्टिफिकेटच्या Common Name शी जुळले पाहिजे. हाच नियम स्वतःचे लॉगिन पेज होस्ट करणाऱ्या Aruba कंट्रोलर्सना लागू होतो.
पायरी ४: अनऑथेंटिकेटेड डिव्हाइसेससाठी DNS कार्यरत ठेवा
गेस्टनी साइन इन करण्यापूर्वी त्यांनी स्प्लॅश पेजचे होस्टनाव रिझॉल्व्ह करणे आवश्यक आहे. प्री-ऑथेंटिकेशन पॉलिसीमध्ये आपल्या निवडलेल्या रिझॉल्व्हरसाठी मानकीकृत DNS ला परवानगी द्या. याशिवाय, रीडायरेक्ट अशा नावाकडे निर्देश करेल जे फोन शोधू शकत नाही.
Android ची Private DNS सेटिंग आणखी एक बाब जोडते, ज्याची माहिती खालील ट्रबलशूटिंग विभागात दिली आहे.
पायरी ५: भेटीला साजेशा स्वरूपाचा सेशन टाइमआउट सेट करा
सेशन टाइमआउट हे ठरवते की गेस्टला पुन्हा साइन इन करण्यापूर्वी लॉगिन किती काळ टिकेल. ते अभ्यागत किती काळ थांबतात त्यानुसार जुळवून घ्या. कॉफी शॉप काही तास वापरू शकते. हॉटेलने मुक्कामाचा संपूर्ण कालावधी कव्हर केला पाहिजे.
पायरी ६: DHCP पर्याय ११४ बाबत निर्णय घ्या
पर्याय ११४ ची जाहिरात केवळ तेव्हाच करा जेव्हा त्यामागे कार्यरत, RFC 8908 सुसंगत API एंडपॉईंट असेल. योग्य प्रतिसाद न देणाऱ्या एंडपॉईंटकडे निर्देश करणारे मूल्य अडचण दूर करण्याऐवजी आणखी एक त्रुटी निर्माण करते. खात्री नसल्यास, ते अनसेट ठेवा. Android पुन्हा कनेक्टिव्हिटी प्रोबचा वापर करेल, ज्याला पायरी १ ते ४ आधीच सपोर्ट करतात. हे सुरू करण्यापूर्वी Purple सपोर्टशी पुष्टी करा.
प्रत्येक उपाय आपल्या प्लॅटफॉर्मवर कोठे उपलब्ध आहे
| उपाय | Cisco Meraki | HPE Aruba | Ubiquiti UniFi |
|---|---|---|---|
| साइन-इन करण्यापूर्वी splash आणि लॉगिन डोमेन्सना अनुमती द्या | SSID च्या splash पेज सेटिंग्जमधील Walled garden श्रेणी | Captive portal प्रोफाइल किंवा pre-auth रोलमधील Walled garden व्हाइटलिस्ट | गेस्ट हॉटस्पॉटवरील Pre-authorisation अनुमती सूची |
| Probe host ब्लॉक ठेवा | Walled garden श्रेणींमधून व्यापक Google वाइल्डकार्ड्स काढा | व्हाइटलिस्ट मधून व्यापक Google वाइल्डकार्ड्स काढा | अनुमती सूचीमधून व्यापक Google वाइल्डकार्ड्स काढा |
| साइन-ऑन होईपर्यंत इतर सर्व ट्रॅफिक ब्लॉक करा | Captive portal स्ट्रेंथ: साइन-ऑन होईपर्यंत सर्व ॲक्सेस ब्लॉक करा | Pre-auth रोल Walled garden आणि DNS वगळता इतरांना नकार देतो | ऑथरायझेशनपूर्वी गेस्ट नेटवर्क निर्बंध |
| लॉगिन पेज सुरक्षित करा | Purple च्या HTTPS splash पेज URL वर रीडायरेक्ट करा | कंट्रोलरवर Publicly trusted certificate | Purple च्या HTTPS splash पेज URL वर रीडायरेक्ट करा |
| सेशन कालावधी | Splash वारंवारता आणि RADIUS सेशन टाईमआउट | Captive portal किंवा RADIUS प्रोफाइलमधील सेशन टाईमआउट | हॉटस्पॉटवरील ऑथरायझेशनची मुदत समाप्ती |
| DHCP पर्याय 114 | MX किंवा अपस्ट्रीम DHCP सर्व्हरवरील सानुकूल DHCP पर्याय | कंट्रोलर किंवा अपस्ट्रीम सर्व्हरवरील DHCP स्कोप | UniFi गेटवे नेटवर्कवरील सानुकूल DHCP पर्याय |
Android साइन-इन पेज कसे काम करते हे तुम्ही कसे तपासता?
प्रत्येक वेळी क्लीन स्टेटवरून चाचणी करा. एखादा फोन जो नेटवर्क लक्षात ठेवतो किंवा लाइव्ह सेशन चालू ठेवतो, तो तुम्ही शोधत असलेली समस्या लपवतो.
- प्रत्येक चाचणी हँडसेटवर नेटवर्क फॉरगेट करा, नंतर पुन्हा कनेक्ट करा.
- जॉइन केल्यानंतर काही सेकंदांच्या आत नोटिफिकेशनसाठी लक्ष ठेवा. नोटिफिकेशन न आल्यास याचा अर्थ असा की प्रोब इंटरनेटवर पोहोचला आहे किंवा DNS अयशस्वी झाले आहे.
- त्यावर टॅप करा आणि लॉगिन पूर्ण करा. splash पेज सर्टिफिकेट वॉर्निंगशिवाय लोड झाले पाहिजे.
- विंडोच्या वर्तनाची पुष्टी करा. मूळ Android वर ते आपोआप बंद होते. काही मॅन्युफॅक्चरर्सच्या बिल्ड्सवर तुम्ही ते मॅन्युअली बंद करता, जे अपेक्षित आहे.
- पूर्ण ॲक्सेसची पुष्टी करण्यासाठी सामान्य HTTPS साइट ब्राउझ करा.
- एका हँडसेटवर Private DNS Strict सेट करून पुन्हा प्रयत्न करा, जेणेकरून याचा वापर करणाऱ्या पाहुण्यांना काय दिसेल हे तुम्हाला समजेल.
- लॉग्स तपासा. Purple मधील RADIUS स्वीकारल्याची आणि कंट्रोलरवरील क्लायंटच्या ऑथराइज्ड स्थितीची पुष्टी करा.
किमान तीन मॅन्युफॅक्चरर्सच्या Android फोनवर चाचणी करा. iPhone वेगळा probe host आणि CNA वापरतो, जो Purple च्या सोबती iPhone captive portal मार्गदर्शकामध्ये समाविष्ट आहे, परंतु कंट्रोलर-साइडची कारणे सारखीच आहेत. एक चाचणी सेशन दोन्ही प्लॅटफॉर्मवरील समस्या शोधून काढते.
तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?
आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.
Android साइन-इन ते WiFi नेटवर्क नोटिफिकेशन का दिसत नाही, आणि तुम्ही ते कसे दुरुस्त करता?
बहुतेक बिघाड पाच कारणांपैकी एका कारणांमुळे होतात. पाहुण्याने नोंदवलेल्या लक्षणाने सुरुवात करा.
| लक्षण | संभाव्य कारण | उपाय |
|---|---|---|
| कनेक्ट झाले, नोटिफिकेशन नाही, इंटरनेट नाही | व्यापक Walled garden एंट्रीद्वारे प्रोबला अनुमती दिली गेली | Walled garden मधून वाइल्डकार्ड Google एंट्रीज काढून टाका |
| नोटिफिकेशन दिसते, splash पेज कधीच लोड होत नाही | साइन-इनपूर्वी DNS ब्लॉक झाले आहे, किंवा Walled garden मधून splash डोमेन गहाळ आहे | DNS pre-auth ला अनुमती द्या; Purple चे splash डोमेन्स जोडा |
| प्रमाणपत्र किंवा "not private" असा इशारा | कंट्रोलर लॉगिन पेज HTTP द्वारे किंवा अविश्वासू प्रमाणपत्रासह दिले जाते | होस्टनेमशी जुळणारे सार्वजनिकरीत्या विश्वसनीय प्रमाणपत्र स्थापित करा |
| लॉगिन यशस्वी होते, पण विंडो उघडीच राहते | उत्पादकाने CNA डिफॉल्ट बदलला आहे | विंडो मॅन्युअली बंद करा; नेटवर्कमध्ये कोणत्याही बदलाची गरज नाही |
| अतिथीला प्रत्येक भेटीदरम्यान साइन इन करावे लागते | नवीन यादृच्छिक (randomised) MAC पत्ता किंवा लहान सेशन टाइमआउट | टाइमआउट वाढवा; यादृच्छिक MAC सेटिंग्ज स्पष्ट करा |
| अतिथीने नोटिफिकेशनकडे दुर्लक्ष केले | परत जाण्यासाठी कोणताही प्रॉमप्ट नाही | ब्राउझर उघडा आणि neverssl.com ला भेट द्या |
खाजगी DNS मुळे Captive Portal मध्ये बिघाड होतो का?
होय, होऊ शकतो. Android ची खाजगी DNS सेटिंग DNS over TLS चा वापर करून DNS लुकअप्स एन्क्रिप्ट करते. यामध्ये दोन सक्रिय मोड्स असतात जे अतिथी नेटवर्कवर वेगवेगळ्या प्रकारे काम करतात.
Automatic मोडमध्ये, नेटवर्क सपोर्ट करत असताना Android एन्क्रिप्टेड DNS चा वापर करते आणि सपोर्ट नसताना नेटवर्कच्या स्वतःच्या DNS चा वापर करते. Captive Portal नेहमीप्रमाणे लोड होतात.
Strict मोडमध्ये, अतिथी एका विशिष्ट DNS प्रदाता होस्टनेमचे नाव देतो. साइन-इन करण्यापूर्वी, तो प्रदाता अनरिचेबल असतो, कारण तुमचे प्री-ऑथेंटिकेशन पॉलिसी त्याला ब्लॉक करते. फोन कदाचित स्प्लॅश पेज रिझॉल्व्ह करू शकणार नाही, आणि Android खाजगी DNS सर्व्हर ॲक्सेस करता येत नाही असा इशारा देऊ शकते.
तुम्ही तुमच्या वॉल्ड गार्डनमध्ये प्रत्येक सार्वजनिक एन्क्रिप्टेड DNS प्रदात्याला वाजवीपणे जोडू शकत नाही. यासाठी अतिथीच्या बाजूने मार्गदर्शन करणे हाच व्यावहारिक उपाय आहे. तुमच्या साईनबोर्डवर किंवा मदत पानावर एक ओळ जोडा: खाजगी DNS ला Automatic वर स्विच करा, साइन इन करा, आणि नंतर पुन्हा पूर्वीसारखे स्विच करा.
Android फोन्सना प्रत्येक भेटीत पुन्हा साइन इन का करावे लागते?
Android डीफॉल्टनुसार प्रति नेटवर्क यादृच्छिक (randomised) MAC पत्ता वापरते. MAC पत्ता हा एक हार्डवेअर आयडेंटिफायर आहे ज्याचा वापर तुमचा कंट्रोलर डिव्हाइस ओळखण्यासाठी करतो. यादृच्छिक पत्ता सहसा एका SSID साठी स्थिर राहतो. जर अतिथी नेटवर्क विसरला (forget network), नेटवर्क सेटिंग्ज रीसेट केल्या किंवा प्रायव्हसी सेटिंग बदलली तर हा पत्ता बदलतो. तुमच्या कंट्रोलरसाठी, तो फोन एक पूर्णपणे नवीन डिव्हाइस बनतो.
दुसरे कारण म्हणजे तुमचा स्वतःचा सेशन टाइमआउट. छोटा टाइमआउट असेल तर सेशन संपताच नवीन साइन-इन करावे लागते, मग MAC पत्ता कितीही स्थिर असला तरीही. फोनमध्ये दोष आहे असे गृहीत धरण्यापूर्वी या दोन्ही गोष्टींचे पुनरावलोकन करा. वारंवार भेट देणाऱ्या पाहुण्यांसाठी, OpenRoaming कोणत्याही स्प्लॅश पेजशिवाय स्वयंचलित, सुरक्षित रिकनेक्शन प्रदान करते. हे ट्रॅव्हल हब आणि मल्टि-साइट इस्टेट्ससाठी अत्यंत योग्य आहे.
अभ्यासलेली परिस्थिती १: Google साइन-इन असलेले २०० खोल्यांचे हॉटेल
स्पष्टीकरणात्मक परिस्थिती, आकडेवारी केवळ उदाहरणासाठी.
परिस्थिती. एका २०० खोल्यांच्या शहर हॉटेलने आपल्या स्प्लॅश पेजवर Google साइन-इन जोडले. एका आठवड्यात, फ्रंट-डेस्क कर्मचाऱ्यांकडे Android अतिथींकडून वारंवार तक्रारी नोंदवल्या गेल्या. फोनमध्ये पूर्ण सिग्नल दिसत होता परंतु कोणतेही पेज लोड होत नव्हते, आणि साइन-इन प्रॉमप्ट देखील दिसत नव्हता. iPhone वापरणाऱ्या अतिथींनी खूपच कमी समस्यांची नोंद केली.
काय केले गेले. नेटवर्क टीमने Meraki वॉल्ड गार्डनचे पुनरावलोकन केले. एका कंत्राटदाराने नवीन लॉगिन पर्यायाला सपोर्ट करण्यासाठी सर्व Google डोमेन्स समाविष्ट करणारी एक विस्तृत वाईल्डकार्ड नोंद जोडली होती. त्या नोंदीमुळे Android च्या कनेक्टिव्हिटी प्रोबला पुढे जाण्याची परवानगी मिळाली. टीमने त्या वाईल्डकार्डच्या जागी Purple च्या सपोर्ट आर्टिकलमध्ये नमूद केलेल्या अधिक मर्यादित नोंदी जोडल्या. त्यानंतर त्यांनी तीन वेगवेगळ्या उत्पादकांच्या फोनवर पुन्हा चाचणी केली.
परिणाम. प्रत्येक चाचणी हँडसेटवर पहिल्याच कनेक्शनवर साइन-इन नोटिफिकेशन दिसले. पुढील दोन आठवड्यांत फ्रंट डेस्ककडे Android WiFi च्या कोणत्याही तक्रारी आल्या नाहीत. हॉटेलने सामान्य तीन-दिवसीय मुक्कामासाठी सत्र वेळ (session timeout) देखील वाढवली. यामुळे परत येणाऱ्या पाहुण्यांना दररोज पुन्हा लॉग इन करावे लागण्याची समस्या दूर झाली. Purple hospitality क्षेत्राला कशी मदत करते ते पहा.
कार्यरत परिस्थिती २: UniFi वरील एक कौन्सिल लायब्ररी नेटवर्क
स्पष्टीकरणात्मक परिस्थिती, आकडेवारी केवळ उदाहरणासाठी.
परिस्थिती. एका कौन्सिलने Ubiquiti UniFi वर १२ शाखा लायब्ररींमध्ये गेस्ट WiFi चालवले. नवीन Android फोन असलेल्या अभ्यागतांनी "Private DNS server cannot be accessed" अशी चेतावणी आणि स्प्लॅश पेज कधीही लोड न होण्याची तक्रार केली. शाखेतील कर्मचाऱ्यांना अभ्यागतांना त्यांच्या न समजणाऱ्या सेटिंग्ज समजवून सांगण्यात वेळ घालवावा लागला.
काय केले गेले. आयटी टीमने खात्री केली की ऑथोरायझेशनपूर्वी DNS ला परवानगी दिली होती, ज्यामुळे मानक लूकअप योग्यरित्या कार्य करत होते. प्रभावित सर्व फोन्समध्ये Private DNS हे एका नामांकित प्रदात्यासह Strict वर सेट केलेले होते. टीमने स्प्लॅश पेज मदत मजकूर आणि शाखेच्या पोस्टर्सवर एक संक्षिप्त सूचना जोडली. त्यांनी अभ्यागतांना Private DNS तात्पुरते Automatic वर सेट करण्यास, साइन इन करण्यास आणि नंतर पुन्हा मूळ सेटिंगवर जाण्यास सांगितले. त्यांनी DHCP option 114 देखील अनसेट ठेवले, कारण कोणतेही सुसंगत API एंडपॉईंट उपलब्ध नव्हते.
परिणाम. शाखेतील कर्मचाऱ्यांनी कळवले की बहुतेक प्रभावित अभ्यागतांनी आता पोस्टरवरील सूचनांचा वापर करून कोणत्याही मदतीशिवाय साइन इन केले. लायब्ररी WiFi साठी केंद्रीय आयटी डेस्ककडील सपोर्ट विनंत्या दरमहा अगदी मोजक्याच राहिल्या. सार्वजनिक क्षेत्रातील ठिकाणे देखील transport आणि healthcare ठिकाणांसारखेच अनेक पॅटर्न सामायिक करतात.
यासाठी काय खर्च येतो आणि त्याबदल्यात तुम्हाला काय मिळते?
बहुतेक Android captive portal दुरुस्तीसाठी कर्मचाऱ्यांचा वेळ लागतो, हार्डवेअरचा नाही. वॉल्ड गार्डन नोंदी, captive portal सामर्थ्य, सत्र वेळ आणि DNS नियम हे तुम्ही आधीपासूनच चालवत असलेल्या कंट्रोलरवरील केवळ कॉन्फिगरेशन बदल आहेत. मुख्य थेट खर्च हा सार्वजनिकरित्या विश्वसनीय प्रमाणपत्राचा (publicly trusted certificate) असतो, जिथे तुमचा कंट्रोलर त्याचे स्वतःचे लॉगिन पेज होस्ट करतो.
Purple गेस्ट WiFi तीन प्लॅनमध्ये उपलब्ध आहे: Connect, Capture आणि Engage. किंमत ठिकाणांची संख्या आणि प्लॅनवर अवलंबून असते, त्यामुळे तुमच्या मालमत्तेनुसार कोट मिळवण्यासाठी Purple ला विचारा.
याचा परतावा म्हणजे प्रत्येक Android अभ्यागत जो सोडून देण्याऐवजी साइन इन करतो. प्रत्येक पूर्ण झालेले लॉगिन म्हणजे एक जोडलेला पाहुणा आहे आणि Capture व Engage वर हा जागरूक निवडीद्वारे (conscious-choice opt-ins) गोळा केलेला फर्स्ट-पार्टी डेटा देखील आहे. हा डेटा WiFi विश्लेषण आणि तुम्ही आधीपासून वापरत असलेल्या CRM व मार्केटिंग प्लॅटफॉर्मला फीड करतो. Purple चा स्वतःचा डेटा दर्शवतो की २०२४ मध्ये ८०,०००+ हून अधिक सक्रिय ठिकाणी ४४० दशलक्ष लॉगिन झाले आहेत. या प्रमाणावर, एका गेस्ट SSID वरील डिटेक्शन त्रुटी म्हणजे कनेक्ट केलेल्या अभ्यागतांचे मोठे नुकसान आहे.
यामध्ये असा एक खर्च देखील आहे जो तुम्ही वाचवू शकता. ज्या पाहुण्यांना सर्टिफिकेट वॉर्निंग किंवा बंद पडलेले कनेक्शन दिसते ते त्यांच्या फोनला नाही तर तुमच्या जागेला कमी दर्जाचे समजतात. किरकोळ विक्री आणि आदरातिथ्य ब्रँडसाठी, तो पहिला प्रभाव अगदी दरवाजावरच पडतो.
जर पाहुण्यांसोबतच कर्मचाऱ्यांनाही प्रवेशाची आवश्यकता असेल, तर त्यांना ओळख-आधारित ऑथेंटिकेशनसह स्वतंत्र SSID वर चालवा. Microsoft Entra ID, Okta आणि Google Workspace कनेक्ट करण्याबद्दलची माहिती Purple च्या सिंगल साइन ऑन कसे सक्षम करावे या ब्लॉग पोस्टमध्ये दिली आहे.
वारंवार विचारले जाणारे प्रश्न
माझ्याकडे आधीपासून असलेल्या Cisco Meraki, HPE Aruba किंवा Ubiquiti UniFi ॲक्सेस पॉइंट्ससोबत Purple Guest WiFi काम करते का?
होय. Purple हे हार्डवेअर-अज्ञेयवादी (hardware-agnostic) आहे आणि Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet वर क्लाउड ओव्हरले म्हणून चालते. तुम्ही तुमचे सध्याचे ॲक्सेस पॉइंट्स आणि कंट्रोलर तसेच ठेवू शकता. तुम्ही गेस्ट SSID च्या captive portal ला Purple च्या स्प्लॅश पेजवर निर्देशित करा, Purple च्या सपोर्ट आर्टिकलमधील वॉल्ड गार्डन एंट्रीज जोडा आणि ऑथेंटिकेशनसाठी Purple चा RADIUS सर्व्हर सेट करा. कोणत्याही रिप आणि रिप्लेसमेंटची (बदलण्याची) गरज नाही.
Android Private DNS मुळे captive portals च्या कामात अडथळा येतो का?
होय, Strict मोडमध्ये अडथळा येऊ शकतो. Automatic मोडमध्ये, Android नेटवर्कच्या स्वतःच्या DNS वर परत येते आणि पोर्टल नेहमीप्रमाणे लोड होते. नाव दिलेल्या प्रोव्हाइडर होस्टनेमसह Strict मोडमध्ये असल्यास, साइन-इन करण्यापूर्वी फोन स्प्लॅश पेज शोधण्यास असमर्थ ठरू शकतो, कारण तो पाहुणा ऑथेंटिकेट होईपर्यंत तो प्रोव्हाइडर पोहोचण्यापलीकडे असतो. पाहुण्याने हे Automatic वर स्विच करणे, साइन इन करणे आणि नंतर पुन्हा पूर्वीसारखे करणे हा यावर सर्वात जलद उपाय आहे. तुमच्या सूचना फलकावर ही सूचना लिहून ठेवा.
Android पाहुण्यांना प्रत्येक वेळी भेट देताना पुन्हा साइन इन का करावे लागते?
साधारणपणे कारण फोन नवीन रँडमाइज्ड MAC ॲड्रेस दर्शवतो किंवा सेशन संपलेले असते. Android प्रत्येक नेटवर्कनुसार MAC ॲड्रेस रँडमाइज करतो आणि नेटवर्क विसरल्याने (forgetting the network) किंवा सेटिंग्ज रीसेट केल्याने नवीन ॲड्रेस तयार होतो. तुमचा सेशन टाईमआउट देखील लॉगिन किती काळ टिकेल हे ठरवतो. ते तुमच्या भेटीच्या पद्धतीशी जुळणारे सेट करा, जसे की एका कप कॉफीऐवजी हॉटेलमधील संपूर्ण मुक्काम. परत येणाऱ्या पाहुण्यांसाठी OpenRoaming ऑटोमॅटिक रीकनेक्शन ऑफर करते.
माझ्या captive portal साठी मला SSL सर्टिफिकेटची गरज आहे का?
होय, तुमच्या कंट्रोलरद्वारे होस्ट केल्या जाणाऱ्या कोणत्याही लॉगिन पेजसाठी याची गरज आहे. आधुनिक ब्राउझर लॉगिन पेजसाठी HTTPS ची अपेक्षा करतात आणि जेव्हा त्यांना असुरक्षित HTTP लिंक मिळते तेव्हा ते वॉर्निंग देतात, ज्यामुळे सुरक्षित नेटवर्क देखील असुरक्षित दिसते. Cisco कंट्रोलर्ससाठी Purple चे मार्गदर्शन सार्वजनिकरित्या विश्वसनीय सर्टिफिकेट वापरण्याचे आहे, ज्यामध्ये व्हर्च्युअल होस्टनेम सर्टिफिकेटच्या कॉमन नेमशी जुळणारे असावे. Android चा प्रोब अजूनही HTTP वापरतो, त्यामुळे इंटरसेप्शन काम करत राहते.
माझे गेस्ट WiFi नेटवर्क ओपन असावे की पासवर्ड सुरक्षित असावे?
एक captive portal असलेले ओपन नेटवर्क असावे. Purple ओपन नेटवर्कवर गेस्ट WiFi प्रदान करण्याची शिफारस करते कारण हा आता एक प्रमाणित नियम आहे आणि यामुळे पाहुण्यांसाठी येणारा अडथळा कमी होतो. Android आणि iPhone दोन्ही ओपन SSID वरील captive portal शोधतात आणि पाहुण्यांना साइन इन करण्यास सांगतात. गेस्ट ट्रॅफिक स्वतःच्या VLAN वर ठेवा. कर्मचारी किंवा रहिवाशांसाठी ओळख-आधारित ऑथेंटिकेशनसह स्वतंत्र SSID वर ॲक्सेस चालवा.
captive portal द्वारे गोळा केलेला डेटा GDPR सुसंगत आहे का?
होय. Purple हे GDPR, CCPA, ISO 27001 आणि Cyber Essentials प्रमाणित आहे. स्प्लॅश पेज हे जाणीवपूर्वक निवडलेल्या संमतीवर (opt-ins) कार्य करते, त्यामुळे प्रत्येक अतिथी ते काय शेअर करतात आणि त्यांना मार्केटिंग प्राप्त करायचे आहे की नाही हे स्वतः ठरवतात. आपण गोळा करत असलेला डेटा हा फर्स्ट-पार्टी डेटा असतो, जो लॉगिनच्या वेळी संमतीने गोळा केला जातो. आपण नियंत्रित करत असलेल्या कोणत्याही वैयक्तिक डेटाप्रमाणेच, आपण अद्याप आपले स्वतःचे गोपनीयता पत्रक (privacy notice) आणि धारणा धोरण (retention policy) सेट करू शकता.
Android captive portal ची समस्या सोडवण्यासाठी किती वेळ लागतो?
बहुतेक निराकरणे ही अतिथी SSID वरील एका साध्या कॉन्फिगरेशन बदलाद्वारे आणि त्यानंतर चाचणीद्वारे केली जातात. वॉल्ड गार्डन (walled garden) मधील बदल, captive portal ची क्षमता, DNS नियम आणि सेशन टाइमआउट्स यासाठी कोणत्याही नवीन हार्डवेअरची आवश्यकता नसते. तुमचा बहुतेक वेळ नवीन स्थितीमधून किमान तीन निर्मात्यांच्या Android फोनवर चाचणी घेण्यासाठी द्या. काही ब्रँड्स लॉगिन विंडो कशा प्रकारे वर्तन करते यामध्ये बदल करतात, आणि तुमच्या अभ्यागतांना हे समजण्यापूर्वी तुम्हाला ते शोधून काढायचे असते.
Android चे निराकरण हे iPhone च्या captive portal निराकरणापेक्षा वेगळे आहे का?
काही प्रमाणात. दोन्ही प्लॅटफॉर्मवर कंट्रोलर-साइडची कारणे समान आहेत: वॉल्ड गार्डन व्याप्ती, ब्लॉक केलेले DNS, HTTP रिडायरेक्ट्स आणि सेशन टाइमआउट्स. फरक डिव्हाइसवर असतो. Android हे Google द्वारे होस्ट केलेल्या एंडपॉइंटची चाचणी घेते, तर iPhone हे Apple च्या एंडपॉइंटची चाचणी घेते. Android मध्ये प्रायव्हेट DNS वर्तन आणि लॉगिन विंडोमधील निर्मात्यांचे बदल देखील समाविष्ट असतात. Purple चे सोबतचे iPhone captive portal मार्गदर्शक Apple च्या बाजूचे तपशीलवार वर्णन करते.
महत्वाच्या व्याख्या
Captive Portal
एक स्प्लॅश पेज जे अन-ऑथेंटिकेटेड डिव्हाइसवरून येणारे वेब ट्रॅफिक अडवते आणि अतिथी साइन इन करेपर्यंत ते रोखून धरते. IETF हे RFC 8952 मध्ये captive portal आर्किटेक्चर आणि सिग्नलिंगचे वर्णन करते, तर RFC 8908 मध्ये Captive Portal API चे वर्णन आहे.
जेव्हा तुम्ही Meraki, Aruba किंवा UniFi वर गेस्ट SSID च्या स्प्लॅश पेज सेटिंग्ज कॉन्फिगर करता तेव्हा तुम्हाला हे पाहायला मिळते. Android ला हे शोधता यावे आणि ते उघडता यावे यासाठीच या चेकलिस्ट मधील प्रत्येक फिक्स अस्तित्वात आहे.
Captive Network Assistant (CNA)
ऑपरेटिंग सिस्टमचा अंगभूत मिनी ब्राउझर जो captive portal शोधतो, अतिथीला सूचित करतो आणि स्प्लॅश पेज उघडतो. Android वर हे captive portal लॉगिन ॲप आहे, जे ऑथेंटिकेशन यशस्वी झाल्यानंतर स्टॉक Android स्वयंचलितपणे बंद करते.
तुमची चाचणी याच्या वर्तनाची तपासणी करते. काही हँडसेट उत्पादक ऑटो-क्लोज डिफॉल्ट बदलतात, त्यामुळे विंडो उघडी राहणे हे नेटवर्क फॉल्ट नसून अपेक्षित वर्तन आहे.
Connectivity check probe
नेटवर्कमध्ये सामील झाल्यावर Android द्वारे Google-होस्ट केलेल्या एंडपॉईंटवर पाठवली जाणारी एक साधी HTTP विनंती. HTTP 204 No Content प्रतिसाद (RFC 9110) चा अर्थ ऑनलाइन असा होतो; इतर कोणतेही उत्तर, जसे की रिडायरेक्ट, हे captive portal चा संकेत देते.
शोध प्रामुख्याने तुमच्या कंट्रोलरने या प्रोबला अडवण्यावर अवलंबून असतो. जर एखाद्या walled garden एंट्रीमुळे हा प्रोब पुढे निघून गेला, तर फोनला त्याचा 204 प्रतिसाद दिसतो आणि तो कधीही साइन-इन नोटिफिकेशन दाखवत नाही.
Walled garden
साइन-इन करण्यापूर्वी डिव्हाइस ज्या डोमेन्स किंवा रेंजेसपर्यंत पोहोचू शकते अशी प्री-ऑथेंटिकेशन परवानगी यादी. याला Meraki वर walled garden रेंजेस, Aruba वर captive portal प्रोफाइल किंवा प्री-ऑथेंटिकेशन रोलमधील व्हाइटलिस्ट आणि UniFi वर प्री-ऑथरायझेशन परवानगी यादी म्हटले जाते.
यामध्ये Purple चे स्प्लॅश आणि सोशल लॉगिन डोमेन्स असणे आवश्यक आहे परंतु प्रोब होस्ट नसावा. येथे गुगलची मोठी वाईल्डकार्ड एंट्री असणे हे Android प्रॉम्प्ट न दिसण्याचे सर्वात सामान्य कारण आहे.
DHCP option 114
RFC 8910 मध्ये परिभाषित केलेले एक DHCP option जे आयपी ॲड्रेस वाटपादरम्यान क्लायंट्सना Captive Portal API च्या URI ची जाहिरात करते, ज्यामुळे त्यांना प्रोबिंग न करता पोर्टलचा शोध घेता येतो.
तुम्ही गेटवे किंवा अपस्ट्रीम सर्व्हरवर हे कस्टम DHCP option म्हणून सेट करता. जेव्हा याच्या मागे एक थेट आणि योग्यरित्या प्रमाणित एंडपॉइंट असेल केवळ तेव्हाच याची जाहिरात करा, अन्यथा यामुळे बिघाड होण्याचा धोका वाढतो.
Captive Portal API
RFC 8908 मध्ये निर्दिष्ट केलेला एक HTTPS JSON इंटरफेस जो क्लायंटला तो कॅप्टिव्ह आहे की नाही आणि युझर पोर्टल कुठे आहे हे सांगतो, आणि रीडायरेक्ट-आधारित डिटेक्शन पद्धतीची जागा घेतो.
हा तो एंडपॉइंट आहे ज्याच्याकडे DHCP option 114 निर्देश करतो. जर तुम्ही RFC 8908-अनुरूप एंडपॉइंटची पुष्टी करू शकत नसाल, तर हे ऑप्शन सेट न करता तसेच सोडा आणि प्रोबवर अवलंबून रहा.
RADIUS
रिमोट ऑथेंटिकेशन डायल इन युझर सर्व्हिस, म्हणजेच RFC 2865 मध्ये निर्दिष्ट केलेले ऑथेंटिकेशन, ऑथरायझेशन आणि अकाउंटिंग प्रोटोकॉल. कंट्रोलर क्रेडेंशियल्स एका RADIUS सर्व्हरकडे पाठवतो, जो Access-Accept किंवा Access-Reject रिटर्न करतो.
तुमचा कंट्रोलर Purple च्या स्प्लॅश पेजवरून आलेला वन-टाइम लॉगिन पासवर्ड Purple च्या RADIUS सर्व्हरकडे पाठवतो. तुम्ही टेस्टिंग दरम्यान Purple च्या लॉग्समध्ये RADIUS मंजुरीची पुष्टी करता आणि RADIUS प्रोफाइलमध्ये सेशन टाइमआउट सेट करता.
Private DNS (DNS over TLS)
Android ची DNS ओव्हर TLS वापरून DNS लूकअप्स एन्क्रिप्ट करण्याची सेटिंग, जी RFC 7858 मध्ये निर्दिष्ट आहे. Automatic मोड नेटवर्कच्या DNS चा वापर करतो; Strict मोड केवळ नामांकित प्रोव्हाइडर होस्टनेमचा वापर करतो.
Strict मोडमध्ये नामांकित प्रोव्हाइडर साइन-इन करण्यापूर्वी पोहोचण्याबाहेर असतो, त्यामुळे स्प्लॅश पेज लोड होणार नाही. तुम्ही हे वॉर्डन गार्डन एंट्रीजऐवजी गेस्ट-साइड सूचनांद्वारे हाताळा.
VLAN
एक व्हर्च्युअल LAN, म्हणजेच IEEE 802.1Q फ्रेम टॅगिंगद्वारे परिभाषित केलेला एक लॉजिकल नेटवर्क विभाग, जो शेअर केलेल्या स्विचिंग इन्फ्रास्ट्रक्चरवरील ट्रॅफिक वेगळा करतो.
PCI DSS स्कोप नियमांचे पालन करण्यासाठी तुम्ही गेस्ट ट्रॅफिक कर्मचाऱ्यांच्या आणि पेमेंट सिस्टम्सपासून दूर, एका समर्पित VLAN वर ठेवता.
Randomised MAC address
ट्रॅकिंग मर्यादित करण्यासाठी Android द्वारे डिव्हाइसच्या फॅक्टरी MAC ऐवजी प्रत्येक नेटवर्कसाठी जनरेट केला जाणारा स्थानिक पातळीवर प्रशासित हार्डवेअर ॲड्रेस. जोपर्यंत गेस्ट नेटवर्क विसरत नाही, सेटिंग्ज रीसेट करत नाही किंवा प्रायव्हसी सेटिंग बदलत नाही, तोपर्यंत हा प्रत्येक SSID साठी स्थिर राहतो.
एक नवीन रँडमाइज्ड ॲड्रेस तुमच्या कंट्रोलरला पूर्णपणे नवीन डिव्हाइस असल्यासारखा वाटतो, ज्यामुळे पुन्हा नवीन साइन-इन करावे लागते. फोनला दोष देण्यापूर्वी तुमच्या सेशन टाइमआउटसह हे तपासून घ्या.
OpenRoaming
Passpoint (Hotspot 2.0) वर तयार केलेले एक Wireless Broadband Alliance फेडरेशन, जी IEEE 802.11u वर आधारित एक WiFi Alliance स्पेसिफिकेशन आहे, जे डिव्हाइसेसना स्प्लॅश पेजशिवाय सहभागी नेटवर्क्समध्ये आपोआप आणि सुरक्षितपणे जोडण्याची परवानगी देते.
तुम्ही ट्रॅव्हल हब्स आणि मल्टि-साइट इस्टेट्ससाठी याचा विचार करता जिथे वारंवार येणारे व्हिजिटर्स महत्त्वाचे असतात आणि वारंवार करावे लागणारे captive portal लॉगिन त्रासदायक ठरते.
Publicly trusted SSL/TLS certificate
सर्टिफिकेट अथॉरिटीद्वारे जारी केलेले एक X.509 सर्टिफिकेट ज्यावर ब्राउझर्स डीफॉल्टनुसार विश्वास ठेवतात, जे HTTPS द्वारे लॉगिन पेज सुरक्षित करते. कंट्रोलरचे व्हर्च्युअल होस्टनेम हे सर्टिफिकेटच्या Common Name शी जुळले पाहिजे.
जेव्हा तुमचा कंट्रोलर, जसे की Cisco WLC किंवा Aruba कंट्रोलर, स्वतःचे लॉगिन पेज होस्ट करतो तेव्हा तुम्हाला याची आवश्यकता असते. याशिवाय गेस्ट्सना 'कनेक्शन-नॉट-प्रायव्हेट' अशी चेतावणी दिसते.
सोडवलेली उदाहरणे
एका काल्पनिक २०० खोल्यांच्या शहर हॉटेलने त्यांच्या Meraki स्प्लॅश पेजवर Google साइन-इन जोडले. एका आठवड्यात, Android अतिथींनी पूर्ण सिग्नल असूनही पेजेस लोड न होणे आणि साइन-इन प्रॉम्प्ट न दिसण्याची तक्रार केली, तर iPhone अतिथींनी खूप कमी समस्या नोंदवल्या. नेमके काय चुकीचे घडले आणि ते कसे दुरुस्त केले गेले?
नेटवर्क टीमने Meraki walled garden चे पुनरावलोकन केले आणि त्यांना आढळले की एका कंत्राटदाराने सर्व Google डोमेन्स कव्हर करणारे एक विस्तृत वाईल्डकार्ड जोडले होते. त्या एंट्रीमुळे Android च्या कनेक्टिव्हिटी प्रोबला इंटरनेटवर पोहोचता आले, त्यामुळे फोनला त्यांचे 204 प्रतिसाद मिळाले आणि त्यांनी कधीही नोटिफिकेशन दाखवले नाही. टीमने त्या वाईल्डकार्डला Purple च्या सपोर्ट आर्टिकलमध्ये दिलेल्या मर्यादित एंट्रीजसह बदलले, आणि नंतर तीन वेगवेगळ्या उत्पादकांच्या फोनवर पुन्हा चाचणी केली. प्रत्येक हँडसेटवर पहिल्यांदा कनेक्ट झाल्यावर साइन-इन नोटिफिकेशन दिसले, आणि फ्रंट डेस्कला पुढील दोन आठवड्यात कोणतीही अतिरिक्त Android WiFi तक्रार मिळाली नाही. हॉटेलने त्यांचा सेशन टाईमआउट देखील वाढवून सामान्यतः तीन-रात्रीच्या मुक्कामासाठी केला, ज्यामुळे परत येणाऱ्या अतिथींसाठी दररोजचे री-लॉगिन आवश्यक राहिले नाही. हे आकडे केवळ उदाहरणादाखल आहेत.
एक काल्पनिक परिषद Ubiquiti UniFi वर १२ शाखा लायब्ररींमध्ये गेस्ट WiFi चालवते. नवीन Android फोन असलेल्या अभ्यागतांना "Private DNS server cannot be accessed" अशी चेतावणी दिसते आणि स्प्लॅश पेज कधीही लोड होत नाही. IT टीमने यावर कशी प्रतिक्रिया द्यावी?
टीमने प्रथम खात्री केली की ऑथोरायझेशनच्या आधी DNS ला अनुमती दिली होती, जेणेकरून मानक शोध कार्यरत होते. प्रत्येक प्रभावित फोनमध्ये Private DNS एका विशिष्ट प्रोव्हाइडरसह Strict वर सेट केले होते, जे साइन-इनच्या आधी पोहोचण्याबाहेर असते. प्रत्येक सार्वजनिक एनक्रिप्टेड DNS प्रोव्हाइडरला walled garden मध्ये जोडणे व्यावहारिक नाही, म्हणून टीमने गेस्ट-साइड मार्गदर्शनाचा पर्याय निवडला. त्यांनी स्प्लॅश पेज मदत मजकूर आणि शाखा पोस्टर्सवर एक सूचना जोडली: Private DNS ला Automatic वर स्विच करा, साइन इन करा, नंतर पुन्हा पूर्वीसारखे करा. त्यांनी DHCP option 114 अनसेट ठेवले कारण कोणताही सुसंगत API एंडपॉईंट अस्तित्वात नव्हता. बहुतांश प्रभावित अभ्यागतांनी त्यानंतर कोणत्याही मदतीशिवाय साइन इन केले, आणि केंद्रीय IT कडील सपोर्ट विनंत्या दरमहा केवळ मोजक्याच राहिल्या. हे आकडे केवळ उदाहरणादाखल आहेत.
वारंवार विचारले जाणारे प्रश्न
Purple गेस्ट WiFi माझ्याकडे आधीपासून असलेल्या Cisco Meraki, HPE Aruba किंवा Ubiquiti UniFi ॲक्सेस पॉइंट्सवर काम करते का?
होय. Purple हे कोणत्याही हार्डवेअरवर चालू शकते आणि Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet वर क्लाउड ओव्हरले म्हणून चालते. तुम्ही तुमचे सध्याचे ॲक्सेस पॉइंट्स आणि कंट्रोलर वापरू शकता. तुम्ही गेस्ट SSID चे Captive Portal हे Purple च्या स्प्लॅश पेजकडे निर्देशित करा, Purple च्या सपोर्ट आर्टिकलमधील walled garden एंट्रीज जोडा आणि ऑथेंटिकेशनसाठी Purple चे RADIUS सर्व्हर सेट करा. यासाठी कोणतीही रिप-अँड-रिप्लेस (नवीन हार्डवेअर बदलण्याची) गरज नाही.
Android Private DNS मुळे captive portals ब्लॉक होतात का?
होय, Strict मोडमध्ये हे काम करू शकते. Automatic मोडमध्ये, Android नेटवर्कच्या स्वतःच्या DNS वर परत जाते आणि पोर्टल सामान्यपणे लोड होते. परंतु, नामांकित प्रोव्हाइडर होस्टनेमसह Strict मोडमध्ये असताना, फोन साइन-इन करण्यापूर्वी स्प्लॅश पेज शोधू शकत नाही, कारण पाहुणा ऑथेंटिकेट होईपर्यंत तो प्रोव्हाइडर पोहोचण्याबाहेर असतो. यावरील सर्वात जलद उपाय म्हणजे पाहुण्याने Automatic वर स्विच करावे, साइन इन करावे आणि नंतर परत मूळ मोडवर स्विच करावे. ही सूचना तुमच्या साइनेजवर लिहून ठेवा.
Android पाहुण्यांना प्रत्येक भेटीच्या वेळी पुन्हा साइन इन का करावे लागते?
साधारणपणे जेव्हा फोन नवीन यादृच्छिक (randomised) MAC ॲड्रेस दाखवतो किंवा सेशन संपलेले असते, तेव्हा असे होते. Android प्रत्येक नेटवर्कसाठी MAC ॲड्रेस यादृच्छिक करतो, आणि नेटवर्क विसरून गेल्यावर (forget network) किंवा सेटिंग्ज रीसेट केल्यावर नवीन MAC ॲड्रेस तयार होतो. तुमचे session timeout देखील लॉगिन किती काळ टिकेल हे ठरवते. ते पाहुण्यांच्या येण्या-जाण्याच्या पॅटर्ननुसार सेट करा, उदा. एका कॉफीच्या वेळेऐवजी संपूर्ण हॉटेल स्टेसाठी. परत येणाऱ्या पाहुण्यांसाठी OpenRoaming स्वयंचलित री-कनेक्शन प्रदान करते.
माझ्या captive portal साठी मला SSL सर्टिफिकेटची गरज आहे का?
होय, तुमचा कंट्रोलर स्वतः होस्ट करत असलेल्या कोणत्याही लॉगिन पेजसाठी याची गरज आहे. आधुनिक ब्राउझर लॉगिन पेजेससाठी HTTPS ची अपेक्षा करतात आणि असुरक्षित HTTP लिंक आढळल्यास चेतावणी देतात, ज्यामुळे एखादे सुरक्षित नेटवर्क देखील असुरक्षित वाटू लागते. Cisco कंट्रोलर्ससाठी Purple चा सल्ला असा आहे की सार्वजनिकरित्या विश्वासू सर्टिफिकेट वापरावे, ज्यामध्ये व्हर्च्युअल होस्टनेम सर्टिफिकेटच्या Common Name शी जुळणारे असावे. Android चा प्रोब अजूनही HTTP वापरतो, त्यामुळे इंटरसेप्शन चालू राहते.
माझे गेस्ट WiFi नेटवर्क ओपन असावे की पासवर्ड प्रोटेक्टेड?
Captive Portal सह Open नेटवर्क. Purple उघड्या (open) नेटवर्कवर गेस्ट WiFi देण्याची शिफारस करते कारण हा आता एक प्रमाणित नियम आहे आणि यामुळे पाहुण्यांसाठी कनेक्टिव्हिटी सोपी होते. Android आणि iPhone दोन्ही ओपन SSID वर captive portal शोधून काढतात आणि पाहुण्याला साइन इन करण्यास सांगतात. गेस्ट ट्रॅफिक त्याच्या स्वतःच्या VLAN वर ठेवा. कर्मचारी किंवा रहिवाशांसाठी स्वतंत्र SSID वर आयडेंटिटी-बेस्ड ऑथेंटिकेशनसह ॲक्सेस चालवा.
captive portal द्वारे गोळा केलेला डेटा GDPR सुसंगत आहे का?
होय. Purple हे GDPR, CCPA, ISO 27001 आणि Cyber Essentials प्रमाणित आहे. स्प्लॅश पेज जाणीवपूर्वक निवडण्याच्या (conscious-choice opt-ins) पद्धतीचा वापर करते, ज्यामुळे प्रत्येक पाहुणा स्वतः ठरवतो की त्यांना काय शेअर करायचे आहे आणि त्यांना मार्केटिंगचे मेसेज हवे आहेत की नाही. तुम्ही गोळा करत असलेला डेटा हा फर्स्ट-पार्टी डेटा आहे, जो लॉगिनच्या वेळी संमतीने गोळा केला जातो. तुमच्या नियंत्रणाखालील कोणत्याही पर्सनल डेटाप्रमाणेच, तुम्ही स्वतःचे प्रायव्हसी नोटीस आणि डेटा रिटेंशन पॉलिसी सेट करू शकता.
Android captive portal ची समस्या सोडवण्यासाठी किती वेळ लागतो?
बहुतेक निराकरणे म्हणजे गेस्ट SSID वरील एकच कॉन्फिगरेशन बदल आणि त्यानंतर केली जाणारी चाचणी आहे. Walled garden मधील बदल, captive portal ची क्षमता, DNS नियम आणि session timeouts यासाठी कोणत्याही नवीन हार्डवेअरची आवश्यकता नसते. तुमचा जास्तीत जास्त वेळ कमीत कमी तीन उत्पादकांच्या Android फोनवर अगदी नवीन स्थितीपासून चाचणी घेण्यासाठी द्या. काही ब्रँड्स लॉगिन विंडो कशा प्रकारे काम करते यात बदल करतात, आणि तुमच्या पाहुण्यांना ती अडचण येण्यापूर्वी तुम्हाला ती शोधायची आहे.
Android साठीची दुरुस्ती iPhone च्या Captive Portal दुरुस्तीपेक्षा वेगळी आहे का?
काही प्रमाणात. दोन्ही प्लॅटफॉर्मवर कंट्रोलर-साइडची कारणे सारखीच असतात: walled garden ची व्याप्ती, ब्लॉक केलेले DNS, HTTP रीडायरेक्ट्स आणि session timeouts. फरक फक्त डिव्हाइसच्या बाजूने असतो. Android गुगल-होस्ट केलेल्या एंडपॉईंटचा शोध घेतो, तर iPhone ॲपलच्या एंडपॉईंटचा शोध घेतो. Android मध्ये Private DNS चे वर्तन आणि लॉगिन विंडोमधील उत्पादकांचे बदल देखील जोडले जातात. Purple चे मार्गदर्शक iPhone captive portal गाइड याविषयीच्या ॲपलच्या बाजूची सविस्तर माहिती कव्हर करते.
स्रोत
- Purple support: Captive Portal
- Purple support: Cisco WLC Captive Portal Certificate Setup
- RFC 8910: Captive-Portal Identification in DHCP and Router Advertisements
- RFC 8908: Captive Portal API
- RFC 7858: Specification for DNS over Transport Layer Security (TLS)
- RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- PCI Security Standards Council
- Purple blog: How to Enable Single Sign On
या मालिकेमध्ये पुढे वाचा
Cisco Meraki captive portal ट्रबलशूटिंग: splash page, walled garden आणि RADIUS चेकलिस्ट
तुमचा Cisco Meraki captive portal कोणत्या चार दोषांमुळे खंडित होत आहे हे शोधण्यासाठी या चेकलिस्टचा वापर करा: splash page प्रकार, walled garden, grant URL हँड-ऑफ किंवा RADIUS पोहोचक्षमता. तुम्ही Meraki इव्हेंट लॉग वाचण्यास, लक्षणांना त्यांच्या कारणांशी जुळवण्यास आणि SSID सेटअपची पुनरावृत्ती न करता योग्य उपाय लागू करण्यास सक्षम व्हाल.
Captive Portal रिडायरेक्टच्या त्रुटींचे निवारण: अतिथी WiFi कनेक्शन अयशस्वी होणे सोडवणे
जेव्हा अतिथी तुमच्या WiFi ला कनेक्ट होतात परंतु इंटरनेटमध्ये प्रवेश करू शकत नाहीत, तेव्हा त्याचे कारण जवळजवळ नेहमीच चुकीच्या पद्धतीने कॉन्फिगर केलेले Captive Portal रिडायरेक्ट असते - कोणतीही हार्डवेअर त्रुटी नाही. हे मार्गदर्शक IT व्यवस्थापक, नेटवर्क आर्किटेक्ट्स आणि CTOs साठी अयशस्वी होण्याच्या संपूर्ण साखळीचे निदान आणि निराकरण करण्यासाठी एक सखोल तांत्रिक संदर्भ प्रदान करते: OS-स्तरीय कनेक्टिव्हिटी प्रोब्स आणि HSTS प्रमाणपत्र संघर्षांपासून ते RADIUS ऑथोरायझेशनमधील अंतर आणि DHCP समाप्तीपर्यंत. हे प्रत्येक अयशस्वी होण्याच्या पद्धतीला एका ठोस उपायाशी जोडते आणि दर्शवते की Purple चे हार्डवेअर-अज्ञेयवादी क्लाउड ओव्हरले Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks आणि Fortinet उपयोजनांमधील या समस्या कशा दूर करते.
सार्वजनिक WiFi चे निवारण: 'Connected, No Internet' आणि Splash Page रीडायरेक्शन अपयश दुरुस्त करणे
हे अधिकृत तांत्रिक संदर्भ मार्गदर्शक captive portal शोधण्यामागील मूलभूत मेकॅनिक्स स्पष्ट करते आणि अतिथी WiFi ला कनेक्ट होण्यापासून रोखणाऱ्या सहा प्राथमिक अपयशी पद्धतींचे तपशील देते. हे आयटी मॅनेजर्स आणि नेटवर्क आर्किटेक्ट्सना HTTP रीडायरेक्ट समस्या, DNS संघर्ष आणि MAC रँडमायझेशन आव्हाने सोडवण्यासाठी एक व्यावहारिक निवारण फ्रेमवर्क प्रदान करते.
तुमच्या विशिष्ट सेटअपबद्दल काही प्रश्न आहेत का?
आमची टीम ८०,००० हून अधिक वेन्यूजमधील वेन्यू ऑपरेटर्स, IT मॅनेजर्स आणि नेटवर्क इंजिनिअर्ससोबत काम करते. २० मिनिटांचा कॉल बुक करा आणि तुमच्यासारख्या इतरांनी ही समस्या कशी सोडवली हे आम्ही तुम्हाला दाखवू.