मुख्य मजकुराकडे जा

Captive Portal आर्किटेक्चर: सुरक्षा, पुनर्निर्देशन (Redirection), आणि सर्वोत्तम पद्धती

एंटरप्राइझ captive portal आर्किटेक्चरवरील एक निश्चित तांत्रिक संदर्भ. हे मार्गदर्शक सुरक्षित, डेटा-समृद्ध गेस्ट WiFi नेटवर्क्स तैनात करणाऱ्या IT लीडर्ससाठी नेटवर्क आयसोलेशन, DNS पुनर्निर्देशन, RADIUS प्रमाणीकरण आणि सुरक्षा अनुपालनाचा खुलासा करते.

📖 5 मिनिट वाचन📝 1,232 शब्द🔧 2 सोडवलेली उदाहरणे3 सराव प्रश्न📚 8 महत्वाच्या व्याख्या

हे मार्गदर्शक ऐका

पॉडकास्ट ट्रान्सक्रिप्ट पहा
ब्रिटिश इंग्रजीमध्ये एका आत्मविश्वासाने भरलेल्या, अधिकारयुक्त आणि संवादात्मक सुरात बोला - जसे की एखादे ज्येष्ठ नेटवर्क कन्सल्टंट कॉफीवर आपल्या क्लायंटला माहिती देत आहेत. मोजलेला वेग, स्पष्ट उच्चार, कोणतीही घाई नाही. जोर देण्यासाठी काही ठिकाणी नैसर्गिक थांबे. व्यावसायिक पण ताठर नसलेला टोन: Purple च्या तांत्रिक ब्रीफिंगमध्ये आपले स्वागत आहे. मी तुमचा होस्ट आहे, आणि आज आपण Captive Portal आर्किटेक्चरच्या खोलात जाणार आहोत - विशेषतः सुरक्षा मॉडेल, रिडायरेक्शन मेकॅनिक्स आणि असे डिझाइन निर्णय जे एका सुसंगत, चांगल्या पद्धतीने इंजिनिअर केलेल्या डिप्लोयमेंटला अशा डिप्लोयमेंटपासून वेगळे करतात जे तुम्हाला मध्यरात्री तीन वाजता अडचणीत आणू शकतात. [medium pause] परिस्थिती समजून घेऊया. तुम्ही एखाद्या हॉटेल चेन, रिटेल इस्टेट किंवा स्टेडियममध्ये गेस्ट WiFi चालवत आहात. दररोज हजारो डिव्हाइसेस कनेक्ट होतात. त्यातील काही डिव्हाइसेसमध्ये मालवेअर असू शकतात. काही युजर्स अशा कंटेंटमध्ये प्रवेश करण्याचा प्रयत्न करतील ज्याचा त्यांनी करू नये. आणि तुमच्या लीगल टीमला लेखी स्वरूपात हवे आहे की, तुम्ही वैयक्तिक डेटाचा एकही बाइट साठवण्यापूर्वी वैध संमती घेतली आहे. [medium pause] हीच ती समस्या आहे जी सोडवण्यासाठी Captive Portal आर्किटेक्चर डिझाइन केले आहे. हे प्रत्यक्षात कसे कार्य करते ते समजून घेऊया. [medium pause] विभाग एक. रिडायरेक्शन चेन. जेव्हा एखादे गेस्ट डिव्हाइस तुमच्या WiFi SSID शी कनेक्ट होते, तेव्हा त्याला एका समर्पित गेस्ट VLAN वरील - समजा VLAN 20 - DHCP पूलवरून एक IP ॲड्रेस मिळतो. तुमचे कॉर्पोरेट डिव्हाइसेस VLAN 10 वर आहेत. या दोन्ही VLAN ने कधीही एकमेकांशी रूट होऊ नये. PCI DSS च्या दृष्टीकोनातून आणि स्पष्टपणे सांगायचे तर मूलभूत सुरक्षेच्या दृष्टीकोनातूनही हे तडजोड न करण्याजोगे आहे. आता, डिव्हाइस कनेक्ट झाले आहे, परंतु त्याचे अद्याप ऑथेंटिकेशन झालेले नाही. कंट्रोलर त्याला आपण ज्याला प्री-ऑथेंटिकेशन स्टेट म्हणतो त्यामध्ये ठेवतो. हे डिव्हाइस केवळ डोमेन्सच्या एका लहान व्हाईटलिस्टपर्यंत पोहोचू शकते - ज्याला वॉल्ड गार्डन म्हणतात. इतर सर्व काही इंटरसेप्ट केले जाते. येथे सर्वात हुशारीचा भाग आहे. जेव्हा डिव्हाइस एखादे वेबपेज लोड करण्याचा प्रयत्न करते - किंवा जेव्हा ऑपरेटिंग सिस्टम तिची Captive Portal डिटेक्शन तपासणी करते, जी iOS स्वयंचलितपणे captive.apple.com वर हिट करून करते - तेव्हा गेटवेवरील DNS रिझॉल्व्हर वास्तविक गंतव्यस्थानाऐवजी Captive Portal सर्व्हरचा IP ॲड्रेस परत करतो. ब्राउझर त्या रिडायरेक्टचे अनुसरण करतो आणि तुमच्या स्प्लॅश पेजवर पोहोचतो. [medium pause] हे लेयर 3 आणि लेयर 7 एकत्र काम करत आहेत. VLAN नेटवर्क आयसोलेशन हाताळते. DNS इंटरसेप्ट रिडायरेक्ट हाताळते. आणि Captive Portal ओळख आणि संमती लेयर हाताळते. तीन स्वतंत्र यंत्रणा, सर्व एका क्रमाने काम करतात. [medium pause] विभाग दोन. ऑथेंटिकेशन आणि RADIUS. एकदा गेस्टने स्प्लॅश पेजशी संवाद साधला की - मग ते अटी आणि शर्ती स्वीकारणे असो, ईमेल आयडी टाकणे असो, सोशल लॉगिनद्वारे ऑथेंटिकेट करणे असो किंवा SMS कोड पडताळणे असो - प्लॅटफॉर्मला नेटवर्क कंट्रोलरला त्या विशिष्ट डिव्हाइससाठी फायरवॉल उघडण्यास सांगावे लागते. इथेच RADIUS चा वापर होतो. RADIUS म्हणजे रिमोट ऑथेंटिकेशन डायल-इन युझर सर्व्हिस. हा RFC 2865 मध्ये परिभाषित केलेला एक प्रोटोकॉल आहे, आणि पॉलिसी सर्व्हर आणि नेटवर्क ॲक्सेस डिव्हाइस दरम्यान ऑथेंटिकेशन निर्णयांचे संप्रेषण करण्यासाठी हा उद्योग मानक आहे. Purple क्लाउड-होस्टेड RADIUS सर्व्हर म्हणून कार्य करते. जेव्हा एखादा पाहुणा captive portal प्रवाह पूर्ण करतो, तेव्हा Purple स्थानिक WiFi कंट्रोलरला RADIUS Access-Accept संदेश पाठवते - मग तो Cisco Meraki, HPE Aruba कंट्रोलर, Ruckus SmartZone किंवा Juniper Mist ॲक्सेस पॉइंट असो. कंट्रोलरला तो संदेश मिळतो आणि तो पाहुण्याच्या उपकरणाला पूर्व-प्रमाणीकरण (pre-authentication) स्थितीकडून अधिकृत स्थितीमध्ये बदलतो, ज्यामुळे फायरवॉल नियम उघडतात आणि इंटरनेट प्रवेश मिळतो. [medium pause] RADIUS मध्ये एक महत्त्वाचा विस्तार आहे ज्याबद्दल आपल्याला माहिती असणे आवश्यक आहे: Change of Authorisation किंवा CoA. CoA मुळे RADIUS सर्व्हर आधीपासूनच सक्रिय असलेल्या सत्राला रद्द किंवा सुधारित करण्यासाठी कंट्रोलरला सत्र-दरम्यानचा (mid-session) संदेश पाठवू शकतो. Purple सत्र कालबाह्यता (session timeouts) लागू करण्यासाठी, धोरण उल्लंघनासाठी चिन्हांकित केलेली उपकरणे डिस्कनेक्ट करण्यासाठी आणि GDPR अंतर्गत राईट-टू-इरेझर (right-to-erasure) वर्कफ्लोला समर्थन देण्यासाठी CoA चा वापर करते - जिथे वापरकर्ता त्यांचा डेटा हटवण्याची विनंती करतो आणि Purple त्यांचे सक्रिय सत्र त्वरित रद्द करू शकते. [medium pause] विभाग तीन. द वॉल्ड गार्डन (The walled garden). वॉल्ड गार्डन ही अशा IP पत्ते आणि डोमेन नावांची व्हाईटलिस्ट आहे जिथे अप्रमाणित उपकरणे captive portal प्रवाह पूर्ण करण्यापूर्वी पोहोचू शकतात. यामध्ये चूक झाल्यास, तुमचे स्प्लॅश पेज लोड होणार नाही. आणि मोठी चूक झाल्यास, तुम्ही सुरक्षेमध्ये त्रुटी निर्माण कराल. किमानपक्षी, तुमच्या वॉल्ड गार्डनमध्ये स्वतः captive portal URL, पोर्टलची मालमत्ता (assets) देणारे कोणतेही CDN एंडपॉइंट्स आणि तुम्ही वापरत असलेल्या कोणत्याही सोशल लॉगिन प्रदात्यांचे - Google, Facebook, Microsoft - प्रमाणीकरण एंडपॉइंट्स समाविष्ट असणे आवश्यक आहे. जर तुम्ही SMS पडताळणी वापरत असाल, तर तुम्हाला SMS गेटवेचा API एंडपॉइंट व्हाईटलिस्ट करावा लागेल. बहुतांश उपयोजनांमध्ये (deployments) येणारी मुख्य अडचण म्हणजे डायनॅमिक IP पत्ते. क्लाउड सेवांकडे नेहमीच स्टॅटिक IP नसतात. जर तुम्ही डोमेनऐवजी IP ला व्हाईटलिस्ट केले आणि तो IP बदलला, तर तुमचे पोर्टल बंद पडेल. जेथे तुमचा कंट्रोलर डोमेन-आधारित व्हाईटलिस्टिंगला समर्थन देतो तिथे त्याचा वापर करा आणि प्रत्येक बदलानंतर चाचणी घ्या. [medium pause] विभाग चार. सुरक्षा डिझाइन (Security design). चला सुरक्षा आर्किटेक्चरबद्दल अधिक तपशिलवार बोलूया, कारण येथेच बहुतांश उपयोजनांमध्ये त्रुटी आढळतात. पहिले: क्लायंट आयसोलेशन (client isolation). हे सक्षम (enable) करा. ही ॲक्सेस पॉइंटवरील अशी सेटिंग आहे जी पाहुण्यांच्या उपकरणांना वायरलेस माध्यमाद्वारे थेट एकमेकांशी संवाद साधण्यापासून रोखते. याशिवाय, तुमच्या गेस्ट नेटवर्कवरील बाधित (compromised) उपकरण इतर गेस्ट उपकरणांवर पाळत ठेवून हल्ला करू शकते. हा एक चेकबॉक्सचा उपाय आहे जो पीअर-टू-पीअर हल्ल्यांचा संपूर्ण प्रकारच नष्ट करतो. दुसरे: DHCP लीज टाइम्स (lease times). जास्त गर्दीच्या ठिकाणी - वाहतूक केंद्र, स्टेडियम, व्यस्त किरकोळ दुकान - तुम्हाला कमी लीज कालावधी हवा असतो. तीस ते साठ मिनिटे. जर तुम्ही तो डीफॉल्ट २४ तासांवर ठेवला आणि सामन्याच्या दिवशी दहा हजार उपकरणे जोडली गेली, तर तुम्ही मध्यंतरापूर्वीच तुमचा IP पत्त्यांचा संच (IP address pool) संपवून बसाल. नवीन उपकरणे जोडली जाणार नाहीत. तुमच्या ऑपरेशन्स टीमकडे तक्रारी येतील. लीज कालावधी कमी ठेवा. तिसरे: एन्क्रिप्शन. तुमचे Captive Portal वैध TLS प्रमाणपत्रासह HTTPS वर चालवले गेले पाहिजे. जर ते HTTP वर चालवले गेले, तर आधुनिक ब्राउझर त्याला असुरक्षित म्हणून चिन्हांकित करतील, वापरकर्ते त्यावर अविश्वास दाखवतील आणि तुम्ही क्रेडेंशियल्स प्लेनटेक्स्टमध्ये ट्रान्समिट करत असाल. किमान TLS 1.2 वापरा; TLS 1.3 ला प्राधान्य दिले जाते. WiFi ट्रान्सपोर्ट लेयरने WPA2-AES किंवा WPA3 चा वापर केला पाहिजे - WEP किंवा TKIP कधीही नको. चौथे: VLAN सेगमेंटेशन. तुमचे गेस्ट VLAN पेमेंट कार्ड डेटाशी संबंधित असलेल्या कोणत्याही नेटवर्क सेगमेंटपासून पूर्णपणे वेगळे असले पाहिजे. PCI DSS व्हर्जन 4.0 यावर स्पष्ट आहे. जर तुमचे गेस्ट नेटवर्क पॉइंट-ऑफ-सेल (POS) सिस्टम असलेल्या सबनेटवर रूट करू शकत असेल, तर तुमचे संपूर्ण POS नेटवर्क PCI ऑडिटच्या कक्षेत येते. तो एक मोठा कंप्लायन्सचा बोजा आहे. पहिल्या दिवसापासून योग्य सेगमेंटेशन करा. [medium pause] विभाग पाच. GDPR आणि डेटा कंप्लायन्स. प्रत्येक Captive Portal जे वैयक्तिक डेटा गोळा करते - आणि GDPR अंतर्गत ईमेल पत्ता, फोन नंबर आणि सोशल लॉगिन हे सर्व वैयक्तिक डेटामध्ये गणले जातात - त्यांनी विशिष्ट आवश्यकता पूर्ण केल्या पाहिजेत. प्रक्रियेसाठी तुम्हाला कायदेशीर आधाराची आवश्यकता आहे. गेस्ट WiFi साठी, ती सहसा संमती असते. संमती ही स्वेच्छेने दिलेली, विशिष्ट, माहितीपूर्ण आणि स्पष्ट असावी. आधीच टिक केलेले बॉक्सेस ग्राह्य धरले जात नाहीत. WiFi संमतीला मार्केटिंग संमतीसोबत जोडणे ग्राह्य धरले जात नाही. Purple चे कॉन्शस-चॉईस ऑप्ट-इन मॉडेल नेटवर्क ॲक्सेस संमतीला मार्केटिंग संमतीपासून वेगळे करते, जेणेकरून पाहुण्यांना मार्केटिंग ईमेल स्वीकारण्याची सक्ती न करता ते ऑनलाइन येऊ शकतील. तुम्ही कोणता डेटा गोळा करता, तो का गोळा करता, तो कुठे साठवला जातो आणि तुम्ही तो किती काळ ठेवता याचे दस्तऐवजीकरण करणे आवश्यक आहे. Purple हे ISO 27001 प्रमाणित, GDPR कंप्लायंट, CCPA कंप्लायंट आणि सायबर एसेन्शियल्स प्रमाणित आहे. प्लॅटफॉर्म दस्तऐवजीकरण केलेल्या रिटेंशन पॉलिसीसह सुसंगत डेटा सेंटर्समध्ये डेटा साठवतो. आणि तुमच्याकडे राइट-टू-इरेझर (डेटा हटवण्याचा अधिकार) वर्कफ्लो असणे आवश्यक आहे. जर एखाद्या पाहुण्याने त्यांचा डेटा हटवण्याची विनंती केली, तर तुम्ही तीस दिवसांच्या आत त्यावर कारवाई करण्यास सक्षम असले पाहिजे. Purple चे प्लॅटफॉर्म मूळतः याचे समर्थन करते, आणि मी आधी नमूद केलेल्या RADIUS CoA यंत्रणेचा अर्थ असा आहे की तुम्ही एकाच वेळी सक्रिय सेशन्स रद्द करू शकता. [medium pause] आता आपण इम्प्लीमेंटेशनच्या शिफारसी आणि आम्हाला वारंवार दिसणाऱ्या त्रुटींकडे वळूया. [medium pause] पहिली त्रुटी: चुकीच्या पद्धतीने कॉन्फिगर केलेले वॉल्ड गार्डन्स. स्प्लॅश पेज लोड होते, परंतु सोशल लॉगिन बटण काम करत नाही. किंवा पेज लोड होते परंतु लोगो दिसत नाही कारण CDN डोमेन व्हाईटलिस्ट केलेले नसते. तुम्ही लाइव्ह जाण्यापूर्वी कॅश केलेला DNS नसलेल्या नवीन डिव्हाइसवर तुमच्या वॉल्ड गार्डनची चाचणी घ्या. दुसरी त्रुटी: शेअर्ड PSK. काही ठिकाणी अजूनही खडूने फळ्यावर लिहिलेला एकच WiFi पासवर्ड वापरला जातो. ते Captive Portal नाही - तो एक शेअर्ड पासवर्ड आहे जो कोणीही फोटो काढून शेअर करू शकतो. हे तुम्हाला कोणताही ओळख डेटा, संमतीची नोंद आणि वैयक्तिक प्रवेश रद्द करण्याची क्षमता देत नाही. ते व्यवस्थापित Captive Portal ने बदला. तिसरी त्रुटी: अपुरी DHCP पूल साईझ. मी हे आधी सांगितले आहे, परंतु ते पुन्हा सांगण्यासारखे आहे. सरासरी कनेक्शन्ससाठी नाही, तर पीक कॉन्करंट कनेक्शन्ससाठी तुमच्या DHCP पूलचा आकार निश्चित करा. चाळीस हजार प्रेक्षक असलेल्या स्टेडियममध्ये, तुमच्याकडे एकाच वेळी वीस हजार डिव्हाइसेस कनेक्ट करण्याचा प्रयत्न करू शकतात. त्यानुसार नियोजन करा. चौथी चूक: session timeout नसणे. session timeout शिवाय, सहा महिन्यांपूर्वी कनेक्ट झालेले आणि कधीही परत न आलेले डिव्हाइस तुमच्या कंट्रोलरमध्ये अजूनही अधिकृत सेशन स्टेट राखून ठेवते. ही एक जुनी रेकॉर्ड आहे जी संसाधनांचा अपव्यय करते आणि ऑडिटमध्ये अडथळा निर्माण करते. session timeouts सेट करा. ३० मिनिटांची निष्क्रियता हा एक वाजवी डीफॉल्ट पर्याय आहे. [medium pause] त्वरित प्रश्नोत्तरे. प्रश्न: Does captive portal सर्व डिव्हाइसेसवर काम करते का? उत्तर: आधुनिक ऑपरेटिंग सिस्टम्स - iOS, Android, Windows, macOS - या सर्वांमध्ये captive portal शोधण्याची सुविधा इन-बिल्ट असते. त्या रिडायरेक्ट शोधतात आणि पोर्टल आपोआप सादर करतात. जुन्या डिव्हाइसेसवर वापरकर्त्याला मॅन्युअली ब्राउझर उघडावा लागू शकतो. Purple चे प्लॅटफॉर्म या दोन्ही फ्लो हाताळते. प्रश्न: आपण 802.1X सोबतच captive portal वापरू शकतो का? उत्तर: होय. अनेक एंटरप्राइझ डिप्लॉयमेंट कर्मचारी डिव्हाइसेससाठी 802.1X वापरतात - जिथे सर्टिफिकेट्स किंवा क्रेडेंशियल्स आपोआप ऑथेंटिकेट होतात - आणि स्वतंत्र SSID वर गेस्ट डिव्हाइसेससाठी captive portal वापरतात. Purple हे RADIUS इन्फ्रास्ट्रक्चरशी जोडले जाते जे एकाच वेळी दोन्ही फ्लोना सपोर्ट करते. प्रश्न: OpenRoaming बद्दल काय? उत्तर: OpenRoaming हा एक स्टँडर्ड आहे जो डिव्हाइसेसना सर्टिफिकेट-आधारित ऑथेंटिकेशन वापरून आपोआप WiFi शी कनेक्ट करण्याची परवानगी देतो, ज्यामुळे captive portal पूर्णपणे बायपास होते. Purple हे Connect लायसन्स अंतर्गत OpenRoaming साठी विनामूल्य ओळख प्रदाता म्हणून काम करते. अखंड गेस्ट कनेक्टिव्हिटीसाठी ही भविष्यातील दिशा आहे, परंतु डेटा कॅप्चर आणि संमती व्यवस्थापनासाठी आज captive portals हेच मानक आहेत. [medium pause] थोडक्यात सांगायचे तर. एक सुव्यवस्थितपणे डिझाइन केलेले captive portal डिप्लॉयमेंट पाच स्तंभांवर आधारित असते. तुमच्या कॉर्पोरेट नेटवर्कचे संरक्षण करण्यासाठी VLAN आयसोलेशन. स्प्लॅश पेज सादर करण्यासाठी DNS इंटरसेप्शन आणि HTTPS रिडायरेक्शन. RADIUS ऑथेंटिकेशन. पोर्टल सुरक्षितपणे लोड होईल याची खात्री करण्यासाठी अचूक कॉन्फिगर केलेली walled garden. आणि तुमच्या अतिथींचे तसेच तुमच्या संस्थेचे संरक्षण करण्यासाठी GDPR-सुसंगत डेटा हाताळणी. Purple चे प्लॅटफॉर्म ८०,००० हून अधिक लाइव्ह ठिकाणी या पाचही लेयर्स हाताळते, ज्यात २०२४ मध्ये ४४ कोटी लॉगइन्स प्रोसेस केले गेले आणि ९९.९९९% अपटाइम मिळाला. हे Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, आणि Fortinet सोबत नेटिव्हली इंटिग्रेट होते - त्यामुळे तुम्ही कोणतेही हार्डवेअर वापरत असलात तरी, तुम्ही सध्याची यंत्रणा न बदलता हे डिप्लॉय करू शकता. तुम्हाला यापैकी कोणत्याही विषयावर अधिक सखोल माहिती हवी असल्यास - SSID डिझाइन, RADIUS कॉन्फिगरेशन, किंवा GDPR अनुपालन वर्कफ्लो - संपूर्ण तांत्रिक मार्गदर्शिका लायब्ररीसाठी purple.ai ला भेट द्या. ऐकल्याबद्दल धन्यवाद.

header_image.png

कार्यकारी सारांश

एंटरप्राइझ स्थळांसाठी, गेस्ट WiFi ही एक महत्त्वपूर्ण पायाभूत सुविधा आहे ज्यासाठी कठोर आर्किटेक्चरल शिस्तीची आवश्यकता असते. ओपन पब्लिक ॲक्सेस आणि सुरक्षित कॉर्पोरेट नेटवर्किंगमधील अंतर भरून काढण्यासाठी VLAN आयसोलेशन, DNS इंटरसेप्शन आणि ओळख व्यवस्थापन यांचे अचूक कॉन्फिगरेशन आवश्यक आहे. हे मार्गदर्शक एंटरप्राइझ Captive Portal आर्किटेक्चरच्या मेकॅनिक्सचे विश्लेषण करते, मार्केटिंगमधील क्लिष्ट शब्द बाजूला सारून हे पॅकेट पातळीवर नेमके कसे कार्य करते हे स्पष्ट करते. यामध्ये आम्ही मुख्य तांत्रिक घटकांचा समावेश करतो: VLAN सेगमेंटेशन, DHCP पूल व्यवस्थापन, HTTP रिडायरेक्शन, RADIUS ऑथेंटिकेशन आणि बँडविड्थ शेपिंग.

तुम्ही हॉस्पिटॅलिटी साखळीसाठी नवीन नेटवर्क तैनात करत असाल किंवा हेल्थकेअर मधील जुनी पायाभूत सुविधा अपग्रेड करत असाल, जोखीम कमी करण्यासाठी, PCI DSS आणि GDPR अनुपालन सुनिश्चित करण्यासाठी आणि आमच्या WiFi Analytics प्लॅटफॉर्मद्वारे महत्त्वपूर्ण फर्स्ट-पार्टी डेटा गोळा करण्यासाठी हे मेकॅनिक्स समजून घेणे आवश्यक आहे.

तांत्रिक ब्रीफिंग पॉडकास्ट ऐका:

तांत्रिक सखोल विश्लेषण: Captive Portals कसे कार्य करतात

मूलभूत पातळीवर, एक एंटरप्राइझ गेस्ट WiFi नेटवर्क क्लायंट डिव्हाइसचे ट्रॅफिक इंटरसेप्ट करण्यासाठी, ऑथेंटिकेशन सक्तीचे करण्यासाठी आणि नंतर कॉर्पोरेट LAN ला स्पर्श न करता सुरक्षितपणे इंटरनेटवर रूट करण्यासाठी त्या डिव्हाइसला पुरेसे फसवून कार्य करते.

1. VLAN द्वारे लॉजिकल आयसोलेशन

कोणत्याही सुरक्षित गेस्ट WiFi नेटवर्कचा पाया म्हणजे लॉजिकल सेपरेशन होय. जेव्हा एखादा युझर गेस्ट SSID शी जोडला जातो, तेव्हा ॲक्सेस पॉइंट त्यांच्या ट्रॅफिकला विशिष्ट व्हर्च्युअल लोकल停留 एरिया नेटवर्क (VLAN) आयडी (उदा. VLAN 20) सह टॅग करतो, तर कॉर्पोरेट ट्रॅफिक स्वतंत्र VLAN (उदा. VLAN 10) वर कार्य करते.

हे टॅगिंग हे सुनिश्चित करते की स्विच आणि फायरवॉल पातळीवर, गेस्ट ट्रॅफिक पॉइंट-ऑफ-सेल सिस्टम किंवा रुग्णांचे रेकॉर्ड असलेल्या अंतर्गत सबनेटवर रूट होण्यास पूर्णपणे असमर्थ असेल. फायरवॉल इंटर-VLAN राउटींगसाठी स्पष्ट नकार नियमांसह (deny rules) कॉन्फिगर केली जाते, ज्यामुळे गेस्ट ट्रॅफिक थेट WAN इंटरफेसच्या बाहेर जाते.

architecture_overview.png

2. DHCP आणि IP ॲड्रेस पूल

कनेक्शन झाल्यावर, क्लायंट डिव्हाइस DHCP Discover पॅकेट ब्रॉडकास्ट करते. नेटवर्क एका समर्पित गेस्ट सबनेटमधून IP ॲड्रेस देऊन प्रतिसाद देते. यामधील एक महत्त्वाचा तांत्रिक फरक म्हणजे लीज टाईम (lease time) होय. कॉर्पोरेट डिव्हाइसेस कदाचित आठ दिवसांसाठी IP राखून ठेवू शकतात, परंतु Transport हब्स सारख्या जलद हालचालींच्या वातावरणात IP पूल संपण्यापासून रोखण्यासाठी गेस्ट नेटवर्कने आक्रमक लीज टाईम (३० ते ६० मिनिटे) वापरणे आवश्यक आहे.

३. DNS इंटरसेप्शन आणि Captive Portal

इथूनच वापरकर्त्याचा अनुभव सुरू होतो. जेव्हा नवीन जोडलेले डिव्हाइस एखाद्या वेबसाइटवर जाण्याचा प्रयत्न करते (किंवा जेव्हा OS त्याची Captive Portal तपासणी करते, जसे की Apple चे captive.apple.com), तेव्हा नेटवर्क DNS विनंती इंटरसेप्ट करते.

विनंती केलेल्या साईटचा वास्तविक IP ॲड्रेस शोधण्याऐवजी, गेटवे Captive Portal चा IP ॲड्रेस परत पाठवतो. त्यानंतर क्लायंटचा ब्राउझर Purple द्वारे होस्ट केलेल्या स्प्लॅश पेजवर HTTP-रीडायरेक्ट केला जातो.

४. ऑथेंटिकेशन आणि RADIUS

एकदा वापरकर्त्याने Captive Portal शी संवाद साधला की - मग ती अटी व शर्ती स्वीकारणे असो, ईमेल प्रविष्ट करणे असो किंवा सोशल लॉगिन वापरणे असो - प्लॅटफॉर्मने ट्रॅफिकला अनुमती देण्यासाठी स्थानिक नेटवर्क कंट्रोलरला सूचित करणे आवश्यक आहे.

हे RADIUS (Remote Authentication Dial-In User Service) प्रोटोकॉलद्वारे हाताळले जाते. Purple क्लाउड RADIUS सर्व्हर म्हणून काम करते, जे स्थानिक WiFi कंट्रोलर किंवा गेटवेला परत Access-Accept संदेश पाठवते. त्यानंतर कंट्रोलर वापरकर्त्याची स्थिती 'unauthorised' (केवळ वॉल्ड गार्डन प्रवेश) वरून 'authorised' मध्ये बदलतो, ज्यामुळे मानक इंटरनेट प्रवेशासाठी फायरवॉल पोर्ट्स उघडतात.

अंमलबजावणी मार्गदर्शक: मोठ्या प्रमाणावर तयार करणे

गेस्ट WiFi तैनात करण्यासाठी वापरकर्त्याची गैरसोय, सुरक्षा आणि डेटा कॅप्चर आवश्यकता यामध्ये संतुलन राखणे आवश्यक आहे. आमचे क्लाउड ओव्हरले Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme आणि Fortinet हार्डवेअरसह मूळ रूपात एकत्रित होते.

पायरी १: नेटवर्क टोपोलॉजी डिझाइन करा

तुमचे कोअर स्विचेस आणि फायरवॉल्स 802.1Q VLAN टॅगिंगला सपोर्ट करत असल्याची खात्री करा. तुमच्या गेस्ट VLAN ला फायरवॉलवरील DMZ इंटरफेसवर समाप्त होण्यासाठी कॉन्फिगर करा, ज्यामुळे अंतर्गत राउटिंग टेबल्स पूर्णपणे बायपास होतील.

पायरी २: वॉल्ड गार्डन कॉन्फिगर करा

वॉल्ड गार्डन (walled garden) ही IP ॲड्रेस आणि डोमेन्सची सूची आहे ज्यामध्ये अनऑथेंटिकेट वापरकर्त्यांना प्रवेश करण्याची परवानगी असते. यामध्ये Captive Portal लोड करण्यासाठी आवश्यक असणारे URL, लोगोसाठी CDN ॲसेट्स आणि सोशल लॉगिनसाठी ऑथेंटिकेशन एंडपॉइंट्स (उदा. Microsoft Entra ID, Okta, Google Workspace) समाविष्ट असणे आवश्यक आहे. वॉल्ड गार्डन चुकीच्या पद्धतीने कॉन्फिगर केल्यास, स्प्लॅश पेज लोड होण्यात अपयशी ठरेल, ज्यामुळे वापरकर्त्याला पुढे जाण्याचा मार्ग राहणार नाही.

पायरी ३: क्लायंट आयसोलेशन लागू करा

तुमच्या ॲक्सेस पॉइंट्सवर क्लायंट आयसोलेशन सक्षम करा. हे कनेक्ट केलेल्या गेस्ट डिव्हाइसेसना वायरलेस माध्यमाद्वारे एकमेकांशी थेट संवाद साधण्यापासून रोखते, ज्यामुळे गेस्ट सबनेटमधील पीअर-टू-पीअर हल्ले आणि मालवेअरचा प्रसार प्रभावीपणे कमी होतो.

पायरी ४: आयडेंटिटी मॅनेजमेंट समाकलित करा

शेअर्ड PSKs वापरणे थांबवा. जाणीवपूर्वक निवडलेल्या opt-ins द्वारे फर्स्ट-पार्टी डेटा कॅप्चर करणारे व्यवस्थापित Captive Portal लागू करा. अखंड, सुरक्षित ऑनबोर्डिंगसाठी, OpenRoaming लागू करण्याचा विचार करा. Purple हे Connect प्लॅन अंतर्गत OpenRoaming साठी विनामूल्य ओळख प्रदाता (identity provider) म्हणून काम करते, ज्यामुळे उपकरणांना पारंपारिक स्पॅश पेजशिवाय प्रमाणपत्रांद्वारे सुरक्षितपणे प्रमाणीकृत करण्याची परवानगी मिळते. मल्टी-नेटवर्क पर्यावरणाची रचना करण्याबद्दल अधिक माहितीसाठी, आमचे मार्गदर्शक वाचा: Three SSIDs to rule them all: the WiFi design for guest, staff, and IoT .

सर्वोत्तम पद्धती आणि अनुपालन (Compliance)

अनुपालन ऐच्छिक नाही. योग्यरित्या तयार केलेले Captive Portal तुमच्या संस्थेचे दायित्व आणि नियामक दंडांपासून संरक्षण करते.

security_compliance_checklist.png

GDPR आणि डेटा गोपनीयता

वापरकर्ता कनेक्ट झाल्यापासूनच Captive Portal वैयक्तिक डेटा गोळा करते. GDPR आवश्यकता पूर्ण करण्यासाठी, हा डेटा प्रविष्ट करण्यापूर्वी तुम्ही स्पष्ट संमती घेतली पाहिजे. Purple चे प्लॅटफॉर्म GDPR अनुपालनासाठी आवश्यक असणाऱ्या लेयर ७ ओळख आणि संमतीच्या आवश्यकता हाताळते, ज्यामुळे डेटा कायदेशीररित्या गोळा केला जाईल, सुरक्षितपणे साठवला जाईल आणि स्वयंचलित वर्कफ्लोद्वारे विनंतीनुसार तो हटवला जाऊ शकेल याची खात्री होते.

PCI DSS v4.0 अनुपालन

तुमची संस्था क्रेडिट कार्ड व्यवहार प्रविष्ट करत असल्यास, तुमचे नेटवर्क PCI DSS च्या अधीन आहे. POS सिस्टम्स सारख्याच नेटवर्कवर चालणारे गेस्ट WiFi नेटवर्क, गेस्ट नेटवर्कला देखील PCI DSS च्या कार्यकक्षेत आणू शकतात, ज्यामुळे ऑडिटचा मोठा भार निर्माण होतो. कार्डधारक डेटाच्या पर्यावरणास गेस्ट ट्रॅफिक कधीही स्पर्श करणार नाही याची खात्री करण्यासाठी कडक VLAN विभाजन (segmentation) अनिवार्य आहे.

नेटवर्क सुरक्षा मानके

वायरलेस ट्रान्सपोर्ट लेयरवर WPA3 किंवा WPA2-AES एन्क्रिप्शन लागू करा. प्रमाणीकरण टप्प्यादरम्यान वापरकर्त्याची क्रेडेंशियल सुरक्षित ठेवण्यासाठी तुमचे Captive Portal TLS 1.2 किंवा TLS 1.3 वापरून HTTPS वर चालवले जात असल्याची खात्री करा.

त्रुटी निवारण (Troubleshooting) आणि जोखीम कमी करणे

उत्कृष्ट डिझाइन केलेल्या नेटवर्कमध्येही समस्या येऊ शकतात. येथे सर्वात सामान्य त्रुटी आणि त्या कशा टाळायच्या याबद्दल माहिती दिली आहे.

त्रुटी प्रकार: IP ॲड्रेस संपणे (exhaustion) एका गजबजलेल्या Retail पर्यावरणामध्ये, उपकरणे सतत ओपन नेटवर्क शोधतात आणि जोडली जातात. जर तुमचा DHCP लीज वेळ २४ तास असेल, तर तुमच्या स्टोअरमधून पाच मिनिटांसाठी जाणारा ग्राहक संपूर्ण दिवसासाठी एक IP ॲड्रेस वापरेल. उपाय: गेस्ट VLAN वरील DHCP लीज वेळ ३० मिनिटांपर्यंत कमी करा.

त्रुटी प्रकार: वॉल्ड गार्डन (Walled garden) ब्लॉक्स क्लाउड सेवा त्यांचे IP ॲड्रेस वारंवार बदलतात. जर तुमचे वॉल्ड गार्डन सोशल लॉगिन एंडपॉइंट्ससाठी स्टॅटिक IP व्हाइटलिस्टिंग वापरत असेल, तर हे IP बदलल्यावर प्रमाणीकरण खंडित होईल. उपाय: तुमचे हार्डवेअर कंट्रोलर जिथे समर्थन पुरवते तिथे वॉल्ड गार्डन एंट्रीजसाठी डोमेन-आधारित व्हाइटलिस्टिंग वापरा.

त्रुटी प्रकार: शिळे सेशन्स (Stale sessions) वापरकर्ते डिस्कनेक्ट न करता ठिकाण सोडतात, परंतु त्यांचे सेशन कंट्रोलरवर सक्रिय राहते, ज्यामुळे संसाधने (resources) वाया जातात. निवारण: आक्रमक निष्क्रिय टाईमआउट्स (उदा. ३० मिनिटे) लागू करा आणि वेळेची मर्यादा पूर्ण झाल्यावर सत्रे सक्रियपणे रद्द करण्यासाठी RADIUS Change of Authorisation (CoA) चा वापर करा.

ROI आणि व्यावसायिक प्रभाव

एक सुरक्षित Captive Portal पारंपारिक आयटी (IT) खर्च केंद्राला महसूल निर्माण करणाऱ्या मालमत्तेमध्ये रूपांतरित करतो. सत्यापित फर्स्ट-पार्टी डेटा गोळा करून, विविध ठिकाणे अभ्यागतांचे तपशीलवार प्रोफाइल तयार करू शकतात. Purple ने २०२४ मध्ये ८०,०००+ हून अधिक सक्रिय ठिकाणांवर ४४० दशलक्ष लॉगिन प्रक्रियेत आणले, ज्यामुळे या दृष्टिकोनाचा आवाका (scale) आणि विश्वासार्हता सिद्ध होते.

उदाहरणार्थ, McDonald's जेवणाऱ्या ग्राहकांचा थांबण्याचा वेळ आणि भेटींची वारंवारता समजून घेण्यासाठी Captive Portal डेटाचा वापर करते, तर Manchester Airports Group कनेक्शन विश्लेषणाच्या आधारे प्रवाशांचा प्रवाह ऑप्टिमाइझ करते. ROI हा केवळ मार्केटिंग डेटाबेस वाढीवरून मोजला जात नाही, तर या प्लॅटफॉर्मद्वारे गोळा केलेल्या २९ अब्ज डेटा पॉइंट्समधून मिळालेल्या ऑपरेशनल इनसाइट्सद्वारे मोजला जातो।

महत्वाच्या व्याख्या

Captive Portal

एक वेब पेज जे नेटवर्क ट्रॅफिक अडवते आणि पूर्ण इंटरनेट प्रवेश देण्यापूर्वी युजर परस्परसंवाद (जसे की अटी स्वीकारणे किंवा लॉग इन करणे) आवश्यक असते.

गेस्ट नेटवर्क्सवर फर्स्ट-पार्टी डेटा गोळा करण्यासाठी आणि वापराच्या अटी लागू करण्यासाठी प्राथमिक यंत्रणा.

RADIUS

रिमोट ऑथेंटिकेशन डायल-इन युजर सर्व्हिस. एक नेटवर्किंग प्रोटोकॉल जो केंद्रीकृत ऑथेंटिकेशन, ऑथरायझेशन आणि अकाउंटिंग व्यवस्थापन प्रदान करतो.

गेस्टला इंटरनेटवर प्रवेश करण्याची परवानगी आहे हे तुमच्या स्थानिक WiFi हार्डवेअरला सांगण्यासाठी Purple वापरत असलेला प्रोटोकॉल.

Walled Garden

IP पत्ते किंवा डोमेन्सची मर्यादित सूची ज्यामध्ये युजर captive portal द्वारे प्रमाणित होण्यापूर्वी प्रवेश करू शकतो.

डिव्हाइस अद्याप प्री-ऑथेंटिकेशन स्थितीत असताना स्प्लॅश पेज आणि सोशल लॉगिन प्रदात्यांना लोड करण्याची परवानगी देण्यासाठी आवश्यक आहे.

VLAN

व्हर्च्युअल लोकल एरिया नेटवर्क. एक लॉजिकल सबनेटवर्क जे वेगवेगळ्या फिजिकल LAN मधील डिव्हाइसेसच्या संग्रहाला गटबद्ध करते.

PCI DSS अनुपालन सुनिश्चित करून, गेस्ट ट्रॅफिक कॉर्पोरेट ट्रॅफिकपासून सुरक्षितपणे वेगळे करण्यासाठी वापरले जाते.

Client Isolation

एक वायरलेस सुरक्षा सेटिंग जी एकाच ॲक्सेस पॉईंटशी कनेक्ट केलेल्या डिव्हाइसेसना एकमेकांशी थेट संवाद साधण्यापासून रोखते.

सार्वजनिक नेटवर्कवर पसरणाऱ्या पीअर-टू-पीअर हल्ल्यांपासून आणि मालवेअरपासून गेस्टचे रक्षण करण्यासाठी अत्यंत महत्त्वाचे आहे.

DHCP Lease Time

एखादा IP address एखाद्या डिव्हाइसला तो एक्स्पायर होण्यापूर्वी आणि उपलब्ध पूलमध्ये परत येण्यापूर्वी किती कालावधीसाठी दिला जातो तो वेळ.

अभ्यागत येत आणि जात असताना IP पत्ते संपू नयेत म्हणून गेस्ट नेटवर्क्सवर हा वेळ कमी (३०-६० मिनिटे) ठेवला पाहिजे.

RADIUS CoA

Change of Authorisation. RADIUS चे एक विस्तार जे सर्व्हरला सक्रिय क्लायंटची सेशन स्थिती बदलण्याची परवानगी देते.

वापरकर्त्यांची वेळ मर्यादा संपल्यावर किंवा त्यांनी GDPR अंतर्गत डेटा काढून टाकण्याची विनंती केल्यास त्यांना त्वरित डिस्कनेक्ट करण्यासाठी Purple द्वारे वापरले जाते.

OpenRoaming

एक रोमिंग फेडरेशन सेवा जी डिव्हाइसेसना सर्टिफिकेट्सचा वापर करून सहभागी WiFi नेटवर्कशी स्वयंचलितपणे आणि सुरक्षितपणे कनेक्ट होण्याची परवानगी देते.

अखंड कनेक्टिव्हिटीची पुढील पिढी, जिथे Purple हा Connect प्लॅन अंतर्गत विनामूल्य ओळख प्रदाता (identity provider) म्हणून काम करतो.

सोडवलेली उदाहरणे

एका २०० खोल्यांच्या हॉटेलला त्यांच्या संपूर्ण मालमत्तेमध्ये गेस्ट WiFi तैनात करायचे आहे. ते सध्या फ्रंट डेस्क, बॅक ऑफिस आणि सामायिक पासवर्डद्वारे गेस्ट प्रवेशासाठी एकच फ्लॅट नेटवर्क (192.168.1.0/24) वापरतात. फ्रंट डेस्क सिस्टीम सुरक्षित असल्याची खात्री करून त्यांना मार्केटिंगसाठी गेस्टचे ईमेल पत्ते गोळा करायचे आहेत.

१. नेटवर्कचे विभाजन लागू करा: फ्रंट डेस्क/ऑफिससाठी VLAN 10 आणि गेस्टसाठी VLAN 20 तयार करा. २. फायरवॉल कॉन्फिगर करा: VLAN 20 कडून VLAN 10 कडील सर्व राउटींग ब्लॉक करा. VLAN 20 थेट WAN वर राउट करा. ३. सामायिक पासवर्ड काढून टाका: 'Hotel_Guest' नावाचे एक ओपन SSID तैनात करा. ४. captive portal सेट अप करा: अन-ऑथेंटिकेटेड HTTP ट्रॅफिकला Purple च्या captive portal URL कडे पुनर्निर्देशित करण्यासाठी WiFi कंट्रोलर कॉन्फिगर करा. ५. walled garden कॉन्फिगर करा: स्प्लॅश पेज लोड होण्यासाठी Purple पोर्टल डोमेन्स आणि CDN ॲसेट्सना व्हाइटलिस्ट करा. ६. RADIUS कॉन्फिगर करा: WiFi कंट्रोलरमध्ये Purple चे RADIUS सर्व्हर IP पत्ते आणि सामायिक सिक्रेट्स जोडा. ७. DHCP समायोजित करा: हाय डिव्हाइस टर्नओव्हर हाताळण्यासाठी VLAN 20 DHCP पूलला ६०-मिनिटांच्या लीज टाईमसह /22 सबनेटवर सेट करा.

परीक्षकाचे भाष्य: हा दृष्टिकोन फ्रंट डेस्क सिस्टीमला वेगळे करून तत्काळ PCI DSS अनुपालन जोखीम सोडवतो. सामायिक पासवर्डवरून RADIUS-बॅक्ड captive portal कडे स्थलांतरित केल्याने वैयक्तिक सेशन नियंत्रण आणि उत्तरदायित्व प्रदान करताना आवश्यक डेटा गोळा करणे शक्य होते.

एका मोठ्या स्टेडियममध्ये एका सामन्यासाठी ४०,००० प्रेक्षक येण्याची अपेक्षा आहे. त्यांनी captive portal तैनात केले आहे परंतु ३ तासांच्या इव्हेंट दरम्यान नेटवर्क कार्यप्रदर्शन आणि IP संपण्याबाबत ते चिंतेत आहेत.

१. DHCP साइझिंग: ६५,००० पेक्षा जास्त उपलब्ध IP पत्ते प्रदान करण्यासाठी गेस्ट VLAN साठी /16 सबनेट तैनात करा. २. लीज टाईम्स: लवकर निघून जाणाऱ्या चाहत्यांकडून वेगाने IP पुन्हा मिळवण्यासाठी DHCP लीज टाईम ३० मिनिटांवर सेट करा. ३. बँडविड्थ शेपिंग: काही युजर्सना १० Gbps इंटरनेट पाईप पूर्णपणे वापरण्यापासून रोखण्यासाठी कंट्रोलर स्तरावर प्रति-युजर ५ Mbps डाउन / २ Mbps अप मर्यादा लागू करा. ४. क्लायंट आयसोलेशन: गर्दीच्या स्टेडियमच्या वातावरणात ब्रॉडकास्ट स्टॉर्म्स आणि पीअर-टू-पीअर ट्रॅफिकमुळे वायरलेस कार्यप्रदर्शन खराब होण्यापासून रोखण्यासाठी AP-स्तरीय क्लायंट आयसोलेशन सक्षम करा.

परीक्षकाचे भाष्य: अति-घनता (High-density) असलेल्या वातावरणात आक्रमक संसाधन व्यवस्थापन आवश्यक आहे. मोठा सबनेट, लहान लीज आणि कठोर बँडविड्थ शेपिंगचे संयोजन मूळ नेटवर्क स्थिरतेचे रक्षण करताना सर्व चाहत्यांना न्याय्य प्रवेश सुनिश्चित करते.

सराव प्रश्न

Q1. तुम्ही हॉस्पिटलच्या वेटिंग रूममध्ये captive portal तैनात करत आहात. Android डिव्हाइसेसवर स्प्लॅश पेज यशस्वीरित्या लोड होते, परंतु iOS डिव्हाइसेसवर रिक्त पांढरी स्क्रीन दिसते. याचे सर्वात संभाव्य आर्किटेक्चरल कारण काय आहे?

टीप: विविध ऑपरेटिंग सिस्टम captive portals कसे शोधतात आणि त्यांना पोहोचण्यासाठी कोणत्या संसाधनांची आवश्यकता असते याचा विचार करा.

नमुना उत्तर पहा

वॉल गार्डन (walled garden) कदाचित चुकीच्या पद्धतीने कॉन्फिगर केले गेले आहे. iOS डिव्हाइसेस पोर्टल मिनी-ब्राउझर ट्रिगर करण्यासाठी विशिष्ट Apple डोमेनवर (जसे की captive.apple.com) पोहोचण्याचा प्रयत्न करतात. जर हे डोमेन किंवा स्प्लॅश पेजसाठी आवश्यक असणारे विशिष्ट CDN घटक वॉल गार्डनमध्ये व्हाईटलिस्ट केलेले नसतील, तर Apple CNA (Captive Network Assistant) मध्ये पेज योग्यरित्या लोड होणार नाही.

Q2. एका रिटेल साखळीला मोफत WiFi ऑफर करायचे आहे परंतु वापरकर्त्यांनी त्यांच्या Microsoft Entra ID क्रेडेंशियल्सचा वापर करून लॉग इन करणे आवश्यक आहे. चाचणी दरम्यान, वापरकर्त्यांना स्प्लॅश पेजवर रीडायरेक्ट केले जाते, ते 'Log in with Microsoft' बटणावर क्लिक करतात, परंतु पेज टाईम आऊट होते. का?

टीप: RADIUS ऑथेंटिकेशन पूर्ण होण्यापूर्वी फायरवॉलच्या स्थितीबद्दल विचार करा.

नमुना उत्तर पहा

Microsoft Entra ID ऑथेंटिकेशन एंडपॉइंट्स वॉल गार्डनमध्ये जोडले गेलेले नाहीत. वापरकर्ता ऑथेंटिकेशन-पूर्व (pre-authentication) स्थितीत असल्याने, फायरवॉल इंटरनेटवरील सर्व ट्रॅफिक ब्लॉक करते. हे दुरुस्त करण्यासाठी, विशिष्ट Microsoft लॉगिन डोमेन आणि IP रेंज व्हाईटलिस्ट करणे आवश्यक आहे जेणेकरून डिव्हाइस OAuth फ्लो पूर्ण करण्यासाठी ओळख प्रदात्याशी (identity provider) संवाद साधू शकेल.

Q3. एका ठिकाणी त्यांच्या DHCP पूल आकारापेक्षा कमी सक्रिय वापरकर्ते असतानाही, प्रत्येक दुपारच्या वेळी त्यांच्या गेस्ट नेटवर्कवरील IP addresses संपत आहेत. कोणते कॉन्फिगरेशन बदलणे आवश्यक आहे?

टीप: डिव्हाइस इमारत सोडल्यानंतर किती काळ IP address राखून ठेवते याचा विचार करा.

नमुना उत्तर पहा

DHCP लीज टाईम (lease time) खूप जास्त सेट केला आहे (कदाचित १२ किंवा २४ तासांचा डीफॉल्ट). थोड्या वेळासाठी कनेक्ट होऊन निघून जाणारी डिव्हाइसेस त्यांचे IP addresses राखून ठेवत आहेत, ज्यामुळे नवीन डिव्हाइसेसना कनेक्ट होण्यापासून रोखले जात आहे. निघून गेलेल्या पाहुण्यांचे IP वेगाने पुन्हा वापरता येण्यासाठी लीज टाईम कमी करून ३० ते ६० मिनिटे केला पाहिजे.

या मालिकेमध्ये पुढे वाचा

B2B Captive Portals ऑप्टिमाइझ करणे: कंपनीची नावे आणि व्यावसायिक डेटा संकलित करणे

ही मार्गदर्शिका स्पष्ट करते की IT व्यवस्थापक, नेटवर्क आर्किटेक्ट्स आणि वेन्यू ऑपरेशन्स डायरेक्टर्स WiFi लॉगिनच्या वेळी व्यावसायिक डेटा - कंपन्यांची नावे, जॉब टायटल्स आणि व्यावसायिक ईमेल पत्ते संकलित करण्यासाठी B2B captive portals कसे कॉन्फिगर करू शकतात. यामध्ये VLAN आयसोलेशन आणि RADIUS ऑथेंटिकेशनपासून ते Salesforce आणि HubSpot सोबत CRM इंटिग्रेशनपर्यंतच्या संपूर्ण तांत्रिक आर्किटेक्चरचा समावेश आहे, ज्यामध्ये GDPR आणि CCPA अनुपालन आधीपासूनच समाविष्ट आहे. जे वेन्यू हे योग्यरित्या तैनात करतात ते त्यांच्या गेस्ट WiFi नेटवर्कचे रूपांतर फर्स्ट-पार्टी डेटा इंजिन आणि ऑटोमेटेड लीड जनरेशन सिस्टीममध्ये करतात.

मार्गदर्शिका वाचा →

Starlink वर Captive Portal कसे सेट करावे: दुर्गम आणि सागरी ठिकाणांसाठी एक मार्गदर्शिका

ही मार्गदर्शिका मूळ Starlink हार्डवेअरला बायपास कसे करावे आणि एंटरप्राइझ राउटिंग उपकरणांचा वापर करून क्लाउड-व्यवस्थापित captive portal कसे समाकलित करावे याबद्दल तपशीलवार माहिती देते. तुम्ही CGNAT मर्यादांवर मात कशी करावी, VLAN विभाजन कसे लागू करावे, सॅटेलाइट बँडविड्थ मर्यादा कशा व्यवस्थापित कराव्यात आणि नियामक अनुपालन कसे सुनिश्चित करावे हे शिकाल.

मार्गदर्शिका वाचा →

Captive Portal सर्वोत्तम पद्धती: उच्च रूपांतरण आणि अनुपालनासाठी डिझाइन

हे तांत्रिक मार्गदर्शक IT व्यवस्थापक, नेटवर्क आर्किटेक्ट्स आणि वेन्यू ऑपरेशन्स डायरेक्टर्सना नेटवर्क सुरक्षा आणि उच्च युझर रूपांतरण यांचा समतोल राखणारे captive portals तैनात करण्यासाठी एक संपूर्ण ब्ल्यूप्रिंट प्रदान करते. यामध्ये VLAN विभागणी आणि RADIUS प्रमाणीकरणापासून ते GDPR-सुसंगत संमती डिझाइन आणि प्रमाणीकरण पद्धत निवडीपर्यंतच्या संपूर्ण आर्किटेक्चरचा समावेश आहे. २०२४ मधील ८०,०००+ वेन्यू आणि ४४० दशलक्ष लॉगइन्सवरील Purple च्या ऑपरेशनल अनुभवातून घेतलेली, प्रत्येक शिफारस प्रत्यक्ष उपयोजन (deployment) डेटावर आधारित आहे.

मार्गदर्शिका वाचा →