पॉडकास्ट ट्रान्सक्रिप्ट पहा
Ubiquiti UniFi साठी Captive Portal — एक Purple तांत्रिक माहिती
[प्रस्तावना आणि संदर्भ — अंदाजे १ मिनिट]
Purple तांत्रिक माहिती मालिकेमध्ये आपले स्वागत आहे. मी तुमचा होस्ट आहे, आणि आज आपण Ubiquiti UniFi इन्फ्रास्ट्रक्चरवर बाह्य captive portal तैनात करण्याच्या तपशीलांबद्दल जाणून घेणार आहोत — हे जागतिक स्तरावर आदरातिथ्य, रिटेल आणि एंटरप्राइझ वातावरणात सर्वाधिक प्रमाणात तैनात केलेल्या नेटवर्क प्लॅटफॉर्म्सपैकी एक आहे.
तुम्ही जर UniFi क्लाउड गेटवेज, ड्रीम मशिन्स किंवा UniFi नेटवर्क ऍप्लिकेशनसोबत काम करणारे IT व्यवस्थापक, नेटवर्क आर्किटेक्ट किंवा सिस्टम्स इंटिग्रेटर असाल, तर हा एपिसोड तुमच्यासाठी आहे. बाह्य पोर्टल यंत्रणा पडद्यामागे नक्की कशी काम करते, ती योग्य प्रकारे कशी कॉन्फिगर करायची, सामान्य चुका कुठे होतात आणि मूलभूत स्प्लॅश पेजपेक्षा अधिक सुविधांची आवश्यकता असलेल्या ठिकाणांसाठी UniFi उपयोजनावर Purple वापरणे हाच योग्य आर्किटेक्चरल निर्णय का आहे, हे आपण सविस्तर पाहणार आहोत.
चला, सुरुवात करूया.
[तांत्रिक सखोल विश्लेषण — अंदाजे ५ मिनिटे]
सर्वप्रथम, जेव्हा एखादे अतिथी डिव्हाइस captive portal सक्षम असलेल्या UniFi SSID शी कनेक्ट होते, तेव्हा नक्की काय घडते ते समजून घेऊया.
जेव्हा अतिथीचे डिव्हाइस तुमच्या अतिथी SSID शी जोडले जाते, तेव्हा UniFi ऍक्सेस पॉइंट त्याला नेहमीप्रमाणे DHCP द्वारे एक IP ऍड्रेस देतो. परंतु ते डिव्हाइस त्वरित अशा स्थितीत ठेवले जाते ज्याला UniFi "प्रलंबित" (pending) स्थिती म्हणते. या स्थितीत, AP ची अंगभूत DNSmasq प्रक्रिया त्या डिव्हाइसने केलेल्या प्रत्येक DNS क्वेरीला अडवते, मग ते डिव्हाइस कोणतेही DNS सर्व्हर वापरत असल्याचे समजत असले तरीही. AP सर्व DNS ट्रॅफिक स्वतःकडे वळवतो.
त्याच वेळी, AP पोर्ट 80 वर एक हलका HTTP रीडायरेक्टर चालवतो. अतिथीच्या ब्राउझरने कोणतीही HTTP विनंती — आणि हा महत्त्वाचा शब्द आहे, HTTP, HTTPS नाही — केल्याक्षणी, रीडायरेक्टर ३०२ रीडायरेक्ट परत पाठवतो, ज्यामुळे ब्राउझर captive portal स्प्लॅश पेजवर पाठवला जातो. हीच ती यंत्रणा आहे जी iOS आणि Android डिव्हाइसेसवर "Sign in to WiFi" नोटिफिकेशन ट्रिगर करते.
आता, इथेच अंगभूत पोर्टल विरुद्ध बाह्य पोर्टल मधील फरक महत्त्वपूर्ण ठरतो. अंगभूत UniFi हॉटस्पॉट पोर्टलसह, स्प्लॅश पेज थेट UniFi नेटवर्क ऍप्लिकेशनद्वारे दिले जाते. हे कार्यक्षम आहे, सेटअप करण्यासाठी जलद आहे, परंतु अत्यंत मर्यादित आहे. तुम्हाला यामध्ये मूलभूत पासवर्ड प्रमाणीकरण, व्हाउचर आणि Stripe पेमेंट मिळतात. यात ईमेल कॅप्चर, सोशल लॉगिन, GDPR संमती व्यवस्थापन, CRM एकत्रीकरण आणि सत्र संख्येच्या पलीकडे जाणारे कोणतेही महत्त्वपूर्ण विश्लेषण मिळत नाही.
जेव्हा तुम्ही बाह्य पोर्टल सर्व्हर कॉन्फिगर करता — जे आज आपण पाहत असलेले सेटिंग आहे — तेव्हा तुम्ही UniFi कंट्रोलरला अतिथींना पूर्णपणे वेगळ्या वेब ऍप्लिकेशनवर रीडायरेक्ट करण्यास सांगत असता. आमच्या बाबतीत, ते Purple आहे. तुम्ही बाह्य पोर्टल सर्व्हर फील्डमध्ये प्रविष्ट केलेली URL त्या सर्व ३०२ रीडायरेक्टसाठी अंतिम स्थान बनते.
त्या रिडायरेक्ट URL बद्दलचा महत्त्वाचा तांत्रिक तपशील येथे आहे. जेव्हा UniFi पाहुण्याला तुमच्या बाह्य पोर्टलवर रिडायरेक्ट करते, तेव्हा ते URL मध्ये अनेक क्वेरी पॅरामीटर्स जोडते. यामध्ये समाविष्ट आहेत: AP MAC ॲड्रेस, क्लायंट डिव्हाइसचा MAC ॲड्रेस, Unix टाइमस्टॅम्प, मूळ URL ज्यावर क्लायंट पोहोचण्याचा प्रयत्न करत होता, आणि SSID नाव. तुमचे बाह्य पोर्टल - या संदर्भात Purple - हे पॅरामीटर्स कॅप्चर करते, त्यांचा वापर कनेक्ट होणाऱ्या डिव्हाइसची ओळख पटवण्यासाठी करते, योग्य स्प्लॅश पेज प्रदर्शित करते, ऑथेंटिकेशन हाताळते, आणि नंतर त्या MAC ॲड्रेसला ऑथोराईज करण्यासाठी UniFi Network Application वर पुन्हा API कॉल करते.
तो API कॉल हा अत्यंत महत्त्वाचा हँडशेक आहे. UniFi Network Application 9.1 आणि त्यापुढील व्हर्जननुसार, योग्य की-आधारित ऑथेंटिकेशनसह अधिकृत REST API उपलब्ध आहे. ऑथरायझेशन एंडपॉईंट हा साईट्स API च्या व्हर्जन वनसाठी केलेला POST रिक्वेस्ट आहे, ज्यामध्ये विशिष्ट क्लायंट ID ला लक्ष्य केले जाते. यामध्ये JSON बॉडी असते जी मिनिटांमध्ये वेळ मर्यादा, मेगाबाइट्समध्ये डेटा वापर मर्यादा, आणि किलोबिट्स प्रति सेकंदमध्ये रेट मर्यादा निर्दिष्ट करू शकते. एकदा कंट्रोलरला ते ऑथरायझेशन मिळाले की, ते सूचना AP कडे पाठवते, आणि पाहुणा पेंडिंगवरून ऑथोराईज्ड स्टेटमध्ये जातो. इंटरनेट ॲक्सेस मंजूर केला जातो.
आता आपण Walled Garden बद्दल बोलूया, ज्याला UniFi प्री-ऑथरायझेशन ॲक्सेस (Pre-Authorization Access) असे म्हणते. ही अशा डोमेन्स आणि IP ॲड्रेसची व्हाइटलिस्ट आहे जिथे पाहुणे ऑथेंटिकेट होण्यापूर्वी पोहोचू शकतात. हे अत्यंत आवश्यक आहे, आणि चुकीच्या कॉन्फिगरेशनच्या सर्वात सामान्य कारणांपैकी हे एक आहे.
किमानपक्षी, तुमच्या walled garden मध्ये तुमच्या Purple पोर्टलचे पूर्णपणे पात्र असलेले डोमेन नाव (fully qualified domain name), आणि ज्या IP ॲड्रेस किंवा CIDR रेंजवर Purple ची इन्फ्रास्ट्रक्चर रिझॉल्व्ह होते, त्यांचा समावेश असणे आवश्यक आहे. जर तुम्ही सोशल लॉगिन - Facebook, Google, Microsoft - वापरत असाल, तर तुम्हाला त्या प्रोव्हाइडर्ससाठी OAuth एंडपॉईंट डोमेन्स देखील जोडावे लागतील. Google चे लॉगिन एंडपॉईंट्स अनेक IP रेंज आणि accounts.google.com तसेच oauth2.googleapis.com सह अनेक डोमेन्सवर पसरलेले आहेत. Facebook च्या लॉगिन इन्फ्रास्ट्रक्चरला देखील अशाच प्रकारे अनेक एंट्रीजची आवश्यकता असते. Purple चे डॉक्युमेंटेशन आवश्यक असलेल्या अचूक एंट्रीजची अद्ययावत यादी प्रदान करते, आणि हे प्रोव्हाइडर्स त्यांचे इन्फ्रास्ट्रक्चर अपडेट करत असल्याने ही यादी चालू ठेवली जाते.
UniFi बाबत एक अत्यंत गंभीर त्रुटी आहे जी अनेक उपयोजनांमध्ये अडथळा आणते. AP वरील HTTP रिडायरेक्टर फक्त पोर्ट 80 वरील साध्या HTTP ट्रॅफिकला इंटरसेप्ट करतो. आधुनिक डिव्हाइसेस - iOS, Android, Windows, macOS - हे सर्व HTTPS-आधारित Captive Portal डिटेक्शन करतात. Apple डिव्हाइसेस HTTPS वर captive.apple.com वर पोहोचतात. Android डिव्हाइसेस connectivitycheck.gstatic.com वर पोहोचतात. जर त्या HTTPS रिक्वेस्ट्सना विशिष्ट प्रतिसाद मिळाला नाही, तर डिव्हाइस असे ठरवू शकते की तेथे कोणतेही Captive Portal नाही आणि फक्त साइन-इन प्रॉम्ट दाखवण्यास अपयशी ठरू शकते.
यावर उपाय म्हणजे तुमच्या walled garden मध्ये प्रमुख ऑपरेटिंग सिस्टीम्ससाठीचे Captive Portal डिटेक्शन डोमेन्स समाविष्ट असल्याची खात्री करणे आणि तुमचे Purple पोर्टल वैध, विश्वसनीय SSL प्रमाणपत्रासह HTTPS वर ॲक्सेस करण्यायोग्य असणे आवश्यक आहे. सेल्फ-साइंड प्रमाणपत्रांमुळे ब्राउझर सुरक्षा इशारे मिळतील जे पोर्टल लोड होण्यापासून रोखतात. प्रॉडक्शन उपयोजनांसाठी हे बंधनकारक आहे.
दुसरी UniFi-विशिष्ट महत्त्वाची गोष्ट म्हणजे कंट्रोलरची उपलब्धता. Purple च्या इन्फ्रास्ट्रक्चरवरून API ऑथोरायझेशन कॉल्स यशस्वी होण्यासाठी UniFi Network Application - मग ते Cloud Gateway, Cloud Key किंवा सेल्फ-होस्टेड सर्व्हरवर चालत असो - तिथे पोहोचणे आवश्यक आहे. जर तुमचा कंट्रोलर NAT च्या मागे खाजगी नेटवर्कवर असेल, तर तुम्हाला संबंधित API पोर्ट्स उपलब्ध असल्याची खात्री करावी लागेल. सेल्फ-होस्टेड कंट्रोलर्ससाठी, हे सहसा लेगसी API साठी पोर्ट 8443 असते किंवा आवृत्ती 9.1 मध्ये सादर केलेल्या नवीन API साठी मानक HTTPS पोर्ट 443 असते. Purple चे सपोर्ट डॉक्युमेंटेशन तुमच्या कंट्रोलरला इनबाउंड ॲक्सेस मिळवण्यासाठी आवश्यक असलेल्या अचूक IP रेंज स्पष्टपणे नमूद करते.
RADIUS-आधारित ऑथेंटिकेशनसाठी - जे तुम्ही ओपन गेस्ट SSID मॉडेलऐवजी WPA2-Enterprise किंवा WPA3-Enterprise SSIDs सोबत Purple डिप्लॉय करत असताना संबंधित असते - UniFi चे अंगभूत RADIUS सर्व्हर मानक 802.1X EAP पद्धतींना सपोर्ट करते. तुम्ही Settings, Networks, RADIUS Servers अंतर्गत RADIUS प्रोफाइल कॉन्फिगर करता आणि नंतर तुमच्या SSID कॉन्फिगरेशनमध्ये त्या प्रोफाइलचा संदर्भ देता. UniFi आवृत्ती 8.4 आणि त्यानंतरच्या आवृत्त्यांवरून TLS वरील RADIUS ला देखील सपोर्ट करते, ज्याला RADSEC म्हणून ओळखले जाते, जे AP आणि ऑथेंटिकेशन सर्व्हरमधील RADIUS ट्रॅफिक एन्क्रिप्ट करते. ज्या मल्टी-साइट डिप्लॉयमेंटमध्ये RADIUS ट्रॅफिक सार्वजनिक इंटरनेटवरून प्रवास करते, तिथे RADSEC वापरण्याची अत्यंत शिफारस केली जाते.
[अंमलबजावणीच्या शिफारसी आणि अडचणी - अंदाजे 2 मिनिटे]
मी तुम्हाला प्रात्यक्षिक अंमलबजावणीची चेकलिस्ट देतो जी मी UniFi वर Purple डिप्लॉय करणाऱ्या कोणत्याही क्लायंटसोबत वापरतो.
पहिले, नेटवर्क सेगमेंटेशन. तुमचा गेस्ट SSID एका समर्पित VLAN वर असणे आवश्यक आहे, जो तुमच्या कॉर्पोरेट आणि IoT नेटवर्कपासून वेगळा असावा. UniFi हे सोपे करते - Settings, Networks मध्ये एक समर्पित नेटवर्क तयार करा, त्याला एक VLAN ID द्या आणि तुमचा गेस्ट SSID त्या नेटवर्कशी जोडणी करा. गेस्ट-टू-गेस्ट ट्रॅफिक रोखण्यासाठी गेस्ट नेटवर्कवर क्लायंट आयसोलेशन सक्षम करा.
दुसरे, कंट्रोलरकडे एक वैध FQDN आणि विश्वसनीय SSL सर्टिफिकेट असणे आवश्यक आहे. IP ॲड्रेसवर अवलंबून राहू नका. योग्य डोमेन नेम वापरा, त्यावर Let's Encrypt किंवा व्यावसायिक सर्टिफिकेट मिळवा आणि ते सर्टिफिकेट वापरण्यासाठी UniFi कॉन्फिगर करा. यामुळे बहुतांश HTTPS रिडायरेक्टच्या समस्या सुटतात.
तिसरे, तुमचे वॉल्ड गार्डन काळजीपूर्वक तयार करा आणि त्याची चाचणी घ्या. किमान नोंदी अशा असाव्यात: तुमचे Purple पोर्टल डोमेन आणि त्याच्या IP रेंज, iOS, Android आणि Windows साठी Captive Portal डिटेक्शन डोमेन आणि तुम्ही वापरत असलेले कोणतेही OAuth प्रोव्हायडर डोमेन. पूर्वी कधीही नेटवर्कशी कनेक्ट न केलेल्या डिव्हाइससह चाचणी करा - कॅश केलेली DNS आणि नेटवर्क स्थिती चाचणी दरम्यान वॉल्ड गार्डनमधील त्रुटी लपवू शकते.
चौथे, API इंटिग्रेशनसाठी, किमान आवश्यक परवानग्यांसह UniFi Network Application मध्ये एक समर्पित लोकल ॲडमिन खाते वापरा. तुमचे प्राथमिक ॲडमिन क्रेडेंशियल वापरू नका. जर तुम्ही Network Application 9.1 किंवा त्यानंतरच्या आवृत्तीवर असाल, तर Control Plane, Integrations अंतर्गत नवीन API की मेकॅनिझम वापरा - हे अधिक सुरक्षित आहे आणि यासाठी क्रेडेंशियल-आधारित ऑथेंटिकेशनची आवश्यकता नसते.
पाचवे, सेशनच्या कालावधीचा काळजीपूर्वक विचार करा. UniFi ची डीफॉल्ट अतिथी सेशन एक्स्पायरी आठ तासांइतकी कमी असू शकते. हॉस्पिटॅलिटीमधील सेटअपसाठी जेथे अतिथी अनेक रात्री मुक्काम करू शकतात, Purple पोर्टल सेटिंग्जमध्ये योग्य सेशन कालावधी कॉन्फिगर करा आणि ते कालावधी API ऑथरायझेशन कॉलमध्ये अचूकपणे पास केले जातील याची खात्री करा.
मी पाहिलेली सर्वात सामान्य चूक म्हणजे सेल्फ-होस्ट केलेल्या कंट्रोलरवर सेटअप करणे जे सार्वजनिकरित्या ॲक्सेस करण्यायोग्य नसते. जर Purple अतिथींना ऑथराईज करण्यासाठी तुमच्या कंट्रोलरपर्यंत पोहोचू शकले नाही, तर पोर्टल लोड होईल परंतु ऑथेंटिकेशन शांतपणे अपयशी ठरेल. लाईव्ह जाण्यापूर्वी नेहमी Purple च्या इन्फ्रास्ट्रक्चरवरून API कनेक्टिव्हिटीची पडताळणी करा.
[रॅपिड-फायर प्रश्नोत्तरे - अंदाजे १ मिनिट]
हे UniFi Dream Machine Pro वर काम करते का? होय. सर्व UniFi OS कन्सोल - UDM, UDM Pro, UDM SE, UCG Ultra, UCG-Max - एक्सटर्नल पोर्टल सर्व्हर कॉन्फिगरेशनला सपोर्ट करतात. नेटवर्क ॲप्लिकेशन डिव्हाइसवरच चालते.
मी एकाच Purple अकाउंटमधून अनेक UniFi साईट्सवर Purple वापरू शकतो का? होय. Purple ची मल्टी-साईट आर्किटेक्चर यासाठीच डिझाइन केली आहे. प्रत्येक ठिकाण Purple मध्ये स्वतंत्र साईट म्हणून कॉन्फिगर केले जाते, जे संबंधित UniFi साईटशी मॅप होते.
मला UniFi गेटवेवर फायरवॉल पोर्ट्स उघडावे लागतील का? तुम्हाला अतिथी VLAN ट्रॅफिक पोर्ट 443 वर Purple पोर्टल डोमेनपर्यंत पोहोचू शकेल याची खात्री करावी लागेल. कंट्रोलर API पोर्ट देखील Purple च्या सर्व्हरवरून ॲक्सेस करण्यायोग्य असावा लागेल. Purple च्या डॉक्युमेंटेशनमध्ये विशिष्ट IP रेंजेस दिलेल्या आहेत.
WPA3 बद्दल काय? UniFi WPA3 Personal आणि WPA3 Enterprise ला सपोर्ट करते. Captive Portal चे मेकॅनिझम अतिथी नेटवर्कवर WPA3 Personal सोबत काम करते. WPA3 Enterprise 802.1X आणि RADIUS वापरते, जो एक वेगळा ऑथेंटिकेशन फ्लो आहे.
[सारांश आणि पुढील पावले - अंदाजे १ मिनिट]
थोडक्यात सांगायचे तर: UniFi वर एक्सटर्नल Captive Portal म्हणून Purple चा वापर करणे हा एक उत्तम-सपोर्ट असलेला, आर्किटेक्चरली योग्य पर्याय आहे. मुख्य पायऱ्या आहेत: तुमच्या Purple पोर्टल URL कडे निर्देशित करणाऱ्या एक्सटर्नल पोर्टल सर्व्हर पर्यायासह तुमचे अतिथी SSID कॉन्फिगर करा, एक सर्वसमावेशक वॉल गार्डन तयार करा ज्यामध्ये Purple चे इन्फ्रास्ट्रक्चर आणि तुम्ही वापरत असलेले कोणतेही OAuth प्रोव्हायडर्स समाविष्ट असतील, तुमच्या UniFi कंट्रोलरकडे वैध SSL सर्टिफिकेट असल्याची आणि ते Purple च्या API सर्व्हरवरून ॲक्सेस करण्यायोग्य असल्याची खात्री करा, आणि तुमच्या ठिकाणाच्या प्रकारानुसार योग्य सेशन कालावधी कॉन्फिगर करा.
याचा व्यावसायिक फायदा स्पष्ट आहे. अंगभूत UniFi पोर्टल तुम्हाला फक्त एक स्प्लॅश पेज देते. Purple तुम्हाला एक कंप्लायन्स-रेडी, ॲनालिटिक्स-चालित अतिथी अनुभव प्लॅटफॉर्म देते जो तुमच्या CRM सोबत इंटिग्रेट होतो, GDPR संमतीनुसार फर्स्ट-पार्टी डेटा गोळा करतो, आणि फूटफॉल आणि ड्वेल-टाइम ॲनालिटिक्स प्रदान करतो ज्याची प्रत्यक्ष गरज ठिकाण चालवणाऱ्यांना आणि मार्केटिंग टीम्सना असते.
जर तुम्ही मोठ्या प्रमाणावर UniFi सेटअप करणारे MSP किंवा सिस्टम्स इंटिग्रेटर असाल, तर Purple चे मल्टी-साईट मॅनेजमेंट आणि व्हाईट-लेबल क्षमता तुमच्या क्लायंटसाठी याला एक योग्य पर्याय बनवतात.
तपशीलवार कॉन्फिगरेशन डॉक्युमेंटेशन, वॉल गार्डन IP लिस्ट आणि API इंटिग्रेशन गाईड्ससाठी purple.ai ला भेट द्या. ऐकल्याबद्दल धन्यवाद.