Bosh sahifa Wiki Captive portal

Captive portal

Captive portal — foydalanuvchi Wi-Fi yoki kabel tarmog‘iga ulanganidan keyin internetga to‘liq chiqishdan oldin autentifikatsiya, foydalanish shartlarini qabul qilish yoki to‘lov sahifasiga yo‘naltiriladigan kirish mexanizmi. U aeroport, mehmonxona, kafe, kampus va mehmon tarmoqlarida keng uchraydi.

Ulanish jarayoni

Qurilma avval access pointga ulanib, DHCP orqali IP manzil, gateway va DNS sozlamalarini oladi. Tarmoq hali “ruxsat berilmagan” holatda bo‘lsa, gateway client trafikini cheklaydi. Operatsion tizim internet mavjudligini maxsus HTTP manzilga so‘rov yuborib tekshiradi. Kutilgan javob o‘rniga redirect yoki boshqa mazmun qaytsa, tizim captive portal oynasini ochadi.

Foydalanuvchi login, voucher, SMS kodi yoki shartlarni qabul qilish bosqichidan o‘tadi. Portal autentifikatsiya xizmatiga muvaffaqiyatni bildiradi, gateway esa qurilma sessiyasiga internet ruxsatini beradi. Sessiya MAC manzil, IP, cookie yoki tizim bergan token bilan bog‘lanishi mumkin. Har usulning cheklovi bor: MAC manzil soxtalashtiriladi va zamonaviy qurilmalar privacy uchun uni tasodifiylashtirishi mumkin.

HTTPS cheklovi

Captive portal oddiy HTTPS sahifasini o‘z sahifasiga xavfsiz ravishda almashtira olmaydi. TLS sertifikati asl domen nomiga mos kelmagani uchun browser ogohlantirish beradi. Shu sabab operatsion tizimlar ataylab HTTP connectivity-check endpointlaridan foydalanadi. Tarmoq barcha HTTPS trafikni ushlab qolishga urinsa, foydalanuvchi sertifikat xatosini ko‘radi va bu xavfsizlikka zarar yetkazadi.

DNS hijacking ham barcha holatda ishonchli emas. DNS over HTTPS, VPN, hardcoded IP va sertifikat pinning bunday yo‘naltirishni chetlab o‘tishi mumkin. Zamonaviy standartlarda captive portal holatini aniq bildirish uchun DHCP yoki Router Advertisement orqali API manzilini e’lon qilish yondashuvlari mavjud, lekin client va infratuzilma qo‘llovi bir xil emas.

Walled garden va siyosat

Autentifikatsiyagacha ruxsat etilgan cheklangan manzillar majmuasi walled garden deyiladi. U portalning CSS va rasmlari, identity provider, to‘lov tizimi yoki yordam sahifasini ochishga imkon beradi. Ro‘yxat juda keng bo‘lsa, foydalanuvchi login qilmasdan trafik chiqarishi mumkin; juda tor bo‘lsa, portalning o‘zi ishlamaydi.

Sessiya muddati, bandwidth quota, bir credentialga ruxsat etilgan qurilmalar va idle timeout siyosat orqali belgilanadi. Mehmon tarmog‘i ichki korporativ tarmoqdan segmentatsiya qilinadi. Client isolation bir mehmon qurilmasining boshqasiga to‘g‘ridan-to‘g‘ri ulanishini cheklaydi.

Maxfiylik va ekspluatatsiya

Portal login formasi haqiqiy HTTPS domenida xizmat qilishi, password va to‘lov ma’lumotlarini ochiq HTTP orqali qabul qilmasligi kerak. Foydalanuvchiga operator nomi, foydalanish sharti, yig‘iladigan loglar va sessiya muddati tushunarli ko‘rsatiladi. Keragidan ortiq shaxsiy ma’lumot yig‘ish xavf va compliance yukini oshiradi.

Monitoring DHCP pool, DNS, portal backend, autentifikatsiya javobi va gateway policy holatini alohida kuzatadi. Portal sahifasi ochilishi internetga ruxsat berilganini hali isbotlamaydi; login yakuni va tashqi connectivity ham sinaladi. Accessibility, kichik ekran, bir nechta til va JavaScriptsiz asosiy oqim mehmon tarmog‘ining amaliy sifatiga ta’sir qiladi.

VPN client portalga kirishdan oldin tunnel o‘rnatishga urinsa, ruxsat sahifasi ko‘rinmasligi mumkin. Foydalanuvchiga OSning captive portal oynasini qayta ochish yoki oddiy HTTP test manziliga kirish yo‘li beriladi. DNS va vaqt sinxronlash kabi bazaviy xizmatlarga ehtiyotkor ruxsat TLS ishlashi uchun zarur bo‘lishi mumkin. Sessiya tugagach gateway eski authorization holatini tozalashi, qayta ishlatilgan IPni boshqa qurilmaga meros qoldirmasligi kerak.

Bog‘liq tushunchalar

Wi-Fi, DHCP, Network access control, Walled garden, RADIUS, Guest network, Client isolation, HTTPS