Кіріспе
Желіге жаңа қосылған пайдаланушыларға көрсетілетін веб-бет
Тұтқын портал – бұл Wi-Fi немесе сымды желіге жаңа қосылған пайдаланушыларға желі ресурстарына толық қол жеткізуге рұқсат бермес бұрын веб-браузер арқылы қол жетімді веб-бет. Тұтқын порталдар көбінесе кіру немесе түсірілім бетін ұсыну үшін қолданылады, онда пайдаланушыдан сәйкестілікті растау, төлем жасау, соңғы пайдаланушының лицензиялық шартын қабылдау, қабылдауға болатын пайдалану саясатын бекіту, сауалнаманы толтыру немесе хост пен пайдаланушы екеуі де келісетін басқа да жарамды деректерді ұсыну қажет болуы мүмкін. Тұтқын порталдар кең ауқымды мобильді және жаяу жүргіншілерге арналған кеңжолақты қызметтерде қолданылады, соның ішінде кабельдік және коммерциялық Wi-Fi желілері мен үй желілері. Тұтқын портал корпоративтік немесе тұрғын үй сымдық желілеріне де қол жеткізуді қамтамасыз ете алады, мысалы, пәтерлер, қонақ үйлер және бизнес орталықтары. Тұтқын портал клиентке ұсынылады және шлюзде немесе веб-бетті хостингтейтін веб-серверде сақталады. Шлюз мүмкіндіктеріне байланысты, пайдаланушыға тұтқын порталмен өзара әрекеттесу қажет болмайынша, белгілі бір веб-сайттарға немесе TCP порттарына қол жеткізуге рұқсат етуге болады. Сонымен қатар, қосылған клиенттердің MAC-адрестерін пайдаланып, белгілі бір құрылғылар үшін кіру процесін айналып өтуге болады. WISPr осы веб-браузерге негізделген сәйкестілікті растау әдісін Universal Access Method (UAM) деп атайды.
Қолданылуы
Тұтынушы порталдары негізінен пайдаланушыларға қолжетімділік шарттары туралы (рұқсат етілген порттар, жауапкершілік және т.б.) хабарлайтын сәлемдесу хабарламасы көрсетілетін ашық сымсыз желілерде қолданылады. Әкімшілер мұны өз пайдаланушыларының өз әрекеттеріне жауапкершілік алуы және кез келген заңдық жауапкершіліктен аулақ болуы үшін жасайды. Мұндай жауапкершілікті жүктеудің заңды күші талқылауға ашық. Кейбір желілерде пайдаланушының ұялы телефон нөмірі немесе жеке мәліметтері талап етілуі мүмкін, сонда әкімшілер желіде заңсыз қызмет болған жағдайда билік органдарына ақпарат ұсынуға мүмкіндік алады. Көбінесе тұтынушы порталдары маркетингтік және коммерциялық мақсаттарда қолданылады. Ашық Wi-Fi арқылы интернетке қол жеткізуге, пайдаланушы веб-браузерде веб-тіркелімді толтырып, жеке деректерін ұсынбағанша рұқсат берілмейді. Веб-форма веб-браузерде автоматты түрде ашылуы мүмкін, немесе пайдаланушы веб-браузерді ашып, кез келген веб-бетке кіргенде пайда болады. Басқаша айтқанда, пайдаланушы «тұтқынға алынған» болып табылады – интернетке еркін қол жеткізе алмайды, оған интернетке қол жеткізуге рұқсат берілмегенше және тұтынушы порталын «аяқтамағанша». Бұл қызметті ұсынушыға Wi-Fi желісіне қосылған пайдаланушыларға жарнамаларды көрсетуге немесе жіберуге мүмкіндік береді. Бұл қызмет түрі кейде «әлеуметтік Wi-Fi» деп те аталады, себебі тіркелу үшін әлеуметтік желідегі тіркелгіні (мысалы, Facebook) сұрауы мүмкін. Соңғы жылдары мұндай әлеуметтік Wi-Fi тұтынушы порталдары Wi-Fi деректерін жинауға бағытталған маркетингтік ұсыныстармен әртүрлі компаниялардың арасында кең таралды. Пайдаланушы тұтынушы порталында түрлі мазмұндарды таба алады, көбінесе интернетке қол жеткізу үшін мазмұн қарау немесе белгілі бір әрекет орындау (көбінесе коммерциялық байланыс үшін жеке деректерді ұсыну) ұсынылады; осылайша тұтынушы порталын маркетингтік мақсатта пайдалану – бұл потенциалды клиенттерді (бизнес-контактілер немесе болашақ клиенттер) табу құралы.
Іске асыру
Тұтқын порталын іске асырудың әртүрлі тәсілдері бар.
HTTP қайта бағыттау
Жалпы әдіс – барлық World Wide Web трафигін веб-серверге бағыттау, ол HTTP қайта бағыттауды тұтқын порталына қайтарады. Қазіргі заманғы, интернетке қосылған құрылғылар желіге алғаш қосылғанда, өндірушісі алдын ала анықтаған анықтау URL-ге HTTP сұранысын жібереді және HTTP 200 OK немесе 204 No Content жағдай кодын күтеді. Егер құрылғы HTTP 2xx жағдай кодын алса, онда оның интернетке шексіз қол жеткізімі бар деп есептеледі. Сіз осы бірінші HTTP хабарламаны өз таңдауыңыз бойынша тұтқын порталына 302 (қайта бағыттау) HTTP кодын қайтару үшін өңдесеңіз, тұтқын портал сұраулары көрсетіледі. 511 Network Authentication Required жағдай кодын көрсетеді.
ICMP қайта бағыттауы
Клиенттік трафик 3-ші қабат деңгейінде ICMP қайта бағыттауды пайдаланып қайта бағыттала алады.
DNS арқылы қайта бағыттау
Клиент қашықтағы хосттағы ресурсты атаумен сұраған кезде, DNS сұранысы сол хост атын анықтау үшін жасалады. Тұтқындық порталда, брандмауэр желідегі DHCP арқылы ұсынылған DNS серверлерін ғана аутентификацияланбаған клиенттер пайдаланатынына көз жеткізеді (немесе, басқаша айтқанда, аутентификацияланбаған клиенттердің барлық DNS сұраныстарын сол DNS серверіне жібереді). Бұл DNS сервері барлық DNS іздеулер нәтижесінде тұтқындық портал бетінің IP-адресін қайтарады. DNS арқылы қайта бағыттауды жүзеге асыру үшін тұтқындық порталы DNS-ті ұрлауды қолданады, бұл "адам арасында" шабуылына ұқсас әрекетті атқарады. DNS улануының әсерін шектеу үшін, әдетте 0 TTL қолданылады.
Қауіпсіздік
Тұтқын порталдарда толық емес брандмауэр ережелері жинағы кездеседі, мысалы, клиенттерге порталды айналып өтуге мүмкіндік беретін шығыс порттар ашық қалған жағдайлар болады.
DNS туннельдеу
Кейбір жағдайларда ереже жиынтығы клиенттердің DNS сұраныстарын Интернетке жоналады немесе берілген DNS сервері клиенттен кез келген DNS сұраныстарын өңдейді. Бұл клиентке тұтқын порталын айналып өтіп, DNS пакеттерінің ішінде кез келген трафикті туннельдеу арқылы ашық Интернетке қол жеткізуге мүмкіндік береді.
Автоматты түрде тапсыру
Кейбір тұтқын порталдар тиісті жабдықталған пайдаланушы агенттеріне тұтқын порталды анықтауға және автоматты түрде авторизациялауға мүмкіндік беретіндей етіп конфигурациялануы мүмкін. Пайдаланушы агенттері мен Apple-дің Captive Portal Assistant сияқты қосымша бағдарламалар, егер дұрыс деректемелері болса, қызмет провайдерінің тілегіне қарамастан, тұтқын портал мазмұнын көрсетуді айналып өтуі мүмкін, немесе олар бұрыс немесе ескі деректемелермен авторизациялауға тырысып, есептік жазбаның қателікпен құлыпталуы сияқты күтпеген салдарға әкелуі мүмкін.
MAC-ті жалғандау
Қосылған құрылғыларды қадағалау үшін MAC-адрестерді пайдаланатын тұтқын порталды кейде бұрын аутентификацияланған құрылғының MAC-адресін қайта пайдалану арқылы айналып өтуге болады. Құрылғы жарамды деректемелерді пайдаланып тұтқын порталына аутентификацияланғаннан кейін, шлюз оның MAC-адресін рұқсат етілгендер тізіміне қосады; MAC-адрестерді оңай жалғандауға болатындықтан, кез келген басқа құрылғы аутентификацияланған құрылғы болып көрініп, тұтқын порталын айналып өтуі мүмкін. Басқа қосылатын компьютерлердің IP және MAC-адрестері аутентификацияланған болып табылса, кез келген машина аутентификацияланған нысананың MAC-адресі мен Интернет-протоколы (IP) адресін жалғандап, шлюз арқылы өтуге рұқсат алады. Осы себепті, кейбір тұтқын портал шешімдері басып алу қаупін азайту үшін кеңейтілген аутентификация механизмдерін құрады.
Веб- шолғышты талап ету
Тұтқын порталдар көбінесе веб-браузерді пайдалануды талап етеді; Интернетке негізделген электрондық пошта клиенті немесе басқа қолданбаны алғаш рет пайдаланған пайдаланушылар қосылымның түсіндірмесіз жұмыс істемейтінін байқауы мүмкін, содан кейін растау үшін веб-браузерді ашу қажет болады. Бұл өз операциялық жүйесінде веб-браузері жоқ пайдаланушылар үшін қиындық тудыруы мүмкін. Алайда, кейде электрондық поштаны және DNS-ке тәуелді емес басқа да мүмкіндіктерді пайдалануға болады (мысалы, егер қолданба хост атауының орнына қосылымның IP-мекенжайын көрсетсе). Ұқсас мәселе клиент AJAX қолданғанда немесе веб-браузеріне жүктелген беттермен желіге қосылғанда туындауы мүмкін, бұл мұндай бет HTTP сұрауларын бастапқы серверіне жібергенде белгісіз мінез-құлыққа (мысалы, бұзылған хабарламалар пайда болуына) әкелуі мүмкін. Сол сияқты, HTTPS қосылымдарын қайта бағыттау мүмкін емес (кем дегенде, қауіпсіздік ескертулерін тудырмай), тұтқын порталы рұқсат берместен бұрын қауіпсіз веб-сайттарға кіруге тырысатын веб-браузер мұндай әрекеттерді түсіндірместен сәтсіз аяқтайды (әдеттегі белгісі – көзделген веб-сайттың қолжетімсіз немесе істен шыққан болып көрінуі). Wi-Fi және TCP/IP стегі бар, бірақ HTTPS қолдауын көрсететін веб-браузері жоқ платформалар көптеген тұтқын порталдарды пайдалана алмайды. Мұндай платформаларға Nintendo DS-те Nintendo Wi-Fi Connection-ды пайдаланатын ойынды іске қосу да жатады. Браузерге негізделмеген аутентификация WISPr арқылы мүмкін, ол осы мақсатта XML-ге негізделген аутентификация протоколы, сондай-ақ MAC-негізді аутентификация немесе басқа протоколдарға негізделген аутентификация. Сондай-ақ, платформа сатушысы көптеген тұтқын порталдың ыстық нүктелерінің операторымен қызмет көрсету шартын жасасып, ыстық нүктелердің қоршалған бақшасы арқылы платформа сатушысының серверлеріне тегін немесе жеңілдікпен кіруге мүмкіндік алады. Мысалы, 2005 жылы Nintendo және Wayport серіктестік құрып, белгілі бір McDonald's мейрамханаларында Nintendo DS пайдаланушыларына тегін Wi-Fi қолжетімділігін қамтамасыз етті. Сонымен қатар, VoIP және SIP порттарына телефонға қоңырау шалу мен қабылдау үшін шлюзден айналып өтуге рұқсат етуге болады.