गेस्ट वाई-फाई पर वेबसाइट ब्लॉक करना: DNS क्या कर सकता है
हॉस्टल वार्डन या PG मालिक जब कहते हैं "गेस्ट वाई-फाई पर Instagram बंद कर दो", तो वे कोई कॉर्पोरेट फायरवॉल नहीं मांग रहे। यहां बताया गया है कि गेस्ट नेटवर्क पर वेबसाइट असल में कैसे ब्लॉक होती है, और क्या जानबूझकर नहीं होता।
“क्या आप वाई-फाई पर Instagram बंद कर सकते हैं”, यह सुनने में आसान सवाल लगता है। पर इसका जवाब अक्सर गलत मिलता है। कभी कोई कह देता है, “इसके लिए महंगा एंटरप्राइज़ नेटवर्किंग गियर चाहिए।” कभी एक नकली टॉगल दे दिया जाता है, जो सिर्फ रिक्वेस्ट को लॉग करता है, असली ट्रैफिक पर कुछ नहीं करता। दोनों बातें गलत हैं। गेस्ट नेटवर्क पर कोई खास वेबसाइट ब्लॉक करना कोई बड़ी बात नहीं है। इसके लिए महंगा या कॉम्प्लिकेटेड हार्डवेयर बिलकुल नहीं चाहिए।
“वेबसाइट ब्लॉक करना” का मतलब असल में दो अलग चीज़ें हैं
लगभग हर “यह साइट बंद करो” रिक्वेस्ट असल में इन दो में से एक होती है। दोनों को अलग-अलग तरीके से हल किया जाता है।
पहली चीज़ है एक डोमेन ब्लॉक करना, जैसे facebook.com, कोई गैंबलिंग साइट, या कोई स्ट्रीमिंग सर्विस। इसका तरीका सीधा है। राउटर के DNS को बता दिया जाता है: इस डोमेन का पता किसी ऐसी जगह भेज दो जहां कुछ नहीं है। गेस्ट की डिवाइस पूछती है, “facebook.com का पता क्या है।” जवाब में उसे एक डेड-एंड मिलता है। साइट कभी खुलती ही नहीं। कोई ट्रैफिक चेक नहीं होता। कुछ भी डिक्रिप्ट नहीं होता। यह ब्लॉक उसी पल हो जाता है, कनेक्शन बनने से पहले। सिर्फ एक्ज़ैक्ट डोमेन ब्लॉक करना भी काफी नहीं है। अगर रूल सिर्फ facebook.com रोके और m.facebook.com या web.facebook.com को जाने दे, तो गेस्ट को कोई फर्क ही नहीं दिखेगा। इसलिए एक असली रूल डोमेन और उसके नीचे आने वाली हर चीज़ को एक साथ रोकता है।
दूसरी चीज़ है IP address की एक रेंज ब्लॉक करना। यह किसी एक जानी-पहचानी खराब रेंज के लिए काम आता है, न कि किसी एक नामी साइट के लिए। इसका तरीका भी उतना ही आसान है। राउटर ब्लॉक की गई रेंज की एक लिस्ट रखता है। एक रूल उस लिस्ट में मौजूद किसी भी पते की ओर जाने वाला गेस्ट ट्रैफिक रोक देता है।
ये दोनों तरीके असली हैं और तुरंत काम करते हैं। दोनों उसी हार्डवेयर पर चलते हैं जो एक छोटी प्रॉपर्टी के पास पहले से है। कोई नया इक्विपमेंट नहीं चाहिए।
यह जानबूझकर क्या नहीं करता, और क्यों
“यह साइट बंद करो” के बाद अक्सर अगला सवाल आता है: “पूरी साइट नहीं, बस कुछ पेज बंद कर सकते हैं?” या “कीवर्ड से बंद कर सकते हैं?” यहां जवाब बदल जाता है। “हां” नहीं, बल्कि “गेस्ट वाई-फाई के हार्डवेयर पर नहीं, और आप इसका विकल्प भी नहीं चाहेंगे।”
कीवर्ड से या किसी खास पेज से ब्लॉक करने के लिए हर गेस्ट के पूरे ट्रैफिक को अंदर से पढ़ना पड़ता है, यानी हर पैकेट के अंदर झांकना। यह उन छोटे, कम-पावर वाले राउटर पर चलाना बहुत महंगा है जो गेस्ट नेटवर्क में इस्तेमाल होते हैं। जितने ज़्यादा गेस्ट कनेक्ट होंगे, यह उतना ही धीमा और भारी हो जाएगा। इससे भी आगे, HTTPS ट्रैफिक के अंदर झांकने के लिए हर गेस्ट का एनक्रिप्टेड कनेक्शन बीच में रोकना पड़ता है और अपने सर्टिफिकेट से फिर से साइन करना पड़ता है। इसे man-in-the-middle सेटअप कहते हैं। किसी भी गेस्ट डिवाइस को यह नज़र आ जाए तो यह सिक्योरिटी कॉम्प्रोमाइज़ जैसा लगेगा, और लगना भी चाहिए। यह गेस्ट वाई-फाई के लिए कोई शॉर्टकट नहीं है। यह वह लाइन है जिसे ज़्यादातर नेटवर्क, गेस्ट हो या न हो, “एक साइट बंद करो” जैसी छोटी रिक्वेस्ट के लिए पार नहीं करने चाहिए।
DNS से ब्लॉक करना अपने बारे में ईमानदार तरीका है। यह सिर्फ इतना करता है: डोमेन बंद करो, रेंज बंद करो। इससे ज़्यादा करने का दिखावा नहीं करता।
यह असल में कहां काम आता है: कॉलेज, PG, और हॉस्टल
यह होटल या कैफे के लिए फीचर नहीं है। किसी होटल गेस्ट का खुद अपनी स्ट्रीमिंग साइट बंद करवाना अजीब बात होगी। यह उन जगहों के लिए है जहां नेटवर्क चलाने वाले के पास सीमित करने की असली वजह होती है। जैसे कोई कॉलेज जो क्लास के समय कैंपस वाई-फाई पर डिस्ट्रैक्टिंग साइट बंद रखना चाहता है। जैसे कोई PG या हॉस्टल वार्डन, जिसे पैरेंट्स की शिकायत मिलती है कि इंटरनेट पर कोई रोक-टोक नहीं है। जैसे कोई को-वर्किंग स्पेस, जो शेयर्ड लाइन पर काम से न जुड़ी साइट रोकना चाहता है। हर मामले में रूल एक बार सेट होता है: डोमेन के हिसाब से, या रेंज के हिसाब से। यह उस नेटवर्क के हर गेस्ट डिवाइस पर अपने आप लागू होता है। किसी गेस्ट को अपने फोन में कुछ भी सेट करने की ज़रूरत नहीं।
साफ शब्दों में असली सीमाएं
जिस गेस्ट के पास अपना VPN है, या जिसकी डिवाइस पहले से किसी दूसरे DNS सर्वर पर सेट है, वह इस ब्लॉक को बायपास कर सकता है। यह हर जगह के DNS ब्लॉक के साथ सच है। यह यहां लिया गया कोई शॉर्टकट नहीं है। इसीलिए इसे “गेस्ट नेटवर्क पर वेबसाइट ब्लॉक करना” कहा जाता है, यह गारंटी नहीं कि कोई भी गेस्ट कभी वहां नहीं पहुंच पाएगा। ज़्यादातर प्रॉपर्टी बस इतना चाहती हैं: रोज़ के गेस्ट एक्सपीरियंस से एक खास साइट या कैटेगरी हटाना, बिना कोई महंगा फायरवॉल खरीदे। DNS से ब्लॉक करना यही असली काम करता है। और यह उसी हार्डवेयर पर करता है जो प्रॉपर्टी के पास पहले से मौजूद है।