Zum Hauptinhalt springen

Aruba ClearPass vs. Purple WiFi: Vergleich der Funktionen und Co-Deployment

Ein umfassender technischer Leitfaden, der die Co-Deployment-Architektur von Aruba ClearPass und Purple WiFi beschreibt. Er behandelt die RADIUS-Proxy-Konfiguration, die dynamische VLAN-Zuweisung und Best Practices für die Bereitstellung sicherer, analysegestützter Gastnetzwerke neben dem Enterprise-NAC.

📖 6 Min. Lesezeit📝 1,499 Wörter🔧 2 ausgearbeitete Beispiele3 Übungsfragen📚 8 Schlüsseldefinitionen

Diesen Leitfaden anhören

Podcast-Transkript ansehen
Sprechen Sie in britischem Englisch mit einem selbstbewussten, autoritären und konversationellen Ton. Sie sind ein leitender Netzwerkberater, der einen Kunden brieft. Gemessenes Tempo, klare Aussprache, professionell, aber nicht steif. Gelegentliche natürliche Pausen zur Betonung: Willkommen zu diesem technischen Briefing von Purple. Ich bin Ihr Gastgeber, und heute behandeln wir eine Frage, die in fast jedem Enterprise-Wireless-Projekt auftaucht, an dem wir arbeiten: Wenn Sie Aruba ClearPass bereits im Einsatz haben, wo fügt sich Purple WiFi ein, und wie arbeiten die beiden Systeme zusammen? [mittlere Pause] Dies ist keine theoretische Diskussion. Wenn Sie IT-Manager, Netzwerkarchitekt oder Sicherheitsingenieur bei einer Hotelgruppe, einer Einzelhandelskette oder einem Stadionbetreiber sind, ist dies eine Entscheidung, die Sie möglicherweise in diesem Quartal treffen müssen. Also lassen Sie uns einsteigen. [mittlere Pause] Einführung und Kontext. [kurze Pause] Zuerst sollten wir uns darüber im Klaren sein, wofür jede Plattform eigentlich entwickelt wurde. Aruba ClearPass Policy Manager ist eine Network Access Control-Plattform. Ihre Aufgabe ist es, Geräte und Benutzer zu authentifizieren, den Sicherheitsstatus von Endpunkten zu bewerten und Zugriffsrichtlinien im gesamten Netzwerk durchzusetzen. Sie verarbeitet 802.1X, den IEEE-Standard für portbasierte Netzwerkzugriffskontrolle, unter Verwendung von EAP-Methoden wie EAP-TLS mit Zertifikaten und PEAP mit Benutzername und Passwort. Sie lässt sich in Microsoft Entra ID, Okta und andere Identitätsanbieter integrieren. Sie profiliert Geräte, prüft, ob sie Ihren Sicherheitsrichtlinien entsprechen, und weist ihnen die richtige Netzwerkrolle zu. Für Unternehmensgeräte ist ClearPass hervorragend. Es wurde genau für diesen Anwendungsfall entwickelt. [mittlere Pause] Purple WiFi ist etwas völlig anderes. Purple ist eine Cloud-basierte Guest WiFi Intelligence-Plattform. Ihre Aufgabe ist es, Besucher über ein gebrandetes Captive Portal zu authentifizieren, First-Party-Daten mit GDPR-konformen Einwilligungsprozessen zu erfassen und diese Daten in Ihren Marketing- und Analyse-Stack einzuspeisen. Purple ist an über 80.000 Standorten weltweit im Einsatz und hat allein im Jahr 2024 440 Millionen Logins verarbeitet. Es lässt sich in über 400 Konnektoren integrieren, darunter CRMs und Marketing-Automatisierungsplattformen. Für Gästenetzwerke ist Purple der Spezialist. [mittlere Pause] Das Problem, vor dem die meisten Unternehmen stehen, ist, dass sie versuchen, eine einzige Plattform für beide Aufgaben zu nutzen. Entweder verlangen sie von ClearPass, ihr Gästeportal zu betreiben, was es zwar kann, aber nicht elegant, oder sie implementieren Purple, ohne darüber nachzudenken, wie es sich in ihre bestehende NAC-Investition einfügt. Die richtige Antwort ist eine Co-Deployment-Architektur, bei der jede Plattform das tut, was sie am besten kann. [mittlere Pause] Technische Vertiefung. [kurze Pause] Lassen Sie mich Sie durch die Architektur führen. Bei einem Co-Deployment senden Ihr Aruba Mobility Controller oder Ihre Aruba Instant Access Points mehrere SSIDs aus. Typischerweise drei: eine für Unternehmensgeräte, eine für Gäste und eine für IoT. Für weitere Informationen zu diesem SSID-Designmuster hat Purple einen detaillierten Leitfaden mit dem Titel "Three SSIDs to rule them all" veröffentlicht, dessen Lektüre ich Ihnen parallel zu diesem Briefing empfehlen würde. [mittlere Pause] Der Corporate-SSID verwendet 802.1X mit EAP-TLS. Geräte authentifizieren sich über Zertifikate, die über ClearPass Onboard bereitgestellt werden – das integrierte Modul von ClearPass zur Zertifikatsregistrierung und Gerätebereitstellung. ClearPass überprüft den Gerätestatus, verifiziert das Zertifikat, fragt Active Directory oder Microsoft Entra ID ab und weist das Gerät dem entsprechenden VLAN zu. Typischerweise VLAN 10 für das Unternehmensnetzwerk. Dieser gesamte Ablauf verbleibt innerhalb von ClearPass. Purple ist nicht beteiligt. [medium pause] Beim Guest-SSID findet die Integration statt. Wenn sich ein Besucher mit dem Guest-SSID verbindet, fängt der Aruba-Controller dessen HTTP-Traffic ab und leitet den Browser auf das Captive Portal von Purple weiter. Der Besucher authentifiziert sich über Purple, beispielsweise per Social-Login über Google, ein benutzerdefiniertes E-Mail-Formular oder OpenRoaming, wobei Purple unter der Connect-Lizenz als kostenloser Identity Provider fungiert. Sobald Purple den Besucher validiert hat, sendet es eine RADIUS-Access-Accept-Nachricht zurück an den Controller, die den Internetzugang freigibt. [medium pause] Die entscheidende architektonische Frage ist nun, ob Sie ClearPass als RADIUS-Proxy zwischen dem Controller und Purple schalten oder ob der Controller direkt mit den RADIUS-Servern von Purple kommuniziert. Für die meisten Enterprise-Bereitstellungen ist das Proxy-Modell die richtige Wahl. Und zwar aus folgenden Gründen. [medium pause] Mit ClearPass als RADIUS-Proxy läuft jedes Authentifizierungsereignis in Ihrem Netzwerk, sowohl für das Unternehmens- als auch für das Gastnetzwerk, über ClearPass. Sie erhalten einen einzigen Audit-Trail. Ihr Security Operations Team sieht alles an einem zentralen Ort. ClearPass kann eigene Richtlinienattribute anhängen, bevor die Antwort an den Controller zurückgegeben wird, was eine dynamische VLAN-Zuweisung basierend auf der Rolle ermöglicht. Zudem behalten Sie die Möglichkeit, zusätzliche Richtlinien für Gastsitzungen durchzusetzen, wie z. B. Bandbreitenbegrenzungen oder zeitbasierte Zugriffsbeschränkungen. Sprechen Sie in britischem Englisch mit einem selbstbewussten, autoritären und konversationellen Tonfall. Sie sind ein Senior Network Consultant, der einen Kunden brieft. Gemäßigtes Tempo, klare Diktion, professionell, aber nicht steif: Die Proxy-Konfiguration in ClearPass ist unkompliziert. Sie erstellen eine RADIUS-Routing-Richtlinie, die den Guest-SSID anhand der NAS-Kennung oder der angerufenen Stations-ID (Called Station ID) abgleicht. Anfragen, die dieser Richtlinie entsprechen, werden an die Cloud-RADIUS-Server von Purple weitergeleitet. Purple antwortet, ClearPass hängt das herstellerspezifische Attribut Aruba-User-Role an und der Controller platziert den Gast in VLAN 20 mit reinem Internetzugang. [medium pause] Für IoT-Geräte nutzt der dritte SSID den MAC-Authentifizierungs-Bypass. ClearPass profiliert das Gerät anhand seiner OUI – den ersten sechs Zeichen der MAC-Adresse, die den Hersteller identifizieren – und weist es der ROLE_IOT zu, die VLAN 30 zugeordnet ist. Dieses VLAN hat keinen Internetzugang, sondern nur lokale Konnektivität. Ihre Smart-TVs, Thermostate und Türschlösser sind vollständig vom Unternehmens- und Gastverkehr isoliert. [medium pause] Sprechen wir über Compliance, denn hier zahlt sich die Architektur wirklich aus. Unter PCI DSS muss jedes Netzwerksegment, das mit Karteninhaberdaten in Berührung kommt, von Gastnetzwerken isoliert sein. Die VLAN-Segmentierung in dieser Architektur erfüllt diese Anforderung. Unter GDPR verwaltet das Captive Portal von Purple die Einwilligungserfassung mit bewussten Opt-ins, was bedeutet, dass Besucher sich aktiv für die Freigabe ihrer Daten entscheiden, anstatt dass diese standardmäßig erfasst werden. Purple ist ISO-27001-zertifiziert, GDPR-konform und besitzt die Cyber Essentials-Zertifizierung. ClearPass bietet den Audit-Trail, den Ihr Sicherheitsteam für die Compliance-Berichterstattung benötigt. [medium pause] Implementierungsempfehlungen und Fallstricke. [short pause] Lassen Sie mich Ihnen die fünf Dinge nennen, die bei dieser Bereitstellung am häufigsten schiefgehen, und wie Sie sie vermeiden können. [medium pause] Nummer eins: der Walled Garden. Bevor sich ein Besucher authentifiziert, lässt der Aruba-Controller nur Datenverkehr zu einer vordefinierten Liste von Zielen zu. Wenn die Portal-Domains von Purple, deren CDN-Endpunkte und die Domains der Social-Login-Anbieter nicht in dieser Liste enthalten sind, wird das Portal nicht geladen. Sie müssen star dot purple dot ai, star dot cloudfront dot net und die OAuth-Domains für die von Ihnen aktivierten Social-Login-Anbieter aufnehmen. Google, Facebook, Apple und Microsoft Entra ID haben alle ihre eigenen Domains. Betrachten Sie den Walled Garden als eine dynamische Konfiguration, da Social-Login-Anbieter ihre CDN-Domains regelmäßig ändern. [medium pause] Nummer zwei: RADIUS-Timeouts. Der Standard-RADIUS-Timeout auf den meisten Aruba-Controllern beträgt drei Sekunden. In einer Proxy-Architektur läuft die Anfrage vom Access Point zum Controller, zu ClearPass, über das Internet zum Cloud-RADIUS von Purple und zurück. In einem überlasteten Netzwerk kann dieser Roundtrip mehr als drei Sekunden dauern. Stellen Sie Ihren Timeout auf mindestens zehn Sekunden ein und konfigurieren Sie eine Wiederholungslogik mit mindestens zwei Versuchen. [medium pause] Nummer drei: Abweichungen bei Shared Secrets. Das Shared Secret zwischen dem Aruba-Controller und ClearPass muss exakt übereinstimmen. Das Shared Secret zwischen ClearPass und den RADIUS-Servern von Purple muss ebenfalls exakt übereinstimmen. Schon ein einziger abweichender Buchstabe führt zu stillen Authentifizierungsfehlern ohne aussagekräftige Fehlermeldung für den Besucher. Überprüfen Sie diese immer Zeichen für Zeichen. [medium pause] Nummer vier: Groß-/Kleinschreibung bei Rollennamen. Das von ClearPass zurückgegebene Attribut Aruba-User-Role muss exakt mit dem auf dem Aruba-Controller definierten Rollennamen übereinstimmen, einschließlich der Groß-/Kleinschreibung. Wenn ClearPass guest-authenticated zurückgibt, auf dem Controller jedoch Guest-Authenticated definiert ist, fällt der Besucher auf die Standard-Anmelderolle ohne Internetzugang zurück. [medium pause] Nummer fünf: RADIUS-Accounting. Viele Implementierungen konfigurieren das Authentifizierungs-Proxying korrekt, vergessen aber, auch das Accounting zu proxyen. Purple nutzt RADIUS-Accounting-Daten, um die Sitzungsdauer und den Datennutzungsgrad zu verfolgen und seine Analytics-Dashboards zu füllen. Wenn das Accounting nicht an Purple übertragen wird, sind Ihre Footfall-Analytics und Berichte zur Verweildauer unvollständig. [medium pause] Schnelle Fragerunde. [short pause] Kann ich dies auf Aruba Instant anstelle eines vollwertigen Mobility Controllers ausführen? Ja. Aruba Instant unterstützt externe RADIUS-Server und Captive Portal-Weiterleitungen. Die Konfiguration weicht leicht ab, aber die Prinzipien sind identisch. [medium pause] Unterstützt Purple Change of Authorisation? Ja. CoA ermöglicht es dem Controller, die Sitzung eines Besuchers dynamisch zu aktualisieren, ohne dass dieser sich neu verbinden muss. Dies ist nützlich für zeitlich begrenzten Zugriff oder Tarif-Upgrades. [medium pause] Funktioniert das mit WPA3? Ja. Sowohl WPA3-SAE für private Netzwerke als auch WPA3-Enterprise für 802.1X werden unterstützt. Für Gastnetzwerke, die Captive Portals nutzen, sind WPA3-SAE oder eine offene SSID mit Opportunistic Wireless Encryption die typische Wahl. [medium pause] Kann ich eine einzige SSID sowohl für Mitarbeiter als auch für Gäste nutzen? Das ist möglich, erhöht jedoch die Komplexität. ClearPass verarbeitet sowohl 802.1X- als auch MAC-Authentifizierung auf derselben SSID und nutzt Dienstregeln, um Traffic-Typen zu differenzieren und entsprechend weiterzuleiten. Für die meisten Standorte sind separate SSIDs die sauberere Lösung. [medium pause] Zusammenfassung und nächste Schritte. [short pause] ClearPass und Purple ergänzen sich gegenseitig und stehen nicht in Konkurrenz zueinander. ClearPass ist Ihre Policy-Engine für Unternehmensgeräte: 802.1X, Endpoint-Posture, Zertifikatsverwaltung und einheitlicher Audit-Trail. Purple ist Ihre Plattform für Gast-Intelligence: gebrandetes Captive Portal, GDPR-konforme Datenerfassung, Footfall-Analytics und Marketing-Automatisierung. [medium pause] Die Co-Deployment-Architektur nutzt ClearPass als RADIUS-Proxy. Alle Authentifizierungsanfragen laufen über ClearPass. Gastanfragen werden an den Cloud-RADIUS von Purple weitergeleitet. Unternehmensanfragen werden lokal von ClearPass verarbeitet. Der Aruba-Controller setzt die resultierenden Richtlinien durch dynamische VLAN-Zuweisung durch. [medium pause] Die drei Konfigurationselemente, die Sie unbedingt richtig einrichten müssen, sind: der Walled Garden, RADIUS-Timeouts und eine einheitliche Rollenbenennung. Wenn Sie diese korrekt konfigurieren, erhalten Sie eine konforme, kommerziell wertvolle Gast-WiFi-Bereitstellung, die die Sicherheitslage Ihres Unternehmens nicht gefährdet. [medium pause] Für Ihre nächsten Schritte: Rufen Sie die RADIUS-Anmeldedaten für Ihren Purple-Standort aus dem Purple-Dashboard ab, prüfen Sie die Walled-Garden-Referenzliste im begleitenden schriftlichen Handbuch und testen Sie den vollständigen Authentifizierungsablauf mit einem dedizierten Testgerät vor dem Rollout in die Produktion. Wenn Sie an mehreren Standorten bereitstellen, können Sie mit der Multi-Site-Management-Konsole von Purple die Captive Portal-Konfigurationen, das Branding und die Analytics für Ihren gesamten Bestand über eine einzige Benutzeroberfläche verwalten. [medium pause] Vielen Dank fürs Zuhören. Besuchen Sie purple dot ai, um mit einem Solutions Architect über Ihre spezifische Bereitstellung zu sprechen.

header_image.png

कार्यकारी सारांश

HPE Aruba इन्फ्रास्ट्रक्चरमध्ये मोठ्या प्रमाणावर गुंतवणूक केलेल्या एंटरप्राइझ वातावरणासाठी, अखंड, डेटा-समृद्ध अतिथी WiFi अनुभव प्रदान करताना जटिल नेटवर्क प्रवेश धोरणे व्यवस्थापित करणे एक महत्त्वपूर्ण आर्किटेक्चरल आव्हान सादर करते. Aruba ClearPass पॉलिसी व्यवस्थापक कॉर्पोरेट उपकरणांसाठी नेटवर्क ऍक्सेस कंट्रोल (NAC) आणि 802.1X सुरक्षिततेमध्ये उत्कृष्ट असला तरी, त्याच्या अंगभूत Captive Portal मध्ये आधुनिक ठिकाणांसाठी आवश्यक असलेल्या प्रगत विपणन ऑटोमेशन आणि विश्लेषणेचा अभाव आहे. हे मार्गदर्शक ClearPass सोबत Purple WiFi कसे समाकलित करावे हे तपशीलवार सांगते, ज्यामुळे प्रत्येक प्लॅटफॉर्मला त्यांच्या मुख्य सामर्थ्यावर लक्ष केंद्रित करणे शक्य होते.

ClearPass ला RADIUS प्रॉक्सी म्हणून उपयोजित करून, आपण कॉर्पोरेट आणि IoT उपकरणांसाठी युनिफाइड सुरक्षा ऑडिट ट्रेल आणि डायनॅमिक VLAN असाइनमेंट राखता, तर अतिथी ऑनबोर्डिंग अनुभव Purple कडे सोपवता. हा दृष्टिकोन GDPR-सुसंगत फर्स्ट-पार्टी डेटा कॅप्चर, तपशीलवार फूटफॉल विश्लेषणे आणि ४०० हून अधिक विपणन कनेक्टर्ससह एकत्रीकरण सक्षम करतो—तुमच्या विद्यमान Aruba NAC गुंतवणुकीला न बदलता. हा दस्तऐवज या सह-उपयोजनासाठी तांत्रिक ब्ल्यूप्रिंट प्रदान करतो, ज्यामध्ये आर्किटेक्चर, कॉन्फिगरेशन त्रुटी आणि सर्वोत्तम पद्धतींचा समावेश आहे.

तांत्रिक सखोल विश्लेषण

Aruba ClearPass आणि Purple WiFi चे एकत्रीकरण मानक RADIUS प्रोटोकॉल आणि HTTP रीडायरेक्ट मेकॅनिझमवर अवलंबून आहे, जे RADIUS प्रॉक्सी आर्किटेक्चरभोवती संरचित आहे. हे डिझाइन हे सुनिश्चित करते की ClearPass सर्व नेटवर्क प्रवेशासाठी केंद्रीय धोरण निर्णय बिंदू राहील, तर Purple अतिथी-अनुकूल Captive Portal आणि डेटा संकलन व्यवस्थापित करते.

मुख्य आर्किटेक्चर

मानक सह-उपयोजनामध्ये, तुमचे Aruba मोबिलिटी कंट्रोलर्स किंवा Aruba इन्स्टंट ऍक्सेस पॉइंट्स एकाधिक SSIDs ब्रॉडकास्ट करतात. एक सामान्य डिझाइन पॅटर्न, जसे की Three SSIDs to rule them all: the WiFi design for guest, staff and IoT मध्ये वर्णन केले आहे, तीन समर्पित नेटवर्क वापरतो:

  1. Corporate SSID: EAP-TLS सह 802.1X वापरते. ClearPass Onboard द्वारे तरतूद केलेल्या प्रमाणपत्रांचा वापर करून उपकरणे प्रमाणीकृत होतात. ClearPass उपकरणाच्या स्थितीचे मूल्यांकन करते, Microsoft Entra ID किंवा Active Directory कडे चौकशी करते आणि उपकरणाला कॉर्पोरेट VLAN (उदा. VLAN 10) मध्ये नियुक्त करते. या फ्लोमध्ये Purple समाविष्ट नाही.
  2. IoT SSID: MAC ऑथेंटिकेशन बायपास (MAB) वापरते. ClearPass उपकरणाच्या ऑर्गनायझेशनली युनिक आयडेंटिफायर (OUI) चा वापर करून त्याचे प्रोफाइल तयार करते आणि त्याला इंटरनेट प्रवेश नसलेल्या एका वेगळ्या IoT VLAN (उदा. VLAN 30) मध्ये नियुक्त करते.
  3. Guest SSID: हे एक ओपन किंवा अपॉर्चुनिस्टिक वायरलेस एन्क्रिप्शन (OWE) नेटवर्क आहे जे Purple Captive Portal ट्रिगर करते. architecture_overview.png

RADIUS Proxy फ्लो

जेव्हा एखादा अभ्यागत (visitor) गेस्ट SSID शी कनेक्ट होतो आणि ब्राउझर उघडतो, तेव्हा Aruba कंट्रोलर HTTP ट्रॅफिक अडवतो आणि सेशन Purple Captive Portal URL कडे रिडायरेक्ट करतो. अभ्यागत सोशल लॉगिन, कस्टम फॉर्म किंवा OpenRoaming (जिथे Purple, Connect प्लॅन अंतर्गत मोफत आयडेंटिटी प्रोव्हाइडर म्हणून काम करते) चा वापर करून Purple द्वारे ऑथेंटिकेट करतो.

एकदा Purple ने अभ्यागताला प्रमाणित (validate) केले की, ते RADIUS Access-Accept संदेश पाठवते. तथापि, Aruba कंट्रोलर थेट Purple च्या क्लाउड RADIUS सर्व्हरशी संपर्क साधण्याऐवजी, ClearPass ला RADIUS proxy म्हणून समाविष्ट केले जाते:

  1. Aruba कंट्रोलर सर्व RADIUS विनंत्या (requests) ClearPass कडे पाठवतो.
  2. ClearPass त्याच्या सेवा नियमांच्या (Service Rules) विरुद्ध विनंतीचे मूल्यमापन करते. जर विनंती गेस्ट SSID शी जुळत असेल (Called-Station-Id किंवा NAS आयडेंटिफायरद्वारे ओळखली जाणारी), तर RADIUS Routing Policy ही विनंती Purple च्या RADIUS सर्व्हरकडे फॉरवर्ड करते.
  3. Purple एक Access-Accept संदेशासह प्रतिसाद देते.
  4. ClearPass ला हा प्रतिसाद मिळतो आणि तो स्वतःची Enforcement Policy लागू करतो, कंट्रोलरकडे अंतिम प्रतिसाद फॉरवर्ड करण्यापूर्वी विशिष्ट Vendor-Specific Attributes (VSAs) जोडतो.

डायनॅमिक रोल-आधारित VLAN असाइनमेंट

या आर्किटेक्चरमधील सर्वात महत्त्वाची VSA म्हणजे Aruba-User-Role आहे. जेव्हा ClearPass, Access-Accept संदेश कंट्रोलरकडे फॉरवर्ड करते, तेव्हा वायरलेस नेटवर्कवर अभ्यागताने कोणती नेमकी भूमिका घ्यावी हे स्पष्ट करण्यासाठी ते या ॲट्रिब्यूटचा समावेश करते.

उदाहरणार्थ, ClearPass Aruba-User-Role = guest-authenticated परत करू शकते. Aruba कंट्रोलरवर, हा रोल VLAN 20 शी मॅप केला जातो, जो इंटरनेट प्रवेशाची परवानगी देणाऱ्या परंतु अंतर्गत कॉर्पोरेट सबनेटसाठी राउटिंग ब्लॉक करणाऱ्या फायरवॉल पॉलिसीसह कॉन्फिगर केलेला असतो. PCI DSS [1] सारख्या मानकांचे पालन करण्यासाठी हे सेगमेंटेशन आवश्यक आहे.

comparison_chart.png

अंमलबजावणी मार्गदर्शिका (Implementation Guide)

हे आर्किटेक्चर तैनात करण्यासाठी Aruba इन्फ्रास्ट्रक्चर आणि ClearPass दोन्हीवर अचूक कॉन्फिगरेशन आवश्यक आहे. हे इंटिग्रेशन स्थापित करण्यासाठी खालील विक्रेता-तटस्थ (vendor-neutral) पायऱ्यांचे अनुसरण करा.

पायरी १: ClearPass मध्ये Purple RADIUS सर्व्हर कॉन्फिगर करा

ClearPass मधील Configuration > Network > Devices वर जा आणि Purple चे प्राथमिक आणि दुय्यम RADIUS सर्व्हर नेटवर्क डिव्हाइस म्हणून जोडा. तुम्हाला तुमच्या Purple व्हेन्यू कॉन्फिगरेशन डॅशबोर्डमध्ये दिलेले IP ॲड्रेस आणि शेअर केलेला सिक्रेट कोड (shared secret) आवश्यक असेल.

पायरी २: RADIUS Routing Policy तयार करा

ClearPass मध्ये एक नवीन RADIUS Routing Policy तयार करा. ही पॉलिसी कोणत्या परिस्थितींमध्ये विनंत्या (requests) Purple कडे प्रॉक्सी केल्या जातील हे निश्चित करेल. पायरी १ मध्ये तुम्ही कॉन्फिगर केलेल्या Purple RADIUS सर्व्हरवर प्राथमिक आणि बॅकअप डेस्टिनेशन सेट करा.

पायरी ३: गेस्ट सर्व्हिस व्याख्यात करा

गेस्ट ऑथेंटिकेशनसाठी ClearPass मध्ये एक नवीन सर्व्हिस (Service) तयार करा.

  • Type: RADIUS Enforcement (Generic)
  • सर्व्हिस नियम: तुमच्या गेस्ट SSID नाव असलेल्या Radius:IETF:Called-Station-Id शी जुळवा.
  • राउटिंग पॉलिसी: पायरी २ मध्ये तयार केलेली पॉलिसी निवडा.
  • एंफोर्समेंट पॉलिसी: अरुबा कंट्रोलरवरील तुमच्या गेस्ट रोलशी संबंधित असलेल्या व्हॅल्यूसह Aruba-User-Role VSA परत करण्यासाठी पॉलिसी कॉन्फिगर करा.

पायरी ४: कंट्रोलरवर वॉल्ड गार्डन कॉन्फिगर करा

वॉल्ड गार्डन ही अशा डोमेन्सची सूची आहे जिथपर्यंत एखादे डिव्हाइस ऑथेंटिकेशनपूर्वी पोहोचू शकते. हे अरुबा कंट्रोलरवर (किंवा ArubaOS 10 मधील ॲक्सेस नियमांद्वारे) कॉन्फिगर केले जाते. आपण Purple च्या मुख्य डोमेन्सचा समावेश करणे आवश्यक आहे:

  • *.purple.ai
  • *.cloudfront.net
  • *.venuewifi.com

जर तुम्ही सोशल लॉगिन सक्षम करत असाल, तर तुम्ही प्रत्येक प्रदात्यासाठी OAuth डोमेन्स देखील जोडले पाहिजेत (उदा. *.facebook.com, *.google.com, *.microsoftonline.com).

पायरी ५: RADIUS अकाऊंटिंग कॉन्फिगर करा

RADIUS अकाऊंटिंग देखील ClearPass द्वारे Purple कडे प्रॉक्सी केले जात असल्याची खात्री करा. Purple हे सेशनचा कालावधी ट्रॅक करण्यासाठी आणि त्याचे WiFi Analytics डॅशबोर्ड भरण्यासाठी अकाऊंटिंग डेटा (Acct-Start, Acct-Interim-Update, Acct-Stop) वापरते. अरुबा कंट्रोलरवर अकाऊंटिंग अंतराल ५ मिनिटांवर सेट करा.

सर्वोत्तम पद्धती

मजबूत आणि सुसंगत उपयोजन सुनिश्चित करण्यासाठी, खालील उद्योग-मानक शिफारसींचे पालन करा.

  • रहदारीचे काटेकोरपणे विभाजन करा: कॉर्पोरेट संसाधनांचा कोणताही मार्ग नसलेल्या समर्पित VLAN वर गेस्ट ट्रॅफिक नेहमी ठेवा. PCI DSS आणि सामान्य नेटवर्क सुरक्षेसाठी ही एक मूलभूत आवश्यकता आहे.
  • प्रॉक्सी अकाऊंटिंग डेटा: RADIUS अकाऊंटिंगकडे दुर्लक्ष करू नका. जर अकाऊंटिंग पॅकेट्स Purple पर्यंत पोहोचले नाहीत, तर तुमचे फूटफॉल ॲनालिटिक्स आणि ड्वेल टाइम रिपोर्ट अपूर्ण राहतील.
  • WISPr सक्षम करा: अरुबा कंट्रोलरच्या captive portal प्रोफाइलवर, WISPr (Wireless Internet Service Provider roaming) सक्षम असल्याची खात्री करा. हा प्रोटोकॉल मोबाईल ऑपरेटिंग सिस्टम्सना captive portal स्वयंचलितपणे शोधण्याची आणि लॉगिन स्क्रीन अखंडपणे दाखवण्याची परवानगी देतो.
  • सचेत-निवड ऑप्ट-इन्स वापरा: GDPR चे पालन करण्यासाठी, तुमचे Purple पोर्टल मार्केटिंग कम्युनिकेशन्ससाठी आधीच टिक केलेल्या बॉक्सऐवजी किंवा गृहीत धरलेल्या संमतीऐवजी स्पष्ट ऑप्ट-इन चेकबॉक्स वापरण्यासाठी कॉन्फिगर करा [2].

त्रुटी निवारण आणि जोखीम कमी करणे

काळजीपूर्वक कॉन्फिगरेशन करूनही, इंटिग्रेशन्स अयशस्वी होऊ शकतात. येथे सर्वात सामान्य बिघाड मोड आणि ते कसे सोडवायचे ते दिले आहे.

वॉल्ड गार्डन चुकीचे कॉन्फिगरेशन

भेट देणाऱ्याच्या डिव्हाइसवर captive portal लोड होण्यात अयशस्वी झाल्यास, त्याचे कारण जवळजवळ नेहमीच वॉल्ड गार्डन असते. सोशल लॉगिन प्रदाते वारंवार त्यांच्या CDN IP श्रेणी आणि डोमेन नावे अपडेट करतात. वॉल्ड गार्डनला सतत बदलणारे कॉन्फिगरेशन समजा. जर एखादे विशिष्ट सोशल लॉगिन अयशस्वी झाले, तर डिव्हाइस कोणत्या डोमेनवर पोहोचण्याचा प्रयत्न करत आहे हे शोधण्यासाठी पॅकेट कॅप्चर वापरा आणि ते अनुमती सूचीमध्ये जोडा.

RADIUS टाइमआउट त्रुटी

बऱ्याच Aruba कंट्रोलर्सवरील डीफॉल्ट RADIUS टाइमआउट ३ सेकंद असतो. प्रॉक्सी आर्किटेक्चरमध्ये, ऑथेंटिकेशन विनंती AP कडून कंट्रोलरकडे, ClearPass कडे, इंटरनेटद्वारे Purple च्या क्लाउड इन्फ्रास्ट्रक्चरकडे आणि परत जाणे आवश्यक आहे. गर्दी असलेल्या नेटवर्कवर, ही राऊंड ट्रिप सहजपणे ३ सेकंदांपेक्षा जास्त असू शकते, ज्यामुळे कंट्रोलर विनंती नाकारू शकतो. Aruba कंट्रोलरवरील RADIUS टाइमआउट किमान १० सेकंदांपर्यंत वाढवा आणि रीट्राय लॉजिक कॉन्फिगर करा.

शेअर्ड सिक्रेट न जुळणे

सुरक्षेसाठी RADIUS शेअर्ड सिक्रेट्सवर अवलंबून असते. जर Aruba कंट्रोलर आणि ClearPass मधील, किंवा ClearPass आणि Purple मधील शेअर्ड सिक्रेट तंतोतंत जुळले नाही, तर ऑथेंटिकेशन गुपचूप अयशस्वी होईल. अभ्यागताला कोणताही अर्थपूर्ण त्रुटी संदेश दाखवला जाणार नाही. ऑथेंटिकेशन अयशस्वी होत असल्यास नेहमी हे सिक्रेट्स एकेक अक्षराने तपासून पहा.

रोल नावातील कॅपिटलायझेशन संवेदनशीलता

ClearPass द्वारे परत केलेल्या Aruba-User-Role VSA चे मूल्य Aruba कंट्रोलरवर परिभाषित केलेल्या रोल नावाशी तंतोतंत जुळले पाहिजे, ज्यामध्ये कॅपिटलायझेशनचा समावेश आहे. जर ClearPass ने guest-authenticated परत केले परंतु कंट्रोलरला Guest-Authenticated हवे असेल, तर अभ्यागत डीफॉल्ट लॉगऑन रोलवर परत जाईल आणि त्याला इंटरनेट ॲक्सेस मिळणार नाही.

ROI आणि व्यावसायिक प्रभाव

मूलभूत स्थानिक Captive Portal च्या ऐवजी Purple WiFi चा वापर केल्याने एकाधिक विभागांमध्ये मोजण्यायोग्य व्यावसायिक मूल्य निर्माण होते.

  • मार्केटिंग प्रभाव: पोर्टलद्वारे फर्स्ट-पार्टी डेटा कॅप्चर करून, ठिकाणांच्या मार्केटिंग डेटाबेसमध्ये लक्षणीय वाढ दिसून येते. उदाहरणार्थ, Harrods ने लॉयल्टी प्रोग्राम साइन-अप वाढवण्यासाठी Purple चा वापर करून ५७ पट मार्केटिंग ROI प्राप्त केला [३].
  • ऑपरेशनल कार्यक्षमता: RADIUS प्रॉक्सी आर्किटेक्चर IT वरील ऑपरेशनल भार कमी करते. सुरक्षा टीम्स सर्व नेटवर्क ॲक्सेस इव्हेंटसाठी ClearPass मध्ये एकच केंद्रीय डॅशबोर्ड (single pane of glass) व्यवस्थापित करतात, ज्यामुळे अनुपालन रिपोर्टिंग आणि ट्रबलशूटिंग सुलभ होते.
  • मॉनेटायझेशन: वाहतूक किंवा आतिथ्य क्षेत्रातील ठिकाणांसाठी, Purple स्तरित (tiered) बँडविड्थ मॉडेल्स सक्षम करते. AGS एअरपोर्ट्सने मोफत मूलभूत स्तरासोबत सशुल्क प्रीमियम WiFi स्तर लागू करून ८४२% ROI निर्माण केला [४].

हे सह-डिप्लॉयमेंट लागू करून, तुम्ही तुमच्या गेस्ट नेटवर्कला एका खर्च केंद्रातून महसूल देणाऱ्या मालमत्तेमध्ये रूपांतरित करता, आणि त्याच वेळी एंटरप्राइझ IT साठी आवश्यक असलेली कठोर सुरक्षा स्थिती राखता.

संदर्भ

[१] PCI Security Standards Council. "Payment Card Industry (PCI) Data Security Standard." [२] Information Commissioner's Office (ICO). "Guide to the General Data Protection Regulation (GDPR)." [३] Purple. "Harrods Guest WiFi Case Study." [४] Purple. "AGS Airports Guest WiFi Case Study."

Schlüsseldefinitionen

RADIUS-Proxy

Eine Architektur, bei der ein Zwischenserver (ClearPass) Authentifizierungsanfragen von einem Netzwerkgerät (Aruba-Controller) empfängt und diese an den entsprechenden Backend-Server (Purple) weiterleitet, sodass der Proxy den Datenverkehr überprüfen, protokollieren oder ändern kann.

Wird verwendet, um einen einzigen Sicherheits-Audit-Trail in ClearPass beizubehalten, während Purple die Gästebewertung überlassen wird.

Walled Garden

Eine begrenzte Umgebung, die den Zugriff eines Benutzers auf Webinhalte kontrolliert, bevor er sich vollständig im Netzwerk authentifiziert hat.

Unerlässlich für Captive Portals; der Walled Garden muss den Zugriff auf die Hosting-Domains des Portals und die Social-Login-Anbieter erlauben, damit die Login-Seite geladen werden kann.

Vendor-Specific Attribute (VSA)

Benutzerdefinierte Datenfelder innerhalb des RADIUS-Protokolls, die es Hardwareherstellern ermöglichen, proprietäre Funktionen zu unterstützen, die nicht in den Standard-RADIUS-RFCs definiert sind.

ClearPass verwendet das "Aruba-User-Role" VSA, um dem Aruba-Controller mitzuteilen, welche Firewall-Rolle und welches VLAN einem Gastbenutzer zugewiesen werden sollen.

802.1X

Ein IEEE-Standard für portbasierte Netzwerkzugriffskontrolle, der einen Authentifizierungsmechanismus für Geräte bereitstellt, die eine Verbindung zu einem LAN oder WLAN herstellen möchten.

Das primäre Protokoll, das von ClearPass zur Sicherung von Unternehmensgeräten verwendet wird, typischerweise unter Verwendung von EAP-TLS mit Zertifikaten.

Captive Portal

Eine Webseite, die der Benutzer eines öffentlich zugänglichen Netzwerks ansehen und mit der er interagieren muss, bevor ihm der Zugriff gewährt wird.

Purple stellt die Captive Portal-Schnittstelle bereit, um Besucherdaten zu erfassen, Branding anzuzeigen und Marketing-Zustimmungen einzuholen.

MAC Authentication Bypass (MAB)

Eine Technik, die die MAC-Adresse eines Geräts verwendet, um es im Netzwerk zu authentifizieren, wenn das Gerät keine 802.1X-Supplicants unterstützt.

Wird von ClearPass verwendet, um profilbasierte IoT-Geräte ohne eigene Benutzeroberfläche wie Smart-TVs oder Thermostate zu authentifizieren und in einem isolierten VLAN zu platzieren.

Dynamische VLAN-Zuweisung

Der Prozess der automatischen Zuweisung eines Geräts zu einem bestimmten Virtual Local Area Network basierend auf seinen Authentifizierungsdaten oder seiner Rolle, anstatt auf der SSID, mit der es verbunden ist.

Ermöglicht es einer einzigen physischen Netzwerkinfrastruktur, den Datenverkehr von Unternehmen, Gästen und IoT sicher zu segmentieren.

WISPr

Wireless Internet Service Provider Roaming; ein Protokoll, mit dem Geräte Captive Portals automatisch erkennen können.

Muss auf dem Aruba-Controller aktiviert sein, damit mobile Geräte beim Verbinden mit dem Gäste-WiFi automatisch den Purple-Anmeldebildschirm anzeigen.

Ausgearbeitete Beispiele

Ein Hotel mit 500 Zimmern muss ein sicheres Unternehmens-WiFi für Mitarbeiter und ein gebrandetes, datenerfassendes Gästeportal für Besucher über bestehende Aruba-Controller und ClearPass bereitstellen.

Richten Sie zwei SSIDs ein: "Hotel_Corp" und "Hotel_Guest". Konfigurieren Sie "Hotel_Corp" für die 802.1X-Authentifizierung gegenüber dem Active Directory via ClearPass und weisen Sie die Mitarbeiter dem VLAN 10 zu. Konfigurieren Sie "Hotel_Guest" als offenes Netzwerk, das auf das Purple Captive Portal weiterleitet. Richten Sie ClearPass als RADIUS-Proxy für die Gäste-SSID ein, der Anfragen an Purple weiterleitet. Konfigurieren Sie ClearPass so, dass es nach erfolgreicher Purple-Authentifizierung das VSA "Aruba-User-Role" zurückgibt und die Gäste einem isolierten VLAN 20 zuweist.

Kommentar des Prüfers: Dieser Ansatz isoliert den Unternehmens- und Gästeverkehr perfekt und erfüllt die PCI-DSS-Anforderungen. Er nutzt ClearPass für seine Stärken im Bereich 802.1X, während das Gästeportal und die Analysen an Purple ausgelagert werden, wodurch zwei separate NAC-Lösungen überflüssig werden.

Besucher verbinden sich mit der Gäste-SSID, aber die Seite des Purple Captive Portals lädt nicht auf ihren Geräten.

Überprüfen und aktualisieren Sie die Walled-Garden-Konfiguration auf dem Aruba-Controller. Stellen Sie sicher, dass die Core-Domains von Purple (*.purple.ai, *.cloudfront.net, *.venuewifi.com) explizit freigegeben sind. Wenn Social Login aktiviert ist, stellen Sie sicher, dass alle erforderlichen OAuth-Domains (z. B. *.facebook.com, *.google.com) ebenfalls in der Pre-Authentication-Allowlist enthalten sind.

Kommentar des Prüfers: Fehlkonfigurationen des Walled Garden sind die häufigste Ursache für Fehler beim Captive Portal. Geräte müssen in der Lage sein, die Portal-Hosting-Infrastruktur und das CDN zu erreichen, bevor sie vollständig im Netzwerk authentifiziert sind.

Übungsfragen

Q1. Sie haben ClearPass so konfiguriert, dass die Gäste-Authentifizierung an Purple weitergeleitet (proxied) wird. Der Gast authentifiziert sich erfolgreich auf dem Purple-Portal, aber der Aruba-Controller weist ihm die Standardrolle "logon" ohne Internetzugriff anstelle der vorgesehenen Rolle "guest-access" zu. Was ist der wahrscheinlichste Konfigurationsfehler?

Hinweis: Prüfen Sie, wie ClearPass die Rollenzuweisung an den Controller zurückübermittelt.

Musterlösung anzeigen

Die Groß-/Kleinschreibung des Rollennamens stimmt nicht überein. Der Wert der von ClearPass zurückgegebenen VSA Aruba-User-Role muss exakt mit dem auf dem Aruba-Controller definierten Rollennamen übereinstimmen. Bei einem Tippfehler oder einer falschen Schreibweise (z. B. "Guest-Access" statt "guest-access") erkennt der Controller die Rolle nicht und versetzt den Benutzer in den eingeschränkten Standardzustand.

Q2. Eine Einzelhandelskette möchte Purple WiFi für Gäste-Analysen einsetzen. Ihr Sicherheitsteam besteht jedoch darauf, dass aus Compliance-Gründen alle Ereignisse zur Netzwerk-Authentifizierung zentral in ihrem bestehenden Aruba ClearPass-System protokolliert werden. Wie sollte die Architektur konzipiert werden?

Hinweis: Berücksichtigen Sie, wie der RADIUS-Datenverkehr zwischen den Access Points, ClearPass und Purple fließt.

Musterlösung anzeigen

Implementieren Sie eine RADIUS-Proxy-Architektur. Konfigurieren Sie die Aruba-Controller so, dass sie alle RADIUS-Anfragen an ClearPass senden. Erstellen Sie in ClearPass eine Routing-Richtlinie, die Anfragen von der Gäste-SSID an die Cloud-RADIUS-Server von Purple weiterleitet. Dadurch wird sichergestellt, dass Purple das Gäste-Portal und die Analysen verwaltet, während ClearPass ein vollständiges, zentralisiertes Audit-Protokoll aller Authentifizierungsereignisse führt.

Q3. Nach der Implementierung der Integration stellt das Marketing-Team fest, dass das Purple-Analyse-Dashboard keinerlei Daten zur "Verweildauer" (Dwell Time) der Besucher anzeigt, obwohl sich Gäste erfolgreich verbinden und das Internet nutzen können. Welcher Konfigurationsschritt wurde vergessen?

Hinweis: Die Berechnung der Verweildauer (Dwell Time) erfordert kontinuierliche Aktualisierungen über den Sitzungsstatus, nicht nur die erste Authentifizierung.

Musterlösung anzeigen

Das RADIUS-Accounting wird nicht an Purple weitergeleitet. Während das Authentifizierungs-Proxying Benutzern den Zugang zum Netzwerk ermöglicht, benötigt Purple RADIUS-Accounting-Pakete (Acct-Start, Acct-Interim-Update, Acct-Stop), um die Sitzungsdauer und Verweildauer zu berechnen. Sie müssen sicherstellen, dass ClearPass so konfiguriert ist, dass es Accounting-Daten an Purple weiterleitet, und der Controller so eingestellt ist, dass er Zwischen-Updates sendet (z. B. alle 5 Minuten).

Weiterlesen in dieser Reihe

Server RADIUS: Ein umfassender Leitfaden für Unternehmen

Dieser Leitfaden bietet IT-Managern, Netzwerkarchitekten und CTOs eine definitive technische Referenz zur Server RADIUS-Authentifizierung für Enterprise-WiFi. Er behandelt das AAA-Framework, die 802.1X-Architektur, die Auswahl von EAP-Methoden, die Abwägung zwischen Cloud- und On-Premises-Bereitstellung sowie die dynamische VLAN-Zuweisung. Betreiber von Standorten in den Bereichen Hotellerie, Einzelhandel, Events und im öffentlichen Sektor finden hier praktische Implementierungsanleitungen, Fallstudien aus der Praxis und die Entscheidungsrahmen, die für die Migration von unsicheren Pre-Shared Keys zu einer sicheren, identitätsbasierten Netzwerkzugriffskontrollarchitektur erforderlich sind.

Leitfaden lesen →

Cisco ISE vs. Purple WiFi: Vergleich und Zusammenspiel

Dieser Leitfaden erklärt, wie Cisco ISE und Purple WiFi unterschiedliche, aber komplementäre Rollen in Unternehmensnetzwerken einnehmen. Er beschreibt detailliert, wie Cisco ISE für den sicheren 802.1X-Unternehmenszugang genutzt wird, während Purple für DSGVO-konformes Gäste-WiFi, Marketing-Analysen und CRM-Integration eingesetzt wird.

Leitfaden lesen →

EAP-TLS vs EAP-TTLS: Welches zertifikatsbasierte WiFi-Protokoll sollten Sie wählen?

Dieser Leitfaden bietet einen definitiven direkten Vergleich von EAP-TLS und EAP-TTLS für die WiFi-Authentifizierung in Unternehmen unter IEEE 802.1X. Er erklärt den architektonischen Unterschied zwischen gegenseitiger Zertifikatsauthentifizierung und serverseitiger Zertifikatstunnelung und bietet IT-Managern, Netzwerkarchitekten und CISOs einen klaren Entscheidungsrahmen auf der Grundlage von Geräteverwaltungsfunktionen und Compliance-Anforderungen. Purple unterstützt sowohl EAP-TLS- als auch EAP-TTLS-Authentifizierungspfade für das Staff-WiFi, und dieser Leitfaden hilft Unternehmen, die infrastrukturellen Kompromisse zu verstehen, bevor sie sich für einen Ansatz entscheiden.

Leitfaden lesen →