Zum Hauptinhalt springen

Cisco ISE vs. Purple WiFi: Vergleich und Zusammenspiel

Dieser Leitfaden erklärt, wie Cisco ISE und Purple WiFi unterschiedliche, aber komplementäre Rollen in Unternehmensnetzwerken einnehmen. Er beschreibt detailliert, wie Cisco ISE für den sicheren 802.1X-Unternehmenszugang genutzt wird, während Purple für DSGVO-konformes Gäste-WiFi, Marketing-Analysen und CRM-Integration eingesetzt wird.

📖 6 Min. Lesezeit📝 1,259 Wörter🔧 2 ausgearbeitete Beispiele3 Übungsfragen📚 8 Schlüsseldefinitionen

Diesen Leitfaden anhören

Podcast-Transkript ansehen
Sie sind ein leitender Berater für Netzwerksicherheit, der einen Kunden in britischem Englisch in einem selbstbewussten, autoritären und konversationsorientierten Ton brieft. Sprechen Sie klar und in mäßigem Tempo, als würden Sie vor einem Gremium aus IT-Direktoren und Netzwerkarchitekten präsentieren. Dies ist ein professionelles technisches Briefing, kein Vortrag. Sprechen Sie in britischem Englisch mit einer Standard-Aussprache (Received Pronunciation): Willkommen bei der technischen Briefing-Reihe von Purple. Heute befassen wir uns mit einer Frage, die beim Design von Unternehmensnetzwerken ständig auftaucht: Cisco ISE versus Purple WiFi. Wie stehen sie im Vergleich zueinander und, was noch wichtiger ist, wie arbeiten sie zusammen? Ich werde Ihnen in etwa zehn Minuten eine klare Antwort geben. [medium pause] Beginnen wir mit dem Kontext. Wenn Sie ein Hotel, ein Einzelhandelsobjekt, ein Stadion oder ein Gebäude des öffentlichen Sektors betreiben, haben Sie fast sicher zwei völlig unterschiedliche Benutzergruppen, die sich mit Ihrem Netzwerk verbinden. Sie haben Mitarbeiter und Unternehmensgeräte, und Sie haben Gäste, Besucher, Fans oder Kunden. Diese beiden Gruppen haben völlig unterschiedliche Anforderungen an die Authentifizierung, unterschiedliche Datenrechte und unterschiedliche geschäftliche Ziele. Der Fehler, den die meisten Unternehmen machen, besteht darin, beide Probleme mit einem einzigen Tool lösen zu wollen. Daher rührt die Verwirrung zwischen Cisco ISE und Purple. [medium pause] Teil eins: Was Cisco ISE eigentlich tut. Cisco Identity Services Engine, oder ISE, ist Ciscos Network Access Control-Plattform für Unternehmen. Ihre Aufgabe ist es, Unternehmensgeräte und Mitarbeiter zu authentifizieren und zu autorisieren. Dies geschieht in erster Linie über IEEE 802.1X, dem Standard für die portbasierte Netzwerkzugriffskontrolle. Wenn sich ein Firmen-Laptop mit Ihrem Netzwerk verbindet, überprüft ISE dessen Zertifikat über EAP-TLS oder seine Anmeldedaten über PEAP, validiert diese mit Active Directory oder Microsoft Entra ID, bewertet den Sicherheitsstatus (Security Posture) und weist es dann mit der richtigen Richtlinie dem korrekten VLAN zu. Wenn das Gerät die Statusprüfung nicht besteht, kann ISE es mithilfe von RADIUS Change of Authorisation (CoA) automatisch unter Quarantäne stellen. ISE übernimmt auch das BYOD-Onboarding, bei dem persönliche Geräte mit einem Zertifikat registriert werden, sodass sie sich ohne ein gemeinsam genutztes Passwort sicher authentifizieren können. Zudem lässt es sich in das pxGrid-Framework von Cisco integrieren, wodurch andere Sicherheitstools wie Firewalls und SIEM-Plattformen Identitätskontexte in Echtzeit nutzen können. Die drei ISE-Lizenzstufen sind Essentials, Advantage und Premier. Essentials deckt 802.1X und den grundlegenden Gastzugang ab. Advantage fügt BYOD, Statusprüfung (Posture Assessment) und die Integration von MDM-Drittanbietern hinzu. Premier erweitert dies um passive Identitätsdienste und fortschrittliche Bedrohungsintegration. [medium pause] ISE ist also eine erstklassige Sicherheitsplattform der Enterprise-Klasse. Aber hier ist der entscheidende Punkt: Ihr Gästeportal ist funktional, nicht kommerziell. ISE kann ein nicht authentifiziertes Gerät auf eine Webseite umleiten, einen Benutzernamen und ein Passwort oder eine Sponsorgenehmigung erfassen und Internetzugang gewähren. Was es jedoch nicht kann, ist die Erfassung von GDPR-konformen Marketing-Einwilligungen, die Bereitstellung von gebrandeten Splash-Pages mit Social-Login, die Einspeisung von Besucherdaten in Salesforce oder HubSpot, die Erstellung von Heatmaps zur Kundenfrequenz oder die Segmentierung von Besuchern nach Demografie für eine Marketingkampagne. Dafür wurde ISE nicht entwickelt, und der Versuch, es in diese Rolle zu drängen, schafft nur Komplexität, ohne das gewünschte kommerzielle Ergebnis zu liefern. Sie sind ein leitender Berater für Netzwerksicherheit und setzen ein technisches Briefing in britischem Englisch mit einem selbstbewussten, autoritären und konversationellen Ton fort. Sprechen Sie klar und in mäßigem Tempo. Sprechen Sie in britischem Englisch mit einem Standard-Received-Pronunciation-Akzent: Abschnitt zwei: Was Purple tut. Purple ist eine Cloud-Overlay-Plattform. Wir setzen auf Ihrer bestehenden WiFi-Infrastruktur auf, sei es Cisco Meraki, Cisco Catalyst, HPE Aruba, Ruckus, Juniper Mist oder einer der anderen großen Anbieter. Wir ersetzen Ihre Hardware nicht. Wir ersetzen ISE nicht. Wir kümmern uns um die Ebene der Gästeerfahrung. Wenn sich ein Besucher mit Ihrer Gäste-SSID verbindet, fängt Purple diese Verbindung ab und präsentiert ein gebrandetes Captive Portal. Dieses Portal kann Social-Login über Facebook, Google oder LinkedIn, ein benutzerdefiniertes Datenerfassungsformular, eine Click-to-Connect-Option oder Passpoint für die automatische, sichere Wiederverbindung bei wiederholten Besuchen bieten. Jeder Login erfasst First-Party-Daten mit ausdrücklicher GDPR-Einwilligung. Diese Daten fließen direkt in Ihr CRM, Ihre E-Mail-Marketing-Plattform oder Ihr Treueprogramm. Purple ist an 80.000 Live-Standorten im Einsatz und hat allein im Jahr 2024 440 Millionen Logins verarbeitet. Wir sind nach ISO 27001 zertifiziert, erfüllen GDPR und CCPA und halten eine Verfügbarkeit von 99,999 % aufrecht. Zu den namhaften Kunden zählen McDonald's, Harrods, Premier Inn, AGS Airports und die Manchester Airports Group. [mittlere Pause] Abschnitt drei: Wie sie in einer modernen Netzwerktopologie koexistieren. Die Architektur ist unkompliziert, wenn man erst einmal die Aufteilung der Zuständigkeiten versteht. Sie betreiben zwei oder drei SSIDs auf denselben Access Points. Die Corporate-SSID verwendet WPA3-Enterprise mit 802.1X, und ISE ist der RADIUS-Server. Jedes Mitarbeitergerät authentifiziert sich mit einem Zertifikat oder Zugangsdaten. ISE weist das Gerät dem richtigen VLAN zu, wendet die richtige Richtlinie an und protokolliert die Sitzung. Purple spielt hier keine Rolle. Dies ist ausschließlich der Bereich von ISE. Die Gäste-SSID ist offen oder verwendet WPA3-Personal mit einem Pre-shared Key für die erste Zuordnung. Der Datenverkehr wird an das Cloud-Portal von Purple umgeleitet. Purple übernimmt die Authentifizierung, die Erfassung der Einwilligung und die Analysen. Der Access Point erzwingt eine Walled Garden-Umgebung, bis Purple die Autorisierung signalisiert, und gibt dann den Internetzugang frei. ISE spielt hier keine Rolle. Dies ist der Bereich von Purple. Für komplexere Bereitstellungen können Sie eine dritte SSID für IoT-Geräte hinzufügen, die Identity Pre-Shared Keys oder iPSK nutzt, wobei jedes Gerät eine eindeutige Passphrase erhält, die einem bestimmten VLAN zugeordnet ist. ISE kann dies für das Unternehmens-IoT verwalten, oder die SecurePass-Funktion von Purple übernimmt dies für das Venue-IoT wie Point-of-Sale-Terminals und digitale Beschilderung. Wenn Sie eine engere Integration zwischen den beiden Plattformen wünschen, ermöglicht Ciscos pxGrid Purple die Veröffentlichung von Gastsitzungskontexten im ISE-Ökosystem, sodass Ihr Security Operations Team die Gastaktivitäten zusammen mit den Unternehmensaktivitäten in einer einheitlichen Ansicht sehen kann. [medium pause] Abschnitt vier: Implementierungsempfehlungen und häufige Fallstricke. Lassen Sie mich Ihnen die drei häufigsten Fehler nennen, die ich bei Implementierungen sehe. Erstens: Die Verwendung des integrierten Gästeportals von ISE für kommerzielles Gäste-WiFi. Das Gästeportal von ISE ist für Auftragnehmer und temporäre Mitarbeiter konzipiert, nicht für marketinggesteuerten Gästezugang. Es bietet keine CRM-Integration, kein Einwilligungsmanagement und keine Analysen. Wenn Sie im Gastgewerbe, im Einzelhandel oder im Veranstaltungsbereich tätig sind, benötigen Sie Purple auf der Gäste-SSID. ISE kümmert sich um das Unternehmen. Purple kümmert sich um die Gäste. Halten Sie sie getrennt. Zweitens: VLANs werden nicht korrekt segmentiert. Der Gästedatenverkehr muss auf Layer 2 vom Unternehmensdatenverkehr isoliert werden. Purple läuft in einem separaten VLAN, das direkt ins Internet geroutet wird, ohne Zugriff auf interne Ressourcen. ISE erzwingt die VLAN-Zuweisung für Unternehmensgeräte. Wenn Sie dies vermischen, schaffen Sie ein Sicherheitsrisiko und ein Compliance-Problem. Drittens: Vernachlässigung der Walled-Garden-Konfiguration. Wenn Purple als Captive Portal fungiert, muss der Access Point DNS- und HTTP-Verkehr zu den Cloud-Endpunkten von Purple vor der Authentifizierung zulassen. Wenn Ihr Walled Garden zu restriktiv ist, lädt das Portal nicht. Wenn er zu durchlässig ist, können Benutzer die Authentifizierung umgehen. Die Support-Dokumentation von Purple enthält die genauen IP-Bereiche und Domänen, die für jeden Hardwarehersteller auf die Whitelist gesetzt werden müssen. [medium pause] Abschnitt fünf: Rapid-Fire-Fragen. Ersetzt Purple Cisco ISE? Nein. Sie lösen unterschiedliche Probleme für unterschiedliche Benutzer auf unterschiedlichen SSIDs. Kann ich Purple auf Cisco Meraki ohne ISE betreiben? Ja. Purple integriert sich nativ mit Cisco Meraki über die Meraki API. ISE ist für Gäste-WiFi nicht erforderlich. Kann ich beide auf denselben Access Points betreiben? Ja. Mehrere SSIDs auf derselben Hardware sind Standardpraxis. Unterstützt Purple 802.1X? Die SecurePass-Funktion von Purple unterstützt WPA3-Enterprise mit 802.1X für Gastgeräte, auf denen die Purple-App installiert ist, und ermöglicht eine automatische, zertifikatsbasierte Wiederverbindung ohne Captive Portal. Wie sieht es mit der PCI DSS-Compliance aus? Das Gäste-WiFi muss von Systemen für Zahlungskarten isoliert sein. Die VLAN-Architektur von Purple erfüllt diese Anforderung. ISE erzwingt dieselbe Isolation für Unternehmensgeräte. [medium pause] Zusammenfassung und nächste Schritte. Der Entscheidungsrahmen ist einfach. Wenn das Gerät Ihrer Organisation oder Ihren Mitarbeitern gehört, übernimmt ISE die Authentifizierung. Wenn das Gerät einem Gast, Besucher, Kunden oder Fan gehört, übernimmt Purple das Erlebnis. Die beiden Plattformen nutzen dieselbe physische Infrastruktur, arbeiten jedoch auf völlig separaten logischen Ebenen. Als nächsten Schritt kartieren Sie Ihre aktuelle SSID-Architektur. Identifizieren Sie, welche SSIDs für das Unternehmen und welche für Gäste bestimmt sind. Stellen Sie sicher, dass der Gast-Traffic VLAN-isoliert ist. Prüfen Sie anschließend, ob Ihr aktuelles Gast-Portal die Marketing-Einwilligungen, Analysen und die CRM-Integration bietet, die Ihre kommerziellen Teams benötigen. Wenn dies nicht der Fall ist, schließt Purple diese Lücke. Den vollständigen schriftlichen Leitfaden, Architekturdiagramme und Praxisbeispiele finden Sie unter purple.ai. Vielen Dank für Ihre Zeit.

header_image.png

নির্বাহী সারাংশ

এন্টারপ্রাইজ নেটওয়ার্ক আর্কিটেকচার কর্পোরেট নিরাপত্তা এবং বাণিজ্যিক অতিথি যুক্ততার মধ্যে উদ্বেগের একটি স্পষ্ট বিভাজনের দাবি রাখে। যখন cisco ise বনাম purple wifi মূল্যায়ন করা হয়, তখন অনেক আইটি লিডার যে ভুলটি করেন তা হলো এগুলোকে প্রতিদ্বন্দ্বী প্ল্যাটফর্ম হিসেবে দেখা। তারা তা নয়। Cisco Identity Services Engine (ISE) হলো সুরক্ষিত কর্মী এবং কর্পোরেট ডিভাইসের জন্য একটি নির্ভরযোগ্য Network Access Control (NAC) এবং 802.1X পলিসি ইঞ্জিন। Purple হলো একটি ক্লাউড-ভিত্তিক ওভারলে প্ল্যাটফর্ম যা গেস্ট Captive Portals, ভিজিটর মার্কেটিং সম্মতি এবং অপারেশনাল অ্যানালিটিক্স পরিচালনা করে।

বাণিজ্যিক মার্কেটিংয়ের জন্য Cisco ISE-কে একটি cisco ise guest portal alternative হিসেবে কাজ করতে বাধ্য করার চেষ্টা অপ্রয়োজনীয় জটিলতা তৈরি করে এবং কার্যকর ডেটা প্রদান করতে ব্যর্থ হয়। বিপরীতভাবে, Cisco ISE-এর পাশাপাশি Purple WiFi স্থাপন করা হলে প্রতিটি প্ল্যাটফর্মকে তাদের নিজস্ব সেরা কাজটি করতে দেয়। মূল এন্টারপ্রাইজ নিরাপত্তা নীতিগুলো Cisco ISE-এর ওপর রেখে, জটিল গেস্ট এক্সপেরিয়েন্স লজিক অফলোড করতে Purple নেটিভভাবে Cisco ইনফ্রাস্ট্রাকচারের সাথে একীভূত হয়। এই নির্দেশিকায় আলোচনা করা হয়েছে কীভাবে তারা একটি আধুনিক এন্টারপ্রাইজ নেটওয়ার্ক টপোলজিতে সহাবস্থান করে, যা খুচরা ব্যবসা , আতিথেয়তা এবং বড় পাবলিক ভেন্যুগুলোর জন্য বাস্তবায়নযোগ্য স্থাপনা কৌশল প্রদান করে।

টেকনিক্যাল ডিপ-ডাইভ

Cisco ISE-এর ভূমিকা: কর্পোরেট নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল

এন্টারপ্রাইজ NAC-এর জন্য Cisco ISE হলো গোল্ড স্ট্যান্ডার্ড। এর প্রাথমিক কাজ হলো কর্পোরেট নেটওয়ার্কের সাথে সংযুক্ত পরিচিত ডিভাইস এবং ব্যবহারকারীদের প্রমাণীকরণ (authenticate) এবং অনুমোদন (authorise) করা। এটি মূলত পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল স্ট্যান্ডার্ড IEEE 802.1X-এর ওপর নির্ভর করে।

যখন একটি কর্পোরেট ল্যাপটপ কোনো সুইচ পোর্ট বা কোনো কর্পোরেট SSID-এর সাথে সংযোগ স্থাপন করে, তখন ISE একটি RADIUS সার্ভার হিসেবে কাজ করে। এটি Active Directory বা Microsoft Entra ID-এর বিপরীতে EAP-TLS-এর মাধ্যমে ডিভাইসের সার্টিফিকেট অথবা PEAP-এর মাধ্যমে ব্যবহারকারীর শংসাপত্র যাচাই করে। এরপর ISE ডিভাইসের সিকিউরিটি পশ্চার (security posture) মূল্যায়ন করে। ডিভাইসটি নিয়ম মেনে চললে, ISE এটিকে সঠিক VLAN-এ বরাদ্দ করে এবং উপযুক্ত সিকিউরিটি গ্রুপ ট্যাগ (SGT) প্রয়োগ করে। যদি ডিভাইসটি পশ্চার মূল্যায়নে ব্যর্থ হয়, তবে ISE RADIUS Change of Authorisation (CoA) ব্যবহার করে এটিকে কোয়ারেন্টাইন করতে পারে। ক্লায়েন্ট কনফিগারেশন সম্পর্কে আরও বিশদ ধারণার জন্য, আমাদের 802.1X Supplicant কী? ক্লায়েন্ট ধরণ এবং ডিভাইস কনফিগারেশন নির্দেশিকাটি পর্যালোচনা করুন। ISE এছাড়াও Bring Your Own Device (BYOD) অনবোর্ডিং পরিচালনা করে, যেখানে নিরাপদ এবং পাসওয়ার্ড-মুক্ত অ্যাক্সেসের জন্য সার্টিফিকেট সহ ব্যক্তিগত ডিভাইসগুলি নথিভুক্ত করা হয়। উপরন্তু, এটি Cisco-এর pxGrid ফ্রেমওয়ার্কের সাথে সংহত হয়, যা ফায়ারওয়াল এবং SIEM প্ল্যাটফর্মগুলিকে রিয়েল-টাইম আইডেন্টিটি কনটেক্সট ব্যবহার করতে দেয়। ISE তিনটি স্তরে লাইসেন্সপ্রাপ্ত: Essentials, Advantage, এবং Premier, যা বেসিক 802.1X থেকে অ্যাডভান্সড থ্রেট ইন্টিগ্রেশন পর্যন্ত স্কেল করে।

Purple-এর ভূমিকা: গেস্ট এক্সপেরিয়েন্স এবং অ্যানালিটিক্স

যদিও ISE কর্পোরেট অ্যাসেটগুলি সুরক্ষিত করতে পারদর্শী, তবে এর বিল্ট-ইন গেস্ট পোর্টালটি বাণিজ্যিক ব্যবহারের চেয়ে কেবল কার্যকারিতার দিক থেকেই বেশি উপযোগী। এটি ঠিকাদারদের জন্য বেসিক ইন্টারনেট অ্যাক্সেস প্রদান করতে পারে, কিন্তু এটি GDPR-সম্মত মার্কেটিং সম্মতি ক্যাপচার করতে পারে না, সোশ্যাল লগইন সহ ব্র্যান্ডেড স্প্ল্যাশ পেজ চালাতে পারে না, অথবা Salesforce-এর মতো CRM প্ল্যাটফর্মগুলিতে ভিজিটর ডেটা পাঠাতে পারে না। Purple ঠিক এই শূন্যতাটুকুই পূরণ করে।

Purple হলো একটি হার্ডওয়্যার-অ্যাগনস্টিক ক্লাউড ওভারলে। এটি আপনার বিদ্যমান WiFi অবকাঠামোর উপরে কাজ করে, যার মধ্যে রয়েছে Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet। Purple মূলত গেস্ট এক্সপেরিয়েন্স লেয়ারটি পরিচালনা করে। যখন কোনো ভিজিটর আপনার গেস্ট SSID-এর সাথে সংযুক্ত হয়, তখন Purple একটি ব্র্যান্ডেড Captive Portal প্রদর্শন করে। এই পোর্টালটি Facebook, Google বা LinkedIn-এর মাধ্যমে সোশ্যাল লগইন, কাস্টম ডেটা ক্যাপচার ফর্ম এবং Passpoint-এর মতো সহজ বিকল্পগুলি অফার করে।

প্রতিটি লগইনে স্পষ্ট ও সচেতন-পছন্দের অপ্ট-ইন সহ ফার্স্ট-পার্টি ডেটা ক্যাপচার করা হয়। Purple তার অ্যানালিটিক্স ইঞ্জিনের মাধ্যমে এই ডেটা প্রসেস করে, ফুটফল হিটম্যাপ এবং ভিজিটর ডেমোগ্রাফিক্স তৈরি করে এবং তারপর এটি সরাসরি আপনার মার্কেটিং স্ট্যাকে প্রেরণ করে। Purple ৮০,০০০+ লাইভ ভেন্যুতে কাজ করে এবং ২০২৪ সালে ৪৪০ মিলিয়ন লগইন প্রসেস করেছে। আমাদের ISO 27001 সার্টিফিকেশন রয়েছে এবং আমরা GDPR ও CCPA মেনে চলি, যা ৯৯.৯৯৯% আপটাইম সহ এন্টারপ্রাইজ-গ্রেড স্থিতিশীলতা নিশ্চিত করে। বাণিজ্যিক সুবিধাগুলি সম্পর্কে আরও বিস্তারিত জানতে, আমাদের WiFi Analytics প্ল্যাটফর্ম ওভারভিউ দেখুন।

architecture_overview.png

আর্কিটেকচারাল সহাবস্থান

আপনি যখন SSID গুলিকে আলাদা করবেন, তখন আর্কিটেকচারটি অত্যন্ত সহজ হয়ে যায়। আপনি একই অ্যাক্সেস পয়েন্টে দুটি বা তিনটি SSID চালান। এই ডিজাইনের বিস্তারিত বিশ্লেষণের জন্য, Three SSIDs to rule them all: guest, Passpoint, and IoT WiFi পড়ুন।

কর্পোরেট SSID-টি 802.1X সহ WPA3-Enterprise ব্যবহার করে এবং ISE হলো RADIUS সার্ভার। ISE ডিভাইসটিকে সঠিক VLAN-এ অ্যাসাইন করে এবং পলিসি প্রয়োগ করে। এখানে Purple-এর কোনো ভূমিকা নেই।

গেস্ট SSID-টি প্রাথমিক অ্যাসোসিয়েশনের জন্য একটি ওপেন নেটওয়ার্ক বা প্রি-শেয়ার্ড কী সহ WPA3-Personal ব্যবহার করে। ট্রাফিক Purple-এর ক্লাউড পোর্টালে রিডাইরেক্ট করা হয়। Purple অথেন্টিকেশন, সম্মতি ক্যাপচার এবং অ্যানালিটিক্স পরিচালনা করে। Purple অথরাইজেশন সিগন্যাল না দেওয়া পর্যন্ত অ্যাক্সেস পয়েন্টটি একটি ওয়াল্ড গার্ডেন প্রয়োগ করে, তারপর ইন্টারনেট অ্যাক্সেস চালু করে। এখানে ISE-এর কোনো ভূমিকা নেই।

পয়েন্ট-অফ-সেল টার্মিনালের মতো ভেন্যু IoT ডিভাইসগুলির জন্য, Purple-এর SecurePass ফিচারটি আইডেন্টিটি প্রি-শেয়ার্ড কী (iPSK) পরিচালনা করতে পারে, অথবা ISE কর্পোরেট IoT পরিচালনা করতে পারে।

comparison_chart.png

ইমপ্লিমেন্টেশন গাইড

Cisco ISE-এর পাশাপাশি Purple স্থাপন করতে আপনার ওয়্যারলেস LAN কন্ট্রোলার বা ক্লাউড ড্যাশবোর্ডগুলির যত্নশীল কনফিগারেশন প্রয়োজন।

ধাপ ১: SSID সেগমেন্টেশন

কর্পোরেট এবং গেস্ট ট্রাফিকের জন্য আলাদা SSID তৈরি করুন। কর্পোরেট SSID-কে WPA3-Enterprise-এর জন্য কনফিগার করুন এবং RADIUS অথেন্টিকেশন আপনার Cisco ISE নোডগুলিতে নির্দেশ করুন। গেস্ট SSID-কে MAC ফিল্টারিং বা WPA3-Personal সহ ওপেন অ্যাক্সেসের জন্য কনফিগার করুন।

ধাপ ২: VLAN আইসোলেশন

লেয়ার টু-তে গেস্ট ট্রাফিক যাতে কর্পোরেট ট্রাফিক থেকে আইসোলেটেড থাকে তা নিশ্চিত করুন। গেস্ট SSID-কে অবশ্যই একটি ডেডিকেটেড VLAN-এ ম্যাপ করতে হবে যা অভ্যন্তরীণ রাউটিং টেবিলকে বাইপাস করে সরাসরি ইন্টারনেট ফায়ারওয়ালে রাউট করে। ISE পলিসির ওপর ভিত্তি করে কর্পোরেট SSID-এর জন্য VLAN অ্যাসাইনমেন্ট কার্যকর করে।

ধাপ ৩: Walled Garden কনফিগারেশন

গেস্ট SSID-এর জন্য, Captive Portal রিডাইরেক্টিকে Purple-এর ক্লাউড ইনফ্রাস্ট্রাকচারের দিকে নির্দেশ করতে কনফিগার করুন। DNS এবং HTTP/HTTPS ট্রাফিককে Purple-এর প্রয়োজনীয় IP রেঞ্জ এবং ডোমেনগুলিতে অ্যাক্সেস দেওয়ার জন্য আপনাকে অবশ্যই আপনার অ্যাক্সেস পয়েন্টগুলিতে walled garden (প্রি-অথেন্টিকেশন ACL) কনফিগার করতে হবে। walled garden যদি খুব বেশি সীমাবদ্ধ হয়, তবে Captive Portal লোড হতে ব্যর্থ হবে।

ধাপ ৪: গেস্ট WiFi-এর জন্য RADIUS ইন্টিগ্রেশন

গেস্ট SSID-এর জন্য Purple-এর RADIUS সার্ভারগুলি ব্যবহার করতে আপনার ওয়্যারলেস কন্ট্রোলারটি কনফিগার করুন। এটি Purple-কে ব্যবহারকারীকে অথেন্টিকেট করতে এবং সেশনের সময়কাল ও ব্যান্ডউইথ ব্যবহার ট্র্যাক করতে সাহায্য করে।

সেরা অনুশীলনসমূহ

১. একই SSID-তে গেস্ট এবং কর্পোরেট ট্রাফিক কখনও মিশ্রিত করবেন না। এটি উল্লেখযোগ্য নিরাপত্তা এবং কমপ্লায়েন্স ঝুঁকি তৈরি করে। সর্বদা আইসোলেটেড VLAN-এ ম্যাপ করা ডেডিকেটেড SSID ব্যবহার করুন। ২. কমার্শিয়াল গেস্ট অ্যাক্সেসের জন্য Purple ব্যবহার করুন। আপনার যদি মার্কেটিং অ্যানালিটিক্স, CRM ইন্টিগ্রেশন বা ব্র্যান্ডেড সোশ্যাল লগইন-এর প্রয়োজন হয়, তবে ISE-এর বিল্ট-ইন গেস্ট পোর্টাল ব্যবহার করবেন না। ৩. টায়ার্ড ব্যান্ডউইথ প্রয়োগ করুন। গেস্ট SSID-এ একটি ফ্রি, বেসলাইন পরিষেবা অফার করুন, এবং Purple-এর Connect, Capture, বা Engage প্ল্যান ব্যবহার করে উচ্চতর গতির জন্য একটি প্রিমিয়াম, পেইড অপশন অফার করুন। ৪. Passpoint-এর সুবিধা নিন। বারবার Captive Portal না দেখেই ফিরে আসা গেস্টদের স্বয়ংক্রিয়ভাবে এবং নিরাপদে কানেক্ট করার অনুমতি দিতে Purple-এর মাধ্যমে Passpoint (Hotspot 2.0) ব্যবহার করুন।

ট্রাবলশুটিং ও ঝুঁকি প্রশমন

  • Captive Portal লোড হতে ব্যর্থ হচ্ছে: এটি প্রায় সব সময়ই একটি walled garden সংক্রান্ত সমস্যা। আপনার Cisco হার্ডওয়্যারের প্রি-অথেন্টিকেশন ACL-এ সমস্ত প্রয়োজনীয় Purple ডোমেন এবং IP অ্যাড্রেস অনুমোদিত কিনা তা যাচাই করুন।
  • গেস্ট ডিভাইসগুলি অভ্যন্তরীণ রিসোর্স অ্যাক্সেস করছে: এটি VLAN আইসোলেশনের ব্যর্থতা নির্দেশ করে। গেস্ট VLAN যাতে ফায়ারওয়াল বা কোর সুইচ লেয়ারে কর্পোরেট সাবনেটগুলিতে রাউট করতে না পারে তা যাচাই করুন।
  • RADIUS টাইমআউট: ওয়্যারলেস কন্ট্রোলার যদি Purple-এর RADIUS সার্ভারগুলিতে পৌঁছাতে না পারে, তবে গেস্ট অথেন্টিকেশন ব্যর্থ হবে। আপনার ফায়ারওয়াল যাতে Purple-এর ইনফ্রাস্ট্রাকচারে আউটবাউন্ড UDP পোর্ট ১৮১২ এবং ১৮১৩ অনুমোদন করে তা নিশ্চিত করুন।

ROI এবং ব্যবসায়িক প্রভাব

guest experience management থেকে network access control cisco ise-কে আলাদা করার ব্যবসায়িক প্রভাব অত্যন্ত তাৎপর্যপূর্ণ। Purple-এ গেস্ট WiFi-এর দায়িত্ব হস্তান্তর করার মাধ্যমে, IT টিমগুলো অস্থায়ী অ্যাকাউন্ট পরিচালনা এবং পোর্টালের সমস্যা সমাধানের অপারেশনাল চাপ কমাতে পারে।

আরও গুরুত্বপূর্ণভাবে, Purple গেস্ট নেটওয়ার্ককে একটি রাজস্ব-উৎপাদনকারী সম্পদে পরিণত করে। ফার্স্ট-পার্টি ডেটা সংগ্রহ করে এবং এটিকে CRM প্ল্যাটফর্মের সাথে একীভূত করে, ভেন্যুগুলো অত্যন্ত লক্ষ্যযুক্ত মার্কেটিং ক্যাম্পেইন পরিচালনা করতে পারে। উদাহরণস্বরূপ, Harrods তাদের লয়্যালটি প্রোগ্রামের সাইন-আপ বাড়াতে তাদের স্প্ল্যাশ পেজে একটি সাধারণ প্রশ্ন ব্যবহার করেছিল, যা সরাসরি শুধুমাত্র সেই দল থেকেই ৩ গুণ ROI অর্জনে অবদান রেখেছিল। AGS Airports স্তরভিত্তিক ব্যান্ডউইথ প্রয়োগ করে ৮৪২% return on investment দেখতে পেয়েছে। সুরক্ষার জন্য Cisco ISE এবং এনগেজমেন্টের জন্য Purple-এর সমন্বয় মনের শান্তি এবং পরিমাপযোগ্য বাণিজ্যিক মূল্য উভয়ই প্রদান করে।

Schlüsseldefinitionen

Network Access Control (NAC)

Eine Sicherheitsarchitektur, die die Netzwerkverfügbarkeit auf konforme und authentifizierte Endgeräte beschränkt. Cisco ISE ist eine NAC-Plattform.

IT-Teams nutzen NAC, um zu verhindern, dass unbefugte Geräte auf Unternehmensdaten zugreifen.

IEEE 802.1X

Ein IEEE-Standard für portbasierte Netzwerkzugriffskontrolle, der einen Authentifizierungsmechanismus für Geräte bereitstellt, die eine Verbindung zu einem LAN oder WLAN herstellen möchten.

Wird von Cisco ISE verwendet, um Unternehmens-SSIDs mithilfe von Zertifikaten oder Anmeldedaten anstelle von gemeinsam genutzten Passwörtern zu sichern.

Captive Portal

Eine Webseite, die der Nutzer eines öffentlich zugänglichen Netzwerks ansehen und mit der er interagieren muss, bevor ihm der Zugriff gewährt wird.

Purple bietet hochgradig anpassbare Captive Portals zur Erfassung von Marketing-Einwilligungen und First-Party-Daten.

VLAN (Virtual Local Area Network)

Ein logisches Teilnetz, das eine Gruppe von Geräten aus verschiedenen physischen LANs zusammenfasst.

Entscheidend für die Trennung des Gästedatenverkehrs (verwaltet von Purple) vom Unternehmensdatenverkehr (verwaltet von ISE).

Walled Garden

Eine eingeschränkte Umgebung, die den Zugriff eines Nutzers auf Webinhalte und -dienste kontrolliert, bevor dieser sich vollständig authentifiziert hat.

Muss auf Cisco-Hardware korrekt konfiguriert sein, damit Geräte die Server von Purple erreichen können, um das Captive Portal zu laden.

RADIUS

Remote Authentication Dial-In User Service. Ein Netzwerkprotokoll, das eine zentrale Verwaltung von Authentifizierung, Autorisierung und Accounting bietet.

Sowohl ISE als auch Purple nutzen RADIUS, jedoch für unterschiedliche Zwecke: ISE für den 802.1X-Unternehmenszugriff, Purple für die Erfassung von Gästesitzungen.

Passpoint (Hotspot 2.0)

Ein Standard, der es mobilen Geräten ermöglicht, Wi-Fi-Netzwerke automatisch zu erkennen und sich sicher mit ihnen zu verbinden, ohne dass der Nutzer eingreifen muss.

Purple unterstützt Passpoint, um wiederkehrenden Gästen ein nahtloses, mobilfunkähnliches Roaming-Erlebnis zu bieten.

pxGrid

Platform Exchange Grid. Ein Framework von Cisco, das die herstellerübergreifende, plattformübergreifende Zusammenarbeit von Netzwerksystemen ermöglicht.

Ermöglicht es Purple, den Kontext von Gästesitzungen mit dem Cisco ISE-Ökosystem zu teilen, um eine einheitliche Sicherheitsübersicht zu gewährleisten.

Ausgearbeitete Beispiele

Ein Hotel mit 200 Zimmern muss ein sicheres WiFi für das Personal im Hintergrund (Reinigung, Management) und ein gebrandetes, Datenerfassung ermöglichendes WiFi-Erlebnis für Hotelgäste bereitstellen. Sie nutzen derzeit Cisco Catalyst Access Points.

Richten Sie zwei SSIDs ein. 'Hotel_Corp' nutzt WPA3-Enterprise. Cisco ISE fungiert als RADIUS-Server, authentifiziert Mitarbeitergeräte über EAP-TLS-Zertifikate und weist sie dem Management-VLAN zu. 'Hotel_Guest' nutzt eine offene SSID, die zu Purple weitergeleitet wird. Purple präsentiert ein gebrandetes Captive Portal, das Social Login oder PMS-Integration bietet. Der Datenverkehr der Gäste wird auf einem isolierten VLAN direkt ins Internet geleitet.

Kommentar des Prüfers: Dieser Ansatz trennt die Zuständigkeiten perfekt. ISE sichert die Unternehmensressourcen, während Purple die kommerziellen Anforderungen zur Erfassung von Gästedaten für das Marketingteam des Hotels übernimmt. Die VLAN-Isolierung gewährleistet PCI-DSS-Compliance.

Eine große Einzelhandelskette möchte die Kundenfrequenz und die Verweildauer in 50 Geschäften über ihre bestehende Cisco Meraki-Infrastruktur erfassen, ohne die Sicherheit ihres internen Point-of-Sale-Netzwerks (POS) zu gefährden.

Die POS-Terminals verbinden sich mit einer versteckten SSID, die durch WPA3-Enterprise und Cisco ISE gesichert ist. Für Kunden wird eine öffentliche SSID 'Free_Store_WiFi' ausgestrahlt. Das Meraki-Dashboard wird so konfiguriert, dass es über eine API mit Purple integriert wird. Purple erfasst anonymisierte Präsenzdaten von suchenden Geräten, um Heatmaps zu erstellen, und erfasst explizite First-Party-Daten, wenn sich Kunden im Captive Portal anmelden.

Kommentar des Prüfers: Die Nutzung des Cloud-Overlays von Purple mit Meraki erfordert keine neue Hardware. Die Einzelhandelskette erhält tiefe Analysen und Marketingdaten, während ISE sicherstellt, dass das POS-Netzwerk geschützt und compliant bleibt.

Übungsfragen

Q1. Ihr Marketingleiter möchte E-Mail-Adressen und demografische Daten von Besuchern erfassen, die das Gäste-WiFi in Ihren Filialen nutzen. Das Netzwerk-Engineering-Team schlägt vor, die in Ihrer bestehenden Cisco ISE-Bereitstellung integrierte Gästeportal-Funktion zu aktivieren. Ist dies der richtige Ansatz?

Hinweis: Berücksichtigen Sie die kommerziellen Möglichkeiten des ISE-Gästeportals im Vergleich zu einer dedizierten Overlay-Plattform.

Musterlösung anzeigen

Nein. Das Cisco ISE-Gästeportal ist für den funktionellen Zugriff (z. B. für Auftragnehmer) konzipiert, nicht für kommerzielles Marketing. Es fehlen native CRM-Integrationen, Workflows für das GDPR-Einwilligungsmanagement und detaillierte Besucheranalysen. Der richtige Ansatz besteht darin, Purple auf der Gäste-SSID zu implementieren, um die Datenerfassung und -analyse zu übernehmen, während ISE das Unternehmensnetzwerk verwaltet.

Q2. Ein Gast verbindet sich mit der von Purple verwalteten SSID, aber sein Browser zeigt einen Timeout-Fehler anstelle der Captive Portal-Anmeldeseite an. Unternehmensbenutzer auf der von ISE verwalteten SSID sind nicht betroffen. Was ist die wahrscheinlichste Ursache?

Hinweis: Überlegen Sie, was passieren muss, bevor die Authentifizierung in einem Captive Portal-Netzwerk abgeschlossen ist.

Musterlösung anzeigen

Die wahrscheinlichste Ursache ist ein falsch konfiguriertes Walled Garden (Pre-Authentication-ACL) auf dem Wireless Access Point oder Controller. Das Gerät wird daran gehindert, die Cloud-Infrastruktur von Purple zu erreichen, um das Portal zu laden. Sie müssen sicherstellen, dass die spezifischen Purple-Domains und IP-Bereiche auf der Whitelist stehen.

Q3. Sie entwerfen ein Netzwerk für eine neue Unternehmenszentrale. Sie müssen Mitarbeiter-Laptops, persönliche Mitarbeiter-Telefone (BYOD) und Gastkunden unterstützen. Wie sollten Sie die SSIDs und die Authentifizierung strukturieren?

Hinweis: Trennen Sie die Benutzergruppen basierend auf dem Gerätebesitz und den erforderlichen Zugriffsebenen.

Musterlösung anzeigen

Stellen Sie zwei SSIDs bereit. Die Unternehmens-SSID verwendet WPA3-Enterprise. Cisco ISE übernimmt die 802.1X-Authentifizierung für Laptops von Mitarbeitern und verwaltet die Zertifikatsregistrierung für BYOD-Geräte von Mitarbeitern, indem sie internen VLANs zugewiesen werden. Die Gäste-SSID ist offen und wird an Purple weitergeleitet. Purple übernimmt die Captive Portal-Authentifizierung für Gastkunden und platziert sie in einem isolierten, reinen Internet-VLAN.

Weiterlesen in dieser Reihe

Server RADIUS: Ein umfassender Leitfaden für Unternehmen

Dieser Leitfaden bietet IT-Managern, Netzwerkarchitekten und CTOs eine definitive technische Referenz zur Server RADIUS-Authentifizierung für Enterprise-WiFi. Er behandelt das AAA-Framework, die 802.1X-Architektur, die Auswahl von EAP-Methoden, die Abwägung zwischen Cloud- und On-Premises-Bereitstellung sowie die dynamische VLAN-Zuweisung. Betreiber von Standorten in den Bereichen Hotellerie, Einzelhandel, Events und im öffentlichen Sektor finden hier praktische Implementierungsanleitungen, Fallstudien aus der Praxis und die Entscheidungsrahmen, die für die Migration von unsicheren Pre-Shared Keys zu einer sicheren, identitätsbasierten Netzwerkzugriffskontrollarchitektur erforderlich sind.

Leitfaden lesen →

Aruba ClearPass vs. Purple WiFi: Vergleich der Funktionen und Co-Deployment

Ein umfassender technischer Leitfaden, der die Co-Deployment-Architektur von Aruba ClearPass und Purple WiFi beschreibt. Er behandelt die RADIUS-Proxy-Konfiguration, die dynamische VLAN-Zuweisung und Best Practices für die Bereitstellung sicherer, analysegestützter Gastnetzwerke neben dem Enterprise-NAC.

Leitfaden lesen →

EAP-TLS vs EAP-TTLS: Welches zertifikatsbasierte WiFi-Protokoll sollten Sie wählen?

Dieser Leitfaden bietet einen definitiven direkten Vergleich von EAP-TLS und EAP-TTLS für die WiFi-Authentifizierung in Unternehmen unter IEEE 802.1X. Er erklärt den architektonischen Unterschied zwischen gegenseitiger Zertifikatsauthentifizierung und serverseitiger Zertifikatstunnelung und bietet IT-Managern, Netzwerkarchitekten und CISOs einen klaren Entscheidungsrahmen auf der Grundlage von Geräteverwaltungsfunktionen und Compliance-Anforderungen. Purple unterstützt sowohl EAP-TLS- als auch EAP-TTLS-Authentifizierungspfade für das Staff-WiFi, und dieser Leitfaden hilft Unternehmen, die infrastrukturellen Kompromisse zu verstehen, bevor sie sich für einen Ansatz entscheiden.

Leitfaden lesen →