Saltar al contenido principal

Aruba Central y Purple WiFi: integración gestionada en la nube

Una guía de referencia técnica completa para integrar Aruba Central con la plataforma de inteligencia de WiFi para invitados alojada en la nube de Purple. Esta guía cubre la arquitectura, la configuración paso a paso de portales cautivos externos y RADIUS, y las estrategias de despliegue multisitio para equipos de TI empresariales.

By Iain JewittPublished
📖 7 min de lectura153 palabras2 ejemplos prácticos3 preguntas de práctica8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
Aruba Central y Purple WiFi: integración gestionada en la nube. Una sesión informativa para líderes de TI. Bienvenidos. Si gestiona WiFi para invitados en múltiples establecimientos y utiliza Aruba Central, este episodio le interesa directamente. Le explicaré exactamente cómo se integra Purple con Aruba Central: la arquitectura, los pasos de configuración, los patrones de despliegue multisitio y los errores comunes que suelen cometer los equipos. Se trata de una sesión práctica, no de una presentación comercial. Comencemos. Sección uno: Contexto y por qué es importante. Aruba Central es la plataforma de gestión de redes en la nube de HPE. Es el plano de control para decenas de miles de puntos de acceso Aruba Instant desplegados en hoteles, cadenas de tiendas, estadios, centros de conferencias y edificios del sector público. Si ha migrado de los controladores locales de Aruba (los Mobility Controllers o Mobility Conductors) a Central, ya habrá experimentado el cambio de una configuración basada en CLI y específica para cada sitio a una gestión de políticas basada en grupos y distribuida desde la nube. Ese cambio modifica fundamentalmente la forma de integrar una plataforma de WiFi para invitados como Purple. En un controlador local tradicional de Aruba, configuraría la redirección del portal cautivo y la autenticación RADIUS directamente en el propio controlador. El controlador era el punto de aplicación de las políticas y se encontraba en su centro de datos o sala de comunicaciones. Con Aruba Central, la aplicación de las políticas sigue realizándose en el punto de acceso, pero la configuración se envía desde la nube. Esto significa que los puntos de contacto de la integración son diferentes. Ahora trabaja con plantillas de grupo, perfiles de SSID y objetos de perfil de Captive Portal externo que residen en la jerarquía de configuración de Central, no en un equipo físico en un rack. Purple se sitúa por encima de todo esto como una plataforma de inteligencia de WiFi para invitados alojada en la nube. Proporciona el portal cautivo (la página de inicio que ven los invitados), gestiona la lógica de autenticación, captura datos de primera mano con consentimiento y envía análisis a sus equipos de marketing y operaciones. La pregunta es: ¿cómo conectar estas dos plataformas en la nube de forma limpia, a escala y en cientos de sitios potenciales? Sección dos: La arquitectura técnica. Permítame describir el flujo de datos cuando se conecta un invitado. El dispositivo de un invitado se asocia con su SSID de invitados (llamémoslo Hotel-Guest), que es emitido por un AP Aruba Instant. El AP ha sido configurado, a través de Aruba Central, con un perfil de Captive Portal externo. Ese perfil contiene dos datos críticos: la URL de redirección, que apunta al servidor del portal cautivo de Purple, y los detalles del servidor RADIUS, que apuntan al endpoint de RADIUS-as-a-Service de Purple. Cuando el invitado abre un navegador, el AP intercepta la solicitud HTTP y la redirige a la página de inicio de Purple. El invitado se autentica (a través de redes sociales, correo electrónico, SMS o un formulario personalizado, según su configuración de Purple). El backend de Purple envía un mensaje RADIUS Access-Accept de vuelta al AP, que concede al invitado acceso a Internet y lo mueve del rol de preautenticación al rol de invitado autenticado. Los paquetes de contabilidad RADIUS fluyen durante toda la sesión, lo que permite a Purple conocer la duración de la sesión y el uso de datos. Ahora bien, la diferencia clave con respecto al entorno local de Aruba: en Aruba Central, usted configura el perfil de Captive Portal externo una sola vez a nivel de grupo, y este se propaga a todos los AP de ese grupo. No tiene que tocar los AP de forma individual. Esto es enormemente potente para despliegues multisitio, pero requiere definir correctamente la estructura de grupos antes de empezar. Aruba Central organiza los dispositivos en grupos y, dentro de los grupos, puede tener sitios. Un grupo es la unidad de configuración: los SSID, los perfiles de radio y las políticas de seguridad residen a nivel de grupo. Los sitios son la unidad de ubicación y monitorización. Para una cadena hotelera, una estructura lógica es tener un grupo por tipo de propiedad (por ejemplo, hoteles de servicio completo y propiedades económicas), con cada hotel físico como un sitio independiente dentro del grupo correspondiente. La configuración de Purple se asigna entonces a los grupos: un perfil de Captive Portal externo por grupo, que apunta al mismo endpoint RADIUS de Purple, pero potencialmente con diferentes temas de página de inicio por sitio utilizando la personalización a nivel de establecimiento de Purple. El walled garden es un elemento de configuración crítico en el que los equipos suelen equivocarse. Antes de que un invitado se autentique, el AP solo permite el tráfico DNS y DHCP, además de los dominios que usted incluya explícitamente en la lista blanca. Para que Purple funcione, debe incluir en la lista blanca el dominio del portal cautivo de Purple, cualquier dominio de CDN que Purple utilice para sus recursos y los dominios de los proveedores de inicio de sesión social si utiliza la autenticación social (Facebook, Google, Apple). Si falta un dominio, la página de inicio se cargará parcialmente o la autenticación fallará silenciosamente. La documentación de soporte de Purple proporciona la lista actualizada del walled garden, y conviene tratarla como un documento vivo que debe revisar cada vez que Purple actualice su plataforma. Sección tres: La superficie de la API de Aruba Central para la automatización. Si va a realizar un despliegue en más de veinte sitios, la configuración manual a través de la interfaz de usuario de Central se convierte en un cuello de botella. Aruba Central ofrece una API REST completa (la API de Central) que le permite automatizar la creación de SSID, la asignación de perfiles de portal cautivo y la configuración del walled garden. La API se autentica mediante OAuth 2.0 y deberá generar las credenciales de la API desde el portal de Central. Los endpoints clave de la API para una integración con Purple son: el endpoint de configuración de WLAN, que permite crear y actualizar perfiles de SSID; el endpoint de perfil de Captive Portal externo, que es donde se definen la URL de redirección de Purple y los detalles del servidor RADIUS; y los endpoints de gestión de sitios y grupos, que permiten asignar dispositivos a sitios y grupos de forma programada. Si va a incorporar un nuevo establecimiento, puede escribir un script que cree el sitio en Central, asigne los AP al sitio, aplique la plantilla de grupo correcta y configure el perfil de portal cautivo específico de Purple, todo ello sin tocar la interfaz de usuario. Purple también ofrece su propia API, que permite crear registros de establecimientos, configurar temas de páginas de inicio y extraer datos analíticos. Una integración madura utilizará ambas API conjuntamente: la API de Central para gestionar la capa de red y la API de Purple para gestionar la capa de experiencia del invitado. Este es el patrón que utilizan las grandes cadenas de tiendas y grupos hoteleros cuando incorporan decenas de nuevos sitios cada trimestre. Sección cuatro: Configuración paso a paso. Permítame guiarle a través de la secuencia de configuración para un único sitio, que luego podrá automatizar para escalar. Primero, en Aruba Central, navegue a su grupo de destino y abra la configuración de WLAN. Cree un nuevo SSID (por ejemplo, Venue-Guest) y establezca el nivel de seguridad en Visitantes. Esta es la terminología de Aruba para una red abierta o autenticada mediante portal cautivo. Segundo, en la pestaña Seguridad, establezca el tipo de Splash Page en Captive Portal externo. Cree un nuevo perfil de Captive Portal externo. Asígnele un nombre descriptivo (por ejemplo, Purple-Guest-Portal). Establezca el tipo de autenticación en Autenticación RADIUS. Introduzca el nombre de host del servidor del portal cautivo de Purple en el campo IP o Nombre de host. Introduzca la URL de redirección. Habilite HTTPS. Establezca el comportamiento de fallo del Captive Portal en Denegar Internet, que es la opción predeterminada más segura. Tercero, configure el servidor RADIUS. En Central, vaya a la configuración del servidor de autenticación y añada el servidor RADIUS-as-a-Service de Purple. Necesitará la IP o el nombre de host del servidor, el secreto compartido (que se genera en la plataforma de Purple) y el puerto de autenticación, que es el estándar 1812, con la contabilidad en el 1813. Añada este servidor como servidor principal para su SSID de invitados. Cuarto, configure el walled garden. En las reglas de acceso del SSID, añada el dominio del portal cautivo de Purple y los dominios de inicio de sesión social a la lista de permitidos. Pruebe esto con cuidado: la falta de un dominio es la causa más común de fallos en la página de inicio. Quinto, guarde y aplique la configuración. Central enviará la configuración a todos los AP del grupo. Verifique en un dispositivo de prueba que la redirección se activa correctamente y que la autenticación se completa. Sección cinco: Patrones de despliegue multisitio. Para un despliegue en cincuenta o más sitios, se necesita un enfoque disciplinado. El patrón que recomiendo es: pilotar, crear plantillas, automatizar y validar. Realice un piloto en un solo sitio. Asegúrese de que la configuración sea exacta: el walled garden completo, el funcionamiento de RADIUS, la carga limpia de la página de inicio y el flujo de la contabilidad. Documente el valor de cada parámetro. A continuación, incorpore esa configuración a una plantilla de grupo de Central. La plantilla se convertirá en su fuente de información única. Para el despliegue, utilice la API de Central para aplicar la plantilla a los nuevos grupos a medida que incorpore sitios. Si su despliegue de Purple utiliza diferentes temas de página de inicio por marca o región, parametrice el perfil del portal cautivo: la URL de redirección puede incluir parámetros de consulta que Purple utiliza para ofrecer el tema correcto. Esto significa que puede tener un único endpoint RADIUS pero múltiples experiencias de página de inicio, todo gestionado de forma centralizada. Valide cada sitio después de la incorporación. Un script de validación sencillo que asocie un dispositivo de prueba, compruebe la redirección, se autentique y verifique el acceso a Internet detectará cualquier desviación en la configuración antes de que los invitados la experimenten. El panel de análisis de Purple también le mostrará si se están registrando las sesiones; si un sitio deja de reportar en Purple, esa es la señal de que algo falla en la capa de red. Sección seis: Errores de implementación. El walled garden es el punto de fallo número uno. Realice las pruebas con un dispositivo que no tenga sesiones de portal o DNS en caché. Utilice un perfil de navegador nuevo o el modo de incógnito. El segundo error es la discrepancia en el secreto compartido de RADIUS. El secreto que configure en Central debe coincidir exactamente con el secreto de la plataforma de Purple. Una diferencia de un solo carácter provocará fallos de autenticación silenciosos: el AP no recibirá respuesta del servidor RADIUS y denegará el acceso al invitado o, si ha configurado el modo de fallo del portal cautivo en Permitir Internet, concederá acceso sin autenticación, lo que supone un riesgo de cumplimiento normativo. El tercer error es la configuración incorrecta de la VLAN. El tráfico de invitados debe estar en una VLAN dedicada, aislada de su red corporativa. En Aruba Central, esto se configura en los ajustes de VLAN del perfil de SSID. Si su VLAN de invitados no está correctamente configurada en el puerto del switch de enlace ascendente, los AP se activarán pero los invitados no obtendrán direcciones DHCP. El cuarto error es la confianza del certificado en la redirección del portal cautivo. Los navegadores y sistemas operativos modernos son cada vez más estrictos con la aplicación de HTTPS. El servidor del portal cautivo de Purple utiliza un certificado TLS válido, pero si su walled garden bloquea los endpoints OCSP o CRL que el cliente utiliza para validar el certificado, verá errores de certificado en la página de inicio. Añada esos endpoints a su walled garden. Sección siete: Preguntas rápidas. ¿Funciona Purple con la arquitectura AOS-10 de Aruba Central al igual que con AOS-8? Sí. El mecanismo del portal cautivo externo es consistente en ambas versiones de firmware. La ruta de la interfaz de usuario difiere ligeramente, pero los objetos de configuración subyacentes son los mismos. ¿Puedo utilizar el servicio RADIUS-as-a-Service de Purple sin tener mi propia infraestructura RADIUS? Sí, ese es el objetivo. El servicio RADIUS-as-a-Service de Purple es un servidor RADIUS alojado en la nube al que apunta sus AP de Aruba. No necesita FreeRADIUS ni Cisco ISE de forma local. ¿Admite esta integración WPA3? Aruba Central admite WPA3 en AP compatibles, y puede habilitar el modo de transición WPA3 en su SSID de invitados. El mecanismo de portal cautivo de Purple es independiente de la capa de cifrado: funciona a nivel de redirección HTTP, no a nivel de asociación 802.11. ¿Cumplen con el GDPR los datos que recopila Purple? Purple está diseñado teniendo el cumplimiento del GDPR como un requisito fundamental. La página de inicio presenta un mecanismo de consentimiento, y el tratamiento de datos de Purple se rige por el acuerdo de tratamiento de datos que tenga con ellos. Para los establecimientos de la UE, asegúrese de que su configuración de Purple incluya el texto de consentimiento adecuado y de que el acuerdo de tratamiento de datos esté firmado antes de la puesta en marcha. Sección ocho: Resumen y siguientes pasos. En resumen: Aruba Central y Purple se integran a través del mecanismo de Captive Portal externo, y la autenticación RADIUS la gestiona el servicio RADIUS en la nube de Purple. La configuración reside a nivel de grupo en Central y se propaga a todos los AP del grupo, lo que constituye la diferencia arquitectónica clave con respecto al entorno local de Aruba. Para despliegues multisitio, utilice la API de Central para automatizar el aprovisionamiento y trate la configuración de su sitio piloto como la plantilla para todo lo que venga a continuación. Sus siguientes pasos inmediatos: primero, confirme que la estructura de grupos de Aruba Central se corresponde con la jerarquía de establecimientos de Purple. Segundo, obtenga la lista actual de dominios del walled garden de Purple y los detalles del endpoint RADIUS desde el portal de soporte de Purple. Tercero, realice un piloto en un solo sitio y valide todo el flujo de autenticación antes de escalar. Cuarto, cree sus scripts de automatización utilizando la API de Central y la API de Purple en paralelo. Si está evaluando Purple por primera vez, las páginas de WiFi para invitados y de la plataforma de análisis en purple dot ai le ofrecerán una imagen clara de lo que obtiene más allá del portal cautivo: la captura de datos de primera mano, la automatización de marketing y el análisis de afluencia. Ese es el caso de negocio que justifica la financiación de este proyecto. Gracias por escuchar. Si tiene preguntas sobre esta integración, el equipo de soluciones de Purple puede guiarle a través de una prueba de concepto adaptada a su entorno específico de Aruba Central.

Parte de nuestra serie principal: Enterprise WiFi Security Guide

Aruba Central y Purple WiFi: integración gestionada en la nube

执行摘要

对于管理分布式无线网络的企业IT团队而言,从本地控制器迁移到像Aruba Central这样的云端管理平台,从根本上改变了部署模式。虽然强制门户和RADIUS认证的核心机制保持不变,但配置范式已从以设备为中心转向基于分组的策略管理。

本指南为将Aruba Central与Purple的云端托管访客WiFi智能平台集成提供了全面的技术参考。我们涵盖了本地部署与云端管理部署之间的架构差异、外部强制门户和RADIUS即服务的分步配置,以及利用Aruba Central API实现多站点自动部署的策略。无论您是在十几个区域办公室部署 访客WiFi ,还是在全球零售门店网络中部署,本参考都能提供切实可行的指导,确保实现安全、可扩展且合规的集成。

技术深度剖析

架构转变:从控制器到云端

在传统的Aruba部署中,移动控制器充当策略执行点。强制门户配置文件、围墙花园规则和RADIUS服务器定义直接在控制器上配置。当访客设备与AP关联时,其流量被隧道化回控制器,控制器处理到强制门户的HTTP重定向,并代理向后端RADIUS服务器的认证请求。

Aruba Central采用分布式执行模型。策略执行发生在Instant接入点(IAP)边缘,而配置则从云端下发。集成的接触点从本地设备配置转移到Central配置层次结构中的组模板、SSID配置文件以及外部强制门户对象。

Aruba Central y Purple WiFi: integración gestionada en la nube - architecture overview

Purple作为云端托管的智能平台,位于此网络层之上。它提供强制门户引擎,处理认证逻辑(包括社交登录、短信和基于表单的认证),捕获第一方数据,并通过 WiFi Analytics 仪表板将分析数据反馈给您的市场和运营团队。Purple还提供RADIUS即服务,消除了为访客认证部署本地RADIUS基础设施(如FreeRADIUS或Cisco ISE)的需求。

认证流程

  1. 关联: 访客设备与Aruba IAP广播的访客SSID关联。
  2. 预认证角色: IAP为访客分配一个预认证角色。该角色仅允许DNS、DHCP以及访问围墙花园中明确允许的域名的流量。
  3. HTTP拦截: 当访客打开浏览器并尝试访问HTTP站点时,IAP拦截该请求。
  4. 重定向: IAP引用其外部强制门户配置文件,将访客浏览器重定向到Purple的初始页面URL,附加AP MAC地址和客户端MAC地址等参数。
  5. 认证: 访客通过Purple初始页面进行认证。
  6. RADIUS访问请求: Purple后端代表访客向IAP(或虚拟控制器)发送RADIUS访问请求。
  7. RADIUS访问接受: 认证成功后,Purple向IAP发送RADIUS访问接受消息。
  8. 已认证角色: IAP将访客从预认证角色移至已认证访客角色,授予其完全的互联网访问权限。
  9. 计费: IAP在整个会话期间向Purple发送RADIUS计费开始和临时更新数据包,提供会话时长和数据使用量的可见性。

实施指南

本节概述了在Aruba Central中集成单个站点所需的分步配置。对于多站点部署,此配置应纳入组模板中。

步骤1:创建访客SSID

  1. 在Aruba Central WebUI中,导航到目标组上下文。
  2. 管理下,点击设备 > 接入点,然后点击配置图标。
  3. 选择WLANs选项卡,点击**+ 添加SSID**。
  4. 输入SSID名称(例如,Venue-Guest)。
  5. 安全选项卡下,将安全级别设置为访客

步骤2:配置外部强制门户配置文件

  1. 在SSID安全设置中,将初始页面类型选择为外部强制门户
  2. 点击**+**图标创建新的强制门户配置文件。
  3. 名称: 输入描述性名称(例如,Purple-Portal)。
  4. 认证类型: 选择RADIUS认证
  5. IP或主机名: 输入Purple门户设置中提供的Purple强制门户服务器主机名。
  6. URL: 输入Purple提供的重定向URL。
  7. 使用HTTPS: 启用此选项以强制安全通信。
  8. 强制门户故障: 选择拒绝互联网,以确保如果门户不可达,访客无法绕过认证。

步骤3:配置RADIUS即服务

  1. 仍在SSID安全设置中,定位外部强制门户配置下的主服务器字段。
  2. 点击**+**图标添加新的外部认证服务器。
  3. IP地址: 输入Purple RADIUS服务器的IP地址或主机名。
  4. 共享密钥: 输入在Purple门户中生成的RADIUS共享秘密。关键:必须完全匹配。
  5. 认证端口: 1812
  6. 计费端口: 1813
  7. 确保计费已启用,并设置为合理的间隔(例如,5分钟),以确保在Purple仪表板中准确跟踪会话。

步骤4:定义围墙花园

围墙花园是最关键的配置元素。它定义了访客在认证之前可以访问的域。如果围墙花园不完整,初始页面将无法加载,或社交认证将失败。

  1. 在SSID设置中,导航到访问规则。
  2. 添加规则,允许流量访问Purple的强制门户域和CDN端点。
  3. 如果您使用社交登录(例如,Facebook、Google、X),则必须添加这些身份提供商各自的域。Purple在其支持文档中维护了一份最新的所需围墙花园域列表。

步骤5:VLAN和DHCP配置

确保访客SSID映射到一个专用的VLAN,与您的企业网络隔离。

  1. 在SSID配置的VLANs选项卡下,选择外部DHCP服务器分配(如果使用自己的DHCP基础设施)或Instant AP分配(如果虚拟控制器正在为访客处理DHCP和NAT)。
  2. 为访客网络指定正确的VLAN ID。

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

多站点部署的最佳实践

当在数十个或数百个场所部署时 - 无论是在 零售酒店业 还是 医疗保健 领域 - 手动配置容易出错。需要一种严谨的自动化方法。

Aruba Central y Purple WiFi: integración gestionada en la nube - multisite rollout

1. 组结构和层次

使您的Aruba Central组结构与您的场所层次保持一致。一种常见模式是基于场所类型或品牌创建组(例如,“旗舰店”与“快闪店”)。外部强制门户配置文件在组级别应用,这意味着该组中的所有AP都会继承相同的Purple集成设置。

2. 参数化重定向

如果不同的站点需要不同的初始页面主题,您无需为每个站点创建单独的强制门户配置文件。Purple允许您使用一个单一的重定向URL,该URL可根据AP MAC地址或Aruba AP附加到URL的自定义参数动态提供正确的主题。

3. API驱动的配置

利用Aruba Central REST API实现站点入网的自动化。Central API允许您以编程方式创建SSID、分配强制门户配置文件以及更新围墙花园列表。与Purple API结合使用时,您可以构建一个零接触的配置工作流:

  • 脚本触发器: 一个新的场所被添加到您的CMDB中。
  • Purple API: 在Purple中创建场所记录并生成RADIUS秘密。
  • Central API: 在Aruba Central中创建站点,分配AP,应用组模板,并注入Purple RADIUS秘密。

4. SSID整合

避免为不同用户类型(例如,“访客”、“承包商”、“供应商”)广播多个访客SSID。正如我们关于 室内定位系统:UWB、BLE和WiFi指南 中详细说明的那样,过多的SSID会因消耗宝贵的空口时间发送信标帧而降低RF性能。广播一个单一的SSID,并使用Purple的认证逻辑根据用户身份分配不同的角色或带宽限制。

故障排除与风险缓解

常见故障模式

  • 初始页面加载失败: 这几乎总是围墙花园的问题。访客设备尝试从认证前不允许的域加载资源(例如,字体、图片或CSS文件)。在测试设备上使用浏览器的开发者工具来识别被阻止的请求。
  • 无声的认证失败: 如果初始页面加载了,用户进行了认证,但未获得互联网访问权限,问题通常是RADIUS共享秘密不匹配或防火墙阻止了AP与Purple RADIUS服务器之间的UDP端口1812/1813。
  • 重定向时的证书错误: 现代操作系统强制执行严格的HTTPS验证。如果您的围墙花园阻止客户端设备用于验证Purple TLS证书的证书吊销列表(CRL)或在线证书状态协议(OCSP)端点,浏览器将抛出安全警告。确保这些端点被列入白名单。

风险缓解:合规与隐私

部署访客WiFi时,您正在处理个人数据。集成设计必须考虑到隐私法规。

  • GDPR和CCPA: 确保您的Purple初始页面提供清晰的条款和条件以及明确的数据捕获同意机制。有关监管影响的更多背景信息,请参阅我们关于 欧盟AI法案与访客WiFi:营销人员需要了解的内容 的简报。
  • PCI DSS: 访客流量必须与支付处理网络逻辑隔离。验证Aruba Central中分配给访客SSID的VLAN无法路由到您的销售点(POS)基础设施。

投资回报率与业务影响

过渡到Aruba Central与Purple之间的云端管理集成可带来可衡量的商业价值:

  • 降低总拥有成本: 消除本地控制器和本地RADIUS服务器可降低硬件成本和维护开销。
  • 运营敏捷性: 基于组的策略管理和API驱动的配置使IT团队能够在数分钟内部署新站点,而非数天。
  • 可操作的情报: 通过将网络边缘无缝连接到Purple的分析平台,场所可获得关于客流量、停留时间和客户人口统计的即时可见性,从而将成本中心(访客WiFi)转变为创收资产。

收听我们的深度播客以获取更多见解:

Definiciones clave

Perfil de Captive Portal externo

Un objeto de configuración en Aruba Central que define la URL de redirección y los detalles del servidor de autenticación para una plataforma de WiFi para invitados de terceros como Purple.

Este es el punto de integración principal donde los equipos de TI vinculan su red de Aruba a los servicios en la nube de Purple.

Walled Garden

Un conjunto de reglas de acceso que permiten el tráfico a direcciones IP o dominios específicos antes de que un usuario se haya autenticado.

Esencial para permitir que los dispositivos de los invitados carguen la página de inicio de Purple, accedan a los proveedores de inicio de sesión social y validen los certificados TLS antes de obtener acceso completo a Internet.

RADIUS-as-a-Service

Un servidor RADIUS alojado en la nube proporcionado por Purple que gestiona la autenticación y la contabilidad de las sesiones de WiFi para invitados.

Elimina la necesidad de que los equipos de TI de las empresas desplieguen y mantengan una infraestructura RADIUS local para el acceso de invitados.

Rol de preautenticación

El estado inicial asignado a un dispositivo de invitado tras asociarse con el SSID, que restringe el acceso únicamente a DNS, DHCP y destinos del walled garden.

Garantiza la seguridad al evitar que los dispositivos no autenticados accedan a Internet o a la red corporativa.

Plantilla de grupo

Una estructura de configuración jerárquica en Aruba Central que permite aplicar políticas y ajustes de SSID de manera uniforme en múltiples puntos de acceso.

El mecanismo fundamental para lograr despliegues multisitio escalables y consistentes.

Contabilidad RADIUS

El proceso mediante el cual el punto de acceso envía datos de sesión (hora de inicio, duración, datos transferidos) al servidor RADIUS.

Crítico para que Purple proporcione análisis precisos sobre el tiempo de permanencia y el consumo de ancho de banda en el panel de control de WiFi Analytics.

Endpoints OCSP/CRL

Endpoints del Protocolo de Estado de Certificados en Línea y de la Lista de Revocación de Certificados utilizados por los navegadores para verificar la validez de un certificado SSL/TLS.

Si el walled garden bloquea estos endpoints, los dispositivos modernos mostrarán advertencias de seguridad en lugar de la página de inicio de Purple.

OAuth 2.0

El protocolo estándar del sector para la autorización, utilizado para asegurar el acceso a la API REST de Aruba Central.

Los equipos de TI deben generar credenciales OAuth para programar y automatizar el aprovisionamiento de nuevos sitios y perfiles de portales cautivos.

Ejemplos prácticos

Un hotel de 200 habitaciones está migrando de Aruba Mobility Controllers locales a Aruba Central. Necesitan replicar su integración existente de Purple WiFi, que utiliza una página de inicio personalizada y un inicio de sesión social, en 45 puntos de acceso. ¿Cómo debería abordar la configuración el equipo de TI?

El equipo de TI debe crear primero un grupo dedicado en Aruba Central para el hotel. Dentro de este grupo, configuran un nuevo SSID de invitados con el nivel de seguridad establecido en 'Visitantes'. A continuación, deben crear un perfil de Captive Portal externo que apunte a la URL de redirección de Purple y configurar el endpoint de RADIUS-as-a-Service de Purple como el servidor de autenticación principal. Fundamentalmente, dado que utilizan el inicio de sesión social, el equipo debe configurar las reglas de acceso del SSID (el walled garden) para permitir explícitamente el tráfico a los dominios de Purple, los endpoints de CDN y los dominios específicos requeridos por los proveedores de identidad social (por ejemplo, Facebook, Google) antes de la autenticación. Finalmente, los AP se asignan al grupo, heredando automáticamente la configuración.

Comentario del examinador: Este enfoque aprovecha correctamente la arquitectura basada en grupos de Aruba Central. Al aplicar la configuración a nivel de grupo en lugar de por AP, el despliegue es escalable y consistente. La mención explícita de la configuración del walled garden para los dominios de inicio de sesión social demuestra la comprensión del punto de fallo más común en las integraciones de portales cautivos gestionados en la nube.

Una cadena de tiendas está desplegando Purple WiFi en 150 establecimientos gestionados por Aruba Central. Quieren un tema de página de inicio diferente para sus tiendas insignia en comparación con sus puntos de venta estándar, pero quieren minimizar la sobrecarga de configuración. ¿Cómo pueden lograrlo?

En lugar de crear grupos de Aruba Central y perfiles de Captive Portal externos independientes para cada tipo de tienda, la cadena puede utilizar una única plantilla de grupo y una única URL de redirección. La plataforma de Purple permite que la URL de redirección ofrezca dinámicamente diferentes temas de página de inicio en función de los parámetros añadidos por el AP de Aruba, como la dirección MAC del AP o el ID del sitio. El equipo de TI configura un perfil de Captive Portal externo en Central y gestiona la asignación de temas por completo dentro de la plataforma de Purple.

Comentario del examinador: Esta solución demuestra un conocimiento avanzado de las capacidades de integración. El uso de redirecciones parametrizadas reduce la carga de configuración en Aruba Central y centraliza la gestión de la experiencia del invitado dentro de Purple, alineándose con las mejores prácticas para la escala empresarial.

Preguntas de práctica

Q1. Ha configurado un perfil de Captive Portal externo en Aruba Central que apunta a Purple. Los invitados se conectan al SSID, pero sus navegadores muestran un error genérico de 'No se puede acceder al servidor' en lugar de la página de inicio. ¿Cuál es la causa más probable?

Sugerencia: Considere qué tráfico se permite antes de que un invitado se autentique correctamente.

Ver respuesta modelo

La causa más probable es una configuración incompleta o inexistente del walled garden. Antes de la autenticación, el AP descarta todo el tráfico excepto DNS, DHCP y el tráfico destinado a dominios explícitamente permitidos en las reglas de acceso. Debe asegurarse de que los dominios del portal cautivo de Purple y los endpoints de la CDN estén en la lista blanca.

Q2. Su organización está desplegando Purple WiFi en 50 oficinas regionales. Quiere asegurarse de que si el servidor RADIUS de Purple deja de estar disponible temporalmente, no se conceda a los invitados acceso no autenticado a Internet. ¿Qué ajuste debe configurar en el perfil de Captive Portal externo?

Sugerencia: Busque el parámetro de configuración que dicta el comportamiento cuando falla el servidor externo.

Ver respuesta modelo

Debe establecer el comportamiento de 'Fallo del Captive Portal' en 'Denegar Internet'. Este enfoque de cierre por fallo garantiza la seguridad y el cumplimiento normativo al evitar el acceso no autenticado si no se puede contactar con el servidor RADIUS.

Q3. Tras un despliegue exitoso, el equipo de marketing informa de que el panel de análisis de Purple muestra los inicios de sesión de los invitados, pero todas las sesiones muestran una duración de 0 minutos y 0 bytes de datos utilizados. ¿Qué paso de configuración de red se omitió?

Sugerencia: Piense en cómo se comunican la duración de la sesión y el uso de datos desde el AP al servidor de autenticación.

Ver respuesta modelo

Es probable que no se haya habilitado la contabilidad RADIUS, o que un cortafuegos esté bloqueando el puerto de contabilidad (1813). El AP utiliza paquetes RADIUS Accounting-Start, Interim-Update y Stop para informar de las métricas de sesión a Purple. Sin estos, Purple sabe que se produjo un inicio de sesión pero no tiene visibilidad de los detalles de la sesión.

Continúe leyendo esta serie

Sophos Firewall y WiFi de invitados: configuración del Captive Portal con Purple

Cómo funciona el WiFi de invitados en la nube de Purple con Sophos Firewall y sus puntos de acceso a través de un Captive Portal externo estándar y RADIUS, y dónde comprobar la compatibilidad y encontrar los pasos.

Leer la guía →

Autenticación WiFi con Azure AD y Entra ID: Guía de integración y configuración

Esta guía de referencia técnica proporciona a los responsables de TI, arquitectos de red y directores de operaciones de recintos una hoja de ruta práctica para integrar Microsoft Entra ID (Azure AD) con redes WiFi empresariales utilizando RADIUS y 802.1X. Abarca la decisión arquitectónica entre Windows NPS local y RADIUS nativo de la nube, el despliegue de la autenticación EAP-TLS basada en certificados a través de Microsoft Intune, y las mejores prácticas operativas para asegurar el acceso inalámbrico en entornos de hostelería, comercio minorista y sector público. Para las organizaciones que ya han invertido en el ecosistema de Microsoft 365 y Entra ID, esta guía tiende un puente entre la gestión de identidades en la nube y la seguridad de la red física.

Leer la guía →

Okta and RADIUS: Extending Your Identity Provider to WiFi Authentication

Esta guía proporciona una referencia técnica detallada para los administradores de TI de organizaciones centradas en Okta que desean extender su proveedor de identidad en la nube a la autenticación de WiFi mediante el agente Okta RADIUS. Cubre la arquitectura de autenticación completa, las ventajas y desventajas de la aplicación de MFA, la asignación dinámica de VLAN a través del mapeo de atributos RADIUS y la decisión crítica entre EAP-TTLS basado en contraseñas y EAP-TLS basado en certificados. Los operadores de recintos y los equipos de TI de las empresas encontrarán pautas de implementación prácticas, casos de estudio reales de los sectores de hostelería y retail, y un marco claro para integrar Okta RADIUS junto con soluciones dedicadas de WiFi para invitados.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.