Saltar al contenido principal

Aruba Central y Purple WiFi: integración gestionada en la nube

Una guía de referencia técnica completa para integrar Aruba Central con la plataforma de inteligencia de WiFi para invitados alojada en la nube de Purple. Esta guía cubre la arquitectura, la configuración paso a paso de portales cautivos externos y RADIUS, y las estrategias de despliegue multisitio para equipos de TI empresariales.

📖 7 min de lectura📝 1,633 palabras🔧 2 ejemplos prácticos3 preguntas de práctica📚 8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
Aruba Central y Purple WiFi: integración gestionada en la nube. Una sesión informativa para líderes de TI. Bienvenidos. Si gestiona WiFi para invitados en múltiples establecimientos y utiliza Aruba Central, este episodio le interesa directamente. Le explicaré exactamente cómo se integra Purple con Aruba Central: la arquitectura, los pasos de configuración, los patrones de despliegue multisitio y los errores comunes que suelen cometer los equipos. Se trata de una sesión práctica, no de una presentación comercial. Comencemos. Sección uno: Contexto y por qué es importante. Aruba Central es la plataforma de gestión de redes en la nube de HPE. Es el plano de control para decenas de miles de puntos de acceso Aruba Instant desplegados en hoteles, cadenas de tiendas, estadios, centros de conferencias y edificios del sector público. Si ha migrado de los controladores locales de Aruba (los Mobility Controllers o Mobility Conductors) a Central, ya habrá experimentado el cambio de una configuración basada en CLI y específica para cada sitio a una gestión de políticas basada en grupos y distribuida desde la nube. Ese cambio modifica fundamentalmente la forma de integrar una plataforma de WiFi para invitados como Purple. En un controlador local tradicional de Aruba, configuraría la redirección del portal cautivo y la autenticación RADIUS directamente en el propio controlador. El controlador era el punto de aplicación de las políticas y se encontraba en su centro de datos o sala de comunicaciones. Con Aruba Central, la aplicación de las políticas sigue realizándose en el punto de acceso, pero la configuración se envía desde la nube. Esto significa que los puntos de contacto de la integración son diferentes. Ahora trabaja con plantillas de grupo, perfiles de SSID y objetos de perfil de Captive Portal externo que residen en la jerarquía de configuración de Central, no en un equipo físico en un rack. Purple se sitúa por encima de todo esto como una plataforma de inteligencia de WiFi para invitados alojada en la nube. Proporciona el portal cautivo (la página de inicio que ven los invitados), gestiona la lógica de autenticación, captura datos de primera mano con consentimiento y envía análisis a sus equipos de marketing y operaciones. La pregunta es: ¿cómo conectar estas dos plataformas en la nube de forma limpia, a escala y en cientos de sitios potenciales? Sección dos: La arquitectura técnica. Permítame describir el flujo de datos cuando se conecta un invitado. El dispositivo de un invitado se asocia con su SSID de invitados (llamémoslo Hotel-Guest), que es emitido por un AP Aruba Instant. El AP ha sido configurado, a través de Aruba Central, con un perfil de Captive Portal externo. Ese perfil contiene dos datos críticos: la URL de redirección, que apunta al servidor del portal cautivo de Purple, y los detalles del servidor RADIUS, que apuntan al endpoint de RADIUS-as-a-Service de Purple. Cuando el invitado abre un navegador, el AP intercepta la solicitud HTTP y la redirige a la página de inicio de Purple. El invitado se autentica (a través de redes sociales, correo electrónico, SMS o un formulario personalizado, según su configuración de Purple). El backend de Purple envía un mensaje RADIUS Access-Accept de vuelta al AP, que concede al invitado acceso a Internet y lo mueve del rol de preautenticación al rol de invitado autenticado. Los paquetes de contabilidad RADIUS fluyen durante toda la sesión, lo que permite a Purple conocer la duración de la sesión y el uso de datos. Ahora bien, la diferencia clave con respecto al entorno local de Aruba: en Aruba Central, usted configura el perfil de Captive Portal externo una sola vez a nivel de grupo, y este se propaga a todos los AP de ese grupo. No tiene que tocar los AP de forma individual. Esto es enormemente potente para despliegues multisitio, pero requiere definir correctamente la estructura de grupos antes de empezar. Aruba Central organiza los dispositivos en grupos y, dentro de los grupos, puede tener sitios. Un grupo es la unidad de configuración: los SSID, los perfiles de radio y las políticas de seguridad residen a nivel de grupo. Los sitios son la unidad de ubicación y monitorización. Para una cadena hotelera, una estructura lógica es tener un grupo por tipo de propiedad (por ejemplo, hoteles de servicio completo y propiedades económicas), con cada hotel físico como un sitio independiente dentro del grupo correspondiente. La configuración de Purple se asigna entonces a los grupos: un perfil de Captive Portal externo por grupo, que apunta al mismo endpoint RADIUS de Purple, pero potencialmente con diferentes temas de página de inicio por sitio utilizando la personalización a nivel de establecimiento de Purple. El walled garden es un elemento de configuración crítico en el que los equipos suelen equivocarse. Antes de que un invitado se autentique, el AP solo permite el tráfico DNS y DHCP, además de los dominios que usted incluya explícitamente en la lista blanca. Para que Purple funcione, debe incluir en la lista blanca el dominio del portal cautivo de Purple, cualquier dominio de CDN que Purple utilice para sus recursos y los dominios de los proveedores de inicio de sesión social si utiliza la autenticación social (Facebook, Google, Apple). Si falta un dominio, la página de inicio se cargará parcialmente o la autenticación fallará silenciosamente. La documentación de soporte de Purple proporciona la lista actualizada del walled garden, y conviene tratarla como un documento vivo que debe revisar cada vez que Purple actualice su plataforma. Sección tres: La superficie de la API de Aruba Central para la automatización. Si va a realizar un despliegue en más de veinte sitios, la configuración manual a través de la interfaz de usuario de Central se convierte en un cuello de botella. Aruba Central ofrece una API REST completa (la API de Central) que le permite automatizar la creación de SSID, la asignación de perfiles de portal cautivo y la configuración del walled garden. La API se autentica mediante OAuth 2.0 y deberá generar las credenciales de la API desde el portal de Central. Los endpoints clave de la API para una integración con Purple son: el endpoint de configuración de WLAN, que permite crear y actualizar perfiles de SSID; el endpoint de perfil de Captive Portal externo, que es donde se definen la URL de redirección de Purple y los detalles del servidor RADIUS; y los endpoints de gestión de sitios y grupos, que permiten asignar dispositivos a sitios y grupos de forma programada. Si va a incorporar un nuevo establecimiento, puede escribir un script que cree el sitio en Central, asigne los AP al sitio, aplique la plantilla de grupo correcta y configure el perfil de portal cautivo específico de Purple, todo ello sin tocar la interfaz de usuario. Purple también ofrece su propia API, que permite crear registros de establecimientos, configurar temas de páginas de inicio y extraer datos analíticos. Una integración madura utilizará ambas API conjuntamente: la API de Central para gestionar la capa de red y la API de Purple para gestionar la capa de experiencia del invitado. Este es el patrón que utilizan las grandes cadenas de tiendas y grupos hoteleros cuando incorporan decenas de nuevos sitios cada trimestre. Sección cuatro: Configuración paso a paso. Permítame guiarle a través de la secuencia de configuración para un único sitio, que luego podrá automatizar para escalar. Primero, en Aruba Central, navegue a su grupo de destino y abra la configuración de WLAN. Cree un nuevo SSID (por ejemplo, Venue-Guest) y establezca el nivel de seguridad en Visitantes. Esta es la terminología de Aruba para una red abierta o autenticada mediante portal cautivo. Segundo, en la pestaña Seguridad, establezca el tipo de Splash Page en Captive Portal externo. Cree un nuevo perfil de Captive Portal externo. Asígnele un nombre descriptivo (por ejemplo, Purple-Guest-Portal). Establezca el tipo de autenticación en Autenticación RADIUS. Introduzca el nombre de host del servidor del portal cautivo de Purple en el campo IP o Nombre de host. Introduzca la URL de redirección. Habilite HTTPS. Establezca el comportamiento de fallo del Captive Portal en Denegar Internet, que es la opción predeterminada más segura. Tercero, configure el servidor RADIUS. En Central, vaya a la configuración del servidor de autenticación y añada el servidor RADIUS-as-a-Service de Purple. Necesitará la IP o el nombre de host del servidor, el secreto compartido (que se genera en la plataforma de Purple) y el puerto de autenticación, que es el estándar 1812, con la contabilidad en el 1813. Añada este servidor como servidor principal para su SSID de invitados. Cuarto, configure el walled garden. En las reglas de acceso del SSID, añada el dominio del portal cautivo de Purple y los dominios de inicio de sesión social a la lista de permitidos. Pruebe esto con cuidado: la falta de un dominio es la causa más común de fallos en la página de inicio. Quinto, guarde y aplique la configuración. Central enviará la configuración a todos los AP del grupo. Verifique en un dispositivo de prueba que la redirección se activa correctamente y que la autenticación se completa. Sección cinco: Patrones de despliegue multisitio. Para un despliegue en cincuenta o más sitios, se necesita un enfoque disciplinado. El patrón que recomiendo es: pilotar, crear plantillas, automatizar y validar. Realice un piloto en un solo sitio. Asegúrese de que la configuración sea exacta: el walled garden completo, el funcionamiento de RADIUS, la carga limpia de la página de inicio y el flujo de la contabilidad. Documente el valor de cada parámetro. A continuación, incorpore esa configuración a una plantilla de grupo de Central. La plantilla se convertirá en su fuente de información única. Para el despliegue, utilice la API de Central para aplicar la plantilla a los nuevos grupos a medida que incorpore sitios. Si su despliegue de Purple utiliza diferentes temas de página de inicio por marca o región, parametrice el perfil del portal cautivo: la URL de redirección puede incluir parámetros de consulta que Purple utiliza para ofrecer el tema correcto. Esto significa que puede tener un único endpoint RADIUS pero múltiples experiencias de página de inicio, todo gestionado de forma centralizada. Valide cada sitio después de la incorporación. Un script de validación sencillo que asocie un dispositivo de prueba, compruebe la redirección, se autentique y verifique el acceso a Internet detectará cualquier desviación en la configuración antes de que los invitados la experimenten. El panel de análisis de Purple también le mostrará si se están registrando las sesiones; si un sitio deja de reportar en Purple, esa es la señal de que algo falla en la capa de red. Sección seis: Errores de implementación. El walled garden es el punto de fallo número uno. Realice las pruebas con un dispositivo que no tenga sesiones de portal o DNS en caché. Utilice un perfil de navegador nuevo o el modo de incógnito. El segundo error es la discrepancia en el secreto compartido de RADIUS. El secreto que configure en Central debe coincidir exactamente con el secreto de la plataforma de Purple. Una diferencia de un solo carácter provocará fallos de autenticación silenciosos: el AP no recibirá respuesta del servidor RADIUS y denegará el acceso al invitado o, si ha configurado el modo de fallo del portal cautivo en Permitir Internet, concederá acceso sin autenticación, lo que supone un riesgo de cumplimiento normativo. El tercer error es la configuración incorrecta de la VLAN. El tráfico de invitados debe estar en una VLAN dedicada, aislada de su red corporativa. En Aruba Central, esto se configura en los ajustes de VLAN del perfil de SSID. Si su VLAN de invitados no está correctamente configurada en el puerto del switch de enlace ascendente, los AP se activarán pero los invitados no obtendrán direcciones DHCP. El cuarto error es la confianza del certificado en la redirección del portal cautivo. Los navegadores y sistemas operativos modernos son cada vez más estrictos con la aplicación de HTTPS. El servidor del portal cautivo de Purple utiliza un certificado TLS válido, pero si su walled garden bloquea los endpoints OCSP o CRL que el cliente utiliza para validar el certificado, verá errores de certificado en la página de inicio. Añada esos endpoints a su walled garden. Sección siete: Preguntas rápidas. ¿Funciona Purple con la arquitectura AOS-10 de Aruba Central al igual que con AOS-8? Sí. El mecanismo del portal cautivo externo es consistente en ambas versiones de firmware. La ruta de la interfaz de usuario difiere ligeramente, pero los objetos de configuración subyacentes son los mismos. ¿Puedo utilizar el servicio RADIUS-as-a-Service de Purple sin tener mi propia infraestructura RADIUS? Sí, ese es el objetivo. El servicio RADIUS-as-a-Service de Purple es un servidor RADIUS alojado en la nube al que apunta sus AP de Aruba. No necesita FreeRADIUS ni Cisco ISE de forma local. ¿Admite esta integración WPA3? Aruba Central admite WPA3 en AP compatibles, y puede habilitar el modo de transición WPA3 en su SSID de invitados. El mecanismo de portal cautivo de Purple es independiente de la capa de cifrado: funciona a nivel de redirección HTTP, no a nivel de asociación 802.11. ¿Cumplen con el GDPR los datos que recopila Purple? Purple está diseñado teniendo el cumplimiento del GDPR como un requisito fundamental. La página de inicio presenta un mecanismo de consentimiento, y el tratamiento de datos de Purple se rige por el acuerdo de tratamiento de datos que tenga con ellos. Para los establecimientos de la UE, asegúrese de que su configuración de Purple incluya el texto de consentimiento adecuado y de que el acuerdo de tratamiento de datos esté firmado antes de la puesta en marcha. Sección ocho: Resumen y siguientes pasos. En resumen: Aruba Central y Purple se integran a través del mecanismo de Captive Portal externo, y la autenticación RADIUS la gestiona el servicio RADIUS en la nube de Purple. La configuración reside a nivel de grupo en Central y se propaga a todos los AP del grupo, lo que constituye la diferencia arquitectónica clave con respecto al entorno local de Aruba. Para despliegues multisitio, utilice la API de Central para automatizar el aprovisionamiento y trate la configuración de su sitio piloto como la plantilla para todo lo que venga a continuación. Sus siguientes pasos inmediatos: primero, confirme que la estructura de grupos de Aruba Central se corresponde con la jerarquía de establecimientos de Purple. Segundo, obtenga la lista actual de dominios del walled garden de Purple y los detalles del endpoint RADIUS desde el portal de soporte de Purple. Tercero, realice un piloto en un solo sitio y valide todo el flujo de autenticación antes de escalar. Cuarto, cree sus scripts de automatización utilizando la API de Central y la API de Purple en paralelo. Si está evaluando Purple por primera vez, las páginas de WiFi para invitados y de la plataforma de análisis en purple dot ai le ofrecerán una imagen clara de lo que obtiene más allá del portal cautivo: la captura de datos de primera mano, la automatización de marketing y el análisis de afluencia. Ese es el caso de negocio que justifica la financiación de este proyecto. Gracias por escuchar. Si tiene preguntas sobre esta integración, el equipo de soluciones de Purple puede guiarle a través de una prueba de concepto adaptada a su entorno específico de Aruba Central.

header_image.png

Resumen Ejecutivo

Para los equipos de TI de empresas que gestionan redes inalámbricas distribuidas, la migración de controladores locales a plataformas gestionadas en la nube como Aruba Central cambia fundamentalmente el modelo de despliegue. Aunque la mecánica principal de los Captive Portals y la autenticación RADIUS sigue siendo la misma, el paradigma de configuración cambia de una gestión basada en dispositivos a una gestión de políticas basada en grupos.

Esta guía proporciona una referencia técnica completa para integrar Aruba Central con la plataforma de inteligencia de WiFi para invitados alojada en la nube de Purple. Cubrimos las diferencias de arquitectura entre los despliegues locales y los gestionados en la nube, la configuración paso a paso para Captive Portals externos y RADIUS-as-a-Service, y las estrategias para automatizar despliegues multisitio utilizando la API de Aruba Central. Tanto si está desplegando Guest WiFi en una docena de oficinas regionales como en una red global de tiendas minoristas, esta referencia proporciona la orientación práctica necesaria para garantizar una integración segura, escalable y conforme a la normativa.

Análisis Técnico Detallado

Cambio Arquitectónico: De Controlador a la Nube

En un despliegue tradicional de Aruba, los Mobility Controllers actúan como los puntos de aplicación de políticas. Los perfiles de Captive Portal, las reglas de walled garden y las definiciones de servidores RADIUS se configuran directamente en el controlador. Cuando un invitado se asocia a un AP, su tráfico se canaliza de vuelta al controlador, que gestiona la redirección HTTP al Captive Portal y actúa como proxy de la autenticación RADIUS ante el servidor backend.

Aruba Central funciona con un modelo de aplicación distribuida. La aplicación de políticas se realiza en el extremo del Instant Access Point (IAP), mientras que la configuración se envía desde la nube. Los puntos de contacto de la integración pasan de la configuración del dispositivo local a las plantillas de grupo, los perfiles de SSID y los objetos de Captive Portal externos dentro de la jerarquía de configuración de Central.

architecture_overview.png

Purple se sitúa por encima de esta capa de red como una plataforma de inteligencia alojada en la nube. Proporciona el motor del Captive Portal, gestiona la lógica de autenticación (incluyendo el inicio de sesión social, SMS y autenticación basada en formularios), captura datos de primera mano y envía análisis a sus equipos de marketing y operaciones a través del panel de WiFi Analytics . Purple también proporciona RADIUS-as-a-Service, eliminando la necesidad de una infraestructura RADIUS local como FreeRADIUS o Cisco ISE para la autenticación de invitados.

El Flujo de Autenticación

  1. Asociación: El dispositivo de un invitado se asocia con el SSID de invitados emitido por un IAP de Aruba.
  2. Rol de Preautenticación: El IAP asigna al invitado un rol de preautenticación. Este rol solo permite DNS, DHCP y el tráfico destinado a dominios explícitamente permitidos en el walled garden.
  3. Intercepción HTTP: Cuando el invitado abre un navegador e intenta acceder a un sitio HTTP, el IAP intercepta la solicitud.
  4. Redirección: El IAP hace referencia a su perfil de Captive Portal externo y redirige el navegador del invitado a la URL de la página de bienvenida de Purple, añadiendo parámetros como la dirección MAC del AP y la dirección MAC del cliente.
  5. Autenticación: El invitado se autentica a través de la página de bienvenida de Purple.
  6. RADIUS Access-Request: El backend de Purple envía una solicitud RADIUS Access-Request al IAP (o Virtual Controller) en nombre del invitado.
  7. RADIUS Access-Accept: Tras una autenticación correcta, Purple envía un mensaje RADIUS Access-Accept de vuelta al IAP.
  8. Rol Autenticado: El IAP cambia al invitado del rol de preautenticación al rol de invitado autenticado, otorgándole acceso total a Internet.
  9. Accounting: El IAP envía paquetes RADIUS Accounting-Start y actualizaciones provisionales a Purple a lo largo de la sesión, proporcionando visibilidad sobre la duración de la sesión y el uso de datos.

Guía de Implementación

Esta sección describe la configuración paso a paso necesaria para integrar un único sitio dentro de Aruba Central. Para despliegues multisitio, esta configuración debe integrarse en una plantilla de grupo.

Paso 1: Crear el SSID de Invitados

  1. En la interfaz web de Aruba Central, navegue al contexto del grupo objetivo.
  2. En Manage, haga clic en Devices > Access Points y, a continuación, haga clic en el icono Config.
  3. Seleccione la pestaña WLANs y haga clic en + Add SSID.
  4. Introduzca un nombre para el SSID (por ejemplo, Venue-Guest).
  5. En la pestaña Security, establezca el nivel de seguridad en Visitors.

Paso 2: Configurar el Perfil de Captive Portal Externo

  1. En la configuración de seguridad del SSID, seleccione el tipo de página de bienvenida como External Captive Portal.
  2. Haga clic en el icono + para crear un nuevo perfil de Captive Portal.
  3. Name: Introduzca un nombre descriptivo (por ejemplo, Purple-Portal).
  4. Authentication Type: Seleccione Radius Authentication.
  5. IP or Hostname: Introduzca el nombre de host del servidor del Captive Portal de Purple proporcionado en la configuración de su portal de Purple.
  6. URL: Introduzca la URL de redirección proporcionada por Purple.
  7. Use HTTPS: Active esta opción para forzar la comunicación segura.
  8. Captive Portal Failure: Seleccione Deny Internet para garantizar que los invitados no puedan eludir la autenticación si no se puede acceder al portal.

Paso 3: Configurar RADIUS-as-a-Service

  1. Aún dentro de la configuración de seguridad del SSID, localice el campo Primary Server en la configuración del Captive Portal externo.
  2. Haga clic en el icono + para añadir un nuevo servidor de autenticación externo.
  3. IP Address: Introduzca la dirección IP o el nombre de host del servidor RADIUS de Purple.
  4. Shared Key: Introduzca el secreto compartido de RADIUS generado en su portal de Purple. Crucial: Debe coincidir exactamente.
  5. Auth Port: 1812
  6. Accounting Port: 1813
  7. Asegúrese de que Accounting esté activado y configurado con un intervalo razonable (por ejemplo, 5 minutos) para garantizar un seguimiento preciso de las sesiones en el panel de Purple.

Paso 4: Definir el Walled Garden

El walled garden es el elemento de configuración más crítico. Define los dominios a los que un invitado puede acceder antes de haberse autenticado. Si el walled garden está incompleto, la splash page no se cargará o la autenticación social fallará.

  1. En la configuración del SSID, navegue hasta las reglas de Acceso (Access).
  2. Añada reglas para permitir el tráfico a los dominios del Captive Portal de Purple y a los endpoints de la CDN.
  3. Si utiliza el inicio de sesión social (por ejemplo, Facebook, Google, X), debe añadir los dominios respectivos de esos proveedores de identidad. Purple mantiene una lista actualizada de los dominios de walled garden requeridos en su documentación de soporte.

Paso 5: Configuración de VLAN y DHCP

Asegúrese de que el SSID de invitados esté asignado a una VLAN dedicada, aislada de su red corporativa.

  1. En la pestaña VLANs de la configuración del SSID, seleccione External DHCP server assigned (si utiliza su propia infraestructura DHCP) o Instant AP assigned (si el Virtual Controller gestiona el DHCP y NAT para los invitados).
  2. Especifique el ID de VLAN correcto para la red de invitados.

Buenas prácticas para despliegues multisitio

Cuando se realiza un despliegue en decenas o cientos de sedes —ya sea en Retail , Hostelería o Sanidad —, la configuración manual es propensa a errores. Se requiere un enfoque disciplinado y automatizado.

multisite_rollout.png

1. Estructura de grupos y jerarquía

Alinee la estructura de grupos de Aruba Central con la jerarquía de sus sedes. Un patrón común es crear grupos basados en el tipo de sede o marca (por ejemplo, "Tiendas insignia" frente a "Ubicaciones temporales"). El perfil de Captive Portal externo se aplica a nivel de grupo, lo que significa que todos los AP de ese grupo heredan la misma configuración de integración de Purple.

2. Redirecciones parametrizadas

Si diferentes sitios requieren diferentes temas de splash page, no necesita perfiles de Captive Portal independientes para cada sitio. Purple le permite utilizar una única URL de redirección que sirve dinámicamente el tema correcto según la dirección MAC del AP o un parámetro personalizado añadido a la URL por el AP de Aruba.

3. Aprovisionamiento basado en API

Aproveche la API REST de Aruba Central para automatizar la incorporación de sitios. La API de Central le permite crear SSIDs mediante programación, asignar perfiles de Captive Portal y actualizar listas de walled garden. Al combinarla con la API de Purple, puede crear un flujo de trabajo de aprovisionamiento sin intervención (zero-touch):

  • Activadores de scripts: Se añade una nueva sede a su CMDB.
  • API de Purple: Crea el registro de la sede en Purple y genera la clave secreta RADIUS.
  • API de Central: Crea el sitio en Aruba Central, asigna los AP, aplica la plantilla de grupo e inyecta la clave secreta RADIUS de Purple.

4. Consolidación de SSID

Evite la tentación de emitir múltiples SSIDs de invitados para diferentes tipos de usuarios (por ejemplo, "Invitado", "Contratista", "Proveedor"). Como se detalla en nuestra guía sobre Sistema de posicionamiento en interiores: Guía de UWB, BLE y WiFi , el exceso de SSIDs degrada el rendimiento de RF al consumir un valioso tiempo de transmisión con tramas de baliza (beacon frames). Emita un único SSID y utilice la lógica de autenticación de Purple para asignar diferentes roles o límites de ancho de banda según la identidad del usuario.

Resolución de problemas y mitigación de riesgos

Modos de fallo comunes

  • La splash page no se carga: Casi siempre se trata de un problema del walled garden. El dispositivo del invitado está intentando cargar un recurso (por ejemplo, una fuente, una imagen o un archivo CSS) desde un dominio que no está permitido antes de la autenticación. Utilice las herramientas de desarrollo de un navegador en un dispositivo de prueba para identificar las solicitudes bloqueadas.
  • Fallos de autenticación silenciosos: Si la splash page se carga y el usuario se autentica, pero no se le concede acceso a internet, el problema suele ser una discrepancia en la clave secreta compartida de RADIUS o un cortafuegos que bloquea los puertos UDP 1812/1813 entre el AP y los servidores RADIUS de Purple.
  • Errores de certificado en la redirección: Los sistemas operativos modernos exigen una validación HTTPS estricta. Si su walled garden bloquea el acceso a los endpoints de la Lista de revocación de certificados (CRL) o del Protocolo de estado de certificados en línea (OCSP) que utiliza el dispositivo cliente para validar el certificado TLS de Purple, el navegador mostrará una advertencia de seguridad. Asegúrese de que estos endpoints estén en la lista de permitidos.

Mitigación de riesgos: Cumplimiento y privacidad

Al desplegar WiFi para invitados, está tratando datos personales. La integración debe diseñarse teniendo en cuenta las normativas de privacidad.

  • GDPR y CCPA: Asegúrese de que su splash page de Purple presente términos y condiciones claros y mecanismos de consentimiento explícitos para la captura de datos. Para obtener más contexto sobre el impacto normativo, consulte nuestro informe sobre la Ley de IA de la UE y el WiFi para invitados: lo que los profesionales del marketing deben saber .
  • PCI DSS: El tráfico de invitados debe estar separado lógicamente de las redes de procesamiento de pagos. Verifique que la VLAN asignada al SSID de invitados en Aruba Central no pueda enrutarse a su infraestructura de punto de venta (POS).

ROI e impacto empresarial

La transición a una integración gestionada en la nube entre Aruba Central y Purple ofrece un valor empresarial medible:

  • TCO reducido: La eliminación de controladores locales y servidores RADIUS locales reduce los costes de hardware y los gastos generales de mantenimiento.
  • Agilidad operativa: La gestión de políticas basada en grupos y el aprovisionamiento impulsado por API permiten a los equipos de TI desplegar nuevos sitios en cuestión de minutos en lugar de días.
  • Inteligencia accionable: Al conectar de forma fluida el extremo de la red con la plataforma de analítica de Purple, las sedes obtienen visibilidad inmediata sobre la afluencia de visitantes, los tiempos de permanencia y los datos demográficos de los clientes, transformando un centro de costes (el WiFi de invitados) en un activo generador de ingresos.

Escuche nuestro podcast de análisis profundo para obtener más información:

Definiciones clave

Perfil de Captive Portal externo

Un objeto de configuración en Aruba Central que define la URL de redirección y los detalles del servidor de autenticación para una plataforma de WiFi para invitados de terceros como Purple.

Este es el punto de integración principal donde los equipos de TI vinculan su red de Aruba a los servicios en la nube de Purple.

Walled Garden

Un conjunto de reglas de acceso que permiten el tráfico a direcciones IP o dominios específicos antes de que un usuario se haya autenticado.

Esencial para permitir que los dispositivos de los invitados carguen la página de inicio de Purple, accedan a los proveedores de inicio de sesión social y validen los certificados TLS antes de obtener acceso completo a Internet.

RADIUS-as-a-Service

Un servidor RADIUS alojado en la nube proporcionado por Purple que gestiona la autenticación y la contabilidad de las sesiones de WiFi para invitados.

Elimina la necesidad de que los equipos de TI de las empresas desplieguen y mantengan una infraestructura RADIUS local para el acceso de invitados.

Rol de preautenticación

El estado inicial asignado a un dispositivo de invitado tras asociarse con el SSID, que restringe el acceso únicamente a DNS, DHCP y destinos del walled garden.

Garantiza la seguridad al evitar que los dispositivos no autenticados accedan a Internet o a la red corporativa.

Plantilla de grupo

Una estructura de configuración jerárquica en Aruba Central que permite aplicar políticas y ajustes de SSID de manera uniforme en múltiples puntos de acceso.

El mecanismo fundamental para lograr despliegues multisitio escalables y consistentes.

Contabilidad RADIUS

El proceso mediante el cual el punto de acceso envía datos de sesión (hora de inicio, duración, datos transferidos) al servidor RADIUS.

Crítico para que Purple proporcione análisis precisos sobre el tiempo de permanencia y el consumo de ancho de banda en el panel de control de WiFi Analytics.

Endpoints OCSP/CRL

Endpoints del Protocolo de Estado de Certificados en Línea y de la Lista de Revocación de Certificados utilizados por los navegadores para verificar la validez de un certificado SSL/TLS.

Si el walled garden bloquea estos endpoints, los dispositivos modernos mostrarán advertencias de seguridad en lugar de la página de inicio de Purple.

OAuth 2.0

El protocolo estándar del sector para la autorización, utilizado para asegurar el acceso a la API REST de Aruba Central.

Los equipos de TI deben generar credenciales OAuth para programar y automatizar el aprovisionamiento de nuevos sitios y perfiles de portales cautivos.

Ejemplos prácticos

Un hotel de 200 habitaciones está migrando de Aruba Mobility Controllers locales a Aruba Central. Necesitan replicar su integración existente de Purple WiFi, que utiliza una página de inicio personalizada y un inicio de sesión social, en 45 puntos de acceso. ¿Cómo debería abordar la configuración el equipo de TI?

El equipo de TI debe crear primero un grupo dedicado en Aruba Central para el hotel. Dentro de este grupo, configuran un nuevo SSID de invitados con el nivel de seguridad establecido en 'Visitantes'. A continuación, deben crear un perfil de Captive Portal externo que apunte a la URL de redirección de Purple y configurar el endpoint de RADIUS-as-a-Service de Purple como el servidor de autenticación principal. Fundamentalmente, dado que utilizan el inicio de sesión social, el equipo debe configurar las reglas de acceso del SSID (el walled garden) para permitir explícitamente el tráfico a los dominios de Purple, los endpoints de CDN y los dominios específicos requeridos por los proveedores de identidad social (por ejemplo, Facebook, Google) antes de la autenticación. Finalmente, los AP se asignan al grupo, heredando automáticamente la configuración.

Comentario del examinador: Este enfoque aprovecha correctamente la arquitectura basada en grupos de Aruba Central. Al aplicar la configuración a nivel de grupo en lugar de por AP, el despliegue es escalable y consistente. La mención explícita de la configuración del walled garden para los dominios de inicio de sesión social demuestra la comprensión del punto de fallo más común en las integraciones de portales cautivos gestionados en la nube.

Una cadena de tiendas está desplegando Purple WiFi en 150 establecimientos gestionados por Aruba Central. Quieren un tema de página de inicio diferente para sus tiendas insignia en comparación con sus puntos de venta estándar, pero quieren minimizar la sobrecarga de configuración. ¿Cómo pueden lograrlo?

En lugar de crear grupos de Aruba Central y perfiles de Captive Portal externos independientes para cada tipo de tienda, la cadena puede utilizar una única plantilla de grupo y una única URL de redirección. La plataforma de Purple permite que la URL de redirección ofrezca dinámicamente diferentes temas de página de inicio en función de los parámetros añadidos por el AP de Aruba, como la dirección MAC del AP o el ID del sitio. El equipo de TI configura un perfil de Captive Portal externo en Central y gestiona la asignación de temas por completo dentro de la plataforma de Purple.

Comentario del examinador: Esta solución demuestra un conocimiento avanzado de las capacidades de integración. El uso de redirecciones parametrizadas reduce la carga de configuración en Aruba Central y centraliza la gestión de la experiencia del invitado dentro de Purple, alineándose con las mejores prácticas para la escala empresarial.

Preguntas de práctica

Q1. Ha configurado un perfil de Captive Portal externo en Aruba Central que apunta a Purple. Los invitados se conectan al SSID, pero sus navegadores muestran un error genérico de 'No se puede acceder al servidor' en lugar de la página de inicio. ¿Cuál es la causa más probable?

Sugerencia: Considere qué tráfico se permite antes de que un invitado se autentique correctamente.

Ver respuesta modelo

La causa más probable es una configuración incompleta o inexistente del walled garden. Antes de la autenticación, el AP descarta todo el tráfico excepto DNS, DHCP y el tráfico destinado a dominios explícitamente permitidos en las reglas de acceso. Debe asegurarse de que los dominios del portal cautivo de Purple y los endpoints de la CDN estén en la lista blanca.

Q2. Su organización está desplegando Purple WiFi en 50 oficinas regionales. Quiere asegurarse de que si el servidor RADIUS de Purple deja de estar disponible temporalmente, no se conceda a los invitados acceso no autenticado a Internet. ¿Qué ajuste debe configurar en el perfil de Captive Portal externo?

Sugerencia: Busque el parámetro de configuración que dicta el comportamiento cuando falla el servidor externo.

Ver respuesta modelo

Debe establecer el comportamiento de 'Fallo del Captive Portal' en 'Denegar Internet'. Este enfoque de cierre por fallo garantiza la seguridad y el cumplimiento normativo al evitar el acceso no autenticado si no se puede contactar con el servidor RADIUS.

Q3. Tras un despliegue exitoso, el equipo de marketing informa de que el panel de análisis de Purple muestra los inicios de sesión de los invitados, pero todas las sesiones muestran una duración de 0 minutos y 0 bytes de datos utilizados. ¿Qué paso de configuración de red se omitió?

Sugerencia: Piense en cómo se comunican la duración de la sesión y el uso de datos desde el AP al servidor de autenticación.

Ver respuesta modelo

Es probable que no se haya habilitado la contabilidad RADIUS, o que un cortafuegos esté bloqueando el puerto de contabilidad (1813). El AP utiliza paquetes RADIUS Accounting-Start, Interim-Update y Stop para informar de las métricas de sesión a Purple. Sin estos, Purple sabe que se produjo un inicio de sesión pero no tiene visibilidad de los detalles de la sesión.

Continúe leyendo esta serie

Integración de CommScope Ruckus con Purple WiFi: Guía de instalación y configuración

Esta guía de referencia técnica proporciona un manual de configuración definitivo para integrar arquitecturas de CommScope Ruckus con Purple WiFi. Detalla implementaciones paso a paso para captive portals de Guest WiFi, WiFi seguro para el personal a través de 802.1X y aislamiento de red multiinquilino mediante Ruckus Dynamic PSK.

Leer la guía →

Integración de puntos de acceso Allied Telesis con Purple WiFi

Esta guía proporciona un manual de configuración completo para integrar los puntos de acceso de la serie TQ de Allied Telesis con Purple WiFi. Cubre la redirección externa de Captive Portal, la autenticación RADIUS 802.1X y el direccionamiento dinámico de VLAN mediante claves precompartidas privadas (PPSK) para despliegues multiinquilino seguros.

Leer la guía →

Integración de los puntos de acceso Grandstream GWN con Purple WiFi

Esta guía técnica de referencia autorizada detalla cómo integrar los puntos de acceso Grandstream GWN con la plataforma de análisis y Guest WiFi de Purple. Cubre la configuración del Captive Portal de Grandstream, los ajustes de RADIUS AAA, la configuración de walled garden, la autenticación segura para el personal mediante 802.1X con direccionamiento dinámico de VLAN y la segmentación PPSK multiinquilino, proporcionando una guía práctica paso a paso para MSP e instalaciones de TI que desplieguen WiFi para invitados y personal a gran escala.

Leer la guía →