Saltar al contenido principal

Aruba ClearPass vs. Purple WiFi: comparativa de funciones y codespliegue

Una guía técnica exhaustiva que detalla la arquitectura de codespliegue de Aruba ClearPass y Purple WiFi. Cubre la configuración de proxy RADIUS, la asignación dinámica de VLAN y las mejores prácticas para ofrecer redes de invitados seguras y basadas en analítica junto con el NAC empresarial.

📖 6 min de lectura📝 1,499 palabras🔧 2 ejemplos prácticos3 preguntas de práctica📚 8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
Hable en inglés británico con un tono seguro, autoritario y conversacional. Usted es un consultor de red sénior que informa a un cliente. Ritmo pausado, dicción clara, profesional pero no rígido. Pausas naturales ocasionales para dar énfasis: Bienvenido a esta sesión técnica de Purple. Soy su anfitrión, y hoy vamos a tratar una pregunta que surge en casi todos los proyectos de WiFi empresarial en los que trabajamos: cuando ya tiene Aruba ClearPass implementado, ¿dónde encaja Purple WiFi y cómo funcionan juntos ambos sistemas? [medium pause] Esta no es una discusión teórica. Si es director de TI, arquitecto de redes o ingeniero de seguridad en un grupo hotelero, una cadena minorista o un operador de estadios, esta es una decisión que podría tener que tomar este trimestre. Así que entremos en materia. [medium pause] Introducción y contexto. [short pause] En primer lugar, tengamos claro para qué está diseñada realmente cada plataforma. Aruba ClearPass Policy Manager es una plataforma de Network Access Control. Su función es autenticar dispositivos y usuarios, evaluar el estado de los terminales y aplicar políticas de acceso en toda la red. Gestiona 802.1X, que es el estándar IEEE para el control de acceso a redes basado en puertos, utilizando métodos EAP como EAP-TLS con certificados y PEAP con nombre de usuario y contraseña. Se integra con Microsoft Entra ID, Okta y otros proveedores de identidad. Analiza el perfil de los dispositivos, comprueba si cumplen con su política de seguridad y los asigna al rol de red adecuado. Para dispositivos corporativos, ClearPass es excelente. Fue creado exactamente para este caso de uso. [medium pause] Purple WiFi es algo totalmente diferente. Purple es una plataforma de inteligencia de WiFi para invitados basada en la nube. Su función es autenticar a los visitantes a través de un Captive Portal personalizado, capturar datos de origen con flujos de consentimiento que cumplen con el GDPR y enviar esos datos a su pila de marketing y analítica. Purple opera en más de 80.000 establecimientos en todo el mundo y ha procesado 440 millones de inicios de sesión solo en 2024. Se integra con más de 400 conectores, incluidos CRM y plataformas de automatización de marketing. Para redes de invitados, Purple es el especialista. [medium pause] El problema al que se enfrentan la mayoría de las organizaciones es que intentan utilizar una sola plataforma para realizar ambas funciones. O bien piden a ClearPass que gestione su portal de invitados, algo que puede hacer pero no de forma elegante, o bien implementan Purple sin pensar en cómo encaja con su inversión actual en NAC. La respuesta correcta es una arquitectura de co-implementación donde cada plataforma hace lo que mejor sabe hacer. [medium pause] Análisis técnico detallado. [short pause] Permítame guiarle a través de la arquitectura. En una co-implementación, su Aruba Mobility Controller o sus puntos de acceso Aruba Instant emiten múltiples SSIDs. Normalmente tres: uno para dispositivos corporativos, uno para invitados y otro para IoT. Para obtener más información sobre este patrón de diseño de SSID, Purple ha publicado una guía detallada llamada "Three SSIDs to rule them all", que le recomiendo leer junto con esta sesión informativa. [medium pause] El SSID corporativo utiliza 802.1X con EAP-TLS. Los dispositivos se autentican mediante certificados aprovisionados a través de ClearPass Onboard, que es el módulo integrado de registro de certificados y aprovisionamiento de dispositivos de ClearPass. ClearPass comprueba el estado del dispositivo (posture), verifica el certificado, consulta Active Directory o Microsoft Entra ID y asigna el dispositivo a la VLAN adecuada. Normalmente, la VLAN 10 para el tráfico corporativo. Todo este flujo se gestiona dentro de ClearPass. Purple no interviene. [medium pause] El SSID de invitados es donde se produce la integración. Cuando un visitante se conecta al SSID de invitados, el controlador de Aruba intercepta su tráfico HTTP y redirige su navegador al Captive Portal de Purple. El visitante se autentica a través de Purple, por ejemplo, mediante inicio de sesión social con Google, un formulario de correo electrónico personalizado o OpenRoaming, donde Purple actúa como proveedor de identidad gratuito bajo la licencia Connect. Una vez que Purple valida al visitante, envía un mensaje de RADIUS Access-Accept de vuelta al controlador, el cual concede el acceso a internet. [medium pause] Ahora bien, la decisión clave de arquitectura es si se introduce ClearPass como un proxy RADIUS entre el controlador y Purple, o si el controlador se comunica directamente con los servidores RADIUS de Purple. Para la mayoría de los despliegues empresariales, el modelo de proxy es la opción correcta. He aquí por qué. [medium pause] Con ClearPass como proxy RADIUS, cada evento de autenticación en su red, tanto corporativa como de invitados, fluye a través de ClearPass. De este modo, se obtiene un único registro de auditoría. Su equipo de operaciones de seguridad puede verlo todo en un solo lugar. ClearPass puede añadir sus propios atributos de política antes de devolver la respuesta al controlador, lo que permite la asignación dinámica de VLAN en función del rol. Además, se conserva la capacidad de aplicar políticas adicionales a las de invitados, como límites de ancho de banda o restricciones de acceso basadas en el tiempo. La configuración del proxy en ClearPass es sencilla. Se crea una política de enrutamiento RADIUS que coincida con el SSID de invitados mediante el identificador NAS o el ID de la estación llamada. Las solicitudes que coinciden con esa política se reenvían a los servidores RADIUS en la nube de Purple. Purple responde, ClearPass añade el atributo específico del proveedor Aruba-User-Role y el controlador sitúa al invitado en la VLAN 20 con acceso exclusivo a internet. [medium pause] Para los dispositivos IoT, el tercer SSID utiliza la omisión de autenticación MAC. ClearPass perfila el dispositivo utilizando su OUI (los primeros seis caracteres de la dirección MAC que identifican al fabricante) y lo asigna a ROLE_IOT, que se asocia con la VLAN 30. Esta VLAN no tiene acceso a internet, solo conectividad local. Sus televisores inteligentes, termostatos y cerraduras inteligentes quedan completamente aislados tanto del tráfico corporativo como del de invitados. [medium pause] Hablemos de cumplimiento, porque aquí es donde la arquitectura demuestra su valor. Según PCI DSS, cualquier segmento de red que gestione datos de titulares de tarjetas debe estar aislado de las redes de invitados. La segmentación VLAN en esta arquitectura cumple con ese requisito. Bajo el GDPR, el captive portal de Purple gestiona la recogida de consentimiento mediante opciones de inclusión voluntaria de elección consciente, lo que significa que los visitantes eligen activamente compartir sus datos en lugar de que se recopilen por defecto. Purple cuenta con la certificación ISO 27001, cumple con el GDPR y tiene la certificación Cyber Essentials. ClearPass proporciona el registro de auditoría que su equipo de seguridad necesita para los informes de cumplimiento. [medium pause] Recomendaciones de implementación y errores comunes. [short pause] Permítame indicarle las cinco cosas que suelen fallar más a menudo en este despliegue y cómo evitarlas. [medium pause] Número uno: el walled garden. Antes de que un visitante se autentique, el controlador Aruba solo permite el tráfico a una lista de destinos predefinida. Si los dominios del portal de Purple, sus puntos de conexión CDN y los dominios de los proveedores de inicio de sesión social no están en esa lista, el portal no se cargará. Debe incluir asterisco punto purple punto ai, asterisco punto cloudfront punto net y los dominios OAuth de los proveedores de inicio de sesión social que esté habilitando. Google, Facebook, Apple y Microsoft Entra ID tienen sus propios conjuntos de dominios. Trate el walled garden como una configuración dinámica, ya que los proveedores de inicio de sesión social cambian sus dominios CDN periódicamente. [medium pause] Número dos: tiempos de espera de RADIUS. El tiempo de espera de RADIUS por defecto en la mayoría de los controladores Aruba es de tres segundos. En una arquitectura proxy, la solicitud viaja desde el punto de acceso al controlador, luego a ClearPass, cruza internet hasta el RADIUS en la nube de Purple y regresa. En una red congestionada, ese viaje de ida y vuelta puede superar los tres segundos. Establezca el tiempo de espera en al menos diez segundos y configure la lógica de reintento con al menos dos reintentos. [medium pause] Número tres: discrepancias en el secreto compartido. El secreto compartido entre el controlador Aruba y ClearPass debe coincidir exactamente. El secreto compartido entre ClearPass y los servidores RADIUS de Purple también debe coincidir exactamente. La diferencia de un solo carácter provoca fallos de autenticación silenciosos sin ningún mensaje de error explicativo para el visitante. Verifique siempre estos secretos carácter por carácter. [medium pause] Número cuatro: distinción entre mayúsculas y minúsculas en el nombre del rol. El atributo Aruba-User-Role devuelto por ClearPass debe coincidir exactamente con el nombre del rol definido en el controlador Aruba, incluidas las mayúsculas. Si ClearPass devuelve guest-authenticated pero el controlador tiene definido Guest-Authenticated, el visitante vuelve al rol de inicio de sesión predeterminado y se queda sin acceso a internet. [medium pause] Número cinco: RADIUS accounting. Muchas implementaciones configuran correctamente el proxy de autenticación, pero olvidan configurar también el proxy de RADIUS accounting. Purple utiliza los datos de RADIUS accounting para realizar un seguimiento de la duración de las sesiones, el uso de datos y para nutrir sus paneles de analítica. Si los datos de accounting no fluyen hacia Purple, sus informes de tiempo de permanencia y de análisis de afluencia estarán incompletos. [medium pause] Preguntas rápidas. [short pause] ¿Puedo ejecutar esto en Aruba Instant en lugar de en un Mobility Controller completo? Sí. Aruba Instant es compatible con servidores RADIUS externos y redireccionamiento a Captive Portal. La configuración difiere ligeramente, pero los principios son idénticos. [medium pause] ¿Admite Purple el Cambio de Autorización (CoA)? Sí. CoA permite que el controlador actualice dinámicamente la sesión de un visitante sin necesidad de que se vuelva a conectar. Esto es útil para accesos con límite de tiempo o mejoras de categoría. [medium pause] ¿Funciona esto con WPA3? Sí. Es compatible tanto con WPA3-SAE para redes personales como con WPA3-Enterprise para 802.1X. Para redes de invitados que utilizan Captive Portals, las opciones habituales son WPA3-SAE o un SSID abierto con Opportunistic Wireless Encryption. [medium pause] ¿Puedo usar un único SSID tanto para empleados como para invitados? Puede hacerlo, pero añade complejidad. ClearPass gestiona tanto la autenticación 802.1X como la de dirección MAC en el mismo SSID, utilizando reglas de servicio para diferenciar los tipos de tráfico y enrutarlos en consecuencia. Para la mayoría de los establecimientos, utilizar SSIDs independientes es la opción más limpia. [medium pause] Resumen y próximos pasos. [short pause] ClearPass y Purple son complementarios, no competidores. ClearPass es su motor de políticas para dispositivos corporativos: 802.1X, estado del endpoint, gestión de certificados y registro de auditoría unificado. Purple es su plataforma de inteligencia de invitados: Captive Portal personalizado con su marca, captura de datos que cumple con el GDPR, analítica de afluencia y automatización de marketing. [medium pause] La arquitectura de despliegue conjunto utiliza ClearPass como proxy RADIUS. Todas las solicitudes de autenticación fluyen a través de ClearPass. Las solicitudes de invitados se enrutan al RADIUS en la nube de Purple. Las solicitudes corporativas se gestionan localmente en ClearPass. El controlador de Aruba aplica las políticas resultantes mediante la asignación dinámica de VLAN. [medium pause] Los tres elementos de configuración que debe definir correctamente son: el walled garden, los tiempos de espera de RADIUS y la coherencia en los nombres de los roles. Si los configura bien, dispondrá de un despliegue de WiFi para invitados conforme a la normativa, con gran valor comercial y que no compromete la seguridad de su red corporativa. [medium pause] Para sus próximos pasos: obtenga las credenciales RADIUS de su establecimiento en Purple desde el panel de control de Purple, revise la lista de referencia del walled garden en la guía escrita adjunta y pruebe todo el flujo de autenticación con un dispositivo de prueba dedicado antes de ponerlo en producción. Si va a realizar el despliegue en varias ubicaciones, la consola de gestión multiestablecimiento de Purple le permite gestionar las configuraciones de Captive Portal, la marca y la analítica de toda su infraestructura desde una única interfaz. [medium pause] Gracias por escucharnos. Visite purple dot ai para hablar con un arquitecto de soluciones sobre su despliegue específico.

header_image.png

कार्यकारी सारांश

HPE Aruba इन्फ्रास्ट्रक्चरमध्ये मोठ्या प्रमाणावर गुंतवणूक केलेल्या एंटरप्राइझ वातावरणासाठी, अखंड, डेटा-समृद्ध अतिथी WiFi अनुभव प्रदान करताना जटिल नेटवर्क प्रवेश धोरणे व्यवस्थापित करणे एक महत्त्वपूर्ण आर्किटेक्चरल आव्हान सादर करते. Aruba ClearPass पॉलिसी व्यवस्थापक कॉर्पोरेट उपकरणांसाठी नेटवर्क ऍक्सेस कंट्रोल (NAC) आणि 802.1X सुरक्षिततेमध्ये उत्कृष्ट असला तरी, त्याच्या अंगभूत Captive Portal मध्ये आधुनिक ठिकाणांसाठी आवश्यक असलेल्या प्रगत विपणन ऑटोमेशन आणि विश्लेषणेचा अभाव आहे. हे मार्गदर्शक ClearPass सोबत Purple WiFi कसे समाकलित करावे हे तपशीलवार सांगते, ज्यामुळे प्रत्येक प्लॅटफॉर्मला त्यांच्या मुख्य सामर्थ्यावर लक्ष केंद्रित करणे शक्य होते.

ClearPass ला RADIUS प्रॉक्सी म्हणून उपयोजित करून, आपण कॉर्पोरेट आणि IoT उपकरणांसाठी युनिफाइड सुरक्षा ऑडिट ट्रेल आणि डायनॅमिक VLAN असाइनमेंट राखता, तर अतिथी ऑनबोर्डिंग अनुभव Purple कडे सोपवता. हा दृष्टिकोन GDPR-सुसंगत फर्स्ट-पार्टी डेटा कॅप्चर, तपशीलवार फूटफॉल विश्लेषणे आणि ४०० हून अधिक विपणन कनेक्टर्ससह एकत्रीकरण सक्षम करतो—तुमच्या विद्यमान Aruba NAC गुंतवणुकीला न बदलता. हा दस्तऐवज या सह-उपयोजनासाठी तांत्रिक ब्ल्यूप्रिंट प्रदान करतो, ज्यामध्ये आर्किटेक्चर, कॉन्फिगरेशन त्रुटी आणि सर्वोत्तम पद्धतींचा समावेश आहे.

तांत्रिक सखोल विश्लेषण

Aruba ClearPass आणि Purple WiFi चे एकत्रीकरण मानक RADIUS प्रोटोकॉल आणि HTTP रीडायरेक्ट मेकॅनिझमवर अवलंबून आहे, जे RADIUS प्रॉक्सी आर्किटेक्चरभोवती संरचित आहे. हे डिझाइन हे सुनिश्चित करते की ClearPass सर्व नेटवर्क प्रवेशासाठी केंद्रीय धोरण निर्णय बिंदू राहील, तर Purple अतिथी-अनुकूल Captive Portal आणि डेटा संकलन व्यवस्थापित करते.

मुख्य आर्किटेक्चर

मानक सह-उपयोजनामध्ये, तुमचे Aruba मोबिलिटी कंट्रोलर्स किंवा Aruba इन्स्टंट ऍक्सेस पॉइंट्स एकाधिक SSIDs ब्रॉडकास्ट करतात. एक सामान्य डिझाइन पॅटर्न, जसे की Three SSIDs to rule them all: the WiFi design for guest, staff and IoT मध्ये वर्णन केले आहे, तीन समर्पित नेटवर्क वापरतो:

  1. Corporate SSID: EAP-TLS सह 802.1X वापरते. ClearPass Onboard द्वारे तरतूद केलेल्या प्रमाणपत्रांचा वापर करून उपकरणे प्रमाणीकृत होतात. ClearPass उपकरणाच्या स्थितीचे मूल्यांकन करते, Microsoft Entra ID किंवा Active Directory कडे चौकशी करते आणि उपकरणाला कॉर्पोरेट VLAN (उदा. VLAN 10) मध्ये नियुक्त करते. या फ्लोमध्ये Purple समाविष्ट नाही.
  2. IoT SSID: MAC ऑथेंटिकेशन बायपास (MAB) वापरते. ClearPass उपकरणाच्या ऑर्गनायझेशनली युनिक आयडेंटिफायर (OUI) चा वापर करून त्याचे प्रोफाइल तयार करते आणि त्याला इंटरनेट प्रवेश नसलेल्या एका वेगळ्या IoT VLAN (उदा. VLAN 30) मध्ये नियुक्त करते.
  3. Guest SSID: हे एक ओपन किंवा अपॉर्चुनिस्टिक वायरलेस एन्क्रिप्शन (OWE) नेटवर्क आहे जे Purple Captive Portal ट्रिगर करते. architecture_overview.png

RADIUS Proxy फ्लो

जेव्हा एखादा अभ्यागत (visitor) गेस्ट SSID शी कनेक्ट होतो आणि ब्राउझर उघडतो, तेव्हा Aruba कंट्रोलर HTTP ट्रॅफिक अडवतो आणि सेशन Purple Captive Portal URL कडे रिडायरेक्ट करतो. अभ्यागत सोशल लॉगिन, कस्टम फॉर्म किंवा OpenRoaming (जिथे Purple, Connect प्लॅन अंतर्गत मोफत आयडेंटिटी प्रोव्हाइडर म्हणून काम करते) चा वापर करून Purple द्वारे ऑथेंटिकेट करतो.

एकदा Purple ने अभ्यागताला प्रमाणित (validate) केले की, ते RADIUS Access-Accept संदेश पाठवते. तथापि, Aruba कंट्रोलर थेट Purple च्या क्लाउड RADIUS सर्व्हरशी संपर्क साधण्याऐवजी, ClearPass ला RADIUS proxy म्हणून समाविष्ट केले जाते:

  1. Aruba कंट्रोलर सर्व RADIUS विनंत्या (requests) ClearPass कडे पाठवतो.
  2. ClearPass त्याच्या सेवा नियमांच्या (Service Rules) विरुद्ध विनंतीचे मूल्यमापन करते. जर विनंती गेस्ट SSID शी जुळत असेल (Called-Station-Id किंवा NAS आयडेंटिफायरद्वारे ओळखली जाणारी), तर RADIUS Routing Policy ही विनंती Purple च्या RADIUS सर्व्हरकडे फॉरवर्ड करते.
  3. Purple एक Access-Accept संदेशासह प्रतिसाद देते.
  4. ClearPass ला हा प्रतिसाद मिळतो आणि तो स्वतःची Enforcement Policy लागू करतो, कंट्रोलरकडे अंतिम प्रतिसाद फॉरवर्ड करण्यापूर्वी विशिष्ट Vendor-Specific Attributes (VSAs) जोडतो.

डायनॅमिक रोल-आधारित VLAN असाइनमेंट

या आर्किटेक्चरमधील सर्वात महत्त्वाची VSA म्हणजे Aruba-User-Role आहे. जेव्हा ClearPass, Access-Accept संदेश कंट्रोलरकडे फॉरवर्ड करते, तेव्हा वायरलेस नेटवर्कवर अभ्यागताने कोणती नेमकी भूमिका घ्यावी हे स्पष्ट करण्यासाठी ते या ॲट्रिब्यूटचा समावेश करते.

उदाहरणार्थ, ClearPass Aruba-User-Role = guest-authenticated परत करू शकते. Aruba कंट्रोलरवर, हा रोल VLAN 20 शी मॅप केला जातो, जो इंटरनेट प्रवेशाची परवानगी देणाऱ्या परंतु अंतर्गत कॉर्पोरेट सबनेटसाठी राउटिंग ब्लॉक करणाऱ्या फायरवॉल पॉलिसीसह कॉन्फिगर केलेला असतो. PCI DSS [1] सारख्या मानकांचे पालन करण्यासाठी हे सेगमेंटेशन आवश्यक आहे.

comparison_chart.png

अंमलबजावणी मार्गदर्शिका (Implementation Guide)

हे आर्किटेक्चर तैनात करण्यासाठी Aruba इन्फ्रास्ट्रक्चर आणि ClearPass दोन्हीवर अचूक कॉन्फिगरेशन आवश्यक आहे. हे इंटिग्रेशन स्थापित करण्यासाठी खालील विक्रेता-तटस्थ (vendor-neutral) पायऱ्यांचे अनुसरण करा.

पायरी १: ClearPass मध्ये Purple RADIUS सर्व्हर कॉन्फिगर करा

ClearPass मधील Configuration > Network > Devices वर जा आणि Purple चे प्राथमिक आणि दुय्यम RADIUS सर्व्हर नेटवर्क डिव्हाइस म्हणून जोडा. तुम्हाला तुमच्या Purple व्हेन्यू कॉन्फिगरेशन डॅशबोर्डमध्ये दिलेले IP ॲड्रेस आणि शेअर केलेला सिक्रेट कोड (shared secret) आवश्यक असेल.

पायरी २: RADIUS Routing Policy तयार करा

ClearPass मध्ये एक नवीन RADIUS Routing Policy तयार करा. ही पॉलिसी कोणत्या परिस्थितींमध्ये विनंत्या (requests) Purple कडे प्रॉक्सी केल्या जातील हे निश्चित करेल. पायरी १ मध्ये तुम्ही कॉन्फिगर केलेल्या Purple RADIUS सर्व्हरवर प्राथमिक आणि बॅकअप डेस्टिनेशन सेट करा.

पायरी ३: गेस्ट सर्व्हिस व्याख्यात करा

गेस्ट ऑथेंटिकेशनसाठी ClearPass मध्ये एक नवीन सर्व्हिस (Service) तयार करा.

  • Type: RADIUS Enforcement (Generic)
  • सर्व्हिस नियम: तुमच्या गेस्ट SSID नाव असलेल्या Radius:IETF:Called-Station-Id शी जुळवा.
  • राउटिंग पॉलिसी: पायरी २ मध्ये तयार केलेली पॉलिसी निवडा.
  • एंफोर्समेंट पॉलिसी: अरुबा कंट्रोलरवरील तुमच्या गेस्ट रोलशी संबंधित असलेल्या व्हॅल्यूसह Aruba-User-Role VSA परत करण्यासाठी पॉलिसी कॉन्फिगर करा.

पायरी ४: कंट्रोलरवर वॉल्ड गार्डन कॉन्फिगर करा

वॉल्ड गार्डन ही अशा डोमेन्सची सूची आहे जिथपर्यंत एखादे डिव्हाइस ऑथेंटिकेशनपूर्वी पोहोचू शकते. हे अरुबा कंट्रोलरवर (किंवा ArubaOS 10 मधील ॲक्सेस नियमांद्वारे) कॉन्फिगर केले जाते. आपण Purple च्या मुख्य डोमेन्सचा समावेश करणे आवश्यक आहे:

  • *.purple.ai
  • *.cloudfront.net
  • *.venuewifi.com

जर तुम्ही सोशल लॉगिन सक्षम करत असाल, तर तुम्ही प्रत्येक प्रदात्यासाठी OAuth डोमेन्स देखील जोडले पाहिजेत (उदा. *.facebook.com, *.google.com, *.microsoftonline.com).

पायरी ५: RADIUS अकाऊंटिंग कॉन्फिगर करा

RADIUS अकाऊंटिंग देखील ClearPass द्वारे Purple कडे प्रॉक्सी केले जात असल्याची खात्री करा. Purple हे सेशनचा कालावधी ट्रॅक करण्यासाठी आणि त्याचे WiFi Analytics डॅशबोर्ड भरण्यासाठी अकाऊंटिंग डेटा (Acct-Start, Acct-Interim-Update, Acct-Stop) वापरते. अरुबा कंट्रोलरवर अकाऊंटिंग अंतराल ५ मिनिटांवर सेट करा.

सर्वोत्तम पद्धती

मजबूत आणि सुसंगत उपयोजन सुनिश्चित करण्यासाठी, खालील उद्योग-मानक शिफारसींचे पालन करा.

  • रहदारीचे काटेकोरपणे विभाजन करा: कॉर्पोरेट संसाधनांचा कोणताही मार्ग नसलेल्या समर्पित VLAN वर गेस्ट ट्रॅफिक नेहमी ठेवा. PCI DSS आणि सामान्य नेटवर्क सुरक्षेसाठी ही एक मूलभूत आवश्यकता आहे.
  • प्रॉक्सी अकाऊंटिंग डेटा: RADIUS अकाऊंटिंगकडे दुर्लक्ष करू नका. जर अकाऊंटिंग पॅकेट्स Purple पर्यंत पोहोचले नाहीत, तर तुमचे फूटफॉल ॲनालिटिक्स आणि ड्वेल टाइम रिपोर्ट अपूर्ण राहतील.
  • WISPr सक्षम करा: अरुबा कंट्रोलरच्या captive portal प्रोफाइलवर, WISPr (Wireless Internet Service Provider roaming) सक्षम असल्याची खात्री करा. हा प्रोटोकॉल मोबाईल ऑपरेटिंग सिस्टम्सना captive portal स्वयंचलितपणे शोधण्याची आणि लॉगिन स्क्रीन अखंडपणे दाखवण्याची परवानगी देतो.
  • सचेत-निवड ऑप्ट-इन्स वापरा: GDPR चे पालन करण्यासाठी, तुमचे Purple पोर्टल मार्केटिंग कम्युनिकेशन्ससाठी आधीच टिक केलेल्या बॉक्सऐवजी किंवा गृहीत धरलेल्या संमतीऐवजी स्पष्ट ऑप्ट-इन चेकबॉक्स वापरण्यासाठी कॉन्फिगर करा [2].

त्रुटी निवारण आणि जोखीम कमी करणे

काळजीपूर्वक कॉन्फिगरेशन करूनही, इंटिग्रेशन्स अयशस्वी होऊ शकतात. येथे सर्वात सामान्य बिघाड मोड आणि ते कसे सोडवायचे ते दिले आहे.

वॉल्ड गार्डन चुकीचे कॉन्फिगरेशन

भेट देणाऱ्याच्या डिव्हाइसवर captive portal लोड होण्यात अयशस्वी झाल्यास, त्याचे कारण जवळजवळ नेहमीच वॉल्ड गार्डन असते. सोशल लॉगिन प्रदाते वारंवार त्यांच्या CDN IP श्रेणी आणि डोमेन नावे अपडेट करतात. वॉल्ड गार्डनला सतत बदलणारे कॉन्फिगरेशन समजा. जर एखादे विशिष्ट सोशल लॉगिन अयशस्वी झाले, तर डिव्हाइस कोणत्या डोमेनवर पोहोचण्याचा प्रयत्न करत आहे हे शोधण्यासाठी पॅकेट कॅप्चर वापरा आणि ते अनुमती सूचीमध्ये जोडा.

RADIUS टाइमआउट त्रुटी

बऱ्याच Aruba कंट्रोलर्सवरील डीफॉल्ट RADIUS टाइमआउट ३ सेकंद असतो. प्रॉक्सी आर्किटेक्चरमध्ये, ऑथेंटिकेशन विनंती AP कडून कंट्रोलरकडे, ClearPass कडे, इंटरनेटद्वारे Purple च्या क्लाउड इन्फ्रास्ट्रक्चरकडे आणि परत जाणे आवश्यक आहे. गर्दी असलेल्या नेटवर्कवर, ही राऊंड ट्रिप सहजपणे ३ सेकंदांपेक्षा जास्त असू शकते, ज्यामुळे कंट्रोलर विनंती नाकारू शकतो. Aruba कंट्रोलरवरील RADIUS टाइमआउट किमान १० सेकंदांपर्यंत वाढवा आणि रीट्राय लॉजिक कॉन्फिगर करा.

शेअर्ड सिक्रेट न जुळणे

सुरक्षेसाठी RADIUS शेअर्ड सिक्रेट्सवर अवलंबून असते. जर Aruba कंट्रोलर आणि ClearPass मधील, किंवा ClearPass आणि Purple मधील शेअर्ड सिक्रेट तंतोतंत जुळले नाही, तर ऑथेंटिकेशन गुपचूप अयशस्वी होईल. अभ्यागताला कोणताही अर्थपूर्ण त्रुटी संदेश दाखवला जाणार नाही. ऑथेंटिकेशन अयशस्वी होत असल्यास नेहमी हे सिक्रेट्स एकेक अक्षराने तपासून पहा.

रोल नावातील कॅपिटलायझेशन संवेदनशीलता

ClearPass द्वारे परत केलेल्या Aruba-User-Role VSA चे मूल्य Aruba कंट्रोलरवर परिभाषित केलेल्या रोल नावाशी तंतोतंत जुळले पाहिजे, ज्यामध्ये कॅपिटलायझेशनचा समावेश आहे. जर ClearPass ने guest-authenticated परत केले परंतु कंट्रोलरला Guest-Authenticated हवे असेल, तर अभ्यागत डीफॉल्ट लॉगऑन रोलवर परत जाईल आणि त्याला इंटरनेट ॲक्सेस मिळणार नाही.

ROI आणि व्यावसायिक प्रभाव

मूलभूत स्थानिक Captive Portal च्या ऐवजी Purple WiFi चा वापर केल्याने एकाधिक विभागांमध्ये मोजण्यायोग्य व्यावसायिक मूल्य निर्माण होते.

  • मार्केटिंग प्रभाव: पोर्टलद्वारे फर्स्ट-पार्टी डेटा कॅप्चर करून, ठिकाणांच्या मार्केटिंग डेटाबेसमध्ये लक्षणीय वाढ दिसून येते. उदाहरणार्थ, Harrods ने लॉयल्टी प्रोग्राम साइन-अप वाढवण्यासाठी Purple चा वापर करून ५७ पट मार्केटिंग ROI प्राप्त केला [३].
  • ऑपरेशनल कार्यक्षमता: RADIUS प्रॉक्सी आर्किटेक्चर IT वरील ऑपरेशनल भार कमी करते. सुरक्षा टीम्स सर्व नेटवर्क ॲक्सेस इव्हेंटसाठी ClearPass मध्ये एकच केंद्रीय डॅशबोर्ड (single pane of glass) व्यवस्थापित करतात, ज्यामुळे अनुपालन रिपोर्टिंग आणि ट्रबलशूटिंग सुलभ होते.
  • मॉनेटायझेशन: वाहतूक किंवा आतिथ्य क्षेत्रातील ठिकाणांसाठी, Purple स्तरित (tiered) बँडविड्थ मॉडेल्स सक्षम करते. AGS एअरपोर्ट्सने मोफत मूलभूत स्तरासोबत सशुल्क प्रीमियम WiFi स्तर लागू करून ८४२% ROI निर्माण केला [४].

हे सह-डिप्लॉयमेंट लागू करून, तुम्ही तुमच्या गेस्ट नेटवर्कला एका खर्च केंद्रातून महसूल देणाऱ्या मालमत्तेमध्ये रूपांतरित करता, आणि त्याच वेळी एंटरप्राइझ IT साठी आवश्यक असलेली कठोर सुरक्षा स्थिती राखता.

संदर्भ

[१] PCI Security Standards Council. "Payment Card Industry (PCI) Data Security Standard." [२] Information Commissioner's Office (ICO). "Guide to the General Data Protection Regulation (GDPR)." [३] Purple. "Harrods Guest WiFi Case Study." [४] Purple. "AGS Airports Guest WiFi Case Study."

Definiciones clave

Proxy RADIUS

Una arquitectura en la que un servidor intermedio (ClearPass) recibe solicitudes de autenticación de un dispositivo de red (controlador Aruba) y las reenvía al servidor backend adecuado (Purple), lo que permite al proxy inspeccionar, registrar o modificar el tráfico.

Se utiliza para mantener un único registro de auditoría de seguridad en ClearPass mientras se permite que Purple gestione la autenticación de invitados.

Walled Garden

Un entorno limitado que controla el acceso de un usuario al contenido web antes de que se haya autenticado por completo en la red.

Esencial para los Captive Portals; el walled garden debe permitir el acceso a los dominios de alojamiento del portal y a los proveedores de inicio de sesión social para que se pueda cargar la página de inicio de sesión.

Atributo específico del fabricante (VSA)

Campos de datos personalizados dentro del protocolo RADIUS que permiten a los fabricantes de hardware soportar funciones propietarias no definidas en los RFC estándar de RADIUS.

ClearPass utiliza el VSA "Aruba-User-Role" para indicar al controlador Aruba exactamente qué rol de firewall y VLAN debe asignar a un usuario invitado.

802.1X

Un estándar IEEE para el control de acceso a redes basado en puertos que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.

El protocolo principal utilizado por ClearPass para asegurar los dispositivos corporativos, normalmente utilizando EAP-TLS con certificados.

Captive Portal

Una página web que el usuario de una red de acceso público está obligado a ver e interactuar con ella antes de que se le conceda el acceso.

Purple proporciona la interfaz del Captive Portal para capturar datos de visitantes, mostrar la marca y recopilar el consentimiento de marketing.

Bypass de autenticación MAC (MAB)

Una técnica que utiliza la dirección MAC de un dispositivo para autenticarlo en la red cuando el dispositivo no es compatible con suplicantes 802.1X.

Utilizado por ClearPass para perfilar y autenticar dispositivos IoT sin interfaz de usuario, como televisores inteligentes o termostatos, ubicándolos en una VLAN aislada.

Asignación dinámica de VLAN

El proceso de asignar automáticamente un dispositivo a una red de área local virtual específica en función de sus credenciales de autenticación o función, en lugar del SSID al que se conectó.

Permite que una única infraestructura de red física segmente de forma segura el tráfico corporativo, de invitados y de IoT.

WISPr

Itinerancia del proveedor de servicios de Internet inalámbrico; un protocolo que permite a los dispositivos detectar automáticamente Captive Portals.

Debe habilitarse en el controlador Aruba para que los dispositivos móviles muestren automáticamente la pantalla de inicio de sesión de Purple al conectarse a la WiFi de invitados.

Ejemplos prácticos

Un hotel de 500 habitaciones necesita desplegar una WiFi corporativa segura para el personal y un portal para invitados personalizado con captura de datos para los visitantes, utilizando los controladores Aruba y ClearPass existentes.

Despliegue dos SSID: "Hotel_Corp" y "Hotel_Guest". Configure "Hotel_Corp" para la autenticación 802.1X contra Active Directory a través de ClearPass, asignando al personal la VLAN 10. Configure "Hotel_Guest" como una red abierta que redirija al Captive Portal de Purple. Configure ClearPass como un proxy RADIUS para el SSID de invitados, reenviando las solicitudes a Purple. Configure ClearPass para que devuelva el VSA "Aruba-User-Role" tras una autenticación correcta en Purple, asignando a los invitados a una VLAN 20 aislada.

Comentario del examinador: Este enfoque aísla perfectamente el tráfico corporativo y el de invitados, cumpliendo con los requisitos PCI DSS. Aprovecha la potencia de ClearPass para 802.1X al tiempo que delega el portal de invitados y las analíticas en Purple, evitando la necesidad de contar con dos soluciones NAC independientes.

Los visitantes se conectan al SSID de invitados, pero la página del Captive Portal de Purple no se carga en sus dispositivos.

Revise y actualice la configuración del walled garden en el controlador Aruba. Asegúrese de que los dominios principales de Purple (*.purple.ai, *.cloudfront.net, *.venuewifi.com) estén explícitamente permitidos. Si el inicio de sesión social está habilitado, verifique que todos los dominios OAuth necesarios (por ejemplo, *.facebook.com, *.google.com) también estén incluidos en la lista de permitidos antes de la autenticación.

Comentario del examinador: Las configuraciones incorrectas del walled garden son la causa más común de los fallos del Captive Portal. Los dispositivos deben poder conectarse a la infraestructura de alojamiento del portal y a la CDN antes de estar completamente autenticados en la red.

Preguntas de práctica

Q1. Ha configurado ClearPass para que actúe como proxy de la autenticación de invitados hacia Purple. El invitado se autentica correctamente en el portal de Purple, pero el controlador Aruba lo sitúa en el rol predeterminado "logon" sin acceso a Internet, en lugar del rol "guest-access" previsto. ¿Cuál es el error de configuración más probable?

Sugerencia: Compruebe cómo comunica ClearPass la asignación de roles al controlador.

Ver respuesta modelo

Hay una discrepancia en las mayúsculas y minúsculas del nombre del rol. El valor del VSA Aruba-User-Role devuelto por ClearPass debe coincidir exactamente con el nombre de rol definido en el controlador Aruba. Si hay una errata o una discrepancia en las mayúsculas (por ejemplo, "Guest-Access" frente a "guest-access"), el controlador no reconocerá el rol y asignará al usuario el estado restringido predeterminado.

Q2. Una cadena de tiendas quiere implementar Purple WiFi para obtener analíticas de invitados, pero su equipo de seguridad insiste en que todos los eventos de autenticación de red deben registrarse de forma centralizada en su sistema Aruba ClearPass existente para fines de cumplimiento. ¿Cómo debería diseñarse la arquitectura?

Sugerencia: Considere cómo fluye el tráfico RADIUS entre los puntos de acceso, ClearPass y Purple.

Ver respuesta modelo

Implemente una arquitectura de proxy RADIUS. Configure los controladores Aruba para que envíen todas las solicitudes RADIUS a ClearPass. En ClearPass, cree una política de enrutamiento que reenvíe las solicitudes del SSID de invitados a los servidores RADIUS en la nube de Purple. Esto garantiza que Purple gestione el portal de invitados y las analíticas, mientras que ClearPass mantiene un registro de auditoría completo y centralizado de todos los eventos de autenticación.

Q3. Tras desplegar la integración, el equipo de marketing informa de que el panel de analíticas de Purple muestra datos de "tiempo de permanencia" de los visitantes a cero, a pesar de que los invitados se conectan y utilizan Internet correctamente. ¿Qué paso de configuración se ha omitido?

Sugerencia: Los cálculos de tiempo de permanencia requieren actualizaciones continuas sobre el estado de la sesión, no solo la autenticación inicial.

Ver respuesta modelo

No se está enviando el direccionamiento del accounting RADIUS (proxy) a Purple. Aunque el proxy de autenticación permite a los usuarios acceder a la red, Purple requiere paquetes de accounting RADIUS (Acct-Start, Acct-Interim-Update, Acct-Stop) para calcular la duración de la sesión y el tiempo de permanencia. Debe asegurarse de que ClearPass esté configurado para enviar por proxy los datos de accounting a Purple, y que el controlador esté configurado para enviar actualizaciones periódicas (por ejemplo, cada 5 minutos).

Continúe leyendo esta serie

Server RADIUS: una guía completa para empresas

Esta guía proporciona a directores de TI, arquitectos de redes y directores de tecnología (CTO) una referencia técnica definitiva sobre la autenticación mediante server RADIUS para WiFi empresarial. Cubre el marco AAA, la arquitectura 802.1X, la selección del método EAP, las ventajas y desventajas del despliegue en la nube frente a local y la asignación dinámica de VLAN. Los operadores de recintos del sector de la hostelería, retail, eventos y el sector público encontrarán pautas de implementación prácticas, casos de estudio reales y los marcos de decisión necesarios para migrar de claves precompartidas no seguras a una arquitectura de control de acceso a la red segura y basada en la identidad.

Leer la guía →

Cisco ISE vs. Purple WiFi: How They Compare and Work Together

Esta guía explica cómo Cisco ISE y Purple WiFi desempeñan funciones distintas pero complementarias en las redes empresariales. Detalla cómo utilizar Cisco ISE para un acceso corporativo 802.1X seguro, al tiempo que se aprovecha Purple para ofrecer un WiFi de invitados que cumpla con el GDPR, análisis de marketing e integración con CRM.

Leer la guía →

EAP-TLS vs EAP-TTLS: ¿Qué protocolo de WiFi basado en certificados debería elegir?

Esta guía proporciona una comparación definitiva y directa entre EAP-TLS y EAP-TTLS para la autenticación WiFi empresarial bajo IEEE 802.1X. Explica la diferencia arquitectónica entre la autenticación de certificados mutua y el túnel de certificados solo de servidor, y ofrece a los responsables de TI, arquitectos de red y CISOs un marco de decisión claro basado en las capacidades de gestión de dispositivos y los requisitos de cumplimiento. Purple admite las rutas de autenticación EAP-TLS y EAP-TTLS para el WiFi del personal (Staff WiFi), y esta guía ayuda a las organizaciones a comprender las compensaciones de infraestructura antes de comprometerse con cualquiera de los dos enfoques.

Leer la guía →