Aruba ClearPass vs. Purple WiFi: comparativa de funciones y codespliegue
Una guía técnica exhaustiva que detalla la arquitectura de codespliegue de Aruba ClearPass y Purple WiFi. Cubre la configuración de proxy RADIUS, la asignación dinámica de VLAN y las mejores prácticas para ofrecer redes de invitados seguras y basadas en analítica junto con el NAC empresarial.
Escuchar esta guía
Ver transcripción del podcast
- कार्यकारी सारांश
- तांत्रिक सखोल विश्लेषण
- मुख्य आर्किटेक्चर
- RADIUS Proxy फ्लो
- डायनॅमिक रोल-आधारित VLAN असाइनमेंट
- अंमलबजावणी मार्गदर्शिका (Implementation Guide)
- पायरी १: ClearPass मध्ये Purple RADIUS सर्व्हर कॉन्फिगर करा
- पायरी २: RADIUS Routing Policy तयार करा
- पायरी ३: गेस्ट सर्व्हिस व्याख्यात करा
- पायरी ४: कंट्रोलरवर वॉल्ड गार्डन कॉन्फिगर करा
- पायरी ५: RADIUS अकाऊंटिंग कॉन्फिगर करा
- सर्वोत्तम पद्धती
- त्रुटी निवारण आणि जोखीम कमी करणे
- वॉल्ड गार्डन चुकीचे कॉन्फिगरेशन
- RADIUS टाइमआउट त्रुटी
- शेअर्ड सिक्रेट न जुळणे
- रोल नावातील कॅपिटलायझेशन संवेदनशीलता
- ROI आणि व्यावसायिक प्रभाव
- संदर्भ

कार्यकारी सारांश
HPE Aruba इन्फ्रास्ट्रक्चरमध्ये मोठ्या प्रमाणावर गुंतवणूक केलेल्या एंटरप्राइझ वातावरणासाठी, अखंड, डेटा-समृद्ध अतिथी WiFi अनुभव प्रदान करताना जटिल नेटवर्क प्रवेश धोरणे व्यवस्थापित करणे एक महत्त्वपूर्ण आर्किटेक्चरल आव्हान सादर करते. Aruba ClearPass पॉलिसी व्यवस्थापक कॉर्पोरेट उपकरणांसाठी नेटवर्क ऍक्सेस कंट्रोल (NAC) आणि 802.1X सुरक्षिततेमध्ये उत्कृष्ट असला तरी, त्याच्या अंगभूत Captive Portal मध्ये आधुनिक ठिकाणांसाठी आवश्यक असलेल्या प्रगत विपणन ऑटोमेशन आणि विश्लेषणेचा अभाव आहे. हे मार्गदर्शक ClearPass सोबत Purple WiFi कसे समाकलित करावे हे तपशीलवार सांगते, ज्यामुळे प्रत्येक प्लॅटफॉर्मला त्यांच्या मुख्य सामर्थ्यावर लक्ष केंद्रित करणे शक्य होते.
ClearPass ला RADIUS प्रॉक्सी म्हणून उपयोजित करून, आपण कॉर्पोरेट आणि IoT उपकरणांसाठी युनिफाइड सुरक्षा ऑडिट ट्रेल आणि डायनॅमिक VLAN असाइनमेंट राखता, तर अतिथी ऑनबोर्डिंग अनुभव Purple कडे सोपवता. हा दृष्टिकोन GDPR-सुसंगत फर्स्ट-पार्टी डेटा कॅप्चर, तपशीलवार फूटफॉल विश्लेषणे आणि ४०० हून अधिक विपणन कनेक्टर्ससह एकत्रीकरण सक्षम करतो—तुमच्या विद्यमान Aruba NAC गुंतवणुकीला न बदलता. हा दस्तऐवज या सह-उपयोजनासाठी तांत्रिक ब्ल्यूप्रिंट प्रदान करतो, ज्यामध्ये आर्किटेक्चर, कॉन्फिगरेशन त्रुटी आणि सर्वोत्तम पद्धतींचा समावेश आहे.
तांत्रिक सखोल विश्लेषण
Aruba ClearPass आणि Purple WiFi चे एकत्रीकरण मानक RADIUS प्रोटोकॉल आणि HTTP रीडायरेक्ट मेकॅनिझमवर अवलंबून आहे, जे RADIUS प्रॉक्सी आर्किटेक्चरभोवती संरचित आहे. हे डिझाइन हे सुनिश्चित करते की ClearPass सर्व नेटवर्क प्रवेशासाठी केंद्रीय धोरण निर्णय बिंदू राहील, तर Purple अतिथी-अनुकूल Captive Portal आणि डेटा संकलन व्यवस्थापित करते.
मुख्य आर्किटेक्चर
मानक सह-उपयोजनामध्ये, तुमचे Aruba मोबिलिटी कंट्रोलर्स किंवा Aruba इन्स्टंट ऍक्सेस पॉइंट्स एकाधिक SSIDs ब्रॉडकास्ट करतात. एक सामान्य डिझाइन पॅटर्न, जसे की Three SSIDs to rule them all: the WiFi design for guest, staff and IoT मध्ये वर्णन केले आहे, तीन समर्पित नेटवर्क वापरतो:
- Corporate SSID: EAP-TLS सह 802.1X वापरते. ClearPass Onboard द्वारे तरतूद केलेल्या प्रमाणपत्रांचा वापर करून उपकरणे प्रमाणीकृत होतात. ClearPass उपकरणाच्या स्थितीचे मूल्यांकन करते, Microsoft Entra ID किंवा Active Directory कडे चौकशी करते आणि उपकरणाला कॉर्पोरेट VLAN (उदा. VLAN 10) मध्ये नियुक्त करते. या फ्लोमध्ये Purple समाविष्ट नाही.
- IoT SSID: MAC ऑथेंटिकेशन बायपास (MAB) वापरते. ClearPass उपकरणाच्या ऑर्गनायझेशनली युनिक आयडेंटिफायर (OUI) चा वापर करून त्याचे प्रोफाइल तयार करते आणि त्याला इंटरनेट प्रवेश नसलेल्या एका वेगळ्या IoT VLAN (उदा. VLAN 30) मध्ये नियुक्त करते.
- Guest SSID: हे एक ओपन किंवा अपॉर्चुनिस्टिक वायरलेस एन्क्रिप्शन (OWE) नेटवर्क आहे जे Purple Captive Portal ट्रिगर करते.

RADIUS Proxy फ्लो
जेव्हा एखादा अभ्यागत (visitor) गेस्ट SSID शी कनेक्ट होतो आणि ब्राउझर उघडतो, तेव्हा Aruba कंट्रोलर HTTP ट्रॅफिक अडवतो आणि सेशन Purple Captive Portal URL कडे रिडायरेक्ट करतो. अभ्यागत सोशल लॉगिन, कस्टम फॉर्म किंवा OpenRoaming (जिथे Purple, Connect प्लॅन अंतर्गत मोफत आयडेंटिटी प्रोव्हाइडर म्हणून काम करते) चा वापर करून Purple द्वारे ऑथेंटिकेट करतो.
एकदा Purple ने अभ्यागताला प्रमाणित (validate) केले की, ते RADIUS Access-Accept संदेश पाठवते. तथापि, Aruba कंट्रोलर थेट Purple च्या क्लाउड RADIUS सर्व्हरशी संपर्क साधण्याऐवजी, ClearPass ला RADIUS proxy म्हणून समाविष्ट केले जाते:
- Aruba कंट्रोलर सर्व RADIUS विनंत्या (requests) ClearPass कडे पाठवतो.
- ClearPass त्याच्या सेवा नियमांच्या (Service Rules) विरुद्ध विनंतीचे मूल्यमापन करते. जर विनंती गेस्ट SSID शी जुळत असेल (
Called-Station-Idकिंवा NAS आयडेंटिफायरद्वारे ओळखली जाणारी), तर RADIUS Routing Policy ही विनंती Purple च्या RADIUS सर्व्हरकडे फॉरवर्ड करते. - Purple एक Access-Accept संदेशासह प्रतिसाद देते.
- ClearPass ला हा प्रतिसाद मिळतो आणि तो स्वतःची Enforcement Policy लागू करतो, कंट्रोलरकडे अंतिम प्रतिसाद फॉरवर्ड करण्यापूर्वी विशिष्ट Vendor-Specific Attributes (VSAs) जोडतो.
डायनॅमिक रोल-आधारित VLAN असाइनमेंट
या आर्किटेक्चरमधील सर्वात महत्त्वाची VSA म्हणजे Aruba-User-Role आहे. जेव्हा ClearPass, Access-Accept संदेश कंट्रोलरकडे फॉरवर्ड करते, तेव्हा वायरलेस नेटवर्कवर अभ्यागताने कोणती नेमकी भूमिका घ्यावी हे स्पष्ट करण्यासाठी ते या ॲट्रिब्यूटचा समावेश करते.
उदाहरणार्थ, ClearPass Aruba-User-Role = guest-authenticated परत करू शकते. Aruba कंट्रोलरवर, हा रोल VLAN 20 शी मॅप केला जातो, जो इंटरनेट प्रवेशाची परवानगी देणाऱ्या परंतु अंतर्गत कॉर्पोरेट सबनेटसाठी राउटिंग ब्लॉक करणाऱ्या फायरवॉल पॉलिसीसह कॉन्फिगर केलेला असतो. PCI DSS [1] सारख्या मानकांचे पालन करण्यासाठी हे सेगमेंटेशन आवश्यक आहे.

अंमलबजावणी मार्गदर्शिका (Implementation Guide)
हे आर्किटेक्चर तैनात करण्यासाठी Aruba इन्फ्रास्ट्रक्चर आणि ClearPass दोन्हीवर अचूक कॉन्फिगरेशन आवश्यक आहे. हे इंटिग्रेशन स्थापित करण्यासाठी खालील विक्रेता-तटस्थ (vendor-neutral) पायऱ्यांचे अनुसरण करा.
पायरी १: ClearPass मध्ये Purple RADIUS सर्व्हर कॉन्फिगर करा
ClearPass मधील Configuration > Network > Devices वर जा आणि Purple चे प्राथमिक आणि दुय्यम RADIUS सर्व्हर नेटवर्क डिव्हाइस म्हणून जोडा. तुम्हाला तुमच्या Purple व्हेन्यू कॉन्फिगरेशन डॅशबोर्डमध्ये दिलेले IP ॲड्रेस आणि शेअर केलेला सिक्रेट कोड (shared secret) आवश्यक असेल.
पायरी २: RADIUS Routing Policy तयार करा
ClearPass मध्ये एक नवीन RADIUS Routing Policy तयार करा. ही पॉलिसी कोणत्या परिस्थितींमध्ये विनंत्या (requests) Purple कडे प्रॉक्सी केल्या जातील हे निश्चित करेल. पायरी १ मध्ये तुम्ही कॉन्फिगर केलेल्या Purple RADIUS सर्व्हरवर प्राथमिक आणि बॅकअप डेस्टिनेशन सेट करा.
पायरी ३: गेस्ट सर्व्हिस व्याख्यात करा
गेस्ट ऑथेंटिकेशनसाठी ClearPass मध्ये एक नवीन सर्व्हिस (Service) तयार करा.
- Type: RADIUS Enforcement (Generic)
- सर्व्हिस नियम: तुमच्या गेस्ट SSID नाव असलेल्या
Radius:IETF:Called-Station-Idशी जुळवा. - राउटिंग पॉलिसी: पायरी २ मध्ये तयार केलेली पॉलिसी निवडा.
- एंफोर्समेंट पॉलिसी: अरुबा कंट्रोलरवरील तुमच्या गेस्ट रोलशी संबंधित असलेल्या व्हॅल्यूसह
Aruba-User-RoleVSA परत करण्यासाठी पॉलिसी कॉन्फिगर करा.
पायरी ४: कंट्रोलरवर वॉल्ड गार्डन कॉन्फिगर करा
वॉल्ड गार्डन ही अशा डोमेन्सची सूची आहे जिथपर्यंत एखादे डिव्हाइस ऑथेंटिकेशनपूर्वी पोहोचू शकते. हे अरुबा कंट्रोलरवर (किंवा ArubaOS 10 मधील ॲक्सेस नियमांद्वारे) कॉन्फिगर केले जाते. आपण Purple च्या मुख्य डोमेन्सचा समावेश करणे आवश्यक आहे:
*.purple.ai*.cloudfront.net*.venuewifi.com
जर तुम्ही सोशल लॉगिन सक्षम करत असाल, तर तुम्ही प्रत्येक प्रदात्यासाठी OAuth डोमेन्स देखील जोडले पाहिजेत (उदा. *.facebook.com, *.google.com, *.microsoftonline.com).
पायरी ५: RADIUS अकाऊंटिंग कॉन्फिगर करा
RADIUS अकाऊंटिंग देखील ClearPass द्वारे Purple कडे प्रॉक्सी केले जात असल्याची खात्री करा. Purple हे सेशनचा कालावधी ट्रॅक करण्यासाठी आणि त्याचे WiFi Analytics डॅशबोर्ड भरण्यासाठी अकाऊंटिंग डेटा (Acct-Start, Acct-Interim-Update, Acct-Stop) वापरते. अरुबा कंट्रोलरवर अकाऊंटिंग अंतराल ५ मिनिटांवर सेट करा.
सर्वोत्तम पद्धती
मजबूत आणि सुसंगत उपयोजन सुनिश्चित करण्यासाठी, खालील उद्योग-मानक शिफारसींचे पालन करा.
- रहदारीचे काटेकोरपणे विभाजन करा: कॉर्पोरेट संसाधनांचा कोणताही मार्ग नसलेल्या समर्पित VLAN वर गेस्ट ट्रॅफिक नेहमी ठेवा. PCI DSS आणि सामान्य नेटवर्क सुरक्षेसाठी ही एक मूलभूत आवश्यकता आहे.
- प्रॉक्सी अकाऊंटिंग डेटा: RADIUS अकाऊंटिंगकडे दुर्लक्ष करू नका. जर अकाऊंटिंग पॅकेट्स Purple पर्यंत पोहोचले नाहीत, तर तुमचे फूटफॉल ॲनालिटिक्स आणि ड्वेल टाइम रिपोर्ट अपूर्ण राहतील.
- WISPr सक्षम करा: अरुबा कंट्रोलरच्या captive portal प्रोफाइलवर, WISPr (Wireless Internet Service Provider roaming) सक्षम असल्याची खात्री करा. हा प्रोटोकॉल मोबाईल ऑपरेटिंग सिस्टम्सना captive portal स्वयंचलितपणे शोधण्याची आणि लॉगिन स्क्रीन अखंडपणे दाखवण्याची परवानगी देतो.
- सचेत-निवड ऑप्ट-इन्स वापरा: GDPR चे पालन करण्यासाठी, तुमचे Purple पोर्टल मार्केटिंग कम्युनिकेशन्ससाठी आधीच टिक केलेल्या बॉक्सऐवजी किंवा गृहीत धरलेल्या संमतीऐवजी स्पष्ट ऑप्ट-इन चेकबॉक्स वापरण्यासाठी कॉन्फिगर करा [2].
त्रुटी निवारण आणि जोखीम कमी करणे
काळजीपूर्वक कॉन्फिगरेशन करूनही, इंटिग्रेशन्स अयशस्वी होऊ शकतात. येथे सर्वात सामान्य बिघाड मोड आणि ते कसे सोडवायचे ते दिले आहे.
वॉल्ड गार्डन चुकीचे कॉन्फिगरेशन
भेट देणाऱ्याच्या डिव्हाइसवर captive portal लोड होण्यात अयशस्वी झाल्यास, त्याचे कारण जवळजवळ नेहमीच वॉल्ड गार्डन असते. सोशल लॉगिन प्रदाते वारंवार त्यांच्या CDN IP श्रेणी आणि डोमेन नावे अपडेट करतात. वॉल्ड गार्डनला सतत बदलणारे कॉन्फिगरेशन समजा. जर एखादे विशिष्ट सोशल लॉगिन अयशस्वी झाले, तर डिव्हाइस कोणत्या डोमेनवर पोहोचण्याचा प्रयत्न करत आहे हे शोधण्यासाठी पॅकेट कॅप्चर वापरा आणि ते अनुमती सूचीमध्ये जोडा.
RADIUS टाइमआउट त्रुटी
बऱ्याच Aruba कंट्रोलर्सवरील डीफॉल्ट RADIUS टाइमआउट ३ सेकंद असतो. प्रॉक्सी आर्किटेक्चरमध्ये, ऑथेंटिकेशन विनंती AP कडून कंट्रोलरकडे, ClearPass कडे, इंटरनेटद्वारे Purple च्या क्लाउड इन्फ्रास्ट्रक्चरकडे आणि परत जाणे आवश्यक आहे. गर्दी असलेल्या नेटवर्कवर, ही राऊंड ट्रिप सहजपणे ३ सेकंदांपेक्षा जास्त असू शकते, ज्यामुळे कंट्रोलर विनंती नाकारू शकतो. Aruba कंट्रोलरवरील RADIUS टाइमआउट किमान १० सेकंदांपर्यंत वाढवा आणि रीट्राय लॉजिक कॉन्फिगर करा.
शेअर्ड सिक्रेट न जुळणे
सुरक्षेसाठी RADIUS शेअर्ड सिक्रेट्सवर अवलंबून असते. जर Aruba कंट्रोलर आणि ClearPass मधील, किंवा ClearPass आणि Purple मधील शेअर्ड सिक्रेट तंतोतंत जुळले नाही, तर ऑथेंटिकेशन गुपचूप अयशस्वी होईल. अभ्यागताला कोणताही अर्थपूर्ण त्रुटी संदेश दाखवला जाणार नाही. ऑथेंटिकेशन अयशस्वी होत असल्यास नेहमी हे सिक्रेट्स एकेक अक्षराने तपासून पहा.
रोल नावातील कॅपिटलायझेशन संवेदनशीलता
ClearPass द्वारे परत केलेल्या Aruba-User-Role VSA चे मूल्य Aruba कंट्रोलरवर परिभाषित केलेल्या रोल नावाशी तंतोतंत जुळले पाहिजे, ज्यामध्ये कॅपिटलायझेशनचा समावेश आहे. जर ClearPass ने guest-authenticated परत केले परंतु कंट्रोलरला Guest-Authenticated हवे असेल, तर अभ्यागत डीफॉल्ट लॉगऑन रोलवर परत जाईल आणि त्याला इंटरनेट ॲक्सेस मिळणार नाही.
ROI आणि व्यावसायिक प्रभाव
मूलभूत स्थानिक Captive Portal च्या ऐवजी Purple WiFi चा वापर केल्याने एकाधिक विभागांमध्ये मोजण्यायोग्य व्यावसायिक मूल्य निर्माण होते.
- मार्केटिंग प्रभाव: पोर्टलद्वारे फर्स्ट-पार्टी डेटा कॅप्चर करून, ठिकाणांच्या मार्केटिंग डेटाबेसमध्ये लक्षणीय वाढ दिसून येते. उदाहरणार्थ, Harrods ने लॉयल्टी प्रोग्राम साइन-अप वाढवण्यासाठी Purple चा वापर करून ५७ पट मार्केटिंग ROI प्राप्त केला [३].
- ऑपरेशनल कार्यक्षमता: RADIUS प्रॉक्सी आर्किटेक्चर IT वरील ऑपरेशनल भार कमी करते. सुरक्षा टीम्स सर्व नेटवर्क ॲक्सेस इव्हेंटसाठी ClearPass मध्ये एकच केंद्रीय डॅशबोर्ड (single pane of glass) व्यवस्थापित करतात, ज्यामुळे अनुपालन रिपोर्टिंग आणि ट्रबलशूटिंग सुलभ होते.
- मॉनेटायझेशन: वाहतूक किंवा आतिथ्य क्षेत्रातील ठिकाणांसाठी, Purple स्तरित (tiered) बँडविड्थ मॉडेल्स सक्षम करते. AGS एअरपोर्ट्सने मोफत मूलभूत स्तरासोबत सशुल्क प्रीमियम WiFi स्तर लागू करून ८४२% ROI निर्माण केला [४].
हे सह-डिप्लॉयमेंट लागू करून, तुम्ही तुमच्या गेस्ट नेटवर्कला एका खर्च केंद्रातून महसूल देणाऱ्या मालमत्तेमध्ये रूपांतरित करता, आणि त्याच वेळी एंटरप्राइझ IT साठी आवश्यक असलेली कठोर सुरक्षा स्थिती राखता.
संदर्भ
[१] PCI Security Standards Council. "Payment Card Industry (PCI) Data Security Standard." [२] Information Commissioner's Office (ICO). "Guide to the General Data Protection Regulation (GDPR)." [३] Purple. "Harrods Guest WiFi Case Study." [४] Purple. "AGS Airports Guest WiFi Case Study."
Definiciones clave
Proxy RADIUS
Una arquitectura en la que un servidor intermedio (ClearPass) recibe solicitudes de autenticación de un dispositivo de red (controlador Aruba) y las reenvía al servidor backend adecuado (Purple), lo que permite al proxy inspeccionar, registrar o modificar el tráfico.
Se utiliza para mantener un único registro de auditoría de seguridad en ClearPass mientras se permite que Purple gestione la autenticación de invitados.
Walled Garden
Un entorno limitado que controla el acceso de un usuario al contenido web antes de que se haya autenticado por completo en la red.
Esencial para los Captive Portals; el walled garden debe permitir el acceso a los dominios de alojamiento del portal y a los proveedores de inicio de sesión social para que se pueda cargar la página de inicio de sesión.
Atributo específico del fabricante (VSA)
Campos de datos personalizados dentro del protocolo RADIUS que permiten a los fabricantes de hardware soportar funciones propietarias no definidas en los RFC estándar de RADIUS.
ClearPass utiliza el VSA "Aruba-User-Role" para indicar al controlador Aruba exactamente qué rol de firewall y VLAN debe asignar a un usuario invitado.
802.1X
Un estándar IEEE para el control de acceso a redes basado en puertos que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.
El protocolo principal utilizado por ClearPass para asegurar los dispositivos corporativos, normalmente utilizando EAP-TLS con certificados.
Captive Portal
Una página web que el usuario de una red de acceso público está obligado a ver e interactuar con ella antes de que se le conceda el acceso.
Purple proporciona la interfaz del Captive Portal para capturar datos de visitantes, mostrar la marca y recopilar el consentimiento de marketing.
Bypass de autenticación MAC (MAB)
Una técnica que utiliza la dirección MAC de un dispositivo para autenticarlo en la red cuando el dispositivo no es compatible con suplicantes 802.1X.
Utilizado por ClearPass para perfilar y autenticar dispositivos IoT sin interfaz de usuario, como televisores inteligentes o termostatos, ubicándolos en una VLAN aislada.
Asignación dinámica de VLAN
El proceso de asignar automáticamente un dispositivo a una red de área local virtual específica en función de sus credenciales de autenticación o función, en lugar del SSID al que se conectó.
Permite que una única infraestructura de red física segmente de forma segura el tráfico corporativo, de invitados y de IoT.
WISPr
Itinerancia del proveedor de servicios de Internet inalámbrico; un protocolo que permite a los dispositivos detectar automáticamente Captive Portals.
Debe habilitarse en el controlador Aruba para que los dispositivos móviles muestren automáticamente la pantalla de inicio de sesión de Purple al conectarse a la WiFi de invitados.
Ejemplos prácticos
Un hotel de 500 habitaciones necesita desplegar una WiFi corporativa segura para el personal y un portal para invitados personalizado con captura de datos para los visitantes, utilizando los controladores Aruba y ClearPass existentes.
Despliegue dos SSID: "Hotel_Corp" y "Hotel_Guest". Configure "Hotel_Corp" para la autenticación 802.1X contra Active Directory a través de ClearPass, asignando al personal la VLAN 10. Configure "Hotel_Guest" como una red abierta que redirija al Captive Portal de Purple. Configure ClearPass como un proxy RADIUS para el SSID de invitados, reenviando las solicitudes a Purple. Configure ClearPass para que devuelva el VSA "Aruba-User-Role" tras una autenticación correcta en Purple, asignando a los invitados a una VLAN 20 aislada.
Los visitantes se conectan al SSID de invitados, pero la página del Captive Portal de Purple no se carga en sus dispositivos.
Revise y actualice la configuración del walled garden en el controlador Aruba. Asegúrese de que los dominios principales de Purple (*.purple.ai, *.cloudfront.net, *.venuewifi.com) estén explícitamente permitidos. Si el inicio de sesión social está habilitado, verifique que todos los dominios OAuth necesarios (por ejemplo, *.facebook.com, *.google.com) también estén incluidos en la lista de permitidos antes de la autenticación.
Preguntas de práctica
Q1. Ha configurado ClearPass para que actúe como proxy de la autenticación de invitados hacia Purple. El invitado se autentica correctamente en el portal de Purple, pero el controlador Aruba lo sitúa en el rol predeterminado "logon" sin acceso a Internet, en lugar del rol "guest-access" previsto. ¿Cuál es el error de configuración más probable?
Sugerencia: Compruebe cómo comunica ClearPass la asignación de roles al controlador.
Ver respuesta modelo
Hay una discrepancia en las mayúsculas y minúsculas del nombre del rol. El valor del VSA Aruba-User-Role devuelto por ClearPass debe coincidir exactamente con el nombre de rol definido en el controlador Aruba. Si hay una errata o una discrepancia en las mayúsculas (por ejemplo, "Guest-Access" frente a "guest-access"), el controlador no reconocerá el rol y asignará al usuario el estado restringido predeterminado.
Q2. Una cadena de tiendas quiere implementar Purple WiFi para obtener analíticas de invitados, pero su equipo de seguridad insiste en que todos los eventos de autenticación de red deben registrarse de forma centralizada en su sistema Aruba ClearPass existente para fines de cumplimiento. ¿Cómo debería diseñarse la arquitectura?
Sugerencia: Considere cómo fluye el tráfico RADIUS entre los puntos de acceso, ClearPass y Purple.
Ver respuesta modelo
Implemente una arquitectura de proxy RADIUS. Configure los controladores Aruba para que envíen todas las solicitudes RADIUS a ClearPass. En ClearPass, cree una política de enrutamiento que reenvíe las solicitudes del SSID de invitados a los servidores RADIUS en la nube de Purple. Esto garantiza que Purple gestione el portal de invitados y las analíticas, mientras que ClearPass mantiene un registro de auditoría completo y centralizado de todos los eventos de autenticación.
Q3. Tras desplegar la integración, el equipo de marketing informa de que el panel de analíticas de Purple muestra datos de "tiempo de permanencia" de los visitantes a cero, a pesar de que los invitados se conectan y utilizan Internet correctamente. ¿Qué paso de configuración se ha omitido?
Sugerencia: Los cálculos de tiempo de permanencia requieren actualizaciones continuas sobre el estado de la sesión, no solo la autenticación inicial.
Ver respuesta modelo
No se está enviando el direccionamiento del accounting RADIUS (proxy) a Purple. Aunque el proxy de autenticación permite a los usuarios acceder a la red, Purple requiere paquetes de accounting RADIUS (Acct-Start, Acct-Interim-Update, Acct-Stop) para calcular la duración de la sesión y el tiempo de permanencia. Debe asegurarse de que ClearPass esté configurado para enviar por proxy los datos de accounting a Purple, y que el controlador esté configurado para enviar actualizaciones periódicas (por ejemplo, cada 5 minutos).
Continúe leyendo esta serie
Server RADIUS: una guía completa para empresas
Esta guía proporciona a directores de TI, arquitectos de redes y directores de tecnología (CTO) una referencia técnica definitiva sobre la autenticación mediante server RADIUS para WiFi empresarial. Cubre el marco AAA, la arquitectura 802.1X, la selección del método EAP, las ventajas y desventajas del despliegue en la nube frente a local y la asignación dinámica de VLAN. Los operadores de recintos del sector de la hostelería, retail, eventos y el sector público encontrarán pautas de implementación prácticas, casos de estudio reales y los marcos de decisión necesarios para migrar de claves precompartidas no seguras a una arquitectura de control de acceso a la red segura y basada en la identidad.
Cisco ISE vs. Purple WiFi: How They Compare and Work Together
Esta guía explica cómo Cisco ISE y Purple WiFi desempeñan funciones distintas pero complementarias en las redes empresariales. Detalla cómo utilizar Cisco ISE para un acceso corporativo 802.1X seguro, al tiempo que se aprovecha Purple para ofrecer un WiFi de invitados que cumpla con el GDPR, análisis de marketing e integración con CRM.
EAP-TLS vs EAP-TTLS: ¿Qué protocolo de WiFi basado en certificados debería elegir?
Esta guía proporciona una comparación definitiva y directa entre EAP-TLS y EAP-TTLS para la autenticación WiFi empresarial bajo IEEE 802.1X. Explica la diferencia arquitectónica entre la autenticación de certificados mutua y el túnel de certificados solo de servidor, y ofrece a los responsables de TI, arquitectos de red y CISOs un marco de decisión claro basado en las capacidades de gestión de dispositivos y los requisitos de cumplimiento. Purple admite las rutas de autenticación EAP-TLS y EAP-TTLS para el WiFi del personal (Staff WiFi), y esta guía ayuda a las organizaciones a comprender las compensaciones de infraestructura antes de comprometerse con cualquiera de los dos enfoques.