Captive Portal para Aruba
Una guía de referencia técnica autorizada para configurar los puntos de acceso gestionados por Aruba Instant (IAP) y Aruba Central para redirigir a los usuarios invitados al Captive Portal externo, seguro y de alta conversión de Purple. Esta guía cubre la configuración paso a paso del SSID de invitados, la redirección al Captive Portal externo, los parámetros de autenticación y contabilidad del servidor RADIUS, las listas de excepciones de walled garden y el soporte de WISPr.
Escuchar esta guía
Ver transcripción del podcast
📚 Part of our core series: WiFi Multi-Tenant →
- Resumen ejecutivo
- Análisis técnico detallado
- El flujo de redirección del Captive Portal
- Parámetros de autenticación y contabilidad RADIUS
- La arquitectura de Walled Garden (lista de excepciones)
- Guía de implementación
- Configuración de Aruba Instant (IAP) (ArubaOS 8.x)
- Configuración de Aruba Central (AOS-8 y AOS-10)
- Buenas prácticas
- 1. Gestión segura de certificados
- 2. Segmentación de red y cumplimiento normativo
- 3. Optimización de WISPr y la detección de Captive Portal
- Resolución de problemas y mitigación de riesgos
- Matriz de resolución de problemas de Captive Portal
- ROI e impacto empresarial
- Eficiencia operativa y escalabilidad
- Monetización de datos y ROI de marketing
- Análisis de coste-beneficio: Aruba nativo frente a la integración con Purple

Resumen ejecutivo
Para los ingenieros de redes inalámbricas empresariales, arquitectos de red y directores de operaciones de recintos, implementar una infraestructura inalámbrica de invitados robusta ya no consiste solo en proporcionar un acceso básico a Internet. Los recintos modernos requieren una solución que equilibre una estricta seguridad de red, el cumplimiento normativo y una experiencia de invitado de alta conversión. Aunque las capacidades nativas de Captive Portal de HPE Aruba son muy fiables, carecen de la sofisticada captura de datos de marketing, la escalabilidad global multisitio y las analíticas demográficas y de ubicación en tiempo real que requieren los recintos empresariales en los sectores de hostelería, retail y sector público.
Al integrar Purple directamente con los puntos de acceso gestionados por Aruba Instant (IAP) o Aruba Central, las organizaciones pueden sustituir las páginas de inicio locales básicas por un portal de invitados global, seguro y altamente escalable. Esta integración aprovecha los protocolos de red estándar, incluidos el Servicio de autenticación remota telefónica de usuario (RADIUS) y el roaming de proveedor de servicios de Internet inalámbrico (WISPr), para ofrecer un proceso de incorporación fluido, seguro y coherente con la marca. Esta guía de referencia técnica proporciona los parámetros de configuración exactos, los diagramas de arquitectura y los flujos de trabajo de resolución de problemas necesarios para implementar con éxito Purple en la infraestructura de Aruba.
Análisis técnico detallado
La integración de Purple con la infraestructura inalámbrica de Aruba se basa en un flujo estándar de redirección a un Captive Portal externo y autenticación RADIUS. Esta arquitectura garantiza que la autenticación de usuarios y la contabilidad del tráfico se gestionen de forma segura en la nube, mientras que los puntos de acceso locales aplican las políticas de control de acceso y calidad de servicio (QoS).
El flujo de redirección del Captive Portal
Cuando un cliente no autenticado se asocia con el SSID de invitados, el punto de acceso de Aruba intercepta la solicitud HTTP inicial del cliente (normalmente el puerto TCP 80) y realiza una redirección HTTP 302 a la página de inicio de Purple alojada en la nube.
+--------------+ +-----------------+ +------------------+ +------------------+
| Dispositivo | | Aruba AP / AP | | Purple Captive | | Purple RADIUS |
| (Cliente) | | (Central/IAP) | | Portal (Cloud) | | Servidor (Nube) |
+--------------+ +-----------------+ +------------------+ +------------------+
| | | |
|-- 1. Se asocia al SSID ----->| | |
| | | |
|-- 2. Solicitud HTTP (TCP 80)->| | |
| |-- 3. Redirección HTTP 302 --->| |
|<-- 4. Presenta página inicio --------------------------------| |
| | | |
|-- 5. Envía form. de inicio --------------------------------->| |
| | |-- 6. RADIUS Access-Request --->|
| |<-- 7. RADIUS Access-Accept ------------------------------------|
| | (con Session Timeout) | |
|<-- 8. Acceso a Internet -----| | |
| | | |
| |-- 9. RADIUS Accounting Start --------------------------------->|
| |-- 10. RADIUS Accounting Interim (cada 5 min) ----------------->|

Parámetros de autenticación y contabilidad RADIUS
Una vez que el invitado envía sus credenciales o completa un inicio de sesión social en la página de inicio de Purple, el backend del portal de Purple se comunica con el punto de acceso o controlador de Aruba local para iniciar la autenticación RADIUS. El AP de Aruba actúa como el Servidor de acceso a la red (NAS) y envía una solicitud Access-Request de RADIUS a los servidores RADIUS en la nube de Purple en el puerto UDP 1812.
Para garantizar un seguimiento preciso de las sesiones, la aplicación de políticas y la generación de informes, se deben intercambiar los siguientes atributos RADIUS:
| Nombre del atributo | ID de atributo | Descripción | Contexto práctico |
|---|---|---|---|
| NAS-IP-Address | 4 | La dirección IP de gestión del controlador virtual o AP de Aruba. | Identifica el hardware físico que origina la solicitud de autenticación. |
| Calling-Station-Id | 31 | La dirección MAC del dispositivo cliente (normalmente con formato XX-XX-XX-XX-XX-XX). |
Utilizado por Purple para realizar el seguimiento de dispositivos únicos y aplicar el almacenamiento en caché de MAC para los invitados que regresan. |
| Called-Station-Id | 30 | La dirección MAC de la radio del AP (BSSID) combinada con el nombre del SSID (con formato MAC:SSID). |
Crucial para que Purple identifique el recinto físico exacto y el SSID específico al que se conecta el usuario. |
| Acct-Session-Id | 44 | Un identificador único generado por el AP para cada sesión de cliente. | Vincula los eventos de autenticación con los registros posteriores de inicio, intermedios y de parada de contabilidad. |
| Acct-Status-Type | 40 | Indica el tipo de registro de contabilidad: Start (1), Stop (2) o Interim-Update (3). |
Permite el seguimiento en tiempo real de las sesiones activas y cálculos precisos del tiempo de permanencia. |
| Acct-Interim-Interval | 85 | Especifica la frecuencia (en segundos) de las actualizaciones de contabilidad provisionales enviadas por el AP. | Debe establecerse en 300 segundos (5 minutos) para garantizar que el panel de análisis de Purple muestre datos precisos en tiempo real. |
La arquitectura de Walled Garden (lista de excepciones)
Antes de que un usuario se autentique, el AP de Aruba restringe todo el tráfico excepto para los destinos definidos explícitamente en el Walled Garden (o lista de excepciones). Debido a que el portal de Purple está alojado en la nube y depende de proveedores de identidad externos (como Google, Facebook y Apple) para la autenticación social, el AP debe permitir que los clientes no autenticados resuelvan DNS y se comuniquen con estos dominios externos.
Si se omite algún dominio requerido del walled garden, el invitado experimentará una página en blanco, CSS roto, imágenes faltantes o un tiempo de espera agotado completo durante el flujo de inicio de sesión.

Guía de implementación
El despliegue de Purple en la infraestructura inalámbrica de Aruba se puede realizar a través de Aruba Instant (IAP) con ArubaOS 8.x (modo de controlador virtual local) o Aruba Central (gestionado en la nube con AOS-8 o AOS-10).
Configuración de Aruba Instant (IAP) (ArubaOS 8.x)
Paso 1: Configurar los servidores RADIUS
- Inicie sesión en la interfaz web del controlador virtual de Aruba Instant AP.
- Vaya a Security > Authentication Server y haga clic en New.
- Configure el Primary RADIUS Server con los siguientes parámetros:
- Name:
Purple_Primary - IP Address:
34.94.146.135 - Auth Port:
1812 - Acct Port:
1813 - Shared Key: [Proporcionado en su panel de control de Purple Venue]
- Name:
- Haga clic en OK para guardar.
- Haga clic de nuevo en New para configurar el Secondary RADIUS Server:
- Name:
Purple_Secondary - IP Address:
34.94.183.201 - Auth Port:
1812 - Acct Port:
1813 - Shared Key: [Proporcionado en su panel de control de Purple Venue]
- Name:
- Haga clic en OK para guardar.
Paso 2: Crear el perfil de Captive Portal
- Vaya a Security > Captive Portal y haga clic en New.
- Configure el perfil con los siguientes ajustes:
- Name:
Purple_Portal - Type:
External - IP or Hostname:
portal.venuewifi.com - URL:
/ - Port:
443 - Use HTTPS:
Enabled - Redirect URL:
https://portal.venuewifi.com - WISPr:
Enabled(Crucial para la activación automática del portal en dispositivos iOS y Android)
- Name:
- Haga clic en OK para guardar.
Paso 3: Configurar la lista blanca de Walled Garden
- En el menú Security > Captive Portal, seleccione su perfil
Purple_Portalrecién creado. - En la sección Walled Garden, haga clic en el enlace para abrir la configuración de la lista blanca.
- Añada los siguientes dominios principales de Purple:
*.purple.ai*.cloudfront.net*.venuewifi.com
- Si el inicio de sesión social está habilitado, añada los dominios respectivos (por ejemplo,
*.google.com,*.facebook.com,*.apple.com). - Haga clic en Save.
Paso 4: Crear y configurar el SSID de invitados
- Vaya a Network > New para iniciar el asistente de WLAN.
- En la pestaña WLAN Settings:
- Name (SSID):
Guest-WiFi - Primary Usage:
Guest - Haga clic en Next.
- Name (SSID):
- En la pestaña VLAN, configure la asignación de IP y VLAN según su arquitectura de red (normalmente Client IP assignment: Network Assigned en una VLAN de invitados dedicada). Haga clic en Next.
- En la pestaña Security:
- Splash Page Type:
External - Captive Portal Profile: Seleccione
Purple_Portal - Auth Server 1: Seleccione
Purple_Primary - Auth Server 2: Seleccione
Purple_Secondary - Reauth Interval:
1440(24 horas, o según la política del establecimiento) - Accounting:
Enabled - Accounting Interval:
5minutos
- Splash Page Type:
- Haga clic en Next para pasar a la pestaña Access. Asegúrese de que la regla de invitados predeterminada permita la preautenticación DHCP y DNS, luego haga clic en Finish.
Configuración de Aruba Central (AOS-8 y AOS-10)
Aruba Central AOS-8
- Vaya a Devices en la sección Manage de su grupo en Aruba Central.
- Haga clic en Config (icono de engranaje) en la parte superior derecha, luego vaya a la pestaña WLANs y haga clic en + Add SSID.
- En el Step 1: General, introduzca el nombre del SSID (por ejemplo,
Guest-WiFi) y haga clic en Next. - En el Step 2: VLANs, configure su asignación de VLAN de invitados y haga clic en Next.
- En el Step 3: Security:
- Establezca el Security Level en
Visitors. - Establezca el Type en
External Captive Portal. - Asegúrese de que Key Management esté establecido en
Open(no utilice Enhanced Open/OWE para portales de invitados estándar, ya que puede causar problemas de compatibilidad con los clientes). - Haga clic en el icono + junto a Captive Portal Profile para añadir un nuevo perfil:
- Name:
Purple_Central_Portal - IP or Hostname:
portal.venuewifi.com - URL:
/ - Port:
443 - Redirect URL:
https://portal.venuewifi.com - Use HTTPS:
True - Captive Portal Failure:
Deny Internet(Recomendado para el cumplimiento de la seguridad)
- Name:
- Haga clic en Save.
- Haga clic en el icono + junto a Primary Server y Secondary Server para añadir los servidores RADIUS de Purple utilizando las direcciones IP
34.94.146.135y34.94.183.201respectivamente, con los puertos1812(Auth) y1813(Acct). - Despliegue Advanced Settings, desplácese hasta Accounting, seleccione
Use authentication serversy establezca el Accounting Interval en5minutos.
- Establezca el Security Level en
- Desplácese hacia abajo hasta la sección Walled Garden, haga clic en + Add e introduzca los dominios requeridos de Purple y de inicio de sesión social.
- Haga clic en Save Settings.
Aruba Central AOS-10
En AOS-10, la configuración del walled garden se traslada de la pestaña WLAN Security a Access Rules.
- Siga los mismos pasos de configuración de SSID y RADIUS que en AOS-8 anteriormente.
- En el SSID asistente, navegue a la pestaña Acceso.
- Haga clic en + Add Role y cree un rol de preautenticación llamado
Purple_Pre_Auth. - En el editor de reglas para este rol, configure reglas explícitas de Permitir (Allow) para DNS, DHCP y los dominios de walled garden requeridos (por ejemplo,
*.purple.ai,*.venuewifi.com). - Desplácese hacia abajo hasta Assign Pre-Authentication Role, active la opción y seleccione
Purple_Pre_Authen el menú desplegable. - El rol de postautorización (que normalmente coincide con el nombre del SSID) debe permanecer configurado con
Allow any to all destinationso con sus políticas de acceso corporativas específicas. - Haga clic en Save Settings.
Buenas prácticas
Para garantizar el máximo rendimiento, seguridad y cumplimiento, los arquitectos de red deben adherirse a los siguientes estándares del sector y buenas prácticas independientes del proveedor al implementar Captive Portals en Aruba y Purple.
1. Gestión segura de certificados
Los puntos de acceso de Aruba deben presentar un certificado SSL/TLS válido y de confianza durante el flujo de redirección del Captive Portal.
- Evite los certificados autofirmados: Si el AP presenta un certificado autofirmado, los navegadores modernos mostrarán una advertencia muy visible de "La conexión no es privada", lo que dañará gravemente la confianza de los invitados y reducirá las tasas de conversión.
- Implemente un certificado de CA de confianza: Cargue un certificado comodín (wildcard) de una entidad de certificación (CA) reconocida mundialmente en la configuración global de Aruba Central o en los controladores virtuales Instant. Asegúrese de que los certificados intermedios y raíz se combinen en un único archivo para completar la cadena de confianza.
2. Segmentación de red y cumplimiento normativo
El tráfico de invitados debe mantenerse completamente separado del tráfico corporativo y administrativo para mitigar los riesgos de seguridad y garantizar el cumplimiento de los estándares del sector.
- Aislamiento de VLAN: Asocie el SSID de invitados a una VLAN dedicada y no enrutable. Utilice listas de control de acceso (ACL) en el switch principal o firewall ascendente para evitar cualquier enrutamiento entre la VLAN de invitados y las subredes corporativas internas.
- Cumplimiento de PCI DSS: Si su establecimiento procesa pagos con tarjeta (por ejemplo, puntos de venta minoristas), la segmentación de la red es un requisito obligatorio según el requisito 1.2 de PCI DSS [3]. El WiFi de invitados debe estar aislado física o lógicamente del entorno de datos de los titulares de tarjetas (CDE).
- GDPR y privacidad de datos: Asegúrese de que el portal de Purple esté configurado para mostrar casillas de verificación de consentimiento explícitas y sin marcar para la aceptación de comunicaciones de marketing, cumpliendo con los estrictos requisitos del Reglamento General de Protección de Datos (GDPR) [4].
3. Optimización de WISPr y la detección de Captive Portal
Los sistemas operativos móviles modernos utilizan sondeos activos para detectar Captive Portals inmediatamente después de la asociación.
- Habilite WISPr: Asegúrese siempre de que el soporte de WISPr esté habilitado en su perfil de Captive Portal de Aruba. Este protocolo pasa metadatos en formato XML al sistema operativo del cliente, lo que permite a iOS (Captive Network Assistant) y Android (Captive Portal Login) abrir de forma fluida la pantalla de inicio de sesión en una ventana de navegador dedicada.
- Evite problemas con "Enhanced Open" (OWE): Aunque la encriptación inalámbrica oportunista (OWE) proporciona cifrado en redes abiertas, muchos dispositivos cliente heredados no la admiten. Para redes públicas de invitados, utilice la gestión de claves estándar Open (Abierta) para maximizar la compatibilidad de los dispositivos.
Resolución de problemas y mitigación de riesgos
Incluso con una planificación meticulosa, las implementaciones de Captive Portal pueden presentar fallos comunes. La siguiente matriz de resolución de problemas proporciona pasos inmediatos y prácticos para los ingenieros de redes inalámbricas.
Matriz de resolución de problemas de Captive Portal
| Síntoma | Causa probable | Pasos de diagnóstico | Solución práctica |
|---|---|---|---|
| El invitado se asocia pero la página de bienvenida no se carga (Tiempo de espera agotado/Página en blanco). | Configuración de Walled Garden ausente o incompleta. | Intente hacer ping a portal.venuewifi.com desde un dispositivo cableado en la misma VLAN. Compruebe si el dispositivo está intentando cargar recursos externos (por ejemplo, scripts de inicio de sesión social) que están bloqueados. |
Añada explícitamente *.purple.ai, *.venuewifi.com y *.cloudfront.net al walled garden de Aruba. Verifique que la resolución DNS esté permitida en el rol de preautenticación. |
| El invitado es redirigido pero el navegador muestra una advertencia de certificado SSL/TLS. | El AP de Aruba presenta un certificado no confiable o autofirmado para la página de redirección local. | Inspeccione los detalles del certificado del navegador para ver qué certificado se está presentando. | Cargue un certificado SSL válido y de confianza firmado por una CA pública en el controlador virtual de Aruba o en la configuración global de Central. |
| El invitado completa el formulario de inicio de sesión pero no se le concede acceso a Internet (Bucle de redirección). | Fallo de comunicación RADIUS entre el AP de Aruba y los servidores de Purple. | Compruebe los registros del controlador virtual de Aruba para ver si hay tiempos de espera de RADIUS o rechazos de acceso. Ejecute show auth-survivability o compruebe los registros del firewall. |
Verifique que los puertos UDP de salida 1812 (Auth) y 1813 (Acct) estén abiertos en su firewall perimetral. Asegúrese de que el secreto compartido de RADIUS coincida exactamente tanto en Purple como en Aruba. |
| El Captive Portal no se abre automáticamente en dispositivos iOS o Android. | WISPr está deshabilitado o el AP está bloqueando las URL de detección de Captive Portal del sistema operativo. | Verifique si el dispositivo puede acceder a Internet sin iniciar sesión, o si permanece conectado con "Sin Internet" y sin ventana emergente. | Habilite WISPr en el perfil de Captive Portal de Aruba. Asegúrese de que las URL de detección de Captive Portal (por ejemplo, captive.apple.com, connectivitycheck.gstatic.com) no estén bloqueadas por ACL de preautenticación personalizadas. |
| Las estadísticas de tiempo de permanencia en tiempo real son inexactas o no aparecen en Purple. | RADIUS Accounting está deshabilitado o el intervalo de registro está configurado con un valor demasiado alto. | Compruebe la configuración del AP para ver si el registro de conexiones (accounting) está habilitado e inspeccione el intervalo. | Habilite RADIUS Accounting en el SSID de Aruba. Establezca el Accounting Interval exactamente en 5 minutos (300 segundos) para garantizar actualizaciones periódicas de la sesión. |
ROI e impacto empresarial
La transición de un Captive Portal básico y local a una plataforma de inteligencia WiFi de nivel empresarial como PPurple ofrece resultados comerciales medibles en operaciones, marketing y gestión de redes.
Eficiencia operativa y escalabilidad
Gestionar Captive Portals locales individuales en cientos de tiendas minoristas, hoteles o espacios públicos es un cuello de botella administrativo. Purple proporciona una consola centralizada y gestionada en la nube que permite a los equipos de TI implementar, actualizar y auditar configuraciones de Captive Portal a nivel global con un solo clic. Esto reduce las discrepancias de configuración, garantiza una imagen de marca coherente y reduce los costes administrativos indirectos hasta en un 60 %.
Monetización de datos y ROI de marketing
Para sectores como el Retail y la Hostelería, el WiFi de invitados es un canal potente para la captación y fidelización de clientes. Purple sustituye las conexiones anónimas por perfiles demográficos detallados.
- Integración directa: Purple se integra con plataformas de CRM y automatización de marketing para activar campañas en tiempo real y adaptadas al contexto. Por ejemplo, un establecimiento comercial puede activar el envío de un SMS con un descuento personalizado en el momento en que un cliente de su programa de fidelización se conecta al WiFi de invitados.
- Analítica de visitas medible: Al analizar los datos de contabilidad de RADIUS y las asociaciones de BSSID, Purple proporciona informes muy precisos sobre el tiempo de permanencia, la tasa de retorno y el análisis de rutas. Estos datos permiten a los directores de operaciones de los establecimientos optimizar los niveles de personal, evaluar la eficacia de los escaparates y medir el ROI directo de las campañas de marketing.
Análisis de coste-beneficio: Aruba nativo frente a la integración con Purple
| Característica / Métrica | Portal local nativo de Aruba | Integración de Aruba + Purple | Impacto comercial |
|---|---|---|---|
| Gestión multisitio centralizada | Limitada. Requiere una configuración individual por controlador virtual o un mapeo complejo de grupos en Central. | Totalmente centralizada. Gestione miles de establecimientos y SSIDs desde un único panel de control en la nube. | Reduce los costes indirectos de TI y elimina las discrepancias de configuración en propiedades distribuidas. |
| Captura de datos y cumplimiento normativo | Captura de formularios básica. Sin flujos de trabajo integrados para la validación del consentimiento de GDPR/CCPA. | De nivel empresarial. Seguimiento del consentimiento automatizado y conforme a la ley, con sincronización de API en tiempo real con sistemas CRM. | Mitiga el riesgo legal y garantiza el cumplimiento de las normativas de privacidad globales [4]. |
| Autenticación social | Requiere desarrollo web externo personalizado y mantenimiento manual de la API. | Soporte listo para usar con Google, Facebook, Apple, Microsoft, LinkedIn y SMS. | Aumenta las tasas de conversión hasta en un 40 % mediante opciones de inicio de sesión sin fricciones. |
| Analítica e informes | Registros de sesión básicos (IP, MAC, hora de conexión). Sin seguimiento demográfico ni de comportamiento. | Analítica detallada: edad, género, tiempo de permanencia, tasas de retorno, mapas de calor y roaming entre establecimientos. | Impulsa el ROI de marketing y proporciona inteligencia empresarial práctica para las operaciones. |
Definiciones clave
Captive Portal
A web page that is displayed to newly connected users of a Wi-Fi network before they are granted broader access to network resources.
Used to capture guest data, enforce terms of service, and present branded marketing content.
RADIUS (Remote Authentication Dial-In User Service)
A networking protocol that provides centralized Authentication, Authorization, and Accounting (AAA) management for users who connect and use a network service.
Purple acts as the external RADIUS server, authenticating guests and tracking their session duration.
WISPr (Wireless Internet Service Provider roaming)
A draft protocol that enables independent wireless internet service providers to allow users to roam onto each other's networks using a common login portal.
Enabling WISPr on Aruba APs allows modern smartphones to automatically detect the captive portal and display the splash page in a system-native window.
Walled Garden
A restricted set of web sites or domains that an unauthenticated user is allowed to access before they complete the captive portal login process.
Crucial for allowing guests to load the splash page assets (CSS, JS, images) and access social login providers (Google, Facebook) before being authenticated.
BSSID (Basic Service Set Identifier)
The MAC address of the wireless access point's radio interface for a specific SSID.
Sent in the RADIUS Called-Station-Id attribute, allowing Purple to map the user's physical location to a specific AP.
NAS-IP-Address
The IP address of the Network Access Server (the Aruba AP or controller) originating the RADIUS request.
Used in RADIUS packets to identify which physical hardware is requesting authentication.
RadSec
A protocol that secures RADIUS transactions using Transport Layer Security (TLS) over TCP.
Used to encrypt RADIUS authentication and accounting traffic when traversing untrusted public networks between the local AP and Purple's cloud.
Enhanced Open (OWE)
An extension to Wi-Fi Certified Easy Connect that provides encryption of wireless transmissions on open networks without requiring a password.
Can cause compatibility issues with older guest devices; standard Open security is recommended for public captive portals.
Ejemplos prácticos
An enterprise wireless engineer is deploying guest WiFi across a national retail chain with 150 stores. Each store has 3-5 Aruba Instant APs managed via Aruba Central. The marketing team requires a branded captive portal with Facebook and Google social login options, and the compliance team mandates that guest traffic must be completely isolated from the store's Point-of-Sale (PoS) network. How should this be architected and configured?
- Network Segmentation: Map the Guest SSID to VLAN 100 on the Aruba APs. Configure the local switch ports as trunk ports, allowing VLAN 100. On the store's gateway firewall, configure VLAN 100 with a DHCP scope and an outbound-only NAT policy. Apply an ACL on the firewall to drop all traffic from VLAN 100 to the PoS VLAN (VLAN 10).
- RADIUS & Portal Configuration in Aruba Central: Create a new SSID named 'Store-Guest' on VLAN 100. Set Security to 'Visitors' and Splash Page to 'External Captive Portal'. Add Purple's primary RADIUS server (34.94.146.135) and secondary server (34.94.183.201) with ports 1812/1813. Enable RADIUS Accounting with a 5-minute interval.
- Walled Garden: Configure the walled garden in Aruba Central to include: *.purple.ai, *.venuewifi.com, *.cloudfront.net (for Purple core), and the social login domains: *.google.com, *.googleapis.com, *.gstatic.com (for Google) and *.facebook.com, *.fbcdn.net, connect.facebook.net (for Facebook).
- Testing: Connect a test device to 'Store-Guest', verify DHCP assigns an IP on VLAN 100, confirm the browser redirects to the Purple portal over HTTPS, complete the Facebook login, and verify that internet access is granted while internal PoS resources remain completely unreachable.
A stadium venue with 50,000 seats is running Aruba Central on AOS-10 with high-density AP-555 access points. During peak event hours, thousands of users attempt to connect to the guest WiFi simultaneously. The IT director is concerned about the performance impact of captive portal redirects on the virtual controller and wants to ensure the authentication process is as fast and resilient as possible. What advanced configurations should be applied?
- Pre-Authentication Role (AOS-10): In AOS-10, configure a dedicated pre-authentication role named 'Stadium-Pre-Auth'. Apply an ACL that permits DHCP (UDP 67-68), DNS (UDP 53), and outbound traffic to the Purple walled garden domains. Assign this role as the 'Pre-Authentication Role' in the SSID settings. This offloads the packet filtering from the central controller to the individual APs, distributing the load.
- RADIUS Load Balancing: In Aruba Central, enable RADIUS Load Balancing across the primary and secondary Purple RADIUS servers. This distributes the authentication load evenly during peak ingress windows.
- Server Offload: Enable 'Server Offload' in the Captive Portal Profile settings. This prevents non-browser client applications (like background mobile apps, system updates, or IoT devices) from being repeatedly redirected to the external captive portal, preserving AP CPU cycles and WAN bandwidth.
- Captive Portal Failure Policy: Set 'Captive Portal Failure' to 'Deny Internet'. While 'Allow Internet' seems customer-friendly, during an extreme network event it could lead to uncontrolled open access, bypassing security controls and exhausting DHCP pools.
Preguntas de práctica
Q1. A network engineer configures a new guest SSID on an Aruba Instant AP cluster. When testing, they connect to the SSID, but instead of the branded Purple splash page, they see a browser timeout error. What is the most likely cause of this issue, and what troubleshooting steps should be taken?
Sugerencia: Think about what is required for the client device to reach the cloud-hosted splash page before authentication.
Ver respuesta modelo
The most likely cause is a missing or incomplete Walled Garden configuration, or a DNS resolution issue. Before authentication, the AP blocks all traffic except for whitelisted domains. If the Purple domains (*.purple.ai, *.venuewifi.com, *.cloudfront.net) are not in the walled garden, the client cannot load the splash page. Troubleshooting steps: 1. Verify the client device has received a valid IP address and DNS server via DHCP. 2. Attempt to resolve 'portal.venuewifi.com' from a wired device on the same VLAN to confirm DNS is working. 3. Check the Aruba AP configuration to ensure the Walled Garden whitelist is active and contains all required Purple domains. 4. Verify that the pre-authentication role allows DNS traffic (UDP port 53) to the DNS server.
Q2. During a rollout of Purple guest WiFi at a large convention center, the IT team reports that guest devices connect successfully, but they are prompted to log in again every 15 minutes. The desired behavior is for guests to remain logged in for 24 hours. Which Aruba and Purple configuration parameters should be inspected to resolve this?
Sugerencia: Look at parameters controlling session lifetime and re-authentication intervals.
Ver respuesta modelo
This issue is caused by a mismatch in session timeout or re-authentication interval settings. To resolve this: 1. Inspect the 'Reauth Interval' on the Aruba SSID security tab; it should be set to 1440 minutes (24 hours) rather than 15 minutes. 2. Check the 'Session Timeout' attribute returned by the Purple RADIUS server in the Access-Accept message. If Purple is configured with a short session lifetime, it will force re-authentication. 3. Ensure that MAC Authentication is enabled on the Aruba SSID. This allows the AP to automatically authenticate returning guests via their MAC address against Purple's database without prompting them with the splash page again during the 24-hour window.
Q3. A public-sector organization is deploying guest WiFi across multiple libraries using Aruba Central on AOS-10. The security policy mandates that all guest traffic must be encrypted over the air, but the library directors want a seamless, friction-free login experience. How can the wireless architect achieve both requirements using Aruba and Purple?
Sugerencia: Consider the differences between Open, OWE (Enhanced Open), and WPA2/WPA3-Enterprise, and how they interact with captive portals.
Ver respuesta modelo
To achieve both over-the-air encryption and a seamless captive portal experience, the architect should deploy 'Enhanced Open' (Opportunistic Wireless Encryption - OWE) with a transition mode if legacy device compatibility is required. Enhanced Open encrypts the wireless connection between the client and the AP without requiring a pre-shared key, protecting guests from passive eavesdropping. 1. Configure the guest SSID in Aruba Central with Security Level set to 'Visitors' and Key Management set to 'Enhanced Open'. 2. Enable 'OWE Transition Mode' and associate it with a standard Open guest SSID to support older devices that do not support WPA3 OWE. 3. Configure the External Captive Portal profile pointing to Purple as usual. This combination ensures that modern devices get encrypted wireless transport automatically, while still redirecting to the Purple splash page for data capture and compliance.
Continúe leyendo esta serie
Aruba ClearPass y Purple WiFi: Guía de Integración y Despliegue
Esta guía proporciona una referencia técnica completa para integrar HPE Aruba ClearPass Policy Manager con la plataforma Purple WiFi, cubriendo la arquitectura de proxy RADIUS, la configuración del Captive Portal y el mapeo dinámico de roles VLAN. Está diseñada para gerentes de TI y arquitectos de red en entornos con una fuerte presencia de Aruba que necesitan mantener ClearPass para NAC mientras implementan Purple para la autenticación de invitados y el análisis. La implementación de esta integración cierra una brecha crítica de proveedores, permitiendo una seguridad y cumplimiento de nivel empresarial junto con las capacidades de inteligencia de visitantes líderes en el mercado de Purple.
Aruba Central y Purple WiFi: Integración Gestionada en la Nube
Una guía de referencia técnica completa para integrar Aruba Central con la plataforma de inteligencia de WiFi para invitados alojada en la nube de Purple. Esta guía cubre la arquitectura, la configuración paso a paso de portales cautivos externos y RADIUS, y las estrategias de implementación multi-sitio para equipos de TI empresariales.
Extreme Networks y Purple WiFi: Integración con ExtremeCloud IQ
Esta guía de referencia técnica proporciona un plan integral para integrar Purple WiFi con la plataforma ExtremeCloud IQ de Extreme Networks. Detalla el flujo arquitectónico, los pasos de configuración para la redirección del Captive Portal y la autenticación RADIUS, y las mejores prácticas para lograr un acceso de invitados seguro y rico en datos en entornos empresariales.