Saltar al contenido principal

Cisco ISE vs. Purple WiFi: How They Compare and Work Together

Esta guía explica cómo Cisco ISE y Purple WiFi desempeñan funciones distintas pero complementarias en las redes empresariales. Detalla cómo utilizar Cisco ISE para un acceso corporativo 802.1X seguro, al tiempo que se aprovecha Purple para ofrecer un WiFi de invitados que cumpla con el GDPR, análisis de marketing e integración con CRM.

📖 6 min de lectura📝 1,259 palabras🔧 2 ejemplos prácticos3 preguntas de práctica📚 8 definiciones clave

Escuchar esta guía

Ver transcripción del podcast
Usted es un consultor sénior de seguridad de redes que informa a un cliente en inglés británico con un tono seguro, autoritario y conversacional. Hable con claridad y a un ritmo pausado, como si estuviera exponiendo ante una sala de juntas de directores de TI y arquitectos de redes. Se trata de una sesión informativa técnica profesional, no de una clase magistral. Hable en inglés británico con un acento estándar de pronunciación recibida (Received Pronunciation): Le damos la bienvenida a la serie de informes técnicos de Purple. Hoy abordaremos una pregunta que surge constantemente en el diseño de redes empresariales: Cisco ISE frente a Purple WiFi. ¿Cómo se comparan y, lo que es más importante, cómo funcionan de forma conjunta? Le daré una respuesta directa en unos diez minutos. [medium pause] Comencemos con el contexto. Si gestiona un hotel, un complejo comercial, un estadio o un edificio del sector público, es casi seguro que tenga dos poblaciones distintas que se conectan a su red. Por un lado, dispone de personal y dispositivos corporativos; por otro, de invitados, visitantes, aficionados o compradores. Estas dos poblaciones tienen requisitos de autenticación, derechos de datos y objetivos de negocio completamente diferentes. El error que cometen la mayoría de las organizaciones es intentar resolver ambos problemas con una sola herramienta. De ahí surge la confusión entre Cisco ISE y Purple. [medium pause] Sección uno: qué hace realmente Cisco ISE. Cisco Identity Services Engine, o ISE, es la plataforma de control de acceso a la red (NAC) empresarial de Cisco. Su función es autenticar y autorizar dispositivos corporativos y usuarios de la plantilla. Esto lo hace principalmente a través de IEEE 802.1X, que es el estándar de control de acceso a la red basado en puertos. Cuando un portátil corporativo se conecta a su red, ISE comprueba su certificado mediante EAP-TLS, o sus credenciales mediante PEAP, lo valida contra Active Directory o Microsoft Entra ID, evalúa su estado de seguridad y luego lo asigna a la VLAN correcta con la política adecuada. Si el dispositivo no supera la evaluación de estado, ISE puede ponerlo en cuarentena automáticamente mediante RADIUS Change of Authorisation, o CoA. ISE también gestiona la incorporación de dispositivos personales (BYOD), donde estos se registran con un certificado para poder autenticarse de forma segura sin una contraseña compartida. Además, se integra con el entorno pxGrid de Cisco, lo que permite que otras herramientas de seguridad, como firewalls y plataformas SIEM, consuman contexto de identidad en tiempo real. Los tres niveles de licencia de ISE son Essentials, Advantage y Premier. Essentials cubre 802.1X y el acceso básico para invitados. Advantage añade BYOD, evaluación de estado e integración con MDM de terceros. Premier incorpora servicios de identidad pasiva e integración avanzada contra amenazas. [medium pause] Así pues, ISE es una plataforma de seguridad robusta y de nivel empresarial. Pero aquí está el punto crítico: su portal de invitados es funcional, no comercial. ISE puede redirigir un dispositivo no autenticado a una página web, recopilar un nombre de usuario y contraseña o la aprobación de un patrocinador, y conceder acceso a internet. Lo que no puede hacer es capturar el consentimiento de marketing de conformidad con el GDPR, ejecutar páginas de bienvenida personalizadas con marca e inicio de sesión social, enviar datos de visitantes a Salesforce o HubSpot, generar mapas de calor de afluencia o segmentar a los visitantes por datos demográficos para una campaña de marketing. ISE no fue diseñado para eso, e intentar forzarlo a cumplir esa función genera complejidad sin ofrecer el resultado comercial esperado. Usted es un consultor sénior de seguridad de red que continúa una sesión informativa técnica en inglés británico con un tono seguro, autoritario y conversacional. Hable con claridad y a un ritmo moderado. Hable en inglés británico con un acento de pronunciación estándar recibida (Received Pronunciation): Sección dos: qué hace Purple. Purple es una plataforma de superposición en la nube. Nos superponemos a su infraestructura de WiFi existente, ya sea Cisco Meraki, Cisco Catalyst, HPE Aruba, Ruckus, Juniper Mist o cualquiera de los otros proveedores principales. No reemplazamos su hardware. No reemplazamos a ISE. Nos encargamos de la capa de experiencia del invitado. Cuando un visitante se conecta a su SSID de invitados, Purple intercepta esa conexión y presenta un Captive Portal personalizado. Ese portal puede ofrecer inicio de sesión social a través de Facebook, Google o LinkedIn, un formulario de captura de datos personalizado, una opción de un solo clic para conectarse o Passpoint para una reconexión automática y segura en visitas posteriores. Cada inicio de sesión captura datos de primera mano con el consentimiento explícito según el GDPR. Esos datos fluyen directamente a su CRM, a su plataforma de email marketing o a su programa de fidelización. Purple opera en más de 80 000 establecimientos activos y ha procesado 440 millones de inicios de sesión solo en 2024. Contamos con la certificación ISO 27001, cumplimos con el GDPR y la CCPA, y mantenemos un tiempo de actividad del 99,999 %. Entre los clientes destacados se encuentran McDonald's, Harrods, Premier Inn, AGS Airports y Manchester Airports Group. [pausa media] Sección tres: cómo coexisten en una topología de red moderna. La arquitectura es sencilla una vez que se comprende la separación de responsabilidades. Se ejecutan dos o tres SSIDs en los mismos puntos de acceso. El SSID corporativo utiliza WPA3-Enterprise con 802.1X, e ISE es el servidor RADIUS. Cada dispositivo del personal se autentica con un certificado o credencial. ISE asigna el dispositivo a la VLAN correcta, aplica la política adecuada y registra la sesión. Purple no interviene aquí. Este es un dominio exclusivo de ISE. El SSID de invitados está abierto o utiliza WPA3-Personal con una clave precompartida para la asociación inicial. El tráfico se redirige al portal en la nube de Purple. Purple se encarga de la autenticación, la captura de consentimiento y las analíticas. El punto de acceso impone un entorno controlado (walled garden) hasta que Purple indica la autorización, momento en el que se abre el acceso a internet. ISE no interviene aquí. Este es el dominio de Purple. Para despliegues más complejos, puede añadir un tercer SSID para dispositivos IoT mediante claves precompartidas de identidad, o iPSK, donde cada dispositivo recibe una frase de contraseña única asignada a una VLAN específica. ISE puede gestionar esto para IoT corporativo, o la función SecurePass de Purple puede encargarse del IoT del establecimiento, como terminales de punto de venta y señalización digital. Si desea una integración más estrecha entre ambas plataformas, pxGrid de Cisco permite a Purple publicar el contexto de la sesión de invitados en el ecosistema de ISE, de modo que su equipo de operaciones de seguridad pueda ver la actividad de los invitados junto con la actividad corporativa en una vista unificada. [medium pause] Sección cuatro: recomendaciones de implementación y errores comunes. Permítame indicarle los tres errores más comunes que veo en los despliegues. Primero: utilizar el portal de invitados integrado de ISE para WiFi de invitados comercial. El portal de invitados de ISE está diseñado para contratistas y personal temporal, no para un acceso de invitados orientado al marketing. No tiene integración con CRM, ni gestión de consentimiento, ni analíticas. Si se encuentra en el sector de la hostelería, el comercio minorista o los eventos, necesita Purple en el SSID de invitados. ISE gestiona la parte corporativa. Purple gestiona la de invitados. Manténgalos separados. Segundo: no segmentar las VLAN correctamente. El tráfico de invitados debe estar aislado del tráfico corporativo en la capa dos. Purple funciona en una VLAN independiente enrutada directamente a internet, sin acceso a los recursos internos. ISE aplica la asignación de VLAN para dispositivos corporativos. Si mezcla ambos, creará una exposición de seguridad y un problema de cumplimiento. Tercero: descuidar la configuración del walled garden (entorno cerrado). Cuando Purple es el captive portal, el punto de acceso debe permitir el tráfico DNS y HTTP a los endpoints en la nube de Purple antes de la autenticación. Si su walled garden es demasiado restrictivo, el portal no se cargará. Si es demasiado permisivo, los usuarios pueden eludir la autenticación. La documentación de soporte de Purple proporciona los rangos de IP y dominios exactos que se deben incluir en la lista blanca para cada proveedor de hardware. [medium pause] Sección cinco: preguntas rápidas. ¿Reemplaza Purple a Cisco ISE? No. Resuelven problemas diferentes para usuarios diferentes en SSIDs diferentes. ¿Puedo ejecutar Purple en Cisco Meraki sin ISE? Sí. Purple se integra de forma nativa con Cisco Meraki a través de la API de Meraki. No se requiere ISE para el WiFi de invitados. ¿Puedo ejecutar ambos en los mismos puntos de acceso? Sí. Utilizar múltiples SSIDs en el mismo hardware es una práctica estándar. ¿Admite Purple 802.1X? La función SecurePass de Purple admite WPA3-Enterprise con 802.1X para dispositivos de invitados que tengan instalada la aplicación de Purple, lo que permite una reconexión automática basada en certificados sin necesidad de un captive portal. ¿Qué ocurre con el cumplimiento de PCI DSS? El WiFi de invitados debe estar aislado de los sistemas de tarjetas de pago. La arquitectura VLAN de Purple cumple con este requisito. ISE aplica el mismo aislamiento para los dispositivos corporativos. [medium pause] Resumen y siguientes pasos. El marco de decisión es sencillo. Si el dispositivo pertenece a su organización o a su personal, ISE gestiona la autenticación. Si el dispositivo pertenece a un invitado, visitante, comprador o aficionado, Purple gestiona la experiencia. Ambas plataformas comparten la misma infraestructura física, pero funcionan en capas lógicas completamente independientes. Como siguiente paso, mapee su arquitectura de SSID actual. Identifique qué SSIDs son corporativos y cuáles son de invitados. Confirme que el tráfico de invitados esté aislado por VLAN. A continuación, evalúe si su portal de invitados actual ofrece el consentimiento de marketing, la analítica y la integración con CRM que sus equipos comerciales necesitan. Si no es así, ese es el vacío que cubre Purple. Puede encontrar la guía escrita completa, los diagramas de arquitectura y los ejemplos prácticos en purple.ai. Gracias por su tiempo.

header_image.png

নির্বাহী সারাংশ

এন্টারপ্রাইজ নেটওয়ার্ক আর্কিটেকচার কর্পোরেট নিরাপত্তা এবং বাণিজ্যিক অতিথি যুক্ততার মধ্যে উদ্বেগের একটি স্পষ্ট বিভাজনের দাবি রাখে। যখন cisco ise বনাম purple wifi মূল্যায়ন করা হয়, তখন অনেক আইটি লিডার যে ভুলটি করেন তা হলো এগুলোকে প্রতিদ্বন্দ্বী প্ল্যাটফর্ম হিসেবে দেখা। তারা তা নয়। Cisco Identity Services Engine (ISE) হলো সুরক্ষিত কর্মী এবং কর্পোরেট ডিভাইসের জন্য একটি নির্ভরযোগ্য Network Access Control (NAC) এবং 802.1X পলিসি ইঞ্জিন। Purple হলো একটি ক্লাউড-ভিত্তিক ওভারলে প্ল্যাটফর্ম যা গেস্ট Captive Portals, ভিজিটর মার্কেটিং সম্মতি এবং অপারেশনাল অ্যানালিটিক্স পরিচালনা করে।

বাণিজ্যিক মার্কেটিংয়ের জন্য Cisco ISE-কে একটি cisco ise guest portal alternative হিসেবে কাজ করতে বাধ্য করার চেষ্টা অপ্রয়োজনীয় জটিলতা তৈরি করে এবং কার্যকর ডেটা প্রদান করতে ব্যর্থ হয়। বিপরীতভাবে, Cisco ISE-এর পাশাপাশি Purple WiFi স্থাপন করা হলে প্রতিটি প্ল্যাটফর্মকে তাদের নিজস্ব সেরা কাজটি করতে দেয়। মূল এন্টারপ্রাইজ নিরাপত্তা নীতিগুলো Cisco ISE-এর ওপর রেখে, জটিল গেস্ট এক্সপেরিয়েন্স লজিক অফলোড করতে Purple নেটিভভাবে Cisco ইনফ্রাস্ট্রাকচারের সাথে একীভূত হয়। এই নির্দেশিকায় আলোচনা করা হয়েছে কীভাবে তারা একটি আধুনিক এন্টারপ্রাইজ নেটওয়ার্ক টপোলজিতে সহাবস্থান করে, যা খুচরা ব্যবসা , আতিথেয়তা এবং বড় পাবলিক ভেন্যুগুলোর জন্য বাস্তবায়নযোগ্য স্থাপনা কৌশল প্রদান করে।

টেকনিক্যাল ডিপ-ডাইভ

Cisco ISE-এর ভূমিকা: কর্পোরেট নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল

এন্টারপ্রাইজ NAC-এর জন্য Cisco ISE হলো গোল্ড স্ট্যান্ডার্ড। এর প্রাথমিক কাজ হলো কর্পোরেট নেটওয়ার্কের সাথে সংযুক্ত পরিচিত ডিভাইস এবং ব্যবহারকারীদের প্রমাণীকরণ (authenticate) এবং অনুমোদন (authorise) করা। এটি মূলত পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল স্ট্যান্ডার্ড IEEE 802.1X-এর ওপর নির্ভর করে।

যখন একটি কর্পোরেট ল্যাপটপ কোনো সুইচ পোর্ট বা কোনো কর্পোরেট SSID-এর সাথে সংযোগ স্থাপন করে, তখন ISE একটি RADIUS সার্ভার হিসেবে কাজ করে। এটি Active Directory বা Microsoft Entra ID-এর বিপরীতে EAP-TLS-এর মাধ্যমে ডিভাইসের সার্টিফিকেট অথবা PEAP-এর মাধ্যমে ব্যবহারকারীর শংসাপত্র যাচাই করে। এরপর ISE ডিভাইসের সিকিউরিটি পশ্চার (security posture) মূল্যায়ন করে। ডিভাইসটি নিয়ম মেনে চললে, ISE এটিকে সঠিক VLAN-এ বরাদ্দ করে এবং উপযুক্ত সিকিউরিটি গ্রুপ ট্যাগ (SGT) প্রয়োগ করে। যদি ডিভাইসটি পশ্চার মূল্যায়নে ব্যর্থ হয়, তবে ISE RADIUS Change of Authorisation (CoA) ব্যবহার করে এটিকে কোয়ারেন্টাইন করতে পারে। ক্লায়েন্ট কনফিগারেশন সম্পর্কে আরও বিশদ ধারণার জন্য, আমাদের 802.1X Supplicant কী? ক্লায়েন্ট ধরণ এবং ডিভাইস কনফিগারেশন নির্দেশিকাটি পর্যালোচনা করুন। ISE এছাড়াও Bring Your Own Device (BYOD) অনবোর্ডিং পরিচালনা করে, যেখানে নিরাপদ এবং পাসওয়ার্ড-মুক্ত অ্যাক্সেসের জন্য সার্টিফিকেট সহ ব্যক্তিগত ডিভাইসগুলি নথিভুক্ত করা হয়। উপরন্তু, এটি Cisco-এর pxGrid ফ্রেমওয়ার্কের সাথে সংহত হয়, যা ফায়ারওয়াল এবং SIEM প্ল্যাটফর্মগুলিকে রিয়েল-টাইম আইডেন্টিটি কনটেক্সট ব্যবহার করতে দেয়। ISE তিনটি স্তরে লাইসেন্সপ্রাপ্ত: Essentials, Advantage, এবং Premier, যা বেসিক 802.1X থেকে অ্যাডভান্সড থ্রেট ইন্টিগ্রেশন পর্যন্ত স্কেল করে।

Purple-এর ভূমিকা: গেস্ট এক্সপেরিয়েন্স এবং অ্যানালিটিক্স

যদিও ISE কর্পোরেট অ্যাসেটগুলি সুরক্ষিত করতে পারদর্শী, তবে এর বিল্ট-ইন গেস্ট পোর্টালটি বাণিজ্যিক ব্যবহারের চেয়ে কেবল কার্যকারিতার দিক থেকেই বেশি উপযোগী। এটি ঠিকাদারদের জন্য বেসিক ইন্টারনেট অ্যাক্সেস প্রদান করতে পারে, কিন্তু এটি GDPR-সম্মত মার্কেটিং সম্মতি ক্যাপচার করতে পারে না, সোশ্যাল লগইন সহ ব্র্যান্ডেড স্প্ল্যাশ পেজ চালাতে পারে না, অথবা Salesforce-এর মতো CRM প্ল্যাটফর্মগুলিতে ভিজিটর ডেটা পাঠাতে পারে না। Purple ঠিক এই শূন্যতাটুকুই পূরণ করে।

Purple হলো একটি হার্ডওয়্যার-অ্যাগনস্টিক ক্লাউড ওভারলে। এটি আপনার বিদ্যমান WiFi অবকাঠামোর উপরে কাজ করে, যার মধ্যে রয়েছে Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet। Purple মূলত গেস্ট এক্সপেরিয়েন্স লেয়ারটি পরিচালনা করে। যখন কোনো ভিজিটর আপনার গেস্ট SSID-এর সাথে সংযুক্ত হয়, তখন Purple একটি ব্র্যান্ডেড Captive Portal প্রদর্শন করে। এই পোর্টালটি Facebook, Google বা LinkedIn-এর মাধ্যমে সোশ্যাল লগইন, কাস্টম ডেটা ক্যাপচার ফর্ম এবং Passpoint-এর মতো সহজ বিকল্পগুলি অফার করে।

প্রতিটি লগইনে স্পষ্ট ও সচেতন-পছন্দের অপ্ট-ইন সহ ফার্স্ট-পার্টি ডেটা ক্যাপচার করা হয়। Purple তার অ্যানালিটিক্স ইঞ্জিনের মাধ্যমে এই ডেটা প্রসেস করে, ফুটফল হিটম্যাপ এবং ভিজিটর ডেমোগ্রাফিক্স তৈরি করে এবং তারপর এটি সরাসরি আপনার মার্কেটিং স্ট্যাকে প্রেরণ করে। Purple ৮০,০০০+ লাইভ ভেন্যুতে কাজ করে এবং ২০২৪ সালে ৪৪০ মিলিয়ন লগইন প্রসেস করেছে। আমাদের ISO 27001 সার্টিফিকেশন রয়েছে এবং আমরা GDPR ও CCPA মেনে চলি, যা ৯৯.৯৯৯% আপটাইম সহ এন্টারপ্রাইজ-গ্রেড স্থিতিশীলতা নিশ্চিত করে। বাণিজ্যিক সুবিধাগুলি সম্পর্কে আরও বিস্তারিত জানতে, আমাদের WiFi Analytics প্ল্যাটফর্ম ওভারভিউ দেখুন।

architecture_overview.png

আর্কিটেকচারাল সহাবস্থান

আপনি যখন SSID গুলিকে আলাদা করবেন, তখন আর্কিটেকচারটি অত্যন্ত সহজ হয়ে যায়। আপনি একই অ্যাক্সেস পয়েন্টে দুটি বা তিনটি SSID চালান। এই ডিজাইনের বিস্তারিত বিশ্লেষণের জন্য, Three SSIDs to rule them all: guest, Passpoint, and IoT WiFi পড়ুন।

কর্পোরেট SSID-টি 802.1X সহ WPA3-Enterprise ব্যবহার করে এবং ISE হলো RADIUS সার্ভার। ISE ডিভাইসটিকে সঠিক VLAN-এ অ্যাসাইন করে এবং পলিসি প্রয়োগ করে। এখানে Purple-এর কোনো ভূমিকা নেই।

গেস্ট SSID-টি প্রাথমিক অ্যাসোসিয়েশনের জন্য একটি ওপেন নেটওয়ার্ক বা প্রি-শেয়ার্ড কী সহ WPA3-Personal ব্যবহার করে। ট্রাফিক Purple-এর ক্লাউড পোর্টালে রিডাইরেক্ট করা হয়। Purple অথেন্টিকেশন, সম্মতি ক্যাপচার এবং অ্যানালিটিক্স পরিচালনা করে। Purple অথরাইজেশন সিগন্যাল না দেওয়া পর্যন্ত অ্যাক্সেস পয়েন্টটি একটি ওয়াল্ড গার্ডেন প্রয়োগ করে, তারপর ইন্টারনেট অ্যাক্সেস চালু করে। এখানে ISE-এর কোনো ভূমিকা নেই।

পয়েন্ট-অফ-সেল টার্মিনালের মতো ভেন্যু IoT ডিভাইসগুলির জন্য, Purple-এর SecurePass ফিচারটি আইডেন্টিটি প্রি-শেয়ার্ড কী (iPSK) পরিচালনা করতে পারে, অথবা ISE কর্পোরেট IoT পরিচালনা করতে পারে।

comparison_chart.png

ইমপ্লিমেন্টেশন গাইড

Cisco ISE-এর পাশাপাশি Purple স্থাপন করতে আপনার ওয়্যারলেস LAN কন্ট্রোলার বা ক্লাউড ড্যাশবোর্ডগুলির যত্নশীল কনফিগারেশন প্রয়োজন।

ধাপ ১: SSID সেগমেন্টেশন

কর্পোরেট এবং গেস্ট ট্রাফিকের জন্য আলাদা SSID তৈরি করুন। কর্পোরেট SSID-কে WPA3-Enterprise-এর জন্য কনফিগার করুন এবং RADIUS অথেন্টিকেশন আপনার Cisco ISE নোডগুলিতে নির্দেশ করুন। গেস্ট SSID-কে MAC ফিল্টারিং বা WPA3-Personal সহ ওপেন অ্যাক্সেসের জন্য কনফিগার করুন।

ধাপ ২: VLAN আইসোলেশন

লেয়ার টু-তে গেস্ট ট্রাফিক যাতে কর্পোরেট ট্রাফিক থেকে আইসোলেটেড থাকে তা নিশ্চিত করুন। গেস্ট SSID-কে অবশ্যই একটি ডেডিকেটেড VLAN-এ ম্যাপ করতে হবে যা অভ্যন্তরীণ রাউটিং টেবিলকে বাইপাস করে সরাসরি ইন্টারনেট ফায়ারওয়ালে রাউট করে। ISE পলিসির ওপর ভিত্তি করে কর্পোরেট SSID-এর জন্য VLAN অ্যাসাইনমেন্ট কার্যকর করে।

ধাপ ৩: Walled Garden কনফিগারেশন

গেস্ট SSID-এর জন্য, Captive Portal রিডাইরেক্টিকে Purple-এর ক্লাউড ইনফ্রাস্ট্রাকচারের দিকে নির্দেশ করতে কনফিগার করুন। DNS এবং HTTP/HTTPS ট্রাফিককে Purple-এর প্রয়োজনীয় IP রেঞ্জ এবং ডোমেনগুলিতে অ্যাক্সেস দেওয়ার জন্য আপনাকে অবশ্যই আপনার অ্যাক্সেস পয়েন্টগুলিতে walled garden (প্রি-অথেন্টিকেশন ACL) কনফিগার করতে হবে। walled garden যদি খুব বেশি সীমাবদ্ধ হয়, তবে Captive Portal লোড হতে ব্যর্থ হবে।

ধাপ ৪: গেস্ট WiFi-এর জন্য RADIUS ইন্টিগ্রেশন

গেস্ট SSID-এর জন্য Purple-এর RADIUS সার্ভারগুলি ব্যবহার করতে আপনার ওয়্যারলেস কন্ট্রোলারটি কনফিগার করুন। এটি Purple-কে ব্যবহারকারীকে অথেন্টিকেট করতে এবং সেশনের সময়কাল ও ব্যান্ডউইথ ব্যবহার ট্র্যাক করতে সাহায্য করে।

সেরা অনুশীলনসমূহ

১. একই SSID-তে গেস্ট এবং কর্পোরেট ট্রাফিক কখনও মিশ্রিত করবেন না। এটি উল্লেখযোগ্য নিরাপত্তা এবং কমপ্লায়েন্স ঝুঁকি তৈরি করে। সর্বদা আইসোলেটেড VLAN-এ ম্যাপ করা ডেডিকেটেড SSID ব্যবহার করুন। ২. কমার্শিয়াল গেস্ট অ্যাক্সেসের জন্য Purple ব্যবহার করুন। আপনার যদি মার্কেটিং অ্যানালিটিক্স, CRM ইন্টিগ্রেশন বা ব্র্যান্ডেড সোশ্যাল লগইন-এর প্রয়োজন হয়, তবে ISE-এর বিল্ট-ইন গেস্ট পোর্টাল ব্যবহার করবেন না। ৩. টায়ার্ড ব্যান্ডউইথ প্রয়োগ করুন। গেস্ট SSID-এ একটি ফ্রি, বেসলাইন পরিষেবা অফার করুন, এবং Purple-এর Connect, Capture, বা Engage প্ল্যান ব্যবহার করে উচ্চতর গতির জন্য একটি প্রিমিয়াম, পেইড অপশন অফার করুন। ৪. Passpoint-এর সুবিধা নিন। বারবার Captive Portal না দেখেই ফিরে আসা গেস্টদের স্বয়ংক্রিয়ভাবে এবং নিরাপদে কানেক্ট করার অনুমতি দিতে Purple-এর মাধ্যমে Passpoint (Hotspot 2.0) ব্যবহার করুন।

ট্রাবলশুটিং ও ঝুঁকি প্রশমন

  • Captive Portal লোড হতে ব্যর্থ হচ্ছে: এটি প্রায় সব সময়ই একটি walled garden সংক্রান্ত সমস্যা। আপনার Cisco হার্ডওয়্যারের প্রি-অথেন্টিকেশন ACL-এ সমস্ত প্রয়োজনীয় Purple ডোমেন এবং IP অ্যাড্রেস অনুমোদিত কিনা তা যাচাই করুন।
  • গেস্ট ডিভাইসগুলি অভ্যন্তরীণ রিসোর্স অ্যাক্সেস করছে: এটি VLAN আইসোলেশনের ব্যর্থতা নির্দেশ করে। গেস্ট VLAN যাতে ফায়ারওয়াল বা কোর সুইচ লেয়ারে কর্পোরেট সাবনেটগুলিতে রাউট করতে না পারে তা যাচাই করুন।
  • RADIUS টাইমআউট: ওয়্যারলেস কন্ট্রোলার যদি Purple-এর RADIUS সার্ভারগুলিতে পৌঁছাতে না পারে, তবে গেস্ট অথেন্টিকেশন ব্যর্থ হবে। আপনার ফায়ারওয়াল যাতে Purple-এর ইনফ্রাস্ট্রাকচারে আউটবাউন্ড UDP পোর্ট ১৮১২ এবং ১৮১৩ অনুমোদন করে তা নিশ্চিত করুন।

ROI এবং ব্যবসায়িক প্রভাব

guest experience management থেকে network access control cisco ise-কে আলাদা করার ব্যবসায়িক প্রভাব অত্যন্ত তাৎপর্যপূর্ণ। Purple-এ গেস্ট WiFi-এর দায়িত্ব হস্তান্তর করার মাধ্যমে, IT টিমগুলো অস্থায়ী অ্যাকাউন্ট পরিচালনা এবং পোর্টালের সমস্যা সমাধানের অপারেশনাল চাপ কমাতে পারে।

আরও গুরুত্বপূর্ণভাবে, Purple গেস্ট নেটওয়ার্ককে একটি রাজস্ব-উৎপাদনকারী সম্পদে পরিণত করে। ফার্স্ট-পার্টি ডেটা সংগ্রহ করে এবং এটিকে CRM প্ল্যাটফর্মের সাথে একীভূত করে, ভেন্যুগুলো অত্যন্ত লক্ষ্যযুক্ত মার্কেটিং ক্যাম্পেইন পরিচালনা করতে পারে। উদাহরণস্বরূপ, Harrods তাদের লয়্যালটি প্রোগ্রামের সাইন-আপ বাড়াতে তাদের স্প্ল্যাশ পেজে একটি সাধারণ প্রশ্ন ব্যবহার করেছিল, যা সরাসরি শুধুমাত্র সেই দল থেকেই ৩ গুণ ROI অর্জনে অবদান রেখেছিল। AGS Airports স্তরভিত্তিক ব্যান্ডউইথ প্রয়োগ করে ৮৪২% return on investment দেখতে পেয়েছে। সুরক্ষার জন্য Cisco ISE এবং এনগেজমেন্টের জন্য Purple-এর সমন্বয় মনের শান্তি এবং পরিমাপযোগ্য বাণিজ্যিক মূল্য উভয়ই প্রদান করে।

Definiciones clave

Control de Acceso a la Red (NAC)

Una arquitectura de seguridad que restringe la disponibilidad de la red a dispositivos finales conformes y autenticados. Cisco ISE es una plataforma NAC.

Los equipos de TI utilizan NAC para evitar que dispositivos no autorizados accedan a los datos corporativos.

IEEE 802.1X

Un estándar IEEE para el control de acceso a redes basado en puertos, que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.

Utilizado por Cisco ISE para proteger los SSIDs corporativos mediante certificados o credenciales en lugar de contraseñas compartidas.

Captive Portal

Una página web que el usuario de una red de acceso público está obligado a visualizar e interactuar con ella antes de que se le conceda acceso.

Purple proporciona portales cautivos altamente personalizables para registrar el consentimiento de marketing y capturar datos de origen.

VLAN (Red de Área Local Virtual)

Una subred lógica que agrupa una colección de dispositivos de diferentes LAN físicas.

Crucial para separar el tráfico de invitados (gestionado por Purple) del tráfico corporativo (gestionado por ISE).

Walled Garden

Un entorno restringido que controla el acceso de un usuario a contenidos y servicios web antes de que se haya autenticado por completo.

Debe configurarse correctamente en el hardware de Cisco para permitir que los dispositivos lleguen a los servidores de Purple para cargar el Captive Portal.

RADIUS

Remote Authentication Dial-In User Service. Un protocolo de red que proporciona una gestión centralizada de Autenticación, Autorización y Contabilidad.

Tanto ISE como Purple utilizan RADIUS, pero con fines diferentes: ISE para el acceso corporativo 802.1X, Purple para la contabilidad de sesiones de invitados.

Passpoint (Hotspot 2.0)

Un estándar que permite a los dispositivos móviles descubrir y conectarse automáticamente a redes Wi-Fi de forma segura sin intervención del usuario.

Purple admite Passpoint para proporcionar una experiencia de itinerancia fluida, similar a la telefonía móvil, para los clientes que regresan.

pxGrid

Platform Exchange Grid. Un marco de trabajo de Cisco que permite la colaboración de sistemas de red multiplataforma y de múltiples proveedores.

Permite a Purple compartir el contexto de la sesión de invitados con el ecosistema de Cisco ISE para una visibilidad de seguridad unificada.

Ejemplos prácticos

Un hotel de 200 habitaciones necesita proporcionar WiFi seguro para el personal interno (limpieza, gestión) y una experiencia de WiFi personalizada con captura de datos para los huéspedes del hotel. Actualmente utilizan puntos de acceso Cisco Catalyst.

Desplegar dos SSIDs. "Hotel_Corp" utiliza WPA3-Enterprise. Cisco ISE actúa como servidor RADIUS, autenticando los dispositivos del personal mediante certificados EAP-TLS y asignándolos a la VLAN de gestión. "Hotel_Guest" utiliza un SSID abierto redireccionado a Purple. Purple presenta un Captive Portal personalizado que ofrece inicio de sesión social o integración con el PMS. El tráfico de invitados se ubica en una VLAN aislada que se enruta directamente a internet.

Comentario del examinador: Este enfoque separa perfectamente las responsabilidades. ISE protege los activos corporativos, mientras que Purple gestiona el requisito comercial de capturar datos de los invitados para el equipo de marketing del hotel. El aislamiento de VLAN garantiza el cumplimiento de PCI DSS.

Una gran cadena de tiendas quiere realizar un seguimiento de la afluencia y el tiempo de permanencia de los compradores en 50 tiendas utilizando su infraestructura Cisco Meraki existente, sin comprometer la seguridad de su red interna de puntos de venta (POS).

Los terminales POS se conectan a un SSID oculto protegido por WPA3-Enterprise y Cisco ISE. Se transmite un SSID público "Free_Store_WiFi" para los compradores. El panel de administración de Meraki se configura para integrarse con Purple a través de API. Purple captura datos de presencia anonimizados de los dispositivos que emiten sondas para generar mapas de calor, y captura datos de origen explícitos cuando los compradores inician sesión en el Captive Portal.

Comentario del examinador: El uso de la capa en la nube de Purple con Meraki no requiere hardware nuevo. El comercio minorista obtiene análisis profundos y datos de marketing, mientras que ISE garantiza que la red de POS permanezca protegida y cumpla las normativas.

Preguntas de práctica

Q1. Su director de marketing quiere capturar direcciones de correo electrónico y datos demográficos de los visitantes que utilizan el WiFi de invitados en sus tiendas físicas. El equipo de ingeniería de red sugiere habilitar la función de portal de invitados integrada en su despliegue existente de Cisco ISE. ¿Es este el enfoque correcto?

Sugerencia: Considera las capacidades comerciales del portal de invitados de ISE en comparación con una plataforma superpuesta dedicada.

Ver respuesta modelo

No. El portal de invitados de Cisco ISE está diseñado para el acceso funcional (por ejemplo, contratistas), no para el marketing comercial. Carece de integraciones nativas con CRM, flujos de trabajo de gestión de consentimiento de GDPR y análisis detallados de visitantes. El enfoque correcto es implementar Purple en el SSID de invitados para gestionar la captura de datos y el análisis, mientras se deja que ISE administre la red corporativa.

Q2. Un invitado se conecta al SSID gestionado por Purple, pero su navegador muestra un error de tiempo de espera en lugar de la página de inicio del Captive Portal. Los usuarios corporativos en el SSID gestionado por ISE no se ven afectados. ¿Cuál es la causa más probable?

Sugerencia: Piense en lo que debe ocurrir antes de que se complete la autenticación en una red con Captive Portal.

Ver respuesta modelo

La causa más probable es un walled garden (ACL de preautenticación) mal configurado en el punto de acceso inalámbrico o controlador. Se está bloqueando el dispositivo para que no llegue a la infraestructura en la nube de Purple para cargar el portal. Debe asegurarse de que los dominios y rangos de IP específicos de Purple estén en la lista blanca.

Q3. Está diseñando una red para una nueva sede corporativa. Debe dar soporte a portátiles del personal, teléfonos personales del personal (BYOD) y clientes visitantes. ¿Cómo debería diseñar la arquitectura de los SSID y la autenticación?

Sugerencia: Separe las poblaciones en función de la propiedad del dispositivo y los niveles de acceso requeridos.

Ver respuesta modelo

Despliegue dos SSID. El SSID corporativo utiliza WPA3-Enterprise. Cisco ISE gestiona la autenticación 802.1X para los portátiles del personal y administra la inscripción de certificados para los dispositivos BYOD del personal, asignándolos a VLAN internas. El SSID de invitados es abierto y se redirige a Purple. Purple gestiona la autenticación del Captive Portal para los clientes visitantes, ubicándolos en una VLAN aislada solo para internet.

Continúe leyendo esta serie

Server RADIUS: una guía completa para empresas

Esta guía proporciona a directores de TI, arquitectos de redes y directores de tecnología (CTO) una referencia técnica definitiva sobre la autenticación mediante server RADIUS para WiFi empresarial. Cubre el marco AAA, la arquitectura 802.1X, la selección del método EAP, las ventajas y desventajas del despliegue en la nube frente a local y la asignación dinámica de VLAN. Los operadores de recintos del sector de la hostelería, retail, eventos y el sector público encontrarán pautas de implementación prácticas, casos de estudio reales y los marcos de decisión necesarios para migrar de claves precompartidas no seguras a una arquitectura de control de acceso a la red segura y basada en la identidad.

Leer la guía →

Aruba ClearPass vs. Purple WiFi: comparativa de funciones y codespliegue

Una guía técnica exhaustiva que detalla la arquitectura de codespliegue de Aruba ClearPass y Purple WiFi. Cubre la configuración de proxy RADIUS, la asignación dinámica de VLAN y las mejores prácticas para ofrecer redes de invitados seguras y basadas en analítica junto con el NAC empresarial.

Leer la guía →

EAP-TLS vs EAP-TTLS: ¿Qué protocolo de WiFi basado en certificados debería elegir?

Esta guía proporciona una comparación definitiva y directa entre EAP-TLS y EAP-TTLS para la autenticación WiFi empresarial bajo IEEE 802.1X. Explica la diferencia arquitectónica entre la autenticación de certificados mutua y el túnel de certificados solo de servidor, y ofrece a los responsables de TI, arquitectos de red y CISOs un marco de decisión claro basado en las capacidades de gestión de dispositivos y los requisitos de cumplimiento. Purple admite las rutas de autenticación EAP-TLS y EAP-TTLS para el WiFi del personal (Staff WiFi), y esta guía ayuda a las organizaciones a comprender las compensaciones de infraestructura antes de comprometerse con cualquiera de los dos enfoques.

Leer la guía →