Saltar al contenido principal

Cisco Meraki y WiFi de invitados: configuración de Captive Portal con Purple

Cómo funcionan los puntos de acceso Cisco Meraki y los dispositivos de las series MX y Z con el WiFi de invitados de Purple: autenticación web externa, RADIUS y un walled garden, con un enlace a la guía de configuración paso a paso de Purple para la configuración exacta.

Publicado Actualizado
📖 2 min de lectura538 palabras5 definiciones clave

Video overview

Escuchar esta guía

Ver transcripción del podcast
Integración de Cisco Meraki con Purple WiFi - Un informe para consultores sénior Duración: aproximadamente 10 minutos INTRODUCCIÓN Y CONTEXTO (aproximadamente 1 minuto) Le damos la bienvenida. Si usted es responsable de un despliegue de Cisco Meraki y está intentando decidir si Purple WiFi es la capa de inteligencia de visitas adecuada para complementarlo, este informe es para usted. Le explicaré exactamente cómo funciona la integración, qué debe configurar, cuáles son los errores habituales y qué tipo de retorno de la inversión puede esperar de forma realista. Permítame situarle. Cisco Meraki es, con una diferencia significativa, la infraestructura inalámbrica gestionada en la nube más implantada en el sector de la hostelería, el comercio minorista y el sector público a nivel empresarial. Es fiable, escalable y su panel de control en la nube es realmente excelente. Pero aquí está el detalle: las capacidades de WiFi de invitados nativas de Meraki son funcionales, no estratégicas. Puede conseguir que un invitado se conecte, pero no puede capturar datos de origen valiosos, no puede crear un embudo de marketing a partir de ellos y, desde luego, no puede demostrar el ROI a su junta directiva. Ese es precisamente el vacío que cubre Purple. INMERSIÓN TÉCNICA PROFUNDA (aproximadamente 5 minutos) Hablemos de arquitectura. La integración de Purple y Meraki funciona a través de dos capas técnicas distintas, y comprender ambas es esencial antes de tocar un solo ajuste de configuración. La primera capa es la API de Meraki Dashboard: esta es la capa de aprovisionamiento. Purple utiliza la API REST de Meraki para importar todo su parque de puntos de acceso al Purple Portal en una única operación por lotes. Usted se autentica con su clave de API de Meraki, que genera desde la sección Organización del panel de control de Meraki, en la pestaña API y Webhooks. Una vez que Purple dispone de esa clave, puede extraer cada punto de acceso, cada red y cada configuración de SSID directamente desde su nube de Meraki. Para un parque de, por ejemplo, trescientos puntos de acceso en un grupo hotelero, esto reduce lo que sería un ejercicio de configuración manual de varios días a algo que puede completar en menos de una hora. No es un ahorro operativo insignificante. La segunda capa es la capa de autenticación y de Captive Portal: aquí es donde reside realmente la experiencia del invitado. Purple funciona como un proveedor externo de páginas de inicio, utilizando la API de Captive Portal de Meraki. Cuando un invitado se conecta a su SSID de invitados, Meraki intercepta su tráfico HTTP y lo redirige a la página de inicio alojada por Purple, su Captive Portal personalizado. El invitado se autentica a través del método que usted haya configurado: inicio de sesión a través de redes sociales, formulario de correo electrónico, verificación por SMS o una combinación de ellos. A continuación, Purple se comunica con Meraki a través de RADIUS (Remote Authentication Dial-In User Service), que funciona en el puerto 1812 para la autenticación y en el puerto 1813 para la contabilidad. Una vez que RADIUS confirma la autenticación, Meraki concede al invitado acceso total a la red. Ahora, permítame guiarle a través de la configuración específica del panel de control de Meraki, porque aquí los detalles son importantes. En el panel de control de Meraki, navegue a Wireless y luego a Access Control. Seleccione su SSID de invitados en el menú desplegable. Establezca la seguridad en Open (abierto); sí, abierto, porque la autenticación se gestiona mediante la capa de RADIUS y el captive portal, no a nivel de asociación 802.11. Establezca el tipo de splash page en Sign-on with my RADIUS server. Esta es la selección crítica: le indica a Meraki que utilice un servidor RADIUS externo para la autenticación en lugar de sus propias opciones integradas. En Advanced Splash Settings, establezca la intensidad del captive portal en Block all access until sign-on is complete. Active el walled garden: esta es la lista de dominios a los que los invitados pueden acceder antes de haberse autenticado, la cual debe incluir los dominios de la plataforma de Purple para que se pueda cargar la propia splash page. Purple proporciona una lista blanca actualizada de estos dominios en su documentación de soporte. Para la configuración del servidor RADIUS, deberá añadir dos servidores: Purple proporciona endpoints primarios y secundarios para redundancia. El puerto de autenticación es el 1812, y utilizará el secreto de RADIUS proporcionado en su Purple Portal. Añada las entradas correspondientes para la contabilidad de RADIUS en el puerto 1813. Establezca el intervalo intermedio de contabilidad en cuatro minutos; esto es importante para un seguimiento y análisis de sesiones precisos. Establezca el tiempo de espera del servidor en cinco segundos con un recuento de tres intentos. En Advanced RADIUS Settings, configure el Called-Station-ID y el NAS-ID para que utilicen la dirección MAC del AP. Esto es fundamental para los análisis de ubicación de Purple; sin ello, Purple no puede atribuir con precisión las sesiones a puntos de acceso específicos y, por lo tanto, no puede generar análisis significativos a nivel de planta. A continuación, navegue a Wireless, Splash Page. Introduzca la URL de splash personalizada proporcionada por su Purple Portal; esta es la URL de su captive portal de marca. Configure la URL de redirección posterior a la autenticación, que suele ser el sitio web de su establecimiento o una página de destino específica. Ahora bien, hay un segundo componente que vale la pena analizar en detalle: PurpleConnex, que es la solución SecurePass de Purple. Esto crea un segundo SSID, que suele llamarse PurpleConnex, configurado como una red WPA2 Enterprise que utiliza los servidores RADIUS RadSec de Purple. RadSec es RADIUS sobre TLS, lo que proporciona un transporte cifrado para el tráfico de autenticación. Este SSID, combinado con la configuración de Hotspot 2.0 (también conocida como Passpoint, el estándar IEEE 802.11u), permite que los invitados que regresan se vuelvan a conectar automáticamente sin tener que ver de nuevo el captive portal. Su dispositivo reconoce el perfil Passpoint y se conecta sin problemas. Esto resulta de gran utilidad en entornos donde se desea eliminar la fricción de la autenticación repetida, como un hotel donde un huésped se aloja durante tres noches, o un miembro de un programa de fidelización de comercios minoristas que realiza visitas semanales. La configuración de Hotspot 2.0 en Meraki requiere que establezca el nombre del operador como PURPLE dos puntos GB, configure la lista de dominios como securewifi.purple.ai y añada los Roaming Consortium OIs que especifique Purple. El NAI Realm se configura con el método de autenticación EAP-TTLS y PAP. Todo esto está documentado en el portal de soporte de Purple, y es muy sencillo una vez que se comprende la función de cada campo. RECOMENDACIONES DE IMPLEMENTACIÓN Y ERRORES COMUNES (aproximadamente 2 minutos) Permítame detallar los tres modos de fallo más comunes que suelo ver en los despliegues de Meraki y Purple, y cómo evitarlos. Primero: configuración incorrecta del walled garden. Si su lista de walled garden está incompleta, los invitados verán una página de inicio de sesión defectuosa - el CSS no se cargará, las imágenes no se representarán y la autenticación fallará de forma silenciosa. Purple mantiene una lista de permitidos actualizada con los dominios requeridos. Trate esta lista como un documento dinámico y revísela cada vez que Purple publique una actualización de la plataforma. Recomiendo probar la experiencia del Captive Portal desde un dispositivo de invitado en un segmento de red independiente antes del lanzamiento definitivo. Segundo: ajustes de tiempo de espera de RADIUS. El tiempo de espera predeterminado de RADIUS en Meraki suele ser demasiado bajo para servidores RADIUS alojados en la nube. Cinco segundos con tres reintentos es la configuración correcta. Si lo deja en los dos segundos predeterminados, experimentará fallos de autenticación intermitentes durante las horas de máxima carga - justo el peor momento para que la experiencia de sus invitados se degrade. Tercero: configuración incorrecta de NAS-ID y Called-Station-ID. Este es el punto que más suele pillar desprevenidos a los ingenieros. Si configura estos campos de forma incorrecta - o los deja por defecto - el motor de análisis de Purple no podrá asociar las sesiones a puntos de acceso específicos. Obtendrá datos agregados pero perderá la inteligencia a nivel de planta. El valor debe establecerse en la dirección MAC del AP, no en el nombre del SSID ni en ninguna otra opción. En cuanto al cumplimiento normativo: la captura de datos de Purple cumple por diseño con el GDPR y la CCPA. El Captive Portal presenta un mecanismo de consentimiento que cumple con los requisitos de ambas normativas. Si opera en un entorno dentro del alcance de PCI-DSS - por ejemplo, un hotel con un terminal de pago en el mismo segmento de red - asegúrese de que el SSID de invitados esté en una VLAN independiente con las reglas de firewall adecuadas. El modo NAT de Meraki para la asignación de IP de clientes, que es la configuración recomendada, proporciona cierto grado de aislamiento, pero el equipo de seguridad debe revisar la arquitectura de segmentación de la red de forma independiente. PREGUNTAS Y RESPUESTAS RÁPIDAS (aproximadamente 1 minuto) Pregunta: ¿Puede Purple integrarse tanto con los dispositivos de seguridad Meraki MX como con los AP inalámbricos? Respuesta: Sí. El proceso de configuración es esencialmente idéntico - el MX admite la misma configuración de splash page y RADIUS que los AP inalámbricos. El artículo de soporte cubre las configuraciones de AP, MX y de la pasarela de teletrabajo Z1. Pregunta: ¿Cuánto tiempo se tarda en realizar un despliegue completo para un grupo hotelero de 50 centros? Respuesta: Con el aprovisionamiento automatizado a través de la API de Meraki, la importación de puntos de acceso es una única operación por organización. La configuración de SSID y RADIUS se puede estructurar con plantillas en todas las redes. Un despliegue en 50 centros con un ingeniero de redes competente debería poder realizarse en un plazo de dos a tres días de trabajo de configuración, más el tiempo de pruebas. Pregunta: ¿Soporta Purple los puntos de acceso WiFi 6 y WiFi 6E más recientes de Meraki? Respuesta: Sí. La integración funciona a nivel de capa de aplicación (redirección RADIUS y HTTP), por lo que es independiente de la generación de hardware. Purple funciona con cualquier punto de acceso de Meraki que admita la página de bienvenida y la configuración RADIUS descrita. RESUMEN Y SIGUIENTES PASOS (aproximadamente 1 minuto) En resumen: la integración de Cisco Meraki y Purple WiFi es un despliegue consolidado y bien documentado que combina la excelente infraestructura gestionada en la nube de Meraki con la inteligencia de visitas y las capacidades de captura de datos de Purple. La integración utiliza dos mecanismos principales: la API del Dashboard de Meraki para el aprovisionamiento automatizado, y la API de Captive Portal con autenticación RADIUS para la capa de experiencia de los usuarios invitados. Los tres aspectos clave que hay que configurar correctamente son: la configuración de su walled garden (entorno cerrado), los ajustes de tiempo de espera y reintentos de RADIUS, y la configuración de NAS-ID para obtener análisis de ubicación precisos. El caso de negocio es convincente. McDonald's Bélgica, Walmart Canadá y Harrods son despliegues reales activos de Purple y Cisco. AGS Airports logró un retorno de la inversión del 842 por ciento. Harrods convirtió 600.000 inicios de sesión de WiFi en un retorno de la inversión 57 veces superior. Si está listo para avanzar, el siguiente paso es generar su clave de API de Meraki, iniciar sesión en el portal de Purple y utilizar el asistente de importación de hardware para cargar su parque de puntos de acceso. A partir de ahí, el equipo de su cuenta de Purple puede guiarle a través de la configuración de SSID y RADIUS en una sola sesión. Muchas gracias por su tiempo.

Parte de nuestra serie principal: Guía de Captive Portal →

Los puntos de acceso Cisco Meraki y los dispositivos de las series MX y Z se gestionan en la nube desde el panel de Meraki y controlan la parte de radio de su red. Purple añade la capa de invitados por encima: el Captive Portal que ven sus visitantes, el proceso de inicio de sesión y los datos de primera mano que usted recopila. No sustituye a ninguno de sus equipos Meraki.

Cómo funciona Cisco Meraki con el WiFi de invitados de Purple

Purple es una solución superpuesta en la nube. Sus equipos Meraki siguen gestionando el WiFi; Purple gestiona la experiencia del invitado a través de dos mecanismos estándar que el panel de control ya admite.

  • Autenticación web externa. Apunta el SSID a una página de inicio personalizada alojada por Purple y establece el modo de página de inicio para iniciar sesión con un servidor RADIUS. El dispositivo nuevo se retiene en la página de inicio hasta que el visitante inicia sesión y, a continuación, el control vuelve a Meraki.
  • RADIUS. Meraki comprueba cada inicio de sesión con el servicio RADIUS de Purple en los puertos estándar: 1812 para autenticación y 1813 para contabilidad (accounting). Los datos de contabilidad son los que alimentan sus análisis de visitantes.

Un walled garden, una breve lista de permitidos con las direcciones a las que un dispositivo puede acceder antes de iniciar sesión, permite que se cargue la página de inicio y que se completen los pasos de pago o inicio de sesión con redes sociales.

Este es todo el modelo: Meraki mueve los paquetes, Purple es propietario del inicio de sesión y de los datos. Al funcionar con autenticación web estándar y RADIUS, funciona de la misma manera en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Purple es agnóstico con respecto al hardware por diseño.

Qué necesita

  • Una red Cisco Meraki (AP, serie MX o Z) con acceso de administrador al panel de Meraki.
  • Un establecimiento de Purple con su página de inicio y su proceso de inicio de sesión configurados.
  • Sus datos de RADIUS de Purple y las direcciones de walled garden, obtenidos de su panel de Purple.

Configuración con Purple

Los ajustes exactos del panel de control, el modo de página de inicio de control de acceso, los servidores de autenticación y contabilidad RADIUS, el walled garden y las URL de la página de inicio están documentados paso a paso en la guía de soporte de Purple, con los valores precisos que debe introducir.

Guía de configuración de Cisco Meraki AP / MX / Z1

Siga esa guía para realizar la configuración. Esta página explica cómo encajan las piezas para que sepa qué hace cada paso.

Qué obtiene

Una vez que los invitados inician sesión a través de Purple, cada visita se convierte en datos de primera mano verificados y con consentimiento explícito y consciente: quién los visitó, con qué frecuencia y cómo contactarles con su permiso. Esa es la diferencia entre un WiFi que conecta a las personas y un WiFi que crea una audiencia de marketing propia. Purple cumple con el GDPR y cuenta con la certificación ISO 27001, con un tiempo de actividad del 99.999 % en más de 80.000 establecimientos activos.

Definiciones clave

Captive Portal

La página de inicio de sesión que ve un visitante antes de conectarse a internet. Purple la aloja y gestiona; Meraki redirige los dispositivos a ella.

La capa de invitados que Purple añade a su WiFi de Meraki.

Autenticación web externa

Un modo de página de inicio que redirige un dispositivo no autenticado a una página de inicio de sesión alojada externamente y luego se reanuda una vez que el visitante inicia sesión.

Cómo Meraki transfiere al invitado a la página de inicio de Purple.

RADIUS

Un protocolo estándar para comprobar los inicios de sesión y registrar los datos de las sesiones, en los puertos 1812 (autenticación) y 1813 (contabilidad).

Cómo valida Meraki a cada invitado frente a Purple y alimenta las analíticas.

Walled garden

Una lista corta de permitidos con las direcciones a las que puede acceder un dispositivo antes de haber iniciado sesión.

Permite que la página de inicio, los pagos y el inicio de sesión social se carguen antes de la autenticación.

Panel de Meraki

La consola de gestión en la nube de Cisco Meraki para puntos de acceso, dispositivos de seguridad MX y dispositivos de la serie Z.

Donde se realiza la configuración de invitados de Meraki.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.