Ver transcripción del podcast
Bienvenido a la serie de informes técnicos de Purple. Soy su anfitrión, y hoy vamos a tratar un patrón de despliegue que se está volviendo cada vez más común en los sectores de hostelería, retail y propiedades multi-inquilino: la integración de los puntos de acceso Grandstream GWN con la plataforma de WiFi para invitados de Purple.
Si es un MSP, un equipo de TI interno o un arquitecto de red al que se le ha asignado un despliegue de Grandstream GWN y se le ha pedido que incorpore un Captive Portal personalizado con analíticas, este episodio es para usted. Cubriremos toda la infraestructura: redirección de la página de inicio para invitados, configuración de walled garden, WiFi seguro para el personal mediante 802.1X y segmentación multi-inquilino utilizando la función de clave precompartida privada de Grandstream. Comencemos.
-
Primero, un poco de contexto. La serie GWN de Grandstream es una gama sólida de puntos de acceso para el mercado medio. Cuenta con el GWN7600 y el GWN7630 para despliegues en interiores, el GWN7660 y el GWN7664 para entornos Wi-Fi 6, y el GWN7610 como opción de montaje en techo para espacios de mayor densidad. Se gestionan a través de GWN Manager, que es un controlador local que se instala en un servidor Linux o Windows, o a través de GWN dot Cloud, que es la plataforma de gestión alojada en la nube de Grandstream, ahora renombrada como GDMS Networking.
La buena noticia para los MSP es que ambas plataformas de gestión admiten la configuración de Captive Portal de forma nativa. Puede crear la política del portal, personalizar la página de inicio y asociarla con un SSID completamente dentro de GWN Manager o GWN dot Cloud. Pero para despliegues empresariales donde necesita captura de datos que cumpla con el GDPR, automatización de marketing y analíticas en tiempo real, querrá sustituir ese portal nativo por una plataforma externa. Ahí es donde entra Purple.
Purple funciona como una capa de red superpuesta en la nube. Se sitúa por encima de su hardware y proporciona el Captive Portal, la capa de autenticación RADIUS, el motor de analíticas y las herramientas de marketing. Purple da soporte a 80.000 sedes en directo y ha procesado 440 millones de inicios de sesión solo en 2024, por lo que la plataforma está más que probada a gran escala. La integración con Grandstream GWN sigue el mismo enfoque basado en estándares que Purple utiliza en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist y Ubiquiti UniFi.
-
Entremos en la arquitectura técnica. El flujo de WiFi para invitados en Grandstream GWN con Purple funciona de la siguiente manera.
Un invitado se conecta a su SSID de invitados. Su dispositivo envía una solicitud HTTP a cualquier sitio web. El punto de acceso GWN intercepta esa solicitud y emite una redirección HTTP 302 a la URL del portal de Purple. El invitado llega a su página de inicio personalizada, alojada por Purple. Se autentica, ya sea mediante correo electrónico, inicio de sesión social, verificación por SMS o un formulario personalizado. La plataforma de Purple valida esa autenticación, registra el consentimiento y los datos de conformidad con el GDPR, y luego envía un mensaje RADIUS Access-Accept de vuelta al punto de acceso GWN. El punto de acceso concede acceso a internet. Todo el flujo tarda entre tres y dos segundos desde la conexión hasta el acceso a internet.Ahora, los componentes clave de la configuración en el lado de Grandstream son: la política del Captive Portal, la configuración de la página de bienvenida, el walled garden y la asociación de SSID. Permítame guiarle a través de cada uno.
---
Paso uno: configure la política del Captive Portal en GWN Manager o GWN dot Cloud.
Navegue a Captive Portal, luego a Policy List y cree una nueva política. Dele un nombre descriptivo, algo como "Purple-Guest-Portal". Establezca el Authentication Type en RADIUS Server. A continuación, verá los campos para RADIUS Server Address, RADIUS Server Port y RADIUS Server Secret. Introduzca la dirección IP del servidor RADIUS de Purple y el puerto 1812 para la autenticación. Su secreto compartido proviene de la consola de administración del portal de Purple, en la sección de configuración de hardware del establecimiento. Establezca el RADIUS Authentication Method en PAP, que es el que utiliza el flujo del Captive Portal de Purple.
En Landing Page, configure esto como Redirect to External Page e introduzca la URL de redirección del portal de Purple. Esta es la URL a la que se enviará a los clientes cuando se conecten por primera vez. Una vez más, esto proviene de su consola de administración de Purple.
Establezca el Expiration time para que coincida con la política de sesión de su establecimiento. Para un hotel, lo habitual son 24 horas. Para el recinto de una conferencia, puede configurarlo para la duración del evento. Para un entorno de retail, lo común es de dos a cuatro horas.
Habilite Failsafe Mode. Esto es importante. Si el punto de acceso GWN no puede comunicarse con el servidor RADIUS de Purple, el failsafe mode otorga acceso a internet de todos modos en lugar de bloquear a todos los clientes. Para la mayoría de los despliegues de hostelería y retail, una breve caída de RADIUS no debería provocar que todos los clientes pierdan la conectividad.
---
Paso dos: configure el walled garden.
El walled garden es la lista de dominios y direcciones IP a los que los clientes pueden acceder antes de haberse autenticado a través del portal. Si configura esto de forma incorrecta, los clientes verán una página en blanco o un portal que no funciona, y culparán al WiFi.
En GWN Manager, el walled garden se configura bajo la política del Captive Portal como Pre-Authentication Rules. Añada los siguientes dominios como reglas de permiso: el dominio del portal de Purple, que es portal dot purple dot ai; cualquier dominio de CDN desde el que la página de bienvenida de Purple cargue recursos, incluido cloudfront dot net utilizando un comodín; el endpoint de detección de Captive Portal de Apple, captive dot apple dot com; y el endpoint de comprobación de conectividad de Google, connectivitycheck dot gstatic dot com.
El portal de soporte de Purple dispone de un generador dinámico de walled garden en support dot purple dot ai. Seleccione Grandstream en la lista de hardware, elija sus métodos de autenticación y este generará la lista exacta de dominios que necesita. Utilice esa lista. No intente crearla manualmente desde cero.Una decisión que debe tomar: ¿incluye captive dot apple dot com en el walled garden o no? Si lo incluye, los dispositivos iOS no mostrarán el mini-navegador Captive Network Assistant automáticamente. Los clientes tendrán que abrir un navegador manualmente para acceder al portal. Si lo excluye, iOS inicia el mini-navegador automáticamente cuando el dispositivo se conecta. Para la mayoría de las implementaciones de hostelería, le interesa que aparezca el mini-navegador, por lo que debe dejar captive dot apple dot com fuera del walled garden.
---
Paso tres: configurar el SSID.
En GWN Manager, navegue hasta SSID y edite su SSID de invitados. Active el Captive Portal y seleccione la política que acaba de crear. Configure el SSID en WPA2-Personal con una contraseña abierta sencilla, o configúrelo como un SSID abierto si su establecimiento prefiere ese enfoque. La seguridad en este flujo proviene de la autenticación del portal, no de la contraseña de la WiFi.
Active Client Isolation (Aislamiento de clientes). Esto evita que los invitados vean los dispositivos de los demás en la red. Es un requisito básico de seguridad y una consideración de PCI-DSS si su establecimiento procesa pagos con tarjeta en la misma infraestructura.
Asigne el SSID a su VLAN de invitados. La VLAN 10 es una convención habitual para el tráfico de invitados. Asegúrese de que su conmutador y router ascendentes estén configurados para enrutar esa VLAN a Internet con las reglas de firewall adecuadas.
---
Ahora hablemos de la WiFi para el personal mediante 802.1X.
IEEE 802.1X es el estándar para el control de acceso a la red basado en puertos. Para la WiFi del personal, sustituye la clave precompartida común por credenciales por usuario, validadas contra un proveedor de identidad. Cuando un miembro del personal se conecta, el punto de acceso GWN actúa como autenticador, su dispositivo es el suplicante y el servidor RADIUS de Purple es el servidor de autenticación.
En GWN Manager, cree un SSID independiente para el personal. Establezca el Security Mode (Modo de seguridad) en WPA2-Enterprise, lo que activa 802.1X. Configure los ajustes del servidor RADIUS con la IP de RADIUS de Purple, el puerto 1812 y su secreto compartido. Active RADIUS Accounting (Contabilidad RADIUS) en el puerto 1813 para obtener un registro de auditoría completo de quién se conectó, cuándo y durante cuánto tiempo. Este registro de auditoría es lo que necesita para el cumplimiento del GDPR y para responder a cualquier incidente de seguridad.
Para el método EAP, tiene dos opciones principales. EAP-TLS utiliza certificados digitales tanto en el servidor como en el dispositivo del cliente. Es la opción más segura, pero requiere una plataforma de gestión de dispositivos móviles para enviar los certificados a los dispositivos del personal. Si dispone de Microsoft Intune o Jamf, EAP-TLS es la opción correcta.
PEAP, que significa EAP protegido, utiliza un nombre de usuario y una contraseña dentro de un túnel TLS cifrado. Es más fácil de implementar, especialmente para entornos BYOD, pero debe asegurarse de que el personal esté formado para no aceptar advertencias de certificados. Un punto de acceso no autorizado puede recopilar credenciales PEAP si los usuarios hacen clic en los errores de certificado.Habilite la asignación dinámica de VLAN en la configuración del SSID. Cuando esta opción está activada, el servidor RADIUS puede devolver un ID de VLAN en el paquete Access-Accept, y el AP GWN ubicará el dispositivo que se conecta en esa VLAN. Esto significa que puede tener un único SSID para el personal pero segmentar automáticamente al personal de TI en la VLAN 20, a la dirección en la VLAN 21 y a los terminales de punto de venta en la VLAN 40, todo ello en función de la identidad del usuario en el directorio de Purple.
Los atributos RADIUS para la VLAN dinámica son: Tunnel-Type establecido en VLAN (valor de atributo 13); Tunnel-Medium-Type establecido en IEEE-802 (valor de atributo 6); y Tunnel-Private-Group-ID establecido en el número de VLAN como una cadena de texto. Estos tres atributos en el paquete Access-Accept son todo lo que el AP GWN necesita para redirigir el dispositivo a la VLAN correcta.
-
Pasemos ahora a la función que resulta especialmente relevante para las propiedades multi-inquilino: Grandstream Private Pre-Shared Keys, o PPSK.
PPSK es un mecanismo que permite a un único SSID admitir múltiples contraseñas únicas, cada una de ellas asignada a una VLAN o política de red diferente. Piense en un bloque de apartamentos de alquiler, un espacio de coworking o un edificio de oficinas con servicios incluidos. Desea que un único SSID sea visible para todos, pero que cada inquilino reciba su propia contraseña que lo sitúe en su propio segmento de red aislado.
En GWN Manager, PPSK se configura dentro de los ajustes del SSID. Establezca el modo de seguridad en WPA2-Personal y, a continuación, habilite PPSK. Después puede crear entradas PSK individuales, cada una con una contraseña única y un ID de VLAN asociado. Cuando un dispositivo se conecta utilizando la contraseña del Inquilino A, el AP lo sitúa en la VLAN 31. Cuando un dispositivo utiliza la contraseña del Inquilino B, entra en la VLAN 32. Los inquilinos comparten el mismo SSID pero están completamente aislados entre sí a nivel de capa de red.
Para despliegues más grandes, Grandstream también es compatible con PPSK con backend RADIUS. En este modo, el AP envía la PSK como un atributo RADIUS al servidor de autenticación, que la valida y devuelve la asignación de VLAN correspondiente. Aquí es donde se integra directamente la función de redes basadas en la identidad de Purple. Purple puede gestionar la base de datos PPSK, validar las claves con su directorio y devolver asignaciones dinámicas de VLAN, lo que le ofrece una gestión centralizada de cientos de credenciales de inquilinos desde una única plataforma.
El atributo RADIUS utilizado para la validación de PPSK suele ser el atributo Tunnel-Password, o un atributo específico del fabricante según la versión del firmware. Consulte las notas de la versión de Grandstream para su firmware específico, ya que el mapeo de atributos ha ido evolucionando a lo largo de las versiones de GWN Manager.
-
Permítame abordar los dos modos de fallo más comunes que suelo ver en los despliegues de Grandstream con portales externos.
El primero es que el redireccionamiento no se active. Un invitado se conecta al SSID, abre un navegador y recibe un error de "no se puede acceder al sitio" en lugar de la página de la Captive Portal. La causa más probable es una configuración incorrecta del walled garden. La propia página del portal se está bloqueando antes de la autenticación. Abra las herramientas de desarrollo del navegador en un dispositivo de prueba conectado al SSID de invitados, consulte la pestaña de red e identifique qué solicitudes están fallando. Añada esos dominios a sus reglas de preautenticación.
El segundo modo de fallo es el tiempo de espera de RADIUS. El punto de acceso envía un Access-Request al servidor RADIUS de Purple y no recibe respuesta. Esto suele significar que un cortafuegos está bloqueando el puerto UDP 1812 saliente desde la VLAN de gestión del punto de acceso hacia el rango de IP de RADIUS de Purple. Compruebe las reglas de su cortafuegos. Las direcciones IP de RADIUS de Purple están documentadas en la consola de administración de Purple en la configuración del recinto. Asegúrese de que se permiten tanto la IP de RADIUS principal como la secundaria.
Un tercero que vale la pena mencionar: que la VLAN dinámica no funcione. El personal se conecta y aterriza en la VLAN incorrecta. La causa más común es que la opción Enable Dynamic VLAN no esté marcada en la configuración del SSID en GWN Manager. Es una única casilla de verificación que es fácil pasar por alto. La segunda causa es una discrepancia en el secreto compartido. Si el secreto compartido en el punto de acceso no coincide con el configurado en Purple, el punto de acceso descarta silenciosamente la respuesta de RADIUS y vuelve a la VLAN predeterminada.
-
Permítame presentarle dos escenarios del mundo real para concretar esto.
Escenario uno: un hotel de 120 habitaciones. El hotel utiliza puntos de acceso GWN7660 gestionados a través de GWN dot Cloud. Necesitan un portal de invitados personalizado para los huéspedes, una red de personal segura para la recepción y el servicio de limpieza, y una VLAN de gestión independiente para el sistema de gestión hotelera.
La configuración utiliza tres SSIDs: Guest WiFi en la VLAN 10 con la política de Captive Portal de Purple; Staff WiFi en la VLAN 20 con WPA2-Enterprise y autenticación PEAP contra el RADIUS de Purple; y un SSID de gestión oculto en la VLAN 30 para los terminales del sistema de gestión hotelera. La asignación dinámica de VLAN en el SSID del personal hace que los dispositivos del servicio de limpieza terminen en la VLAN 21 con acceso restringido a Internet, mientras que los dispositivos de recepción terminan en la VLAN 20 con acceso total. El panel de análisis de Purple muestra al operador del hotel el recuento diario de invitados, la duración de las sesiones y las tasas de aceptación para marketing, lo que proporciona al equipo de marketing los datos que necesitan para ejecutar campañas dirigidas.
Segundo escenario: un bloque de apartamentos de alquiler de 40 unidades. El operador utiliza puntos de acceso GWN7630 con GWN Manager local. Cada apartamento necesita su propia red aislada. El operador utiliza PPSK con back-end RADIUS. Purple gestiona 40 credenciales de inquilino únicas, cada una asignada a una VLAN dedicada. Los residentes se conectan al único SSID "BuildingConnect" utilizando la contraseña de su vivienda. El portal de Purple gestiona el flujo de registro inicial, registra el consentimiento de los residentes y proporciona al operador análisis de ocupación y datos de interacción. Cuando un residente se muda, el operador revoca su credencial PPSK en la consola de administración de Purple y el acceso se interrumpe de inmediato. No es necesario cambiar la contraseña del SSID ni volver a configurar los puntos de acceso.
- - -
Preguntas rápidas. Tres preguntas que me hacen constantemente sobre los despliegues de Grandstream.
Pregunta uno: ¿Puedo utilizar GWN dot Cloud en lugar de GWN Manager para la integración con Purple? Sí. La configuración del Captive Portal en GWN dot Cloud es funcionalmente idéntica a la de GWN Manager. Las rutas de los menús son las mismas. Los ajustes de RADIUS y del walled garden se encuentran en las mismas ubicaciones. GWN dot Cloud es la mejor opción para los MSP que gestionan varios sitios, ya que ofrece un panel de control único para todos los despliegues.
Pregunta dos: ¿Es compatible Purple con los análisis nativos de Grandstream junto con los suyos propios? Purple sustituye los análisis nativos del Captive Portal por su propio conjunto de datos, mucho más detallado. Obtendrá recuentos de sesiones, tiempos de permanencia, tasas de suscripción, datos demográficos a partir de los campos de los formularios e integración con plataformas de marketing. Los análisis nativos de GWN sobre el rendimiento de RF, el estado de los puntos de acceso y el recuento de clientes siguen estando disponibles en GWN Manager o GWN dot Cloud junto con los análisis del portal de Purple.
Pregunta tres: ¿Qué versión de firmware necesito en los puntos de acceso GWN para PPSK con RADIUS? PPSK con back-end RADIUS requiere la versión de firmware de GWN 1.0.19 o superior en la serie GWN76xx. Consulte las notas de la versión de Grandstream antes de realizar el despliegue. Utilizar un firmware obsoleto es la causa más común de comportamientos inesperados en los despliegues de PPSK.
- - -
Para terminar. La integración de los puntos de acceso Grandstream GWN con Purple es un despliegue sencillo si se sigue la secuencia correcta. Configure primero los ajustes del servidor RADIUS en la política del Captive Portal. Cree su walled garden con la herramienta generadora de dominios de Purple. Asocie la política a su SSID de invitados y active el aislamiento de clientes. Para la red WiFi del personal, active WPA2-Enterprise con asignación dinámica de VLAN. Para propiedades multi-inquilino, utilice PPSK con back-end RADIUS y gestione las credenciales de forma centralizada a través de Purple.
Los cinco aspectos que debe configurar correctamente: RADIUS en UDP 1812 con un secreto compartido coincidente; el walled garden que cubra todos los dominios de activos del portal; el aislamiento de clientes activado en el SSID de invitados; la VLAN dinámica activada en la configuración del SSID; y el firmware PPSK en la versión 1.0.19 o superior.
Asegúrese de configurar correctamente esos cinco puntos y tendrá un despliegue sólido y escalable que dará servicio a su recinto durante años. El equipo de incorporación de Purple puede validar su configuración antes de la puesta en marcha, y el 99,999 % de tiempo de actividad de la plataforma significa que no tendrá que explicar caídas del portal a los huéspedes del hotel a las dos de la mañana.
Gracias por escucharnos. Para obtener más guías técnicas sobre integraciones de WiFi para empresas, visite purple dot ai. En el próximo episodio, cubriremos la asignación dinámica de VLAN con Microsoft Entra ID y la función SecurePass de Purple. Hasta entonces.