- Purple
- Captive portals: a complete guide
- Resolución de problemas de Captive Portal de HPE Aruba: lista de comprobación de redirección, certificados y walled garden
Resolución de problemas de Captive Portal de HPE Aruba: lista de comprobación de redirección, certificados y walled garden
Utilice esta lista de comprobación para diagnosticar un fallo en el Captive Portal de HPE Aruba a partir del síntoma que observe: sin redirección, una advertencia de certificado o un usuario invitado que nunca es liberado. A continuación, podrá rastrear el fallo hasta el DNS, DHCP, el walled garden, la URL de redirección, el certificado o RADIUS. Por último, aplique la solución en Instant APs, Aruba Central o en un controlador de movilidad.
Parte de nuestra serie principal: Guía de Captive Portal →
- ¿Qué aspecto tiene un Captive Portal de Aruba que no funciona?
- ¿Qué suele hacer que falle un Captive Portal de Aruba?
- Rol de autenticación previa y walled garden
- URL de redirección y parámetros
- Certificado del Captive Portal por defecto
- Autenticación y contabilidad RADIUS
- DNS y DHCP en la VLAN de invitados
- ¿Cómo averiguar cuál es la causa?
- Qué comprobar en los registros del cliente
- Qué comprobar en los registros del AP y del controlador
- ¿Cómo se soluciona en Instant AP, Aruba Central y controladores?
- Portal cautivo externo de Aruba Instant
- Resolución de problemas del portal de invitados de Aruba Central
- Despliegues basados en controladores
- ¿Cómo se ve una solución en un establecimiento real?
- ¿Cómo evitar que el Captive Portal de Aruba vuelva a fallar?
- Preguntas frecuentes
- ¿Funciona Purple con Aruba Instant, Aruba Central y despliegues basados en controladores?
- ¿Necesito comprar un certificado SSL público para mi controlador Aruba?
- ¿El traslado de nuestro portal de invitados Aruba a Purple requerirá hardware nuevo?
- ¿El Captive Portal de Aruba de Purple cumple con el GDPR?
- ¿Cómo se licencia el WiFi de invitados de Purple para una red de Aruba?
- ¿Cuánto tiempo se tarda en solucionar un Captive Portal de Aruba que no funciona?
- ¿Deberíamos utilizar Aruba ClearPass o un portal externo como Purple para los invitados?
Un Captive Portal de HPE Aruba que falla suele tener uno de estos cinco fallos: el rol de autenticación previa bloquea el DNS o el portal, o faltan entradas en el walled garden. Otros fallos comunes son una URL de redirección mal formada, el certificado por defecto del controlador que activa advertencias del navegador, o solicitudes RADIUS que nunca llegan al servidor de autenticación. Compruebe primero el DHCP y el DNS en la VLAN de invitados y, a continuación, revise hacia fuera.
¿Qué aspecto tiene un Captive Portal de Aruba que no funciona?
La mayoría de los fallos se manifiestan como uno de estos tres síntomas. Identificar el síntoma correctamente le ahorrará una hora de conjeturas.
Sin redirección. El invitado se une al SSID abierto y obtiene una dirección IP, pero no aparece ninguna página de inicio de sesión. El Captive Network Assistant (CNA), el pequeño navegador que abre el teléfono automáticamente, no aparece o muestra una pantalla en blanco.
Advertencia de certificado. La página de inicio de sesión se carga solo después de un mensaje de "Su conexión no es privada". Los portátiles muestran esto más que los teléfonos, porque los navegadores de escritorio esperan HTTPS para cualquier página de inicio de sesión.
Nunca se libera. El invitado completa la página de bienvenida pero se queda atascado en el rol cautivo. Vuelve a la página de inicio de sesión en bucle, o el CNA informa de que no hay conexión a internet.
Esta guía empieza donde termina la guía de configuración del Captive Portal de HPE Aruba. Se asume que el SSID, el perfil del portal externo y los servidores RADIUS ya existen. Para ver la misma lista de comprobación en Meraki, consulte la Guía de resolución de problemas del Captive Portal de Cisco Meraki: lista de comprobación de la página de bienvenida, el walled garden y RADIUS.
¿Qué suele hacer que falle un Captive Portal de Aruba?
Un Captive Portal es una página web a la que la red obliga a acceder a los invitados antes de concederles acceso a internet. En Aruba, cinco componentes tienen que estar alineados para que eso funcione.
Rol de autenticación previa y walled garden
Cada invitado comienza en un rol de autenticación previa, también llamado rol inicial o de Captive Portal. Ese rol debe permitir DHCP, DNS y HTTP/HTTPS hacia el host del portal. Cualquier otro destino debe ser redirigido o denegado.
El walled garden es la lista de destinos a los que un invitado puede acceder antes de iniciar sesión. Un portal externo necesita que su propio nombre de host figure en ella, además de todos los dominios que carga la página de bienvenida. Las fuentes, los scripts, las etiquetas de análisis y los proveedores de inicio de sesión social cuentan. Una sola entrada ausente puede dejar al CNA en una pantalla blanca.
URL de redirección y parámetros
Cuando el AP intercepta la primera solicitud HTTP de un invitado, envía al navegador a la URL del portal externo. Aruba añade parámetros a esa URL, como la dirección MAC del cliente, el SSID y la dirección a la que se deben enviar las credenciales de vuelta.
Una URL incorrecta, un carácter final suelto o una discrepancia entre HTTP/HTTPS rompe la transferencia. El portal no puede entonces identificar el AP o al invitado.
Certificado del Captive Portal por defecto
Los controladores y controladores virtuales de Aruba se entregan con un certificado de fábrica para su página de inicio de sesión interna. No está emitido para un nombre de host de su propiedad. Por lo tanto, los navegadores lo marcan como no confiable o no coincidente.Nuestro artículo de soporte sobre la configuración del certificado del captive portal en Cisco WLC describe el mismo principio en Cisco. La solución es un certificado de confianza pública cuyo Nombre común (CN) coincida con el nombre de host que presenta el controlador.
Autenticación y contabilidad RADIUS
RADIUS (Remote Authentication Dial-In User Service) es el protocolo que utiliza el controlador para preguntar a un servidor de autenticación si debe admitir a un cliente. Con Purple, nuestros sistemas de página de bienvenida recopilan los datos del invitado y emiten un inicio de sesión de un solo uso. A continuación, el controlador pasa ese inicio de sesión al servidor RADIUS de Purple para completar la autenticación, tal como explica nuestro artículo de soporte sobre captive portal.
Si la solicitud nunca llega, o el secreto compartido es incorrecto, nunca se autoriza al invitado. Los mensajes de contabilidad informan del inicio y fin de la sesión. La falta de contabilidad le dejará con lagunas en los datos de sus sesiones.
DNS y DHCP en la VLAN de invitados
Una VLAN (LAN virtual) separa el tráfico de invitados del tráfico corporativo. Si la VLAN de invitados asigna un servidor DNS inaccesible, el navegador no podrá resolver el nombre de host del portal. Por lo tanto, el redireccionamiento nunca se iniciará. El agotamiento de los rangos DHCP causa el mismo síntoma en las horas de mayor actividad.
¿Cómo averiguar cuál es la causa?
Trabaje desde el cliente hacia fuera. Esta matriz de decisión asocia lo que ve con el lugar donde debería mirar primero.
| Síntoma | Causa más probable | Comprobar primero | Solución |
|---|---|---|---|
| Sin dirección IP, o con una autoasignada | Rango DHCP agotado o VLAN de invitados no troncalizada | Concesiones del servidor DHCP y etiquetado de VLAN en el enlace ascendente del AP | Ampliar el rango o acortar el tiempo de concesión, luego etiquetar la VLAN en el puerto del switch |
| Dirección IP, pero sin redireccionamiento | DNS bloqueado en el rol de preautenticación, o primera solicitud solo HTTPS | Rol del cliente en el AP o detalles del cliente en Central | Permitir DNS en el rol de preautenticación, luego probar con neverssl.com |
| Se inicia el redireccionamiento, página en blanco | Faltan entradas en el walled garden | Herramientas de desarrollo del navegador en un portátil de prueba | Añadir todos los dominios bloqueados al walled garden |
| El portal indica que no puede identificar la red | URL de redireccionamiento malformada o parámetros ausentes | URL de redireccionamiento completa capturada en un dispositivo de prueba | Corregir la URL del portal externo en el perfil |
| "La conexión no es privada" | Certificado del controlador por defecto o discrepancia de CN | Detalles del certificado en el candado del navegador | Instalar un certificado de confianza pública que coincida con el nombre de host del portal |
| El inicio de sesión se completa, pero el invitado vuelve al bucle inicial | Rechazo de RADIUS, tiempo de espera agotado o discrepancia en el secreto compartido | Registros del servidor RADIUS y registros de autenticación del AP | Hacer coincidir el secreto, permitir la dirección de origen y confirmar que el servidor es accesible |
| Conectado, pero datos de sesión incompletos | Contabilidad desactivada o bloqueada | Registros de contabilidad de RADIUS | Activar la contabilidad en el perfil del servidor |
Qué comprobar en los registros del cliente
Comience con el CNA. Android muestra una notificación de "es posible que deba iniciar sesión" y cierra el CNA una vez que detecta la autenticación. Si se omite el CNA, abra un navegador y vaya a neverssl.com. Ese sitio permanece en HTTP sin formato, por lo que el AP puede interceptar la solicitud sin un error de SSL.
En un portátil, las herramientas de desarrollo del navegador muestran qué solicitudes fallaron durante la carga de la página. Cada dominio bloqueado es una entrada que falta en el walled garden.
Qué comprobar en los registros del AP y del controlador
Observe primero el rol actual del cliente. Un usuario invitado que sigue en el rol de preautenticación después del inicio de sesión apunta a RADIUS. Un invitado sin ningún rol asignado apunta a la asociación o a DHCP. A continuación, lea los registros de depuración de autenticación para la dirección MAC del cliente. Un tiempo de espera de RADIUS (timeout) significa que los paquetes no salen o no llegan. Un Access-Reject significa que el servidor los recibió y los rechazó.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
¿Cómo se soluciona en Instant AP, Aruba Central y controladores?
Los conceptos son los mismos en las tres plataformas. Lo que difiere es el lugar donde se modifican. Los valores detallados para Purple se encuentran en nuestro artículo de soporte del captive portal. Utilice esos y no valores copiados de otro establecimiento.
Portal cautivo externo de Aruba Instant
En Instant, el controlador virtual aloja el perfil del portal externo, el walled garden y las definiciones del servidor RADIUS. Confirme de qué dirección proviene su tráfico RADIUS. Con el proxy RADIUS dinámico habilitado, las solicitudes llegan desde la dirección del controlador virtual. Sin él, cada AP envía sus propias solicitudes. El servidor RADIUS y cualquier cortafuegos intermedio deben permitir cualquiera de las fuentes que utilice.
Resolución de problemas del portal de invitados de Aruba Central
En Aruba Central, el tipo de página de bienvenida de la WLAN debe estar configurado como externo. Compruebe que el perfil del portal apunte a la URL correcta. La vista de clientes de Central muestra el rol, la VLAN y los eventos de autenticación de cada invitado en un solo lugar. Eso lo convierte en la forma más rápida de distinguir un fallo de DNS de un fallo de RADIUS en varios sitios.
Despliegues basados en controladores
En un controlador de movilidad, compruebe tres objetos: el rol inicial, el perfil del captive portal y el perfil AAA. La política de acceso del rol inicial debe permitir DNS, DHCP y el host del portal. El perfil del captive portal debe hacer referencia al certificado de servidor correcto. El nombre de host del portal del controlador también debe resolverse en la VLAN de invitados.
¿Cómo se ve una solución en un establecimiento real?
Estos ejemplos prácticos muestran cómo se aplica la lista de comprobación. Son ilustrativos, no casos de éxito de clientes reales.
Un hotel de 180 habitaciones con Instant APs. Los huéspedes con iPhones veían un CNA en blanco tras el rediseño de una página de bienvenida. La nueva página cargaba fuentes y un botón de inicio de sesión social desde dominios que faltaban en el walled garden. El responsable de TI identificó las solicitudes fallidas en las herramientas de desarrollo del navegador y añadió cada dominio. Los inicios de sesión completados en el portal aumentaron de unos 40 al día a más de 250 en una semana. Para obtener más información sobre la conectividad de invitados en este sector, consulte Hoteles.
Una cadena de moda de 40 tiendas en Aruba Central. Los compradores que usaban portátiles informaron de advertencias de "red insegura", lo que generaba unos 25 tickets de asistencia al mes. Los controladores virtuales seguían presentando el certificado por defecto. El equipo instaló un certificado de confianza pública con un CN que coincidía con el nombre de host del portal, y luego confirmó que el nombre se resolvía en la VLAN de invitados. Los tickets bajaron a dos el mes siguiente. Consulte Retail para ver cómo el acceso de invitados ayuda a las tiendas.
Un centro de conferencias gestionado por el ayuntamiento en un controlador de movilidad. Los asistentes completaban la página de bienvenida pero volvían a ella en bucle. Los registros de autenticación mostraban tiempos de espera agotados de RADIUS. Una nueva regla de firewall perimetral había bloqueado la dirección de origen del controlador. Después de volver a permitir la dirección, el tiempo desde el inicio de sesión hasta estar en línea cayó de nunca a menos de cinco segundos.
¿Cómo evitar que el Captive Portal de Aruba vuelva a fallar?
- Controle las versiones del walled garden. Trate cada cambio en la página de bienvenida como un cambio de red y actualice el walled garden en la misma versión.
- Establezca recordatorios de renovación de certificados. Un certificado público caducado hace que la advertencia vuelva a aparecer de la noche a la mañana. Programe la renovación al menos 30 días antes de la expiración.
- Pruebe con tres dispositivos. Después de cualquier cambio, realice pruebas en un iPhone, un teléfono Android y un portátil Windows. Cada uno gestiona el CNA de forma diferente.
- Monitoree RADIUS. Active alertas ante el aumento de rechazos de acceso (Access-Reject) o de tiempos de espera agotados, no solo por la disponibilidad del servidor.
- Mantenga el SSID de invitados abierto. Purple recomienda un SSID abierto para el acceso de invitados porque reduce las fricciones. Si también utiliza WPA3 en otros lugares, lea Fallas de conexión en el modo de transición WPA3: una lista de verificación de implementación para Cisco Meraki, HPE Aruba y Ruckus.
El WiFi para invitados de Purple funciona como una superposición en la nube en HPE Aruba, junto con Cisco Meraki, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. En más de 80.000 sedes activas, Purple gestionó 440 millones de inicios de sesión en 2024, según los propios datos de Purple.
Preguntas frecuentes
¿Funciona Purple con Aruba Instant, Aruba Central y despliegues basados en controladores?
Sí. El WiFi para invitados de Purple se integra con HPE Aruba a través de un Captive Portal externo y RADIUS, por lo que funciona en AP Instant, Aruba Central y controladores de movilidad. El controlador redirige a los invitados a la página de bienvenida de Purple y luego pasa el inicio de sesión único al servidor RADIUS de Purple. Usted conserva sus puntos de acceso y conmutadores existentes, y configura el perfil del portal, el walled garden y los servidores RADIUS con los valores publicados de Purple.
¿Necesito comprar un certificado SSL público para mi controlador Aruba?
Sí, si desea que los invitados eviten advertencias en el navegador. El certificado predeterminado de un controlador o controlador virtual de Aruba no está emitido para un nombre de host de su propiedad, por lo que los navegadores de escritorio lo marcan. Un certificado de confianza pública cuyo Nombre Común (Common Name) coincida con el nombre de host del portal elimina la advertencia. Los certificados estándar validados por dominio de cualquier autoridad de certificación pública son adecuados, y se renuevan según el calendario del emisor.
¿El traslado de nuestro portal de invitados Aruba a Purple requerirá hardware nuevo?
No. Purple es independiente del hardware y funciona como una capa en la nube sobre los puntos de acceso y controladores de HPE Aruba que ya posee. El cambio es de configuración: una nueva URL de portal externo, entradas de walled garden actualizadas y los servidores RADIUS de Purple. La mayor parte del esfuerzo se destina a realizar pruebas en teléfonos y ordenadores portátiles en un sitio piloto antes de implementar el perfil en toda la red.
¿El Captive Portal de Aruba de Purple cumple con el GDPR?
Sí. Purple cuenta con la certificación ISO 27001 y opera de acuerdo con el GDPR y la CCPA. Los invitados otorgan su consentimiento de forma consciente y activa en la página de inicio, por lo que el consentimiento de marketing se registra en el momento del inicio de sesión. Su red Aruba gestiona el tráfico, mientras que Purple almacena los datos de origen bajo su control. Usted define los plazos de retención y la redacción del consentimiento para que coincidan con su propia política de privacidad.
¿Cómo se licencia el WiFi de invitados de Purple para una red de Aruba?
Purple licencia el WiFi de invitados a través de tres planes: Connect, Capture y Engage. Connect cubre el acceso seguro de invitados, mientras que Capture y Engage añaden capacidades de recopilación de datos y marketing. El plan que elija no cambia la configuración de Aruba, ya que todos los planes utilizan el mismo portal externo y la misma integración RADIUS. Su equipo de cuentas de Purple puede prepararle un presupuesto en función del número de establecimientos y del plan elegido.
¿Cuánto tiempo se tarda en solucionar un Captive Portal de Aruba que no funciona?
La mayoría de los fallos se solucionan en menos de un día una vez identificado el síntoma. Los problemas de walled garden y DNS suelen resolverse en menos de una hora tras capturar las solicitudes fallidas. La sustitución de certificados depende de la rapidez con la que su autoridad de certificación valide el dominio. Los fallos de RADIUS causados por cambios en el cortafuegos suelen requerir una solicitud de cambio, por lo que debe prever su propio plazo de aprobación.
¿Deberíamos utilizar Aruba ClearPass o un portal externo como Purple para los invitados?
Elija un portal externo como Purple si desea obtener datos de invitados, consentimiento de marketing y analíticas sin tener que gestionar servidores locales adicionales. ClearPass es un gestor de políticas local ideal para el control de acceso complejo de los empleados. Purple se ejecuta en la nube con un tiempo de actividad del 99,999% y gestiona de forma conjunta la página de inicio, RADIUS y la captura de datos. Muchos establecimientos mantienen ClearPass para los empleados y utilizan Purple para los invitados.
Definiciones clave
Captive Portal
Una página web por la que la red obliga a pasar a un cliente antes de concederle acceso a internet. El IETF describe la arquitectura en el RFC 8952, que cubre el dispositivo de aplicación de políticas, el servidor del portal y cómo los clientes detectan la cautividad.
En Aruba, el Captive Portal solo funciona cuando el rol de preautenticación, el walled garden, la URL de redirección, el certificado y RADIUS coinciden. Un fallo en cualquiera de los cinco produce los síntomas de esta lista de comprobación.
Captive Network Assistant (CNA)
El pequeño navegador que el sistema operativo de un teléfono o portátil abre automáticamente cuando detecta una red cautiva. iOS y Android implementan cada uno su propia detección y cierran el CNA una vez que detectan la autenticación.
Un CNA que nunca aparece o que muestra una pantalla en blanco es la primera pista. Si se omite, navegue a neverssl.com, que permanece en HTTP plano para que el AP pueda interceptar la solicitud.
Rol de preautenticación
El rol de usuario de Aruba, también llamado rol inicial o de Captive Portal, que se aplica a un cliente antes de iniciar sesión. Su política de acceso es un conjunto de reglas de firewall que definen qué tráfico se permite, se redirige o se deniega.
El rol debe permitir DHCP, DNS y HTTP/HTTPS hacia el host del portal. Un invitado que sigue en este rol después del inicio de sesión apunta a un fallo de RADIUS en lugar de a un fallo del portal.
Walled garden
La lista de permitidos de nombres de host y dominios a los que un cliente puede acceder antes de la autenticación, aplicada por el AP o el controlador junto con el rol de preautenticación.
Un portal externo necesita que se incluya su propio nombre de host, además de cada dominio que cargue la página de inicio: fuentes, scripts, etiquetas de análisis y proveedores de inicio de sesión social. Una sola entrada que falte puede dejar al CNA en una pantalla en blanco.
URL de redirección
La dirección del portal externo a la que un AP de Aruba envía el navegador tras interceptar su primera solicitud HTTP, con parámetros añadidos como la dirección MAC del cliente, el SSID y la dirección a la que devolver las credenciales.
Una URL incorrecta, un carácter final suelto o una discrepancia entre HTTP y HTTPS impide que el portal identifique al AP o al invitado. Capture la URL completa en un dispositivo de prueba para comprobarla.
Common Name (CN)
El atributo del sujeto en un certificado X.509, perfilado para su uso en internet en el RFC 5280, que nombra al host para el que se emitió el certificado. Los navegadores rechazan los certificados cuyo nombre no coincide con el nombre de host presentado.
Los controladores de Aruba se envían con un certificado de fábrica que no ha sido emitido para un nombre de host de su propiedad. Instalar un certificado de confianza pública con un CN coincidente elimina la advertencia "La conexión no es privada".
RADIUS
Remote Authentication Dial-In User Service, el protocolo cliente-servidor especificado en el RFC 2865 para autenticar el acceso a la red. Un secreto compartido protege los intercambios y el servidor responde con Access-Accept o Access-Reject.
Con Purple, el controlador pasa el inicio de sesión único del invitado al servidor RADIUS de Purple. Un secreto compartido incorrecto o una dirección de origen bloqueada hacen que el invitado no sea liberado.
Contabilidad RADIUS
La extensión de RADIUS especificada en el RFC 2866, en la que el dispositivo de red envía mensajes de Accounting-Request para informar del inicio de la sesión, actualizaciones intermedias y finalización de la sesión.
Si la contabilidad está desactivada o bloqueada, los invitados seguirán conectándose a internet pero usted perderá los datos de la sesión. Active la contabilidad en el perfil del servidor y compruebe los registros de contabilidad.
Access-Reject
El paquete de respuesta RADIUS definido en el RFC 2865 que un servidor devuelve cuando ha recibido una solicitud pero rechaza el acceso, por ejemplo, porque las credenciales o los atributos no superan sus comprobaciones.
En los registros de autenticación del AP, un Access-Reject muestra que el servidor recibió la solicitud, mientras que un tiempo de espera agotado muestra que los paquetes no están saliendo o no están llegando. Esa distinción le indica dónde buscar a continuación.
VLAN
Una VLAN virtual, definida por IEEE 802.1Q, que etiqueta tramas Ethernet para separar redes lógicas en una infraestructura de conmutación compartida.
La VLAN de invitados debe estar troncalizada al enlace ascendente del AP y entregar un servidor DNS accesible. Un alcance DHCP agotado o una VLAN sin etiquetar no produce dirección IP ni redirección.
Proxy RADIUS dinámico
Un ajuste de Aruba Instant que hace que el controlador virtual reenvíe las solicitudes RADIUS en nombre de cada AP, de modo que lleguen desde la dirección del controlador virtual en lugar de la dirección de cada propio AP.
Su servidor RADIUS y cualquier cortafuegos intermedio deben permitir cualquier dirección de origen que utilice. Una discrepancia provoca tiempos de espera agotados e invitados que vuelven en bucle a la página de inicio de sesión.
Suscripciones de elección consciente
La captura de consentimiento de Purple en la página de inicio, donde los invitados eligen activamente los permisos de marketing, alineada con los requisitos de consentimiento de la GDPR (Reglamento (UE) 2016/679, artículos 6 y 7).
El consentimiento se registra en el momento del inicio de sesión, y Purple almacena los datos de origen bajo su control. Usted establece los plazos de retención y la redacción del consentimiento para que coincidan con su propia política de privacidad.
Ejemplos prácticos
Un hotel de 180 habitaciones con Aruba Instant APs rediseñó su página de bienvenida. Después, los huéspedes con iPhones veían un Captive Network Assistant en blanco y no podían iniciar sesión.
La nueva página cargaba fuentes y un botón de inicio de sesión social desde dominios que faltaban en el walled garden. El rol de preautenticación bloqueaba esas solicitudes, por lo que el CNA mostraba una pantalla en blanco. El responsable de TI abrió las herramientas de desarrollo del navegador en un portátil de prueba y listó cada solicitud fallida durante la carga de la página. Cada dominio bloqueado se añadió al walled garden en el controlador virtual. Los inicios de sesión completados en el portal aumentaron de unos 40 al día a más de 250 en una semana. La lección es tratar cada cambio en la página de bienvenida como un cambio de red y actualizar el walled garden en el mismo despliegue.
Una cadena de moda de 40 tiendas en Aruba Central recibía unas 25 incidencias de soporte al mes de compradores con portátiles que informaban de advertencias de "red no segura".
Los controladores virtuales seguían presentando el certificado de Captive Portal predeterminado de Aruba. Ese certificado no está emitido para un nombre de host propiedad de la cadena, por lo que los navegadores de escritorio lo marcaban como no confiable. El equipo instaló un certificado de confianza pública con un Common Name que coincidía con el nombre de host del portal. A continuación, confirmaron que el nombre de host se resolvía en la VLAN de invitados, ya que un certificado solo ayuda si el nombre que cubre es accesible. Las incidencias disminuyeron a dos el mes siguiente. Para evitar que la advertencia vuelva a aparecer, programe la renovación del certificado al menos 30 días antes de su vencimiento.
Los asistentes a un centro de conferencias gestionado por el ayuntamiento con un controlador de movilidad de Aruba completaban la página de bienvenida, pero volvían a ella en un bucle continuo.
El síntoma del bucle apuntaba más allá del portal, hacia RADIUS, porque los invitados permanecían en el rol de preautenticación tras iniciar sesión. Los registros de depuración de autenticación para las direcciones MAC afectadas mostraron tiempos de espera agotados (timeouts) de RADIUS en lugar de Access-Rejects. Los timeouts significan que los paquetes no están saliendo o no están llegando, por lo que el equipo comprobó la ruta de red. Una nueva regla de firewall perimetral había bloqueado la dirección de origen del controlador. Tras volver a permitir la dirección, el tiempo desde el inicio de sesión hasta la conexión online disminuyó de nunca a menos de cinco segundos. Crear alertas para los recuentos crecientes de timeouts, y no solo para la disponibilidad del servidor, permitiría detectar esto antes.
Preguntas frecuentes
¿Funciona Purple con Aruba Instant, Aruba Central y despliegues basados en controlador?
Sí. El WiFi para invitados de Purple se integra con HPE Aruba a través de un Captive Portal externo y RADIUS, por lo que funciona en APs Instant, Aruba Central y controladores de movilidad. El controlador redirige a los invitados a la página de bienvenida de Purple y luego pasa el inicio de sesión único al servidor RADIUS de Purple. Usted conserva sus puntos de acceso y conmutadores existentes, y configura el perfil del portal, el walled garden y los servidores RADIUS con los valores publicados de Purple.
¿Necesito comprar un certificado SSL público para mi controlador Aruba?
Sí, si desea que los invitados eviten los avisos del navegador. El certificado por defecto de un controlador o controlador virtual de Aruba no se emite para un nombre de host de su propiedad, por lo que los navegadores de escritorio lo marcan como no seguro. Un certificado de confianza pública cuyo Common Name coincida con el nombre de host del portal elimina la advertencia. Los certificados estándar con validación de dominio de cualquier autoridad de certificación pública son adecuados, y se renuevan según el calendario del emisor.
¿Migrar nuestro portal de invitados de Aruba a Purple requiere hardware nuevo?
No. Purple es independiente del hardware y funciona como una capa en la nube sobre los puntos de acceso y controladores HPE Aruba que ya posee. El único cambio es de configuración: una nueva URL de portal externo, entradas actualizadas en el walled garden y los servidores RADIUS de Purple. La mayor parte del esfuerzo se destina a realizar pruebas en teléfonos y portátiles en un sitio piloto antes de implementar el perfil en toda la infraestructura.
¿Cumple el Captive Portal de Aruba de Purple con el GDPR?
Sí. Purple cuenta con la certificación ISO 27001 y opera de conformidad con el GDPR y la CCPA. Los invitados dan su consentimiento explícito de opción en la página de bienvenida, por lo que el consentimiento de marketing se registra en el momento de iniciar sesión. Su red Aruba gestiona el tráfico, mientras que Purple almacena los datos de origen bajo su control. Usted define los plazos de retención y la redacción del consentimiento para que coincidan con su propia política de privacidad.
¿Cómo se licencia el WiFi para invitados de Purple para una infraestructura de Aruba?
Purple ofrece licencias de WiFi para invitados a través de tres planes: Connect, Capture y Engage. Connect cubre el acceso seguro de invitados, mientras que Capture y Engage añaden capacidades de recopilación de datos y marketing. El plan que elija no cambia la configuración de Aruba, ya que todos los planes utilizan la misma integración de portal externo y RADIUS. El equipo de cuentas de Purple puede prepararle un presupuesto según el número de sedes y el plan elegido.
¿Cuánto tiempo se tarda en solucionar un Captive Portal de Aruba que no funciona?
La mayoría de los fallos se solucionan en menos de un día una vez que se identifica el síntoma. Los problemas de walled garden y DNS suelen tardar menos de una hora tras capturar las solicitudes fallidas. La sustitución de un certificado depende de la rapidez con la que su autoridad de certificación valide el dominio. Los fallos de RADIUS causados por cambios en el cortafuegos suelen requerir una solicitud de cambio, por lo que debe planificarlo teniendo en cuenta sus propios plazos de aprobación.
¿Deberíamos usar Aruba ClearPass o un portal externo como Purple para los invitados?
Elija un portal externo como Purple si desea obtener datos de los invitados, consentimientos de marketing y análisis sin necesidad de ejecutar servidores locales adicionales. ClearPass es un gestor de políticas local adecuado para el control de accesos complejos de los empleados. Purple se ejecuta en la nube con un tiempo de actividad del 99.999% y gestiona de forma conjunta la página de bienvenida, RADIUS y la captura de datos. Muchas sedes conservan ClearPass para el personal y utilizan Purple para los invitados.
Fuentes
- Purple support: Captive Portal
- Purple support: Cisco WLC captive portal certificate setup
- IETF RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- IETF RFC 2866: RADIUS Accounting
- IETF RFC 8952: Captive Portal Architecture
- IETF RFC 5280: Internet X.509 Public Key Infrastructure Certificate Profile
- Regulation (EU) 2016/679 (GDPR)
- Cisco Meraki captive portal troubleshooting checklist
Continúe leyendo esta serie
Resolución de problemas de Captive Portal de Ubiquiti UniFi: lista de comprobación de portal externo, hotspot y walled garden
Utilice esta lista de comprobación para averiguar por qué su Captive Portal de Ubiquiti UniFi no funciona y solucionarlo. Podrá asociar el síntoma con una de las seis causas, realizar dos pruebas rápidas y corregir el servidor de portal externo, el acceso de preautorización, las restricciones de subred de invitados, las redirecciones HTTPS, la accesibilidad del controlador o la configuración del cliente.
Resolución de problemas del Captive Portal de Cisco Meraki: lista de comprobación de la página de inicio, el walled garden y RADIUS
Utilice esta lista de comprobación para identificar cuál de los cuatro fallos está afectando a su Captive Portal de Cisco Meraki: tipo de página de inicio, walled garden, transferencia de la URL de concesión o accesibilidad de RADIUS. Podrá leer el registro de eventos de Meraki, asociar el síntoma con su causa y aplicar la solución correcta sin repetir la configuración del SSID.
Inicio de sesión en el Captive Portal en Android: una lista de comprobación de despliegue para Cisco Meraki, HPE Aruba y Ubiquiti UniFi
Utilice esta lista de comprobación para conseguir que la notificación de inicio de sesión de Android aparezca de forma fiable en Cisco Meraki, HPE Aruba y Ubiquiti UniFi. Definirá un walled garden acotado, bloqueará el tráfico hasta el inicio de sesión, protegerá la página de inicio de sesión con HTTPS y mantendrá el DNS funcionando. También elegirá un tiempo de espera de sesión, decidirá sobre la opción 114 de DHCP y rastreará cada síntoma de los huéspedes hasta su solución.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.