Saltar al contenido principal

Zyxel Nebula y WiFi de invitados: configuración de Captive Portal con Purple

Cómo funcionan los puntos de acceso de Zyxel Nebula Cloud con el WiFi de invitados de Purple: un Captive Portal externo, RADIUS y un walled garden, con un enlace a la guía de configuración paso a paso de Purple para la configuración exacta.

Por Tom HackettPublicado
📖 2 min de lectura486 palabras5 definiciones clave

Video overview

Escuchar esta guía

Ver transcripción del podcast
Bienvenido a la serie de informes técnicos de Purple. Soy su anfitrión, y hoy abordaremos un escenario de despliegue crucial para directores de TI y arquitectos de redes: la integración de Zyxel Nebula Cloud y USG Flex Firewalls con Purple WiFi. Si está desplegando WiFi para invitados en una cadena hotelera, un sector minorista o un entorno multi-inquilino, este episodio es para usted. Entremos de lleno en la arquitectura. Primero, ¿por qué esta integración? Zyxel proporciona un hardware robusto y Nebula ofrece una gestión centralizada en la nube. Pero cuando se despliega WiFi a gran escala (por ejemplo, en 50 sucursales minoristas o en un hotel de 200 habitaciones) se necesita algo más que conectividad básica. Necesita un flujo de autenticación estructurado, captura de datos que cumpla con las normativas y segmentación dinámica de la red. Ahí es donde entra Purple. Nos integramos con Zyxel mediante RADIUS y redirección a un Captive Portal externo para ofrecer redes basadas en la identidad. Repasemos la configuración principal en Zyxel Nebula. El proceso comienza con los ajustes de su SSID. Debe navegar a Site-wide, Configure, Access points y, a continuación, SSID advanced settings. Aquí, active la URL del Captive Portal externo. Introducirá la URL de redirección específica de Purple proporcionada en su portal de Purple. Pero la redirección por sí sola no es suficiente; debe configurar el Walled Garden. El Walled Garden define a qué dominios puede acceder el dispositivo de un invitado antes de la autenticación. Este es un error muy común. Debe incluir en la lista blanca los dominios del portal de Purple, cualquier CDN de activos y los endpoints estándar de detección del Captive Portal del sistema operativo. En Nebula, estos dominios se añaden línea por línea. Si olvida algún dominio, la página de bienvenida no se cargará correctamente y sus invitados se quedarán bloqueados. A continuación, configuramos el servidor RADIUS. En los ajustes avanzados de SSID, seleccione WPA2-Enterprise con My RADIUS server, o configure la autenticación basada en MAC según su flujo. Introduzca la dirección IP de RADIUS de Purple, configure el puerto de autenticación en 1812, el puerto de contabilidad en 1813 e introduzca el secreto compartido. Configure siempre el servidor RADIUS de respaldo para garantizar una alta disponibilidad. Ahora, analicemos un escenario más avanzado: la segmentación multi-inquilino mediante claves privadas precompartidas de Zyxel, o PPSK. En entornos como residencias de estudiantes o espacios de coworking, se desea un único SSID, pero es necesario aislar el tráfico por inquilino. Zyxel PPSK le permite emitir una contraseña de WiFi única para cada usuario. Cuando se conectan, el controlador Nebula los asigna dinámicamente a una VLAN específica en función de esa contraseña. Esto se configura en Cloud Authentication seleccionando DPPSK y asignando el ID de VLAN correspondiente. Reduce la sobrecarga de SSID y mejora significativamente la seguridad. ¿Qué ocurre con el cortafuegos USG Flex? Si ejecuta la puerta de enlace de forma local, debe asegurarse de que sus reglas de cortafuegos y políticas de zona estén alineadas con sus segmentos inalámbricos. Normalmente se crean zonas dedicadas para el tráfico de invitados, empleados y multi-inquilino. La zona de invitados solo debe tener acceso de salida a internet, con reglas estrictas que bloqueen el acceso a las zonas LAN o DMZ. Pasemos a las recomendaciones de implementación y a los errores más comunes. El problema más frecuente que observamos es la configuración incorrecta del walled garden. Si un invitado se conecta y ve una página en blanco, compruebe su lista de permitidos. Utilice las herramientas de desarrollo del navegador para identificar las solicitudes de CDN bloqueadas. El segundo problema son los tiempos de espera de RADIUS. Asegúrese de que sus cortafuegos ascendentes permitan la salida de los puertos UDP 1812 y 1813 hacia la plataforma en la nube de Purple. Es hora de una sesión rápida de preguntas y respuestas. Pregunta uno: ¿Necesito una VLAN dedicada para el WiFi de invitados? Respuesta: Sí. Aísle siempre el tráfico de invitados en una VLAN dedicada. Esto es obligatorio para el cumplimiento de PCI-DSS si su establecimiento procesa pagos en la misma infraestructura física. Pregunta dos: ¿Puedo usar Purple con puntos de acceso independientes de Zyxel sin Nebula? Respuesta: Sí, pero gestionar la configuración de RADIUS y del portal por punto de acceso resulta ineficiente. Recomendamos encarecidamente utilizar Nebula Control Centre para una gestión centralizada. Pregunta tres: ¿Cómo gestiona Purple la aleatorización de direcciones MAC? Respuesta: Purple depende de la dirección MAC proporcionada por el controlador Zyxel a través del registro de conexiones (accounting) de RADIUS. Aunque los dispositivos aleatorizan las direcciones MAC por red, mantienen la misma MAC para su SSID específico, lo que permite la persistencia de la sesión durante su visita. En resumen: la integración de Zyxel Nebula con Purple requiere una configuración precisa de la URL del Captive Portal externo, un Walled Garden exhaustivo y unos parámetros RADIUS correctos. Para establecimientos con varios inquilinos, aproveche Zyxel PPSK para la redirección dinámica de VLAN. Configure bien estos elementos y ofrecerá una experiencia WiFi segura y escalable que capturará valiosos datos de primera mano. Si está planeando un despliegue, revise la guía técnica completa para obtener instrucciones paso a paso y diagramas de arquitectura. Gracias por escucharnos y nos vemos en la próxima sesión informativa técnica.

Parte de nuestra serie principal: Guía de Captive Portal

Los puntos de acceso Zyxel Nebula se gestionan desde la nube a través del Nebula Control Centre. Purple añade la capa de invitados superior: el Captive Portal que ven sus visitantes, el proceso de inicio de sesión y los datos de primera mano que recopila. No sustituye a ninguno de sus equipos Zyxel.

Cómo funciona Zyxel Nebula con el WiFi de invitados de Purple

Purple es una capa superpuesta en la nube. Sus puntos de acceso Nebula siguen ejecutando el WiFi; Purple gestiona la experiencia de los invitados a través de dos mecanismos estándar que Nebula ya admite.

  • Captive Portal externo. En el Nebula Control Centre, usted dirige el Captive Portal del SSID hacia Purple en lugar de conceder acceso directo. Un nuevo dispositivo se redirige a su página de bienvenida de Purple, el visitante inicia sesión y el control vuelve a Nebula.
  • RADIUS. Nebula verifica cada inicio de sesión con el servicio RADIUS de Purple en los puertos estándar, 1812 para autenticación y 1813 para contabilidad (accounting). Los datos de contabilidad son los que alimentan su analítica de visitantes.

Un walled garden, que es una lista corta de direcciones permitidas a las que un dispositivo puede acceder antes de iniciar sesión, permite que se cargue la página de bienvenida y que se completen los pasos de pago o inicio de sesión social.

Ese es todo el modelo: Nebula mueve los paquetes, Purple es propietario del inicio de sesión y de los datos. Al ejecutarse sobre autenticación web externa y RADIUS estándar, funciona de la misma manera en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Purple es independiente del hardware por diseño.

Qué necesita

  • Puntos de acceso Zyxel Nebula gestionados a través del Nebula Control Centre, con acceso de administrador.
  • Un establecimiento en Purple con su página de bienvenida y su proceso de inicio de sesión configurados.
  • Sus datos de RADIUS de Purple y los rangos de walled garden, obtenidos desde su panel de Purple.

Configúrelo con Purple

Los ajustes exactos, la URL del Captive Portal externo, los servidores RADIUS de autenticación y contabilidad, y los rangos de walled garden, están documentados paso a paso en la guía de soporte de Purple, con los valores precisos que debe introducir.

Guía de configuración de Zyxel Nebula Cloud AP

Siga esa guía para la configuración. Esta página explica cómo encajan las piezas, para que sepa qué hace cada paso.

Qué obtiene

Una vez que los invitados inician sesión a través de Purple, cada visita se convierte en datos de primera mano verificados y con consentimiento explícito: quién nos visitó, con qué frecuencia y cómo contactar con ellos de forma autorizada. Esa es la diferencia entre un WiFi que conecta personas y un WiFi que crea una audiencia de marketing propia. Purple cumple con el GDPR y cuenta con la certificación ISO 27001, ofreciendo un tiempo de actividad del 99.999% en más de 80.000 establecimientos activos.

Definiciones clave

Captive Portal

La página de inicio de sesión que ve un visitante antes de conectarse a internet. Purple la aloja y la ejecuta; Nebula redirige los dispositivos a ella.

La capa de experiencia de invitados que Purple añade sobre su WiFi de Nebula.

Captive Portal externo

Un ajuste de Nebula que envía un dispositivo no autenticado a una página de inicio de sesión alojada externamente, y luego reanuda la conexión una vez que el visitante inicia sesión.

Cómo Nebula transfiere al invitado a la página de bienvenida de Purple.

RADIUS

Un protocolo estándar para verificar los inicios de sesión y registrar los datos de la sesión, en los puertos 1812 (autenticación) y 1813 (contabilidad).

Cómo Nebula valida a cada invitado con Purple y alimenta la analítica.

Walled garden

Una lista corta de rangos de direcciones permitidas a las que un dispositivo puede acceder antes de haber iniciado sesión.

Permite que la página de bienvenida, los pagos y el inicio de sesión social se carguen antes de la autenticación.

Nebula Control Centre

El panel en la nube de Zyxel para gestionar los puntos de acceso de Nebula, incluyendo los ajustes de Captive Portal y RADIUS.

Donde se configuran los puntos de acceso de Zyxel Nebula.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.