Saltar al contenido principal

Aruba ClearPass vs. Purple WiFi: Comparando Funciones y Co-implementación

Una guía técnica exhaustiva que detalla la arquitectura de co-implementación de Aruba ClearPass y Purple WiFi. Cubre la configuración del proxy RADIUS, la asignación dinámica de VLAN y las mejores prácticas para ofrecer redes de invitados seguras y basadas en analíticas junto con el NAC empresarial.

📖 6 min de lectura📝 1,499 palabras🔧 2 ejemplos resueltos3 preguntas de práctica📚 8 definiciones clave

Escucha esta guía

Ver transcripción del podcast
Hable en inglés británico con un tono confiado, autoritario y conversacional. Usted es un consultor senior de redes que informa a un cliente. Ritmo pausado, dicción clara, profesional pero no rígido. Pausas naturales ocasionales para enfatizar: Bienvenido a esta sesión informativa técnica de Purple. Soy su anfitrión y hoy abordaremos una pregunta que surge en casi todos los proyectos de redes inalámbricas empresariales en los que trabajamos: cuando ya tiene Aruba ClearPass desplegado, ¿dónde encaja Purple WiFi y cómo funcionan ambos sistemas en conjunto? [medium pause] Esta no es una discusión teórica. Si es gerente de TI, arquitecto de redes o ingeniero de seguridad en un grupo hotelero, una cadena minorista o el operador de un estadio, esta es una decisión que podría tener que tomar este trimestre. Así que entremos en materia. [medium pause] Introducción y contexto. [short pause] Primero, seamos claros sobre qué está diseñada a hacer realmente cada plataforma. Aruba ClearPass Policy Manager es una plataforma de Network Access Control. Su trabajo es autenticar dispositivos y usuarios, evaluar la postura del endpoint y aplicar políticas de acceso en toda su red. Maneja 802.1X, que es el estándar de la IEEE para el control de acceso a redes basado en puertos, utilizando métodos EAP como EAP-TLS con certificados y PEAP con nombre de usuario y contraseña. Se integra con Microsoft Entra ID, Okta y otros proveedores de identidad. Realiza el perfilamiento de dispositivos, verifica si cumplen con su política de seguridad y los asigna al rol de red correcto. Para dispositivos corporativos, ClearPass es excelente. Fue diseñado exactamente para este caso de uso. [medium pause] Purple WiFi es un animal completamente diferente. Purple es una plataforma de inteligencia de guest WiFi basada en la nube. Su función es autenticar a los visitantes a través de un Captive Portal personalizado, capturar datos de origen (first-party data) con flujos de consentimiento que cumplen con la GDPR, y enviar esos datos a su suite de marketing y analítica. Purple opera en 80,000 ubicaciones en todo el mundo y ha procesado 440 millones de inicios de sesión solo en 2024. Se integra con más de 400 conectores, incluidos CRM y plataformas de automatización de marketing. Para redes de invitados, Purple es el especialista. [medium pause] El problema que enfrentan la mayoría de las organizaciones es que intentan usar una sola plataforma para realizar ambas tareas. O bien le piden a ClearPass que administre su portal de invitados, lo cual puede hacer pero no de manera elegante, o despliegan Purple sin pensar en cómo se sitúa junto a su inversión actual en NAC. La respuesta correcta es una arquitectura de codespliegue donde cada plataforma hace lo que mejor sabe hacer. [medium pause] Inmersión técnica profunda. [short pause] Permítame guiarlo a través de la arquitectura. En un codespliegue, su Aruba Mobility Controller o los puntos de acceso Aruba Instant transmiten múltiples SSID. Normalmente tres: uno para dispositivos corporativos, uno para invitados y uno para IoT. Para obtener más información sobre este patrón de diseño de SSID, Purple ha publicado una guía detallada llamada "Three SSIDs to rule them all" (Tres SSID para gobernarlos a todos), la cual recomiendo leer junto con esta sesión informativa. [medium pause] El SSID corporativo utiliza 802.1X con EAP-TLS. Los dispositivos se autentican mediante certificados provistos a través de ClearPass Onboard, el cual es el módulo integrado de registro de certificados y aprovisionamiento de dispositivos de ClearPass. ClearPass comprueba la postura del dispositivo, verifica el certificado, consulta Active Directory o Microsoft Entra ID y asigna el dispositivo a la VLAN correspondiente. Típicamente la VLAN 10 para corporativo. Todo este flujo permanece dentro de ClearPass. Purple no interviene. [medium pause] En el SSID de invitados es donde ocurre la integración. Cuando un visitante se conecta al SSID de invitados, el controlador Aruba intercepta su tráfico HTTP y redirige su navegador al Captive Portal de Purple. El visitante se autentica a través de Purple, ya sea mediante inicio de sesión social con Google, un formulario de correo electrónico personalizado o OpenRoaming, donde Purple actúa como un proveedor de identidad gratuito bajo la licencia Connect. Una vez que Purple valida al visitante, envía un mensaje RADIUS Access-Accept de vuelta al controlador, el cual otorga el acceso a internet. [medium pause] Ahora bien, la decisión arquitectónica clave es si se inserta ClearPass como un proxy RADIUS entre el controlador y Purple, o si el controlador se comunica directamente con los servidores RADIUS de Purple. Para la mayoría de las implementaciones empresariales, el modelo de proxy es la opción correcta. He aquí el porqué. [medium pause] Con ClearPass como proxy RADIUS, cada evento de autenticación en su red, tanto corporativa como de invitados, fluye a través de ClearPass. Obtiene un registro de auditoría único. Su equipo de operaciones de seguridad ve todo en un solo lugar. ClearPass puede anexar sus propios atributos de política antes de devolver la respuesta al controlador, lo que permite la asignación dinámica de VLAN según el rol. Y conserva la capacidad de aplicar políticas adicionales en las sesiones de invitados, como límites de ancho de banda o restricciones de acceso basadas en el tiempo. Hable en un tono seguro, autoritario y conversacional. Usted es un consultor senior de redes que asesora a un cliente. Ritmo medido, dicción clara, profesional pero no rígido: La configuración del proxy en ClearPass es sencilla. Crea una política de enrutamiento RADIUS que coincida con el SSID de invitados por el identificador NAS o el ID de la estación llamada. Las solicitudes que coinciden con esa política se reenvían a los servidores RADIUS en la nube de Purple. Purple responde, ClearPass anexa el atributo específico del proveedor Aruba-User-Role y el controlador coloca al invitado en la VLAN 20 con acceso exclusivo a internet. [medium pause] Para los dispositivos IoT, el tercer SSID utiliza la omisión de autenticación MAC. ClearPass perfila el dispositivo utilizando su OUI, los primeros seis caracteres de la dirección MAC que identifican al fabricante, y lo asigna a ROLE_IOT, que se asigna a la VLAN 30. Esta VLAN no tiene acceso a internet, solo conectividad local. Sus pantallas inteligentes, termostatos y cerraduras inteligentes están completamente aislados del tráfico tanto corporativo como de invitados. [medium pause] Hablemos de cumplimiento, porque aquí es donde la arquitectura demuestra su valor. Bajo PCI DSS, cualquier segmento de red que toque datos de titulares de tarjetas debe estar aislado de las redes de invitados. La segmentación de VLAN en esta arquitectura cumple con ese requisito. Bajo GDPR, el Captive Portal de Purple gestiona la recopilación de consentimiento con opciones de inclusión voluntaria de elección consciente, lo que significa que los visitantes eligen activamente compartir sus datos en lugar de que se recopilen de forma predeterminada. Purple cuenta con la certificación ISO 27001, cumple con GDPR y tiene la certificación Cyber Essentials. ClearPass proporciona el registro de auditoría que su equipo de seguridad necesita para los informes de cumplimiento. [medium pause] Recomendaciones de implementación y errores comunes. [short pause] Permítame compartirle las cinco cosas que más comúnmente fallan en esta implementación y cómo evitarlas. [medium pause] Número uno: el "walled garden" (entorno cerrado). Antes de que un visitante se autentique, el controlador Aruba solo permite el tráfico a una lista predefinida de destinos. Si los dominios del portal de Purple, sus endpoints de CDN y los dominios del proveedor de inicio de sesión social no están en esa lista, el portal no se cargará. Debe incluir asterisco punto purple punto ai, asterisco punto cloudfront punto net y los dominios de OAuth para los proveedores de inicio de sesión social que esté habilitando. Google, Facebook, Apple y Microsoft Entra ID tienen sus propios conjuntos de dominios. Trate al "walled garden" como una configuración viva, ya que los proveedores de inicio de sesión social cambian sus dominios de CDN periódicamente. [medium pause] Número dos: tiempos de espera (timeouts) de RADIUS. El tiempo de espera de RADIUS predeterminado en la mayoría de los controladores Aruba es de tres segundos. En una arquitectura proxy, la solicitud viaja desde el punto de acceso al controlador, a ClearPass, a través de internet a la nube de RADIUS de Purple y de regreso. En una red congestionada, ese viaje de ida y vuelta puede superar los tres segundos. Establezca su tiempo de espera en al menos diez segundos y configure la lógica de reintento con al menos dos reintentos. [medium pause] Número tres: discrepancias en secretos compartidos. El secreto compartido entre el controlador Aruba y ClearPass debe coincidir exactamente. El secreto compartido entre ClearPass y los servidores RADIUS de Purple también debe coincidir exactamente. Una diferencia de un solo carácter provoca fallas de autenticación silenciosas sin ningún mensaje de error útil para el visitante. Siempre verifique estos datos carácter por carácter. [medium pause] Número cuatro: sensibilidad a mayúsculas y minúsculas en los nombres de roles. El atributo Aruba-User-Role devuelto por ClearPass debe coincidir exactamente con el nombre de rol definido en el controlador Aruba, incluyendo las mayúsculas. Si ClearPass devuelve guest-authenticated pero el controlador tiene definido Guest-Authenticated, el visitante vuelve al rol de inicio de sesión predeterminado sin acceso a internet. [medium pause] Número cinco: contabilidad RADIUS. Muchas implementaciones configuran el proxy de autenticación correctamente pero olvidan configurar el proxy de contabilidad también. Purple utiliza los datos de contabilidad de RADIUS para realizar el seguimiento de la duración de las sesiones, el uso de datos y para rellenar sus paneles de análisis. Si la contabilidad no fluye hacia Purple, sus análisis de afluencia y reportes de tiempo de permanencia estarán incompletos. [medium pause] Preguntas rápidas. [short pause] ¿Puedo ejecutar esto en Aruba Instant en lugar de en un Mobility Controller completo? Sí. Aruba Instant es compatible con servidores RADIUS externos y redireccionamiento de Captive Portal. La configuración varía ligeramente pero los principios son idénticos. [medium pause] ¿Soporta Purple el Cambio de Autorización (CoA)? Sí. El CoA permite al controlador actualizar dinámicamente la sesión de un visitante sin necesidad de que se vuelva a conectar. Esto es útil para el acceso limitado por tiempo o para las actualizaciones de categoría. [medium pause] ¿Funciona esto con WPA3? Sí. Se admiten tanto WPA3-SAE para redes personales como WPA3-Enterprise para 802.1X. Para las redes de invitados que utilizan Captive Portals, las opciones típicas son WPA3-SAE o un SSID abierto con Opportunistic Wireless Encryption. [medium pause] ¿Puedo utilizar un único SSID tanto para empleados como para invitados? Puede hacerlo, pero añade complejidad. ClearPass gestiona tanto la autenticación 802.1X como la de direcciones MAC en el mismo SSID, utilizando reglas de servicio para diferenciar los tipos de tráfico y dirigir el enrutamiento de la manera correspondiente. Para la mayoría de los recintos, los SSIDs separados son la opción más limpia. [medium pause] Resumen y próximos pasos. [short pause] ClearPass y Purple son complementarios, no competidores. ClearPass es su motor de políticas para dispositivos corporativos: 802.1X, postura del endpoint, gestión de certificados y pista de auditoría unificada. Purple es su plataforma de inteligencia para invitados: Captive Portal personalizado, captura de datos que cumple con el GDPR, análisis de afluencia y automatización de marketing. [medium pause] La arquitectura de implementación conjunta utiliza ClearPass como proxy RADIUS. Todas las solicitudes de autenticación fluyen a través de ClearPass. Las solicitudes de invitados se dirigen al RADIUS en la nube de Purple. Las solicitudes corporativas son gestionadas localmente por ClearPass. El controlador Aruba aplica las políticas resultantes mediante la asignación dinámica de VLAN. [medium pause] Los tres elementos de configuración que debe realizar correctamente son: el jardín amurallado, los tiempos de espera de RADIUS y la coherencia en los nombres de los roles. Realice esto correctamente y tendrá una implementación de WiFi para invitados que cumple las normativas, tiene valor comercial y no compromete la postura de seguridad de su empresa. [medium pause] Para sus próximos pasos: obtenga sus credenciales RADIUS para recintos de Purple desde el panel de control de Purple, revise la lista de referencia del jardín amurallado en la guía escrita complementaria y pruebe el flujo completo de autenticación con un dispositivo de prueba dedicado antes de ponerlo en producción. Si está realizando la implementación en múltiples sitios, la consola de gestión de múltiples sitios de Purple le permite gestionar las configuraciones del Captive Portal, la personalización de marca y los análisis de todo su patrimonio desde una única interfaz. [medium pause] Gracias por escucharnos. Visite purple punto ai para hablar con un arquitecto de soluciones sobre su implementación específica.

header_image.png

कार्यकारी सारांश

HPE Aruba इन्फ्रास्ट्रक्चरमध्ये मोठ्या प्रमाणावर गुंतवणूक केलेल्या एंटरप्राइझ वातावरणासाठी, अखंड, डेटा-समृद्ध अतिथी WiFi अनुभव प्रदान करताना जटिल नेटवर्क प्रवेश धोरणे व्यवस्थापित करणे एक महत्त्वपूर्ण आर्किटेक्चरल आव्हान सादर करते. Aruba ClearPass पॉलिसी व्यवस्थापक कॉर्पोरेट उपकरणांसाठी नेटवर्क ऍक्सेस कंट्रोल (NAC) आणि 802.1X सुरक्षिततेमध्ये उत्कृष्ट असला तरी, त्याच्या अंगभूत Captive Portal मध्ये आधुनिक ठिकाणांसाठी आवश्यक असलेल्या प्रगत विपणन ऑटोमेशन आणि विश्लेषणेचा अभाव आहे. हे मार्गदर्शक ClearPass सोबत Purple WiFi कसे समाकलित करावे हे तपशीलवार सांगते, ज्यामुळे प्रत्येक प्लॅटफॉर्मला त्यांच्या मुख्य सामर्थ्यावर लक्ष केंद्रित करणे शक्य होते.

ClearPass ला RADIUS प्रॉक्सी म्हणून उपयोजित करून, आपण कॉर्पोरेट आणि IoT उपकरणांसाठी युनिफाइड सुरक्षा ऑडिट ट्रेल आणि डायनॅमिक VLAN असाइनमेंट राखता, तर अतिथी ऑनबोर्डिंग अनुभव Purple कडे सोपवता. हा दृष्टिकोन GDPR-सुसंगत फर्स्ट-पार्टी डेटा कॅप्चर, तपशीलवार फूटफॉल विश्लेषणे आणि ४०० हून अधिक विपणन कनेक्टर्ससह एकत्रीकरण सक्षम करतो—तुमच्या विद्यमान Aruba NAC गुंतवणुकीला न बदलता. हा दस्तऐवज या सह-उपयोजनासाठी तांत्रिक ब्ल्यूप्रिंट प्रदान करतो, ज्यामध्ये आर्किटेक्चर, कॉन्फिगरेशन त्रुटी आणि सर्वोत्तम पद्धतींचा समावेश आहे.

तांत्रिक सखोल विश्लेषण

Aruba ClearPass आणि Purple WiFi चे एकत्रीकरण मानक RADIUS प्रोटोकॉल आणि HTTP रीडायरेक्ट मेकॅनिझमवर अवलंबून आहे, जे RADIUS प्रॉक्सी आर्किटेक्चरभोवती संरचित आहे. हे डिझाइन हे सुनिश्चित करते की ClearPass सर्व नेटवर्क प्रवेशासाठी केंद्रीय धोरण निर्णय बिंदू राहील, तर Purple अतिथी-अनुकूल Captive Portal आणि डेटा संकलन व्यवस्थापित करते.

मुख्य आर्किटेक्चर

मानक सह-उपयोजनामध्ये, तुमचे Aruba मोबिलिटी कंट्रोलर्स किंवा Aruba इन्स्टंट ऍक्सेस पॉइंट्स एकाधिक SSIDs ब्रॉडकास्ट करतात. एक सामान्य डिझाइन पॅटर्न, जसे की Three SSIDs to rule them all: the WiFi design for guest, staff and IoT मध्ये वर्णन केले आहे, तीन समर्पित नेटवर्क वापरतो:

  1. Corporate SSID: EAP-TLS सह 802.1X वापरते. ClearPass Onboard द्वारे तरतूद केलेल्या प्रमाणपत्रांचा वापर करून उपकरणे प्रमाणीकृत होतात. ClearPass उपकरणाच्या स्थितीचे मूल्यांकन करते, Microsoft Entra ID किंवा Active Directory कडे चौकशी करते आणि उपकरणाला कॉर्पोरेट VLAN (उदा. VLAN 10) मध्ये नियुक्त करते. या फ्लोमध्ये Purple समाविष्ट नाही.
  2. IoT SSID: MAC ऑथेंटिकेशन बायपास (MAB) वापरते. ClearPass उपकरणाच्या ऑर्गनायझेशनली युनिक आयडेंटिफायर (OUI) चा वापर करून त्याचे प्रोफाइल तयार करते आणि त्याला इंटरनेट प्रवेश नसलेल्या एका वेगळ्या IoT VLAN (उदा. VLAN 30) मध्ये नियुक्त करते.
  3. Guest SSID: हे एक ओपन किंवा अपॉर्चुनिस्टिक वायरलेस एन्क्रिप्शन (OWE) नेटवर्क आहे जे Purple Captive Portal ट्रिगर करते. architecture_overview.png

RADIUS Proxy फ्लो

जेव्हा एखादा अभ्यागत (visitor) गेस्ट SSID शी कनेक्ट होतो आणि ब्राउझर उघडतो, तेव्हा Aruba कंट्रोलर HTTP ट्रॅफिक अडवतो आणि सेशन Purple Captive Portal URL कडे रिडायरेक्ट करतो. अभ्यागत सोशल लॉगिन, कस्टम फॉर्म किंवा OpenRoaming (जिथे Purple, Connect प्लॅन अंतर्गत मोफत आयडेंटिटी प्रोव्हाइडर म्हणून काम करते) चा वापर करून Purple द्वारे ऑथेंटिकेट करतो.

एकदा Purple ने अभ्यागताला प्रमाणित (validate) केले की, ते RADIUS Access-Accept संदेश पाठवते. तथापि, Aruba कंट्रोलर थेट Purple च्या क्लाउड RADIUS सर्व्हरशी संपर्क साधण्याऐवजी, ClearPass ला RADIUS proxy म्हणून समाविष्ट केले जाते:

  1. Aruba कंट्रोलर सर्व RADIUS विनंत्या (requests) ClearPass कडे पाठवतो.
  2. ClearPass त्याच्या सेवा नियमांच्या (Service Rules) विरुद्ध विनंतीचे मूल्यमापन करते. जर विनंती गेस्ट SSID शी जुळत असेल (Called-Station-Id किंवा NAS आयडेंटिफायरद्वारे ओळखली जाणारी), तर RADIUS Routing Policy ही विनंती Purple च्या RADIUS सर्व्हरकडे फॉरवर्ड करते.
  3. Purple एक Access-Accept संदेशासह प्रतिसाद देते.
  4. ClearPass ला हा प्रतिसाद मिळतो आणि तो स्वतःची Enforcement Policy लागू करतो, कंट्रोलरकडे अंतिम प्रतिसाद फॉरवर्ड करण्यापूर्वी विशिष्ट Vendor-Specific Attributes (VSAs) जोडतो.

डायनॅमिक रोल-आधारित VLAN असाइनमेंट

या आर्किटेक्चरमधील सर्वात महत्त्वाची VSA म्हणजे Aruba-User-Role आहे. जेव्हा ClearPass, Access-Accept संदेश कंट्रोलरकडे फॉरवर्ड करते, तेव्हा वायरलेस नेटवर्कवर अभ्यागताने कोणती नेमकी भूमिका घ्यावी हे स्पष्ट करण्यासाठी ते या ॲट्रिब्यूटचा समावेश करते.

उदाहरणार्थ, ClearPass Aruba-User-Role = guest-authenticated परत करू शकते. Aruba कंट्रोलरवर, हा रोल VLAN 20 शी मॅप केला जातो, जो इंटरनेट प्रवेशाची परवानगी देणाऱ्या परंतु अंतर्गत कॉर्पोरेट सबनेटसाठी राउटिंग ब्लॉक करणाऱ्या फायरवॉल पॉलिसीसह कॉन्फिगर केलेला असतो. PCI DSS [1] सारख्या मानकांचे पालन करण्यासाठी हे सेगमेंटेशन आवश्यक आहे.

comparison_chart.png

अंमलबजावणी मार्गदर्शिका (Implementation Guide)

हे आर्किटेक्चर तैनात करण्यासाठी Aruba इन्फ्रास्ट्रक्चर आणि ClearPass दोन्हीवर अचूक कॉन्फिगरेशन आवश्यक आहे. हे इंटिग्रेशन स्थापित करण्यासाठी खालील विक्रेता-तटस्थ (vendor-neutral) पायऱ्यांचे अनुसरण करा.

पायरी १: ClearPass मध्ये Purple RADIUS सर्व्हर कॉन्फिगर करा

ClearPass मधील Configuration > Network > Devices वर जा आणि Purple चे प्राथमिक आणि दुय्यम RADIUS सर्व्हर नेटवर्क डिव्हाइस म्हणून जोडा. तुम्हाला तुमच्या Purple व्हेन्यू कॉन्फिगरेशन डॅशबोर्डमध्ये दिलेले IP ॲड्रेस आणि शेअर केलेला सिक्रेट कोड (shared secret) आवश्यक असेल.

पायरी २: RADIUS Routing Policy तयार करा

ClearPass मध्ये एक नवीन RADIUS Routing Policy तयार करा. ही पॉलिसी कोणत्या परिस्थितींमध्ये विनंत्या (requests) Purple कडे प्रॉक्सी केल्या जातील हे निश्चित करेल. पायरी १ मध्ये तुम्ही कॉन्फिगर केलेल्या Purple RADIUS सर्व्हरवर प्राथमिक आणि बॅकअप डेस्टिनेशन सेट करा.

पायरी ३: गेस्ट सर्व्हिस व्याख्यात करा

गेस्ट ऑथेंटिकेशनसाठी ClearPass मध्ये एक नवीन सर्व्हिस (Service) तयार करा.

  • Type: RADIUS Enforcement (Generic)
  • सर्व्हिस नियम: तुमच्या गेस्ट SSID नाव असलेल्या Radius:IETF:Called-Station-Id शी जुळवा.
  • राउटिंग पॉलिसी: पायरी २ मध्ये तयार केलेली पॉलिसी निवडा.
  • एंफोर्समेंट पॉलिसी: अरुबा कंट्रोलरवरील तुमच्या गेस्ट रोलशी संबंधित असलेल्या व्हॅल्यूसह Aruba-User-Role VSA परत करण्यासाठी पॉलिसी कॉन्फिगर करा.

पायरी ४: कंट्रोलरवर वॉल्ड गार्डन कॉन्फिगर करा

वॉल्ड गार्डन ही अशा डोमेन्सची सूची आहे जिथपर्यंत एखादे डिव्हाइस ऑथेंटिकेशनपूर्वी पोहोचू शकते. हे अरुबा कंट्रोलरवर (किंवा ArubaOS 10 मधील ॲक्सेस नियमांद्वारे) कॉन्फिगर केले जाते. आपण Purple च्या मुख्य डोमेन्सचा समावेश करणे आवश्यक आहे:

  • *.purple.ai
  • *.cloudfront.net
  • *.venuewifi.com

जर तुम्ही सोशल लॉगिन सक्षम करत असाल, तर तुम्ही प्रत्येक प्रदात्यासाठी OAuth डोमेन्स देखील जोडले पाहिजेत (उदा. *.facebook.com, *.google.com, *.microsoftonline.com).

पायरी ५: RADIUS अकाऊंटिंग कॉन्फिगर करा

RADIUS अकाऊंटिंग देखील ClearPass द्वारे Purple कडे प्रॉक्सी केले जात असल्याची खात्री करा. Purple हे सेशनचा कालावधी ट्रॅक करण्यासाठी आणि त्याचे WiFi Analytics डॅशबोर्ड भरण्यासाठी अकाऊंटिंग डेटा (Acct-Start, Acct-Interim-Update, Acct-Stop) वापरते. अरुबा कंट्रोलरवर अकाऊंटिंग अंतराल ५ मिनिटांवर सेट करा.

सर्वोत्तम पद्धती

मजबूत आणि सुसंगत उपयोजन सुनिश्चित करण्यासाठी, खालील उद्योग-मानक शिफारसींचे पालन करा.

  • रहदारीचे काटेकोरपणे विभाजन करा: कॉर्पोरेट संसाधनांचा कोणताही मार्ग नसलेल्या समर्पित VLAN वर गेस्ट ट्रॅफिक नेहमी ठेवा. PCI DSS आणि सामान्य नेटवर्क सुरक्षेसाठी ही एक मूलभूत आवश्यकता आहे.
  • प्रॉक्सी अकाऊंटिंग डेटा: RADIUS अकाऊंटिंगकडे दुर्लक्ष करू नका. जर अकाऊंटिंग पॅकेट्स Purple पर्यंत पोहोचले नाहीत, तर तुमचे फूटफॉल ॲनालिटिक्स आणि ड्वेल टाइम रिपोर्ट अपूर्ण राहतील.
  • WISPr सक्षम करा: अरुबा कंट्रोलरच्या captive portal प्रोफाइलवर, WISPr (Wireless Internet Service Provider roaming) सक्षम असल्याची खात्री करा. हा प्रोटोकॉल मोबाईल ऑपरेटिंग सिस्टम्सना captive portal स्वयंचलितपणे शोधण्याची आणि लॉगिन स्क्रीन अखंडपणे दाखवण्याची परवानगी देतो.
  • सचेत-निवड ऑप्ट-इन्स वापरा: GDPR चे पालन करण्यासाठी, तुमचे Purple पोर्टल मार्केटिंग कम्युनिकेशन्ससाठी आधीच टिक केलेल्या बॉक्सऐवजी किंवा गृहीत धरलेल्या संमतीऐवजी स्पष्ट ऑप्ट-इन चेकबॉक्स वापरण्यासाठी कॉन्फिगर करा [2].

त्रुटी निवारण आणि जोखीम कमी करणे

काळजीपूर्वक कॉन्फिगरेशन करूनही, इंटिग्रेशन्स अयशस्वी होऊ शकतात. येथे सर्वात सामान्य बिघाड मोड आणि ते कसे सोडवायचे ते दिले आहे.

वॉल्ड गार्डन चुकीचे कॉन्फिगरेशन

भेट देणाऱ्याच्या डिव्हाइसवर captive portal लोड होण्यात अयशस्वी झाल्यास, त्याचे कारण जवळजवळ नेहमीच वॉल्ड गार्डन असते. सोशल लॉगिन प्रदाते वारंवार त्यांच्या CDN IP श्रेणी आणि डोमेन नावे अपडेट करतात. वॉल्ड गार्डनला सतत बदलणारे कॉन्फिगरेशन समजा. जर एखादे विशिष्ट सोशल लॉगिन अयशस्वी झाले, तर डिव्हाइस कोणत्या डोमेनवर पोहोचण्याचा प्रयत्न करत आहे हे शोधण्यासाठी पॅकेट कॅप्चर वापरा आणि ते अनुमती सूचीमध्ये जोडा.

RADIUS टाइमआउट त्रुटी

बऱ्याच Aruba कंट्रोलर्सवरील डीफॉल्ट RADIUS टाइमआउट ३ सेकंद असतो. प्रॉक्सी आर्किटेक्चरमध्ये, ऑथेंटिकेशन विनंती AP कडून कंट्रोलरकडे, ClearPass कडे, इंटरनेटद्वारे Purple च्या क्लाउड इन्फ्रास्ट्रक्चरकडे आणि परत जाणे आवश्यक आहे. गर्दी असलेल्या नेटवर्कवर, ही राऊंड ट्रिप सहजपणे ३ सेकंदांपेक्षा जास्त असू शकते, ज्यामुळे कंट्रोलर विनंती नाकारू शकतो. Aruba कंट्रोलरवरील RADIUS टाइमआउट किमान १० सेकंदांपर्यंत वाढवा आणि रीट्राय लॉजिक कॉन्फिगर करा.

शेअर्ड सिक्रेट न जुळणे

सुरक्षेसाठी RADIUS शेअर्ड सिक्रेट्सवर अवलंबून असते. जर Aruba कंट्रोलर आणि ClearPass मधील, किंवा ClearPass आणि Purple मधील शेअर्ड सिक्रेट तंतोतंत जुळले नाही, तर ऑथेंटिकेशन गुपचूप अयशस्वी होईल. अभ्यागताला कोणताही अर्थपूर्ण त्रुटी संदेश दाखवला जाणार नाही. ऑथेंटिकेशन अयशस्वी होत असल्यास नेहमी हे सिक्रेट्स एकेक अक्षराने तपासून पहा.

रोल नावातील कॅपिटलायझेशन संवेदनशीलता

ClearPass द्वारे परत केलेल्या Aruba-User-Role VSA चे मूल्य Aruba कंट्रोलरवर परिभाषित केलेल्या रोल नावाशी तंतोतंत जुळले पाहिजे, ज्यामध्ये कॅपिटलायझेशनचा समावेश आहे. जर ClearPass ने guest-authenticated परत केले परंतु कंट्रोलरला Guest-Authenticated हवे असेल, तर अभ्यागत डीफॉल्ट लॉगऑन रोलवर परत जाईल आणि त्याला इंटरनेट ॲक्सेस मिळणार नाही.

ROI आणि व्यावसायिक प्रभाव

मूलभूत स्थानिक Captive Portal च्या ऐवजी Purple WiFi चा वापर केल्याने एकाधिक विभागांमध्ये मोजण्यायोग्य व्यावसायिक मूल्य निर्माण होते.

  • मार्केटिंग प्रभाव: पोर्टलद्वारे फर्स्ट-पार्टी डेटा कॅप्चर करून, ठिकाणांच्या मार्केटिंग डेटाबेसमध्ये लक्षणीय वाढ दिसून येते. उदाहरणार्थ, Harrods ने लॉयल्टी प्रोग्राम साइन-अप वाढवण्यासाठी Purple चा वापर करून ५७ पट मार्केटिंग ROI प्राप्त केला [३].
  • ऑपरेशनल कार्यक्षमता: RADIUS प्रॉक्सी आर्किटेक्चर IT वरील ऑपरेशनल भार कमी करते. सुरक्षा टीम्स सर्व नेटवर्क ॲक्सेस इव्हेंटसाठी ClearPass मध्ये एकच केंद्रीय डॅशबोर्ड (single pane of glass) व्यवस्थापित करतात, ज्यामुळे अनुपालन रिपोर्टिंग आणि ट्रबलशूटिंग सुलभ होते.
  • मॉनेटायझेशन: वाहतूक किंवा आतिथ्य क्षेत्रातील ठिकाणांसाठी, Purple स्तरित (tiered) बँडविड्थ मॉडेल्स सक्षम करते. AGS एअरपोर्ट्सने मोफत मूलभूत स्तरासोबत सशुल्क प्रीमियम WiFi स्तर लागू करून ८४२% ROI निर्माण केला [४].

हे सह-डिप्लॉयमेंट लागू करून, तुम्ही तुमच्या गेस्ट नेटवर्कला एका खर्च केंद्रातून महसूल देणाऱ्या मालमत्तेमध्ये रूपांतरित करता, आणि त्याच वेळी एंटरप्राइझ IT साठी आवश्यक असलेली कठोर सुरक्षा स्थिती राखता.

संदर्भ

[१] PCI Security Standards Council. "Payment Card Industry (PCI) Data Security Standard." [२] Information Commissioner's Office (ICO). "Guide to the General Data Protection Regulation (GDPR)." [३] Purple. "Harrods Guest WiFi Case Study." [४] Purple. "AGS Airports Guest WiFi Case Study."

Definiciones clave

Proxy RADIUS

Una arquitectura en la que un servidor intermedio (ClearPass) recibe solicitudes de autenticación de un dispositivo de red (controlador Aruba) y las reenvía al servidor de backend adecuado (Purple), lo que permite al proxy inspeccionar, registrar o modificar el tráfico.

Se utiliza para mantener un único registro de auditoría de seguridad en ClearPass mientras se permite que Purple gestione la autenticación de invitados.

Walled Garden

Un entorno limitado que controla el acceso de un usuario al contenido web antes de que se haya autenticado por completo en la red.

Esencial para los Captive Portals; el walled garden debe permitir el acceso a los dominios de alojamiento del portal y a los proveedores de inicio de sesión social para que se pueda cargar la página de inicio de sesión.

Atributo Específico del Proveedor (VSA)

Campos de datos personalizados dentro del protocolo RADIUS que permiten a los proveedores de hardware admitir funciones propietarias no definidas en las RFC estándar de RADIUS.

ClearPass utiliza el VSA "Aruba-User-Role" para indicar al controlador Aruba exactamente qué rol de firewall y VLAN asignar a un usuario invitado.

802.1X

Un estándar IEEE para el control de acceso a redes basado en puertos que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.

El protocolo principal utilizado por ClearPass para proteger los dispositivos corporativos, normalmente mediante EAP-TLS con certificados.

Captive Portal

Una página web que el usuario de una red de acceso público está obligado a ver e interactuar con ella antes de que se le conceda el acceso.

Purple proporciona la interfaz de Captive Portal para capturar datos de los visitantes, mostrar la imagen de marca y recopilar el consentimiento de marketing.

Bypass de Autenticación MAC (MAB)

Una técnica que utiliza la dirección MAC de un dispositivo para autenticarlo en la red cuando el dispositivo no es compatible con suplicantes 802.1X.

Utilizado por ClearPass para perfilar y autenticar dispositivos IoT sin interfaz de usuario (headless), como pantallas inteligentes o termostatos, colocándolos en una VLAN aislada.

Asignación Dinámica de VLAN

El proceso de asignar automáticamente un dispositivo a una red de área local virtual (VLAN) específica en función de sus credenciales de autenticación o rol, en lugar del SSID al que se conectó.

Permite que una única infraestructura de red física segmente de forma segura el tráfico corporativo, de invitados y de IoT.

WISPr

Roaming de proveedor de servicios de internet inalámbrico; un protocolo que permite a los dispositivos detectar automáticamente Captive Portals.

Debe habilitarse en el controlador Aruba para que los dispositivos móviles muestren automáticamente la pantalla de inicio de sesión de Purple al conectarse al WiFi de invitados.

Ejemplos resueltos

Un hotel de 500 habitaciones necesita implementar WiFi corporativo seguro para el personal y un portal de invitados de marca que capture datos para los visitantes, utilizando los controladores Aruba y ClearPass existentes.

Implemente dos SSIDs: "Hotel_Corp" y "Hotel_Guest". Configure "Hotel_Corp" para autenticación 802.1X contra Active Directory a través de ClearPass, asignando al personal a la VLAN 10. Configure "Hotel_Guest" como una red abierta que redirija al Captive Portal de Purple. Configure ClearPass como un proxy RADIUS para el SSID de invitados, reenviando las solicitudes a Purple. Configure ClearPass para devolver el VSA "Aruba-User-Role" tras una autenticación exitosa en Purple, asignando a los invitados a una VLAN 20 aislada.

Comentario del examinador: Este enfoque aísla perfectamente el tráfico corporativo y de invitados, cumpliendo con los requisitos de PCI DSS. Aprovecha la solidez de ClearPass para 802.1X mientras delega el portal de invitados y las analíticas en Purple, evitando la necesidad de dos soluciones NAC independientes.

Los visitantes se están conectando al SSID de invitados, pero la página del Captive Portal de Purple no se carga en sus dispositivos.

Revise y actualice la configuración del walled garden en el controlador Aruba. Asegúrese de que los dominios principales de Purple (*.purple.ai, *.cloudfront.net, *.venuewifi.com) estén explícitamente permitidos. Si el inicio de sesión con redes sociales está habilitado, verifique que todos los dominios OAuth necesarios (por ejemplo, *.facebook.com, *.google.com) también estén incluidos en la lista de permitidos antes de la autenticación.

Comentario del examinador: Las configuraciones incorrectas del walled garden son la causa más común de fallas en el Captive Portal. Los dispositivos deben poder comunicarse con la infraestructura de alojamiento del portal y la CDN antes de estar completamente autenticados en la red.

Preguntas de práctica

Q1. Ha configurado ClearPass para actuar como proxy de la autenticación de invitados hacia Purple. El invitado se autentica con éxito en el portal de Purple, pero el controlador Aruba lo ubica en el rol predeterminado 'logon' sin acceso a internet en lugar del rol 'guest-access' previsto. ¿Cuál es el error de configuración más probable?

Sugerencia: Verifique cómo ClearPass comunica la asignación de roles de vuelta al controlador.

Ver respuesta modelo

El nombre del rol distingue entre mayúsculas y minúsculas y no coincide. El valor del VSA Aruba-User-Role devuelto por ClearPass debe coincidir exactamente con el nombre del rol definido en el controlador Aruba. Si hay un error tipográfico o una diferencia de mayúsculas y minúsculas (por ejemplo, 'Guest-Access' frente a 'guest-access'), el controlador no reconocerá el rol y colocará al usuario en el estado restringido predeterminado.

Q2. Una cadena de tiendas departamentales desea implementar Purple WiFi para analíticas de invitados, pero su equipo de seguridad insiste en que todos los eventos de autenticación de red deben registrarse de forma centralizada en su sistema Aruba ClearPass existente para cumplir con las normativas. ¿Cómo debería diseñarse la arquitectura?

Sugerencia: Considere cómo fluye el tráfico RADIUS entre los puntos de acceso, ClearPass y Purple.

Ver respuesta modelo

Implemente una arquitectura de proxy RADIUS. Configure los controladores Aruba para enviar todas las solicitudes RADIUS a ClearPass. En ClearPass, cree una política de enrutamiento que reenvíe las solicitudes del SSID de invitados a los servidores RADIUS en la nube de Purple. Esto garantiza que Purple gestione el portal de invitados y las analíticas, mientras que ClearPass mantiene un historial de auditoría completo y centralizado de todos los eventos de autenticación.

Q3. Después de implementar la integración, el equipo de marketing informa que el panel de analíticas de Purple muestra cero datos para el "tiempo de permanencia" del visitante, a pesar de que los invitados se conectan y usan el internet con éxito. ¿Qué paso de configuración se omitió?

Sugerencia: Los cálculos del tiempo de permanencia requieren actualizaciones continuas sobre el estado de la sesión, no solo la autenticación inicial.

Ver respuesta modelo

El direccionamiento (accounting) de RADIUS no se está enviando mediante proxy a Purple. Aunque el proxy de autenticación permite el acceso de los usuarios a la red, Purple requiere los paquetes de contabilidad de RADIUS (Acct-Start, Acct-Interim-Update, Acct-Stop) para calcular la duración de la sesión y el tiempo de permanencia. Debe asegurarse de que ClearPass esté configurado para enviar por proxy los datos de contabilidad a Purple y que el controlador esté configurado para enviar actualizaciones intermitentes (por ejemplo, cada 5 minutos).

Continúe leyendo esta serie

Server RADIUS: una guía completa para empresas

Esta guía proporciona a directores de TI, arquitectos de redes y directores de tecnología una referencia técnica definitiva sobre la autenticación de server RADIUS para WiFi empresarial. Abarca el marco AAA, la arquitectura 802.1X, la selección del método EAP, las ventajas y desventajas de la implementación en la nube frente a la local, y la asignación dinámica de VLAN. Los operadores de recintos en los sectores de hotelería, comercio minorista, eventos y el sector público encontrarán orientación de implementación práctica, casos de estudio del mundo real y los marcos de decisión necesarios para migrar de claves precompartidas inseguras a una arquitectura de control de acceso a la red segura y basada en la identidad.

Leer la guía →

Cisco ISE vs. Purple WiFi: How They Compare and Work Together

Esta guía explica cómo Cisco ISE y Purple WiFi desempeñan funciones distintas pero complementarias en las redes empresariales. Detalla cómo utilizar Cisco ISE para un acceso corporativo seguro 802.1X, al tiempo que se aprovecha Purple para ofrecer WiFi para invitados que cumpla con el GDPR, análisis de marketing e integración con CRM.

Leer la guía →

EAP-TLS vs EAP-TTLS: ¿Qué protocolo de WiFi basado en certificados debería elegir?

Esta guía proporciona una comparación definitiva frente a frente de EAP-TLS y EAP-TTLS para la autenticación WiFi empresarial bajo IEEE 802.1X. Explica la diferencia de arquitectura entre la autenticación de certificados mutua y el túnel de certificados solo de servidor, y ofrece a los administradores de TI, arquitectos de red y CISOs un marco de decisión claro basado en las capacidades de gestión de dispositivos y los requisitos de cumplimiento. Purple admite las rutas de autenticación EAP-TLS y EAP-TTLS para WiFi del personal, y esta guía ayuda a las organizaciones a comprender los compromisos de infraestructura antes de comprometerse con cualquiera de los dos enfoques.

Leer la guía →