Captive Portal para Aruba
Una guía de referencia técnica autorizada para configurar los puntos de acceso administrados por Aruba Instant (IAP) y Aruba Central para redirigir a los usuarios invitados al Captive Portal externo, seguro y de alta conversión de Purple. Esta guía cubre la configuración paso a paso del SSID de invitados, la redirección al Captive Portal externo, los parámetros de autenticación y contabilidad del servidor RADIUS, las listas de excepciones de walled garden y el soporte de WISPr.
Escucha esta guía
Ver transcripción del podcast
📚 Part of our core series: WiFi multi-inquilino →
- Resumen ejecutivo
- Análisis técnico profundo
- El flujo de redirección del Captive Portal
- Parámetros de autenticación y contabilidad RADIUS
- La arquitectura de Walled Garden (lista de excepciones)
- Guía de implementación
- Configuración de Aruba Instant (IAP) (ArubaOS 8.x)
- Configuración de Aruba Central (AOS-8 y AOS-10)
- Mejores prácticas
- 1. Gestión segura de certificados
- 2. Segmentación de red y cumplimiento
- 3. Optimización de WISPr y detección de Captive Portal
- Resolución de problemas y mitigación de riesgos
- Matriz de resolución de problemas de Captive Portal
- ROI e impacto comercial
- Eficiencia operativa y escalabilidad
- Monetización de datos y ROI de marketing
- Análisis de costo-beneficio: Aruba nativo frente a la integración con Purple

Resumen ejecutivo
Para los ingenieros inalámbricos empresariales, arquitectos de red y directores de operaciones de recintos, implementar una infraestructura inalámbrica de invitados robusta ya no se trata solo de proporcionar acceso básico a internet. Los recintos modernos requieren una solución que equilibre una seguridad de red estricta, el cumplimiento normativo y una experiencia de invitado de alta conversión. Aunque las capacidades nativas de Captive Portal de HPE Aruba son altamente confiables, carecen de la captura sofisticada de datos de marketing, la escalabilidad global multisitio y los análisis demográficos y de ubicación en tiempo real que requieren los recintos empresariales en los sectores de hospitalidad, retail y público.
Al integrar Purple directamente con los puntos de acceso administrados por Aruba Instant (IAP) o Aruba Central, las organizaciones pueden reemplazar las páginas de inicio locales básicas con un portal de invitados global, seguro y altamente escalable. Esta integración aprovecha los protocolos de red estándar, incluyendo el Servicio de usuario de marcado de autenticación remota (RADIUS) y el roaming de proveedor de servicios de internet inalámbrico (WISPr), para ofrecer una incorporación fluida, segura y consistente con la marca. Esta guía de referencia técnica proporciona los parámetros de configuración exactos, los diagramas de arquitectura y los flujos de trabajo de resolución de problemas necesarios para implementar con éxito Purple en la infraestructura de Aruba.
Análisis técnico profundo
La integración de Purple con la infraestructura inalámbrica de Aruba se basa en un flujo estándar de redirección de Captive Portal externo y autenticación RADIUS. Esta arquitectura garantiza que la autenticación de usuarios y la contabilidad de tráfico se manejen de forma segura en la nube, mientras que los puntos de acceso locales aplican las políticas de control de acceso y calidad de servicio (QoS).
El flujo de redirección del Captive Portal
Cuando un cliente no autenticado se asocia con el identificador de conjunto de servicios (SSID) de invitados, el punto de acceso de Aruba intercepta la solicitud HTTP inicial del cliente (normalmente el puerto TCP 80) y realiza una redirección HTTP 302 a la página de inicio de Purple alojada en la nube.
+--------------+ +-----------------+ +------------------+ +------------------+
| Dispositivo | | Aruba AP / AP | | Purple Captive | | Purple RADIUS |
| (Cliente) | | (Central/IAP) | | Portal (Nube) | | Servidor (Nube) |
+--------------+ +-----------------+ +------------------+ +------------------+
| | | |
|-- 1. Se asocia al SSID ----->| | |
| | | |
|-- 2. Solicitud HTTP (TCP 80)>| | |
| |-- 3. Redirección HTTP 302 --->| |
|<-- 4. Presenta página de inicio -----------------------------| |
| | | |
|-- 5. Envía formulario de inicio ---------------------------->| |
| | |-- 6. RADIUS Access-Request --->|
| |<-- 7. RADIUS Access-Accept ------------------------------------|
| | (con tiempo de espera de ses.) |
|<-- 8. Internet otorgado -----| | |
| | | |
| |-- 9. Inicio contabilidad RADIUS ------------------------------>|
| |-- 10. Intermedio contabilidad RADIUS (cada 5 min) ------------>|

Parámetros de autenticación y contabilidad RADIUS
Una vez que el invitado envía sus credenciales o completa un inicio de sesión social en la página de inicio de Purple, el backend del portal de Purple se comunica con el punto de acceso o controlador local de Aruba para iniciar la autenticación RADIUS. El AP de Aruba actúa como el Servidor de acceso a la red (NAS) y envía un Access-Request de RADIUS a los servidores RADIUS en la nube de Purple en el puerto UDP 1812.
Para garantizar un seguimiento preciso de la sesión, la aplicación de políticas y los informes, se deben intercambiar los siguientes atributos RADIUS:
| Nombre del atributo | ID de atributo | Descripción | Contexto práctico |
|---|---|---|---|
| NAS-IP-Address | 4 | La dirección IP de administración del controlador virtual o AP de Aruba. | Identifica el hardware físico que origina la solicitud de autenticación. |
| Calling-Station-Id | 31 | La dirección MAC del dispositivo cliente (normalmente formateada como XX-XX-XX-XX-XX-XX). |
Utilizado por Purple para rastrear dispositivos únicos y aplicar el almacenamiento en caché de MAC para los invitados que regresan. |
| Called-Station-Id | 30 | La dirección MAC de la radio del AP (BSSID) combinada con el nombre del SSID (formateado como MAC:SSID). |
Crucial para que Purple identifique el recinto físico exacto y el SSID específico al que se conecta el usuario. |
| Acct-Session-Id | 44 | Un identificador único generado por el AP para cada sesión de cliente. | Vincula los eventos de autenticación con los registros posteriores de inicio, intermedio y parada de contabilidad. |
| Acct-Status-Type | 40 | Indica el tipo de registro de contabilidad: Start (1), Stop (2), o Interim-Update (3). |
Permite el seguimiento en tiempo real de las sesiones activas y cálculos precisos del tiempo de permanencia. |
| Acct-Interim-Interval | 85 | Especifica la frecuencia (en segundos) de las actualizaciones de contabilidad provisionales enviadas por el AP. | Debe establecerse en 300 segundos (5 minutos) para garantizar que el panel de analíticas de Purple muestre datos precisos en tiempo real. |
La arquitectura de Walled Garden (lista de excepciones)
Antes de que un usuario se autentique, el AP de Aruba restringe todo el tráfico excepto para los destinos definidos explícitamente en el Walled Garden (o lista de excepciones). Debido a que el portal de Purple está alojado en la nube y depende de proveedores de identidad externos (como Google, Facebook y Apple) para la autenticación social, el AP debe permitir que los clientes no autenticados resuelvan el DNS y se comuniquen con estos dominios externos.
Si se omite algún dominio requerido del walled garden, el invitado experimentará una página en blanco, CSS roto, imágenes faltantes o un tiempo de espera agotado por completo durante el flujo de inicio de sesión.

Guía de implementación
La implementación de Purple en la infraestructura inalámbrica de Aruba se puede realizar a través de Aruba Instant (IAP) con ArubaOS 8.x (modo de controlador virtual local) o Aruba Central (AOS-8 o AOS-10 administrado en la nube).
Configuración de Aruba Instant (IAP) (ArubaOS 8.x)
Paso 1: Configurar los servidores RADIUS
- Inicie sesión en la interfaz web del controlador virtual de Aruba Instant AP.
- Vaya a Security > Authentication Server y haga clic en New.
- Configure el Primary RADIUS Server con los siguientes parámetros:
- Name:
Purple_Primary - IP Address:
34.94.146.135 - Auth Port:
1812 - Acct Port:
1813 - Shared Key: [Proporcionado en su panel de control de Purple Venue]
- Name:
- Haga clic en OK para guardar.
- Haga clic en New nuevamente para configurar el Secondary RADIUS Server:
- Name:
Purple_Secondary - IP Address:
34.94.183.201 - Auth Port:
1812 - Acct Port:
1813 - Shared Key: [Proporcionado en su panel de control de Purple Venue]
- Name:
- Haga clic en OK para guardar.
Paso 2: Crear el perfil de Captive Portal
- Vaya a Security > Captive Portal y haga clic en New.
- Configure el perfil con los siguientes ajustes:
- Name:
Purple_Portal - Type:
External - IP or Hostname:
portal.venuewifi.com - URL:
/ - Port:
443 - Use HTTPS:
Enabled - Redirect URL:
https://portal.venuewifi.com - WISPr:
Enabled(Crucial para activar automáticamente el portal en dispositivos iOS y Android)
- Name:
- Haga clic en OK para guardar.
Paso 3: Configurar la lista de permitidos (Whitelist) de Walled Garden
- En el menú Security > Captive Portal, seleccione su perfil
Purple_Portalrecién creado. - En la sección Walled Garden, haga clic en el enlace para abrir la configuración de la lista de permitidos.
- Agregue los siguientes dominios principales de Purple:
*.purple.ai*.cloudfront.net*.venuewifi.com
- Si el inicio de sesión con redes sociales está habilitado, agregue los dominios respectivos (por ejemplo,
*.google.com,*.facebook.com,*.apple.com). - Haga clic en Save.
Paso 4: Crear y configurar el SSID de invitados
- Vaya a Network > New para iniciar el asistente de WLAN.
- En la pestaña WLAN Settings:
- Name (SSID):
Guest-WiFi - Primary Usage:
Guest - Haga clic en Next.
- Name (SSID):
- En la pestaña VLAN, configure la asignación de IP y VLAN de acuerdo con su arquitectura de red (normalmente Client IP assignment: Network Assigned en una VLAN de invitados dedicada). Haga clic en Next.
- En la pestaña Security:
- Splash Page Type:
External - Captive Portal Profile: Seleccione
Purple_Portal - Auth Server 1: Seleccione
Purple_Primary - Auth Server 2: Seleccione
Purple_Secondary - Reauth Interval:
1440(24 horas, o según la política del establecimiento) - Accounting:
Enabled - Accounting Interval:
5minutos
- Splash Page Type:
- Haga clic en Next para continuar a la pestaña Access. Asegúrese de que la regla de invitados predeterminada permita la preautenticación de DHCP y DNS, luego haga clic en Finish.
Configuración de Aruba Central (AOS-8 y AOS-10)
Aruba Central AOS-8
- Vaya a Devices en la sección Manage de su grupo en Aruba Central.
- Haga clic en Config (icono de engranaje) en la parte superior derecha, luego vaya a la pestaña WLANs y haga clic en + Add SSID.
- En el Step 1: General, ingrese el nombre del SSID (por ejemplo,
Guest-WiFi) y haga clic en Next. - En el Step 2: VLANs, configure el mapeo de su VLAN de invitados y haga clic en Next.
- En el Step 3: Security:
- Establezca Security Level en
Visitors. - Establezca Type en
External Captive Portal. - Asegúrese de que Key Management esté configurado en
Open(no use Enhanced Open/OWE para portales de invitados estándar, ya que puede causar problemas de compatibilidad con los clientes). - Haga clic en el icono + junto a Captive Portal Profile para agregar un nuevo perfil:
- Name:
Purple_Central_Portal - IP or Hostname:
portal.venuewifi.com - URL:
/ - Port:
443 - Redirect URL:
https://portal.venuewifi.com - Use HTTPS:
True - Captive Portal Failure:
Deny Internet(Recomendado para el cumplimiento de seguridad)
- Name:
- Haga clic en Save.
- Haga clic en el icono + junto a Primary Server y Secondary Server para agregar los servidores RADIUS de Purple utilizando las direcciones IP
34.94.146.135y34.94.183.201respectivamente, con los puertos1812(Auth) y1813(Acct). - Expanda Advanced Settings, desplácese hasta Accounting, seleccione
Use authentication serversy establezca Accounting Interval en5minutos.
- Establezca Security Level en
- Desplácese hacia abajo hasta la sección Walled Garden, haga clic en + Add e ingrese los dominios requeridos de Purple y de inicio de sesión con redes sociales.
- Haga clic en Save Settings.
Aruba Central AOS-10
En AOS-10, la configuración de walled garden se traslada de la pestaña WLAN Security a Access Rules.
- Siga los mismos pasos de configuración de SSID y RADIUS que en AOS-8 anteriormente.
- En el SSID asistente, navegue a la pestaña Access.
- Haga clic en + Add Role y cree un rol de preautenticación llamado
Purple_Pre_Auth. - En el editor de reglas para este rol, configure reglas explícitas de tipo Allow (Permitir) para DNS, DHCP y los dominios requeridos del walled garden (por ejemplo,
*.purple.ai,*.venuewifi.com). - Desplácese hacia abajo hasta Assign Pre-Authentication Role, habilite la opción y seleccione
Purple_Pre_Authen el menú desplegable. - El rol de postautorización (que normalmente coincide con el nombre del SSID) debe permanecer configurado con
Allow any to all destinationso con sus políticas específicas de acceso corporativo. - Haga clic en Save Settings.
Mejores prácticas
Para garantizar el máximo rendimiento, seguridad y cumplimiento, los arquitectos de red deben adherirse a los siguientes estándares de la industria y mejores prácticas neutrales del proveedor al implementar Captive Portals en Aruba y Purple.
1. Gestión segura de certificados
Los puntos de acceso de Aruba deben presentar un certificado SSL/TLS válido y confiable durante el flujo de redirección del Captive Portal.
- Evite certificados autofirmados: Si el AP presenta un certificado autofirmado, los navegadores modernos mostrarán una advertencia muy visible de "La conexión no es privada", lo que dañará gravemente la confianza de los invitados y reducirá las tasas de conversión.
- Implemente un certificado de CA confiable: Suba un certificado comodín (wildcard) de una Autoridad de Certificación (CA) reconocida mundialmente a la configuración global de Aruba Central o a los controladores virtuales Instant. Asegúrese de que los certificados intermedios y raíz se combinen en un solo archivo para completar la cadena de confianza.
2. Segmentación de red y cumplimiento
El tráfico de invitados debe mantenerse completamente separado del tráfico corporativo y administrativo para mitigar los riesgos de seguridad y garantizar el cumplimiento de los estándares de la industria.
- Aislamiento de VLAN: Asocie el SSID de invitados a una VLAN dedicada y no enrutable. Utilice Listas de Control de Acceso (ACL) en el switch principal (core) ascendente o en el firewall para evitar cualquier enrutamiento entre la VLAN de invitados y las subredes corporativas internas.
- Cumplimiento de PCI DSS: Si su establecimiento procesa pagos con tarjeta (por ejemplo, puntos de venta minoristas), la segmentación de red es un requisito obligatorio según el Requisito 1.2 de PCI DSS [3]. El WiFi de invitados debe estar física o lógicamente aislado del Entorno de Datos de Tarjetahabientes (CDE).
- GDPR y privacidad de datos: Asegúrese de que el portal de Purple esté configurado para mostrar casillas de verificación de consentimiento explícitas y sin marcar para la suscripción a campañas de marketing, cumpliendo con los estrictos requisitos del Reglamento General de Protección de Datos (GDPR) [4].
3. Optimización de WISPr y detección de Captive Portal
Los sistemas operativos móviles modernos utilizan sondeos activos para detectar Captive Portals inmediatamente después de la asociación.
- Habilitar WISPr: Asegúrese siempre de que el soporte de WISPr esté habilitado en su perfil de Captive Portal de Aruba. Este protocolo pasa metadatos en formato XML al sistema operativo del cliente, lo que permite que iOS (Captive Network Assistant) y Android (Captive Portal Login) abran de manera fluida la pantalla de inicio de sesión en una ventana de navegador dedicada.
- Evitar problemas de "Enhanced Open" (OWE): Aunque el Cifrado Inalámbrico Oportunista (OWE) proporciona cifrado en redes abiertas, muchos dispositivos cliente heredados no lo admiten. Para redes públicas de invitados, mantenga la gestión de claves estándar Open para maximizar la compatibilidad de los dispositivos.
Resolución de problemas y mitigación de riesgos
Incluso con una planificación meticulosa, las implementaciones de Captive Portal pueden presentar fallas comunes. La siguiente matriz de resolución de problemas proporciona pasos inmediatos y prácticos para los ingenieros de redes inalámbricas.
Matriz de resolución de problemas de Captive Portal
| Síntoma | Causa probable | Pasos de diagnóstico | Solución práctica |
|---|---|---|---|
| El invitado se asocia pero la página de bienvenida no carga (Tiempo de espera agotado/Página en blanco). | Configuración de Walled Garden faltante o incompleta. | Intente hacer ping a portal.venuewifi.com desde un dispositivo cableado en la misma VLAN. Verifique si el dispositivo está intentando cargar recursos externos (por ejemplo, scripts de inicio de sesión social) que están bloqueados. |
Agregue explícitamente *.purple.ai, *.venuewifi.com y *.cloudfront.net al walled garden de Aruba. Verifique que la resolución de DNS esté permitida en el rol de preautenticación. |
| El invitado es redirigido pero el navegador muestra una advertencia de certificado SSL/TLS. | El AP de Aruba está presentando un certificado no confiable o autofirmado para la página de redirección local. | Inspeccione los detalles del certificado del navegador para ver qué certificado se está presentando. | Suba un certificado SSL válido y confiable firmado por una CA pública al controlador virtual de Aruba o a la configuración global de Central. |
| El invitado completa el formulario de inicio de sesión pero no se le concede acceso a Internet (bucle de redirección). | Falla de comunicación RADIUS entre el AP de Aruba y los servidores de Purple. | Revise los registros del controlador virtual de Aruba para ver si hay tiempos de espera de RADIUS o rechazos de acceso (access-rejects). Ejecute show auth-survivability o revise los registros del firewall. |
Verifique que los puertos UDP de salida 1812 (Auth) y 1813 (Acct) estén abiertos en su firewall perimetral. Asegúrese de que el secreto compartido de RADIUS coincida exactamente tanto en Purple como en Aruba. |
| El Captive Portal no se abre automáticamente en dispositivos iOS o Android. | WISPr está deshabilitado o el AP está bloqueando las URL de detección de Captive Portal del sistema operativo. | Verifique si el dispositivo puede acceder a Internet sin iniciar sesión, o si permanece conectado con "Sin Internet" y no tiene ventana emergente. | Habilite WISPr en el perfil de Captive Portal de Aruba. Asegúrese de que las URL de detección de Captive Portal (por ejemplo, captive.apple.com, connectivitycheck.gstatic.com) no estén bloqueadas por ACL de preautenticación personalizadas. |
| Las estadísticas de tiempo de permanencia en tiempo real son inexactas o faltan en Purple. | El registro de conexiones (RADIUS Accounting) está deshabilitado o el intervalo de registro está configurado demasiado alto. | Revise la configuración del AP para ver si el registro de conexiones está habilitado e inspeccione el intervalo. | Habilite RADIUS Accounting en el SSID de Aruba. Establezca el Accounting Interval (Intervalo de registro) exactamente en 5 minutos (300 segundos) para garantizar actualizaciones periódicas de la sesión. |
ROI e impacto comercial
La transición de un Captive Portal básico y local a una plataforma de inteligencia de WiFi de nivel empresarial como PPurple ofrece resultados de negocio medibles en operaciones, marketing y gestión de redes.
Eficiencia operativa y escalabilidad
Gestionar Captive Portals locales individuales en cientos de tiendas de retail, hoteles o lugares públicos es un cuello de botella administrativo. Purple proporciona una consola centralizada y gestionada en la nube que permite a los equipos de TI implementar, actualizar y auditar configuraciones de Captive Portal a nivel global con un solo clic. Esto reduce la discrepancia de configuración, garantiza una imagen de marca coherente y reduce la carga administrativa hasta en un 60%.
Monetización de datos y ROI de marketing
Para sectores como el Retail y la Hospitalidad, el WiFi de invitados es un canal potente para la adquisición y el engagement de clientes. Purple reemplaza las conexiones anónimas con perfiles demográficos enriquecidos.
- Integración directa: Purple se integra con plataformas de CRM y automatización de marketing para activar campañas en tiempo real y adaptadas al contexto. Por ejemplo, un establecimiento de retail puede activar un SMS de descuento personalizado en el momento en que un cliente de su programa de lealtad se conecta al WiFi de invitados.
- Análisis de afluencia medible: Al analizar los datos de contabilidad de RADIUS y las asociaciones de BSSID, Purple proporciona informes altamente precisos de tiempo de permanencia, tasa de retorno y análisis de trayectoria. Estos datos permiten a los directores de operaciones de los establecimientos optimizar los niveles de personal, evaluar la efectividad de los escaparates y medir el ROI directo de las campañas de marketing.
Análisis de costo-beneficio: Aruba nativo frente a la integración con Purple
| Característica / Métrica | Portal local nativo de Aruba | Integración de Aruba + Purple | Impacto en el negocio |
|---|---|---|---|
| Gestión centralizada de múltiples sitios | Limitada. Requiere configuración individual por controlador virtual o un mapeo complejo de grupos en Central. | Totalmente centralizada. Gestione miles de establecimientos y SSIDs desde un único panel en la nube. | Reduce la carga de TI y elimina la discrepancia de configuración en propiedades distribuidas. |
| Captura de datos y cumplimiento | Captura de formularios básica. Sin flujos de trabajo integrados para la validación de consentimiento GDPR/CCPA. | De nivel empresarial. Seguimiento de consentimiento automatizado y legalmente conforme con sincronización de API en tiempo real con CRMs. | Mitiga el riesgo legal y garantiza el cumplimiento de las normativas de privacidad globales [4]. |
| Autenticación social | Requiere desarrollo web externo personalizado y mantenimiento manual de la API. | Soporte listo para usar para Google, Facebook, Apple, Microsoft, LinkedIn y SMS. | Aumenta las tasas de conversión hasta en un 40% a través de opciones de inicio de sesión sin fricciones. |
| Análisis e informes | Registros de sesión básicos (IP, MAC, tiempo de conexión). Sin seguimiento demográfico ni de comportamiento. | Análisis enriquecidos: edad, género, tiempo de permanencia, tasas de retorno, mapas de calor y roaming entre establecimientos. | Impulsa el ROI de marketing y proporciona inteligencia de negocio accionable para las operaciones. |
Definiciones clave
Captive Portal
A web page that is displayed to newly connected users of a Wi-Fi network before they are granted broader access to network resources.
Used to capture guest data, enforce terms of service, and present branded marketing content.
RADIUS (Remote Authentication Dial-In User Service)
A networking protocol that provides centralized Authentication, Authorization, and Accounting (AAA) management for users who connect and use a network service.
Purple acts as the external RADIUS server, authenticating guests and tracking their session duration.
WISPr (Wireless Internet Service Provider roaming)
A draft protocol that enables independent wireless internet service providers to allow users to roam onto each other's networks using a common login portal.
Enabling WISPr on Aruba APs allows modern smartphones to automatically detect the captive portal and display the splash page in a system-native window.
Walled Garden
A restricted set of web sites or domains that an unauthenticated user is allowed to access before they complete the captive portal login process.
Crucial for allowing guests to load the splash page assets (CSS, JS, images) and access social login providers (Google, Facebook) before being authenticated.
BSSID (Basic Service Set Identifier)
The MAC address of the wireless access point's radio interface for a specific SSID.
Sent in the RADIUS Called-Station-Id attribute, allowing Purple to map the user's physical location to a specific AP.
NAS-IP-Address
The IP address of the Network Access Server (the Aruba AP or controller) originating the RADIUS request.
Used in RADIUS packets to identify which physical hardware is requesting authentication.
RadSec
A protocol that secures RADIUS transactions using Transport Layer Security (TLS) over TCP.
Used to encrypt RADIUS authentication and accounting traffic when traversing untrusted public networks between the local AP and Purple's cloud.
Enhanced Open (OWE)
An extension to Wi-Fi Certified Easy Connect that provides encryption of wireless transmissions on open networks without requiring a password.
Can cause compatibility issues with older guest devices; standard Open security is recommended for public captive portals.
Ejemplos resueltos
An enterprise wireless engineer is deploying guest WiFi across a national retail chain with 150 stores. Each store has 3-5 Aruba Instant APs managed via Aruba Central. The marketing team requires a branded captive portal with Facebook and Google social login options, and the compliance team mandates that guest traffic must be completely isolated from the store's Point-of-Sale (PoS) network. How should this be architected and configured?
- Network Segmentation: Map the Guest SSID to VLAN 100 on the Aruba APs. Configure the local switch ports as trunk ports, allowing VLAN 100. On the store's gateway firewall, configure VLAN 100 with a DHCP scope and an outbound-only NAT policy. Apply an ACL on the firewall to drop all traffic from VLAN 100 to the PoS VLAN (VLAN 10).
- RADIUS & Portal Configuration in Aruba Central: Create a new SSID named 'Store-Guest' on VLAN 100. Set Security to 'Visitors' and Splash Page to 'External Captive Portal'. Add Purple's primary RADIUS server (34.94.146.135) and secondary server (34.94.183.201) with ports 1812/1813. Enable RADIUS Accounting with a 5-minute interval.
- Walled Garden: Configure the walled garden in Aruba Central to include: *.purple.ai, *.venuewifi.com, *.cloudfront.net (for Purple core), and the social login domains: *.google.com, *.googleapis.com, *.gstatic.com (for Google) and *.facebook.com, *.fbcdn.net, connect.facebook.net (for Facebook).
- Testing: Connect a test device to 'Store-Guest', verify DHCP assigns an IP on VLAN 100, confirm the browser redirects to the Purple portal over HTTPS, complete the Facebook login, and verify that internet access is granted while internal PoS resources remain completely unreachable.
A stadium venue with 50,000 seats is running Aruba Central on AOS-10 with high-density AP-555 access points. During peak event hours, thousands of users attempt to connect to the guest WiFi simultaneously. The IT director is concerned about the performance impact of captive portal redirects on the virtual controller and wants to ensure the authentication process is as fast and resilient as possible. What advanced configurations should be applied?
- Pre-Authentication Role (AOS-10): In AOS-10, configure a dedicated pre-authentication role named 'Stadium-Pre-Auth'. Apply an ACL that permits DHCP (UDP 67-68), DNS (UDP 53), and outbound traffic to the Purple walled garden domains. Assign this role as the 'Pre-Authentication Role' in the SSID settings. This offloads the packet filtering from the central controller to the individual APs, distributing the load.
- RADIUS Load Balancing: In Aruba Central, enable RADIUS Load Balancing across the primary and secondary Purple RADIUS servers. This distributes the authentication load evenly during peak ingress windows.
- Server Offload: Enable 'Server Offload' in the Captive Portal Profile settings. This prevents non-browser client applications (like background mobile apps, system updates, or IoT devices) from being repeatedly redirected to the external captive portal, preserving AP CPU cycles and WAN bandwidth.
- Captive Portal Failure Policy: Set 'Captive Portal Failure' to 'Deny Internet'. While 'Allow Internet' seems customer-friendly, during an extreme network event it could lead to uncontrolled open access, bypassing security controls and exhausting DHCP pools.
Preguntas de práctica
Q1. A network engineer configures a new guest SSID on an Aruba Instant AP cluster. When testing, they connect to the SSID, but instead of the branded Purple splash page, they see a browser timeout error. What is the most likely cause of this issue, and what troubleshooting steps should be taken?
Sugerencia: Think about what is required for the client device to reach the cloud-hosted splash page before authentication.
Ver respuesta modelo
The most likely cause is a missing or incomplete Walled Garden configuration, or a DNS resolution issue. Before authentication, the AP blocks all traffic except for whitelisted domains. If the Purple domains (*.purple.ai, *.venuewifi.com, *.cloudfront.net) are not in the walled garden, the client cannot load the splash page. Troubleshooting steps: 1. Verify the client device has received a valid IP address and DNS server via DHCP. 2. Attempt to resolve 'portal.venuewifi.com' from a wired device on the same VLAN to confirm DNS is working. 3. Check the Aruba AP configuration to ensure the Walled Garden whitelist is active and contains all required Purple domains. 4. Verify that the pre-authentication role allows DNS traffic (UDP port 53) to the DNS server.
Q2. During a rollout of Purple guest WiFi at a large convention center, the IT team reports that guest devices connect successfully, but they are prompted to log in again every 15 minutes. The desired behavior is for guests to remain logged in for 24 hours. Which Aruba and Purple configuration parameters should be inspected to resolve this?
Sugerencia: Look at parameters controlling session lifetime and re-authentication intervals.
Ver respuesta modelo
This issue is caused by a mismatch in session timeout or re-authentication interval settings. To resolve this: 1. Inspect the 'Reauth Interval' on the Aruba SSID security tab; it should be set to 1440 minutes (24 hours) rather than 15 minutes. 2. Check the 'Session Timeout' attribute returned by the Purple RADIUS server in the Access-Accept message. If Purple is configured with a short session lifetime, it will force re-authentication. 3. Ensure that MAC Authentication is enabled on the Aruba SSID. This allows the AP to automatically authenticate returning guests via their MAC address against Purple's database without prompting them with the splash page again during the 24-hour window.
Q3. A public-sector organization is deploying guest WiFi across multiple libraries using Aruba Central on AOS-10. The security policy mandates that all guest traffic must be encrypted over the air, but the library directors want a seamless, friction-free login experience. How can the wireless architect achieve both requirements using Aruba and Purple?
Sugerencia: Consider the differences between Open, OWE (Enhanced Open), and WPA2/WPA3-Enterprise, and how they interact with captive portals.
Ver respuesta modelo
To achieve both over-the-air encryption and a seamless captive portal experience, the architect should deploy 'Enhanced Open' (Opportunistic Wireless Encryption - OWE) with a transition mode if legacy device compatibility is required. Enhanced Open encrypts the wireless connection between the client and the AP without requiring a pre-shared key, protecting guests from passive eavesdropping. 1. Configure the guest SSID in Aruba Central with Security Level set to 'Visitors' and Key Management set to 'Enhanced Open'. 2. Enable 'OWE Transition Mode' and associate it with a standard Open guest SSID to support older devices that do not support WPA3 OWE. 3. Configure the External Captive Portal profile pointing to Purple as usual. This combination ensures that modern devices get encrypted wireless transport automatically, while still redirecting to the Purple splash page for data capture and compliance.
Continúe leyendo esta serie
Aruba ClearPass y Purple WiFi: Guía de Integración y Despliegue
Esta guía proporciona una referencia técnica completa para integrar HPE Aruba ClearPass Policy Manager con la plataforma Purple WiFi, cubriendo la arquitectura de proxy RADIUS, la configuración del Captive Portal y el mapeo dinámico de roles de VLAN. Está diseñada para gerentes de TI y arquitectos de red en entornos con gran presencia de Aruba que necesitan mantener ClearPass para NAC mientras implementan Purple para la autenticación de invitados y análisis. La implementación de esta integración cierra una brecha crítica de proveedores, permitiendo seguridad y cumplimiento de nivel empresarial junto con las capacidades líderes en el mercado de inteligencia de visitantes de Purple.
Aruba Central y Purple WiFi: Integración Gestionada en la Nube
Una guía de referencia técnica completa para integrar Aruba Central con la plataforma de inteligencia de WiFi para invitados alojada en la nube de Purple. Esta guía cubre la arquitectura, la configuración paso a paso de portales cautivos externos y RADIUS, y estrategias de implementación multisitio para equipos de TI empresariales.
Extreme Networks y Purple WiFi: Integración con ExtremeCloud IQ
Esta guía de referencia técnica proporciona un plan integral para integrar Purple WiFi con la plataforma ExtremeCloud IQ de Extreme Networks. Detalla el flujo arquitectónico, los pasos de configuración para la redirección del Captive Portal y la autenticación RADIUS, y las mejores prácticas para lograr un acceso de invitados seguro y con gran cantidad de datos en entornos empresariales.