Saltar al contenido principal

Cisco ISE vs. Purple WiFi: How They Compare and Work Together

Esta guía explica cómo Cisco ISE y Purple WiFi desempeñan funciones distintas pero complementarias en las redes empresariales. Detalla cómo utilizar Cisco ISE para un acceso corporativo seguro 802.1X, al tiempo que se aprovecha Purple para ofrecer WiFi para invitados que cumpla con el GDPR, análisis de marketing e integración con CRM.

📖 6 min de lectura📝 1,259 palabras🔧 2 ejemplos resueltos3 preguntas de práctica📚 8 definiciones clave

Escucha esta guía

Ver transcripción del podcast
Usted es un consultor sénior de seguridad de redes que informa a un cliente en inglés británico con un tono seguro, autoritario y conversacional. Hable con claridad y a un ritmo pausado, como si estuviera exponiendo ante una junta de directores de TI y arquitectos de redes. Esta es una sesión técnica profesional, no una clase. Hable en inglés británico con un acento estándar de pronunciación recibida (Received Pronunciation): Bienvenido a la serie de informes técnicos de Purple. Hoy abordaremos una pregunta que surge constantemente en el diseño de redes empresariales: Cisco ISE frente a Purple WiFi. ¿Cómo se comparan y, lo que es más importante, cómo funcionan juntos? Le daré una respuesta directa en unos diez minutos. [medium pause] Comencemos con el contexto. Si gestiona un hotel, una propiedad comercial, un estadio o un edificio del sector público, es casi seguro que tiene dos poblaciones distintas que se conectan a su red. Tiene al personal y los dispositivos corporativos, y tiene a los invitados, visitantes, fanáticos o compradores. Estas dos poblaciones tienen requisitos de autenticación, derechos de datos y objetivos comerciales completamente diferentes. El error que cometen la mayoría de las organizaciones es intentar resolver ambos problemas con una sola herramienta. De ahí viene la confusión entre Cisco ISE y Purple. [medium pause] Sección uno: qué hace realmente Cisco ISE. Cisco Identity Services Engine, o ISE, es la plataforma de control de acceso a la red (Network Access Control) empresarial de Cisco. Su función es autenticar y autorizar dispositivos corporativos y usuarios del personal. Esto lo hace principalmente a través de IEEE 802.1X, que es el estándar de control de acceso a la red basado en puertos. Cuando una laptop corporativa se conecta a su red, ISE verifica su certificado a través de EAP-TLS, o sus credenciales a través de PEAP, lo valida con Active Directory o Microsoft Entra ID, evalúa su postura de seguridad y luego lo asigna a la VLAN correcta con la política adecuada. Si el dispositivo no supera la evaluación de postura, ISE puede ponerlo en cuarentena automáticamente mediante RADIUS Change of Authorisation, o CoA. ISE también gestiona la incorporación de BYOD, donde los dispositivos personales se registran con un certificado para que puedan autenticarse de forma segura sin una contraseña compartida. Y se integra con el entorno pxGrid de Cisco, lo que permite que otras herramientas de seguridad, como firewalls y plataformas SIEM, consuman contexto de identidad en tiempo real. Los tres niveles de licencia de ISE son Essentials, Advantage y Premier. Essentials cubre 802.1X y acceso básico para invitados. Advantage agrega BYOD, evaluación de postura e integración con MDM de terceros. Premier agrega servicios de identidad pasiva e integración avanzada contra amenazas. [medium pause] Así que ISE es una plataforma de seguridad sólida y de nivel empresarial. Pero aquí está el punto crítico: su portal de invitados es funcional, no comercial. ISE puede redirigir un dispositivo no autenticado a una página web, recopilar un nombre de usuario y contraseña o la aprobación de un patrocinador, y otorgar acceso a Internet. Lo que no puede hacer es capturar el consentimiento de marketing conforme a GDPR, ejecutar páginas de bienvenida (splash pages) personalizadas con inicio de sesión social, enviar datos de visitantes a Salesforce o HubSpot, generar mapas de calor de afluencia o segmentar a los visitantes por datos demográficos para una campaña de marketing. No fue diseñado para eso, e intentar forzarlo a cumplir ese rol crea complejidad sin ofrecer el resultado comercial esperado. Usted es un consultor senior de seguridad de redes que continúa una sesión informativa técnica en inglés británico con un tono seguro, autoritario y conversacional. Hable con claridad y a un ritmo moderado. Hable en inglés británico con un acento de pronunciación estándar recibida: Sección dos: lo que hace Purple. Purple es una plataforma superpuesta en la nube. Nos integramos sobre su infraestructura WiFi existente, ya sea Cisco Meraki, Cisco Catalyst, HPE Aruba, Ruckus, Juniper Mist o cualquier otro de los principales proveedores. No reemplazamos su hardware. No reemplazamos a ISE. Nosotros nos encargamos de la capa de experiencia del invitado. Cuando un visitante se conecta a su SSID de invitados, Purple intercepta esa conexión y presenta un Captive Portal personalizado. Ese portal puede ofrecer inicio de sesión social a través de Facebook, Google o LinkedIn, un formulario de captura de datos personalizado, una opción de un solo clic para conectarse o Passpoint para una reconexión automática y segura en visitas recurrentes. Cada inicio de sesión captura datos de primera mano con el consentimiento explícito de GDPR. Esos datos fluyen directamente a su CRM, su plataforma de marketing por correo electrónico o su programa de lealtad. Purple opera en más de 80,000 establecimientos activos y ha procesado 440 millones de inicios de sesión solo en 2024. Contamos con la certificación ISO 27001, cumplimos con GDPR y CCPA, y mantenemos un tiempo de actividad del 99.999%. Entre los clientes destacados se encuentran McDonald's, Harrods, Premier Inn, AGS Airports y Manchester Airports Group. [pausa media] Sección tres: cómo coexisten en una topología de red moderna. La arquitectura es sencilla una vez que se entiende la separación de funciones. Usted ejecuta dos o tres SSIDs en los mismos puntos de acceso. El SSID corporativo utiliza WPA3-Enterprise con 802.1X, e ISE es el servidor RADIUS. Cada dispositivo del personal se autentica con un certificado o credencial. ISE asigna el dispositivo a la VLAN correcta, aplica la política adecuada y registra la sesión. Purple no interviene aquí. Este es un dominio exclusivo de ISE. El SSID de invitados está abierto o utiliza WPA3-Personal con una clave precompartida para la asociación inicial. El tráfico se redirige al portal en la nube de Purple. Purple se encarga de la autenticación, la captura de consentimiento y el análisis de datos. El punto de acceso aplica un entorno restringido (walled garden) hasta que Purple señala la autorización, momento en el que abre el acceso a Internet. ISE no interviene aquí. Este es el dominio de Purple. Para despliegues más complejos, puede agregar un tercer SSID para dispositivos IoT, utilizando claves precompartidas de identidad, o iPSK, donde cada dispositivo recibe una frase de contraseña única mapeada a una VLAN específica. ISE puede administrar esto para IoT corporativo, o la función SecurePass de Purple lo maneja para IoT del recinto, como terminales de punto de venta y señalización digital. Si desea una integración más estrecha entre las dos plataformas, pxGrid de Cisco permite que Purple publique el contexto de la sesión de invitados en el ecosistema de ISE, para que su equipo de operaciones de seguridad pueda ver la actividad de los invitados junto con la actividad corporativa en una vista unificada. [medium pause] Sección cuatro: recomendaciones de implementación y errores comunes. Permítame presentarle los tres errores más comunes que veo en los despliegues. Primero: usar el portal de invitados integrado de ISE para WiFi de invitados comercial. El portal de invitados de ISE está diseñado para contratistas y personal temporal, no para el acceso de invitados impulsado por marketing. No tiene integración con CRM, ni gestión de consentimiento, ni analítica. Si se encuentra en el sector de hotelería, retail o eventos, necesita Purple en el SSID de invitados. ISE maneja lo corporativo. Purple maneja los invitados. Manténgalos separados. Segundo: no segmentar las VLAN de forma correcta. El tráfico de invitados debe estar aislado del tráfico corporativo en la capa dos. Purple opera en una VLAN separada enrutada directamente a internet, con no acceso a recursos internos. ISE aplica la asignación de VLAN para dispositivos corporativos. Si confunde estos términos, creará una exposición de seguridad y un problema de cumplimiento. Tercero: descuidar la configuración del walled garden. Cuando Purple es el Captive Portal, el punto de acceso debe permitir el tráfico DNS y HTTP hacia los endpoints de la nube de Purple antes de la autenticación. Si su walled garden es demasiado restrictivo, el portal no se cargará. Si es demasiado permisivo, los usuarios pueden eludir la autenticación. La documentación de soporte de Purple proporciona los rangos de IP y dominios exactos que debe incluir en la lista de permitidos para cada proveedor de hardware. [medium pause] Sección cinco: preguntas rápidas. ¿Purple reemplaza a Cisco ISE? No. Resuelven diferentes problemas para diferentes usuarios en diferentes SSIDs. ¿Puedo ejecutar Purple en Cisco Meraki sin ISE? Sí. Purple se integra de forma nativa con Cisco Meraki a través de la API de Meraki. No se requiere ISE para el WiFi de invitados. ¿Puedo ejecutar ambos en los mismos puntos de acceso? Sí. Múltiples SSIDs en el mismo hardware es una práctica estándar. ¿Soporta Purple 802.1X? La función SecurePass de Purple es compatible con WPA3-Enterprise con 802.1X para dispositivos de invitados que tienen instalada la aplicación de Purple, lo que permite una reconexión automática basada en certificados sin un Captive Portal. ¿Qué pasa con el cumplimiento de PCI DSS? El WiFi de invitados debe estar aislado de los sistemas de tarjetas de pago. La arquitectura VLAN de Purple cumple con este requisito. ISE aplica el mismo aislamiento para los dispositivos corporativos. [medium pause] Resumen y próximos pasos. El marco de decisión es sencillo. Si el dispositivo pertenece a su organización o a su personal, ISE se encarga de la autenticación. Si el dispositivo pertenece a un invitado, visitante, comprador o fan, Purple se encarga de la experiencia. Ambas plataformas comparten la misma infraestructura física, pero operan en capas lógicas completamente separadas. Como siguiente paso, mapee su arquitectura de SSID actual. Identifique qué SSIDs son corporativos y cuáles son de invitados. Confirme que el tráfico de invitados esté aislado por VLAN. Luego, evalúe si su portal de invitados actual ofrece el consentimiento de marketing, la analítica y la integración con CRM que sus equipos comerciales necesitan. Si no es así, esa es la brecha que Purple cubre. Puede encontrar la guía escrita completa, los diagramas de arquitectura y ejemplos prácticos en purple.ai. Gracias por su tiempo.

header_image.png

নির্বাহী সারাংশ

এন্টারপ্রাইজ নেটওয়ার্ক আর্কিটেকচার কর্পোরেট নিরাপত্তা এবং বাণিজ্যিক অতিথি যুক্ততার মধ্যে উদ্বেগের একটি স্পষ্ট বিভাজনের দাবি রাখে। যখন cisco ise বনাম purple wifi মূল্যায়ন করা হয়, তখন অনেক আইটি লিডার যে ভুলটি করেন তা হলো এগুলোকে প্রতিদ্বন্দ্বী প্ল্যাটফর্ম হিসেবে দেখা। তারা তা নয়। Cisco Identity Services Engine (ISE) হলো সুরক্ষিত কর্মী এবং কর্পোরেট ডিভাইসের জন্য একটি নির্ভরযোগ্য Network Access Control (NAC) এবং 802.1X পলিসি ইঞ্জিন। Purple হলো একটি ক্লাউড-ভিত্তিক ওভারলে প্ল্যাটফর্ম যা গেস্ট Captive Portals, ভিজিটর মার্কেটিং সম্মতি এবং অপারেশনাল অ্যানালিটিক্স পরিচালনা করে।

বাণিজ্যিক মার্কেটিংয়ের জন্য Cisco ISE-কে একটি cisco ise guest portal alternative হিসেবে কাজ করতে বাধ্য করার চেষ্টা অপ্রয়োজনীয় জটিলতা তৈরি করে এবং কার্যকর ডেটা প্রদান করতে ব্যর্থ হয়। বিপরীতভাবে, Cisco ISE-এর পাশাপাশি Purple WiFi স্থাপন করা হলে প্রতিটি প্ল্যাটফর্মকে তাদের নিজস্ব সেরা কাজটি করতে দেয়। মূল এন্টারপ্রাইজ নিরাপত্তা নীতিগুলো Cisco ISE-এর ওপর রেখে, জটিল গেস্ট এক্সপেরিয়েন্স লজিক অফলোড করতে Purple নেটিভভাবে Cisco ইনফ্রাস্ট্রাকচারের সাথে একীভূত হয়। এই নির্দেশিকায় আলোচনা করা হয়েছে কীভাবে তারা একটি আধুনিক এন্টারপ্রাইজ নেটওয়ার্ক টপোলজিতে সহাবস্থান করে, যা খুচরা ব্যবসা , আতিথেয়তা এবং বড় পাবলিক ভেন্যুগুলোর জন্য বাস্তবায়নযোগ্য স্থাপনা কৌশল প্রদান করে।

টেকনিক্যাল ডিপ-ডাইভ

Cisco ISE-এর ভূমিকা: কর্পোরেট নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল

এন্টারপ্রাইজ NAC-এর জন্য Cisco ISE হলো গোল্ড স্ট্যান্ডার্ড। এর প্রাথমিক কাজ হলো কর্পোরেট নেটওয়ার্কের সাথে সংযুক্ত পরিচিত ডিভাইস এবং ব্যবহারকারীদের প্রমাণীকরণ (authenticate) এবং অনুমোদন (authorise) করা। এটি মূলত পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল স্ট্যান্ডার্ড IEEE 802.1X-এর ওপর নির্ভর করে।

যখন একটি কর্পোরেট ল্যাপটপ কোনো সুইচ পোর্ট বা কোনো কর্পোরেট SSID-এর সাথে সংযোগ স্থাপন করে, তখন ISE একটি RADIUS সার্ভার হিসেবে কাজ করে। এটি Active Directory বা Microsoft Entra ID-এর বিপরীতে EAP-TLS-এর মাধ্যমে ডিভাইসের সার্টিফিকেট অথবা PEAP-এর মাধ্যমে ব্যবহারকারীর শংসাপত্র যাচাই করে। এরপর ISE ডিভাইসের সিকিউরিটি পশ্চার (security posture) মূল্যায়ন করে। ডিভাইসটি নিয়ম মেনে চললে, ISE এটিকে সঠিক VLAN-এ বরাদ্দ করে এবং উপযুক্ত সিকিউরিটি গ্রুপ ট্যাগ (SGT) প্রয়োগ করে। যদি ডিভাইসটি পশ্চার মূল্যায়নে ব্যর্থ হয়, তবে ISE RADIUS Change of Authorisation (CoA) ব্যবহার করে এটিকে কোয়ারেন্টাইন করতে পারে। ক্লায়েন্ট কনফিগারেশন সম্পর্কে আরও বিশদ ধারণার জন্য, আমাদের 802.1X Supplicant কী? ক্লায়েন্ট ধরণ এবং ডিভাইস কনফিগারেশন নির্দেশিকাটি পর্যালোচনা করুন। ISE এছাড়াও Bring Your Own Device (BYOD) অনবোর্ডিং পরিচালনা করে, যেখানে নিরাপদ এবং পাসওয়ার্ড-মুক্ত অ্যাক্সেসের জন্য সার্টিফিকেট সহ ব্যক্তিগত ডিভাইসগুলি নথিভুক্ত করা হয়। উপরন্তু, এটি Cisco-এর pxGrid ফ্রেমওয়ার্কের সাথে সংহত হয়, যা ফায়ারওয়াল এবং SIEM প্ল্যাটফর্মগুলিকে রিয়েল-টাইম আইডেন্টিটি কনটেক্সট ব্যবহার করতে দেয়। ISE তিনটি স্তরে লাইসেন্সপ্রাপ্ত: Essentials, Advantage, এবং Premier, যা বেসিক 802.1X থেকে অ্যাডভান্সড থ্রেট ইন্টিগ্রেশন পর্যন্ত স্কেল করে।

Purple-এর ভূমিকা: গেস্ট এক্সপেরিয়েন্স এবং অ্যানালিটিক্স

যদিও ISE কর্পোরেট অ্যাসেটগুলি সুরক্ষিত করতে পারদর্শী, তবে এর বিল্ট-ইন গেস্ট পোর্টালটি বাণিজ্যিক ব্যবহারের চেয়ে কেবল কার্যকারিতার দিক থেকেই বেশি উপযোগী। এটি ঠিকাদারদের জন্য বেসিক ইন্টারনেট অ্যাক্সেস প্রদান করতে পারে, কিন্তু এটি GDPR-সম্মত মার্কেটিং সম্মতি ক্যাপচার করতে পারে না, সোশ্যাল লগইন সহ ব্র্যান্ডেড স্প্ল্যাশ পেজ চালাতে পারে না, অথবা Salesforce-এর মতো CRM প্ল্যাটফর্মগুলিতে ভিজিটর ডেটা পাঠাতে পারে না। Purple ঠিক এই শূন্যতাটুকুই পূরণ করে।

Purple হলো একটি হার্ডওয়্যার-অ্যাগনস্টিক ক্লাউড ওভারলে। এটি আপনার বিদ্যমান WiFi অবকাঠামোর উপরে কাজ করে, যার মধ্যে রয়েছে Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet। Purple মূলত গেস্ট এক্সপেরিয়েন্স লেয়ারটি পরিচালনা করে। যখন কোনো ভিজিটর আপনার গেস্ট SSID-এর সাথে সংযুক্ত হয়, তখন Purple একটি ব্র্যান্ডেড Captive Portal প্রদর্শন করে। এই পোর্টালটি Facebook, Google বা LinkedIn-এর মাধ্যমে সোশ্যাল লগইন, কাস্টম ডেটা ক্যাপচার ফর্ম এবং Passpoint-এর মতো সহজ বিকল্পগুলি অফার করে।

প্রতিটি লগইনে স্পষ্ট ও সচেতন-পছন্দের অপ্ট-ইন সহ ফার্স্ট-পার্টি ডেটা ক্যাপচার করা হয়। Purple তার অ্যানালিটিক্স ইঞ্জিনের মাধ্যমে এই ডেটা প্রসেস করে, ফুটফল হিটম্যাপ এবং ভিজিটর ডেমোগ্রাফিক্স তৈরি করে এবং তারপর এটি সরাসরি আপনার মার্কেটিং স্ট্যাকে প্রেরণ করে। Purple ৮০,০০০+ লাইভ ভেন্যুতে কাজ করে এবং ২০২৪ সালে ৪৪০ মিলিয়ন লগইন প্রসেস করেছে। আমাদের ISO 27001 সার্টিফিকেশন রয়েছে এবং আমরা GDPR ও CCPA মেনে চলি, যা ৯৯.৯৯৯% আপটাইম সহ এন্টারপ্রাইজ-গ্রেড স্থিতিশীলতা নিশ্চিত করে। বাণিজ্যিক সুবিধাগুলি সম্পর্কে আরও বিস্তারিত জানতে, আমাদের WiFi Analytics প্ল্যাটফর্ম ওভারভিউ দেখুন।

architecture_overview.png

আর্কিটেকচারাল সহাবস্থান

আপনি যখন SSID গুলিকে আলাদা করবেন, তখন আর্কিটেকচারটি অত্যন্ত সহজ হয়ে যায়। আপনি একই অ্যাক্সেস পয়েন্টে দুটি বা তিনটি SSID চালান। এই ডিজাইনের বিস্তারিত বিশ্লেষণের জন্য, Three SSIDs to rule them all: guest, Passpoint, and IoT WiFi পড়ুন।

কর্পোরেট SSID-টি 802.1X সহ WPA3-Enterprise ব্যবহার করে এবং ISE হলো RADIUS সার্ভার। ISE ডিভাইসটিকে সঠিক VLAN-এ অ্যাসাইন করে এবং পলিসি প্রয়োগ করে। এখানে Purple-এর কোনো ভূমিকা নেই।

গেস্ট SSID-টি প্রাথমিক অ্যাসোসিয়েশনের জন্য একটি ওপেন নেটওয়ার্ক বা প্রি-শেয়ার্ড কী সহ WPA3-Personal ব্যবহার করে। ট্রাফিক Purple-এর ক্লাউড পোর্টালে রিডাইরেক্ট করা হয়। Purple অথেন্টিকেশন, সম্মতি ক্যাপচার এবং অ্যানালিটিক্স পরিচালনা করে। Purple অথরাইজেশন সিগন্যাল না দেওয়া পর্যন্ত অ্যাক্সেস পয়েন্টটি একটি ওয়াল্ড গার্ডেন প্রয়োগ করে, তারপর ইন্টারনেট অ্যাক্সেস চালু করে। এখানে ISE-এর কোনো ভূমিকা নেই।

পয়েন্ট-অফ-সেল টার্মিনালের মতো ভেন্যু IoT ডিভাইসগুলির জন্য, Purple-এর SecurePass ফিচারটি আইডেন্টিটি প্রি-শেয়ার্ড কী (iPSK) পরিচালনা করতে পারে, অথবা ISE কর্পোরেট IoT পরিচালনা করতে পারে।

comparison_chart.png

ইমপ্লিমেন্টেশন গাইড

Cisco ISE-এর পাশাপাশি Purple স্থাপন করতে আপনার ওয়্যারলেস LAN কন্ট্রোলার বা ক্লাউড ড্যাশবোর্ডগুলির যত্নশীল কনফিগারেশন প্রয়োজন।

ধাপ ১: SSID সেগমেন্টেশন

কর্পোরেট এবং গেস্ট ট্রাফিকের জন্য আলাদা SSID তৈরি করুন। কর্পোরেট SSID-কে WPA3-Enterprise-এর জন্য কনফিগার করুন এবং RADIUS অথেন্টিকেশন আপনার Cisco ISE নোডগুলিতে নির্দেশ করুন। গেস্ট SSID-কে MAC ফিল্টারিং বা WPA3-Personal সহ ওপেন অ্যাক্সেসের জন্য কনফিগার করুন।

ধাপ ২: VLAN আইসোলেশন

লেয়ার টু-তে গেস্ট ট্রাফিক যাতে কর্পোরেট ট্রাফিক থেকে আইসোলেটেড থাকে তা নিশ্চিত করুন। গেস্ট SSID-কে অবশ্যই একটি ডেডিকেটেড VLAN-এ ম্যাপ করতে হবে যা অভ্যন্তরীণ রাউটিং টেবিলকে বাইপাস করে সরাসরি ইন্টারনেট ফায়ারওয়ালে রাউট করে। ISE পলিসির ওপর ভিত্তি করে কর্পোরেট SSID-এর জন্য VLAN অ্যাসাইনমেন্ট কার্যকর করে।

ধাপ ৩: Walled Garden কনফিগারেশন

গেস্ট SSID-এর জন্য, Captive Portal রিডাইরেক্টিকে Purple-এর ক্লাউড ইনফ্রাস্ট্রাকচারের দিকে নির্দেশ করতে কনফিগার করুন। DNS এবং HTTP/HTTPS ট্রাফিককে Purple-এর প্রয়োজনীয় IP রেঞ্জ এবং ডোমেনগুলিতে অ্যাক্সেস দেওয়ার জন্য আপনাকে অবশ্যই আপনার অ্যাক্সেস পয়েন্টগুলিতে walled garden (প্রি-অথেন্টিকেশন ACL) কনফিগার করতে হবে। walled garden যদি খুব বেশি সীমাবদ্ধ হয়, তবে Captive Portal লোড হতে ব্যর্থ হবে।

ধাপ ৪: গেস্ট WiFi-এর জন্য RADIUS ইন্টিগ্রেশন

গেস্ট SSID-এর জন্য Purple-এর RADIUS সার্ভারগুলি ব্যবহার করতে আপনার ওয়্যারলেস কন্ট্রোলারটি কনফিগার করুন। এটি Purple-কে ব্যবহারকারীকে অথেন্টিকেট করতে এবং সেশনের সময়কাল ও ব্যান্ডউইথ ব্যবহার ট্র্যাক করতে সাহায্য করে।

সেরা অনুশীলনসমূহ

১. একই SSID-তে গেস্ট এবং কর্পোরেট ট্রাফিক কখনও মিশ্রিত করবেন না। এটি উল্লেখযোগ্য নিরাপত্তা এবং কমপ্লায়েন্স ঝুঁকি তৈরি করে। সর্বদা আইসোলেটেড VLAN-এ ম্যাপ করা ডেডিকেটেড SSID ব্যবহার করুন। ২. কমার্শিয়াল গেস্ট অ্যাক্সেসের জন্য Purple ব্যবহার করুন। আপনার যদি মার্কেটিং অ্যানালিটিক্স, CRM ইন্টিগ্রেশন বা ব্র্যান্ডেড সোশ্যাল লগইন-এর প্রয়োজন হয়, তবে ISE-এর বিল্ট-ইন গেস্ট পোর্টাল ব্যবহার করবেন না। ৩. টায়ার্ড ব্যান্ডউইথ প্রয়োগ করুন। গেস্ট SSID-এ একটি ফ্রি, বেসলাইন পরিষেবা অফার করুন, এবং Purple-এর Connect, Capture, বা Engage প্ল্যান ব্যবহার করে উচ্চতর গতির জন্য একটি প্রিমিয়াম, পেইড অপশন অফার করুন। ৪. Passpoint-এর সুবিধা নিন। বারবার Captive Portal না দেখেই ফিরে আসা গেস্টদের স্বয়ংক্রিয়ভাবে এবং নিরাপদে কানেক্ট করার অনুমতি দিতে Purple-এর মাধ্যমে Passpoint (Hotspot 2.0) ব্যবহার করুন।

ট্রাবলশুটিং ও ঝুঁকি প্রশমন

  • Captive Portal লোড হতে ব্যর্থ হচ্ছে: এটি প্রায় সব সময়ই একটি walled garden সংক্রান্ত সমস্যা। আপনার Cisco হার্ডওয়্যারের প্রি-অথেন্টিকেশন ACL-এ সমস্ত প্রয়োজনীয় Purple ডোমেন এবং IP অ্যাড্রেস অনুমোদিত কিনা তা যাচাই করুন।
  • গেস্ট ডিভাইসগুলি অভ্যন্তরীণ রিসোর্স অ্যাক্সেস করছে: এটি VLAN আইসোলেশনের ব্যর্থতা নির্দেশ করে। গেস্ট VLAN যাতে ফায়ারওয়াল বা কোর সুইচ লেয়ারে কর্পোরেট সাবনেটগুলিতে রাউট করতে না পারে তা যাচাই করুন।
  • RADIUS টাইমআউট: ওয়্যারলেস কন্ট্রোলার যদি Purple-এর RADIUS সার্ভারগুলিতে পৌঁছাতে না পারে, তবে গেস্ট অথেন্টিকেশন ব্যর্থ হবে। আপনার ফায়ারওয়াল যাতে Purple-এর ইনফ্রাস্ট্রাকচারে আউটবাউন্ড UDP পোর্ট ১৮১২ এবং ১৮১৩ অনুমোদন করে তা নিশ্চিত করুন।

ROI এবং ব্যবসায়িক প্রভাব

guest experience management থেকে network access control cisco ise-কে আলাদা করার ব্যবসায়িক প্রভাব অত্যন্ত তাৎপর্যপূর্ণ। Purple-এ গেস্ট WiFi-এর দায়িত্ব হস্তান্তর করার মাধ্যমে, IT টিমগুলো অস্থায়ী অ্যাকাউন্ট পরিচালনা এবং পোর্টালের সমস্যা সমাধানের অপারেশনাল চাপ কমাতে পারে।

আরও গুরুত্বপূর্ণভাবে, Purple গেস্ট নেটওয়ার্ককে একটি রাজস্ব-উৎপাদনকারী সম্পদে পরিণত করে। ফার্স্ট-পার্টি ডেটা সংগ্রহ করে এবং এটিকে CRM প্ল্যাটফর্মের সাথে একীভূত করে, ভেন্যুগুলো অত্যন্ত লক্ষ্যযুক্ত মার্কেটিং ক্যাম্পেইন পরিচালনা করতে পারে। উদাহরণস্বরূপ, Harrods তাদের লয়্যালটি প্রোগ্রামের সাইন-আপ বাড়াতে তাদের স্প্ল্যাশ পেজে একটি সাধারণ প্রশ্ন ব্যবহার করেছিল, যা সরাসরি শুধুমাত্র সেই দল থেকেই ৩ গুণ ROI অর্জনে অবদান রেখেছিল। AGS Airports স্তরভিত্তিক ব্যান্ডউইথ প্রয়োগ করে ৮৪২% return on investment দেখতে পেয়েছে। সুরক্ষার জন্য Cisco ISE এবং এনগেজমেন্টের জন্য Purple-এর সমন্বয় মনের শান্তি এবং পরিমাপযোগ্য বাণিজ্যিক মূল্য উভয়ই প্রদান করে।

Definiciones clave

Control de Acceso a la Red (NAC)

Una arquitectura de seguridad que restringe la disponibilidad de la red a dispositivos finales autenticados y que cumplen con las políticas establecidas. Cisco ISE es una plataforma NAC.

Los equipos de TI utilizan NAC para evitar que dispositivos no autorizados accedan a los datos corporativos.

IEEE 802.1X

Un estándar IEEE para el control de acceso a redes basado en puertos, que proporciona un mecanismo de autenticación a los dispositivos que desean conectarse a una LAN o WLAN.

Utilizado por Cisco ISE para proteger los SSID corporativos mediante certificados o credenciales en lugar de contraseñas compartidas.

Captive Portal

Una página web que el usuario de una red de acceso público está obligado a ver e interactuar con ella antes de que se le conceda el acceso.

Purple proporciona portales cautivos altamente personalizables para capturar el consentimiento de marketing y datos de primera mano.

VLAN (Red de Área Local Virtual)

Una subred lógica que agrupa una colección de dispositivos de diferentes LAN físicas.

Crucial para separar el tráfico de invitados (gestionado por Purple) del tráfico corporativo (gestionado por ISE).

Walled Garden

Un entorno restringido que controla el acceso de un usuario a contenidos y servicios web antes de que se haya autenticado por completo.

Debe configurarse correctamente en el hardware de Cisco para permitir que los dispositivos lleguen a los servidores de Purple para cargar el Captive Portal.

RADIUS

Servicio de usuario de marcación de autenticación remota. Un protocolo de red que proporciona una gestión centralizada de autenticación, autorización y contabilidad.

Tanto ISE como Purple utilizan RADIUS, pero para fines diferentes: ISE para el acceso corporativo 802.1X, Purple para la contabilidad de sesiones de invitados.

Passpoint (Hotspot 2.0)

Un estándar que permite a los dispositivos móviles descubrir y conectarse automáticamente a redes Wi-Fi de forma segura sin intervención del usuario.

Purple es compatible con Passpoint para proporcionar una experiencia de roaming fluida, similar a la celular, para los invitados recurrentes.

pxGrid

Platform Exchange Grid. Un marco de trabajo de Cisco que permite la colaboración de sistemas de red multiplataforma y de múltiples proveedores.

Permite a Purple compartir el contexto de la sesión de invitados con el ecosistema de Cisco ISE para una visibilidad de seguridad unificada.

Ejemplos resueltos

Un hotel de 200 habitaciones necesita proporcionar WiFi seguro para el personal interno (limpieza, administración) y una experiencia de WiFi personalizada con captura de datos para los huéspedes del hotel. Actualmente utilizan puntos de acceso Cisco Catalyst.

Implementar dos SSID. "Hotel_Corp" utiliza WPA3-Enterprise. Cisco ISE actúa como el servidor RADIUS, autenticando los dispositivos del personal a través de certificados EAP-TLS y asignándolos a la VLAN de administración. "Hotel_Guest" utiliza un SSID abierto redireccionado a Purple. Purple presenta un Captive Portal personalizado que ofrece inicio de sesión social o integración con PMS. El tráfico de invitados se coloca en una VLAN aislada que se enruta directamente a Internet.

Comentario del examinador: Este enfoque separa perfectamente las funciones. ISE protege los activos corporativos, mientras que Purple se encarga del requisito comercial de capturar datos de invitados para el equipo de marketing del hotel. El aislamiento de VLAN garantiza el cumplimiento de PCI DSS.

Una gran cadena minorista desea realizar un seguimiento de la afluencia de compradores y el tiempo de permanencia en 50 tiendas utilizando su infraestructura Cisco Meraki existente, sin comprometer la seguridad de su red interna de punto de venta (POS).

Las terminales POS se conectan a un SSID oculto protegido por WPA3-Enterprise y Cisco ISE. Se transmite un SSID público "Free_Store_WiFi" para los compradores. El panel de Meraki está configurado para integrarse con Purple a través de una API. Purple captura datos de presencia anonimizados de los dispositivos que realizan búsquedas para generar mapas de calor, y captura datos explícitos de primera mano cuando los compradores inician sesión en el Captive Portal.

Comentario del examinador: El uso de la capa en la nube de Purple con Meraki no requiere hardware nuevo. El minorista obtiene análisis profundos y datos de marketing, mientras que ISE garantiza que la red POS permanezca protegida y en cumplimiento.

Preguntas de práctica

Q1. Tu director de marketing quiere capturar direcciones de correo electrónico y datos demográficos de los visitantes que utilizan el WiFi de invitados en tus tiendas de retail. El equipo de ingeniería de red sugiere habilitar la función de portal de invitados integrada en tu implementación existente de Cisco ISE. ¿Es este el enfoque correcto?

Sugerencia: Considera las capacidades comerciales del portal de invitados de ISE frente a una plataforma de superposición dedicada.

Ver respuesta modelo

No. El portal de invitados de Cisco ISE está diseñado para acceso funcional (por ejemplo, contratistas), no para marketing comercial. Carece de integraciones nativas con CRM, flujos de trabajo de gestión de consentimiento de GDPR y análisis detallados de visitantes. El enfoque correcto es implementar Purple en el SSID de invitados para gestionar la captura de datos y el análisis, mientras se deja que ISE administre la red corporativa.

Q2. Un invitado se conecta al SSID gestionado por Purple pero su navegador muestra un error de tiempo de espera en lugar de la página de inicio (splash page) del Captive Portal. Los usuarios corporativos en el SSID gestionado por ISE no se ven afectados. ¿Cuál es la causa más probable?

Sugerencia: Piensa en lo que debe suceder antes de que se complete la autenticación en una red con Captive Portal.

Ver respuesta modelo

La causa más probable es un walled garden (ACL de preautenticación) configurado incorrectamente en el punto de acceso inalámbrico o controlador. Se está bloqueando el dispositivo para que no alcance la infraestructura en la nube de Purple para cargar el portal. Debes asegurarte de que los dominios y rangos de IP específicos de Purple estén en la lista de permitidos.

Q3. Estás diseñando una red para una nueva sede corporativa. Necesitas dar soporte a las laptops del personal, los teléfonos personales del personal (BYOD) y los clientes visitantes. ¿Cómo deberías estructurar los SSIDs y la autenticación?

Sugerencia: Separa las poblaciones según la propiedad del dispositivo y los niveles de acceso requeridos.

Ver respuesta modelo

Implementa dos SSIDs. El SSID corporativo utiliza WPA3-Enterprise. Cisco ISE gestiona la autenticación 802.1X para las laptops del personal y administra la inscripción de certificados para los dispositivos BYOD del personal, asignándolos a VLANs internas. El SSID de invitados es abierto y se redirige a Purple. Purple gestiona la autenticación del Captive Portal para los clientes visitantes, colocándolos en una VLAN aislada solo para internet.

Continúe leyendo esta serie

Server RADIUS: una guía completa para empresas

Esta guía proporciona a directores de TI, arquitectos de redes y directores de tecnología una referencia técnica definitiva sobre la autenticación de server RADIUS para WiFi empresarial. Abarca el marco AAA, la arquitectura 802.1X, la selección del método EAP, las ventajas y desventajas de la implementación en la nube frente a la local, y la asignación dinámica de VLAN. Los operadores de recintos en los sectores de hotelería, comercio minorista, eventos y el sector público encontrarán orientación de implementación práctica, casos de estudio del mundo real y los marcos de decisión necesarios para migrar de claves precompartidas inseguras a una arquitectura de control de acceso a la red segura y basada en la identidad.

Leer la guía →

Aruba ClearPass vs. Purple WiFi: Comparando Funciones y Co-implementación

Una guía técnica exhaustiva que detalla la arquitectura de co-implementación de Aruba ClearPass y Purple WiFi. Cubre la configuración del proxy RADIUS, la asignación dinámica de VLAN y las mejores prácticas para ofrecer redes de invitados seguras y basadas en analíticas junto con el NAC empresarial.

Leer la guía →

EAP-TLS vs EAP-TTLS: ¿Qué protocolo de WiFi basado en certificados debería elegir?

Esta guía proporciona una comparación definitiva frente a frente de EAP-TLS y EAP-TTLS para la autenticación WiFi empresarial bajo IEEE 802.1X. Explica la diferencia de arquitectura entre la autenticación de certificados mutua y el túnel de certificados solo de servidor, y ofrece a los administradores de TI, arquitectos de red y CISOs un marco de decisión claro basado en las capacidades de gestión de dispositivos y los requisitos de cumplimiento. Purple admite las rutas de autenticación EAP-TLS y EAP-TTLS para WiFi del personal, y esta guía ayuda a las organizaciones a comprender los compromisos de infraestructura antes de comprometerse con cualquiera de los dos enfoques.

Leer la guía →