- Purple
- Captive portals: a complete guide
- Solución de problemas del Captive Portal de HPE Aruba: lista de verificación de redireccionamiento, certificados y walled garden
Solución de problemas del Captive Portal de HPE Aruba: lista de verificación de redireccionamiento, certificados y walled garden
Use esta lista de verificación para diagnosticar un Captive Portal de HPE Aruba que presenta fallas a partir del síntoma que observa: sin redireccionamiento, una advertencia de certificado o un usuario invitado que nunca es liberado. Después, puede rastrear la falla hasta el DNS, DHCP, el walled garden, la URL de redireccionamiento, el certificado o RADIUS. Finalmente, aplique la solución en los Instant APs, Aruba Central o en un controlador de movilidad.
Parte de nuestra serie principal: Guía de Captive Portal →
- ¿Cómo se ve un Captive Portal de Aruba que no funciona?
- ¿Qué causa usualmente que falle un Captive Portal de Aruba?
- Rol de pre-autenticación y walled garden
- URL de redirección y parámetros
- Certificado predeterminado del Captive Portal
- Autenticación y contabilidad RADIUS
- DNS y DHCP en la VLAN de invitados
- ¿Cómo determinar cuál es la causa de su problema?
- Qué revisar en los registros del cliente
- Qué verificar en los registros del AP y del controlador
- ¿Cómo se soluciona en Instant AP, Aruba Central y controladores?
- Captive portal externo de Aruba Instant
- Resolución de problemas del portal de invitados en Aruba Central
- Implementaciones basadas en controladores
- ¿Cómo se ve una solución en un establecimiento real?
- ¿Cómo evitar que el captive portal de Aruba vuelva a fallar?
- Preguntas frecuentes
- ¿Funciona Purple con Aruba Instant, Aruba Central y despliegues basados en controladores?
- ¿Necesito comprar un certificado SSL público para mi controlador Aruba?
- ¿Mover nuestro portal de invitados de Aruba a Purple requerirá hardware nuevo?
- ¿El portal cautivo de Aruba de Purple cumple con el GDPR?
- ¿Cómo se licencia el WiFi de invitados de Purple para un parque de dispositivos Aruba?
- ¿Cuánto tiempo se tarda en solucionar un portal cautivo de Aruba que no funciona?
- ¿Deberíamos usar Aruba ClearPass o un portal externo como Purple para los invitados?
Un Captive Portal de HPE Aruba que falla usualmente presenta uno de cinco errores. El rol de pre-autenticación bloquea el DNS o el portal, o faltan entradas en el walled garden. Otros fallos comunes son una URL de redirección mal estructurada, que el certificado predeterminado del controlador active advertencias en el navegador, o que las solicitudes RADIUS nunca lleguen al servidor de autenticación. Revise primero el DHCP y el DNS en la VLAN de invitados, y luego continúe hacia afuera.
¿Cómo se ve un Captive Portal de Aruba que no funciona?
La mayoría de las fallas se presentan como uno de tres síntomas. Identificar el síntoma correctamente le ahorrará una hora de conjeturas.
Sin redirección. El invitado se une al SSID abierto y obtiene una dirección IP, pero no aparece ninguna página de inicio de sesión. El Captive Network Assistant (CNA), el pequeño navegador que su teléfono abre automáticamente, nunca aparece o muestra una pantalla en blanco.
Advertencia de certificado. La página de inicio de sesión se carga solo después de un mensaje de "Su conexión no es privada". Las laptops muestran esto más que los teléfonos, porque los navegadores de escritorio esperan HTTPS para cualquier página de inicio de sesión.
Nunca liberado. El invitado completa la splash page pero se queda atascado en el rol cautivo. Vuelven a entrar en un bucle hacia la página de inicio de sesión, o el CNA reporta que no hay conexión a internet.
Esta guía comienza donde termina su guía de configuración del Captive Portal de HPE Aruba. Asume que el SSID, el perfil del portal externo y los servidores RADIUS ya existen. Para ver la misma lista de verificación en Meraki, consulte Solución de problemas del Captive Portal de Cisco Meraki: lista de verificación de splash page, walled garden y RADIUS.
¿Qué causa usualmente que falle un Captive Portal de Aruba?
Un Captive Portal es una página web por la que la red obliga a los invitados a pasar antes de otorgarles acceso a internet. En Aruba, cinco componentes deben coordinarse para que eso funcione.
Rol de pre-autenticación y walled garden
Cada invitado comienza en un rol de pre-autenticación, también llamado rol inicial o de Captive Portal. Ese rol debe permitir DHCP, DNS y HTTP/HTTPS hacia el host del portal. Cualquier otro destino debe ser redirigido o denegado.
El walled garden es la lista de destinos a los que un invitado puede acceder antes de iniciar sesión. Un portal externo necesita que su propio nombre de host figure allí, además de cada dominio que cargue la splash page. Esto incluye fuentes, scripts, etiquetas de analítica y proveedores de inicio de sesión social. Una sola entrada faltante puede dejar al CNA en una pantalla blanca.
URL de redirección y parámetros
Cuando el AP intercepta la primera solicitud HTTP de un invitado, envía al navegador a la URL del portal externo. Aruba añade parámetros a esa URL, como la dirección MAC del cliente, el SSID y la dirección para enviar de vuelta las credenciales.
Una URL incorrecta, un carácter final suelto o una discrepancia entre HTTP/HTTPS rompe la transferencia. El portal entonces no puede identificar al AP o al invitado.
Certificado predeterminado del Captive Portal
Los controladores y controladores virtuales de Aruba se envían con un certificado de fábrica para su página de inicio de sesión interna. No está emitido para un nombre de host de su propiedad. Por lo tanto, los navegadores lo marcan como no confiable o no coincidente.Nuestro artículo de soporte sobre la configuración de certificados de portal cautivo en Cisco WLC describe el mismo principio en Cisco. La solución es un certificado con confianza pública cuyo Nombre Común (CN) coincida con el nombre de host que presenta el controlador.
Autenticación y contabilidad RADIUS
RADIUS (Remote Authentication Dial-In User Service) es el protocolo que utiliza el controlador para preguntar a un servidor de autenticación si debe admitir a un cliente. Con Purple, nuestros sistemas de splash page recopilan los datos del invitado y emiten un inicio de sesión de un solo uso. Después, el controlador pasa ese inicio de sesión al servidor RADIUS de Purple para completar la autenticación, tal como explica nuestro artículo de soporte de captive portal.
Si la solicitud nunca llega, o si el secreto compartido es incorrecto, el invitado nunca es liberado. Los mensajes de contabilidad (accounting) informan el inicio y fin de la sesión. La falta de contabilidad le dejará con vacíos en sus datos de sesión.
DNS y DHCP en la VLAN de invitados
Una VLAN (LAN virtual) separa el tráfico de invitados del tráfico corporativo. Si la VLAN de invitados asigna un servidor DNS inalcanzable, el navegador no podrá resolver el nombre de host del portal. En consecuencia, el redireccionamiento nunca iniciará. El agotamiento de los rangos de DHCP causa el mismo síntoma en las horas de mayor actividad.
¿Cómo determinar cuál es la causa de su problema?
Trabaje desde el cliente hacia afuera. Esta matriz de decisión asocia lo que observa con el primer lugar donde debería buscar.
| Síntoma | Causa más probable | Qué revisar primero | Solución |
|---|---|---|---|
| Sin dirección IP, o con una autoasignada | Rango de DHCP agotado o VLAN de invitados sin enlace troncal | Concesiones del servidor DHCP y etiquetado de VLAN en el enlace ascendente del AP | Ampliar el rango o acortar el tiempo de concesión, luego etiquetar la VLAN en el puerto del switch |
| Dirección IP, pero sin redireccionamiento | DNS bloqueado en el rol previo a la autenticación, o primera solicitud únicamente por HTTPS | Rol del cliente en el AP o detalles del cliente en Central | Permitir DNS en el rol previo a la autenticación, luego probar con neverssl.com |
| El redireccionamiento inicia, página en blanco | Falta de entradas en el walled garden | Herramientas de desarrollo del navegador en una laptop de prueba | Agregar cada dominio bloqueado al walled garden |
| El portal indica que no puede identificar la red | URL de redireccionamiento malformada o falta de parámetros | URL de redireccionamiento completa capturada en un dispositivo de prueba | Corregir la URL del portal externo en el perfil |
| "La conexión no es privada" | Certificado del controlador por defecto o discrepancia de CN | Detalles del certificado en el candado del navegador | Instalar un certificado con confianza pública que coincida con el nombre de host del portal |
| El inicio de sesión se completa, pero el invitado regresa al ciclo de inicio | Rechazo de RADIUS, tiempo de espera agotado o discrepancia en el secreto compartido | Registros del servidor RADIUS y registros de autenticación del AP | Hacer coincidir el secreto, permitir la dirección de origen, confirmar que el servidor sea alcanzable |
| Conectado, pero los datos de la sesión están incompletos | Contabilidad deshabilitada o bloqueada | Registros de contabilidad de RADIUS | Habilitar la contabilidad en el perfil del servidor |
Qué revisar en los registros del cliente
Comience con el CNA. Android muestra una notificación de "es posible que deba iniciar sesión" y cierra el CNA una vez que detecta la autenticación. Si se omite el CNA, abra un navegador y vaya a neverssl.com. Ese sitio permanece en HTTP sin formato, por lo que el AP puede interceptar la solicitud sin un error de SSL.
En una laptop, las herramientas de desarrollo del navegador muestran qué solicitudes fallaron durante la carga de la página. Cada dominio bloqueado es una entrada faltante en el walled garden.
Qué verificar en los registros del AP y del controlador
Observe primero el rol actual del cliente. Un usuario invitado que sigue en el rol de preautenticación después de iniciar sesión apunta a RADIUS. Un invitado sin ningún rol asignado apunta a la asociación o DHCP. Luego, lea los registros de depuración de autenticación para la dirección MAC del cliente. Un tiempo de espera de RADIUS significa que los paquetes no están saliendo o no están llegando. Un Access-Reject significa que el servidor los recibió y los rechazó.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.
¿Cómo se soluciona en Instant AP, Aruba Central y controladores?
Los conceptos son los mismos en las tres plataformas. Lo que cambia es dónde se configuran. Los valores detallados para Purple se encuentran en nuestro artículo de soporte de captive portal. Utilice esos y no los valores copiados de otro establecimiento.
Captive portal externo de Aruba Instant
En Instant, el controlador virtual aloja el perfil del portal externo, el walled garden y las definiciones del servidor RADIUS. Confirme de qué dirección proviene su tráfico RADIUS. Con el proxy RADIUS dinámico habilitado, las solicitudes llegan desde la dirección del controlador virtual. Sin él, cada AP envía sus propias solicitudes. El servidor RADIUS y cualquier firewall intermedio deben permitir la fuente que utilice.
Resolución de problemas del portal de invitados en Aruba Central
En Aruba Central, el tipo de splash page de la WLAN debe configurarse como externo. Verifique que el perfil del portal apunte a la URL correcta. La vista de clientes de Central muestra el rol, la VLAN y los eventos de autenticación de cada invitado en un solo lugar. Esto lo convierte en la forma más rápida de distinguir una falla de DNS de una falla de RADIUS en múltiples sitios.
Implementaciones basadas en controladores
En un controlador de movilidad, verifique tres objetos: el rol inicial, el perfil del captive portal y el perfil AAA. La política de acceso del rol inicial debe permitir DNS, DHCP y el host del portal. El perfil del captive portal debe hacer referencia al certificado de servidor correcto. El nombre de host del portal del controlador también debe resolverse en la VLAN de invitados.
¿Cómo se ve una solución en un establecimiento real?
Estos ejemplos prácticos muestran cómo se aplica la lista de verificación. Son ilustrativos y no corresponden a casos de estudio de clientes con nombres reales.
Un hotel de 180 habitaciones con Instant APs. Los huéspedes con iPhones veían un CNA en blanco después de un rediseño de la splash page. La nueva página cargaba fuentes y un botón de inicio de sesión social desde dominios que faltaban en el walled garden. El gerente de TI listó las solicitudes fallidas en las herramientas de desarrollo del navegador y agregó cada dominio. Los inicios de sesión completados en el portal aumentaron de unos 40 al día a más de 250 en una semana. Para obtener más información sobre la conectividad de invitados en este sector, consulte Hoteles.
Una cadena de tiendas de moda de 40 sucursales en Aruba Central. Los compradores en computadoras portátiles reportaron advertencias de "red insegura", lo que generaba unos 25 reportes de soporte al mes. Los controladores virtuales aún presentaban el certificado predeterminado. El equipo instaló un certificado de confianza pública con un CN que coincidía con el nombre de host del portal, luego confirmó que el nombre se resolvía en la VLAN de invitados. Los reportes disminuyeron a dos al mes siguiente. Consulta Retail para ver cómo el acceso de invitados respalda a las tiendas.
Un centro de conferencias gestionado por el ayuntamiento en un controlador de movilidad. Los asistentes completaban la página de bienvenida pero volvían a ella en un bucle. Los registros de autenticación mostraron tiempos de espera agotados de RADIUS. Una nueva regla de firewall perimetral había bloqueado la dirección de origen del controlador. Después de permitir la dirección nuevamente, el tiempo de liberación desde el inicio de sesión hasta estar en línea pasó de nunca a menos de cinco segundos.
¿Cómo evitar que el captive portal de Aruba vuelva a fallar?
- Controla las versiones del walled garden. Trata cada cambio en la página de bienvenida como un cambio de red y actualiza el walled garden en la misma versión.
- Establece recordatorios de renovación de certificados. Un certificado público vencido hace que la advertencia regrese de la noche a la mañana. Agenda la renovación al menos 30 días antes del vencimiento.
- Realiza pruebas con tres dispositivos. Después de cualquier cambio, realiza pruebas en un iPhone, un teléfono Android y una computadora portátil Windows. Cada uno maneja el CNA de manera diferente.
- Monitorea RADIUS. Configura alertas para el aumento de rechazos de acceso (Access-Reject) o conteos de tiempo de espera agotado, no solo para la disponibilidad del servidor.
- Mantén abierto el SSID de invitados. Purple recomienda un SSID abierto para el acceso de invitados porque reduce la fricción. Si también utilizas WPA3 en otro lugar, lee Fallas de conexión en el modo de transición WPA3: una lista de verificación de implementación para Cisco Meraki, HPE Aruba y Ruckus.
El WiFi de invitados de Purple funciona como una superposición en la nube en HPE Aruba, junto con Cisco Meraki, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. En más de 80,000 establecimientos activos, Purple gestionó 440 millones de inicios de sesión en 2024, según los propios datos de Purple.
Preguntas frecuentes
¿Funciona Purple con Aruba Instant, Aruba Central y despliegues basados en controladores?
Sí. El WiFi de invitados de Purple se integra con HPE Aruba a través de un captive portal externo y RADIUS, por lo que funciona en APs de Instant, Aruba Central y controladores de movilidad. El controlador redirige a los invitados a la página de bienvenida de Purple y luego pasa el inicio de sesión único al servidor RADIUS de Purple. Conservas tus puntos de acceso y switches existentes, y configuras el perfil del portal, el walled garden y los servidores RADIUS con los valores publicados por Purple.
¿Necesito comprar un certificado SSL público para mi controlador Aruba?
Sí, si desea que los invitados eviten advertencias en el navegador. El certificado predeterminado en un controlador Aruba o controlador virtual no se emite para un nombre de host de su propiedad, por lo que los navegadores de escritorio lo marcan. Un certificado de confianza pública cuyo Common Name coincida con el nombre de host del portal elimina la advertencia. Los certificados estándar validados por dominio de cualquier autoridad de certificación pública son adecuados, y se renuevan según el calendario del emisor.
¿Mover nuestro portal de invitados de Aruba a Purple requerirá hardware nuevo?
No. Purple es independiente del hardware y funciona como una superposición en la nube en los puntos de acceso y controladores HPE Aruba que ya posee. El cambio es de configuración: una nueva URL de portal externo, entradas de walled garden actualizadas y los servidores RADIUS de Purple. La mayor parte del esfuerzo se destina a realizar pruebas en teléfonos y laptops en un sitio piloto antes de implementar el perfil en todo el parque de dispositivos.
¿El portal cautivo de Aruba de Purple cumple con el GDPR?
Sí. Purple cuenta con la certificación ISO 27001 y opera de acuerdo con el GDPR y la CCPA. Los invitados otorgan su consentimiento de manera consciente en la página de inicio, por lo que el consentimiento de marketing se registra en el momento del inicio de sesión. Su red Aruba maneja el tráfico, mientras que Purple almacena los datos de primera fuente bajo su control. Usted establece los plazos de retención y la redacción del consentimiento para que coincidan con su propia política de privacidad.
¿Cómo se licencia el WiFi de invitados de Purple para un parque de dispositivos Aruba?
Purple licencia el WiFi de invitados a través de tres planes: Connect, Capture y Engage. Connect cubre el acceso seguro para invitados, mientras que Capture y Engage agregan capacidades de recopilación de datos y marketing. El plan que elija no cambia la configuración de Aruba, ya que cada plan utiliza el mismo portal externo y la misma integración de RADIUS. El equipo de cuentas de Purple puede cotizar según la cantidad de establecimientos y el plan.
¿Cuánto tiempo se tarda en solucionar un portal cautivo de Aruba que no funciona?
La mayoría de las fallas se solucionan en menos de un día una vez que se identifica el síntoma. Los problemas de walled garden y DNS a menudo toman menos de una hora después de capturar las solicitudes fallidas. El reemplazo de certificados depende de la rapidez con la que su autoridad de certificación valide el dominio. Las fallas de RADIUS causadas por cambios en el firewall generalmente requieren una solicitud de cambio, así que planifique considerando sus propios plazos de aprobación.
¿Deberíamos usar Aruba ClearPass o un portal externo como Purple para los invitados?
Elija un portal externo como Purple si desea obtener datos de invitados, consentimiento de marketing y análisis sin tener que administrar servidores locales adicionales. ClearPass es un administrador de políticas local que se adapta a un control de acceso complejo para el personal. Purple se ejecuta en la nube con un tiempo de actividad del 99.999% y gestiona la página de inicio, RADIUS y la captura de datos de manera integral. Muchos establecimientos conservan ClearPass para el personal y utilizan Purple para los invitados.
Definiciones clave
Captive Portal
Una página web a través de la cual la red obliga a pasar a un cliente antes de otorgarle acceso a Internet. El IETF describe la arquitectura en el RFC 8952, que cubre el dispositivo de aplicación, el servidor del portal y cómo los clientes detectan la cautividad.
En Aruba, el Captive Portal solo funciona cuando el rol de preautenticación, el walled garden, la URL de redireccionamiento, el certificado y RADIUS coinciden correctamente. Una falla en cualquiera de los cinco produce los síntomas de esta lista de verificación.
Captive Network Assistant (CNA)
El pequeño navegador que el sistema operativo de un teléfono o laptop abre automáticamente cuando detecta una red cautiva. iOS y Android implementan cada uno su propia detección y cierran el CNA una vez que detectan la autenticación.
Un CNA que nunca aparece o que muestra una pantalla en blanco es la primera pista. Si se omite, navegue a neverssl.com, que permanece en HTTP simple para que el AP pueda interceptar la solicitud.
Rol de preautenticación
El rol de usuario de Aruba, también llamado rol inicial o de Captive Portal, que se aplica a un cliente antes del inicio de sesión. Su política de acceso es un conjunto de reglas de firewall que definen qué tráfico se permite, se redirecciona o se deniega.
El rol debe permitir DHCP, DNS y HTTP/HTTPS hacia el host del portal. Un invitado que sigue en este rol después del inicio de sesión apunta a una falla de RADIUS en lugar de una falla del portal.
Walled garden
La lista de permitidos de nombres de host y dominios a los que un cliente puede acceder antes de la autenticación, aplicada por el AP o controlador junto con el rol de pre-autenticación.
Un portal externo necesita que se incluya su propio nombre de host, además de cada dominio que cargue la página de bienvenida: fuentes, scripts, etiquetas de análisis y proveedores de inicio de sesión social. Una sola entrada faltante puede dejar al CNA en una pantalla blanca.
URL de redireccionamiento
La dirección del portal externo a la que un AP de Aruba envía al navegador después de interceptar su primera solicitud HTTP, con parámetros agregados como la dirección MAC del cliente, el SSID y la dirección para enviar de vuelta las credenciales.
Una URL incorrecta, un carácter final suelto o una discrepancia entre HTTP/HTTPS impide que el portal identifique al AP o al invitado. Capture la URL completa en un dispositivo de prueba para verificarla.
Nombre común (CN)
El atributo de sujeto en un certificado X.509, perfilado para uso en internet en RFC 5280, que nombra al host para el cual se emitió el certificado. Los navegadores rechazan los certificados cuyo nombre no coincide con el nombre de host presentado.
Los controladores de Aruba vienen con un certificado de fábrica que no fue emitido para un nombre de host de su propiedad. Instalar un certificado de confianza pública con un CN coincidente elimina la advertencia "Su conexión no es privada".
RADIUS
Remote Authentication Dial-In User Service, el protocolo cliente-servidor especificado en RFC 2865 para autenticar el acceso a la red. Un secreto compartido protege los intercambios y el servidor responde con Access-Accept o Access-Reject.
Con Purple, el controlador pasa el inicio de sesión único del invitado al servidor RADIUS de Purple. Un secreto compartido incorrecto o una dirección de origen bloqueada hacen que el invitado no sea liberado.
Contabilidad RADIUS
La extensión RADIUS especificada en RFC 2866, en la que el dispositivo de red envía mensajes de Accounting-Request para reportar el inicio de la sesión, las actualizaciones intermedias y la finalización de la sesión.
Si la contabilidad está desactivada o bloqueada, los invitados de todos modos se conectarán a internet, pero usted perderá los datos de la sesión. Habilite la contabilidad en el perfil del servidor y verifique los registros de contabilidad.
Access-Reject
El paquete de respuesta RADIUS definido en RFC 2865 que un servidor devuelve cuando ha recibido una solicitud pero rechaza el acceso, por ejemplo, porque las credenciales o los atributos no superan sus verificaciones.
In los registros de autenticación del AP, un Access-Reject muestra que el servidor recibió la solicitud, mientras que un tiempo de espera agotado muestra que los paquetes no están saliendo o no están llegando. Esa distinción le indica dónde buscar a continuación.
VLAN
Una VLAN virtual, definida por IEEE 802.1Q, que etiqueta tramas Ethernet para separar redes lógicas en una infraestructura de conmutación compartida.
La VLAN de invitados debe estar en modo trunk hacia el enlace ascendente del AP y asignar un servidor DNS accesible. Un alcance DHCP agotado o una VLAN sin etiqueta no produce ninguna dirección IP ni redireccionamiento.
Proxy RADIUS dinámico
Una configuración de Aruba Instant que hace que el controlador virtual reenvíe las solicitudes RADIUS en nombre de cada AP, de modo que lleguen desde la dirección del controlador virtual en lugar de la dirección propia de cada AP.
Su servidor RADIUS y cualquier firewall intermedio deben permitir cualquier dirección de origen que utilice. Una discrepancia provoca tiempos de espera agotados e invitados que vuelven en bucle a la página de inicio de sesión.
Consentimientos de elección consciente
La captura de consentimiento de Purple en la página de bienvenida, donde los invitados eligen activamente los permisos de marketing, alineada con los requisitos de consentimiento de GDPR (Reglamento (UE) 2016/679, Artículos 6 y 7).
El consentimiento se registra en el momento del inicio de sesión y Purple almacena los datos de origen bajo su control. Usted establece los términos de retención y redacción del consentimiento para que coincidan con su propia política de privacidad.
Ejemplos resueltos
Un hotel de 180 habitaciones con Instant APs de Aruba rediseñó su página de bienvenida. Después, los huéspedes con iPhones vieron un Captive Network Assistant en blanco y no pudieron iniciar sesión.
La nueva página cargaba fuentes y un botón de inicio de sesión social desde dominios que faltaban en el walled garden. El rol de preautenticación bloqueaba esas solicitudes, por lo que el CNA mostraba una pantalla en blanco. El gerente de TI abrió las herramientas de desarrollo del navegador en una laptop de prueba y listó cada solicitud fallida durante la carga de la página. Cada dominio bloqueado se agregó al walled garden en el controlador virtual. Los inicios de sesión completados en el portal aumentaron de unos 40 al día a más de 250 en una semana. La lección es tratar cada cambio en la página de bienvenida como un cambio de red y actualizar el walled garden en la misma versión.
Una cadena de tiendas de moda con 40 sucursales en Aruba Central recibía unas 25 solicitudes de soporte al mes de compradores con laptops que reportaban advertencias de 'red no segura'.
Los controladores virtuales seguían presentando el certificado de Captive Portal predeterminado de Aruba. Ese certificado no está emitido para un nombre de host propiedad de la cadena, por lo que los navegadores de escritorio lo marcaron como no confiable. El equipo instaló un certificado de confianza pública con un Common Name que coincidía con el nombre de host del portal. Luego confirmaron que el nombre de host se resolvía en la VLAN de invitados, porque un certificado solo ayuda si se puede alcanzar el nombre que cubre. Las solicitudes de soporte disminuyeron a dos el mes siguiente. Para evitar que la advertencia regrese, programe la renovación del certificado al menos 30 días antes de su vencimiento.
Los asistentes a un centro de conferencias gestionado por el ayuntamiento en un controlador de movilidad de Aruba completaban la página de bienvenida pero volvían a caer en un bucle hacia ella.
El síntoma del bucle apuntaba más allá del portal, hacia RADIUS, porque los invitados permanecían en el rol de preautenticación después del inicio de sesión. Los registros de depuración de autenticación para las direcciones MAC afectadas mostraron tiempos de espera agotados (timeouts) de RADIUS en lugar de Access-Rejects. Los timeouts significan que los paquetes no están saliendo o no están llegando, por lo que el equipo verificó la ruta de red. Una nueva regla de firewall perimetral había bloqueado la dirección de origen del controlador. Después de permitir nuevamente la dirección, el tiempo de liberación desde el inicio de sesión hasta estar en línea cayó de 'nunca' a menos de cinco segundos. Configurar alertas sobre el aumento en el conteo de timeouts, y no solo sobre la disponibilidad del servidor, detectaría esto más rápido.
Preguntas frecuentes
¿Funciona Purple con Aruba Instant, Aruba Central y despliegues basados en controladores?
Sí. El WiFi para invitados de Purple se integra con HPE Aruba a través de un captive portal externo y RADIUS, por lo que funciona en AP de Instant, Aruba Central y controladores de movilidad. El controlador redirecciona a los invitados a la página de bienvenida de Purple y luego pasa el inicio de sesión único al servidor RADIUS de Purple. Usted conserva sus puntos de acceso y conmutadores existentes, y configura el perfil del portal, el walled garden y los servidores RADIUS con los valores publicados de Purple.
¿Necesito comprar un certificado SSL público para mi controlador Aruba?
Sí, si desea que los invitados eviten las advertencias del navegador. El certificado predeterminado en un controlador o controlador virtual de Aruba no está emitido para un nombre de host de su propiedad, por lo que los navegadores de escritorio lo marcan. Un certificado de confianza pública cuyo Common Name coincida con el nombre de host del portal elimina la advertencia. Los certificados estándar validados por dominio de cualquier autoridad de certificación pública son adecuados, y se renuevan según el calendario del emisor.
¿Migrar nuestro portal de invitados de Aruba a Purple requerirá hardware nuevo?
No. Purple es agnóstico del hardware y se ejecuta como una superposición en la nube en los puntos de acceso y controladores de HPE Aruba que ya posee. El cambio es de configuración: una nueva URL de portal externo, entradas actualizadas del walled garden y los servidores RADIUS de Purple. La mayor parte del esfuerzo se destina a realizar pruebas en teléfonos y laptops en un sitio piloto antes de implementar el perfil en toda la infraestructura.
¿Cumple el captive portal de Aruba de Purple con GDPR?
Sí. Purple cuenta con la certificación ISO 27001 y opera de acuerdo con GDPR y CCPA. Los invitados otorgan su consentimiento explícito de elección consciente en la página de bienvenida, por lo que el consentimiento de marketing se registra en el momento del inicio de sesión. Su red Aruba maneja el tráfico, mientras que Purple almacena los datos de primera mano bajo su control. Usted define los plazos de retención y la redacción del consentimiento para que coincidan con su propia política de privacidad.
¿Cómo se gestionan las licencias de WiFi para invitados de Purple para una infraestructura de Aruba?
Purple otorga licencias de WiFi para invitados a través de tres planes: Connect, Capture y Engage. Connect cubre el acceso seguro para invitados, mientras que Capture y Engage agregan capacidades de recopilación de datos y marketing. El plan que elija no cambia la configuración de Aruba, ya que cada plan utiliza el mismo portal externo y la misma integración RADIUS. Su equipo de cuentas de Purple puede cotizar según el número de establecimientos y el plan.
¿Cuánto tiempo se tarda en reparar un captive portal de Aruba que no funciona?
La mayoría de las fallas se solucionan en menos de un día una vez que se identifica el síntoma. Los problemas de walled garden y DNS a menudo toman menos de una hora después de capturar las solicitudes fallidas. El reemplazo del certificado depende de qué tan rápido su autoridad de certificación valide el dominio. Las fallas de RADIUS causadas por cambios en el firewall generalmente requieren una solicitud de cambio, así que planifique considerando sus propios tiempos de aprobación.
¿Deberíamos usar Aruba ClearPass o un portal externo como Purple para los invitados?
Elija un portal externo como Purple si desea datos de invitados, consentimiento de marketing y análisis sin ejecutar servidores locales adicionales. ClearPass es un administrador de políticas local que se adapta a un control de acceso complejo para el personal. Purple se ejecuta en la nube con un tiempo de actividad del 99.999% y gestiona la página de bienvenida, RADIUS y la captura de datos en conjunto. Muchos establecimientos conservan ClearPass para el personal y utilizan Purple para los invitados.
Fuentes
- Purple support: Captive Portal
- Purple support: Cisco WLC captive portal certificate setup
- IETF RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- IETF RFC 2866: RADIUS Accounting
- IETF RFC 8952: Captive Portal Architecture
- IETF RFC 5280: Internet X.509 Public Key Infrastructure Certificate Profile
- Regulation (EU) 2016/679 (GDPR)
- Cisco Meraki captive portal troubleshooting checklist
Continúe leyendo esta serie
Resolución de problemas de Captive Portal de Ubiquiti UniFi: lista de verificación para portal externo, hotspot y walled garden
Use esta lista de verificación para descubrir por qué su Captive Portal de Ubiquiti UniFi no funciona y solucionarlo. Relacionará el síntoma con una de las seis causas, ejecutará dos pruebas rápidas y corregirá el servidor del portal externo, el acceso previo a la autorización, las restricciones de subred de invitados, los redireccionamientos HTTPS, la accesibilidad del controlador o la configuración del cliente.
Resolución de problemas de Captive Portal de Cisco Meraki: lista de verificación para splash page, walled garden y RADIUS
Use esta lista de verificación para identificar cuál de las cuatro fallas está afectando su Captive Portal de Cisco Meraki: tipo de splash page, walled garden, transferencia de URL de concesión o accesibilidad de RADIUS. Podrá leer el registro de eventos de Meraki, asociar el síntoma con su causa y aplicar la solución correcta sin repetir la configuración del SSID.
Inicio de sesión en el Captive Portal en Android: una lista de verificación de implementación para Cisco Meraki, HPE Aruba y Ubiquiti UniFi
Use esta lista de verificación para lograr que la notificación de inicio de sesión de Android aparezca de manera confiable en Cisco Meraki, HPE Aruba y Ubiquiti UniFi. Definirá un walled garden acotado, bloqueará el tráfico hasta el inicio de sesión, protegerá la página de inicio de sesión con HTTPS y mantendrá el funcionamiento de DNS. También elegirá un tiempo de espera de sesión, decidirá sobre la opción 114 de DHCP y rastreará cada síntoma del invitado hasta su solución.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.