Saltar al contenido principal

SonicWall TZ and SonicWave Integration with Purple WiFi

Esta referencia técnica detalla la integración de los firewalls SonicWall TZ y los AP SonicWave con la plataforma Purple WiFi. Proporciona pasos de configuración prácticos para la redirección del Captive Portal, excepciones de walled garden, autenticación 802.1X y direccionamiento dinámico de VLAN mediante claves precompartidas privadas (PPSK).

📖 6 min de lectura📝 1,263 palabras🔧 2 ejemplos resueltos3 preguntas de práctica📚 8 definiciones clave

Escucha esta guía

Ver transcripción del podcast
INTEGRACIÓN DE SONICWALL TZ Y SONICWAVE CON PURPLE WIFI Purple WiFi Intelligence Platform - Serie de Sesiones Técnicas Informativas Duración: Aproximadamente 10 minutos Voz: Inglés británico, tono de consultor senior: seguro, conversacional, autoritario --- SEGMENTO 1: INTRODUCCIÓN Y CONTEXTO (aproximadamente 1 minuto) Bienvenido a la Serie de Sesiones Técnicas Informativas de Purple. Hoy cubriremos una de las integraciones técnicamente más complejas en el espacio de WiFi empresarial: los firewalls SonicWall TZ y los puntos de acceso SonicWave, implementados junto con Purple para la autenticación de invitados, el control de acceso del personal y el aislamiento de redes multi-tenant. Si usted es un ingeniero de seguridad de TI o un MSP que administra establecimientos (hoteles, cadenas de retail, centros de conferencias o desarrollos de uso mixto), esta sesión informativa es para usted. Avanzaremos rápidamente a través de la arquitectura, los pasos de configuración y los puntos donde las implementaciones suelen fallar. SonicWall es una opción sólida en el sector de PyMEs y mercado medio. Los firewalls de la serie TZ están ampliamente implementados y los AP SonicWave se integran de forma nativa a través de SonicOS y el Wireless Network Manager. Al añadir Purple, obtiene una capa de WiFi para invitados administrada en la nube con Captive Portals personalizados, autenticación basada en RADIUS y captura de datos de origen, todo sin necesidad de reemplazar su infraestructura SonicWall existente. Comencemos con la arquitectura. --- SEGMENTO 2: ANÁLISIS TÉCNICO DETALLADO (aproximadamente 5 minutos) Hay cuatro casos de uso distintos que cubrir aquí, y cada uno tiene una ruta de configuración diferente. WiFi para invitados con redirección de Captive Portal. Excepciones de Walled Garden. WiFi seguro para el personal mediante 802.1X. Y aislamiento multi-tenant mediante claves precompartidas privadas (PPSK) de SonicWall con direccionamiento dinámico de VLAN. Comencemos con el WiFi para invitados y el Captive Portal de SonicWall. SonicOS utiliza un mecanismo llamado Lightweight Hotspot Messaging (LHM) para manejar las redirecciones de Captive Portals externos. Cuando un invitado se conecta a su SSID de invitados y abre un navegador, el SonicWall intercepta esa solicitud HTTP y la redirige a la URL del Captive Portal de Purple. El invitado se autentica en la plataforma de Purple (a través de inicio de sesión social, correo electrónico o un clic de aceptación) y Purple envía una autorización LHM de vuelta al SonicWall en el puerto TCP 4043. Luego, el SonicWall habilita el acceso a Internet para la dirección MAC de ese dispositivo. La configuración en SonicOS 7.x funciona de la siguiente manera. Primero, navegue a Object, luego a Match Objects y después a Zones. Edite la zona asignada a su WiFi de invitados, que suele ser una WLAN o una zona personalizada. En Guest Services, habilite tanto "Enable Guest Services" como "External Guest Authentication". Luego vaya a Configure, Guest Services, General. Establezca el Client Redirect Protocol en HTTP. Ingrese el nombre de host del portal de Purple como la dirección del servidor web; esto es portal.purple.ai. Establezca la ruta de redirección a la URL del Captive Portal específica de su establecimiento, la cual Purple proporciona en el panel de control del establecimiento. El puerto es 4043. En la pestaña Auth Pages, establece la URL de inicio de sesión en la URL del portal externo de Purple. Establece la URL de cierre de sesión si deseas gestionar la terminación de la sesión. En la pestaña Advanced, habilita "Allow unauthenticated users to access HTTPS sites" solo si necesitas admitir dispositivos HTTPS-first, pero ten en cuenta que esto debilita la aplicación de la redirección. Una vez guardado, SonicOS crea automáticamente una política NAT y una regla de acceso WAN-to-WAN que permite TCP 4043. No elimines estas reglas generadas automáticamente. Son las que permiten que se complete el saludo de manos LHM. Ahora, la configuración del Walled Garden. Antes de que un invitado se autentique, su dispositivo necesita llegar a ciertos dominios para que la splash page funcione. La plataforma de Purple depende de sus propios endpoints de CDN y API. Las sondas de detección de Captive Portal del sistema operativo (captive.apple.com para dispositivos iOS, connectivitycheck.gstatic.com para Android y msftconnecttest.com para Windows) deben estar en la lista blanca. Si ofreces inicio de sesión social, agrega accounts.google.com, oauth2.googleapis.com, apis.google.com y gstatic.com para Google. Agrega www.facebook.com, graph.facebook.com, connect.facebook.net y el dominio de CDN fbcdn.net si ofreces inicio de sesión con Facebook. En SonicOS, agrégalos como objetos de dirección FQDN en Object, Match Objects, Addresses. Luego, crea reglas de acceso en la zona de invitados que permitan a los dispositivos no autenticados llegar a estos FQDN. Utiliza la resolución DNS dinámica (SonicOS resuelve los objetos FQDN a intervalos regulares) en lugar de entradas de IP estáticas, las cuales variarán a medida que cambien los rangos de IP de la CDN. Pasemos a Secure Staff WiFi con 802.1X. Aquí es donde los AP SonicWave y el servidor RADIUS de Purple trabajan juntos. El AP SonicWave actúa como el autenticador en el intercambio 802.1X. El suplicante es el dispositivo del personal. El servidor RADIUS de Purple es el servidor de autenticación. El método EAP que elijas dependerá de tu proveedor de identidad. Si utilizas Microsoft Entra ID u Okta, PEAP-MSCHAPv2 es la opción más común porque funciona con credenciales de usuario y contraseña. Si has implementado certificados de dispositivo (que es el enfoque recomendado para dispositivos administrados), utiliza EAP-TLS. En el Wireless Network Manager, navega a Policies, Policy Hierarchy, selecciona tu política de AP y haz clic en la pestaña 802.1X. Ingresa la dirección IP del servidor RADIUS de Purple, disponible en tu panel de control de Purple bajo la sección de configuración de RADIUS. El secreto compartido es generado por Purple y debe coincidir exactamente en ambos lados. Establece el puerto de autenticación en 1812 y el puerto de contabilidad en 1813. Para la configuración de EAP, selecciona el método que coincida con la configuración de tu proveedor de identidad. On the Purple side, create a RADIUS policy for staff authentication. Map the staff SSID to a specific VLAN - for example, VLAN 200 for staff. Purple's RADIUS server returns the VLAN assignment using three standard attributes: Tunnel-Type set to VLAN, Tunnel-Medium-Type set to 802, and Tunnel-Private-Group-ID set to the VLAN ID as a string - so "200" for VLAN 200. The SonicWall firewall and SonicWave AP honour these attributes and place the authenticated staff device into the correct VLAN automatically. Now, the most architecturally interesting use case: PPSK and multi-tenant isolation. Private Pre-Shared Keys allow you to run a single SSID and assign each tenant, resident, or user group a unique passphrase. When a device connects using a specific PPSK, the SonicWave AP sends that key to Purple's RADIUS server for validation. Purple looks up the key, identifies the associated tenant or user group, and returns the appropriate VLAN assignment via the Tunnel-Private-Group-ID attribute. The SonicWall then steers that device into the correct VLAN - completely isolated from other tenants on the same SSID. This is Identity-Based Networking in practice. You are not managing SSIDs per tenant. You are managing identities per tenant. In a mixed-use development with ten retail units, one SSID broadcasts across the entire building. Each tenant gets their own PPSK. Each PPSK maps to a dedicated VLAN and subnet. Tenant A's devices never see Tenant B's traffic, even though they are sharing the same physical access points. The PPSK configuration in SonicOS requires RADIUS-based PPSK mode on the SSID. In the Wireless Network Manager, edit the SSID, set the security mode to WPA2-Enterprise with PPSK, and point the RADIUS server at Purple. Purple manages the PPSK-to-VLAN mapping table centrally. When you add a new tenant, you create a new PPSK in Purple, assign it a VLAN, and the change propagates to all SonicWave APs in that venue without touching the firewall configuration. --- SEGMENT 3: IMPLEMENTATION RECOMMENDATIONS AND PITFALLS (approximately 2 minutes) Let me give you the three things that most commonly go wrong in SonicWall and Purple deployments. First: the LHM port. TCP 4043 must be open from the WAN to the SonicWall's WAN interface. If your ISP or upstream firewall blocks this port, the LHM authorisation handshake never completes, and guests get stuck on the splash page after authenticating. They see a successful login on Purple's side, but the SonicWall never receives the authorisation signal. Test this with a telnet or curl check to port 4043 from an external IP before go-live. Second: FQDN object resolution timing. SonicOS resolves FQDN address objects at boot and then at a configurable interval. If you add a new walled garden domain and the resolution has not refreshed yet, unauthenticated devices cannot reach it. Force a manual refresh after adding new FQDN objects, or set the DNS refresh interval to 60 seconds in high-traffic deployments. Tercero: Configuración de subinterfaces VLAN. La asignación dinámica de VLAN a través de RADIUS solo funciona si las VLAN de destino existen como subinterfaces en el SonicWall antes de que el primer dispositivo se autentique. Si una respuesta de RADIUS devuelve Tunnel-Private-Group-ID 110 pero la VLAN 110 no existe como subinterfaz en el SonicWall, el dispositivo se desconecta o recurre a la VLAN predeterminada. Cree y pruebe todas las subinterfaces VLAN antes de habilitar la asignación de VLAN por RADIUS. Para los MSP que gestionan múltiples sedes, el panel en la nube de Purple le permite administrar de forma centralizada las políticas de RADIUS, las tablas PPSK y las configuraciones de la Captive Portal. Puede aplicar cambios de configuración a todas las sedes desde una sola interfaz. Esa es la ventaja operativa de un enfoque de superposición en la nube: el hardware de SonicWall permanece en su lugar y Purple se encarga de la capa de identidad y políticas por encima de este. --- SEGMENTO 4: PREGUNTAS Y RESPUESTAS RÁPIDAS (aproximadamente 1 minuto) Algunas preguntas que surgen con frecuencia. "¿Puedo usar los AP SonicWave en modo independiente con Purple?" Sí, pero perderá algunas funciones. En modo independiente, los AP SonicWave gestionan su propia configuración de RADIUS de forma local. Aún puede apuntarlos al servidor RADIUS de Purple para 802.1X. Pero para PPSK con asignación dinámica de VLAN, necesita el SonicWall TZ como proxy RADIUS o el Wireless Network Manager para administrar la política de AP de forma centralizada. "¿Soporta Purple WPA3 en SonicWave?" El soporte de WPA3 en SonicWave depende de la versión de firmware y del modelo de AP. Los AP de la serie SonicWave 600 soportan WPA3. Para casos de uso de Captive Portal, WPA3 con Opportunistic Wireless Encryption es compatible con el flujo de redirección LHM de Purple, pero realice pruebas en su versión de firmware específica antes de implementarlo a gran escala. "¿Cómo maneja Purple el GDPR para los datos de invitados recopilados a través de la Captive Portal?" Purple cuenta con la certificación ISO 27001, cumple con el GDPR y tiene la certificación Cyber Essentials. El consentimiento se captura en la Captive Portal con casillas de verificación de aceptación configurables. Purple almacena datos de origen de acuerdo con su política de retención de datos. Los invitados pueden acceder a sus datos y eliminarlos a través del portal de autoservicio de Purple. "¿Qué atributos de RADIUS devuelve Purple para la asignación dinámica de VLAN?" Tres atributos: Tunnel-Type con valor VLAN, Tunnel-Medium-Type con valor 802 y Tunnel-Private-Group-ID con el ID de VLAN como una cadena de texto. Estos son los atributos estándar de la norma RFC 2868 compatibles con SonicOS y SonicWave. --- SEGMENTO 5: RESUMEN Y PRÓXIMOS PASOS (aproximadamente 1 minuto) En resumen. Los firewalls SonicWall TZ y los AP SonicWave se integran con Purple a través de dos mecanismos principales: LHM para la redirección de la Captive Portal de invitados, y RADIUS para la autenticación de personal 802.1X y el aislamiento multi-tenant basado en PPSK. Los pasos clave de configuración son: habilitar la autenticación externa de invitados en la zona de invitados, configurar la URL del portal de Purple en el puerto 4043, crear sus objetos FQDN de walled garden, configurar RADIUS en la política de AP de SonicWave en el Wireless Network Manager y crear sus subinterfaces VLAN en el SonicWall antes de habilitar la asignación dinámica de VLAN. Para despliegues multi-inquilino, PPSK con direccionamiento VLAN basado en RADIUS es la arquitectura a utilizar. Un SSID, un conjunto de APs, aislamiento completo de inquilinos mediante asignación de VLAN basada en identidad. Si está planeando un despliegue o revisando uno existente, el equipo técnico de Purple puede proporcionar archivos de configuración RADIUS específicos para el recinto y listas de dominios de walled garden. La plataforma Purple soporta 80,000 recintos activos y ha procesado 440 millones de inicios de sesión en 2024; los patrones de integración que hemos cubierto hoy están probados a escala. Gracias por escuchar. La guía escrita completa con tablas de configuración paso a paso y diagramas de arquitectura de Mermaid está disponible en el sitio web de Purple. --- FIN DEL GUION

header_image.png

Resumen Ejecutivo

La integración de la infraestructura de red de SonicWall con la plataforma en la nube de Purple proporciona un control de acceso de nivel empresarial junto con una sofisticada captura de datos de primera fuente. Esta guía cubre la implementación técnica de cuatro casos de uso distintos: WiFi para invitados con redirección a Captive Portal, excepciones de Walled Garden, WiFi seguro para el personal mediante 802.1X y aislamiento multi-inquilino utilizando claves precompartidas privadas (PPSK) de SonicWall con direccionamiento dinámico de VLAN.

Procesamos 440 millones de inicios de sesión anualmente en más de 80,000 establecimientos activos. La arquitectura detallada a continuación ha sido probada a gran escala en entornos de hotelería, comercio minorista y sector público. Le permite mantener su hardware SonicWall existente mientras delega la gestión de identidad, el alojamiento de la página de inicio (splash page) y la autenticación RADIUS a la nube de Purple.

Análisis Técnico Detallado

La integración se basa en dos mecanismos principales: Mensajería Ligera de Hotspot (LHM) para la redirección al Captive Portal, y RADIUS para la autenticación 802.1X y PPSK.

Redirección al Captive Portal mediante LHM

SonicOS utiliza LHM para gestionar las redirecciones a Captive Portals externos. Cuando un dispositivo de invitado no autenticado intenta acceder a Internet, el firewall SonicWall TZ intercepta la solicitud HTTP y redirige al cliente a la página de inicio alojada por Purple. El invitado completa el flujo de autenticación (por ejemplo, inicio de sesión con redes sociales o llenado de un formulario). Luego, Purple envía un paquete de autorización LHM de vuelta al SonicWall a través del puerto TCP 4043. Al recibir este paquete, el SonicWall actualiza su lista de control de acceso interna, permitiendo que la dirección MAC del dispositivo acceda a Internet.

architecture_overview.png

Arquitectura de Walled Garden

Antes de la autenticación, el dispositivo del invitado se mantiene en una zona restringida. El walled garden es el conjunto específico de Nombres de Dominio Completamente Calificados (FQDN) a los que el dispositivo tiene permitido acceder para cargar la página de inicio y completar el proceso de inicio de sesión. Esto incluye la CDN de Purple (cdn.purple.ai), la API de autenticación (api.purple.ai) y los dominios requeridos por proveedores de identidad de terceros como Google Workspace, Microsoft Entra ID y Meta.

SonicOS implementa los walled gardens utilizando objetos de dirección FQDN. El firewall realiza una resolución DNS dinámica en estos objetos, actualizando automáticamente los rangos de IP permitidos. Esto es fundamental debido a que los proveedores de identidad y las CDN utilizan asignación dinámica de IP; las listas blancas de IP estáticas inevitablemente fallarán.

WiFi Seguro para el Personal y 802.1X

Para redes de personal, los APs SonicWave actúan como el autenticador 802.1X, enviando solicitudes de proxy al servidor RADIUS de Purple. Recomendamos EAP-TLS para dispositivos administrados que utilizan certificados, o PEAP-MSCHAPv2 para autenticación de usuario/contraseña contra directorios como Microsoft Entra ID. Tras una autenticación exitosa, Purple devuelve los atributos RADIUS estándar (Tunnel-Type, Tunnel-Medium-Type y Tunnel-Private-Group-ID) para asignar dinámicamente el dispositivo a la VLAN de personal correcta.

Aislamiento Multi-Tenant con PPSK

Las redes basadas en identidad eliminan la necesidad de implementaciones complejas de múltiples SSID. Al utilizar SonicWall PPSK, un único SSID (por ejemplo, "Multi-Tenant-WiFi") se transmite en todo el recinto. Cada tenant recibe una frase de contraseña única. Cuando un dispositivo se asocia utilizando una PPSK específica, el AP SonicWave valida la clave contra el servidor RADIUS de Purple. Purple identifica al tenant y devuelve el VLAN ID asociado. El SonicWall luego dirige el tráfico hacia la VLAN aislada del tenant.

ppsk_vlan_diagram.png

Guía de Implementación

1. Configuración del Captive Portal de SonicWall (LHM)

Para configurar el Captive Portal externo en una serie SonicWall TZ con SonicOS 7.x:

  1. Vaya a Object > Match Objects > Zones. Edite la zona asignada a su red de invitados (por ejemplo, WLAN).
  2. En la pestaña Guest Services, active Enable Guest Services y External Guest Authentication.
  3. Vaya a Configure > Guest Services > General.
  4. Establezca el Client Redirect Protocol en HTTP.
  5. Establezca la dirección del Web Server en portal.purple.ai.
  6. Establezca el Port en 4043.
  7. En la pestaña Auth Pages, establezca la Login URL con la URL específica de la splash page proporcionada en su panel de control de recintos de Purple.
  8. Guarde la configuración. SonicOS generará automáticamente una política NAT y una regla de acceso WAN-to-WAN para permitir el puerto TCP 4043. No modifique estas reglas generadas automáticamente.

2. Creación del Walled Garden

Cree objetos de dirección FQDN para los dominios requeridos y agréguelos a un grupo de direcciones. Aplique este grupo a una regla de permiso en su zona de invitados.

Dominios de Purple Requeridos:

  • *.purple.ai
  • *.purpleportal.net

Sondeos de Captive Portal de SO:

  • captive.apple.com (iOS/macOS)
  • connectivitycheck.gstatic.com (Android)
  • msftconnecttest.com (Windows)

Dominios Comunes de Inicio de Sesión Social (Google):

  • accounts.google.com
  • oauth2.googleapis.com
  • apis.google.com
  • *.gstatic.com

3. Configuración de RADIUS para APs SonicWave

Para integrar los APs SonicWave con el RADIUS de Purple a través del Wireless Network Manager:

  1. Vaya a Policies > Policy Hierarchy y seleccione su política de AP.
  2. Seleccione la pestaña 802.1X.
  3. Ingrese la dirección IP del servidor RADIUS de Purple (disponible en su panel de control de Purple).
  4. Ingrese el secreto compartido generado por Purple.
  5. Establezca el Authentication Port en 1812 y el Accounting Port en 1813.6. Selecciona el método EAP adecuado según tu proveedor de identidad.

4. Configuración del redireccionamiento dinámico de VLAN

Asegúrate de que las VLAN de destino existan como subinterfaces en el firewall SonicWall TZ antes de habilitar la asignación dinámica.

En el panel de Purple, mapea el grupo de usuarios o PPSK al ID de VLAN de destino. Purple devolverá los siguientes atributos tras una autenticación exitosa:

  • Tunnel-Type = VLAN (13)
  • Tunnel-Medium-Type = 802 (6)
  • Tunnel-Private-Group-ID = [VLAN ID] (por ejemplo, "110")

Mejores prácticas

  • Probar la visibilidad del puerto LHM: El puerto TCP 4043 debe ser accesible desde internet hacia la interfaz WAN de SonicWall. Prueba esto con un escáner de puertos externo antes de la puesta en marcha. Si el ISP bloquea este puerto, el paquete de autorización se descartará y los invitados se quedarán atrapados en la página de inicio.
  • Preaprovisionar subinterfaces de VLAN: El redireccionamiento dinámico de VLAN fallará de forma silenciosa si la subinterfaz de VLAN de destino no está configurada en el SonicWall antes del evento de autenticación. El dispositivo volverá a la VLAN predeterminada sin etiquetar.
  • Forzar OAuth basado en web: Asegúrate de que la configuración de tu Captive Portal fuerce los flujos de OAuth basados en web. Los enlaces profundos a aplicaciones nativas de redes sociales (como la aplicación de Facebook para iOS) a menudo interrumpen la secuencia del Captive Portal porque el tráfico de la aplicación nativa está bloqueado por el walled garden.
  • Optimizar los intervalos de actualización de DNS: SonicOS resuelve los objetos FQDN periódicamente. En entornos de alta rotación como estadios o centros de transporte, establece el intervalo de actualización de DNS para los objetos del walled garden en 60 segundos para garantizar que los cambios de IP de la CDN se rastreen con precisión.

Resolución de problemas y mitigación de riesgos

Síntoma: El invitado completa el inicio de sesión en el Captive Portal pero no tiene acceso a internet. Causa: El paquete de autorización LHM en el puerto TCP 4043 no está llegando al SonicWall. Resolución: Verifica que exista la regla de acceso WAN a WAN generada automáticamente. Comprueba si los routers del ISP ascendente están bloqueando el puerto. Asegúrate de que la IP WAN de SonicWall esté registrada correctamente en el panel de Purple.

Síntoma: El Captive Portal no se carga o los botones de inicio de sesión social devuelven errores de CORS. Causa: Configuración incompleta del walled garden. Resolución: Conecta un dispositivo de prueba en estado no autenticado. Utiliza las herramientas de desarrollo del navegador (pestaña Red) para identificar las solicitudes HTTPS bloqueadas. Agrega los dominios fallidos como objetos de dirección FQDN en SonicOS.

Síntoma: Los dispositivos del personal se autentican mediante 802.1X pero reciben una dirección IP de la VLAN predeterminada en lugar de la VLAN asignada. Causa: La subinterfaz de VLAN de destino no existe en el SonicWall o los atributos RADIUS están mal formados. Resolución: Verifica que la subinterfaz de VLAN esté activa. Revisa los registros de RADIUS de Purple para confirmar que Tunnel-Private-Group-ID se esté enviando como un valor de cadena que coincida con el ID de VLAN.

ROI e impacto comercial

La implementación de la infraestructura de SonicWall con Purple transforma un centro de costos de red estándar en un activo comercial medible.

Para una cadena de retail de 200 sucursales, pasar de claves precompartidas genéricas a un Captive Portal de marca propia suele generar un aumento del 40% en los perfiles de clientes conocidos en un plazo de seis meses. Estos datos de primera mano se integran directamente en los sistemas CRM, lo que impulsa campañas de marketing dirigidas y aumenta la afluencia de clientes recurrentes.

En entornos multiinquilino, como espacios de coworking o alojamiento para estudiantes, PPSK con direccionamiento dinámico de VLAN elimina la carga operativa de gestionar hardware dedicado por inquilino. Usted despliega una sola red física y la segmenta lógicamente mediante la identidad. Esto reduce los gastos de capital en hardware hasta en un 60%, al tiempo que mantiene un estricto aislamiento de red que cumple con la norma ISO 27001.

Definiciones clave

Lightweight Hotspot Messaging (LHM)

Un protocolo utilizado por SonicWall para comunicarse con Captive Portals externos. Gestiona el redireccionamiento y el saludo de autorización.

Requerido para integrar SonicOS con plataformas de WiFi para invitados gestionadas en la nube como Purple.

Walled Garden

Un conjunto específico de dominios o direcciones IP a los que se permite acceder a los dispositivos no autenticados.

Crítico para permitir que los dispositivos de los invitados carguen la página de inicio, accedan a las CDN y completen los flujos de OAuth de inicio de sesión social antes de obtener acceso completo a Internet.

Private Pre-Shared Key (PPSK)

Un método de seguridad en el que múltiples contraseñas únicas son válidas en un solo SSID, con cada contraseña vinculada a un usuario o política específica.

Utilizado en entornos multi-inquilino para aislar el tráfico sin transmitir múltiples SSIDs.

Captive Network Assistant (CNA)

El mecanismo integrado del sistema operativo (en iOS, Android, Windows) que detecta un Captive Portal y abre automáticamente una ventana de navegador limitada para la autenticación.

Si los dominios de prueba del sistema operativo (por ejemplo, captive.apple.com) no están en el walled garden, el CNA no se activará y los invitados pensarán que el WiFi no funciona.

Dynamic VLAN Steering

El proceso de asignar un dispositivo a una VLAN específica en función de su identidad o credenciales, en lugar del SSID al que se conectó.

Gestionado por Purple RADIUS devolviendo el atributo Tunnel-Private-Group-ID a SonicWall.

FQDN Address Object

Un objeto de firewall basado en un Nombre de Dominio Completamente Calificado (FQDN) en lugar de una dirección IP estática.

SonicOS resuelve estos objetos de forma dinámica, lo que los hace esenciales para configuraciones robustas de walled garden.

Identity-Based Network

Una arquitectura de red donde las políticas de acceso y la segmentación se aplican en función del usuario o dispositivo autenticado, en lugar de los puertos físicos o SSIDs.

Logrado mediante la combinación de Purple RADIUS con SonicWall PPSK y 802.1X.

Tunnel-Private-Group-ID

El atributo RADIUS estándar RFC 2868 utilizado para especificar el ID de VLAN para un dispositivo que se conecta.

Debe ser devuelto por Purple como un valor de cadena (por ejemplo, '100') para indicar a SonicWall que dirija el dispositivo.

Ejemplos resueltos

Un hotel de 150 habitaciones (Premier Inn) necesita ofrecer WiFi de cortesía para huéspedes a través de una página de bienvenida y una red WiFi segura para el personal de limpieza. Cuentan con un SonicWall TZ570 y 40 AP SonicWave. ¿Cómo deben segmentar este tráfico?

Implemente dos SSIDs. SSID 1: 'Guest-WiFi' asignado a la VLAN 100. Configure la zona WLAN de SonicWall para la autenticación externa de huéspedes apuntando a portal.purple.ai en el puerto TCP 4043. Configure los FQDN del walled garden para Purple y los inicios de sesión de redes sociales. SSID 2: 'Staff-WiFi' asignado a la VLAN 200 mediante 802.1X. Apunte la política del AP SonicWave al servidor RADIUS de Purple. Configure Purple para autenticar los dispositivos del personal de limpieza mediante la omisión de dirección MAC (MAB) o PEAP-MSCHAPv2, devolviendo el Tunnel-Private-Group-ID '200'.

Comentario del examinador: Este enfoque aísla estrictamente el tráfico no confiable de los huéspedes de los sistemas operativos. El uso de Purple tanto para el Captive Portal como para la autenticación RADIUS centraliza la gestión de identidades. MAB es adecuado para dispositivos sin interfaz de usuario (como los carros de limpieza), mientras que 802.1X protege los teléfonos del personal.

Un espacio de coworking gestiona 15 empresas diferentes que comparten una oficina de planta abierta. Quieren proporcionar redes seguras y aisladas para cada empresa sin transmitir 15 SSIDs diferentes desde sus AP SonicWave.

Implemente un único SSID llamado 'Workspace-Secure' utilizando WPA2-Enterprise con PPSK. Cree 15 subinterfaces VLAN en el firewall SonicWall TZ (por ejemplo, VLANs 101-115). En el panel de Purple, genere un PPSK único para cada empresa y asígnelo a su ID de VLAN específico. Cuando un usuario se conecta utilizando el PPSK de su empresa, el RADIUS de Purple devuelve el Tunnel-Private-Group-ID correspondiente y el SonicWall dirige el dispositivo a la VLAN aislada.

Comentario del examinador: Este diseño de red basado en la identidad escala de manera limpia. Transmitir 15 SSIDs causaría una sobrecarga severa de tramas de administración y degradaría el rendimiento de la red WiFi. PPSK proporciona la seguridad de credenciales únicas y el aislamiento de VLANs dedicadas sin la penalización de RF que implican múltiples SSIDs.

Preguntas de práctica

Q1. ¿Has configurado la zona de invitados de SonicWall para la Autenticación de Invitados Externa y establecido el servidor web en portal.purple.ai. Los invitados son redirigidos a la página de inicio y pueden iniciar sesión con éxito, pero nunca obtienen acceso a internet. ¿Cuál es la causa más probable?

Sugerencia: Piensa en cómo Purple le indica a SonicWall que la autenticación fue exitosa.

Ver respuesta modelo

El paquete de autorización LHM está siendo bloqueado. El puerto TCP 4043 debe estar abierto en la interfaz WAN de SonicWall para recibir la señal de éxito de Purple. Verifica los firewalls ascendentes o las configuraciones del ISP para detectar el bloqueo de puertos.

Q2. Un establecimiento desea ofrecer inicio de sesión con Facebook en su página de inicio. Agregas www.facebook.com al grupo de direcciones FQDN del walled garden. Los invitados informan que la página de inicio de sesión de Facebook se carga, pero el diseño está roto y el botón de inicio de sesión no funciona.

Sugerencia: Las aplicaciones web modernas cargan recursos desde múltiples dominios.

Ver respuesta modelo

El walled garden está incompleto. También debes incluir en la lista de permitidos los dominios que sirven el CSS, JavaScript y las llamadas de API de Facebook, específicamente graph.facebook.com, connect.facebook.net y el dominio CDN (por ejemplo, *.fbcdn.net).

Q3. Estás implementando PPSK para una oficina multi-inquilino. Configuras el SSID para WPA2-Enterprise con PPSK y apuntas el servidor RADIUS a Purple. Creas una PPSK en Purple asignada a la VLAN 50. Cuando un usuario se conecta con esa PPSK, recibe una dirección IP de la VLAN 10 en su lugar. ¿Por qué?

Sugerencia: SonicWall necesita saber a dónde enviar el tráfico antes de que se complete la solicitud RADIUS.

Ver respuesta modelo

La VLAN 50 no se ha creado como una subinterfaz en el firewall SonicWall TZ. El direccionamiento dinámico de VLAN requiere que la VLAN de destino exista previamente en el firewall; si no existe, el dispositivo recurre a la VLAN predeterminada sin etiquetar (en este caso, la VLAN 10).

Continúe leyendo esta serie

Integración de CommScope Ruckus con Purple WiFi: Guía de instalación y configuración

Esta guía de referencia técnica proporciona un manual de configuración definitivo para integrar arquitecturas de CommScope Ruckus con Purple WiFi. Detalla implementaciones paso a paso para Captive Portals de Guest WiFi, WiFi seguro para el personal a través de 802.1X y aislamiento de red multi-inquilino mediante Dynamic PSK de Ruckus.

Leer la guía →

Integración de Access Points Allied Telesis con Purple WiFi

Esta guía proporciona un manual de configuración completo para integrar los access points de la serie TQ de Allied Telesis con Purple WiFi. Cubre la redirección de Captive Portal externo, la autenticación RADIUS 802.1X y el direccionamiento dinámico de VLAN mediante claves privadas precompartidas (PPSK) para despliegues multi-inquilino seguros.

Leer la guía →

Grandstream GWN Access Points Integration with Purple WiFi

Esta guía de referencia técnica autorizada detalla cómo integrar los puntos de acceso Grandstream GWN con la plataforma de análisis y Guest WiFi de Purple. Cubre la configuración del Captive Portal de Grandstream, los ajustes de RADIUS AAA, la configuración del walled garden, la autenticación segura para el personal mediante 802.1X con direccionamiento dinámico de VLAN y la segmentación PPSK multi-tenant, proporcionando una guía paso a paso y práctica para MSPs y equipos de TI que despliegan WiFi para invitados y personal a gran escala.

Leer la guía →