Passer au contenu principal

Résolution des problèmes de Captive Portal HPE Aruba : liste de contrôle pour la redirection, le certificat et le walled garden

Utilisez cette liste de contrôle pour diagnostiquer un dysfonctionnement de Captive Portal HPE Aruba à partir du symptôme constaté : absence de redirection, avertissement de certificat ou utilisateur invité qui n'est jamais libéré. Vous pouvez ensuite remonter à l'origine de la panne : DNS, DHCP, walled garden, URL de redirection, certificat ou RADIUS. Enfin, appliquez le correctif sur les Instant AP, Aruba Central ou un contrôleur de mobilité.

Par Tom HackettPublié le
📖 9 min de lecture2,637 mots3 exemples concrets12 définitions clés

Fait partie de notre série principale : Guide du Captive Portal →

Un Captive Portal HPE Aruba qui échoue présente généralement l'un des cinq défauts suivants. Le rôle de pré-authentification bloque le DNS ou le portail, ou des entrées du walled garden sont manquantes. D'autres défauts courants sont une URL de redirection mal formée, le certificat par défaut du contrôleur qui déclenche des avertissements du navigateur, ou des requêtes RADIUS qui n'atteignent jamais le serveur d'authentification. Vérifiez d'abord le DHCP et le DNS sur le VLAN invité, puis progressez vers l'extérieur.

À quoi ressemble un Captive Portal Aruba qui ne fonctionne pas ?

La plupart des pannes se manifestent sous l'un des trois symptômes suivants. Identifier correctement le symptôme vous évite une heure de conjectures.

Pas de redirection. L'invité rejoint l'SSID ouvert et obtient une adresse IP, mais aucune page de connexion n'apparaît. Le Captive Network Assistant (CNA), le petit navigateur que votre téléphone ouvre automatiquement, ne s'affiche jamais ou présente un écran blanc.

Avertissement de certificat. La page de connexion ne se charge qu'après un message "Votre connexion n'est pas privée". Les ordinateurs portables affichent cela plus souvent que les téléphones, car les navigateurs de bureau exigent HTTPS pour toute page de connexion.

Jamais libéré. L'invité remplit la splash page mais reste bloqué dans le rôle captif. Il est renvoyé en boucle vers la page de connexion, ou le CNA indique qu'il n'y a pas de connexion Internet.

Ce guide reprend là où votre guide de configuration du Captive Portal HPE Aruba s'arrête. Il suppose que l'SSID, le profil de portail externe et les serveurs RADIUS existent déjà. Pour obtenir la même liste de contrôle sur Meraki, consultez Dépannage du Captive Portal Cisco Meraki : liste de contrôle pour la splash page, le walled garden et RADIUS.

Qu'est-ce qui cause généralement l'échec d'un Captive Portal Aruba ?

Un Captive Portal est une page web par laquelle le réseau oblige les invités à passer avant de leur accorder l'accès à Internet. Sur Aruba, cinq composants doivent s'accorder pour que cela fonctionne.

Rôle de pré-authentification et walled garden

Chaque invité commence dans un rôle de pré-authentification, également appelé rôle initial ou rôle de Captive Portal. Ce rôle doit autoriser le DHCP, le DNS et le HTTP/HTTPS vers l'hôte du portail. Toutes les autres destinations doivent être redirigées ou refusées.

Le walled garden est la liste des destinations qu'un invité peut atteindre avant de se connecter. Un portail externe doit y voir figurer son propre nom d'hôte, ainsi que chaque domaine chargé par la splash page. Les polices, les scripts, les balises analytiques et les fournisseurs de connexion sociale en font partie. Une seule entrée manquante peut laisser le CNA sur un écran blanc.

URL de redirection et paramètres

Lorsque l'AP intercepte la première requête HTTP d'un invité, il redirige le navigateur vers l'URL du portail externe. Aruba ajoute des paramètres à cette URL, tels que l'adresse MAC du client, l'SSID et l'adresse à laquelle renvoyer les identifiants.

Une URL erronée, un caractère de fin parasite ou une incompatibilité HTTP/HTTPS interrompt le transfert. Le portail ne peut alors pas identifier l'AP ou l'invité.

Certificat de Captive Portal par défaut

Les contrôleurs et contrôleurs virtuels Aruba sont livrés avec un certificat d'usine pour leur page de connexion interne. Il n'est pas émis pour un nom d'hôte qui vous appartient. Les navigateurs le signalent donc comme non fiable ou non conforme.Notre article d'assistance sur la configuration du certificat de Captive Portal Cisco WLC décrit le même principe sur Cisco. La solution consiste en un certificat de confiance publique dont le Common Name (CN) correspond au nom d'hôte présenté par le contrôleur.

Authentification et comptabilité RADIUS

RADIUS (Remote Authentication Dial-In User Service) est le protocole utilisé par le contrôleur pour demander à un serveur d'authentification s'il doit admettre un client. Avec Purple, nos systèmes de splash page collectent les informations de l'invité et génèrent une connexion unique. Le contrôleur transmet ensuite cette connexion au serveur RADIUS de Purple pour finaliser l'authentification, comme l'explique notre article d'assistance sur le Captive Portal.

Si la demande n'arrive jamais, ou si le secret partagé est incorrect, l'invité n'est jamais libéré. Les messages de comptabilité (accounting) signalent le début et la fin de la session. Une comptabilité manquante entraîne des lacunes dans vos données de session.

DNS et DHCP sur le VLAN invité

Un VLAN (LAN virtuel) sépare le trafic invité du trafic d'entreprise. Si le VLAN invité fournit un serveur DNS inaccessible, le navigateur ne peut pas résoudre le nom d'hôte du portail. La redirection ne démarre alors jamais. Des plages DHCP épuisées provoquent le même symptôme lors des périodes de forte affluence.

Comment identifier la cause du problème ?

Procédez en partant du client vers l'extérieur. Cette matrice de décision associe ce que vous observez à l'endroit où vous devez regarder en premier.

Symptôme Cause la plus probable À vérifier en premier Solution
Pas d'adresse IP, ou adresse auto-assignée Plage DHCP épuisée ou VLAN invité non acheminé (no trunk) Baux du serveur DHCP et balisage VLAN sur la liaison montante de l'AP Étendre la plage ou raccourcir la durée du bail, puis baliser le VLAN sur le port du commutateur
Adresse IP obtenue, mais pas de redirection DNS bloqué dans le rôle de pré-authentification, ou première requête uniquement en HTTPS Rôle du client dans l'AP ou détails du client dans Central Autoriser le DNS dans le rôle de pré-authentification, puis tester avec neverssl.com
La redirection commence, page blanche Entrées manquantes dans le walled garden Outils de développement du navigateur sur un ordinateur de test Ajouter chaque domaine bloqué au walled garden
Le portail indique qu'il ne peut pas identifier le réseau URL de redirection malformée ou paramètres manquants URL de redirection complète capturée sur un appareil de test Corriger l'URL du portail externe dans le profil
"Votre connexion n'est pas privée" Certificat du contrôleur par défaut ou non-correspondance du CN Détails du certificat dans le cadenas du navigateur Installer un certificat de confiance publique correspondant au nom d'hôte du portail
Connexion réussie, mais l'invité revient en boucle Rejet RADIUS, expiration du délai ou non-correspondance du secret partagé Journaux du serveur RADIUS et journaux d'authentification de l'AP Faire correspondre le secret, autoriser l'adresse source, confirmer que le serveur est accessible
En ligne, mais données de session incomplètes Comptabilité désactivée ou bloquée Journaux de comptabilité RADIUS Activer la comptabilité dans le profil du serveur

Éléments à vérifier dans les journaux clients

Commencez par le CNA. Android affiche une notification "vous devez peut-être vous connecter" et ferme le CNA une fois qu'il détecte l'authentification. Si le CNA est ignoré, ouvrez un navigateur et allez sur neverssl.com. Ce site reste en HTTP simple, de sorte que l'AP peut intercepter la requête sans erreur SSL.

Sur un ordinateur portable, les outils de développement du navigateur indiquent les requêtes qui ont échoué lors du chargement de la page. Chaque domaine bloqué correspond à une entrée manquante dans le walled garden.

Que faut-il vérifier dans les journaux de l'AP et du contrôleur

Examinez d'abord le rôle actuel du client. Un invité qui se trouve toujours dans le rôle de pré-authentification après la connexion indique un problème RADIUS. Un invité qui n'a aucun rôle indique un problème d'association ou de DHCP. Lisez ensuite les journaux de débogage d'authentification pour l'adresse MAC du client. Un délai d'attente dépassé (timeout) RADIUS signifie que les paquets ne partent pas ou n'arrivent pas. Un Access-Reject signifie que le serveur les a reçus et les a refusés.

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.

Comment résoudre le problème sur Instant AP, Aruba Central et les contrôleurs ?

Les concepts sont les mêmes sur les trois plateformes. C'est l'endroit où vous les modifiez qui diffère. Les valeurs détaillées pour Purple se trouvent dans notre article de support sur le captive portal. Utilisez celles-ci, et non des valeurs copiées depuis un autre site.

Captive portal externe Aruba Instant

Sur Instant, le contrôleur virtuel contient le profil du portail externe, le walled garden et les définitions du serveur RADIUS. Confirmez l'adresse de provenance de votre trafic RADIUS. Lorsque le proxy RADIUS dynamique est activé, les requêtes proviennent de l'adresse du contrôleur virtuel. Sans cela, chaque AP envoie ses propres requêtes. Le serveur RADIUS et tout pare-feu intermédiaire doivent autoriser la source que vous utilisez.

Dépannage du portail invité Aruba Central

Dans Aruba Central, le type de splash page du WLAN doit être configuré sur externe. Vérifiez que le profil du portail pointe vers la bonne URL. La vue client de Central affiche le rôle, le VLAN et les événements d'authentification de chaque invité au même endroit. C'est le moyen le plus rapide de distinguer un problème DNS d'un problème RADIUS sur plusieurs sites.

Déploiements basés sur un contrôleur

Sur un contrôleur de mobilité, vérifiez trois objets : le rôle initial, le profil du captive portal et le profil AAA. La politique d'accès du rôle initial doit autoriser le DNS, le DHCP et l'hôte du portail. Le profil du captive portal doit faire référence au certificat de serveur correct. Le nom d'hôte du portail du contrôleur doit également être résolu sur le VLAN invité.

À quoi ressemble une résolution dans un site réel ?

Ces exemples concrets montrent comment appliquer la liste de contrôle. Ils sont illustratifs et ne constituent pas des études de cas clients nominatives.

Un hôtel de 180 chambres équipé de bornes Instant AP. Les clients sur iPhones voyaient un CNA vide après la refonte d'une splash page. La nouvelle page chargeait des polices et un bouton de connexion sociale depuis des domaines absents du walled garden. Le responsable informatique a listé les requêtes en échec dans les outils de développement du navigateur et a ajouté chaque domaine. Les connexions finalisées sur le portail sont passées d'environ 40 par jour à plus de 250 en l'espace d'une semaine. Pour en savoir plus sur la connectivité des invités dans ce secteur, consultez Hôtels.

Une chaîne de mode de 40 magasins sur Aruba Central. Les clients sur ordinateurs portables signalaient des avertissements de "réseau non sécurisé", générant environ 25 tickets d'assistance par mois. Les contrôleurs virtuels présentaient toujours le certificat par défaut. L'équipe a installé un certificat de confiance publique avec un CN correspondant au nom d'hôte du portail, puis a confirmé que ce nom était résolu sur le VLAN invité. Les tickets sont tombés à deux le mois suivant. Voir Commerce de détail pour savoir comment l'accès invité soutient les points de vente.

Un centre de conférences géré par une municipalité sur un contrôleur de mobilité. Les participants remplissaient la page d'accueil mais y revenaient en boucle. Les journaux d'authentification indiquaient des expirations de délai RADIUS. Une nouvelle règle de pare-feu de périmètre avait bloqué l'adresse source du contrôleur. Après avoir à nouveau autorisé l'adresse, le délai de connexion est passé d'infini à moins de cinq secondes.

Comment éviter qu'un Captive Portal Aruba n'échoue à nouveau ?

  • Gérez les versions de l'accès limité (walled garden). Traitez chaque modification de la page d'accueil comme une modification du réseau, et mettez à jour l'accès limité dans la même version.
  • Configurez des rappels de renouvellement de certificat. Un certificat public expiré réactive l'avertissement du jour au lendemain. Planifiez le renouvellement au moins 30 jours avant l'expiration.
  • Testez avec trois appareils. Après toute modification, testez sur un iPhone, un téléphone Android et un ordinateur portable Windows. Chacun gère l'assistant de connexion réseau (CNA) différemment.
  • Surveillez RADIUS. Créez des alertes en cas de hausse des rejets d'accès (Access-Reject) ou des expirations de délai, et pas seulement sur la disponibilité du serveur.
  • Gardez le SSID invité ouvert. Purple recommande un SSID ouvert pour l'accès invité car cela réduit les frictions. Si vous utilisez également WPA3 ailleurs, lisez Échecs de connexion en mode de transition WPA3 : une liste de contrôle de déploiement pour Cisco Meraki, HPE Aruba et Ruckus.

Le WiFi invité de Purple fonctionne comme une superposition cloud sur HPE Aruba, aux côtés de Cisco Meraki, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Sur plus de 80 000 sites actifs, Purple a géré 440 millions de connexions en 2024, selon les propres données de Purple.

Questions fréquentes

Est-ce que Purple fonctionne avec Aruba Instant, Aruba Central et les déploiements basés sur des contrôleurs ?

Oui. Le WiFi invité de Purple s'intègre à HPE Aruba via un Captive Portal externe et RADIUS, de sorte qu'il fonctionne sur les AP Instant, Aruba Central et les contrôleurs de mobilité. Le contrôleur redirige les invités vers la page d'accueil de Purple puis transmet la connexion unique au serveur RADIUS de Purple. Vous conservez vos points d'accès et commutateurs existants, et vous configurez le profil du portail, l'accès limité (walled garden) et les serveurs RADIUS selon les valeurs publiées par Purple.

Dois-je acheter un certificat SSL public pour mon contrôleur Aruba ?

Oui, si vous souhaitez que les invités évitent les avertissements des navigateurs. Le certificat par défaut sur un contrôleur ou contrôleur virtuel Aruba n'est pas émis pour un nom d'hôte que vous possédez, de sorte que les navigateurs de bureau le signalent. Un certificat de confiance publique dont le Common Name correspond au nom d'hôte du portail supprime l'avertissement. Les certificats standard validés par domaine de n'importe quelle autorité de certification publique conviennent, et vous les renouvelez selon le calendrier de l'émetteur.

La migration de notre portail invité Aruba vers Purple nécessitera-t-elle du nouveau matériel ?

Non. Purple est indépendant du matériel et fonctionne comme une surcouche cloud sur les points d'accès et contrôleurs HPE Aruba que vous possédez déjà. Le changement se situe au niveau de la configuration : une nouvelle URL de portail externe, des entrées walled garden mises à jour et les serveurs RADIUS de Purple. La majeure partie de l'effort consiste à tester sur des téléphones et des ordinateurs portables sur un site pilote avant de déployer le profil sur l'ensemble du parc.

Le portail captif Aruba de Purple est-il conforme au GDPR ?

Oui. Purple détient la certification ISO 27001 et opère conformément au GDPR et à la CCPA. Les invités donnent leur consentement explicite sur la page de connexion (splash page), de sorte que le consentement marketing est enregistré au moment de la connexion. Votre réseau Aruba gère le trafic, tandis que Purple stocke les données de première partie sous votre contrôle. Vous définissez les conditions de conservation et la formulation du consentement pour correspondre à votre propre politique de confidentialité.

Comment le service Guest WiFi de Purple est-il sous licence pour un parc Aruba ?

Purple propose des licences Guest WiFi à travers trois abonnements : Connect, Capture et Engage. Connect couvre l'accès invité sécurisé, tandis que Capture et Engage ajoutent en plus des fonctionnalités de collecte de données et de marketing. L'abonnement que vous choisissez ne modifie pas la configuration Aruba, car chaque abonnement utilise le même portail externe et la même intégration RADIUS. Votre équipe commerciale Purple peut vous proposer un devis en fonction du nombre de sites et de l'abonnement choisi.

Combien de temps faut-il pour réparer un portail captif Aruba en panne ?

La plupart des pannes sont résolues en moins d'une journée une fois le symptôme identifié. Les problèmes de walled garden et de DNS prennent souvent moins d'une heure après la capture des requêtes ayant échoué. Le remplacement du certificat dépend de la rapidité avec laquelle votre autorité de certification valide le domaine. Les pannes RADIUS causées par des modifications du pare-feu nécessitent généralement une demande de changement, prévoyez donc un délai pour votre propre processus d'approbation.

Devons-nous utiliser Aruba ClearPass ou un portail externe comme Purple pour les invités ?

Choisissez un portail externe comme Purple si vous souhaitez collecter des données invités, obtenir le consentement marketing et des analyses sans avoir à gérer de serveurs locaux supplémentaires. ClearPass est un gestionnaire de politiques sur site qui convient au contrôle d'accès complexe des collaborateurs. Purple fonctionne dans le cloud avec une disponibilité de 99,999 % et gère à la fois la splash page, le RADIUS et la capture de données. De nombreux établissements conservent ClearPass pour le personnel et utilisent Purple pour les invités.

Définitions clés

Captive Portal

Une page web par laquelle le réseau force un client à passer avant de lui accorder l'accès à internet. L'IETF décrit cette architecture dans la RFC 8952, qui couvre le dispositif de contrôle d'accès, le serveur de portail et la manière dont les clients détectent la captivité.

Sur Aruba, le Captive Portal ne fonctionne que si le rôle de pré-authentification, le walled garden, l'URL de redirection, le certificat et RADIUS sont tous en accord. Un défaut sur l'un de ces cinq éléments produit les symptômes décrits dans cette liste de contrôle.

Captive Network Assistant (CNA)

Le mini-navigateur que le système d'exploitation d'un téléphone ou d'un ordinateur portable ouvre automatiquement lorsqu'il détecte un réseau captif. iOS et Android implémentent chacun leur propre détection et ferment le CNA dès qu'ils détectent l'authentification.

Un CNA qui ne s'affiche jamais ou qui présente un écran blanc est le premier indice. S'il est ignoré, naviguez vers neverssl.com, qui reste en HTTP simple pour que l'AP puisse intercepter la requête.

Rôle de pré-authentification

Le rôle utilisateur Aruba, également appelé rôle initial ou de Captive Portal, appliqué à un client avant sa connexion. Sa politique d'accès est un ensemble de règles de pare-feu définissant le trafic autorisé, redirigé ou refusé.

Le rôle doit autoriser DHCP, DNS et HTTP/HTTPS vers l'hôte du portail. Un invité qui reste dans ce rôle après sa connexion indique un problème RADIUS plutôt qu'un problème de portail.

Walled garden

La liste d'autorisation des noms d'hôte et des domaines qu'un client peut atteindre avant l'authentification, appliquée par l'AP ou le contrôleur parallèlement au rôle de pré-authentification.

Un portail externe a besoin que son propre nom d'hôte soit répertorié, ainsi que chaque domaine chargé par la page de connexion : polices, scripts, balises analytiques et fournisseurs de connexion sociale. Une seule entrée manquante peut laisser le CNA sur un écran blanc.

URL de redirection

L'adresse du portail externe vers laquelle un AP Aruba renvoie le navigateur après avoir intercepté sa première requête HTTP, avec des paramètres ajoutés tels que l'adresse MAC du client, l'SSID et l'adresse pour renvoyer les identifiants.

Une mauvaise URL, un caractère de fin erroné ou une incompatibilité HTTP/HTTPS empêche le portail d'identifier l'AP ou l'invité. Capturez l'URL complète sur un appareil de test pour la vérifier.

Common Name (CN)

L'attribut du sujet dans un certificat X.509, profilé pour l'utilisation d'Internet dans la RFC 5280, qui nomme l'hôte pour lequel le certificat a été émis. Les navigateurs rejettent les certificats dont le nom ne correspond pas au nom d'hôte présenté.

Les contrôleurs Aruba sont livrés avec un certificat d'usine qui n'est pas émis pour un nom d'hôte que vous possédez. L'installation d'un certificat publiquement approuvé avec un CN correspondant supprime l'avertissement « Votre connexion n'est pas privée ».

RADIUS

Remote Authentication Dial-In User Service, le protocole client-serveur spécifié dans la RFC 2865 pour l'authentification de l'accès réseau. Un secret partagé protège les échanges, et le serveur répond par un Access-Accept ou un Access-Reject.

Avec Purple, le contrôleur transmet la connexion unique de l'invité au serveur RADIUS de Purple. Un secret partagé erroné ou une adresse source bloquée empêche la libération de l'invité.

Comptabilité RADIUS

L'extension RADIUS spécifiée dans la RFC 2866, dans laquelle l'équipement réseau envoie des messages Accounting-Request pour signaler le début de la session, les mises à jour intermédiaires et l'arrêt de la session.

Si la comptabilité est désactivée ou bloquée, les invités se connectent toujours mais vous perdez les données de session. Activez la comptabilité sur le profil du serveur et vérifiez les journaux de comptabilité.

Access-Reject

Le paquet de réponse RADIUS défini dans la RFC 2865 qu'un serveur renvoie lorsqu'il a reçu une demande mais refuse l'accès, par exemple parce que les identifiants ou les attributs échouent à ses vérifications.

Dans les journaux d'authentification de l'AP, un Access-Reject montre que le serveur a reçu la demande, tandis qu'un délai d'attente dépassé indique que les paquets ne partent pas ou n'arrivent pas. Cette distinction vous indique où chercher ensuite.

VLAN

Un réseau local virtuel (VLAN), défini par la norme IEEE 802.1Q, qui balise les trames Ethernet pour séparer les réseaux logiques sur une infrastructure de commutation partagée.

Le VLAN invité doit être acheminé en trunk vers la liaison montante de l'AP et fournir un serveur DNS accessible. Une plage DHCP épuisée ou un VLAN non balisé ne produit aucune adresse IP et aucune redirection.

Proxy RADIUS dynamique

Un paramètre Aruba Instant qui permet au contrôleur virtuel de transférer les requêtes RADIUS au nom de chaque AP, afin qu'elles proviennent de l'adresse du contrôleur virtuel plutôt que de l'adresse propre à chaque AP.

Votre serveur RADIUS et tout pare-feu intermédiaire doivent autoriser l'adresse source que vous utilisez. Un écart provoque des délais d'attente dépassés et renvoie les invités en boucle vers la page de connexion.

Consentements explicites

La capture de consentement de Purple sur la page de connexion, où les invités choisissent activement leurs autorisations marketing, alignée sur les exigences de consentement du GDPR (Règlement (UE) 2016/679, Articles 6 et 7).

Le consentement est enregistré au moment de la connexion, et Purple stocke les données de première partie sous votre contrôle. Vous définissez la durée de conservation et la formulation du consentement pour correspondre à votre propre politique de confidentialité.

Exemples concrets

Un hôtel de 180 chambres équipé de bornes Aruba Instant AP a repensé sa page de connexion. Par la suite, les clients utilisant des iPhones ont vu s'afficher un Captive Network Assistant vide et ne pouvaient pas se connecter.

La nouvelle page chargeait des polices et un bouton de connexion sociale à partir de domaines absents du walled garden. Le rôle de pré-authentification bloquait ces requêtes, de sorte que le CNA affichait un écran blanc. Le responsable informatique a ouvert les outils de développement du navigateur sur un ordinateur portable de test et a listé toutes les requêtes ayant échoué pendant le chargement de la page. Chaque domaine bloqué a été ajouté au walled garden sur le contrôleur virtuel. Les connexions réussies sur le portail sont passées d'environ 40 par jour à plus de 250 en une semaine. La leçon à retenir est qu'il faut traiter chaque modification de page de connexion comme une modification réseau et mettre à jour le walled garden lors du même déploiement.

Une chaîne de prêt-à-porter de 40 magasins gérée sous Aruba Central recevait environ 25 tickets d'assistance par mois de la part de clients sur ordinateur portable signalant des avertissements de « réseau non sécurisé ».

Les contrôleurs virtuels présentaient toujours le certificat de Captive Portal par défaut d'Aruba. Ce certificat n'étant pas émis pour un nom d'hôte appartenant à la chaîne, les navigateurs de bureau le signalaient comme non fiable. L'équipe a installé un certificat publiquement approuvé avec un Common Name correspondant au nom d'hôte du portail. Elle a ensuite confirmé que ce nom d'hôte était résolu sur le VLAN invité, car un certificat n'est utile que si le nom qu'il couvre est accessible. Le nombre de tickets est tombé à deux le mois suivant. Pour éviter le retour de cet avertissement, planifiez le renouvellement du certificat au moins 30 jours avant son expiration.

Les participants d'un centre de conférence municipal équipé d'un contrôleur de mobilité Aruba parvenaient au bout de la page de connexion mais y étaient immédiatement redirigés en boucle.

Le symptôme de boucle infinie orientait les recherches au-delà du portail, vers RADIUS, car les invités restaient bloqués dans le rôle de pré-authentification après leur connexion. Les journaux de débogage d'authentification pour les adresses MAC concernées montraient des expirations de délai (timeouts) RADIUS plutôt que des messages Access-Reject. Les expirations de délai signifient que les paquets ne partent pas ou n'arrivent pas ; l'équipe a donc vérifié le chemin réseau. Une nouvelle règle de pare-feu périphérique bloquait l'adresse source du contrôleur. Une fois l'adresse de nouveau autorisée, le délai entre la connexion et l'accès à internet est passé de l'infini à moins de cinq secondes. Configurer des alertes sur l'augmentation du nombre d'expirations de délai, et pas seulement sur la disponibilité des serveurs, permettrait de détecter ce problème plus tôt.

Questions fréquentes

Est-ce que Purple fonctionne avec Aruba Instant, Aruba Central et les déploiements basés sur des contrôleurs ?

Oui. Le portail WiFi invité de Purple s'intègre à HPE Aruba via un portail captif externe et RADIUS, ce qui lui permet de fonctionner sur les AP Instant, Aruba Central et les contrôleurs de mobilité. Le contrôleur redirige les invités vers la splash page de Purple, puis transmet la connexion unique au serveur RADIUS de Purple. Vous conservez vos points d'accès et commutateurs existants, et vous configurez le profil du portail, le walled garden et les serveurs RADIUS selon les valeurs publiées par Purple.

Dois-je acheter un certificat SSL public pour mon contrôleur Aruba ?

Oui, si vous souhaitez que les invités évitent les avertissements du navigateur. Le certificat par défaut d'un contrôleur ou contrôleur virtuel Aruba n'est pas émis pour un nom d'hôte que vous possédez, les navigateurs de bureau le signalent donc. Un certificat public de confiance dont le Common Name correspond au nom d'hôte du portail élimine cet avertissement. Les certificats standards validés par domaine provenant de n'importe quelle autorité de certification publique conviennent, et vous les renouvelez selon le calendrier de l'émetteur.

La migration de notre portail invité Aruba vers Purple nécessitera-t-elle du nouveau matériel ?

Non. Purple est indépendant du matériel et fonctionne comme une solution cloud sur les points d'accès et contrôleurs HPE Aruba que vous possédez déjà. Le changement réside dans la configuration : une nouvelle URL de portail externe, des entrées de walled garden mises à jour et les serveurs RADIUS de Purple. La majeure partie de l'effort consiste à tester sur des téléphones et des ordinateurs portables sur un site pilote avant de déployer le profil sur l'ensemble de votre parc.

Le portail captif Aruba de Purple est-il conforme au GDPR ?

Oui. Purple détient la certification ISO 27001 et opère conformément au GDPR et au CCPA. Les invités donnent leur consentement explicite sur la splash page, de sorte que le consentement marketing est enregistré au moment de la connexion. Votre réseau Aruba gère le trafic, tandis que Purple stocke les données de première partie sous votre contrôle. Vous définissez la durée de conservation et la formulation du consentement pour qu'elles correspondent à votre propre politique de confidentialité.

Comment le WiFi invité de Purple est-il concédé sous licence pour un parc Aruba ?

Purple propose des licences pour son WiFi invité via trois offres : Connect, Capture et Engage. Connect couvre l'accès invité sécurisé, tandis que Capture et Engage y ajoutent la collecte de données et des fonctionnalités marketing. L'offre que vous choisissez ne modifie pas la configuration Aruba, car chaque offre utilise le même portail externe et la même intégration RADIUS. Votre équipe commerciale Purple peut vous proposer un devis en fonction du nombre de sites et de l'offre choisie.

Combien de temps faut-il pour réparer un portail captif Aruba en panne ?

La plupart des pannes prennent moins d'une journée à résoudre une fois que vous avez identifié le symptôme. Les problèmes de walled garden et de DNS prennent souvent moins d'une heure après la capture des requêtes échouées. Le remplacement du certificat dépend de la rapidité avec laquelle votre autorité de certification valide le domaine. Les pannes RADIUS causées par des modifications de pare-feu nécessitent généralement une demande de changement, prévoyez donc un délai pour votre propre processus d'approbation interne.

Devons-nous utiliser Aruba ClearPass ou un portail externe comme Purple pour les invités ?

Choisissez un portail externe comme Purple si vous souhaitez collecter les données des invités, obtenir leur consentement marketing et accéder à des analyses sans déployer de serveurs sur site supplémentaires. ClearPass est un gestionnaire de politiques sur site qui convient au contrôle d'accès complexe des employés. Purple fonctionne dans le cloud avec une disponibilité de 99,999 % et gère à la fois la splash page, le RADIUS et la capture de données. De nombreux établissements conservent ClearPass pour le personnel et utilisent Purple pour les invités.

Continuer la lecture de cette série

Dépannage du Captive Portal Ubiquiti UniFi : liste de contrôle pour portail externe, hotspot et walled garden

Utilisez cette liste de contrôle pour identifier et corriger les dysfonctionnements de votre Captive Portal Ubiquiti UniFi. Associez le symptôme à l'une des six causes, effectuez deux tests rapides, puis corrigez le serveur de portail externe, l'accès de pré-autorisation, les restrictions de sous-réseau invité, les redirections HTTPS, l'accessibilité du contrôleur ou les paramètres clients.

Lire le guide →

Dépannage du Captive Portal Cisco Meraki : check-list pour splash page, walled garden et RADIUS

Utilisez cette check-list pour identifier lequel des quatre dysfonctionnements bloque votre Captive Portal Cisco Meraki : type de splash page, walled garden, transfert de l'URL d'autorisation ou accessibilité RADIUS. Vous pourrez lire le journal d'événements Meraki, associer le symptôme à sa cause et appliquer le bon correctif sans avoir à refaire la configuration du SSID.

Lire le guide →

Connexion au Captive Portal sur Android : une check-list de déploiement pour Cisco Meraki, HPE Aruba et Ubiquiti UniFi

Utilisez cette check-list pour faire apparaître la notification de connexion Android de manière fiable sur Cisco Meraki, HPE Aruba et Ubiquiti UniFi. Vous configurerez un walled garden restreint, bloquerez le trafic jusqu'à l'authentification, sécuriserez la page de connexion en HTTPS et maintiendrez le fonctionnement du DNS. Vous choisirez également un délai d'expiration de session, déciderez de l'option DHCP 114 et résoudrez chaque problème rencontré par les invités.

Lire le guide →

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.