Arista Cognitive Wi-Fi Integration with Purple WiFi
This technical reference details the step-by-step integration of Arista Cognitive Wi-Fi (CV-CUE) with Purple's guest WiFi platform for enterprise venues. It covers Arista Captive Portal configuration, Walled Garden ACL design, RADIUS server setup, secure staff 802.1X authentication, and Multi-Tenant isolation using Arista PPSK with dynamic VLAN steering - giving IT teams and network architects a definitive deployment blueprint.
Écouter ce guide
Voir la transcription du podcast
- Résumé exécutif
- Analyse technique approfondie
- L'architecture d'intégration du Captive Portal Arista
- Conception de l'ACL Walled Garden dans CV-CUE
- Configuration d'Arista PPSK pour l'isolation multi-locataire
- Sécuriser le WiFi du personnel avec IEEE 802.1X
- Intégration d'Arista Cloud WIPS
- Guide de mise en œuvre
- Étape 1 : Segmentation du réseau et configuration RADIUS
- Étape 2 : Configuration du SSID invité et du Captive Portal
- Phase 3 : Déploiement du Walled Garden
- Phase 4 : Configuration multi-tenant PPSK
- Phase 5 : WiFi personnel sécurisé (802.1X)
- Bonnes pratiques
- Études de cas
- Étude de cas 1 : Chaîne hôtelière de 350 chambres
- Étude de cas 2 : Espace de coworking multi-locataire
- Résolution des problèmes et atténuation des risques
- ROI and business impact

Résumé exécutif
Le déploiement d'un Captive Portal Arista pour l'accès invité n'est pas une simple tâche de connectivité. C'est une intersection critique entre la sécurité réseau, la conformité réglementaire et la stratégie de données. Pour les responsables informatiques gérant des sites distribués, l'intégration d'Arista CloudVision Cognitive Unified Edge (CV-CUE) avec Purple transforme le trafic invité non géré en un actif sécurisé, segmenté et mesurable.
Cette référence fournit un plan définitif pour configurer Arista Cognitive Wi-Fi avec Purple. Nous détaillons les mécanismes exacts requis pour déployer des splash pages hébergées par des tiers, construire des listes de contrôle d'accès Walled Garden précises et implémenter l'authentification RADIUS. Nous couvrons également l'isolation Multi-Tenant WiFi avancée à l'aide des clés pré-partagées privées Arista (PPSK) et du pilotage dynamique des VLAN - l'architecture qui élimine la prolifération des SSID dans les espaces de coworking, les centres commerciaux et les bâtiments résidentiels.
Purple opère sur plus de 80 000 sites actifs et a traité 440 millions de connexions en 2024 (données internes de Purple). La plateforme est certifiée ISO 27001, conforme au GDPR et au CCPA, et détient les certifications Cyber Essentials et B Corp. Ce guide reflète des configurations testées en production et validées dans les secteurs de l'hôtellerie, du commerce de détail et du secteur public.
Analyse technique approfondie
L'architecture d'intégration du Captive Portal Arista
Le flux d'intégration des invités dicte la manière dont les appareils interagissent avec le point d'accès (AP) Arista avant et après l'authentification. Lorsqu'un appareil s'associe au SSID invité ouvert, l'AP Arista l'affecte à un VLAN de pré-authentification. Dans cet état, l'AP limite le trafic DNS et HTTP à une liste d'autorisation définie. Le système d'exploitation de l'appareil détecte le Captive Portal et tente de joindre un point de terminaison connu - iOS envoie une requête HTTP à captive.apple.com, Android à connectivitycheck.gstatic.com et Windows à www.msftconnecttest.com. L'AP Arista intercepte cette requête et émet une redirection HTTP 302 vers l'URL de la splash page Purple.
{{asset:captive_portal_flow.png}}
Pour garantir que ce flux s'exécute sans erreur, le contrôleur Arista CV-CUE doit être configuré pour désigner Purple comme un portail hébergé par un tiers. Cela nécessite de définir les serveurs RADIUS Purple (port d'authentification 1812, port de comptabilité 1813) dans les profils réseau CV-CUE. Une fois que l'invité soumet ses identifiants ou accepte les conditions sur le portail Purple, Purple agit en tant que serveur RADIUS et renvoie un message Access-Accept à l'AP Arista. Ce message inclut les attributs RADIUS Change of Authorization (CoA) définis dans la norme RFC 3576, demandant à l'AP de faire passer l'adresse MAC du client de l'état de pré-authentification restreint à un accès Internet complet sur le VLAN de post-authentification.

Conception de l'ACL Walled Garden dans CV-CUE
Le Walled Garden est une liste blanche de domaines et d'adresses IP que les appareils non authentifiés doivent pouvoir atteindre pour charger la splash page et finaliser l'authentification. Dans Arista CV-CUE, vous configurez ce paramètre sous les options du Captive Portal en tant que "Websites that users can access before login" (Sites web auxquels les utilisateurs peuvent accéder avant de se connecter).
Le Walled Garden est une liste d'autorisation explicite. Vous devez inclure les domaines principaux de Purple pour afficher le portail. Si vous proposez la connexion via les réseaux sociaux, vous devez également ajouter les domaines des fournisseurs d'identité (IdP) à la liste blanche. Si cette liste n'est pas correctement configurée, les visiteurs ne pourront pas charger l'écran de connexion du fournisseur d'authentification, ce qui entraînera un abandon immédiat.
| Zone | Trafic autorisé | Implémentation |
|---|---|---|
| Pré-authentification | DNS (restreint), DHCP, serveur de portail, points de terminaison de détection du captive portal | ACL de passerelle - tout interdire sauf la liste blanche |
| Walled Garden | Domaines du portail Purple, fournisseurs de connexion sociale, processeurs de paiement | ACL basée sur le FQDN dans CV-CUE |
| Post-authentification | Accès internet complet soumis au filtrage de contenu et à la politique de bande passante | ACL par utilisateur appliquée via RADIUS CoA |
Entrées minimales requises dans le Walled Garden pour Purple :
region1.purpleportal.netvenuewifi.comcloudfront.netopenweathermap.orgstripe.com(si l'accès payant est activé)
Entrées supplémentaires pour la connexion via les réseaux sociaux :
- Facebook :
facebook.com,fbcdn.net,akamaihd.net,connect.facebook.net - Google Workspace :
accounts.google.com,googleapis.com - Twitter/X :
twitter.com,twimg.com - LinkedIn :
linkedin.com,licdn.net
Configuration d'Arista PPSK pour l'isolation multi-locataire
Pour les environnements tels que les espaces de coworking, les bâtiments résidentiels ou les centres commerciaux, la norme 802.1X standard est souvent trop complexe pour les appareils non gérés, tandis que les réseaux ouverts manquent de la sécurité nécessaire. La fonctionnalité Arista Private Pre-Shared Keys (PPSK) résout ce problème en permettant d'associer plusieurs clés de passe uniques à un seul SSID, chacune étant mappée à une politique réseau distincte.

Lorsqu'elle est intégrée à Purple RADIUS, la fonctionnalité Arista PPSK permet un routage dynamique des VLAN. Un résident ou un locataire commercial se connecte au SSID unifié en utilisant sa clé PPSK spécifique. L'AP Arista authentifie la clé auprès du serveur Purple RADIUS. Purple renvoie la réponse standard Access-Accept, mais y ajoute trois attributs RADIUS qui déterminent l'attribution du VLAN :
| Attribut RADIUS | Valeur | Objectif |
|---|---|---|
| Tunnel-Type | 13 (VLAN) | Spécifie le type de tunnel |
| Tunnel-Medium-Type | 6 (802) | Spécifie le type de média |
| Tunnel-Private-Group-ID | ex. "100" | L'identifiant du VLAN spécifique à attribuer |
L'AP Arista attribue dynamiquement l'appareil à ce VLAN. Cela offre une isolation stricte de couche 2 entre les locataires sans diffuser des dizaines de SSIDs distincts, optimisant ainsi l'utilisation des RF tout en maintenant des frontières de sécurité absolues.
Sécuriser le WiFi du personnel avec IEEE 802.1X
Pour les réseaux du personnel, les phrases secrètes partagées constituent une faille de sécurité. La norme IEEE 802.1X (définie dans IEEE Std 802.1X-2020) fournit un contrôle d'accès réseau basé sur les ports à l'aide d'identifiants par utilisateur. Dans CV-CUE, vous configurez un SSID d'entreprise avec une sécurité WPA2-Enterprise ou WPA3-Enterprise. L'AP agit en tant qu'authentificateur, transmettant les identifiants au serveur RADIUS via EAP (Extensible Authentication Protocol). Purple prend en charge EAP-PEAP pour l'authentification par nom d'utilisateur/mot de passe et EAP-TLS pour l'authentification par certificat.
Pour les déploiements EAP-TLS, vous intégrez Microsoft Entra ID, Okta ou Google Workspace en tant qu'autorité de certification. Lorsqu'un appareil d'un membre du personnel présente un certificat client valide, le serveur RADIUS le valide par rapport à l'annuaire et renvoie un Access-Accept. Cela élimine complètement le vol d'identifiants comme vecteur d'attaque.
Intégration d'Arista Cloud WIPS
Le système de prévention des intrusions sans fil (WIPS) d'Arista fonctionne en continu en arrière-plan, recherchant les points d'accès malveillants, les AP mal configurés et les clients non autorisés. Dans CV-CUE, accédez à Configure > WIPS > Automatic Intrusion Prevention pour configurer le niveau de prévention. Arista propose quatre niveaux : Degrade, Interrupt, Disrupt, et Block. Pour les déploiements d'entreprise, commencez par Disrupt, qui perturbe les communications non autorisées sans les bloquer complètement, réduisant ainsi le risque de faux positifs lors du déploiement initial.
Activez le SSID VLAN Monitoring sous Configure > Device > Access Point > Security tab pour vous assurer que les AP surveillent activement leurs VLAN assignés à la recherche d'activités suspectes. Les modèles de la série Arista AP-3xx prennent en charge la surveillance de jusqu'à 42 VLAN simultanément (documentation Arista WIPS, 2025).
Guide de mise en œuvre
Étape 1 : Segmentation du réseau et configuration RADIUS
- Connectez-vous à Arista CV-CUE et accédez à Configure > Network Profiles > RADIUS.
- Cliquez sur Add RADIUS Server.
- Saisissez les informations du serveur RADIUS Purple principal : adresse IP, port d'authentification (1812), port de comptabilité (1813) et le secret partagé (Shared Secret) figurant sur la page de configuration matérielle du portail Purple.
- Répétez l'opération pour le serveur RADIUS Purple secondaire afin de garantir une haute disponibilité.
- Vérifiez sur votre pare-feu que les ports UDP 1812 et 1813 sont ouverts entre les AP Arista et les serveurs RADIUS Purple.
Étape 2 : Configuration du SSID invité et du Captive Portal
- Accédez à Configure > WiFi > SSID et cliquez sur Add New SSID.
- Définissez le nom du SSID (par exemple,
Guest_WiFi) et configurez le type de SSID sur Guest. - Sous l'onglet Security, définissez le niveau de sécurité sur Open.
- Sous l'onglet Network, configurez le VLAN de pré-authentification (par exemple, VLAN 10) avec une plage DHCP dédiée.
- Sous l'onglet Captive Portal, cochez la case Captive Portal.
- Sélectionnez Third-Party Hosted dans le menu déroulant Cloud Hosted.
- Cochez With RADIUS Authentication et sélectionnez le profil RADIUS Purple.
- Saisissez l'URL de la Splash Page Purple (par ex.,
https://region1.purpleportal.net/access/) et l'URL de redirection (par ex.,https://region1.purpleportal.net/access/?res=success). - Définissez le format du Called Station ID sur
%m(format d'adresse MAC requis par Purple). - Réglez l'Accounting Interval (intervalle de comptabilité) sur 2 minutes.
- Décochez la case HTTPS Redirection.
Phase 3 : Déploiement du Walled Garden
- Dans l'onglet Captive Portal, localisez la section Websites that users can access before login.
- Ajoutez tous les domaines Purple requis et les domaines des fournisseurs d'identité répertoriés ci-dessus.
- Enregistrez la configuration du SSID et appliquez-la aux groupes d'AP Arista cibles.
Phase 4 : Configuration multi-tenant PPSK
- Dans le portail Purple, accédez à la configuration matérielle du site et récupérez les paramètres RADIUS PPSK.
- Dans CV-CUE, créez un nouveau SSID avec une sécurité WPA2-Personal et activez le mode PPSK.
- Configurez le SSID pour qu'il s'authentifie auprès du profil RADIUS Purple.
- Dans le portail Purple, créez une phrase secrète PPSK pour chaque client (tenant) et associez-la à l'ID VLAN correspondant.
- Vérifiez que les ports du commutateur connectés aux AP Arista sont configurés pour acheminer (trunk) les VLAN des clients requis.
Phase 5 : WiFi personnel sécurisé (802.1X)
- Créez un nouveau SSID d'entreprise dans CV-CUE.
- Sous l'onglet Security, sélectionnez WPA2-Enterprise ou WPA3-Enterprise.
- Sélectionnez le profil RADIUS pointant vers votre fournisseur d'identité d'entreprise (Microsoft Entra ID, Okta ou Google Workspace).
- Configurez le type EAP : PEAP pour l'authentification par nom d'utilisateur/mot de passe, EAP-TLS pour l'authentification par certificat.
- Attribuez le SSID du personnel à un VLAN dédié (par ex., VLAN 20) isolé du VLAN invité.
Bonnes pratiques
Automatisez les mises à jour du Walled Garden. Les fournisseurs d'identité modifient fréquemment leurs domaines CDN. Planifiez un examen trimestriel de votre configuration Walled Garden Arista CV-CUE par rapport aux listes de domaines mises à jour de Purple. Une seule entrée CDN manquante interrompra la connexion via les réseaux sociaux pour tous les invités.
Optimisez les temporisateurs de session selon le type d'établissement. Configurez les délais d'inactivité (idle timeouts) dans Arista CV-CUE pour qu'ils correspondent au profil de trafic de votre site. Les environnements de vente au détail bénéficient d'un délai d'inactivité de 10 minutes pour récupérer les adresses IP des appareils ayant quitté le magasin. Les déploiements hôteliers doivent utiliser des délais d'inactivité plus longs (4 à 8 heures) afin d'éviter de déclencher à nouveau le portail pendant le séjour d'un client.
Imponez l'isolation des clients (Client Isolation). Activez toujours l'isolation des clients sur le SSID invité dans Arista CV-CUE. Cela empêche les appareils des invités de communiquer entre eux, atténuant ainsi les risques de mouvement latéral et répondant aux exigences de segmentation réseau de la norme PCI DSS.Activez l'authentification RADIUS Accounting. Veillez à ce que RADIUS Accounting soit activé avec un intervalle de 2 minutes. Cela permet de fournir à Purple des métriques précises sur la durée des sessions et le transfert de données, alimentant ainsi le tableau de bord WiFi Analytics et permettant une analyse précise du temps de présence des visiteurs.
Segmentez par type de SSID, pas par AP. Appliquez les SSIDs Invité, Personnel et Multi-locataire aux mêmes groupes d'AP. Arista CV-CUE gère le marquage VLAN par SSID, de sorte que vous n'avez pas besoin d'AP distincts pour chaque type d'utilisateur. Cela simplifie votre déploiement matériel tout en maintenant une séparation logique stricte.
Pour une vision plus large de l'architecture de sécurité WiFi d'entreprise, consultez notre Sécurité WiFi d'entreprise : un guide complet pour 2026 .
Études de cas
Étude de cas 1 : Chaîne hôtelière de 350 chambres
Une chaîne d'hôtels de taille moyenne comptant 12 établissements a déployé des AP Arista Wi-Fi 6E sur l'ensemble de ses sites, gérés via une instance CV-CUE unique. L'objectif était de proposer un Guest WiFi personnalisé aux couleurs de la marque avec collecte d'adresses e-mail pour le marketing, isolé du réseau du système de gestion hôtelière (PMS), tout en prenant en charge le protocole 802.1X pour les appareils du personnel.
L'équipe a configuré trois SSIDs par établissement : un SSID Invité (VLAN 10) pointant vers Purple, un SSID Personnel (VLAN 20) utilisant le protocole 802.1X relié à Microsoft Entra ID, et un SSID IoT (VLAN 30) pour les équipements de gestion technique du bâtiment. Le Captive Portal de Purple a collecté les adresses e-mail des clients ainsi que leur consentement lors de l'enregistrement. En l'espace de 90 jours, la chaîne a collecté des données de première main vérifiées auprès de 68 % des clients (données internes de Purple), ce qui a permis de lancer des campagnes de réengagement ciblées. Le réseau du PMS est resté totalement isolé, répondant ainsi aux exigences de la norme PCI DSS concernant la segmentation de l'environnement des données de titulaires de cartes.
Étude de cas 2 : Espace de coworking multi-locataire
Un opérateur d'espaces de coworking gérant huit sites devait fournir un WiFi isolé à 35 entreprises membres par site, sans avoir à diffuser 35 SSIDs. L'environnement RF était déjà saturé, et la prolifération des SSID dégradait les performances de tous les membres.
La solution a consisté en un SSID unique par site utilisant la technologie PPSK d'Arista combinée à Purple RADIUS. Chaque entreprise membre a reçu une clé PPSK unique. Purple a associé chaque clé à un VLAN dédié (du VLAN 100 au VLAN 3500). Lorsqu'un membre se connectait, l'AP Arista le redirigeait dynamiquement vers son VLAN en fonction de l'attribut Tunnel-Private-Group-ID renvoyé par Purple RADIUS. Résultat : le nombre de SSIDs est passé de 35 à un seul par site, ce qui a permis d'améliorer de manière mesurable l'efficacité de la bande passante et d'assurer une isolation complète de niveau 2 entre les entreprises membres. Lorsqu'un contrat de membre prenait fin, l'opérateur révoquait sa clé d'accès dans le portail Purple, coupant ainsi l'accès en quelques secondes.
Résolution des problèmes et atténuation des risques
Issue: Splash page fails to load on Apple devices. iOS uses a specific mechanism to detect captive portals. If the splash page fails to load automatically, verify that the Arista Walled Garden includes all Purple CDN domains. If the Walled Garden is overly restrictive, the iOS device cannot load the portal assets and aborts the connection.
Issue: MAC address randomization breaks returning guest recognition. iOS 14+ and Android 10+ devices randomize their MAC address per SSID. This prevents Purple from recognizing a returning guest based solely on their MAC address. Rely on authenticated identity (email or social login) for long-term tracking. For seamless, secure reconnection without a Captive Portal, migrate to Passpoint/Hotspot 2.0 architectures.
Issue: Dynamic VLAN steering fails with PPSK. If tenants are assigned the default VLAN instead of their specific VLAN, verify the RADIUS response using the Arista CV-CUE troubleshooting tools. Ensure Purple is returning the correct Tunnel-Private-Group-ID, Tunnel-Type, and Tunnel-Medium-Type attributes, and that the specified VLAN exists on the switch port connected to the Arista AP.
Issue: DHCP pool exhaustion on the Guest VLAN. Reduce the idle timeout to 5-10 minutes in high-footfall environments. Increase the DHCP scope size if the venue regularly exceeds 80% pool utilisation. Consider using a /22 or larger subnet for high-density venues such as stadiums or conference centres.
Issue: RADIUS accounting data shows zero-second sessions. Verify that UDP port 1813 is open on the firewall between the Arista APs and the Purple RADIUS servers. Confirm the Accounting Interval is set to 2 minutes in the CV-CUE SSID settings.
For related guidance on wireless display and protocol best practices in enterprise environments, see What Is Wireless Display: Protocols and Best Practices 2026 .
ROI and business impact
Deploying Arista Cognitive Wi-Fi with Purple transforms a network cost center into a measurable business asset. By enforcing a compliant Captive Portal, you mitigate the risk of GDPR fines, which can reach 4% of global annual turnover. More importantly, the Guest WiFi portal captures verified, first-party data. Purple has collected 29 billion data points across its network (Purple internal data), demonstrating the scale of what a properly deployed guest WiFi architecture can generate.
Pour les espaces de Vente au détail , ces données alimentent directement les systèmes CRM, permettant des campagnes marketing ciblées basées sur la fréquence des visites et le temps de présence. Pour les opérateurs de l' Hôtellerie et Restauration , elles permettent un réengagement personnalisé avec les clients de retour. Pour les hubs de Transport , elles fournissent des données précises sur les flux de passagers qui éclairent les décisions opérationnelles. Pour les établissements de Santé , elles garantissent que les patients et les visiteurs bénéficient d'un accès réseau approprié tandis que les systèmes cliniques restent complètement isolés.
La plateforme Purple fonctionne avec une disponibilité de 99,999 % (données internes de Purple), garantissant que l'accès des invités n'est jamais interrompu par des problèmes de disponibilité de la plateforme. Combinée à l'infrastructure gérée dans le cloud d'Arista, vous bénéficiez d'une architecture de bout en bout qui s'adapte d'un site unique à plus de 80 000 sites sans modification architecturale.
Pour plus de contexte sur l'intégration, consultez notre guide sur l' Intégration de NETGEAR Insight et des points d'accès d'entreprise avec Purple WiFi . Pour les exploitants de sites qui évaluent des outils d'enquête pour compléter leurs analyses WiFi, consultez Conception d'une enquête : un guide pratique pour les espaces physiques .
Définitions clés
Arista CV-CUE
CloudVision Cognitive Unified Edge. La plateforme de gestion cloud centralisée utilisée pour configurer, surveiller et gérer les points d'accès Wi-Fi Arista, les commutateurs et les profils réseau, y compris les paramètres RADIUS et SSID.
Les équipes informatiques utilisent CV-CUE pour définir les SSIDs, configurer les serveurs RADIUS, paramétrer les règles de Walled Garden et gérer les politiques WIPS sur l'ensemble des points d'accès Arista depuis une interface unique.
Captive portal
Une page web qui intercepte le trafic réseau non authentifié, obligeant l'utilisateur à interagir (connexion, acceptation des conditions ou paiement) avant d'autoriser l'accès à Internet. Implémenté au niveau du contrôleur sans fil ou de la passerelle.
L'interface principale pour capturer des données de première partie et appliquer le consentement GDPR sur les réseaux WiFi invités. Dans les déploiements Arista, la fonction de Captive Portal est déléguée à Purple en tant que service hébergé tiers.
Walled Garden
Un environnement réseau restreint qui autorise uniquement l'accès à une liste blanche spécifique de domaines ou d'adresses IP avant l'authentification. Implémenté sous forme d'ACL sur le contrôleur sans fil.
Indispensable pour permettre aux appareils d'accéder à la page de splash Purple et aux fournisseurs d'identité avant de disposer d'un accès complet à Internet. Doit être maintenu dans le cadre des tâches opérationnelles récurrentes à mesure que les plages IP du CDN changent.
PPSK (Private Pre-Shared Key)
Un mécanisme de sécurité qui permet d'utiliser plusieurs phrases de passe uniques sur un seul SSID, chaque phrase de passe étant associée à une politique réseau ou un VLAN distinct via l'authentification RADIUS.
Utilisé dans les environnements multi-locataires pour fournir des réseaux sécurisés et isolés sans diffuser de nombreux SSIDs. Le PPSK Arista avec Purple RADIUS permet un routage VLAN dynamique par phrase de passe.
Dynamic VLAN steering
Le processus d'attribution d'un appareil client à un VLAN spécifique en fonction des attributs RADIUS (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) renvoyés lors de l'authentification, plutôt que d'un mappage statique de SSID à VLAN.
Crucial pour le WiFi multi-locataires, permettant à un seul SSID de desservir plusieurs groupes d'utilisateurs isolés. Nécessite que les ports de commutation connectés aux points d'accès acheminent en trunk tous les VLANs locataires possibles.
RADIUS CoA (Change of Authorization)
Une extension du protocole RADIUS (RFC 3576) qui permet à un serveur RADIUS de modifier de manière dynamique les attributs d'autorisation d'une session active sans nécessiter de ré-authentification.
Utilisé par Purple pour ordonner au point d'accès Arista d'accorder immédiatement un accès Internet complet après que l'utilisateur a complété sa connexion sur le portail, sans nécessiter de ré-association de l'appareil au SSID.
IEEE 802.1X
Une norme IEEE pour le contrôle d'accès réseau basé sur les ports, fournissant un mécanisme d'authentification pour les appareils se connectant à un LAN ou un WLAN. Utilise EAP (Extensible Authentication Protocol) pour transmettre les identifiants entre le client, l'authentificateur et le serveur d'authentification.
La norme d'authentification recommandée pour le WiFi du personnel. Élimine les phrases de passe partagées et permet une gestion des identifiants par utilisateur, intégrée aux fournisseurs d'identité d'entreprise tels que Microsoft Entra ID ou Okta.
MAC address randomization
Une fonctionnalité de confidentialité présente dans les systèmes d'exploitation modernes (iOS 14+, Android 10+) par laquelle l'appareil génère une adresse MAC aléatoire pour chaque réseau Wi-Fi auquel il se connecte, plutôt que d'utiliser l'adresse MAC matérielle d'origine.
Impacte la capacité à suivre les invités récurrents sur la seule base des identifiants matériels. Nécessite une transition vers une authentification basée sur l'identité (e-mail, connexion sociale) pour obtenir des analyses de visiteurs précises et une intégration CRM efficace.
Client Isolation
Un paramètre de réseau sans fil qui empêche les appareils clients connectés au même point d'accès de communiquer directement entre eux au niveau de la couche 2, forçant tout le trafic à transiter par la passerelle.
Une configuration de sécurité obligatoire pour le WiFi invité afin d'empêcher les mouvements latéraux et les attaques d'appareil à appareil. Également requis pour la conformité PCI DSS lorsque les réseaux invités partagent une infrastructure physique avec des systèmes de paiement.
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
Une méthode EAP basée sur des certificats où le client et le serveur d'authentification présentent tous deux des certificats X.509 pour une authentification mutuelle. Considérée comme la méthode EAP la plus sécurisée pour le WiFi d'entreprise.
La méthode d'authentification recommandée pour le WiFi du personnel dans les environnements hautement sécurisés. Élimine le vol d'identifiants par mot de passe en exigeant un certificat client valide émis par une autorité de certification de confiance.
Exemples concrets
Une chaîne de vente au détail de 40 sites doit déployer un Wi-Fi invités sur l'ensemble de ses points de vente à l'aide de points d'accès Arista. Elle exige que les invités s'authentifient via Google Workspace ou Facebook, et doit s'assurer que le réseau de l'entreprise reste complètement isolé du trafic des invités. Elle a également besoin d'une capture de consentement conforme au GDPR.
L'architecte réseau crée un VLAN invités dédié (VLAN 50) sur les commutateurs centraux et le raccorde aux points d'accès Arista. Dans CV-CUE, un nouveau SSID invités est créé, mappé sur le VLAN 50, avec l'option Client Isolation activée. Le Captive Portal est configuré sur "Third-Party Hosted", pointant vers Purple. Le Walled Garden est configuré pour inclure les domaines de Purple, ainsi que accounts.google.com, facebook.com et leurs CDN associés. Les serveurs RADIUS de Purple sont configurés pour l'authentification sur les ports 1812 et 1813. Le portail Purple est configuré avec une case à cocher de consentement GDPR non pré-cochée et des conditions rédigées dans un langage clair. Lorsqu'un client se connecte, il est isolé sur le VLAN 50, s'authentifie via le portail Purple en utilisant Google ou Facebook, et se voit accorder l'accès via RADIUS CoA. Le consentement est enregistré avec un horodatage et la version des conditions dans Purple, ce qui répond aux exigences de l'article 7 du GDPR.
Un espace de coworking nécessite un Wi-Fi multi-locataire pour 40 entreprises membres. Ils souhaitent la diffusion d'un seul SSID, mais ont besoin que chaque entreprise membre soit isolée sur son propre VLAN pour des raisons de sécurité. Lorsqu'un contrat de membre prend fin, l'accès doit être révoqué immédiatement.
Le responsable informatique déploie des points d'accès Arista et configure un seul SSID à l'aide d'Arista PPSK. Le SSID est configuré pour s'authentifier auprès de Purple RADIUS. Dans le portail Purple, chaque entreprise membre se voit attribuer une phrase de passe unique et un identifiant VLAN spécifique (du VLAN 100 au VLAN 4000). Lorsqu'un utilisateur de l'entreprise A se connecte à l'aide de sa phrase de passe, le point d'accès Arista interroge le RADIUS Purple. Purple renvoie un message Access-Accept contenant le Tunnel-Type (13), le Tunnel-Medium-Type (6) et le Tunnel-Private-Group-ID (100). Le point d'accès oriente dynamiquement l'utilisateur vers le VLAN 100. Lorsqu'un contrat de membre prend fin, l'opérateur révoque la phrase de passe dans le portail Purple. La tentative de connexion suivante par n'importe quel appareil utilisant cette phrase de passe reçoit un message RADIUS Access-Reject, mettant fin à l'accès immédiatement.
Un centre de conférences accueille 10 événements par semaine, chacun avec un organisateur différent qui a besoin de sa propre page d'accueil personnalisée et d'un réseau invités isolé. L'équipe informatique ne peut pas reconfigurer l'infrastructure Arista pour chaque événement.
Le centre de conférences déploie une architecture Wi-Fi multi-locataire permanente à l'aide d'Arista PPSK. Chaque organisateur d'événement est pré-configuré dans le portail Purple avec une phrase de passe PPSK unique, un VLAN dédié (par exemple, le VLAN 200 pour l'événement A, le VLAN 201 pour l'événement B) et un modèle de page d'accueil à l'image de sa marque. Les points d'accès Arista diffusent un seul SSID tout au long de l'année. L'organisateur de l'événement distribue sa clé PPSK aux participants. Les participants se connectent, s'authentifient auprès de Purple RADIUS, reçoivent leur attribution de VLAN et accèdent au portail personnalisé de l'organisateur. L'équipe informatique active et désactive les phrases de passe des événements dans le portail Purple selon un calendrier, sans qu'aucun changement ne soit nécessaire dans la configuration Arista CV-CUE.
Questions d'entraînement
Q1. Un client d'hôtel se connecte au SSID Guest WiFi, mais la page de connexion du portail affiche un écran vide ou une erreur de délai d'attente sur son iPhone. Le WiFi de l'entreprise fonctionne parfaitement. L'AP Arista est en ligne et les serveurs RADIUS Purple sont accessibles. Quel est le premier élément de configuration à vérifier dans Arista CV-CUE, et quelles entrées spécifiques recherchez-vous ?
Conseil : Considérez l'accès réseau dont dispose l'appareil avant la fin de l'authentification, et ce dont l'appareil a besoin pour charger la page du portail.
Voir la réponse type
Vérifiez la configuration du Walled Garden dans les paramètres du Captive Portal dans CV-CUE. Le Walled Garden doit explicitement autoriser les domaines du portail Purple : region1.purpleportal.net, venuewifi.com et cloudfront.net. Si ces éléments sont manquants, l'appareil ne peut pas charger les ressources du portail. De plus, vérifiez que les points de terminaison de détection du portail captif (captive.apple.com pour iOS) ne sont pas bloqués. Un écran vide indique généralement que le HTML du portail se charge mais que les ressources JavaScript ou CSS provenant d'un CDN sont bloquées.
Q2. Vous déployez un WiFi multi-locataire à l'aide d'Arista PPSK pour un espace de coworking comprenant 30 entreprises membres. Les utilisateurs signalent qu'ils peuvent se connecter au SSID et recevoir une adresse IP, mais qu'ils se retrouvent tous sur le VLAN de gestion par défaut (VLAN 1) plutôt que sur leurs VLAN locataires attribués. Quels attributs RADIUS sont probablement manquants ou mal configurés, et comment le vérifiez-vous ?
Conseil : Pensez à la manière dont RADIUS demande à l'AP d'assigner un segment de réseau spécifique, et quels sont les trois attributs qui fonctionnent ensemble pour y parvenir.
Voir la réponse type
Le serveur RADIUS Purple ne parvient probablement pas à renvoyer les attributs VLAN dynamiques dans le message Access-Accept. Trois attributs doivent être présents : Tunnel-Type (valeur 13, signifiant VLAN), Tunnel-Medium-Type (valeur 6, signifiant 802) et Tunnel-Private-Group-ID (l'ID du VLAN spécifique sous forme de chaîne, par exemple "100"). Pour vérifier, utilisez les outils de dépannage d'Arista CV-CUE pour capturer l'échange RADIUS pour une connexion de test. Vérifiez la présence de ces trois attributs dans le paquet Access-Accept. Vérifiez également que le port du commutateur connectant l'AP Arista est configuré pour acheminer tous les VLAN locataires requis - si le VLAN n'est pas acheminé, l'AP ne peut pas y placer le client même si l'attribut RADIUS est correct.
Q3. Un point de vente accueillant 200 visiteurs quotidiens constate que Purple Analytics affiche un nombre élevé de sessions très courtes (moins d'une minute), et que la plage DHCP sur le VLAN invité est constamment épuisée dès le milieu de la matinée, empêchant les nouveaux clients de se connecter. La plage DHCP est un /24 (254 adresses utilisables). Quelles sont les deux causes les plus probables, et quelles modifications de configuration spécifiques devez-vous apporter dans Arista CV-CUE et sur le serveur DHCP ?
Conseil : Considérez comment le réseau détermine quand un appareil a quitté l'établissement, et comment les appareils modernes se comportent lors de la recherche de réseaux.
Voir la réponse type
Les deux causes les plus probables sont : premièrement, un délai d'inactivité trop long, maintenant les sessions actives pour les appareils qui ont quitté le magasin ; et deuxièmement, la randomisation des adresses MAC qui fait apparaître les appareils comme de nouveaux clients à chaque visite, consommant ainsi des baux IP supplémentaires. Pour résoudre le problème de délai d'inactivité, réduisez-le à 10 minutes dans les paramètres de session SSID de CV-CUE. Cela permet de s'assurer que les sessions obsolètes sont fermées et que les adresses IP sont restituées au pool. Pour remédier à l'épuisement de la plage, augmentez la plage DHCP à un /22 (1022 adresses utilisables) pour absorber le volume d'adresses MAC uniques générées par la randomisation. De plus, réduisez la durée du bail DHCP à 30 minutes pour accélérer la récupération des adresses IP des appareils déconnectés.
Continuer la lecture de cette série
Intégration de CommScope Ruckus avec Purple WiFi : Guide d'installation et de configuration
Ce guide de référence technique fournit un manuel de configuration faisant autorité pour l'intégration des architectures CommScope Ruckus avec Purple WiFi. Il détaille les déploiements étape par étape pour les Captive Portals de WiFi invité, le WiFi personnel sécurisé via 802.1X et l'isolation réseau multi-locataire à l'aide de Ruckus Dynamic PSK.
Intégration des points d'accès Allied Telesis avec Purple WiFi
Ce guide fournit un manuel de configuration complet pour l'intégration des points d'accès Allied Telesis de la série TQ avec Purple WiFi. Il traite de la redirection vers le Captive Portal externe, de l'authentification RADIUS 802.1X et de l'orientation VLAN dynamique à l'aide de clés prépartagées privées (PPSK) pour des déploiements multi-locataires sécurisés.
Intégration des points d'accès Grandstream GWN avec Purple WiFi
Ce guide de référence technique officiel détaille comment intégrer les points d'accès Grandstream GWN avec le Guest WiFi de Purple et sa plateforme d'analyse. Il couvre la configuration du Captive Portal Grandstream, les paramètres RADIUS AAA, la configuration du walled garden, l'authentification sécurisée du personnel en 802.1X avec routage dynamique des VLAN, et la segmentation PPSK multi-tenant - offrant ainsi des instructions étape par étape directement exploitables pour les MSP et les équipes informatiques déployant du WiFi invités et personnel à grande échelle.