Passer au contenu principal

Aruba ClearPass vs. Purple WiFi : comparaison des fonctionnalités et co-déploiement

Un guide technique complet détaillant l'architecture de co-déploiement d'Aruba ClearPass et de Purple WiFi. Il traite de la configuration du proxy RADIUS, de l'attribution dynamique de VLAN et des meilleures pratiques pour fournir des réseaux d'invités sécurisés et axés sur l'analyse de données aux côtés du contrôle d'accès réseau (NAC) d'entreprise.

📖 6 min de lecture📝 1,499 mots🔧 2 exemples concrets3 questions d'entraînement📚 8 définitions clés

Écouter ce guide

Voir la transcription du podcast
Exprimez-vous en anglais britannique avec un ton confiant, autoritaire et conversationnel. Vous êtes un consultant réseau senior qui brefe un client. Un rythme mesuré, une diction claire, professionnelle mais pas rigide. Des pauses naturelles occasionnelles pour insister : Bienvenue dans ce briefing technique de Purple. Je suis votre hôte et, aujourd'hui, nous abordons une question qui revient dans presque tous les projets sans fil d'entreprise sur lesquels nous travaillons : lorsque Aruba ClearPass est déjà déployé, quelle est la place de Purple WiFi et comment ces deux systèmes fonctionnent-ils ensemble ? [pause moyenne] Il ne s'agit pas d'une discussion théorique. Si vous êtes responsable informatique, architecte réseau ou ingénieur en sécurité dans un groupe hôtelier, une chaîne de magasins ou un exploitant de stade, c'est une décision que vous devrez peut-être prendre ce trimestre. Alors, entrons dans le vif du sujet. [pause moyenne] Introduction et contexte. [pause courte] Tout d'abord, clarifions la fonction réelle de chaque plateforme. Aruba ClearPass Policy Manager est une plateforme de contrôle d'accès au réseau (NAC). Son rôle est d'authentifier les appareils et les utilisateurs, d'évaluer la posture des terminaux et d'appliquer la politique d'accès sur l'ensemble de votre réseau. Il gère le 802.1X, qui est la norme IEEE pour le contrôle d'accès réseau basé sur les ports, en utilisant des méthodes EAP telles que EAP-TLS avec certificats et PEAP avec nom d'utilisateur et mot de passe. Il s'intègre à Microsoft Entra ID, Okta et d'autres fournisseurs d'identité. Il profile les appareils, vérifie s'ils sont conformes à votre politique de sécurité et leur attribue le bon rôle réseau. Pour les appareils de l'entreprise, ClearPass est excellent. Il a été conçu exactement pour ce cas d'usage. [pause moyenne] Purple WiFi est un outil d'une tout autre nature. Purple est une plateforme cloud d'intelligence WiFi pour les invités. Son rôle est d'authentifier les visiteurs via un Captive Portal personnalisé, de capturer des données de première main grâce à des flux de consentement conformes au GDPR, et d'injecter ces données dans vos outils de marketing et d'analyse. Purple est déployé dans plus de 80 000 sites à travers le monde et a traité 440 millions de connexions rien qu'en 2024. Il s'intègre à plus de 400 connecteurs, y compris des CRM et des plateformes d'automatisation marketing. Pour les réseaux d'invités, Purple est le spécialiste. [pause moyenne] Le problème auquel la plupart des organisations sont confrontées est qu'elles tentent d'utiliser une seule plateforme pour effectuer les deux tâches. Soit elles demandent à ClearPass de gérer leur portail invité, ce qu'il sait faire mais pas de manière fluide, soit elles déploient Purple sans réfléchir à la manière dont il s'articule avec leur investissement NAC existant. La bonne solution consiste en une architecture de co-déploiement où chaque plateforme fait ce qu'elle fait de mieux. [pause moyenne] Analyse technique approfondie. [pause courte] Laissez-moi vous présenter l'architecture. Dans un co-déploiement, votre contrôleur de mobilité Aruba ou vos points d'accès Aruba Instant diffusent plusieurs SSIDs. En général trois : un pour les appareils de l'entreprise, un pour les invités et un pour l'IoT. Pour en savoir plus sur ce modèle de conception de SSIDs, Purple a publié un guide détaillé intitulé "Three SSIDs to rule them all" (Trois SSIDs pour régner sur tous), que je vous recommande de lire en parallèle de ce briefing. [pause moyenne] L'SSID d'entreprise utilise 802.1X avec EAP-TLS. Les appareils s'authentifient à l'aide de certificats provisionnés via ClearPass Onboard, le module d'enrôlement de certificats et de provisionnement d'appareils intégré de ClearPass. ClearPass vérifie la posture de l'appareil, valide le certificat, interroge Active Directory ou Microsoft Entra ID, et attribue l'appareil au VLAN approprié. En général, le VLAN 10 pour l'entreprise. Tout ce flux reste au sein de ClearPass. Purple n'intervient pas. [medium pause] C'est sur l'SSID invité que l'intégration s'effectue. Lorsqu'un visiteur se connecte à l'SSID invité, le contrôleur Aruba intercepte son trafic HTTP et redirige son navigateur vers le Captive Portal de Purple. Le visiteur s'authentifie via Purple, par exemple en utilisant une connexion sociale via Google, un formulaire d'e-mail personnalisé ou OpenRoaming, où Purple agit comme un fournisseur d'identité gratuit sous licence Connect. Une fois que Purple a validé le visiteur, il renvoie un message RADIUS Access-Accept au contrôleur, ce qui autorise l'accès internet. [medium pause] Désormais, la décision d'architecture clé est de savoir si vous insérez ClearPass en tant que proxy RADIUS entre le contrôleur et Purple, ou si le contrôleur communique directement avec les serveurs RADIUS de Purple. Pour la plupart des déploiements d'entreprise, le modèle proxy est le bon choix. Voici pourquoi. [medium pause] Avec ClearPass comme proxy RADIUS, chaque événement d'authentification sur votre réseau, qu'il soit d'entreprise ou invité, passe par ClearPass. Vous obtenez une piste d'audit unique. Votre équipe des opérations de sécurité voit tout au même endroit. ClearPass peut ajouter ses propres attributs de politique avant de renvoyer la réponse au contrôleur, permettant ainsi une attribution dynamique de VLAN basée sur le rôle. Et vous conservez la possibilité d'appliquer des politiques supplémentaires sur les sessions des invités, telles que des limites de bande passante ou des restrictions d'accès basées sur le temps. Parlez en anglais britannique avec un ton confiant, autoritaire et conversationnel. Vous êtes un consultant réseau senior briefant un client. Un rythme mesuré, une diction claire, professionnel mais sans rigidité : La configuration du proxy dans ClearPass est simple. Vous créez une politique de routage RADIUS qui correspond à l'SSID invité par l'identifiant NAS ou le Called-Station-ID. Les requêtes correspondant à cette politique sont transférées vers les serveurs RADIUS cloud de Purple. Purple répond, ClearPass ajoute l'attribut spécifique au fournisseur Aruba-User-Role, et le contrôleur place l'invité dans le VLAN 20 avec un accès uniquement internet. [medium pause] Pour les appareils IoT, le troisième SSID utilise le contournement de l'authentification MAC (MAB). ClearPass profile l'appareil à l'aide de son OUI (les six premiers caractères de l'adresse MAC qui identifient le fabricant) et l'attribue à ROLE_IOT, qui correspond au VLAN 30. Ce VLAN n'a pas d'accès internet, seulement une connectivité locale. Vos téléviseurs intelligents, thermostats et serrures de porte sont complètement isolés du trafic d'entreprise et d'invités. [medium pause] Parlons de conformité, car c'est là que l'architecture prend tout son sens. Selon la norme PCI DSS, tout segment de réseau en contact avec des données de titulaires de cartes doit être isolé des réseaux invités. La segmentation VLAN dans cette architecture répond à cette exigence. Conformément au GDPR, le Captive Portal de Purple gère la collecte de consentement avec des options d'adhésion volontaire (opt-in), ce qui signifie que les visiteurs choisissent activement de partager leurs données plutôt que de les voir collectées par défaut. Purple est certifié ISO 27001, conforme au GDPR, et détient la certification Cyber Essentials. ClearPass fournit la piste d'audit dont votre équipe de sécurité a besoin pour les rapports de conformité. [medium pause] Recommandations de mise en œuvre et pièges à éviter. [short pause] Laissez-moi vous présenter les cinq erreurs les plus courantes lors de ce déploiement, et comment les éviter. [medium pause] Numéro un : le walled garden. Avant qu'un visiteur ne s'authentifie, le contrôleur Aruba n'autorise le trafic que vers une liste prédéfinie de destinations. Si les domaines du portail de Purple, ses points de terminaison CDN et les domaines des fournisseurs de connexion sociale ne figurent pas dans cette liste, le portail ne se chargera pas. Vous devez inclure étoile point purple point ai, étoile point cloudfront point net et les domaines OAuth de tous les fournisseurs de connexion sociale que vous activez. Google, Facebook, Apple et Microsoft Entra ID ont tous leurs propres ensembles de domaines. Traitez le walled garden comme une configuration évolutive, car les fournisseurs de connexion sociale modifient périodiquement leurs domaines CDN. [medium pause] Numéro deux : les délais d'attente (timeouts) RADIUS. Le délai d'attente RADIUS par défaut sur la plupart des contrôleurs Aruba est de trois secondes. Dans une architecture proxy, la demande voyage du point d'accès au contrôleur, puis à ClearPass, traverse Internet jusqu'au RADIUS cloud de Purple, et revient. Sur un réseau encombré, cet aller-retour peut dépasser trois secondes. Définissez votre délai d'attente à au moins dix secondes et configurez une logique de tentative avec au moins deux essais. [medium pause] Numéro trois : les incohérences de secret partagé. Le secret partagé entre le contrôleur Aruba et ClearPass doit correspondre exactement. Le secret partagé entre ClearPass et les serveurs RADIUS de Purple doit également correspondre exactement. Une différence d'un seul caractère provoque des échecs d'authentification silencieux sans message d'erreur explicite pour le visiteur. Vérifiez-les toujours caractère par caractère. [medium pause] Numéro quatre : la sensibilité à la casse des noms de rôles. L'attribut Aruba-User-Role renvoyé par ClearPass doit correspondre exactement au nom du rôle défini sur le contrôleur Aruba, y compris la capitalisation. Si ClearPass renvoie guest-authenticated alors que le contrôleur a défini Guest-Authenticated, le visiteur se retrouve avec le rôle de connexion par défaut, sans accès à Internet. [medium pause] Numéro cinq : l'accounting RADIUS. De nombreux déploiements configurent correctement le proxy d'authentification mais oublient de faire de même pour l'accounting. Purple utilise les données d'accounting RADIUS pour suivre la durée des sessions, l'utilisation des données et pour alimenter ses tableaux de bord analytiques. Si l'accounting ne remonte pas vers Purple, vos analyses de fréquentation et vos rapports sur le temps de séjour seront incomplets. [medium pause] Questions-réponses rapides. [short pause] Puis-je exécuter cela sur Aruba Instant plutôt que sur un Mobility Controller complet ? Oui. Aruba Instant prend en charge les serveurs RADIUS externes et la redirection vers le Captive Portal. La configuration diffère légèrement mais les principes sont identiques. [medium pause] Purple prend-il en charge le Change of Authorisation (CoA) ? Oui. Le CoA permet au contrôleur de mettre à jour dynamiquement la session d'un visiteur sans qu'il ait besoin de se reconnecter. C'est particulièrement utile pour les accès limités dans le temps ou les montées en gamme (upgrades). [medium pause] Cela fonctionne-t-il avec le WPA3 ? Oui. Le WPA3-SAE pour les réseaux personnels et le WPA3-Enterprise pour le 802.1X sont tous deux pris en charge. Pour les réseaux invités utilisant des portails captifs, le WPA3-SAE ou un SSID ouvert avec Opportunistic Wireless Encryption sont les choix habituels. [medium pause] Puis-je utiliser un seul SSID pour les employés et les invités ? Oui, mais cela ajoute de la complexité. ClearPass gère à la fois l'authentification 802.1X et MAC sur le même SSID, en utilisant des règles de service pour différencier les types de trafic et les acheminer en conséquence. Pour la plupart des sites, l'utilisation de SSIDs distincts reste la solution la plus propre. [medium pause] Résumé et prochaines étapes. [short pause] ClearPass et Purple sont complémentaires et non concurrents. ClearPass est votre moteur de politique pour les appareils d'entreprise : 802.1X, posture des terminaux, gestion des certificats et piste d'audit unifiée. Purple est votre plateforme d'intelligence invités : Captive Portal personnalisé, collecte de données conforme au GDPR, analyses de fréquentation et automatisation du marketing. [medium pause] L'architecture de co-déploiement utilise ClearPass comme proxy RADIUS. Toutes les demandes d'authentification passent par ClearPass. Les demandes des invités sont acheminées vers le RADIUS cloud de Purple. Les demandes d'entreprise sont gérées localement par ClearPass. Le contrôleur Aruba applique les politiques résultantes via l'attribution dynamique de VLAN. [medium pause] Les trois éléments de configuration indispensables sont : le walled garden (zone d'accès limité), les délais d'expiration (timeouts) RADIUS et la cohérence des noms de rôles. Maîtrisez ces aspects, et vous obtiendrez un déploiement WiFi invité conforme, à forte valeur commerciale, sans compromettre la sécurité de votre entreprise. [medium pause] Pour vos prochaines étapes : récupérez vos identifiants RADIUS de site Purple depuis le tableau de bord Purple, consultez la liste de référence du walled garden dans le guide écrit qui l'accompagne, et testez l'ensemble du flux d'authentification avec un appareil de test dédié avant le déploiement en production. Si vous déployez sur plusieurs sites, la console de gestion multi-sites de Purple vous permet de gérer les configurations du Captive Portal, l'image de marque et les analyses pour l'ensemble de votre parc à partir d'une interface unique. [medium pause] Merci pour votre écoute. Visitez Purple dot ai pour vous entretenir avec un architecte de solutions concernant votre déploiement spécifique.

header_image.png

कार्यकारी सारांश

HPE Aruba इन्फ्रास्ट्रक्चरमध्ये मोठ्या प्रमाणावर गुंतवणूक केलेल्या एंटरप्राइझ वातावरणासाठी, अखंड, डेटा-समृद्ध अतिथी WiFi अनुभव प्रदान करताना जटिल नेटवर्क प्रवेश धोरणे व्यवस्थापित करणे एक महत्त्वपूर्ण आर्किटेक्चरल आव्हान सादर करते. Aruba ClearPass पॉलिसी व्यवस्थापक कॉर्पोरेट उपकरणांसाठी नेटवर्क ऍक्सेस कंट्रोल (NAC) आणि 802.1X सुरक्षिततेमध्ये उत्कृष्ट असला तरी, त्याच्या अंगभूत Captive Portal मध्ये आधुनिक ठिकाणांसाठी आवश्यक असलेल्या प्रगत विपणन ऑटोमेशन आणि विश्लेषणेचा अभाव आहे. हे मार्गदर्शक ClearPass सोबत Purple WiFi कसे समाकलित करावे हे तपशीलवार सांगते, ज्यामुळे प्रत्येक प्लॅटफॉर्मला त्यांच्या मुख्य सामर्थ्यावर लक्ष केंद्रित करणे शक्य होते.

ClearPass ला RADIUS प्रॉक्सी म्हणून उपयोजित करून, आपण कॉर्पोरेट आणि IoT उपकरणांसाठी युनिफाइड सुरक्षा ऑडिट ट्रेल आणि डायनॅमिक VLAN असाइनमेंट राखता, तर अतिथी ऑनबोर्डिंग अनुभव Purple कडे सोपवता. हा दृष्टिकोन GDPR-सुसंगत फर्स्ट-पार्टी डेटा कॅप्चर, तपशीलवार फूटफॉल विश्लेषणे आणि ४०० हून अधिक विपणन कनेक्टर्ससह एकत्रीकरण सक्षम करतो—तुमच्या विद्यमान Aruba NAC गुंतवणुकीला न बदलता. हा दस्तऐवज या सह-उपयोजनासाठी तांत्रिक ब्ल्यूप्रिंट प्रदान करतो, ज्यामध्ये आर्किटेक्चर, कॉन्फिगरेशन त्रुटी आणि सर्वोत्तम पद्धतींचा समावेश आहे.

तांत्रिक सखोल विश्लेषण

Aruba ClearPass आणि Purple WiFi चे एकत्रीकरण मानक RADIUS प्रोटोकॉल आणि HTTP रीडायरेक्ट मेकॅनिझमवर अवलंबून आहे, जे RADIUS प्रॉक्सी आर्किटेक्चरभोवती संरचित आहे. हे डिझाइन हे सुनिश्चित करते की ClearPass सर्व नेटवर्क प्रवेशासाठी केंद्रीय धोरण निर्णय बिंदू राहील, तर Purple अतिथी-अनुकूल Captive Portal आणि डेटा संकलन व्यवस्थापित करते.

मुख्य आर्किटेक्चर

मानक सह-उपयोजनामध्ये, तुमचे Aruba मोबिलिटी कंट्रोलर्स किंवा Aruba इन्स्टंट ऍक्सेस पॉइंट्स एकाधिक SSIDs ब्रॉडकास्ट करतात. एक सामान्य डिझाइन पॅटर्न, जसे की Three SSIDs to rule them all: the WiFi design for guest, staff and IoT मध्ये वर्णन केले आहे, तीन समर्पित नेटवर्क वापरतो:

  1. Corporate SSID: EAP-TLS सह 802.1X वापरते. ClearPass Onboard द्वारे तरतूद केलेल्या प्रमाणपत्रांचा वापर करून उपकरणे प्रमाणीकृत होतात. ClearPass उपकरणाच्या स्थितीचे मूल्यांकन करते, Microsoft Entra ID किंवा Active Directory कडे चौकशी करते आणि उपकरणाला कॉर्पोरेट VLAN (उदा. VLAN 10) मध्ये नियुक्त करते. या फ्लोमध्ये Purple समाविष्ट नाही.
  2. IoT SSID: MAC ऑथेंटिकेशन बायपास (MAB) वापरते. ClearPass उपकरणाच्या ऑर्गनायझेशनली युनिक आयडेंटिफायर (OUI) चा वापर करून त्याचे प्रोफाइल तयार करते आणि त्याला इंटरनेट प्रवेश नसलेल्या एका वेगळ्या IoT VLAN (उदा. VLAN 30) मध्ये नियुक्त करते.
  3. Guest SSID: हे एक ओपन किंवा अपॉर्चुनिस्टिक वायरलेस एन्क्रिप्शन (OWE) नेटवर्क आहे जे Purple Captive Portal ट्रिगर करते. architecture_overview.png

RADIUS Proxy फ्लो

जेव्हा एखादा अभ्यागत (visitor) गेस्ट SSID शी कनेक्ट होतो आणि ब्राउझर उघडतो, तेव्हा Aruba कंट्रोलर HTTP ट्रॅफिक अडवतो आणि सेशन Purple Captive Portal URL कडे रिडायरेक्ट करतो. अभ्यागत सोशल लॉगिन, कस्टम फॉर्म किंवा OpenRoaming (जिथे Purple, Connect प्लॅन अंतर्गत मोफत आयडेंटिटी प्रोव्हाइडर म्हणून काम करते) चा वापर करून Purple द्वारे ऑथेंटिकेट करतो.

एकदा Purple ने अभ्यागताला प्रमाणित (validate) केले की, ते RADIUS Access-Accept संदेश पाठवते. तथापि, Aruba कंट्रोलर थेट Purple च्या क्लाउड RADIUS सर्व्हरशी संपर्क साधण्याऐवजी, ClearPass ला RADIUS proxy म्हणून समाविष्ट केले जाते:

  1. Aruba कंट्रोलर सर्व RADIUS विनंत्या (requests) ClearPass कडे पाठवतो.
  2. ClearPass त्याच्या सेवा नियमांच्या (Service Rules) विरुद्ध विनंतीचे मूल्यमापन करते. जर विनंती गेस्ट SSID शी जुळत असेल (Called-Station-Id किंवा NAS आयडेंटिफायरद्वारे ओळखली जाणारी), तर RADIUS Routing Policy ही विनंती Purple च्या RADIUS सर्व्हरकडे फॉरवर्ड करते.
  3. Purple एक Access-Accept संदेशासह प्रतिसाद देते.
  4. ClearPass ला हा प्रतिसाद मिळतो आणि तो स्वतःची Enforcement Policy लागू करतो, कंट्रोलरकडे अंतिम प्रतिसाद फॉरवर्ड करण्यापूर्वी विशिष्ट Vendor-Specific Attributes (VSAs) जोडतो.

डायनॅमिक रोल-आधारित VLAN असाइनमेंट

या आर्किटेक्चरमधील सर्वात महत्त्वाची VSA म्हणजे Aruba-User-Role आहे. जेव्हा ClearPass, Access-Accept संदेश कंट्रोलरकडे फॉरवर्ड करते, तेव्हा वायरलेस नेटवर्कवर अभ्यागताने कोणती नेमकी भूमिका घ्यावी हे स्पष्ट करण्यासाठी ते या ॲट्रिब्यूटचा समावेश करते.

उदाहरणार्थ, ClearPass Aruba-User-Role = guest-authenticated परत करू शकते. Aruba कंट्रोलरवर, हा रोल VLAN 20 शी मॅप केला जातो, जो इंटरनेट प्रवेशाची परवानगी देणाऱ्या परंतु अंतर्गत कॉर्पोरेट सबनेटसाठी राउटिंग ब्लॉक करणाऱ्या फायरवॉल पॉलिसीसह कॉन्फिगर केलेला असतो. PCI DSS [1] सारख्या मानकांचे पालन करण्यासाठी हे सेगमेंटेशन आवश्यक आहे.

comparison_chart.png

अंमलबजावणी मार्गदर्शिका (Implementation Guide)

हे आर्किटेक्चर तैनात करण्यासाठी Aruba इन्फ्रास्ट्रक्चर आणि ClearPass दोन्हीवर अचूक कॉन्फिगरेशन आवश्यक आहे. हे इंटिग्रेशन स्थापित करण्यासाठी खालील विक्रेता-तटस्थ (vendor-neutral) पायऱ्यांचे अनुसरण करा.

पायरी १: ClearPass मध्ये Purple RADIUS सर्व्हर कॉन्फिगर करा

ClearPass मधील Configuration > Network > Devices वर जा आणि Purple चे प्राथमिक आणि दुय्यम RADIUS सर्व्हर नेटवर्क डिव्हाइस म्हणून जोडा. तुम्हाला तुमच्या Purple व्हेन्यू कॉन्फिगरेशन डॅशबोर्डमध्ये दिलेले IP ॲड्रेस आणि शेअर केलेला सिक्रेट कोड (shared secret) आवश्यक असेल.

पायरी २: RADIUS Routing Policy तयार करा

ClearPass मध्ये एक नवीन RADIUS Routing Policy तयार करा. ही पॉलिसी कोणत्या परिस्थितींमध्ये विनंत्या (requests) Purple कडे प्रॉक्सी केल्या जातील हे निश्चित करेल. पायरी १ मध्ये तुम्ही कॉन्फिगर केलेल्या Purple RADIUS सर्व्हरवर प्राथमिक आणि बॅकअप डेस्टिनेशन सेट करा.

पायरी ३: गेस्ट सर्व्हिस व्याख्यात करा

गेस्ट ऑथेंटिकेशनसाठी ClearPass मध्ये एक नवीन सर्व्हिस (Service) तयार करा.

  • Type: RADIUS Enforcement (Generic)
  • सर्व्हिस नियम: तुमच्या गेस्ट SSID नाव असलेल्या Radius:IETF:Called-Station-Id शी जुळवा.
  • राउटिंग पॉलिसी: पायरी २ मध्ये तयार केलेली पॉलिसी निवडा.
  • एंफोर्समेंट पॉलिसी: अरुबा कंट्रोलरवरील तुमच्या गेस्ट रोलशी संबंधित असलेल्या व्हॅल्यूसह Aruba-User-Role VSA परत करण्यासाठी पॉलिसी कॉन्फिगर करा.

पायरी ४: कंट्रोलरवर वॉल्ड गार्डन कॉन्फिगर करा

वॉल्ड गार्डन ही अशा डोमेन्सची सूची आहे जिथपर्यंत एखादे डिव्हाइस ऑथेंटिकेशनपूर्वी पोहोचू शकते. हे अरुबा कंट्रोलरवर (किंवा ArubaOS 10 मधील ॲक्सेस नियमांद्वारे) कॉन्फिगर केले जाते. आपण Purple च्या मुख्य डोमेन्सचा समावेश करणे आवश्यक आहे:

  • *.purple.ai
  • *.cloudfront.net
  • *.venuewifi.com

जर तुम्ही सोशल लॉगिन सक्षम करत असाल, तर तुम्ही प्रत्येक प्रदात्यासाठी OAuth डोमेन्स देखील जोडले पाहिजेत (उदा. *.facebook.com, *.google.com, *.microsoftonline.com).

पायरी ५: RADIUS अकाऊंटिंग कॉन्फिगर करा

RADIUS अकाऊंटिंग देखील ClearPass द्वारे Purple कडे प्रॉक्सी केले जात असल्याची खात्री करा. Purple हे सेशनचा कालावधी ट्रॅक करण्यासाठी आणि त्याचे WiFi Analytics डॅशबोर्ड भरण्यासाठी अकाऊंटिंग डेटा (Acct-Start, Acct-Interim-Update, Acct-Stop) वापरते. अरुबा कंट्रोलरवर अकाऊंटिंग अंतराल ५ मिनिटांवर सेट करा.

सर्वोत्तम पद्धती

मजबूत आणि सुसंगत उपयोजन सुनिश्चित करण्यासाठी, खालील उद्योग-मानक शिफारसींचे पालन करा.

  • रहदारीचे काटेकोरपणे विभाजन करा: कॉर्पोरेट संसाधनांचा कोणताही मार्ग नसलेल्या समर्पित VLAN वर गेस्ट ट्रॅफिक नेहमी ठेवा. PCI DSS आणि सामान्य नेटवर्क सुरक्षेसाठी ही एक मूलभूत आवश्यकता आहे.
  • प्रॉक्सी अकाऊंटिंग डेटा: RADIUS अकाऊंटिंगकडे दुर्लक्ष करू नका. जर अकाऊंटिंग पॅकेट्स Purple पर्यंत पोहोचले नाहीत, तर तुमचे फूटफॉल ॲनालिटिक्स आणि ड्वेल टाइम रिपोर्ट अपूर्ण राहतील.
  • WISPr सक्षम करा: अरुबा कंट्रोलरच्या captive portal प्रोफाइलवर, WISPr (Wireless Internet Service Provider roaming) सक्षम असल्याची खात्री करा. हा प्रोटोकॉल मोबाईल ऑपरेटिंग सिस्टम्सना captive portal स्वयंचलितपणे शोधण्याची आणि लॉगिन स्क्रीन अखंडपणे दाखवण्याची परवानगी देतो.
  • सचेत-निवड ऑप्ट-इन्स वापरा: GDPR चे पालन करण्यासाठी, तुमचे Purple पोर्टल मार्केटिंग कम्युनिकेशन्ससाठी आधीच टिक केलेल्या बॉक्सऐवजी किंवा गृहीत धरलेल्या संमतीऐवजी स्पष्ट ऑप्ट-इन चेकबॉक्स वापरण्यासाठी कॉन्फिगर करा [2].

त्रुटी निवारण आणि जोखीम कमी करणे

काळजीपूर्वक कॉन्फिगरेशन करूनही, इंटिग्रेशन्स अयशस्वी होऊ शकतात. येथे सर्वात सामान्य बिघाड मोड आणि ते कसे सोडवायचे ते दिले आहे.

वॉल्ड गार्डन चुकीचे कॉन्फिगरेशन

भेट देणाऱ्याच्या डिव्हाइसवर captive portal लोड होण्यात अयशस्वी झाल्यास, त्याचे कारण जवळजवळ नेहमीच वॉल्ड गार्डन असते. सोशल लॉगिन प्रदाते वारंवार त्यांच्या CDN IP श्रेणी आणि डोमेन नावे अपडेट करतात. वॉल्ड गार्डनला सतत बदलणारे कॉन्फिगरेशन समजा. जर एखादे विशिष्ट सोशल लॉगिन अयशस्वी झाले, तर डिव्हाइस कोणत्या डोमेनवर पोहोचण्याचा प्रयत्न करत आहे हे शोधण्यासाठी पॅकेट कॅप्चर वापरा आणि ते अनुमती सूचीमध्ये जोडा.

RADIUS टाइमआउट त्रुटी

बऱ्याच Aruba कंट्रोलर्सवरील डीफॉल्ट RADIUS टाइमआउट ३ सेकंद असतो. प्रॉक्सी आर्किटेक्चरमध्ये, ऑथेंटिकेशन विनंती AP कडून कंट्रोलरकडे, ClearPass कडे, इंटरनेटद्वारे Purple च्या क्लाउड इन्फ्रास्ट्रक्चरकडे आणि परत जाणे आवश्यक आहे. गर्दी असलेल्या नेटवर्कवर, ही राऊंड ट्रिप सहजपणे ३ सेकंदांपेक्षा जास्त असू शकते, ज्यामुळे कंट्रोलर विनंती नाकारू शकतो. Aruba कंट्रोलरवरील RADIUS टाइमआउट किमान १० सेकंदांपर्यंत वाढवा आणि रीट्राय लॉजिक कॉन्फिगर करा.

शेअर्ड सिक्रेट न जुळणे

सुरक्षेसाठी RADIUS शेअर्ड सिक्रेट्सवर अवलंबून असते. जर Aruba कंट्रोलर आणि ClearPass मधील, किंवा ClearPass आणि Purple मधील शेअर्ड सिक्रेट तंतोतंत जुळले नाही, तर ऑथेंटिकेशन गुपचूप अयशस्वी होईल. अभ्यागताला कोणताही अर्थपूर्ण त्रुटी संदेश दाखवला जाणार नाही. ऑथेंटिकेशन अयशस्वी होत असल्यास नेहमी हे सिक्रेट्स एकेक अक्षराने तपासून पहा.

रोल नावातील कॅपिटलायझेशन संवेदनशीलता

ClearPass द्वारे परत केलेल्या Aruba-User-Role VSA चे मूल्य Aruba कंट्रोलरवर परिभाषित केलेल्या रोल नावाशी तंतोतंत जुळले पाहिजे, ज्यामध्ये कॅपिटलायझेशनचा समावेश आहे. जर ClearPass ने guest-authenticated परत केले परंतु कंट्रोलरला Guest-Authenticated हवे असेल, तर अभ्यागत डीफॉल्ट लॉगऑन रोलवर परत जाईल आणि त्याला इंटरनेट ॲक्सेस मिळणार नाही.

ROI आणि व्यावसायिक प्रभाव

मूलभूत स्थानिक Captive Portal च्या ऐवजी Purple WiFi चा वापर केल्याने एकाधिक विभागांमध्ये मोजण्यायोग्य व्यावसायिक मूल्य निर्माण होते.

  • मार्केटिंग प्रभाव: पोर्टलद्वारे फर्स्ट-पार्टी डेटा कॅप्चर करून, ठिकाणांच्या मार्केटिंग डेटाबेसमध्ये लक्षणीय वाढ दिसून येते. उदाहरणार्थ, Harrods ने लॉयल्टी प्रोग्राम साइन-अप वाढवण्यासाठी Purple चा वापर करून ५७ पट मार्केटिंग ROI प्राप्त केला [३].
  • ऑपरेशनल कार्यक्षमता: RADIUS प्रॉक्सी आर्किटेक्चर IT वरील ऑपरेशनल भार कमी करते. सुरक्षा टीम्स सर्व नेटवर्क ॲक्सेस इव्हेंटसाठी ClearPass मध्ये एकच केंद्रीय डॅशबोर्ड (single pane of glass) व्यवस्थापित करतात, ज्यामुळे अनुपालन रिपोर्टिंग आणि ट्रबलशूटिंग सुलभ होते.
  • मॉनेटायझेशन: वाहतूक किंवा आतिथ्य क्षेत्रातील ठिकाणांसाठी, Purple स्तरित (tiered) बँडविड्थ मॉडेल्स सक्षम करते. AGS एअरपोर्ट्सने मोफत मूलभूत स्तरासोबत सशुल्क प्रीमियम WiFi स्तर लागू करून ८४२% ROI निर्माण केला [४].

हे सह-डिप्लॉयमेंट लागू करून, तुम्ही तुमच्या गेस्ट नेटवर्कला एका खर्च केंद्रातून महसूल देणाऱ्या मालमत्तेमध्ये रूपांतरित करता, आणि त्याच वेळी एंटरप्राइझ IT साठी आवश्यक असलेली कठोर सुरक्षा स्थिती राखता.

संदर्भ

[१] PCI Security Standards Council. "Payment Card Industry (PCI) Data Security Standard." [२] Information Commissioner's Office (ICO). "Guide to the General Data Protection Regulation (GDPR)." [३] Purple. "Harrods Guest WiFi Case Study." [४] Purple. "AGS Airports Guest WiFi Case Study."

Définitions clés

Proxy RADIUS

Une architecture dans laquelle un serveur intermédiaire (ClearPass) reçoit les requêtes d'authentification d'un équipement réseau (contrôleur Aruba) et les transmet au serveur principal approprié (Purple), permettant ainsi au proxy d'inspecter, de journaliser ou de modifier le trafic.

Utilisé pour maintenir une piste d'audit de sécurité unique dans ClearPass tout en permettant à Purple de gérer l'authentification des invités.

Walled Garden

Un environnement limité qui contrôle l'accès d'un utilisateur au contenu Web avant qu'il ne se soit entièrement authentifié sur le réseau.

Essentiel pour les Captive Portals ; le walled garden doit autoriser l'accès aux domaines d'hébergement du portail et aux fournisseurs de connexion sociale afin que la page de connexion puisse se charger.

Attribut spécifique au fournisseur (VSA)

Champs de données personnalisés au sein du protocole RADIUS qui permettent aux fournisseurs de matériel de prendre en charge des fonctionnalités propriétaires non définies dans les RFC RADIUS standards.

ClearPass utilise la VSA « Aruba-User-Role » pour indiquer au contrôleur Aruba exactement quel rôle de pare-feu et quel VLAN attribuer à un utilisateur invité.

802.1X

Une norme IEEE pour le contrôle d'accès réseau basé sur les ports qui fournit un mécanisme d'authentification aux appareils souhaitant se connecter à un LAN ou un WLAN.

Le protocole principal utilisé par ClearPass pour sécuriser les appareils de l'entreprise, généralement en utilisant EAP-TLS avec des certificats.

Captive Portal

Une page Web que l'utilisateur d'un réseau public est obligé de consulter et avec laquelle il doit interagir avant que l'accès ne lui soit accordé.

Purple fournit l'interface du Captive Portal pour capturer les données des visiteurs, afficher l'image de marque et recueillir le consentement marketing.

Bypass d'authentification MAC (MAB)

Une technique qui utilise l'adresse MAC d'un appareil pour l'authentifier sur le réseau lorsque l'appareil ne prend pas en charge les supplicants 802.1X.

Utilisé par ClearPass pour profiler et authentifier les appareils IoT sans écran, tels que les téléviseurs intelligents ou les thermostats, en les plaçant dans un VLAN isolé.

Attribution dynamique de VLAN

Le processus d'attribution automatique d'un appareil à un réseau local virtuel (VLAN) spécifique en fonction de ses informations d'authentification ou de son rôle, plutôt que du SSID auquel il s'est connecté.

Permet à une infrastructure réseau physique unique de segmenter de manière sécurisée le trafic d'entreprise, d'invité et IoT.

WISPr

Wireless Internet Service Provider roaming ; un protocole qui permet aux appareils de détecter automatiquement les Captive Portals.

Doit être activé sur le contrôleur Aruba afin que les appareils mobiles affichent automatiquement l'écran de connexion Purple lors de la connexion au WiFi invité.

Exemples concrets

Un hôtel de 500 chambres doit déployer un réseau WiFi d'entreprise sécurisé pour le personnel et un Captive Portal personnalisé avec collecte de données pour les visiteurs, en utilisant les contrôleurs Aruba et ClearPass existants.

Déployez deux SSID : « Hotel_Corp » et « Hotel_Guest ». Configurez « Hotel_Corp » pour l'authentification 802.1X par rapport à Active Directory via ClearPass, en attribuant le personnel au VLAN 10. Configurez « Hotel_Guest » en tant que réseau ouvert redirigeant vers le Captive Portal de Purple. Configurez ClearPass en tant que proxy RADIUS pour le SSID invité, en transmettant les requêtes à Purple. Configurez ClearPass pour renvoyer la VSA « Aruba-User-Role » lors d'une authentification Purple réussie, en attribuant les invités à un VLAN 20 isolé.

Commentaire de l'examinateur : Cette approche isole parfaitement le trafic de l'entreprise et des invités, répondant ainsi aux exigences de la norme PCI DSS. Elle exploite la puissance de ClearPass pour le 802.1X tout en confiant le Captive Portal et les analyses à Purple, évitant ainsi d'avoir recours à deux solutions NAC distinctes.

Les visiteurs se connectent au SSID invité, mais la page du Captive Portal de Purple ne parvient pas à se charger sur leurs appareils.

Vérifiez et mettez à jour la configuration du walled garden sur le contrôleur Aruba. Assurez-vous que les domaines principaux de Purple (*.purple.ai, *.cloudfront.net, *.venuewifi.com) sont explicitement autorisés. Si la connexion via les réseaux sociaux est activée, vérifiez que tous les domaines OAuth nécessaires (par exemple, *.facebook.com, *.google.com) sont également inclus dans la liste d'autorisation de pré-authentification.

Commentaire de l'examinateur : Les mauvaises configurations du walled garden sont la cause la plus fréquente des pannes de Captive Portal. Les appareils doivent pouvoir atteindre l'infrastructure d'hébergement du portail et le CDN avant d'être entièrement authentifiés sur le réseau.

Questions d'entraînement

Q1. Vous avez configuré ClearPass pour relayer l'authentification des invités vers Purple. L'invité s'authentifie avec succès sur le portail Purple, mais le contrôleur Aruba le place dans le rôle par défaut « logon » sans accès Internet au lieu du rôle attendu « guest-access ». Quelle est l'erreur de configuration la plus probable ?

Conseil : Vérifiez comment ClearPass communique l'attribution du rôle au contrôleur.

Voir la réponse type

La sensibilité à la casse du nom du rôle ne correspond pas. La valeur de la VSA Aruba-User-Role renvoyée par ClearPass doit correspondre exactement au nom du rôle défini sur le contrôleur Aruba. S'il y a une faute de frappe ou une différence de casse (par exemple, « Guest-Access » vs « guest-access »), le contrôleur ne reconnaîtra pas le rôle et placera l'utilisateur dans l'état restreint par défaut.

Q2. Une chaîne de magasins souhaite déployer Purple WiFi pour l'analyse des visiteurs, mais son équipe de sécurité insiste pour que tous les événements d'authentification réseau soient enregistrés de manière centralisée dans son système Aruba ClearPass existant pour des raisons de conformité. Comment concevoir cette architecture ?

Conseil : Considérez comment le trafic RADIUS circule entre les points d'accès, ClearPass et Purple.

Voir la réponse type

Implémentez une architecture de proxy RADIUS. Configurez les contrôleurs Aruba pour envoyer toutes les requêtes RADIUS à ClearPass. Dans ClearPass, créez une politique de routage qui redirige les requêtes provenant du SSID invité vers les serveurs RADIUS cloud de Purple. Cela garantit que Purple gère le portail invité et les analyses, tandis que ClearPass conserve une piste d'audit complète et centralisée de tous les événements d'authentification.

Q3. Après le déploiement de l'intégration, l'équipe marketing signale que le tableau de bord analytique de Purple affiche un temps de séjour (« dwell time ») de zéro pour les visiteurs, bien que les invités se connectent et utilisent Internet avec succès. Quelle étape de configuration a été omise ?

Conseil : Les calculs du temps de séjour nécessitent des mises à jour continues sur l'état de la session, pas seulement l'authentification initiale.

Voir la réponse type

La comptabilité (accounting) RADIUS n'est pas relayée vers Purple. Bien que le proxy d'authentification permette aux utilisateurs d'accéder au réseau, Purple a besoin des paquets de comptabilité RADIUS (Acct-Start, Acct-Interim-Update, Acct-Stop) pour calculer la durée de session et le temps de séjour. Vous devez vous assurer que ClearPass est configuré pour relayer les données de comptabilité vers Purple, et que le contrôleur est paramétré pour envoyer des mises à jour intermédiaires (par exemple, toutes les 5 minutes).

Continuer la lecture de cette série

Serveur RADIUS : un guide complet pour les entreprises

Ce guide fournit aux responsables informatiques, architectes réseau et directeurs techniques une référence technique définitive sur l'authentification serveur RADIUS pour le WiFi d'entreprise. Il couvre le framework AAA, l'architecture 802.1X, la sélection de la méthode EAP, les arbitrages de déploiement entre cloud et sur site, ainsi que l'attribution dynamique de VLAN. Les exploitants de sites dans l'hôtellerie, le commerce, l'événementiel et le secteur public y trouveront des conseils de mise en œuvre pratiques, des études de cas réelles et les cadres décisionnels nécessaires pour migrer de clés prépartagées non sécurisées vers une architecture de contrôle d'accès réseau sécurisée et basée sur l'identité.

Lire le guide →

Cisco ISE vs. Purple WiFi : comparaison et complémentarité

Ce guide explique comment Cisco ISE et Purple WiFi remplissent des rôles distincts mais complémentaires au sein des réseaux d'entreprise. Il détaille comment utiliser Cisco ISE pour un accès d'entreprise sécurisé 802.1X tout en tirant parti de Purple pour un WiFi invité conforme au GDPR, des analyses marketing et l'intégration CRM.

Lire le guide →

EAP-TLS vs EAP-TTLS : Quel protocole WiFi basé sur les certificats choisir ?

Ce guide propose une comparaison directe et définitive entre EAP-TLS et EAP-TTLS pour l'authentification WiFi d'entreprise sous la norme IEEE 802.1X. Il explique la différence architecturale entre l'authentification mutuelle par certificat et le tunneling de certificat côté serveur uniquement, et offre aux responsables informatiques, architectes réseau et RSSI un cadre de décision clair basé sur les capacités de gestion des appareils et les exigences de conformité. Purple prend en charge les parcours d'authentification EAP-TLS et EAP-TTLS pour le WiFi du personnel, et ce guide aide les organisations à comprendre les compromis d'infrastructure avant de s'engager dans l'une ou l'autre approche.

Lire le guide →