Aruba ClearPass vs. Purple WiFi : comparaison des fonctionnalités et co-déploiement
Un guide technique complet détaillant l'architecture de co-déploiement d'Aruba ClearPass et de Purple WiFi. Il traite de la configuration du proxy RADIUS, de l'attribution dynamique de VLAN et des meilleures pratiques pour fournir des réseaux d'invités sécurisés et axés sur l'analyse de données aux côtés du contrôle d'accès réseau (NAC) d'entreprise.
Écouter ce guide
Voir la transcription du podcast
- कार्यकारी सारांश
- तांत्रिक सखोल विश्लेषण
- मुख्य आर्किटेक्चर
- RADIUS Proxy फ्लो
- डायनॅमिक रोल-आधारित VLAN असाइनमेंट
- अंमलबजावणी मार्गदर्शिका (Implementation Guide)
- पायरी १: ClearPass मध्ये Purple RADIUS सर्व्हर कॉन्फिगर करा
- पायरी २: RADIUS Routing Policy तयार करा
- पायरी ३: गेस्ट सर्व्हिस व्याख्यात करा
- पायरी ४: कंट्रोलरवर वॉल्ड गार्डन कॉन्फिगर करा
- पायरी ५: RADIUS अकाऊंटिंग कॉन्फिगर करा
- सर्वोत्तम पद्धती
- त्रुटी निवारण आणि जोखीम कमी करणे
- वॉल्ड गार्डन चुकीचे कॉन्फिगरेशन
- RADIUS टाइमआउट त्रुटी
- शेअर्ड सिक्रेट न जुळणे
- रोल नावातील कॅपिटलायझेशन संवेदनशीलता
- ROI आणि व्यावसायिक प्रभाव
- संदर्भ

कार्यकारी सारांश
HPE Aruba इन्फ्रास्ट्रक्चरमध्ये मोठ्या प्रमाणावर गुंतवणूक केलेल्या एंटरप्राइझ वातावरणासाठी, अखंड, डेटा-समृद्ध अतिथी WiFi अनुभव प्रदान करताना जटिल नेटवर्क प्रवेश धोरणे व्यवस्थापित करणे एक महत्त्वपूर्ण आर्किटेक्चरल आव्हान सादर करते. Aruba ClearPass पॉलिसी व्यवस्थापक कॉर्पोरेट उपकरणांसाठी नेटवर्क ऍक्सेस कंट्रोल (NAC) आणि 802.1X सुरक्षिततेमध्ये उत्कृष्ट असला तरी, त्याच्या अंगभूत Captive Portal मध्ये आधुनिक ठिकाणांसाठी आवश्यक असलेल्या प्रगत विपणन ऑटोमेशन आणि विश्लेषणेचा अभाव आहे. हे मार्गदर्शक ClearPass सोबत Purple WiFi कसे समाकलित करावे हे तपशीलवार सांगते, ज्यामुळे प्रत्येक प्लॅटफॉर्मला त्यांच्या मुख्य सामर्थ्यावर लक्ष केंद्रित करणे शक्य होते.
ClearPass ला RADIUS प्रॉक्सी म्हणून उपयोजित करून, आपण कॉर्पोरेट आणि IoT उपकरणांसाठी युनिफाइड सुरक्षा ऑडिट ट्रेल आणि डायनॅमिक VLAN असाइनमेंट राखता, तर अतिथी ऑनबोर्डिंग अनुभव Purple कडे सोपवता. हा दृष्टिकोन GDPR-सुसंगत फर्स्ट-पार्टी डेटा कॅप्चर, तपशीलवार फूटफॉल विश्लेषणे आणि ४०० हून अधिक विपणन कनेक्टर्ससह एकत्रीकरण सक्षम करतो—तुमच्या विद्यमान Aruba NAC गुंतवणुकीला न बदलता. हा दस्तऐवज या सह-उपयोजनासाठी तांत्रिक ब्ल्यूप्रिंट प्रदान करतो, ज्यामध्ये आर्किटेक्चर, कॉन्फिगरेशन त्रुटी आणि सर्वोत्तम पद्धतींचा समावेश आहे.
तांत्रिक सखोल विश्लेषण
Aruba ClearPass आणि Purple WiFi चे एकत्रीकरण मानक RADIUS प्रोटोकॉल आणि HTTP रीडायरेक्ट मेकॅनिझमवर अवलंबून आहे, जे RADIUS प्रॉक्सी आर्किटेक्चरभोवती संरचित आहे. हे डिझाइन हे सुनिश्चित करते की ClearPass सर्व नेटवर्क प्रवेशासाठी केंद्रीय धोरण निर्णय बिंदू राहील, तर Purple अतिथी-अनुकूल Captive Portal आणि डेटा संकलन व्यवस्थापित करते.
मुख्य आर्किटेक्चर
मानक सह-उपयोजनामध्ये, तुमचे Aruba मोबिलिटी कंट्रोलर्स किंवा Aruba इन्स्टंट ऍक्सेस पॉइंट्स एकाधिक SSIDs ब्रॉडकास्ट करतात. एक सामान्य डिझाइन पॅटर्न, जसे की Three SSIDs to rule them all: the WiFi design for guest, staff and IoT मध्ये वर्णन केले आहे, तीन समर्पित नेटवर्क वापरतो:
- Corporate SSID: EAP-TLS सह 802.1X वापरते. ClearPass Onboard द्वारे तरतूद केलेल्या प्रमाणपत्रांचा वापर करून उपकरणे प्रमाणीकृत होतात. ClearPass उपकरणाच्या स्थितीचे मूल्यांकन करते, Microsoft Entra ID किंवा Active Directory कडे चौकशी करते आणि उपकरणाला कॉर्पोरेट VLAN (उदा. VLAN 10) मध्ये नियुक्त करते. या फ्लोमध्ये Purple समाविष्ट नाही.
- IoT SSID: MAC ऑथेंटिकेशन बायपास (MAB) वापरते. ClearPass उपकरणाच्या ऑर्गनायझेशनली युनिक आयडेंटिफायर (OUI) चा वापर करून त्याचे प्रोफाइल तयार करते आणि त्याला इंटरनेट प्रवेश नसलेल्या एका वेगळ्या IoT VLAN (उदा. VLAN 30) मध्ये नियुक्त करते.
- Guest SSID: हे एक ओपन किंवा अपॉर्चुनिस्टिक वायरलेस एन्क्रिप्शन (OWE) नेटवर्क आहे जे Purple Captive Portal ट्रिगर करते.

RADIUS Proxy फ्लो
जेव्हा एखादा अभ्यागत (visitor) गेस्ट SSID शी कनेक्ट होतो आणि ब्राउझर उघडतो, तेव्हा Aruba कंट्रोलर HTTP ट्रॅफिक अडवतो आणि सेशन Purple Captive Portal URL कडे रिडायरेक्ट करतो. अभ्यागत सोशल लॉगिन, कस्टम फॉर्म किंवा OpenRoaming (जिथे Purple, Connect प्लॅन अंतर्गत मोफत आयडेंटिटी प्रोव्हाइडर म्हणून काम करते) चा वापर करून Purple द्वारे ऑथेंटिकेट करतो.
एकदा Purple ने अभ्यागताला प्रमाणित (validate) केले की, ते RADIUS Access-Accept संदेश पाठवते. तथापि, Aruba कंट्रोलर थेट Purple च्या क्लाउड RADIUS सर्व्हरशी संपर्क साधण्याऐवजी, ClearPass ला RADIUS proxy म्हणून समाविष्ट केले जाते:
- Aruba कंट्रोलर सर्व RADIUS विनंत्या (requests) ClearPass कडे पाठवतो.
- ClearPass त्याच्या सेवा नियमांच्या (Service Rules) विरुद्ध विनंतीचे मूल्यमापन करते. जर विनंती गेस्ट SSID शी जुळत असेल (
Called-Station-Idकिंवा NAS आयडेंटिफायरद्वारे ओळखली जाणारी), तर RADIUS Routing Policy ही विनंती Purple च्या RADIUS सर्व्हरकडे फॉरवर्ड करते. - Purple एक Access-Accept संदेशासह प्रतिसाद देते.
- ClearPass ला हा प्रतिसाद मिळतो आणि तो स्वतःची Enforcement Policy लागू करतो, कंट्रोलरकडे अंतिम प्रतिसाद फॉरवर्ड करण्यापूर्वी विशिष्ट Vendor-Specific Attributes (VSAs) जोडतो.
डायनॅमिक रोल-आधारित VLAN असाइनमेंट
या आर्किटेक्चरमधील सर्वात महत्त्वाची VSA म्हणजे Aruba-User-Role आहे. जेव्हा ClearPass, Access-Accept संदेश कंट्रोलरकडे फॉरवर्ड करते, तेव्हा वायरलेस नेटवर्कवर अभ्यागताने कोणती नेमकी भूमिका घ्यावी हे स्पष्ट करण्यासाठी ते या ॲट्रिब्यूटचा समावेश करते.
उदाहरणार्थ, ClearPass Aruba-User-Role = guest-authenticated परत करू शकते. Aruba कंट्रोलरवर, हा रोल VLAN 20 शी मॅप केला जातो, जो इंटरनेट प्रवेशाची परवानगी देणाऱ्या परंतु अंतर्गत कॉर्पोरेट सबनेटसाठी राउटिंग ब्लॉक करणाऱ्या फायरवॉल पॉलिसीसह कॉन्फिगर केलेला असतो. PCI DSS [1] सारख्या मानकांचे पालन करण्यासाठी हे सेगमेंटेशन आवश्यक आहे.

अंमलबजावणी मार्गदर्शिका (Implementation Guide)
हे आर्किटेक्चर तैनात करण्यासाठी Aruba इन्फ्रास्ट्रक्चर आणि ClearPass दोन्हीवर अचूक कॉन्फिगरेशन आवश्यक आहे. हे इंटिग्रेशन स्थापित करण्यासाठी खालील विक्रेता-तटस्थ (vendor-neutral) पायऱ्यांचे अनुसरण करा.
पायरी १: ClearPass मध्ये Purple RADIUS सर्व्हर कॉन्फिगर करा
ClearPass मधील Configuration > Network > Devices वर जा आणि Purple चे प्राथमिक आणि दुय्यम RADIUS सर्व्हर नेटवर्क डिव्हाइस म्हणून जोडा. तुम्हाला तुमच्या Purple व्हेन्यू कॉन्फिगरेशन डॅशबोर्डमध्ये दिलेले IP ॲड्रेस आणि शेअर केलेला सिक्रेट कोड (shared secret) आवश्यक असेल.
पायरी २: RADIUS Routing Policy तयार करा
ClearPass मध्ये एक नवीन RADIUS Routing Policy तयार करा. ही पॉलिसी कोणत्या परिस्थितींमध्ये विनंत्या (requests) Purple कडे प्रॉक्सी केल्या जातील हे निश्चित करेल. पायरी १ मध्ये तुम्ही कॉन्फिगर केलेल्या Purple RADIUS सर्व्हरवर प्राथमिक आणि बॅकअप डेस्टिनेशन सेट करा.
पायरी ३: गेस्ट सर्व्हिस व्याख्यात करा
गेस्ट ऑथेंटिकेशनसाठी ClearPass मध्ये एक नवीन सर्व्हिस (Service) तयार करा.
- Type: RADIUS Enforcement (Generic)
- सर्व्हिस नियम: तुमच्या गेस्ट SSID नाव असलेल्या
Radius:IETF:Called-Station-Idशी जुळवा. - राउटिंग पॉलिसी: पायरी २ मध्ये तयार केलेली पॉलिसी निवडा.
- एंफोर्समेंट पॉलिसी: अरुबा कंट्रोलरवरील तुमच्या गेस्ट रोलशी संबंधित असलेल्या व्हॅल्यूसह
Aruba-User-RoleVSA परत करण्यासाठी पॉलिसी कॉन्फिगर करा.
पायरी ४: कंट्रोलरवर वॉल्ड गार्डन कॉन्फिगर करा
वॉल्ड गार्डन ही अशा डोमेन्सची सूची आहे जिथपर्यंत एखादे डिव्हाइस ऑथेंटिकेशनपूर्वी पोहोचू शकते. हे अरुबा कंट्रोलरवर (किंवा ArubaOS 10 मधील ॲक्सेस नियमांद्वारे) कॉन्फिगर केले जाते. आपण Purple च्या मुख्य डोमेन्सचा समावेश करणे आवश्यक आहे:
*.purple.ai*.cloudfront.net*.venuewifi.com
जर तुम्ही सोशल लॉगिन सक्षम करत असाल, तर तुम्ही प्रत्येक प्रदात्यासाठी OAuth डोमेन्स देखील जोडले पाहिजेत (उदा. *.facebook.com, *.google.com, *.microsoftonline.com).
पायरी ५: RADIUS अकाऊंटिंग कॉन्फिगर करा
RADIUS अकाऊंटिंग देखील ClearPass द्वारे Purple कडे प्रॉक्सी केले जात असल्याची खात्री करा. Purple हे सेशनचा कालावधी ट्रॅक करण्यासाठी आणि त्याचे WiFi Analytics डॅशबोर्ड भरण्यासाठी अकाऊंटिंग डेटा (Acct-Start, Acct-Interim-Update, Acct-Stop) वापरते. अरुबा कंट्रोलरवर अकाऊंटिंग अंतराल ५ मिनिटांवर सेट करा.
सर्वोत्तम पद्धती
मजबूत आणि सुसंगत उपयोजन सुनिश्चित करण्यासाठी, खालील उद्योग-मानक शिफारसींचे पालन करा.
- रहदारीचे काटेकोरपणे विभाजन करा: कॉर्पोरेट संसाधनांचा कोणताही मार्ग नसलेल्या समर्पित VLAN वर गेस्ट ट्रॅफिक नेहमी ठेवा. PCI DSS आणि सामान्य नेटवर्क सुरक्षेसाठी ही एक मूलभूत आवश्यकता आहे.
- प्रॉक्सी अकाऊंटिंग डेटा: RADIUS अकाऊंटिंगकडे दुर्लक्ष करू नका. जर अकाऊंटिंग पॅकेट्स Purple पर्यंत पोहोचले नाहीत, तर तुमचे फूटफॉल ॲनालिटिक्स आणि ड्वेल टाइम रिपोर्ट अपूर्ण राहतील.
- WISPr सक्षम करा: अरुबा कंट्रोलरच्या captive portal प्रोफाइलवर, WISPr (Wireless Internet Service Provider roaming) सक्षम असल्याची खात्री करा. हा प्रोटोकॉल मोबाईल ऑपरेटिंग सिस्टम्सना captive portal स्वयंचलितपणे शोधण्याची आणि लॉगिन स्क्रीन अखंडपणे दाखवण्याची परवानगी देतो.
- सचेत-निवड ऑप्ट-इन्स वापरा: GDPR चे पालन करण्यासाठी, तुमचे Purple पोर्टल मार्केटिंग कम्युनिकेशन्ससाठी आधीच टिक केलेल्या बॉक्सऐवजी किंवा गृहीत धरलेल्या संमतीऐवजी स्पष्ट ऑप्ट-इन चेकबॉक्स वापरण्यासाठी कॉन्फिगर करा [2].
त्रुटी निवारण आणि जोखीम कमी करणे
काळजीपूर्वक कॉन्फिगरेशन करूनही, इंटिग्रेशन्स अयशस्वी होऊ शकतात. येथे सर्वात सामान्य बिघाड मोड आणि ते कसे सोडवायचे ते दिले आहे.
वॉल्ड गार्डन चुकीचे कॉन्फिगरेशन
भेट देणाऱ्याच्या डिव्हाइसवर captive portal लोड होण्यात अयशस्वी झाल्यास, त्याचे कारण जवळजवळ नेहमीच वॉल्ड गार्डन असते. सोशल लॉगिन प्रदाते वारंवार त्यांच्या CDN IP श्रेणी आणि डोमेन नावे अपडेट करतात. वॉल्ड गार्डनला सतत बदलणारे कॉन्फिगरेशन समजा. जर एखादे विशिष्ट सोशल लॉगिन अयशस्वी झाले, तर डिव्हाइस कोणत्या डोमेनवर पोहोचण्याचा प्रयत्न करत आहे हे शोधण्यासाठी पॅकेट कॅप्चर वापरा आणि ते अनुमती सूचीमध्ये जोडा.
RADIUS टाइमआउट त्रुटी
बऱ्याच Aruba कंट्रोलर्सवरील डीफॉल्ट RADIUS टाइमआउट ३ सेकंद असतो. प्रॉक्सी आर्किटेक्चरमध्ये, ऑथेंटिकेशन विनंती AP कडून कंट्रोलरकडे, ClearPass कडे, इंटरनेटद्वारे Purple च्या क्लाउड इन्फ्रास्ट्रक्चरकडे आणि परत जाणे आवश्यक आहे. गर्दी असलेल्या नेटवर्कवर, ही राऊंड ट्रिप सहजपणे ३ सेकंदांपेक्षा जास्त असू शकते, ज्यामुळे कंट्रोलर विनंती नाकारू शकतो. Aruba कंट्रोलरवरील RADIUS टाइमआउट किमान १० सेकंदांपर्यंत वाढवा आणि रीट्राय लॉजिक कॉन्फिगर करा.
शेअर्ड सिक्रेट न जुळणे
सुरक्षेसाठी RADIUS शेअर्ड सिक्रेट्सवर अवलंबून असते. जर Aruba कंट्रोलर आणि ClearPass मधील, किंवा ClearPass आणि Purple मधील शेअर्ड सिक्रेट तंतोतंत जुळले नाही, तर ऑथेंटिकेशन गुपचूप अयशस्वी होईल. अभ्यागताला कोणताही अर्थपूर्ण त्रुटी संदेश दाखवला जाणार नाही. ऑथेंटिकेशन अयशस्वी होत असल्यास नेहमी हे सिक्रेट्स एकेक अक्षराने तपासून पहा.
रोल नावातील कॅपिटलायझेशन संवेदनशीलता
ClearPass द्वारे परत केलेल्या Aruba-User-Role VSA चे मूल्य Aruba कंट्रोलरवर परिभाषित केलेल्या रोल नावाशी तंतोतंत जुळले पाहिजे, ज्यामध्ये कॅपिटलायझेशनचा समावेश आहे. जर ClearPass ने guest-authenticated परत केले परंतु कंट्रोलरला Guest-Authenticated हवे असेल, तर अभ्यागत डीफॉल्ट लॉगऑन रोलवर परत जाईल आणि त्याला इंटरनेट ॲक्सेस मिळणार नाही.
ROI आणि व्यावसायिक प्रभाव
मूलभूत स्थानिक Captive Portal च्या ऐवजी Purple WiFi चा वापर केल्याने एकाधिक विभागांमध्ये मोजण्यायोग्य व्यावसायिक मूल्य निर्माण होते.
- मार्केटिंग प्रभाव: पोर्टलद्वारे फर्स्ट-पार्टी डेटा कॅप्चर करून, ठिकाणांच्या मार्केटिंग डेटाबेसमध्ये लक्षणीय वाढ दिसून येते. उदाहरणार्थ, Harrods ने लॉयल्टी प्रोग्राम साइन-अप वाढवण्यासाठी Purple चा वापर करून ५७ पट मार्केटिंग ROI प्राप्त केला [३].
- ऑपरेशनल कार्यक्षमता: RADIUS प्रॉक्सी आर्किटेक्चर IT वरील ऑपरेशनल भार कमी करते. सुरक्षा टीम्स सर्व नेटवर्क ॲक्सेस इव्हेंटसाठी ClearPass मध्ये एकच केंद्रीय डॅशबोर्ड (single pane of glass) व्यवस्थापित करतात, ज्यामुळे अनुपालन रिपोर्टिंग आणि ट्रबलशूटिंग सुलभ होते.
- मॉनेटायझेशन: वाहतूक किंवा आतिथ्य क्षेत्रातील ठिकाणांसाठी, Purple स्तरित (tiered) बँडविड्थ मॉडेल्स सक्षम करते. AGS एअरपोर्ट्सने मोफत मूलभूत स्तरासोबत सशुल्क प्रीमियम WiFi स्तर लागू करून ८४२% ROI निर्माण केला [४].
हे सह-डिप्लॉयमेंट लागू करून, तुम्ही तुमच्या गेस्ट नेटवर्कला एका खर्च केंद्रातून महसूल देणाऱ्या मालमत्तेमध्ये रूपांतरित करता, आणि त्याच वेळी एंटरप्राइझ IT साठी आवश्यक असलेली कठोर सुरक्षा स्थिती राखता.
संदर्भ
[१] PCI Security Standards Council. "Payment Card Industry (PCI) Data Security Standard." [२] Information Commissioner's Office (ICO). "Guide to the General Data Protection Regulation (GDPR)." [३] Purple. "Harrods Guest WiFi Case Study." [४] Purple. "AGS Airports Guest WiFi Case Study."
Définitions clés
Proxy RADIUS
Une architecture dans laquelle un serveur intermédiaire (ClearPass) reçoit les requêtes d'authentification d'un équipement réseau (contrôleur Aruba) et les transmet au serveur principal approprié (Purple), permettant ainsi au proxy d'inspecter, de journaliser ou de modifier le trafic.
Utilisé pour maintenir une piste d'audit de sécurité unique dans ClearPass tout en permettant à Purple de gérer l'authentification des invités.
Walled Garden
Un environnement limité qui contrôle l'accès d'un utilisateur au contenu Web avant qu'il ne se soit entièrement authentifié sur le réseau.
Essentiel pour les Captive Portals ; le walled garden doit autoriser l'accès aux domaines d'hébergement du portail et aux fournisseurs de connexion sociale afin que la page de connexion puisse se charger.
Attribut spécifique au fournisseur (VSA)
Champs de données personnalisés au sein du protocole RADIUS qui permettent aux fournisseurs de matériel de prendre en charge des fonctionnalités propriétaires non définies dans les RFC RADIUS standards.
ClearPass utilise la VSA « Aruba-User-Role » pour indiquer au contrôleur Aruba exactement quel rôle de pare-feu et quel VLAN attribuer à un utilisateur invité.
802.1X
Une norme IEEE pour le contrôle d'accès réseau basé sur les ports qui fournit un mécanisme d'authentification aux appareils souhaitant se connecter à un LAN ou un WLAN.
Le protocole principal utilisé par ClearPass pour sécuriser les appareils de l'entreprise, généralement en utilisant EAP-TLS avec des certificats.
Captive Portal
Une page Web que l'utilisateur d'un réseau public est obligé de consulter et avec laquelle il doit interagir avant que l'accès ne lui soit accordé.
Purple fournit l'interface du Captive Portal pour capturer les données des visiteurs, afficher l'image de marque et recueillir le consentement marketing.
Bypass d'authentification MAC (MAB)
Une technique qui utilise l'adresse MAC d'un appareil pour l'authentifier sur le réseau lorsque l'appareil ne prend pas en charge les supplicants 802.1X.
Utilisé par ClearPass pour profiler et authentifier les appareils IoT sans écran, tels que les téléviseurs intelligents ou les thermostats, en les plaçant dans un VLAN isolé.
Attribution dynamique de VLAN
Le processus d'attribution automatique d'un appareil à un réseau local virtuel (VLAN) spécifique en fonction de ses informations d'authentification ou de son rôle, plutôt que du SSID auquel il s'est connecté.
Permet à une infrastructure réseau physique unique de segmenter de manière sécurisée le trafic d'entreprise, d'invité et IoT.
WISPr
Wireless Internet Service Provider roaming ; un protocole qui permet aux appareils de détecter automatiquement les Captive Portals.
Doit être activé sur le contrôleur Aruba afin que les appareils mobiles affichent automatiquement l'écran de connexion Purple lors de la connexion au WiFi invité.
Exemples concrets
Un hôtel de 500 chambres doit déployer un réseau WiFi d'entreprise sécurisé pour le personnel et un Captive Portal personnalisé avec collecte de données pour les visiteurs, en utilisant les contrôleurs Aruba et ClearPass existants.
Déployez deux SSID : « Hotel_Corp » et « Hotel_Guest ». Configurez « Hotel_Corp » pour l'authentification 802.1X par rapport à Active Directory via ClearPass, en attribuant le personnel au VLAN 10. Configurez « Hotel_Guest » en tant que réseau ouvert redirigeant vers le Captive Portal de Purple. Configurez ClearPass en tant que proxy RADIUS pour le SSID invité, en transmettant les requêtes à Purple. Configurez ClearPass pour renvoyer la VSA « Aruba-User-Role » lors d'une authentification Purple réussie, en attribuant les invités à un VLAN 20 isolé.
Les visiteurs se connectent au SSID invité, mais la page du Captive Portal de Purple ne parvient pas à se charger sur leurs appareils.
Vérifiez et mettez à jour la configuration du walled garden sur le contrôleur Aruba. Assurez-vous que les domaines principaux de Purple (*.purple.ai, *.cloudfront.net, *.venuewifi.com) sont explicitement autorisés. Si la connexion via les réseaux sociaux est activée, vérifiez que tous les domaines OAuth nécessaires (par exemple, *.facebook.com, *.google.com) sont également inclus dans la liste d'autorisation de pré-authentification.
Questions d'entraînement
Q1. Vous avez configuré ClearPass pour relayer l'authentification des invités vers Purple. L'invité s'authentifie avec succès sur le portail Purple, mais le contrôleur Aruba le place dans le rôle par défaut « logon » sans accès Internet au lieu du rôle attendu « guest-access ». Quelle est l'erreur de configuration la plus probable ?
Conseil : Vérifiez comment ClearPass communique l'attribution du rôle au contrôleur.
Voir la réponse type
La sensibilité à la casse du nom du rôle ne correspond pas. La valeur de la VSA Aruba-User-Role renvoyée par ClearPass doit correspondre exactement au nom du rôle défini sur le contrôleur Aruba. S'il y a une faute de frappe ou une différence de casse (par exemple, « Guest-Access » vs « guest-access »), le contrôleur ne reconnaîtra pas le rôle et placera l'utilisateur dans l'état restreint par défaut.
Q2. Une chaîne de magasins souhaite déployer Purple WiFi pour l'analyse des visiteurs, mais son équipe de sécurité insiste pour que tous les événements d'authentification réseau soient enregistrés de manière centralisée dans son système Aruba ClearPass existant pour des raisons de conformité. Comment concevoir cette architecture ?
Conseil : Considérez comment le trafic RADIUS circule entre les points d'accès, ClearPass et Purple.
Voir la réponse type
Implémentez une architecture de proxy RADIUS. Configurez les contrôleurs Aruba pour envoyer toutes les requêtes RADIUS à ClearPass. Dans ClearPass, créez une politique de routage qui redirige les requêtes provenant du SSID invité vers les serveurs RADIUS cloud de Purple. Cela garantit que Purple gère le portail invité et les analyses, tandis que ClearPass conserve une piste d'audit complète et centralisée de tous les événements d'authentification.
Q3. Après le déploiement de l'intégration, l'équipe marketing signale que le tableau de bord analytique de Purple affiche un temps de séjour (« dwell time ») de zéro pour les visiteurs, bien que les invités se connectent et utilisent Internet avec succès. Quelle étape de configuration a été omise ?
Conseil : Les calculs du temps de séjour nécessitent des mises à jour continues sur l'état de la session, pas seulement l'authentification initiale.
Voir la réponse type
La comptabilité (accounting) RADIUS n'est pas relayée vers Purple. Bien que le proxy d'authentification permette aux utilisateurs d'accéder au réseau, Purple a besoin des paquets de comptabilité RADIUS (Acct-Start, Acct-Interim-Update, Acct-Stop) pour calculer la durée de session et le temps de séjour. Vous devez vous assurer que ClearPass est configuré pour relayer les données de comptabilité vers Purple, et que le contrôleur est paramétré pour envoyer des mises à jour intermédiaires (par exemple, toutes les 5 minutes).
Continuer la lecture de cette série
Serveur RADIUS : un guide complet pour les entreprises
Ce guide fournit aux responsables informatiques, architectes réseau et directeurs techniques une référence technique définitive sur l'authentification serveur RADIUS pour le WiFi d'entreprise. Il couvre le framework AAA, l'architecture 802.1X, la sélection de la méthode EAP, les arbitrages de déploiement entre cloud et sur site, ainsi que l'attribution dynamique de VLAN. Les exploitants de sites dans l'hôtellerie, le commerce, l'événementiel et le secteur public y trouveront des conseils de mise en œuvre pratiques, des études de cas réelles et les cadres décisionnels nécessaires pour migrer de clés prépartagées non sécurisées vers une architecture de contrôle d'accès réseau sécurisée et basée sur l'identité.
Cisco ISE vs. Purple WiFi : comparaison et complémentarité
Ce guide explique comment Cisco ISE et Purple WiFi remplissent des rôles distincts mais complémentaires au sein des réseaux d'entreprise. Il détaille comment utiliser Cisco ISE pour un accès d'entreprise sécurisé 802.1X tout en tirant parti de Purple pour un WiFi invité conforme au GDPR, des analyses marketing et l'intégration CRM.
EAP-TLS vs EAP-TTLS : Quel protocole WiFi basé sur les certificats choisir ?
Ce guide propose une comparaison directe et définitive entre EAP-TLS et EAP-TTLS pour l'authentification WiFi d'entreprise sous la norme IEEE 802.1X. Il explique la différence architecturale entre l'authentification mutuelle par certificat et le tunneling de certificat côté serveur uniquement, et offre aux responsables informatiques, architectes réseau et RSSI un cadre de décision clair basé sur les capacités de gestion des appareils et les exigences de conformité. Purple prend en charge les parcours d'authentification EAP-TLS et EAP-TTLS pour le WiFi du personnel, et ce guide aide les organisations à comprendre les compromis d'infrastructure avant de s'engager dans l'une ou l'autre approche.