Passer au contenu principal

Cisco ISE vs. Purple WiFi : comparaison et complémentarité

Ce guide explique comment Cisco ISE et Purple WiFi remplissent des rôles distincts mais complémentaires au sein des réseaux d'entreprise. Il détaille comment utiliser Cisco ISE pour un accès d'entreprise sécurisé 802.1X tout en tirant parti de Purple pour un WiFi invité conforme au GDPR, des analyses marketing et l'intégration CRM.

📖 6 min de lecture📝 1,259 mots🔧 2 exemples concrets3 questions d'entraînement📚 8 définitions clés

Écouter ce guide

Voir la transcription du podcast
Vous êtes un consultant senior en sécurité réseau qui briefe un client en anglais britannique sur un ton confiant, autoritaire et conversationnel. Parlez clairement et à un rythme mesuré, comme si vous vous adressiez à un conseil d'administration de directeurs informatiques et d'architectes réseau. Il s'agit d'un briefing technique professionnel, pas d'un cours. Parlez en anglais britannique avec un accent standard de prononciation reçue : Bienvenue dans la série de briefings techniques Purple. Aujourd'hui, nous abordons une question qui revient constamment dans la conception des réseaux d'entreprise : Cisco ISE contre Purple WiFi. Comment se comparent-ils et, plus important encore, comment fonctionnent-ils ensemble ? Je vais vous donner une réponse claire en une dizaine de minutes. [pause moyenne] Commençons par le contexte. Si vous gérez un hôtel, un parc de commerces de détail, un stade ou un bâtiment du secteur public, vous avez presque certainement deux populations distinctes qui se connectent à votre réseau. Vous avez le personnel et les appareils de l'entreprise d'une part, et les invités, visiteurs, supporters ou clients d'autre part. Ces deux populations ont des exigences d'authentification, des droits sur les données et des objectifs commerciaux totalement différents. L'erreur commise par la plupart des organisations est de tenter de résoudre ces deux problèmes avec un seul outil. C'est de là que vient la confusion entre Cisco ISE et Purple. [pause moyenne] Première partie : ce que fait réellement Cisco ISE. Cisco Identity Services Engine, ou ISE, est la plateforme de contrôle d'accès réseau d'entreprise de Cisco. Son rôle est d'authentifier et d'autoriser les appareils d'entreprise et les collaborateurs. Elle le fait principalement via la norme IEEE 802.1X, qui est la norme de contrôle d'accès réseau basée sur les ports. Lorsqu'un ordinateur portable d'entreprise se connecte à votre réseau, ISE vérifie son certificat via EAP-TLS, ou ses identifiants via PEAP, le valide par rapport à Active Directory ou Microsoft Entra ID, évalue sa posture de sécurité, puis l'affecte au bon VLAN avec la bonne politique. Si l'appareil échoue à l'évaluation de sa posture, ISE peut le mettre automatiquement en quarantaine à l'aide du protocole RADIUS Change of Authorisation, ou CoA. ISE gère également l'intégration du BYOD, où les appareils personnels sont enregistrés avec un certificat afin de pouvoir s'authentifier de manière sécurisée sans mot de passe partagé. De plus, il s'intègre au framework pxGrid de Cisco, ce qui permet à d'autres outils de sécurité comme les pare-feux et les plateformes SIEM de consommer du contexte d'identité en temps réel. Les trois niveaux de licence d'ISE sont Essentials, Advantage et Premier. Essentials couvre le 802.1X et l'accès invité de base. Advantage ajoute le BYOD, l'évaluation de la posture et l'intégration MDM tierce. Premier ajoute les services d'identité passive et l'intégration avancée des menaces. [pause moyenne] ISE est donc une plateforme de sécurité de classe entreprise sérieuse. Mais voici le point crucial : son portail invité est fonctionnel, pas commercial. ISE peut rediriger un appareil non authentifié vers une page web, collecter un nom d'utilisateur et un mot de passe ou une approbation de parrain, et accorder l'accès à internet. Ce qu'il ne peut pas faire, c'est capturer un consentement marketing conforme au GDPR, afficher des splash pages personnalisées avec connexion via les réseaux sociaux, envoyer les données des visiteurs dans Salesforce ou HubSpot, générer des cartes de chaleur de fréquentation, ou segmenter les visiteurs par données démographiques pour une campagne marketing. Ce n'est pas pour cela qu'ISE a été conçu, et tenter de l'adapter à ce rôle crée de la complexité sans générer de résultat commercial. Vous êtes un consultant principal en sécurité réseau et vous poursuivez un briefing technique en anglais britannique avec un ton confiant, autoritaire et conversationnel. Parlez clairement et à un rythme mesuré. Parlez en anglais britannique avec un accent standard de prononciation reçue (RP) : Section deux : ce que fait Purple. Purple est une plateforme de superposition cloud. Nous nous intégrons au-dessus de votre infrastructure WiFi existante, qu'il s'agisse de Cisco Meraki, Cisco Catalyst, HPE Aruba, Ruckus, Juniper Mist ou de tout autre grand fournisseur. Nous ne remplaçons pas votre matériel. Nous ne remplaçons pas ISE. Nous gérons la couche d'expérience invité. Lorsqu'un visiteur se connecte à votre SSID invité, Purple intercepte cette connexion et présente un Captive Portal personnalisé. Ce portail peut proposer une connexion via les réseaux sociaux (Facebook, Google ou LinkedIn), un formulaire de collecte de données personnalisé, une option de connexion en un clic, ou Passpoint pour une reconnexion sécurisée automatique lors des visites ultérieures. Chaque connexion capture des données de première partie avec un consentement GDPR explicite. Ces données alimentent directement votre CRM, votre plateforme d'email marketing ou votre programme de fidélité. Purple est déployé dans plus de 80 000 sites actifs et a traité 440 millions de connexions rien qu'en 2024. Nous détenons la certification ISO 27001, respectons le GDPR et le CCPA, et maintenons un taux de disponibilité de 99,999 %. Parmi nos clients de renom figurent McDonald's, Harrods, Premier Inn, AGS Airports et Manchester Airports Group. [medium pause] Section trois : comment ils coexistent dans une topologie réseau moderne. L'architecture est simple dès lors que l'on comprend la séparation des responsabilités. Vous exploitez deux ou trois SSIDs sur les mêmes points d'accès. Le SSID de l'entreprise utilise WPA3-Enterprise avec 802.1X, et ISE fait office de serveur RADIUS. Chaque appareil du personnel s'authentifie à l'aide d'un certificat ou d'un identifiant. ISE attribue l'appareil au bon VLAN, applique la bonne politique et enregistre la session. Purple n'a aucun rôle à jouer ici. C'est entièrement le domaine d'ISE. Le SSID invité est ouvert ou utilise WPA3-Personal avec une clé pré-partagée pour l'association initiale. Le trafic est redirigé vers le portail cloud de Purple. Purple gère l'authentification, la collecte des consentements et les analyses. Le point d'accès applique un environnement fermé (walled garden) jusqu'à ce que Purple signale l'autorisation, puis ouvre l'accès à internet. ISE n'a aucun rôle à jouer ici. C'est le domaine de Purple. Pour les déploiements plus complexes, vous pouvez ajouter un troisième SSID pour les appareils IoT, en utilisant des clés pré-partagées d'identité, ou iPSK, où chaque appareil reçoit une phrase de passe unique mappée à un VLAN spécifique. ISE peut gérer cela pour l'IoT d'entreprise, ou la fonctionnalité SecurePass de Purple s'en charge pour l'IoT des sites, comme les terminaux de point de vente et la signalisation numérique. Si vous souhaitez une intégration plus étroite entre les deux plateformes, le système pxGrid de Cisco permet à Purple de publier le contexte de session invité dans l'écosystème ISE, de sorte que votre équipe des opérations de sécurité puisse visualiser l'activité des invités aux côtés de l'activité de l'entreprise dans une vue unifiée. [medium pause] Section quatre : recommandations de déploiement et pièges courants. Laissez-moi vous présenter les trois erreurs les plus courantes que je constate lors des déploiements. Premièrement : utiliser le portail invité intégré d'ISE pour le WiFi invité commercial. Le portail invité d'ISE est conçu pour les sous-traitants et le personnel temporaire, et non pour un accès invité axé sur le marketing. Il ne dispose d'aucune intégration CRM, d'aucune gestion du consentement et d'aucun outil d'analyse. Si vous travaillez dans le secteur de l'hôtellerie, de la vente au détail ou de l'événementiel, vous avez besoin de Purple sur le SSID invité. ISE gère l'entreprise. Purple gère les invités. Séparez-les bien. Deuxièmement : ne pas segmenter correctement les VLAN. Le trafic invité doit être isolé du trafic d'entreprise au niveau de la couche deux. Purple fonctionne dans un VLAN distinct routé directement vers Internet, sans aucun accès aux ressources internes. ISE applique l'attribution de VLAN pour les appareils de l'entreprise. Si vous confondez ces deux éléments, vous créez une faille de sécurité et un problème de conformité. Troisièmement : négliger la configuration du walled garden (portail captif). Lorsque Purple est le Captive Portal, le point d'accès doit autoriser le trafic DNS et HTTP vers les points de terminaison cloud de Purple avant l'authentification. Si votre walled garden est trop restrictif, le portail ne se chargera pas. S'il est trop permissif, les utilisateurs pourront contourner l'authentification. La documentation d'assistance de Purple fournit les plages IP et les domaines exacts à inscrire sur liste blanche pour chaque fournisseur de matériel. [medium pause] Section cinq : questions-réponses rapides. Est-ce que Purple remplace Cisco ISE ? Non. Ils résolvent des problèmes différents pour des utilisateurs différents sur des SSID différents. Puis-je exécuter Purple sur Cisco Meraki sans ISE ? Oui. Purple s'intègre nativement avec Cisco Meraki via l'API Meraki. ISE n'est pas requis pour le WiFi invité. Puis-je exécuter les deux sur les mêmes points d'accès ? Oui. L'utilisation de multiples SSID sur le même matériel est une pratique courante. Est-ce que Purple prend en charge le 802.1X ? La fonctionnalité SecurePass de Purple prend en charge le WPA3-Enterprise avec 802.1X pour les appareils invités sur lesquels l'application Purple est installée, permettant une reconnexion automatique par certificat sans Captive Portal. Qu'en est-il de la conformité PCI DSS ? Le WiFi invité doit être isolé des systèmes de cartes de paiement. L'architecture VLAN de Purple répond à cette exigence. ISE applique la même isolation pour les appareils de l'entreprise. [medium pause] Résumé et prochaines étapes. Le cadre de décision est simple. Si l'appareil appartient à votre organisation ou à votre personnel, ISE gère l'authentification. Si l'appareil appartient à un invité, un visiteur, un client ou un supporter, Purple gère l'expérience. Les deux plateformes partagent la même infrastructure physique mais fonctionnent dans des couches logiques totalement distinctes. Pour l'étape suivante, cartographiez votre architecture SSID actuelle. Identifiez quels SSIDs sont d'entreprise et lesquels sont destinés aux invités. Confirmez que le trafic invité est isolé par VLAN. Évaluez ensuite si votre portail invité actuel fournit le consentement marketing, les analyses et l'intégration CRM dont vos équipes commerciales ont besoin. Si ce n'est pas le cas, c'est précisément le besoin auquel Purple répond. Vous trouverez le guide écrit complet, les schémas d'architecture et des exemples pratiques sur purple.ai. Merci pour votre temps.

header_image.png

নির্বাহী সারাংশ

এন্টারপ্রাইজ নেটওয়ার্ক আর্কিটেকচার কর্পোরেট নিরাপত্তা এবং বাণিজ্যিক অতিথি যুক্ততার মধ্যে উদ্বেগের একটি স্পষ্ট বিভাজনের দাবি রাখে। যখন cisco ise বনাম purple wifi মূল্যায়ন করা হয়, তখন অনেক আইটি লিডার যে ভুলটি করেন তা হলো এগুলোকে প্রতিদ্বন্দ্বী প্ল্যাটফর্ম হিসেবে দেখা। তারা তা নয়। Cisco Identity Services Engine (ISE) হলো সুরক্ষিত কর্মী এবং কর্পোরেট ডিভাইসের জন্য একটি নির্ভরযোগ্য Network Access Control (NAC) এবং 802.1X পলিসি ইঞ্জিন। Purple হলো একটি ক্লাউড-ভিত্তিক ওভারলে প্ল্যাটফর্ম যা গেস্ট Captive Portals, ভিজিটর মার্কেটিং সম্মতি এবং অপারেশনাল অ্যানালিটিক্স পরিচালনা করে।

বাণিজ্যিক মার্কেটিংয়ের জন্য Cisco ISE-কে একটি cisco ise guest portal alternative হিসেবে কাজ করতে বাধ্য করার চেষ্টা অপ্রয়োজনীয় জটিলতা তৈরি করে এবং কার্যকর ডেটা প্রদান করতে ব্যর্থ হয়। বিপরীতভাবে, Cisco ISE-এর পাশাপাশি Purple WiFi স্থাপন করা হলে প্রতিটি প্ল্যাটফর্মকে তাদের নিজস্ব সেরা কাজটি করতে দেয়। মূল এন্টারপ্রাইজ নিরাপত্তা নীতিগুলো Cisco ISE-এর ওপর রেখে, জটিল গেস্ট এক্সপেরিয়েন্স লজিক অফলোড করতে Purple নেটিভভাবে Cisco ইনফ্রাস্ট্রাকচারের সাথে একীভূত হয়। এই নির্দেশিকায় আলোচনা করা হয়েছে কীভাবে তারা একটি আধুনিক এন্টারপ্রাইজ নেটওয়ার্ক টপোলজিতে সহাবস্থান করে, যা খুচরা ব্যবসা , আতিথেয়তা এবং বড় পাবলিক ভেন্যুগুলোর জন্য বাস্তবায়নযোগ্য স্থাপনা কৌশল প্রদান করে।

টেকনিক্যাল ডিপ-ডাইভ

Cisco ISE-এর ভূমিকা: কর্পোরেট নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল

এন্টারপ্রাইজ NAC-এর জন্য Cisco ISE হলো গোল্ড স্ট্যান্ডার্ড। এর প্রাথমিক কাজ হলো কর্পোরেট নেটওয়ার্কের সাথে সংযুক্ত পরিচিত ডিভাইস এবং ব্যবহারকারীদের প্রমাণীকরণ (authenticate) এবং অনুমোদন (authorise) করা। এটি মূলত পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল স্ট্যান্ডার্ড IEEE 802.1X-এর ওপর নির্ভর করে।

যখন একটি কর্পোরেট ল্যাপটপ কোনো সুইচ পোর্ট বা কোনো কর্পোরেট SSID-এর সাথে সংযোগ স্থাপন করে, তখন ISE একটি RADIUS সার্ভার হিসেবে কাজ করে। এটি Active Directory বা Microsoft Entra ID-এর বিপরীতে EAP-TLS-এর মাধ্যমে ডিভাইসের সার্টিফিকেট অথবা PEAP-এর মাধ্যমে ব্যবহারকারীর শংসাপত্র যাচাই করে। এরপর ISE ডিভাইসের সিকিউরিটি পশ্চার (security posture) মূল্যায়ন করে। ডিভাইসটি নিয়ম মেনে চললে, ISE এটিকে সঠিক VLAN-এ বরাদ্দ করে এবং উপযুক্ত সিকিউরিটি গ্রুপ ট্যাগ (SGT) প্রয়োগ করে। যদি ডিভাইসটি পশ্চার মূল্যায়নে ব্যর্থ হয়, তবে ISE RADIUS Change of Authorisation (CoA) ব্যবহার করে এটিকে কোয়ারেন্টাইন করতে পারে। ক্লায়েন্ট কনফিগারেশন সম্পর্কে আরও বিশদ ধারণার জন্য, আমাদের 802.1X Supplicant কী? ক্লায়েন্ট ধরণ এবং ডিভাইস কনফিগারেশন নির্দেশিকাটি পর্যালোচনা করুন। ISE এছাড়াও Bring Your Own Device (BYOD) অনবোর্ডিং পরিচালনা করে, যেখানে নিরাপদ এবং পাসওয়ার্ড-মুক্ত অ্যাক্সেসের জন্য সার্টিফিকেট সহ ব্যক্তিগত ডিভাইসগুলি নথিভুক্ত করা হয়। উপরন্তু, এটি Cisco-এর pxGrid ফ্রেমওয়ার্কের সাথে সংহত হয়, যা ফায়ারওয়াল এবং SIEM প্ল্যাটফর্মগুলিকে রিয়েল-টাইম আইডেন্টিটি কনটেক্সট ব্যবহার করতে দেয়। ISE তিনটি স্তরে লাইসেন্সপ্রাপ্ত: Essentials, Advantage, এবং Premier, যা বেসিক 802.1X থেকে অ্যাডভান্সড থ্রেট ইন্টিগ্রেশন পর্যন্ত স্কেল করে।

Purple-এর ভূমিকা: গেস্ট এক্সপেরিয়েন্স এবং অ্যানালিটিক্স

যদিও ISE কর্পোরেট অ্যাসেটগুলি সুরক্ষিত করতে পারদর্শী, তবে এর বিল্ট-ইন গেস্ট পোর্টালটি বাণিজ্যিক ব্যবহারের চেয়ে কেবল কার্যকারিতার দিক থেকেই বেশি উপযোগী। এটি ঠিকাদারদের জন্য বেসিক ইন্টারনেট অ্যাক্সেস প্রদান করতে পারে, কিন্তু এটি GDPR-সম্মত মার্কেটিং সম্মতি ক্যাপচার করতে পারে না, সোশ্যাল লগইন সহ ব্র্যান্ডেড স্প্ল্যাশ পেজ চালাতে পারে না, অথবা Salesforce-এর মতো CRM প্ল্যাটফর্মগুলিতে ভিজিটর ডেটা পাঠাতে পারে না। Purple ঠিক এই শূন্যতাটুকুই পূরণ করে।

Purple হলো একটি হার্ডওয়্যার-অ্যাগনস্টিক ক্লাউড ওভারলে। এটি আপনার বিদ্যমান WiFi অবকাঠামোর উপরে কাজ করে, যার মধ্যে রয়েছে Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet। Purple মূলত গেস্ট এক্সপেরিয়েন্স লেয়ারটি পরিচালনা করে। যখন কোনো ভিজিটর আপনার গেস্ট SSID-এর সাথে সংযুক্ত হয়, তখন Purple একটি ব্র্যান্ডেড Captive Portal প্রদর্শন করে। এই পোর্টালটি Facebook, Google বা LinkedIn-এর মাধ্যমে সোশ্যাল লগইন, কাস্টম ডেটা ক্যাপচার ফর্ম এবং Passpoint-এর মতো সহজ বিকল্পগুলি অফার করে।

প্রতিটি লগইনে স্পষ্ট ও সচেতন-পছন্দের অপ্ট-ইন সহ ফার্স্ট-পার্টি ডেটা ক্যাপচার করা হয়। Purple তার অ্যানালিটিক্স ইঞ্জিনের মাধ্যমে এই ডেটা প্রসেস করে, ফুটফল হিটম্যাপ এবং ভিজিটর ডেমোগ্রাফিক্স তৈরি করে এবং তারপর এটি সরাসরি আপনার মার্কেটিং স্ট্যাকে প্রেরণ করে। Purple ৮০,০০০+ লাইভ ভেন্যুতে কাজ করে এবং ২০২৪ সালে ৪৪০ মিলিয়ন লগইন প্রসেস করেছে। আমাদের ISO 27001 সার্টিফিকেশন রয়েছে এবং আমরা GDPR ও CCPA মেনে চলি, যা ৯৯.৯৯৯% আপটাইম সহ এন্টারপ্রাইজ-গ্রেড স্থিতিশীলতা নিশ্চিত করে। বাণিজ্যিক সুবিধাগুলি সম্পর্কে আরও বিস্তারিত জানতে, আমাদের WiFi Analytics প্ল্যাটফর্ম ওভারভিউ দেখুন।

architecture_overview.png

আর্কিটেকচারাল সহাবস্থান

আপনি যখন SSID গুলিকে আলাদা করবেন, তখন আর্কিটেকচারটি অত্যন্ত সহজ হয়ে যায়। আপনি একই অ্যাক্সেস পয়েন্টে দুটি বা তিনটি SSID চালান। এই ডিজাইনের বিস্তারিত বিশ্লেষণের জন্য, Three SSIDs to rule them all: guest, Passpoint, and IoT WiFi পড়ুন।

কর্পোরেট SSID-টি 802.1X সহ WPA3-Enterprise ব্যবহার করে এবং ISE হলো RADIUS সার্ভার। ISE ডিভাইসটিকে সঠিক VLAN-এ অ্যাসাইন করে এবং পলিসি প্রয়োগ করে। এখানে Purple-এর কোনো ভূমিকা নেই।

গেস্ট SSID-টি প্রাথমিক অ্যাসোসিয়েশনের জন্য একটি ওপেন নেটওয়ার্ক বা প্রি-শেয়ার্ড কী সহ WPA3-Personal ব্যবহার করে। ট্রাফিক Purple-এর ক্লাউড পোর্টালে রিডাইরেক্ট করা হয়। Purple অথেন্টিকেশন, সম্মতি ক্যাপচার এবং অ্যানালিটিক্স পরিচালনা করে। Purple অথরাইজেশন সিগন্যাল না দেওয়া পর্যন্ত অ্যাক্সেস পয়েন্টটি একটি ওয়াল্ড গার্ডেন প্রয়োগ করে, তারপর ইন্টারনেট অ্যাক্সেস চালু করে। এখানে ISE-এর কোনো ভূমিকা নেই।

পয়েন্ট-অফ-সেল টার্মিনালের মতো ভেন্যু IoT ডিভাইসগুলির জন্য, Purple-এর SecurePass ফিচারটি আইডেন্টিটি প্রি-শেয়ার্ড কী (iPSK) পরিচালনা করতে পারে, অথবা ISE কর্পোরেট IoT পরিচালনা করতে পারে।

comparison_chart.png

ইমপ্লিমেন্টেশন গাইড

Cisco ISE-এর পাশাপাশি Purple স্থাপন করতে আপনার ওয়্যারলেস LAN কন্ট্রোলার বা ক্লাউড ড্যাশবোর্ডগুলির যত্নশীল কনফিগারেশন প্রয়োজন।

ধাপ ১: SSID সেগমেন্টেশন

কর্পোরেট এবং গেস্ট ট্রাফিকের জন্য আলাদা SSID তৈরি করুন। কর্পোরেট SSID-কে WPA3-Enterprise-এর জন্য কনফিগার করুন এবং RADIUS অথেন্টিকেশন আপনার Cisco ISE নোডগুলিতে নির্দেশ করুন। গেস্ট SSID-কে MAC ফিল্টারিং বা WPA3-Personal সহ ওপেন অ্যাক্সেসের জন্য কনফিগার করুন।

ধাপ ২: VLAN আইসোলেশন

লেয়ার টু-তে গেস্ট ট্রাফিক যাতে কর্পোরেট ট্রাফিক থেকে আইসোলেটেড থাকে তা নিশ্চিত করুন। গেস্ট SSID-কে অবশ্যই একটি ডেডিকেটেড VLAN-এ ম্যাপ করতে হবে যা অভ্যন্তরীণ রাউটিং টেবিলকে বাইপাস করে সরাসরি ইন্টারনেট ফায়ারওয়ালে রাউট করে। ISE পলিসির ওপর ভিত্তি করে কর্পোরেট SSID-এর জন্য VLAN অ্যাসাইনমেন্ট কার্যকর করে।

ধাপ ৩: Walled Garden কনফিগারেশন

গেস্ট SSID-এর জন্য, Captive Portal রিডাইরেক্টিকে Purple-এর ক্লাউড ইনফ্রাস্ট্রাকচারের দিকে নির্দেশ করতে কনফিগার করুন। DNS এবং HTTP/HTTPS ট্রাফিককে Purple-এর প্রয়োজনীয় IP রেঞ্জ এবং ডোমেনগুলিতে অ্যাক্সেস দেওয়ার জন্য আপনাকে অবশ্যই আপনার অ্যাক্সেস পয়েন্টগুলিতে walled garden (প্রি-অথেন্টিকেশন ACL) কনফিগার করতে হবে। walled garden যদি খুব বেশি সীমাবদ্ধ হয়, তবে Captive Portal লোড হতে ব্যর্থ হবে।

ধাপ ৪: গেস্ট WiFi-এর জন্য RADIUS ইন্টিগ্রেশন

গেস্ট SSID-এর জন্য Purple-এর RADIUS সার্ভারগুলি ব্যবহার করতে আপনার ওয়্যারলেস কন্ট্রোলারটি কনফিগার করুন। এটি Purple-কে ব্যবহারকারীকে অথেন্টিকেট করতে এবং সেশনের সময়কাল ও ব্যান্ডউইথ ব্যবহার ট্র্যাক করতে সাহায্য করে।

সেরা অনুশীলনসমূহ

১. একই SSID-তে গেস্ট এবং কর্পোরেট ট্রাফিক কখনও মিশ্রিত করবেন না। এটি উল্লেখযোগ্য নিরাপত্তা এবং কমপ্লায়েন্স ঝুঁকি তৈরি করে। সর্বদা আইসোলেটেড VLAN-এ ম্যাপ করা ডেডিকেটেড SSID ব্যবহার করুন। ২. কমার্শিয়াল গেস্ট অ্যাক্সেসের জন্য Purple ব্যবহার করুন। আপনার যদি মার্কেটিং অ্যানালিটিক্স, CRM ইন্টিগ্রেশন বা ব্র্যান্ডেড সোশ্যাল লগইন-এর প্রয়োজন হয়, তবে ISE-এর বিল্ট-ইন গেস্ট পোর্টাল ব্যবহার করবেন না। ৩. টায়ার্ড ব্যান্ডউইথ প্রয়োগ করুন। গেস্ট SSID-এ একটি ফ্রি, বেসলাইন পরিষেবা অফার করুন, এবং Purple-এর Connect, Capture, বা Engage প্ল্যান ব্যবহার করে উচ্চতর গতির জন্য একটি প্রিমিয়াম, পেইড অপশন অফার করুন। ৪. Passpoint-এর সুবিধা নিন। বারবার Captive Portal না দেখেই ফিরে আসা গেস্টদের স্বয়ংক্রিয়ভাবে এবং নিরাপদে কানেক্ট করার অনুমতি দিতে Purple-এর মাধ্যমে Passpoint (Hotspot 2.0) ব্যবহার করুন।

ট্রাবলশুটিং ও ঝুঁকি প্রশমন

  • Captive Portal লোড হতে ব্যর্থ হচ্ছে: এটি প্রায় সব সময়ই একটি walled garden সংক্রান্ত সমস্যা। আপনার Cisco হার্ডওয়্যারের প্রি-অথেন্টিকেশন ACL-এ সমস্ত প্রয়োজনীয় Purple ডোমেন এবং IP অ্যাড্রেস অনুমোদিত কিনা তা যাচাই করুন।
  • গেস্ট ডিভাইসগুলি অভ্যন্তরীণ রিসোর্স অ্যাক্সেস করছে: এটি VLAN আইসোলেশনের ব্যর্থতা নির্দেশ করে। গেস্ট VLAN যাতে ফায়ারওয়াল বা কোর সুইচ লেয়ারে কর্পোরেট সাবনেটগুলিতে রাউট করতে না পারে তা যাচাই করুন।
  • RADIUS টাইমআউট: ওয়্যারলেস কন্ট্রোলার যদি Purple-এর RADIUS সার্ভারগুলিতে পৌঁছাতে না পারে, তবে গেস্ট অথেন্টিকেশন ব্যর্থ হবে। আপনার ফায়ারওয়াল যাতে Purple-এর ইনফ্রাস্ট্রাকচারে আউটবাউন্ড UDP পোর্ট ১৮১২ এবং ১৮১৩ অনুমোদন করে তা নিশ্চিত করুন।

ROI এবং ব্যবসায়িক প্রভাব

guest experience management থেকে network access control cisco ise-কে আলাদা করার ব্যবসায়িক প্রভাব অত্যন্ত তাৎপর্যপূর্ণ। Purple-এ গেস্ট WiFi-এর দায়িত্ব হস্তান্তর করার মাধ্যমে, IT টিমগুলো অস্থায়ী অ্যাকাউন্ট পরিচালনা এবং পোর্টালের সমস্যা সমাধানের অপারেশনাল চাপ কমাতে পারে।

আরও গুরুত্বপূর্ণভাবে, Purple গেস্ট নেটওয়ার্ককে একটি রাজস্ব-উৎপাদনকারী সম্পদে পরিণত করে। ফার্স্ট-পার্টি ডেটা সংগ্রহ করে এবং এটিকে CRM প্ল্যাটফর্মের সাথে একীভূত করে, ভেন্যুগুলো অত্যন্ত লক্ষ্যযুক্ত মার্কেটিং ক্যাম্পেইন পরিচালনা করতে পারে। উদাহরণস্বরূপ, Harrods তাদের লয়্যালটি প্রোগ্রামের সাইন-আপ বাড়াতে তাদের স্প্ল্যাশ পেজে একটি সাধারণ প্রশ্ন ব্যবহার করেছিল, যা সরাসরি শুধুমাত্র সেই দল থেকেই ৩ গুণ ROI অর্জনে অবদান রেখেছিল। AGS Airports স্তরভিত্তিক ব্যান্ডউইথ প্রয়োগ করে ৮৪২% return on investment দেখতে পেয়েছে। সুরক্ষার জন্য Cisco ISE এবং এনগেজমেন্টের জন্য Purple-এর সমন্বয় মনের শান্তি এবং পরিমাপযোগ্য বাণিজ্যিক মূল্য উভয়ই প্রদান করে।

Définitions clés

Network Access Control (NAC)

Une architecture de sécurité qui limite l'accès au réseau aux terminaux conformes et authentifiés. Cisco ISE est une plateforme de type NAC.

Les équipes informatiques utilisent le NAC pour empêcher les appareils non autorisés d'accéder aux données de l'entreprise.

IEEE 802.1X

Une norme IEEE pour le contrôle d'accès réseau basé sur les ports, fournissant un mécanisme d'authentification aux appareils souhaitant se connecter à un réseau LAN ou WLAN.

Utilisé par Cisco ISE pour sécuriser les SSID d'entreprise à l'aide de certificats ou d'identifiants plutôt que de mots de passe partagés.

Captive Portal

Une page Web que l'utilisateur d'un réseau d'accès public est obligé de consulter et avec laquelle il doit interagir avant que l'accès ne lui soit accordé.

Purple propose des Captive Portals hautement personnalisables pour recueillir le consentement marketing et collecter des données de première partie.

VLAN (Virtual Local Area Network)

Un sous-réseau logique qui regroupe une collection d'appareils provenant de différents réseaux physiques LAN.

Crucial pour séparer le trafic des invités (géré par Purple) du trafic d'entreprise (géré par ISE).

Walled Garden

Un environnement restreint qui contrôle l'accès d'un utilisateur au contenu et aux services Web avant que celui-ci ne soit entièrement authentifié.

Doit être configuré correctement sur le matériel Cisco pour permettre aux appareils d'accéder aux serveurs de Purple afin de charger le Captive Portal.

RADIUS

Remote Authentication Dial-In User Service. Un protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la traçabilité (AAA).

ISE et Purple utilisent tous deux RADIUS, mais à des fins différentes : ISE pour l'accès d'entreprise 802.1X, Purple pour la comptabilisation des sessions d'invités.

Passpoint (Hotspot 2.0)

Une norme qui permet aux appareils mobiles de découvrir et de se connecter automatiquement et de manière sécurisée aux réseaux Wi-Fi, sans intervention de l'utilisateur.

Purple prend en charge Passpoint pour offrir une expérience d'itinérance fluide, semblable à celle du réseau cellulaire, pour les clients récurrents.

pxGrid

Platform Exchange Grid. Un framework Cisco qui permet la collaboration entre systèmes réseau de différents fournisseurs et plates-formes.

Permet à Purple de partager le contexte des sessions invités avec l'écosystème Cisco ISE pour une visibilité unifiée de la sécurité.

Exemples concrets

Un hôtel de 200 chambres doit fournir un WiFi sécurisé pour le personnel administratif (ménage, direction) ainsi qu'une expérience WiFi personnalisée aux couleurs de la marque avec capture de données pour les clients de l'hôtel. L'établissement utilise actuellement des points d'accès Cisco Catalyst.

Déployer deux SSID. "Hotel_Corp" utilise WPA3-Enterprise. Cisco ISE fait office de serveur RADIUS, authentifiant les appareils du personnel via des certificats EAP-TLS et les affectant au VLAN de gestion. "Hotel_Guest" utilise un SSID ouvert redirigé vers Purple. Purple présente un Captive Portal personnalisé qui propose une connexion sociale ou une intégration PMS. Le trafic des invités est placé sur un VLAN isolé routé directement vers Internet.

Commentaire de l'examinateur : Cette approche sépare parfaitement les responsabilités. ISE sécurise les actifs de l'entreprise, tandis que Purple gère les exigences commerciales de capture des données des invités pour l'équipe marketing de l'hôtel. L'isolation des VLAN garantit la conformité PCI DSS.

Une grande chaîne de vente au détail souhaite suivre la fréquentation et le temps de visite des clients dans 50 magasins à l'aide de son infrastructure Cisco Meraki existante, sans compromettre la sécurité de son réseau de point de vente (POS) interne.

Les terminaux POS se connectent à un SSID masqué sécurisé par WPA3-Enterprise et Cisco ISE. Un SSID public "Free_Store_WiFi" est diffusé pour les clients. Le tableau de bord Meraki est configuré pour s'intégrer à Purple via une API. Purple capture les données de présence anonymisées des appareils qui recherchent le réseau pour générer des cartes thermiques (heatmaps), et capture des données de première partie (first-party) explicites lorsque les clients se connectent au Captive Portal.

Commentaire de l'examinateur : L'utilisation de la solution cloud de Purple avec Meraki ne nécessite aucun nouveau matériel. La chaîne de magasins bénéficie d'analyses approfondies et de données marketing, tandis qu'ISE garantit que le réseau POS reste verrouillé et conforme.

Questions d'entraînement

Q1. Votre directeur marketing souhaite collecter les adresses e-mail et les données démographiques des visiteurs utilisant le WiFi invité dans vos points de vente. L'équipe d'ingénierie réseau suggère d'activer la fonctionnalité de Captive Portal intégrée à votre déploiement Cisco ISE existant. Est-ce la bonne approche ?

Conseil : Comparez les capacités commerciales du portail invité de ISE avec celles d'une plateforme de surcouche dédiée.

Voir la réponse type

Non. Le Captive Portal invité de Cisco ISE est conçu pour un accès fonctionnel (ex. prestataires), et non pour le marketing commercial. Il ne dispose pas d'intégrations CRM natives, de flux de gestion du consentement GDPR, ni d'analyses détaillées des visiteurs. La bonne approche consiste à implémenter Purple sur le SSID invité pour gérer la capture de données et les analyses, tout en laissant ISE gérer le réseau d'entreprise.

Q2. Un invité se connecte au SSID géré par Purple, mais son navigateur affiche une erreur de délai d'attente dépassé au lieu de la page de redirection du Captive Portal. Les utilisateurs de l'entreprise sur le SSID géré par ISE ne sont pas affectés. Quelle est la cause la plus probable ?

Conseil : Pensez à ce qui doit se passer avant que l'authentification ne soit finalisée sur un réseau avec Captive Portal.

Voir la réponse type

La cause la plus probable est un walled garden (ACL de pré-authentification) mal configuré sur le point d'accès ou le contrôleur sans fil. L'appareil est empêché de joindre l'infrastructure cloud de Purple pour charger le portail. Vous devez vous assurer que les domaines et plages d'adresses IP spécifiques de Purple sont autorisés.

Q3. Vous concevez un réseau pour un nouveau siège social. Vous devez prendre en charge les ordinateurs portables du personnel, les téléphones personnels du personnel (BYOD) et les clients de passage. Comment devez-vous structurer les SSID et l'authentification ?

Conseil : Séparez les populations en fonction de la propriété des appareils et des niveaux d'accès requis.

Voir la réponse type

Déployez deux SSIDs. Le SSID de l'entreprise utilise WPA3-Enterprise. Cisco ISE gère l'authentification 802.1X pour les ordinateurs portables du personnel et gère l'enregistrement des certificats pour les appareils BYOD du personnel, en les affectant aux VLAN internes. Le SSID invité est ouvert et redirigé vers Purple. Purple gère l'authentification du Captive Portal pour les clients de passage, en les plaçant sur un VLAN isolé uniquement connecté à Internet.

Continuer la lecture de cette série

Serveur RADIUS : un guide complet pour les entreprises

Ce guide fournit aux responsables informatiques, architectes réseau et directeurs techniques une référence technique définitive sur l'authentification serveur RADIUS pour le WiFi d'entreprise. Il couvre le framework AAA, l'architecture 802.1X, la sélection de la méthode EAP, les arbitrages de déploiement entre cloud et sur site, ainsi que l'attribution dynamique de VLAN. Les exploitants de sites dans l'hôtellerie, le commerce, l'événementiel et le secteur public y trouveront des conseils de mise en œuvre pratiques, des études de cas réelles et les cadres décisionnels nécessaires pour migrer de clés prépartagées non sécurisées vers une architecture de contrôle d'accès réseau sécurisée et basée sur l'identité.

Lire le guide →

Aruba ClearPass vs. Purple WiFi : comparaison des fonctionnalités et co-déploiement

Un guide technique complet détaillant l'architecture de co-déploiement d'Aruba ClearPass et de Purple WiFi. Il traite de la configuration du proxy RADIUS, de l'attribution dynamique de VLAN et des meilleures pratiques pour fournir des réseaux d'invités sécurisés et axés sur l'analyse de données aux côtés du contrôle d'accès réseau (NAC) d'entreprise.

Lire le guide →

EAP-TLS vs EAP-TTLS : Quel protocole WiFi basé sur les certificats choisir ?

Ce guide propose une comparaison directe et définitive entre EAP-TLS et EAP-TTLS pour l'authentification WiFi d'entreprise sous la norme IEEE 802.1X. Il explique la différence architecturale entre l'authentification mutuelle par certificat et le tunneling de certificat côté serveur uniquement, et offre aux responsables informatiques, architectes réseau et RSSI un cadre de décision clair basé sur les capacités de gestion des appareils et les exigences de conformité. Purple prend en charge les parcours d'authentification EAP-TLS et EAP-TTLS pour le WiFi du personnel, et ce guide aide les organisations à comprendre les compromis d'infrastructure avant de s'engager dans l'une ou l'autre approche.

Lire le guide →