Passer au contenu principal

Cisco Meraki et WiFi invité : configuration du captive portal avec Purple

Comment les points d'accès Cisco Meraki et les équipements des séries MX et Z fonctionnent avec le WiFi invité Purple : authentification web externe, RADIUS et walled garden, avec un lien vers le guide de configuration étape par étape de Purple pour la configuration exacte.

Publié le Mis à jour le
📖 2 min de lecture504 mots5 définitions clés

Video overview

Écouter ce guide

Voir la transcription du podcast
Intégration de Cisco Meraki avec Purple WiFi - Un briefing pour consultant senior Durée de lecture : environ 10 minutes INTRODUCTION ET CONTEXTE (environ 1 minute) Bienvenue. Si vous êtes responsable d'un déploiement Cisco Meraki et que vous essayez de déterminer si Purple WiFi est la couche d'intelligence client idéale à y associer, ce briefing est fait pour vous. Je vais vous expliquer précisément comment fonctionne l'intégration, ce que vous devez configurer, quels sont les pièges courants et quel type de retour sur investissement vous pouvez raisonnablement attendre. Plantons le décor. Cisco Meraki est, de loin, l'infrastructure sans fil gérée dans le cloud la plus largement déployée dans les secteurs de l'hôtellerie, de la vente au détail et du secteur public. Elle est fiable, évolutive et son tableau de bord cloud est véritablement excellent. Mais voilà : les fonctionnalités natives de WiFi invité de Meraki sont fonctionnelles, pas stratégiques. Vous pouvez connecter un invité, mais vous ne pouvez pas capturer de données de première partie significatives, vous ne pouvez pas créer de tunnel marketing à partir de là, et vous ne pouvez certainement pas démontrer de ROI à votre conseil d'administration. C'est précisément cette lacune que Purple vient combler. ANALYSE TECHNIQUE APPROFONDIE (environ 5 minutes) Parlons architecture. L'intégration entre Purple et Meraki fonctionne sur deux couches techniques distinctes, et il est essentiel de comprendre les deux avant de modifier le moindre paramètre de configuration. La première couche est l'API du tableau de bord Meraki - il s'agit de la couche de provisionnement. Purple utilise l'API REST de Meraki pour importer l'ensemble de votre parc de points d'accès dans le portail Purple en une seule opération groupée. Vous vous authentifiez à l'aide de votre clé API Meraki, que vous générez depuis la section Organisation du tableau de bord Meraki sous API et Webhooks. Une fois que Purple dispose de cette clé, elle peut récupérer chaque point d'accès, chaque réseau et chaque configuration SSID directement depuis votre cloud Meraki. Pour un parc de, disons, trois cents points d'accès répartis dans un groupe hôtelier, cela réduit ce qui serait un travail de configuration manuelle de plusieurs jours à une tâche que vous pouvez réaliser en moins d'une heure. Ce n'est pas une économie opérationnelle négligeable. La deuxième couche est la couche d'authentification et de Captive Portal - c'est là que vit réellement l'expérience client. Purple fonctionne comme un fournisseur de page d'accueil externe, en utilisant l'API de Captive Portal de Meraki. Lorsqu'un utilisateur se connecte à votre SSID invité, Meraki intercepte son trafic HTTP et le redirige vers la page d'accueil hébergée de Purple - votre Captive Portal personnalisé. L'invité s'authentifie via la méthode que vous avez configurée : connexion via les réseaux sociaux, formulaire d'e-mail, vérification par SMS, ou une combinaison de ces méthodes. Purple communique ensuite en retour avec Meraki via RADIUS - Remote Authentication Dial-In User Service - fonctionnant sur le port 1812 pour l'authentification et le port 1813 pour la comptabilisation. Une fois que RADIUS confirme l'authentification, Meraki accorde à l'invité un accès complet au réseau. À présent, laissez-moi vous guider à travers la configuration spécifique du tableau de bord Meraki, car chaque détail a son importance ici. Dans le tableau de bord Meraki, naviguez vers Wireless, puis Access Control. Sélectionnez votre SSID invité dans le menu déroulant. Réglez la sécurité sur Open - oui, ouvert, car l'authentification est gérée par la couche RADIUS et captive portal, et non au niveau de l'association 802.11. Réglez le type de splash page sur Sign-on with my RADIUS server. Il s'agit du choix critique - il indique à Meraki d'utiliser un serveur RADIUS externe pour l'authentification plutôt que ses propres options intégrées. Sous Advanced Splash Settings, réglez la force du captive portal sur Block all access until sign-on is complete. Activez le walled garden - il s'agit de la liste des domaines que les invités peuvent atteindre avant de s'être authentifiés, qui doit inclure les domaines de la plateforme de Purple pour que la splash page elle-même puisse se charger. Purple fournit une liste blanche mise à jour de ces domaines dans sa documentation d'assistance. Pour la configuration du serveur RADIUS, vous devrez ajouter deux serveurs - Purple fournit des points de terminaison primaires et secondaires pour la redondance. Le port d'authentification est 1812, et vous utiliserez le secret RADIUS fourni dans votre portail Purple. Ajoutez les entrées correspondantes pour l'accounting RADIUS sur le port 1813. Réglez l'intervalle intermédiaire d'accounting sur quatre minutes - ceci est important pour un suivi précis des sessions et des analyses. Réglez le délai d'expiration du serveur sur cinq secondes avec un nombre de tentatives de trois. Sous Advanced RADIUS Settings, configurez le Called-Station-ID et le NAS-ID pour utiliser l'adresse MAC de l'AP. Ceci est essentiel pour les analyses de localisation de Purple - sans cela, Purple ne peut pas attribuer avec précision les sessions à des points d'accès spécifiques et ne peut donc pas générer d'analyses significatives à l'échelle du plan au sol. Naviguez ensuite vers Wireless, Splash Page. Saisissez l'URL personnalisée de la splash page fournie par votre portail Purple - il s'agit de l'URL de votre captive portal personnalisé. Configurez l'URL de redirection post-authentification - généralement le site web de votre établissement ou une page de destination spécifique. Il existe un second composant qui mérite d'être examiné en détail : PurpleConnex, qui est la solution SecurePass de Purple. Cela crée un second SSID - généralement nommé PurpleConnex - configuré en tant que réseau WPA2 Enterprise utilisant les serveurs RADIUS RadSec de Purple. RadSec est du RADIUS sur TLS, ce qui fournit un transport chiffré pour le trafic d'authentification. Ce SSID, combiné à la configuration Hotspot 2.0 - également connue sous le nom de Passpoint, la norme IEEE 802.11u - permet aux invités de retour de se reconnecter automatiquement sans revoir le captive portal. Leur appareil reconnaît le profil Passpoint et se connecte de manière fluide. C'est particulièrement utile dans les environnements où vous souhaitez éliminer les frictions liées aux authentifications répétées, comme un hôtel où un client séjourne trois nuits, ou un membre d'un programme de fidélité dans le commerce de détail qui s'y rend chaque semaine. La configuration Hotspot 2.0 dans Meraki vous oblige à définir le nom de l'opérateur sur PURPLE deux-points GB, à configurer la liste des domaines sur securewifi.purple.ai et à ajouter les OI de Roaming Consortium spécifiés par Purple. Le domaine NAI est configuré avec la méthode d'authentification EAP-TTLS et PAP. Tout cela est documenté dans le portail de support de Purple et s'avère très simple une fois que l'on a compris le rôle de chaque champ. RECOMMANDATIONS DE MISE EN ŒUVRE ET PIÈGES À ÉVITER (environ 2 minutes) Laissez-moi vous présenter les trois modes de défaillance les plus courants que je constate dans les déploiements Meraki et Purple, et comment les éviter. Premier piège : une mauvaise configuration du walled garden. Si votre liste de walled garden est incomplète, les invités verront une page de connexion dégradée - le CSS ne se chargera pas, les images ne s'afficheront pas et l'authentification échouera de manière invisible. Purple maintient à jour une liste d'autorisation des domaines requis. Traitez cette liste comme un document vivant et consultez-la à chaque mise à jour de la plateforme Purple. Je vous recommande de tester l'expérience du Captive Portal depuis un appareil invité sur un segment de réseau distinct avant la mise en service. Deuxième piège : les paramètres de délai d'expiration RADIUS. Le délai d'expiration RADIUS par défaut de Meraki est souvent trop court pour les serveurs RADIUS hébergés dans le cloud. Une configuration à cinq secondes avec trois tentatives est idéale. Si vous conservez la valeur par défaut de deux secondes, vous constaterez des échecs d'authentification intermittents lors des pics de charge - précisément le pire moment pour que l'expérience de vos invités se dégrade. Troisième piège : la mauvaise configuration du NAS-ID et du Called-Station-ID. C'est l'erreur qui piège le plus souvent les ingénieurs. Si vous configurez mal ces champs - ou si vous les laissez par défaut - le moteur d'analyse de Purple ne pourra pas associer les sessions à des points d'accès spécifiques. Vous obtiendrez des données globales mais aucune intelligence à l'échelle de l'emplacement. La valeur doit être définie sur l'adresse MAC de l'AP, et non sur le nom du SSID ou toute autre option. Concernant la conformité : la capture de données de Purple est conforme par conception au GDPR et à la CCPA. Le Captive Portal présente un mécanisme de consentement qui répond aux exigences de ces deux réglementations. Si vous opérez dans un environnement soumis à la norme PCI-DSS - un hôtel disposant d'un terminal de paiement sur le même segment de réseau, par exemple - assurez-vous que votre SSID invité se trouve sur un VLAN distinct avec des règles de pare-feu appropriées. Le mode NAT de Meraki pour l'attribution des adresses IP des clients, qui est le paramètre recommandé, offre un certain niveau d'isolation, mais votre architecture de segmentation réseau doit être validée de manière indépendante par votre équipe de sécurité. QUESTIONS-RÉPONSES RAPIDES (environ 1 minute) Question : Purple peut-il s'intégrer aux boîtiers de sécurité Meraki MX ainsi qu'aux AP sans fil ? Réponse : Oui. Le processus de configuration est pratiquement identique - le MX prend en charge la même page de connexion et la même configuration RADIUS que les AP sans fil. L'article de support couvre les configurations AP, MX et de la passerelle de télétravail Z1. Question : Combien de temps prend un déploiement complet pour un groupe hôtelier de 50 sites ? Réponse : Grâce au provisionnement automatisé via l'API Meraki, l'importation des points d'accès est une opération unique par organisation. La configuration du SSID et de RADIUS peut être modélisée sur l'ensemble des réseaux. Un déploiement sur 50 sites avec un ingénieur réseau compétent devrait être réalisable en deux à trois jours de travail de configuration, plus le temps de test. Question : Est-ce que Purple prend en charge les nouveaux points d'accès WiFi 6 et WiFi 6E de Meraki ? Réponse : Oui. L'intégration fonctionne au niveau de la couche applicative - redirection RADIUS et HTTP - elle est donc indépendante de la génération de matériel. Purple fonctionne avec n'importe quel AP Meraki prenant en charge la configuration de la page d'accueil et du RADIUS décrite. RÉSUMÉ ET PROCHAINES ÉTAPES (environ 1 minute) Pour résumer : l'intégration Cisco Meraki et Purple WiFi est un déploiement mature et bien documenté qui associe l'excellente infrastructure gérée par le cloud de Meraki aux capacités de capture de données et d'intelligence client de Purple. L'intégration utilise deux mécanismes principaux - l'API Meraki Dashboard pour le provisionnement automatisé, et l'API Captive Portal avec authentification RADIUS pour la couche d'expérience client. Les trois éléments clés à configurer correctement sont : votre configuration de walled garden, vos paramètres de délai d'expiration et de tentative RADIUS, et votre configuration NAS-ID pour des analyses de localisation précises. L'analyse de rentabilisation est convaincante. McDonald's Belgique, Walmart Canada et Harrods sont tous des déploiements en direct de Purple et Cisco. AGS Airports a obtenu un retour sur investissement de 842 %. Harrods a transformé 600 000 connexions WiFi en un retour sur investissement multiplié par 57. Si vous êtes prêt à continuer, la prochaine étape consiste à générer votre clé API Meraki, à vous connecter au portail Purple et à utiliser l'assistant d'importation de matériel pour importer votre parc de points d'accès. À partir de là, votre équipe de compte Purple peut vous guider à travers la configuration du SSID et de RADIUS en une seule session. Merci pour votre temps.

Fait partie de notre série principale : Guide du captive portal →

Les points d'accès Cisco Meraki, ainsi que les équipements des séries MX et Z, sont gérés dans le cloud à partir du tableau de bord Meraki et gèrent la partie radio de votre réseau. Purple ajoute la couche invité par-dessus : le captive portal que vos visiteurs voient, le parcours de connexion et les données de première partie que vous collectez. Il ne remplace aucun de vos équipements Meraki.

Comment Cisco Meraki fonctionne avec le WiFi invité Purple

Purple est une surcouche cloud. Votre matériel Meraki continue de gérer le WiFi ; Purple gère l'expérience invité via deux mécanismes standards que le tableau de bord prend déjà en charge.

  • Authentification web externe. Vous pointez le SSID vers une page de destination personnalisée hébergée par Purple et configurez le mode de splash page pour une connexion avec un serveur RADIUS. Un nouvel appareil est bloqué sur la splash page jusqu'à ce que le visiteur se connecte, puis le contrôle est rendu à Meraki.
  • RADIUS. Meraki vérifie chaque connexion auprès du service RADIUS de Purple sur les ports standards, 1812 pour l'authentification et 1813 pour la comptabilisation. Les données de comptabilisation sont ce qui alimente vos analyses de visiteurs.

Un walled garden, une courte liste d'adresses autorisées qu'un appareil peut atteindre avant de se connecter, permet de charger la splash page et de finaliser les étapes de paiement ou de connexion via les réseaux sociaux.

C'est tout le modèle : Meraki transfère les paquets, Purple possède la connexion et les données. Comme il fonctionne sur l'authentification web standard et RADIUS, il fonctionne de la même manière sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Purple est indépendant du matériel par conception.

Ce dont vous avez besoin

  • Un réseau Cisco Meraki (point d'accès, série MX ou Z) avec un accès administrateur au tableau de bord Meraki.
  • Un espace Purple avec votre splash page et votre parcours de connexion configurés.
  • Vos identifiants RADIUS Purple et les adresses de walled garden, depuis votre tableau de bord Purple.

Configurez-le avec Purple

Les paramètres exacts du tableau de bord, le mode de contrôle d'accès de la splash page, les serveurs d'authentification et de comptabilisation RADIUS, le walled garden et les URL de la splash page sont documentés étape par étape dans le guide d'assistance de Purple, avec les valeurs précises à saisir.

Guide de configuration Cisco Meraki AP / MX / Z1

Suivez ce guide pour la configuration. Cette page explique comment les éléments s'assemblent, afin que vous sachiez ce que fait chaque étape.

Ce que vous obtenez

Une fois que les invités se connectent via Purple, chaque visite devient une donnée de première partie vérifiée et consentie : qui a visité, à quelle fréquence, et comment les contacter avec leur autorisation. C'est la différence entre un WiFi qui connecte les gens et un WiFi qui construit une audience marketing qui vous appartient. Purple est aligné sur le GDPR et certifié ISO 27001, avec un taux de disponibilité de 99,999 % sur plus de 80 000 sites actifs.

Définitions clés

Captive portal

La page de connexion qu'un visiteur voit avant de se connecter. Purple l'héberge et la gère ; Meraki y redirige les appareils.

La couche invité que Purple ajoute au-dessus de votre WiFi Meraki.

Authentification web externe

Un mode de splash page qui redirige un appareil non authentifié vers une page de connexion hébergée en externe, puis reprend une fois que le visiteur s'est connecté.

Comment Meraki redirige l'invité vers la splash page Purple.

RADIUS

Un protocole standard pour vérifier les connexions et enregistrer les données de session, sur les ports 1812 (authentification) et 1813 (comptabilisation).

Comment Meraki valide chaque invité auprès de Purple et alimente les analyses.

Walled garden

Une courte liste d'adresses autorisées qu'un appareil peut atteindre avant de s'être connecté.

Permet de charger la splash page, les paiements et la connexion sociale avant l'authentification.

Tableau de bord Meraki

La console de gestion cloud de Cisco Meraki pour les points d'accès, les équipements de sécurité MX et les appareils de la série Z.

Là où la configuration invité Meraki est effectuée.

Vous avez des questions sur votre configuration spécifique ?

Notre équipe collabore avec des exploitants de sites, des responsables informatiques et des ingénieurs réseau au sein de 80 000 sites. Réservez un appel de 20 minutes et nous vous montrerons comment d'autres professionnels comme vous ont résolu ce problème.