Passer au contenu principal

Extreme Networks et Purple WiFi : Intégration ExtremeCloud IQ

Ce guide de référence technique fournit un schéma complet pour intégrer Purple WiFi à la plateforme ExtremeCloud IQ d'Extreme Networks. Il détaille le flux architectural, les étapes de configuration pour la redirection vers le Captive Portal et l'authentification RADIUS, ainsi que les meilleures pratiques pour obtenir un accès invité sécurisé et riche en données dans les environnements d'entreprise.

📖 5 min de lecture📝 1,389 mots🔧 2 exemples concrets3 questions d'entraînement📚 8 définitions clés

Écouter ce guide

Voir la transcription du podcast
Extreme Networks et Purple WiFi : Intégration ExtremeCloud IQ — Un briefing pour les consultants [INTRODUCTION — environ 1 minute] Bienvenue. Si vous gérez un environnement Extreme Networks et que l'on vous a demandé de proposer une expérience WiFi invité réellement utile — qui capture des données, stimule le marketing et reste conforme —, alors ce briefing est exactement ce qu'il vous faut. Je vais vous expliquer comment ExtremeCloud IQ et Purple WiFi s'articulent : l'architecture, le flux RADIUS, la segmentation VLAN et les étapes pratiques pour déployer cette solution dans votre environnement. Que vous gériez un parc hôtelier, un réseau de points de vente, un stade ou un campus du secteur public, les principes restent les mêmes. Entrons dans le vif du sujet. [ANALYSE TECHNIQUE APPROFONDIE — environ 5 minutes] Tout d'abord, une présentation rapide des deux plateformes. ExtremeCloud IQ est la plateforme de gestion de réseau basée sur le cloud d'Extreme Networks. Elle vous offre une visibilité et une configuration centralisées sur l'ensemble de votre parc de points d'accès (AP) — qu'il s'agisse de quelques AP dans un seul lieu ou de milliers d'appareils répartis sur un territoire national. La plateforme prend en charge l'ensemble du portefeuille d'AP d'Extreme : la série 302 pour les déploiements soucieux des coûts, les séries 410 et 460 pour les environnements à haute densité, et la série 630 pour les déploiements Wi-Fi 6E nécessitant un débit et une efficacité spectrale maximaux. Purple WiFi est une plateforme d'intelligence WiFi invité d'entreprise. Elle gère le Captive Portal — la page d'accueil personnalisée que vos invités voient lorsqu'ils se connectent — et fait également office de serveur d'authentification RADIUS, de moteur de capture de données et de plateforme d'automatisation marketing. L'association d'ExtremeCloud IQ et de Purple vous offre une pile WiFi invité de qualité production, à la fois robuste sur le plan technique et précieuse sur le plan commercial. Parlons maintenant de l'architecture d'intégration. Le mécanisme central repose sur une redirection vers un Captive Portal combinée à une authentification RADIUS. Voici comment se déroule le flux en pratique. Un appareil invité s'associe à votre SSID invité. Ce SSID est configuré dans ExtremeCloud IQ en tant que réseau ouvert ou WPA3-SAE — sans clé pré-partagée pour les invités. L'AP ou le contrôleur ExtremeCloud IQ intercepte la première requête HTTP de l'appareil et la redirige vers l'URL du Captive Portal de Purple. Cette redirection est configurée dans ExtremeCloud IQ sous les paramètres de Captive Portal du SSID — vous pointez l'URL de redirection vers le point de terminaison du portail de votre site Purple. L'invité interagit ensuite avec le portail Purple. Il peut s'authentifier via un identifiant de réseau social, un e-mail, une vérification par SMS ou un formulaire personnalisé — Purple prend en charge toutes ces options. Une fois le flux d'authentification terminé, le backend de Purple renvoie un message RADIUS Access-Accept à ExtremeCloud IQ. L'AP fait alors passer l'appareil de l'état de pré-authentification à un accès réseau complet. La configuration RADIUS dans ExtremeCloud IQ est simple. Vous accédez à la Network Policy de votre SSID invité, allez dans les paramètres AAA et ajoutez les détails du serveur RADIUS de Purple : l'adresse IP ou le nom d'hôte du serveur, le secret partagé et le port d'authentification — qui est le port standard UDP 1812. Vous devrez également configurer le port de comptabilité (accounting) sur l'UDP 1813 afin que Purple reçoive les données de session à des fins d'analyse et de conformité. Passons maintenant à l'attribution des VLAN. C'est là que l'intégration devient véritablement puissante pour la segmentation du réseau. Purple peut renvoyer un attribut RADIUS — plus précisément l'attribut Tunnel-Private-Group-ID — dans la réponse Access-Accept. ExtremeCloud IQ lit cet attribut et affecte l'appareil invité authentifié au VLAN correspondant. Cela signifie que vous pouvez segmenter dynamiquement votre trafic invité : les invités standard vont sur un VLAN, les invités VIP ou les membres du programme de fidélité sur un autre, et les appareils du personnel sur un troisième. Tout cela est géré par la logique de profil utilisateur de Purple, sans aucune intervention manuelle requise au niveau de la couche réseau. D'un point de vue de la sécurité et de la conformité, cette architecture s'aligne sur les principes de la norme IEEE 802.1X pour le contrôle d'accès basé sur les ports, même si l'authentification initiale s'effectue via un portail plutôt que par certificat. L'échange RADIUS garantit que les appareils non authentifiés n'atteignent jamais le réseau de production. Pour la conformité PCI DSS — pertinente si vous traitez des paiements sur le même réseau physique — cette segmentation VLAN est un contrôle critique. Pour la conformité GDPR, les mécanismes de capture de données de Purple incluent une gestion du consentement intégrée au flux du portail, vous disposerez ainsi d'un enregistrement auditable du consentement de chaque invité au moment de l'authentification. Du côté d'ExtremeXOS — pour ceux d'entre vous qui utilisent des commutateurs ExtremeXOS sur site plutôt qu'une solution purement cloud — l'approche de configuration est similaire mais utilise la CLI ExtremeXOS ou l'ancien Extreme Management Centre. Vous configurez le SSID sur l'AP à l'aide des commandes sans fil ExtremeXOS, définissez le profil du serveur RADIUS et configurez l'URL de redirection du Captive Portal. La différence clé est que dans un déploiement purement ExtremeCloud IQ, tout cela est géré de manière centralisée via la console cloud, ce qui réduit considérablement les coûts de configuration par site. Permettez-moi également d'évoquer la compatibilité des AP. L'intégration de Purple fonctionne sur l'ensemble de la gamme d'AP Extreme gérés par ExtremeCloud IQ. Les modèles 302i et 302e sont vos options d'entrée de gamme pour l'intérieur et l'extérieur — parfaitement adaptées aux hôtels et aux commerces de détail. Les modèles 410i and 410e sont les bêtes de somme pour les environnements à haute densité comme les centres de conférence et les stades. La série 460 ajoute la compatibilité Wi-Fi 6, et la série 630 apporte le Wi-Fi 6E avec la prise en charge de la bande 6 GHz. Tous ces AP prennent en charge la redirection vers le Captive Portal et les mécanismes d'authentification RADIUS sur lesquels repose l'intégration de Purple. [RECOMMANDATIONS DE MISE EN ŒUVRE ET PIÈGES À ÉVITER — environ 2 minutes] Très bien, parlons de ce qui peut mal tourner et de la manière de l'éviter. Le piège le plus courant réside dans la mauvaise configuration des entrées du walled garden. Lorsqu'un appareil invité est en état de pré-authentification — avant d'avoir complété le portail Purple — l'AP doit autoriser la résolution DNS et l'accès HTTP/HTTPS au domaine du Captive Portal de Purple. Si vous verrouillez trop le walled garden, la redirection ne se produit jamais et les invités voient simplement un délai d'attente de connexion dépassé. Assurez-vous de mettre sur liste blanche les domaines du portail de Purple et tous les points de terminaison CDN qu'ils utilisent pour les ressources du portail. Le deuxième problème courant est l'incohérence des secrets partagés RADIUS. Cela semble évident, mais dans les grands déploiements multi-sites, il est facile d'avoir un secret partagé configuré différemment dans ExtremeCloud IQ par rapport à ce que Purple a enregistré. Vérifiez toujours le secret partagé des deux côtés avant la mise en service, et utilisez un secret fort généré de manière aléatoire — pas quelque chose comme "purple123". Troisièmement : la validation du certificat pour la redirection du Captive Portal. Les systèmes d'exploitation mobiles modernes — iOS en particulier — sont de plus en plus stricts concernant la validité des certificats HTTPS. Les points de terminaison du portail de Purple utilisent des certificats TLS valides, mais si vous exécutez un type d'inspection SSL ou de proxy sur votre chemin réseau, vous risquez de rompre par inadvertance la redirection. Excluez les domaines du portail Purple de toutes les politiques d'inspection SSL. Quatrièmement : les données de comptabilisation (accounting). Ne faites pas l'impasse sur la configuration de la comptabilisation RADIUS. Les enregistrements de comptabilisation sont ce que Purple utilise pour générer les analyses de session — temps de présence, fréquence des visites, type d'appareil. Si vous ne configurez pas la comptabilisation, vous perdez une partie importante de la valeur analytique fournie par Purple. C'est une étape de configuration de cinq minutes qui libère beaucoup de valeur en aval. Enfin, testez votre attribution de VLAN avant la mise en service. Utilisez un appareil de test et vérifiez qu'après l'authentification, l'appareil se retrouve sur le bon VLAN. Vérifiez cela avec un simple traceroute ou en vérifiant la plage d'adresses IP que l'appareil reçoit. Les échecs d'attribution dynamique de VLAN sont silencieux — l'appareil accède au réseau mais sur le mauvais segment — vous devez donc le vérifier activement. [Q&R RAPIDE — environ 1 minute] Puis-je utiliser Purple avec ExtremeCloud IQ sans RADIUS — juste une simple redirection ? Oui, vous pouvez configurer une redirection de Captive Portal de base sans RADIUS, mais vous perdez l'attribution dynamique de VLAN et les données de comptabilisation de session. Pour tout ce qui va au-delà d'une simple page d'accueil, RADIUS est fortement recommandé. Est-ce que Purple prend en charge le WPA3 ? Oui. L'authentification basée sur le portail de Purple est compatible avec le WPA3-SAE sur l'SSID. Le flux RADIUS est indépendant du protocole de sécurité sans fil. Puis-je exécuter Purple sur plusieurs sites Extreme à partir d'un seul compte Purple ? Absolument. L'architecture multi-sites de Purple est conçue exactement pour cela. Chaque site correspond à un lieu dans Purple, et vous configurez les détails du serveur RADIUS par lieu. Les politiques réseau d'ExtremeCloud IQ peuvent être appliquées par site, de sorte que la configuration s'adapte parfaitement.Qu'en est-il de l'itinérance entre les AP au sein d'un même site ? ExtremeCloud IQ gère l'itinérance intra-site de manière transparente. Une fois qu'un visiteur est authentifié via Purple, la session RADIUS persiste et le visiteur n'a pas besoin de se réauthentifier lorsqu'il se déplace entre les AP sur le même site. [RÉSUMÉ ET PROCHAINES ÉTAPES — environ 1 minute] Pour résumer : l'intégration d'ExtremeCloud IQ et de Purple est une architecture éprouvée qui fournit un WiFi invité avec capture de données, authentification RADIUS, segmentation VLAN dynamique et analyses complètes — le tout géré de manière centralisée via la console cloud d'ExtremeCloud IQ. Les étapes clés pour mettre cela en service sont : configurer votre SSID invité dans ExtremeCloud IQ avec une redirection de Captive Portal pointant vers Purple, ajouter les détails du serveur RADIUS de Purple dans la politique AAA, configurer vos entrées de walled garden, activer la comptabilité RADIUS et vérifier l'attribution du VLAN après l'authentification. Si vous évaluez cette solution pour un déploiement dans le secteur de l'hôtellerie ou du commerce de détail, le retour sur investissement est évident : la plateforme d'analyse de Purple transforme votre WiFi invité d'un centre de coûts en un actif de données de première main. Associé à l'infrastructure de classe entreprise d'Extreme, vous obtenez une solution qui s'adapte d'un site unique à un parc national sans modification d'architecture. Pour vos prochaines étapes : obtenez les détails du serveur RADIUS de Purple auprès de votre responsable de compte Purple, ouvrez la politique réseau ExtremeCloud IQ pour votre SSID invité et passez en revue la liste de contrôle de configuration. La plupart des déploiements sont opérationnels en une journée pour un site unique. Merci pour votre écoute. Si vous souhaitez approfondir l'un de ces sujets — conception de Captive Portal, stratégie de segmentation VLAN ou configuration des analyses — la documentation et l'équipe d'assistance de Purple sont vos meilleurs interlocuteurs pour la suite.

header_image.png

Synthèse

Pour les entreprises standardisant leur infrastructure sur Extreme Networks, le déploiement d'une solution de WiFi invité de niveau production exige une intégration étroite entre la couche réseau physique et la couche d'intelligence applicative. Ce guide de référence technique détaille l'architecture, la configuration et le déploiement opérationnel de Purple WiFi au sein d'un environnement ExtremeCloud IQ. En s'appuyant sur la redirection par Captive Portal et l'authentification RADIUS, les équipes informatiques peuvent transformer un Guest WiFi standard en un actif sécurisé, conforme et riche en données. Cette intégration permet l'attribution dynamique de VLAN, un suivi précis des sessions et des analyses complètes de WiFi Analytics sans introduire de complexité architecturale. Ce guide fournit des stratégies de déploiement exploitables pour les professionnels de l'informatique chevronnés gérant des environnements à haute densité dans les secteurs de l' Hôtellerie , du Commerce de détail et du secteur public.

Écoutez le podcast de notre consultant ci-dessous pour un aperçu complet de l'architecture d'intégration et des meilleures pratiques de mise en œuvre.

Analyse Technique Approfondie

Aperçu de l'Architecture

L'intégration entre ExtremeCloud IQ et la plateforme Purple WiFi repose sur des protocoles standards de l'industrie, principalement la redirection HTTP/HTTPS et le protocole RADIUS (Remote Authentication Dial-In User Service). Cette architecture garantit que les points d'accès (AP) Extreme Networks gèrent l'environnement RF et le plan de données, tandis que Purple prend en charge la gestion des identités, l'application des politiques et la capture des données.

extremecloud_iq_architecture.png

Dans un déploiement typique, le contrôleur ExtremeCloud IQ (ou l'AP fonctionnant de manière autonome sous gestion cloud) est configuré avec un SSID ouvert ou WPA3-SAE. Lorsqu'un appareil invité s'associe, l'AP place l'appareil dans un état de pré-authentification. L'AP intercepte les requêtes HTTP initiales et redirige le client vers l'URL du Captive Portal de Purple.

Le Flux d'Authentification RADIUS

Le cœur de la sécurité et de l'application des politiques est l'échange RADIUS.

radius_auth_flow.png

  1. Association : L'appareil invité s'associe à l'AP Extreme.
  2. Redirection : L'AP redirige le navigateur de l'appareil vers le portail Purple.
  3. Authentification : l'utilisateur effectue le parcours d'authentification (ex. : connexion via les réseaux sociaux, formulaire) sur la plateforme Purple.
  4. RADIUS Access-Request : le backend de Purple communique avec l'AP Extreme via RADIUS.
  5. RADIUS Access-Accept : Purple envoie un message Access-Accept, contenant souvent des attributs spécifiques tels que Tunnel-Private-Group-ID pour l'attribution de VLAN.
  6. Autorisation : l'AP fait passer le client à l'état authentifié, en appliquant le VLAN désigné et les politiques de QoS.

Ce flux est essentiel pour maintenir la sécurité du réseau et s'aligner sur les normes telles que l'IEEE 802.1X, offrant un contrôle d'accès basé sur les ports adapté aux environnements Wi-Fi invités.

Compatibilité matérielle

L'intégration est entièrement prise en charge sur l'ensemble du portefeuille d'Extreme Networks géré par ExtremeCloud IQ. Cela inclut la série 302 économique (ex. : AP302W) idéale pour les chambres d'hôtel, les séries haute densité 410 et 460 adaptées aux centres de conférence, et les derniers AP de la série 630 prenant en charge le Wi-Fi 6E pour une efficacité spectrale maximale. De plus, les sites utilisant des commutateurs ExtremeXOS sur site peuvent obtenir des résultats similaires en configurant les profils de serveur RADIUS et les redirections de Captive Portal via la CLI ou les interfaces de gestion héritées.

Guide d'implémentation

Le déploiement de Purple au sein d'ExtremeCloud IQ nécessite une configuration précise des politiques réseau et des paramètres AAA.

Étape 1 : Configuration du SSID et du Captive Portal

Naviguez vers la politique réseau dans ExtremeCloud IQ et créez un nouveau SSID pour l'accès invité. Dans les paramètres du Captive Portal, sélectionnez « External Captive Portal » et saisissez l'URL spécifique fournie par votre tableau de bord Purple.

Il est crucial de configurer correctement le Walled Garden. Le walled garden permet aux appareils pré-authentifiés d'accéder aux domaines nécessaires pour charger le Captive Portal. Vous devez ajouter à la liste blanche tous les domaines du portail Purple, les réseaux de diffusion de contenu (CDN) associés et tous les fournisseurs d'authentification tiers (ex. : Facebook, Google) que vous prévoyez de prendre en charge. Si le walled garden n'est pas configuré correctement, le portail ne se chargera pas.

Étape 2 : Configuration du serveur AAA et RADIUS

Dans la configuration du SSID, accédez aux paramètres AAA (Authentication, Authorization, and Accounting). Ajoutez les serveurs RADIUS de Purple comme serveurs d'authentification principal et secondaire.

  • Port d'authentification : UDP 1812
  • Port de comptabilité (Accounting) : UDP 1813

Assurez-vous que le secret partagé correspond exactement à celui configuré dans le portail Purple. Ne négligez pas la comptabilité RADIUS (Accounting). Les paquets de comptabilité fournissent à Purple des données de session, notamment la durée de la connexion et les volumes de transfert de données, qui sont fondamentales pour générer des analyses précises et tenir des registres de conformité.

Étape 3 : Attribution dynamique de VLAN (facultatif mais recommandé)

Pour une sécurité renforcée et une segmentation réseau optimale, configurez ExtremeCloud IQ pour accepter les attributs RADIUS pour l'attribution de VLAN. Lorsque Purple envoie le message Access-Accept, il peut inclure l'attribut Tunnel-Private-Group-ID. ExtremeCloud IQ lira cet attribut et placera l'appareil client sur le VLAN correspondant. Cela permet une segmentation dynamique — par exemple, isoler les invités standard des membres du programme de fidélité ou des appareils IoT, conformément aux principes rigoureux de l' Internet of Things Architecture: A Complete Guide .

Bonnes pratiques

  • Gestion des certificats : Assurez-vous que votre réseau n'effectue pas d'inspection SSL sur le trafic destiné au Captive Portal de Purple. Les systèmes d'exploitation mobiles modernes (en particulier iOS) appliquent une validation stricte des certificats ; le trafic intercepté déclenchera des avertissements de sécurité et bloquera le flux du Captive Portal.
  • Maintenance du Walled Garden : Examinez et mettez à jour régulièrement les entrées du walled garden. Les fournisseurs d'authentification tiers mettent fréquemment à jour leurs plages d'adresses IP et leurs points de terminaison CDN.
  • Authentification basée sur les profils : Tirez parti de l'authentification basée sur les profils de Purple pour simplifier l'accès des visiteurs récurrents, améliorant ainsi l'expérience utilisateur tout en maintenant la sécurité.
  • Stratégie de contenu : Lors de la conception du Captive Portal, pensez à utiliser des outils modernes pour optimiser les messages. Consultez Generative AI for Captive Portal Copy and Creative pour découvrir des stratégies d'amélioration des taux de conversion.

Dépannage et atténuation des risques

Lors de l'intégration d'ExtremeCloud IQ avec Purple, les modes de défaillance les plus courants surviennent lors de la phase de configuration initiale.

Symptôme : Le Captive Portal ne se charge pas

  • Cause : Configuration incorrecte du walled garden ou échecs de résolution DNS dans l'état de pré-authentification.
  • Atténuation : Vérifiez que l'appareil client reçoit une adresse IP et un serveur DNS valides via DHCP. Confirmez que tous les domaines Purple et points de terminaison CDN requis sont explicitement autorisés dans la politique de walled garden.

Symptôme : L'authentification échoue (le client reste non authentifié)

  • Cause : Incohérence de la clé secrète partagée RADIUS ou problèmes d'accessibilité réseau entre l'AP Extreme et les serveurs RADIUS de Purple.
  • Atténuation : Vérifiez la clé secrète partagée à la fois dans ExtremeCloud IQ et dans le tableau de bord Purple. Assurez-vous que le trafic UDP sortant sur les ports 1812 et 1813 est autorisé à travers les pare-feu de l'entreprise.

Symptôme : Les tableaux de bord analytiques n'affichent aucune donnée de session

  • Cause : La comptabilité RADIUS (RADIUS Accounting) n'est pas activée ou est mal configurée.
  • Atténuation : Confirmez que le port de comptabilité (UDP 1813) est configuré dans le profil AAA et que l'AP transmet correctement les paquets accounting-request.

ROI et impact commercial

Le déploiement de Purple WiFi sur une infrastructure Extreme Networks transforme l'accès invité, passant d'un simple service de base à un actif commercial stratégique.

Pour les environnements du Retail , l'intégration fournit des informations granulaires sur la fréquentation, le temps de séjour et les taux de conversion, comparables aux analyses de l'e-commerce. Dans l' Hospitality , l'attribution dynamique de VLAN garantit une segmentation sécurisée tandis que l'authentification basée sur les profils offre une expérience fluide pour les clients de retour, ce qui impacte directement les scores de satisfaction.

De plus, les mécanismes robustes de capture de données garantissent la conformité avec les réglementations sur la protection des données (telles que le GDPR) en enregistrant de manière sécurisée le consentement de l'utilisateur au point d'accès. En standardisant cette architecture, les organisations peuvent obtenir un retour sur investissement rapide grâce à des campagnes marketing ciblées, des gains d'efficacité opérationnelle et des risques de sécurité atténués.

Définitions clés

ExtremeCloud IQ

La plateforme de gestion de réseau basée sur le cloud d'Extreme Networks qui offre une visibilité, un contrôle et des analyses centralisés pour les infrastructures filaires et sans fil.

Utilisé par les équipes informatiques pour gérer la configuration des points d'accès, y compris le SSID, les politiques AAA et les paramètres de redirection du Captive Portal.

Captive Portal Redirect

Une technique réseau par laquelle le trafic HTTP/HTTPS d'un client non authentifié est intercepté et redirigé vers une page web spécifique (la page d'accueil) pour authentification.

Le mécanisme principal utilisé pour présenter l'expérience de connexion de la marque Purple sur l'appareil de l'invité.

RADIUS (Remote Authentication Dial-In User Service)

Un protocole réseau qui fournit une gestion centralisée de l'authentification, de l'autorisation et de la comptabilité (AAA) pour les utilisateurs qui se connectent et utilisent un service réseau.

Le canal de communication back-end entre le point d'accès Extreme et la plateforme Purple pour vérifier les identifiants et appliquer les politiques.

Walled Garden

Un environnement limité qui contrôle l'accès de l'utilisateur aux contenus et services web avant qu'il ne se soit entièrement authentifié sur le réseau.

Crucial pour permettre aux appareils clients d'accéder aux serveurs du portail Purple, aux CDN et aux fournisseurs de connexion sociale pendant la phase de pré-authentification.

Dynamic VLAN Assignment

Le processus consistant à attribuer un client réseau à un réseau local virtuel (VLAN) spécifique en fonction de son identité ou de son profil, plutôt que du port physique ou du SSID auquel il s'est connecté.

Permet aux équipes informatiques de segmenter le trafic (par exemple, séparer les invités standards des VIP) en utilisant un seul SSID, grâce aux attributs RADIUS de Purple.

RADIUS Accounting

Le composant du protocole RADIUS qui suit la consommation des ressources réseau, telles que la durée de la session et les données transférées.

Essentiel pour alimenter le tableau de bord analytique de Purple avec des données de session utilisateur précises.

WPA3-SAE

Wi-Fi Protected Access 3 - Simultaneous Authentication of Equals. Le dernier standard de sécurité sans fil offrant une protection robuste même sur les réseaux ouverts.

Pris en charge par les points d'accès Extreme modernes pour fournir un accès invité chiffré tout en permettant la redirection vers le Captive Portal.

Tunnel-Private-Group-ID

Un attribut RADIUS spécifique (Attribut 81) utilisé pour spécifier l'ID de VLAN qui doit être attribué à un utilisateur authentifié.

Le paramètre technique spécifique que Purple renvoie à ExtremeCloud IQ pour déclencher l'attribution dynamique de VLAN.

Exemples concrets

Un hôtel de 400 chambres déployant des bornes Extreme AP410i doit fournir un accès WiFi à plusieurs niveaux : les clients standard bénéficient d'une bande passante de 5 Mbps sur le VLAN 100, tandis que les membres du programme de fidélité bénéficient de 20 Mbps sur le VLAN 101. Comment y parvenir en utilisant ExtremeCloud IQ et Purple ?

  1. Configurez un seul SSID invité ouvert dans ExtremeCloud IQ avec une redirection de Captive Portal pointant vers Purple.
  2. Dans le tableau de bord Purple, créez deux profils d'utilisateurs : « Standard Guest » et « Loyalty Member », en attribuant les limites de bande passante correspondantes et les attributs de retour RADIUS (respectivement Tunnel-Private-Group-ID = 100 et 101).
  3. Dans ExtremeCloud IQ, activez l'attribution dynamique de VLAN au sein de la politique AAA du SSID pour accepter les attributs RADIUS.
  4. Lorsqu'un utilisateur s'authentifie, Purple vérifie son statut de fidélité, applique la politique de bande passante et envoie l'attribut VLAN dans le message RADIUS Access-Accept, segmentant ainsi dynamiquement le trafic.
Commentaire de l'examinateur : Cette approche exploite les attributs RADIUS dynamiques pour appliquer la politique à la périphérie, réduisant ainsi la prolifération des SSID. Elle offre une expérience utilisateur fluide tout en maintenant une segmentation réseau stricte et des contrôles de QoS.

Une grande chaîne de vente au détail déploie ExtremeCloud IQ sur 50 sites. Elle a besoin d'analyses d'audience homogènes pour ses invités, mais rencontre des problèmes de suivi précis des utilisateurs récurrents d'un magasin à l'autre.

  1. Assurez-vous que les 50 sites sont configurés sous une hiérarchie de lieux unifiée au sein de la plateforme Purple.
  2. Vérifiez que l'Accounting RADIUS (UDP 1813) est explicitement configuré et autorisé à travers le pare-feu sur chaque site.
  3. Implémentez l'authentification basée sur les profils de Purple pour reconnaître les appareils récurrents via leur adresse MAC sur l'ensemble du parc, garantissant ainsi une transition fluide et des analyses précises sur l'ensemble des sites.
Commentaire de l'examinateur : Les analyses multi-sites reposent fortement sur un accounting RADIUS cohérent et une gestion centralisée des identités. L'omission de la configuration des ports d'accounting est une erreur courante qui dégrade considérablement la valeur de la plateforme d'analyse.

Questions d'entraînement

Q1. Vous avez configuré la redirection du Captive Portal dans ExtremeCloud IQ, mais lorsque les utilisateurs se connectent, leurs appareils affichent un délai d'attente dépassé au lieu de la page de splash Purple. Quelle est l'erreur de configuration la plus probable ?

Conseil : Considérez quel accès réseau est autorisé avant que l'utilisateur ne soit entièrement authentifié.

Voir la réponse type

Le walled garden est mal configuré ou trop restrictif. L'AP bloque le trafic HTTP/HTTPS requis pour atteindre les domaines du portail Purple et les CDN associés. Vous devez vérifier et mettre à jour la liste blanche du walled garden dans la politique ExtremeCloud IQ.

Q2. Un site exige que les invités standard soient placés sur le VLAN 20 et les appareils du personnel sur le VLAN 30 en utilisant un seul SSID. Comment configurez-vous ExtremeCloud IQ pour répondre à cette exigence ?

Conseil : Examinez les paramètres de la politique AAA liés aux réponses RADIUS.

Voir la réponse type

Activez l'attribution dynamique de VLAN dans la politique AAA au sein d'ExtremeCloud IQ. Configurez la plateforme Purple pour renvoyer l'attribut RADIUS « Tunnel-Private-Group-ID » avec la valeur « 20 » pour les invités standard et « 30 » pour les profils du personnel après une authentification réussie.

Q3. Les utilisateurs s'authentifient et accèdent à Internet avec succès, mais le tableau de bord analytique de Purple affiche des données nulles pour la durée de la session et l'utilisation des données. Quelle étape a été manquée lors du déploiement ?

Conseil : Quel composant du protocole suit la consommation des ressources ?

Voir la réponse type

Le RADIUS Accounting n'a pas été configuré. Vous devez configurer le profil AAA dans ExtremeCloud IQ pour envoyer les paquets d'accounting au serveur RADIUS de Purple sur le port UDP 1813.