Voir la transcription du podcast
Bienvenue dans la série d'informations techniques Purple. Je suis votre hôte et nous abordons aujourd'hui un modèle de déploiement de plus en plus courant dans les secteurs de l'hôtellerie, du commerce de détail et des propriétés multi-locataires : l'intégration des points d'accès Grandstream GWN avec la plateforme de WiFi pour invités de Purple.
Si vous êtes un MSP, une équipe informatique interne ou un architecte réseau à qui l'on a confié un déploiement Grandstream GWN et demandé d'y greffer un captive portal personnalisé avec des analyses, cet épisode est pour vous. Nous couvrirons l'ensemble de la pile : la redirection vers la page de connexion des invités, la configuration du walled garden, le WiFi sécurisé pour le personnel via 802.1X et la segmentation multi-locataire à l'aide de la fonctionnalité Private Pre-Shared Key de Grandstream. C'est parti.
-
Tout d'abord, un peu de contexte. La série GWN de Grandstream est une gamme solide de points d'accès pour le marché intermédiaire. Vous disposez des GWN7600 et GWN7630 pour les déploiements en intérieur, des GWN7660 et GWN7664 pour les environnements Wi-Fi 6, et du GWN7610 comme option de montage au plafond pour les espaces à plus forte densité. Ils sont gérés soit via GWN Manager, qui est un contrôleur sur site que vous installez sur un serveur Linux ou Windows, soit via GWN dot Cloud, qui est la plateforme de gestion hébergée dans le cloud de Grandstream, désormais rebaptisée GDMS Networking.
La bonne nouvelle pour les MSP est que les deux plateformes de gestion prennent en charge la configuration native du captive portal. Vous pouvez créer la politique du portail, personnaliser la page de connexion et l'associer à un SSID entièrement au sein de GWN Manager ou GWN dot Cloud. Mais pour les déploiements d'entreprise où vous avez besoin d'une capture de données conforme au GDPR, d'une automatisation du marketing et d'analyses en temps réel, vous allez remplacer ce portail natif par une plateforme externe. C'est là que Purple intervient.
Purple fonctionne comme une surcouche cloud. Il se superpose à votre matériel et fournit le captive portal, la couche d'authentification RADIUS, le moteur d'analyse et les outils marketing. Purple prend en charge 80 000 sites actifs et a traité 440 millions de connexions en 2024 seulement, la plateforme a donc fait ses preuves à grande échelle. L'intégration avec Grandstream GWN suit la même approche basée sur des normes que celle utilisée par Purple pour Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist et Ubiquiti UniFi.
-
Entrons dans l'architecture technique. Le flux WiFi invité sur Grandstream GWN avec Purple fonctionne comme suit.
Un invité se connecte à votre SSID invité. Son appareil envoie une requête HTTP à n'importe quel site Web. Le point d'accès GWN intercepte cette requête et émet une redirection HTTP 302 vers l'URL du portail Purple. L'invité arrive sur votre page de connexion personnalisée, hébergée par Purple. Il s'authentifie, que ce soit par e-mail, via les réseaux sociaux, par vérification SMS ou via un formulaire personnalisé. La plateforme de Purple valide cette authentification, enregistre le consentement et les données conformément au GDPR, puis renvoie un RADIUS Access-Accept au point d'accès GWN. L'AP accorde l'accès à Internet. L'ensemble du flux prend environ trois à cinq secondes entre la connexion et l'accès à Internet.À présent, les principaux composants de configuration du côté Grandstream sont : la politique de Captive Portal, les paramètres de la splash page, le walled garden et l'association du SSID. Laissez-moi vous guider pour chacun d'entre eux.
---
Étape un : configurer la politique de Captive Portal dans GWN Manager ou GWN dot Cloud.
Naviguez vers Captive Portal, puis Policy List, et créez une nouvelle politique. Donnez-lui un nom descriptif, comme "Purple-Guest-Portal". Définissez l'Authentication Type sur RADIUS Server. Vous verrez alors des champs pour RADIUS Server Address, RADIUS Server Port et RADIUS Server Secret. Saisissez l'adresse IP du serveur RADIUS de Purple et le port 1812 pour l'authentification. Votre secret partagé provient de la console d'administration du portail Purple, dans la section de configuration du matériel de l'établissement. Définissez la RADIUS Authentication Method sur PAP, qui est la méthode utilisée par le flux de Captive Portal de Purple.
Sous Landing Page, configurez cette option sur Redirect to External Page, et saisissez l'URL de redirection de votre portail Purple. Il s'agit de l'URL vers laquelle les clients seront redirigés lors de leur première connexion. Là encore, elle provient de votre console d'administration Purple.
Définissez la valeur Expiration pour qu'elle corresponde à la politique de session de votre établissement. Pour un hôtel, 24 heures est une valeur classique. Pour un lieu de conférence, vous pouvez la régler sur la durée de l'événement. Pour un environnement de vente au détail, deux à quatre heures sont courantes.
Activez le Failsafe Mode. C'est important. Si le point d'accès GWN ne peut pas contacter le serveur RADIUS de Purple, le mode de sécurité intégrée accorde tout de même l'accès à Internet plutôt que de bloquer tous les clients. Pour la plupart des déploiements dans le secteur de l'hôtellerie et du commerce de détail, une brève panne du serveur RADIUS ne doit pas priver tous les clients de leur connexion.
---
Étape deux : configurer le walled garden.
Le walled garden est la liste des domaines et des adresses IP auxquels les clients peuvent accéder avant de s'être authentifiés via le portail. Si vous faites une erreur ici, les clients verront une page blanche ou un portail défectueux, et ils rejetteront la faute sur le WiFi.
Dans GWN Manager, le walled garden est configuré sous la politique de Captive Portal en tant que Pre-Authentication Rules. Ajoutez les domaines suivants comme règles d'autorisation : le domaine du portail Purple, qui est portal dot purple dot ai ; tous les domaines de CDN à partir desquels la splash page de Purple charge des ressources, y compris cloudfront dot net en utilisant une entrée générique (wildcard) ; le point de terminaison de détection de Captive Portal d'Apple, captive dot apple dot com ; et le point de terminaison de vérification de connectivité de Google, connectivitycheck dot gstatic dot com.
Le portail d'assistance de Purple dispose d'un générateur de walled garden dynamique à l'adresse support dot purple dot ai. Sélectionnez Grandstream dans la liste de matériel, choisissez vos méthodes d'authentification, et il générera la liste exacte de domaines dont vous avez besoin. Utilisez cette liste. N'essayez pas de la construire manuellement de toutes pièces.
Une décision doit être prise : devez-vous inclure captive dot apple dot com dans le walled garden ou non ? Si vous l'incluez, les appareils iOS n'afficheront pas automatiquement le mini-navigateur Captive Network Assistant. Les clients devront ouvrir manuellement un navigateur pour accéder au portail. Si vous l'excluez, iOS lance automatiquement le mini-navigateur lorsque l'appareil se connecte. Pour la plupart des déploiements dans le secteur de l'hôtellerie, vous souhaitez que le mini-navigateur apparaisse, alors laissez captive dot apple dot com en dehors du walled garden.
-
Étape trois : configurer l'SSID.
Dans GWN Manager, naviguez vers SSID et modifiez votre SSID invité. Activez le Captive Portal et sélectionnez la politique que vous venez de créer. Configurez le SSID sur WPA2-Personal avec un mot de passe simple et ouvert, ou configurez-le comme un SSID ouvert si votre établissement préfère cette approche. La sécurité dans ce flux provient de l'authentification du portail, et non du mot de passe WiFi.
Activez l'isolation des clients (Client Isolation). Cela empêche les invités de voir les appareils des autres sur le réseau. C'est une exigence de sécurité de base et une considération PCI-DSS si votre établissement traite des paiements par carte sur la même infrastructure.
Attribuez le SSID à votre VLAN invité. Le VLAN 10 est une convention courante pour le trafic invité. Assurez-vous que votre commutateur et votre routeur en amont sont configurés pour acheminer ce VLAN vers Internet avec les règles de pare-feu appropriées.
-
Parlons maintenant du WiFi du personnel utilisant 802.1X.
La norme IEEE 802.1X est la référence pour le contrôle d'accès réseau basé sur les ports. Pour le WiFi du personnel, elle remplace la clé pré-partagée unique par des identifiants par utilisateur, validés auprès d'un fournisseur d'identité. Lorsqu'un membre du personnel se connecte, le point d'accès GWN agit en tant qu'authentificateur, son appareil est le demandeur (supplicant), et le serveur RADIUS de Purple est le serveur d'authentification.
Dans GWN Manager, créez un SSID distinct pour le personnel. Définissez le mode de sécurité sur WPA2-Enterprise, ce qui active le 802.1X. Configurez les paramètres du serveur RADIUS avec l'IP RADIUS de Purple, le port 1812 et votre secret partagé. Activez le RADIUS Accounting sur le port 1813 afin d'obtenir une piste d'audit complète de qui s'est connecté, quand et pour combien de temps. Cette piste d'audit est indispensable pour la conformité GDPR et pour répondre à d'éventuels incidents de sécurité.
Pour la méthode EAP, vous avez deux options principales. EAP-TLS utilise des certificats numériques à la fois sur le serveur et sur l'appareil client. C'est l'option la plus sécurisée, mais elle nécessite une plateforme de gestion des appareils mobiles (MDM) pour déployer les certificats sur les appareils du personnel. Si vous utilisez Microsoft Intune ou Jamf, EAP-TLS est le bon choix.
PEAP, qui signifie Protected EAP, utilise un nom d'utilisateur et un mot de passe à l'intérieur d'un tunnel TLS chiffré. Il est plus facile à déployer, en particulier pour les environnements BYOD, mais vous devez vous assurer que le personnel est formé pour ne pas accepter les avertissements de certificat. Un point d'accès malveillant peut récupérer les identifiants PEAP si les utilisateurs ignorent les erreurs de certificat en cliquant dessus.
Activez l'affectation dynamique de VLAN dans les paramètres du SSID. Lorsque cette option est activée, le serveur RADIUS peut renvoyer un ID de VLAN dans le paquet Access-Accept, et l'AP GWN placera l'appareil de connexion sur ce VLAN. Cela signifie que vous pouvez avoir un seul SSID pour le personnel tout en segmentant automatiquement le personnel informatique sur le VLAN 20, la direction sur le VLAN 21 et les terminaux de point de vente sur le VLAN 40, le tout basé sur l'identité de l'utilisateur dans l'annuaire de Purple.
Les attributs RADIUS pour le VLAN dynamique sont : Tunnel-Type défini sur VLAN, qui est la valeur d'attribut 13 ; Tunnel-Medium-Type défini sur IEEE-802, qui est la valeur d'attribut 6 ; et Tunnel-Private-Group-ID défini sur le numéro de VLAN sous forme de chaîne de caractères. Ces trois attributs dans le paquet Access-Accept sont tout ce dont l'AP GWN a besoin pour orienter l'appareil vers le bon VLAN.
-
Passons maintenant à la fonctionnalité particulièrement pertinente pour les propriétés multi-locataires : les clés pré-partagées privées Grandstream, ou PPSK.
Le PPSK est un mécanisme qui permet à un seul SSID de prendre en charge plusieurs mots de passe uniques, chacun associé à un VLAN ou à une politique réseau différente. Pensez à un immeuble résidentiel en location, à un espace de coworking ou à un immeuble de bureaux équipés. Vous souhaitez qu'un seul SSID soit visible par tous, mais chaque locataire reçoit son propre mot de passe qui le place sur son propre segment de réseau isolé.
Dans GWN Manager, le PPSK se configure dans les paramètres du SSID. Définissez le Mode de sécurité sur WPA2-Personal, puis activez le PPSK. Vous pouvez ensuite créer des entrées PSK individuelles, chacune avec un mot de passe unique et un ID de VLAN associé. Lorsqu'un appareil se connecte en utilisant le mot de passe du Locataire A, l'AP le place sur le VLAN 31. Lorsqu'un appareil utilise le mot de passe du Locataire B, il arrive sur le VLAN 32. Les locataires partagent le même SSID mais sont complètement isolés les uns des autres au niveau de la couche réseau.
Pour les déploiements plus importants, Grandstream prend également en charge le PPSK avec un backend RADIUS. Dans ce mode, l'AP envoie la clé PSK sous forme d'attribut RADIUS au serveur d'authentification, qui la valide et renvoie l'affectation de VLAN appropriée. C'est ici que la fonctionnalité de réseaux basés sur l'identité de Purple s'intègre directement. Purple peut gérer la base de données PPSK, valider les clés par rapport à son annuaire et renvoyer des affectations de VLAN dynamiques, vous offrant ainsi une gestion centralisée de centaines d'identifiants de locataires depuis une seule plateforme.
L'attribut RADIUS utilisé pour la validation PPSK est généralement l'attribut Tunnel-Password, ou un attribut spécifique au fournisseur selon la version du firmware. Vérifiez les notes de mise à jour de Grandstream pour votre firmware spécifique, car l'affectation des attributs a évolué au fil des versions de GWN Manager.
-
Permettez-moi de passer en revue les deux modes de défaillance les plus courants que je constate dans les déploiements Grandstream avec des portails externes.
Le premier est l'absence de redirection. Un visiteur se connecte au SSID, ouvre un navigateur et obtient une erreur "site inaccessible" au lieu de la page du portail. La cause la plus probable est une mauvaise configuration du walled garden. La page du portail elle-même est bloquée avant l'authentification. Ouvrez les outils de développement de votre navigateur sur un appareil de test connecté au SSID invité, examinez l'onglet réseau et identifiez les requêtes qui échouent. Ajoutez ces domaines à vos règles de pré-authentification.
Le second mode d'échec est le délai d'attente RADIUS dépassé. L'AP envoie un Access-Request au serveur RADIUS de Purple et ne reçoit aucune réponse. Cela signifie généralement qu'un pare-feu bloque le port UDP 1812 en sortie depuis le VLAN de gestion de l'AP vers la plage IP RADIUS de Purple. Vérifiez les règles de votre pare-feu. Les adresses IP RADIUS de Purple sont documentées dans la console d'administration Purple sous les paramètres du site. Assurez-vous que les adresses IP RADIUS principale et secondaire sont toutes deux autorisées.
Un troisième point mérite d'être mentionné : le VLAN dynamique ne fonctionne pas. Le personnel se connecte et se retrouve sur le mauvais VLAN. La cause la plus fréquente est que l'option d'activation du VLAN dynamique n'est pas cochée dans les paramètres du SSID au sein de GWN Manager. C'est une simple case à cocher qui est facile à manquer. La seconde cause est un décalage de clé secrète partagée. Si la clé secrète partagée sur l'AP ne correspond pas à celle configurée dans Purple, l'AP rejette silencieusement la réponse RADIUS et se rabat sur le VLAN par défaut.
-
Laissez-moi vous donner deux scénarios réels pour rendre cela concret.
Scénario un : un hôtel de 120 chambres. L'hôtel utilise des points d'accès GWN7660 gérés via GWN dot Cloud. Ils ont besoin d'un portail invité personnalisé pour les clients, d'un réseau personnel sécurisé pour la réception et le ménage, et d'un VLAN de gestion distinct pour le système de gestion de l'établissement.
La configuration utilise trois SSIDs : Guest WiFi sur le VLAN 10 avec la politique de captive portal de Purple ; Staff WiFi sur le VLAN 20 avec authentification WPA2-Enterprise et PEAP auprès du RADIUS de Purple ; et un SSID de gestion masqué sur le VLAN 30 pour les terminaux du système de gestion. L'attribution dynamique de VLAN sur le SSID du personnel signifie que les appareils du ménage se retrouvent sur le VLAN 21 avec un accès internet restreint, tandis que les appareils de la réception se retrouvent sur le VLAN 20 avec un accès complet. Le tableau de bord analytique de Purple indique à l'exploitant de l'hôtel le nombre quotidien de visiteurs, la durée des sessions et les taux d'acceptation pour le marketing, fournissant ainsi à l'équipe marketing les données dont elle a besoin pour mener des campagnes ciblées.
Deuxième scénario : un immeuble de 40 appartements en location gérée. L'exploitant utilise des points d'accès GWN7630 avec GWN Manager sur site. Chaque appartement a besoin de son propre réseau isolé. L'exploitant utilise le PPSK avec un serveur RADIUS. Purple gère 40 identifiants uniques de locataires, chacun étant associé à un VLAN dédié. Les résidents se connectent à l'unique SSID « BuildingConnect » à l'aide du mot de passe de leur logement. Le portail de Purple gère le flux d'accueil initial, recueille le consentement des résidents et fournit à l'exploitant des analyses d'occupation et des données d'engagement. Lorsqu'un résident déménage, l'exploitant révoque ses identifiants PPSK dans la console d'administration de Purple, et l'accès est immédiatement interrompu. Pas besoin de changer le mot de passe du SSID ou de reconfigurer les points d'accès.
-
Questions-réponses rapides. Trois questions qui me sont constamment posées sur les déploiements Grandstream.
Première question : Puis-je utiliser GWN dot Cloud au lieu de GWN Manager pour l'intégration de Purple ? Oui. La configuration du Captive Portal dans GWN dot Cloud est fonctionnellement identique à celle de GWN Manager. Les chemins d'accès aux menus sont les mêmes. Les paramètres RADIUS et de walled garden se trouvent aux mêmes endroits. GWN dot Cloud est le meilleur choix pour les MSP qui gèrent plusieurs sites, car vous bénéficiez d'une interface de gestion unique pour tous les déploiements.
Deuxième question : Purple prend-il en charge les analyses natives de Grandstream en plus des siennes ? Purple remplace les analyses du Captive Portal d'origine par son propre ensemble de données plus détaillées. Vous obtenez le nombre de sessions, les temps de présence, les taux d'inscription, les données démographiques issues des champs de formulaire et l'intégration avec les plateformes marketing. Les analyses natives de GWN concernant les performances RF, l'état des points d'accès et le nombre de clients restent disponibles dans GWN Manager ou GWN dot Cloud, parallèlement aux analyses du portail de Purple.
Troisième question : Quelle version du firmware ai-je besoin sur les points d'accès GWN pour le PPSK avec RADIUS ? Le PPSK avec RADIUS requiert le firmware GWN 1.0.19 ou supérieur sur la série GWN76xx. Vérifiez les notes de version de Grandstream avant le déploiement. L'utilisation d'un firmware obsolète est la cause la plus fréquente de comportements inattendus dans les déploiements PPSK.
-
Pour conclure. L'intégration des points d'accès Grandstream GWN avec Purple est un déploiement simple lorsque vous suivez la bonne séquence. Configurez d'abord les paramètres de votre serveur RADIUS dans la politique du Captive Portal. Créez votre walled garden à l'aide de l'outil de génération de domaines de Purple. Associez la politique à votre SSID invité et activez l'isolation des clients. Pour le WiFi du personnel, activez le WPA2-Enterprise avec attribution dynamique de VLAN. Pour les propriétés multi-locataires, utilisez le PPSK avec RADIUS et gérez les identifiants de manière centralisée via Purple.
Les cinq points essentiels à respecter : RADIUS sur le port UDP 1812 avec un secret partagé correspondant ; le walled garden couvrant tous les domaines de ressources du portail ; l'isolation des clients activée sur le SSID invité ; le VLAN dynamique activé dans les paramètres du SSID ; et le firmware PPSK en version 1.0.19 ou supérieure.
Maîtrisez ces cinq points et vous obtiendrez un déploiement solide et évolutif qui servira votre établissement pendant des années. L'équipe d'intégration de Purple peut valider votre configuration avant la mise en service, et la disponibilité de 99,999 % de la plateforme signifie que vous n'aurez pas à expliquer les pannes de portail aux clients de l'hôtel à deux heures du matin.
Merci pour votre écoute. Pour plus de guides techniques sur les intégrations WiFi d'entreprise, visitez purple dot ai. Dans le prochain épisode, nous aborderons l'attribution dynamique de VLAN avec Microsoft Entra ID et la fonctionnalité SecurePass de Purple. À bientôt.