Allied Telesis Access Points Integration with Purple WiFi
Ce guide fournit un manuel de configuration complet pour intégrer les points d'accès Allied Telesis de la série TQ avec Purple WiFi. Il couvre la redirection vers un Captive Portal externe, l'authentification RADIUS 802.1X et le routage dynamique des VLAN à l'aide de clés pré-partagées privées (PPSK) pour des déploiements multi-locataires sécurisés.
Écouter ce guide
Voir la transcription du podcast
- Résumé exécutif
- Analyse technique approfondie
- Redirection vers le Captive Portal invité
- Routage dynamique des VLAN via RADIUS
- Isolation multi-locataire avec PPSK
- Guide de mise en œuvre
- Étape 1 : Configurer le profil du serveur RADIUS
- Étape 2 : Configurer le Guest WiFi (Captive Portal)
- Étape 3 : Configurer le Staff WiFi (802.1X et VLAN dynamique)
- Étape 4 : Configurer la PPSK pour le multi-locataire
- Meilleures pratiques
- Dépannage et atténuation des risques
- ROI et impact commercial

Résumé exécutif
Le déploiement des points d'accès Allied Telesis de la série TQ avec Purple offre une architecture réseau évolutive, sécurisée et hautement configurable. Ce manuel d'intégration détaille la configuration de la redirection vers un Captive Portal externe pour le Guest WiFi, l'authentification 802.1X pour le Staff WiFi et le mappage des clés pré-partagées privées (PPSK) pour l'isolation des réseaux multi-locataires. En combinant le matériel Allied Telesis avec le service RADIUS as a Service de Purple, vous centralisez la gestion des identités et éliminez le besoin de serveurs RADIUS sur site. Ce guide couvre les attributs RADIUS spécifiques requis pour le routage dynamique des VLAN, la configuration du Walled Garden pour une diffusion fluide de la page de connexion, ainsi que les meilleures pratiques pour faire évoluer les réseaux basés sur l'identité dans les secteurs de l'hôtellerie, du commerce de détail et du secteur public.
Analyse technique approfondie
Les points d'accès Allied Telesis, tels que les modèles TQ6702 GEN2 et TQ5403, fonctionnent sous le firmware AlliedWare Plus. Ils prennent en charge des fonctionnalités d'entreprise robustes, notamment le WPA3, Passpoint (Hotspot 2.0) et une intégration RADIUS complète. Lorsqu'il est intégré à Purple, le point d'accès agit en tant que serveur d'accès réseau (NAS) et authentificateur 802.1X, tandis que Purple fonctionne comme le serveur RADIUS hébergé dans le cloud et le fournisseur de Captive Portal.
Redirection vers le Captive Portal invité
Pour le Guest WiFi, le point d'accès intercepte le trafic des clients non authentifiés et redirige les requêtes HTTP/HTTPS vers la page de connexion Purple. Cela nécessite de configurer le mode Captive Portal sur External Page Redirect.
Lorsqu'un invité se connecte, le point d'accès se réfère à sa configuration de Walled Garden. Le Walled Garden doit autoriser les domaines de Purple, les points de terminaison CDN et tous les fournisseurs de connexion sociale configurés (tels que Google Workspace ou Microsoft Entra ID). Une fois que l'invité a terminé le parcours d'authentification sur la page de connexion, le serveur RADIUS de Purple envoie un message RADIUS Access-Accept (port UDP 1812) au point d'accès, qui accorde alors un accès complet au réseau.
Routage dynamique des VLAN via RADIUS
L'attribution dynamique de VLAN est essentielle pour la segmentation du réseau. Lors de la configuration du Staff WiFi à l'aide de WPA Enterprise, le point d'accès transmet les identifiants EAP au service RADIUS SecurePass de Purple.
Après une authentification réussie, le serveur RADIUS de Purple renvoie un paquet Access-Accept contenant trois attributs RADIUS standard de l'IETF définis dans la norme RFC 3580 :
Tunnel-Type(Attribut 64) : défini surVLAN(13).Tunnel-Medium-Type(Attribut 65) : défini surIEEE-802(6).Tunnel-Private-Group-Id(Attribut 81) : défini sur l'ID de VLAN attribué (par exemple,20).
Le point d'accès Allied Telesis lit ces attributs et place dynamiquement l'appareil client sur le VLAN spécifié. Remarque : Le VLAN dynamique doit être explicitement activé dans les paramètres de sécurité avancés du VAP au sein de l'interface graphique d'Allied Telesis.

Isolation multi-locataire avec PPSK
La clé pré-partagée privée (PPSK) vous permet d'utiliser un seul SSID tout en attribuant des phrases de passe différentes à différents utilisateurs ou locataires. Cette méthode est particulièrement efficace dans les immeubles collectifs (MDU), les espaces de coworking et les parcs commerciaux.
Lorsqu'un appareil s'associe à l'aide d'une PPSK spécifique, le point d'accès envoie la phrase de passe au serveur RADIUS de Purple. Purple associe la phrase de passe à un profil de locataire spécifique et renvoie l'attribut Tunnel-Private-Group-Id. Cela oriente les appareils du locataire vers leur VLAN dédié, garantissant une isolation de couche 2 sans diffuser plusieurs SSID.

Guide de mise en œuvre
Suivez ces étapes pour configurer les points d'accès Allied Telesis pour l'intégration avec Purple.
Étape 1 : Configurer le profil du serveur RADIUS
- Connectez-vous à l'interface graphique du point d'accès Allied Telesis.
- Accédez à Network Services > RADIUS.
- Ajoutez un nouveau serveur RADIUS externe en utilisant l'adresse IP fournie dans votre tableau de bord Purple.
- Définissez le port d'authentification sur
1812et le port de comptabilité sur1813. - Saisissez le secret partagé exact fourni par Purple.
- Configurez l'identifiant NAS pour qu'il corresponde à l'adresse IP de gestion ou au nom d'hôte du point d'accès.
Étape 2 : Configurer le Guest WiFi (Captive Portal)
- Accédez à Wireless > Radio1 (ou Radio2).
- Cliquez sur Edit pour le VAP cible (par exemple, VAP0).
- Définissez le nom du SSID (par exemple, "Guest WiFi").
- Allez dans l'onglet Advanced Settings > Security.
- Définissez le Captive Portal sur External Page Redirect.
- Saisissez l'URL de la page de connexion Purple dans le champ External Page URL.
- Sous Walled Garden, ajoutez les domaines Purple requis et les adresses IP de connexion sociale.
Étape 3 : Configurer le Staff WiFi (802.1X et VLAN dynamique)
- Modifiez un VAP distinct pour le Staff WiFi.
- Définissez la sécurité sur WPA Enterprise.
- Sélectionnez le profil du serveur RADIUS Purple dans le menu déroulant RADIUS Authentication Group.
- Allez dans Advanced Settings > Security.
- Activez Dynamic VLAN.
- Assurez-vous que les commutateurs réseau principaux sont configurés pour acheminer (trunk) les VLAN attribués dynamiquement vers les ports du point d'accès.
Étape 4 : Configurer la PPSK pour le multi-locataire
- Modifiez le VAP destiné à l'usage multi-locataire.
- Activez la PPSK (souvent configurée en conjonction avec l'authentification MAC ou des paramètres WPA spécifiques selon la version du firmware).
- Assurez-vous que le profil du serveur RADIUS est sélectionné.
- Dans le tableau de bord Purple, créez les enregistrements d'utilisateurs PPSK, en associant chaque phrase de passe à l'ID de VLAN correct.
Meilleures pratiques
- Maintenance du Walled Garden : Régulièrement examinez et mettez à jour les entrées du Walled Garden. Les fournisseurs de connexion via les réseaux sociaux modifient fréquemment leurs plages d'adresses IP et leurs domaines CDN.
- Redondance : Configurez toujours les adresses IP des serveurs RADIUS Purple principal et secondaire dans le groupe RADIUS du point d'accès afin de garantir une haute disponibilité.
- Mises à jour du firmware : Maintenez le firmware AlliedWare Plus à jour. La prise en charge de WPA3 CCMP et les fonctionnalités PPSK avancées nécessitent la version 5.5.4-2.3 ou ultérieure.
- Trunking VLAN : Vérifiez que les ports du commutateur connectés aux points d'accès sont configurés comme des trunks 802.1Q et autorisent tous les VLAN qui pourraient être attribués dynamiquement par le serveur RADIUS.
Dépannage et atténuation des risques
- Échecs d'authentification silencieux : Si les appareils ne parviennent pas à se connecter au réseau 802.1X ou PPSK, vérifiez le secret partagé RADIUS. Une non-correspondance entraîne le rejet silencieux des paquets Access-Reject par le point d'accès.
- Échec du chargement de la Splash Page : Si la redirection du Captive Portal boucle ou ne parvient pas à charger les ressources, il est probable que des domaines requis soient manquants dans le Walled Garden. Inspectez la console de développement du navigateur pour identifier les requêtes bloquées.
- Clients affectés au mauvais VLAN : Si l'orientation dynamique des VLAN (Dynamic VLAN steering) échoue, vérifiez que le VLAN dynamique est explicitement activé sur le VAP. Utilisez la capture de paquets pour vérifier que Purple renvoie bien l'attribut
Tunnel-Private-Group-Id.
ROI et impact commercial
L'intégration d'Allied Telesis avec Purple transforme une connectivité sans fil de base en une plateforme intelligente et axée sur les données.
Pour les équipes informatiques, la centralisation de l'authentification via Purple RADIUS as a Service élimine la charge de gestion des serveurs RADIUS sur site et des intégrations Active Directory en périphérie. L'utilisation de PPSK réduit la surcharge liée aux SSID, améliorant ainsi les performances RF et simplifiant l'intégration des utilisateurs.
Pour les exploitants de sites, le Captive Portal capture des données de première main vérifiées, stimulant la croissance du CRM et permettant un marketing ciblé. Avec plus de 29 milliards de points de données collectés sur la plateforme Purple, les sites obtiennent des informations exploitables sur le comportement des visiteurs, les temps de séjour et l'utilisation de l'espace, soutenant ainsi directement les objectifs commerciaux.
Définitions clés
PPSK (Private Pre-Shared Key)
A security mechanism where multiple unique passphrases can be used on a single SSID, with each passphrase mapped to specific network policies or VLANs.
Used in multi-tenant environments to provide secure, isolated network access without broadcasting multiple SSIDs.
Tunnel-Private-Group-Id
RADIUS Attribute 81, defined in RFC 2868, used to specify the VLAN ID that a user or device should be assigned to upon successful authentication.
Essential for dynamic VLAN steering in both 802.1X and PPSK deployments.
Walled Garden
A restricted network environment that allows unauthenticated users access to a specific whitelist of IP addresses or domains.
Required for captive portals to allow devices to load the splash page and authenticate via social login providers before gaining full internet access.
RADIUS as a Service
A cloud-hosted RADIUS infrastructure managed by a third party (like Purple), eliminating the need for on-premises authentication servers.
Simplifies 802.1X deployments for distributed venues by centralising identity management in the cloud.
Captive Portal
A web page that users are forced to view and interact with before access is granted to a public WiFi network.
Used to capture first-party data, enforce terms of service, and display venue branding.
VAP (Virtual Access Point)
A logical entity within a physical access point that broadcasts its own SSID and maintains its own security and policy configurations.
Allows a single Allied Telesis AP to simultaneously provide Guest WiFi, Staff WiFi, and IoT connectivity.
EAP-PEAP
Protected Extensible Authentication Protocol, a secure method for transmitting authentication credentials inside an encrypted TLS tunnel.
The most common authentication protocol used for Staff WiFi (802.1X) when verifying usernames and passwords against a directory.
Access-Accept
A standard RADIUS packet sent by the server to the authenticator (AP) indicating that authentication was successful.
Often includes additional attributes, such as VLAN assignments or bandwidth limits, to enforce network policy.
Exemples concrets
A 250-room hotel needs to deploy a secure staff network and a branded guest network. The IT team wants to manage staff access via Microsoft Entra ID without deploying a local RADIUS server, while guests must accept terms and conditions via a captive portal.
Deploy Allied Telesis TQ6702 GEN2 APs. Configure VAP0 as an open network with Captive Portal set to 'External Page Redirect', pointing to the Purple splash page URL. Configure VAP1 with WPA Enterprise, pointing the RADIUS Authentication Group to Purple's SecurePass RADIUS servers. Integrate Purple SecurePass with Microsoft Entra ID in the cloud. Enable Dynamic VLAN on VAP1 so staff are automatically steered to the internal VLAN upon successful EAP authentication.
A retail park landlord wants to provide WiFi to 12 independent retail units using a single hardware deployment. Each unit requires its own secure, isolated network segment.
Configure a single SSID (e.g., 'Retail-Park-Secure') on the Allied Telesis APs. Enable PPSK (Private Pre-Shared Key) and point authentication to the Purple RADIUS server. In the Purple dashboard, generate a unique passphrase for each retail unit and map it to a specific VLAN ID (e.g., Unit 1 = VLAN 101, Unit 2 = VLAN 102). When a device connects, the AP sends the passphrase to Purple, which returns the Tunnel-Private-Group-Id attribute, steering the device to the correct tenant VLAN.
Questions d'entraînement
Q1. A venue reports that Android devices can connect to the Guest WiFi and see the splash page, but Apple iOS devices show a blank white screen. What is the most likely configuration issue?
Conseil : Consider how different operating systems detect captive portals and what domains they need to reach.
Voir la réponse type
The Walled Garden is likely missing the specific domains Apple uses for captive portal detection (e.g., captive.apple.com). If the AP blocks these domains before authentication, the iOS Captive Network Assistant cannot trigger the mini-browser correctly.
Q2. You have configured WPA Enterprise on the AP and pointed it to Purple's RADIUS server. The RADIUS logs show successful authentication (Access-Accept), but the client device does not receive an IP address on the expected VLAN. What are the two most likely causes?
Conseil : Check both the AP configuration and the physical switch port configuration.
Voir la réponse type
- 'Dynamic VLAN' is not enabled in the VAP Advanced Security settings on the Allied Telesis AP. 2. The switch port connecting the AP is not configured as an 802.1Q trunk, or the target VLAN is not allowed on the trunk, preventing DHCP traffic from reaching the client.
Q3. A retail park wants to deploy PPSK for 50 tenants. They ask if they should create 50 separate VAPs or use a single VAP. What is your recommendation and why?
Conseil : Consider the impact of management frames on wireless airtime.
Voir la réponse type
Recommend using a single VAP with PPSK. Broadcasting 50 separate SSIDs generates excessive beacon frames and management overhead, severely degrading RF performance and available airtime. A single SSID with PPSK provides the same Layer 2 isolation via dynamic VLAN assignment without the RF penalty.
Continuer la lecture de cette série
Intégration de CommScope Ruckus avec Purple WiFi : Guide d'installation et de configuration
Ce guide de référence technique fournit un manuel de configuration faisant autorité pour l'intégration des architectures CommScope Ruckus avec Purple WiFi. Il détaille les déploiements étape par étape pour les Captive Portals de WiFi invité, le WiFi personnel sécurisé via 802.1X et l'isolation réseau multi-locataire à l'aide de Ruckus Dynamic PSK.
Grandstream GWN Access Points Integration with Purple WiFi
Ce guide de référence technique faisant autorité détaille comment intégrer les points d'accès Grandstream GWN avec la plateforme de Guest WiFi et d'analyse de Purple. Il couvre la configuration du Captive Portal Grandstream, les paramètres RADIUS AAA, la configuration du walled garden, l'authentification sécurisée du personnel en 802.1X avec routage VLAN dynamique, et la segmentation PPSK multi-tenant - fournissant des instructions pratiques, étape par étape, pour les MSP et les équipes informatiques déployant du WiFi pour les invités et le personnel à grande échelle.
Intégration du firmware personnalisé OpenWrt avec Purple WiFi
Ce guide fournit le guide d'intégration complet pour déployer le firmware personnalisé OpenWrt avec Purple WiFi. Il couvre la configuration du Captive Portal CoovaChilli, la gestion du walled garden via iptables, le WiFi sécurisé pour le personnel en 802.1X avec hostapd, et la segmentation PPSK multi-tenant avec attribution dynamique de VLAN - offrant aux équipes informatiques les étapes de configuration exactes nécessaires pour créer un réseau basé sur l'identité sur n'importe quel matériel compatible OpenWrt.