Passer au contenu principal

Ubiquiti UniFi et WiFi invités : configuration du Captive Portal avec Purple

Comment Ubiquiti UniFi Network fonctionne avec le WiFi invités de Purple : un serveur de portail externe, l'autorisation du contrôleur et un walled garden, avec un lien vers le guide de configuration étape par étape de Purple pour la configuration exacte.

📖 2 min de lecture📝 462 mots📚 5 définitions clés

Écouter ce guide

Voir la transcription du podcast
Bienvenue dans ce briefing technique Purple. Je suis votre hôte et, au cours des dix prochaines minutes, nous allons vous présenter un guide de haut niveau pour intégrer la plateforme d'intelligence WiFi de Purple aux réseaux Ubiquiti UniFi. Ce guide s'adresse aux responsables informatiques, aux architectes réseau et aux directeurs des opérations qui ont besoin de conseils concrets pour déployer une solution de WiFi invité de classe mondiale. Nous aborderons l'architecture de base, un plan de mise en œuvre étape par étape et les pièges courants à éviter. Situons le contexte. Vous disposez d'un réseau UniFi - il est puissant et évolutif, mais ses fonctionnalités natives de portail invité sont limitées. Votre organisation a besoin de plus qu'un simple mot de passe ; elle a besoin d'intelligence. Vous souhaitez comprendre le comportement des visiteurs, collecter des données à des fins marketing de manière conforme au GDPR et offrir une expérience utilisateur fluide et personnalisée. C'est précisément ce problème que résout l'intégration de Purple. Elle transforme votre infrastructure UniFi d'un simple fournisseur d'accès Internet en une source riche d'intelligence d'affaires. Le cœur de cette intégration repose sur la fonctionnalité d'External Portal Server d'UniFi. Lorsqu'un invité se connecte, le contrôleur UniFi ne gère pas l'authentification lui-même. Au lieu de cela, il redirige l'utilisateur vers la plateforme cloud de Purple, qui prend en charge l'ensemble du parcours d'authentification. Une fois que l'utilisateur s'est connecté via un compte de réseau social, un formulaire ou un bon de connexion, Purple effectue un appel API sécurisé vers votre contrôleur UniFi pour lui indiquer : "Cet utilisateur est authentifié, accordez-lui l'accès." C'est une architecture simple, robuste et hautement efficace. Passons maintenant aux détails techniques. Passons en revue les cinq étapes clés pour un déploiement réussi. Je vais être concis. Première étape : l'accessibilité du contrôleur. Votre contrôleur UniFi doit être accessible par la plateforme cloud de Purple. Cela signifie que vous devez disposer d'une adresse IP publique statique ou d'un nom d'hôte, et vous devez configurer une règle de redirection de port sur votre pare-feu. Il s'agit du port TCP 8443 pour les contrôleurs logiciels et du port 443 pour les équipements physiques comme l'UDM Pro ou la Cloud Key Gen2. Deuxième étape : le SSID invité. Dans votre application réseau UniFi, vous allez créer un nouveau réseau sans fil. Le paramètre crucial ici est que le protocole de sécurité doit être Open. C'est non négociable. C'est cet état ouvert qui permet la redirection vers le Captive Portal. Ne vous inquiétez pas, la sécurité est gérée par le portail et la segmentation du réseau, et non par une clé pré-partagée. Troisième étape : le Hotspot Portal. C'est ici que vous indiquez à UniFi d'utiliser Purple. Vous allez activer le Hotspot Portal et configurer le type d'authentification sur External Portal Server. Vous saisirez ensuite l'adresse IP spécifique et le domaine d'accès fournis par Purple. Une erreur clé à éviter ici est d'activer la redirection HTTPS. Purple gère la sécurité, cette option doit donc être désactivée. Étape quatre : le Walled Garden. C'est la partie la plus critique et la plus souvent mal comprise de la configuration. Le Walled Garden est votre liste blanche de pré-authentification. Vous devez ajouter tous les domaines de Purple, ainsi que les domaines de tous les fournisseurs de connexion sociale que vous souhaitez proposer, comme facebook.com. Si cette liste est incomplète, le portail ne se chargera tout simplement pas pour vos invités. C'est le premier endroit à vérifier en cas de problème. Étape cinq : le portail Purple. Enfin, vous vous connectez à votre compte Purple. Dans les paramètres de votre site, vous saisirez l'adresse publique de votre contrôleur UniFi et, surtout, les identifiants d'un compte administrateur local dédié - et non votre compte cloud Ubiquiti. C'est ce qui permet à Purple d'effectuer cet appel API crucial pour autoriser l'invité. Suivez ces cinq étapes et vous disposerez d'une solution de guest WiFi robuste et de classe entreprise. Parlons des recommandations d'implémentation et des pièges à éviter. Meilleure pratique numéro un : la segmentation du réseau. Votre SSID invité doit être sur son propre VLAN, complètement isolé de votre réseau d'entreprise. C'est non négociable pour la sécurité et la conformité PCI-DSS. Deuxièmement, utilisez la limitation de bande passante. UniFi vous permet de définir des limites de débit par utilisateur. Utilisez-les pour garantir une expérience équitable pour tous. Troisièmement, comme je l'ai mentionné, utilisez un compte administrateur local dédié pour l'API. Cela limite votre exposition en matière de sécurité. Le piège le plus courant est l'échec de la redirection - le portail ne se charge pas. Neuf fois sur dix, cela est dû à un Walled Garden incomplet. Le deuxième problème le plus courant est une connexion réussie, mais aucun accès internet. Cela indique directement un problème de communication entre Purple et votre contrôleur. Vérifiez vos règles de redirection de port et les identifiants d'administration dans le portail Purple. Place à une session de questions-réponses rapide. On me demande souvent : puis-je le faire avec une UDM Pro ? Oui, absolument. Le processus est identique, pensez simplement à utiliser le port 443. Que se passe-t-il si l'IP de mon contrôleur change ? Vous avez besoin d'une IP statique ou d'un nom d'hôte DNS dynamique. Si l'adresse change, l'intégration cessera de fonctionner. Quelle est la sécurité d'un SSID ouvert ? La sécurité est assurée par l'isolation des clients sur le point d'accès et les règles de pare-feu du VLAN. Le réseau invité est isolé. Pour une sécurité encore plus grande, nous pouvons déployer du WPA3-Enterprise avec RADIUS, ce que fait notre solution PurpleConnex.En résumé, intégrer Purple avec UniFi permet de faire passer votre WiFi invité d'un simple service à un actif stratégique. Il offre une business intelligence approfondie, de puissantes capacités de marketing et une expérience utilisateur professionnelle. La clé du succès réside dans une approche méthodique de la configuration : assurez un accès public au contrôleur, utilisez un SSID ouvert, configurez correctement le portail externe et le Walled Garden, et utilisez un administrateur local dédié pour l'API. En suivant ce guide, vous pouvez garantir un déploiement fluide, réussi et à forte valeur ajoutée. Pour des instructions écrites détaillées, étape par étape, et des diagrammes, veuillez vous référer au guide de référence technique complet sur notre site web. Merci d'avoir suivi ce briefing technique de Purple.

Les points d'accès Ubiquiti UniFi sont gérés par le contrôleur UniFi Network, que ce contrôleur soit hébergé sur une Dream Machine, une CloudKey ou votre propre serveur. Purple ajoute la couche invité par-dessus : le Captive Portal que voient vos visiteurs, le parcours de connexion et les données de première partie que vous collectez. Il ne remplace aucun de vos équipements UniFi.

Comment Ubiquiti UniFi fonctionne avec le WiFi invité Purple

Purple est une surcouche cloud. Votre contrôleur UniFi Network continue de gérer le WiFi ; Purple gère l'expérience invité via des fonctionnalités déjà intégrées à UniFi.

  • Serveur de portail externe. Dans le gestionnaire de hotspots d'UniFi, vous redirigez la page d'accueil vers Purple plutôt que vers la page intégrée d'UniFi. Un nouvel appareil est redirigé vers votre page de connexion Purple, le visiteur s'identifie, et le contrôle retourne à UniFi.
  • Autorisation du contrôleur. Purple autorise chaque invité en communiquant directement avec votre contrôleur UniFi Network, en utilisant son adresse publique et un identifiant de contrôleur dédié créé à cet effet. Si le contrôleur n'est pas accessible publiquement, une redirection de port permet d'établir cette connexion.
  • Walled garden (Accès limité). Les règles de pré-autorisation d'UniFi permettent de charger la page de connexion, ainsi que toutes les étapes de paiement ou de connexion via les réseaux sociaux, avant même qu'un visiteur ne se soit connecté.

Pour les visiteurs récurrents, l'option SecurePass (Passpoint) d'UniFi ajoute une connexion sécurisée et chiffrée reposant sur RADIUS, afin que les utilisateurs connus se reconnectent sans avoir à s'identifier de nouveau.

C'est l'ensemble du modèle : UniFi transfère les paquets et gère les ondes radio, Purple gère la connexion et les données. Comme il fonctionne sur une authentification web externe standard et sur RADIUS, il fonctionne de la même manière sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Purple est conçu pour être indépendant du matériel.

Ce dont vous avez besoin

  • Un contrôleur UniFi Network (sur une Dream Machine, une CloudKey ou votre propre serveur) avec un accès administrateur.
  • Un site Purple configuré avec votre page de connexion et votre parcours utilisateur.
  • Un identifiant de contrôleur UniFi dédié et l'adresse publique de votre contrôleur, afin que Purple puisse autoriser les invités.

Configuration avec Purple

Les paramètres exacts, l'adresse du serveur de portail externe, les options de page d'accueil du gestionnaire de hotspots, les domaines de pré-autorisation, les paramètres de site qui lient Purple à votre contrôleur, ainsi que la configuration facultative de SecurePass, sont documentés étape par étape dans le guide d'assistance de Purple, avec les valeurs précises à saisir.

Guide de configuration Ubiquiti UniFi Network

Suivez ce guide pour la configuration. Cette page explique comment les différents éléments s'articulent afin que vous compreniez le rôle de chaque étape.

Ce que vous obtenez

Une fois que les visiteurs se connectent via Purple, chaque visite se transforme en données de première partie vérifiées et collectées avec un consentement explicite : qui a visité, à quelle fréquence, et comment les contacter avec leur accord. C'est toute la différence entre un WiFi qui connecte simplement les utilisateurs et un WiFi qui développe une audience marketing qui vous appartient. Purple est conforme au GDPR et certifié ISO 27001, avec une disponibilité de 99,999 % sur plus de 80 000 sites actifs.

Définitions clés

Captive Portal

La page de connexion qu'un visiteur voit avant de se connecter. Purple l'héberge et l'exécute ; UniFi y redirige les appareils.

La couche d'expérience client que Purple ajoute à votre WiFi UniFi.

Serveur de portail externe

Un paramètre UniFi qui renvoie un appareil non authentifié vers une page de connexion hébergée à l'extérieur plutôt que vers celle intégrée d'UniFi.

Comment le Hotspot Manager d'UniFi redirige l'invité vers la page de démarrage de Purple.

Autorisation du contrôleur

Purple communique avec votre contrôleur UniFi Network via son adresse publique, en utilisant un identifiant dédié, pour autoriser chaque session invité.

Comment Purple permet à un invité connecté d'accéder à Internet sur UniFi.

Walled garden

Une courte liste d'adresses autorisées qu'un appareil peut atteindre avant de s'être connecté.

Permet de charger la page de démarrage, les paiements et la connexion via les réseaux sociaux avant l'authentification.

SecurePass (Passpoint)

Une connexion WiFi cryptée soutenue par RADIUS qui permet aux utilisateurs connus de se reconnecter sans avoir à s'identifier à nouveau.

Un niveau de sécurité optionnel pour les visiteurs réguliers.