Passer au contenu principal

WatchGuard Wi-Fi Cloud AP et WiFi invité : configuration du captive portal avec Purple

Comment les points d'accès WatchGuard Wi-Fi Cloud, gérés depuis WatchGuard Cloud, fonctionnent avec le WiFi invité de Purple : une splash page externe avec authentification RADIUS et un walled garden, avec un lien vers le guide de configuration étape par étape de Purple pour la configuration exacte.

📖 2 min de lecture📝 441 mots📚 5 définitions clés

Écouter ce guide

Voir la transcription du podcast
Bienvenue dans cette présentation de l'intégration. Aujourd'hui, nous couvrons l'intégration de WatchGuard Firebox et des points d'accès avec Purple WiFi. Il s'agit d'un guide technique destiné aux directeurs informatiques, aux architectes réseau et aux directeurs des opérations de site qui doivent déployer une infrastructure sans fil sécurisée et évolutive. Nous aborderons les Captive Portals pour le WiFi Invités, le WiFi Personnel sécurisé via 802.1X, et la segmentation multi-locataire utilisant les clés pré-partagées privées WatchGuard, ou PPSK. Entrons directement dans le vif du sujet. Lorsque vous gérez un site complexe, comme un stade, un grand centre commercial ou une résidence collective, vous devez contrôler précisément qui accède au réseau et ce qu'ils peuvent faire une fois connectés. Vous devez également capturer des données de première partie pour générer des revenus marketing. WatchGuard fournit la plateforme de sécurité unifiée et le matériel. Purple fournit la couche cloud, la gestion des identités et les analyses. En intégrant les deux, vous automatisez le contrôle d'accès basé sur l'identité. Vous éliminez le besoin de passerelles distinctes pour les invités et le personnel, ce qui réduit les dépenses matérielles et simplifie la gestion. Purple dessert actuellement plus de 80 000 sites actifs et a traité 440 millions de connexions rien qu'en 2024 - la plateforme est donc conçue pour gérer l'envergure de n'importe quel site que vous êtes susceptible de gérer. Passons maintenant aux détails techniques. L'architecture s'appuie sur les protocoles RADIUS standard et la redirection HTTP. Nous disposons de trois niveaux d'accès principaux. Premièrement, le WiFi Invités. Il s'agit d'un SSID ouvert. L'AP WatchGuard intercepte les requêtes HTTP et redirige l'utilisateur vers la page d'accueil hébergée de Purple. Deuxièmement, le WiFi Personnel. Il s'agit d'un SSID WPA3-Enterprise sécurisé utilisant le 802.1X. Les appareils s'authentifient directement auprès des serveurs RADIUS de Purple via EAP-TLS ou PEAP. Troisièmement, le WiFi multi-locataire. Celui-ci utilise le PPSK de WatchGuard. Plusieurs utilisateurs se connectent à un seul SSID, mais chacun utilise un mot de passe unique. L'AP WatchGuard interroge le serveur RADIUS de Purple, qui attribue ensuite de manière dynamique un VLAN en fonction de cette clé spécifique. Alors, comment configurer le Captive Portal pour le WiFi Invités ? La première étape consiste à configurer le serveur RADIUS dans WatchGuard Cloud ou dans le Firebox Policy Manager. Vous pointez le serveur RADIUS principal vers l'adresse IP de Purple pour votre région. L'authentification se fait sur le port 1812, et l'accounting sur le port 1813. Vous saisissez le secret partagé fourni par Purple et, point crucial, vous vous assurez que l'identifiant NAS correspond à l'adresse MAC du Firebox ou de l'AP. Cela indique à Purple de quel site provient la demande. La deuxième étape est la redirection du Captive Portal elle-même. Dans les paramètres du SSID, vous sélectionnez Captive Portal tiers hébergé avec authentification RADIUS. Vous saisissez l'URL de la page d'accueil de Purple, puis le secret partagé du portail. Il s'agit d'un secret spécifique généré dans le tableau de bord Purple Analyze, utilisé pour créer un condensé HMAC afin de valider les demandes d'authentification. L'algorithme HMAC-SHA1 garantit que le message de réussite d'authentification provenant de Purple est authentique et n'a pas été altéré en cours de route. La troisième étape, et c'est là que de nombreux déploiements échouent, concerne le Walled Garden. Si vous ne le configurez pas, l'appareil ne peut pas charger la page d'accueil. Vous devez autoriser l'accès à star point mypurple point com, api point mypurple point com, et cdn point mypurple point com avant la connexion. Si vous utilisez des connexions via des réseaux sociaux comme Microsoft Entra ID ou Google Workspace, vous devez également ajouter les domaines de ces fournisseurs d'identité. Considérez le Walled Garden comme un hall d'entrée avant authentification. Sans lui, l'invité ne peut même pas atteindre la porte d'entrée. Examinons maintenant la segmentation multi-locataires avec le PPSK de WatchGuard. Si vous gérez un centre commercial de 15 boutiques, diffuser 15 SSIDs différents est une mauvaise approche. Cela provoque des interférences de co-canal, encombre l'espace aérien et crée une surcharge de gestion. Le PPSK résout ce problème avec élégance. Vous diffusez un seul SSID, par exemple Centre-Retail. Vous activez la clé pré-partagée privée dans les paramètres du SSID de WatchGuard, ce qui nécessite la version 2.6 ou supérieure du firmware sur vos points d'accès WatchGuard. Dans Purple, vous créez des clés uniques, une par locataire. Pour isoler le trafic, vous utilisez l'attribution dynamique de VLAN. Dans WatchGuard Cloud, vous définissez le VLAN sur VLAN dynamique attribué par RADIUS. Lorsqu'une boutique connecte un appareil à l'aide de sa clé spécifique, le point d'accès envoie une demande d'accès (Access-Request) au serveur RADIUS de Purple. Purple valide la clé et renvoie un paquet d'acceptation d'accès (Access-Accept) contenant trois attributs RADIUS IETF essentiels : Tunnel-Type (attribut 64) défini sur VLAN, Tunnel-Medium-Type (attribut 65) défini sur 802, et Tunnel-Private-Group-ID (attribut 81) défini sur l'ID du VLAN attribué, par exemple le VLAN 100 pour le locataire Retail A. Le point d'accès WatchGuard place ensuite cet appareil sur le VLAN 100, complètement isolé des autres locataires. C'est la mise en réseau basée sur l'identité en pratique. Abordons les recommandations d'implémentation et les pièges courants. Premièrement, les délais d'expiration des sessions. Configurez des délais d'expiration de session stricts dans Purple et WatchGuard pour forcer la réauthentification. Cela permet de maintenir la précision de vos analyses et d'éviter que les sessions obsolètes ne consomment de la bande passante. Définissez vos intervalles RADIUS Interim-Update sur 10 minutes. Deuxièmement, le firmware. Vous devez vous assurer que vos points d'accès WatchGuard exécutent la version de firmware 2.6 ou supérieure pour prendre en charge le PPSK. Les versions antérieures du firmware ne prennent pas en charge cette fonctionnalité. Troisièmement, la randomisation des adresses MAC. Les appareils modernes randomisent leurs adresses MAC par défaut. Pour votre réseau WiFi sécurisé destiné au personnel, demandez à vos collaborateurs de désactiver cette fonctionnalité pour ce SSID spécifique afin de garantir une authentification 802.1X stable. La randomisation des adresses MAC peut provoquer des échecs d'authentification et des données analytiques incohérentes. Que se passe-t-il lorsque les choses tournent mal ? Si le Captive Portal ne se charge pas, vérifiez d'abord le Walled Garden. Si l'appareil ne peut pas résoudre le DNS ou joindre les serveurs Purple, il affichera une erreur de timeout plutôt que la page de splash. Si le routage VLAN échoue et que le client reçoit une IP du mauvais VLAN, vérifiez les journaux RADIUS dans le portail Purple. Assurez-vous que l'attribut Tunnel-Private-Group-ID est correctement formaté en tant que chaîne de caractères et correspond à un VLAN qui existe réellement sur le port du commutateur connecté à l'AP. Si vous constatez des erreurs de digest HMAC dans les journaux WatchGuard, votre clé secrète partagée de Captive Portal ne correspond pas entre WatchGuard et Purple. Elle doit être identique dans les deux systèmes, caractère pour caractère. Place à une session rapide de questions-réponses. Question : Puis-je utiliser le PPSK et le Captive Portal sur le même SSID ? Réponse : Non. WatchGuard ne prend pas en charge l'exécution de VLAN dynamiques via PPSK et un Captive Portal sur le même SSID simultanément. Vous avez besoin d'un SSID pour le portail et d'un SSID distinct pour le PPSK. Planifiez votre architecture SSID en conséquence. Question : Que se passe-t-il si le serveur RADIUS ne renvoie pas d'identifiant VLAN pour un utilisateur PPSK ? Réponse : Dans WatchGuard Cloud, vous configurez une option de secours pour les clients non attribués. Vous pouvez les basculer sur un VLAN non étiqueté ou sur un VLAN de quarantaine isolé spécifique pour vous assurer qu'ils n'accèdent pas au réseau de l'entreprise. Configurez toujours cette option de secours pour éviter tout accès accidentel. En résumé, l'intégration de WatchGuard Firebox avec Purple vous offre une plateforme unifiée pour la sécurité, l'identité et l'analyse sur les réseaux Guest, Staff et Multi-Tenant. Vous utilisez la redirection de Captive Portal externe pour les invités, le 802.1X pour le personnel et le PPSK avec VLAN dynamiques pour les environnements multi-locataires. Le ROI est évident. Vous réduisez les coûts matériels en consolidant les passerelles, vous simplifiez la gestion grâce à une plateforme SaaS unique et vous générez des revenus en capturant des données de première main grâce au Captive Portal de Purple. Vos prochaines étapes consistent à examiner votre architecture SSID actuelle, à vous assurer que le firmware de votre WatchGuard est en version 2.6 ou supérieure, et à commencer à configurer vos paramètres RADIUS dans le portail Purple. Merci pour votre attention.

Les points d'accès WatchGuard Wi-Fi Cloud, gérés depuis le tableau de bord WatchGuard Cloud Management, gèrent la partie radio de votre réseau. Purple ajoute la couche invité par-dessus : le captive portal que voient vos visiteurs, le parcours de connexion et les données de première partie que vous collectez. Il ne remplace aucun de vos équipements WatchGuard.

Comment WatchGuard Wi-Fi Cloud fonctionne avec le WiFi invité de Purple

Purple est une surcouche cloud. Vos points d'accès WatchGuard continuent de gérer le WiFi ; Purple gère l'expérience invité via deux mécanismes standards que vous configurez dans WatchGuard Cloud.

  • Splash page externe avec authentification RADIUS. Sur votre profil SSID invité, le captive portal redirige un nouvel appareil vers votre splash page Purple au lieu de lui accorder un accès immédiat. Le visiteur se connecte, et la page redonne le contrôle au point d'accès.
  • RADIUS. Vous ajoutez Purple en tant que profil RADIUS, et chaque connexion est vérifiée par rapport au service RADIUS de Purple sur les ports standards, 1812 pour l'authentification et 1813 pour la comptabilisation (accounting). WatchGuard prend en charge un profil principal et un profil secondaire pour la résilience, et ce sont les données de comptabilisation qui alimentent vos analyses de visiteurs.

Un walled garden, une courte liste d'adresses autorisées qu'un appareil peut atteindre avant de se connecter, permet de charger la splash page et de finaliser les étapes de paiement ou de connexion sociale.

C'est tout le modèle : WatchGuard déplace les paquets, Purple est propriétaire de la connexion et des données. Comme il fonctionne sur une authentification web standard et sur RADIUS, il fonctionne de la même manière sur Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme et Fortinet. Purple est conçu pour être indépendant du matériel.

Ce dont vous avez besoin

  • Des points d'accès WatchGuard Wi-Fi Cloud avec accès au tableau de bord WatchGuard Cloud Management.
  • Un site Purple avec votre splash page et votre parcours de connexion configurés.
  • Vos identifiants RADIUS Purple et les adresses de votre walled garden, depuis votre tableau de bord Purple.

Configurez-le avec Purple

Les paramètres exacts, les profils RADIUS, le profil SSID invité avec sa splash page externe et son walled garden, ainsi que l'ajout du SSID aux radios dans votre modèle d'appareil, sont documentés étape par étape dans le guide d'assistance de Purple, avec les valeurs précises à saisir.

Guide de configuration WatchGuard Wi-Fi Cloud AP

Suivez ce guide pour la configuration. Cette page explique comment les pièces s'assemblent, afin que vous sachiez ce que fait chaque étape.

Ce que vous obtenez

Une fois que les invités se connectent via Purple, chaque visite devient une donnée de première partie vérifiée et consentie : qui a visité, à quelle fréquence et comment les contacter avec leur autorisation. C'est la différence entre un WiFi qui connecte les gens et un WiFi qui construit une audience marketing qui vous appartient. Purple est aligné sur le GDPR et certifié ISO 27001, avec un taux de disponibilité de 99,999 % sur plus de 80 000 sites actifs.

Définitions clés

Captive portal

La page de connexion qu'un visiteur voit avant de se connecter. Purple l'héberge et la gère ; votre point d'accès y redirige les appareils.

La couche d'expérience invité que Purple ajoute par-dessus votre WiFi WatchGuard.

Splash page externe avec authentification RADIUS

Un mode de captive portal qui redirige un appareil non authentifié vers une page de connexion hébergée en externe et le valide via RADIUS.

Le paramètre SSID WatchGuard qui transfère l'invité à Purple.

Profil RADIUS

Une entrée de serveur RADIUS enregistrée, sur les ports UDP 1812 (authentification) et 1813 (comptabilisation) ; WatchGuard prend en charge un serveur principal et un secondaire pour la résilience.

Comment WatchGuard Cloud oriente les connexions et la comptabilisation vers Purple.

Walled garden

Une courte liste d'adresses autorisées qu'un appareil peut atteindre avant de s'être connecté.

Permet de charger la splash page, les paiements et la connexion sociale avant l'authentification.

Modèle d'appareil

Un modèle de configuration WatchGuard ; vous ajoutez le profil SSID invité aux radios afin que le réseau soit diffusé.

Comment le SSID invité est déployé sur les points d'accès.