Intégration de Zyxel Nebula Cloud et USG avec Purple WiFi
Ce guide de référence technique couvre l'intégration de bout en bout des pare-feux Zyxel Nebula Cloud et USG Flex avec la plateforme Purple WiFi. Il fournit des instructions de configuration étape par étape pour la redirection vers le Captive Portal des invités, l'authentification RADIUS, la configuration du Walled Garden, le WiFi sécurisé du personnel via 802.1X, et la segmentation de réseau multi-entité à l'aide des clés privées pré-partagées Zyxel (PPSK) avec attribution dynamique de VLAN. Les responsables informatiques, les MSP et les architectes réseau déployant du WiFi dans les secteurs de l'hôtellerie, du commerce de détail et des sites multi-entités y trouveront des conseils pratiques basés sur les normes de l'industrie, notamment PCI DSS, IEEE 802.1X et le GDPR.
Écouter ce guide
Voir la transcription du podcast
- Résumé exécutif
- Analyse technique approfondie
- Architecture d'intégration
- Paramètres RADIUS
- Configuration du Walled Garden
- Sécuriser le WiFi du personnel à l'aide d'IEEE 802.1X
- PPSK et attribution dynamique de VLAN pour les sites multi-locataires
- Guide de mise en œuvre
- Étape 1 : Préparer l'infrastructure réseau
- Étape 2 : Configurer le SSID invité dans le Nebula Control Center
- Étape 3 : Configurer le Captive Portal externe
- Étape 4 : Configurer RADIUS dans Nebula
- Étape 5 : Configurer le DPPSK pour la segmentation multi-locataire
- Étape 6 : Valider le déploiement
- Bonnes pratiques
- Dépannage et atténuation des risques
- Échec du chargement de la page de capture (splash page)
- Les invités s'authentifient mais n'obtiennent pas d'accès Internet
- Données de comptabilité RADIUS manquantes sur le tableau de bord Purple
- Utilisateurs DPPSK attribués au mauvais VLAN
- ROI et impact commercial

Résumé exécutif
Zyxel Nebula Cloud et les pare-feu USG Flex sont déployés au sein de milliers de sites d'entreprises, des chaînes hôtelières aux parcs de commerces de détail. En intégrant ce matériel avec Purple, vous ajoutez une couche d'authentification des invités conforme et collectrice de données qui transforme un réseau sans fil standard en un actif de données propriétaires (first-party). Ce guide couvre quatre scénarios de déploiement : la redirection vers un Captive Portal invité via une page d'accueil externe, l'authentification et l'accounting basés sur RADIUS, un WiFi personnel sécurisé utilisant IEEE 802.1X, et la segmentation réseau multi-locataires utilisant les clés pré-partagées personnelles dynamiques de Zyxel (DPPSK). Purple fonctionne sur plus de 80 000 sites actifs et a traité 440 millions de connexions en 2024 (données internes Purple). Il détient les certifications ISO 27001, GDPR, CCPA et Cyber Essentials. L'architecture d'intégration décrite ici est indépendante du matériel au niveau de la plateforme, mais les chemins et paramètres de configuration spécifiques de ce guide s'appliquent au Zyxel Nebula Control Center (NCC) et aux pare-feu USG Flex exécutant le micrologiciel actuel.
Pour une vision plus large de l'architecture de sécurité WiFi en entreprise, consultez notre Sécurité WiFi d'entreprise : un guide complet pour 2026 .
Analyse technique approfondie
Architecture d'intégration
L'intégration de Zyxel et Purple repose sur trois protocoles standards fonctionnant en séquence : la redirection HTTP (détection du Captive Portal), l'authentification RADIUS (UDP 1812) et l'accounting RADIUS (UDP 1813). Lorsqu'un appareil invité se connecte au SSID Guest WiFi, le point d'accès Zyxel intercepte la première requête HTTP et émet une redirection HTTP 302 vers l'URL du Captive Portal externe de Purple. L'invité s'authentifie sur la page d'accueil de Purple - via e-mail, connexion sociale ou SMS - et Purple renvoie un message RADIUS Access-Accept au contrôleur Zyxel. Le contrôleur accorde l'accès à Internet et commence à envoyer des paquets RADIUS Accounting Start pour enregistrer les données de session.

Le pare-feu Zyxel USG Flex se situe entre les segments sans fil et le WAN. Il applique des politiques de sécurité basées sur des zones qui isolent les VLAN Guest, Staff et Multi-Tenant les uns des autres et du LAN de l'entreprise. Le Nebula Control Center gère de manière centralisée les points d'accès et les configurations SSID via HTTPS sur le port 443 vers le cloud Nebula.
Paramètres RADIUS
Le tableau suivant récapitule les paramètres de configuration RADIUS dont vous aurez besoin à partir de votre console d'administration Purple.
| Paramètre | Valeur |
|---|---|
| IP RADIUS principale | Fournie dans la console d'administration Purple |
| IP RADIUS secondaire | Fournie dans la console d'administration Purple |
| Port d'authentification | UDP 1812 |
| Port d'accounting | UDP 1813 |
| Shared secret | Fourni dans la console d'administration Purple |
| Identifiant NAS | Définir sur l'adresse MAC du point d'accès ou le nom du site |
| Called Station ID | Adresse MAC du point d'accès |
Configurez toujours les serveurs RADIUS principal et secondaire. Un point de terminaison RADIUS unique constitue un point de défaillance unique qui bloquera les visiteurs si le serveur est inaccessible.
Configuration du Walled Garden
Le Walled Garden (également appelé liste blanche) définit les domaines et les plages d'adresses IP qu'un appareil peut atteindre avant de terminer l'authentification. Dans Zyxel Nebula, vous configurez cela sous Site-wide > Configure > Access points > Captive portal customisation > Captive portal advance setting.
Vous devez inclure les catégories d'entrées suivantes :
- Le domaine du portail Purple et tous les sous-domaines (utilisez le format générique :
*.purple.ai) - Les domaines CDN desservant les ressources CSS, JavaScript et image du portail
- Les domaines des fournisseurs de connexion sociale si vous activez la connexion via Facebook, Google ou Microsoft
- Détection du Captive Portal Apple :
captive.apple.com - Test de connectivité Google :
connectivitycheck.gstatic.com - Microsoft NCSI :
www.msftconnecttest.com
L'absence de l'une de ces entrées empêchera le rendu de la page d'accueil sur certains types d'appareils. Les appareils iOS en particulier afficheront un mini-navigateur vide si le point de terminaison Apple CNA n'est pas géré correctement.
Sécuriser le WiFi du personnel à l'aide d'IEEE 802.1X
Pour les réseaux du personnel, vous ne devez pas utiliser de PSK partagé. La norme IEEE 802.1X (définie dans la norme IEEE 802.1X-2020) fournit un contrôle d'accès réseau basé sur les ports à l'aide d'identifiants individuels par utilisateur. Dans Nebula, vous configurez cela en définissant la sécurité du SSID sur WPA2-Enterprise et en orientant l'authentification soit vers le serveur d'authentification Cloud Nebula (NCAS), soit vers un serveur RADIUS externe tel que Microsoft Entra ID ou Okta via un proxy RADIUS.
Pour les déploiements WPA3-Enterprise, le chemin de configuration est identique mais vous sélectionnez WPA3 dans les options de sécurité. Le WPA3 impose les trames de gestion protégées (PMF) et utilise l'authentification simultanée d'égaux (SAE) pour une meilleure résistance aux attaques par dictionnaire hors ligne.
PPSK et attribution dynamique de VLAN pour les sites multi-locataires

Le DPPSK (Dynamic Personal Pre-Shared Key) de Zyxel permet à un seul SSID de desservir plusieurs segments de réseau isolés. Chaque utilisateur ou appareil reçoit un mot de passe unique. Lors de leur authentification, le contrôleur Nebula associe ce mot de passe à un ID VLAN défini dans la base de données DPPSK. C'est l'approche idéale pour les espaces de coworking, les résidences étudiantes, les logements locatifs privés (BTR) et les immeubles collectifs (MDU) où l'isolation des locataires est requise sans diffuser des dizaines de SSID. DPPSK nécessite la licence Nebula Pro Pack et la version de micrologiciel 6.00 ou ultérieure pour les points d'accès. Vous configurez la base de données DPPSK sous Configuration > Authentification Cloud > DPPSK dans le Nebula Control Center. Chaque entrée inclut la phrase de passe, une date d'expiration facultative, une adresse e-mail pour la distribution et l'ID du VLAN cible.
Le nombre maximum d'entrées DPPSK autorisées simultanément est de 2 048. Pour les déploiements de plus de 2 048 utilisateurs simultanés, vous devrez gérer soigneusement les dates d'expiration pour vous assurer que les identifiants actifs restent dans cette limite.
Guide de mise en œuvre
Étape 1 : Préparer l'infrastructure réseau
Avant d'intervenir sur le Nebula Control Center, configurez vos VLANs sur le pare-feu USG Flex et les commutateurs en aval.
- Créez un VLAN Invités (exemple : VLAN 10) avec un sous-réseau dédié (exemple : 192.168.10.0/24). Configurez un serveur DHCP sur cette interface.
- Créez un VLAN Personnel (exemple : VLAN 20) avec un sous-réseau dédié (exemple : 192.168.20.0/24).
- Pour les déploiements multi-locataires, créez des VLANs supplémentaires par locataire (exemple : VLAN 30, 40, 50).
- Sur l'USG Flex, créez une Zone Invités mappée sur le VLAN 10. Créez une règle de sécurité autorisant le trafic de la Zone Invités vers la zone WAN. Créez une règle de refus global bloquant le trafic de la Zone Invités vers la zone LAN.
- Assurez-vous que les ports des commutateurs connectant les points d'accès Zyxel sont configurés comme des trunks 802.1Q acheminant tous les tags VLAN requis.
Étape 2 : Configurer le SSID invité dans le Nebula Control Center
- Connectez-vous au Nebula Control Center à l'adresse
ncc.nebula.zyxel.com. - Accédez à À l'échelle du site > Configuration > Points d'accès > Paramètres SSID.
- Activez le SSID invité et basculez en Mode avancé.
- Activez Réseau invités pour activer l'isolation des clients de niveau 2. Cela empêche les appareils invités de communiquer directement entre eux sur le même SSID.
- Enregistrez.
Étape 3 : Configurer le Captive Portal externe
- Accédez à À l'échelle du site > Configuration > Points d'accès > Paramètres avancés SSID.
- Sélectionnez votre SSID invité dans le menu déroulant.
- Sous Méthode de connexion, sélectionnez Cliquer pour continuer pour la redirection initiale, ou sélectionnez Mon serveur RADIUS si vous utilisez l'authentification MAC basée sur RADIUS de Purple.
- Accédez à À l'échelle du site > Configuration > Points d'accès > Personnalisation du portail captif.
- Sous URL du portail captif externe, saisissez l'URL de redirection Purple fournie par votre console d'administration Purple. Le format est
https://[votre-domaine-purple]/[id-site]. - Sous Paramètres avancés du portail captif, saisissez tous les domaines requis pour le Walled Garden.
- Définissez la Règle stricte sur Bloquer tout accès jusqu'à la connexion pour empêcher les invités de contourner le portail.
- Définissez le Temps de réauthentification pour qu'il corresponde à la politique de session de votre établissement (généralement 24 heures pour l'hôtellerie, 30 jours pour les programmes de fidélité du commerce de détail).
- Enregistrez.
Étape 4 : Configurer RADIUS dans Nebula
- Dans les Paramètres avancés SSID, sous Accès réseau, sélectionnez Mon serveur RADIUS.
- Saisissez l'IP du serveur RADIUS principal fournie par votre console d'administration Purple.
- Définissez le Authentication port sur
1812. - Saisissez le Shared secret.
- Répétez l'opération pour le serveur RADIUS secondaire.
- Activez le RADIUS accounting et définissez le port d'accounting sur
1813. - Enregistrez.
Étape 5 : Configurer le DPPSK pour la segmentation multi-locataire
- Accédez à Configure > Access points > SSID advanced settings.
- Sélectionnez le SSID multi-locataire et définissez Network access sur Dynamic personal PSK.
- Accédez à Configure > Cloud authentication > DPPSK.
- Cliquez sur Add et sélectionnez Batch create DPPSK.
- Définissez le nombre d'identifiants, la date d'expiration et le VLAN ID cible pour chaque groupe de locataires.
- Saisissez l'adresse e-mail pour recevoir le lot d'identifiants.
- Enregistrez et distribuez les identifiants aux locataires.
Étape 6 : Valider le déploiement
- Connectez un appareil de test au SSID du WiFi Invité.
- Confirmez que l'appareil est redirigé vers la splash page de Purple.
- Terminez l'authentification et confirmez que l'accès Internet est accordé.
- Dans la console d'administration de Purple, vérifiez que la session apparaît dans le tableau de bord des analyses.
- Dans Nebula, accédez à Access point > Monitor > Clients pour confirmer que le client est associé et affecté au bon VLAN.
- Testez le DPPSK en vous connectant avec un identifiant de locataire et en confirmant l'affectation correcte du VLAN.
Bonnes pratiques
Segmentez chaque type de trafic. Les trafics Invité, Personnel et IoT doivent chacun occuper un VLAN dédié. Cela n'est pas facultatif si votre établissement traite des paiements par carte sur la même infrastructure physique - la norme PCI DSS v4.0 exige une segmentation réseau entre les environnements de données des titulaires de carte et les réseaux invités.
Utilisez la redondance RADIUS. Configurez les adresses IP RADIUS principale et secondaire de Purple dans Nebula. Une panne d'un seul serveur RADIUS empêchera toute authentification des invités jusqu'à sa résolution.
Auditez régulièrement le Walled Garden. Les fournisseurs de portails mettent à jour les configurations de leur CDN. Un domaine qui fonctionnait lors du déploiement peut ne plus fonctionner six mois plus tard si le fournisseur migre ses ressources vers un nouveau CDN. Planifiez un examen trimestriel des entrées de votre Walled Garden.
Activez le RADIUS accounting. Sans accounting, Purple ne peut pas suivre la durée des sessions, l'utilisation des données, ni appliquer de limites d'accès basées sur le temps. Les données d'accounting alimentent également le tableau de bord WiFi Analytics .
Appliquez le WPA3 lorsque le matériel le prend en charge. Les points d'accès Zyxel commercialisés à partir de 2021 prennent en charge le WPA3. Pour le WiFi du personnel, le WPA3-Enterprise avec le mode de sécurité 192 bits est conforme aux recommandations du NIST SP 800-187 pour la sécurité sans fil en entreprise.
Testez le comportement du CNA avant la mise en service. Sur iOS, le mini-navigateur Captive Network Assistant (CNA) offre des fonctionnalités limitées par rapport à un navigateur complet. Testez votre Captive Portal Purple dans l'environnement CNA - en particulier les flux de connexion sociale et le JavaScript personnalisé - avant de le déployer auprès des invités. Pour les déploiements dans le secteur de l' hôtellerie , consultez également nos conseils sur la segmentation des réseaux invités et administratifs. Pour les environnements de commerce de détail , la même approche PPSK s'applique pour isoler les systèmes de point de vente du WiFi des clients.
Dépannage et atténuation des risques
Échec du chargement de la page de capture (splash page)
Symptôme : L'invité se connecte au SSID mais voit une page blanche ou une erreur de navigateur dans le CNA.
Cause : Un ou plusieurs domaines requis par la page de capture ne figurent pas dans le Walled Garden.
Résolution : Connectez un appareil de test au SSID Invité. Ouvrez un navigateur (pas le CNA) et accédez à n'importe quelle URL HTTP. Une fois redirigé vers le Captive Portal, ouvrez les outils de développement du navigateur et inspectez l'onglet Réseau. Identifiez les requêtes renvoyant des erreurs 403 ou de connexion refusée. Ajoutez ces domaines au Walled Garden de Nebula.
Les invités s'authentifient mais n'obtiennent pas d'accès Internet
Symptôme : L'invité remplit le formulaire du Captive Portal et voit une page de réussite, mais la navigation sur Internet échoue.
Cause : Le contrôleur Zyxel ne reçoit pas l'Access-Accept RADIUS de Purple, ou le pare-feu USG Flex bloque la réponse RADIUS.
Résolution : Vérifiez que les ports UDP sortants 1812 et 1813 sont autorisés depuis l'IP de gestion de l'AP Zyxel vers l'IP du serveur RADIUS de Purple. Vérifiez les journaux de politique de sécurité de l'USG Flex pour détecter tout trafic bloqué.
Données de comptabilité RADIUS manquantes sur le tableau de bord Purple
Symptôme : Les sessions apparaissent dans Nebula mais le tableau de bord analytique de Purple ne montre aucune donnée de durée de session.
Cause : La comptabilité RADIUS (RADIUS Accounting) n'est pas activée dans la configuration SSID de Nebula, ou le port UDP 1813 est bloqué.
Résolution : Confirmez que la comptabilité RADIUS est activée dans les paramètres avancés du SSID. Vérifiez que le port de comptabilité est défini sur 1813 et que le secret partagé correspond à la configuration de Purple.
Utilisateurs DPPSK attribués au mauvais VLAN
Symptôme : Un utilisateur se connecte avec sa PPSK mais est placé sur le mauvais segment de réseau.
Cause : L'ID de VLAN dans l'entrée de la base de données DPPSK ne correspond pas au VLAN configuré sur le trunk du commutateur ou l'interface de l'USG Flex.
Résolution : Comparez l'ID de VLAN de la base de données DPPSK de Nebula avec la configuration VLAN du commutateur amont et de l'USG Flex. Assurez-vous que le port du commutateur de l'AP est un trunk acheminant tous les VLAN des utilisateurs.
ROI et impact commercial
L'intégration de l'infrastructure Zyxel avec Purple transforme un réseau sans fil constituant un centre de coûts en un actif de données générateur de revenus. Pour un hôtel de 200 chambres, la capture des adresses e-mail des clients et de leur consentement marketing lors de la connexion au WiFi permet de constituer une base de données CRM qui alimente des campagnes de réservation directe, réduisant ainsi la dépendance aux commissions des OTA. Pour une chaîne de magasins, la plateforme Guest WiFi de Purple fournit des analyses de fréquentation, des données sur le temps de visite et des taux de visites répétées qui orientent les décisions de personnel et de merchandising. Pour les opérateurs multi-locataires - développements BTR, logements étudiants, espaces de coworking - le déploiement de Zyxel DPPSK avec Purple élimine la charge opérationnelle liée à la gestion de SSIDs et d'identifiants distincts par locataire. Un SSID unique avec attribution dynamique de VLAN réduit les interférences RF, simplifie l'onboarding et s'adapte à des centaines de résidents sans infrastructure supplémentaire.
L'SLA de disponibilité de 99,999 % de Purple garantit que la couche d'authentification ne devienne pas un goulot d'étranglement pour l'accès invité. Avec 29 milliards de points de données collectés sur l'ensemble de la plateforme (données internes Purple), les analyses fournies via la console d'administration Purple offrent aux opérateurs de sites des informations exploitables qui justifient l'investissement d'intégration dès le premier trimestre de déploiement.
Pour les environnements de santé et de transport où le WiFi visiteur est un service réglementé, la collecte de données conforme au GDPR et la gestion des consentements intégrées au Captive Portal de Purple éliminent le risque de non-conformité associé aux réseaux ouverts non gérés.
Voir aussi : Intégration d'Arista Cognitive Wi-Fi avec Purple WiFi pour un modèle d'intégration comparable sur une plateforme matérielle différente.
Définitions clés
Captive portal
Une page web qui intercepte le trafic HTTP non authentifié provenant d'un appareil connecté et exige que l'utilisateur interagisse ou s'authentifie avant de lui accorder l'accès à Internet.
Le principal mécanisme utilisé par Purple pour capturer les données des invités et appliquer les conditions d'utilisation sur les réseaux Zyxel Guest WiFi.
Walled Garden
Une liste d'adresses IP et de noms de domaine auxquels un appareil peut accéder avant de compléter l'authentification du captive portal.
Configuré dans Nebula sous les paramètres avancés du Captive portal. Doit inclure tous les domaines de portail Purple, les points de terminaison CDN et les URL de vérification de connectivité du système d'exploitation.
RADIUS
Remote Authentication Dial-In User Service. Un protocole réseau fournissant une gestion centralisée de l'authentification, de l'autorisation et de la comptabilisation (AAA) pour l'accès au réseau.
Purple agit comme le serveur RADIUS. Les AP Zyxel envoient les requêtes d'authentification sur UDP 1812 et les données de comptabilisation sur UDP 1813.
DPPSK
Dynamic Personal Pre-Shared Key. Une fonctionnalité Zyxel Nebula qui génère des clés de sécurité WiFi uniques sur un seul SSID, associant chaque clé à un VLAN spécifique.
Utilisé dans les sites multi-locataires pour isoler le trafic des résidents ou des locataires sans diffuser plusieurs SSID. Nécessite Nebula Pro Pack.
VLAN
Virtual Local Area Network. Un segment de réseau logique qui isole le trafic au niveau de la couche 2, indépendamment de l'infrastructure physique du commutateur ou de l'AP.
Obligatoire pour séparer le trafic des invités (Guest), du personnel (Staff) et des multi-locataires. Requis pour la conformité PCI DSS dans les établissements qui traitent des paiements par carte.
IEEE 802.1X
Une norme IEEE pour le contrôle d'accès réseau basé sur les ports, qui utilise le protocole d'authentification extensible (EAP) pour authentifier les utilisateurs ou appareils individuels avant de leur accorder l'accès au réseau.
Utilisé pour le WiFi du personnel (Staff) dans Nebula en sélectionnant WPA2-Enterprise ou WPA3-Enterprise avec soit le serveur d'authentification Nebula Cloud, soit un serveur RADIUS externe.
CNA
Captive Network Assistant. Le pseudo-navigateur que les appareils iOS et macOS ouvrent automatiquement lorsqu'ils détectent un captive portal sur un réseau WiFi.
Dispose d'un support JavaScript et de cookies limité par rapport à un navigateur complet. Les splash pages de Purple doivent être testées dans l'environnement CNA avant leur déploiement.
Identity-Based Networks
Une architecture réseau où les politiques d'accès, les attributions de VLAN et les limites de bande passante sont appliquées de manière dynamique en fonction de l'identité authentifiée de l'utilisateur ou de l'appareil.
Le résultat de la combinaison de Zyxel DPPSK avec la plateforme RADIUS de Purple. Chaque utilisateur obtient automatiquement le bon segment de réseau au moment de la connexion.
NCC
Nebula Control Center. La plateforme de gestion de réseau basée sur le cloud de Zyxel pour configurer et surveiller de manière centralisée les points d'accès, commutateurs et pare-feux Zyxel.
Toutes les configurations de SSID, captive portal, RADIUS et DPPSK décrites dans ce guide sont effectuées au sein de NCC.
Exemples concrets
Un hôtel de 200 chambres déploie des points d'accès Zyxel Nebula et un pare-feu USG Flex 500. Il a besoin d'un WiFi invité avec un portail de connexion personnalisé, d'un réseau distinct pour le personnel avec des identifiants individuels, et d'un réseau IoT pour les téléviseurs connectés et les thermostats — le tout sans diffuser plus de trois SSID.
L'équipe informatique configure trois SSID. Le premier est "Hotel-Guest", un SSID ouvert avec l'URL externe du Captive Portal de Purple configurée dans Nebula. Les invités sont redirigés vers une page de connexion personnalisée Purple où ils saisissent leur adresse e-mail et acceptent le consentement marketing. L'authentification et l'analyse RADIUS pointent vers la plateforme cloud Purple sur les ports 1812 et 1813. Le deuxième SSID est "Hotel-Staff", configuré en WPA2-Enterprise avec le serveur d'authentification Nebula Cloud. Chaque membre du personnel dispose d'un identifiant et d'un mot de passe uniques dans la base de données NCAS, associés au VLAN 20. Le troisième SSID est "Hotel-IoT", configuré avec DPPSK. Chaque téléviseur connecté et thermostat reçoit un mot de passe unique associé au VLAN 30. L'USG Flex applique les règles de zone : Invité (VLAN 10) ne peut accéder qu'au WAN. Personnel (VLAN 20) peut accéder au WAN et aux systèmes de gestion internes. IoT (VLAN 30) est limité aux services locaux spécifiques uniquement.
Un gestionnaire d'espace de coworking héberge 12 locataires répartis sur trois étages. Chaque locataire a besoin d'un accès Internet isolé et ne doit pas pouvoir accéder aux appareils des autres locataires. Le gestionnaire souhaite attribuer des identifiants WiFi à l'arrivée et les révoquer au départ, sans modifier le SSID ni reconfigurer les points d'accès.
Le gestionnaire déploie un unique SSID "CoWork-Connect" avec DPPSK activé dans Nebula. À l'arrivée, il se connecte au Nebula Control Center, accède à Configuration > Authentification Cloud > DPPSK, et crée un nouvel identifiant pour le locataire avec l'ID VLAN cible correspondant au segment réseau de ce locataire. Il définit une date d'expiration correspondant à la fin du bail et envoie l'identifiant au locataire par e-mail. Au départ, il supprime l'entrée DPPSK. L'identifiant devient immédiatement invalide et les appareils du locataire ne peuvent plus s'associer. L'isolation de couche 2 est activée sur le SSID pour empêcher toute communication entre locataires, même au sein du même VLAN.
Questions d'entraînement
Q1. Vous avez configuré l'URL du Captive Portal Purple dans Zyxel Nebula et activé le portail externe. Les invités se connectent au SSID mais signalent que la page de splash met plus de 30 secondes à se charger et s'affiche de manière incorrecte - images manquantes et mise en page cassée. Quelle est la cause la plus probable et comment la résoudre ?
Conseil : Considérez ce qui contrôle l'accès aux ressources externes avant qu'un invité ne se soit authentifié.
Voir la réponse type
La configuration du Walled Garden est incomplète. La page de splash de Purple charge des fichiers CSS, JavaScript et des images à partir de domaines CDN. Si ces domaines ne sont pas autorisés dans les paramètres avancés du Captive Portal de Nebula, l'AP bloque ces requêtes avant que l'authentification ne soit terminée. Résolution : connectez un appareil de test au SSID invité, ouvrez un navigateur (pas le mini-navigateur CNA), accédez à n'importe quelle URL HTTP pour déclencher la redirection, puis ouvrez les outils de développement et inspectez l'onglet Réseau. Identifiez toutes les requêtes renvoyant une erreur 403 ou des erreurs de connexion. Ajoutez ces domaines au Walled Garden de Nebula et testez à nouveau.
Q2. Un exploitant de site souhaite fournir des réseaux isolés pour 15 locataires commerciaux différents dans un centre commercial. Son plan initial est de diffuser 15 SSIDs distincts à partir de ses APs Zyxel. Pourquoi cette approche est-elle problématique, et que devraient-ils déployer à la place ?
Conseil : Pensez au temps d'antenne RF et à la fonctionnalité Zyxel conçue spécifiquement pour ce cas d'usage.
Voir la réponse type
La diffusion de 15 SSIDs génère 15 séries de trames de balise (beacon frames) par point d'accès et par seconde. Dans un environnement de vente au détail dense avec plusieurs APs, cette surcharge de balises consomme un temps d'antenne important et dégrade le débit pour tous les appareils connectés. La bonne approche consiste à diffuser un seul SSID et à activer le DPPSK de Zyxel. Chaque locataire reçoit une phrase de passe unique associée à son ID VLAN dédié. Lorsqu'un appareil de locataire se connecte, le contrôleur Nebula l'affecte dynamiquement au bon VLAN. Cela permet d'obtenir une isolation complète du trafic avec un seul SSID et une surcharge RF minimale.
Q3. Après avoir déployé l'intégration de Zyxel et Purple, les invités parviennent à s'authentifier et à naviguer sur internet. Cependant, le tableau de bord analytique de Purple affiche des données de durée de session nulles et la fonctionnalité de limite d'accès basée sur le temps ne fonctionne pas. Que manque-t-il dans la configuration ?
Conseil : L'authentification et le suivi de session utilisent des ports et protocoles différents.
Voir la réponse type
L'accounting RADIUS n'est pas activé dans la configuration du SSID Nebula ou le port UDP 1813 est bloqué par le pare-feu en amont. L'authentification (UDP 1812) réussit, c'est pourquoi les invités peuvent se connecter. Mais sans paquets d'accounting (Start, Interim-Update, Stop), Purple ne peut pas suivre la durée des sessions, appliquer les limites de temps ni alimenter le tableau de bord analytique. Résolution : confirmez que l'accounting RADIUS est activé dans les paramètres avancés du SSID avec le port d'accounting configuré sur 1813 et le secret partagé correct. Vérifiez ensuite que le pare-feu en amont autorise le trafic UDP sortant 1813 depuis l'IP de gestion de l'AP Zyxel vers l'IP du serveur RADIUS de Purple.
Continuer la lecture de cette série
Intégration de CommScope Ruckus avec Purple WiFi : Guide d'installation et de configuration
Ce guide de référence technique fournit un manuel de configuration faisant autorité pour l'intégration des architectures CommScope Ruckus avec Purple WiFi. Il détaille les déploiements étape par étape pour les Captive Portals de WiFi invité, le WiFi personnel sécurisé via 802.1X et l'isolation réseau multi-locataire à l'aide de Ruckus Dynamic PSK.
Intégration des points d'accès Allied Telesis avec Purple WiFi
Ce guide fournit un manuel de configuration complet pour l'intégration des points d'accès Allied Telesis de la série TQ avec Purple WiFi. Il traite de la redirection vers le Captive Portal externe, de l'authentification RADIUS 802.1X et de l'orientation VLAN dynamique à l'aide de clés prépartagées privées (PPSK) pour des déploiements multi-locataires sécurisés.
Intégration des points d'accès Grandstream GWN avec Purple WiFi
Ce guide de référence technique officiel détaille comment intégrer les points d'accès Grandstream GWN avec le Guest WiFi de Purple et sa plateforme d'analyse. Il couvre la configuration du Captive Portal Grandstream, les paramètres RADIUS AAA, la configuration du walled garden, l'authentification sécurisée du personnel en 802.1X avec routage dynamique des VLAN, et la segmentation PPSK multi-tenant - offrant ainsi des instructions étape par étape directement exploitables pour les MSP et les équipes informatiques déployant du WiFi invités et personnel à grande échelle.