मुख्य सामग्री पर जाएं

Aruba Central और Purple WiFi: क्लाउड-प्रबंधित एकीकरण

Aruba Central को Purple के क्लाउड-होस्टेड गेस्ट WiFi इंटेलिजेंस प्लेटफ़ॉर्म के साथ एकीकृत करने के लिए एक व्यापक तकनीकी संदर्भ मार्गदर्शिका। यह मार्गदर्शिका उद्यम IT टीमों के लिए आर्किटेक्चर, बाहरी कैप्टिव पोर्टल और RADIUS के चरण-दर-चरण कॉन्फ़िगरेशन, और मल्टी-साइट रोलआउट रणनीतियों को कवर करती है।

By Iain JewittPublished
📖 7 मिनट का पाठ153 शब्द2 हल किए गए उदाहरण3 अभ्यास प्रश्न8 मुख्य परिभाषाएं

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
Aruba Central और Purple WiFi: क्लाउड-प्रबंधित एकीकरण। IT लीडर्स के लिए एक ब्रीफिंग। आपका स्वागत है। यदि आप कई स्थानों पर गेस्ट WiFi का प्रबंधन कर रहे हैं और आप Aruba Central चला रहे हैं, तो यह एपिसोड सीधे आपके लिए प्रासंगिक है। मैं आपको ठीक से बताने जा रहा हूँ कि Purple, Aruba Central के साथ कैसे एकीकृत होता है — आर्किटेक्चर, कॉन्फ़िगरेशन चरण, मल्टि-साइट रोलआउट पैटर्न, और वे कमियां जो टीमों को फंसाती हैं। यह एक व्यावहारिक ब्रीफिंग है, कोई उत्पाद पिच नहीं। चलिए शुरू करते हैं। अनुभाग एक: संदर्भ और यह क्यों मायने रखता है। Aruba Central, HPE का क्लाउड-प्रबंधित नेटवर्किंग प्लेटफ़ॉर्म है। यह होटलों, रिटेल चेन, स्टेडियमों, सम्मेलन केंद्रों और सार्वजनिक क्षेत्र की इमारतों में तैनात हजारों Aruba Instant Access Points के लिए कंट्रोल प्लेन है। यदि आप ऑन-प्रिमाइसेस Aruba कंट्रोलर — Mobility Controllers या Mobility Conductors — से Central पर चले गए हैं, तो आपने पहले से ही CLI-भारी, साइट-विशिष्ट कॉन्फ़िगरेशन से समूह-आधारित, क्लाउड-पुश की गई नीति प्रबंधन में बदलाव का अनुभव किया है। वह बदलाव मौलिक रूप से बदल देता है कि आप Purple जैसे गेस्ट WiFi प्लेटफ़ॉर्म को कैसे एकीकृत करते हैं। एक पारंपरिक ऑन-प्रिमाइसेस Aruba कंट्रोलर पर, आप सीधे कंट्रोलर पर ही कैप्टिव पोर्टल रीडायरेक्ट और RADIUS प्रमाणीकरण कॉन्फ़िगर करते थे। कंट्रोलर नीति प्रवर्तन बिंदु (policy enforcement point) था, और यह आपके डेटा सेंटर या संचार कक्ष में बैठता था। Aruba Central के साथ, नीति प्रवर्तन अभी भी एक्सेस पॉइंट पर होता है — लेकिन कॉन्फ़िगरेशन क्लाउड से नीचे धकेला जाता है। इसका मतलब है कि आपके एकीकरण टचपॉइंट अलग हैं। आप समूह टेम्पलेट, SSID प्रोफाइल और बाहरी कैप्टिव पोर्टल प्रोफाइल ऑब्जेक्ट के साथ काम कर रहे हैं जो Central के कॉन्फ़िगरेशन पदानुक्रम में रहते हैं, न कि रैक में किसी बॉक्स पर। Purple इस सब के ऊपर एक क्लाउड-होस्टेड गेस्ट WiFi इंटेलिजेंस प्लेटफ़ॉर्म के रूप में बैठता है। यह कैप्टिव पोर्टल प्रदान करता है — वह स्प्लैश पेज जो गेस्ट देखते हैं — यह प्रमाणीकरण लॉजिक को संभालता है, यह सहमति के साथ फर्स्ट-पार्टी डेटा कैप्चर करता है, और यह आपकी मार्केटिंग और ऑपरेशन्स टीमों को एनालिटिक्स वापस भेजता है। सवाल यह है: आप इन दोनों क्लाउड प्लेटफ़ॉर्म को सैकड़ों संभावित साइटों पर बड़े पैमाने पर सफाई से कैसे जोड़ते हैं? अनुभाग दो: तकनीकी आर्किटेक्चर। जब कोई गेस्ट कनेक्ट होता है तो मुझे डेटा प्रवाह का वर्णन करने दें। एक गेस्ट डिवाइस आपके गेस्ट SSID से जुड़ता है — मान लें कि Hotel-Guest — जो एक Aruba Instant AP द्वारा प्रसारित किया जाता है। AP को, Aruba Central के माध्यम से, एक बाहरी कैप्टिव पोर्टल प्रोफ़ाइल के साथ कॉन्फ़िगर किया गया है। उस प्रोफ़ाइल में जानकारी के दो महत्वपूर्ण टुकड़े शामिल हैं: रीडायरेक्ट URL, जो Purple के कैप्टिव पोर्टल सर्वर की ओर इशारा करता है, और RADIUS सर्वर विवरण, जो Purple के RADIUS-as-a-Service एंडपॉइंट की ओर इशारा करते हैं। जब गेस्ट ब्राउज़र खोलता है, तो AP HTTP अनुरोध को रोकता है और इसे Purple के स्प्लैश पेज पर रीडायरेक्ट करता है। गेस्ट प्रमाणित होता है — आपके Purple कॉन्फ़िगरेशन के आधार पर सोशल लॉगिन, ईमेल, SMS या कस्टम फॉर्म के माध्यम से। Purple का बैकएंड फिर AP को वापस एक RADIUS Access-Accept संदेश भेजता है, जो गेस्ट को इंटरनेट एक्सेस प्रदान करता है और उन्हें प्री-ऑथेंटिकेशन रोल से प्रमाणित गेस्ट रोल में स्थानांतरित करता है। सत्र के दौरान RADIUS अकाउंटिंग पैकेट प्रवाहित होते हैं, जिससे Purple को सत्र की अवधि और डेटा उपयोग में दृश्यता मिलती है। अब, ऑन-प्रिमाइसेस Aruba से मुख्य अंतर: Aruba Central में, आप समूह स्तर पर एक बार बाहरी कैप्टिव पोर्टल प्रोफ़ाइल कॉन्फ़िगर करते हैं, और यह उस समूह के प्रत्येक AP में प्रसारित हो जाती है। आप व्यक्तिगत APs को नहीं छूते हैं। यह मल्टी-साइट परिनियोजन के लिए अत्यधिक शक्तिशाली है, लेकिन इसके लिए आवश्यक है कि आप शुरू करने से पहले समूह संरचना को सही करें। Aruba Central उपकरणों को समूहों (Groups) में व्यवस्थित करता है, और समूहों के भीतर, आपके पास साइटें (Sites) हो सकती हैं। एक समूह कॉन्फ़िगरेशन की इकाई है — SSIDs, रेडियो प्रोफाइल, सुरक्षा नीतियां सभी समूह स्तर पर रहती हैं। साइटें स्थान और निगरानी की इकाई हैं। एक होटल श्रृंखला के लिए, एक समझदारी भरी संरचना प्रति संपत्ति प्रकार एक समूह है — मान लें, फुल-सर्विस होटल और बजट संपत्तियां — उपयुक्त समूह के भीतर एक अलग साइट के रूप में प्रत्येक भौतिक होटल के साथ। Purple का कॉन्फ़िगरेशन फिर समूहों पर मैप होता है: प्रति समूह एक बाहरी कैप्टिव पोर्टल प्रोफ़ाइल, जो समान Purple RADIUS एंडपॉइंट की ओर इशारा करती है, लेकिन संभावित रूप से Purple के स्थान-स्तरीय अनुकूलन का उपयोग करके प्रति साइट अलग-अलग स्प्लैश पेज थीम के साथ। walled garden एक महत्वपूर्ण कॉन्फ़िगरेशन तत्व है जिसे टीमें अक्सर गलत समझती हैं। गेस्ट के प्रमाणित होने से पहले, AP केवल DNS और DHCP ट्रैफ़िक की अनुमति देता है, साथ ही उन डोमेन की भी जिन्हें आप स्पष्ट रूप से श्वेतसूची में डालते हैं। Purple के काम करने के लिए, आपको Purple के कैप्टिव पोर्टल डोमेन, एसेट्स के लिए Purple द्वारा उपयोग किए जाने वाले किसी भी CDN डोमेन, और यदि आप सोशल प्रमाणीकरण का उपयोग कर रहे हैं तो किसी भी सोशल लॉगिन प्रदाता डोमेन — Facebook, Google, Apple — को श्वेतसूची में डालना होगा। यदि आप कोई डोमेन छोड़ देते हैं, तो स्प्लैश पेज आंशिक रूप से लोड होगा या प्रमाणीकरण चुपचाप विफल हो जाएगा। Purple का सहायता दस्तावेज़ वर्तमान walled garden सूची प्रदान करता है, और उस सूची को एक जीवित दस्तावेज़ के रूप में मानना उचित है जिसकी आप समीक्षा करते हैं जब भी Purple अपने प्लेटफ़ॉर्म को अपडेट करता है। अनुभाग तीन: स्वचालन के लिए Aruba Central API सतह। यदि आप लगभग बीस से अधिक साइटों पर रोलआउट कर रहे हैं, तो Central UI के माध्यम से मैन्युअल कॉन्फ़िगरेशन एक बाधा बन जाता है। Aruba Central एक व्यापक REST API — Central API — को उजागर करता है जो आपको SSID निर्माण, कैप्टिव पोर्टल प्रोफ़ाइल असाइनमेंट और walled garden कॉन्फ़िगरेशन को स्वचालित करने की अनुमति देता है। API OAuth 2.0 प्रमाणित है, और आपको Central पोर्टल से API क्रेडेंशियल जनरेट करने की आवश्यकता होगी। Purple एकीकरण के लिए मुख्य API एंडपॉइंट हैं: WLAN कॉन्फ़िगरेशन एंडपॉइंट, जो आपको SSID प्रोफाइल बनाने और अपडेट करने की अनुमति देता है; बाहरी कैप्टिव पोर्टल प्रोफ़ाइल एंडपॉइंट, जहां आप Purple रीडायरेक्ट URL और RADIUS सर्वर विवरण परिभाषित करते हैं; और साइट और समूह प्रबंधन एंडपॉइंट, जो आपको प्रोग्रामेटिक रूप से साइटों और समूहों में डिवाइस असाइन करने की अनुमति देते हैं। यदि आप एक नया स्थान ऑनबोर्ड कर रहे हैं, तो आप एक स्क्रिप्ट लिख सकते हैं जो Central में साइट बनाती है, APs को साइट पर असाइन करती है, सही समूह टेम्पलेट लागू करती है, और Purple-विशिष्ट कैप्टिव पोर्टल प्रोफ़ाइल को कॉन्फ़िगर करती है — यह सब UI को छुए बिना। Purple अपना खुद का API भी उजागर करता, जो आपको स्थान रिकॉर्ड बनाने, स्प्लैश पेज थीम कॉन्फ़िगर करने और एनालिटिक्स डेटा खींचने की अनुमति देता है। एक परिपक्व एकीकरण दोनों API का एक साथ उपयोग करेगा: नेटवर्क लेयर को प्रबंधित करने के लिए Central का API, गेस्ट अनुभव लेयर को प्रबंधित करने के लिए Purple का API। यह वह पैटर्न है जिसका उपयोग बड़ी रिटेल चेन और होटल समूह करते हैं जब वे प्रति तिमाही दर्जनों नई साइटों को ऑनबोर्ड कर रहे होते हैं। अनुभाग चार: चरण-दर-चरण कॉन्फ़िगरेशन। मुझे आपको एक एकल साइट के लिए कॉन्फ़िगरेशन अनुक्रम के माध्यम से चलने दें, जिसे आप बाद में बड़े पैमाने पर स्वचालित करेंगे। सबसे पहले, Aruba Central में, अपने लक्षित समूह पर जाएं और WLAN कॉन्फ़िगरेशन खोलें। एक नया SSID बनाएं — उदाहरण के लिए, Venue-Guest — और सुरक्षा स्तर को Visitors पर सेट करें। यह एक खुले या कैप्टिव-पोर्टल-प्रमाणित नेटवर्क के लिए Aruba की शब्दावली है। दूसरा, Security टैब के अंतर्गत, Splash Page प्रकार को External Captive Portal पर सेट करें। एक नया बाहरी कैप्टिव पोर्टल प्रोफ़ाइल बनाएं। इसे एक वर्णनात्मक नाम दें — Purple-Guest-Portal अच्छा काम करता है। Authentication Type को RADIUS Authentication पर सेट करें। IP or Hostname फ़ील्ड में Purple का कैप्टिव पोर्टल सर्वर होस्टनाम दर्ज करें। रीडायरेक्ट URL दर्ज करें। HTTPS सक्षम करें। Captive Portal Failure व्यवहार को Deny Internet पर सेट करें, जो कि अधिक सुरक्षित डिफ़ॉल्ट है। तीसरा, RADIUS सर्वर को कॉन्फ़िगर करें। Central में, प्रमाणीकरण सर्वर सेटिंग्स पर जाएं और Purple के RADIUS-as-a-Service सर्वर को जोड़ें। आपको सर्वर IP या होस्टनाम, साझा रहस्य (shared secret) — जिसे आप Purple के प्लेटफ़ॉर्म में जनरेट करते हैं — और प्रमाणीकरण पोर्ट, जो मानक 1812 है, और अकाउंटिंग पोर्ट 1813 की आवश्यकता होगी। इस सर्वर को अपने गेस्ट SSID के लिए प्राथमिक सर्वर (Primary Server) के रूप में जोड़ें। चौथा, walled garden को कॉन्फ़िगर करें। SSID के एक्सेस नियमों में, Purple कैप्टिव पोर्टल डोमेन और किसी भी सोशल लॉगिन डोमेन को अनुमति सूची (allowlist) में जोड़ें। इसका सावधानीपूर्वक परीक्षण करें — एक गायब डोमेन स्प्लैश पेज विफलताओं का सबसे आम कारण है। पांचवां, कॉन्फ़िगरेशन को सहेजें और पुश करें। Central समूह के सभी APs पर कॉन्फ़िगरेशन को पुश करेगा। एक परीक्षण डिवाइस पर सत्यापित करें कि रीडायरेक्ट सही ढंग से काम कर रहा है और प्रमाणीकरण पूरा हो गया है। अनुभाग पांच: मल्टी-साइट रोलआउट पैटर्न। पचास या अधिक साइटों पर परिनियोजन के लिए, आपको एक अनुशासित दृष्टिकोण की आवश्यकता है। जिस पैटर्न की मैं अनुशंसा करता हूँ वह है: पायलट, टेम्पलेट, स्वचालित, सत्यापित। एक एकल साइट पर पायलट करें। कॉन्फ़िगरेशन को बिल्कुल सही करें — walled garden पूरा हो, RADIUS काम कर रहा हो, स्प्लैश पेज साफ-सुथरा लोड हो रहा हो, अकाउंटिंग प्रवाहित हो रही हो। प्रत्येक पैरामीटर मान का दस्तावेजीकरण करें। फिर उस कॉन्फ़िगरेशन को एक Central समूह टेम्पलेट में बनाएं। टेम्पलेट आपकी सच्चाई का स्रोत (source of truth) बन जाता है। रोलआउट के लिए, जैसे ही आप साइटों को ऑनबोर्ड करते हैं, नए समूहों में टेम्पलेट को पुश करने के लिए Central API का उपयोग करें। यदि आपका Purple परिनियोजन प्रति ब्रांड या क्षेत्र में अलग-अलग स्प्लैश पेज थीम का उपयोग करता है, तो कैप्टिव पोर्टल प्रोफ़ाइल को पैरामीटराइज करें — रीडायरेक्ट URL में क्वेरी पैरामीटर शामिल हो सकते हैं जिनका उपयोग Purple सही थीम परोसने के लिए करता है। इसका मतलब है कि आपके पास एक एकल RADIUS एंडपॉइंट हो सकता है लेकिन कई स्प्लैश पेज अनुभव हो सकते हैं, जो सभी केंद्रीय रूप से प्रबंधित होते हैं। ऑनबोर्डिंग के बाद प्रत्येक साइट को सत्यापित करें। एक सरल सत्यापन स्क्रिप्ट जो एक परीक्षण डिवाइस को जोड़ती है, रीडायरेक्ट की जांच करती है, प्रमाणित करती है, और इंटरनेट एक्सेस को सत्यापित करती है, गेस्ट द्वारा इसका अनुभव करने से पहले कॉन्फ़िगरेशन बहाव (configuration drift) को पकड़ लेगी। Purple का एनालिटिक्स डैशबोर्ड आपको यह भी दिखाएगा कि क्या सत्र रिकॉर्ड किए जा रहे हैं — यदि Purple की रिपोर्टिंग में कोई साइट डार्क हो जाती है, तो यह आपका संकेत है कि नेटवर्क लेयर पर कुछ टूट गया है। अनुभाग छह: कार्यान्वयन की कमियां। walled garden नंबर एक विफलता बिंदु है। ऐसे डिवाइस के साथ परीक्षण करें जिसमें कोई कैश्ड DNS या पोर्टल सत्र न हो। एक नए ब्राउज़र प्रोफ़ाइल या गुप्त (incognito) मोड का उपयोग करें। दूसरा नुकसान RADIUS साझा रहस्य (shared secret) बेमेल है। Central में आपके द्वारा कॉन्फ़िगर किया गया सीक्रेट Purple के प्लेटफ़ॉर्म के सीक्रेट से बिल्कुल मेल खाना चाहिए। एक एकल वर्ण का अंतर मूक प्रमाणीकरण विफलताओं (silent authentication failures) का कारण बनेगा — AP को RADIUS सर्वर से कोई प्रतिक्रिया नहीं मिलेगी और वह या तो गेस्ट को अस्वीकार कर देगा या, यदि आपने कैप्टिव पोर्टल विफलता मोड को Allow Internet पर सेट किया है, तो प्रमाणीकरण के बिना पहुंच प्रदान कर देगा, जो एक अनुपालन जोखिम है। तीसरा नुकसान VLAN गलत कॉन्फ़िगरेशन है। गेस्ट ट्रैफ़िक एक समर्पित VLAN पर होना चाहिए, जो आपके कॉर्पोरेट नेटवर्क से अलग हो। Aruba Central में, इसे SSID प्रोफ़ाइल की VLAN सेटिंग्स में कॉन्फ़िगर किया गया है। यदि आपका गेस्ट VLAN अपलिंक स्विच पोर्ट पर सही ढंग से ट्रंक नहीं किया गया है, तो APs चालू हो जाएंगे लेकिन गेस्ट को DHCP पते नहीं मिलेंगे। चौथा नुकसान कैप्टिव पोर्टल रीडायरेक्ट पर प्रमाणपत्र विश्वास (certificate trust) है। आधुनिक ब्राउज़र और ऑपरेटिंग सिस्टम HTTPS प्रवर्तन के बारे में तेजी से आक्रामक हो रहे हैं। Purple का कैप्टिव पोर्टल सर्वर एक वैध TLS प्रमाणपत्र का उपयोग करता है, लेकिन यदि आपका walled garden उन OCSP या CRL एंडपॉइंट्स को ब्लॉक करता है जिनका उपयोग क्लाइंट प्रमाणपत्र को सत्यापित करने के लिए करता है, तो आपको स्प्लैश पेज पर प्रमाणपत्र त्रुटियां दिखाई देंगी। उन एंडपॉइंट्स को अपने walled garden में जोड़ें। अनुभाग सात: रैपिड-फायर प्रश्न। क्या Purple, Aruba Central के AOS-10 आर्किटेक्चर के साथ-साथ AOS-8 के साथ भी काम करता है? हाँ। बाहरी कैप्टिव पोर्टल तंत्र दोनों फर्मवेयर स्ट्रीम में सुसंगत है। UI पथ थोड़ा भिन्न होता है, लेकिन अंतर्निहित कॉन्फ़िगरेशन ऑब्जेक्ट समान होते हैं। क्या मैं अपने स्वयं के RADIUS इन्फ्रास्ट्रक्चर को चलाए बिना Purple के RADIUS-as-a-Service का उपयोग कर सकता हूँ? हाँ, यही बात है। Purple का RADIUS-as-a-Service एक क्लाउड-होस्टेड RADIUS सर्वर है जिसकी ओर आप अपने Aruba APs को इंगित करते हैं। आपको ऑन-प्रिमाइसेस FreeRADIUS या Cisco ISE की आवश्यकता नहीं है। क्या यह एकीकरण WPA3 का समर्थन करता है? Aruba Central संगत APs पर WPA3 का समर्थन करता है, और आप अपने गेस्ट SSID पर WPA3 संक्रमण मोड (transition mode) सक्षम कर सकते हैं। Purple का कैप्टिव पोर्टल तंत्र एन्क्रिप्शन लेयर से स्वतंत्र है — यह HTTP रीडायरेक्ट स्तर पर काम करता है, न कि 802.11 एसोसिएशन स्तर पर। क्या Purple द्वारा एकत्र किया जाने वाला डेटा GDPR-अनुपालन योग्य है? Purple को मुख्य आवश्यकता के रूप में GDPR अनुपालन के साथ डिज़ाइन किया गया है। स्प्लैश पेज एक सहमति तंत्र प्रस्तुत करता है, और Purple का डेटा प्रोसेसिंग उनके साथ आपके डेटा प्रोसेसिंग समझौते (DPA) द्वारा शासित होता है। यूरोपीय संघ (EU) के स्थानों के लिए, सुनिश्चित करें कि आपके Purple कॉन्फ़िगरेशन में उचित सहमति भाषा शामिल है और गो-लाइव से पहले आपका DPA लागू है। अनुभाग आठ: सारांश और अगले कदम। संक्षेप में: Aruba Central और Purple बाहरी कैप्टिव पोर्टल तंत्र के माध्यम से एकीकृत होते हैं, जिसमें RADIUS प्रमाणीकरण Purple की क्लाउड RADIUS सेवा द्वारा नियंत्रित किया जाता है। कॉन्फ़िगरेशन Central में समूह स्तर पर रहता है और समूह के सभी APs में प्रसारित होता है — जो ऑन-प्रिमाइसेस Aruba से मुख्य संरचनात्मक अंतर है। मल्टि-साइट रोलआउट के लिए, प्रोविजनिंग को स्वचालित करने के लिए Central API का उपयोग करें और अपनी पायलट साइट कॉन्फ़िगरेशन को आने वाले सभी कार्यों के लिए टेम्पलेट के रूप में मानें। आपके तत्काल अगले कदम: पहला, पुष्टि करें कि आपकी Aruba Central समूह संरचना आपके Purple स्थान पदानुक्रम (venue hierarchy) से मेल खाती है। दूसरा, Purple के सहायता पोर्टल से Purple की वर्तमान walled garden डोमेन सूची और RADIUS एंडपॉइंट विवरण प्राप्त करें। तीसरा, एक एकल साइट पर पायलट चलाएं और स्केल करने से पहले पूर्ण प्रमाणीकरण प्रवाह को सत्यापित करें। चौथा, समानांतर में Central API और Purple API का उपयोग करके अपने स्वचालन स्क्रिप्ट का निर्माण करें। यदि आप पहली बार Purple का मूल्यांकन कर रहे हैं, तो purple dot ai पर गेस्ट WiFi और एनालिटिक्स प्लेटफ़ॉर्म पेज आपको कैप्टिव पोर्टल से परे क्या मिल रहा है, इसकी एक स्पष्ट तस्वीर देते हैं — फर्स्ट-पार्टी डेटा कैप्चर, मार्केटिंग ऑटोमेशन, फुटफ़ॉल एनालिटिक्स। यही वह व्यावसायिक मामला (business case) है जिससे इस परियोजना को वित्त पोषित किया जाता है। सुनने के लिए धन्यवाद। यदि आपके पास इस एकीकरण के बारे में प्रश्न हैं, तो Purple की समाधान टीम आपको आपके विशिष्ट Aruba Central वातावरण के लिए तैयार किए गए प्रूफ-ऑफ-कांसेप्ट (proof-of-concept) के माध्यम से मार्गदर्शन कर सकती है।

हमारी मुख्य श्रृंखला का हिस्सा: Enterprise WiFi Security Guide

Aruba Central और Purple WiFi: क्लाउड-प्रबंधित एकीकरण

执行摘要

对于管理分布式无线网络的企业IT团队而言,从本地控制器迁移到像Aruba Central这样的云端管理平台,从根本上改变了部署模式。虽然强制门户和RADIUS认证的核心机制保持不变,但配置范式已从以设备为中心转向基于分组的策略管理。

本指南为将Aruba Central与Purple的云端托管访客WiFi智能平台集成提供了全面的技术参考。我们涵盖了本地部署与云端管理部署之间的架构差异、外部强制门户和RADIUS即服务的分步配置,以及利用Aruba Central API实现多站点自动部署的策略。无论您是在十几个区域办公室部署 访客WiFi ,还是在全球零售门店网络中部署,本参考都能提供切实可行的指导,确保实现安全、可扩展且合规的集成。

技术深度剖析

架构转变:从控制器到云端

在传统的Aruba部署中,移动控制器充当策略执行点。强制门户配置文件、围墙花园规则和RADIUS服务器定义直接在控制器上配置。当访客设备与AP关联时,其流量被隧道化回控制器,控制器处理到强制门户的HTTP重定向,并代理向后端RADIUS服务器的认证请求。

Aruba Central采用分布式执行模型。策略执行发生在Instant接入点(IAP)边缘,而配置则从云端下发。集成的接触点从本地设备配置转移到Central配置层次结构中的组模板、SSID配置文件以及外部强制门户对象。

Aruba Central और Purple WiFi: क्लाउड-प्रबंधित एकीकरण - architecture overview

Purple作为云端托管的智能平台,位于此网络层之上。它提供强制门户引擎,处理认证逻辑(包括社交登录、短信和基于表单的认证),捕获第一方数据,并通过 WiFi Analytics 仪表板将分析数据反馈给您的市场和运营团队。Purple还提供RADIUS即服务,消除了为访客认证部署本地RADIUS基础设施(如FreeRADIUS或Cisco ISE)的需求。

认证流程

  1. 关联: 访客设备与Aruba IAP广播的访客SSID关联。
  2. 预认证角色: IAP为访客分配一个预认证角色。该角色仅允许DNS、DHCP以及访问围墙花园中明确允许的域名的流量。
  3. HTTP拦截: 当访客打开浏览器并尝试访问HTTP站点时,IAP拦截该请求。
  4. 重定向: IAP引用其外部强制门户配置文件,将访客浏览器重定向到Purple的初始页面URL,附加AP MAC地址和客户端MAC地址等参数。
  5. 认证: 访客通过Purple初始页面进行认证。
  6. RADIUS访问请求: Purple后端代表访客向IAP(或虚拟控制器)发送RADIUS访问请求。
  7. RADIUS访问接受: 认证成功后,Purple向IAP发送RADIUS访问接受消息。
  8. 已认证角色: IAP将访客从预认证角色移至已认证访客角色,授予其完全的互联网访问权限。
  9. 计费: IAP在整个会话期间向Purple发送RADIUS计费开始和临时更新数据包,提供会话时长和数据使用量的可见性。

实施指南

本节概述了在Aruba Central中集成单个站点所需的分步配置。对于多站点部署,此配置应纳入组模板中。

步骤1:创建访客SSID

  1. 在Aruba Central WebUI中,导航到目标组上下文。
  2. 管理下,点击设备 > 接入点,然后点击配置图标。
  3. 选择WLANs选项卡,点击**+ 添加SSID**。
  4. 输入SSID名称(例如,Venue-Guest)。
  5. 安全选项卡下,将安全级别设置为访客

步骤2:配置外部强制门户配置文件

  1. 在SSID安全设置中,将初始页面类型选择为外部强制门户
  2. 点击**+**图标创建新的强制门户配置文件。
  3. 名称: 输入描述性名称(例如,Purple-Portal)。
  4. 认证类型: 选择RADIUS认证
  5. IP或主机名: 输入Purple门户设置中提供的Purple强制门户服务器主机名。
  6. URL: 输入Purple提供的重定向URL。
  7. 使用HTTPS: 启用此选项以强制安全通信。
  8. 强制门户故障: 选择拒绝互联网,以确保如果门户不可达,访客无法绕过认证。

步骤3:配置RADIUS即服务

  1. 仍在SSID安全设置中,定位外部强制门户配置下的主服务器字段。
  2. 点击**+**图标添加新的外部认证服务器。
  3. IP地址: 输入Purple RADIUS服务器的IP地址或主机名。
  4. 共享密钥: 输入在Purple门户中生成的RADIUS共享秘密。关键:必须完全匹配。
  5. 认证端口: 1812
  6. 计费端口: 1813
  7. 确保计费已启用,并设置为合理的间隔(例如,5分钟),以确保在Purple仪表板中准确跟踪会话。

步骤4:定义围墙花园

围墙花园是最关键的配置元素。它定义了访客在认证之前可以访问的域。如果围墙花园不完整,初始页面将无法加载,或社交认证将失败。

  1. 在SSID设置中,导航到访问规则。
  2. 添加规则,允许流量访问Purple的强制门户域和CDN端点。
  3. 如果您使用社交登录(例如,Facebook、Google、X),则必须添加这些身份提供商各自的域。Purple在其支持文档中维护了一份最新的所需围墙花园域列表。

步骤5:VLAN和DHCP配置

确保访客SSID映射到一个专用的VLAN,与您的企业网络隔离。

  1. 在SSID配置的VLANs选项卡下,选择外部DHCP服务器分配(如果使用自己的DHCP基础设施)或Instant AP分配(如果虚拟控制器正在为访客处理DHCP和NAT)。
  2. 为访客网络指定正确的VLAN ID。

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

多站点部署的最佳实践

当在数十个或数百个场所部署时 - 无论是在 零售酒店业 还是 医疗保健 领域 - 手动配置容易出错。需要一种严谨的自动化方法。

Aruba Central और Purple WiFi: क्लाउड-प्रबंधित एकीकरण - multisite rollout

1. 组结构和层次

使您的Aruba Central组结构与您的场所层次保持一致。一种常见模式是基于场所类型或品牌创建组(例如,“旗舰店”与“快闪店”)。外部强制门户配置文件在组级别应用,这意味着该组中的所有AP都会继承相同的Purple集成设置。

2. 参数化重定向

如果不同的站点需要不同的初始页面主题,您无需为每个站点创建单独的强制门户配置文件。Purple允许您使用一个单一的重定向URL,该URL可根据AP MAC地址或Aruba AP附加到URL的自定义参数动态提供正确的主题。

3. API驱动的配置

利用Aruba Central REST API实现站点入网的自动化。Central API允许您以编程方式创建SSID、分配强制门户配置文件以及更新围墙花园列表。与Purple API结合使用时,您可以构建一个零接触的配置工作流:

  • 脚本触发器: 一个新的场所被添加到您的CMDB中。
  • Purple API: 在Purple中创建场所记录并生成RADIUS秘密。
  • Central API: 在Aruba Central中创建站点,分配AP,应用组模板,并注入Purple RADIUS秘密。

4. SSID整合

避免为不同用户类型(例如,“访客”、“承包商”、“供应商”)广播多个访客SSID。正如我们关于 室内定位系统:UWB、BLE和WiFi指南 中详细说明的那样,过多的SSID会因消耗宝贵的空口时间发送信标帧而降低RF性能。广播一个单一的SSID,并使用Purple的认证逻辑根据用户身份分配不同的角色或带宽限制。

故障排除与风险缓解

常见故障模式

  • 初始页面加载失败: 这几乎总是围墙花园的问题。访客设备尝试从认证前不允许的域加载资源(例如,字体、图片或CSS文件)。在测试设备上使用浏览器的开发者工具来识别被阻止的请求。
  • 无声的认证失败: 如果初始页面加载了,用户进行了认证,但未获得互联网访问权限,问题通常是RADIUS共享秘密不匹配或防火墙阻止了AP与Purple RADIUS服务器之间的UDP端口1812/1813。
  • 重定向时的证书错误: 现代操作系统强制执行严格的HTTPS验证。如果您的围墙花园阻止客户端设备用于验证Purple TLS证书的证书吊销列表(CRL)或在线证书状态协议(OCSP)端点,浏览器将抛出安全警告。确保这些端点被列入白名单。

风险缓解:合规与隐私

部署访客WiFi时,您正在处理个人数据。集成设计必须考虑到隐私法规。

  • GDPR和CCPA: 确保您的Purple初始页面提供清晰的条款和条件以及明确的数据捕获同意机制。有关监管影响的更多背景信息,请参阅我们关于 欧盟AI法案与访客WiFi:营销人员需要了解的内容 的简报。
  • PCI DSS: 访客流量必须与支付处理网络逻辑隔离。验证Aruba Central中分配给访客SSID的VLAN无法路由到您的销售点(POS)基础设施。

投资回报率与业务影响

过渡到Aruba Central与Purple之间的云端管理集成可带来可衡量的商业价值:

  • 降低总拥有成本: 消除本地控制器和本地RADIUS服务器可降低硬件成本和维护开销。
  • 运营敏捷性: 基于组的策略管理和API驱动的配置使IT团队能够在数分钟内部署新站点,而非数天。
  • 可操作的情报: 通过将网络边缘无缝连接到Purple的分析平台,场所可获得关于客流量、停留时间和客户人口统计的即时可见性,从而将成本中心(访客WiFi)转变为创收资产。

收听我们的深度播客以获取更多见解:

मुख्य परिभाषाएं

External Captive Portal Profile

Aruba Central में एक कॉन्फ़िगरेशन ऑब्जेक्ट जो Purple जैसे किसी तीसरे पक्ष के गेस्ट WiFi प्लेटफ़ॉर्म के लिए रीडायरेक्ट URL और प्रमाणीकरण सर्वर विवरण को परिभाषित करता है।

यह प्राथमिक एकीकरण बिंदु है जहां IT टीमें अपने Aruba नेटवर्क को Purple की क्लाउड सेवाओं से जोड़ती हैं।

Walled Garden

एक्सेस नियमों का एक सेट जो उपयोगकर्ता के प्रमाणित होने से पहले विशिष्ट IP पते या डोमेन पर ट्रैफ़िक की अनुमति देता है।

गेस्ट उपकरणों को Purple स्प्लैश पेज लोड करने, सोशल लॉगिन प्रदाताओं तक पहुंचने और पूर्ण इंटरनेट एक्सेस प्राप्त करने से पहले TLS प्रमाणपत्रों को सत्यापित करने की अनुमति देने के लिए आवश्यक है।

RADIUS-as-a-Service

Purple द्वारा प्रदान किया गया एक क्लाउड-होस्टेड RADIUS सर्वर जो गेस्ट WiFi सत्रों के लिए प्रमाणीकरण और अकाउंटिंग को संभालता है।

गेस्ट एक्सेस के लिए ऑन-प्रिमाइसेस RADIUS इन्फ्रास्ट्रक्चर को तैनात करने और बनाए रखने के लिए उद्यम IT टीमों की आवश्यकता को समाप्त करता है।

Pre-Authentication Role

SSID के साथ जुड़ने पर गेस्ट डिवाइस को सौंपी गई प्रारंभिक स्थिति, जो केवल DNS, DHCP और walled garden गंतव्यों तक पहुंच को प्रतिबंधित करती है।

अप्रमाणित उपकरणों को इंटरनेट या कॉर्पोरेट नेटवर्क तक पहुँचने से रोककर सुरक्षा सुनिश्चित करता है।

Group Template

Aruba Central में एक पदानुक्रमित कॉन्फ़िगरेशन संरचना जो नीतियों और SSID सेटिंग्स को कई एक्सेस पॉइंट्स पर समान रूप से लागू करने की अनुमति देती है।

स्केलेबल, सुसंगत मल्टी-साइट परिनियोजन प्राप्त करने के लिए मूलभूत तंत्र।

RADIUS Accounting

वह प्रक्रिया जिसके द्वारा एक्सेस पॉइंट RADIUS सर्वर को सत्र डेटा (प्रारंभ समय, अवधि, स्थानांतरित डेटा) भेजता है।

WiFi Analytics डैशबोर्ड में ठहरने के समय और बैंडविड्थ खपत पर सटीक एनालिटिक्स प्रदान करने के लिए Purple के लिए महत्वपूर्ण है।

OCSP/CRL Endpoints

ब्राउज़रों द्वारा SSL/TLS प्रमाणपत्र की वैधता को सत्यापित करने के लिए उपयोग किए जाने वाले Online Certificate Status Protocol और Certificate Revocation List एंडपॉइंट।

यदि ये एंडपॉइंट walled garden द्वारा ब्लॉक कर दिए जाते हैं, तो आधुनिक डिवाइस Purple स्प्लैश पेज के बजाय सुरक्षा चेतावनियां प्रदर्शित करेंगे।

OAuth 2.0

प्राधिकरण (authorization) के लिए उद्योग-मानक प्रोटोकॉल, जिसका उपयोग Aruba Central REST API तक सुरक्षित पहुंच के लिए किया जाता है।

नई साइटों और कैप्टिव पोर्टल प्रोफाइल के प्रोविजनिंग को स्क्रिप्ट और स्वचालित करने के लिए IT टीमों को OAuth क्रेडेंशियल जनरेट करना होगा।

हल किए गए उदाहरण

एक 200 कमरों वाला होटल ऑन-प्रिमाइसेस Aruba Mobility Controllers से Aruba Central पर माइग्रेट कर रहा है। उन्हें 45 एक्सेस पॉइंट्स पर अपने मौजूदा Purple WiFi एकीकरण को दोहराने की आवश्यकता है, जो एक कस्टम स्प्लैश पेज और सोशल लॉगिन का उपयोग करता है। IT टीम को कॉन्फ़िगरेशन के लिए क्या दृष्टिकोण अपनाना चाहिए?

IT टीम को सबसे पहले होटल के लिए Aruba Central में एक समर्पित समूह (Group) बनाना चाहिए। इस समूह के भीतर, वे सुरक्षा स्तर को 'Visitors' पर सेट करके एक नया गेस्ट SSID कॉन्फ़िगर करते हैं। फिर उन्हें Purple के रीडायरेक्ट URL की ओर इशारा करते हुए एक बाहरी कैप्टिव पोर्टल प्रोफ़ाइल बनानी होगी और प्राथमिक प्रमाणीकरण सर्वर के रूप में Purple के RADIUS-as-a-Service एंडपॉइंट को कॉन्फ़िगर करना होगा। महत्वपूर्ण रूप से, क्योंकि वे सोशल लॉगिन का उपयोग करते हैं, टीम को प्रमाणीकरण से पहले Purple के डोमेन, CDN एंडपॉइंट और सोशल पहचान प्रदाताओं (जैसे, Facebook, Google) द्वारा आवश्यक विशिष्ट डोमेन के लिए ट्रैफ़िक की स्पष्ट रूप से अनुमति देने के लिए SSID के एक्सेस नियमों (walled garden) को कॉन्फ़िगर करना होगा। अंत में, APs को समूह में असाइन किया जाता है, जिससे वे स्वचालित रूप से कॉन्फ़िगरेशन प्राप्त कर लेते हैं।

परीक्षक की टिप्पणी: यह दृष्टिकोण Aruba Central के समूह-आधारित आर्किटेक्चर का सही ढंग से लाभ उठाता है। प्रति-AP के बजाय समूह स्तर पर कॉन्फ़िगरेशन लागू करने से, परिनियोजन स्केलेबल और सुसंगत हो जाता है। सोशल लॉगिन डोमेन के लिए walled garden को कॉन्फ़िगर करने का स्पष्ट उल्लेख क्लाउड-प्रबंधित कैप्टिव पोर्टल एकीकरण में सबसे आम विफलता बिंदु की समझ को प्रदर्शित करता है।

एक रिटेल चेन Aruba Central द्वारा प्रबंधित 150 स्टोरों में Purple WiFi शुरू कर रही है। वे अपने फ्लैगशिप स्टोर बनाम अपने मानक आउटलेट के लिए एक अलग स्प्लैश पेज थीम चाहते हैं, लेकिन कॉन्फ़िगरेशन ओवरहेड को कम करना चाहते हैं। वे इसे कैसे प्राप्त कर सकते हैं?

प्रत्येक स्टोर प्रकार के लिए अलग Aruba Central समूह और अलग बाहरी कैप्टिव पोर्टल प्रोफाइल बनाने के बजाय, चेन एक एकल Group Template और एक एकल रीडायरेक्ट URL का उपयोग कर सकती है। Purple का प्लेटफ़ॉर्म रीडायरेक्ट URL को Aruba AP द्वारा जोड़े गए पैरामीटर, जैसे कि AP MAC एड्रेस या Site ID के आधार पर गतिशील रूप से विभिन्न स्प्लैश पेज थीम परोसने की अनुमति देता है। IT टीम Central में एक बाहरी कैप्टिव पोर्टल प्रोफ़ाइल कॉन्फ़िगर करती है, और थीम मैपिंग को पूरी तरह से Purple प्लेटफ़ॉर्म के भीतर प्रबंधित करती है।

परीक्षक की टिप्पणी: यह समाधान एकीकरण क्षमताओं के उन्नत ज्ञान को प्रदर्शित करता है। पैरामीटराइज्ड रीडायरेक्ट का उपयोग करने से Aruba Central में कॉन्फ़िगरेशन का बोझ कम हो जाता है और Purple के भीतर गेस्ट अनुभव प्रबंधन को केंद्रीकृत किया जाता है, जो उद्यम स्तर के लिए सर्वोत्तम प्रथाओं के साथ संरेखित है।

अभ्यास प्रश्न

Q1. आपने Purple की ओर इशारा करते हुए Aruba Central में एक बाहरी कैप्टिव पोर्टल प्रोफ़ाइल कॉन्फ़िगर की है। गेस्ट SSID से जुड़ते हैं, लेकिन उनके ब्राउज़र स्प्लैश पेज के बजाय एक सामान्य 'Cannot reach the server' त्रुटि प्रदर्शित करते हैं। इसका सबसे संभावित कारण क्या है?

संकेत: विचार करें कि गेस्ट के सफलतापूर्वक प्रमाणित होने से पहले किस ट्रैफ़िक की अनुमति है।

मॉडल उत्तर देखें

सबसे संभावित कारण एक अधूरा या गायब walled garden कॉन्फ़िगरेशन है। प्रमाणीकरण से पहले, AP केवल DNS, DHCP और एक्सेस नियमों में स्पष्ट रूप से अनुमत डोमेन के लिए नियत ट्रैफ़िक को छोड़कर सभी ट्रैफ़िक को छोड़ देता है। आपको यह सुनिश्चित करना होगा कि Purple के कैप्टिव पोर्टल डोमेन और CDN एंडपॉइंट श्वेतसूची (whitelisted) में हैं।

Q2. आपका संगठन 50 क्षेत्रीय कार्यालयों में Purple WiFi तैनात कर रहा है। आप यह सुनिश्चित करना चाहते हैं कि यदि Purple RADIUS सर्वर अस्थायी रूप से अनुपलब्ध हो जाता है, तो गेस्ट को इंटरनेट पर अप्रमाणित पहुंच न दी जाए। आपको बाहरी कैप्टिव पोर्टल प्रोफ़ाइल में कौन सी सेटिंग कॉन्फ़िगर करनी होगी?

संकेत: उस कॉन्फ़िगरेशन पैरामीटर को देखें जो बाहरी सर्वर के विफल होने पर व्यवहार को निर्धारित करता है।

मॉडल उत्तर देखें

आपको 'Captive Portal Failure' व्यवहार को 'Deny Internet' पर सेट करना होगा। यह फेल-क्लोज्ड दृष्टिकोण यह सुनिश्चित करता है कि यदि RADIUS सर्वर तक नहीं पहुंचा जा सकता है तो अप्रमाणित पहुंच को रोककर सुरक्षा और अनुपालन सुनिश्चित किया जा सके।

Q3. एक सफल परिनियोजन के बाद, मार्केटिंग टीम रिपोर्ट करती है कि Purple का एनालिटिक्स डैशबोर्ड गेस्ट लॉगिन दिखाता है, लेकिन सभी सत्र 0 मिनट की अवधि और 0 बाइट डेटा उपयोग दिखाते हैं। कौन सा नेटवर्क कॉन्फ़िगरेशन चरण छूट गया था?

संकेत: इस बारे में सोचें कि सत्र की अवधि और डेटा उपयोग को AP से प्रमाणीकरण सर्वर तक कैसे संप्रेषित किया जाता है।

मॉडल उत्तर देखें

संभवतः RADIUS Accounting सक्षम नहीं था, या अकाउंटिंग पोर्ट (1813) फ़ायरवॉल द्वारा ब्लॉक किया गया है। AP सत्र मेट्रिक्स की रिपोर्ट Purple को करने के लिए RADIUS Accounting-Start, Interim-Update और Stop पैकेट का उपयोग करता है। इनके बिना, Purple को पता चलता है कि लॉगिन हुआ था लेकिन सत्र के विवरण में कोई दृश्यता नहीं होती है।

इस श्रृंखला में आगे पढ़ें

Sophos Firewall और अतिथि WiFi: Purple के साथ कैप्टिव पोर्टल सेटअप

कैसे Purple का क्लाउड अतिथि WiFi एक मानक बाहरी कैप्टिव पोर्टल और RADIUS के माध्यम से Sophos Firewall और इसके एक्सेस पॉइंट्स के साथ काम करता है, और सहायता की जांच कहां करें और चरणों को कहां खोजें।

गाइड पढ़ें →

Azure AD और Microsoft Entra ID WiFi प्रमाणीकरण: एकीकरण और कॉन्फ़िगरेशन गाइड

यह तकनीकी संदर्भ गाइड IT प्रबंधकों, नेटवर्क आर्किटेक्ट्स और वेन्यू ऑपरेशन्स निदेशकों को RADIUS और 802.1X का उपयोग करके एंटरप्राइज़ WiFi नेटवर्क के साथ Microsoft Entra ID (Azure AD) को एकीकृत करने के लिए एक व्यावहारिक रोडमैप प्रदान करती है। इसमें ऑन-प्रिमाइसेस Windows NPS और क्लाउड-नेटिव RADIUS के बीच आर्किटेक्चरल निर्णय, Microsoft Intune के माध्यम से सर्टिफिकेट-आधारित EAP-TLS प्रमाणीकरण का परिनियोजन, और आतिथ्य, रिटेल और सार्वजनिक-क्षेत्र के वातावरण में वायरलेस पहुंच को सुरक्षित करने के लिए परिचालन सर्वोत्तम प्रथाओं को शामिल किया गया है। उन संगठनों के लिए जो पहले से ही Microsoft 365 और Entra ID इकोसिस्टम में निवेश कर चुके हैं, यह गाइड क्लाउड पहचान प्रबंधन और भौतिक नेटवर्क सुरक्षा के बीच की खाई को पाटती है।

गाइड पढ़ें →

Okta और RADIUS: अपने आइडेंटिटी प्रोवाइडर को WiFi ऑथेंटिकेशन तक बढ़ाना

यह गाइड Okta-केंद्रित संगठनों के IT एडमिनिस्ट्रेटर के लिए एक व्यापक तकनीकी संदर्भ प्रदान करती है जो Okta RADIUS एजेंट का उपयोग करके अपने क्लाउड आइडेंटिटी प्रोवाइडर को WiFi ऑथेंटिकेशन तक बढ़ाना चाहते हैं। इसमें संपूर्ण ऑथेंटिकेशन आर्किटेक्चर, MFA लागू करने के समझौते, RADIUS एट्रिब्यूट मैपिंग के माध्यम से डायनेमिक VLAN असाइनमेंट, और पासवर्ड-आधारित EAP-TTLS और सर्टिफिकेट-आधारित EAP-TLS के बीच महत्वपूर्ण निर्णय शामिल हैं। वेन्यू ऑपरेटरों और एंटरप्राइज़ IT टीमों को व्यावहारिक डिप्लॉयमेंट मार्गदर्शन, हॉस्पिटैलिटी और रिटेल से वास्तविक दुनिया के केस स्टडीज, और समर्पित गेस्ट WiFi समाधानों के साथ Okta RADIUS को एकीकृत करने के लिए एक स्पष्ट ढांचा मिलेगा।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।