Vai al contenuto principale

Che cos'è Hotspot 2.0 (Passpoint)?

Di Devi Jina
29 November 2023
7 min di lettura
Che cos'è Hotspot 2.0 (Passpoint)?
## Executive summary Hotspot 2.0 (noto anche come Passpoint o IEEE 802.11u) è uno standard WiFi pubblico ed aziendale sviluppato dalla WiFi Alliance. Consente ai dispositivi mobili di rilevare, autenticare e connettersi automaticamente a reti WiFi sicure senza l'intervento dell'utente o l'accesso manuale tramite splash screen. Sfruttando la crittografia WPA2/3-Enterprise e l'autenticazione basata su EAP, Hotspot 2.0 trasforma il WiFi pubblico in un'esperienza di rete di livello carrier a zero clic. ## Cos'è Hotspot 2.0 (IEEE 802.11u Passpoint)? Hotspot 2.0 stabilisce un framework tecnico per il roaming trasparente tra reti cellulari e punti di accesso WiFi. Basato sull'emendamento IEEE 802.11u, Hotspot 2.0 consente ai dispositivi mobili di interrogare i punti di accesso disponibili per servizi di rete, funzionalità di realm e accordi di roaming prima di avviare una connessione. A differenza delle tradizionali reti WiFi guest aperte che richiedono la selezione manuale del SSID e l'autenticazione tramite portale web, Hotspot 2.0 fornisce profili digitali sicuri direttamente sui dispositivi client. Quando un utente entra in una sede supportata, il suo dispositivo si autentica automaticamente tramite server RADIUS di livello aziendale. ### Pilastri tecnici chiave di Hotspot 2.0 * **Access Network Query Protocol (ANQP):** Consente ai dispositivi client di rilevare le funzionalità di rete, i partner di roaming degli operatori e lo stato della connettività Internet prima dell'associazione. * **Sicurezza WPA2/3-Enterprise:** Sostituisce le reti WiFi aperte e non crittografate con la crittografia AES obbligatoria, eliminando le intercettazioni e gli attacchi man-in-the-middle. * **Autenticazione EAP-TLS / EAP-TTLS:** Utilizza certificati digitali o credenziali della scheda SIM per verificare l'identità del dispositivo senza chiavi precondivise o password. * **Cellular offloading:** Consente agli operatori di rete mobile (MNO) di alleggerire il traffico dati dalle torri LTE/5G congestionate verso il WiFi ad alta velocità della struttura. ## Hotspot 2.0 vs reti WiFi pubbliche tradizionali La transizione dai vecchi hotspot non crittografati a Hotspot 2.0 elimina l'attrito dell'accesso e rafforza notevolmente il livello di sicurezza in tutte le sedi aziendali. | Funzionalità e capacità | WiFi pubblico aperto legacy | Rete Hotspot 2.0 (Passpoint) | | :--- | :--- | :--- | | **Metodo di autenticazione** | Accesso manuale tramite Captive Portal web | Handshake 802.1X automatico in background | | **Crittografia over-the-air** | Nessuna (Aperta non crittografata / OWE opzionale) | WPA2-Enterprise / WPA3-Enterprise (AES) | | **Esperienza utente** | Con attrito (Reindirizzamenti, moduli, nuovi accessi) | Zero clic (Connessione automatica istantanea) | | **Connessione visite successive** | Richiede una nuova autenticazione sul portale | Roaming automatico e trasparente tra le sedi | | **Supporto offload cellulare** | Non supportato | Offloading nativo EAP-SIM / EAP-AKA basato su SIM | | **Prevenzione di Rogue AP** | Vulnerabile ad attacchi di tipo Evil Twin AP | Protetto tramite autenticazione reciproca con certificato | ## Vantaggi chiave di Hotspot 2.0 per le sedi aziendali ### 1. Esperienza ospite senza attriti I visitatori non devono più cercare i nomi delle reti, chiedere le password al personale o compilare moduli web ripetitivi. I dispositivi si connettono automaticamente all'ingresso della struttura, fornendo una connettività Internet immediata. ### 2. Sicurezza wireless di livello enterprise Le reti WiFi pubbliche aperte espongono il traffico degli utenti allo sniffing dei pacchetti e al dirottamento delle sessioni. Hotspot 2.0 impone chiavi di crittografia individuali per ogni sessione connessa utilizzando i protocolli WPA2/3-Enterprise, proteggendo i dati degli utenti anche sulle reti pubbliche. ### 3. Roaming multi-sito in complessi di strutture Per le catene aziendali, i centri commerciali, i gruppi alberghieri e gli hub di transito, un singolo profilo Hotspot 2.0 consente ai dispositivi di spostarsi in roaming tra centinaia di sedi fisiche senza doversi autenticare nuovamente. ### 4. Offloading cellulare basato su SIM per gli operatori di telecomunicazioni Gli operatori mobili implementano profili Passpoint per alleggerire il traffico dati dalle torri cellulari sature all'interno di strutture ad alta densità come stadi, aeroporti e centri commerciali. Le strutture possono collaborare con gli operatori per monetizzare l'infrastruttura e migliorare la copertura interna. ## Architettura tecnica di Hotspot 2.0: IEEE 802.11u e ANQP La base tecnica di Hotspot 2.0 si basa sul rilevamento pre-associazione. Il WiFi standard richiede che un dispositivo si associ a un AP prima di rilevare i servizi di rete. Hotspot 2.0 utilizza i frame ANQP (Access Network Query Protocol) per scambiare informazioni sulle funzionalità mentre il dispositivo è ancora in stato di probing. ### Scambio di elementi informativi ANQP * **Domain Name:** Identifica l'operatore di rete e le informazioni sul realm. * **Roaming Consortium Unique Identifier (OI):** Trova corrispondenza con gli accordi di roaming dell'operatore per verificare se l'abbonamento di un utente consente l'accesso gratuito. * **NAI Realm List:** Specifica i metodi di autenticazione supportati (ad esempio, EAP-TLS, EAP-TTLS, EAP-SIM). * **IP Address Type Availability:** Conferma se gli indirizzi IPv4 o IPv6 vengono assegnati al momento della connessione. ## Come distribuire reti Hotspot 2.0 e Passpoint La distribuzione di Hotspot 2.0 in un parco di access point aziendali richiede un'infrastruttura wireless compatibile e un servizio di autenticazione cloud RADIUS. ### 1. Verificare la compatibilità di hardware e firmware Assicurarsi che gli access point wireless e i controller WLAN supportino Hotspot 2.0 Release 2 o Release 3. I principali fornitori di AP Enterprise, tra cui Cisco Meraki, HPE Aruba, Ruckus Wireless, Juniper Mist, Ubiquiti UniFi e Fortinet offrono moduli di configurazione Passpoint nativi. ### 2. Configurare l'identità RADIUS e i server EAP Hotspot 2.0 richiede un server RADIUS 802.1X per convalidare i certificati dei dispositivi o i token di identità. Le piattaforme cloud-native come Purple si integrano direttamente con i provider di identità esistenti (Entra ID, Okta, Google Workspace) e con i cluster RADIUS senza richiedere hardware server on-premise. ### 3. Pubblicare i profili OSU (Online Sign-Up) e Passpoint Un server Online Sign-Up (OSU) consente ai nuovi utenti di scaricare profili WiFi Passpoint sicuri tramite un portale web, un codice QR o un'applicazione mobile. Una volta installato, il profilo rimane attivo per le future connessioni automatiche. ## Verifica della compatibilità del dispositivo per Hotspot 2.0 I moderni sistemi operativi mobili offrono un supporto integrato per Passpoint: * **iOS e iPadOS:** I dispositivi Apple supportano Hotspot 2.0 nativamente da iOS 7. I profili Passpoint possono essere distribuiti tramite MDM o download web. * **Android:** I dispositivi Android con Android 6.0 o versioni successive includono impostazioni Passpoint (HS2.0) native nelle preferenze WiFi avanzate. * **Windows e macOS:** Windows 10/11 e macOS Monterey o versioni successive supportano il rilevamento della pre-associazione 802.11u e la gestione dei profili aziendali. ## Domande frequenti su Hotspot 2.0 ### Qual è la differenza tra Hotspot 2.0 e Passpoint? Hotspot 2.0 è lo standard tecnico sottostante sviluppato dalla WiFi Alliance basato su IEEE 802.11u. Passpoint è il marchio ufficiale e il programma di certificazione gestito dalla WiFi Alliance per verificare l'interoperabilità dell'hardware tra i diversi fornitori. ### Hotspot 2.0 è più sicuro del WiFi ospiti aperto? Sì. Il WiFi ospiti aperto legacy trasmette i dati non crittografati nell'aria. Hotspot 2.0 impone la crittografia WPA2/WPA3-Enterprise, generando chiavi di crittografia univoche per ogni dispositivo per impedire l'intercettazione. ### Hotspot 2.0 richiede la sostituzione dell'hardware? Nella maggior parte dei casi, no. Gli access point aziendali di Cisco, Aruba, Ruckus, Mist e UniFi supportano Hotspot 2.0 tramite aggiornamenti firmware standard. Le piattaforme di gestione cloud come Purple gestiscono i profili RADIUS Passpoint sull'hardware esistente. ## Accelera la distribuzione di Hotspot 2.0 con Purple Purple offre una piattaforma cloud-native per Guest WiFi e Passpoint che sostituisce le schermate di accesso ad alto attrito con un'autenticazione 802.1X guidata dall'identità e senza clic. Compatibile con tutti i principali vendor di WLC e access point aziendali, Purple consente alle strutture di implementare Passpoint, l'accesso ospiti sicuro e l'analisi della posizione.

Fai un benchmark della tua rete WiFi del personale

Usa la nostra valutazione gratuita per scoprire come si posiziona la tua rete rispetto ai livelli Bronze, Silver e Gold di Purple, e ricevi un report personalizzato che il tuo team IT potrà utilizzare per pianificare il prossimo aggiornamento.

Ottieni il benchmark WiFi gratuito

Pronto per iniziare?

Prenota una demo con uno dei nostri esperti per scoprire come Purple può aiutarti a raggiungere i tuoi obiettivi di business.

Parla con un esperto