Vai al contenuto principale

Alternative a Portnox: Cloud RADIUS senza il NAC completo

Sarai in grado di decidere se la tua infrastruttura ha bisogno di un NAC completo o solo di un cloud RADIUS per il WiFi, utilizzando un test di tre domande. Potrai quindi confrontare Portnox, Purple, SecureW2 e JumpCloud su applicazione cablata, controlli di postura, certificati, accesso ospiti e costi di gestione triennali, e pianificare un progetto pilota sito per sito.

Di Iain JewittPubblicato
📖 13 minuti di lettura3,677 parole3 esempi pratici12 definizioni chiave

Parte della nostra serie principale: Guida alla sicurezza del WiFi aziendale →

Per le organizzazioni che cercano alternative a Portnox per proteggere il WiFi senza un controllo completo degli accessi alla rete, il cloud RADIUS che utilizza lo standard IEEE 802.1X è la risposta. Piattaforme come Purple si integrano con Microsoft Entra ID per autenticare gli utenti in oltre 80.000 sedi, eliminando complessi controlli di postura e mantenendo un accesso sicuro per il personale e gli ospiti.

Avete bisogno di un NAC completo o solo di un cloud RADIUS per il WiFi?

Iniziate dal lavoro da svolgere, non dal fornitore. Nelle trattative commerciali vengono spesso raggruppati due livelli diversi, che risolvono problemi differenti.

Cosa fa il cloud RADIUS

Il RADIUS, definito nella specifica IETF RFC 2865, è il protocollo utilizzato dagli access point per verificare se un dispositivo può connettersi. Lo standard IEEE 802.1X è il protocollo di controllo degli accessi basato su porte che gestisce tale richiesta. Funziona tra il dispositivo, l'access point o lo switch e il server RADIUS. Il cloud RADIUS ospita questo server come servizio, evitando l'installazione di apparecchiature fisiche in loco.

Un servizio cloud RADIUS verifica un'identità rispetto alla vostra directory e restituisce una decisione. Può anche restituire una VLAN, un segmento di rete logico separato, in modo che il personale, gli ospiti e i dispositivi rimangano isolati. Questo copre la maggior parte delle esigenze di autenticazione WiFi.

Cosa aggiunge il NAC

Una piattaforma NAC fa molto di più che dire sì o no. Rileva i dispositivi attraverso connessioni cablate, wireless e VPN. Valuta la postura, ovvero verifica se un dispositivo soddisfa i requisiti minimi di sicurezza prima di connettersi. Quindi, mette in quarantena o ripristina i dispositivi che non superano il controllo. Portnox Cloud include questa funzionalità insieme al proprio servizio cloud RADIUS, come indicato nella documentazione del prodotto Portnox.

Il test delle tre domande

Tre domande distinguono i due requisiti:

  1. Dovete impedire a dispositivi sconosciuti di collegarsi alle porte degli switch cablati?
  2. Dovete verificare il livello di patch, l'antivirus o la crittografia del disco di un computer portatile prima che si connetta?
  3. Un auditor o un assicuratore richiedono un'unica policy di accesso per reti cablate, wireless e VPN?

Se rispondete no a tutte e tre le domande, avete bisogno del cloud RADIUS. Se rispondete sì alle prime due, il costo del NAC è giustificato. Se la vostra infrastruttura cablata è costituita da casse fisse, stampanti e access point in sale server protette, la prima domanda spesso si risolve da sola.

Dove differiscono realmente Portnox, Purple, SecureW2 e JumpCloud

Tutti e quattro autenticano i dispositivi utilizzando 802.1X e RADIUS. Le differenze risiedono in ciò che circonda questa tecnologia principale: l'applicazione cablata, i controlli di postura, i certificati e l'accesso degli ospiti.

Portnox Purple SecureW2 JumpCloud
Categoria principale NAC cloud-native con cloud RADIUS integrato Piattaforma WiFi per ospiti e personale con cloud RADIUS Cloud RADIUS e PKI gestita Piattaforma di gestione di directory e dispositivi con cloud RADIUS
Controllo delle porte cablate 802.1X Sì, una funzionalità chiave No, incentrata sul WiFi Sì, cablato e wireless Documentato per WiFi e VPN
Controlli di postura degli endpoint Sì, valutazione del rischio basata su agent No Verifiche delle policy rispetto al provider di identità e MDM Nessun motore di postura dedicato
Captive Portal per gli ospiti e dati di prima parte Non è un focus del prodotto Sì, con opt-in basati su una scelta consapevole e WiFi analytics Non è un focus del prodotto Non è un focus del prodotto
Metodi di WiFi per il personale 802.1X, MAC authentication bypass 802.1X, iPSK, SecurePass Certificati EAP-TLS, PEAP 802.1X con credenziali di directory o certificati
Identity provider Microsoft Entra ID, Okta, Google Workspace Microsoft Entra ID, Okta, Google Workspace Microsoft Entra ID, Okta, Google Workspace Directory JumpCloud, sincronizzata da Microsoft Entra ID o Google Workspace
Hardware Qualsiasi switch o access point compatibile con 802.1X Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, Fortinet Qualsiasi switch o access point compatibile con 802.1X Qualsiasi access point compatibile con 802.1X
Profilo ideale Reti miste cablate e wireless con laptop aziendali gestiti Location che gestiscono insieme WiFi per ospiti e personale Team IT che si standardizzano sui certificati Organizzazioni che già utilizzano JumpCloud come directory

Alcuni termini necessitano di una definizione. EAP-TLS, specificato in RFC 5216, autentica un dispositivo tramite un certificato digitale anziché una password. PEAP racchiude uno scambio di nome utente e password all'interno di un tunnel crittografato. iPSK, o identity pre-shared key, assegna a ogni persona o dispositivo la propria chiave WiFi su un unico nome di rete. Il MAC authentication bypass, o MAB, ammette i dispositivi che non possono eseguire il protocollo 802.1X in base al loro indirizzo hardware. La Public key infrastructure, o PKI, è il sistema che emette e revoca tali certificati.

Quando Portnox è la scelta giusta?

Portnox si rivela ideale quando il controllo degli accessi deve estendersi oltre il WiFi. La sua documentazione copre il controllo degli accessi via cavo, wireless e VPN, oltre alla valutazione del rischio degli endpoint. Copre anche TACACS+, il protocollo che controlla gli accessi degli amministratori a switch e router. Se avete bisogno di gestire tutto questo da un'unica console, un pacchetto all-in-one ha perfettamente senso.

I punti di forza di Portnox

  • Controllo delle porte cablate. Un laptop sconosciuto collegato a una porta in sala riunioni viene bloccato o messo in quarantena.
  • Verifica dello stato prima dell'accesso. I laptop gestiti devono superare i controlli di sicurezza prima di accedere ai sistemi sensibili.
  • Un unico piano di policy. Le regole per rete cablata, wireless e VPN risiedono in un unico posto, semplificando le prove di audit.
  • Amministrazione dei dispositivi. TACACS+ regola chi può modificare le configurazioni di switch e router.

Le strutture sanitarie e i settori pubblici corrispondono spesso a questo profilo. Le reti cliniche e degli uffici integrano laptop gestiti, scrivanie cablate e accessi remoti. Scoprite come Purple si rivolge alle strutture del settore Sanitario, dove il WiFi per pazienti e visitatori convive con le reti cliniche.

Dove Portnox risulta eccessivo per il WiFi delle location

Se il vostro problema è la registrazione alla rete WiFi, un pacchetto NAC comporta costi per funzionalità che non utilizzerete. Gli agenti per la verifica dello stato del dispositivo devono essere distribuiti e mantenuti su ogni dispositivo gestito. Il controllo sulla rete cablata richiede la configurazione degli switch in ogni sede. Niente di tutto questo migliora l'accesso degli ospiti in un hotel, un negozio o uno stadio. Portnox inoltre non si posiziona come una piattaforma per WiFi ospiti. Se hai bisogno di un Captive Portal, del consenso al marketing e dei dati sulle visite, dovrai acquistare un secondo prodotto. Un Captive Portal è la pagina web che un visitatore visualizza prima che venga concesso l'accesso WiFi.

Scenario d'esempio: un consiglio regionale

Situazione. Un consiglio gestiva 12 uffici e nove biblioteche. Disponeva di 600 porte di rete cablate, 1.100 laptop aziendali gestiti e una VPN per il lavoro da casa. La sua compagnia assicurativa richiedeva la prova che i dispositivi sconosciuti non potessero accedere alla rete aziendale.

Cosa è stato fatto. Il consiglio ha implementato il NAC su reti cablate, wireless e VPN, con controlli dello stato di sicurezza (posture check) sui laptop gestiti. Il WiFi per i visitatori delle biblioteche è stato spostato su un SSID ospite separato sulla propria VLAN, al di fuori dell'ambito del NAC.

Risultato. Tre policy di accesso separate per rete cablata, wireless e VPN sono diventate una sola. Tutte le 600 porte cablate sono state messe in sicurezza. I dispositivi dei visitatori sono rimasti completamente esclusi dal conteggio delle licenze NAC. Questo scenario d'esempio dimostra il punto cruciale: acquista il NAC dove esiste il requisito per la rete cablata e per il controllo dello stato dei dispositivi, non per il WiFi ospiti.

Quando il cloud RADIUS senza il NAC è la scelta giusta?

Il cloud RADIUS vince quando il WiFi è l'infrastruttura che devi proteggere. Mantieni lo standard 802.1X e la segmentazione VLAN senza agenti, motori di posture check o implementazioni cablate. Le tre alternative si adattano a diversi punti di partenza.

Purple: WiFi ospiti e personale su un'unica piattaforma

Purple è un overlay cloud che si integra sopra la tua infrastruttura esistente. È indipendente dall'hardware e funziona su Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks e Fortinet. Non è necessaria alcuna sostituzione dell'hardware.

Per il personale, le reti basate sull'identità di Purple effettuano l'autenticazione tramite Microsoft Entra ID, Okta o Google Workspace. Quando le risorse umane disabilitano un dipendente in uscita nella directory, anche il suo accesso WiFi viene revocato. Questo gestisce nuovi assunti, trasferimenti e dimissioni senza dover modificare una password condivisa. SecurePass, Verify e Shield sono componenti aggiuntivi di sicurezza sovrapposti ai piani Connect, Capture e Engage.

Per gli ospiti, Purple gestisce il Captive Portal, i consensi espliciti e l'acquisizione di dati di prima parte sulla stessa piattaforma. I Captive Portal presentano una particolarità nota. Se un visitatore non visualizza la richiesta di accesso, una pagina HTTPS non può essere reindirizzata correttamente, quindi il browser mostra un avviso di certificato. L'articolo di supporto di Purple "Connection Error" spiega la causa e la soluzione alternativa. OpenRoaming e Passpoint (chiamato anche Hotspot 2.0) eliminano il passaggio del portale consentendo ai dispositivi di connettersi in modo sicuro e automatico.

La scalabilità di Purple è la sua stessa dimostrazione. Operiamo dal 2012 in oltre 80.000 sedi attive, con 440 milioni di accessi nel 2024. Purple registra un uptime del 99.999% e possiede le certificazioni ISO 27001, Cyber Essentials e B Corp. La piattaforma è conforme a GDPR e CCPA.

SecureW2: autenticazione basata innanzitutto sui certificati

SecureW2 combina il cloud RADIUS con una PKI gestita, in base alla documentazione del suo prodotto. Il suo client di onboarding JoinNow installa i certificati sui dispositivi in modo che si autentichino con EAP-TLS. Questo elimina completamente le password dall'autenticazione WiFi. È l'ideale per i team IT con flotte di dispositivi gestiti che desiderano certificati ovunque, incluso il protocollo 802.1X cablato, senza un NAC completo.

JumpCloud: RADIUS come parte della directory

JumpCloud include il cloud RADIUS all'interno della sua piattaforma di directory. Il personale si autentica al WiFi con la stessa identità che utilizza per tutto il resto in JumpCloud. Se JumpCloud gestisce già la tua directory, l'aggiunta di RADIUS non comporta alcun nuovo fornitore e nessuna nuova origine di identità.

Scenario reale: un gruppo di 30 hotel

Situazione. Un gruppo alberghiero gestiva access point Cisco Meraki in 30 hotel. Il WiFi del personale utilizzava una password condivisa per hotel. Un preventivo di Portnox copriva 4.500 endpoint, inclusi registratori di cassa cablati, stampanti e PC del back-office. Il requisito effettivo era di 1.800 dispositivi del personale che si connettevano al WiFi, oltre all'accesso per gli ospiti.

Cosa è stato fatto. Il gruppo ha mantenuto i registratori di cassa cablati su una VLAN segmentata gestita a livello di switch. Il WiFi del personale è passato a 802.1X basato sull'identità con Microsoft Entra ID. Il WiFi per gli ospiti è passato a un captive portal con consenso esplicito sulla stessa piattaforma.

Risultato. L'ambito delle licenze è sceso da 4.500 endpoint ai 1.800 dispositivi del personale che effettivamente si connettono al WiFi. Trenta password condivise degli hotel sono state eliminate, quindi l'uscita di un dipendente non costringe più a 30 cambi di password. L'accesso degli ospiti e l'autenticazione del personale ora vengono gestiti da un'unica console anziché da due prodotti. Questo è uno scenario modellato, con risultati calcolati in base ai propri dati di input. Leggi di più su Hotels.

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.

E per quanto riguarda le esigenze di NAC cablato?

I requisiti per la rete cablata sono il motivo principale per cui i team valutano Portnox. Prima di acquistare un NAC per coprirli, verifica se hai bisogno del controllo di postura o solo dell'autenticazione.

Opzione 1: segmentare la rete cablata a livello di switch

I dispositivi fissi come registratori di cassa, stampanti da cucina e access point si spostano raramente. Inseriscili in VLAN dedicate con sicurezza delle porte a livello di switch. Lo standard PCI-DSS tratta la segmentazione della rete come un modo per ridurre l'ambito dei dati dei titolari di carta. Molte realtà della vendita al dettaglio e dell'ospitalità soddisfano i requisiti della rete cablata in questo modo.

Opzione 2: 802.1X cablato con cloud RADIUS

Se desideri l'autenticazione cablata senza controlli di postura, utilizza un servizio cloud RADIUS che supporti lo standard 802.1X cablato. SecureW2 documenta questo aspetto. Ottieni l'identità su ogni porta senza agenti o licenze NAC. I dispositivi che non possono eseguire 802.1X passano al MAB.

Opzione 3: NAC per la rete cablata, cloud RADIUS per il WiFi

Alcune realtà necessitano del controllo di postura sui PC della sede centrale ma non nelle filiali. È possibile limitare il NAC alla sede centrale e gestire il WiFi delle filiali su una piattaforma cloud RADIUS separata. Questa suddivisione mantiene ridotto il numero di licenze NAC. Inoltre, evita che i dispositivi degli ospiti gonfino il numero dei tuoi endpoint.

Opzione 4: NAC completo ovunque

Scegli questa opzione quando i controlli di postura su reti cablate, wireless e VPN sono un requisito vincolante. Le reti governative che gestiscono dati sensibili e le reti cliniche rientrano spesso in questo scenario. Il documento NIST SP 800-207, la guida all'architettura zero trust degli Stati Uniti, descrive la valutazione continua dei dispositivi analoga a quella fornita dal NAC.

Quali sono i costi di gestione di ciascuna opzione?

Il prezzo della licenza è solo una delle voci di costo. Agenti, certificati, interventi sugli switch e una seconda piattaforma per gli ospiti aggiungono costi su un periodo di tre anni. Confronta questi fattori prima di valutare i preventivi.

Fattore di costo Portnox Purple SecureW2 JumpCloud
Modello di licenza Abbonamento su preventivo Piano Connect, Capture o Engage, più i componenti aggiuntivi SecurePass, Verify o Shield Abbonamento su preventivo Pacchetti mensili pubblicati per persona
Appliance on-site Nessuna richiesta Nessuna richiesta Nessuna richiesta Nessuna richiesta
Agente endpoint Agente per controlli di postura Nessuno Client JoinNow per l'onboarding dei certificati Agente JumpCloud se si utilizza la gestione dei dispositivi
Certificati e PKI Autorità di certificazione integrata Non richiesti per iPSK PKI gestita come prodotto principale Credenziali di directory, opzione certificato disponibile
Piattaforma guest WiFi separata Richiesta Inclusa Richiesta Richiesta
Impegno di implementazione cablata Configurazione degli switch in ogni sede Nessuno, solo WiFi Configurazione degli switch dove viene utilizzato lo standard cablato 802.1X Nessuno per l'uso solo WiFi

Domande da porre a ogni fornitore

  • Il calcolo della licenza conteggia gli endpoint cablati, wireless e VPN insieme o separatamente?
  • I dispositivi di ospiti e visitatori sono conteggiati ai fini della licenza?
  • Chi distribuisce e gestisce l'agente endpoint, e su quanti dispositivi?
  • Cosa succede all'autenticazione se il servizio cloud non è raggiungibile?
  • Quali fornitori di access point e switch sono testati e supportati?

Dove si nascondono i costi occulti

Il costo occulto maggiore è rappresentato dal secondo prodotto. Se il tuo fornitore di NAC o RADIUS non gestisce il WiFi per gli ospiti, dovrai acquistare e integrare un Captive Portal separatamente. Ti troverai quindi a gestire due console, due contratti e due canali di supporto. Il guest WiFi fornisce inoltre dati sulle visite. Se questo aspetto è importante per te, leggi Analisi della presenza vs analisi del coinvolgimento.

Il secondo costo occulto è la manutenzione degli agenti. Ogni aggiornamento del sistema operativo può compromettere il funzionamento di un agente. Considera le ore di supporto nel costo totale di proprietà, non solo i costi di licenza.

Come decidere per la tua infrastruttura

Mappa la tua situazione rispetto a una raccomandazione. La tabella seguente copre gli scenari che i team di IT e di gestione delle sedi sollevano più spesso quando valutano le alternative a Portnox.

La tua situazione Raccomandazione Perché
Postazioni cablate, laptop gestiti, postura richiesta dai revisori Portnox La postura e l'applicazione delle regole sulla rete cablata sono i requisiti principali
Hotel, negozi o sedi che necessitano di WiFi per ospiti e personale Purple Un'unica piattaforma per il Captive Portal e il WiFi del personale basato sull'identità
Flotta di dispositivi gestiti, certificati richiesti su reti cablate e wireless SecureW2 PKI gestita con EAP-TLS, senza motore di postura
JumpCloud already your directory, WiFi-only need JumpCloud RADIUS from the identity source you already run
Head office needs posture, venues need WiFi Portnox at head office, Purple at venues NAC scoped to where posture matters
Fixed wired devices only, card payments in scope Switch VLAN segmentation plus cloud RADIUS for WiFi Segmentation reduces PCI-DSS scope without NAC

Scenario reale: una catena retail di 120 negozi

Situazione. Un retailer gestiva 120 negozi, ciascuno con palmari e telefoni del personale connessi al WiFi. Le casse erano cablate su una rete separata. Il team IT utilizzava già JumpCloud come directory e stava valutando Portnox per il WiFi del personale.

Cosa è stato fatto. Il team ha applicato il test delle tre domande. Le casse cablate erano già segmentate, i controlli di postura non erano richiesti e nessun auditor aveva richiesto una policy unificata. Il WiFi del personale è stato migrato a 802.1X autenticandosi sulla directory esistente. Il WiFi per i clienti funzionava separatamente con il proprio Captive Portal.

Risultato. Il team ha evitato di distribuire un agente di postura su 1.400 palmari e telefoni. Ha eliminato 120 password aziendali condivise. Ora, quando un dipendente lascia l'azienda, perde l'accesso al WiFi in ogni negozio non appena il suo account di directory viene disabilitato. Questo è uno scenario modellato. Scopri come Purple supporta le proprietà Retail.

Un piano di lavoro sensato

  1. Elenca ogni tipo di dispositivo e specifica se si connette via cavo, wireless o entrambi.
  2. Esegui il test delle tre domande per ciascun tipo di sito, non per l'intera infrastruttura nel suo complesso.
  3. Calcola il prezzo del NAC solo per i siti e i dispositivi che richiedono controlli di postura.
  4. Calcola il prezzo del cloud RADIUS per tutto il resto, incluso il WiFi per gli ospiti.
  5. Avvia un progetto pilota su un solo sito, un SSID alla volta, prima di procedere alla distribuzione sull'intera infrastruttura.

Il settore dei trasporti segue la stessa logica. Gli operatori ferroviari, tra cui c2c Rail e Avanti West Coast, gestiscono il WiFi per i passeggeri su Purple, dove i controlli di postura a bordo non avrebbero alcun senso. Vedi Treni.

Domande frequenti

Purple è un sostituto diretto di Portnox?

No, non per tutti i casi d'uso di Portnox. Purple sostituisce Portnox quando il requisito è l'autenticazione WiFi per il personale e gli ospiti. Purple non offre l'applicazione delle policy sulle porte cablate o i controlli di postura degli endpoint. Se hai bisogno di queste funzionalità, mantieni un NAC per l'infrastruttura cablata e i laptop gestiti. Utilizza Purple per il WiFi delle sedi, dove fornisce anche il Captive Portal, gli opt-in basati su scelte consapevoli e gli analytics WiFi che Portnox non è strutturato per offrire.

Posso utilizzare il cloud RADIUS per il WiFi e mantenere un NAC per le porte cablate?

Sì, e molte aziende dovrebbero farlo. Limita l'ambito del NAC ai siti e ai dispositivi che necessitano di controlli di postura, come le postazioni della sede centrale e i laptop gestiti. Gestisci il WiFi delle sedi e degli ospiti su una piattaforma cloud RADIUS separata. Questo evita di conteggiare i dispositivi degli ospiti nelle licenze NAC. Inoltre, evita di distribuire agenti di postura su palmari e telefoni che non entrano mai in contatto con sistemi sensibili.

Purple funziona con gli access point che possiedo già?

Sì. Purple è indipendente dall'hardware e funziona come un overlay cloud su Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Non è necessaria alcuna sostituzione hardware. È sufficiente puntare i propri access point verso Purple per l'autenticazione e il Captive Portal, e la rete wireless esistente continuerà a funzionare al di sotto.

Come posso migrare il WiFi del personale da Portnox a un RADIUS in cloud?

Migra un SSID e un sito alla volta. Crea la nuova rete per il personale accanto a quella esistente, autenticata tramite Microsoft Entra ID, Okta o Google Workspace. Trasferisci un gruppo pilota, conferma l'assegnazione della VLAN e il roaming, quindi estendi la migrazione. Lascia l'applicazione cablata su Portnox finché non avrai deciso se la postura cablata è ancora un requisito necessario. Ritiira il vecchio SSID solo dopo che ogni dispositivo si sarà trasferito.

Un RADIUS in cloud senza NAC è sufficiente per lo standard PCI-DSS?

Sì, per molti locali che accettano carte di credito, a condizione che i sistemi di pagamento siano segmentati. Lo standard PCI-DSS considera la segmentazione della rete come un modo per ridurre la portata degli ambienti contenenti dati dei titolari di carta. Mantieni le casse e i dispositivi di pagamento su VLAN cablate isolate. Gestisci il WiFi del personale e degli ospiti su segmenti separati autenticati tramite RADIUS in cloud. Conferma il tuo design di segmentazione con il tuo Qualified Security Assessor prima di fare affidamento su di esso.

SecureW2 o JumpCloud sono più convenienti di Portnox?

In genere sì per le sole esigenze WiFi, perché si evita di pagare per funzionalità NAC inutilizzate. JumpCloud pubblica pacchetti mensili a persona con RADIUS in piani selezionati. SecureW2 e Portnox forniscono preventivi personalizzati per ogni trattativa. Confronta il costo totale, non il prezzo della licenza. Includi la manutenzione degli agent, la gestione dei certificati, la configurazione degli switch e una piattaforma WiFi per ospiti separata - elementi richiesti da tutti e tre e che Purple invece include.

Il RADIUS in cloud gestisce automaticamente i dipendenti in uscita?

Sì, quando esegue l'autenticazione tramite il tuo provider di identità. Le reti basate sull'identità di Purple verificano il personale confrontandolo con Microsoft Entra ID, Okta o Google Workspace. Quando le risorse umane disabilitano l'account di un dipendente che lascia l'azienda, anche il suo accesso al WiFi termina. Non dovrai più cambiare una password condivisa in ogni sede. Questo copre i nuovi assunti, i trasferimenti e le uscite da un unico elenco, invece di gestire una lista di account WiFi separata.

Purple è conforme al GDPR?

Sì. Purple è conforme al GDPR e al CCPA ed è certificato ISO 27001 e Cyber Essentials. L'acquisizione dei dati degli ospiti utilizza il consenso esplicito, in modo che i visitatori decidano cosa condividere. Purple opera dal 2012 in oltre 80.000 sedi attive. Tale livello di conformità si applica sia ai dati del WiFi per gli ospiti sia ai record di autenticazione del personale conservati sulla piattaforma.

Definizioni chiave

RADIUS

Remote Authentication Dial In User Service, specificato in IETF RFC 2865. Definisce il modo in cui un server di accesso alla rete, come un access point o uno switch, invia una richiesta di accesso a un server centrale e riceve una decisione di accettazione o rifiuto, opzionalmente con attributi come l'assegnazione di una VLAN.

Ogni opzione in questa guida autentica i dispositivi tramite RADIUS. La decisione sta nel decidere se ospitarlo come servizio cloud a sé stante o acquistarlo pacchettizzato all'interno di una piattaforma NAC.

IEEE 802.1X

Lo standard IEEE per il controllo dell'accesso alla rete basato su porta. Gestisce l'autenticazione tra il dispositivo, l'access point o lo switch e il server RADIUS, e mantiene chiusa una porta o un'associazione wireless finché il server non approva l'identità.

Portnox, Purple, SecureW2 e JumpCloud utilizzano tutti 802.1X. La domanda è se ne hai bisogno sulle porte degli switch cablati oltre che sul WiFi, il che comporta un impegno di configurazione degli switch in ogni sito.

Controllo dell'accesso alla rete (NAC)

Una piattaforma che aggiunge il rilevamento dei dispositivi su connessioni cablate, wireless e VPN, la valutazione della postura rispetto a una baseline di sicurezza e la quarantena o il ripristino dei dispositivi non conformi, oltre all'autenticazione 802.1X e RADIUS.

Incontri il NAC quando un auditor o un assicuratore richiede un'unica politica di accesso su reti cablate, wireless e VPN. Giustifica il suo costo laddove i requisiti di postura e di applicazione cablata sono reali.

Valutazione della postura

Una verifica, solitamente eseguita da un agente endpoint, che accerta che un dispositivo soddisfi i requisiti minimi di sicurezza, come il livello di patch, lo stato dell'antivirus o la crittografia del disco, prima che venga ammesso alla rete.

La posture è la funzionalità principale che separa il NAC dal cloud RADIUS. Se non ne hai bisogno, eviti di distribuire e mantenere un agente su ogni dispositivo gestito.

VLAN

Una LAN virtuale, definita nello standard IEEE 802.1Q, che suddivide una rete fisica in segmenti logici separati. Un server RADIUS può restituire un'assegnazione VLAN in modo che ogni dispositivo autenticato finisca nel segmento corretto.

Le VLAN isolano il personale, gli ospiti, le casse e altri dispositivi. Segmentare i dispositivi di pagamento sulla propria VLAN è il modo in cui molti locali riducono l'ambito PCI-DSS senza ricorrere al NAC.

EAP-TLS

Un metodo Extensible Authentication Protocol specificato nella RFC IETF 5216. Il dispositivo e il server si autenticano a vicenda con certificati digitali all'interno di un handshake TLS, eliminando le password dall'autenticazione WiFi.

EAP-TLS è il cuore dell'approccio basato prima di tutto sui certificati di SecureW2. Sceglilo quando gestisci una flotta aziendale e desideri certificati su reti cablate e wireless senza un NAC completo.

PEAP

Protected EAP, un metodo di autenticazione 802.1X che racchiude uno scambio di nome utente e password all'interno di un tunnel TLS crittografato stabilito con il certificato del server.

PEAP consente al personale di accedere al WiFi con le credenziali della directory anziché con i certificati del dispositivo, riducendo l'impegno di onboarding laddove non sia presente una PKI.

iPSK

Identity pre-shared key, un metodo che fornisce a ciascuna persona o dispositivo la propria chiave WiFi su un unico nome di rete, con il server RADIUS che mappa ciascuna chiave su un'identità e una VLAN.

Purple supporta iPSK per il WiFi del personale senza certificati. Sostituisce una password condivisa per sede, in modo che l'uscita di un dipendente non costringa più a cambiare la password in ogni locale.

MAC authentication bypass (MAB)

Un meccanismo di fallback che ammette i dispositivi impossibilitati a eseguire un supplicant 802.1X, come le stampanti, verificando il loro indirizzo MAC hardware rispetto a un elenco consentito sul server RADIUS.

MAB è importante quando si estende lo standard cablato 802.1X ai dispositivi fissi. È indicato come metodo per il personale di Portnox e come fallback per il cloud RADIUS sulle porte cablate.

Captive Portal

La pagina web che un visitatore visualizza prima che venga concesso l'accesso al WiFi, utilizzata per l'accettazione dei termini, l'accesso e l'acquisizione del consenso. Non è possibile reindirizzare in modo pulito le pagine HTTPS ad essa, il che può generare avvisi di certificato nel browser.

Portnox, SecureW2 e JumpCloud non gestiscono il WiFi per gli ospiti, quindi dovresti acquistare un Captive Portal separatamente. Purple lo include insieme a opt-in basati su scelte consapevoli e acquisizione di dati di prima parte.

PCI-DSS

Il Payment Card Industry Data Security Standard, pubblicato dal PCI Security Standards Council. Considera la segmentazione della rete come un modo per ridurre l'ambito dell'ambiente dei dati dei titolari di carta.

I punti vendita al dettaglio e del settore ricettivo spesso soddisfano i requisiti per la rete cablata isolando le casse su VLAN dedicate. Conferma il design della segmentazione con il tuo Qualified Security Assessor prima di affidarti ad esso.

NIST SP 800-207

La pubblicazione speciale del National Institute of Standards and Technology statunitense sull'architettura zero trust. Descrive la valutazione continua di dispositivi e identità prima e durante l'accesso alle risorse.

Le reti governative che gestiscono dati sensibili e le reti cliniche citano spesso le linee guida zero trust quando giustificano un NAC completo con controlli della posture ovunque.

Esempi pratici

Un consiglio regionale gestisce 12 edifici adibiti a uffici e nove biblioteche, con 600 porte di rete cablate per scrivanie, 1.100 laptop aziendali e una VPN per il lavoro da casa. La sua compagnia assicurativa richiede prove del fatto che i dispositivi sconosciuti non possano accedere alla rete aziendale. Cosa dovrebbe implementare?

Il consiglio ha implementato il NAC su reti cablate, wireless e VPN, con controlli di postura sui laptop gestiti. Il WiFi per i visitatori della biblioteca è stato spostato su un SSID ospite separato sulla propria VLAN, al di fuori dell'ambito NAC. Tre politiche di accesso separate sono diventate una sola e tutte le 600 porte cablate per scrivanie sono state poste sotto controllo. I dispositivi dei visitatori sono rimasti del tutto esclusi dal conteggio delle licenze NAC. Questo scenario modellato mostra la giusta collocazione del NAC: il requisito cablato e di postura è reale, quindi il costo è giustificato, mentre il WiFi per i visitatori non ne trae alcun vantaggio.

Un gruppo alberghiero gestisce access point Cisco Meraki in 30 hotel con una sola password del personale condivisa per hotel. Un preventivo Portnox copre 4.500 endpoint, ma solo 1.800 dispositivi del personale si collegano effettivamente al WiFi, oltre all'accesso ospiti. Come dovrebbe definire l'ambito dell'acquisto?

Il gruppo ha mantenuto le casse cablate su una VLAN segmentata gestita a livello di switch. Il WiFi del personale è stato spostato su 802.1X basato sull'identità rispetto a Microsoft Entra ID, e il WiFi per gli ospiti è stato spostato su un Captive Portal con consenso esplicito (opt-in) sulla stessa piattaforma. L'ambito delle licenze è sceso da 4.500 endpoint ai 1.800 dispositivi del personale che si collegano al WiFi. Le trenta password condivise sono state eliminate, in modo che l'uscita di un dipendente non costringa più a modificare 30 password. L'accesso per ospiti e personale ora viene gestito da un'unica console anziché da due prodotti diversi. Questo è uno scenario modellato.

Un rivenditore con 120 negozi utilizza già JumpCloud come directory e sta valutando Portnox per i palmari e i telefoni del personale su WiFi. Le casse sono cablate su una rete separata. Ha bisogno del NAC?

Il team ha applicato il test delle tre domande. Le casse cablate erano già segmentate, i controlli di postura non erano richiesti e nessun auditor ha richiesto una politica unificata. Il WiFi del personale è stato spostato su 802.1X rispetto alla directory esistente, e il WiFi per i clienti è stato gestito separatamente con un proprio Captive Portal. Il team ha evitato di distribuire un agente di postura su 1.400 palmari e telefoni e ha eliminato 120 password di negozio condivise. Ora, quando un dipendente lascia l'azienda, il suo account di directory viene disabilitato e l'utente perde l'accesso al WiFi in ogni negozio. Questo è uno scenario modellato.

Domande frequenti

Purple è un sostituto diretto di Portnox?

No, non per tutti i casi d'uso di Portnox. Purple sostituisce Portnox laddove il requisito sia l'autenticazione WiFi per il personale e gli ospiti. Purple non offre il controllo delle porte cablate o controlli di postura degli endpoint. Se hai bisogno di queste funzionalità, mantieni un NAC per l'infrastruttura cablata e i laptop gestiti. Utilizza Purple per il WiFi della sede, dove fornisce anche il captive portal, gli opt-in a scelta consapevole e l'analisi del WiFi che Portnox non è strutturato per offrire.

Posso utilizzare il cloud RADIUS per il WiFi e mantenere un NAC per le porte cablate?

Sì, e molte aziende dovrebbero farlo. Limita la portata del NAC ai siti e ai dispositivi che necessitano di controlli di postura, come le scrivanie della sede centrale e i laptop gestiti. Gestisci il WiFi della sede e degli ospiti su una piattaforma cloud RADIUS separata. Questo esclude i dispositivi degli ospiti dal conteggio delle licenze NAC. Inoltre, evita di distribuire agenti di postura su palmari e telefoni che non toccano mai i sistemi sensibili.

Purple funziona con gli access point che già possiedo?

Sì. Purple è indipendente dall'hardware e funziona come un overlay cloud su Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks e Fortinet. Non è necessaria alcuna sostituzione radicale dell'hardware. È sufficiente puntare i propri access point verso Purple per l'autenticazione e il captive portal, e la rete wireless esistente continuerà a funzionare al di sotto.

Come posso migrare il WiFi del personale da Portnox a cloud RADIUS?

Migra un SSID e un sito alla volta. Crea la nuova rete per il personale accanto a quella esistente, autenticata con Microsoft Entra ID, Okta o Google Workspace. Sposta un gruppo pilota, conferma l'assegnazione della VLAN e il roaming, quindi estendi la migrazione. Lascia il controllo cablato su Portnox finché non avrai deciso se la postura cablata è ancora un requisito. Disattiva il vecchio SSID solo quando ogni dispositivo è stato trasferito.

Il cloud RADIUS senza NAC è sufficiente per il PCI-DSS?

Sì, per molti locali che accettano carte di pagamento, a condizione che i sistemi di pagamento siano segmentati. Il PCI-DSS considera la segmentazione della rete come un modo per ridurre la portata degli ambienti dei dati dei titolari di carta. Mantieni le casse e i dispositivi di pagamento su VLAN cablate isolate. Gestisci il WiFi del personale e degli ospiti su segmenti separati autenticati tramite cloud RADIUS. Conferma lo schema di segmentazione con il tuo Qualified Security Assessor prima di fare affidamento su di esso.

SecureW2 o JumpCloud sono più economici di Portnox?

Di solito sì per le esigenze solo WiFi, perché si evita di pagare per funzionalità NAC inutilizzate. JumpCloud pubblica pacchetti mensili a persona con RADIUS in livelli selezionati. SecureW2 e Portnox forniscono preventivi su misura. Confronta il costo totale, non il prezzo della licenza. Includi la manutenzione degli agenti, la gestione dei certificati, la configurazione degli switch e una piattaforma WiFi per ospiti separata, che tutti e tre richiedono e che Purple include.

Il cloud RADIUS gestisce automaticamente i dipendenti che lasciano l'azienda?

Sì, quando si autentica con il tuo provider di identità. Le reti basate sull'identità di Purple verificano il personale tramite Microsoft Entra ID, Okta o Google Workspace. Quando le risorse umane disabilitano l'account di un dipendente che lascia l'azienda, anche il suo accesso al WiFi termina. Non dovrai più ruotare una password condivisa in ogni sede. Questo copre i nuovi assunti, i trasferimenti e le dimissioni da un'unica directory, anziché da un elenco di account WiFi separato.

Purple è conforme al GDPR?

Sì. Purple è conforme a GDPR e CCPA ed è certificato ISO 27001 e Cyber Essentials. L'acquisizione dei dati degli ospiti utilizza opt-in a scelta consapevole, in modo che i visitatori decidano cosa condividere. Purple opera dal 2012 in oltre 80.000 sedi attive. Tale livello di conformità si applica sia ai dati del WiFi per gli ospiti sia ai record di autenticazione del personale conservati sulla piattaforma.

Continua a leggere questa serie

Risoluzione dei problemi 802.1X su iOS e macOS: una checklist di distribuzione per Intune, Jamf e Microsoft Entra ID

Utilizza questa checklist per diagnosticare i motivi per cui iPhone, iPad e Mac non riescono a completare l'autenticazione 802.1X su Intune o Jamf Pro. Ogni errore è riconducibile a una di quattro cause: attendibilità del server, certificato di identità, modalità macOS o ambito del gruppo Microsoft Entra ID. Confermerai la causa dai log di eapolclient e RADIUS, applicherai la correzione e pianificherai le future rotazioni dei certificati.

Leggi la guida →

Attendibilità server per profilo WiFi Intune: elenco di controllo dei nomi dei server certificati e della CA radice per Entra ID

Sarai in grado di configurare la convalida lato server di un profilo WiFi Intune in modo che EAP-TLS e PEAP si connettano su Windows, Apple e Android. Associerai i nomi dei server dei certificati al certificato RADIUS, distribuirai la CA radice corretta, allineerai le assegnazioni dei gruppi Entra ID e pianificherai i rinnovi dei certificati prima che interrompano silenziosamente le connessioni.

Leggi la guida →

Risoluzione dei problemi Android 802.1X ed EAP-TLS: una checklist di implementazione per Intune e Microsoft Entra ID

Sarà possibile individuare esattamente perché i telefoni Android gestiti non riescono a eseguire EAP-TLS sul vostro SSID del personale e risolvere il problema in Intune. Abbinate ogni sintomo alle quattro cause principali - CA o dominio mancanti, certificato client nel profilo errato, un valore dei nomi dei server RADIUS non corrispondente o una root attendibile non consegnata. Applicate poi una checklist di roll-out che previene il ripetersi di interruzioni.

Leggi la guida →

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.