Vai al contenuto principale

Aruba ClearPass vs. Purple WiFi: Confronto delle Funzionalità e Co-implementazione

Una guida tecnica completa che dettaglia l'architettura di co-implementazione di Aruba ClearPass e Purple WiFi. Copre la configurazione del proxy RADIUS, l'assegnazione dinamica della VLAN e le best practice per fornire reti guest sicure e basate sull'analisi dei dati insieme al NAC aziendale.

📖 6 minuti di lettura📝 1,499 parole🔧 2 esempi pratici3 domande di esercitazione📚 8 definizioni chiave

Ascolta questa guida

Visualizza trascrizione del podcast
Parla in inglese britannico con un tono sicuro, autorevole e colloquiale. Sei un consulente di rete senior che tiene un briefing con un cliente. Ritmo misurato, dizione chiara, professionale ma non rigido. Pause naturali occasionali per dare enfasi: Benvenuto a questo briefing tecnico Purple. Sono il tuo ospite e oggi affronteremo una domanda che sorge in quasi tutti i progetti wireless aziendali su cui lavoriamo: quando hai già implementato Aruba ClearPass, come si colloca Purple WiFi e in che modo i due sistemi collaborano? [medium pause] Questa non è una discussione teorica. Se sei un IT manager, un network architect o un security engineer di un gruppo alberghiero, di una catena di negozi o di un gestore di stadi, questa è una decisione che potresti dover prendere in questo trimestre. Quindi, entriamo nel vivo. [medium pause] Introduzione e contesto. [short pause] Innanzitutto, facciamo chiarezza su ciò che ciascuna piattaforma è effettivamente progettata per fare. Aruba ClearPass Policy Manager è una piattaforma di Network Access Control. Il suo compito è autenticare dispositivi e utenti, valutare lo stato di conformità degli endpoint e applicare i criteri di accesso all'intera rete. Gestisce lo standard 802.1X, che è lo standard IEEE per il controllo dell'accesso alla rete basato su porta, utilizzando metodi EAP come EAP-TLS con certificati e PEAP con nome utente e password. Si integra con Microsoft Entra ID, Okta e altri provider di identità. Profila i dispositivi, verifica se sono conformi alla politica di sicurezza e li assegna al ruolo di rete corretto. Per i dispositivi aziendali, ClearPass è eccellente. È stato creato esattamente per questo caso d'uso. [medium pause] Purple WiFi è un altro pianeta. Purple è una piattaforma di intelligence per il guest WiFi basata sul cloud. Il suo compito è autenticare i visitatori tramite un Captive Portal personalizzato, acquisire dati di prima parte con flussi di consenso conformi al GDPR e trasmettere tali dati allo stack di marketing e analytics. Purple opera in oltre 80.000 sedi in tutto il mondo e ha gestito 440 milioni di accessi solo nel 2024. Si integra con oltre 400 connettori, inclusi CRM e piattaforme di marketing automation. Per le reti guest, Purple è lo specialista. [medium pause] Il problema che la maggior parte delle organizzazioni si trova ad affrontare è il tentativo di utilizzare un'unica piattaforma per entrambi i compiti. Chiedono a ClearPass di gestire il proprio portale guest, cosa che può fare ma in modo non ottimale, oppure implementano Purple senza considerare come si integri con l'investimento NAC esistente. La risposta corretta è un'architettura di co-implementazione in cui ciascuna piattaforma fa ciò che sa fare meglio. [medium pause] Approfondimento tecnico. [short pause] Permettetemi di illustrarvi l'architettura. In una co-implementazione, il vostro Aruba Mobility Controller o gli access point Aruba Instant trasmettono molteplici SSID. In genere tre: uno per i dispositivi aziendali, uno per gli ospiti e uno per l'IoT. Per saperne di più su questo schema di progettazione degli SSID, Purple ha pubblicato una guida dettagliata intitolata "Three SSIDs to rule them all", che vi consiglio di leggere insieme a questo briefing. [medium pause] L'SSID aziendale utilizza 802.1X con EAP-TLS. I dispositivi si autenticano utilizzando certificati forniti tramite ClearPass Onboard, che è il modulo integrato di registrazione dei certificati e provisioning dei dispositivi di ClearPass. ClearPass verifica lo stato di sicurezza del dispositivo, verifica il certificato, interroga Active Directory o Microsoft Entra ID e assegna il dispositivo alla VLAN appropriata. In genere la VLAN 10 per i dispositivi aziendali. L'intero flusso rimane all'interno di ClearPass. Purple non è coinvolto. [medium pause] È sull'SSID ospiti che avviene l'integrazione. Quando un visitatore si connette all'SSID ospiti, il controller Aruba intercetta il traffico HTTP e reindirizza il browser al Captive Portal di Purple. Il visitatore si autentica tramite Purple, ad esempio utilizzando il login social tramite Google, un modulo e-mail personalizzato o OpenRoaming, in cui Purple funge da identity provider gratuito con la licenza Connect. Una volta che Purple ha convalidato il visitatore, invia un messaggio RADIUS Access-Accept al controller, che concede l'accesso a internet. [medium pause] Ora, la decisione architetturale chiave è se inserire ClearPass come proxy RADIUS tra il controller e Purple, o se far comunicare direttamente il controller con i server RADIUS di Purple. Per la maggior parte delle implementazioni enterprise, il modello proxy è la scelta corretta. Ecco perché. [medium pause] Con ClearPass como proxy RADIUS, ogni evento di autenticazione sulla rete, sia aziendale che ospiti, passa attraverso ClearPass. Si ottiene un unico audit trail. Il team delle operazioni di sicurezza vede tutto in un unico punto. ClearPass può aggiungere i propri attributi di policy prima di restituire la risposta al controller, consentendo l'assegnazione dinamica della VLAN in base al ruolo. E si mantiene la possibilità di applicare policy aggiuntive sulle sessioni degli ospiti, come limiti di larghezza di banda o restrizioni di accesso basate sull'ora. Parla in inglese britannico con un tono sicuro, autorevole e colloquiale. Sei un consulente di rete senior che istruisce un cliente. Ritmo misurato, dizione chiara, professionale ma non rigido: La configurazione del proxy in ClearPass è semplice. Si crea una RADIUS Routing Policy che corrisponde all'SSID ospiti tramite identificatore NAS o ID della stazione chiamata. Le richieste corrispondenti a tale policy vengono inoltrate ai server RADIUS cloud di Purple. Purple risponde, ClearPass aggiunge l'attributo specifico del fornitore Aruba-User-Role e il controller inserisce l'utente ospite nella VLAN 20 con accesso solo a internet. [medium pause] Per i dispositivi IoT, il terzo SSID utilizza il bypass dell'autenticazione MAC. ClearPass profila il dispositivo utilizzando il suo OUI, i primi sei caratteri del MAC address che identificano il produttore, e lo assegna a ROLE_IOT, che si mappa sulla VLAN 30. Questa VLAN non ha accesso a internet, ma solo connettività locale. Le smart TV, i termostati e le serrature intelligenti sono completamente isolati sia dal traffico aziendale che da quello degli ospiti. [medium pause] Parliamo di conformità, perché è qui che l'architettura dimostra tutto il suo valore. In base allo standard PCI DSS, qualsiasi segmento di rete che tratta i dati dei titolari di carta deve essere isolato dalle reti guest. La segmentazione VLAN in questa architettura soddisfa tale requisito. Ai sensi del GDPR, il captive portal di Purple gestisce la raccolta del consenso tramite opt-in basati su una scelta consapevole, il che significa che i visitatori scelgono attivamente di condividere i propri dati anziché vederli raccolti per impostazione predefinita. Purple è certificata ISO 27001, conforme al GDPR e possiede la certificazione Cyber Essentials. ClearPass fornisce l'audit trail di cui il tuo team di sicurezza ha bisogno per i report di conformità. [medium pause] Raccomandazioni di implementazione e insidie comuni. [short pause] Permettimi di illustrarti i cinque problemi più comuni in questa implementazione e come evitarli. [medium pause] Numero uno: il walled garden. Prima che un visitatore si autentichi, il controller Aruba consente il traffico solo verso un elenco predefinito di destinazioni. Se i domini del portale di Purple, i suoi endpoint CDN e i domini dei provider di social login non sono in quell'elenco, il portale non si caricherà. È necessario includere star dot purple dot ai, star dot cloudfront dot net e i domini OAuth per qualsiasi provider di social login abilitato. Google, Facebook, Apple e Microsoft Entra ID hanno tutti i propri set di domini. Gestisci il walled garden come una configurazione dinamica, poiché i provider di social login cambiano periodicamente i loro domini CDN. [medium pause] Numero due: i timeout RADIUS. Il timeout RADIUS predefinito sulla maggior parte dei controller Aruba è di tre secondi. In un'architettura proxy, la richiesta viaggia dall'access point al controller, a ClearPass, attraverso Internet fino al cloud RADIUS di Purple e ritorno. Su una rete sovraccarica, questo pacchetto di andata e ritorno può superare i tre secondi. Imposta il timeout ad almeno dieci secondi e configura una logica di tentativo con almeno due tentativi. [medium pause] Numero tre: discrepanze nei segreti condivisi. Il segreto condiviso tra il controller Aruba e ClearPass deve corrispondere esattamente. Anche il segreto condiviso tra ClearPass e i server RADIUS di Purple deve corrispondere in modo identico. Una differenza di un singolo carattere causa errori di autenticazione silenziosi, senza alcun messaggio di errore significativo per il visitatore. Verifica sempre questi parametri carattere per carattere. [medium pause] Numero quattro: distinzione tra maiuscole e minuscole nei nomi dei ruoli. L'attributo Aruba-User-Role restituito da ClearPass deve corrispondere esattamente al nome del ruolo definito sul controller Aruba, inclusa la distinzione tra maiuscole e minuscole. Se ClearPass restituisce guest-authenticated ma il controller ha definito Guest-Authenticated, il visitatore tornerà al ruolo di logon predefinito senza accesso a Internet. [medium pause] Numero cinque: RADIUS accounting. Molte installazioni configurano correttamente il proxy di autenticazione ma dimenticano di configurare il proxy anche per l'accounting. Purple utilizza i dati di RADIUS accounting per monitorare la durata delle sessioni, l'utilizzo dei dati e per popolare le sue dashboard analitiche. Se i dati di accounting non arrivano a Purple, le analisi delle presenze e i report sui tempi di permanenza risulteranno incompleti. [medium pause] Domande rapide. [short pause] Posso eseguirlo su Aruba Instant anziché su un Mobility Controller completo? Sì. Aruba Instant supporta server RADIUS esterni e il redirect del Captive Portal. La configurazione differisce leggermente, ma i principi sono identici. [medium pause] Purple supporta la Change of Authorisation? Sì. La CoA consente al controller di aggiornare dinamicamente la sessione di un visitatore senza richiedere una nuova connessione. Questo è utile per l'accesso a tempo limitato o per gli upgrade di livello. [medium pause] Funziona con WPA3? Sì. Sono supportati sia WPA3-SAE per le reti personali che WPA3-Enterprise per 802.1X. Per le reti guest che utilizzano Captive Portal, le scelte tipiche sono WPA3-SAE o un SSID aperto con Opportunistic Wireless Encryption. [medium pause] Posso utilizzare un unico SSID sia per i dipendenti che per gli ospiti? Sì, ma aggiunge complessità. ClearPass gestisce sia l'autenticazione 802.1X che quella MAC sullo stesso SSID, utilizzando regole di servizio per differenziare i tipi di traffico e instradarli di conseguenza. Per la maggior parte delle strutture, avere SSID separati rappresenta la scelta più pulita. [medium pause] Riepilogo e prossimi passi. [short pause] ClearPass e Purple sono complementari, non concorrenti. ClearPass è il tuo motore di policy per i dispositivi aziendali: 802.1X, stato dell'endpoint, gestione dei certificati e audit trail unificato. Purple è la tua piattaforma di guest intelligence: Captive Portal personalizzato, acquisizione dati conforme al GDPR, analisi delle presenze e marketing automation. [medium pause] L'architettura di co-installazione utilizza ClearPass como proxy RADIUS. Tutte le richieste di autenticazione passano attraverso ClearPass. Le richieste degli ospiti vengono instradate al cloud RADIUS di Purple. Le richieste aziendali sono gestite localmente da ClearPass. Il controller Aruba applica le policy risultanti tramite l'assegnazione dinamica della VLAN. [medium pause] I tre elementi di configurazione che devi impostare correttamente sono: il walled garden, i timeout RADIUS e la coerenza dei nomi dei ruoli. Impostandoli correttamente, otterrai un'installazione WiFi guest conforme e di valore commerciale, senza compromettere la sicurezza della tua rete aziendale. [medium pause] Per i prossimi passi: recupera le credenziali RADIUS della tua sede Purple dalla dashboard di Purple, esamina l'elenco di riferimento del walled garden nella guida scritta di accompagnamento e testa l'intero flusso di autenticazione con un dispositivo di test dedicato prima di passare alla produzione. Se la distribuzione avviene su più sedi, la console di gestione multi-sito di Purple ti consente di gestire le configurazioni del Captive Portal, il branding e l'analisi di intere proprietà da un'unica interfaccia. [medium pause] Grazie per l'ascolto. Visita purple dot ai per parlare con un solutions architect del tuo deployment specifico.

header_image.png

कार्यकारी सारांश

HPE Aruba इन्फ्रास्ट्रक्चरमध्ये मोठ्या प्रमाणावर गुंतवणूक केलेल्या एंटरप्राइझ वातावरणासाठी, अखंड, डेटा-समृद्ध अतिथी WiFi अनुभव प्रदान करताना जटिल नेटवर्क प्रवेश धोरणे व्यवस्थापित करणे एक महत्त्वपूर्ण आर्किटेक्चरल आव्हान सादर करते. Aruba ClearPass पॉलिसी व्यवस्थापक कॉर्पोरेट उपकरणांसाठी नेटवर्क ऍक्सेस कंट्रोल (NAC) आणि 802.1X सुरक्षिततेमध्ये उत्कृष्ट असला तरी, त्याच्या अंगभूत Captive Portal मध्ये आधुनिक ठिकाणांसाठी आवश्यक असलेल्या प्रगत विपणन ऑटोमेशन आणि विश्लेषणेचा अभाव आहे. हे मार्गदर्शक ClearPass सोबत Purple WiFi कसे समाकलित करावे हे तपशीलवार सांगते, ज्यामुळे प्रत्येक प्लॅटफॉर्मला त्यांच्या मुख्य सामर्थ्यावर लक्ष केंद्रित करणे शक्य होते.

ClearPass ला RADIUS प्रॉक्सी म्हणून उपयोजित करून, आपण कॉर्पोरेट आणि IoT उपकरणांसाठी युनिफाइड सुरक्षा ऑडिट ट्रेल आणि डायनॅमिक VLAN असाइनमेंट राखता, तर अतिथी ऑनबोर्डिंग अनुभव Purple कडे सोपवता. हा दृष्टिकोन GDPR-सुसंगत फर्स्ट-पार्टी डेटा कॅप्चर, तपशीलवार फूटफॉल विश्लेषणे आणि ४०० हून अधिक विपणन कनेक्टर्ससह एकत्रीकरण सक्षम करतो—तुमच्या विद्यमान Aruba NAC गुंतवणुकीला न बदलता. हा दस्तऐवज या सह-उपयोजनासाठी तांत्रिक ब्ल्यूप्रिंट प्रदान करतो, ज्यामध्ये आर्किटेक्चर, कॉन्फिगरेशन त्रुटी आणि सर्वोत्तम पद्धतींचा समावेश आहे.

तांत्रिक सखोल विश्लेषण

Aruba ClearPass आणि Purple WiFi चे एकत्रीकरण मानक RADIUS प्रोटोकॉल आणि HTTP रीडायरेक्ट मेकॅनिझमवर अवलंबून आहे, जे RADIUS प्रॉक्सी आर्किटेक्चरभोवती संरचित आहे. हे डिझाइन हे सुनिश्चित करते की ClearPass सर्व नेटवर्क प्रवेशासाठी केंद्रीय धोरण निर्णय बिंदू राहील, तर Purple अतिथी-अनुकूल Captive Portal आणि डेटा संकलन व्यवस्थापित करते.

मुख्य आर्किटेक्चर

मानक सह-उपयोजनामध्ये, तुमचे Aruba मोबिलिटी कंट्रोलर्स किंवा Aruba इन्स्टंट ऍक्सेस पॉइंट्स एकाधिक SSIDs ब्रॉडकास्ट करतात. एक सामान्य डिझाइन पॅटर्न, जसे की Three SSIDs to rule them all: the WiFi design for guest, staff and IoT मध्ये वर्णन केले आहे, तीन समर्पित नेटवर्क वापरतो:

  1. Corporate SSID: EAP-TLS सह 802.1X वापरते. ClearPass Onboard द्वारे तरतूद केलेल्या प्रमाणपत्रांचा वापर करून उपकरणे प्रमाणीकृत होतात. ClearPass उपकरणाच्या स्थितीचे मूल्यांकन करते, Microsoft Entra ID किंवा Active Directory कडे चौकशी करते आणि उपकरणाला कॉर्पोरेट VLAN (उदा. VLAN 10) मध्ये नियुक्त करते. या फ्लोमध्ये Purple समाविष्ट नाही.
  2. IoT SSID: MAC ऑथेंटिकेशन बायपास (MAB) वापरते. ClearPass उपकरणाच्या ऑर्गनायझेशनली युनिक आयडेंटिफायर (OUI) चा वापर करून त्याचे प्रोफाइल तयार करते आणि त्याला इंटरनेट प्रवेश नसलेल्या एका वेगळ्या IoT VLAN (उदा. VLAN 30) मध्ये नियुक्त करते.
  3. Guest SSID: हे एक ओपन किंवा अपॉर्चुनिस्टिक वायरलेस एन्क्रिप्शन (OWE) नेटवर्क आहे जे Purple Captive Portal ट्रिगर करते. architecture_overview.png

RADIUS Proxy फ्लो

जेव्हा एखादा अभ्यागत (visitor) गेस्ट SSID शी कनेक्ट होतो आणि ब्राउझर उघडतो, तेव्हा Aruba कंट्रोलर HTTP ट्रॅफिक अडवतो आणि सेशन Purple Captive Portal URL कडे रिडायरेक्ट करतो. अभ्यागत सोशल लॉगिन, कस्टम फॉर्म किंवा OpenRoaming (जिथे Purple, Connect प्लॅन अंतर्गत मोफत आयडेंटिटी प्रोव्हाइडर म्हणून काम करते) चा वापर करून Purple द्वारे ऑथेंटिकेट करतो.

एकदा Purple ने अभ्यागताला प्रमाणित (validate) केले की, ते RADIUS Access-Accept संदेश पाठवते. तथापि, Aruba कंट्रोलर थेट Purple च्या क्लाउड RADIUS सर्व्हरशी संपर्क साधण्याऐवजी, ClearPass ला RADIUS proxy म्हणून समाविष्ट केले जाते:

  1. Aruba कंट्रोलर सर्व RADIUS विनंत्या (requests) ClearPass कडे पाठवतो.
  2. ClearPass त्याच्या सेवा नियमांच्या (Service Rules) विरुद्ध विनंतीचे मूल्यमापन करते. जर विनंती गेस्ट SSID शी जुळत असेल (Called-Station-Id किंवा NAS आयडेंटिफायरद्वारे ओळखली जाणारी), तर RADIUS Routing Policy ही विनंती Purple च्या RADIUS सर्व्हरकडे फॉरवर्ड करते.
  3. Purple एक Access-Accept संदेशासह प्रतिसाद देते.
  4. ClearPass ला हा प्रतिसाद मिळतो आणि तो स्वतःची Enforcement Policy लागू करतो, कंट्रोलरकडे अंतिम प्रतिसाद फॉरवर्ड करण्यापूर्वी विशिष्ट Vendor-Specific Attributes (VSAs) जोडतो.

डायनॅमिक रोल-आधारित VLAN असाइनमेंट

या आर्किटेक्चरमधील सर्वात महत्त्वाची VSA म्हणजे Aruba-User-Role आहे. जेव्हा ClearPass, Access-Accept संदेश कंट्रोलरकडे फॉरवर्ड करते, तेव्हा वायरलेस नेटवर्कवर अभ्यागताने कोणती नेमकी भूमिका घ्यावी हे स्पष्ट करण्यासाठी ते या ॲट्रिब्यूटचा समावेश करते.

उदाहरणार्थ, ClearPass Aruba-User-Role = guest-authenticated परत करू शकते. Aruba कंट्रोलरवर, हा रोल VLAN 20 शी मॅप केला जातो, जो इंटरनेट प्रवेशाची परवानगी देणाऱ्या परंतु अंतर्गत कॉर्पोरेट सबनेटसाठी राउटिंग ब्लॉक करणाऱ्या फायरवॉल पॉलिसीसह कॉन्फिगर केलेला असतो. PCI DSS [1] सारख्या मानकांचे पालन करण्यासाठी हे सेगमेंटेशन आवश्यक आहे.

comparison_chart.png

अंमलबजावणी मार्गदर्शिका (Implementation Guide)

हे आर्किटेक्चर तैनात करण्यासाठी Aruba इन्फ्रास्ट्रक्चर आणि ClearPass दोन्हीवर अचूक कॉन्फिगरेशन आवश्यक आहे. हे इंटिग्रेशन स्थापित करण्यासाठी खालील विक्रेता-तटस्थ (vendor-neutral) पायऱ्यांचे अनुसरण करा.

पायरी १: ClearPass मध्ये Purple RADIUS सर्व्हर कॉन्फिगर करा

ClearPass मधील Configuration > Network > Devices वर जा आणि Purple चे प्राथमिक आणि दुय्यम RADIUS सर्व्हर नेटवर्क डिव्हाइस म्हणून जोडा. तुम्हाला तुमच्या Purple व्हेन्यू कॉन्फिगरेशन डॅशबोर्डमध्ये दिलेले IP ॲड्रेस आणि शेअर केलेला सिक्रेट कोड (shared secret) आवश्यक असेल.

पायरी २: RADIUS Routing Policy तयार करा

ClearPass मध्ये एक नवीन RADIUS Routing Policy तयार करा. ही पॉलिसी कोणत्या परिस्थितींमध्ये विनंत्या (requests) Purple कडे प्रॉक्सी केल्या जातील हे निश्चित करेल. पायरी १ मध्ये तुम्ही कॉन्फिगर केलेल्या Purple RADIUS सर्व्हरवर प्राथमिक आणि बॅकअप डेस्टिनेशन सेट करा.

पायरी ३: गेस्ट सर्व्हिस व्याख्यात करा

गेस्ट ऑथेंटिकेशनसाठी ClearPass मध्ये एक नवीन सर्व्हिस (Service) तयार करा.

  • Type: RADIUS Enforcement (Generic)
  • सर्व्हिस नियम: तुमच्या गेस्ट SSID नाव असलेल्या Radius:IETF:Called-Station-Id शी जुळवा.
  • राउटिंग पॉलिसी: पायरी २ मध्ये तयार केलेली पॉलिसी निवडा.
  • एंफोर्समेंट पॉलिसी: अरुबा कंट्रोलरवरील तुमच्या गेस्ट रोलशी संबंधित असलेल्या व्हॅल्यूसह Aruba-User-Role VSA परत करण्यासाठी पॉलिसी कॉन्फिगर करा.

पायरी ४: कंट्रोलरवर वॉल्ड गार्डन कॉन्फिगर करा

वॉल्ड गार्डन ही अशा डोमेन्सची सूची आहे जिथपर्यंत एखादे डिव्हाइस ऑथेंटिकेशनपूर्वी पोहोचू शकते. हे अरुबा कंट्रोलरवर (किंवा ArubaOS 10 मधील ॲक्सेस नियमांद्वारे) कॉन्फिगर केले जाते. आपण Purple च्या मुख्य डोमेन्सचा समावेश करणे आवश्यक आहे:

  • *.purple.ai
  • *.cloudfront.net
  • *.venuewifi.com

जर तुम्ही सोशल लॉगिन सक्षम करत असाल, तर तुम्ही प्रत्येक प्रदात्यासाठी OAuth डोमेन्स देखील जोडले पाहिजेत (उदा. *.facebook.com, *.google.com, *.microsoftonline.com).

पायरी ५: RADIUS अकाऊंटिंग कॉन्फिगर करा

RADIUS अकाऊंटिंग देखील ClearPass द्वारे Purple कडे प्रॉक्सी केले जात असल्याची खात्री करा. Purple हे सेशनचा कालावधी ट्रॅक करण्यासाठी आणि त्याचे WiFi Analytics डॅशबोर्ड भरण्यासाठी अकाऊंटिंग डेटा (Acct-Start, Acct-Interim-Update, Acct-Stop) वापरते. अरुबा कंट्रोलरवर अकाऊंटिंग अंतराल ५ मिनिटांवर सेट करा.

सर्वोत्तम पद्धती

मजबूत आणि सुसंगत उपयोजन सुनिश्चित करण्यासाठी, खालील उद्योग-मानक शिफारसींचे पालन करा.

  • रहदारीचे काटेकोरपणे विभाजन करा: कॉर्पोरेट संसाधनांचा कोणताही मार्ग नसलेल्या समर्पित VLAN वर गेस्ट ट्रॅफिक नेहमी ठेवा. PCI DSS आणि सामान्य नेटवर्क सुरक्षेसाठी ही एक मूलभूत आवश्यकता आहे.
  • प्रॉक्सी अकाऊंटिंग डेटा: RADIUS अकाऊंटिंगकडे दुर्लक्ष करू नका. जर अकाऊंटिंग पॅकेट्स Purple पर्यंत पोहोचले नाहीत, तर तुमचे फूटफॉल ॲनालिटिक्स आणि ड्वेल टाइम रिपोर्ट अपूर्ण राहतील.
  • WISPr सक्षम करा: अरुबा कंट्रोलरच्या captive portal प्रोफाइलवर, WISPr (Wireless Internet Service Provider roaming) सक्षम असल्याची खात्री करा. हा प्रोटोकॉल मोबाईल ऑपरेटिंग सिस्टम्सना captive portal स्वयंचलितपणे शोधण्याची आणि लॉगिन स्क्रीन अखंडपणे दाखवण्याची परवानगी देतो.
  • सचेत-निवड ऑप्ट-इन्स वापरा: GDPR चे पालन करण्यासाठी, तुमचे Purple पोर्टल मार्केटिंग कम्युनिकेशन्ससाठी आधीच टिक केलेल्या बॉक्सऐवजी किंवा गृहीत धरलेल्या संमतीऐवजी स्पष्ट ऑप्ट-इन चेकबॉक्स वापरण्यासाठी कॉन्फिगर करा [2].

त्रुटी निवारण आणि जोखीम कमी करणे

काळजीपूर्वक कॉन्फिगरेशन करूनही, इंटिग्रेशन्स अयशस्वी होऊ शकतात. येथे सर्वात सामान्य बिघाड मोड आणि ते कसे सोडवायचे ते दिले आहे.

वॉल्ड गार्डन चुकीचे कॉन्फिगरेशन

भेट देणाऱ्याच्या डिव्हाइसवर captive portal लोड होण्यात अयशस्वी झाल्यास, त्याचे कारण जवळजवळ नेहमीच वॉल्ड गार्डन असते. सोशल लॉगिन प्रदाते वारंवार त्यांच्या CDN IP श्रेणी आणि डोमेन नावे अपडेट करतात. वॉल्ड गार्डनला सतत बदलणारे कॉन्फिगरेशन समजा. जर एखादे विशिष्ट सोशल लॉगिन अयशस्वी झाले, तर डिव्हाइस कोणत्या डोमेनवर पोहोचण्याचा प्रयत्न करत आहे हे शोधण्यासाठी पॅकेट कॅप्चर वापरा आणि ते अनुमती सूचीमध्ये जोडा.

RADIUS टाइमआउट त्रुटी

बऱ्याच Aruba कंट्रोलर्सवरील डीफॉल्ट RADIUS टाइमआउट ३ सेकंद असतो. प्रॉक्सी आर्किटेक्चरमध्ये, ऑथेंटिकेशन विनंती AP कडून कंट्रोलरकडे, ClearPass कडे, इंटरनेटद्वारे Purple च्या क्लाउड इन्फ्रास्ट्रक्चरकडे आणि परत जाणे आवश्यक आहे. गर्दी असलेल्या नेटवर्कवर, ही राऊंड ट्रिप सहजपणे ३ सेकंदांपेक्षा जास्त असू शकते, ज्यामुळे कंट्रोलर विनंती नाकारू शकतो. Aruba कंट्रोलरवरील RADIUS टाइमआउट किमान १० सेकंदांपर्यंत वाढवा आणि रीट्राय लॉजिक कॉन्फिगर करा.

शेअर्ड सिक्रेट न जुळणे

सुरक्षेसाठी RADIUS शेअर्ड सिक्रेट्सवर अवलंबून असते. जर Aruba कंट्रोलर आणि ClearPass मधील, किंवा ClearPass आणि Purple मधील शेअर्ड सिक्रेट तंतोतंत जुळले नाही, तर ऑथेंटिकेशन गुपचूप अयशस्वी होईल. अभ्यागताला कोणताही अर्थपूर्ण त्रुटी संदेश दाखवला जाणार नाही. ऑथेंटिकेशन अयशस्वी होत असल्यास नेहमी हे सिक्रेट्स एकेक अक्षराने तपासून पहा.

रोल नावातील कॅपिटलायझेशन संवेदनशीलता

ClearPass द्वारे परत केलेल्या Aruba-User-Role VSA चे मूल्य Aruba कंट्रोलरवर परिभाषित केलेल्या रोल नावाशी तंतोतंत जुळले पाहिजे, ज्यामध्ये कॅपिटलायझेशनचा समावेश आहे. जर ClearPass ने guest-authenticated परत केले परंतु कंट्रोलरला Guest-Authenticated हवे असेल, तर अभ्यागत डीफॉल्ट लॉगऑन रोलवर परत जाईल आणि त्याला इंटरनेट ॲक्सेस मिळणार नाही.

ROI आणि व्यावसायिक प्रभाव

मूलभूत स्थानिक Captive Portal च्या ऐवजी Purple WiFi चा वापर केल्याने एकाधिक विभागांमध्ये मोजण्यायोग्य व्यावसायिक मूल्य निर्माण होते.

  • मार्केटिंग प्रभाव: पोर्टलद्वारे फर्स्ट-पार्टी डेटा कॅप्चर करून, ठिकाणांच्या मार्केटिंग डेटाबेसमध्ये लक्षणीय वाढ दिसून येते. उदाहरणार्थ, Harrods ने लॉयल्टी प्रोग्राम साइन-अप वाढवण्यासाठी Purple चा वापर करून ५७ पट मार्केटिंग ROI प्राप्त केला [३].
  • ऑपरेशनल कार्यक्षमता: RADIUS प्रॉक्सी आर्किटेक्चर IT वरील ऑपरेशनल भार कमी करते. सुरक्षा टीम्स सर्व नेटवर्क ॲक्सेस इव्हेंटसाठी ClearPass मध्ये एकच केंद्रीय डॅशबोर्ड (single pane of glass) व्यवस्थापित करतात, ज्यामुळे अनुपालन रिपोर्टिंग आणि ट्रबलशूटिंग सुलभ होते.
  • मॉनेटायझेशन: वाहतूक किंवा आतिथ्य क्षेत्रातील ठिकाणांसाठी, Purple स्तरित (tiered) बँडविड्थ मॉडेल्स सक्षम करते. AGS एअरपोर्ट्सने मोफत मूलभूत स्तरासोबत सशुल्क प्रीमियम WiFi स्तर लागू करून ८४२% ROI निर्माण केला [४].

हे सह-डिप्लॉयमेंट लागू करून, तुम्ही तुमच्या गेस्ट नेटवर्कला एका खर्च केंद्रातून महसूल देणाऱ्या मालमत्तेमध्ये रूपांतरित करता, आणि त्याच वेळी एंटरप्राइझ IT साठी आवश्यक असलेली कठोर सुरक्षा स्थिती राखता.

संदर्भ

[१] PCI Security Standards Council. "Payment Card Industry (PCI) Data Security Standard." [२] Information Commissioner's Office (ICO). "Guide to the General Data Protection Regulation (GDPR)." [३] Purple. "Harrods Guest WiFi Case Study." [४] Purple. "AGS Airports Guest WiFi Case Study."

Definizioni chiave

RADIUS Proxy

Un'architettura in cui un server intermedio (ClearPass) riceve le richieste di autenticazione da un dispositivo di rete (controller Aruba) e le inoltra al server backend appropriato (Purple), consentendo al proxy di ispezionare, registrare o modificare il traffico.

Utilizzato per mantenere un unico audit trail di sicurezza in ClearPass, consentendo al contempo a Purple di gestire l'autenticazione guest.

Walled Garden

Un ambiente limitato che controlla l'accesso di un utente ai contenuti web prima che si sia completamente autenticato sulla rete.

Essenziale per i Captive Portal; il walled garden deve consentire l'accesso ai domini di hosting del portale e ai provider di social login affinché la pagina di login possa caricarsi.

Vendor-Specific Attribute (VSA)

Campi dati personalizzati all'interno del protocollo RADIUS che consentono ai produttori di hardware di supportare funzionalità proprietarie non definite negli RFC RADIUS standard.

ClearPass utilizza la VSA 'Aruba-User-Role' per indicare al controller Aruba esattamente quale ruolo firewall e quale VLAN assegnare a un utente guest.

802.1X

Uno standard IEEE per il controllo dell'accesso alla rete basato su porte che fornisce un meccanismo di autenticazione ai dispositivi che desiderano collegarsi a una LAN o WLAN.

Il protocollo principale utilizzato da ClearPass per proteggere i dispositivi aziendali, in genere utilizzando EAP-TLS con certificati.

Captive Portal

Una pagina web che l'utente di una rete ad accesso pubblico è obbligato a visualizzare e con cui deve interagire prima che venga concesso l'accesso.

Purple fornisce l'interfaccia del Captive Portal per acquisire i dati dei visitatori, mostrare il branding e raccogliere il consenso al marketing.

MAC Authentication Bypass (MAB)

Una tecnica che utilizza l'indirizzo MAC di un dispositivo per autenticarlo sulla rete quando il dispositivo non supporta i supplicant 802.1X.

Utilizzato da ClearPass per profilare e autenticare dispositivi IoT headless come smart TV o termostati, inserendoli in una VLAN isolata.

Dynamic VLAN Assignment

Il processo di assegnazione automatica di un dispositivo a una specifica Virtual Local Area Network in base alle sue credenziali di autenticazione o al suo ruolo, anziché all'SSID a cui si è connesso.

Consente a una singola infrastruttura di rete fisica di segmentare in modo sicuro il traffico aziendale, guest e IoT.

WISPr

Wireless Internet Service Provider roaming; un protocollo che consente ai dispositivi di rilevare automaticamente i Captive Portal.

Deve essere abilitato sul controller Aruba in modo che i dispositivi mobili mostrino automaticamente la schermata di accesso di Purple quando si connettono al WiFi ospiti.

Esempi pratici

Un hotel con 500 camere deve implementare un WiFi aziendale sicuro per il personale e un portale guest personalizzato con acquisizione dati per i visitatori, utilizzando i controller Aruba e ClearPass esistenti.

Configurare due SSID: 'Hotel_Corp' e 'Hotel_Guest'. Configurare 'Hotel_Corp' per l'autenticazione 802.1X tramite Active Directory via ClearPass, assegnando il personale alla VLAN 10. Configurare 'Hotel_Guest' come rete aperta che reindirizza al Captive Portal di Purple. Configurare ClearPass come proxy RADIUS per l'SSID guest, inoltrando le richieste a Purple. Configurare ClearPass per restituire la VSA 'Aruba-User-Role' a seguito della corretta autenticazione Purple, assegnando i guest a una VLAN 20 isolata.

Commento dell'esaminatore: Questo approccio isola perfettamente il traffico aziendale e quello guest, soddisfacendo i requisiti PCI DSS. Sfrutta ClearPass per la sua forza nell'802.1X, delegando a Purple il Captive Portal e la parte di analytics, evitando la necessità di due soluzioni NAC distinte.

I visitatori si connettono all'SSID guest, ma la pagina del Captive Portal di Purple non si carica sui loro dispositivi.

Verificare e aggiornare la configurazione del walled garden sul controller Aruba. Assicurarsi che i domini principali di Purple (*.purple.ai, *.cloudfront.net, *.venuewifi.com) siano esplicitamente consentiti. Se il social login è abilitato, verificare che anche tutti i domini OAuth necessari (ad es. *.facebook.com, *.google.com) siano inclusi nella whitelist di pre-autenticazione.

Commento dell'esaminatore: Le configurazioni errate del walled garden sono la causa più comune di malfunzionamento dei Captive Portal. I dispositivi devono poter raggiungere l'infrastruttura di hosting del portale e la CDN prima di essere completamente autenticati sulla rete.

Domande di esercitazione

Q1. Hai configurato ClearPass per fungere da proxy per l'autenticazione degli ospiti verso Purple. L'ospite si autentica correttamente sul portale Purple, ma il controller Aruba lo inserisce nel ruolo predefinito 'logon' senza accesso a Internet invece che nel ruolo 'guest-access' previsto. Qual è l'errore di configurazione più probabile?

Suggerimento: Verifica in che modo ClearPass comunica l'assegnazione del ruolo al controller.

Visualizza risposta modello

La distinzione tra maiuscole e minuscole nel nome del ruolo non coincide. Il valore del VSA Aruba-User-Role restituito da ClearPass deve corrispondere esattamente al nome del ruolo definito sul controller Aruba. Se è presente un errore di battitura o una discrepanza tra maiuscole e minuscole (ad es. 'Guest-Access' rispetto a 'guest-access'), il controller non riconoscerà il ruolo e posizionerà l'utente nello stato limitato predefinito.

Q2. Una catena retail desidera implementare Purple WiFi per la guest analytics, ma il team di sicurezza insiste sul fatto che tutti gli eventi di autenticazione di rete debbano essere registrati centralmente nel sistema Aruba ClearPass esistente per motivi di conformità. Come dovrebbe essere progettata l'architettura?

Suggerimento: Considera come fluisce il traffico RADIUS tra gli access point, ClearPass e Purple.

Visualizza risposta modello

Implementare un'architettura proxy RADIUS. Configurare i controller Aruba per inviare tutte le richieste RADIUS a ClearPass. In ClearPass, creare una policy di routing che inoltri le richieste dall'SSID ospite ai server RADIUS cloud di Purple. In questo modo Purple gestisce il portale ospiti e l'analytics, mentre ClearPass mantiene un log di controllo completo e centralizzato di tutti gli eventi di autenticazione.

Q3. Dopo aver implementato l'integrazione, il team marketing segnala che la dashboard analitica di Purple mostra dati pari a zero per il tempo di permanenza ('dwell time') dei visitatori, anche se gli ospiti si connettono e utilizzano Internet correttamente. Quale passaggio di configurazione è stato tralasciato?

Suggerimento: I calcoli del tempo di permanenza (dwell time) richiedono aggiornamenti continui sullo stato della sessione, non solo l'autenticazione iniziale.

Visualizza risposta modello

L'accounting RADIUS non viene inviato tramite proxy a Purple. Sebbene il proxying dell'autenticazione consenta agli utenti di accedere alla rete, Purple richiede i pacchetti di accounting RADIUS (Acct-Start, Acct-Interim-Update, Acct-Stop) per calcolare la durata della sessione e il tempo di permanenza. È necessario assicurarsi che ClearPass sia configurato per inviare i dati di accounting a Purple tramite proxy e che il controller sia impostato per inviare aggiornamenti intermedi (ad esempio, ogni 5 minuti).

Continua a leggere questa serie

Server RADIUS: una guida completa per le aziende

Questa guida fornisce a IT manager, architetti di rete e CTO un riferimento tecnico definitivo sull'autenticazione tramite server RADIUS per il WiFi aziendale. Copre il framework AAA, l'architettura 802.1X, la selezione del metodo EAP, i compromessi tra implementazioni cloud e on-premises e l'assegnazione dinamica della VLAN. I gestori di location nei settori dell'ospitalità, del retail, degli eventi e del settore pubblico troveranno indicazioni pratiche per l'implementazione, casi di studio reali e i framework decisionali necessari per migrare da chiavi pre-condivise non sicure a un'architettura di controllo degli accessi alla rete sicura e basata sull'identità.

Leggi la guida →

Cisco ISE vs. Purple WiFi: Come si Confrontano e Come Lavorano Insieme

Questa guida spiega come Cisco ISE e Purple WiFi ricoprano ruoli distinti ma complementari nelle reti aziendali. Spiega dettagliatamente come utilizzare Cisco ISE per l'accesso aziendale sicuro 802.1X, sfruttando al contempo Purple per il guest WiFi conforme al GDPR, l'analisi di marketing e l'integrazione CRM.

Leggi la guida →

EAP-TLS vs EAP-TTLS: Which Certificate-Based WiFi Protocol Should You Choose?

Questa guida fornisce un confronto definitivo tra EAP-TLS ed EAP-TTLS per l'autenticazione WiFi aziendale secondo lo standard IEEE 802.1X. Spiega la differenza architetturale tra l'autenticazione a certificato mutuo e il tunnelling di certificati solo server, e offre a IT manager, architetti di rete e CISO un quadro decisionale chiaro basato sulle capacità di gestione dei dispositivi e sui requisiti di conformità. Purple supporta entrambi i percorsi di autenticazione EAP-TLS ed EAP-TTLS per il WiFi del personale (Staff WiFi), e questa guida aiuta le organizzazioni a comprendere i compromessi infrastrutturali prima di impegnarsi in uno dei due approcci.

Leggi la guida →