Vai al contenuto principale

Cisco ISE vs. Purple WiFi: Come si Confrontano e Come Lavorano Insieme

Questa guida spiega come Cisco ISE e Purple WiFi ricoprano ruoli distinti ma complementari nelle reti aziendali. Spiega dettagliatamente come utilizzare Cisco ISE per l'accesso aziendale sicuro 802.1X, sfruttando al contempo Purple per il guest WiFi conforme al GDPR, l'analisi di marketing e l'integrazione CRM.

📖 6 minuti di lettura📝 1,259 parole🔧 2 esempi pratici3 domande di esercitazione📚 8 definizioni chiave

Ascolta questa guida

Visualizza trascrizione del podcast
Sei un consulente senior per la sicurezza di rete che tiene un briefing per un cliente in inglese britannico con un tono sicuro, autorevole e colloquiale. Parla chiaramente e a un ritmo misurato, come se ti stessi presentando a un consiglio di amministrazione di direttori IT e architetti di rete. Questo è un briefing tecnico professionale, non una lezione. Parla in inglese britannico con un accento standard di "received pronunciation": Benvenuti alla serie di briefing tecnici di Purple. Oggi risponderemo a una domanda che sorge costantemente nella progettazione delle reti aziendali: Cisco ISE contro Purple WiFi. Qual è il confronto e, cosa ancora più importante, come funzionano insieme? Vi darò la risposta diretta in circa dieci minuti. [medium pause] Iniziamo con il contesto. Se gestite un hotel, un'area commerciale, uno stadio o un edificio del settore pubblico, avete quasi certamente due popolazioni distinte che si connettono alla vostra rete. Avete il personale e i dispositivi aziendali, e avete gli ospiti, i visitatori, i tifosi o gli acquirenti. Queste due popolazioni hanno requisiti di autenticazione completamente diversi, diritti sui dati diversi e obiettivi di business diversi. L'errore che commette la maggior parte delle organizzazioni è cercare di risolvere entrambi i problemi con un unico strumento. È da qui che nasce la confusione tra Cisco ISE e Purple. [medium pause] Sezione uno: cosa fa effettivamente Cisco ISE. Cisco Identity Services Engine, o ISE, è la piattaforma di Network Access Control aziendale di Cisco. Il suo compito è autenticare e autorizzare i dispositivi aziendali e il personale. Lo fa principalmente tramite IEEE 802.1X, che è lo standard di controllo dell'accesso alla rete basato su porta. Quando un laptop aziendale si connette alla rete, ISE verifica il suo certificato tramite EAP-TLS, o le sue credenziali tramite PEAP, lo convalida rispetto ad Active Directory o Microsoft Entra ID, ne valuta lo stato di sicurezza e lo assegna alla VLAN corretta con la policy corretta. Se il dispositivo non supera la valutazione dello stato di sicurezza, ISE può metterlo in quarantena automaticamente utilizzando RADIUS Change of Authorisation, o CoA. ISE gestisce anche l'onboarding BYOD, in cui i dispositivi personali vengono registrati con un certificato per consentire un'autenticazione sicura senza una password condivisa. Inoltre, si integra con il framework pxGrid di Cisco, che consente ad altri strumenti di sicurezza come firewall e piattaforme SIEM di consumare il contesto di identità in tempo reale. I tre livelli di licenza ISE sono Essentials, Advantage e Premier. Essentials copre l'802.1X e l'accesso guest di base. Advantage aggiunge il BYOD, la valutazione dello stato di sicurezza e l'integrazione MDM di terze parti. Premier aggiunge servizi di identità passiva e l'integrazione avanzata delle minacce. [medium pause] ISE è quindi una solida piattaforma di sicurezza di livello enterprise. Ma ecco il punto cruciale: il suo portale ospiti è funzionale, non commerciale. ISE può reindirizzare un dispositivo non autenticato a una pagina web, raccogliere nome utente e password o l'approvazione di uno sponsor e concedere l'accesso a Internet. Ciò che non può fare è acquisire il consenso di marketing conforme al GDPR, gestire splash page personalizzate con social login, inviare i dati dei visitatori a Salesforce o HubSpot, generare mappe di calore delle presenze o segmentare i visitatori in base ai dati demografici per una campagna di marketing. Non è per questo che ISE è stato progettato, e cercare di adattarlo a questo ruolo crea complessità senza offrire risultati commerciali. Sei un consulente senior per la sicurezza di rete che continua un briefing tecnico in inglese britannico con un tono sicuro, autorevole e colloquiale. Parla chiaramente e a un ritmo misurato. Parla in inglese britannico con un accento standard di pronuncia ricevuta: Seconda sezione: cosa fa Purple. Purple è una piattaforma overlay basata sul cloud. Ci integriamo sopra la tua infrastruttura WiFi esistente, che si tratti di Cisco Meraki, Cisco Catalyst, HPE Aruba, Ruckus, Juniper Mist o di qualsiasi altro dei principali vendor. Non sostituiamo il tuo hardware. Non sostituiamo ISE. Gestiamo il livello della guest experience. Quando un visitatore si connette al tuo SSID ospite, Purple intercetta la connessione e presenta un Captive Portal personalizzato. Questo portale può offrire il social login tramite Facebook, Google o LinkedIn, un modulo personalizzato per l'acquisizione dei dati, un'opzione click-to-connect o Passpoint per la riconnessione automatica e sicura alle visite successive. Ogni accesso acquisisce dati di prima parte con il consenso esplicito del GDPR. Questi dati fluiscono direttamente nel tuo CRM, nella tua piattaforma di email marketing o nel tuo programma di fidelizzazione. Purple opera in oltre 80.000 sedi attive e ha gestito 440 milioni di accessi solo nel 2024. Siamo certificati ISO 27001, conformi a GDPR e CCPA e garantiamo un uptime del 99,999%. Tra i clienti di rilievo figurano McDonald's, Harrods, Premier Inn, AGS Airports e Manchester Airports Group. [pausa media] Terza sezione: come coesistono in una moderna topologia di rete. L'architettura è semplice una volta compresa la separazione delle responsabilità. In esecuzione hai due o tre SSID sugli stessi access point. L'SSID aziendale utilizza WPA3-Enterprise con 802.1X e ISE è il server RADIUS. Ogni dispositivo del personale si autentica tramite un certificato o credenziali. ISE assegna il dispositivo alla VLAN corretta, applica la policy corretta e registra la sessione. Purple non ha alcun ruolo in questo caso. Questo è interamente il dominio di ISE. L'SSID ospite è aperto o utilizza WPA3-Personal con una chiave pre-condivisa per l'associazione iniziale. Il traffico viene reindirizzato al portale cloud di Purple. Purple gestisce l'autenticazione, l'acquisizione del consenso e la reportistica. L'access point applica un walled garden finché Purple non segnala l'autorizzazione, aprendo quindi l'accesso a Internet. ISE non ha alcun ruolo in questo caso. Questo è il dominio di Purple. Per implementazioni più complesse, puoi aggiungere un terzo SSID per i dispositivi IoT, utilizzando chiavi pre-condivise per l'identità, o iPSK, in cui ogni dispositivo riceve una passphrase univoca mappata su una VLAN specifica. ISE può gestire questo aspetto per l'IoT aziendale, mentre la funzionalità SecurePass di Purple si occupa dell'IoT della struttura, come i terminali POS e la segnaletica digitale. Se desideri un'integrazione più stretta tra le due piattaforme, pxGrid di Cisco consente a Purple di pubblicare il contesto della sessione ospite all'interno dell'ecosistema ISE, in modo che il tuo team delle operazioni di sicurezza possa visualizzare l'attività degli ospiti insieme a quella aziendale in una vista unificata. [medium pause] Sezione quattro: raccomandazioni per l'implementazione e trappole comuni. Permettimi di indicarti i tre errori più comuni che riscontro nelle implementazioni. Primo: utilizzare il portale ospiti integrato di ISE per il WiFi ospiti commerciale. Il portale ospiti di ISE è progettato per collaboratori esterni e personale temporaneo, non per un accesso ospiti orientato al marketing. Non offre alcuna integrazione CRM, gestione del consenso o analisi. Se operi nei settori dell'ospitalità, del retail o degli eventi, hai bisogno di Purple sul SSID ospiti. ISE gestisce la parte aziendale. Purple gestisce gli ospiti. Tienili separati. Secondo: non segmentare correttamente le VLAN. Il traffico ospiti deve essere isolato dal traffico aziendale a livello due. Purple opera in una VLAN separata instradata direttamente a Internet, senza accesso alle risorse interne. ISE applica l'assegnazione delle VLAN per i dispositivi aziendali. Se unisci questi elementi, crei un'esposizione di sicurezza e un problema di conformità. Terzo: trascurare la configurazione del walled garden. Quando Purple funge da captive portal, l'access point deve consentire il traffico DNS e HTTP verso gli endpoint cloud di Purple prima dell'autenticazione. Se il tuo walled garden è troppo restrittivo, il portale non si caricherà. Se è troppo permissivo, gli utenti potranno aggirare l'autenticazione. La documentazione di supporto di Purple fornisce gli intervalli IP e i domini esatti da inserire nella whitelist per ciascun fornitore di hardware. [medium pause] Sezione cinque: domande rapide. Purple sostituisce Cisco ISE? No. Risolvono problemi diversi per utenti diversi su SSID diversi. Posso eseguire Purple su Cisco Meraki senza ISE? Sì. Purple si integra nativamente con Cisco Meraki tramite le API Meraki. ISE non è richiesto per il WiFi ospiti. Posso eseguirli entrambi sugli stessi access point? Sì. L'utilizzo di più SSID sullo stesso hardware è una pratica standard. Purple supporta l'802.1X? La funzionalità SecurePass di Purple supporta WPA3-Enterprise con 802.1X per i dispositivi ospiti che hanno installato l'app Purple, consentendo una riconnessione automatica basata su certificati senza un captive portal. E per quanto riguarda la conformità PCI DSS? Il WiFi ospiti deve essere isolato dai sistemi di carte di pagamento. L'architettura VLAN di Purple soddisfa questo requisito. ISE applica lo stesso isolamento per i dispositivi aziendali. [medium pause] Riepilogo e prossimi passi. Il framework decisionale è semplice. Se il dispositivo appartiene alla tua organizzazione o al tuo personale, ISE gestisce l'autenticazione. Se il dispositivo appartiene a un ospite, visitatore, acquirente o fan, Purple gestisce l'esperienza. Le due piattaforme condividono la stessa infrastruttura fisica ma operano in livelli logici completamente separati. Come passo successivo, mappa la tua attuale architettura SSID. Identifica quali SSID sono aziendali e quali sono per gli ospiti. Conferma che il traffico degli ospiti sia isolato tramite VLAN. Quindi valuta se il tuo attuale portale ospiti offre il consenso al marketing, la business intelligence e l'integrazione CRM di cui i tuoi team commerciali hanno bisogno. In caso contrario, questa è la lacuna che Purple colma. Puoi trovare la guida scritta completa, i diagrammi di architettura e gli esempi pratici su purple.ai. Grazie per il tuo tempo.

header_image.png

নির্বাহী সারাংশ

এন্টারপ্রাইজ নেটওয়ার্ক আর্কিটেকচার কর্পোরেট নিরাপত্তা এবং বাণিজ্যিক অতিথি যুক্ততার মধ্যে উদ্বেগের একটি স্পষ্ট বিভাজনের দাবি রাখে। যখন cisco ise বনাম purple wifi মূল্যায়ন করা হয়, তখন অনেক আইটি লিডার যে ভুলটি করেন তা হলো এগুলোকে প্রতিদ্বন্দ্বী প্ল্যাটফর্ম হিসেবে দেখা। তারা তা নয়। Cisco Identity Services Engine (ISE) হলো সুরক্ষিত কর্মী এবং কর্পোরেট ডিভাইসের জন্য একটি নির্ভরযোগ্য Network Access Control (NAC) এবং 802.1X পলিসি ইঞ্জিন। Purple হলো একটি ক্লাউড-ভিত্তিক ওভারলে প্ল্যাটফর্ম যা গেস্ট Captive Portals, ভিজিটর মার্কেটিং সম্মতি এবং অপারেশনাল অ্যানালিটিক্স পরিচালনা করে।

বাণিজ্যিক মার্কেটিংয়ের জন্য Cisco ISE-কে একটি cisco ise guest portal alternative হিসেবে কাজ করতে বাধ্য করার চেষ্টা অপ্রয়োজনীয় জটিলতা তৈরি করে এবং কার্যকর ডেটা প্রদান করতে ব্যর্থ হয়। বিপরীতভাবে, Cisco ISE-এর পাশাপাশি Purple WiFi স্থাপন করা হলে প্রতিটি প্ল্যাটফর্মকে তাদের নিজস্ব সেরা কাজটি করতে দেয়। মূল এন্টারপ্রাইজ নিরাপত্তা নীতিগুলো Cisco ISE-এর ওপর রেখে, জটিল গেস্ট এক্সপেরিয়েন্স লজিক অফলোড করতে Purple নেটিভভাবে Cisco ইনফ্রাস্ট্রাকচারের সাথে একীভূত হয়। এই নির্দেশিকায় আলোচনা করা হয়েছে কীভাবে তারা একটি আধুনিক এন্টারপ্রাইজ নেটওয়ার্ক টপোলজিতে সহাবস্থান করে, যা খুচরা ব্যবসা , আতিথেয়তা এবং বড় পাবলিক ভেন্যুগুলোর জন্য বাস্তবায়নযোগ্য স্থাপনা কৌশল প্রদান করে।

টেকনিক্যাল ডিপ-ডাইভ

Cisco ISE-এর ভূমিকা: কর্পোরেট নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল

এন্টারপ্রাইজ NAC-এর জন্য Cisco ISE হলো গোল্ড স্ট্যান্ডার্ড। এর প্রাথমিক কাজ হলো কর্পোরেট নেটওয়ার্কের সাথে সংযুক্ত পরিচিত ডিভাইস এবং ব্যবহারকারীদের প্রমাণীকরণ (authenticate) এবং অনুমোদন (authorise) করা। এটি মূলত পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল স্ট্যান্ডার্ড IEEE 802.1X-এর ওপর নির্ভর করে।

যখন একটি কর্পোরেট ল্যাপটপ কোনো সুইচ পোর্ট বা কোনো কর্পোরেট SSID-এর সাথে সংযোগ স্থাপন করে, তখন ISE একটি RADIUS সার্ভার হিসেবে কাজ করে। এটি Active Directory বা Microsoft Entra ID-এর বিপরীতে EAP-TLS-এর মাধ্যমে ডিভাইসের সার্টিফিকেট অথবা PEAP-এর মাধ্যমে ব্যবহারকারীর শংসাপত্র যাচাই করে। এরপর ISE ডিভাইসের সিকিউরিটি পশ্চার (security posture) মূল্যায়ন করে। ডিভাইসটি নিয়ম মেনে চললে, ISE এটিকে সঠিক VLAN-এ বরাদ্দ করে এবং উপযুক্ত সিকিউরিটি গ্রুপ ট্যাগ (SGT) প্রয়োগ করে। যদি ডিভাইসটি পশ্চার মূল্যায়নে ব্যর্থ হয়, তবে ISE RADIUS Change of Authorisation (CoA) ব্যবহার করে এটিকে কোয়ারেন্টাইন করতে পারে। ক্লায়েন্ট কনফিগারেশন সম্পর্কে আরও বিশদ ধারণার জন্য, আমাদের 802.1X Supplicant কী? ক্লায়েন্ট ধরণ এবং ডিভাইস কনফিগারেশন নির্দেশিকাটি পর্যালোচনা করুন। ISE এছাড়াও Bring Your Own Device (BYOD) অনবোর্ডিং পরিচালনা করে, যেখানে নিরাপদ এবং পাসওয়ার্ড-মুক্ত অ্যাক্সেসের জন্য সার্টিফিকেট সহ ব্যক্তিগত ডিভাইসগুলি নথিভুক্ত করা হয়। উপরন্তু, এটি Cisco-এর pxGrid ফ্রেমওয়ার্কের সাথে সংহত হয়, যা ফায়ারওয়াল এবং SIEM প্ল্যাটফর্মগুলিকে রিয়েল-টাইম আইডেন্টিটি কনটেক্সট ব্যবহার করতে দেয়। ISE তিনটি স্তরে লাইসেন্সপ্রাপ্ত: Essentials, Advantage, এবং Premier, যা বেসিক 802.1X থেকে অ্যাডভান্সড থ্রেট ইন্টিগ্রেশন পর্যন্ত স্কেল করে।

Purple-এর ভূমিকা: গেস্ট এক্সপেরিয়েন্স এবং অ্যানালিটিক্স

যদিও ISE কর্পোরেট অ্যাসেটগুলি সুরক্ষিত করতে পারদর্শী, তবে এর বিল্ট-ইন গেস্ট পোর্টালটি বাণিজ্যিক ব্যবহারের চেয়ে কেবল কার্যকারিতার দিক থেকেই বেশি উপযোগী। এটি ঠিকাদারদের জন্য বেসিক ইন্টারনেট অ্যাক্সেস প্রদান করতে পারে, কিন্তু এটি GDPR-সম্মত মার্কেটিং সম্মতি ক্যাপচার করতে পারে না, সোশ্যাল লগইন সহ ব্র্যান্ডেড স্প্ল্যাশ পেজ চালাতে পারে না, অথবা Salesforce-এর মতো CRM প্ল্যাটফর্মগুলিতে ভিজিটর ডেটা পাঠাতে পারে না। Purple ঠিক এই শূন্যতাটুকুই পূরণ করে।

Purple হলো একটি হার্ডওয়্যার-অ্যাগনস্টিক ক্লাউড ওভারলে। এটি আপনার বিদ্যমান WiFi অবকাঠামোর উপরে কাজ করে, যার মধ্যে রয়েছে Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet। Purple মূলত গেস্ট এক্সপেরিয়েন্স লেয়ারটি পরিচালনা করে। যখন কোনো ভিজিটর আপনার গেস্ট SSID-এর সাথে সংযুক্ত হয়, তখন Purple একটি ব্র্যান্ডেড Captive Portal প্রদর্শন করে। এই পোর্টালটি Facebook, Google বা LinkedIn-এর মাধ্যমে সোশ্যাল লগইন, কাস্টম ডেটা ক্যাপচার ফর্ম এবং Passpoint-এর মতো সহজ বিকল্পগুলি অফার করে।

প্রতিটি লগইনে স্পষ্ট ও সচেতন-পছন্দের অপ্ট-ইন সহ ফার্স্ট-পার্টি ডেটা ক্যাপচার করা হয়। Purple তার অ্যানালিটিক্স ইঞ্জিনের মাধ্যমে এই ডেটা প্রসেস করে, ফুটফল হিটম্যাপ এবং ভিজিটর ডেমোগ্রাফিক্স তৈরি করে এবং তারপর এটি সরাসরি আপনার মার্কেটিং স্ট্যাকে প্রেরণ করে। Purple ৮০,০০০+ লাইভ ভেন্যুতে কাজ করে এবং ২০২৪ সালে ৪৪০ মিলিয়ন লগইন প্রসেস করেছে। আমাদের ISO 27001 সার্টিফিকেশন রয়েছে এবং আমরা GDPR ও CCPA মেনে চলি, যা ৯৯.৯৯৯% আপটাইম সহ এন্টারপ্রাইজ-গ্রেড স্থিতিশীলতা নিশ্চিত করে। বাণিজ্যিক সুবিধাগুলি সম্পর্কে আরও বিস্তারিত জানতে, আমাদের WiFi Analytics প্ল্যাটফর্ম ওভারভিউ দেখুন।

architecture_overview.png

আর্কিটেকচারাল সহাবস্থান

আপনি যখন SSID গুলিকে আলাদা করবেন, তখন আর্কিটেকচারটি অত্যন্ত সহজ হয়ে যায়। আপনি একই অ্যাক্সেস পয়েন্টে দুটি বা তিনটি SSID চালান। এই ডিজাইনের বিস্তারিত বিশ্লেষণের জন্য, Three SSIDs to rule them all: guest, Passpoint, and IoT WiFi পড়ুন।

কর্পোরেট SSID-টি 802.1X সহ WPA3-Enterprise ব্যবহার করে এবং ISE হলো RADIUS সার্ভার। ISE ডিভাইসটিকে সঠিক VLAN-এ অ্যাসাইন করে এবং পলিসি প্রয়োগ করে। এখানে Purple-এর কোনো ভূমিকা নেই।

গেস্ট SSID-টি প্রাথমিক অ্যাসোসিয়েশনের জন্য একটি ওপেন নেটওয়ার্ক বা প্রি-শেয়ার্ড কী সহ WPA3-Personal ব্যবহার করে। ট্রাফিক Purple-এর ক্লাউড পোর্টালে রিডাইরেক্ট করা হয়। Purple অথেন্টিকেশন, সম্মতি ক্যাপচার এবং অ্যানালিটিক্স পরিচালনা করে। Purple অথরাইজেশন সিগন্যাল না দেওয়া পর্যন্ত অ্যাক্সেস পয়েন্টটি একটি ওয়াল্ড গার্ডেন প্রয়োগ করে, তারপর ইন্টারনেট অ্যাক্সেস চালু করে। এখানে ISE-এর কোনো ভূমিকা নেই।

পয়েন্ট-অফ-সেল টার্মিনালের মতো ভেন্যু IoT ডিভাইসগুলির জন্য, Purple-এর SecurePass ফিচারটি আইডেন্টিটি প্রি-শেয়ার্ড কী (iPSK) পরিচালনা করতে পারে, অথবা ISE কর্পোরেট IoT পরিচালনা করতে পারে।

comparison_chart.png

ইমপ্লিমেন্টেশন গাইড

Cisco ISE-এর পাশাপাশি Purple স্থাপন করতে আপনার ওয়্যারলেস LAN কন্ট্রোলার বা ক্লাউড ড্যাশবোর্ডগুলির যত্নশীল কনফিগারেশন প্রয়োজন।

ধাপ ১: SSID সেগমেন্টেশন

কর্পোরেট এবং গেস্ট ট্রাফিকের জন্য আলাদা SSID তৈরি করুন। কর্পোরেট SSID-কে WPA3-Enterprise-এর জন্য কনফিগার করুন এবং RADIUS অথেন্টিকেশন আপনার Cisco ISE নোডগুলিতে নির্দেশ করুন। গেস্ট SSID-কে MAC ফিল্টারিং বা WPA3-Personal সহ ওপেন অ্যাক্সেসের জন্য কনফিগার করুন।

ধাপ ২: VLAN আইসোলেশন

লেয়ার টু-তে গেস্ট ট্রাফিক যাতে কর্পোরেট ট্রাফিক থেকে আইসোলেটেড থাকে তা নিশ্চিত করুন। গেস্ট SSID-কে অবশ্যই একটি ডেডিকেটেড VLAN-এ ম্যাপ করতে হবে যা অভ্যন্তরীণ রাউটিং টেবিলকে বাইপাস করে সরাসরি ইন্টারনেট ফায়ারওয়ালে রাউট করে। ISE পলিসির ওপর ভিত্তি করে কর্পোরেট SSID-এর জন্য VLAN অ্যাসাইনমেন্ট কার্যকর করে।

ধাপ ৩: Walled Garden কনফিগারেশন

গেস্ট SSID-এর জন্য, Captive Portal রিডাইরেক্টিকে Purple-এর ক্লাউড ইনফ্রাস্ট্রাকচারের দিকে নির্দেশ করতে কনফিগার করুন। DNS এবং HTTP/HTTPS ট্রাফিককে Purple-এর প্রয়োজনীয় IP রেঞ্জ এবং ডোমেনগুলিতে অ্যাক্সেস দেওয়ার জন্য আপনাকে অবশ্যই আপনার অ্যাক্সেস পয়েন্টগুলিতে walled garden (প্রি-অথেন্টিকেশন ACL) কনফিগার করতে হবে। walled garden যদি খুব বেশি সীমাবদ্ধ হয়, তবে Captive Portal লোড হতে ব্যর্থ হবে।

ধাপ ৪: গেস্ট WiFi-এর জন্য RADIUS ইন্টিগ্রেশন

গেস্ট SSID-এর জন্য Purple-এর RADIUS সার্ভারগুলি ব্যবহার করতে আপনার ওয়্যারলেস কন্ট্রোলারটি কনফিগার করুন। এটি Purple-কে ব্যবহারকারীকে অথেন্টিকেট করতে এবং সেশনের সময়কাল ও ব্যান্ডউইথ ব্যবহার ট্র্যাক করতে সাহায্য করে।

সেরা অনুশীলনসমূহ

১. একই SSID-তে গেস্ট এবং কর্পোরেট ট্রাফিক কখনও মিশ্রিত করবেন না। এটি উল্লেখযোগ্য নিরাপত্তা এবং কমপ্লায়েন্স ঝুঁকি তৈরি করে। সর্বদা আইসোলেটেড VLAN-এ ম্যাপ করা ডেডিকেটেড SSID ব্যবহার করুন। ২. কমার্শিয়াল গেস্ট অ্যাক্সেসের জন্য Purple ব্যবহার করুন। আপনার যদি মার্কেটিং অ্যানালিটিক্স, CRM ইন্টিগ্রেশন বা ব্র্যান্ডেড সোশ্যাল লগইন-এর প্রয়োজন হয়, তবে ISE-এর বিল্ট-ইন গেস্ট পোর্টাল ব্যবহার করবেন না। ৩. টায়ার্ড ব্যান্ডউইথ প্রয়োগ করুন। গেস্ট SSID-এ একটি ফ্রি, বেসলাইন পরিষেবা অফার করুন, এবং Purple-এর Connect, Capture, বা Engage প্ল্যান ব্যবহার করে উচ্চতর গতির জন্য একটি প্রিমিয়াম, পেইড অপশন অফার করুন। ৪. Passpoint-এর সুবিধা নিন। বারবার Captive Portal না দেখেই ফিরে আসা গেস্টদের স্বয়ংক্রিয়ভাবে এবং নিরাপদে কানেক্ট করার অনুমতি দিতে Purple-এর মাধ্যমে Passpoint (Hotspot 2.0) ব্যবহার করুন।

ট্রাবলশুটিং ও ঝুঁকি প্রশমন

  • Captive Portal লোড হতে ব্যর্থ হচ্ছে: এটি প্রায় সব সময়ই একটি walled garden সংক্রান্ত সমস্যা। আপনার Cisco হার্ডওয়্যারের প্রি-অথেন্টিকেশন ACL-এ সমস্ত প্রয়োজনীয় Purple ডোমেন এবং IP অ্যাড্রেস অনুমোদিত কিনা তা যাচাই করুন।
  • গেস্ট ডিভাইসগুলি অভ্যন্তরীণ রিসোর্স অ্যাক্সেস করছে: এটি VLAN আইসোলেশনের ব্যর্থতা নির্দেশ করে। গেস্ট VLAN যাতে ফায়ারওয়াল বা কোর সুইচ লেয়ারে কর্পোরেট সাবনেটগুলিতে রাউট করতে না পারে তা যাচাই করুন।
  • RADIUS টাইমআউট: ওয়্যারলেস কন্ট্রোলার যদি Purple-এর RADIUS সার্ভারগুলিতে পৌঁছাতে না পারে, তবে গেস্ট অথেন্টিকেশন ব্যর্থ হবে। আপনার ফায়ারওয়াল যাতে Purple-এর ইনফ্রাস্ট্রাকচারে আউটবাউন্ড UDP পোর্ট ১৮১২ এবং ১৮১৩ অনুমোদন করে তা নিশ্চিত করুন।

ROI এবং ব্যবসায়িক প্রভাব

guest experience management থেকে network access control cisco ise-কে আলাদা করার ব্যবসায়িক প্রভাব অত্যন্ত তাৎপর্যপূর্ণ। Purple-এ গেস্ট WiFi-এর দায়িত্ব হস্তান্তর করার মাধ্যমে, IT টিমগুলো অস্থায়ী অ্যাকাউন্ট পরিচালনা এবং পোর্টালের সমস্যা সমাধানের অপারেশনাল চাপ কমাতে পারে।

আরও গুরুত্বপূর্ণভাবে, Purple গেস্ট নেটওয়ার্ককে একটি রাজস্ব-উৎপাদনকারী সম্পদে পরিণত করে। ফার্স্ট-পার্টি ডেটা সংগ্রহ করে এবং এটিকে CRM প্ল্যাটফর্মের সাথে একীভূত করে, ভেন্যুগুলো অত্যন্ত লক্ষ্যযুক্ত মার্কেটিং ক্যাম্পেইন পরিচালনা করতে পারে। উদাহরণস্বরূপ, Harrods তাদের লয়্যালটি প্রোগ্রামের সাইন-আপ বাড়াতে তাদের স্প্ল্যাশ পেজে একটি সাধারণ প্রশ্ন ব্যবহার করেছিল, যা সরাসরি শুধুমাত্র সেই দল থেকেই ৩ গুণ ROI অর্জনে অবদান রেখেছিল। AGS Airports স্তরভিত্তিক ব্যান্ডউইথ প্রয়োগ করে ৮৪২% return on investment দেখতে পেয়েছে। সুরক্ষার জন্য Cisco ISE এবং এনগেজমেন্টের জন্য Purple-এর সমন্বয় মনের শান্তি এবং পরিমাপযোগ্য বাণিজ্যিক মূল্য উভয়ই প্রদান করে।

Definizioni chiave

Network Access Control (NAC)

Un'architettura di sicurezza che limita la disponibilità della rete ai dispositivi endpoint conformi e autenticati. Cisco ISE è una piattaforma NAC.

I team IT utilizzano il NAC per impedire ai dispositivi non autorizzati di accedere ai dati aziendali.

IEEE 802.1X

Uno standard IEEE per il controllo dell'accesso alla rete basato su porte, che fornisce un meccanismo di autenticazione ai dispositivi che desiderano connettersi a una LAN o WLAN.

Utilizzato da Cisco ISE per proteggere gli SSID aziendali utilizzando certificati o credenziali anziché password condivise.

Captive Portal

Una pagina web che l'utente di una rete ad accesso pubblico è obbligato a visualizzare e con cui deve interagire prima che venga concesso l'accesso.

Purple fornisce Captive Portal altamente personalizzabili per acquisire il consenso al marketing e dati di prima parte.

VLAN (Virtual Local Area Network)

Una sottorete logica che raggruppa una collezione di dispositivi provenienti da diverse LAN fisiche.

Cruciale per separare il traffico degli ospiti (gestito da Purple) da quello aziendale (gestito da ISE).

Walled Garden

Un ambiente limitato che controlla l'accesso di un utente a contenuti e servizi web prima che si sia completamente autenticato.

Deve essere configurato correttamente sull'hardware Cisco per consentire ai dispositivi di raggiungere i server di Purple per caricare il Captive Portal.

RADIUS

Remote Authentication Dial-In User Service. Un protocollo di rete che fornisce una gestione centralizzata di autenticazione, autorizzazione e tracciamento (Accounting).

Sia ISE che Purple utilizzano RADIUS, ma per scopi diversi: ISE per l'accesso aziendale 802.1X, Purple per la contabilizzazione delle sessioni degli ospiti.

Passpoint (Hotspot 2.0)

Uno standard che consente ai dispositivi mobili di rilevare e connettersi automaticamente alle reti Wi-Fi in modo sicuro senza l'intervento dell'utente.

Purple supporta Passpoint per offrire un'esperienza di roaming fluida, simile a quella cellulare, per gli ospiti che ritornano.

pxGrid

Platform Exchange Grid. Un framework Cisco che consente la collaborazione tra sistemi di rete multivendor e multipiattaforma.

Consente a Purple di condividere il contesto della sessione ospite con l'ecosistema Cisco ISE per una visibilità unificata della sicurezza.

Esempi pratici

Un hotel da 200 camere deve fornire un accesso WiFi sicuro per il personale interno (servizio di pulizia, gestione) e un'esperienza WiFi personalizzata con il proprio brand e acquisizione dati per gli ospiti dell'hotel. Attualmente utilizzano access point Cisco Catalyst.

Configurare due SSID. "Hotel_Corp" utilizza WPA3-Enterprise. Cisco ISE funge da server RADIUS, autenticando i dispositivi del personale tramite certificati EAP-TLS e assegnandoli alla VLAN di gestione. "Hotel_Guest" utilizza un SSID aperto reindirizzato a Purple. Purple presenta un Captive Portal personalizzato che offre il social login o l'integrazione con il PMS. Il traffico degli ospiti viene instradato su una VLAN isolata direttamente a internet.

Commento dell'esaminatore: Questo approccio separa perfettamente le competenze. ISE protegge le risorse aziendali, mentre Purple gestisce i requisiti commerciali di acquisizione dei dati degli ospiti per il team di marketing dell'hotel. L'isolamento della VLAN garantisce la conformità PCI DSS.

Una grande catena di vendita al dettaglio desidera monitorare l'affluenza e il tempo di permanenza degli acquirenti in 50 negozi utilizzando la propria infrastruttura Cisco Meraki esistente, senza compromettere la sicurezza della rete interna dei punti vendita (POS).

I terminali POS si collegano a un SSID nascosto protetto da WPA3-Enterprise e Cisco ISE. Un SSID pubblico "Free_Store_WiFi" viene trasmesso per gli acquirenti. La dashboard Meraki è configurata per integrarsi con Purple tramite API. Purple acquisisce dati di presenza anonimizzati dai dispositivi che inviano probe per generare mappe termiche, e acquisisce dati di prima parte espliciti quando gli acquirenti effettuano l'accesso al Captive Portal.

Commento dell'esaminatore: L'utilizzo dell'overlay cloud di Purple con Meraki non richiede nuovo hardware. La catena di vendita al dettaglio ottiene analisi approfondite e dati di marketing, mentre ISE garantisce che la rete POS rimanga bloccata e conforme.

Domande di esercitazione

Q1. Il tuo direttore marketing desidera acquisire indirizzi email e dati demografici dai visitatori che utilizzano il WiFi guest nei tuoi negozi al dettaglio. Il team di ingegneria di rete suggerisce di abilitare la funzionalità del portale guest integrata nella tua attuale implementazione Cisco ISE. È l'approccio corretto?

Suggerimento: Considera le funzionalità commerciali del portale guest ISE rispetto a una piattaforma overlay dedicata.

Visualizza risposta modello

No. Il portale guest di Cisco ISE è progettato per l'accesso funzionale (ad es. per i collaboratori esterni), non per il marketing commerciale. Manca di integrazioni CRM native, di workflow per la gestione del consenso GDPR e di analisi dettagliate dei visitatori. L'approccio corretto consiste nell'implementare Purple sull'SSID guest per gestire l'acquisizione dei dati e l'analytics, lasciando che ISE gestisca la rete aziendale.

Q2. Un ospite si connette all'SSID gestito da Purple, ma il suo browser visualizza un errore di timeout anziché la splash page del Captive Portal. Gli utenti aziendali sull'SSID gestito da ISE non riscontrano problemi. Qual è la causa più probabile?

Suggerimento: Pensa a cosa deve accadere prima che l'autenticazione sia completata su una rete con Captive Portal.

Visualizza risposta modello

La causa più probabile è un walled garden (ACL di pre-autenticazione) configurato in modo errato sull'access point o sul controller wireless. Al dispositivo viene impedito di raggiungere l'infrastruttura cloud di Purple per caricare il portale. È necessario assicurarsi che i domini e gli intervalli IP specifici di Purple siano inseriti nella whitelist.

Q3. Stai progettando una rete per una nuova sede aziendale. Devi fornire supporto per i laptop aziendali, i telefoni personali del personale (BYOD) e i clienti in visita. Come dovresti progettare gli SSID e l'autenticazione?

Suggerimento: Separa i gruppi di utenti in base alla proprietà del dispositivo e ai livelli di accesso richiesti.

Visualizza risposta modello

Distribuisci due SSID. L'SSID aziendale utilizza WPA3-Enterprise. Cisco ISE gestisce l'autenticazione 802.1X per i laptop del personale e gestisce la registrazione dei certificati per i dispositivi BYOD del personale, assegnandoli a VLAN interne. L'SSID guest è aperto e reindirizzato a Purple. Purple gestisce l'autenticazione del Captive Portal per i clienti in visita, posizionandoli su una VLAN isolata con solo accesso a Internet.

Continua a leggere questa serie

Server RADIUS: una guida completa per le aziende

Questa guida fornisce a IT manager, architetti di rete e CTO un riferimento tecnico definitivo sull'autenticazione tramite server RADIUS per il WiFi aziendale. Copre il framework AAA, l'architettura 802.1X, la selezione del metodo EAP, i compromessi tra implementazioni cloud e on-premises e l'assegnazione dinamica della VLAN. I gestori di location nei settori dell'ospitalità, del retail, degli eventi e del settore pubblico troveranno indicazioni pratiche per l'implementazione, casi di studio reali e i framework decisionali necessari per migrare da chiavi pre-condivise non sicure a un'architettura di controllo degli accessi alla rete sicura e basata sull'identità.

Leggi la guida →

Aruba ClearPass vs. Purple WiFi: Confronto delle Funzionalità e Co-implementazione

Una guida tecnica completa che dettaglia l'architettura di co-implementazione di Aruba ClearPass e Purple WiFi. Copre la configurazione del proxy RADIUS, l'assegnazione dinamica della VLAN e le best practice per fornire reti guest sicure e basate sull'analisi dei dati insieme al NAC aziendale.

Leggi la guida →

EAP-TLS vs EAP-TTLS: Which Certificate-Based WiFi Protocol Should You Choose?

Questa guida fornisce un confronto definitivo tra EAP-TLS ed EAP-TTLS per l'autenticazione WiFi aziendale secondo lo standard IEEE 802.1X. Spiega la differenza architetturale tra l'autenticazione a certificato mutuo e il tunnelling di certificati solo server, e offre a IT manager, architetti di rete e CISO un quadro decisionale chiaro basato sulle capacità di gestione dei dispositivi e sui requisiti di conformità. Purple supporta entrambi i percorsi di autenticazione EAP-TLS ed EAP-TTLS per il WiFi del personale (Staff WiFi), e questa guida aiuta le organizzazioni a comprendere i compromessi infrastrutturali prima di impegnarsi in uno dei due approcci.

Leggi la guida →