Vai al contenuto principale

Cisco Meraki e guest WiFi: configurazione del captive portal con Purple

Come i punti di accesso Cisco Meraki e i dispositivi MX e serie Z funzionano con il guest WiFi di Purple: autenticazione web esterna, RADIUS e un walled garden, con un link alla guida di configurazione passo-passo di Purple per l'esatta configurazione.

Pubblicato Aggiornato
📖 2 minuti di lettura460 parole5 definizioni chiave

Video overview

Ascolta questa guida

Visualizza trascrizione del podcast
Integrazione di Cisco Meraki con Purple WiFi - Un Briefing per Senior Consultant Tempo di lettura: circa 10 minuti INTRODUZIONE E CONTESTO (circa 1 minuto) Benvenuti. Se siete responsabili di una distribuzione Cisco Meraki e state cercando di decidere se Purple WiFi sia il giusto livello di guest intelligence da integrarvi, questo briefing è pensato per voi. Vi guiderò esattamente attraverso il funzionamento dell'integrazione, cosa è necessario configurare, quali sono le insidie più comuni e quale tipo di ritorno possiate realisticamente aspettarvi. Permettetemi di inquadrare lo scenario. Cisco Meraki è, con un margine significativo, l'infrastruttura wireless gestita in cloud più ampiamente distribuita nel settore enterprise dell'hospitality, del retail e del settore pubblico. È affidabile, scalabile e la sua dashboard cloud è davvero eccellente. Ma il punto è questo: le funzionalità native di guest WiFi di Meraki sono funzionali, non strategiche. Potete connettere un ospite online, ma non potete acquisire dati di prima parte significativi, non potete costruirci sopra un funnel di marketing e certamente non potete dimostrare il ROI al vostro consiglio di amministrazione. Questo è precisamente il vuoto che Purple colma. APPROFONDIMENTO TECNICO (circa 5 minuti) Parliamo di architettura. L'integrazione tra Purple e Meraki opera su due livelli tecnici distinti, e comprenderli entrambi è essenziale prima di toccare una singola impostazione di configurazione. Il primo livello è la Meraki Dashboard API - questo è il livello di provisioning. Purple utilizza l'API REST di Meraki per importare l'intero parco di access point nel Purple Portal in un'unica operazione batch. Vi autenticate con la vostra chiave API di Meraki, che generate dalla sezione Organizzazione della dashboard Meraki sotto API e Webhook. Una volta che Purple dispone di quella chiave, può estrarre ogni access point, ogni rete, ogni configurazione SSID direttamente dal vostro cloud Meraki. Per un parco di, ad esempio, trecento access point in un gruppo alberghiero, questo riduce quello che sarebbe un esercizio di configurazione manuale di più giorni a qualcosa che si può completare in meno di un'ora. Non si tratta di un risparmio operativo banale. Il secondo livello è il livello di autenticazione e Captive Portal - qui è dove vive effettivamente l'esperienza dell'ospite. Purple opera come provider esterno di splash page, utilizzando la Captive Portal API di Meraki. Quando un ospite si connette al vostro SSID guest, Meraki intercetta il suo traffico HTTP e lo reindirizza alla splash page ospitata da Purple - il vostro Captive Portal personalizzato con il vostro brand. L'ospite si autentica attraverso qualsiasi metodo abbiate configurato: login social, modulo email, verifica SMS o una combinazione di questi. Purple comunica poi di ritorno a Meraki via RADIUS - Remote Authentication Dial-In User Service - operando sulla porta 1812 per l'autenticazione e sulla porta 1813 per l'accounting. Una volta che il server RADIUS conferma l'autenticazione, Meraki concede all'ospite l'accesso completo alla rete. Ora, lasciate che vi guidi attraverso la configurazione specifica della dashboard Meraki, perché i dettagli qui sono fondamentali. Nella dashboard Meraki, naviga su Wireless, quindi su Access Control. Seleziona il tuo SSID ospiti dal menu a discesa. Imposta la sicurezza su Open — sì, aperta, perché l'autenticazione è gestita dal livello RADIUS e captive portal, non a livello di associazione 802.11. Imposta il tipo di splash page su Sign-on con il mio server RADIUS. Questa è la selezione fondamentale — indica a Meraki di utilizzare un server RADIUS esterno per l'autenticazione anziché le proprie opzioni integrate. Sotto Advanced Splash Settings, imposta la forza del captive portal su Block all access until sign-on is complete. Abilita il walled garden — questo è l'elenco dei domini che gli ospiti possono raggiungere prima di essersi autenticati, che deve includere i domini della piattaforma Purple affinché la stessa splash page possa caricarsi. Purple fornisce una whitelist aggiornata di questi domini nella propria documentazione di supporto. Per la configurazione del server RADIUS, dovrai aggiungere due server — Purple fornisce endpoint primari e secondari per la ridondanza. La porta di autenticazione è 1812 e utilizzerai il segreto RADIUS fornito nel tuo Purple Portal. Aggiungi le voci corrispondenti per l'accounting RADIUS sulla porta 1813. Imposta l'intervallo provvisorio di accounting a quattro minuti — questo è importante per un tracciamento accurato delle sessioni e per l'analitica. Imposta il timeout del server a cinque secondi con un numero di tentativi pari a tre. Sotto Advanced RADIUS Settings, configura Called-Station-ID e NAS-ID per utilizzare l'indirizzo MAC dell'AP. Questo è fondamentale per l'analisi della posizione di Purple — senza di esso, Purple non può attribuire con precisione le sessioni a punti di accesso specifici e quindi non può generare analisi significative a livello di piano. Quindi naviga su Wireless, Splash Page. Inserisci l'URL personalizzato della splash page fornito dal tuo Purple Portal — questo è l'URL del tuo captive portal personalizzato. Configura l'URL di reindirizzamento post-autenticazione — in genere il sito web della tua struttura o una landing page specifica. Ora, c'è un secondo componente che vale la pena discutere in dettaglio: PurpleConnex, che è la soluzione SecurePass di Purple. Questo crea un secondo SSID — in genere chiamato PurpleConnex — configurato come rete WPA2 Enterprise che utilizza i server RADIUS RadSec di Purple. RadSec è RADIUS su TLS, che fornisce un trasporto crittografato per il traffico di autenticazione. Questo SSID, combinato con la configurazione Hotspot 2.0 — nota anche come Passpoint, lo standard IEEE 802.11u — consente agli ospiti che ritornano di riconnettersi automaticamente senza visualizzare nuovamente il captive portal. Il loro dispositivo riconosce il profilo Passpoint e si connette in modo fluido. Questo è particolarmente prezioso negli ambienti in cui si desidera eliminare l'attrito delle autenticazioni ripetute, come un hotel in cui un ospite soggiorna per tre notti o un membro di un programma fedeltà retail che visita il negozio settimanalmente. La configurazione Hotspot 2.0 in Meraki richiede di impostare il nome dell'operatore su PURPLE due punti GB, configurare l'elenco dei domini su securewifi.purple.ai e aggiungere i Roaming Consortium OI specificati da Purple. Il NAI Realm è configurato con il metodo di autenticazione EAP-TTLS e PAP. Tutto questo è documentato nel portale di supporto di Purple ed è semplicissimo una volta compreso il ruolo di ciascun campo. RACCOMANDAZIONI DI IMPLEMENTAZIONE E TRAPPOLE COMUNI (circa 2 minuti) Permettetemi di illustrare i tre scenari di errore più comuni che riscontro nelle implementazioni Meraki e Purple e come evitarli. Primo: errata configurazione del walled garden. Se l'elenco del walled garden è incompleto, gli ospiti visualizzeranno una splash page non funzionante - il CSS non verrà caricato, le immagini non verranno visualizzate e l'autenticazione fallirà in modo silenzioso. Purple mantiene un elenco consentito aggiornato dei domini richiesti. Considerate questo elenco come un documento dinamico e rivedetelo ogni volta che Purple rilascia un aggiornamento della piattaforma. Raccomando di testare l'esperienza del Captive Portal da un dispositivo ospite su un segmento di rete separato prima del rilascio definitivo. Secondo: impostazioni del timeout RADIUS. Il timeout RADIUS predefinito di Meraki è spesso impostato su un valore troppo basso per i server RADIUS ospitati nel cloud. Cinque secondi con tre tentativi costituiscono la configurazione corretta. Se lo lasciate al valore predefinito di due secondi, riscontrerete errori di autenticazione intermittenti durante i picchi di carico - esattamente il momento peggiore per un peggioramento dell'esperienza dei vostri ospiti. Terzo: errata configurazione di NAS-ID e Called-Station-ID. Questo è l'errore che più spesso coglie di sorpresa i sistemisti. Se configurate questi campi in modo errato - o li lasciate ai valori predefiniti - il motore di analytics di Purple non sarà in grado di mappare le sessioni sui singoli access point. Otterrete dati aggregati ma nessuna intelligence a livello di singolo piano. Il valore deve essere impostato sull'indirizzo MAC dell'AP, non sul nome del SSID o qualsiasi altra opzione. Sul fronte della conformità: l'acquisizione dei dati di Purple è conforme a GDPR e CCPA per progettazione. Il Captive Portal presenta un meccanismo di consenso che soddisfa i requisiti di entrambe le normative. Se operate in un ambiente soggetto a PCI-DSS - ad esempio, un hotel con un terminale di pagamento sullo stesso segmento di rete - assicuratevi che il vostro SSID ospite sia su una VLAN separata con regole firewall appropriate. La modalità NAT di Meraki per l'assegnazione degli IP client, che è l'impostazione consigliata, fornisce un certo livello di isolamento, ma l'architettura di segmentazione della rete deve essere esaminata in modo indipendente dal vostro team di sicurezza. DOMANDE E RISPOSTE RAPIDE (circa 1 minuto) Domanda: Purple può integrarsi con i dispositivi di sicurezza Meraki MX oltre che con gli AP wireless? Risposta: Sì. Il processo di configurazione è essenzialmente identico - il dispositivo MX supporta la stessa configurazione di splash page e RADIUS degli AP wireless. L'articolo di supporto copre le configurazioni per AP, MX e gateway teleworker Z1. Domanda: Quanto tempo richiede un'implementazione completa per un gruppo alberghiero di 50 strutture? Risposta: Con il provisioning automatizzato tramite l'API di Meraki, l'importazione degli access point è un'unica operazione per organizzazione. La configurazione di SSID e RADIUS può essere standardizzata tramite modelli su tutte le reti. Un'implementazione su 50 siti con un ingegnere di rete competente dovrebbe essere realizzabile in due o tre giorni di lavoro di configurazione, oltre al tempo di test. Domanda: Purple supporta i più recenti access point WiFi 6 e WiFi 6E di Meraki? Risposta: Sì. L'integrazione opera a livello applicativo - reindirizzamento RADIUS e HTTP - quindi è indipendente dalla generazione dell'hardware. Purple funziona con qualsiasi AP Meraki che supporti la splash page e la configurazione RADIUS descritte. SINTESI E PROSSIMI PASSI (circa 1 minuto) Per riassumere: l'integrazione tra Cisco Meraki e Purple WiFi è un'implementazione matura e ben documentata che combina l'eccellente infrastruttura gestita in cloud di Meraki con le funzionalità di guest intelligence e acquisizione dati di Purple. L'integrazione utilizza due meccanismi principali - l'API di Meraki Dashboard per il provisioning automatizzato e l'API di Captive Portal con autenticazione RADIUS per il livello di esperienza dell'ospite. Le tre cose da impostare correttamente sono: la configurazione del walled garden, le impostazioni di timeout e di tentativi RADIUS e la configurazione del NAS-ID per un'analisi accurata della posizione. Il caso aziendale è convincente. McDonald's Belgio, Walmart Canada e Harrods sono tutte implementazioni attive di Purple e Cisco. AGS Airports ha ottenuto un ritorno sull'investimento dell'842 percento. Harrods ha trasformato 600.000 accessi WiFi in un ritorno sull'investimento di 57 volte. Se sei pronto a procedere, il passo successivo consiste nel generare la tua chiave API Meraki, accedere al Portale Purple e utilizzare l'Hardware Import Wizard per importare il tuo parco di access point. Da lì, il team del tuo account Purple potrà guidarti attraverso la configurazione di SSID e RADIUS in un'unica sessione. Grazie per il tuo tempo.

Parte della nostra serie principale: Guida al Captive Portal →

I punti di accesso Cisco Meraki, e i dispositivi delle serie MX e Z, sono gestiti in cloud dalla dashboard Meraki e gestiscono il lato radio della tua rete. Purple aggiunge il livello guest superiore: il captive portal visualizzato dai visitatori, il percorso di accesso e i dati di prima parte che raccogli. Non sostituisce alcuno dei tuoi kit Meraki.

Come Cisco Meraki funziona con il guest WiFi di Purple

Purple è un overlay cloud. I tuoi dispositivi Meraki continuano a gestire il WiFi; Purple gestisce l'esperienza guest attraverso due meccanismi standard già supportati dalla dashboard.

  • Autenticazione web esterna. Indirizzi l'SSID verso una splash page personalizzata ospitata da Purple e imposti la modalità splash per l'accesso con un server RADIUS. Un nuovo dispositivo viene trattenuto sulla splash page finché il visitatore non effettua l'accesso, quindi il controllo torna a Meraki.
  • RADIUS. Meraki verifica ogni accesso rispetto al servizio RADIUS di Purple sulle porte standard, 1812 per l'autenticazione e 1813 per l'accounting. I dati di accounting sono ciò che alimenta l'analisi dei tuoi visitatori.

Un walled garden, un breve elenco di indirizzi consentiti che un dispositivo può raggiungere prima di accedere, consente il caricamento della splash page e il completamento di eventuali passaggi di pagamento o social login.

Questo è l'intero modello: Meraki sposta i pacchetti, Purple gestisce l'accesso e i dati. Poiché funziona su autenticazione web standard e RADIUS, opera allo stesso modo su Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Purple è indipendente dall'hardware per progettazione.

Di cosa hai bisogno

  • Una rete Cisco Meraki (AP, MX o serie Z) con accesso amministratore alla dashboard Meraki.
  • Una sede Purple con la tua splash page e il percorso di accesso configurati.
  • I dettagli RADIUS di Purple e gli indirizzi del walled garden, dalla tua dashboard Purple.

Configuralo con Purple

Le impostazioni esatte della dashboard, la modalità splash di controllo degli accessi, i server di autenticazione e accounting RADIUS, il walled garden e gli URL della splash page sono documentati passo dopo passo nella guida di supporto di Purple, con i valori precisi da inserire.

Guida alla configurazione di Cisco Meraki AP / MX / Z1

Segui quella guida per la configurazione. Questa pagina spiega come si collegano i vari elementi, in modo da comprendere lo scopo di ogni passaggio.

Cosa ottieni

Una volta che gli ospiti effettuano l'accesso tramite Purple, ogni visita si trasforma in dati di prima parte verificati con consenso esplicito e consapevole: chi ha visitato, con quale frequenza e come raggiungerli previa autorizzazione. Questa è la differenza tra un WiFi che connette le persone e un WiFi che costruisce un pubblico di marketing di tua proprietà. Purple è conforme al GDPR e certificato ISO 27001, con un uptime del 99.999% in oltre 80.000 sedi attive.

Definizioni chiave

Captive portal

La pagina di accesso che un visitatore visualizza prima di andare online. Purple la ospita e la gestisce; Meraki reindirizza i dispositivi ad essa.

Il livello guest che Purple aggiunge al tuo WiFi Meraki.

Autenticazione web esterna

Una modalità della splash page che reindirizza un dispositivo non autenticato a una pagina di accesso ospitata esternamente, per poi riprendere una volta che il visitatore ha effettuato l'accesso.

Come Meraki passa l'ospite alla splash page di Purple.

RADIUS

Un protocollo standard per verificare gli accessi e registrare i dati di sessione, sulle porte 1812 (autenticazione) e 1813 (accounting).

Come Meraki convalida ogni ospite rispetto a Purple e alimenta le analisi.

Walled garden

Un breve elenco di indirizzi consentiti che un dispositivo può raggiungere prima di aver effettuato l'accesso.

Consente il caricamento pre-autenticazione della splash page, dei pagamenti e del social login.

Dashboard Meraki

La console di gestione cloud di Cisco Meraki per punti di accesso, dispositivi di sicurezza MX e dispositivi della serie Z.

Dove viene eseguita la configurazione guest di Meraki.

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.