Vai al contenuto principale

Grandstream GWN e WiFi per gli ospiti: configurazione del captive portal con Purple

Come funzionano gli access point Grandstream GWN con il WiFi per gli ospiti di Purple: una splash page esterna, RADIUS e un walled garden, con un link alla guida passo passo di Purple per la configurazione esatta.

Di Tom HackettPubblicato Aggiornato
📖 2 minuti di lettura459 parole5 definizioni chiave

Video overview

Ascolta questa guida

Visualizza trascrizione del podcast
Benvenuto nella serie Purple Technical Briefing. Sono il tuo presentatore e oggi parleremo di un modello di distribuzione che sta diventando sempre più comune nei settori dell'ospitalità, del retail e degli immobili multi-tenant: l'integrazione degli access point Grandstream GWN con la piattaforma guest WiFi di Purple. Se sei un MSP, un team IT interno o un network architect a cui è stata affidata una distribuzione Grandstream GWN con la richiesta di aggiungere un Captive Portal personalizzato completo di analytics, questa puntata fa al caso tuo. Copriremo l'intero stack: reindirizzamento alla splash page per gli ospiti, configurazione del walled garden, WiFi sicuro per il personale tramite 802.1X e segmentazione multi-tenant utilizzando la funzionalità Private Pre-Shared Key di Grandstream. Entriamo nel vivo. --- Iniziamo con un po' di contesto. La serie GWN di Grandstream è una solida gamma di access point per il mercato di fascia media. Troviamo i modelli GWN7600 e GWN7630 per installazioni indoor, i modelli GWN7660 e GWN7664 per ambienti WiFi 6 e il GWN7610 come opzione per montaggio a soffitto in spazi ad alta densità. Vengono gestiti tramite GWN Manager, un controller on-premise da installare su un server Linux o Windows, oppure tramite GWN dot Cloud, la piattaforma di gestione cloud di Grandstream, ora rinominata GDMS Networking. La buona notizia per gli MSP è che entrambe le piattaforme di gestione supportano nativamente la configurazione del Captive Portal. È possibile creare la policy del portale, personalizzare la splash page e associarla a un SSID interamente all'interno di GWN Manager o GWN dot Cloud. Tuttavia, per le distribuzioni aziendali in cui sono necessari l'acquisizione di dati conforme al GDPR, l'automation marketing e analytics in tempo reale, andrai a sostituire quel portale nativo con una piattaforma esterna. Ed è qui che entra in gioco Purple. Purple opera come un overlay cloud. Si posiziona al di sopra del tuo hardware e fornisce il Captive Portal, il livello di autenticazione RADIUS, il motore di analytics e gli strumenti di marketing. Purple supporta 80.000 sedi attive e ha gestito ben 440 milioni di accessi nel solo 2024, il che dimostra la comprovata scalabilità della piattaforma. L'integrazione con Grandstream GWN segue lo stesso approccio basato su standard che Purple utilizza per Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist e Ubiquiti UniFi. --- Analizziamo l'architettura tecnica. Il flusso WiFi per gli ospiti su Grandstream GWN con Purple funziona in questo modo. Un ospite si connette al tuo SSID guest. Il suo dispositivo invia una richiesta HTTP a un qualsiasi sito web. L'access point GWN intercetta la richiesta e genera un reindirizzamento HTTP 302 verso l'URL del portale Purple. L'ospite atterra sulla tua splash page personalizzata, ospitata da Purple. Qui effettua l'autenticazione, sia essa tramite e-mail, social login, verifica SMS o un modulo personalizzato. La piattaforma di Purple convalida l'autenticazione, registra il consenso e i dati in conformità con il GDPR, e quindi invia un messaggio RADIUS Access-Accept all'access point GWN. L'AP concede l'accesso a internet. L'intero flusso richiede dai tre ai cinque secondi circa, dalla connessione all'accesso a internet.Ora, i componenti di configurazione chiave sul lato Grandstream sono: la policy del Captive Portal, le impostazioni della splash page, il walled garden e l'associazione SSID. Esaminiamoli uno per uno. --- Passo uno: configurare la policy del Captive Portal in GWN Manager o GWN dot Cloud. Passare a Captive Portal, quindi a Policy List, e creare una nuova policy. Assegnare un nome descrittivo, ad esempio "Purple-Guest-Portal". Impostare Authentication Type su RADIUS Server. Verranno quindi visualizzati i campi per RADIUS Server Address, RADIUS Server Port e RADIUS Server Secret. Inserire l'indirizzo IP del server RADIUS di Purple e la porta 1812 per l'autenticazione. La chiave segreta condivisa proviene dalla console di amministrazione del portale Purple, nella sezione di configurazione hardware della sede. Impostare il RADIUS Authentication Method su PAP, che è quello utilizzato dal flusso del Captive Portal di Purple. In Landing Page, impostare questo valore su Redirect to External Page e inserire l'URL di reindirizzamento del portale Purple. Questo è l'URL a cui verranno indirizzati gli ospiti al momento della prima connessione. Anche questo dato proviene dalla console di amministrazione di Purple. Impostare il valore Expiration in modo che corrisponda alla policy di sessione della propria sede. Per un hotel, 24 ore è un valore tipico. Per una sede congressuale, è possibile impostarlo sulla durata dell'evento. Per un ambiente retail, sono comuni da due a quattro ore. Abilitare la Failsafe Mode. Questo è importante. Se l'access point GWN non riesce a raggiungere il server RADIUS di Purple, la modalità failsafe consente comunque l'accesso a internet anziché bloccare tutti gli ospiti. Per la maggior parte delle installazioni nei settori hospitality e retail, una breve interruzione del server RADIUS non dovrebbe causare la perdita di connettività per tutti gli ospiti. --- Passo due: configurare il walled garden. Il walled garden è l'elenco dei domini e degli indirizzi IP a cui gli ospiti possono accedere prima di essersi autenticati tramite il portale. Se si commette un errore in questa fase, gli ospiti vedranno una pagina vuota o un portale non funzionante, e daranno la colpa al WiFi. In GWN Manager, il walled garden si configura sotto la policy del Captive Portal come Pre-Authentication Rules. Aggiungere i seguenti domini come regole di autorizzazione: il dominio del portale Purple, ovvero portal punto purple punto ai; tutti i domini CDN da cui la splash page di Purple carica le risorse, incluso cloudfront punto net utilizzando una voce wildcard; l'endpoint di rilevamento del Captive Portal di Apple, captive punto apple punto com; e l'endpoint di controllo della connettività di Google, connectivitycheck punto gstatic punto com. Il portale di supporto di Purple dispone di un generatore dinamico di walled garden all'indirizzo support punto purple punto ai. Selezionare Grandstream dall'elenco hardware, scegliere i propri metodi di autenticazione e verrà generato l'elenco esatto dei domini necessari. Utilizzare quell'elenco. Non provare a crearlo manualmente da zero.Una decisione che devi prendere: includere o meno captive dot apple dot com nel walled garden? Se lo includi, i dispositivi iOS non mostreranno automaticamente il mini-browser Captive Network Assistant. Gli ospiti dovranno aprire manualmente un browser per raggiungere il portale. Se lo escludi, iOS attiva automaticamente il mini-browser quando il dispositivo si connette. Per la maggior parte delle installazioni nel settore hospitality, si desidera che appaia il mini-browser, quindi lascia captive dot apple dot com fuori dal walled garden. --- Fase tre: configura l'SSID. In GWN Manager, naviga su SSID e modifica il tuo SSID ospite. Abilita il Captive Portal e seleziona la policy che hai appena creato. Imposta l'SSID su WPA2-Personal con una password semplice e aperta, oppure configuralo come SSID aperto se la tua struttura preferisce questo approccio. La sicurezza in questo flusso deriva dall'autenticazione del portale, non dalla password del WiFi. Abilita Client Isolation. Questo impedisce agli ospiti di vedere i dispositivi degli altri sulla rete. È un requisito di sicurezza fondamentale e una considerazione PCI-DSS se la tua struttura elabora pagamenti con carta sulla stessa infrastruttura. Assegna l'SSID alla tua VLAN ospite. VLAN 10 è una convenzione comune per il traffico ospiti. Assicurati che lo switch e il router a monte siano configurati per instradare quella VLAN verso internet con regole di firewall appropriate. --- Ora parliamo del WiFi per lo staff che utilizza lo standard 802.1X. Lo standard IEEE 802.1X è la specifica per il controllo dell'accesso alla rete basato su porta. Per il WiFi dello staff, sostituisce la chiave pre-condivisa comune con credenziali per singolo utente, convalidate tramite un provider di identità. Quando un membro dello staff si connette, l'access point GWN funge da autenticatore, il suo dispositivo è il richiedente e il server RADIUS di Purple funge da server di autenticazione. In GWN Manager, crea un SSID separato per lo staff. Imposta la Modalità di Sicurezza su WPA2-Enterprise, che abilita lo standard 802.1X. Configura le impostazioni del server RADIUS con l'IP RADIUS di Purple, la porta 1812 e il tuo segreto condiviso. Abilita il RADIUS Accounting sulla porta 1813 in modo da ottenere una traccia di controllo completa di chi si è connesso, quando e per quanto tempo. Questa traccia di controllo è ciò di cui hai bisogno per la conformità GDPR e per rispondere a qualsiasi incidente di sicurezza. Per il metodo EAP, hai due opzioni principali. EAP-TLS utilizza certificati digitali sia sul server che sul dispositivo client. È l'opzione più sicura, ma richiede una piattaforma di Mobile Device Management per distribuire i certificati sui dispositivi dello staff. Se utilizzi Microsoft Intune o Jamf, EAP-TLS è la scelta giusta. Il metodo PEAP, che sta per Protected EAP, utilizza un nome utente e una password all'interno di un tunnel TLS crittografato. È più facile da implementare, in particolare per gli ambienti BYOD, ma devi assicurarti che lo staff sia addestrato a non accettare gli avvisi relativi ai certificati. Un access point non autorizzato può intercettare le credenziali PEAP se gli utenti ignorano gli errori dei certificati cliccandoci sopra.Abilita l'assegnazione dinamica della VLAN nelle impostazioni dell'SSID. Quando questa opzione è attiva, il server RADIUS può restituire un ID VLAN nel pacchetto Access-Accept e l'AP GWN inserirà il dispositivo di connessione in quella VLAN. Ciò significa che è possibile avere un singolo SSID per il personale ma segmentare automaticamente il personale IT sulla VLAN 20, la direzione sulla VLAN 21 e i dispositivi POS sulla VLAN 40, il tutto in base all'identità dell'utente nella directory di Purple. I parametri RADIUS per la VLAN dinamica sono: Tunnel-Type impostato su VLAN, che corrisponde al valore dell'attributo 13; Tunnel-Medium-Type impostato su IEEE-802, che corrisponde al valore dell'attributo 6; e Tunnel-Private-Group-ID impostato sul numero della VLAN come stringa. Questi tre attributi nel pacchetto Access-Accept sono tutto ciò di cui l'AP GWN ha bisogno per indirizzare il dispositivo alla VLAN corretta. - Passiamo ora alla funzionalità particolarmente rilevante per gli immobili multi-tenant: le Grandstream Private Pre-Shared Keys, o PPSK. La tecnologia PPSK è un meccanismo che consente a un singolo SSID di supportare più password univoche, ognuna mappata su una VLAN o policy di rete diversa. Pensa a un condominio build-to-rent, a uno spazio di co-working o a un edificio di uffici arredati. Desideri un unico SSID visibile a tutti, ma ogni tenant riceve la propria password che lo inserisce nel proprio segmento di rete isolato. In GWN Manager, la funzionalità PPSK si configura nelle impostazioni dell'SSID. Imposta la Security Mode su WPA2-Personal, quindi abilita PPSK. Sarà quindi possibile creare singole voci PSK, ognuna con una password univoca e un ID VLAN associato. Quando un dispositivo si connette utilizzando la password del Tenant A, l'AP lo inserisce nella VLAN 31. Quando un dispositivo utilizza la password del Tenant B, finisce sulla VLAN 32. I tenant condividono lo stesso SSID ma sono completamente isolati l'uno dall'altro a livello di rete. Per implementazioni più ampie, Grandstream supporta anche PPSK con backend RADIUS. In questa modalità, l'AP invia la PSK come attributo RADIUS al server di autenticazione, che la convalida e restituisce l'assegnazione della VLAN appropriata. È qui che si integra direttamente la funzionalità Identity-Based Networks di Purple. Purple può gestire il database PPSK, convalidare le chiavi rispetto alla propria directory e restituire assegnazioni dinamiche di VLAN, offrendo una gestione centralizzata di centinaia di credenziali di tenant da un'unica piattaforma. L'attributo RADIUS utilizzato per la convalida PPSK è in genere l'attributo Tunnel-Password, o un attributo specifico del fornitore a seconda della versione del firmware. Controlla le note di rilascio di Grandstream per il tuo firmware specifico, poiché la mappatura degli attributi si è evoluta tra le varie versioni di GWN Manager. - Permettimi di illustrare le due modalità di errore più comuni che riscontro nelle implementazioni Grandstream con portali esterni. Il primo è la mancata attivazione del reindirizzamento. Un ospite si connette al SSID, apre un browser e riceve un errore "impossibile raggiungere il sito" invece della pagina del portale. La causa più probabile è un'errata configurazione del walled garden. La pagina stessa del portale viene bloccata prima dell'autenticazione. Apri gli strumenti di sviluppo del browser su un dispositivo di test connesso al SSID ospite, guarda la scheda di rete e identifica quali richieste stanno fallendo. Aggiungi quei domini alle tue regole di pre-autenticazione. La seconda modalità di errore è il timeout RADIUS. L'AP invia una richiesta Access-Request al server RADIUS di Purple e non riceve risposta. Questo di solito significa che un firewall sta bloccando la porta UDP 1812 in uscita dalla VLAN di gestione dell'AP verso l'intervallo IP RADIUS di Purple. Controlla le regole del tuo firewall. Gli indirizzi IP RADIUS di Purple sono documentati nella console di amministrazione di Purple sotto le impostazioni della sede. Assicurati che siano consentiti sia gli IP RADIUS primari che quelli secondari. Un terzo aspetto che vale la pena menzionare: la VLAN dinamica non funziona. Il personale si connette e finisce sulla VLAN sbagliata. La causa più comune è che l'opzione Abilita VLAN dinamica non è selezionata nelle impostazioni del SSID in GWN Manager. Si tratta di una singola casella di controllo facile da dimenticare. La seconda causa è una mancata corrispondenza del segreto condiviso. Se il segreto condiviso sull'AP non corrisponde a quello configurato in Purple, l'AP scarta silenziosamente la risposta RADIUS e torna alla VLAN predefinita. - Lascia che ti presenti due scenari reali per rendere tutto questo più concreto. Scenario uno: un hotel da 120 camere. L'hotel utilizza access point GWN7660 gestiti tramite GWN dot Cloud. Hanno bisogno di un portale ospite personalizzato con il proprio brand, una rete protetta per il personale della reception e delle pulizie, e una VLAN di gestione separata per il sistema di gestione della proprietà. La configurazione utilizza tre SSID: WiFi ospite su VLAN 10 con la policy del Captive Portal di Purple; WiFi personale su VLAN 20 con autenticazione WPA2-Enterprise e PEAP rispetto al RADIUS di Purple; e un SSID di gestione nascosto su VLAN 30 per i terminali PMS. L'assegnazione dinamica della VLAN sul SSID del personale fa sì che i dispositivi del personale delle pulizie finiscano sulla VLAN 21 con accesso a internet limitato, mentre i dispositivi della reception finiscono sulla VLAN 20 con accesso completo. La dashboard di analisi di Purple mostra all'operatore dell'hotel il conteggio giornaliero degli ospiti, la durata delle sessioni e i tassi di adesione al marketing, fornendo al team di marketing i dati necessari per eseguire campagne mirate. Scenario due: un condominio build-to-rent da 40 unità. L'operatore gestisce gli access point GWN7630 con GWN Manager on-premises. Ogni appartamento necessita della propria rete isolata. L'operatore utilizza PPSK con backend RADIUS. Purple gestisce 40 credenziali tenant univoche, ciascuna mappata su una VLAN dedicata. I residenti si connettono al singolo SSID "BuildingConnect" utilizzando la password del proprio appartamento. Il portale di Purple gestisce il flusso iniziale di onboarding, acquisisce il consenso dei residenti e fornisce all'operatore analisi sull'occupazione e dati di engagement. Quando un residente si trasferisce, l'operatore revoca la sua credenziale PPSK nella console di amministrazione di Purple e l'accesso viene immediatamente interrotto. Non è necessario modificare la password dell'SSID o riconfigurare gli AP. - Domande a raffica. Tre domande che mi vengono poste costantemente sulle distribuzioni Grandstream. Domanda uno: posso utilizzare GWN dot Cloud invece di GWN Manager per l'integrazione con Purple? Sì. La configurazione del Captive Portal in GWN dot Cloud è funzionalmente identica a quella di GWN Manager. I percorsi dei menu sono gli stessi. Le impostazioni relative a RADIUS e walled garden si trovano nelle stesse posizioni. GWN dot Cloud è la scelta migliore per gli MSP che gestiscono più siti, poiché consente di ottenere un'unica interfaccia di gestione per tutte le installazioni. Domanda due: Purple supporta la web analytics nativa di Grandstream insieme alla propria? Purple sostituisce la web analytics nativa del Captive Portal con il proprio set di dati più dettagliato. Otterrai il conteggio delle sessioni, i tempi di permanenza, i tassi di opt-in, i dati demografici dai campi dei moduli e l'integrazione con le piattaforme di marketing. Le analisi native di GWN relative alle prestazioni RF, allo stato di salute degli AP e al conteggio dei client rimangono disponibili in GWN Manager o GWN dot Cloud insieme alle analisi del portale di Purple. Domanda tre: quale versione del firmware è necessaria sugli AP GWN per PPSK con RADIUS? PPSK con backend RADIUS richiede il firmware GWN 1.0.19 o superiore sulla serie GWN76xx. Verifica le note di rilascio di Grandstream prima della distribuzione. L'uso di un firmware obsoleto è la causa singola più comune di comportamenti imprevisti nelle implementazioni PPSK. - Per concludere. L'integrazione degli access point Grandstream GWN con Purple è una procedura lineare quando si segue la sequenza corretta. Configura innanzitutto le impostazioni del server RADIUS nella policy del Captive Portal. Crea il tuo walled garden utilizzando lo strumento di generazione dei domini di Purple. Associa la policy al tuo SSID guest e abilita l'isolamento dei client. Per il WiFi del personale, abilita WPA2-Enterprise con assegnazione dinamica della VLAN. Per le proprietà multi-tenant, utilizza PPSK con backend RADIUS e gestisci le credenziali a livello centrale tramite Purple. Le cinque cose da fare nel modo giusto: RADIUS su UDP 1812 con un shared secret corrispondente; il walled garden che copre tutti i domini delle risorse del portale; l'isolamento dei client abilitato sull'SSID guest; la VLAN dinamica abilitata nelle impostazioni dell'SSID; e il firmware PPSK alla versione 1.0.19 o superiore.Configura correttamente questi cinque elementi e avrai un'implementazione solida e scalabile che servirà la tua sede per anni. Il team di onboarding di Purple può convalidare la tua configurazione prima della messa in servizio, e il tempo di attività del 99.999% della piattaforma significa che non dovrai spiegare le interruzioni del portale agli ospiti dell'hotel alle due del mattino. Grazie per l'ascolto. Per altre guide tecniche sulle integrazioni WiFi aziendali, visita purple dot ai. Nel prossimo episodio parleremo dell'assegnazione dinamica della VLAN con Microsoft Entra ID e della funzionalità SecurePass di Purple. A presto.

Parte della nostra serie principale: Guida al Captive Portal →

Gli access point Grandstream GWN sono gestiti dal cloud tramite GWN Cloud. Purple aggiunge lo strato dedicato agli ospiti: il captive portal visualizzato dai visitatori, il percorso di accesso e i dati di prima parte raccolti. Non sostituisce in alcun modo l'hardware Grandstream esistente.

Come funziona Grandstream GWN con il WiFi per gli ospiti di Purple

Purple è un overlay cloud. Gli access point GWN continuano a gestire il WiFi; Purple gestisce l'esperienza degli ospiti attraverso funzionalità già supportate da GWN Cloud.

  • Splash page esterna. Nella policy del captive portal di GWN Cloud, si imposta la splash page come esterna e si seleziona Purple come piattaforma. Un nuovo dispositivo viene reindirizzato alla splash page di Purple, il visitatore effettua l'accesso e il controllo torna a GWN.
  • RADIUS. GWN verifica ogni accesso tramite il servizio RADIUS di Purple sulle porte standard, la 1812 per l'autenticazione e la 1813 per l'accounting. I dati di accounting sono quelli che alimentano l'analisi dei visitatori.

Un walled garden, ossia un breve elenco di indirizzi consentiti che un dispositivo può raggiungere prima di effettuare l'accesso, impostato come regole di pre-autenticazione, consente il caricamento della splash page e il completamento di eventuali passaggi di pagamento o di social login.

Questo è l'intero modello: GWN sposta i pacchetti, Purple gestisce l'accesso e i dati. Poiché si basa sull'autenticazione web esterna standard e su RADIUS, funziona allo stesso modo su Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Purple è progettato per essere indipendente dall'hardware.

Requisiti

  • Access point Grandstream GWN con firmware v1.0.7.12 o superiore, gestiti tramite GWN Cloud.
  • Una location Purple configurata con la propria splash page e il relativo percorso di accesso.
  • Il server di splash page, i dettagli RADIUS e i domini di pre-autenticazione di Purple, disponibili nella dashboard di Purple.

Configurazione con Purple

Le impostazioni esatte, la policy del captive portal, il server di splash page esterno, i server RADIUS di autenticazione e accounting e le regole di pre-autenticazione sono documentati passo dopo passo nella guida di supporto di Purple, con i valori precisi da inserire.

Guida alla configurazione degli AP Grandstream serie GWN

Seguire la guida per la configurazione. Questa pagina spiega come si integrano i vari componenti, in modo da comprendere lo scopo di ciascun passaggio.

Vantaggi

Una volta che gli ospiti effettuano l'accesso tramite Purple, ogni visita si trasforma in un dato di prima parte verificato e ottenuto con consenso esplicito: chi ha visitato, con quale frequenza e come contattarlo nel rispetto dei permessi concessi. Questa è la differenza tra un WiFi che si limita a connettere le persone e un WiFi che costruisce un pubblico di marketing di proprietà. Purple è conforme al GDPR e certificato ISO 27001, con un uptime del 99.999% in oltre 80.000 location attive.

Definizioni chiave

Captive portal

La pagina di accesso che un visitatore visualizza prima di connettersi a Internet. Purple la ospita e la gestisce; GWN reindirizza i dispositivi ad essa.

Lo strato di esperienza per gli ospiti che Purple aggiunge al WiFi GWN.

Splash page esterna

Un'impostazione del captive portal di GWN che reindirizza i dispositivi non autenticati alla splash page di Purple ospitata esternamente.

Il modo in care GWN Cloud affida l'ospite a Purple.

RADIUS

Un protocollo standard per verificare gli accessi e registrare i dati di sessione sulle porte 1812 (autenticazione) e 1813 (accounting).

Il modo in cui GWN convalida ogni ospite con Purple e alimenta la reportistica.

Walled garden

Un breve elenco di indirizzi consentiti, impostato tramite regole di pre-autenticazione, che un dispositivo può raggiungere prima di aver effettuato l'accesso.

Consente il caricamento della splash page, dei pagamenti e dei social login prima dell'autenticazione.

GWN Cloud

La dashboard cloud di Grandstream per la gestione degli access point GWN, incluse le policy del captive portal e le impostazioni RADIUS.

La piattaforma in cui vengono configurati gli access point Grandstream GWN.

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.