Vai al contenuto principale

Integrazione di Cambium Networks cnPilot e cnMaestro con Purple WiFi

Questa guida autorevole descrive in dettaglio l'integrazione degli access point Cambium Networks cnPilot e del cloud controller cnMaestro con la piattaforma di intelligence Purple WiFi. Copre l'architettura, la configurazione del Captive Portal, i requisiti di walled garden, il WiFi per il personale 802.1X e la segmentazione dinamica delle VLAN tramite Cambium ePSK per ambienti multi-tenant.

📖 5 minuti di lettura📝 1,178 parole🔧 2 esempi pratici3 domande di esercitazione📚 8 definizioni chiave

Ascolta questa guida

Visualizza trascrizione del podcast
Integrazione di Cambium Networks cnPilot e cnMaestro con Purple WiFi. Un briefing per consulenti. Benvenuti. Se gestite un ambiente Cambium Networks e vi è stato chiesto di offrire un'esperienza WiFi per gli ospiti che acquisisca dati, guidi il marketing e rimanga conforme, questo briefing è esattamente ciò di cui avete bisogno. Vi guiderò attraverso l'integrazione tra gli access point Cambium cnPilot, il cloud controller cnMaestro e Purple WiFi. Copriremo l'architettura, il flusso di autenticazione RADIUS, la configurazione del walled garden, il WiFi sicuro per il personale tramite 802.1X e la segmentazione multi-tenant utilizzando la funzionalità ePSK di Cambium con assegnazione dinamica delle VLAN. Che gestiate un hotel, un portafoglio di negozi, un centro congressi o un campus del settore pubblico, i principi sono gli stessi. Entriamo nel vivo. Innanzitutto, un rapido orientamento sulle due piattaforme. Cambium Networks produce la gamma cnPilot di access point WiFi aziendali: e410, e425H, e430H ed e505 per installazioni interne ed esterne. Questi AP sono gestiti centralmente tramite cnMaestro, la piattaforma di gestione cloud di Cambium. cnMaestro offre visibilità centralizzata, gestione della configurazione e aggiornamenti firmware per l'intero parco AP, sia che si tratti di pochi dispositivi in un'unica sede o di migliaia di AP in un territorio nazionale. Purple WiFi è una piattaforma di intelligence WiFi per gli ospiti di livello enterprise. Gestisce il Captive Portal, ovvero la splash page personalizzata che gli ospiti vedono quando si connettono, e funge anche da server di autenticazione RADIUS, motore di acquisizione dati e piattaforma di marketing automation. Purple opera in oltre 80.000 sedi attive e ha elaborato 440 milioni di accessi solo nel 2024. La combinazione di Cambium cnMaestro e Purple offre uno stack WiFi per gli ospiti di livello di produzione, tecnicamente solido e commercialmente prezioso. Ora parliamo dell'architettura di integrazione. Il meccanismo principale è un reindirizzamento al Captive Portal combinato con l'autenticazione RADIUS. Ecco come funziona il flusso in pratica. Un dispositivo ospite si associa al vostro SSID ospiti. Tale SSID è configurato in cnMaestro como rete aperta, senza chiave pre-condivisa per gli ospiti. L'AP Cambium intercetta la prima richiesta HTTP dal dispositivo e la reindirizza all'URL del Captive Portal di Purple. Questo reindirizzamento è configurato in cnMaestro nelle impostazioni di accesso ospiti della WLAN, dove si imposta l'URL della pagina esterna sull'endpoint del portale della sede di Purple. L'ospite interagisce quindi con il portale Purple. Può autenticarsi tramite social login, e-mail, verifica SMS o un modulo personalizzato. Una volta completato il flusso di autenticazione, il backend di Purple invia un messaggio RADIUS di Access-Accept all'AP Cambium sulla porta UDP 1812. L'AP sposta quindi il dispositivo dallo stato di pre-autenticazione al pieno accesso alla rete. Vi guiderò attraverso i passaggi esatti di configurazione in cnMaestro. Navigate su Configuration, poi su WiFi Profiles, quindi su WLANs. Create una nuova WLAN per la vostra rete ospiti. Impostate il nome dell'SSID, ad esempio "Hotel Guest WiFi", e impostate la sicurezza su Open. In Guest Access, abilitate l'opzione External Hotspot. Questa è l'impostazione chiave che indica a cnMaestro di reindirizzare i client non autenticati a un portale esterno. Impostate l'URL della pagina esterna sull'URL del portale della sede di Purple. Abilitate l'autenticazione RADIUS e inserite l'indirizzo IP del server RADIUS di Purple, il segreto condiviso e impostate la porta di autenticazione su UDP 1812. Abilitate il RADIUS accounting sulla porta UDP 1813: questo è fondamentale per il corretto funzionamento dell'analisi di Purple. Senza i record di accounting, Purple non può generare dati di sessione, metriche sul tempo di permanenza o analisi sulla frequenza delle visite. Ora, il walled garden. Questo è l'elenco di domini e indirizzi IP che i dispositivi degli ospiti possono raggiungere prima di autenticarsi. È necessario inserire in whitelist il dominio del portale di Purple e tutti gli endpoint CDN utilizzati per fornire le risorse del portale. È inoltre necessario inserire in whitelist i domini dei provider di autenticazione: se utilizzate il social login tramite Google o Facebook, i loro domini OAuth devono essere nel walled garden. Un walled garden configurato in modo errato è la causa più comune di errore del Captive Portal. Il dispositivo dell'ospite deve risolvere il DNS e raggiungere il portale Purple tramite HTTPS prima di potersi autenticare. In cnMaestro, il walled garden è configurato nelle impostazioni dell'External Hotspot. Aggiungete voci per il dominio del portale di Purple, i domini dei provider di social login e i domini dei gateway di pagamento se offrite piani WiFi a pagamento. Ora parliamo del WiFi sicuro per il personale tramite IEEE 802.1X. Per le reti del personale, non si desidera un Captive Portal. Si desidera un'autenticazione basata su certificati o credenziali che avvenga in modo silenzioso a livello di dispositivo. In cnMaestro, create una WLAN separata per il personale. Impostate la sicurezza su WPA2-Enterprise. Configurate i dettagli del server RADIUS, ovvero l'IP del server RADIUS di Purple sulla porta UDP 1812. I dispositivi del personale si autenticano utilizzando EAP-PEAP con credenziali di nome utente e password, o EAP-TLS con certificati di dispositivo per il massimo livello di sicurezza. Purple si integra con Microsoft Entra ID, Okta e Google Workspace come provider di identità. Ciò significa che il personale può autenticarsi al WiFi utilizzando le credenziali aziendali esistenti, senza dover gestire una password WiFi separata. Purple convalida le credenziali rispetto al provider di identità e restituisce un Access-Accept all'AP Cambium. L'assegnazione dinamica delle VLAN colloca quindi il dispositivo del personale autenticato sulla VLAN corretta, isolandolo dal traffico degli ospiti. Ora, la segmentazione multi-tenant tramite Cambium ePSK. ePSK (Enhanced Pre-Shared Key) è l'implementazione di Cambium di ciò che il settore chiama PPSK o iPSK. Il concetto è semplice: invece di una password condivisa per un intero SSID, ogni utente o tenant riceve la propria passphrase univoca. Tutti si connettono allo stesso SSID, ma ogni chiave univoca si mappa su una VLAN specifica, offrendo l'isolamento della rete senza la complessità di gestire più SSID. cnMaestro supporta fino a 2.000 voci ePSK per WLAN. A ciascun ePSK può essere assegnato un ID VLAN specifico, un limite di velocità e una data di scadenza. Questo lo rende ideale per ambienti multi-tenant, come un centro congressi in cui ogni espositore riceve il proprio segmento di rete isolato, o un edificio residenziale in affitto in cui ogni residente ha la propria rete d'area privata. Per configurare ePSK in cnMaestro, navigate su Configuration, WiFi Profiles, WLANs. Create una nuova WLAN. Impostate la sicurezza su WPA2 Pre-Shared Key. Abilitate l'opzione ePSK. Potete quindi aggiungere manualmente le singole voci ePSK o utilizzare l'API di cnMaestro per fornirle a livello di programmazione, che è l'approccio consigliato per le installazioni su larga scala. Per ciascuna voce ePSK, impostate la passphrase, l'ID VLAN assegnato e, facoltativamente, il limite di velocità e la scadenza. Quando un dispositivo si connette utilizzando quella passphrase, l'AP Cambium lo inserisce automaticamente nella VLAN assegnata. Non è richiesto alcun RADIUS per il flusso ePSK stesso: l'assegnazione della VLAN è gestita localmente dall'AP in base alla passphrase utilizzata. Purple si integra con questo modello gestendo il ciclo di vita di ePSK tramite l'API di cnMaestro. Purple può fornire nuove voci ePSK quando viene integrato un nuovo tenant, aggiornare l'assegnazione della VLAN, impostare le date di scadenza e revocare l'accesso quando un tenant se ne va. Ciò elimina il lavoro manuale di gestione di centinaia o migliaia di chiavi individuali. Bene, parliamo di cosa può andare storto e di come evitarlo. L'errore più comune riguarda il walled garden. Se le voci del walled garden sono incomplete, il reindirizzamento al Captive Portal non viene mai completato. Gli ospiti vedono un timeout di connessione anziché una pagina di accesso. Testate sempre con un dispositivo nuovo, non con uno che si è già connesso in precedenza, e verificate che il portale Purple si carichi prima dell'autenticazione. Verificate che la risoluzione DNS funzioni per il dominio del portale Purple dallo stato di pre-autenticazione. Secondo: discrepanze nel segreto condiviso RADIUS. Nelle grandi installazioni con più siti, è facile che un segreto condiviso sia configurato in modo diverso in cnMaestro rispetto a quello registrato in Purple. Verificate sempre il segreto condiviso su entrambi i lati prima di andare online. Utilizzate un segreto forte, generato casualmente, di almeno 32 caratteri, e conservatelo in un gestore di segreti, non in un foglio di calcolo. Terzo: RADIUS accounting. Non saltatelo. I record di accounting sono ciò che Purple utilizza per creare l'analisi delle sessioni: tempo di permanenza, frequenza delle visite, tipo di dispositivo. Configurate il RADIUS accounting sulla porta UDP 1813 in cnMaestro. Senza di esso, perderete il valore di analisi fornito da Purple. È un passaggio di configurazione di cinque minuti. Quarto: trunking VLAN. Affinché l'assegnazione dinamica delle VLAN funzioni, le VLAN devono essere configurate in trunk sulle porte dello switch che collegano gli AP Cambium. Se la VLAN 100 per gli ospiti non è consentita sul trunk, gli ospiti autenticati non riceveranno un indirizzo IP e sembreranno non avere accesso a Internet anche dopo un'autenticazione riuscita. Verificate la configurazione del trunk dello switch prima di eseguire i test. Quinto: conflitti nell'intervallo VLAN ePSK. Assicuratevi che l'intervallo VLAN ePSK non sia in conflitto con le VLAN esistenti nella rete, in particolare con le VLAN di gestione o infrastrutturali. Documentate l'allocazione delle VLAN prima di iniziare. Sesto: versione del firmware. Assicuratevi che gli AP cnPilot eseguano la versione del firmware 6.0 o successiva per il supporto completo dell'hotspot esterno e della funzionalità ePSK. Le versioni precedenti del firmware presentano problemi noti con il comportamento di reindirizzamento del Captive Portal. Ora passiamo ad alcune domande rapide. Posso utilizzare Purple con Cambium senza RADIUS, solo con un semplice reindirizzamento? Sì, ma si perdono l'assegnazione dinamica delle VLAN e i dati di accounting della sessione. Per qualsiasi cosa che vada oltre una splash page di base, il RADIUS è fortemente raccomandato. Purple supporta WPA3 sugli AP Cambium? Sì. L'autenticazione basata su portale di Purple è compatibile con WPA3-SAE sull'SSID. Il flusso RADIUS è indipendente dal protocollo di sicurezza wireless. Posso gestire Purple su più siti Cambium da un unico account Purple? Assolutamente sì. L'architettura multi-sede di Purple è progettata esattamente per questo. Ogni sito si mappa su una sede in Purple e le policy di rete di cnMaestro si scalano in modo pulito su un intero territorio nazionale. Quante voci ePSK può supportare cnMaestro? Fino a 2.000 per WLAN. Per installazioni che ne richiedono di più, utilizzate un approccio basato su RADIUS per la gestione delle chiavi. Per riassumere: l'integrazione tra Cambium cnMaestro e Purple WiFi è un'architettura collaudata che offre WiFi per gli ospiti con acquisizione dati, autenticazione RADIUS, segmentazione dinamica delle VLAN e analisi complete, il tutto gestito centralmente tramite la console cloud di cnMaestro. I passaggi chiave per renderlo attivo: configurate la WLAN ospiti in cnMaestro con l'External Hotspot abilitato e l'URL del portale Purple impostato, aggiungete i dettagli del server RADIUS di Purple per l'autenticazione e l'accounting, configurate le voci del walled garden, verificate il trunking VLAN sui vostri switch e testate con un dispositivo nuovo prima della messa in servizio. Per le installazioni multi-tenant, configurate ePSK su una WLAN dedicata, assegnate gli ID VLAN per tenant e utilizzate l'API di cnMaestro per la gestione del ciclo di vita su larga scala. Il caso di ROI è semplice. La piattaforma di analisi di Purple trasforma il vostro WiFi per gli ospiti da un centro di costo a un asset di dati di prima parte. Harrods ha ottenuto un ROI di marketing pari a 57 volte grazie all'implementazione del WiFi per gli ospiti di Purple. AGS Airports ha generato un ROI dell'842%. In combinazione con l'infrastruttura di livello enterprise di Cambium, si ottiene una soluzione che si scala da una singola sede a un intero territorio nazionale senza modifiche architetturali. Per i passaggi successivi: richiedete i dettagli del server RADIUS di Purple al vostro account manager Purple, aprite la configurazione WLAN di cnMaestro per il vostro SSID ospiti ed eseguite la checklist di configurazione. La maggior parte delle installazioni su singolo sito diventa attiva entro un giorno. Grazie per l'ascolto. Se desiderate approfondire la progettazione del Captive Portal, la strategia di segmentazione delle VLAN o la gestione del ciclo di vita di ePSK, la documentazione e il team di supporto di Purple sono il contatto ideale.

header_image.png

Executive Summary

Per le sedi aziendali che si standardizzano sull'infrastruttura Cambium Networks, l'implementazione di una soluzione WiFi per gli ospiti di livello di produzione richiede una stretta integrazione tra il livello di accesso wireless e la piattaforma di gestione delle identità. Questa guida fornisce un modello definitivo per l'integrazione degli access point Cambium cnPilot e del cloud controller cnMaestro con Purple WiFi. Combinando l'hardware scalabile di Cambium con il Captive Portal, l'autenticazione RADIUS e le funzionalità di analisi di Purple, i team IT possono trasformare le loro reti wireless da un centro di costo in un asset strategico. L'architettura qui dettagliata supporta qualsiasi scenario, dall'accesso ospiti di base alla complessa segmentazione multi-tenant tramite le chiavi pre-condivise private (PPSK) di Cambium, offrendo una connettività sicura, conforme e ricca di dati in ambienti alberghieri, commerciali e del settore pubblico.

Technical Deep-Dive

L'integrazione tra Cambium Networks e Purple si basa sul reindirizzamento HTTP standard e sui protocolli RADIUS. Questo approccio indipendente dal fornitore garantisce una sicurezza robusta, compatibilità multipiattaforma e gestione centralizzata tramite cnMaestro.

Integration Architecture

Il meccanismo principale prevede un reindirizzamento al Captive Portal gestito dall'AP Cambium, abbinato all'autenticazione RADIUS gestita da Purple.

architecture_overview.png

Quando un dispositivo ospite si associa a un SSID ospiti aperto, l'AP Cambium intercetta la richiesta HTTP iniziale. Invece di instradare il traffico verso Internet, l'AP reindirizza il dispositivo all'URL del Captive Portal ospitato da Purple. L'ospite completa il flusso di autenticazione sulla splash page di Purple, che supporta il social login, la registrazione via e-mail e moduli di acquisizione dati personalizzati.

In caso di autenticazione riuscita, il backend di Purple invia un messaggio RADIUS di Access-Accept all'AP Cambium sulla porta UDP 1812. Questo messaggio segnala all'AP di far passare il dispositivo client dallo stato di walled garden pre-autenticazione al pieno accesso alla rete. Contemporaneamente, l'AP invia i dati di RADIUS accounting a Purple sulla porta UDP 1813, popolando le dashboard di analisi di Purple con informazioni sulla durata della sessione, sull'utilizzo dei dati e sul tipo di dispositivo.

Walled Garden Requirements

Il walled garden è un componente critico del flusso del Captive Portal. Definisce gli indirizzi IP e i domini specifici che un dispositivo non autenticato può raggiungere. Se il walled garden è configurato in modo errato, il dispositivo non può caricare il portale Purple, con conseguente timeout di connessione.

Affinché l'integrazione funzioni, the walled garden deve includere i domini del portale di Purple, tutti gli endpoint della Content Delivery Network (CDN) che ospitano le risorse del portale e i domini di tutti i provider di identità supportati (come Facebook, Google o Microsoft Entra ID).

Multi-Tenant Segmentation with Cambium ePSK

L'implementazione di Cambium delle chiavi pre-condivise private, denominata ePSK, consente agli architetti di rete di segmentare il traffico in modo sicuro senza trasmettere più SSID.

ppsk_vlan_diagram.png

Con ePSK, un singolo SSID supporta fino a 2.000 passphrase univoche. Ciascuna passphrase si mappa su una VLAN specifica. Quando un utente si connette utilizzando la sua chiave univoca, l'AP Cambium inserisce automaticamente il suo traffico nella VLAN assegnata. Questa funzionalità è preziosa per gli ambienti multi-tenant, come gli spazi di coworking o gli edifici residenziali, in cui ogni tenant richiede un segmento di rete isolato. Purple si integra con questa architettura gestendo il ciclo di vita di ePSK tramite l'API di cnMaestro, automatizzando la fornitura, l'assegnazione delle VLAN e la revoca delle credenziali dei tenant.

Implementation Guide

L'implementazione dell'integrazione tra Cambium e Purple richiede una configurazione precisa all'interno della console cloud cnMaestro. Seguite questi passaggi per stabilire il servizio WiFi per gli ospiti di base.

1. Configure the Guest WLAN

Navigate nel menu Configuration in cnMaestro, selezionate WiFi Profiles e aprite la scheda WLANs. Create un nuovo profilo WLAN.

  • Name / SSID: definite il nome della rete ospiti (ad es. "Venue Guest WiFi").
  • Security: impostate su Open.
  • Client Isolation: impostate su Enable per impedire ai dispositivi degli ospiti di comunicare tra loro sulla sottorete locale.

2. Enable the External Hotspot

All'interno della configurazione WLAN, individuate la sezione Guest Access.

  • Enable Guest Access: selezionate questa casella.
  • Portal Type: selezionate External Hotspot.
  • External Page URL: inserite l'URL specifico del Captive Portal fornito dal vostro account manager Purple.

3. Configure RADIUS Authentication and Accounting

Nella stessa sezione Guest Access, configurate i parametri RADIUS.

  • Authentication Server: inserite l'indirizzo IP del server RADIUS primario di Purple.
  • Authentication Port: 1812
  • Accounting Server: inserite l'indirizzo IP del server RADIUS primario di Purple.
  • Accounting Port: 1813
  • Shared Secret: inserite il segreto condiviso complesso fornito da Purple. Assicuratevi che corrisponda esattamente su entrambe le piattaforme.

4. Define the Walled Garden

Nelle impostazioni dell'External Hotspot, popolate l'elenco del walled garden. È necessario aggiungere i domini principali di Purple e i domini specifici richiesti per i metodi di autenticazione scelti (ad es. provider di social login).

5. Configure 802.1X for Staff WiFi

Per proteggere l'accesso del personale, create un profilo WLAN separato in cnMaestro.

  • Security: impostate su WPA2-Enterprise.
  • RADIUS Server: puntate all'IP del server RADIUS di Purple sulla porta 1812.

Il personale si autentica utilizzando le proprie credenziali aziendali tramite Microsoft Entra ID o Google Workspace, che Purple convalidates. Purple restituisce quindi un attributo RADIUS Tunnel-Private-Group-ID, indicando all'AP Cambium di inserire il dispositivo del personale nella VLAN aziendale sicura.

Best Practice

  • VLAN Trunking: Assicurarsi che tutte le VLAN richieste (Guest, Staff, Management) siano in trunk sulle porte dello switch che si collegano agli AP Cambium. Se la VLAN manca dal trunk, i client autenticati non riusciranno a ottenere un indirizzo IP tramite DHCP.
  • Coerenza del firmware: Standardizzare il parco AP sulla versione firmware cnPilot 6.0 o successiva. Questa versione offre il supporto più stabile per il reindirizzamento dell'hotspot esterno e la funzionalità ePSK.
  • L'accounting è obbligatorio: Non disattivare mai l'accounting RADIUS. Purple si basa interamente sul flusso di accounting UDP 1813 per generare metriche sul tempo di permanenza (dwell time), dati sulla frequenza delle visite e log di conformità.
  • Evitare PSK locali per lo staff: Sostituire le password condivise legacy con l'autenticazione 802.1X per le reti dello staff. Questo approccio è in linea con i requisiti ISO 27001, associando l'accesso alla rete a identità individuali e verificabili.

Risoluzione dei problemi e mitigazione dei rischi

Quando si verificano problemi di integrazione, questi si manifestano in genere durante il reindirizzamento iniziale al Captive Portal o durante la fase di autenticazione RADIUS.

  • Mancato caricamento del portale: Si tratta quasi sempre di un problema di walled garden. Se un dispositivo ospite si connette all'SSID ma riceve un timeout di connessione invece della splash page, l'AP sta bloccando l'accesso al dominio del portale Purple. Verificare le voci del walled garden in cnMaestro e assicurarsi che la risoluzione DNS sia consentita prima dell'autenticazione.
  • Autenticazione non riuscita (errore credenziali non valide): Verificare il segreto condiviso (shared secret) RADIUS. Una mancata corrispondenza tra cnMaestro e Purple farà sì che il server RADIUS scarti silenziosamente le richieste di autenticazione.
  • Il dispositivo si autentica ma non ha accesso a Internet: Questo indica un errore nell'assegnazione dinamica della VLAN o nel processo DHCP. Verificare che Purple restituisca l'ID VLAN corretto nella risposta RADIUS e confermare che la configurazione del trunking della porta dello switch consenta tale VLAN.

ROI e impatto sul business

L'implementazione di Purple WiFi sull'infrastruttura Cambium Networks trasforma una normale utility di rete in un asset aziendale misurabile. Acquisendo dati di prima parte al momento dell'autenticazione, le location possono creare profili completi dei visitatori e avviare campagne di marketing mirate.

Ad esempio, Harrods ha implementato Purple Guest WiFi e ha ottenuto un ROI di marketing pari a 57 volte integrando i dati acquisiti con il proprio programma fedeltà. Allo stesso modo, AGS Airports ha generato un ROI dell'842% utilizzando una larghezza di banda scaglionata e un coinvolgimento mirato dei passeggeri. Standardizzando su Cambium cnMaestro e Purple, i responsabili IT possono offrire una connettività sicura e conforme, fornendo al contempo al reparto marketing i dati necessari per incrementare i ricavi.

Definizioni chiave

Captive Portal

Una pagina di accesso personalizzata che richiede agli utenti di autenticarsi o accettare i termini prima di ottenere l'accesso a una rete WiFi pubblica o aziendale.

Utilizzato nelle distribuzioni WiFi per gli ospiti per acquisire dati di prima parte, applicare le politiche di utilizzo accettabile e presentare il brand della struttura prima di concedere l'accesso a Internet.

RADIUS

Remote Authentication Dial-In User Service; un protocollo di rete che fornisce una gestione centralizzata di autenticazione, autorizzazione e contabilità (AAA).

Il protocollo utilizzato dagli AP Cambium per comunicare con Purple per verificare le credenziali dell'utente e segnalare i dati della sessione.

Walled Garden

Un ambiente limitato che controlla l'accesso degli utenti a contenuti e servizi web prima dell'autenticazione.

Richiesto in cnMaestro per consentire ai dispositivi degli ospiti di raggiungere la splash page di Purple e i domini dei provider di identità (come Facebook o Google) prima di avere pieno accesso a Internet.

ePSK

Enhanced Pre-Shared Key; l'implementazione di Cambium di chiavi pre-condivise private, che consente passphrase univoche per singoli utenti su un unico SSID.

Utilizzato per fornire segmenti di rete sicuri e isolati per ambienti multi-tenant senza trasmettere numerosi SSID.

Dynamic VLAN Assignment

Il processo di posizionamento di un dispositivo autenticato su una specifica Virtual Local Area Network in base agli attributi RADIUS anziché alla porta fisica o all'SSID.

Consente al reparto IT di utilizzare un singolo SSID separando in modo sicuro il traffico degli ospiti da quello del personale o di gestione.

802.1X

Uno standard IEEE per il controllo dell'accesso alla rete basato su porta, che fornisce un meccanismo di autenticazione ai dispositivi che desiderano connettersi a una LAN o WLAN.

Lo standard utilizzato per il WiFi sicuro del personale, che sostituisce le password condivise con credenziali aziendali individuali convalidate rispetto a un provider di identità.

cnMaestro

La piattaforma di gestione basata su cloud o on-premises di Cambium Networks per il controllo centralizzato dell'infrastruttura di rete wireless e cablata.

L'interfaccia in cui gli architetti di rete configurano i profili WLAN, le impostazioni RADIUS e i walled garden richiesti per l'integrazione con Purple.

First-Party Data

Informazioni che un'azienda raccoglie direttamente dai propri clienti e di cui è interamente proprietaria.

Il principale output aziendale di una distribuzione WiFi per gli ospiti di Purple, utilizzato per guidare le campagne di marketing e comprendere il comportamento dei visitatori.

Esempi pratici

Un hotel con 200 camere deve implementare un WiFi sicuro per ospiti, personale e un centro congressi. Gli ospiti richiedono un Captive Portal personalizzato con il brand, il personale necessita di un accesso sicuro ai sistemi interni e il centro congressi richiede reti isolate per i diversi organizzatori di eventi. In che modo l'architetto di rete dovrebbe configurare l'ambiente Cambium cnMaestro per supportare questa configurazione utilizzando Purple?

L'architetto dovrebbe implementare tre profili WLAN distinti in cnMaestro.

  1. WLAN Ospiti: configurata come rete aperta con 'External Hotspot' abilitato. L'URL di reindirizzamento punta al Captive Portal di Purple. L'autenticazione RADIUS (UDP 1812) e l'accounting (UDP 1813) puntano ai server di Purple. Il walled garden include i domini di Purple.
  2. WLAN Personale: configurata come WPA2-Enterprise (802.1X). Il RADIUS punta a Purple, che si integra con Microsoft Entra ID dell'hotel. Il personale si autentica con le credenziali aziendali e Purple lo assegna alla VLAN del personale.
  3. WLAN Conferenze: configurata con WPA2 Pre-Shared Key e Cambium ePSK abilitato. Purple fornisce passphrase ePSK univoche per ciascun organizzatore di eventi tramite l'API di cnMaestro, assegnando ciascuna chiave a una VLAN isolata (ad es. VLAN 301, 302).
Commento dell'esaminatore: Questo approccio mappa correttamente le funzionalità tecniche di Cambium e Purple con i requisiti aziendali. Isola il traffico in modo sicuro utilizzando l'assegnazione dinamica delle VLAN ed ePSK, evitando il degrado dello spettro causato dalla trasmissione di più SSID per ogni tenant della conferenza.

Una catena di negozi ha implementato gli AP Cambium e410 e configurato il Captive Portal di Purple. Tuttavia, i clienti segnalano che la splash page non appare mai sui loro smartphone; al contrario, il browser mostra un timeout di connessione. Qual è la causa principale e come si risolve?

La causa principale è una configurazione incompleta del walled garden in cnMaestro. L'AP Cambium sta bloccando il traffico HTTP/HTTPS richiesto per caricare il portale Purple prima che l'utente sia autenticato.

Per risolvere questo problema, l'ingegnere di rete deve accedere a cnMaestro, navigare nel profilo WLAN Ospiti e aggiornare l'elenco del walled garden dell'External Hotspot. Deve aggiungere i domini specifici del portale di Purple e tutti gli endpoint CDN associati. Una volta applicata la modifica, i dispositivi non autenticati saranno in grado di raggiungere il portale e completare il flusso di accesso.

Commento dell'esaminatore: Le configurazioni errate del walled garden sono la causa più frequente di malfunzionamento del Captive Portal. Questa soluzione identifica correttamente i vincoli dello stato di pre-autenticazione e fornisce il percorso di configurazione esatto in cnMaestro per correggere il problema.

Domande di esercitazione

Q1. Stai implementando il WiFi per gli ospiti di Purple in 50 negozi al dettaglio utilizzando gli AP Cambium e505. Gli utenti possono connettersi all'SSID e visualizzare la splash page, ma dopo l'accesso non riescono a navigare in Internet. Verifichi che Purple stia inviando il messaggio di Access-Accept. Qual è il problema infrastrutturale più probabile?

Suggerimento: Considera cosa succede a livello di switch quando un dispositivo tenta di ottenere un indirizzo IP dopo l'autenticazione.

Visualizza risposta modello

Il problema più probabile è la mancanza del trunking VLAN sulle porte dello switch che collegano gli AP Cambium. Sebbene l'AP autorizzi il dispositivo, se la VLAN ospiti assegnata non è consentita sul trunk dello switch, il dispositivo non può raggiungere il server DHCP per ottenere un indirizzo IP, con conseguente assenza di accesso a Internet.

Q2. Un campus universitario desidera utilizzare un unico SSID per tutti gli studenti nei dormitori, ma richiede che i dispositivi di ciascuno studente siano isolati nel proprio segmento di rete privato per consentire la trasmissione alla propria smart TV specifica. Come si implementa questa soluzione utilizzando Cambium e Purple?

Suggerimento: Esamina l'implementazione di Cambium delle chiavi pre-condivise private.

Visualizza risposta modello

Implementa Cambium ePSK (Enhanced Pre-Shared Key) sulla WLAN del dormitorio. Purple gestirà il ciclo di vita di ePSK tramite l'API di cnMaestro, generando una passphrase univoca per ciascuno studente. Quando uno studente connette i propri dispositivi utilizzando la sua chiave specifica, l'AP Cambium lo assegna a una VLAN univoca, creando una rete d'area privata isolata.

Q3. Durante una distribuzione pilota, la dashboard di analisi di Purple mostra metriche di tempo di permanenza o utilizzo dei dati pari a zero per il sito di test Cambium, anche se gli utenti si autenticano e navigano in Internet con successo. Quale passaggio di configurazione è stato saltato in cnMaestro?

Suggerimento: La reportistica richiede i dati di sessione, che vengono gestiti da una porta UDP specifica nella configurazione AAA.

Visualizza risposta modello

Il RADIUS Accounting non è stato configurato. L'ingegnere di rete deve abilitare il RADIUS Accounting nel profilo WLAN Ospiti di cnMaestro e puntarlo al server RADIUS di Purple sulla porta UDP 1813. Senza questo passaggio, Purple gestisce solo l'autenticazione e non riceve alcun dato sul ciclo di vita della sessione.

Continua a leggere questa serie

CommScope Ruckus Integration with Purple WiFi: Setup and Configuration Guide

Questa guida di riferimento tecnico fornisce un playbook di configurazione autorevole per l'integrazione delle architetture CommScope Ruckus con Purple WiFi. Dettaglia le implementazioni passo-passo per i Captive Portal per Guest WiFi, il WiFi sicuro per il personale tramite 802.1X e l'isolamento di rete multi-tenant tramite Ruckus Dynamic PSK.

Leggi la guida →

Allied Telesis Access Points Integration with Purple WiFi

Questa guida fornisce un playbook di configurazione completo per l'integrazione degli access point Allied Telesis serie TQ con Purple WiFi. Copre il reindirizzamento del Captive Portal esterno, l'autenticazione RADIUS 802.1X e l'instradamento dinamico della VLAN tramite Private Pre-Shared Keys (PPSK) per distribuzioni multi-tenant sicure.

Leggi la guida →

Cisco WLC and Catalyst Integration with Purple WiFi: Step-by-Step Guest Access Guide

Questa guida descrive in dettaglio l'integrazione passo-passo di Cisco WLC e Catalyst 9800 Wireless con Purple, coprendo il reindirizzamento al Captive Portal per Guest WiFi tramite Central Web Authentication, il WiFi aziendale sicuro per il personale tramite 802.1X EAP-TLS e la segmentazione multi-tenant tramite Cisco Identity Pre-Shared Keys (iPSK) con assegnazione dinamica della VLAN. È scritta per architetti di rete aziendali e direttori della sicurezza IT che distribuiscono l'infrastruttura Cisco nei settori hospitality, retail e grandi spazi pubblici.

Leggi la guida →