Integrazione di Zyxel Nebula Cloud e USG con Purple WiFi
Questa guida di riferimento tecnica copre l'integrazione end-to-end dei firewall Zyxel Nebula Cloud e USG Flex con la piattaforma Purple WiFi. Fornisce istruzioni di configurazione dettagliate per il reindirizzamento al Captive Portal per gli ospiti, l'autenticazione RADIUS, la configurazione del Walled Garden, il WiFi sicuro per il personale tramite 802.1X e la segmentazione della rete multi-tenant utilizzando le chiavi pre-condivise private (PPSK) di Zyxel con assegnazione VLAN dinamica. I responsabili IT, gli MSP e gli architetti di rete che distribuiscono il WiFi in contesti alberghieri, retail e strutture multi-tenant troveranno indicazioni pratiche basate sugli standard di settore, inclusi PCI DSS, IEEE 802.1X e GDPR.
Ascolta questa guida
Visualizza trascrizione del podcast
- Executive summary
- Technical deep-dive
- Architettura di integrazione
- Parametri RADIUS
- Configurazione del Walled Garden
- WiFi aziendale sicuro tramite IEEE 802.1X
- PPSK e assegnazione dinamica della VLAN per strutture multi-tenant
- Guida all'implementazione
- Passaggio 1: Preparare l'infrastruttura di rete
- Passaggio 2: Configurare l'SSID ospite nel Nebula Control Center
- Passaggio 3: Configurare il Captive Portal esterno
- Passaggio 4: Configurare RADIUS in Nebula
- Step 5: Configurare il DPPSK per la segmentazione multi-tenant
- Step 6: Validare l'installazione
- Best practice
- Risoluzione dei problemi e mitigazione dei rischi
- La splash page non si carica
- Gli ospiti si autenticano ma non ottengono l'accesso a Internet
- Dati di accounting RADIUS mancanti dalla dashboard di Purple
- Utenti DPPSK assegnati alla VLAN errata
- ROI e impatto aziendale

Executive summary
Zyxel Nebula Cloud e i firewall USG Flex sono distribuiti in migliaia di sedi aziendali, dalle catene alberghiere ai complessi commerciali. Integrando questo hardware con Purple, si aggiunge un livello di autenticazione degli ospiti conforme e in grado di acquisire dati, che trasforma una rete wireless standard in una risorsa di dati di prima parte. Questa guida copre quattro scenari di implementazione: reindirizzamento al Captive Portal degli ospiti tramite una splash page esterna, autenticazione e accounting basati su RADIUS, Staff WiFi sicuro tramite IEEE 802.1X e segmentazione della rete multi-tenant tramite Zyxel Dynamic Personal Pre-Shared Keys (DPPSK). Purple opera in oltre 80.000 sedi attive e ha gestito 440 milioni di accessi nel 2024 (dati interni Purple). Possiede le certificazioni ISO 27001, GDPR, CCPA e Cyber Essentials. L'architettura di integrazione qui descritta è indipendente dall'hardware a livello di piattaforma, ma i percorsi e i parametri di configurazione specifici in questa guida si applicano a Zyxel Nebula Control Center (NCC) e ai firewall USG Flex con firmware aggiornato.
Per una visione più ampia dell'architettura di sicurezza WiFi aziendale, consulta la nostra Enterprise WiFi Security: A Complete Guide for 2026 .
Technical deep-dive
Architettura di integrazione
L'integrazione tra Zyxel e Purple si basa su tre protocolli standard che operano in sequenza: reindirizzamento HTTP (rilevamento del Captive Portal), autenticazione RADIUS (UDP 1812) e accounting RADIUS (UDP 1813). Quando un dispositivo ospite si connette all'SSID Guest WiFi, l'access point Zyxel intercetta la prima richiesta HTTP ed emette un reindirizzamento HTTP 302 all'URL del Captive Portal esterno di Purple. L'ospite si autentica sulla splash page di Purple - tramite e-mail, social login o SMS - e Purple invia un messaggio RADIUS Access-Accept al controller Zyxel. Il controller concede l'accesso a Internet e inizia a inviare pacchetti RADIUS Accounting Start per registrare i dati della sessione.

Il firewall Zyxel USG Flex si colloca tra i segmenti wireless e la WAN. Applica policy di sicurezza basate su zone che isolano le VLAN Guest, Staff e Multi-Tenant tra loro e dalla LAN aziendale. Nebula Control Center gestisce centralmente gli access point e le configurazioni SSID tramite HTTPS sulla porta 443 verso il cloud Nebula.
Parametri RADIUS
La tabella seguente riassume i parametri di configurazione RADIUS necessari, reperibili nella console di amministrazione di Purple.
| Parametro | Valore |
|---|---|
| IP RADIUS primario | Fornito nella console di amministrazione Purple |
| IP RADIUS secondario | Fornito nella console di amministrazione Purple |
| Porta di autenticazione | UDP 1812 |
| Porta di accounting | UDP 1813 |
| Shared secret | Fornito nella console di amministrazione Purple |
| Identificatore NAS | Impostato sull'indirizzo MAC dell'AP o sul nome del sito |
| Called Station ID | Indirizzo MAC dell'AP |
Configurare sempre sia il server RADIUS primario che quello secondario. Un singolo endpoint RADIUS rappresenta un singolo punto di vulnerabilità (single point of failure) che impedirà l'accesso agli ospiti nel caso in cui il server non sia raggiungibile.
Configurazione del Walled Garden
Il Walled Garden (chiamato anche whitelist) definisce i domini e gli intervalli IP che un dispositivo può raggiungere prima di completare l'autenticazione. In Zyxel Nebula, questo si configura in Site-wide > Configure > Access points > Captive portal customisation > Captive portal advance setting.
È necessario includere le seguenti categorie di voci:
- Il dominio del portale Purple e tutti i sottodomini (utilizzare il formato wildcard:
*.purple.ai) - I domini CDN che distribuiscono i fogli di stile CSS, JavaScript e le immagini del portale
- I domini dei provider di social login se si abilita l'accesso tramite Facebook, Google o Microsoft
- Rilevamento del captive portal Apple:
captive.apple.com - Verifica della connettività Google:
connectivitycheck.gstatic.com - Microsoft NCSI:
www.msftconnecttest.com
La mancanza di una sola di queste voci impedirà il corretto caricamento della splash page su specifici tipi di dispositivi. I dispositivi iOS, in particolare, mostreranno un mini-browser vuoto se l'endpoint CNA di Apple non viene gestito correttamente.
WiFi aziendale sicuro tramite IEEE 802.1X
Per le reti del personale, non si dovrebbe utilizzare una PSK condivisa. Lo standard IEEE 802.1X (definito nello standard IEEE 802.1X-2020) fornisce un controllo dell'accesso alla rete basato su porta utilizzando credenziali individuali per ciascun utente. In Nebula, questo si configura impostando la sicurezza dell'SSID su WPA2-Enterprise e indirizzando l'autenticazione al Nebula Cloud Authentication Server (NCAS) o a un server RADIUS esterno come Microsoft Entra ID o Okta tramite un proxy RADIUS.
Per le distribuzioni WPA3-Enterprise, il percorso di configurazione è identico, ma si seleziona WPA3 nelle opzioni di sicurezza. WPA3 impone l'uso dei Protected Management Frames (PMF) e utilizza la Simultaneous Authentication of Equals (SAE) per una maggiore resistenza agli attacchi di dizionario offline.
PPSK e assegnazione dinamica della VLAN per strutture multi-tenant

La tecnologia Zyxel DPPSK (Dynamic Personal Pre-Shared Key) consente a un singolo SSID di servire più segmenti di rete isolati. Ogni utente o dispositivo riceve una passphrase univoca. Al momento dell'autenticazione, il controller Nebula mappa tale passphrase a un ID VLAN definito nel database DPPSK. Questo è l'approccio corretto per spazi di coworking, alloggi per studenti, complessi residenziali in affitto (BTR) e unità abitative plurifamiliari (MDU) in cui è necessario garantire l'isolamento degli inquilini senza trasmettere decine di SSID.
DPPSK richiede la licenza Nebula Pro Pack e la versione firmware dell'access point 6.00 o successiva. Il database DPPSK si configura in Configura > Autenticazione cloud > DPPSK nel Nebula Control Center. Ogni voce include la passphrase, una data di scadenza opzionale, un indirizzo email per la consegna e l'ID VLAN di destinazione.
Il numero massimo di voci DPPSK autorizzate simultaneamente è 2.048. Per implementazioni con più di 2.048 utenti simultanei, sarà necessario gestire attentamente le date di scadenza per garantire che le credenziali attive rimangano entro questo limite.
Guida all'implementazione
Passaggio 1: Preparare l'infrastruttura di rete
Prima di intervenire sul Nebula Control Center, configura le VLAN sul firewall USG Flex e sugli switch a valle.
- Crea una VLAN Ospiti (esempio: VLAN 10) con una subnet dedicata (esempio: 192.168.10.0/24). Configura un server DHCP su questa interfaccia.
- Crea una VLAN Personale (esempio: VLAN 20) con una subnet dedicata (esempio: 192.168.20.0/24).
- Per implementazioni multi-tenant, crea VLAN aggiuntive per ciascun tenant (esempio: VLAN 30, 40, 50).
- Sull'USG Flex, crea una Zona Ospiti mappata sulla VLAN 10. Crea una policy di sicurezza che consenta il traffico dalla Zona Ospiti alla zona WAN. Crea una policy "deny-all" che blocchi il traffico dalla Zona Ospiti alla zona LAN.
- Assicurati che le porte dello switch che collegano gli AP Zyxel siano configurate come trunk 802.1Q che trasportano tutti i tag VLAN richiesti.
Passaggio 2: Configurare l'SSID ospite nel Nebula Control Center
- Accedi al Nebula Control Center all'indirizzo
ncc.nebula.zyxel.com. - Naviga su In tutto il sito > Configura > Access point > Impostazioni SSID.
- Abilita l'SSID ospite e attiva la Modalità avanzata.
- Abilita Rete ospiti per attivare l'isolamento dei client Layer 2. Questo impedisce ai dispositivi degli ospiti di comunicare direttamente tra loro sullo stesso SSID.
- Salva.
Passaggio 3: Configurare il Captive Portal esterno
- Naviga su In tutto il sito > Configura > Access point > Impostazioni avanzate SSID.
- Seleziona il tuo SSID ospite dal menu a discesa.
- Sotto Metodo di accesso, seleziona Fai clic per continuare per il reindirizzamento iniziale, oppure seleziona Il mio server RADIUS se utilizzi l'autenticazione MAC basata su RADIUS di Purple.
- Naviga su In tutto il sito > Configura > Access point > Personalizzazione del captive portal.
- Sotto URL del captive portal esterno, inserisci l'URL di reindirizzamento Purple fornito dalla tua console di amministrazione Purple. Il formato è
https://[il-tuo-dominio-purple]/[id-location]. - Sotto Impostazioni avanzate del captive portal, inserisci tutti i domini Walled Garden richiesti.
- Imposta Policy restrittiva su Blocca tutti gli accessi fino all'accesso per impedire agli ospiti di aggirare il portale.
- Imposta Tempo di riautenticazione in modo che corrisponda alla policy di sessione della tua location (in genere 24 ore per il settore alberghiero, 30 giorni per i programmi di fidelizzazione retail).
- Salva.
Passaggio 4: Configurare RADIUS in Nebula
- In Impostazioni avanzate SSID, sotto Accesso alla rete, seleziona Il mio server RADIUS.
- Inserisci l'IP del server RADIUS primario fornito dalla tua console di amministrazione Purple.
- Imposta la Authentication port su
1812. - Inserisci lo Shared secret.
- Ripeti l'operazione per il server RADIUS secondario.
- Abilita il RADIUS accounting e imposta la porta di accounting su
1813. - Salva.
Step 5: Configurare il DPPSK per la segmentazione multi-tenant
- Naviga su Configure > Access points > SSID advanced settings.
- Seleziona l'SSID multi-tenant e imposta Network access su Dynamic personal PSK.
- Naviga su Configure > Cloud authentication > DPPSK.
- Fai clic su Add e seleziona Batch create DPPSK.
- Imposta il numero di credenziali, la data di scadenza e il VLAN ID di destinazione per ciascun gruppo di tenant.
- Inserisci l'indirizzo email per ricevere il lotto di credenziali.
- Salva e distribuisci le credenziali ai tenant.
Step 6: Validare l'installazione
- Connetti un dispositivo di test all'SSID del Guest WiFi.
- Conferma che il dispositivo venga reindirizzato alla splash page di Purple.
- Completa l'autenticazione e conferma che l'accesso a internet sia concesso.
- Nella console di amministrazione di Purple, verifica che la sessione appaia nella dashboard di analytics.
- In Nebula, naviga su Access point > Monitor > Clients per confermare che il client sia associato e assegnato alla VLAN corretta.
- Testa il DPPSK connettendoti con una credenziale tenant e confermando l'assegnazione corretta della VLAN.
Best practice
Segmenta ogni tipo di traffico. Il traffico Guest, Staff e IoT deve occupare ciascuno una VLAN dedicata. Questo non è opzionale se la tua struttura elabora pagamenti con carta sulla stessa infrastruttura fisica: lo standard PCI DSS v4.0 richiede la segmentazione della rete tra gli ambienti dei dati dei titolari di carta e le reti guest.
Usa la ridondanza RADIUS. Configura sia l'IP RADIUS primario che quello secondario di Purple in Nebula. Il guasto di un singolo server RADIUS impedirà l'autenticazione di tutti i guest fino alla risoluzione del problema.
Verifica regolarmente il Walled Garden. I fornitori di portali aggiornano le configurazioni delle loro CDN. Un dominio che funzionava al momento dell'installazione potrebbe non funzionare più sei mesi dopo se il fornitore migra le risorse su una nuova CDN. Pianifica una revisione trimestrale delle voci del tuo Walled Garden.
Abilita il RADIUS accounting. Senza l'accounting, Purple non può tracciare la durata della sessione, l'utilizzo dei dati o applicare limiti di accesso basati sul tempo. I dati di accounting alimentano anche la dashboard di WiFi Analytics .
Applica il WPA3 dove l'hardware lo supporta. Gli access point Zyxel rilasciati dal 2021 in poi supportano il WPA3. Per il WiFi dello Staff, il WPA3-Enterprise con modalità di sicurezza a 192 bit è in linea con le raccomandazioni NIST SP 800-187 per la sicurezza wireless aziendale.
Testa il comportamento del CNA prima del go-live. Su iOS, il mini-browser Captive Network Assistant (CNA) ha funzionalità limitate rispetto a un browser completo. Testa la tua splash page di Purple nell'ambiente CNA, in particolare i flussi di social login e i JavaScript personalizzati, prima di distribuirla ai guest. Per le installazioni nel settore hospitality , consulta anche la nostra guida sulla segmentazione delle reti per gli ospiti e per il back-of-house. Per gli ambienti retail , lo stesso approccio PPSK si applica per isolare i sistemi point-of-sale dal WiFi dei clienti.
Risoluzione dei problemi e mitigazione dei rischi
La splash page non si carica
Sintomo: L'ospite si connette all'SSID ma visualizza una pagina vuota o un errore del browser nel CNA.
Causa: Uno o più domini richiesti dalla splash page non sono inclusi nel Walled Garden.
Risoluzione: Connetti un dispositivo di test all'SSID Guest. Apri un browser (non il CNA) e naviga su un qualsiasi URL HTTP. Una volta reindirizzato al Captive Portal, apri gli strumenti di sviluppo del browser e ispeziona la scheda Rete. Identifica eventuali richieste che restituiscono errori 403 o di connessione rifiutata. Aggiungi questi domini al Walled Garden di Nebula.
Gli ospiti si autenticano ma non ottengono l'accesso a Internet
Sintomo: L'ospite compila il modulo del portale e visualizza una pagina di successo, ma la navigazione in Internet non funziona.
Causa: Il controller Zyxel non riceve il messaggio RADIUS Access-Accept da Purple, oppure il firewall USG Flex sta bloccando la risposta RADIUS.
Risoluzione: Verifica che le porte UDP in uscita 1812 e 1813 siano consentite dall'IP di gestione dell'AP Zyxel verso l'IP del server RADIUS di Purple. Controlla i log dei criteri di sicurezza di USG Flex per verificare la presenza di traffico bloccato.
Dati di accounting RADIUS mancanti dalla dashboard di Purple
Sintomo: Le sessioni appaiono in Nebula ma la dashboard analitica di Purple non mostra dati sulla durata delle sessioni.
Causa: L'accounting RADIUS non è abilitato nella configurazione dell'SSID di Nebula, oppure la porta UDP 1813 è bloccata.
Risoluzione: Conferma che l'accounting RADIUS sia abilitato nelle impostazioni avanzate dell'SSID. Verifica che la porta di accounting sia impostata su 1813 e che il segreto condiviso corrisponda alla configurazione di Purple.
Utenti DPPSK assegnati alla VLAN errata
Sintomo: Un utente si connette con la propria PPSK ma viene inserito nel segmento di rete errato.
Causa: L'ID VLAN nella voce del database DPPSK non corrisponde alla VLAN configurata sul trunk dello switch o sull'interfaccia USG Flex.
Risoluzione: Verifica l'ID VLAN nel database DPPSK di Nebula confrontandolo con la configurazione VLAN sullo switch a monte e su USG Flex. Assicurati che la porta dello switch dell'AP sia un trunk che trasporta tutte le VLAN degli utenti.
ROI e impatto aziendale
L'integrazione dell'infrastruttura Zyxel con Purple trasforma una rete wireless da centro di costo a risorsa di dati in grado di generare profitti. Per un hotel di 200 camere, l'acquisizione degli indirizzi e-mail degli ospiti e del consenso al marketing al momento del login al WiFi consente di creare un database CRM che alimenta le campagne di prenotazione diretta, riducendo la dipendenza dalle commissioni delle OTA. Per una catena retail, la piattaforma Guest WiFi di Purple fornisce analisi sul flusso di visitatori, dati sul tempo di permanenza e tassi di visite ripetute che supportano le decisioni relative al personale e al merchandising. Per gli operatori multi-tenant - complessi BTR, alloggi per studenti, spazi di coworking - l'implementazione di Zyxel DPPSK con Purple elimina i costi operativi legati alla gestione di SSID e credenziali separati per ciascun inquilino. Un unico SSID con assegnazione dinamica della VLAN riduce le interferenze RF, semplifica l'onboarding e si adatta a centinaia di residenti senza richiedere infrastrutture aggiuntive.
L'SLA di uptime del 99,999% di Purple garantisce che il livello di autenticazione non diventi un collo di bottiglia per l'accesso degli ospiti. Con 29 miliardi di punti dati raccolti sulla piattaforma (dati interni di Purple), le analisi fornite tramite la console di amministrazione di Purple offrono agli operatori delle strutture informazioni utili che giustificano l'investimento nell'integrazione già nel primo trimestre di implementazione.
Per i settori della sanità e dei trasporti , dove il WiFi per i visitatori è un servizio regolamentato, l'acquisizione dei dati conforme al GDPR e la gestione del consenso integrate nel Captive Portal di Purple eliminano i rischi di conformità associati alle reti aperte non gestite.
Vedi anche: Integrazione di Arista Cognitive Wi-Fi con Purple WiFi per un modello di integrazione simile su una piattaforma hardware diversa.
Definizioni chiave
Captive portal
Una pagina web che intercetta il traffico HTTP non autenticato da un dispositivo connesso e richiede all'utente di interagire o autenticarsi prima di concedere l'accesso a Internet.
Il meccanismo principale utilizzato da Purple per acquisire i dati degli ospiti e applicare i termini di servizio sulle reti Zyxel Guest WiFi.
Walled Garden
Un elenco di indirizzi IP e nomi di dominio a cui un dispositivo può accedere prima di completare l'autenticazione del Captive portal.
Configurato in Nebula sotto le impostazioni avanzate del Captive portal. Deve includere tutti i domini del portale Purple, gli endpoint CDN e gli URL di controllo della connettività del sistema operativo.
RADIUS
Remote Authentication Dial-In User Service. Un protocollo di rete che fornisce una gestione centralizzata di autenticazione, autorizzazione e contabilità (AAA) per l'accesso alla rete.
Purple funge da server RADIUS. Gli AP Zyxel inviano richieste di autenticazione su UDP 1812 e dati di accounting su UDP 1813.
DPPSK
Dynamic Personal Pre-Shared Key. Una funzionalità di Zyxel Nebula che rilascia password WiFi univoche su un singolo SSID, mappando ciascuna password a una VLAN specifica.
Utilizzato in ambienti multi-tenant per isolare il traffico di residenti o inquilini senza trasmettere più SSID. Richiede Nebula Pro Pack.
VLAN
Virtual Local Area Network. Un segmento di rete logico che isola il traffico al Livello 2, indipendentemente dall'infrastruttura fisica dello switch o dell'AP.
Obbligatorio per separare il traffico di ospiti, personale e multi-tenant. Richiesto per la conformità PCI DSS nei locali che elaborano pagamenti con carta.
IEEE 802.1X
Uno standard IEEE per il controllo dell'accesso alla rete basato su porta che utilizza l'Extensible Authentication Protocol (EAP) per autenticare singoli utenti o dispositivi prima di concedere l'accesso alla rete.
Utilizzato per il WiFi del personale in Nebula selezionando WPA2-Enterprise o WPA3-Enterprise con il server di autenticazione Nebula Cloud o un server RADIUS esterno.
CNA
Captive Network Assistant. Il pseudo-browser che i dispositivi iOS e macOS aprono automaticamente quando rilevano un Captive portal su una rete WiFi.
Ha un supporto limitato per JavaScript e cookie rispetto a un browser completo. Le splash page di Purple devono essere testate nell'ambiente CNA prima della distribuzione.
Identity-Based Networks
Un'architettura di rete in cui le policy di accesso, le assegnazioni VLAN e i limiti di larghezza di banda vengono applicati dinamicamente in base all'identità autenticata dell'utente o del dispositivo.
Il risultato della combinazione di Zyxel DPPSK con la piattaforma RADIUS di Purple. Ogni utente ottiene automaticamente il segmento di rete corretto al momento della connessione.
NCC
Nebula Control Center. La piattaforma di gestione della rete basata su cloud di Zyxel per configurare e monitorare centralmente gli access point, gli switch e i firewall Zyxel.
Tutte le configurazioni di SSID, Captive portal, RADIUS e DPPSK descritte in questa guida vengono eseguite all'interno di NCC.
Esempi pratici
Un hotel da 200 camere sta distribuendo access point Zyxel Nebula e un firewall USG Flex 500. Hanno bisogno di un WiFi per gli ospiti con una splash page personalizzata, una rete separata per il personale con credenziali individuali e una rete IoT per smart TV e termostati, il tutto senza trasmettere più di tre SSID.
Il team IT configura tre SSID. Il primo è "Hotel-Guest", un SSID aperto con l'URL del Captive Portal esterno di Purple configurato in Nebula. Gli ospiti vengono reindirizzati a una splash page Purple personalizzata dove inseriscono la propria email e accettano il consenso al marketing. L'autenticazione e l'accounting RADIUS puntano alla piattaforma cloud Purple sulle porte 1812 e 1813. Il secondo SSID è "Hotel-Staff", configurato con WPA2-Enterprise e il server di autenticazione Nebula Cloud. Ogni membro del personale ha un nome utente e una password univoci nel database NCAS, mappati sulla VLAN 20. Il terzo SSID è "Hotel-IoT", configurato con DPPSK. Ogni smart TV e termostato riceve una passphrase univoca mappata sulla VLAN 30. L'USG Flex applica le policy di zona: Guest (VLAN 10) può raggiungere solo la WAN. Staff (VLAN 20) può raggiungere la WAN e i sistemi di gestione interni. IoT (VLAN 30) è limitato solo a specifici servizi locali.
Un operatore di uno spazio di coworking gestisce 12 tenant su tre piani. Ogni tenant ha bisogno di un accesso a Internet isolato e non deve essere in grado di raggiungere i dispositivi degli altri tenant. L'operatore desidera emettere le credenziali WiFi al momento del trasloco e revocarle al momento del rilascio dei locali, senza modificare l'SSID o riconfigurare gli AP.
L'operatore distribuisce un singolo SSID "CoWork-Connect" con DPPSK abilitato in Nebula. Al momento del trasloco, accede al Nebula Control Center, va su Configura > Autenticazione cloud > DPPSK e crea una nuova credenziale per il tenant con l'ID VLAN di destinazione corrispondente al segmento di rete di quel tenant. Imposta una data di scadenza corrispondente alla data di fine del contratto di locazione e invia la credenziale via email al tenant. Al momento del rilascio dei locali, elimina la voce DPPSK. La credenziale diventa immediatamente non valida e i dispositivi del tenant non possono più associarsi. L'isolamento di livello 2 è abilitato sull'SSID per impedire la comunicazione tra tenant anche all'interno della stessa VLAN.
Domande di esercitazione
Q1. Hai configurato l'URL del Captive Portal Purple in Zyxel Nebula e abilitato il portale esterno. Gli ospiti si connettono all'SSID ma segnalano che la splash page impiega più di 30 secondi a caricarsi e appare visivamente compromessa, con immagini e layout mancanti. Qual è la causa più probabile e come si risolve?
Suggerimento: Considera cosa controlla l'accesso alle risorse esterne prima che un ospite si sia autenticato.
Visualizza risposta modello
La configurazione del Walled Garden è incompleta. La splash page di Purple carica CSS, JavaScript e risorse di immagini da domini CDN. Se questi domini non sono inseriti nella whitelist nelle impostazioni avanzate del Captive Portal di Nebula, l'AP blocca tali richieste prima che l'autenticazione sia completata. Risoluzione: connettere un dispositivo di test all'SSID Guest, aprire un browser (non il mini-browser CNA), navigare su un qualsiasi URL HTTP per attivare il reindirizzamento, quindi aprire gli strumenti di sviluppo e ispezionare la scheda Network. Identificare eventuali richieste che restituiscono errori 403 o di connessione. Aggiungere tali domini al Walled Garden di Nebula e ripetere il test.
Q2. Il gestore di una struttura desidera fornire reti isolate per 15 diversi inquilini commerciali in un centro commerciale. Il piano iniziale prevede la trasmissione di 15 SSID separati dai loro AP Zyxel. Perché questo approccio è problematico e cosa dovrebbero implementare invece?
Suggerimento: Pensa al tempo di trasmissione RF (airtime) e alla funzionalità Zyxel progettata specificamente per questo caso d'uso.
Visualizza risposta modello
La trasmissione di 15 SSID genera 15 set di beacon frame per access point al secondo. In un ambiente retail denso con più AP, questo sovraccarico di beacon consuma una quantità significativa di tempo di trasmissione (airtime) e riduce la velocità di trasferimento per tutti i dispositivi connessi. L'approccio corretto consiste nel trasmettere un singolo SSID e abilitare Zyxel DPPSK. Ogni inquilino riceve una passphrase univoca mappata sul proprio ID VLAN dedicato. Quando il dispositivo di un inquilino si connette, il controller Nebula lo assegna dinamicamente alla VLAN corretta. In questo modo si ottiene il completo isolamento del traffico con un singolo SSID e un sovraccarico RF minimo.
Q3. Dopo aver implementato l'integrazione tra Zyxel e Purple, gli ospiti riescono ad autenticarsi correttamente e a navigare in internet. Tuttavia, la dashboard analitica di Purple mostra dati sulla durata della sessione pari a zero e la funzionalità di limite di accesso basata sul tempo non funziona. Cosa manca nella configurazione?
Suggerimento: L'autenticazione e il monitoraggio delle sessioni utilizzano porte e protocolli diversi.
Visualizza risposta modello
Il RADIUS Accounting non è abilitato nella configurazione dell'SSID di Nebula oppure la porta UDP 1813 è bloccata dal firewall a monte. L'autenticazione (UDP 1812) ha successo, motivo per cui gli ospiti riescono a connettersi. Ma senza i pacchetti di Accounting (Start, Interim-Update, Stop), Purple non può monitorare la durata della sessione, applicare i limiti di tempo o popolare la dashboard analitica. Risoluzione: verificare che il RADIUS accounting sia abilitato nelle impostazioni avanzate dell'SSID con la porta di accounting impostata su 1813 e la chiave segreta condivisa corretta. Successivamente, verificare che il firewall a monte consenta il traffico UDP 1813 in uscita dall'IP di gestione dell'AP Zyxel verso l'IP del server RADIUS di Purple.
Continua a leggere questa serie
Integrazione di CommScope Ruckus con Purple WiFi: Guida alla Configurazione e all'Installazione
Questa guida di riferimento tecnico fornisce un manuale di configurazione autorevole per l'integrazione delle architetture CommScope Ruckus con Purple WiFi. Dettaglia passo dopo passo le implementazioni per i Captive Portal per Guest WiFi, il WiFi aziendale sicuro per il personale tramite 802.1X e l'isolamento di rete Multi-Tenant utilizzando Ruckus Dynamic PSK.
Integrazione degli Access Point Allied Telesis con Purple WiFi
Questa guida fornisce un playbook di configurazione completo per integrare gli access point Allied Telesis serie TQ con Purple WiFi. Copre il reindirizzamento al Captive Portal esterno, l'autenticazione RADIUS 802.1X e lo steering dinamico delle VLAN utilizzando le chiavi PPSK (Private Pre-Shared Keys) per implementazioni multi-tenant sicure.
Integrazione degli Access Point Grandstream GWN con Purple WiFi
Questa guida tecnica di riferimento dettagliata spiega come integrare gli access point Grandstream GWN con la piattaforma di Guest WiFi e analytics di Purple. Copre la configurazione del Captive Portal Grandstream, le impostazioni RADIUS AAA, la configurazione del walled garden, l'autenticazione sicura del personale tramite 802.1X con instradamento VLAN dinamico e la segmentazione PPSK multi-tenant, offrendo una guida pratica e passo dopo passo per MSP e team IT che implementano WiFi per ospiti e personale su larga scala.