Vai al contenuto principale

Passpoint e OpenRoaming: Guida Completa

Questa guida di riferimento tecnico fornisce un'analisi completa dei framework Passpoint (Hotspot 2.0) e WBA OpenRoaming all'interno delle reti WiFi aziendali. Descrive in dettaglio i protocolli di autenticazione sottostanti, i componenti architetturali e le strategie di implementazione necessarie per stabilire una connettività guest sicura e senza attriti. Gli architetti di rete e i responsabili IT impareranno a progettare, implementare e risolvere i problemi di questi standard per eliminare le barriere di accesso manuale mantenendo una sicurezza di livello enterprise.

Di Iain JewittPubblicato
📖 6 minuti di lettura1,422 parole2 esempi pratici3 domande di esercitazione8 definizioni chiave

Video overview

Parte della nostra serie principale: Guida alla Sicurezza delle Reti WiFi Enterprise →

Passpoint e OpenRoaming: Guida Completa

Executive Summary

Le esigenze di connettività aziendale si sono spostate dall'accesso guest manuale basato su Captive Portal a un onboarding automatizzato, sicuro e senza attriti. Passpoint (definito dalla WiFi Alliance come Hotspot 2.0) e OpenRoaming (orchestrato dalla Wireless Broadband Alliance) rappresentano la standardizzazione di questa evoluzione. Utilizzando i protocolli IEEE 802.11u e la sicurezza WPA3-Enterprise, queste tecnologie consentono ai dispositivi mobili di rilevare, autenticare e connettersi a reti WiFi sicure in modo automatico, senza alcun intervento da parte dell'utente.

Questa guida si propone come riferimento autorevole per architetti di rete e direttori IT che pianificano di implementare queste tecnologie in grandi spazi, ambienti retail e campus aziendali. Esamineremo gli handshake crittografici sottostanti, l'architettura della federazione e i passaggi pratici di configurazione necessari per integrare questi standard nell'infrastruttura wireless esistente. Adottando questi framework, le organizzazioni possono eliminare gli ostacoli dei tradizionali portali guest, migliorando al contempo in modo significativo il proprio livello di sicurezza wireless.

Approfondimento Tecnico

Per comprendere Passpoint e OpenRoaming, è necessario innanzitutto analizzare i protocolli sottostanti che ne regolano il funzionamento. Al centro di Passpoint c'è lo standard IEEE 802.11u, un emendamento allo standard 802.11 che consente ai dispositivi wireless di scoprire i servizi di rete prima di stabilire un'associazione.

In passato, un dispositivo client doveva associarsi a un Access Point (AP) e ottenere un indirizzo IP prima di poter interrogare le funzionalità della rete. Con lo standard 802.11u, questa individuazione avviene nello stato di pre-associazione tramite query Access Network Query Protocol (ANQP).

Il Processo di Rilevamento 802.11u

Quando un dispositivo abilitato a Passpoint esegue una scansione radio, rileva un beacon contenente un elemento di Interworking. Questo elemento segnala che l'AP supporta lo standard 802.11u e ne pubblicizza il tipo di rete (ad esempio, privata, pubblica gratuita, pubblica a pagamento). Il dispositivo client invia quindi una query ANQP per richiedere parametri specifici, quali:

  • Roaming Consortium Organisation Identifiers (OI): Identificativi univoci a livello globale assegnati dall'IEEE che rappresentano partner di roaming o federazioni specifiche.
  • Nome e Gruppo della Sede (Venue Name e Venue Group): Metadati che descrivono la posizione fisica (ad esempio, "Terminal 2" o "Stadio").
  • Disponibilità del Tipo di Indirizzo IP: Informazioni sulla disponibilità di IPv4 o IPv6 e sull'eventuale applicazione del NAT.

Se il dispositivo client possiede un profilo contenente un OI di Roaming Consortium corrispondente, avvia il processo di autenticazione senza chiedere conferma all'utente.

Architettura della Federazione OpenRoaming

OpenRoaming funge da livello di federazione globale al di sopra di Passpoint. Stabilisce un'infrastruttura a chiave pubblica (PKI) sicura gestita dalla Wireless Broadband Alliance (WBA). Questa federazione consente ai provider di identità (IDP) - come gli operatori di rete mobile, i produttori di dispositivi (Apple, Google) e i sistemi di identità aziendali - di interconnettersi in modo sicuro con i provider di rete.

L'autenticazione viene eseguita utilizzando WPA3-Enterprise (o WPA2-Enterprise per la compatibilità con i sistemi legacy) con Protected Extensible Authentication Protocol (PEAP) o Extensible Authentication Protocol-Transport Layer Security (EAP-TLS). L'AP funge da autenticatore, incapsulando i pacchetti EAP in pacchetti RADIUS (Remote Authentication Dial-In User Service) o RadSec (RADIUS over TLS) e inoltrandoli al provider di identità.

RadSec è obbligatorio in OpenRoaming per proteggere la comunicazione tra il proxy RADIUS della rete locale e gli IDP globali su internet pubblica. RadSec utilizza la porta TCP 2083 e la crittografia TLS, garantendo che le credenziali dell'utente e gli attributi di autenticazione rimangano riservati durante il transito attraverso i provider di transito intermedi.

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.

Guida all'implementazione

La distribuzione di Passpoint e OpenRoaming richiede un approccio sistematico che coinvolge il controller wireless (WLC), l'infrastruttura RADIUS e le configurazioni DNS/firewall.

Passaggio 1: Audit dell'infrastruttura di rete

Assicurati che i tuoi AP e WLC supportino lo standard 802.11u e Passpoint Release 2 o 3. Verifica che il tuo server RADIUS supporti RadSec (RFC 6614). Se il tuo server RADIUS legacy non supporta RadSec, è necessario distribuire un proxy RadSec (come FreeRADIUS o un gateway dedicato) nella tua DMZ.

Passaggio 2: Configurazione del firewall

Apri la porta TCP in uscita 2083 verso i server proxy RadSec di OpenRoaming. Assicurati che la risoluzione DNS sia configurata correttamente sui tuoi server RADIUS, poiché RadSec si affida al Dynamic Delegation Discovery System (DDDS) e ai record NAPTR per individuare l'IDP appropriato.

Passaggio 3: Acquisizione dei certificati

Ottieni un certificato RadSec approvato da WBA da un'Autorità di Certificazione (CA) autorizzata. Questo certificato è fondamentale per l'autenticazione TLS reciproca (mTLS) tra il tuo proxy RadSec locale e i broker della federazione OpenRoaming.

Passaggio 4: Configurazione del controller wireless

  1. Crea un SSID sicuro: Configura un nuovo SSID o modificane uno esistente per utilizzare WPA3-Enterprise (o la modalità di transizione WPA2/WPA3).
  2. Abilita 802.11u (Interworking): Abilita la funzione Interworking sull'SSID.
  3. Configura l'HESSID: Imposta l'Homogeneous ESSID, in genere l'indirizzo MAC di una delle radio degli AP, per identificare in modo univoco il gruppo di rete.
  4. Aggiungi gli OI del Roaming Consortium: Aggiungi gli OI di OpenRoaming Roaming Consortium. Gli OI standard sono:
    • 5A-03-BE-00-00 (Settlement-Free, identità verificate da Google, Apple o operatori mobili)
    • 5A-03-BE-00-01 (Settled, per accordi di roaming commerciale)
  5. Configura i parametri ANQP: Definisci il Venue Name, il Venue Group e il Network Type.

Passaggio 5: Configurazione del proxy RADIUS/RadSec

Configura il tuo server RADIUS locale per fungere da proxy RadSec. Definisci le regole di routing che inoltrano le richieste di autenticazione contenenti gli OI OpenRoaming o pattern di realm specifici al gateway RadSec di OpenRoaming.

Best Practice

Per garantire un'implementazione stabile e ad alte prestazioni, attieniti alle seguenti raccomandazioni standard del settore:

  • Consolidamento degli SSID: Non creare un SSID dedicato per Passpoint o OpenRoaming. Combinali invece in un unico SSID enterprise sicuro. Questo riduce al minimo l'overhead dei beacon e preserva tempo di trasmissione prezioso.
  • Gestione dei certificati: Implementa processi di rinnovo automatico dei certificati per i tuoi certificati RadSec. Un certificato scaduto interromperà immediatamente tutte le autenticazioni OpenRoaming.
  • Pianificazione dei canali: Poiché Passpoint si affida a scambi ANQP di pre-associazione, i dispositivi client trascorrono più tempo a scansionare e interrogare. Ottimizza la pianificazione dei canali a 5 GHz e 6 GHz per ridurre la congestione e garantire risposte rapide ai probe.
  • Filtraggio dei Realm: Implementa un filtraggio rigoroso dei realm sul tuo proxy RadSec per evitare che il traffico di autenticazione non necessario inondi la rete della federazione. Inoltra solo le richieste che corrispondono a pattern OpenRoaming validi.
  • Allineamento dell'esperienza utente: Assicurati che la segnaletica fisica della tua sede e i materiali di marketing digitale informino gli utenti della possibilità di connettersi automaticamente tramite OpenRoaming, riducendo la dipendenza da SSID aperti non crittografati.

Risoluzione dei problemi e mitigazione dei rischi

Modalità di guasto comuni e soluzioni

Problema: I dispositivi client non si connettono automaticamente

  • Causa principale: OI del Roaming Consortium mancanti o configurati in modo errato sul WLC, oppure sul dispositivo client non è installato il profilo corretto.
  • Mitigazione: Utilizza un analizzatore di pacchetti per acquisire i frame di beacon e di risposta ai probe. Verifica che l'elemento Interworking 802.11u contenga gli OI corretti. Assicurati che il profilo client sia configurato correttamente tramite un MDM o un portale di provisioning.

Problema: Errori di connessione RadSec

  • Causa principale: Il firewall blocca la porta TCP 2083, oppure i certificati RadSec non sono validi o sono scaduti.
  • Mitigazione: Esegui un'acquisizione di pacchetti sull'interfaccia WAN del proxy RADIUS. Verifica che l'handshake TLS si completi con successo. Controlla lo stato della lista di revoca dei certificati (CRL).

Problema: Latenza elevata durante l'autenticazione

  • Causa principale: IDP geograficamente distanti o risoluzione DNS lenta per i record NAPTR.
  • Mitigazione: Implementa il caching locale dei record DNS e assicurati che il proxy RADIUS disponga di percorsi a bassa latenza verso gli hub OpenRoaming regionali.

ROI e impatto sul business

La transizione a Passpoint e OpenRoaming offre un valore aziendale misurabile attraverso tre vettori primari: efficienza operativa, postura di sicurezza e data intelligence.

Efficienza operativa

Automatizzando il processo di connessione, le sedi registrano una significativa riduzione dei ticket di supporto relativi al WiFi per gli ospiti. Il personale della reception e gli helpdesk IT dedicano meno tempo alla risoluzione dei problemi relativi ai guasti del Captive Portal e alle password.

Livello di Sicurezza

Le reti ospiti aperte tradizionali espongono gli utenti a intercettazioni e attacchi di tipo man-in-the-middle. Passpoint impone una crittografia di livello enterprise (WPA2/WPA3-Enterprise), proteggendo tutto il traffico aereo. Questo protegge sia l'utente che la sede da responsabilità associate a violazioni dei dati.

Data Intelligence

Se integrato con piattaforme come Purple, Passpoint consente alle sedi di identificare i visitatori di ritorno in modo fluido. Poiché il dispositivo si connette automaticamente, la sede acquisisce metriche accurate sul tempo di permanenza e sulla frequenza delle visite senza richiedere all'utente di aprire un browser e accedere ripetutamente. Questo flusso continuo di dati consente strategie di engagement in tempo reale altamente mirate.

Definizioni chiave

Passpoint

Un programma di certificazione di WiFi Alliance (basato su Hotspot 2.0) che consente ai dispositivi mobili di rilevare e connettersi automaticamente alle reti WiFi con sicurezza di livello enterprise.

Costituisce la base tecnica per un onboarding degli ospiti senza interruzioni.

OpenRoaming

Una federazione di roaming globale creata dalla Wireless Broadband Alliance (WBA) che consente agli utenti di connettersi in modo sicuro e automatico alle reti WiFi utilizzando identità affidabili.

Funge da livello di policy e identità al di sopra di Passpoint.

ANQP

Access Network Query Protocol. Un protocollo di query-risposta utilizzato dai dispositivi mobili per rilevare le funzionalità della rete prima di associarsi a un AP.

Cruciale per il rilevamento pre-associazione in 802.11u.

802.11u

Un emendamento allo standard IEEE 802.11 che aggiunge funzionalità per l'interazione con reti esterne, abilitando il rilevamento pre-associazione.

Lo standard di livello fisico e MAC che rende possibile Passpoint.

RadSec

RADIUS su TLS (RFC 6614). Un protocollo che protegge i pacchetti RADIUS incapsulandoli all'interno di un tunnel TLS su TCP.

Obbligatorio per OpenRoaming per proteggere il traffico di autenticazione sulla rete internet pubblica.

Roaming Consortium OI

Roaming Consortium Organisation Identifier. Un identificatore esadecimale univoco assegnato dall'IEEE per identificare una specifica federazione o partner di roaming.

Utilizzato dagli AP per annunciare quali credenziali di roaming accettano.

HESSID

Homogeneous ESSID. Un indirizzo MAC a 48 bit configurato sugli AP per identificare un gruppo di AP appartenenti alla stessa rete o sede.

Aiuta i dispositivi client a comprendere che più AP appartengono allo stesso dominio amministrativo.

EAP-TLS

Extensible Authentication Protocol-Transport Layer Security. Un protocollo di autenticazione che utilizza certificati digitali per l'autenticazione reciproca.

Il metodo di autenticazione più sicuro supportato da Passpoint.

Esempi pratici

La configurazione di una rete in uno stadio su larga scala richiede la configurazione di un Cisco Catalyst 9800 Wireless Controller per supportare OpenRoaming (Settlement-Free) insieme agli SSID aziendali esistenti. L'architetto di rete deve garantire che i dispositivi client scoprano e si connettano automaticamente alla rete utilizzando i corretti OI del Roaming Consortium.

Per implementare questa soluzione sul WLC Cisco Catalyst 9800, seguire i seguenti passaggi di configurazione:

  1. Definire il profilo del server ANQP:
wireless profile anqp openroaming-anqp-profile
  venue-name english "Stadium Main Bowl"
  venue-group assembly venue-type arena
  network-auth-type redirect-url "https://portal.purple.ai"
  ip-type ipv4-nat ipv6-no-address
  1. Creare il profilo Roaming Consortium e aggiungere l'OI OpenRoaming Settlement-Free (5A-03-BE-00-00):
wireless profile roaming openroaming-roaming-profile
  roaming-consortium-oi 5A03BE0000
  1. Configurare il profilo Hotspot 2.0 (Passpoint):
wireless profile hotspot openroaming-hotspot-profile
  anqp-server-profile openroaming-anqp-profile
  roaming-consortium-profile openroaming-roaming-profile
  hessid 00:11:22:33:44:55
  1. Applicare il profilo Hotspot al profilo WLAN di destinazione:
wlan openroaming-wlan 1 openroaming-ssid
  security wpa wpa3
  security wpa akm eap
  hotspot-profile openroaming-hotspot-profile
  no shutdown
  1. Verificare la configurazione tramite CLI:
show wireless profile hotspot detailed openroaming-hotspot-profile
Commento dell'esaminatore: Il candidato ha identificato correttamente la separazione dei profili ANQP, Roaming e Hotspot sulla piattaforma Cisco Catalyst 9800. Un errore comune è l'omissione dell'HESSID, necessario per le corrette decisioni di roaming del client. L'uso del formato esadecimale corretto per l'OI del Roaming Consortium (5A03BE0000) è fondamentale, poiché una formattazione errata impedirà l'associazione con il client.

Una catena retail multisede desidera migrare da un Captive Portal tradizionale a un modello ibrido. Desidera utilizzare OpenRoaming per una connessione fluida e, al contempo, sfruttare la piattaforma di analisi di Purple per tracciare il comportamento dei visitatori ed eseguire campagne mirate basate sul tempo di permanenza.

La soluzione richiede la configurazione di un proxy RadSec per instradare le richieste di autenticazione alla federazione OpenRoaming e, contemporaneamente, inviare i dati di accounting alla piattaforma cloud di Purple.

  1. Configurare il proxy RadSec locale (ad esempio, FreeRADIUS) per stabilire una connessione TLS con il gateway OpenRoaming:
home_server openroaming_radsec {
  type = auth+acct
  ipaddr = radsec.openroaming.org
  port = 2083
  proto = tcp
  tls {
    private_key_file = /etc/raddb/certs/radsec.key
    certificate_file = /etc/raddb/certs/radsec.pem
    ca_file = /etc/raddb/certs/wba_ca.pem
  }
}
  1. Configurare il server di accounting per duplicare i pacchetti di accounting e inoltrarli agli endpoint di accounting RADIUS di Purple:
home_server purple_accounting {
  type = acct
  ipaddr = acct.purpleportal.net
  port = 1813
  secret = PurpleSharedSecret
}

realm openroaming {
  auth_pool = openroaming_radsec
  acct_pool = purple_accounting
}
  1. Sul WLC, assicurarsi che l'accounting RADIUS sia abilitato e configurato per inviare aggiornamenti intermedi ogni 300 secondi. Questo garantisce che Purple riceva continuamente i dati sul tempo di permanenza anche se l'utente non apre attivamente un browser.
Commento dell'esaminatore: Questa architettura ibrida è altamente efficace. Instradando l'autenticazione verso la federazione OpenRoaming e duplicando i dati di accounting su Purple, il retailer ottiene un onboarding sicuro e automatico, mantenendo al contempo la massima visibilità sulle analisi dei visitatori. La chiave del successo in questo caso è la configurazione del proxy RadSec per gestire l'instradamento a doppia destinazione.

Domande di esercitazione

Q1. Un ingegnere di rete nota che i dispositivi Android si connettono automaticamente all'SSID OpenRoaming, mentre i dispositivi iOS chiedono agli utenti di selezionare manualmente la rete. Qual è la causa più probabile di questo comportamento?

Suggerimento: Considera come i profili vengono forniti e ritenuti affidabili sui diversi sistemi operativi mobili.

Visualizza risposta modello

La causa più probabile è che sui dispositivi iOS non sia installato il profilo OpenRoaming richiesto, o che il payload del certificato del profilo non sia considerato attendibile da iOS. I dispositivi Android spesso sono dotati di profili OpenRoaming preinstallati dai produttori di dispositivi o dalle configurazioni dell'operatore. iOS richiede l'installazione esplicita del profilo tramite un MDM, un'app di provisioning o un portale come Purple per considerare attendibile la CA radice e associare il Roaming Consortium OI con l'SSID.

Q2. Durante un'acquisizione di pacchetti sull'interfaccia WAN di un proxy RadSec, si osservano pacchetti TCP SYN inviati alla porta 2083, ma non viene ricevuto alcun SYN-ACK. Quali passaggi di risoluzione dei problemi dovresti intraprendere?

Suggerimento: Concentrati sul percorso di rete e sulle configurazioni del firewall.

Visualizza risposta modello
  1. Verificare che la policy del firewall in uscita consenta il traffico sulla porta TCP 2083 dall'IP del proxy RadSec verso il gateway OpenRoaming di destinazione.
  2. Verificare se è presente un dispositivo di sicurezza intermedio (come un IPS o un firewall con ispezione profonda dei pacchetti) che blocca o scarta il traffico.
  3. Confermare che l'indirizzo IP di destinazione risolto tramite i record DNS NAPTR sia corretto e raggiungibile.
  4. Eseguire un traceroute per identificare dove si verifica la perdita del pacchetto nel percorso di transito.

Q3. Perché il consolidamento degli SSID è considerato una best practice quando si distribuiscono Passpoint e OpenRoaming, e qual è l'impatto tecnico se si ignora questa raccomandazione?

Suggerimento: Pensa all'efficienza del tempo di trasmissione radio e al sovraccarico dei beacon.

Visualizza risposta modello

Il consolidamento degli SSID è fondamentale perché ogni SSID configurato su un AP deve trasmettere i propri frame di beacon, in genere alla velocità dati obbligatoria più bassa supportata. La creazione di un SSID dedicato per Passpoint/OpenRoaming aumenta l'overhead dei beacon, consumando prezioso tempo di trasmissione (airtime) e riducendo la capacità complessiva della rete. Consolidando Passpoint su un SSID aziendale sicuro esistente, l'AP pubblicizza i parametri 802.11u all'interno dei frame di beacon esistenti, preservando l'airtime e mantenendo un'efficienza ottimale del canale.

Continua a leggere questa serie

Risoluzione dei problemi 802.1X su iOS e macOS: una checklist di distribuzione per Intune, Jamf e Microsoft Entra ID

Utilizza questa checklist per diagnosticare i motivi per cui iPhone, iPad e Mac non riescono a completare l'autenticazione 802.1X su Intune o Jamf Pro. Ogni errore è riconducibile a una di quattro cause: attendibilità del server, certificato di identità, modalità macOS o ambito del gruppo Microsoft Entra ID. Confermerai la causa dai log di eapolclient e RADIUS, applicherai la correzione e pianificherai le future rotazioni dei certificati.

Leggi la guida →

Attendibilità server per profilo WiFi Intune: elenco di controllo dei nomi dei server certificati e della CA radice per Entra ID

Sarai in grado di configurare la convalida lato server di un profilo WiFi Intune in modo che EAP-TLS e PEAP si connettano su Windows, Apple e Android. Associerai i nomi dei server dei certificati al certificato RADIUS, distribuirai la CA radice corretta, allineerai le assegnazioni dei gruppi Entra ID e pianificherai i rinnovi dei certificati prima che interrompano silenziosamente le connessioni.

Leggi la guida →

Risoluzione dei problemi Android 802.1X ed EAP-TLS: una checklist di implementazione per Intune e Microsoft Entra ID

Sarà possibile individuare esattamente perché i telefoni Android gestiti non riescono a eseguire EAP-TLS sul vostro SSID del personale e risolvere il problema in Intune. Abbinate ogni sintomo alle quattro cause principali - CA o dominio mancanti, certificato client nel profilo errato, un valore dei nomi dei server RADIUS non corrispondente o una root attendibile non consegnata. Applicate poi una checklist di roll-out che previene il ripetersi di interruzioni.

Leggi la guida →

Hai domande sulla tua configurazione specifica?

Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.