- Purple
- Multi-tenant WiFi: a complete guide
- Perché il WiFi per gli ospiti in stile hotel non funziona negli edifici residenziali
Perché il WiFi per gli ospiti in stile hotel non funziona negli edifici residenziali
Sarai in grado di diagnosticare il motivo per cui i residenti nei blocchi BTR, negli alloggi per studenti e nei complessi residenziali (MDU) continuano a segnalare problemi di rete e di scegliere il modello di autenticazione ideale per risolverli. La risposta è una chiave iPSK per nucleo familiare sui tuoi access point esistenti, mantenendo una rete Captive Portal separata per i visitatori.
Parte della nostra serie principale: WiFi multi-tenant: la guida completa →
- Quali sono le conseguenze del fallimento del WiFi per gli ospiti in un edificio residenziale?
- Perché il WiFi per gli ospiti in stile hotel non funziona per i residenti?
- Il numero di dispositivi è diverso
- I dispositivi headless non possono utilizzare un Captive Portal
- La randomizzazione dei MAC compromette la memoria dei dispositivi
- L'isolamento dei client blocca l'esperienza della rete domestica
- La fiducia a breve termine è il modello di fiducia errato
- Come capire qual è la causa del problema?
- Quale modello di autenticazione si adatta ai residenti?
- Come risolvere il problema su Cisco Meraki, HPE Aruba, Ruckus e altri hardware?
- Scenario di esempio: un hotel aggiunge un piano per soggiorni prolungati
- Scenario reale: le residenze universitarie sostituiscono la registrazione dei MAC
- Come evitare che si ripeta?
- Domande frequenti
- Posso usare un captive portal per i residenti?
- iPSK funzionerà sugli access point che già possiedo?
- La rete WiFi per gli ospiti e quella per i residenti possono funzionare sugli stessi access point?
- Cosa succede ai dispositivi di un residente quando si trasferisce?
- La tecnologia iPSK è sicura quanto lo standard 802.1X?
- In che modo il GDPR si applica in modo diverso al WiFi dei residenti?
- Quanto sforzo richiede il passaggio da un portale a iPSK?
Il WiFi per gli ospiti in stile hotel fallisce negli edifici residenziali perché presuppone un soggiorno breve, un telefono e un browser. Un appartamento arredato può contenere 10 o più dispositivi connessi, molti dei quali privi di browser per completare un Captive Portal, e i residenti si aspettano che il casting e i kit per la smart-home funzionino correttamente. Offri invece a ogni nucleo familiare la propria chiave iPSK e un segmento di rete privato.
Quali sono le conseguenze del fallimento del WiFi per gli ospiti in un edificio residenziale?
Il problema si manifesta raramente come una rete inattiva. Si presenta piuttosto come un flusso costante di piccoli reclami da parte di residenti che pagano un affitto, non di passaggio.
Sintomi tipici in un blocco build-to-rent (BTR), in uno studentato o in un'unità multi-abitativa (MDU):
- La smart TV, l'altoparlante o il termostato non si connettono. Questi dispositivi non hanno un browser, quindi non possono completare un Captive Portal, la pagina di login web che una rete ospiti mostra prima di concedere l'accesso.
- Il casting non funziona. Il telefono di un residente non riesce a trovare il proprio Chromecast o ricevitore AirPlay, oppure trova quello del vicino.
- Tutti devono effettuare nuovamente il login ogni giorno. La sessione del portale scade con un timer di 24 ore, il che è perfetto per l'ospite di un hotel ma infastidisce chi ci vive.
- I dispositivi si disconnettono dopo un aggiornamento software. I telefoni che ruotano il proprio indirizzo hardware sembrano nuovi dispositivi, quindi la rete li dimentica.
- Chi trasloca mantiene l'accesso. Il laptop di un ex residente si connette ancora settimane dopo la fine del contratto di locazione.
Se gestisci degli Hotels e ti stai espandendo in appartamenti serviti o per lunghi soggiorni, riscontrerai questi sintomi innanzitutto nei piani dedicati ai soggiorni prolungati.
Perché il WiFi per gli ospiti in stile hotel non funziona per i residenti?
Quattro presupposti di progettazione alla base del WiFi per gli ospiti degli hotel cessano di essere validi non appena qualcuno si trasferisce.
Il numero di dispositivi è diverso
Una rete ospiti di un hotel è strutturata attorno a un telefono e un laptop per una o due notti. Conta invece i dispositivi in un bilocale: due telefoni, due laptop, una smart TV, una chiavetta per lo streaming, un altoparlante, un videocitofono, un termostato e una stampante. Sono già 10 prima ancora che arrivi qualche ospite. Ognuno di essi deve connettersi e la maggior parte non ha uno schermo su cui digitare.
I dispositivi headless non possono utilizzare un Captive Portal
Un Captive Portal funziona intercettando una richiesta del browser e mostrando una pagina di login. Uno smart speaker non apre mai un browser, quindi non vede mai la pagina e non si autentica mai. La soluzione temporanea abituale è la registrazione dell'indirizzo MAC, in cui il residente digita l'indirizzo hardware di ciascun dispositivo in un modulo. Anche questo sistema non funziona.
La randomizzazione dei MAC compromette la memoria dei dispositivi
Apple ha introdotto gli indirizzi privati per rete in iOS 14 e Android 10 randomizza l'indirizzo hardware per impostazione predefinita. Un portale che ricorda i dispositivi tramite l'indirizzo MAC li perde ogni volta che l'indirizzo cambia. I residenti devono ripetere l'autenticazione e il tuo helpdesk riceve la chiamata.
L'isolamento dei client blocca l'esperienza della rete domestica
Le reti guest normalmente isolano i client in modo che gli estranei non possano raggiungere i dispositivi degli altri. Questo è corretto nella hall di un hotel. Ma Chromecast e AirPlay trovano i ricevitori utilizzando il multicast DNS (mDNS, definito in RFC 6762), un protocollo di discovery che funziona solo tra dispositivi sullo stesso segmento di rete. Con l'isolamento attivo, il casting fallisce. Disattivando l'isolamento su una rete condivisa, ogni residente può vedere i dispositivi di tutti gli altri.
La fiducia a breve termine è il modello di fiducia errato
Il WiFi degli hotel si fida di un dispositivo per un solo soggiorno e poi lo dimentica. Il WiFi per residenti deve fidarsi dei dispositivi di un nucleo familiare per la durata di un contratto di locazione, a volte per anni. Deve anche revocare tale fiducia in una data specifica. Un timer di sessione del Captive Portal non è in grado di esprimere nessuna delle due regole.
Come capire qual è la causa del problema?
Associa il reclamo alla causa prima di modificare qualsiasi cosa. La maggior parte degli edifici ne presenta più di una.
| Sintomo segnalato dai residenti | Causa più probabile | Come confermarlo |
|---|---|---|
| La Smart TV o l'altoparlante non si connettono | Captive Portal su un dispositivo headless | Verifica nei log del controller se il dispositivo raggiunge mai la pagina del portale |
| Il telefono non trova il proprio Chromecast | Isolamento dei client che blocca mDNS | Testare il casting con l'isolamento disabilitato su un singolo SSID di prova |
| Il residente vede i dispositivi dei vicini durante il casting | Rete flat condivisa con isolamento disattivato | Scansiona gli annunci mDNS da un dispositivo residente |
| Accesso giornaliero su ogni dispositivo | Timeout della sessione del portale progettato per soggiorni brevi | Verifica il timeout della sessione sull'SSID guest |
| Dispositivi "dimenticati" dopo un aggiornamento del telefono | Randomizzazione MAC contro la memoria basata su MAC | Confronta gli indirizzi hardware del dispositivo prima e dopo l'aggiornamento |
| Gli ex residenti si connettono ancora | Nessun collegamento tra la fine della locazione e l'accesso alla rete | Verifica le credenziali attive rispetto ai registri di locazione correnti |
Se le prime due righe descrivono la tua situazione, correggere il timeout della sessione non sarà d'aiuto. Hai bisogno di un modello di autenticazione diverso, non di un portale ottimizzato.
Quale modello di autenticazione si adatta ai residenti?
La tabella seguente confronta le quattro opzioni attualmente utilizzate negli edifici.
| Approccio | Onboarding | Dispositivi headless | Casting e smart home | Revoca di un singolo nucleo familiare | Ideale per |
|---|---|---|---|---|---|
| Captive Portal (modello hotel) | Accesso tramite browser su ciascun dispositivo, ripetuto al timeout | Errore senza registrazione manuale del MAC | Bloccato dall'isolamento dei client | Attendi la scadenza delle sessioni | Ospiti dell'hotel, acquirenti, fan, passeggeri |
| Una password condivisa per edificio | Una sola password per tutti | Connessione riuscita | Funziona, ma ogni residente vede ogni dispositivo | Cambia la password per l'intero edificio | Nessun edificio multi-tenant |
| iPSK per nucleo familiare | Una password univoca per appartamento | Connessione riuscita | Funziona solo all'interno del segmento del nucleo familiare | Elimina una sola chiave | BTR, studentati, MDU, lunghi soggiorni |
iPSK (identity pre-shared key) gestisce una singola rete WPA2-Personal in cui ogni nucleo familiare riceve la propria passphrase. Quando un dispositivo si connette, un server RADIUS, il servizio di autenticazione che verifica le credenziali, identifica quale chiave è stata utilizzata. La rete lo colloca quindi nella VLAN di quel nucleo familiare, un segmento di rete virtuale. Ogni dispositivo posseduto da un residente, headless o meno, si connette una sola volta con una passphrase che già comprende.
Il risultato è una bolla di rete privata per ogni appartamento. Il telefono di un residente trova il proprio Chromecast perché entrambi si trovano nello stesso segmento. Non può vedere l'appartamento della porta accanto perché quel nucleo familiare possiede una chiave diversa e si trova in un segmento diverso.
IEEE 802.1X è più sicuro per persona, ma la maggior parte delle smart TV, degli altoparlanti e dei termostati non può utilizzarlo. Conservalo per le reti del personale.
Hai domande sulla tua configurazione specifica?
Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.
Come risolvere il problema su Cisco Meraki, HPE Aruba, Ruckus e altri hardware?
Non hai bisogno di nuovi access point. Ciascun fornitore principale supporta l'autenticazione per chiave con il proprio nome:
- Cisco Meraki: Identity PSK (iPSK)
- HPE Aruba: MPSK (Multiple Pre-Shared Key)
- Ruckus: DPSK (Dynamic Pre-Shared Key)
- Juniper Mist: Multi PSK
- Ubiquiti UniFi: Private Pre-Shared Keys
- Cambium: ePSK
- Extreme Networks: PPSK (Private Pre-Shared Key)
- Fortinet: MPSK
Verifica due cose nella documentazione del tuo fornitore prima di effettuare il passaggio. In primo luogo, conferma il numero massimo di chiavi per SSID sulla versione del tuo controller. In secondo luogo, conferma se WPA3-Personal è supportato con l'autenticazione per chiave, poiché molte implementazioni funzionano ancora su WPA2-Personal.
Il WiFi multi-tenant di Purple funziona come un overlay cloud sopra a tale hardware, quindi non c'è bisogno di rimuovere e sostituire nulla. Purple fornisce il servizio RADIUS in cloud che mappa ciascuna chiave al rispettivo nucleo familiare. Gestisci le chiavi di ogni edificio da un'unica console centralizzata. Purple possiede la certificazione ISO 27001 ed è conforme al GDPR, e la piattaforma è attiva in oltre 80.000 sedi reali (dati interni di Purple).
Tieni la tua rete ospiti per i visitatori. Il Guest WiFi di Purple crea un record WiFi Visitors per ogni visitatore che si connette. Tale record contiene le sedi visitate, il numero di visite e il metodo di connessione, come descritto nell'articolo di supporto di Purple sui WiFi Visitors. Questo è ideale per una hall o un bar al piano terra, non per la connessione domestica di un residente.
Scenario di esempio: un hotel aggiunge un piano per soggiorni prolungati
Situazione. Un hotel cittadino di 180 camere ha convertito un piano in 40 appartamenti serviti per soggiorni da uno a sei mesi. Gli ospiti per soggiorni lunghi utilizzavano l'SSID ospiti esistente, con un captive portal, l'isolamento dei client e un timeout della sessione di 24 ore.
Cosa è stato fatto. L'hotel ha mantenuto l'SSID del portale per le camere per soggiorni brevi e la reception. Ha aggiunto un SSID iPSK per il piano dedicato ai soggiorni prolungati, con 40 chiavi, ciascuna mappata sulla propria VLAN. Le chiavi venivano emesse al check-in ed eliminate al check-out.
Risultato. I login per ospite di lungo soggiorno sono scesi da sette a settimana a uno solo all'arrivo. Smart TV e dispositivi di casting si sono connessi al primo tentativo perché non dovevano più superare un portale. Al check-out, l'eliminazione di una singola chiave rimuoveva tutti i dispositivi che quell'appartamento aveva connesso.
Scenario reale: le residenze universitarie sostituiscono la registrazione dei MAC
Situazione. Un'università pubblica gestiva una residenza da 600 posti letto con un captive portal. Gli studenti registravano console di gioco e smart speaker digitando ciascun indirizzo MAC in un modulo web. Gli indirizzi casuali sui telefoni comportavano la necessità di registrarsi nuovamente a ogni trimestre.
Cosa è stato fatto. L'IT ha emesso una chiave iPSK per ogni camera di studio sugli access point esistenti. Ogni studente ha ricevuto la propria chiave insieme all'assegnazione della stanza. Le chiavi sono state collegate alla data di scadenza del contratto di alloggio.
Risultato. Le registrazioni manuali dei MAC sono scese a zero, perché le console e gli altoparlanti ora si connettono con una passphrase. Alla fine dell'anno accademico, l'IT ha revocato tutte le 600 chiavi in un unico blocco, anziché dover rintracciare i singoli record dei dispositivi.
Come evitare che si ripeta?
Progetta la rete dei residenti in base al contratto di affitto, non alla visita.
- Separa le reti per tipologia di pubblico. Gestisci un SSID per gli ospiti con un portale per i visitatori e un SSID iPSK per i residenti. Mantieni basso il numero di SSID, perché ogni SSID aggiuntivo aumenta il traffico beacon e consuma tempo di trasmissione.
- Collega le chiavi a ingressi, spostamenti e uscite. Rilascia una chiave al momento del trasloco, riassegnala quando un residente cambia unità e revocala alla data di fine della locazione. Il Multi-Tenant WiFi di Purple gestisce questo ciclo di vita in modo centralizzato.
- Pianifica la capacità per appartamento, non per persona. Calcola le dimensioni di ogni unità per il numero totale di dispositivi, compreso lo streaming nelle ore di punta serali.
- Mantieni separati i modelli di dati. Il WiFi per gli ospiti esiste in parte per raccogliere dati di prima parte con opt-in consapevoli. Il WiFi per i residenti è un servizio fornito nell'ambito del contratto di locazione, quindi non eseguire su di esso attività di marketing capture. Se vuoi capire come vengono utilizzati gli spazi comuni, leggi Presence analytics vs engagement analytics. Se utilizzi HPE Aruba, leggi HPE Aruba Central presence analytics: setup, exports and limits.
- Applica lo stesso modello nei siti a uso misto. Un edificio con unità di Retail al piano terra, o alloggi per il personale in un campus Healthcare, ha bisogno di un portale per il pubblico e di iPSK per le persone che vi abitano.
Domande frequenti
Posso usare un captive portal per i residenti?
No, non come rete principale per i residenti. Un captive portal richiede un browser su ogni dispositivo, e smart TV, altoparlanti e termostati non ne sono provvisti. Inoltre, i portali fanno scadere le sessioni e non riconoscono i dispositivi i cui indirizzi hardware ruotano. Mantieni un portale per i visitatori e gli ospiti a breve termine. Offri ai residenti una chiave iPSK per nucleo familiare in modo che ogni dispositivo si colleghi una sola volta e rimanga connesso per tutta la durata del contratto di locazione.
iPSK funzionerà sugli access point che già possiedo?
Sì, se utilizzi un controller aggiornato di uno dei principali vendor. Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet supportano tutti l'autenticazione per singola chiave con i rispettivi nomi proprietari per questa funzionalità. Verifica la documentazione del tuo vendor per conoscere il numero massimo di chiavi per SSID sulla tua versione del controller. Purple funziona come un overlay cloud su tale hardware, quindi non dovrai sostituire gli access point per migrare i residenti su iPSK.
La rete WiFi per gli ospiti e quella per i residenti possono funzionare sugli stessi access point?
Sì. È possibile gestirle come SSID separati sugli stessi access point, ciascuno mappato sulle proprie VLAN. I visitatori visualizzeranno la rete ospiti con il relativo captive portal, mentre i residenti si collegheranno alla rete iPSK con la chiave del proprio nucleo familiare. Mantieni basso il numero totale di SSID, poiché ogni SSID aggiuntivo genera traffico di beacon che consuma tempo di trasmissione su ogni access point che lo trasmette.
Cosa succede ai dispositivi di un residente quando si trasferisce?
È sufficiente revocare la loro chiave e tutti i dispositivi che la utilizzavano perderanno l'accesso. Poiché ogni nucleo familiare possiede la propria passphrase, una singola eliminazione rimuove contemporaneamente telefono, laptop, TV e altoparlante, senza influire su nessun altro residente. Collega la revoca della chiave alla data di fine della locazione, in modo che l'accesso termini il giorno stesso della scadenza del contratto, anziché quando qualcuno si ricorda di cambiare la password.
La tecnologia iPSK è sicura quanto lo standard 802.1X?
No, ma rappresenta il controllo ideale per i dispositivi residenziali. Lo standard 802.1X assegna a ogni persona una credenziale individuale, una soluzione adatta per i laptop del personale. La maggior parte delle smart TV e degli altoparlanti non supporta questo standard, che quindi risulta inefficace negli appartamenti. La tecnologia iPSK fornisce a ogni nucleo familiare una chiave unica e lo isola nella propria VLAN; in questo modo, una chiave compromessa espone un singolo appartamento e non l'intero edificio. Utilizza lo standard 802.1X per il personale e la tecnologia iPSK per i residenti.
In che modo il GDPR si applica in modo diverso al WiFi dei residenti?
In base al UK GDPR, la connessione di un residente è un servizio fornito nell'ambito del contratto di locazione, pertanto la base giuridica sarà probabilmente l'esecuzione di un contratto ai sensi dell'Articolo 6(1)(b), e non il consenso al marketing. Il WiFi per gli ospiti raccoglie solitamente dati di marketing con meccanismi di opt-in. Mantieni separate le due soluzioni: non abilitare l'acquisizione di dati di marketing sulla rete dei residenti. Purple è certificato ISO 27001 e conforme al GDPR, e tratta i dati della rete dei residenti su questa base.
Quanto sforzo richiede il passaggio da un portale a iPSK?
Si tratta di una modifica della configurazione, non di un progetto hardware. È sufficiente creare un iPSK SSID sul controller esistente, collegarlo a un servizio RADIUS come il cloud RADIUS di Purple e mappare le chiavi sulle VLAN domestiche. L'attività principale è operativa: l'emissione delle chiavi al momento del trasloco e il collegamento della revoca alle date di fine locazione. Gestisci il portale e le reti iPSK affiancati durante la transizione in modo che nessun residente perda l'accesso.
Definizioni chiave
Captive Portal
Una pagina di login web che intercetta la prima richiesta HTTP di un dispositivo su una rete aperta o per ospiti e la reindirizza fino a quando l'utente non si autentica o accetta i termini. Dipende da un browser e non fa parte di alcun metodo di autenticazione IEEE 802.11.
Si trova su ogni SSID per ospiti in stile hotel. Non è adatto ai residenti perché i dispositivi headless non aprono mai un browser e i timer di sessione costringono a continui login ripetuti.
iPSK (identity pre-shared key)
Un'implementazione del vendor che emette molte passphrase univoche su un unico SSID WPA2-Personal. L'access point verifica quale chiave è stata utilizzata da un dispositivo durante l'handshake a quattro vie IEEE 802.11, quindi un server RADIUS mappa quella chiave su un nucleo familiare e sulla sua VLAN.
È il modello residenziale raccomandato in questa guida. I vendor lo chiamano in modo diverso: Identity PSK su Cisco Meraki, MPSK su HPE Aruba e Fortinet, DPSK su Ruckus, PPSK su Extreme.
RADIUS
Remote Authentication Dial-In User Service, specificato in IETF RFC 2865. Un protocollo client-server attraverso il quale un access point richiede a un server centrale di autenticare un dispositivo e restituisce attributi quali la VLAN da assegnare.
In una distribuzione iPSK il servizio RADIUS identifica quale chiave familiare è stata utilizzata da un dispositivo. Purple fornisce questo servizio come cloud RADIUS, eliminando la necessità di un server in loco.
VLAN
Una rete locale virtuale, definita dallo standard IEEE 802.1Q, che contrassegna i frame Ethernet in modo che diversi segmenti di rete logicamente separati condividano gli stessi switch fisici e access point.
Ogni chiave familiare si mappa sulla propria VLAN. Questo segmento è ciò che consente a un residente di trasmettere sulla propria TV rimanendo invisibile all'appartamento accanto.
Isolamento dei client
Un'impostazione dell'access point che blocca il traffico diretto di livello 2 tra client wireless sullo stesso SSID, consentendo ai dispositivi di raggiungere il gateway ma non di comunicare tra loro.
È la scelta corretta per la rete della hall di un hotel. Su una rete residenziale blocca la trasmissione di contenuti (casting) e, se disattivato su una rete condivisa, espone i dispositivi di tutti i residenti.
Multicast DNS (mDNS)
Un protocollo di risoluzione dei nomi e individuazione dei servizi a configurazione zero specificato in IETF RFC 6762. Invia query a un indirizzo multicast link-local, raggiungendo solo i dispositivi sullo stesso segmento di rete.
Chromecast e AirPlay dipendono da questo protocollo per individuare i ricevitori. Qualsiasi configurazione che suddivida il telefono e la TV di un residente in segmenti diversi, o che li isoli, impedisce il casting.
MAC randomisation
Una funzionalità di privacy in cui un dispositivo presenta un indirizzo hardware (MAC) diverso per rete o nel tempo invece del suo indirizzo di fabbrica. Apple ha introdotto gli indirizzi privati per rete in iOS 14, e Android 10 li rende casuali per impostazione predefinita.
I portali e i moduli di registrazione MAC che memorizzano i dispositivi tramite l'indirizzo hardware li perdono quando l'indirizzo cambia, generando continui accessi ripetuti e chiamate all'assistenza.
IEEE 802.1X
Lo standard IEEE per il controllo dell'accesso alla rete basato su porta. Gestisce gli scambi Extensible Authentication Protocol (EAP) tra un dispositivo, l'access point e un server RADIUS, assegnando a ciascun utente una credenziale o un certificato individuale.
È più sicuro a livello individuale ed è ideale per il WiFi dello staff e i laptop aziendali. La maggior parte delle smart TV, degli altoparlanti e dei termostati non può utilizzarlo, quindi è il modello sbagliato per i condomini.
WPA2-Personal and WPA3-Personal
Modalità di sicurezza con chiave precondivisa basate sullo standard IEEE 802.11. WPA2-Personal deriva le chiavi di crittografia da una passphrase tramite un handshake a quattro vie, mentre WPA3-Personal sostituisce questo processo con Simultaneous Authentication of Equals (SAE).
Molte implementazioni basate su chiave individuale utilizzano ancora WPA2-Personal. Verifica la documentazione del tuo fornitore per il supporto a WPA3-Personal prima di effettuare il passaggio.
Headless device
Un dispositivo connesso privo di schermo o browser, come uno smart speaker, un termostato, una chiavetta per lo streaming o una console per videogiochi. Può connettersi a una rete tramite una passphrase memorizzata ma non può completare un accesso web.
Un appartamento con una camera da letto può ospitare fino a 10 dispositivi prima ancora dell'arrivo di ospiti, e la maggior parte di essi è headless. Sono il motivo principale per cui i portali di accesso non funzionano per i residenti.
UK GDPR Article 6(1)(b)
La base giuridica del UK GDPR che consente il trattamento dei dati personali quando è necessario per l'esecuzione di un contratto con l'interessato, distinta dal consenso previsto dall'Articolo 6(1)(a).
La connessione di un residente è un servizio previsto dal contratto di locazione, quindi il contratto rappresenta la base giuridica più probabile. Ecco perché l'acquisizione dei dati di marketing e i relativi consensi devono essere limitati alla sola rete ospiti.
Esempi pratici
Un hotel cittadino da 180 camere converte un piano in 40 appartamenti serviti per soggiorni da uno a sei mesi. Gli ospiti di lungo corso utilizzano l'SSID ospiti esistente, che prevede un Captive Portal, l'isolamento dei client e un timeout della sessione di 24 ore. Gli utenti si lamentano dei login quotidiani e delle smart TV che non si connettono. Cosa dovrebbe cambiare l'hotel?
L'hotel ha mantenuto l'SSID con Captive Portal per le camere a soggiorno breve e la hall, e ha aggiunto un SSID iPSK per il piano dedicato ai soggiorni prolungati. Ha creato 40 chiavi, ciascuna mappata sulla propria VLAN, emesse al check-in e rimosse al check-out. I login per ospite di lungo corso sono scesi da sette a settimana a uno solo all'arrivo. Le smart TV e i dispositivi di casting si sono connessi al primo tentativo perché non dovevano più superare un portale. Al check-out, la cancellazione di una singola chiave ha rimosso tutti i dispositivi che quell'appartamento aveva connesso. Questa suddivisione funziona perché gli ospiti di breve durata preferiscono ancora il portale, mentre gli ospiti di lungo corso hanno bisogno di una connessione affidabile che duri per l'intero soggiorno e termini a una data stabilita.
Un'università pubblica gestisce uno studentato da 600 posti letto con un Captive Portal. Gli studenti registrano console di gioco e smart speaker inserendo ogni indirizzo MAC in un modulo web, e gli indirizzi casuali sui telefoni costringono a ripetere la registrazione a ogni trimestre. In che modo il reparto IT dovrebbe risolvere questo problema senza acquistare nuovo hardware?
Il reparto IT ha emesso una chiave iPSK per ogni camera di studio sugli access point esistenti. Ogni studente ha ricevuto la propria chiave insieme all'assegnazione della camera, e ogni chiave è stata collegata alla data di scadenza del contratto di alloggio. Le registrazioni manuali dei MAC sono scese a zero, poiché le console e gli altoparlanti ora si collegano tramite una passphrase già compatibile. Gli indirizzi casuali dei telefoni non sono più un problema, poiché la rete identifica la chiave e non l'indirizzo hardware. Al termine dell'anno accademico, l'IT ha revocato tutte le 600 chiavi in un unico blocco, invece di rincorrere i record dei singoli dispositivi. Questa modifica ha eliminato in un colpo solo sia il modulo di registrazione che le pulizie di fine trimestre.
Domande frequenti
Posso utilizzare un Captive Portal per i residenti?
No, non come rete principale per i residenti. Un Captive Portal richiede la presenza di un browser su ogni dispositivo, mentre smart TV, altoparlanti e termostati ne sono privi. Inoltre, i portali fanno scadere le sessioni e non riconoscono i dispositivi che modificano periodicamente il proprio indirizzo hardware. Conserva un portale per i visitatori e gli ospiti a breve termine. Offri ai residenti una chiave iPSK per singolo nucleo familiare, in modo che ogni dispositivo si connetta una sola volta e rimanga connesso per tutta la durata del contratto di locazione.
La tecnologia iPSK funzionerà sugli access point che già possiedo?
Sì, se utilizzi un controller recente di un fornitore leader. Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet supportano tutti l'autenticazione per chiave singola con i propri nomi di funzionalità. Verifica la documentazione del tuo fornitore per il numero massimo di chiavi per SSID sulla versione del tuo controller. Purple funziona come overlay cloud su tale hardware, quindi non è necessario sostituire gli access point per migrare i residenti su iPSK.
Il WiFi ospiti e il WiFi residenti possono funzionare sugli stessi access point?
Sì. È possibile eseguirli come SSID separati sugli stessi access point, ciascuno mappato sulle proprie VLAN. I visitatori vedono la rete ospiti con il relativo Captive Portal, mentre i residenti si connettono alla rete iPSK con la chiave del proprio nucleo familiare. Mantieni basso il numero totale di SSID, poiché ogni SSID aggiuntivo genera traffico beacon che consuma tempo di trasmissione su ogni access point che lo trasmette.
Cosa succede ai dispositivi di un residente quando si trasferisce?
È sufficiente revocare la loro chiave e ogni dispositivo che la utilizzava perderà l'accesso. Poiché ogni nucleo familiare possiede la propria passphrase, un'unica eliminazione rimuove contemporaneamente telefono, laptop, TV e altoparlante, senza influire su nessun altro residente. Collega la revoca della chiave alla data di fine della locazione, in modo che l'accesso termini il giorno stesso della scadenza del contratto, anziché quando qualcuno si ricorda di cambiare la password.
La tecnologia iPSK è sicura quanto lo standard 802.1X?
No, ma rappresenta il controllo corretto per i dispositivi domestici. Lo standard 802.1X assegna a ogni persona una credenziale individuale, ideale per i laptop del personale. La maggior parte delle smart TV e degli altoparlanti non supporta questo standard, pertanto non è adatto agli appartamenti. La tecnologia iPSK assegna a ogni nucleo familiare una chiave unica e la isola nella propria VLAN, in modo che un'eventuale fuga di chiavi comprometta solo un singolo appartamento e non l'intero edificio. Utilizza 802.1X per il personale e iPSK per i residenti.
In che modo il GDPR si applica diversamente al WiFi dei residenti?
In base al UK GDPR e al GDPR, la connessione di un residente è un servizio fornito nell'ambito del contratto di locazione, pertanto la base giuridica sarà probabilmente l'esecuzione di un contratto ai sensi dell'Articolo 6(1)(b), e non il consenso al marketing. Il WiFi ospiti raccoglie solitamente dati di marketing con esplicito consenso (opt-in). Mantieni separate le due soluzioni: non eseguire l'acquisizione di dati per scopi di marketing sulla rete dei residenti. Purple è certificato ISO 27001 e conforme al GDPR, e tratta i dati della rete dei residenti su tale base.
Quanto impegno richiede il passaggio da un portale a iPSK?
Si tratta di una modifica della configurazione, non di un progetto hardware. È sufficiente creare un SSID iPSK sul controller esistente, collegarlo a un servizio RADIUS come il RADIUS in cloud di Purple e mappare le chiavi sulle VLAN dei nuclei familiari. L'attività più complessa è di tipo operativo: emettere le chiavi al momento del trasloco e collegare la revoca alle date di fine locazione. Esegui il portale e le reti iPSK in parallelo durante la transizione, affinché nessun residente perda l'accesso.
Continua a leggere questa serie
Progettazione di reti WiFi per edifici per uffici multi-tenant
Questa guida fornisce a responsabili IT, architetti di rete e CTO un modello indipendente dal fornitore per la progettazione di reti WiFi scalabili, sicure e isolate in edifici per uffici multi-tenant. Copre la segmentazione VLAN in conformità a IEEE 802.1Q, l'assegnazione dinamica delle VLAN tramite 802.1X e RADIUS, la pianificazione RF per ambienti ad alta densità e le considerazioni di conformità ai sensi di GDPR e PCI DSS. Gli operatori delle strutture e i gestori degli edifici troveranno linee guida sull'architettura pratiche, casi di studio reali ed errori di configurazione da evitare prima della distribuzione.
Mean time to innocence: come dimostrare che non è colpa del WiFi
Il Mean time to innocence (MTTI) è la metrica critica che definisce il tempo speso dai team IT per dimostrare che un problema di rete non è di loro responsabilità. Questa guida descrive una metodologia di osservabilità in cinque passaggi per eliminare il rimpallo di responsabilità negli ambienti multi-tenant, sostituendo le accuse con prove condivise per ridurre il mean time to resolution (MTTR).
Requisiti legali e di conformità per l'infrastruttura WiFi condivisa
Questa guida di riferimento tecnico autorevole delinea i requisiti legali, normativi e architetturali critici per la distribuzione e la gestione di un'infrastruttura WiFi condivisa. Fornisce ai responsabili IT, agli architetti di rete e ai gestori di sedi framework operativi per garantire una solida protezione dei dati, una rigorosa conformità alla sicurezza dei pagamenti e un isolamento dei tenant ad alte prestazioni utilizzando standard enterprise.
Hai domande sulla tua configurazione specifica?
Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.