- Purple
- Captive portals: a complete guide
- Risoluzione dei problemi del captive portal HPE Aruba: checklist per reindirizzamento, certificati e walled garden
Risoluzione dei problemi del captive portal HPE Aruba: checklist per reindirizzamento, certificati e walled garden
Usa questa checklist per diagnosticare un captive portal HPE Aruba non funzionante a partire dal sintomo riscontrato: nessun reindirizzamento, un avviso sul certificato o un ospite che non viene mai sbloccato. Potrai così tracciare il guasto fino a DNS, DHCP, walled garden, URL di reindirizzamento, certificato o RADIUS. Infine, applica la correzione su Instant AP, Aruba Central o su un mobility controller.
Parte della nostra serie principale: Guida al captive portal →
- Come si presenta un Captive Portal Aruba che non funziona?
- Quali sono le cause principali del malfunzionamento di un Captive Portal Aruba?
- Ruolo di pre-autenticazione e walled garden
- URL di reindirizzamento e parametri
- Certificato di default del Captive Portal
- Autenticazione e accounting RADIUS
- DNS e DHCP sulla VLAN ospiti
- Come capire qual è la causa del problema?
- Cosa controllare nei log del client
- Cosa verificare nei log dell'AP e del controller
- Come risolvere il problema su Instant AP, Aruba Central e controller?
- Captive portal esterno Aruba Instant
- Risoluzione dei problemi del portale ospiti su Aruba Central
- Distribuzioni basate su controller
- Come si presenta una risoluzione in una sede reale?
- Come evitare che il Captive Portal Aruba fallisca di nuovo?
- Domande frequenti
- Purple funziona con Aruba Instant, Aruba Central e distribuzioni basate su controller?
- Devo acquistare un certificato SSL pubblico per il mio controller Aruba?
- Lo spostamento del nostro portale ospiti Aruba su Purple richiederà nuovo hardware?
- Il Captive Portal Aruba di Purple è conforme al GDPR?
- Come viene concessa la licenza per il WiFi ospiti di Purple per un'infrastruttura Aruba?
- Quanto tempo occorre per ripristinare un Captive Portal Aruba non funzionante?
- Dovremmo usare Aruba ClearPass o un portale esterno come Purple per gli ospiti?
Un Captive Portal HPE Aruba che non funziona presenta solitamente uno di cinque difetti. Il ruolo di pre-autenticazione blocca il DNS o il portale, oppure mancano le voci del walled garden. Altri problemi comuni sono un URL di reindirizzamento non valido, il certificato di default del controller che attiva gli avvisi del browser o richieste RADIUS che non raggiungono mai il server di autenticazione. Controlla prima DHCP e DNS sulla VLAN guest, poi procedi verso l'esterno.
Come si presenta un Captive Portal Aruba che non funziona?
La maggior parte dei guasti si manifesta con uno di tre sintomi. Identificare correttamente il sintomo evita ore di congetture.
Nessun reindirizzamento. Il guest si connette al SSID aperto e riceve un indirizzo IP, ma non viene visualizzata alcuna pagina di login. Il Captive Network Assistant (CNA), il mini-browser che si apre automaticamente sullo smartphone, non appare o mostra una schermata vuota.
Avviso di certificato. La pagina di login si carica solo dopo il messaggio "La connessione non è privata". I laptop mostrano questo avviso più frequentemente dei telefoni, poiché i browser desktop richiedono l'HTTPS per qualsiasi pagina di login.
Nessuna autorizzazione. Il guest compila la splash page ma rimane bloccato nel ruolo captive. Viene reindirizzato continuamente alla pagina di login o il CNA segnala l'assenza di connessione internet.
Questa guida riprende da dove si interrompe la guida di configurazione del Captive Portal HPE Aruba. Si presuppone che il SSID, il profilo del portale esterno e i server RADIUS siano già configurati. Per la stessa checklist su Meraki, consulta Risoluzione dei problemi del Captive Portal Cisco Meraki: checklist per splash page, walled garden e RADIUS.
Quali sono le cause principali del malfunzionamento di un Captive Portal Aruba?
Un Captive Portal è una pagina web a cui la rete reindirizza obbligatoriamente i guest prima di concedere l'accesso a internet. Su Aruba, cinque componenti devono funzionare in sinergia affinché il processo vada a buon fine.
Ruolo di pre-autenticazione e walled garden
Ogni guest inizia in un ruolo di pre-autenticazione, chiamato anche ruolo iniziale o ruolo Captive Portal. Questo ruolo deve consentire il traffico DHCP, DNS e HTTP/HTTPS verso l'host del portale. Qualsiasi altra destinazione deve essere reindirizzata o rifiutata.
Il walled garden è l'elenco delle destinazioni che un guest può raggiungere prima di effettuare il login. Un portale esterno deve avere il proprio nome host inserito in questo elenco, insieme a tutti i domini caricati dalla splash page. Questo include font, script, tag analitici e provider di social login. Una sola voce mancante può causare una schermata bianca sul CNA.
URL di reindirizzamento e parametri
Quando l'AP intercetta la prima richiesta HTTP di un guest, reindirizza il browser all'URL del portale esterno. Aruba aggiunge parametri a questo URL, come l'indirizzo MAC del client, il SSID e l'indirizzo a cui inviare le credenziali.
Un URL errato, un carattere finale superfluo o una discrepanza tra HTTP e HTTPS interrompono il passaggio dei dati. Di conseguenza, il portale non sarà in grado di identificare l'AP o il guest.
Certificato di default del Captive Portal
I controller e i controller virtuali Aruba vengono forniti con un certificato di fabbrica per la loro pagina di login interna. Poiché non è emesso per un nome host di tua proprietà, i browser lo segnalano come non attendibile o non corrispondente.Il nostro articolo di supporto sulla configurazione del certificato del captive portal di Cisco WLC descrive lo stesso principio su Cisco. La soluzione è un certificato pubblicamente attendibile il cui Common Name (CN) corrisponde all'hostname presentato dal controller.
Autenticazione e accounting RADIUS
Il protocollo RADIUS (Remote Authentication Dial-In User Service) è utilizzato dal controller per chiedere a un server di autenticazione se ammettere un client. Con Purple, i nostri sistemi di splash page raccolgono i dati dell'ospite e generano un accesso monouso. Il controller passa quindi quell'accesso al server RADIUS di Purple per completare l'autenticazione, come spiegato nel nostro articolo di supporto sul captive portal.
Se la richiesta non arriva mai, o se la chiave segreta condivisa è errata, l'ospite non viene mai abilitato alla navigazione. I messaggi di accounting segnalano l'inizio e la fine della sessione. Un accounting mancante comporta lacune nei dati di sessione.
DNS e DHCP sulla VLAN ospiti
Una VLAN (LAN virtuale) separa il traffico degli ospiti da quello aziendale. Se la VLAN ospiti fornisce un server DNS non raggiungibile, il browser non può risolvere l'hostname del portale. Di conseguenza, il reindirizzamento non si avvia mai. Gli scope DHCP esauriti causano lo stesso sintomo nei momenti di picco.
Come capire qual è la causa del problema?
Procedi dal client verso l'esterno. Questa matrice decisionale associa ciò che vedi ai primi elementi da controllare.
| Sintomo | Causa più probabile | Controlla prima | Soluzione |
|---|---|---|---|
| Nessun indirizzo IP, o indirizzo auto-assegnato | Scope DHCP esaurito o VLAN ospiti non configurata in trunk | Lease del server DHCP e tagging della VLAN di uplink dell'AP | Estendi lo scope o accorcia il tempo di lease, quindi esegui il tag della VLAN sulla porta dello switch |
| Indirizzo IP presente, ma nessun reindirizzamento | DNS bloccato nel ruolo di pre-autenticazione, o prima richiesta solo HTTPS | Ruolo del client nell'AP o dettagli del client in Central | Consenti il DNS nel ruolo di pre-autenticazione, quindi esegui il test con neverssl.com |
| Il reindirizzamento si avvia, ma la pagina è vuota | Voci mancanti nel walled garden | Strumenti di sviluppo del browser su un computer portatile di prova | Aggiungi tutti i domini bloccati al walled garden |
| Il portale indica che non è possibile identificare la rete | URL di reindirizzamento formattato in modo errato o parametri mancanti | URL di reindirizzamento completo catturato su un dispositivo di prova | Correggi l'URL del portale esterno nel profilo |
| "La connessione non è privata" | Certificato del controller predefinito o mancata corrispondenza del CN | Dettagli del certificato nel lucchetto del browser | Installa un certificato pubblicamente attendibile corrispondente all'hostname del portale |
| L'accesso viene completato, ma l'ospite torna in loop | Rifiuto RADIUS, timeout o mancata corrispondenza della chiave segreta condivisa | Log del server RADIUS e log di autenticazione dell'AP | Allinea la chiave segreta, autorizza l'indirizzo sorgente, conferma che il server sia raggiungibile |
| Connessione attiva, ma dati di sessione incompleti | Accounting disabilitato o bloccato | Log di accounting RADIUS | Abilita l'accounting nel profilo del server |
Cosa controllare nei log del client
Inizia con il CNA. Android mostra una notifica "potrebbe essere necessario accedere" e chiude il CNA non appena rileva l'avvenuta autenticazione. Se il CNA viene saltato, apri un browser e vai su neverssl.com. Quel sito rimane in HTTP non cifrato, consentendo all'AP di intercettare la richiesta senza causare un errore SSL.
Su un computer portatile, gli strumenti per sviluppatori del browser mostrano quali richieste non sono andate a buon fine durante il caricamento della pagina. Ogni dominio bloccato rappresenta una voce mancante nel walled garden.
Cosa verificare nei log dell'AP e del controller
Controlla prima di tutto il ruolo corrente del client. Un ospite che si trova ancora nel ruolo pre-auth dopo l'accesso indica un problema con RADIUS. Un ospite senza alcun ruolo indica un problema di associazione o DHCP. Successivamente, leggi i log di debug dell'autenticazione relativi all'indirizzo MAC del client. Un timeout RADIUS significa che i pacchetti non partono o non arrivano. Un Access-Reject significa che il server li ha ricevuti e li ha rifiutati.
Hai domande sulla tua configurazione specifica?
Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.
Come risolvere il problema su Instant AP, Aruba Central e controller?
I concetti sono gli stessi su tutte e tre le piattaforme. Ciò che cambia è dove configurare le impostazioni. I valori dettagliati per Purple sono disponibili nel nostro articolo di supporto sul captive portal. Utilizza quelli, non i valori copiati da un'altra sede.
Captive portal esterno Aruba Instant
Su Instant, il controller virtuale contiene il profilo del portale esterno, il walled garden e le definizioni del server RADIUS. Verifica da quale indirizzo proviene il traffico RADIUS. Con il proxy RADIUS dinamico abilitato, le richieste arrivano dall'indirizzo del controller virtuale. Senza di esso, ogni AP invia le proprie richieste. Il server RADIUS e qualsiasi firewall intermedio devono consentire la sorgente che decidi di utilizzare.
Risoluzione dei problemi del portale ospiti su Aruba Central
In Aruba Central, il tipo di splash page della WLAN deve essere impostato su esterno. Verifica che il profilo del portale punti all'URL corretto. La visualizzazione client di Central mostra il ruolo di ciascun ospite, la VLAN e gli eventi di autenticazione in un unico posto. Questo lo rende il modo più rapido per distinguere un errore DNS da un errore RADIUS su più sedi.
Distribuzioni basate su controller
Su un controller di mobilità, controlla tre oggetti: il ruolo iniziale, il profilo del captive portal e il profilo AAA. La policy di accesso del ruolo iniziale deve consentire DNS, DHCP e l'host del portale. Il profilo del captive portal deve fare riferimento al certificato server corretto. Inoltre, l'hostname del portale del controller deve essere risolvibile sulla VLAN ospiti.
Come si presenta una risoluzione in una sede reale?
Questi esempi pratici mostrano come si applica la checklist nella realtà. Sono illustrativi e non casi di studio di clienti reali nominati.
Un hotel da 180 camere basato su Instant AP. Gli ospiti con iPhone visualizzavano un CNA vuoto dopo la riprogettazione della splash page. La nuova pagina caricava font e un pulsante di accesso social da domini mancanti nel walled garden. Il responsabile IT ha elencato le richieste non andate a buon fine negli strumenti per sviluppatori del browser e ha aggiunto ciascun dominio. Gli accessi completati nel portale sono passati da circa 40 al giorno a oltre 250 in una settimana. Per saperne di più sulla connettività degli ospiti in questo settore, consulta Hotel.
Una catena di moda con 40 negozi su Aruba Central. Gli acquirenti che utilizzavano computer portatili segnalavano avvisi di "rete non sicura", generando circa 25 ticket di assistenza al mese. I controller virtuali presentavano ancora il certificato predefinito. Il team ha installato un certificato pubblicamente attendibile con un CN corrispondente all'hostname del portale, quindi ha confermato che il nome veniva risolto sulla VLAN ospiti. I ticket sono scesi a due il mese successivo. Consulta la pagina Retail per scoprire come l'accesso ospiti supporta i punti vendita.
Un centro congressi gestito dal comune su un mobility controller. I partecipanti completavano la splash page ma venivano reindirizzati continuamente ad essa. I log di autenticazione mostravano timeout RADIUS. Una nuova regola del firewall perimetrale aveva bloccato l'indirizzo di origine del controller. Dopo aver autorizzato nuovamente l'indirizzo, il tempo di passaggio dal login alla connessione online è sceso da infinito a meno di cinque secondi.
Come evitare che il Captive Portal Aruba fallisca di nuovo?
- Controlla la versione del walled garden. Gestisci ogni modifica alla splash page come una modifica di rete e aggiorna il walled garden nella stessa release.
- Imposta promemoria per il rinnovo dei certificati. Un certificato pubblico scaduto ripresenta l'avviso da un giorno all'altro. Pianifica il rinnovo almeno 30 giorni prima della scadenza.
- Effettua test con tre dispositivi. Dopo qualsiasi modifica, esegui un test su un iPhone, un telefono Android e un laptop Windows. Ognuno gestisce il CNA in modo diverso.
- Monitora il server RADIUS. Imposta avvisi in caso di aumento dei conteggi di Access-Reject o di timeout, non solo sulla disponibilità del server.
- Mantieni aperto l'SSID ospiti. Purple consiglia un SSID aperto per l'accesso ospiti perché riduce gli ostacoli all'accesso. Se utilizzi WPA3 anche altrove, leggi WPA3 transition mode connection failures: a deployment checklist for Cisco Meraki, HPE Aruba and Ruckus.
Il WiFi ospiti di Purple funziona come un overlay cloud su HPE Aruba, insieme a Cisco Meraki, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks e Fortinet. In oltre 80.000 sedi attive, Purple ha gestito 440 milioni di login nel 2024, secondo i dati interni di Purple.
Domande frequenti
Purple funziona con Aruba Instant, Aruba Central e distribuzioni basate su controller?
Sì. Il WiFi ospiti di Purple si integra con HPE Aruba tramite un Captive Portal esterno e RADIUS, quindi funziona su Instant AP, Aruba Central e mobility controllers. Il controller reindirizza gli ospiti alla splash page di Purple e quindi passa il login unico al server RADIUS di Purple. Manterrai i tuoi access point e switch esistenti, configurando il profilo del portale, il walled garden e i server RADIUS in base ai valori pubblicati da Purple.
Devo acquistare un certificato SSL pubblico per il mio controller Aruba?
Sì, se desideri che gli ospiti evitino gli avvisi del browser. Il certificato predefinito su un controller o controller virtuale Aruba non viene emesso per un nome host di tua proprietà, quindi i browser desktop lo segnalano. Un certificato pubblicamente attendibile il cui Common Name corrisponde al nome host del portale elimina l'avviso. I certificati standard con convalida del dominio di qualsiasi autorità di certificazione pubblica sono adatti e si rinnovano secondo la pianificazione dell'emittente.
Lo spostamento del nostro portale ospiti Aruba su Purple richiederà nuovo hardware?
No. Purple è indipendente dall'hardware e funziona come un overlay cloud sugli access point e controller HPE Aruba che già possiedi. Il cambiamento riguarda la configurazione: un nuovo URL del portale esterno, voci del walled garden aggiornate e i server RADIUS di Purple. La maggior parte dell'impegno è dedicata ai test su telefoni e laptop in un sito pilota prima di distribuire il profilo in tutta l'infrastruttura.
Il Captive Portal Aruba di Purple è conforme al GDPR?
Sì. Purple possiede la certificazione ISO 27001 e opera in linea con il GDPR e il CCPA. Gli ospiti esprimono un consenso esplicito e consapevole sulla splash page, in modo che il consenso al marketing venga registrato al momento del login. La tua rete Aruba gestisce il traffico, mentre Purple memorizza i dati di prima parte sotto il tuo controllo. Puoi impostare i testi di conservazione e consenso per adeguarli alla tua politica sulla privacy.
Come viene concessa la licenza per il WiFi ospiti di Purple per un'infrastruttura Aruba?
Purple concede in licenza il WiFi ospiti attraverso tre piani: Connect, Capture e Engage. Connect copre l'accesso sicuro per gli ospiti, mentre Capture e Engage aggiungono funzionalità di raccolta dati e marketing. Il piano scelto non modifica la configurazione Aruba, poiché ogni piano utilizza lo stesso portale esterno e l'integrazione RADIUS. Il team del tuo account Purple può formulare un preventivo in base al numero di sedi e al piano.
Quanto tempo occorre per ripristinare un Captive Portal Aruba non funzionante?
La maggior parte dei guasti richiede meno di un giorno per essere risolta una volta identificato il sintomo. I problemi relativi a walled garden e DNS richiedono spesso meno di un'ora dopo aver acquisito le richieste non andate a buon fine. La sostituzione del certificato dipende dalla rapidità con cui l'autorità di certificazione convalida il dominio. I guasti RADIUS causati da modifiche al firewall di solito richiedono una richiesta di modifica, quindi pianifica in base alla tua finestra di approvazione.
Dovremmo usare Aruba ClearPass o un portale esterno come Purple per gli ospiti?
Scegli un portale esterno come Purple se desideri ottenere dati sugli ospiti, consenso al marketing e analisi senza dover gestire server aggiuntivi in locale. ClearPass è un policy manager on-premises adatto a un controllo complesso degli accessi del personale. Purple funziona in cloud con un uptime del 99,999% e gestisce insieme la splash page, il RADIUS e l'acquisizione dei dati. Molte sedi mantengono ClearPass per il personale e utilizzano Purple per gli ospiti.
Definizioni chiave
Captive portal
Una pagina web attraverso la quale la rete obbliga un client a passare prima di concedere l'accesso a Internet. L'IETF descrive l'architettura nella specifica RFC 8952, che copre il dispositivo di applicazione delle policy, il server del portale e il modo in cui i client rilevano lo stato di prigionia della rete.
Su Aruba, il captive portal funziona solo quando il ruolo di pre-autenticazione, il walled garden, l'URL di reindirizzamento, il certificato e RADIUS concordano tutti. Un guasto in uno solo dei cinque elementi produce i sintomi descritti in questa checklist.
Captive Network Assistant (CNA)
Il piccolo browser che il sistema operativo di un telefono o di un laptop apre automaticamente quando rileva una rete con captive portal. iOS e Android implementano ciascuno il proprio rilevamento e chiudono il CNA una volta rilevata l'avvenuta autenticazione.
Un CNA che non compare mai o che mostra una schermata bianca è il primo indizio. Se viene saltato, naviga su neverssl.com, che rimane su HTTP in chiaro in modo che l'AP possa intercettare la richiesta.
Ruolo di pre-autenticazione
Il ruolo utente Aruba, chiamato anche ruolo iniziale o del captive portal, applicato a un client prima dell'accesso. La sua policy di accesso è un insieme di regole firewall che definiscono quale traffico è consentito, reindirizzato o negato.
Il ruolo deve consentire DHCP, DNS e HTTP/HTTPS verso l'host del portale. Un ospite che si trova ancora in questo ruolo dopo l'accesso indica un errore RADIUS piuttosto che un errore del portale.
Walled garden
L'elenco dei domini e degli hostname autorizzati che un client può raggiungere prima dell'autenticazione, applicato dall'AP o dal controller insieme al ruolo di pre-autenticazione.
Un Captive Portal esterno necessita dell'inserimento del proprio hostname, oltre a ogni dominio caricato dalla splash page: font, script, tag di tracciamento e provider di social login. Una singola voce mancante può bloccare il CNA su una schermata bianca.
Redirect URL
L'indirizzo del Captive Portal esterno a cui un AP Aruba reindirizza il browser dopo aver intercettato la sua prima richiesta HTTP, con l'aggiunta di parametri come l'indirizzo MAC del client, l'SSID e l'indirizzo a cui inviare le credenziali.
Un URL errato, un carattere finale superfluo o una discrepanza tra HTTP e HTTPS impediscono al Captive Portal di identificare l'AP o l'ospite. Cattura l'URL completo su un dispositivo di test per verificarlo.
Common Name (CN)
L'attributo del soggetto in un certificato X.509, definito per l'uso su Internet nella specifica RFC 5280, che identifica l'host per cui è stato emesso il certificato. I browser rifiutano i certificati il cui nome non corrisponde all'hostname presentato.
I controller Aruba vengono forniti con un certificato di fabbrica che non è stato emesso per un hostname di tua proprietà. L'installazione di un certificato pubblicamente attendibile con un CN corrispondente elimina l'avviso "La connessione non è privata".
RADIUS
Remote Authentication Dial-In User Service, il protocollo client-server specificato nella RFC 2865 per l'autenticazione dell'accesso alla rete. Uno shared secret protegge gli scambi e il server risponde con Access-Accept o Access-Reject.
Con Purple, il controller trasmette il login temporaneo dell'ospite al server RADIUS di Purple. Una chiave segreta condivisa errata o un indirizzo sorgente bloccato impediranno l'abilitazione della navigazione per l'utente.
RADIUS accounting
L'estensione RADIUS specificata nella RFC 2866, in cui il dispositivo di rete invia messaggi di Accounting-Request per segnalare l'inizio della sessione, gli aggiornamenti intermedi e l'interruzione della sessione.
Se l'accounting è disabilitato o bloccato, gli ospiti navigheranno comunque ma perderai i dati di sessione. Abilita l'accounting sul profilo del server e verifica i relativi log.
Access-Reject
Il pacchetto di risposta RADIUS definito nella RFC 2865 che un server restituisce quando ha ricevuto una richiesta ma rifiuta l'accesso, ad esempio perché le credenziali o gli attributi non superano i controlli.
Nei log di autenticazione dell'AP, un messaggio di Access-Reject indica che il server ha ricevuto la richiesta, mentre un timeout mostra che i pacchetti non partono o non arrivano. Questa distinzione indica dove concentrare i controlli successivi.
VLAN
Una VLAN virtuale, definita dallo standard IEEE 802.1Q, che tagga i frame Ethernet per separare le reti logiche su un'infrastruttura di switching condivisa.
La VLAN ospiti deve essere configurata in modalità trunk sull'uplink dell'AP e deve assegnare un server DNS raggiungibile. Un pool DHCP esaurito o una VLAN non taggata non produrranno alcun indirizzo IP e nessun reindirizzamento.
Dynamic RADIUS proxy
Un'impostazione di Aruba Instant che consente al controller virtuale di inoltrare le richieste RADIUS per conto di tutti gli AP, in modo che arrivino dall'indirizzo del controller virtuale anziché dal singolo indirizzo di ciascun AP.
Il tuo server RADIUS e gli eventuali firewall intermedi devono consentire l'indirizzo sorgente utilizzato. Una discrepanza causa timeout e utenti che tornano continuamente alla pagina di login.
Conscious-choice opt-ins
La modalità di acquisizione del consenso di Purple sulla splash page, dove gli ospiti scelgono attivamente le autorizzazioni di marketing, in linea con i requisiti di consenso previsti dal GDPR (Regolamento (UE) 2016/679, Articoli 6 e 7).
Il consenso viene registrato al momento del login e Purple memorizza i dati di prima parte sotto il tuo controllo. Puoi definire i tempi di conservazione e i testi informativi per allinearli alla tua politica sulla privacy.
Esempi pratici
Un hotel di 180 camere basato su AP Aruba Instant ha riprogettato la sua splash page. Successivamente, gli ospiti su iPhone visualizzavano un Captive Network Assistant vuoto e non riuscivano a effettuare l'accesso.
La nuova pagina caricava font e un pulsante di accesso social da domini che non erano presenti nel walled garden. Il ruolo di pre-autenticazione bloccava tali richieste, quindi il CNA mostrava una schermata bianca. L'IT manager ha aperto gli strumenti di sviluppo del browser su un laptop di test e ha elencato tutte le richieste fallite durante il caricamento della pagina. Ogni dominio bloccato è stato aggiunto al walled garden sul controller virtuale. Gli accessi completati nel portale sono passati da circa 40 al giorno a oltre 250 in una settimana. La lezione è quella di trattare ogni modifica alla splash page come una modifica di rete e aggiornare il walled garden nella stessa release.
Una catena di negozi di moda con 40 punti vendita su Aruba Central riceveva circa 25 ticket di assistenza al mese da parte di clienti su laptop che segnalavano avvisi di "rete non sicura".
I controller virtuali presentavano ancora il certificato del captive portal predefinito di Aruba. Tale certificato non è emesso per un hostname di proprietà della catena, quindi i browser desktop lo contrassegnavano come non attendibile. Il team ha installato un certificato pubblicamente attendibile con un Common Name corrispondente all'hostname del portale. Ha poi confermato che l'hostname veniva risolto sulla VLAN degli ospiti, poiché un certificato è utile solo se il nome che copre può essere raggiunto. I ticket sono scesi a due il mese successivo. Per evitare che l'avviso si ripresenti, pianifica il rinnovo del certificato almeno 30 giorni prima della scadenza.
I partecipanti a un centro congressi gestito dal comune su un mobility controller Aruba completavano la splash page ma venivano reindirizzati continuamente alla stessa in un loop infinito.
Il sintomo del loop indicava un problema legato a RADIUS e non al portale, poiché gli ospiti rimanevano nel ruolo di pre-autenticazione dopo l'accesso. I log di debug dell'autenticazione per gli indirizzi MAC interessati mostravano timeout RADIUS anziché Access-Reject. I timeout indicano che i pacchetti non partono o non arrivano, quindi il team ha verificato il percorso di rete. Una nuova regola del firewall perimetrale aveva bloccato l'indirizzo sorgente del controller. Dopo aver riabilitato l'indirizzo, il passaggio dall'accesso alla connessione online è sceso da mai a meno di cinque secondi. L'attivazione di alert sull'aumento dei timeout, e non solo sulla disponibilità del server, consentirebbe di rilevare questo problema più rapidamente.
Domande frequenti
Purple funziona con Aruba Instant, Aruba Central e distribuzioni basate su controller?
Sì. Il WiFi per ospiti di Purple si integra con HPE Aruba tramite un captive portal esterno e RADIUS, quindi funziona su AP Instant, Aruba Central e mobility controller. Il controller reindirizza gli ospiti alla splash page di Purple e poi passa l'accesso monouso al server RADIUS di Purple. Mantieni i tuoi access point e switch esistenti e configuri il profilo del portale, il walled garden e i server RADIUS con i valori pubblicati da Purple.
Devo acquistare un certificato SSL pubblico per il mio controller Aruba?
Sì, se desideri che gli ospiti evitino gli avvisi del browser. Il certificato predefinito su un controller o controller virtuale Aruba non è emesso per un nome host di tua proprietà, quindi i browser desktop lo segnalano. Un certificato pubblicamente attendibile il cui Common Name corrisponde al nome host del portale elimina l'avviso. I certificati standard con convalida del dominio di qualsiasi autorità di certificazione pubblica sono idonei e si rinnovano in base alla pianificazione dell'emittente.
Il passaggio del nostro portale ospiti Aruba a Purple richiederà nuovo hardware?
No. Purple è indipendente dall'hardware e funziona come un overlay cloud sugli access point e controller HPE Aruba che già possiedi. La modifica riguarda la configurazione: un nuovo URL del portale esterno, voci del walled garden aggiornate e i server RADIUS di Purple. La maggior parte dell'impegno viene dedicata ai test su telefoni e laptop in un sito pilota prima di distribuire il profilo su tutto l'edificio.
Il captive portal Aruba di Purple è conforme al GDPR?
Sì. Purple possiede la certificazione ISO 27001 e opera in linea con il GDPR e il CCPA. Gli ospiti esprimono un consenso esplicito e consapevole sulla splash page, in modo che il consenso al marketing venga registrato al momento dell'accesso. La tua rete Aruba gestisce il traffico, mentre Purple memorizza i dati di prima parte sotto il tuo controllo. Definisci i tempi di conservazione e il testo del consenso in base alla tua politica sulla privacy.
Come viene concessa in licenza la soluzione Guest WiFi di Purple per una rete Aruba?
Purple concede in licenza il WiFi per ospiti tramite tre piani: Connect, Capture e Engage. Connect copre l'accesso sicuro degli ospiti, mentre Capture e Engage aggiungono funzionalità di raccolta dati e marketing. Il piano scelto non modifica la configurazione Aruba, poiché ogni piano utilizza lo stesso portale esterno e la stessa integrazione RADIUS. Il team commerciale di Purple può formulare un preventivo in base al numero di sedi e al piano.
Quanto tempo occorre per riparare un captive portal Aruba non funzionante?
La maggior parte dei guasti richiede meno di un giorno per essere risolta una volta identificato il sintomo. I problemi relativi a walled garden e DNS spesso richiedono meno di un'ora dopo aver acquisito le richieste non andate a buon fine. La sostituzione del certificato dipende dalla rapidità con cui l'autorità di certificazione convalida il dominio. I problemi RADIUS causati da modifiche al firewall di solito richiedono una richiesta di modifica, quindi pianifica in base alla tua finestra di approvazione.
Dovremmo utilizzare Aruba ClearPass o un portale esterno come Purple per gli ospiti?
Scegli un portale esterno come Purple se desideri ottenere dati sugli ospiti, consenso al marketing e analisi senza dover gestire server on-premises aggiuntivi. ClearPass è un gestore di policy on-premises adatto a un controllo complesso degli accessi del personale. Purple funziona nel cloud con un uptime del 99.999% e gestisce insieme la splash page, il RADIUS e l'acquisizione dei dati. Molte strutture mantengono ClearPass per il personale e utilizzano Purple per gli ospiti.
Fonti
- Purple support: Captive Portal
- Purple support: Cisco WLC captive portal certificate setup
- IETF RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- IETF RFC 2866: RADIUS Accounting
- IETF RFC 8952: Captive Portal Architecture
- IETF RFC 5280: Internet X.509 Public Key Infrastructure Certificate Profile
- Regulation (EU) 2016/679 (GDPR)
- Cisco Meraki captive portal troubleshooting checklist
Continua a leggere questa serie
Risoluzione dei problemi del captive portal Ubiquiti UniFi: checklist per portale esterno, hotspot e walled garden
Usa questa checklist per scoprire perché il tuo captive portal Ubiquiti UniFi non funziona e risolverlo. Associerai il sintomo a una delle sei cause, eseguirai due rapidi test e correggerai il server del portale esterno, l'accesso pre-autorizzazione, le restrizioni della sottorete guest, i reindirizzamenti HTTPS, la raggiungibilità del controller o le impostazioni del client.
Risoluzione dei problemi del Captive Portal Cisco Meraki: checklist per splash page, walled garden e RADIUS
Utilizza questa checklist per identificare quale tra quattro guasti sta bloccando il tuo Captive Portal Cisco Meraki: tipo di splash page, walled garden, hand-off del grant URL o raggiungibilità RADIUS. Sarai in grado di leggere il registro eventi Meraki, associare il sintomo alla causa e applicare la soluzione corretta senza ripetere la configurazione dell'SSID.
Accesso al captive portal su Android: una checklist di distribuzione per Cisco Meraki, HPE Aruba e Ubiquiti UniFi
Usa questa checklist per far apparire in modo affidabile la notifica di accesso Android su Cisco Meraki, HPE Aruba e Ubiquiti UniFi. Definirai un walled garden ristretto, bloccherai il traffico fino all'accesso, proteggerai la pagina di login con HTTPS e manterrai il DNS funzionante. Sceglierai anche un timeout di sessione, deciderai sull'opzione DHCP 114 e collegherai ogni sintomo degli ospiti alla relativa soluzione.
Hai domande sulla tua configurazione specifica?
Il nostro team collabora con gestori di sedi, responsabili IT e ingegneri di rete in 80.000 sedi. Prenota una chiamata di 20 minuti e ti mostreremo come altri professionisti come te hanno risolto il problema.