Arista Cognitive Wi-Fi Integration with Purple WiFi
Este guia de referência técnica detalha o passo a passo da integração do Arista Cognitive Wi-Fi (CV-CUE) com a plataforma de guest WiFi da Purple para ambientes corporativos. Ele abrange a configuração do Captive Portal da Arista, design de ACL de Walled Garden, configuração de servidor RADIUS, autenticação segura de funcionários via 802.1X e isolamento Multi-Tenant usando Arista PPSK com direcionamento dinâmico de VLAN - oferecendo às equipes de TI e arquitetos de rede um modelo definitivo de implantação.
Ouça este guia
Ver transcrição do podcast
- Resumo executivo
- Análise técnica detalhada
- A arquitetura de integração do Captive Portal Arista
- Design de ACL de Walled Garden no CV-CUE
- Configuração de Arista PPSK para isolamento multi-tenant
- WiFi seguro para funcionários com IEEE 802.1X
- Integração com Arista Cloud WIPS
- Guia de implementação
- Fase 1: Segmentação de rede e configuração do RADIUS
- Fase 2: Configuração do SSID de convidados e do Captive Portal
- Fase 3: Implantação do Walled Garden
- Fase 4: Configuração multi-tenant de PPSK
- Fase 5: WiFi Corporativo Seguro (802.1X)
- Melhores práticas
- Estudos de caso
- Estudo de caso 1: Rede de hotéis com 350 quartos
- Estudo de caso 2: Espaço de coworking multi-tenant
- Solução de problemas e mitigação de riscos
- ROI e impacto nos negócios

Resumo executivo
A implantação de um Captive Portal Arista para acesso de convidados não é apenas uma tarefa de conectividade. É uma interseção crítica de segurança de rede, conformidade regulatória e estratégia de dados. Para líderes de TI que gerenciam locais distribuídos, a integração do Arista CloudVision Cognitive Unified Edge (CV-CUE) com a Purple transforma o tráfego de convidados não gerenciado em um ativo seguro, segmentado e mensurável.
Este documento de referência fornece um modelo definitivo para configurar o Arista Cognitive Wi-Fi com a Purple. Detalhamos os mecanismos exatos necessários para implantar splash pages hospedadas por terceiros, construir listas de controle de acesso de Walled Garden precisas e implementar a autenticação RADIUS. Também cobrimos o isolamento avançado de WiFi multi-inquilino (Multi-Tenant) usando as Chaves Pré-Compartilhadas Privadas (PPSK) da Arista e o direcionamento dinâmico de VLAN - a arquitetura que elimina a proliferação de SSIDs em espaços de coworking, shopping centers e edifícios residenciais.
A Purple opera em mais de 80.000 locais ativos e processou 440 milhões de logins em 2024 (dados internos da Purple). A plataforma possui certificação ISO 27001, está em conformidade com o GDPR e a CCPA, e possui as certificações Cyber Essentials e B Corp. Este guia reflete configurações testadas em produção e validadas em implantações nos setores de hospitalidade, varejo e setor público.
Análise técnica detalhada
A arquitetura de integração do Captive Portal Arista
O fluxo de integração de convidados dita como os dispositivos interagem com o ponto de acesso (AP) Arista antes e depois da autenticação. Quando um dispositivo se associa ao SSID aberto de convidados, o AP Arista o atribui a uma VLAN de pré-autenticação. Nesse estado, o AP restringe o tráfego DNS e HTTP a uma lista de permissões definida. O sistema operacional do dispositivo detecta o Captive Portal e tenta alcançar um endpoint conhecido - o iOS envia uma solicitação HTTP para captive.apple.com, o Android para connectivitycheck.gstatic.com e o Windows para www.msftconnecttest.com. O AP Arista intercepta essa solicitação e emite um redirecionamento HTTP 302 para a URL da splash page da Purple.
{{asset:captive_portal_flow.png}}
Para garantir que esse fluxo seja executado sem erros, o controlador Arista CV-CUE deve ser configurado para apontar para a Purple como um portal hospedado por terceiros. Isso requer a definição dos servidores RADIUS da Purple (Porta de Autenticação 1812, Porta de Tarifação/Accounting 1813) dentro dos Perfis de Rede do CV-CUE. Assim que o convidado envia suas credenciais ou aceita os termos no portal Purple, a Purple atua como o servidor RADIUS e envia uma mensagem Access-Accept de volta ao AP Arista. Essa mensagem inclui atributos de Alteração de Autorização (CoA) RADIUS definidos na RFC 3576, instruindo o AP a transicionar o endereço MAC do cliente do estado restrito de pré-autenticação para o acesso total à internet na VLAN pós-autenticação.

Design de ACL de Walled Garden no CV-CUE
O Walled Garden é uma lista de permissões (whitelist) de domínios e endereços IP que dispositivos não autenticados precisam acessar para carregar a splash page e concluir a autenticação. No Arista CV-CUE, você configura isso nas configurações do Captive Portal como "Websites que os usuários podem acessar antes do login".
O Walled Garden é uma lista de permissões explícita. Você deve incluir os domínios principais do Purple para renderizar o portal. Se você oferecer login social, também deverá incluir na lista de permissões os domínios do Provedor de Identidade (IdP). A falha em manter essa lista faz com que os visitantes não consigam carregar a tela de login do provedor de autenticação, levando ao abandono imediato.
| Zona | Tráfego permitido | Implementação |
|---|---|---|
| Pré-autenticação | DNS (restrito), DHCP, servidor do portal, endpoints de detecção de captive portal | ACL de Gateway - negar tudo exceto lista de permissões |
| Walled Garden | Domínios do portal Purple, provedores de login social, processadores de pagamento | ACL baseada em FQDN no CV-CUE |
| Pós-autenticação | Acesso total à internet sujeito a filtragem de conteúdo e política de largura de banda | ACL por usuário aplicada via RADIUS CoA |
Entradas mínimas obrigatórias de Walled Garden para o Purple:
region1.purpleportal.netvenuewifi.comcloudfront.netopenweathermap.orgstripe.com(se o acesso pago estiver habilitado)
Entradas adicionais para login social:
- Facebook:
facebook.com,fbcdn.net,akamaihd.net,connect.facebook.net - Google Workspace:
accounts.google.com,googleapis.com - Twitter/X:
twitter.com,twimg.com - LinkedIn:
linkedin.com,licdn.net
Configuração de Arista PPSK para isolamento multi-tenant
Para ambientes como espaços de coworking, edifícios residenciais ou shopping centers, o padrão 802.1X costuma ser muito complexo para dispositivos não gerenciados, mas as redes abertas carecem da segurança necessária. O Arista Private Pre-Shared Keys (PPSK) resolve isso permitindo múltiplas senhas exclusivas em um único SSID, cada uma mapeada para uma política de rede distinta.

Quando integrado com o Purple RADIUS, o Arista PPSK permite o direcionamento dinâmico de VLAN. Um residente ou lojista se conecta ao SSID unificado usando seu PPSK específico. O AP Arista autentica a chave no servidor Purple RADIUS. O Purple retorna o Access-Accept padrão, mas anexa três atributos RADIUS que direcionam a atribuição de VLAN:
| Atributo RADIUS | Valor | Finalidade |
|---|---|---|
| Tunnel-Type | 13 (VLAN) | Especifica o tipo de túnel |
| Tunnel-Medium-Type | 6 (802) | Especifica o tipo de meio |
| Tunnel-Private-Group-ID | ex: "100" | O ID de VLAN específico a ser atribuído |
O AP Arista atribui dinamicamente o dispositivo a essa VLAN. Isso fornece isolamento estrito de Camada 2 entre inquilinos sem transmitir dezenas de SSIDs separados, otimizando a utilização de RF enquanto mantém limites de segurança absolutos.
WiFi seguro para funcionários com IEEE 802.1X
Para redes de funcionários, senhas compartilhadas são um risco de segurança. O IEEE 802.1X (definido na norma IEEE Std 802.1X-2020) fornece controle de acesso à rede baseado em porta usando credenciais por usuário. No CV-CUE, você configura um SSID corporativo com segurança WPA2-Enterprise ou WPA3-Enterprise. O AP atua como o autenticador, encaminhando as credenciais para o servidor RADIUS via EAP (Extensible Authentication Protocol). O Purple suporta EAP-PEAP para autenticação de usuário/senha e EAP-TLS para autenticação baseada em certificado.
Para implantações EAP-TLS, você se integra ao Microsoft Entra ID, Okta ou Google Workspace como a autoridade de certificação. Quando o dispositivo de um funcionário apresenta um certificado de cliente válido, o servidor RADIUS o valida em relação ao diretório e retorna um Access-Accept. Isso elimina completamente o roubo de credenciais como um vetor de ataque.
Integração com Arista Cloud WIPS
O Sistema de Prevenção de Intrusão Sem Fio (WIPS) da Arista opera continuamente em segundo plano, varrendo pontos de acesso não autorizados, APs mal configurados e clientes não autorizados. No CV-CUE, navegue até Configure > WIPS > Automatic Intrusion Prevention para configurar o nível de prevenção. A Arista oferece quatro níveis: Degrade, Interrupt, Disrupt e Block. Para implantações corporativas, comece com Disrupt, que interrompe a comunicação não autorizada sem bloqueá-la completamente, reduzindo o risco de falsos positivos durante a implantação inicial.
Habilite o SSID VLAN Monitoring em Configure > Device > Access Point > Security tab para garantir que os APs monitorem ativamente suas VLANs atribuídas em busca de atividades não autorizadas. Os modelos da série Arista AP-3xx suportam o monitoramento de até 42 VLANs simultaneamente (documentação do Arista WIPS, 2025).
Guia de implementação
Fase 1: Segmentação de rede e configuração do RADIUS
- Faça login no Arista CV-CUE e navegue até Configure > Network Profiles > RADIUS.
- Clique em Add RADIUS Server.
- Insira os detalhes do servidor RADIUS Purple primário: Endereço IP, Porta de Autenticação (1812), Porta de Tarifação (1813) e o Segredo Compartilhado da página de configuração de hardware do portal Purple.
- Repita o processo para o servidor RADIUS Purple secundário para garantir alta disponibilidade.
- Verifique se as portas UDP 1812 e 1813 estão abertas entre os APs Arista e os servidores RADIUS Purple em seu firewall.
Fase 2: Configuração do SSID de convidados e do Captive Portal
- Navegue até Configure > WiFi > SSID e clique em Add New SSID.
- Defina o Nome do SSID (por exemplo,
Guest_WiFi) e defina o Tipo de SSID como Guest. - Na guia Security, defina o nível de segurança como Open.
- Na guia Network, configure a VLAN de pré-autenticação (por exemplo, VLAN 10) com um escopo DHCP dedicado.
- Na aba Captive Portal, marque a caixa de seleção do Captive Portal.
- Selecione Third-Party Hosted no menu suspenso Cloud Hosted.
- Marque With RADIUS Authentication e selecione o perfil RADIUS do Purple.
- Insira a URL da Splash Page do Purple (ex:
https://region1.purpleportal.net/access/) e a URL de Redirecionamento (ex:https://region1.purpleportal.net/access/?res=success). - Defina o formato do Called Station ID como
%m(formato de endereço MAC exigido pelo Purple). - Defina o Accounting Interval para 2 minutos.
- Desmarque a caixa de seleção HTTPS Redirection.
Fase 3: Implantação do Walled Garden
- Na aba Captive Portal, localize a seção Websites that users can access before login.
- Adicione todos os domínios obrigatórios do Purple e domínios de Provedores de Identidade listados acima.
- Salve a configuração do SSID e aplique-a aos grupos de AP Arista de destino.
Fase 4: Configuração multi-tenant de PPSK
- No portal Purple, navegue até a configuração de hardware do local e recupere as configurações de RADIUS do PPSK.
- No CV-CUE, crie um novo SSID com segurança WPA2-Personal e ative o modo PPSK.
- Configure o SSID para autenticar no perfil RADIUS do Purple.
- No portal Purple, crie uma senha PPSK para cada tenant e mapeie-a para o ID de VLAN correspondente.
- Verifique se as portas do switch que se conectam aos APs Arista estão configuradas como trunk para as VLANs de tenant necessárias.
Fase 5: WiFi Corporativo Seguro (802.1X)
- Crie um novo SSID Corporativo no CV-CUE.
- Na aba Security, selecione WPA2-Enterprise ou WPA3-Enterprise.
- Selecione o perfil RADIUS que aponta para o seu provedor de identidade corporativo (Microsoft Entra ID, Okta ou Google Workspace).
- Configure o tipo de EAP: PEAP para usuário/senha, EAP-TLS para autenticação baseada em certificado.
- Atribua o SSID de funcionários a uma VLAN dedicada (ex: VLAN 20) isolada da VLAN de Visitantes.
Melhores práticas
Automatize as atualizações do Walled Garden. Os provedores de identidade alteram frequentemente seus domínios de CDN. Agende uma revisão trimestral da sua configuração de Walled Garden no Arista CV-CUE em relação às listas de domínios atualizadas do Purple. Uma única entrada de CDN ausente interromperá o login social de todos os visitantes.
Otimize os temporizadores de sessão por tipo de local. Configure os tempos limite de inatividade no Arista CV-CUE para corresponder ao perfil de tráfego do seu local. Ambientes de varejo se beneficiam de um tempo limite de inatividade de 10 minutos para recuperar endereços IP de dispositivos que saíram da loja. Implantações em hotéis devem usar tempos limite mais longos (4 a 8 horas) para evitar disparar novamente o portal durante a estadia de um hóspede.
Imponha o Isolamento de Clientes. Sempre ative o Client Isolation no SSID de Visitantes dentro do Arista CV-CUE. Isso impede que os dispositivos dos visitantes se comuniquem entre si, mitigando riscos de movimentação lateral e atendendo aos requisitos de segmentação de rede do PCI DSS. Habilite o RADIUS Accounting. Certifique-se de que o RADIUS Accounting esteja habilitado com um intervalo de 2 minutos. Isso fornece ao Purple métricas precisas de duração de sessão e transferência de dados, alimentando o painel do WiFi Analytics e permitindo uma análise precisa do tempo de permanência dos visitantes.
Segmente por tipo de SSID, não por AP. Aplique SSIDs de Visitantes, Funcionários e Multi-Tenant aos mesmos grupos de APs. O Arista CV-CUE lida com a marcação de VLAN por SSID, portanto, você não precisa de APs separados para cada tipo de usuário. Isso simplifica a implantação do seu hardware enquanto mantém uma separação lógica rigorosa.
Para uma visão mais ampla da arquitetura de segurança de WiFi corporativo, consulte nosso Enterprise WiFi Security: A Complete Guide for 2026 .
Estudos de caso
Estudo de caso 1: Rede de hotéis com 350 quartos
Uma rede de hotéis de médio porte com 12 propriedades implantou APs Arista Wi-Fi 6E em todos os locais, gerenciados por meio de uma única instância do CV-CUE. O requisito era fornecer um Guest WiFi personalizado com captura de e-mail para marketing, isolado da rede do sistema de gestão de propriedades (PMS), ao mesmo tempo em que oferecia suporte a 802.1X para dispositivos de funcionários.
A equipe configurou três SSIDs por propriedade: um SSID de Visitantes (VLAN 10) apontando para o Purple, um SSID de Funcionários (VLAN 20) usando 802.1X integrado ao Microsoft Entra ID e um SSID de IoT (VLAN 30) para dispositivos de gestão predial. O Captive Portal do Purple capturou os endereços de e-mail e o consentimento dos hóspedes no momento do check-in. Em 90 dias, a rede coletou dados primários verificados de 68% dos hóspedes (dados internos do Purple), permitindo campanhas de engajamento direcionadas. A rede do PMS permaneceu completamente isolada, atendendo aos requisitos do PCI DSS para segmentação de ambiente de dados de portadores de cartão.
Estudo de caso 2: Espaço de coworking multi-tenant
Uma operadora de coworking que gerencia oito locais precisava fornecer WiFi isolado para 35 empresas membros por site sem transmitir 35 SSIDs. O ambiente de RF já estava congestionado, e a proliferação de SSIDs estava prejudicando o desempenho de todos os membros.
A solução foi um único SSID por site usando Arista PPSK com Purple RADIUS. Cada empresa membro recebeu uma senha PPSK exclusiva. O Purple mapeou cada senha para uma VLAN dedicada (VLAN 100 a VLAN 3500). Quando um membro se conectava, o AP Arista o direcionava dinamicamente para sua VLAN com base no Tunnel-Private-Group-ID retornado pelo Purple RADIUS. O resultado foi uma redução de 35 SSIDs para apenas um por site, uma melhoria mensurável na eficiência do tempo de transmissão de dados e isolamento completo de Camada 2 entre as empresas membros. Quando o contrato de um membro terminava, a operadora revogava sua senha no portal do Purple, encerrando o acesso em poucos segundos.
Solução de problemas e mitigação de riscos
Problema: A splash page não carrega em dispositivos Apple. O iOS usa um mecanismo específico para detectar captive portals. Se a splash page não carregar automaticamente, verifique se o Walled Garden da Arista inclui todos os domínios de CDN da Purple. Se o Walled Garden for excessivamente restritivo, o dispositivo iOS não conseguirá carregar os recursos do portal e abortará a conexão.
Problema: A randomização do endereço MAC impede o reconhecimento de visitantes recorrentes. Dispositivos com iOS 14+ e Android 10+ randomizam seu endereço MAC por SSID. Isso impede que a Purple reconheça um visitante recorrente baseando-se apenas em seu endereço MAC. Dependa da identidade autenticada (e-mail ou login social) para rastreamento de longo prazo. Para uma reconexão segura e contínua sem um captive portal, migre para arquiteturas Passpoint/Hotspot 2.0.
Problema: O direcionamento dinâmico de VLAN falha com PPSK. Se os clientes forem atribuídos à VLAN padrão em vez de sua VLAN específica, verifique a resposta RADIUS usando as ferramentas de solução de problemas do Arista CV-CUE. Certifique-se de que a Purple está retornando os atributos Tunnel-Private-Group-ID, Tunnel-Type e Tunnel-Medium-Type corretos, e que a VLAN especificada existe na porta do switch conectada ao AP Arista.
Problema: Esgotamento do pool de DHCP na VLAN de visitantes. Reduza o tempo limite de inatividade para 5 a 10 minutos em ambientes de alto fluxo. Aumente o tamanho do escopo do DHCP se o local exceder regularmente 80% de utilização do pool. Considere o uso de uma sub-rede /22 ou maior para locais de alta densidade, como estádios ou centros de convenções.
Problema: Os dados de bilhetagem (accounting) do RADIUS mostram sessões de zero segundo. Verifique se a porta UDP 1813 está aberta no firewall entre os APs Arista e os servidores RADIUS da Purple. Confirme se o Intervalo de Bilhetagem (Accounting Interval) está configurado para 2 minutos nas configurações de SSID do CV-CUE.
Para orientações relacionadas sobre exibição sem fio e melhores práticas de protocolo em ambientes corporativos, consulte O que é exibição sem fio: protocolos e melhores práticas para 2026 .
ROI e impacto nos negócios
A implantação do Arista Cognitive Wi-Fi com a Purple transforma um centro de custo de rede em um ativo de negócios mensurável. Ao aplicar um captive portal em conformidade, você mitiga o risco de multas da GDPR, que podem atingir 4% do faturamento anual global. Mais importante ainda, o portal de Guest WiFi captura dados primários (first-party) verificados. A Purple já coletou 29 bilhões de pontos de dados em sua rede (dados internos da Purple), demonstrando a escala do que uma arquitetura de guest WiFi devidamente implantada pode gerar.
Para estabelecimentos de Varejo , esses dados alimentam diretamente os sistemas de CRM, permitindo campanhas de marketing direcionadas com base na frequência de visitas e no tempo de permanência. Para operadores de Hospitalidade , possibilita o engajamento personalizado com hóspedes recorrentes. Para hubs de Transporte , fornece dados precisos de fluxo de passageiros que fundamentam decisões operacionais. Para instalações de Saúde , garante que pacientes e visitantes recebam acesso adequado à rede enquanto os sistemas clínicos permanecem completamente isolados.
A plataforma Purple opera com 99,999% de uptime (dados internos da Purple), garantindo que o acesso de convidados nunca seja interrompido por problemas de disponibilidade da plataforma. Combinado com a infraestrutura gerenciada em nuvem da Arista, você obtém uma arquitetura de ponta a ponta que escala de um único local para mais de 80.000 locais sem alterações arquitetônicas.
Para contexto adicional de integração, consulte nosso guia sobre Integração de Access Points NETGEAR Insight e Enterprise com Purple WiFi . Para operadores de estabelecimentos que avaliam ferramentas de pesquisa para complementar suas análises de WiFi, consulte Design de uma Pesquisa: Um Guia Prático para Estabelecimentos .
Definições principais
Arista CV-CUE
CloudVision Cognitive Unified Edge. A plataforma de gerenciamento em nuvem centralizada usada para configurar, monitorar e gerenciar pontos de acesso Wi-Fi Arista, switches e perfis de rede, incluindo configurações de RADIUS e SSID.
As equipes de TI usam o CV-CUE para definir SSIDs, configurar servidores RADIUS, definir regras de Walled Garden e gerenciar políticas de WIPS em todos os APs Arista a partir de uma única interface.
Captive Portal
Uma página web que intercepta o tráfego de rede não autenticado, exigindo que o usuário interaja (faça login, aceite os termos ou pague) antes de conceder acesso à internet. Implementado no nível do controlador sem fio ou gateway.
A interface principal para capturar dados primários (first-party data) e aplicar o consentimento da GDPR em redes WiFi de convidados. Em implantações Arista, a função de Captive Portal é delegada à Purple como um serviço hospedado de terceiros.
Walled Garden
Um ambiente de rede restrito que permite o acesso apenas a uma lista de permissões (whitelist) específica de domínios ou endereços IP antes da autenticação. Implementado como uma ACL no controlador sem fio.
Essencial para permitir que os dispositivos acessem a splash page da Purple e os Provedores de Identidade antes de terem acesso total à internet. Deve ser mantido como uma tarefa operacional recorrente à medida que os intervalos de IP da CDN mudam.
PPSK (Private Pre-Shared Key)
Um mecanismo de segurança que permite o uso de várias senhas exclusivas em um único SSID, com cada senha mapeada para uma política de rede ou VLAN diferente por meio de autenticação RADIUS.
Usado em ambientes multi-tenant para fornecer redes seguras e isoladas sem a transmissão de inúmeros SSIDs. O Arista PPSK com Purple RADIUS permite o direcionamento dinâmico de VLAN por senha.
Dynamic VLAN steering
O processo de atribuição de um dispositivo cliente a uma VLAN específica com base nos atributos RADIUS (Tunnel-Type, Tunnel-Medium-Type, Tunnel-Private-Group-ID) retornados durante a autenticação, em vez de um mapeamento estático de SSID para VLAN.
Crucial para WiFi Multi-Tenant, permitindo que um único SSID atenda a múltiplos grupos de usuários isolados. Exige que as portas dos switches conectadas aos APs façam o trunking de todas as VLANs de inquilinos possíveis.
RADIUS CoA (Change of Authorization)
Uma extensão do protocolo RADIUS (RFC 3576) que permite a um servidor RADIUS modificar dinamicamente os atributos de autorização de uma sessão ativa sem a necessidade de nova autenticação.
Usado pela Purple para instruir o AP Arista a conceder acesso total à internet imediatamente após o usuário concluir o login no portal, sem exigir que o dispositivo se associe novamente ao SSID.
IEEE 802.1X
Um padrão IEEE para controle de acesso à rede baseado em porta que fornece um mecanismo de autenticação para dispositivos que se conectam a uma LAN ou WLAN. Usa EAP (Extensible Authentication Protocol) para transmitir credenciais entre o cliente, o autenticador e o servidor de autenticação.
O padrão de autenticação correto para WiFi corporativo (Staff). Elimina senhas compartilhadas e permite o gerenciamento de credenciais por usuário integrado com provedores de identidade corporativos, como Microsoft Entra ID ou Okta.
MAC address randomization
Um recurso de privacidade em sistemas operacionais modernos (iOS 14+, Android 10+) em que o dispositivo gera um endereço MAC aleatório para cada rede Wi-Fi à qual se conecta, em vez de usar o endereço MAC gravado no hardware.
Impacta a capacidade de rastrear visitantes recorrentes com base apenas em identificadores de hardware. Exige uma mudança para autenticação baseada em identidade (e-mail, login social) para análises precisas de visitantes e integração com CRM.
Client Isolation
Uma configuração de rede sem fio que impede que os dispositivos clientes conectados ao mesmo AP se comuniquem diretamente entre si na Camada 2, forçando todo o tráfego a passar pelo gateway.
Uma configuração de segurança obrigatória para WiFi de convidados para evitar movimentação lateral e ataques de dispositivo para dispositivo. Também é necessária para a conformidade com o PCI DSS quando as redes de convidados compartilham a infraestrutura física com sistemas de pagamento.
EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)
Um método EAP baseado em certificado onde tanto o cliente quanto o servidor de autenticação apresentam certificados X.509 para autenticação mútua. Considerado o método EAP mais seguro para WiFi corporativo.
O método de autenticação recomendado para WiFi corporativo (Staff) em ambientes de alta segurança. Elimina o roubo de credenciais baseado em senha ao exigir um certificado de cliente válido emitido por uma autoridade de certificação confiável.
Exemplos práticos
Uma rede de varejo com 40 lojas precisa implantar Guest WiFi em todas as unidades usando APs Arista. Eles exigem que os visitantes se autentiquem via Google Workspace ou Facebook, e precisam garantir que a rede corporativa permaneça completamente isolada do tráfego de visitantes. Eles também precisam de captura de consentimento em conformidade com a GDPR.
O arquiteto de rede cria uma VLAN de Visitantes dedicada (VLAN 50) nos switches principais e a conecta via trunk aos APs Arista. No CV-CUE, um novo SSID de Visitantes é criado, mapeado para a VLAN 50, com o Isolamento de Cliente ativado. O Captive Portal é configurado como Hospedado por Terceiros, apontando para o Purple. O Walled Garden é configurado para incluir os domínios do Purple, além de accounts.google.com, facebook.com e suas CDNs associadas. Os servidores RADIUS do Purple são configurados para autenticação nas portas 1812 e 1813. O portal Purple é configurado com uma caixa de seleção de consentimento da GDPR desmarcada e termos em linguagem simples. Quando um cliente se conecta, ele é isolado na VLAN 50, se autentica pelo portal Purple usando Google ou Facebook e tem o acesso concedido via RADIUS CoA. O consentimento é registrado com um carimbo de data/hora e a versão dos termos no Purple, atendendo aos requisitos do Artigo 7 da GDPR.
Um espaço de coworking exige WiFi Multi-Tenant para 40 empresas membros. Eles querem a transmissão de um único SSID, mas precisam que cada empresa membro seja isolada em sua própria VLAN por motivos de segurança. Quando o contrato de um membro terminar, o acesso deve ser revogado imediatamente.
O gerente de TI implanta APs Arista e configura um único SSID usando Arista PPSK. O SSID é configurado para autenticar no RADIUS do Purple. No portal Purple, cada empresa membro recebe uma senha exclusiva e um ID de VLAN específico (VLAN 100 a VLAN 4000). Quando um usuário da Empresa A se conecta usando sua senha, o AP Arista consulta o RADIUS do Purple. O Purple retorna um Access-Accept contendo Tunnel-Type (13), Tunnel-Medium-Type (6) e Tunnel-Private-Group-ID (100). O AP direciona dinamicamente o usuário para a VLAN 100. Quando o contrato de um membro termina, o operador revoga a senha no portal Purple. A próxima tentativa de conexão por qualquer dispositivo usando essa senha receberá um RADIUS Access-Reject, encerrando o acesso imediatamente.
Um centro de convenções hospeda 10 eventos por semana, cada um com um organizador diferente que precisa de sua própria splash page personalizada e de uma rede de visitantes isolada. A equipe de TI não pode reconfigurar a infraestrutura Arista para cada evento.
O centro de convenções implanta uma arquitetura de WiFi Multi-Tenant permanente usando Arista PPSK. Cada organizador de evento é pré-provisionado no portal Purple com uma senha PPSK exclusiva, uma VLAN dedicada (por exemplo, VLAN 200 para o Evento A, VLAN 201 para o Evento B) e um modelo de splash page personalizado. Os APs Arista transmitem um único SSID durante todo o ano. O organizador do evento distribui seu PPSK aos participantes. Os participantes se conectam, autenticam-se no RADIUS do Purple, recebem sua atribuição de VLAN e visualizam o portal personalizado do organizador. A equipe de TI ativa e desativa as senhas dos eventos no portal Purple de acordo com um cronograma, sem a necessidade de alterações na configuração do Arista CV-CUE.
Questões práticas
Q1. Um hóspede de hotel se conecta ao SSID do Guest WiFi, mas a página de login do portal exibe uma tela em branco ou um erro de timeout em seu iPhone. O WiFi corporativo funciona perfeitamente. O AP Arista está online e os servidores RADIUS da Purple estão acessíveis. Qual é o primeiro elemento de configuração que você deve verificar no Arista CV-CUE e quais entradas específicas você está procurando?
Dica: Considere qual acesso à rede o dispositivo possui antes que a autenticação seja concluída e o que o dispositivo precisa para carregar a página do portal.
Ver resposta modelo
Verifique a configuração de Walled Garden nas configurações do Captive Portal no CV-CUE. O Walled Garden deve incluir explicitamente na lista de permissões os domínios do portal Purple: region1.purpleportal.net, venuewifi.com e cloudfront.net. Se estes estiverem ausentes, o dispositivo não conseguirá carregar os recursos do portal. Além disso, verifique se os endpoints de detecção de captive portal (captive.apple.com para iOS) não estão sendo bloqueados. Uma tela em branco geralmente indica que o HTML do portal está carregando, mas os recursos de JavaScript ou CSS de uma CDN estão sendo bloqueados.
Q2. Você está implantando um WiFi Multi-Tenant usando Arista PPSK para um espaço de coworking com 30 empresas membros. Os usuários relatam que conseguem se conectar ao SSID e receber um endereço IP, mas todos estão caindo na VLAN de gerenciamento padrão (VLAN 1) em vez de suas VLANs de tenant atribuídas. Quais atributos RADIUS provavelmente estão ausentes ou configurados incorretamente e como você verifica isso?
Dica: Pense em como o RADIUS instrui o AP a atribuir um segmento de rede específico e quais três atributos trabalham juntos para conseguir isso.
Ver resposta modelo
O servidor RADIUS da Purple provavelmente está falhando em retornar os atributos de VLAN dinâmica na mensagem Access-Accept. Três atributos devem estar presentes: Tunnel-Type (valor 13, que significa VLAN), Tunnel-Medium-Type (valor 6, que significa 802) e Tunnel-Private-Group-ID (o ID da VLAN específica como uma string, por exemplo, '100'). Para verificar, use as ferramentas de solução de problemas do Arista CV-CUE para capturar a troca RADIUS de uma conexão de teste. Verifique o pacote Access-Accept para esses três atributos. Verifique também se a porta do switch que conecta o AP Arista está configurada para trunking de todas as VLANs de tenant necessárias - se a VLAN não estiver em trunking, o AP não poderá colocar o cliente nela, mesmo que o atributo RADIUS esteja correto.
Q3. Um local de varejo com 200 visitantes diários percebe que o Purple Analytics mostra um alto número de sessões muito curtas (menos de 1 minuto), e o escopo DHCP na VLAN de visitantes é constantemente esgotado no meio da manhã, impedindo que novos compradores se conectem. O escopo DHCP é um /24 (254 endereços utilizáveis). Quais são as duas causas mais prováveis e quais alterações de configuração específicas você faz no Arista CV-CUE e no servidor DHCP?
Dica: Considere como a rede determina quando um dispositivo saiu do local e como os dispositivos modernos se comportam ao escanear redes.
Ver resposta modelo
As duas causas mais prováveis são: primeiro, um timeout de inatividade muito longo, mantendo as sessões ativas para dispositivos que já saíram da loja; e segundo, a randomização de endereços MAC fazendo com que os dispositivos apareçam como novos clientes a cada visita, consumindo concessões de IP adicionais. Para resolver o timeout de inatividade, reduza-o para 10 minutos nas configurações de sessão do SSID no CV-CUE. Isso garante que as sessões inativas sejam limpas e os IPs retornem ao pool. Para resolver o esgotamento do pool, aumente o escopo DHCP para um /22 (1022 endereços utilizáveis) para acomodar o volume de endereços MAC exclusivos gerados pela randomização. Além disso, reduza o tempo de concessão (lease time) do DHCP para 30 minutos para acelerar a recuperação de IPs de dispositivos desconectados.
Continue a ler esta série
CommScope Ruckus Integration with Purple WiFi: Setup and Configuration Guide
Este guia de referência técnica fornece um manual de configuração definitivo para integrar arquiteturas CommScope Ruckus com o Purple WiFi. Ele detalha implementações passo a passo para Captive Portals de Guest WiFi, WiFi seguro para funcionários via 802.1X e isolamento de rede multi-tenant usando Ruckus Dynamic PSK.
Integração de Access Points Allied Telesis com o Purple WiFi
Este guia fornece um manual de configuração abrangente para integrar os access points Allied Telesis Série TQ com o Purple WiFi. Ele aborda o redirecionamento de Captive Portal externo, autenticação RADIUS 802.1X e direcionamento dinâmico de VLAN usando Private Pre-Shared Keys (PPSK) para implantações seguras de múltiplos inquilinos (multi-tenant).
Integração de Access Points Grandstream GWN com Purple WiFi
Este guia de referência técnica detalhado explica como integrar os access points Grandstream GWN com o Guest WiFi e a plataforma de analytics da Purple. Ele abrange a configuração do Captive Portal Grandstream, definições de RADIUS AAA, configuração de walled garden, autenticação segura de funcionários via 802.1X com direcionamento dinâmico de VLAN e segmentação PPSK multi-tenant — fornecendo orientações práticas passo a passo para MSPs e equipes de TI que implantam WiFi para visitantes e funcionários em escala.