Aruba Central e Purple WiFi: Integração Gerenciada em Nuvem
Um guia de referência técnica abrangente para integrar o Aruba Central com a plataforma de inteligência de WiFi de visitantes hospedada em nuvem da Purple. Este guia cobre arquitetura, configuração passo a passo de Captive Portals externos e RADIUS, e estratégias de implantação multi-site para equipes de TI empresariais.
Video overview
Ouça este guia
Ver transcrição do podcast
Parte da nossa série principal: Enterprise WiFi Security Guide →
- Resumo Executivo
- Visão Técnica Detalhada
- A Mudança na Arquitetura: Do Controlador para a Nuvem
- Fluxo de Autenticação
- Guia de Implementação
- Passo 1: Criar o SSID de Visitantes
- Passo 2: Configurar o Perfil de Captive Portal Externo
- Passo 3: Configurar o RADIUS-as-a-Service
- Passo 4: Definir o Walled Garden
- Passo 5: Configuração de VLAN e DHCP
- Melhores Práticas para Implantações Multi-site
- 1. Estrutura e Hierarquia de Grupos
- 2. Redirecionamento Parametrizado
- 3. Provisionamento Baseado em API
- 4. Consolidação de SSIDs
- Solução de Problemas e Mitigação de Riscos
- Padrões de Falha Comuns
- Mitigação de Riscos: Conformidade e Privacidade
- Retorno sobre o Investimento e Impacto de Negócios

Resumo Executivo
Para as equipes de TI empresariais que gerenciam redes sem fio distribuídas, a migração de controladores locais para uma plataforma de gerenciamento baseada em nuvem como o Aruba Central altera fundamentalmente o modelo de implantação. Embora os mecanismos centrais de Captive Portal e autenticação RADIUS permaneçam os mesmos, o paradigma de configuração mudou de focado no dispositivo para o gerenciamento de políticas baseado em grupos.
Este guia serve como uma referência técnica abrangente para integrar o Aruba Central com a plataforma de inteligência de WiFi de visitantes hospedada na nuvem da Purple. Cobrimos as diferenças arquitetônicas entre implantações locais e gerenciadas na nuvem, configurações passo a passo para um Captive Portal externo e RADIUS-as-a-Service, além de estratégias para automatizar implantações multi-site utilizando a API do Aruba Central. Quer você esteja implantando o WiFi de visitantes em uma dúzia de escritórios regionais ou em uma rede global de lojas de varejo, esta referência fornece as orientações práticas para garantir uma integração segura, escalável e em conformidade.
Visão Técnica Detalhada
A Mudança na Arquitetura: Do Controlador para a Nuvem
Nas implantações tradicionais da Aruba, o Mobility Controller funciona como o ponto de aplicação de políticas. Os perfis de Captive Portal, regras de walled garden e definições de servidores RADIUS são configurados diretamente no controlador. Quando um dispositivo de visitante se associa a um AP, seu tráfego é tunelado de volta ao controlador, que lida com o redirecionamento HTTP para o Captive Portal e atua como proxy para as solicitações de autenticação para os servidores RADIUS de backend.
O Aruba Central adota um modelo de aplicação distribuída. A aplicação de políticas ocorre na borda, nos Instant Access Points (IAPs), enquanto a configuração é enviada a partir da nuvem. Os pontos de contato para integração mudam da configuração de hardware local para modelos de grupo, perfis de SSID e objetos de Captive Portal externo dentro da hierarquia de configuração do Central.

A Purple, como uma plataforma de inteligência hospedada na nuvem, fica acima dessa camada de rede. Ela fornece o mecanismo de Captive Portal, processa a lógica de autenticação (incluindo login social, SMS e formulários), captura dados primários e envia análises de volta para suas equipes de marketing e operações através do painel WiFi Analytics . A Purple também fornece o RADIUS-as-a-Service, eliminando a necessidade de implantar infraestrutura RADIUS local (como FreeRADIUS ou Cisco ISE) para autenticação de visitantes.
Fluxo de Autenticação
- Associação: O dispositivo do visitante se associa ao SSID de visitantes transmitido pelos IAPs da Aruba.
- Função de Pré-Autenticação: O IAP atribui uma função de pré-autenticação ao visitante. Esta função permite apenas tráfego de DNS, DHCP e acesso aos domínios explicitamente permitidos no walled garden.
- Interceptação HTTP: Quando o visitante abre um navegador e tenta acessar um site HTTP, o IAP intercepta a solicitação.
- Redirecionamento: O IAP consulta seu perfil de Captive Portal externo e redireciona o navegador do visitante para a URL da splash page da Purple, anexando parâmetros como o MAC do AP e o MAC do cliente.
- Autenticação: O visitante se autentica através da splash page da Purple.
- RADIUS Access-Request: O backend da Purple envia uma solicitação de RADIUS Access-Request para o IAP (ou Controlador Virtual) em nome do visitante.
- RADIUS Access-Accept: Após a autenticação bem-sucedida, a Purple envia uma mensagem de RADIUS Access-Accept para o IAP.
- Função Autenticada: O IAP move o visitante da função de pré-autenticação para uma função de visitante autenticado, concedendo acesso total à internet.
- Contabilização: O IAP envia pacotes de RADIUS Accounting Start e atualizações interinas ao longo da sessão para a Purple, fornecendo visibilidade sobre a duração da sessão e o uso de dados.
Guia de Implementação
Esta seção descreve a configuração passo a passo necessária para integrar um único site no Aruba Central. Para implantações multi-site, esta configuração deve ser incorporada aos modelos de grupo.
Passo 1: Criar o SSID de Visitantes
- Na WebUI do Aruba Central, navegue até o contexto do grupo de destino.
- Em Manage, clique em Devices > Access Points e, em seguida, clique no ícone Configuration.
- Selecione a guia WLANs e clique em + Add SSID.
- Insira um nome para o SSID (por exemplo,
Venue-Guest). - Na guia Security, defina o nível de segurança como Guest.
Passo 2: Configurar o Perfil de Captive Portal Externo
- Dentro das configurações de segurança do SSID, selecione External Captive Portal para o tipo de splash page.
- Clique no ícone + para criar um novo perfil de Captive Portal.
- Name: Insira um nome descritivo (por exemplo,
Purple-Portal). - Auth Server 1: Selecione RADIUS Authentication.
- IP or Hostname: Insira o hostname do servidor de Captive Portal da Purple fornecido nas configurações do portal Purple.
- URL: Insira a URL de redirecionamento fornecida pela Purple.
- Use HTTPS: Ative esta opção para forçar comunicações seguras.
- Captive Portal Failure: Selecione Deny Internet para garantir que os visitantes não consigam contornar a autenticação se o portal estiver inacessível.
Passo 3: Configurar o RADIUS-as-a-Service
- Ainda nas configurações de segurança do SSID, localize o campo Primary Server nas configurações de Captive Portal externo.
- Clique no ícone + para adicionar um novo servidor de autenticação externa.
- IP Address: Insira o endereço IP ou hostname dos servidores RADIUS da Purple.
- Shared Secret: Insira o segredo compartilhado do RADIUS gerado no portal Purple. Crítico: deve corresponder exatamente.
- Auth Port:
1812 - Accounting Port:
1813 - Garanta que o Accounting esteja habilitado e definido para um intervalo razoável (por exemplo, 5 minutos) para garantir o rastreamento preciso da sessão no painel do Purple.
Passo 4: Definir o Walled Garden
O walled garden é o elemento de configuração mais crítico. Ele define os domínios que os visitantes podem acessar antes de serem autenticados. Se o walled garden estiver incompleto, a splash page falhará ao carregar ou as autenticações sociais falharão.
- Nas configurações de SSID, navegue até as regras de Access.
- Adicione regras para permitir tráfego para os domínios de Captive Portal da Purple e endpoints de CDN.
- Se você estiver usando logins sociais (por exemplo, Facebook, Google, X), deve adicionar os respectivos domínios para esses provedores de identidade. A Purple mantém uma lista atualizada dos domínios necessários de walled garden em sua documentação de suporte.
Passo 5: Configuração de VLAN e DHCP
Garanta que o SSID de visitantes esteja mapeado para uma VLAN dedicada, isolada da sua rede corporativa.
- Na guia VLANs da configuração do SSID, selecione External DHCP server managed (se estiver usando sua própria infraestrutura de DHCP) ou Instant AP managed (se o Controlador Virtual estiver lidando com DHCP e NAT para os visitantes).
- Atribua o ID de VLAN correto para a rede de visitantes.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.
Melhores Práticas para Implantações Multi-site
Quando implantado em dezenas ou centenas de locais - seja no varejo , na hotelaria ou na área da saúde - as configurações manuais são propensas a erros. É necessária uma abordagem rigorosa e automatizada.

1. Estrutura e Hierarquia de Grupos
Alinhe a estrutura de grupos do Aruba Central com a hierarquia dos seus locais. Um padrão comum é criar grupos com base no tipo de local ou na marca (por exemplo, "Lojas Conceito" versus "Lojas Pop-Up"). Os perfis de Captive Portal externo são aplicados no nível do grupo, o que significa que todos os APs desse grupo herdam as mesmas configurações de integração com a Purple.
2. Redirecionamento Parametrizado
Se diferentes locais exigirem temas de splash page distintos, você não precisa criar um perfil de Captive Portal separado para cada um. A Purple permite que você use uma única URL de redirecionamento que entrega dinamicamente o tema correto com base no endereço MAC do AP ou em parâmetros personalizados anexados à URL pelo AP Aruba.
3. Provisionamento Baseado em API
Aproveite as APIs REST do Aruba Central para automatizar a ativação de locais. A API do Central permite criar SSIDs, atribuir perfis de Captive Portal e atualizar listas de walled garden de forma programática. Quando combinada com a API da Purple, você pode criar um fluxo de trabalho de provisionamento zero-touch:
- Gatilho do Script: Um novo local é adicionado ao seu CMDB.
- API da Purple: Cria o registro do local na Purple e gera os segredos RADIUS.
- API do Central: Cria o local no Aruba Central, atribui os APs, aplica o modelo de grupo e injeta os segredos RADIUS da Purple.
4. Consolidação de SSIDs
Evite transmitir múltiplos SSIDs de visitantes para diferentes tipos de usuários (por exemplo, "Visitantes", "Terceiros", "Fornecedores"). Como detalhado em nosso guia sobre Sistemas de Posicionamento Interno: UWB, BLE e WiFi , o excesso de SSIDs degrada o desempenho de RF ao consumir tempo de transmissão valioso com frames de beacon. Transmita um único SSID e use a lógica de autenticação da Purple para atribuir diferentes funções ou limites de largura de banda com base na identidade do usuário.
Solução de Problemas e Mitigação de Riscos
Padrões de Falha Comuns
- Falha no Carregamento da Splash Page: Quase sempre se trata de um problema de walled garden. O dispositivo do visitante tenta carregar recursos (como fontes, imagens ou arquivos CSS) de domínios que não estão permitidos antes da autenticação. Use as ferramentas de desenvolvedor do navegador em um dispositivo de teste para identificar as solicitações bloqueadas.
- Falhas de Autenticação Silenciosas: Se a splash page carregar e o usuário se autenticar, mas não obtiver acesso à internet, o problema geralmente é uma incompatibilidade no segredo compartilhado RADIUS ou um firewall bloqueando as portas UDP 1812/1813 entre os APs e os servidores RADIUS da Purple.
- Erros de Certificado no Redirecionamento: Os sistemas operacionais modernos exigem validação HTTPS rigorosa. Se o seu walled garden bloquear as listas de revogação de certificados (CRLs) ou os endpoints do protocolo de status de certificados online (OCSP) que o dispositivo cliente utiliza para validar o certificado TLS da Purple, o navegador exibirá um aviso de segurança. Garanta que esses endpoints estejam na lista de permissões.
Mitigação de Riscos: Conformidade e Privacidade
Ao implantar um WiFi de visitantes, você está lidando com dados pessoais. O design da integração deve ser feito pensando nas regulamentações de privacidade.
- GDPR e CCPA: Certifique-se de que a sua splash page da Purple apresente termos e condições claros, além de mecanismos de consentimento explícitos para a captura de dados. Para obter mais contexto sobre os impactos regulatórios, consulte o nosso artigo sobre o EU AI Act e o WiFi de Visitantes: O que os profissionais de marketing precisam saber .
- PCI-DSS: O tráfego de visitantes deve ser isolado logicamente das redes de processamento de pagamentos. Verifique se a VLAN atribuída ao SSID de visitantes no Aruba Central não possui rota para a sua infraestrutura de ponto de venda (POS).
Retorno sobre o Investimento e Impacto de Negócios
A transição para uma integração gerenciada na nuvem entre o Aruba Central e a Purple gera valor comercial mensurável:
- Redução do TCO: A eliminação de controladoras físicas e servidores RADIUS locais reduz os custos de hardware e as despesas de manutenção.
- Agilidade Operacional: A gestão de políticas baseada em grupos e o provisionamento via API permitem que as equipes de TI implantem novos locais em minutos, e não em dias.
- Inteligência Acionável: Ao conectar perfeitamente a borda da rede à plataforma de análise da Purple, os estabelecimentos ganham visibilidade instantânea sobre o fluxo de pessoas, tempo de permanência e perfil demográfico dos clientes - transformando um centro de custo (WiFi de visitantes) em um ativo gerador de receita.
Ouça o nosso podcast detalhado para obter mais informações:
1> ">
Definições principais
Perfil de Captive Portal Externo
Um objeto de configuração no Aruba Central que define a URL de redirecionamento e os detalhes do servidor de autenticação para uma plataforma de WiFi de visitantes de terceiros como a Purple.
Este é o principal ponto de integração onde as equipes de TI vinculam sua rede Aruba aos serviços em nuvem da Purple.
Walled Garden
Um conjunto de regras de acesso que permite o tráfego para endereços IP ou domínios específicos antes que o usuário seja autenticado.
Essencial para permitir que os dispositivos dos visitantes carreguem a página de login da Purple, acessem provedores de login social e validem certificados TLS antes de obter acesso total à internet.
RADIUS-as-a-Service
Um servidor RADIUS hospedado em nuvem fornecido pela Purple que lida com a autenticação e bilhetagem para sessões de WiFi de visitantes.
Elimina a necessidade de as equipes de TI empresariais implantarem e manterem infraestrutura RADIUS local para acesso de visitantes.
Função Pré-Autenticação
O estado inicial atribuído a um dispositivo de visitante ao se associar ao SSID, restringindo o acesso apenas a destinos de DNS, DHCP e walled garden.
Garante a segurança impedindo que dispositivos não autenticados acessem a internet ou a rede corporativa.
Group Template
Uma estrutura de configuração hierárquica no Aruba Central que permite que políticas e configurações de SSID sejam aplicadas de forma uniforme em múltiplos pontos de acesso.
O mecanismo fundamental para alcançar implantações multi-site escaláveis e consistentes.
RADIUS Accounting
O processo pelo qual o ponto de acesso envia dados de sessão (hora de início, duração, dados transferidos) para o servidor RADIUS.
Crítico para que o Purple forneça análises precisas sobre tempo de permanência e consumo de largura de banda no painel de WiFi Analytics.
OCSP/CRL Endpoints
Endpoints de Online Certificate Status Protocol e Certificate Revocation List usados pelos navegadores para verificar a validade de um certificado SSL/TLS.
Se esses endpoints forem bloqueados pelo walled garden, os dispositivos modernos exibirão avisos de segurança em vez da splash page do Purple.
OAuth 2.0
O protocolo padrão do setor para autorização, usado para proteger o acesso à API REST do Aruba Central.
As equipes de TI devem gerar credenciais OAuth para criar scripts e automatizar o provisionamento de novos sites e perfis de Captive Portal.
Exemplos práticos
Um hotel de 200 quartos está migrando de Aruba Mobility Controllers locais para o Aruba Central. Eles precisam replicar sua integração existente do Purple WiFi, que usa uma página de login personalizada e login social, em 45 pontos de acesso. Como a equipe de TI deve abordar a configuração?
A equipe de TI deve primeiro criar um Grupo dedicado no Aruba Central para o hotel. Dentro deste grupo, eles configuram um novo SSID de visitantes com o nível de segurança definido como "Visitantes". Em seguida, devem criar um perfil de Captive Portal externo apontando para a URL de redirecionamento da Purple e configurar o endpoint de RADIUS-as-a-Service da Purple como o servidor de autenticação primário. Fundamentalmente, como usam login social, a equipe deve configurar as regras de acesso do SSID (o walled garden) para permitir explicitamente o tráfego para os domínios da Purple, endpoints de CDN e os domínios específicos exigidos pelos provedores de identidade social (por exemplo, Facebook, Google) antes da autenticação. Finalmente, os APs são atribuídos ao grupo, herdando automaticamente a configuração.
Uma rede de varejo está implantando o Purple WiFi em 150 lojas gerenciadas pelo Aruba Central. Eles desejam um tema de página de login diferente para suas lojas conceito em comparação com suas lojas padrão, mas querem minimizar o esforço de configuração. Como eles podem alcançar isso?
Em vez de criar Grupos do Aruba Central e perfis de Captive Portal externos separados para cada tipo de loja, a rede pode usar um único Group Template e uma única URL de redirecionamento. A plataforma da Purple permite que a URL de redirecionamento exiba dinamicamente diferentes temas de página de login com base em parâmetros anexados pelo AP da Aruba, como o endereço MAC do AP ou o ID do Site. A equipe de TI configura um único perfil de Captive Portal externo no Central e gerencia o mapeamento de temas inteiramente dentro da plataforma Purple.
Questões práticas
Q1. Você configurou um perfil de External Captive Portal no Aruba Central apontando para o Purple. Os visitantes se conectam ao SSID, mas seus navegadores exibem um erro genérico de "Não é possível conectar ao servidor" em vez da splash page. Qual é a causa mais provável?
Dica: Considere qual tráfego é permitido antes que um visitante se autentique com sucesso.
Ver resposta modelo
A causa mais provável é uma configuração de walled garden incompleta ou ausente. Antes da autenticação, o AP descarta todo o tráfego, exceto DNS, DHCP e o tráfego destinado a domínios explicitamente permitidos nas regras de acesso. Você deve garantir que os domínios do Captive Portal do Purple e os endpoints de CDN estejam na whitelist.
Q2. Sua organização está implantando o Purple WiFi em 50 escritórios regionais. Você quer garantir que, se o servidor RADIUS do Purple ficar temporariamente inacessível, os visitantes não recebam acesso não autenticado à internet. Qual configuração você deve ajustar no perfil de External Captive Portal?
Dica: Procure o parâmetro de configuração que dita o comportamento quando o servidor externo falha.
Ver resposta modelo
Você deve definir o comportamento de "Captive Portal Failure" como "Deny Internet". Essa abordagem de falha fechada garante a segurança e a conformidade, impedindo o acesso não autenticado se o servidor RADIUS não puder ser alcançado.
Q3. Após uma implantação bem-sucedida, a equipe de marketing relata que o painel de analytics do Purple mostra os logins dos visitantes, mas todas as sessões mostram uma duração de 0 minutos e 0 bytes de dados utilizados. Qual etapa de configuração de rede foi esquecida?
Dica: Pense em como a duração da sessão e o uso de dados são comunicados do AP para o servidor de autenticação.
Ver resposta modelo
O RADIUS Accounting provavelmente não foi ativado, ou a porta de accounting (1813) está bloqueada por um firewall. O AP usa pacotes RADIUS Accounting-Start, Interim-Update e Stop para relatar métricas de sessão ao Purple. Sem eles, o Purple sabe que um login ocorreu, mas não tem visibilidade dos detalhes da sessão.
Continue a ler esta série
Sophos Firewall e guest WiFi: configuração do Captive Portal com Purple
Como o guest WiFi em nuvem da Purple funciona com o Sophos Firewall e seus pontos de acesso por meio de um Captive Portal externo padrão e RADIUS, e onde verificar o suporte e encontrar as etapas.
Azure AD and Entra ID WiFi Authentication: Integration and Configuration Guide
Este guia de referência técnica fornece a gerentes de TI, arquitetos de rede e diretores de operações de locais um roteiro prático para integrar o Microsoft Entra ID (Azure AD) com redes WiFi corporativas usando RADIUS e 802.1X. Ele aborda a decisão arquitetônica entre o Windows NPS local e o RADIUS nativo em nuvem, a implantação de autenticação EAP-TLS baseada em certificado via Microsoft Intune e as melhores práticas operacionais para proteger o acesso sem fio em ambientes de hotelaria, varejo e setor público. Para organizações que já investem no ecossistema Microsoft 365 e Entra ID, este guia preenche a lacuna entre o gerenciamento de identidade em nuvem e a segurança da rede física.
Okta and RADIUS: Extending Your Identity Provider to WiFi Authentication
This guide provides a comprehensive technical reference for IT administrators at Okta-centric organisations who want to extend their cloud identity provider to WiFi authentication using the Okta RADIUS agent. It covers the full authentication architecture, MFA enforcement trade-offs, dynamic VLAN assignment via RADIUS attribute mapping, and the critical decision between password-based EAP-TTLS and certificate-based EAP-TLS. Venue operators and enterprise IT teams will find actionable deployment guidance, real-world case studies from hospitality and retail, and a clear framework for integrating Okta RADIUS alongside dedicated guest WiFi solutions.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.