Pular para o conteúdo principal

Aruba ClearPass vs. Purple WiFi: Comparando Recursos e Co-implantação

Um guia técnico abrangente detalhando a arquitetura de co-implantação do Aruba ClearPass e Purple WiFi. Ele aborda a configuração de proxy RADIUS, atribuição dinâmica de VLAN e melhores práticas para fornecer redes de convidados seguras e orientadas por análise de dados junto com o NAC corporativo.

📖 6 min de leitura📝 1,499 palavras🔧 2 exemplos práticos3 questões práticas📚 8 definições principais

Ouça este guia

Ver transcrição do podcast
Fale em inglês britânico com um tom confiante, autoritário e conversacional. Você é um consultor sênior de rede instruindo um cliente. Ritmo cadenciado, dicção clara, profissional mas não rígido. Pausas naturais ocasionais para ênfase: Bem-vindo a este briefing técnico da Purple. Eu sou seu anfitrião e hoje estamos abordando uma questão que surge em quase todos os projetos de redes sem fio empresariais em que trabalhamos: quando você já tem o Aruba ClearPass implantado, onde o Purple WiFi se encaixa e como os dois sistemas funcionam juntos? [pausa média] Esta não é uma discussão teórica. Se você é um gerente de TI, um arquiteto de rede ou um engenheiro de segurança em um grupo hoteleiro, uma rede de varejo ou uma operadora de estádio, esta é uma decisão que você pode precisar tomar neste trimestre. Então, vamos ao que interessa. [pausa média] Introdução e contexto. [pausa curta] Primeiro, vamos esclarecer o que cada plataforma foi realmente projetada para fazer. O Aruba ClearPass Policy Manager é uma plataforma de Controle de Acesso à Rede (NAC). O seu trabalho é autenticar dispositivos e usuários, avaliar a postura do endpoint e aplicar políticas de acesso em toda a sua rede. Ele lida com o 802.1X, que é o padrão IEEE para controle de acesso à rede baseado em porta, usando métodos EAP como EAP-TLS com certificados e PEAP com nome de usuário e senha. Ele se integra ao Microsoft Entra ID, Okta e outros provedores de identidade. Ele traça o perfil dos dispositivos, verifica se eles estão em conformidade com sua política de segurança e os atribui à função de rede correta. Para dispositivos corporativos, o ClearPass é excelente. Ele foi construído exatamente para este caso de uso. [pausa média] O Purple WiFi é um animal totalmente diferente. O Purple é uma plataforma de inteligência de guest WiFi baseada em nuvem. O seu trabalho é autenticar visitantes por meio de um Captive Portal personalizado, capturar dados primários com fluxos de consentimento em conformidade com a GDPR e enviar esses dados para sua pilha de marketing e análise. O Purple opera em mais de 80.000 locais em todo o mundo e processou 440 milhões de logins apenas em 2024. Ele se integra a mais de 400 conectores, incluindo CRMs e plataformas de automação de marketing. Para redes de convidados, o Purple é o especialista. [pausa média] O problema que a maioria das organizações enfrenta é que tentam usar uma única plataforma para fazer os dois trabalhos. Ou pedem ao ClearPass para rodar seu portal de convidados, o que ele pode fazer, mas não de forma elegante, ou implantam o Purple sem pensar em como ele se posiciona ao lado do seu investimento em NAC existente. A resposta certa é uma arquitetura de coimplantação onde cada plataforma faz o que faz de melhor. [pausa média] Aprofundamento técnico. [pausa curta] Deixe-me orientá-lo pela arquitetura. Em uma coimplantação, seu Aruba Mobility Controller ou pontos de acesso Aruba Instant transmitem múltiplos SSIDs. Normalmente três: um para dispositivos corporativos, um para convidados e um para IoT. Para saber mais sobre esse padrão de design de SSID, a Purple publicou um guia detalhado chamado "Three SSIDs to rule them all", que recomendo ler junto com este briefing. [pausa média] O SSID corporativo utiliza 802.1X com EAP-TLS. Os dispositivos se autenticam usando certificados provisionados através do ClearPass Onboard, que é o módulo integrado de registro de certificados e provisionamento de dispositivos do ClearPass. O ClearPass verifica a postura do dispositivo, valida o certificado, consulta o Active Directory ou o Microsoft Entra ID e atribui o dispositivo à VLAN apropriada. Normalmente, VLAN 10 para o corporativo. Todo esse fluxo permanece dentro do ClearPass. O Purple não está envolvido. [medium pause] O SSID de visitantes é onde a integração acontece. Quando um visitante se conecta ao SSID de visitantes, o controlador Aruba intercepta seu tráfego HTTP e redireciona seu navegador para o Captive Portal do Purple. O visitante se autentica através do Purple, talvez usando login social via Google, um formulário de e-mail personalizado ou OpenRoaming, onde o Purple atua como um provedor de identidade gratuito sob a licença Connect. Assim que o Purple valida o visitante, ele envia uma mensagem RADIUS Access-Accept de volta ao controlador, que concede o acesso à internet. [medium pause] Agora, a decisão de arquitetura fundamental é se você insere o ClearPass como um proxy RADIUS entre o controlador e o Purple, ou se o controlador se comunica diretamente com os servidores RADIUS do Purple. Para a maioria das implantações corporativas, o modelo de proxy é a escolha certa. Aqui está o porquê. [medium pause] Com o ClearPass como um proxy RADIUS, cada evento de autenticação na sua rede, tanto corporativa quanto de visitantes, passa pelo ClearPass. Você obtém uma trilha de auditoria única. Sua equipe de operações de segurança vê tudo em um só lugar. O ClearPass pode anexar seus próprios atributos de política antes de retornar a resposta ao controlador, permitindo a atribuição dinâmica de VLAN com base na função. E você mantém a capacidade de aplicar políticas adicionais às sessões de visitantes, como limites de largura de banda ou restrições de acesso baseadas em tempo. Fale em inglês britânico com um tom confiante, autoritário e conversacional. Você é um consultor sênior de rede instruindo um cliente. Ritmo cadenciado, dicção clara, profissional mas não rígido: A configuração do proxy no ClearPass é simples. Você cria uma Política de Roteamento RADIUS que corresponde ao SSID de visitantes por identificador NAS ou ID da estação chamada. As solicitações que correspondem a essa política são encaminhadas para os servidores RADIUS na nuvem do Purple. O Purple responde, o ClearPass anexa o atributo específico do fornecedor Aruba-User-Role e o controlador coloca o visitante na VLAN 20 com acesso apenas à internet. [medium pause] Para dispositivos IoT, o terceiro SSID usa desvio de autenticação MAC. O ClearPass traça o perfil do dispositivo usando seu OUI, os primeiros seis caracteres do endereço MAC que identificam o fabricante, e o atribui a ROLE_IOT, que mapeia para a VLAN 30. Esta VLAN não tem acesso à internet, apenas conectividade local. Suas smart TVs, termostatos e fechaduras inteligentes ficam completamente isolados do tráfego corporativo e de visitantes. [medium pause] Vamos falar sobre conformidade, porque é aqui que a arquitetura se paga. Sob o PCI DSS, qualquer segmento de rede que toque em dados de titulares de cartões deve ser isolado das redes de convidados. A segmentação de VLAN nesta arquitetura atende a esse requisito. Sob a GDPR, o Captive Portal da Purple lida com a coleta de consentimento com opt-ins de escolha consciente, o que significa que os visitantes escolhem ativamente compartilhar seus dados em vez de tê-los coletados por padrão. A Purple possui certificação ISO 27001, conformidade com a GDPR e possui a certificação Cyber Essentials. O ClearPass fornece a trilha de auditoria que sua equipe de segurança precisa para relatórios de conformidade. [medium pause] Recomendações de implementação e armadilhas. [short pause] Deixe-me dar as cinco coisas que mais comumente dão errado nesta implantação e como evitá-las. [medium pause] Número um: o walled garden. Antes que um visitante se autentique, o controlador Aruba apenas permite o tráfego para uma lista predefinida de destinos. Se os domínios do portal da Purple, seus endpoints CDN e os domínios do provedor de login social não estiverem nessa lista, o portal não será carregado. Você precisa incluir asterisco ponto purple ponto ai, asterisco ponto cloudfront ponto net e os domínios OAuth para quaisquer provedores de login social que você estiver ativando. Google, Facebook, Apple e Microsoft Entra ID têm seus próprios conjuntos de domínios. Trate o walled garden como uma configuração viva, porque os provedores de login social alteram seus domínios CDN periodicamente. [medium pause] Número dois: tempos limite de RADIUS. O tempo limite padrão de RADIUS na maioria dos controladores Aruba é de três segundos. Em uma arquitetura de proxy, a solicitação viaja do ponto de acesso para o controlador, para o ClearPass, através da internet para o RADIUS em nuvem da Purple e de volta. Em uma rede congestionada, essa viagem de ida e volta pode exceder três segundos. Defina seu tempo limite para pelo menos dez segundos e configure a lógica de nova tentativa com pelo menos duas tentativas. [medium pause] Número três: incompatibilidades de segredos compartilhados. O segredo compartilhado entre o controlador Aruba e o ClearPass deve corresponder exatamente. O segredo compartilhado entre o ClearPass e os servidores RADIUS da Purple também deve corresponder exatamente. A diferença de um único caractere causa falhas de autenticação silenciosas, sem nenhuma mensagem de erro significativa para o visitante. Sempre verifique isso caractere por caractere. [medium pause] Número quatro: diferenciação de maiúsculas e minúsculas no nome da função. O atributo Aruba-User-Role retornado pelo ClearPass deve corresponder exatamente ao nome da função definida no controlador Aruba, incluindo letras maiúsculas. Se o ClearPass retornar guest-authenticated, mas o controlador tiver Guest-Authenticated definido, o visitante volta para a função de logon padrão sem acesso à internet. [medium pause] Número cinco: RADIUS accounting. Muitas implantações configuram o proxy de autenticação corretamente, mas se esquecem de fazer o proxy de accounting também. A Purple usa dados de RADIUS accounting para rastrear a duração da sessão, o uso de dados e para preencher seus painéis de analytics. Se o accounting não estiver fluindo para a Purple, seus relatórios de fluxo de pessoas (footfall analytics) e tempo de permanência estarão incompletos. [medium pause] Perguntas rápidas. [short pause] Posso executar isso no Aruba Instant em vez de um Mobility Controller completo? Sim. O Aruba Instant suporta servidores RADIUS externos e redirecionamento de Captive Portal. A configuração difere um pouco, mas os princípios são idênticos. [medium pause] A Purple suporta Change of Authorisation? Sim. O CoA permite que a controladora atualize dinamicamente a sessão de um visitante sem exigir que ele se reconecte. Isso é útil para acessos com limite de tempo ou upgrades de planos. [medium pause] Isso funciona com WPA3? Sim. Tanto o WPA3-SAE para redes pessoais quanto o WPA3-Enterprise para 802.1X são suportados. Para redes de convidados que utilizam Captive Portals, o WPA3-SAE ou um SSID aberto com Opportunistic Wireless Encryption são as escolhas típicas. [medium pause] Posso usar um único SSID para funcionários e convidados? Sim, mas isso adiciona complexidade. O ClearPass lida com autenticação 802.1X e MAC no mesmo SSID, usando regras de serviço para diferenciar os tipos de tráfego e rotear adequadamente. Para a maioria dos locais, SSIDs separados são a escolha mais limpa. [medium pause] Resumo e próximos passos. [short pause] O ClearPass e a Purple são complementares, não concorrentes. O ClearPass é o seu mecanismo de política para dispositivos corporativos: 802.1X, postura do endpoint, gerenciamento de certificados e trilha de auditoria unificada. A Purple é a sua plataforma de inteligência de convidados: Captive Portal personalizado, captura de dados em conformidade com o GDPR, analytics de fluxo de pessoas e automação de marketing. [medium pause] A arquitetura de co-implantação usa o ClearPass como um proxy RADIUS. Todas as solicitações de autenticação fluem pelo ClearPass. As solicitações de convidados são roteadas para o RADIUS na nuvem da Purple. As solicitações corporativas são tratadas localmente pelo ClearPass. A controladora Aruba aplica as políticas resultantes por meio de atribuição dinâmica de VLAN. [medium pause] Os três elementos de configuração que você deve acertar são: o walled garden, os limites de tempo (timeouts) do RADIUS e a consistência dos nomes de função (role). Acerte esses pontos e você terá uma implantação de WiFi para convidados em conformidade e comercialmente valiosa, sem comprometer a sua postura de segurança corporativa. [medium pause] Para os seus próximos passos: obtenha as credenciais de RADIUS do seu local na Purple no painel da Purple, revise a lista de referência do walled garden no guia escrito complementar e teste todo o fluxo de autenticação com um dispositivo de teste dedicado antes de implantar em produção. Se você estiver fazendo a implantação em vários locais, o console de gerenciamento multi-site da Purple permite gerenciar as configurações de Captive Portal, identidade visual e analytics de todo o seu patrimônio a partir de uma única interface. [medium pause] Obrigado por nos ouvir. Visite purple ponto ai para conversar com um arquiteto de soluções sobre sua implantação específica.

header_image.png

कार्यकारी सारांश

HPE Aruba इन्फ्रास्ट्रक्चरमध्ये मोठ्या प्रमाणावर गुंतवणूक केलेल्या एंटरप्राइझ वातावरणासाठी, अखंड, डेटा-समृद्ध अतिथी WiFi अनुभव प्रदान करताना जटिल नेटवर्क प्रवेश धोरणे व्यवस्थापित करणे एक महत्त्वपूर्ण आर्किटेक्चरल आव्हान सादर करते. Aruba ClearPass पॉलिसी व्यवस्थापक कॉर्पोरेट उपकरणांसाठी नेटवर्क ऍक्सेस कंट्रोल (NAC) आणि 802.1X सुरक्षिततेमध्ये उत्कृष्ट असला तरी, त्याच्या अंगभूत Captive Portal मध्ये आधुनिक ठिकाणांसाठी आवश्यक असलेल्या प्रगत विपणन ऑटोमेशन आणि विश्लेषणेचा अभाव आहे. हे मार्गदर्शक ClearPass सोबत Purple WiFi कसे समाकलित करावे हे तपशीलवार सांगते, ज्यामुळे प्रत्येक प्लॅटफॉर्मला त्यांच्या मुख्य सामर्थ्यावर लक्ष केंद्रित करणे शक्य होते.

ClearPass ला RADIUS प्रॉक्सी म्हणून उपयोजित करून, आपण कॉर्पोरेट आणि IoT उपकरणांसाठी युनिफाइड सुरक्षा ऑडिट ट्रेल आणि डायनॅमिक VLAN असाइनमेंट राखता, तर अतिथी ऑनबोर्डिंग अनुभव Purple कडे सोपवता. हा दृष्टिकोन GDPR-सुसंगत फर्स्ट-पार्टी डेटा कॅप्चर, तपशीलवार फूटफॉल विश्लेषणे आणि ४०० हून अधिक विपणन कनेक्टर्ससह एकत्रीकरण सक्षम करतो—तुमच्या विद्यमान Aruba NAC गुंतवणुकीला न बदलता. हा दस्तऐवज या सह-उपयोजनासाठी तांत्रिक ब्ल्यूप्रिंट प्रदान करतो, ज्यामध्ये आर्किटेक्चर, कॉन्फिगरेशन त्रुटी आणि सर्वोत्तम पद्धतींचा समावेश आहे.

तांत्रिक सखोल विश्लेषण

Aruba ClearPass आणि Purple WiFi चे एकत्रीकरण मानक RADIUS प्रोटोकॉल आणि HTTP रीडायरेक्ट मेकॅनिझमवर अवलंबून आहे, जे RADIUS प्रॉक्सी आर्किटेक्चरभोवती संरचित आहे. हे डिझाइन हे सुनिश्चित करते की ClearPass सर्व नेटवर्क प्रवेशासाठी केंद्रीय धोरण निर्णय बिंदू राहील, तर Purple अतिथी-अनुकूल Captive Portal आणि डेटा संकलन व्यवस्थापित करते.

मुख्य आर्किटेक्चर

मानक सह-उपयोजनामध्ये, तुमचे Aruba मोबिलिटी कंट्रोलर्स किंवा Aruba इन्स्टंट ऍक्सेस पॉइंट्स एकाधिक SSIDs ब्रॉडकास्ट करतात. एक सामान्य डिझाइन पॅटर्न, जसे की Three SSIDs to rule them all: the WiFi design for guest, staff and IoT मध्ये वर्णन केले आहे, तीन समर्पित नेटवर्क वापरतो:

  1. Corporate SSID: EAP-TLS सह 802.1X वापरते. ClearPass Onboard द्वारे तरतूद केलेल्या प्रमाणपत्रांचा वापर करून उपकरणे प्रमाणीकृत होतात. ClearPass उपकरणाच्या स्थितीचे मूल्यांकन करते, Microsoft Entra ID किंवा Active Directory कडे चौकशी करते आणि उपकरणाला कॉर्पोरेट VLAN (उदा. VLAN 10) मध्ये नियुक्त करते. या फ्लोमध्ये Purple समाविष्ट नाही.
  2. IoT SSID: MAC ऑथेंटिकेशन बायपास (MAB) वापरते. ClearPass उपकरणाच्या ऑर्गनायझेशनली युनिक आयडेंटिफायर (OUI) चा वापर करून त्याचे प्रोफाइल तयार करते आणि त्याला इंटरनेट प्रवेश नसलेल्या एका वेगळ्या IoT VLAN (उदा. VLAN 30) मध्ये नियुक्त करते.
  3. Guest SSID: हे एक ओपन किंवा अपॉर्चुनिस्टिक वायरलेस एन्क्रिप्शन (OWE) नेटवर्क आहे जे Purple Captive Portal ट्रिगर करते. architecture_overview.png

RADIUS Proxy फ्लो

जेव्हा एखादा अभ्यागत (visitor) गेस्ट SSID शी कनेक्ट होतो आणि ब्राउझर उघडतो, तेव्हा Aruba कंट्रोलर HTTP ट्रॅफिक अडवतो आणि सेशन Purple Captive Portal URL कडे रिडायरेक्ट करतो. अभ्यागत सोशल लॉगिन, कस्टम फॉर्म किंवा OpenRoaming (जिथे Purple, Connect प्लॅन अंतर्गत मोफत आयडेंटिटी प्रोव्हाइडर म्हणून काम करते) चा वापर करून Purple द्वारे ऑथेंटिकेट करतो.

एकदा Purple ने अभ्यागताला प्रमाणित (validate) केले की, ते RADIUS Access-Accept संदेश पाठवते. तथापि, Aruba कंट्रोलर थेट Purple च्या क्लाउड RADIUS सर्व्हरशी संपर्क साधण्याऐवजी, ClearPass ला RADIUS proxy म्हणून समाविष्ट केले जाते:

  1. Aruba कंट्रोलर सर्व RADIUS विनंत्या (requests) ClearPass कडे पाठवतो.
  2. ClearPass त्याच्या सेवा नियमांच्या (Service Rules) विरुद्ध विनंतीचे मूल्यमापन करते. जर विनंती गेस्ट SSID शी जुळत असेल (Called-Station-Id किंवा NAS आयडेंटिफायरद्वारे ओळखली जाणारी), तर RADIUS Routing Policy ही विनंती Purple च्या RADIUS सर्व्हरकडे फॉरवर्ड करते.
  3. Purple एक Access-Accept संदेशासह प्रतिसाद देते.
  4. ClearPass ला हा प्रतिसाद मिळतो आणि तो स्वतःची Enforcement Policy लागू करतो, कंट्रोलरकडे अंतिम प्रतिसाद फॉरवर्ड करण्यापूर्वी विशिष्ट Vendor-Specific Attributes (VSAs) जोडतो.

डायनॅमिक रोल-आधारित VLAN असाइनमेंट

या आर्किटेक्चरमधील सर्वात महत्त्वाची VSA म्हणजे Aruba-User-Role आहे. जेव्हा ClearPass, Access-Accept संदेश कंट्रोलरकडे फॉरवर्ड करते, तेव्हा वायरलेस नेटवर्कवर अभ्यागताने कोणती नेमकी भूमिका घ्यावी हे स्पष्ट करण्यासाठी ते या ॲट्रिब्यूटचा समावेश करते.

उदाहरणार्थ, ClearPass Aruba-User-Role = guest-authenticated परत करू शकते. Aruba कंट्रोलरवर, हा रोल VLAN 20 शी मॅप केला जातो, जो इंटरनेट प्रवेशाची परवानगी देणाऱ्या परंतु अंतर्गत कॉर्पोरेट सबनेटसाठी राउटिंग ब्लॉक करणाऱ्या फायरवॉल पॉलिसीसह कॉन्फिगर केलेला असतो. PCI DSS [1] सारख्या मानकांचे पालन करण्यासाठी हे सेगमेंटेशन आवश्यक आहे.

comparison_chart.png

अंमलबजावणी मार्गदर्शिका (Implementation Guide)

हे आर्किटेक्चर तैनात करण्यासाठी Aruba इन्फ्रास्ट्रक्चर आणि ClearPass दोन्हीवर अचूक कॉन्फिगरेशन आवश्यक आहे. हे इंटिग्रेशन स्थापित करण्यासाठी खालील विक्रेता-तटस्थ (vendor-neutral) पायऱ्यांचे अनुसरण करा.

पायरी १: ClearPass मध्ये Purple RADIUS सर्व्हर कॉन्फिगर करा

ClearPass मधील Configuration > Network > Devices वर जा आणि Purple चे प्राथमिक आणि दुय्यम RADIUS सर्व्हर नेटवर्क डिव्हाइस म्हणून जोडा. तुम्हाला तुमच्या Purple व्हेन्यू कॉन्फिगरेशन डॅशबोर्डमध्ये दिलेले IP ॲड्रेस आणि शेअर केलेला सिक्रेट कोड (shared secret) आवश्यक असेल.

पायरी २: RADIUS Routing Policy तयार करा

ClearPass मध्ये एक नवीन RADIUS Routing Policy तयार करा. ही पॉलिसी कोणत्या परिस्थितींमध्ये विनंत्या (requests) Purple कडे प्रॉक्सी केल्या जातील हे निश्चित करेल. पायरी १ मध्ये तुम्ही कॉन्फिगर केलेल्या Purple RADIUS सर्व्हरवर प्राथमिक आणि बॅकअप डेस्टिनेशन सेट करा.

पायरी ३: गेस्ट सर्व्हिस व्याख्यात करा

गेस्ट ऑथेंटिकेशनसाठी ClearPass मध्ये एक नवीन सर्व्हिस (Service) तयार करा.

  • Type: RADIUS Enforcement (Generic)
  • सर्व्हिस नियम: तुमच्या गेस्ट SSID नाव असलेल्या Radius:IETF:Called-Station-Id शी जुळवा.
  • राउटिंग पॉलिसी: पायरी २ मध्ये तयार केलेली पॉलिसी निवडा.
  • एंफोर्समेंट पॉलिसी: अरुबा कंट्रोलरवरील तुमच्या गेस्ट रोलशी संबंधित असलेल्या व्हॅल्यूसह Aruba-User-Role VSA परत करण्यासाठी पॉलिसी कॉन्फिगर करा.

पायरी ४: कंट्रोलरवर वॉल्ड गार्डन कॉन्फिगर करा

वॉल्ड गार्डन ही अशा डोमेन्सची सूची आहे जिथपर्यंत एखादे डिव्हाइस ऑथेंटिकेशनपूर्वी पोहोचू शकते. हे अरुबा कंट्रोलरवर (किंवा ArubaOS 10 मधील ॲक्सेस नियमांद्वारे) कॉन्फिगर केले जाते. आपण Purple च्या मुख्य डोमेन्सचा समावेश करणे आवश्यक आहे:

  • *.purple.ai
  • *.cloudfront.net
  • *.venuewifi.com

जर तुम्ही सोशल लॉगिन सक्षम करत असाल, तर तुम्ही प्रत्येक प्रदात्यासाठी OAuth डोमेन्स देखील जोडले पाहिजेत (उदा. *.facebook.com, *.google.com, *.microsoftonline.com).

पायरी ५: RADIUS अकाऊंटिंग कॉन्फिगर करा

RADIUS अकाऊंटिंग देखील ClearPass द्वारे Purple कडे प्रॉक्सी केले जात असल्याची खात्री करा. Purple हे सेशनचा कालावधी ट्रॅक करण्यासाठी आणि त्याचे WiFi Analytics डॅशबोर्ड भरण्यासाठी अकाऊंटिंग डेटा (Acct-Start, Acct-Interim-Update, Acct-Stop) वापरते. अरुबा कंट्रोलरवर अकाऊंटिंग अंतराल ५ मिनिटांवर सेट करा.

सर्वोत्तम पद्धती

मजबूत आणि सुसंगत उपयोजन सुनिश्चित करण्यासाठी, खालील उद्योग-मानक शिफारसींचे पालन करा.

  • रहदारीचे काटेकोरपणे विभाजन करा: कॉर्पोरेट संसाधनांचा कोणताही मार्ग नसलेल्या समर्पित VLAN वर गेस्ट ट्रॅफिक नेहमी ठेवा. PCI DSS आणि सामान्य नेटवर्क सुरक्षेसाठी ही एक मूलभूत आवश्यकता आहे.
  • प्रॉक्सी अकाऊंटिंग डेटा: RADIUS अकाऊंटिंगकडे दुर्लक्ष करू नका. जर अकाऊंटिंग पॅकेट्स Purple पर्यंत पोहोचले नाहीत, तर तुमचे फूटफॉल ॲनालिटिक्स आणि ड्वेल टाइम रिपोर्ट अपूर्ण राहतील.
  • WISPr सक्षम करा: अरुबा कंट्रोलरच्या captive portal प्रोफाइलवर, WISPr (Wireless Internet Service Provider roaming) सक्षम असल्याची खात्री करा. हा प्रोटोकॉल मोबाईल ऑपरेटिंग सिस्टम्सना captive portal स्वयंचलितपणे शोधण्याची आणि लॉगिन स्क्रीन अखंडपणे दाखवण्याची परवानगी देतो.
  • सचेत-निवड ऑप्ट-इन्स वापरा: GDPR चे पालन करण्यासाठी, तुमचे Purple पोर्टल मार्केटिंग कम्युनिकेशन्ससाठी आधीच टिक केलेल्या बॉक्सऐवजी किंवा गृहीत धरलेल्या संमतीऐवजी स्पष्ट ऑप्ट-इन चेकबॉक्स वापरण्यासाठी कॉन्फिगर करा [2].

त्रुटी निवारण आणि जोखीम कमी करणे

काळजीपूर्वक कॉन्फिगरेशन करूनही, इंटिग्रेशन्स अयशस्वी होऊ शकतात. येथे सर्वात सामान्य बिघाड मोड आणि ते कसे सोडवायचे ते दिले आहे.

वॉल्ड गार्डन चुकीचे कॉन्फिगरेशन

भेट देणाऱ्याच्या डिव्हाइसवर captive portal लोड होण्यात अयशस्वी झाल्यास, त्याचे कारण जवळजवळ नेहमीच वॉल्ड गार्डन असते. सोशल लॉगिन प्रदाते वारंवार त्यांच्या CDN IP श्रेणी आणि डोमेन नावे अपडेट करतात. वॉल्ड गार्डनला सतत बदलणारे कॉन्फिगरेशन समजा. जर एखादे विशिष्ट सोशल लॉगिन अयशस्वी झाले, तर डिव्हाइस कोणत्या डोमेनवर पोहोचण्याचा प्रयत्न करत आहे हे शोधण्यासाठी पॅकेट कॅप्चर वापरा आणि ते अनुमती सूचीमध्ये जोडा.

RADIUS टाइमआउट त्रुटी

बऱ्याच Aruba कंट्रोलर्सवरील डीफॉल्ट RADIUS टाइमआउट ३ सेकंद असतो. प्रॉक्सी आर्किटेक्चरमध्ये, ऑथेंटिकेशन विनंती AP कडून कंट्रोलरकडे, ClearPass कडे, इंटरनेटद्वारे Purple च्या क्लाउड इन्फ्रास्ट्रक्चरकडे आणि परत जाणे आवश्यक आहे. गर्दी असलेल्या नेटवर्कवर, ही राऊंड ट्रिप सहजपणे ३ सेकंदांपेक्षा जास्त असू शकते, ज्यामुळे कंट्रोलर विनंती नाकारू शकतो. Aruba कंट्रोलरवरील RADIUS टाइमआउट किमान १० सेकंदांपर्यंत वाढवा आणि रीट्राय लॉजिक कॉन्फिगर करा.

शेअर्ड सिक्रेट न जुळणे

सुरक्षेसाठी RADIUS शेअर्ड सिक्रेट्सवर अवलंबून असते. जर Aruba कंट्रोलर आणि ClearPass मधील, किंवा ClearPass आणि Purple मधील शेअर्ड सिक्रेट तंतोतंत जुळले नाही, तर ऑथेंटिकेशन गुपचूप अयशस्वी होईल. अभ्यागताला कोणताही अर्थपूर्ण त्रुटी संदेश दाखवला जाणार नाही. ऑथेंटिकेशन अयशस्वी होत असल्यास नेहमी हे सिक्रेट्स एकेक अक्षराने तपासून पहा.

रोल नावातील कॅपिटलायझेशन संवेदनशीलता

ClearPass द्वारे परत केलेल्या Aruba-User-Role VSA चे मूल्य Aruba कंट्रोलरवर परिभाषित केलेल्या रोल नावाशी तंतोतंत जुळले पाहिजे, ज्यामध्ये कॅपिटलायझेशनचा समावेश आहे. जर ClearPass ने guest-authenticated परत केले परंतु कंट्रोलरला Guest-Authenticated हवे असेल, तर अभ्यागत डीफॉल्ट लॉगऑन रोलवर परत जाईल आणि त्याला इंटरनेट ॲक्सेस मिळणार नाही.

ROI आणि व्यावसायिक प्रभाव

मूलभूत स्थानिक Captive Portal च्या ऐवजी Purple WiFi चा वापर केल्याने एकाधिक विभागांमध्ये मोजण्यायोग्य व्यावसायिक मूल्य निर्माण होते.

  • मार्केटिंग प्रभाव: पोर्टलद्वारे फर्स्ट-पार्टी डेटा कॅप्चर करून, ठिकाणांच्या मार्केटिंग डेटाबेसमध्ये लक्षणीय वाढ दिसून येते. उदाहरणार्थ, Harrods ने लॉयल्टी प्रोग्राम साइन-अप वाढवण्यासाठी Purple चा वापर करून ५७ पट मार्केटिंग ROI प्राप्त केला [३].
  • ऑपरेशनल कार्यक्षमता: RADIUS प्रॉक्सी आर्किटेक्चर IT वरील ऑपरेशनल भार कमी करते. सुरक्षा टीम्स सर्व नेटवर्क ॲक्सेस इव्हेंटसाठी ClearPass मध्ये एकच केंद्रीय डॅशबोर्ड (single pane of glass) व्यवस्थापित करतात, ज्यामुळे अनुपालन रिपोर्टिंग आणि ट्रबलशूटिंग सुलभ होते.
  • मॉनेटायझेशन: वाहतूक किंवा आतिथ्य क्षेत्रातील ठिकाणांसाठी, Purple स्तरित (tiered) बँडविड्थ मॉडेल्स सक्षम करते. AGS एअरपोर्ट्सने मोफत मूलभूत स्तरासोबत सशुल्क प्रीमियम WiFi स्तर लागू करून ८४२% ROI निर्माण केला [४].

हे सह-डिप्लॉयमेंट लागू करून, तुम्ही तुमच्या गेस्ट नेटवर्कला एका खर्च केंद्रातून महसूल देणाऱ्या मालमत्तेमध्ये रूपांतरित करता, आणि त्याच वेळी एंटरप्राइझ IT साठी आवश्यक असलेली कठोर सुरक्षा स्थिती राखता.

संदर्भ

[१] PCI Security Standards Council. "Payment Card Industry (PCI) Data Security Standard." [२] Information Commissioner's Office (ICO). "Guide to the General Data Protection Regulation (GDPR)." [३] Purple. "Harrods Guest WiFi Case Study." [४] Purple. "AGS Airports Guest WiFi Case Study."

Definições principais

Proxy RADIUS

Uma arquitetura onde um servidor intermediário (ClearPass) recebe solicitações de autenticação de um dispositivo de rede (controlador Aruba) e as encaminha para o servidor de backend apropriado (Purple), permitindo que o proxy inspecione, registre ou modifique o tráfego.

Usado para manter uma trilha de auditoria de segurança única no ClearPass, permitindo que a Purple lide com a autenticação de convidados.

Walled Garden

Um ambiente limitado que controla o acesso de um usuário ao conteúdo da web antes que ele seja totalmente autenticado na rede.

Essencial para Captive Portals; o walled garden deve permitir o acesso aos domínios de hospedagem do portal e provedores de login social para que a página de login possa carregar.

Atributo Específico do Fornecedor (VSA)

Campos de dados personalizados dentro do protocolo RADIUS que permitem que fornecedores de hardware ofereçam suporte a recursos proprietários não definidos nos RFCs RADIUS padrão.

O ClearPass usa o VSA 'Aruba-User-Role' para informar ao controlador Aruba exatamente qual função de firewall e VLAN atribuir a um usuário convidado.

802.1X

Um padrão IEEE para controle de acesso à rede baseado em porta que fornece um mecanismo de autenticação para dispositivos que desejam se conectar a uma LAN ou WLAN.

O protocolo principal usado pelo ClearPass para proteger dispositivos corporativos, normalmente usando EAP-TLS com certificados.

Captive Portal

Uma página da web que o usuário de uma rede de acesso público é obrigado a visualizar e interagir antes que o acesso seja concedido.

A Purple fornece a interface do Captive Portal para capturar dados de visitantes, exibir a identidade visual da marca e coletar consentimento de marketing.

Bypass de Autenticação MAC (MAB)

Uma técnica que usa o endereço MAC de um dispositivo para autenticá-lo na rede quando o dispositivo não oferece suporte a suplicantes 802.1X.

Usado pelo ClearPass para traçar o perfil e autenticar dispositivos IoT sem interface (headless), como smart TVs ou termostatos, colocando-os em uma VLAN isolada.

Atribuição Dinâmica de VLAN

O processo de atribuir automaticamente um dispositivo a uma Rede Local Virtual específica com base em suas credenciais de autenticação ou função, em vez do SSID ao qual ele se conectou.

Permite que uma única infraestrutura de rede física segmente de forma segura o tráfego corporativo, de convidados e de IoT.

WISPr

Roaming de Provedor de Serviços de Internet Sem Fio; um protocolo que permite aos dispositivos detectar automaticamente captive portals.

Deve ser habilitado no controlador Aruba para que os dispositivos móveis exibam automaticamente a tela de login do Purple ao se conectarem ao WiFi de convidados.

Exemplos práticos

Um hotel de 500 quartos precisa implantar WiFi corporativo seguro para os funcionários e um portal de convidados de marca com captura de dados para os visitantes, usando controladores Aruba e ClearPass existentes.

Implante dois SSIDs: 'Hotel_Corp' e 'Hotel_Guest'. Configure 'Hotel_Corp' para autenticação 802.1X contra o Active Directory via ClearPass, atribuindo funcionários à VLAN 10. Configure 'Hotel_Guest' como uma rede aberta redirecionando para o Captive Portal da Purple. Configure o ClearPass como um proxy RADIUS para o SSID de convidados, encaminhando as solicitações para a Purple. Configure o ClearPass para retornar o VSA 'Aruba-User-Role' após a autenticação bem-sucedida da Purple, atribuindo os convidados a uma VLAN 20 isolada.

Comentário do examinador: Esta abordagem isola perfeitamente o tráfego corporativo e de convidados, atendendo aos requisitos do PCI DSS. Ela aproveita o ClearPass por sua força no 802.1X enquanto transfere o Captive Portal e as análises para a Purple, evitando a necessidade de duas soluções NAC separadas.

Os visitantes estão se conectando ao SSID de convidados, mas a página do Captive Portal da Purple está falhando ao carregar em seus dispositivos.

Revise e atualize a configuração do walled garden no controlador Aruba. Certifique-se de que os domínios principais da Purple (*.purple.ai, *.cloudfront.net, *.venuewifi.com) estejam explicitamente permitidos. Se o login social estiver ativado, verifique se todos os domínios OAuth necessários (por exemplo, *.facebook.com, *.google.com) também estão incluídos na lista de permissões de pré-autenticação.

Comentário do examinador: Configurações incorretas do walled garden são a causa mais comum de falhas no Captive Portal. Os dispositivos devem ser capazes de alcançar a infraestrutura de hospedagem do portal e a CDN antes de serem totalmente autenticados na rede.

Questões práticas

Q1. Você configurou o ClearPass para fazer proxy da autenticação de convidados para o Purple. O convidado se autentica com sucesso no portal Purple, mas o controlador Aruba o coloca na função padrão 'logon' sem acesso à internet, em vez da função pretendida 'guest-access'. Qual é o erro de configuração mais provável?

Dica: Verifique como o ClearPass comunica a atribuição de função de volta ao controlador.

Ver resposta modelo

Diferença de maiúsculas e minúsculas no nome da função. O valor do VSA Aruba-User-Role retornado pelo ClearPass deve corresponder exatamente ao nome da função definido no controlador Aruba. Se houver um erro de digitação ou diferença de maiúsculas/minúsculas (por exemplo, 'Guest-Access' vs 'guest-access'), o controlador não reconhecerá a função e colocará o usuário no estado restrito padrão.

Q2. Uma rede de varejo deseja implantar o Purple WiFi para análise de convidados, mas sua equipe de segurança insiste que todos os eventos de autenticação de rede devem ser registrados centralmente em seu sistema Aruba ClearPass existente para conformidade. Como a arquitetura deve ser projetada?

Dica: Considere como o tráfego RADIUS flui entre os pontos de acesso, ClearPass e Purple.

Ver resposta modelo

Implemente uma arquitetura de proxy RADIUS. Configure os controladores Aruba para enviar todas as solicitações RADIUS para o ClearPass. No ClearPass, crie uma política de roteamento que encaminhe as solicitações do SSID de convidados para os servidores RADIUS na nuvem do Purple. Isso garante que o Purple gerencie o portal de convidados e as análises, enquanto o ClearPass mantém uma trilha de auditoria completa e centralizada de todos os eventos de autenticação.

Q3. Após implantar a integração, a equipe de marketing relata que o painel de análise do Purple está exibindo zero dados para o 'tempo de permanência' dos visitantes, embora os convidados estejam se conectando e usando a internet com sucesso. Qual etapa de configuração foi esquecida?

Dica: Os cálculos de tempo de permanência exigem atualizações contínuas sobre o status da sessão, não apenas a autenticação inicial.

Ver resposta modelo

O monitoramento (accounting) RADIUS não está sendo enviado via proxy para o Purple. Embora o proxy de autenticação permita que os usuários entrem na rede, o Purple exige pacotes de monitoramento RADIUS (Acct-Start, Acct-Interim-Update, Acct-Stop) para calcular a duração da sessão e o tempo de permanência. Você deve garantir que o ClearPass esteja configurado para fazer proxy dos dados de monitoramento para o Purple e que o controlador esteja definido para enviar atualizações provisórias (por exemplo, a cada 5 minutos).

Continue a ler esta série

Server RADIUS: um guia completo para empresas

Este guia fornece a gerentes de TI, arquitetos de rede e CTOs uma referência técnica definitiva sobre autenticação de server RADIUS para WiFi corporativo. Ele aborda a estrutura AAA, arquitetura 802.1X, seleção de método EAP, compensações de implantação em nuvem versus local e atribuição dinâmica de VLAN. Operadores de locais nos setores de hospitalidade, varejo, eventos e setor público encontrarão orientações práticas de implementação, estudos de caso do mundo real e as estruturas de decisão necessárias para migrar de chaves pré-compartilhadas inseguras para uma arquitetura de controle de acesso à rede segura e orientada por identidade.

Ler o guia →

Cisco ISE vs. Purple WiFi: Como eles se comparam e trabalham juntos

Este guia explica como o Cisco ISE e o Purple WiFi desempenham papéis distintos, porém complementares, em redes corporativas. Ele detalha como usar o Cisco ISE para acesso corporativo seguro 802.1X, enquanto aproveita o Purple para WiFi de convidados em conformidade com o GDPR, análise de marketing e integração com CRM.

Ler o guia →

EAP-TLS vs EAP-TTLS: Qual Protocolo de WiFi Baseado em Certificado Você Deve Escolher?

Este guia oferece uma comparação definitiva e direta entre EAP-TLS e EAP-TTLS para autenticação corporativa de WiFi sob a norma IEEE 802.1X. Ele explica a diferença de arquitetura entre a autenticação por certificado mútuo e o tunelamento de certificado apenas no servidor, fornecendo aos gerentes de TI, arquitetos de rede e CISOs uma estrutura de decisão clara com base nas capacidades de gerenciamento de dispositivos e requisitos de conformidade. A Purple oferece suporte a ambos os caminhos de autenticação EAP-TLS e EAP-TTLS para WiFi corporativo, e este guia ajuda as organizações a compreenderem as compensações de infraestrutura antes de se comprometerem com qualquer uma das abordagens.

Ler o guia →