Pular para o conteúdo principal

Cisco ISE vs. Purple WiFi: Como eles se comparam e trabalham juntos

Este guia explica como o Cisco ISE e o Purple WiFi desempenham papéis distintos, porém complementares, em redes corporativas. Ele detalha como usar o Cisco ISE para acesso corporativo seguro 802.1X, enquanto aproveita o Purple para WiFi de convidados em conformidade com o GDPR, análise de marketing e integração com CRM.

📖 6 min de leitura📝 1,259 palavras🔧 2 exemplos práticos3 questões práticas📚 8 definições principais

Ouça este guia

Ver transcrição do podcast
Você é um consultor sênior de segurança de rede instruindo um cliente em inglês britânico com um tom confiante, autoritativo e de conversação. Fale claramente e em um ritmo medido, como se estivesse se apresentando para uma sala de diretores de TI e arquitetos de rede. Este é um briefing técnico profissional, não uma palestra. Fale em inglês britânico com um sotaque de pronúncia recebida padrão: Bem-vindo à série de briefings técnicos da Purple. Hoje vamos abordar uma questão que surge constantemente no design de redes corporativas: Cisco ISE versus Purple WiFi. Como eles se comparam e, mais importante, como funcionam juntos? Vou te dar a resposta direta em cerca de dez minutos. [medium pause] Vamos começar pelo contexto. Se você administra um hotel, uma propriedade de varejo, um estádio ou um prédio do setor público, quase certamente tem duas populações distintas se conectando à sua rede. Você tem funcionários e dispositivos corporativos, e tem convidados, visitantes, torcedores ou compradores. Essas duas populações têm requisitos de autenticação completamente diferentes, direitos de dados diferentes e objetivos de negócios diferentes. O erro que a maioria das organizações comete é tentar resolver ambos os problemas com uma única ferramenta. É daí que vem a confusão entre o Cisco ISE e a Purple. [medium pause] Seção um: o que o Cisco ISE realmente faz. O Cisco Identity Services Engine, ou ISE, é a plataforma corporativa de Controle de Acesso à Rede da Cisco. Seu trabalho é autenticar e autorizar dispositivos corporativos e usuários da equipe. Ele faz isso principalmente por meio do IEEE 802.1X, que é o padrão de controle de acesso à rede baseado em porta. Quando um notebook corporativo se conecta à sua rede, o ISE verifica seu certificado via EAP-TLS, ou suas credenciais via PEAP, valida-o em relação ao Active Directory ou Microsoft Entra ID, avalia sua postura de segurança e, em seguida, atribui-o à VLAN correta com a política correta. Se o dispositivo falhar na avaliação de postura, o ISE pode colocá-lo em quarentena automaticamente usando RADIUS Change of Authorisation, ou CoA. O ISE também lida com a integração de BYOD, onde os dispositivos pessoais são registrados com um certificado para que possam se autenticar de forma segura sem uma senha compartilhada. E ele se integra ao framework pxGrid da Cisco, que permite que outras ferramentas de segurança, como firewalls e plataformas SIEM, consumam contexto de identidade em tempo real. Os três níveis de licença do ISE são Essentials, Advantage e Premier. O Essentials cobre 802.1X e acesso básico de convidados. O Advantage adiciona BYOD, avaliação de postura e integração com MDM de terceiros. O Premier adiciona serviços de identidade passiva e integração avançada contra ameaças. [medium pause] Portanto, o ISE é uma plataforma de segurança séria e de nível empresarial. Mas aqui está o ponto crítico: seu portal de convidados é funcional, não comercial. O ISE pode redirecionar um dispositivo não autenticado para uma página web, coletar um nome de usuário e senha ou a aprovação de um patrocinador, e conceder acesso à internet. O que ele não pode fazer é capturar o consentimento de marketing em conformidade com a GDPR, exibir splash pages personalizadas com login social, enviar dados de visitantes para o Salesforce ou HubSpot, gerar mapas de calor de tráfego de pessoas ou segmentar visitantes por dados demográficos para uma campanha de marketing. Não foi para isso que o ISE foi projetado, e tentar estendê-lo para essa função cria complexidade sem entregar o resultado comercial. Você é um consultor sênior de segurança de rede continuando um briefing técnico em inglês britânico com um tom confiante, autoritativo e conversacional. Fale claramente e em um ritmo compassado. Fale em inglês britânico com sotaque padrão de Received Pronunciation: Seção dois: o que a Purple faz. A Purple é uma plataforma de sobreposição em nuvem. Operamos no topo da sua infraestrutura de WiFi existente, seja ela Cisco Meraki, Cisco Catalyst, HPE Aruba, Ruckus, Juniper Mist ou qualquer outro grande fornecedor. Nós não substituímos seu hardware. Não substituímos o ISE. Nós cuidamos da camada de experiência do convidado. Quando um visitante se conecta ao seu SSID de convidado, a Purple intercepta essa conexão e apresenta um Captive Portal personalizado. Esse portal pode oferecer login social via Facebook, Google ou LinkedIn, um formulário personalizado de captura de dados, uma opção de clique para conectar ou Passpoint para reconexão automática segura em visitas de retorno. Cada login captura dados primários com consentimento explícito da GDPR. Esses dados fluem diretamente para o seu CRM, sua plataforma de marketing por e-mail ou seu programa de fidelidade. A Purple opera em mais de 80.000 estabelecimentos ativos e processou 440 milhões de logins apenas em 2024. Possuímos a certificação ISO 27001, estamos em conformidade com a GDPR e CCPA, e mantemos 99,999% de uptime. Clientes de destaque incluem McDonald's, Harrods, Premier Inn, AGS Airports e Manchester Airports Group. [pausa média] Seção três: como eles coexistem em uma topologia de rede moderna. A arquitetura é simples assim que você entende a separação de responsabilidades. Você executa dois ou três SSIDs nos mesmos pontos de acesso. O SSID corporativo usa WPA3-Enterprise com 802.1X, e o ISE é o servidor RADIUS. Cada dispositivo de funcionário é autenticado com um certificado ou credencial. O ISE atribui o dispositivo à VLAN correta, aplica a política correta e registra a sessão. A Purple não tem papel aqui. Este é o domínio exclusivo do ISE. O SSID de convidado é aberto ou usa WPA3-Personal com uma chave pré-compartilhada para associação inicial. O tráfego é redirecionado para o portal em nuvem da Purple. A Purple lida com autenticação, captura de consentimento e analytics. O ponto de acesso impõe um walled garden até que a Purple sinalize a autorização e, em seguida, abra o acesso à internet. O ISE não tem papel aqui. Este é o domínio da Purple. Para implantações mais complexas, você pode adicionar um terceiro SSID para dispositivos IoT, usando chaves pré-compartilhadas de identidade, ou iPSK, onde cada dispositivo recebe uma senha exclusiva mapeada para uma VLAN específica. O ISE pode gerenciar isso para IoT corporativo, ou o recurso SecurePass da Purple lida com isso para IoT de locais físicos, como terminais de ponto de venda e sinalização digital. Se você deseja uma integração mais estreita entre as duas plataformas, o pxGrid da Cisco permite que a Purple publique o contexto da sessão do convidado no ecossistema do ISE, para que sua equipe de operações de segurança possa ver a atividade dos convidados juntamente com a atividade corporativa em uma visão unificada. [medium pause] Seção quatro: recomendações de implementação e armadilhas comuns. Deixe-me apresentar os três erros mais comuns que vejo nas implantações. Primeiro: usar o Captive Portal integrado do ISE para WiFi de convidados comerciais. O portal de convidados do ISE foi projetado para contratados e funcionários temporários, não para acesso de convidados focado em marketing. Ele não possui integração com CRM, gerenciamento de consentimento e análise de dados. Se você está no setor de hospitalidade, varejo ou eventos, precisa da Purple no SSID de convidados. O ISE cuida do corporativo. A Purple cuida dos convidados. Mantenha-os separados. Segundo: não segmentar as VLANs corretamente. O tráfego de convidados deve ser isolado do tráfego corporativo na camada dois. A Purple opera em uma VLAN separada roteada diretamente para a internet, sem acesso aos recursos internos. O ISE força a atribuição de VLAN para dispositivos corporativos. Se você misturar isso, criará uma exposição de segurança e um problema de conformidade. Terceiro: negligenciar a configuração do walled garden. Quando a Purple é o Captive Portal, o ponto de acesso deve permitir tráfego DNS e HTTP para os endpoints de nuvem da Purple antes da autenticação. Se o seu walled garden for muito restritivo, o portal não carregará. Se for muito permissivo, os usuários poderão burlar a autenticação. A documentação de suporte da Purple fornece os intervalos de IP e domínios exatos para incluir na whitelist para cada fornecedor de hardware. [medium pause] Seção cinco: perguntas rápidas. A Purple substitui o Cisco ISE? Não. Eles resolvem problemas diferentes para usuários diferentes em SSIDs diferentes. Posso executar a Purple no Cisco Meraki sem o ISE? Sim. A Purple se integra nativamente com o Cisco Meraki via API do Meraki. O ISE não é necessário para WiFi de convidados. Posso executar ambos nos mesmos pontos de acesso? Sim. Vários SSIDs no mesmo hardware é uma prática padrão. A Purple suporta 802.1X? O recurso SecurePass da Purple suporta WPA3-Enterprise com 802.1X para dispositivos de convidados que possuem o aplicativo Purple instalado, permitindo a reconexão automática baseada em certificado sem um Captive Portal. E quanto à conformidade com PCI DSS? O WiFi de convidados deve ser isolado dos sistemas de cartões de pagamento. A arquitetura de VLAN da Purple atende a esse requisito. O ISE impõe o mesmo isolamento para dispositivos corporativos. [medium pause] Resumo e próximos passos. A estrutura de decisão é simples. Se o dispositivo pertence à sua organização ou aos seus funcionários, o ISE é responsável pela autenticação. Se o dispositivo pertence a um convidado, visitante, cliente ou fã, a Purple gerencia a experiência. As duas plataformas compartilham a mesma infraestrutura física, mas operam em camadas lógicas completamente separadas. Como próximo passo, mapeie sua arquitetura de SSID atual. Identifique quais SSIDs são corporativos e quais são para convidados. Confirme se o tráfego de convidados está isolado por VLAN. Em seguida, avalie se o seu portal de convidados atual está oferecendo o consentimento de marketing, análise de dados e integração de CRM que suas equipes comerciais precisam. Se não estiver, essa é a lacuna que a Purple preenche. Você pode encontrar o guia escrito completo, diagramas de arquitetura e exemplos práticos em purple.ai. Obrigado pelo seu tempo.

header_image.png

নির্বাহী সারাংশ

এন্টারপ্রাইজ নেটওয়ার্ক আর্কিটেকচার কর্পোরেট নিরাপত্তা এবং বাণিজ্যিক অতিথি যুক্ততার মধ্যে উদ্বেগের একটি স্পষ্ট বিভাজনের দাবি রাখে। যখন cisco ise বনাম purple wifi মূল্যায়ন করা হয়, তখন অনেক আইটি লিডার যে ভুলটি করেন তা হলো এগুলোকে প্রতিদ্বন্দ্বী প্ল্যাটফর্ম হিসেবে দেখা। তারা তা নয়। Cisco Identity Services Engine (ISE) হলো সুরক্ষিত কর্মী এবং কর্পোরেট ডিভাইসের জন্য একটি নির্ভরযোগ্য Network Access Control (NAC) এবং 802.1X পলিসি ইঞ্জিন। Purple হলো একটি ক্লাউড-ভিত্তিক ওভারলে প্ল্যাটফর্ম যা গেস্ট Captive Portals, ভিজিটর মার্কেটিং সম্মতি এবং অপারেশনাল অ্যানালিটিক্স পরিচালনা করে।

বাণিজ্যিক মার্কেটিংয়ের জন্য Cisco ISE-কে একটি cisco ise guest portal alternative হিসেবে কাজ করতে বাধ্য করার চেষ্টা অপ্রয়োজনীয় জটিলতা তৈরি করে এবং কার্যকর ডেটা প্রদান করতে ব্যর্থ হয়। বিপরীতভাবে, Cisco ISE-এর পাশাপাশি Purple WiFi স্থাপন করা হলে প্রতিটি প্ল্যাটফর্মকে তাদের নিজস্ব সেরা কাজটি করতে দেয়। মূল এন্টারপ্রাইজ নিরাপত্তা নীতিগুলো Cisco ISE-এর ওপর রেখে, জটিল গেস্ট এক্সপেরিয়েন্স লজিক অফলোড করতে Purple নেটিভভাবে Cisco ইনফ্রাস্ট্রাকচারের সাথে একীভূত হয়। এই নির্দেশিকায় আলোচনা করা হয়েছে কীভাবে তারা একটি আধুনিক এন্টারপ্রাইজ নেটওয়ার্ক টপোলজিতে সহাবস্থান করে, যা খুচরা ব্যবসা , আতিথেয়তা এবং বড় পাবলিক ভেন্যুগুলোর জন্য বাস্তবায়নযোগ্য স্থাপনা কৌশল প্রদান করে।

টেকনিক্যাল ডিপ-ডাইভ

Cisco ISE-এর ভূমিকা: কর্পোরেট নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল

এন্টারপ্রাইজ NAC-এর জন্য Cisco ISE হলো গোল্ড স্ট্যান্ডার্ড। এর প্রাথমিক কাজ হলো কর্পোরেট নেটওয়ার্কের সাথে সংযুক্ত পরিচিত ডিভাইস এবং ব্যবহারকারীদের প্রমাণীকরণ (authenticate) এবং অনুমোদন (authorise) করা। এটি মূলত পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল স্ট্যান্ডার্ড IEEE 802.1X-এর ওপর নির্ভর করে।

যখন একটি কর্পোরেট ল্যাপটপ কোনো সুইচ পোর্ট বা কোনো কর্পোরেট SSID-এর সাথে সংযোগ স্থাপন করে, তখন ISE একটি RADIUS সার্ভার হিসেবে কাজ করে। এটি Active Directory বা Microsoft Entra ID-এর বিপরীতে EAP-TLS-এর মাধ্যমে ডিভাইসের সার্টিফিকেট অথবা PEAP-এর মাধ্যমে ব্যবহারকারীর শংসাপত্র যাচাই করে। এরপর ISE ডিভাইসের সিকিউরিটি পশ্চার (security posture) মূল্যায়ন করে। ডিভাইসটি নিয়ম মেনে চললে, ISE এটিকে সঠিক VLAN-এ বরাদ্দ করে এবং উপযুক্ত সিকিউরিটি গ্রুপ ট্যাগ (SGT) প্রয়োগ করে। যদি ডিভাইসটি পশ্চার মূল্যায়নে ব্যর্থ হয়, তবে ISE RADIUS Change of Authorisation (CoA) ব্যবহার করে এটিকে কোয়ারেন্টাইন করতে পারে। ক্লায়েন্ট কনফিগারেশন সম্পর্কে আরও বিশদ ধারণার জন্য, আমাদের 802.1X Supplicant কী? ক্লায়েন্ট ধরণ এবং ডিভাইস কনফিগারেশন নির্দেশিকাটি পর্যালোচনা করুন। ISE এছাড়াও Bring Your Own Device (BYOD) অনবোর্ডিং পরিচালনা করে, যেখানে নিরাপদ এবং পাসওয়ার্ড-মুক্ত অ্যাক্সেসের জন্য সার্টিফিকেট সহ ব্যক্তিগত ডিভাইসগুলি নথিভুক্ত করা হয়। উপরন্তু, এটি Cisco-এর pxGrid ফ্রেমওয়ার্কের সাথে সংহত হয়, যা ফায়ারওয়াল এবং SIEM প্ল্যাটফর্মগুলিকে রিয়েল-টাইম আইডেন্টিটি কনটেক্সট ব্যবহার করতে দেয়। ISE তিনটি স্তরে লাইসেন্সপ্রাপ্ত: Essentials, Advantage, এবং Premier, যা বেসিক 802.1X থেকে অ্যাডভান্সড থ্রেট ইন্টিগ্রেশন পর্যন্ত স্কেল করে।

Purple-এর ভূমিকা: গেস্ট এক্সপেরিয়েন্স এবং অ্যানালিটিক্স

যদিও ISE কর্পোরেট অ্যাসেটগুলি সুরক্ষিত করতে পারদর্শী, তবে এর বিল্ট-ইন গেস্ট পোর্টালটি বাণিজ্যিক ব্যবহারের চেয়ে কেবল কার্যকারিতার দিক থেকেই বেশি উপযোগী। এটি ঠিকাদারদের জন্য বেসিক ইন্টারনেট অ্যাক্সেস প্রদান করতে পারে, কিন্তু এটি GDPR-সম্মত মার্কেটিং সম্মতি ক্যাপচার করতে পারে না, সোশ্যাল লগইন সহ ব্র্যান্ডেড স্প্ল্যাশ পেজ চালাতে পারে না, অথবা Salesforce-এর মতো CRM প্ল্যাটফর্মগুলিতে ভিজিটর ডেটা পাঠাতে পারে না। Purple ঠিক এই শূন্যতাটুকুই পূরণ করে।

Purple হলো একটি হার্ডওয়্যার-অ্যাগনস্টিক ক্লাউড ওভারলে। এটি আপনার বিদ্যমান WiFi অবকাঠামোর উপরে কাজ করে, যার মধ্যে রয়েছে Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet। Purple মূলত গেস্ট এক্সপেরিয়েন্স লেয়ারটি পরিচালনা করে। যখন কোনো ভিজিটর আপনার গেস্ট SSID-এর সাথে সংযুক্ত হয়, তখন Purple একটি ব্র্যান্ডেড Captive Portal প্রদর্শন করে। এই পোর্টালটি Facebook, Google বা LinkedIn-এর মাধ্যমে সোশ্যাল লগইন, কাস্টম ডেটা ক্যাপচার ফর্ম এবং Passpoint-এর মতো সহজ বিকল্পগুলি অফার করে।

প্রতিটি লগইনে স্পষ্ট ও সচেতন-পছন্দের অপ্ট-ইন সহ ফার্স্ট-পার্টি ডেটা ক্যাপচার করা হয়। Purple তার অ্যানালিটিক্স ইঞ্জিনের মাধ্যমে এই ডেটা প্রসেস করে, ফুটফল হিটম্যাপ এবং ভিজিটর ডেমোগ্রাফিক্স তৈরি করে এবং তারপর এটি সরাসরি আপনার মার্কেটিং স্ট্যাকে প্রেরণ করে। Purple ৮০,০০০+ লাইভ ভেন্যুতে কাজ করে এবং ২০২৪ সালে ৪৪০ মিলিয়ন লগইন প্রসেস করেছে। আমাদের ISO 27001 সার্টিফিকেশন রয়েছে এবং আমরা GDPR ও CCPA মেনে চলি, যা ৯৯.৯৯৯% আপটাইম সহ এন্টারপ্রাইজ-গ্রেড স্থিতিশীলতা নিশ্চিত করে। বাণিজ্যিক সুবিধাগুলি সম্পর্কে আরও বিস্তারিত জানতে, আমাদের WiFi Analytics প্ল্যাটফর্ম ওভারভিউ দেখুন।

architecture_overview.png

আর্কিটেকচারাল সহাবস্থান

আপনি যখন SSID গুলিকে আলাদা করবেন, তখন আর্কিটেকচারটি অত্যন্ত সহজ হয়ে যায়। আপনি একই অ্যাক্সেস পয়েন্টে দুটি বা তিনটি SSID চালান। এই ডিজাইনের বিস্তারিত বিশ্লেষণের জন্য, Three SSIDs to rule them all: guest, Passpoint, and IoT WiFi পড়ুন।

কর্পোরেট SSID-টি 802.1X সহ WPA3-Enterprise ব্যবহার করে এবং ISE হলো RADIUS সার্ভার। ISE ডিভাইসটিকে সঠিক VLAN-এ অ্যাসাইন করে এবং পলিসি প্রয়োগ করে। এখানে Purple-এর কোনো ভূমিকা নেই।

গেস্ট SSID-টি প্রাথমিক অ্যাসোসিয়েশনের জন্য একটি ওপেন নেটওয়ার্ক বা প্রি-শেয়ার্ড কী সহ WPA3-Personal ব্যবহার করে। ট্রাফিক Purple-এর ক্লাউড পোর্টালে রিডাইরেক্ট করা হয়। Purple অথেন্টিকেশন, সম্মতি ক্যাপচার এবং অ্যানালিটিক্স পরিচালনা করে। Purple অথরাইজেশন সিগন্যাল না দেওয়া পর্যন্ত অ্যাক্সেস পয়েন্টটি একটি ওয়াল্ড গার্ডেন প্রয়োগ করে, তারপর ইন্টারনেট অ্যাক্সেস চালু করে। এখানে ISE-এর কোনো ভূমিকা নেই।

পয়েন্ট-অফ-সেল টার্মিনালের মতো ভেন্যু IoT ডিভাইসগুলির জন্য, Purple-এর SecurePass ফিচারটি আইডেন্টিটি প্রি-শেয়ার্ড কী (iPSK) পরিচালনা করতে পারে, অথবা ISE কর্পোরেট IoT পরিচালনা করতে পারে।

comparison_chart.png

ইমপ্লিমেন্টেশন গাইড

Cisco ISE-এর পাশাপাশি Purple স্থাপন করতে আপনার ওয়্যারলেস LAN কন্ট্রোলার বা ক্লাউড ড্যাশবোর্ডগুলির যত্নশীল কনফিগারেশন প্রয়োজন।

ধাপ ১: SSID সেগমেন্টেশন

কর্পোরেট এবং গেস্ট ট্রাফিকের জন্য আলাদা SSID তৈরি করুন। কর্পোরেট SSID-কে WPA3-Enterprise-এর জন্য কনফিগার করুন এবং RADIUS অথেন্টিকেশন আপনার Cisco ISE নোডগুলিতে নির্দেশ করুন। গেস্ট SSID-কে MAC ফিল্টারিং বা WPA3-Personal সহ ওপেন অ্যাক্সেসের জন্য কনফিগার করুন।

ধাপ ২: VLAN আইসোলেশন

লেয়ার টু-তে গেস্ট ট্রাফিক যাতে কর্পোরেট ট্রাফিক থেকে আইসোলেটেড থাকে তা নিশ্চিত করুন। গেস্ট SSID-কে অবশ্যই একটি ডেডিকেটেড VLAN-এ ম্যাপ করতে হবে যা অভ্যন্তরীণ রাউটিং টেবিলকে বাইপাস করে সরাসরি ইন্টারনেট ফায়ারওয়ালে রাউট করে। ISE পলিসির ওপর ভিত্তি করে কর্পোরেট SSID-এর জন্য VLAN অ্যাসাইনমেন্ট কার্যকর করে।

ধাপ ৩: Walled Garden কনফিগারেশন

গেস্ট SSID-এর জন্য, Captive Portal রিডাইরেক্টিকে Purple-এর ক্লাউড ইনফ্রাস্ট্রাকচারের দিকে নির্দেশ করতে কনফিগার করুন। DNS এবং HTTP/HTTPS ট্রাফিককে Purple-এর প্রয়োজনীয় IP রেঞ্জ এবং ডোমেনগুলিতে অ্যাক্সেস দেওয়ার জন্য আপনাকে অবশ্যই আপনার অ্যাক্সেস পয়েন্টগুলিতে walled garden (প্রি-অথেন্টিকেশন ACL) কনফিগার করতে হবে। walled garden যদি খুব বেশি সীমাবদ্ধ হয়, তবে Captive Portal লোড হতে ব্যর্থ হবে।

ধাপ ৪: গেস্ট WiFi-এর জন্য RADIUS ইন্টিগ্রেশন

গেস্ট SSID-এর জন্য Purple-এর RADIUS সার্ভারগুলি ব্যবহার করতে আপনার ওয়্যারলেস কন্ট্রোলারটি কনফিগার করুন। এটি Purple-কে ব্যবহারকারীকে অথেন্টিকেট করতে এবং সেশনের সময়কাল ও ব্যান্ডউইথ ব্যবহার ট্র্যাক করতে সাহায্য করে।

সেরা অনুশীলনসমূহ

১. একই SSID-তে গেস্ট এবং কর্পোরেট ট্রাফিক কখনও মিশ্রিত করবেন না। এটি উল্লেখযোগ্য নিরাপত্তা এবং কমপ্লায়েন্স ঝুঁকি তৈরি করে। সর্বদা আইসোলেটেড VLAN-এ ম্যাপ করা ডেডিকেটেড SSID ব্যবহার করুন। ২. কমার্শিয়াল গেস্ট অ্যাক্সেসের জন্য Purple ব্যবহার করুন। আপনার যদি মার্কেটিং অ্যানালিটিক্স, CRM ইন্টিগ্রেশন বা ব্র্যান্ডেড সোশ্যাল লগইন-এর প্রয়োজন হয়, তবে ISE-এর বিল্ট-ইন গেস্ট পোর্টাল ব্যবহার করবেন না। ৩. টায়ার্ড ব্যান্ডউইথ প্রয়োগ করুন। গেস্ট SSID-এ একটি ফ্রি, বেসলাইন পরিষেবা অফার করুন, এবং Purple-এর Connect, Capture, বা Engage প্ল্যান ব্যবহার করে উচ্চতর গতির জন্য একটি প্রিমিয়াম, পেইড অপশন অফার করুন। ৪. Passpoint-এর সুবিধা নিন। বারবার Captive Portal না দেখেই ফিরে আসা গেস্টদের স্বয়ংক্রিয়ভাবে এবং নিরাপদে কানেক্ট করার অনুমতি দিতে Purple-এর মাধ্যমে Passpoint (Hotspot 2.0) ব্যবহার করুন।

ট্রাবলশুটিং ও ঝুঁকি প্রশমন

  • Captive Portal লোড হতে ব্যর্থ হচ্ছে: এটি প্রায় সব সময়ই একটি walled garden সংক্রান্ত সমস্যা। আপনার Cisco হার্ডওয়্যারের প্রি-অথেন্টিকেশন ACL-এ সমস্ত প্রয়োজনীয় Purple ডোমেন এবং IP অ্যাড্রেস অনুমোদিত কিনা তা যাচাই করুন।
  • গেস্ট ডিভাইসগুলি অভ্যন্তরীণ রিসোর্স অ্যাক্সেস করছে: এটি VLAN আইসোলেশনের ব্যর্থতা নির্দেশ করে। গেস্ট VLAN যাতে ফায়ারওয়াল বা কোর সুইচ লেয়ারে কর্পোরেট সাবনেটগুলিতে রাউট করতে না পারে তা যাচাই করুন।
  • RADIUS টাইমআউট: ওয়্যারলেস কন্ট্রোলার যদি Purple-এর RADIUS সার্ভারগুলিতে পৌঁছাতে না পারে, তবে গেস্ট অথেন্টিকেশন ব্যর্থ হবে। আপনার ফায়ারওয়াল যাতে Purple-এর ইনফ্রাস্ট্রাকচারে আউটবাউন্ড UDP পোর্ট ১৮১২ এবং ১৮১৩ অনুমোদন করে তা নিশ্চিত করুন।

ROI এবং ব্যবসায়িক প্রভাব

guest experience management থেকে network access control cisco ise-কে আলাদা করার ব্যবসায়িক প্রভাব অত্যন্ত তাৎপর্যপূর্ণ। Purple-এ গেস্ট WiFi-এর দায়িত্ব হস্তান্তর করার মাধ্যমে, IT টিমগুলো অস্থায়ী অ্যাকাউন্ট পরিচালনা এবং পোর্টালের সমস্যা সমাধানের অপারেশনাল চাপ কমাতে পারে।

আরও গুরুত্বপূর্ণভাবে, Purple গেস্ট নেটওয়ার্ককে একটি রাজস্ব-উৎপাদনকারী সম্পদে পরিণত করে। ফার্স্ট-পার্টি ডেটা সংগ্রহ করে এবং এটিকে CRM প্ল্যাটফর্মের সাথে একীভূত করে, ভেন্যুগুলো অত্যন্ত লক্ষ্যযুক্ত মার্কেটিং ক্যাম্পেইন পরিচালনা করতে পারে। উদাহরণস্বরূপ, Harrods তাদের লয়্যালটি প্রোগ্রামের সাইন-আপ বাড়াতে তাদের স্প্ল্যাশ পেজে একটি সাধারণ প্রশ্ন ব্যবহার করেছিল, যা সরাসরি শুধুমাত্র সেই দল থেকেই ৩ গুণ ROI অর্জনে অবদান রেখেছিল। AGS Airports স্তরভিত্তিক ব্যান্ডউইথ প্রয়োগ করে ৮৪২% return on investment দেখতে পেয়েছে। সুরক্ষার জন্য Cisco ISE এবং এনগেজমেন্টের জন্য Purple-এর সমন্বয় মনের শান্তি এবং পরিমাপযোগ্য বাণিজ্যিক মূল্য উভয়ই প্রদান করে।

Definições principais

Network Access Control (NAC)

Uma arquitetura de segurança que restringe a disponibilidade da rede a dispositivos finais em conformidade e autenticados. O Cisco ISE é uma plataforma NAC.

As equipes de TI usam o NAC para impedir que dispositivos não autorizados acessem dados corporativos.

IEEE 802.1X

Um padrão IEEE para controle de acesso à rede baseado em porta, fornecendo um mecanismo de autenticação para dispositivos que desejam se conectar a uma LAN ou WLAN.

Usado pelo Cisco ISE para proteger SSIDs corporativos usando certificados ou credenciais em vez de senhas compartilhadas.

Captive Portal

Uma página web que o usuário de uma rede de acesso público é obrigado a visualizar e interagir antes que o acesso seja concedido.

O Purple fornece Captive Portals altamente personalizáveis para capturar consentimento de marketing e dados primários.

VLAN (Virtual Local Area Network)

Uma sub-rede lógica que agrupa uma coleção de dispositivos de diferentes LANs físicas.

Crucial para separar o tráfego de convidados (gerenciado pelo Purple) do tráfego corporativo (gerenciado pelo ISE).

Walled Garden

Um ambiente restrito que controla o acesso de um usuário a conteúdos e serviços web antes que ele tenha se autenticado totalmente.

Deve ser configurado corretamente no hardware da Cisco para permitir que os dispositivos alcancem os servidores do Purple para carregar o Captive Portal.

RADIUS

Remote Authentication Dial-In User Service. Um protocolo de rede que fornece gerenciamento centralizado de Autenticação, Autorização e Contabilização (AAA).

Tanto o ISE quanto o Purple usam RADIUS, mas para propósitos diferentes: o ISE para acesso corporativo 802.1X, o Purple para contabilização de sessões de convidados.

Passpoint (Hotspot 2.0)

Um padrão que permite que dispositivos móveis descubram e se conectem automaticamente a redes Wi-Fi de forma segura, sem intervenção do usuário.

O Purple suporta Passpoint para fornecer uma experiência de roaming semelhante à de redes celulares para hóspedes recorrentes.

pxGrid

Platform Exchange Grid. Uma estrutura da Cisco que permite a colaboração de sistemas de rede de vários fornecedores e multiplataforma.

Permite que o Purple compartilhe o contexto de sessão de convidados com o ecossistema Cisco ISE para visibilidade de segurança unificada.

Exemplos práticos

Um hotel com 200 quartos precisa fornecer WiFi seguro para a equipe interna (limpeza, administração) e uma experiência de WiFi personalizada com captura de dados para os hóspedes do hotel. Atualmente, eles usam pontos de acesso Cisco Catalyst.

Implante dois SSIDs. O 'Hotel_Corp' usa WPA3-Enterprise. O Cisco ISE atua como o servidor RADIUS, autenticando os dispositivos da equipe por meio de certificados EAP-TLS e atribuindo-os à VLAN de gerenciamento. O 'Hotel_Guest' usa um SSID aberto redirecionado para o Purple. O Purple apresenta um Captive Portal personalizado que oferece login social ou integração com o PMS. O tráfego de convidados é colocado em uma VLAN isolada e roteado diretamente para a internet.

Comentário do examinador: Esta abordagem separa perfeitamente as responsabilidades. O ISE protege os ativos corporativos, enquanto o Purple lida com a exigência comercial de capturar dados de convidados para a equipe de marketing do hotel. O isolamento de VLAN garante a conformidade com o PCI DSS.

Uma grande rede de varejo deseja rastrear o fluxo de clientes e o tempo de permanência em 50 lojas usando sua infraestrutura Cisco Meraki existente, sem comprometer a segurança da sua rede interna de ponto de venda (POS).

Os terminais de POS conectam-se a um SSID oculto protegido por WPA3-Enterprise e Cisco ISE. Um SSID público 'Free_Store_WiFi' é transmitido para os clientes. O painel do Meraki é configurado para se integrar ao Purple via API. O Purple captura dados de presença anonimizados de dispositivos que buscam rede para gerar mapas de calor, e captura dados primários explícitos quando os clientes fazem login no Captive Portal.

Comentário do examinador: O uso da sobreposição em nuvem do Purple com o Meraki não requer hardware novo. A rede de varejo obtém análises profundas e dados de marketing, enquanto o ISE garante que a rede de POS permaneça bloqueada e em conformidade.

Questões práticas

Q1. Seu diretor de marketing deseja capturar endereços de e-mail e dados demográficos de visitantes que usam o WiFi de visitantes em suas lojas de varejo. A equipe de engenharia de rede sugere habilitar o recurso de portal de visitantes integrado em sua implantação existente do Cisco ISE. Essa é a abordagem correta?

Dica: Considere as capacidades comerciais do portal de visitantes do ISE versus uma plataforma de sobreposição dedicada.

Ver resposta modelo

Não. O portal de visitantes do Cisco ISE foi projetado para acesso funcional (por exemplo, prestadores de serviços), não para marketing comercial. Ele carece de integrações nativas de CRM, fluxos de trabalho de gerenciamento de consentimento da GDPR e análises detalhadas de visitantes. A abordagem correta é implementar a Purple no SSID de visitantes para lidar com a captura de dados e análises, enquanto deixa o ISE gerenciar a rede corporativa.

Q2. Um visitante se conecta ao SSID gerenciado pela Purple, mas seu navegador exibe um erro de tempo limite (timeout) em vez da splash page do Captive Portal. Os usuários corporativos no SSID gerenciado pelo ISE não são afetados. Qual é a causa mais provável?

Dica: Pense no que deve acontecer antes que a autenticação seja concluída em uma rede de Captive Portal.

Ver resposta modelo

A causa mais provável é um jardim murado (walled garden / ACL de pré-autenticação) configurado incorretamente no ponto de acesso sem fio ou controladora. O dispositivo está sendo impedido de alcançar a infraestrutura de nuvem da Purple para carregar o portal. Você deve garantir que os domínios e intervalos de IP específicos da Purple estejam na whitelist.

Q3. Você está projetando uma rede para uma nova sede corporativa. Você precisa oferecer suporte a notebooks de funcionários, telefones pessoais de funcionários (BYOD) e clientes visitantes. Como você deve arquitetar os SSIDs e a autenticação?

Dica: Separe as populações com base na propriedade do dispositivo e nos níveis de acesso necessários.

Ver resposta modelo

Implante dois SSIDs. O SSID corporativo usa WPA3-Enterprise. O Cisco ISE lida com a autenticação 802.1X para notebooks de funcionários e gerencia o registro de certificados para dispositivos BYOD de funcionários, atribuindo-os a VLANs internas. O SSID de visitantes é aberto e redirecionado para a Purple. A Purple lida com a autenticação de Captive Portal para clientes visitantes, colocando-os em uma VLAN isolada apenas para internet.

Continue a ler esta série

Server RADIUS: um guia completo para empresas

Este guia fornece a gerentes de TI, arquitetos de rede e CTOs uma referência técnica definitiva sobre autenticação de server RADIUS para WiFi corporativo. Ele aborda a estrutura AAA, arquitetura 802.1X, seleção de método EAP, compensações de implantação em nuvem versus local e atribuição dinâmica de VLAN. Operadores de locais nos setores de hospitalidade, varejo, eventos e setor público encontrarão orientações práticas de implementação, estudos de caso do mundo real e as estruturas de decisão necessárias para migrar de chaves pré-compartilhadas inseguras para uma arquitetura de controle de acesso à rede segura e orientada por identidade.

Ler o guia →

Aruba ClearPass vs. Purple WiFi: Comparando Recursos e Co-implantação

Um guia técnico abrangente detalhando a arquitetura de co-implantação do Aruba ClearPass e Purple WiFi. Ele aborda a configuração de proxy RADIUS, atribuição dinâmica de VLAN e melhores práticas para fornecer redes de convidados seguras e orientadas por análise de dados junto com o NAC corporativo.

Ler o guia →

EAP-TLS vs EAP-TTLS: Qual Protocolo de WiFi Baseado em Certificado Você Deve Escolher?

Este guia oferece uma comparação definitiva e direta entre EAP-TLS e EAP-TTLS para autenticação corporativa de WiFi sob a norma IEEE 802.1X. Ele explica a diferença de arquitetura entre a autenticação por certificado mútuo e o tunelamento de certificado apenas no servidor, fornecendo aos gerentes de TI, arquitetos de rede e CISOs uma estrutura de decisão clara com base nas capacidades de gerenciamento de dispositivos e requisitos de conformidade. A Purple oferece suporte a ambos os caminhos de autenticação EAP-TLS e EAP-TTLS para WiFi corporativo, e este guia ajuda as organizações a compreenderem as compensações de infraestrutura antes de se comprometerem com qualquer uma das abordagens.

Ler o guia →