Pular para o conteúdo principal

Cisco Meraki e guest WiFi: configuração de Captive Portal com Purple

Como os pontos de acesso Cisco Meraki e os appliances das séries MX e Z funcionam com o guest WiFi da Purple: autenticação web externa, RADIUS e walled garden, com um link para o guia de configuração passo a passo da Purple.

Publicado Atualizado
📖 2 min de leitura500 palavras5 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
Integração Cisco Meraki com Purple WiFi - Um Briefing para Consultores Seniores Tempo de duração: aproximadamente 10 minutos INTRODUÇÃO E CONTEXTO (aproximadamente 1 minuto) Boas-vindas. Se você é responsável por uma implantação Cisco Meraki e está tentando decidir se o Purple WiFi é a camada de inteligência de visitantes ideal para operar sobre ela, este briefing é para você. Vou guiar você exatamente por como a integração funciona, o que você precisa configurar, onde estão as armadilhas comuns e qual tipo de retorno você deve realisticamente esperar. Permita-me contextualizar. A Cisco Meraki é, por uma margem significativa, a infraestrutura sem fio gerenciada em nuvem mais amplamente implantada no setor corporativo de hospitalidade, varejo e setor público. Ela é confiável, escalonável e seu dashboard em nuvem é genuinamente excelente. Mas aqui está o ponto - os recursos nativos de WiFi para visitantes da Meraki são funcionais, não estratégicos. Você consegue conectar um visitante à internet, mas não consegue capturar dados proprietários relevantes, não consegue construir um funil de marketing a partir disso e certamente não consegue demonstrar o ROI para a sua diretoria. Essa é precisamente a lacuna que a Purple preenche. APROFUNDAMENTO TÉCNICO (aproximadamente 5 minutos) Vamos falar sobre arquitetura. A integração entre Purple e Meraki opera em duas camadas técnicas distintas, e compreender ambas é essencial antes de você alterar qualquer configuração. A primeira camada é a Meraki Dashboard API - esta é a camada de provisionamento. A Purple usa a REST API da Meraki para importar todo o seu parque de pontos de acesso para o portal Purple em uma única operação em lote. Você realiza a autenticação com a sua chave de API Meraki, que você gera na seção de Organização do painel da Meraki em API e Webhooks. Assim que a Purple tem essa chave, ela pode extrair cada ponto de acesso, cada rede, cada configuração de SSID diretamente da sua nuvem Meraki. Para um parque de, digamos, trezentos pontos de acesso em um grupo de hotéis, isso reduz o que seria um exercício de configuração manual de vários dias para algo que você pode concluir em menos de uma hora. Isso não é uma economia operacional trivial. A segunda camada é a camada de autenticação e Captive Portal - é aqui que a experiência do visitante realmente vive. A Purple opera como um provedor externo de splash page, utilizando a Captive Portal API da Meraki. Quando um visitante se conecta ao seu SSID de visitantes, a Meraki intercepta o tráfego HTTP dele e o redireciona para a splash page hospedada pela Purple - o seu Captive Portal personalizado. O visitante se autentica por qualquer método que você tenha configurado: login social, formulário de e-mail, verificação por SMS ou uma combinação destes. A Purple então se comunica de volta com a Meraki via RADIUS - Remote Authentication Dial-In User Service - operando na porta 1812 para autenticação e na porta 1813 para tarifação (accounting). Assim que o RADIUS confirma a autenticação, a Meraki concede ao visitante acesso total à rede. Agora, deixe-me guiar você pela configuração específica do dashboard da Meraki, porque os detalhes aqui importam. No painel Meraki, navegue até Wireless e depois Access Control. Selecione o seu SSID de visitantes no menu suspenso. Defina a segurança como Open — sim, aberta, pois a autenticação é tratada pela camada de RADIUS e captive portal, não no nível de associação 802.11. Defina o tipo de splash page para Sign-on with my RADIUS server. Esta é a seleção crucial - ela instrui o Meraki a usar um servidor RADIUS externo para autenticação em vez de suas próprias opções integradas. Em Advanced Splash Settings, defina a força do captive portal para Block all access until sign-on is complete. Ative o walled garden - esta é a lista de domínios que os visitantes podem acessar antes de se autenticarem, que deve incluir os domínios da plataforma da Purple para que a própria splash page possa carregar. A Purple fornece uma lista de permissões mantida desses domínios em sua documentação de suporte. Para a configuração do servidor RADIUS, você precisará adicionar dois servidores - a Purple fornece endpoints primários e secundários para redundância. A porta de autenticação é 1812, e você usará o segredo RADIUS fornecido no seu Purple Portal. Adicione as entradas correspondentes para a bilhetagem RADIUS na porta 1813. Defina o intervalo provisório de bilhetagem para quatro minutos - isso é importante para o rastreamento preciso da sessão e análises. Defina o tempo limite do servidor para cinco segundos com uma contagem de três tentativas. Em Advanced RADIUS Settings, configure o Called-Station-ID e o NAS-ID para usar o endereço MAC do AP. Isso é crítico para as análises de localização da Purple - sem isso, a Purple não consegue atribuir sessões com precisão a pontos de acesso específicos e, portanto, não pode gerar análises significativas ao nível do piso. Em seguida, navegue até Wireless, Splash Page. Insira a URL splash personalizada fornecida pelo seu Purple Portal - esta é a URL do seu captive portal personalizado. Configure a URL de redirecionamento pós-autenticação - normalmente o site do seu estabelecimento ou uma landing page específica. Agora, há um segundo componente que vale a pena discutir em detalhes: PurpleConnex, que é a solução SecurePass da Purple. Isso cria um segundo SSID - normalmente chamado PurpleConnex - configurado como uma rede WPA2 Enterprise usando os servidores RADIUS RadSec da Purple. O RadSec é o RADIUS sobre TLS, que fornece transporte criptografado para o tráfego de autenticação. Este SSID, combinado com a configuração Hotspot 2.0 - também conhecida como Passpoint, o padrão IEEE 802.11u - permite que os visitantes que retornam se reconectem automaticamente sem ver o captive portal novamente. O dispositivo deles reconhece o perfil Passpoint e se conecta perfeitamente. Isso é particularmente valioso em ambientes onde você deseja eliminar o atrito de autenticações repetidas, como um hotel onde um hóspede fica por três noites, ou um membro de programa de fidelidade do varejo que visita semanalmente. A configuração do Hotspot 2.0 no Meraki exige que você defina o nome da operadora como PURPLE dois pontos GB, configure a lista de domínios para securewifi.purple.ai e adicione os OIs do Roaming Consortium especificados pela Purple. O NAI Realm é configurado com EAP-TTLS e método de autenticação PAP. Tudo isso está documentado no portal de suporte da Purple e é simples assim que você entende o que cada campo faz. RECOMENDAÇÕES DE IMPLEMENTAÇÃO E ERROS COMUNS (aproximadamente 2 minutos) Permita-me apresentar os três modos de falha mais comuns que vejo nas implantações de Meraki e Purple, e como evitá-los. Primeiro: configuração incorreta do walled garden. Se a sua lista de walled garden estiver incompleta, os visitantes verão uma splash page quebrada - o CSS não será carregado, as imagens não serão renderizadas e a autenticação falhará silenciosamente. A Purple mantém uma lista de permissões atualizada dos domínios necessários. Trate essa lista como um documento dinâmico e revise-a sempre que a Purple lançar uma atualização de plataforma. Recomendo testar a experiência do Captive Portal a partir de um dispositivo de visitante em um segmento de rede separado antes de entrar em operação. Segundo: configurações de timeout do RADIUS. O timeout padrão do RADIUS no Meraki costuma ser definido com um valor muito baixo para servidores RADIUS hospedados na nuvem. Cinco segundos com três tentativas é a configuração correta. Se você mantiver o padrão de dois segundos, verá falhas intermitentes de autenticação durante os horários de pico - exatamente o pior momento para a experiência do visitante se degradar. Terceiro: configuração incorreta de NAS-ID e Called-Station-ID. Este é o ponto que mais costuma pegar os engenheiros de surpresa. Se você configurar esses campos incorretamente - ou deixá-los nos valores padrão - o mecanismo de analytics da Purple não conseguirá mapear as sessões para pontos de acesso específicos. Você terá dados agregados, mas nenhuma inteligência em nível de andar. O valor deve ser definido como endereço MAC do AP, não como nome do SSID ou qualquer outra opção. Do lado da conformidade: a captura de dados da Purple é compatível com GDPR e CCPA por design. O Captive Portal apresenta um mecanismo de consentimento que atende aos requisitos de ambas as regulamentações. Se você opera em um ambiente sob o escopo do PCI-DSS - um hotel com um terminal de pagamento no mesmo segmento de rede, por exemplo - certifique-se de que o seu SSID de visitantes esteja em uma VLAN separada com regras de firewall adequadas. O modo NAT do Meraki para atribuição de IP de cliente, que é a configuração recomendada, oferece um nível de isolamento, mas a sua arquitetura de segmentação de rede precisa ser revisada de forma independente pela sua equipe de segurança. PERGUNTAS E RESPOSTAS RÁPIDAS (aproximadamente 1 minuto) Pergunta: A Purple pode se integrar com appliances de segurança Meraki MX, bem como com APs wireless? Resposta: Sim. O processo de configuração é essencialmente idêntico - o MX suporta a mesma splash page e configuração de RADIUS que os APs wireless. O artigo de suporte abrange as configurações de AP, MX e gateway de teletrabalhador Z1. Pergunta: Quanto tempo leva uma implantação completa para um grupo hoteleiro de 50 sites? Resposta: Com o provisionamento automatizado via Meraki API, a importação de pontos de acesso é uma operação única por organização. A configuração de SSID e RADIUS pode ser padronizada por meio de modelos em todas as redes. Uma implantação de 50 locais com um engenheiro de rede competente deve ser realizada em dois a três dias de trabalho de configuração, mais o tempo de teste. Pergunta: O Purple suporta os pontos de acesso Wi-Fi 6 e Wi-Fi 6E mais recentes da Meraki? Resposta: Sim. A integração opera na camada de aplicação - redirecionamento RADIUS e HTTP - portanto, é agnóstica em relação à geração do hardware. O Purple funciona com qualquer AP Meraki que suporte a splash page e a configuração de RADIUS descrita. RESUMO E PRÓXIMOS PASSOS (aproximadamente 1 minuto) Para resumir: a integração entre Cisco Meraki e Purple WiFi é uma implantação madura e bem documentada que combina a excelente infraestrutura gerenciada em nuvem da Meraki com a inteligência de visitantes e recursos de captura de dados do Purple. A integração utiliza dois mecanismos principais - a Meraki Dashboard API para provisionamento automatizado e a Captive Portal API com autenticação RADIUS para a camada de experiência do visitante. As três coisas que você precisa acertar são: a configuração de seu walled garden, suas configurações de timeout e tentativa de RADIUS, e sua configuração de NAS-ID para análises de localização precisas. O caso de negócios é convincente. McDonald's Bélgica, Walmart Canadá e Harrods são todos implantações ativas de Purple e Cisco. A AGS Airports obteve um retorno sobre o investimento de 842 por cento. A Harrods transformou 600.000 logins de WiFi em um retorno sobre o investimento de 57 vezes. Se você estiver pronto para prosseguir, o próximo passo é gerar sua chave de API Meraki, fazer login no Purple Portal e usar o Assistente de Importação de Hardware para trazer sua base de pontos de acesso. A partir daí, a equipe de contas do Purple poderá orientá-lo na configuração de SSID e RADIUS em uma única sessão. Muito obrigado pelo seu tempo.

Parte da nossa série principal: Guia de Captive Portal →

Os pontos de acesso Cisco Meraki, e os appliances das séries MX e Z, são gerenciados em nuvem a partir do dashboard Meraki e executam a parte de rádio da sua rede. A Purple adiciona a camada de guest por cima: o Captive Portal que seus visitantes veem, a jornada de login e os dados primários (first-party data) que você coleta. Ela não substitui nenhum dos seus equipamentos Meraki.

Como o Cisco Meraki funciona com o guest WiFi da Purple

A Purple é uma sobreposição em nuvem. Seus equipamentos Meraki continuam executando o WiFi; a Purple gerencia a experiência de guest por meio de dois mecanismos padrão que o dashboard já suporta.

  • Autenticação web externa. Você aponta o SSID para uma splash page personalizada hospedada pela Purple e define o modo splash para login com um servidor RADIUS. Um novo dispositivo é retido na splash page até que o visitante faça o login, então o controle retorna para a Meraki.
  • RADIUS. A Meraki verifica cada login em relação ao serviço RADIUS da Purple nas portas padrão, 1812 para autenticação e 1813 para contabilização (accounting). Os dados de contabilização são o que alimenta sua análise de visitantes.

Um walled garden, uma pequena lista de permissões de endereços que um dispositivo pode acessar antes de fazer o login, permite que a splash page seja carregada e que as etapas de pagamento ou login social sejam concluídas.

Esse é o modelo completo: a Meraki move os pacotes, a Purple é proprietária do login e dos dados. Como funciona com base em autenticação web padrão e RADIUS, opera da mesma forma em Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. A Purple é independente de hardware por design.

O que você precisa

  • Uma rede Cisco Meraki (AP, MX ou série Z) com acesso de administrador ao dashboard Meraki.
  • Um estabelecimento na Purple com sua splash page e jornada de login configuradas.
  • Seus detalhes de RADIUS da Purple e endereços de walled garden, obtidos no seu dashboard Purple.

Configure com a Purple

As configurações exatas do dashboard, o modo splash de controle de acesso, os servidores de autenticação e contabilização RADIUS, o walled garden e as URLs da splash page estão documentados passo a passo no guia de suporte da Purple, com os valores precisos a serem inseridos.

Guia de configuração do Cisco Meraki AP / MX / Z1

Siga esse guia para a configuração. Esta página explica como as peças se encaixam, para que você saiba o que cada etapa está fazendo.

O que você ganha

Assim que os guests fazem login através da Purple, cada visita se torna um dado primário verificado e de consentimento consciente: quem visitou, com que frequência e como contatá-los com permissão. Essa é a diferença entre um WiFi que apenas conecta pessoas e um WiFi que constrói um público de marketing que você possui. A Purple está alinhada com a GDPR e possui certificação ISO 27001, com 99,999% de uptime em mais de 80.000 estabelecimentos ativos.

Definições principais

Captive Portal

A página de login que o visitante vê antes de se conectar. A Purple a hospeda e gerencia; a Meraki redireciona os dispositivos para ela.

A camada de guest que a Purple adiciona sobre o seu WiFi Meraki.

Autenticação web externa

Um modo de splash page que redireciona um dispositivo não autenticado para uma página de login hospedada externamente e, em seguida, retoma a conexão assim que o visitante faz o login.

Como a Meraki direciona o guest para a splash page da Purple.

RADIUS

Um protocolo padrão para verificar logins e registrar dados de sessão, nas portas 1812 (autenticação) e 1813 (contabilização).

Como a Meraki valida cada guest na Purple e alimenta os dados analíticos.

Walled garden

Uma pequena lista de permissões de endereços que um dispositivo pode acessar antes de realizar o login.

Permite que a splash page, pagamentos e login social sejam carregados antes da autenticação.

Dashboard Meraki

O console de gerenciamento em nuvem da Cisco Meraki para pontos de acesso, appliances de segurança MX e dispositivos da série Z.

Onde a configuração de guest da Meraki é realizada.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.