Extreme Networks e Purple WiFi: Integração ExtremeCloud IQ
Este guia de referência técnica fornece um modelo abrangente para integrar o Purple WiFi com a plataforma ExtremeCloud IQ da Extreme Networks. Ele detalha o fluxo arquitetônico, as etapas de configuração para redirecionamento de Captive Portal e autenticação RADIUS, além das melhores práticas para obter um acesso de visitantes seguro e rico em dados em ambientes corporativos.
Ouça este guia
Ver transcrição do podcast
- Resumo Executivo
- Análise Técnica Detalhada
- Visão Geral da Arquitetura
- O Fluxo de Autenticação RADIUS
- Compatibilidade de Hardware
- Guia de Implementação
- Passo 1: Configuração de SSID e Captive Portal
- Passo 2: Configuração de Servidor AAA e RADIUS
- Passo 3: Atribuição Dinâmica de VLAN (Opcional, mas Recomendado)
- Melhores Práticas
- Solução de Problemas e Mitigação de Riscos
- ROI e Impacto nos Negócios

Resumo Executivo
Para locais corporativos que padronizam sua infraestrutura com a Extreme Networks, a implantação de uma solução de WiFi para convidados de nível de produção exige uma integração estreita entre a camada de rede física e a camada de inteligência de aplicação. Este guia de referência técnica detalha a arquitetura, a configuração e a implantação operacional do Purple WiFi em um ambiente ExtremeCloud IQ. Ao aproveitar o redirecionamento de Captive Portal e a autenticação RADIUS, as equipes de TI podem transformar o Guest WiFi padrão em um ativo seguro, em conformidade e rico em dados. Essa integração permite a atribuição dinâmica de VLAN, tarifação de sessão precisa e WiFi Analytics abrangente sem introduzir complexidade arquitetônica. Este guia fornece estratégias de implantação práticas para profissionais de TI seniores que gerenciam ambientes de alta densidade nos setores de Hospitalidade , Varejo e órgãos públicos.
Ouça o podcast de briefing do nosso consultor abaixo para obter uma visão geral abrangente da arquitetura de integração e das melhores práticas de implementação.
Análise Técnica Detalhada
Visão Geral da Arquitetura
A integração entre o ExtremeCloud IQ e a plataforma Purple WiFi baseia-se em protocolos padrão do setor, principalmente redirecionamento HTTP/HTTPS e RADIUS (Remote Authentication Dial-In User Service). Essa arquitetura garante que os pontos de acesso (APs) da Extreme Networks gerenciem o ambiente de RF e o plano de dados, enquanto a Purple lida com o gerenciamento de identidade, aplicação de políticas e captura de dados.

Em uma implantação típica, o controlador ExtremeCloud IQ (ou o AP operando de forma autônoma sob gerenciamento na nuvem) é configurado com um SSID aberto ou WPA3-SAE. Quando um dispositivo de convidado se associa, o AP coloca o dispositivo em um estado de pré-autenticação. O AP intercepta as solicitações HTTP iniciais e redireciona o cliente para a URL do Captive Portal da Purple.
O Fluxo de Autenticação RADIUS
O núcleo da segurança e da aplicação de políticas é a troca RADIUS.

- Associação: O dispositivo do convidado se associa ao AP da Extreme.
- Redirecionamento: O AP redireciona o navegador do dispositivo para o portal Purple.
- Autenticação: O usuário conclui o fluxo de autenticação (por exemplo, login social, preenchimento de formulário) na plataforma Purple.
- RADIUS Access-Request: O backend da Purple se comunica com o AP da Extreme via RADIUS.
- RADIUS Access-Accept: A Purple envia uma mensagem Access-Accept, geralmente contendo atributos específicos como
Tunnel-Private-Group-IDpara atribuição de VLAN. - Autorização: O AP move o cliente para o estado autenticado, aplicando a VLAN designada e as políticas de QoS.
Este fluxo é fundamental para manter a segurança da rede e o alinhamento com padrões como o IEEE 802.1X, fornecendo controle de acesso baseado em porta adaptado para ambientes sem fio de convidados.
Compatibilidade de Hardware
A integração é totalmente suportada em todo o portfólio da Extreme Networks gerenciado pelo ExtremeCloud IQ. Isso inclui a série 302 de excelente custo-benefício (por exemplo, AP302W), ideal para quartos de hotel, as séries de alta densidade 410 e 460, adequadas para centros de convenções, e os APs mais recentes da série 630, que suportam Wi-Fi 6E para máxima eficiência de espectro. Além disso, locais que utilizam switches ExtremeXOS locais podem obter resultados semelhantes configurando os perfis de servidor RADIUS e os redirecionamentos de Captive Portal via CLI ou interfaces de gerenciamento legadas.
Guia de Implementação
A implantação da Purple no ExtremeCloud IQ requer a configuração precisa de políticas de rede e definições de AAA.
Passo 1: Configuração de SSID e Captive Portal
Navegue até a Política de Rede no ExtremeCloud IQ e crie um novo SSID para acesso de convidados. Nas configurações de Captive Portal, selecione 'External Captive Portal' e insira a URL específica fornecida pelo seu painel da Purple.
É crucial configurar o Walled Garden corretamente. O walled garden permite que dispositivos pré-autenticados acessem os domínios necessários para carregar o Captive Portal. Você deve incluir na lista de permissões todos os domínios do portal Purple, as Redes de Distribuição de Conteúdo (CDNs) associadas e quaisquer provedores de autenticação de terceiros (por exemplo, Facebook, Google) que pretenda suportar. A falha em configurar o walled garden com precisão fará com que o portal não seja carregado.
Passo 2: Configuração de Servidor AAA e RADIUS
Dentro da configuração do SSID, navegue até as configurações de AAA (Authentication, Authorization, and Accounting). Adicione os servidores RADIUS da Purple como servidores de autenticação primário e secundário.
- Porta de Autenticação: UDP 1812
- Porta de Tarifação (Accounting): UDP 1813
Certifique-se de que o segredo compartilhado corresponda exatamente ao configurado no portal Purple. Não negligencie a tarifação RADIUS (RADIUS Accounting). Os pacotes de tarifação fornecem à Purple os dados da sessão, incluindo a duração da conexão e os volumes de transferência de dados, que são fundamentais para gerar análises precisas e manter registros de conformidade.
Passo 3: Atribuição Dinâmica de VLAN (Opcional, mas Recomendado)
Para maior segurança e segmentação de rede, configure o ExtremeCloud IQ para aceitar atributos RADIUS para atribuição de VLAN. Quando a Purple envia a mensagem Access-Accept, ela pode incluir o atributo Tunnel-Private-Group-ID. ExtremeCloud IQ lerá isso e colocará o dispositivo do cliente na VLAN correspondente. Isso permite a segmentação dinâmica — por exemplo, isolando visitantes padrão de membros de fidelidade ou dispositivos IoT, alinhando-se com os princípios robustos do Internet of Things Architecture: A Complete Guide .
Melhores Práticas
- Gerenciamento de Certificados: Certifique-se de que sua rede não realize inspeção SSL no tráfego destinado ao Captive Portal da Purple. Os sistemas operacionais móveis modernos (particularmente o iOS) implementam uma validação de certificado rigorosa; o tráfego interceptado gerará avisos de segurança e interromperá o fluxo do Captive Portal.
- Manutenção do Walled Garden: Revise e atualize regularmente as entradas do walled garden. Provedores de autenticação de terceiros atualizam frequentemente suas faixas de IP e endpoints de CDN.
- Autenticação Baseada em Perfil: Aproveite a autenticação baseada em perfil da Purple para agilizar o acesso de visitantes recorrentes, melhorando a experiência do usuário e mantendo a segurança.
- Estratégia de Conteúdo: Ao projetar o Captive Portal, considere aproveitar ferramentas modernas para otimizar as mensagens. Consulte Generative AI for Captive Portal Copy and Creative para estratégias sobre como melhorar as taxas de conversão.
Solução de Problemas e Mitigação de Riscos
Ao integrar o ExtremeCloud IQ com a Purple, os modos de falha mais comuns ocorrem durante a fase de configuração inicial.
Sintoma: O Captive Portal Não Carrega
- Causa: Configuração incorreta do walled garden ou falhas de resolução de DNS no estado de pré-autenticação.
- Mitigação: Verifique se o dispositivo do cliente recebe um endereço IP válido e um servidor DNS via DHCP. Confirme se todos os domínios da Purple e endpoints de CDN necessários estão explicitamente permitidos na política de walled garden.
Sintoma: A Autenticação Falha (O Cliente Permanece Não Autenticado)
- Causa: Incompatibilidade de segredo compartilhado RADIUS ou problemas de conectividade de rede entre o AP Extreme e os servidores RADIUS da Purple.
- Mitigação: Verifique o segredo compartilhado tanto no ExtremeCloud IQ quanto no painel da Purple. Certifique-se de que o tráfego UDP de saída nas portas 1812 e 1813 seja permitido através dos firewalls corporativos.
Sintoma: Os Painéis de Analytics Não Mostram Dados de Sessão
- Causa: O RADIUS Accounting não está habilitado ou está configurado incorretamente.
- Mitigação: Confirme se a porta de accounting (UDP 1813) está configurada no perfil AAA e se o AP está transmitindo com sucesso os pacotes de accounting-request.
ROI e Impacto nos Negócios
A implementação do Purple WiFi sobre uma infraestrutura da Extreme Networks transforma o acesso de visitantes de uma utilidade básica em um ativo de negócios estratégico.
Para ambientes de Varejo , a integração fornece insights detalhados sobre fluxo de pessoas, tempo de permanência e taxas de conversão, comparáveis às análises de e-commerce. Na Hotelaria , a atribuição dinâmica de VLAN garante uma segmentação segura, enquanto a autenticação baseada em perfil oferece uma experiência sem atritos para hóspedes recorrentes, impactando diretamente os índices de satisfação.
Além disso, os mecanismos robustos de captura de dados garantem a conformidade com as regulamentações de proteção de dados (como a GDPR) ao registrar com segurança o consentimento do usuário no ponto de acesso. Ao padronizar essa arquitetura, as organizações podem obter um rápido retorno sobre o investimento por meio de campanhas de marketing direcionadas, eficiências operacionais e mitigação de riscos de segurança.
Definições principais
ExtremeCloud IQ
A plataforma de gerenciamento de rede baseada em nuvem da Extreme Networks que fornece visibilidade centralizada, controle e análises para infraestrutura com e sem fio.
Usado pelas equipes de TI para gerenciar a configuração dos APs, incluindo o SSID, políticas AAA e configurações de redirecionamento de Captive Portal.
Captive Portal Redirect
Uma técnica de rede na qual o tráfego HTTP/HTTPS de um cliente não autenticado é interceptado e forçado a ir para uma página web específica (a splash page) para autenticação.
O principal mecanismo usado para apresentar a experiência de login personalizada da Purple ao dispositivo do visitante.
RADIUS (Remote Authentication Dial-In User Service)
Um protocolo de rede que fornece gerenciamento centralizado de Autenticação, Autorização e Contabilização (AAA) para usuários que se conectam e utilizam um serviço de rede.
O canal de comunicação de backend entre o AP da Extreme e a plataforma Purple para verificar credenciais e aplicar políticas.
Walled Garden
Um ambiente limitado que controla o acesso do usuário a conteúdos e serviços da web antes que eles tenham se autenticado totalmente na rede.
Crucial para permitir que os dispositivos dos clientes alcancem os servidores do portal Purple, CDNs e provedores de login social durante a fase de pré-autenticação.
Dynamic VLAN Assignment
O processo de atribuição de um cliente de rede a uma VLAN específica com base em sua identidade ou perfil, em vez da porta física ou SSID ao qual ele se conectou.
Permite que a TI segmente o tráfego (por exemplo, separando hóspedes padrão de VIPs) usando um único SSID, impulsionado por atributos RADIUS da Purple.
RADIUS Accounting
O componente do protocolo RADIUS que rastreia o consumo de recursos de rede, como a duração da sessão e os dados transferidos.
Essencial para preencher o painel de análises da Purple com dados precisos de sessão do usuário.
WPA3-SAE
Wi-Fi Protected Access 3 - Simultaneous Authentication of Equals. O padrão de segurança sem fio mais recente, que oferece proteção robusta mesmo em redes abertas.
Suportado pelos APs modernos da Extreme para fornecer acesso seguro a visitantes, permitindo ainda o redirecionamento do Captive Portal.
Tunnel-Private-Group-ID
Um atributo RADIUS específico (Atributo 81) usado para especificar o ID da VLAN que deve ser atribuído a um usuário autenticado.
O parâmetro técnico específico que a Purple envia de volta ao ExtremeCloud IQ para acionar a atribuição dinâmica de VLAN.
Exemplos práticos
Um hotel de 400 quartos implantando unidades Extreme AP410i precisa fornecer acesso WiFi em camadas: os hóspedes padrão recebem 5 Mbps de largura de banda na VLAN 100, enquanto os membros de fidelidade recebem 20 Mbps na VLAN 101. Como isso é alcançado usando o ExtremeCloud IQ e a Purple?
- Configure um único SSID de visitante aberto no ExtremeCloud IQ com redirecionamento de Captive Portal apontando para a Purple.
- No painel da Purple, crie dois perfis de usuário: 'Hóspede Padrão' e 'Membro de Fidelidade', atribuindo os limites de largura de banda correspondentes e os atributos de retorno RADIUS (Tunnel-Private-Group-ID = 100 e 101, respectivamente).
- No ExtremeCloud IQ, habilite a atribuição dinâmica de VLAN dentro da política AAA do SSID para aceitar atributos RADIUS.
- Quando um usuário se autentica, a Purple verifica seu status de fidelidade, aplica a política de largura de banda e envia o atributo de VLAN na mensagem RADIUS Access-Accept, segmentando dinamicamente o tráfego.
Uma grande rede de varejo está implantando o ExtremeCloud IQ em 50 locais. Eles exigem análises consistentes de visitantes, mas estão enfrentando problemas em que os usuários recorrentes não estão sendo rastreados com precisão entre as diferentes lojas.
- Certifique-se de que todos os 50 locais estejam configurados sob uma hierarquia de locais unificada dentro da plataforma Purple.
- Verifique se o RADIUS Accounting (UDP 1813) está explicitamente configurado e permitido pelo firewall em cada site.
- Implemente a autenticação baseada em perfil da Purple para reconhecer dispositivos recorrentes por meio de seu endereço MAC em todo o complexo, garantindo roaming contínuo e análises precisas entre os locais.
Questões práticas
Q1. Você configurou o redirecionamento do Captive Portal no ExtremeCloud IQ, mas quando os usuários se conectam, seus dispositivos mostram um tempo limite de conexão esgotado em vez da splash page da Purple. Qual é o erro de configuração mais provável?
Dica: Considere qual acesso à rede é permitido antes que o usuário esteja totalmente autenticado.
Ver resposta modelo
O walled garden está mal configurado ou é muito restritivo. O AP está bloqueando o tráfego HTTP/HTTPS necessário para alcançar os domínios do portal Purple e CDNs associados. Você deve verificar e atualizar a lista de permissões do walled garden na política do ExtremeCloud IQ.
Q2. Um local exige que os visitantes padrão sejam colocados na VLAN 20 e os dispositivos da equipe na VLAN 30 usando um único SSID. Como você configura o ExtremeCloud IQ para suportar esse requisito?
Dica: Observe as configurações da política AAA relacionadas às respostas RADIUS.
Ver resposta modelo
Habilite a atribuição dinâmica de VLAN na política AAA dentro do ExtremeCloud IQ. Configure a plataforma Purple para retornar o atributo RADIUS 'Tunnel-Private-Group-ID' com o valor '20' para visitantes padrão e '30' para perfis de funcionários após a autenticação bem-sucedida.
Q3. Os usuários estão se autenticando e acessando a internet com sucesso, mas o painel de análises da Purple mostra zero dados para duração de sessão e uso de dados. Qual etapa foi esquecida durante a implantação?
Dica: Qual componente do protocolo rastreia o consumo de recursos?
Ver resposta modelo
O RADIUS Accounting não foi configurado. Você deve configurar o perfil AAA no ExtremeCloud IQ para enviar pacotes de contabilização para o servidor RADIUS da Purple na porta UDP 1813.
Continue a ler esta série
Fortinet FortiAP e WiFi para convidados: configuração do captive portal com a Purple
Como os pontos de acesso Fortinet FortiAP gerenciados no FortiCloud funcionam com o WiFi para convidados da Purple usando um captive portal externo, RADIUS e um walled garden, sem substituir seus equipamentos.
Zyxel Nebula e guest WiFi: configuração do captive portal com a Purple
Como os pontos de acesso Zyxel Nebula Cloud funcionam com o guest WiFi da Purple: um captive portal externo, RADIUS e um walled garden, com um link para o guia de configuração passo a passo da Purple para a configuração exata.
EnGenius e guest WiFi: configuração do Captive Portal com o Purple
Como o guest WiFi em nuvem do Purple funciona com os pontos de acesso EnGenius por meio de um Captive Portal externo padrão e RADIUS, e onde verificar o suporte e encontrar as etapas.