Pular para o conteúdo principal

Guia de Integração do Captive Portal MikroTik RouterOS e Purple WiFi

Este guia técnico fornece instruções passo a passo para integrar o MikroTik RouterOS com a plataforma WiFi da Purple. Ele abrange a configuração do Captive Portal para Guest WiFi, autenticação 802.1X para Staff WiFi e WiFi Multi-Tenant usando PSKs privados para segmentação dinâmica de VLAN.

📖 4 min de leitura📝 872 palavras🔧 2 exemplos práticos3 questões práticas📚 8 definições principais

Ouça este guia

Ver transcrição do podcast
Guia de Integração do Captive Portal MikroTik RouterOS e Purple WiFi - Roteiro do Podcast [INTRODUÇÃO - aproximadamente 1 minuto] Bem-vindo. Se você gerencia infraestrutura de WiFi em um hotel, rede de varejo, estádio ou centro de convenções e utiliza o MikroTik RouterOS, este episódio é para você. Vou orientá-lo exatamente sobre como integrar o Hotspot Gateway da MikroTik com a plataforma de guest WiFi da Purple — cobrendo três casos de uso distintos: guest WiFi com um Captive Portal e walled garden, Staff WiFi seguro usando 802.1X e segregação de rede multi-tenant usando o recurso Private Pre-Shared Key da MikroTik. Esta não é uma visão geral teórica. Ao final deste episódio, você terá os comandos de CLI específicos, atributos RADIUS e a lógica de configuração necessários para implantar ou auditar essas configurações por conta própria. Vamos começar. [APROFUNDAMENTO TÉCNICO - aproximadamente 5 minutos] Parte um: Guest WiFi e o Captive Portal do MikroTik. O Hotspot Gateway da MikroTik é o mecanismo por trás do redirecionamento de guest WiFi no RouterOS. Quando um visitante se conecta ao seu SSID de convidados, o Hotspot Gateway intercepta o tráfego HTTP e o redireciona para uma splash page — esse é o seu Captive Portal. O Purple hospeda essa splash page. Seu roteador MikroTik atua como o Hotspot Gateway e cliente RADIUS. A plataforma do Purple atua como o servidor RADIUS. Veja como configurá-lo. Primeiro, execute o assistente de Hotspot Setup no menu IP no Winbox ou via CLI. Você o atribuirá à sua interface voltada para os visitantes — normalmente uma interface VLAN ou uma porta de bridge. Defina seu pool de endereços locais, configure seus servidores DNS e dê um nome de DNS ao hotspot. Esse nome de DNS é o que os visitantes veem em seus navegadores antes de se autenticarem. Assim que o assistente for concluído, você precisará apontar o perfil do hotspot para o servidor RADIUS do Purple. Na CLI, fica assim: /radius add service=hotspot address=YOUR-PURPLE-RADIUS-IP secret=YOUR-SHARED-SECRET authentication-port=1812 accounting-port=1813 Em seguida, habilite o RADIUS no perfil do hotspot: /ip hotspot profile set default use-radius=yes O Purple fornecerá o endereço IP do RADIUS, o segredo compartilhado (shared secret) e a URL da splash page quando você configurar seu local no painel do Purple. Agora, o walled garden. Isso é crítico. Antes que um visitante se autentique, seu dispositivo precisa ser capaz de alcançar a splash page do Purple e quaisquer provedores de OAuth que você esteja usando — Google, Facebook e assim por diante. Sem as entradas de walled garden, o loop de redirecionamento é quebrado e os visitantes não conseguem fazer login. No RouterOS, você adiciona entradas de walled garden em IP, Hotspot, Walled Garden. Você precisa adicionar o domínio da splash page do Purple, quaisquer domínios de login social e quaisquer hosts de CDN que servem os recursos da página de login. A documentação do Purple lista os domínios exatos para a sua região. Adicione-os como entradas de IP ou de hostname — as entradas de hostname são mais resilientes quando os endereços IP mudam. Os principais atributos RADIUS que o Purple retorna em uma autenticação bem-sucedida incluem o tempo limite da sessão (session timeout), que controla quanto tempo um visitante permanece conectado antes de ser solicitado novamente, e, opcionalmente, um limite de largura de banda usando o atributo específico do fabricante Mikrotik-Rate-Limit. Isso permite que você aplique políticas de uso justo por sessão de visitante diretamente do painel do Purple, sem tocar na configuração do roteador. Parte dois: Staff WiFi seguro com 802.1X. É aqui que você deixa de lado as senhas compartilhadas por completo. O IEEE 802.1X é o padrão para controle de acesso à rede baseado em porta. Em uma interface sem fio MikroTik, você habilita a autenticação WPA2-Enterprise ou WPA3-Enterprise, o que significa que o ponto de acesso se torna um autenticador — ele passa as credenciais EAP do dispositivo do funcionário para um servidor RADIUS, que as valida e retorna um Access-Accept ou Access-Reject. O produto Staff WiFi da Purple se integra ao Microsoft Entra ID, Okta e Google Workspace como provedores de identidade. Quando o dispositivo de um funcionário se conecta, ele apresenta um certificado ou nome de usuário e senha via PEAP-MSCHAPv2. O servidor RADIUS do Purple valida essa credencial em relação ao seu provedor de identidade em tempo real. No lado do MikroTik, você configura o perfil de segurança sem fio com authentication-types definido como wpa2-eap e aponta o cliente RADIUS para o servidor do Purple com service=wireless. No CAPsMAN — que é o sistema de gerenciamento centralizado de pontos de acesso da MikroTik — você define isso no nível de configuração de segurança para que se aplique de forma consistente em todos os seus pontos de acesso gerenciados. O servidor RADIUS pode retornar o atributo Mikrotik-Wireless-VLANID para colocar os funcionários autenticados em uma VLAN específica. É assim que você impõe a segmentação de rede — a equipe de finanças vai para a VLAN 10, a de operações para a VLAN 20 e assim por diante — tudo a partir de um único SSID, tudo baseado em identidade. A integração do Purple com seu provedor de identidade significa que, ao desativar a conta no Entra ID ou Okta, a próxima tentativa de autenticação falhará e o dispositivo será desconectado. Nenhuma alteração manual de configuração no roteador é necessária. Parte três: WiFi Multi-Tenant com Private Pre-Shared Keys. Este é o caso mais interessante do ponto de vista arquitetônico. O Private PSK — às vezes chamado de PPSK ou iPSK — permite que você execute um único SSID onde cada inquilino, morador ou grupo de dispositivos se conecta com uma senha exclusiva, e cada senha é mapeada para uma VLAN diferente. No MikroTik, isso funciona por meio de autenticação RADIUS baseada em MAC na interface sem fio. Quando um dispositivo se conecta, o ponto de acesso envia o endereço MAC do dispositivo para o servidor RADIUS como o nome de usuário. O servidor RADIUS — seja o próprio User Manager da MikroTik no RouterOS 7 ou o FreeRADIUS — busca esse endereço MAC e retorna dois atributos específicos do fabricante: Mikrotik-Wireless-Psk, que é a senha por dispositivo, e Mikrotik-Wireless-VLANID, que coloca o dispositivo na VLAN correta. O perfil de segurança sem fio precisa de radius-mac-authentication definido como yes, e o cliente RADIUS precisa de service=wireless. Na prática, para um empreendimento build-to-rent com 200 apartamentos, você pré-registraria os endereços MAC dos dispositivos de cada morador na plataforma do Purple quando eles se mudassem. O Purple mapeia cada MAC para um PSK exclusivo e uma VLAN correspondente ao segmento de rede daquele apartamento. O morador se conecta usando a senha do seu apartamento. Seus dispositivos entram em uma VLAN isolada. Os dispositivos do vizinho ficam em uma VLAN completamente separada. Nenhum deles consegue ver o tráfego do outro. Para dispositivos que não oferecem suporte a 802.1X — smart TVs, consoles de videogame, dispositivos IoT —, essa abordagem é a alternativa prática. O dispositivo só precisa suportar WPA2-PSK, o que praticamente todos fazem. [RECOMENDAÇÕES DE IMPLANTAÇÃO E ERROS COMUNS - aproximadamente 2 minutos] Deixe-me apresentar as quatro coisas que mais costumam dar errado nessas implantações. Primeiro: falhas no walled garden. Se a splash page do Purple não carregar, verifique suas entradas de walled garden. O culpado mais comum é um domínio de CDN ausente ou um redirecionamento de login social que não está na lista de permissões. Use a ferramenta torch do MikroTik ou o packet sniffer para observar quais consultas DNS estão sendo bloqueadas antes da autenticação. Segundo: divergências de tempo limite (timeout) do RADIUS. O tempo limite padrão do RADIUS no MikroTik é de 1.100 milissegundos. Se o servidor RADIUS do Purple estiver geograficamente distante ou o caminho da rede apresentar latência, você verá falhas de autenticação intermitentes. Aumente o tempo limite para 3.000 milissegundos e configure um servidor RADIUS de backup para maior resiliência. Terceiro: filtro de VLAN não habilitado na bridge. A atribuição dinâmica de VLAN via RADIUS só funciona se o filtro de VLAN da bridge estiver habilitado. Este é um requisito do RouterOS. Se você estiver vendo todos os clientes entrarem na VLAN padrão, independentemente do que o RADIUS retorna, verifique se vlan-filtering=yes está definido na sua interface de bridge. Quarto: incompatibilidade de versão do CAPsMAN. Se você estiver executando uma mistura de pontos de acesso gerenciados pelo CAPsMAN versão 2 e versão 3, o comportamento de marcação de VLAN pode diferir. Padronize no RouterOS 7 com CAPsMAN versão 3 em todo o seu parque de APs antes de implantar recursos de VLAN dinâmica. Uma recomendação de arquitetura: execute o tráfego de visitantes, funcionários e gerenciamento em VLANs separadas desde o primeiro dia, mesmo que você não esteja usando todos os três casos de uso do Purple imediatamente. Adaptar a segmentação de VLAN em uma rede plana posteriormente é significativamente mais disruptivo do que construí-la dessa forma desde o início. [PERGUNTAS E RESPOSTAS RÁPIDAS - aproximadamente 1 minuto] Posso usar o User Manager integrado do MikroTik em vez de um servidor RADIUS externo? Sim, para implantações menores. O User Manager no RouterOS 7 suporta PEAP-MSCHAPv2 para 802.1X sem fio e pode retornar o atributo Mikrotik-Wireless-VLANID. Para implantações de produção com o Purple, você usará a infraestrutura RADIUS hospedada do Purple, que cuida da integração com o provedor de identidade e do gerenciamento de sessões para você. O Purple suporta o MikroTik CAPsMAN? Sim. O Purple é agnóstico em relação ao hardware. A integração funciona no nível de redirecionamento de hotspot e RADIUS, portanto, é compatível tanto com pontos de acesso MikroTik autônomos quanto com implantações gerenciadas pelo CAPsMAN. Qual versão do RouterOS eu preciso? O RouterOS 7.x é recomendado para todos os três casos de uso abordados neste guia. A atribuição dinâmica de VLAN via RADIUS sem fio e o User Manager atualizado são recursos do RouterOS 7. O RouterOS 6.x suporta hotspot e autenticação RADIUS básica, mas carece de alguns dos recursos de VLAN sem fio. [RESUMO E PRÓXIMOS PASSOS - aproximadamente 1 minuto] Para resumir: o MikroTik RouterOS oferece três pontos de integração distintos com o Purple. O Hotspot Gateway lida com o redirecionamento de guest WiFi e autenticação de Captive Portal. A configuração de 802.1X sem fio com RADIUS lida com o Staff WiFi seguro com acesso baseado em identidade. E a autenticação RADIUS baseada em MAC com Private PSK lida com a segregação de rede multi-tenant para propriedades residenciais e de uso misto. O elemento comum em todos os três é o RADIUS. Configure corretamente o seu cliente RADIUS — IP correto, segredo compartilhado correto, tipo de serviço correto, tempo limite correto — e o resto acontece naturalmente. Seus próximos passos: faça login no painel do Purple, navegue até a configuração do local e obtenha suas credenciais RADIUS. Em seguida, siga os comandos de CLI no guia escrito para configurar seu perfil de hotspot, seu perfil de segurança sem fio e suas entradas de walled garden. Teste com um único ponto de acesso antes de implantar em todo o seu parque. Se você estiver implantando isso em escala — vários locais, centenas de pontos de acesso —, a equipe de Serviços Profissionais do Purple pode apoiar a implantação. O Purple opera em mais de 80.000 locais ativos globalmente, com 99,999% de tempo de atividade, e é certificado pelas normas ISO 27001, GDPR e Cyber Essentials. Obrigado por ouvir. O guia escrito completo com todos os comandos de CLI, tabelas de atributos RADIUS e exemplos práticos está no link das notas do programa.

header_image.png

Resumo Executivo

A integração do MikroTik RouterOS com o Purple cria uma rede unificada e baseada em identidade em ambientes de visitantes, funcionários e multi-tenant. Este guia fornece a lógica de configuração específica necessária para implantar a sobreposição de nuvem do Purple no hardware MikroTik. Você aprenderá como configurar o Hotspot Gateway do RouterOS para redirecionamento de Guest WiFi , implementar o IEEE 802.1X para Staff WiFi seguro e implantar Private Pre-Shared Keys (PPSK) para isolar o tráfego de WiFi Multi-Tenant.

Ao seguir esses modelos de implantação, você segmenta sua rede com segurança enquanto captura dados primários para WiFi Analytics . O Purple processou 440 milhões de logins em 2024 com 99,999% de tempo de atividade, tornando essa arquitetura adequada para ambientes de alta densidade no Varejo , Hotelaria e Transporte .

Aprofundamento Técnico

Guest WiFi: Captive Portal e Walled Garden

O Hotspot Gateway do MikroTik intercepta o tráfego HTTP não autenticado e o redireciona para o Captive Portal hospedado do Purple. O Purple atua como o servidor RADIUS, lidando com a autenticação e o gerenciamento de sessões.

Para garantir que o Captive Portal carregue corretamente, você must configurar um walled garden. Isso permite o acesso pré-autenticação aos domínios da splash page do Purple, Redes de Distribuição de Conteúdo (CDNs) e provedores de OAuth (como o Google Workspace e o Microsoft Entra ID). Sem essas entradas, o loop de redirecionamento é quebrado.

Após a autenticação bem-sucedida, o servidor RADIUS do Purple retorna atributos padrão, incluindo Session-Timeout para impor limites de conexão e, opcionalmente, Mikrotik-Rate-Limit para impor restrições de largura de banda diretamente do painel do Purple.

Staff WiFi: Autenticação 802.1X

Para o Staff WiFi, você elimina as senhas compartilhadas ao implantar o IEEE 802.1X. O ponto de acesso MikroTik atua como o autenticador, passando as credenciais EAP para o servidor RADIUS do Purple. O Purple se integra nativamente ao Microsoft Entra ID, Okta e Google Workspace, validando credenciais via PEAP-MSCHAPv2 ou EAP-TLS.

Quando um funcionário se conecta, o servidor RADIUS do Purple pode retornar o atributo Mikrotik-Wireless-VLANID. Isso instrui o roteador MikroTik a colocar o dispositivo autenticado em uma VLAN específica, permitindo a segmentação de rede baseada em funções a partir de um único SSID. Para obter uma visão geral mais ampla dos padrões de segurança, consulte Segurança de WiFi Corporativo: Um Guia Completo para 2026 .

WiFi Multi-Tenant: Private PSK (PPSK)

Ambientes Multi-Tenant exigem isolamento seguro sem a complexidade do 802.1X, já que muitos dispositivos de consumo (como smart TVs e consoles de videogame) não oferecem suporte a ele. O MikroTik suporta Private PSK (PPSK) via autenticação RADIUS baseada em MAC.

Quando um dispositivo se conecta ao SSID, o roteador MikroTik envia o endereço MAC do dispositivo para o Purple. O Purple retorna o atributo Mikrotik-Wireless-Psk (a senha exclusiva para aquele inquilino) e o atributo Mikrotik-Wireless-VLANID. Essa arquitetura permite que centenas de inquilinos compartilhem um único SSID enquanto permanecem em bolhas de rede completamente isoladas.

architecture_overview.png

Guia de Implantação

1. Configurando o Cliente RADIUS

Primeiro, defina o Purple como o servidor RADIUS no RouterOS. Isso se aplica a todos os três casos de uso.

/radius
add address=YOUR-PURPLE-RADIUS-IP secret=YOUR-SHARED-SECRET service=hotspot,wireless authentication-port=1812 accounting-port=1813 timeout=3000ms

2. Configuração do Hotspot de Guest WiFi

Execute o assistente de configuração do Hotspot na sua interface VLAN de visitantes e, em seguida, habilite a autenticação RADIUS no perfil resultante.

/ip hotspot profile
set [ find default=yes ] use-radius=yes radius-accounting=yes

Configure the walled garden para permitir o acesso à infraestrutura do Purple.

/ip hotspot walled-garden
add action=allow dst-host=*purple.ai
add action=allow dst-host=*purpleportal.net

3. Configuração do 802.1X para Staff WiFi

Configure o perfil de segurança sem fio para usar WPA2-Enterprise e aponte-o para o servidor RADIUS.

/interface wireless security-profiles
add authentication-types=wpa2-eap eap-methods=passthrough mode=dynamic-keys name=staff-8021x radius-mac-authentication=no

Certifique-se de que o filtro de VLAN da bridge esteja habilitado para oferecer suporte à atribuição dinâmica de VLAN.

/interface bridge
set bridge1 vlan-filtering=yes

4. Configuração de PPSK Multi-Tenant

Para PPSK, habilite a autenticação MAC no perfil de segurança sem fio e configure o formato do endereço MAC.

/interface wireless security-profiles
add authentication-types=wpa2-psk mode=dynamic-keys name=multi-tenant-ppsk radius-mac-authentication=yes radius-mac-format=XX:XX:XX:XX:XX:XX

ppsk_vlan_diagram.png

Melhores Práticas

  • Padronize no RouterOS 7: A atribuição dinâmica de VLAN via RADIUS sem fio é significativamente mais robusta no RouterOS 7 em comparação com o RouterOS 6.
  • Aumente os Tempos Limite (Timeouts) do RADIUS: O tempo limite padrão do RADIUS no MikroTik é de 1100ms. Aumente para 3000ms para evitar falhas de autenticação intermitentes causadas por latência de rede.
  • Use Entradas de Walled Garden por Hostname: Sempre use dst-host em vez de dst-address para entradas de walled garden, pois os endereços IP da infraestrutura de nuvem mudge frequentemente.
  • Habilitar Filtragem de VLAN de Bridge: A atribuição dinâmica de VLAN via RADIUS (Mikrotik-Wireless-VLANID) requer vlan-filtering=yes na interface bridge.

Solução de Problemas e Mitigação de Riscos

Se o captive portal falhar ao carregar, o walled garden quase certamente está incompleto. Use a ferramenta MikroTik Torch para monitorar consultas DNS descartadas de clientes não autenticados na VLAN de convidados. Adicione os domínios ausentes ao walled garden.

Se os clientes 802.1X falharem na autenticação, verifique o segredo compartilhado e garanta que o cliente RADIUS esteja configurado com service=wireless. Verifique os logs do painel do Purple para confirmar se o Access-Reject está se originando do Purple ou do seu provedor de identidade.

Se os clientes se autenticarem, mas receberem o endereço IP incorreto, confirme se a filtragem de VLAN de bridge está habilitada e se o servidor DHCP está corretamente vinculado à interface VLAN atribuída dinamicamente.

ROI e Impacto no Negócio

A implantação do Purple em sua infraestrutura MikroTik transforma um centro de custo em um gerador de receita. Ao capturar dados primários (first-party data), os estabelecimentos podem criar perfis digitais detalhados e automatizar campanhas de marketing. Por exemplo, a Avanti West Coast obteve um retorno sobre o investimento de 463% ao capitalizar sobre viajantes frequentes e oportunidades de upsell.

Além disso, a rede baseada em identidade reduz a sobrecarga de TI. A automatização do onboarding e offboarding para Staff WiFi via Entra ID elimina o gerenciamento manual de senhas, enquanto o PPSK para Multi-Tenant WiFi permite que os administradores de propriedades provisionem redes isoladas sem a necessidade de implantar hardware dedicado por unidade.

Definições principais

Hotspot Gateway

Um recurso do RouterOS que intercepta o tráfego HTTP não autenticado e o redireciona para uma splash page do Captive Portal.

Usado para capturar dados de visitantes e aplicar os termos de serviço antes de conceder acesso à internet.

Walled Garden

Uma lista de destinos permitidos que usuários não autenticados podem acessar.

Crítico para permitir que os visitantes acessem a splash page do Purple, CDNs e provedores de OAuth (como o Google) para concluir o processo de login.

802.1X

Um padrão IEEE para controle de acesso à rede baseado em porta que fornece um mecanismo de autenticação para dispositivos que desejam se conectar a uma LAN ou WLAN.

Usado para Staff WiFi seguro, permitindo a autenticação via Entra ID ou Okta em vez de uma senha compartilhada.

Private PSK (PPSK)

Uma arquitetura de segurança onde várias chaves pré-compartilhadas (Pre-Shared Keys) exclusivas são usadas em um único SSID, geralmente vinculadas a endereços MAC e VLANs específicos.

Ideal para WiFi Multi-Tenant, fornecendo bolhas de rede isoladas para moradores e seus dispositivos de consumo.

RADIUS

Remote Authentication Dial-In User Service. Um protocolo de rede que fornece gerenciamento centralizado de Autenticação, Autorização e Contabilização (AAA).

O protocolo principal que vincula o hardware MikroTik à plataforma de nuvem do Purple para validação de identidade.

VLAN Filtering

Uma configuração de bridge do RouterOS que impõe regras de marcação (tagging) e desmarcação (untagging) de VLAN nas portas de bridge.

Deve estar habilitado para que a atribuição dinâmica de VLAN via RADIUS funcione corretamente.

CAPsMAN

Controlled Access Point system Manager. O sistema de gerenciamento sem fio centralizado da MikroTik.

Usado para implantar perfis de segurança sem fio e configurações RADIUS consistentes em vários pontos de acesso.

EAP-TLS

Extensible Authentication Protocol - Transport Layer Security. Um método de autenticação altamente seguro que exige certificados do lado do cliente.

Suportado pelo Purple para implantações de Staff WiFi zero-trust onde a autenticação sem senha é necessária.

Exemplos práticos

Um hotel de 200 quartos precisa implantar um Staff WiFi seguro em seus pontos de acesso MikroTik. Eles querem a equipe de finanças na VLAN 10 e a equipe de operações na VLAN 20, usando suas credenciais existentes do Microsoft Entra ID.

  1. Integre o Purple com o Microsoft Entra ID no painel do Purple.
  2. Configure o cliente RADIUS do MikroTik para apontar para o Purple com service=wireless.
  3. Crie um perfil de segurança sem fio MikroTik com authentication-types=wpa2-eap.
  4. Habilite vlan-filtering=yes na bridge do MikroTik.
  5. No Purple, mapeie o grupo 'Finance' do Entra ID para retornar Mikrotik-Wireless-VLANID=10 e o grupo 'Operations' para retornar Mikrotik-Wireless-VLANID=20.
Comentário do examinador: Esta abordagem usa o IEEE 802.1X para autenticação segura e sem senha. Ao depender de grupos do Entra ID e atributos RADIUS, a rede segmenta dinamicamente o tráfego na borda, reduzindo a superfície de ataque e eliminando a configuração manual de VLAN no roteador.

Um administrador de propriedades build-to-rent precisa fornecer redes WiFi isoladas para 50 apartamentos usando um único SSID transmitido a partir do MikroTik CAPsMAN.

  1. Configure o perfil de segurança sem fio do MikroTik para o SSID com authentication-types=wpa2-psk e radius-mac-authentication=yes.
  2. Certifique-se de que o cliente RADIUS esteja configurado com service=wireless apontando para o Purple.
  3. No painel do Purple, registre os endereços MAC dos dispositivos dos moradores.
  4. Atribua um PSK e um ID de VLAN exclusivos para cada apartamento no Purple.
  5. Quando um dispositivo se conecta, o Purple retorna os atributos Mikrotik-Wireless-Psk e Mikrotik-Wireless-VLANID, colocando o dispositivo em sua bolha de rede isolada.
Comentário do examinador: Esta arquitetura de PSK Privado (PPSK) fornece isolamento de nível empresarial, ao mesmo tempo que oferece suporte a dispositivos de consumo que não possuem recursos 802.1X. Ela escala de forma eficiente e permite o gerenciamento centralizado via Purple.

Questões práticas

Q1. Você configurou o Hotspot Gateway do MikroTik e o apontou para o servidor RADIUS do Purple. Os visitantes se conectam ao SSID, mas seus navegadores exibem um erro de tempo limite (timeout) em vez da splash page do Purple. Qual é o erro de configuração mais provável?

Dica: Considere o que deve acontecer antes que o visitante se autentique.

Ver resposta modelo

O walled garden está mal configurado ou com entradas ausentes. Sem permitir o acesso aos domínios da splash page do Purple e CDNs associados em /ip hotspot walled-garden, o visitante não autenticado não consegue carregar a página de login, resultando em um tempo limite.

Q2. Uma rede de varejo deseja implantar o Staff WiFi usando 802.1X e Entra ID. Eles configuram `authentication-types=wpa2-eap` e definem o cliente RADIUS. No entanto, a autenticação falha. Você verifica a configuração do cliente RADIUS e vê `service=hotspot`. Como você resolve isso?

Dica: Diferentes métodos de autenticação sem fio exigem diferentes tipos de serviço RADIUS no RouterOS.

Ver resposta modelo

Altere a configuração do cliente RADIUS para incluir service=wireless. O tipo de serviço hotspot é usado apenas para autenticação de Captive Portal. A autenticação 802.1X e MAC exigem o tipo de serviço wireless.

Q3. Você está implantando o WiFi Multi-Tenant usando PSKs privados. O Purple retorna com sucesso os atributos `Mikrotik-Wireless-Psk` e `Mikrotik-Wireless-VLANID`, e o dispositivo se conecta. No entanto, o dispositivo recebe um endereço IP da sub-rede de gerenciamento padrão, e não da sub-rede isolada do inquilino. Qual configuração do RouterOS está faltando?

Dica: A atribuição dinâmica de VLAN exige que a bridge processe as tags de VLAN.

Ver resposta modelo

O filtro de VLAN da bridge está desativado. Você deve definir vlan-filtering=yes na interface de bridge. Sem isso, a bridge ignora a tag de VLAN dinâmica atribuída pelo RADIUS, e o tráfego volta para o PVID padrão não marcado.

Continue a ler esta série

Integração de Access Points Allied Telesis com o Purple WiFi

Este guia fornece um manual de configuração abrangente para integrar os access points Allied Telesis Série TQ com o Purple WiFi. Ele aborda o redirecionamento de Captive Portal externo, autenticação RADIUS 802.1X e direcionamento dinâmico de VLAN usando Private Pre-Shared Keys (PPSK) para implantações seguras de múltiplos inquilinos (multi-tenant).

Ler o guia →

Integração do Huawei AirEngine e CloudCampus com o Purple WiFi

Este guia fornece instruções passo a passo para integrar os access points Huawei AirEngine e o iMaster NCE-Campus com o Purple WiFi. Ele aborda a configuração de Captive Portal, autenticação de funcionários via 802.1X e direcionamento dinâmico de VLAN por PPSK para redes corporativas.

Ler o guia →

EnGenius Cloud Access Points Integration with Purple WiFi

Esta referência técnica detalha a integração passo a passo dos Access Points EnGenius Cloud e switches ECS com a plataforma de guest WiFi da Purple. Ela cobre o redirecionamento do guest Captive Portal por meio de uma splash page externa, configuração de Walled Garden, WiFi seguro para funcionários usando IEEE 802.1X e isolamento de rede multi-tenant usando EnGenius MyPSK com atribuição dinâmica de VLAN. Instaladores de TI e arquitetos de rede encontrarão sequências de configuração práticas, estudos de caso reais e uma estrutura de solução de problemas para implantar a Purple em parques de hardware EnGenius.

Ler o guia →