- Purple
- Captive portals: a complete guide
- Solução de problemas do Captive Portal da HPE Aruba: lista de verificação para redirecionamento, certificado e walled garden
Solução de problemas do Captive Portal da HPE Aruba: lista de verificação para redirecionamento, certificado e walled garden
Use esta lista de verificação para diagnosticar falhas no Captive Portal da HPE Aruba a partir do sintoma observado: ausência de redirecionamento, aviso de certificado ou um visitante que nunca é liberado. Você poderá rastrear a falha até o DNS, DHCP, walled garden, URL de redirecionamento, certificado ou RADIUS. Por fim, aplique a correção nos Instant APs, Aruba Central ou em um controlador de mobilidade.
Parte da nossa série principal: Guia de Captive Portal →
- Como é a aparência de um Captive Portal Aruba que não está funcionando?
- O que geralmente faz com que um Captive Portal Aruba falhe?
- Função de pré-autenticação e walled garden
- URL de redirecionamento e parâmetros
- Certificado padrão do Captive Portal
- Autenticação e accounting RADIUS
- DNS e DHCP na VLAN de visitantes
- Como identificar qual é a causa do seu problema?
- O que verificar nos logs do cliente
- O que verificar nos logs do AP e do controlador
- Como resolver isso no Instant AP, Aruba Central e controladores?
- Captive portal externo do Aruba Instant
- Solução de problemas do portal de convidados no Aruba Central
- Implantações baseadas em controlador
- Como é uma correção em um local real?
- Como evitar que o Captive Portal da Aruba falhe novamente?
- Perguntas frequentes
- A Purple funciona com o Aruba Instant, Aruba Central e implantações baseadas em controladores?
- Preciso comprar um certificado SSL público para o meu controlador Aruba?
- A migração do nosso portal de convidados Aruba para o Purple exigirá novo hardware?
- O Captive Portal Aruba do Purple está em conformidade com a GDPR?
- Como o Guest WiFi do Purple é licenciado para uma propriedade Aruba?
- Quanto tempo leva para consertar um Captive Portal Aruba com problemas?
- Devemos usar o Aruba ClearPass ou um portal externo como o Purple para convidados?
Um Captive Portal HPE Aruba que apresenta falhas geralmente tem um de cinco problemas. A função de pré-autenticação bloqueia o DNS ou o portal, ou faltam entradas no walled garden. Outras falhas comuns são uma URL de redirecionamento malformada, o certificado padrão da controladora acionando avisos no navegador ou solicitações RADIUS que nunca chegam ao servidor de autenticação. Verifique primeiro o DHCP e o DNS na VLAN de convidados e depois trabalhe para fora.
Como é a aparência de um Captive Portal Aruba que não está funcionando?
A maioria das falhas se manifesta como um de três sintomas. Nomear o sintoma corretamente economiza uma hora de adivinhação.
Sem redirecionamento. O convidado se conecta ao SSID aberto e obtém um endereço IP, mas nenhuma página de login aparece. O Captive Network Assistant (CNA), o pequeno navegador que seu telefone abre automaticamente, não aparece ou exibe uma tela em branco.
Aviso de certificado. A página de login é carregada apenas após uma mensagem de "Sua conexão não é privada". Os laptops mostram isso mais do que os telefones, porque os navegadores de desktop esperam HTTPS para qualquer página de login.
Nunca liberado. O convidado conclui a splash page, mas fica preso na função cativa. Eles voltam para a página de login em um loop ou o CNA relata que não há conexão com a internet.
Este guia continua de onde o seu guia de configuração do Captive Portal HPE Aruba parou. Ele assume que o SSID, o perfil do portal externo e os servidores RADIUS já existem. Para a mesma lista de verificação no Meraki, consulte Cisco Meraki captive portal troubleshooting: splash page, walled garden and RADIUS checklist.
O que geralmente faz com que um Captive Portal Aruba falhe?
Um Captive Portal é uma página web pela qual a rede força os convidados a passar antes de liberar o acesso à internet. No Aruba, cinco componentes precisam estar alinhados para que isso funcione.
Função de pré-autenticação e walled garden
Todo convidado começa em uma função de pré-autenticação, também chamada de função inicial ou de Captive Portal. Essa função deve permitir DHCP, DNS e HTTP/HTTPS para o host do portal. Qualquer outro destino deve ser redirecionado ou negado.
O walled garden é a lista de destinos que um convidado pode acessar antes de fazer o login. Um portal externo precisa de seu próprio hostname listado lá, além de todos os domínios que a splash page carrega. Fontes, scripts, tags de analytics e provedores de login social contam. Uma única entrada ausente pode deixar o CNA em uma tela branca.
URL de redirecionamento e parâmetros
Quando o AP intercepta a primeira solicitação HTTP de um convidado, ele direciona o navegador para a URL do portal externo. O Aruba anexa parâmetros a essa URL, como o endereço MAC do cliente, o SSID e o endereço para enviar as credenciais de volta.
Uma URL incorreta, um caractere final perdido ou uma incompatibilidade de HTTP/HTTPS quebra a transferência. O portal então não consegue identificar o AP ou o convidado.
Certificado padrão do Captive Portal
As controladoras Aruba e controladoras virtuais vêm de fábrica com um certificado padrão para sua página de login interna. Ele não é emitido para um hostname que você possui. Os navegadores, portanto, o sinalizam como não confiável ou incompatível.Nosso artigo de suporte sobre Cisco WLC captive portal certificate setup descreve o mesmo princípio no Cisco. A solução é um certificado publicamente confiável cujo Common Name (CN) corresponda ao hostname que a controladora apresenta.
Autenticação e accounting RADIUS
O RADIUS (Remote Authentication Dial-In User Service) é o protocolo que a controladora usa para perguntar a um servidor de autenticação se deve admitir um cliente. Com a Purple, nossos sistemas de splash page coletam os detalhes do visitante e emitem um login de uso único. A controladora então passa esse login para o servidor RADIUS da Purple para concluir a autenticação, conforme explica o nosso artigo de suporte do captive portal.
Se a solicitação nunca chegar, ou se o segredo compartilhado estiver incorreto, o visitante nunca será liberado. As mensagens de accounting relatam o início e o fim da sessão. A ausência de accounting deixa você com lacunas nos dados de sessão.
DNS e DHCP na VLAN de visitantes
Uma VLAN (LAN virtual) separa o tráfego de visitantes do tráfego corporativo. Se a VLAN de visitantes fornecer um servidor DNS inacessível, o navegador não conseguirá resolver o hostname do portal. O redirecionamento então nunca é iniciado. Escopos de DHCP esgotados causam o mesmo sintoma em horários de pico.
Como identificar qual é a causa do seu problema?
Trabalhe a partir do cliente para fora. Esta matriz de decisão mapeia o que você vê para onde deve olhar primeiro.
| Sintoma | Causa mais provável | Verificar primeiro | Correção |
|---|---|---|---|
| Sem endereço IP, ou um IP autoatribuído | Escopo DHCP esgotado ou VLAN de visitantes sem entroncamento | Concessões do servidor DHCP e marcação de VLAN no uplink do AP | Estenda o escopo ou encurte o tempo de concessão, depois marque a VLAN na porta do switch |
| Endereço IP, mas sem redirecionamento | DNS bloqueado na função de pré-autenticação, ou primeira solicitação apenas em HTTPS | Função do cliente no AP ou detalhes do cliente no Central | Permita o DNS na função de pré-autenticação, depois teste com neverssl.com |
| Redirecionamento é iniciado, página em branco | Entradas ausentes no walled garden | Ferramentas de desenvolvedor do navegador em um notebook de teste | Adicione todos os domínios bloqueados ao walled garden |
| Portal diz que não consegue identificar a rede | URL de redirecionamento malformada ou parâmetros ausentes | URL de redirecionamento completa capturada em um dispositivo de teste | Corrija a URL do portal externo no perfil |
| "Sua conexão não é privada" | Certificado padrão da controladora ou divergência de CN | Detalhes do certificado no cadeado do navegador | Instale um certificado publicamente confiável que corresponda ao hostname do portal |
| Login concluído, visitante volta em loop | Rejeição do RADIUS, timeout ou divergência de segredo compartilhado | Logs do servidor RADIUS e logs de autenticação do AP | Alinhe o segredo, permita o endereço de origem, confirme se o servidor está acessível |
| Online, mas dados de sessão incompletos | Accounting desabilitado ou bloqueado | Logs de accounting RADIUS | Habilite o accounting no perfil do servidor |
O que verificar nos logs do cliente
Comece com o CNA. O Android mostra uma notificação "pode ser necessário fazer login" e fecha o CNA assim que detecta a autenticação. Se o CNA for ignorado, abra um navegador e acesse neverssl.com. Esse site permanece em HTTP simples, para que o AP possa interceptar a solicitação sem um erro de SSL.
Em um laptop, as ferramentas de desenvolvedor do navegador mostram quais solicitações falharam durante o carregamento da página. Cada domínio bloqueado é uma entrada ausente no jardim murado.
O que verificar nos logs do AP e do controlador
Verifique primeiro a função atual do cliente. Um convidado que ainda está na função de pré-autenticação após o login indica um problema de RADIUS. Um convidado sem função alguma aponta para associação ou DHCP. Em seguida, leia os logs de depuração de autenticação para o endereço MAC do cliente. Um timeout de RADIUS significa que os pacotes não estão saindo ou não estão chegando. Um Access-Reject significa que o servidor os recebeu e recusou.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.
Como resolver isso no Instant AP, Aruba Central e controladores?
Os conceitos são os mesmos em todas as três plataformas. O local onde você os altera é que difere. Os valores detalhados para o Purple estão em nosso artigo de suporte do captive portal. Use esses valores, e não valores copiados de outro local.
Captive portal externo do Aruba Instant
No Instant, o controlador virtual mantém o perfil do portal externo, o jardim murado e as definições do servidor RADIUS. Confirme de qual endereço o tráfego RADIUS se origina. Com o proxy RADIUS dinâmico habilitado, as solicitações chegam do endereço do controlador virtual. Sem ele, cada AP envia suas próprias solicitações. O servidor RADIUS e qualquer firewall entre eles devem permitir a origem que você utilizar.
Solução de problemas do portal de convidados no Aruba Central
No Aruba Central, o tipo de splash page da WLAN deve ser definido como externo. Verifique se o perfil do portal aponta para a URL correta. A visualização de cliente do Central mostra a função, a VLAN e os eventos de autenticação de cada convidado em um só lugar. Isso torna essa a maneira mais rápida de distinguir uma falha de DNS de uma falha de RADIUS em vários locais.
Implantações baseadas em controlador
Em um controlador de mobilidade, verifique três objetos: a função inicial, o perfil do captive portal e o perfil AAA. A política de acesso da função inicial deve permitir DNS, DHCP e o host do portal. O perfil do captive portal deve fazer referência ao certificado de servidor correto. O nome de host do portal do controlador também deve ser resolvido na VLAN de convidados.
Como é uma correção em um local real?
Estes exemplos práticos mostram como a lista de verificação funciona. Eles são ilustrativos, não casos de sucesso de clientes reais identificados.
Um hotel de 180 quartos com Instant APs. Os hóspedes em iPhones viam um CNA em branco após uma reformulação da splash page. A nova página carregava fontes e um botão de login social de domínios ausentes no jardim murado. O gerente de TI listou as solicitações que falharam nas ferramentas de desenvolvedor do navegador e adicionou cada domínio. Os logins concluídos no portal aumentaram de cerca de 40 por dia para mais de 250 em uma semana. Para saber mais sobre a conectividade de convidados neste setor, consulte Hotéis.
Uma rede de moda de 40 lojas no Aruba Central. Os compradores em notebooks relataram avisos de "rede insegura", gerando cerca de 25 chamados de suporte por mês. Os controladores virtuais ainda apresentavam o certificado padrão. A equipe instalou um certificado publicamente confiável com um CN correspondente ao hostname do portal e, em seguida, confirmou que esse nome era resolvido na VLAN de convidados. Os chamados caíram para dois no mês seguinte. Consulte Varejo para ver como o acesso de convidados apoia as lojas.
Um centro de conferências administrado pelo conselho municipal em um controlador de mobilidade. Os participantes preenchiam a splash page, mas retornavam para ela em loop. Os logs de autenticação mostraram tempos limites de RADIUS. Uma nova regra de firewall de perímetro havia bloqueado o endereço de origem do controlador. Depois que o endereço foi liberado novamente, a liberação do login para o status online caiu de "nunca" para menos de cinco segundos.
Como evitar que o Captive Portal da Aruba falhe novamente?
- Controle a versão do walled garden. Trate cada alteração na splash page como uma alteração de rede e atualize o walled garden na mesma versão.
- Defina lembretes de renovação de certificado. Um certificado público expirado traz o aviso de volta da noite para o dia. Agende a renovação com pelo menos 30 dias de antecedência antes do vencimento.
- Teste com três dispositivos. Após qualquer alteração, teste em um iPhone, um telefone Android e um notebook Windows. Cada um lida com o CNA de forma diferente.
- Monitore o RADIUS. Crie alertas para o aumento de contagens de Access-Reject ou de tempo limite, e não apenas para a disponibilidade do servidor.
- Mantenha o SSID de convidados aberto. A Purple recomenda um SSID aberto para o acesso de convidados porque isso reduz a fricção. Se você também executa WPA3 em outro lugar, leia Falhas de conexão no modo de transição WPA3: uma checklist de implantação para Cisco Meraki, HPE Aruba e Ruckus.
O WiFi de convidados da Purple funciona como uma sobreposição em nuvem no HPE Aruba, juntamente com Cisco Meraki, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Em mais de 80.000 locais ativos, a Purple processou 440 milhões de logins em 2024, de acordo com os próprios dados da Purple.
Perguntas frequentes
A Purple funciona com o Aruba Instant, Aruba Central e implantações baseadas em controladores?
Sim. O WiFi de convidados da Purple integra-se ao HPE Aruba por meio de um Captive Portal externo e RADIUS, portanto funciona em Instant APs, Aruba Central e controladores de mobilidade. O controlador redireciona os convidados para a splash page da Purple e, em seguida, passa o login único para o servidor RADIUS da Purple. Você mantém seus pontos de acesso e switches existentes e configura o perfil do portal, o walled garden e os servidores RADIUS com os valores publicados da Purple.
Preciso comprar um certificado SSL público para o meu controlador Aruba?
Sim, se você deseja que os convidados evitem avisos no navegador. O certificado padrão em um controlador ou controlador virtual Aruba não é emitido para um nome de host que você possui, portanto, os navegadores de desktop o sinalizam. Um certificado publicamente confiável cujo Common Name corresponda ao nome de host do portal remove o aviso. Certificados padrão validados por domínio de qualquer autoridade de certificação pública são adequados, e você os renova de acordo com o cronograma do emissor.
A migração do nosso portal de convidados Aruba para o Purple exigirá novo hardware?
Não. O Purple é agnóstico em relação ao hardware e funciona como uma sobreposição em nuvem nos pontos de acesso e controladores HPE Aruba que você já possui. A mudança é apenas de configuração: uma nova URL de portal externo, entradas de walled garden atualizadas e os servidores RADIUS do Purple. A maior parte do esforço é dedicada a testes em telefones e laptops em um site piloto antes de implantar o perfil em toda a propriedade.
O Captive Portal Aruba do Purple está em conformidade com a GDPR?
Sim. O Purple possui certificação ISO 27001 e opera em conformidade com a GDPR e CCPA. Os convidados dão consentimento de escolha consciente na splash page, de modo que o consentimento de marketing é registrado no momento do login. Sua rede Aruba lida com o tráfego, enquanto o Purple armazena os dados primários sob seu controle. Você define os prazos de retenção e o texto de consentimento para corresponder à sua própria política de privacidade.
Como o Guest WiFi do Purple é licenciado para uma propriedade Aruba?
O Purple licencia o Guest WiFi por meio de três planos: Connect, Capture e Engage. O Connect cobre o acesso seguro de convidados, enquanto o Capture e o Engage adicionam recursos de coleta de dados e marketing por cima. O plano que você escolhe não altera a configuração do Aruba, pois cada plano usa o mesmo portal externo e integração RADIUS. A equipe de contas do Purple pode fornecer uma cotação de acordo com o número de locais e o plano escolhido.
Quanto tempo leva para consertar um Captive Portal Aruba com problemas?
A maioria das falhas leva menos de um dia para ser corrigida assim que você identifica o sintoma. Problemas de walled garden e DNS geralmente levam menos de uma hora para serem resolvidos após a captura das solicitações com falha. A substituição do certificado depende de quão rápido sua autoridade de certificação valida o domínio. Falhas de RADIUS causadas por alterações no firewall geralmente exigem uma solicitação de alteração, portanto, planeje considerando sua própria janela de aprovação.
Devemos usar o Aruba ClearPass ou um portal externo como o Purple para convidados?
Escolha um portal externo como o Purple se você deseja dados de convidados, consentimento de marketing e análises sem a necessidade de gerenciar servidores adicionais no local. O ClearPass é um gerenciador de políticas local adequado para controle complexo de acesso de funcionários. O Purple roda na nuvem com 99.999% de tempo de atividade e gerencia a splash page, o RADIUS e a captura de dados juntos. Muitos locais mantêm o ClearPass para funcionários e usam o Purple para convidados.
Definições principais
Captive Portal
Uma página web pela qual a rede força a passagem do cliente antes de conceder acesso à internet. O IETF descreve a arquitetura no RFC 8952, cobrindo o dispositivo de imposição, o servidor do portal e como os clientes detectam o redirecionamento.
Na Aruba, o Captive Portal só funciona quando o perfil de pré-autenticação, o walled garden, a URL de redirecionamento, o certificado e o RADIUS estão todos em harmonia. Uma falha em qualquer um dos cinco produz os sintomas desta lista de verificação.
Captive Network Assistant (CNA)
O pequeno navegador que o sistema operacional de um celular ou notebook abre automaticamente quando detecta uma rede cativa. O iOS e o Android implementam suas próprias detecções e fecham o CNA assim que detectam a autenticação.
Um CNA que nunca aparece ou exibe uma tela em branco é a primeira pista. Se ele for ignorado, navegue até neverssl.com, que permanece em HTTP simples para que o AP possa interceptar a solicitação.
Perfil de pré-autenticação
O perfil de usuário Aruba, também chamado de perfil inicial ou de Captive Portal, aplicado a um cliente antes do login. Sua política de acesso é um conjunto de regras de firewall que definem qual tráfego é permitido, redirecionado ou negado.
O perfil deve permitir DHCP, DNS e HTTP/HTTPS para o host do portal. Um convidado que continua neste perfil após o login aponta para uma falha de RADIUS, e não no portal.
Walled garden
A lista de permissões de nomes de host e domínios que um cliente pode acessar antes da autenticação, aplicada pelo AP ou controladora junto com a função de pré-autenticação.
Um portal externo precisa ter seu próprio nome de host listado, além de todos os domínios que a página de captura carrega: fontes, scripts, tags de análise e provedores de login social. Uma única entrada ausente pode deixar o CNA em uma tela em branco.
URL de redirecionamento
O endereço do portal externo para o qual um AP Aruba envia o navegador após interceptar sua primeira solicitação HTTP, com parâmetros anexados, como o endereço MAC do cliente, o SSID e o endereço para o qual enviar as credenciais de volta.
Uma URL errada, um caractere extra no final ou uma incompatibilidade entre HTTP/HTTPS impede que o portal identifique o AP ou o visitante. Capture a URL completa em um dispositivo de teste para verificá-la.
Nome Comum (CN)
O atributo de assunto em um certificado X.509, perfilado para uso na internet na RFC 5280, que nomeia o host para o qual o certificado foi emitido. Os navegadores rejeitam certificados cujo nome não corresponde ao nome de host apresentado.
As controladoras Aruba vêm com um certificado de fábrica que não foi emitido para um nome de host que você possui. Instalar um certificado publicamente confiável com um CN correspondente elimina o aviso "Sua conexão não é privada".
RADIUS
Remote Authentication Dial-In User Service, o protocolo cliente-servidor especificado na RFC 2865 para autenticação de acesso à rede. Um segredo compartilhado protege as trocas, e o servidor responde com Access-Accept ou Access-Reject.
Com o Purple, a controladora passa o login único do visitante para o servidor RADIUS do Purple. Um segredo compartilhado incorreto ou um endereço de origem bloqueado deixa o visitante sem acesso liberado.
Contabilização RADIUS
A extensão RADIUS especificada na RFC 2866, na qual o dispositivo de rede envia mensagens de Accounting-Request para relatar o início da sessão, atualizações intermediárias e o término da sessão.
Se a contabilização estiver desativada ou bloqueada, os visitantes ainda conseguirão navegar na internet, mas você perderá os dados de sessão. Ative a contabilização no perfil do servidor e verifique os logs de contabilização.
Access-Reject
O pacote de resposta RADIUS definido na RFC 2865 que um servidor retorna quando recebe uma solicitação, mas recusa o acesso, por exemplo, porque as credenciais ou atributos falharam nas verificações.
Nos logs de autenticação do AP, um Access-Reject mostra que o servidor recebeu a solicitação, enquanto um timeout mostra que os pacotes não estão saindo ou não estão chegando. Essa distinção indica onde você deve investigar a seguir.
VLAN
Uma VLAN virtual, definida pelo padrão IEEE 802.1Q, que marca frames Ethernet para separar redes lógicas em uma infraestrutura de switching compartilhada.
A VLAN de visitantes deve ser configurada como trunk no uplink do AP e fornecer um servidor DNS acessível. Um pool DHCP esgotado ou uma VLAN sem tag resulta em nenhum endereço IP e nenhum redirecionamento.
Proxy RADIUS dinâmico
Uma configuração do Aruba Instant que faz com que a controladora virtual encaminhe solicitações RADIUS em nome de todos os APs, para que cheguem a partir do endereço da controladora virtual em vez do próprio endereço de cada AP.
Seu servidor RADIUS e qualquer firewall no caminho devem permitir qualquer endereço de origem que você utilizar. Uma divergência causa timeouts e faz com que os visitantes entrem em loop de volta para a página de login.
Opt-ins de escolha consciente
A captura de consentimento do Purple na página de captura, onde os visitantes escolhem ativamente suas permissões de marketing, alinhada com os requisitos de consentimento do GDPR (Regulamento (UE) 2016/679, Artigos 6 e 7).
O consentimento é registrado no momento do login, e o Purple armazena os dados primários sob seu controle. Você define os prazos de retenção e os termos de consentimento para corresponder à sua própria política de privacidade.
Exemplos práticos
Um hotel de 180 quartos utilizando Aruba Instant APs reformulou sua splash page. Depois disso, hóspedes com iPhones viram um Captive Network Assistant em branco e não conseguiram fazer login.
A nova página carregava fontes e um botão de login social de domínios que não constavam no walled garden. O perfil de pré-autenticação bloqueou essas solicitações, fazendo com que o CNA exibisse uma tela branca. O gerente de TI abriu as ferramentas de desenvolvedor do navegador em um notebook de teste e listou todas as solicitações com falha durante o carregamento da página. Cada domínio bloqueado foi adicionado ao walled garden no controlador virtual. Os logins concluídos no portal subiram de cerca de 40 por dia para mais de 250 em uma semana. A lição é tratar cada alteração de splash page como uma alteração de rede e atualizar o walled garden na mesma versão.
Uma rede de lojas de moda com 40 unidades gerenciadas pelo Aruba Central recebia cerca de 25 chamados de suporte por mês de clientes em notebooks relatando avisos de "rede não segura".
Os controladores virtuais ainda apresentavam o certificado padrão de Captive Portal da Aruba. Esse certificado não é emitido para um nome de host de propriedade da rede de lojas, logo, os navegadores de desktop o sinalizavam como não confiável. A equipe instalou um certificado publicamente confiável com um Common Name correspondente ao nome de host do portal. Em seguida, confirmaram que esse nome de host resolvia na VLAN de convidados, pois um certificado só ajuda se o nome que ele cobre puder ser alcançado. Os chamados caíram para dois no mês seguinte. Para evitar que o aviso retorne, agende a renovação do certificado pelo menos 30 dias antes do vencimento.
Os participantes de um centro de convenções municipal em um controlador de mobilidade Aruba preenchiam a splash page, mas eram direcionados de volta para ela em um loop infinito.
O sintoma de loop apontava além do portal, diretamente para o RADIUS, porque os convidados permaneciam no perfil de pré-autenticação após o login. Os logs de depuração de autenticação para os endereços MAC afetados mostraram tempos limite de RADIUS (timeouts) em vez de Access-Rejects. Timeouts significam que os pacotes não estão saindo ou não estão chegando, então a equipe verificou o caminho da rede. Uma nova regra de firewall de perímetro havia bloqueado o endereço de origem do controlador. Depois que o endereço foi novamente permitido, a liberação do login para o status online caiu de "nunca" para menos de cinco segundos. Monitorar o aumento na contagem de timeouts, e não apenas a disponibilidade do servidor, ajudaria a detectar isso mais cedo.
Perguntas frequentes
A Purple funciona com implementações baseadas em Aruba Instant, Aruba Central e baseadas em controladora?
Sim. O Guest WiFi da Purple se integra ao HPE Aruba por meio de um captive portal externo e RADIUS, funcionando em Instant APs, Aruba Central e controladores de mobilidade. O controlador redireciona os visitantes para a splash page da Purple e, em seguida, envia o login único para o servidor RADIUS da Purple. Você mantém seus access points e switches existentes e configura o perfil do portal, o walled garden e os servidores RADIUS de acordo com os valores publicados pela Purple.
Preciso comprar um certificado SSL público para o meu controlador Aruba?
Sim, se você deseja que os visitantes evitem avisos do navegador. O certificado padrão em um controlador ou controlador virtual Aruba não é emitido para um hostname de sua propriedade, portanto, os navegadores de desktop o sinalizam. Um certificado publicamente confiável cujo Common Name corresponda ao hostname do portal elimina o aviso. Certificados padrão validados por domínio de qualquer autoridade de certificação pública são adequados, e você os renova de acordo com o cronograma do emissor.
A migração do nosso portal de visitantes Aruba para a Purple exigirá novos hardwares?
Não. A Purple é agnóstica em relação a hardware e funciona como uma sobreposição em nuvem nos access points e controladores HPE Aruba que você já possui. A mudança é de configuração: uma nova URL de portal externo, entradas de walled garden atualizadas e os servidores RADIUS da Purple. A maior parte do esforço é dedicada a testes em celulares e notebooks em um site piloto antes de implantar o perfil em toda a infraestrutura.
O Aruba captive portal da Purple está em conformidade com o GDPR?
Sim. A Purple possui certificação ISO 27001 e opera em conformidade com o GDPR e CCPA. Os visitantes dão consentimentos de escolha consciente na splash page, de modo que o consentimento de marketing é registrado no momento do login. Sua rede Aruba lida com o tráfego, enquanto a Purple armazena os dados primários sob seu controle. Você define os termos de retenção e consentimento para corresponder à sua própria política de privacidade.
Como o Guest WiFi da Purple é licenciado para uma infraestrutura Aruba?
A Purple licencia o Guest WiFi através de três planos: Connect, Capture e Engage. O Connect cobre o acesso seguro de visitantes, enquanto o Capture e o Engage adicionam recursos de coleta de dados e marketing por cima. O plano que você escolhe não altera a configuração do Aruba, pois todos os planos usam a mesma integração de portal externo e RADIUS. Sua equipe de contas da Purple pode fornecer uma cotação com base no número de locais e no plano escolhido.
Quanto tempo leva para consertar um Aruba captive portal que não está funcionando?
A maioria das falhas leva menos de um dia para ser corrigida assim que você identifica o sintoma. Problemas de walled garden e DNS geralmente levam menos de uma hora para serem resolvidos após capturar as requisições com falha. A substituição do certificado depende de quão rápido sua autoridade de certificação valida o domínio. Falhas de RADIUS causadas por alterações no firewall geralmente exigem uma solicitação de mudança, portanto, planeje de acordo com a sua própria janela de aprovação.
Devemos usar o Aruba ClearPass ou um portal externo como a Purple para visitantes?
Escolha um portal externo como a Purple se desejar dados de visitantes, consentimento de marketing e analytics sem precisar executar servidores locais adicionais. O ClearPass é um gerenciador de políticas local que atende ao controle complexo de acesso de funcionários. A Purple roda na nuvem com 99.999% de uptime e gerencia a splash page, o RADIUS e a captura de dados de forma integrada. Muitos locais mantêm o ClearPass para funcionários e utilizam a Purple para visitantes.
Fontes
- Purple support: Captive Portal
- Purple support: Cisco WLC captive portal certificate setup
- IETF RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- IETF RFC 2866: RADIUS Accounting
- IETF RFC 8952: Captive Portal Architecture
- IETF RFC 5280: Internet X.509 Public Key Infrastructure Certificate Profile
- Regulation (EU) 2016/679 (GDPR)
- Cisco Meraki captive portal troubleshooting checklist
Continue a ler esta série
Resolução de problemas do captive portal Ubiquiti UniFi: checklist de portal externo, hotspot e walled garden
Use este checklist para descobrir por que seu captive portal Ubiquiti UniFi não está funcionando e corrigi-lo. Você associará o sintoma a uma de seis causas, executará dois testes rápidos e corrigirá o servidor de portal externo, o acesso de pré-autorização, as restrições de sub-rede de convidados, os redirecionamentos de HTTPS, a acessibilidade do controlador ou as configurações do cliente.
Solução de problemas do Captive Portal Cisco Meraki: checklist de splash page, walled garden e RADIUS
Use este checklist para identificar qual das quatro falhas está afetando o seu Captive Portal Cisco Meraki: tipo de splash page, walled garden, transferência de URL de concessão (grant URL) ou acessibilidade do RADIUS. Você será capaz de ler o log de eventos Meraki, associar o sintoma à sua causa e aplicar a correção correta sem repetir a configuração do SSID.
Login no Captive Portal no Android: uma lista de verificação de implantação para Cisco Meraki, HPE Aruba e Ubiquiti UniFi
Use esta lista de verificação para garantir que a notificação de login do Android apareça de forma confiável no Cisco Meraki, HPE Aruba e Ubiquiti UniFi. Você definirá um walled garden restrito, bloqueará o tráfego até o login, protegerá a página de login com HTTPS e manterá o DNS funcionando. Você também escolherá um tempo limite de sessão, decidirá sobre a opção DHCP 114 e rastreará cada sintoma do convidado até a sua correção.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.