Pular para o conteúdo principal

Juniper Mist e guest WiFi: configuração do captive portal com Purple

Como os pontos de acesso Juniper Mist funcionam com o guest WiFi da Purple usando um portal externo e o segredo de API do Mist, incluindo o que muda pelo fato de o Mist não usar RADIUS para o captive portal.

Por Tom HackettPublicado
📖 2 min de leitura549 palavras5 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
Bem-vindo ao Purple Technical Briefing, onde exploramos as integrações que impulsionam experiências de WiFi para convidados de classe mundial. Hoje estamos mergulhando em uma integração crucial para qualquer implantação de nível empresarial: Juniper Mist e Purple WiFi. Introdução e Contexto. Se você é um líder de TI que gerencia um grande local - pense em hotéis, redes de varejo, estádios ou centros de convenções - você sabe que o WiFi para convidados não é mais apenas um diferencial. É uma parte crítica da infraestrutura. Você precisa de confiabilidade, precisa de segurança e, o mais importante, precisa extrair valor comercial real disso. É aí que a combinação da rede impulsionada por IA da Juniper Mist e a plataforma de análise e engajamento da Purple realmente brilha. O Juniper Mist é uma das plataformas sem fio gerenciadas em nuvem mais sofisticadas disponíveis atualmente. Construído em uma arquitetura de microsserviços, ele usa aprendizado de máquina para otimizar continuamente o gerenciamento de recursos de rádio, prever e resolver problemas de rede antes que os usuários os percebam, e fornecer insights detalhados de nível de serviço por meio de sua estrutura WiFi Assurance. É o tipo de infraestrutura em que as equipes de TI empresariais confiam em escala. A Purple, por outro lado, é uma plataforma de inteligência de WiFi para convidados empresarial. Ela fornece a experiência voltada para o convidado - o Captive Portal, a jornada de login, a captura de dados - e depois transforma esses dados em inteligência de negócios acionável. Pense em análises de fluxo de pessoas, relatórios de tempo de permanência, rastreamento de visitantes recorrentes, integração com CRM e automação de marketing em conformidade com o GDPR. Junte essas duas plataformas e você terá uma combinação poderosa: o Mist fornece a espinha dorsal sem fio robusta e inteligente, enquanto a Purple adiciona a experiência do convidado, os insights de dados e as ferramentas de conformidade. Neste briefing, abordaremos como essa integração funciona arquitetonicamente, como configurá-la passo a passo e por que ela representa um retorno de investimento atraente para os operadores de locais. Aprofundamento Técnico. Então, vamos ao aspecto técnico. Como essa integração realmente funciona? É elegante, na verdade. Em sua essência, ela usa o recurso 'Forward to external portal' do Mist dentro da configuração da WLAN. Quando um convidado se conecta à sua rede WiFi, o ponto de acesso Mist detecta que o dispositivo não foi autorizado anteriormente. Ele redireciona o navegador do convidado para uma URL de Captive Portal - uma URL que é hospedada pela Purple. Esse redirecionamento não é apenas um simples carregamento de página. O Mist anexa vários parâmetros importantes à URL de redirecionamento. Isso inclui o identificador da WLAN, o endereço MAC do ponto de acesso ao qual o convidado está conectado, o endereço MAC do próprio dispositivo do convidado e a URL original que o convidado estava tentando acessar. Esses parâmetros são essenciais porque permitem que a plataforma da Purple saiba exatamente em qual rede o convidado está e autorize corretamente esse dispositivo específico assim que a autenticação for concluída. O Captive Portal em si é totalmente personalizável. Você pode personalizá-lo com o logotipo e as cores do seu estabelecimento, configurá-lo para suportar mais de vinte e cinco idiomas com detecção automática do dispositivo e escolher entre uma variedade de métodos de autenticação - um formulário simples de e-mail, login de mídia social via Facebook ou Google, um código de acesso pré-compartilhado ou até mesmo uma compra de acesso pago. A Purple gerencia tudo isso dentro de sua plataforma. A mágica do fluxo de autorização acontece por meio da REST API da Mist. Assim que um visitante se autentica no portal Purple, a plataforma Purple faz uma chamada de API segura de volta para a nuvem Mist. Essa chamada, direcionada ao endpoint de autorização do portal Mist, diz à Mist: 'Este dispositivo está autorizado. Conceda-lhe acesso à internet.' A Mist então abre a rede para aquele dispositivo específico. Todo o processo é protegido usando um API Secret - uma chave criptográfica exclusiva que você configura tanto no painel da Mist quanto nas configurações de estabelecimento da Purple. Isso garante que apenas sua instância da Purple possa autorizar dispositivos em sua rede Mist. Agora, vamos falar sobre visitantes recorrentes, porque é aqui que a integração se torna verdadeiramente sofisticada. Forçar os visitantes a fazer login a cada visita é uma experiência ruim e, francamente, é um atrito desnecessário que pode prejudicar a percepção da sua marca. É aí que entra o PurpleConnex - nossa solução Passpoint. O Passpoint, também conhecido como Hotspot 2.0, é um padrão IEEE 802.11u que permite que dispositivos móveis descubram e se conectem automaticamente a redes WiFi. Após a primeira visita e autenticação de um visitante por meio do Captive Portal, podemos provisionar um perfil Passpoint em seu dispositivo. Em cada visita subsequente, o dispositivo se conecta de forma automática e segura ao SSID do PurpleConnex sem qualquer interação do usuário. Sem portal, sem solicitação de login - apenas conectividade instantânea e contínua. Isso é alcançado usando o RadSec, que significa RADIUS sobre TLS. Em vez do protocolo RADIUS tradicional e não criptografado, o RadSec canaliza todo o tráfego de autenticação por meio de uma conexão TLS, fornecendo segurança de nível empresarial. A nuvem Mist se comunica com os servidores RadSec da Purple - rad1-secure.purple.ai e rad2-secure.purple.ai na porta 2083 - para autenticar os visitantes que retornam. Você também precisará fazer o upload do certificado RadSec da Purple nas configurações da sua organização na Mist, o que é um processo simples. A WLAN do PurpleConnex é configurada como uma rede WPA2 Enterprise com autenticação 802.1X, que é o padrão ouro para segurança sem fio. Para estabelecimentos que ativaram bandas de rádio de 6 GHz em seus pontos de acesso Mist, o WPA3-Enterprise é necessário, fornecendo uma criptografia ainda mais forte por meio do modo de segurança de 192 bits. Vale a pena notar uma consideração arquitetônica importante: o Juniper Mist não suporta autenticação e contabilização RADIUS para o próprio fluxo de Captive Portal. Isso significa que os relatórios de contagem de usuários em tempo real e certas métricas de sessão de rede no painel do Mist não refletirão as sessões de Captive Portal. No entanto, a própria plataforma de análise do Purple fornece relatórios abrangentes sobre sessões de convidados, portanto, na prática, essa limitação tem impacto mínimo na inteligência geral que você pode obter da implantação. - Recomendações de Implantação e Armadilhas. - Agora, para a implantação. A configuração básica é simples, mas existem vários detalhes de configuração que podem confundir até mesmo engenheiros de rede experientes. Deixe-me guiar você pelas etapas principais e pelas armadilhas comuns. - O primeiro passo é criar sua WLAN de convidados no painel do Mist. Navegue até Network, depois WLANs, e adicione uma nova WLAN. Defina o tipo de segurança como Open Access - isso está correto e é intencional, pois a segurança para a rede de convidados é tratada na camada de aplicação pelo Captive Portal e pela captura de dados em conformidade com o GDPR. Defina a opção Guest Portal como 'Forward to an external portal' e insira a URL do Portal fornecida pelo Purple. - A armadilha mais comum que vemos nesta etapa é uma configuração incompleta de walled garden. O walled garden é a lista de hostnames que os usuários não autenticados têm permissão para acessar antes de concluírem o processo de login. Você deve adicionar todos os domínios exigidos pelo Purple a esta lista, bem como quaisquer provedores de login de mídia social que pretenda suportar. Se o walled garden estiver incompleto, o Captive Portal falhará ao carregar para os convidados, e eles ficarão presos em uma página de erro do navegador. O Purple fornece uma lista abrangente de domínios exigidos em sua documentação de suporte, e eu recomendo fortemente revisá-la com atenção antes de entrar em operação. - Depois de salvar a WLAN, volte para a configuração e localize o API Secret. Esta é uma chave criptográfica exclusiva que o Mist gera automaticamente. Copie e cole no campo 'Mist API secret' nas configurações de local do Purple. Este é o link que permite ao Purple autorizar dispositivos na sua rede Mist. - Para a configuração do PurpleConnex Passpoint, crie uma segunda WLAN com segurança WPA2 Enterprise e o Passpoint ativado. Configure o campo Operators com 'OpenRoaming-Settlement-Free' e defina o NAI Realm como securewifi.purple.ai com EAP-TTLS como o método de autenticação. Adicione os dois endereços de servidor RadSec fornecidos pelo Purple e defina o NAS Identifier como MIST seguido pela variável de endereço MAC do dispositivo. Por fim, faça o upload do certificado RadSec nas configurações da sua organização no Mist.Para implantações multi-site - e este é um conselho fundamental para qualquer organização que gerencie mais de um punhado de locais - use os Modelos de Organização do Mist. Configure seus WLANs de visitantes e seguros uma única vez em um modelo e aplique-o a todos os seus sites. Isso garante consistência absoluta em todo o seu patrimônio e reduz drasticamente a sobrecarga administrativa. Uma rede de varejo com cinquenta lojas, por exemplo, pode enviar uma alteração de configuração para todos os sites simultaneamente, em vez de fazer alterações manuais site por site. Uma recomendação final de implementação: sempre teste a integração em um ambiente de homologação antes de implantar em produção. Use o endpoint de teste de autorização do Mist - /authorize-test - para verificar se o fluxo do Captive Portal está funcionando corretamente sem afetar os usuários ativos. E sempre teste em vários tipos de dispositivos - iOS, Android, Windows e macOS - pois o comportamento do Captive Portal pode variar significativamente entre sistemas operacionais e versões de navegadores. Perguntas e Respostas Rápidas. Vamos abordar algumas perguntas rápidas que costumamos ouvir de arquitetos de rede durante o planejamento de implantação. Primeira pergunta: Esta integração afeta o desempenho da rede? Não. O handshake de autenticação é leve e ocorre apenas uma vez por sessão. Assim que um visitante é autorizado, seu tráfego flui diretamente do ponto de acesso Mist para a internet. O Purple não está no caminho dos dados, portanto não há sobrecarga de desempenho para o tráfego de navegação normal. Segunda pergunta: Quão seguros estão os dados dos visitantes coletados pelo Purple? Muito seguros. O Purple possui certificação ISO 27001, e a plataforma foi arquitetada para conformidade com GDPR, CCPA e outras regulamentações importantes de privacidade de dados. Todos os dados são criptografados em trânsito usando TLS e criptografados em repouso. As ferramentas de gestão de consentimento do Purple garantem que os visitantes forneçam consentimento informado e explícito antes que qualquer dado pessoal seja coletado, o que é um requisito fundamental sob o Artigo 7 do GDPR. Terceira pergunta: Posso oferecer largura de banda em camadas para monetizar o WiFi? Com certeza. A plataforma do Purple suporta configurações de largura de banda em camadas. Você pode oferecer uma camada básica gratuita com limite de velocidade mais baixo e uma camada premium paga com velocidades mais altas. Isso é particularmente relevante para aeroportos, centros de conferências e estádios, onde a conectividade premium é um valor agregado real pelo qual os visitantes estão dispostos a pagar. Um cliente Purple - um operador aeroportuário - obteve um retorno sobre o investimento de oitocentos e quarenta e dois por cento ao implementar a largura de banda em camadas através da plataforma do Purple. Quarta pergunta: O que acontece se a plataforma Purple estiver temporariamente indisponível? Esta é uma consideração importante de resiliência. Por padrão, o Mist não concederá acesso à internet para visitantes não autenticados se o portal externo estiver inacessível. Você pode opcionalmente ativar a configuração 'bypass guest portal in case of exception' no Mist, que concederá acesso aberto se o portal estiver indisponível. No entanto, isso deve ser considerado com cautela, pois remove a camada de captura de dados e conformidade. Para a maioria das implantações corporativas, recomendamos deixar isso desativado e garantir que a plataforma da Purple - que opera em uma infraestrutura de nuvem de alta disponibilidade - seja monitorada como parte do seu processo de gerenciamento de serviços. Resumo e Próximos Passos. Para resumir este briefing: a integração do Juniper Mist com a Purple transforma seu WiFi de visitantes de um simples utilitário em uma ferramenta poderosa para inteligência de negócios e engajamento de clientes. Você obtém a confiabilidade de rede alimentada por IA do Mist, com seu gerenciamento de recursos de rádio orientado por aprendizado de máquina e detecção proativa de falhas, combinado com as análises profundas de visitantes da Purple, automação de marketing e captura de dados em conformidade com o GDPR. A integração é orientada por API e flexível, suportando tanto implantações simples de Captive Portal quanto implementações sofisticadas e seguras de Passpoint para uma experiência de visitante recorrente verdadeiramente integrada. Os pontos principais são estes. Primeiro: sempre configure um walled garden completo - é a causa mais comum de falhas de integração. Segundo: planeje dois SSIDs desde o primeiro dia - uma rede aberta de visitantes para novos usuários e uma rede Passpoint segura para visitantes recorrentes. Terceiro: use os Modelos de Organização do Mist para qualquer implantação em múltiplos locais para garantir consistência e eficiência operacional. E quarto: aproveite a plataforma de analytics da Purple para obter inteligência de negócios acionável a partir dos seus dados de WiFi de visitantes - é aqui que o real retorno sobre o investimento é realizado. Seu próximo passo? Se você já é um cliente Purple, revise o guia de integração do Juniper Mist em nosso portal de suporte em support.purple.ai. Se você é novo na Purple, acesse purple.ai e agende uma demonstração com um de nossos arquitetos de soluções. Podemos orientá-lo em um ambiente ao vivo, discutir os requisitos específicos do seu local e modelar o retorno esperado sobre o investimento para a sua implantação. Obrigado por se juntar a este Briefing Técnico da Purple. Nos vemos na próxima.

Parte da nossa série principal: Guia do Captive Portal →

Os pontos de acesso Juniper Mist, gerenciados a partir do painel Mist Cloud, executam a parte de rádio da sua rede. A Purple adiciona a camada de convidados por cima: o captive portal que seus visitantes veem, a jornada de login e os dados primários que você coleta. Ela não substitui nenhum dos seus equipamentos Mist.

Como o Juniper Mist funciona com o guest WiFi da Purple

A Purple é um overlay de nuvem. Sua rede local sem fio Mist continua executando o WiFi; a Purple executa a experiência do convidado por meio do portal externo do Mist.

  • Portal externo. Nas configurações de convidados da rede local sem fio Mist, você encaminha os visitantes para um portal externo, sua splash page da Purple, em vez de conceder acesso imediatamente. O visitante faz login e a página devolve o controle.
  • Segredo de API do Mist. O Mist autoriza essa devolução usando um segredo de API gerado na rede local sem fio, que você cola nas configurações de local da Purple, em vez de uma troca RADIUS.
  • Allowed hostnames. O Mist chama de allowed hostnames o walled garden - a lista curta de endereços que um dispositivo pode acessar antes de fazer o login, para que a splash page e quaisquer etapas de pagamento ou login social possam ser carregadas.

Uma ressalva honesta: o Mist não oferece suporte à autenticação e contabilização RADIUS para um captive portal. Por causa disso, os relatórios da Purple que dependem de dados de contabilização - como usuários ativos online agora e alguns relatórios de rede - não estão disponíveis com o Mist. Todo o resto, o login e os dados de consentimento, funciona normalmente.

Esse é o modelo: o Mist move os pacotes, a Purple é proprietária do login e dos dados. A maioria dos fornecedores usa RADIUS para essa transferência; o Mist usa seu próprio segredo de API, mas a abordagem de overlay de nuvem é a mesma no Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. A Purple é agnóstica em relação ao hardware por design.

O que você precisa

  • Pontos de acesso Juniper Mist gerenciados no painel Mist Cloud, com acesso de administrador.
  • Um local da Purple com sua splash page e jornada de login configuradas.
  • Seu segredo de API da rede local sem fio Mist e seus allowed hostnames configurados no seu painel da Purple.

Configure com a Purple

As configurações exatas, a configuração do portal externo, o segredo de API, os allowed hostnames e o login seguro opcional para visitantes recorrentes estão documentados passo a passo no guia de suporte da Purple, com os valores precisos a serem inseridos.

Guia de configuração do Juniper Mist

Siga esse guia para a configuração. Esta página explica como as peças se encaixam para que você saiba o que cada etapa está fazendo.

O que você ganha

Assim que os convidados fazem login pela Purple, cada visita se torna um dado primário verificado e de consentimento consciente: quem visitou, com que frequência e como contatá-los com permissão. Essa é a diferença entre um WiFi que conecta pessoas e um WiFi que constrói um público de marketing que você possui. A Purple é alinhada à GDPR e certificada pela ISO 27001, com 99,999% de tempo de atividade em mais de 80.000 locais ativos.

Definições principais

Overlay de nuvem

A Purple atua no topo do seu hardware existente e executa o login e os dados dos convidados, sem substituir os pontos de acesso que movem o tráfego.

Portal externo

O Mist encaminha um novo dispositivo para uma página de login hospedada externamente, sua splash page da Purple, antes de conceder acesso à internet.

Segredo de API do Mist

Uma chave gerada na rede local sem fio Mist que a Purple usa para autorizar os logins, substituindo a troca RADIUS que outros fornecedores utilizam.

Allowed hostnames

O nome do Mist para o walled garden: os endereços que um dispositivo pode acessar antes de fazer o login.

Contabilização RADIUS

A parte de relatórios de uso do RADIUS que alimenta os relatórios de presença em tempo real; o Mist não a fornece para captive portals, portanto esses relatórios não estão disponíveis.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.