Aruba Central e Purple WiFi: Integração Gerida na Nuvem
Um guia de referência técnica abrangente para integrar o Aruba Central com a plataforma de inteligência de WiFi para convidados alojada na nuvem da Purple. Este guia abrange a arquitetura, a configuração passo a passo de portais cativos externos e RADIUS, e estratégias de implementação multi-site para equipas de TI empresariais.
Ouça este guia
Ver transcrição do podcast
- Resumo Executivo
- Análise Técnica Aprofundada
- Mudança Arquitetónica: Do Controlador para a Nuvem
- O Fluxo de Autenticação
- Guia de Implementação
- Passo 1: Criar o SSID de Convidado
- Passo 2: Configurar o Perfil de External Captive Portal
- Passo 3: Configurar o RADIUS-as-a-Service
- Passo 4: Definir o Walled Garden
- Passo 5: Configuração de VLAN e DHCP
- Boas Práticas para Implementações Multi-Site
- 1. Estrutura de Grupo e Hierarquia
- 2. Redirecionamentos Parametrizados
- 3. Aprovisionamento Baseado em API
- 4. Consolidação de SSIDs
- Resolução de Problemas e Mitigação de Riscos
- Modos de Falha Comuns
- Mitigação de Riscos: Conformidade e Privacidade
- ROI e Impacto no Negócio

Resumo Executivo
Para as equipas de TI empresariais que gerem redes sem fios distribuídas, a migração de controladores locais para plataformas geridas na nuvem, como o Aruba Central, altera fundamentalmente o modelo de implementação. Embora a mecânica central dos portais cativos e da autenticação RADIUS permaneça a mesma, o paradigma de configuração muda de uma gestão baseada em dispositivos para uma gestão de políticas baseada em grupos.
Este guia fornece uma referência técnica abrangente para integrar o Aruba Central com a plataforma de inteligência de WiFi de convidados alojada na nuvem da Purple. Abordamos as diferenças arquitetónicas entre implementações locais e geridas na nuvem, a configuração passo a passo para portais cativos externos e RADIUS-as-a-Service, e estratégias para automatizar implementações em vários locais utilizando a API do Aruba Central. Quer esteja a implementar o Guest WiFi em dezenas de escritórios regionais ou numa presença global de lojas de retalho, esta referência fornece a orientação prática necessária para garantir uma integração segura, escalável e em conformidade.
Análise Técnica Aprofundada
Mudança Arquitetónica: Do Controlador para a Nuvem
Numa implementação tradicional da Aruba, os Mobility Controllers funcionam como os pontos de aplicação de políticas. Os perfis de Captive Portal, as regras de walled garden e as definições de servidor RADIUS são configurados diretamente no controlador. Quando um convidado se associa a um AP, o seu tráfego é encaminhado através de um túnel de volta para o controlador, que lida com o redirecionamento HTTP para o Captive Portal e faz o proxy da autenticação RADIUS para o servidor de backend.
O Aruba Central opera num modelo de aplicação distribuída. A aplicação de políticas ocorre na extremidade do Instant Access Point (IAP), enquanto a configuração é enviada a partir da nuvem. Os pontos de contacto de integração mudam da configuração do dispositivo local para modelos de grupo, perfis de SSID e objetos de Captive Portal externos dentro da hierarquia de configuração do Central.

A Purple posiciona-se acima desta camada de rede como uma plataforma de inteligência alojada na nuvem. Disponibiliza o motor de Captive Portal, lida com a lógica de autenticação (incluindo login social, SMS e autenticação baseada em formulários), recolhe dados primários e envia análises de volta para as suas equipas de marketing e operações através do painel de WiFi Analytics . A Purple também fornece RADIUS-as-a-Service, eliminando a necessidade de infraestrutura RADIUS local, como o FreeRADIUS ou o Cisco ISE, para a autenticação de convidados.
O Fluxo de Autenticação
- Associação: Um dispositivo de convidado associa-se ao SSID de convidado transmitido por um Aruba IAP.
- Função de Pré-Autenticação: O IAP atribui ao convidado uma função de pré-autenticação. Esta função permite apenas DNS, DHCP e tráfego destinado a domínios explicitamente permitidos no walled garden.
- Interceção HTTP: Quando o convidado abre um navegador e tenta aceder a um site HTTP, o IAP intercetará o pedido.
- Redirecionamento: O IAP consulta o seu perfil de External Captive Portal e redireciona o navegador do convidado para o URL da splash page da Purple, anexando parâmetros como o endereço MAC do AP e o endereço MAC do cliente.
- Autenticação: O convidado autentica-se através da splash page da Purple.
- RADIUS Access-Request: O backend da Purple envia um RADIUS Access-Request para o IAP (ou Virtual Controller) em nome do convidado.
- RADIUS Access-Accept: Após a autenticação bem-sucedida, a Purple envia uma mensagem RADIUS Access-Accept de volta para o IAP.
- Função Autenticada: O IAP move o convidado da função de pré-autenticação para a função de convidado autenticado, concedendo acesso total à internet.
- Contabilização (Accounting): O IAP envia pacotes RADIUS Accounting-Start e atualizações provisórias para a Purple ao longo da sessão, proporcionando visibilidade sobre a duração da sessão e a utilização de dados.
Guia de Implementação
Esta secção descreve a configuração passo a passo necessária para integrar um único local no Aruba Central. Para implementações em vários locais, esta configuração deve ser integrada num Modelo de Grupo.
Passo 1: Criar o SSID de Convidado
- Na WebUI do Aruba Central, navegue até ao contexto do grupo-alvo.
- Em Manage, clique em Devices > Access Points e, em seguida, clique no ícone Config.
- Selecione o separador WLANs e clique em + Add SSID.
- Introduza um nome para o SSID (ex.
Venue-Guest). - No separador Security, defina o Security Level para Visitors.
Passo 2: Configurar o Perfil de External Captive Portal
- Nas definições de segurança do SSID, selecione o tipo de Splash Page como External Captive Portal.
- Clique no ícone + para criar um novo Perfil de Captive Portal.
- Name: Introduza um nome descritivo (ex.
Purple-Portal). - Authentication Type: Selecione Radius Authentication.
- IP or Hostname: Introduza o hostname do servidor de Captive Portal da Purple fornecido nas definições do seu portal Purple.
- URL: Introduza o URL de redirecionamento fornecido pela Purple.
- Use HTTPS: Ative esta opção para impor uma comunicação segura.
- Captive Portal Failure: Selecione Deny Internet para garantir que os convidados não conseguem contornar a autenticação se o portal estiver inacessível.
Passo 3: Configurar o RADIUS-as-a-Service
- Ainda dentro das definições de segurança do SSID, localize o campo Primary Server na configuração do External Captive Portal.
- Clique no ícone + para adicionar um novo servidor de autenticação externo.
- IP Address: Introduza o endereço IP ou hostname do servidor RADIUS da Purple.
- Shared Key: Introduza o segredo partilhado RADIUS gerado no seu portal Purple. Crucial: Este valor deve coincidir exatamente.
- Auth Port:
1812 - Accounting Port:
1813 - Certifique-se de que o Accounting está ativado e definido para um intervalo razoável (ex. 5 minutos) para garantir uma monitorização precisa das sessões no painel da Purple.
Passo 4: Definir o Walled Garden
O walled garden é o elemento de configuração mais crítico. Define os domínios a que um convidado pode aceder antes de se autenticar. Se o walled garden estiver incompleto, a splash page não irá carregar ou a autenticação social irá falhar.
- Nas definições de SSID, navegue até às regras de Acesso.
- Adicione regras para permitir o tráfego para os domínios do Captive Portal da Purple e endpoints de CDN.
- Se estiver a utilizar o login social (ex. Facebook, Google, X), deve adicionar os respetivos domínios para esses fornecedores de identidade. A Purple mantém uma lista atualizada dos domínios de walled garden necessários na sua documentação de suporte.
Passo 5: Configuração de VLAN e DHCP
Certifique-se de que o SSID de convidados está mapeado para uma VLAN dedicada, isolada da sua rede corporativa.
- No separador VLANs na configuração do SSID, selecione External DHCP server assigned (se utilizar a sua própria infraestrutura de DHCP) ou Instant AP assigned (se o Virtual Controller estiver a gerir o DHCP e NAT para convidados).
- Especifique o ID de VLAN correto para a rede de convidados.
Boas Práticas para Implementações Multi-Site
Ao implementar em dezenas ou centenas de locais — seja em Retalho , Hotelaria ou Saúde — a configuração manual é propensa a erros. É necessária uma abordagem disciplinada e automatizada.

1. Estrutura de Grupo e Hierarquia
Alinhe a estrutura de grupos do Aruba Central com a hierarquia dos seus locais. Um padrão comum é criar grupos com base no tipo de local ou marca (ex. "Lojas Principais" vs. "Lojas Temporárias"). O perfil de External Captive Portal é aplicado ao nível do grupo, o que significa que todos os APs nesse grupo herdam as mesmas definições de integração da Purple.
2. Redirecionamentos Parametrizados
Se diferentes locais exigirem diferentes temas de splash page, não precisa de perfis de Captive Portal separados para cada local. A Purple permite-lhe utilizar um único URL de redirecionamento que serve dinamicamente o tema correto com base no endereço MAC do AP ou num parâmetro personalizado anexado ao URL pelo AP Aruba.
3. Aprovisionamento Baseado em API
Aproveite a REST API do Aruba Central para automatizar a integração de novos locais. A API do Central permite-lhe criar SSIDs programaticamente, atribuir perfis de Captive Portal e atualizar listas de walled garden. Quando combinada com a API da Purple, pode criar um fluxo de trabalho de aprovisionamento sem toque (zero-touch):
- Gatilhos de script: Um novo local é adicionado ao seu CMDB.
- API da Purple: Cria o registo do local na Purple e gera o segredo RADIUS.
- API do Central: Cria o local no Aruba Central, atribui os APs, aplica o modelo de grupo e injeta o segredo RADIUS da Purple.
4. Consolidação de SSIDs
Evite a tentação de transmitir múltiplos SSIDs de convidados para diferentes tipos de utilizadores (ex. "Convidado", "Contratado", "Fornecedor"). Conforme detalhado no nosso guia sobre Indoor Positioning System: UWB, BLE, & WiFi Guide , SSIDs excessivos degradam o desempenho de RF ao consumir tempo de antena valioso com tramas de beacon. Transmita um único SSID e utilize a lógica de autenticação da Purple para atribuir diferentes funções ou limites de largura de banda com base na identidade do utilizador.
Resolução de Problemas e Mitigação de Riscos
Modos de Falha Comuns
- A Splash Page Não Carrega: Isto é quase sempre um problema de walled garden. O dispositivo do convidado está a tentar carregar um recurso (ex. uma fonte, uma imagem ou um ficheiro CSS) de um domínio que não é permitido antes da autenticação. Utilize as ferramentas de programador de um browser num dispositivo de teste para identificar pedidos bloqueados.
- Falhas de Autenticação Silenciosas: Se a splash page carregar, o utilizador autenticar-se, mas não lhe for concedido acesso à internet, o problema é tipicamente uma incompatibilidade do segredo partilhado RADIUS ou uma firewall a bloquear as portas UDP 1812/1813 entre o AP e os servidores RADIUS da Purple.
- Erros de Certificado no Redirecionamento: Os sistemas operativos modernos impõem uma validação HTTPS estrita. Se o seu walled garden bloquear o acesso aos endpoints de Certificate Revocation List (CRL) ou Online Certificate Status Protocol (OCSP) utilizados pelo dispositivo cliente para validar o certificado TLS da Purple, o browser apresentará um aviso de segurança. Certifique-se de que estes endpoints estão na lista de permissões.
Mitigação de Riscos: Conformidade e Privacidade
Ao implementar WiFi de convidados, está a processar dados pessoais. A integração deve ser concebida tendo em conta os regulamentos de privacidade.
- GDPR e CCPA: Certifique-se de que a sua splash page da Purple apresenta termos e condições claros e mecanismos de consentimento explícitos para a recolha de dados. Para mais contexto sobre os impactos regulamentares, consulte o nosso briefing sobre o EU AI Act and Guest WiFi: What Marketers Need to Know .
- PCI DSS: O tráfego de convidados deve ser logicamente separado das redes de processamento de pagamentos. Verifique se a VLAN atribuída ao SSID de convidados no Aruba Central não consegue encaminhar tráfego para a sua infraestrutura de ponto de venda (POS).
ROI e Impacto no Negócio
A transição para uma integração gerida na nuvem entre o Aruba Central e a Purple proporciona um valor de negócio mensurável:
- TCO Reduzido: A eliminação de controladores locais e servidores RADIUS locais reduz os custos de hardware e as despesas de manutenção.
- Agilidade Operacional: A gestão de políticas baseada em grupos e o aprovisionamento orientado por API permitem que as equipas de TI implementem novos locais em minutos, em vez de dias.
- Inteligência Acionável: Ao ligar perfeitamente a extremidade da rede à plataforma de analítica da Purple, os locais obtêm visibilidade imediata sobre o fluxo de visitantes, tempos de permanência e dados demográficos dos clientes, transformando um centro de custos (WiFi de convidados) num ativo gerador de receitas.
Oiça o nosso podcast de análise aprofundada para mais informações:
Definições Principais
External Captive Portal Profile
Um objeto de configuração no Aruba Central que define o URL de redirecionamento e os detalhes do servidor de autenticação para uma plataforma de WiFi de convidados de terceiros como a Purple.
Este é o principal ponto de integração onde as equipas de TI ligam a sua rede Aruba aos serviços de nuvem da Purple.
Walled Garden
Um conjunto de regras de acesso que permitem o tráfego para endereços IP ou domínios específicos antes de um utilizador se autenticar.
Essencial para permitir que os dispositivos dos convidados carreguem a página de splash da Purple, acedam a fornecedores de login social e validem certificados TLS antes de obterem acesso total à internet.
RADIUS-as-a-Service
Um servidor RADIUS alojado na nuvem fornecido pela Purple que lida com a autenticação e contabilização de sessões de WiFi de convidados.
Elimina a necessidade de as equipas de TI empresariais implementarem e manterem infraestrutura RADIUS local para acesso de convidados.
Pre-Authentication Role
O estado inicial atribuído a um dispositivo de convidado após a associação com o SSID, restringindo o acesso apenas a destinos de DNS, DHCP e walled garden.
Garante a segurança ao impedir que dispositivos não autenticados acedam à internet ou à rede corporativa.
Group Template
Uma estrutura de configuração hierárquica no Aruba Central que permite que políticas e definições de SSID sejam aplicadas uniformemente em múltiplos pontos de acesso.
O mecanismo fundamental para alcançar implementações multi-site escaláveis e consistentes.
RADIUS Accounting
O processo pelo qual o ponto de acesso envia dados de sessão (hora de início, duração, dados transferidos) para o servidor RADIUS.
Crítico para a Purple fornecer análises precisas sobre o tempo de permanência e o consumo de largura de banda no painel de WiFi Analytics.
OCSP/CRL Endpoints
Endpoints de Online Certificate Status Protocol e Certificate Revocation List utilizados pelos navegadores para verificar a validade de um certificado SSL/TLS.
Se estes endpoints forem bloqueados pelo walled garden, os dispositivos modernos apresentarão avisos de segurança em vez da página de splash da Purple.
OAuth 2.0
O protocolo padrão da indústria para autorização, utilizado para proteger o acesso à API REST do Aruba Central.
As equipas de TI devem gerar credenciais OAuth para programar e automatizar o aprovisionamento de novos sites e perfis de portais cativos.
Exemplos Práticos
Um hotel de 200 quartos está a migrar de Aruba Mobility Controllers locais para o Aruba Central. Eles precisam de replicar a sua integração existente com o Purple WiFi, que utiliza uma página de splash personalizada e login social, em 45 pontos de acesso. Como deve a equipa de TI abordar a configuração?
A equipa de TI deve primeiro criar um Grupo dedicado no Aruba Central para o hotel. Dentro deste grupo, configuram um novo SSID de convidados com o nível de segurança definido para 'Visitors'. Devem então criar um perfil de Captive Portal externo a apontar para o URL de redirecionamento da Purple e configurar o endpoint RADIUS-as-a-Service da Purple como o servidor de autenticação primário. Crucialmente, como utilizam o login social, a equipa deve configurar as regras de acesso do SSID (o walled garden) para permitir explicitamente o tráfego para os domínios da Purple, endpoints de CDN e os domínios específicos exigidos pelos fornecedores de identidade social (ex. Facebook, Google) antes da autenticação. Finalmente, os APs são atribuídos ao grupo, herdando automaticamente a configuração.
Uma cadeia de retalho está a implementar o Purple WiFi em 150 lojas geridas pelo Aruba Central. Eles querem um tema de página de splash diferente para as suas lojas principais em comparação com as suas lojas padrão, mas querem minimizar o esforço de configuração. Como podem alcançar isto?
Em vez de criar Grupos do Aruba Central separados e perfis de Captive Portal externos separados para cada tipo de loja, a cadeia pode utilizar um único Group Template e um único URL de redirecionamento. A plataforma da Purple permite que o URL de redirecionamento sirva dinamicamente diferentes temas de página de splash com base em parâmetros anexados pelo AP Aruba, tais como o endereço MAC do AP ou o ID do Site. A equipa de TI configura um perfil de Captive Portal externo no Central e gere o mapeamento de temas inteiramente dentro da plataforma Purple.
Perguntas de Prática
Q1. Configurou um perfil de Captive Portal externo no Aruba Central a apontar para a Purple. Os convidados ligam-se ao SSID, mas os seus navegadores apresentam um erro genérico de 'Não é possível aceder ao servidor' em vez da página de splash. Qual é a causa mais provável?
Dica: Considere que tráfego é permitido antes de um convidado se autenticar com sucesso.
Ver resposta modelo
A causa mais provável é uma configuração de walled garden incompleta ou em falta. Antes da autenticação, o AP descarta todo o tráfego exceto DNS, DHCP e tráfego destinado a domínios explicitamente permitidos nas regras de acesso. Deve garantir que os domínios do portal cativo da Purple e os endpoints de CDN estão na lista de permissões.
Q2. A sua organização está a implementar o Purple WiFi em 50 escritórios regionais. Quer garantir que, se o servidor RADIUS da Purple ficar temporariamente inacessível, os convidados não tenham acesso não autenticado à internet. Que definição deve configurar no perfil de Captive Portal externo?
Dica: Procure o parâmetro de configuração que dita o comportamento quando o servidor externo falha.
Ver resposta modelo
Deve definir o comportamento de 'Captive Portal Failure' para 'Deny Internet'. Esta abordagem de falha segura garante a segurança e a conformidade, impedindo o acesso não autenticado se o servidor RADIUS não puder ser alcançado.
Q3. Após uma implementação bem-sucedida, a equipa de marketing relata que o painel de análise da Purple mostra os logins dos convidados, mas todas as sessões mostram uma duração de 0 minutos e 0 bytes de dados utilizados. Que passo de configuração de rede foi esquecido?
Dica: Pense em como a duração da sessão e a utilização de dados são comunicadas do AP para o servidor de autenticação.
Ver resposta modelo
O RADIUS Accounting provavelmente não foi ativado, ou a porta de contabilização (1813) está bloqueada por uma firewall. O AP utiliza pacotes RADIUS Accounting-Start, Interim-Update e Stop para reportar métricas de sessão à Purple. Sem estes, a Purple sabe que ocorreu um login, mas não tem visibilidade sobre os detalhes da sessão.
Continue a ler esta série
Integração do CommScope Ruckus com o Purple WiFi: Guia de Instalação e Configuração
Este guia de referência técnica fornece um manual de configuração autoritativo para integrar arquiteturas CommScope Ruckus com o Purple WiFi. Detalha implementações passo a passo para Captive Portals de Guest WiFi, WiFi seguro para funcionários via 802.1X e isolamento de rede multi-tenant utilizando Ruckus Dynamic PSK.
Integração de Access Points Allied Telesis com Purple WiFi
Este guia fornece um manual de configuração abrangente para integrar access points Allied Telesis da Série TQ com o Purple WiFi. Abrange o redirecionamento de Captive Portal externo, autenticação RADIUS 802.1X e direcionamento dinâmico de VLAN usando Private Pre-Shared Keys (PPSK) para implementações multi-tenant seguras.
Integração de Pontos de Acesso Grandstream GWN com o Purple WiFi
Este guia de referência técnica detalha como integrar os pontos de acesso Grandstream GWN com a plataforma de Guest WiFi e analítica da Purple. Abrange a configuração do Captive Portal da Grandstream, definições de RADIUS AAA, configuração de walled garden, autenticação segura de funcionários 802.1X com direcionamento dinâmico de VLAN e segmentação PPSK multi-tenant — fornecendo orientações práticas e passo a passo para MSPs e equipas de TI que implementam WiFi para convidados e funcionários em grande escala.