Saltar para o conteúdo principal

Aruba ClearPass vs. Purple WiFi: Comparando Funcionalidades e Co-implementação

Um guia técnico abrangente que detalha a arquitetura de co-implementação do Aruba ClearPass e do Purple WiFi. Abrange a configuração de proxy RADIUS, atribuição dinâmica de VLAN e as melhores práticas para fornecer redes de convidados seguras e orientadas por análise de dados, em conjunto com o NAC empresarial.

📖 6 min de leitura📝 1,499 palavras🔧 2 exemplos práticos3 perguntas de prática📚 8 definições principais

Ouça este guia

Ver transcrição do podcast
Fale em inglês britânico com um tom confiante, autoritário e conversacional. Você é um consultor sénior de redes a fazer uma apresentação a um cliente. Ritmo medido, dicção clara, profissional mas não rígido. Pausas naturais ocasionais para dar ênfase: Bem-vindo a esta apresentação técnica da Purple. Sou o seu anfitrião e hoje vamos abordar uma questão que surge em quase todos os projetos de redes sem fios empresariais em que trabalhamos: quando já tem o Aruba ClearPass implementado, onde se enquadra o Purple WiFi e como funcionam os dois sistemas em conjunto? [pausa média] Esta não é uma discussão teórica. Se é um gestor de TI, um arquiteto de rede ou um engenheiro de segurança num grupo hoteleiro, numa cadeia de retalho ou num operador de estádios, esta é uma decisão que poderá ter de tomar este trimestre. Por isso, vamos a isso. [pausa média] Introdução e contexto. [pausa curta] Primeiro, vamos esclarecer o que cada plataforma foi realmente concebida para fazer. O Aruba ClearPass Policy Manager é uma plataforma de Network Access Control (Controlo de Acesso à Rede). O seu trabalho é autenticar dispositivos e utilizadores, avaliar a postura do endpoint e aplicar políticas de acesso em toda a sua rede. Trata do 802.1X, que é a norma IEEE para controlo de acesso à rede baseado em portas, utilizando métodos EAP como EAP-TLS com certificados e PEAP com nome de utilizador e palavra-passe. Integra-se com o Microsoft Entra ID, Okta e outros fornecedores de identidade. Perfila dispositivos, verifica se estão em conformidade com a sua política de segurança e atribui-lhes a função de rede correta. Para dispositivos corporativos, o ClearPass é excelente. Foi construído exatamente para este caso de utilização. [pausa média] O Purple WiFi é um animal totalmente diferente. O Purple é uma plataforma de inteligência de WiFi para convidados baseada na nuvem. O seu trabalho é autenticar os visitantes através de um Captive Portal personalizado, capturar dados primários com fluxos de consentimento em conformidade com o GDPR e alimentar esses dados no seu ecossistema de marketing e análise de dados. O Purple opera em mais de 80.000 locais em todo o mundo e processou 440 milhões de inícios de sessão apenas em 2024. Integra-se com mais de 400 conectores, incluindo CRMs e plataformas de automação de marketing. Para redes de convidados, o Purple é o especialista. [pausa média] O problema que a maioria das organizações enfrenta é tentar usar uma única plataforma para fazer ambos os trabalhos. Ou pedem ao ClearPass para gerir o seu portal de convidados, o que ele consegue fazer mas não de forma elegante, ou implementam o Purple sem pensar em como este se posiciona ao lado do seu investimento em NAC existente. A resposta certa é uma arquitetura de co-implementação onde cada plataforma faz o que faz melhor. [pausa média] Aprofundamento técnico. [pausa curta] Deixe-me guiar-lhe pela arquitetura. Numa co-implementação, o seu Aruba Mobility Controller ou pontos de acesso Aruba Instant transmitem múltiplos SSIDs. Normalmente três: um para dispositivos corporativos, um para convidados e um para IoT. Para saber mais sobre este padrão de design de SSID, a Purple publicou um guia detalhado chamado "Three SSIDs to rule them all", que recomendo a leitura em conjunto com esta apresentação. [pausa média] O SSID corporativo utiliza 802.1X com EAP-TLS. Os dispositivos autenticam-se utilizando certificados provisionados através do ClearPass Onboard, que é o módulo integrado de registo de certificados e provisionamento de dispositivos do ClearPass. O ClearPass verifica o estado do dispositivo, valida o certificado, consulta o Active Directory ou o Microsoft Entra ID, e atribui o dispositivo à VLAN adequada. Tipicamente, a VLAN 10 para o tráfego corporativo. Todo este fluxo permanece dentro do ClearPass. A Purple não está envolvida. [medium pause] O SSID de convidados é onde ocorre a integração. Quando um visitante se liga ao SSID de convidados, o controlador Aruba intercepta o tráfego HTTP e redireciona o browser para o Captive Portal da Purple. O visitante autentica-se através da Purple, talvez utilizando o login social via Google, um formulário de email personalizado ou OpenRoaming, onde a Purple atua como um fornecedor de identidade gratuito ao abrigo da licença Connect. Assim que a Purple valida o visitante, envia uma mensagem RADIUS Access-Accept de volta ao controlador, que concede o acesso à internet. [medium pause] Agora, a decisão de arquitetura fundamental é se insere o ClearPass como um proxy RADIUS entre o controlador e a Purple, ou se o controlador comunica diretamente com os servidores RADIUS da Purple. Para a maioria das implementações empresariais, o modelo de proxy é a escolha certa. Eis porquê. [medium pause] Com o ClearPass a funcionar como proxy RADIUS, todos os eventos de autenticação na sua rede, tanto corporativos como de convidados, fluem através do ClearPass. Obtém um registo de auditoria único. A sua equipa de operações de segurança vê tudo num único local. O ClearPass pode anexar os seus próprios atributos de política antes de devolver a resposta ao controlador, permitindo a atribuição dinâmica de VLAN com base na função. E mantém a capacidade de aplicar políticas adicionais às sessões de convidados, tais como limites de largura de banda ou restrições de acesso baseadas no tempo. Fale em inglês britânico com um tom confiante, autoritário e conversacional. É um consultor de rede sénior a informar um cliente. Ritmo pausado, dicção clara, profissional mas não rígido: A configuração do proxy no ClearPass é simples. Cria uma Política de Encaminhamento RADIUS que corresponde ao SSID de convidados através do identificador NAS ou ID da estação chamada. Os pedidos que correspondem a essa política são encaminhados para os servidores RADIUS na cloud da Purple. A Purple responde, o ClearPass anexa o atributo específico do fabricante Aruba-User-Role, e o controlador coloca o convidado na VLAN 20 com acesso exclusivo à internet. [medium pause] Para os dispositivos IoT, o terceiro SSID utiliza bypass de autenticação MAC. O ClearPass traça o perfil do dispositivo utilizando o seu OUI — os primeiros seis carateres do endereço MAC que identificam o fabricante — e atribui-o à ROLE_IOT, que mapeia para a VLAN 30. Esta VLAN não tem acesso à internet, apenas conectividade local. Os seus ecrãs inteligentes, termostatos e fechaduras eletrónicas ficam completamente isolados do tráfego corporativo e de convidados. [medium pause] Vamos falar sobre conformidade, porque é aqui que a arquitetura justifica o investimento. Sob o PCI DSS, qualquer segmento de rede que toque em dados de titulares de cartões deve ser isolado das redes de convidados. A segmentação por VLAN nesta arquitetura cumpre esse requisito. No âmbito do GDPR, o Captive Portal da Purple gere a recolha de consentimento com opt-ins de escolha consciente, o que significa que os visitantes escolhem ativamente partilhar os seus dados em vez de estes serem recolhidos por defeito. A Purple é certificada pela ISO 27001, em conformidade com o GDPR, e possui a certificação Cyber Essentials. O ClearPass fornece o registo de auditoria de que a sua equipa de segurança necessita para relatórios de conformidade. [medium pause] Recomendações de implementação e armadilhas. [short pause] Deixe-me dar-lhe as cinco coisas que mais frequentemente correm mal nesta implementação e como as evitar. [medium pause] Número um: o walled garden (jardim murado). Antes de um visitante se autenticar, o controlador Aruba apenas permite o tráfego para uma lista predefinida de destinos. Se os domínios do portal da Purple, os seus endpoints de CDN e os domínios do fornecedor de login social não estiverem nessa lista, o portal não irá carregar. Precisa de incluir star dot purple dot ai, star dot cloudfront dot net e os domínios OAuth para os fornecedores de login social que estiver a ativar. A Google, o Facebook, a Apple e o Microsoft Entra ID têm todos os seus próprios conjuntos de domínios. Trate o walled garden como uma configuração viva, porque os fornecedores de login social alteram periodicamente os seus domínios de CDN. [medium pause] Número dois: tempos de limite (timeouts) de RADIUS. O timeout de RADIUS por defeito na maioria dos controladores Aruba é de três segundos. Numa arquitetura de proxy, o pedido viaja do ponto de acesso para o controlador, para o ClearPass, através da internet para o RADIUS na cloud da Purple e regressa. Numa rede congestionada, essa viagem de ida e volta pode exceder os três segundos. Defina o seu timeout para pelo menos dez segundos e configure a lógica de repetição com pelo menos duas tentativas. [medium pause] Número três: incompatibilidades de segredo partilhado (shared secrets). O segredo partilhado entre o controlador Aruba e o ClearPass deve coincidir exatamente. O segredo partilhado entre o ClearPass e os servidores RADIUS da Purple também deve coincidir exatamente. Uma diferença de um único caráter causa falhas de autenticação silenciosas, sem qualquer mensagem de erro útil para o visitante. Verifique sempre estes caracteres um a um. [medium pause] Número quatro: sensibilidade a maiúsculas e minúsculas nos nomes das funções (roles). O atributo Aruba-User-Role devolvido pelo ClearPass deve coincidir exatamente com o nome da função definido no controlador Aruba, incluindo maiúsculas. Se o ClearPass devolver guest-authenticated mas o controlador tiver Guest-Authenticated definido, o visitante reverte para a função de início de sessão predefinida sem acesso à internet. [medium pause] Número cinco: RADIUS accounting. Muitas implementações configuram o proxy de autenticação corretamente, mas esquecem-se de fazer o proxy de accounting também. A Purple utiliza dados de RADIUS accounting para monitorizar a duração da sessão, o consumo de dados e para alimentar os seus dashboards de análise. Se o accounting não estiver a fluir para a Purple, as suas análises de fluxo de visitantes (footfall) e os relatórios de tempo de permanência ficarão incompletos. [medium pause] Perguntas rápidas. [short pause] Posso executar isto no Aruba Instant em vez de num Mobility Controller completo? Sim. O Aruba Instant suporta servidores RADIUS externos e redirecionamento de captive portal. A configuração difere ligeiramente, mas os princípios são idênticos. [medium pause] A Purple suporta Change of Authorisation? Sim. O CoA permite que o controlador atualize dinamicamente a sessão de um visitante sem exigir que este se volte a ligar. Isto é útil para acessos com limite de tempo ou atualizações de tarifário. [medium pause] Isto funciona com WPA3? Sim. Tanto o WPA3-SAE para redes pessoais como o WPA3-Enterprise para 802.1X são suportados. Para redes de convidados que utilizam captive portals, o WPA3-SAE ou um SSID aberto com Opportunistic Wireless Encryption são as escolhas típicas. [medium pause] Posso utilizar um único SSID tanto para funcionários como para convidados? Pode, mas adiciona complexidade. O ClearPass lida tanto com a autenticação 802.1X como com a autenticação MAC no mesmo SSID, utilizando regras de serviço para diferenciar os tipos de tráfego e encaminhar em conformidade. Para a maioria dos locais, SSIDs separados são a escolha mais limpa. [medium pause] Resumo e próximos passos. [short pause] O ClearPass e a Purple são complementares, não concorrentes. O ClearPass é o seu motor de políticas para dispositivos corporativos: 802.1X, postura de endpoint, gestão de certificados e registo de auditoria unificado. A Purple é a sua plataforma de inteligência de convidados: captive portal personalizado, captura de dados em conformidade com o GDPR, análise de fluxo de visitantes (footfall) e automação de marketing. [medium pause] A arquitetura de co-implementação utiliza o ClearPass como um proxy RADIUS. Todos os pedidos de autenticação fluem através do ClearPass. Os pedidos de convidados são encaminhados para o RADIUS na cloud da Purple. Os pedidos corporativos são tratados localmente pelo ClearPass. O controlador Aruba aplica as políticas resultantes através de atribuição dinâmica de VLAN. [medium pause] Os três elementos de configuração que deve garantir que estão corretos são: o walled garden, os timeouts de RADIUS e a consistência dos nomes das funções. Garanta a correta configuração destes elementos e terá uma implementação de WiFi de convidados em conformidade e comercialmente valiosa, sem comprometer a postura de segurança corporativa. [medium pause] Para os seus próximos passos: obtenha as credenciais de RADIUS do seu local no dashboard da Purple, reveja a lista de referência do walled garden no guia escrito fornecido e teste todo o fluxo de autenticação com um dispositivo de teste dedicado antes de avançar para produção. Se estiver a fazer a implementação em vários locais, a consola de gestão multi-site da Purple permite-lhe gerir configurações de captive portal, personalização de marca e análises de todo o seu património a partir de uma única interface. [medium pause] Obrigado por ouvir. Visite purple dot ai para falar com um arquiteto de soluções sobre a sua implementação específica.

header_image.png

कार्यकारी सारांश

HPE Aruba इन्फ्रास्ट्रक्चरमध्ये मोठ्या प्रमाणावर गुंतवणूक केलेल्या एंटरप्राइझ वातावरणासाठी, अखंड, डेटा-समृद्ध अतिथी WiFi अनुभव प्रदान करताना जटिल नेटवर्क प्रवेश धोरणे व्यवस्थापित करणे एक महत्त्वपूर्ण आर्किटेक्चरल आव्हान सादर करते. Aruba ClearPass पॉलिसी व्यवस्थापक कॉर्पोरेट उपकरणांसाठी नेटवर्क ऍक्सेस कंट्रोल (NAC) आणि 802.1X सुरक्षिततेमध्ये उत्कृष्ट असला तरी, त्याच्या अंगभूत Captive Portal मध्ये आधुनिक ठिकाणांसाठी आवश्यक असलेल्या प्रगत विपणन ऑटोमेशन आणि विश्लेषणेचा अभाव आहे. हे मार्गदर्शक ClearPass सोबत Purple WiFi कसे समाकलित करावे हे तपशीलवार सांगते, ज्यामुळे प्रत्येक प्लॅटफॉर्मला त्यांच्या मुख्य सामर्थ्यावर लक्ष केंद्रित करणे शक्य होते.

ClearPass ला RADIUS प्रॉक्सी म्हणून उपयोजित करून, आपण कॉर्पोरेट आणि IoT उपकरणांसाठी युनिफाइड सुरक्षा ऑडिट ट्रेल आणि डायनॅमिक VLAN असाइनमेंट राखता, तर अतिथी ऑनबोर्डिंग अनुभव Purple कडे सोपवता. हा दृष्टिकोन GDPR-सुसंगत फर्स्ट-पार्टी डेटा कॅप्चर, तपशीलवार फूटफॉल विश्लेषणे आणि ४०० हून अधिक विपणन कनेक्टर्ससह एकत्रीकरण सक्षम करतो—तुमच्या विद्यमान Aruba NAC गुंतवणुकीला न बदलता. हा दस्तऐवज या सह-उपयोजनासाठी तांत्रिक ब्ल्यूप्रिंट प्रदान करतो, ज्यामध्ये आर्किटेक्चर, कॉन्फिगरेशन त्रुटी आणि सर्वोत्तम पद्धतींचा समावेश आहे.

तांत्रिक सखोल विश्लेषण

Aruba ClearPass आणि Purple WiFi चे एकत्रीकरण मानक RADIUS प्रोटोकॉल आणि HTTP रीडायरेक्ट मेकॅनिझमवर अवलंबून आहे, जे RADIUS प्रॉक्सी आर्किटेक्चरभोवती संरचित आहे. हे डिझाइन हे सुनिश्चित करते की ClearPass सर्व नेटवर्क प्रवेशासाठी केंद्रीय धोरण निर्णय बिंदू राहील, तर Purple अतिथी-अनुकूल Captive Portal आणि डेटा संकलन व्यवस्थापित करते.

मुख्य आर्किटेक्चर

मानक सह-उपयोजनामध्ये, तुमचे Aruba मोबिलिटी कंट्रोलर्स किंवा Aruba इन्स्टंट ऍक्सेस पॉइंट्स एकाधिक SSIDs ब्रॉडकास्ट करतात. एक सामान्य डिझाइन पॅटर्न, जसे की Three SSIDs to rule them all: the WiFi design for guest, staff and IoT मध्ये वर्णन केले आहे, तीन समर्पित नेटवर्क वापरतो:

  1. Corporate SSID: EAP-TLS सह 802.1X वापरते. ClearPass Onboard द्वारे तरतूद केलेल्या प्रमाणपत्रांचा वापर करून उपकरणे प्रमाणीकृत होतात. ClearPass उपकरणाच्या स्थितीचे मूल्यांकन करते, Microsoft Entra ID किंवा Active Directory कडे चौकशी करते आणि उपकरणाला कॉर्पोरेट VLAN (उदा. VLAN 10) मध्ये नियुक्त करते. या फ्लोमध्ये Purple समाविष्ट नाही.
  2. IoT SSID: MAC ऑथेंटिकेशन बायपास (MAB) वापरते. ClearPass उपकरणाच्या ऑर्गनायझेशनली युनिक आयडेंटिफायर (OUI) चा वापर करून त्याचे प्रोफाइल तयार करते आणि त्याला इंटरनेट प्रवेश नसलेल्या एका वेगळ्या IoT VLAN (उदा. VLAN 30) मध्ये नियुक्त करते.
  3. Guest SSID: हे एक ओपन किंवा अपॉर्चुनिस्टिक वायरलेस एन्क्रिप्शन (OWE) नेटवर्क आहे जे Purple Captive Portal ट्रिगर करते. architecture_overview.png

RADIUS Proxy फ्लो

जेव्हा एखादा अभ्यागत (visitor) गेस्ट SSID शी कनेक्ट होतो आणि ब्राउझर उघडतो, तेव्हा Aruba कंट्रोलर HTTP ट्रॅफिक अडवतो आणि सेशन Purple Captive Portal URL कडे रिडायरेक्ट करतो. अभ्यागत सोशल लॉगिन, कस्टम फॉर्म किंवा OpenRoaming (जिथे Purple, Connect प्लॅन अंतर्गत मोफत आयडेंटिटी प्रोव्हाइडर म्हणून काम करते) चा वापर करून Purple द्वारे ऑथेंटिकेट करतो.

एकदा Purple ने अभ्यागताला प्रमाणित (validate) केले की, ते RADIUS Access-Accept संदेश पाठवते. तथापि, Aruba कंट्रोलर थेट Purple च्या क्लाउड RADIUS सर्व्हरशी संपर्क साधण्याऐवजी, ClearPass ला RADIUS proxy म्हणून समाविष्ट केले जाते:

  1. Aruba कंट्रोलर सर्व RADIUS विनंत्या (requests) ClearPass कडे पाठवतो.
  2. ClearPass त्याच्या सेवा नियमांच्या (Service Rules) विरुद्ध विनंतीचे मूल्यमापन करते. जर विनंती गेस्ट SSID शी जुळत असेल (Called-Station-Id किंवा NAS आयडेंटिफायरद्वारे ओळखली जाणारी), तर RADIUS Routing Policy ही विनंती Purple च्या RADIUS सर्व्हरकडे फॉरवर्ड करते.
  3. Purple एक Access-Accept संदेशासह प्रतिसाद देते.
  4. ClearPass ला हा प्रतिसाद मिळतो आणि तो स्वतःची Enforcement Policy लागू करतो, कंट्रोलरकडे अंतिम प्रतिसाद फॉरवर्ड करण्यापूर्वी विशिष्ट Vendor-Specific Attributes (VSAs) जोडतो.

डायनॅमिक रोल-आधारित VLAN असाइनमेंट

या आर्किटेक्चरमधील सर्वात महत्त्वाची VSA म्हणजे Aruba-User-Role आहे. जेव्हा ClearPass, Access-Accept संदेश कंट्रोलरकडे फॉरवर्ड करते, तेव्हा वायरलेस नेटवर्कवर अभ्यागताने कोणती नेमकी भूमिका घ्यावी हे स्पष्ट करण्यासाठी ते या ॲट्रिब्यूटचा समावेश करते.

उदाहरणार्थ, ClearPass Aruba-User-Role = guest-authenticated परत करू शकते. Aruba कंट्रोलरवर, हा रोल VLAN 20 शी मॅप केला जातो, जो इंटरनेट प्रवेशाची परवानगी देणाऱ्या परंतु अंतर्गत कॉर्पोरेट सबनेटसाठी राउटिंग ब्लॉक करणाऱ्या फायरवॉल पॉलिसीसह कॉन्फिगर केलेला असतो. PCI DSS [1] सारख्या मानकांचे पालन करण्यासाठी हे सेगमेंटेशन आवश्यक आहे.

comparison_chart.png

अंमलबजावणी मार्गदर्शिका (Implementation Guide)

हे आर्किटेक्चर तैनात करण्यासाठी Aruba इन्फ्रास्ट्रक्चर आणि ClearPass दोन्हीवर अचूक कॉन्फिगरेशन आवश्यक आहे. हे इंटिग्रेशन स्थापित करण्यासाठी खालील विक्रेता-तटस्थ (vendor-neutral) पायऱ्यांचे अनुसरण करा.

पायरी १: ClearPass मध्ये Purple RADIUS सर्व्हर कॉन्फिगर करा

ClearPass मधील Configuration > Network > Devices वर जा आणि Purple चे प्राथमिक आणि दुय्यम RADIUS सर्व्हर नेटवर्क डिव्हाइस म्हणून जोडा. तुम्हाला तुमच्या Purple व्हेन्यू कॉन्फिगरेशन डॅशबोर्डमध्ये दिलेले IP ॲड्रेस आणि शेअर केलेला सिक्रेट कोड (shared secret) आवश्यक असेल.

पायरी २: RADIUS Routing Policy तयार करा

ClearPass मध्ये एक नवीन RADIUS Routing Policy तयार करा. ही पॉलिसी कोणत्या परिस्थितींमध्ये विनंत्या (requests) Purple कडे प्रॉक्सी केल्या जातील हे निश्चित करेल. पायरी १ मध्ये तुम्ही कॉन्फिगर केलेल्या Purple RADIUS सर्व्हरवर प्राथमिक आणि बॅकअप डेस्टिनेशन सेट करा.

पायरी ३: गेस्ट सर्व्हिस व्याख्यात करा

गेस्ट ऑथेंटिकेशनसाठी ClearPass मध्ये एक नवीन सर्व्हिस (Service) तयार करा.

  • Type: RADIUS Enforcement (Generic)
  • सर्व्हिस नियम: तुमच्या गेस्ट SSID नाव असलेल्या Radius:IETF:Called-Station-Id शी जुळवा.
  • राउटिंग पॉलिसी: पायरी २ मध्ये तयार केलेली पॉलिसी निवडा.
  • एंफोर्समेंट पॉलिसी: अरुबा कंट्रोलरवरील तुमच्या गेस्ट रोलशी संबंधित असलेल्या व्हॅल्यूसह Aruba-User-Role VSA परत करण्यासाठी पॉलिसी कॉन्फिगर करा.

पायरी ४: कंट्रोलरवर वॉल्ड गार्डन कॉन्फिगर करा

वॉल्ड गार्डन ही अशा डोमेन्सची सूची आहे जिथपर्यंत एखादे डिव्हाइस ऑथेंटिकेशनपूर्वी पोहोचू शकते. हे अरुबा कंट्रोलरवर (किंवा ArubaOS 10 मधील ॲक्सेस नियमांद्वारे) कॉन्फिगर केले जाते. आपण Purple च्या मुख्य डोमेन्सचा समावेश करणे आवश्यक आहे:

  • *.purple.ai
  • *.cloudfront.net
  • *.venuewifi.com

जर तुम्ही सोशल लॉगिन सक्षम करत असाल, तर तुम्ही प्रत्येक प्रदात्यासाठी OAuth डोमेन्स देखील जोडले पाहिजेत (उदा. *.facebook.com, *.google.com, *.microsoftonline.com).

पायरी ५: RADIUS अकाऊंटिंग कॉन्फिगर करा

RADIUS अकाऊंटिंग देखील ClearPass द्वारे Purple कडे प्रॉक्सी केले जात असल्याची खात्री करा. Purple हे सेशनचा कालावधी ट्रॅक करण्यासाठी आणि त्याचे WiFi Analytics डॅशबोर्ड भरण्यासाठी अकाऊंटिंग डेटा (Acct-Start, Acct-Interim-Update, Acct-Stop) वापरते. अरुबा कंट्रोलरवर अकाऊंटिंग अंतराल ५ मिनिटांवर सेट करा.

सर्वोत्तम पद्धती

मजबूत आणि सुसंगत उपयोजन सुनिश्चित करण्यासाठी, खालील उद्योग-मानक शिफारसींचे पालन करा.

  • रहदारीचे काटेकोरपणे विभाजन करा: कॉर्पोरेट संसाधनांचा कोणताही मार्ग नसलेल्या समर्पित VLAN वर गेस्ट ट्रॅफिक नेहमी ठेवा. PCI DSS आणि सामान्य नेटवर्क सुरक्षेसाठी ही एक मूलभूत आवश्यकता आहे.
  • प्रॉक्सी अकाऊंटिंग डेटा: RADIUS अकाऊंटिंगकडे दुर्लक्ष करू नका. जर अकाऊंटिंग पॅकेट्स Purple पर्यंत पोहोचले नाहीत, तर तुमचे फूटफॉल ॲनालिटिक्स आणि ड्वेल टाइम रिपोर्ट अपूर्ण राहतील.
  • WISPr सक्षम करा: अरुबा कंट्रोलरच्या captive portal प्रोफाइलवर, WISPr (Wireless Internet Service Provider roaming) सक्षम असल्याची खात्री करा. हा प्रोटोकॉल मोबाईल ऑपरेटिंग सिस्टम्सना captive portal स्वयंचलितपणे शोधण्याची आणि लॉगिन स्क्रीन अखंडपणे दाखवण्याची परवानगी देतो.
  • सचेत-निवड ऑप्ट-इन्स वापरा: GDPR चे पालन करण्यासाठी, तुमचे Purple पोर्टल मार्केटिंग कम्युनिकेशन्ससाठी आधीच टिक केलेल्या बॉक्सऐवजी किंवा गृहीत धरलेल्या संमतीऐवजी स्पष्ट ऑप्ट-इन चेकबॉक्स वापरण्यासाठी कॉन्फिगर करा [2].

त्रुटी निवारण आणि जोखीम कमी करणे

काळजीपूर्वक कॉन्फिगरेशन करूनही, इंटिग्रेशन्स अयशस्वी होऊ शकतात. येथे सर्वात सामान्य बिघाड मोड आणि ते कसे सोडवायचे ते दिले आहे.

वॉल्ड गार्डन चुकीचे कॉन्फिगरेशन

भेट देणाऱ्याच्या डिव्हाइसवर captive portal लोड होण्यात अयशस्वी झाल्यास, त्याचे कारण जवळजवळ नेहमीच वॉल्ड गार्डन असते. सोशल लॉगिन प्रदाते वारंवार त्यांच्या CDN IP श्रेणी आणि डोमेन नावे अपडेट करतात. वॉल्ड गार्डनला सतत बदलणारे कॉन्फिगरेशन समजा. जर एखादे विशिष्ट सोशल लॉगिन अयशस्वी झाले, तर डिव्हाइस कोणत्या डोमेनवर पोहोचण्याचा प्रयत्न करत आहे हे शोधण्यासाठी पॅकेट कॅप्चर वापरा आणि ते अनुमती सूचीमध्ये जोडा.

RADIUS टाइमआउट त्रुटी

बऱ्याच Aruba कंट्रोलर्सवरील डीफॉल्ट RADIUS टाइमआउट ३ सेकंद असतो. प्रॉक्सी आर्किटेक्चरमध्ये, ऑथेंटिकेशन विनंती AP कडून कंट्रोलरकडे, ClearPass कडे, इंटरनेटद्वारे Purple च्या क्लाउड इन्फ्रास्ट्रक्चरकडे आणि परत जाणे आवश्यक आहे. गर्दी असलेल्या नेटवर्कवर, ही राऊंड ट्रिप सहजपणे ३ सेकंदांपेक्षा जास्त असू शकते, ज्यामुळे कंट्रोलर विनंती नाकारू शकतो. Aruba कंट्रोलरवरील RADIUS टाइमआउट किमान १० सेकंदांपर्यंत वाढवा आणि रीट्राय लॉजिक कॉन्फिगर करा.

शेअर्ड सिक्रेट न जुळणे

सुरक्षेसाठी RADIUS शेअर्ड सिक्रेट्सवर अवलंबून असते. जर Aruba कंट्रोलर आणि ClearPass मधील, किंवा ClearPass आणि Purple मधील शेअर्ड सिक्रेट तंतोतंत जुळले नाही, तर ऑथेंटिकेशन गुपचूप अयशस्वी होईल. अभ्यागताला कोणताही अर्थपूर्ण त्रुटी संदेश दाखवला जाणार नाही. ऑथेंटिकेशन अयशस्वी होत असल्यास नेहमी हे सिक्रेट्स एकेक अक्षराने तपासून पहा.

रोल नावातील कॅपिटलायझेशन संवेदनशीलता

ClearPass द्वारे परत केलेल्या Aruba-User-Role VSA चे मूल्य Aruba कंट्रोलरवर परिभाषित केलेल्या रोल नावाशी तंतोतंत जुळले पाहिजे, ज्यामध्ये कॅपिटलायझेशनचा समावेश आहे. जर ClearPass ने guest-authenticated परत केले परंतु कंट्रोलरला Guest-Authenticated हवे असेल, तर अभ्यागत डीफॉल्ट लॉगऑन रोलवर परत जाईल आणि त्याला इंटरनेट ॲक्सेस मिळणार नाही.

ROI आणि व्यावसायिक प्रभाव

मूलभूत स्थानिक Captive Portal च्या ऐवजी Purple WiFi चा वापर केल्याने एकाधिक विभागांमध्ये मोजण्यायोग्य व्यावसायिक मूल्य निर्माण होते.

  • मार्केटिंग प्रभाव: पोर्टलद्वारे फर्स्ट-पार्टी डेटा कॅप्चर करून, ठिकाणांच्या मार्केटिंग डेटाबेसमध्ये लक्षणीय वाढ दिसून येते. उदाहरणार्थ, Harrods ने लॉयल्टी प्रोग्राम साइन-अप वाढवण्यासाठी Purple चा वापर करून ५७ पट मार्केटिंग ROI प्राप्त केला [३].
  • ऑपरेशनल कार्यक्षमता: RADIUS प्रॉक्सी आर्किटेक्चर IT वरील ऑपरेशनल भार कमी करते. सुरक्षा टीम्स सर्व नेटवर्क ॲक्सेस इव्हेंटसाठी ClearPass मध्ये एकच केंद्रीय डॅशबोर्ड (single pane of glass) व्यवस्थापित करतात, ज्यामुळे अनुपालन रिपोर्टिंग आणि ट्रबलशूटिंग सुलभ होते.
  • मॉनेटायझेशन: वाहतूक किंवा आतिथ्य क्षेत्रातील ठिकाणांसाठी, Purple स्तरित (tiered) बँडविड्थ मॉडेल्स सक्षम करते. AGS एअरपोर्ट्सने मोफत मूलभूत स्तरासोबत सशुल्क प्रीमियम WiFi स्तर लागू करून ८४२% ROI निर्माण केला [४].

हे सह-डिप्लॉयमेंट लागू करून, तुम्ही तुमच्या गेस्ट नेटवर्कला एका खर्च केंद्रातून महसूल देणाऱ्या मालमत्तेमध्ये रूपांतरित करता, आणि त्याच वेळी एंटरप्राइझ IT साठी आवश्यक असलेली कठोर सुरक्षा स्थिती राखता.

संदर्भ

[१] PCI Security Standards Council. "Payment Card Industry (PCI) Data Security Standard." [२] Information Commissioner's Office (ICO). "Guide to the General Data Protection Regulation (GDPR)." [३] Purple. "Harrods Guest WiFi Case Study." [४] Purple. "AGS Airports Guest WiFi Case Study."

Definições Principais

Proxy RADIUS

Uma arquitetura onde um servidor intermédio (ClearPass) recebe pedidos de autenticação de um dispositivo de rede (controlador Aruba) e os encaminha para o servidor de backend apropriado (Purple), permitindo que o proxy inspecione, registe ou modifique o tráfego.

Utilizado para manter uma única pista de auditoria de segurança no ClearPass, permitindo que o Purple trate da autenticação de convidados.

Walled Garden

Um ambiente limitado que controla o acesso de um utilizador a conteúdos web antes de este estar totalmente autenticado na rede.

Essencial para Captive Portals; o walled garden deve permitir o acesso aos domínios de alojamento do portal e aos fornecedores de login social para que a página de login possa carregar.

Atributo Específico do Fornecedor (VSA)

Campos de dados personalizados dentro do protocolo RADIUS que permitem aos fornecedores de hardware suportar funcionalidades proprietárias não definidas nos RFCs padrão do RADIUS.

O ClearPass utiliza o VSA 'Aruba-User-Role' para indicar ao controlador Aruba exatamente qual a função de firewall e VLAN que deve atribuir a um utilizador convidado.

802.1X

Uma norma IEEE para controlo de acesso à rede baseado em portas que fornece um mecanismo de autenticação para dispositivos que se desejam ligar a uma LAN ou WLAN.

O protocolo principal utilizado pelo ClearPass para proteger os dispositivos corporativos, normalmente utilizando EAP-TLS com certificados.

Captive Portal

Uma página web que o utilizador de uma rede de acesso público é obrigado a visualizar e com a qual deve interagir antes de lhe ser concedido acesso.

O Purple fornece a interface do Captive Portal para capturar dados de visitantes, exibir a identidade visual da marca e recolher consentimentos de marketing.

Ignorar Autenticação MAC (MAB)

Uma técnica que utiliza o endereço MAC de um dispositivo para o autenticar na rede quando o dispositivo não suporta suplicantes 802.1X.

Utilizado pelo ClearPass para criar o perfil e autenticar dispositivos IoT sem interface, como smart TVs ou termóstatos, colocando-os numa VLAN isolada.

Atribuição Dinâmica de VLAN

O processo de atribuição automática de um dispositivo a uma Virtual Local Area Network específica com base nas suas credenciais de autenticação ou função, em vez do SSID ao qual se ligou.

Permite que uma única infraestrutura de rede física segmente de forma segura o tráfego corporativo, de convidados e de IoT.

WISPr

Roaming de Fornecedor de Serviços de Internet Sem Fios; um protocolo que permite aos dispositivos detetar automaticamente Captive Portals.

Deve ser ativado no controlador Aruba para que os dispositivos móveis apresentem automaticamente o ecrã de início de sessão da Purple ao ligarem-se ao WiFi de convidados.

Exemplos Práticos

Um hotel com 500 quartos precisa de implementar WiFi corporativo seguro para os funcionários e um portal de convidados com marca personalizada e captura de dados para os visitantes, utilizando os controladores Aruba e o ClearPass existentes.

Implemente dois SSIDs: 'Hotel_Corp' e 'Hotel_Guest'. Configure 'Hotel_Corp' para autenticação 802.1X no Active Directory via ClearPass, atribuindo os funcionários à VLAN 10. Configure 'Hotel_Guest' como uma rede aberta que redireciona para o Captive Portal do Purple. Configure o ClearPass como um proxy RADIUS para o SSID de convidados, encaminhando os pedidos para o Purple. Configure o ClearPass para devolver o VSA 'Aruba-User-Role' após a autenticação bem-sucedida no Purple, atribuindo os convidados a uma VLAN 20 isolada.

Comentário do Examinador: Esta abordagem isola perfeitamente o tráfego corporativo e de convidados, cumprindo os requisitos do PCI DSS. Aproveita o ClearPass pelo seu forte desempenho em 802.1X, ao mesmo tempo que transfere o portal de convidados e a análise de dados para o Purple, evitando a necessidade de duas soluções NAC separadas.

Os visitantes estão a ligar-se ao SSID de convidados, mas a página do Captive Portal do Purple não está a carregar nos seus dispositivos.

Reveja e atualize a configuração do walled garden no controlador Aruba. Certifique-se de que os domínios principais do Purple (*.purple.ai, *.cloudfront.net, *.venuewifi.com) estão explicitamente permitidos. Se o login social estiver ativado, verifique se todos os domínios OAuth necessários (por exemplo, *.facebook.com, *.google.com) também estão incluídos na lista de permissões de pré-autenticação.

Comentário do Examinador: As configurações incorretas do walled garden são a causa mais comum de falhas no Captive Portal. Os dispositivos devem conseguir aceder à infraestrutura de alojamento do portal e à CDN antes de estarem totalmente autenticados na rede.

Perguntas de Prática

Q1. Configurou o ClearPass para efetuar o proxy da autenticação de convidados para a Purple. O convidado autentica-se com sucesso no portal da Purple, mas o controlador Aruba coloca-o na função predefinida 'logon' sem acesso à Internet, em vez da função pretendida 'guest-access'. Qual é o erro de configuração mais provável?

Dica: Verifique a forma como o ClearPass comunica a atribuição de funções de volta ao controlador.

Ver resposta modelo

Existe uma incompatibilidade na diferenciação de maiúsculas e minúsculas no nome da função. O valor do VSA Aruba-User-Role devolvido pelo ClearPass deve corresponder exatamente ao nome da função definido no controlador Aruba. Se houver um erro tipográfico ou diferença de maiúsculas/minúsculas (ex. 'Guest-Access' vs 'guest-access'), o controlador não reconhecerá a função e colocará o utilizador no estado restrito predefinido.

Q2. Uma cadeia de lojas quer implementar o Purple WiFi para análise de dados de convidados, mas a sua equipa de segurança exige que todos os eventos de autenticação de rede sejam registados de forma centralizada no seu sistema Aruba ClearPass existente para fins de conformidade. Como deve ser desenhada a arquitetura?

Dica: Considere como o tráfego RADIUS flui entre os pontos de acesso, o ClearPass e a Purple.

Ver resposta modelo

Implemente uma arquitetura de proxy RADIUS. Configure os controladores Aruba para enviarem todos os pedidos RADIUS para o ClearPass. No ClearPass, crie uma política de encaminhamento que reencaminhe os pedidos do SSID de convidados para os servidores RADIUS na cloud da Purple. Isto garante que a Purple gere o portal de convidados e as análises, enquanto o ClearPass mantém um registo de auditoria completo e centralizado de todos os eventos de autenticação.

Q3. Após a implementação da integração, a equipa de marketing relata que o painel de análise da Purple está a apresentar zero dados relativos ao 'tempo de permanência' dos visitantes, embora os convidados se estejam a ligar e a utilizar a Internet com sucesso. Que passo de configuração foi esquecido?

Dica: Os cálculos de tempo de permanência requerem atualizações contínuas sobre o estado da sessão, e não apenas a autenticação inicial.

Ver resposta modelo

A gestão de contas (accounting) RADIUS não está a ser enviada via proxy para a Purple. Embora o proxy de autenticação permita o acesso dos utilizadores à rede, a Purple necessita dos pacotes de accounting RADIUS (Acct-Start, Acct-Interim-Update, Acct-Stop) para calcular a duração da sessão e o tempo de permanência. Deve garantir que o ClearPass está configurado para enviar os dados de accounting via proxy para a Purple e que o controlador está definido para enviar atualizações provisórias (ex. a cada 5 minutos).

Continue a ler esta série

Server RADIUS: um guia abrangente para empresas

Este guia fornece aos gestores de TI, arquitetos de rede e CTOs uma referência técnica definitiva sobre a autenticação de server RADIUS para WiFi empresarial. Abrange a estrutura AAA, a arquitetura 802.1X, a seleção do método EAP, as vantagens e desvantagens da implementação na cloud versus local, e a atribuição dinâmica de VLAN. Os operadores de espaços nos setores da hotelaria, retalho, eventos e setor público encontrarão orientações de implementação práticas, estudos de caso do mundo real e as estruturas de decisão necessárias para migrar de chaves pré-partilhadas inseguras para uma arquitetura de controlo de acesso à rede segura e orientada pela identidade.

Ler o guia →

Cisco ISE vs. Purple WiFi: Como se Comparam e Trabalham em Conjunto

Este guia explica como o Cisco ISE e o Purple WiFi desempenham funções distintas mas complementares em redes empresariais. Detalha como utilizar o Cisco ISE para acesso corporativo seguro 802.1X enquanto aproveita o Purple para WiFi de convidados em conformidade com o GDPR, análises de marketing e integração com CRM.

Ler o guia →

EAP-TLS vs EAP-TTLS: Qual Protocolo de WiFi Baseado em Certificados Deve Escolher?

Este guia fornece uma comparação direta e definitiva entre o EAP-TLS e o EAP-TTLS para a autenticação de WiFi empresarial ao abrigo da norma IEEE 802.1X. Explica a diferença arquitetónica entre a autenticação mútua por certificado e o tunelamento de certificado apenas do servidor, oferecendo aos gestores de TI, arquitetos de rede e CISOs uma estrutura de decisão clara com base nas capacidades de gestão de dispositivos e requisitos de conformidade. A Purple suporta ambos os caminhos de autenticação EAP-TLS e EAP-TTLS para WiFi de Funcionários, e este guia ajuda as organizações a compreender os compromissos de infraestrutura antes de se comprometerem com qualquer uma das abordagens.

Ler o guia →