Aruba ClearPass vs. Purple WiFi: Comparando Funcionalidades e Co-implementação
Um guia técnico abrangente que detalha a arquitetura de co-implementação do Aruba ClearPass e do Purple WiFi. Abrange a configuração de proxy RADIUS, atribuição dinâmica de VLAN e as melhores práticas para fornecer redes de convidados seguras e orientadas por análise de dados, em conjunto com o NAC empresarial.
Ouça este guia
Ver transcrição do podcast
- कार्यकारी सारांश
- तांत्रिक सखोल विश्लेषण
- मुख्य आर्किटेक्चर
- RADIUS Proxy फ्लो
- डायनॅमिक रोल-आधारित VLAN असाइनमेंट
- अंमलबजावणी मार्गदर्शिका (Implementation Guide)
- पायरी १: ClearPass मध्ये Purple RADIUS सर्व्हर कॉन्फिगर करा
- पायरी २: RADIUS Routing Policy तयार करा
- पायरी ३: गेस्ट सर्व्हिस व्याख्यात करा
- पायरी ४: कंट्रोलरवर वॉल्ड गार्डन कॉन्फिगर करा
- पायरी ५: RADIUS अकाऊंटिंग कॉन्फिगर करा
- सर्वोत्तम पद्धती
- त्रुटी निवारण आणि जोखीम कमी करणे
- वॉल्ड गार्डन चुकीचे कॉन्फिगरेशन
- RADIUS टाइमआउट त्रुटी
- शेअर्ड सिक्रेट न जुळणे
- रोल नावातील कॅपिटलायझेशन संवेदनशीलता
- ROI आणि व्यावसायिक प्रभाव
- संदर्भ

कार्यकारी सारांश
HPE Aruba इन्फ्रास्ट्रक्चरमध्ये मोठ्या प्रमाणावर गुंतवणूक केलेल्या एंटरप्राइझ वातावरणासाठी, अखंड, डेटा-समृद्ध अतिथी WiFi अनुभव प्रदान करताना जटिल नेटवर्क प्रवेश धोरणे व्यवस्थापित करणे एक महत्त्वपूर्ण आर्किटेक्चरल आव्हान सादर करते. Aruba ClearPass पॉलिसी व्यवस्थापक कॉर्पोरेट उपकरणांसाठी नेटवर्क ऍक्सेस कंट्रोल (NAC) आणि 802.1X सुरक्षिततेमध्ये उत्कृष्ट असला तरी, त्याच्या अंगभूत Captive Portal मध्ये आधुनिक ठिकाणांसाठी आवश्यक असलेल्या प्रगत विपणन ऑटोमेशन आणि विश्लेषणेचा अभाव आहे. हे मार्गदर्शक ClearPass सोबत Purple WiFi कसे समाकलित करावे हे तपशीलवार सांगते, ज्यामुळे प्रत्येक प्लॅटफॉर्मला त्यांच्या मुख्य सामर्थ्यावर लक्ष केंद्रित करणे शक्य होते.
ClearPass ला RADIUS प्रॉक्सी म्हणून उपयोजित करून, आपण कॉर्पोरेट आणि IoT उपकरणांसाठी युनिफाइड सुरक्षा ऑडिट ट्रेल आणि डायनॅमिक VLAN असाइनमेंट राखता, तर अतिथी ऑनबोर्डिंग अनुभव Purple कडे सोपवता. हा दृष्टिकोन GDPR-सुसंगत फर्स्ट-पार्टी डेटा कॅप्चर, तपशीलवार फूटफॉल विश्लेषणे आणि ४०० हून अधिक विपणन कनेक्टर्ससह एकत्रीकरण सक्षम करतो—तुमच्या विद्यमान Aruba NAC गुंतवणुकीला न बदलता. हा दस्तऐवज या सह-उपयोजनासाठी तांत्रिक ब्ल्यूप्रिंट प्रदान करतो, ज्यामध्ये आर्किटेक्चर, कॉन्फिगरेशन त्रुटी आणि सर्वोत्तम पद्धतींचा समावेश आहे.
तांत्रिक सखोल विश्लेषण
Aruba ClearPass आणि Purple WiFi चे एकत्रीकरण मानक RADIUS प्रोटोकॉल आणि HTTP रीडायरेक्ट मेकॅनिझमवर अवलंबून आहे, जे RADIUS प्रॉक्सी आर्किटेक्चरभोवती संरचित आहे. हे डिझाइन हे सुनिश्चित करते की ClearPass सर्व नेटवर्क प्रवेशासाठी केंद्रीय धोरण निर्णय बिंदू राहील, तर Purple अतिथी-अनुकूल Captive Portal आणि डेटा संकलन व्यवस्थापित करते.
मुख्य आर्किटेक्चर
मानक सह-उपयोजनामध्ये, तुमचे Aruba मोबिलिटी कंट्रोलर्स किंवा Aruba इन्स्टंट ऍक्सेस पॉइंट्स एकाधिक SSIDs ब्रॉडकास्ट करतात. एक सामान्य डिझाइन पॅटर्न, जसे की Three SSIDs to rule them all: the WiFi design for guest, staff and IoT मध्ये वर्णन केले आहे, तीन समर्पित नेटवर्क वापरतो:
- Corporate SSID: EAP-TLS सह 802.1X वापरते. ClearPass Onboard द्वारे तरतूद केलेल्या प्रमाणपत्रांचा वापर करून उपकरणे प्रमाणीकृत होतात. ClearPass उपकरणाच्या स्थितीचे मूल्यांकन करते, Microsoft Entra ID किंवा Active Directory कडे चौकशी करते आणि उपकरणाला कॉर्पोरेट VLAN (उदा. VLAN 10) मध्ये नियुक्त करते. या फ्लोमध्ये Purple समाविष्ट नाही.
- IoT SSID: MAC ऑथेंटिकेशन बायपास (MAB) वापरते. ClearPass उपकरणाच्या ऑर्गनायझेशनली युनिक आयडेंटिफायर (OUI) चा वापर करून त्याचे प्रोफाइल तयार करते आणि त्याला इंटरनेट प्रवेश नसलेल्या एका वेगळ्या IoT VLAN (उदा. VLAN 30) मध्ये नियुक्त करते.
- Guest SSID: हे एक ओपन किंवा अपॉर्चुनिस्टिक वायरलेस एन्क्रिप्शन (OWE) नेटवर्क आहे जे Purple Captive Portal ट्रिगर करते.

RADIUS Proxy फ्लो
जेव्हा एखादा अभ्यागत (visitor) गेस्ट SSID शी कनेक्ट होतो आणि ब्राउझर उघडतो, तेव्हा Aruba कंट्रोलर HTTP ट्रॅफिक अडवतो आणि सेशन Purple Captive Portal URL कडे रिडायरेक्ट करतो. अभ्यागत सोशल लॉगिन, कस्टम फॉर्म किंवा OpenRoaming (जिथे Purple, Connect प्लॅन अंतर्गत मोफत आयडेंटिटी प्रोव्हाइडर म्हणून काम करते) चा वापर करून Purple द्वारे ऑथेंटिकेट करतो.
एकदा Purple ने अभ्यागताला प्रमाणित (validate) केले की, ते RADIUS Access-Accept संदेश पाठवते. तथापि, Aruba कंट्रोलर थेट Purple च्या क्लाउड RADIUS सर्व्हरशी संपर्क साधण्याऐवजी, ClearPass ला RADIUS proxy म्हणून समाविष्ट केले जाते:
- Aruba कंट्रोलर सर्व RADIUS विनंत्या (requests) ClearPass कडे पाठवतो.
- ClearPass त्याच्या सेवा नियमांच्या (Service Rules) विरुद्ध विनंतीचे मूल्यमापन करते. जर विनंती गेस्ट SSID शी जुळत असेल (
Called-Station-Idकिंवा NAS आयडेंटिफायरद्वारे ओळखली जाणारी), तर RADIUS Routing Policy ही विनंती Purple च्या RADIUS सर्व्हरकडे फॉरवर्ड करते. - Purple एक Access-Accept संदेशासह प्रतिसाद देते.
- ClearPass ला हा प्रतिसाद मिळतो आणि तो स्वतःची Enforcement Policy लागू करतो, कंट्रोलरकडे अंतिम प्रतिसाद फॉरवर्ड करण्यापूर्वी विशिष्ट Vendor-Specific Attributes (VSAs) जोडतो.
डायनॅमिक रोल-आधारित VLAN असाइनमेंट
या आर्किटेक्चरमधील सर्वात महत्त्वाची VSA म्हणजे Aruba-User-Role आहे. जेव्हा ClearPass, Access-Accept संदेश कंट्रोलरकडे फॉरवर्ड करते, तेव्हा वायरलेस नेटवर्कवर अभ्यागताने कोणती नेमकी भूमिका घ्यावी हे स्पष्ट करण्यासाठी ते या ॲट्रिब्यूटचा समावेश करते.
उदाहरणार्थ, ClearPass Aruba-User-Role = guest-authenticated परत करू शकते. Aruba कंट्रोलरवर, हा रोल VLAN 20 शी मॅप केला जातो, जो इंटरनेट प्रवेशाची परवानगी देणाऱ्या परंतु अंतर्गत कॉर्पोरेट सबनेटसाठी राउटिंग ब्लॉक करणाऱ्या फायरवॉल पॉलिसीसह कॉन्फिगर केलेला असतो. PCI DSS [1] सारख्या मानकांचे पालन करण्यासाठी हे सेगमेंटेशन आवश्यक आहे.

अंमलबजावणी मार्गदर्शिका (Implementation Guide)
हे आर्किटेक्चर तैनात करण्यासाठी Aruba इन्फ्रास्ट्रक्चर आणि ClearPass दोन्हीवर अचूक कॉन्फिगरेशन आवश्यक आहे. हे इंटिग्रेशन स्थापित करण्यासाठी खालील विक्रेता-तटस्थ (vendor-neutral) पायऱ्यांचे अनुसरण करा.
पायरी १: ClearPass मध्ये Purple RADIUS सर्व्हर कॉन्फिगर करा
ClearPass मधील Configuration > Network > Devices वर जा आणि Purple चे प्राथमिक आणि दुय्यम RADIUS सर्व्हर नेटवर्क डिव्हाइस म्हणून जोडा. तुम्हाला तुमच्या Purple व्हेन्यू कॉन्फिगरेशन डॅशबोर्डमध्ये दिलेले IP ॲड्रेस आणि शेअर केलेला सिक्रेट कोड (shared secret) आवश्यक असेल.
पायरी २: RADIUS Routing Policy तयार करा
ClearPass मध्ये एक नवीन RADIUS Routing Policy तयार करा. ही पॉलिसी कोणत्या परिस्थितींमध्ये विनंत्या (requests) Purple कडे प्रॉक्सी केल्या जातील हे निश्चित करेल. पायरी १ मध्ये तुम्ही कॉन्फिगर केलेल्या Purple RADIUS सर्व्हरवर प्राथमिक आणि बॅकअप डेस्टिनेशन सेट करा.
पायरी ३: गेस्ट सर्व्हिस व्याख्यात करा
गेस्ट ऑथेंटिकेशनसाठी ClearPass मध्ये एक नवीन सर्व्हिस (Service) तयार करा.
- Type: RADIUS Enforcement (Generic)
- सर्व्हिस नियम: तुमच्या गेस्ट SSID नाव असलेल्या
Radius:IETF:Called-Station-Idशी जुळवा. - राउटिंग पॉलिसी: पायरी २ मध्ये तयार केलेली पॉलिसी निवडा.
- एंफोर्समेंट पॉलिसी: अरुबा कंट्रोलरवरील तुमच्या गेस्ट रोलशी संबंधित असलेल्या व्हॅल्यूसह
Aruba-User-RoleVSA परत करण्यासाठी पॉलिसी कॉन्फिगर करा.
पायरी ४: कंट्रोलरवर वॉल्ड गार्डन कॉन्फिगर करा
वॉल्ड गार्डन ही अशा डोमेन्सची सूची आहे जिथपर्यंत एखादे डिव्हाइस ऑथेंटिकेशनपूर्वी पोहोचू शकते. हे अरुबा कंट्रोलरवर (किंवा ArubaOS 10 मधील ॲक्सेस नियमांद्वारे) कॉन्फिगर केले जाते. आपण Purple च्या मुख्य डोमेन्सचा समावेश करणे आवश्यक आहे:
*.purple.ai*.cloudfront.net*.venuewifi.com
जर तुम्ही सोशल लॉगिन सक्षम करत असाल, तर तुम्ही प्रत्येक प्रदात्यासाठी OAuth डोमेन्स देखील जोडले पाहिजेत (उदा. *.facebook.com, *.google.com, *.microsoftonline.com).
पायरी ५: RADIUS अकाऊंटिंग कॉन्फिगर करा
RADIUS अकाऊंटिंग देखील ClearPass द्वारे Purple कडे प्रॉक्सी केले जात असल्याची खात्री करा. Purple हे सेशनचा कालावधी ट्रॅक करण्यासाठी आणि त्याचे WiFi Analytics डॅशबोर्ड भरण्यासाठी अकाऊंटिंग डेटा (Acct-Start, Acct-Interim-Update, Acct-Stop) वापरते. अरुबा कंट्रोलरवर अकाऊंटिंग अंतराल ५ मिनिटांवर सेट करा.
सर्वोत्तम पद्धती
मजबूत आणि सुसंगत उपयोजन सुनिश्चित करण्यासाठी, खालील उद्योग-मानक शिफारसींचे पालन करा.
- रहदारीचे काटेकोरपणे विभाजन करा: कॉर्पोरेट संसाधनांचा कोणताही मार्ग नसलेल्या समर्पित VLAN वर गेस्ट ट्रॅफिक नेहमी ठेवा. PCI DSS आणि सामान्य नेटवर्क सुरक्षेसाठी ही एक मूलभूत आवश्यकता आहे.
- प्रॉक्सी अकाऊंटिंग डेटा: RADIUS अकाऊंटिंगकडे दुर्लक्ष करू नका. जर अकाऊंटिंग पॅकेट्स Purple पर्यंत पोहोचले नाहीत, तर तुमचे फूटफॉल ॲनालिटिक्स आणि ड्वेल टाइम रिपोर्ट अपूर्ण राहतील.
- WISPr सक्षम करा: अरुबा कंट्रोलरच्या captive portal प्रोफाइलवर, WISPr (Wireless Internet Service Provider roaming) सक्षम असल्याची खात्री करा. हा प्रोटोकॉल मोबाईल ऑपरेटिंग सिस्टम्सना captive portal स्वयंचलितपणे शोधण्याची आणि लॉगिन स्क्रीन अखंडपणे दाखवण्याची परवानगी देतो.
- सचेत-निवड ऑप्ट-इन्स वापरा: GDPR चे पालन करण्यासाठी, तुमचे Purple पोर्टल मार्केटिंग कम्युनिकेशन्ससाठी आधीच टिक केलेल्या बॉक्सऐवजी किंवा गृहीत धरलेल्या संमतीऐवजी स्पष्ट ऑप्ट-इन चेकबॉक्स वापरण्यासाठी कॉन्फिगर करा [2].
त्रुटी निवारण आणि जोखीम कमी करणे
काळजीपूर्वक कॉन्फिगरेशन करूनही, इंटिग्रेशन्स अयशस्वी होऊ शकतात. येथे सर्वात सामान्य बिघाड मोड आणि ते कसे सोडवायचे ते दिले आहे.
वॉल्ड गार्डन चुकीचे कॉन्फिगरेशन
भेट देणाऱ्याच्या डिव्हाइसवर captive portal लोड होण्यात अयशस्वी झाल्यास, त्याचे कारण जवळजवळ नेहमीच वॉल्ड गार्डन असते. सोशल लॉगिन प्रदाते वारंवार त्यांच्या CDN IP श्रेणी आणि डोमेन नावे अपडेट करतात. वॉल्ड गार्डनला सतत बदलणारे कॉन्फिगरेशन समजा. जर एखादे विशिष्ट सोशल लॉगिन अयशस्वी झाले, तर डिव्हाइस कोणत्या डोमेनवर पोहोचण्याचा प्रयत्न करत आहे हे शोधण्यासाठी पॅकेट कॅप्चर वापरा आणि ते अनुमती सूचीमध्ये जोडा.
RADIUS टाइमआउट त्रुटी
बऱ्याच Aruba कंट्रोलर्सवरील डीफॉल्ट RADIUS टाइमआउट ३ सेकंद असतो. प्रॉक्सी आर्किटेक्चरमध्ये, ऑथेंटिकेशन विनंती AP कडून कंट्रोलरकडे, ClearPass कडे, इंटरनेटद्वारे Purple च्या क्लाउड इन्फ्रास्ट्रक्चरकडे आणि परत जाणे आवश्यक आहे. गर्दी असलेल्या नेटवर्कवर, ही राऊंड ट्रिप सहजपणे ३ सेकंदांपेक्षा जास्त असू शकते, ज्यामुळे कंट्रोलर विनंती नाकारू शकतो. Aruba कंट्रोलरवरील RADIUS टाइमआउट किमान १० सेकंदांपर्यंत वाढवा आणि रीट्राय लॉजिक कॉन्फिगर करा.
शेअर्ड सिक्रेट न जुळणे
सुरक्षेसाठी RADIUS शेअर्ड सिक्रेट्सवर अवलंबून असते. जर Aruba कंट्रोलर आणि ClearPass मधील, किंवा ClearPass आणि Purple मधील शेअर्ड सिक्रेट तंतोतंत जुळले नाही, तर ऑथेंटिकेशन गुपचूप अयशस्वी होईल. अभ्यागताला कोणताही अर्थपूर्ण त्रुटी संदेश दाखवला जाणार नाही. ऑथेंटिकेशन अयशस्वी होत असल्यास नेहमी हे सिक्रेट्स एकेक अक्षराने तपासून पहा.
रोल नावातील कॅपिटलायझेशन संवेदनशीलता
ClearPass द्वारे परत केलेल्या Aruba-User-Role VSA चे मूल्य Aruba कंट्रोलरवर परिभाषित केलेल्या रोल नावाशी तंतोतंत जुळले पाहिजे, ज्यामध्ये कॅपिटलायझेशनचा समावेश आहे. जर ClearPass ने guest-authenticated परत केले परंतु कंट्रोलरला Guest-Authenticated हवे असेल, तर अभ्यागत डीफॉल्ट लॉगऑन रोलवर परत जाईल आणि त्याला इंटरनेट ॲक्सेस मिळणार नाही.
ROI आणि व्यावसायिक प्रभाव
मूलभूत स्थानिक Captive Portal च्या ऐवजी Purple WiFi चा वापर केल्याने एकाधिक विभागांमध्ये मोजण्यायोग्य व्यावसायिक मूल्य निर्माण होते.
- मार्केटिंग प्रभाव: पोर्टलद्वारे फर्स्ट-पार्टी डेटा कॅप्चर करून, ठिकाणांच्या मार्केटिंग डेटाबेसमध्ये लक्षणीय वाढ दिसून येते. उदाहरणार्थ, Harrods ने लॉयल्टी प्रोग्राम साइन-अप वाढवण्यासाठी Purple चा वापर करून ५७ पट मार्केटिंग ROI प्राप्त केला [३].
- ऑपरेशनल कार्यक्षमता: RADIUS प्रॉक्सी आर्किटेक्चर IT वरील ऑपरेशनल भार कमी करते. सुरक्षा टीम्स सर्व नेटवर्क ॲक्सेस इव्हेंटसाठी ClearPass मध्ये एकच केंद्रीय डॅशबोर्ड (single pane of glass) व्यवस्थापित करतात, ज्यामुळे अनुपालन रिपोर्टिंग आणि ट्रबलशूटिंग सुलभ होते.
- मॉनेटायझेशन: वाहतूक किंवा आतिथ्य क्षेत्रातील ठिकाणांसाठी, Purple स्तरित (tiered) बँडविड्थ मॉडेल्स सक्षम करते. AGS एअरपोर्ट्सने मोफत मूलभूत स्तरासोबत सशुल्क प्रीमियम WiFi स्तर लागू करून ८४२% ROI निर्माण केला [४].
हे सह-डिप्लॉयमेंट लागू करून, तुम्ही तुमच्या गेस्ट नेटवर्कला एका खर्च केंद्रातून महसूल देणाऱ्या मालमत्तेमध्ये रूपांतरित करता, आणि त्याच वेळी एंटरप्राइझ IT साठी आवश्यक असलेली कठोर सुरक्षा स्थिती राखता.
संदर्भ
[१] PCI Security Standards Council. "Payment Card Industry (PCI) Data Security Standard." [२] Information Commissioner's Office (ICO). "Guide to the General Data Protection Regulation (GDPR)." [३] Purple. "Harrods Guest WiFi Case Study." [४] Purple. "AGS Airports Guest WiFi Case Study."
Definições Principais
Proxy RADIUS
Uma arquitetura onde um servidor intermédio (ClearPass) recebe pedidos de autenticação de um dispositivo de rede (controlador Aruba) e os encaminha para o servidor de backend apropriado (Purple), permitindo que o proxy inspecione, registe ou modifique o tráfego.
Utilizado para manter uma única pista de auditoria de segurança no ClearPass, permitindo que o Purple trate da autenticação de convidados.
Walled Garden
Um ambiente limitado que controla o acesso de um utilizador a conteúdos web antes de este estar totalmente autenticado na rede.
Essencial para Captive Portals; o walled garden deve permitir o acesso aos domínios de alojamento do portal e aos fornecedores de login social para que a página de login possa carregar.
Atributo Específico do Fornecedor (VSA)
Campos de dados personalizados dentro do protocolo RADIUS que permitem aos fornecedores de hardware suportar funcionalidades proprietárias não definidas nos RFCs padrão do RADIUS.
O ClearPass utiliza o VSA 'Aruba-User-Role' para indicar ao controlador Aruba exatamente qual a função de firewall e VLAN que deve atribuir a um utilizador convidado.
802.1X
Uma norma IEEE para controlo de acesso à rede baseado em portas que fornece um mecanismo de autenticação para dispositivos que se desejam ligar a uma LAN ou WLAN.
O protocolo principal utilizado pelo ClearPass para proteger os dispositivos corporativos, normalmente utilizando EAP-TLS com certificados.
Captive Portal
Uma página web que o utilizador de uma rede de acesso público é obrigado a visualizar e com a qual deve interagir antes de lhe ser concedido acesso.
O Purple fornece a interface do Captive Portal para capturar dados de visitantes, exibir a identidade visual da marca e recolher consentimentos de marketing.
Ignorar Autenticação MAC (MAB)
Uma técnica que utiliza o endereço MAC de um dispositivo para o autenticar na rede quando o dispositivo não suporta suplicantes 802.1X.
Utilizado pelo ClearPass para criar o perfil e autenticar dispositivos IoT sem interface, como smart TVs ou termóstatos, colocando-os numa VLAN isolada.
Atribuição Dinâmica de VLAN
O processo de atribuição automática de um dispositivo a uma Virtual Local Area Network específica com base nas suas credenciais de autenticação ou função, em vez do SSID ao qual se ligou.
Permite que uma única infraestrutura de rede física segmente de forma segura o tráfego corporativo, de convidados e de IoT.
WISPr
Roaming de Fornecedor de Serviços de Internet Sem Fios; um protocolo que permite aos dispositivos detetar automaticamente Captive Portals.
Deve ser ativado no controlador Aruba para que os dispositivos móveis apresentem automaticamente o ecrã de início de sessão da Purple ao ligarem-se ao WiFi de convidados.
Exemplos Práticos
Um hotel com 500 quartos precisa de implementar WiFi corporativo seguro para os funcionários e um portal de convidados com marca personalizada e captura de dados para os visitantes, utilizando os controladores Aruba e o ClearPass existentes.
Implemente dois SSIDs: 'Hotel_Corp' e 'Hotel_Guest'. Configure 'Hotel_Corp' para autenticação 802.1X no Active Directory via ClearPass, atribuindo os funcionários à VLAN 10. Configure 'Hotel_Guest' como uma rede aberta que redireciona para o Captive Portal do Purple. Configure o ClearPass como um proxy RADIUS para o SSID de convidados, encaminhando os pedidos para o Purple. Configure o ClearPass para devolver o VSA 'Aruba-User-Role' após a autenticação bem-sucedida no Purple, atribuindo os convidados a uma VLAN 20 isolada.
Os visitantes estão a ligar-se ao SSID de convidados, mas a página do Captive Portal do Purple não está a carregar nos seus dispositivos.
Reveja e atualize a configuração do walled garden no controlador Aruba. Certifique-se de que os domínios principais do Purple (*.purple.ai, *.cloudfront.net, *.venuewifi.com) estão explicitamente permitidos. Se o login social estiver ativado, verifique se todos os domínios OAuth necessários (por exemplo, *.facebook.com, *.google.com) também estão incluídos na lista de permissões de pré-autenticação.
Perguntas de Prática
Q1. Configurou o ClearPass para efetuar o proxy da autenticação de convidados para a Purple. O convidado autentica-se com sucesso no portal da Purple, mas o controlador Aruba coloca-o na função predefinida 'logon' sem acesso à Internet, em vez da função pretendida 'guest-access'. Qual é o erro de configuração mais provável?
Dica: Verifique a forma como o ClearPass comunica a atribuição de funções de volta ao controlador.
Ver resposta modelo
Existe uma incompatibilidade na diferenciação de maiúsculas e minúsculas no nome da função. O valor do VSA Aruba-User-Role devolvido pelo ClearPass deve corresponder exatamente ao nome da função definido no controlador Aruba. Se houver um erro tipográfico ou diferença de maiúsculas/minúsculas (ex. 'Guest-Access' vs 'guest-access'), o controlador não reconhecerá a função e colocará o utilizador no estado restrito predefinido.
Q2. Uma cadeia de lojas quer implementar o Purple WiFi para análise de dados de convidados, mas a sua equipa de segurança exige que todos os eventos de autenticação de rede sejam registados de forma centralizada no seu sistema Aruba ClearPass existente para fins de conformidade. Como deve ser desenhada a arquitetura?
Dica: Considere como o tráfego RADIUS flui entre os pontos de acesso, o ClearPass e a Purple.
Ver resposta modelo
Implemente uma arquitetura de proxy RADIUS. Configure os controladores Aruba para enviarem todos os pedidos RADIUS para o ClearPass. No ClearPass, crie uma política de encaminhamento que reencaminhe os pedidos do SSID de convidados para os servidores RADIUS na cloud da Purple. Isto garante que a Purple gere o portal de convidados e as análises, enquanto o ClearPass mantém um registo de auditoria completo e centralizado de todos os eventos de autenticação.
Q3. Após a implementação da integração, a equipa de marketing relata que o painel de análise da Purple está a apresentar zero dados relativos ao 'tempo de permanência' dos visitantes, embora os convidados se estejam a ligar e a utilizar a Internet com sucesso. Que passo de configuração foi esquecido?
Dica: Os cálculos de tempo de permanência requerem atualizações contínuas sobre o estado da sessão, e não apenas a autenticação inicial.
Ver resposta modelo
A gestão de contas (accounting) RADIUS não está a ser enviada via proxy para a Purple. Embora o proxy de autenticação permita o acesso dos utilizadores à rede, a Purple necessita dos pacotes de accounting RADIUS (Acct-Start, Acct-Interim-Update, Acct-Stop) para calcular a duração da sessão e o tempo de permanência. Deve garantir que o ClearPass está configurado para enviar os dados de accounting via proxy para a Purple e que o controlador está definido para enviar atualizações provisórias (ex. a cada 5 minutos).
Continue a ler esta série
Server RADIUS: um guia abrangente para empresas
Este guia fornece aos gestores de TI, arquitetos de rede e CTOs uma referência técnica definitiva sobre a autenticação de server RADIUS para WiFi empresarial. Abrange a estrutura AAA, a arquitetura 802.1X, a seleção do método EAP, as vantagens e desvantagens da implementação na cloud versus local, e a atribuição dinâmica de VLAN. Os operadores de espaços nos setores da hotelaria, retalho, eventos e setor público encontrarão orientações de implementação práticas, estudos de caso do mundo real e as estruturas de decisão necessárias para migrar de chaves pré-partilhadas inseguras para uma arquitetura de controlo de acesso à rede segura e orientada pela identidade.
Cisco ISE vs. Purple WiFi: Como se Comparam e Trabalham em Conjunto
Este guia explica como o Cisco ISE e o Purple WiFi desempenham funções distintas mas complementares em redes empresariais. Detalha como utilizar o Cisco ISE para acesso corporativo seguro 802.1X enquanto aproveita o Purple para WiFi de convidados em conformidade com o GDPR, análises de marketing e integração com CRM.
EAP-TLS vs EAP-TTLS: Qual Protocolo de WiFi Baseado em Certificados Deve Escolher?
Este guia fornece uma comparação direta e definitiva entre o EAP-TLS e o EAP-TTLS para a autenticação de WiFi empresarial ao abrigo da norma IEEE 802.1X. Explica a diferença arquitetónica entre a autenticação mútua por certificado e o tunelamento de certificado apenas do servidor, oferecendo aos gestores de TI, arquitetos de rede e CISOs uma estrutura de decisão clara com base nas capacidades de gestão de dispositivos e requisitos de conformidade. A Purple suporta ambos os caminhos de autenticação EAP-TLS e EAP-TTLS para WiFi de Funcionários, e este guia ajuda as organizações a compreender os compromissos de infraestrutura antes de se comprometerem com qualquer uma das abordagens.