Saltar para o conteúdo principal

Cisco ISE vs. Purple WiFi: Como se Comparam e Trabalham em Conjunto

Este guia explica como o Cisco ISE e o Purple WiFi desempenham funções distintas mas complementares em redes empresariais. Detalha como utilizar o Cisco ISE para acesso corporativo seguro 802.1X enquanto aproveita o Purple para WiFi de convidados em conformidade com o GDPR, análises de marketing e integração com CRM.

📖 6 min de leitura📝 1,259 palavras🔧 2 exemplos práticos3 perguntas de prática📚 8 definições principais

Ouça este guia

Ver transcrição do podcast
É um consultor sénior de segurança de rede a apresentar um briefing a um cliente em inglês britânico, com um tom confiante, autoritário e conversacional. Fale de forma clara e a um ritmo ponderado, como se estivesse a apresentar a um conselho de diretores de TI e arquitetos de rede. Este é um briefing técnico profissional, não uma palestra. Fale em inglês britânico com um sotaque padrão de "received pronunciation": Bem-vindo à série de briefings técnicos da Purple. Hoje abordamos uma questão que surge constantemente no design de redes empresariais: Cisco ISE versus Purple WiFi. Como se comparam e, mais importante ainda, como funcionam em conjunto? Vou dar-lhe uma resposta direta em cerca de dez minutos. [medium pause] Comecemos pelo contexto. Se gere um hotel, um espaço comercial, um estádio ou um edifício do setor público, tem quase de certeza duas populações distintas a ligarem-se à sua rede. Tem funcionários e dispositivos corporativos, e tem convidados, visitantes, adeptos ou clientes. Estas duas populações têm requisitos de autenticação completamente diferentes, direitos de dados diferentes e objetivos de negócio distintos. O erro que a maioria das organizações comete é tentar resolver ambos os problemas com uma única ferramenta. É daí que vem a confusão entre o Cisco ISE e a Purple. [medium pause] Secção um: o que o Cisco ISE realmente faz. O Cisco Identity Services Engine, ou ISE, é a plataforma de Network Access Control empresarial da Cisco. A sua função é autenticar e autorizar dispositivos corporativos e utilizadores internos. Faz isto principalmente através do IEEE 802.1X, que é a norma de controlo de acesso à rede baseada em portas. Quando um portátil corporativo se liga à sua rede, o ISE verifica o seu certificado via EAP-TLS, ou as suas credenciais via PEAP, valida-o no Active Directory ou no Microsoft Entra ID, avalia a sua postura de segurança e, em seguida, atribui-o à VLAN correta com a política correta. Se o dispositivo falhar na avaliação de postura, o ISE pode colocá-lo em quarentena automaticamente usando o RADIUS Change of Authorisation, ou CoA. O ISE também lida com o onboarding de BYOD, onde os dispositivos pessoais são registados com um certificado para que se possam autenticar de forma segura sem uma palavra-passe partilhada. E integra-se com a framework pxGrid da Cisco, o que permite a outras ferramentas de segurança, como firewalls e plataformas SIEM, consumir contexto de identidade em tempo real. Os três níveis de licença do ISE são o Essentials, o Advantage e o Premier. O Essentials abrange o 802.1X e o acesso básico de convidados. O Advantage adiciona BYOD, avaliação de postura e integração com MDM de terceiros. O Premier adiciona serviços de identidade passiva e integração avançada contra ameaças. [medium pause] Portanto, o ISE é uma plataforma de segurança séria e de nível empresarial. Mas aqui está o ponto crítico: o seu portal de visitantes é funcional, não comercial. O ISE pode redirecionar um dispositivo não autenticado para uma página web, recolher um nome de utilizador e palavra-passe ou uma aprovação de patrocinador, e conceder acesso à internet. O que ele não consegue fazer é recolher consentimento de marketing em conformidade com o GDPR, executar páginas splash de marca com login social, enviar dados de visitantes para o Salesforce ou HubSpot, gerar mapas térmicos de tráfego pedonal ou segmentar visitantes por dados demográficos para uma campanha de marketing. Não foi para isso que o ISE foi concebido, e tentar forçá-lo a desempenhar esse papel cria complexidade sem apresentar o resultado comercial. É um consultor sénior de segurança de rede que continua um briefing técnico em inglês britânico com um tom confiante, autoritário e de conversação. Fale de forma clara e a um ritmo moderado. Fale em inglês britânico com um sotaque padrão "received pronunciation": Secção dois: o que o Purple faz. O Purple é uma plataforma de sobreposição na nuvem. Nós posicionamo-nos acima da sua infraestrutura de WiFi existente, seja ela Cisco Meraki, Cisco Catalyst, HPE Aruba, Ruckus, Juniper Mist ou qualquer outro dos principais fabricantes. Não substituímos o seu hardware. Não substituímos o ISE. Nós gerimos a camada de experiência do visitante. Quando um visitante se liga ao seu SSID de visitantes, o Purple intercetará essa ligação e apresentará um Captive Portal de marca. Esse portal pode oferecer login social através do Facebook, Google ou LinkedIn, um formulário personalizado de captura de dados, uma opção de clique para ligar ou Passpoint para religação automática segura em visitas de retorno. Cada login captura dados primários (first-party data) com consentimento explícito em conformidade com o GDPR. Esses dados fluem diretamente para o seu CRM, a sua plataforma de marketing por e-mail ou o seu programa de fidelização. O Purple opera em mais de 80.000 locais ativos e processou 440 milhões de logins apenas em 2024. Detemos a certificação ISO 27001, cumprimos o GDPR e a CCPA, e mantemos um tempo de atividade de 99,999%. Clientes de renome incluem McDonald's, Harrods, Premier Inn, AGS Airports e Manchester Airports Group. [pausa média] Secção três: como coexistem numa topologia de rede moderna. A arquitetura é simples a partir do momento em que se compreende a separação de responsabilidades. Executa dois ou três SSIDs nos mesmos pontos de acesso. O SSID corporativo utiliza WPA3-Enterprise com 802.1X, e o ISE é o servidor RADIUS. Cada dispositivo de colaborador autentica-se com um certificado ou credencial. O ISE atribui o dispositivo à VLAN correta, aplica a política correta e regista a sessão. O Purple não tem qualquer papel aqui. Este é inteiramente o domínio do ISE. O SSID de visitantes é aberto ou utiliza WPA3-Personal com uma chave pré-partilhada para associação inicial. O tráfego é redirecionado para o portal de nuvem do Purple. O Purple lida com a autenticação, a recolha de consentimento e a análise. O ponto de acesso impõe um jardim vedado (walled garden) até que o Purple sinalize a autorização, abrindo então o acesso à internet. O ISE não tem qualquer papel aqui. Este é o domínio do Purple. Para implementações mais complexas, pode adicionar um terceiro SSID para dispositivos IoT, utilizando chaves pré-partilhadas de identidade, ou iPSK, onde cada dispositivo recebe uma frase de acesso única mapeada para uma VLAN específica. O ISE pode gerir isto para IoT corporativo, ou a funcionalidade SecurePass do Purple trata disso para IoT do local, como terminais de ponto de venda e sinalética digital. Se pretender uma integração mais estreita entre as duas plataformas, o pxGrid da Cisco permite que o Purple publique o contexto da sessão de convidado no ecossistema ISE, para que a sua equipa de operações de segurança possa ver a atividade dos convidados juntamente com a atividade corporativa numa visão unificada. [medium pause] Secção quatro: recomendações de implementação e armadilhas comuns. Permita-me indicar os três erros mais comuns que vejo nas implementações. Primeiro: utilizar o portal de convidados integrado do ISE para WiFi de convidados comercial. O portal de convidados do ISE foi concebido para contratantes e pessoal temporário, não para acessos de convidados orientados para o marketing. Não possui integração de CRM, gestão de consentimento nem análise de dados. Se pertence ao setor da hotelaria, retalho ou eventos, precisa do Purple no SSID de convidados. O ISE gere o corporativo. O Purple gere os convidados. Mantenha-os separados. Segundo: não segmentar as VLANs corretamente. O tráfego de convidados deve ser isolado do tráfego corporativo na camada dois. O Purple opera numa VLAN separada encaminhada diretamente para a internet, sem acesso a recursos internos. O ISE impõe a atribuição de VLAN para dispositivos corporativos. Se confundir estes elementos, cria uma exposição de segurança e um problema de conformidade. Terceiro: negligenciar a configuração do jardim murado (walled garden). Quando o Purple é o Captive Portal, o ponto de acesso deve permitir tráfego DNS e HTTP para os endpoints na nuvem do Purple antes da autenticação. Se o seu jardim murado for demasiado restritivo, o portal não irá carregar. Se for demasiado permissivo, os utilizadores podem contornar a autenticação. A documentação de suporte do Purple fornece as gamas de IP e domínios exatos a colocar na lista de permissões para cada fabricante de hardware. [medium pause] Secção cinco: perguntas rápidas. O Purple substitui o Cisco ISE? Não. Resolvem problemas diferentes para utilizadores diferentes em SSIDs diferentes. Posso executar o Purple no Cisco Meraki sem o ISE? Sim. O Purple integra-se nativamente com o Cisco Meraki através da API Meraki. O ISE não é necessário para o WiFi de convidados. Posso executar ambos nos mesmos pontos de acesso? Sim. Vários SSIDs no mesmo hardware é uma prática padrão. O Purple suporta 802.1X? A funcionalidade SecurePass do Purple suporta WPA3-Enterprise com 802.1X para dispositivos de convidados que tenham a aplicação Purple instalada, permitindo uma ligação automática baseada em certificados sem um Captive Portal. E quanto à conformidade PCI DSS? O WiFi de convidados deve ser isolado dos sistemas de cartões de pagamento. A arquitetura de VLAN do Purple cumpre este requisito. O ISE impõe o mesmo isolamento para dispositivos corporativos. [medium pause] Resumo e próximos passos. A estrutura de decisão é simples. Se o dispositivo pertencer à sua organização ou aos seus colaboradores, o ISE é responsável pela autenticação. Se o dispositivo pertencer a um convidado, visitante, cliente ou fã, a Purple é responsável pela experiência. As duas plataformas partilham a mesma infraestrutura física, mas operam em camadas lógicas completamente separadas. Como passo seguinte, mapeie a sua arquitetura de SSID atual. Identifique quais os SSIDs que são corporativos e quais são para convidados. Confirme se o tráfego de convidados está isolado por VLAN. Em seguida, avalie se o seu portal de convidados atual está a fornecer o consentimento de marketing, analítica e integração de CRM que as suas equipas comerciais necessitam. Se não estiver, esse é o espaço que a Purple preenche. Pode encontrar o guia escrito completo, diagramas de arquitetura e exemplos práticos em purple.ai. Obrigado pelo seu tempo.

header_image.png

নির্বাহী সারাংশ

এন্টারপ্রাইজ নেটওয়ার্ক আর্কিটেকচার কর্পোরেট নিরাপত্তা এবং বাণিজ্যিক অতিথি যুক্ততার মধ্যে উদ্বেগের একটি স্পষ্ট বিভাজনের দাবি রাখে। যখন cisco ise বনাম purple wifi মূল্যায়ন করা হয়, তখন অনেক আইটি লিডার যে ভুলটি করেন তা হলো এগুলোকে প্রতিদ্বন্দ্বী প্ল্যাটফর্ম হিসেবে দেখা। তারা তা নয়। Cisco Identity Services Engine (ISE) হলো সুরক্ষিত কর্মী এবং কর্পোরেট ডিভাইসের জন্য একটি নির্ভরযোগ্য Network Access Control (NAC) এবং 802.1X পলিসি ইঞ্জিন। Purple হলো একটি ক্লাউড-ভিত্তিক ওভারলে প্ল্যাটফর্ম যা গেস্ট Captive Portals, ভিজিটর মার্কেটিং সম্মতি এবং অপারেশনাল অ্যানালিটিক্স পরিচালনা করে।

বাণিজ্যিক মার্কেটিংয়ের জন্য Cisco ISE-কে একটি cisco ise guest portal alternative হিসেবে কাজ করতে বাধ্য করার চেষ্টা অপ্রয়োজনীয় জটিলতা তৈরি করে এবং কার্যকর ডেটা প্রদান করতে ব্যর্থ হয়। বিপরীতভাবে, Cisco ISE-এর পাশাপাশি Purple WiFi স্থাপন করা হলে প্রতিটি প্ল্যাটফর্মকে তাদের নিজস্ব সেরা কাজটি করতে দেয়। মূল এন্টারপ্রাইজ নিরাপত্তা নীতিগুলো Cisco ISE-এর ওপর রেখে, জটিল গেস্ট এক্সপেরিয়েন্স লজিক অফলোড করতে Purple নেটিভভাবে Cisco ইনফ্রাস্ট্রাকচারের সাথে একীভূত হয়। এই নির্দেশিকায় আলোচনা করা হয়েছে কীভাবে তারা একটি আধুনিক এন্টারপ্রাইজ নেটওয়ার্ক টপোলজিতে সহাবস্থান করে, যা খুচরা ব্যবসা , আতিথেয়তা এবং বড় পাবলিক ভেন্যুগুলোর জন্য বাস্তবায়নযোগ্য স্থাপনা কৌশল প্রদান করে।

টেকনিক্যাল ডিপ-ডাইভ

Cisco ISE-এর ভূমিকা: কর্পোরেট নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল

এন্টারপ্রাইজ NAC-এর জন্য Cisco ISE হলো গোল্ড স্ট্যান্ডার্ড। এর প্রাথমিক কাজ হলো কর্পোরেট নেটওয়ার্কের সাথে সংযুক্ত পরিচিত ডিভাইস এবং ব্যবহারকারীদের প্রমাণীকরণ (authenticate) এবং অনুমোদন (authorise) করা। এটি মূলত পোর্ট-ভিত্তিক নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল স্ট্যান্ডার্ড IEEE 802.1X-এর ওপর নির্ভর করে।

যখন একটি কর্পোরেট ল্যাপটপ কোনো সুইচ পোর্ট বা কোনো কর্পোরেট SSID-এর সাথে সংযোগ স্থাপন করে, তখন ISE একটি RADIUS সার্ভার হিসেবে কাজ করে। এটি Active Directory বা Microsoft Entra ID-এর বিপরীতে EAP-TLS-এর মাধ্যমে ডিভাইসের সার্টিফিকেট অথবা PEAP-এর মাধ্যমে ব্যবহারকারীর শংসাপত্র যাচাই করে। এরপর ISE ডিভাইসের সিকিউরিটি পশ্চার (security posture) মূল্যায়ন করে। ডিভাইসটি নিয়ম মেনে চললে, ISE এটিকে সঠিক VLAN-এ বরাদ্দ করে এবং উপযুক্ত সিকিউরিটি গ্রুপ ট্যাগ (SGT) প্রয়োগ করে। যদি ডিভাইসটি পশ্চার মূল্যায়নে ব্যর্থ হয়, তবে ISE RADIUS Change of Authorisation (CoA) ব্যবহার করে এটিকে কোয়ারেন্টাইন করতে পারে। ক্লায়েন্ট কনফিগারেশন সম্পর্কে আরও বিশদ ধারণার জন্য, আমাদের 802.1X Supplicant কী? ক্লায়েন্ট ধরণ এবং ডিভাইস কনফিগারেশন নির্দেশিকাটি পর্যালোচনা করুন। ISE এছাড়াও Bring Your Own Device (BYOD) অনবোর্ডিং পরিচালনা করে, যেখানে নিরাপদ এবং পাসওয়ার্ড-মুক্ত অ্যাক্সেসের জন্য সার্টিফিকেট সহ ব্যক্তিগত ডিভাইসগুলি নথিভুক্ত করা হয়। উপরন্তু, এটি Cisco-এর pxGrid ফ্রেমওয়ার্কের সাথে সংহত হয়, যা ফায়ারওয়াল এবং SIEM প্ল্যাটফর্মগুলিকে রিয়েল-টাইম আইডেন্টিটি কনটেক্সট ব্যবহার করতে দেয়। ISE তিনটি স্তরে লাইসেন্সপ্রাপ্ত: Essentials, Advantage, এবং Premier, যা বেসিক 802.1X থেকে অ্যাডভান্সড থ্রেট ইন্টিগ্রেশন পর্যন্ত স্কেল করে।

Purple-এর ভূমিকা: গেস্ট এক্সপেরিয়েন্স এবং অ্যানালিটিক্স

যদিও ISE কর্পোরেট অ্যাসেটগুলি সুরক্ষিত করতে পারদর্শী, তবে এর বিল্ট-ইন গেস্ট পোর্টালটি বাণিজ্যিক ব্যবহারের চেয়ে কেবল কার্যকারিতার দিক থেকেই বেশি উপযোগী। এটি ঠিকাদারদের জন্য বেসিক ইন্টারনেট অ্যাক্সেস প্রদান করতে পারে, কিন্তু এটি GDPR-সম্মত মার্কেটিং সম্মতি ক্যাপচার করতে পারে না, সোশ্যাল লগইন সহ ব্র্যান্ডেড স্প্ল্যাশ পেজ চালাতে পারে না, অথবা Salesforce-এর মতো CRM প্ল্যাটফর্মগুলিতে ভিজিটর ডেটা পাঠাতে পারে না। Purple ঠিক এই শূন্যতাটুকুই পূরণ করে।

Purple হলো একটি হার্ডওয়্যার-অ্যাগনস্টিক ক্লাউড ওভারলে। এটি আপনার বিদ্যমান WiFi অবকাঠামোর উপরে কাজ করে, যার মধ্যে রয়েছে Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme এবং Fortinet। Purple মূলত গেস্ট এক্সপেরিয়েন্স লেয়ারটি পরিচালনা করে। যখন কোনো ভিজিটর আপনার গেস্ট SSID-এর সাথে সংযুক্ত হয়, তখন Purple একটি ব্র্যান্ডেড Captive Portal প্রদর্শন করে। এই পোর্টালটি Facebook, Google বা LinkedIn-এর মাধ্যমে সোশ্যাল লগইন, কাস্টম ডেটা ক্যাপচার ফর্ম এবং Passpoint-এর মতো সহজ বিকল্পগুলি অফার করে।

প্রতিটি লগইনে স্পষ্ট ও সচেতন-পছন্দের অপ্ট-ইন সহ ফার্স্ট-পার্টি ডেটা ক্যাপচার করা হয়। Purple তার অ্যানালিটিক্স ইঞ্জিনের মাধ্যমে এই ডেটা প্রসেস করে, ফুটফল হিটম্যাপ এবং ভিজিটর ডেমোগ্রাফিক্স তৈরি করে এবং তারপর এটি সরাসরি আপনার মার্কেটিং স্ট্যাকে প্রেরণ করে। Purple ৮০,০০০+ লাইভ ভেন্যুতে কাজ করে এবং ২০২৪ সালে ৪৪০ মিলিয়ন লগইন প্রসেস করেছে। আমাদের ISO 27001 সার্টিফিকেশন রয়েছে এবং আমরা GDPR ও CCPA মেনে চলি, যা ৯৯.৯৯৯% আপটাইম সহ এন্টারপ্রাইজ-গ্রেড স্থিতিশীলতা নিশ্চিত করে। বাণিজ্যিক সুবিধাগুলি সম্পর্কে আরও বিস্তারিত জানতে, আমাদের WiFi Analytics প্ল্যাটফর্ম ওভারভিউ দেখুন।

architecture_overview.png

আর্কিটেকচারাল সহাবস্থান

আপনি যখন SSID গুলিকে আলাদা করবেন, তখন আর্কিটেকচারটি অত্যন্ত সহজ হয়ে যায়। আপনি একই অ্যাক্সেস পয়েন্টে দুটি বা তিনটি SSID চালান। এই ডিজাইনের বিস্তারিত বিশ্লেষণের জন্য, Three SSIDs to rule them all: guest, Passpoint, and IoT WiFi পড়ুন।

কর্পোরেট SSID-টি 802.1X সহ WPA3-Enterprise ব্যবহার করে এবং ISE হলো RADIUS সার্ভার। ISE ডিভাইসটিকে সঠিক VLAN-এ অ্যাসাইন করে এবং পলিসি প্রয়োগ করে। এখানে Purple-এর কোনো ভূমিকা নেই।

গেস্ট SSID-টি প্রাথমিক অ্যাসোসিয়েশনের জন্য একটি ওপেন নেটওয়ার্ক বা প্রি-শেয়ার্ড কী সহ WPA3-Personal ব্যবহার করে। ট্রাফিক Purple-এর ক্লাউড পোর্টালে রিডাইরেক্ট করা হয়। Purple অথেন্টিকেশন, সম্মতি ক্যাপচার এবং অ্যানালিটিক্স পরিচালনা করে। Purple অথরাইজেশন সিগন্যাল না দেওয়া পর্যন্ত অ্যাক্সেস পয়েন্টটি একটি ওয়াল্ড গার্ডেন প্রয়োগ করে, তারপর ইন্টারনেট অ্যাক্সেস চালু করে। এখানে ISE-এর কোনো ভূমিকা নেই।

পয়েন্ট-অফ-সেল টার্মিনালের মতো ভেন্যু IoT ডিভাইসগুলির জন্য, Purple-এর SecurePass ফিচারটি আইডেন্টিটি প্রি-শেয়ার্ড কী (iPSK) পরিচালনা করতে পারে, অথবা ISE কর্পোরেট IoT পরিচালনা করতে পারে।

comparison_chart.png

ইমপ্লিমেন্টেশন গাইড

Cisco ISE-এর পাশাপাশি Purple স্থাপন করতে আপনার ওয়্যারলেস LAN কন্ট্রোলার বা ক্লাউড ড্যাশবোর্ডগুলির যত্নশীল কনফিগারেশন প্রয়োজন।

ধাপ ১: SSID সেগমেন্টেশন

কর্পোরেট এবং গেস্ট ট্রাফিকের জন্য আলাদা SSID তৈরি করুন। কর্পোরেট SSID-কে WPA3-Enterprise-এর জন্য কনফিগার করুন এবং RADIUS অথেন্টিকেশন আপনার Cisco ISE নোডগুলিতে নির্দেশ করুন। গেস্ট SSID-কে MAC ফিল্টারিং বা WPA3-Personal সহ ওপেন অ্যাক্সেসের জন্য কনফিগার করুন।

ধাপ ২: VLAN আইসোলেশন

লেয়ার টু-তে গেস্ট ট্রাফিক যাতে কর্পোরেট ট্রাফিক থেকে আইসোলেটেড থাকে তা নিশ্চিত করুন। গেস্ট SSID-কে অবশ্যই একটি ডেডিকেটেড VLAN-এ ম্যাপ করতে হবে যা অভ্যন্তরীণ রাউটিং টেবিলকে বাইপাস করে সরাসরি ইন্টারনেট ফায়ারওয়ালে রাউট করে। ISE পলিসির ওপর ভিত্তি করে কর্পোরেট SSID-এর জন্য VLAN অ্যাসাইনমেন্ট কার্যকর করে।

ধাপ ৩: Walled Garden কনফিগারেশন

গেস্ট SSID-এর জন্য, Captive Portal রিডাইরেক্টিকে Purple-এর ক্লাউড ইনফ্রাস্ট্রাকচারের দিকে নির্দেশ করতে কনফিগার করুন। DNS এবং HTTP/HTTPS ট্রাফিককে Purple-এর প্রয়োজনীয় IP রেঞ্জ এবং ডোমেনগুলিতে অ্যাক্সেস দেওয়ার জন্য আপনাকে অবশ্যই আপনার অ্যাক্সেস পয়েন্টগুলিতে walled garden (প্রি-অথেন্টিকেশন ACL) কনফিগার করতে হবে। walled garden যদি খুব বেশি সীমাবদ্ধ হয়, তবে Captive Portal লোড হতে ব্যর্থ হবে।

ধাপ ৪: গেস্ট WiFi-এর জন্য RADIUS ইন্টিগ্রেশন

গেস্ট SSID-এর জন্য Purple-এর RADIUS সার্ভারগুলি ব্যবহার করতে আপনার ওয়্যারলেস কন্ট্রোলারটি কনফিগার করুন। এটি Purple-কে ব্যবহারকারীকে অথেন্টিকেট করতে এবং সেশনের সময়কাল ও ব্যান্ডউইথ ব্যবহার ট্র্যাক করতে সাহায্য করে।

সেরা অনুশীলনসমূহ

১. একই SSID-তে গেস্ট এবং কর্পোরেট ট্রাফিক কখনও মিশ্রিত করবেন না। এটি উল্লেখযোগ্য নিরাপত্তা এবং কমপ্লায়েন্স ঝুঁকি তৈরি করে। সর্বদা আইসোলেটেড VLAN-এ ম্যাপ করা ডেডিকেটেড SSID ব্যবহার করুন। ২. কমার্শিয়াল গেস্ট অ্যাক্সেসের জন্য Purple ব্যবহার করুন। আপনার যদি মার্কেটিং অ্যানালিটিক্স, CRM ইন্টিগ্রেশন বা ব্র্যান্ডেড সোশ্যাল লগইন-এর প্রয়োজন হয়, তবে ISE-এর বিল্ট-ইন গেস্ট পোর্টাল ব্যবহার করবেন না। ৩. টায়ার্ড ব্যান্ডউইথ প্রয়োগ করুন। গেস্ট SSID-এ একটি ফ্রি, বেসলাইন পরিষেবা অফার করুন, এবং Purple-এর Connect, Capture, বা Engage প্ল্যান ব্যবহার করে উচ্চতর গতির জন্য একটি প্রিমিয়াম, পেইড অপশন অফার করুন। ৪. Passpoint-এর সুবিধা নিন। বারবার Captive Portal না দেখেই ফিরে আসা গেস্টদের স্বয়ংক্রিয়ভাবে এবং নিরাপদে কানেক্ট করার অনুমতি দিতে Purple-এর মাধ্যমে Passpoint (Hotspot 2.0) ব্যবহার করুন।

ট্রাবলশুটিং ও ঝুঁকি প্রশমন

  • Captive Portal লোড হতে ব্যর্থ হচ্ছে: এটি প্রায় সব সময়ই একটি walled garden সংক্রান্ত সমস্যা। আপনার Cisco হার্ডওয়্যারের প্রি-অথেন্টিকেশন ACL-এ সমস্ত প্রয়োজনীয় Purple ডোমেন এবং IP অ্যাড্রেস অনুমোদিত কিনা তা যাচাই করুন।
  • গেস্ট ডিভাইসগুলি অভ্যন্তরীণ রিসোর্স অ্যাক্সেস করছে: এটি VLAN আইসোলেশনের ব্যর্থতা নির্দেশ করে। গেস্ট VLAN যাতে ফায়ারওয়াল বা কোর সুইচ লেয়ারে কর্পোরেট সাবনেটগুলিতে রাউট করতে না পারে তা যাচাই করুন।
  • RADIUS টাইমআউট: ওয়্যারলেস কন্ট্রোলার যদি Purple-এর RADIUS সার্ভারগুলিতে পৌঁছাতে না পারে, তবে গেস্ট অথেন্টিকেশন ব্যর্থ হবে। আপনার ফায়ারওয়াল যাতে Purple-এর ইনফ্রাস্ট্রাকচারে আউটবাউন্ড UDP পোর্ট ১৮১২ এবং ১৮১৩ অনুমোদন করে তা নিশ্চিত করুন।

ROI এবং ব্যবসায়িক প্রভাব

guest experience management থেকে network access control cisco ise-কে আলাদা করার ব্যবসায়িক প্রভাব অত্যন্ত তাৎপর্যপূর্ণ। Purple-এ গেস্ট WiFi-এর দায়িত্ব হস্তান্তর করার মাধ্যমে, IT টিমগুলো অস্থায়ী অ্যাকাউন্ট পরিচালনা এবং পোর্টালের সমস্যা সমাধানের অপারেশনাল চাপ কমাতে পারে।

আরও গুরুত্বপূর্ণভাবে, Purple গেস্ট নেটওয়ার্ককে একটি রাজস্ব-উৎপাদনকারী সম্পদে পরিণত করে। ফার্স্ট-পার্টি ডেটা সংগ্রহ করে এবং এটিকে CRM প্ল্যাটফর্মের সাথে একীভূত করে, ভেন্যুগুলো অত্যন্ত লক্ষ্যযুক্ত মার্কেটিং ক্যাম্পেইন পরিচালনা করতে পারে। উদাহরণস্বরূপ, Harrods তাদের লয়্যালটি প্রোগ্রামের সাইন-আপ বাড়াতে তাদের স্প্ল্যাশ পেজে একটি সাধারণ প্রশ্ন ব্যবহার করেছিল, যা সরাসরি শুধুমাত্র সেই দল থেকেই ৩ গুণ ROI অর্জনে অবদান রেখেছিল। AGS Airports স্তরভিত্তিক ব্যান্ডউইথ প্রয়োগ করে ৮৪২% return on investment দেখতে পেয়েছে। সুরক্ষার জন্য Cisco ISE এবং এনগেজমেন্টের জন্য Purple-এর সমন্বয় মনের শান্তি এবং পরিমাপযোগ্য বাণিজ্যিক মূল্য উভয়ই প্রদান করে।

Definições Principais

Network Access Control (NAC)

Uma arquitetura de segurança que restringe a disponibilidade da rede a dispositivos terminais conformes e autenticados. O Cisco ISE é uma plataforma NAC.

As equipas de TI utilizam o NAC para impedir que dispositivos não autorizados acedam a dados corporativos.

IEEE 802.1X

Uma norma IEEE para controlo de acesso à rede baseado em portas, fornecendo um mecanismo de autenticação para dispositivos que desejam ligar-se a uma LAN ou WLAN.

Utilizado pelo Cisco ISE para proteger SSIDs corporativos utilizando certificados ou credenciais em vez de palavras-passe partilhadas.

Captive Portal

Uma página web que o utilizador de uma rede de acesso público é obrigado a visualizar e interagir antes de lhe ser concedido acesso.

O Purple disponibiliza Captive Portals altamente personalizáveis para recolher consentimento de marketing e dados primários.

VLAN (Virtual Local Area Network)

Uma sub-rede lógica que agrupa uma coleção de dispositivos de diferentes LANs físicas.

Crucial para separar o tráfego de convidados (gerido pelo Purple) do tráfego corporativo (gerido pelo ISE).

Walled Garden

Um ambiente restrito que controla o acesso de um utilizador a conteúdos e serviços web antes de este se ter autenticado totalmente.

Deve ser configurado corretamente no hardware Cisco para permitir que os dispositivos alcancem os servidores do Purple para carregar o Captive Portal.

RADIUS

Remote Authentication Dial-In User Service. Um protocolo de rede que fornece gestão centralizada de Autenticação, Autorização e Contabilização.

Tanto o ISE como o Purple utilizam RADIUS, mas para fins diferentes: o ISE para acesso corporativo 802.1X, o Purple para a contabilização de sessões de convidados.

Passpoint (Hotspot 2.0)

Uma norma que permite aos dispositivos móveis descobrir e ligarem-se automaticamente a redes Wi-Fi de forma segura, sem intervenção do utilizador.

O Purple suporta Passpoint para proporcionar uma experiência de roaming fluida, semelhante à rede móvel, para clientes recorrentes.

pxGrid

Platform Exchange Grid. Uma estrutura da Cisco que permite a colaboração de sistemas de rede de vários fornecedores e plataformas cruzadas.

Permite ao Purple partilhar o contexto da sessão de convidados com o ecossistema Cisco ISE para uma visibilidade de segurança unificada.

Exemplos Práticos

Um hotel com 200 quartos precisa de fornecer WiFi seguro para o pessoal interno (limpeza, gestão) e uma experiência de WiFi personalizada e de recolha de dados para os hóspedes do hotel. Atualmente, utilizam pontos de acesso Cisco Catalyst.

Implementar dois SSIDs. O 'Hotel_Corp' utiliza WPA3-Enterprise. O Cisco ISE atua como o servidor RADIUS, autenticando os dispositivos dos funcionários através de certificados EAP-TLS e atribuindo-os à VLAN de gestão. O 'Hotel_Guest' utiliza um SSID aberto redirecionado para o Purple. O Purple apresenta um Captive Portal personalizado que oferece login social ou integração com PMS. O tráfego de convidados é colocado numa VLAN isolada e encaminhado diretamente para a internet.

Comentário do Examinador: Esta abordagem separa perfeitamente as funções. O ISE protege os ativos corporativos, enquanto o Purple lida com o requisito comercial de recolha de dados de convidados para a equipa de marketing do hotel. O isolamento de VLAN garante a conformidade com o PCI DSS.

Uma grande cadeia de retalho quer monitorizar o fluxo de clientes e o tempo de permanência em 50 lojas utilizando a sua infraestrutura Cisco Meraki existente, sem comprometer a segurança da sua rede interna de pontos de venda (POS).

Os terminais POS ligam-se a um SSID oculto protegido por WPA3-Enterprise e Cisco ISE. Um SSID público 'Free_Store_WiFi' é transmitido para os clientes. O painel do Meraki é configurado para se integrar com o Purple via API. O Purple recolhe dados de presença anonimizados de dispositivos que procuram rede para gerar mapas de calor, e recolhe dados primários explícitos quando os clientes iniciam sessão no Captive Portal.

Comentário do Examinador: A utilização da sobreposição de nuvem do Purple com o Meraki não requer hardware novo. A cadeia de retalho obtém análises profundas e dados de marketing, enquanto o ISE garante que a rede POS permanece bloqueada e em conformidade.

Perguntas de Prática

Q1. O seu diretor de marketing quer captar endereços de email e dados demográficos dos visitantes que utilizam o WiFi de convidados nas suas lojas de retalho. A equipa de engenharia de rede sugere a ativação da funcionalidade de Captive Portal integrada na sua implementação existente do Cisco ISE. Esta é a abordagem correta?

Dica: Considere as capacidades comerciais do Captive Portal do ISE em comparação com uma plataforma sobreposta dedicada.

Ver resposta modelo

Não. O Captive Portal do Cisco ISE foi concebido para acessos funcionais (ex.: subempreiteiros) e não para marketing comercial. Carece de integrações nativas com CRM, fluxos de gestão de consentimento GDPR e analítica detalhada de visitantes. A abordagem correta é implementar o Purple no SSID de convidados para gerir a captação de dados e analítica, deixando o ISE a gerir a rede corporativa.

Q2. Um convidado liga-se ao SSID gerido pelo Purple, mas o seu navegador apresenta um erro de limite de tempo (timeout) em vez da página de splash do Captive Portal. Os utilizadores corporativos no SSID gerido pelo ISE não são afetados. Qual é a causa mais provável?

Dica: Pense no que deve acontecer antes de a autenticação estar concluída numa rede com Captive Portal.

Ver resposta modelo

A causa mais provável é um jardim murado (walled garden / ACL de pré-autenticação) incorretamente configurado no ponto de acesso ou controlador sem fios. O dispositivo está a ser impedido de aceder à infraestrutura de nuvem do Purple para carregar o portal. Deve garantir que os domínios e intervalos de IP específicos do Purple estão na lista de permissões.

Q3. Está a desenhar uma rede para uma nova sede corporativa. Precisa de suportar portáteis de funcionários, telemóveis pessoais de funcionários (BYOD) e clientes visitantes. Como deve arquitetar os SSIDs e a autenticação?

Dica: Separe as populações com base na propriedade dos dispositivos e nos níveis de acesso necessários.

Ver resposta modelo

Implemente dois SSIDs. O SSID corporativo utiliza WPA3-Enterprise. O Cisco ISE lida com a autenticação 802.1X para os portáteis dos funcionários e gere a inscrição de certificados para os dispositivos BYOD dos funcionários, atribuindo-os a VLANs internas. O SSID de convidados é aberto e redirecionado para o Purple. O Purple lida com a autenticação do Captive Portal para os clientes visitantes, colocando-os numa VLAN isolada apenas com acesso à Internet.

Continue a ler esta série

Server RADIUS: um guia abrangente para empresas

Este guia fornece aos gestores de TI, arquitetos de rede e CTOs uma referência técnica definitiva sobre a autenticação de server RADIUS para WiFi empresarial. Abrange a estrutura AAA, a arquitetura 802.1X, a seleção do método EAP, as vantagens e desvantagens da implementação na cloud versus local, e a atribuição dinâmica de VLAN. Os operadores de espaços nos setores da hotelaria, retalho, eventos e setor público encontrarão orientações de implementação práticas, estudos de caso do mundo real e as estruturas de decisão necessárias para migrar de chaves pré-partilhadas inseguras para uma arquitetura de controlo de acesso à rede segura e orientada pela identidade.

Ler o guia →

Aruba ClearPass vs. Purple WiFi: Comparando Funcionalidades e Co-implementação

Um guia técnico abrangente que detalha a arquitetura de co-implementação do Aruba ClearPass e do Purple WiFi. Abrange a configuração de proxy RADIUS, atribuição dinâmica de VLAN e as melhores práticas para fornecer redes de convidados seguras e orientadas por análise de dados, em conjunto com o NAC empresarial.

Ler o guia →

EAP-TLS vs EAP-TTLS: Qual Protocolo de WiFi Baseado em Certificados Deve Escolher?

Este guia fornece uma comparação direta e definitiva entre o EAP-TLS e o EAP-TTLS para a autenticação de WiFi empresarial ao abrigo da norma IEEE 802.1X. Explica a diferença arquitetónica entre a autenticação mútua por certificado e o tunelamento de certificado apenas do servidor, oferecendo aos gestores de TI, arquitetos de rede e CISOs uma estrutura de decisão clara com base nas capacidades de gestão de dispositivos e requisitos de conformidade. A Purple suporta ambos os caminhos de autenticação EAP-TLS e EAP-TTLS para WiFi de Funcionários, e este guia ajuda as organizações a compreender os compromissos de infraestrutura antes de se comprometerem com qualquer uma das abordagens.

Ler o guia →