Extreme Networks e Purple WiFi: Integração ExtremeCloud IQ
Este guia de referência técnica fornece um plano abrangente para integrar o Purple WiFi com a plataforma ExtremeCloud IQ da Extreme Networks. Detalha o fluxo de arquitetura, os passos de configuração para redirecionamento de Captive Portal e autenticação RADIUS, e as melhores práticas para alcançar um acesso de convidados seguro e rico em dados em ambientes empresariais.
Ouça este guia
Ver transcrição do podcast
- Resumo Executivo
- Análise Técnica Detalhada
- Visão Geral da Arquitetura
- O Fluxo de Autenticação RADIUS
- Compatibilidade de Hardware
- Guia de Implementação
- Passo 1: Configuração do SSID e do Captive Portal
- Passo 2: Configuração do Servidor AAA e RADIUS
- Passo 3: Atribuição Dinâmica de VLAN (Opcional mas Recomendado)
- Melhores Práticas
- Resolução de Problemas e Mitigação de Riscos
- ROI e Impacto no Negócio

Resumo Executivo
Para locais empresariais que padronizam a sua infraestrutura na Extreme Networks, a implementação de uma solução de WiFi para convidados de nível de produção exige uma integração estreita entre a camada de rede física e a camada de inteligência de aplicação. Este guia de referência técnica detalha a arquitetura, a configuração e a implementação operacional do Purple WiFi num ambiente ExtremeCloud IQ. Ao tirar partido do redirecionamento de Captive Portal e da autenticação RADIUS, as equipas de TI podem transformar o WiFi para Convidados padrão num ativo seguro, em conformidade e rico em dados. Esta integração permite a atribuição dinâmica de VLAN, a monitorização precisa das sessões e análises abrangentes de WiFi Analytics sem introduzir complexidade arquitetónica. Este guia fornece estratégias de implementação práticas para profissionais de TI seniores que gerem ambientes de alta densidade em setores como a Hotelaria , o Retalho e o setor público.
Ouça abaixo o podcast de briefing do nosso consultor para obter uma visão geral abrangente da arquitetura de integração e das melhores práticas de implementação.
Análise Técnica Detalhada
Visão Geral da Arquitetura
A integração entre o ExtremeCloud IQ e a plataforma Purple WiFi baseia-se em protocolos padrão da indústria, principalmente o redirecionamento HTTP/HTTPS e o RADIUS (Remote Authentication Dial-In User Service). Esta arquitetura garante que os pontos de acesso (APs) da Extreme Networks gerem o ambiente de RF e o plano de dados, enquanto a Purple lida com a gestão de identidades, a aplicação de políticas e a recolha de dados.

Numa implementação típica, o controlador ExtremeCloud IQ (ou o AP a operar de forma autónoma sob gestão na nuvem) é configurado com um SSID aberto ou WPA3-SAE. Quando um dispositivo de convidado se associa, o AP coloca o dispositivo num estado de pré-autenticação. O AP intercepta os pedidos HTTP iniciais e redireciona o cliente para o URL do Captive Portal da Purple.
O Fluxo de Autenticação RADIUS
O núcleo da segurança e da aplicação de políticas é a troca RADIUS.

- Associação: O dispositivo do convidado associa-se ao AP da Extreme.
- Redirecionamento: O AP redireciona o navegador do dispositivo para o portal da Purple.
- Autenticação: O utilizador conclui o fluxo de autenticação (por exemplo, login social, preenchimento de formulário) na plataforma Purple.
- RADIUS Access-Request: O backend da Purple comunica com o AP da Extreme via RADIUS.
- RADIUS Access-Accept: A Purple envia uma mensagem Access-Accept, que frequentemente contém atributos específicos, como o
Tunnel-Private-Group-IDpara atribuição de VLAN. - Autorização: O AP move o cliente para o estado autenticado, aplicando a VLAN designada e as políticas de QoS.
Este fluxo é fundamental para manter a segurança da rede e alinhar-se com normas como a IEEE 802.1X, fornecendo controlo de acesso baseado em portas adaptado para ambientes sem fios de convidados.
Compatibilidade de Hardware
A integração é totalmente suportada em todo o portfólio da Extreme Networks gerido pelo ExtremeCloud IQ. Isto inclui a série 302 de excelente relação custo-benefício (por exemplo, AP302W), ideal para quartos de hotel, as séries de alta densidade 410 e 460, adequadas para centros de conferências, e os mais recentes APs da série 630 que suportam Wi-Fi 6E para a máxima eficiência de espetro. Além disso, os locais que utilizam switches ExtremeXOS locais podem obter resultados semelhantes configurando os perfis de servidor RADIUS e os redirecionamentos de Captive Portal através do CLI ou de interfaces de gestão legadas.
Guia de Implementação
A implementação da Purple no ExtremeCloud IQ requer uma configuração precisa das políticas de rede e das definições de AAA.
Passo 1: Configuração do SSID e do Captive Portal
Aceda à Política de Rede no ExtremeCloud IQ e crie um novo SSID para acesso de convidados. Nas definições do Captive Portal, selecione 'External Captive Portal' e introduza o URL específico fornecido pelo seu painel da Purple.
É crucial configurar o Walled Garden corretamente. O walled garden permite que os dispositivos pré-autenticados acedam aos domínios necessários para carregar o Captive Portal. Deve incluir na lista de permissões todos os domínios do portal Purple, as Redes de Distribuição de Conteúdo (CDNs) associadas e quaisquer fornecedores de autenticação de terceiros (por exemplo, Facebook, Google) que pretenda suportar. A falha na configuração correta do walled garden fará com que o portal não seja carregado.
Passo 2: Configuração do Servidor AAA e RADIUS
Dentro da configuração do SSID, aceda às definições de AAA (Authentication, Authorization, and Accounting). Adicione os servidores RADIUS da Purple como servidores de autenticação primário e secundário.
- Porta de Autenticação: UDP 1812
- Porta de Accounting: UDP 1813
Certifique-se de que o segredo partilhado corresponde exatamente ao configurado no portal Purple. Não negligencie o RADIUS Accounting. Os pacotes de accounting fornecem à Purple os dados da sessão, incluindo a duração da ligação e os volumes de transferência de dados, que são fundamentais para gerar análises precisas e manter registos de conformidade.
Passo 3: Atribuição Dinâmica de VLAN (Opcional mas Recomendado)
Para maior segurança e segmentação de rede, configure o ExtremeCloud IQ para aceitar atributos RADIUS para atribuição de VLAN. Quando a Purple envia a mensagem Access-Accept, pode incluir o atributo Tunnel-Private-Group-ID. ExtremeCloud IQ lerá esta informação e colocará o dispositivo do cliente na VLAN correspondente. Isto permite uma segmentação dinâmica — por exemplo, isolando os convidados padrão dos membros de fidelização ou dispositivos IoT, alinhando-se com os princípios robustos do Internet of Things Architecture: A Complete Guide .
Melhores Práticas
- Gestão de Certificados: Certifique-se de que a sua rede não realiza inspeção SSL no tráfego destinado ao Captive Portal da Purple. Os sistemas operativos móveis modernos (particularmente o iOS) implementam uma validação de certificados rigorosa; o tráfego intercetado irá acionar avisos de segurança e interromper o fluxo do Captive Portal.
- Manutenção do Walled Garden: Reveja e atualize regularmente as entradas do walled garden. Os fornecedores de autenticação de terceiros atualizam frequentemente as suas gamas de IP e endpoints de CDN.
- Autenticação Baseada em Perfis: Aproveite a autenticação baseada em perfis da Purple para simplificar o acesso de visitantes recorrentes, melhorando a experiência do utilizador enquanto mantém a segurança.
- Estratégia de Conteúdo: Ao desenhar o Captive Portal, considere tirar partido de ferramentas modernas para otimizar as mensagens. Consulte Generative AI for Captive Portal Copy and Creative para obter estratégias sobre como melhorar as taxas de conversão.
Resolução de Problemas e Mitigação de Riscos
Ao integrar o ExtremeCloud IQ com a Purple, os modos de falha mais comuns ocorrem durante a fase de configuração inicial.
Sintoma: O Captive Portal Não Carrega
- Causa: Configuração incorreta do walled garden ou falhas na resolução de DNS no estado de pré-autenticação.
- Mitigação: Verifique se o dispositivo do cliente recebe um endereço IP e um servidor DNS válidos via DHCP. Confirme se todos os domínios da Purple e endpoints de CDN necessários estão explicitamente permitidos na política de walled garden.
Sintoma: A Autenticação Falha (O Cliente Permanece Não Autenticado)
- Causa: Incompatibilidade do segredo partilhado RADIUS ou problemas de acessibilidade de rede entre o AP Extreme e os servidores RADIUS da Purple.
- Mitigação: Verifique o segredo partilhado tanto no ExtremeCloud IQ como no painel da Purple. Certifique-se de que o tráfego UDP de saída nas portas 1812 e 1813 é permitido através das firewalls corporativas.
Sintoma: Os Painéis de Analytics Não Mostram Dados de Sessão
- Causa: O RADIUS Accounting não está ativado ou está configurado incorretamente.
- Mitigação: Confirme se a porta de accounting (UDP 1813) está configurada no perfil AAA e se o AP está a transmitir com sucesso pacotes de accounting-request.
ROI e Impacto no Negócio
A implementação do Purple WiFi sobre uma infraestrutura Extreme Networks transforma o acesso de convidados de uma utilidade básica num ativo de negócio estratégico.
Para ambientes de Retail , a integração fornece informações detalhadas sobre o fluxo de pessoas, tempo de permanência e taxas de conversão, comparáveis às análises de e-commerce. Na Hospitality , a atribuição dinâmica de VLAN garante uma segmentação segura, enquanto a autenticação baseada em perfis proporciona uma experiência fluida para os hóspedes recorrentes, impactando diretamente os índices de satisfação.
Além disso, os mecanismos robustos de captura de dados garantem a conformidade com os regulamentos de proteção de dados (como o GDPR) ao registar de forma segura o consentimento do utilizador no momento do acesso. Ao padronizar esta arquitetura, as organizações podem obter um rápido retorno do investimento através de campanhas de marketing direcionadas, eficiências operacionais e mitigação de riscos de segurança.
Definições Principais
ExtremeCloud IQ
A plataforma de gestão de rede baseada na nuvem da Extreme Networks que fornece visibilidade, controlo e analítica centralizados para infraestruturas com e sem fios.
Utilizado pelas equipas de TI para gerir a configuração dos APs, incluindo o SSID, políticas AAA e definições de redirecionamento de Captive Portal.
Captive Portal Redirect
Uma técnica de rede onde o tráfego HTTP/HTTPS de um cliente não autenticado é intercetado e forçado a ir para uma página web específica (a splash page) para autenticação.
O principal mecanismo utilizado para apresentar a experiência de início de sessão personalizada do Purple ao dispositivo do convidado.
RADIUS (Remote Authentication Dial-In User Service)
Um protocolo de rede que fornece gestão centralizada de Autenticação, Autorização e Contabilidade (AAA) para utilizadores que se ligam e utilizam um serviço de rede.
O canal de comunicação de backend entre o AP da Extreme e a plataforma Purple para verificar credenciais e aplicar políticas.
Walled Garden
Um ambiente limitado que controla o acesso do utilizador a conteúdos e serviços web antes de este se ter autenticado totalmente na rede.
Crucial para permitir que os dispositivos dos clientes alcancem os servidores do portal Purple, CDNs e fornecedores de início de sessão social durante a fase de pré-autenticação.
Dynamic VLAN Assignment
O processo de atribuição de um cliente de rede a uma Virtual LAN específica com base na sua identidade ou perfil, em vez da porta física ou SSID a que se ligou.
Permite que as TI segmentem o tráfego (por exemplo, separando convidados standard de VIPs) utilizando um único SSID, impulsionado por atributos RADIUS do Purple.
RADIUS Accounting
O componente do protocolo RADIUS que monitoriza o consumo de recursos de rede, tais como a duração da sessão e os dados transferidos.
Essencial para preencher o painel de analítica do Purple com dados precisos de sessões de utilizadores.
WPA3-SAE
Wi-Fi Protected Access 3 - Simultaneous Authentication of Equals. O mais recente padrão de segurança sem fios que fornece uma proteção robusta mesmo em redes abertas.
Suportado por APs modernos da Extreme para fornecer acesso seguro a convidados, permitindo ainda o redirecionamento de Captive Portal.
Tunnel-Private-Group-ID
Um atributo RADIUS específico (Atributo 81) utilizado para especificar o ID da VLAN que deve ser atribuído a um utilizador autenticado.
O parâmetro técnico específico que o Purple envia de volta para o ExtremeCloud IQ para acionar a atribuição dinâmica de VLAN.
Exemplos Práticos
Um hotel de 400 quartos que está a implementar unidades Extreme AP410i precisa de fornecer acesso WiFi estruturado por níveis: os convidados standard recebem 5 Mbps de largura de banda na VLAN 100, enquanto os membros de fidelização recebem 20 Mbps na VLAN 101. Como é que isto é alcançado utilizando o ExtremeCloud IQ e o Purple?
- Configure um único SSID de convidado aberto no ExtremeCloud IQ com redirecionamento de Captive Portal a apontar para o Purple.
- No painel do Purple, crie dois perfis de utilizador: 'Standard Guest' e 'Loyalty Member', atribuindo os limites de largura de banda correspondentes e os atributos de retorno RADIUS (Tunnel-Private-Group-ID = 100 e 101, respetivamente).
- No ExtremeCloud IQ, ative a atribuição dinâmica de VLAN dentro da política AAA do SSID para aceitar atributos RADIUS.
- Quando um utilizador se autentica, o Purple verifica o seu estado de fidelização, aplica a política de largura de banda e envia o atributo VLAN na mensagem RADIUS Access-Accept, segmentando dinamicamente o tráfego.
Uma grande cadeia de retalho está a implementar o ExtremeCloud IQ em 50 localizações. Necessitam de análises de convidados consistentes, mas estão a registar problemas em que os utilizadores recorrentes não estão a ser monitorizados com precisão entre as diferentes lojas.
- Certifique-se de que as 50 localizações estão configuradas sob uma hierarquia de espaços unificada dentro da plataforma Purple.
- Verifique se o RADIUS Accounting (UDP 1813) está explicitamente configurado e permitido através da firewall em todos os locais.
- Implemente a autenticação baseada em perfis do Purple para reconhecer dispositivos recorrentes através do seu endereço MAC em toda a propriedade, garantindo um roaming fluido e análises precisas entre espaços.
Perguntas de Prática
Q1. Configurou o redirecionamento de Captive Portal no ExtremeCloud IQ, mas quando os utilizadores se ligam, os seus dispositivos mostram um tempo limite de ligação esgotado em vez da splash page do Purple. Qual é o erro de configuração mais provável?
Dica: Considere que acesso à rede é permitido antes de o utilizador estar totalmente autenticado.
Ver resposta modelo
O Walled Garden está mal configurado ou é demasiado restritivo. O AP está a bloquear o tráfego HTTP/HTTPS necessário para alcançar os domínios do portal Purple e as CDNs associadas. Deve verificar e atualizar a lista de permissões (whitelist) do Walled Garden na política do ExtremeCloud IQ.
Q2. Um espaço exige que os convidados standard sejam colocados na VLAN 20 e os dispositivos dos funcionários na VLAN 30 utilizando um único SSID. Como configura o ExtremeCloud IQ para suportar este requisito?
Dica: Analise as definições da política AAA relacionadas com as respostas RADIUS.
Ver resposta modelo
Ative a atribuição dinâmica de VLAN na política AAA dentro do ExtremeCloud IQ. Configure a plataforma Purple para devolver o atributo RADIUS 'Tunnel-Private-Group-ID' com o valor '20' para convidados standard e '30' para perfis de funcionários após a autenticação bem-sucedida.
Q3. Os utilizadores estão a autenticar-se e a aceder à internet com sucesso, mas o painel de analítica do Purple mostra zero dados relativos à duração da sessão e à utilização de dados. Que passo foi esquecido durante a implementação?
Dica: Qual o componente do protocolo que monitoriza o consumo de recursos?
Ver resposta modelo
O RADIUS Accounting não foi configurado. Deve configurar o perfil AAA no ExtremeCloud IQ para enviar pacotes de accounting para o servidor RADIUS do Purple na porta UDP 1813.
Continue a ler esta série
Alcatel-Lucent OmniAccess Stellar and guest WiFi: captive portal setup with Purple
How Alcatel-Lucent OmniAccess Stellar access points, managed from OmniVista Cirrus, work with Purple guest WiFi: an external captive portal, RADIUS and a walled garden, with a link to Purple's step-by-step setup guide for the exact configuration.
OpenWrt and guest WiFi: captive portal setup with Purple
Como o guest WiFi na nuvem da Purple funciona com dispositivos OpenWrt através de um captive portal externo padrão e RADIUS, e onde verificar a compatibilidade e encontrar os passos.
AP Allied Telesis TQ Series e WiFi de convidados: configuração do captive portal com a Purple
Como os pontos de acesso Allied Telesis TQ Series funcionam com o WiFi de convidados da Purple: um redirecionamento de página externa, RADIUS e um walled garden, com um link para o guia de configuração passo a passo da Purple para a configuração exata.