Saltar para o conteúdo principal

Grandstream GWN and guest WiFi: captive portal setup with Purple

Como os pontos de acesso Grandstream GWN funcionam com o guest WiFi da Purple: uma splash page externa, RADIUS e um walled garden, com um link para o guia de configuração passo a passo da Purple para a configuração exata.

Por Tom HackettPublicado Atualizado
📖 2 min de leitura491 palavras5 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
Bem-vindo à Série de Briefing Técnico Purple. Sou o seu anfitrião e hoje vamos abordar um padrão de implementação que se está a tornar cada vez mais comum nos setores da hotelaria, retalho e propriedades multi-inquilino: a integração de pontos de acesso Grandstream GWN com a plataforma de guest WiFi da Purple. Se é um MSP, uma equipa de TI interna ou um arquiteto de rede que recebeu uma implementação Grandstream GWN e a quem foi solicitado o desenvolvimento de um Captive Portal personalizado com análise de dados, este episódio é para si. Vamos cobrir toda a infraestrutura: redirecionamento de splash page de convidado, configuração de walled garden, WiFi seguro para funcionários utilizando 802.1X e segmentação multi-inquilino através da funcionalidade Private Pre-Shared Key da Grandstream. Vamos a isto. - Primeiro, algum contexto. A série GWN da Grandstream é uma gama sólida de pontos de acesso para o mercado de média dimensão. Temos o GWN7600 e o GWN7630 para implementações em ambientes interiores, o GWN7660 e o GWN7664 para ambientes Wi-Fi 6 e o GWN7610 como opção de montagem no teto para espaços de maior densidade. São geridos através do GWN Manager, que é um controlador local instalado num servidor Linux ou Windows, ou através do GWN dot Cloud, que é a plataforma de gestão alojada na nuvem da Grandstream, agora designada como GDMS Networking. A boa notícia para os MSPs é que ambas as plataformas de gestão suportam nativamente a configuração de Captive Portal. Pode criar a política do portal, personalizar a splash page e associá-la a um SSID inteiramente dentro do GWN Manager ou do GWN dot Cloud. No entanto, para implementações empresariais que exijam a recolha de dados em conformidade com o GDPR, automação de marketing e análise de dados em tempo real, irá substituir esse portal nativo por uma plataforma externa. É aí que entra a Purple. A Purple funciona como uma sobreposição na nuvem. Fica posicionada acima do seu hardware e fornece o Captive Portal, a camada de autenticação RADIUS, o motor de análise de dados e as ferramentas de marketing. A Purple suporta 80 000 locais ativos e processou 440 milhões de inícios de sessão apenas em 2024, pelo que a plataforma está amplamente comprovada em grande escala. A integração com o Grandstream GWN segue a mesma abordagem baseada em padrões que a Purple utiliza em Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist e Ubiquiti UniFi. - Vamos entrar na arquitetura técnica. O fluxo de guest WiFi no Grandstream GWN com a Purple funciona da seguinte forma. Um convidado liga-se ao seu SSID de convidados. O respetivo dispositivo envia um pedido HTTP para qualquer website. O ponto de acesso GWN interpeta esse pedido e emite um redirecionamento HTTP 302 para o URL do portal Purple. O convidado acede à sua splash page personalizada, alojada pela Purple. Autentica-se, seja através de e-mail, início de sessão social, verificação por SMS ou um formulário personalizado. A plataforma da Purple valida essa autenticação, regista o consentimento e os dados em conformidade com o GDPR e, em seguida, envia uma mensagem RADIUS Access-Accept de volta para o ponto de acesso GWN. O AP concede o acesso à internet. Todo o fluxo demora cerca de três a cinco segundos desde a ligação até ao acesso à internet. Agora, os componentes fundamentais de configuração do lado da Grandstream são: a política de Captive Portal, as definições da splash page, o walled garden e a associação do SSID. Vou explicar detalhadamente cada um deles. --- Passo um: configure a política de Captive Portal no GWN Manager ou GWN dot Cloud. Navegue até Captive Portal, depois Policy List e crie uma nova política. Atribua-lhe um nome descritivo, algo como "Purple-Guest-Portal". Defina o Authentication Type para RADIUS Server. Irá então visualizar os campos para RADIUS Server Address, RADIUS Server Port e RADIUS Server Secret. Introduza o endereço IP do servidor RADIUS da Purple e a porta 1812 para autenticação. O seu segredo partilhado provém da consola de administração do portal Purple, na secção de configuração de hardware do local. Defina o RADIUS Authentication Method para PAP, que é o que o fluxo de Captive Portal da Purple utiliza. Em Landing Page, defina como Redirect to External Page e introduza o URL de redirecionamento do seu portal Purple. Este é o URL para o qual os convidados serão enviados quando se ligarem pela primeira vez. Mais uma vez, este URL provém da sua consola de administração Purple. Defina o Expiration time para corresponder à política de sessão do seu local. Para um hotel, 24 horas é o normal. Para um local de conferências, poderá definir este valor para a duração do evento. Para um ambiente de retalho, o comum é de duas a quatro horas. Ative o Failsafe Mode. Isto é importante. Se o ponto de acesso GWN não conseguir contactar o servidor RADIUS da Purple, o failsafe mode concede acesso à internet de qualquer forma, em vez de bloquear todos os convidados. Para a maioria das implementações em hotelaria e retalho, uma breve falha do RADIUS não deve resultar na perda de conectividade de todos os convidados. --- Passo dois: configure o walled garden. O walled garden é a lista de domínios e endereços IP a que os convidados podem aceder antes de se autenticarem através do portal. Se errar nesta configuração, os convidados verão uma página em branco ou um portal com erros e culparão o WiFi. No GWN Manager, o walled garden é configurado na política de Captive Portal como Pre-Authentication Rules. Adicione os seguintes domínios como regras de permissão: o domínio do portal Purple, que é portal dot purple dot ai; quaisquer domínios de CDN dos quais a splash page da Purple carregue recursos, incluindo cloudfront dot net utilizando uma entrada wildcard; o endpoint de deteção de Captive Portal da Apple, captive dot apple dot com; e o endpoint de verificação de conectividade da Google, connectivitycheck dot gstatic dot com. O portal de suporte da Purple possui um gerador dinâmico de walled garden em support dot purple dot ai. Selecione Grandstream na lista de hardware, escolha os seus métodos de autenticação e este gera a lista exata de domínios de que necessita. Utilize essa lista. Não tente criá-la manualmente do zero. Uma decisão que precisa de tomar: inclui o captive dot apple dot com no jardim murado ou não? Se o incluir, os dispositivos iOS não apresentarão o mini-browser do Captive Network Assistant automaticamente. Os convidados precisarão de abrir um browser manualmente para aceder ao portal. Se o excluir, o iOS abre o mini-browser automaticamente quando o dispositivo se liga. Para a maioria das implementações na hotelaria, o ideal é que o mini-browser apareça, por isso deixe o captive dot apple dot com fora do jardim murado. - - Passo três: configurar o SSID. No GWN Manager, navegue para SSID e edite o seu SSID de convidados. Ative o Captive Portal e selecione a política que acabou de criar. Defina o SSID como WPA2-Personal com uma palavra-passe aberta simples, ou configure-o como um SSID aberto se o seu espaço preferir essa abordagem. A segurança neste fluxo provém da autenticação do portal, não da palavra-passe do WiFi. Ative o Isolamento de Clientes. Isto impede que os convidados vejam os dispositivos uns dos outros na rede. É um requisito básico de segurança e uma consideração de conformidade PCI-DSS se o seu espaço processar pagamentos com cartão na mesma infraestrutura. Atribua o SSID à sua VLAN de convidados. A VLAN 10 é uma convenção comum para o tráfego de convidados. Certifique-se de que o seu switch e router a montante estão configurados para encaminhar essa VLAN para a internet com as regras de firewall adequadas. - - Agora vamos falar sobre o WiFi para Funcionários utilizando o 802.1X. O IEEE 802.1X é a norma para controlo de acesso à rede baseado em portas. Para o WiFi de funcionários, este substitui a chave pré-partilhada partilhada por credenciais individuais por utilizador, validadas num fornecedor de identidade. Quando um funcionário se liga, o ponto de acesso GWN atua como o autenticador, o seu dispositivo é o suplicante e o servidor RADIUS da Purple é o servidor de autenticação. No GWN Manager, crie um SSID separado para os funcionários. Defina o Modo de Segurança como WPA2-Enterprise, o que ativa o 802.1X. Configure as definições do servidor RADIUS com o IP do RADIUS da Purple, porta 1812, e o seu segredo partilhado. Ative a Contabilidade RADIUS na porta 1813 para obter um registo de auditoria completo de quem se ligou, quando e por quanto tempo. Este registo de auditoria é o que necessita para a conformidade com o GDPR e para responder a quaisquer incidentes de segurança. Para o método EAP, tem duas opções principais. O EAP-TLS utiliza certificados digitais tanto no servidor como no dispositivo do cliente. É a opção mais segura, mas requer uma plataforma de Gestão de Dispositivos Móveis para enviar os certificados para os dispositivos dos funcionários. Se tiver o Microsoft Intune ou o Jamf, o EAP-TLS é a escolha certa. O PEAP, que significa Protected EAP, utiliza um nome de utilizador e palavra-passe dentro de um túnel TLS encriptado. É mais fácil de implementar, particularmente para ambientes BYOD, mas deve garantir que os funcionários são instruídos para não aceitarem avisos de certificado. Um ponto de acesso não autorizado pode recolher credenciais PEAP se os utilizadores aceitarem erros de certificado.Ative a atribuição de VLAN dinâmica nas definições do SSID. Quando esta opção está ativada, o servidor RADIUS pode retornar um ID de VLAN no pacote Access-Accept, e o AP GWN colocará o dispositivo de ligação nessa VLAN. Isto significa que pode ter um único SSID para funcionários, mas segmentar automaticamente os funcionários de TI para a VLAN 20, a gerência para a VLAN 21 e os dispositivos de ponto de venda para a VLAN 40, tudo com base na identidade do utilizador no diretório do Purple. Os atributos RADIUS para VLAN dinâmica são: Tunnel-Type definido para VLAN, que é o valor de atributo 13; Tunnel-Medium-Type definido para IEEE-802, que é o valor de atributo 6; e Tunnel-Private-Group-ID definido para o número da VLAN como uma string. Estes três atributos no pacote Access-Accept são tudo o que o AP GWN precisa para direcionar o dispositivo para a VLAN correta. - Agora sobre a funcionalidade que é particularmente relevante para propriedades multi-inquilino: Grandstream Private Pre-Shared Keys, ou PPSK. PPSK é um mecanismo que permite que um único SSID suporte múltiplas palavras-passe exclusivas, cada uma mapeada para uma VLAN ou política de rede diferente. Pense num bloco de apartamentos para arrendamento, num espaço de co-working ou num edifício de escritórios partilhados. Pretende um único SSID visível para todos, mas cada inquilino recebe a sua própria palavra-passe que o coloca no seu próprio segmento de rede isolado. No GWN Manager, o PPSK é configurado nas definições do SSID. Defina o Security Mode para WPA2-Personal e, em seguida, ative o PPSK. Pode então criar entradas PSK individuais, cada uma com uma palavra-passe exclusiva e um ID de VLAN associado. Quando um dispositivo se liga utilizando a palavra-passe do Inquilino A, o AP coloca-o na VLAN 31. Quando um dispositivo utiliza a palavra-passe do Inquilino B, entra na VLAN 32. Os inquilinos partilham o mesmo SSID mas estão completamente isolados uns dos outros na camada de rede. Para implementações de maior dimensão, a Grandstream também suporta PPSK com backend RADIUS. Neste modo, o AP envia o PSK como um atributo RADIUS para o servidor de autenticação, que o valida e retorna a atribuição de VLAN apropriada. É aqui que a funcionalidade Identity-Based Networks do Purple se integra diretamente. O Purple pode gerir a base de dados PPSK, validar chaves no seu diretório e retornar atribuições de VLAN dinâmicas, proporcionando-lhe uma gestão centralizada de centenas de credenciais de inquilinos a partir de uma única plataforma. O atributo RADIUS utilizado para a validação de PPSK é tipicamente o atributo Tunnel-Password, ou um atributo específico do fornecedor, dependendo da versão do firmware. Verifique as notas de lançamento da Grandstream para o seu firmware específico, uma vez que o mapeamento de atributos tem evoluído ao longo das versões do GWN Manager. - Deixe-me abordar os dois modos de falha mais comuns que vejo em implementações Grandstream com portais externos. O primeiro é o redirecionamento que não é acionado. Um convidado liga-se ao SSID, abre um navegador e recebe um erro de "o site não pode ser alcançado" em vez da página do portal. A causa mais provável é uma configuração incorreta do walled garden. A própria página do portal está a ser bloqueada antes da autenticação. Abra as ferramentas de programador do seu navegador num dispositivo de teste ligado ao SSID de convidados, consulte o separador de rede e identifique quais os pedidos que estão a falhar. Adicione esses domínios às suas regras de pré-autenticação. O segundo modo de falha é o tempo limite (timeout) do RADIUS. O AP envia um Access-Request para o servidor RADIUS da Purple e não obtém resposta. Isto geralmente significa que uma firewall está a bloquear a porta UDP 1812 de saída da VLAN de gestão do AP para a gama de IPs RADIUS da Purple. Verifique as suas regras de firewall. Os endereços IP do RADIUS da Purple estão documentados na consola de administração da Purple em definições de espaço. Certifique-se de que os IPs RADIUS primário e secundário são permitidos. Um terceiro que vale a pena mencionar: VLAN dinâmica não funciona. Os funcionários ligam-se e vão parar à VLAN errada. A causa mais comum é que a opção Ativar VLAN Dinâmica não está selecionada nas definições de SSID no GWN Manager. É uma caixa de seleção única que é fácil de esquecer. A segunda causa é uma incompatibilidade do segredo partilhado. Se o segredo partilhado no AP não corresponder ao configurado na Purple, o AP rejeita silenciosamente a resposta do RADIUS e reverte para a VLAN predefinida. - Deixe-me apresentar-lhe dois cenários do mundo real para tornar isto concreto. Cenário um: um hotel de 120 quartos. O hotel utiliza pontos de acesso GWN7660 geridos através do GWN dot Cloud. Precisam de um portal de convidados personalizado para os clientes, uma rede de funcionários segura para a receção e limpeza, e uma VLAN de gestão separada para o sistema de gestão de propriedade. A configuração utiliza três SSIDs: Guest WiFi na VLAN 10 com a política de captive portal da Purple; Staff WiFi na VLAN 20 com WPA2-Enterprise e autenticação PEAP contra o RADIUS da Purple; e um SSID de Gestão oculto na VLAN 30 para terminais PMS. A atribuição de VLAN dinâmica no SSID de funcionários significa que os dispositivos de limpeza vão parar à VLAN 21 com acesso restrito à Internet, enquanto os dispositivos da receção vão parar à VLAN 20 com acesso total. O dashboard de análise da Purple mostra ao operador do hotel a contagem diária de convidados, a duração das sessões e as taxas de aceitação para marketing, fornecendo à equipa de marketing os dados de que necessita para executar campanhas direcionadas. Cenário dois: um bloco de apartamentos para arrendamento de 40 unidades. O operador executa pontos de acesso GWN7630 com o GWN Manager no local. Cada apartamento precisa da sua própria rede isolada. O operador utiliza PPSK com back-end RADIUS. O Purple gere 40 credenciais exclusivas de inquilinos, cada uma mapeada para uma VLAN dedicada. Os residentes ligam-se ao SSID único "BuildingConnect" utilizando a palavra-passe da sua unidade. O portal do Purple lida com o fluxo de integração inicial, capta o consentimento dos residentes e fornece ao operador dados analíticos de ocupação e dados de interação. Quando um residente se muda, o operador revoga a sua credencial PPSK na consola de administração do Purple, e o acesso é imediatamente cessado. Não há necessidade de alterar a palavra-passe do SSID ou de reconfigurar os APs. - Perguntas rápidas. Três perguntas que me fazem constantemente sobre implementações Grandstream. Pergunta um: Posso utilizar o GWN dot Cloud em vez do GWN Manager para a integração com o Purple? Sim. A configuração do Captive Portal no GWN dot Cloud é funcionalmente idêntica à do GWN Manager. Os caminhos dos menus são os mesmos. As definições de RADIUS e walled garden estão nos mesmos locais. O GWN dot Cloud é a melhor escolha para MSPs que gerem múltiplos locais, pois obtém uma consola de gestão única para todas as implementações. Pergunta dois: O Purple suporta a análise de dados nativa da Grandstream juntamente com a sua própria? O Purple substitui a análise de dados nativa do Captive Portal pelo seu próprio conjunto de dados mais detalhado. Obtém contagens de sessões, tempos de permanência, taxas de consentimento, dados demográficos de campos de formulários e integração com plataformas de marketing. A análise de dados nativa do GWN para desempenho de RF, integridade do AP e contagem de clientes continua disponível no GWN Manager ou GWN dot Cloud a par da análise de dados do portal do Purple. Pergunta três: De que versão de firmware preciso nos APs GWN para PPSK com RADIUS? O PPSK com back-end RADIUS requer o firmware GWN 1.0.19 ou superior na série GWN76xx. Verifique as notas de lançamento da Grandstream antes da implementação. Executar firmware desatualizado é a causa mais comum de comportamento inesperado em implementações PPSK. - Para concluir. Integrar pontos de acesso Grandstream GWN com o Purple é uma implementação simples quando segue a sequência correta. Configure primeiro as definições do seu servidor RADIUS na política do Captive Portal. Crie o seu walled garden utilizando a ferramenta geradora de domínios do Purple. Associe a política ao seu SSID de convidados e ative o isolamento de clientes. Para o WiFi de funcionários, ative o WPA2-Enterprise com atribuição dinâmica de VLAN. Para propriedades multi-inquilino, utilize PPSK com back-end RADIUS e gira as credenciais de forma centralizada através do Purple. As cinco coisas a acertar: RADIUS em UDP 1812 com um segredo partilhado correspondente; o walled garden a abranger todos os domínios de ativos do portal; isolamento de clientes ativado no SSID de convidados; VLAN dinâmica ativada nas definições do SSID; e firmware PPSK na versão 1.0.19 ou superior. Garanta a correta configuração destes cinco pontos e terá uma implementação sólida e escalável que servirá o seu espaço durante anos. A equipa de integração da Purple pode validar a sua configuração antes do lançamento, e a disponibilidade de 99.999% da plataforma significa que não terá de explicar interrupções do portal aos hóspedes do hotel às duas da manhã. Obrigado por nos ouvir. Para mais guias técnicos sobre integrações de WiFi empresarial, visite purple dot ai. No próximo episódio, iremos cobrir a atribuição dinâmica de VLAN com o Microsoft Entra ID e a funcionalidade SecurePass da Purple. Até lá.

Parte da nossa série principal: Guia de Captive Portal →

Os pontos de acesso Grandstream GWN são geridos a partir da nuvem através do GWN Cloud. A Purple adiciona a camada de convidado por cima: o Captive Portal que os seus visitantes veem, a jornada de início de sessão e os dados primários que recolhe. Não substitui nenhum dos seus equipamentos Grandstream.

Como o Grandstream GWN funciona com o guest WiFi da Purple

A Purple é uma sobreposição na nuvem. Os seus pontos de acesso GWN continuam a executar o WiFi; a Purple gere a experiência de convidado através de funcionalidades que o GWN Cloud já suporta.

  • Splash page externa. Na política de Captive Portal do GWN Cloud, define a splash page para externa e escolhe a Purple como a plataforma. Um novo dispositivo é redirecionado para a sua splash page da Purple, o visitante inicia sessão e o controlo regressa ao GWN.
  • RADIUS. O GWN verifica cada início de sessão com o serviço RADIUS da Purple nas portas padrão, 1812 para autenticação e 1813 para accounting. Os dados de accounting são o que alimenta a sua análise de visitantes.

Um walled garden, uma pequena lista de permissões de endereços que um dispositivo pode aceder antes de iniciar sessão, definida como regras de pré-autenticação, permite o carregamento da splash page e a conclusão de quaisquer etapas de pagamento ou início de sessão social.

Este é o modelo completo: o GWN move os pacotes, a Purple detém o início de sessão e os dados. Como funciona com autenticação web externa padrão e RADIUS, funciona da mesma forma no Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. A Purple é agnóstica em termos de hardware por conceção.

O que precisa

  • Pontos de acesso Grandstream GWN no firmware v1.0.7.12 ou superior, geridos através do GWN Cloud.
  • Um espaço Purple com a sua splash page e jornada de início de sessão configuradas.
  • O seu servidor de splash page Purple, detalhes de RADIUS e domínios de pré-autenticação, a partir do seu painel Purple.

Configure com a Purple

As definições exatas, a política de Captive Portal, o servidor de splash page externa, os servidores de autenticação e accounting RADIUS e as regras de pré-autenticação estão documentados passo a passo no guia de suporte da Purple, com os valores precisos a introduzir.

Guia de configuração de AP da série Grandstream GWN

Siga esse guia para a configuração. Esta página explica como as peças se encaixam, para que saiba o que cada etapa está a fazer.

O que obtém

Assim que os convidados iniciam sessão através da Purple, cada visita torna-se em dados primários verificados e de consentimento consciente: quem visitou, com que frequência e como os contactar com permissão. Essa é a diferença entre um WiFi que liga pessoas e um WiFi que constrói uma audiência de marketing que lhe pertence. A Purple está alinhada com o GDPR e tem certificação ISO 27001, com um tempo de atividade de 99.999% em mais de 80.000 espaços ativos.

Definições Principais

Captive portal

A página de início de sessão que um visitante vê antes de aceder à internet. A Purple aloja-a e executa-a; o GWN redireciona os dispositivos para a mesma.

A camada de experiência de convidado que a Purple adiciona por cima do seu WiFi GWN.

Splash page externa

Uma definição do Captive Portal do GWN que envia dispositivos não autenticados para a página de início de sessão alojada externamente pela Purple.

Como o GWN Cloud passa o convidado para a Purple.

RADIUS

Um protocolo padrão para verificar inícios de sessão e registar dados de sessão, nas portas 1812 (autenticação) e 1813 (accounting).

Como o GWN valida cada convidado em relação à Purple e alimenta as análises.

Walled garden

Uma pequena lista de permissões de endereços, definida como regras de pré-autenticação, que um dispositivo pode aceder antes de iniciar sessão.

Permite que a splash page, os pagamentos e o início de sessão social carreguem antes da autenticação.

GWN Cloud

O painel na nuvem da Grandstream para gerir pontos de acesso GWN, incluindo a política de Captive Portal e as definições de RADIUS.

Onde os pontos de acesso Grandstream GWN são configurados.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.