- Purple
- Captive portals: a complete guide
- Resolução de problemas do captive portal HPE Aruba: checklist de redirecionamento, certificado e walled garden
Resolução de problemas do captive portal HPE Aruba: checklist de redirecionamento, certificado e walled garden
Utilize esta checklist para diagnosticar um captive portal HPE Aruba com falhas a partir do sintoma que observa: sem redirecionamento, um aviso de certificado ou um visitante que nunca é libertado. Pode então rastrear a falha até ao DNS, DHCP, walled garden, URL de redirecionamento, certificado ou RADIUS. Finalmente, aplique a correção nos Instant APs, Aruba Central ou num controlador de mobilidade.
Parte da nossa série principal: Guia do captive portal →
- Como se parece um Captive Portal Aruba que não está a funcionar?
- O que costuma causar a falha de um Captive Portal Aruba?
- Função de pré-autenticação e walled garden
- URL de redirecionamento e parâmetros
- Certificado predefinido de Captive Portal
- Autenticação e contabilidade RADIUS
- DNS e DHCP na VLAN de convidados
- Como identificar qual é a causa do problema?
- O que verificar nos registos do cliente
- O que verificar nos registos do AP e do controlador
- Como resolver no Instant AP, Aruba Central e controladores?
- Captive portal externo do Aruba Instant
- Resolução de problemas do portal de convidados no Aruba Central
- Implementações baseadas em controladores
- Como é uma correção num local real?
- Como evitar que o Captive Portal da Aruba volte a falhar?
- Perguntas frequentes
- A Purple funciona com o Aruba Instant, Aruba Central e implementações baseadas em controladores?
- Preciso de comprar um certificado SSL público para o meu controlador Aruba?
- A transição do nosso portal de convidados Aruba para a Purple exigirá novo hardware?
- O Captive Portal Aruba da Purple está em conformidade com o GDPR?
- Como é licenciado o Guest WiFi da Purple para uma infraestrutura Aruba?
- Quanto tempo demora a corrigir um Captive Portal Aruba com falhas?
- Devemos utilizar o Aruba ClearPass ou um portal externo como a Purple para convidados?
Um Captive Portal HPE Aruba que falha costuma ter uma de cinco falhas. A função de pré-autenticação bloqueia o DNS ou o portal, ou faltam entradas no walled garden. Outras falhas comuns são um URL de redirecionamento malformado, o certificado predefinido do controlador que aciona avisos no browser ou pedidos RADIUS que nunca chegam ao servidor de autenticação. Verifique primeiro o DHCP e o DNS na VLAN de convidados e depois trabalhe para o exterior.
Como se parece um Captive Portal Aruba que não está a funcionar?
A maioria das falhas manifesta-se como um de três sintomas. Nomear o sintoma corretamente poupa-lhe uma hora de adivinhações.
Sem redirecionamento. O convidado junta-se ao SSID aberto e obtém um endereço IP, mas não aparece nenhuma página de início de sessão. O Captive Network Assistant (CNA), o pequeno browser que o seu telemóvel abre automaticamente, ou nunca aparece ou mostra um ecrã em branco.
Aviso de certificado. A página de início de sessão só carrega após uma mensagem de "A sua ligação não é privada". Os portáteis mostram mais isto do que os telemóveis, porque os browsers de ambiente de trabalho esperam HTTPS para qualquer página de início de sessão.
Nunca libertado. O convidado conclui a splash page mas fica retido na função de captive. Voltam em ciclo para a página de início de sessão ou o CNA indica que não há ligação à internet.
Este guia continua a partir do ponto onde o seu guia de configuração de Captive Portal HPE Aruba termina. Pressupõe que o SSID, o perfil do portal externo e os servidores RADIUS já existem. Para a mesma lista de verificação em Meraki, consulte Cisco Meraki captive portal troubleshooting: splash page, walled garden and RADIUS checklist.
O que costuma causar a falha de um Captive Portal Aruba?
Um Captive Portal é uma página web pela qual a rede força os convidados a passar antes de conceder acesso à internet. No Aruba, cinco componentes têm de estar em sintonia para que isso funcione.
Função de pré-autenticação e walled garden
Cada convidado começa numa função de pré-autenticação, também designada por função inicial ou de Captive Portal. Essa função tem de permitir DHCP, DNS e HTTP/HTTPS para o anfitrião do portal. Todos os outros destinos devem ser redirecionados ou recusados.
O walled garden é a lista de destinos que um convidado pode alcançar antes de iniciar sessão. Um portal externo precisa de ter o seu próprio nome de anfitrião listado aí, além de todos os domínios que a splash page carrega. Tipos de letra, scripts, etiquetas de analítica e fornecedores de início de sessão social contam. Uma única entrada em falta pode deixar o CNA num ecrã branco.
URL de redirecionamento e parâmetros
Quando o AP intercepta o primeiro pedido HTTP de um convidado, envia o browser para o URL do portal externo. O Aruba anexa parâmetros a esse URL, tais como o endereço MAC do cliente, o SSID e o endereço para o qual deve enviar as credenciais de volta.
Um URL incorreto, um carácter final perdido ou uma incompatibilidade HTTP/HTTPS quebram a transferência. O portal não consegue então identificar o AP ou o convidado.
Certificado predefinido de Captive Portal
Os controladores Aruba e controladores virtuais são fornecidos com um certificado de fábrica para a sua página de início de sessão interna. Este não é emitido para um nome de anfitrião de sua propriedade. Por isso, os browsers assinalam-no como não confiável ou incompatível.O nosso artigo de suporte sobre a configuração do certificado de captive portal Cisco WLC descreve o mesmo princípio na Cisco. A solução é um certificado publicamente fidedigno cujo Common Name (CN) corresponda ao hostname que o controlador apresenta.
Autenticação e contabilidade RADIUS
O RADIUS (Remote Authentication Dial-In User Service) é o protocolo que o controlador utiliza para perguntar a um servidor de autenticação se deve admitir um cliente. Com a Purple, os nossos sistemas de splash page recolhem os dados do convidado e emitem um início de sessão único. O controlador passa depois esse início de sessão para o servidor RADIUS da Purple para concluir a autenticação, conforme explica o nosso artigo de suporte do captive portal.
Se o pedido nunca chegar, ou se o segredo partilhado estiver incorreto, o convidado nunca é libertado. As mensagens de contabilidade (accounting) comunicam o início e o fim da sessão. A falta de contabilidade deixa-o com lacunas nos dados da sua sessão.
DNS e DHCP na VLAN de convidados
Uma VLAN (LAN virtual) separa o tráfego de convidados do tráfego corporativo. Se a VLAN de convidados fornecer um servidor DNS inacessível, o browser não conseguirá resolver o hostname do portal. O redirecionamento nunca chega a iniciar. Intervalos de DHCP esgotados causam o mesmo sintoma em períodos de maior afluência.
Como identificar qual é a causa do problema?
Trabalhe a partir do cliente para fora. Esta matriz de decisão associa o que visualiza ao local onde deve procurar primeiro.
| Sintoma | Causa mais provável | Verificar primeiro | Correção |
|---|---|---|---|
| Sem endereço IP, ou com um endereço autoatribuído | Intervalo de DHCP esgotado ou VLAN de convidados sem trunking | Concessões do servidor DHCP e etiquetagem de VLAN de uplink do AP | Alargar o intervalo ou encurtar o tempo de concessão, depois etiquetar a VLAN na porta do switch |
| Endereço IP, mas sem redirecionamento | DNS bloqueado na função de pré-autenticação, ou primeiro pedido apenas em HTTPS | Função do cliente no AP ou detalhes do cliente no Central | Permitir DNS na função de pré-autenticação, depois testar com neverssl.com |
| O redirecionamento inicia, mas a página fica em branco | Falta de entradas no walled garden | Ferramentas de programador do browser num portátil de teste | Adicionar todos os domínios bloqueados ao walled garden |
| O portal indica que não consegue identificar a rede | URL de redirecionamento malformado ou parâmetros em falta | URL de redirecionamento completo capturado num dispositivo de teste | Corrigir o URL do portal externo no perfil |
| "A sua ligação não é privada" | Certificado padrão do controlador ou incompatibilidade de CN | Detalhes do certificado no cadeado do browser | Instalar um certificado publicamente fidedigno que corresponda ao hostname do portal |
| O início de sessão é concluído, mas o convidado volta ao início | Rejeição de RADIUS, limite de tempo excedido ou incompatibilidade de segredo partilhado | Registos do servidor RADIUS e registos de autenticação do AP | Corresponder o segredo, permitir o endereço de origem, confirmar que o servidor está acessível |
| Online, mas os dados da sessão estão incompletos | Contabilidade desativada ou bloqueada | Registos de contabilidade RADIUS | Ativar a contabilidade no perfil do servidor |
O que verificar nos registos do cliente
Comece com o CNA. O Android mostra uma notificação do tipo "poderá ter de iniciar sessão" e fecha o CNA assim que deteta a autenticação. Se o CNA for ignorado, abra um navegador e aceda a neverssl.com. Esse site permanece em HTTP simples, para que o AP possa intercetar o pedido sem um erro de SSL.
Num portátil, as ferramentas de programador do navegador mostram quais os pedidos que falharam durante o carregamento da página. Cada domínio bloqueado é uma entrada em falta no walled garden.
O que verificar nos registos do AP e do controlador
Analise primeiro a função atual do cliente. Um convidado que ainda esteja na função de pré-autenticação após o início de sessão aponta para o RADIUS. Um convidado sem qualquer função aponta para associação ou DHCP. Em seguida, leia os registos de depuração de autenticação para o endereço MAC do cliente. Um tempo limite de RADIUS significa que os pacotes não estão a sair ou não estão a chegar. Um Access-Reject significa que o servidor os recebeu e recusou.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.
Como resolver no Instant AP, Aruba Central e controladores?
Os conceitos são os mesmos nas três plataformas. O local onde os altera é que difere. Os valores detalhados para o Purple estão no nosso artigo de suporte do captive portal. Utilize esses valores e não valores copiados de outro local.
Captive portal externo do Aruba Instant
No Instant, o controlador virtual contém o perfil do portal externo, o walled garden e as definições do servidor RADIUS. Confirme de qual endereço provém o seu tráfego RADIUS. Com o proxy RADIUS dinâmico ativado, os pedidos chegam do endereço do controlador virtual. Sem ele, cada AP envia os seus próprios pedidos. O servidor RADIUS e qualquer firewall intermédia devem permitir qualquer que seja a origem utilizada.
Resolução de problemas do portal de convidados no Aruba Central
No Aruba Central, o tipo de página inicial da WLAN deve ser definido como externo. Verifique se o perfil do portal aponta para o URL correto. A vista de cliente do Central mostra a função de cada convidado, a VLAN e os eventos de autenticação num único local. Isso torna-o a forma mais rápida de distinguir uma falha de DNS de uma falha de RADIUS em vários locais.
Implementações baseadas em controladores
Num controlador de mobilidade, verifique três objetos: a função inicial, o perfil do captive portal e o perfil AAA. A política de acesso da função inicial deve permitir DNS, DHCP e o anfitrião do portal. O perfil do captive portal deve referenciar o certificado de servidor correto. O nome de anfitrião do portal do controlador também deve ser resolvido na VLAN de convidados.
Como é uma correção num local real?
Estes exemplos práticos mostram como a lista de verificação se aplica. São ilustrativos e não estudos de caso de clientes reais.
Um hotel de 180 quartos com Instant APs. Os hóspedes com iPhones viam um CNA em branco após uma reformulação da página inicial. A nova página carregava fontes e um botão de início de sessão social a partir de domínios em falta no walled garden. O gestor de TI listou os pedidos com falha nas ferramentas de programador do navegador e adicionou cada domínio. Os inícios de sessão concluídos no portal aumentaram de cerca de 40 por dia para mais de 250 numa semana. Para saber mais sobre a conectividade de convidados neste setor, consulte Hotéis.
Uma cadeia de moda com 40 lojas em Aruba Central. Os clientes que utilizavam portáteis relataram avisos de "rede insegura", gerando cerca de 25 pedidos de suporte por mês. Os controladores virtuais ainda apresentavam o certificado predefinido. A equipa instalou um certificado de confiança pública com um CN correspondente ao nome de anfitrião do portal, e depois confirmou que o nome era resolvido na VLAN de convidados. Os pedidos de suporte caíram para dois no mês seguinte. Consulte Retalho para ver como o acesso de convidados apoia as lojas.
Um centro de conferências gerido pelo município num controlador de mobilidade. Os participantes preenchiam a splash page mas voltavam a entrar em ciclo na mesma. Os registos de autenticação mostravam tempos de espera esgotados do RADIUS. Uma nova regra de firewall de perímetro tinha bloqueado o endereço de origem do controlador. Depois de o endereço ter sido novamente permitido, o tempo de libertação desde o início de sessão até estar online caiu de nunca para menos de cinco segundos.
Como evitar que o Captive Portal da Aruba volte a falhar?
- Controlo de versões do walled garden. Trate cada alteração na splash page como uma alteração de rede, e atualize o walled garden na mesma versão.
- Defina lembretes de renovação de certificados. Um certificado público expirado faz regressar o aviso de um dia para o outro. Registe na agenda a renovação pelo menos 30 dias antes da expiração.
- Teste com três dispositivos. Após qualquer alteração, teste num iPhone, num telemóvel Android e num portátil Windows. Cada um lida com o CNA de forma diferente.
- Monitorize o RADIUS. Crie alertas para o aumento de contagens de Access-Reject ou de tempos de espera esgotados, e não apenas para a disponibilidade do servidor.
- Mantenha o SSID de convidados aberto. A Purple recomenda um SSID aberto para o acesso de convidados porque reduz a fricção. Se também executa WPA3 noutro local, leia Falhas de ligação no modo de transição WPA3: uma lista de verificação de implementação para Cisco Meraki, HPE Aruba e Ruckus.
A solução de Guest WiFi da Purple funciona como uma sobreposição na nuvem em HPE Aruba, a par da Cisco Meraki, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. Em mais de 80.000 locais ativos, a Purple processou 440 milhões de inícios de sessão em 2024, de acordo com os dados próprios da Purple.
Perguntas frequentes
A Purple funciona com o Aruba Instant, Aruba Central e implementações baseadas em controladores?
Sim. O Guest WiFi da Purple integra-se com a HPE Aruba através de um Captive Portal externo e RADIUS, pelo que funciona em APs Instant, Aruba Central e controladores de mobilidade. O controlador redireciona os convidados para a splash page da Purple e, em seguida, passa o início de sessão único para o servidor RADIUS da Purple. Mantém os seus pontos de acesso e comutação existentes, e configura o perfil do portal, o walled garden e os servidores RADIUS de acordo com os valores publicados pela Purple.
Preciso de comprar um certificado SSL público para o meu controlador Aruba?
Sim, se pretender que os convidados evitem avisos do browser. O certificado predefinido num controlador ou controlador virtual Aruba não é emitido para um nome de domínio de sua propriedade, pelo que os browsers de desktop irão sinalizá-lo. Um certificado publicamente fidedigno cujo Common Name corresponda ao hostname do portal remove o aviso. Os certificados padrão validados por domínio de qualquer autoridade de certificação pública são adequados, e o cliente renova-os de acordo com o calendário do emissor.
A transição do nosso portal de convidados Aruba para a Purple exigirá novo hardware?
Não. A Purple é agnóstica em termos de hardware e funciona como uma sobreposição na nuvem nos pontos de acesso e controladores HPE Aruba que já possui. A alteração reside na configuração: um novo URL de portal externo, entradas de walled garden atualizadas e os servidores RADIUS da Purple. A maior parte do esforço é dedicada a testes em telemóveis e computadores portáteis num site piloto antes de implementar o perfil em toda a infraestrutura.
O Captive Portal Aruba da Purple está em conformidade com o GDPR?
Sim. A Purple possui a certificação ISO 27001 e opera em conformidade com o GDPR e a CCPA. Os convidados dão consentimentos de escolha consciente na splash page, pelo que o consentimento de marketing é registado no momento do início de sessão. A sua rede Aruba processa o tráfego, enquanto a Purple armazena os dados primários sob o seu controlo. O cliente define os prazos de retenção e o texto de consentimento para corresponderem à sua própria política de privacidade.
Como é licenciado o Guest WiFi da Purple para uma infraestrutura Aruba?
A Purple licencia o Guest WiFi através de três planos: Purple Connect, Purple Capture e Purple Engage. O Connect abrange o acesso seguro de convidados, enquanto o Capture e o Engage adicionam recolha de dados e capacidades de marketing. O plano que escolher não altera a configuração Aruba, porque todos os planos utilizam o mesmo portal externo e integração RADIUS. A sua equipa de conta Purple pode fornecer um orçamento com base no número de locais e no plano pretendido.
Quanto tempo demora a corrigir um Captive Portal Aruba com falhas?
A maioria das falhas demora menos de um dia a ser corrigida assim que se identifica o sintoma. Os problemas de walled garden e DNS demoram frequentemente menos de uma hora a resolver após a captura dos pedidos falhados. A substituição de certificados depende da rapidez com que a sua autoridade de certificação valida o domínio. As falhas de RADIUS causadas por alterações na firewall normalmente requerem um pedido de alteração, por isso planeie de acordo com a sua própria janela de aprovação.
Devemos utilizar o Aruba ClearPass ou um portal externo como a Purple para convidados?
Escolha um portal externo como a Purple se pretender obter dados de convidados, consentimento de marketing e análises sem ter de gerir servidores locais adicionais. O ClearPass é um gestor de políticas local que se adequa a controlos complexos de acesso de funcionários. A Purple funciona na nuvem com um tempo de atividade de 99,999% e gere a splash page, o RADIUS e a captura de dados em conjunto. Muitos locais mantêm o ClearPass para funcionários e utilizam a Purple para convidados.
Definições Principais
Captive portal
Uma página web pela qual a rede força um cliente a passar antes de conceder acesso à internet. O IETF descreve a arquitetura no RFC 8952, abrangendo o dispositivo de aplicação, o servidor do portal e a forma como os clientes detetam que estão retidos.
Na Aruba, o captive portal só funciona quando a função de pré-autenticação, o walled garden, o URL de redirecionamento, o certificado e o RADIUS estão todos em harmonia. Uma falha em qualquer um dos cinco produz os sintomas nesta checklist.
Captive Network Assistant (CNA)
O pequeno navegador que o sistema operativo de um telemóvel ou portátil abre automaticamente quando deteta uma rede cativa. O iOS e o Android implementam, cada um, a sua própria deteção e fecham o CNA assim que detetam a autenticação.
Um CNA que nunca aparece ou mostra um ecrã em branco é a primeira pista. Se for ignorado, navegue para neverssl.com, que permanece em HTTP simples para que o AP possa intercetar o pedido.
Pre-authentication role
A função de utilizador Aruba, também designada como função inicial ou de captive portal, aplicada a um cliente antes do início de sessão. A sua política de acesso é um conjunto de regras de firewall que definem qual o tráfego que é permitido, redirecionado ou negado.
A função deve permitir DHCP, DNS e HTTP/HTTPS para o anfitrião do portal. Um visitante que continue nesta função após o início de sessão aponta para uma falha de RADIUS em vez de uma falha de portal.
Walled garden
A lista de permissões de hostnames e domínios que um cliente pode aceder antes da autenticação, imposta pelo AP ou controlador em conjunto com a função de pré-autenticação.
Um portal externo precisa de ter o seu próprio hostname listado, além de todos os domínios que a splash page carrega: fontes, scripts, tags de analítica e fornecedores de início de sessão social. Uma única entrada em falta pode deixar o CNA num ecrã em branco.
URL de Redirecionamento
O endereço do portal externo para o qual um AP Aruba envia o navegador após intercetar o seu primeiro pedido HTTP, com parâmetros anexados como o endereço MAC do cliente, o SSID e o endereço para o qual enviar as credenciais de volta.
Um URL incorreto, um carácter final disperso ou uma incompatibilidade de HTTP/HTTPS impede que o portal identifique o AP ou o visitante. Registe o URL completo num dispositivo de teste para o verificar.
Common Name (CN)
O atributo subject num certificado X.509, perfilado para utilização na internet no RFC 5280, que nomeia o host para o qual o certificado foi emitido. Os navegadores rejeitam certificados cujo nome não corresponda ao hostname apresentado.
Os controladores Aruba são fornecidos com um certificado de fábrica que não foi emitido para um hostname que possua. Instalar um certificado publicamente fidedigno com um CN correspondente elimina o aviso de "A ligação não é segura".
RADIUS
Remote Authentication Dial-In User Service, o protocolo cliente-servidor especificado no RFC 2865 para autenticação de acesso à rede. Um segredo partilhado protege as trocas de dados, e o servidor responde com Access-Accept ou Access-Reject.
Com o Purple, o controlador passa o início de sessão único do visitante para o servidor RADIUS do Purple. Um segredo partilhado incorreto ou um endereço de origem bloqueado deixa o visitante sem acesso.
Contabilidade RADIUS
A extensão RADIUS especificada no RFC 2866, na qual o dispositivo de rede envia mensagens de Accounting-Request para reportar o início da sessão, atualizações intermédias e fim da sessão.
Se a contabilidade estiver desativada ou bloqueada, os visitantes continuam a conseguir ligar-se à internet, mas perde os dados da sessão. Ative a contabilidade no perfil do servidor e verifique os registos de contabilidade.
Access-Reject
O pacote de resposta RADIUS definido no RFC 2865 que um servidor devolve quando recebe um pedido mas recusa o acesso, por exemplo, porque as credenciais ou atributos falham nas suas verificações.
Nos registos de autenticação do AP, um Access-Reject mostra que o servidor recebeu o pedido, enquanto um tempo limite esgotado mostra que os pacotes não estão a sair ou a chegar. Essa distinção diz-lhe onde procurar a seguir.
VLAN
Uma VLAN virtual, definida pela norma IEEE 802.1Q, que adiciona tags a tramas Ethernet para separar redes lógicas numa infraestrutura de comutação partilhada.
A VLAN de visitantes deve estar associada em trunk ao uplink do AP e fornecer um servidor DNS alcançável. Um intervalo de DHCP esgotado ou uma VLAN sem tag resulta na ausência de endereço IP e de redirecionamento.
Proxy RADIUS dinâmico
Uma definição do Aruba Instant que faz com que o controlador virtual encaminhe pedidos RADIUS em nome de todos os APs, para que cheguem a partir do endereço do controlador virtual em vez do endereço próprio de cada AP.
O seu servidor RADIUS e qualquer firewall intermédia devem permitir qualquer endereço de origem que utilize. Uma incompatibilidade causa tempos limite esgotados e visitantes que voltam à página de início de sessão.
Consentimentos de escolha consciente
A recolha de consentimento do Purple na splash page, onde os visitantes escolhem ativamente as permissões de marketing, alinhada com os requisitos de consentimento do GDPR (Regulamento (UE) 2016/679, Artigos 6 e 7).
O consentimento é registado no momento do início de sessão, e o Purple armazena os dados primários sob o seu controlo. Define o tempo de retenção e o texto de consentimento para corresponder à sua própria política de privacidade.
Exemplos Práticos
Um hotel de 180 quartos com APs Aruba Instant redesenhou a sua splash page. Posteriormente, os hóspedes com iPhones viram um Captive Network Assistant em branco e não conseguiram iniciar sessão.
A nova página carregava tipos de letra e um botão de início de sessão social a partir de domínios que não constavam do walled garden. A função de pré-autenticação bloqueava esses pedidos, pelo que o CNA apresentava um ecrã branco. O gestor de TI abriu as ferramentas de programador do navegador num portátil de teste e listou todos os pedidos falhados durante o carregamento da página. Cada domínio bloqueado foi adicionado ao walled garden no controlador virtual. Os inícios de sessão concluídos no portal subiram de cerca de 40 por dia para mais de 250 numa semana. A lição a retirar é tratar cada alteração na splash page como uma alteração na rede e atualizar o walled garden na mesma versão.
Uma cadeia de lojas de moda com 40 lojas em Aruba Central recebia cerca de 25 pedidos de suporte por mês de clientes com portáteis que reportavam avisos de 'rede insegura'.
Os controladores virtuais ainda apresentavam o certificado de captive portal predefinido da Aruba. Esse certificado não é emitido para um nome de anfitrião que a cadeia possua, pelo que os navegadores de desktop o sinalizavam como não confiável. A equipa instalou um certificado publicamente confiável com um Common Name correspondente ao nome de anfitrião do portal. Em seguida, confirmaram que o nome de anfitrião era resolvido na VLAN de visitantes, porque um certificado só ajuda se o nome que abrange puder ser alcançado. Os pedidos de suporte caíram para dois no mês seguinte. Para evitar que o aviso regresse, agende a renovação do certificado pelo menos 30 dias antes do vencimento.
Os participantes num centro de conferências gerido pelo município com um controlador de mobilidade Aruba concluíram a splash page mas voltaram imediatamente para a mesma num ciclo infinito.
O sintoma de ciclo infinito apontava para além do portal, diretamente para o RADIUS, porque os visitantes permaneciam na função de pré-autenticação após o início de sessão. Os registos de depuração de autenticação para os endereços MAC afetados mostraram tempos de espera esgotados (timeouts) de RADIUS em vez de Access-Rejects. Os timeouts significam que os pacotes não estão a sair ou não estão a chegar, pelo que a equipa verificou o caminho da rede. Uma nova regra de firewall perimetral tinha bloqueado o endereço de origem do controlador. Depois de o endereço ser novamente permitido, a libertação desde o início de sessão até estar online caiu de nunca para menos de cinco segundos. O alerta sobre o aumento de contagens de timeouts, e não apenas sobre a disponibilidade do servidor, detetaria isto mais cedo.
Perguntas frequentes
A Purple funciona com implementações Aruba Instant, Aruba Central e baseadas em controladores?
Sim. O Guest WiFi da Purple integra-se com a HPE Aruba através de um captive portal externo e RADIUS, pelo que funciona em Instant APs, Aruba Central e controladores de mobilidade. O controlador redireciona os convidados para a splash page da Purple e, em seguida, passa o início de sessão único para o servidor RADIUS da Purple. Mantém os seus pontos de acesso e switching existentes, configurando o perfil do portal, o walled garden e os servidores RADIUS com os valores publicados da Purple.
Preciso de comprar um certificado SSL público para o meu controlador Aruba?
Sim, se pretender que os convidados evitem avisos do browser. O certificado predefinido num controlador ou controlador virtual Aruba não é emitido para um nome de anfitrião de sua propriedade, pelo que os browsers de computador irão assinalá-lo. Um certificado publicamente fidedigno cujo Common Name corresponda ao nome de anfitrião do portal elimina o aviso. Certificados padrão validados por domínio de qualquer autoridade de certificação pública são adequados, devendo ser renovados de acordo com o calendário do emissor.
A transição do nosso portal de convidados Aruba para a Purple exigirá novo hardware?
Não. A Purple é agnóstica em termos de hardware e funciona como uma sobreposição na nuvem (SaaS) nos pontos de acesso e controladores HPE Aruba que já possui. A alteração reside na configuração: um novo URL de portal externo, entradas de walled garden atualizadas e os servidores RADIUS da Purple. A maior parte do esforço reside em testar em telemóveis e portáteis num site piloto antes de lançar o perfil em toda a infraestrutura.
O Aruba captive portal da Purple está em conformidade com o GDPR?
Sim. A Purple possui a certificação ISO 27001 e opera em conformidade com o GDPR e a CCPA. Os convidados dão o seu consentimento por escolha consciente na splash page, pelo que o consentimento de marketing é registado no momento do início de sessão. A sua rede Aruba lida com o tráfego, enquanto a Purple armazena os dados primários sob o seu controlo. Pode definir os prazos de retenção e a redação do consentimento para coincidir com a sua própria política de privacidade.
Como é licenciado o Guest WiFi da Purple para uma infraestrutura Aruba?
A Purple licencia o Guest WiFi através de três planos: Connect, Capture e Engage. O Connect abrange o acesso seguro de convidados, enquanto o Capture e o Engage adicionam capacidades de recolha de dados e marketing. O plano que escolher não altera a configuração Aruba, pois todos os planos utilizam o mesmo portal externo e integração RADIUS. A sua equipa de conta da Purple pode fornecer um orçamento com base no número de espaços e no plano escolhido.
Quanto tempo demora a corrigir um Aruba captive portal que não está a funcionar?
A maioria das falhas demora menos de um dia a ser corrigida assim que identifica o sintoma. Problemas de walled garden e DNS costumam demorar menos de uma hora a resolver após capturar os pedidos falhados. A substituição do certificado depende da rapidez com que a sua autoridade de certificação valida o domínio. Falhas de RADIUS causadas por alterações na firewall normalmente exigem um pedido de alteração, pelo que deve planear de acordo com a sua janela de aprovação.
Devemos utilizar o Aruba ClearPass ou um portal externo como a Purple para convidados?
Escolha um portal externo como a Purple se pretender obter dados de convidados, consentimento de marketing e analítica sem ter de executar servidores locais adicionais. O ClearPass é um gestor de políticas local adequado para o controlo complexo de acessos de funcionários. A Purple corre na nuvem com 99.999% de uptime e gere a splash page, o RADIUS e a recolha de dados em conjunto. Muitos espaços mantêm o ClearPass para funcionários e utilizam a Purple para convidados.
Fontes
- Purple support: Captive Portal
- Purple support: Cisco WLC captive portal certificate setup
- IETF RFC 2865: Remote Authentication Dial In User Service (RADIUS)
- IETF RFC 2866: RADIUS Accounting
- IETF RFC 8952: Captive Portal Architecture
- IETF RFC 5280: Internet X.509 Public Key Infrastructure Certificate Profile
- Regulation (EU) 2016/679 (GDPR)
- Cisco Meraki captive portal troubleshooting checklist
Continue a ler esta série
Resolução de problemas do Captive Portal Ubiquiti UniFi: lista de verificação de portal externo, hotspot e walled garden
Utilize esta lista de verificação para descobrir por que razão o seu Captive Portal Ubiquiti UniFi não está a funcionar e resolva o problema. Irá associar o sintoma a uma de seis causas, realizar dois testes rápidos e corrigir o servidor do portal externo, o acesso de pré-autorização, as restrições de sub-rede de convidados, os redirecionamentos HTTPS, a acessibilidade do controlador ou as definições do cliente.
Resolução de problemas de Captive Portal Cisco Meraki: checklist de splash page, walled garden e RADIUS
Utilize esta checklist para identificar qual de quatro falhas está a afetar o seu Captive Portal Cisco Meraki: tipo de splash page, walled garden, encaminhamento do URL de concessão ou acessibilidade RADIUS. Conseguirá ler o registo de eventos Meraki, associar o sintoma à sua causa e aplicar a correção correta sem repetir a configuração do SSID.
Login no Captive Portal em Android: uma lista de verificação de implementação para Cisco Meraki, HPE Aruba e Ubiquiti UniFi
Utilize esta lista de verificação para garantir que a notificação de início de sessão em Android aparece de forma fiável em Cisco Meraki, HPE Aruba e Ubiquiti UniFi. Irá delimitar uma walled garden restrita, bloquear o tráfego até ao início de sessão, proteger a página de login com HTTPS e manter o DNS a funcionar. Irá também escolher um tempo limite de sessão, decidir sobre a opção 114 de DHCP e mapear cada sintoma do convidado para a sua respetiva correção.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.