Saltar para o conteúdo principal

Integração do Cambium Networks cnPilot e cnMaestro com o Purple WiFi

Este guia de referência detalha a integração dos pontos de acesso Cambium Networks cnPilot e do controlador de nuvem cnMaestro com a plataforma de inteligência Purple WiFi. Abrange a arquitetura, a configuração do Captive Portal, os requisitos de walled garden, o WiFi para colaboradores 802.1X e a segmentação dinâmica de VLAN usando Cambium ePSK para ambientes multi-tenant.

📖 5 min de leitura📝 1,178 palavras🔧 2 exemplos práticos3 perguntas de prática📚 8 definições principais

Ouça este guia

Ver transcrição do podcast
Integração do Cambium Networks cnPilot e cnMaestro com o Purple WiFi. Um Briefing para Consultores. Bem-vindo. Se gere um ambiente Cambium Networks e lhe foi solicitado que forneça uma experiência de WiFi para hóspedes que recolha dados, impulsione o marketing e garanta a conformidade — este briefing é exatamente o que precisa. Vou explicar-lhe como os pontos de acesso Cambium cnPilot, o controlador de nuvem cnMaestro e o Purple WiFi se articulam. Vamos abordar a arquitetura, o fluxo de autenticação RADIUS, a configuração do walled garden, o WiFi seguro para colaboradores utilizando 802.1X e a segmentação multi-tenant utilizando a funcionalidade ePSK da Cambium com atribuição dinâmica de VLAN. Quer esteja a gerir um complexo hoteleiro, um portfólio de retalho, um centro de conferências ou um campus do setor público, os princípios são os mesmos. Vamos a isso. Primeiro, uma rápida orientação sobre as duas plataformas. A Cambium Networks produz a gama cnPilot de pontos de acesso WiFi empresariais — o e410, e425H, e430H e e505 para implementações em interiores e exteriores. Estes APs são geridos centralmente através do cnMaestro, a plataforma de gestão na nuvem da Cambium. O cnMaestro oferece-lhe visibilidade centralizada, gestão de configuração e atualizações de firmware em todo o seu parque de APs — quer se trate de um punhado de dispositivos num único local ou de milhares de APs num parque nacional. O Purple WiFi é uma plataforma de inteligência de WiFi para hóspedes empresarial. Trata do Captive Portal — a splash page personalizada com a marca que os seus hóspedes veem quando se ligam — e também funciona como um servidor de autenticação RADIUS, um motor de recolha de dados e uma plataforma de automação de marketing. O Purple opera em mais de 80.000 locais ativos e processou 440 milhões de inícios de sessão apenas em 2024. A combinação do Cambium cnMaestro e do Purple oferece-lhe uma pilha de WiFi para hóspedes de nível de produção que é tecnicamente sólida e comercialmente valiosa. Agora, vamos falar sobre a arquitetura de integração. O mecanismo principal é um redirecionamento de Captive Portal combinado com autenticação RADIUS. Eis como o fluxo funciona na prática. Um dispositivo de hóspede associa-se ao seu SSID de hóspedes. Esse SSID está configurado no cnMaestro como uma rede aberta — sem chave pré-partilhada para hóspedes. O AP Cambium intercepta o primeiro pedido HTTP do dispositivo e redireciona-o para o URL do Captive Portal do Purple. Este redirecionamento é configurado no cnMaestro sob as definições de Guest Access da WLAN, onde define o URL da Página Externa para o endpoint do portal do local do Purple. O hóspede interage então com o portal do Purple. Pode autenticar-se através de início de sessão social, e-mail, verificação por SMS ou um formulário personalizado. Assim que conclui o fluxo de autenticação, o backend do Purple envia uma mensagem RADIUS Access-Accept de volta para o AP Cambium na porta UDP 1812. O AP move então o dispositivo do estado de pré-autenticação para o acesso total à rede. Deixe-me guiá-lo pelos passos exatos de configuração no cnMaestro. Navegue até Configuration, depois WiFi Profiles e, em seguida, WLANs. Crie uma nova WLAN para a sua rede de hóspedes. Defina o nome do SSID — algo como "Hotel Guest WiFi" — e defina a segurança para Open. Em Guest Access, ative a opção External Hotspot. Esta é a definição principal que indica ao cnMaestro para redirecionar clientes não autenticados para um portal externo. Defina o URL da Página Externa para o URL do portal do seu local do Purple. Ative a autenticação RADIUS e introduza o endereço IP do servidor RADIUS do Purple, o segredo partilhado (shared secret) e defina a porta de autenticação para UDP 1812. Ative o RADIUS accounting na porta UDP 1813 — isto é fundamental para que a análise de dados do Purple funcione corretamente. Sem registos de accounting, o Purple não consegue gerar dados de sessão, métricas de tempo de permanência ou análises de frequência de visitas. Agora, o walled garden. Esta é a lista de domínios e endereços IP que os dispositivos dos hóspedes podem aceder antes de se autenticarem. Precisa de colocar na lista de permissões (whitelist) o domínio do portal do Purple e quaisquer endpoints de CDN utilizados para fornecer os recursos do portal. Também precisa de colocar na lista de permissões quaisquer domínios de fornecedores de autenticação — se estiver a utilizar o início de sessão social através do Google ou Facebook, os domínios de OAuth deles precisam de estar no walled garden. Um walled garden mal configurado é a causa individual mais comum de falhas no Captive Portal. O dispositivo do hóspede precisa de resolver o DNS e aceder ao portal do Purple através de HTTPS antes de se poder autenticar. No cnMaestro, o walled garden é configurado sob as definições de External Hotspot. Adicione entradas para o domínio do portal do Purple, quaisquer domínios de fornecedores de início de sessão social e quaisquer domínios de gateways de pagamento se estiver a disponibilizar planos de WiFi pagos. Agora vamos falar sobre WiFi seguro para colaboradores utilizando o IEEE 802.1X. Para redes de colaboradores, não pretende um Captive Portal. Pretende uma autenticação baseada em certificados ou credenciais que ocorra silenciosamente ao nível do dispositivo. No cnMaestro, crie uma WLAN separada para os colaboradores. Defina a segurança para WPA2-Enterprise. Configure os detalhes do servidor RADIUS — novamente, o IP do servidor RADIUS do Purple em UDP 1812. Os dispositivos dos colaboradores autenticam-se utilizando EAP-PEAP com credenciais de utilizador e palavra-passe, ou EAP-TLS com certificados de dispositivo para obter o nível de segurança mais elevado. O Purple integra-se com o Microsoft Entra ID, Okta e Google Workspace como fornecedores de identidade. Isto significa que os seus colaboradores podem autenticar-se no WiFi utilizando as suas credenciais corporativas existentes — sem necessidade de gerir uma palavra-passe de WiFi separada. O Purple valida as credenciais junto do seu fornecedor de identidade e devolve um Access-Accept ao AP Cambium. A atribuição dinâmica de VLAN coloca então o dispositivo do colaborador autenticado na VLAN de colaboradores correta, isolando-o do tráfego de hóspedes. Agora, a segmentação multi-tenant utilizando o Cambium ePSK. O ePSK — enhanced pre-shared key — é a implementação da Cambium daquilo que a indústria designa por PPSK ou iPSK. O conceito é simples: em vez de uma palavra-passe partilhada para todo um SSID, cada utilizador ou cliente recebe a sua própria palavra-passe exclusiva. Todos se ligam ao mesmo SSID, mas cada chave exclusiva mapeia para uma VLAN específica, proporcionando-lhe isolamento de rede sem a complexidade de gerir múltiplos SSIDs. cnMaestro suporta até 2.000 entradas ePSK por WLAN. Cada ePSK pode ser atribuído a um ID de VLAN específico, a um limite de largura de banda (rate limit) e a uma data de expiração. Isto torna-o ideal para ambientes multi-tenant — pense num centro de conferências onde cada expositor tem o seu próprio segmento de rede isolado, ou num edifício residencial de arrendamento de longa duração onde cada residente tem a sua própria rede de área privada. Para configurar o ePSK no cnMaestro, navegue até Configuration, WiFi Profiles, WLANs. Crie uma nova WLAN. Defina a segurança para WPA2 Pre-Shared Key. Ative a opção ePSK. Pode então adicionar entradas ePSK individuais manualmente ou utilizar a API do cnMaestro para as aprovisionar programaticamente — que é a abordagem recomendada para implementações em grande escala. Para cada entrada ePSK, defina a palavra-passe, o ID de VLAN atribuído e, opcionalmente, o limite de largura de banda e a expiração. Quando um dispositivo se liga utilizando essa palavra-passe, o AP Cambium coloca-o automaticamente na VLAN atribuída. Não é necessário RADIUS para o fluxo ePSK em si — a atribuição de VLAN é tratada localmente pelo AP com base na palavra-passe utilizada. O Purple integra-se com este modelo gerindo o ciclo de vida do ePSK através da API do cnMaestro. O Purple pode aprovisionar novas entradas ePSK quando um novo cliente é integrado, atualizar a atribuição de VLAN, definir datas de expiração e revogar o acesso quando um cliente sai. Isto elimina o esforço manual de gerir centenas ou milhares de chaves individuais. Muito bem, vamos falar sobre o que pode correr mal e como evitá-lo. O erro mais comum é o walled garden. Se as suas entradas de walled garden estiverem incompletas, o redirecionamento do Captive Portal nunca é concluído. Os hóspedes veem um tempo limite de ligação esgotado, e não uma página de início de sessão. Teste sempre com um dispositivo novo — e não um que já se tenha ligado anteriormente — e confirme que o portal do Purple carrega antes da autenticação. Verifique se a resolução de DNS funciona para o domínio do portal do Purple a partir do estado de pré-autenticação. Segundo: divergências no segredo partilhado (shared secret) do RADIUS. Em grandes implementações com múltiplos locais, é fácil ter um segredo partilhado configurado de forma diferente no cnMaestro em comparação com o que o Purple tem registado. Confirme sempre o segredo partilhado em ambos os lados antes de entrar em produção. Utilize um segredo forte, gerado aleatoriamente — com pelo menos 32 caracteres — e guarde-o num gestor de segredos, não numa folha de cálculo. Terceiro: RADIUS accounting. Não o ignore. Os registos de accounting são o que o Purple utiliza para criar análises de sessão — tempo de permanência, frequência de visitas, tipo de dispositivo. Configure o RADIUS accounting na porta UDP 1813 no cnMaestro. Sem ele, perde o valor analítico que o Purple oferece. É um passo de configuração de cinco minutos. Quarto: trunking de VLAN. Para que a atribuição dinâmica de VLAN funcione, as VLANs devem estar em modo trunk nas portas do switch que ligam aos seus APs Cambium. Se a VLAN 100 para hóspedes não for permitida no trunk, os hóspedes autenticados não obterão um endereço IP e parecerá que não têm acesso à Internet, mesmo após uma autenticação bem-sucedida. Verifique a configuração do trunk do seu switch antes de testar. Quinto: conflitos de intervalos de VLAN do ePSK. Certifique-se de que o seu intervalo de VLAN do ePSK não entra em conflito com as VLANs existentes na sua rede — particularmente as VLANs de gestão ou de infraestrutura. Documente a sua atribuição de VLANs antes de começar. Sexto: versão do firmware. Certifique-se de que os seus APs cnPilot estão a executar a versão de firmware 6.0 ou posterior para suporte total de hotspot externo e funcionalidade ePSK. As versões de firmware anteriores têm problemas conhecidos com o comportamento de redirecionamento do Captive Portal. Agora, algumas perguntas rápidas. Posso utilizar o Purple com a Cambium sem RADIUS — apenas com um redirecionamento simples? Sim, mas perde a atribuição dinâmica de VLAN e os dados de accounting de sessão. Para qualquer cenário além de uma splash page básica, o RADIUS é fortemente recomendado. O Purple suporta WPA3 nos APs Cambium? Sim. A autenticação baseada em portal do Purple é compatível com WPA3-SAE no SSID. O fluxo RADIUS é independente do protocolo de segurança sem fios. Posso executar o Purple em múltiplos locais Cambium a partir de uma única conta Purple? Absolutamente. A arquitetura multi-local (multi-venue) do Purple foi concebida exatamente para isso. Cada local mapeia para um espaço no Purple, e as políticas de rede do cnMaestro escalam de forma limpa em todo o parque nacional. Quantas entradas ePSK pode o cnMaestro suportar? Até 2.000 por WLAN. Para implementações que exijam mais, utilize uma abordagem baseada em RADIUS para a gestão de chaves. Em resumo: a integração do Cambium cnMaestro e do Purple WiFi é uma arquitetura comprovada que fornece WiFi para hóspedes com recolha de dados, autenticação RADIUS, segmentação dinâmica de VLAN e análise de dados completa — tudo gerido centralmente através da consola na nuvem do cnMaestro. Os passos principais para colocar isto em funcionamento: configure a sua WLAN de hóspedes no cnMaestro com o External Hotspot ativado e o URL do portal do Purple definido, adicione os detalhes do servidor RADIUS do Purple para autenticação e accounting, configure as suas entradas de walled garden, verifique o trunking de VLAN nos seus switches e teste com um dispositivo novo antes de entrar em produção. Para implementações multi-tenant, configure o ePSK numa WLAN dedicada, atribua IDs de VLAN por cliente e utilize a API do cnMaestro para a gestão do ciclo de vida em grande escala. O caso de ROI é simples. A plataforma de análise do Purple transforma o seu WiFi para hóspedes de um centro de custos num ativo de dados primários (first-party data). O Harrods alcançou um ROI de marketing de 57 vezes com a sua implementação de WiFi para hóspedes do Purple. A AGS Airports gerou um ROI de 842%. Combinado com a infraestrutura de nível empresarial da Cambium, obtém uma solução que escala de um único local para um parque nacional sem alterações arquitetónicas. Para os seus próximos passos: obtenha os detalhes do servidor RADIUS do Purple junto do seu gestor de conta Purple, aceda à configuração de WLAN do cnMaestro para o seu SSID de hóspedes e execute a lista de verificação de configuração. A maioria das implementações num único local entra em funcionamento no próprio dia. Obrigado por ouvir. Se quiser aprofundar o design do Captive Portal, a estratégia de segmentação de VLAN ou a gestão do ciclo de vida do ePSK, a documentação e a equipa de suporte do Purple são o próximo contacto ideal.

header_image.png

Resumo Executivo

Para locais empresariais que padronizam a sua infraestrutura na Cambium Networks, a implementação de uma solução de WiFi para hóspedes de nível de produção exige uma integração estreita entre a camada de acesso sem fios e a plataforma de gestão de identidades. Este guia fornece um plano definitivo para integrar os pontos de acesso Cambium cnPilot e o controlador de nuvem cnMaestro com o Purple WiFi. Ao combinar o hardware escalável da Cambium com o Captive Portal, a autenticação RADIUS e as capacidades de análise do Purple, as equipas de TI podem transformar as suas redes sem fios de um centro de custos num ativo estratégico. A arquitetura aqui detalhada suporta desde o acesso básico de hóspedes até à segmentação multi-tenant complexa utilizando as Chaves Privadas Pré-Partilhadas (PPSK) da Cambium, fornecendo conectividade segura, em conformidade e rica em dados em ambientes de hotelaria, retalho e setor público.

Análise Técnica Detalhada

A integração entre a Cambium Networks e o Purple baseia-se em protocolos padrão de redirecionamento HTTP e RADIUS. Esta abordagem independente de fornecedor garante uma segurança robusta, compatibilidade multiplataforma e gestão centralizada através do cnMaestro.

Arquitetura de Integração

O mecanismo principal envolve um redirecionamento de Captive Portal gerido pelo AP Cambium, combinado com a autenticação RADIUS gerida pelo Purple.

architecture_overview.png

Quando um dispositivo de hóspede se associa a um SSID de Hóspedes aberto, o AP Cambium intercepta o pedido HTTP inicial. Em vez de encaminhar o tráfego para a Internet, o AP redireciona o dispositivo para o URL do Captive Portal alojado do Purple. O hóspede conclui o fluxo de autenticação na splash page do Purple, que suporta início de sessão social, registo por e-mail e formulários personalizados de recolha de dados.

Após a autenticação bem-sucedida, o backend do Purple envia uma mensagem RADIUS Access-Accept para o AP Cambium na porta UDP 1812. Esta mensagem sinaliza o AP para fazer a transição do dispositivo cliente do estado de walled garden pré-autenticação para o acesso total à rede. Em simultâneo, o AP envia dados de RADIUS accounting para o Purple na porta UDP 1813, preenchendo os painéis de análise do Purple com informações sobre a duração da sessão, utilização de dados e tipo de dispositivo.

Requisitos de Walled Garden

O walled garden é um componente crítico do fluxo do Captive Portal. Define os endereços IP e domínios específicos que um dispositivo não autenticado pode aceder. Se o walled garden estiver mal configurado, o dispositivo não conseguirá carregar o portal do Purple, resultando num tempo limite de ligação esgotado.

Para que a integração funcione, o walled garden deve incluir os domínios do portal do Purple, quaisquer endpoints de Content Delivery Network (CDN) que alojem recursos do portal e os domínios de quaisquer fornecedores de identidade suportados (como o Facebook, Google ou Microsoft Entra ID).

Segmentação Multi-Tenant com Cambium ePSK

A implementação da Cambium de Chaves Privadas Pré-Partilhadas, designada como ePSK, permite aos arquitetos de rede segmentar o tráfego de forma segura sem transmitir múltiplos SSIDs.

ppsk_vlan_diagram.png

Com o ePSK, um único SSID suporta até 2.000 palavras-passe exclusivas. Cada palavra-passe mapeia para uma VLAN específica. Quando um utilizador se liga utilizando a sua chave exclusiva, o AP Cambium coloca automaticamente o seu tráfego na VLAN atribuída. Esta funcionalidade é inestimável para ambientes multi-tenant, tais como espaços de coworking ou edifícios residenciais, onde cada cliente necessita de um segmento de rede isolado. O Purple integra-se com esta arquitetura gerindo o ciclo de vida do ePSK através da API do cnMaestro, automatizando o aprovisionamento, a atribuição de VLAN e a revogação de credenciais de clientes.

Guia de Implementação

A implementação da integração entre a Cambium e o Purple exige uma configuração precisa na consola na nuvem do cnMaestro. Siga estes passos para estabelecer o serviço básico de WiFi para Hóspedes.

1. Configurar a WLAN de Hóspedes

Navegue até ao menu Configuration no cnMaestro, selecione WiFi Profiles e abra o separador WLANs. Crie um novo perfil WLAN.

  • Name / SSID: Defina o nome da rede de hóspedes (ex.: "Venue Guest WiFi").
  • Security: Defina como Open.
  • Client Isolation: Defina como Enable para impedir que os dispositivos dos hóspedes comuniquem entre si na sub-rede local.

2. Ativar o External Hotspot

Na configuração da WLAN, localize a secção Guest Access.

  • Enable Guest Access: Selecione esta caixa.
  • Portal Type: Selecione External Hotspot.
  • External Page URL: Introduza o URL específico do Captive Portal fornecido pelo seu gestor de conta Purple.

3. Configurar a Autenticação e Faturação (Accounting) RADIUS

Na mesma secção Guest Access, configure os parâmetros RADIUS.

  • Authentication Server: Introduza o endereço IP do servidor RADIUS principal do Purple.
  • Authentication Port: 1812
  • Accounting Server: Introduza o endereço IP do servidor RADIUS principal do Purple.
  • Accounting Port: 1813
  • Shared Secret: Introduza o segredo partilhado complexo fornecido pelo Purple. Garanta que este coincide exatamente em ambas as plataformas.

4. Definir o Walled Garden

Sob as definições de External Hotspot, preencha a lista de walled garden. Deve adicionar os domínios principais do Purple e os domínios específicos necessários para os métodos de autenticação escolhidos (ex.: fornecedores de início de sessão social).

5. Configurar 802.1X para WiFi de Colaboradores

Para proteger o acesso dos colaboradores, crie um perfil WLAN separado no cnMaestro.

  • Security: Defina como WPA2-Enterprise.
  • RADIUS Server: Aponte para o IP do servidor RADIUS do Purple na porta 1812.

Os colaboradores autenticam-se utilizando as suas credenciais corporativas através do Microsoft Entra ID ou Google Workspace, que o Purple validates. A Purple devolve então um atributo RADIUS Tunnel-Private-Group-ID, instruindo o AP Cambium a colocar o dispositivo do funcionário na VLAN corporativa segura.

Melhores Práticas

  • VLAN Trunking: Certifique-se de que todas as VLANs necessárias (Guest, Staff, Management) estão em modo trunk nas portas do switch que ligam aos APs Cambium. Se a VLAN estiver em falta no trunk, os clientes autenticados não conseguirão obter um endereço IP via DHCP.
  • Consistência de Firmware: Padronize o seu parque de APs na versão de firmware cnPilot 6.0 ou posterior. Esta versão oferece o suporte mais estável para redirecionamento de hotspot externo e funcionalidade ePSK.
  • A Contabilização é Obrigatória: Nunca desative a contabilização RADIUS. A Purple depende inteiramente do fluxo de contabilização UDP 1813 para gerar métricas de tempo de permanência, dados de frequência de visitas e registos de conformidade.
  • Evite PSKs Locais para Funcionários: Substitua as palavras-passe partilhadas antigas por autenticação 802.1X para redes de funcionários. Esta abordagem alinha-se com os requisitos da norma ISO 27001, associando o acesso à rede a identidades individuais e auditáveis.

Resolução de Problemas e Mitigação de Riscos

Quando surgem problemas de integração, estes manifestam-se normalmente durante o redirecionamento inicial do Captive Portal ou na fase de autenticação RADIUS.

  • O Portal Não Carrega: Isto é quase sempre um problema de walled garden. Se um dispositivo de convidado se ligar ao SSID mas receber um tempo limite de ligação (timeout) em vez da página de login, o AP está a bloquear o acesso ao domínio do portal Purple. Verifique as suas entradas de walled garden no cnMaestro e certifique-se de que a resolução de DNS é permitida antes da autenticação.
  • A Autenticação Falha (Erro de Credenciais Inválidas): Verifique o segredo partilhado (shared secret) do RADIUS. Uma incompatibilidade entre o cnMaestro e a Purple fará com que o servidor RADIUS rejeite silenciosamente os pedidos de autenticação.
  • O Dispositivo Autentica-se mas Não Tem Acesso à Internet: Isto indica uma falha na atribuição dinâmica de VLAN ou no processo DHCP. Verifique se a Purple está a devolver o ID de VLAN correto na resposta RADIUS e confirme se a configuração de trunking da porta do switch permite essa VLAN.

ROI e Impacto no Negócio

A implementação do Purple WiFi na infraestrutura da Cambium Networks transforma um serviço de rede padrão num ativo de negócio mensurável. Ao capturar dados primários no momento da autenticação, os espaços podem criar perfis detalhados dos visitantes e impulsionar campanhas de marketing direcionadas.

Por exemplo, o Harrods implementou o Purple Guest WiFi e alcançou um ROI de marketing de 57x ao integrar os dados capturados com o seu programa de fidelização. Da mesma forma, a AGS Airports gerou um ROI de 842% ao utilizar largura de banda em níveis e envolvimento direcionado dos passageiros. Ao padronizarem o Cambium cnMaestro e a Purple, os líderes de TI podem fornecer conectividade segura e em conformidade, ao mesmo tempo que disponibilizam à organização de marketing os dados necessários para impulsionar a receita.

Definições Principais

Captive Portal

Uma página de início de sessão personalizada que exige que os utilizadores se autentiquem ou aceitem os termos antes de obterem acesso a uma rede WiFi pública ou empresarial.

Utilizado em implementações de WiFi para Hóspedes para recolher dados primários (first-party data), aplicar políticas de utilização aceitável e apresentar a marca do local antes de conceder acesso à Internet.

RADIUS

Remote Authentication Dial-In User Service; um protocolo de rede que fornece gestão centralizada de Autenticação, Autorização e Faturação (AAA).

O protocolo que os APs Cambium utilizam para comunicar com o Purple para verificar as credenciais do utilizador e reportar dados de sessão.

Walled Garden

Um ambiente limitado que controla o acesso do utilizador a conteúdos e serviços web antes da autenticação.

Necessário no cnMaestro para permitir que os dispositivos dos hóspedes acedam à splash page do Purple e aos domínios dos fornecedores de identidade (como o Facebook ou o Google) antes de terem acesso total à Internet.

ePSK

Enhanced Pre-Shared Key; a implementação da Cambium de chaves privadas pré-partilhadas, permitindo palavras-passe exclusivas para utilizadores individuais num único SSID.

Utilizado para fornecer segmentos de rede seguros e isolados para ambientes multi-tenant sem transmitir inúmeros SSIDs.

Dynamic VLAN Assignment

O processo de colocar um dispositivo autenticado numa Virtual Local Area Network específica com base em atributos RADIUS, em vez da porta física ou do SSID.

Permite que as TI utilizem um único SSID enquanto separam de forma segura o tráfego de hóspedes do tráfego de colaboradores ou de gestão.

802.1X

Um padrão IEEE para controlo de acesso à rede baseado em portas, fornecendo um mecanismo de autenticação para dispositivos que pretendem ligar-se a uma LAN ou WLAN.

O padrão utilizado para WiFi seguro de Colaboradores, substituindo palavras-passe partilhadas por credenciais corporativas individuais validadas num fornecedor de identidade.

cnMaestro

A plataforma de gestão baseada na nuvem ou local da Cambium Networks para controlo centralizado de infraestruturas de rede com e sem fios.

A interface onde os arquitetos de rede configuram os perfis WLAN, as definições de RADIUS e os walled gardens necessários para a integração com o Purple.

First-Party Data

Informações que uma empresa recolhe diretamente dos seus clientes e que possui na totalidade.

O principal resultado de negócio de uma implementação de WiFi para Hóspedes do Purple, utilizado para impulsionar campanhas de marketing e compreender o comportamento dos visitantes.

Exemplos Práticos

Um hotel de 200 quartos precisa de implementar WiFi seguro para hóspedes, colaboradores e um centro de conferências. Os hóspedes necessitam de um Captive Portal personalizado com a marca, os colaboradores precisam de acesso seguro aos sistemas internos e o centro de conferências requer redes isoladas para diferentes organizadores de eventos. Como deve o arquiteto de rede configurar o ambiente Cambium cnMaestro para suportar isto utilizando o Purple?

O arquiteto deve implementar três perfis WLAN distintos no cnMaestro.

  1. WLAN de Hóspedes: Configurada como uma rede Aberta com 'External Hotspot' ativado. O URL de redirecionamento aponta para o Captive Portal do Purple. A autenticação RADIUS (UDP 1812) e o accounting (UDP 1813) apontam para os servidores do Purple. O walled garden inclui os domínios do Purple.
  2. WLAN de Colaboradores: Configurada como WPA2-Enterprise (802.1X). O RADIUS aponta para o Purple, que se integra com o Microsoft Entra ID do hotel. Os colaboradores autenticam-se com credenciais corporativas e o Purple atribui-os à VLAN de Colaboradores.
  3. WLAN de Conferências: Configurada com WPA2 Pre-Shared Key e Cambium ePSK ativado. O Purple aprovisiona chaves ePSK exclusivas para cada organizador de eventos através da API do cnMaestro, atribuindo cada chave a uma VLAN isolada (ex.: VLAN 301, 302).
Comentário do Examinador: Esta abordagem mapeia corretamente as capacidades técnicas da Cambium e do Purple com os requisitos de negócio. Isola o tráfego de forma segura utilizando a atribuição dinâmica de VLAN e ePSK, evitando a degradação do espetro causada pela transmissão de múltiplos SSIDs para cada cliente de conferência.

Uma cadeia de retalho implementou APs Cambium e410 e configurou o Captive Portal do Purple. No entanto, os clientes relatam que a splash page nunca aparece nos seus smartphones; em vez disso, o navegador mostra um tempo limite de ligação esgotado. Qual é a causa raiz e como é resolvida?

A causa raiz é uma configuração incompleta do walled garden no cnMaestro. O AP Cambium está a bloquear o tráfego HTTP/HTTPS necessário para carregar o portal do Purple antes de o utilizador ser autenticado.

Para resolver isto, o engenheiro de rede deve iniciar sessão no cnMaestro, navegar até ao perfil WLAN de Hóspedes e atualizar a lista de walled garden do External Hotspot. Deve adicionar os domínios específicos do portal do Purple e quaisquer endpoints de CDN associados. Uma vez aplicada, os dispositivos não autenticados conseguirão aceder ao portal e concluir o fluxo de início de sessão.

Comentário do Examinador: As incorreções na configuração do walled garden são a causa mais frequente de falhas no Captive Portal. Esta solução identifica corretamente as restrições do estado de pré-autenticação e fornece o caminho exato de configuração no cnMaestro para retificar o problema.

Perguntas de Prática

Q1. Está a implementar o WiFi para Hóspedes do Purple em 50 lojas de retalho utilizando APs Cambium e505. Os utilizadores conseguem ligar-se ao SSID e ver a splash page, mas após iniciarem sessão, não conseguem aceder à Internet. Confirma que o Purple está a enviar a mensagem Access-Accept. Qual é o problema de infraestrutura mais provável?

Dica: Considere o que acontece ao nível do switch quando um dispositivo tenta obter um endereço IP após a autenticação.

Ver resposta modelo

O problema mais provável é a falta de trunking de VLAN nas portas do switch que ligam aos APs Cambium. Embora o AP autorize o dispositivo, se a VLAN de Hóspedes atribuída não for permitida no trunk do switch, o dispositivo não conseguirá contactar o servidor DHCP para obter um endereço IP, resultando na falta de acesso à Internet.

Q2. Um campus universitário pretende utilizar um único SSID para todos os estudantes nas residências, mas exige que os dispositivos de cada estudante sejam isolados no seu próprio segmento de rede privado para permitir a transmissão (casting) para a sua smart TV específica. Como implementaria isto utilizando a Cambium e o Purple?

Dica: Analise a implementação da Cambium de chaves privadas pré-partilhadas.

Ver resposta modelo

Implemente o Cambium ePSK (Enhanced Pre-Shared Key) na WLAN das residências. O Purple gerirá o ciclo de vida do ePSK através da API do cnMaestro, gerando uma palavra-passe exclusiva para cada estudante. Quando um estudante liga os seus dispositivos utilizando a sua chave específica, o AP Cambium atribui-os a uma VLAN exclusiva, criando uma rede de área privada isolada.

Q3. Durante uma implementação piloto, o painel de análise do Purple mostra zero tempo de permanência (dwell time) ou métricas de utilização de dados para o site de teste da Cambium, embora os utilizadores se estejam a autenticar e a navegar na Internet com sucesso. Que passo de configuração foi esquecido no cnMaestro?

Dica: A análise de dados (analytics) requer dados de sessão, que são tratados por uma porta UDP específica na configuração AAA.

Ver resposta modelo

O RADIUS Accounting não foi configurado. O engenheiro de rede deve ativar o RADIUS Accounting no perfil WLAN de Hóspedes do cnMaestro e apontá-lo para o servidor RADIUS do Purple na porta UDP 1813. Sem isto, o Purple apenas trata da autenticação e não recebe dados do ciclo de vida da sessão.