Integração do Cambium Networks cnPilot e cnMaestro com o Purple WiFi
Este guia de referência detalha a integração dos pontos de acesso Cambium Networks cnPilot e do controlador de nuvem cnMaestro com a plataforma de inteligência Purple WiFi. Abrange a arquitetura, a configuração do Captive Portal, os requisitos de walled garden, o WiFi para colaboradores 802.1X e a segmentação dinâmica de VLAN usando Cambium ePSK para ambientes multi-tenant.
Ouça este guia
Ver transcrição do podcast
- Resumo Executivo
- Análise Técnica Detalhada
- Arquitetura de Integração
- Requisitos de Walled Garden
- Segmentação Multi-Tenant com Cambium ePSK
- Guia de Implementação
- 1. Configurar a WLAN de Hóspedes
- 2. Ativar o External Hotspot
- 3. Configurar a Autenticação e Faturação (Accounting) RADIUS
- 4. Definir o Walled Garden
- 5. Configurar 802.1X para WiFi de Colaboradores
- Melhores Práticas
- Resolução de Problemas e Mitigação de Riscos
- ROI e Impacto no Negócio

Resumo Executivo
Para locais empresariais que padronizam a sua infraestrutura na Cambium Networks, a implementação de uma solução de WiFi para hóspedes de nível de produção exige uma integração estreita entre a camada de acesso sem fios e a plataforma de gestão de identidades. Este guia fornece um plano definitivo para integrar os pontos de acesso Cambium cnPilot e o controlador de nuvem cnMaestro com o Purple WiFi. Ao combinar o hardware escalável da Cambium com o Captive Portal, a autenticação RADIUS e as capacidades de análise do Purple, as equipas de TI podem transformar as suas redes sem fios de um centro de custos num ativo estratégico. A arquitetura aqui detalhada suporta desde o acesso básico de hóspedes até à segmentação multi-tenant complexa utilizando as Chaves Privadas Pré-Partilhadas (PPSK) da Cambium, fornecendo conectividade segura, em conformidade e rica em dados em ambientes de hotelaria, retalho e setor público.
Análise Técnica Detalhada
A integração entre a Cambium Networks e o Purple baseia-se em protocolos padrão de redirecionamento HTTP e RADIUS. Esta abordagem independente de fornecedor garante uma segurança robusta, compatibilidade multiplataforma e gestão centralizada através do cnMaestro.
Arquitetura de Integração
O mecanismo principal envolve um redirecionamento de Captive Portal gerido pelo AP Cambium, combinado com a autenticação RADIUS gerida pelo Purple.

Quando um dispositivo de hóspede se associa a um SSID de Hóspedes aberto, o AP Cambium intercepta o pedido HTTP inicial. Em vez de encaminhar o tráfego para a Internet, o AP redireciona o dispositivo para o URL do Captive Portal alojado do Purple. O hóspede conclui o fluxo de autenticação na splash page do Purple, que suporta início de sessão social, registo por e-mail e formulários personalizados de recolha de dados.
Após a autenticação bem-sucedida, o backend do Purple envia uma mensagem RADIUS Access-Accept para o AP Cambium na porta UDP 1812. Esta mensagem sinaliza o AP para fazer a transição do dispositivo cliente do estado de walled garden pré-autenticação para o acesso total à rede. Em simultâneo, o AP envia dados de RADIUS accounting para o Purple na porta UDP 1813, preenchendo os painéis de análise do Purple com informações sobre a duração da sessão, utilização de dados e tipo de dispositivo.
Requisitos de Walled Garden
O walled garden é um componente crítico do fluxo do Captive Portal. Define os endereços IP e domínios específicos que um dispositivo não autenticado pode aceder. Se o walled garden estiver mal configurado, o dispositivo não conseguirá carregar o portal do Purple, resultando num tempo limite de ligação esgotado.
Para que a integração funcione, o walled garden deve incluir os domínios do portal do Purple, quaisquer endpoints de Content Delivery Network (CDN) que alojem recursos do portal e os domínios de quaisquer fornecedores de identidade suportados (como o Facebook, Google ou Microsoft Entra ID).
Segmentação Multi-Tenant com Cambium ePSK
A implementação da Cambium de Chaves Privadas Pré-Partilhadas, designada como ePSK, permite aos arquitetos de rede segmentar o tráfego de forma segura sem transmitir múltiplos SSIDs.

Com o ePSK, um único SSID suporta até 2.000 palavras-passe exclusivas. Cada palavra-passe mapeia para uma VLAN específica. Quando um utilizador se liga utilizando a sua chave exclusiva, o AP Cambium coloca automaticamente o seu tráfego na VLAN atribuída. Esta funcionalidade é inestimável para ambientes multi-tenant, tais como espaços de coworking ou edifícios residenciais, onde cada cliente necessita de um segmento de rede isolado. O Purple integra-se com esta arquitetura gerindo o ciclo de vida do ePSK através da API do cnMaestro, automatizando o aprovisionamento, a atribuição de VLAN e a revogação de credenciais de clientes.
Guia de Implementação
A implementação da integração entre a Cambium e o Purple exige uma configuração precisa na consola na nuvem do cnMaestro. Siga estes passos para estabelecer o serviço básico de WiFi para Hóspedes.
1. Configurar a WLAN de Hóspedes
Navegue até ao menu Configuration no cnMaestro, selecione WiFi Profiles e abra o separador WLANs. Crie um novo perfil WLAN.
- Name / SSID: Defina o nome da rede de hóspedes (ex.: "Venue Guest WiFi").
- Security: Defina como Open.
- Client Isolation: Defina como Enable para impedir que os dispositivos dos hóspedes comuniquem entre si na sub-rede local.
2. Ativar o External Hotspot
Na configuração da WLAN, localize a secção Guest Access.
- Enable Guest Access: Selecione esta caixa.
- Portal Type: Selecione External Hotspot.
- External Page URL: Introduza o URL específico do Captive Portal fornecido pelo seu gestor de conta Purple.
3. Configurar a Autenticação e Faturação (Accounting) RADIUS
Na mesma secção Guest Access, configure os parâmetros RADIUS.
- Authentication Server: Introduza o endereço IP do servidor RADIUS principal do Purple.
- Authentication Port:
1812 - Accounting Server: Introduza o endereço IP do servidor RADIUS principal do Purple.
- Accounting Port:
1813 - Shared Secret: Introduza o segredo partilhado complexo fornecido pelo Purple. Garanta que este coincide exatamente em ambas as plataformas.
4. Definir o Walled Garden
Sob as definições de External Hotspot, preencha a lista de walled garden. Deve adicionar os domínios principais do Purple e os domínios específicos necessários para os métodos de autenticação escolhidos (ex.: fornecedores de início de sessão social).
5. Configurar 802.1X para WiFi de Colaboradores
Para proteger o acesso dos colaboradores, crie um perfil WLAN separado no cnMaestro.
- Security: Defina como WPA2-Enterprise.
- RADIUS Server: Aponte para o IP do servidor RADIUS do Purple na porta 1812.
Os colaboradores autenticam-se utilizando as suas credenciais corporativas através do Microsoft Entra ID ou Google Workspace, que o Purple validates. A Purple devolve então um atributo RADIUS Tunnel-Private-Group-ID, instruindo o AP Cambium a colocar o dispositivo do funcionário na VLAN corporativa segura.
Melhores Práticas
- VLAN Trunking: Certifique-se de que todas as VLANs necessárias (Guest, Staff, Management) estão em modo trunk nas portas do switch que ligam aos APs Cambium. Se a VLAN estiver em falta no trunk, os clientes autenticados não conseguirão obter um endereço IP via DHCP.
- Consistência de Firmware: Padronize o seu parque de APs na versão de firmware cnPilot 6.0 ou posterior. Esta versão oferece o suporte mais estável para redirecionamento de hotspot externo e funcionalidade ePSK.
- A Contabilização é Obrigatória: Nunca desative a contabilização RADIUS. A Purple depende inteiramente do fluxo de contabilização UDP 1813 para gerar métricas de tempo de permanência, dados de frequência de visitas e registos de conformidade.
- Evite PSKs Locais para Funcionários: Substitua as palavras-passe partilhadas antigas por autenticação 802.1X para redes de funcionários. Esta abordagem alinha-se com os requisitos da norma ISO 27001, associando o acesso à rede a identidades individuais e auditáveis.
Resolução de Problemas e Mitigação de Riscos
Quando surgem problemas de integração, estes manifestam-se normalmente durante o redirecionamento inicial do Captive Portal ou na fase de autenticação RADIUS.
- O Portal Não Carrega: Isto é quase sempre um problema de walled garden. Se um dispositivo de convidado se ligar ao SSID mas receber um tempo limite de ligação (timeout) em vez da página de login, o AP está a bloquear o acesso ao domínio do portal Purple. Verifique as suas entradas de walled garden no cnMaestro e certifique-se de que a resolução de DNS é permitida antes da autenticação.
- A Autenticação Falha (Erro de Credenciais Inválidas): Verifique o segredo partilhado (shared secret) do RADIUS. Uma incompatibilidade entre o cnMaestro e a Purple fará com que o servidor RADIUS rejeite silenciosamente os pedidos de autenticação.
- O Dispositivo Autentica-se mas Não Tem Acesso à Internet: Isto indica uma falha na atribuição dinâmica de VLAN ou no processo DHCP. Verifique se a Purple está a devolver o ID de VLAN correto na resposta RADIUS e confirme se a configuração de trunking da porta do switch permite essa VLAN.
ROI e Impacto no Negócio
A implementação do Purple WiFi na infraestrutura da Cambium Networks transforma um serviço de rede padrão num ativo de negócio mensurável. Ao capturar dados primários no momento da autenticação, os espaços podem criar perfis detalhados dos visitantes e impulsionar campanhas de marketing direcionadas.
Por exemplo, o Harrods implementou o Purple Guest WiFi e alcançou um ROI de marketing de 57x ao integrar os dados capturados com o seu programa de fidelização. Da mesma forma, a AGS Airports gerou um ROI de 842% ao utilizar largura de banda em níveis e envolvimento direcionado dos passageiros. Ao padronizarem o Cambium cnMaestro e a Purple, os líderes de TI podem fornecer conectividade segura e em conformidade, ao mesmo tempo que disponibilizam à organização de marketing os dados necessários para impulsionar a receita.
Definições Principais
Captive Portal
Uma página de início de sessão personalizada que exige que os utilizadores se autentiquem ou aceitem os termos antes de obterem acesso a uma rede WiFi pública ou empresarial.
Utilizado em implementações de WiFi para Hóspedes para recolher dados primários (first-party data), aplicar políticas de utilização aceitável e apresentar a marca do local antes de conceder acesso à Internet.
RADIUS
Remote Authentication Dial-In User Service; um protocolo de rede que fornece gestão centralizada de Autenticação, Autorização e Faturação (AAA).
O protocolo que os APs Cambium utilizam para comunicar com o Purple para verificar as credenciais do utilizador e reportar dados de sessão.
Walled Garden
Um ambiente limitado que controla o acesso do utilizador a conteúdos e serviços web antes da autenticação.
Necessário no cnMaestro para permitir que os dispositivos dos hóspedes acedam à splash page do Purple e aos domínios dos fornecedores de identidade (como o Facebook ou o Google) antes de terem acesso total à Internet.
ePSK
Enhanced Pre-Shared Key; a implementação da Cambium de chaves privadas pré-partilhadas, permitindo palavras-passe exclusivas para utilizadores individuais num único SSID.
Utilizado para fornecer segmentos de rede seguros e isolados para ambientes multi-tenant sem transmitir inúmeros SSIDs.
Dynamic VLAN Assignment
O processo de colocar um dispositivo autenticado numa Virtual Local Area Network específica com base em atributos RADIUS, em vez da porta física ou do SSID.
Permite que as TI utilizem um único SSID enquanto separam de forma segura o tráfego de hóspedes do tráfego de colaboradores ou de gestão.
802.1X
Um padrão IEEE para controlo de acesso à rede baseado em portas, fornecendo um mecanismo de autenticação para dispositivos que pretendem ligar-se a uma LAN ou WLAN.
O padrão utilizado para WiFi seguro de Colaboradores, substituindo palavras-passe partilhadas por credenciais corporativas individuais validadas num fornecedor de identidade.
cnMaestro
A plataforma de gestão baseada na nuvem ou local da Cambium Networks para controlo centralizado de infraestruturas de rede com e sem fios.
A interface onde os arquitetos de rede configuram os perfis WLAN, as definições de RADIUS e os walled gardens necessários para a integração com o Purple.
First-Party Data
Informações que uma empresa recolhe diretamente dos seus clientes e que possui na totalidade.
O principal resultado de negócio de uma implementação de WiFi para Hóspedes do Purple, utilizado para impulsionar campanhas de marketing e compreender o comportamento dos visitantes.
Exemplos Práticos
Um hotel de 200 quartos precisa de implementar WiFi seguro para hóspedes, colaboradores e um centro de conferências. Os hóspedes necessitam de um Captive Portal personalizado com a marca, os colaboradores precisam de acesso seguro aos sistemas internos e o centro de conferências requer redes isoladas para diferentes organizadores de eventos. Como deve o arquiteto de rede configurar o ambiente Cambium cnMaestro para suportar isto utilizando o Purple?
O arquiteto deve implementar três perfis WLAN distintos no cnMaestro.
- WLAN de Hóspedes: Configurada como uma rede Aberta com 'External Hotspot' ativado. O URL de redirecionamento aponta para o Captive Portal do Purple. A autenticação RADIUS (UDP 1812) e o accounting (UDP 1813) apontam para os servidores do Purple. O walled garden inclui os domínios do Purple.
- WLAN de Colaboradores: Configurada como WPA2-Enterprise (802.1X). O RADIUS aponta para o Purple, que se integra com o Microsoft Entra ID do hotel. Os colaboradores autenticam-se com credenciais corporativas e o Purple atribui-os à VLAN de Colaboradores.
- WLAN de Conferências: Configurada com WPA2 Pre-Shared Key e Cambium ePSK ativado. O Purple aprovisiona chaves ePSK exclusivas para cada organizador de eventos através da API do cnMaestro, atribuindo cada chave a uma VLAN isolada (ex.: VLAN 301, 302).
Uma cadeia de retalho implementou APs Cambium e410 e configurou o Captive Portal do Purple. No entanto, os clientes relatam que a splash page nunca aparece nos seus smartphones; em vez disso, o navegador mostra um tempo limite de ligação esgotado. Qual é a causa raiz e como é resolvida?
A causa raiz é uma configuração incompleta do walled garden no cnMaestro. O AP Cambium está a bloquear o tráfego HTTP/HTTPS necessário para carregar o portal do Purple antes de o utilizador ser autenticado.
Para resolver isto, o engenheiro de rede deve iniciar sessão no cnMaestro, navegar até ao perfil WLAN de Hóspedes e atualizar a lista de walled garden do External Hotspot. Deve adicionar os domínios específicos do portal do Purple e quaisquer endpoints de CDN associados. Uma vez aplicada, os dispositivos não autenticados conseguirão aceder ao portal e concluir o fluxo de início de sessão.
Perguntas de Prática
Q1. Está a implementar o WiFi para Hóspedes do Purple em 50 lojas de retalho utilizando APs Cambium e505. Os utilizadores conseguem ligar-se ao SSID e ver a splash page, mas após iniciarem sessão, não conseguem aceder à Internet. Confirma que o Purple está a enviar a mensagem Access-Accept. Qual é o problema de infraestrutura mais provável?
Dica: Considere o que acontece ao nível do switch quando um dispositivo tenta obter um endereço IP após a autenticação.
Ver resposta modelo
O problema mais provável é a falta de trunking de VLAN nas portas do switch que ligam aos APs Cambium. Embora o AP autorize o dispositivo, se a VLAN de Hóspedes atribuída não for permitida no trunk do switch, o dispositivo não conseguirá contactar o servidor DHCP para obter um endereço IP, resultando na falta de acesso à Internet.
Q2. Um campus universitário pretende utilizar um único SSID para todos os estudantes nas residências, mas exige que os dispositivos de cada estudante sejam isolados no seu próprio segmento de rede privado para permitir a transmissão (casting) para a sua smart TV específica. Como implementaria isto utilizando a Cambium e o Purple?
Dica: Analise a implementação da Cambium de chaves privadas pré-partilhadas.
Ver resposta modelo
Implemente o Cambium ePSK (Enhanced Pre-Shared Key) na WLAN das residências. O Purple gerirá o ciclo de vida do ePSK através da API do cnMaestro, gerando uma palavra-passe exclusiva para cada estudante. Quando um estudante liga os seus dispositivos utilizando a sua chave específica, o AP Cambium atribui-os a uma VLAN exclusiva, criando uma rede de área privada isolada.
Q3. Durante uma implementação piloto, o painel de análise do Purple mostra zero tempo de permanência (dwell time) ou métricas de utilização de dados para o site de teste da Cambium, embora os utilizadores se estejam a autenticar e a navegar na Internet com sucesso. Que passo de configuração foi esquecido no cnMaestro?
Dica: A análise de dados (analytics) requer dados de sessão, que são tratados por uma porta UDP específica na configuração AAA.
Ver resposta modelo
O RADIUS Accounting não foi configurado. O engenheiro de rede deve ativar o RADIUS Accounting no perfil WLAN de Hóspedes do cnMaestro e apontá-lo para o servidor RADIUS do Purple na porta UDP 1813. Sem isto, o Purple apenas trata da autenticação e não recebe dados do ciclo de vida da sessão.
Continue a ler esta série
Integração do CommScope Ruckus com o Purple WiFi: Guia de Instalação e Configuração
Este guia de referência técnica fornece um manual de configuração autoritativo para integrar arquiteturas CommScope Ruckus com o Purple WiFi. Detalha implementações passo a passo para Captive Portals de Guest WiFi, WiFi seguro para funcionários via 802.1X e isolamento de rede multi-tenant utilizando Ruckus Dynamic PSK.
Integração de Pontos de Acesso Grandstream GWN com o Purple WiFi
Este guia de referência técnica detalha como integrar os pontos de acesso Grandstream GWN com a plataforma de Guest WiFi e analítica da Purple. Abrange a configuração do Captive Portal da Grandstream, definições de RADIUS AAA, configuração de walled garden, autenticação segura de funcionários 802.1X com direcionamento dinâmico de VLAN e segmentação PPSK multi-tenant — fornecendo orientações práticas e passo a passo para MSPs e equipas de TI que implementam WiFi para convidados e funcionários em grande escala.
Integração do Huawei AirEngine e CloudCampus com o Purple WiFi
Este guia fornece instruções passo a passo para integrar os pontos de acesso Huawei AirEngine e o iMaster NCE-Campus com o Purple WiFi. Abrange a configuração do Captive Portal, a autenticação de funcionários por 802.1X e o direcionamento dinâmico de VLAN por PPSK para redes empresariais.