Saltar para o conteúdo principal

Zyxel Nebula e guest WiFi: configuração do captive portal com a Purple

Como os access points Zyxel Nebula Cloud funcionam com o guest WiFi da Purple: um captive portal externo, RADIUS e uma walled garden, com um link para o guia de configuração passo a passo da Purple para a configuração exata.

📖 2 min de leitura📝 405 palavras📚 5 definições principais

Ouça este guia

Ver transcrição do podcast
Bem-vindo à série de Informações Técnicas da Purple. Eu sou o vosso anfitrião e hoje vamos abordar um cenário de implementação crucial para gestores de TI e arquitetos de rede: a integração de Firewalls Zyxel Nebula Cloud e USG Flex com o Purple WiFi. Se está a implementar WiFi para convidados numa cadeia de hotéis, numa rede de retalho ou num ambiente multi-inquilino, este episódio é para si. Vamos passar diretamente para a arquitetura. Primeiro, porquê esta integração? A Zyxel fornece hardware robusto e o Nebula oferece gestão centralizada na nuvem. Mas quando implementa WiFi à escala - por exemplo, em 50 filiais de retalho ou num hotel de 200 quartos - precisa de mais do que conectividade básica. Precisa de um fluxo de autenticação estruturado, captura de dados em conformidade e segmentação de rede dinâmica. É aí que a Purple entra. Integramo-nos com a Zyxel via RADIUS e redirecionamento de Captive Portal externo para disponibilizar Redes Baseadas em Identidade. Vamos percorrer a configuração principal no Zyxel Nebula. O processo começa com as definições de SSID. Navegue até Site-wide, Configure, Access points e depois SSID advanced settings. Aqui, ativa o URL do Captive Portal externo. Introduzirá o URL de redirecionamento específico da Purple fornecido no seu portal Purple. Mas o redirecionamento por si só não é suficiente; deve configurar o Walled Garden. O Walled Garden define quais os domínios a que um dispositivo convidado pode aceder antes da autenticação. Este é um erro comum. Deve colocar na lista branca os domínios do portal Purple, quaisquer CDNs de ativos e os endpoints padrão de deteção de Captive Portal do sistema operativo. No Nebula, adiciona estes domínios linha por linha. Se falhar um domínio, a splash page não será carregada corretamente e os seus convidados ficarão retidos. Em seguida, configuramos o servidor RADIUS. Nas definições avançadas de SSID, seleciona WPA2-Enterprise com My RADIUS server, ou configura a autenticação baseada em MAC, dependendo do seu fluxo. Introduza o endereço IP do RADIUS da Purple, defina a porta de autenticação para 1812, a porta de contabilidade para 1813 e introduza o segredo partilhado. Configure sempre o servidor RADIUS de cópia de segurança para garantir uma elevada disponibilidade. Agora, vamos discutir um cenário mais avançado: segmentação Multi-Tenant utilizando as Private Pre-Shared Keys da Zyxel, ou PPSK. Em ambientes como residências de estudantes ou espaços de coworking, deseja um único SSID, mas precisa de isolar o tráfego por inquilino. O Zyxel PPSK permite-lhe emitir uma palavra-passe de WiFi única para cada utilizador. Quando estes se ligam, o controlador Nebula atribui-lhes dinamicamente uma VLAN específica com base nessa palavra-passe. Configura isto em Cloud Authentication selecionando DPPSK e atribuindo o ID de VLAN correspondente. Reduz a sobrecarga de SSID e melhora significativamente a segurança. E quanto ao firewall USG Flex? Se estiver a executar o gateway localmente, deve garantir que as suas regras de firewall e políticas de zona estão alinhadas com os seus segmentos sem fios. Normalmente, cria zonas dedicadas para o tráfego de Guest, Staff e Multi-Tenant. A zona Guest apenas deve ter acesso à internet de saída, com regras estritas que bloqueiam o acesso às zonas LAN ou DMZ. Passemos às recomendações de implementação e erros comuns. O problema mais frequente que vemos é a configuração incorreta do walled garden. Se um convidado se ligar e vir uma página em branco, verifique a sua lista de permissões. Utilize as ferramentas de programador do navegador para identificar pedidos de CDN bloqueados. O segundo problema são os tempos de espera do RADIUS. Certifique-se de que os seus firewalls a montante permitem as portas UDP 1812 e 1813 de saída para a plataforma de nuvem Purple. É altura de uma sessão rápida de perguntas e respostas. Pergunta um: Preciso de uma VLAN dedicada para o Guest WiFi? Resposta: Sim. Isole sempre o tráfego de convidados numa VLAN dedicada. Isto é obrigatório para a conformidade com o PCI-DSS se o seu local processar pagamentos na mesma infraestrutura física. Pergunta dois: Posso utilizar o Purple com APs autónomos Zyxel sem o Nebula? Resposta: Sim, mas gerir as definições de RADIUS e de portal por AP é ineficiente. Recomendamos vivamente a utilização do Nebula Control Centre para uma gestão centralizada. Pergunta três: Como é que o Purple lida com a aleatorização de endereços MAC? Resposta: O Purple baseia-se no endereço MAC fornecido pelo controlador Zyxel através de RADIUS accounting. Embora os dispositivos tornem os MACs aleatórios por rede, mantêm o mesmo MAC para o seu SSID específico, permitindo a persistência da sessão durante a sua visita. Para resumir: A integração do Zyxel Nebula com o Purple requer uma configuração precisa do URL do Captive Portal externo, um Walled Garden abrangente e definições de RADIUS precisas. Para locais multi-tenant, tire partido do Zyxel PPSK para o direcionamento dinâmico de VLAN. Acerte nestes elementos e proporcionará uma experiência de WiFi segura e escalável que recolhe dados primários valiosos. Se está a planear uma implementação, reveja o guia técnico completo para obter instruções passo a passo e diagramas de arquitetura. Obrigado por ouvir, e vemo-nos no próximo briefing técnico.

Os access points Zyxel Nebula são geridos a partir da cloud através do Nebula Control Centre. A Purple adiciona a camada de guest por cima: o captive portal que os seus visitantes veem, a jornada de início de sessão e os dados de primeira entidade que recolhe. Não substitui nenhum dos seus equipamentos Zyxel.

Como o Zyxel Nebula funciona com o guest WiFi da Purple

A Purple é uma sobreposição cloud. Os seus access points Nebula continuam a fornecer o WiFi; a Purple gere a experiência de guest através de dois mecanismos padrão que o Nebula já suporta.

  • Captive portal externo. No Nebula Control Centre, direciona o captive portal do SSID para a Purple em vez de conceder acesso imediato. Um novo dispositivo é redirecionado para a sua splash page da Purple, o visitante inicia sessão e o controlo regressa ao Nebula.
  • RADIUS. O Nebula verifica cada início de sessão no serviço RADIUS da Purple nas portas padrão, 1812 para autenticação e 1813 para contabilidade (accounting). Os dados de contabilidade são o que alimenta a sua análise de visitantes.

Uma walled garden, uma pequena lista de permissões de intervalos de endereços que um dispositivo pode aceder antes de iniciar sessão, permite o carregamento da splash page e a conclusão de quaisquer etapas de pagamento ou login social.

Este é todo o modelo: o Nebula move os pacotes, a Purple detém o início de sessão e os dados. Como funciona com autenticação web externa padrão e RADIUS, funciona da mesma forma no Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme e Fortinet. A Purple é agnóstica em termos de hardware por design.

O que precisa

  • Access points Zyxel Nebula geridos através do Nebula Control Centre, com acesso de administrador.
  • Um local (venue) na Purple com a sua splash page e jornada de início de sessão configuradas.
  • Os seus detalhes de RADIUS da Purple e intervalos de walled garden, a partir do seu painel da Purple.

Configure-o com a Purple

As definições exatas, o URL do captive portal externo, os servidores de autenticação e contabilidade RADIUS e os intervalos de walled garden estão documentados passo a passo no guia de suporte da Purple, com os valores precisos a introduzir.

Guia de configuração do Zyxel Nebula Cloud AP

Siga esse guia para a configuração. Esta página explica como as peças se encaixam, para que saiba o que cada etapa está a fazer.

O que obtém

Assim que os convidados iniciam sessão através da Purple, cada visita torna-se em dados de primeira entidade verificados e com consentimento consciente (opt-in): quem visitou, com que frequência e como contactá-los com permissão. Essa é a diferença entre o WiFi que liga pessoas e o WiFi que constrói uma audiência de marketing que lhe pertence. A Purple está alinhada com o GDPR e é certificada pela ISO 27001, com 99,999% de uptime em mais de 80.000 locais ativos.

Definições Principais

Captive portal

A página de início de sessão que um visitante vê antes de aceder à internet. A Purple aloja-a e gere-a; o Nebula redireciona os dispositivos para a mesma.

A camada de experiência de guest que a Purple adiciona sobre o seu WiFi Nebula.

External captive portal

Uma definição do Nebula que envia um dispositivo não autenticado para uma página de início de sessão alojada externamente, retomando o fluxo assim que o visitante inicia sessão.

Como o Nebula encaminha o guest para a splash page da Purple.

RADIUS

Um protocolo padrão para verificar inícios de sessão e registar dados de sessão, nas portas 1812 (autenticação) e 1813 (contabilidade).

Como o Nebula valida cada guest face à Purple e alimenta as análises.

Walled garden

Uma pequena lista de permissões de intervalos de endereços aos quais um dispositivo pode aceder antes de iniciar sessão.

Permite o carregamento da splash page, pagamentos e login social antes da autenticação.

Nebula Control Centre

O painel cloud da Zyxel para gerir access points Nebula, incluindo as definições de captive portal e RADIUS.

Onde os access points Zyxel Nebula são configurados.