跳至主要内容

Extreme Networks and Purple WiFi: ExtremeCloud IQ 集成

本技术参考指南为集成 Purple WiFi 与 Extreme Networks 的 ExtremeCloud IQ 平台提供全面蓝图。其中详细介绍了架构流、Captive Portal 重定向和 RADIUS 身份验证的配置步骤,以及在企业环境中实现安全、数据丰富的访客接入的最佳实践。

作者:Tom Hackett发布于
📖 5 分钟阅读329 2 应用实例3 练习题8 关键定义

Video overview

收听本指南

查看播客转录
Extreme Networks and Purple WiFi:ExtremeCloud IQ 集成 - 顾问简报 [导言 - 约 1 分钟] 欢迎。如果您正在运行 Extreme Networks 环境,并且被要求提供真正实用的宾客 WiFi 体验(捕获数据、推动营销并保持合规性),那么这份简报正是您所需要的。 我将带您了解 ExtremeCloud IQ 与 Purple WiFi 如何协同工作:架构、RADIUS 流程、VLAN 细分以及在您的环境中将其上线的实际步骤。无论您是管理酒店资产、零售组合、体育场还是公共部门园区,其原理都是相同的。 让我们深入了解。 [技术深挖 - 约 5 分钟] 首先,快速了解这两个平台。 ExtremeCloud IQ 是 Extreme Networks 的云端网络管理平台。它为您在整个 AP 资产中提供集中可见性和配置 - 无论是在单个场馆中的少数 AP 还是分布在全国资产中的数千个设备。该平台支持完整的 Extreme AP 产品组合:用于成本敏感型部署的 302 系列、用于高密度环境的 410 和 460 系列,以及在需要最大吞吐量和频谱效率的 Wi-Fi 6E 部署中使用的 630 系列。 Purple WiFi 是一个企业级宾客 WiFi 智能平台。它处理 Captive Portal(您的宾客在连接时看到的品牌展示页面),同时还充当 RADIUS 认证服务器、数据捕获引擎和营销自动化平台。ExtremeCloud IQ 与 Purple 的结合为您提供了一个在技术上稳健且在商业上具有价值的生产级宾客 WiFi 堆栈。 现在,让我们谈谈集成架构。 核心机制是 Captive Portal 重定向与 RADIUS 认证的结合。以下是该流程在实际中的运作方式。 宾客设备与您的宾客 SSID 关联。该 SSID 在 ExtremeCloud IQ 中配置为开放式或 WPA3-SAE 网络 - 宾客无需预共享密钥。AP 或 ExtremeCloud IQ 控制器拦截来自设备的第一个 HTTP 请求,并将其重定向到 Purple 的 Captive Portal URL。此重定向在 ExtremeCloud IQ 的 SSID Captive Portal 设置下进行配置 - 您将重定向 URL 指向您的 Purple 场馆的门户终点。 然后宾客与 Purple 门户进行交互。他们可能会通过社交登录、电子邮件、短信验证或自定义表单进行身份验证 - Purple 支持所有这些方式。一旦他们完成身份验证流程,Purple 的后端就会将 RADIUS Access-Accept 消息发送回 ExtremeCloud IQ。然后,AP 将设备从预认证状态转移到完全网络访问状态。 ExtremeCloud IQ 中的 RADIUS 配置非常简单。您只需导航到访客 SSID 的网络策略,进入 AAA 设置,然后添加 Purple 的 RADIUS 服务器详细信息:服务器 IP 地址或主机名、共享密钥以及身份验证端口 - 即标准的 UDP 1812。您还需要在 UDP 1813 上配置计费端口,以便 Purple 接收用于分析和合规性目的的会话数据。 现在来看看 VLAN 分配。这是该集成在网络分段方面发挥真正强大作用的地方。Purple 可以在 Access-Accept 响应中返回一个 RADIUS 属性 - 特别是 Tunnel-Private-Group-ID 属性。ExtremeCloud IQ 会读取该属性并将通过身份验证的访客设备分配到相应的 VLAN。这意味着您可以动态地对访客流量进行分段:普通访客进入一个 VLAN,VIP 访客或忠诚度会员进入另一个,员工设备则进入第三个。所有这一切都由 Purple 的用户画像逻辑驱动,无需在网络层进行任何人工干预。 从安全和合规的角度来看,这种架构符合基于端口访问控制的 IEEE 802.1X 原则,即使初始身份验证是基于 Portal 认证而非基于证书的。RADIUS 交互可确保未经身份验证的设备永远不会进入生产网络。为了满足 PCI-DSS 合规性要求 - 如果您在同一物理网络上运行任何支付处理,这一点至关重要 - 这种 VLAN 分段是一项关键控制措施。为了满足 GDPR 合规性要求,Purple 的数据捕获机制在 Portal 流程中内置了同意管理,因此您在身份验证时就拥有每个访客同意的审计记录。 在 ExtremeXOS 方面 - 对于那些运行本地 ExtremeXOS 交换机而非纯云端的用户 - 配置方法类似,但使用的是 ExtremeXOS CLI 或传统的 Extreme Management Centre。您可以使用 ExtremeXOS 无线命令在 AP 上配置 SSID,定义 RADIUS 服务器配置文件,并设置 Captive Portal 重定向 URL。关键区别在于,在纯 ExtremeCloud IQ 部署中,所有这些都是通过云端控制台集中管理的,这显著减少了每个站点的配置开销。 我还想提一下 AP 的兼容性情况。Purple 集成适用于由 ExtremeCloud IQ 管理的所有 Extreme AP 系列。302i 和 302e 是您的室内和室外入门级选择 - 非常适合酒店和零售场所。410i 和 410e 是会议中心和体育馆等高密度环境的主力机型。460 系列增加了 WiFi 6 功能,而 630 系列则带来了支持 6 GHz 频段的 WiFi 6E。所有这些 AP 都支持 Purple 集成所依赖的 Captive Portal 重定向和 RADIUS 身份验证机制。 [实施建议与常见陷阱 - 约 2 分钟] 好了,让我们来谈谈可能会出现什么问题以及如何避免这些问题。 最常见的陷阱是围墙花园(walled garden)条目配置错误。当访客设备处于预认证状态(即完成 Purple 门户认证之前),AP 需要允许 DNS 解析以及对 Purple 门户域名的 HTTP/HTTPS 访问。如果您对围墙花园限制得太死,重定向就无法发生,访客只会看到连接超时。请确保您将 Purple 的门户域名以及它们用于门户资产的任何 CDN 端点列入白名单。 第二个常见问题是 RADIUS 共享密钥不匹配。这听起来显而易见,但在拥有多个站点的大型部署中,很容易在 ExtremeCloud IQ 中配置了与 Purple 记录中不同的共享密钥。在上线之前,务必验证双方的共享密钥,并使用强、随机生成的密钥 - 不要使用类似 "purple123" 的内容。 第三:针对 Captive Portal 重定向的证书验证。现代移动操作系统 - 特别是 iOS - 对 HTTPS 证书有效性的要求越来越严格。Purple 的门户端点使用有效的 TLS 证书,但如果您在网络路径中运行了任何形式的 SSL 检查或代理,可能会无意中破坏重定向。请从任何 SSL 检查策略中排除 Purple 门户域名。 第四:记账数据。不要跳过 RADIUS 记账配置。记账记录是 Purple 用于构建会话分析(停留时间、访问频率、设备类型)的基础。如果您不配置记账,您将失去 Purple 提供的很大一部分分析价值。这是一个只需五分钟的配置步骤,却能解锁大量的下游价值。 最后,在上线前测试您的 VLAN 分配。使用测试设备并验证在认证后,该设备是否进入了正确的 VLAN。通过简单的 traceroute 或验证设备接收到的 IP 地址范围来检查这一点。动态 VLAN 分配失败是静默发生的 - 设备可以获取网络访问,但处于错误的网段 - 因此您需要主动对其进行验证。 [快速问答 - 约 1 分钟] 我可以在没有 RADIUS 的情况下将 Purple 与 ExtremeCloud IQ 配合使用 - 只进行简单的重定向吗?是的,您可以配置一个不含 RADIUS 的基础 Captive Portal 重定向,但您会失去动态 VLAN 分配和会话记账数据。对于基础展示页面之外的任何应用,强烈建议使用 RADIUS。 Purple 支持 WPA3 吗?是的。Purple 基于门户的认证与 SSID 上的 WPA3-SAE 兼容。RADIUS 流程独立于无线安全协议。 我可以通过单个 Purple 账户在多个 Extreme 站点上运行 Purple 吗?当然可以。Purple 的多场所架构正是为此而设计的。每个站点都映射到 Purple 中的一个场所,您可以为每个场所配置 RADIUS 服务器详细信息。ExtremeCloud IQ 的网络策略可以按站点应用,因此配置可以干净地进行扩展。 AP 之间的站点内漫游如何处理?ExtremeCloud IQ 可以透明地处理站点内漫游。一旦访客通过 Purple 完成认证,RADIUS 会话将持续保持,访客在同一站点的 AP 之间漫游时无需重新认证。 [总结与后续步骤 — 约 1 分钟] 总结一下:ExtremeCloud IQ 与 Purple 的集成是一种经受过实践检验的成熟架构,可提供具备数据采集、RADIUS 认证、动态 VLAN 细分和全面分析功能的访客 WiFi — 所有这些均通过 ExtremeCloud IQ 的云控制台进行集中管理。 实现这一方案上线的主步骤包括:在 ExtremeCloud IQ 中配置您的访客 SSID,将 Captive Portal 重定向指向 Purple;在 AAA 策略中添加 Purple 的 RADIUS 服务器详细信息;配置您的 Walled Garden 条目;启用 RADIUS 计费;并在认证后验证 VLAN 分配。 如果您正在评估将此方案用于酒店或零售业部署,其投资回报率(ROI)非常直观:Purple 的分析平台能将您的访客 WiFi 从成本中心转变为第一方数据资产。结合 Extreme 的企业级基础设施,您将获得一个无需改变架构即可从单一场所扩展到全国性资产的解决方案。 关于您的后续步骤:请从您的 Purple 客户经理处获取 Purple 的 RADIUS 服务器详细信息,打开针对您访客 SSID 的 ExtremeCloud IQ 网络策略,并逐项核对配置清单。对于单一站点,大多数部署在一日内即可上线。 感谢您的收听。如果您想深入了解其中任何主题 - 例如 Captive Portal 设计、VLAN 细分策略或分析配置 - Purple 的文档和支持团队是您下一步联系的首选。

核心系列的一部分:Captive Portal 指南

Extreme Networks and Purple WiFi: ExtremeCloud IQ 集成

执行摘要

对于将 Extreme Networks 基础设施标准化的企业场所,部署生产级访客 WiFi 解决方案需要物理网络层和应用智能层之间的紧密集成。本技术参考指南详细介绍了在 ExtremeCloud IQ 环境中 Purple WiFi 的架构、配置和操作部署。通过利用 captive portal 重定向和 RADIUS 认证,IT 团队可以将标准 访客 WiFi 转变为安全、合规且数据丰富的资产。此集成可实现动态 VLAN 分配、精确的会话计费和全面的 WiFi 分析 ,而不会引入架构复杂性。本指南为管理 酒店业零售业 和公共部门场所等高密度环境的高级 IT 专业人员提供了可操作的部署策略。

收听下面的顾问简报播客,全面了解集成架构和实施最佳实践。

技术深度解析

架构概述

ExtremeCloud IQ 与 Purple WiFi 平台之间的集成依赖于行业标准协议,主要是 HTTP/HTTPS 重定向和 RADIUS(远程认证拨号用户服务)。此架构确保 Extreme Networks 接入点(AP)管理射频环境和数据平面,而 Purple 负责身份管理、策略执行和数据捕获。

Extreme Networks and Purple WiFi: ExtremeCloud IQ 集成 - extremecloud iq architecture

在典型部署中,ExtremeCloud IQ 控制器(或在云管理下自主运行的 AP)配置有开放或 WPA3-SAE SSID。当访客设备关联时,AP 将设备置于预认证状态。AP 拦截初始 HTTP 请求并将客户端重定向到 Purple captive portal URL。

RADIUS 认证流程

安全性和策略实施的核心是 RADIUS 交换。

Extreme Networks and Purple WiFi: ExtremeCloud IQ 集成 - radius auth flow

  1. 关联:访客设备与 Extreme AP 关联。
  2. 重定向:AP 将设备浏览器重定向到 Purple portal。
  3. 认证:用户在 Purple 平台上完成认证流程(例如社交登录、表单提交)。
  4. RADIUS 访问请求:Purple 后端通过 RADIUS 与 Extreme AP 通信。
  5. RADIUS 访问接受:Purple 发送访问接受消息,通常包含用于 VLAN 分配的特定属性,如 Tunnel-Private-Group-ID
  6. 授权:AP 将客户端移至已认证状态,应用指定的 VLAN 和 QoS 策略。

此流程对于维护网络安全并符合 IEEE 802.1X 等标准至关重要,提供了适用于无线访客环境的基于端口的访问控制。

硬件兼容性

该集成完全支持由 ExtremeCloud IQ 管理的整个 Extreme Networks 产品组合。这包括适用于酒店客房的经济高效的 302 系列(例如 AP302W)、适用于会议中心的高密度 410 和 460 系列,以及支持 Wi-Fi 6E 以实现最大频谱效率的最新 630 系列 AP。此外,使用本地 ExtremeXOS 交换机的场所可以通过 CLI 或旧式管理界面配置 RADIUS 服务器配置文件及 captive portal 重定向来获得类似的结果。

实施指南

在 ExtremeCloud IQ 中部署 Purple 需要精确配置网络策略和 AAA 设置。

步骤 1:SSID 和 Captive Portal 配置

在 ExtremeCloud IQ 中导航到网络策略,并为访客访问创建一个新的 SSID。在 captive portal 设置下,选择“外部 Captive Portal”并输入 Purple 仪表板提供的特定 URL。

正确配置 Walled Garden 至关重要。Walled garden 允许预认证设备访问必要的域以加载 captive portal。您必须将所有 Purple portal 域、相关的内容分发网络(CDN)以及您打算支持的第三方认证提供商(如 Facebook、Google)加入白名单。未能准确配置 walled garden 将导致 portal 无法加载。

步骤 2:AAA 和 RADIUS 服务器设置

在 SSID 配置中,导航到 AAA(认证、授权和计费)设置。添加 Purple 的 RADIUS 服务器作为主要和辅助认证服务器。

  • 认证端口:UDP 1812
  • 计费端口:UDP 1813

确保共享密钥与 Purple portal 中配置的完全一致。不要忽视 RADIUS 计费。计费数据包为 Purple 提供会话数据,包括连接持续时间和数据传输量,这对于生成准确的分析和保持合规记录至关重要。

步骤 3:动态 VLAN 分配(可选但推荐)

为了增强安全性和网络分段,配置 ExtremeCloud IQ 以接受用于 VLAN 分配的 RADIUS 属性。当 Purple 发送访问接受消息时,它可以包含 Tunnel-Private-Group-ID 属性。ExtremeCloud IQ 将读取此属性并将客户端设备置于相应的 VLAN 中。这允许动态分段——例如,将标准访客与忠诚度会员或 IoT 设备隔离开来,符合强大的 物联网架构:完整指南 原则。

最佳实践

  • 证书管理:确保您的网络不会对发往 Purple captive portal 的流量执行 SSL 检查。现代移动操作系统(尤其是 iOS)实施严格的证书验证;被拦截的流量将触发安全警告并破坏 captive portal 流程。
  • Walled Garden 维护:定期检查并更新 walled garden 条目。第三方认证提供商经常更新其 IP 范围和 CDN 端点。
  • 基于配置文件的认证:利用 Purple 的基于配置文件的认证来简化回头客访问,增强用户体验同时保持安全性。
  • 内容策略:在设计 captive portal 时,考虑利用现代工具优化消息传递。请参阅 用于 Captive Portal 文案和创意的生成式 AI 以获取提高转化率的策略。

故障排除和风险缓解

当将 ExtremeCloud IQ 与 Purple 集成时,最常见的故障模式发生在初始配置阶段。

症状:Captive Portal 未加载

  • 原因:walled garden 配置不正确或预认证状态下的 DNS 解析失败。
  • 缓解措施:验证客户端设备通过 DHCP 获得了有效的 IP 地址和 DNS 服务器。确认所有必需的 Purple 域和 CDN 端点在 walled garden 策略中被明确允许。

症状:认证失败(客户端保持未认证状态)

  • 原因:RADIUS 共享密钥不匹配或 Extreme AP 与 Purple 的 RADIUS 服务器之间的网络可达性问题。
  • 缓解措施:在 ExtremeCloud IQ 和 Purple 仪表板中验证共享密钥。确保企业防火墙允许 UDP 流量在端口 1812 和 1813 上出站。

症状:分析仪表板显示无会话数据

  • 原因:RADIUS 计费未启用或配置不正确。
  • 缓解措施:确认在 AAA 配置文件中已配置计费端口(UDP 1813),并且 AP 正在成功传输计费请求数据包。

投资回报率和业务影响

在 Extreme Networks 基础设施上实施 Purple WiFi 将访客访问从一项基本工具转变为战略性业务资产。

对于 零售 环境,该集成提供了对客流量、停留时间和转化率的细致洞察,堪比电子商务分析。在 酒店业 中,动态 VLAN 分配确保安全分段,而基于配置文件的认证为回头客提供无摩擦体验,直接影响满意度评分。

此外,强大的数据捕获机制通过在访问点安全记录用户同意来确保符合数据保护法规(如 GDPR)。通过标准化此架构,组织可以通过有针对性的营销活动、运营效率和降低的安全风险快速实现投资回报。

关键定义

ExtremeCloud IQ

Extreme Networks 的云驱动网络管理平台,为有线和无线基础设施提供集中式可视化、控制和分析。

IT 团队用于管理 AP 配置,包括 SSID、AAA 策略和 Captive Portal 重定向设置。

Captive Portal 重定向

一种网络技术,拦截来自未身份验证客户端的 HTTP/HTTPS 流量,并强制其跳转到特定网页(登录页面)进行身份验证。

用于向访客设备呈现 Purple 品牌登录体验的主要机制。

RADIUS (Remote Authentication Dial-In User Service)

一种网络协议,为连接和使用网络服务的用户提供集中化的身份验证、授权和记账 (AAA) 管理。

Extreme AP 与 Purple 平台之间的后端通信通道,用于验证凭据和执行策略。

Walled Garden

一个受限的环境,用于在用户未完全通过网络身份验证之前控制其对网页内容和服务的访问。

对于允许客户端设备在预身份验证阶段访问 Purple 门户服务器、CDN 和社交登录提供商至关重要。

动态 VLAN 分配

根据网络客户端的身份或配置文件将其分配到特定虚拟局域网(VLAN)的过程,而不是根据其连接的物理端口或 SSID 进行分配。

使 IT 部门能够使用单个 SSID 并基于 Purple 的 RADIUS 属性来细分流量(例如,将普通访客与 VIP 隔离)。

RADIUS 记账

RADIUS 协议中的一个组件,用于跟踪网络资源消耗,例如会话时长和传输的数据量。

对于在 Purple 分析控制面板中填充准确的用户会话数据至关重要。

WPA3-SAE

WiFi Protected Access 3 - Simultaneous Authentication of Equals。最新的无线安全标准,即使在开放网络上也能提供强大的保护。

现代 Extreme AP 支持该功能,旨在提供加密的访客访问,同时仍允许进行 Captive Portal 重定向。

Tunnel-Private-Group-ID

一个特定的 RADIUS 属性(属性 81),用于指定应分配给已认证用户的 VLAN ID。

Purple 发送回 ExtremeCloud IQ 以触发动态 VLAN 分配的具体技术参数。

应用实例

一家拥有 400 间客房的酒店部署了 Extreme AP410i 设备,需要提供分层 WiFi 接入:普通访客在 VLAN 100 上获得 5 Mbps 带宽,而忠诚度会员在 VLAN 101 上获得 20 Mbps 带宽。如何使用 ExtremeCloud IQ 和 Purple 实现这一目标?

  1. 在 ExtremeCloud IQ 中配置单个开放式访客 SSID,并将 Captive Portal 重定向指向 Purple。
  2. 在 Purple 控制面板中创建两个用户角色:“普通访客”和“忠诚度会员”,并分配相应的带宽限制和 RADIUS 返回属性(分别对应 Tunnel-Private-Group-ID = 100 和 101)。
  3. 在 ExtremeCloud IQ 中,启用该 SSID 的 AAA 策略内的动态 VLAN 分配,以接受 RADIUS 属性。
  4. 当用户进行身份验证时,Purple 会验证其忠诚度状态、应用带宽策略,并在 RADIUS Access-Accept 消息中发送 VLAN 属性,从而动态分割流量。
考官评语: 此方法利用动态 RADIUS 属性在边缘执行策略,减少了 SSID 的激增。它在保持严格的网络细分和 QoS 控制的同时,提供了无缝的用户体验。

一家大型连锁零售企业正在 50 个网点部署 ExtremeCloud IQ。他们需要一致的访客分析,但遇到了回头客无法在不同门店之间被准确跟踪的问题。

  1. 确保所有 50 个网点都在 Purple 平台内配置在统一的场所层级结构下。
  2. 验证每个站点的防火墙是否都已显式配置并允许 RADIUS 记账(UDP 1813)。
  3. 实施 Purple 基于配置文件的身份验证,通过 MAC 地址在整个区域内识别返回的设备,确保无缝漫游和精准的跨场所分析。
考官评语: 跨站点分析高度依赖于一致的 RADIUS 记账和集中式身份管理。未能配置记账端口是一个常见的疏忽,这会严重降低分析平台的价值。

练习题

Q1. 您已在 ExtremeCloud IQ 中配置了 Captive Portal 重定向,但当用户连接时,他们的设备显示连接超时,而不是显示 Purple 的展示页面。最有可能的配置错误是什么?

提示:考虑在用户完全通过身份验证之前允许进行哪些网络访问。

查看标准答案

Walled garden(围墙花园)配置错误或限制过于严格。AP 正在阻止访问 Purple 门户域名和相关 CDN 所需的 HTTP/HTTPS 流量。您必须在 ExtremeCloud IQ 策略中验证并更新 Walled garden 白名单。

Q2. 某场所要求使用单一 SSID 将标准访客分配至 VLAN 20,将员工设备分配至 VLAN 30。您如何配置 ExtremeCloud IQ 以支持此需求?

提示:查看与 RADIUS 响应相关的 AAA 策略设置。

查看标准答案

在 ExtremeCloud IQ 的 AAA 策略中启用动态 VLAN 分配。配置 Purple 平台,使其在身份验证成功后,为标准访客返回值为 "20" 的 'Tunnel-Private-Group-ID' RADIUS 属性,为员工配置文件返回值为 "30" 的属性。

Q3. 用户已成功通过身份验证并可以访问互联网,但 Purple 分析仪表板上显示的会话时长和数据流量使用量均为零。在部署过程中遗漏了哪个步骤?

提示:哪个协议组件负责跟踪资源消耗?

查看标准答案

未配置 RADIUS Accounting(记账)。您必须在 ExtremeCloud IQ 中配置 AAA 配置文件,以将记账数据包发送到 UDP 端口 1813 上的 Purple RADIUS 服务器。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。