Passar para o conteúdo principal

Manual de Integração - FortiAP (Fortinet)

Escrito por Matheus Martins Younes

O WiFeed possibilita que os clientes que acessarem os pontos de acesso de determinada rede Wi-Fi passem por um processo de liberação antes de terem acesso à Internet. Esse processo irá identificar o cliente através de um cadastro e poderá apresentar um anúncio, propaganda ou questionamento antes da liberação do acesso. O conjunto de telas que o cliente irá visualizar referente a pesquisas e marketing é chamado de Campanha. Então, em resumo, o cliente ao conectar em um Wi-Fi com o WiFeed configurado, deverá passar pelos seguintes passos:

  1. Cadastro no WiFeed;

  2. Aceite dos Termos de Uso;

  3. Execução da Campanha (se habilitada);

  4. Liberação do acesso.

Este tutorial irá mostrar como realizar a configuração da solução de captive portal do WiFeed no Fortinet FortiAP.

Etapa 1 - Configuração do Servidor Radius

Primeiramente faça login no Fortigate e vá no canto superior direito e clique em CLI Console.

Com o Terminal aberto, Copie e cole os comandos abaixo nele , Esse comando irá criar o Servidor Radius e o grupo de usuários que ele pertencerá.

config user radius
edit WiFeed-Radius-Message-Authenticator
set server 52.67.22.243
set secret #WiFeed@newAccess912.
set radius-port 1401
config accounting-server
edit 1
set status enable
set server 52.67.22.243
set secret #WiFeed@newAccess912.
set port 1402
next
end
next
end

config user group
edit Wifeed-Group-Radius
set member "WiFeed-Radius-Message-Authenticator"
next
end

Observação: versões atualizadas do Fortigate já fazem uso de um novo atributo de radius na troca de mensagens entre cliente e servidor, por padrão o radius do WiFeed(configurado nas portas 1401 e 1402) já está pronto para enviar o atributo Message Authenticator, para isso, ao criar o local dentro da plataforma, edite o mesmo alterando a opção "Requerer Message-Authenticator" para "Sim", conforme indicam as imagens abaixo:

⚠️ Atenção: O FortiGate derruba sessões inativas após 5 minutos por padrão. Para sincronizar esse tempo com as configurações do WiFeed e evitar quedas, [confira nosso artigo sobre o ajuste de Auth-Timeout].

Etapa 2 - Adicionando os IPs que serão utilizados no Captive e os IP’s do Wallet Garden

Quando um usuário se conecta a uma rede com captive portal, por padrão, ele não tem navegação até que conclua o processo de autenticação do WiFeed, então para que ele consiga chegar aos nossos servidores, é necessário pré liberar os domínios do WiFeed previamente.

Para realizar essa liberação execute os comandos abaixo no terminal console do seu equipamento.

config firewall address
edit "WiFeed-Radius"
set subnet 52.67.22.243 255.255.255.255
next
edit "WiFeed-Bigbox"
set type fqdn
set fqdn "bigbox.wifeed.com.br"
set cache-ttl 600
next
edit "WiFeed-API"
set type fqdn
set fqdn "api.wifeed.com.br"
set cache-ttl 600
next
edit "WiFeed-Captive"
set type fqdn
set fqdn "hs.portalwifeed.com.br"
set cache-ttl 600
next
end

config firewall addrgrp
edit "WiFeed Domains"
set member "WiFeed-Radius" "WiFeed-Bigbox" "WiFeed-API" "WiFeed-Captive"
next
end

⚠️Observação: Para o funcionamento padrão do WiFeed somente os domínios acima precisam ser inseridos na lista de liberação, mas se você utiliza alguma integração juntamente com o WiFeed (Facebook, Youtube, Active Directory, etc) consulte com a equipe de suporte os domínios que precisam ser pré liberados.

Etapa 3 - Configuração do SSID

Vá em WiFi & Switch Controller e SSID.

Clique em Create New > SSID

No SSID adicione um nome no Interface Name, e em Address adicione um IP que será utilizado como Gateway do DHCP desse SSID caso esteja utilizando em Tunnel no Traffic Mode. E Habilite o HTTPS, HTTP, PING e RADIUS Accounting em Administrative Access

Continuando a configuração , escolha o range de DHCP.

Agora iremos configurar o Captive em si.

Em SSID insira o SSID que os clientes irão ver ao conectar no WiFi.

Em Security Mode, selecione Captive-Portal .

Em Authentication Portal selecione External e Adicione a URL abaixo no campo logo abaixo:

bigbox.wifeed.com.br/api/redirect?rt=hs-fortigate

Em User Group Adicione o Grupo, criado Anteriormente WiFeed-Radius-Message-Authenticator;

Em Exempt Destination adicione o Grupo de IP’s WiFeed Domains

Em Redirect After Captive Portal coloque um dominio para redirecionamento (ele não ser considerado) no nosso caso :

https://google.com.br

Basta Clicar em OK.

Etapa 4 - Liberação do Tráfego do SSID

Vá em Policy & Objects > IPv4 Policy e clique em Create New no canto superior esquerdo.

Crie uma Policy que Chamado WiFeed- Domains e adicione o SSID criado como Incoming Interface e a sua WAN como Outgoing Interface. E escolha o Destination WiFeed Domains e em Service adicione HTTP e HTTPS e salve.

Crie uma Policy que Chamado WiFeed-Internet e adicione o SSID criado como Incoming Interface e a sua WAN como Outgoing Interface. E escolha Source , Destination e Service em ALL e salve a regra.

Com a configuração terminada, basta iniciar a configuração da Plataforma do WiFeed.

Etapa 5 - Cadastro do aparelho dentro do WiFeed

Ao logar na plataforma, utilize o menu do lado esquerdo da tela para navegar nas opções.

Entre em Configurações > Locais.

Nessa tela você conseguirá visualizar suas segmentações de grupos de locais e locais dentro da plataforma.

5.1. Cadastro do Local

Os locais dentro do WiFeed referem-se aos ambientes físicos onde os pontos de acesso Wi-Fi serão instalados, como hotéis, praças, bares e restaurantes. Ao cadastrar um local, você deverá informar todas as informações de endereço desse ponto (CEP, rua, número, estado, cidade etc.).

Você também poderá personalizar as configurações de tempo de conexão e de bloqueio, dentre outras personalizações.

Para adicionar um novo local, você pode utilizar o botão Registrar Local no topo da página , ou do lado direito da tela, no grupo de locais, poderá utilizar o botão de ( + ) para adicionar um novo local dentro daquele grupo.

Uma nova janela será aberta permitindo definirmos algumas informações sobre o local.

Preencha as informações, salve o registro e ative o local na listagem.

5.2. Cadastro do Ponto de Acesso

O ponto de acesso é o equipamento que irá permitir os clientes acessarem o captive portal e visualizarem os anúncios veiculados para posteriormente terem acesso a Internet. Mas antes de realizar o teste de acesso é necessário registrar os pontos de acesso na plataforma.

Para cadastrar um ponto de acesso, ou Aparelho como é chamado dentro da plataforma WiFeed, vá até um registro de local e clique no ícone de adição ( + ) e depois na opção Novo Aparelho, como mostrado na imagem abaixo.

Na janela do cadastro defina um nome para o Aparelho, selecione Fortigate Fortinet (FortiAP) no campo Tipo de Aparelho e informe no campo Chave do Aparelho o MAC Address do Ponto de Acesso.

IMPORTANTE: Verifique se o MAC Address informado é realmente o MAC Address do Ponto de Acesso. É possível encontrar essa informação tanto no próprio equipamento, quanto na lista de Devices da Controller. Lembrando que o MAC Address deve estar no formato 00:00:00:00:00:00.

Preencha as informações e crie o registro.

Etapa 6 - Criação das políticas de liberação.

Para que o hotspot funcione corretamente, além de pré liberar os domínios do WiFeed, também é necessário criar políticas de firewall que permitam que essa rede alcance a internet.

Geralmente aconselhamos a criação de 3 políticas, seguindo essa ordem:

  1. Liberação de resolução DNS na interface;

  2. Liberação para os domínios do WiFeed;

  3. Liberação full para internet;

Conforme exemplo abaixo

- m wifeed 2 (port3) -> 
[ port1 3 
Consulta DNS_Antes_Captive (3) 
al 
DNS 
/ ACCEPT 
NAT 
Standard 
21.54 KB 
:::: 
all 
C always 
no-inspection 
All 
-------- 
------- 
Captive (2) 
all 
WiFeed Domains 
O always 
HTTP 
V ACCEPT 
NAT 
Standard 
SSL 
no-inspection 
1 UTM 
303.76 KB 
HTTPS 
Navegação_Pos_captive (4) 
all 
al 
LO always 
고 ALL 
ACCEPT 
NAT 
Standard 
SSI 
no-inspection 
1 UTM 
1.76 MB 
828 Wifeed-Group-Radius 
+ Implicit 1

Etapa 7 - Testando a solução

Com a controladora configurada e os pontos de acesso registrados na plataforma é hora de conectar no Wi-Fi e ver se está tudo funcionando corretamente.

Ao conectar, o ponto de acesso deverá direcionar você para o captive portal, apresentando a seguinte tela caso você não seja um usuário cadastrado:

O próximo passo é realizar o login no captive portal caso já possua um email cadastrado, ou caso contrário, realizar um novo cadastro.

Continue o teste realizando o cadastro e aceitando os Termos de Uso como mostrado nas telas abaixo:

Após o aceite dos Termos de Uso, caso exista uma campanha vinculada ao local, você deverá vê-la; caso contrário, será liberado no captive portal e poderá navegar na internet.

Caso queira visualizar o tempo restante de conexão, poderá ir até o menu Conexões, na plataforma WiFeed, para ver a lista de usuários liberados pela plataforma.

Considerações Finais

A configuração da solução WiFeed é realizada tanto na plataforma quanto na rede do estabelecimento que oferece Wi-Fi aos clientes.

Em alguns ambientes, podem ocorrer problemas durante o processo de implantação, pois a solução do WiFeed depende do comportamento de outras soluções e componentes de rede (firewalls, proxies).

Caso você encontre problemas ou tenha dificuldades durante o seu processo de configuração, entre em contato com nossa central de atendimento.

Respondeu à sua pergunta?