## Executive Summary
Hotspot 2.0 (auch bekannt als
Passpoint oder IEEE 802.11u) ist ein öffentlicher und Enterprise WiFi Standard, der von der WiFi Alliance entwickelt wurde. Er ermöglicht es Mobilgeräten, sich automatisch und ohne Benutzereingriff oder manuelle Logins über Splash Pages mit sicheren WiFi Netzwerken zu verbinden, diese zu suchen und zu authentifizieren. Durch die Nutzung von WPA2/3-Enterprise-Verschlüsselung und EAP-basierter Authentifizierung verwandelt Hotspot 2.0 offenes Veranstaltungs-WiFi in ein nahtloses Netzwerkerlebnis auf Mobilfunkniveau.
## Was ist Hotspot 2.0 (IEEE 802.11u Passpoint)?
Hotspot 2.0 etabliert einen technischen Rahmen für nahtloses Roaming zwischen Mobilfunknetzen und WiFi Access Points. Basierend auf der Ergänzung IEEE 802.11u ermöglicht Hotspot 2.0 es Mobilgeräten, verfügbare Access Points vor dem Verbindungsaufbau auf Netzwerkdienste, Realm-Funktionen und Roaming-Vereinbarungen abzufragen.
Im Gegensatz zu herkömmlichen offenen Gast-WiFi Netzwerken, die eine manuelle SSID Auswahl und eine Authentifizierung über ein Webportal erfordern, stellt Hotspot 2.0 sichere digitale Profile direkt auf den Client-Geräten bereit. Wenn ein Benutzer einen unterstützten Veranstaltungsort betritt, authentifiziert sich sein Gerät automatisch über RADIUS Server der Enterprise-Klasse.
### Technische Hauptpfeiler von Hotspot 2.0
* **Access Network Query Protocol (ANQP):** Ermöglicht es Client-Geräten, vor der Verbindung Netzwerkfunktionen, Roaming-Partner der Mobilfunkanbieter und den Status der Internetverbindung abzufragen.
* **WPA2/3-Enterprise-Sicherheit:** Ersetzt offene, unverschlüsselte WiFi Netzwerke durch eine obligatorische AES-Verschlüsselung, wodurch Abhören und Man-in-the-Middle-Angriffe verhindert werden.
* **
EAP-TLS / EAP-TTLS-Authentifizierung:** Nutzt digitale Zertifikate oder SIM-Karten-Zugangsdaten zur Überprüfung der Geräteidentität ohne Pre-Shared Keys oder Passwörter.
* **Mobilfunk-Offloading:** Ermöglicht es Mobilfunkbetreibern (MNOs), Datenverkehr von überlasteten LTE/5G-Masten auf schnelles Veranstaltungs-WiFi auszulagern.
## Hotspot 2.0 im Vergleich zu herkömmlichen öffentlichen WiFi Netzwerken
Der Übergang von unverschlüsselten alten Hotspots zu Hotspot 2.0 beseitigt Anmeldebarrieren und stärkt gleichzeitig die Sicherheitsstruktur an allen Standorten eines Unternehmens erheblich.
| Funktion & Kapazität | Klassisches offenes öffentliches WiFi | Hotspot 2.0 (Passpoint) Netzwerk |
| :--- | :--- | :--- |
| **Authentifizierungsmethode** | Manueller Login über
Captive Portal | Automatischer
802.1X Handshake im Hintergrund |
| **Verschlüsselung über die Luft** | Keine (Unverschlüsselt offen / OWE optional) |
WPA2-Enterprise /
WPA3-Enterprise (AES) |
| **Benutzererfahrung** | Mit Hürden verbunden (Weiterleitungen, Formulare, erneute Logins) | Nahtlos (Sofortige automatische Verbindung) |
| **Verbindung bei wiederholtem Besuch** | Erfordert erneute Portal-Authentifizierung | Nahtloses automatisches Roaming über Standorte hinweg |
| **Unterstützung für Mobilfunk-Offload** | Nicht unterstützt | Natives SIM-basiertes EAP-SIM / EAP-AKA Offloading |
| **Schutz vor Rogue APs** | Anfällig für Evil Twin AP-Angriffe | Geschützt durch gegenseitige Zertifikatsauthentifizierung |
## Hauptvorteile von Hotspot 2.0 für Enterprise-Standorte
### 1. Reibungslose Gästeerfahrung
Besucher müssen nicht mehr nach Netzwerknamen suchen, das Personal nach Passwörtern fragen oder wiederholt Webformulare ausfüllen. Geräte verbinden sich automatisch beim Betreten des Standorts und bieten sofortigen Internetzugang.
### 2. Wireless-Sicherheit auf Enterprise-Niveau
Öffentliche, offene WiFi Netzwerke setzen den Datenverkehr der Nutzer Packet Sniffing und Session Hijacking aus. Hotspot 2.0 erzwingt individuelle Verschlüsselungsschlüssel für jede verbundene Sitzung unter Verwendung von WPA2/3-Enterprise-Protokollen und sichert so die Nutzerdaten selbst in öffentlichen Netzwerken.
### 3. Multi-Site-Roaming über verschiedene Standorte hinweg
Für Enterprise-Ketten, Einkaufszentren, Hotelgruppen und Verkehrsknotenpunkte ermöglicht ein einziges Hotspot 2.0-Profil, dass Geräte über Hunderte von physischen Standorten hinweg roamen, ohne sich erneut authentifizieren zu müssen.
### 4. SIM-basiertes Mobilfunk-Offloading für Telekommunikationsanbieter
Mobilfunkbetreiber stellen Passpoint Profile bereit, um den Datenverkehr von überlasteten Mobilfunkmasten in hochfrequentierten Standorten wie Stadien, Flughäfen und Einkaufszentren umzuleiten. Standorte können mit Mobilfunkanbietern kooperieren, um ihre Infrastruktur zu monetarisieren und die Innenraumabdeckung zu verbessern.
## Technische Architektur von Hotspot 2.0: IEEE 802.11u und ANQP
Die technische Grundlage von Hotspot 2.0 basiert auf der Erkennung vor der Assoziierung. Standard-WiFi erfordert, dass sich ein Gerät mit einem AP verbindet, bevor es Netzwerkdienste erkennen kann. Hotspot 2.0 verwendet ANQP-Frames (Access Network Query Protocol), um Informationen über die Netzwerkfunktionen auszutauschen, während sich das Gerät noch im Suchzustand befindet.
### Austausch von ANQP-Informationselementen
* **Domain Name:** Identifiziert den Netzwerkbetreiber und Realm-Informationen.
* **Roaming Consortium Unique Identifier (OI):** Gleicht Roaming-Vereinbarungen von Anbietern ab, um zu prüfen, ob das Abonnement eines Nutzers den kostenlosen Zugang erlaubt.
* **NAI Realm List:** Spezifiziert die unterstützten Authentifizierungsmethoden (z. B. EAP-TLS, EAP-TTLS, EAP-SIM).
* **IP Address Type Availability:** Bestätigt, ob nach dem Verbindungsaufbau IPv4- oder IPv6-Adressen zugewiesen werden.
## So stellen Sie Hotspot 2.0 und Passpoint Netzwerke bereit
Die Bereitstellung von Hotspot 2.0 über eine Enterprise-Access-Point-Infrastruktur erfordert kompatible Wireless-Hardware und einen Cloud-RADIUS-Authentifizierungsdienst.
### 1. Hardware- und Firmware-Kompatibilität prüfen
Stellen Sie sicher, dass Ihre Wireless Access Points und WLAN-Controller Hotspot 2.0 Release 2 oder Release 3 unterstützen. Führende Enterprise AP-Hersteller wie Cisco Meraki, HPE Aruba, Ruckus Wireless, Juniper Mist, Ubiquiti UniFi und Fortinet bieten native Passpoint Konfigurationsmodule.
### 2. RADIUS-Identitäts- und EAP-Server konfigurieren
Hotspot 2.0 erfordert einen 802.1X RADIUS Server, um Gerätezertifikate oder Identitäts-Token zu validieren. Cloud-native Plattformen wie Purple lassen sich direkt in bestehende Identitätsanbieter (Entra ID, Okta, Google Workspace) und RADIUS Cluster integrieren, ohne dass physische Server-Hardware vor Ort benötigt wird.
### 3. Veröffentlichen von OSU (Online Sign-Up) und Passpoint ProfilenEin Online Sign-Up (OSU) Server ermöglicht es neuen Nutzern, sichere Passpoint WiFi-Profile über ein Webportal, einen QR-Code oder eine mobile Anwendung herunterzuladen. Einmal installiert, bleibt das Profil für zukünftige automatische Verbindungen aktiv.
## Überprüfung der Gerätekompatibilität für Hotspot 2.0
Moderne mobile Betriebssysteme bieten eine integrierte Passpoint-Unterstützung:
* **iOS und iPadOS:** Apple-Geräte unterstützen Hotspot 2.0 nativ seit iOS 7. Passpoint-Profile können über MDM oder Web-Download bereitgestellt werden.
* **Android:** Android-Geräte ab Android 6.0+ enthalten native Passpoint (HS2.0)-Einstellungen unter den erweiterten WiFi-Präferenzen.
* **Windows und macOS:** Windows 10/11 und macOS Monterey+ unterstützen die 802.11u-Erkennung vor der Zuordnung und die Verwaltung von Enterprise-Profilen.
## Häufig gestellte Fragen zu Hotspot 2.0
### Was ist der Unterschied zwischen Hotspot 2.0 und Passpoint?
Hotspot 2.0 ist der zugrunde liegende technische Standard, der von der WiFi Alliance auf Basis von IEEE 802.11u entwickelt wurde. Passpoint ist die offizielle Marke und das Zertifizierungsprogramm, das von der WiFi Alliance verwaltet wird, um die Interoperabilität der Hardware verschiedener Hersteller zu überprüfen.
### Ist Hotspot 2.0 sicherer als offenes Gast-WiFi?
Ja. Herkömmliches offenes Gast-WiFi überträgt Daten unverschlüsselt über die Luft. Hotspot 2.0 erzwingt eine WPA2/WPA3-Enterprise-Verschlüsselung und generiert für jedes Gerät eindeutige Verschlüsselungsschlüssel, um Abhören zu verhindern.
### Erfordert Hotspot 2.0 einen Hardware-Austausch?
In den meisten Fällen nicht. Enterprise Access Points von Cisco, Aruba, Ruckus, Mist und UniFi unterstützen Hotspot 2.0 über standardmäßige Firmware-Updates. Cloud-Management-Plattformen wie Purple verwalten Passpoint RADIUS-Profile auf bestehender Hardware.
## Beschleunigen Sie die Hotspot 2.0-Bereitstellung mit Purple
Purple bietet eine cloud-native Gast-WiFi- und Passpoint-Plattform, die komplizierte Begrüßungsbildschirme durch eine nahtlose, identitätsbasierte 802.1X-Authentifizierung mit nur einem Klick ersetzt. Kompatibel mit allen großen Herstellern von Enterprise-WLCs und Access Points, ermöglicht Purple Veranstaltungsorten die Bereitstellung von Passpoint, sicherem Gastzugang und Standortanalysen.