Zum Hauptinhalt springen

Portnox Alternativen: Cloud RADIUS ohne das vollständige NAC

Mithilfe eines Drei-Fragen-Tests können Sie entscheiden, ob Ihr Unternehmen ein vollständiges NAC oder lediglich ein Cloud RADIUS für WiFi benötigt. Anschließend können Sie Portnox, Purple, SecureW2 und JumpCloud in den Bereichen kabelgebundene Durchsetzung, Posture-Prüfungen, Zertifikate, Gastzugang sowie dreijährige Betriebskosten vergleichen und ein standortbezogenes Pilotprojekt planen.

Von Iain JewittVeröffentlicht
📖 13 Min. Lesezeit3,080 Wörter3 ausgearbeitete Beispiele12 Schlüsseldefinitionen

Für Organisationen, die nach Portnox-Alternativen suchen, um ihr WiFi ohne umfassende Netzwerkzugriffskontrolle zu sichern, ist Cloud-RADIUS unter Verwendung des IEEE 802.1X-Standards die Lösung. Plattformen wie Purple lassen sich in Microsoft Entra ID integrieren, um Benutzer an mehr als 80.000 Standorten zu authentifizieren. Dies eliminiert komplexe Sicherheitsüberprüfungen der Endgeräte, während gleichzeitig ein sicherer Zugriff für Mitarbeiter und Gäste gewährleistet wird.

Benötigen Sie eine vollständige NAC oder nur Cloud-RADIUS für Ihr WiFi?

Beginnen Sie mit der Aufgabe, nicht mit dem Anbieter. In Verkaufsgesprächen werden oft zwei Ebenen miteinander vermischt, die jedoch unterschiedliche Probleme lösen.

Was Cloud-RADIUS leistet

RADIUS, definiert in IETF RFC 2865, ist das Protokoll, mit dem Ihre Access Points anfragen, ob ein Gerät beitreten darf. IEEE 802.1X ist der portbasierte Standard zur Zugriffskontrolle, der diese Anfrage überträgt. Er läuft zwischen dem Gerät, dem Access Point oder Switch und dem RADIUS-Server. Cloud-RADIUS hostet diesen Server als SaaS, sodass Sie keine Hardware vor Ort betreiben müssen.

Ein Cloud-RADIUS-Dienst gleicht eine Identität mit Ihrem Verzeichnis ab und liefert eine Entscheidung. Er kann auch ein VLAN - ein separates logisches Netzwerksegment - zurückgeben, damit Mitarbeiter, Gäste und Geräte isoliert bleiben. Das deckt die meisten Anforderungen an die WiFi-Authentifizierung ab.

Was NAC zusätzlich bietet

Eine NAC-Plattform tut mehr als nur Ja oder Nein zu sagen. Sie erkennt Geräte über kabelgebundene, kabellose und VPN-Verbindungen hinweg. Sie bewertet den Zustand (Posture) eines Geräts, d. h. ob es Ihre Sicherheitsvorgaben erfüllt, bevor es eine Verbindung herstellt. Anschließend isoliert oder bereinigt sie Geräte, die die Überprüfung nicht bestehen. Portnox Cloud bündelt dies laut der Produktdokumentation von Portnox mit einem eigenen Cloud-RADIUS-Dienst.

Der Drei-Fragen-Test

Drei Fragen grenzen die beiden Anforderungen voneinander ab:

  1. Müssen Sie verhindern, dass sich unbekannte Geräte an kabelgebundenen Switch-Ports anmelden?
  2. Müssen Sie den Patch-Status, Virenschutz oder die Festplattenverschlüsselung eines Laptops überprüfen, bevor dieser eine Verbindung herstellt?
  3. Verlangt ein Prüfer oder Versicherer eine einheitliche Zugriffsrichtlinie für kabelgebundene Netzwerke, WiFi und VPN?

Wenn Sie alle drei Fragen mit Nein beantworten, benötigen Sie Cloud-RADIUS. Wenn Sie die ersten beiden mit Ja beantworten, rechtfertigt NAC seine Kosten. Wenn Ihre kabelgebundene Infrastruktur nur aus fest installierten Kassen, Druckern und Access Points in verschlossenen Serverräumen besteht, erübrigt sich Frage eins meist von selbst.

Wo sich Portnox, Purple, SecureW2 und JumpCloud tatsächlich unterscheiden

Alle vier Plattformen authentifizieren Geräte über 802.1X und RADIUS. Die Unterschiede liegen in den Funktionen um diesen Kern herum: kabelgebundene Durchsetzung, Zustandskontrollen der Endgeräte, Zertifikate und Gastzugang.

Portnox Purple SecureW2 JumpCloud
Hauptkategorie Cloud-native NAC mit integriertem Cloud-RADIUS Plattform für Gäste- und Mitarbeiter-WiFi mit Cloud-RADIUS Cloud-RADIUS und verwaltete PKI Verzeichnis- und Geräteverwaltungsplattform mit Cloud-RADIUS
Kabelgebundene 802.1X-Portkontrolle Ja, eine Kernfunktion Nein, Fokus auf WiFi Ja, kabelgebunden und WiFi Dokumentiert für WiFi und VPN
Endgeräte-Zustandsprüfungen Ja, agentenbasierte Risikobewertung Nein Richtlinienabgleich mit Identity Provider und MDM Keine dedizierte Engine für Zustandsprüfungen
Guest Captive Portal und First-Party-Daten Kein Produktschwerpunkt Ja, mit bewussten Opt-ins und WiFi Analytics Kein Produktschwerpunkt Kein Produktschwerpunkt
Methoden für Mitarbeiter-WiFi 802.1X, MAC-Authentifizierungs-Bypass 802.1X, iPSK, SecurePass EAP-TLS-Zertifikate, PEAP 802.1X gegen Verzeichnis-Anmeldedaten oder Zertifikate
Identity Provider Microsoft Entra ID, Okta, Google Workspace Microsoft Entra ID, Okta, Google Workspace Microsoft Entra ID, Okta, Google Workspace JumpCloud-Verzeichnis, synchronisiert von Microsoft Entra ID oder Google Workspace
Hardware Jeder 802.1X-fähige Switch oder Access Point Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, Fortinet Jeder 802.1X-fähige Switch oder Access Point Jeder 802.1X-fähige Access Point
Beste Eignung Gemischte kabelgebundene und kabellose Umgebungen mit verwalteten Laptops Standorte, die Guest und Mitarbeiter-WiFi zusammen betreiben IT-Teams, die sich auf Zertifikate standardisieren Organisationen, die JumpCloud bereits als ihr Verzeichnis nutzen

Einige Begriffe müssen definiert werden. EAP-TLS, spezifiziert in RFC 5216, authentifiziert ein Gerät mit einem digitalen Zertifikat anstelle eines Passworts. PEAP verpackt den Austausch von Benutzernamen und Passwort in einen verschlüsselten Tunnel. iPSK (Identity Pre-Shared Key) gibt jeder Person oder jedem Gerät einen eigenen WiFi-Schlüssel auf einem einzigen Netzwerknamen. MAC-Authentifizierungs-Bypass (oder MAB) lässt Geräte, die kein 802.1X ausführen können, basierend auf ihrer Hardware-Adresse zu. Public Key Infrastructure (oder PKI) ist das System, das diese Zertifikate ausstellt und widerruft.

Wann ist Portnox die richtige Wahl?

Portnox verdient seinen Platz, wenn die Zugriffskontrolle über WiFi hinausgehen muss. Die Dokumentation deckt die Zugriffskontrolle für kabelgebundene Netzwerke, WiFi und VPN sowie die Risikobewertung von Endpunkten ab. Sie umfasst auch TACACS+, das Protokoll zur Steuerung von Administrator-Logins auf Switches und Routern. Wenn Sie all das über eine einzige Konsole benötigen, ist ein Paket sinnvoll.

Wo Portnox glänzt

  • Erzwingung an kabelgebundenen Ports. Ein unbekannter Laptop, der an einen Port im Besprechungsraum angeschlossen wird, wird blockiert oder unter Quarantäne gestellt.
  • Statusprüfung vor dem Zugriff. Verwaltete Laptops müssen Sicherheitsprüfungen bestehen, bevor sie auf sensible Systeme zugreifen dürfen.
  • Eine einzige Richtlinienebene. Regeln für Kabelverbindungen, WiFi und VPN befinden sich an einem einzigen Ort, was die Nachweise für Audits vereinfacht.
  • Geräteadministration. TACACS+ regelt, wer die Konfigurationen von Switches und Routern ändern darf.

Klinische Umgebungen und Standorte im öffentlichen Sektor passen oft in dieses Profil. Medizinische und bürointerne Netzwerke mischen verwaltete Laptops, kabelgebundene Arbeitsplätze und Fernzugriffe. Erfahren Sie, wie Purple an Standorte im Gesundheitswesen herangeht, an denen das WiFi für Patienten und Besucher weiterhin neben den klinischen Netzwerken betrieben wird.

Wo Portnox für Standort-WiFi zu weit greift

Wenn Ihr Problem das WiFi-Onboarding ist, bringt ein NAC-Paket Kosten mit sich, die Sie nicht nutzen werden. Statusprüfung-Agents müssen auf jedem verwalteten Gerät bereitgestellt und gewartet werden. Die Erzwingung an Kabelverbindungen erfordert an jedem Standort eine Switch-Konfiguration. Nichts davon verbessert das Guest-Login in einem Hotel, Geschäft oder Stadion. Portnox positioniert sich zudem nicht als Plattform für Gäste-WiFi. Wenn Sie ein Captive Portal, Marketing-Zustimmungen und Besuchsdaten benötigen, müssen Sie ein zweites Produkt erwerben. Ein Captive Portal ist die Webseite, die ein Besucher sieht, bevor der WiFi-Zugriff gewährt wird.

Praxisbeispiel: Ein Bezirksamt

Ausgangslage. Ein Bezirksamt verwaltete 12 Bürogebäude und neun Bibliotheken. Es gab 600 kabelgebundene Schreibtischanschlüsse, 1.100 verwaltete Laptops und ein VPN für das Homeoffice. Der Versicherer forderte einen Nachweis darüber, dass unbekannte Geräte nicht auf das Unternehmensnetzwerk zugreifen können.

Maßnahme. Das Bezirksamt führte NAC für kabelgebundene, kabellose und VPN-Verbindungen ein, einschließlich Sicherheitsprüfungen auf den verwalteten Laptops. Das WiFi für Bibliotheksbesucher wurde auf eine separate Gäste-SSID in einem eigenen VLAN außerhalb des NAC-Bereichs verschoben.

Ergebnis. Drei separate Zugriffsrichtlinien - für Kabel, Wireless und VPN - wurden zu einer einzigen zusammengeführt. Alle 600 Schreibtischanschlüsse wurden in die Durchsetzung einbezogen. Die Geräte der Besucher wurden bei der NAC-Lizenzzählung überhaupt nicht berücksichtigt. Dieses Beispielszenario bringt es auf den Punkt: Kaufen Sie NAC dort, wo die Anforderungen an kabelgebundene Verbindungen und Gerätestatusprüfungen bestehen, nicht für das Gäste-WiFi.

Wann ist ein Cloud-RADIUS ohne NAC die richtige Wahl?

Cloud-RADIUS überzeugt, wenn das gesamte WiFi-Netzwerk abgesichert werden soll. Sie behalten 802.1X und die VLAN-Segmentierung ohne Agenten, Status-Prüfungs-Engines oder kabelgebundene Implementierungen bei. Die drei Alternativen eignen sich für unterschiedliche Ausgangssituationen.

Purple: Gäste- und Mitarbeiter-WiFi auf einer Plattform

Purple ist ein Cloud-Overlay, das sich über Ihre bestehende Infrastruktur legt. Es ist hardwareunabhängig und läuft auf Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet. Ein kompletter Austausch der Hardware ist nicht erforderlich.

Für Mitarbeiter authentifizieren die Identity-Based Networks von Purple gegen Microsoft Entra ID, Okta oder Google Workspace. Wenn die Personalabteilung einen ausscheidenden Mitarbeiter im Verzeichnis deaktiviert, erlischt auch dessen WiFi-Zugriff. Dadurch werden Neueinstellungen, interne Wechsel und Austritte abgewickelt, ohne dass ein gemeinsames Passwort geändert werden muss. SecurePass, Verify und Shield sind Sicherheits-Add-ons, die auf den Connect-, Capture- und Engage-Tarifen aufbauen.

Für Gäste stellt Purple das Captive Portal, die bewusste Zustimmung zur Datennutzung und die Erfassung von First-Party-Daten auf derselben Plattform bereit. Captive Portals haben eine bekannte Besonderheit: Wenn ein Besucher die Anmeldeaufforderung verpasst, kann eine HTTPS-Seite nicht sauber weitergeleitet werden, sodass der Browser eine Zertifikatswarnung anzeigt. Der Support-Artikel "Connection Error" von Purple erklärt die Ursache und die Lösung dafür. OpenRoaming und Passpoint (auch als Hotspot 2.0 bezeichnet) machen das Portal überflüssig, indem sie Geräten ermöglichen, sich sicher und automatisch zu verbinden.

Die Größe von Purple spricht für sich. Wir sind seit 2012 an über 80.000 aktiven Standorten im Einsatz, mit 440 Millionen Logins im Jahr 2024. Purple meldet eine Verfügbarkeit von 99,999 % und ist nach ISO 27001, Cyber Essentials sowie als B Corp zertifiziert. Die Plattform ist DSGVO- und CCPA-konform.

SecureW2: Zertifikatsbasierte Authentifizierung

SecureW2 kombiniert laut Produktdokumentation Cloud RADIUS mit einer verwalteten PKI. Der Onboarding-Client JoinNow installiert Zertifikate auf Geräten, damit diese sich über EAP-TLS authentifizieren. Dadurch werden Passwörter bei der WiFi Authentifizierung vollständig überflüssig. Dies eignet sich für IT-Teams mit verwalteten Geräteflotten, die überall Zertifikate wünschen, einschließlich kabelgebundenem 802.1X, ohne ein vollständiges NAC zu benötigen.

JumpCloud: RADIUS als Teil des Verzeichnisses

JumpCloud integriert Cloud RADIUS in seine Verzeichnisplattform. Mitarbeiter authentifizieren sich am WiFi mit derselben Identität, die sie für alles andere in JumpCloud verwenden. Wenn JumpCloud bereits Ihr Verzeichnis verwaltet, erfordert das Hinzufügen von RADIUS keinen neuen Anbieter und keine neue Identitätsquelle.

Praxisszenario: Eine Hotelgruppe mit 30 Hotels

Situation. Eine Hotelgruppe betrieb Cisco Meraki Access Points in 30 Hotels. Das Mitarbeiter-WiFi nutzte ein gemeinsames Passwort pro Hotel. Ein Angebot von Portnox deckte 4.500 Endpunkte ab, darunter kabelgebundene Kassen, Drucker und PCs im Backoffice. Die tatsächliche Anforderung lag jedoch bei 1.800 Mitarbeitergeräten, die sich mit dem WiFi verbindeten, plus Gastzugang.

Umsetzung. Die Gruppe beließ die kabelgebundenen Kassen auf einem segmentierten VLAN, das auf Switch-Ebene verwaltet wurde. Das Mitarbeiter-WiFi wurde auf identitätsbasiertes 802.1X gegen Microsoft Entra ID umgestellt. Das Gäste-WiFi wurde auf derselben Plattform auf ein Captive Portal mit Opt-In-Einwilligung umgestellt.

Ergebnis. Der lizenzierte Umfang sank von 4.500 Endpunkten auf die 1.800 Mitarbeitergeräte, die sich tatsächlich mit dem WiFi verbinden. Die 30 gemeinsam genutzten Hotelpasswörter wurden abgeschafft, sodass das Ausscheiden eines Mitarbeiters nicht mehr 30 Passwortänderungen erzwingt. Der Gastzugang und die Mitarbeiter-Authentifizierung laufen nun über eine einzige Konsole statt über zwei separate Produkte. Dies ist ein modelliertes Szenario, dessen Ergebnisse auf den eigenen Eingabedaten basieren. Lesen Sie mehr unter Hotels.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Was ist mit den Anforderungen an kabelgebundenes NAC?

Kabelgebundene Anforderungen sind der Hauptgrund, warum Teams Portnox in Betracht ziehen. Bevor Sie ein NAC kaufen, um diese abzudecken, prüfen Sie, ob Sie eine Gerätestatus-Prüfung (Posture) oder lediglich eine Authentifizierung benötigen.

Option 1: Segmentierung der kabelgebundenen Infrastruktur auf Switch-Ebene

Fest installierte Geräte wie Kassen, Küchendrucker und Access Points bewegen sich selten. Platzieren Sie diese in dedizierten VLANs mit Port-Sicherheit auf Switch-Ebene. Der PCI-DSS, herausgegeben vom PCI Security Standards Council, betrachtet die Netzwerksegmentierung als Methode zur Reduzierung des Geltungsbereichs von Karteninhaberdaten. Viele Einzelhandels- und Hotelunternehmen erfüllen ihre kabelgebundenen Anforderungen auf diese Weise.

Option 2: Kabelgebundenes 802.1X mit Cloud RADIUS

Wenn Sie eine kabelgebundene Authentifizierung ohne Posture-Prüfungen wünschen, nutzen Sie einen Cloud RADIUS Service, der kabelgebundenes 802.1X unterstützt. SecureW2 dokumentiert dies. Sie erhalten Identitätsprüfung an jedem Port ohne Agenten oder eine NAC-Lizenz. Geräte, die kein 802.1X ausführen können, fallen auf MAB zurück.

Option 3: NAC für Kabelverbindungen, Cloud RADIUS für WiFi

Einige Infrastrukturen benötigen Posture-Prüfungen an den Arbeitsplätzen der Zentrale, nicht aber an den einzelnen Standorten. Sie können den NAC-Umfang auf die Zentrale beschränken und das WiFi an den Standorten über eine separate Cloud RADIUS Plattform betreiben. Diese Aufteilung hält die Anzahl der NAC-Lizenzen gering. Zudem wird verhindert, dass Gastgeräte Ihre Endpunktzahlen in die Höhe treiben.

Option 4: Vollständiges NAC überall

Wählen Sie diese Option, wenn Sicherheitsüberprüfungen (Posture Checks) für kabelgebundene, kabellose Netzwerke und VPN zwingend erforderlich sind. Regierungsnetzwerke, die sensible Daten verarbeiten, und klinische Netzwerke landen oft hier. NIST SP 800-207, der Leitfaden für die Zero Trust Architektur in den USA, beschreibt die kontinuierliche Gerätebewertung, wie sie von NAC bereitgestellt wird.

Was kostet der Betrieb der einzelnen Optionen?

Der Lizenzpreis ist nur eine einzige Zeile. Agenten, Zertifikate, Switch-Konfigurationen und eine separate Plattform für Gäste verursachen über eine Laufzeit von drei Jahren zusätzliche Kosten. Vergleichen Sie diese Preistreiber, bevor Sie Angebote vergleichen.

Kostenfaktor Portnox Purple SecureW2 JumpCloud
Lizenzmodell Angebotsbasiertes Abonnement Tarife Connect, Capture oder Engage, plus Add-ons SecurePass, Verify oder Shield Angebotsbasiertes Abonnement Veröffentlichte monatliche Pakete pro Person
Lokales Gerät (On-Site Appliance) Nicht erforderlich Nicht erforderlich Nicht erforderlich Nicht erforderlich
Endpoint-Agent Agent für Posture Checks Keine JoinNow-Client für das Onboarding von Zertifikaten JumpCloud-Agent, wenn Sie die Geräteverwaltung nutzen
Zertifikate und PKI Integrierte Zertifizierungsstelle Nicht erforderlich für iPSK Managed PKI ist das Kernprodukt Directory-Zugangsdaten, Zertifikatsoption verfügbar
Separate Plattform für Gäste-WiFi Erforderlich Inbegriffen Erforderlich Erforderlich
Aufwand für kabelgebundenen Rollout Switch-Konfiguration an jedem Standort Keine, nur WiFi Switch-Konfiguration, wo kabelgebundenes 802.1X verwendet wird Keine bei reiner WiFi-Nutzung

Fragen, die Sie jedem Anbieter stellen sollten

  • Werden kabelgebundene, kabellose und VPN-Endpoints zusammen oder separat für die Lizenz gezählt?
  • Werden Gäste- und Besuchergeräte auf die Lizenz angerechnet?
  • Wer stellt den Endpoint-Agenten bereit und wartet ihn, und auf wie vielen Geräten?
  • Was passiert mit der Authentifizierung, wenn der Cloud-Dienst nicht erreichbar ist?
  • Welche Access-Point- und Switch-Anbieter sind getestet und werden unterstützt?

Wo sich versteckte Kosten verbergen

Die größten versteckten Kosten liegen im zweiten Produkt. Wenn Ihr NAC- oder RADIUS-Anbieter kein Gäste-WiFi betreibt, müssen Sie ein Captive Portal separat erwerben und integrieren. Sie verwalten dann zwei Konsolen, zwei Verträge und zwei Support-Wege. Gäste-WiFi liefert auch Besuchsdaten. Wenn das für Sie wichtig ist, lesen Sie Präsenz-Analytics vs. Engagement-Analytics.

Die zweiten versteckten Kosten sind die Wartung des Agenten. Jedes Betriebssystem-Update kann einen Agenten beschädigen. Berücksichtigen Sie die Supportstunden in Ihren Gesamtbetriebskosten, nicht nur die Lizenzgebühren.

So entscheiden Sie für Ihre Infrastruktur

Ordnen Sie Ihre Situation einer Empfehlung zu. Die folgende Matrix deckt die Muster ab, die IT- und Standort-Betriebsteams bei der Evaluierung von Portnox-Alternativen am häufigsten nennen.

Ihre Situation Empfehlung Warum
Kabelgebundene Arbeitsplätze, verwaltete Laptops, vom Auditor geforderte Posture Checks Portnox Posture-Prüfung und Durchsetzung im kabelgebundenen Netzwerk sind die Hauptanforderung
Hotels, Geschäfte oder Veranstaltungsorte, die WiFi für Gäste und Mitarbeiter benötigen Purple Eine einzige Plattform für das Captive Portal und identitätsbasiertes Mitarbeiter-WiFi
Verwaltete Geräteflotte, Zertifikate für kabelgebundene und kabellose Netzwerke gewünscht SecureW2 Managed PKI mit EAP-TLS, keine Posture-Engine
JumpCloud already your directory, WiFi-only need JumpCloud RADIUS from the identity source you already run
Head office needs posture, venues need WiFi Portnox at head office, Purple at venues NAC scoped to where posture matters
Fixed wired devices only, card payments in scope Switch VLAN segmentation plus cloud RADIUS for WiFi Segmentation reduces PCI-DSS scope without NAC

Worked scenario: a 120-store retail chain

Situation. A retailer ran 120 stores, each with staff handhelds and phones on WiFi. Tills were wired on a separate network. The IT team already used JumpCloud as its directory and was evaluating Portnox for staff WiFi.

What was done. The team applied the three-question test. Wired tills were already segmented, posture checks were not required, and no auditor asked for a unified policy. Staff WiFi moved to 802.1X against the existing directory. Shopper WiFi ran separately with its own captive portal.

Outcome. The team avoided rolling a posture agent to 1,400 handhelds and phones. It retired 120 shared store passwords. A leaver now loses WiFi access in every store when their directory account is disabled. This is a modelled scenario. See how Purple supports Retail estates.

A sensible order of work

  1. List every device type and whether it connects wired, wireless or both.
  2. Run the three-question test for each site type, not the estate as a whole.
  3. Price NAC only for the sites and devices that need posture.
  4. Price cloud RADIUS for everything else, including guest WiFi.
  5. Pilot one site, one SSID at a time, before you commit across the estate.

Transport follows the same logic. Rail operators including c2c Rail and Avanti West Coast run passenger WiFi on Purple, where onboard posture checks make no sense. See Trains.

Frequently asked questions

Is Purple a direct replacement for Portnox?

No, not for every Portnox use case. Purple replaces Portnox where your requirement is WiFi authentication for staff and guests. Purple does not offer wired port enforcement or endpoint posture checks. If you need those, keep a NAC for the wired and managed-laptop estate. Run Purple for venue WiFi, where it also provides the captive portal, conscious-choice opt-ins and WiFi analytics that Portnox does not position itself to deliver.

Can I run cloud RADIUS for WiFi and keep a NAC for wired ports?

Yes, and many estates should. Scope the NAC to sites and devices that need posture checks, such as head office desks and managed laptops. Run venue and guest WiFi on a separate cloud RADIUS platform. This keeps guest devices out of your NAC licence count. It also avoids deploying posture agents to handhelds and phones that never touch sensitive systems.

Does Purple work with the access points I already own?

Ja. Purple ist hardwareunabhängig und läuft als Cloud-Overlay auf Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet. Ein kompletter Austausch der Hardware ist nicht erforderlich. Sie leiten Ihre Access Points für die Authentifizierung und das Captive Portal einfach an Purple weiter, während Ihr bestehendes drahtloses Netzwerk darunter weiterläuft.

Wie migriere ich das Mitarbeiter-WiFi von Portnox zu Cloud-RADIUS?

Migrieren Sie eine SSID und einen Standort nach dem anderen. Erstellen Sie das neue Mitarbeiternetzwerk parallel zum bestehenden, authentifiziert gegen Microsoft Entra ID, Okta oder Google Workspace. Verschieben Sie eine Pilotgruppe, bestätigen Sie die VLAN-Zuweisung sowie das Roaming und weiten Sie den Rollout dann aus. Belassen Sie die kabelgebundene Durchsetzung auf Portnox, bis Sie entschieden haben, ob die kabelgebundene Posture-Prüfung weiterhin erforderlich ist. Deaktivieren Sie die alte SSID erst, wenn jedes Gerät migriert wurde.

Reicht Cloud-RADIUS ohne NAC für PCI-DSS aus?

Ja, für viele Standorte mit Kartenzahlung, sofern die Zahlungssysteme segmentiert sind. PCI-DSS betrachtet die Netzwerksegmentierung als eine Möglichkeit, den Umfang von Karteninhaber-Datenumgebungen zu reduzieren. Halten Sie Kassen und Zahlungsgeräte auf isolierten, kabelgebundenen VLANs. Betreiben Sie Mitarbeiter- und Gäste-WiFi auf separaten Segmenten, die über Cloud-RADIUS authentifiziert werden. Bestätigen Sie Ihr Segmentierungsdesign mit Ihrem Qualified Security Assessor, bevor Sie sich darauf verlassen.

Ist SecureW2 oder JumpCloud günstiger als Portnox?

Für reine WiFi-Anforderungen in der Regel ja, da Sie nicht für ungenutzte NAC-Funktionen bezahlen müssen. JumpCloud veröffentlicht monatliche Pakete pro Person mit RADIUS in ausgewählten Tarifen. SecureW2 und Portnox erstellen Angebote pro Projekt. Vergleichen Sie die Gesamtkosten, nicht den Lizenzpreis. Berücksichtigen Sie die Wartung von Agenten, die Zertifikatsverwaltung, die Switch-Konfiguration und eine separate Gäste-WiFi-Plattform - all dies ist bei den drei anderen erforderlich und in Purple bereits enthalten.

Verarbeitet Cloud-RADIUS Abgänge von Mitarbeitern automatisch?

Ja, wenn die Authentifizierung über Ihren Identity Provider erfolgt. Die Identity-Based Networks von Purple prüfen Mitarbeiter gegen Microsoft Entra ID, Okta oder Google Workspace. Wenn die Personalabteilung das Konto eines ausscheidenden Mitarbeiters deaktiviert, erlischt damit auch dessen WiFi-Zugang. Sie müssen nicht mehr ein gemeinsam genutztes Passwort an jedem Standort ändern. Dies deckt Neueinstellungen, Abteilungswechsel und Abgänge über ein einziges Verzeichnis ab, anstatt eine separate WiFi-Kontoliste pflegen zu müssen.

Ist Purple konform mit der GDPR?

Ja. Purple ist GDPR- und CCPA-konform sowie nach ISO 27001 und Cyber Essentials zertifiziert. Die Erfassung von Gästedaten erfolgt über bewusste Opt-ins, sodass Besucher selbst entscheiden, was sie teilen. Purple wird seit 2012 an über 80.000 Live-Standorten eingesetzt. Diese Compliance-Richtlinie gilt sowohl für Gäste-WiFi-Daten als auch für die auf der Plattform gespeicherten Authentifizierungsdaten der Mitarbeiter.

Schlüsseldefinitionen

RADIUS

Remote Authentication Dial In User Service, spezifiziert in IETF RFC 2865. Er definiert, wie ein Network Access Server, wie ein Access Point oder Switch, eine Zugriffsanfrage an einen zentralen Server sendet und eine Annahme- oder Ablehnungsentscheidung erhält, optional mit Attributen wie einer VLAN-Zuweisung.

Jede Option in diesem Leitfaden authentifiziert Geräte über RADIUS. Die Entscheidung ist, ob Sie diesen als eigenständigen Cloud-Dienst hosten oder gebündelt in einer NAC-Plattform erwerben.

IEEE 802.1X

Der IEEE-Standard für portbasierte Netzwerkzugriffskontrolle. Er überträgt die Authentifizierung zwischen dem Gerät, dem Access Point oder Switch und dem RADIUS-Server und hält einen Port oder eine drahtlose Verbindung geschlossen, bis der Server die Identität bestätigt.

Portnox, Purple, SecureW2 und JumpCloud nutzen alle 802.1X. Die Frage ist, ob Sie es sowohl auf kabelgebundenen Switch-Ports als auch im WiFi benötigen, was den Konfigurationsaufwand für Switches an jedem Standort erhöht.

Network Access Control (NAC)

Eine Plattform, die über die 802.1X- und RADIUS-Authentifizierung hinaus die Geräteerkennung über kabelgebundene, kabellose und VPN-Verbindungen, Posture-Prüfungen anhand einer Sicherheits-Baseline sowie die Quarantäne oder Behebung fehlerhafter Geräte ermöglicht.

Sie stoßen auf NAC, wenn ein Prüfer oder Versicherer eine einheitliche Zugriffsrichtlinie für kabelgebundene, kabellose und VPN-Verbindungen fordert. Es lohnt sich dort, wo Posture-Prüfungen und kabelgebundene Durchsetzung echte Anforderungen sind.

Posture-Prüfung

Eine in der Regel von einem Endpoint-Agenten durchgeführte Prüfung, ob ein Gerät Ihre Sicherheitsrichtlinien (z. B. Patch-Level, Antiviren-Status oder Festplattenverschlüsselung) erfüllt, bevor es Zugang zum Netzwerk erhält.

Die Posture-Prüfung ist die Hauptfunktion, die NAC von Cloud-RADIUS unterscheidet. Wenn Sie diese nicht benötigen, vermeiden Sie die Bereitstellung und Wartung eines Agenten auf jedem verwalteten Gerät.

VLAN

Ein virtuelles LAN, definiert in IEEE 802.1Q, das ein physisches Netzwerk in separate logische Segmente unterteilt. Ein RADIUS-Server kann eine VLAN-Zuweisung zurückgeben, sodass jedes authentifizierte Gerät im richtigen Segment landet.

VLANs isolieren Personal, Gäste, Kassen und andere Geräte. Die Segmentierung von Zahlungsgeräten in einem eigenen VLAN ist für viele Standorte der Weg, den PCI-DSS-Umfang ohne NAC zu reduzieren.

EAP-TLS

Eine in IETF RFC 5216 spezifizierte Methode des Extensible Authentication Protocol. Das Gerät und der Server authentifizieren sich gegenseitig mit digitalen Zertifikaten innerhalb eines TLS-Handshakes, wodurch Passwörter aus der WiFi-Authentifizierung eliminiert werden.

EAP-TLS ist das Herzstück des zertifikatsbasierten Ansatzes von SecureW2. Wählen Sie diese Option, wenn Sie eine verwaltete Geräteflotte betreiben und Zertifikate auf kabelgebundenen und kabellosen Verbindungen ohne vollständiges NAC wünschen.

PEAP

Protected EAP, eine 802.1X-Authentifizierungsmethode, die den Austausch von Benutzername und Passwort in einen verschlüsselten TLS-Tunnel einbettet, der mit dem Zertifikat des Servers aufgebaut wird.

PEAP ermöglicht es Mitarbeitern, sich mit Verzeichnis-Anmeldedaten anstelle von Gerätezertifikaten im WiFi anzumelden, was den Onboarding-Aufwand verringert, wenn keine PKI vorhanden ist.

iPSK

Identity Pre-Shared Key, eine Methode, die jeder Person oder jedem Gerät einen eigenen WiFi-Schlüssel auf einem einzigen Netzwerknamen zuweist, wobei der RADIUS-Server jeden Schlüssel einer Identität und einem VLAN zuordnet.

Purple unterstützt iPSK für Mitarbeiter-WiFi ohne Zertifikate. Es ersetzt ein gemeinsames Passwort pro Standort, sodass das Ausscheiden eines Mitarbeiters nicht mehr eine Passwortänderung an allen Standorten erzwingt.

MAC authentication bypass (MAB)

Ein Fallback-Verfahren, das Geräten ohne 802.1X-Supplicant (wie Druckern) den Zugriff ermöglicht, indem ihre Hardware-MAC-Adresse mit einer Freigabeliste auf dem RADIUS-Server abgeglichen wird.

MAB ist wichtig, wenn Sie kabelgebundenes 802.1X auf feste Geräte ausweiten. Es wird als Methode für Portnox-Mitarbeiter und als Fallback für Cloud-RADIUS an kabelgebundenen Ports aufgeführt.

Captive Portal

Die Webseite, die ein Besucher sieht, bevor er WiFi-Zugang erhält. Sie dient zur Zustimmung zu den Nutzungsbedingungen, zur Anmeldung und zur Erfassung von Einwilligungen. HTTPS-Seiten können nicht sauber dorthin umgeleitet werden, was zu Zertifikatswarnungen im Browser führen kann.

Portnox, SecureW2 und JumpCloud betreiben kein Gäste-WiFi, sodass Sie ein Captive Portal separat erwerben müssten. Purple enthält es bereits inklusive bewusster Opt-ins und Erfassung von Erstanbieterdaten.

PCI-DSS

Der Payment Card Industry Data Security Standard, herausgegeben vom PCI Security Standards Council. Er nutzt die Netzwerksegmentierung als Methode, um den Umfang der Karteninhaber-Datenumgebung zu reduzieren.

Einzelhandels- und Gastronomiebetriebe erfüllen ihre Anforderungen an kabelgebundene Netzwerke oft durch die Isolierung von Kassen in dedizierten VLANs. Bestätigen Sie das Segmentierungsdesign mit Ihrem Qualified Security Assessor, bevor Sie sich darauf verlassen.

NIST SP 800-207

Die Sonderveröffentlichung des US National Institute of Standards and Technology zur Zero-Trust-Architektur. Sie beschreibt die kontinuierliche Bewertung von Geräten und Identitäten vor und während des Zugriffs auf Ressourcen.

Behördennetzwerke, die sensible Daten verarbeiten, und klinische Netzwerke verweisen oft auf Zero-Trust-Richtlinien, wenn sie ein vollständiges NAC mit Posture-Prüfungen an jedem Ort begründen.

Ausgearbeitete Beispiele

Eine Regionalverwaltung betreibt 12 Bürogebäude und neun Bibliotheken mit 600 kabelgebundenen Schreibtischanschlüssen, 1.100 verwalteten Laptops und einem VPN für das Homeoffice. Deren Versicherer fordert den Nachweis, dass unbekannte Geräte das Unternehmensnetzwerk nicht erreichen können. Was sollte implementiert werden?

Die Verwaltung hat NAC für kabelgebundene, kabellose und VPN-Verbindungen mit Posture-Prüfungen auf verwalteten Laptops eingeführt. Das Besucher-WiFi der Bibliotheken wurde auf eine separate Gast-SSID in einem eigenen VLAN außerhalb des NAC-Bereichs verschoben. Aus drei separaten Zugriffsrichtlinien wurde eine einzige, und alle 600 Schreibtischanschlüsse wurden in die Durchsetzung einbezogen. Besuchergeräte blieben von der NAC-Lizenzzählung vollständig unberücksichtigt. Dieses modellierte Szenario zeigt, wo NAC hingehört: Die Anforderungen an kabelgebundene Verbindungen und Posture-Prüfungen sind real, sodass sich die Kosten lohnen, während das Besucher-WiFi keinen Nutzen daraus zieht.

Eine Hotelgruppe betreibt Cisco Meraki Access Points in 30 Hotels mit einem gemeinsamen Mitarbeiter-Passwort pro Hotel. Ein Angebot von Portnox deckt 4.500 Endpunkte ab, aber nur 1.800 Mitarbeitergeräte nutzen tatsächlich das WiFi, zuzüglich des Gastzugangs. Wie sollte das Unternehmen den Umfang des Kaufs festlegen?

Die Gruppe behielt die kabelgebundenen Kassen auf einem segmentierten VLAN, das am Switch verwaltet wird. Das Mitarbeiter-WiFi wurde auf identitätsbasiertes 802.1X gegen Microsoft Entra ID umgestellt, und das Gast-WiFi wurde auf ein Captive Portal mit Opt-in-Einwilligung auf derselben Plattform verschoben. Der lizenzierte Umfang sank von 4.500 Endpunkten auf die 1.800 Mitarbeitergeräte, die das WiFi nutzen. Dreißig gemeinsam genutzte Passwörter wurden abgeschafft, sodass das Ausscheiden eines Mitarbeiters nicht mehr 30 Passwortänderungen erzwingt. Gast- und Mitarbeiterzugang werden nun über eine einzige Konsole statt über zwei Produkte verwaltet. Dies ist ein modelliertes Szenario.

Ein Einzelhändler mit 120 Filialen nutzt bereits JumpCloud als Verzeichnisdienst und evaluiert Portnox für die Handgeräte und Telefone der Mitarbeiter im WiFi. Die Kassen sind kabelgebunden in einem separaten Netzwerk angeschlossen. Benötigt das Unternehmen ein NAC?

Das Team wendete den Drei-Fragen-Test an. Die kabelgebundenen Kassen waren bereits segmentiert, Posture-Prüfungen waren nicht erforderlich und kein Prüfer forderte eine einheitliche Richtlinie. Das Mitarbeiter-WiFi wurde auf 802.1X gegen das vorhandene Verzeichnis umgestellt, und das Kunden-WiFi lief separat mit einem eigenen Captive Portal. Das Team vermied es, einen Posture-Agenten auf 1.400 Handgeräte und Telefone aufzuspielen, und schaffte 120 gemeinsam genutzte Filialpasswörter ab. Wenn ein Mitarbeiter ausscheidet, verliert er nun den WiFi-Zugang in jeder Filiale, sobald sein Verzeichnis-Account deaktiviert wird. Dies ist ein modelliertes Szenario.

Häufig gestellte Fragen

Ist Purple ein direkter Ersatz für Portnox?

Nein, nicht für jeden Portnox-Anwendungsfall. Purple ersetzt Portnox dort, wo Ihre Anforderungen die WiFi-Authentifizierung für Mitarbeiter und Gäste betreffen. Purple bietet keine kabelgebundene Port-Sperrung oder Statusprüfungen (Posture Checks) für Endgeräte an. Wenn Sie diese benötigen, sollten Sie ein NAC für die kabelgebundenen und verwalteten Laptops beibehalten. Nutzen Sie Purple für das WiFi an Veranstaltungsorten, wo es zusätzlich das Captive Portal, Opt-ins per bewusster Entscheidung und WiFi-Analysen bereitstellt, die Portnox nicht anbietet.

Kann ich Cloud-RADIUS für WiFi nutzen und ein NAC für kabelgebundene Ports beibehalten?

Ja, und viele Unternehmen sollten dies tun. Beschränken Sie das NAC auf Standorte und Geräte, die Statusprüfungen benötigen, wie etwa Arbeitsplätze in der Hauptniederlassung und verwaltete Laptops. Betreiben Sie das WiFi für Veranstaltungsorte und Gäste auf einer separaten Cloud-RADIUS-Plattform. Dadurch werden Gäste-Geräte nicht auf Ihre NAC-Lizenzanzahl angerechnet. Zudem vermeiden Sie die Bereitstellung von Statusprüfungs-Agenten auf Handhelds und Telefonen, die niemals auf sensible Systeme zugreifen.

Funktioniert Purple mit den Access Points, die ich bereits besitze?

Ja. Purple ist hardwareunabhängig und läuft als Cloud-Overlay auf Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks und Fortinet. Ein kompletter Austausch ist nicht erforderlich. Sie leiten Ihre Access Points für die Authentifizierung und das Captive Portal einfach an Purple weiter, während Ihr bestehendes drahtloses Netzwerk darunter wie gewohnt weiterläuft.

Wie migriere ich das Mitarbeiter-WiFi von Portnox zu Cloud-RADIUS?

Migrieren Sie eine SSID und einen Standort nach dem anderen. Erstellen Sie das neue Mitarbeiternetzwerk parallel zum bestehenden Netzwerk und authentifizieren Sie es über Microsoft Entra ID, Okta oder Google Workspace. Verschieben Sie eine Pilotgruppe, bestätigen Sie die VLAN-Zuweisung sowie das Roaming und weiten Sie den Rollout dann aus. Belassen Sie die kabelgebundene Durchsetzung auf Portnox, bis Sie entschieden haben, ob die kabelgebundene Statusprüfung weiterhin erforderlich ist. Schalten Sie die alte SSID erst ab, wenn jedes Gerät migriert wurde.

Reicht Cloud-RADIUS ohne NAC für PCI-DSS aus?

Ja, für viele Karten akzeptierende Veranstaltungsorte, vorausgesetzt, die Zahlungssysteme sind segmentiert. PCI-DSS behandelt die Netzwerksegmentierung als eine Möglichkeit, den Umfang von Karteninhaberdaten-Umgebungen zu reduzieren. Halten Sie Kassen und Zahlungsgeräte auf isolierten, kabelgebundenen VLANs. Betreiben Sie das Mitarbeiter- und Gäste-WiFi in separaten Segmenten, die über Cloud-RADIUS authentifiziert werden. Bestätigen Sie Ihr Segmentierungskonzept mit Ihrem Qualified Security Assessor, bevor Sie sich darauf verlassen.

Ist SecureW2 oder JumpCloud günstiger als Portnox?

Für reine WiFi-Anforderungen meistens ja, da Sie keine Gebühren für ungenutzte NAC-Funktionen zahlen. JumpCloud veröffentlicht monatliche Pakete pro Person mit RADIUS in ausgewählten Tarifen. SecureW2 und Portnox erstellen Angebote auf Projektbasis. Vergleichen Sie die Gesamtkosten und nicht nur den Lizenzpreis. Berücksichtigen Sie die Wartung von Agenten, die Zertifikatsverwaltung, die Switch-Konfiguration und eine separate Gäste-WiFi-Plattform - all dies ist bei den drei anderen Anbietern erforderlich, während Purple es bereits enthält.

Sperrt Cloud-RADIUS ausscheidende Mitarbeiter automatisch?

Ja, wenn die Authentifizierung über Ihren Identity Provider erfolgt. Die Identity-Based Networks von Purple gleichen Mitarbeiter mit Microsoft Entra ID, Okta oder Google Workspace ab. Wenn die Personalabteilung das Konto eines ausscheidenden Mitarbeiters deaktiviert, endet damit auch dessen WiFi-Zugang. Sie müssen nicht mehr ein gemeinsames Passwort an jedem Standort ändern. Dies deckt Neueinstellungen, interne Wechsel und Austritte über ein einziges Verzeichnis ab, statt über eine separate Liste von WiFi-Konten.

Ist Purple konform mit der DSGVO?

Ja. Purple ist DSGVO- und CCPA-konform sowie nach ISO 27001 und Cyber Essentials zertifiziert. Die Datenerfassung von Gästen erfolgt über ein Opt-in per bewusster Entscheidung, sodass Besucher selbst bestimmen, was sie teilen. Purple ist seit 2012 an über 80.000 aktiven Standorten im Einsatz. Diese Compliance-Richtlinie gilt sowohl für die WiFi-Gästedaten als auch für die auf der Plattform gespeicherten Authentifizierungsdaten der Mitarbeiter.

Weiterlesen in dieser Reihe

iOS und macOS 802.1X Fehlerbehebung: Eine Bereitstellungs-Checkliste für Intune, Jamf und Microsoft Entra ID

Nutzen Sie diese Checkliste, um zu diagnostizieren, warum iPhones, iPads und Macs die 802.1X Authentifizierung bei Intune oder Jamf Pro verweigern. Jeder Fehler lässt sich auf eine von vier Ursachen zurückführen: Server-Vertrauensstellung, Identitätszertifikat, macOS Modus oder Microsoft Entra ID Gruppenzuweisung. Sie bestätigen die Ursache anhand von eapolclient- und RADIUS-Protokollen, wenden den Fix an und planen zukünftige Zertifikatsrotationen.

Leitfaden lesen →

Intune WiFi-Profil Server-Vertrauensstellung: Zertifikat-Servernamen und Stamm-CA-Checkliste für Entra ID

Sie können die Servervalidierungsseite eines Intune WiFi-Profils so konfigurieren, dass EAP-TLS und PEAP unter Windows, Apple und Android eine Verbindung herstellen. Sie gleichen Zertifikat-Servernamen mit dem RADIUS-Zertifikat ab, stellen die richtige Stamm-CA bereit, richten Entra ID-Gruppenzuweisungen aus und planen Zertifikatsverlängerungen, bevor Verbindungen unbemerkt abbrechen.

Leitfaden lesen →

Fehlerbehebung bei Android 802.1X und EAP-TLS: Eine Checkliste für die Bereitstellung mit Intune und Microsoft Entra ID

Sie werden in der Lage sein, genau zu bestimmen, warum verwaltete Android-Telefone EAP-TLS auf Ihrer Mitarbeiter-SSID verweigern, und dies in Intune zu beheben. Ordnen Sie jedes Symptom den vier üblichen Ursachen zu - fehlende Zertifizierungsstelle (CA) oder Domäne, Client-Zertifikat im falschen Profil, ein nicht übereinstimmender RADIUS-Servername oder eine nicht zugestellte vertrauenswürdige Root-Zertifizierungsstelle. Wenden Sie dann eine Rollout-Checkliste an, die wiederholte Ausfälle verhindert.

Leitfaden lesen →

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.