Captive Portal Architektur: Sicherheit, Umleitung und Best Practices
Ein definitives technisches Referenzdokument zur Captive Portal-Architektur in Unternehmen. Dieser Leitfaden beleuchtet Netzwerkisolierung, DNS-Umleitung, RADIUS-Authentifizierung und Sicherheitskonformität für IT-Entscheider, die sichere, datenreiche Gäste-WiFi-Netzwerke bereitstellen.
Diesen Leitfaden anhören
Podcast-Transkript ansehen
📚 Teil unserer Kernserie: Captive Portal Guide →
- Executive summary
- Technical deep-dive: how captive portals work
- 1. Logical isolation via VLANs
- 2. DHCP and the IP address pool
- 3. DNS interception and the captive portal
- 4. Authentication and RADIUS
- Implementation guide: building for scale
- Step 1: Architect the network topology
- Step 2: Configure the walled garden
- Step 3: Implement client isolation
- Step 4: Integrate identity management
- Best practices and compliance
- GDPR and data privacy
- PCI DSS v4.0 compliance
- Network security standards
- Troubleshooting and risk mitigation
- ROI and business impact

Executive summary
For enterprise venues, guest WiFi is critical infrastructure that demands strict architectural discipline. Bridging the gap between open public access and secure corporate networking requires precise configuration of VLAN isolation, DNS interception, and identity management. This guide dissects the mechanics of enterprise captive portal architecture, stripping away the marketing jargon to explain exactly how it works at the packet level. We cover the core technical components: VLAN segmentation, DHCP pool management, HTTP redirection, RADIUS authentication, and bandwidth shaping.
Whether you are deploying a new network for a Hospitality chain or upgrading legacy infrastructure in Healthcare , understanding these mechanics is essential for mitigating risk, ensuring PCI DSS and GDPR compliance, and capturing actionable first-party data via our WiFi Analytics platform.
Listen to the technical briefing podcast:
Technical deep-dive: how captive portals work
At a fundamental level, an enterprise guest WiFi network operates by deceiving the client device just enough to intercept its traffic, force authentication, and then route it securely to the internet without ever touching the corporate LAN.
1. Logical isolation via VLANs
The foundation of any secure Guest WiFi network is logical separation. When a venue user connects to the guest SSID, the access point tags their traffic with a specific Virtual Local Area Network (VLAN) ID (e.g., VLAN 20), while corporate traffic operates on a separate VLAN (e.g., VLAN 10).
This tagging ensures that at the switch and firewall level, guest traffic is physically incapable of routing to internal subnets containing point-of-sale systems or patient records. The firewall is configured with explicit deny rules for inter-VLAN routing, forcing guest traffic directly out the WAN interface.

2. DHCP and the IP address pool
Upon connection, the client device broadcasts a DHCP Discover packet. The network responds by assigning an IP address from a dedicated guest subnet. A critical technical distinction here is the lease time. While corporate devices might retain an IP for eight days, guest networks must use aggressive lease times (30 to 60 minutes) to prevent IP pool exhaustion in high-turnover environments like Transport hubs.
3. DNS interception and the captive portal
This is where the user experience begins. When the newly connected device attempts to reach a website (or when the OS performs its captive portal detection check, like Apple's captive.apple.com), the network intercepts the DNS request.
Instead of resolving the actual IP address of the requested site, the gateway returns the IP address of the captive portal. The client's browser is then HTTP-redirected to the splash page hosted by Purple.
4. Authentication and RADIUS
Once the user interacts with the captive portal - whether by accepting terms and conditions, entering an email, or using a social login - the platform must inform the local network controller to allow the traffic.
This is handled via the RADIUS (Remote Authentication Dial-In User Service) protocol. Purple acts as the cloud RADIUS server, sending an Access-Accept message back to the local WiFi controller or gateway. The controller then changes the user's state from 'unauthorised' (walled garden access only) to 'authorised', opening the firewall ports for standard internet access.
Implementation guide: building for scale
Deploying guest WiFi requires balancing user friction with security and data capture requirements. Our cloud overlay integrates natively with Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, and Fortinet hardware.
Step 1: Architect the network topology
Ensure your core switches and firewalls support 802.1Q VLAN tagging. Configure your guest VLAN to terminate at a DMZ interface on the firewall, completely bypassing internal routing tables.
Step 2: Configure the walled garden
A walled garden is a list of IP addresses and domains that unauthenticated users are allowed to access. This must include the URLs required to load the captive portal, CDN assets for logos, and the authentication endpoints for social logins (e.g., Microsoft Entra ID, Okta, Google Workspace). If the walled garden is misconfigured, the splash page will fail to load, resulting in a dead end for the user.
Step 3: Implement client isolation
Enable client isolation on your access points. This prevents connected guest devices from communicating directly with one another over the wireless medium, effectively mitigating peer-to-peer attacks and malware propagation within the guest subnet.
Step 4: Integrate identity management
Move away from shared PSKs. Implement a managed captive portal that captures first-party data through conscious-choice opt-ins. For seamless, secure onboarding, consider implementing OpenRoaming. Purple acts as a free identity provider for OpenRoaming under the Connect plan, allowing devices to authenticate securely via certificates without a traditional splash page. For more on designing multi-network environments, read our guide: Three SSIDs to rule them all: the WiFi design for guest, staff, and IoT .
Best practices and compliance
Compliance is not optional. A properly engineered captive portal protects your organisation from liability and regulatory fines.

GDPR and data privacy
A captive portal collects personal data from the moment a user connects. To meet GDPR requirements, you must capture explicit consent before processing this data. Purple's platform handles the Layer 7 identity and consent requirements necessary for GDPR compliance, ensuring that data is collected legally, stored securely, and can be erased upon request via automated workflows.
PCI DSS v4.0 compliance
If your organisation processes credit cards, your network is subject to PCI DSS. Guest WiFi networks that run on the same network as POS systems can drag the guest network into PCI DSS scope, which creates significant audit burdens. Strict VLAN segmentation is mandatory to ensure guest traffic never touches the cardholder data environment.
Network security standards
Enforce WPA3 or WPA2-AES encryption on the wireless transport layer. Ensure your captive portal is served over HTTPS using TLS 1.2 or TLS 1.3 to protect user credentials during the authentication phase.
Troubleshooting and risk mitigation
Even well-designed networks encounter issues. Here are the most common failure modes and how to avoid them.
Failure mode: IP address exhaustion In a busy Retail environment, devices constantly probe and connect to open networks. If your DHCP lease time is 24 hours, a shopper who walks past your store for five minutes consumes an IP address for the entire day. Mitigation: Reduce DHCP lease times to 30 minutes on the guest VLAN.
Failure mode: Walled garden blocks Cloud services frequently change their IP addresses. If your walled garden uses static IP whitelisting for social login endpoints, authentication will break when those IPs rotate. Mitigation: Use domain-based whitelisting for walled garden entries wherever your hardware controller supports it.
Failure mode: Stale sessions Users leave the venue without disconnecting, but their session remains active on the controller, consuming resources. Mitigation: Implement aggressive idle timeouts (e.g., 30 minutes) and use RADIUS Change of Authorisation (CoA) to actively revoke sessions when time limits are reached.
ROI and business impact
A secure captive portal transforms a traditional IT cost centre into a revenue-generating asset. By capturing verified first-party data, venues can build detailed visitor profiles. Purple processed 440 million logins in 2024 across 80,000+ live venues, proving the scale and reliability of this approach.
For example, McDonald's uses captive portal data to understand diner dwell times and visit frequency, while Manchester Airports Group optimises passenger flow based on connection analytics. The ROI is measured not just in marketing database growth, but in the operational insights derived from the 29 billion data points collected by the platform.
Schlüsseldefinitionen
Captive Portal
Eine Webseite, die den Netzwerkverkehr abfängt und eine Benutzerinteraktion (wie das Akzeptieren von Bedingungen oder das Anmelden) erfordert, bevor der vollständige Internetzugang gewährt wird.
Der primäre Mechanismus zur Erfassung von First-Party-Daten und zur Durchsetzung von Nutzungsbedingungen in Gästenetzwerken.
RADIUS
Remote Authentication Dial-In User Service. Ein Netzwerkprotokoll, das eine zentrale Verwaltung von Authentifizierung, Autorisierung und Accounting bietet.
Das Protokoll, das Purple verwendet, um Ihrer lokalen WiFi-Hardware mitzuteilen, dass ein Gast auf das Internet zugreifen darf.
Walled Garden
Eine eingeschränkte Liste von IP-Adressen oder Domains, auf die ein Benutzer zugreifen kann, bevor er sich über das Captive Portal authentifiziert hat.
Unerlässlich, damit die Splash-Page und Social-Login-Anbieter geladen werden können, während sich das Gerät noch in einem Zustand vor der Authentifizierung befindet.
VLAN
Virtual Local Area Network. Ein logisches Subnetzwerk, das eine Gruppe von Geräten aus verschiedenen physischen LANs zusammenfasst.
Wird verwendet, um den Gästeverkehr sicher vom Unternehmensverkehr zu trennen und die Einhaltung von PCI DSS zu gewährleisten.
Client Isolation
Eine drahtlose Sicherheitseinstellung, die verhindert, dass Geräte, die mit demselben Access Point verbunden sind, direkt miteinander kommunizieren.
Entscheidend für den Schutz von Gästen vor Peer-to-Peer-Angriffen und der Verbreitung von Malware im öffentlichen Netzwerk.
DHCP Lease Time
Die Dauer, für die eine IP-Adresse einem Gerät zugewiesen wird, bevor sie abläuft und in den Pool der verfügbaren Adressen zurückkehrt.
Muss in Gästenetzwerken kurz gehalten werden (30–60 Min.), um zu verhindern, dass die IP-Adressen ausgehen, wenn Besucher kommen und gehen.
RADIUS CoA
Change of Authorisation. Eine Erweiterung von RADIUS, die es dem Server ermöglicht, den Sitzungsstatus eines aktiven Clients zu ändern.
Wird von Purple verwendet, um Benutzer sofort zu trennen, wenn ihr Zeitlimit abläuft oder wenn sie eine Datenlöschung gemäß GDPR beantragen.
OpenRoaming
Ein Roaming-Verbunddienst, mit dem sich Geräte mithilfe von Zertifikaten automatisch und sicher mit teilnehmenden WiFi-Netzwerken verbinden können.
Die nächste Generation nahtloser Konnektivität, bei der Purple im Connect-Tarif als kostenloser Identitätsanbieter fungiert.
Ausgearbeitete Beispiele
Ein Hotel mit 200 Zimmern möchte auf dem gesamten Gelände ein Gäste-WiFi bereitstellen. Derzeit wird ein einziges flaches Netzwerk (192.168.1.0/24) für die Rezeption, das Backoffice und den Gästezugang über ein gemeinsames Passwort genutzt. Das Hotel möchte E-Mail-Adressen von Gästen für Marketingzwecke erfassen und gleichzeitig sicherstellen, dass die Systeme der Rezeption geschützt sind.
- Netzwerkesegmentierung implementieren: VLAN 10 für die Rezeption/das Büro und VLAN 20 für Gäste erstellen.
- Firewall konfigurieren: Jegliches Routing von VLAN 20 zu VLAN 10 blockieren. VLAN 20 direkt zum WAN leiten.
- Gemeinsames Passwort entfernen: Eine offene SSID mit dem Namen „Hotel_Guest“ bereitstellen.
- Captive Portal einrichten: Den WiFi-Controller so konfigurieren, dass nicht authentifizierter HTTP-Traffic zur Captive Portal-URL von Purple umgeleitet wird.
- Walled Garden konfigurieren: Die Domains des Purple-Portals und die CDN-Ressourcen auf die Whitelist setzen, damit die Splash-Page geladen werden kann.
- RADIUS konfigurieren: Die RADIUS-Server-IP-Adressen und Shared Secrets von Purple im WiFi-Controller hinzufügen.
- DHCP anpassen: Den DHCP-Pool für VLAN 20 auf ein /22-Subnetz mit einer Lease-Time von 60 Minuten festlegen, um eine hohe Gerätefluktuation zu bewältigen.
Ein großes Stadion erwartet 40.000 Zuschauer für ein Spiel. Es wurde ein Captive Portal bereitgestellt, jedoch gibt es Bedenken hinsichtlich der Netzwerkleistung und der Erschöpfung von IP-Adressen während der dreistündigen Veranstaltung.
- DHCP-Dimensionierung: Ein /16-Subnetz für das Gäste-VLAN bereitstellen, um über 65.000 verfügbare IP-Adressen bereitzustellen.
- Lease-Times: Die DHCP-Lease-Time auf 30 Minuten festlegen, um IP-Adressen von frühzeitig abreisenden Fans schnell wieder freizugeben.
- Bandbreitenbegrenzung: Ein Bandbreitenlimit pro Benutzer von 5 Mbps Downstream / 2 Mbps Upstream auf Controller-Ebene einrichten, um zu verhindern, dass wenige Nutzer die 10-Gbps-Internetleitung blockieren.
- Client Isolation: Aktivieren der Client Isolation auf AP-Ebene, um Broadcast-Stürme und Peer-to-Peer-Traffic zu verhindern, welche die WLAN-Leistung in der dichten Stadionumgebung beeinträchtigen könnten.
Übungsfragen
Q1. Sie stellen ein Captive Portal in einem Krankenhaus-Warteraum bereit. Die Splash Page lädt auf Android-Geräten erfolgreich, aber iOS-Geräte zeigen einen leeren weißen Bildschirm an. Was ist die wahrscheinlichste architektonische Ursache?
Hinweis: Berücksichtigen Sie, wie verschiedene Betriebssysteme Captive Portals erkennen und welche Ressourcen sie erreichen müssen.
Musterlösung anzeigen
Das Walled Garden ist wahrscheinlich falsch konfiguriert. iOS-Geräte versuchen, bestimmte Apple-Domains (wie captive.apple.com) zu erreichen, um den Mini-Browser des Portals auszulösen. Wenn diese Domains oder die von der Splash Page benötigten spezifischen CDN-Assets nicht im Walled Garden freigegeben sind, schlägt das Rendern der Seite im Apple CNA (Captive Network Assistant) fehl.
Q2. Eine Einzelhandelskette möchte kostenloses WiFi anbieten, verlangt jedoch, dass sich die Benutzer mit ihren Microsoft Entra ID-Anmeldedaten anmelden. Während des Tests werden die Benutzer zur Splash Page weitergeleitet, klicken auf die Schaltfläche "Mit Microsoft anmelden", aber die Seite läuft in ein Timeout. Warum?
Hinweis: Denken Sie an den Zustand der Firewall, bevor die RADIUS-Authentifizierung abgeschlossen ist.
Musterlösung anzeigen
Die Authentifizierungsendpunkte von Microsoft Entra ID wurden nicht zum Walled Garden hinzugefügt. Da sich der Benutzer in einem Zustand vor der Authentifizierung befindet, blockiert die Firewall den gesamten Datenverkehr zum Internet. Um dies zu beheben, müssen die spezifischen Microsoft-Login-Domains und IP-Bereiche freigegeben werden, damit das Gerät mit dem Identitätsanbieter kommunizieren kann, um den OAuth-Flow abzuschließen.
Q3. In einer Veranstaltungsstätte gehen jeden Nachmittag die IP-Adressen im Gästenetzwerk aus, obwohl weniger gleichzeitige Benutzer aktiv sind, als die DHCP-Poolgröße zulässt. Welche Konfigurationsänderung ist erforderlich?
Hinweis: Denken Sie darüber nach, wie lange ein Gerät eine IP-Adresse behält, nachdem es das Gebäude verlassen hat.
Musterlösung anzeigen
Die DHCP-Lease-Time ist zu hoch eingestellt (wahrscheinlich der Standardwert von 12 oder 24 Stunden). Geräte, die sich kurz verbinden und dann wieder gehen, blockieren ihre IP-Adressen, sodass sich neue Geräte nicht verbinden können. Die Lease-Time sollte auf 30 bis 60 Minuten verkürzt werden, um IPs von abgereisten Gästen schnell wieder freizugeben.
Weiterlesen in dieser Reihe
Captive Portal für Ruijie: Einrichtung mit Purple Gäste-WiFi
Wie das Cloud-Gäste-WiFi von Purple über Web-Authentifizierung und RADIUS auf Ruijie RG Series Access Points aufsetzt, konfiguriert über die Befehlszeile, und wo Sie die genauen Einrichtungsschritte finden.
B2B Captive Portals gestalten: Erfassung von registrierten Namen und Unternehmensdaten
Dieser Leitfaden bietet IT-Managern und Betreibern von Veranstaltungsorten ein herstellerneutrales technisches Framework für das Design von B2B Captive Portals. Er beschreibt im Detail, wie Registrierungsfelder strukturiert werden sollten, um registrierte Namen und Unternehmensdaten zu erfassen, um hohe Ausfüllraten zu gewährleisten, während gleichzeitig die GDPR-Konformität gewahrt und Account-Level-Intelligence aufgebaut wird.
Optimierung von B2B Captive Portals: Erfassung von Firmennamen und professionellen Daten
Dieser Leitfaden erklärt, wie IT-Manager, Netzwerkarchitekten und Standortleiter B2B Captive Portals konfigurieren können, um professionelle Daten - Firmennamen, Berufsbezeichnungen und geschäftliche E-Mail-Adressen - beim WiFi-Login zu erfassen. Er deckt die gesamte technische Architektur von VLAN-Isolierung und RADIUS-Authentifizierung bis hin zur CRM-Integration mit Salesforce und HubSpot ab, inklusive integrierter GDPR- und CCPA-Konformität. Standorte, die dies korrekt umsetzen, verwandeln ihr Gast-WiFi-Netzwerk in eine First-Party-Datenquelle und ein automatisiertes Lead-Generierungssystem.