Zum Hauptinhalt springen

Cambium cnPilot und Gäste-WiFi: Captive Portal-Einrichtung mit Purple

Wie Cambium cnPilot Enterprise Access Points mit dem Purple Gäste-WiFi über ein externes Captive Portal, RADIUS und eine White List zusammenarbeiten, ohne Ihre Hardware zu ersetzen.

Von Tom HackettVeröffentlicht
📖 2 Min. Lesezeit416 Wörter5 Schlüsseldefinitionen

Video overview

Diesen Leitfaden anhören

Podcast-Transkript ansehen
Cambium Networks cnPilot und cnMaestro Integration mit Purple WiFi. Ein Consultant-Briefing. Willkommen. Wenn Sie eine Cambium Networks Umgebung betreiben und die Aufgabe haben, ein Gast-WiFi-Erlebnis bereitzustellen, das Daten erfasst, Marketingkampagnen antreibt und Compliance-Richtlinien einhält, dann ist dieses Briefing genau das Richtige für Sie. Ich werde Sie durch das Zusammenspiel von Cambium cnPilot Access Points, dem cnMaestro Cloud-Controller und Purple WiFi führen. Wir behandeln die Architektur, den RADIUS-Authentifizierungsfluss, die Walled-Garden-Konfiguration, sicheres Mitarbeiter-WiFi über 802.1X sowie die mandantenfähige Segmentierung mithilfe der ePSK-Funktion von Cambium mit dynamischer VLAN-Zuweisung. Egal, ob Sie eine Hotelgruppe, ein Einzelhandelsportfolio, ein Konferenzzentrum oder einen Campus im öffentlichen Sektor verwalten - die Prinzipien sind dieselben. Lassen Sie uns direkt einsteigen. Zuerst eine kurze Orientierung zu den beiden Plattformen. Cambium Networks stellt die cnPilot-Reihe von Enterprise-WiFi Access Points her - darunter die Modelle e410, e425H, e430H und e505 für den Innen- und Außenbereich. Diese APs werden zentral über cnMaestro verwaltet, der Cloud-Management-Plattform von Cambium. cnMaestro bietet Ihnen zentrale Transparenz, Konfigurationsverwaltung und Firmware-Updates für Ihren gesamten AP-Bestand - egal, ob es sich um eine Handvoll Geräte an einem einzelnen Standort oder um Tausende von APs in einem nationalen Netzwerk handelt. Purple WiFi ist eine intelligente Enterprise-Gast-WiFi-Plattform. Sie verwaltet das Captive Portal - die gebrandete Anmeldeseite, die Ihre Gäste sehen, wenn sie sich verbinden - und fungiert zudem als RADIUS-Authentifizierungsserver, Engine zur Datenerfassung und Marketing-Automatisierungsplattform. Purple wird in über 80.000 Live-Standorten eingesetzt und hat allein im Jahr 2024 über 440 Millionen Logins verarbeitet. Die Kombination aus Cambium cnMaestro und Purple bietet Ihnen einen hochprofessionellen Gast-WiFi-Stack, der sowohl technisch ausgereift als auch kommerziell wertvoll ist. Lassen Sie uns nun über die Integrationsarchitektur sprechen. Der Kernmechanismus ist eine Captive Portal-Weiterleitung kombiniert mit einer RADIUS-Authentifizierung. So läuft der Prozess in der Praxis ab. Ein Gastgerät verbindet sich mit Ihrer Gast-SSID. Diese SSID ist in cnMaestro als offenes Netzwerk konfiguriert - ohne Pre-Shared Key für Gäste. Der Cambium AP fängt die erste HTTP-Anfrage des Geräts ab und leitet sie an die Captive Portal-URL von Purple weiter. Diese Weiterleitung wird in cnMaestro unter den Einstellungen für den Gastzugang (Guest Access) des WLANs konfiguriert, wo Sie die externe Seiten-URL auf den Portal-Endpunkt Ihres Purple Standorts festlegen. Der Gast interagiert dann mit dem Purple Portal. Die Authentifizierung kann über Social Login, E-Mail, SMS-Verifizierung oder ein benutzerdefiniertes Formular erfolgen. Sobald der Authentifizierungsprozess abgeschlossen ist, sendet das Backend von Purple eine RADIUS Access-Accept-Nachricht über den UDP-Port 1812 zurück an den Cambium AP. Der AP verschiebt das Gerät daraufhin vom Status vor der Authentifizierung in den vollständigen Netzwerkzugriff. Ich zeige Ihnen nun die genauen Konfigurationsschritte in cnMaestro. Navigieren Sie zu Configuration, dann WiFi Profiles, dann WLANs. Erstellen Sie ein neues WLAN für Ihr Gästenetzwerk. Legen Sie den SSID-Namen fest - zum Beispiel "Hotel Guest WiFi" - und stellen Sie die Sicherheit auf Open. Aktivieren Sie unter Guest Access die Option External Hotspot. Dies ist die entscheidende Einstellung, die cnMaestro anweist, nicht authentifizierte Clients auf ein externes Portal umzuleiten. Setzen Sie die External Page URL auf die URL Ihres Purple-Standortportals. Aktivieren Sie die RADIUS-Authentifizierung, geben Sie die RADIUS-Server-IP-Adresse von Purple sowie das Shared Secret ein und stellen Sie den Authentifizierungsport auf UDP 1812 ein. Aktivieren Sie das RADIUS-Accounting auf UDP 1813 - dies ist für die korrekte Funktion der Analysen von Purple unerlässlich. Ohne Accounting-Datensätze kann Purple keine Sitzungsdaten, Verweildauer-Metriken oder Analysen zur Besuchshäufigkeit erstellen. Nun zum Walled Garden. Dies ist die Liste der Domains und IP-Adressen, die von Gästegeräten vor der Authentifizierung erreicht werden können. Sie müssen die Portal-Domain von Purple und alle CDN-Endpunkte, die für die Bereitstellung von Portal-Inhalten verwendet werden, auf die Whitelist setzen. Außerdem müssen Sie alle Domains von Authentifizierungsanbietern auf die Whitelist setzen - wenn Sie Social Login über Google oder Facebook nutzen, müssen deren OAuth-Domains im Walled Garden hinterlegt sein. Ein falsch konfigurierter Walled Garden ist die häufigste Ursache für Fehler beim Captive Portal. Das Gästegerät muss in der Lage sein, DNS aufzulösen und das Purple-Portal über HTTPS zu erreichen, bevor es sich authentifizieren kann. In cnMaestro wird der Walled Garden unter den Einstellungen für den External Hotspot konfiguriert. Fügen Sie Einträge für die Portal-Domain von Purple, alle Social-Login-Anbieter-Domains und alle Zahlungs-Gateway-Domains hinzu, falls Sie kostenpflichtige WiFi-Tarife anbieten. Sprechen wir nun über sicheres Mitarbeiter-WiFi mit IEEE 802.1X. Für Mitarbeiternetzwerke möchten Sie kein Captive Portal. Sie benötigen eine zertifikats- oder anmeldedatenbasierte Authentifizierung, die geräuschlos auf Geräteebene abläuft. Erstellen Sie in cnMaestro ein separates WLAN für Mitarbeiter. Stellen Sie die Sicherheit auf WPA2-Enterprise. Konfigurieren Sie die RADIUS-Server-Details - auch hier die RADIUS-Server-IP von Purple auf UDP 1812. Mitarbeitergeräte authentifizieren sich über EAP-PEAP mit Benutzernamen und Passwort oder über EAP-TLS mit Gerätezertifikaten für höchste Sicherheitsanforderungen. Purple lässt sich mit Microsoft Entra ID, Okta und Google Workspace als Identitätsanbieter integrieren. Das bedeutet, dass sich Ihre Mitarbeiter mit ihren bestehenden Unternehmensdaten am WiFi authentifizieren können - es muss kein separates WiFi-Passwort verwaltet werden. Purple validiert die Anmeldedaten mit Ihrem Identitätsanbieter und sendet ein Access-Accept an den Cambium AP zurück. Die dynamische VLAN-Zuweisung platziert das authentifizierte Mitarbeitergerät dann im richtigen Mitarbeiter-VLAN und isoliert es vom Gästedatenverkehr. Nun zur mandantenfähigen Segmentierung mit Cambium ePSK. ePSK - enhanced pre-shared key - ist die Implementierung von Cambium für das, was in der Branche als PPSK oder iPSK bezeichnet wird. Das Konzept ist denkbar einfach: Anstelle eines einzigen gemeinsamen Passworts für eine gesamte SSID erhält jeder Benutzer oder Mieter sein eigenes, eindeutiges Passwort. Alle verbinden sich mit derselben SSID, aber jeder eindeutige Schlüssel wird einem bestimmten VLAN zugewiesen. Dies ermöglicht Ihnen eine Netzwerkisolierung ohne die Komplexität, mehrere SSIDs betreiben zu müssen. cnMaestro unterstützt bis zu 2.000 ePSK-Einträge pro WLAN. Jedem ePSK kann eine bestimmte VLAN-ID, ein Übertragungslimit und ein Ablaufdatum zugewiesen werden. Dies macht es ideal für Multi-Tenant-Umgebungen - zum Beispiel für ein Konferenzzentrum, in dem jeder Aussteller sein eigenes isoliertes Netzwerksegment erhält, oder für ein Mietwohngebäude, in dem jeder Bewohner sein eigenes privates Bereichsnetzwerk nutzt. Um ePSK in cnMaestro zu konfigurieren, navigieren Sie zu Configuration, WiFi Profiles, WLANs. Erstellen Sie ein neues WLAN. Stellen Sie die Sicherheit auf WPA2 Pre-Shared Key ein. Aktivieren Sie die ePSK-Option. Sie können dann einzelne ePSK-Einträge manuell hinzufügen oder die cnMaestro API verwenden, um sie programmatisch bereitzustellen - was der empfohlene Ansatz für große Bereitstellungen ist. Legen Sie für jeden ePSK-Eintrag das Passwort, die zugewiesene VLAN-ID und optional das Übertragungslimit sowie das Ablaufdatum fest. Wenn sich ein Gerät mit diesem Passwort verbindet, weist der Cambium AP es automatisch dem zugewiesenen VLAN zu. Für den ePSK-Ablauf selbst ist kein RADIUS erforderlich - die VLAN-Zuweisung wird vom AP basierend auf dem verwendeten Passwort lokal verarbeitet. Purple lässt sich in dieses Modell integrieren, indem es den ePSK-Lebenszyklus über die cnMaestro API verwaltet. Purple kann neue ePSK-Einträge bereitstellen, wenn ein neuer Mieter aufgenommen wird, die VLAN-Zuweisung aktualisieren, Ablaufdaten festlegen und den Zugriff widerrufen, wenn ein Mieter auszieht. Dadurch entfällt der manuelle Aufwand für die Verwaltung von Hunderten oder Tausenden von einzelnen Schlüsseln. Lassen Sie uns nun darüber sprechen, was schiefgehen kann und wie Sie dies vermeiden. Die häufigste Fehlerquelle ist der Walled Garden. Wenn Ihre Walled Garden-Einträge unvollständig sind, wird die Weiterleitung zum Captive Portal nie abgeschlossen. Gäste sehen eine Zeitüberschreitung bei der Verbindung und keine Anmeldeseite. Testen Sie immer mit einem neuen Gerät - nicht mit einem, das zuvor bereits verbunden war - und überprüfen Sie, ob das Purple Portal vor der Authentifizierung geladen wird. Stellen Sie sicher, dass die DNS-Auflösung für die Domain des Purple Portals im Zustand vor der Authentifizierung funktioniert. Zweitens: Fehlerhafte RADIUS Shared Secrets. Bei großen Bereitstellungen mit mehreren Standorten kann es leicht passieren, dass ein Shared Secret in cnMaestro anders konfiguriert ist als das, welches Purple aufgezeichnet hat. Überprüfen Sie das Shared Secret vor der Inbetriebnahme immer auf beiden Seiten. Verwenden Sie ein sicheres, zufällig generiertes Secret - mindestens 32 Zeichen lang - und speichern Sie es in einem Passwort-Manager, nicht in einer Tabelle. Drittens: RADIUS-Accounting. Überspringen Sie diesen Schritt nicht. Die Accounting-Daten werden von Purple verwendet, um Sitzungsanalysen zu erstellen - Aufenthaltsdauer, Besuchshäufigkeit, Gerätetyp. Konfigurieren Sie das RADIUS-Accounting auf UDP 1813 in cnMaestro. Ohne diese Konfiguration verlieren Sie den Analysewert, den Purple bietet. Es ist ein Konfigurationsschritt von nur fünf Minuten.Viertens: VLAN Trunking. Damit die dynamische VLAN-Zuweisung funktioniert, müssen die VLANs auf den Switch-Ports, die mit Ihren Cambium APs verbunden sind, als Trunk konfiguriert sein. Wenn VLAN 100 für Gäste auf dem Trunk nicht zugelassen ist, erhalten authentifizierte Gäste keine IP-Adresse und haben selbst nach erfolgreicher Authentifizierung scheinbar keinen Internetzugang. Überprüfen Sie Ihre Switch-Trunk-Konfiguration vor dem Testen. Fünftens: ePSK-VLAN-Bereichskonflikte. Stellen Sie sicher, dass Ihr ePSK-VLAN-Bereich nicht mit bestehenden VLANs in Ihrem Netzwerk kollidiert - insbesondere nicht mit Management-VLANs oder Infrastruktur-VLANs. Dokumentieren Sie Ihre VLAN-Zuweisung, bevor Sie beginnen. Sechstens: Firmware-Version. Stellen Sie sicher, dass auf Ihren cnPilot APs die Firmware-Version 6.0 oder höher ausgeführt wird, um die volle Unterstützung für externe Hotspots und ePSK-Funktionen zu gewährleisten. Ältere Firmware-Versionen weisen bekannte Probleme beim Weiterleitungsverhalten des Captive Portal auf. Nun zu einigen schnellen Fragen. Kann ich Purple mit Cambium ohne RADIUS verwenden - also nur mit einer einfachen Weiterleitung? Ja, aber Sie verlieren die dynamische VLAN-Zuweisung und die Sitzungsdaten (Session Accounting). Für alles, was über eine einfache Begrüßungsseite hinausgeht, wird RADIUS dringend empfohlen. Unterstützt Purple WPA3 auf Cambium APs? Ja. Die portalbasierte Authentifizierung von Purple ist mit WPA3-SAE auf der SSID kompatibel. Der RADIUS-Ablauf ist unabhängig vom drahtlosen Sicherheitsprotokoll. Kann ich Purple über mehrere Cambium-Standorte hinweg von einem einzigen Purple-Konto aus betreiben? Absolut. Die Multi-Venue-Architektur von Purple ist genau dafür ausgelegt. Jeder Standort wird einem Veranstaltungsort in Purple zugeordnet, und die Netzwerkrichtlinien von cnMaestro lassen sich problemlos über ein nationales Portfolio hinweg skalieren. Wie viele ePSK-Einträge kann cnMaestro unterstützen? Bis zu 2.000 pro WLAN. Für Bereitstellungen, die mehr erfordern, nutzen Sie einen RADIUS-basierten Ansatz für das Schlüsselmanagement. Zusammenfassend lässt sich sagen: Die Integration von Cambium cnMaestro und Purple WiFi ist eine bewährte Architektur, die Gast-WiFi mit Datenerfassung, RADIUS-Authentifizierung, dynamischer VLAN-Segmentierung und umfassenden Analysen bietet - alles zentral über die Cloud-Konsole von cnMaestro verwaltet. Die wichtigsten Schritte für die Liveschaltung: Konfigurieren Sie Ihr Gäste-WLAN in cnMaestro mit aktiviertem externen Hotspot und der eingestellten Purple-Portal-URL, fügen Sie die RADIUS-Serverdaten von Purple für die Authentifizierung und das Accounting hinzu, konfigurieren Sie Ihre Walled-Garden-Einträge, überprüfen Sie das VLAN-Trunking auf Ihren Switches und testen Sie die Verbindung mit einem neuen Gerät vor dem Go-Live. Konfigurieren Sie für mandantenfähige Bereitstellungen ePSK auf einem dedizierten WLAN, weisen Sie pro Mandant VLAN-IDs zu und nutzen Sie die cnMaestro-API für das Lifecycle-Management in großem Maßstab. Der ROI-Case ist einfach. Die Analyseplattform von Purple macht Ihr Gast-WiFi von einer Kostenstelle zu einer wertvollen Quelle für First-Party-Daten. Harrods erzielte mit seiner Purple Gast-WiFi-Bereitstellung einen 57-fachen Marketing-ROI. AGS Airports generierte einen ROI von 842 %. In Kombination mit der Enterprise-Infrastruktur von Cambium erhalten Sie eine Lösung, die sich ohne architektonische Änderungen von einem einzelnen Standort auf ein nationales Portfolio skalieren lässt.Für Ihre nächsten Schritte: Fordern Sie die Details des Purple RADIUS-Servers bei Ihrem Purple Account Manager an, rufen Sie die cnMaestro WLAN-Konfiguration für Ihre Gäste-SSID auf und gehen Sie die Konfigurations-Checkliste durch. Die meisten Bereitstellungen für einzelne Standorte gehen innerhalb eines Tages live. Vielen Dank fürs Lesen. Wenn Sie tiefer in das Design von Captive Portal, die VLAN-Segmentierungsstrategie oder das ePSK-Lebenszyklusmanagement einsteigen möchten, sind die Dokumentation und das Support-Team von Purple Ihre nächste Anlaufstelle.

Teil unserer Kernserie: Captive Portal Leitfaden →

Cambium cnPilot Enterprise Access Points betreiben die Funkseite Ihres Netzwerks. Purple fügt die Gästeschicht darüber hinzu: das Captive Portal, das Ihre Besucher sehen, den Anmeldeprozess und die von Ihnen erfassten First-Party-Daten. Es ersetzt keines Ihrer Cambium-Geräte.

Wie Cambium cnPilot mit dem Purple Gäste-WiFi zusammenarbeitet

Purple ist ein Cloud-Overlay. Ihr cnPilot Access Point betreibt weiterhin das WiFi - Purple steuert das Gäste-Erlebnis über Standardmechanismen, die der Access Point bereits unterstützt.

  • Externes Captive Portal. In den Einstellungen für den Gastzugang des Access Points ist der Portal-Modus auf einen externen Hotspot eingestellt, sodass ein neues Gerät auf Ihre Purple Splash-Page umgeleitet wird, anstatt direkt Zugriff zu erhalten. Der Besucher meldet sich an, und die Seite übergibt die Kontrolle zurück an den Access Point.
  • RADIUS. Der Access Point überprüft jede Anmeldung mit dem RADIUS-Service von Purple auf den Standard-Ports (1812 für die Authentifizierung und 1813 für das Accounting). cnPilot führt das Accounting als Start-, Zwischen- und Stopp-Updates aus, was Ihre Besucheranalysen aktuell hält.
  • White List. cnPilot bezeichnet den Walled Garden als White List - eine kurze Liste von Adressen, die ein Gerät erreichen kann, bevor es sich anmeldet, damit die Splash-Page sowie alle Zahlungs- oder Social-Login-Schritte geladen werden können.

Das ist das gesamte Modell: Cambium bewegt die Pakete, Purple besitzt die Anmeldung und die Daten. Da es auf standardmäßiger externer Web-Authentifizierung und RADIUS basiert, funktioniert es auf die gleiche Weise über Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet hinweg. Purple ist herstellerunabhängig konzipiert.

Was Sie benötigen

  • Einen Cambium cnPilot Enterprise Access Point mit der Firmware 3.1 oder höher und Administratorzugriff auf die Web-Benutzeroberfläche.
  • Einen Purple Standort mit Ihrer fertig eingerichteten Splash-Page und dem Anmeldeprozess.
  • Ihre Purple RADIUS-Details und White List-Adressen aus Ihrem Purple Dashboard.

Einrichtung mit Purple

Die genauen Einstellungen, das Wireless LAN, die RADIUS-Server-Einträge, die Konfiguration für den externen Gastzugang und die White List sind Schritt für Schritt in der Support-Anleitung von Purple mit den exakt einzutragenden Werten dokumentiert.

Cambium Networks cnPilot Enterprise AP Einrichtungsanleitung

Befolgen Sie diese Anleitung für die Konfiguration. Diese Seite erklärt, wie die Teile zusammenpassen, damit Sie wissen, was jeder Schritt bewirkt.

Was Sie erhalten

Sobald sich Gäste über Purple anmelden, wird jeder Besuch zu verifizierten, bewussten Opt-in-First-Party-Daten: wer zu Besuch war, wie oft und wie man sie mit Erlaubnis kontaktieren kann. Das ist der Unterschied zwischen einem WiFi, das einfach nur Menschen verbindet, und einem WiFi, das eine Marketing-Zielgruppe aufbaut, die Ihnen gehört. Purple ist DSGVO-konform (GDPR-aligned) und ISO 27001-zertifiziert, mit einer Betriebszeit von 99,999 % an mehr als 80.000 Live-Standorten.

Schlüsseldefinitionen

Cloud-Overlay

Purple setzt auf Ihrer vorhandenen Hardware auf und steuert die Gäste-Anmeldung sowie die Daten, ohne die Access Points zu ersetzen, die den Datenverkehr übertragen.

Externes Captive Portal

Der Access Point leitet ein neues Gerät auf eine extern gehostete Anmeldeseite (Ihre Purple Splash-Page) weiter, bevor er den Internetzugang freigibt.

RADIUS

Das Standardprotokoll, das der Access Point zur Überprüfung von Anmeldungen und zur Meldung der Nutzung verwendet, auf Port 1812 für die Authentifizierung und Port 1813 für das Accounting.

White List

Cambiums Bezeichnung für den Walled Garden: die kurze Freigabeliste von Adressen, die ein Gerät erreichen kann, bevor es sich angemeldet hat.

cnPilot Enterprise AP

Der Enterprise Access Point von Cambium, konfiguriert über seine eigene Web-Benutzeroberfläche auf Firmware 3.1 oder höher.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.