Zum Hauptinhalt springen

Captive Portal Best Practices: Design für hohe Conversion und Compliance

Dieser technische Leitfaden bietet IT-Managern, Netzwerkarchitekten und Leitern des Standortbetriebs ein vollständiges Konzept für die Bereitstellung von Captive Portalen, die Netzwerksicherheit mit hoher User Conversion verbinden. Er deckt die gesamte Architektur ab, von der VLAN-Segmentierung und RADIUS-Authentifizierung bis hin zur GDPR-konformen Einwilligungserklärung und der Auswahl der Authentifizierungsmethode. Basierend auf den betrieblichen Erfahrungen von Purple in über 80.000 Standorten und 440 Millionen Logins im Jahr 2024 ist jede Empfehlung durch reale Bereitstellungsdaten untermauert.

Veröffentlicht Aktualisiert
📖 8 Min. Lesezeit1,907 Wörter2 ausgearbeitete Beispiele4 Übungsfragen9 Schlüsseldefinitionen

Diesen Leitfaden anhören

Podcast-Transkript ansehen
Willkommen beim Purple Technical Briefing. Heute nehmen wir Captive Portals unter die Lupe. Insbesondere, wie Sie diese für maximale Netzwerksicherheit und Benutzerkonversion optimieren. Wenn Sie die IT für eine Hotelgruppe, eine Einzelhandelskette oder einen großen öffentlichen Veranstaltungsort verwalten, ist das Captive Portal Ihre Eingangstür. Es ist die Schnittstelle, an der Netzwerksicherheit auf Marketingaktivitäten trifft. Machen Sie es richtig, und Sie sichern Ihr Netzwerk, während Sie gleichzeitig eine First-Party-Datenbank mit verifizierten Kontakten aufbauen. Machen Sie es falsch, und Sie frustrieren die Benutzer, verletzen die Compliance und setzen Ihr Netzwerk Risiken aus. Beginnen wir mit der Architektur. Ein Captive Portal ist nicht einfach nur eine Webseite. Es ist ein System zur Netzwerksegmentierung. Wenn sich ein Gastgerät mit Ihrer SSID verbindet, platziert Ihr Access Point – sei es von Cisco Meraki, HPE Aruba, Ruckus oder Juniper Mist – dieses Gerät in ein Quarantäne-VLAN. In diesem Quarantänestatus hat das Gerät keinen Internetzugang. Eine Firewall blockiert alles außer DNS-Abfragen und einer bestimmten Liste zugelassener Ziele, dem sogenannten Walled Garden. Dieser Walled Garden ist entscheidend. Er muss die Portal-URL und alle externen Dienste enthalten, die für die Anmeldung erforderlich sind, wie z. B. die Authentifizierungsserver von Google oder Ihr Zahlungs-Gateway. Wenn Ihr Walled Garden falsch konfiguriert ist, wird das Portal nicht geladen. Das ist die Ursache Nummer eins für Ausfälle in der Praxis. Sobald der Benutzer die Anmeldung abgeschlossen hat, kommuniziert das Portal mit Ihrem RADIUS-Server. RADIUS steht für Remote Authentication Dial-In User Service. Es ist das Standardprotokoll für die zentralisierte Authentifizierung in Unternehmensnetzwerken. Das Portal sendet eine Change-of-Authorisation-Nachricht, auch bekannt als CoA. Diese teilt dem Access Controller mit: Dieses Gerät ist authentifiziert, beende die Quarantäne. Das Gerät wird dann in das Produktions-VLAN verschoben und der Internetzugang wird freigegeben. Diese Segmentierung stellt sicher, dass nicht authentifizierte Geräte Ihr Netzwerk nicht scannen oder auf Ihre Point-of-Sale-Systeme zugreifen können. Wenn Sie in einer PCI-DSS-Scope-Umgebung arbeiten, d. h. wenn Sie Kartenzahlungsterminals auf derselben physischen Infrastruktur betreiben, ist diese Isolierung nicht optional. Sie ist eine Compliance-Anforderung. Sprechen wir nun über die Konversion. Das Captive Portal ist ein Nadelöhr. Jedes Gerät, das sich verbindet, muss es passieren. Das macht es zu einer der wertvollsten Marketingflächen an Ihrem Veranstaltungsort. Aber es ist auch empfindlich. Jedes Feld, das Sie Ihrem Anmeldeformular hinzufügen, verringert Ihre Konversionsrate um etwa zehn Prozent. Wenn Sie ein einfaches Click-Through-Portal bereitstellen, bei dem der Benutzer nur die Bedingungen akzeptiert und sich verbindet, werden Sie Konversionsraten von über neunzig Prozent sehen. Aber Sie erfassen fast keine Daten. Wenn Sie nach einer E-Mail-Adresse fragen, sinkt die Konversion auf etwa siebzig Prozent. Wenn Sie ein vollständiges Formular mit Name, E-Mail, Telefonnummer und Postleitzahl verlangen, können Sie von Glück reden, wenn Sie eine Abschlussquote von vierzig Prozent erreichen. Sie müssen also die richtige Methode für Ihren Veranstaltungsort und Ihre Ziele wählen. Lassen Sie mich die fünf wichtigsten Optionen erläutern. Click-through ist die Option mit der geringsten Reibung. Sie eignet sich hervorragend für Standorte des öffentlichen Sektors, NHS-Warteräume, Bibliotheken und Rathäuser. Sie haben nicht das Ziel, Marketing-Datenbanken aus öffentlichem WiFi aufzubauen, und der Compliance-Aufwand für die Erfassung personenbezogener Daten in diesem Kontext ist erheblich. Die E-Mail-Erfassung ist das Arbeitstier des Gast-WiFi-Marketings. Sie ist der richtige Standard für Gastronomie, Einzelhandel und Veranstaltungen. Sie erhalten eine direkt in Ihrem Besitz befindliche E-Mail-Adresse, sind nicht von Drittanbieter-Plattformen abhängig und verfügen über einen klaren Datenpfad für GDPR-Zwecke. Der Social Login via OAuth, der Google, Apple und LinkedIn abdeckt, reduziert die Reibung und liefert verifizierte Daten vom Identity-Provider. Dies funktioniert gut in verbraucherorientierten Umgebungen. Es besteht jedoch ein Abhängigkeitsrisiko. Wenn ein Anbieter seine API-Bedingungen ändert, bricht Ihr Authentifizierungsfluss ab. Stellen Sie neben dem Social Login immer mindestens eine Nicht-OAuth-Methode bereit. SMS-Einmal-Passcodes sind der Goldstandard für Datenqualität. Eine verifizierte Mobilfunknummer ist für Treueprogramme und zeitkritische Kommunikation wesentlich wertvoller als eine nicht verifizierte E-Mail-Adresse. Der Kompromiss besteht in einer niedrigeren Konversionsrate von etwa fünfzig Prozent und Kosten pro Nachricht. Bei einem Stadion, das fünfzigtausend Logins pro Veranstaltung verarbeitet, ist das ein Posten, den Sie in Ihrem Business Case berücksichtigen müssen. Die Registrierung per Vollformular liefert Ihnen die reichhaltigsten Daten, aber die niedrigste Konversionsrate. Sie ist dort sinnvoll, wo die Daten tatsächlich genutzt werden, beispielsweise bei einer Hotelgruppe, die Gästeprofile vorab ausfüllt, oder bei einem Gesundheitsdienstleister, der Patientenpräferenzen erfasst. Nun zur Compliance. Hier laufen die meisten Implementierungen schief. Unter der GDPR müssen Sie die Verbindung von der Datenerfassung trennen. Sie können den Netzwerkzugang auf der Grundlage eines berechtigten Interesses gewähren. Sie können dieselbe Begründung jedoch nicht für den Versand von Marketing-E-Mails heranziehen. Marketing erfordert eine ausdrückliche, aktive Einwilligung. Verwenden Sie keine vorab angekreuzten Kästchen. Stellen Sie ein klares, separates Kontrollkästchen für Marketing-Opt-ins bereit. Das Kontrollkästchen muss standardmäßig deaktiviert sein. Wenn Sie die Bedingungen für den Netzwerkzugang mit der Marketing-Einwilligung in einem einzigen Kontrollkästchen bündeln, verstoßen Sie gegen die UK GDPR. Ihre Rechtsabteilung wird sich jahrelang mit den Folgen befassen müssen. Lassen Sie mich Ihnen zwei Praxisbeispiele nennen. Erstens: Ein Hotel mit zweihundert Zimmern, das HPE Aruba Access Points nutzt, möchte gestaffeltes WiFi anbieten. Einfacher, kostenloser Zugang für Standardgäste, High-Speed-Zugang für Mitglieder des Treueprogramms. Der richtige Ansatz ist eine einzige Gast-SSID, die über eine API in das Property Management System integriert ist. Das Portal bietet zwei Optionen: Login mit Zimmernummer und Name oder Login mit den Zugangsdaten des Treueprogramms. Wenn sich ein Mitglied des Treueprogramms authentifiziert, fragt das Portal das PMS ab, verifiziert die Stufe und sendet einen RADIUS Change of Authorisation an den Aruba-Controller mit einem herstellerspezifischen Attribut, das die Rolle für hohe Bandbreite zuweist. Standardgäste erhalten eine standardmäßige Rolle mit Bandbreitenbegrenzung. Eine SSID, dynamische Richtlinien, saubere User Experience. Zweitens möchte eine nationale Einzelhandelskette mit fünfhundert Standorten E-Mail-Adressen für das Marketing erfassen. Das Rechtsteam ist besorgt über die GDPR. Das Design des Portals ist einfach gehalten. Ein einziges E-Mail-Eingabefeld. Darunter befinden sich zwei Kontrollkästchen. Das erste, obligatorische Kontrollkästchen lautet: Ich akzeptiere die Nutzungsbedingungen und die Datenschutzrichtlinie für den Netzwerkzugriff. Das zweite Kontrollkästchen ist optional, standardmäßig nicht angekreuzt und lautet: Ich bin damit einverstanden, Marketing-Mitteilungen und Sonderangebote zu erhalten. Das Backend protokolliert den Zeitstempel, die IP-Adresse und das Einwilligungsereignis für jeden Benutzer. Ein sauberer Audit-Trail, eine eindeutige Rechtsgrundlage, standardmäßig konform. Lassen Sie uns nun die häufigsten Fehlerszenarien betrachten. Das am häufigsten auftretende Problem ist, dass das Portal nicht angezeigt wird. Dies liegt fast immer am Walled Garden. Das Betriebssystem des Geräts sendet eine Captivity-Prüfung an eine bekannte URL, wie z. B. captive.apple.com bei iOS-Geräten. Wenn Ihre Firewall diese Domain blockiert, kann das Betriebssystem nicht erkennen, dass es sich in einem Captive Network befindet, und das Portal wird nie gestartet. Überprüfen Sie jedes Mal als Erstes Ihren Walled Garden. Das zweite Problem ist die MAC-Adressen-Randomisierung. Moderne iOS- und Android-Geräte verwenden standardmäßig randomisierte MAC-Adressen, um Tracking zu verhindern. Dies bedeutet, dass ein wiederkehrender Gast als neuer Benutzer erscheint. Das Portal fordert ihn erneut zur Authentifizierung auf, und er muss sich erneut anmelden. Die Lösung besteht darin, Benutzer dazu zu ermutigen, ein Passpoint-Profil zu installieren oder einen App-basierten Authentifizierungs-Flow zu nutzen, der auf einem Identitäts-Token statt auf der MAC-Adresse basiert. Das dritte Problem ist die Erschöpfung von DHCP- und DNS-Ressourcen bei hoher Skalierung. In einem Stadion oder Konferenzzentrum verbinden sich Tausende von Geräten gleichzeitig. Wenn Ihr DHCP-Pool keine Adressen mehr enthält oder Ihr DNS-Server das Abfragevolumen nicht bewältigen kann, gerät der Authentifizierungs-Flow ins Stocken, noch bevor er das Portal überhaupt erreicht. Dimensionieren Sie Ihre Infrastruktur für die Spitzenlast, nicht für die durchschnittliche Last. Nun zu einigen schnellen Fragen. Welche Authentifizierungsmethode ist am meisten GDPR-konform? Alle Methoden können konform gestaltet werden. Click-Through hat den geringsten Aufwand. Die entscheidende Variable ist, was Sie nach der Erfassung mit den Daten tun, und nicht, welche Methode Sie für die Erfassung verwenden. Kann ich mehrere Authentifizierungsmethoden auf demselben Portal ausführen? Ja, und das sollten Sie auch. Purple Verify unterstützt alle fünf Methoden gleichzeitig, mit Konfigurationsoptionen nach Veranstaltungsort, Benutzergerät oder Tageszeit. Funktioniert SMS-OTP international? Ja, aber die Kosten variieren je nach Land erheblich. Nutzen Sie einen Anbieter mit breiter internationaler Netzabdeckung und planen Sie Ihr Budget entsprechend. Wie verhält es sich mit Apple Private Relay? Private Relay kann die Erkennung des Captive Portal auf iOS-Geräten beeinträchtigen. Stellen Sie sicher, dass Ihr Portal über HTTPS bereitgestellt wird und Ihre Domains für die Captivity-Prüfung auf der Whitelist stehen.Zusammenfassend: Segmentieren Sie Ihren Datenverkehr mit VLANs und pflegen Sie einen sauberen, präzisen Walled Garden. Wählen Sie Ihre Authentifizierungsmethode basierend auf Ihrem Standorttyp und Ihren Datenzielen, nicht auf dem, was am einfachsten zu implementieren ist. Minimieren Sie Formularfelder, um die Konversionsrate zu maximieren. Trennen Sie Ihre Netzwerk-Nutzungsbedingungen von Ihrer Marketing-Einwilligung. Und planen Sie MAC-Randomisierung sowie Spitzenlasten vom ersten Tag an ein. Purple betreibt eine Captive Portal-Infrastruktur an achtzigtausend Standorten mit vierhundertvierzig Millionen Logins im Jahr 2024. Die Frameworks in diesem Leitfaden spiegeln diese operative Erfahrung wider. Wenn Sie tiefer in eines dieser Themen einsteigen möchten, steht Ihnen das vollständige technische Referenzhandbuch auf purple.ai zur Verfügung. Vielen Dank für Ihre Aufmerksamkeit.

Teil unserer Kernserie: Captive Portal Guide

Captive Portal Best Practices: Design für hohe Conversion und Compliance

Executive Summary

A captive portal is the sign-in page on public WiFi. It is also your most critical network security decision and, if you run a marketing programme, your most valuable data capture area. Both objectives - security and conversion - do not conflict. They require distinct configuration decisions, and this guide covers both.

The core architecture places each guest device in a quarantine VLAN until authentication is complete. A RADIUS server manages the session, and a Change of Authorisation (CoA) message moves the device to the production VLAN. Network segmentation ensures that guest traffic never reaches corporate infrastructure or point-of-sale systems. In any environment where payment terminals share physical infrastructure with guest WiFi, this isolation is a PCI-DSS requirement, not just a recommendation.

In terms of conversion, each additional form field reduces opt-in rates by 8 to 12%. The right authentication method depends on your venue type and data objectives. Email capture provides 65 to 80% conversion with directly owned data. Social login via OAuth 2.0 reduces friction but introduces third-party dependencies. This guide provides the technical blueprint to balance these requirements, drawn from Purple's operational experience across 80,000+ venues and 440 million logins in 2024 (Purple internal data).

For more context on related network architecture decisions, see our guide How to Optimise Captive Portals for Maximum Network Security and User Conversion.

Technical Deep Dive

A captive portal intercepts HTTP or HTTPS requests from devices connected to your SSID, and redirects the user to a splash page before granting internet access. The underlying mechanism relies on network segmentation and RADIUS authentication working in tandem.

When a device connects, the access point - whether it is Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, or Fortinet - places it into a quarantine VLAN. In this state, the firewall blocks all traffic except for DNS queries and access to a specific list of allowed destinations (known as a walled garden). The walled garden must include the portal URL and any external authentication services (such as Google Workspace or Microsoft Entra ID). If the walled garden is misconfigured and the OS captivity probe (for example, captive.apple.com on iOS) is blocked, the portal will not load. This is the most common failure mode in this area.

Captive Portal Best Practices: Design für hohe Conversion und Compliance - authentication flow diagram

Once the user completes the login process, the portal communicates with your RADIUS server. The server sends a Change of Authorisation (CoA) message to the access controller, instructing it to remove the quarantine state and move the device to the production VLAN. This isolation is critical: on a flat network, a compromised guest device can probe internal systems. VLAN segmentation ensures that unauthenticated devices cannot reach point-of-sale systems or corporate databases.

Comparison of Authentication Methods

Each of the five main captive portal authentication methods involves different trade-offs in terms of conversion rate, data quality, and compliance overhead. The table below summarises the key variables.

Method Conversion Rate Data Quality GDPR Overhead Best Suited For
Click-through only / Terms & Conditions 90-95% Minimal (MAC + timestamp) Low Public sector, libraries, NHS
Email capture 65-80% High (directly owned) Medium Hospitality, retail, events
Social login (OAuth 2.0) 55-70% Medium (provider-dependent) Medium-high Consumer venues with Google/Apple users
SMS OTP 45-60% Very high (verified mobile) Medium Loyalty-focused: QSR, stadiums, retail
Full form registration 30-45% Highest (rich profile) High Hotels, healthcare, high-end retail

Source: Purple operational data, 440 million logins 2024.

Captive Portal Best Practices: Design für hohe Conversion und Compliance - conversion rate chart

For most venue operators, the optimal starting point is a dual-method portal: email capture as the primary option, and Google login as the secondary option. This combination typically achieves a conversion rate of 65 to 75% while building a directly owned email database. You are not entirely dependent on a third-party OAuth provider, but you offer a convenient option for users who prefer it.

For hospitality venues running loyalty programmes, add SMS OTP as a third option or make it the primary method. A lower conversion rate is acceptable because the data quality justifies it. A verified mobile number in your CRM is significantly more valuable than an unverified email address.

For public sector deployments - councils, NHS trusts, libraries - click-through with acceptance of terms is the right decision. The compliance overhead of collecting personal data in a public sector context is significantly higher, and the objective is connectivity, not building a CRM.

Compliance Architecture

Under GDPR, you must separate connection from collection. You can provide network access based on legitimate interest under Article 6(1)(f) of the UK GDPR. You cannot use the same justification to send marketing emails. Marketing requires explicit, affirmative consent under Article 6(1)(a).

Your portal must have separate, unticked checkboxes. One covers the terms of service for WiFi access. The second, separate checkbox covers marketing consent. Pre-ticked boxes do not constitute valid consent. The system must log each consent event, which must record who consented, when they consented, and the exact version of the privacy notice they viewed. This audit trail is proof of your compliance in the event of regulatory scrutiny.

For retail operators with on-site card payment terminals, PCI DSS requires that the cardholder data environment be isolated from all other network traffic. Proper VLAN segmentation can reduce the PCI DSS audit scope by 60 to 80% (Specgravity, 2024) and lower annual compliance costs.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Implementation Guide

Deploying a captive portal that is both secure and high-converting requires a structured approach. The following five-step framework applies across all hardware platforms.

Step 1 - Traffic categorisation. Before touching a single switch port, document every device type and traffic class in your environment: guest devices, staff devices, IoT, payment terminals, building management systems, CCTV. Each requires a dedicated VLAN.

Step 2 - VLAN design. Assign a VLAN ID and IP subnet to each traffic class. Place the guest VLAN on a completely separate subnet with no routes to your internal address space. Your firewall must have an explicit 'deny-all' rule between the guest VLAN and everything internal, allowing only outbound internet access.

Step 3 - Walled garden configuration. Explicitly allow the portal URL, identity provider domains (Google Workspace, Microsoft Entra ID, Okta), and OS captivity probe URLs. Test on iOS, Android, and Windows devices prior to go-live.

Step 4 - Firewall policy. Explicitly document every permitted inter-VLAN flow. Default-deny everything else. This is where most deployments fall short: a VLAN architecture is only as strong as the firewall rules enforcing it.

Step 5 - Monitoring and validation. Deploy network monitoring and verify that the segmentation is working. Run periodic penetration tests, or at least use a scanning tool from a guest device to confirm you cannot reach internal subnets.

Purple's Guest WiFi platform integrates with all major enterprise wireless vendors via standard RADIUS and VLAN tagging. You do not need to replace existing access points. The platform handles captive portal rendering, consent management, and downstream WiFi Analytics across Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, and Fortinet deployments.

Best Practices

The following recommendations reflect operational patterns observed across Purple's network of 80,000+ venues.

Minimise form fields. Every field you add to your login form reduces your conversion rate. Only ask for data you actively use. An email address and first name are sufficient for most marketing use cases. Date of birth, postcode, and phone number should only appear if your CRM workflows genuinely require them.

Separate access and marketing consent. Ensure your captive portal has separate, unticked checkboxes for WiFi terms and marketing opt-in. Bundling the two is the most common GDPR compliance error we see in the field.

Enable client isolation. Configure the access controller to prevent devices on the guest SSID from communicating directly with each other. This eliminates peer-to-peer attack vectors on the guest network.

Manage bandwidth. Enforce per-client rate limits (typically 5 to 20 Mbps downstream) on the guest VLAN. This prevents a single user from saturating the uplink and degrading the experience for everyone else.

Plan for MAC randomisation. Modern iOS and Android devices use randomised MAC addresses by default. A returning guest appears as a new user, and the portal challenges them again. Mitigate this by encouraging users to install a Passpoint profile or by using app-based authentication flows that rely on identity tokens rather than MAC addresses.

Keep SSID counts low. Every additional SSID you broadcast consumes airtime for beacon frames. In a dense venue with hundreds of access points, broadcasting more than four SSIDs per radio can significantly degrade throughput. Three is a practical target: guest, corporate, IoT.

For a comprehensive view on authentication standards, see our guide EAP Method WiFi: A Guide to Secure Network Access.

Troubleshooting and Risk Mitigation

The most frequent issue in this field is the portal failing to appear. This is almost always a walled garden configuration error. If the firewall blocks the device's OS captivity probe, the OS cannot detect the captive network, and the portal never launches. Check your walled garden entries first, every time.

The second common failure mode is DHCP pool exhaustion. In high-density environments like stadiums or conference centres, thousands of devices connect simultaneously. If your DHCP pool runs out of addresses, the authentication flow halts before the portal can be served. Size your infrastructure for peak concurrent connections, not average load.

The third risk is OAuth dependency without a fallback. If you deploy social login as your sole authentication method and the provider changes their API terms, your authentication flow breaks. This has happened with Facebook's Graph API. Always deploy at least one directly owned method alongside social login.

For transport hubs and large event venues, the fourth risk is DNS resolver overload. At scale, DNS query volume during peak connection events can overwhelm an undersized resolver. Deploy dedicated DNS infrastructure for the guest VLAN and monitor query rates.

For healthcare environments, the fifth consideration is clinical device isolation. In line with NHS Digital guidelines, clinical devices must be on a separate VLAN from general-purpose guest WiFi. The captive portal architecture must not allow guest devices to access any subnets carrying clinical device traffic.

ROI and Business Impact

A well-structured captive portal turns guest WiFi from a cost centre into a strategic asset. By capturing first-party data, you build a verified CRM database that drives loyalty programmes and targeted marketing campaigns.

Success is measured by two primary metrics: conversion rate (the percentage of connected devices that complete authentication) and opt-in rate (the percentage of authenticated users who consent to marketing). A retail chain can track the conversion of WiFi users into loyalty members and measure subsequent footfall and spend lift.

For a 500-location retail estate running email capture at 70% conversion, 10,000 daily WiFi sessions across the estate generate 7,000 new or returning CRM contacts per day. At a conservative 2% email-to-visit conversion rate for marketing campaigns, that is 140 additional store visits per day driven by the WiFi channel.

Furthermore, proper network segmentation reduces the scope of PCI DSS audits. Proper segmentation can reduce the PCI DSS audit scope by 60 to 80% (Specgravity, 2024), lowering annual compliance costs and mitigating the financial risk of a data breach. Non-compliance with GDPR can result in fines of up to 4% of annual global turnover, making a compliant portal architecture a direct financial risk mitigation measure.

Purple's platform is ISO 27001, GDPR, CCPA, and Cyber Essentials certified, providing the necessary compliance documentation for your legal and procurement teams. With 99.999% uptime across 80,000+ locations, the infrastructure is sized for enterprise-scale deployments.

For further reading on related network concepts, see our WAN Computer Definition: A Practical Guide for 2026.

Schlüsseldefinitionen

Captive Portal

Eine Webseite, die den Netzwerkverkehr abfängt und eine Benutzerinteraktion – Authentifizierung oder Zustimmung zu den Nutzungsbedingungen – erfordert, bevor der vollständige Internetzugang freigegeben wird. Definiert in IETF RFC 8952.

Die primäre Benutzeroberfläche für das Onboarding von Gästen, die Durchsetzung von Sicherheitsrichtlinien und die Erfassung von Erstanbieterdaten an jedem öffentlichen oder halböffentlichen WiFi-Standort.

VLAN (Virtual Local Area Network)

Eine logische Gruppierung von Netzwerkgeräten, die sich so verhalten, als befänden sie sich in einem einzigen isolierten LAN, unabhängig vom physischen Standort. Definiert in IEEE 802.1Q.

Wird verwendet, um den Gast-Traffic von der Unternehmensinfrastruktur zu segmentieren. Von PCI DSS vorgeschrieben, um die Karteninhaber-Datenumgebung zu isolieren.

Walled Garden

Eine eingeschränkte Netzwerkumgebung, die vor Abschluss der Authentifizierung nur den Zugriff auf bestimmte, freigegebene URLs und IP-Adressen erlaubt.

Muss die Portal-URL, die Domains der Identitätsanbieter und die OS-Captivity-Probe-URLs enthalten. Fehlkonfigurationen sind die Hauptursache für Portal-Ausfälle.

RADIUS

Remote Authentication Dial-In User Service. Ein Netzwerkprotokoll, das eine zentrale Authentifizierung, Autorisierung und Kontoführung (Accounting) für den Netzwerkzugriff bereitstellt.

Das Backend-System, das Anmeldedaten verifiziert und den Access Point anweist, den Netzwerkzugriff zu gewähren oder zu verweigern. Erforderlich für Enterprise Captive Portal-Bereitstellungen.

Change of Authorisation (CoA)

Eine RADIUS-Nachricht, die den Autorisierungsstatus einer aktiven Benutzersitzung dynamisch ändert, ohne dass eine erneute Authentifizierung erforderlich ist.

Wird verwendet, um ein Gerät nach erfolgreichem Portal-Login vom Quarantäne-VLAN in das Produktiv-VLAN zu verschieben oder den Zugriff zu entziehen, wenn sich eine Sitzungsrichtlinie ändert.

Client-Isolierung

Eine Funktion des Wireless-Controllers, die verhindert, dass Geräte, die mit derselben SSID verbunden sind, auf Layer 2 direkt miteinander kommunizieren.

Unerlässlich für Gastnetzwerke, um Peer-to-Peer-Angriffe und laterale Bewegungen zwischen Gastgeräten zu verhindern.

Passpoint (Hotspot 2.0)

Ein auf IEEE 802.11u basierendes Protokoll, das es Geräten ermöglicht, sich automatisch und sicher mit WiFi-Netzwerken zu verbinden, unter Verwendung von Anmeldedaten eines Dienstanbieters und ohne dass eine manuelle Interaktion mit dem Portal erforderlich ist.

Wird verwendet, um die Randomisierung von MAC-Adressen zu umgehen und ein nahtloses Roaming über verschiedene Standorte hinweg zu ermöglichen. Relevant für kundenbindungsorientierte Bereitstellungen, bei denen die Kontinuität der Sitzung wichtig ist.

PCI DSS

Payment Card Industry Data Security Standard. Ein Informationssicherheitsstandard für Organisationen, die Kreditkarten bekannter Marken von großen Kartengesellschaften verarbeiten.

Erfordert eine strikte Netzwerksegmentierung, um die Karteninhaber-Datenumgebung vom Gast-WiFi-Traffic zu isolieren. Nichtbeachtung führt zu Geldstrafen und dem Verlust von Kartenverarbeitungsrechten.

OAuth 2.0

Ein offenes Autorisierungs-Framework, das es Drittanbieter-Anwendungen ermöglicht, eingeschränkten Zugriff auf Benutzerkonten bei einem HTTP-Dienst wie Google Workspace oder Microsoft Entra ID zu erhalten.

Wird für Social Login auf Captive Portals verwendet. Verringert Reibungsverluste, führt jedoch zu einer Abhängigkeit von den API-Bedingungen und der Verfügbarkeit des Identitätsanbieters.

Ausgearbeitete Beispiele

Ein Hotel mit 200 Zimmern, das HPE Aruba Access Points nutzt, möchte ein abgestuftes WiFi anbieten: standardmäßigen kostenlosen Zugang für reguläre Gäste und High-Speed-Zugang für Loyalty-Mitglieder, ohne mehrere SSIDs auszustrahlen.

Bereitstellung einer einzigen Gäste-SSID, die über eine API in das Property Management System (PMS) integriert ist. Das Portal bietet zwei Optionen: Login mit Zimmernummer und Nachname oder Login mit den Loyalty-Programm-Zugangsdaten. Wenn sich ein Loyalty-Mitglied authentifiziert, fragt das Portal das PMS über die API ab, verifiziert den Status und sendet einen RADIUS Change of Authorisation (CoA) an den Aruba-Controller mit einem herstellerspezifischen Attribut (VSA), das die Rolle mit hoher Bandbreite zuweist. Standard-Gäste erhalten eine standardmäßige, geschwindigkeitsbegrenzte Rolle. Eine SSID, dynamische Richtliniendurchsetzung auf der RADIUS-Ebene, saubere User Experience ohne zusätzlichen RF-Overhead.

Kommentar des Prüfers: Dieser Ansatz vermeidet eine SSID-Überlastung und bietet gleichzeitig einen differenzierten Service. Das entscheidende technische Detail ist das RADIUS VSA, das es dem Controller ermöglicht, Bandbreiten- und Zugriffsrichtlinien pro Benutzer anzuwenden, ohne dass separate Netzwerksegmente erforderlich sind. Die PMS-Integration dient als Datenquelle für die Statusüberprüfung und macht das Portal zu einer echten Erweiterung des Gästemanagement-Workflows des Hotels.

Eine nationale Einzelhandelskette mit 500 Standorten möchte an allen Standorten E-Mail-Adressen für Marketingzwecke erfassen, aber das Rechtsteam hat Bedenken hinsichtlich der GDPR-Compliance beim bestehenden Portal-Design geäußert.

Neugestaltung des Portals mit einem einzigen E-Mail-Eingabefeld und zwei separaten Kontrollkästchen. Das erste Kontrollkästchen ist obligatorisch und lautet: 'Ich akzeptiere die Nutzungsbedingungen und die Datenschutzrichtlinie für den Netzwerkzugang.' Das zweite Kontrollkästchen ist optional, standardmäßig nicht ausgewählt und lautet: 'Ich stimme zu, Marketingmitteilungen und Sonderangebote von [Marke] zu erhalten.' Das Backend protokolliert den Zeitstempel, die IP-Adresse, die Portal-Version und das Einwilligungsereignis für jeden Benutzer. Die Rechtsgrundlage für den WiFi-Zugang ist das berechtigte Interesse. Die Rechtsgrundlage für das Marketing ist die ausdrückliche Einwilligung. Diese werden im CRM separat erfasst.

Kommentar des Prüfers: Die entscheidende Korrektur ist die Trennung der beiden Rechtsgrundlagen. Viele Bereitstellungen im Einzelhandel bündeln beides in einem einzigen Kontrollkästchen, was einen Verstoß gegen die GDPR darstellt. Der Audit-Trail – Zeitstempel, IP, Portal-Version und Einwilligungs-Flag – ist der Nachweis, den Sie benötigen, um auf eine Auskunftsanfrage von Betroffenen oder eine behördliche Anfrage zu reagieren. Die Plattform von Purple automatisiert diese Protokollierung und bietet die Consent-Management-Tools, um solche Anfragen skalierbar zu bearbeiten.

Übungsfragen

Q1. Ein IT-Direktor eines Stadions berichtet, dass sich Benutzer in der Halbzeitpause zwar mit der Gäste-SSID verbinden können, das Captive Portal jedoch bei Tausenden von Geräten gleichzeitig nicht geladen werden kann. Die Richtigkeit des Walled Gardens wurde überprüft. Was ist der wahrscheinlichste architektonische Fehler?

Hinweis: Berücksichtigen Sie die erforderlichen Infrastrukturressourcen, bevor ein Gerät HTTP-Traffic an das Portal leiten kann – insbesondere, was vor der DNS-Auflösung geschieht.

Musterlösung anzeigen

DHCP-Pool-Erschöpfung oder Überlastung des DNS-Resolvers. In Umgebungen mit hoher Dichte gerät der Authentifizierungsfluss ins Stocken, bevor das Portal bereitgestellt werden kann, wenn der DHCP-Pool IP-Adressen nicht schnell genug zuweisen kann oder der DNS-Resolver das Abfragevolumen von Tausenden gleichzeitiger Verbindungen nicht bewältigen kann. Die Infrastruktur muss für Spitzenwerte bei gleichzeitigen Verbindungen ausgelegt sein, nicht für die durchschnittliche Auslastung. Eine separate DHCP- und DNS-Infrastruktur für das Gäste-VLAN ist die empfohlene Abhilfemaßnahme.

Q2. Ein Marketingteam im Einzelhandel möchte das Geburtsdatum der Kunden über das Captive Portal erfassen, um Geburtstagsangebote zu versenden. Es ist geplant, das Geburtsdatenfeld für den Zugriff auf das WiFi als Pflichtfeld einzurichten. Ist dies mit der UK GDPR vereinbar? Wenn nicht, wie sollte es umgestaltet werden?

Hinweis: Überprüfen Sie die Grundsätze der Datenminimierung (Artikel 5(1)(c)) und die Anforderung, dass die Einwilligung freiwillig erteilt werden muss.

Musterlösung anzeigen

Nein. Die Verpflichtung zur Angabe von Marketingdaten für den Zugriff auf den Dienst verstößt gegen den Grundsatz, dass die Einwilligung freiwillig erteilt werden muss – ein Nutzer kann nicht freiwillig einwilligen, wenn eine Verweigerung den Verlust des Zugriffs auf einen Dienst bedeutet. Darüber hinaus verstößt die Abfrage des Geburtsdatums, wenn es für den Netzwerkzugang nicht unbedingt erforderlich ist, gegen den Grundsatz der Datenminimierung. Das richtige Design: Das Geburtsdatum ist ein optionales Feld, das deutlich als optional gekennzeichnet ist, mit einem separaten, nicht angekreuzten Kontrollkästchen für die Einwilligung zum Geburtstagsmarketing. Die Rechtsgrundlage für den WiFi-Zugang bleibt das berechtigte Interesse. Die Rechtsgrundlage für das Geburtstagsmarketing ist die ausdrückliche Einwilligung.

Q3. Ein Sicherheitsaudit eines Hotels ergibt, dass ein mit dem Gäste-WiFi verbundenes Gerät die IP-Adresse eines Point-of-Sale-Terminals im Restaurant anpingen kann. Das IT-Team bestätigt, dass sich das Gästenetzwerk und das POS-Netzwerk auf separaten VLANs befinden. Welcher Konfigurationsschritt wurde vergessen?

Hinweis: VLANs bieten eine logische Trennung, aber der Traffic zwischen VLANs muss über ein Routing-Gerät laufen. Was regelt, was dieses Gerät zulässt?

Musterlösung anzeigen

Die Inter-VLAN-Routing-Regeln auf der Firewall sind falsch konfiguriert oder fehlen. Obwohl sich der Gäste-Traffic und der POS-Traffic in separaten VLANs befinden, muss die Firewall eine Default-Deny-Richtlinie zwischen ihnen erzwingen, mit expliziten Erlaubnisregeln nur für die erforderlichen Datenflüsse. Das Gäste-VLAN sollte Regeln haben, die nur den ausgehenden Internetzugang erlauben – keine Routen zu internen Subnetzen, einschließlich des POS-VLANs. Die Lösung besteht darin, die Inter-VLAN-Firewall-Richtlinie zu überprüfen und zu korrigieren und anschließend zu validieren, indem versucht wird, interne Subnetze von einem Gästegerät aus zu erreichen.

Q4. Ein Konferenzzentrum führt Social Login (Google OAuth) als einzige Authentifizierungsmethode für das Captive Portal ein. Drei Monate nach dem Start aktualisiert Google seine OAuth API und das Portal funktioniert bei keinem Nutzer mehr. Wie hätte die Bereitstellung aufgebaut sein müssen, um dies zu verhindern?

Hinweis: Berücksichtigen Sie den Single Point of Failure und wie ein robustes Design mit mehreren Methoden aussieht.

Musterlösung anzeigen

Die Bereitstellung hätte mindestens eine Nicht-OAuth-Authentifizierungsmethode als Fallback enthalten müssen – wobei die E-Mail-Erfassung die praktischste Wahl ist. Ein Portal mit zwei Methoden, bei dem die E-Mail-Erfassung als primäre und Google OAuth als sekundäre Methode dient, hätte die Kontinuität gewahrt, als der OAuth-Fluss ausfiel. Die E-Mail-Erfassungsmethode hat keine Abhängigkeit von Drittanbietern und liefert direkt eigene Datensätze. OAuth-Anbieter sollten immer als Komfortoptionen und nicht als primäre Authentifizierungsinfrastruktur betrachtet werden.

Weiterlesen in dieser Reihe

Ubiquiti UniFi Guest Portal leitet nicht weiter: Ursachen und Lösungen

Dieser Leitfaden grenzt einen Fehler bei der Weiterleitung des UniFi Guest Portals ein, indem er nacheinander den Guest-Status, die Weiterleitung, die Pre-Authorisation-Route und die Controller-Autorisierung prüft. Er bietet IT-Teams vor Ort eine bewährte Methode, um Verwirrung zwischen Guest-Netzwerk und Hotspot, externe Portal-Übergaben, aktuelle UniFi OS Kontoanforderungen und DNS-Isolierungstests zu adressieren.

Leitfaden lesen →

Cisco Meraki Splashpage funktioniert nicht: Ein Flussdiagramm zur Fehlersuche

Diese praktische Day-Two-Anleitung isoliert, wo ein Cisco Meraki Splash-Flow fehlgeschlagen ist: Client-Autorisierung, Initiierung der HTTP-Weiterleitung, Erreichbarkeit des Walled Garden oder RADIUS-Anmeldung. Sie bietet IT-Teams vor Ort einen kontrollierten Nachweisweg, um das Guest WiFi wiederherzustellen, ohne weitreichende Änderungen an einer Live-Infrastruktur vorzunehmen.

Leitfaden lesen →

Enterprise Guest WiFi Einrichtungsleitfaden: VLAN Segmentierung, Sicherheit und Captive Portals

Dieser technische Leitfaden zeigt IT-Teams, wie sie Guest WiFi als kontrollierten Internetzugangsdienst unter Verwendung von VLAN Segmentierung, Firewall-Richtlinien und einem Captive Portal einrichten. Er erklärt zudem, wie die Registrierungsformulare und Onboarding-Steuerelemente von Purple eine angemessene Visitor Experience unterstützen, ohne die Sicherheitsgrenzen um Mitarbeiter-, Zahlungs- und Betriebssysteme zu schwächen.

Leitfaden lesen →

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.