Zum Hauptinhalt springen

Captive Portal vs Splash Page

Dieser fundierte Leitfaden erläutert den entscheidenden Unterschied zwischen einem Captive Portal und einer Splash Page in Gäste-WiFi-Netzwerken. Er verdeutlicht, wie der zugrunde liegende Mechanismus zur Netzwerkabfangung mit der visuellen Gästeschnittstelle zusammenarbeitet, um IT-Leitern und Standortbetreibern fundierte Architektur- und Beschaffungsentscheidungen zu ermöglichen.

Von Tom HackettVeröffentlicht Aktualisiert
📖 8 Min. Lesezeit1,756 Wörter3 ausgearbeitete Beispiele3 Übungsfragen8 Schlüsseldefinitionen

Video overview

Diesen Leitfaden anhören

Podcast-Transkript ansehen
CAPTIVE PORTAL VS SPLASH PAGE - EIN TECHNISCHES BRIEFING VON PURPLE Podcast-Skript - Ca. 10 Minuten Stimme: britisches Englisch --- SEGMENT 1: EINFÜHRUNG UND KONTEXT (ca. 1 Minute) Willkommen zur Reihe der Purple Technical Briefings. Ich bin Ihr Moderator, und heute räumen wir mit einer der hartnäckigsten Quellen der Verwirrung bei der Beschaffung und Bereitstellung von Gast-WiFi auf: dem Unterschied zwischen einem Captive Portal und einer Splash Page. Wenn Sie jemals in einem Meeting mit einem Anbieter saßen und gehört haben, wie diese beiden Begriffe synonym verwendet wurden, sind Sie nicht allein. Das passiert ständig - in Ausschreibungsunterlagen, in IT-Strategie-Präsentationen, selbst in Gesprächen zwischen Netzwerktechnikern, die es eigentlich besser wissen sollten. Und diese Verwirrung ist folgenschwer, denn wenn man beides verwechselt, spezifiziert man am Ende entweder die falsche Komponente übermäßig, investiert zu wenig in die richtige, oder schlimmer noch: Man stellt eine Gast-WiFi-Lösung bereit, die zwar toll aussieht, unter der Haube aber keine ordentliche Netzwerkkontrolle besitzt - oder eine, die technisch solide ist, aber die Gäste mit einer klobigen, unbrandeten Anmeldeseite vertreibt. Lassen Sie uns das also heute klären. Am Ende dieses Briefings werden Sie ein klares mentales Modell davon haben, was jede Komponente tut, wie sie interagieren und worauf Sie achten müssen, wenn Sie Lösungen für Ihren Standort bewerten - sei es ein Hotel, ein Einzelhandelsgeschäft, ein Stadion oder ein Gebäude der öffentlichen Hand. --- SEGMENT 2: TECHNISCHER DEEP-DIVE (ca. 5 Minuten) Beginnen wir mit dem Captive Portal, denn es ist das Fundament, auf dem alles andere aufbaut. Ein Captive Portal ist ein Mechanismus auf der Netzwerkschicht. Seine Aufgabe ist es, den gesamten ausgehenden Datenverkehr eines neu verbundenen Geräts abzufangen und in einer Art digitalem Warteraum festzuhalten, bis dieses Gerät authentifiziert wurde. Wenn sich ein Gast mit Ihrer WiFi SSID verbindet, erhält sein Gerät eine IP-Adresse über DHCP - dieser Teil funktioniert ganz normal. Aber bevor tatsächlich Internet-Datenverkehr zugelassen wird, fängt das Captive Portal diesen ab. Hier ist der technische Ablauf. Das Gerät des Gasts sendet eine HTTP- oder HTTPS-Anfrage - es versucht vielleicht, eine Website zu laden, oder es ist die eigene Konnektivitätsprüfung des Betriebssystems, die moderne Geräte wie iPhones und Android-Telefone automatisch ausführen. Der Captive Portal-Controller - der sich entweder auf Ihrem Wireless-Controller, Ihrem Router oder einer cloudbasierten Plattform befindet - fängt diese DNS-Abfrage oder HTTP-Anfrage ab und leitet sie um. Anstatt das Internet zu erreichen, erhält das Gerät eine Umleitungsantwort, die auf eine bestimmte URL verweist. Unter dieser URL befindet sich die Splash Page. Nun nutzt der Weiterleitungsmechanismus selbst eine von zwei primären Techniken. Die erste ist DNS-Hijacking - das Captive Portal fängt DNS-Anfragen ab und gibt anstelle des tatsächlichen Ziels die IP-Adresse des Portal-Servers zurück. Die zweite ist ein HTTP-Redirect - das Portal fängt die HTTP-Anfrage am Gateway ab und sendet eine 302-Weiterleitungsantwort. Bei HTTPS-Traffic ist dies komplexer, da Sie eine verschlüsselte Sitzung nicht abfangen können, ohne eine Zertifikatswarnung auszulösen. Aus diesem Grund verlassen sich die meisten Captive Portal-Implementierungen auf den im Betriebssystem integrierten Captive Network Assistant - das Pop-up, das auf Ihrem Telefon erscheint, wenn Sie sich mit einem neuen Netzwerk verbinden - der einen bekannten HTTP-Endpunkt verwendet, um Captive Portals vor dem Versuch von HTTPS-Verbindungen zu erkennen. Auf der Netzwerkschicht erzwingt das Captive Portal die Zugriffskontrolle mithilfe von Firewall-Regeln. Nicht authentifizierte Geräte werden in ein eingeschränktes VLAN oder Subnetz verschoben, in dem der gesamte Traffic außer DNS und HTTP zum Portal-Server blockiert ist. Sobald die Authentifizierung bestätigt ist - sei es durch ein einfaches Click-Through, einen Social-Login, eine E-Mail-Erfassung oder einen vollständigen 802.1X-Anmeldedatenaustausch - aktualisiert der Portal-Controller die Firewall-Regeln für die MAC-Adresse dieses Geräts und verschiebt es aus der eingeschränkten Zone in die autorisierte Zone mit vollem Internetzugang. Das ist wichtig: Das Captive Portal ist für den Gast unsichtbar. Er sieht es nie direkt. Was er sieht, ist die Splash Page. Die Splash Page ist die Anwendungsschicht - es ist das HTML, CSS und JavaScript, das im Browser des Gasts oder im Pop-up des Captive Network Assistant gerendert wird. Es ist die visuelle Benutzeroberfläche: Ihre Marke, Ihr Logo, Ihre Willkommensnachricht, Ihre Allgemeinen Geschäftsbedingungen, Ihre Social-Login-Buttons, Ihre Marketing-Opt-in-Checkboxen. Sie verwandelt ein rein technisches Ereignis der Netzwerkauthentifizierung in ein markenspezifisches Gästeerlebnis. Stellen Sie es sich so vor. Das Captive Portal ist der Türsteher - es entscheidet, wer reinkommt, und setzt die Regeln durch. Die Splash Page ist der Empfangstresen - sie ist das Gesicht Ihres Standorts, sie sammelt Informationen und sorgt dafür, dass sich der Gast willkommen fühlt. Sie benötigen beide, und sie müssen nahtlos zusammenarbeiten. Warum ist diese Unterscheidung nun kommerziell wichtig? Weil Sie bei der Bewertung einer Gäste-WiFi-Lösung für jede Komponente unterschiedliche Fragen stellen müssen. Für das Captive Portal fragen Sie: Welche Authentifizierungsmethoden werden unterstützt? Kann es 802.1X für Unternehmensgeräte neben dem Social-Login für Gäste verarbeiten? Unterstützt es die Umgehung der MAC-Adresse für Geräte, die keinen Browser anzeigen können? Wie geht es mit Session-Timeouts und erneuter Authentifizierung um? Entspricht es Ihren Datenschutzverpflichtungen gemäß GDPR? Integriert es sich in Ihre RADIUS-Infrastruktur? Kann es den Traffic nach Benutzertyp segmentieren - und so den Gäste-Traffic vom Mitarbeiter-Traffic auf der Netzwerkschicht trennen? Für die Splash Page stellt sich die Frage: Wie anpassbar ist sie? Kann Ihr Marketing-Team sie bearbeiten, ohne die Netzwerkkonfiguration anfassen zu müssen? Unterstützt sie A/B-Tests? Kann sie verschiedenen Benutzersegmenten unterschiedliche Inhalte bereitstellen - zum Beispiel treuen Mitgliedern im Vergleich zu Erstbesuchern? Unterstützt sie Videohintergründe, Werbebanner oder Weiterleitungsseiten nach der Verbindung? Wie ist die Leistung auf Mobilgeräten? Ist sie barrierefrei? Dies sind grundlegend unterschiedliche Beschaffungskriterien, und ihre Vermischung führt zu schlechten Entscheidungen. Wir haben erlebt, dass Unternehmen viel Geld in ein schönes Splash Page-Design investieren und dann feststellen, dass das zugrunde liegende Captive Portal die von ihrer IT-Sicherheitsrichtlinie geforderten Authentifizierungsmethoden nicht unterstützt. Wir haben auch das Gegenteil erlebt - technisch robuste Captive Portal-Bereitstellungen mit so schlecht gestalteten Splash Pages, dass die Akzeptanzraten der Gäste im dreißiger Prozentbereich liegen. Lassen Sie uns über die Standards sprechen, die all dem zugrunde liegen. Der Captive Portal-Mechanismus verfügt über keinen einzelnen maßgeblichen Standard, arbeitet jedoch im Rahmen mehrerer wichtiger Standards. IEEE 802.1X ist der portbasierte Netzwerkzugriffskontrollstandard, der regelt, wie sich Geräte mithilfe von Anmeldeinformationen, Zertifikaten oder Token an einem Netzwerk authentifizieren. Er ist das Fundament der WiFi-Sicherheit in Unternehmen und wird auch im Kontext von Gast-WiFi immer relevanter, wenn Sie wiederkehrenden Besuchern einen nahtlosen, auf Anmeldeinformationen basierenden Zugriff bieten möchten. WPA3, das neueste WiFi-Sicherheitsprotokoll, führt Opportunistic Wireless Encryption ein, das den Datenverkehr auch in offenen Netzwerken verschlüsselt - dies ist für Captive Portal-Bereitstellungen relevant, da es die Funktionsweise des anfänglichen Verbindungs-Handshakes verändert. Aus Sicht der Compliance hat die GDPR erhebliche Auswirkungen auf das Design der Splash Page. Wenn Ihre Splash Page personenbezogene Daten erfasst - eine E-Mail-Adresse, einen Namen, einen Social Login - benötigen Sie eine ausdrückliche, informierte Einwilligung, einen klaren Datenschutzhinweis und eine Rechtsgrundlage für die Verarbeitung. Auf der Splash Page wird diese Einwilligung erfasst, aber das Captive Portal sorgt dafür, dass die Verbindung zwischen Einwilligung und Zugriff erzwungen wird. Wenn ein Gast Ihr Marketing-Opt-in ablehnt, muss das Captive Portal ihm dennoch Internetzugang gewähren - die Einwilligung in das Marketing darf unter der GDPR keine Bedingung für den Zugriff auf das Netzwerk sein. PCI-DSS ist relevant, wenn Ihr Gast-WiFi-Netzwerk in den Bereich von Kartendatenumgebungen fällt - typischerweise im Einzelhandel oder im Gastgewerbe. Die vom Captive Portal erzwungene Netzwerksegmentierung ist hier eine wichtige Kontrollmaßnahme, die sicherstellt, dass der Gastdatenverkehr von Zahlungssystemen isoliert ist. - SEGMENT 3: IMPLEMENTIERUNGSEMPFEHLUNGEN UND FALLSTRICKE (ca. 2 Minuten) Lassen Sie mich Ihnen zwei Szenarien aus der Praxis vorstellen, die zeigen, wie sich dies in der Praxis auswirkt. Erstens eine Hotelgruppe mit 200 Zimmern. Sie implementierte eine Gast-WiFi-Lösung, bei der die Splash Page wunderschön gebrandet war - mit ihrem Logo, einer Begrüßungsnachricht und einem Werbeangebot für das Spa. Das zugrunde liegende Captive Portal war jedoch eine einfache Open-Source-Implementierung, die DNS-Hijacking ohne jegliches Session-Management nutzte. Das Ergebnis: Gäste, die ins Hotel zurückkehrten, wurden bei jedem Besuch aufgefordert, sich erneut anzumelden, selbst während desselben Aufenthalts. Die Splash Page sah großartig aus, aber das Captive Portal verfügte über keine MAC-Adressen-Persistenz, keine Konfiguration für Session-Timeouts und keine Integration in das Property Management System. Die Behebung erforderte den vollständigen Austausch des Captive Portal Controllers - die Splash Page war in Ordnung. Zweitens eine nationale Einzelhandelskette. Sie implementierte ein Enterprise-Grade Captive Portal mit vollständiger 802.1X-Unterstützung, RADIUS-Integration und hochentwickelter Datenverkehrssegmentierung. Ihre Splash Page war jedoch eine Standardvorlage - schlichtes Weiß, kein Branding, eine allgemeine Nachricht "Mit WiFi verbinden". Die Akzeptanz bei den Gästen lag bei 34 %. Nachdem sie in eine ansprechend gestaltete, gebrandete Splash Page mit einer Social-Login-Option per Klick investiert hatten, stieg die Akzeptanz innerhalb von drei Monaten auf 71 %. Das Captive Portal hatte sich überhaupt nicht verändert. Die Lehre aus beiden Szenarien: Diese separaten Komponenten erfordern separate Investitionen und separates Fachwissen. Lassen Sie nicht Ihr Netzwerkteam das Design der Splash Page bestimmen, und lassen Sie nicht Ihr Marketingteam Entscheidungen über die Architektur des Captive Portals treffen. Häufige Fehler, die es zu vermeiden gilt: Erstens die Annahme, dass eine Splash Page ein Captive Portal ist. Das ist sie nicht. Eine Splash Page ohne Captive Portal ist nur eine Webseite, die niemand besuchen muss. Zweitens die Bereitstellung eines Captive Portals ohne HTTPS-Unterstützung für die Splash Page. Alle auf einer unverschlüsselten Splash Page erfassten Daten - E-Mail-Adressen, Anmeldedaten - werden im Klartext übertragen. Das ist ein GDPR- und Sicherheitsrisiko. Drittens das Ignorieren der mobilen User Experience. Über 80 % der Gast-WiFi-Verbindungen erfolgen über mobile Geräte. Wenn Ihre Splash Page nicht für Mobilgeräte optimiert ist, erzeugen Sie genau in dem Moment Reibungspunkte, in dem Sie einen positiven Markeneindruck hinterlassen sollten. - SEGMENT 4: RAPID-FIRE FRAGEN UND ANTWORTEN (ca. 1 Minute) Lassen Sie mich ein paar Fragen durchgehen, die wir regelmäßig hören. Kann ich eine Splash Page ohne ein Captive Portal haben? Technisch gesehen ja - Sie können eine Webseite hosten und Personen dorthin leiten - aber ohne das Captive Portal, das die Weiterleitung erzwingt, haben die Gäste keinen Grund, sie zu besuchen. Sie hätten keine Datenerfassung, kein Einwilligungsmanagement und keine Netzwerkzugriffskontrolle. Kann ich ein Captive Portal ohne eine Splash Page haben? Ja, und das ist in Enterprise-Umgebungen üblich, in denen 802.1X die Authentifizierung im Hintergrund abwickelt. Bei Bereitstellungen für Gäste möchten Sie jedoch fast immer eine Splash Page nutzen, um die User Experience und die Datenerfassung zu steuern.Bricht WPA3 Captive Portals? Nicht, wenn es richtig implementiert ist. WPA3 mit Opportunistic Wireless Encryption ist mit Captive Portal - Bereitstellungen kompatibel, erfordert jedoch, dass das Portal HTTPS verwendet und das Netzwerk die Portal-URL korrekt ankündigt. Einige ältere Client-Geräte haben Kompatibilitätsprobleme, weshalb viele Standorte duale SSID - Konfigurationen betreiben. Ist Social Login über die Splash Page sicher? Das hängt von der Implementierung ab. OAuth 2.0-basiertes Social Login - über Google, Facebook oder Apple - ist sicher, wenn es korrekt implementiert ist. Die Splash Page wickelt den OAuth-Flow ab, und das Captive Portal empfängt ein Token zur Bestätigung der Authentifizierung. Das Hauptrisiko liegt darin, wie dieses Token validiert und wie die Sitzung verwaltet wird. - - - SEGMENT 5: ZUSAMMENFASSUNG UND NÄCHSTE SCHRITTE (ca. 1 Minute) Lassen Sie uns mit den wichtigsten Erkenntnissen abschließen. Erstens: Ein Captive Portal und eine Splash Page sind nicht dasselbe. Das Captive Portal ist der Netzwerk-Kontrollmechanismus - es fängt den Datenverkehr ab und setzt Zugriffsregeln durch. Die Splash Page ist die visuelle Benutzeroberfläche - das, was der Gast sieht und womit er interagiert. Zweitens: Sie arbeiten zusammen. Das Captive Portal leitet den Gast zur Splash Page weiter. Die Splash Page erfasst die Authentifizierung oder die Einwilligung. Das Captive Portal gewährt dann basierend auf diesem Ergebnis den Zugriff. Drittens: Bewerten Sie beide separat. Stellen Sie unterschiedliche Fragen, nutzen Sie unterschiedliches Fachwissen und budgetieren Sie beide unabhängig voneinander. Viertens: Compliance entsteht an der Schnittstelle. Die GDPR - Einwilligung wird auf der Splash Page erfasst, aber durch das Captive Portal durchgesetzt. Machen Sie beides richtig. Fünftens: Purple bietet beides. Wenn Sie nach einer Plattform suchen, die eine Captive Portal - Steuerung auf Enterprise-Niveau mit einem ansprechenden, anpassbaren Splash Page - Design kombiniert - inklusive umfassender Analysen, Tools zur Einhaltung der GDPR und Integrationen in Ihre bestehende Infrastruktur - dann ist das genau das, wofür Purple entwickelt wurde. Als nächste Schritte empfehle ich Ihnen die Implementierungsleitfäden von Purple zu den Themen 802.1X - Authentifizierung und WiFi - Analysen für Gäste. Die Links finden Sie in den Shownotes. Und wenn Sie sich mitten in einem Beschaffungsprozess befinden, wenden Sie sich für eine technische Bewertung an das Team von Purple - es lohnt sich, die Architektur richtig aufzusetzen, bevor Sie sich für eine Bereitstellung entscheiden. Vielen Dank fürs Zuhören. Bis zum nächsten Mal. - - - ENDE DES SKRIPTE
Interactive Architecture Tool

Captive portal vs splash page architecture evaluator

Evaluate network enforcement boundaries, size concurrent guest device capacity, audit RFC 8908 walled gardens, and export controller configurations.

Daily visitor turnover
3,300
Across 1,500 peak devices
Hourly RADIUS auth load
290 req/hr
Subnet: /19 (8,190 IPs)
Daily contact acquisition
2,145
At 65% opt-in conversion
RFC 8908 compliance
6 of 6 checks
Fully compliant

Technical layer differentiation matrix

DimensionCaptive portal (network gate)Splash page (user presentation)Architectural verdict
Enforcement layerL2/L3 network layer (gateway, wireless controller, eBPF firewall)L7 application and presentation layer (HTML/CSS responsive web viewport)Captive portal enforces boundaries; splash page displays user interface.
Traffic interceptDNS interception, HTTP 302 redirect, RFC 8908 CAPPORT API JSON endpointStandard web application GET and POST forms within browser or CNANetwork intercepts unauthenticated packets to trigger the splash page.
Walled garden controlStateful IP and FQDN allowlist enforced at gateway routing levelAsset hosting paths for logos, CSS, and third-party scriptsPortal restricts non-allowlisted traffic until authentication completes.
Authentication and AAARADIUS Access-Request (RFC 2865/6614), dynamic VLAN, ACL pushCollects credentials, social OAuth tokens, SMS OTP, or marketing consentSplash collects user data; portal transmits RADIUS payloads to authorize access.
Session managementHardware MAC tracking, RADIUS CoA disconnect (RFC 3576), DHCP lease boundBrowser session cookies, local storage, CRM profile syncing tokensNetwork controls device uptime and bandwidth; splash stores profile telemetry.
Regulatory complianceCryptographic MAC hashing, network audit logging, HIPAA/PCI VLAN isolationGDPR/CCPA unticked consent checkboxes, privacy policy acceptance linksBoth layers work together to provide end-to-end data privacy compliance.
Core architectural takeaway: A captive portal without a splash page is an invisible firewall block that gives guests no path to connect. A splash page without a captive portal is merely a web page with no ability to restrict network access. High-performing enterprise networks require both operating in tandem.
Complete captive portal architecture guide

Learn how to deploy hardware-agnostic captive portals with automated walled gardens, dynamic VLAN steering, and CRM integrations.

Explore the captive portal guide
Design your custom captive portal workflow

Speak with a Purple technical architect to design compliant guest WiFi onboarding tailored to your controllers.

Useful? Link to this tool

Captive Portal vs Splash Page

Executive Summary

Für IT-Manager, Netzwerkarchitekten und Betriebsleiter von Veranstaltungsorten ist Gast-WiFi längst keine reine Annehmlichkeit mehr - es ist ein entscheidender Touchpoint für die Erfassung von First-Party-Daten, Marketing-Engagement und Netzwerksicherheit. Ein ständiger Punkt der Verwirrung bei Ausschreibungen und Bereitstellungsdiskussionen ist jedoch die Gleichsetzung von Captive Portal und Splash Pages.

Dieser Leitfaden soll diese grundlegende Unterscheidung klären. Das Captive Portal ist ein Kontrollmechanismus auf der Netzwerkschicht, der den Datenverkehr abfängt, den Internetzugang blockiert und die sichere Authentifizierung verwaltet. Die Splash Page hingegen ist die visuelle Schnittstelle auf der Anwendungsschicht - die Webseite, die Gäste sehen, mit der sie interagieren und die sie zur Authentifizierung nutzen.

Die Gleichsetzung dieser beiden Komponenten führt zu erheblichen Beschaffungs- und Implementierungsrisiken. Dazu gehört der Kauf einer ansprechend gestalteten Splash Page mit unsicheren Backend-Kontrollen oder die Bereitstellung eines hochsicheren Captive Portals mit einer klobigen Benutzeroberfläche ohne Branding, die Gäste abschreckt. Wenn Unternehmen verstehen, wie diese Technologien zusammenwirken, können sie Plattformen wie Purple nutzen, um ein sicheres, konformes und hochgradig ansprechendes Gast-WiFi-Erlebnis zu bieten, das messbaren geschäftlichen Mehrwert schafft.

Captive Portal vs Splash Page - comparison chart

Technischer Deep-Dive

Das Captive Portal: Abfangen des Datenverkehrs auf Netzwerkschicht

Das Captive Portal arbeitet auf den unteren Schichten des OSI-Modells (in der Regel Layer 2 und 3), um die Zugriffskontrolle durchzusetzen. Wenn sich ein Gastgerät mit einer offenen SSID verbindet, weist der lokale DHCP-Server ihm eine IP-Adresse, eine Subnetzmaske und ein Standard-Gateway zu. Der Wireless Access Point (AP) oder Gateway-Controller versetzt die MAC-Adresse dieses Geräts jedoch in einen nicht authentifizierten Zustand innerhalb der Session-Tabelle der Firewall.

In diesem Zustand blockiert die Firewall den gesamten ausgehenden IP-Datenverkehr mit Ausnahme von grundlegenden Netzdiensten wie DNS und DHCP. Wenn der Gast versucht, eine externe Website aufzurufen, fängt das Captive Portal den Datenverkehr über eine von zwei primären Methoden ab:

  1. HTTP-Weiterleitung (302 Redirect): Das Gateway fängt die ursprüngliche HTTP-Anfrage ab und gibt eine HTTP 302 Found-Antwort zurück, die den Client-Browser auf die URL der Splash Page umleitet.
  2. DNS-Hijacking: Das Gateway fängt DNS-Anfragen ab und löst alle Domainnamen in die IP-Adresse des lokalen Splash Page-Servers auf. Obwohl diese Methode einfach ist, wurde sie aufgrund von DNSSEC und Sicherheitswarnungen auf Browserebene schrittweise eingestellt.

Moderne mobile Betriebssysteme nutzen einen integrierten Daemon namens Captive Network Assistant (CNA). Beim Herstellen einer Verbindung mit einem Netzwerk versucht der CNA, einen bekannten, unverschlüsselten HTTP-Endpunkt zu erreichen (beispielsweise Apples captive.apple.com oder Googles connectivitycheck.gstatic.com). Wenn diese Antwort abgefangen und umgeleitet wird, erkennt das Betriebssystem, dass es sich hinter einem Captive Portal befindet, und zeigt die Splash Page automatisch in einem speziellen Systembrowser-Fenster an, sodass der Benutzer keinen Webbrowser manuell öffnen muss.

Sobald der Benutzer den Authentifizierungsfluss auf der Splash Page abgeschlossen hat, sendet der Authentifizierungsserver (in der Regel ein RADIUS-Server) ein Access-Accept-Paket an den Netzwerk-Controller. Der Controller aktualisiert dann seine Firewall-Regeln, um der MAC-Adresse dieses Geräts vollen Internetzugang zu gewähren, wobei in der Regel ein MAC Address Bypass (MAB) genutzt wird, um sich das Gerät für eine festgelegte Sitzungsdauer zu merken.

Die Splash Page: Benutzererfahrung auf der Anwendungsschicht

Im Gegensatz zum Captive Portal ist die Splash Page eine Standard-Webanwendung, die auf Layer 7 (der Anwendungsschicht) läuft. Sie wird mit Standard-Webtechnologien (HTML, CSS und JavaScript) erstellt und entweder lokal auf dem Gateway-Controller oder, was häufiger der Fall ist, auf einer Cloud-Plattform wie Purple gehostet.

Die Splash Page dient als visuelle Benutzeroberfläche und Marken-Touchpoint für den Gast. Zu ihren wichtigsten technischen Funktionen gehören:

  • Identitätsföderation: Erleichterung des Social Login (Google, Facebook, Apple) unter Verwendung des OAuth 2.0-Protokolls.
  • Datenerfassung: Erfassung von Gästedaten wie E-Mail-Adressen, Namen und Mitgliedsnummern von Treueprogrammen.
  • Einwilligungsmanagement: Erfassung der ausdrücklichen Einwilligung (Opt-in) für Marketingzwecke sowie der Zustimmung zu Nutzungsbedingungen und Datenschutzrichtlinien, um die Einhaltung von Vorschriften wie der GDPR [1] und dem CCPA zu gewährleisten.
  • Werbeauslieferung und Branding: Bereitstellung zielgerichteter Werbebanner, Videoanzeigen oder Weiterleitungsseiten nach dem Verbindungsaufbau, um die physische Fläche zu monetarisieren.

Da es sich bei der Splash Page um eine Webanwendung handelt, muss sie hochgradig responsiv und für mobile Geräte optimiert sein, auf die mehr als 80 % der Gast-WiFi-Verbindungen entfallen.

Captive Portal vs Splash Page - architecture overview

Implementierungsleitfaden

Die Bereitstellung einer Gast-WiFi-Lösung für Unternehmen erfordert eine enge Abstimmung zwischen der Netzwerkinfrastruktur und der Cloud-Software. Im Folgenden finden Sie einen herstellerneutralen Architekturleitfaden zur Implementierung eines Captive Portal- und Splash Page-Systems.

Schritt-für-Schritt-Bereitstellungsarchitektur

  1. Netzwerksegmentierung: Konfigurieren Sie ein dediziertes Gast-VLAN auf Ihren Switches und Access Points, um den Gastdatenverkehr vom internen Unternehmensnetzwerk, den POS-Terminals (Point-of-Sale) und IoT-Geräten zu isolieren. Dies ist eine wichtige Anforderung für die PCI-DSS-Compliance [2].2. SSID-Konfiguration: Konfigurieren Sie eine offene SSID mit aktivierter Opportunistic Wireless Encryption (OWE), falls Ihre Hardware dies unterstützt, oder eine standardmäßige offene SSID. Aktivieren Sie die Weiterleitung zum Captive Portal innerhalb des SSID-Profils auf Ihrem Wireless-Controller (z. B. Cisco Catalyst, Aruba Instant On oder Ruckus SmartZone).
  2. Walled Garden (ACL) Konfiguration: Vor der Authentifizierung müssen Gastgeräte bestimmte externe Domänen erreichen dürfen, damit die Splash-Page korrekt gerendert wird. Dies wird als "Walled Garden" oder Access Control List (ACL) bezeichnet. Sie müssen Folgendes einbeziehen:
    • Die Domäne Ihrer in der Cloud gehosteten Splash-Page (z. B. *.purple.ai).
    • Die OAuth-Endpunkte von Social-Login-Anbietern (z. B. *.facebook.com, *.google.com, *.apple.com).
    • Die Content Delivery Networks (CDNs), die die erforderlichen Ressourcen (Schriftarten, Stylesheets, Bilder) hosten.
  3. RADIUS-Server-Integration: Konfigurieren Sie den Wireless-Controller so, dass er einen externen RADIUS-Server (wie den Cloud-RADIUS von Purple) für Authentifizierung und Accounting (802.1X / AAA) verwendet [3].
  4. Splash-Page-Anpassung: Gestalten Sie die Splash-Page im Purple-Portal und achten Sie dabei auf Markenkonstanz, mobile Optimierung und eindeutige Kontrollkästchen für die rechtliche Einwilligung.
  5. Sitzungs- und Bandbreitenrichtlinien: Definieren Sie auf dem Netzwerk-Controller Sitzungs-Timeouts (z. B. 8 Stunden), Leerlauf-Timeouts (z. B. 30 Minuten) und Bandbreitenbegrenzungen pro Benutzer (z. B. 5 Mbps Downstream, 2 Mbps Upstream), um Netzwerkmissbrauch zu verhindern und einen fairen Zugang für alle Gäste zu gewährleisten.
Technischer Parameter Captive Portal (Network Gateway) Splash-Page (Cloud-Anwendung)
OSI-Schicht Schicht 2 / Schicht 3 (Netzwerk/Sicherungsschicht) Schicht 7 (Anwendungsschicht)
Primäre Protokolle RADIUS, DHCP, HTTP (302 Redirect) HTTP, HTTPS, HTML5, CSS3, OAuth 2.0
Kernfunktionen Abfangen von Datenverkehr, Zugriffskontrolle, Bandbreitenbeschränkung Benutzeroberfläche, Datenerfassung, Einwilligung, Branding
Sichtbarkeit für Benutzer Völlig unsichtbar (Backend-Mechanismus) 100 % sichtbar (visueller Begrüßungsbildschirm)
Sicherheitsstandards IEEE 802.1X, WPA3, OWE, PCI-DSS HTTPS, SSL/TLS, GDPR, CCPA
Typische Hardware Wireless APs, Gateway-Router, Controller Cloud-Server, CDNs

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Best Practices

Um ein hochverfügbares, sicheres und rechtskonformes Gäste-WiFi-Netzwerk zu gewährleisten, sollten IT-Teams diese bewährten Branchenpraktiken befolgen:

1. HTTPS und SSL/TLS-Zertifikate erzwingen

Der gesamte Datenverkehr zwischen dem Gerät des Gastes und der Splash Page muss mittels HTTPS verschlüsselt werden. Der Betrieb einer Splash Page über unverschlüsseltes HTTP setzt Gästedaten - einschließlich Anmeldedaten und E-Mail-Adressen - dem Packet Sniffing und Man-in-the-Middle-Angriffen aus. Stellen Sie sicher, dass Ihre Splash-Page-Domain über ein gültiges, öffentlich vertrauenswürdiges SSL/TLS-Zertifikat verfügt. Selbstsignierte Zertifikate lösen schwere Browser-Warnungen aus, die dazu führen, dass Gäste die Verbindung abbrechen.

2. Netzwerisolation implementieren

Leiten Sie Gäste-WiFi-Datenverkehr niemals in dasselbe VLAN oder Subnetz wie Unternehmensdaten. Der Gästedatenverkehr sollte in ein reines Gäste-VLAN mit strengen Firewall-Regeln isoliert werden, die jegliches VLAN-übergreifende Routing zu internen Subnetzen verhindern. Dies verringert das Risiko der Verbreitung von Schadsoftware und des unbefugten Zugriffs auf sensible Unternehmensdaten.

3. Einhaltung von GDPR und CCPA sicherstellen

Wenn Ihr Standort im Vereinigten Königreich, in der EU oder in Kalifornien betrieben wird oder Bürger dieser Regionen bedient, muss Ihre Splash Page den strengen Datenschutzgesetzen entsprechen:

  • Freiwillig erteilte Einwilligung: Kontrollkästchen für das Marketing-Opt-in dürfen standardmäßig nicht aktiviert sein. Die Einwilligung in Marketing-Kommunikation darf nicht zur Voraussetzung für den Internetzugang gemacht werden.
  • Klare Datenschutzrichtlinie: Stellen Sie auf der Splash Page einen direkten, leicht zugänglichen Link zu Ihrer Datenschutzrichtlinie bereit.
  • Recht auf Vergessenwerden (Recht auf Löschung): Stellen Sie sicher, dass Ihre Gäste-WiFi-Plattform (wie Purple) automatisierte Workflows für Gäste unterstützt, die die Löschung ihrer personenbezogenen Daten verlangen.

4. Für Mobilgeräte und den CNA optimieren

Stellen Sie sicher, dass die Splash Page schlank und extrem reaktionsschnell ist. Vermeiden Sie schwere Videohintergründe oder große, unkomprimierte Bilder, die das Laden der Seite verlangsamen - insbesondere in Umgebungen mit extrem hoher Dichte wie Stadien oder Konferenzzentren. Testen Sie die Splash Page auf verschiedenen mobilen Betriebssystemen, um eine nahtlose Darstellung im nativen Captive Network Assistant (CNA) Browser zu gewährleisten.

Fehlerbehebung und Risikominderung

Häufige Fehlermuster und Minderungsstrategien

  • CNA-Popup wird nicht angezeigt: Wenn die Weiterleitung zum Captive Portal den CNA des Geräts nicht auslöst, bleiben Gäste möglicherweise mit der SSID verbunden, haben jedoch keinen Internetzugang und keine offensichtliche Möglichkeit, sich anzumelden.
    • Minderung: Stellen Sie sicher, dass die den Gästen über DHCP zugewiesenen DNS-Server voll funktionsfähig sind und externe Domains auflösen können. Wenn die DNS-Auflösung fehlschlägt, kann der CNA seine Konnektivitätsprüfung nicht durchführen und die Weiterleitung wird nie ausgelöst.
  • Fehlkonfiguration des Walled Garden: Gäste können die Anmeldung über soziale Medien nicht abschließen, weil die OAuth-Anmeldeseite nicht geladen wird oder ein Verbindungsfehler angezeigt wird.
    • Mitigation: Überprüfen Sie die Walled Garden ACL des Gateways. Social-Login-Anbieter ändern häufig ihre IP-Bereiche und Domains. Die Nutzung einer Cloud-gesteuerten Plattform für Gast-WiFi wie Purple stellt sicher, dass Walled Garden Domains automatisch aktualisiert und mit Ihrer Hardware synchronisiert werden.* CNA-Browser-Einschränkungen: Der native CNA-Browser auf Mobilgeräten hat im Vergleich zu Standard-Browsern wie Safari oder Chrome eine eingeschränkte Funktionalität. Er blockiert möglicherweise Cookies, Pop-ups oder externe Weiterleitungen.
    • Mitigation: Vermeiden Sie komplexes JavaScript oder Drittanbieter-Integrationen auf der Splash Page, die Cookie-Persistenz oder Browser-Pop-ups erfordern. Halten Sie den Authentifizierungsablauf so einfach und direkt wie möglich.

ROI und geschäftliche Auswirkungen

Das Verständnis des Unterschieds zwischen dem Captive Portal und der Splash Page ermöglicht es Unternehmen, den Return on Investment (ROI) zu maximieren, indem sie sowohl die Netzwerkleistung als auch den kommerziellen Nutzen ihrer Gast-WiFi-Netzwerke optimieren.

Der geschäftliche Wert einer dual optimierten Lösung

  • Höhere Kundenbindung: Im Vergleich zu einer generischen, markenlosen Willkommensseite kann eine professionell gestaltete Splash Page - in Kombination mit den Kernprodukten von Purple wie Guest WiFi und WiFi Analytics [4] [5] - die Anmelderaten der Gäste um bis zu 40% steigern.
  • Erfassung hochwertiger First-Party-Daten: Durch das Angebot von nahtlosem Social-Media-Login und strukturierten Formularfeldern können Veranstaltungsorte in Branchen wie Retail, Hospitality, Healthcare und Transport bereinigte, verifizierte E-Mail-Adressen, demografische Daten und Daten zur Besuchshäufigkeit erfassen.
  • Monetarisierungsmöglichkeiten: Die Nutzung der Splash Page für Retail-Media-Monetarisierung ermöglicht es Veranstaltungsorten, Gästen im Moment der Verbindung gezielte Werbung zu zeigen und so den schnell wachsenden digitalen Werbemarkt zu erschließen.
  • Betriebliche Effizienz: Ein robustes Captive Portal reduziert IT-Support-Tickets, indem es das Onboarding von Geräten automatisiert, Sitzungs-Timeouts verwaltet und Bandbreitenbegrenzungen durchsetzt, um Netzwerküberlastungen zu vermeiden.

Durch den Einsatz der Enterprise-Lösung von Purple können Veranstaltungsorte sicherstellen, dass ihre Netzwerkarchitektur sicher und konform ist, während sie ihren Marketingteams die volle kreative Freiheit geben, ansprechende, konversionsstarke Splash Pages zu gestalten, die die Kundenbindung stärken und den Umsatz steigern.

Referenzen

Schlüsseldefinitionen

Captive Portal

Ein Mechanismus auf Netzwerkebene, der den Client-Datenverkehr abfängt und den Internetzugang einschränkt, bis die Authentifizierungskriterien erfüllt sind.

Trifft auf IT-Teams zu, wenn sie Wireless-Controller, Gateways oder Firewalls konfigurieren, um nicht authentifizierte MAC-Adressen umzuleiten.

Splash Page

Die visuelle, webbasierte Landingpage, die im Browser eines Gastes gerendert wird und die Authentifizierung, Datenerfassung und Markenbindung erleichtert.

Wird von Marketing- und Standortbetriebsteams verwaltet, um das Onboarding-Erlebnis der Benutzer zu gestalten und Kundendaten zu erfassen.

Captive Network Assistant (CNA)

Eine integrierte Betriebssystemfunktion auf mobilen Geräten, die ein Captive Portal automatisch erkennt und die Splash Page in einem Systembrowserfenster öffnet.

Entscheidend für das Benutzererlebnis, da Gäste nicht mehr manuell einen Browser öffnen müssen, um sich anzumelden.

Walled Garden (ACL)

Eine Liste von IP-Adressen oder Domains, auf die ein nicht authentifizierter Benutzer zugreifen darf, bevor er sich im Netzwerk anmeldet.

Muss auf dem Wireless Gateway korrekt konfiguriert sein, damit die Splash Page und die OAuth-Flows für Social Login geladen werden können.

RADIUS (Remote Authentication Dial-In User Service)

Ein Netzwerkprotokoll, das eine zentrale Authentifizierungs-, Autorisierungs- und Accounting-Verwaltung (AAA) für Benutzer bietet, die eine Verbindung zu einem Netzwerk herstellen.

Wird vom Captive Portal verwendet, um Gast-Anmeldedaten mit einer Datenbank abzugleichen und Netzwerkzugriff zu gewähren.

MAC Address Bypass (MAB)

Ein Mechanismus, der es einem Gerät ermöglicht, den Anmeldebildschirm des Captive Portal bei nachfolgenden Verbindungen zu umgehen, indem es sich seine Hardware-MAC-Adresse merkt.

Wird verwendet, um wiederkehrenden Gästen ein nahtloses Erlebnis zu bieten, indem die Notwendigkeit einer wiederholten Anmeldung entfällt.

Opportunistic Wireless Encryption (OWE)

Ein WiFi-Standard (Teil von WPA3), der Verschlüsselung in offenen Netzwerken bereitstellt, ohne dass ein gemeinsames Passwort erforderlich ist.

Ermöglicht eine sichere Datenübertragung in öffentlichen Gastnetzwerken, während die Umleitung zum Captive Portal weiterhin möglich ist.

VLAN-Segmentierung

Die Praxis, ein physisches Netzwerk auf Layer 2 in mehrere logische Netzwerke zu unterteilen, um den Datenverkehr zu isolieren.

Unerlässlich für Gast-WiFi-Bereitstellungen, um sicherzustellen, dass der Gast-Datenverkehr vollständig von sicheren Unternehmensnetzwerken isoliert ist.

Ausgearbeitete Beispiele

Eine nationale Einzelhandelskette mit 150 Filialen möchte ein Gäste-WiFi-Netzwerk einrichten, das Kunden-E-Mails für Marketingzwecke erfasst. Das IT-Sicherheitsteam ist jedoch besorgt, dass der Gästeverkehr auf die Point-of-Sale (POS) Systeme des Unternehmens zugreifen könnte. Wie sollte dies architektonisch gelöst werden?

  1. Konfigurieren Sie ein dediziertes Gäste-VLAN (z. B. VLAN 50) auf allen Switches und Access Points in allen 150 Filialen, das mithilfe von Firewall-ACLs vollständig vom POS-VLAN (VLAN 10) des Unternehmens isoliert ist. 2. Aktivieren Sie die Captive Portal-Weiterleitung auf der Gäste-SSID und leiten Sie die Redirect-URL an die sichere, in der Cloud gehostete Splash Page von Purple weiter. 3. Konfigurieren Sie das Netzwerk-Gateway so, dass der gesamte vor-authentifizierte Datenverkehr auf VLAN 50 eingeschränkt wird und nur der Zugriff auf DNS, DHCP und die Walled-Garden-Domains von Purple erlaubt ist. 4. Nutzen Sie die Integration von Purple mit dem Wireless-Controller, um Gäste über RADIUS zu authentifizieren. Der Internetzugang wird erst gewährt, nachdem der Gast eine verifizierte E-Mail-Adresse angegeben und die Nutzungsbedingungen auf der Splash Page akzeptiert hat.
Kommentar des Prüfers: Diese Architektur erfüllt die doppelten Anforderungen von Marketing und Sicherheit. Durch die Trennung der Netzwerkschichten (VLAN-Segmentierung auf Layer 2/3) von der Anwendungsschicht (E-Mail-Erfassung auf der Splash Page auf Layer 7) gewährleistet die Einzelhandelskette die PCI-DSS-Konformität für ihre POS-Systeme und maximiert gleichzeitig die Erfassung von Marketingdaten.

Ein Sportstadion mit 50.000 Sitzplätzen möchte bei Veranstaltungen kostenloses WiFi anbieten. Das Betriebsteam wünscht sich einen nahtlosen Login-Prozess, um Netzwerküberlastungen zu Spielbeginn zu vermeiden, während das Marketingteam Sponsor-Videoanzeigen auf der Splash Page schalten möchte. Wie lassen sich diese Anforderungen vereinbaren?

  1. Implementieren Sie High-Density-Access-Points und konfigurieren Sie ein Captive Portal mit MAC Address Bypass (MAB) für einen Zeitraum von 30 Tagen, sodass wiederkehrende Fans die Splash Page nicht bei jedem Besuch sehen müssen. 2. Entwerfen Sie für neue Verbindungen eine extrem schlanke Splash Page, die für ein schnelles Laden auf Mobilgeräten optimiert ist. 3. Integrieren Sie eine kurze, 5-sekündige Sponsor-Videoanzeige, die direkt auf der Splash Page abgespielt wird, mit einer Schaltfläche "Überspringen und verbinden", die sofort die Captive Portal-Authentifizierung auslöst. 4. Konfigurieren Sie das Captive Portal so, dass jedem Benutzer ein großzügiges Bandbreitenprofil (z. B. 10 Mbps) zugewiesen wird, um ein reibungsloses Videostreaming und Surfen im Internet zu gewährleisten.
Kommentar des Prüfers: In High-Density-Umgebungen ist die Leistung von entscheidender Bedeutung. Die Verwendung von MAB für wiederkehrende Fans reduziert die Last auf dem Captive Portal und den RADIUS-Servern in Spitzenzeiten drastisch. Das schlanke Design der Splash Page und die kurze Videoanzeige stellen sicher, dass das Marketingteam seine Sponsoringziele erreicht, ohne Netzwerkprobleme oder Verzögerungen beim Onboarding zu verursachen.

Ein großes öffentliches Krankenhaus möchte Patienten und Besuchern Gäste-WiFi zur Verfügung stellen. Das Compliance-Team fordert, dass das Netzwerk den Datenschutzstandards im Gesundheitswesen entspricht und dass Patienten nicht auf schädliche oder ungeeignete Webinhalte zugreifen können. Was ist die empfohlene Bereitstellungsstrategie?

  1. Konfigurieren Sie das Captive Portal so, dass Benutzer auf eine Splash Page weitergeleitet werden, die einen klaren, für das Gesundheitswesen spezifischen Datenschutzhinweis und Nutzungsbedingungen enthält. 2. Integrieren Sie das Captive Portal-Gateway mit einem cloudbasierten DNS-Filterdienst (wie Cisco Umbrella oder Webroot), um den Zugriff auf jugendgefährdende Inhalte, Malware und Phishing-Seiten automatisch zu blockieren. 3. Deaktivieren Sie Social-Login-Optionen, um die Erfassung unnötiger personenbezogener Daten zu vermeiden, und setzen Sie stattdessen auf eine einfache Schaltfläche "Akzeptieren und verbinden" oder ein einfaches Formular zur E-Mail-Verifizierung. 4. Richten Sie eine strikte Bandbreitenbegrenzung auf dem Captive Portal ein, um klinische Anwendungen und IoT-Geräte des Krankenhauses gegenüber dem Streaming-Verkehr der Gäste zu priorisieren.
Kommentar des Prüfers: Umgebungen im Gesundheitswesen erfordern einen konservativen Ansatz in Bezug auf Datenschutz und Inhaltsfilterung. Durch den Verzicht auf Social Login minimiert das Krankenhaus seine Compliance-Anforderungen unter den Datenschutzbestimmungen für das Gesundheitswesen. Die Integration der DNS-Filterung direkt am Captive Portal Gateway stellt sicher, dass Inhaltsrichtlinien netzwerkweit durchgesetzt werden, unabhängig davon, was der Benutzer auf der Splash Page tut.

Übungsfragen

Q1. Ein IT-Manager stellt fest, dass sich Gäste mit der Gast-WiFi-SSID verbinden, aber die gebrandete Splash Page nicht angezeigt wird und die Benutzer nicht auf das Internet zugreifen können. Was ist die wahrscheinlichste technische Ursache für dieses Problem und wie sollte es diagnostiziert werden?

Hinweis: Berücksichtigen Sie die Rolle von DNS beim Umleitungsprozess des Captive Portal.

Musterlösung anzeigen

Die wahrscheinlichste Ursache ist ein Fehler bei der DNS-Auflösung. Wenn sich ein Gerät verbindet, muss es den Domainnamen der Splash Page auflösen, um den Willkommensbildschirm zu laden. Wenn der dem Gast-VLAN zugewiesene DNS-Server offline, falsch konfiguriert oder durch die Pre-Authentication-Firewall-Regeln des Gateways blockiert ist, kann das Gerät die Domain nicht auflösen und die Umleitung schlägt fehl. Zur Diagnose verbinden Sie ein Testgerät mit der SSID, überprüfen Sie, ob es über DHCP eine gültige IP und DNS-Serveradresse erhält, und versuchen Sie, eine öffentliche Domain anzupingen oder aufzulösen. Wenn DNS fehlschlägt, überprüfen Sie den Status des DNS-Servers und stellen Sie sicher, dass DNS-Datenverkehr (UDP-Port 53) in der Pre-Authentication-ACL des Gateways zugelassen ist.

Q2. Ein Einzelhandelsstandort möchte Gästen die Anmeldung mit ihren Facebook-Konten ermöglichen. Wenn Benutzer jedoch auf der Splash Page auf die Facebook-Anmeldeschaltfläche klicken, erhalten sie die Fehlermeldung "Verbindung verweigert". Der Rest der Splash Page wird einwandfrei geladen. Was ist das Problem und wie lösen Sie es?

Hinweis: Überlegen Sie, auf welche externen Ressourcen ein vorauthentifiziertes Gerät zugreifen darf.

Musterlösung anzeigen

Das Problem besteht darin, dass die Facebook-Authentifizierungsdomänen nicht in der Walled Garden Access Control List (ACL) für die Vorauthentifizierung des Gateways enthalten sind. Da der Benutzer noch nicht authentifiziert ist, blockiert das Captive Portal allen externen Datenverkehr. Wenn der Benutzer auf die Facebook-Schaltfläche klickt, versucht der Browser, die OAuth-Server von Facebook zu erreichen, was vom Gateway blockiert wird. Um dieses Problem zu lösen, muss das IT-Team die erforderlichen Facebook-OAuth-Domänen (z. B. *.facebook.com, *.facebook.net) zur Walled Garden ACL auf dem Wireless-Controller oder Gateway hinzufügen.

Q3. Ein Gastronomiebetrieb hat ein Gäste-WiFi-Netzwerk eingerichtet. Das Marketing-Team möchte die E-Mail-Adressen der Gäste erfassen und sofort einen Willkommens-Newsletter versenden. Das Rechtsteam ist jedoch besorgt über die GDPR-Konformität hinsichtlich der Einwilligung. Wie sollten die Splash Page und das Captive Portal konfiguriert werden, um beide Teams zufriedenizustellen?

Hinweis: Die GDPR verlangt, dass die Einwilligung für Marketingzwecke freiwillig erteilt werden muss und keine Bedingung für die Bereitstellung des Dienstes sein darf.

Musterlösung anzeigen

Um unter der GDPR sowohl das Marketing- als auch das Rechtsteam zufriedenzustellen: 1. Die Splash Page muss ein klares, nicht vorab ausgewähltes Kontrollkästchen für das Marketing-Opt-in enthalten ("Ich stimme dem Erhalt von Marketing-E-Mails zu"). 2. Die Zustimmung zu den Nutzungsbedingungen und der Datenschutzrichtlinie muss über ein separates Kontrollkästchen erfolgen oder klar als Bedingung für die Nutzung des kostenlosen Netzwerks deklariert sein. 3. Das zugrunde liegende Captive Portal und das Splash-Page-System müssen so konfiguriert sein, dass der Internetzugang unabhängig davon gewährt wird, ob das Marketing-Kontrollkästchen aktiviert oder deaktiviert ist. Wenn ein Benutzer das Marketing-Feld leer lässt, aber die Nutzungsbedingungen akzeptiert, muss das System dennoch ein Access-Accept-Paket an den Netzwerk-Controller senden. Dies stellt sicher, dass die Einwilligung freiwillig erteilt wird, was die GDPR erfüllt, während das Marketing weiterhin E-Mails von Benutzern erfassen kann, die sich aktiv anmelden.

Häufig gestellte Fragen

What is the technical difference between a captive portal and a splash page?

A captive portal operates at the network layer (L2/L3) through a gateway, access point, or wireless LAN controller that intercepts unauthenticated client traffic, enforces a walled garden, and manages RADIUS AAA sessions. A splash page is the presentation layer (L7) - the responsive web interface displayed inside the client browser or Captive Network Assistant (CNA) that captures guest credentials, terms acceptance, and marketing consent.

How does a network firewall intercept guest traffic before splash page authentication?

Prior to authentication, the wireless gateway blocks all outbound IP traffic except for explicitly defined walled garden IP/FQDN rules and DNS resolution. When the client attempts to reach an external web resource, the gateway intercepts port 80 HTTP requests or DHCP Option 114 (RFC 8910) advertisements, returning an HTTP 302 redirect or RFC 8908 JSON payload that directs the device browser to the splash page URL.

What is RFC 8908 and why is it replacing legacy HTTP interception?

RFC 8908 defines a standardized Captive Portal API that allows client operating systems (iOS, Android, Windows) to query a JSON endpoint directly to discover captivity state, user session duration, and portal endpoints. This eliminates the need for brute-force HTTPS interception, which causes browser SSL/TLS certificate warnings, while providing deterministic portal closure upon successful authentication.

What domains and network services belong in a captive portal walled garden?

A secure walled garden allowlist includes the splash page hosting FQDN, static CDN asset endpoints, DNS resolvers, and external identity provider authentication URLs (such as Apple ID, Google OAuth, and Microsoft Entra) with their CRL and OCSP validation paths. Crucially, OS captive probe hostnames must be excluded from allowlists so the device operating system reliably identifies captivity and launches the login sheet.

How does Purple integrate captive portal network isolation with custom branded splash pages?

Purple decouples network hardware enforcement from visitor experience design. The platform integrates natively with enterprise controllers (Cisco Meraki, HPE Aruba, Ruckus, Ubiquiti) via RADIUS and cloud APIs to enforce dynamic VLANs and bandwidth controls, while serving high-converting, mobile-responsive splash pages with real-time CRM synchronization, GDPR compliance tracking, and marketing automation.

Weiterlesen in dieser Reihe

Ubiquiti UniFi Guest Portal leitet nicht weiter: Ursachen und Lösungen

Dieser Leitfaden grenzt einen Fehler bei der Weiterleitung des UniFi Guest Portals ein, indem er nacheinander den Guest-Status, die Weiterleitung, die Pre-Authorisation-Route und die Controller-Autorisierung prüft. Er bietet IT-Teams vor Ort eine bewährte Methode, um Verwirrung zwischen Guest-Netzwerk und Hotspot, externe Portal-Übergaben, aktuelle UniFi OS Kontoanforderungen und DNS-Isolierungstests zu adressieren.

Leitfaden lesen →

Cisco Meraki Splashpage funktioniert nicht: Ein Flussdiagramm zur Fehlerbehebung

Diese praktische Day-Two-Anleitung isoliert, wo ein Cisco Meraki Splash-Flow fehlgeschlagen ist: Client-Autorisierung, Initiierung der HTTP-Weiterleitung, Erreichbarkeit des Walled Garden oder RADIUS-Anmeldung. Sie bietet IT-Teams vor Ort einen kontrollierten Nachweisweg, um Guest WiFi wiederherzustellen, ohne weitreichende Änderungen an einem Live-System vorzunehmen.

Leitfaden lesen →

Enterprise Guest WiFi Einrichtungsleitfaden: VLAN Segmentierung, Sicherheit und Captive Portals

Dieser technische Leitfaden zeigt IT-Teams, wie sie Guest WiFi als kontrollierten Internetzugangsdienst unter Verwendung von VLAN Segmentierung, Firewall-Richtlinien und einem Captive Portal einrichten. Er erklärt zudem, wie die Registrierungsformulare und Onboarding-Steuerelemente von Purple eine angemessene Visitor Experience unterstützen, ohne die Sicherheitsgrenzen um Mitarbeiter-, Zahlungs- und Betriebssysteme zu schwächen.

Leitfaden lesen →

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.