Zum Hauptinhalt springen

Cisco Meraki und Gäste WiFi: Captive Portal Einrichtung mit Purple

Wie Cisco Meraki Access Points sowie MX- und Z-Serien-Geräte mit Purple Gäste WiFi zusammenarbeiten: externe Web-Authentifizierung, RADIUS und ein Walled Garden, mit einem Link zur Schritt-für-Schritt-Einrichtungsanleitung von Purple für die genaue Konfiguration.

Veröffentlicht Aktualisiert
📖 2 Min. Lesezeit402 Wörter5 Schlüsseldefinitionen

Video overview

Diesen Leitfaden anhören

Podcast-Transkript ansehen
Cisco Meraki Integration mit Purple WiFi - Ein Briefing für Senior Consultants Laufzeit: ca. 10 Minuten EINFÜHRUNG UND KONTEXT (ca. 1 Minute) Willkommen. Wenn Sie für ein Cisco Meraki Deployment verantwortlich sind und entscheiden müssen, ob Purple WiFi die richtige Guest-Intelligence-Ebene dafür ist, ist dieses Briefing genau das Richtige für Sie. Ich werde Ihnen genau erklären, wie die Integration funktioniert, was Sie konfigurieren müssen, wo die typischen Stolpersteine liegen und welche Rendite Sie realistischerweise erwarten können. Lassen Sie mich die Ausgangslage beschreiben. Cisco Meraki ist mit deutlichem Abstand die am weitesten verbreitete Cloud-verwaltete Wireless-Infrastruktur im Bereich der gehobenen Hotellerie, des Einzelhandels und des öffentlichen Sektors. Sie ist zuverlässig, skalierbar und ihr Cloud-Dashboard ist wirklich hervorragend. Aber die Sache ist die - die nativen Guest WiFi-Funktionen von Meraki sind funktional, nicht strategisch. Sie können einen Gast online bringen, aber Sie können keine aussagekräftigen First-Party-Daten erfassen, Sie können darauf keinen Marketing-Funnel aufbauen und Sie können Ihrem Vorstand definitiv keinen ROI nachweisen. Genau diese Lücke schließt Purple. TECHNISCHER DEEP-DIVE (ca. 5 Minuten) Sprechen wir über die Architektur. Die Integration von Purple und Meraki läuft über zwei verschiedene technische Ebenen ab, und das Verständnis beider Ebenen ist unerlässlich, bevor Sie auch nur eine einzige Konfigurationseinstellung anpassen. Die erste Ebene ist die Meraki Dashboard API - das ist die Provisionierungsebene. Purple nutzt die REST API von Meraki, um Ihren gesamten Access-Point-Bestand in einem einzigen Batch-Vorgang in das Purple Portal zu importieren. Sie authentifizieren sich mit Ihrem Meraki API-Key, den Sie im Bereich "Organisation" des Meraki-Dashboards unter "API und Webhooks" generieren. Sobald Purple diesen Key hat, kann es jeden Access Point, jedes Netzwerk und jede SSID-Konfiguration direkt aus Ihrer Meraki-Cloud abrufen. Bei einem Bestand von beispielsweise dreihundert Access Points in einer Hotelgruppe reduziert dies eine tagelange manuelle Konfiguration auf einen Aufwand, den Sie in weniger als einer Stunde erledigen können. Das ist keine unerhebliche betriebliche Einsparung. Die zweite Ebene ist die Authentifizierungs- und Captive Portal-Ebene - hier findet das eigentliche Gasterlebnis statt. Purple fungiert als externer Splash-Page-Anbieter und nutzt die Captive Portal API von Meraki. Wenn sich ein Gast mit Ihrer Guest-SSID verbindet, fängt Meraki dessen HTTP-Traffic ab und leitet ihn auf die von Purple gehostete Splash Page weiter - Ihr gebrandetes Captive Portal. Der Gast authentifiziert sich über die von Ihnen konfigurierte Methode: Social Login, E-Mail-Formular, SMS-Verifizierung oder eine Kombination daraus. Purple kommuniziert dann über RADIUS - Remote Authentication Dial-In User Service - zurück an Meraki, wobei Port 1812 für die Authentifizierung und Port 1813 für das Accounting genutzt wird. Sobald RADIUS die Authentifizierung bestätigt, gewährt Meraki dem Gast den vollen Netzwerkzugriff. Lassen Sie mich nun durch die spezifische Konfiguration des Meraki-Dashboards führen, denn hier kommt es auf die Details an. Navigieren Sie im Meraki-Dashboard zu Wireless und dann zu Access Control. Wählen Sie Ihre Gäste-SSID aus dem Dropdown-Menü aus. Stellen Sie die Sicherheit auf Open ein - ja, offen, da die Authentifizierung über die RADIUS- und Captive Portal-Ebene abgewickelt wird und nicht auf der 802.11-Verbindungsebene. Stellen Sie den Splash-Page-Typ auf Sign-on with my RADIUS server ein. Dies ist die entscheidende Auswahl - sie weist Meraki an, einen externen RADIUS-Server für die Authentifizierung zu verwenden und nicht die eigenen integrierten Optionen. Stellen Sie unter Advanced Splash Settings die Captive Portal-Stärke auf Block all access until sign-on is complete ein. Aktivieren Sie den Walled Garden - dies ist die Liste der Domains, die Gäste vor der Authentifizierung erreichen können. Diese muss die Plattform-Domains von Purple enthalten, damit die Splash-Page selbst geladen werden kann. Purple stellt in seiner Support-Dokumentation eine gepflegte Whitelist dieser Domains zur Verfügung. Für die Konfiguration des RADIUS-Servers müssen Sie zwei Server hinzufügen - Purple bietet primäre und sekundäre Endpunkte für Redundanz an. Der Authentifizierungsport ist 1812, und Sie verwenden das in Ihrem Purple Portal bereitgestellte RADIUS-Passwort. Fügen Sie entsprechende Einträge für das RADIUS-Accounting auf Port 1813 hinzu. Stellen Sie das Accounting-Intervall auf vier Minuten ein - dies ist wichtig für eine genaue Sitzungsverfolgung und Analysen. Stellen Sie den Server-Timeout auf fünf Sekunden mit einer Wiederholungsrate von drei ein. Konfigurieren Sie unter Advanced RADIUS Settings die Called-Station-ID und NAS-ID so, dass die AP-MAC-Adresse verwendet wird. Dies ist für die Standortanalysen von Purple von entscheidender Bedeutung - ohne diese Angabe kann Purple Sitzungen nicht genau bestimmten Access Points zuordnen und somit keine aussagekräftigen Analysen auf Etagenebene erstellen. Navigieren Sie dann zu Wireless, Splash Page. Geben Sie die benutzerdefinierte Splash-URL ein, die Sie in Ihrem Purple Portal erhalten haben - dies ist die URL Ihres gebrandeten Captive Portal. Konfigurieren Sie die Weiterleitungs-URL nach der Authentifizierung - in der Regel die Website Ihres Standorts oder eine bestimmte Landingpage. Es gibt noch eine zweite Komponente, die es wert ist, im Detail besprochen zu werden: PurpleConnex, die SecurePass-Lösung von Purple. Diese erstellt eine zweite SSID - typischerweise mit dem Namen PurpleConnex -, die als WPA2-Enterprise-Netzwerk unter Verwendung der RadSec-RADIUS-Server von Purple konfiguriert ist. RadSec ist RADIUS über TLS, was eine verschlüsselte Übertragung des Authentifizierungsverkehrs ermöglicht. Diese SSID ermöglicht in Kombination mit der Hotspot 2.0-Konfiguration - auch bekannt als Passpoint, dem Standard IEEE 802.11u - wiederkehrenden Gästen, sich automatisch wieder zu verbinden, ohne das Captive Portal erneut zu sehen. Ihr Gerät erkennt das Passpoint-Profil und verbindet sich nahtlos. Dies ist besonders wertvoll in Umgebungen, in denen Sie die Hürden einer erneuten Authentifizierung beseitigen möchten, wie beispielsweise in einem Hotel, in dem ein Gast für drei Nächte bleibt, oder bei einem Mitglied eines Einzelhandels-Treueprogramms, das wöchentlich vorbeikommt. Die Hotspot 2.0 - Konfiguration in Meraki erfordert, dass Sie den Betreibernamen auf PURPLE Doppelpunkt GB festlegen, die Domain-Liste auf securewifi.purple.ai konfigurieren und die von Purple spezifizierten Roaming Consortium OIs hinzufügen. Die NAI Realm wird mit der EAP-TTLS- und PAP-Authentifizierungsmethode konfiguriert. Dies ist alles im Support-Portal von Purple dokumentiert und ist unkompliziert, sobald Sie verstehen, was die einzelnen Felder bewirken. IMPLEMENTIERUNGSEMPFEHLUNGEN UND STOLPERSTEINE (ca. 2 Minuten) Lassen Sie mich Ihnen die drei häufigsten Fehlermuster nennen, die ich bei Meraki- und Purple-Bereitstellungen sehe, und wie Sie diese vermeiden können. Erstens: Fehlkonfiguration des Walled Garden. Wenn Ihre Walled-Garden-Liste unvollständig ist, sehen Gäste eine fehlerhafte Splash Page - das CSS wird nicht geladen, Bilder werden nicht gerendert und die Authentifizierung schlägt im Hintergrund fehl. Purple pflegt eine aktuelle Allowlist der erforderlichen Domains. Betrachten Sie diese Liste als ein dynamisches Dokument und überprüfen Sie sie, wann immer Purple ein Plattform-Update veröffentlicht. Ich empfehle, die Captive Portal - Erfahrung von einem Gastgerät auf einem separaten Netzwerksegment vor dem Go-live zu testen. Zweitens: RADIUS-Timeout-Einstellungen. Der standardmäßige Meraki RADIUS-Timeout ist für Cloud-gehostete RADIUS-Server oft zu niedrig eingestellt. Fünf Sekunden mit drei Wiederholungsversuchen ist die korrekte Konfiguration. Wenn Sie die Standardeinstellung von zwei Sekunden beibehalten, kommt es bei Spitzenlasten zu sporadischen Authentifizierungsfehlern - genau der schlechteste Zeitpunkt für eine Verschlechterung des Gästeerlebnisses. Drittens: Fehlkonfiguration von NAS-ID und Called-Station-ID. Das ist der Fehler, der Ingenieure am häufigsten einholt. Wenn Sie diese Felder falsch konfigurieren - oder auf den Standardwerten belassen -, kann die Analytics-Engine von Purple Sitzungen keinen bestimmten Access Points zuordnen. Sie erhalten dann zwar aggregierte Daten, aber keine Erkenntnisse auf Etagebene. Der Wert muss auf die AP-MAC-Adresse eingestellt werden, nicht auf den SSID-Namen oder eine andere Option. In Bezug auf die Compliance: Die Datenerfassung von Purple ist standardmäßig GDPR- und CCPA-konform. Das Captive Portal bietet einen Einwilligungsmechanismus, der den Anforderungen beider Verordnungen entspricht. Wenn Sie in einer PCI-DSS-Scope-Umgebung arbeiten - zum Beispiel in einem Hotel mit einem Zahlungsterminal im selben Netzwerksegment -, stellen Sie sicher, dass sich Ihre Gäste-SSID auf einem separaten VLAN mit entsprechenden Firewall-Regeln befindet. Der NAT-Modus von Meraki für die Client-IP-Zuweisung, welcher die empfohlene Einstellung ist, bietet ein gewisses Maß an Isolierung, aber Ihre Netzwerksegmentierungsarchitektur muss von Ihrem Sicherheitsteam unabhängig überprüft werden. SCHNELLE FRAGEN UND ANTWORTEN (ca. 1 Minute) Frage: Kann Purple sowohl in Meraki MX Security Appliances als auch in Wireless APs integriert werden? Antwort: Ja. Der Konfigurationsprozess ist im Wesentlichen identisch - die MX unterstützt dieselbe Splash Page- und RADIUS-Konfiguration wie die Wireless APs. Der Support-Artikel deckt die Konfigurationen für AP, MX und Z1 Teleworker Gateway ab. Frage: Wie lange dauert eine vollständige Bereitstellung für eine Hotelgruppe mit 50 Standorten? Antwort: Mit der automatisierten Bereitstellung über die Meraki API erfolgt der Import der Access Points in einem einzigen Vorgang pro Organisation. Die SSID- und RADIUS-Konfiguration kann über Netzwerke hinweg als Vorlage verwendet werden. Eine Bereitstellung an 50 Standorten sollte mit einem kompetenten Netzwerkingenieur in zwei bis drei Tagen Konfigurationsarbeit plus Testzeit realisierbar sein. Frage: Unterstützt Purple die neueren Wi-Fi 6 und Wi-Fi 6E Access Points von Meraki? Antwort: Ja. Die Integration erfolgt auf der Anwendungsschicht - RADIUS- und HTTP-Weiterleitung - und ist daher unabhängig von der Hardware-Generation. Purple funktioniert mit jedem Meraki AP, der die beschriebene Splash-Page- und RADIUS-Konfiguration unterstützt. ZUSAMMENFASSUNG UND NÄCHSTE SCHRITTE (ca. 1 Minute) Zusammenfassend lässt sich sagen: Die Integration von Cisco Meraki und Purple WiFi ist eine ausgereifte, gut dokumentierte Lösung, die die hervorragende Cloud-gesteuerte Infrastruktur von Meraki mit der Guest Intelligence und den Datenerfassungsfunktionen von Purple kombiniert. Die Integration nutzt zwei primäre Mechanismen - die Meraki Dashboard API für die automatisierte Bereitstellung und die Captive Portal API mit RADIUS-Authentifizierung für die Guest Experience-Schicht. Die drei wichtigsten Punkte, auf die Sie achten müssen, sind: Ihre Walled-Garden-Konfiguration, Ihre RADIUS-Timeout- und Wiederholungseinstellungen sowie Ihre NAS-ID-Konfiguration für präzise Standortanalysen. Der Business Case ist überzeugend. McDonald's Belgien, Walmart Kanada und Harrods sind bereits aktive Purple- und Cisco-Implementierungen. AGS Airports erzielte einen Return on Investment von 842 Prozent. Harrods verwandelte 600.000 WiFi-Logins in einen 57-fachen Return on Investment. Wenn Sie bereit sind, den nächsten Schritt zu gehen, erstellen Sie als Nächstes Ihren Meraki API-Schlüssel, melden sich im Purple Portal an und verwenden den Hardware-Import-Assistenten, um Ihre Access Points zu importieren. Von dort aus kann Ihr Purple-Account-Team Sie in einer einzigen Session durch die SSID- und RADIUS-Konfiguration führen. Vielen Dank für Ihre Zeit.

Teil unserer Kernserie: Captive Portal Leitfaden →

Cisco Meraki Access Points sowie die MX- und Z-Serien-Geräte werden über das Meraki Dashboard in der Cloud verwaltet und betreiben die Funkseite Ihres Netzwerks. Purple fügt die Gästeschicht darüber hinzu: das Captive Portal, das Ihre Besucher sehen, den Anmeldeprozess und die First-Party-Daten, die Sie erfassen. Es ersetzt keines Ihrer Meraki Geräte.

Wie Cisco Meraki mit Purple Gäste WiFi zusammenarbeitet

Purple ist ein Cloud-Overlay. Ihre Meraki Hardware betreibt weiterhin das WiFi; Purple steuert das Gästeerlebnis über zwei Standardmechanismen, die das Dashboard bereits unterstützt.

  • Externe Web-Authentifizierung. Sie verweisen die SSID auf eine von Purple gehostete, benutzerdefinierte Splash-Page und stellen den Splash-Modus auf Anmeldung mit einem RADIUS-Server ein. Ein neues Gerät wird auf der Splash-Page gehalten, bis sich der Besucher anmeldet, danach wird die Kontrolle wieder an Meraki übergeben.
  • RADIUS. Meraki prüft jede Anmeldung über den RADIUS-Service von Purple auf den Standard-Ports 1812 für die Authentifizierung und 1813 für das Accounting. Die Accounting-Daten sind die Basis für Ihre Besucheranalysen.

Ein Walled Garden, eine kurze Freigabeliste von Adressen, die ein Gerät vor der Anmeldung erreichen kann, ermöglicht das Laden der Splash-Page und den Abschluss aller Zahlungs- oder Social-Login-Schritte.

Das ist das gesamte Modell: Meraki bewegt die Pakete, Purple besitzt die Anmeldung und die Daten. Da es auf Standard-Web-Authentifizierung und RADIUS basiert, funktioniert es auf dieselbe Weise über Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet. Purple ist designbedingt hardwareunabhängig.

Was Sie benötigen

  • Ein Cisco Meraki Netzwerk (AP, MX oder Z-Serie) mit Administratorzugriff auf das Meraki Dashboard.
  • Einen Purple Standort, an dem Ihre Splash-Page und Ihr Anmeldeprozess eingerichtet sind.
  • Ihre Purple RADIUS-Details und Walled Garden-Adressen aus Ihrem Purple Dashboard.

Einrichtung mit Purple

Die genauen Dashboard-Einstellungen, der Access-Control-Splash-Modus, die RADIUS-Authentifizierungs- und Accounting-Server, der Walled Garden und die Splash-Page-URLs sind Schritt für Schritt in der Support-Anleitung von Purple dokumentiert, einschließlich der präzisen Werte, die eingegeben werden müssen.

Cisco Meraki AP / MX / Z1 Einrichtungsanleitung

Folgen Sie dieser Anleitung für die Konfiguration. Diese Seite erklärt, wie die Teile zusammenpassen, damit Sie wissen, was jeder Schritt bewirkt.

Was Sie erhalten

Sobald sich Gäste über Purple anmelden, wird jeder Besuch zu verifizierten First-Party-Daten mit bewusstem Opt-in: wer zu Besuch war, wie oft und wie man sie mit Erlaubnis erreichen kann. Das ist der Unterschied zwischen einem WiFi, das Menschen verbindet, und einem WiFi, das eine Marketing-Zielgruppe aufbaut, die Ihnen gehört. Purple ist DSGVO-konform (GDPR) und ISO 27001 zertifiziert, mit einer Ausfallsicherheit von 99,999 % an mehr als 80.000 Live-Standorten.

Schlüsseldefinitionen

Captive Portal

Die Anmeldeseite, die ein Besucher sieht, bevor er online geht. Purple hostet und betreibt sie; Meraki leitet Geräte dorthin weiter.

Die Gästeschicht, die Purple über Ihr Meraki WiFi legt.

Externe Web-Authentifizierung

Ein Splash-Page-Modus, der ein nicht authentifiziertes Gerät auf eine extern gehostete Anmeldeseite umleitet und den Vorgang fortsetzt, sobald sich der Besucher anmeldet.

Wie Meraki den Gast an die Purple Splash-Page übergibt.

RADIUS

Ein Standardprotokoll zur Überprüfung von Anmeldungen und zur Erfassung von Sitzungsdaten auf den Ports 1812 (Authentifizierung) und 1813 (Accounting).

Wie Meraki jeden Gast mit Purple abgleicht und Analysedaten liefert.

Walled Garden

Eine kurze Freigabeliste von Adressen, die ein Gerät erreichen kann, bevor es sich angemeldet hat.

Ermöglicht das Laden der Splash-Page, von Zahlungen und Social Logins vor der Authentifizierung.

Meraki Dashboard

Die Cloud-Managementkonsole von Cisco Meraki für Access Points, MX Security Appliances und Geräte der Z-Serie.

Wo die Meraki Gästekonfiguration vorgenommen wird.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.