Zum Hauptinhalt springen

How to Configure Guest WiFi and Captive Portals on Ruijie Networks

This technical guide details the configuration of guest WiFi and captive portals on Ruijie Networks hardware, covering both native cloud portals and external RADIUS integrations. It provides IT managers and network architects with actionable steps for VLAN isolation, walled garden setup, and third-party platform integration to drive analytics and revenue.

📖 6 Min. Lesezeit📝 1,432 Wörter🔧 2 ausgearbeitete Beispiele3 Übungsfragen📚 8 Schlüsseldefinitionen

Diesen Leitfaden anhören

Podcast-Transkript ansehen
So konfigurieren Sie Guest WiFi und Captive Portals auf Ruijie Networks Ein technisches Briefing von Purple - ca. 10 Minuten EINFÜHRUNG UND KONTEXT - 1 Minute Willkommen zum technischen Briefing von Purple. Ich bin Ihr Gastgeber, und in den nächsten zehn Minuten werden wir alles besprechen, was Sie über die Konfiguration von Guest WiFi und Captive Portals auf Ruijie Networks-Hardware wissen müssen. Wenn Sie IT-Manager, Netzwerkarchitekt oder Betriebsleiter in einem Hotel, einer Einzelhandelskette, einem Stadion oder einem Konferenzzentrum sind und Ruijie-Geräte vor Ort haben oder diese evaluieren, ist dieses Briefing genau das Richtige für Sie. Ruijie Networks ist einer der am schnellsten wachsenden Anbieter von Enterprise-Wireless-Lösungen weltweit. Die Controller der RG-WS-Serie, die Reyee EG-Gateways und die Cloud-managed Access Points sind mittlerweile in Tausenden von Standorten in Europa, dem Nahen Osten, Asien und darüber hinaus im Einsatz. Um Guest WiFi auf Ruijie-Hardware – insbesondere den Captive Portal-Teil – richtig einzurichten, müssen Sie jedoch vorab einige architektonische Entscheidungen verstehen. Treffen Sie diese Entscheidungen falsch, erhalten Sie ein Portal, das unter iOS abstürzt, Gäste, die sich nicht authentifizieren können, und ein Netzwerk, das entweder zu offen oder zu stark gesperrt ist. Lassen Sie uns das beheben. TECHNISCHER DEEP-DIVE - 5 Minuten Zuerst die Architektur. Ruijie bietet Ihnen drei verschiedene Bereitstellungsmodelle für Guest WiFi. Die Wahl des richtigen Modells hängt von Ihrer Skalierung und Ihrem Management-Ansatz ab. Modell eins ist das über die Ruijie Cloud oder JaCS verwaltete Portal. Dies ist die native, integrierte Option. Sie melden sich in der Ruijie Cloud an, navigieren zu "Device Config", dann "Basic", erstellen oder bearbeiten Ihre Guest SSID, aktivieren den Schalter "Authentication" und wählen "Captive Portal" als Modus. Die JaCS-Plattform von Ruijie, ihr auf das Gastgewerbe ausgerichtetes Managementsystem, unterstützt Hotel- und andere Szenarien und bietet Ihnen einen Drag-and-Drop-Portal-Builder mit Anmeldeoptionen wie One-Click-Zugang, Gutscheincodes und kontobasierter Anmeldung. Dies ist die richtige Wahl für kleinere Bereitstellungen – ein einzelnes Hotel, ein Boutique-Einzelhandelsgeschäft oder ein Konferenzzentrum, das eine schnelle, gebrandete Splash-Page ohne externe Abhängigkeiten wünscht. Modell zwei ist das externe Captive Portal über WISPr und RADIUS. Dies ist der Enterprise-Ansatz, den Sie benötigen, wenn Sie Ruijie in eine externe Guest WiFi-Intelligence-Plattform – wie Purple – integrieren möchten. Hier navigieren Sie in der Ruijie-Benutzeroberfläche zu "Auth and Account", wählen "Captive Portal", stellen den "Policy Mode" auf "External" und verweisen mit der "Portal Server URL" auf Ihre externe Plattform. Anschließend konfigurieren Sie eine RADIUS-Servergruppe mit den Zugangsdaten, die Ihre Plattform bereitstellt. Das WISPr-Protokoll übernimmt die Weiterleitung und den Authentifizierungs-Handshake zwischen dem Ruijie-Gateway und dem externen Portal. Dieses Modell lässt sich über Hunderte von Standorten hinweg skalieren, bietet Ihnen zentrale Analysen und ermöglicht Ihnen die Durchführung von GDPR-konformen Datenerfassungsprozessen. Modell drei ist der eigenständige AP-Modus. Die Reyee Access Points von Ruijie mit ReyeeOS Version 1.219 oder neuer können ein lokales Captive Portal ohne Gateway ausführen. Dies ist nützlich für temporäre Bereitstellungen oder kleine Standorte ohne einen EG-Router. Nun zu dem entscheidenden Punkt, den die meisten Anleitungen überspringen: die VLAN-Isolierung. Wenn Sie eine Gäste-SSID auf Ruijie erstellen, haben Sie zwei Weiterleitungsoptionen – den NAT-Modus und den VLAN-Modus. Der NAT-Modus ist einfacher. Das Gateway weist den Gäste-Geräten Adressen aus einem dedizierten Pool zu, standardmäßig meist 192.168.23.0/24, und der gesamte Gäste-Traffic wird per NAT ins Internet geleitet. Das funktioniert, bietet Ihnen aber weniger Kontrolle. Der VLAN-Modus ist die richtige Wahl für jede professionelle Bereitstellung. Sie weisen die Gäste-SSID einem dedizierten VLAN zu – beispielsweise VLAN 100 – und verwenden ACLs auf dem Gateway, um zu verhindern, dass der Gäste-Traffic Ihr Unternehmens-VLAN erreicht. Das CLI-Befehlsmuster sieht wie folgt aus: Sie erstellen eine erweiterte Access-Liste, blockieren den IP-Traffic von Ihrem Gäste-Subnetz zu Ihrem Unternehmens-Subnetz, erlauben alles andere und wenden diese Access-Liste eingehend auf der BVI-Schnittstelle für Gäste an. Dies ist dasselbe Prinzip, das Sie auch bei Cisco Meraki, HPE Aruba oder Ruckus anwenden würden – Ruijie hat lediglich seine eigene CLI-Syntax. Sicherheitsstandards sind hier wichtig. Ruijie unterstützt WPA3-Personal und den WPA2/WPA3-Mischmodus auf Gäste-SSIDs. Für ein Gäste-Netzwerk, bei dem Sie einen reibungslosen Zugriff wünschen, verwenden Sie in der Regel eine offene SSID mit Captive Portal-Authentifizierung anstelle eines Pre-Shared Keys. Das Captive Portal wird zu Ihrer Authentifizierungsebene. Wenn Sie stärkere Sicherheit benötigen – beispielsweise für eine Umgebung im Gesundheitswesen oder im Finanzsektor –, können Sie IEEE 802.1X darüberlegen und EAP-TLS oder PEAP mit einem RADIUS-Server für die zertifikatsbasierte oder anmeldedatenbasierte Authentifizierung nutzen. Die Controller der RG-WS-Serie von Ruijie unterstützen vollständiges 802.1X mit dynamischer VLAN-Zuweisung. Das bedeutet, dass Sie basierend auf RADIUS-Attributen unterschiedliche VLANs an verschiedene Benutzergruppen verteilen können. Der Walled Garden – oder die Allowlist – ist ein weiterer Bereich, der oft zu Fehlern führt. Bevor sich ein Gast über das Captive Portal authentifiziert, kann sein Gerät nur Domains erreichen, die Sie explizit auf die Whitelist gesetzt haben. Mindestens müssen Sie die Domain und IP-Adresse Ihrer Portal-Plattform, alle von Ihnen genutzten Social-Login-Anbieter und Apples Endpunkt zur Erkennung von Captive Portals (captive.apple.com) zulassen. Wenn Sie Letzteres vergessen, wird auf iOS-Geräten ein fehlerhaftes Portal angezeigt. Sie konfigurieren die Allowlist in der Ruijie Cloud unter „Auth and Account“ und dann „Allowlist“. IMPLEMENTIERUNGSEMPFEHLUNGEN UND STOLPERSTEINE – 2 Minuten Hier sind die vier Entscheidungen, die darüber entscheiden, ob Ihre Ruijie Gäste-WiFi-Bereitstellung erfolgreich ist oder scheitert. Entscheidung eins: natives Portal versus externe Plattform. Wenn Sie mehr als fünf Standorte betreiben oder First-Party-Daten für das Marketing erfassen müssen, nutzen Sie eine externe Plattform. Purple beispielsweise fungiert als hardwareunabhängiges Cloud-Overlay in über 80.000 Live-Veranstaltungsorten. Sie leiten Ihr Ruijie-Gateway auf die Portal-URL von Purple weiter, konfigurieren die RADIUS-Anmeldedaten und erhalten zentrale Analysen, GDPR-konforme Datenerfassung und CRM-Integrationen – und das alles, ohne die Ruijie-Hardware jemals wieder anfassen zu müssen. Purple hat allein im Jahr 2024 440 Millionen Logins verarbeitet und ist nach ISO 27001 zertifiziert, sodass das Thema Compliance abgedeckt ist. Entscheidung zwei: NAT versus VLAN. Verwenden Sie für Produktivumgebungen immer den VLAN-Modus. Der NAT-Modus ist für einen Proof of Concept in Ordnung, aber der VLAN-Modus bietet Ihnen eine echte Layer-3-Isolierung, eine einfachere Verwaltung der Firewall-Richtlinien und die Möglichkeit, QoS-Richtlinien pro VLAN anzuwenden. Entscheidung drei: Bandbreitenmanagement. Die EG-Gateways von Ruijie verfügen über integrierte QoS-Steuerungen. Legen Sie Download- und Upload-Limits pro Benutzer auf der Gäste-SSID fest – in der Regel zwei bis fünf Megabit pro Sekunde Download für ein Standard-Gästenetzwerk. Dies verhindert, dass ein einzelner Gast, der 4K-Videos streamt, das Erlebnis für alle anderen beeinträchtigt. Wenn Sie eine externe Plattform nutzen, deaktivieren Sie Client Escape auf der Ruijie-Seite, um sicherzustellen, dass die Bandbreitensteuerungen der Plattform korrekt greifen. Entscheidung vier: Sitzungs-Timeout und erneute Authentifizierung. Legen Sie ein sinnvolles Sitzungs-Timeout fest – acht bis 24 Stunden für das Gastgewerbe, kürzer für den Einzelhandel oder Veranstaltungen. Bei Ruijie können Sie dies pro Portal-Richtlinie konfigurieren. Kombinieren Sie dies mit einer Redirect-URL nach dem Login, damit Gäste nach dem Verbinden auf der Website Ihres Veranstaltungsorts oder einer Werbeseite landen. Der häufigste Fehler, den ich sehe, ist, dass Teams ein Captive Portal bereitstellen, ohne es gleichzeitig auf iOS und Android zu testen. Apple und Google haben beide Mechanismen zur Erkennung von Captive Portals, die sich unterschiedlich verhalten. Testen Sie beide vor dem Go-Live. Der zweithäufigste Fehler ist das Vergessen, die Portal-Konfiguration mit dem EG-Produkt in JaCS zu synchronisieren – es gibt eine explizite Schaltfläche „Synchronisieren“, auf die Sie nach dem Erstellen oder Bearbeiten eines Portals klicken müssen, da das Gateway die Änderungen sonst nicht übernimmt. SCHNELLE FRAGEN UND ANTWORTEN – 1 Minute Lassen Sie mich die Fragen durchgehen, die mir am häufigsten gestellt werden. Können Ruijie APs ein Captive Portal ohne Gateway betreiben? Ja, ab ReyeeOS 1.219 oder neuer, aber der Funktionsumfang ist im Vergleich zu Gateway-basierten Bereitstellungen eingeschränkt. Unterstützt Ruijie 802.1X für Gästenetzwerke? Ja, die Controller der RG-WS-Serie unterstützen vollständiges 802.1X mit dynamischer VLAN-Zuweisung über RADIUS. Kann ich Ruijie mit Purple integrieren? Ja. Konfigurieren Sie den externen Captive Portal-Modus, leiten Sie die Portal-URL auf den Endpunkt von Purple weiter, richten Sie die RADIUS-Servergruppe mit den Anmeldedaten von Purple ein und fügen Sie die Domains von Purple zur Whitelist hinzu. Die hardwareunabhängige Architektur von Purple erledigt den Rest. Funktioniert WPA3 mit Captive Portals? Ja. Sie betreiben eine offene SSID für den Captive Portal-Ablauf. WPA3 gilt für authentifizierte SSIDs. Bei Gastnetzwerken ist das Portal selbst die Authentifizierungsebene. ZUSAMMENFASSUNG UND NÄCHSTE SCHRITTE - 1 Minute Zusammenfassend lässt sich sagen: Ruijie Networks bietet Ihnen eine leistungsstarke, flexible Plattform für die Bereitstellung von Gast-WiFi und Captive Portals. Die drei Bereitstellungsmodelle – natives Cloud-Portal, externes RADIUS-basiertes Portal und eigenständiger AP – decken alles ab, vom Boutique-Hotel an einem einzelnen Standort bis hin zu einer Einzelhandelskette mit mehreren Standorten. Die wichtigsten Entscheidungen betreffen die VLAN-Isolierung über NAT, eine externe Plattform für alle Anwendungsfälle mit mehreren Standorten oder Datenerfassung sowie die korrekte Walled-Garden-Konfiguration, um iOS-Authentifizierungsfehler zu vermeiden. Ihre nächsten Schritte: Überprüfen Sie Ihre aktuellen Ruijie-Firmware-Versionen, um die ReyeeOS-Kompatibilität zu bestätigen, entscheiden Sie, ob Sie eine native oder externe Portal-Verwaltung benötigen, und wenn Sie mehr als fünf Standorte betreiben oder Analysen benötigen, sprechen Sie mit Purple über die Integration ihrer Plattform in Ihre Ruijie-Infrastruktur. Die Integrationsdokumentation von Purple finden Sie unter purple.ai, wo Sie auch eine Demo anfordern können. Vielen Dank fürs Zuhören. Wir sehen uns beim nächsten Briefing.

📚 Teil unserer Kernserie: Captive Portal Guide

header_image.png

Executive Summary

Die Konfiguration von Gäste-WiFi und Captive Portals auf Hardware von Ruijie Networks erfordert ein klares Verständnis der Plattformarchitektur, insbesondere der Wahl zwischen nativen Cloud-Portalen und externen RADIUS-Integrationen. Dieser technische Leitfaden bietet IT-Managern, Netzwerkarchitekten und Betriebsleitern von Veranstaltungsorten die entscheidenden Schritte zur Bereitstellung sicherer, isolierter und skalierbarer Gästenetzwerke mit Ruijie RG-WS-Controllern und Reyee EG-Gateways. Wir behandeln den Übergang von der einfachen NAT-Weiterleitung zur robusten VLAN-Isolierung, die Konfiguration externer Captive Portals über WISPr und die Integration von Drittanbieter-Plattformen wie Purple, um First-Party-Daten zu erfassen und den Umsatz zu steigern. Unabhängig davon, ob Sie ein einzelnes Hotel oder ein standortübergreifendes Einzelhandelsportfolio verwalten, bietet dieser Leitfaden die praktischen, herstellerneutralen Konfigurationsschritte, die für den Aufbau eines konformen und leistungsstarken drahtlosen Netzwerks erforderlich sind.

Technischer Deep-Dive

Ruijie Networks bietet eine robuste, professionelle Wireless-Architektur, die mehrere Bereitstellungsmodelle für den Gästezugang unterstützt. Die Kernentscheidung für jeden Netzwerkarchitekten ist die Auswahl des geeigneten Authentifizierungsflusses und der Isolationsstrategie.

Captive Portal Bereitstellungsmodelle

Ruijie unterstützt drei verschiedene Bereitstellungsmodelle für Captive Portals, die jeweils für unterschiedliche betriebliche Anforderungen geeignet sind:

  1. Natives Cloud-Portal (Ruijie JaCS): Die integrierte Ruijie Cloud-Plattform, insbesondere die JaCS-Schnittstelle für das Gastgewerbe, bietet einen Drag-and-Drop-Portal-Builder. Dieses Modell wird unter „Device Config“ konfiguriert, wo die SSID-Authentifizierung auf Captive Portal eingestellt ist. Es unterstützt grundlegende Anmeldeoptionen wie One-Click-Zugang und Gutscheincodes. Dies eignet sich für Einzelstandorte, die keine tiefgehenden Analysen oder externen CRM-Integrationen erfordern.
  2. Externes Captive Portal (WISPr/RADIUS): Für Unternehmensbereitstellungen, standortübergreifenden Einzelhandel und große öffentliche Veranstaltungsorte ist das externe Portalmodell zwingend erforderlich. Dieser Ansatz verwendet das WISPr-Protokoll, um den Gästeverkehr auf eine Drittanbieter-Plattform wie Purple umzuleiten. Die Authentifizierung erfolgt über eine externe RADIUS-Servergruppe mit PAP-Verschlüsselung. Dieses Modell ermöglicht eine fortschrittliche Datenerfassung, ein GDPR-Konformitätsmanagement und eine nahtlose Integration in bestehende Marketing-Systeme.
  3. Standalone AP Portal: Ruijie Reyee Access Points mit ReyeeOS 1.219 oder höher unterstützen ein lokalisiertes Captive Portal, ohne dass ein EG-Gateway erforderlich ist. Dies ist eine Fallback-Option für temporäre Bereitstellungen, bietet jedoch nicht die robusten QoS- und Isolationsfunktionen einer Controller-basierten Architektur.

architecture_overview.png

Netzwerkisolation: NAT versus VLAN

Die wichtigste architektonische Entscheidung ist die Frage, wie der Gast-Traffic vom Unternehmensnetzwerk isoliert werden soll. Ruijie bietet zwei Weiterleitungsmodi für Gast-SSIDs:

  • NAT-Modus: Das Gateway weist IP-Adressen aus einem dedizierten Pool zu (standardmäßig 192.168.23.0/24) und führt eine Network Address Translation durch, bevor der Traffic ins Internet geleitet wird. Diese Methode ist zwar einfach zu implementieren, bietet jedoch nur eingeschränkte Sichtbarkeit und Kontrolle über den Gast-Traffic auf Layer 3.
  • VLAN-Modus: Der empfohlene Unternehmensstandard. Die Gast-SSID wird einem dedizierten VLAN (z. B. VLAN 100) zugewiesen. Das Reyee EG-Gateway oder der RG-WS-Controller verwendet Access Control Lists (ACLs), um eine strikte Isolation durchzusetzen. Es muss eine erweiterte ACL konfiguriert werden, um IP-Traffic vom Gast-Subnetz zum Unternehmensnetzwerk zu blockieren, während der ausgehende Internetzugriff erlaubt wird. Dieser Ansatz entspricht den Prinzipien von Enterprise WiFi Security: A Complete Guide for 2026 .

Walled Garden Konfiguration

Bevor ein Gast die Authentifizierung über das Captive Portal abschließt, befindet sich sein Gerät in einem eingeschränkten Zustand. Ein Walled Garden (eine Whitelist) muss konfiguriert werden, um den Zugriff auf wichtige Dienste zu ermöglichen. Wenn Sie eine externe Plattform nutzen, müssen Sie die Domain der Plattform, die IP-Adressen und die Authentifizierungs-Endpunkte aller Social-Login-Anbieter (wie Facebook oder Google) hinzufügen. Besonders wichtig ist die Aufnahme von captive.apple.com, um sicherzustellen, dass iOS-Geräte den Mini-Browser des Captive Portals korrekt aktivieren.

captive_portal_flow.png

Implementierungsleitfaden

Die Bereitstellung eines externen Captive Portals auf Ruijie-Hardware erfordert eine präzise Konfiguration der SSID, der Authentifizierungsrichtlinien und der Netzwerkisolationsschichten. Befolgen Sie diese Schritte, um Ruijie mit einer externen Plattform wie Purple zu integrieren.

Schritt 1: Konfigurieren der Gast-SSID und des VLANs

  1. Melden Sie sich in der Ruijie Cloud oder auf der lokalen eWeb-Benutzeroberfläche Ihres Controllers an.
  2. Navigieren Sie zu den Wireless-Einstellungen und erstellen Sie eine neue SSID mit einem für Ihren Standort passenden Namen.
  3. Stellen Sie den Sicherheitsmodus auf "Open". Das Captive Portal dient als Authentifizierungsmechanismus.
  4. Weisen Sie die SSID Ihrem dafür vorgesehenen Gast-VLAN zu. Stellen Sie sicher, dass die entsprechende VLAN-Schnittstelle auf Ihrem EG-Gateway mit einem DHCP-Bereich konfiguriert ist.

Schritt 2: Konfigurieren der externen Captive Portal Richtlinie

  1. Navigieren Sie zum Bereich „Auth & Account“.
  2. Wählen Sie Captive Portal unter dem Menü „Authentication“.
  3. Erstellen Sie eine neue Richtlinie und setzen Sie den „Policy Mode“ auf „External“.
  4. Wählen Sie die in Schritt 1 erstellte Guest SSID aus.
  5. Geben Sie die Portal-Server-URL ein, die von Ihrer externen Plattform bereitgestellt wird (z. B. der Portal-Endpunkt von Purple).
  6. Konfigurieren Sie die RADIUS-Servergruppe mit den IP-Adressen, Ports (normalerweise 1812 für die Authentifizierung und 1813 für das Accounting) und den von Ihrer Plattform bereitgestellten Shared Secrets.

Schritt 3: Walled Garden implementieren

  1. Suchen Sie im Bereich „Auth & Account“ die Konfiguration für die „Allowlist“.
  2. Fügen Sie die erforderlichen Domains und IP-Adressen für Ihre externe Plattform hinzu.
  3. Fügen Sie die Domains für alle Social-Identity-Anbieter hinzu, die Sie verwenden möchten.
  4. Stellen Sie sicher, dass Standard-Domains zur Erkennung von Captive Portals zugelassen sind.

Schritt 4: ACL-Isolierung erzwingen

Verbinden Sie sich mit der Befehlszeilenschnittstelle (CLI) Ihres Ruijie-Gateways oder -Controllers, um die Isolations-ACL zu konfigurieren. Dieser Schritt stellt sicher, dass Gäste keine internen Ressourcen erreichen können.

Ruijie(config)# access-list extended 107
Ruijie(config-ext-nacl)# deny ip 192.168.100.0 0.0.0.255 192.168.10.0 0.0.0.255
Ruijie(config-ext-nacl)# permit ip any any
Ruijie(config-ext-nacl)# exit
Ruijie(config)# interface BVI 100
Ruijie(config-if-BVI 100)# access-group 107 in

Best Practices

Um ein zuverlässiges und sicheres Gäste-WiFi-Erlebnis zu gewährleisten, halten Sie sich an diese branchenüblichen Best Practices:

  • Externe Authentifizierung für Skalierbarkeit nutzen: Wenn Sie mehrere Standorte verwalten oder detaillierte Guest WiFi -Analysen benötigen, umgehen Sie das native Portal und nutzen Sie eine externe RADIUS-Integration. Plattformen wie Purple bieten eine hardwareunabhängige Verwaltung, mit der Sie das Gästeerlebnis über Ruijie-, Cisco Meraki-, HPE Aruba- und Ruckus-Hardware hinweg standardisieren können.
  • Gestaffelte Bandbreite implementieren: Nutzen Sie die QoS-Funktionen des Ruijie EG-Gateways, um Bandbreitenbegrenzungen pro Benutzer durchzusetzen. Bieten Sie eine kostenlose Basisstufe an (z. B. 5 Mbps) und binden Sie über Ihr externes Portal ein Zahlungs-Gateway ein, um eine kostenpflichtige Premium-Stufe mit hoher Geschwindigkeit anzubieten. Dies schafft eine direkte Einnahmequelle aus Ihrer Infrastruktur.
  • Konfigurationen synchronisieren: Wenn Sie die Ruijie JaCS-Plattform verwenden, müssen Sie nach dem Ändern einer Captive Portal-Richtlinie explizit auf die Schaltfläche „Synchronise“ klicken. Andernfalls erhält das EG-Gateway die aktualisierte Konfiguration nicht, was zu einem inkonsistenten Verhalten des Portals führt.
  • Datenschutzbestimmungen einhalten: Stellen Sie sicher, dass Ihr Captive Portal explizite Opt-ins mit bewusster Zustimmung für Marketingkommunikation enthält. Bei der Verwendung von Purple übernimmt die Plattform automatisch die GDPR- und CCPA-Konformität und bietet eine sichere Datenschutzebene. Detaillierte Anforderungen finden Sie im Leitfaden The Network Administrator’s Guide to GDPR and Guest Data Privacy Compliance .

Fehlerbehebung & Risikominderung

Selbst bei sorgfältiger Konfiguration kann es bei der Bereitstellung von Captive Portals zu Problemen kommen. Hier sind die häufigsten Fehlerszenarien und deren Behebung:

  • iOS-Geräte zeigen das Portal nicht an: Dies ist fast immer ein Problem mit dem Walled Garden. Apple-Geräte prüfen captive.apple.com, um festzustellen, ob sie sich hinter einem Portal befinden. Wenn diese Domain blockiert ist, geht das Gerät davon aus, dass es vollen Internetzugang hat, und startet den Captive Network Assistant nicht. Überprüfen Sie Ihre Allowlist-Konfiguration.
  • Gäste können sich nicht über RADIUS authentifizieren: Überprüfen Sie das RADIUS Shared Secret und die Portkonfigurationen auf dem Ruijie-Gateway. Stellen Sie sicher, dass die öffentliche IP-Adresse des Gateways auf Ihrer externen Plattform korrekt registriert ist. Nutzen Sie die Ruijie-Diagnosetools, um die RADIUS-Erreichbarkeit zu überprüfen.
  • Bandbreitenbegrenzungen werden ignoriert: Wenn Sie eine externe Plattform zur Durchsetzung von Bandbreitenstufen nutzen, müssen Sie die Funktion "Client Escape" auf dem Ruijie-Gateway deaktivieren. Wenn Client Escape aktiv ist, umgeht das Gateway unter Umständen die QoS-Anweisungen der externen Plattform.
  • Gast-Traffic gelangt in das Unternehmensnetzwerk: Überprüfen Sie Ihre ACL-Konfiguration. Stellen Sie sicher, dass die erweiterte Access-Liste eingehend auf dem richtigen VLAN- oder BVI-Interface angewendet wird. Testen Sie die Isolierung, indem Sie ein Gerät mit der Gast-SSID verbinden und versuchen, eine bekannte interne IP-Adresse anzupingen.

ROI & geschäftlicher Nutzen

Die Bereitstellung eines robusten Captive Portals auf Ruijie-Hardware verwandelt das Gast-WiFi von einem Kostenfaktor in einen messbaren Geschäftswert. Durch die Integration einer externen WiFi Analytics -Plattform wie Purple können Veranstaltungsorte erhebliche Renditen erzielen.

  • Erfassung von First-Party-Daten: Das Captive Portal fungiert als primärer Datenerfassungspunkt. Indem sie kostenloses WiFi im Austausch gegen eine E-Mail-Adresse oder einen Social-Login anbieten, bauen Veranstaltungsorte eine reichhaltige Datenbank mit Kundenprofilen auf. Diese Daten speisen zielgerichtete Marketingkampagnen und steigern den Customer Lifetime Value.
  • Operative Effizienz: Das zentrale Cloud-Management über Ruijie Cloud und Purple reduziert den Zeitaufwand für IT-Teams bei der Behebung lokaler Netzwerkprobleme. Da das Overlay hardwareunabhängig ist, können Sie Access Points aktualisieren oder austauschen, ohne Ihren gesamten Analytics-Stack neu aufbauen zu müssen.
  • Direkte Umsatzgenerierung: Die Implementierung von gestuften Bandbreitenmodellen ermöglicht es Veranstaltungsorten, das Netzwerk direkt zu monetarisieren. So implementierte beispielsweise AGS Airports eine gestufte WiFi-Strategie und erzielte eine Investitionsrendite von 842 %.
  • Verbessertes Besuchererlebnis: Ein nahtloser, gebrandeter Login-Prozess steigert die Kundenzufriedenheit. In Branchen wie dem Gastgewerbe und dem Einzelhandel ist eine zuverlässige Konnektivität eine Grunderwartung; eine sichere Bereitstellung stärkt das Markenvertrauen.

Schlüsseldefinitionen

Captive Portal

Eine Webseite, die ein Benutzer eines öffentlichen Netzwerks ansehen und mit der er interagieren muss, bevor ihm der Zugriff gewährt wird.

Der primäre Mechanismus zur Authentifizierung von Gästen und zur Erfassung von First-Party-Daten in einem drahtlosen Ruijie-Netzwerk.

RADIUS

Remote Authentication Dial-In User Service. Ein Netzwerkprotokoll, das eine zentrale Verwaltung von Authentifizierung, Autorisierung und Accounting bietet.

Wird verwendet, um Ruijie-Gateways sicher mit externen Plattformen wie Purple für die Gästebewertung zu verbinden.

Walled Garden

Eine Whitelist von Domains und IP-Adressen, auf die ein Gästegerät zugreifen kann, bevor die Authentifizierung am Captive Portal abgeschlossen ist.

Unerlässlich, damit Social-Login-Anbieter und Mechanismen zur Erkennung von Captive Portals (wie Apples CNA) funktionieren können.

VLAN Isolation

Die Praxis, den Gast-Traffic einem separaten Virtual Local Area Network zuzuweisen und Access Control Lists zu verwenden, um die Kommunikation mit internen Unternehmensnetzwerken zu verhindern.

Der Standard-Sicherheitsstatus für Enterprise-Gast-WiFi-Bereitstellungen auf Ruijie-Hardware.

WISPr

Wireless Internet Service Provider Roaming. Ein Protokoll, das es Benutzern ermöglicht, zwischen verschiedenen Mobilfunkanbietern zu wechseln, und das häufig für die Weiterleitung zu externen Captive Portals verwendet wird.

Der zugrunde liegende Mechanismus, den Ruijie verwendet, wenn die Captive Portal-Richtlinie auf den externen Modus eingestellt ist.

Ruijie JaCS

Die Cloud-Management-Plattform von Ruijie, die speziell auf das Gastgewerbe und Hotelszenarien zugeschnitten ist und native Tools zur Erstellung von Captive Portals bietet.

Wird für die Verwaltung von Bereitstellungen an einzelnen Standorten verwendet, die keine externen Datenerfassungsplattformen erfordern.

Reyee EG Gateway

Die Produktlinie von Ruijie für Enterprise-Sicherheitsrouter, die das Routing, Firewall-Richtlinien und die Weiterleitung zum Captive Portal für das drahtlose Netzwerk übernehmen.

Die zentrale Hardwarekomponente, auf der ACLs und RADIUS-Konfigurationen in einer Ruijie-Bereitstellung angewendet werden.

Client Escape

Eine Funktion auf Ruijie-Gateways, die es Clients bei Aktivierung ermöglichen kann, bestimmte QoS- oder Portal-Einschränkungen zu umgehen.

Muss deaktiviert werden, wenn eine externe Plattform zur Durchsetzung von gestaffelten Bandbreitenbegrenzungen verwendet wird.

Ausgearbeitete Beispiele

Ein Hotel mit 200 Zimmern, das Ruijie RG-AP Access Points und ein EG Gateway einsetzt, muss kostenloses Guest WiFi anbieten und gleichzeitig E-Mail-Adressen für seine Marketing-Datenbank erfassen. Zudem ist eine strikte Isolierung vom Netzwerk des Property-Management-Systems (PMS) erforderlich.

Das IT-Team konfiguriert eine neue Open SSID, die VLAN 100 zugewiesen ist. Auf dem EG Gateway konfigurieren sie eine erweiterte ACL, um den Datenverkehr von VLAN 100 zum PMS-VLAN zu blockieren, und wenden diese eingehend auf der Guest-Schnittstelle an. Sie setzen die Captive Portal-Richtlinie auf den externen Modus und verweisen mit der Portal-Server-URL auf die Plattform von Purple. Sie konfigurieren die RADIUS-Servergruppe mit den Zugangsdaten von Purple und fügen die Domains von Purple zur Whitelist hinzu. Die Purple-Plattform übernimmt die gebrandete Splash-Page und den Workflow zur E-Mail-Erfassung.

Kommentar des Prüfers: Dieser Ansatz nutzt korrekterweise die VLAN-Isolierung anstelle von einfachem NAT, was die Sicherheit für das PMS gewährleistet. Durch die Nutzung eines externen Portals über RADIUS erhält das Hotel DSGVO-konforme Datenerfassungsfunktionen, die das native Ruijie-Portal auf Enterprise-Ebene nicht bieten kann.

Eine Einzelhandelskette mit 50 Standorten führt Ruijie-Hardware ein. Kunden berichten, dass beim Verbinden mit dem Guest WiFi auf ihren iPhones der Anmeldebildschirm nicht automatisch erscheint, sodass sie manuell einen Browser öffnen müssen.

Der Netzwerkadministrator meldet sich in der Ruijie Cloud an, navigiert zu "Auth & Account" und öffnet die Whitelist-Konfiguration. Er fügt "captive.apple.com" zur Walled-Garden-Liste hinzu und synchronisiert die Konfiguration mit allen EG Gateways im gesamten Bestand.

Kommentar des Prüfers: Dies behebt den klassischen Fehler des Captive Network Assistant (CNA). iOS-Geräte benötigen Zugriff auf bestimmte Apple-Endpunkte, um das automatische Portal-Pop-up auszulösen. Das Hinzufügen dieser Adresse zum Walled Garden ist ein obligatorischer Schritt für jede Captive Portal-Bereitstellung.

Übungsfragen

Q1. Sie stellen Ruijie WiFi in einem Stadion bereit. Sie müssen Fandaten für das Marketing erfassen und ein Bandbreitenlimit von 5 Mbps pro Benutzer durchsetzen. Sollten Sie das native Ruijie-Portal oder eine externe Plattform verwenden, und wie setzen Sie die Bandbreite durch?

Hinweis: Berücksichtigen Sie die Skalierung der Bereitstellung und die Anforderungen an die Datenerfassung.

Musterlösung anzeigen

Sie müssen eine externe Plattform wie Purple für die Datenerfassung und Marketing-Integration nutzen. Um die Bandbreite durchzusetzen, konfigurieren Sie die QoS-Einstellungen auf dem Ruijie EG-Gateway für die Gäste-SSID und stellen Sie sicher, dass die Funktion "Client Escape" deaktiviert ist, damit die Richtlinien der externen Plattform eingehalten werden.

Q2. Ein Kunde beschwert sich, dass sein Gästenetzwerk unsicher ist, weil die SSID auf "Open" eingestellt ist. Er bittet Sie, einen Pre-Shared Key (WPA2-Personal) parallel zum Captive Portal zu implementieren. Was raten Sie ihm?

Hinweis: Berücksichtigen Sie die Benutzererfahrung und den Zweck des Captive Portals.

Musterlösung anzeigen

Weisen Sie den Kunden darauf hin, dass das Hinzufügen eines Pre-Shared Keys bei öffentlichen Gästenetzwerken unnötige Hürden schafft, ohne die Sicherheit signifikant zu verbessern, da der Schlüssel ohnehin öffentlich geteilt werden muss. Das Captive Portal selbst dient als Authentifizierungs- und Autorisierungsebene. Für echte Sicherheit sollte WPA3-Enterprise mit 802.1X verwendet werden, was jedoch für den öffentlichen Gästezugang selten geeignet ist.

Q3. Nach dem Konfigurieren einer neuen externen Captive Portal-Richtlinie in der Ruijie Cloud und der Ausrichtung auf Purple sehen Gäste immer noch die standardmäßige Ruijie-Anmeldeseite. Was ist die wahrscheinlichste Ursache?

Hinweis: Denken Sie an den Prozess der Konfigurationsbereitstellung in der Ruijie-Benutzeroberfläche.

Musterlösung anzeigen

Der Administrator hat die Konfiguration wahrscheinlich in der Ruijie Cloud gespeichert, aber vergessen, auf die Schaltfläche "Synchronisieren" zu klicken. Die Konfiguration wurde nicht an das lokale EG-Gateway übertragen, sodass dieses immer noch das standardmäßige lokale Portal anzeigt.