Behebung des Fehlers "Verbunden, aber kein Internet" im Gäste-WiFi
Dieser maßgebliche technische Referenzleitfaden erklärt, wie durch überlastete Netzwerke verursachte DNS-Timeouts den Fehler "Verbunden, kein Internet" im Gäste-WiFi auslösen. Er bietet Netzwerkarchitekten und IT-Managern umsetzbare Implementierungsschritte für den Einsatz von Enterprise DNS-Filtern, um diese Engpässe zu beheben und das Onboarding von Gästen zu verbessern.
Video overview
Diesen Leitfaden anhören
Podcast-Transkript ansehen
Teil unserer Kernserie: Gäste-WiFi Leitfaden →
- Executive Summary
- Technische Detailanalyse
- Der Erkennungsmechanismus für Captive Portals
- Warum Überlastung DNS-Timeouts auslöst
- Die Rolle des Enterprise-DNS-Filters
- Implementierungsleitfaden
- 1. Platzierung des Resolvers und Latenzoptimierung
- 2. Whitelisting für Captive Portal (Passthrough)
- 3. TTL-Tuning und Cache-Management
- 4. Integration in die bestehende Infrastruktur
- Best Practices
- Fehlerbehebung & Risikominderung
- ROI & geschäftliche Auswirkungen

Executive Summary
Für CTOs und Netzwerkarchitekten, die hochfrequentierte Standorte - wie in den Bereichen Retail , Hospitality , Healthcare und Transport - betreuen, ist der Fehler "Verbunden, kein Internet" in Guest WiFi Netzwerken eine ständige betriebliche Herausforderung. Während dieser Fehler oft fälschlicherweise als AP-Hardwarefehler oder unzureichende Upstream-Bandbreite diagnostiziert wird, liegt die Ursache in Enterprise-Umgebungen typischerweise in einem DNS-Timeout aufgrund von Netzwerküberlastung.
Wenn Hunderte von Geräten gleichzeitig Anfragen zur Erkennung des Captive Portal senden (z. B. captive.apple.com), können die standardmäßigen UDP-Port-53-Abfragen die normalen Upstream-Resolver überlasten. Wenn die DNS-Antwort das Timeout-Fenster des Betriebssystems (typischerweise 1 - 5 Sekunden) überschreitet, geht das Gerät davon aus, dass keine Internetverbindung besteht, und löst das Captive Portal nicht aus. Dieser Leitfaden beschreibt die technische Architektur dieses Fehlers und zeigt, wie der Einsatz eines Enterprise DNS-Filters diesen Engpass behebt, die Abfragelatenz von Tausenden von Millisekunden auf unter 200 ms senkt, die Einhaltung von Standards wie IEEE 802.1X und GDPR gewährleistet und die Onboarding-Erfahrung für Gäste drastisch verbessert.
Technische Detailanalyse
Der Erkennungsmechanismus für Captive Portals
Wenn sich ein Client-Gerät mit einem Access Point verbindet und einen DHCP-Lease erhält, muss es die Erreichbarkeit des Internets überprüfen, bevor es vollständig in einen verbundenen Zustand übergeht. Dies geschieht über Erkennungsanfragen für Captive Portals:
- iOS/macOS: HTTP GET an
captive.apple.com - Android: HTTP GET an
connectivitycheck.gstatic.com - Windows: HTTP GET an
msftconnecttest.com
Bevor der HTTP GET gesendet werden kann, muss das Gerät den Hostnamen per DNS auflösen. Diese erste DNS-Abfrage ist der kritische Fehlerpunkt in hochfrequentierten Umgebungen.

Warum Überlastung DNS-Timeouts auslöst
DNS-Abfragen nutzen typischerweise UDP, ein verbindungsloses Protokoll ohne Neuübertragung auf der Transportschicht. In einem überlasteten Netzwerk - wie einem Stadion in der Halbzeitpause oder einem Hotel während der morgendlichen Spitzenzeiten - gehen UDP-Pakete leicht verloren oder werden verzögert.
Wenn der Standort auf einen Standard-ISP-Resolver oder einen öffentlichen DNS-Dienst (wie 8.8.8.8) setzt, kann die Round-Trip-Time (RTT) zusammen mit der Verarbeitungszeit am Resolver das im Betriebssystem fest einprogrammierte Timeout-Limit überschreiten. Wenn das Timeout abläuft, markiert das Gerät die Verbindung als "Verbunden, kein Internet" und bricht den Umleitungsprozess zum Captive Portal ab. Darüber hinaus verschärfen kurze Time-To-Live-Werte (TTL-Werte) für diese Probe-Domains das Problem. Da sich Geräte ständig verbinden und trennen, laufen die gecachten Einträge schnell ab, was genau dann eine Flut gleichzeitiger DNS-Abfragen auslöst, wenn das Netzwerk unter maximaler Last steht.
Die Rolle des Enterprise-DNS-Filters
Ein Enterprise-DNS-Filter, wie er in die WiFi Analytics Plattform von Purple integriert ist, fungiert als hochperformanter, lokaler oder Edge-naher Resolver. Durch das Abfangen von DNS-Abfragen, bevor sie die überlastete WAN-Verbindung durchqueren, bietet der Filter folgende Vorteile:
- Caching hochfrequenter Domains: Liefert Probe-Domains lokal aus und reduziert die RTT auf Sub-Millisekunden-Niveau.
- Richtliniendurchsetzung: Verwirft Abfragen für bösartige oder blockierte Domains sofort, wodurch WAN-Bandbreite gespart wird.
- Audit-Protokollierung: Bietet einen Audit Trail für IT Security , der bei der GDPR-Compliance und der Reaktion auf Vorfälle hilft.

Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.
Implementierungsleitfaden
Die Bereitstellung eines Enterprise-DNS-Filters erfordert eine sorgfältige Architekturplanung, um die Entstehung neuer Points of Failure zu vermeiden.
1. Platzierung des Resolvers und Latenzoptimierung
Stellen Sie den DNS-Filter so nah wie möglich am Netzwerkrand (Edge) bereit. Für verteilte Einzelhandelsketten ist ein über die Cloud bereitgestellter Edge-Knoten geeignet; für große Einzelstandorte wie Stadien wird eine lokale Appliance oder eine virtuelle Maschine auf dem Core-Switch bevorzugt. Das Ziel besteht darin, die Anzahl der Routing-Hops zwischen dem Gäste-VLAN und dem Resolver zu minimieren.
2. Whitelisting für Captive Portal (Passthrough)
Der wichtigste Konfigurationsschritt besteht darin, sicherzustellen, dass Ihre Captive Portal Domain explizit auf die Whitelist gesetzt ist. Wenn der DNS-Filter die Auflösung des Authentifizierungsportals selbst verzögert oder blockiert, rufen Sie genau den Fehler hervor, den Sie zu beheben versuchen.
3. TTL-Tuning und Cache-Management
Konfigurieren Sie den lokalen Resolver so, dass er Captive Portal Probe-Domains aggressiv cacht. Während die Einhaltung von Upstream-TTLs die Standardpraxis ist, kann das lokale Überschreiben von TTLs für captive.apple.com und ähnliche Domains auf mindestens 60 Sekunden das Upstream-Abfragevolumen bei Spitzenzeiten bei der Geräteverbindung drastisch reduzieren.
4. Integration in die bestehende Infrastruktur
Stellen Sie sicher, dass die Implementierung des DNS-Filters auf Ihre bestehende Netzwerksegmentierung abgestimmt ist. Der DNS-Traffic der Gäste muss von der DNS-Infrastruktur des Unternehmens isoliert bleiben, um die PCI-DSS-Compliance zu wahren. Diese Isolierung ist von entscheidender Bedeutung, unabhängig davon, ob Sie Hotel-WiFi für Geschäftsreisende optimieren oder eine Bereitstellung im öffentlichen Sektor sichern.
Hören Sie sich unseren Technical Briefing Podcast an, um weitere Details zu diesen Implementierungsschritten zu erhalten:
Best Practices
- Vermeiden Sie öffentliche Resolver für Gastnetzwerke: Die Nutzung von 8.8.8.8 oder 1.1.1.1 als primärer, per DHCP zugewiesener DNS für hochfrequentierte Gastnetzwerke führt zu inakzeptablen Latenzschwankungen.
- DNS over HTTPS (DoH) sorgfältig implementieren: DoH verbessert zwar den Datenschutz, umgeht aber die traditionelle Filterung auf Port 53. Stellen Sie sicher, dass Ihre Enterprise-DNS-Lösung den DoH-Verkehr überprüfen oder verwalten kann, falls dies durch die Richtlinien des Standorts erforderlich ist.
- Verworfene UDP-Port-53-Pakete überwachen: Konfigurieren Sie Ihre Firewall oder Ihren Core-Switch so, dass Alarme bei übermäßig vielen verworfenen UDP-Port-53-Paketen ausgelöst werden - dies ist ein Hauptindikator für drohende DNS-Timeouts.
- Sperrlisten regelmäßig überprüfen: Zu aggressive Filterung kann legitime Anwendungen blockieren. Überprüfen Sie wöchentlich die DNS-Abfrageprotokolle, um Fehlalarme zu identifizieren.
Bei Bereitstellungen im öffentlichen Sektor ist die Gewährleistung einer robusten Konnektivität Teil breiterer Initiativen zur digitalen Teilhabe, wie kürzlich hervorgehoben wurde, als Purple Appoints Iain Fox as VP Growth – Public Sector angekündigt wurde.
Fehlerbehebung & Risikominderung
Wenn der Fehler "Verbunden, kein Internet" auftritt, sollten IT-Teams einen strukturierten Diagnosepfad befolgen, anstatt sofort von einer Bandbreitenüberlastung auszugehen.
- Paketerfassung (PCAP): Führen Sie eine Paketerfassung auf dem Gast-VLAN durch und filtern Sie nach
udp port 53. Suchen Sie nach Abfragen, auf die innerhalb eines Fensters von 2 Sekunden keine entsprechende Antwort erfolgt. - Die Überprüfung simulieren: Verwenden Sie
curloderwgetvon einem Testgerät im Gast-VLAN, um manuell aufhttp://captive.apple.com/hotspot-detect.htmlzuzugreifen. Messen Sie die DNS-Auflösungszeit im Vergleich zur HTTP-Antwortzeit. - Firewall-Regeln prüfen: Stellen Sie sicher, dass keine Rate-Limiting- oder QoS-Richtlinien den UDP-Port-53-Verkehr aus dem Gast-Subnetz unbeabsichtigt drosseln.
- Offline-Funktionen überprüfen: In Umgebungen mit unregelmäßiger WAN-Konnektivität sollten Sie Funktionen wie den Offline-Kartenmodus von Purple in Betracht ziehen, um ein gewisses Maß an Benutzerinteraktion aufrechtzuerhalten, selbst wenn die vorgeschaltete Internetverbindung beeinträchtigt ist.
ROI & geschäftliche Auswirkungen
Die Behebung von DNS-Timeouts wirkt sich direkt auf das Geschäftsergebnis von Standortbetreibern aus.
- Reduzierter Support-Aufwand: Der Fehler "Verbunden, kein Internet" ist einer der Hauptgründe für Level-1-Support-Tickets im Gastgewerbe und im Einzelhandel. Seine Eliminierung senkt die IT-Betriebskosten.
- Höhere Datenerfassung: Ein fehlgeschlagener Ladevorgang des Captive Portal bedeutet eine verlorene Gelegenheit zur Datenerfassung und Benutzerauthentifizierung. Durch die Gewährleistung einer schnellen Portaldarstellung maximieren Standorte den ROI ihrer WiFi Analytics Plattformen.
- Höhere Gästezufriedenheit: Eine nahtlose Konnektivität wird vorausgesetzt. Die Minimierung von Reibungsverlusten beim Onboarding korreliert direkt mit verbesserten Net Promoter Scores (NPS) und positiven Bewertungen des Standorts.
Durch den Perspektivenwechsel von "Wir brauchen mehr Bandbreite" zu "Wir brauchen eine optimierte DNS-Auflösung" können Netzwerkarchitekten ein professionelles Gast-WiFi bereitstellen, das auch unter hoher Last stabil skaliert.
Schlüsseldefinitionen
Captive Portal Detection Probe
Eine automatisierte HTTP-Anfrage, die von einem mobilen Betriebssystem (z. B. an captive.apple.com) sofort nach der Netzwerkverbindung gesendet wird, um festzustellen, ob eine Anmeldeseite erforderlich ist.
Wenn diese Prüfung aufgrund eines DNS-Timeouts fehlschlägt, nimmt das Betriebssystem an, dass kein Internetzugang vorhanden ist, und zeigt den Fehler an.
DNS-Timeout
Das Ereignis, bei dem ein Client-Gerät eine DNS-Anfrage abbricht, weil der Resolver zu lange für die Antwort benötigt hat (typischerweise >2 - 5 Sekunden).
Die primäre technische Ursache für den Fehler "Verbunden, kein Internet" in Umgebungen mit hoher Dichte.
Enterprise DNS-Filter
Ein dedizierter DNS-Resolver, der Anfragen lokal zwischenspeichert und richtlinienbasiertes Blockieren anwendet, um den Zugriff auf schädliche oder unerwünschte Domains zu verhindern.
Wird verwendet, um das Anfragevolumen von überlasteten Upstream-Resolvern zu entlasten und Latenzen zu reduzieren.
UDP-Port 53
Das standardmäßige verbindunglose Transportprotokoll und der Port, die für DNS-Anfragen verwendet werden.
Da UDP keine garantierte Zustellung bietet, werden DNS-Pakete bei Netzwerküberlastung leicht verworfen.
Time-To-Live (TTL)
Ein Wert in einem DNS-Eintrag, der bestimmt, wie lange ein Resolver oder Client die IP-Adresse zwischenspeichern soll, bevor er erneut anfragt.
Kurze TTLs auf Probe-Domains führen zu häufigen Neuanfragen, was die Überlastung verschlimmert.
IEEE 802.1X
Ein Standard für portbasierte Netzwerksicherheitskontrolle (PNAC), der einen Authentifizierungsmechanismus für Geräte bereitstellt, die eine Verbindung zu einem LAN oder WLAN herstellen möchten.
Obwohl sie sicher sind, verlassen sich 802.1X-Umgebungen nach wie vor auf eine robuste DNS-Infrastruktur für das Routing nach der Authentifizierung.
Local Internet Breakout
Das direkte Routing des für das Internet bestimmten Datenverkehrs von einem Zweigstellenstandort ins Internet, anstatt ihn über ein zentrales Rechenzentrum zu leiten.
Entscheidend für die Reduzierung der DNS-Latenz in verteilten Einzelhandels- oder Hotelnetzwerken.
WPA3
Der neueste WiFi-Sicherheitsstandard, der eine verbesserte Verschlüsselung für offene und passwortgeschützte Netzwerke bietet.
WPA3 verbessert die Sicherheit, ändert jedoch weder den grundlegenden Pfad der DNS-Auflösung noch mindert es Timeout-Probleme.
Ausgearbeitete Beispiele
Ein Hotel mit 400 Zimmern verzeichnet jeden Morgen zwischen 07:30 Uhr und 08:30 Uhr, wenn die Gäste aufwachen und sich mit dem WiFi verbinden, einen sprunghaften Anstieg von Beschwerden über den Fehler "Verbunden, kein Internet". Die 1-Gbit/s-WAN-Verbindung zeigt in dieser Zeit jedoch nur eine Auslastung von 40 %.
- Führen Sie während der morgendlichen Hauptverkehrszeit ein Packet Capture auf dem Gäste-VLAN durch und filtern Sie nach UDP-Port 53.
- Stellen Sie fest, ob DNS-Anfragen an Probe-Domains für Captive Portal (z. B. captive.apple.com) über den Standard-DNS des ISP länger als 3000 ms für die Auflösung benötigen.
- Implementieren Sie einen lokalen Enterprise DNS-Filter im Gäste-Subnetz.
- Konfigurieren Sie den DHCP-Server so, dass er die IP des lokalen DNS-Filters an die Geräte der Gäste zuweist.
- Setzen Sie die Captive Portal-Domain des Hotels im Filter auf die Whitelist.
- Überwachen Sie die Auflösungszeiten, die auf <50 ms sinken sollten.
Eine große Einzelhandelskette führt ein neues Gäste-WiFi-Netzwerk in 50 Filialen ein, aber Benutzer in den hochfrequentierten Flagship-Stores können das Captive Portal nicht laden, während Benutzer in kleineren Filialen keine Probleme haben.
- Analysieren Sie die Architektur: Alle 50 Filialen tunneln den Gästedatenverkehr zurück zu einer zentralen Firewall im Rechenzentrum, die dann DNS-Anfragen an einen öffentlichen Resolver weiterleitet.
- In hochfrequentierten Filialen erschöpft das schiere Volumen der gleichzeitigen Verbindungsereignisse die NAT/PAT-Zustandstabellen der zentralen Firewall, was dazu führt, dass Pakete auf UDP-Port 53 verworfen werden.
- Implementieren Sie einen Cloud-basierten Enterprise DNS-Filter.
- Rekonfigurieren Sie die lokalen Branch-Router so, dass sie Gäste-DNS-Anfragen über einen lokalen Internet Breakout direkt an den Cloud-Filter weiterleiten, anstatt sie zurück zum Rechenzentrum zu übertragen.
Übungsfragen
Q1. Ein IT-Leiter eines Stadions bemerkt, dass sich in der Halbzeitpause Tausende von Nutzern mit dem WiFi verbinden, aber das Captive Portal nicht erreichen. Der Core-Switch zeigt hohe UDP-Paketverluste an. Sollten sie die WAN-Bandbreite von 2 Gbps auf 5 Gbps erhöhen?
Hinweis: Überlegen Sie, welches Protokoll verworfen wird und ob dies mit der Payload-Bandbreite oder den Grenzwerten für Verbindungszustände zusammenhängt.
Musterlösung anzeigen
Nein. Eine Erhöhung der WAN-Bandbreite wird das Problem nicht lösen. Die UDP-Paketverluste weisen darauf hin, dass die Firewall oder der Resolver das schiere Volumen gleichzeitiger DNS-Anfragen nicht bewältigen kann (Erschöpfung der Statustabelle oder CPU-Limits). Der richtige Ansatz ist die Bereitstellung eines leistungsstarken lokalen DNS-Filters am Edge, um diese Anfragen lokal zu cachen und zu beantworten, wodurch der WAN-Engpass vollständig umgangen wird.
Q2. Sie haben gerade einen Enterprise DNS-Filter in einem Hotel-Gästenetzwerk bereitgestellt. Gäste können öffentliche Websites jetzt schnell auflösen, aber beim ersten Verbindungsaufbau werden sie nicht auf die Login-Seite des Hotels weitergeleitet. Was ist der wahrscheinlichste Konfigurationsfehler?
Hinweis: Denken Sie an den Domainnamen der eigentlichen Login-Seite.
Musterlösung anzeigen
Der wahrscheinlichste Fehler ist, dass die eigene Domain des Captive Portals im DNS-Filter nicht explizit auf die Whitelist (Passthrough) gesetzt wurde. Der Filter blockiert oder verzögert die Auflösung der Portal-URL, was die Weiterleitung verhindert.
Q3. Eine Organisation des öffentlichen Sektors verlangt, dass der gesamte WiFi-Gästeverkehr für 90 Tage protokolliert wird, um den Sicherheitsrichtlinien zu entsprechen. Wie hilft die Implementierung eines Enterprise DNS-Filters bei dieser Anforderung?
Hinweis: Überlegen Sie, welche Daten ein DNS-Filter im Vergleich zu einer Standard-Firewall verarbeitet.
Musterlösung anzeigen
Ein Enterprise DNS-Filter protokolliert nativ alle von Client-Geräten durchgeführten DNS-Anfragen. Dies bietet einen klaren, durchsuchbaren Audit-Trail darüber, welche Domains wann angefordert wurden, und erfüllt die 90-tägige Protokollierungspflicht, ohne dass eine Deep Packet Inspection des gesamten verschlüsselten HTTPS-Payload-Verkehrs erforderlich ist.
Weiterlesen in dieser Reihe
Cisco Catalyst WLC und Gäste-WiFi: Captive Portal-Einrichtung mit Purple
Wie ein Cisco Catalyst 9800 (IOS-XE) Wireless LAN Controller mit Purple Gäste-WiFi funktioniert: externe Web-Authentifizierung, RADIUS und ein Walled Garden, mit einem Link zur Schritt-für-Schritt-Installationsanleitung von Purple für die genaue Konfiguration.
Hotel Guest WiFi Management: Integration von PMS, Portalen und Markenstandards
Dieser technische Leitfaden beschreibt detailliert die Architektur von Hotel-WiFi-Netzwerken der Enterprise-Klasse mit den Schwerpunkten VLAN-Segmentierung, PMS-Integration für automatisiertes Sitzungsmanagement und Captive Portal-Optimierung für eine GDPR-konforme Datenerfassung.
So implementieren Sie Zeit- und Bandbreitenbeschränkungen im Gäste-WiFi
Ein maßgeblicher technischer Leitfaden zur Implementierung von Zeit- und Bandbreitenbeschränkungen in Enterprise-Gäste-WiFi-Netzwerken. Dieser Leitfaden bietet praxisnahe Architekturkonzepte, herstellerunabhängige Konfigurationen und Fallstudien aus der Praxis, um IT-Leiter dabei zu unterstützen, Netzwerkleistung, Compliance und Benutzererfahrung in Einklang zu bringen.
Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.