- Purple
- Enterprise WiFi security and authentication: a complete guide
- CIPA-Compliance: Checkliste für Betreiber von Veranstaltungsorten
CIPA-Compliance: Checkliste für Betreiber von Veranstaltungsorten
Sie können entscheiden, ob CIPA für Ihr WiFi bindend ist, dann Netzwerke segmentieren, den DNS-Verkehr über Purple Shield leiten und Umgehungswege schließen. Sie wissen zudem, welche Nachweise Sie für die Zertifizierung nach Form 486 oder Form 479 aufbewahren müssen. Die Checkliste weist jeder Anforderung einen Verantwortlichen zu, damit bei Ihrer nächsten Zertifizierung für das Förderjahr nichts fehlt.
Teil unserer Kernserie: Enterprise WiFi Security Guide →
- Was verlangt die CIPA-Konformität tatsächlich von Ihrem Netzwerk?
- Wer in den Anwendungsbereich fällt
- Die drei Verpflichtungen
- Was CIPA nicht verlangt
- Was benötigen Sie, bevor Sie ein CIPA-Compliance-Projekt starten?
- Wie richten Sie die CIPA-Filterung für öffentliches und Schüler-WiFi ein?
- Schritt 1: Netzwerke nach Zielgruppen segmentieren
- Schritt 2: DNS über Purple Shield leiten
- Schritt 3: Die Umgehungswege schließen
- Schritt 4: Konfigurieren Sie das Captive Portal
- Schritt 5: Definieren Sie den Prozess für Overrides und Entsperrungen
- Schritt 6: Dokumentieren und zertifizieren
- Welcher Filteransatz passt zu Ihrem Netzwerk?
- Wie überprüfen Sie, ob Ihre CIPA-Kontrollen funktionieren?
- Wie sehen CIPA-Bereitstellungen in der Praxis aus?
- Szenario 1: Ein Landkreis-Bibliothekssystem mit 12 Filialen
- Szenario 2: Ein Einkaufszentrum mit einer öffentlichen Bibliothek als Mieter
- Szenario 3: Eine Hotelgruppe betreibt familienfreundliches Gäste-WiFi
- Was geht bei der CIPA-Filterung schief und wie behebt man es?
- Auch Überfilterung ist ein Compliance-Problem
- Zu viele Daten von Minderjährigen erfassen
- Was ist die CIPA-Compliance-Checkliste?
- Was kostet die CIPA-Compliance und was erhalten Sie dafür zurück?
- Die Kostenseite
- Die Ertragsseite
- Häufig gestellte Fragen
- Gilt CIPA für WiFi in Hotels, im Einzelhandel oder in Stadien?
- Funktioniert Purple Shield mit den Access Points, die wir bereits besitzen?
- Reicht eine DNS-Filterung allein aus, um CIPA zu erfüllen?
- Können Erwachsene darum bitten, den Filter auszuschalten?
- Verlangt CIPA von uns, das Surfverhalten von Schülern und Gästen zu protokollieren?
- Wie geht Purple mit personenbezogenen Daten um, die beim WiFi-Login erfasst werden?
- Was kostet die CIPA-Filterung und kann sie durch E-rate gefördert werden?
- Wie lange dauert der Wechsel von unserem aktuellen Filter zu Purple Shield?
Um CIPA-Konformität zu erreichen, müssen US-Schulen und Bibliotheken drei Kernverpflichtungen erfüllen: die Implementierung einer technologischen Schutzmaßnahme wie Purple Shield, die Verabschiedung einer Richtlinie zur Internetsicherheit und die Durchführung einer öffentlichen Anhörung. Betreiber müssen zudem Compliance-Aufzeichnungen 10 Jahre lang aufbewahren, um sich ihre E-rate-Rabatte zu sichern.
Was verlangt die CIPA-Konformität tatsächlich von Ihrem Netzwerk?
Der Children's Internet Protection Act (CIPA) wurde im Jahr 2000 zum US-Bundesgesetz. Die Federal Communications Commission (FCC) setzt ihn über das E-rate-Programm durch, und die Universal Service Administrative Company (USAC) verwaltet die E-rate-Finanzierung. Das Institute of Museum and Library Services (IMLS) wendet parallele Regeln auf Zuschüsse des Library Services and Technology Act (LSTA) an.
Wer in den Anwendungsbereich fällt
CIPA bindet K-12-Schulen und öffentliche Bibliotheken, die E-rate-Rabatte für den Internetzugang oder interne Verbindungen in Anspruch nehmen. Es bindet auch Bibliotheken, die LSTA-Mittel für den Kauf von Computern oder zur Bezahlung des Internetzugangs verwenden. Hotels, Einzelhändler, Stadien und Konferenzzentren sind nicht direkt betroffen.
Veranstaltungsort-Betreiber erfüllen CIPA dennoch auf drei gängige Arten:
- Sie betreiben das WiFi für eine Bibliothek oder Schule als Auftragnehmer, Managed Service Provider oder Vermieter.
- Sie teilen sich ein Gebäude oder Netzwerk mit einer Bibliotheksfiliale, wie etwa in einem Einkaufszentrum oder Bürgerzentrum.
- Sie übernehmen CIPA als öffentlichen Benchmark für familienfreundliches WiFi, da es der bekannteste Filterstandard in den USA ist.
Die drei Verpflichtungen
- Eine technologische Schutzmaßnahme. Dies bedeutet ein Filter, der visuelle Darstellungen blockiert oder filtert, die obszön sind oder sexuellen Missbrauch von Kindern zeigen. Auf Geräten, die von Minderjährigen genutzt werden, muss er auch Inhalte blockieren, die für Minderjährige schädlich sind.
- Eine Richtlinie zur Internetsicherheit. Die Richtlinie muss den Zugriff von Minderjährigen auf unangemessene Inhalte und die Sicherheit von Minderjährigen bei der Nutzung von E-Mail, Chatrooms und anderen direkten Kommunikationsmitteln regeln. Sie muss auch Hacking und andere rechtswidrige Aktivitäten sowie die unbefugte Weitergabe personenbezogener Daten von Minderjährigen abdecken.
- Öffentliche Bekanntmachung und eine Anhörung. Sie müssen eine angemessene öffentliche Bekanntmachung herausgeben und mindestens eine öffentliche Anhörung oder Versammlung zu der vorgeschlagenen Richtlinie abhalten.
Schulen haben gemäß dem Protecting Children in the 21st Century Act von 2008 zwei weitere Pflichten. Ihre Richtlinie muss die Überwachung der Online-Aktivitäten von Minderjährigen abdecken. Sie muss auch die Aufklärung von Minderjährigen über angemessenes Online-Verhalten umfassen, einschließlich sozialer Netzwerke, Chatrooms und des Bewusstseins für Cybermobbing.
Antragsteller bescheinigen die Einhaltung auf dem FCC-Formular 486 für jedes Finanzierungsjahr. Mitglieder eines Konsortiums bestätigen dies gegenüber ihrer Leitung auf dem FCC-Formular 479.
Was CIPA nicht verlangt
CIPA verlangt nicht, dass Sie das Surfverhalten namentlich genannter Personen protokollieren. Die FCC hat bestätigt, dass die Überwachungspflicht nicht bedeutet, die Internetaktivität zuzuordnen zu identifizierbaren Minderjährigen oder Erwachsenen aufzuzeichnen. CIPA ermöglicht es einer autorisierten Person, den Filter für einen Erwachsenen zu deaktivieren, der den Zugang für seriöse Forschungszwecke oder einen anderen rechtmäßigen Zweck benötigt. Ihr Filterdesign muss diese Deaktivierung ermöglichen.
Was benötigen Sie, bevor Sie ein CIPA-Compliance-Projekt starten?
Sammeln Sie sechs Dinge, bevor Sie auch nur eine einzige SSID ändern. Das Fehlen einer dieser Komponenten ist der häufigste Grund, warum ein Projekt bei der Zertifizierung ins Stocken gerät.
- Bestätigung der Finanzierung. Bestätigen Sie, welche Gebäude und Dienste E-rate- oder LSTA-Mittel in Anspruch nehmen. Dies definiert Ihre Compliance-Grenze.
- Ein Entwurf der Richtlinie zur Internetsicherheit. Die Rechts- oder Governance-Abteilung sollte Eigentümer dieses Textes sein. Die IT liefert die technische Beschreibung des Filters.
- Ein Netzwerkinventar. Listen Sie jede betroffene SSID, jedes VLAN (Virtual LAN, ein logisch getrenntes Netzwerksegment), jeden kabelgebundenen Port und jeden Internet-Breakout auf.
- Ihre Access Point- und Controller-Hersteller. Purple ist hardwareunabhängig und läuft als Cloud-Overlay auf Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet.
- Ein benannter Verantwortlicher für Freischaltungs- und Override-Anfragen. Mitarbeiter benötigen einen schnellen Weg, um eine fälschlicherweise blockierte Website neu zu klassifizieren und die Filterung für einen Erwachsenen zu deaktivieren.
- Ein Datenverarbeitungsplan. Entscheiden Sie, welche personenbezogenen Daten bei Ihrem WiFi-Login erfasst werden - insbesondere von Minderjährigen - und wie Sie auf Auskunfts- und Löschanfragen reagieren.
Der Connect-Tarif von Purple ist für den Einstieg kostenlos und bietet Ihnen ein sicheres Captive Portal mit gebrandeten Splash Pages in 25 Sprachen. Ein Captive Portal ist die Anmeldeseite, die ein Gerät sieht, bevor es auf das Internet zugreift. Der Artikel zum Onboarding von Connect führt Sie durch die Einrichtung von Standort und Hardware.
Wie richten Sie die CIPA-Filterung für öffentliches und Schüler-WiFi ein?
Die Architektur besteht aus drei Ebenen: separate Netzwerke pro Zielgruppe, gefiltertes DNS in jedem Netzwerk und Kontrollen, die verhindern, dass Geräte den Filter umgehen.
Schritt 1: Netzwerke nach Zielgruppen segmentieren
Erstellen Sie eine separate SSID und ein separates VLAN für jede Zielgruppe, die eine andere Richtlinie benötigt. Eine typische öffentliche Bibliothek betreibt drei:
- Besucher-WiFi für die Öffentlichkeit, einschließlich Minderjähriger, mit vollständiger CIPA-Filterung.
- Mitarbeiter-WiFi für Angestellte, mit der Filter-Baseline für Erwachsene und einem Override-Prozess.
- Gerätenetzwerk für Katalogterminals, Drucker und Gebäudesysteme, ohne öffentlichen Zugang.
Die Segmentierung verhindert, dass eine Filterausnahme in einem Netzwerk auf ein anderes übertragen wird. Zudem bietet sie Ihnen eine klare Abgrenzung, wenn Sie einem Auditor zeigen müssen, welcher Datenverkehr vom Filter erfasst wird.
Schritt 2: DNS über Purple Shield leiten
Purple Shield blockiert Malware, Botnetze und unangemessene Inhalte auf DNS-Ebene. Das DNS (Domain Name System) wandelt einen Websitenamen in eine Adresse um. Die Filterung an diesem Punkt stoppt eine blockierte Website, bevor eine Verbindung aufgebaut wird.
Die DNS-Filterung deckt jedes Gerät im Netzwerk ab, einschließlich der privaten Smartphones und Laptops der Besucher. Auf diesen Geräten wird keine Software installiert. Das ist wichtig, da der Großteil des WiFi-Datenverkehrs in Bibliotheken und Schulen mittlerweile von Geräten stammt, die nicht im Besitz der Institution sind.
Schritt 3: Die Umgehungswege schließen
Ein DNS-Filter funktioniert nur, wenn die Geräte Ihr DNS verwenden. Richten Sie drei Kontrollmechanismen an Ihrer Firewall oder Ihrem Gateway ein:
- Blockieren Sie ausgehenden DNS-Verkehr zu externen Resolvern, damit Geräte einen öffentlichen Resolver nicht direkt abfragen können.
- Verwenden Sie die Canary-Domain von Firefox. Mozilla dokumentiert, dass Firefox das automatische DNS über HTTPS (DoH) deaktiviert, wenn der Resolver des Netzwerks use-application-dns.net blockiert.
- Schränken Sie VPN- und Proxy-Dienste in Besucher- und Schülernetzwerken ein, in Übereinstimmung mit Ihren Richtlinien zur Internetsicherheit.
Schritt 4: Konfigurieren Sie das Captive Portal
Splash Pages von Purple gibt es in drei Varianten, die jeweils für CIPA nützlich sind:
- Offline-Seite. Dies ist die Anmeldeseite. Sie befindet sich innerhalb des Walled Gardens, zeigt also nur begrenzte Inhalte und keine externen Links. Platzieren Sie hier eine leicht verständliche Zusammenfassung Ihrer Richtlinie zur Internetsicherheit.
- Online-Seite. Diese optionale Seite erscheint nach dem Login und kann externe Links enthalten. Verlinken Sie von hier aus auf die vollständige Richtlinie und den Weg für Entsperrungsanfragen.
- Seite außerhalb der Betriebszeiten. Dies verhindert Logins außerhalb der Öffnungszeiten. Es eignet sich für Bibliotheken und Schulen, die nachts keinen unbeaufsichtigten Zugriff wünschen.
Schritt 5: Definieren Sie den Prozess für Overrides und Entsperrungen
Dokumentieren Sie, wer die Filterung für einen Erwachsenen deaktivieren darf, wie die Anfrage überprüft wird und wie schnell reagiert wird. Legen Sie ein Ziel fest, z. B. einen Werktag, um fälschlicherweise blockierte Websites zu überprüfen. Protokollieren Sie jede Entscheidung mit Datum und Grund, nicht jedoch den Browserverlauf des Antragstellers.
Schritt 6: Dokumentieren und zertifizieren
Bewahren Sie die verabschiedete Richtlinie, die öffentliche Bekanntmachung, die Sitzungsprotokolle und eine Beschreibung Ihrer Filterkonfiguration auf. Die FCC-Regeln verlangen von E-Rate-Antragstellern, dass sie die Programmaufzeichnungen mindestens 10 Jahre nach dem letzten Servicedatum aufbewahren. Zertifizieren Sie dies dann auf Formblatt 486 oder Formblatt 479, wenn Sie Mitglied eines Konsortiums sind.
Welcher Filteransatz passt zu Ihrem Netzwerk?
| Ansatz | Benötigte Hardware | Deckt private Geräte von Besuchern ab | Typische Bereitstellungszeit | Hauptrisiko für Umgehung | Am besten geeignet für |
|---|---|---|---|---|---|
| Cloud-DNS-Filterung (Purple Shield) | Keine außer den vorhandenen Access Points und Gateways | Ja, alle Geräte im Netzwerk | Stunden pro Standort, sobald DNS umgeleitet ist | DoH, VPNs, fest codierte Resolver | Bibliotheken, Standorte mit mehreren Gebäuden, gemeinsam genutzte Gebäude |
| Firewall-Webfilterung (UTM) | Lizenzierte Firewall an jedem Breakout | Ja, der gesamte Datenverkehr durch die Firewall | Tage bis Wochen pro Standort | Verschlüsselter Datenverkehr ohne TLS-Prüfung | Einzelne große Campusse mit einem Sicherheitsteam vor Ort |
| Endpoint-Agent | Keine im Netzwerk, Agent pro Gerät | Nein, nur im Besitz der Institution befindliche Geräte | Wochen, gekoppelt an die Gerätebereitstellung | Entfernung des Agenten, unverwaltete Geräte | 1:1-Laptop-Programme an Schulen |
| Forward-Proxy mit TLS-Prüfung | Proxy-Appliance oder Cloud-Proxy, Zertifikate auf den Geräten | Nur Geräte, die Ihrem Zertifikat vertrauen | Wochen bis Monate | Certificate Pinning, unverwaltete Geräte | Mitarbeiternetzwerke mit verwalteten Geräten |
Viele Schulen kombinieren zwei Ebenen: DNS-Filterung in jedem Netzwerk und einen Endpoint-Agenten auf von der Schule ausgegebenen Laptops. Bibliotheken verlassen sich meist auf DNS-Filterung, da Besucher ihre eigenen Geräte mitbringen.
Wie überprüfen Sie, ob Ihre CIPA-Kontrollen funktionieren?
Testen Sie die Kontrollen wie ein Auditor. Führen Sie jede Prüfung für jede relevante SSID von einem nicht verwalteten Smartphone und einem nicht verwalteten Laptop aus.
- Kategorientest. Rufen Sie eine Testseite aus jeder blockierten Kategorie auf. Bestätigen Sie, dass die Sperrseite in jedem Netzwerk angezeigt wird.
- Resolver-Bypass-Test. Richten Sie ein Gerät manuell auf einen öffentlichen DNS-Resolver ein. Die Abfrage sollte fehlschlagen oder ein Timeout verursachen.
- DoH-Test. Öffnen Sie Firefox mit den Standardeinstellungen. Bestätigen Sie, dass die Canary-Domain automatisches DoH blockiert und gefilterte Websites blockiert bleiben.
- Segmentierungstest. Versuchen Sie, vom Gäste-WiFi aus einen Drucker für Mitarbeiter oder die Katalog-Terminals zu erreichen. Die Verbindung sollte fehlschlagen.
- Override-Test. Bitten Sie ein autorisiertes Teammitglied, eine Freigabe für Erwachsene (Adult Override) durchzuführen. Messen Sie die Zeit von der Anfrage bis zum Zugriff.
- Außer-Haus-Test. Versuchen Sie, sich nach den Öffnungszeiten anzumelden. Die Seite für den Zugriff außerhalb der Öffnungszeiten sollte erscheinen und der Zugang sollte gesperrt bleiben.
- Datenanfragetest. Senden Sie eine Testanfrage auf Auskunft und eine Testanfrage auf Löschung und messen Sie die Antwortzeit.
Wiederholen Sie den vollständigen Test nach jedem Firmware-Upgrade, Controller-Wechsel oder einer neuen SSID. Bewahren Sie die Ergebnisse in Ihren CIPA-Unterlagen auf.
Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.
Wie sehen CIPA-Bereitstellungen in der Praxis aus?
Die drei folgenden Szenarien dienen der Veranschaulichung. Sie zeigen die Entscheidungen und die zu meldenden Kennzahlen, nicht die Ergebnisse von namentlich genannten Purple-Bereitstellungen.
Szenario 1: Ein Landkreis-Bibliothekssystem mit 12 Filialen
Ausgangslage. Jede Filiale betreibt einen eigenen Router für Endverbraucher mit einem anderen Filter. Die Bibliothek kann ihre technische Schutzmaßnahme für die Form 486-Zertifizierung nicht einheitlich beschreiben. Beschwerden von Besuchern über blockierte Recherche-Websites landen bei der Person, die gerade Dienst hat.
Maßnahme. Die Bibliothek segmentiert das WiFi für Besucher und Mitarbeiter auf ihren vorhandenen Access Points. Sie leitet beide Netzwerke über Purple Shield und blockiert externes DNS am Gateway jeder Filiale. Sie verlegt die Richtlinien-Zusammenfassung auf die Offline-Splash-Page und fügt eine Seite für den Zugriff außerhalb der Öffnungszeiten hinzu, die auf die Schließzeiten der Filiale abgestimmt ist.
Messbares Ergebnis. Eine einzige Filterrichtlinie gilt nun für alle 12 Filialen. Die Bibliothek meldet dem Vorstand jedes Quartal zwei Zahlen: Entsperrungsanfragen, die innerhalb eines Werktages gelöst wurden, und Filialen, die den Bypass-Test bestanden haben. Beide fließen direkt in die Zertifizierungsakte für das nächste Jahr ein.
Szenario 2: Ein Einkaufszentrum mit einer öffentlichen Bibliothek als Mieter
Ausgangslage. Der Betreiber eines Einkaufszentrums betreibt ein einziges Gäste-WiFi-Netzwerk im gesamten Einkaufszentrum. Eine Landkreis-Bibliothek eröffnet eine Filiale im Zentrum und benötigt einen CIPA-gefilterten Zugang. Die Bibliothek kann die Filterung in einem Netzwerk, das sie nicht kontrolliert, nicht zertifizieren.
Maßnahme. Der Betreiber fügt eine Bibliotheks-SSID auf einem dedizierten VLAN hinzu, die nur von den Access Points der Bibliothek ausgestrahlt wird. Dieses Netzwerk wird über Purple Shield aufgelöst. Das WiFi für Einkaufszentrums-Besucher behält seine eigenen Einstellungen, sodass sich für Besucher oder Einzelhandelsmieter nichts ändert.Messbares Ergebnis. Die Bibliothek erhält eine schriftliche Beschreibung ihres gefilterten Netzwerks für ihre Unterlagen. Der Betreiber fügt den Mandanten ohne neue Hardware hinzu, indem er bereits vorhandene Access Points nutzt. Dasselbe Muster eignet sich für Einzelhandels-Standorte mit kommunalen oder Bildungsmietern.
Szenario 3: Eine Hotelgruppe betreibt familienfreundliches Gäste-WiFi
Situation. Ein Resort-Hotel mit 200 Zimmern beherbergt in jedem Semester Klassenfahrten von Schulen. Die Schulen fragen nach, ob das WiFi die Inhalte für ihre Schüler filtert. Das CIPA-Gesetz ist für das Hotel zwar nicht bindend, aber das Hotel möchte auf jede Buchungsanfrage eine klare Antwort geben können.
Maßnahme. Das Hotel fügt ein gefiltertes Gäste-Netzwerk für Gruppen und Familien hinzu und nutzt die Inhaltskategorien von CIPA als Benchmark. Erwachsene Gäste nutzen weiterhin das Standard-Netzwerk. Das Gruppen-Vertriebsteam sendet den Schulen eine einseitige Beschreibung des Filters und der Betriebszeiten des gefilterten Netzwerks.
Messbares Ergebnis. Das Hotel beantwortet Fragen zur Filterung mit einer schriftlichen Richtlinie anstatt mit einem Telefonat mit der IT-Abteilung. Es misst die Wiederholungsbuchungen von Schulgruppen von Jahr zu Jahr. Betreiber von Hotels und Zügen können dieselbe Benchmark auf Familien- und Gruppenreisen anwenden.
Was geht bei der CIPA-Filterung schief und wie behebt man es?
| Problem | Wahrscheinliche Ursache | Lösung |
|---|---|---|
| Gesperrte Websites werden auf einigen Geräten geladen | Geräte verwenden DoH oder einen fest codierten öffentlichen Resolver | Blockieren Sie externes DNS am Gateway und blockieren Sie die Firefox-Canary-Domain |
| Schüler greifen über eine App auf gesperrte Inhalte zu | VPN- oder Proxy-App tunnelt um das DNS herum | Sperren Sie bekannte VPN- und Proxy-Dienste in Schülernetzwerken |
| Recherche- oder Gesundheits-Websites sind gesperrt | Kategorie ist zu breit für die Zielgruppe | Überprüfen Sie die Kategorie, geben Sie die Website frei und protokollieren Sie die Entscheidung |
| Captive Portal wird nicht angezeigt | Das Gerät hat DNS im Cache gespeichert oder das Walled Garden ist falsch konfiguriert | Überprüfen Sie die Walled Garden-Einträge anhand des Handbuchs Ihres Hardware-Herstellers |
| Personal-Netzwerk übernimmt die Regeln für Besucher | Gemeinsames VLAN oder gemeinsame DNS-Richtlinie | Trennen Sie die SSIDs in eigene VLANs und Richtlinien auf |
| Nachweis der Zertifizierung unvollständig | Richtlinie, Benachrichtigung oder Protokolle wurden nicht abgelegt | Erstellen Sie die Dokumentenakte vor dem Ablauf der Frist für das Formular 486 |
Auch Überfilterung ist ein Compliance-Problem
CIPA verlangt von Ihnen, bestimmte visuelle Inhalte zu blockieren, nicht jede grenzwertige Kategorie. Eine zu weit gefasste Filterung blockiert Ressourcen zu Gesundheit, Aufklärung und LGBTQ+, für deren Zugriff Besucher und Schüler gute Gründe haben. Bieten Sie einen kurzen, veröffentlichten Weg an, um eine Überprüfung zu beantragen. Wenden Sie in Gesundheitseinrichtungen dieselbe Disziplin auf das Patienten- und Besucher-WiFi an; die Seite Healthcare befasst sich mit dieser Zielgruppe.
Zu viele Daten von Minderjährigen erfassen
Ein Anmeldeformular, das E-Mail-Adressen von Kindern erfasst, stellt ein Datenschutzrisiko dar. Der US Children's Online Privacy Protection Act (COPPA) schränkt die Erfassung personenbezogener Daten von Kindern unter 13 Jahren ein. Die CIPA-eigene Sicherheitsrichtlinie muss die unbefugte Offenlegung personenbezogener Daten von Minderjährigen regeln. Nutzen Sie auf Netzwerken für Schüler und Bibliotheksbesucher die einfachste Anmeldung, die sich rechtfertigen lässt.
Für den Fall, dass Sie personenbezogene Daten speichern, bietet Purple Ihnen zwei Wege. Besucher können ihre Daten über das Profil-Portal einsehen, aktualisieren und die Löschung beantragen. Administratoren können nach einem Besucher suchen, sein Profil herunterladen, um einem Auskunftsbegehren nachzukommen, oder es anonymisieren. Eine Anonymisierung entfernt personenbezogene Daten dauerhaft und unwiderruflich. Der Support-Artikel von Purple über das Verwalten und Löschen von personenbezogenen Besucherdaten beschreibt die einzelnen Schritte.
Was ist die CIPA-Compliance-Checkliste?
| CIPA-Anforderung | Aufzubewahrende Nachweise | Verantwortlicher |
|---|---|---|
| Technische Schutzmaßnahme eingerichtet | Filterkonfiguration, Netzwerkdiagramm, Testergebnisse | IT- oder Netzwerk-Manager |
| Filterung jugendgefährdender Inhalte auf von Minderjährigen genutzten Geräten | SSID- und VLAN-Karte mit gefilterten Netzwerken | IT- oder Netzwerk-Manager |
| Deaktivierungsmöglichkeit für Erwachsene vorhanden | Schriftliches Deaktivierungsverfahren und Entscheidungsprotokoll | Bibliotheksleitung oder Schulverwaltung |
| Internet-Sicherheitsrichtlinie verabschiedet | Unterzeichnete Richtlinie mit Datum der Verabschiedung | Vorstand oder Schulbehörde |
| Richtlinie deckt die fünf erforderlichen Themen ab | Den einzelnen Themen zugeordneter Richtlinientext | Compliance- oder Rechtsabteilung |
| Öffentliche Bekanntmachung und Anhörung durchgeführt | Kopie der Bekanntmachung und Sitzungsprotokoll | Vorstandssekretär |
| Schulen: Überwachung und Aufklärung über Online-Sicherheit | Lehrplan und Erklärung zur Überwachung | Schulleiter oder Distrikt-Verantwortlicher |
| Jährliche Zertifizierung | Eingereichtes Formular 486 oder Formular 479 | E-rate-Koordinator |
| Aufbewahrung von Aufzeichnungen | Archiv aller oben genannten Punkte für 10 Jahre | E-rate-Koordinator |
Was kostet die CIPA-Compliance und was erhalten Sie dafür zurück?
Die Kostenseite
Die Rabatte über das E-rate-Programm liegen je nach Armutsniveau und ländlichem Status zwischen 20% und 90% der förderfähigen Kosten. Interne Verbindungen der Kategorie Zwei sind auf einen Rabatt von maximal 85% begrenzt. Inhaltsfilterung steht nicht auf der Liste der förderfähigen Dienste der FCC. Planen Sie das Budget für den Filter daher aus eigenen Mitteln ein.
Der Connect-Tarif von Purple ist kostenlos und deckt das Captive Portal und die Splash-Pages ab. Shield ist ein Sicherheits-Add-on, dessen Preis sich nach Ihrem Purple-Tarif richtet. Da Purple als Cloud-Overlay ausgeführt wird, behalten Sie Ihre vorhandenen Access Points und Controller. Sie vermeiden eine Hardware-Neuanschaffung, um die Filterung hinzuzufügen.
Die Ertragsseite
Der wichtigste Ertrag ist die gesicherte Finanzierung. Eine Schule oder Bibliothek, die sich nicht zertifizieren lässt, verliert die Rabatte über das E-rate-Programm für das jeweilige Förderjahr. Wenn die USAC nach der Auszahlung von Mitteln einen Verstoß feststellt, kann sie diese zurückfordern.
Der zweite Ertrag ist ein geringerer Betriebsaufwand. Eine einzige DNS-Richtlinie für alle Standorte ersetzt eine Filterkonfiguration auf jedem einzelnen Router. Ein einziger Testplan liefert die Nachweise für alle Filialen.
Der dritte Vorteil ist die Datensicherheit. Purple verfügt über ISO 27001- und Cyber Essentials-Zertifizierungen und unterstützt die Einhaltung von GDPR und CCPA. Purple läuft an über 80.000 Live-Standorten und verzeichnete laut eigenen Angaben im Jahr 2024 rund 440 Millionen Logins. Diese Skalierbarkeit ist entscheidend, wenn sich die Geschäftsführung fragt, ob die Plattform standhalten wird.
Häufig gestellte Fragen
Gilt CIPA für WiFi in Hotels, im Einzelhandel oder in Stadien?
Nein, CIPA gilt nur für US-Schulen und -Bibliotheken, die E-Rate-Rabatte oder LSTA-Zuschüsse erhalten. Hotels, Einzelhändler und Stadien sind davon nicht betroffen, es sei denn, sie betreiben das WiFi für eine Bibliothek oder Schule, teilen sich ein Netzwerk mit einer solchen oder stellen es im Rahmen eines Vertrages bereit. Viele Betreiber von Veranstaltungsorten nutzen die Inhaltskategorien von CIPA dennoch als Maßstab für familienfreundliches Gäste-WiFi, da dies der Standard ist, den Schulen und Eltern anerkennen.
Funktioniert Purple Shield mit den Access Points, die wir bereits besitzen?
Ja, Purple Shield funktioniert mit den Access Points, die Sie bereits nutzen. Purple ist hardwareunabhängig und läuft als Cloud-Overlay auf Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet. Da Shield auf DNS-Ebene filtert, deckt es jedes Gerät im Netzwerk ab, ohne dass Software auf den Geräten von Gästen oder Schülern installiert werden muss. Sie behalten Ihre vorhandenen Controller und vermeiden einen Hardware-Austausch.
Reicht eine DNS-Filterung allein aus, um CIPA zu erfüllen?
Eine DNS-Filterung kann als Ihre technische Schutzmaßnahme dienen, aber der Filter allein macht Sie noch nicht regelkonform. Sie benötigen außerdem eine verabschiedete Richtlinie zur Internetsicherheit, eine öffentliche Bekanntmachung, eine Anhörung und eine jährliche Zertifizierung. Auf technischer Seite sollten Sie externe DNS-Resolver und automatisches DNS over HTTPS blockieren. Schulen mit 1:1-Laptop-Programmen fügen häufig einen Endpoint-Agenten für schuleigene Geräte hinzu, die außerhalb des Geländes genutzt werden.
Können Erwachsene darum bitten, den Filter auszuschalten?
Ja, CIPA erlaubt es einer autorisierten Person, den Filter für einen Erwachsenen zu deaktivieren, der ein berechtigtes Forschungsinteresse oder einen anderen rechtmäßigen Zweck verfolgt. Ihre Richtlinie zur Internetsicherheit sollte festlegen, wer diese Aufhebung genehmigen darf, wie die Anfrage geprüft wird und wie schnell reagiert wird. Getrennte Netzwerke für Mitarbeiter und Gäste erleichtern die Verwaltung solcher Aufhebungen. Protokollieren Sie die Entscheidung und den Grund dafür, nicht den Browserverlauf des Erwachsenen.
Verlangt CIPA von uns, das Surfverhalten von Schülern und Gästen zu protokollieren?
Nein, CIPA verlangt nicht, dass Sie das Surfverhalten bestimmten Personen zuordnen und protokollieren. Schulen müssen eine Richtlinie zur Überwachung der Online-Aktivitäten von Minderjährigen haben, aber die FCC hat klargestellt, dass dies nicht bedeutet, dass die Internetnutzung namentlich genannter Schüler aufgezeichnet werden muss. Speichern Sie Filterprotokolle aus Sicherheits- und Fehlerbehebungsgründen auf Netzwerkebene. Erheben Sie so wenige personenbezogene Daten von Minderjährigen wie möglich, insbesondere im Rahmen von COPPA.
Wie geht Purple mit personenbezogenen Daten um, die beim WiFi-Login erfasst werden?
Purple unterstützt die Einhaltung von GDPR und CCPA und ist nach ISO 27001 zertifiziert. Besucher können ihre Daten über das Profil-Portal einsehen, aktualisieren und deren Löschung beantragen. Administratoren können nach einem Besucher suchen, ein vollständiges Profil herunterladen, um eine Auskunftsanfrage zu beantworten, oder das Profil anonymisieren. Die Anonymisierung entfernt personenbezogene Daten dauerhaft und unwiderruflich von der Plattform. Verwenden Sie in Netzwerken, die von Minderjährigen genutzt werden, die einfachste Anmeldung, die Sie rechtfertigen können.
Was kostet die CIPA-Filterung und kann sie durch E-rate gefördert werden?
E-rate finanziert keine Inhaltsfilterung, sodass Sie den Filter aus Ihrem eigenen Budget bezahlen müssen. E-rate rabattiert jedoch berechtigten Internetzugang und interne Verbindungen um 20 % bis 90 %. Der Connect-Tarif von Purple ist kostenlos und deckt das Captive Portal und die Splash Pages ab. Shield ist ein Sicherheits-Add-on, dessen Preis sich nach Ihrem Purple-Tarif richtet. Da Purple auf vorhandener Hardware läuft, entstehen durch die Filterung keine zusätzlichen Kosten für Access Points.
Wie lange dauert der Wechsel von unserem aktuellen Filter zu Purple Shield?
Der größte Aufwand liegt in den Richtlinien und Tests, nicht in der Konfiguration. Die Umleitung von DNS auf Shield und das Blockieren externer Resolver dauert nach Fertigstellung Ihres Netzwerkinventars nur wenige Stunden pro Standort. Planen Sie Zeit ein, um den vollständigen Testplan auf jeder SSID auszuführen, Ihre Splash Pages zu aktualisieren und Ihre Zertifizierungsdaten zu erneuern. Betreiben Sie den alten und den neuen Filter auf einem Pilot-Standort parallel, bevor Sie die gesamte Infrastruktur umstellen.
Schlüsseldefinitionen
Children's Internet Protection Act (CIPA)
Ein US-Bundesgesetz, das im Jahr 2000 erlassen und in 47 U.S.C. 254(h) kodifiziert wurde. Es knüpft E-rate-Rabatte und LSTA-Zuschüsse an eine technische Schutzmaßnahme, eine Internetsicherheitsrichtlinie und eine öffentliche Bekanntmachung mit mindestens einer Anhörung zu dieser Richtlinie.
IT-Teams stoßen auf CIPA, wenn ein Schul- oder Bibliotheksnetzwerk Gelder aus E-rate oder LSTA bezieht. Es legt die Compliance-Grenze fest, die bestimmt, welche SSIDs eine Filterung und Nachweise benötigen.
E-rate
Das Programm des Universaldienstes für Schulen und Bibliotheken der FCC, das von der Universal Service Administrative Company (USAC) verwaltet wird. Es rabattiert förderfähigen Internetzugang und interne Verbindungen um 20 % bis 90 %, wobei interne Verbindungen der Kategorie Zwei auf 85 % gedeckelt sind.
Die E-rate-Förderung ist der Auslöser für CIPA bei Schulen und Bibliotheken. Die Filterung von Inhalten steht nicht auf der Liste der förderfähigen Dienste (Eligible Services List), daher muss der Filter aus eigenen Mitteln budgetiert werden.
Library Services and Technology Act (LSTA)
Bundeszuschussprogramm des Institute of Museum and Library Services (IMLS). Das IMLS wendet CIPA-Regeln auf Bibliotheken an, die LSTA-Mittel für den Kauf von Computern oder die Bezahlung des Internetzugangs verwenden.
Bibliotheken, die über LSTA statt über E-rate finanziert werden, fallen ebenfalls in den Anwendungsbereich, daher muss bei der Überprüfung der Förderzusage beide Programme berücksichtigt werden.
Technologischer Schutzmechanismus
Der CIPA-Begriff für einen Filter, der visuelle Darstellungen blockiert oder filtert, die obszön sind oder sexuellen Kindesmissbrauch zeigen, sowie auf Geräten, die von Minderjährigen genutzt werden, für Minderjährige schädliche Inhalte. CIPA erlaubt es einer autorisierten Person, diesen Filter für einen Erwachsenen zu deaktivieren, der ein berechtigtes Forschungsinteresse oder einen anderen rechtmäßigen Zweck verfolgt.
Dies ist die technische Ebene, die von der IT verwaltet wird. Eine DNS-Filterung über Purple Shield kann als Maßnahme dienen, aber das Konzept muss auch eine Übersteuerung für Erwachsene unterstützen.
Internetsicherheitsrichtlinie
Die nach CIPA erforderliche Richtlinie, die den Zugriff von Minderjährigen auf unangemessene Inhalte, die Sicherheit in E-Mails, Chats und Direktkommunikation, Hacking und rechtswidrige Aktivitäten sowie die unbefugte Offenlegung personenbezogener Daten von Minderjährigen regelt. Der Protecting Children in the 21st Century Act von 2008 schreibt zudem Monitoring und Aufklärung zur Internetsicherheit für Schulen vor.
Rechts- oder Governance-Mitarbeiter sind für den Text verantwortlich und die IT liefert die Filterbeschreibung. Eine Zusammenfassung gehört auf die Offline-Vorschaltseite, die vollständige Richtlinie auf die Online-Seite.
FCC-Formular 486 und Formular 479
FCC-Zertifizierungsformulare. Mit dem Formular 486 zertifizieren E-rate-Antragsteller die CIPA-Compliance für jedes Förderjahr; mit dem Formular 479 zertifizieren Konsortiumsmitglieder die Einhaltung gegenüber der Leitung ihres Konsortiums.
Eine verpasste oder nicht unterstützte Zertifizierung führt zum Verlust der E-rate-Rabatte für das jeweilige Jahr, und die USAC kann bereits ausgezahlte Gelder zurückfordern, wenn sie nachträglich einen Verstoß feststellt.
DNS-Filterung
Filterung auf der Ebene des Domain Name System, definiert in den IETF-Standards RFC 1034 und RFC 1035, welches Website-Namen in IP-Adressen auflöst. Ein filternder Resolver verweigert die Auflösung blockierter Domains, sodass keine Verbindung zur Website aufgebaut wird.
Die DNS-Filterung deckt jedes Gerät im Netzwerk ab, einschließlich der privaten Telefone und Laptops von Gästen, ohne dass Software installiert werden muss. Dies ist der Ansatz, den Purple Shield nutzt.
DNS over HTTPS (DoH)
Verschlüsselte DNS-Auflösung über HTTPS, spezifiziert in IETF RFC 8484. Browser können dies nutzen, um Anfragen an einen öffentlichen Resolver zu senden und das netzwerkeigene DNS zu umgehen.
DoH stellt ein erhebliches Umgehungsrisiko für die DNS-Filterung dar. Mozilla dokumentiert, dass Firefox das automatische DoH deaktiviert, wenn der Netzwerk-Resolver die Canary-Domain use-application-dns.net blockiert.
VLAN
Ein virtuelles LAN - ein logisch getrenntes Netzwerksegment, das durch IEEE 802.1Q-Tagging definiert wird und es ermöglicht, über ein einziges physisches Netzwerk isolierten Datenverkehr für verschiedene Zielgruppen zu übertragen.
Jede Zielgruppen-SSID ist einem eigenen VLAN zugeordnet. So bleiben die Regeln für Gäste, Mitarbeiter und Gerätenetzwerke getrennt, und Auditoren sehen eine saubere Filtergrenze.
Captive Portal
Die Anmeldeseite, die ein Gerät sieht, bevor es das Internet erreicht, bereitgestellt aus einem Walled Garden heraus, der die erreichbaren Inhalte bis zum Abschluss der Anmeldung einschränkt.
Die Offline-, Online- und Out-of-Hours-Vorschaltseiten von Purple enthalten die Zusammenfassung der Richtlinie, verlinken auf die vollständige Richtlinie sowie den Freigabepfad und verhindern unüberwachten Zugriff über Nacht.
Children's Online Privacy Protection Act (COPPA)
Ein US-Bundesgesetz, das durch die COPPA-Regel der Federal Trade Commission in 16 CFR Part 312 umgesetzt wird und die Erfassung personenbezogener Daten von Kindern unter 13 Jahren einschränkt.
Ein WiFi-Login, das E-Mail-Adressen von Kindern erfasst, birgt datenschutzrechtliche Risiken. Daher sollten Schüler- und Gästenetzwerke das schlankeste Anmeldeverfahren nutzen, das sich rechtfertigen lässt.
Ausgearbeitete Beispiele
Ein Bibliothekssystem des Landkreises mit 12 Filialen betreibt einen Router für Endverbraucher mit einem unterschiedlichen Filter an jedem Standort. Es kann seine technische Schutzmaßnahme für Form 486 nicht einheitlich beschreiben, und Beschwerden über gesperrte Inhalte landen bei der Person, die gerade Dienst hat.
Die Bibliothek segmentiert das WiFi für Besucher und Mitarbeiter auf ihren bestehenden Access Points und leitet beide Netzwerke über Purple Shield. Sie blockiert externes DNS an jedem Gateway der Filialen, sodass Geräte keinen öffentlichen Resolver abfragen können. Die Richtlinienzusammenfassung wird auf die Offline-Vorschaltseite verschoben und eine Seite für die Zeiten außerhalb der Öffnungszeiten hinzugefügt, die auf die Schließzeit der Filiale abgestimmt ist. Eine Filterrichtlinie gilt nun für alle 12 Filialen. Die Bibliothek berichtet ihrem Vorstand jedes Quartal zwei Zahlen: Anträge auf Freischaltung, die innerhalb eines Werktags gelöst wurden, und Filialen, die den Umgehungstest bestanden haben. Beide fließen direkt in die Zertifizierungsakte des nächsten Jahres ein.
Der Betreiber eines Einkaufszentrums betreibt ein einziges Gäste-WiFi-Netzwerk im gesamten Einkaufszentrum. Eine Bibliothek des Landkreises eröffnet eine Filiale im Zentrum und benötigt CIPA-gefilterten Zugang, kann aber die Filterung in einem Netzwerk, das sie nicht kontrolliert, nicht zertifizieren.
Der Betreiber fügt eine Bibliotheks-SSID auf einem dedizierten VLAN hinzu, die nur von den Access Points der Bibliothek ausgestrahlt wird. Dieses Netzwerk wird über Purple Shield aufgelöst, während das WiFi für Einkäufer seine eigenen Einstellungen behält, sodass sich für Einkäufer oder Einzelhandelsmieter nichts ändert. Die Segmentierung verschafft der Bibliothek eine klare Grenze, die sie gegenüber einem Auditor beschreiben kann. Die Bibliothek erhält eine schriftliche Beschreibung ihres gefilterten Netzwerks für ihre Unterlagen. Der Betreiber fügt den Mieter ohne neue Hardware hinzu, indem er bereits vorhandene Access Points nutzt, und kann dieses Muster auf andere Einzelhandelsflächen mit kommunalen oder Bildungsmietern übertragen.
Ein Resort-Hotel mit 200 Zimmern beherbergt jedes Semester Klassenfahrten. Schulen fragen nach, ob das WiFi Inhalte für ihre Schüler filtert. CIPA ist für das Hotel nicht bindend, aber es möchte eine klare Antwort für jede Buchungsanfrage haben.
Das Hotel fügt ein gefiltertes Gästenetzwerk für Gruppen und Familien hinzu und nutzt die Inhaltskategorien von CIPA als Benchmark, da dies der Standard ist, den Schulen und Eltern anerkennen. Erwachsene Gäste behalten das Standardnetzwerk, sodass sich ihr Erlebnis nicht ändert. Das Gruppen-Vertriebsteam sendet den Schulen eine einseitige Beschreibung des Filters und der Betriebszeiten des gefilterten Netzwerks. Das Hotel beantwortet Filterfragen nun mit einer schriftlichen Richtlinie statt mit einem Anruf bei der IT-Abteilung und misst die Wiederholungsbuchungen von Schulklassen im Jahresvergleich, um die Rendite zu verfolgen.
Häufig gestellte Fragen
Gilt CIPA für das WiFi in Hotels, im Einzelhandel oder in Stadien?
Nein, CIPA verpflichtet nur US-amerikanische Schulen und Bibliotheken, die E-rate-Rabatte oder LSTA-Zuschüsse erhalten. Hotels, Einzelhändler und Stadien sind davon nicht betroffen, es sei denn, sie betreiben das WiFi für eine Bibliothek oder Schule, teilen sich ein Netzwerk mit einer solchen oder stellen es im Rahmen eines Vertrags bereit. Viele Betreiber von Veranstaltungsorten nutzen die Inhaltskategorien von CIPA dennoch als Richtwert für familienfreundliches Gäste-WiFi, da dies der von Schulen und Eltern anerkannte Standard ist.
Funktioniert Purple Shield mit den Access Points, die wir bereits besitzen?
Ja, Purple Shield funktioniert mit den Access Points, die Sie bereits betreiben. Purple ist hardwareunabhängig und fungiert als Cloud-Overlay auf Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet. Da Shield auf DNS-Ebene filtert, deckt es jedes Gerät im Netzwerk ab, ohne dass Software auf den Geräten von Besuchern oder Schülern installiert werden muss. Sie behalten Ihre vorhandenen Controller und vermeiden eine Hardware-Erneuerung.
Reicht eine DNS-Filterung allein aus, um CIPA zu erfüllen?
Eine DNS-Filterung kann als Ihre technische Schutzmaßnahme dienen, aber der Filter allein stellt noch keine Compliance her. Sie benötigen außerdem eine verabschiedete Richtlinie zur Internetsicherheit, eine öffentliche Bekanntmachung, eine Anhörung und eine jährliche Zertifizierung. Auf technischer Seite müssen Sie externe DNS-Resolver und automatisches DNS over HTTPS blockieren. Schulen mit 1:1-Laptop-Programmen fügen oft einen Endpoint-Agenten für schuleigene Geräte hinzu, die außerhalb des Geländes genutzt werden.
Können Erwachsene verlangen, dass die Filterung abgeschaltet wird?
Ja, CIPA erlaubt es einer autorisierten Person, den Filter für einen Erwachsenen zu deaktivieren, der eine legitime Recherche oder einen anderen rechtmäßigen Zweck verfolgt. In Ihrer Richtlinie zur Internetsicherheit sollte festgelegt sein, wer die Deaktivierung genehmigen darf, wie die Anfrage geprüft wird und wie schnell reagiert wird. Getrennte Netzwerke für Mitarbeiter und Besucher erleichtern die Verwaltung dieser Ausnahmen. Protokollieren Sie die Entscheidung und deren Begründung, nicht den Browserverlauf des Erwachsenen.
Verlangt CIPA von uns, das Surfverhalten von Schülern und Besuchern zu protokollieren?
Nein, CIPA verlangt nicht, dass Sie den Browserverlauf identifizierbaren Personen zuordnen und protokollieren. Schulen müssen zwar eine Richtlinie zur Überwachung der Online-Aktivitäten von Minderjährigen haben, die FCC hat jedoch klargestellt, dass dies nicht die Aufzeichnung der Internetnutzung namentlich bekannter Schüler bedeutet. Bewahren Sie Filterprotokolle aus Sicherheits- und Fehlerbehebungsgründen auf Netzwerkesbene auf. Erheben Sie so wenige personenbezogene Daten von Minderjährigen, wie es Ihr Zweck erlaubt, insbesondere unter COPPA.
Wie geht Purple mit personenbezogenen Daten um, die beim WiFi-Login erfasst werden?
Purple unterstützt die Einhaltung von GDPR und CCPA und verfügt über eine ISO 27001-Zertifizierung. Besucher können ihre Daten über das Profil-Portal einsehen, aktualisieren und die Löschung beantragen. Administratoren können nach einem Besucher suchen, ein vollständiges Profil herunterladen, um eine Auskunftsanfrage zu beantworten, oder das Profil anonymisieren. Die Anonymisierung entfernt personenbezogene Daten dauerhaft und unumkehrbar von der Plattform. Verwenden Sie in Netzwerken, die von Minderjährigen genutzt werden, den einfachsten Login, den Sie rechtfertigen können.
Was kostet die CIPA-Filterung und kann E-rate sie finanzieren?
E-rate finanziert keine Inhaltsfilterung, sodass Sie den Filter aus Ihrem eigenen Budget bezahlen müssen. E-rate gewährt jedoch Rabatte von 20 % bis 90 % auf förderfähige Internetzugänge und interne Verbindungen. Der Connect-Tarif von Purple ist kostenlos und deckt das Captive Portal und die Splash Pages ab. Shield ist ein Sicherheits-Add-on, dessen Preis sich nach Ihrem Purple-Tarif richtet. Da Purple auf vorhandener Hardware läuft, entstehen durch die Filterung keine zusätzlichen Kosten für Access Points.
Wie lange dauert der Wechsel von unserem aktuellen Filter zu Purple Shield?
Der größte Aufwand liegt in den Richtlinien und Tests, nicht in der Konfiguration. Die Umleitung von DNS auf Shield und das Blockieren externer Resolver dauert nach Abschluss Ihrer Netzwerkerfassung nur wenige Stunden pro Standort. Planen Sie Zeit ein, um den vollständigen Testplan für jede SSID auszuführen, Ihre Splash Pages zu aktualisieren und Ihre Zertifizierungsdaten aufzufrischen. Führen Sie die alten und neuen Filter parallel an einem Pilotstandort aus, bevor Sie die gesamte Umgebung umstellen.
Weiterlesen in dieser Reihe
WPA3 Transition Mode Verbindungsfehler: Eine Bereitstellungs-Checkliste für Cisco Meraki, HPE Aruba und Ruckus
Nutzen Sie diese Checkliste, um zu diagnostizieren, warum Geräte auf einer WPA3 SAE Transition Mode SSID fehlschlagen, und beheben Sie das Problem auf Cisco Meraki, HPE Aruba oder Ruckus. Sie werden 802.11 Status-Codes den Ursachen zuordnen, PMF-, 802.11r- und 6GHz-Probleme isolieren und entscheiden, wann der Wechsel zu einer reinen WPA3 SSID sinnvoll ist.
Beste DNS-Filterung: Ein umfassender Leitfaden für Unternehmen
Dieser technische Leitfaden erklärt, wie DNS-Filterung der Enterprise-Klasse öffentliche Netzwerke sichert, indem bösartige Domains auf der Auflösungsebene blockiert werden - noch bevor eine Verbindung hergestellt wird. Er bietet IT-Leitern, Netzwerkarchitekten und Venue-Operations-Teams die Deployment-Architektur, Firewall-Konfiguration und den Compliance-Kontext, die sie benötigen, um Guest WiFi in der Hotellerie, im Einzelhandel und im öffentlichen Sektor zu schützen. Purple Shield blockiert Malware, Botnets und unangemessene Inhalte auf DNS-Ebene an über 80.000 Live-Standorten.
Der Enterprise-Leitfaden für SCEP: Bereitstellung des Simple Certificate Enrollment Protocol für automatisierte Campus WiFi-Sicherheit
Dieser technische Referenzleitfaden bietet einen definitiven Architektur-Entwurf und eine schrittweise Implementierungsstrategie für die Bereitstellung von WiFi-Zertifikaten im Unternehmen unter Verwendung von SCEP. Er behandelt die kritischen Unterschiede zwischen SCEP und PKCS, die genaue Bereitstellungsreihenfolge für eine erfolgreiche Umsetzung sowie praxiserprobte Strategien zur Risikominderung für IT-Entscheider.
Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.