Extreme Networks und Purple WiFi: ExtremeCloud IQ Integration
Dieser technische Leitfaden bietet ein umfassendes Konzept für die Integration von Purple WiFi mit der ExtremeCloud IQ-Plattform von Extreme Networks. Er beschreibt detailliert den Architekturfluss, die Konfigurationsschritte für die Weiterleitung zum Captive Portal und die RADIUS-Authentifizierung sowie Best Practices für die Bereitstellung eines sicheren, datenreichen Gastzugangs in Unternehmensumgebungen.
Diesen Leitfaden anhören
Podcast-Transkript ansehen
- Executive Summary
- Technical Deep-Dive
- Architectural Overview
- The RADIUS Authentication Flow
- Hardware-Kompatibilität
- Implementierungsleitfaden
- Schritt 1: SSID und Captive Portal-Konfiguration
- Schritt 2: AAA- und RADIUS-Server-Einrichtung
- Schritt 3: Dynamische VLAN-Zuweisung (Optional, aber empfohlen)
- Best Practices
- Fehlerbehebung & Risikominderung
- ROI & geschäftlicher Nutzen

Executive Summary
Für Unternehmen, die ihre Infrastruktur auf Extreme Networks standardisieren, erfordert die Bereitstellung einer produktionsreifen Gäste-WiFi-Lösung eine enge Integration zwischen der physischen Netzwerkschicht und der Application-Intelligence-Schicht. Dieses technische Referenzhandbuch beschreibt detailliert die Architektur, Konfiguration und betriebliche Bereitstellung von Purple WiFi innerhalb einer ExtremeCloud IQ-Umgebung. Durch die Nutzung von Captive Portal-Weiterleitung und RADIUS-Authentifizierung können IT-Teams standardmäßiges Guest WiFi in ein sicheres, konformes und datenreiches Asset verwandeln. Diese Integration ermöglicht eine dynamische VLAN-Zuweisung, präzise Sitzungsabrechnung und umfassende WiFi Analytics , ohne die Architektur komplexer zu gestalten. Dieser Leitfaden bietet praxisnahe Bereitstellungsstrategien für leitende IT-Experten, die hochverdichtete Umgebungen in den Bereichen Hospitality , Retail und im öffentlichen Sektor verwalten.
Hören Sie sich unten unseren Consultant Briefing Podcast an, um einen umfassenden Überblick über die Integrationsarchitektur und Best Practices für die Implementierung zu erhalten.
Technical Deep-Dive
Architectural Overview
Die Integration zwischen ExtremeCloud IQ und der Purple WiFi-Plattform basiert auf Industriestandard-Protokollen, in erster Linie HTTP/HTTPS-Weiterleitung und RADIUS (Remote Authentication Dial-In User Service). Diese Architektur stellt sicher, dass die Extreme Networks Access Points (APs) die RF-Umgebung und die Datenebene verwalten, während Purple das Identitätsmanagement, die Richtliniendurchsetzung und die Datenerfassung übernimmt.

In einer typischen Bereitstellung wird der ExtremeCloud IQ-Controller (oder der AP, der autonom unter Cloud-Management arbeitet) mit einer offenen oder WPA3-SAE-SSID konfiguriert. Wenn sich ein Gästegerät verbindet, versetzt der AP das Gerät in einen Pre-Authentication-Status. Der AP fängt erste HTTP-Anfragen ab und leitet den Client an die Captive Portal-URL von Purple weiter.
The RADIUS Authentication Flow
Der Kern der Sicherheits- und Richtliniendurchsetzung ist der RADIUS-Austausch.

- Association: Das Gästegerät verbindet sich mit dem Extreme AP.
- Redirection: Der AP leitet den Browser des Geräts an das Purple-Portal weiter.
- Authentifizierung: Der Benutzer schließt den Authentifizierungs-Flow (z. B. Social Login, Formularübermittlung) auf der Purple-Plattform ab.
- RADIUS Access-Request: Das Backend von Purple kommuniziert über RADIUS mit dem Extreme AP.
- RADIUS Access-Accept: Purple sendet eine Access-Accept-Nachricht, die häufig spezifische Attribute wie
Tunnel-Private-Group-IDfür die VLAN-Zuweisung enthält. - Autorisierung: Der AP versetzt den Client in den authentifizierten Zustand und wendet die zugewiesenen VLAN- und QoS-Richtlinien an.
Dieser Ablauf ist entscheidend für die Aufrechterhaltung der Netzwerksicherheit und die Einhaltung von Standards wie IEEE 802.1X, wodurch eine auf drahtlose Gastumgebungen angepasste, portbasierte Zugriffskontrolle bereitgestellt wird.
Hardware-Kompatibilität
Die Integration wird im gesamten Portfolio von Extreme Networks, das von ExtremeCloud IQ verwaltet wird, vollständig unterstützt. Dies umfasst die kostengünstige 302-Serie (z. B. AP302W), die sich ideal für Hotelzimmer eignet, die High-Density-Serien 410 und 460 für Konferenzzentren sowie die neuesten APs der 630-Serie, die Wi-Fi 6E für maximale Spektrumseffizienz unterstützen. Darüber hinaus können Standorte, die On-Premises-ExtremeXOS-Switches verwenden, ähnliche Ergebnisse erzielen, indem sie die RADIUS-Serverprofile und Captive Portal-Weiterleitungen über die CLI oder ältere Verwaltungsschnittstellen konfigurieren.
Implementierungsleitfaden
Die Bereitstellung von Purple innerhalb von ExtremeCloud IQ erfordert eine präzise Konfiguration der Netzwerkrichtlinien und AAA-Einstellungen.
Schritt 1: SSID und Captive Portal-Konfiguration
Navigieren Sie zur Netzwerkrichtlinie in ExtremeCloud IQ und erstellen Sie eine neue SSID für den Gastzugang. Wählen Sie unter den Captive Portal-Einstellungen „Externes Captive Portal“ und geben Sie die spezifische URL ein, die in Ihrem Purple-Dashboard bereitgestellt wird.
Es ist von entscheidender Bedeutung, den Walled Garden korrekt zu konfigurieren. Der Walled Garden ermöglicht es vorauthentifizierten Geräten, auf die erforderlichen Domains zuzugreifen, um das Captive Portal zu laden. Sie müssen alle Purple-Portal-Domains, die zugehörigen Content Delivery Networks (CDNs) und alle Drittanbieter-Authentifizierungsanbieter (z. B. Facebook, Google), die Sie unterstützen möchten, auf die Whitelist setzen. Eine fehlerhafte Konfiguration des Walled Garden führt dazu, dass das Portal nicht geladen werden kann.
Schritt 2: AAA- und RADIUS-Server-Einrichtung
Navigieren Sie innerhalb der SSID-Konfiguration zu den AAA-Einstellungen (Authentication, Authorization, and Accounting). Fügen Sie die RADIUS-Server von Purple als primäre und sekundäre Authentifizierungsserver hinzu.
- Authentifizierungs-Port: UDP 1812
- Accounting-Port: UDP 1813
Stellen Sie sicher, dass das Shared Secret exakt mit dem im Purple-Portal konfigurierten Wert übereinstimmt. Vernachlässigen Sie nicht das RADIUS-Accounting. Accounting-Pakete versorgen Purple mit Sitzungsdaten, einschließlich Verbindungsdauer und Datenübertragungsvolumen, die für die Erstellung präziser Analysen und die Einhaltung von Compliance-Vorgaben unerlässlich sind.
Schritt 3: Dynamische VLAN-Zuweisung (Optional, aber empfohlen)
Für verbesserte Sicherheit und Netzwerksegmentierung konfigurieren Sie ExtremeCloud IQ so, dass RADIUS-Attribute für die VLAN-Zuweisung akzeptiert werden. Wenn Purple die Access-Accept-Nachricht sendet, kann sie das Attribut Tunnel-Private-Group-ID enthalten. ExtremeCloud IQ liest dieses aus und platziert das Client-Gerät im entsprechenden VLAN. Dies ermöglicht eine dynamische Segmentierung – beispielsweise die Isolierung von Standard-Gästen von Loyalty-Mitgliedern oder IoT-Geräten, ganz im Sinne robuster Prinzipien der Internet of Things Architecture: A Complete Guide .
Best Practices
- Zertifikatsmanagement: Stellen Sie sicher, dass Ihr Netzwerk keine SSL-Inspektion für den Datenverkehr durchführt, der für das Purple Captive Portal bestimmt ist. Moderne mobile Betriebssysteme (insbesondere iOS) implementieren eine strenge Zertifikatsvalidierung; abgefangener Datenverkehr löst Sicherheitswarnungen aus und unterbricht den Ablauf des Captive Portal.
- Walled Garden Pflege: Überprüfen und aktualisieren Sie die Walled Garden-Einträge regelmäßig. Drittanbieter-Authentifizierungsanbieter aktualisieren häufig ihre IP-Bereiche und CDN-Endpunkte.
- Profilbasierte Authentifizierung: Nutzen Sie die profilbasierte Authentifizierung von Purple, um den Zugriff für wiederkehrende Besucher zu optimieren. Dies verbessert das Benutzererlebnis bei gleichzeitiger Wahrung der Sicherheit.
- Content-Strategie: Nutzen Sie bei der Gestaltung des Captive Portal moderne Tools, um die Ansprache zu optimieren. Strategien zur Verbesserung der Konversionsraten finden Sie unter Generative AI for Captive Portal Copy and Creative .
Fehlerbehebung & Risikominderung
Bei der Integration von ExtremeCloud IQ mit Purple treten die häufigsten Fehler in der ersten Konfigurationsphase auf.
Symptom: Captive Portal lädt nicht
- Ursache: Fehlerhafte Walled Garden-Konfiguration oder DNS-Auflösungsfehler im Pre-Authentication-Status.
- Abhilfe: Überprüfen Sie, ob das Client-Gerät eine gültige IP-Adresse und einen DNS-Server über DHCP erhält. Bestätigen Sie, dass alle erforderlichen Purple-Domains und CDN-Endpunkte in der Walled Garden-Richtlinie explizit zugelassen sind.
Symptom: Authentifizierung schlägt fehl (Client bleibt unauthentifiziert)
- Ursache: Diskrepanz beim gemeinsamen RADIUS-Geheimnis (Shared Secret) oder Netzwerk-Erreichbarkeitsprobleme zwischen dem Extreme AP und den RADIUS-Servern von Purple.
- Abhilfe: Überprüfen Sie das Shared Secret sowohl in ExtremeCloud IQ als auch im Purple-Dashboard. Stellen Sie sicher, dass ausgehender UDP-Datenverkehr auf den Ports 1812 und 1813 durch die Unternehmens-Firewalls zugelassen ist.
Symptom: Analytics-Dashboards zeigen keine Sitzungsdaten
- Ursache: RADIUS-Accounting ist nicht aktiviert oder fehlerhaft konfiguriert.
- Abhilfe: Bestätigen Sie, dass der Accounting-Port (UDP 1813) im AAA-Profil konfiguriert ist und dass der AP erfolgreich Accounting-Request-Pakete überträgt.
ROI & geschäftlicher Nutzen
Die Implementierung von Purple WiFi über eine Extreme Networks-Infrastruktur verwandelt den Gastzugang von einer reinen Basisfunktion in ein strategisches Geschäftsinstrument.
Für den Einzelhandel liefert die Integration detaillierte Einblicke in Besucherzahlen, Verweildauer und Konversionsraten, vergleichbar mit E-Commerce-Analysen. Im Gastgewerbe sorgt die dynamische VLAN-Zuweisung für eine sichere Segmentierung, während die profilbasierte Authentifizierung wiederkehrenden Gästen ein reibungsloses Erlebnis bietet, was sich direkt auf die Zufriedenheitswerte auswirkt.
Darüber hinaus gewährleisten die robusten Mechanismen zur Datenerfassung die Einhaltung von Datenschutzbestimmungen (wie der GDPR), indem die Einwilligung der Nutzer direkt am Zugangspunkt sicher protokolliert wird. Durch die Standardisierung auf diese Architektur können Unternehmen durch gezielte Marketingkampagnen, betriebliche Effizienz und minimierte Sicherheitsrisiken eine schnelle Investitionsrentabilität erzielen.
Schlüsseldefinitionen
ExtremeCloud IQ
Die Cloud-gesteuerte Netzwerkmanagement-Plattform von Extreme Networks, die eine zentrale Transparenz, Steuerung und Analyse für kabelgebundene und kabellose Infrastrukturen bietet.
Wird von IT-Teams zur Verwaltung der AP-Konfiguration verwendet, einschließlich SSID, AAA-Richtlinien und Einstellungen für die Captive Portal-Weiterleitung.
Captive Portal Redirect
Eine Netzwerktechnik, bei der HTTP/HTTPS-Datenverkehr von einem nicht authentifizierten Client abgefangen und auf eine bestimmte Webseite (die Splash-Page) zur Authentifizierung umgeleitet wird.
Der primäre Mechanismus, mit dem dem Gastgerät das Anmeldeerlebnis im Purple-Design präsentiert wird.
RADIUS (Remote Authentication Dial-In User Service)
Ein Netzwerkprotokoll, das eine zentrale Verwaltung von Authentifizierung, Autorisierung und Abrechnung (AAA) für Benutzer bietet, die sich mit einem Netzwerkdienst verbinden und diesen nutzen.
Der Backend-Kommunikationskanal zwischen dem Extreme AP und der Purple-Plattform zur Überprüfung von Anmeldedaten und zur Durchsetzung von Richtlinien.
Walled Garden
Eine begrenzte Umgebung, die den Zugriff des Benutzers auf Webinhalte und -dienste kontrolliert, bevor er sich vollständig am Netzwerk authentifiziert hat.
Entscheidend dafür, dass Client-Geräte in der Phase vor der Authentifizierung die Purple-Portal-Server, CDNs und Social-Login-Anbieter erreichen können.
Dynamic VLAN Assignment
Der Prozess der Zuweisung eines Netzwerk-Clients zu einem bestimmten virtuellen LAN basierend auf seiner Identität oder seinem Profil und nicht auf dem physischen Port oder der SSID, mit der er verbunden ist.
Ermöglicht der IT die Segmentierung des Datenverkehrs (z. B. die Trennung von Standard-Gästen und VIPs) über eine einzige SSID, gesteuert durch RADIUS-Attribute von Purple.
RADIUS Accounting
Die Komponente des RADIUS-Protokolls, die den Verbrauch von Netzwerkressourcen wie Sitzungsdauer und übertragene Daten erfasst.
Unerlässlich für die Befüllung des Purple-Analyse-Dashboards mit präzisen Benutzersitzungsdaten.
WPA3-SAE
Wi-Fi Protected Access 3 - Simultaneous Authentication of Equals. Der neueste Sicherheitsstandard für Wi-Fi, der selbst in offenen Netzwerken robusten Schutz bietet.
Wird von modernen Extreme APs unterstützt, um verschlüsselten Gastzugang zu ermöglichen und gleichzeitig die Weiterleitung zum Captive Portal zu erlauben.
Tunnel-Private-Group-ID
Ein spezifisches RADIUS-Attribut (Attribut 81), das zur Angabe der VLAN-ID verwendet wird, die einem authentifizierten Benutzer zugewiesen werden soll.
Der spezifische technische Parameter, den Purple an ExtremeCloud IQ zurücksendet, um die dynamische VLAN-Zuweisung auszulösen.
Ausgearbeitete Beispiele
Ein Hotel mit 400 Zimmern, das Extreme AP410i-Geräte einsetzt, muss einen gestuften WiFi-Zugang bereitstellen: Standardgäste erhalten eine Bandbreite von 5 Mbps auf VLAN 100, während Loyalty-Mitglieder 20 Mbps auf VLAN 101 erhalten. Wie wird dies mit ExtremeCloud IQ und Purple realisiert?
- Konfigurieren Sie eine einzelne offene Gast-SSID in ExtremeCloud IQ mit einer Weiterleitung zum Captive Portal, die auf Purple verweist.
- Erstellen Sie im Purple-Dashboard zwei Benutzerprofile: "Standard Guest" und "Loyalty Member", und weisen Sie die entsprechenden Bandbreitenlimits und RADIUS-Rückgabeattribute zu (jeweils Tunnel-Private-Group-ID = 100 und 101).
- Aktivieren Sie in ExtremeCloud IQ die dynamische VLAN-Zuweisung innerhalb der AAA-Richtlinie der SSID, um RADIUS-Attribute zu akzeptieren.
- Wenn sich ein Benutzer authentifiziert, überprüft Purple seinen Loyalty-Status, wendet die Bandbreitenrichtlinie an und sendet das VLAN-Attribut in der RADIUS Access-Accept-Nachricht, wodurch der Datenverkehr dynamisch segmentiert wird.
Eine große Einzelhandelskette führt ExtremeCloud IQ an 50 Standorten ein. Sie benötigt konsistente Gast-Analysen, stellt jedoch fest, dass wiederkehrende Benutzer an verschiedenen Standorten nicht korrekt erfasst werden.
- Stellen Sie sicher, dass alle 50 Standorte unter einer einheitlichen Standort-Hierarchie innerhalb der Purple-Plattform konfiguriert sind.
- Überprüfen Sie, ob RADIUS Accounting (UDP 1813) an jedem Standort explizit konfiguriert und in der Firewall freigegeben ist.
- Implementieren Sie die profilbasierte Authentifizierung von Purple, um wiederkehrende Geräte anhand ihrer MAC-Adresse im gesamten Netzwerk zu erkennen, was ein nahtloses Roaming und präzise standortübergreifende Analysen gewährleistet.
Übungsfragen
Q1. Sie haben die Captive Portal-Weiterleitung in ExtremeCloud IQ konfiguriert, aber wenn sich Benutzer verbinden, zeigen ihre Geräte eine Zeitüberschreitung der Verbindung anstelle der Purple-Splash-Page an. Was ist der wahrscheinlichste Konfigurationsfehler?
Hinweis: Überlegen Sie, welcher Netzwerkzugriff zulässig ist, bevor der Benutzer vollständig authentifiziert ist.
Musterlösung anzeigen
Der Walled Garden ist falsch konfiguriert oder zu restriktiv. Der AP blockiert den HTTP/HTTPS-Verkehr, der zum Erreichen der Purple-Portal-Domains und der zugehörigen CDNs erforderlich ist. Sie müssen die Walled-Garden-Whitelist in der ExtremeCloud IQ-Richtlinie überprüfen und aktualisieren.
Q2. Ein Veranstaltungsort verlangt, dass Standardgäste im VLAN 20 und Mitarbeitergeräte im VLAN 30 über eine einzige SSID platziert werden. Wie konfigurieren Sie ExtremeCloud IQ, um diese Anforderung zu unterstützen?
Hinweis: Sehen Sie sich die AAA-Richtlinieneinstellungen an, die sich auf RADIUS-Antworten beziehen.
Musterlösung anzeigen
Aktivieren Sie die dynamische VLAN-Zuweisung in der AAA-Richtlinie innerhalb von ExtremeCloud IQ. Konfigurieren Sie die Purple-Plattform so, dass sie nach erfolgreicher Authentifizierung das RADIUS-Attribut "Tunnel-Private-Group-ID" mit dem Wert "20" für Standardgäste und "30" für Mitarbeiterprofile zurückgibt.
Q3. Benutzer authentifizieren sich erfolgreich und greifen auf das Internet zu, aber das Purple-Analyse-Dashboard zeigt keine Daten für Sitzungsdauer und Datennutzung an. Welcher Schritt wurde bei der Bereitstellung vergessen?
Hinweis: Welche Protokollkomponente verfolgt den Ressourcenverbrauch?
Musterlösung anzeigen
RADIUS Accounting wurde nicht konfiguriert. Sie müssen das AAA-Profil in ExtremeCloud IQ so konfigurieren, dass Accounting-Pakete an den RADIUS-Server von Purple auf UDP-Port 1813 gesendet werden.
Weiterlesen in dieser Reihe
DrayTek Vigor und Gäste-WiFi: Captive Portal-Einrichtung mit Purple
Wie DrayTek Vigor-Router mit Purple Gäste-WiFi funktionieren: ein externes Captive Portal, RADIUS und ein Walled Garden, mit einem Link zur Schritt-für-Schritt-Anleitung von Purple für die genaue Konfiguration.
WatchGuard Wi-Fi Cloud AP und Gäste-WiFi: Captive Portal-Einrichtung mit Purple
Wie WatchGuard Wi-Fi Cloud Access Points, die über die WatchGuard Cloud verwaltet werden, mit dem Purple Gäste-WiFi zusammenarbeiten: eine externe Splash-Seite mit RADIUS-Authentifizierung und einem Walled Garden, mit einem Link zur Schritt-für-Schritt-Installationsanleitung von Purple für die genaue Konfiguration.
Fortinet FortiAP und Gäste-WiFi: Captive Portal-Einrichtung mit Purple
Wie in der FortiCloud verwaltete Fortinet FortiAP Access Points mit Purple Gäste-WiFi über ein externes Captive Portal, RADIUS und ein Walled Garden funktionieren, ohne Ihre Hardware zu ersetzen.