Zum Hauptinhalt springen

Verwaltung der Bandbreite für das Mitarbeiter-WiFi: Shaping, QoS und Reduzierung des Datenverkehrs

Dieser Leitfaden beschreibt praktische Methoden zur Verwaltung der Bandbreite für das Mitarbeiter-WiFi an Unternehmensstandorten. Er umfasst Traffic Shaping, QoS-Implementierung und wie der Einsatz von Purple Shield die Netzwerklast ohne Infrastruktur-Upgrades reduziert.

Von Iain JewittVeröffentlicht
📖 3 Min. Lesezeit732 Wörter2 ausgearbeitete Beispiele3 Übungsfragen8 Schlüsseldefinitionen

Diesen Leitfaden anhören

Podcast-Transkript ansehen
Verwalten der Bandbreite für das Mitarbeiter WiFi: Shaping, QoS und Reduzierung des Traffics. Ein technisches Briefing von Purple. Willkommen. Wenn Sie sich dieses Briefing anhören, haben Sie wahrscheinlich mit einer der häufigsten Beschwerden in der Unternehmens-IT zu tun: Mitarbeiter berichten, dass das WiFi zu langsam ist. Vielleicht ist es das Back-of-House-Team eines Hotels, das Probleme bei der Bearbeitung von Check-ins hat. Vielleicht ist es eine Einzelhandelskette, bei der die POS-Terminals Zeitüberschreitungen aufweisen. Oder es ist ein Konferenzzentrum, in dem das AV-Team während einer Live-Veranstaltung keine stabile Verbindung herstellen kann. Unabhängig vom Kontext ist die Ursache fast immer dieselbe - Sie haben mehr Traffic, als Ihr Netzwerk bewältigen kann, und der falsche Traffic erhält Priorität. In diesem Briefing werden wir drei Themen behandeln: wie Traffic Shaping und QoS in einer Mitarbeiter-WiFi-Umgebung tatsächlich funktionieren, wie eine praktische Bereitstellung in verschiedenen Arten von Standorten aussieht und wie die Implementierung von Purple Shield zur Werbeblockierung Ihre gesamte Netzwerklast um einen erheblichen Betrag reduzieren kann - ohne dass Sie Ihre Leitungsgeschwindigkeit ändern oder in Infrastruktur-Upgrades investieren müssen. Lassen Sie uns direkt einsteigen. Abschnitt eins: Das Problem verstehen. Die meisten Unternehmensstandorte nutzen eine gemeinsame Internetverbindung. Das Mitarbeiter WiFi, das Gäste-WiFi, die Back-Office-Systeme, die Videoüberwachung, die Gebäudemanagementsysteme - sie alle teilen sich dieselbe Upstream-Leitung. Wenn diese Leitung überlastet ist, verschlechtert sich die Leistung für alle. Aber nicht jeder Traffic ist gleich wichtig. Ein VoIP-Anruf, der mitten im Satz abbricht, ist fatal. Ein Software-Update, das zwei Minuten länger dauert, ist irrelevant. Das Problem ist, dass Ihr Netzwerk ohne aktives Management den Unterschied nicht kennt. Traffic Shaping ist der Mechanismus, mit dem Sie dem Netzwerk mitteilen, welcher Traffic wichtig ist. Quality of Service, oder QoS, ist das Framework, das die Regeln definiert. Zusammen ermöglichen sie es Ihnen, kritischen Anwendungen Bandbreite zu garantieren und alles andere einzuschränken. Der Standard IEEE 802.11e hat QoS über einen Mechanismus namens WMM (Wireless Multimedia) in drahtlose Netzwerke eingeführt. WMM definiert vier Zugriffsklassen: Sprache, Video, Best Effort (bestmögliche Leistung) und Hintergrund. Jeder moderne Access Point von Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist und Ubiquiti UniFi unterstützt WMM. Die Frage ist nur, ob Sie es richtig nutzen. Auf der kabelgebundenen Seite wird QoS mithilfe von DSCP-Markierungen (Differentiated Services Code Point) im IP-Header implementiert. DSCP EF (Expedited Forwarding) wird für den Sprachverkehr verwendet. DSCP AF41 wird für Videokonferenzen genutzt. DSCP CS1 ist die Hintergrundklasse - Software-Updates, Massenübertragungen und alle Transaktionen, die warten können. Wenn Sie Ihren Anwendungs-Traffic den richtigen DSCP-Markierungen zuweisen und Ihre Switches und Access Points so konfigurieren, dass sie diese berücksichtigen, erhalten Sie eine vorhersehbare Leistung für die Anwendungen, auf die es ankommt. Abschnitt zwei: Architektur und Segmentierung. Bevor Sie QoS konfigurieren, müssen Sie Ihr Netzwerk korrekt segmentieren. Das Mitarbeiter-WiFi sollte in einem eigenen VLAN - einem Virtual Local Area Network - eingerichtet sein, das vollständig vom Gäste-WiFi und von IoT-Geräten isoliert ist. Dies ist nicht nur eine Sicherheitsanforderung gemäß PCI-DSS und GDPR; es ist eine Grundvoraussetzung für effektives QoS, da Sie auf verschiedene VLANs unterschiedliche Richtlinien anwenden können. Eine typische Netzwerkarchitektur für Unternehmen sieht wie folgt aus: Sie haben einen Core-Switch, der mit Ihrem Internet-Gateway verbunden ist. Von diesem Switch gehen mehrere VLANs ab: eines für Mitarbeitergeräte, eines für den Gastzugang, eines für POS- und Bezahlsysteme und eines für das Gebäudemanagement. Jedes VLAN hat seine eigene QoS-Richtlinie. Das Mitarbeiter-VLAN erhält die höchste garantierte Bandbreitenzuweisung. Das Gäste-VLAN erhält eine Ratenbegrenzung pro Benutzer - in der Regel zwei bis fünf Megabit pro Sekunde im Downstream - damit kein einzelner Besucher die Verbindung überlasten kann. Auf dem Mitarbeiter-VLAN selbst wenden Sie anwendungsorientiertes QoS an. POS-Transaktionen und RADIUS-Authentifizierungsdatenverkehr erhalten DSCP EF - die höchste Priorität. Ihr ERP-System und Videokonferenz-Tools erhalten DSCP AF41. Allgemeines Surfen im Web wird nach dem Best-Effort-Prinzip behandelt. Software-Updates und Downloads von Betriebssystem-Patches erhalten DSCP CS1 - sie laufen im Hintergrund und konkurrieren nicht mit dem betrieblichen Datenverkehr. Für die Authentifizierung sollten sich Mitarbeitergeräte über 802.1X entweder mit EAP-TLS - zertifikatsbasiert - oder mit PEAP mit MSCHAPv2 an Ihrem RADIUS-Server authentifizieren. Wenn Sie Microsoft Entra ID, Okta oder Google Workspace nutzen, lässt sich Purple über SAML und SCIM direkt in alle drei integrieren, sodass Ihr Identity Provider zur zentralen Instanz für den Netzwerkzugriff wird. Wenn ein Mitarbeiter das Unternehmen verlässt, entziehen Sie ihm den Zugriff in Entra ID, und der Netzwerkzugriff erlischt automatisch. Abschnitt drei: Der versteckte Bandbreitenfresser - und wie Purple Shield ihn behebt. Hier ist etwas, worüber die meisten IT-Teams nicht nachdenken: Ein erheblicher Teil des Datenverkehrs in Ihrem Mitarbeiter-WiFi hat nichts mit Ihrem Unternehmen zu tun. Jede Webseite, die ein Mitarbeiter besucht, lädt Dutzende von Werbenetzwerken Dritter, Tracking-Pixeln, Analyse-Skripten und Telemetrie-Endpunkten. Untersuchungen von Ghostery und ähnlichen Werbeblocker-Analysen zeigen übereinstimmend, dass Werbe- und Tracker-Anfragen zwischen 25 % und 40 % der gesamten HTTP-Anfragen bei einer typischen Browsing-Sitzung ausmachen. Dieser Datenverkehr verbraucht echte Bandbreite. Er beansprucht DNS-Abfragekapazitäten. Er erhöht die Latenzzeit bei jedem Seitenaufruf. Und er birgt ein Sicherheitsrisiko - Malvertising, Drive-by-Downloads und Datenabfluss über Tracking-Pixel sind allesamt reale Angriffsvektoren. Purple Shield setzt hier auf Netzwerkebene an. Anstatt sich auf Browser-Erweiterungen zu verlassen, die Mitarbeiter möglicherweise installiert haben oder nicht, arbeitet Purple Shield als Filter auf DNS-Ebene. Jede DNS-Abfrage aus dem Mitarbeiter-VLAN läuft durch die Blockliste von Purple Shield, bevor sie aufgelöst wird. Werbenetzwerk-Domains, bekannte Tracker-Endpunkte und bösartige Domains werden blockiert, noch bevor ein einziges Byte an Inhalt heruntergeladen wird. Das Gerät stellt die Verbindung gar nicht erst her. Die Bandbreite wird niemals verbraucht. In der Praxis berichten Standorte, die Shield auf ihrem Mitarbeiter WiFi bereitstellen, von einer Reduzierung des gesamten DNS-Abfragevolumens um etwa 30%. Das ist Bandbreite, die zuvor für Werbung und Tracker verschwendet wurde und jetzt für Ihr ERP-System, Ihre Videokonferenzen und Ihre POS-Terminals zur Verfügung steht. Sie erhalten das Äquivalent eines Bandbreiten-Upgrades von 30%, ohne für eine schnellere Leitung bezahlen zu müssen. Shield reduziert auch Ihr Sicherheitsrisiko. Durch das Blockieren bekannter böswilliger Domänen auf der DNS-Ebene eliminieren Sie eine Bedrohungskategorie, die von Endpunkt-Antivirensoftware oft übersehen wird - insbesondere bei IoT-Geräten und gemeinsam genutzten Terminals, auf denen keine herkömmliche Sicherheitssoftware läuft. Abschnitt vier: Implementierung in der Praxis. Lassen Sie mich zwei Szenarien beschreiben. Erstens: Ein Hotel mit 200 Zimmern. Das Back-of-House-Team betreibt die Hotelmanagementsoftware, ein VoIP-Telefonsystem und eine Videoüberwachungsplattform über dasselbe Netzwerk. Das Gäste WiFi befindet sich auf einem separaten VLAN mit einer Obergrenze von fünf Megabit pro Benutzer, aber das Mitarbeiter-VLAN hat keine QoS-Richtlinie. Während der Haupt-Check-in-Zeiten verlangsamt sich das Hotelmanagementsystem drastisch, weil die Mitarbeiter Musik streamen und das Überwachungssystem Bildmaterial hochlädt. Die Lösung: Wenden Sie DSCP EF auf den Datenverkehr des Hotelmanagementsystems und das VoIP-System an. Wenden Sie DSCP AF41 auf den Upload-Verkehr der Überwachung an - dieser ist wichtig, aber nicht latenzempfindlich. Wenden Sie DSCP CS1 auf alles andere an. Stellen Sie Shield auf dem Mitarbeiter-VLAN bereit, um Werbe- und Tracker-Datenverkehr zu eliminieren. Das Ergebnis: Die Antwortzeiten des Hotelmanagementsystems sinken in Spitzenzeiten um über 40%. Die VoIP-Anrufqualität verbessert sich messbar auf der Mean Opinion Score-Skala zur Bewertung der Sprachqualität. Zweitens: Eine Einzelhandelskette mit 50 Filialen. Jede Filiale verfügt über eine einzige 100-Megabit-Breitbandverbindung, die von Mitarbeiter WiFi, Gäste WiFi und POS-Terminals gemeinsam genutzt wird. In geschäftigen Verkaufszeiten lastet das Surfen der Mitarbeiter auf privaten Geräten die Verbindung voll aus, und bei POS-Transaktionen kommt es zu Zeitüberschreitungen. Die Kette erwägt ein Upgrade auf 200-Megabit-Leitungen, was im gesamten Unternehmen Kosten von rund 18.000 Pfund pro Jahr verursachen würde. Die Lösung: Segmentieren Sie die POS-Terminals in ein dediziertes VLAN mit garantierter Bandbreite. Wenden Sie Ratenbegrenzungen pro Benutzer im Mitarbeiter-WiFi-VLAN an - 10 Megabit pro Benutzer im Downstream, zwei Megabit im Upstream. Stellen Sie Shield bereit, um Werbedatenverkehr zu eliminieren. Diese Kombination reduziert die Spitzenauslastung um 35%, POS-Zeitüberschreitungen sinken auf Null und das Leitungs-Upgrade wird auf unbestimmte Zeit verschoben. Die jährliche Ersparnis allein bei den Leitungskosten beträgt 18.000 Pfund. Die Konfiguration von Shield und QoS kostet nur einen Bruchteil davon. Abschnitt fünf: Fallstricke bei der Implementierung. Einige Dinge, auf die Sie achten sollten. DSCP-Umschreibung. Viele ISPs und einige Enterprise-Switches entfernen oder ändern DSCP-Werte an der Netzwerkgrenze. Überprüfen Sie, ob Ihre QoS-Markierungen den gesamten Weg vom Gerät bis zur Anwendung überstehen. Nutzen Sie eine Paketerfassung am Gateway zur Überprüfung. WMM und ältere Geräte. Einige ältere Geräte - insbesondere gemeinsam genutzte Terminals und IoT-Sensoren - unterstützen WMM nicht ordnungsgemäß. Sie ignorieren möglicherweise QoS-Markierungen oder erzeugen Datenverkehr mit falschen DSCP-Werten. Überprüfen Sie Ihren Gerätebestand, bevor Sie QoS-Richtlinien implementieren. Bandbreitenbegrenzung und Datenverkehrsspitzen. Eine strikte Begrenzung von 10 Megabit pro Benutzer klingt vernünftig, aber wenn 20 Mitarbeiter gleichzeitig Software-Updates starten, erreichen Sie das aggregierte Limit. Nutzen Sie Token-Bucket-Shaping mit einer Burst-Toleranz anstelle einer strikten Begrenzung. Dies ermöglicht kurze Spitzen, während eine dauerhaft hohe Bandbreitennutzung eingeschränkt wird. Shield und DNS-over-HTTPS. Wenn die Geräte der Mitarbeiter DNS-over-HTTPS verwenden, um Ihren DNS-Resolver zu umgehen, greift die Filterung von Shield nicht. Sie müssen entweder DNS-over-HTTPS an der Firewall blockieren oder Ihre Geräte über ein MDM so konfigurieren, dass sie Ihren internen DNS-Resolver verwenden. Dies ist ein einmaliger Konfigurationsschritt und kein dauerhafter Verwaltungsaufwand. Abschnitt sechs: Schnelle Fragerunde. Benötige ich QoS, wenn ich über ausreichend Bandbreite verfüge? Ja. Bandbreite ist nicht gleichbedeutend mit Leistung. Eine 1-Gigabit-Verbindung ohne QoS liefert dennoch eine schlechte VoIP-Qualität, wenn ein einzelnes Gerät eine große Datei überträgt. QoS stellt sicher, dass latenzempfindlicher Datenverkehr die erforderliche Warteschlangenpriorität erhält, unabhängig vom Gesamtdurchsatz. Kann ich Shield ohne Änderungen an meiner vorhandenen Hardware bereitstellen? Ja. Shield funktioniert als DNS-Overlay. Sie verweisen Ihren DHCP-Server auf die DNS-Resolver von Purple und Shield ist sofort aktiv. Es funktioniert mit Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet - es sind keine Hardwareänderungen erforderlich. Wie messe ich die Auswirkungen? Verfolgen Sie vor und nach der Bereitstellung drei Kennzahlen: die prozentuale Spitzenauslastung Ihres Uplinks, das DNS-Abfragevolumen pro Stunde und die Anwendungsantwortzeiten für Ihre kritischen Systeme. Das Dashboard von Purple stellt alle drei Kennzahlen in Echtzeit dar. Abschnitt sieben: Zusammenfassung und nächste Schritte. Zusammenfassend. Bei der Verwaltung der Bandbreite für das Mitarbeiter-WiFi geht es nicht darum, mehr Bandbreite zu kaufen. Es geht darum, sicherzustellen, dass die vorhandene Bandbreite an den richtigen Stellen ankommt. Traffic Shaping und QoS geben Ihnen die Kontrolle. Purple Shield sorgt für die Reduzierung. Zusammen liefern sie messbare Verbesserungen der Anwendungsleistung ohne zusätzliche Infrastrukturkosten. Ihre nächsten Schritte: Überprüfen Sie Ihre aktuelle VLAN-Struktur und stellen Sie sicher, dass das Mitarbeiter-WiFi vom Gäste- und IoT-Datenverkehr isoliert ist. Ordnen Sie Ihre kritischen Anwendungen DSCP-Klassen zu. Stellen Sie Shield in Ihrem Mitarbeiter-VLAN bereit und messen Sie die Reduzierung der DNS-Abfragen. Überprüfen Sie Ihre Bandbreitenbegrenzungen pro Benutzer vierteljährlich, wenn sich die Anzahl der Geräte ändert. Wenn Sie tiefer in diese Themen einsteigen möchten, steht Ihnen der vollständige schriftliche Leitfaden unter purple.ai zur Verfügung. Er beschreibt die technische Architektur im Detail, enthält Konfigurationsbeispiele für die wichtigsten Hardwareplattformen und führt Sie durch die ROI-Berechnung für die Shield-Bereitstellung. Vielen Dank fürs Zuhören. Dies war ein technisches Briefing von Purple.

Teil unserer Kernserie: Enterprise WiFi Security Guide →

Verwaltung der Bandbreite für das Mitarbeiter-WiFi: Shaping, QoS und Reduzierung des Datenverkehrs

Management-Zusammenfassung

Die Bandbreitenverwaltung für das Mitarbeiter-WiFi erfordert weit mehr als nur eine Erhöhung der Leitungsgeschwindigkeit. Enterprise-Standorte sind ständig mit Netzwerküberlastungen konfrontiert, da geschäftskritische Anwendungen mit Hintergrundprozessen und unwichtigem Datenverkehr konkurrieren. Dieser Leitfaden beschreibt die technische Implementierung von Traffic Shaping und Quality of Service (QoS), um die Leistung essenzieller Systeme zu garantieren. Vor allem zeigt er, wie der Einsatz von Purple Shield zur Werbeblockierung auf DNS-Ebene bis zu 30 % des nicht-essenziellen Datenverkehrs eliminiert, noch bevor dieser überhaupt Bandbreite verbraucht. Durch die Kombination von anwendungsorientiertem QoS mit Bedrohungsschutz auf Netzwerkebene optimieren Sie Ihre bestehende Infrastruktur und verschieben kostspielige Leitungs-Upgrades.

Technische Vertiefung: Architektur und Standards

Eine robuste Netzwerkarchitektur trennt die verschiedenen Traffic-Typen, um spezifische Richtlinien anzuwenden. Das Mitarbeiter-WiFi muss in einem dedizierten VLAN laufen, das vollständig vom Guest WiFi und von IoT-Geräten isoliert ist. Diese Segmentierung ist eine grundlegende Voraussetzung für die Einhaltung von Standards wie PCI-DSS und GDPR und bildet das Fundament für ein effektives Traffic-Management.

Die Rolle von QoS und WMM

Quality of Service (QoS) stellt sicher, dass latenzempfindlicher Datenverkehr Priorität erhält. In Wireless-Umgebungen wird dies durch den Standard IEEE 802.11e geregelt, mit dem Wireless Multimedia (WMM) eingeführt wurde. WMM kategorisiert den Datenverkehr in vier Zugriffsklassen: Voice, Video, Best Effort und Background. Enterprise-Hardware von Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks und Fortinet unterstützt WMM vollständig.

In kabelgebundenen Infrastrukturen basiert QoS auf DSCP-Markierungen (Differentiated Services Code Point) im IP-Header.

  • DSCP EF (Expedited Forwarding) wird kritischen Systemen wie dem Sprachdatenverkehr und POS-Transaktionen zugewiesen.
  • DSCP AF41 verarbeitet Videokonferenzen und ERP-Anwendungen.
  • DSCP CS1 verwaltet Hintergrundprozesse wie Software-Updates.

Verwaltung der Bandbreite für das Mitarbeiter-WiFi: Shaping, QoS und Reduzierung des Datenverkehrs - qos traffic priority ti…

Identitäts- und Zugriffsmanagement

Mitarbeitergeräte müssen sich über 802.1X mit EAP-TLS oder PEAP an einem RADIUS-Server authentifizieren. Purple lässt sich direkt in Microsoft Entra ID, Okta und Google Workspace integrieren. Dies stellt sicher, dass der Netzwerkzugriff an den zentralen Identitätsanbieter gekoppelt ist. Wenn Sie den Zugriff in Entra ID entziehen, wird der Netzwerkzugriff sofort beendet.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Implementierungsleitfaden: Shaping und Reduzierung

1. Netzwerksegmentierung

Richten Sie separate VLANs für Mitarbeiter, Gäste und betriebliche Hardware ein. Wenden Sie Ratenbegrenzungen pro Benutzer (z. B. 5 Mbps Downstream) im Gäste-VLAN an, um zu verhindern, dass einzelne Nutzer die Verbindungen auslasten. Weisen Sie im Mitarbeiter-VLAN kritischen Anwendungen einen garantierten Mindestprozentsatz der Bandbreite zu.### 2. Anwendungsbasierte QoS-Konfiguration Ordnen Sie Ihre Geschäftsanwendungen den entsprechenden DSCP-Markierungen zu. Stellen Sie sicher, dass Ihre Core-Switches und Access Points so konfiguriert sind, dass sie diese Markierungen auf dem gesamten Netzwerkpfad berücksichtigen. Überprüfen Sie, ob Ihr ISP die DSCP-Tags am Gateway nicht entfernt.

3. Implementierung von Purple Shield zur Traffic-Reduzierung

Ein großer Teil des Web-Traffics der Mitarbeiter besteht aus Werbenetzwerken von Drittanbietern und Tracking-Pixeln. Dieser Traffic verbraucht Bandbreite, erhöht die DNS-Abfragelast und birgt Sicherheitsrisiken. Purple Shield arbeitet als Filter auf DNS-Ebene. Indem Sie Ihre DHCP-Server auf die DNS-Resolver von Purple verweisen lassen, blockiert Shield Anfragen an bekannte Werbenetzwerke und bösartige Domains, noch bevor Verbindungen hergestellt werden.

Verwaltung der Bandbreite für das Mitarbeiter-WiFi: Shaping, QoS und Reduzierung des Datenverkehrs - shield bandwidth reduct…

Standorte, die Shield einsetzen, verzeichnen in der Regel eine Reduzierung des gesamten DNS-Abfragevolumens um 30 %. Dies gibt effektiv Bandbreite für Geschäftsanwendungen frei und funktioniert wie ein Leitungs-Upgrade ohne die damit verbundenen Kosten.

Best Practices

  1. Token-Bucket-Shaping nutzen: Verwenden Sie anstelle von strikten Ratenbegrenzungen ein Token-Bucket-Shaping mit einer Burst-Toleranz. Dies fängt kurze Traffic-Spitzen, wie plötzliche Software-Updates, ab, ohne die dauerhafte Leistung zu beeinträchtigen.
  2. Altsysteme überprüfen: Ältere gemeinsam genutzte Endgeräte unterstützen WMM möglicherweise nicht ordnungsgemäß. Identifizieren Sie diese Geräte und wenden Sie bei Bedarf portbasierte QoS-Richtlinien an.
  3. Überwachen und anpassen: Überprüfen Sie regelmäßig die Metriken zur Spitzenauslastung und das DNS-Abfragevolumen mithilfe von WiFi Analytics. Passen Sie die Ratenbegrenzungen an, wenn sich die Mitarbeiterzahl und die Anforderungen der Anwendungen ändern.

Fehlerbehebung und Risikominderung

  • DSCP-Umschreibung (Remarking): Wenn QoS-Richtlinien wirkungslos erscheinen, führen Sie eine Paketerfassung am Gateway durch. Einige Enterprise-Switches schreiben DSCP-Werte auf Standardeinstellungen um, was Ihre Konfiguration unbrauchbar macht.
  • Umgehung durch DNS-over-HTTPS: Wenn die Geräte der Mitarbeiter DNS-over-HTTPS verwenden, umgehen sie den lokalen DNS-Resolver, was Shield wirkungslos macht. Blockieren Sie DNS-over-HTTPS an der Firewall oder konfigurieren Sie verwaltete Geräte über ein MDM so, dass sie interne Resolver verwenden.

ROI und geschäftlicher Nutzen

Der primäre geschäftliche Nutzen eines effektiven Bandbreitenmanagements liegt in der Kostenvermeidung. Durch die Implementierung von QoS und den Einsatz von Shield kann ein Standort teure Upgrades von Mietleitungen aufschieben. Für eine mittlere Kette im Bereich Retail kann die Vermeidung von Leitungs-Upgrades in 50 Filialen jährlich Tausende von Pfund einsparen. Darüber hinaus verbessert die Priorisierung von POS- und ERP-Traffic direkt die betriebliche Effizienz und reduziert Ausfallzeiten während der Hauptgeschäftszeiten.

Hören Sie sich unseren Podcast zum technischen Briefing an, um weitere Details zu erfahren:

Schlüsseldefinitionen

QoS (Quality of Service)

Eine Reihe von Technologien zur Verwaltung des Netzwerkverkehrs, um die Leistung kritischer Anwendungen zu garantieren.

Unerlässlich, um sicherzustellen, dass VoIP- und POS-Systeme bei Netzwerküberlastung zuverlässig funktionieren.

DSCP (Differentiated Services Code Point)

Ein Feld im IP-Header, das zur Klassifizierung des Netzwerkverkehrs für QoS-Zwecke verwendet wird.

Wird von Netzwerk-Switches verwendet, um zu bestimmen, welche Pakete in der Warteschlange Priorität erhalten.

WMM (Wireless Multimedia)

Eine Zertifizierung der WiFi Alliance auf Basis des Standards IEEE 802.11e, die QoS-Funktionen für drahtlose Netzwerke bereitstellt.

Stellt sicher, dass Access Points Sprach- und Videodatenverkehr gegenüber allgemeinen Daten priorisieren.

VLAN (Virtual Local Area Network)

Ein logisches Subnetzwerk, das eine Gruppe von Geräten zusammenfasst und deren Datenverkehr vom Rest des Netzwerks isoliert.

Wird verwendet, um Mitarbeitergeräte aus Sicherheits- und Verkehrsverwaltungsgründen von Gastnetzwerken zu trennen.

Filterung auf DNS-Ebene

Der Prozess des Blockierens des Zugriffs auf bestimmte Domänen durch Abfangen und Ablehnen von DNS-Auflösungsanfragen.

Der Mechanismus, den Purple Shield nutzt, um zu verhindern, dass sich Geräte mit Werbenetzwerken und schädlichen Websites verbinden.

Token-Bucket-Shaping

Ein Bandbreitenmanagement-Algorithmus, der kurze Datenverkehrsspitzen zulässt, während er gleichzeitig ein langfristiges durchschnittliches Limit durchsetzt.

Bietet eine bessere Benutzererfahrung als eine strikte Ratenbegrenzung, indem kurze Spitzen wie das Laden von Seiten abgefangen werden.

802.1X

Ein IEEE-Standard für die portbasierte Netzwerkzugriffskontrolle, der einen Authentifizierungsmechanismus für Geräte bereitstellt, die eine Verbindung zu einem LAN oder WLAN herstellen möchten.

Die Standardmethode zur Absicherung des Mitarbeiter-WiFi in Unternehmen, häufig integriert mit RADIUS.

RADIUS (Remote Authentication Dial-In User Service)

Ein Netzwerkprotokoll, das eine zentrale Authentifizierung, Autorisierung und Abrechnungsverwaltung bereitstellt.

Wird in Verbindung mit 802.1X verwendet, um die Anmeldedaten der Mitarbeiter mit Identitätsanbietern wie Microsoft Entra ID abzugleichen.

Ausgearbeitete Beispiele

Ein Hotel mit 200 Zimmern muss sicherstellen, dass die Property-Management-Software und VoIP-Telefone während der Haupt-Check-in-Zeiten stabil bleiben, während die Mitarbeiter das Netzwerk auch für allgemeines Surfen nutzen.

Segmentieren Sie das Netzwerk, indem Sie die Mitarbeiter in ein dediziertes VLAN verschieben. Wenden Sie DSCP EF auf das Property-Management-System und den VoIP-Verkehr an. Wenden Sie DSCP CS1 auf das allgemeine Surfen und Hintergrund-Updates an. Implementieren Sie Purple Shield auf dem Mitarbeiter-VLAN, um den Datenverkehr durch Werbung und Tracker zu eliminieren und so die Grundkapazität freizugeben.

Kommentar des Prüfers: Dieser Ansatz garantiert Bandbreite für latenzempfindliche Anwendungen und reduziert gleichzeitig die gesamte Netzwerklast. Durch das Blockieren von Werbung auf der DNS-Ebene verarbeitet das Netzwerk weniger HTTP-Anfragen, was die Antwortzeiten für das Property-Management-System direkt verbessert.

Eine Einzelhandelskette mit 50 Filialen verzeichnet während der Stoßzeiten POS-Timeouts, da Mitarbeitergeräte die gemeinsame 100-Mbps-Breitbandverbindung überlasten.

Isolieren Sie POS-Terminals in einem dedizierten VLAN mit strikter QoS-Priorität. Implementieren Sie auf dem Mitarbeiter-WiFi-VLAN eine Ratenbegrenzung pro Benutzer von 10 Mbps im Downstream und 2 Mbps im Upstream mittels Token-Bucket-Shaping. Setzen Sie Purple Shield ein, um nicht geschäftlichen Werbeverkehr zu blockieren.

Kommentar des Prüfers: Anstatt an 50 Standorten auf 200-Mbps-Leitungen aufzurüsten, priorisiert diese Konfiguration den umsatzgenerierenden Datenverkehr und schränkt die nicht zwingend erforderliche Nutzung ein. Purple Shield sorgt für eine sofortige Reduzierung des Gesamtbandbreitenverbrauchs und löst die POS-Timeouts ohne Investitionsausgaben.

Übungsfragen

Q1. Sie verwalten einen [Gastronomiebetrieb](/industries/hotels), in dem das Gastnetzwerk häufig die 500-Mbps-Verbindung auslastet, was dazu führt, dass das ERP-System der Verwaltung die Verbindung verliert. Sie verfügen über ein einziges, flaches Netzwerk. Was ist der erste Schritt zur Lösung dieses Problems?

Hinweis: Berücksichtigen Sie die Voraussetzungen für die Anwendung effektiver QoS-Richtlinien.

Musterlösung anzeigen

Der erste Schritt ist die Netzwerksegmentierung. Sie müssen die Mitarbeitergeräte und das ERP-System in ein dediziertes VLAN aufteilen, das vom Gastnetzwerk isoliert ist. Sobald dieses segmentiert ist, können Sie eine strenge Ratenbegrenzung pro Benutzer auf das Gast-VLAN anwenden und QoS auf dem Mitarbeiter-VLAN konfigurieren, um den ERP-Datenverkehr zu priorisieren.

Q2. Nachdem Sie DSCP EF-Markierungen für Ihren VoIP-Datenverkehr im Mitarbeiter-VLAN konfiguriert haben, melden Benutzer während der Stoßzeiten immer noch eine schlechte Anrufqualität. Was ist die wahrscheinlichste Ursache?

Hinweis: Denken Sie daran, was mit den Paket-Headern passiert, wenn sie verschiedene Netzwerkgeräte passieren.

Musterlösung anzeigen

Die wahrscheinlichste Ursache ist das Zurücksetzen (Remarking) von DSCP. Entweder ein zwischengeschalteter Enterprise-Switch oder das ISP-Gateway entfernt die DSCP-Werte oder setzt sie auf den Standardwert (Best Effort) zurück. Sie müssen eine Paketerfassung (Packet Capture) am Gateway durchführen, um zu überprüfen, ob die QoS-Markierungen auf dem gesamten Pfad erhalten bleiben.

Q3. Sie müssen den gesamten Bandbreitenverbrauch im Mitarbeiternetzwerk reduzieren, ohne die Geschäftsanwendungen zu beeinträchtigen. Was ist der effektivste Ansatz?

Hinweis: Überlegen Sie, welcher nicht wesentliche Datenverkehr automatisch erhebliche Bandbreite verbraucht.

Musterlösung anzeigen

Setzen Sie Purple Shield ein, um den Datenverkehr auf der DNS-Ebene zu filtern. Durch das Blockieren von Anfragen an Werbenetzwerke und Tracking-Pixel, noch bevor die Verbindungen aufgebaut werden, eliminiert Shield einen erheblichen Teil des nicht geschäftlichen Datenverkehrs, was das gesamte DNS-Abfragevolumen und den Bandbreitenverbrauch typischerweise um bis zu 30 % reduziert.

Weiterlesen in dieser Reihe

So reduzieren Sie die Anzahl der WiFi SSIDs mit Per-Device PSK (iPSK, DPSK, MPSK)

Dieser maßgebliche technische Referenzleitfaden erklärt, wie IT-Teams die durch den SSID-Beacon-Overhead verursachte WiFi-Leistungsbeeinträchtigung eliminieren können, indem sie mehrere zweckgebundene Netzwerke mithilfe von Per-Device PSK (xPSK) in einer einzigen SSID zusammenfassen. Er deckt die Herstellerlandschaft mit Cisco iPSK, HPE Aruba MPSK, Ruckus DPSK, Juniper Mist PPSK und Ubiquiti UniFi PPSK ab und bietet praktische Implementierungshinweise zur dynamischen VLAN-Zuweisung, zum IoT-Onboarding und zur PCI-DSS-Compliance. Betreiber von Veranstaltungsorten in der Hotellerie, im Einzelhandel, in Stadien und in Organisationen des öffentlichen Sektors finden hier umsetzbare Architekturrichtlinien und praxisnahe Beispiele.

Leitfaden lesen →

Die Checkliste für die Migration von Legacy-NAC zu Cloud-Native NAC

Dieser maßgebliche technische Leitfaden bietet eine strukturierte, dreiphasige Checkliste für die Migration von herkömmlichen Network Access Control (NAC)-Lösungen auf eine cloud-native Architektur. Er stattet IT-Manager und Netzwerkarchitekten mit praktischen Strategien aus, um Identitätsintegration, Richtlinienparität und Compliance ohne Unterbrechung des Betriebs vor Ort zu bewältigen.

Leitfaden lesen →

So implementieren Sie Post-Admission NAC für eine kontinuierliche Vertrauensüberwachung

Dieser Leitfaden bietet ein verbindliches technisches Konzept für die Implementierung von Post-Admission Network Access Control (NAC) mit kontinuierlicher Vertrauensüberwachung in Unternehmensumgebungen wie Gastronomie, Einzelhandel, Gesundheitswesen und dem öffentlichen Sektor. Er beschreibt den architektonischen Wandel von statischen Pre-Admission-Prüfungen hin zu einer dynamischen, sitzungsbasierten Durchsetzung mittels RADIUS CoA, Verhaltens-Baselining und Telemetrie-Integration. IT-Architekten und Netzwerksicherheitsteams erhalten praxisnahe Bereitstellungsanleitungen, reale Fallstudien, Hinweise zur Compliance-Ausrichtung und Frameworks zur ROI-Messung.

Leitfaden lesen →

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.