Enterprise Guest WiFi Einrichtungsleitfaden: VLAN Segmentierung, Sicherheit und Captive Portals
Dieser technische Leitfaden zeigt IT-Teams, wie sie Guest WiFi als kontrollierten Internetzugangsdienst unter Verwendung von VLAN Segmentierung, Firewall-Richtlinien und einem Captive Portal einrichten. Er erklärt zudem, wie die Registrierungsformulare und Onboarding-Steuerelemente von Purple eine angemessene Visitor Experience unterstützen, ohne die Sicherheitsgrenzen um Mitarbeiter-, Zahlungs- und Betriebssysteme zu schwächen.
Video overview
Diesen Leitfaden anhören
Podcast-Transkript ansehen
Teil unserer Kernserie: Captive Portal Leitfaden →
- Was leistet eine professionelle Gast-WiFi-Einrichtung tatsächlich?
- Was müssen Sie vor der Einrichtung des Gast-WiFi vorbereiten?Beginnen Sie mit einer Bestandsaufnahme Ihrer IT-Assets, nicht mit der Login-Seite. Identifizieren Sie Access Points, Switches, Firewalls oder Gateways, den Internet-Uplink, DHCP- und DNS-Dienste, bestehende Segmente und alle Systeme, die für Gastgeräte unerreichbar bleiben müssen. In Hotels betrifft dies typischerweise Mitarbeitersysteme, Zahlungssysteme und Gebäudemanagementsysteme. Im Einzelhandel kommen POS-Systeme und das Filialmanagement hinzu. In Stadien betrifft es den Veranstaltungsbetrieb, die Medienproduktion und Sicherheitssysteme.
- Wie richtet man ein Gast-WiFi ein, ohne Backdoors zu erstellen?
- 1. Definieren Sie die Sicherheitsgrenze
- 2. Gast- und Mitarbeiterzugang strikt trennen
- 3. Erstellung eines Captive Portal für Zugriffsentscheidungen
- 4. Verbindung von Purple mit dem physischen Zugangsfluss
- Wie überprüfen Sie, ob das Gast WiFi funktioniert und isoliert bleibt?

Schritte zur Einrichtung von Gast-WiFi: Leiten Sie den Gast-Datenverkehr in ein isoliertes VLAN, blockieren Sie das Routing zu Mitarbeiter-, Zahlungs- und Betriebssystemen und schalten Sie vor dem Internetzugriff ein Captive Portal vor. Nutzen Sie IEEE 802.1X und WPA3, sofern dies von Ihrer Hardware unterstützt wird. Testen Sie zwei Szenarien: Der Gast-Internetzugriff ist nach dem Akzeptieren der Bedingungen erfolgreich, während Verbindungsversuche zu geschützten Netzwerken fehlschlagen.
Was leistet eine professionelle Gast-WiFi-Einrichtung tatsächlich?
Gast-WiFi ist ein kontrollierter Dienst speziell für Besucher. Er bietet Gästen, Kunden, Besuchern, Passagieren oder Patienten einen Internetzugang, ohne dass deren Geräte Teil Ihres privaten Netzwerks werden. Die SSID ist der sichtbare Netzwerkname. Die zugrunde liegende Infrastruktur bestimmt, wohin der Datenverkehr fließt, welche Ziele erreichbar sind und ob Gäste ein Captive Portal passieren müssen, bevor sie Zugriff erhalten.
Das technische Ziel ist einfach: ein Pfad zum Internet ohne unbefugte Routen zu geschützten Ressourcen. NIST empfiehlt eine logische Trennung zwischen externen und internen Drahtlosnetzwerken. Zudem wird betont, dass Geräte im externen Drahtlosnetzwerk keine Verbindungen zu Geräten in einem anderen, logisch getrennten Drahtlosnetzwerk herstellen können sollten. Wenn Wireless-Clients internen Zugriff benötigen, sollten die zulässigen Hosts und Protokolle auf das absolut notwendige Minimum beschränkt werden. [1]
Ein VLAN ist ein logisches Netzwerksegment, das Grenzen für den Datenverkehr setzt. Dies ist zwar notwendig, reicht aber allein nicht aus. Ihre Firewall-Richtlinien und Routing-Kontrollen bestimmen, ob dieses Segment tatsächlich isoliert ist. Ihre Testprotokolle liefern den Nachweis. Behandeln Sie die Gast-SSID, das VLAN, das Captive Portal, die Firewall-Richtlinien und die Verifizierungsnachweise als einen einzigen, integrierten Dienst und weisen Sie diesem einen Verantwortlichen zu.
Für Betreiber von Veranstaltungsorten stellt dieses Konzept einen nützlichen Gästeservice dar. Für die IT-Abteilung etabliert es eine dokumentierte Grenze um Mitarbeiter-, Zahlungs- und Betriebssysteme. Die Richtlinien des PCI Security Standards Council betrachten die Definition des Geltungsbereichs und die Validierung von Segmentierungskontrollen als Best Practice für moderne Architekturen, einschließlich Zero-Trust- und Cloud-Umgebungen. [2]

Was müssen Sie vor der Einrichtung des Gast-WiFi vorbereiten?Beginnen Sie mit einer Bestandsaufnahme Ihrer IT-Assets, nicht mit der Login-Seite. Identifizieren Sie Access Points, Switches, Firewalls oder Gateways, den Internet-Uplink, DHCP- und DNS-Dienste, bestehende Segmente und alle Systeme, die für Gastgeräte unerreichbar bleiben müssen. In Hotels betrifft dies typischerweise Mitarbeitersysteme, Zahlungssysteme und Gebäudemanagementsysteme. Im Einzelhandel kommen POS-Systeme und das Filialmanagement hinzu. In Stadien betrifft es den Veranstaltungsbetrieb, die Medienproduktion und Sicherheitssysteme.
Erstellen Sie ein kurzes Design-Dokument, das die Gast-SSID, das Gast-VLAN, den erwarteten Netzwerkpfad, geschützte Ziele und den für Ausnahmen verantwortlichen Eigentümer detailliert beschreibt. Dokumentieren Sie, ob Gäste untereinander kommunizieren dürfen. Erfassen Sie auch die Testmethode, die Sie nach jeder Netzwerk-, Portal- oder Richtlinienänderung anwenden. Dies bietet internen Teams oder Managed-Service-Partnern eine zuverlässige Ausgangsbasis für die Verifizierung.
Treffen Sie Ihre Entscheidung, bevor Sie den Gast-Authentifizierungsmodus einrichten. Das Captive Portal ist die Seite, die Gästen angezeigt wird, bevor sie vollen Internetzugang erhalten. Hier können Nutzungsbedingungen angezeigt, Registrierungsdaten erfasst oder Social Logins angeboten werden. Dieses Formular ist nicht nur Marketingfläche - es bestimmt, welche Daten Sie verarbeiten und ob das Nutzererlebnis zum Besuch passt.
Purple dokumentiert das Registrierungsformular als Login-Methode für die Splash-Page. Sie können wählen, welche Standardfelder angezeigt werden, welche davon Pflichtfelder sind, in welcher Reihenfolge sie erscheinen und ob benutzerdefinierte Felder erforderlich sind. Das Formular kann auch neben Social Logins existieren. [3] Für Konferenzen, bei denen Teilnehmer bereits registriert sind, dokumentiert Purple ein kürzeres Formular, das die E-Mail-Adresse verwendet und gleichzeitig die Zustimmung zu den Bedingungen einholt. [3]
Gestalten Sie Formulare immer mit einem bestimmten Zweck vor Augen. Das Information Commissioner's Office betont, dass personenbezogene Daten angemessen, relevant und auf das für die Zwecke der Verarbeitung notwendige Maß beschränkt sein müssen. [4] Schreiben Sie in der Praxis vor dem Aktivieren eines Feldes auf, warum Sie diese Informationen benötigen. Wenn ein Pflichtfeld keinem Service-, Support-, Compliance- oder expliziten Kommunikationszweck dient, sollte es entfernt werden.
| Ihr Szenario | Netzwerkmodus | Captive Portal Modus | Verifizierungsnachweis | Angemessenes Ergebnis |
|---|---|---|---|---|
| Gäste benötigen nur Internetzugang | Isoliertes Gast-VLAN mit Firewall-Richtlinie nur für Internet | Nutzungsbedingungen mit einem angemessenen Formular akzeptieren | Internet-Test erfolgreich; Test geschützter Ziele schlägt fehl | Standardmodus für Hotels, Einzelhandel, Stadien und öffentliche Bereiche |
| Gäste müssen einen gemeinsam genutzten Dienst erreichen | Isoliertes Gast-VLAN mit dokumentierter Freigabeliste für den angegebenen Dienst | Nutzungsbedingungen mit einem auf diesen Dienst zugeschnittenen Formular akzeptieren | Gemeinsam genutzter Dienst und Internet funktionieren; alle anderen geschützten Tests schlagen fehl | Nur verwenden, wenn dieser Ausnahme ein Eigentümer und ein Überprüfungsdatum zugewiesen sind |
| Gemeinsame SSID auf internem Netzwerksegment | Keine schützbare Gastgrenze | Jede Portal-Präsenz ist nebensächlich | Ein Test geschützter Ziele wird diesen Fehler wahrscheinlich aufdecken | Verwenden Sie diesen Modus nicht für Gast-WiFi |
Wie richtet man ein Gast-WiFi ein, ohne Backdoors zu erstellen?
1. Definieren Sie die Sicherheitsgrenze
Weisen Sie dem Gast-WiFi ein dediziertes VLAN zu. Leiten Sie dieses VLAN über Geräte, die Ihre Sicherheitsrichtlinien erzwingen, ins Internet weiter. Erstellen Sie keine freizügigen Routing-Regeln zum privaten Netzwerk, nur um kurzfristige Integrationen zu vereinfachen. Wenn interne Dienste absolut notwendig sind, definieren Sie das genaue Ziel, die Protokolle, den Genehmiger und ein Überprüfungsdatum. NIST definiert dies als eine "Need-to-know"-Zugriffsentscheidung: Drahtlose Clients, die Zugriff auf kabelgebundene Netzwerke benötigen, sollten nur über die erforderlichen Protokolle auf die notwendigen Endpunkte zugreifen dürfen. [1]
Formulieren Sie zunächst eine geschäftliche Sperrliste. Diese sollte Mitarbeiternetzwerke, Zahlungsumgebungen, Geräteverwaltung, Drucker, Gebäudesysteme und alle anderen sensiblen Bereiche an Ihrem Standort abdecken. Die Syntax für die Implementierung variiert je nach Plattform, aber die Absicht der Richtlinie darf sich nicht ändern. Dieser Leitfaden vermeidet bewusst die Vorgabe von IP-Bereichen, Firewall-Befehlen oder Anbieter-Menüpfaden. Verwenden Sie Ihre genehmigten Netzwerkstandards, um diese Details zu regeln.
2. Gast- und Mitarbeiterzugang strikt trennen
Behandeln Sie Gast-WiFi nicht als eine weniger restriktive Version des Mitarbeiter-WiFi. Der Gastzugang basiert in der Regel auf einem Captive Portal. Der Mitarbeiterzugriff sollte jedoch Ihren genehmigten Identitäts- und Gerätemechanismen folgen. IEEE 802.1X ist der Standard für die portbasierte Netzwerkzugriffskontrolle. Er unterstützt den kontrollierten Zugriff auf authentifizierte und autorisierte Geräte, einschließlich gegenseitiger Authentifizierungsmechanismen. [5]
WPA3 bietet die neuesten WiFi-Sicherheitsfunktionen, sofern diese von Ihren Access Points und Client-Geräten unterstützt werden. Die WiFi Alliance weist darauf hin, dass WPA3 zusätzliche Funktionen für die private und geschäftliche Nutzung enthält, veraltete Legacy-Protokolle ausschließt und dass Protected Management Frames für WPA3-Netzwerke obligatorisch sind. [6] Überprüfen Sie die Kompatibilität Ihrer eigenen Geräte, bevor Sie sich für eine Richtlinie entscheiden. Die Verfügbarkeit für Gäste und die Identifizierung von Mitarbeitern sind unterschiedliche Anforderungen. Halten Sie diese Profile getrennt.
3. Erstellung eines Captive Portal für Zugriffsentscheidungen
Richten Sie das Portal erst ein, wenn die Netzwerkgrenzen in einer Testumgebung ordnungsgemäß funktionieren. Das Portal sollte das Branding des Standorts tragen, Ihre Allgemeinen Geschäftsbedingungen enthalten, nur verhältnismäßige Informationen abfragen und den Gast erst freigeben, wenn die gewünschte Zugangsentscheidung getroffen wurde. Die Formularkonfiguration von Purple ermöglicht es Ihnen, Standardfelder zu aktivieren, festzulegen, ob Felder optional sind, die Reihenfolge der Felder zu ändern, Abschnittsüberschriften zu verwenden und benutzerdefinierte Feldtypen hinzuzufügen, falls Standardfelder nicht ausreichen. [3]
Für Veranstaltungen ist ein kurzes Formular, das nur eine E-Mail-Adresse erfordert und die Annahme der Bedingungen voraussetzt, oft die praktischste Wahl. Für ein Hotel benötigen Sie möglicherweise ein anderes Formularmodell. Das Prinzip bleibt dasselbe: Das Formulardesign folgt dem beabsichtigten Verwendungszweck. Wenn Sie ein benutzerdefiniertes Feld für einen Veranstaltungsnamen oder einen Code hinzugefügt haben, können die Antworten laut der Dokumentation von Purple im CRM-Bereich der Plattform gespeichert werden, um sie nach der Veranstaltung mit den Registrierungsdaten abzugleichen. [3] Aktivieren Sie das Feld nur, wenn Sie die Verarbeitung dieser Informationen rechtfertigen können.

4. Verbindung von Purple mit dem physischen Zugangsfluss
Purple ist hardwareunabhängig und fungiert als Cloud-Overlay auf Ihrer bestehenden Infrastruktur. Bei einer Bereitstellung von Gast WiFi sind die Access Points und Netzwerkrichtlinien für die Durchsetzung von Verbindungsgrenzen verantwortlich, während Purple die Begrüßungsseite, die Registrierungsformulare und den Journey-Ablauf verwaltet. Die Onboarding-Dokumentation von Purple führt Teams durch die Konfiguration kompatibler Hardware, Begrüßungsseiten, Journeys und Portal-Benutzer. [7]
Nutzen Sie die Support-Dokumentation für spezifische Formularkonfigurationen, anstatt Einstellungen aus allgemeinen Anleitungen zu kopieren. Zu den relevanten Ressourcen gehören WiFi Registration Form Settings und Onboarding. Dies ist besonders wichtig, wenn ein zentrales Team mehrere Standorte verwaltet. Dadurch bleibt das Registrierungserlebnis kontrolliert, während Ihr Netzwerkteam die Kontrolle über die Infrastrukturgrenzen behält.
Purple lässt sich in Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet integrieren. Dies macht die Designfrage nützlicher als eine Frage des Austauschs: Kann Ihre vorhandene Hardware den Gast WiFi Dienst bereitstellen, ihn dem genehmigten Segment zuweisen und Gäste durch das vereinbarte Captive Portal leiten?
Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.
Wie überprüfen Sie, ob das Gast WiFi funktioniert und isoliert bleibt?
Testen Sie sowohl Erfolgs- als auch Fehlerfälle. Eine erfolgreiche Internetverbindung ist nur die halbe Miete. Das erwartete positive Ergebnis ist, dass sich ein Gast mit der Gäste-SSID verbinden kann, den Dienst für das Gästenetzwerk erhält, das Captive Portal durchläuft und eine Verbindung zum Internet herstellt. Das negative Ergebnis ist ebenso wichtig: In Ihren dokumentierten Testreihen darf dasselbe Gerät keinen Zugriff auf geschützte Systeme erhalten.
Verwenden Sie mindestens zwei verschiedene Arten von unmanaged Geräten, wie z. B. ein Smartphone und einen Laptop. Wiederholen Sie die Tests nach jeder Änderung an Access Points, Switches, Gateways, Firewall-Richtlinien oder Portalkonfigurationen. Protokollieren Sie die Uhrzeit, das Testgerät, die Gäste-SSID, das Testziel, das erwartete Ergebnis, das tatsächliche Ergebnis und den Prüfer. Dies bietet dem Standortleiter ein einfaches Betriebsprotokoll und dem Sicherheitsteam den Nachweis, dass die Grenzen überprüft wurden.
NIST empfiehlt standardisierte Sicherheitskonfigurationen für gängige Wireless-Komponenten, eine kontinuierliche Überwachung auf Angriffe und Schwachstellen sowie regelmäßige technische Sicherheitsbewertungen. [1] Machen Sie dies zu einer betrieblichen Routine. Standardisieren Sie die Standardeinstellungen für Gäste über alle Standorte hinweg. Überprüfen Sie Konfigurationsänderungen. Patchen und verifizieren Sie relevante Wireless-Komponenten. Testen Sie die Isolation nach jeder Änderung erneut, die den Pfad zwischen dem Gästesegment und geschützten Netzwerken beeinflussen könnte.
flowchart LR
A[Gästegerät] --> B[Gäste-SSID]
B --> C[Gäste-VLAN]
C --> D[Captive Portal]
D --> E[AGB & Registrierung]
E --> F[Firewall-Richtlinie]
F --> G[Internet]
F -. deny .-> H[Mitarbeitersysteme]
F -. deny .-> I[Zahlungssysteme]
F -. deny .-> J[Betriebssysteme]
```Dieses Diagramm zeigt den erwarteten Kontrollpfad. Das Captive Portal steuert die Zugriffsentscheidung, während Firewall-Richtlinien den Datenverkehr nach der Freigabe regeln. Blockierte Pfade müssen verifiziert und dürfen nicht einfach vorausgesetzt werden.
## Wie sieht das in der Praxis vor Ort aus?
### Hotel-Beispiel: Ein Hotel mit 200 Zimmern
Ein Hotel benötigt Gäste-WiFi in den Zimmern, an der Rezeption und in den Konferenzbereichen. Zu den internen Systemen gehören der Hotelbetrieb, Zahlungssysteme und die Gebäudetechnik. Die Bereitstellung beginnt mit einem dedizierten Gäste-VLAN und einer reinen Internet-Richtlinie. Das Hotel erstellt ein für den Aufenthalt geeignetes Portal-Formular und protokolliert die Zustimmung zu den Allgemeinen Geschäftsbedingungen. Mitarbeiterprofile werden nicht für den Gästezugang wiederverwendet.
Das messbare Verifizierungsergebnis ist eine Testreihe mit zwei erfolgreichen positiven Prüfungen und null erfolgreichen Verbindungen zu geschützten Kategorien. Die positiven Prüfungen sind der Abschluss des Portal-Prozesses und der normale Internetzugang. Die negativen Prüfungen umfassen Mitarbeitersysteme, Zahlungssysteme, Geräteverwaltung und Gebäudetechnik. Ein fehlgeschlagener negativer Test verhindert die Liveschaltung, bis die Richtlinie korrigiert ist. Dies ist ein praktisches Szenario, keine Aussage über einen bestimmten Kunden von Purple.
### Veranstaltungs-Beispiel: Ein Kongresszentrum
Ein Kongresszentrum erwartet Teilnehmer für eine registrierte Veranstaltung. Der Veranstaltungsort benötigt eine effiziente Methode, um Teilnehmer online zu bringen und gleichzeitig die Zustimmung zu den Allgemeinen Geschäftsbedingungen zu protokollieren. Es verwendet ein kurzes Formular mit aktivierter E-Mail-Abfrage und fügt veranstaltungsspezifische benutzerdefinierte Felder nur hinzu, wenn dies vom Organisator ausdrücklich gewünscht wird. Purple dokumentiert dieses kurze Formularmodell und die Verwendung benutzerdefinierter Felder zur Überprüfung der Berechtigung. [3]
Das messbare Verifizierungsergebnis ist ein Test des Pfads "Mit dem Internet verbinden" auf zwei Teilnehmergeräten mit protokollierter Zustimmung zu den Allgemeinen Geschäftsbedingungen und null erfolgreichen Verbindungen aus dem Gastsegment zu dokumentierten, geschützten Testzielen. Der Veranstaltungsort bewahrt die Testergebnisse zusammen mit dem Veranstaltungsplan auf. Sollte eine Konfigurationsänderung den Service am Tag der Veranstaltung beeinträchtigen, bietet dies dem Betriebsteam einen klaren Eskalationspunkt.
Für relevante Betriebsmodelle lesen Sie bitte [Guest WiFi Management: Smart Authentication & Segmentation](/blog/guest-wifi-management), [Cloud Wifi Management: Secure Enterprise Connectivity 2026](/blog/cloud-wifi-management) und [How to revoke WiFi access when an employee leaves](/en-gb/guides/revoke-wifi-access-employee-leaves). Der letztgenannte Leitfaden befasst sich mit dem Mitarbeiterzugang und nicht mit der Registrierung von Gästen. Die Unterscheidung zwischen beiden ist der entscheidende Punkt.
## Was schiefgehen kann und wie man es behebt
Der erste Fehler besteht in der Annahme, dass separate SSIDs auch separaten Zugriff bedeuten. Die Lösung besteht darin, VLAN-Zuweisungen, Gateway-Routen und Richtliniendurchsetzungspunkte zu überprüfen und anschließend Negativtests durchzuführen. Der zweite Fehler sind zu weitreichende Ausnahmen, die mehr private Dienste offenlegen als beabsichtigt. Die Lösung besteht darin, permissive Regeln durch dokumentierte, begrenzte Whitelists und Überprüfungsdaten zu ersetzen. Der dritte Fehler ist ein Captive Portal, das jedes verfügbare Feld abfragt. Die Lösung besteht darin, jedem Feld einen eindeutigen Zweck zuzuordnen. Der vierte Fehler ist eine unklare operative Verantwortung. Die Lösung besteht darin, Netzwerkverantwortliche, Portalverantwortliche und Standortverantwortliche zu benennen. Der fünfte Fehler ist eine abweichende Konfiguration zwischen verschiedenen Standorten. Die Lösung liegt in standardisierten Gästeprofilen und wiederholbaren Testprotokollen.
Wenn Sie Zugriff auf Dienste benötigen, nutzen Sie [Guest WiFi](/guest-wifi). Wenn das genehmigte Datenmodell Analysen unterstützt, nutzen Sie [WiFi Analytics](/guest-wifi-marketing-analytics-platform). Die Zugriffsgrenze bleibt die erste Entscheidung, auf der die Erlebnisebene und die Messebene aufgebaut werden. Branchenspezifische Hintergrundinformationen finden Sie in den Lösungen von Purple für [Hospitality](/industries/hospitality), [Retail](/industries/retail), [Healthcare](/industries/healthcare) und [Transport](/industries/transport).
## Was kostet Guest WiFi und was erhalten Sie im Gegenzug?
Beurteilen Sie ein Gast-WiFi-Projekt nicht ausschließlich nach der Anzahl der Access Points. Der Lieferumfang umfasst Netzwerksegmentierung, Firewall-Richtlinien, Internet-Routing, Portal-Design, rechtliche Prüfungen von Nutzungsbedingungen und Formularfeldern, Tests, betriebliche Verantwortlichkeiten und fortlaufendes Monitoring. Ein Standort ohne genehmigte Gast-Grenzen erfordert weitaus mehr Aufwand als ein Standort, an dem die Gast-SSID direkt einem bestehenden Segment und einer Internet-Richtlinie zugewiesen werden kann.
Der betriebliche Gewinn ist ein klar definierter Gast-Service und eine physische Grenze um geschützte Systeme. Der geschäftliche Nutzen hängt von den Zielen ab, die Sie für die Registrierung und Interaktion genehmigt haben. Trennen Sie diese Ziele von Sicherheitsentscheidungen. Der Leitfaden von Purple [Measuring the Business ROI of Guest WiFi and Location Analytics](/en-gb/guides/measuring-the-business-roi-of-guest-wifi-and-location-analytics) zeigt Ihnen, wie Sie diese zweite Phase der Diskussion führen.
> **Praktische Regel:** Planen Sie zuerst die Grenzen. Halten Sie das Portal verhältnismäßig. Validieren Sie den Internetzugang und bestätigen Sie den blockierten Zugriff auf geschützte Netzwerke, bevor Sie live gehen.
<audio controls src="https://tfstmpunsngbqczbybwb.supabase.co/storage/v1/object/public/guide-assets/guides/enterprise-guest-wifi-setup-guide-vlan-segmentation-security-and-captive-portals/enterprise_guest_wifi_setup_guide_vlan_segmentation_security_and_captive_portals_podcast.mp3" preload="none"></audio>
## Häufig gestellte Fragen (FAQ)
### Kann ich ein Gäste-WiFi auf meinen bestehenden Access Points einrichten?
Ja, vorausgesetzt, Ihre vorhandene Hardware unterstützt ein freigegebenes Design für Gäste-Netzwerke und die Integration von Captive Portals. Purple unterstützt eine Vielzahl von Hardware-Herstellern und lässt sich nahtlos in Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks und Fortinet integrieren. Bitte validieren Sie Gäste-VLANs, das Netzwerk-Routing, die Richtliniendurchsetzung und Portal-Weiterleitungen innerhalb Ihrer eigenen Architektur, bevor Sie mit dem Rollout beginnen.
### Reicht eine separate SSID aus, um ein Gäste-WiFi abzusichern?
Nein. Eine separate SSID identifiziert lediglich das Gäste-Netzwerk. Sie benötigen außerdem separate VLANs oder eine gleichwertige Segmentierung, Routing-Kontrollen und Firewall-Richtlinien, die den Zugriff auf geschützte Ziele blockieren. Führen Sie Negativtests gegen Mitarbeiter-, Zahlungs-, Management- und Betriebssysteme durch, um die Netzwerkgrenzen zu überprüfen. Das NIST empfiehlt eine logische Segmentierung zwischen externen und internen Drahtlosnetzwerken. [1]
### Kann Purple die Registrierungsformulare für das Captive Portal vereinfachen?
Ja. Purple bietet einen Kurzformular-Modus, der die Eingabe der E-Mail-Adresse ermöglicht und gleichzeitig die Zustimmung zu den Nutzungsbedingungen beibehält. Sie können auch festlegen, welche Standardfelder angezeigt und als Pflichtfelder deklariert werden und ob benutzerdefinierte Felder erforderlich sind. Verwenden Sie kürzere Formulare in Szenarien, in denen dies für den Service angemessen ist (z. B. bei Veranstaltungen mit vorab registrierten Teilnehmern). [3]
### Wie mache ich die Registrierung im Gäste-WiFi DSGVO-konform?
Erheben Sie zunächst nur die personenbezogenen Daten, die für die von Ihnen festgelegten Zwecke erforderlich sind. Das Information Commissioner's Office (ICO) und die DSGVO (GDPR) betonen, dass Daten angemessen, erheblich und auf das für die Zwecke der Verarbeitung notwendige Maß beschränkt sein müssen. Dokumentieren Sie den Zweck jedes Portal-Feldes, überprüfen Sie diese regelmäßig und entfernen Sie Felder, für die Sie die Notwendigkeit nicht rechtfertigen können. [4]
### Hilft die Segmentierung des Gäste-WiFi, den PCI-DSS-Scope zu reduzieren?
Ja, eine ordnungsgemäß konzipierte und validierte logische Segmentierung unterstützt Sie bei der Definition Ihres Audit-Scope. Die Richtlinien des PCI Security Standards Council beschreiben die Definition von Scope-Grenzen und die Validierung von Segmentierungskontrollen in modernen Netzwerkarchitekturen. Dies entbindet Sie jedoch nicht von Ihren PCI-DSS-Verpflichtungen. Halten Sie Zahlungssysteme vollständig aus dem Datenpfad des Gäste-Netzwerks fern und testen Sie diese Grenzen streng. [2]
### Mit welchem Implementierungsaufwand muss ich rechnen?
Dies ist eine netzwerktechnische und betriebliche Änderung, kein einfaches Website-Update. Sie müssen die Segmentierung der Gäste, Firewall-Richtlinien, das Netzwerk-Routing, Captive Portal-Formulare, die Überprüfung rechtlicher Bedingungen, Testpläne und die Zuweisung von Verantwortlichkeiten planen. Wenn Ihre vorhandene Infrastruktur die erforderlichen Sicherheitsgrenzen bereits unterstützt, verringert sich der Bereitstellungsaufwand - Validierung und Tests sind jedoch weiterhin erforderlich.
## Referenzen
[1]: https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-153.pdf "NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks (WLANs)"
[2]: https://blog.pcisecuritystandards.org/new-information-supplement-pci-dss-scoping-and-segmentation-guidance-for-modern-network-architectures "PCI Security Standards Council: PCI DSS Richtlinien zur Bereichsabgrenzung und Segmentierung für moderne Netzwerkarchitekturen"
[3]: https://support.purple.ai/hc/en-gb/articles/7330833958813-WiFi-Registration-Form-Settings "Purple Support: WiFi Registrierungsformular-Einstellungen"
[4]: https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/data-protection-principles/a-guide-to-the-data-protection-principles/data-minimisation/ "ICO: Datenminimierung"
[5]: https://standards.ieee.org/ieee/802.1X/7345/ "IEEE 802.1X-2020: Port-basierte Netzwerkzugriffskontrolle"
[6]: https://www.wi-fi.org/discover-wi-fi/security "WiFi Alliance: Sicherheit und WPA3"
[7]: https://support.purple.ai/hc/en-gb/articles/7330833690525-Onboarding "Purple Support: Onboarding"
Schlüsseldefinitionen
Guest WiFi
Ein Internetzugangsdienst für Besucher, der von den privaten Netzwerken der Mitarbeiter und Betriebssysteme getrennt ist.
Verwenden Sie diesen Begriff, wenn Sie die Dienstgrenze und die bereitzustellende Visitor Experience definieren.
WLAN
Ein drahtloses lokales Netzwerk, das aus Client-Geräten, Access Points und der verbindenden Netzwerkinfrastruktur besteht.
Das NIST verwendet den Begriff WLAN bei der Erörterung der Konfiguration und Überwachung von drahtlosen Unternehmensumgebungen.
SSID
Der Netzwerkname, den ein Besucher sieht, wenn er ein drahtloses Netzwerk auf einem Gerät auswählt.
Eine SSID identifiziert den Dienst, stellt jedoch für sich allein genommen keine Netzwerkgrenze dar.
VLAN
Ein logisches Netzwerksegment zur Trennung des Datenverkehrs und zur Anwendung einer definierten Zugriffslizenz.
Verwenden Sie ein Guest VLAN, um dem Firewall- und Routing-Design eine klare Grenze für den Besucherverkehr zu geben.
Captive Portal
Eine kontrollierte Seite, die angezeigt wird, bevor ein Besucher vollen Netzwerkzugriff erhält.
Verwenden Sie es, um Nutzungsbedingungen anzuzeigen und nur die Registrierungsdaten zu erfassen, die einem definierten Zweck dienen.
Firewall-Richtlinie
Der Satz von Verkehrsregeln, die Verbindungen zwischen Netzwerksegmenten und dem Internet erlauben, ablehnen oder einschränken.
Sie setzt die Gastgrenze durch, nachdem ein Gerät dem Guest VLAN beitritt und das Portal durchläuft.
IEEE 802.1X
Ein IEEE-Standard für portbasierte Netzwerkzugriffskontrolle, der den kontrollierten Zugriff für authentifizierte und autorisierte Geräte unterstützt.
IT-Teams verwenden dies beim Entwurf eines separaten Mitarbeiter-Zugriffsprofils, anstatt Mitarbeitergeräte als Gäste zu behandeln.
WPA3
Eine WiFi-Sicherheitszertifizierung mit Funktionen für Privatanwender und Unternehmen, einschließlich der Anforderungen für Protected Management Frames in WPA3-Netzwerken.
Bewerten Sie diesen Standard im Hinblick auf die Kompatibilität Ihrer Access Points und Clients, wenn Sie Sicherheitsprofile definieren.
Datenminimierung
Der Grundsatz der UK GDPR und der GDPR, nach dem personenbezogene Daten dem Zweck angemessen, erheblich und auf das für die Zwecke der Verarbeitung notwendige Maß beschränkt sein müssen.
Nutzen Sie dieses Prinzip, um zu entscheiden, welche Felder im Captive Portal angezeigt werden und welche Felder optional oder gar nicht vorhanden sein sollten.
Segmentierungsprüfung
Das Testen, ob sich eine Netzwerkgrenze wie geplant verhält, einschließlich erlaubter und blockierter Datenpfade.
Verwenden Sie diese vor dem Live-Betrieb und nach Änderungen, die den Pfad zwischen dem Gastzugang und geschützten Systemen beeinflussen können.
Ausgearbeitete Beispiele
Ein Hotel mit 200 Zimmern benötigt Guest WiFi in den Zimmern, an der Rezeption und in den Besprechungsräumen, ohne Mitarbeiter-, Zahlungs- oder Gebäudesysteme offenzulegen.
Weisen Sie die Guest SSID einem dedizierten Guest VLAN zu, setzen Sie eine reine Internet-Richtlinie durch und erstellen Sie ein hotelgerechtes Registrierungsformular mit Nutzungsbedingungen. Testen Sie zwei positive Ergebnisse: den erfolgreichen Portal-Durchlauf und den Internetzugang. Setzen Sie die Toleranzgrenze auf null erfolgreiche Gastverbindungen zu den Kategorien Mitarbeiter, Zahlung, Geräteverwaltung und Gebäudebetrieb. Geben Sie den Live-Betrieb erst frei, wenn jeder Negativtest erfolgreich bestanden wurde.
Ein Konferenzzentrum benötigt für bereits registrierte Veranstaltungsteilnehmer einen schnellen Online-Zugang, während die Annahme der Nutzungsbedingungen und die Isolation des Gastnetzwerks gewahrt bleiben müssen.
Nutzen Sie das dokumentierte Kurzformular-Muster von Purple mit aktivierter E-Mail-Abfrage und Beibehaltung der Nutzungsbedingungen. Fügen Sie ein veranstaltungsspezifisches benutzerdefiniertes Feld nur dort hinzu, wo der Organisator eine definierte Verwendung dafür hat. Verifizieren Sie den Ablauf auf zwei verschiedenen Endgerätetypen der Teilnehmer - von der Assoziierung über den Portal-Durchlauf bis zum Internetzugang. Setzen Sie die Toleranzgrenze auf null erfolgreiche Verbindungen vom Gastsegment zu den dokumentierten geschützten Testzielen des Veranstaltungsorts.
Quellen
- NIST SP 800-153: Guidelines for Securing Wireless Local Area Networks
- PCI Security Standards Council: PCI DSS scoping and segmentation guidance
- Information Commissioner's Office: data minimisation
- IEEE 802.1X-2020: Port-Based Network Access Control
- WiFi Alliance: security and WPA3
- Purple Support: WiFi Registration Form Settings
- Purple Support: Onboarding
Weiterlesen in dieser Reihe
Ubiquiti UniFi Guest Portal leitet nicht weiter: Ursachen und Lösungen
Dieser Leitfaden grenzt einen Fehler bei der Weiterleitung des UniFi Guest Portals ein, indem er nacheinander den Guest-Status, die Weiterleitung, die Pre-Authorisation-Route und die Controller-Autorisierung prüft. Er bietet IT-Teams vor Ort eine bewährte Methode, um Verwirrung zwischen Guest-Netzwerk und Hotspot, externe Portal-Übergaben, aktuelle UniFi OS Kontoanforderungen und DNS-Isolierungstests zu adressieren.
Cisco Meraki Splashpage funktioniert nicht: Ein Flussdiagramm zur Fehlersuche
Diese praktische Day-Two-Anleitung isoliert, wo ein Cisco Meraki Splash-Flow fehlgeschlagen ist: Client-Autorisierung, Initiierung der HTTP-Weiterleitung, Erreichbarkeit des Walled Garden oder RADIUS-Anmeldung. Sie bietet IT-Teams vor Ort einen kontrollierten Nachweisweg, um das Guest WiFi wiederherzustellen, ohne weitreichende Änderungen an einer Live-Infrastruktur vorzunehmen.
Captive Portal für Ruijie: Einrichtung mit Purple Gäste-WiFi
Wie das Cloud-Gäste-WiFi von Purple über Web-Authentifizierung und RADIUS auf Ruijie RG Series Access Points aufsetzt, konfiguriert über die Befehlszeile, und wo Sie die genauen Einrichtungsschritte finden.
Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.