Zum Hauptinhalt springen

WeChat WiFi-Login integrieren: Interaktionen über Social Captive Portals erfassen

Dieser Leitfaden beschreibt detailliert, wie Sie die WeChat WiFi-Authentifizierung in Captive Portals für Unternehmen integrieren. Er behandelt die OAuth 2.0-Architektur, die RADIUS-Integration und die schrittweise Bereitstellung auf Cisco Meraki-, HPE Aruba- und Juniper Mist-Hardware. IT-Managern und Netzwerkarchitekten wird ein praktisches Framework an die Hand gegeben, um First-Party-Daten von den 1,3 Milliarden WeChat-Nutzern zu erfassen und gleichzeitig die Interaktion über das Folgen von Official Accounts und Weiterleitungen nach dem Login zu fördern.

Von Tom HackettVeröffentlicht Aktualisiert
📖 8 Min. Lesezeit1,779 Wörter2 ausgearbeitete Beispiele4 Übungsfragen10 Schlüsseldefinitionen

Diesen Leitfaden anhören

Podcast-Transkript ansehen
Willkommen beim Purple Technical Briefing. Ich bin Ihr Gastgeber, und heute tauchen wir tief in eine geschäftskritische Integration für Veranstaltungsorte ein, die das Engagement einer riesigen Zielgruppe erfassen möchten: Die Integration des WeChat WiFi-Logins über Social Captive Portals. Wenn Sie IT-Manager, Netzwerkarchitekt oder Betriebsleiter in einem Hotel, einer Einzelhandelskette oder einem öffentlichen Veranstaltungsort sind, kennen Sie die Herausforderung. Sie möchten reibungsloses Gäste-WiFi anbieten, aber Ihr Marketingteam fordert First-Party-Daten. Manuelle Registrierungsformulare führen zu Absprüngen, und generische Social Logins treffen bei internationalen Besuchern nicht immer ins Schwarze - insbesondere bei Besuchern aus China, wo WeChat das dominierende digitale Ökosystem ist. Hier kommt die WeChat WiFi-Authentifizierung ins Spiel. Sie verwandelt ein standardmäßiges Captive Portal in ein strategisches Tool zur Datenerfassung. Heute erläutern wir die technische Architektur, die Implementierungsschritte und die häufigsten Fallstricke, die Sie vermeiden müssen. Beginnen wir mit der Architektur. Wie funktioniert das eigentlich? Die WeChat WiFi-Authentifizierung ersetzt die herkömmliche manuelle Formulareingabe durch einen OAuth 2.0-Flow, der direkt in das Captive Portal-Erlebnis integriert ist. Wenn sich ein Gast mit Ihrem WiFi-Netzwerk verbindet, fängt Ihr Access Point oder Wireless LAN Controller den Datenverkehr ab und leitet den Benutzer zu einem Captive Portal weiter, das auf der Purple Cloud Platform gehostet wird. Anstatt eine E-Mail-Adresse einzugeben, wählt der Benutzer die WeChat-Login-Option. Dies löst einen API-Aufruf an die offene Plattform von WeChat aus. Der Benutzer autorisiert die Verbindung innerhalb seiner WeChat-App, und WeChat gibt ein Access-Token und Benutzerprofildaten - wie OpenID, unionid, Spitzname und Avatar - an die Purple-Plattform zurück. Purple signalisiert dann Ihrem RADIUS-Server, eine Access-Accept-Nachricht an Ihre Netzwerkhardware zu senden, wodurch der Internetzugang gewährt und alle konfigurierten Richtlinien, wie Bandbreitenbeschränkungen oder VLAN-Zuweisungen, angewendet werden. Es ist ein nahtloser, sicherer Handshake zwischen fünf verschiedenen Systemen, der aus der Sicht des Benutzers in weniger als drei Sekunden abläuft. Was benötigen Sie nun, um dies zu realisieren? Es gibt vier Schlüsselkomponenten. Erstens das WeChat Official Account. Sie müssen über ein verifiziertes WeChat Service Account verfügen, im Chinesischen als Fuwuhao bekannt. Subscription Accounts fehlen die erforderlichen API-Berechtigungen für die OAuth-Integration. Dies ist eine zwingende Voraussetzung. Das Service Account stellt die für die API-Kommunikation erforderliche AppID und das AppSecret bereit. Zweitens das Captive Portal selbst. Dies ist die gebrandete Splash-Page, die die Sitzung abfängt und den WeChat-Login-Button anzeigt. Sie muss mobil-optimiert sein und in der Lage sein, den OAuth-Redirect-URI korrekt zu verarbeiten. Drittens das Identity and Access Management. Die Purple-Plattform fungiert hier als Vermittler, der den OAuth-Token-Austausch verwaltet, die WeChat-Profildaten Ihrem CRM zuordnet und die RADIUS-Kommunikation abwickelt. Dies ist die intelligente Ebene, die das WeChat-Ökosystem mit Ihrer Netzwerkinfrastruktur verbindet. Und viertens Ihre Netzwerk-Hardware. Enterprise Access Points von Anbietern wie Cisco Meraki, HPE Aruba oder Juniper Mist, die so konfiguriert sind, dass sie nicht authentifizierten Traffic auf das externe Captive Portal umleiten und RADIUS-Autorisierungsattribute erzwingen. Wie setzen wir das also um? Es ist ein dreistufiger Prozess. Schritt Eins: Konfigurieren Sie den WeChat-Entwickler-Account. Sie müssen die OAuth 2.0-Webseiten-Autorisierungsfunktion auf der WeChat Official Account Platform aktivieren. Registrieren Sie die Domain Ihres Captive Portal als autorisierte Callback-Domain. Dies stellt sicher, dass WeChat Autorisierungscodes nur an Ihre vertrauenswürdige Infrastruktur zurückgibt. Rufen Sie anschließend Ihre AppID und Ihr AppSecret ab. Schritt Zwei: Konfigurieren Sie die Purple-Plattform. Navigieren Sie zur Konfiguration der Authentifizierungsmethoden, aktivieren Sie das WeChat Social Login und geben Sie Ihre AppID und Ihr AppSecret ein. Gestalten Sie Ihre Splash Page so, dass das WeChat-Login gut sichtbar ist. Und ganz entscheidend: Konfigurieren Sie Ihre Weiterleitungen nach der Authentifizierung. Schicken Sie die Benutzer nicht einfach auf eine Standard-Erfolgsseite. Leiten Sie sie auf Ihr WeChat Official Account-Profil weiter, um Follows zu fördern, oder auf eine gezielte Promotion-Landingpage. Schritt Drei: Konfiguration der Netzwerkinfrastruktur. Konfigurieren Sie auf Ihrem Wireless Controller die Gäste-SSID für die externe Captive Portal Authentifizierung. Geben Sie die URL des Purple Captive Portal ein. Und hier ist der wichtigste Konfigurationsschritt: Richten Sie die Walled Garden- bzw. Whitelist-Einträge ein. Sie müssen die WeChat-API-Domains und -IP-Bereiche auf die Whitelist setzen, damit das Gerät des Benutzers mit WeChat kommunizieren kann, bevor es vollständig im Netzwerk authentifiziert ist. Wenn Sie diesen Schritt auslassen, funktioniert der gesamte Ablauf nicht. Lassen Sie uns nun über Best Practices und Fehlerbehebung sprechen. Was läuft schief und wie vermeidet man es? Ich habe gerade den Walled Garden erwähnt. Ein fehlerhaft konfigurierter Walled Garden ist die Hauptursache für fehlgeschlagene WeChat-Logins in Live-Umgebungen. Wenn das Gerät vor der Authentifizierung die Server von WeChat nicht erreichen kann, kann der OAuth-Ablauf nicht gestartet werden. Stellen Sie sicher, dass alle erforderlichen WeChat-Domains vor der Authentifizierung zugänglich sind. Testen Sie dies gründlich vor dem Livegang. Ein weiteres häufiges Problem ist ein OAuth Redirect Mismatch. Wenn die in WeChat registrierte Callback-URL nicht exakt mit Ihrer Captive Portal-URL übereinstimmt, blockiert WeChat die Autorisierung. Protokolle und Subdomains müssen perfekt übereinstimmen. HTTPS im Vergleich zu HTTP, mit oder ohne abschließenden Schrägstrich - diese Details sind wichtig. Achten Sie außerdem auf Störungen durch den Captive Portal Assistant. Mobile Betriebssysteme nutzen diese Mini-Browser zur Handhabung von Captive-Netzwerken, aber ihnen fehlt oft der volle Funktionsumfang, was den Aufruf der WeChat-App stören kann. Möglicherweise müssen Sie ein JavaScript-Erkennungsskript implementieren, um das Login im nativen Systembrowser zu erzwingen. Nutzen Sie auf strategischer Seite das Engagement nach dem Login. Bewegen Sie die Benutzer dazu, Ihrem Official Account zu folgen, auf einen Indoor-Plan zuzugreifen oder eine digitale Speisekarte anzusehen. Halten Sie sie innerhalb des WeChat-Ökosystems aktiv. Und zum Thema Datenminimierung: Fordern Sie nur die WeChat Profildaten an, die für Ihre Marketingziele erforderlich sind. Das Überfordern von Berechtigungen erhöht die Abbruchraten und verkompliziert die Einhaltung des Datenschutzes. Apropos Compliance: Die Erfassung von Daten über WeChat muss den regionalen Datenschutzgesetzen entsprechen, einschließlich der GDPR in Europa und dem Personal Information Protection Law in China. Stellen Sie sicher, dass die Nutzungsbedingungen Ihres Captive Portals klar formulieren, welche Daten erfasst, wie sie verwendet und an wen sie weitergegeben werden. Implementieren Sie explizite Einwilligungsmechanismen, bevor Sie den OAuth-Flow initiieren. Nun zu einer schnellen Fragerunde zu den Fragen, die wir am häufigsten hören. Frage: Kann ich ein WeChat-Abonnement-Konto verwenden? Nein. Sie benötigen ein verifiziertes Service-Konto. Punkt. Frage: Muss ich WeChat-Domains auf jedem Access Point auf die Whitelist setzen? Ja. Der Walled Garden muss auf SSID-Ebene auf dem Wireless Controller konfiguriert werden. Frage: Wie lange hält WeChat das Access-Token gültig? WeChat Access-Tokens laufen nach zwei Stunden ab. Stellen Sie sicher, dass Ihre Plattform so konfiguriert ist, dass sie diese automatisch aktualisiert. Frage: Welche Daten erhalte ich tatsächlich von WeChat? Sie erhalten die OpenID des Nutzers, seine UnionID, wenn er mehrere Apps autorisiert hat, seinen Spitznamen, die URL des Profilbilds sowie seine registrierte Stadt und sein Land. Sie erhalten seine Telefonnummer oder E-Mail-Adresse nicht direkt von WeChat. Zusammenfassend sind hier die fünf wichtigsten Punkte aus dem heutigen Briefing. Erstens: Die WeChat WiFi-Authentifizierung nutzt OAuth 2.0, um die manuelle Formulareingabe durch ein Single-Tap-Login zu ersetzen, was die Abschlussraten um 20 bis 30 Prozent erhöht. Zweitens: Ein verifiziertes WeChat Service-Konto ist zwingend erforderlich. Abonnement-Konten funktionieren nicht. Drittens: Die Walled Garden-Konfiguration auf Ihren Access Points ist der kritischste und am häufigsten übersehene Schritt. Viertens: Post-Authentifizierungs-Weiterleitungen zu Ihrem offiziellen Konto verwandeln flüchtige Besucher in langfristige digitale Follower. Und fünftens: Stellen Sie sicher, dass Ihre Einverständnis- und Datenschutzerklärungen sowohl die Anforderungen der GDPR als auch der PIPL abdecken, bevor Sie live gehen. Das war das technische Briefing zur Integration des WeChat WiFi-Logins. Weitere Informationen zu den Themen Guest-WiFi-Strategie, Analytics und Compliance finden Sie auf purple.ai. Vielen Dank fürs Zuhören.

Teil unserer Kernserie: Captive Portal Guide

WeChat WiFi-Login integrieren: Interaktionen über Social Captive Portals erfassen

Executive Summary

Integrating WeChat WiFi login transforms a standard Captive Portal into a strategic first-party data engine for Chinese visitors and the wider WeChat ecosystem. For IT managers and network architects, deploying WeChat login via OAuth 2.0 and RADIUS requires balancing frictionless guest access with secure, compliant data collection. This guide details the technical architecture, implementation steps, and security considerations for deploying WeChat WiFi authentication on enterprise network hardware including Cisco Meraki, HPE Aruba, Ruckus, and Juniper Mist. It shows how Purple's Guest WiFi platform mediates the OAuth flow, maps profile data to your CRM, and drives engagement through post-login redirects to your WeChat Official Account.

WeChat has over 1.3 billion monthly active users, and World Tourism Organization data indicates that Chinese travellers were projected to spend $255 billion internationally in 2023. For hotels, luxury retail, airports, and conference centres, offering WeChat WiFi login is a direct channel to that demographic. Purple operates across more than 80,000 active venues and recorded 440 million logins in 2024, giving us direct insight into what succeeds and what fails in production deployments.


Technical Deep Dive

How WeChat WiFi Authentication Works

WeChat WiFi authentication replaces manual form entry with an OAuth 2.0 flow integrated directly into the Captive Portal experience. The sequence involves five components communicating in a defined order:

  1. The guest device connects to the venue SSID.
  2. The access point (AP) intercepts unauthenticated HTTP traffic and redirects the device to a Captive Portal hosted by Purple.
  3. The user selects the WeChat login option on the portal page.
  4. The portal initiates an OAuth 2.0 authorisation request to the WeChat open platform API, passing the venue's AppID and redirect URI.
  5. The WeChat client opens on the device and prompts the user to authorise the connection.
  6. WeChat returns an authorisation code to the redirect URI.
  7. The Purple platform exchanges the authorisation code for an access token and retrieves the user's profile data: OpenID, unionid, nickname, avatar, and registered location.
  8. Purple signals the RADIUS server to send an Access-Accept message to the access point.
  9. The access point grants internet access and applies the configured policies (VLAN assignment, bandwidth limits, session timeout).
  10. The portal redirects the user to the venue's WeChat Official Account or a custom landing page.

WeChat WiFi-Login integrieren: Interaktionen über Social Captive Portals erfassen - authentication flow diagram

Account Type Requirements

This is the most common single point of failure in WeChat WiFi deployments. You must use a verified WeChat Service Account (服务号). Subscription Accounts do not expose the OAuth 2.0 web authorisation APIs required for Captive Portal integration. The table below summarises the key differences:

Feature Service Account Subscription Account
OAuth 2.0 WiFi login Yes No
API access level Full Restricted
Push messages per month 4 30
Chat list placement Yes (as a contact) No (folded into the subscriptions folder)
WeChat Pay integration Yes No
Verification required Yes Yes

Obtaining a verified Service Account requires either a Chinese business licence or a special overseas application process through Tencent, which carries a $99 annual verification fee and a two-to-four-week review period.

The Walled Garden: The Most Critical Network Configuration

The walled garden (also known as the pre-authentication whitelist) defines the IP addresses and domains a device can reach before completing Captive Portal authentication. If the WeChat API domains are not in the walled garden, the device cannot initiate the OAuth handshake, and the login fails silently in the background.

At a minimum, the following domains must be whitelisted:

  • *.weixin.qq.com
  • *.wechat.com
  • *.wx.qq.com
  • res.wx.qq.com
  • mp.weixin.qq.com
  • The WeChat CDN IP ranges (consult Tencent's published IP range documentation, as these change periodically)

On Cisco Meraki, configure this under Wireless > Access Control > Walled Garden. On HPE Aruba, use the Captive Portal Profile whitelist. On Juniper Mist, configure the Guest Portal allowed domains list.

RADIUS Integration and Policy Enforcement

In this architecture, Purple operates as a RADIUS proxy. After a successful WeChat OAuth exchange, Purple sends a RADIUS Access-Accept message to the venue's wireless controller. The Access-Accept message can carry standard RADIUS attributes to enforce per-user policies:

  • Tunnel-Type and Tunnel-Private-Group-ID for VLAN assignment (isolating guest traffic from the corporate network, in line with IEEE 802.1X segmentation best practice)
  • Session-Timeout for automatic disconnection after a defined period
  • WISPr-Bandwidth-Max-Up and WISPr-Bandwidth-Max-Down for bandwidth limiting

The architecture is hardware-agnostic. Purple integrates with Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, and Fortinet without firmware changes or on-premises servers.

WeChat WiFi-Login integrieren: Interaktionen über Social Captive Portals erfassen - venue deployment overview


Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Implementation Guide

Step 1: Configure the WeChat Developer Account

Log in to the WeChat Official Accounts Platform (mp.weixin.qq.com). Navigate to Settings and Development > Security Centre > Web Authorisation Domains. Enable OAuth 2.0 web authorisation and add your Captive Portal domain as an authorised callback domain (for example, wifi.yourvenue.com). WeChat will only return authorisation codes to domains registered here — a mismatch causes silent failures.

Obtain your AppID and AppSecret from the Settings and Development > Basic Configuration panel. Store the AppSecret securely; treat it as a private key.

Step 2: Configure Purple

In the Purple portal, navigate to Authentication > Social Login and enable WeChat. Enter the AppID and AppSecret. Design the Captive Portal splash page using Purple's drag-and-drop editor. Position the WeChat login button as the primary call to action (CTA) above the fold.

Configure the post-authentication redirect. Options include:

  • The venue's WeChat Official Account follow page (recommended for engagement)
  • A promotional landing page hosted within a WeChat Mini Program
  • A survey page using Purple's WiFi Analytics tools
  • A loyalty programme enrolment page

Enable MAC address caching under Authentication > Return Visitor Settings. Set the cache duration to match your typical visit frequency (7 days is recommended for retail, 30 days for hotels). Returning visitors connect automatically without seeing the portal again, while their visit is still registered in the analytics dashboard.

Step 3: Configure the Network Hardware

On your wireless controller, configure the guest SSID to use an external Captive Portal. Enter the Purple portal URL as the splash page URL. Add the WeChat domains to the walled garden. Set the RADIUS server IP address and shared secret provided by Purple.

Before going live, test the complete flow with a mobile device. Specifically:

  1. Connect to the guest SSID.
  2. Confirm the Captive Portal loads in the Captive Portal Assistant (CPA) mini-browser.
  3. Tap the WeChat login button and confirm the WeChat client opens.
  4. Authorise the connection and confirm internet access is granted.
  5. Confirm the post-login redirect fires correctly.

Best Practices

Optimise the walled garden. A misconfigured walled garden is the leading cause of WeChat login failures in production. Test before launch, and re-test after any network firmware update, as some controllers reset whitelist entries during upgrades.

Drive post-login engagement. The moment after authentication is the point of highest attention in the guest WiFi experience. Redirect users to your Official Account follow page. Visitors who follow your account remain reachable via push notifications long after they leave the venue.

Implement MAC caching for returning visitors. Requiring repeat authentication on every visit degrades the experience. MAC caching removes friction for returning visitors while still logging the visit for analytics. See Purple's WiFi Analytics for dwell-time and return-visit reporting.

Apply data minimisation. Request only the WeChat profile fields your CRM actually uses. Requesting unnecessary permissions increases authorisation drop-off and adds GDPR compliance complexity. For most venues, OpenID, nickname, and avatar are sufficient for personalisation.

Isolate guest traffic via VLANs. Assign WeChat-authenticated guests to a dedicated VLAN, isolated from your corporate or POS networks. This satisfies PCI DSS network isolation requirements and limits the blast radius of any guest-side security incident. For a complete treatment of WiFi security architecture, see our enterprise WiFi security guide.

Comply with GDPR and PIPL. Display a clear privacy notice on the splash page before the user initiates the WeChat OAuth flow. The notice must identify the data controller, list the categories of data collected from WeChat, state the legal basis for processing, and link to the full privacy policy. For detailed guidance, see our WiFi GDPR compliance guide.


Troubleshooting and Risk Mitigation

OAuth Redirect Mismatch

If the callback URL registered in the WeChat developer console does not exactly match the URL Purple uses for the redirect, WeChat returns an error code and blocks the authorisation. Check for protocol mismatches (HTTP vs HTTPS), trailing slashes, and subdomain differences. The registered domain must be an exact string match.

Captive Portal Assistant (CPA) Interference

Mobile operating systems use CPA mini-browsers to detect and handle Captive Portal networks. These mini-browsers often lack the ability to open native apps, which breaks the WeChat app hand-off in the OAuth flow. Mitigations include:

  • Implementing a JavaScript redirect that detects the CPA environment and opens the full system browser before initiating the OAuth flow.
  • Displaying clear instructions on the splash page telling users to open the page in a full browser if the WeChat button does not respond.

Token Expiry and Stale Sessions

WeChat access tokens expire after two hours. If your platform does not refresh the token, the user's CRM record stops updating after the initial session. Configure Purple's token refresh settings to maintain an active token for the duration of the guest's visit.

Geopolitical and Regulatory Risk

WeChat is subject to Chinese government regulation and Tencent platform policy. API access can be suspended or modified without notice. To mitigate this risk, ensure your Captive Portal supports multiple authentication methods (email, SMS, other social logins) so that a WeChat API outage does not take your entire guest WiFi offline. Purple's multi-channel portals natively support this fallback architecture.


ROI and Business Impact

Deploying WeChat WiFi authentication delivers measurable returns across three dimensions.

Higher data capture rates. Social login removes the friction of form filling. Venues using Purple's social login options report authentication completion rates 20-30% higher than comparable email-only portals (Purple internal data, 2024). At a venue handling 500 guest WiFi connections per day, a 25% uplift means 125 additional verified profiles captured daily.

Official Account follower growth. Redirecting authenticated users to the Official Account follow page converts transient footfall into a reachable digital audience. A hotel with 200 WeChat-authenticated visitors per day achieving a 40% follow rate gains 80 new Official Account followers daily — followers who can receive targeted push notifications about return-visit offers, loyalty programme updates, and seasonal promotions.

Operational visibility. Purple's WiFi Analytics platform correlates WeChat-authenticated sessions with dwell time, visit frequency, and zone-level movement data. This gives venue operations directors the data to optimise staffing, layout, and promotional timing. For hospitality venues, this data integrates directly with PMS systems to enrich guest profiles.

For retail environments, WeChat authentication combined with Purple's analytics platform replicates e-commerce-grade data richness in a physical store setting — a capability that grows increasingly valuable as third-party cookie deprecation reduces the effectiveness of digital retargeting.


For related guidance, see our WiFi GDPR compliance guide and our enterprise WiFi security guide. To learn how Purple deploys in specific verticals, see our hospitality, retail, healthcare, and transport pages.

Schlüsseldefinitionen

OAuth 2.0

Ein Autorisierungsprotokoll nach Branchenstandard, das es einem Benutzer ermöglicht, einer Drittanbieteranwendung Zugriff auf seine Kontodaten bei einem anderen Dienst zu gewähren, ohne sein Passwort zu teilen. Bei der WeChat WiFi-Authentifizierung ist das Captive Portal die Drittanbieteranwendung und WeChat der Identity Provider.

Der zugrunde liegende Mechanismus für jeden Social-WiFi-Login. IT-Teams stoßen darauf, wenn sie die AppID, das AppSecret und den Redirect-URI in der WeChat-Entwicklerkonsole und auf der Purple-Plattform konfigurieren.

Captive Portal

Eine Webseite, die den Netzwerkverkehr eines Geräts abfängt und erfordert, dass der Benutzer sich autorisiert oder die Bedingungen akzeptiert, bevor der Internetzugang gewährt wird. Sie leitet alle HTTP-Anfragen an die Portal-URL weiter, bis die Authentifizierung abgeschlossen ist.

Die benutzerseitige Komponente des WeChat WiFi-Anmeldesystems. Purple hostet und verwaltet das Captive Portal als Cloud-Overlay auf der bestehenden Hardware des Standorts.

Walled Garden

Eine Pre-Authentifizierungs-Whitelist von IP-Adressen und Domains, die ein Gerät vor dem Abschluss der Captive Portal-Anmeldung erreichen kann. Erforderlich, um dem Gerät die Kommunikation mit den Authentifizierungsservern von WeChat während des OAuth-Flows zu ermöglichen.

Das am häufigsten falsch konfigurierte Element bei WeChat WiFi-Implementierungen. Muss auf SSID-Ebene auf dem Wireless Controller konfiguriert werden.

RADIUS

Remote Authentication Dial-In User Service. Ein Netzwerkprotokoll, das eine zentrale Authentifizierung, Autorisierung und Abrechnung für den Netzwerkzugriff bereitstellt. Nach einem erfolgreichen WeChat OAuth-Austausch sendet Purple eine RADIUS-Access-Accept-Nachricht an den Access Point, um den Internetzugang freizugeben.

Das Protokoll, das die Purple Identity-Plattform mit der Netzwerkhardware des Standorts verbindet. IT-Teams konfigurieren RADIUS-Server-IP-Adressen und Shared Secrets im Wireless Controller.

WeChat Service-Konto (服务号)

Eine Kategorie des offiziellen WeChat-Kontos für Unternehmen, die vollen API-Zugriff einschließlich OAuth 2.0-Webseitenautorisierung bietet. Erscheint als Kontakt in der Chat-Liste des Benutzers. Erfordert eine chinesische Gewerbeanmeldung oder eine Überprüfung im Ausland.

Der obligatorische Kontotyp für die WeChat WiFi-Anmeldung. Abonnement-Konten können für diesen Zweck nicht verwendet werden.

OpenID

Eine eindeutige Kennung, die von WeChat einem bestimmten Benutzer für ein bestimmtes offizielles Konto zugewiesen wird. Zwei verschiedene offizielle Konten erhalten unterschiedliche OpenIDs für denselben Benutzer.

Der primäre Schlüssel, der vom CRM verwendet wird, um einzelne Benutzer über WiFi-Sitzungen hinweg zu identifizieren und zu verfolgen.

Unionid

Eine eindeutige Kennung, die von WeChat einem bestimmten Benutzer für alle offiziellen Konten und Mini-Programme zugewiesen wird, die unter demselben WeChat Open-Platform-Konto registriert sind. Ermöglicht die produktübergreifende Benutzererkennung.

Relevant für Marken mit mehreren WeChat-Touchpoints (z. B. eine Einzelhandelskette mit sowohl einem WiFi-Portal als auch einem Shopping-Mini-Programm), die das Benutzerprofil über alle Interaktionen hinweg vereinheitlichen möchten.

MAC-Adressen-Caching

Eine Netzwerkfunktion, die die eindeutige Hardware-Kennung (MAC-Adresse) eines Geräts nach der ersten Authentifizierung speichert, sodass das Netzwerk bei nachfolgenden Verbindungen automatisch den Zugriff gewähren kann, ohne das Captive Portal erneut anzuzeigen.

Wird verwendet, um das Erlebnis für wiederkehrende Besucher zu verbessern. Purple protokolliert den wiederkehrenden Besuch für Analysen, selbst wenn das Portal nicht angezeigt wird.

Captive Portal Assistant (CPA)

Der Mini-Browser, der automatisch von iOS und Android gestartet wird, wenn sie ein Netzwerk erkennen, das eine Captive Portal-Authentifizierung erfordert. CPAs haben eine eingeschränkte Funktionalität und unterstützen möglicherweise keine nativen App-Aufrufe, die für den WeChat OAuth-Flow erforderlich sind.

IT-Teams müssen den WeChat-Anmeldeflow speziell innerhalb der CPA-Umgebung testen und eine JavaScript-Erkennung implementieren, um bei Bedarf auf den vollständigen Systembrowser umzuleiten.

VLAN

Virtual Local Area Network. Ein logisches Netzwerksegment, das den Datenverkehr von anderen Segmenten auf derselben physischen Infrastruktur isoliert. Wird verwendet, um den WiFi-Datenverkehr für Gäste vom Unternehmens- oder POS-Netzwerk zu trennen.

RADIUS-Attribute, die von Purple zurückgegeben werden, können WeChat-authentifizierte Gäste einem bestimmten VLAN zuweisen und so die PCI-DSS-Netzwerksegmentierungsanforderungen erfüllen.

Ausgearbeitete Beispiele

Eine Luxus-Einzelhandelsmarke in London möchte chinesischen Touristen nahtloses WiFi anbieten und gleichzeitig die Zahl der Follower auf ihrem WeChat Official Account erhöhen. Sie nutzt derzeit Cisco Meraki Access Points und ein Standardportal zur E-Mail-Erfassung. Ihr IT-Team hat zwei Wochen Zeit für die Bereitstellung vor einer großen Kampagne zum chinesischen Neujahrsfest.

Woche eins: Registrieren und verifizieren Sie ein WeChat Service Account, falls noch nicht vorhanden (planen Sie zwei bis vier Wochen für die Tencent-Genehmigung ein - falls dieser Schritt nicht bereits begonnen hat, nutzen Sie eine verifizierte chinesische Drittanbieter-Entität als Übergangsmaßnahme). Konfigurieren Sie die WeChat-Entwicklerkonsole mit der Callback-Domain, die der Purple-Portal-URL entspricht. Aktivieren Sie auf der Purple-Plattform den WeChat-Social-Login, geben Sie die AppID und das AppSecret ein und gestalten Sie die Splash-Page mit WeChat als primärer Login-Option. Konfigurieren Sie die Weiterleitung nach der Authentifizierung auf die Follow-Seite des WeChat Official Accounts der Marke. Woche zwei: Aktualisieren Sie im Meraki-Dashboard die Gäste-SSID so, dass sie auf die Purple-Portal-URL verweist. Fügen Sie alle WeChat-API-Domains zur Meraki Walled Garden-Liste unter Wireless > Access Control hinzu. Richten Sie die RADIUS-Serverdetails ein. Testen Sie den gesamten Ablauf von einem iOS- und Android-Gerät aus. Aktivieren Sie das MAC-Caching für eine 30-tägige Wiederkehrerkennung. Gehen Sie live.

Kommentar des Prüfers: Dieser Ansatz nutzt vorhandene Meraki-Hardware ohne jegliche Firmware-Änderungen. Der kritische Pfad ist die WeChat-Kontoverifizierung - diese muss rechtzeitig vor jedem Kampagnen-Einsendeschluss begonnen werden. Die Weiterleitung nach dem Login zur Follow-Seite des Official Accounts ist die wertvollste Konfigurationsentscheidung, da sie einen einmaligen WiFi-Login in einen langfristigen Marketingkanal verwandelt.

Ein Stadion mit einer Kapazität von 15.000 Zuschauern veranstaltet eine Reihe internationaler Events mit zahlreichen chinesischsprachigen Besuchern. Der IT-Leiter berichtet, dass 35 % der Gäste das WiFi-Anmeldeformular vor dem Ausfüllen abbrechen. Das Netzwerk läuft über HPE Aruba Access Points, die über Aruba Central verwaltet werden.

Stellen Sie das Captive Portal von Purple mit WeChat als primärer Social-Login-Option neben E-Mail- und SMS-Fallbacks bereit. Konfigurieren Sie das Aruba Central Captive Portal-Profil so, dass es auf Purple weiterleitet, und fügen Sie WeChat-Domains zur Liste der erlaubten Domains hinzu. Implementieren Sie ein JavaScript-CPA-Erkennungsskript auf der Splash-Page, um den OAuth-Ablauf in den nativen Systembrowser zu zwingen und den Aruba-CPA-Minibrowser zu umgehen. Konfigurieren Sie RADIUS-Attribute, um authentifizierte Fans einem dedizierten Gäste-VLAN zuzuweisen, das vom betrieblichen Netzwerk des Stadions isoliert ist. Stellen Sie das Sitzungs-Timeout auf vier Stunden ein, um eine typische Event-Dauer abzudecken, ohne dass eine erneute Authentifizierung erforderlich ist. Leiten Sie die Fans nach der Authentifizierung zu einem WeChat-Mini-Programm weiter, das das Event-Programm, Live-Ergebnisse und einen Service zur Essensbestellung bereitstellt.

Kommentar des Prüfers: Das CPA-Erkennungsskript ist hier das entscheidende technische Unterscheidungsmerkmal. Ohne dieses schlägt der WeChat-App-Aufruf im Minibrowser fehl und die Benutzer sehen eine fehlerhafte Darstellung. Die Weiterleitung zum Mini-Programm maximiert die Interaktion nach der Authentifizierung, indem sie den Fans sofortigen, relevanten Mehrwert bietet - was auch die Wahrscheinlichkeit erhöht, dass sie dem Official Account des Veranstaltungsortes folgen.

Übungsfragen

Q1. Die neue WeChat WiFi-Anmeldung Ihres Standorts schlägt fehl. Gäste tippen auf die WeChat-Schaltfläche auf der Begrüßungsseite, aber das Zeitlimit der Seite wird überschritten, bevor sich die WeChat-App öffnet. Das Cisco Meraki-Dashboard zeigt an, dass die SSID online ist und die Purple Portal-URL korrekt konfiguriert ist. Was ist die wahrscheinlichste Ursache und wie beheben Sie das Problem?

Hinweis: Überlegen Sie, welchen Netzwerkzugriff das Gerät hat, bevor es die Authentifizierung abschließt.

Musterlösung anzeigen

Der Walled Garden auf der Meraki SSID ist falsch konfiguriert. Das Gerät kann die API-Domains von WeChat vor der Authentifizierung nicht erreichen, sodass der OAuth-Handshake nicht initiiert werden kann. Lösung: Navigieren Sie im Meraki-Dashboard zu Wireless > Access Control, suchen Sie den Bereich Walled Garden und fügen Sie die erforderlichen WeChat-Domains hinzu, einschließlich *.weixin.qq.com, *.wechat.com und *.wx.qq.com. Testen Sie den Vorgang, indem Sie den Anmeldefluss erneut von einem Gerät aus versuchen, das zuvor noch nicht mit der SSID verbunden war.

Q2. Ein Marketingleiter möchte sein bestehendes WeChat-Abonnementkonto (订阅号) für die WiFi-Anmeldung nutzen, da es die tägliche Veröffentlichung von Artikeln für Follower ermöglicht. Sie werden gebeten, die Integration zu konfigurieren. Wie reagieren Sie?

Hinweis: Überprüfen Sie die API-Zugriffsebenen für die verschiedenen WeChat-Kontotypen.

Musterlösung anzeigen

Weisen Sie darauf hin, dass ein Abonnementkonto nicht für die WiFi-Authentifizierung verwendet werden kann. Die für die Integration des Captive Portal erforderlichen OAuth 2.0-Webseiten-Autorisierungs-APIs stehen nur verifizierten Service-Konten (服务号) zur Verfügung. Es muss ein Service-Konto registriert werden. Dies erfordert eine chinesische Geschäftslizenz oder eine Bewerbung aus dem Ausland über das spezielle Verfahren von Tencent, was zwei bis vier Wochen dauert und jährlich 99 $ kostet. Das Abonnementkonto kann für die Veröffentlichung von Inhalten aktiv bleiben; die beiden Kontotypen dienen unterschiedlichen Zwecken und können koexistieren.

Q3. Nach einer erfolgreichen WeChat-WiFi-Einführung stellt das IT-Team fest, dass Benutzer, die sich vor drei Wochen authentifiziert haben, nicht mehr mit aktualisierten Besuchsdaten im CRM erscheinen, obwohl sie sich mit dem Netzwerk verbinden. Was ist die wahrscheinliche Ursache?

Hinweis: Berücksichtigen Sie die in Purple konfigurierten Einstellungen für die Sitzungsverwaltung und die Dauer des MAC-Caches.

Musterlösung anzeigen

Die Dauer des MAC-Caches ist wahrscheinlich auf einen Wert von weniger als drei Wochen eingestellt (z. B. 14 Tage), sodass wiederkehrenden Benutzern der Zugriff über den MAC-Cache gewährt wird, ohne dass ein neues Authentifizierungsereignis oder ein CRM-Update ausgelöst wird. Alternativ ist das WeChat-Zugriffstoken für diese Benutzer abgelaufen und die Plattform aktualisiert es nicht. Lösung: Verlängern Sie die Dauer des MAC-Caches in den Einstellungen für wiederkehrende Besucher von Purple auf 30 Tage und stellen Sie sicher, dass die Konfiguration zur Token-Aktualisierung aktiv ist. Vergewissern Sie sich auch, dass Purple über den MAC-Cache vermittelte Besuche als wiederkehrende Besuchsereignisse im Analytics-Dashboard protokolliert, selbst wenn das Portal nicht angezeigt wird.

Q4. Ihr Standort befindet sich sowohl im Vereinigten Königreich als auch in Festlandchina. Sie möchten ein einheitliches WeChat-WiFi-Authentifizierungssystem bereitstellen. Welche Compliance-Verpflichtungen müssen Sie vor der Inbetriebnahme erfüllen?

Hinweis: Für die beiden Regionen gelten zwei unterschiedliche Datenschutzbestimmungen.

Musterlösung anzeigen

Sie müssen sowohl die GDPR (anwendbar auf Benutzer im Vereinigten Königreich und in der EU) als auch das chinesische Gesetz zum Schutz persönlicher Daten (PIPL, anwendbar auf Benutzer in Festlandchina) einhalten. Zu den wichtigsten Anforderungen gehören: Anzeige eines klaren Datenschutzhinweises auf der Splash-Page vor dem Start des OAuth-Flusses, Identifizierung des Datenverantwortlichen und Auflistung der von WeChat erfassten Datenkategorien, Angabe der Rechtsgrundlage für die Verarbeitung gemäß der jeweiligen Gesetzgebung (berechtigte Interessen oder Einwilligung gemäß GDPR; Einwilligung gemäß PIPL), Bereitstellung eines Mechanismus, mit dem Benutzer ihre Einwilligung widerrufen und die Löschung verlangen können, sowie die Sicherstellung, dass Mechanismen für den Datentransfer vorhanden sind, falls WeChat-Profildaten zwischen den Gerichtsbarkeiten fließen. Konsultieren Sie den Leitfaden zur GDPR-Konformität von Purple und Ihren Rechtsbeistand für länderspezifische Anforderungen.

Weiterlesen in dieser Reihe

Ubiquiti UniFi Guest Portal leitet nicht weiter: Ursachen und Lösungen

Dieser Leitfaden grenzt einen Fehler bei der Weiterleitung des UniFi Guest Portals ein, indem er nacheinander den Guest-Status, die Weiterleitung, die Pre-Authorisation-Route und die Controller-Autorisierung prüft. Er bietet IT-Teams vor Ort eine bewährte Methode, um Verwirrung zwischen Guest-Netzwerk und Hotspot, externe Portal-Übergaben, aktuelle UniFi OS Kontoanforderungen und DNS-Isolierungstests zu adressieren.

Leitfaden lesen →

Cisco Meraki Splashpage funktioniert nicht: Ein Flussdiagramm zur Fehlersuche

Diese praktische Day-Two-Anleitung isoliert, wo ein Cisco Meraki Splash-Flow fehlgeschlagen ist: Client-Autorisierung, Initiierung der HTTP-Weiterleitung, Erreichbarkeit des Walled Garden oder RADIUS-Anmeldung. Sie bietet IT-Teams vor Ort einen kontrollierten Nachweisweg, um das Guest WiFi wiederherzustellen, ohne weitreichende Änderungen an einer Live-Infrastruktur vorzunehmen.

Leitfaden lesen →

Enterprise Guest WiFi Einrichtungsleitfaden: VLAN Segmentierung, Sicherheit und Captive Portals

Dieser technische Leitfaden zeigt IT-Teams, wie sie Guest WiFi als kontrollierten Internetzugangsdienst unter Verwendung von VLAN Segmentierung, Firewall-Richtlinien und einem Captive Portal einrichten. Er erklärt zudem, wie die Registrierungsformulare und Onboarding-Steuerelemente von Purple eine angemessene Visitor Experience unterstützen, ohne die Sicherheitsgrenzen um Mitarbeiter-, Zahlungs- und Betriebssysteme zu schwächen.

Leitfaden lesen →

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.