Cambium Networks cnPilot und cnMaestro Integration mit Purple WiFi
Dieser maßgebliche Leitfaden beschreibt die Integration von Cambium Networks cnPilot Access Points und dem cnMaestro Cloud-Controller mit der Purple WiFi Intelligence-Plattform. Er behandelt die Architektur, die Konfiguration des Captive Portal, die Walled-Garden-Anforderungen, 802.1X Staff WiFi und die dynamische VLAN-Segmentierung unter Verwendung von Cambium ePSK für Multi-Tenant-Umgebungen.
Diesen Leitfaden anhören
Podcast-Transkript ansehen
- Executive Summary
- Technische Vertiefung
- Integrationsarchitektur
- Walled Garden-Anforderungen
- Mandantenfähige Segmentierung mit Cambium ePSK
- Implementierungsleitfaden
- 1. Konfigurieren des Guest WLAN
- 2. Aktivieren des externen Hotspots
- 3. Konfigurieren von RADIUS-Authentifizierung und -Accounting
- 4. Definieren des Walled Garden
- 5. Konfigurieren von 802.1X für Staff WiFi
- Best Practices
- Fehlerbehebung & Risikominderung
- ROI & geschäftlicher Nutzen

Executive Summary
Für Unternehmen, die ihre Infrastruktur auf Cambium Networks standardisieren, erfordert die Bereitstellung einer professionellen WiFi-Gästelösung eine enge Integration zwischen der drahtlosen Zugriffsschicht und der Identitätsmanagement-Plattform. Dieser Leitfaden bietet ein definitives Konzept für die Integration von Cambium cnPilot Access Points und dem cnMaestro Cloud-Controller mit Purple WiFi. Durch die Kombination der skalierbaren Hardware von Cambium mit dem Captive Portal, der RADIUS-Authentifizierung und den Analysefunktionen von Purple können IT-Teams ihre drahtlosen Netzwerke von einem Kostenfaktor in ein strategisches Asset verwandeln. Die hier beschriebene Architektur unterstützt alles von einfachem Gastzugang bis hin zu komplexer Multi-Tenant-Segmentierung mittels Cambium Private Pre-Shared Keys (PPSK) und bietet sichere, konforme und datenreiche Konnektivität in Hotellerie, Einzelhandel und öffentlichen Bereichen.
Technische Vertiefung
Die Integration zwischen Cambium Networks und Purple basiert auf Standard-HTTP-Weiterleitungen und RADIUS-Protokollen. Dieser herstellerneutrale Ansatz gewährleistet robuste Sicherheit, plattformübergreifende Kompatibilität und zentrales Management über cnMaestro.
Integrationsarchitektur
Der Kernmechanismus umfasst eine vom Cambium AP verwaltete Captive Portal-Weiterleitung in Kombination mit einer von Purple verwalteten RADIUS-Authentifizierung.

Wenn sich ein Gastgerät mit einer offenen Guest SSID verbindet, fängt der Cambium AP die ursprüngliche HTTP-Anfrage ab. Anstatt den Datenverkehr ins Internet zu leiten, leitet der AP das Gerät an die gehostete Captive Portal-URL von Purple weiter. Der Gast schließt den Authentifizierungsprozess auf der Purple-Begrüßungsseite ab, die Social Login, E-Mail-Registrierung und benutzerdefinierte Datenerfassungsformulare unterstützt.
Nach erfolgreicher Authentifizierung sendet das Backend von Purple eine RADIUS-Access-Accept-Nachricht an den Cambium AP auf UDP-Port 1812. Diese Nachricht signalisiert dem AP, das Client-Gerät aus dem Pre-Authentication-Walled-Garden-Status in den vollständigen Netzwerkzugriff zu überführen. Gleichzeitig sendet der AP RADIUS-Accounting-Daten an Purple auf UDP-Port 1813, wodurch die Analyse-Dashboards von Purple mit Informationen zu Sitzungsdauer, Datennutzung und Gerätetyp gefüllt werden.
Walled Garden-Anforderungen
Der Walled Garden ist eine kritische Komponente des Captive Portal-Ablaufs. Er definiert die spezifischen IP-Adressen und Domains, die ein nicht authentifiziertes Gerät erreichen kann. Wenn der Walled Garden falsch konfiguriert ist, kann das Gerät das Purple-Portal nicht laden, was zu einem Verbindungs-Timeout führt.
Damit die Integration funktioniert, muss der Walled Garden die Portal-Domains von Purple, alle Content Delivery Network (CDN)-Endpunkte, die Portal-Assets hosten, sowie die Domains aller unterstützten Identitätsanbieter (wie Facebook, Google oder Microsoft Entra ID) enthalten.
Mandantenfähige Segmentierung mit Cambium ePSK
Cambiums Implementierung von Private Pre-Shared Keys, vermarktet als ePSK, ermöglicht es Netzwerkarchitekten, den Datenverkehr sicher zu segmentieren, ohne mehrere SSIDs auszustrahlen.

Mit ePSK unterstützt eine einzige SSID bis zu 2.000 eindeutige Passphrasen. Jede Passphrase ist einem bestimmten VLAN zugeordnet. Wenn sich ein Benutzer mit seinem eindeutigen Schlüssel verbindet, leitet der Cambium AP seinen Datenverkehr automatisch an das zugewiesene VLAN weiter. Diese Funktion ist für mandantenfähige Umgebungen wie Coworking Spaces oder Wohngebäude, in denen jeder Mandant ein isoliertes Netzwerksegment benötigt, von unschätzbarem Wert. Purple lässt sich in diese Architektur integrieren, indem es den ePSK-Lebenszyklus über die cnMaestro API verwaltet und die Bereitstellung, VLAN-Zuweisung und den Entzug von Mandanten-Anmeldedaten automatisiert.
Implementierungsleitfaden
Die Bereitstellung der Cambium- und Purple-Integration erfordert eine präzise Konfiguration innerhalb der cnMaestro-Cloud-Konsole. Befolgen Sie diese Schritte, um den grundlegenden Guest WiFi-Dienst einzurichten.
1. Konfigurieren des Guest WLAN
Navigieren Sie in cnMaestro zum Menü Configuration, wählen Sie WiFi Profiles und öffnen Sie die Registerkarte WLANs. Erstellen Sie ein neues WLAN-Profil.
- Name / SSID: Definieren Sie den Namen des Gastnetzwerks (z. B. "Venue Guest WiFi").
- Security: Auf Open setzen.
- Client Isolation: Auf Enable setzen, um zu verhindern, dass Gastgeräte im lokalen Subnetz miteinander kommunizieren.
2. Aktivieren des externen Hotspots
Suchen Sie in der WLAN-Konfiguration den Bereich Guest Access.
- Enable Guest Access: Aktivieren Sie dieses Kontrollkästchen.
- Portal Type: Wählen Sie External Hotspot.
- External Page URL: Geben Sie die spezifische Captive Portal-URL ein, die Sie von Ihrem Purple Account Manager erhalten haben.
3. Konfigurieren von RADIUS-Authentifizierung und -Accounting
Konfigurieren Sie im selben Bereich "Guest Access" die RADIUS-Parameter.
- Authentication Server: Geben Sie die IP-Adresse des primären RADIUS-Servers von Purple ein.
- Authentication Port:
1812 - Accounting Server: Geben Sie die IP-Adresse des primären RADIUS-Servers von Purple ein.
- Accounting Port:
1813 - Shared Secret: Geben Sie das von Purple bereitgestellte, komplexe Shared Secret ein. Stellen Sie sicher, dass dieses auf beiden Plattformen exakt übereinstimmt.
4. Definieren des Walled Garden
Tragen Sie unter den Einstellungen für den External Hotspot die Walled Garden-Liste ein. Sie müssen die Kern-Domains von Purple sowie die spezifischen Domains hinzufügen, die für Ihre gewählten Authentifizierungsmethoden (z. B. Social-Login-Anbieter) erforderlich sind.
5. Konfigurieren von 802.1X für Staff WiFi
Um den Zugriff für Mitarbeiter zu sichern, erstellen Sie ein separates WLAN-Profil in cnMaestro.
- Sicherheit: Auf WPA2-Enterprise einstellen.
- RADIUS-Server: Auf die RADIUS-Server-IP von Purple auf Port 1812 verweisen.
Mitarbeiter authentifizieren sich mit ihren Unternehmensdaten über Microsoft Entra ID oder Google Workspace, was von Purple validiert wird. Purple gibt dann ein RADIUS-Attribut Tunnel-Private-Group-ID zurück, das den Cambium AP anweist, das Mitarbeitergerät in das sichere Unternehmens-VLAN zu verschieben.
Best Practices
- VLAN-Trunking: Stellen Sie sicher, dass alle erforderlichen VLANs (Gast, Mitarbeiter, Management) auf den Switch-Ports, die mit den Cambium APs verbunden sind, getrunkt sind. Wenn das VLAN im Trunk fehlt, können authentifizierte Clients keine IP-Adresse über DHCP beziehen.
- Konsistente Firmware: Standardisieren Sie Ihre AP-Flotte auf die cnPilot-Firmware-Version 6.0 oder höher. Diese Version bietet die stabilste Unterstützung für die externe Hotspot-Weiterleitung und ePSK-Funktionalität.
- Accounting ist obligatorisch: Deaktivieren Sie niemals das RADIUS-Accounting. Purple verlässt sich vollständig auf den UDP 1813-Accounting-Stream, um Verweildauer-Metriken, Besuchsfrequenzdaten und Compliance-Protokolle zu erstellen.
- Lokale PSKs für Mitarbeiter vermeiden: Ersetzen Sie veraltete gemeinsame Passwörter durch eine 802.1X-Authentifizierung für Mitarbeiternetzwerke. Dieser Ansatz entspricht den ISO 27001-Anforderungen, da der Netzwerkzugriff an individuelle, überprüfbare Identitäten gebunden wird.
Fehlerbehebung & Risikominderung
Wenn Integrationsprobleme auftreten, zeigen sich diese in der Regel während der ersten Weiterleitung zum Captive Portal oder in der RADIUS-Authentifizierungsphase.
- Portal lädt nicht: Dies ist fast immer ein Walled-Garden-Problem. Wenn sich ein Gastgerät mit der SSID verbindet, aber ein Verbindungs-Timeout anstelle der Splash-Page erhält, blockiert der AP den Zugriff auf die Purple-Portal-Domain. Überprüfen Sie Ihre Walled-Garden-Einträge in cnMaestro und stellen Sie sicher, dass die DNS-Auflösung vor der Authentifizierung zulässig ist.
- Authentifizierung schlägt fehl (Fehler: Ungültige Anmeldedaten): Überprüfen Sie das gemeinsame RADIUS-Geheimnis (Shared Secret). Eine Diskrepanz zwischen cnMaestro und Purple führt dazu, dass der RADIUS-Server die Authentifizierungsanfragen stillschweigend verwirft.
- Gerät authentifiziert sich, hat aber keinen Internetzugang: Dies deutet auf einen Fehler bei der dynamischen VLAN-Zuweisung oder dem DHCP-Prozess hin. Stellen Sie sicher, dass Purple die korrekte VLAN-ID in der RADIUS-Antwort zurückgibt, und überprüfen Sie, ob die Trunking-Konfiguration des Switch-Ports dieses VLAN zulässt.
ROI & geschäftlicher Nutzen
Der Einsatz von Purple WiFi auf einer Cambium Networks-Infrastruktur verwandelt ein Standard-Netzwerk-Utility in ein messbares Geschäftsgut. Durch die Erfassung von First-Party-Daten am Point of Authentication können Standorte umfassende Besucherprofile erstellen und zielgerichtete Marketingkampagnen steuern. So implementierte beispielsweise Harrods Purple Guest WiFi und erzielte einen 57-fachen Marketing-ROI, indem die erfassten Daten in ihr Treueprogramm integriert wurden. In ähnlicher Weise generierten die AGS Airports einen ROI von 842 % durch die Nutzung von gestaffelter Bandbreite und gezielter Passagieransprache. Durch die Standardisierung auf Cambium cnMaestro und Purple können IT-Leiter eine sichere, konforme Konnektivität bereitstellen und gleichzeitig der Marketingorganisation die Daten liefern, die zur Umsatzsteigerung erforderlich sind.
Schlüsseldefinitionen
Captive Portal
Eine personalisierte Anmeldeseite, auf der sich Benutzer authentifizieren oder Bedingungen akzeptieren müssen, bevor sie Zugriff auf ein öffentliches oder geschäftliches WiFi-Netzwerk erhalten.
Wird bei Guest-WiFi-Bereitstellungen verwendet, um First-Party-Daten zu erfassen, Richtlinien für die angemessene Nutzung durchzusetzen und das Branding des Standorts zu präsentieren, bevor der Internetzugang gewährt wird.
RADIUS
Remote Authentication Dial-In User Service; ein Netzwerkprotokoll, das eine zentralisierte Verwaltung von Authentifizierung, Autorisierung und Abrechnung (AAA) bereitstellt.
Das Protokoll, das Cambium APs zur Kommunikation mit Purple verwenden, um Benutzeranmeldedaten zu überprüfen und Sitzungsdaten zu melden.
Walled Garden
Eine begrenzte Umgebung, die den Benutzerzugriff auf Webinhalte und -dienste vor der Authentifizierung kontrolliert.
In cnMaestro erforderlich, damit Gastgeräte die Purple-Splash-Page und die Domänen der Identitätsanbieter (wie Facebook oder Google) erreichen können, bevor sie vollen Internetzugang haben.
ePSK
Enhanced Pre-Shared Key; die Implementierung privater Pre-Shared Keys von Cambium, die eindeutige Passphrasen für einzelne Benutzer auf einer einzigen SSID ermöglicht.
Wird verwendet, um sichere, isolierte Netzwerksegmente für mandantenfähige Umgebungen bereitzustellen, ohne zahlreiche SSIDs auszustrahlen.
Dynamic VLAN Assignment
Der Prozess der Zuweisung eines authentifizierten Geräts zu einem bestimmten Virtual Local Area Network basierend auf RADIUS-Attributen anstelle des physischen Ports oder der SSID.
Ermöglicht der IT die Nutzung einer einzigen SSID bei gleichzeitiger sicherer Trennung des Gastdatenverkehrs vom Mitarbeiter- oder Verwaltungsdatenverkehr.
802.1X
Ein IEEE-Standard für die portbasierte Netzwerkzugriffskontrolle, der einen Authentifizierungsmechanismus für Geräte bereitstellt, die eine Verbindung zu einem LAN oder WLAN herstellen möchten.
Der Standard, der für sicheres Mitarbeiter-WiFi verwendet wird und gemeinsam genutzte Passwörter durch individuelle Unternehmensanmeldedaten ersetzt, die von einem Identitätsanbieter validiert werden.
cnMaestro
Die cloudbasierte oder lokale Managementplattform von Cambium Networks zur zentralen Steuerung von drahtlosen und kabelgebundenen Netzwerkinfrastrukturen.
Die Benutzeroberfläche, auf der Netzwerkarchitekten die für die Purple-Integration erforderlichen WLAN-Profile, RADIUS-Einstellungen und Walled Gardens konfigurieren.
First-Party Data
Informationen, die ein Unternehmen direkt von seinen Kunden sammelt und die sich vollständig in seinem Besitz befinden.
Das primäre Geschäftsergebnis einer Purple Guest-WiFi-Bereitstellung, das zur Steuerung von Marketingkampagnen und zum Verständnis des Besucherverhaltens verwendet wird.
Ausgearbeitete Beispiele
Ein Hotel mit 200 Zimmern muss sicheres WiFi für Gäste, Mitarbeiter und ein Konferenzzentrum bereitstellen. Gäste benötigen ein gebrandetes Captive Portal, Mitarbeiter benötigen sicheren Zugriff auf interne Systeme und das Konferenzzentrum benötigt isolierte Netzwerke für verschiedene Veranstalter. Wie sollte der Netzwerkarchitekt die Cambium cnMaestro-Umgebung konfigurieren, um dies mit Purple zu unterstützen?
Der Architekt sollte drei verschiedene WLAN-Profile in cnMaestro einrichten.
- Gäste-WLAN: Konfiguriert als offenes Netzwerk mit aktiviertem "External Hotspot". Die Weiterleitungs-URL verweist auf das Purple Captive Portal. RADIUS-Authentifizierung (UDP 1812) und Accounting (UDP 1813) verweisen auf die Server von Purple. Der Walled Garden enthält die Domains von Purple.
- Mitarbeiter-WLAN: Konfiguriert als WPA2-Enterprise (802.1X). RADIUS verweist auf Purple, das in das Microsoft Entra ID des Hotels integriert ist. Mitarbeiter authentifizieren sich mit ihren Unternehmensdaten, und Purple weist sie dem Mitarbeiter-VLAN zu.
- Konferenz-WLAN: Konfiguriert mit WPA2 Pre-Shared Key und aktiviertem Cambium ePSK. Purple stellt über die cnMaestro API eindeutige ePSK-Passphrasen für jeden Veranstalter bereit und weist jeden Schlüssel einem isolierten VLAN zu (z. B. VLAN 301, 302).
Eine Einzelhandelskette hat Cambium e410 APs bereitgestellt und das Purple Captive Portal konfiguriert. Käufer berichten jedoch, dass die Splash-Page auf ihren Smartphones nie erscheint; stattdessen zeigt der Browser ein Verbindungs-Timeout an. Was ist die Ursache und wie wird sie behoben?
Die Ursache ist eine unvollständige Walled-Garden-Konfiguration in cnMaestro. Der Cambium AP blockiert den HTTP/HTTPS-Verkehr, der zum Laden des Purple-Portals erforderlich ist, bevor der Benutzer authentifiziert ist.
Um dies zu beheben, muss sich der Netzwerkingenieur bei cnMaestro anmelden, zum Gäste-WLAN-Profil navigieren und die Walled-Garden-Liste des External Hotspot aktualisieren. Er muss die spezifischen Portal-Domains von Purple und alle zugehörigen CDN-Endpunkte hinzufügen. Nach der Anwendung können nicht authentifizierte Geräte das Portal erreichen und den Login-Prozess abschließen.
Übungsfragen
Q1. Sie stellen Purple Guest WiFi in 50 Einzelhandelsgeschäften mit Cambium e505 APs bereit. Benutzer können sich mit der SSID verbinden und sehen die Splash-Page, aber nach dem Login haben sie keinen Internetzugang. Sie überprüfen, dass Purple die Access-Accept-Nachricht sendet. Was ist das wahrscheinlichste Infrastrukturproblem?
Hinweis: Überlegen Sie, was auf der Switch-Ebene passiert, wenn ein Gerät nach der Authentifizierung versucht, eine IP-Adresse zu beziehen.
Musterlösung anzeigen
Das wahrscheinlichste Problem ist ein fehlendes VLAN-Trunking auf den Switch-Ports, die mit den Cambium APs verbunden sind. Während der AP das Gerät autorisiert, kann das Gerät den DHCP-Server nicht erreichen, um eine IP-Adresse zu beziehen, wenn das zugewiesene Guest-VLAN auf dem Switch-Trunk nicht zugelassen ist, was zu keinem Internetzugang führt.
Q2. Ein Universitätscampus möchte eine einzige SSID für alle Studenten in den Wohnheimen nutzen, verlangt jedoch, dass die Geräte jedes Studenten in ihr eigenes privates Netzwerksegment isoliert werden, um das Streamen auf ihren spezifischen Smart-TV zu ermöglichen. Wie implementieren Sie dies mit Cambium und Purple?
Hinweis: Sehen Sie sich die Implementierung von privaten Pre-Shared Keys bei Cambium an.
Musterlösung anzeigen
Implementieren Sie Cambium ePSK (Enhanced Pre-Shared Key) auf dem Wohnheim-WLAN. Purple verwaltet den ePSK-Lebenszyklus über die cnMaestro API und generiert eine eindeutige Passphrase für jeden Studenten. Wenn ein Student seine Geräte mit seinem spezifischen Schlüssel verbindet, weist der Cambium AP sie einem eindeutigen VLAN zu, wodurch ein isoliertes privates Netzwerk entsteht.
Q3. Während einer Pilotbereitstellung zeigt das Analyse-Dashboard von Purple null Verweilzeit oder Datennutzungsmetriken für den Cambium-Teststandort an, obwohl sich die Benutzer erfolgreich authentifizieren und im Internet surfen. Welcher Konfigurationsschritt wurde in cnMaestro vergessen?
Hinweis: Analysen erfordern Sitzungsdaten, die über einen bestimmten UDP-Port in der AAA-Konfiguration verarbeitet werden.
Musterlösung anzeigen
Das RADIUS Accounting wurde nicht konfiguriert. Der Netzwerkingenieur muss das RADIUS Accounting im cnMaestro Guest WLAN-Profil aktivieren und auf den RADIUS-Server von Purple auf UDP-Port 1813 verweisen. Ohne dies verarbeitet Purple nur die Authentifizierung und erhält keine Sitzungslebenszyklusdaten.
Weiterlesen in dieser Reihe
CommScope Ruckus Integration mit Purple WiFi: Einrichtungs- und Konfigurationshandbuch
Dieses technische Referenzhandbuch bietet einen maßgeblichen Konfigurationsleitfaden für die Integration von CommScope Ruckus-Architekturen mit Purple WiFi. Es beschreibt Schritt-für-Schritt-Bereitstellungen für Guest WiFi Captive Portals, sicheres Mitarbeiter-WiFi über 802.1X und mandantenfähige Netzwerkisolierung mithilfe von Ruckus Dynamic PSK.
Allied Telesis Access Points Integration mit Purple WiFi
Dieses Handbuch bietet eine umfassende Konfigurationsanleitung für die Integration von Allied Telesis Access Points der TQ-Serie mit Purple WiFi. Es behandelt die externe Captive Portal-Weiterleitung, die 802.1X-RADIUS-Authentifizierung und die dynamische VLAN-Steuerung mithilfe von Private Pre-Shared Keys (PPSK) für sichere Multi-Tenant-Bereitstellungen.
Grandstream GWN Access Points Integration mit Purple WiFi
Dieses maßgebliche technische Handbuch beschreibt die Integration von Grandstream GWN Access Points mit dem Purple Guest WiFi und der Analytics-Plattform. Es umfasst die Konfiguration des Grandstream Captive Portal, die RADIUS AAA-Einstellungen, die Einrichtung des Walled Garden, die sichere 802.1X-Authentifizierung für Mitarbeiter mit dynamischer VLAN-Steuerung sowie die Multi-Tenant-PPSK-Segmentierung – eine praxisnahe Schritt-für-Schritt-Anleitung für MSPs und IT-Teams, die WiFi für Gäste und Mitarbeiter in großem Stil bereitstellen.