Zum Hauptinhalt springen

Captive Portal Anmeldung auf Android: Eine Bereitstellungs-Checkliste für Cisco Meraki, HPE Aruba und Ubiquiti UniFi

Verwenden Sie diese Checkliste, damit die Android-Anmeldebenachrichtigung auf Cisco Meraki, HPE Aruba und Ubiquiti UniFi zuverlässig angezeigt wird. Sie definieren ein eng begrenztes Walled Garden, blockieren den Datenverkehr bis zur Anmeldung, sichern die Anmeldeseite mit HTTPS und halten DNS funktionsfähig. Außerdem wählen Sie ein Sitzungs-Timeout, entscheiden über die DHCP-Option 114 und weisen jedes Gastsymptom seiner Lösung zu.

Von Tom HackettVeröffentlicht
📖 14 Min. Lesezeit3,443 Wörter2 ausgearbeitete Beispiele12 Schlüsseldefinitionen

Teil unserer Kernserie: Captive Portal Leitfaden →

Die Android-Anmeldeseite wird nicht angezeigt, wenn die Konnektivitätsprüfung von Google das Internet vor der Anmeldung erreicht oder deren Weiterleitung blockiert wird. Halten Sie den Probe-Host außerhalb Ihres Walled Gardens, erlauben Sie nur Splash- und Login-Domains, leiten Sie den HTTP-Probe auf eine HTTPS-Splash-Page weiter und legen Sie ein Session-Timeout auf Cisco Meraki, HPE Aruba oder Ubiquiti UniFi fest.

Was macht der Android Captive Portal Login eigentlich?

Ein Captive Portal ist die Splash-Page, die ein Besucher sieht, bevor das Netzwerk den Internetzugang freigibt. Es zeigt die Anmeldeoptionen an, die der Gast vor dem Online-Gehen ausfüllen muss. Der Support-Artikel von Purple zum Thema Captive Portal beschreibt den gesamten Ablauf.

Jedes größere Betriebssystem enthält einen Captive Network Assistant (CNA). Der CNA ist ein kleiner, integrierter Browser, der das Portal für den Gast verwaltet. Unter Android hat der CNA vier Aufgaben:

  1. Überprüfung der Internetverbindung, sobald das Telefon dem Netzwerk beitritt.
  2. Dem Nutzer des Telefons mitteilen, dass er sich eventuell anmelden muss.
  3. Öffnen einer Browser-Sitzung für die Splash-Page, wenn er auf die Benachrichtigung tippt.
  4. Bestätigung des Online-Status, sobald die Anmeldung erfolgreich war.

Wenn einer dieser Schritte fehlschlägt, sieht der Gast ein verbundenes Netzwerk, das nicht funktioniert. Meistens machen sie Ihr WiFi dafür verantwortlich, nicht ihr Telefon.

Der Probe für die Konnektivitätsprüfung

Wenn ein Android-Telefon einem Netzwerk beitritt, sendet es eine einfache HTTP-Anfrage an einen von Google gehosteten Endpunkt für die Konnektivitätsprüfung. Dieser Endpunkt gibt normalerweise eine leere HTTP-204-Antwort zurück. Wenn das Telefon die 204 erhält, geht es davon aus, dass das Internet erreichbar ist, und zeigt keine Aufforderung zur Anmeldung an.

In einem Gastnetzwerk fängt Ihr Controller diese Anfrage vor der Anmeldung ab und gibt stattdessen eine Weiterleitung zur Splash-Page zurück. Das Telefon sieht eine unerwartete Antwort und stellt fest, dass es sich hinter einem Captive Portal befindet. Der gesamte Erkennungsprozess hängt davon ab, dass der Probe abgefangen und nicht durchgelassen wird.

Die Benachrichtigung "Im WiFi-Netzwerk anmelden"

Sobald der Probe fehlschlägt, zeigt Android eine Benachrichtigung an, die den Gast darauf hinweist, dass er sich eventuell anmelden muss. Durch Antippen wird die CNA-Browsersitzung gestartet. Wenn der Gast die Benachrichtigung wegwischt, bleibt das Telefon ohne Internetzugang verbunden. Für diesen Fall empfiehlt Purple, einen Browser zu öffnen und neverssl.com aufzurufen. Diese Website eines Drittanbieters verbleibt auf einfachem HTTP, sodass der Controller sie ohne Zertifikatsfehler weiterleiten kann.

Was ist die Captive-Portal-Login-App auf Android?

Die Captive-Portal-Login-App ist der CNA von Android. Es handelt sich um einen reduzierten Browser ohne störende Adressleiste oder Erweiterungen. Die Support-Dokumentation von Purple beschreibt dies als eine "leere Leinwand", die eine ungehinderte Weiterleitung des Captive Portals ermöglicht. Standard-Android schließt das Fenster automatisch, sobald die Authentifizierung erfolgreich war. Einige Smartphone-Hersteller ändern diese Standardeinstellung, sodass der Gast das Fenster auf diesen Telefonen möglicherweise manuell schließen muss. Hinter den Kulissen arbeiten drei Systeme zusammen. Der Controller verwaltet die Interaktion mit den Splash Page Servern von Purple. Die Splash Page erfasst die Daten des Gastes und stellt eine einmalige Anmeldung aus. Der Controller leitet diese Anmeldung dann an den RADIUS-as-a-Service von Purple weiter - dem Authentifizierungsdienst, der den Zugriff gewährt -, um die Anmeldung abzuschließen.

Die Captive Portal API und DHCP-Option 114

Neuere Android Versionen können auch ohne Probe-Anfragen Informationen über ein Portal erhalten. Das Netzwerk kündigt eine Captive Portal API Adresse über die DHCP-Option 114 an, die in RFC 8910 definiert ist. DHCP ist der Dienst, der IP-Adressen verteilt. Das Telefon fragt diese API über HTTPS ab, und die in RFC 8908 definierte Antwort gibt an, ob das Gerät eingeschränkt ist und wo sich das Portal befindet. Dies umgeht den Umleitungs-Trick vollständig. Dies funktioniert nur, wenn der API-Endpunkt hinter der Option live und korrekt zertifiziert ist.

Was benötigen Sie, bevor Sie beginnen?

Sammeln Sie diese Informationen, bevor Sie einen Access Point konfigurieren:

  • Admin-Zugriff auf Ihren Controller oder Ihr Dashboard: Cisco Meraki Dashboard, HPE Aruba (Instant oder Central, oder ein Mobility Controller) oder die UniFi Network-Anwendung.
  • Eine offene Gast-SSID. Purple empfiehlt, Gast-WiFi über ein offenes Netzwerk bereitzustellen. Offene Netzwerke sind heute der Standard und reduzieren Hürden für Besucher.
  • Ein dediziertes Gast-VLAN. Ein VLAN ist ein logisches Netzwerksegment. Der Gast-Traffic sollte niemals ein Segment mit Mitarbeitern oder Zahlungssystemen teilen, was Sie innerhalb der PCI-DSS Compliance-Richtlinien hält.
  • Die Walled Garden Liste und die Splash Page URL von Purple. Nutzen Sie die aktuellen Werte aus dem Hilfeartikel zum Captive Portal. Kopieren Sie diese nicht aus einer alten Implementierung.
  • RADIUS-Details für die Authentifizierungsserver von Purple aus Ihrem Purple Hub.
  • Testgeräte. Verwenden Sie mindestens drei Android Telefone von verschiedenen Herstellern sowie ein iPhone zum Vergleich.

Purple ist hardwareunabhängig. Es läuft als Cloud-Overlay auf Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet. Sie konfigurieren den Controller, den Sie bereits besitzen - ganz ohne Hardware-Austausch.

Wie richten Sie die Anmeldung über ein Captive Portal unter Android für Meraki, Aruba und UniFi ein?

Gehen Sie nacheinander durch fünf Einstellungen. Jede davon entspricht einer benannten Funktion auf jeder Plattform. Genaue Menüpfade und aktuelle Werte entnehmen Sie bitte dem Purple Hilfeartikel und nicht dieser Zusammenfassung.

Schritt 1: Einen präzisen Walled Garden erstellen

Der Walled Garden ist die Liste der Domains, die ein Gast vor der Anmeldung erreichen kann. Er muss die Splash Page Domains von Purple sowie die Domains für alle von Ihnen angebotenen Social Logins enthalten. Er darf den Konnektivitätsprüfungs-Host von Google nicht enthalten.Der häufigste Fehler ist ein zu breit gefasster Wildcard-Eintrag. Wenn jede Google-Domain hinzugefügt wird, um das Google-Login zu unterstützen, schlüpft auch die Probe von Android durch. Das Smartphone empfängt seinen 204-Status, geht von einer bestehenden Internetverbindung aus und zeigt die Benachrichtigung niemals an. Grenzen Sie Einträge für Social Logins so eng ein, wie es der Provider erlaubt. Wenn Sie Google-Login und die Android-Erkennung zusammen benötigen, testen Sie nach jeder Änderung am Walled Garden beide Funktionen.

Schritt 2: Blockieren Sie alles andere bis zur Anmeldung

Der Controller muss den gesamten Web-Traffic von nicht authentifizierten Geräten abfangen. Alles, was offen bleibt, bietet Android einen Pfad zu einem falschen "Online"-Ergebnis.

Stellen Sie bei Cisco Meraki die Stärke des Captive Portals so ein, dass jeglicher Zugriff bis zur Anmeldung blockiert wird. Stellen Sie bei HPE Aruba sicher, dass die Pre-Authentication-Rolle alles außer dem Walled Garden und DNS verweigert. Bestätigen Sie bei Ubiquiti UniFi, dass das Gastnetzwerk jeglichen Zugriff vor der Autorisierung einschränkt, abgesehen von der Pre-Authorisation-Erlaubnisliste.

Schritt 3: Leiten Sie HTTP weiter und sichern Sie die Login-Seite mit HTTPS

Controller können HTTPS-Traffic nicht sauber abfangen, ohne Zertifikatsfehler auszulösen. Die Probe von Android nutzt einfaches HTTP, das der Controller umleiten kann. Lassen Sie das Abfangen von HTTP-Traffic der Probe unverändert aktiv.

Die Seite, auf der der Gast landet, ist eine andere Sache. Der Purple-Artikel über das Cisco WLC Captive Portal Zertifikats-Setup zeigt, was passiert, wenn ein Controller auf eine ungesicherte HTTP-Anmeldeadresse umleitet. Browser zeigen eine Warnung im Stil von "Ihre Verbindung ist nicht privat" an, und Gäste gehen davon aus, dass das Netzwerk unsicher ist. Die Lösung ist ein öffentlich vertrauenswürdiges SSL/TLS-Zertifikat auf dem Controller. Der virtuelle Hostname des Controllers muss mit dem Common Name des Zertifikats übereinstimmen. Das gleiche Prinzip gilt für Aruba-Controller, die ihre eigene Login-Seite hosten.

Schritt 4: Halten Sie DNS für nicht authentifizierte Geräte funktionsfähig

Gäste müssen den Hostnamen der Splash Page auflösen, bevor sie sich anmelden können. Erlauben Sie Standard-DNS zu Ihrem ausgewählten Resolver in der Pre-Authentication-Richtlinie. Ohne diese zeigt die Umleitung auf einen Namen, den das Smartphone nicht nachschlagen kann.

Die Private-DNS-Einstellung von Android bringt einen zweiten Aspekt ins Spiel, der im folgenden Abschnitt zur Fehlerbehebung behandelt wird.

Schritt 5: Legen Sie ein Sitzungs-Timeout fest, das zum Besuch passt

Das Sitzungs-Timeout bestimmt, wie lange ein Login gültig ist, bevor sich der Gast erneut anmelden muss. Passen Sie es an die Verweildauer der Besucher an. Ein Café nutzt vielleicht einige Stunden. Ein Hotel sollte die Länge des gesamten Aufenthalts abdecken.

Schritt 6: Entscheiden Sie über DHCP-Option 114

Bieten Sie Option 114 nur an, wenn dahinter ein funktionierender, RFC-8908-konformer API-Endpunkt liegt. Ein Wert, der auf einen Endpunkt zeigt, der nicht korrekt antwortet, schafft eher eine zusätzliche Fehlerquelle als eine zu beseitigen. Wenn Sie unsicher sind, lassen Sie diesen Wert unkonfiguriert. Android greift dann auf die Konnektivitäts-Probe zurück, die bereits durch die Schritte 1 bis 4 unterstützt wird. Stimmen Sie sich vor der Aktivierung mit dem Purple-Support ab.

Wo sich die jeweilige Lösung auf Ihrer Plattform befindet

Lösung Cisco Meraki HPE Aruba Ubiquiti UniFi
Erlauben Sie Splash- und Login-Domains vor der Anmeldung Walled-Garden-Bereiche in den Einstellungen der Splash-Page der SSID Walled-Garden-Whitelist im Captive Portal-Profil oder der Pre-Auth-Rolle Pre-Authorisation-Erlaubnisliste auf dem Gäste-Hotspot
Halten Sie den Probe-Host blockiert Entfernen Sie allgemeine Google-Wildcards aus den Walled-Garden-Bereichen Entfernen Sie allgemeine Google-Wildcards aus der Whitelist Entfernen Sie allgemeine Google-Wildcards aus der Erlaubnisliste
Blockieren Sie den gesamten restlichen Datenverkehr bis zur Anmeldung Stärke des Captive Portals: Gesamten Zugriff bis zur Anmeldung blockieren Pre-Auth-Rolle verweigert alles außer Walled Garden und DNS Einschränkungen des Gästenetzwerks vor der Autorisierung
Sichern Sie die Login-Seite Weiterleitung zur HTTPS-Splash-Page-URL von Purple Öffentlich vertrauenswürdiges Zertifikat auf dem Controller Weiterleitung zur HTTPS-Splash-Page-URL von Purple
Sitzungsdauer Splash-Häufigkeit und RADIUS-Sitzungstimeout Sitzungstimeout im Captive Portal oder RADIUS-Profil Ablauf der Autorisierung auf dem Hotspot
DHCP-Option 114 Benutzerdefinierte DHCP-Option auf dem MX oder dem vorgeschalteten DHCP-Server DHCP-Bereich auf dem Controller oder dem vorgeschalteten Server Benutzerdefinierte DHCP-Option auf dem UniFi-Gateway-Netzwerk

Wie überprüft man, ob die Android-Anmeldeseite funktioniert?

Testen Sie jedes Mal in einem sauberen Zustand. Ein Telefon, das sich an das Netzwerk erinnert oder eine aktive Sitzung hält, verbirgt das Problem, nach dem Sie suchen.

  1. Vergessen Sie das Netzwerk auf jedem Testgerät und verbinden Sie sich dann erneut.
  2. Achten Sie auf die Benachrichtigung innerhalb weniger Sekunden nach dem Beitritt. Keine Benachrichtigung bedeutet, dass der Probe-Host das Internet erreicht hat oder DNS fehlgeschlagen ist.
  3. Tippen Sie darauf und schließen Sie die Anmeldung ab. Die Splash Page sollte ohne Zertifikatswarnungen geladen werden.
  4. Bestätigen Sie das Verhalten des Fensters. Auf Standard-Android schließt es sich von selbst. Auf den Builds einiger Hersteller müssen Sie es manuell schließen, was normal ist.
  5. Surfen Sie auf einer normalen HTTPS-Website, um den vollständigen Zugriff zu bestätigen.
  6. Wiederholen Sie den Vorgang mit auf "Streng" gesetztem privatem DNS auf einem Gerät, damit Sie wissen, was Gäste sehen, die diese Option nutzen.
  7. Überprüfen Sie die Protokolle. Bestätigen Sie das RADIUS-Accept in Purple und den autorisierten Status des Clients auf dem Controller.

Testen Sie auf den Android-Telefonen von mindestens drei verschiedenen Herstellern. Das iPhone verwendet einen anderen Probe-Host und CNA, was in Purple's separatem iPhone-Captive-Portal-Leitfaden behandelt wird, aber die controllerseitigen Ursachen sind dieselben. Eine Test-Session deckt Probleme auf beiden Plattformen auf.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Warum wird die Android-Benachrichtigung zur Anmeldung im WiFi Netzwerk nicht angezeigt und wie behebt man das?

Die meisten Fehler lassen sich auf eine von fünf Ursachen zurückführen. Beginnen Sie mit dem vom Gast gemeldeten Symptom.

Symptom Wahrscheinliche Ursache Behebung
Verbunden, keine Benachrichtigung, kein Internet Probe-Host wird durch einen zu breit gefassten Walled-Garden-Eintrag durchgelassen Entfernen Sie Wildcard-Google-Einträge aus dem Walled Garden
Benachrichtigung erscheint, Splash Page lädt nie DNS vor der Anmeldung blockiert oder Splash-Domain fehlt im Walled Garden DNS-Pre-Auth zulassen; Splash-Domains von Purple hinzufügen
Zertifikats- oder „Nicht privat“-Warnung Controller-Anmeldeseite wird über HTTP oder mit einem nicht vertrauenswürdigen Zertifikat bereitgestellt Installieren Sie ein öffentlich vertrauenswürdiges Zertifikat, das mit dem Hostnamen übereinstimmt
Anmeldung erfolgreich, Fenster bleibt geöffnet Hersteller hat den CNA-Standard geändert Schließen Sie das Fenster manuell; keine Netzwerkänderung erforderlich
Gast muss sich bei jedem Besuch neu anmelden Neue zufällige MAC-Adresse oder kurzes Sitzungs-Timeout Verlängern Sie das Timeout; erklären Sie die Einstellungen für zufällige MAC-Adressen
Gast hat die Benachrichtigung verworfen Keine Aufforderung zum Zurückfallen vorhanden Öffnen Sie einen Browser und rufen Sie neverssl.com auf

Macht privates DNS Captive Portals unbrauchbar?

Das kann passieren. Die private DNS-Einstellung von Android verschlüsselt DNS-Abfragen über DNS over TLS. Sie verfügt über zwei aktive Modi, die sich in einem Gastnetzwerk unterschiedlich verhalten.

Im automatischen Modus verwendet Android verschlüsseltes DNS, wenn das Netzwerk dies unterstützt, und fällt auf das netzwerkeigene DNS zurück, wenn dies nicht der Fall ist. Captive Portals laden normal.

Im strengen Modus benennt der Gast einen bestimmten Hostnamen des DNS-Anbieters. Vor der Anmeldung ist dieser Anbieter nicht erreichbar, da Ihre Pre-Authentication-Richtlinie ihn blockiert. Das Telefon kann die Splash Page möglicherweise nicht auflösen, und Android warnt eventuell, dass auf den privaten DNS-Server nicht zugegriffen werden kann.

Sie können nicht vernünftigerweise jeden öffentlichen, verschlüsselten DNS-Anbieter zu Ihrem Walled Garden hinzufügen. Die praktische Lösung ist eine Anleitung für den Gast. Fügen Sie Ihrer Beschilderung oder Hilfeseite eine Zeile hinzu: Stellen Sie das private DNS auf „Automatisch“, melden Sie sich an und stellen Sie es dann wieder zurück.

Warum müssen sich Android-Telefone bei jedem Besuch neu anmelden?

Android verwendet standardmäßig eine zufällige MAC-Adresse pro Netzwerk. Eine MAC-Adresse ist die Hardware-Kennung, die Ihr Controller verwendet, um ein Gerät zu erkennen. Die zufällige Adresse bleibt in der Regel für eine SSID stabil. Sie ändert sich, wenn der Gast das Netzwerk ignoriert, die Netzwerkeinstellungen zurücksetzt oder die Datenschutzeinstellung ändert. Für Ihren Controller ist dieses Telefon dann ein völlig neues Gerät.

Die zweite Ursache ist Ihr eigenes Sitzungs-Timeout. Ein kurzes Timeout erzwingt bei jedem Ablauf der Sitzung eine erneute Anmeldung, unabhängig davon, wie stabil die MAC-Adresse ist. Überprüfen Sie beides, bevor Sie davon ausgehen, dass das Telefon die Fehlerquelle ist. Für Standorte, an denen wiederkehrende Besucher wichtig sind, bietet OpenRoaming eine automatische, sichere Wiederverbindung ohne Splash Page. Es eignet sich ideal für Verkehrsknotenpunkte und standortübergreifende Immobilien.

Praxisbeispiel 1: Ein 200-Zimmer-Hotel mit Google-Anmeldung

Beispielhaftes Szenario, Zahlen dienen nur zur Veranschaulichung.

Situation. Ein City-Hotel mit 200 Zimmern hat die Google-Anmeldung zu seiner Splash Page hinzugefügt. Innerhalb einer Woche verzeichnete das Personal an der Rezeption wiederholt Beschwerden von Gästen mit Android-Geräten. Die Telefone zeigten vollen Empfang, aber es wurden keine Seiten geladen und es erschien keine Aufforderung zur Anmeldung. Gäste mit iPhones meldeten deutlich weniger Probleme. Was getan wurde. Das Netzwerkteam überprüfte den Meraki Walled Garden. Ein externer Dienstleister hatte einen breit gefassten Wildcard-Eintrag für alle Google-Domains hinzugefügt, um die neue Anmeldeoption zu unterstützen. Dieser Eintrag ließ den Verbindungs-Probe von Android durch. Das Team ersetzte den Wildcard-Eintrag durch die spezifischeren Einträge, die im Support-Artikel von Purple aufgeführt sind. Anschließend testeten sie die Verbindung erneut mit Telefonen von drei verschiedenen Herstellern.

Ergebnis. Jedes Testgerät zeigte beim ersten Verbindungsaufbau die Anmeldebenachrichtigung an. Die Rezeption verzeichnete in den folgenden zwei Wochen keine weiteren Beschwerden über Android WiFi. Das Hotel verlängerte außerdem das Sitzungs-Timeout auf die Dauer eines typischen Aufenthalts von drei Nächten. Dadurch entfielen die täglichen Neuanmeldungen für wiederkehrende Gäste. Erfahren Sie, wie Purple Hotellerie und Gastgewerbe unterstützt.

Praxisbeispiel 2: Ein kommunales Bibliotheksnetzwerk auf UniFi

Beispielhaftes Szenario, Zahlen dienen nur zur Veranschaulichung.

Situation. Eine Kommunalverwaltung betrieb an 12 Bibliotheksstandorten ein Gäste-WiFi über Ubiquiti UniFi. Besucher mit neueren Android-Telefonen meldeten die Warnung "Auf den privaten DNS-Server kann nicht zugegriffen werden" und eine Splash Page, die nicht geladen wurde. Die Mitarbeiter vor Ort verbrachten viel Zeit damit, den Besuchern Einstellungen zu erklären, die sie nicht verstanden.

Was getan wurde. Das IT-Team stellte sicher, dass DNS vor der Autorisierung zugelassen war, sodass Standard-Abfragen funktionierten. Bei den betroffenen Telefonen war privates DNS auf "Streng" mit einem benannten Anbieter eingestellt. Das Team fügte dem Hilfetext der Splash Page und den Postern in den Filialen eine kurze Anleitung hinzu. Darin wurden die Besucher angewiesen, privates DNS auf "Automatisch" zu stellen, sich anzumelden und es anschließend wieder zurückzusetzen. Sie ließen außerdem die DHCP-Option 114 unkonfiguriert, da kein kompatibler API-Endpunkt vorhanden war.

Ergebnis. Die Mitarbeiter in den Bibliotheken berichteten, dass sich die meisten betroffenen Besucher nun mithilfe der Poster-Anleitung ohne fremde Hilfe anmeldeten. Die Support-Anfragen an den zentralen IT-Service-Desk für das Bibliotheks-WiFi sanken auf eine Handvoll pro Monat. Standorte im öffentlichen Sektor weisen viele der gleichen Muster auf wie Bereiche im Transportwesen und im Gesundheitswesen.

Was kostet es und was bringt es Ihnen?

Die meisten Lösungen für Android Captive Portale kosten Arbeitszeit, keine Hardware. Einträge im Walled Garden, die Signalstärke des Captive Portals, Sitzungs-Timeouts und DNS-Regeln sind Konfigurationsänderungen auf dem Controller, den Sie bereits betreiben. Die einzigen direkten Kosten entstehen durch ein öffentlich vertrauenswürdiges Zertifikat, falls Ihr Controller eine eigene Anmeldeseite hostet.

Purple Guest WiFi ist in drei Tarifen erhältlich: Connect, Capture und Engage. Die Preise richten sich nach der Anzahl der Standorte und dem gewählten Tarif. Fordern Sie einfach ein Angebot von Purple für Ihre Infrastruktur an.

Der Ertrag ist jeder Android-Besucher, der sich anmeldet, anstatt aufzugeben. Jede erfolgreiche Anmeldung ist ein verbundener Gast - und bei Capture und Engage sind dies zudem First-Party-Daten, die durch bewusste Opt-ins gesammelt werden. Diese Daten fließen direkt in Ihre WiFi-Analysen sowie in die CRM- und Marketingplattformen ein, die Sie bereits nutzen. Die eigenen Daten von Purple zeigen 440 Millionen Anmeldungen im Jahr 2024 an über 80.000 aktiven Standorten. Bei dieser Größenordnung bedeutet ein Erkennungsfehler bei einer einzigen Gäste-SSID einen messbaren Verlust an verbundenen Besuchern. Es gibt auch Kosten, die Sie vermeiden. Gäste, die eine Zertifikatswarnung oder eine unterbrochene Verbindung sehen, beurteilen Ihren Standort, nicht ihr Telefon. Für Marken in Einzelhandel und Gastronomie entsteht dieser erste Eindruck direkt an der Tür.

Wenn Mitarbeiter ebenfalls neben den Gästen Zugriff benötigen, betreiben Sie diese auf einer separaten SSID mit identitätsbasierter Authentifizierung. Der Blogbeitrag von Purple über How to Enable Single Sign On beschreibt die Anbindung von Microsoft Entra ID, Okta und Google Workspace.

Häufig gestellte Fragen

Funktioniert Purple Guest WiFi mit den Cisco Meraki, HPE Aruba oder Ubiquiti UniFi Access Points, die ich bereits besitze?

Ja. Purple ist hardwareunabhängig und läuft als Cloud-Overlay auf Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet. Sie behalten Ihre vorhandenen Access Points und Controller. Sie leiten das Captive Portal der Gäste-SSID auf die Splash-Page von Purple weiter, fügen die Walled-Garden-Einträge aus dem Support-Artikel von Purple hinzu und richten den RADIUS-Server von Purple für die Authentifizierung ein. Ein Austausch der Hardware ist nicht erforderlich.

Setzt das Android Private DNS Captive Portals außer Kraft?

Im Strict-Modus kann das passieren. Im Automatic-Modus greift Android auf das eigene DNS des Netzwerks zurück, und das Portal lädt normal. Im Strict-Modus mit einem benannten Provider-Hostnamen kann das Telefon die Splash-Page vor dem Login möglicherweise nicht auflösen, da dieser Provider unerreichbar ist, bis sich der Gast authentifiziert. Die schnellste Lösung ist, wenn der Gast auf Automatic umschaltet, sich anmeldet und dann wieder zurückschaltet. Platzieren Sie diesen Hinweis auf Ihren Schildern.

Warum müssen sich Android-Gäste bei jedem Besuch neu anmelden?

Meistens liegt das daran, dass das Telefon eine neue zufällige MAC-Adresse anzeigt oder die Sitzung abgelaufen ist. Android randomisiert die MAC-Adresse pro Netzwerk. Das Ignorieren des Netzwerks oder das Zurücksetzen der Einstellungen erzeugt eine neue Adresse. Ihr Sitzungs-Timeout bestimmt zudem, wie lange ein Login gültig bleibt. Stellen Sie es so ein, dass es dem Besuchsmuster entspricht - beispielsweise für einen gesamten Hotelaufenthalt statt für eine einzelne Tasse Kaffee. OpenRoaming bietet eine automatische Wiederverbindung für wiederkehrende Besucher.

Benötige ich ein SSL-Zertifikat für mein Captive Portal?

Ja, für jede Login-Seite, die Ihr Controller selbst hostet. Moderne Browser erwarten HTTPS für Login-Seiten und warnen vor einer ungesicherten HTTP-Verbindung, wodurch ein sicheres Netzwerk unsicher wirkt. Die Empfehlung von Purple für Cisco-Controller ist ein öffentlich vertrauenswürdiges Zertifikat, bei dem der virtuelle Hostname mit dem Common Name des Zertifikats übereinstimmt. Die Überprüfung von Android nutzt weiterhin HTTP, sodass das Abfangen weiterhin funktioniert.

Sollte mein Gäste-WiFi-Netzwerk offen oder passwortgeschützt sein?

Offen, mit einem Captive Portal. Purple empfiehlt, das Gäste-WiFi über ein offenes Netzwerk bereitzustellen, da dies inzwischen der Standard ist und Hürden für Besucher abbaut. Sowohl Android als auch das iPhone erkennen ein Captive Portal auf einer offenen SSID und fordern den Gast zur Anmeldung auf. Halten Sie den Datenverkehr der Gäste in einem eigenen VLAN. Betreiben Sie den Zugang für Mitarbeiter oder Bewohner auf einer separaten SSID mit identitätsbasierter Authentifizierung.

Sind die über das Captive Portal erhobenen Daten GDPR-konform?

Ja. Purple ist nach GDPR, CCPA, ISO 27001 und Cyber Essentials zertifiziert. Das Portal verwendet bewusste Opt-ins, sodass jeder Gast selbst entscheidet, welche Daten er teilt und ob er Marketing-Materialien erhalten möchte. Die von Ihnen erfassten Daten sind First-Party-Daten, die mit Einwilligung direkt beim Login erhoben werden. Sie legen weiterhin Ihre eigene Datenschutzerklärung und Aufbewahrungsrichtlinie fest, wie bei allen personenbezogenen Daten, für die Sie der Verantwortliche sind.

Wie lange dauert es, ein Problem mit dem Captive Portal unter Android zu beheben?

Die meisten Fehlerbehebungen erfordern lediglich eine einzige Konfigurationsänderung an der Gäste-SSID, gefolgt von einem Test. Anpassungen am Walled Garden, der Signalstärke des Captive Portals, den DNS-Regeln und den Sitzungs-Timeouts erfordern keine neue Hardware. Planen Sie die meiste Zeit für Tests auf den Android-Geräten von mindestens drei verschiedenen Herstellern in einem sauberen Zustand ein. Einige Marken verändern das Verhalten des Login-Fensters - und Sie sollten dies herausfinden, bevor Ihre Besucher es tun.

Unterscheidet sich die Behebung unter Android von der Fehlerbehebung beim iPhone Captive Portal?

Teilweise. Die Ursachen auf der Controller-Seite sind auf beiden Plattformen dieselben: Reichweite des Walled Garden, blockiertes DNS, HTTP-Weiterleitungen und Sitzungs-Timeouts. Die Unterschiede liegen auf dem Gerät selbst. Android fragt einen von Google gehosteten Endpunkt ab, während das iPhone einen Apple-Endpunkt abfragt. Android bringt zudem ein eigenes Verhalten für privates DNS sowie herstellerspezifische Anpassungen des Login-Fensters mit sich. Der begleitende iPhone Captive Portal-Leitfaden von Purple behandelt die Apple-Seite im Detail.

Schlüsseldefinitionen

Captive Portal

Eine Splash-Page, die den Webverkehr von einem nicht authentifizierten Gerät abfängt und zurückhält, bis sich der Gast anmeldet. Die IETF beschreibt die Captive Portal-Architektur und -Signalisierung in RFC 8952, mit der Captive Portal API in RFC 8908.

Dies begegnet Ihnen bei der Konfiguration der Splash-Page-Einstellungen des Gäste-SSID auf Meraki, Aruba oder UniFi. Jede Lösung in dieser Checkliste dient dazu, dass Android es erkennt und öffnet.

Captive Network Assistant (CNA)

Der im Betriebssystem integrierte Mini-Browser, der ein Captive Portal erkennt, den Gast benachrichtigt und die Splash-Page öffnet. Unter Android ist dies die Captive Portal-Anmelde-App, die Standard-Android nach erfolgreicher Authentifizierung automatisch schließt.

Ihre Tests überprüfen das Verhalten dieses Assistenten. Einige Gerätehersteller ändern die Standardeinstellung für das automatische Schließen, sodass ein geöffnet bleibendes Fenster zu erwarten ist und keinen Netzwerkfehler darstellt.

Verbindungsprüfung (Connectivity probe)

Eine einfache HTTP-Anfrage, die Android beim Beitritt zu einem Netzwerk an einen von Google gehosteten Endpunkt sendet. Eine HTTP-204-No-Content-Antwort (RFC 9110) bedeutet online; jede andere Antwort, wie eine Weiterleitung, signalisiert ein Captive Portal.

Die Erkennung hängt davon ab, dass Ihr Controller diese Prüfung abfängt. Wenn ein Eintrag im Walled Garden sie durchlässt, sieht das Telefon die Antwort 204 und zeigt die Anmeldebenachrichtigung nie an.

Walled garden

Die Pre-Authentication-Freigabeliste von Domains oder IP-Bereichen, die ein Gerät vor der Anmeldung erreichen kann. Bei Meraki wird dies als Walled Garden, bei Aruba als Whitelist im Captive Portal-Profil oder in der Pre-Auth-Rolle und bei UniFi als Pre-Authorisation Allowance List bezeichnet.

Dieser muss die Splash-Page- und Social-Login-Domains von Purple enthalten, nicht aber den Host für die Verbindungsprüfung. Ein breiter Google-Platzhalter hier ist die häufigste Ursache für eine fehlende Android-Aufforderung.

DHCP option 114

Eine in RFC 8910 definierte DHCP-Option, die Clients während der Adresszuweisung die URI einer Captive Portal API mitteilt, sodass sie ein Portal erkennen können, ohne einen Probe-Aufruf durchführen zu müssen.

Sie richten dies als benutzerdefinierte DHCP-Option auf dem Gateway oder dem Upstream-Server ein. Kündigen Sie sie nur an, wenn ein aktiver, korrekt zertifizierter Endpunkt dahinter liegt, da andernfalls eine Fehlerquelle entsteht.

Captive Portal API

Eine in RFC 8908 spezifizierte HTTPS-JSON-Schnittstelle, die einem Client mitteilt, ob er eingeschränkt ist und wo sich das Benutzerportal befindet. Sie ersetzt die auf Weiterleitungen basierende Erkennungsmethode.

Dies ist der Endpunkt, auf den DHCP option 114 verweist. Wenn Sie keinen RFC 8908-konformen Endpunkt bestätigen können, lassen Sie die Option deaktiviert und verlassen Sie sich auf den Probe-Aufruf.

RADIUS

Remote Authentication Dial In User Service - das in RFC 2865 spezifizierte Protokoll für Authentifizierung, Autorisierung und Accounting. Der Controller sendet Anmeldedaten an einen RADIUS-Server, der ein Access-Accept oder Access-Reject zurückgibt.

Ihr Controller leitet die Einmal-Anmeldung von der Splash-Page von Purple an den RADIUS-Server von Purple weiter. Sie bestätigen das RADIUS-Accept in den Protokollen von Purple während des Tests und legen Session-Timeouts im RADIUS-Profil fest.

Private DNS (DNS over TLS)

Die Android-Einstellung zur Verschlüsselung von DNS-Abfragen mittels DNS over TLS, spezifiziert in RFC 7858. Der automatische Modus fällt auf das DNS des Netzwerks zurück - der Strict-Modus verwendet ausschließlich den Hostnamen eines benannten Anbieters.

Im Strict-Modus ist der benannte Anbieter vor der Anmeldung nicht erreichbar, sodass die Splash-Page unter Umständen nicht aufgelöst werden kann. Lösen Sie dies durch Hinweise für den Gast und nicht durch Walled Garden-Einträge.

VLAN

Ein virtuelles LAN - ein logisches Netzwerksegment, das durch IEEE 802.1Q-Frame-Tagging definiert wird und den Datenverkehr auf einer gemeinsam genutzten Switching-Infrastruktur trennt.

Sie leiten den Gast-Datenverkehr über ein dediziertes VLAN, getrennt von Mitarbeitern und Zahlungssystemen, um die PCI-DSS-Sicherheitsvorgaben einzuhalten.

Randomisierte MAC-Adresse

Eine lokal verwaltete Hardware-Adresse, die Android pro Netzwerk anstelle der werkseitigen MAC-Adresse des Geräts generiert, um Tracking einzuschränken. Sie bleibt pro SSID stabil, bis der Gast das Netzwerk entfernt, die Einstellungen zurücksetzt oder die Datenschutzeinstellung ändert.

Eine neue randomisierte Adresse sieht für Ihren Controller wie ein völlig neues Gerät aus, was eine erneute Anmeldung erzwingt. Überprüfen Sie dies zusammen mit Ihrem Session-Timeout, bevor Sie dem Telefon die Schuld geben.

OpenRoaming

Ein Verbund der Wireless Broadband Alliance, der auf Passpoint (Hotspot 2.0) aufbaut - einer Wi-Fi Alliance-Spezifikation basierend auf IEEE 802.11u -, die es Geräten ermöglicht, teilnehmenden Netzwerken automatisch und sicher ohne eine Splash-Page beizutreten.

Ziehen Sie dies für Verkehrsknotenpunkte und verteilte Standorte in Betracht, bei denen wiederkehrende Besucher wichtig sind und wiederholte Captive Portal-Anmeldungen zu Reibungsverlusten führen.

Öffentlich vertrauenswürdiges SSL/TLS-Zertifikat

Ein von einer Zertifizierungsstelle ausgestelltes X.509-Zertifikat, dem Browser standardmäßig vertrauen, um die Anmeldeseite über HTTPS zu sichern. Der virtuelle Hostname des Controllers muss mit dem Common Name des Zertifikats übereinstimmen.

Sie benötigen ein solches Zertifikat überall dort, wo Ihr Controller (wie ein Cisco WLC oder Aruba-Controller) seine eigene Anmeldeseite hostet. Ohne dieses Zertifikat sehen Gäste eine Warnung über eine nicht private Verbindung.

Ausgearbeitete Beispiele

Ein beispielhaftes Stadthotel mit 200 Zimmern hat Google-Anmeldung zu seiner Meraki-Splash-Page hinzugefügt. Innerhalb einer Woche meldeten Android-Gäste volles Signal, aber keine geladenen Seiten und keine Aufforderung zur Anmeldung, während iPhone-Gäste weitaus weniger Probleme meldeten. Was ist schiefgelaufen und wie wurde es behoben?

Das Netzwerkteam überprüfte das Meraki Walled Garden und stellte fest, dass ein externer Dienstleister einen breiten Platzhalter hinzugefügt hatte, der alle Google-Domains abdeckte. Dieser Eintrag ließ die Verbindungsprüfung von Android ins Internet durch, sodass die Telefone ihre 204-Antwort erhielten und die Benachrichtigung nie anzeigten. Das Team ersetzte den Platzhalter durch die enger gefassten Einträge aus dem Support-Artikel von Purple und testete es dann erneut auf Telefonen von drei Herstellern. Jedes Mobilgerät zeigte bei der ersten Verbindung die Anmeldebenachrichtigung an, und die Rezeption verzeichnete über zwei Wochen hinweg keine weiteren Android-WiFi-Beschwerden. Das Hotel verlängerte außerdem das Sitzungs-Timeout, um einen typischen Aufenthalt von drei Nächten abzudecken, was tägliche Neuanmeldungen für wiederkehrende Gäste überflüssig machte. Diese Zahlen dienen zur Veranschaulichung.

Eine beispielhafte Stadtverwaltung betreibt an 12 Bibliotheksstandorten ein Gäste-WiFi über Ubiquiti UniFi. Besucher mit neueren Android-Telefonen sehen eine Warnung "Auf den privaten DNS-Server kann nicht zugegriffen werden" und eine Splash-Page, die nie geladen wird. Wie sollte das IT-Team reagieren?

Das Team bestätigte zunächst, dass DNS vor der Autorisierung zugelassen war, sodass Standard-Abfragen funktionierten. Bei jedem betroffenen Telefon war Privates DNS auf "Streng" mit einem benannten Anbieter eingestellt, der vor der Anmeldung nicht erreichbar ist. Da es nicht praktikabel ist, jeden öffentlichen verschlüsselten DNS-Anbieter in das Walled Garden aufzunehmen, entschied sich das Team für eine Anleitung auf Gästeseite. Sie fügten dem Hilfetext der Splash-Page und den Postern in den Filialen eine Anweisung hinzu: Privates DNS auf Automatisch umstellen, anmelden und dann wieder zurückstellen. Sie ließen die DHCP-Option 114 unkonfiguriert, da kein kompatibler API-Endpunkt existierte. Die meisten betroffenen Besucher meldeten sich daraufhin ohne Hilfe an, und die Support-Anfragen an die zentrale IT sanken auf eine Handvoll pro Monat. Diese Zahlen dienen zur Veranschaulichung.

Häufig gestellte Fragen

Funktioniert Purple Guest WiFi mit den Access Points von Cisco Meraki, HPE Aruba oder Ubiquiti UniFi, die ich bereits besitze?

Ja. Purple ist hardwareunabhängig und läuft als Cloud-Overlay auf Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet. Sie behalten Ihre vorhandenen Access Points und Controller. Sie leiten das Captive Portal der Gäste-SSID auf die Splash Page von Purple weiter, fügen die Walled Garden-Einträge aus dem Support-Artikel von Purple hinzu und richten den RADIUS-Server von Purple für die Authentifizierung ein. Ein kompletter Austausch der Hardware ist nicht erforderlich.

Verhindert privates DNS unter Android die Funktion von Captive Portals?

Im Modus "Streng" kann dies der Fall sein. Im Modus "Automatisch" greift Android auf das eigene DNS des Netzwerks zurück und das Portal lädt normal. Im Modus "Streng" mit einem benannten Provider-Hostnamen kann das Telefon vor der Anmeldung eventuell die Splash Page nicht auflösen, da dieser Provider unerreichbar ist, bis sich der Gast authentifiziert. Die schnellste Lösung besteht darin, dass der Gast auf "Automatisch" umschaltet, sich anmeldet und dann zurückwechselt. Platzieren Sie diesen Hinweis auf Ihren Schildern vor Ort.

Warum müssen sich Android-Gäste bei jedem Besuch neu anmelden?

Meistens liegt es daran, dass das Telefon eine neue zufällige MAC-Adresse präsentiert oder die Sitzung abgelaufen ist. Android randomisiert die MAC-Adresse pro Netzwerk - das Vergessen des Netzwerks oder das Zurücksetzen der Einstellungen erzeugt eine neue. Auch Ihr Session-Timeout bestimmt, wie lange eine Anmeldung gültig bleibt. Stellen Sie diesen so ein, dass er dem Besuchsmuster entspricht, z. B. für einen gesamten Hotelaufenthalt statt für einen einzelnen Kaffee. OpenRoaming bietet automatische Wiederverbindung für wiederkehrende Besucher.

Benötige ich ein SSL-Zertifikat für mein Captive Portal?

Ja, für jede Anmeldeseite, die Ihr Controller selbst hostet. Moderne Browser erwarten HTTPS für Anmeldeseiten und warnen vor unverschlüsselten HTTP-Links, was ein vertrauenswürdiges Netzwerk unsicher erscheinen lässt. Die Empfehlung von Purple für Cisco-Controller ist ein öffentlich vertrauenswürdiges Zertifikat, bei dem der virtuelle Hostname mit dem Common Name des Zertifikats übereinstimmt. Der Probe von Android nutzt weiterhin HTTP, sodass das Abfangen weiterhin funktioniert.

Sollte mein Gäste-WiFi-Netzwerk offen oder passwortgeschützt sein?

Offen, mit einem Captive Portal. Purple empfiehlt, das Gäste-WiFi über ein offenes Netzwerk bereitzustellen, da dies inzwischen der Standard ist und Hürden für Besucher abbaut. Sowohl Android als auch das iPhone erkennen ein Captive Portal auf einer offenen SSID und fordern den Gast zur Anmeldung auf. Halten Sie den Datenverkehr der Gäste in einem eigenen VLAN. Betreiben Sie den Zugang für Mitarbeiter oder Bewohner auf einer separaten SSID mit identitätsbasierter Authentifizierung.

Sind die über das Captive Portal erfassten Daten GDPR-konform?

Ja. Purple ist nach GDPR, CCPA, ISO 27001 und Cyber Essentials zertifiziert. Die Splash Page nutzt bewusste Opt-ins, sodass jeder Gast selbst entscheidet, welche Daten er teilt und ob er Marketing-Inhalte erhalten möchte. Die von Ihnen erfassten Daten sind First-Party-Daten, die mit Einwilligung zum Zeitpunkt der Anmeldung erhoben werden. Sie legen weiterhin Ihre eigene Datenschutzerklärung und Aufbewahrungsrichtlinie fest, wie bei allen personenbezogenen Daten, die Sie kontrollieren.

Wie lange dauert es, ein Problem mit dem Android Captive Portal zu beheben?

Die meisten Lösungen erfordern lediglich eine einzige Konfigurationsänderung an der Gäste-SSID, gefolgt von Tests. Anpassungen am Walled Garden, der Signalstärke des Captive Portals, DNS-Regeln und Session-Timeouts erfordern keine neue Hardware. Planen Sie die meiste Zeit für Tests auf Android-Telefonen von mindestens drei verschiedenen Herstellern im bereinigten Zustand ein. Einige Marken verändern das Verhalten des Anmelfensters, und Sie sollten dies herausfinden, bevor Ihre Besucher es tun.

Unterscheidet sich der Android-Fix vom Captive Portal-Fix für das iPhone?

Teilweise. Die controllerseitigen Ursachen sind auf beiden Plattformen dieselben: Reichweite des Walled Gardens, blockiertes DNS, HTTP-Weiterleitungen und Session-Timeouts. Die Unterschiede liegen auf dem Gerät selbst. Android fragt einen von Google gehosteten Endpunkt ab, während das iPhone einen von Apple nutzt. Android bringt zudem das Verhalten des privaten DNS sowie herstellerspezifische Anpassungen am Anmeldefenster mit. Der ergänzende Leitfaden von Purple für iPhone Captive Portals deckt die Apple-Seite im Detail ab.

Weiterlesen in dieser Reihe

Fehlerbehebung beim Cisco Meraki Captive Portal: Checkliste für Splash-Page, Walled Garden und RADIUS

Nutzen Sie diese Checkliste, um herauszufinden, welcher von vier Fehlern Ihr Cisco Meraki Captive Portal blockiert: Splash-Page-Typ, Walled Garden, Übergabe der Grant-URL oder RADIUS-Erreichbarkeit. Sie werden in der Lage sein, das Meraki-Ereignisprotokoll zu lesen, das Symptom der Ursache zuzuordnen und die richtige Fehlerbehebung anzuwenden, ohne die SSID-Einrichtung zu wiederholen.

Leitfaden lesen →

Fehlerbehebung bei Captive Portal Weiterleitungen: Probleme mit Gast-WiFi-Verbindungen lösen

Wenn Gäste sich mit Ihrem WiFi verbinden, aber keinen Internetzugang haben, liegt die Ursache fast immer an einer fehlerhaften Konfiguration des Captive Portal Redirects - nicht an einem Hardwarefehler. Diese Anleitung bietet IT-Managern, Netzwerkarchitekten und CTOs eine tiefgehende technische Referenz zur Diagnose und Behebung der gesamten Fehlerkette: von Verbindungstests auf Betriebssystemebene und HSTS-Zertifikatskonflikten bis hin zu RADIUS-Autorisierungslücken und DHCP-Erschöpfung. Sie ordnet jedem Fehlerbild eine konkrete Lösung zu und zeigt, wie das hardwareunabhängige Cloud-Overlay von Purple diese Probleme in Bereitstellungen mit Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet beseitigt.

Leitfaden lesen →

Fehlerbehebung bei öffentlichem WiFi: Behebung von "Verbunden, kein Internet" und Fehlern bei der Weiterleitung zur Splash Page

Dieser maßgebliche technische Leitfaden erklärt die zugrunde liegende Funktionsweise der Captive Portal Erkennung und beschreibt die sechs Hauptfehlerursachen, die Verbindungen im Gäste-WiFi verhindern. Er bietet IT-Managern und Netzwerkarchitekten ein praktisches Framework zur Fehlerbehebung bei HTTP-Weiterleitungsproblemen, DNS-Konflikten und Herausforderungen durch MAC-Randomisierung.

Leitfaden lesen →

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.