Zum Hauptinhalt springen

Managed WiFi as a Service: Ein umfassender Leitfaden für Unternehmen

Ein umfassendes technisches Referenzdokument für IT-Manager und Immobilienbetreiber, die Managed WiFi as a Service bewerten. Es behandelt Multi-Tenant-VLAN-Architekturen, Sicherheitsstandards und Compliance-Frameworks für Build-to-Rent- und Enterprise-Bereitstellungen.

📖 4 Min. Lesezeit📝 841 Wörter🔧 2 ausgearbeitete Beispiele3 Übungsfragen📚 8 Schlüsseldefinitionen

Diesen Leitfaden anhören

Podcast-Transkript ansehen
Sprechen Sie in britischem Englisch mit einer selbstbewussten, autoritären und konversationsorientierten Tonalität - wie ein Senior Consultant, der einen Kunden brieft. Gemessenes Tempo, klare Artikulation, warm aber professionell. Keine Füllwörter. Machen Sie natürliche Pausen zwischen den Abschnitten: Willkommen zum technischen Briefing von Purple. Ich bin Senior Solutions Architect bei Purple, und heute kommen wir direkt auf den Punkt: Managed WiFi as a Service, und warum es zum Standard-Konnektivitätsmodell für Immobilienentwickler, Build-to-Rent-Betreiber und Vermieter geworden ist, die Multi-Tenant-Immobilien verwalten. Wenn Sie ein neues Wohnprojekt entwickeln, ein Portfolio von Gewerbeimmobilien erwerben oder eine Build-to-Rent-Entwicklung verwalten, ist Konnektivität keine Zusatzleistung mehr. Sie ist Infrastruktur. Und die Frage ist nicht, ob Sie sie bereitstellen - sondern ob Sie das Problem selbst lösen oder es einem Spezialisten überlassen wollen. Legen wir los. [mittlere Pause] Was genau ist also Managed WiFi as a Service? Im Kern handelt es sich um ein abonnementbasiertes Modell, bei dem ein spezialisierter Anbieter Ihr gesamtes drahtlose Netzwerk entwirft, bereitstellt, überwacht und wartet. Sie erhalten die Hardware, die Software, die Cloud-Management-Plattform, den Security Stack und den Support - alles unter einem einzigen Service Level Agreement. Sie zahlen eine kalkulierbare monatliche Gebühr. Der Anbieter trägt das operative Risiko. Die Alternative - das eigene Netzwerk zu besitzen und zu betreiben - bedeutet die Beschäftigung oder Beauftragung von Netzwerktechnikern, die Verwaltung von Hardware-Refresh-Zyklen alle fünf bis sieben Jahre, die Wartung eigener RADIUS-Authentifizierungsserver und die Reaktion auf Ausfälle um zwei Uhr morgens. Für die meisten Immobilienbetreiber ist das keine Kernkompetenz. Es ist eine Ablenkung. [mittlere Pause] Sprechen wir nun über die Architektur, denn hier liegt der eigentliche Wert. Die Grundlage jeder Managed WiFi-Bereitstellung für mehrere Mieter ist die VLAN-Segmentierung, standardisiert nach IEEE 802.1Q. Ein VLAN - Virtual Local Area Network - ermöglicht es Ihnen, eine einzige physische Netzwerkinfrastruktur in mehrere logisch isolierte Broadcast-Domänen aufzuteilen. In einer Build-to-Rent-Entwicklung bedeutet dies, dass der Datenverkehr von Apartment 14A niemals den Datenverkehr von Apartment 14B berührt, obwohl beide Bewohner über denselben physischen Access Point an der Flurdecke verbunden sind. In der Praxis funktioniert dies über Dynamic VLAN Assignment. Wenn sich das Gerät eines Bewohners verbindet, authentifiziert es sich an einem RADIUS-Server - Remote Authentication Dial-In User Service - mittels IEEE 802.1X. Der RADIUS-Server validiert die Anmeldedaten und sendet eine Access-Accept-Nachricht an den Access Point zurück, die die spezifische VLAN-ID enthält, die diesem Bewohner zugewiesen ist. Der Access Point leitet den Datenverkehr dieses Geräts direkt in das richtige isolierte Segment um. Es läuft automatisch ab, ist für den Bewohner unsichtbar und lässt sich ohne manuelles Eingreifen auf Hunderte von Einheiten skalieren. Für Smart-Home-Geräte - Thermostate, Türschlösser, Video-Türklingeln - weisen Sie diese einem dedizierten IoT VLAN zu. Dies ist von entscheidender Bedeutung. IoT-Geräte verwenden in der Regel veraltete Firmware, bieten nur minimale Sicherheitsfunktionen und sind häufige Einfallstore für Netzwerkeindringlinge. Durch die Isolierung in einem eigenen VLAN mit strengen Outbound-only-Firewall-Regeln wird sichergestellt, dass eine kompromittierte intelligente Glühbirne nicht auf den Laptop eines Bewohners zugreifen kann. Die Sicherheitsebene hört nicht bei den VLANs auf. WPA3 - der aktuelle WiFi Sicherheitsstandard - ersetzt das ältere WPA2-Protokoll und führt die Simultaneous Authentication of Equals (SAE) ein. SAE eliminiert die Offline-Wörterbuchangriffe, die WPA2 in gemeinsam genutzten Umgebungen anfällig machten. Für Bewohner, die ein nahtloses Roaming ohne Passwort wünschen - was besonders in großen Wohnanlagen mit Außenbereichen relevant ist - ermöglicht Passpoint, auch bekannt als Hotspot 2.0, die automatische Authentifizierung von Geräten mithilfe eines digitalen Zertifikats. Keine Anmeldeseite, kein Passwort, einfach eine sichere Verbindung. [medium pause] Werfen wir einen Blick auf die Cloud-Management-Ebene, denn diese unterscheidet Managed WiFi als Service von der bloßen Installation von Access Points in der Hoffnung auf das Beste. Eine Cloud-Management-Plattform bietet Ihnen - und Ihrem Managed Service Provider - eine zentrale Benutzeroberfläche für Ihre gesamte Infrastruktur. Unabhängig davon, ob Sie ein Gebäude oder fünfzig haben, können Sie jeden Access Point, jedes verbundene Gerät, jede aktive Sitzung und jede Leistungskennzahl in Echtzeit einsehen. Wenn ein Access Point in Block C um Mitternacht offline geht, benachrichtigt die Plattform Ihren Provider automatisch. Dieser kann das Problem oft aus der Ferne beheben - durch ein Firmware-Update, ein Konfigurations-Push oder einen Kanal-Rebalance - ohne jemals vor Ort sein zu müssen. Die hardwareunabhängige Natur von Plattformen wie Purple bedeutet, dass Sie nicht an das Ökosystem eines einzelnen Anbieters gebunden sind. Sie können Cisco Meraki Access Points in einem Gebäude, HPE Aruba in einem anderen und Ruckus in einem dritten einsetzen, die alle über dasselbe Cloud-Overlay verwaltet werden. Diese Flexibilität ist von enormer Bedeutung, wenn Sie bestehende Immobilien mit bereits vorhandener Altinfrastruktur erwerben. [medium pause] Nun zur Compliance. Dies ist der Bereich, der Immobilienbetreiber am häufigsten unvorbereitet trifft. Gemäß GDPR sind alle über Ihr WiFi Netzwerk erfassten Daten - MAC-Adressen, IP-Adressen, Verbindungszeitstempel, E-Mail-Adressen aus Registrierungsprozessen - personenbezogene Daten. Wenn Sie Bewohnern Managed WiFi als Service anbieten, benötigen Sie eine klare Rechtsgrundlage für die Verarbeitung dieser Daten, eine unterzeichnete Datenverarbeitungsvereinbarung mit Ihrem Service Provider und dokumentierte Aufbewahrungsfristen, die technisch und nicht nur auf dem Papier durchgesetzt werden. Für Liegenschaften mit gewerblichen Mietern im Erdgeschoss - ein Fitnessstudio, ein Co-Working-Space, ein Café - wird die PCI-DSS-Compliance in dem Moment relevant, in dem eine Zahlungsabwicklung das Netzwerk berührt. Die Isolierung von Point-of-Sale-Terminals in einem dedizierten VLAN mit strengen Firewall-Regeln, die jegliche laterale Bewegung in andere Netzwerksegmente verhindern, kann Ihren PCI-Audit-Umfang um bis zu 70% reduzieren. Das bedeutet eine direkte Senkung der Compliance-Kosten und der Audit-Zeit. Purple ist ISO 27001 zertifiziert, GDPR-konform und besitzt die Cyber Essentials-Zertifizierung. Wenn Sie die Plattform von Purple bereitstellen, werden diese Zertifizierungen Teil Ihrer eigenen Compliance-Aufstellung. [medium pause] Lassen Sie mich Ihnen zwei konkrete Szenarien nennen. Erstens: Ein Build-to-Rent-Projekt mit 280 Einheiten in Manchester. Der Entwickler hatte ursprünglich geplant, jeder Einheit einen einfachen Breitbandanschluss zur Verfügung zu stellen und die Bewohner ihr WiFi selbst organisieren zu lassen. Das Problem war, dass sich die Bewohner bei Konnektivitätsproblemen an die Hausverwaltung wandten, die Verwaltung keinerlei Einblick in das Netzwerk hatte und der Entwickler den Reputationsschaden trug. Nach der Umstellung auf ein verwaltetes WiFi-as-a-Service-Modell erhielt der Betreiber vollständige Netzwerktransparenz, die Anmeldung der Bewohner verkürzte sich über ein Self-Service-Portal von 45 Minuten auf unter 5 Minuten und die Beschwerden im Zusammenhang mit der Konnektivität gingen im ersten Quartal um über 60% zurück. Zweitens: Ein gemischt genutztes Gewerbeobjekt mit Einzelhandelsmietern, Büronutzern und einer gemeinsam genutzten Service-Etage. Der Verwalter betrieb ein flaches Netzwerk - alles im selben Subnetz. Ein Sicherheitsaudit ergab, dass das Point-of-Sale-Terminal eines Einzelhandelsmieters das Gebäudemanagementsystem erreichen konnte, das HLK und Zutrittskontrolle steuert. Nach der Bereitstellung einer segmentierten Architektur mit vier VLANs - Einzelhandel, Büro, IoT und Gast - und der Implementierung einer Default-Deny-Inter-VLAN-Firewall-Richtlinie bestand die Liegenschaft das nächste Sicherheitsaudit ohne kritische Befunde. [medium pause] Gut, lassen Sie uns eine schnelle Fragerunde zu den Fragen machen, die ich am häufigsten höre. "Benötigen wir für jeden Mieter separate Access Points?" Nein. Moderne Enterprise Access Points von Cisco Meraki, HPE Aruba, Ruckus und Juniper Mist verarbeiten mehrere VLANs auf einem einzigen Funkmodul. Eine physische Trennung ist unnötig und teuer. "Was ist der Unterschied zwischen iPSK und 802.1X?" Individual Pre-Shared Key, oder iPSK, weist jedem Gerät oder Bewohner ein eindeutiges Passwort zu. Es ist einfacher bereitzustellen als 802.1X, bietet jedoch eine weniger granulare Kontrolle. 802.1X mit RADIUS ist der Enterprise-Standard für große Projekte, da es sich in Identity-Provider wie Microsoft Entra ID oder Okta integrieren lässt, zertifikatsbasierte Authentifizierung unterstützt und eine dynamische VLAN-Zuweisung im großen Maßstab ermöglicht. „Wie gehen wir mit Bewohnern um, die ihren eigenen Router nutzen möchten?“ Dies ist eine häufige Frage im Bereich BTR. Der sauberste Ansatz besteht darin, ein VLAN für Bewohner mit einer einzelnen DHCP-Adresse bereitzustellen und den Bewohner seinen eigenen Router dahinter anschließen zu lassen. Seine persönlichen Geräte verbleiben in seinem privaten Subnetz; das Gebäudenetzwerk sieht nur die WAN-seitige Schnittstelle seines Routers. „Welches SLA sollten wir erwarten?“ Ein glaubwürdiger Anbieter von Managed WiFi sollte eine Verfügbarkeit von mindestens 99,9 % garantieren. Purple garantiert eine Verfügbarkeit von 99,999 % an über 80.000 Live-Standorten. Die Reaktionszeiten bei kritischen Ausfällen sollten unter vier Stunden liegen, wobei vor einem Vor-Ort-Besuch eine Remote-Fehlerbehebung versucht werden sollte. [medium pause] Zusammenfassend lässt sich sagen: Managed WiFi as a Service ist das richtige Modell für Immobilienentwickler und BTR-Betreiber, da es ein betriebliches Risiko in einen vorhersehbaren, verwalteten Service verwandelt. Die wichtigsten Entscheidungen sind: die Wahl eines hardwareunabhängigen Anbieters, um einen Lock-in-Effekt zu vermeiden; das Bestehen auf VLAN-Segmentierung vom ersten Tag an, um Sicherheitsmaßnahmen nicht nachträglich nachrüsten zu müssen; und die Sicherstellung, dass Ihr Anbieter über die richtigen Compliance-Zertifizierungen verfügt, damit seine Sicherheitsausrichtung die Ihre unterstützt. Drei Dinge, die Sie diese Woche tun sollten. Erstens: Überprüfen Sie Ihre aktuelle Netzwerkarchitektur - wenn Sie ein flaches Netzwerk ohne VLAN-Segmentierung betreiben, ist dies Ihre unmittelbare Priorität. Zweitens: Überprüfen Sie Ihre GDPR-Datenverarbeitungsvereinbarungen mit jedem WiFi-Plattformanbieter, den Sie derzeit nutzen. Drittens: Fordern Sie eine Standortanalyse und einen Architekturvorschlag von einem Anbieter von Managed WiFi an - die Analyse selbst wird Probleme aufzeigen, von denen Sie gar nichts wussten. Purple hat Managed WiFi an über 80.000 Standorten bereitgestellt, im Jahr 2024 440 Millionen Logins verarbeitet und 29 Milliarden Datenpunkte für Standortbetreiber gesammelt. Wenn Sie sehen möchten, wie eine Multi-Tenant-Architektur für Ihre spezifische Entwicklung aussieht, finden Sie den vollständigen technischen Leitfaden unter purple dot ai. Vielen Dank fürs Zuhören. Bis zum nächsten Mal.

header_image.png

Management Summary

Für Immobilienentwickler, Vermieter und Build-to-Rent (BTR) Betreiber ist Konnektivität keine Zusatzleistung mehr. Sie ist eine kritische Infrastruktur. Die Entscheidung liegt darin, ob ein drahtloses Netzwerk intern aufgebaut und gewartet werden soll oder ob man sich für Managed WiFi as a Service entscheidet. Dieser Leitfaden beschreibt die technische Architektur, die Implementierungsstrategien und die geschäftlichen Auswirkungen der Bereitstellung einer verwalteten, mandantenfähigen WiFi Lösung. Wir untersuchen, wie ein Cloud Overlay den Betrieb vereinfacht, wie die IEEE 802.1Q VLAN Segmentierung den Datenverkehr der Bewohner sichert und wie Plattformen wie Purple eine Verfügbarkeit von 99,999 % bereitstellen, während sie die GDPR Einhaltung automatisch abwickeln.

Hören Sie sich das vollständige technische Briefing an:

Technischer Deep-Dive

Die Grundlage einer mandantenfähigen Managed WiFi Bereitstellung ist die logische Segmentierung. Wenn Sie Konnektivität für Hunderte von Bewohnern bereitstellen, ist eine flache Netzwerkarchitektur ein kritisches Sicherheitsrisiko.

IEEE 802.1Q VLAN Segmentierung

Ein Virtual Local Area Network (VLAN) ermöglicht es Ihnen, ein einzelnes physisches Netzwerk in mehrere isolierte Broadcast-Domänen zu unterteilen. In einer BTR-Entwicklung bedeutet dies, dass der Datenverkehr von Apartment 14A niemals den Datenverkehr von Apartment 14B berührt, obwohl beide Bewohner eine Verbindung über denselben physischen Access Point herstellen.

Dies erreichen wir durch dynamische VLAN Zuweisung. Wenn sich ein Bewohner verbindet, authentifiziert sich sein Gerät über IEEE 802.1X an einem RADIUS Server. Der RADIUS Server validiert die Anmeldedaten und sendet eine Access-Accept-Nachricht an den Access Point zurück, die die spezifische VLAN ID enthält, die diesem Bewohner zugewiesen ist. Der Access Point leitet den Datenverkehr dieses Geräts direkt in das richtige isolierte Segment weiter. Dies lässt sich ohne manuelles Eingreifen auf Hunderte von Wohneinheiten skalieren.

architecture_overview.png

Geräteisolation und WPA3

Für Smart Home Geräte weisen Sie diese einem dedizierten IoT VLAN zu. Dies isoliert anfällige Hardware von den Laptops und Smartphones der Bewohner. Darüber hinaus ersetzt der Sicherheitsstandard WPA3 den WPA2 Standard und führt Simultaneous Authentication of Equals (SAE) ein, was Offline-Wörterbuchangriffe eliminiert. Für nahtloses Roaming ermöglicht Passpoint (Hotspot 2.0) Geräten, sich automatisch mithilfe eines digitalen Zertifikats zu authentifizieren.

Purple fungiert als kostenloser Identitätsanbieter für Dienste wie OpenRoaming unter der Purple Connect Lizenz und ermöglicht eine nahtlose, sichere Authentifizierung ohne Reibungsverluste.

Implementierungsleitfaden

Die Bereitstellung von verwaltetem WiFi as a Service erfordert eine strukturierte Planung. Dieser Prozess verlagert die operative Last von Ihrem internen IT-Team auf einen spezialisierten Anbieter.

deployment_checklist.png

  1. Standortanalyse und RF-Design: Bewerten Sie die physische Umgebung, um die optimale Platzierung der Access Points für Kapazität - nicht nur für die Abdeckung - zu bestimmen.
  2. Planung der Netzwerkarchitektur: Definieren Sie Ihre VLAN-Struktur, einschließlich dedizierter Segmente für Bewohner, Personal, IoT und Gäste.
  3. Hardware-Beschaffung: Wählen Sie Hardware der Enterprise-Klasse. Eine herstellerunabhängige Plattform wie Purple unterstützt Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet.
  4. Installation und Konfiguration: Stellen Sie die Hardware bereit und konfigurieren Sie die Cloud-Management-Plattform. Stellen Sie sicher, dass strenge Firewall-Regeln zwischen den VLANs angewendet werden.
  5. Sicherheits- und Compliance-Einrichtung: Konfigurieren Sie Captive Portals, integrieren Sie Identitätsanbieter wie Microsoft Entra ID oder Okta und richten Sie automatisierte Datenaufbewahrungsrichtlinien für die GDPR-Compliance ein.
  6. Go-Live und Monitoring: Starten Sie das Netzwerk. Der Managed Service Provider übernimmt die Verantwortung für die Überwachung von Betriebszeit und Leistung.

Für eine Anleitung zur Trennung des Netzwerkverkehrs lesen Sie So trennen Sie Mitarbeiter- und Gast-WiFi-Netzwerke sicher .

Best Practices

Beachten Sie bei der Bereitstellung von mandantenfähigem WiFi diese herstellerneutralen Best Practices:

  • Default-Deny-Routing implementieren: Standardmäßig leiten Router den Datenverkehr weiter. Sie müssen eine strenge Default-Deny-Richtlinie zwischen den VLANs konfigurieren. Erlauben Sie nur explizite, portspezifische Ausnahmen.
  • IoT-Geräte isolieren: Platzieren Sie Smart-Building-Infrastrukturen immer in einem separaten VLAN mit reinem Outbound-Internetzugang. Lesen Sie Drei SSIDs, sie alle zu beherrschen: Gast-, Passpoint- und IoT-WiFi für weitere Details.
  • Datenaufbewahrung automatisieren: Verlassen Sie sich bei der GDPR-Compliance nicht auf manuelle Prozesse. Nutzen Sie Ihre Cloud-Management-Plattform, um Verbindungsprotokolle und personenbezogene Daten nach Ablauf der definierten Aufbewahrungsfrist automatisch zu löschen.
  • VLAN 1 deaktivieren: Verwenden Sie VLAN 1 niemals als natives VLAN auf Trunk-Ports. Ändern Sie es in eine ungenutzte, nicht routingfähige VLAN-ID, um VLAN-Hopping-Angriffe zu verhindern.

Fehlerbehebung & Risikominimierung

Das Hauptrisiko in einer mandantenfähigen Umgebung ist eine falsch konfigurierte Firewall, die laterale Bewegungen ermöglicht. Regelmäßige Penetrationstests und automatisierte Konfigurationsaudits minimieren dieses Risiko.

Ein weiteres häufiges Fehlerszenario ist die Erschöpfung von IP-Adressen in öffentlichen oder Gästesegmenten. Um dies zu verhindern, verwalten Sie Ihre DHCP-Lease-Zeiten. Während eine 24-Stunden-Lease für ein Bewohner-VLAN angemessen ist, sollten Sie die Lease-Zeiten in einem Gast-WiFi-Segment auf ein oder zwei Stunden festlegen. Wenn Sie eine Immobilie mit Althardware erwerben, ermöglicht Ihnen ein herstellerunabhängiges Cloud-Overlay die Überwachung und Verwaltung der vorhandenen Access Points, während Sie einen schrittweisen Hardware-Austausch planen.

ROI & geschäftliche Auswirkungen

Managed WiFi als Service verwandelt unvorhersehbare Investitionsausgaben und betriebliche Risiken in kalkulierbare Betriebskosten.

Für einen BTR-Betreiber misst sich der geschäftliche Erfolg an der Zufriedenheit der Bewohner und einem geringeren Support-Aufwand. Wenn Bewohner über eine nahtlose, sichere Verbindung verfügen, die von einem Spezialisten verwaltet wird, muss die Hausverwaltung keine IT-Support-Anrufe mehr entgegennehmen.

Zudem liefert die Integration von WiFi Analytics Immobilienbetreibern aggregierte Besucherdaten für Gemeinschaftsbereiche, sodass Sie Reinigungspläne optimieren und die Nutzung von Gemeinschaftseinrichtungen besser verstehen können.

Purple hat Managed WiFi an über 80.000 aktiven Standorten bereitgestellt, im Jahr 2024 rund 440 Millionen Logins verarbeitet und 29 Milliarden Datenpunkte gesammelt. Wir garantieren eine Betriebszeit von 99,999 % und sind nach ISO 27001, GDPR, CCPA, Cyber Essentials und B Corp zertifiziert.

Schlüsseldefinitionen

VLAN (Virtual Local Area Network)

Eine logische Gruppierung von Geräten im selben physischen Netzwerk, die deren Broadcast-Datenverkehr isoliert.

Wird verwendet, um den Datenverkehr von Bewohnern, Mitarbeitern und Gästen auf gemeinsam genutzten Access Points zu trennen.

IEEE 802.1X

Ein IEEE-Standard für portbasierte Netzwerkzugriffskontrolle, der einen Authentifizierungsmechanismus für Geräte bereitstellt, die eine Verbindung zu einem LAN oder WLAN herstellen möchten.

Wird verwendet, um Bewohner zu authentifizieren und sie dynamisch ihrem spezifischen VLAN zuzuweisen.

RADIUS

Remote Authentication Dial-In User Service - ein Netzwerkprotokoll, das eine zentrale Authentifizierungs-, Autorisierungs- und Accounting-Verwaltung bereitstellt.

Der Server, der die Anmeldedaten eines Benutzers überprüft und dem Access Point mitteilt, welches VLAN verwendet werden soll.

Dynamic VLAN Assignment

Der Prozess, bei dem ein Netzwerk-Switch oder Access Point einen Benutzer basierend auf seinen Authentifizierungsdaten einem bestimmten VLAN zuweist, anstatt basierend auf dem physischen Port oder der SSID, mit der er sich verbindet.

Ermöglicht es Hunderten von BTR-Bewohnern, eine einzige gebäudeweite SSID zu nutzen und gleichzeitig sicher isoliert zu bleiben.

WPA3

Die dritte Generation von Wi-Fi Protected Access, die im Vergleich zu WPA2 verbesserte Verschlüsselung und Sicherheit bietet.

Bietet robusten Schutz gegen Offline-Wörterbuchangriffe in Multi-Tenant-Umgebungen.

Passpoint (Hotspot 2.0)

Ein Standard, der es mobilen Geräten ermöglicht, sich mithilfe digitaler Zertifikate automatisch und sicher mit WiFi-Netzwerken zu verbinden.

Ermöglicht nahtloses Roaming für Bewohner, die sich zwischen ihren Wohnungen und den Gemeinschaftsbereichen bewegen.

Captive Portal

Eine Webseite, die ein Benutzer anzeigen und mit der er interagieren muss, bevor ihm Zugriff auf ein öffentliches WiFi-Netzwerk gewährt wird.

Wird verwendet, um Einwilligungen einzuholen und die Nutzungsbedingungen für den Guest WiFi-Zugang zu verwalten.

Hardwareunabhängig

Software oder Management-Plattformen, die für die Zusammenarbeit mit Geräten verschiedener Hersteller entwickelt wurden.

Ermöglicht es Immobilienbetreibern, Cisco Meraki, HPE Aruba und Ruckus Access Points über ein einziges Dashboard zu verwalten.

Ausgearbeitete Beispiele

Eine Build-to-Rent-Immobilie mit 280 Einheiten in Manchester muss sicheres, isoliertes WiFi für jede Wohnung bereitstellen und gleichzeitig gebäudeweite intelligente Thermostate und Türschlösser unterstützen.

Implementieren Sie eine Managed WiFi as a Service-Architektur unter Verwendung von Dynamic VLAN Assignment über 802.1X. Weisen Sie jeder der 280 Wohnungen ein einzigartiges VLAN zu. Erstellen Sie ein dediziertes IoT-VLAN für die intelligenten Thermostate und Türschlösser. Wenden Sie eine Default-Deny-Firewall-Richtlinie zwischen allen VLANs an. Nutzen Sie eine hardwareunabhängige Cloud-Plattform zur Überwachung des gesamten Bestands.

Kommentar des Prüfers: Dieser Ansatz lässt sich effizient skalieren. Durch die Verwendung von 802.1X und RADIUS leitet das Netzwerk die Bewohner automatisch in ihre privaten VLANs weiter, ohne dass 280 separate SSIDs erforderlich sind, was die Wireless-Leistung durch Management-Overhead zerstören würde. Die Isolierung der IoT-Geräte verhindert, dass ein kompromittiertes Thermostat auf das Netzwerk eines Bewohners zugreift.

Ein gemischt genutztes Gewerbeobjekt verfügt über Einzelhandelsmieter im Erdgeschoss, Büroflächen darüber und einen gemeinsam genutzten Gemeinschaftsbereich. Derzeit wird ein flaches Netzwerk betrieben.

Implementieren Sie eine segmentierte Architektur mit vier verschiedenen VLANs: Einzelhandel, Büro, IoT und Gast. Nutzen Sie die Guest WiFi-Plattform von Purple für den gemeinsam genutzten Gemeinschaftsbereich, um eine GDPR-konforme Anmeldung zu gewährleisten. Setzen Sie strenge Inter-VLAN-Firewall-Regeln durch, um sicherzustellen, dass Point-of-Sale-Terminals in den Einzelhandelsgeschäften nicht mit den Gebäudemanagementsystemen kommunizieren können.

Kommentar des Prüfers: Ein flaches Netzwerk in einer gemischt genutzten Umgebung ist ein schwerwiegender Compliance-Verstoß. Die Segmentierung des Netzwerks und die Isolierung der Einzelhandels-POS-Terminals reduzieren den PCI-DSS-Audit-Umfang um bis zu 70 %. Die Integration eines verwalteten Captive Portals für das Gästenetzwerk stellt die rechtliche Konformität für den öffentlichen Zugang sicher.

Übungsfragen

Q1. Sie stellen ein Netzwerk in einem Gebäude mit mehreren Mietern bereit und möchten vermeiden, 50 verschiedene SSIDs auszustrahlen. Wie isolieren Sie den Datenverkehr der Mieter sicher?

Hinweis: Überlegen Sie, wie Sie Benutzer zentral authentifizieren und Netzwerksegmente dynamisch zuweisen können.

Musterlösung anzeigen

Implementieren Sie eine dynamische VLAN-Zuweisung mithilfe von IEEE 802.1X und einem RADIUS-Server. Alle Mieter verbinden sich mit einer einzigen gebäudeweiten SSID. Nach der Authentifizierung gibt der RADIUS-Server die spezifische VLAN-ID für diesen Mieter zurück, und der Access Point leitet ihren Datenverkehr in dieses isolierte Layer-2-Segment.

Q2. Ein Einzelhandelsmieter benötigt Point-of-Sale-Terminals (POS), um sich mit dem Gebäudenetzwerk zu verbinden. Wie stellen Sie die Compliance mit PCI-DSS sicher?

Hinweis: Denken Sie daran, wie Router Datenverkehr standardmäßig verarbeiten und was sich ändern muss.

Musterlösung anzeigen

Platzieren Sie die POS-Terminals in einem dedizierten, isolierten VLAN. Konfigurieren Sie eine strikte Default-Deny-Richtlinie auf der Inter-VLAN-Firewall, um sicherzustellen, dass das POS-VLAN nicht mit anderen Segmenten (wie Guest WiFi oder IoT) kommunizieren kann. Dies reduziert den Umfang des PCI-Audits auf genau dieses spezifische Segment.

Q3. Ihre BTR-Entwicklung nutzt ein Captive Portal für das Gästenetzwerk in der Lobby. Wie verhindern Sie eine Erschöpfung der IP-Adressen während Stoßzeiten?

Hinweis: Berücksichtigen Sie, wie lange Geräte ihre zugewiesenen IP-Adressen behalten, nachdem sie das Gebäude verlassen haben.

Musterlösung anzeigen

Verkürzen Sie die DHCP-Lease-Zeit im Guest WiFi VLAN auf eine oder zwei Stunden. Dies stellt sicher, dass IP-Adressen, die Besuchern zugewiesen wurden, die den Standort verlassen haben, schnell wieder in den Pool zurückgeführt werden, um eine Erschöpfung zu verhindern.

Weiterlesen in dieser Reihe

PPSK UniFi: Vergleich von Funktionen und Bereitstellungsmodellen

Dieser Leitfaden behandelt die PPSK - (Private Pre-Shared Key) Bereitstellung auf der Ubiquiti UniFi - Infrastruktur für Multi-Tenant-Umgebungen wie Build to Rent (BTR), Studentenwohnheime und das Gastgewerbe. Er vergleicht PPSK mit 802.1X sowie Standard-PSK, beschreibt detailliert zwei Bereitstellungsmodelle - natives UniFi und Cloud-RADIUS-Overlay - und erklärt, wie Purple die Verwaltung von Zugangsdaten im großen Stil automatisiert. Immobilienentwickler, Vermieter und BTR-Betreiber finden hier praxisnahe Architekturrichtlinien, reale Fallstudien und ein klares Business-Szenario, um WiFi als gemanagten Service anzubieten.

Leitfaden lesen →

Was PPSK ist: Features und Bereitstellungsmodelle im Vergleich

Dieser umfassende technische Leitfaden analysiert die PPSK (Private Pre-Shared Key)-Architektur und vergleicht sie mit iPSK und 802.1X, um Betreibern und IT-Teams bei der Auswahl des richtigen Authentifizierungsmodells zu helfen. Er bietet praxisnahe Bereitstellungsstrategien für Multi-Tenant-Umgebungen, um sichere, isolierte und verwaltbare WiFi Netzwerke zu gewährleisten.

Leitfaden lesen →

iPSK für BTR und MDU: Ein umfassender Leitfaden für Unternehmen

Dieser Leitfaden erklärt, wie iPSK (Identity Pre-Shared Key) die zentrale Konnektivitätsherausforderung in Wohngebäuden mit mehreren Mietparteien löst - die Bereitstellung von privatem WiFi in Heimnetzwerkqualität für jeden Bewohner auf einer gemeinsamen Infrastruktur. Er deckt die Authentifizierungsarchitektur, die Implementierungsschritte und das wirtschaftliche Argument für die Nutzung von verwaltetem WiFi als umsatzgenerierende Zusatzleistung in BTR- und MDU-Umgebungen ab.

Leitfaden lesen →