- Purple
- Multi-tenant WiFi: a complete guide
- Warum Gäste-WiFi im Hotel-Stil in Wohngebäuden scheitert
Warum Gäste-WiFi im Hotel-Stil in Wohngebäuden scheitert
Sie werden in der Lage sein, zu diagnostizieren, warum Bewohner in BTR-Blocks, Studentenheimen und MDUs ständig WiFi-Störungen melden, und das passende Authentifizierungsmodell wählen, um diese zu beheben. Die Lösung ist ein pro Haushalt vergebener iPSK-Schlüssel auf Ihren bestehenden Access Points, während für Besucher ein separates Captive Portal-Netzwerk bereitgehalten wird.
Teil unserer Kernserie: Multi-Tenant-WiFi: Der komplette Leitfaden →
- Wie sieht das Scheitern von Gäste-WiFi in einem Wohngebäude aus?
- Warum funktioniert das Gäste-WiFi im Hotel-Stil nicht für Bewohner?
- Die Anzahl der Geräte ist anders
- Headless-Geräte können kein Captive Portal nutzen
- Die MAC-Randomisierung hebelt die Geräte-Erkennung aus
- Client-Isolation blockiert das Heimnetzwerk-Erlebnis
- Vertrauen für Kurzaufenthalte ist das falsche Sicherheitsmodell
- Wie finden Sie heraus, welche Ursache bei Ihnen vorliegt?
- Welches Authentifizierungsmodell passt zu den Bewohnern?
- Wie richten Sie das auf Cisco Meraki, HPE Aruba, Ruckus und anderer Hardware ein?
- Praxisbeispiel: Ein Hotel fügt eine Etage für Langzeitaufenthalte hinzu
- Praxisbeispiel: Universitätswohnheime ersetzen MAC-Registrierung
- Wie verhindert man, dass es wieder passiert?
- Häufig gestellte Fragen
- Kann ich ein Captive Portal für Bewohner nutzen?
- Funktioniert iPSK auf den Access Points, die ich bereits besitze?
- Können Gäste-WiFi und Bewohner-WiFi auf denselben Access Points laufen?
- Was passiert mit den Geräten eines Bewohners, wenn dieser auszieht?
- Ist iPSK so sicher wie 802.1X?
- Wie unterscheidet sich die DSGVO bei Bewohner-WiFi?
- Wie viel Aufwand bedeutet der Wechsel von einem Portal zu iPSK?
Gäste-WiFi im Hotel-Stil scheitert in Wohngebäuden, weil es von einem kurzen Aufenthalt, einem Smartphone und einem Browser ausgeht. Eine möblierte Wohnung kann 10 oder mehr vernetzte Geräte beherbergen, von denen viele keinen Browser zur Vervollständigung eines Captive Portals haben - und die Bewohner erwarten, dass Casting und Smart-Home-Geräte funktionieren. Geben Sie stattdessen jedem Haushalt seinen eigenen iPSK-Schlüssel und sein eigenes privates Netzwerksegment.
Wie sieht das Scheitern von Gäste-WiFi in einem Wohngebäude aus?
Der Fehler äußert sich selten als totes Netzwerk. Er zeigt sich als ein ständiger Strom kleiner Beschwerden von Bewohnern, die Miete zahlen und nicht nur auf der Durchreise sind.
Typische Symptome in einem Build-to-Rent-Block (BTR), einem Studentenwohnheim oder einer Mehrfamilienhaus-Einheit (MDU):
- Der Smart-TV, der Lautsprecher oder das Thermostat lassen sich nicht verbinden. Diese Geräte haben keinen Browser, sodass sie kein Captive Portal ausfüllen können - die Web-Anmeldeseite, die ein Gästenetzwerk anzeigt, bevor der Zugriff gewährt wird.
- Casting schlägt fehl. Das Smartphone eines Bewohners kann den eigenen Chromecast- oder AirPlay-Empfänger nicht finden, oder es findet den des Nachbarn.
- Alle müssen sich jeden Tag neu anmelden. Die Portal-Sitzung läuft nach einem 24-Stunden-Timer ab, was für einen Hotelgast in Ordnung ist, aber jemanden, der dort wohnt, verärgert.
- Geräte verlieren nach einem Software-Update die Verbindung. Smartphones, die ihre Hardware-Adresse rotieren, wirken wie neue Geräte, sodass das Netzwerk sie vergisst.
- Auszüge hinterlassen aktiven Zugriff. Der Laptop eines ehemaligen Bewohners verbindet sich noch Wochen nach dem Ende des Mietverhältnisses.
Wenn Sie Hotels betreiben und Ihr Angebot auf Serviced Apartments oder Langzeitaufenthalte ausweiten, werden Sie diese Symptome zuerst auf den Etagen für Langzeitgäste feststellen.
Warum funktioniert das Gäste-WiFi im Hotel-Stil nicht für Bewohner?
Vier Design-Annahmen, die hinter dem Hotel-Gäste-WiFi stehen, treffen nicht mehr zu, sobald jemand einzieht.
Die Anzahl der Geräte ist anders
Ein Hotel-Gästenetzwerk ist für ein Smartphone und einen Laptop für ein oder zwei Nächte ausgelegt. Zählen Sie stattdessen die Geräte in einer Einzimmerwohnung: zwei Smartphones, zwei Laptops, ein Smart-TV, ein Streaming-Stick, ein Lautsprecher, eine Video-Türklingel, ein Thermostat und ein Drucker. Das sind 10 Geräte, noch bevor Besuch kommt. Jedes einzelne davon muss sich verbinden, und die meisten haben keinen Bildschirm zur Eingabe.
Headless-Geräte können kein Captive Portal nutzen
Ein Captive Portal funktioniert, indem es eine Browser-Anfrage abfängt und eine Anmeldeseite anzeigt. Ein Smart-Speaker öffnet nie einen Browser, sieht die Seite also nie und authentifiziert sich nie. Der übliche Workaround ist die Registrierung der MAC-Adresse, bei der der Bewohner die Hardware-Adresse jedes Geräts in ein Formular eintippt. Auch das funktioniert nicht zuverlässig.
Die MAC-Randomisierung hebelt die Geräte-Erkennung aus
Apple hat mit iOS 14 private Adressen pro Netzwerk eingeführt, und Android 10 randomisiert die Hardware-Adresse standardmäßig. Ein Portal, das sich Geräte anhand der MAC-Adresse merkt, verliert sie, sobald sich die Adresse ändert. Die Bewohner müssen sich neu authentifizieren und Ihr Helpdesk erhält den Anruf.
Client-Isolation blockiert das Heimnetzwerk-Erlebnis
Gästenetzwerke isolieren normalerweise die Clients, damit Fremde nicht auf die Geräte der anderen zugreifen können. Das ist in einer Hotellobby auch völlig richtig. Aber Chromecast und AirPlay finden Empfänger über Multicast DNS (mDNS, definiert in RFC 6762) - ein Erkennungsprotokoll, das nur zwischen Geräten im selben Netzwerksegment funktioniert. Bei aktiver Client-Isolierung schlägt das Streaming fehl. Schaltet man die Isolierung in einem gemeinsam genutzten Netzwerk aus, kann jeder Bewohner die Geräte aller anderen Bewohner sehen.
Vertrauen für Kurzaufenthalte ist das falsche Sicherheitsmodell
Hotel WiFi vertraut einem Gerät für die Dauer eines Aufenthalts und vergisst es dann. Resident WiFi muss den Geräten eines Haushalts für die gesamte Dauer eines Mietverhältnisses vertrauen, manchmal über Jahre hinweg. Zudem muss dieses Vertrauen zu einem bestimmten Datum entzogen werden. Ein Timer für die Portalsitzung kann keine dieser Regeln abbilden.
Wie finden Sie heraus, welche Ursache bei Ihnen vorliegt?
Ordnen Sie die Beschwerde der Ursache zu, bevor Sie Änderungen vornehmen. In den meisten Gebäuden gibt es mehr als ein Problem.
| Von Bewohnern gemeldetes Symptom | Wahrscheinlichste Ursache | Bestätigungsmethode |
|---|---|---|
| Smart-TV oder Lautsprecher verbindet sich nicht | Captive Portal auf einem gerätelosen Display (headless) | Prüfen Sie in Ihren Controller-Protokollen, ob das Gerät jemals die Portal-Seite erreicht |
| Smartphone findet eigenen Chromecast nicht | Client-Isolierung blockiert mDNS | Testen Sie das Streaming mit deaktivierter Isolierung auf einer einzelnen Test-SSID |
| Bewohner sieht beim Streaming die Geräte der Nachbarn | Gemeinsames Flat-Netzwerk mit deaktivierter Isolierung | Suchen Sie von einem Bewohnergerät aus nach mDNS-Ankündigungen |
| Tägliche Logins auf jedem Gerät | Für Kurzaufenthalte konzipiertes Portal-Sitzungs-Timeout | Lesen Sie das Sitzungs-Timeout auf der Gäste-SSID aus |
| Geräte nach Smartphone-Update "vergessen" | MAC-Randomisierung hebelt MAC-basierten Speicher aus | Vergleichen Sie die Hardware-Adressen der Geräte vor und nach dem Update |
| Ehemalige Bewohner verbinden sich immer noch | Keine Verknüpfung zwischen Mietende und Netzwerkzugang | Abgleich der aktiven Zugangsdaten mit den aktuellen Mieterakten |
Wenn die ersten beiden Zeilen auf Ihr Gebäude zutreffen, hilft eine Behebung des Sitzungs-Timeouts nicht weiter. Sie benötigen ein anderes Authentifizierungsmodell, kein optimiertes Portal.
Welches Authentifizierungsmodell passt zu den Bewohnern?
Die folgende Tabelle vergleicht die vier Optionen, die in Gebäuden tatsächlich genutzt werden.
| Ansatz | Onboarding | Geräte ohne Display | Streaming und Smart Home | Sperrung eines Haushalts | Bestens geeignet für |
|---|---|---|---|---|---|
| Captive Portal (Hotel-Muster) | Browser-Login auf jedem Gerät, Wiederholung bei Timeout | Schlägt fehl ohne manuelle MAC-Registrierung | Durch Client-Isolierung blockiert | Warten auf das Ablaufen der Sitzungen | Hotelgäste, Einkäufer, Fans, Passagiere |
| Ein gemeinsames Passwort pro Gebäude | Ein Passwort für alle | Verbinden möglich | Funktioniert, aber jeder Bewohner sieht jedes Gerät | Passwort für das gesamte Gebäude ändern | Keine Mehrparteienhäuser |
| iPSK pro Haushalt | Ein einzigartiges Passwort pro Wohnung | Verbinden möglich | Funktioniert nur innerhalb des Haushaltssegments | Einzelnen Schlüssel löschen | BTR, Studentenwohnheime, MDU, Langzeitaufenthalte |
iPSK (Identity Pre-Shared Key) betreibt ein einzelnes WPA2-Personal-Netzwerk, bei dem jeder Haushalt seine eigene Passphrase erhält. Wenn sich ein Gerät anmeldet, identifiziert ein RADIUS-Server - der Authentifizierungsdienst, der die Anmeldedaten überprüft -, welcher Schlüssel verwendet wurde. Das Netzwerk weist das Gerät dann dem VLAN (einem virtuellen Netzwerksegment) dieses Haushalts zu. Jedes Gerät, das ein Bewohner besitzt, ob mit oder ohne Bildschirm, verbindet sich einmalig mit einer Passphrase, die es bereits versteht.
Das Ergebnis ist eine private Netzwerkblase pro Wohnung. Das Smartphone eines Bewohners findet seinen eigenen Chromecast, da sich beide im selben Segment befinden. Es kann die Wohnung nebenan nicht sehen, da dieser Haushalt einen anderen Schlüssel besitzt und sich in einem anderen Segment befindet.
IEEE 802.1X ist pro Person sicherer, aber die meisten Smart-TVs, Lautsprecher und Thermostate können es nicht nutzen. Behalten Sie es für Mitarbeiter-Netzwerke vor.
Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.
Wie richten Sie das auf Cisco Meraki, HPE Aruba, Ruckus und anderer Hardware ein?
Sie benötigen keine neuen Access Points. Jeder große Hersteller unterstützt die Authentifizierung pro Schlüssel unter eigenem Namen:
- Cisco Meraki: Identity PSK (iPSK)
- HPE Aruba: MPSK (Multiple Pre-Shared Key)
- Ruckus: DPSK (Dynamic Pre-Shared Key)
- Juniper Mist: Multi PSK
- Ubiquiti UniFi: Private Pre-Shared Keys
- Cambium: ePSK
- Extreme: PPSK (Private Pre-Shared Key)
- Fortinet: MPSK
Prüfen Sie vor dem Wechsel zwei Dinge in der Dokumentation Ihres Herstellers. Bestätigen Sie erstens die maximale Anzahl von Schlüsseln pro SSID auf Ihrer Controller-Version. Bestätigen Sie zweitens, ob WPA3-Personal mit der Authentifizierung pro Schlüssel unterstützt wird, da viele Implementierungen noch auf WPA2-Personal laufen.
Das Multi-Tenant-WiFi von Purple läuft als Cloud-Overlay auf dieser Hardware, sodass kein Austausch der Infrastruktur erforderlich ist. Purple stellt den Cloud-RADIUS-Service bereit, der jeden Schlüssel dem jeweiligen Haushalt zuordnet. Sie verwalten die Schlüssel aller Gebäude über eine einzige Benutzeroberfläche. Purple ist nach ISO 27001 zertifiziert und GDPR-konform, und die Plattform läuft an über 80.000 aktiven Standorten (eigene Daten von Purple).
Nutzen Sie Ihr Gäste-Netzwerk weiterhin für Besucher. Das Guest WiFi von Purple erstellt einen WiFi-Besucherdatensatz für jeden Besucher, der eine Verbindung herstellt. Dieser Datensatz enthält die besuchten Standorte, die Anzahl der Besuche und die Verbindungsmethode gemäß dem WiFi-Besucher-Support-Artikel von Purple. Das eignet sich für eine Lobby oder ein Café im Erdgeschoss, nicht jedoch für die Heimverbindung eines Bewohners.
Praxisbeispiel: Ein Hotel fügt eine Etage für Langzeitaufenthalte hinzu
Situation. Ein Stadthotel mit 180 Zimmern hat eine Etage in 40 Serviced Apartments für Aufenthalte von einem bis sechs Monaten umgewandelt. Langzeitgäste nutzten die vorhandene Gäste-SSID mit einem Captive Portal, Client-Isolierung und einem 24-stündigen Sitzungs-Timeout.Was getan wurde. Das Hotel behielt die Portal-SSID für Kurzaufenthaltszimmer und die Lobby bei. Es fügte eine iPSK-SSID für die Etage mit Langzeitaufenthalten hinzu, mit 40 Keys, von denen jeder seinem eigenen VLAN zugeordnet war. Die Keys wurden beim Check-in ausgegeben und beim Check-out gelöscht.
Ergebnis. Die Logins pro Langzeitgast sanken von sieben pro Woche auf einen einzigen bei der Ankunft. Smart-TVs und Streaming-Geräte konnten sich beim ersten Versuch verbinden, da sie nicht mehr auf ein Portal stießen. Beim Check-out entfernte das Löschen eines einzigen Keys jedes Gerät, das in diesem Apartment verbunden war.
Praxisbeispiel: Universitätswohnheime ersetzen MAC-Registrierung
Situation. Eine staatliche Universität betrieb ein Wohnheim mit 600 Betten über ein Captive Portal. Die Studierenden registrierten Spielkonsolen und Smart-Speaker, indem sie jede MAC-Adresse manuell in ein Webformular eintrugen. Randomisierte Adressen auf Smartphones führten dazu, dass in jedem Semester eine Neuregistrierung erforderlich war.
Was getan wurde. Die IT gab pro Studierendenunterkunft einen iPSK-Key auf den bestehenden Access Points aus. Jeder Studierende erhielt seinen Key zusammen mit der Zimmerzuweisung. Die Keys wurden mit dem Enddatum des Mietvertrags verknüpft.
Ergebnis. Die manuellen MAC-Registrierungen sanken auf Null, da Konsolen und Lautsprecher sich jetzt über ein Passwort verbinden. Am Ende des akademischen Jahres sperrte die IT alle 600 Keys in einem einzigen Durchgang, anstatt einzelnen Gerätedatensätzen hinterherzujagen.
Wie verhindert man, dass es wieder passiert?
Gestalten Sie das Bewohnernetzwerk rund um das Mietverhältnis, nicht um den Besuch.
- Trennen Sie die Netzwerke nach Zielgruppen. Betreiben Sie eine Gäste-SSID mit einem Portal für Besucher und eine iPSK-SSID für Bewohner. Halten Sie die Anzahl der SSIDs gering, da jede zusätzliche SSID den Beacon-Verkehr erhöht und Bandbreite verbraucht.
- Verknüpfen Sie Keys mit Einzügen, Umzügen und Auszügen. Geben Sie beim Einzug einen Key aus, weisen Sie ihn neu zu, wenn ein Bewohner die Wohneinheit wechselt, und sperren Sie ihn am Enddatum des Mietvertrags. Das Multi-Tenant WiFi von Purple verwaltet diesen Lebenszyklus zentral.
- Planen Sie die Kapazität pro Apartment, nicht pro Kopf. Dimensionieren Sie jede Einheit für die gesamte Anzahl der Geräte, einschließlich Streaming zu den Spitzenzeiten am Abend.
- Halten Sie die Datenmodelle getrennt. Gast-WiFi dient unter anderem dazu, First-Party-Daten durch bewusste Opt-ins zu generieren. Bewohner-WiFi ist eine Dienstleistung, die Sie im Rahmen des Mietverhältnisses erbringen, führen Sie daher keine Marketing-Datenerfassung darauf durch. Wenn Sie verstehen möchten, wie Gemeinschaftsflächen genutzt werden, lesen Sie Presence analytics vs engagement analytics. Wenn Sie HPE Aruba nutzen, lesen Sie HPE Aruba Central presence analytics: setup, exports and limits.
- Wenden Sie dasselbe Muster in gemischt genutzten Objekten an. Ein Gebäude mit Retail-Einheiten im Erdgeschoss oder Personalunterkünften auf einem Healthcare-Campus benötigt ein Portal für die Öffentlichkeit und iPSK für die Menschen, die dort leben.
Häufig gestellte Fragen
Kann ich ein Captive Portal für Bewohner nutzen?
Nein, nicht als Hauptnetzwerk für Bewohner. Ein Captive Portal erfordert einen Browser auf jedem Gerät, und Smart-TVs, Lautsprecher und Thermostate besitzen keinen. Zudem laufen Portal-Sitzungen ab und vergessen Geräte, deren Hardware-Adressen rotieren. Nutzen Sie ein Portal für Besucher und Kurzzeitgäste. Bieten Sie Bewohnern stattdessen einen iPSK-Schlüssel pro Haushalt an, sodass sich jedes Gerät einmalig verbindet und für die gesamte Dauer des Mietverhältnisses verbunden bleibt.
Funktioniert iPSK auf den Access Points, die ich bereits besitze?
Ja, sofern Sie einen aktuellen Controller eines führenden Herstellers nutzen. Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet unterstützen alle die Authentifizierung pro Schlüssel unter ihren eigenen Funktionsbezeichnungen. Prüfen Sie die Dokumentation Ihres Herstellers bezüglich der maximalen Schlüsselanzahl pro SSID auf Ihrer Controller-Version. Purple läuft als Cloud-Overlay auf dieser Hardware - Sie müssen also keine Access Points austauschen, um Bewohner auf iPSK umzustellen.
Können Gäste-WiFi und Bewohner-WiFi auf denselben Access Points laufen?
Ja. Betreiben Sie diese als separate SSIDs auf denselben Access Points, die jeweils ihren eigenen VLANs zugeordnet sind. Besucher sehen das Gästenetzwerk mit seinem Captive Portal, während Bewohner dem iPSK-Netzwerk mit ihrem Haushaltsschlüssel beitreten. Halten Sie die Gesamtzahl der SSIDs niedrig, da jede zusätzliche SSID Beacon-Traffic verursacht, der auf jedem sendenden Access Point Sendezeit beansprucht.
Was passiert mit den Geräten eines Bewohners, wenn dieser auszieht?
Sie deautorisieren deren Schlüssel und jedes Gerät, das diesen genutzt hat, verliert den Zugriff. Da jeder Haushalt ein eigenes Passwort besitzt, entfernt eine einzige Löschung das Telefon, den Laptop, den Fernseher und den Lautsprecher gemeinsam, ohne andere Bewohner zu beeinträchtigen. Verknüpfen Sie die Deaktivierung des Schlüssels mit dem Enddatum des Mietvertrags, sodass der Zugriff genau am Tag des Vertragsendes erlischt und nicht erst dann, wenn jemand daran denkt, ein Passwort zu ändern.
Ist iPSK so sicher wie 802.1X?
Nein, aber es ist die richtige Lösung für private Geräte von Bewohnern. IEEE 802.1X weist jeder Person ein individuelles Anmeldedatum zu, was sich ideal für Laptops von Mitarbeitern eignet. Die meisten Smart-TVs und Lautsprecher können dies jedoch nicht nutzen, weshalb es in Wohnungen scheitert. iPSK bietet jedem Haushalt einen eindeutigen Schlüssel und isoliert ihn in einem eigenen VLAN - ein kompromittierter Schlüssel gefährdet somit nur eine Wohnung, nicht das gesamte Gebäude. Nutzen Sie 802.1X für Mitarbeiter und iPSK für Bewohner.
Wie unterscheidet sich die DSGVO bei Bewohner-WiFi?
Unter der UK GDPR und DSGVO ist die Verbindung eines Bewohners eine Dienstleistung, die Sie im Rahmen des Mietvertrags erbringen. Die Rechtsgrundlage ist daher wahrscheinlich die Vertragserfüllung gemäß Artikel 6(1)(b) und nicht eine Marketing-Einwilligung. Gäste-WiFi erfasst in der Regel Marketingdaten mit Opt-ins. Halten Sie beides getrennt - führen Sie keine Marketing-Datenerfassung im Bewohnernetzwerk durch. Purple ist ISO 27001 zertifiziert sowie DSGVO-konform und verarbeitet die Daten des Bewohnernetzwerks auf dieser Basis.
Wie viel Aufwand bedeutet der Wechsel von einem Portal zu iPSK?
Es handelt sich um eine Konfigurationsänderung und nicht um ein Hardwareprojekt. Sie erstellen eine iPSK SSID auf Ihrem vorhandenen Controller, verbinden diese mit einem RADIUS-Dienst wie dem Cloud-RADIUS von Purple und ordnen Schlüssel den VLANs der Haushalte zu. Die größere Aufgabe ist betrieblicher Natur: die Ausgabe von Schlüsseln beim Einzug und die Verknüpfung des Widerrufs mit dem Ende des Mietverhältnisses. Betreiben Sie das Portal und die iPSK-Netzwerke während der Umstellung parallel, damit kein Bewohner den Zugang verliert.
Schlüsseldefinitionen
Captive Portal
Eine Web-Anmeldeseite, die die erste HTTP-Anfrage eines Geräts in einem offenen oder Gästenetzwerk abfängt und umleitet, bis sich der Benutzer authentifiziert oder die Bedingungen akzeptiert. Sie setzt einen Browser voraus und ist nicht Teil einer IEEE 802.11-Authentifizierungsmethode.
Man begegnet ihm auf fast jeder Gäste-SSID im Hotel-Stil. Für Bewohner funktioniert es nicht, da bildschirmlose Geräte nie einen Browser öffnen können und die Sitzungs-Timer wiederholte Logins erzwingen.
iPSK (identity pre-shared key)
Eine Herstellerimplementierung, die viele eindeutige Passwörter auf einer einzigen WPA2-Personal-SSID ausgibt. Der Access Point prüft während des IEEE 802.11-Vier-Wege-Handshakes, welchen Schlüssel ein Gerät verwendet hat, und ein RADIUS-Server ordnet diesen Schlüssel dann einem Haushalt und dessen VLAN zu.
Dies ist das in diesem Leitfaden empfohlene Modell für Bewohner. Hersteller nennen es unterschiedlich: Identity PSK bei Cisco Meraki, MPSK bei HPE Aruba und Fortinet, DPSK bei Ruckus, PPSK bei Extreme.
RADIUS
Remote Authentication Dial-In User Service, spezifiziert in IETF RFC 2865. Ein Client-Server-Protokoll, über das ein Access Point einen zentralen Server bittet, ein Gerät zu authentifizieren, und Attribute wie das zuzuweisende VLAN zurückgibt.
In einer iPSK-Bereitstellung identifiziert der RADIUS-Dienst, welchen Haushaltsschlüssel ein Gerät verwendet hat. Purple stellt dies als Cloud-RADIUS-Dienst bereit, sodass kein Server vor Ort benötigt wird.
VLAN
Ein virtuelles lokales Netzwerk (Virtual Local Area Network), definiert durch IEEE 802.1Q, das Ethernet-Frames kennzeichnet, sodass mehrere logisch getrennte Netzwerksegmente dieselben physischen Switches und Access Points nutzen.
Jeder Haushaltsschlüssel wird einer eigenen VLAN zugeordnet. Dieses Segment sorgt dafür, dass ein Bewohner auf seinen eigenen Fernseher streamen kann, während er für das Apartment nebenan unsichtbar bleibt.
Client-Isolierung
Eine Access-Point-Einstellung, die den direkten Layer-2-Datenverkehr zwischen Wireless-Clients auf demselben SSID blockiert, sodass Geräte das Gateway, aber nicht einander erreichen können.
Sie ist in einem Hotel-Lobby-Netzwerk absolut richtig. In einem Bewohnernetzwerk blockiert sie jedoch das Streaming auf andere Geräte, und das Deaktivieren in einem gemeinsam genutzten Netzwerk legt die Geräte aller Bewohner offen.
Multicast DNS (mDNS)
Ein konfigurationsfreies Namensauflösungs- und Dienstidentifizierungsprotokoll, spezifiziert in IETF RFC 6762. Es sendet Abfragen an eine Link-Local-Multicast-Adresse, sodass es nur Geräte im selben Netzwerksegment erreicht.
Chromecast und AirPlay sind darauf angewiesen, um Empfänger zu finden. Jedes Design, das das Smartphone und den Fernseher eines Bewohners in verschiedene Segmente aufteilt oder sie isoliert, verhindert das Streaming.
MAC-Randomisierung
Eine Datenschutzfunktion, bei der ein Gerät im Laufe der Zeit oder pro Netzwerk eine andere Hardware- (MAC) Adresse anstelle seiner Werksadresse präsentiert. Apple hat in iOS 14 private Adressen pro Netzwerk eingeführt, und Android 10 randomisiert standardmäßig.
Portale und MAC-Registrierungsformulare, die sich Geräte anhand der Hardwareadresse merken, verlieren sie, wenn sich die Adresse ändert, was zu wiederholten Anmeldungen und Support-Anrufen führt.
IEEE 802.1X
Der IEEE-Standard für portbasierte Netzwerkzugriffskontrolle. Er überträgt EAP-Protokolle (Extensible Authentication Protocol) zwischen einem Gerät, dem Access Point und einem RADIUS-Server und weist jeder Person ein individuelles Anmeldedaten-Set oder Zertifikat zu.
Es ist pro Person sicherer und eignet sich für das Mitarbeiter-WiFi und verwaltete Laptops. Die meisten Smart-TVs, Lautsprecher und Thermostate können es nicht verwenden, weshalb es das falsche Modell für Wohnungen ist.
WPA2-Personal und WPA3-Personal
Auf dem IEEE-802.11-Standard basierende Sicherheitsmodi mit vorab freigegebenen Schlüsseln. WPA2-Personal leitet Verschlüsselungsschlüssel über den Vier-Wege-Handshake aus einer Passphrase ab, während WPA3-Personal diesen durch SAE (Simultaneous Authentication of Equals) ersetzt.
Viele schlüsselbasierte Implementierungen laufen noch auf WPA2-Personal. Prüfen Sie vor dem Wechsel die Dokumentation Ihres Herstellers auf Unterstützung für WPA3-Personal.
Headless-Gerät
Ein vernetztes Gerät ohne Bildschirm oder Browser, wie z. B. ein Smart Speaker, ein Thermostat, ein Streaming-Stick oder eine Spielkonsole. Es kann sich mit einer gespeicherten Passphrase in ein Netzwerk einwählen, aber keine Web-Anmeldung durchführen.
In einer Einzimmerwohnung können schon vor dem ersten Besuch 10 Geräte aktiv sein, und die meisten davon sind Headless-Geräte. Sie sind der Hauptgrund dafür, dass Captive Portals bei Bewohnern scheitern.
UK GDPR Artikel 6(1)(b)
Die Rechtsgrundlage gemäß UK GDPR, die die Verarbeitung personenbezogener Daten erlaubt, wenn sie für die Erfüllung eines Vertrags mit der Person erforderlich ist - im Gegensatz zur Einwilligung nach Artikel 6(1)(a).
Die Verbindung eines Bewohners ist eine Dienstleistung im Rahmen des Mietverhältnisses, weshalb der Vertrag die wahrscheinliche Rechtsgrundlage ist. Aus diesem Grund sollten Sie Marketing-Datenerfassungen und Opt-ins ausschließlich auf das Gastnetzwerk beschränken.
Ausgearbeitete Beispiele
Ein Stadthotel mit 180 Zimmern wandelt eine Etage in 40 Serviced Apartments für Aufenthalte von einem bis sechs Monaten um. Langzeitgäste nutzen die bestehende Gäste-SSID, die mit einem Captive Portal, Client-Isolierung und einem 24-Stunden-Sitzungs-Timeout arbeitet. Sie beschweren sich über tägliche Logins und Smart-TVs, die sich nicht verbinden lassen. Was sollte das Hotel ändern?
Das Hotel behielt die Captive Portal-SSID für Kurzzeitgäste und die Lobby bei und fügte eine iPSK-SSID für die Langzeit-Etage hinzu. Es wurden 40 Schlüssel erstellt - jeder einer eigenen VLAN zugeordnet -, die beim Check-in ausgegeben und beim Check-out gelöscht werden. Die Logins pro Langzeitgast sanken von sieben pro Woche auf einen einzigen bei der Ankunft. Smart-TVs und Streaming-Geräte verbanden sich beim ersten Versuch, da sie kein Portal mehr vorfanden. Beim Check-out entfernte eine einzige Schlüssellöschung jedes Gerät, das dieses Apartment verbunden hatte. Die Aufteilung funktioniert, weil für Kurzzeitgäste das Portal weiterhin ideal ist, während Langzeitgäste Vertrauen benötigen, das die gesamte Aufenthaltsdauer überdauert und an einem festgelegten Datum endet.
Eine staatliche Universität betreibt ein Wohnheim mit 600 Betten über ein Captive Portal. Studenten registrieren Spielekonsolen und Smart-Speaker, indem sie jede MAC-Adresse manuell in ein Webformular eintippen, und zufällige Adressen auf Smartphones erzwingen in jedem Semester eine Neuregistrierung. Wie sollte die IT dies ohne neue Hardware beheben?
Die IT-Abteilung richtete auf den bestehenden Access Points einen iPSK-Schlüssel pro Studierendenzimmer ein. Jeder Student erhielt seinen Schlüssel zusammen mit der Zimmerzuteilung, und jeder Schlüssel war an das Enddatum des Mietvertrags gekoppelt. Die manuellen MAC-Registrierungen sanken auf Null, da Konsolen und Lautsprecher sich jetzt mit einem Passwort verbinden, das sie bereits verstehen. Zufällige Smartphone-Adressen spielen keine Rolle mehr, da das Netzwerk den Schlüssel und nicht die Hardware-Adresse identifiziert. Am Ende des akademischen Jahres entzog die IT alle 600 Schlüssel in einem einzigen Durchgang, anstatt einzelnen Gerätedatensätzen hinterherzujagen. Die Umstellung beseitigte das Registrierungsformular und die Bereinigung zum Semesterende in einem einzigen Schritt.
Häufig gestellte Fragen
Kann ich ein Captive Portal für Bewohner nutzen?
Nein, nicht als Hauptnetzwerk für Bewohner. Ein Captive Portal erfordert einen Browser auf jedem Gerät, und Smart-TVs, Lautsprecher sowie Thermostate besitzen keinen. Portale beenden zudem Sitzungen nach Ablauf der Zeit und vergessen Geräte, deren Hardwareadressen rotieren. Nutzen Sie ein Portal nur für Besucher und Kurzzeitgäste. Geben Sie Bewohnern einen iPSK-Schlüssel pro Haushalt, damit sich jedes Gerät einmalig verbindet und für die gesamte Dauer des Mietverhältnisses online bleibt.
Funktioniert iPSK auf den Access Points, die ich bereits besitze?
Ja, wenn Sie einen aktuellen Controller eines großen Herstellers nutzen. Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks und Fortinet unterstützen alle die Authentifizierung pro Schlüssel unter ihren eigenen Funktionsnamen. Überprüfen Sie die Dokumentation Ihres Herstellers bezüglich der maximalen Anzahl von Schlüsseln pro SSID auf Ihrer Controller-Version. Purple läuft als Cloud-Overlay auf dieser Hardware, sodass Sie keine Access Points austauschen müssen, um Bewohner auf iPSK umzustellen.
Können Gast-WiFi und Bewohner-WiFi auf denselben Access Points laufen?
Ja. Betreiben Sie diese als separate SSIDs auf denselben Access Points, wobei jede ihren eigenen VLANs zugeordnet ist. Besucher sehen das Gast-Netzwerk mit seinem Captive Portal, und Bewohner treten dem iPSK-Netzwerk mit ihrem Haushaltsschlüssel bei. Halten Sie die Gesamtzahl der SSIDs niedrig, da jede zusätzliche SSID Beacon-Traffic verursacht, der auf jedem ausstrahlenden Access Point Sendezeit verbraucht.
Was passiert mit den Geräten eines Bewohners, wenn dieser auszieht?
Sie entziehen deren Schlüssel und jedes Gerät, das ihn verwendet hat, verliert den Zugriff. Da jeder Haushalt ein eigenes Passwort besitzt, werden durch eine einzige Löschung Telefon, Laptop, Fernseher und Lautsprecher zusammen entfernt, ohne andere Bewohner zu beeinträchtigen. Verknüpfen Sie den Schlüsselentzug mit dem Enddatum des Mietverhältnisses, sodass der Zugriff genau am Tag des Vertragsendes erlischt und nicht erst dann, wenn jemand daran denkt, ein Passwort zu ändern.
Ist iPSK genauso sicher wie 802.1X?
Nein, aber es ist die richtige Kontrollmethode für private Endgeräte. IEEE 802.1X weist jeder Person eigene Zugangsdaten zu, was sich für Mitarbeiter-Laptops eignet. Die meisten Smart-TVs und Lautsprecher können dies jedoch nicht nutzen, weshalb es in Apartments scheitert. iPSK gibt jedem Haushalt einen eindeutigen Schlüssel und isoliert ihn in seinem eigenen VLAN - ein kompromittierter Schlüssel gefährdet also nur ein Apartment und nicht das ganze Gebäude. Nutzen Sie 802.1X für Mitarbeiter und iPSK für Bewohner.
Wie unterscheidet sich die GDPR bei der Anwendung auf Bewohner-WiFi?
Unter der UK GDPR ist die Verbindung eines Bewohners ein Service, den Sie im Rahmen des Mietvertrags bereitstellen. Die Rechtsgrundlage ist daher wahrscheinlich die Vertragserfüllung nach Artikel 6(1)(b) und nicht die Einwilligung zu Marketingzwecken. Gast-WiFi erfasst in der Regel Marketingdaten über Opt-ins. Halten Sie beides getrennt: Führen Sie keine Marketing-Datenerfassung im Bewohner-Netzwerk durch. Purple ist ISO 27001 zertifiziert sowie GDPR konform und verarbeitet die Daten des Bewohner-Netzwerks auf dieser Grundlage.
Wie viel Aufwand erfordert ein Wechsel von einem Portal zu iPSK?
Es handelt sich um eine Konfigurationsänderung und nicht um ein Hardware-Projekt. Sie erstellen eine iPSK SSID auf Ihrem vorhandenen Controller, verbinden diese mit einem RADIUS-Service wie dem Cloud-RADIUS von Purple und ordnen die Schlüssel den VLANs der Haushalte zu. Die größere Aufgabe ist betrieblicher Natur: die Ausgabe der Schlüssel beim Einzug und die Verknüpfung des Entzugs mit dem Enddatum des Mietvertrags. Betreiben Sie das Portal und die iPSK-Netzwerke während der Umstellung parallel, damit kein Bewohner den Zugriff verliert.
Weiterlesen in dieser Reihe
Entwurf von WiFi Netzwerken für Bürogebäude mit mehreren Mietern
Dieser Leitfaden bietet IT-Managern, Netzwerkarchitekten und CTOs ein herstellerneutrales Konzept für den Entwurf skalierbarer, sicherer und isolierter WiFi Netzwerke in Bürogebäuden mit mehreren Mietern. Er behandelt VLAN-Segmentierung nach IEEE 802.1Q, dynamische VLAN-Zuweisung über 802.1X und RADIUS, RF-Planung für Umgebungen mit hoher Dichte sowie Compliance-Anforderungen unter GDPR und PCI-DSS. Betreiber von Veranstaltungsorten und Gebäudemanager finden hier praxisnahe Architektur-Richtlinien, reale Fallstudien und Konfigurationsfehler, die es vor der Bereitstellung zu vermeiden gilt.
Mean Time to Innocence: So beweisen Sie, dass es nicht am WiFi liegt
Mean Time to Innocence (MTTI) ist die entscheidende Kennzahl, die definiert, wie viel Zeit IT-Teams damit verbringen, zu beweisen, dass ein Netzwerkproblem nicht ihre Schuld ist. Dieser Leitfaden beschreibt eine fünfstufige Observability-Methodik, um gegenseitige Schuldzuweisungen in mandantenfähigen Umgebungen zu eliminieren und diese durch gemeinsame Beweise zu ersetzen, um die Mean Time to Resolution (MTTR) zu senken.
Rechtliche und Compliance-Anforderungen für gemeinsam genutzte WiFi-Infrastrukturen
Dieser maßgebliche technische Referenzleitfaden beschreibt die kritischen rechtlichen, regulatorischen und architektonischen Anforderungen für die Bereitstellung und Verwaltung gemeinsam genutzter WiFi-Infrastrukturen. Er bietet IT-Managern, Netzwerkarchitekten und Betreibern von Veranstaltungsorten praktische Frameworks zur Gewährleistung eines robusten Datenschutzes, einer strengen Einhaltung der Zahlungssicherheitsstandards und einer leistungsstarken Mandantenisolierung unter Verwendung von Unternehmensstandards.
Haben Sie Fragen zu Ihrem spezifischen Setup?
Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.