Zum Hauptinhalt springen

HPE Aruba Captive Portal Fehlerbehebung: Checkliste für Weiterleitung, Zertifikat und Walled Garden

Nutzen Sie diese Checkliste, um ein fehlerhaftes HPE Aruba Captive Portal anhand des beobachteten Symptoms zu diagnostizieren: keine Weiterleitung, eine Zertifikatswarnung oder ein Gast, der nicht freigeschaltet wird. Sie können den Fehler dann auf DNS, DHCP, den Walled Garden, die Weiterleitungs-URL, das Zertifikat oder RADIUS zurückführen. Wenden Sie die Behebung schließlich auf Instant APs, Aruba Central oder einem Mobility Controller an.

Von Tom HackettVeröffentlicht
📖 9 Min. Lesezeit2,190 Wörter3 ausgearbeitete Beispiele12 Schlüsseldefinitionen

Teil unserer Kernserie: Captive Portal Leitfaden →

Ein HPE Aruba Captive Portal, das ausfällt, hat in der Regel einen von fünf Fehlern. Die Pre-Authentication-Rolle blockiert DNS oder das Portal, oder die Walled Garden-Einträge fehlen. Andere häufige Fehler sind eine fehlerhafte Redirect-URL, das Standardzertifikat des Controllers, das Browser-Warnungen auslöst, oder RADIUS-Anfragen, die den Authentifizierungsserver nie erreichen. Überprüfen Sie zuerst DHCP und DNS auf dem Gäste-VLAN und arbeiten Sie sich dann nach außen vor.

Wie sieht ein Aruba Captive Portal aus, das nicht funktioniert?

Die meisten Fehler äußern sich in einem von drei Symptomen. Wenn Sie das Symptom richtig benennen, sparen Sie sich eine Stunde Rätselraten.

Keine Weiterleitung. Der Gast verbindet sich mit der offenen SSID und erhält eine IP-Adresse, aber es erscheint keine Anmeldeseite. Der Captive Network Assistant (CNA), also der kleine Browser, den Ihr Telefon automatisch öffnet, öffnet sich entweder gar nicht oder zeigt einen leeren Bildschirm an.

Zertifikatswarnung. Die Anmeldeseite lädt erst nach der Meldung "Ihre Verbindung ist nicht privat". Laptops zeigen dies häufiger als Telefone, da Desktop-Browser für jede Anmeldeseite HTTPS erwarten.

Keine Freigabe. Der Gast füllt die Splash Page aus, bleibt aber in der Captive-Rolle hängen. Er wird zur Anmeldeseite zurückgeleitet oder der CNA meldet keine Internetverbindung.

Diese Anleitung setzt dort an, wo Ihre Anleitung zur Einrichtung des HPE Aruba Captive Portals aufhört. Es wird davon ausgegangen, dass die SSID, das externe Portalprofil und die RADIUS-Server bereits existieren. Für die gleiche Checkliste auf Meraki lesen Sie bitte Cisco Meraki Captive Portal Fehlerbehebung: Checkliste für Splash Page, Walled Garden und RADIUS.

Was sind die häufigsten Ursachen für den Ausfall eines Aruba Captive Portals?

Ein Captive Portal ist eine Webseite, die das Netzwerk Gästen vorschreibt, bevor es ihnen Internetzugang gewährt. Bei Aruba müssen fünf Komponenten übereinstimmen, damit dies funktioniert.

Pre-Authentication-Rolle und Walled Garden

Jeder Gast beginnt in einer Pre-Authentication-Rolle, die auch als Initial- oder Captive Portal-Rolle bezeichnet wird. Diese Rolle muss DHCP, DNS und HTTP/HTTPS zum Portal-Host zulassen. Jedes andere Ziel sollte umgeleitet oder abgelehnt werden.

Der Walled Garden ist die Liste der Ziele, die ein Gast vor der Anmeldung erreichen kann. Ein externes Portal muss dort mit seinem eigenen Hostnamen aufgeführt sein, ebenso wie jede Domain, die die Splash Page lädt. Dazu gehören Schriftarten, Skripte, Analytics-Tags und Social-Login-Anbieter. Ein einziger fehlender Eintrag kann dazu führen, dass der CNA einen weißen Bildschirm anzeigt.

Redirect-URL und Parameter

Wenn der AP die erste HTTP-Anfrage eines Gasts abfängt, leitet er den Browser an die externe Portal-URL weiter. Aruba hängt Parameter an diese URL an, wie z. B. die Client-MAC-Adresse, die SSID und die Adresse, an die die Anmeldedaten zurückgesendet werden sollen.

Eine falsche URL, ein überflüssiges Endzeichen oder eine Diskrepanz zwischen HTTP/HTTPS unterbricht die Übergabe. Das Portal kann dann den AP oder den Gast nicht identifizieren.

Standard-Captive Portal-Zertifikat

Aruba-Controller und virtuelle Controller werden mit einem Werkszertifikat für ihre interne Anmeldeseite ausgeliefert. Es ist nicht für einen Hostnamen ausgestellt, der Ihnen gehört. Browser stufen es daher als nicht vertrauenswürdig oder fehlerhaft ein.Unser Support-Artikel über die Einrichtung des Cisco WLC Captive Portal Zertifikats beschreibt dasselbe Prinzip auf Cisco. Die Lösung ist ein öffentlich vertrauenswürdiges Zertifikat, dessen Common Name (CN) mit dem vom Controller präsentierten Hostnamen übereinstimmt.

RADIUS-Authentifizierung und Accounting

RADIUS (Remote Authentication Dial-In User Service) ist das Protokoll, mit dem der Controller bei einem Authentifizierungsserver anfragt, ob ein Client zugelassen werden soll. Bei Purple erfassen unsere Splash-Page-Systeme die Daten des Gastes und erstellen ein einmaliges Login. Der Controller leitet diese Anmeldung dann an den RADIUS-Server von Purple weiter, um die Authentifizierung abzuschließen, wie in unserem Support-Artikel zum Captive Portal erklärt wird.

Wenn die Anfrage nie ankommt oder das Shared Secret falsch ist, wird der Gast niemals freigeschaltet. Accounting-Nachrichten melden den Start und das Ende der Sitzung. Fehlende Accounting-Daten führen zu Lücken in Ihren Sitzungsdaten.

DNS und DHCP im Gast-VLAN

Ein VLAN (virtuelles LAN) trennt den Gast-Datenverkehr vom Unternehmensnetzwerk. Wenn das Gast-VLAN einen nicht erreichbaren DNS-Server zuweist, kann der Browser den Hostnamen des Portals nicht auflösen. Die Weiterleitung startet dann nicht. Erschöpfte DHCP-Bereiche führen in Stoßzeiten zum gleichen Symptom.

Wie finden Sie heraus, welche Ursache vorliegt?

Arbeiten Sie sich vom Client nach außen vor. Diese Entscheidungsmatrix zeigt Ihnen, was Sie sehen und wo Sie zuerst suchen sollten.

Symptom Wahrscheinlichste Ursache Zuerst prüfen Behebung
Keine IP-Adresse oder eine selbst zugewiesene Adresse DHCP-Bereich erschöpft oder Gast-VLAN nicht getrunkt DHCP-Server-Leases und AP-Uplink-VLAN-Tagging Bereich erweitern oder Lease-Dauer verkürzen, dann das VLAN auf dem Switch-Port taggen
IP-Adresse, aber keine Weiterleitung DNS im Pre-Auth-Profil blockiert oder erste Anfrage nur über HTTPS Client-Profil im AP oder Details zum Central-Client DNS im Pre-Auth-Profil zulassen, dann mit neverssl.com testen
Weiterleitung startet, leere Seite Fehlende Walled-Garden-Einträge Browser-Entwicklertools auf einem Test-Laptop Jede blockierte Domain zum Walled Garden hinzufügen
Portal meldet, dass es das Netzwerk nicht identifizieren kann Fehlerhafte Weiterleitungs-URL oder fehlende Parameter Vollständige Weiterleitungs-URL auf einem Testgerät erfassen Die externe Portal-URL im Profil korrigieren
"Ihre Verbindung ist nicht privat" Standard-Controller-Zertifikat oder CN-Fehlermeldung Zertifikatsdetails im Vorhängeschloss des Browsers Ein öffentlich vertrauenswürdiges Zertifikat installieren, das mit dem Hostnamen des Portals übereinstimmt
Anmeldung abgeschlossen, Gast landet in einer Schleife RADIUS-Ablehnung, Timeout oder falsches Shared Secret RADIUS-Server-Protokolle und AP-Authentifizierungsprotokolle Shared Secret abgleichen, Quelladresse zulassen, Erreichbarkeit des Servers bestätigen
Online, aber Sitzungsdaten unvollständig Accounting deaktiviert oder blockiert RADIUS-Accounting-Protokolle Accounting im Serverprofil aktivieren

Was in den Client-Protokollen zu prüfen ist

Starten Sie mit dem CNA. Android zeigt die Benachrichtigung "Anmeldung im Netzwerk erforderlich" an und schließt den CNA, sobald eine Authentifizierung erkannt wird. Wenn der CNA übersprungen wird, öffnen Sie einen Browser und rufen Sie neverssl.com auf. Diese Website nutzt weiterhin einfaches HTTP, sodass der AP die Anfrage ohne einen SSL-Fehler abfangen kann.

Auf einem Laptop zeigen die Entwicklertools des Browsers an, welche Anfragen beim Laden der Seite fehlgeschlagen sind. Jede blockierte Domain ist ein fehlender Eintrag im Walled Garden.

Was in den AP- und Controller-Protokollen zu prüfen ist

Prüfen Sie zuerst die aktuelle Rolle des Clients. Ein Gast, der sich nach dem Login immer noch in der Pre-Auth-Rolle befindet, deutet auf ein RADIUS-Problem hin. Ein Gast ohne jegliche Rolle deutet auf ein Assoziierungs- oder DHCP-Problem hin. Lesen Sie dann die Authentifizierungs-Debug-Protokolle für die MAC-Adresse des Clients. Ein RADIUS-Timeout bedeutet, dass die Pakete nicht gesendet werden oder nicht ankommen. Ein Access-Reject bedeutet, dass der Server sie empfangen und abgelehnt hat.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Wie behebt man das auf Instant AP, Aruba Central und Controllern?

Die Konzepte sind auf allen drei Plattformen dieselben. Der Ort, an dem Sie sie ändern, unterscheidet sich. Die detaillierten Werte für Purple finden Sie in unserem Support-Artikel zum Captive Portal. Verwenden Sie diese und kopieren Sie keine Werte von einem anderen Standort.

Aruba Instant externes Captive Portal

Auf Instant verwaltet der virtuelle Controller das externe Portalprofil, den Walled Garden und die RADIUS-Serverdefinitionen. Bestätigen Sie, von welcher Adresse Ihr RADIUS-Traffic stammt. Wenn der dynamische RADIUS-Proxy aktiviert ist, kommen die Anfragen von der Adresse des virtuellen Controllers. Ohne ihn sendet jeder AP seine eigenen Anfragen. Der RADIUS-Server und jede dazwischenliegende Firewall müssen die von Ihnen verwendete Quelle zulassen.

Fehlerbehebung für das Aruba Central Gastportal

In Aruba Central muss der Splash-Page-Typ des WLAN auf extern eingestellt sein. Überprüfen Sie, ob das Portalprofil auf die richtige URL verweist. Die Client-Ansicht von Central zeigt die Rolle, das VLAN und die Authentifizierungsereignisse jedes Gasts an einem Ort an. Dies macht es zur schnellsten Methode, um an vielen Standorten einen DNS-Fehler von einem RADIUS-Fehler zu unterscheiden.

Controller-basierte Bereitstellungen

Prüfen Sie auf einem Mobility Controller drei Objekte: die Anfangsrolle, das Captive Portal-Profil und das AAA-Profil. Die Zugriffsrichtlinie der Anfangsrolle muss DNS, DHCP und den Portal-Host zulassen. Das Captive Portal-Profil muss auf das richtige Serverzertifikat verweisen. Der Portal-Hostname des Controllers muss zudem im Gast-VLAN aufgelöst werden.

Wie sieht eine Behebung an einem Live-Standort aus?

Diese Praxisbeispiele zeigen, wie die Checkliste angewendet wird. Sie dienen der Veranschaulichung und sind keine namentlich genannten Kunden-Fallstudien.

Ein Hotel mit 180 Zimmern auf Instant APs. Gäste mit iPhones sahen nach einer Neugestaltung der Splash-Page einen leeren CNA. Die neue Seite lud Schriftarten und einen Social-Login-Button von Domains, die im Walled Garden fehlten. Der IT-Manager listete die fehlgeschlagenen Anfragen in den Entwicklertools des Browsers auf und fügte jede Domain hinzu. Die abgeschlossenen Logins im Portal stiegen innerhalb einer Woche von etwa 40 pro Tag auf über 250 an. Weitere Informationen zur Konnektivität für Gäste in diesem Sektor finden Sie unter Hotels.

Eine Modekette mit 40 Filialen auf Aruba Central. Kunden auf Laptops meldeten Warnungen wegen eines "unsicheren Netzwerks", was etwa 25 Helpdesk-Tickets pro Monat zur Folge hatte. Die virtuellen Controller präsentierten immer noch das Standardzertifikat. Das Team installierte ein öffentlich vertrauenswürdiges Zertifikat mit einem CN, der mit dem Hostnamen des Portals übereinstimmte, und bestätigte dann, dass dieser Name im Gäste-VLAN aufgelöst wurde. Im folgenden Monat sank die Zahl der Tickets auf zwei. Unter Einzelhandel erfahren Sie, wie der Gastzugang Filialen unterstützt.

Ein von der Kommunalverwaltung betriebenes Konferenzzentrum auf einem Mobility Controller. Die Teilnehmer füllten die Splash-Page aus, wurden aber immer wieder zu dieser zurückgeleitet. Die Authentifizierungsprotokolle zeigten RADIUS-Timeouts. Eine neue Firewall-Regel am Perimeter hatte die Quelladresse des Controllers blockiert. Nachdem die Adresse wieder freigegeben wurde, sank die Zeit von der Anmeldung bis zur Online-Verbindung von unendlich auf unter fünf Sekunden.

Wie verhindern Sie, dass das Aruba Captive Portal erneut ausfällt?

  • Walled Garden einer Versionskontrolle unterziehen. Behandeln Sie jede Änderung der Splash-Page wie eine Netzwerkänderung und aktualisieren Sie den Walled Garden in derselben Version.
  • Erinnerungen für die Erneuerung von Zertifikaten einrichten. Ein abgelaufenes öffentliches Zertifikat führt über Nacht wieder zur Warnung. Planen Sie die Erneuerung mindestens 30 Tage vor dem Ablaufdatum ein.
  • Mit drei Geräten testen. Testen Sie nach jeder Änderung auf einem iPhone, einem Android-Telefon und einem Windows-Laptop. Jedes dieser Geräte geht anders mit dem CNA um.
  • RADIUS überwachen. Richten Sie Alarme bei steigenden Access-Reject- oder Timeout-Zahlen ein, nicht nur bei der Serververfügbarkeit.
  • Die Gäste-SSID offen halten. Purple empfiehlt eine offene SSID für den Gastzugang, da dies Reibungsverluste verringert. Wenn Sie andernorts auch WPA3 nutzen, lesen Sie den Artikel WPA3 transition mode connection failures: a deployment checklist for Cisco Meraki, HPE Aruba and Ruckus.

Das Gäste-WiFi von Purple läuft als Cloud-Overlay auf HPE Aruba sowie auf Cisco Meraki, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme und Fortinet. In mehr als 80.000 Live-Standorten verarbeitete Purple im Jahr 2024 laut eigenen Angaben 440 Millionen Anmeldungen.

Häufig gestellte Fragen

Funktioniert Purple mit Aruba Instant, Aruba Central und Controller-basierten Bereitstellungen?

Ja. Das Gäste-WiFi von Purple lässt sich über ein externes Captive Portal und RADIUS in HPE Aruba integrieren, sodass es auf Instant APs, Aruba Central und Mobility Controllern funktioniert. Der Controller leitet Gäste auf die Splash-Page von Purple weiter und übergibt die einmalige Anmeldung an den RADIUS-Server von Purple. Sie behalten Ihre vorhandenen Access Points und Switches bei und konfigurieren das Portalprofil, den Walled Garden und die RADIUS-Server nach den veröffentlichten Werten von Purple.

Muss ich ein öffentliches SSL-Zertifikat für meinen Aruba Controller kaufen?

Ja, wenn Sie verhindern möchten, dass Gäste Browserwarnungen erhalten. Das Standardzertifikat auf einem Aruba Controller oder virtuellen Controller ist nicht für einen Hostnamen ausgestellt, der Ihnen gehört, sodass Desktop-Browser es blockieren. Ein öffentlich vertrauenswürdiges Zertifikat, dessen Common Name mit dem Hostnamen des Portals übereinstimmt, entfernt die Warnung. Standardmäßige domänenvalidierte Zertifikate von jeder öffentlichen Zertifizierungsstelle sind geeignet und Sie erneuern sie nach dem Zeitplan des Ausstellers.

Benötigt die Migration unseres Aruba Gäste-Portals zu Purple neue Hardware?

Nein. Purple ist hardwareunabhängig und läuft als Cloud-Overlay auf den HPE Aruba Access Points und Controllern, die Sie bereits besitzen. Die Änderung betrifft lediglich die Konfiguration: eine neue externe Portal-URL, aktualisierte Walled-Garden-Einträge und die RADIUS-Server von Purple. Der größte Teil des Aufwands fließt in Tests auf Handys und Laptops an einem Pilotstandort, bevor Sie das Profil im gesamten Unternehmen bereitstellen.

Ist das Aruba Captive Portal von Purple GDPR-konform?

Ja. Purple ist nach ISO 27001 zertifiziert und arbeitet im Einklang mit der GDPR und dem CCPA. Gäste geben auf der Splash-Page eine bewusste Einwilligung (Opt-in), sodass die Marketing-Einwilligung direkt beim Login erfasst wird. Ihr Aruba Netzwerk wickelt den Datenverkehr ab, während Purple die First-Party-Daten unter Ihrer Kontrolle speichert. Sie legen die Aufbewahrungsfristen und den Wortlaut der Einwilligung so fest, dass sie Ihrer eigenen Datenschutzrichtlinie entsprechen.

Wie wird das Guest WiFi von Purple für eine Aruba Umgebung lizenziert?

Purple lizenziert Guest WiFi über drei Tarife: Connect, Capture und Engage. Connect deckt den sicheren Gastzugang ab, während Capture und Engage zusätzlich Datenerfassung und Marketingfunktionen bieten. Der von Ihnen gewählte Tarif ändert nichts an der Aruba Konfiguration, da jeder Tarif dieselbe externe Portal- und RADIUS-Integration nutzt. Ihr Purple Account-Team erstellt Ihnen gerne ein Angebot basierend auf der Anzahl der Standorte und dem gewählten Tarif.

Wie lange dauert es, ein fehlerhaftes Aruba Captive Portal zu reparieren?

Die meisten Fehler lassen sich in weniger als einem Tag beheben, sobald Sie das Symptom identifiziert haben. Walled-Garden- und DNS-Probleme dauern nach dem Erfassen der fehlgeschlagenen Anfragen oft weniger als eine Stunde. Der Austausch von Zertifikaten hängt davon ab, wie schnell Ihre Zertifizierungsstelle die Domain validiert. Durch Firewall-Änderungen verursachte RADIUS-Fehler erfordern in der Regel einen Change-Request - planen Sie daher Ihr eigenes Genehmigungsfenster ein.

Sollten wir Aruba ClearPass oder ein externes Portal wie Purple für Gäste nutzen?

Wählen Sie ein externes Portal wie Purple, wenn Sie Gästedaten, Marketing-Einwilligungen und Analysen wünschen, ohne zusätzliche On-Premise-Server betreiben zu müssen. ClearPass ist ein On-Premise-Policy-Manager, der sich für komplexe Zugriffskontrollen von Mitarbeitern eignet. Purple läuft in der Cloud mit einer Ausfallsicherheit von 99,999 % und übernimmt die Splash-Page, RADIUS und die Datenerfassung zusammen. Viele Standorte behalten ClearPass für Mitarbeiter und nutzen Purple für Gäste.

Schlüsseldefinitionen

Captive Portal

Eine Webseite, die das Netzwerk einem Client aufzwingt, bevor Internetzugang gewährt wird. Die IETF beschreibt die Architektur in RFC 8952, was das Durchsetzungsgerät, den Portal-Server und die Art und Weise, wie Clients den Portal-Status erkennen, abdeckt.

Bei Aruba funktioniert das Captive Portal nur, wenn die Pre-Auth-Rolle, der Walled Garden, die Weiterleitungs-URL, das Zertifikat und RADIUS alle aufeinander abgestimmt sind. Ein Fehler in einer dieser fünf Komponenten führt zu den Symptomen in dieser Checkliste.

Captive Network Assistant (CNA)

Der kleine Browser, den das Betriebssystem eines Telefons oder Laptops automatisch öffnet, wenn es ein Captive-Netzwerk erkennt. iOS und Android implementieren jeweils ihre eigene Erkennung und schließen den CNA, sobald sie eine erfolgreiche Authentifizierung registrieren.

Ein CNA, der nie erscheint oder einen leeren Bildschirm anzeigt, ist der erste Hinweis. Wenn er übersprungen wird, rufen Sie neverssl.com auf, was auf einfachem HTTP bleibt, damit der AP die Anfrage abfangen kann.

Pre-Authentication-Rolle

Die Aruba-Benutzerrolle, auch als Initial- oder Captive-Portal-Rolle bezeichnet, die einem Client vor dem Login zugewiesen wird. Ihre Zugriffskontrollrichtlinie ist eine Reihe von Firewall-Regeln, die definieren, welcher Datenverkehr zulässig ist, weitergeleitet oder blockiert wird.

Die Rolle muss DHCP, DNS und HTTP/HTTPS zum Portal-Host zulassen. Wenn ein Gast nach dem Login immer noch in dieser Rolle verbleibt, deutet dies eher auf einen RADIUS-Fehler als auf einen Portal-Fehler hin.

Walled Garden

Die Freigabeliste von Hostnamen und Domains, auf die ein Client vor der Authentifizierung zugreifen darf, erzwungen durch den AP oder Controller in Kombination mit der Pre-Authentication-Rolle.

Ein externes Portal benötigt die Auflistung seines eigenen Hostnamens sowie aller Domains, die von der Splash-Page geladen werden: Schriftarten, Skripte, Analytics-Tags und Social-Login-Anbieter. Ein einziger fehlender Eintrag kann dazu führen, dass der CNA einen leeren, weißen Bildschirm anzeigt.

Redirect-URL

Die externe Portaladresse, an die ein Aruba-AP den Browser nach dem Abfangen des ersten HTTP-Aufrufs weiterleitet, ergänzt um Parameter wie die Client-MAC-Adresse, die SSID und die Adresse zur Rückübertragung der Anmeldedaten.

Eine falsche URL, ein überflüssiges Zeichen am Ende oder ein HTTP/HTTPS-Konflikt verhindern, dass das Portal den AP oder den Gast identifiziert. Erfassen Sie die vollständige URL auf einem Testgerät, um dies zu überprüfen.

Common Name (CN)

Das Subject-Attribut in einem X.509-Zertifikat, das für die Internetnutzung in RFC 5280 spezifiziert ist und den Host nennt, für den das Zertifikat ausgestellt wurde. Browser weisen Zertifikate ab, deren Name nicht mit dem präsentierten Hostnamen übereinstimmt.

Aruba-Controller werden mit einem Werkszertifikat ausgeliefert, das nicht für einen Hostnamen ausgestellt ist, den Sie besitzen. Die Installation eines öffentlich vertrauenswürdigen Zertifikats mit einem passenden CN entfernt die Warnung "Ihre Verbindung ist nicht privat".

RADIUS

Remote Authentication Dial-In User Service, das in RFC 2865 spezifizierte Client-Server-Protokoll zur Authentifizierung des Netzwerkzugriffs. Ein Shared Secret schützt den Austausch, und der Server antwortet mit Access-Accept oder Access-Reject.

Mit Purple leitet der Controller die einmalige Anmeldung des Gasts an den RADIUS-Server von Purple weiter. Ein falsches Shared Secret oder eine blockierte Quelladresse verhindert die Freischaltung des Gasts.

RADIUS accounting

Die in RFC 2866 spezifizierte RADIUS-Erweiterung, bei der das Netzwerkgerät Accounting-Request-Nachrichten sendet, um den Sitzungsstart, Zwischen-Updates und das Sitzungsende zu melden.

Wenn das Accounting deaktiviert oder blockiert ist, gehen Gäste zwar online, aber Sie verlieren die Sitzungsdaten. Aktivieren Sie das Accounting im Serverprofil und überprüfen Sie die Accounting-Protokolle.

Access-Reject

Das in RFC 2865 definierte RADIUS-Antwortpaket, das ein Server zurückgibt, wenn er eine Anfrage erhalten hat, aber den Zugriff verweigert - beispielsweise weil Anmeldedaten oder Attribute seine Prüfungen nicht bestehen.

In den AP-Authentifizierungsprotokollen zeigt ein Access-Reject, dass der Server die Anfrage erhalten hat, während ein Timeout darauf hinweist, dass Pakete das Netzwerk nicht verlassen oder nicht ankommen. Diese Unterscheidung zeigt Ihnen, wo Sie als Nächstes suchen müssen.

VLAN

Ein virtuelles LAN, definiert nach IEEE 802.1Q, das Ethernet-Frames taggt, um logische Netzwerke auf einer gemeinsam genutzten Switching-Infrastruktur zu trennen.

Das Gäste-VLAN muss über den AP-Uplink getrunkt sein und einen erreichbaren DNS-Server zuweisen. Ein erschöpfter DHCP-Bereich oder ein untagged VLAN führen dazu, dass keine IP-Adresse und kein Redirect zustande kommen.

Dynamischer RADIUS proxy

Eine Aruba Instant-Einstellung, die bewirkt, dass der virtuelle Controller RADIUS-Anfragen im Namen jedes APs weiterleitet, sodass sie von der Adresse des virtuellen Controllers anstelle der eigenen Adresse des jeweiligen APs eingehen.

Ihr RADIUS-Server und jede dazwischengeschaltete Firewall müssen die von Ihnen verwendete Quelladresse zulassen. Abweichungen führen zu Timeouts und dazu, dass Gäste immer wieder zur Login-Seite zurückgeleitet werden.

Bewusste Einwilligung (Opt-ins)

Die Einwilligungserfassung von Purple auf der Splash-Page, bei der Gäste aktiv Marketing-Zustimmungen auswählen, abgestimmt auf die Einwilligungsanforderungen der GDPR (Verordnung (EU) 2016/679, Artikel 6 und 7).

Die Einwilligung wird direkt beim Login erfasst, und Purple speichert die First-Party-Daten unter Ihrer Kontrolle. Sie legen die Aufbewahrungsfristen und die Formulierung der Einwilligung so fest, dass sie Ihrer eigenen Datenschutzerklärung entsprechen.

Ausgearbeitete Beispiele

Ein Hotel mit 180 Zimmern auf Basis von Aruba Instant APs gestaltete seine Splash-Page neu. Danach sahen Gäste auf iPhones einen leeren Captive Network Assistant und konnten sich nicht anmelden.

Die neue Seite lud Schriftarten und einen Social-Login-Button von Domains, die im Walled Garden fehlten. Die Pre-Authentication-Rolle blockierte diese Anfragen, weshalb der CNA einen leeren Bildschirm anzeigte. Der IT-Manager öffnete die Browser-Entwicklertools auf einem Test-Laptop und listete alle fehlgeschlagenen Anfragen während des Ladevorgangs auf. Jede blockierte Domain wurde im virtuellen Controller zum Walled Garden hinzugefügt. Die erfolgreichen Logins im Portal stiegen innerhalb einer Woche von etwa 40 pro Tag auf über 250. Die Lehre daraus ist, jede Änderung an der Splash-Page wie eine Netzwerkänderung zu behandeln und den Walled Garden im selben Release zu aktualisieren.

Eine Modekette mit 40 Filialen auf Basis von Aruba Central erhielt pro Monat etwa 25 Helpdesk-Tickets von Kunden, die auf Laptops Warnungen bezüglich eines "unsicheren Netzwerks" meldeten.

Die virtuellen Controller präsentierten immer noch das Standard-Zertifikat des Aruba Captive Portals. Da dieses Zertifikat nicht für einen Hostnamen ausgestellt ist, der der Kette gehört, stuften Desktop-Browser es als nicht vertrauenswürdig ein. Das Team installierte ein öffentlich vertrauenswürdiges Zertifikat mit einem Common Name, der mit dem Portal-Hostnamen übereinstimmt. Anschließend stellten sie sicher, dass dieser Hostname im Gast-VLAN aufgelöst werden konnte, da ein Zertifikat nur hilft, wenn der abgedeckte Name auch erreichbar ist. Die Tickets sanken im folgenden Monat auf zwei. Um zu verhindern, dass die Warnung erneut auftritt, sollte die Zertifikatsverlängerung mindestens 30 Tage vor Ablauf eingeplant werden.

Teilnehmer in einem von der Stadtverwaltung betriebenen Konferenzzentrum auf einem Aruba Mobility Controller füllten die Splash-Page aus, wurden jedoch direkt wieder zu dieser zurückgeleitet.

Das Schleifen-Symptom deutete über das Portal hinaus auf RADIUS hin, da die Gäste nach dem Login in der Pre-Authentication-Rolle verblieben. Die Authentifizierungs-Debug-Protokolle für betroffene MAC-Adressen zeigten RADIUS-Timeouts anstelle von Access-Rejects. Timeouts bedeuten, dass Pakete nicht gesendet werden oder nicht ankommen, woraufhin das Team den Netzwerkpfad überprüfte. Eine neue Firewall-Regel am Perimeter hatte die Quelladresse des Controllers blockiert. Nach der erneuten Freigabe der Adresse sank die Zeit von der Anmeldung bis zur Online-Verbindung von unendlich auf unter fünf Sekunden. Eine Alarmierung bei steigenden Timeout-Zahlen, nicht nur bei der Serververfügbarkeit, würde dies schneller aufdecken.

Häufig gestellte Fragen

Funktioniert Purple mit Aruba Instant, Aruba Central und Controller-basierten Bereitstellungen?

Ja. Das Guest WiFi von Purple lässt sich über ein externes captive portal und RADIUS in HPE Aruba integrieren, sodass es auf Instant APs, Aruba Central und Mobility Controllern funktioniert. Der Controller leitet Gäste auf die Splash Page von Purple weiter und übergibt die einmalige Anmeldung an den RADIUS-Server von Purple. Sie behalten Ihre vorhandenen Access Points und Switches bei und konfigurieren das Portal-Profil, den Walled Garden und die RADIUS-Server gemäss den veröffentlichten Werten von Purple.

Muss ich ein öffentliches SSL-Zertifikat für meinen Aruba-Controller erwerben?

Ja, wenn Sie möchten, dass Gäste Browserwarnungen vermeiden. Das Standardzertifikat auf einem Aruba-Controller oder virtuellen Controller ist nicht für einen Hostnamen ausgestellt, den Sie besitzen, weshalb Desktop-Browser es blockieren. Ein öffentlich vertrauenswürdiges Zertifikat, dessen Common Name mit dem Portal-Hostnamen übereinstimmt, entfernt die Warnung. Standardmässige domänenvalidierte Zertifikate von jeder öffentlichen Zertifizierungsstelle sind geeignet und werden gemäss dem Zeitplan des Ausstellers erneuert.

Erfordert der Wechsel unseres Aruba-Gästeportals zu Purple neue Hardware?

Nein. Purple ist hardwareunabhängig und läuft als Cloud-Overlay auf den vorhandenen Access Points und Controllern von HPE Aruba, die Sie bereits besitzen. Die Änderung betrifft nur die Konfiguration: eine neue externe Portal-URL, aktualisierte Walled-Garden-Einträge und die RADIUS-Server von Purple. Der grösste Teil des Aufwands fliesst in das Testen auf Telefonen und Laptops an einem Pilotstandort, bevor Sie das Profil im gesamten Unternehmen ausrollen.

Ist das Aruba captive portal von Purple GDPR-konform?

Ja. Purple besitzt die ISO 27001-Zertifizierung und arbeitet im Einklang mit der GDPR und dem CCPA. Gäste geben auf der Splash Page bewusste Opt-ins ab, sodass die Marketing-Einwilligung direkt beim Login erfasst wird. Ihr Aruba-Netzwerk verarbeitet den Datenverkehr, während Purple die First-Party-Daten unter Ihrer Kontrolle speichert. Sie legen die Aufbewahrungsfristen und den Wortlaut der Einwilligung passend zu Ihrer eigenen Datenschutzrichtlinie fest.

Wie wird das Guest WiFi von Purple für eine Aruba-Infrastruktur lizenziert?

Purple lizenziert Guest WiFi über drei Pakete: Connect, Capture und Engage. Connect deckt den sicheren Gästezugang ab, während Capture und Engage zusätzliche Funktionen zur Datenerfassung und für das Marketing bieten. Das gewählte Paket ändert nichts an der Aruba-Konfiguration, da jedes Paket dieselbe Integration von externem Portal und RADIUS nutzt. Ihr Purple-Account-Team erstellt Ihnen gerne ein Angebot basierend auf der Anzahl der Standorte und dem Paket.

Wie lange dauert es, ein fehlerhaftes Aruba captive portal zu reparieren?

Die meisten Fehler lassen sich in weniger als einem Tag beheben, sobald Sie das Symptom identifiziert haben. Probleme mit dem Walled Garden und DNS dauern nach der Erfassung fehlerhafter Anfragen oft weniger als eine Stunde. Der Austausch von Zertifikaten hängt davon ab, wie schnell Ihre Zertifizierungsstelle die Domain validiert. Durch Firewall-Änderungen verursachte RADIUS-Fehler erfordern in der Regel einen Change Request - planen Sie daher ein entsprechendes Freigabefenster ein.

Sollten wir Aruba ClearPass oder ein externes Portal wie Purple für Gäste nutzen?

Wählen Sie ein externes Portal wie Purple, wenn Sie Gästedaten, Marketing-Einwilligungen und Analysen wünschen, ohne zusätzliche lokale Server betreiben zu müssen. ClearPass ist ein lokaler Policy Manager, der sich für komplexe Zugriffskontrollen von Mitarbeitern eignet. Purple läuft in der Cloud mit 99.999 % Betriebszeit und übernimmt Splash Page, RADIUS und Datenerfassung zusammen. Viele Standorte behalten ClearPass für Mitarbeiter und nutzen Purple für Gäste.

Weiterlesen in dieser Reihe

Ubiquiti UniFi Captive Portal Fehlerbehebung: Checkliste für externes Portal, Hotspot und Walled Garden

Nutzen Sie diese Checkliste, um herauszufinden, warum Ihr Ubiquiti UniFi Captive Portal nicht funktioniert, und um den Fehler zu beheben. Ordnen Sie das Symptom einer von sechs Ursachen zu, führen Sie zwei Schnelltests durch und korrigieren Sie den externen Portal-Server, den Pre-Authorisation Access, die Subnetz-Beschränkungen für Gäste, HTTPS-Weiterleitungen, die Erreichbarkeit des Controllers oder die Client-Einstellungen.

Leitfaden lesen →

Fehlerbehebung beim Cisco Meraki Captive Portal: Checkliste für Splash-Page, Walled Garden und RADIUS

Nutzen Sie diese Checkliste, um herauszufinden, welcher von vier Fehlern Ihr Cisco Meraki Captive Portal blockiert: Splash-Page-Typ, Walled Garden, Übergabe der Grant-URL oder RADIUS-Erreichbarkeit. Sie werden in der Lage sein, das Meraki-Ereignisprotokoll zu lesen, das Symptom der Ursache zuzuordnen und die richtige Fehlerbehebung anzuwenden, ohne die SSID-Einrichtung zu wiederholen.

Leitfaden lesen →

Captive Portal Anmeldung auf Android: Eine Bereitstellungs-Checkliste für Cisco Meraki, HPE Aruba und Ubiquiti UniFi

Verwenden Sie diese Checkliste, damit die Android-Anmeldebenachrichtigung auf Cisco Meraki, HPE Aruba und Ubiquiti UniFi zuverlässig angezeigt wird. Sie definieren ein eng begrenztes Walled Garden, blockieren den Datenverkehr bis zur Anmeldung, sichern die Anmeldeseite mit HTTPS und halten DNS funktionsfähig. Außerdem wählen Sie ein Sitzungs-Timeout, entscheiden über die DHCP-Option 114 und weisen jedes Gastsymptom seiner Lösung zu.

Leitfaden lesen →

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.