Zum Hauptinhalt springen

WiFi Landing Page vs. Splash Page: Was ist der Unterschied?

Dieser technische Leitfaden erläutert die architektonischen und funktionellen Unterschiede zwischen WiFi Landing Pages und Splash Pages – zwei Begriffe, die sowohl von IT-Teams als auch von Marketingabteilungen häufig verwechselt werden. Er bietet Netzwerkarchitekten, IT-Managern und Leitern des Veranstaltungsbetriebs praktische Bereitstellungsstrategien zur Optimierung der Leistung von Captive Portals, zur Gewährleistung der Einhaltung von GDPR und PCI DSS sowie zur Maximierung des ROI in Unternehmensstandorten wie dem Gastgewerbe, dem Einzelhandel und dem öffentlichen Sektor.

📖 8 Min. Lesezeit📝 1,911 Wörter🔧 2 ausgearbeitete Beispiele3 Übungsfragen📚 9 Schlüsseldefinitionen

Diesen Leitfaden anhören

Podcast-Transkript ansehen
Willkommen zurück beim Purple Technical Briefing. Heute widmen wir uns einer Frage, die in fast jedem ersten Scoping-Call mit CTOs und Netzwerkarchitekten auftaucht: Was genau ist eigentlich der Unterschied zwischen einer WiFi Landing Page und einer Splash Page? In der Konsumentenwelt werden diese Begriffe oft synonym verwendet. Wenn Sie jedoch ein Enterprise-Gastnetzwerk für fünfzig Einzelhandelsstandorte oder ein hochdichtes Stadion-Deployment konzipieren, kann eine Verwechslung der beiden Begriffe zu Compliance-Problemen, fehlerhaften User Journeys und verpasstem ROI führen. In den nächsten zehn Minuten werden wir daher die technische Unterscheidung definieren, die Architektur betrachten, häufige Implementierungsfehler besprechen und mit einer schnellen Fragerunde abschließen. Legen wir los. [SECTION: TECHNICAL DEFINITIONS] Definieren wir zunächst die Begriffe. Wenn wir von einem Captive Portal sprechen, meinen wir den gesamten Walled-Garden-Mechanismus, der HTTP- und HTTPS-Traffic abfängt und ein Client-Gerät zur Authentifizierung zwingt, bevor es externen Netzwerkzugriff erhält. Innerhalb dieses Portal-Flows ist die Splash Page der Gatekeeper. Es ist der allererste Bildschirm, den ein Benutzer sieht, wenn er sich mit der SSID verbindet. Ihre primäre technische Funktion ist die Authentifizierung und Autorisierung. Hier akzeptiert der Benutzer die Allgemeinen Geschäftsbedingungen, gibt seine Anmeldedaten ein oder authentifiziert sich über einen Identity Provider – beispielsweise mittels OAuth oder einer Loyalty-Integration. Aus Compliance-Sicht verwalten Sie hier die GDPR-Einwilligung und PCI-DSS-Haftungsausschlüsse, falls Sie Zahlungen verarbeiten. Vergleichen Sie das nun mit der Landing Page. Die Landing Page ist das Ziel nach erfolgreicher Authentifizierung. Sobald der RADIUS-Server die Access-Accept-Nachricht sendet und das Client-Gerät mit Internet-Routing in das aktive VLAN verschoben wird, fällt der Walled Garden weg. Der Controller leitet den Browser des Benutzers dann auf die Landing Page weiter. Warum ist diese Unterscheidung wichtig? Weil die Splash Page in einer stark eingeschränkten Umgebung existiert. Das Gerät hat noch keinen vollständigen Internetzugang. Es kann nur die spezifischen IP-Adressen oder Hostnamen erreichen, die Sie in Ihrer Walled-Garden-Konfiguration auf die Whitelist gesetzt haben. Wenn Sie versuchen, schwere externe Skripte, dynamische Videoplayer oder komplexe Tracker von Drittanbietern auf einer Splash Page ohne ordnungsgemäßes Whitelisting zu laden, bricht die Seite ab und der Benutzer bleibt in einer Verbindungsschleife stecken. Die Landing Page hingegen befindet sich im offenen Internet. Der Benutzer ist authentifiziert. Hier können Sie vollständige Marketing-Erlebnisse, dynamische App-Download-Links, interaktive Hallenpläne und zielgerichtete Werbeaktionen laden, die auf den First-Party-Daten basieren, die Sie gerade auf der Splash Page erfasst haben. [SECTION: IMPLEMENTATION AND PITFALLS] Sprechen wir nun über die Implementierung und darüber, wo Deployments häufig schiefgehen. Der häufigste Fehler ist die Überlastung der Splash Page. Ich habe schon erlebt, dass Marketingteams eine fünf Megabyte große Seite mit vier verschiedenen externen Tracking-Pixeln und einem Hintergrundvideo übergeben haben und die IT aufforderten, diese als Login-Bildschirm einzurichten. Wenn Sie das tun, müssen Sie Dutzende von CDNs und Drittanbieter-Domains zu Ihrer Walled Garden Whitelist hinzufügen. Das ist nicht nur ein Albtraum bei der Wartung, da sich diese IP-Bereiche ständig ändern, sondern auch ein Sicherheitsrisiko. Sie reißen damit Löcher in Ihre Pre-Authentication-Firewall. Darüber hinaus nutzen moderne mobile Betriebssysteme – wie iOS und Android – einen speziellen Mini-Browser, um Captive Portals darzustellen. Diese Captive Network Assistants, oder CNAs, haben eine eingeschränkte Funktionalität. Sie blockieren oft Cookies, schränken den lokalen Speicher ein und schließen sich automatisch, wenn sie eine externe Navigation erkennen, bevor die Internetverbindung vollständig hergestellt ist. Die Best Practice? Halten Sie die Splash Page schlank, schnell und konzentrieren Sie sich rein auf die Datenerfassung und die rechtliche Einwilligung. Nutzen Sie eine cloudbasierte Captive Portal-Lösung, die den HTML-Payload für diese CNA-Browser optimiert. Sobald der Nutzer auf „Verbinden“ klickt, leiten Sie ihn auf die inhaltsreiche, dynamische Landing Page weiter. Hier nutzen Sie Ihre WiFi Analytics-Plattform. Da Sie das Profil des Nutzers bereits erfasst haben, kann die Landing Page personalisiert werden. Wenn es sich um einen wiederkehrenden Gast in Ihrem Hotel handelt, kann die Landing Page ihn namentlich begrüßen und eine One-Click-Buchung für den Spa-Bereich anbieten. Im Einzelhandel kann sie eine Heatmap-gesteuerte Werbeaktion basierend auf der aktuellen Zone anzeigen. [SECTION: CASE STUDIES] Lassen Sie mich Ihnen zwei konkrete Fallstudien vorstellen, die dies perfekt veranschaulichen. Erstens: Ein Hotel-Resort mit fünfhundert Zimmern. Hier gab es hohe Absprungraten beim Gäste-WiFi-Login. Das Marketing-Team hatte ein vier Megabyte großes Werbevideo und eine komplexe interaktive Karte in den ersten Verbindungsbildschirm integriert. Die Lösung war einfach: Ersetzen des Verbindungsbildschirms durch eine leichtgewichtige Splash Page unter einem Megabyte, die sich ausschließlich auf die Authentifizierung per Zimmernummer und Nachname sowie die Zustimmung zu den Allgemeinen Geschäftsbedingungen konzentrierte. Das Video und die Karte wurden auf die Landing Page nach der Authentifizierung verschoben. Die Verbindungsraten verbesserten sich bereits in der ersten Woche um über vierzig Prozent. Zweitens: Eine Einzelhandelskette mit fünfzig Standorten. Sie wollte wiederkehrenden Loyalty-Mitgliedern einen nahtlosen WiFi-Zugang bieten, ohne dass sie sich jedes Mal neu anmelden müssen. Die Lösung war ein MAC Authentication Bypass, der in die Loyalty-Datenbank integriert wurde. Wenn sich ein wiederkehrendes Gerät mit der SSID verbindet, fragt der Controller den RADIUS-Server ab, identifiziert die MAC-Adresse und gibt sofort ein Access-Accept zurück, ohne die Splash Page anzuzeigen. Der Nutzer wird auf eine personalisierte Landing Page mit seinem Loyalty-Status und einem gezielten Angebot weitergeleitet. Das Ergebnis: eine dreißigprozentige Steigerung der Interaktion mit der Loyalty-App im gesamten Filialnetz. [SECTION: RAPID-FIRE Q&A] Kommen wir nun zu unserer schnellen Fragerunde. Dies sind die drei häufigsten Fragen, die mir von Netzwerktechnikern gestellt werden. Frage eins: Kann ich die Splash Page für wiederkehrende Nutzer komplett umgehen? Ja. Dies wird als MAC Authentication Bypass oder nahtloser Login bezeichnet. Der Controller erkennt die MAC-Adresse des Geräts aus einer vorherigen Sitzung und autorisiert es automatisch, sodass es direkt auf die Landing Page oder das ursprüngliche Ziel geleitet wird. Stellen Sie einfach sicher, dass Ihre Datenschutzrichtlinie das dauerhafte Tracking von Geräten abdeckt. Frage zwei: Warum zeigt meine Splash Page einen Zertifikatsfehler an? Dies geschieht normalerweise, wenn Sie versuchen, HTTPS-Traffic ohne ein gültiges SSL-Zertifikat auf dem Controller abzufangen, oder wenn Sie ein selbstsigniertes Zertifikat verwenden. Verwenden Sie für den Hostnamen Ihres Captive Portal immer ein öffentlich vertrauenswürdiges Zertifikat und stellen Sie sicher, dass Ihr Controller moderne Standards für die HTTPS-Weiterleitung wie RFC 8908 unterstützt. Frage drei: Sollte die Landing Page lokal auf dem Controller oder in der Cloud gehostet werden? Immer in der Cloud. Das Hosting auf dem Controller schränkt Ihre Möglichkeiten ein, Inhalte dynamisch zu aktualisieren, A/B-Tests durchzuführen oder externe CRMs zu integrieren. Eine cloudbasierte Architektur trennt die Netzwerk-Steuerungsebene von der User-Experience-Ebene, was genau das ist, was Enterprise-Bereitstellungen erfordern. [SECTION: SUMMARY AND NEXT STEPS] Zusammenfassend lässt sich sagen: Die Splash Page ist der sichere, eingeschränkte Gatekeeper für Authentifizierung und Einwilligung. Halten Sie sie schlank – unter einem Megabyte, keine externen Abhängigkeiten, optimiert für den Captive Network Assistant. Die Landing Page ist das Ziel nach der Authentifizierung für Interaktion, Marketing und ROI-Generierung. Sie läuft im offenen Internet mit vollem Browser-Funktionsumfang. Wenn Sie die Einschränkungen des Walled Garden und des Captive Network Assistant verstehen, vermeiden Sie neunzig Prozent der Support-Tickets, die mit Gast-WiFi-Bereitstellungen verbunden sind. Die drei wichtigsten Regeln zum Mitnehmen: Splash für Sicherheit, Landing für Loyalität. Der Walled Garden ist eine Sandbox, kein Spielplatz. Und immer gilt: Authentifizierung vor Animation. Vielen Dank für die Teilnahme an diesem technischen Briefing. Wenn Sie tiefer in die Konfiguration von cloudbasierten Captive Portals einsteigen möchten, lesen Sie das vollständige Referenzhandbuch auf der Purple-Website. Bis zum nächsten Mal, halten Sie Ihre Netzwerke sicher und Ihre Benutzer verbunden.

📚 Teil unserer Kernserie: Captive Portal Guide

header_image.png

Executive Summary

Für IT-Teams in Unternehmen, die hochfrequentierte Standorte verwalten – von Hospitality -Objekten bis hin zu Retail -Filialen –, werden die Begriffe „Splash Page“ und „Landing Page“ häufig verwechselt. Werden sie in der Netzwerkarchitektur als austauschbar behandelt, führt dies zu fehlerhaften User Journeys, Sicherheitslücken und verpassten Möglichkeiten zur Datenerfassung.

Im Grunde ist die Splash Page der Gatekeeper vor der Authentifizierung. Sie existiert innerhalb der eingeschränkten Umgebung eines Walled Gardens und ist für die Identitätsprüfung, MAC-Authentifizierung und rechtliche Einwilligung gemäß GDPR und PCI DSS verantwortlich. Die WiFi Landing Page ist das Ziel nach der Authentifizierung. Sie läuft im offenen Internet und nutzt die während des Logins erfassten Daten, um personalisierte Erlebnisse bereitzustellen, App-Downloads zu fördern und messbaren ROI durch Guest WiFi -Integrationen zu generieren.

Dieser Leitfaden beschreibt die technischen Spezifikationen, Bereitstellungsmethoden und häufigen Fehlerquellen im Zusammenhang mit dem Design von Captive Portals – und ermöglicht es Netzwerkarchitekten, robuste, konforme und umsatzgenerierende Gastzugangsnetzwerke für jeden Standorttyp aufzubauen.


Technischer Deep-Dive

Die Captive Portal-Architektur

Ein Captive Portal fängt den HTTP/HTTPS-Traffic von nicht authentifizierten Clients ab und leitet sie an eine bestimmte Weboberfläche weiter. Dieser Mechanismus basiert auf einer Kombination aus DNS-Hijacking, HTTP-302-Weiterleitung und RADIUS-Authentifizierung – wobei moderne Implementierungen zunehmend RFC 8908 (Captive Portal Identification in DHCP und Router Advertisements) nutzen, um eine native Erkennung des Captive Portals auf Betriebssystemebene ohne fehleranfälliges Abfangen von HTTP zu ermöglichen.

Innerhalb dieser Architektur erfüllen die Splash Page und die Landing Page grundlegend unterschiedliche Rollen zu verschiedenen Zeitpunkten im Authentifizierungs-Lebenszyklus.

1. Die Splash Page (Status vor der Authentifizierung)

Wenn sich ein Gerät mit einer SSID verbindet, platziert der Wireless-Controller es in einem nicht authentifizierten VLAN. Der gesamte ausgehende Traffic wird abgefangen und an den Hostnamen des Captive Portals weitergeleitet. Der Captive Network Assistant (CNA) des Betriebssystems – ein spezieller, in einer Sandbox ausgeführter Pseudo-Browser, der in iOS, Android und Windows integriert ist – erkennt das Captive Portal und stellt die Splash Page dar.

Technische Einschränkungen der CNA-Umgebung:

Der CNA ist kein vollwertiger Browser. Er arbeitet mit erheblichen Einschränkungen, die sich direkt darauf auswirken, was auf einer Splash Page bereitgestellt werden kann:

  • Cookies und lokaler Speicher werden oft blockiert oder sind stark eingeschränkt
  • Komplexe JavaScript-Frameworks können möglicherweise nicht ausgeführt werden
  • Externe Ressourcen (Schriftarten, Skripte, Bilder) können nur geladen werden, wenn ihre Domains im Walled Garden auf der Whitelist stehen
  • Der CNA schließt sich automatisch, wenn er erkennt, dass das Gerät Internetzugang erhalten hat, bevor der Benutzer die Authentifizierung abgeschlossen hat
  • Die Sitzungspersistenz nach dem Schließen des CNA ist unzuverlässig

Hauptfunktionen der Splash Page:

Aufgrund dieser Einschränkungen sollte die Splash Page ausschließlich für folgende Zwecke konzipiert werden: Authentifizierung (Social Login über OAuth, SMS-OTP, formularbasierte Anmeldedaten oder Integration von Treueprogrammen), Akzeptanz der Allgemeinen Geschäftsbedingungen, Erfassung der GDPR-Einwilligung und MAC-Adressregistrierung für zukünftige nahtlose Logins.

Empfehlung für die Payload-Größe: Halten Sie die Splash Page unter 1 MB. Verwenden Sie Inline-CSS, vermeiden Sie externe Schriftarten-Bibliotheken und minimieren Sie JavaScript. Jede externe Abhängigkeit erfordert einen entsprechenden Eintrag in der Walled-Garden-Whitelist – was sowohl einen Wartungsaufwand als auch ein potenzielles Sicherheitsrisiko darstellt.

2. Die Landing Page (Status nach der Authentifizierung)

Nach erfolgreicher Authentifizierung gibt der RADIUS-Server eine Access-Accept-Nachricht zurück. Der Wireless-Controller aktualisiert die Sitzung des Clients und migriert das Gerät in ein authentifiziertes VLAN mit vollständigem Internet-Routing. Der Walled Garden wird aufgehoben. Der Controller – oder die cloudbasierte Captive Portal-Plattform – gibt eine HTTP-302-Weiterleitung an die WiFi Landing Page aus.

Zu diesem Zeitpunkt arbeitet das Gerät mit einem vollwertigen Browser und uneingeschränktem Internetzugang. Die Landing Page kann das gesamte Leistungsspektrum der modernen Webentwicklung nutzen:

  • Dynamische, personalisierte Inhalte basierend auf dem auf der Splash Page erfassten Benutzerprofil
  • Vollständige Analytics-Instrumentierung (Google Analytics, benutzerdefinierte Tracking-Pixel, CRM-Webhooks)
  • Rich Media einschließlich Videos, interaktiver Karten und Dashboards für Treueprogramme
  • Aufforderungen zum App-Download mit Deep-Link-Routing
  • Zielgerichtete Werbeaktionen basierend auf WiFi Analytics -Daten, einschließlich Besuchshäufigkeit, Verweildauer und Standortbereich

Hauptfunktionen der Landing Page: Marketing-Engagement, Anzeige von Treueprogrammen, zielgerichtete Werbeaktionen, Navigation vor Ort und konversionsorientierte Call-to-Actions.

architecture_overview.png

Authentifizierungsablauf: End-to-End

Die folgende Sequenz veranschaulicht den vollständigen Ablauf von der SSID-Assoziierung bis zur Bereitstellung der Landing Page:

  1. Das Client-Gerät verbindet sich mit der Gäste-SSID
  2. Der Controller weist das Gerät einem nicht authentifizierten VLAN zu
  3. Der Client versucht eine HTTP-Anfrage; der Controller fängt diese ab und gibt eine 302-Weiterleitung zur Splash Page aus
  4. Der CNA lädt die Splash Page (Inhalte werden nur von Domains geladen, die auf der Walled-Garden-Whitelist stehen)
  5. Der Benutzer schließt die Authentifizierung ab und akzeptiert die Allgemeinen Geschäftsbedingungen
  6. Die Captive Portal-Plattform sendet einen Access-Request an den RADIUS-Server
  7. RADIUS gibt Access-Accept zurück; der Controller empfängt eine Change of Authorization (CoA)-Nachricht
  8. Der Controller migriert den Client in das authentifizierte VLAN
  9. Die Captive Portal-Plattform gibt eine 302-Weiterleitung zur WiFi Landing Page aus
  10. Der Client-Browser lädt die vollständige Landing Page über das offene Internet Diese saubere Trennung der Zuständigkeiten – Authentifizierung auf der Splash Page, Interaktion auf der Landing Page – ist das architektonische Fundament jeder gut konzipierten Gast-WiFi-Bereitstellung.

Implementierungsleitfaden

Die Bereitstellung einer skalierbaren Gast-WiFi-Lösung der Enterprise-Klasse erfordert die Trennung der Netzwerk-Steuerungsebene (Control Plane) von der Benutzererfahrungsebene (User Experience Layer). Die folgenden Schritte bieten ein herstellerneutrales Bereitstellungs-Framework, das für Infrastrukturen von Cisco Meraki, Aruba, Ruckus und Ubiquiti anwendbar ist.

Schritt 1: Walled Garden Konfiguration

Konfigurieren Sie Ihren Wireless LAN Controller (WLC) so, dass nur die Domains und IP-Bereiche auf die Whitelist gesetzt werden, die für die Funktion der Splash Page zwingend erforderlich sind. Dies umfasst in der Regel:

  • Den Hostnamen der Captive Portal-Plattform (z. B. portal.purple.ai)
  • Identity-Provider-Domains für Social Login (z. B. accounts.google.com, graph.facebook.com)
  • SMS-Gateway-Domains bei Verwendung von OTP-Authentifizierung
  • Alle CDN-Ressourcen, die von der Splash Page selbst verwendet werden

Vermeiden Sie zu großzügige Whitelists. Jeder zusätzliche Eintrag vergrößert die Angriffsfläche Ihres Pre-Authentication-Netzwerks und erschwert die laufende Wartung bei Änderungen von IP-Bereichen.

Schritt 2: SSL-Zertifikatsmanagement

Konfigurieren Sie den WLC mit einem gültigen, öffentlich vertrauenswürdigen SSL-Zertifikat für den Hostnamen der Captive Portal-Weiterleitung. Selbstsignierte Zertifikate lösen im CNA Sicherheitswarnungen des Browsers aus, was dazu führt, dass Benutzer den Verbindungsprozess abbrechen. Das Ablaufen von Zertifikaten ist eine der Hauptursachen für Ausfälle des Gast-WiFi – implementieren Sie eine automatisierte Verlängerung über Let's Encrypt oder Ihre Zertifikatsmanagement-Plattform.

Schritt 3: CNA-Optimierung

Gestalten Sie die Splash Page speziell für die CNA-Umgebung. Verwenden Sie Inline-CSS, vermeiden Sie externe JavaScript-Frameworks und testen Sie über mehrere iOS- und Android-Versionen hinweg. Insbesondere das Verhalten des iOS-CNA ändert sich zwischen den Hauptversionen des Betriebssystems – führen Sie eine Regressionstestmatrix, die mindestens die beiden neuesten Hauptversionen beider Plattformen abdeckt.

Schritt 4: Weiterleitungslogik nach der Authentifizierung

Konfigurieren Sie die Weiterleitung nach der Authentifizierung so, dass dynamische Landing Page-URLs unterstützt werden. Der RADIUS-Server kann herstellerspezifische Attribute (VSAs) zurückgeben, oder die Captive Portal-Plattform kann das authentifizierte Benutzerprofil verwenden, um eine personalisierte URL zu erstellen. Dies ermöglicht eine Segmentierung – ein Erstbesucher erhält ein Willkommensangebot, während ein Loyalty-Mitglied mit Gold-Status ein personalisiertes Dashboard erhält.

Schritt 5: Analytics-Integration

Versehen Sie die Landing Page mit Ihrem Analytics-Stack. Da sich der Benutzer nun mit einem vollwertigen Browser im offenen Internet befindet, funktionieren Standard-Analytics-Tools normal. Integrieren Sie diese in Ihr CRM, um ein einheitliches Kundenprofil zu erstellen, das WiFi-Sitzungsdaten mit der Kaufhistorie, dem Loyalty-Status und Marketing-Interaktionsmetriken kombiniert.

Einen detaillierten Vergleich zwischen Cloud-basierten und On-Premise-Captive-Portal-Architekturen finden Sie unter Cloud-Based vs. On-Premise Captive Portal: Which Is Right for Your Business? .


Best Practices

comparison_chart.png

Entkoppeln Sie Authentifizierung und Marketing. Die wirkungsvollste architektonische Entscheidung besteht darin, die Splash Page ausschließlich für den sicheren Zugriff und die Einwilligung zu nutzen und alle Marketing-Inhalte auf die Landing Page zu verlagern. Dies erhöht die Verbindungsraten, reduziert Support-Tickets und vereinfacht Compliance-Audits.

Nutzen Sie MAC Authentication Bypass für wiederkehrende Nutzer. Bei wiederkehrenden Geräten umgeht der MAC Authentication Bypass (MAB) die Splash Page vollständig und leitet die Nutzer direkt auf eine personalisierte Landing Page weiter. Dies verbessert das Nutzererlebnis für wiederkehrende Besucher in den Bereichen Hospitality und Retail drastisch. Stellen Sie sicher, dass Ihre Datenschutzrichtlinie das dauerhafte Tracking von Geräten explizit abdeckt.

Setzen Sie auf Cloud-Centric-Architekturen. So wie sich die Netzwerkbranche in Richtung Software-Defined WAN für ein zentralisiertes Management entwickelt hat – wie in The Core SD WAN Benefits for Modern Businesses ausführlich beschrieben –, sollten auch Captive Portal-Plattformen in der Cloud gehostet werden. Dies ermöglicht ein zentralisiertes Management über verteilte Standorte hinweg, schnelle Inhaltsaktualisierungen ohne Änderungen der Controller-Firmware und eine nahtlose Integration mit externen CRMs und Marketing-Automatisierungsplattformen.

Implementieren Sie RFC 8908 für moderne OS-Kompatibilität. Die native Erkennung von Captive Portals über RFC 8908 verringert die Abhängigkeit von HTTP-Interception und verbessert die Zuverlässigkeit auf modernen iOS- und Android-Versionen, die zunehmend reines HTTPS-Browsing erzwingen.

Führen Sie regelmäßige Audits der Walled Garden-Einträge durch. Überprüfen Sie die Walled Garden-Einträge vierteljährlich. IP-Bereiche großer Identity-Provider ändern sich ohne Vorankündigung. Veraltete Einträge, die nicht mehr aufgelöst werden können, führen zu Authentifizierungsfehlern; fehlende Einträge blockieren legitime Authentifizierungsabläufe.


Fehlerbehebung & Risikominderung

Die Verbindungsschleife. Wenn sich ein Nutzer authentifiziert, aber wiederholt zur Splash Page zurückgeleitet wird, überprüfen Sie, ob die RADIUS Access-Accept-Nachricht den Controller erreicht und ob der Client erfolgreich eine DHCP-Lease im authentifizierten VLAN erhält. Prüfen Sie außerdem, ob der CoA-Port (Change of Authorization) (UDP 3799) nicht durch eine zwischengeschaltete Firewall blockiert wird.

Vorzeitiges Schließen des CNA. Wenn sich das CNA schließt, bevor sich der Nutzer authentifizieren kann, hat das Gerät wahrscheinlich vorzeitig einen Internetzugang erkannt. Dies kann passieren, wenn der Walled Garden zu durchlässig konfiguriert ist und versehentlich ein vollständiges Internet-Routing zulässt, bevor die Authentifizierung abgeschlossen ist. Überprüfen Sie die Walled Garden-Einträge auf zu weit gefasste CIDR-Bereiche. HTTPS-Interventionsfehler. Moderne Browser erzwingen HTTP Strict Transport Security (HSTS). Wenn ein Benutzer versucht, vor der Authentifizierung zu einer HSTS-vorab geladenen Domain zu navigieren, blockiert der Browser die Weiterleitung zum Captive Portal. Implementieren Sie RFC 8908, um die native Captive Portal-Erkennung zu aktivieren, oder weisen Sie Benutzer an, zu einer Nicht-HSTS-Domain zu navigieren, um den CNA auszulösen.

Fehler bei Drittanbieter-Skripten auf der Splash Page. Wenn Marketingteams Tracking-Pixel oder Analyse-Skripte zur Splash Page hinzugefügt haben, schlagen diese in der CNA-Umgebung geräuschlos fehl, wenn ihre Domains nicht auf der Whitelist stehen. Die richtige Lösung besteht darin, diese Skripte vollständig von der Splash Page zu entfernen und sie auf der Landing Page neu bereitzustellen, wo sie ordnungsgemäß funktionieren.

Lücken bei der GDPR-Konformität. Stellen Sie sicher, dass der Einwilligungsmechanismus auf der Splash Page den Anforderungen von GDPR Artikel 7 entspricht – die Einwilligung muss freiwillig, für den bestimmten Fall, in informierter Weise und unmissverständlich erteilt werden. Bereits angekreuzte Einwilligungsboxen sind nicht konform. Führen Sie ein Audit-Protokoll der Einwilligungen für mindestens drei Jahre.


ROI & geschäftliche Auswirkungen

Eine korrekt implementierte Splash-/Landing-Page-Architektur verwandelt das Gäste-WiFi von einem Kostenfaktor in ein messbares, umsatzgenerierendes Asset. Der finanzielle Nutzen erstreckt sich über drei Dimensionen.

Datenerfassung und First-Party-Intelligence. Durch die Optimierung der Splash Page erhöhen Veranstaltungsorte die Verbindungsraten und das Volumen der erfassten First-Party-Daten. In Umgebungen wie dem Gesundheitswesen und dem Transportwesen unterstützt diese Datenbasis betriebliche Analysen – Besucherströme, Verweildauer nach Zonen und Spitzenbedarfsprognosen –, was Entscheidungen zur Ressourcenallokation mit messbaren Kosteneinsparungen ermöglicht.

Direkte Umsatzattribuierung. Die Landing Page ist die primäre Conversion-Fläche. Ein Stadion-Szenario kann die Landing Page nutzen, um Bestellungen von Speisen und Getränken direkt am Sitzplatz zu bewerben, wodurch der Netzwerkzugriff direkt mit Transaktionsumsätzen korreliert. Ein Hotel kann Spa-Buchungen oder Zimmer-Upgrades anbieten. Ein Einzelhändler kann zonenspezifische Werbeaktionen schalten, die auf Echtzeit-Standortdaten aus WiFi Analytics basieren.

Kundenbindung und Retention. Personalisierte Landing-Page-Erlebnisse – basierend auf dem auf der Splash Page erfassten Benutzerprofil – steigern das Engagement im Treueprogramm. Wiederkehrende Benutzer, die ein personalisiertes Willkommensseite-Erlebnis erhalten, weisen im Vergleich zu Benutzern, denen eine generische Landing Page präsentiert wird, eine deutlich höhere Sitzungsdauer und Häufigkeit von Wiederholungsbesuchen auf.

Die messbaren KPIs für eine Gäste-WiFi-Bereitstellung sollten Folgendes umfassen: WiFi-Verbindungsrate (Ziel >70 % der Besucher des Veranstaltungsorts), Datenerfassungsrate (Ziel >85 % der verbundenen Benutzer), Klickrate (CTR) der Landing Page auf den primären CTA und direkter Umsatz, der durch WiFi-gestützte Werbeaktionen generiert wurde.

Hören Sie sich unten den vollständigen Podcast zum technischen Briefing an:

Schlüsseldefinitionen

Captive Portal

Ein webbasierter Mechanismus zur Zugriffskontrolle, der den Netzwerkverkehr von nicht authentifizierten Clients abfängt und sie zu einer Authentifizierungsschnittstelle weiterleitet, bevor ein umfassenderer Netzwerkzugriff gewährt wird.

Das übergeordnete System, das IT-Teams bereitstellen, um den Gastzugang zu verwalten, Richtlinien für die angemessene Nutzung durchzusetzen, die Zustimmung der Benutzer einzuholen und First-Party-Daten zu erfassen.

Splash Page

Die erste Authentifizierungsschnittstelle, die innerhalb des Captive Portal-Ablaufs dargestellt wird und in der eingeschränkten Walled Garden-Umgebung ausgeführt wird, bevor dem Benutzer der Internetzugang gewährt wurde.

Der Bereich, auf den sich Netzwerkarchitekten in Bezug auf schlankes Design, Identitätsprüfung und rechtliche Zustimmung konzentrieren müssen. Eine fehlerhafte Überladung dieser Seite mit Marketing-Assets ist die Hauptursache für fehlgeschlagene Gast-WiFi-Verbindungen.

WiFi Landing Page

Die Zielseite nach der Authentifizierung, die im vollständigen Browser des Benutzers geladen wird, nachdem dem Gerät vom RADIUS-Server Internetzugang gewährt wurde.

Der Bereich, auf dem Marketing- und Betriebsteams Rich Media, personalisierte Inhalte, Loyalitätsintegrationen und Interaktionskampagnen bereitstellen. Funktioniert ohne die Einschränkungen des Walled Garden.

Walled Garden

Eine eingeschränkte Netzwerkumgebung, die es nicht authentifizierten Benutzern ermöglicht, nur auf eine bestimmte, explizit auf der Whitelist stehende Gruppe von IP-Adressen oder Hostnamen zuzugreifen, während der gesamte andere Internetverkehr blockiert wird.

Die technische Grenze, innerhalb derer die Splash Page funktionieren muss. Jede externe Ressource, die von der Splash Page verwendet wird, muss mit ihrer Domain oder ihrem IP-Bereich zur Walled Garden-Whitelist hinzugefügt werden.

Captive Network Assistant (CNA)

Ein spezialisierter, in einer Sandbox ausgeführter Pseudo-Browser, der in mobile Betriebssysteme (iOS, Android, Windows) integriert ist und Anmeldeseiten von Captive Portals automatisch erkennt und darstellt.

Der Hauptgrund, warum Splash Pages schlank sein müssen und komplexes JavaScript, externe Cookies oder große Medien-Assets vermeiden sollten. Das CNA-Verhalten variiert zwischen den OS-Versionen und erfordert kontinuierliche Regressionstests.

MAC Authentication Bypass (MAB)

Eine Methode zur Netzwerkzugriffskontrolle, die Geräte basierend auf ihrer Hardware-MAC-Adresse authentifiziert, ohne dass eine Benutzerinteraktion erforderlich ist, was eine nahtlose Anmeldung für wiederkehrende Geräte ermöglicht.

Wird verwendet, um wiederkehrenden Gästen oder registrierten IoT-Geräten eine reibungslose Anmeldung zu ermöglichen. Erfordert die Integration zwischen dem RADIUS-Server und der Loyalitäts- oder Geräteregistrierungsdatenbank des Standorts.

RADIUS (Remote Authentication Dial-In User Service)

Ein Netzwerkprotokoll, das eine zentrale Verwaltung von Authentifizierung, Autorisierung und Accounting (AAA) für den Netzwerkzugriff bereitstellt, definiert in RFC 2865.

Die Backend-Server-Infrastruktur, die die auf der Splash Page übermittelten Anmeldedaten validiert, den Controller anweist, den Zugriff zu gewähren, und Benutzerattribute zurückgibt, die zur Personalisierung der Landing Page verwendet werden.

RFC 8908

Der IETF-Standard, der die Captive Portal API definiert und es Geräten ermöglicht, Captive Portals nativ über DHCP-Optionen und Router Advertisements zu erkennen und mit ihnen zu interagieren, anstatt sich auf HTTP-Interception zu verlassen.

Ein moderner Standard, der die Zuverlässigkeit von Captive Portals unter iOS 14+ und Android 11+ verbessert und CNA-bezogene Verbindungsfehler reduziert, die durch HTTPS-Interceptionsprobleme verursacht werden.

Change of Authorization (CoA)

Eine RADIUS-Erweiterung (RFC 5176), die es dem RADIUS-Server ermöglicht, eine aktive Netzwerksitzung dynamisch zu ändern — beispielsweise die Migration eines Clients von einem nicht authentifizierten in ein authentifiziertes VLAN nach erfolgreicher Anmeldung.

Der Mechanismus, mit dem die Captive Portal-Plattform den Wireless-Controller anweist, den Internetzugang zu gewähren, nachdem der Benutzer die Authentifizierung auf der Splash Page abgeschlossen hat.

Ausgearbeitete Beispiele

Ein Hotelresort mit 500 Zimmern verzeichnet hohe Absprungraten bei der Anmeldung am Gäste-WiFi. Das Marketingteam hat kürzlich ein 4 MB großes Werbevideo und einen komplexen interaktiven Lageplan des Veranstaltungsortes auf dem ersten Verbindungsbildschirm hinzugefügt. Die Verbindungsraten sind seit dem Update von 68 % auf 31 % gesunken. Wie sollte der Netzwerkarchitekt dieses Problem lösen?

Der Architekt muss die Authentifizierungs- und Marketingfunktionen entkoppeln. Schritt 1: Ersetzen Sie den aktuellen Verbindungsbildschirm durch eine schlanke Splash Page unter 1 MB, die nur das Authentifizierungsformular (Zimmernummer und Nachname), ein GDPR-konformes Zustimmungs-Kontrollkästchen und die Annahme der Allgemeinen Geschäftsbedingungen enthält. Schritt 2: Entfernen Sie alle externen Skriptabhängigkeiten von der Splash Page und stellen Sie alle Assets über das eigene CDN der Captive Portal-Plattform bereit, das bereits in der Walled Garden Whitelist eingetragen ist. Schritt 3: Konfigurieren Sie die Weiterleitung des Wireless-Controllers nach der Authentifizierung so, dass der Benutzer auf eine neu erstellte Landing Page geleitet wird, die im offenen Internet gehostet wird. Schritt 4: Verschieben Sie das 4 MB große Werbevideo und den interaktiven Lageplan auf diese Landing Page. Schritt 5: Verknüpfen Sie die Landing Page mit der CRM-Integration des Hotels, um die Willkommensnachricht basierend auf dem authentifizierten Benutzerprofil zu personalisieren. Schritt 6: Implementieren Sie den MAC Authentication Bypass für wiederkehrende Gäste, um die Splash Page bei nachfolgenden Besuchen vollständig zu eliminieren.

Kommentar des Prüfers: Dieser Ansatz löst das Absprungproblem, indem er die grundlegenden Einschränkungen des Captive Network Assistant (CNA) berücksichtigt. Die schweren Assets führten dazu, dass der CNA in der eingeschränkten Walled Garden-Umgebung ein Timeout verursachte oder nicht gerendert werden konnte. Durch das Verschieben auf die Landing Page nach der Authentifizierung wird sichergestellt, dass sie mit den vollen Browserfunktionen des Geräts über eine hergestellte Internetverbindung korrekt geladen werden. Die MAB-Implementierung für wiederkehrende Gäste verbessert das Erlebnis für die wertvollsten Stammkunden des Hotels weiter, während die CRM-Integration auf der Landing Page einen messbaren Weg zur Umsatzattribuierung schafft.

Eine Einzelhandelskette möchte wiederkehrenden Mitgliedern ihres Treueprogramms an 50 Standorten einen nahtlosen WiFi-Zugang bieten, der den Anmeldebildschirm umgeht, aber dennoch ein personalisiertes Willkommensangebot und den aktuellen Punktestand des Treueprogramms anzeigt. Was ist die empfohlene technische Architektur?

Implementieren Sie den MAC Authentication Bypass (MAB), der über RADIUS in die Datenbank des Treueprogramms integriert ist. Architektur: (1) Wenn sich ein wiederkehrendes Gerät mit der SSID verbindet, sendet der Controller einen RADIUS Access-Request, der die MAC-Adresse des Geräts enthält. (2) Der RADIUS-Server fragt die Datenbank des Treueprogramms ab, um die MAC-Adresse einem Treueprofil zuzuordnen. (3) Wenn eine Übereinstimmung gefunden wird, gibt der RADIUS-Server ein Access-Accept mit einem herstellerspezifischen Attribut (VSA) zurück, das ein signiertes Benutzertoken enthält. (4) Der Controller gewährt sofortigen Internetzugang und leitet an die Landing Page-URL weiter, wobei das signierte Token als Abfrageparameter angehängt wird. (5) Die in der Cloud gehostete Landing Page decodiert das Token, fragt die API des Treueprogramms nach dem aktuellen Punktestand und dem personalisierten Angebot des Benutzers ab und stellt ein personalisiertes Willkommensfenster dar. Für neue Benutzer oder nicht erkannte Geräte wird der Standard-Splash Page-Flow angezeigt, mit der Option, das Gerät für zukünftigen nahtlosen Zugriff mit ihrem Treuekonto zu verknüpfen.

Kommentar des Prüfers: Diese Lösung nutzt MAB korrekt für die Netzwerkzugriffskontrolle, während sie die Landing Page für die Marketinganforderungen nutzt. Der Ansatz mit dem signierten Token verhindert URL-Manipulationen und stellt sicher, dass die personalisierten Inhalte nur dem authentifizierten Benutzer angezeigt werden. Der Fallback auf die Standard-Splash Page für nicht erkannte Geräte stellt sicher, dass die Neukundengewinnung nicht beeinträchtigt wird. Diese Architektur demonstriert ein ausgereiftes Verständnis des entkoppelten Captive Portal-Designs und ist direkt auf Enterprise-Einzelhandelsbereitstellungen in verteilten Standorten anwendbar.

Übungsfragen

Q1. Eine Organisation des öffentlichen Sektors verlangt, dass alle Gast-WiFi-Nutzer eine ausführliche Nutzungsvereinbarung (Acceptable Use Policy, AUP) akzeptieren, bevor sie auf das Internet zugreifen. Das Kommunikationsteam möchte außerdem einen dynamischen Feed mit bevorstehenden Community-Events und eine Live-Social-Media-Wall anzeigen. Wie sollten Sie diese Anforderung im Ablauf des Captive Portal strukturieren?

Hinweis: Berücksichtigen Sie die Einschränkungen des Captive Network Assistant (CNA) und des Walled Garden, wenn Sie entscheiden, wo die einzelnen Inhaltselemente platziert werden sollen.

Musterlösung anzeigen

Platzieren Sie die Nutzungsvereinbarung (AUP) auf der Splash Page, um die rechtliche Konformität vor der Authentifizierung sicherzustellen. Die AUP sollte als Inline-Text oder in einem scrollbaren Div-Element dargestellt werden – nicht von einer externen URL geladen –, um Abhängigkeiten vom Walled Garden zu vermeiden. Sobald der Benutzer die AUP akzeptiert hat und authentifiziert ist, leiten Sie ihn auf die Landing Page weiter, um den dynamischen Feed für Community-Events und die Social-Media-Wall anzuzeigen. Insbesondere die Social-Media-Wall erfordert externe API-Aufrufe, die innerhalb des Walled Garden nicht funktionieren, was die Landing Page zum einzig praktikablen Ort macht.

Q2. Bei einer Neuinstallation in einem Konferenzzentrum berichten Benutzer, dass der Anmeldebildschirm korrekt angezeigt wird, aber wenn sie auf „Mit LinkedIn anmelden“ klicken, läuft die Seite ab und gibt einen Fehler zurück. Die Controller-Konfiguration und der RADIUS-Server funktionieren beide ordnungsgemäß für die E-Mail/Passwort-Authentifizierung. Was ist die wahrscheinlichste Ursache und Lösung?

Hinweis: Überlegen Sie, welcher Netzwerkzugriff für einen Drittanbieter-OAuth-Identitätsanbieter erforderlich ist, um seinen Autorisierungsablauf während der Pre-Authentifizierungsphase abzuschließen.

Musterlösung anzeigen

Die Walled Garden-Konfiguration ist unvollständig. Der OAuth-Ablauf von LinkedIn erfordert, dass das Client-Gerät während der Pre-Authentifizierungsphase mit den Autorisierungsservern von LinkedIn (z. B. www.linkedin.com, api.linkedin.com) kommuniziert. Da diese Domains nicht auf der Whitelist stehen, schlägt die OAuth-Weiterleitung fehl. Die Lösung besteht darin, alle von der LinkedIn-OAuth-API verwendeten IP-Bereiche und Hostnamen zu identifizieren und sie zur Walled Garden-Whitelist auf dem Wireless-Controller hinzuzufügen. Beachten Sie, dass LinkedIn (und andere große Identitätsanbieter) mehrere CDN-gehostete Domains verwenden können – überprüfen Sie die OAuth-Dokumentation oder verwenden Sie eine Paketerfassung, um alle erforderlichen Endpunkte zu identifizieren.

Q3. Ein Einzelhandelskunde möchte das Nutzerverhalten auf dem ersten WiFi-Anmeldebildschirm mithilfe von Google Analytics 4 und einem benutzerdefinierten Retargeting-Pixel seiner Werbeplattform verfolgen. Das Marketingteam hat ein Tag-Manager-Snippet bereitgestellt, das der Splash Page hinzugefügt werden soll. Warum ist dies technisch problematisch und was ist die empfohlene Alternative, die die Messanforderungen des Marketingteams erfüllt?

Hinweis: Evaluieren Sie die Funktionen des CNA-Mini-Browsers und die Auswirkungen des Hinzufügens externer Skript-Domains zum Walled Garden.

Musterlösung anzeigen

Dies ist aus zwei Gründen problematisch. Erstens blockiert der CNA häufig Cookies und schränkt die JavaScript-Ausführung ein, wodurch clientseitige Tracking-Skripte unwirksam oder unzuverlässig werden. Zweitens laden der Google Tag Manager und Werbepixel Skripte von mehreren externen Domains – das Hinzufügen all dieser Domains zum Walled Garden führt zu erheblichen Sicherheitsrisiken und laufendem Wartungsaufwand. Die empfohlene Alternative ist ein zweiteiliger Ansatz: (1) Erfassen Sie das Authentifizierungsereignis serverseitig über die API der Captive Portal-Plattform oder RADIUS-Accounting-Protokolle und übertragen Sie dieses Ereignis mithilfe des Measurement Protocol (serverseitig) an Google Analytics 4, was kein clientseitiges JavaScript erfordert. (2) Implementieren Sie den vollständigen Google Tag Manager-Container und das Retargeting-Pixel auf der Landing Page nach der Authentifizierung, wo die vollständige Browserumgebung eine zuverlässige Skriptausführung und cookiebasierte Tracking-Funktionen normal gewährleistet.