Schulungsmaterial · Juniper Mist

Juniper Mist Wi-Fi-Sicherheit

Funkzugang, Authentifizierung, Schlüsselmanagement und Netzwerkpolicy als durchgängiges Sicherheitsmodell verstehen – von OWE, SAE und 802.1X bis zu PMF, Wi‑Fi 7, RadSec, mPSK, Threat Detection und beweisorientierter Fehlersuche.

1. Lernziele

  • Vertraulichkeit, Authentizität, Integrität und Autorisierung unterscheiden,
  • Open, OWE, WPA2/WPA3 Personal und Enterprise passend auswählen,
  • SAE, 802.1X/EAP und den 4-Way Handshake fachlich einordnen,
  • PMF sowie die Anforderungen von 6 GHz und Wi‑Fi 7 erklären,
  • PSK/mPSK, RADIUS und RadSec sicher betreiben,
  • Zertifikats- und Trust-Fehler systematisch analysieren,
  • Rogue-, Neighbor- und Honeypot-Erkennung bewerten,
  • Funksecurity mit VLAN, WxLAN, Firewall und Endpoint-Schutz verbinden.
Leitfrage: Wer oder welches Gerät wird womit authentifiziert, welche Schlüssel schützen anschließend welche Frames und welche Netzwerkressourcen bleiben danach erlaubt?

2. Mehrschichtiges Sicherheitsmodell

Funk

Authentifizierung, Verschlüsselung, Integrität, Replay-Schutz und Management Frame Protection.

Identität

PSK, SAE, Benutzer-/Gerätezertifikat, EAP-Verfahren, RADIUS-Rolle oder MAC-Adresse.

Netzwerk

VLAN, WxLAN, Client Isolation, Firewall, DNS-Schutz, NAC und Anwendungskontrolle.

Sicheres WLAN = sichere Funkverbindung + belastbare Identität + Least-Privilege-Policy + Überwachung

Ein Client kann kryptografisch korrekt verbunden und dennoch falsch autorisiert sein. Umgekehrt kann eine gute Firewallpolicy ein unverschlüsseltes Open-WLAN nicht vor passivem Mitschnitt auf der Funkstrecke schützen.

3. Sicherheitsarten im Vergleich

Security TypeAuthentifizierungFunkverschlüsselungTypischer Einsatz
Open AccesskeinekeineLegacy-Gastzugang mit zusätzlicher Portal-/Policylogik
OWE / Enhanced Openkeine Benutzeridentitätindividuelle Verschlüsselung je Clientmoderner anonymer Gastzugang
WPA2 Personalgemeinsamer oder multipler PSKAES-CCMP, abhängig von KonfigurationLegacy-/IoT-Kompatibilität
WPA3 PersonalSAEmoderne WPA3-Verschlüsselungmoderne persönliche/IoT-Netze
WPA2 Enterprise802.1X/EAP/RADIUSindividuelle Session Keysverwaltete Bestandsclients
WPA3 Enterprise802.1X/EAP/RADIUSindividuelle Session Keys und moderne Anforderungenverwaltete Unternehmensclients
WPA3 Enterprise 192-bitEAP-TLS mit eingeschränkten starken Cipher SuitesGCMP-256Umgebungen mit erhöhtem Schutzbedarf und passender Client-PKI

Seit November 2025 ist WPA3 bei neu erstellten Mist-WLANs Standard. Bestehende WLANs werden nicht automatisch umgestellt.

4. Open Access und OWE

Open Access

Jeder kann Funkframes empfangen; Nutzdaten besitzen keinen WLAN-eigenen Vertraulichkeitsschutz. HTTPS schützt nur die jeweilige Anwendungssitzung.

OWE

Opportunistic Wireless Encryption handelt ohne gemeinsames Passwort individuelle Schlüssel aus. Das erschwert passives Mitschneiden, liefert aber keine Benutzeridentität.

EigenschaftOpenOWE
Passphraseneinnein
individuelle Funkverschlüsselungneinja
Benutzeridentitätneinnein
Captive Portal möglichjaja, abhängig vom Design
6 GHz geeignetneinja
OWE ist kein Login: Es schützt die Funkstrecke, autorisiert aber keine Person. Portal, MAB oder andere Verfahren bleiben getrennte Ebenen.

5. WPA2 Personal und WPA3 Personal

WPA2-PSK

Alle Nutzer eines gemeinsamen PSK kennen dasselbe Geheimnis. Wird es weitergegeben oder kompromittiert, muss der Schlüssel auf allen betroffenen Geräten ersetzt werden. Beobachteter Handshake und schwache Passphrase ermöglichen Offline-Wörterbuchangriffe.

WPA3-SAE

Simultaneous Authentication of Equals ist ein passwortbasiertes, gegenseitiges Schlüsselaustauschverfahren. Es reduziert die Verwertbarkeit passiv aufgezeichneter Handshakes für Offline-Wörterbuchangriffe und bietet Forward-Secrecy-Eigenschaften. Eine schwache oder weit verbreitete Passphrase bleibt dennoch ein organisatorisches Risiko.

Client↔ SAE Commit/Confirm ↔AP→PMK→4-Way Handshake

H2E

Im 6-GHz-Band ist Hash-to-Element für SAE erforderlich. Es leitet das Password Element über ein standardisiertes Hash-Verfahren ab und adressiert frühe WPA3-Schwächen.

6. PSK, Multiple PSK und Rotation

ModellEigenschaftBewertung
Single PSKein Schlüssel für alleeinfach, aber schwache Zuordnung und großer Rotationsradius
Multiple PSKmehrere Schlüssel im selben SSIDRolle, VLAN, Ablauf und Gerätegruppe pro Schlüssel möglich
Per-Device PSKindividueller Schlüssel je Gerätkleiner Sperrbereich und bessere Nachvollziehbarkeit
RADIUS PSKSchlüssellookup über RADIUSzentral skalierbar; AAA-Verfügbarkeit und MAC-Zuordnung beachten

Rotation

Juniper unterstützt Gültigkeitsdauer, Ablaufdatum und Rotation. Bei IoT-Geräten kann eine Rotation bestehende Verbindungen zunächst bestehen lassen; die neue Passphrase wird bei einer späteren Verbindung benötigt. Rolle und VLAN-Zuordnung des Keys bleiben erhalten.

  • lange, zufällige und nicht wiederverwendete Passphrasen
  • Owner, Zweck, Gerätezahl und Ablauf pro Key
  • Ausgabe über kontrollierten Prozess
  • sofortige Sperrung bei Verlust oder Rollenwechsel
  • keine Schlüssel in Tickets, Screenshots oder Quellcode
WPA3 Multi-PSK beachten: SAE benötigt die Zuordnung der Client-MAC beziehungsweise OUI zum passenden Schlüssel. Voraussetzungen und Subscription sind vor Einsatz aktuell zu prüfen.

7. WPA2/WPA3 Enterprise und 802.1X

Supplicant↔ EAPOL ↔AP / Authenticator↔ RADIUS ↔Authentication Server
RolleAufgabe
SupplicantClientsoftware, die EAP-Identität und Credentials bereitstellt
AuthenticatorAP kontrolliert den Port und transportiert EAP zwischen Client und RADIUS
Authentication Serverprüft Credential, Zertifikat, Policy und liefert Access-Accept/-Reject
1. Association
Client und AP handeln AKM, Cipher und PMF-Fähigkeiten aus.
2. EAP Identity
Supplicant und Authenticator starten 802.1X/EAPOL.
3. EAP-Verfahren
RADIUS-Server und Client führen etwa EAP-TLS oder ein Tunnelverfahren aus.
4. Access-Accept
RADIUS kann Rolle, VLAN, Session- und Policyattribute liefern.
5. Schlüsselableitung
Aus dem EAP-Ergebnis entstehen Schlüsselmaterial beziehungsweise PMK.
6. 4-Way Handshake
AP und Client bestätigen Schlüsselbesitz und leiten temporäre Schlüssel ab.
7. Controlled Port
Datenverkehr wird gemäß VLAN und Policy freigegeben.

8. EAP-Verfahren und PKI

VerfahrenCredentialSicherheitsbewertung
EAP-TLSClient- und Serverzertifikatstarke gegenseitige Authentifizierung; hohe PKI-Anforderungen
PEAP/MSCHAPv2Serverzertifikat plus Benutzerpasswort im Tunnelabhängig von strenger Serverzertifikatsprüfung und Passwortschutz
EAP-TTLSServerzertifikat plus innere Methodeflexibel; Clientprofil und innere Methode sorgfältig absichern

Serverzertifikat ist kritisch

Ein Supplicant muss der richtigen CA vertrauen und den erwarteten RADIUS-Servernamen prüfen. „Beliebiges Zertifikat akzeptieren“ ermöglicht Evil-Twin-Angriffe auf passwortbasierte EAP-Verfahren.

EAP-TLS-Prüfkette

  • vollständige Trust Chain
  • Gültigkeitszeitraum und korrekte Systemzeit
  • Subject Alternative Name beziehungsweise erwarteter Name
  • Extended Key Usage für Client oder Server
  • sichere private Schlüssel und geeignete TPM/Keychain-Nutzung
  • Sperrstatus/Revocation gemäß PKI-Design
  • automatisierte Enrollment- und Renewal-Prozesse
Identität vor Bequemlichkeit: Automatische Verbindung darf nur zu einem fachlich festgelegten SSID mit validiertem RADIUS-Zertifikat erfolgen.

9. RADIUS, RadSec, Accounting und CoA

BausteinFunktionPrüfung
AuthenticationAccess-Request, Challenge, Accept oder RejectServer, Port, Shared Secret und Source-IP
AccountingStart, Interim und Stop für SessionsSession-ID, Zeitstempel und Datenschutz
CoA/DMRollenänderung, Reauth oder TrennungRückrichtung, Shared Secret und richtige Session
NAS-ID/NAS-IPidentifiziert Standort beziehungsweise AuthenticatorSite Variables und RADIUS-Policy konsistent
RadSecRADIUS über TLSCA, AP-/Serverzertifikate, DNS und TLS-Vertrauen

Bei RadSec generiert Mist nach aktueller Dokumentation eine organisationsbezogene CA sowie Zertifikate für Juniper APs. Die Mist-CA muss auf der RADIUS-Seite als vertrauenswürdig eingebunden werden. RadSec schützt den AAA-Transport, ersetzt aber nicht die EAP-/Clientzertifikatsprüfung.

Zwei TLS-Ebenen möglich: EAP-TLS schützt und authentifiziert Client zu RADIUS innerhalb von EAP; RadSec schützt den Transport zwischen AP und RADIUS. Beides wird getrennt konfiguriert und geprüft.

10. Schlüsselhierarchie und 4-Way Handshake

Credential / SAE / EAP→PMK→ 4-Way Handshake →PTK+GTK/IGTK
SchlüsselAufgabe
PMKMaster Key aus PSK/SAE/EAP-Ergebnis; Grundlage der Sitzung
PTKpaarweiser temporärer Schlüssel für Unicast und Integrität
GTKGruppenschlüssel für Broadcast-/Multicast-Daten
IGTKIntegritätsschutz bestimmter Gruppen-Managementframes bei PMF

Der 4-Way Handshake überträgt nicht einfach das WLAN-Passwort. Er bestätigt den Besitz des PMK, leitet Sitzungsschlüssel ab und verteilt Gruppenschlüssel. Fehler entstehen unter anderem durch falsches Credential, inkompatible AKM/Cipher, PMF-Mismatch, Paketverlust oder Treiberprobleme.

11. Protected Management Frames

PMF nach IEEE 802.11w schützt robuste Managementframes gegen Fälschung und Manipulation. Dazu gehören insbesondere bestimmte Deauthentication-, Disassociation- und Action-Frames. Nicht jeder Managementframe wird dadurch geheim oder vollständig geschützt.

ModusVerhaltenRisiko
Disabledkein PMFManagementangriffe leichter möglich
Capable/OptionalPMF mit unterstützenden Clients, Legacy weiterhin möglichuneinheitliches Schutzniveau
Requirednur Clients mit PMF-Unterstützungalte Clients können nicht verbinden

WPA3, 6 GHz und Wi‑Fi 7 verschärfen die PMF-Anforderungen. Ein PMF-Mismatch zeigt sich häufig bereits während Association/RSN-Aushandlung.

PMF verhindert nicht jede Funkstörung: Jamming, Interferenz, manche ungeschützten Managementabläufe und physische Angriffe bleiben außerhalb seines Schutzumfangs.

12. 6 GHz und Wi‑Fi 7 Security

Funktion6 GHzWi‑Fi 7
WPA3 oder OWEerforderlichauf allen aktivierten Bändern erforderlich
PMFverpflichtender moderner Schutzerforderlich
GCMP-256abhängig vom gewählten Modusfür Wi‑Fi‑7-BSS erforderlich
Beacon Protectionnicht allgemeine 6-GHz-GrundanforderungTeil der Wi‑Fi‑7-Sicherheitsoption
SAE-GDHSAE/H2E-Anforderungen beachtenAKM 24 beziehungsweise FT-Variante 25 bei Personal

In Mist muss Wi‑Fi 7 im WLAN aktiviert und WPA3 oder OWE gewählt werden. Die Option Enable Wi‑Fi 7 Security aktiviert zusätzliche Mechanismen. Nach aktueller Juniper-Dokumentation unterstützen Wi‑Fi‑7- und Wi‑Fi‑6E-APs diese Option ab Firmware 0.15.34098.

Clientrealität: Moderne AP-Hardware erzeugt keine Clientunterstützung. Treiber, Betriebssystem, AKM, PMF und Cipher werden mit repräsentativen Endgeräten geprüft.

13. Transition Modes und Downgrade-Fläche

ModusFunktionTrade-off
WPA3-Enterprise Transitionerleichtert Übergang von WPA2 Enterprise und verändert PMF-Anforderunggrößerer Kompatibilitätsspielraum, weniger einheitliches Schutzniveau
WPA3-Personal Transitionadvertisiert PSK- und SAE-AKMLegacy möglich; bekannte Interoperabilitätsprobleme bei älteren Clients
OWE Transitionkombiniert OWE-Zugang mit Legacy-Open-KompatibilitätLegacy-Clients bleiben unverschlüsselt

Transition Mode ist eine zeitlich begrenzte Migrationsentscheidung. Der Bestand wird inventarisiert, die schwächere Variante bekommt einen Ablauftermin und sicherheitskritische Clients werden nicht stillschweigend auf Legacy zurückfallen gelassen.

Kompatibilität ist ein Übergangsziel – kein dauerhafter Ersatz für Security Compliance

14. Sicherheit beim Roaming

802.11r Fast BSS Transition reduziert den Authentifizierungsaufwand beim AP-Wechsel. Der Client entscheidet weiterhin, wann er roamt. Security, Mobility Domain und Schlüsselhierarchie müssen konsistent sein.

MechanismusNutzenPrüfung
PMKID Cachinglokale Wiederverwendung abgeleiteter SchlüsselScope und Skalierbarkeit
802.11rschneller Schlüsselübergang vor/bei BSS-WechselClient-, EAP-/PSK- und Security-Kompatibilität
Over-the-Air FTFT-Austausch über Ziel-AP-FunkpfadOTA Capture und Client-Support

WPA3 Enterprise 192-bit unterstützt nach der aktuellen Juniper-Beschreibung kein 802.11r. Sicherheitsmodus und Echtzeit-Roaminganforderung müssen deshalb gemeinsam bewertet werden.

15. MAC Authentication, Portale und Web Redirect

MAC Authentication

Bei MAB wird die Client-MAC typischerweise als Benutzername und Passwort zum RADIUS-Lookup verwendet. Das ermöglicht Inventar- und Rollenprozesse, ist aber keine starke Authentifizierung: MAC-Adressen sind sichtbar, spoofbar und häufig randomisiert.

Captive Portal

Ein Portal autorisiert einen bereits verbundenen Client. Es verschlüsselt weder ein Open-WLAN noch ersetzt es eine starke Geräte-/Benutzeridentität.

802.1X Web Redirect

RADIUS kann nach erfolgreicher 802.1X-Authentifizierung einen URL-Redirect für Compliance oder Remediation liefern. Der Client erhält zunächst nur DHCP, DNS, erlaubte Subnetze und Portalzugriff; nach erfolgreicher Maßnahme folgt die vollständige Autorisierung.

Identitätsstärke kennzeichnen: Zertifikat, Passwort, PSK, Portalformular und MAC-Adresse liefern sehr unterschiedliche Vertrauensniveaus.

16. Segmentierung und Least Privilege

Authentifizierte Identität→RADIUS-/PSK-Rolle→VLAN / WxLAN→Firewall→Anwendung
KontrolleAufgabe
Dynamic VLANRADIUS weist Clientsegment zu
mPSK Role/VLANSchlüssel repräsentiert Gerätegruppe
WxLANbenutzerzentrierte Allow-/Block-Policy und optional VLAN-Override
Personal WLANMikrosegmentierung von Clients nach PSK oder Benutzername
Peer-to-Peer Isolationbegrenzt direkte Clientkommunikation
Firewall/NACzentrale Stateful-, Egress- und Compliance-Kontrolle

Das WLAN transportiert nur den vorgesehenen Datenpfad. VLAN, DHCP, Routing, IPv4-/IPv6-Firewall, DNS und Zielsystemberechtigungen müssen Ende-zu-Ende vorhanden und konsistent sein.

17. Rogue-, Neighbor- und Honeypot-Erkennung

KategorieEinordnungReaktion
Rogue APnicht autorisierter AP am eigenen kabelgebundenen NetzSwitchport/Standort ermitteln und physisch entfernen
Neighbor APfremder AP in Funkreichweite, nicht am eigenen LANklassifizieren, Schwelle und Kontext bewerten
Honeypot/Evil Twinfremder AP bewirbt eigene oder ähnliche SSIDCredential-Risiko prüfen, lokalisieren, Benutzer warnen

Das dedizierte Scan-Radio liefert Beobachtungen über 2,4, 5 und 6 GHz. Unter Site → Wireless → Security können Threats, Neighbor, Approved APs und Clients analysiert werden. Alerts müssen passend konfiguriert sein.

Threat-Protection-Optionen

  • Rogue-/Neighbor- und Honeypot-Erkennung aktivieren
  • RSSI- und Zeit-Schwellen passend zur Umgebung setzen
  • Approved SSIDs/BSSIDs eng und nachvollziehbar halten
  • Auto-Prevent bei wiederholten Auth-Fehlern sorgfältig dimensionieren
  • False Positives mit Standort- und Switchbeweisen behandeln
Aktive Gegenmaßnahmen rechtlich prüfen: Deauthentication oder Client Blocking kann regulatorisch eingeschränkt sein und fremde legitime Netze beeinträchtigen. Erkennung, Beweis und autorisierte Reaktion werden getrennt behandelt.

18. Sicherer Betrieb und Lifecycle

BereichRegelmäßige Kontrolle
WLAN SecurityAKM, Cipher, PMF, Transition und Wi‑Fi‑7-Option
PSKOwner, Geräte, Alter, Ablauf, Rotation und kompromittierte Keys
PKICA-/Server-/Clientzertifikate, Renewal, Revocation und Trust
RADIUS/RadSecRedundanz, Secrets, Zertifikate, Accounting und CoA
ClientsTreiber, Supplicantprofile, PMF/SAE/6-GHz-Fähigkeit
ThreatsRogues, Honeypots, False Positives und offene Maßnahmen
FirmwareSecurity Fixes, Modellkompatibilität und Pilotstatus
PolicyRollen, VLANs, WxLAN und Firewall-Rezertifizierung

Change-Grundsätze

  1. Clientbestand und effektive Security erfassen.
  2. Zielmodus und Mindestanforderungen festlegen.
  3. Pilot mit repräsentativen Chipsätzen und Supplicants durchführen.
  4. Association, EAP/SAE, Handshake, Roaming und Datenpolicy testen.
  5. Radio-Reset beziehungsweise Clientunterbrechung einplanen.
  6. Rollback und Abschaltdatum für Transition dokumentieren.

19. Systematische Fehlersuche

1. Discovery
SSID, BSSID, Band, RSN Information Elements, AKM, Cipher und PMF im Beacon prüfen.
2. Authentication/Association
Statuscode, SAE Commit/Confirm oder Open Authentication und Capability-Match prüfen.
3. 802.1X
EAPOL, EAP-Methode, Zertifikatsprüfung und RADIUS Access-Request/-Accept/-Reject verfolgen.
4. 4-Way Handshake
EAPOL-Key Messages, Replay Counter, MIC und Reason Codes analysieren.
5. Autorisierung
RADIUS-Attribute, Rolle, VLAN, WxLAN und CoA prüfen.
6. IP-Dienste
DHCP, ARP/ND, Gateway und DNS Ende-zu-Ende testen.
7. Policy
IPv4-/IPv6-Firewall, Isolation und Anwendungspfad nachweisen.
8. Korrelation
Client, Mist Insights, RADIUS, PKI, DHCP und Firewall zeitlich zusammenführen.
SymptomWahrscheinliche EbeneErster Beweis
Client sieht SSID, verbindet nichtAKM/Cipher/PMF/6-GHz-KompatibilitätBeacon und Association Status
SAE schlägt fehlPassphrase, H2E, Transition oder TreiberOTA Capture SAE Commit/Confirm
EAP-TLS RejectTrust, EKU, Ablauf, Name oder RevocationRADIUS-/PKI-Log mit Zertifikatsfehler
4-Way Handshake TimeoutCredential/PMK, Paketverlust oder TreiberEAPOL-Key Capture und Reason Code
Auth erfolgreich, keine IPVLAN, Trunk, DHCP oder OverrideAccess-Accept plus DHCP-DORA
Roaming trennt Session802.11r, PMK, Security-Mismatch oder AnwendungClient Timeline und OTA-Roaming-Capture
Honeypot-Alarmfremde gleiche SSID oder False PositiveBSSID, RF-Position und kabelgebundene Korrelation
Reason Code ist ein Hinweis: Er wird mit OTA-Paketen, Mist Events und Serverlogs korreliert; allein beweist er nicht immer die eigentliche Ursache.

20. Design- und Abnahmecheckliste

Vor Produktion

  • Schutzbedarf und Clientmatrix dokumentiert
  • WPA3/OWE als Ziel geprüft
  • PMF-Anforderung festgelegt
  • PSK- oder PKI-Lifecycle vorhanden
  • RADIUS/RadSec redundant und gehärtet
  • Transition mit Ablaufdatum versehen
  • VLAN/WxLAN/Firewall abgestimmt

Abnahme

  • Beacon/RSN-Parameter geprüft
  • positive und negative Authentifizierung getestet
  • Zertifikatsfehler bewusst simuliert
  • Roaming und Reauth validiert
  • IPv4-/IPv6-Policy getestet
  • Rogue/Honeypot-Alarmweg geprüft
  • Logs, Monitoring und Rollback vorhanden

Häufige Fehlannahmen

BehauptungBewertungFachliche Einordnung
„Captive Portal verschlüsselt ein Open-WLAN.“FalschPortalautorisierung und Funkverschlüsselung sind getrennt.
„OWE authentifiziert den Benutzer.“FalschOWE verschlüsselt individuell, liefert aber keine Benutzeridentität.
„WPA3 macht schwache Passphrasen unproblematisch.“FalschSAE verbessert den Austausch; Schlüsselqualität und Verwaltung bleiben wichtig.
„Access-Accept bedeutet vollständigen Netzwerkzugriff.“FalschVLAN, DHCP, WxLAN, Firewall und Anwendungen folgen danach.
„PMF verhindert jede Deauthentication und Funkstörung.“FalschPMF schützt definierte robuste Managementframes, nicht das gesamte Medium.
„6 GHz kann mit WPA2 betrieben werden.“Falsch6 GHz erfordert WPA3 oder OWE.
„Eine MAC-Adresse ist eine starke Geräteidentität.“FalschSie ist sichtbar, spoofbar und häufig randomisiert.

Merksätze

  1. Funkverschlüsselung, Identität und Netzwerkautorisierung sind getrennte Ebenen.
  2. OWE verschlüsselt, authentifiziert aber keine Person.
  3. SAE modernisiert den passwortbasierten Schlüsselaustausch, nicht das Schlüsselmanagement.
  4. EAP-TLS und RadSec schützen unterschiedliche Verbindungen.
  5. Der Supplicant muss CA und RADIUS-Servernamen validieren.
  6. PMF schützt definierte Managementframes, nicht das gesamte Funkmedium.
  7. 6 GHz und Wi‑Fi 7 verlangen WPA3 oder OWE.
  8. Transition Modes benötigen Zieltermin und Clienttests.
  9. RADIUS-Erfolg ist erst der Anfang des Datenpfads.
  10. Threat Detection braucht Klassifikation, Beweis und autorisierte Reaktion.

Offizielle Grundlagen

Stand der fachlichen Prüfung: August 2026. Defaults, Securityoptionen, Firmwareanforderungen und Clientunterstützung können sich ändern; für produktive Entscheidungen gelten die aktuelle Juniper-Dokumentation, die konkrete Mist-Region, AP-Firmware sowie die verwendeten Client- und RADIUS-/PKI-Komponenten.