Funkseite
SSID, Bänder, Datenraten, Protokolle, Band Steering und AP-Scope.
WLAN-Objekte fachgerecht planen, sicher konfigurieren und aus Clientsicht validieren – von SSID und Security über VLAN und Datenpfad bis zu Roaming, Gastzugang und Betrieb.
Ein WLAN-Objekt beschreibt einen drahtlosen Dienst. Es enthält nicht nur den sichtbaren Netzwerknamen, sondern verbindet Funkprotokolle, Sicherheit, Clientsegmentierung, Datenweiterleitung und betriebliche Optionen.
SSID, Bänder, Datenraten, Protokolle, Band Steering und AP-Scope.
WPA3/WPA2, OWE, 802.1X, SAE/PSK, PMF und Fast Roaming.
VLAN, Tunnel, Isolation, Filtering, Policy, QoS und Portal.
Navigation: Site → Wireless → WLANs → Add WLAN. Das WLAN gilt nur für die ausgewählte Site und eignet sich für echte lokale Sonderfälle oder kontrollierte Tests.
Navigation: Organization → Wireless → WLAN Templates → Add WLAN. Es ermöglicht konsistente WLANs über mehrere zugewiesene Sites.
| Kriterium | Site-WLAN | WLAN Template |
|---|---|---|
| Scope | eine Site | mehrere zugewiesene Sites oder definierter Profileinsatz |
| Standardisierung | gering | hoch |
| Änderungsradius | lokal | potenziell organisationsweit |
| standortspezifische Werte | direkt konfigurierbar | über Site Variables skalierbar |
| typischer Einsatz | Pilot, Labor oder begründeter Sonderdienst | Corporate, Guest, IoT und wiederkehrende Services |
Die SSID ist der logische Netzwerkname. Jeder zusätzliche BSS erzeugt Beacon- und Management-Overhead. Juniper erlaubt zwar bis zu 15 SSIDs pro Radio, empfiehlt als Faustregel für Templates und Device Profiles jedoch meist nur zwei bis drei WLANs pro AP.
Standardmäßig kann ein WLAN auf allen APs des ausgewählten Scopes ausgestrahlt werden. Mist erlaubt die Einschränkung auf:
Das Ausblenden des SSID-Namens ist keine Sicherheitsmaßnahme. Der Netzwerkname bleibt durch andere 802.11-Abläufe erkennbar und Hidden SSIDs können Discovery und Clientverhalten verkomplizieren.
| Band | Stärken | Prüfpunkte |
|---|---|---|
| 2,4 GHz | große Clientbasis und stärkere Ausbreitung | wenige überlappungsfreie Kanäle, Legacy, IoT-Kompatibilität und hohe Konkurrenz |
| 5 GHz | mehr Kanäle, etablierte Clientunterstützung und gute Kapazität | DFS, Kanalbreite, regulative Domäne und Clientfähigkeiten |
| 6 GHz | zusätzliches Spektrum, moderne Security und hohe Wiederverwendung | Client-/Treiberunterstützung, WPA3/OWE, Indoor-/Outdoor-Regeln und explizite Aktivierung |
In Mist muss 6 GHz auf dem jeweiligen WLAN ausdrücklich aktiviert werden. Für ein Multiband-WLAN empfiehlt Juniper, 5 GHz zusätzlich zu 6 GHz anzubieten, damit geeignete Clients bei Problemen ausweichen können.
Band Steering kann Dual-Band-Clients zum 5-GHz-Band ermutigen. Es garantiert keine Cliententscheidung und ersetzt weder gutes RF-Design noch eine passende Bandstrategie.
Seit November 2025 ist WPA3 bei neu erstellten Mist-WLANs der Standard. Bestehende WLANs werden dadurch nicht automatisch verändert.
| Security Type | Authentifizierung | Typischer Einsatz |
|---|---|---|
| WPA3 Enterprise | 802.1X/EAP über RADIUS oder RadSec | verwaltete Unternehmensclients und identitätsbasierter Zugriff |
| WPA3 Personal | SAE mit einer oder mehreren Passphrasen | moderne kleine Umgebungen, IoT oder profilbasierte Zugänge |
| OWE / Enhanced Open | keine Benutzeridentität, aber individuelle Funkverschlüsselung | moderne offene beziehungsweise Gastnetze |
| WPA2 Enterprise | 802.1X/EAP | Kompatibilität mit älteren Clients ohne 6-GHz-/Wi-Fi-7-Anforderung |
| WPA2 Personal | gemeinsamer PSK oder Multiple PSKs | Legacy-/IoT-Clients und begrenzte Umgebungen |
| Open Access | keine Funkverschlüsselung | klassischer Gastzugang auf 2,4/5 GHz mit zusätzlicher Portal-/Policylogik |
6 GHz und Wi‑Fi 7 erfordern WPA3 oder OWE. Für Wi‑Fi 7 sind zusätzliche Sicherheitsmechanismen wie GCMP-256, Beacon Protection und passende AKM-Verfahren relevant; Mist stellt hierfür eine Wi‑Fi‑7-Sicherheitsoption bereit.
| Baustein | Prüfung |
|---|---|
| Security | WPA3 oder WPA2 mit Enterprise (802.1X) |
| Authentication Server | Hostname/IP, Port, Shared Secret beziehungsweise RadSec |
| Accounting | Server, Port, Secret und gewünschte Sessioninformationen |
| NAS Identifier / NAS IP | muss zum RADIUS-Design und den Policies passen |
| CoA/DM | Change of Authorization und Disconnect Messages nur bei passender Ende-zu-Ende-Unterstützung |
| Zertifikate | Trust Chain, Namen, EKU, Gültigkeit und Clientprofil |
| Dynamic VLAN/Role | RADIUS-Attribute und vorhandener Datenpfad |
RADIUS-Ziele und andere unterstützte Felder können über Site Variables je Standort aufgelöst werden. Damit bleibt das WLAN Template gemeinsam, während regionale Server oder VLANs variieren.
Alle Geräte verwenden dieselbe Passphrase. Einfach, aber schwache individuelle Nachvollziehbarkeit und aufwendige Rotation.
Unterschiedliche Schlüssel können Identität, Rolle, VLAN, Ablauf oder Gerätegruppe repräsentieren.
Mist unterstützt lokale und RADIUS-basierte Lookup-Verfahren abhängig von WPA-Version und Konfiguration. Lokale Multiple PSKs können auf dem AP gespeichert werden; RADIUS-basierte Verfahren erlauben die Integration externer Schlüsseldienste.
| VLAN-Modus | Funktion | Voraussetzung |
|---|---|---|
| Untagged | Clientverkehr verlässt den gewählten Port ungetaggt | physischer Port und LAN müssen dazu passen |
| Tagged | statische VLAN-ID im 802.1Q-Tag | VLAN auf AP-Uplink und gesamtem Pfad erlaubt |
| Pool | Clients werden VLANs aus einem definierten Pool zugeordnet | alle Pool-VLANs Ende-zu-Ende verfügbar und IP-Dienste konsistent |
| Dynamic | RADIUS bestimmt das VLAN pro Benutzer/Client | korrekte Attribute sowie vorhandene VLANs und Gateways |
Abhängig von Modell und Architektur kann Mist WLAN-Verkehr unter anderem lokal über Eth0, über einen separaten Eth1-Pfad, per L2TPv3 oder über Site-/Org-Mist-Edge-Tunnel weiterleiten.
Für Tunnel-WLANs kann die SSID bei Tunnelausfall deaktiviert werden, um Clients nicht in einen funktionslosen Datenpfad zu führen. Ähnliche Schutzoptionen bestehen bei fehlender AP-IP oder fehlendem Default Gateway.
| Portaloption | Eigenschaft | Prüfpunkte |
|---|---|---|
| Direct Access | direkter Zugriff ohne Portal | Isolation, Internet-only-Policy, OWE und rechtliche Anforderungen |
| Custom Guest Portal | Mist-gehostetes, anpassbares Formular | Felder, Texte, Sprachen, Einwilligung und Autorisierung |
| External Portal | Weiterleitung an eigene Webanwendung | URL, Zertifikat, API Secret, Walled Garden und Verfügbarkeit |
| SSO with IdP | Anmeldung über externen Identity Provider | Issuer, SSO URL, Zertifikat, Redirect und IdP-Verfügbarkeit |
| RADIUS/MAB | Autorisierung über AAA-Verfahren | MAC-Identität, Policy, Session- und Datenschutzmodell |
Bei „Bypass portal in case of exception“ werden Gäste bei nicht erreichbarem Portal beziehungsweise IdP automatisch zugelassen. Das ist eine bewusste Fail-open-Entscheidung und muss einer Risikoabwägung folgen.
Kann Layer-2-Kommunikation zwischen Clients desselben WLANs, APs oder Subnetzes begrenzen. Subnet Isolation setzt unterstützte Firmware und eine per DHCP erlernte Clientadresse voraus.
ARP-, Broadcast-/Multicast- und Probe-Filter können Management- und Datenoverhead reduzieren. Benötigte Protokolle wie mDNS, SSDP oder IPv6 Neighbor Discovery müssen bewusst berücksichtigt werden.
WxLAN verknüpft Labels für Nutzer, WLANs, APs, IP-Netze und Anwendungen zu Allow-/Deny-Regeln. RADIUS-Attribute können Nutzerlabels bereitstellen.
Der Client bestimmt grundsätzlich, wann und wohin er roamt. Das WLAN stellt dafür konsistente SSID-, Security- und Mobility-Eigenschaften bereit.
| Option | Wirkung | Grenze |
|---|---|---|
| Default | lokales PMKID Caching | kein Teilen des PMKID zwischen Mist APs; begrenzte Skalierbarkeit |
| 802.11r | standardisierte Fast BSS Transition für WPA2/WPA3 | Clientkompatibilität und Securitykombination müssen geprüft werden |
| Geofence | verhindert initiale Association unterhalb eines konfigurierten RSSI | trennt bereits assoziierte Clients bei später schwächerem RSSI nicht automatisch |
| Data Rates | schließt niedrige/Legacy-Raten aus und beeinflusst Zellgrenzen | kann Legacy-Clients ausschließen und Roaming verändern |
| Band Steering | ermutigt geeignete Clients zu 5 GHz | keine erzwungene, universelle Cliententscheidung |
Eine Änderung der Fast-Roaming-Einstellung initialisiert die betroffenen Radios neu und trennt Clients vorübergehend.
Mist bietet Compatible, No Legacy, High Density und Custom Rates. Die Wahl beeinflusst Airtime, Zellgrenze, Discovery, Roaming und Clientkompatibilität.
WMM basiert auf 802.11e und priorisiert Access Categories. Ein WLAN-weites QoS Override kann die normale DSCP-zu-WMM-Abbildung für den gesamten WLAN-Verkehr überschreiben.
Limits können pro WLAN, Client oder Anwendung konfiguriert werden. Juniper weist darauf hin, dass Rate Limiting kontraproduktiv sein kann: Langsam begrenzte Übertragungen können länger Airtime beanspruchen.
| Funktion | Nutzen | Risiko |
|---|---|---|
| Minimum Data Rates | weniger langsame Frames und kleinere Zellen | Abdeckungslücken oder ausgeschlossene Clients |
| WMM | relative Priorisierung zeitkritischer Frames | erzeugt keine zusätzliche Kapazität |
| Per-Client Limit | begrenzte Bandbreite je Client | gilt für alle Clients des SSID und kann Airtime verlängern |
| Application Limit | begrenzte Anwendungslast | Klassifizierung und reale Nebenwirkungen prüfen |
Einige WLAN-Änderungen starten betroffene Radios neu. Clients können dabei nach Juniper-Angabe für etwa ein bis zwei Minuten getrennt werden.
| Typischerweise mit Radio-Reset | Typischerweise ohne Radio-Reset |
|---|---|
| SSID-Name, Band-/Radioauswahl, Datenraten, Wi-Fi-Protokolle | Band Steering, Client Inactivity, Geofence |
| Authentifizierungsmethode und Shared Keys | Filtering, DTIM, SSID Scheduling |
| RADIUS Authentication/Accounting/CoA Server | WLAN Rate Limit, QoS Priority, Application QoS |
| Fast Roaming, Multimedia Extensions, Guest Portal | Peer-to-Peer-Einstellung und Bonjour Gateway |
| Symptom | Erster Prüfbereich |
|---|---|
| SSID fehlt | WLAN Status, Band, AP Scope/Label, Templatezuweisung und Scheduling |
| Association schlägt fehl | Security, PMF, Protokolle, Datenraten, Geofence und Clienttreiber |
| 802.1X schlägt fehl | EAP, Zertifikat, RADIUS, Shared Secret, NAS-Werte und Attribute |
| verbunden, aber keine IP | VLAN-Pfad, DHCP, Pool/Dynamic VLAN und Gateway |
| IP vorhanden, kein Zugriff | DNS, WxLAN, Firewall, Tunnel und Routing |
| Roaming unterbricht | Cliententscheidung, RF, Fast Roaming, Security und Anwendungstoleranz |
| Behauptung | Bewertung | Fachliche Einordnung |
|---|---|---|
| „Ein SSID ist bereits ein vollständiges WLAN.“ | Falsch | Security, VLAN, Datenpfad, IP-Dienste und Policy gehören zum Dienst. |
| „Hidden SSID erhöht die Sicherheit.“ | Falsch | Es verbirgt den Namen nicht zuverlässig und verändert Discovery-Abläufe. |
| „6 GHz funktioniert mit WPA2 wie 5 GHz.“ | Falsch | 6 GHz verlangt WPA3 oder OWE und kompatible Clients. |
| „802.11r entscheidet, wann der Client roamt.“ | Falsch | 802.11r beschleunigt den Sicherheitsübergang; der Client entscheidet grundsätzlich über den Wechsel. |
| „Ein dynamisches VLAN wird von Mist automatisch im LAN angelegt.“ | Falsch | VLAN, Gateway, DHCP und Policies müssen im Datenpfad vorhanden sein. |
| „Rate Limits sparen automatisch Airtime.“ | Falsch | Sie können Übertragungen verlängern und dadurch mehr Airtime verbrauchen. |
Stand der inhaltlichen Prüfung: August 2026. Portaloptionen, Defaults und Firmwareanforderungen können sich durch laufende Cloud-Updates ändern.