Schulungsmaterial · Juniper Mist

Juniper Mist WLANs

WLAN-Objekte fachgerecht planen, sicher konfigurieren und aus Clientsicht validieren – von SSID und Security über VLAN und Datenpfad bis zu Roaming, Gastzugang und Betrieb.

1. Lernziele

  • sitebezogene WLANs und WLAN Templates unterscheiden
  • SSID, Security, VLAN und Forwarding als getrennte Konfigurationsbereiche verstehen
  • WPA3, OWE, Enterprise, Personal und Open fachlich einordnen
  • 802.1X/RADIUS und Multiple PSKs korrekt planen
  • 2,4-, 5- und 6-GHz-Betrieb nach Clientanforderung wählen
  • Fast Roaming, Isolation, Policies, QoS und Filtering bewerten
  • WLAN-Änderungen nach Auswirkung und Radio-Reset planen
  • den vollständigen Clientpfad statt nur die ausgestrahlte SSID validieren

2. Was ist ein Mist-WLAN?

Ein WLAN-Objekt beschreibt einen drahtlosen Dienst. Es enthält nicht nur den sichtbaren Netzwerknamen, sondern verbindet Funkprotokolle, Sicherheit, Clientsegmentierung, Datenweiterleitung und betriebliche Optionen.

SSID+Bänder/Protokolle+Security+VLAN/Pfad+Policy/QoS=WLAN-Dienst

Funkseite

SSID, Bänder, Datenraten, Protokolle, Band Steering und AP-Scope.

Sicherheitsseite

WPA3/WPA2, OWE, 802.1X, SAE/PSK, PMF und Fast Roaming.

Datenseite

VLAN, Tunnel, Isolation, Filtering, Policy, QoS und Portal.

Grundsatz: Ein ausgestrahltes SSID beweist nur, dass Beacon Frames gesendet werden. Ein funktionierendes WLAN verlangt zusätzlich erfolgreiche Authentifizierung, IP-Dienste, Policy und Anwendungserreichbarkeit.

3. WLAN erstellen: Site oder Template?

Site-WLAN

Navigation: Site → Wireless → WLANs → Add WLAN. Das WLAN gilt nur für die ausgewählte Site und eignet sich für echte lokale Sonderfälle oder kontrollierte Tests.

WLAN Template

Navigation: Organization → Wireless → WLAN Templates → Add WLAN. Es ermöglicht konsistente WLANs über mehrere zugewiesene Sites.

KriteriumSite-WLANWLAN Template
Scopeeine Sitemehrere zugewiesene Sites oder definierter Profileinsatz
Standardisierunggeringhoch
Änderungsradiuslokalpotenziell organisationsweit
standortspezifische Wertedirekt konfigurierbarüber Site Variables skalierbar
typischer EinsatzPilot, Labor oder begründeter SonderdienstCorporate, Guest, IoT und wiederkehrende Services
Empfehlung: Wiederkehrende produktive WLANs über Templates verwalten. Lokale Abweichungen nur mit technischer Begründung, Owner und Dokumentation anlegen.

4. SSID, WLAN-Anzahl und AP-Scope

Die SSID ist der logische Netzwerkname. Jeder zusätzliche BSS erzeugt Beacon- und Management-Overhead. Juniper erlaubt zwar bis zu 15 SSIDs pro Radio, empfiehlt als Faustregel für Templates und Device Profiles jedoch meist nur zwei bis drei WLANs pro AP.

Mehr SSIDs → mehr Beacons → mehr Management-Airtime → weniger Nutzdatenzeit

Apply to Access Points

Standardmäßig kann ein WLAN auf allen APs des ausgewählten Scopes ausgestrahlt werden. Mist erlaubt die Einschränkung auf:

  • alle APs,
  • bestimmte APs,
  • AP Labels.

Versteckte SSID

Das Ausblenden des SSID-Namens ist keine Sicherheitsmaßnahme. Der Netzwerkname bleibt durch andere 802.11-Abläufe erkennbar und Hidden SSIDs können Discovery und Clientverhalten verkomplizieren.

Designfrage: Nicht „Wie viele SSIDs sind möglich?“, sondern „Welche fachlich getrennten Dienste benötigen wirklich ein eigenes WLAN?“

5. Bänder und Wi-Fi-Protokolle

2,4 GHz
Reichweite / Legacy / IoT
5 GHz
Hauptband / Kapazität
6 GHz
modern / mehr Spektrum
BandStärkenPrüfpunkte
2,4 GHzgroße Clientbasis und stärkere Ausbreitungwenige überlappungsfreie Kanäle, Legacy, IoT-Kompatibilität und hohe Konkurrenz
5 GHzmehr Kanäle, etablierte Clientunterstützung und gute KapazitätDFS, Kanalbreite, regulative Domäne und Clientfähigkeiten
6 GHzzusätzliches Spektrum, moderne Security und hohe WiederverwendungClient-/Treiberunterstützung, WPA3/OWE, Indoor-/Outdoor-Regeln und explizite Aktivierung

In Mist muss 6 GHz auf dem jeweiligen WLAN ausdrücklich aktiviert werden. Für ein Multiband-WLAN empfiehlt Juniper, 5 GHz zusätzlich zu 6 GHz anzubieten, damit geeignete Clients bei Problemen ausweichen können.

Band Steering

Band Steering kann Dual-Band-Clients zum 5-GHz-Band ermutigen. Es garantiert keine Cliententscheidung und ersetzt weder gutes RF-Design noch eine passende Bandstrategie.

6. Sicherheitsarten

Seit November 2025 ist WPA3 bei neu erstellten Mist-WLANs der Standard. Bestehende WLANs werden dadurch nicht automatisch verändert.

Security TypeAuthentifizierungTypischer Einsatz
WPA3 Enterprise802.1X/EAP über RADIUS oder RadSecverwaltete Unternehmensclients und identitätsbasierter Zugriff
WPA3 PersonalSAE mit einer oder mehreren Passphrasenmoderne kleine Umgebungen, IoT oder profilbasierte Zugänge
OWE / Enhanced Openkeine Benutzeridentität, aber individuelle Funkverschlüsselungmoderne offene beziehungsweise Gastnetze
WPA2 Enterprise802.1X/EAPKompatibilität mit älteren Clients ohne 6-GHz-/Wi-Fi-7-Anforderung
WPA2 Personalgemeinsamer PSK oder Multiple PSKsLegacy-/IoT-Clients und begrenzte Umgebungen
Open Accesskeine Funkverschlüsselungklassischer Gastzugang auf 2,4/5 GHz mit zusätzlicher Portal-/Policylogik

6 GHz und Wi‑Fi 7 erfordern WPA3 oder OWE. Für Wi‑Fi 7 sind zusätzliche Sicherheitsmechanismen wie GCMP-256, Beacon Protection und passende AKM-Verfahren relevant; Mist stellt hierfür eine Wi‑Fi‑7-Sicherheitsoption bereit.

Transition Mode ist ein Migrationswerkzeug: Er verbessert Kompatibilität, verändert aber Security-Eigenschaften. Vor Einsatz müssen konkrete Clients, Treiber, PMF und Roaming getestet werden.

7. Enterprise-WLAN mit 802.1X

Supplicant↔Mist AP / Authenticator↔RADIUS/RadSec↔Identität/PKI

Konfigurationsbausteine

BausteinPrüfung
SecurityWPA3 oder WPA2 mit Enterprise (802.1X)
Authentication ServerHostname/IP, Port, Shared Secret beziehungsweise RadSec
AccountingServer, Port, Secret und gewünschte Sessioninformationen
NAS Identifier / NAS IPmuss zum RADIUS-Design und den Policies passen
CoA/DMChange of Authorization und Disconnect Messages nur bei passender Ende-zu-Ende-Unterstützung
ZertifikateTrust Chain, Namen, EKU, Gültigkeit und Clientprofil
Dynamic VLAN/RoleRADIUS-Attribute und vorhandener Datenpfad

Site Variables

RADIUS-Ziele und andere unterstützte Felder können über Site Variables je Standort aufgelöst werden. Damit bleibt das WLAN Template gemeinsam, während regionale Server oder VLANs variieren.

Fehlerquelle Shared Secret: Ein Portalwert kann syntaktisch korrekt sein und trotzdem nicht mit dem RADIUS-Clientobjekt übereinstimmen. RADIUS-Logs und Mist Client Events müssen zeitlich korreliert werden.

8. PSK, Multiple PSKs und Segmentierung

Single Passphrase

Alle Geräte verwenden dieselbe Passphrase. Einfach, aber schwache individuelle Nachvollziehbarkeit und aufwendige Rotation.

Multiple Passphrases

Unterschiedliche Schlüssel können Identität, Rolle, VLAN, Ablauf oder Gerätegruppe repräsentieren.

Mist unterstützt lokale und RADIUS-basierte Lookup-Verfahren abhängig von WPA-Version und Konfiguration. Lokale Multiple PSKs können auf dem AP gespeichert werden; RADIUS-basierte Verfahren erlauben die Integration externer Schlüsseldienste.

Nutzen

  • ein SSID für mehrere IoT-/Gerätegruppen
  • VLAN- oder Rollenzuordnung pro Schlüssel
  • individuelle Sperrung und Rotation
  • bessere Nachvollziehbarkeit als ein globaler PSK
  • optionale Begrenzung der Gerätezahl pro Key
PSK ist ein Credential: Schlüssel nicht in Tickets, Tabellen oder Installationsfotos unkontrolliert verteilen. Ausgabe, Ablauf, Rotation, Sperrung und Owner müssen geregelt sein.

9. VLAN und Datenweiterleitung

VLAN-ModusFunktionVoraussetzung
UntaggedClientverkehr verlässt den gewählten Port ungetaggtphysischer Port und LAN müssen dazu passen
Taggedstatische VLAN-ID im 802.1Q-TagVLAN auf AP-Uplink und gesamtem Pfad erlaubt
PoolClients werden VLANs aus einem definierten Pool zugeordnetalle Pool-VLANs Ende-zu-Ende verfügbar und IP-Dienste konsistent
DynamicRADIUS bestimmt das VLAN pro Benutzer/Clientkorrekte Attribute sowie vorhandene VLANs und Gateways

Forwarding-Optionen

Abhängig von Modell und Architektur kann Mist WLAN-Verkehr unter anderem lokal über Eth0, über einen separaten Eth1-Pfad, per L2TPv3 oder über Site-/Org-Mist-Edge-Tunnel weiterleiten.

Client→WLAN/VLAN→lokaler Port oder Tunnel→Gateway/Policy→Anwendung

Für Tunnel-WLANs kann die SSID bei Tunnelausfall deaktiviert werden, um Clients nicht in einen funktionslosen Datenpfad zu führen. Ähnliche Schutzoptionen bestehen bei fehlender AP-IP oder fehlendem Default Gateway.

Ende-zu-Ende-Regel: VLAN-Konfiguration im WLAN erzeugt weder automatisch das VLAN auf Switches noch DHCP, Gateway, Routing oder Firewallpolicy.

10. Gastzugänge

PortaloptionEigenschaftPrüfpunkte
Direct Accessdirekter Zugriff ohne PortalIsolation, Internet-only-Policy, OWE und rechtliche Anforderungen
Custom Guest PortalMist-gehostetes, anpassbares FormularFelder, Texte, Sprachen, Einwilligung und Autorisierung
External PortalWeiterleitung an eigene WebanwendungURL, Zertifikat, API Secret, Walled Garden und Verfügbarkeit
SSO with IdPAnmeldung über externen Identity ProviderIssuer, SSO URL, Zertifikat, Redirect und IdP-Verfügbarkeit
RADIUS/MABAutorisierung über AAA-VerfahrenMAC-Identität, Policy, Session- und Datenschutzmodell

Bei „Bypass portal in case of exception“ werden Gäste bei nicht erreichbarem Portal beziehungsweise IdP automatisch zugelassen. Das ist eine bewusste Fail-open-Entscheidung und muss einer Risikoabwägung folgen.

Captive Portal ist keine Funkverschlüsselung: Ein klassisches Open-WLAN bleibt auf der Funkschnittstelle unverschlüsselt. OWE kann Funkverschlüsselung ohne Benutzeridentität bereitstellen.

11. Isolation, Filtering und WxLAN

Peer-to-Peer Isolation

Kann Layer-2-Kommunikation zwischen Clients desselben WLANs, APs oder Subnetzes begrenzen. Subnet Isolation setzt unterstützte Firmware und eine per DHCP erlernte Clientadresse voraus.

Filtering

ARP-, Broadcast-/Multicast- und Probe-Filter können Management- und Datenoverhead reduzieren. Benötigte Protokolle wie mDNS, SSDP oder IPv6 Neighbor Discovery müssen bewusst berücksichtigt werden.

WxLAN Policies

WxLAN verknüpft Labels für Nutzer, WLANs, APs, IP-Netze und Anwendungen zu Allow-/Deny-Regeln. RADIUS-Attribute können Nutzerlabels bereitstellen.

User/Client Label→WxLAN Rule→Application/Network Label→Allow/Deny
Service Discovery: Broadcast-/Multicast-Filter verbessern Airtime, können aber Drucker, Cast-, AirPlay- oder andere Discovery-Dienste unterbrechen. Bonjour Gateway und erlaubte Dienste müssen gezielt konfiguriert und getestet werden.

12. Roaming und Fast Roaming

Der Client bestimmt grundsätzlich, wann und wohin er roamt. Das WLAN stellt dafür konsistente SSID-, Security- und Mobility-Eigenschaften bereit.

OptionWirkungGrenze
Defaultlokales PMKID Cachingkein Teilen des PMKID zwischen Mist APs; begrenzte Skalierbarkeit
802.11rstandardisierte Fast BSS Transition für WPA2/WPA3Clientkompatibilität und Securitykombination müssen geprüft werden
Geofenceverhindert initiale Association unterhalb eines konfigurierten RSSItrennt bereits assoziierte Clients bei später schwächerem RSSI nicht automatisch
Data Ratesschließt niedrige/Legacy-Raten aus und beeinflusst Zellgrenzenkann Legacy-Clients ausschließen und Roaming verändern
Band Steeringermutigt geeignete Clients zu 5 GHzkeine erzwungene, universelle Cliententscheidung

Eine Änderung der Fast-Roaming-Einstellung initialisiert die betroffenen Radios neu und trennt Clients vorübergehend.

Testpflicht: 802.11r nicht pauschal aufgrund des Namens „Fast Roaming“ aktivieren. Repräsentative Clients, Treiber, EAP-/PSK-Verfahren und Anwendungen im Pilot testen.

13. Datenraten, QoS und Rate Limits

Data Rates

Mist bietet Compatible, No Legacy, High Density und Custom Rates. Die Wahl beeinflusst Airtime, Zellgrenze, Discovery, Roaming und Clientkompatibilität.

WMM und QoS

WMM basiert auf 802.11e und priorisiert Access Categories. Ein WLAN-weites QoS Override kann die normale DSCP-zu-WMM-Abbildung für den gesamten WLAN-Verkehr überschreiben.

Rate Limits

Limits können pro WLAN, Client oder Anwendung konfiguriert werden. Juniper weist darauf hin, dass Rate Limiting kontraproduktiv sein kann: Langsam begrenzte Übertragungen können länger Airtime beanspruchen.

FunktionNutzenRisiko
Minimum Data Ratesweniger langsame Frames und kleinere ZellenAbdeckungslücken oder ausgeschlossene Clients
WMMrelative Priorisierung zeitkritischer Frameserzeugt keine zusätzliche Kapazität
Per-Client Limitbegrenzte Bandbreite je Clientgilt für alle Clients des SSID und kann Airtime verlängern
Application Limitbegrenzte AnwendungslastKlassifizierung und reale Nebenwirkungen prüfen

14. Änderungen und Radio-Resets

Einige WLAN-Änderungen starten betroffene Radios neu. Clients können dabei nach Juniper-Angabe für etwa ein bis zwei Minuten getrennt werden.

Typischerweise mit Radio-ResetTypischerweise ohne Radio-Reset
SSID-Name, Band-/Radioauswahl, Datenraten, Wi-Fi-ProtokolleBand Steering, Client Inactivity, Geofence
Authentifizierungsmethode und Shared KeysFiltering, DTIM, SSID Scheduling
RADIUS Authentication/Accounting/CoA ServerWLAN Rate Limit, QoS Priority, Application QoS
Fast Roaming, Multimedia Extensions, Guest PortalPeer-to-Peer-Einstellung und Bonjour Gateway

Sicherer Change

  1. betroffene Templates, Sites, APs, Bänder und Clients bestimmen,
  2. Resetwirkung und Clientunterbrechung bewerten,
  3. repräsentativen Pilot-Scope verwenden,
  4. Wartungsfenster und Kommunikation festlegen,
  5. Client-, AP- und SLE-Daten vor und nach Änderung vergleichen,
  6. Rollbackwert und Verantwortlichen dokumentieren.
Cloud-Klick, reale Unterbrechung: Die einfache Portalbedienung ändert nicht die physische Wirkung eines Radio-Resets auf produktive Clients.

15. WLAN-Abnahme und Fehlersuche

1. Discovery
SSID auf vorgesehenen APs und Bändern sichtbar; Beaconparameter plausibel.
2. Association
Clientfähigkeiten, Datenraten, PMF und Securitykombination kompatibel.
3. Authentication
SAE/PSK oder EAP/RADIUS erfolgreich; Serverlogs und Mist Events stimmen überein.
4. VLAN und IP
korrektes VLAN, DHCP-Adresse, Gateway, DNS und MTU.
5. Policy
zulässige Ziele erreichbar, verbotene Ziele nachweislich blockiert.
6. Anwendung
reale Applikation, Voice/Video und erforderliche Discovery-Dienste funktionieren.
7. Mobilität
Roaming mit laufendem Verkehr, relevanten Clients und mehreren APs getestet.
8. Assurance
Client Insights, SLEs, Retries, MCS und Latenzen sind plausibel.
SymptomErster Prüfbereich
SSID fehltWLAN Status, Band, AP Scope/Label, Templatezuweisung und Scheduling
Association schlägt fehlSecurity, PMF, Protokolle, Datenraten, Geofence und Clienttreiber
802.1X schlägt fehlEAP, Zertifikat, RADIUS, Shared Secret, NAS-Werte und Attribute
verbunden, aber keine IPVLAN-Pfad, DHCP, Pool/Dynamic VLAN und Gateway
IP vorhanden, kein ZugriffDNS, WxLAN, Firewall, Tunnel und Routing
Roaming unterbrichtCliententscheidung, RF, Fast Roaming, Security und Anwendungstoleranz
Vom Client aus prüfen: Die WLAN-Konfiguration ist nur eine Ebene. Mist Client Insights, RADIUS-/DHCP-/DNS-Logs und gegebenenfalls Over-the-Air-Captures müssen gemeinsam betrachtet werden.

Häufige Fehlannahmen

BehauptungBewertungFachliche Einordnung
„Ein SSID ist bereits ein vollständiges WLAN.“FalschSecurity, VLAN, Datenpfad, IP-Dienste und Policy gehören zum Dienst.
„Hidden SSID erhöht die Sicherheit.“FalschEs verbirgt den Namen nicht zuverlässig und verändert Discovery-Abläufe.
„6 GHz funktioniert mit WPA2 wie 5 GHz.“Falsch6 GHz verlangt WPA3 oder OWE und kompatible Clients.
„802.11r entscheidet, wann der Client roamt.“Falsch802.11r beschleunigt den Sicherheitsübergang; der Client entscheidet grundsätzlich über den Wechsel.
„Ein dynamisches VLAN wird von Mist automatisch im LAN angelegt.“FalschVLAN, Gateway, DHCP und Policies müssen im Datenpfad vorhanden sein.
„Rate Limits sparen automatisch Airtime.“FalschSie können Übertragungen verlängern und dadurch mehr Airtime verbrauchen.

Merksätze

  1. Ein WLAN ist die Kombination aus Funk, Security, VLAN, Pfad und Policy.
  2. Wiederkehrende produktive WLANs gehören grundsätzlich in Templates.
  3. Weniger SSIDs bedeuten weniger Management-Airtime.
  4. 6 GHz und Wi‑Fi 7 erfordern moderne Security und passende Clients.
  5. VLAN-Konfiguration im WLAN ersetzt keine LAN-Konfiguration.
  6. 802.11r beschleunigt Roaming, entscheidet es aber nicht.
  7. Rate Limits begrenzen Bandbreite und können Airtimeverbrauch erhöhen.
  8. Die WLAN-Abnahme erfolgt Ende-zu-Ende aus Clientsicht.

Offizielle Grundlagen

Stand der inhaltlichen Prüfung: August 2026. Portaloptionen, Defaults und Firmwareanforderungen können sich durch laufende Cloud-Updates ändern.