<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_Captive_Portal_f%C3%BCr_G%C3%A4ste-WLAN</id>
	<title>OPNsense - Captive Portal für Gäste-WLAN - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=OPNsense_-_Captive_Portal_f%C3%BCr_G%C3%A4ste-WLAN"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Captive_Portal_f%C3%BCr_G%C3%A4ste-WLAN&amp;action=history"/>
	<updated>2026-10-11T10:14:38Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=OPNsense_-_Captive_Portal_f%C3%BCr_G%C3%A4ste-WLAN&amp;diff=4071&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Verlinkung auf den Artikel OPNsense - Aliase ergänzt</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=OPNsense_-_Captive_Portal_f%C3%BCr_G%C3%A4ste-WLAN&amp;diff=4071&amp;oldid=prev"/>
		<updated>2026-10-08T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Verlinkung auf den Artikel OPNsense - Aliase ergänzt&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Steckbrief&lt;br /&gt;
| gilt_fuer   = OPNsense 26.1 und 26.7 (Services → Captive Portal, im Kern enthalten)&lt;br /&gt;
| bereich     = IT-Security&lt;br /&gt;
| dauer       = ca. 45 Minuten (Gästenetz mit Vouchern und eigener Anmeldeseite)&lt;br /&gt;
| rechte      = Administrator (OPNsense-WebUI)&lt;br /&gt;
| stand       = Oktober 2026 (OPNsense 26.7.5)&lt;br /&gt;
}}&lt;br /&gt;
Das &amp;#039;&amp;#039;&amp;#039;Captive Portal in OPNsense&amp;#039;&amp;#039;&amp;#039; leitet Geräte in einem Netz – typischerweise im &amp;#039;&amp;#039;&amp;#039;Gäste-WLAN&amp;#039;&amp;#039;&amp;#039; – zuerst auf eine Anmeldeseite, bevor sie ins Internet dürfen. Die Anmeldung erfolgt per &amp;#039;&amp;#039;&amp;#039;Voucher&amp;#039;&amp;#039;&amp;#039; (Zugangscode), mit lokalen Benutzern, über &amp;#039;&amp;#039;&amp;#039;RADIUS&amp;#039;&amp;#039;&amp;#039; oder &amp;#039;&amp;#039;&amp;#039;LDAP/Active Directory&amp;#039;&amp;#039;&amp;#039; – oder ohne Anmeldung als reine Bestätigungsseite (Splash Page). Zeitlimits, eigene Designs, Freigaben für bestimmte Geräte und die Integration moderner Portal-Standards (RFC 8908/8910) sind ebenfalls an Bord.&lt;br /&gt;
&lt;br /&gt;
Dieser Artikel zeigt Aufbau und Einrichtung eines Gästenetzes mit [[Captive Portal]] auf OPNsense 26.7: Netzplanung, Zone, Anmeldeverfahren und Voucher, eigene Anmeldeseite, HTTPS und RFC 8910, automatische Firewall-Regeln, Hochverfügbarkeit und Fehlersuche.&lt;br /&gt;
&lt;br /&gt;
== Einsatzzwecke und Funktionsumfang ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Gäste-WLAN&amp;#039;&amp;#039;&amp;#039; in Büros, Praxen, Hotels, Campingplätzen oder Veranstaltungen&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;BYOD-Netze&amp;#039;&amp;#039;&amp;#039; mit Anmeldung über Active Directory oder RADIUS&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Nutzungsbedingungen&amp;#039;&amp;#039;&amp;#039; bestätigen lassen (Splash Page)&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Funktion !! Beschreibung&lt;br /&gt;
|-&lt;br /&gt;
| Zonen || Ein Portal je Schnittstelle oder mehrere Schnittstellen in einer Zone; jede Zone mit eigenem Design und eigenen Einstellungen&lt;br /&gt;
|-&lt;br /&gt;
| Anmeldung || Voucher, lokale Benutzer, RADIUS (inkl. Accounting), LDAP/Active Directory, Kombinationen – oder keine (Splash Page)&lt;br /&gt;
|-&lt;br /&gt;
| Zeitlimits || Idle Timeout und Hard Timeout; Wiederverbindung innerhalb der Laufzeit ohne erneute Anmeldung&lt;br /&gt;
|-&lt;br /&gt;
| Freigaben || Geräte per MAC-Adresse oder IP-Adresse/Netz ohne Anmeldung zulassen (z. B. Drucker, Kassensysteme)&lt;br /&gt;
|-&lt;br /&gt;
| Templates || eigene Anmeldeseite als ZIP-Paket (Logo, Texte, Nutzungsbedingungen)&lt;br /&gt;
|-&lt;br /&gt;
| Sessions || Live-Ansicht der angemeldeten Geräte, Bandbreite und Restlaufzeit von Vouchern&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
[[Datei:OPNsense-Captive-Portal.png|thumb|center|750px|Captive Portal auf der OPNsense: Gäste im WLAN-VLAN werden auf die Anmeldeseite umgeleitet (HTTP an Port 9000+Zone, HTTPS an 8000+Zone), melden sich per Voucher, RADIUS oder LDAP an und landen im Alias __captiveportal_zone_0; erst dann gelten die normalen Regeln – Internet ja, Firmennetz nein.]]&lt;br /&gt;
&lt;br /&gt;
== Planung des Gästenetzes ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Eigenes Netz&amp;#039;&amp;#039;&amp;#039; für Gäste: eigene SSID im WLAN, die auf ein eigenes [[OPNsense - VLAN und Netzwerksegmentierung|VLAN]] (z. B. &amp;#039;&amp;#039;GUEST&amp;#039;&amp;#039;, &amp;lt;code&amp;gt;192.168.10.0/24&amp;lt;/code&amp;gt;) zeigt. Das Captive Portal kontrolliert den Zugang, die Trennung vom Firmennetz übernehmen die Firewall-Regeln.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;DHCP&amp;#039;&amp;#039;&amp;#039; für das Gästenetz, z. B. mit [[OPNsense - Dnsmasq DHCP-Server|Dnsmasq]] (kurze Lease-Zeit, eigene Domain wie &amp;lt;code&amp;gt;guest.internal&amp;lt;/code&amp;gt;).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;DNS&amp;#039;&amp;#039;&amp;#039;: Die Gäste nutzen [[OPNsense - Unbound DNS Resolver|Unbound]] auf der Firewall – optional mit Blocklisten (z. B. Schadsoftware, Jugendschutz) als eigener Policy für das Gästenetz.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Bandbreite&amp;#039;&amp;#039;&amp;#039; bei Bedarf mit dem [[OPNsense - Traffic Shaper und QoS|Traffic Shaper]] begrenzen (Pipe für das Gästenetz plus Obergrenze pro Gast), damit Gäste die Leitung nicht auslasten.&lt;br /&gt;
&lt;br /&gt;
== Schritt 1: Firewall-Regeln für das Gästenetz ==&lt;br /&gt;
Die Weiterleitung auf das Portal und die Sperre nicht angemeldeter Geräte erzeugt OPNsense automatisch. Was angemeldete Gäste dürfen, legen die normalen [[OPNsense - Firewall-Regeln|Firewall-Regeln]] fest. &amp;#039;&amp;#039;&amp;#039;Firewall → Rules&amp;#039;&amp;#039;&amp;#039;, Interface &amp;#039;&amp;#039;GUEST&amp;#039;&amp;#039; (Reihenfolge beachten):&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Block&amp;#039;&amp;#039;&amp;#039;: Quelle &amp;#039;&amp;#039;GUEST net&amp;#039;&amp;#039; → Ziel interne Netze (Alias mit den RFC-1918-Netzen bzw. LAN, Server, Management).&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Pass&amp;#039;&amp;#039;&amp;#039;: Quelle &amp;#039;&amp;#039;GUEST net&amp;#039;&amp;#039; → Ziel &amp;#039;&amp;#039;any&amp;#039;&amp;#039; (Internet).&lt;br /&gt;
Damit erreichen Gäste nach der Anmeldung nur das Internet, nicht aber Firmennetz oder Weboberfläche der Firewall.&lt;br /&gt;
&lt;br /&gt;
== Schritt 2: Anmeldeverfahren vorbereiten ==&lt;br /&gt;
Die Anmeldequellen werden unter &amp;#039;&amp;#039;&amp;#039;System → Access → Servers&amp;#039;&amp;#039;&amp;#039; angelegt und in der Zone ausgewählt:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Verfahren !! Einrichtung !! Einsatz&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Voucher&amp;#039;&amp;#039;&amp;#039; || Server vom Typ &amp;#039;&amp;#039;Voucher&amp;#039;&amp;#039; (optional &amp;#039;&amp;#039;Use simple passwords&amp;#039;&amp;#039;, Länge von Benutzername/Passwort) || Gäste, Hotels, Veranstaltungen&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Lokale Benutzer&amp;#039;&amp;#039;&amp;#039; || &amp;#039;&amp;#039;Local Database&amp;#039;&amp;#039;; optional &amp;#039;&amp;#039;Enforce local group&amp;#039;&amp;#039; in der Zone || kleine Umgebungen, Mitarbeitende mit eigenen Geräten&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;RADIUS&amp;#039;&amp;#039;&amp;#039; || Server vom Typ &amp;#039;&amp;#039;Radius&amp;#039;&amp;#039; (z. B. [[OPNsense - FreeRADIUS für WLAN, 802.1X und VPN|FreeRADIUS auf der OPNsense]] oder NPS), optional Accounting || zentrale Benutzerverwaltung, Zeit- und Volumenkontingente&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;LDAP&amp;#039;&amp;#039;&amp;#039; || Server vom Typ &amp;#039;&amp;#039;LDAP&amp;#039;&amp;#039; (Active Directory) || BYOD mit Firmenkonto&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Keine&amp;#039;&amp;#039;&amp;#039; || in der Zone keine Anmeldequelle wählen || Splash Page mit Nutzungsbedingungen&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Schritt 3: Zone anlegen ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Services → Captive Portal → Administration&amp;#039;&amp;#039;&amp;#039;, Reiter &amp;#039;&amp;#039;Zones&amp;#039;&amp;#039; → &amp;#039;&amp;#039;&amp;#039;+&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Feld !! Empfehlung&lt;br /&gt;
|-&lt;br /&gt;
| Enabled || aktiv&lt;br /&gt;
|-&lt;br /&gt;
| Zone number || wird automatisch vergeben (Zone 0, 1 …); bestimmt Alias und Ports&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Interfaces&amp;#039;&amp;#039;&amp;#039; || das Gäste-VLAN, z. B. &amp;#039;&amp;#039;GUEST&amp;#039;&amp;#039;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Authenticate using&amp;#039;&amp;#039;&amp;#039; || z. B. &amp;#039;&amp;#039;Voucher&amp;#039;&amp;#039; – leer = keine Anmeldung (Splash Page)&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Idle timeout&amp;#039;&amp;#039;&amp;#039; || z. B. &amp;lt;code&amp;gt;60&amp;lt;/code&amp;gt; Minuten ohne Aktivität&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;Hard timeout&amp;#039;&amp;#039;&amp;#039; || z. B. &amp;lt;code&amp;gt;480&amp;lt;/code&amp;gt; Minuten; bei Vouchern zusätzlich deren Gültigkeit&lt;br /&gt;
|-&lt;br /&gt;
| Concurrent user logins || aus, wenn ein Zugang nur auf einem Gerät gleichzeitig gelten soll&lt;br /&gt;
|-&lt;br /&gt;
| &amp;#039;&amp;#039;&amp;#039;SSL certificate&amp;#039;&amp;#039;&amp;#039; / &amp;#039;&amp;#039;&amp;#039;Hostname&amp;#039;&amp;#039;&amp;#039; || Zertifikat für die Anmeldeseite und passender Name, z. B. &amp;lt;code&amp;gt;portal.example.com&amp;lt;/code&amp;gt; (siehe Schritt 6)&lt;br /&gt;
|-&lt;br /&gt;
| Allowed addresses / Allowed MAC addresses || Geräte, die ohne Anmeldung durchdürfen (Drucker, Infoterminals)&lt;br /&gt;
|-&lt;br /&gt;
| Client roaming || aktiv (Standard) – nötig für IPv6, da Clients mehrere Adressen nutzen&lt;br /&gt;
|-&lt;br /&gt;
| Custom template || eigene Anmeldeseite (Schritt 5)&lt;br /&gt;
|}&lt;br /&gt;
Speichern und &amp;#039;&amp;#039;&amp;#039;Apply&amp;#039;&amp;#039;&amp;#039;. Ab jetzt landen nicht angemeldete Geräte im Gästenetz auf der Anmeldeseite.&lt;br /&gt;
&lt;br /&gt;
== Schritt 4: Voucher erzeugen ==&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Services → Captive Portal → Vouchers&amp;#039;&amp;#039;&amp;#039; → &amp;#039;&amp;#039;&amp;#039;Create vouchers&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Validity&amp;#039;&amp;#039;&amp;#039;: Nutzungsdauer ab der ersten Anmeldung, z. B. &amp;#039;&amp;#039;1 day&amp;#039;&amp;#039; oder &amp;#039;&amp;#039;1 week&amp;#039;&amp;#039; (auch eigene Werte in Stunden/Minuten)&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Expires in&amp;#039;&amp;#039;&amp;#039;: spätester Zeitpunkt, bis zu dem der Voucher eingelöst sein muss (oder &amp;#039;&amp;#039;never&amp;#039;&amp;#039;)&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Number of vouchers&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;Groupname&amp;#039;&amp;#039;&amp;#039; (z. B. &amp;#039;&amp;#039;Messe-2026-10&amp;#039;&amp;#039;)&lt;br /&gt;
Nach &amp;#039;&amp;#039;Generate&amp;#039;&amp;#039; wird eine CSV-Datei mit Benutzernamen und Passwörtern heruntergeladen. Sie lässt sich per Serienbrief (Word, LibreOffice) zu ansprechenden Zugangskarten mit Logo verarbeiten. In der Übersicht werden Restlaufzeit, Status und Ablauf je Voucher angezeigt; abgelaufene Voucher und ganze Gruppen lassen sich löschen oder vorzeitig sperren.&lt;br /&gt;
&lt;br /&gt;
== Schritt 5: Eigene Anmeldeseite (Template) ==&lt;br /&gt;
Im Reiter &amp;#039;&amp;#039;Templates&amp;#039;&amp;#039; das Standard-Template herunterladen (ZIP), Logo, Farben, Texte und Nutzungsbedingungen anpassen, als neues ZIP hochladen und in der Zone unter &amp;#039;&amp;#039;Custom template&amp;#039;&amp;#039; auswählen. Hinweise:&lt;br /&gt;
* Ein Hinweis auf &amp;#039;&amp;#039;&amp;#039;Nutzungsbedingungen&amp;#039;&amp;#039;&amp;#039; bzw. die Datenschutzinformation gehört auf die Seite; ggf. eine Checkbox zur Bestätigung ergänzen.&lt;br /&gt;
* Die Seite kompakt halten – sie wird oft auf Smartphones in einem Mini-Browser angezeigt.&lt;br /&gt;
* Externe Ressourcen (Schriften, Bilder von fremden Servern) vermeiden, da Gäste vor der Anmeldung keinen Internetzugang haben.&lt;br /&gt;
&lt;br /&gt;
== Schritt 6: HTTPS und moderne Portal-Erkennung (RFC 8910) ==&lt;br /&gt;
Ohne Zertifikat läuft die Anmeldeseite unverschlüsselt über HTTP. Empfohlen ist ein &amp;#039;&amp;#039;&amp;#039;öffentlich vertrauenswürdiges Zertifikat&amp;#039;&amp;#039;&amp;#039; – z. B. über den [[OPNsense - ACME-Client für Let&amp;#039;s Encrypt-Zertifikate|ACME-Client]] – und ein &amp;#039;&amp;#039;&amp;#039;Hostname&amp;#039;&amp;#039;&amp;#039; in der Zone, der intern auf die Gäste-Adresse der Firewall auflöst (Host Override in Unbound).&lt;br /&gt;
&lt;br /&gt;
Moderne Geräte, insbesondere iOS, erkennen Portale zunehmend über den Standard &amp;#039;&amp;#039;&amp;#039;RFC 8910&amp;#039;&amp;#039;&amp;#039; statt über umgeleitete HTTP-Anfragen. Dafür sendet der DHCP-Server im Gästenetz die &amp;#039;&amp;#039;&amp;#039;Option 114&amp;#039;&amp;#039;&amp;#039; mit der Adresse der Portal-API:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
https://portal.example.com/api/captiveportal/access/api&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
Alternativ direkt auf den Webserver der Zone: &amp;lt;code&amp;gt;&amp;lt;nowiki&amp;gt;https://portal.example.com:8000/api/captiveportal/access/api&amp;lt;/nowiki&amp;gt;&amp;lt;/code&amp;gt; für Zone 0 (Port = 8000 + Zonennummer). Der Endpunkt meldet dem Gerät, ob es noch angemeldet werden muss, die Portal-Adresse und die Restlaufzeit. Die Option wird im jeweiligen DHCP-Server als eigene Option gesetzt (bei Dnsmasq unter &amp;#039;&amp;#039;DHCP options&amp;#039;&amp;#039;, bei Kea im Reiter &amp;#039;&amp;#039;Options&amp;#039;&amp;#039;).&lt;br /&gt;
&lt;br /&gt;
== Automatische Firewall-Regeln ==&lt;br /&gt;
Seit OPNsense 25.1.4 arbeitet das Captive Portal vollständig mit &amp;#039;&amp;#039;&amp;#039;PF&amp;#039;&amp;#039;&amp;#039; statt IPFW. Die Regeln sind dadurch in der Oberfläche sichtbar und werden protokolliert, und angemeldete Geräte stehen im [[OPNsense - Aliase|Alias]] &amp;#039;&amp;#039;&amp;#039;&amp;lt;code&amp;gt;__captiveportal_zone_&amp;lt;Zonennummer&amp;gt;&amp;lt;/code&amp;gt;&amp;#039;&amp;#039;&amp;#039; (einsehbar unter &amp;#039;&amp;#039;Firewall → Diagnostics → Aliases&amp;#039;&amp;#039;, verwendbar in eigenen Regeln). Automatisch erzeugt werden:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Regel !! Wirkung&lt;br /&gt;
|-&lt;br /&gt;
| HTTP-Umleitung || TCP 80 nicht angemeldeter Geräte → &amp;lt;code&amp;gt;127.0.0.1:9000+Zone&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| HTTPS-Umleitung || TCP 443 zur Firewall → &amp;lt;code&amp;gt;127.0.0.1:8000+Zone&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| DNS || DNS zur Firewall erlaubt, damit Namen aufgelöst werden können&lt;br /&gt;
|-&lt;br /&gt;
| Portal-Zugriff || Ports 8000+Zone und 9000+Zone zur Firewall erlaubt&lt;br /&gt;
|-&lt;br /&gt;
| Sperre || aller übrige Verkehr nicht angemeldeter Geräte wird blockiert&lt;br /&gt;
|}&lt;br /&gt;
Diese Regeln haben Vorrang vor eigenen Regeln. Für Sonderfälle (z. B. DNS-Umleitung auf einen anderen Port) lassen sie sich mit &amp;#039;&amp;#039;&amp;#039;Disable firewall rules&amp;#039;&amp;#039;&amp;#039; in der Zone abschalten und nach dem Muster der Dokumentation selbst anlegen.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis|Änderungen mit dem Wechsel auf PF (25.1.4): [[OPNsense - NAT und Portweiterleitungen|Portweiterleitungen]] im Portalnetz für andere Dienste als HTTP/HTTPS (z. B. Umleitung von DNS auf die Firewall) brauchen &amp;#039;&amp;#039;Filter Rule Association&amp;#039;&amp;#039; = &amp;#039;&amp;#039;Pass&amp;#039;&amp;#039;, sonst greift die Sperrregel des Portals. Die Option &amp;#039;&amp;#039;Allow Inbound&amp;#039;&amp;#039; entfällt; ob andere Netze ins Portalnetz dürfen, bestimmen jetzt deren eigene Regeln.}}&lt;br /&gt;
&lt;br /&gt;
== IPv6 im Portal ==&lt;br /&gt;
Das Captive Portal unterstützt IPv6-only- und Dual-Stack-Netze. Voraussetzungen laut Dokumentation:&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Client roaming&amp;#039;&amp;#039;&amp;#039; in der Zone aktiv (Standard) – alle Adressen eines Geräts (Link-Local, Privacy-Adressen, IPv4) werden nach der Anmeldung freigeschaltet; das geschieht im Hintergrund mit kurzer Verzögerung.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Hostwatch&amp;#039;&amp;#039;&amp;#039; unter &amp;#039;&amp;#039;Interfaces → Neighbors → Automatic Discovery&amp;#039;&amp;#039; aktiviert.&lt;br /&gt;
* Ein &amp;#039;&amp;#039;&amp;#039;Hostname&amp;#039;&amp;#039;&amp;#039; in der Zone mit passendem DNS-Eintrag (AAAA) für die Firewall.&lt;br /&gt;
&lt;br /&gt;
== Betrieb und Hochverfügbarkeit ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Sessions&amp;#039;&amp;#039;&amp;#039; (&amp;#039;&amp;#039;Services → Captive Portal → Sessions&amp;#039;&amp;#039;): angemeldete Geräte je Zone, Bandbreite, Restlaufzeit; Sitzungen lassen sich hier manuell trennen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Log File&amp;#039;&amp;#039;&amp;#039;: Anmeldungen und Fehlversuche.&lt;br /&gt;
* In einem [[OPNsense - Hochverfügbarkeit mit CARP und pfsync|HA-Cluster]] wird die Portal-Konfiguration über &amp;#039;&amp;#039;System → High Availability&amp;#039;&amp;#039; synchronisiert; Gateway, DNS und Portal-Hostname zeigen auf die &amp;#039;&amp;#039;&amp;#039;CARP-Adresse&amp;#039;&amp;#039;&amp;#039; des Gästenetzes. Nach einem Failover müssen sich Gäste unter Umständen erneut anmelden.&lt;br /&gt;
* Für Zeit- oder Volumenkontingente pro Benutzer eignet sich RADIUS mit Accounting (&amp;#039;&amp;#039;Always send accounting requests&amp;#039;&amp;#039;).&lt;br /&gt;
&lt;br /&gt;
== Rechtliches und Sicherheit ==&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Trennung&amp;#039;&amp;#039;&amp;#039; von Gästen und Firmennetz strikt über Firewall-Regeln; zusätzlich im WLAN &amp;#039;&amp;#039;&amp;#039;Client Isolation&amp;#039;&amp;#039;&amp;#039; aktivieren, damit Gäste sich nicht gegenseitig erreichen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Nutzungsbedingungen&amp;#039;&amp;#039;&amp;#039; und Datenschutzhinweise auf der Anmeldeseite; Logs nur so lange aufbewahren, wie es erforderlich und zulässig ist.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Vouchers&amp;#039;&amp;#039;&amp;#039; nicht wiederverwenden und regelmäßig abgelaufene Gruppen löschen.&lt;br /&gt;
* HTTPS mit gültigem Zertifikat, damit Anmeldedaten (z. B. AD-Passwörter) nicht im Klartext übertragen werden.&lt;br /&gt;
* Optional DNS-Blocklisten (Schadsoftware, Jugendschutz) und Bandbreitenbegrenzung für das Gästenetz.&lt;br /&gt;
&lt;br /&gt;
== Typische Probleme und Lösungen ==&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
! Symptom !! Ursache und Lösung&lt;br /&gt;
|-&lt;br /&gt;
| Anmeldeseite erscheint nicht || Gerät ruft nur HTTPS-Seiten auf (keine Umleitung möglich) – eine HTTP-Adresse aufrufen bzw. RFC 8910 (Option 114) einrichten; Zone nicht aktiv oder falsche Schnittstelle.&lt;br /&gt;
|-&lt;br /&gt;
| Zertifikatswarnung auf der Anmeldeseite || Selbst signiertes Zertifikat oder Hostname passt nicht zum Zertifikat – öffentliches Zertifikat per ACME und passender Hostname.&lt;br /&gt;
|-&lt;br /&gt;
| Hostname wird nicht aufgelöst || Host Override in Unbound fehlt oder Gäste nutzen einen fremden DNS-Server.&lt;br /&gt;
|-&lt;br /&gt;
| Nach der Anmeldung kein Internet || Pass-Regel für das Gästenetz fehlt bzw. Block-Regel für interne Netze ist zu weit gefasst (z. B. &amp;#039;&amp;#039;any&amp;#039;&amp;#039;).&lt;br /&gt;
|-&lt;br /&gt;
| iPhones zeigen das Portal nicht oder hängen im Anmeldefenster || RFC 8910 (DHCP-Option 114) und gültiges Zertifikat einrichten.&lt;br /&gt;
|-&lt;br /&gt;
| IPv6-Geräte verlieren nach der Anmeldung den Zugang || Client roaming oder Hostwatch deaktiviert.&lt;br /&gt;
|-&lt;br /&gt;
| DNS-Umleitung im Portalnetz funktioniert nicht mehr (seit 25.1.4) || Portweiterleitung mit &amp;#039;&amp;#039;Filter Rule Association&amp;#039;&amp;#039; = &amp;#039;&amp;#039;Pass&amp;#039;&amp;#039; anlegen.&lt;br /&gt;
|-&lt;br /&gt;
| Voucher wird abgelehnt || Voucher abgelaufen (&amp;#039;&amp;#039;Expires in&amp;#039;&amp;#039;) oder Validity aufgebraucht, falscher Voucher-Server in der Zone.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Fazit ==&lt;br /&gt;
Das Captive Portal der OPNsense ist eine vollständige Hotspot-Lösung ohne Zusatzkosten: Gäste melden sich per Voucher, RADIUS oder Active Directory an, Zeitlimits und eigene Anmeldeseiten sind schnell eingerichtet, und seit dem Wechsel auf PF sind alle Regeln transparent. Für einen sicheren Betrieb sind ein eigenes Gäste-VLAN, klare Firewall-Regeln zur Trennung vom Firmennetz, ein gültiges Zertifikat und – für moderne Geräte – die DHCP-Option 114 entscheidend.&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Sie möchten ein sicheres Gäste-WLAN mit Voucher-System oder einen BYOD-Zugang mit Active-Directory-Anmeldung aufbauen? m.a.x. it unterstützt Sie als OPNsense-Gold-Partner mit [https://www.max-it.de/it-services/opnsense/ OPNsense-Firewall-Services von m.a.x. it] und einer [https://www.max-it.de/it-services/managed-firewall/ Managed Firewall von m.a.x. it].&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[OPNsense - Aliase]]&lt;br /&gt;
* [[OPNsense - Firewall-Regeln]]&lt;br /&gt;
* [[OPNsense - NAT und Portweiterleitungen]]&lt;br /&gt;
* [[OPNsense - VLAN und Netzwerksegmentierung]]&lt;br /&gt;
* [[OPNsense - Traffic Shaper und QoS]]&lt;br /&gt;
* [[Captive Portal]]&lt;br /&gt;
* [[WLAN]]&lt;br /&gt;
* [[OPNsense - FreeRADIUS für WLAN, 802.1X und VPN]]&lt;br /&gt;
* [[OPNsense - Dnsmasq DHCP-Server]]&lt;br /&gt;
* [[OPNsense - Unbound DNS Resolver]]&lt;br /&gt;
* [[OPNsense - ACME-Client für Let&amp;#039;s Encrypt-Zertifikate]]&lt;br /&gt;
* [[OPNsense - Hochverfügbarkeit mit CARP und pfsync]]&lt;br /&gt;
&lt;br /&gt;
== Links und Quellen ==&lt;br /&gt;
* [https://docs.opnsense.org/manual/captiveportal.html OPNsense-Doku – Captive portal &amp;amp; GuestNET]&lt;br /&gt;
* [https://docs.opnsense.org/manual/how-tos/guestnet.html OPNsense-Doku – Gastnetz einrichten]&lt;br /&gt;
* [https://www.rfc-editor.org/rfc/rfc8910 RFC 8910 – Captive-Portal Identification in DHCP and Router Advertisements]&lt;br /&gt;
* [https://www.max-it.de/it-services/opnsense/ m.a.x. it – OPNsense-Firewall-Services]&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:IT-Security]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>