Abo
  • Services:
Anzeige
Kostenlose, offene WLAN-Zugänge sind in Deutschland selten verfügbar. Wird das so bleiben?
Kostenlose, offene WLAN-Zugänge sind in Deutschland selten verfügbar. Wird das so bleiben? (Bild: Bence Damokos/Wikimedia Commons/CC-BY-SA 3.0)

Captive Portals: Ein Workaround, der bald nicht mehr funktionieren wird

Kostenlose, offene WLAN-Zugänge sind in Deutschland selten verfügbar. Wird das so bleiben?
Kostenlose, offene WLAN-Zugänge sind in Deutschland selten verfügbar. Wird das so bleiben? (Bild: Bence Damokos/Wikimedia Commons/CC-BY-SA 3.0)

Sogenannte Captive Portals, Vorschaltseiten, die in vielen WLANs zum Einsatz kommen, sind ein fragwürdiger Hack, der bald zu technischen Problemen führen wird. Trotzdem will die Bundesregierung ihnen jetzt Gesetzesrang verschaffen.

Es dürfte den meisten Anwendern bekannt sein: Wer auf Bahnhöfen, in Hotels oder an anderen öffentlichen Orten das WLAN nutzt, wird meist zunächst auf eine Webseite des Betreibers weitergeleitet. Häufig kostet das WLAN Gebühren, manchmal kann man durch einen Klick den echten Netzzugang aktivieren. Diese Vorschaltseiten werden technisch auch als "Captive Portals" bezeichnet. Derartige Vorschaltseiten mit Rechtstreueerklärung könnten bald gesetzlich verpflichtend sein und als einzige Bedingung übrig bleiben, um als Betreiber offener WLANs von der Störerhaftung befreit zu werden. Daran gab es einige Kritik, vor allem aus den Reihen der Freifunk-Bewegung.

Anzeige

Technisch funktionieren diese Captive Portals so, dass vor der Anmeldung HTTP-Zugriffe auf beliebige Webseiten manipuliert werden und der Nutzer einen HTTP-Weiterleitungscode (HTTP-Code 302) erhält, der auf die entsprechende Vorschaltseite umleitet. Fast immer ist es dabei übrigens so, dass DNS-Anfragen bereits vor der Anmeldung funktionieren. Dadurch ist es in vielen Fällen möglich, den Netzzugang mittels eines DNS-Tunnels auch vor der Anmeldung zu nutzen.

Man-in-the-Middle-Angriff auf HTTP-Verbindungen

Im Grunde handelt es sich um nichts anderes als einen Man-in-the-Middle-Angriff auf HTTP-Verbindungen. Möglich sind diese Angriffe nur deshalb, weil das HTTP-Protokoll keinerlei Gewährleistung für die Echtheit der übertragenen Daten bietet. Letztendlich nutzen Captive Portals eine Sicherheitslücke im HTTP-Protokoll, um Nutzer auf ihre Seiten umzuleiten. Technisch vorgesehen waren sie nie. Es gibt keinen Standard, der ihre Umsetzung beschreibt.

Die Schwächen von HTTP sind bekannt und sie sind einer der Gründe, warum in letzter Zeit der Ruf nach HTTPS-Verbindungen für alle Webseiten lauter wird. Google bevorzugt HTTPS-Webseiten in seinem Ranking, Let's Encrypt will dafür sorgen, dass die Ausstellung von Zertifikaten einfacher wird, und Anbieter wie Cloudflare oder Amazon bieten ihren Kunden inzwischen kostenlos HTTPS-Verbindungen an.

Für Captive Portals wird das absehbar zu einem Problem. Schon jetzt haben Nutzer häufig bei der Anmeldung in entsprechenden WLANs die Schwierigkeit, dass viele große Webseiten wie Google, Facebook oder Twitter nur noch über HTTPS erreichbar sind. Dank HSTS ist gewährleistet, dass sich diese Seiten überhaupt nicht mehr unverschlüsselt aufrufen lassen.

Um dieses Problem zu umgehen, gibt es inzwischen Workarounds. Verschiedene Betriebssysteme versuchen, entsprechende Captive Portals zu erkennen, indem das System eine voreingestellte HTTP-URL mit bekanntem Inhalt aufruft. Erkennt das System ein Captive Portal, so wird ein Notification-Icon angezeigt. Doch zuverlässig funktioniert diese Erkennung nicht.

Arbeitsgruppe listet Probleme auf

Eine Arbeitsgruppe bei der IETF (Internet Engineering Task Force) beschäftigt sich inzwischen mit Captive Portals. Langfristig könnte hier möglicherweise ein Standard entstehen, der eine bessere Lösung für das Login in derartigen Netzen entwickelt. Doch auf allzu schnelle Abhilfe sollte man hier nicht hoffen: Bislang gibt es lediglich eine Wiki-Seite, die die erheblichen Probleme der bestehenden Lösungen aufzählt.

Wir haben beim Bundeswirtschaftsministerium nachgefragt, ob dort die technischen Probleme von derartigen WLAN-Vorschaltseiten bekannt sind und ob man dort über die Arbeit der entsprechenden IETF-Arbeitsgruppe informiert ist. Beantwortet hat das Ministerium unsere Fragen nicht, wir erhielten lediglich eine ausweichende Stellungnahme. "Eine Vorschaltseite stellt in diesem Zusammenhang lediglich eine von zahlreichen denkbaren Möglichkeiten dar", erklärte eine Ministeriumssprecherin Golem.de. "Andere wären z. B. die Zustimmung zu AGB oder die mündliche Zusicherung etwa im privaten Umfeld."

Dass der Gesetzentwurf auch andere Möglichkeiten für die Nutzer vorsieht, um die Rechtstreue zu erklären, ist korrekt. Doch alle anderen Varianten dürften kaum praktikabel sein. In der Praxis dürften WLAN-Vorschaltseiten häufig die einzige Möglichkeit darstellen - und mittelfristig dank der Verbreitung von HTTPS zu immer mehr Problemen führen.


eye home zur Startseite
neocron 17. Mär 2016

darfst du auch gern so sehen, ich halte da alle fuer gleich inkompetent/kompetent...

mixedfrog 09. Feb 2016

Wenn man das alles nutzen will, dann macht man einmal den Browser auf, besucht das...

Perma 08. Feb 2016

...das wird noch einige Zeit funktionieren hab ich die Befürchtung.

SteamKeys 08. Feb 2016

weil sie in 99% der fälle auf iptables angewiesen sind.

Golressy 08. Feb 2016

Vielleicht noch mit Captcha? Jeder wer schon mal ein Captcha mit einer Smartphone...



Anzeige

Stellenmarkt
  1. operational services GmbH & Co. KG, Wolfsburg, Braunschweig, Zwickau
  2. Comline AG, Oldenburg
  3. Cura Unternehmensgruppe, Berlin
  4. Hasso-Plattner-Institut für Softwaresystemtechnik GmbH, Potsdam


Anzeige
Spiele-Angebote
  1. 6,99€
  2. 2,99€
  3. 24,99€

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Globale SAP-Anwendungsunterstützung durch Outsourcing
  2. Praxiseinsatz, Nutzen und Grenzen von Hadoop und Data Lakes


  1. Aufsteckbar

    Kugelkamera für Android-Smartphones filmt 360-Grad-Videos

  2. Panamera Turbo S E-Hybrid

    Porsche kombiniert V8-Motor und E-Antrieb

  3. Matrix Voice

    Preiswerter mit Spracherkennung experimentieren

  4. LTE

    Telekom führt Narrowband-IoT-Netz in Deutschland ein

  5. Deep Learning

    Wenn die KI besser prügelt als Menschen

  6. Firepower 2100

    Cisco stellt Firewall für KMU-Bereich vor

  7. Autonomes Fahren

    Briten verlieren Versicherungsschutz ohne Software-Update

  8. Kollisionsangriff

    Hashfunktion SHA-1 gebrochen

  9. AVM

    Fritzbox für Super Vectoring weiter nicht verfügbar

  10. Nintendo Switch eingeschaltet

    Zerstückelte Konsole und gigantisches Handheld



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
XPS 13 (9360) im Test: Wieder ein tolles Ultrabook von Dell
XPS 13 (9360) im Test
Wieder ein tolles Ultrabook von Dell
  1. Die Woche im Video Die Selbstzerstörungssequenz ist aktiviert
  2. XPS 13 Convertible im Hands on Dells 2-in-1 ist kompakter und kaum langsamer

Mechanische Tastatur Poker 3 im Test: "Kauf dir endlich Dämpfungsringe!"
Mechanische Tastatur Poker 3 im Test
"Kauf dir endlich Dämpfungsringe!"
  1. Patentantrag Apple denkt über Tastatur mit Siri-, Emoji- und Teilen-Taste nach
  2. MX Board Silent im Praxistest Der viel zu teure Feldversuch von Cherry
  3. Kanex Faltbare Bluetooth-Tastatur für mehrere Geräte gleichzeitig

Hyperloop-Challenge: Der Kompressor macht den Unterschied
Hyperloop-Challenge
Der Kompressor macht den Unterschied
  1. Arrivo Die neuen alten Hyperlooper
  2. SpaceX Die Bayern hyperloopen am schnellsten und weitesten
  3. Hyperloop HTT baut ein Forschungszentrum in Toulouse

  1. Re: Kollision, nicht Kollission

    Kakiss | 08:56

  2. Re: Schade, dass immer weniger Smartphones...

    FreiGeistler | 08:56

  3. Re: Etat der Polizei

    wbemtest | 08:55

  4. Re: 40 Lichtjahre - Wie schnell wären wir da?

    thecrew | 08:55

  5. Re: Wertungen zur Switch unterliegen einer Sperrfrist

    Fotobar | 08:55


  1. 07:23

  2. 07:14

  3. 17:37

  4. 17:26

  5. 16:41

  6. 16:28

  7. 15:45

  8. 15:26


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel