Abo
  • Services:

Captive Portals: Ein Workaround, der bald nicht mehr funktionieren wird

Sogenannte Captive Portals, Vorschaltseiten, die in vielen WLANs zum Einsatz kommen, sind ein fragwürdiger Hack, der bald zu technischen Problemen führen wird. Trotzdem will die Bundesregierung ihnen jetzt Gesetzesrang verschaffen.

Artikel veröffentlicht am , Hanno Böck
Kostenlose, offene WLAN-Zugänge sind in Deutschland selten verfügbar. Wird das so bleiben?
Kostenlose, offene WLAN-Zugänge sind in Deutschland selten verfügbar. Wird das so bleiben? (Bild: Bence Damokos/Wikimedia Commons/CC-BY-SA 3.0)

Es dürfte den meisten Anwendern bekannt sein: Wer auf Bahnhöfen, in Hotels oder an anderen öffentlichen Orten das WLAN nutzt, wird meist zunächst auf eine Webseite des Betreibers weitergeleitet. Häufig kostet das WLAN Gebühren, manchmal kann man durch einen Klick den echten Netzzugang aktivieren. Diese Vorschaltseiten werden technisch auch als "Captive Portals" bezeichnet. Derartige Vorschaltseiten mit Rechtstreueerklärung könnten bald gesetzlich verpflichtend sein und als einzige Bedingung übrig bleiben, um als Betreiber offener WLANs von der Störerhaftung befreit zu werden. Daran gab es einige Kritik, vor allem aus den Reihen der Freifunk-Bewegung.

Stellenmarkt
  1. Soluvia IT-Services GmbH, Mannheim
  2. Bosch Gruppe, Hildesheim

Technisch funktionieren diese Captive Portals so, dass vor der Anmeldung HTTP-Zugriffe auf beliebige Webseiten manipuliert werden und der Nutzer einen HTTP-Weiterleitungscode (HTTP-Code 302) erhält, der auf die entsprechende Vorschaltseite umleitet. Fast immer ist es dabei übrigens so, dass DNS-Anfragen bereits vor der Anmeldung funktionieren. Dadurch ist es in vielen Fällen möglich, den Netzzugang mittels eines DNS-Tunnels auch vor der Anmeldung zu nutzen.

Man-in-the-Middle-Angriff auf HTTP-Verbindungen

Im Grunde handelt es sich um nichts anderes als einen Man-in-the-Middle-Angriff auf HTTP-Verbindungen. Möglich sind diese Angriffe nur deshalb, weil das HTTP-Protokoll keinerlei Gewährleistung für die Echtheit der übertragenen Daten bietet. Letztendlich nutzen Captive Portals eine Sicherheitslücke im HTTP-Protokoll, um Nutzer auf ihre Seiten umzuleiten. Technisch vorgesehen waren sie nie. Es gibt keinen Standard, der ihre Umsetzung beschreibt.

Die Schwächen von HTTP sind bekannt und sie sind einer der Gründe, warum in letzter Zeit der Ruf nach HTTPS-Verbindungen für alle Webseiten lauter wird. Google bevorzugt HTTPS-Webseiten in seinem Ranking, Let's Encrypt will dafür sorgen, dass die Ausstellung von Zertifikaten einfacher wird, und Anbieter wie Cloudflare oder Amazon bieten ihren Kunden inzwischen kostenlos HTTPS-Verbindungen an.

Für Captive Portals wird das absehbar zu einem Problem. Schon jetzt haben Nutzer häufig bei der Anmeldung in entsprechenden WLANs die Schwierigkeit, dass viele große Webseiten wie Google, Facebook oder Twitter nur noch über HTTPS erreichbar sind. Dank HSTS ist gewährleistet, dass sich diese Seiten überhaupt nicht mehr unverschlüsselt aufrufen lassen.

Um dieses Problem zu umgehen, gibt es inzwischen Workarounds. Verschiedene Betriebssysteme versuchen, entsprechende Captive Portals zu erkennen, indem das System eine voreingestellte HTTP-URL mit bekanntem Inhalt aufruft. Erkennt das System ein Captive Portal, so wird ein Notification-Icon angezeigt. Doch zuverlässig funktioniert diese Erkennung nicht.

Arbeitsgruppe listet Probleme auf

Eine Arbeitsgruppe bei der IETF (Internet Engineering Task Force) beschäftigt sich inzwischen mit Captive Portals. Langfristig könnte hier möglicherweise ein Standard entstehen, der eine bessere Lösung für das Login in derartigen Netzen entwickelt. Doch auf allzu schnelle Abhilfe sollte man hier nicht hoffen: Bislang gibt es lediglich eine Wiki-Seite, die die erheblichen Probleme der bestehenden Lösungen aufzählt.

Wir haben beim Bundeswirtschaftsministerium nachgefragt, ob dort die technischen Probleme von derartigen WLAN-Vorschaltseiten bekannt sind und ob man dort über die Arbeit der entsprechenden IETF-Arbeitsgruppe informiert ist. Beantwortet hat das Ministerium unsere Fragen nicht, wir erhielten lediglich eine ausweichende Stellungnahme. "Eine Vorschaltseite stellt in diesem Zusammenhang lediglich eine von zahlreichen denkbaren Möglichkeiten dar", erklärte eine Ministeriumssprecherin Golem.de. "Andere wären z. B. die Zustimmung zu AGB oder die mündliche Zusicherung etwa im privaten Umfeld."

Dass der Gesetzentwurf auch andere Möglichkeiten für die Nutzer vorsieht, um die Rechtstreue zu erklären, ist korrekt. Doch alle anderen Varianten dürften kaum praktikabel sein. In der Praxis dürften WLAN-Vorschaltseiten häufig die einzige Möglichkeit darstellen - und mittelfristig dank der Verbreitung von HTTPS zu immer mehr Problemen führen.



Anzeige
Top-Angebote
  1. (u. a. Corsair STRAFE RGB für 109,90€ + Versand statt ca. 160€ im Vergleich und Corsair STRAFE...
  2. (u. a. Steel HR Hybrid Smartwatch mit Herzfrequenz- und Aktivitätsmessung für 124,99€ statt 149...
  3. (u. a. Rise of the Tomb Raider - 20 Year Celebration Edition für 12,49€ und The Elder Scrolls V...
  4. (u. a. The Crew 2 für 29,99€)

neocron 17. Mär 2016

darfst du auch gern so sehen, ich halte da alle fuer gleich inkompetent/kompetent...

mixedfrog 09. Feb 2016

Wenn man das alles nutzen will, dann macht man einmal den Browser auf, besucht das...

Perma 08. Feb 2016

...das wird noch einige Zeit funktionieren hab ich die Befürchtung.

SteamKeys 08. Feb 2016

weil sie in 99% der fälle auf iptables angewiesen sind.

Golressy 08. Feb 2016

Vielleicht noch mit Captcha? Jeder wer schon mal ein Captcha mit einer Smartphone...


Folgen Sie uns
       


Intel Core i9-9900K - Test

Der Core i9-9900K ist ein Octacore-Prozessor im 14-nm-Verfahren. Die Platine und der Chip darunter sind recht dick, was wohl der hohen Leistungsaufnahme geschuldet ist. Erstmals seit 2011 verlötet Intel den Metalldeckel wieder, anstatt Wärmeleitpaste zu verwenden.

Intel Core i9-9900K - Test Video aufrufen
NGT Cargo: Der Güterzug der Zukunft fährt 400 km/h
NGT Cargo
Der Güterzug der Zukunft fährt 400 km/h

Güterzüge sind lange, laute Gebilde, die langsam durch die Lande zuckeln. Das soll sich ändern: Das DLR hat ein Konzept für einen automatisiert fahrenden Hochgeschwindigkeitsgüterzug entwickelt, der schneller ist als der schnellste ICE.
Ein Bericht von Werner Pluta


    E-Mail-Verschlüsselung: 90 Prozent des Enigmail-Codes sind von mir
    E-Mail-Verschlüsselung
    "90 Prozent des Enigmail-Codes sind von mir"

    Der Entwickler des beliebten OpenPGP-Addons für Thunderbird, Patrick Brunschwig, hätte nichts gegen Unterstützung durch bezahlte Vollzeitentwickler. So könnte Enigmail vielleicht endlich fester Bestandteil von Thunderbird werden.
    Ein Interview von Jan Weisensee

    1. SigSpoof Signaturen fälschen mit GnuPG
    2. Librem 5 Purism-Smartphone bekommt Smartcard für Verschlüsselung

    Flexibles Smartphone: Samsung verspielt die Smartphone-Führung
    Flexibles Smartphone
    Samsung verspielt die Smartphone-Führung

    Jahrelang dominierte Samsung den Smartphone-Markt mit Innovationen, in den vergangenen Monaten verliert der südkoreanische Hersteller aber das Momentum. Krönung dieser Entwicklung ist das neue flexible Nicht-Smartphone - die Konkurrenz aus China dürfte feiern.
    Eine Analyse von Tobias Költzsch

    1. Flexibles Display Samsungs faltbares Smartphone soll im März 2019 erscheinen
    2. Samsung Linux-on-Dex startet in privater Beta
    3. Infinity Flex Samsung zeigt statt Smartphone nur faltbares Display

      •  /