Abo
  • Services:

Captive Portals: Ein Workaround, der bald nicht mehr funktionieren wird

Sogenannte Captive Portals, Vorschaltseiten, die in vielen WLANs zum Einsatz kommen, sind ein fragwürdiger Hack, der bald zu technischen Problemen führen wird. Trotzdem will die Bundesregierung ihnen jetzt Gesetzesrang verschaffen.

Artikel veröffentlicht am , Hanno Böck
Kostenlose, offene WLAN-Zugänge sind in Deutschland selten verfügbar. Wird das so bleiben?
Kostenlose, offene WLAN-Zugänge sind in Deutschland selten verfügbar. Wird das so bleiben? (Bild: Bence Damokos/Wikimedia Commons/CC-BY-SA 3.0)

Es dürfte den meisten Anwendern bekannt sein: Wer auf Bahnhöfen, in Hotels oder an anderen öffentlichen Orten das WLAN nutzt, wird meist zunächst auf eine Webseite des Betreibers weitergeleitet. Häufig kostet das WLAN Gebühren, manchmal kann man durch einen Klick den echten Netzzugang aktivieren. Diese Vorschaltseiten werden technisch auch als "Captive Portals" bezeichnet. Derartige Vorschaltseiten mit Rechtstreueerklärung könnten bald gesetzlich verpflichtend sein und als einzige Bedingung übrig bleiben, um als Betreiber offener WLANs von der Störerhaftung befreit zu werden. Daran gab es einige Kritik, vor allem aus den Reihen der Freifunk-Bewegung.

Stellenmarkt
  1. Autobahn Tank & Rast GmbH, Bonn
  2. Auswärtiges Amt, Berlin, Bonn

Technisch funktionieren diese Captive Portals so, dass vor der Anmeldung HTTP-Zugriffe auf beliebige Webseiten manipuliert werden und der Nutzer einen HTTP-Weiterleitungscode (HTTP-Code 302) erhält, der auf die entsprechende Vorschaltseite umleitet. Fast immer ist es dabei übrigens so, dass DNS-Anfragen bereits vor der Anmeldung funktionieren. Dadurch ist es in vielen Fällen möglich, den Netzzugang mittels eines DNS-Tunnels auch vor der Anmeldung zu nutzen.

Man-in-the-Middle-Angriff auf HTTP-Verbindungen

Im Grunde handelt es sich um nichts anderes als einen Man-in-the-Middle-Angriff auf HTTP-Verbindungen. Möglich sind diese Angriffe nur deshalb, weil das HTTP-Protokoll keinerlei Gewährleistung für die Echtheit der übertragenen Daten bietet. Letztendlich nutzen Captive Portals eine Sicherheitslücke im HTTP-Protokoll, um Nutzer auf ihre Seiten umzuleiten. Technisch vorgesehen waren sie nie. Es gibt keinen Standard, der ihre Umsetzung beschreibt.

Die Schwächen von HTTP sind bekannt und sie sind einer der Gründe, warum in letzter Zeit der Ruf nach HTTPS-Verbindungen für alle Webseiten lauter wird. Google bevorzugt HTTPS-Webseiten in seinem Ranking, Let's Encrypt will dafür sorgen, dass die Ausstellung von Zertifikaten einfacher wird, und Anbieter wie Cloudflare oder Amazon bieten ihren Kunden inzwischen kostenlos HTTPS-Verbindungen an.

Für Captive Portals wird das absehbar zu einem Problem. Schon jetzt haben Nutzer häufig bei der Anmeldung in entsprechenden WLANs die Schwierigkeit, dass viele große Webseiten wie Google, Facebook oder Twitter nur noch über HTTPS erreichbar sind. Dank HSTS ist gewährleistet, dass sich diese Seiten überhaupt nicht mehr unverschlüsselt aufrufen lassen.

Um dieses Problem zu umgehen, gibt es inzwischen Workarounds. Verschiedene Betriebssysteme versuchen, entsprechende Captive Portals zu erkennen, indem das System eine voreingestellte HTTP-URL mit bekanntem Inhalt aufruft. Erkennt das System ein Captive Portal, so wird ein Notification-Icon angezeigt. Doch zuverlässig funktioniert diese Erkennung nicht.

Arbeitsgruppe listet Probleme auf

Eine Arbeitsgruppe bei der IETF (Internet Engineering Task Force) beschäftigt sich inzwischen mit Captive Portals. Langfristig könnte hier möglicherweise ein Standard entstehen, der eine bessere Lösung für das Login in derartigen Netzen entwickelt. Doch auf allzu schnelle Abhilfe sollte man hier nicht hoffen: Bislang gibt es lediglich eine Wiki-Seite, die die erheblichen Probleme der bestehenden Lösungen aufzählt.

Wir haben beim Bundeswirtschaftsministerium nachgefragt, ob dort die technischen Probleme von derartigen WLAN-Vorschaltseiten bekannt sind und ob man dort über die Arbeit der entsprechenden IETF-Arbeitsgruppe informiert ist. Beantwortet hat das Ministerium unsere Fragen nicht, wir erhielten lediglich eine ausweichende Stellungnahme. "Eine Vorschaltseite stellt in diesem Zusammenhang lediglich eine von zahlreichen denkbaren Möglichkeiten dar", erklärte eine Ministeriumssprecherin Golem.de. "Andere wären z. B. die Zustimmung zu AGB oder die mündliche Zusicherung etwa im privaten Umfeld."

Dass der Gesetzentwurf auch andere Möglichkeiten für die Nutzer vorsieht, um die Rechtstreue zu erklären, ist korrekt. Doch alle anderen Varianten dürften kaum praktikabel sein. In der Praxis dürften WLAN-Vorschaltseiten häufig die einzige Möglichkeit darstellen - und mittelfristig dank der Verbreitung von HTTPS zu immer mehr Problemen führen.



Anzeige
Top-Angebote
  1. (u. a. 1 TB 57,99€, 2 TB 76,99€)
  2. 333,00€ (Bestpreis!)
  3. (u. a. The Division 2 Gold 88,99€, Final Fantasy XIV Gamecard 60 Tage 23,99€)
  4. 76,99€

neocron 17. Mär 2016

darfst du auch gern so sehen, ich halte da alle fuer gleich inkompetent/kompetent...

mixedfrog 09. Feb 2016

Wenn man das alles nutzen will, dann macht man einmal den Browser auf, besucht das...

Perma 08. Feb 2016

...das wird noch einige Zeit funktionieren hab ich die Befürchtung.

SteamKeys 08. Feb 2016

weil sie in 99% der fälle auf iptables angewiesen sind.

Golressy 08. Feb 2016

Vielleicht noch mit Captcha? Jeder wer schon mal ein Captcha mit einer Smartphone...


Folgen Sie uns
       


Dell XPS 13 (9380) - Test

Das aktuelle XPS 13 entspricht vom Gehäuse her dem Vorgänger, allerdings sitzt die Webcam nun oberhalb des Displays und vor dem matten Panel befindet sich keine spiegelnde Scheibe mehr. Zudem fallen CPU-Geschwindigkeit und Akkulaufzeit höher aus.

Dell XPS 13 (9380) - Test Video aufrufen
Microsoft: Die ganz normale, lautlose Cloud-Apokalypse
Microsoft
Die ganz normale, lautlose Cloud-Apokalypse

Wenn Cloud-Dienste ausfallen, ist oft nur ein Server kaputt. Wenn aber Googles Safe-Browsing-Systeme den Zugriff auf die deutsche Microsoft Cloud komplett blockieren, liegt noch viel mehr im Argen - und das lässt für die Zukunft nichts Gutes erwarten.
Von Sebastian Grüner

  1. Services Gemeinsames Accenture Microsoft Business arbeitet bereits
  2. Business Accenture und Microsoft gründen gemeinsame Service-Sparte
  3. AWS, Azure, Alibaba, IBM Cloud Wo die Cloud hilft - und wo nicht

Verschlüsselung: Die meisten Nutzer brauchen kein VPN
Verschlüsselung
Die meisten Nutzer brauchen kein VPN

VPN-Anbieter werben aggressiv und preisen ihre Produkte als Allheilmittel in Sachen Sicherheit an. Doch im modernen Internet nützen sie wenig und bringen oft sogar Gefahren mit sich.
Eine Analyse von Hanno Böck

  1. Wintun Wireguard-Entwickler bauen freien TUN-Treiber für Windows
  2. Security Wireguard-VPN für MacOS erschienen
  3. Security Wireguard-VPN für iOS verfügbar

Stadia ausprobiert: Um die Grafikoptionen kümmert sich Google
Stadia ausprobiert
Um die Grafikoptionen kümmert sich Google

GDC 2019 Beim Ausprobieren und im Gespräch mit Entwicklern wird immer klarer: Stadia von Google ist als eigenständige Plattform zu verstehen und nicht als simpler Streamingdienst. Momentan kommt für das Bild noch der Codec VP9 zum Einsatz.
Von Peter Steinlechner


      •  /