Captive Portal

Ein Captive Portal ist eine Anmeldeseite, die ein Netz erzwingt, bevor es den Zugang ins Internet freigibt. Es ist das Verfahren hinter jedem Hotel-, Café- und Gastnetz — technisch ein kontrolliertes Abfangen des Verkehrs, nicht eine Form der Authentifizierung im eigentlichen Sinn.

Wie ein Captive Portal den Verkehr abfängt

Das Gerät wird regulär ins Netz gelassen und erhält eine Adresse. Der Zugang nach außen bleibt aber gesperrt, bis die Anmeldung erfolgt ist. Für das Abfangen gibt es zwei Wege:

Über den Namensdienst. Jede Namensauflösung wird mit der Adresse des Portals beantwortet, egal welcher Name gefragt war. Der Browser landet damit unweigerlich dort.

Über die Weiterleitung. Der Namensdienst arbeitet normal, aber der erste unverschlüsselte Abruf wird mit einer Umleitung auf das Portal beantwortet.

Freigeschaltet sind dabei von Anfang an ein paar Ziele, die für die Anmeldung gebraucht werden — das Portal selbst, die Namensauflösung, oft ein Zahlungsdienst. Dieser Bereich heißt Walled Garden.

Nach erfolgreicher Anmeldung wird das Gerät freigegeben, üblicherweise anhand seiner MAC-Adresse, manchmal zusätzlich anhand der IP-Adresse, befristet auf eine Sitzungsdauer.

Warum das Captive Portal nicht mehr zuverlässig erscheint

Hier liegt die eigentliche Schwäche des Verfahrens, und sie wächst von Jahr zu Jahr.

Verschlüsselte Verbindungen lassen sich nicht umleiten. Ruft der Browser als erstes eine Adresse mit HTTPS auf, kann das Portal die Verbindung nicht übernehmen, ohne ein falsches Zertifikat vorzulegen — was der Browser als Angriff meldet. Statt der Anmeldeseite erscheint eine Sicherheitswarnung oder eine Fehlermeldung.

HSTS verhindert den Rückfall. Hat eine Seite dem Browser einmal mitgeteilt, ausschließlich verschlüsselt erreichbar zu sein (https), lässt dieser den unverschlüsselten Abruf (http) gar nicht mehr zu. Die Umleitung kommt nicht zustande.

Verschlüsselte Namensauflösung umgeht die erste Methode. Fragt das Gerät seine Namen über einen verschlüsselten Dienst ab, erreicht es den Umleitungsserver des Netzes nicht und bekommt echte Antworten — auf die es dann aber keine Verbindung aufbauen kann.

Das Ergebnis kennt jeder: Das Gerät ist verbunden, zeigt aber keinen Zugang, und die Anmeldeseite erscheint nicht von selbst. Der übliche Behelf ist, eine bewusst unverschlüsselte Adresse aufzurufen.

Die genormte Erkennung

Weil das Raten nicht mehr zuverlässig funktioniert, gibt es inzwischen einen vorgesehenen Weg: Das Netz teilt dem Gerät bei der Adresszuweisung die Adresse des Portals ausdrücklich mit — bei IPv4 über eine DHCP-Option, bei IPv6 über das Router-Advertisement.

Darauf aufbauend liefert eine Schnittstelle am Portal maschinenlesbare Auskunft: ob das Gerät gefangen ist, wo die Anmeldeseite liegt, wie lange die Sitzung noch gilt und welches Datenvolumen bleibt. Das Betriebssystem kann die Anmeldung damit selbst anstoßen und den Zustand anzeigen, ohne auf einen abgefangenen Abruf zu warten.

Beim Einsatz der DHCP-Option ist eine Überschneidung zu beachten: Dieselbe Optionsnummer wird seit Jahren in der Bereitstellung von Netzwerk-Betriebssystemen für die Adresse des Installationsabbilds verwendet. In einem Netz, in dem beides vorkommt, kollidieren die Bedeutungen — der Grund, für solche Bereitstellungen ein eigenes Segment ohne fremden DHCP-Server zu nutzen.

Die Prüfabfragen der Betriebssysteme

Unabhängig davon prüft jedes gängige Betriebssystem nach dem Verbinden selbst, ob es freien Zugang hat. Es ruft dazu eine festgelegte Adresse beim eigenen Hersteller ab und erwartet eine genau bekannte Antwort — oft eine leere Seite mit einem bestimmten Statuscode oder eine kurze Textdatei mit festem Inhalt.

Kommt diese Antwort, gilt das Netz als offen. Kommt etwas anderes — eine Umleitung oder eine Anmeldeseite —, meldet das System ein Netz mit Anmeldung und öffnet das Portal in einem eigenen Fenster.

Daraus folgen zwei Fehlerbilder. Wird die Prüfadresse im Walled Garden nicht freigegeben, erscheint die Meldung über fehlenden Zugang auch nach erfolgreicher Anmeldung. Und ein Portal, das die Prüfabfrage mit einer gültigen Antwort beantwortet statt mit einer Umleitung, verhindert das Aufpoppen der Anmeldeseite vollständig.

Was beim Betrieb eines Captive Portals schiefgeht

Zufällige MAC-Adressen heben die Freigabe auf. Wird die Freischaltung an der MAC-Adresse festgehalten, verliert ein Gerät seine Sitzung, sobald es eine neue Zufallsadresse wählt — und muss sich erneut anmelden. Wer Sitzungen über Tage führen will, kommt an dieser Stelle in Konflikt mit dem Schutz vor Wiedererkennung, der auf den Endgeräten voreingestellt ist.

Geräte ohne Browser bleiben draußen. Fernseher, Drucker, Spielekonsolen und Messgeräte können keine Anmeldeseite bedienen. Für sie braucht es eine Ausnahme anhand der Adresse — mit demselben Problem wie oben.

Die Anmeldung ist keine Verschlüsselung. Ein offenes Funknetz mit Portal überträgt den Verkehr unverschlüsselt; das Portal regelt den Zugang, nicht die Vertraulichkeit. Wer beides will, braucht eine verschlüsselte Anmeldung am Funknetz selbst.

Sitzungsdauer und erneute Anmeldung. Zu kurze Fristen erzeugen Beschwerden, zu lange machen die Platzbeschränkung wirkungslos. Die Sitzung sollte an der Nutzung hängen, nicht nur an der Uhr.

Abgrenzung

WPA mit Unternehmensanmeldung prüft die Berechtigung vor dem Netzzugang und verschlüsselt die Funkstrecke. Das ist die technisch saubere Lösung, erfordert aber Nutzerkonten und ist für Laufkundschaft unpraktisch.

MAC-Filterung lässt bekannte Geräte zu, ohne jemandem eine Seite zu zeigen — und ist durch zufällige Adressen kaum noch zu führen.

Ein Gastnetz ist die Netztrennung; das Portal ist die Zugangskontrolle darin. Beides wird oft zusammen eingesetzt, hat aber verschiedene Zwecke.

Weblinks

Erstellt: · Überarbeitet: