[Frage] Fritz!Box 7390: WLAN-Absicherung mit 802.1x

direx

Neuer User
Mitglied seit
10 Mrz 2010
Beiträge
19
Punkte für Reaktionen
2
Punkte
3
Hallo,

ich betreibe zu Hause einen Windows Home Server und verwalte dort eine recht große Anzahl an Benutzern (Zweifamilienhaus mit jeweils recht großer Familie ;) ). Jetzt wollte ich die Benutzeraccounts wie hier beschrieben auch im WLAN verwenden, weil die Shared Secrets unhandlich sind und ich auch irgendwie Sicherheitsbedenken habe.

Auf meinem 20€ Belkin-Billig-Router funktioniert die WLAN-Authentifizierung schon einwandfrei (habe dort nur den WHS als RADIUS-Server eingetragen). In der FRITZ!Box hingegen finde ich nichtmal eine Option, 802.1x-Authentifizierung einzustellen, geschweige denn einen RADIUS-Server dafür einzutragen. Mache ich hier etwas falsch oder geht das wirklich nicht? In den FAQ von AVM habe ich leider nix zu 802.1x gefunden.

Danke und Grüße,
direx
 
WLAN nur mit Passwort möglich, ob man da ggf. noch was mit Freetz machen kann weiß ich nicht.
 
WLAN nur mit Passwort möglich, ob man da ggf. noch was mit Freetz machen kann weiß ich nicht.
Das ist ja wirklich ärgerlich. Jetzt hat die FritzBox ja zumindest die Möglichkeit, mehrere verschiedene Accounts einzurichten. Nichtmal die kann man wohl für WLAN-Authentifizierung nutzen? Das kann ich ja irgendwie kaum glauben, dass AVM sowas Essentielles nicht gebacken bekommt - da muss ich mich gleich mal beschweren.

Mit Freetz kann ich leider erstmal nicht anfangen, da die Box meinem Nachbarn gehört und er der Meinung ist, dass die Garantie dadurch flöten geht... :fecht:

Wie regelt ihr denn sowas sonst, wenn nicht über 802.1x? Nutzt hier wirklich jeder WPA2 mit PSK? In meinem Szenario (Zweifamilienhaus mit gemeinsamen WLAN) ist das wirklich voll doof, weil sich der eine Schlüssel dann schnell mal auf 40 Geräte verbreitet. Den regelmäßig zu ändern ist ja dann voll umständlich - das wollte ich eigentlich mit der Passwortrichtline des WHS den Nutzern selber überlassen...

Oder hat noch jemand eine andere Idee, wie man das gemeinsame WLAN-Netz vernünftig verwalten sollte?


Danke und Grüße
direx
 
Option wäre dann Kindersicherung oder MAC Filter, erstere lässt sich Internet blocken, also nur LAN Zugriff, beim zweiten werden die ganz ausgesperrt bis zur manuellen Freigabe.

Die meisten nutzen WPA bzw. WPA2 mit PSK. Hab hier auch nichts großartig was von gelesen, dass wer Anmeldung per Benutzer+PW oder Zertifikat wünscht.

Kannst ggf. für den festen Stamm mit MAC Filter das Heimnetz WLAN anbieten, die Gäste bekommen dann Gast WLAN Zugang, dass kannst dann extra ändern an PW oder abschalten, Blacklisten, Zeitkontingent, ect.
 
Zuletzt bearbeitet von einem Moderator:
Das kann ich ja irgendwie kaum glauben, dass AVM sowas Essentielles nicht gebacken bekommt - da muss ich mich gleich mal beschweren.
Warum willst du dich beschweren, hat AVM das irgendwo angeboten oder zugesichert?
Ich wüsste nicht wo... Also kannst du gern einen Verbesserungsvorschlag machen, aber mehr nicht...
 
Hallo und danke schonmal für die Antworten.

Kannst ggf. für den festen Stamm mit MAC Filter das Heimnetz WLAN anbieten, die Gäste bekommen dann Gast WLAN Zugang, dass kannst dann extra ändern an PW oder abschalten, Blacklisten, Zeitkontingent, ect.
Hmm, das mit dem MAC-Filter ist zwar nicht das Gelbe vom Ei, aber was anderes bleibt mir wohl vorerst nicht übrig.

Schon komisch, dass hier keiner sonst meine Sorgen teilt. Dabei scheint mir mein Problem übrigens ganz und gar nicht konstruiert: z.B. lesen die Kinder (sowohl die eigenen als auch die vom Nachbarn) fix mal "ihren" PreShared-Key aus ihren Handys/Laptops aus und geben den ihren Kumpels, damit die auch "mal eben schnell" ins WLAN kommen. Immer den Papi nach einem Gastzugang zu fragen, ist offenbar zu umständlich (obwohl schon hundertmal gepredigt). Das eigene Passwort an den Kumpel zu verraten (im Fall von 802.1x Authentifizierung), würden die Kinder wohl aber dann doch nicht - dann könnte der Kumpel ja auch an die persönlichen Daten auf dem Storage-System ran :) Daher wäre 802.1x eben eine feine Sache (nicht nur technisch, sondern auch praktisch).

Warum willst du dich beschweren, hat AVM das irgendwo angeboten oder zugesichert?
Ich wüsste nicht wo... Also kannst du gern einen Verbesserungsvorschlag machen, aber mehr nicht...
Bei AVM steht in der Produktbeschreibung: "FRITZ!Box-Benutzer fürs Heimnetz einrichten". Von RADIUS steht da zwar nichts, aber man könnte zumindest erwarten, dass diese Benutzer dann auch mit ihrem FRITZ!Box-Passwort ins WLAN kommen - und zwar ohne PSK. Aber du hast schon Recht - beschweren an sich bringt sicher nicht viel. Dennoch bin ich schwer enttäuscht, dass die 20 Euro-China-Router ohne Mucken 802.1x-Authentifizierung unterstützen und die 250€ teure FRITZ!Box nichtmal eine Option dafür anbietet. Ich werde dem AVM-Support einfach mal mein Problem schildern...
 
und geben den ihren Kumpels, damit die auch "mal eben schnell" ins WLAN kommen.
Nöö, geht nicht. Dazu müssten sie auch ihre MAC ändern. Einfach "anderen Geräten den Zugang verweigern" und fertig.
Andere dürfen ins Gastnetz bzw. neu auf den hotspot...
Ich werde dem AVM-Support einfach mal mein Problem schildern...
Klingt doch gleich viiieeel besser...
 
wie wäre es, wenn deine FB nicht den DHCP-Server stellt, sondern dieses vom WHS getätigt wird.
Dann müsstest du dem dortigen die Authentifizierung per 802.1x beibringen, wenn er es nicht kann.

Die Kinder können dann die MAC-Adressen und WLAN-Keys tauschen, bis das Handy raucht.
 
Hallo,

ich wollte nochmal ein kurzes Update geben: ich hatte den AVM-Support gefragt und wurde nur mit einer Standard-Antwort abgewimmelt. Helfen konnte mir dort mit meinem Problem auch keiner :(

Nöö, geht nicht. Dazu müssten sie auch ihre MAC ändern. Einfach "anderen Geräten den Zugang verweigern" und fertig.
Nagut, aber MACs zu spoofen ist ja jetzt wirklich keine Kunst. Ist eher "security through obscurity", aber für die Kinder muss das erstmal reichen.

wie wäre es, wenn deine FB nicht den DHCP-Server stellt, sondern dieses vom WHS getätigt wird.
Dann müsstest du dem dortigen die Authentifizierung per 802.1x beibringen, wenn er es nicht kann.
Macht sowieso schon der WHS. Allerdings hindert das ja niemanden daran, sich händisch irgendeine IP zu geben - die FRITZ!Box lässt ja jeden durch :(


Viele Grüße
- direx
 
aber für die Kinder muss das erstmal reichen.
Hier muss dann Erziehung ansetzen... nach einem Versuch wird derjenige vorübergehend ganz vom Netz getrennt, bei Wiederholung auch längere Zeit...
 
Allerdings hindert das ja niemanden daran, sich händisch irgendeine IP zu geben - die FRITZ!Box lässt ja jeden durch :(

Kindersicherung, Standard für alle Geräte kein Internet, Bekannte Geräte alles erlauben.

Neue IP = kein Zugang
 
Dennoch bin ich schwer enttäuscht, dass die 20 Euro-China-Router ohne Mucken 802.1x-Authentifizierung unterstützen und die 250€ teure FRITZ!Box nichtmal eine Option dafür anbietet.

Enttäuscht werden kann nur jemand der etwas erwartet und in dem Fall sind es völlig falsche Erwartungen. Die Fritz!Box ist vom Konzept her als Kommunikationszentrale fürs Wohnheim gedacht und nicht als integrierbares Element in eine Netzstruktur. Die Zielgruppe für die Fritz!Box sind auch nicht Hobbynetzwerkadministratoren sondern mehrheitlich Out-of-the-Box-Anwender. Und wenn man Support dafür anbietet überlegt man sich 3 mal was die Kisten können sollen. Denn es gibt auch Leute die gerademal die farblich zusammen passenden Kabel in die richtigen Anschlüsse stecken können und trotzdem jedes Feature unbedingt nutzen wollen ohne zu wissen was das sein soll.

Es ist sicherlich auch nicht redlich einen 20€-China-Router mit einer wohl eher 180€ Fritte zu vergleichen, die in Umfang und Ausstattung in einer anderen Liga spielt. Du ärgerst dich wahrscheinlich nur deswegen weil der Fritzbox ein Feature fehlt was in deinem Konzept unbedingt nötig ist. Probleme lassen sich auf mehreren Wegen lösen, du musst dich dazu auch mit den Alternativen beschäftigen und dem nicht ablehnend gegenüberstehen.;)

Ein kleiner Hinweis meinerseits. Wenn du das schon etwas "professioneller" aufziehst, sollte das ganze auch redundant sein. Fällt der WHS mal aus, ist das technisch funktionierende WLAN nicht mehr nutzbar, denn ich zweifle daran das so ein 20€-China-Router die letzten Anmeldungen cached.
 
Zuletzt bearbeitet von einem Moderator:
Kostenlos!

Statistik des Forums

Themen
248,920
Beiträge
2,305,103
Mitglieder
378,644
Neuestes Mitglied
linus1991