[Problem] HTTPS aus im Filter und Google ist Geschichte

webbiegermany

Neuer User
Mitglied seit
31 Mrz 2008
Beiträge
55
Punkte für Reaktionen
0
Punkte
0
Hallo,
vielleicht hatte jemand bei der Konfiguration der Kindersicherung dieses Problem auch schon mal?
Wenn ich in einem Profil zur Zugangsbeschränkung den Haken bei "HTTPS-Abfragen erlauben" setze, dann ist die Blacklist unwirksam für alles was über https aufgerufen wird. Nehme ich den Haken raus, dann greift die Liste und ich kann zum Beispiel facebook sperren.
Das Dumme ist allerdings, dass dann Google nicht mehr verwendet werden kann. Google ruft, auch wenn ich http://www.google.de oder .com eingebe, grundsätzlich selbst die https://www.google.de oder .com Seite auf. Die kann dann nicht geladen werden.
Wie kann ich jetzt ganz konkret Google nutzen lassen und trotzdem facebook u.ä. sperren?
Freue mich über Erfahrungswerte von anderen Betroffenen und kreative Lösungsvorschläge.

Meine verwendete Box ist die 7240 mit aktuellem OS 6.05
 
Zuletzt bearbeitet:
HTTPS benutzt eine Ende-zu-Ende-Verschlüsselung und die eigentlich aufgerufene Seite ist am Beginn der Verbindung noch nicht zu erkennen (mit einer Ausnahme, die drücken wir aber erst einmal in den Skat).

Wenn die URL das erste Mal wirklich ins Spiel kommt, ist die Verbindung bereits verschlüsselt und kann von der FRITZ!Box nicht mehr belauscht oder mitgelesen werden. Daher gibt es nur die Möglichkeit, den HTTPS-Traffic komplett zu sperren (auf Port-Ebene meines Wissens) oder eben generell zuzulassen. Alles andere würde einen HTTPS-Proxy (und damit den Bruch der Sicherheit der verschlüsselten Verbindung) erfordern.

Die Umschaltung bei Google erfolgt normalerweise über einen HTTP-Fehler 302, der dann auf die verschlüsselte URL verweist.

Tatsächlich kann man die Google-Suche über das Anhängen von "gws_rd=ssl" an die URL auch unverschlüsselt aufrufen, also per "http://www.google.de?gws_rd=ssl".

Man darf eben nur nicht aus den Augen verlieren, daß dann nicht einmal mehr die Mitarbeit von Google erforderlich ist (die sie zumindest den US-amerikanischen Diensten offenbar auch eher selten verweigern (können)) um zu erfahren, wofür sich Deine Kinder so interessieren ... das kann dann jeder unterwegs problemlos mitlesen. Ob die Gefahr akzeptabel ist (und welche Vorbildwirkung das am Ende hat), müssen die Eltern ohnehin alleine einschätzen, aber ich will es nicht unerwähnt lassen, wenn ich schon widerstrebend solche Hinweise geben (muß).

Viel besser wäre es in meinen Augen, wenn AVM die Filterung so weit aufbohren könnte, daß bereits beim Verbindungsaufbau für HTTPS-Verbindungen der Server-Name im SNI-"Header" (Server Name Indication) ausgewertet wird und man auch für HTTPS-Verbindungen eine Whitelist mit den zulässigen Servernamen definieren kann. Das läßt sich dann zwar u.U. auch wieder mißbrauchen, aber das dazu notwendige Know-How ist entsprechend größer und auf diesem Weg könnte man sowohl die Kindersicherung verwenden als auch für HTTPS-Verbindungen (deren Einsatz ja absolut empfehlenswert ist) eine Auswahl an zulässigen Servernamen festlegen.

Genauer als die unselige BPjM-Liste mit den Hashes ist das zwar auch nicht mit dem Servernamen, aber besser als eine Entscheidung "HTTPS ja -> alles, HTTPS -> nein, nichts" ist es allemal (in meinen Augen).

Spätestens wenn der neue Chromium irgendwann vor "nicht-SSL-Verbindungen" warnt und die anderen Browser nachziehen (auch HSTS trifft man immer häufiger), spätestens dann werden immer mehr Anbieter zur Umleitung von HTTP- auf HTTPS-URLs übergehen und dann muß sich AVM ohnehin etwas Neues einfallen lassen. Ansonsten bleibt nur das Abschalten des HTTPS-Filters und das kann ja eigentlich nicht im Sinne des Erfinders der Kindersicherung sein.
 
Thema gab es schon öfters, AVM nerven, dass die Blacklist auch auf DNS Ebene greift, dann wäre es egal wie man versucht zuzugreifen.

Abhilfe schafft hier wohl nur nen globaler DNS für alle wie z.B. openDNS wo dann Facebook und so sperren kannst. Müsstest dann aber auch andere DNS wie z.B. von Google 8.8.8.8 sperren da man es sonst leicht umgehen kann, wenn man es weiß.

Sonst bleibt auch noch Manipulation am Endgerät möglich über die HOSTS Datei oder Zusatzsoftware.

Facebook ist aber auch offiziell übers Tor Netzwerk erreichbar, also könnte man so deine Filter auch umgehen. Evt. solltest lieber über Zeitlimits nachdenken, und so alles sperren oder erlauben.
 
Du fragst ja nach Erfahrungen, also muss ich das jetzt einfach los werden:

Die Jugendschutz-Liste ist besten Falls dazu gut, dass Kinder nicht versehentlich auf nicht kindgerechten Seiten landen. Manch unverfänglicher Suchbegriff liefert ja hin und wieder unerwartete Ergebnisse.

Die Kindersicherung als Surf-Begrenzung für Jugendliche ist, wenn überhaupt, sowieso nur mit Whitelist sinnvoll. Alles andere lässt sich umgehen, dafür gibt es genug "mach-mich-unsichtbar"-Proxies im Web. Wenn es darum geht auf Facebook zu kommen, obwohl die Eltern es verboten haben, werden Kids zu wahren PC-Experten :!:

Auch wenn das hier ein technisches Forum ist, und Männer sowieso dazu neigen, so etwas technisch zu lösen, die beste Kindersicherung ist Mama oder Papa mit am PC. Wenn der Nachwuchs verstanden hat, warum manche Sachen einfach tabu sind, gibt es nach und nach "Aufsichts-freie" Internetzeiten. Dass die Eltern danach den Browserverlauf checken oder, wenn Verdacht auf Vertrauensmißbrauch besteht, live per VNC mitschauen, muss der Sprößling ja nicht mitbekommen. Mit im Browser gespeicherten Facebook-Zugangsdaten kann man ebenfalls die Aktivitäten und Freundesliste kontrollieren und unpassende Fotos zumindest gleich wieder entfernen.

Der worst case, dass sich die eigene Tochter mit einem "Model-Agenten" verabredet, lässt sich mit einem offenen Gespräch wesentlich besser vermeiden, als mit jeder Kindersicherung. In dem Alter, in dem man sie guten Gewissens alleine ins Internet lassen kann, verstehen Kinder auch die Gefahren, wenn man sich die Zeit nimmt und sie ihnen erklärt.

Spätestens wenn die beste Freundin oder der erste Kumpel ein Smartphone hat, hilft die beste Kindersicherung zu hause eh nichts mehr.

Um zumindest noch etwas zu Thema beizutragen, es gibt Software, die White-/Grey-/Blacklisting von Internetseiten ermöglicht, auch über HTTPS, aber die Fritzbox kann das nicht leisten.
 
Leider hat AVM es auch mit der 6.50 scheinbar nicht geschafft, die von PeterPawn angeregte Änderung zu integrieren.

Ich würde auch gerne die Whitelist nutzen für unser Gastnetz, aber durch die https Entscheidung An oder Aus, ist das bei mir ziemlich nutzlos.
Was für ein Krampf...

Enttäuschend ist, das AVM großspurig Werbung macht, und im Endeffekt ist das Feature in dieser form nutzlos...

Gruß
Achim
 
Wenn es eh nur bestimmte Seiten sind, kannst ggf. auch mit IP arbeiten statt mit Hostnamen.

Wenn man will kann man eh ganze Umgehen teils mit Tor und co.
 
Kostenlos!

Statistik des Forums

Themen
248,926
Beiträge
2,305,427
Mitglieder
378,654
Neuestes Mitglied
najsai