Введение
Веб-страница, отображаемая новым пользователям сети
Кэптивный портал — это веб-страница, к которой осуществляется доступ через веб-браузер и которая отображается новым пользователям Wi-Fi или проводной сети до предоставления им полного доступа к сетевым ресурсам. Кэптивные порталы обычно используются для отображения посадочной страницы или страницы входа, которая может требовать аутентификации, оплаты, принятия лицензионного соглашения с конечным пользователем, политики допустимого использования, заполнения анкеты или предоставления других действительных учетных данных, которым обе стороны – и провайдер, и пользователь – согласны следовать. Кэптивные порталы применяются для широкого спектра услуг мобильной и пешеходной широкополосной связи, включая кабельные сети, коммерческие Wi-Fi сети и домашние точки доступа. Кэптивный портал также может использоваться для обеспечения доступа к корпоративным или домашним проводным сетям, таким как многоквартирные дома, гостиничные номера и бизнес-центры. Кэптивный портал представляется клиенту и хранится либо на шлюзе, либо на веб-сервере, на котором размещена веб-страница. В зависимости от функциональности шлюза, можно разрешить доступ к определенным веб-сайтам или TCP-портам, чтобы пользователю не требовалось взаимодействовать с кэптивным порталом для их использования. MAC-адрес подключенных устройств также может использоваться для обхода процедуры входа для определенных устройств. WISPr определяет этот метод аутентификации на основе веб-браузера как универсальный метод доступа (UAM).
Применение
Порталы аутентификации используются преимущественно в открытых беспроводных сетях, где пользователям отображается приветственное сообщение с информацией об условиях доступа (разрешенные порты, ответственность и т.д.). Администраторы прибегают к этому, чтобы пользователи несли ответственность за свои действия и избежать юридической ответственности. Правомерность такой передачи ответственности является предметом дискуссий. Некоторые сети могут также требовать ввода номера мобильного телефона или идентификационных данных пользователя, чтобы администраторы могли предоставить информацию правоохранительным органам в случае незаконной деятельности в сети. Часто порталы аутентификации используются в маркетинговых и коммерческих целях. Доступ в Интернет через открытый Wi-Fi заблокирован до тех пор, пока пользователь не предоставит личные данные, заполнив веб-форму регистрации в браузере. Эта веб-форма может автоматически открываться в браузере или появляться при попытке пользователя открыть браузер и перейти на любой веб-сайт. Иными словами, пользователь находится в “зависимости” – не может свободно получить доступ к Интернету, пока ему не будет предоставлен доступ и он не “пройдет” аутентификацию через портал. Это позволяет провайдеру услуги отображать или отправлять рекламу пользователям, подключающимся к точке доступа Wi-Fi. Этот тип услуг также иногда называют “социальным Wi-Fi”, поскольку для входа может потребоваться учетная запись социальной сети (например, Facebook). За последние несколько лет такие социальные порталы Wi-Fi стали широко распространены, и многие компании предлагают маркетинговые решения, основанные на сборе данных Wi-Fi. Пользователь может найти различные типы контента на портале аутентификации, и часто доступ в Интернет предоставляется в обмен на просмотр контента или выполнение определенного действия (часто – предоставление личных данных для последующей коммерческой связи). Таким образом, маркетинговое использование портала аутентификации является инструментом для генерации лидов (бизнес-контактов или потенциальных клиентов).
Реализация
Существуют различные способы реализации портала аутентификации.
Перенаправление HTTP
Общий метод заключается в направлении всего трафика Всемирной паутины на веб-сервер, который возвращает HTTP-редирект на портал аутентификации. Когда современное устройство с доступом в Интернет впервые подключается к сети, оно отправляет HTTP-запрос по URL-адресу обнаружения, предварительно заданному производителем, и ожидает HTTP-статус 200 OK или 204 No Content. Если устройство получает HTTP-статус 2xx, оно предполагает, что имеет неограниченный доступ в Интернет. Запросы портала аутентификации отображаются, когда удается изменить этот первый HTTP-ответ, чтобы вернуть HTTP-статус 302 (редирект) на выбранный вами портал аутентификации. Также указывается статус 511 Network Authentication Required.
ICMP перенаправление
Клиентский трафик также может быть перенаправлен с использованием ICMP-перенаправления на третьем уровне модели OSI.
Перенаправление по DNS
Когда клиент запрашивает ресурс на удалённом хосте по имени, выполняется запрос к DNS для разрешения этого имени хоста. В среде гостевого портала, брандмауэр обеспечивает использование неавторизованными клиентами только DNS-серверов, предоставленных DHCP-сервером сети (либо, альтернативно, перенаправляет все DNS-запросы неавторизованных клиентов на этот DNS-сервер). Этот DNS-сервер возвращает IP-адрес страницы гостевого портала в ответ на все DNS-запросы. Для осуществления перенаправления через DNS, гостевой портал использует перехват DNS, что аналогично атаке типа "человек посередине". Для снижения риска DNS-спуфинга, обычно используется TTL равный 0.
Безопасность
Известно, что пленные порталы могут иметь неполные наборы правил межсетевого экрана, например, незакрытые исходящие порты, позволяющие клиентам обходить портал.
Туннелирование DNS
В некоторых конфигурациях набор правил будет направлять DNS-запросы от клиентов в Интернет, либо предоставленный DNS-сервер будет обрабатывать любые DNS-запросы от клиента. Это позволяет клиенту обходить гостевую страницу и получать доступ к открытому Интернету, инкапсулируя произвольный трафик в DNS-пакеты.
Автоматическая подача
Некоторые порталы аутентификации могут быть настроены таким образом, чтобы правильно оснащенные пользовательские агенты могли обнаруживать их и автоматически проходить аутентификацию. Пользовательские агенты и дополнительные приложения, такие как Apple Captive Portal Assistant, иногда могут незаметно обходить отображение содержимого портала аутентификации вопреки желанию оператора сервиса, если у них есть доступ к верным учетным данным, либо они могут пытаться аутентифицироваться с использованием неверных или устаревших учетных данных, что может привести к непредвиденным последствиям, например, к случайной блокировке аккаунта.
Подделка MAC
В аутентификационном портале, использующем MAC-адреса для отслеживания подключенных устройств, иногда можно обойти защиту, повторно используя MAC-адрес ранее аутентифицированного устройства. Как только устройство успешно аутентифицировано на портале с использованием корректных учетных данных, шлюз добавляет MAC-адрес этого устройства в список разрешенных; поскольку MAC-адреса легко подделать, любое другое устройство может выдать себя за аутентифицированное и обойти аутентификационный портал. Если IP-адрес и MAC-адрес другого подключающегося компьютера оказываются аутентифицированными, любое устройство может подделать MAC-адрес и IP-адрес целевого аутентифицированного устройства и получить доступ к сети через шлюз. По этой причине некоторые решения для аутентификационных порталов используют расширенные механизмы аутентификации для снижения риска несанкционированного доступа.
Требуется веб-браузер
Для использования порталов аутентификации часто требуется веб-браузер; пользователи, которые сначала используют почтовый клиент или другое приложение, работающее через Интернет, могут обнаружить, что соединение не работает без объяснения, и им потребуется открыть веб-браузер для прохождения аутентификации. Это может быть проблематично для пользователей, у которых на операционной системе не установлен веб-браузер. Однако иногда возможно использовать электронную почту и другие функции, не зависящие от DNS (например, если приложение указывает IP-адрес подключения, а не имя хоста). Похожая проблема может возникнуть, если клиент использует AJAX или подключается к сети со страницами, уже загруженными в веб-браузере, что приводит к непредсказуемому поведению (например, отображаются поврежденные сообщения), когда такая страница пытается выполнить HTTP-запросы к своему исходному серверу. Кроме того, поскольку HTTPS-соединения нельзя перенаправить (по крайней мере, без вызова предупреждений безопасности), веб-браузер, который пытается получить доступ только к защищенным веб-сайтам до прохождения аутентификации на портале, увидит, что эти попытки не удаются без объяснения (обычный симптом – веб-сайт кажется недоступным или не работает). Платформы, оснащенные Wi-Fi и стеком TCP/IP, но не имеющие веб-браузера с поддержкой HTTPS, не смогут использовать многие порталы аутентификации. К таким платформам относится Nintendo DS, работающая с игрой, использующей Nintendo Wi-Fi Connection. Аутентификация без использования браузера возможна с помощью WISPr – протокола аутентификации на основе XML, разработанного для этой цели, или аутентификации на основе MAC-адреса, либо аутентификации на основе других протоколов. Также поставщик платформы может заключить соглашение с оператором большого количества точек доступа с порталами аутентификации, чтобы обеспечить бесплатный или льготный доступ к серверам поставщика платформы через "огороженный сад" точки доступа. Например, в 2005 году Nintendo и Wayport объединили усилия, чтобы предоставить бесплатный доступ Wi-Fi пользователям Nintendo DS в некоторых ресторанах McDonald's. Кроме того, портам VoIP и SIP можно разрешить обходить шлюз, чтобы телефоны могли совершать и принимать звонки.