Zusammenfassung

  • Klaas Wierenga stieß eduroam 2002 bei SURFnet mit einer klaren Gewaltenteilung an: Die Heimateinrichtung authentifiziert ihr Mitglied, die besuchte Einrichtung autorisiert dessen Nutzung ihres Netzes.
  • IEEE 802.1X, EAP und eine RADIUS-Proxyhierarchie bringen die Authentifizierungsanfrage zur Heimat. Die Hierarchie vermittelt Vertrauen, ohne selbst zu einem weltweiten Passwortspeicher zu werden.
  • Das Modell skalierte, weil Mitglieder Identitäts- und Ressourcenhoheit behielten. Dafür müssen sie gemeinsame Regeln, Realms, Zertifikate, Proxys, Störungsanalyse und die Abstimmung zwischen Datenschutz und Missbrauchsverfolgung tragen.

Warum ein positives Ergebnis nicht genügt

Angenommen, ein Student aus Delft besucht eine Universität in Cape Town. Die Gastgeberin besitzt das Funknetz, aber keinen Datensatz, mit dem sie das fremde Hochschulkonto prüfen könnte. Delft kennt das Konto, besitzt aber nicht das südafrikanische Netz. Ein einziges „Ja“ kann diese beiden Zuständigkeiten nicht ersetzen.

Bei eduroam wandert eine Authentifizierungsanfrage zur Heimateinrichtung. Sie prüft den Berechtigungsnachweis und sendet ein Ergebnis zurück. Die besuchte Einrichtung entscheidet anschließend nach eigener Firewall-, Ressourcen- und Nutzungspolitik über den Zugang. Eine gültige Delfter Identität ist kein Befehl an Cape Town, alle Dienste zu öffnen.

Das scheinbar einfache Paar Authentifizierung und Autorisierung wird damit zu einer Ordnung für unabhängige Institutionen. Es bestimmt, wer das Geheimnis kennen darf, wer das Konto sperren kann, wer den lokalen Verkehr kontrolliert und wer bei einem Vorfall miteinander reden muss.

Ein Vorschlag aus der Mobilitätsarbeitsgruppe

Die offizielle eduroam-Geschichte führt zum TERENA Task Force Mobility und zu einer E-Mail vom 30. Mai 2002. Wierenga arbeitete damals bei SURFnet, dem niederländischen Forschungs- und Bildungsnetz. Forschende und Studierende wechselten häufiger den Campus, während ihre digitalen Identitäten an die Heimateinrichtung gebunden blieben.

Nach Darstellung von SURF beauftragte Wierenga den Praktikanten Paul Dekkers mit einem Pilotprojekt zur föderierten Identität. Der niederländische Versuch gelang. Ein grenzüberschreitender Pilot verband unter anderem SURFnet, die University of Southampton, Portugals FCCN und Srce in Zagreb. GÉANT übernahm das Vorhaben 2003 für die internationale Entwicklung. Europäische Projekte ergänzten Spezifikationen, Vereinbarungen, Diagnose und dauerhafte Betriebsrollen.

Die Internet Hall of Fame bezeichnet Wierenga als Erfinder von eduroam. Das widerspricht der späteren Gemeinschaftsleistung nicht. GÉANT betont, dass Hunderte und Tausende Menschen die Infrastruktur aufgebaut und betrieben haben. Wierengas persönlicher Anteil war die Ausgangsanordnung: technisch nachvollziehbar und politisch begrenzt genug, damit autonome Einrichtungen mitmachen konnten.

Drei Verfahren verteilten Vertrauen verschieden

RFC 7593 beschreibt Versuche mit drei Architekturfamilien. Ein VPN konnte Sicherheit herstellen, war aber administrativ nicht skalierbar. Ein Captive Portal ließ sich verbreiten, erfüllte jedoch die Anforderungen an sicheren Umgang mit Herkunftsdaten nicht. IEEE 802.1X, EAP und RADIUS passten besser zu Sicherheit, Skalierbarkeit, Einführbarkeit und offenen Standards.

In einer Föderation ist ein Portal nicht bloß ein zusätzlicher Klick. Besuchende sollen auf jeder unbekannten Website ihr Heimatpasswort eingeben und eine echte Seite von einer Fälschung unterscheiden. Selbst der ehrliche Betreiber erhielte ein Geheimnis, das er für seine lokale Zugangsentscheidung nicht braucht.

Getunnelte EAP-Verfahren oder EAP-TLS ermöglichen dem Endgerät eine logisch direkte, geschützte Authentifizierung mit dem Heimatserver. Das besuchte Zugangsgerät und dazwischenliegende RADIUS-Server leiten die Nachrichten weiter. Sie erhalten das Ergebnis, nicht zwangsläufig das private Passwort. Danach bleibt die lokale Autorisierung beim Gastgeber.

Die Hierarchie war Wegweiser, nicht Tresor

Der Realm in der äußeren Identität zeigt, zu welcher Domäne die Anfrage gehört. RADIUS-Proxys können sie von der Institution über nationale und internationale Ebenen zur richtigen Heimat weiterleiten. RFC 7593 illustriert einen Weg von der University of Tennessee über .edu, eine Wurzelebene, .nl und SURFnet zum zuständigen niederländischen Anbieter; die Antwort nimmt den Rückweg.

Die Ähnlichkeit mit DNS liegt in der Verringerung bilateraler Konfiguration. Nicht jede Hochschule muss jede andere unmittelbar kennen. Doch eine obere Ebene besitzt deshalb nicht die Konten aller Teilnehmenden. Sie vermittelt Route und Vertrauen. Die endgültige Identitätsaussage kommt von der Einrichtung mit der Kontobeziehung; die Ressourcenentscheidung von der Einrichtung mit dem Netz.

Der „zu Hause gebliebene“ Berechtigungsnachweis ist somit eine Aussage über Verwahrung und Macht. Authentifizierungsnachrichten überqueren Grenzen. Proxys bearbeiten Informationen, die sie zum Weiterleiten benötigen, und der Gast sieht eine Sitzung in seinem Netz. Nicht zum Gemeingut wird die Fähigkeit, das private Geheimnis zu prüfen und das Konto zu verwalten.

Föderation verlagert Betriebsarbeit

Die frühe Hierarchie hatte statische Routen, RADIUS über UDP, gemeinsame Geheimnisse zwischen Nachbarn und manuelle Synchronisierung. Aggregationspunkte konnten Engpässe werden. Ein veralteter Realm oder eine falsche Proxykonfiguration unterbrach den Pfad trotz gültiger Zugangsdaten.

Deshalb brauchte die Gemeinschaft Dokumentation, Konfigurationsprüfungen, Diagnose, Monitoring, Messung und Verfahren für Missbrauchsfälle. Später konnten RADIUS über TLS und die dynamische Peer-Erkennung aus RFC 7585 einzelne Verbindungen schrittweise verbessern. Ein föderationsweiter Umstellungstag war nicht erforderlich.

Der Erfolg beweist nicht, dass Dezentralisierung Koordination erspart. Er zeigt, dass Koordination begrenzen kann, was zentralisiert wird. Mitglieder übernehmen gemeinsame Schnittstellen und Pflichten, behalten aber ihre Personenverzeichnisse. Ihre Autonomie bleibt glaubwürdig, solange sie den eigenen Rand zuverlässig betreiben.

Datenschutz mit sichtbaren Grenzen

Die technische Spezifikation von 2006 behandelt die Roaming-Infrastruktur selbst als potenziell unsicher und schützt sensible Authentifizierungsdaten zwischen Nutzer und Heimat. Eine anonyme äußere Identität kann die direkte Verknüpfung eines Namens über mehrere Sitzungen durch den Gast oder einen Proxy verringern.

RFC 7593 benennt aber den Zielkonflikt mit der Aufklärung von Missbrauch und Fehlern. Die besuchte Einrichtung sieht Aktivität im eigenen Netz und unterliegt lokalem Recht. Die Heimat kennt das authentifizierte Konto. Der Realm kann eine Zugehörigkeit verraten. eduroam verhindert die routinemäßige Herausgabe des Passworts an jeden Ort; es garantiert keine Unsichtbarkeit.

Eine Erfindung aus vorhandenen Bausteinen

802.1X, EAP, RADIUS, Hochschulverzeichnisse und Funknetze bestanden bereits. Wierenga ordnete sie nach einer institutionellen Regel: Wer die Person kennt, behält Identitätshoheit; wer die Ressource besitzt, behält Zugangshoheit; die Föderation macht beide Antworten über Grenzen hinweg nutzbar.

Eine neue Hochschule musste Passwörter weder in ein Weltregister kopieren noch mit jedem bisherigen Mitglied eine Einzelverbindung einrichten. Sie verband ihren Rand mit der Hierarchie, erfüllte die gemeinsamen Regeln und übernahm Gegenseitigkeit. Global wurde nicht ein einziges Konto, sondern die Reichweite einer lokalen Bestätigung.

Quellen

  1. eduroam, „From an idea to a global service“
  2. eduroam-FAQ
  3. eduroam, „How does eduroam work?“
  4. GÉANT, Inter-NREN Roaming Technical Specification
  5. GÉANT, eduroam Policy Service Definition
  6. Internet Hall of Fame, Klaas Wierenga
  7. RFC 7585, Dynamic Peer Discovery for RADIUS/TLS
  8. RFC 7593, The eduroam Architecture for Network Roaming
  9. GÉANT, „Klaas Wierenga inducted into the Internet Hall of Fame“
  10. SURF, „eduroam: the killer app for the 21st-century internet“