Veilige gastwifi met Publicroam voor organisaties in Noord-Nederland

Veilige gastwifi met Publicroam voor organisaties in Noord-Nederland

Bijna elke publieke organisatie heeft het: een gastnetwerk. Een open SSID met een inlogpagina, of een wachtwoord dat op een briefje bij de balie ligt. Het werkt — tot op zekere hoogte. Bezoekers snappen het portaal niet, het wachtwoord staat inmiddels op Facebook, en niemand kan uitleggen wie er nu eigenlijk op dat netwerk zit.

Er is een alternatief dat in Nederland inmiddels op ruim 1.900 locaties draait: Publicroam. In dit artikel leg ik uit wat het is, waarom het veiliger is dan een klassiek gastnetwerk, wat je er technisch voor nodig hebt, en waarom het juist voor organisaties in Groningen, Friesland en Drenthe interessant is.

Waarom het klassieke gastnetwerk rammelt

Het typische gastnetwerk kent drie smaken, en alle drie hebben ze hetzelfde probleem.

Open wifi zonder wachtwoord. Het verkeer over de lucht is onversleuteld. Iedereen binnen bereik kan meelezen. Dat een website zelf HTTPS gebruikt helpt, maar het verbergt nog steeds niet wélke sites iemand bezoekt.

Eén gedeeld wachtwoord (WPA2-Personal). Zodra tien mensen het wachtwoord kennen, kent iedereen het. Erger: bij een gedeelde sleutel kunnen apparaten op hetzelfde netwerk elkaars verkeer onder omstandigheden alsnog ontsleutelen. En het wachtwoord wijzigen betekent iedereen opnieuw laten inloggen.

Een captive portal. Bezoekers moeten door een inlogpagina, vaak met e-mailadres of telefoonnummer. Daarmee train je mensen om hun gegevens achter te laten op een willekeurige pagina die na het verbinden met een wifi-netwerk opduikt — precies het gedrag dat phishing mogelijk maakt. Bovendien werkt een portaal slecht op smartphones die achtergrondverkeer blokkeren, en verzamel je persoonsgegevens die je onder de AVG moet verantwoorden, bewaren en weer opruimen.

Daar komt het klassieke probleem bij: een aanvaller kan een eigen access point neerzetten dat exact dezelfde netwerknaam uitzendt — een evil twin. Bij een open netwerk of gedeeld wachtwoord heeft het apparaat van de bezoeker geen enkele manier om te controleren of het met het echte netwerk praat.

Wat is Publicroam?

Publicroam is een Nederlandse dienst voor veilige, publieke wifi. Het idee is geleend van eduroam, dat studenten en medewerkers al jaren op elke onderwijsinstelling automatisch online brengt — maar dan voor gemeenten, bibliotheken, zorginstellingen, musea, theaters, sportaccommodaties en andere publieke plekken.

Voor de bezoeker is het simpel: je maakt eenmalig een gratis account aan, en daarna verbindt je telefoon, tablet of laptop automatisch op elke deelnemende locatie. Geen inlogpagina, geen wachtwoord vragen bij de balie, geen gegevens achterlaten. Volgens Publicroam gaat het inmiddels om ruim 1.900 locaties bij meer dan 250 aangesloten organisaties, met honderdduizenden gebruikers.

Hoe het technisch werkt

Onder de motorkap is Publicroam gewoon WPA2/WPA3-Enterprise met 802.1X-authenticatie via RADIUS — dezelfde techniek die grote organisaties gebruiken voor hun interne wifi.

  1. De deelnemende organisatie zendt de SSID publicroam uit (let op de kleine letters, dit is hoofdlettergevoelig).
  2. Het apparaat van de bezoeker herkent het netwerk en stuurt een authenticatieverzoek.
  3. Jouw access point of controller stuurt dat verzoek als RADIUS-request door naar de top-level RADIUS-server van Publicroam.
  4. Publicroam controleert de gebruiker centraal en stuurt een akkoord of een afwijzing terug.
  5. Bij akkoord komt de bezoeker op je gastnetwerk, met een eigen versleutelingssleutel per apparaat.

Dat laatste punt is het wezenlijke verschil met een gedeeld wachtwoord: elke sessie heeft zijn eigen sleutel, dus bezoekers kunnen elkaars verkeer niet meelezen. En omdat het apparaat het servercertificaat van Publicroam controleert vóórdat het inloggegevens prijsgeeft, valt een nagemaakt access point met dezelfde netwerknaam meteen door de mand.

Wat het je als organisatie oplevert

Geen wachtwoordbeheer meer. Geen briefje bij de balie, geen wachtwoord dat elk kwartaal moet wijzigen, geen vragen aan de receptie.

Minder helpdesk. Bezoekers die al een account hebben, verbinden vanzelf. Er is niets uit te leggen.

Minder AVG-last. Je verzamelt zelf geen bezoekersgegevens meer om toegang te verlenen; de identiteit zit bij Publicroam. Dat scheelt een verwerking, een bewaartermijn en een paragraaf in je verwerkingsregister.

Aantoonbare beveiliging. Versleuteld per apparaat, individueel geauthenticeerd, bestand tegen evil twins. Prettig als je het gastnetwerk moet verantwoorden in een audit of een BIO-toets.

Roaming tussen locaties. Wie op het gemeentehuis verbindt, zit in de bibliotheek in het dorp ernaast automatisch weer online. Voor een organisatie met veel vestigingen is dat één keer aansluiten in plaats van overal apart regelen.

Geen nieuwe hardware. 802.1X met een externe RADIUS-server is standaard aanwezig op vrijwel alle professionele wifi-apparatuur. Je bestaande access points kunnen dit vrijwel zeker al.

Waarom dit juist in Noord-Nederland werkt

Groningen, Friesland en Drenthe hebben een kenmerkende structuur: relatief weinig grote steden en heel veel kleinere kernen, met publieke voorzieningen die daarover verspreid liggen. Een bibliotheekorganisatie met een hoofdvestiging in Leeuwarden of Assen en een handvol servicepunten in de dorpen. Een gemeente die na een herindeling meerdere publieksbalies bedient. Een zorgorganisatie met locaties van Delfzijl tot Emmen.

Precies bij dat profiel telt roaming het zwaarst. De bezoeker die in Groningen aanmeldt, is in Hoogeveen, Drachten of op Terschelling meteen weer online. En voor de beheerder scheelt het dat er niet op elke locatie een eigen gastnetwerk met eigen wachtwoord en eigen portaal in de lucht gehouden moet worden.

Daar komt de toeristische kant bij. Op de Waddeneilanden, in de Friese watersportplaatsen en rond de Drentse recreatiegebieden komen bezoekers van buiten de regio — vaak op een mobiel abonnement dat het in een dik gebouw net niet redt. Een gastnetwerk waar ze zonder gedoe op komen, is daar geen luxe.

Wat je nodig hebt om aan te sluiten

De aansluiting zelf is een standaardhandeling in je wifi-beheeromgeving. Concreet:

Hoe BittenBytes helpt

Publicroam levert de authenticatiedienst. Wat er in jouw gebouw gebeurt, blijft jouw netwerk — en daar zit het werk.

Wij pakken dat traject van begin tot eind op:

Dat sluit aan op wat we sowieso doen aan managed networking en netwerkbeveiliging: één aanspreekpunt, en een netwerk dat je ook over vijf jaar nog snapt.

Veelgestelde vragen

Kost Publicroam de bezoeker iets? Nee. Een account aanmaken en gebruiken is gratis voor de bezoeker.

Moeten bezoekers een app installeren? Dat is de makkelijkste route, maar het hoeft niet. Een account kan ook via de website of per sms worden aangemaakt, waarna het netwerk handmatig ingesteld wordt.

Kan ik Publicroam naast mijn bestaande gastnetwerk draaien? Ja. publicroam is een extra SSID. Veel organisaties laten hun bestaande gastnetwerk in eerste instantie staan en bouwen dat later af.

Werkt het ook op oudere telefoons en laptops? WPA2-Enterprise met 802.1X wordt ondersteund door alle gangbare besturingssystemen van de afgelopen vijftien jaar: iOS, Android, Windows, macOS, ChromeOS en Linux.

Hebben we hier een eigen RADIUS-server voor nodig? Nee. Je access points praten rechtstreeks met de RADIUS-infrastructuur van Publicroam. Een eigen server is niet nodig.

Zien wij wat bezoekers doen? Je ziet je eigen netwerkverkeer zoals je dat van elk gastnetwerk ziet, maar je krijgt geen persoonsgegevens van bezoekers in handen. Dat is precies de bedoeling: minder gegevens bij jou betekent minder risico en minder AVG-verplichtingen.


Gastwifi die gewoon werkt

Een gastnetwerk hoort geen ergernis te zijn — niet voor de bezoeker en niet voor de beheerder. Publicroam lost het authenticatiedeel netjes op; wij zorgen dat de rest van het netwerk eromheen klopt.

Overweegt jouw gemeente, bibliotheek, museum of zorginstelling in Noord-Nederland om Publicroam aan te bieden? Neem contact op — dan kijken we samen wat er nodig is.


Afbeelding: Shixart1985, CC BY 2.0, via Wikimedia Commons.