Skip to content

Arch-Schritte am 2026-08-13 geprüft

WLAN am Campus

Bringt dich ins Netz. Nimm eduroam. Das funktioniert hier und mit demselben Profil an jeder anderen Hochschule weltweit. Unten stehen zwei Wege: der eduroam-Konfigurationsassistent, der die Zertifikatseinstellungen für dich einträgt, und die Konfiguration von Hand für das System, das du oben auf dieser Seite gewählt hast.

Offizielle Dokumentation: WLAN-Service der THI.

Bitte vor jeder Konfiguration von Hand lesen

Beide Campus-Netze authentifizieren dich mit deiner Hochschulkennung, demselben Passwort, das auch Mail, Noten und alle anderen Systeme öffnet. Das Passwort geht an den Authentifizierungsserver des Accesspoints. Dein Gerät muss also prüfen, ob es wirklich mit dem echten Server spricht, bevor es das Passwort sendet.

Diese Prüfung besteht aus zwei Einstellungen, und beide sind nötig:

  1. Ein CA-Zertifikat: welche Zertifizierungsstelle für den Server bürgen darf.
  2. Ein zu prüfender Servername: für welchen Server diese Stelle bürgen darf.

Fehlt der zweite Punkt, wird jeder Server akzeptiert, der ein Zertifikat derselben öffentlichen Stelle vorweist, und das sind viele. Fehlen beide, wird alles akzeptiert, was den passenden Netznamen ausstrahlt. In beiden Fällen kann jemand mit einem Laptop im Hörsaal dein Passwort einsammeln. Das ist kein theoretischer Fall, sondern der Standardangriff auf 802.1X-Netze, und von Hand geschriebene Konfigurationen lassen sehr häufig eine der beiden Einstellungen weg.

Das Konfigurationswerkzeug macht das prinzipbedingt richtig, deshalb ist es unten der empfohlene Weg.

Dokumentierte Werte

eduroam@thi
Netznameeduroam@thi
MethodePEAPTTLS
Innere MethodeMSCHAPv2MSCHAPv2
CA-ZertifikatHARICA TLS RSA Root CA 2021HARICA TLS RSA Root CA 2021
Servername muss enden aufrz.fh-ingolstadt.derz.fh-ingolstadt.de
Identität<kennung>@thi.de<kennung>
Außerhalb des Campus nutzbarja, an jedem eduroam-Standortnein
Geräteregistrierung nötigneinja

Die CA ist auf allen drei Systemen im Standard-Zertifikatspaket enthalten, es gibt nichts herunterzuladen. Wo dein System sie ablegt:

/etc/ca-certificates/extracted/cadir/HARICA_TLS_RSA_Root_CA_2021.pem

/etc/ssl/certs/HARICA_TLS_RSA_Root_CA_2021.pem

Im Systemschlüsselbund, unter dem Namen des Zertifikats statt unter einem Pfad. Ein Profil verweist über den Namen darauf, es gibt also keine Datei zum Angeben.

Ältere Notizen nennen die falsche CA

Notizen von vor 2026 nennen ein USERTrust-Zertifikat. Die THI hat auf HARICA TLS RSA Root CA 2021 gewechselt. Ein Profil, das noch auf die alte Stelle zeigt, verbindet sich entweder nicht mehr oder, schlimmer, funktioniert weiter und prüft dabei nichts.

eduroam, der einfache Weg

Das eduroam Configuration Assistant Tool erzeugt ein Profil, in dem CA und Servername bereits eingetragen sind. Technische Hochschule Ingolstadt wählen, Installer für das eigene System herunterladen, ausführen, dann <kennung>@thi.de und Passwort eingeben.

Der CAT-Installer ist ein Python-Skript. Wer es nicht direkt auf dem eigenen System ausführen möchte, erzeugt das Profil in einem Container und kopiert die fertige Konfiguration heraus:

bash
docker run -it --rm debian:stable
apt update && apt install -y curl python3
curl "https://cat.eduroam.org/user/API.php?action=downloadInstaller&lang=en&profile=5182&device=linux&generatedfor=user&openroaming=0" > script.py
mkdir -p /root/.config/cat_installer
python3 script.py
cat /root/.config/cat_installer/cat_installer.conf

Der CAT-Installer ist ein Python-Skript und läuft direkt:

bash
sudo apt install python3 python3-dbus
python3 eduroam-linux-*.py

CAT liefert ein .mobileconfig-Profil. Herunterladen, öffnen und unter Systemeinstellungen → Allgemein → VPN & Geräteverwaltung bestätigen. macOS übernimmt die Zertifikatsprüfung dann selbst.

eduroam von Hand

Nur, wenn es einen Grund gibt, den Installer zu meiden. Beide Zertifikatseinstellungen unten sind zwingend; ein Profil ohne sie ist genau der Fall, der oben beschrieben ist.

bash
nmcli connection add type wifi con-name eduroam ssid eduroam \
  wifi-sec.key-mgmt wpa-eap \
  802-1x.eap peap \
  802-1x.phase2-auth mschapv2 \
  802-1x.identity "<kennung>@thi.de" \
  802-1x.ca-cert "/etc/ca-certificates/extracted/cadir/HARICA_TLS_RSA_Root_CA_2021.pem" \
  802-1x.domain-suffix-match "rz.fh-ingolstadt.de"
bash
nmcli connection add type wifi con-name eduroam ssid eduroam \
  wifi-sec.key-mgmt wpa-eap \
  802-1x.eap peap \
  802-1x.phase2-auth mschapv2 \
  802-1x.identity "<kennung>@thi.de" \
  802-1x.ca-cert "/etc/ssl/certs/HARICA_TLS_RSA_Root_CA_2021.pem" \
  802-1x.domain-suffix-match "rz.fh-ingolstadt.de"

macOS bietet die Prüfung des Servernamens im WLAN-Dialog nicht an. Nutze das CAT-Profil. Eine Konfiguration von Hand lässt sich über die Oberfläche allein nicht sicher machen.

@thi

Ein reines Campus-Netz, das TTLS statt PEAP verwendet. Das Gerät muss vorher registriert sein, und du bekommst dafür eigene Zugangsdaten. Der Ablauf steht unter Ethernet: 802.1X und Geräteregistrierung; dasselbe Formular gilt auch für WLAN.

Gegenüber eduroam gibt es kaum einen Grund dafür, außer etwas verlangt es ausdrücklich. eduroam braucht keine Registrierung und funktioniert überall.

Es gelten dieselben zwei Zertifikatseinstellungen, mit 802-1x.eap ttls.

Prüfen

wifi-verify.sh Herunterladen

Meldet, ob deine Profile den Anmeldeserver wirklich prüfen

curl -fsSLO https://hutzelmann.github.io/thi-linux-macos-setup/scripts/wifi-verify.sh
less wifi-verify.sh   # erst lesen
sh wifi-verify.sh --dry-run

Läuft eigenständig. Die dokumentierten Werte und Hilfsfunktionen sind eingebaut, das Repository wird nicht gebraucht. --dry-run zeigt nur an, was passieren würde.

Wichtig an der Ausgabe ist nicht, ob du verbunden bist, sondern ob das Profil den Server prüft. Von Hand:

bash
nmcli -f 802-1x.ca-cert,802-1x.domain-suffix-match connection show eduroam

Beide Felder müssen gefüllt sein, und das zweite muss rz.fh-ingolstadt.de lauten. Ein leeres domain-suffix-match ist das mit Abstand häufigste Problem, und es ist unsichtbar, weil das Netz so oder so funktioniert.

bash
nmcli -f 802-1x.ca-cert,802-1x.domain-suffix-match connection show eduroam

Beide Felder müssen gefüllt sein, und das zweite muss rz.fh-ingolstadt.de lauten. Ein leeres domain-suffix-match ist das mit Abstand häufigste Problem, und es ist unsichtbar, weil das Netz so oder so funktioniert.

bash
security find-certificate -c "HARICA TLS RSA Root CA 2021" /Library/Keychains/System.keychain

Das sagt, dass die Stelle vorhanden ist, nicht dass dein Profil einen Servernamen dagegen prüft. macOS hält das im Profil, die Frage lautet also, ob das Profil vom Konfigurationsassistenten stammt: Systemeinstellungen → Allgemein → VPN & Geräteverwaltung.

Bekannte Eigenheiten

thi-onboard ist kein Netz zum Bleiben. Es existiert für den offiziellen Onboarding-Client.

Dieser Client unterstützt Windows und macOS, Linux nur sehr eingeschränkt. Registriere das Gerät stattdessen: Ethernet: 802.1X und MAC-Registrierung.

Dieser Client unterstützt Windows und macOS, Linux nur sehr eingeschränkt. Registriere das Gerät stattdessen: Ethernet: 802.1X und MAC-Registrierung.

Dieser Client deckt macOS ab, dieses Netz ist also der Weg, den er nimmt. Die Registrierung von Hand funktioniert ebenfalls: Ethernet: 802.1X und MAC-Registrierung.

Der Wechsel zwischen Gebäuden kann die Sitzung abreißen lassen, abhängig vom Treiber. Das ist meist eine Sache von wpa_supplicant und nicht campusspezifisch.

Die Identität hat einen Realm, der Benutzername nicht. eduroam möchte <kennung>@thi.de, @thi die reine Kennung. Verwechselt man das, gibt es einen Anmeldefehler ohne brauchbare Meldung.