WLAN am Campus
Bringt dich ins Netz. Nimm eduroam. Das funktioniert hier und mit demselben Profil an jeder anderen Hochschule weltweit. Unten stehen zwei Wege: der eduroam-Konfigurationsassistent, der die Zertifikatseinstellungen für dich einträgt, und die Konfiguration von Hand für das System, das du oben auf dieser Seite gewählt hast.
Offizielle Dokumentation: WLAN-Service der THI.
Bitte vor jeder Konfiguration von Hand lesen
Beide Campus-Netze authentifizieren dich mit deiner Hochschulkennung, demselben Passwort, das auch Mail, Noten und alle anderen Systeme öffnet. Das Passwort geht an den Authentifizierungsserver des Accesspoints. Dein Gerät muss also prüfen, ob es wirklich mit dem echten Server spricht, bevor es das Passwort sendet.
Diese Prüfung besteht aus zwei Einstellungen, und beide sind nötig:
- Ein CA-Zertifikat: welche Zertifizierungsstelle für den Server bürgen darf.
- Ein zu prüfender Servername: für welchen Server diese Stelle bürgen darf.
Fehlt der zweite Punkt, wird jeder Server akzeptiert, der ein Zertifikat derselben öffentlichen Stelle vorweist, und das sind viele. Fehlen beide, wird alles akzeptiert, was den passenden Netznamen ausstrahlt. In beiden Fällen kann jemand mit einem Laptop im Hörsaal dein Passwort einsammeln. Das ist kein theoretischer Fall, sondern der Standardangriff auf 802.1X-Netze, und von Hand geschriebene Konfigurationen lassen sehr häufig eine der beiden Einstellungen weg.
Das Konfigurationswerkzeug macht das prinzipbedingt richtig, deshalb ist es unten der empfohlene Weg.
Dokumentierte Werte
| eduroam | @thi | |
|---|---|---|
| Netzname | eduroam | @thi |
| Methode | PEAP | TTLS |
| Innere Methode | MSCHAPv2 | MSCHAPv2 |
| CA-Zertifikat | HARICA TLS RSA Root CA 2021 | HARICA TLS RSA Root CA 2021 |
| Servername muss enden auf | rz.fh-ingolstadt.de | rz.fh-ingolstadt.de |
| Identität | <kennung>@thi.de | <kennung> |
| Außerhalb des Campus nutzbar | ja, an jedem eduroam-Standort | nein |
| Geräteregistrierung nötig | nein | ja |
Die CA ist auf allen drei Systemen im Standard-Zertifikatspaket enthalten, es gibt nichts herunterzuladen. Wo dein System sie ablegt:
/etc/ca-certificates/extracted/cadir/HARICA_TLS_RSA_Root_CA_2021.pem
/etc/ssl/certs/HARICA_TLS_RSA_Root_CA_2021.pem
Im Systemschlüsselbund, unter dem Namen des Zertifikats statt unter einem Pfad. Ein Profil verweist über den Namen darauf, es gibt also keine Datei zum Angeben.
Ältere Notizen nennen die falsche CA
Notizen von vor 2026 nennen ein USERTrust-Zertifikat. Die THI hat auf HARICA TLS RSA Root CA 2021 gewechselt. Ein Profil, das noch auf die alte Stelle zeigt, verbindet sich entweder nicht mehr oder, schlimmer, funktioniert weiter und prüft dabei nichts.
eduroam, der einfache Weg
Das eduroam Configuration Assistant Tool erzeugt ein Profil, in dem CA und Servername bereits eingetragen sind. Technische Hochschule Ingolstadt wählen, Installer für das eigene System herunterladen, ausführen, dann <kennung>@thi.de und Passwort eingeben.
Der CAT-Installer ist ein Python-Skript. Wer es nicht direkt auf dem eigenen System ausführen möchte, erzeugt das Profil in einem Container und kopiert die fertige Konfiguration heraus:
docker run -it --rm debian:stable
apt update && apt install -y curl python3
curl "https://cat.eduroam.org/user/API.php?action=downloadInstaller&lang=en&profile=5182&device=linux&generatedfor=user&openroaming=0" > script.py
mkdir -p /root/.config/cat_installer
python3 script.py
cat /root/.config/cat_installer/cat_installer.confDer CAT-Installer ist ein Python-Skript und läuft direkt:
sudo apt install python3 python3-dbus
python3 eduroam-linux-*.pyCAT liefert ein .mobileconfig-Profil. Herunterladen, öffnen und unter Systemeinstellungen → Allgemein → VPN & Geräteverwaltung bestätigen. macOS übernimmt die Zertifikatsprüfung dann selbst.
eduroam von Hand
Nur, wenn es einen Grund gibt, den Installer zu meiden. Beide Zertifikatseinstellungen unten sind zwingend; ein Profil ohne sie ist genau der Fall, der oben beschrieben ist.
nmcli connection add type wifi con-name eduroam ssid eduroam \
wifi-sec.key-mgmt wpa-eap \
802-1x.eap peap \
802-1x.phase2-auth mschapv2 \
802-1x.identity "<kennung>@thi.de" \
802-1x.ca-cert "/etc/ca-certificates/extracted/cadir/HARICA_TLS_RSA_Root_CA_2021.pem" \
802-1x.domain-suffix-match "rz.fh-ingolstadt.de"nmcli connection add type wifi con-name eduroam ssid eduroam \
wifi-sec.key-mgmt wpa-eap \
802-1x.eap peap \
802-1x.phase2-auth mschapv2 \
802-1x.identity "<kennung>@thi.de" \
802-1x.ca-cert "/etc/ssl/certs/HARICA_TLS_RSA_Root_CA_2021.pem" \
802-1x.domain-suffix-match "rz.fh-ingolstadt.de"macOS bietet die Prüfung des Servernamens im WLAN-Dialog nicht an. Nutze das CAT-Profil. Eine Konfiguration von Hand lässt sich über die Oberfläche allein nicht sicher machen.
@thi
Ein reines Campus-Netz, das TTLS statt PEAP verwendet. Das Gerät muss vorher registriert sein, und du bekommst dafür eigene Zugangsdaten. Der Ablauf steht unter Ethernet: 802.1X und Geräteregistrierung; dasselbe Formular gilt auch für WLAN.
Gegenüber eduroam gibt es kaum einen Grund dafür, außer etwas verlangt es ausdrücklich. eduroam braucht keine Registrierung und funktioniert überall.
Es gelten dieselben zwei Zertifikatseinstellungen, mit 802-1x.eap ttls.
Prüfen
wifi-verify.sh HerunterladenMeldet, ob deine Profile den Anmeldeserver wirklich prüfen
curl -fsSLO https://hutzelmann.github.io/thi-linux-macos-setup/scripts/wifi-verify.sh
less wifi-verify.sh # erst lesen
sh wifi-verify.sh --dry-run Läuft eigenständig. Die dokumentierten Werte und Hilfsfunktionen sind eingebaut, das Repository wird nicht gebraucht. --dry-run zeigt nur an, was passieren würde.
Wichtig an der Ausgabe ist nicht, ob du verbunden bist, sondern ob das Profil den Server prüft. Von Hand:
nmcli -f 802-1x.ca-cert,802-1x.domain-suffix-match connection show eduroamBeide Felder müssen gefüllt sein, und das zweite muss rz.fh-ingolstadt.de lauten. Ein leeres domain-suffix-match ist das mit Abstand häufigste Problem, und es ist unsichtbar, weil das Netz so oder so funktioniert.
nmcli -f 802-1x.ca-cert,802-1x.domain-suffix-match connection show eduroamBeide Felder müssen gefüllt sein, und das zweite muss rz.fh-ingolstadt.de lauten. Ein leeres domain-suffix-match ist das mit Abstand häufigste Problem, und es ist unsichtbar, weil das Netz so oder so funktioniert.
security find-certificate -c "HARICA TLS RSA Root CA 2021" /Library/Keychains/System.keychainDas sagt, dass die Stelle vorhanden ist, nicht dass dein Profil einen Servernamen dagegen prüft. macOS hält das im Profil, die Frage lautet also, ob das Profil vom Konfigurationsassistenten stammt: Systemeinstellungen → Allgemein → VPN & Geräteverwaltung.
Bekannte Eigenheiten
thi-onboard ist kein Netz zum Bleiben. Es existiert für den offiziellen Onboarding-Client.
Dieser Client unterstützt Windows und macOS, Linux nur sehr eingeschränkt. Registriere das Gerät stattdessen: Ethernet: 802.1X und MAC-Registrierung.
Dieser Client unterstützt Windows und macOS, Linux nur sehr eingeschränkt. Registriere das Gerät stattdessen: Ethernet: 802.1X und MAC-Registrierung.
Dieser Client deckt macOS ab, dieses Netz ist also der Weg, den er nimmt. Die Registrierung von Hand funktioniert ebenfalls: Ethernet: 802.1X und MAC-Registrierung.
Der Wechsel zwischen Gebäuden kann die Sitzung abreißen lassen, abhängig vom Treiber. Das ist meist eine Sache von wpa_supplicant und nicht campusspezifisch.
Die Identität hat einen Realm, der Benutzername nicht. eduroam möchte <kennung>@thi.de, @thi die reine Kennung. Verwechselt man das, gibt es einen Anmeldefehler ohne brauchbare Meldung.