
WLAN-Code scheitert: versteckte SSID, WPA3, Sonderzeichen
Eine Büroleiterin klebt eine WLAN-Karte an den Empfangstresen. Auf dem Tablet am Tresen funktioniert sie. Auf ihrem eigenen Telefon funktioniert sie. Dann kommt ein Handwerker mit einem vier Jahre alten Android herein, hält es davor, und nichts passiert. Dieselbe Karte, derselbe Router, derselbe Meter Luft. Der Reflex ist, den Ausdruck zu verdächtigen und ihn größer zu machen, obwohl der Fehler fast immer in der Nutzlast steckt.
Die Größe war nicht das Problem. WLAN-Codes scheitern auf eine Weise, wie es ein Linkcode nie tut, weil ein WLAN-Code etwas versucht, was ein Linkcode nie versucht. Dieser Beitrag liegt eine Ebene unter dem allgemeinen WLAN-Leitfaden: jener behandelt das Erstellen und Anbringen einer Karte, dieser die Fälle, in denen die Nutzlast selbst kaputtgeht.
Ein WLAN-Code ist kein Link
Scannen Sie einen Plakatcode, und das Telefon liest eine Webadresse und öffnet einen Browser. Nichts an dieser Kette ist spezifisch für WLAN oder überhaupt für QR. Das Symbol ist ein Behälter, die Adresse der Inhalt, und jedes Telefon im Umlauf ist sich einig, was eine Adresse bedeutet. Die Mechanik dieses Behälters lohnt eine eigene Lektüre.
Ein WLAN-Code trägt keine Adresse. Er trägt eine kurze strukturierte Zeichenkette aus benannten Feldern, getrennt durch Semikolons, ungefähr WIFI:T:WPA;S:FrontDesk;P:latte1234;;, wobei T der Sicherheitstyp, S der Netzwerkname und P das Passwort ist. Die Kamera-App dekodiert die Zeichenkette, erkennt das Präfix und reicht die Teile an das Betriebssystem, das dann das Verbinden anbietet. Kein Server wird kontaktiert und nichts abgerufen, weshalb diese Codes auch bei fehlender Verbindung funktionieren, dieselbe Eigenschaft, die statische Codes offline nutzbar macht.
Alles Folgende ist ein Fall, in dem eines dieser Felder falsch, fehlend oder nicht darstellbar ist.
Das Kennzeichen, das sagt "dieses Netz ist unsichtbar"
Ein verstecktes Netz ist eines, das der Router nicht aussendet. Geräte, die die Umgebung absuchen, sehen nichts, also kann ein Telefon, dem nur Name und Passwort gegeben wurden, suchen, kein solches Netz finden und aufgeben, bevor es das Passwort überhaupt probiert.
Die Nutzlast hat genau dafür ein Feld: ein Hidden-Kennzeichen, das dem Gerät sagt, direkt nach dem Namen zu fragen, statt zu warten, bis es ihn in einem Scan sieht. Setzen Sie es, und das Verbinden läuft meist durch. Lassen Sie es weg, und das Verhalten unterscheidet sich nach Gerät und Version. Manche finden das Netz trotzdem, manche scheitern mit einer Meldung, die wie ein falsches Passwort klingt, und manche bleiben auf "verbinden" stehen, bis es abbricht.
Klar gesagt: Ein Netz zu verstecken bringt sehr wenig Sicherheit. Der Name reist beim Verbinden weiterhin im Klartext, behandeln Sie eine versteckte SSID also als Unannehmlichkeit, die zu umgehen ist, nicht als Schutz, den es zu bewahren gilt.
Der Sicherheitstyp muss zu dem passen, was der Router fährt
Das Feld T beschreibt, wie das Netz geschützt ist. Generatoren bieten üblicherweise eine Option mit persönlichem Passwort für die verbreitete WPA-Familie, eine Option für ältere WEP-Netze und eine für offene Netze ganz ohne Passwort.
Geräte lesen das unterschiedlich streng. Manche ignorieren es faktisch und handeln direkt mit dem Router aus; andere nehmen es für bare Münze und scheitern, wenn es der Wirklichkeit widerspricht. Eine Karte, die erzeugt wurde, als der Router WPA2 fuhr, und noch an der Wand hängt, nachdem jemand das Netz auf reines WPA3 umgestellt hat, ist eine Karte, die auf manchen Telefonen funktioniert und auf anderen nicht, ohne erkennbares Muster für den Gast. Diese Uneinheitlichkeit ist die Signatur einer Nichtübereinstimmung und nicht eines Druckproblems, und das zu wissen ist nützlich, bevor man die üblichen Scan-Abhilfen durchgeht.
Die Praxis, die all das vermeidet: Erzeugen Sie den Code aus dem, was der Router heute fährt, und erzeugen Sie ihn neu, sobald sich die Sicherheitseinstellungen ändern.
WPA3, ältere Geräte und der Übergangsmodus
WPA3 ist das neuere Schutzverfahren, und seine Unterstützung hängt von Hardware und Software auf beiden Seiten ab. Ältere Telefone, Laptops und besonders geräteartige Dinge wie Drucker, Streamingboxen und Handscanner können womöglich gar nicht in ein WPA3-Netz. Kein QR-Code behebt das, denn der Code ist nicht das, was abgelehnt wird.
Deshalb bieten Router einen Übergangs- oder Mischmodus, in dem WPA2- und WPA3-Clients sich mit demselben Netzwerknamen verbinden können. Für eine Karte, die Fremde scannen, ist der Mischmodus meist die praktische Einstellung: Sie haben keine Ahnung, was zur Tür hereinkommt.
Ist das Netz aus grundsätzlichen Erwägungen reines WPA3, rechnen Sie damit, dass ein Teil der Gastgeräte scheitert, und planen Sie für sie einen zweiten Weg, statt die Karte dreimal nachzudrucken.
Satzzeichen, die die Nutzlast still verderben
Semikolons, Kommas, Doppelpunkte, Rückschrägstriche und Anführungszeichen sind innerhalb der WLAN-Zeichenkette strukturell. Sie trennen Felder. Ein Passwort, das eines davon enthält, muss mit einem Rückschrägstrich maskiert werden, sonst liest der Decoder das Passwort als vorzeitig beendet.
Der Fehler ist bösartig, weil er lautlos ist. Nichts sieht kaputt aus. Das Telefon erhält ein abgeschnittenes Passwort, schickt es, und der Router weist es ab. Der Gast sieht "falsches Passwort", der Gastgeber schwört, das Passwort stimmt, und beide haben recht. Aus einem Passwort wie Summer;2026 wird auf der Leitung Summer.
Anständige Generatoren maskieren automatisch. Von Hand zusammengebaute Zeichenketten und tabellengetriebene Stapelläufe sind die Orte, an denen unmaskierte Satzzeichen auftauchen. Es gibt eine verwandte Eigenheit bei Passwörtern, die nur aus Hex-Zeichen bestehen und die manche Umsetzungen als rohes Schlüsselmaterial statt als Text lesen; Generatoren lösen das mit Anführungszeichen, und es ist ein weiterer Grund, die Zeichenkette nicht von Hand zu bauen.
Enthält das Passwort etwas anderes als Buchstaben und Ziffern, scannen und verbinden Sie einmal, bevor Sie irgendetwas drucken.
Netzwerknamen, die kein schlichter lateinischer Text sind
Eine SSID mit kyrillischen, arabischen, chinesischen Zeichen oder einem Emoji lässt sich problemlos kodieren. Das Symbol trägt Bytes; die Frage ist, was das lesende Gerät annimmt, dass diese Bytes bedeuten. Die meisten aktuellen Telefone nehmen UTF-8 an und liegen richtig. Ältere oder ungewöhnliche Lesegeräte womöglich nicht, und das Ergebnis ist ein Name voller Ersatzzeichen, der nicht mehr zu dem ausgesendeten Netz passt.
Das ist das allgemeine Zeichensatzproblem, für das es Kodierung und ECI gibt, und in WLAN-Nutzlasten ist es weniger verlässlich gelöst als in Webadressen. Testen Sie auf ein paar echten Geräten. Erzeugt ein gastseitiges Netz weiterhin Nichtübereinstimmungen, kostet es nichts, es in reines ASCII umzubenennen, und die Kategorie ist erledigt.
Gäste-WLAN in Deutschland: Haftung und Gastnetz
Viele Betriebe hier zögern beim offenen Gastnetz, weil sie die alte Störerhaftung im Kopf haben. Die ist mit der Reform des Telemediengesetzes im Jahr 2017 gefallen, und die Regel sitzt heute im Digitale-Dienste-Gesetz: Wer ein WLAN bereitstellt, wird wie ein Zugangsanbieter behandelt und haftet nicht als Störer für das, was Gäste damit tun. Sie müssen keine Nutzer registrieren, keine Vorschaltseite vorhalten und kein Passwort verlangen. Ein Gericht kann in einem konkreten Fall eine Sperre einzelner Angebote anordnen, Ihre Gästeliste kann es nicht einfordern. Eine Karte mit WLAN-Code am Tresen ist damit rechtlich unauffällig, und das gilt für Cafés, Kanzleien, Praxen und Werkstätten gleichermaßen.
Technisch führt der Weg über den Gastzugang, den die in Deutschland verbreiteten Provider-Router alle mitbringen. Er hat eine eigene SSID, ein eigenes Passwort und keinen Zugriff auf das interne Netz, was gleich zwei Probleme löst. Die Karte am Tresen trägt nur die Gastdaten, und Kasse, Netzwerkspeicher und Drucker bleiben hinter der Haupt-SSID. Und wenn Sie das Gastpasswort wechseln, gilt das nur für die Karte, nicht für jedes Gerät im Haus. Denken Sie beim Gastnetz an zwei Einstellungen, die häufig falsch stehen: die Verschlüsselung muss im Gastzugang dieselbe sein, die Sie in den Code schreiben, und ein Gastzugang ohne Passwort verlangt im Code den Sicherheitstyp für offene Netze, nicht ein leeres Passwortfeld. Wer Verbindungszeiten oder Geräteadressen mitschreibt, verarbeitet übrigens personenbezogene Daten und braucht dafür einen Grund und eine Löschfrist.
Was ein WLAN-Code nicht ausdrücken kann
Firmennetze mit 802.1X arbeiten nicht mit einem gemeinsamen Passwort. Jede Person weist sich mit eigenen Zugangsdaten aus, häufig gegen ein Zertifikat, über ein Verfahren, auf das sich Gerät und Server erst einigen müssen. Nichts davon lässt sich in der üblichen WLAN-Nutzlast unterbringen, die Platz für Name, Sicherheitstyp, Passwort und ein Hidden-Kennzeichen hat und keinen Satz weiter.
Das behebt kein besserer Generator. Firmennetze werden stattdessen über Geräteverwaltungsprofile eingerichtet. Läuft in Ihrem Büro 802.1X für Mitarbeitende, gehört die QR-Karte ins Gastnetz, wo Sie Besuch ohnehin haben wollten.
Bevor irgendetwas in den Druck geht, bauen Sie den Code mit einem WLAN-Generator und testen Sie das Verbinden auf einem Telefon, das das Netz nie gesehen hat. Lassen Sie es das Netz zuerst vergessen, falls doch, sonst sehen Sie zu, wie ein Gerät sich aus dem Gedächtnis verbindet, und halten das für einen Erfolg.


