Lopux-Internet unter Android einschalten
Neben dem gewöhnlichen Internet betreiben wir ein eigenes, mit Namen wie mysite.lopux, die kein öffentliches DNS kennt. Diese Anleitung schaltet es in der Android-App ein.
Standardmäßig ist es aus, und aus heißt: nichts ist erzeugt und nichts läuft. Wenn Sie nur das VPN wollen, können Sie diese Seite schließen.
Das Telefon funktioniert anders als der Computer, und daher ist diese Anleitung so lang. Auf einem Computer installiert die App ihr Zertifikat selbst. Android erlaubt das keiner App — es ist die eine Entscheidung, die das System der Person mit dem Telefon in der Hand vorbehält. Hier erzeugt die App also das Zertifikat, reicht Ihnen die Datei, und installieren müssen Sie es selbst, in Androids Einstellungen. Die App sieht nicht einmal, ob Sie es getan haben: Sie sagen es ihr, mit einer Schaltfläche.
Die Screenshots zeigen ein unverändertes Android 16 mit englischer Oberfläche. Gerätehersteller verschieben und benennen diese Systemseiten um — bei Samsung, Xiaomi und Huawei sieht es jeweils anders aus —, suchen Sie also in Ihren Einstellungen nach Zertifikat, wenn ein Name nicht passt.
1. Zuerst das VPN verbinden
Lopux-Internet löst Namen auf und prüft Schlüssel durch den Tunnel. Ohne VPN gibt es nichts zu tun, und die Schaltfläche ist tot.
Verbinden Sie wie gewohnt. Die Schaltfläche wird lebendig.
2. Wonach die App fragt
Drücken Sie sie. Beim ersten Mal führt sie auf den Zertifikatsbildschirm, statt etwas einzuschalten — denn zuerst ist eine Entscheidung zu treffen.
Kurz gefasst:
- auf Ihrem Telefon entsteht eine kleine Zertifizierungsstelle. Ihr Browser zeigt kein gewöhnliches Schloss für einen Namen, von dem er nie gehört hat, und für diese Namen darf keine öffentliche Stelle ausstellen — also wird die App selbst zu einer, lokal;
- sie entsteht auf Ihrem Telefon und verlässt es nie. Wir haben sie nicht, und eine Hauptkopie existiert nirgends. Die Beschlagnahme aller unserer Maschinen ergäbe kein Zertifikat, das Ihr Telefon akzeptiert;
- sie ist auf ipvx-Namen beschränkt — derzeit
.ipvxund.lopux. Für Ihre Bank oder Ihre E-Mail taugt sie nicht; - jedes Gerät bekommt eine andere, es gibt also nirgends eine einzelne Sache, deren Diebstahl andere träfe.
Zwei Grenzen, die es nur auf dem Telefon gibt — der Bildschirm nennt beide, bevor Sie zustimmen:
- es wirkt in Browsern, nicht innerhalb anderer Apps. Seit Android 7 vertraut eine App nur den Stellen, die mit dem System kamen, sofern ihr Entwickler es nicht anders entschied. Ein von Hand hinzugefügtes Zertifikat erreicht also den Browser und endet dort;
- die Beschränkung auf ipvx-Namen ruht hier auf einem statt auf zwei. Android nimmt diese Grenze aus dem Zertifikat, das die App mit jeder Website vorzeigt, und ignoriert die Kopie in dem Zertifikat, das Sie installieren. Die Grenze gilt weiterhin — aber nichts liegt dahinter in Reserve.
Und was ein Nein kostet: ipvx-Seiten funktionieren weiter und werden weiterhin gegen die Blockchain geprüft. Sie bekommen stattdessen pro Seite die Zertifikatswarnung Ihres Browsers. Nichts wird weniger geprüft; es ist nur weniger bequem.
3. Erzeugen, und die Datei speichern
Drücken Sie Create the certificate. Es entsteht sofort, und der Bildschirm zeigt nun, was Sie haben: die Statuszeile sagt, dass das Zertifikat erzeugt, aber noch nicht importiert ist, und darunter steht der Fingerabdruck — der eigene dieses Telefons, und genau das, was Sie gleich vergleichen.
Drücken Sie Save the certificate… und speichern Sie die Datei. Vorgeschlagen wird der Name ipvx-root.crt, und der Downloads-Ordner ist ein guter Platz dafür.
4. In Androids Einstellungen installieren
Verlassen Sie die App und öffnen Sie Einstellungen → Sicherheit & Datenschutz → Mehr Sicherheit & Datenschutz → Verschlüsselung & Anmeldedaten. (Die Schritte der App sagen Einstellungen → Sicherheit; unter Android 16 liegt eine Ebene mehr dazwischen.)
Wählen Sie Install a certificate…
…und dann CA certificate. Die beiden anderen Einträge sind für anderes und taugen nicht.
Jetzt zeigt Android eine deutliche Warnung, und sie ist richtig. Eine von Hand hinzugefügte Zertifizierungsstelle kann für Websites bürgen, und eine aus einer Quelle, die das nicht verdient, ist genau der Weg, auf dem Verkehr mitgelesen wird. Wir bitten Sie nicht, sie wegzuwischen: lesen Sie sie, und prüfen Sie den Fingerabdruck, bevor Sie zustimmen.
Drücken Sie Install anyway und wählen Sie die gespeicherte Datei.
Das ist der Schritt, auf den es ankommt. Der Name, den Android für die Datei zeigt, muss der sein, den die App angekündigt hat — ihr Schritt 5 nennt den genauen Fingerabdruck, und nichts anderes darf dazu passen. Passt er nicht, halten Sie an: Sie installieren etwas anderes als das, was Ihre App erzeugt hat.
5. Prüfen, dass es angekommen ist
Unter Verschlüsselung & Anmeldedaten → Trusted credentials listet der Reiter User, was Sie von Hand hinzugefügt haben. ipvx local root sollte dort stehen — allein, wenn Sie nichts weiter hinzugefügt haben.
Von hier entfernen Sie es später auch wieder — siehe Abschnitt 9.
6. Der App Bescheid geben
Die App kann Ihre Einstellungen nicht lesen, also bleibt sie beim Modus mit der Warnung pro Seite, bis Sie es ihr sagen — und das ist sicherer, als so zu tun, als vertraute Ihr Browser einem Zertifikat, das er nie gesehen hat.
Drücken Sie I have installed it. Die Statuszeile wird zu trusted mode: on.
7. Einschalten
Zurück auf dem Hauptbildschirm bietet die Schaltfläche nun an, alles einzuschalten.
Drücken Sie sie. Der Tunnel wird neu aufgebaut — das dauert ein paar Sekunden —, und dieselbe Schaltfläche, jetzt rot, schaltet alles wieder aus.
8. Eine Seite öffnen
Tippen Sie einen ipvx-Namen in Ihren Browser. lopux.ipvx ist die Seite dieses Projekts und ein guter erster Test.
Was das Schloss hier bedeutet — und der Fall, der viele überrascht. Es bedeutet, dass die Brücke auf Ihrem Telefon mit Ihrem Browser spricht und der Schlüssel der Seite zu dem passte, was ihr Inhaber in der Blockchain veröffentlicht hat. Scheitert die Prüfung aber, sehen Sie trotzdem ein Schloss — über einer Fehlerseite: um Ihnen überhaupt etwas zu zeigen, auch eine schlechte Nachricht, muss die App zuerst eine sichere Verbindung zu Ihrem Browser zu Ende bringen. Lesen Sie die Seite, nicht das Symbol.
Und es bürgt für Identität, nicht für Ehrlichkeit: dass mysite.lopux wirklich die Maschine ist, deren Inhaber diesen Namen registriert hat — nichts darüber, ob man Ihnen die Ware schickt.
Eines sollten Sie wissen, falls Sie je eine Browserwarnung auf einer ipvx-Seite weggeklickt haben: der Browser merkt sich das und zeigt die Seite bis zum Ende seines Laufs als nicht sicher, auch wenn längst wieder alles geprüft ist. Den Tab zu schließen genügt nicht — beenden Sie den Browser.
9. Ausschalten, und das Zertifikat zurücknehmen
Der ganze Aufbau ist ein Schalter. Schalten Sie ihn mit derselben Schaltfläche aus, und nichts wird gebunden, nichts nachgeschlagen, keine ipvx-Namen behandelt: Sie haben wieder ein einfaches VPN.
Das Zertifikat zu entfernen sind zwei Hälften, und die zweite können nur Sie tun.
- Zuerst in der App — auf dem Zertifikatsbildschirm Remove certificate. Es fragt nie nach einer Bestätigung, wie es die Installation tat: es nimmt etwas weg. Dabei wird der Schlüssel hinter dem Zertifikat gelöscht, sodass von diesem Telefon nichts mehr damit signiert werden kann. Das ist die Hälfte, die die Macht wirklich entzieht, und deshalb kommt sie zuerst;
- dann in Android — Einstellungen → Sicherheit & Datenschutz → Mehr Sicherheit & Datenschutz → Verschlüsselung & Anmeldedaten → Trusted credentials → User → ipvx local root → Uninstall. Die App kann das nicht für Sie tun; sie konnte es dort auch nicht hinlegen.
10. Die Meldungen, die Sie sehen können
Die App benennt den Fehler, statt eine leere Seite zu zeigen:
| Was Ihnen gesagt wird | Was passiert ist | Wer am Zug ist |
|---|---|---|
| No key fingerprint published for this name | der Inhaber hat keinen veröffentlicht, es gibt nichts zu vergleichen | er. Die App verbindet sich nicht ungeprüft |
| This is not the site it claims to be | der Server bot einen Schlüssel an, der nicht zum veröffentlichten passt | geben Sie nichts ein. Entweder hat der Inhaber die Schlüssel gewechselt ohne sie zu veröffentlichen, oder jemand gibt sich als die Seite aus |
| The site did not answer | Name und Schlüssel stimmen, der Server antwortete nicht | seiner — später versuchen |
| This name did not resolve | zu dem Namen kam keine Adresse zurück | seiner, oder den Namen gibt es nicht |
| This page cannot work over plain http | die Seite verlinkt sich selbst mit vollen https://-Adressen | Sache des Inhabers |
| This app needs an update to open this site | eine Namensgruppe kam hinzu, die Ihre Version nicht kennt | Ihrer — aktualisieren Sie die App |
Ein Unterschied zur Desktop-App, den man kennen sollte: dem Computer kann man sagen, dass er die Blockchain selbst lesen soll, statt den ipvx-Server zu fragen, mit dem Sie verbunden sind. Das Telefon hat diese Einstellung noch nicht — es fragt den Server.