franc
Goto Top

Kindersichere Webseite im Kioskbetrieb - Domain kann nicht verlassen werden

Hallo

ich möchte auf die Schnelle (das ist die Bedingung) ein Gerät, mit zB Android oder Windows mit einem Browser starten, der nur eine Domain anzeigen und bedienen kann, sozusagen wie ein Kioskmodus.

Meine kleine Tochter soll auf dieser Webseite nur innerhalb deren Domain herumklimpern können.
Klar kann ich ihr sagen, bitte nichts anderes aufrufen, aber leider ist da die Versuchung zu groß und daneben stehen bleiben möchte ich auch nicht. Ich will auch nicht hunderte Seiten sperren, die sie nicht aufrufen soll, sondern nur eine Seite (Domain) erlauben.

Gibt es da eine schnelle einfache Möglichkeit, zB ein Windows Notebook oder ein Android Tablet (beides hätte ich da) mit einem Browser auszustatten, der nur diese eine Seite anzeigen kann, ohne dass man da raus kommt?

Ich könnte es über DNS machen, aber das wäre schon zu umständlich, es gibt ja vielleicht bereits schon so was, denke ich, die Anforderung ist ja allzu typisch.

Danke für Tipps, Gruß franc

Content-ID: 669967

Url: https://administrator.de/forum/kindersichere-webseite-im-kioskbetrieb-domain-kann-nicht-verlassen-werden-669967.html

Ausgedruckt am: 12.03.2025 um 03:03 Uhr

em-pie
em-pie 04.12.2024 um 10:51:18 Uhr
Goto Top
Moin,

Wenn es Windows ist:
Eine nicht erreichbare IP oder DNS-Namen in den Proxyeinstellungen hinterlegen und als Ausnahme („Diese Seiten können den Proxyserver umgehen“) die erlaubte Domain.

Das wäre dann Quick und insbesondere Dirty…
Michi91
Michi91 04.12.2024 um 10:53:13 Uhr
Goto Top
Gibt diverse Browsererweiterungen für Whitelisting. z.B. https://chromewebstore.google.com/detail/whitelist/eajfidjagfdheejfooghb ...

Ließe sich also recht einfach unter Windows umsetzen face-smile
aqui
aqui 04.12.2024, aktualisiert am 10.02.2025 um 13:02:54 Uhr
Goto Top
vossi31
Lösung vossi31 04.12.2024 um 12:09:53 Uhr
Goto Top
Oder im Router, z.B. FritzBox mit der Kindersicherung, Zugangsprofilen und Whitelist.

Henning
franc
franc 04.12.2024 aktualisiert um 12:37:22 Uhr
Goto Top
Zitat von @em-pie:
Wenn es Windows ist:
Eine nicht erreichbare IP oder DNS-Namen in den Proxyeinstellungen hinterlegen und als Ausnahme („Diese Seiten können den Proxyserver umgehen“) die erlaubte Domain.

Geht das bei Windows auch für nur einen bestimmten Benutzer?
Also kann ich einen Proxy einrichten, der nur für einen bestimmten Benutzer gilt (und von diesem auch nicht zu ändern ist) und die anderen Benutzer haben einen anderen Proxy bzw. keinen?
Ich hab nämlich schon mal einen extra Proxy für nur Kinderseiten auf meinem Rasp3 erstellt, aber den Proxy kann man im Browser ja einfach auf Benutzerebene ändern, also auch das Kind könnte ihn ändern face-sad
Da bräuchte man dann auch einen Browser, dessen Einstellungen man per Passwort o.ä. schützen kann.

Einen PiHole hab ich auf dem R3B+ übrigens auch am Laufen. Ich wüsste aber nicht, wie ich damit benutzerspezifisch Whitelists setzen könnte (also alle anderen Geräte im lokalen Netz und auch der Admin auf dem Kindergerät würde nicht eingeschränkt).
151081
151081 04.12.2024 aktualisiert um 12:26:18 Uhr
Goto Top
https://tinywall.pados.hu/features.php

Oder 802.1x per User logon machen und den KioskUser in ein beschränktes VLAN mit WalledGarden schieben.

Oder eben einen Proxy mit Logon bei dem die aktuellen Credentials des User-Accounts für den Logon benutzt werden.
feuerbrand
feuerbrand 04.12.2024 um 13:31:08 Uhr
Goto Top
Hallo

In der Schule nutzten wir dafür Safe Exam Browser (SEB)

Gruss
franc
franc 04.12.2024, aktualisiert am 08.12.2024 um 15:55:08 Uhr
Goto Top
Zitat von @vossi31:

Oder im Router, z.B. FritzBox mit der Kindersicherung, Zugangsprofilen und Whitelist.


Das ist es! Natürlich, die Kindersicherung der FritzBox, da kann ich bestimmte Geräte recht filigran sperren. Danke Henning!

EDIT: "recht filigran" ist doch nicht richtig, es gibt ja nur eine Whitelist für alle Geräte. Aber das reicht mir fürs Erste.
Trommel
Trommel 04.12.2024 aktualisiert um 16:37:18 Uhr
Goto Top
Bedenke aber, dass man die genannten Maßnahmen fast alle relativ leicht umgehen kann, sofern Du am Endgerät keine weiteren Schutzmaßnahmen (Adminrechte entfernen etc.) umsetzt.

Trommel
franc
franc 10.02.2025 aktualisiert um 13:02:44 Uhr
Goto Top
Jetzt muss ich noch mal nachfragen:

Ich hab das Zugangsprofil in der FritzBox eingetragen ("Kinderseiten") und das auch dem Laptop, der für das Kind gedacht ist zugewiesen bei Heimnetz > Netzwerk.
MAC und IP stimmen auch überein, ich habe auch "Diesem Netzwerkgerät immer die gleiche IPv4-Adresse zuweisen." aktiviert, aber es ändert nichts, ich kann alle Webseiten unbeschränkt aufrufen auf dem Gerät.

Die FB sperrt auch nicht das Internet für dieses Gerät, wenn ich "Internetnutzung gesperrt" aktiviere (und natürlich mit 'Übernehmen' übernehme).

Muss man die FB für solche Sperren neu starten??? Das würde mich stark wundern, weil es nicht vermeldet wird.

Dann habe ich in meinem pihole eine Gruppe mit nur Kinderseiten definiert und dem Gerät zugewiesen, das ändert auch gar nichts, das Gerät kann alle Seiten aufrufen.

Den Repeater (FritzRepeater 1200) hab ich testweise auch raus gezogen.

Als ob das Gerät tatsächlich eine andere IP/MAC hätte und ich gar nicht für dieses Gerät einstellte.

Irgendwas muss ich da übersehen, aber was?
Hat jemand einen Tipp, was das sein könnte?

EDIT: kann das was mit ipv6 zu tun haben? Also dass das Gerät sein DNS (worüber ja gesperrt würde) über einen ipv6 DNS kriegt?
franc
franc 10.02.2025 aktualisiert um 14:03:22 Uhr
Goto Top
JA, das war es wohl, IPv6! Ich hatte ipv6 noch nicht konfiguriert im pihole, siehe:

https://docs.pi-hole.net/routers/fritzbox-de/

Also den IPv6-DNS über pihole erzwingen, sonst holen die Geräte sich die Namen von irgendwelchen IPv6-DNS an der FB und am Pihole vorbei.
Jetzt wird brav gesperrt, nachdem ich IPv6 reglementiert habe. Also:

[ x ] Unique Local Addresses (ULA) immer zuweisen
[ x ] ULA-Präfix manuell festlegen: <meine selbst erstellte ipv6 ULA>
[ x ] DNSv6-Server auch über Router Advertisement bekanntgeben (RFC 5006)
Lokaler DNSv6-Server: <die ipv6 vom pihole-raspberry>
[ x ] Nur DNS-Server zuweisen

Siehe auch: https://discourse.pi-hole.net/t/ipv6-mit-fritzbox/48423