IP-Begrenzung: wie sie funktioniert und woran sie scheitert
Eine IP-Begrenzung klingt nach einer einfachen, zuverlässigen Regel: eine Adresse, eine Stimme. In der Praxis ist eine IP-Adresse aber selten an eine einzelne Person gebunden, sondern an einen Anschluss, ein Gateway oder ein ganzes Netzwerksegment, das Haushalte, Büros, Hochschulen oder ganze Mobilfunkzellen umfassen kann. Dieser Artikel geht der Technik dahinter nach, nicht nur der Definition der Regel.
Start › Dossiers
Warum überhaupt eine Netzwerkadresse als Kennung dient
Ein Voting-System muss irgendeine Größe heranziehen, um Stimmen zuzuordnen und Wiederholungen zu erkennen, und die IP-Adresse einer Anfrage liegt dabei technisch am nächsten. Sie steht in jedem eingehenden Datenpaket automatisch zur Verfügung, erfordert kein Login, keine E-Mail-Adresse und keine zusätzliche Eingabe der abstimmenden Person. Für ein System, das mit möglichst wenig Reibung möglichst viele Teilnehmende erreichen will, ist sie deshalb die naheliegendste erste Verteidigungslinie.
Diese Bequemlichkeit hat einen Preis, der sich aus der Architektur des Internets selbst ergibt: Eine IP-Adresse identifiziert einen Netzwerkanschluss, nicht einen Menschen. Ob hinter diesem Anschluss eine einzelne Person, ein ganzer Haushalt, eine Firma mit hunderten Arbeitsplätzen oder ein Mobilfunkanbieter mit tausenden Kundinnen und Kunden steckt, lässt sich aus der Adresse allein nicht ablesen. Ein System, das pro Adresse zählt, trifft deshalb automatisch eine Annahme über die Welt, die in vielen Netzwerken schlicht nicht zutrifft.
Die Annahme stammt aus einer Zeit, in der ein privater Internetanschluss meist tatsächlich einem einzelnen Haushalt mit einer überschaubaren Zahl an Geräten entsprach. Seither hat sich sowohl die Zahl der gleichzeitig verbundenen Geräte pro Haushalt vervielfacht als auch die Art, wie Anbieter Adressen technisch verwalten, deutlich verändert. Die IP-Adresse als Kennung hat sich dabei nicht mitentwickelt, sie bedeutet technisch noch immer dasselbe wie zuvor, nur dass die Realität dahinter heute deutlich weniger einheitlich aussieht.
Geteilte Haushalte und der Ausgang eines Unternehmens
Im einfachsten Fall teilen sich alle Personen eines Haushalts denselben Router und damit dieselbe öffentliche IP-Adresse, unabhängig davon, wie viele einzelne Geräte über WLAN oder Kabel verbunden sind. Eine Familie mit vier stimmberechtigten Mitgliedern erscheint einem Voting-System, das strikt pro Adresse zählt, als eine einzige Quelle, selbst wenn jede Person unabhängig und ohne Absprache abstimmt.
In einem Unternehmen verschärft sich dasselbe Prinzip um ein Vielfaches. Der gesamte Datenverkehr eines Büros, einer Filiale oder eines ganzen Campus verlässt das interne Netzwerk häufig über einen einzigen zentralen Ausgangspunkt, sodass sämtliche Mitarbeitenden gegenüber einer externen Website mit derselben Adresse auftreten. Ein Redaktionsteam, das während der Arbeitszeit gemeinsam für einen Beitrag der eigenen Publikation abstimmt, sieht für ein System technisch identisch aus wie eine einzelne Person, die dasselbe Formular wiederholt öffnet.
Für größere Organisationen kommt ein weiterer Effekt hinzu: Manche Unternehmen leiten den gesamten ausgehenden Datenverkehr mehrerer Standorte über einen zentralen Sicherheitsdienst, wodurch selbst geografisch weit entfernte Büros nach außen mit derselben Adresse erscheinen können. Ein bundesweiter Konzern mit Niederlassungen in mehreren Städten kann dadurch für ein Voting-System aussehen wie ein einziger Standort, obwohl die abstimmenden Personen tatsächlich über das ganze Land verteilt sitzen und sich untereinander teils gar nicht kennen.
Mobilfunknetze und der Sonderfall Carrier-Grade NAT
Auf Mobilfunknetzen kommt eine weitere Ebene hinzu, die den Effekt noch verstärkt. Weil öffentliche IPv4-Adressen weltweit knapp sind, bündeln viele Anbieter eine große Zahl an Kundinnen und Kunden technisch hinter wenigen gemeinsamen Adressen, ein Verfahren, das in einem anderen Artikel dieser Seite ausführlicher beschrieben wird. Für eine IP-Begrenzung bedeutet das: Wer über sein Mobilfunknetz abstimmt, teilt seine Adresse womöglich mit vielen völlig fremden Menschen in derselben Funkzelle oder Region, ohne davon zu wissen.
Ein Voting-System kann diesen Unterschied zwischen einem gewöhnlichen Festnetzanschluss und einem gebündelten Mobilfunkausgang von außen praktisch nicht erkennen. Beide erscheinen als einfache IP-Adresse im eingehenden Datenpaket, ohne einen sichtbaren Hinweis darauf, wie viele unabhängige Personen tatsächlich dahinterstehen.
Erschwerend kommt hinzu, dass sich die Größe eines solchen gebündelten Adresspools von Anbieter zu Anbieter und von Region zu Region deutlich unterscheidet. In manchen Netzen teilen sich vergleichsweise wenige Kundinnen und Kunden eine Adresse, in anderen sehr viele, abhängig davon, wie knapp der jeweilige Anbieter seinen verfügbaren IPv4-Bestand einteilen muss. Ein IP-Limit, das für ein Netz mit wenigen gebündelten Nutzern noch halbwegs treffsicher wirkt, kann in einem anderen Netz mit einem größeren Pool bereits einen ganzen Landkreis effektiv auf eine einzige gültige Stimme beschränken.
Das Hochschulnetz als eigener Sonderfall
Ein Universitätscampus stellt eine weitere Variante desselben Problems dar, mit einer eigenen Besonderheit: Studierende in einem Wohnheim, in der Bibliothek oder im Hörsaal nutzen ein gemeinsames Hochschulnetz, das nach außen häufig über eine überschaubare Zahl fester Adressen kommuniziert. Anders als bei einem Haushalt handelt es sich dabei aber nicht um wenige, sondern potenziell um tausende unabhängige Personen, die sich zufällig zur selben Zeit im selben Netz befinden.
Wird an einer Hochschule zu einer Abstimmung mit persönlichem Bezug aufgerufen, etwa zu einer Wahl für eine studentische Initiative oder einen Wettbewerb der eigenen Fakultät, kann ein striktes IP-Limit einen Großteil der eigentlich berechtigten Teilnehmenden blockieren, einfach weil sie zufällig über dasselbe Uninetz online sind. Das System unterscheidet dabei nicht zwischen einer koordinierten Aktion und einer zufälligen räumlichen Nähe vieler unabhängiger Personen.
Ein Wohnheim verschärft diesen Effekt zusätzlich, weil dort neben der Hochschule selbst häufig ein eigener, separater Internetanbieter für die Zimmer zuständig ist, der wiederum eine eigene, meist ebenfalls gebündelte Adressstruktur mitbringt. Zwei Studierende im selben Flur können damit gleichzeitig sowohl über das Hochschulnetz der Bibliothek als auch über das separate Wohnheimnetz erscheinen, mit jeweils unterschiedlichen, aber innerhalb der eigenen Gruppe wiederum geteilten Adressen. Für ein Voting-System addieren sich diese Effekte, ohne dass von außen erkennbar wird, welches der beiden Netze eine konkrete Stimme tatsächlich durchlaufen hat.
IPv6-Präfix statt einzelner Adresse
Mit IPv6 ändert sich die Ausgangslage technisch grundlegend. Weil der verfügbare Adressraum um ein Vielfaches größer ist als bei IPv4, muss ein Anbieter seine Kundinnen und Kunden nicht mehr zwingend hinter wenigen gemeinsamen Adressen bündeln, jedes Gerät kann theoretisch eine eigene, öffentlich sichtbare Adresse erhalten. Ein IP-Limit, das ausschließlich die einzelne Adresse betrachtet, würde damit in vielen IPv6-Netzen präziser als bei Carrier-Grade NAT auf IPv4 funktionieren, mit einer neuen Komplikation.
Ein einzelner Haushalt oder ein einzelner Mobilfunkanschluss bekommt bei IPv6 in der Praxis meist nicht nur eine Adresse, sondern einen ganzen zugewiesenen Adressbereich, ein Präfix, aus dem sich mehrere oder sogar sehr viele einzelne Adressen ableiten lassen. Manche Anschlüsse wechseln die konkrete Adresse innerhalb dieses Präfixes zudem in gewissen Abständen automatisch. Ein System, das nur die einzelne Adresse betrachtet, kann dadurch leicht umgangen werden, ein System, das stattdessen das gesamte Präfix sperrt, trifft wieder alle Geräte im selben Haushalt gemeinsam, ganz ähnlich wie bei einer geteilten IPv4-Adresse.
Für ein Voting-System entsteht dadurch ein neues Dilemma an derselben Stelle, an der IPv6 ursprünglich Abhilfe schaffen sollte. Prüft das System nur die einzelne Adresse, verliert es an Wirkung, weil ein einzelnes Gerät sich innerhalb des eigenen Präfixes technisch mehrfach neu zeigen kann. Prüft es stattdessen das ganze Präfix, nähert es sich in der Wirkung wieder einer geteilten IPv4-Adresse an und trifft erneut alle Geräte eines Haushalts gemeinsam. Welche der beiden Varianten ein konkretes System tatsächlich einsetzt, hängt von einer Konfigurationsentscheidung ab, die selten dokumentiert und für Außenstehende praktisch nie erkennbar ist. Manche Systeme behandeln IPv4 und IPv6 zudem technisch komplett getrennt, mit jeweils eigenen Regeln, sodass dieselbe Person über eine ältere IPv4-Verbindung anders behandelt wird als über eine neuere IPv6-Verbindung, obwohl an beiden Enden dasselbe Gerät steht.
Was ein IP-Limit konkret blockiert, und was es nie erfasst
Zwischen dem, was eine IP-Begrenzung tatsächlich verhindert, und dem, was viele Veranstalter sich davon erhoffen, klafft in der Praxis eine deutliche Lücke. Die folgende Übersicht trennt beide Seiten konkret voneinander, getrennt nach dem, was ein solches Limit zuverlässig abfängt, dem, was es systematisch nicht erfasst, und dem, was es ungewollt als Nebenwirkung trifft, obwohl dort keinerlei Absicht zur Manipulation vorliegt.
- Blockiert zuverlässig: eine einzelne Person, die von demselben Gerät aus dieselbe Seite immer wieder ohne Netzwechsel neu lädt und erneut abstimmt.
- Blockiert zuverlässig: ein einfaches Skript, das viele Anfragen automatisiert von derselben Serveradresse aus ohne wechselnde Netzwerke sendet.
- Blockiert nicht: dieselbe Person, die zwischen WLAN und Mobilfunknetz wechselt und dabei bei jedem Wechsel eine neue Adresse erhält.
- Blockiert nicht: mehrere unabhängige Geräte hinter einem Proxy oder Virtual Private Network, die gegenüber dem Voting-System als viele unterschiedliche Adressen auftreten.
- Trifft ungewollt: völlig unabhängige Personen im selben Haushalt, Büro, Hochschulnetz oder Mobilfunk-Adresspool, die zufällig dieselbe Adresse teilen.
Wie ein System eine IP-Grenze technisch überhaupt durchsetzt
Ein IP-Limit ist selten eine einfache, dauerhafte Sperrliste, meist arbeitet ein Voting-System mit einem Zeitfenster: Es merkt sich, dass von einer bestimmten Adresse innerhalb der letzten Stunden bereits eine Stimme kam, und lässt eine neue erst nach Ablauf dieses Fensters wieder zu. Wie lang dieses Fenster ist, ob es mit jeder neuen Stimme von vorn beginnt oder zu einem festen Zeitpunkt zurückgesetzt wird, legt jedes System für sich selbst fest und veröffentlicht diese Einstellung meist nicht.
Manche Systeme kombinieren die Adresse zusätzlich mit einem Browser-Cookie oder einem Geräte-Fingerabdruck, um dieselbe Person auch nach einem Adresswechsel wiederzuerkennen, andere verlassen sich ausschließlich auf die Adresse allein. Ob und wie stark ein bestimmter Wettbewerb Ausnahmen für bekannte Carrier-Grade-NAT-Bereiche oder Hochschulnetze vorsieht, ist eine Entscheidung, die der jeweilige Betreiber trifft und die von außen praktisch nicht überprüfbar ist.
Manche Betreiber setzen zusätzlich auf sogenannte Positivlisten für bestimmte Netzbereiche, in denen bekannt ist, dass viele unabhängige Personen dieselbe Adresse teilen, etwa ein großes Hochschulnetz. Für Adressen aus einer solchen Liste gilt dann eine gelockerte oder ganz ausgesetzte Grenze, während außerhalb dieser Liste die reguläre Regel weitergilt. Der Aufwand, eine solche Liste zu pflegen und aktuell zu halten, lohnt sich aus Sicht eines Betreibers aber nur bei entsprechend großen und dauerhaften Wettbewerben, für eine einzelne, zeitlich begrenzte Abstimmung lohnt sich dieser Zusatzaufwand in der Praxis selten.
Warum eine IP-Grenze fast nie allein eingesetzt wird
Aus den beschriebenen Schwächen ziehen die meisten Betreiber denselben Schluss: Eine IP-Begrenzung taugt als eine von mehreren Schichten, aber kaum als alleinige Schutzmaßnahme für eine Abstimmung, bei der ein reales Ergebnis auf dem Spiel steht. Kombiniert mit einem Login, einer Bestätigung per E-Mail oder einem zusätzlichen Captcha, deckt sie zumindest den einfachsten Fall zuverlässig ab, den einer einzelnen Person, die naiv dasselbe Formular mehrfach neu lädt, ohne das Netzwerk zu wechseln.
Für alles, was darüber hinausgeht, einen Wechsel zwischen mehreren Netzwerken, einen Proxy oder ein Virtual Private Network, bräuchte ein System zusätzliche Signale, die über die reine Adresse hinausgehen. Welche dieser zusätzlichen Signale ein konkretes Voting-System tatsächlich auswertet und wie stark sie gewichtet werden, ist wiederum eine interne Entscheidung, die der Betreiber trifft und die für eine abstimmende Person von außen ebenso wenig einsehbar ist wie die genaue Länge des Zeitfensters selbst.
Fast jeder deutsche Wettbewerb verbietet in den Teilnahmebedingungen gekaufte, künstlich erzeugte und automatisierte Stimmen. Veranstalter können solche Stimmen für ungültig erklären, Teilnehmer ausschließen und bereits zugesprochene Gewinne aberkennen. Ein offener Aufruf an das eigene Publikum, regulär abzustimmen, ist dagegen bei den meisten Organisatoren ausdrücklich erlaubt. Lesen Sie die Bedingungen, bevor Sie handeln.
Abstimmungssysteme prüfen Doppelabstimmungen über Konten, E-Mail-Adressen, Geräte und IP-Adressen. Wer sein Publikum offen zum Abstimmen aufruft, erzeugt genau das Muster, das diese Systeme erwarten: echte Konten, verschiedene Geräte, Stimmen verteilt über den Zeitraum. Massenhafte Stimmen aus einer Quelle fallen dagegen auf und werden häufig gar nicht erst gewertet.
Bei Wahlen und Abstimmungen in einer Volksvertretung ist der Kauf oder Verkauf einer Stimme strafbar. Solche Abstimmungen lehnen wir grundsätzlich ab. Bei privaten Gewinnspielen, Leserwahlen und Publikumspreisen entscheidet der Veranstalter über die Regeln; er muss die Teilnahmebedingungen klar und eindeutig angeben und kann Verstöße sanktionieren.
Wir verkaufen nichts und garantieren daher kein Ergebnis. Diese Seite dokumentiert, wie Abstimmungen funktionieren. Kein Anbieter kann verhindern, dass ein Veranstalter Stimmen verwirft oder einen Teilnehmer disqualifiziert. Wenn ein Wettbewerb gekaufte Stimmen ausschließt, ist die Teilnahme verloren, und dagegen gibt es keinen Schutz.
deutscher-engagementpreis.de psd-nachbarschaftspreis.de landwirtschaft-verstehen.at
Fragen
Weil sie in jeder Anfrage automatisch mitgeliefert wird, ohne dass die abstimmende Person ein Konto anlegen, eine E-Mail-Adresse angeben oder sonst etwas zusätzlich tun muss. Für ein System mit möglichst geringer Einstiegshürde ist das der einfachste verfügbare Ansatzpunkt.
Ja. Wenn mehrere Personen denselben Router oder denselben zentralen Netzwerkausgang eines Unternehmens nutzen, teilen sie sich gegenüber einer externen Website dieselbe Adresse, ein striktes Limit erlaubt dann nur eine einzige gültige Stimme aus der ganzen Gruppe.
Nur teilweise. IPv6 stellt zwar deutlich mehr einzelne Adressen zur Verfügung, ein Anschluss bekommt aber meist ein ganzes Präfix statt einer einzigen Adresse, sodass sich innerhalb dieses Präfixes weiterhin mehrere Geräte oder eine wechselnde Adresse verbergen können.
Nein, in aller Regel nicht. Wer zwischen Mobilfunknetz, WLAN zu Hause und einem weiteren Netzwerk wechselt, erhält bei jedem Wechsel häufig eine neue Adresse und erscheint einem Voting-System dadurch jedes Mal wie eine neue, unabhängige Person.
Kaum. Ob ein Anschluss hinter einer geteilten Adresse liegt, entscheidet der jeweilige Anbieter oder Netzwerkbetreiber, und diese Information ist für einzelne Nutzerinnen und Nutzer von außen normalerweise nicht ohne Weiteres einsehbar.
Weil sie ohne zusätzlichen Aufwand für die abstimmende Person zumindest den einfachsten Missbrauchsfall abfängt, eine einzelne Person, die dasselbe Formular auf demselben Gerät im selben Netzwerk wiederholt neu lädt. Für alles, was darüber hinausgeht, reicht eine reine Adressgrenze allein aber selten aus.
Frage zu einem konkreten Wettbewerb?
Schicken Sie den Link und die Deadline. Wir lesen die Teilnahmebedingungen und sagen, wie dieser Wettbewerb zählt und was das praktisch bedeutet — auch dann, wenn die Antwort lautet, dass sich hier nichts machen lässt.
Frage stellenZuletzt geprüft: