|
Diskussionsforum: Offene Ports schützenWindows 7 Hier sind ausschließlich fachspezifische Diskussionen erwünscht. Bitte keine Log-Files, Hilferufe oder ähnliches posten. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Bereinigungen von nicht ausgebildeten Usern sind hier untersagt. Wenn du dir einen Virus doer Trojaner eingefangen hast, eröffne ein Thema in den Bereinigungsforen oben. |
19.08.2015, 22:38 | #1 |
| Offene Ports schützen Hallo liebes T-B, vor kurzem habe ich mich mit einer Cloud auf dem Raspberry Pi beschäftigt. Dabei habe ich Owncloud, Seafile und BT Sync getestet. Nachdem ich das alles gemacht habe kam mir eine Frage auf: Muss ich meine Ports schützen (80 und 443 für ssl)? Also habe ich mich auf die Suche bei Google begeben und einen IRC Chat zum Thema Raspi besucht. Die vom IRC haben dann gemeint das ich die Ports unbedingt schützen muss um vor Bot angriffen geschützt zu sein (Ein wenig Panik macht sich breit) Unterm Strich sind einige Schlagwörter wie: htaccess, IP Blocklists, fail2ban, IP Tables, geoip Filter und noch ein paar die vergessen habe. Da ich dem T-B ziemlich vertrauen schenke, aber Google und (vorallem) dem IRC Chat nicht. Was habt ihr in dem Punkt für Tipps? Was habt ihr für Lösungen bei euch? Sind vielleicht schon einige Sachen durch die FritzBox oder die DynDns geschützt. Mein Raspberry ist vorerst vom Netz um sicher zu sein. Vielen Dank
__________________ MfG BeRealm |
20.08.2015, 12:05 | #2 |
| Offene Ports schützen Du kannst die Ports nicht "schützen".
__________________Entweder sie sind erreichbar, dann sind sie offen und angreifbar, oder sie sind nicht aus dem Netz erreichbar, dann brauchst du dir auch keine Sorgen zu machen. Wenn sie erreichbar sind musst du eben darauf achten dass nur die Ports die erreichbar sein sollen von der FB auf den Raspi weitergeleitet werden, und dass sich von außen niemand auf dem Raspi einloggen kann. Außerdem musst du dann eben dafür sorgen dass auf den Raspi Sicherheitsupdates zeitnah eingespielt werden. Das ist das was ich tun würde. Im Gegensatz zu einem Root Server im Netz der immense Bandbreiten bereitstellt dürfte dein Raspi für Angreifer nicht so interessant sein, daher müssten diese Maßnahmen ausreichen. Alternativ: die FritzBoxen bieten VPN. Du könntest den Raspi nur von innerhalb des LAN zugänglich machen und die Fritz Box VPN nutzen um von extern in dein LAN zu kommen. Dann brauchst du dir über die Sicherheit nur noch halb so viele Gedanken zu machen, AVM scheint recht zeitnah zu patchen. Das hat auch den Vorteil dass du deine Dienste dann unverschlüsselt im LAN anbieten kannst. Owncloud unverschlüsselt übers Internet würde ich mir zum Beispiel nicht antun. Über VPN ist dann jede Verbindung die du mit deinem Server aufnimmst automatisch sicher verschlüsselt. |
20.08.2015, 12:28 | #3 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Offene Ports schützen Die Ports wohl nicht, aber er meinst wohl die Dienste besser absichern. fail2ban oder denyhosts kenn ich eher, um ssh abzusichern. Für iptables braucht es doch ziemliche Einarbeitung, das ist nicht mal eben so gemacht.
__________________Große Geschütze ich für den Raspi jetzt wohl auch nicht ausfahren. Wenn du weiß wer sich damit verbinden will aus welchem IP-Adressbereich dann kannst auch auch einfach die Datei hosts.allow und hosts.deny nutzen, dann können sich bekannte Botnetze schonmal nicht mit deinen Diensten verbinden. Wenn du richtig alles fein abstimmen willst, wirst du um sowas wie iptables nicht herumkommen. Da musst du dich aber richtig einlesen und dir vorher überlegen was du eigentlich willst, dann demnach Regeln entwerfen.
__________________ |
20.08.2015, 12:38 | #4 |
/// Malwareteam | Offene Ports schützen Naja für gewöhnlich befindet sich deine Owncloud hinter einem Router. Ein Kollege von mir hat sein NAS im lokalen Netzwerk angeschlossen und kann darauf von der Ferne per VPN zugreifen und remote starten usw. Eine Lösung per VPN zum lokalen Netzwerk ist denke ich recht sicher.
__________________ Mfg, Rafael ~ I'm storm. I'm calm. I'm fire. I'm ice. I'm burningice. ~ Unterstütze uns mit einer Spende ......... Lob, Kritik oder Wünsche ......... .......... Folge uns auf Facebook .......... |
20.08.2015, 12:47 | #5 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Offene Ports schützen Die owncloud läuft doch direkt auf dem Raspi Wie auch immer, ich denke BeRealm will die Dienste etwas besser absichern, damit nicht gleich der erstbeste Einbruchsversuch auch gelingt. Da gibt es ja vielfältige Möglichkeiten, zB dass nach einer bestimmten Anzahl von Möglichkeiten die IP-Adresse von dem der fehlgeschlagene Auth-Versuch ausging gesperrt wird (fail2ban oder denyhosts) oder man gleich mit iptables typische Angriffsfilter von vornherein wegfiltert.
__________________ Logfiles bitte immer in CODE-Tags posten |
20.08.2015, 22:03 | #6 |
| Offene Ports schützen Die tage werde ich mich mal hinsetzen und einen seafile server am raspi installieren. Danach versuch ich das mit dem VPN der FritzBox mal. Ist das eigentlich kostenlos und hat jmd Erfahrungen wie ich das am besten einstelle für mein raspi? Alle anderen Geräte die an die Fritzbox angeschlossen sind möchte ich nicht über das VPN der Fritzbox laufen lassen, da ich am Desktop Rechner zeitweise cyberghost nutze.
__________________ --> Offene Ports schützen |
21.08.2015, 07:44 | #7 |
| Offene Ports schützen AVM bietet (kostenlos) einen DynDNS Dienst an über den du dich von überall im www mit deiner Fritz Box verbinden kannst. Um eine sichere Übertragung zu gewährleisten tust du das über VPN. Das heißt [dein Gerät irgendwo im WWW] - VPN -> Fritz Box -> dein LAN. Das VPN betrifft nur dein externes Gerät das per VPN mit deinem LAN verbunden wird. Dein Raspi kann also so eingestellt werden dass er seine Dienste (seafile, owncloud etc...) nur im LAN anbietet und du kannst sie dann über das Fritz Box VPN von überall her nutzen. Hat den Vorteil dass du dich nicht mit Internet Sicherheit (raspi absichern etc.) beschäftigen musst, das tun die Leute von AVM für dich. |
Themen zu Offene Ports schützen |
access, angriffe, besuch, besucht, bot, chat, dns, filter, frage, fritzbox, gemein, gen, glaskugel, google, irc, offene, panik, ports, sache, sachen, schützen, suche, thema, tipps, unbedingt |