Zurück   KNX-User-Forum > Supportforen > CometVisu
knx-user-forum - International KNX Award Winner 2010


Links
Kalender
Spende

Antwort
 
Themen-Optionen Ansicht
  #21  
Alt 20.08.2012, 17:34
Benutzerbild von greentux
Erfahrener Benutzer
 
Registriert seit: 14.03.2010
Ort: Sachsen
Beiträge: 2.383
greentux sorgt für eine eindrucksvolle Atmosphäregreentux sorgt für eine eindrucksvolle Atmosphäregreentux sorgt für eine eindrucksvolle Atmosphäre
Standard

Tschuldigung.
Dann machs doch. Sowas ist doch allerorten im Netz für den Webserver Deiner Wahl beschrieben.
__________________
Derzeit zwischen Kistenauspacken und Garten anlegen.
Baublog im Profil.
Bei Google nach dem markiertem Wort suchen Bei Wikipedia nach dem markiertem Wort suchen Im Forum nach dem markiertem Wort suchen
Mit Zitat antworten
  #22  
Alt 20.08.2012, 17:59
ctr ctr ist offline
Benutzer
 
Registriert seit: 14.11.2009
Beiträge: 481
ctr befindet sich auf einem aufstrebenden Ast
Standard

Zitat von henfri Beitrag anzeigen
User und Pass kann ich mir merken
Aber nicht nur Du, auch Tante Hilde's Browser-History oder die vom Internetcafe-PC.

(Die Fragestellung ob die komplette URL verschlüsselt wird lautete "niemand in der Mitte". Am Anfangs- und Endpunkt sieht man die URL natürlich im Klartext, ja nach Browsereinstellungen mindestens in der Adresszeile und der History, ggf. auch noch im Cache (wenn nicht für https deaktiviert) und diversen "Sicherheitstools" di als transparenter Proxy / Webfilter arbeiten und dafür ggf. die URL sogar an einen Onlinedienst überträgt um die "Reputation" zu überprüfen...)

Von dieser Variante würde ich explizit abraten...
Bei Google nach dem markiertem Wort suchen Bei Wikipedia nach dem markiertem Wort suchen Im Forum nach dem markiertem Wort suchen
Mit Zitat antworten
  #23  
Alt 20.08.2012, 19:32
Erfahrener Benutzer
 
Registriert seit: 07.05.2010
Ort: Bremen
Beiträge: 2.472
henfri befindet sich auf einem aufstrebenden Ast
Standard

Zitat von ctr Beitrag anzeigen
Aber nicht nur Du, auch Tante Hilde's Browser-History oder die vom Internetcafe-PC.
Tante Hilde vertraue ich. Internetcafe: da wird's dann eben ohne PW in der URL gemacht. Ich vermute, dass das sicher ist, oder?

Und was wäre die Alternative im Internetcafe? Zertifikat? OpenSSL? Beides wohl nicht.

Gruß,
Hendrik
__________________
Aus Bremen und Umgebung?
Komm zum Stammtisch!
Bei Google nach dem markiertem Wort suchen Bei Wikipedia nach dem markiertem Wort suchen Im Forum nach dem markiertem Wort suchen
Mit Zitat antworten
  #24  
Alt 20.08.2012, 20:21
Benutzerbild von makki
Erfahrener Benutzer
 
Registriert seit: 07.07.2007
Beiträge: 11.779
makki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäre
Standard

Zitat von henfri Beitrag anzeigen
Was spricht also dagegen (ggf. zusätzlich) https vorzukonfigurieren?
Etwas ganz einfaches: es ist komplexer als der gemeine Anwender denkt.
In der Einrichtug (Namen müssen stimmen), in der richtigen Anwendung, im Support und letztlich Fehlerträchtig..
Wenn jemand Zertifikate bei Tante Hilde hinterlässt, verstehen die meisten intuitiv das das dazu führen kann das Tante Hilde eben...

Letztlich ist es aber ja technisch einfach möglich und hier sogar beschrieben, darf ja jeder machen.
Vorkonfiguriert und sicher beisst sich aber da bzw. sprengt ganz einfach den Rahmen bei einem Gerät für 357.- EUR deutlich.. Als individuelle Dienstleistung/Beratung kann man das einkaufen

Makki
__________________
EIB/KNX & HS3(+Lüfter+picoPSU80), Multiroom-AV mit Russound,mpd,vdr,DM8000, Profilux II+, N141 DALI, DMX, dez. Lüfter (RS485), Wärmepumpe (RS422), 30+ 1-Wire Temp,Luft&Bodenfeuchte,IRTrans
WireGate - Supportforum - bitte keine PN's!
Bei Google nach dem markiertem Wort suchen Bei Wikipedia nach dem markiertem Wort suchen Im Forum nach dem markiertem Wort suchen
Mit Zitat antworten
  #25  
Alt 20.08.2012, 21:01
Tru Tru ist offline
Benutzer
 
Registriert seit: 04.01.2008
Beiträge: 168
Tru befindet sich auf einem aufstrebenden Ast
Standard

Zitat von henfri Beitrag anzeigen

Was spricht also dagegen (ggf. zusätzlich) https vorzukonfigurieren?
Interessante Diskussion. Gestattet mir, dass ich meine Meinung auch noch einbringe.

Um einen einzelnen Service übers Internet zugänglich zu machen, zumal für Endgeräte ausserhalb meiner Kontrolle, würde ich kein VPN nutzen. Warum sollte ich dafür mein ganzes Netz resp alle Ports öffnen? Bei einem eigenen Endgerät mit umfassender Nutzungsbreite hingegen ist ein VPN das richtige Zugriffsverfahren.

Den direkten Zugriff auf einen internen Webserver übers Internet würde ich keinesfalls zulassen. Vielmehr würd ich einen ReverseProxy mit SSL-Terminierung und Authentisierung davor schalten (z.B ein AP mit OpenWrt und Apache in meinem Fall). Daran können Angreifer dann rütteln ohne dass mein interner Webserver etwas davon merkt. Reicht dafür eine Username/Passwort-Authentisierung nicht aus, könnte man eventuell OneTimePassword mit skey einbinden.

Die Verwendung von Username/Passwort im HTTP(s)-URL ist weder empfehlenswert noch RFC-konform (Für FTP-URL ist es konform). Browser, welche die URL-Eingabe überhaupt akzeptieren, wandeln die Authentisierung in einen Authentication-Header um, welcher im Fall von SSL unterwegs natürlich nicht sichtbar ist.

Gruss, Othmar
__________________
EIB/KNX, VISU mit eibd + linknx + knxweb, Steuerbefehle via SMS und Email mit postfix + procmail
Bei Google nach dem markiertem Wort suchen Bei Wikipedia nach dem markiertem Wort suchen Im Forum nach dem markiertem Wort suchen
Mit Zitat antworten
  #26  
Alt 20.08.2012, 22:20
Benutzerbild von makki
Erfahrener Benutzer
 
Registriert seit: 07.07.2007
Beiträge: 11.779
makki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäre
Standard

Sogar auch der Reverse-SSL-Proxy, VPN mit Bridge uvm. ist bereits alles hier im Forum beschrieben: "man kann" ja!
Aber man kann das nicht aufrichtig behaupten, das individuell jedem mit allen Risiken&Nebenwirkungen erklären zu können..

Mein Prinzip als Hersteller ist da: gescheit oder garnicht.

Makki
__________________
EIB/KNX & HS3(+Lüfter+picoPSU80), Multiroom-AV mit Russound,mpd,vdr,DM8000, Profilux II+, N141 DALI, DMX, dez. Lüfter (RS485), Wärmepumpe (RS422), 30+ 1-Wire Temp,Luft&Bodenfeuchte,IRTrans
WireGate - Supportforum - bitte keine PN's!
Bei Google nach dem markiertem Wort suchen Bei Wikipedia nach dem markiertem Wort suchen Im Forum nach dem markiertem Wort suchen
Mit Zitat antworten
  #27  
Alt 21.08.2012, 20:55
Benutzer
 
Registriert seit: 01.02.2010
Beiträge: 377
luigi4711 wird schon bald berühmt werdenluigi4711 wird schon bald berühmt werden
Standard

Mal wieder schlechte Nachrichten bzgl. PPTP:

Microsoft warnt vor PPTP und MS-CHAP | heise online

Ist diese Konstellation so auch bei der hier beschriebenen Anleitung gegeben?
Zugegeben, es bedarf immer noch einem gewissen Aufwand und kostet etwas, es müsste jemand also schon absichtlich Interesse an einer bestimmten Person/ Haus haben. Script Kiddies sind noch aussen vor.
Bei Google nach dem markiertem Wort suchen Bei Wikipedia nach dem markiertem Wort suchen Im Forum nach dem markiertem Wort suchen
Mit Zitat antworten
  #28  
Alt 22.08.2012, 02:07
Benutzerbild von makki
Erfahrener Benutzer
 
Registriert seit: 07.07.2007
Beiträge: 11.779
makki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäre
Standard

Weiter zum Thema PPTP hier..

Aber noch ein Wort zur herrlichen Sicherheit und Erklärungsbedürftigkeit von SSL:
- Wie erklärt man dem Anwender, das er zwar immer ein "untrusted" Zertifikat zu bestätigen hat, aber bitte nicht wenns grad ein MITM Angriff ist?
- Oder dem Betreiber/Admin das er mind. alle 2J einen mords-heckmeck machen muss und mid. 100 Steine für das Zertifikat brennen, damit das wirklich sauber ist (Wenn sich dann nicht grad eine von den ach so tollen CA's hat hacken lassen oder eine andere komische Spiele treibt)

Da brauchen wir garnicht über die Sicherheit von PPTP zu diskutieren, mit entsprechendem Aufwand macht der richtige Angreifer das per gängigem Rootkit einfach auf dem PC selbst (deswegen ist der USB-Stick zum booten, wenn mans wirklich ernst meint, bei Tante Hilde garnicht so falsch)

Makki
__________________
EIB/KNX & HS3(+Lüfter+picoPSU80), Multiroom-AV mit Russound,mpd,vdr,DM8000, Profilux II+, N141 DALI, DMX, dez. Lüfter (RS485), Wärmepumpe (RS422), 30+ 1-Wire Temp,Luft&Bodenfeuchte,IRTrans
WireGate - Supportforum - bitte keine PN's!
Bei Google nach dem markiertem Wort suchen Bei Wikipedia nach dem markiertem Wort suchen Im Forum nach dem markiertem Wort suchen
Mit Zitat antworten
  #29  
Alt 24.08.2012, 09:13
Erfahrener Benutzer
 
Registriert seit: 07.05.2010
Ort: Bremen
Beiträge: 2.472
henfri befindet sich auf einem aufstrebenden Ast
Standard

Hallo,
Zitat von makki Beitrag anzeigen
- Wie erklärt man dem Anwender, das er zwar immer ein "untrusted" Zertifikat zu bestätigen hat, aber bitte nicht wenns grad ein MITM Angriff ist?
Besteht das Problem bei VPN nicht?

Gruß,
Hendrik
__________________
Aus Bremen und Umgebung?
Komm zum Stammtisch!
Bei Google nach dem markiertem Wort suchen Bei Wikipedia nach dem markiertem Wort suchen Im Forum nach dem markiertem Wort suchen
Mit Zitat antworten
  #30  
Alt 24.08.2012, 11:49
Benutzerbild von makki
Erfahrener Benutzer
 
Registriert seit: 07.07.2007
Beiträge: 11.779
makki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäre
Standard

Nein, bei OpenVPN (und IPSec was jedoch way to kompliziert ist) weil jedes packerl unabhängig von AuthZ nur verarbeitet wird so die - ich nenne es mal - äussere Signatur stimmt.

Ich zitiere mal aus der OpenVPN-Doku:
Code:
The tls-auth directive adds an additional HMAC signature to all SSL/TLS handshake packets for integrity verification. Any UDP packet not bearing the correct HMAC signature can be dropped without further processing. The tls-auth HMAC signature provides an additional level of security above and beyond that provided by SSL/TLS. It can protect against:

    DoS attacks or port flooding on the OpenVPN UDP port.
    Port scanning to determine which server UDP ports are in a listening state.
    Buffer overflow vulnerabilities in the SSL/TLS implementation.
    SSL/TLS handshake initiations from unauthorized machines (while such handshakes would ultimately fail to authenticate, tls-auth can cut them off at a much earlier point).
Makki
__________________
EIB/KNX & HS3(+Lüfter+picoPSU80), Multiroom-AV mit Russound,mpd,vdr,DM8000, Profilux II+, N141 DALI, DMX, dez. Lüfter (RS485), Wärmepumpe (RS422), 30+ 1-Wire Temp,Luft&Bodenfeuchte,IRTrans
WireGate - Supportforum - bitte keine PN's!
Bei Google nach dem markiertem Wort suchen Bei Wikipedia nach dem markiertem Wort suchen Im Forum nach dem markiertem Wort suchen
Mit Zitat antworten
Antwort

Themen-Optionen
Ansicht

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are aus
Pingbacks are aus
Refbacks are aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
[Webserver] - √ - Kein Zugriff auf webmin und cv nach Konfigurationsänderung der Fritz.Box alexbeer WireGate 9 01.05.2012 02:04
[HS/FS] externer dyndns-Zugriff Iphone App andim78 KNX EIB Forum 17 28.05.2011 11:45
[HS/FS] CF Viewer Zugriff absichern eckerho1 hsfusion 0 19.11.2010 18:47
externer Kamerazugriff funktioniert nicht cyrillsneer KNX EIB Forum 12 27.04.2010 23:14
- √ - Externer Zugriff auf HS DJGockel KNX EIB Forum 184 16.09.2009 21:16


Alle Zeitangaben in WEZ +2. Es ist jetzt 17:48 Uhr.



SEO by vBSEO