Zurück   KNX-User-Forum > Supportforen > CometVisu
knx-user-forum - International KNX Award Winner 2010


Links
Kalender
Spende

Antwort
 
Themen-Optionen Ansicht
  #1  
Alt 11.08.2012, 23:40
Erfahrener Benutzer
 
Registriert seit: 07.05.2010
Ort: Bremen
Beiträge: 2.464
henfri befindet sich auf einem aufstrebenden Ast
Standard [OT] Externer Zugriff auf CV: Wie absichern

Hallo,

wie handhabt ihr die Sicherheit mit der CV?
Ich habe eine Seite angelegt, die den Zustand der Fensterkontakte zeigt. Diese wäre auch von Extern (vom Smartphone z.B.) interessant zu anzusehen.

Allerdings bin ich etwas zurückhaltend, den Zugriff auf die CV auch von extern freizugeben. Man kann mir dann ja einfach das Licht ausknipsen...

Eine Abhilfe wäre es, eine Config zu erstellen, die nur read-only Elemente benutzt.

Eine andere Möglichkeit wäre eine .htaccess. Aber jedes mal User&Pass angeben?

Ansonsten: Ist es möglich, ein Zertifikat zu erstellen, und wenn dies auf dem Endgerät -z.B. Android- vorhanden ist bekommt man direkt Zugriff -ansonsten nur nach Eingabe von User&Pass?

Wie handhabt ihr das?

Gruß,
Hendrik
__________________
Aus Bremen und Umgebung?
Komm zum Stammtisch!
Bei Google nach dem markiertem Wort suchen Bei Wikipedia nach dem markiertem Wort suchen Im Forum nach dem markiertem Wort suchen
Mit Zitat antworten
  #2  
Alt 12.08.2012, 00:19
Benutzerbild von Chris M.
Erfahrener Benutzer
 
Registriert seit: 14.12.2008
Beiträge: 4.820
Chris M. sorgt für eine eindrucksvolle AtmosphäreChris M. sorgt für eine eindrucksvolle AtmosphäreChris M. sorgt für eine eindrucksvolle AtmosphäreChris M. sorgt für eine eindrucksvolle Atmosphäre
Standard

Zitat von henfri Beitrag anzeigen
Allerdings bin ich etwas zurückhaltend, den Zugriff auf die CV auch von extern freizugeben. Man kann mir dann ja einfach das Licht ausknipsen...

Eine Abhilfe wäre es, eine Config zu erstellen, die nur read-only Elemente benutzt.
Das bringt KEINE Sicherheit!!!

Denn sobald die Verbindung herstellbar ist, kann man auch per Hand einen "w" Befehl absetzen, d.h. Du kannst beliebige Werte an den KNX senden!
Zitat von henfri Beitrag anzeigen
Eine andere Möglichkeit wäre eine .htaccess. Aber jedes mal User&Pass angeben?
Eine Lösung auf die Schnelle: HTTPS + .htaccess
Bei .htaccess kann man ja auch den User-Namen und das Passwort in die URL codieren.
(Hab's aber noch nicht mit dem Smartphone probiert, nur mit richtigen Browsern - aber wieso sollte das nicht gehen?)
__________________
TS2, B.IQ, DALI, WireGate für 1wire so wie Server für Logik und auf HomeCockpit Minor. - Bitte keine PNs, Fragen gehören in das Forum, damit jeder was von den Antworten hat!
Bei Google nach dem markiertem Wort suchen Bei Wikipedia nach dem markiertem Wort suchen Im Forum nach dem markiertem Wort suchen
Mit Zitat antworten
  #3  
Alt 12.08.2012, 10:15
Erfahrener Benutzer
 
Registriert seit: 07.05.2010
Ort: Bremen
Beiträge: 2.464
henfri befindet sich auf einem aufstrebenden Ast
Standard

Hallo,

danke für den Tipp. Das war mir nicht bewusst.
User&Pass werden dann aber unverschlüsselt übertragen, oder?

Gruß,
Hendrik
__________________
Aus Bremen und Umgebung?
Komm zum Stammtisch!
Bei Google nach dem markiertem Wort suchen Bei Wikipedia nach dem markiertem Wort suchen Im Forum nach dem markiertem Wort suchen
Mit Zitat antworten
  #4  
Alt 12.08.2012, 10:32
Benutzerbild von Chris M.
Erfahrener Benutzer
 
Registriert seit: 14.12.2008
Beiträge: 4.820
Chris M. sorgt für eine eindrucksvolle AtmosphäreChris M. sorgt für eine eindrucksvolle AtmosphäreChris M. sorgt für eine eindrucksvolle AtmosphäreChris M. sorgt für eine eindrucksvolle Atmosphäre
Standard

Das wissen andere, die da schon mal einen Wireshark haben mitlaufen lassen sicher besser.

AFAIK wird durch das HTTPS bereits die URL verschlüsselt, folglich kann niemand in der Mitte User und Pass mitlesen (so man HTTPS diesbezüglich traut).

Aber sowohl der Client (inkl. History) also auch Server (inkl. Log, so aktiviert) können das dann im Klartext lesen.
Ob das bei Dir relevant ist musst Du wissen.

Sicherheit ist immer nur relativ! Im Grunde sind alle Verschlüsselungen knackbar - der Trick ist die zu nehmen, wo der Angreifer länger zum entschlüsseln braucht als dass die Daten interessant sind.
__________________
TS2, B.IQ, DALI, WireGate für 1wire so wie Server für Logik und auf HomeCockpit Minor. - Bitte keine PNs, Fragen gehören in das Forum, damit jeder was von den Antworten hat!
Bei Google nach dem markiertem Wort suchen Bei Wikipedia nach dem markiertem Wort suchen Im Forum nach dem markiertem Wort suchen
Mit Zitat antworten
  #5  
Alt 12.08.2012, 12:00
Benutzerbild von swiss
Erfahrener Benutzer
 
Registriert seit: 28.12.2008
Beiträge: 2.757
swiss sorgt für eine eindrucksvolle Atmosphäreswiss sorgt für eine eindrucksvolle Atmosphäreswiss sorgt für eine eindrucksvolle Atmosphäre
Standard

Wiso nicht einen VPN Tunnel einrichten und so auf die Visu zugreifen? Sicherheit ist nie wirklich komfortabel. Im Gegenteil. Je sicherer desto unkomfortabler wird es. Weil wenn du Zertifikat, User und Password fix im Handy speicherst damit du es einfach hast um von aussen auf die Visu zu kommen, hat es auch der Dieb deines Handys leicht

Ich würde zu Android mit OpenVPN tendieren. funktioniert mit dem WG fast out of the Box und ist bestimmt sicher genug
__________________
Gruss Patrik alias swiss
Bei Google nach dem markiertem Wort suchen Bei Wikipedia nach dem markiertem Wort suchen Im Forum nach dem markiertem Wort suchen
Mit Zitat antworten
  #6  
Alt 12.08.2012, 13:03
Benutzer
 
Registriert seit: 23.07.2012
Ort: IBK
Beiträge: 144
fanta2k ist zur Zeit noch ein unbeschriebenes Blatt
Standard

Ich habe bei mir für zugriff von außen einen routerboard mit routerOS und gebe eine VPN Verbindung über asterisk von außen frei wenn ich es benötige.

RouterOS ist ne feine sache, voll über Telnet einstellbar!
Bei Google nach dem markiertem Wort suchen Bei Wikipedia nach dem markiertem Wort suchen Im Forum nach dem markiertem Wort suchen
Mit Zitat antworten
  #7  
Alt 13.08.2012, 01:38
Benutzerbild von makki
Erfahrener Benutzer
 
Registriert seit: 07.07.2007
Beiträge: 11.779
makki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäremakki sorgt für eine eindrucksvolle Atmosphäre
Standard

Zitat von fanta2k Beitrag anzeigen
RouterOS ist ne feine sache, voll über Telnet einstellbar!
Ja, das WG auch, noob-tauglich per Webif einstellbar

Im Ernst: für "ich verstehs nicht" ist die beste Lösung das integrierte, hochsichere VPN.
Das gibts beim CommunityGate nicht, weil das ist "nur":
- die richtige config
- das erstellen der Keys mit einem HW-RNG - beim Endkunden
- die richtige Benutzung, die auf o.g. basiert..

Dazwischen gibt es bis zum durchschalten von HTTP ohne Auth viele Wege, bei denen man aber wissen muss, was man tut, damit man sich nicht 100.000 Script-Kiddies dazu ins Smarthome unwissentlich mit einlädt
Als Alternativen gibts noch PPTP, Reverse-SSL mit Zertifikaten (hab ich schonmal beschrieben hier) oder sogar mit Time-based OTP-Token; wenn man mit ner Freeradius-config klarkommt und nen Server dafür hat, auch gerne..

In Zeiten wo man selbstverständlich alle 2 Minuten seinen GPS-Standort auf Facebook postet klingt das natürlich total über-spiessig, aber wir habens eben immernoch gerne sicher und privat..

Makki
__________________
EIB/KNX & HS3(+Lüfter+picoPSU80), Multiroom-AV mit Russound,mpd,vdr,DM8000, Profilux II+, N141 DALI, DMX, dez. Lüfter (RS485), Wärmepumpe (RS422), 30+ 1-Wire Temp,Luft&Bodenfeuchte,IRTrans
WireGate - Supportforum - bitte keine PN's!
Bei Google nach dem markiertem Wort suchen Bei Wikipedia nach dem markiertem Wort suchen Im Forum nach dem markiertem Wort suchen
Mit Zitat antworten
  #8  
Alt 14.08.2012, 21:42
Erfahrener Benutzer
 
Registriert seit: 07.05.2010
Ort: Bremen
Beiträge: 2.464
henfri befindet sich auf einem aufstrebenden Ast
Standard

Hallo,

ich danke euch für eure Tipps.
VPN: Klar, das wäre eine Möglichkeit. Allerdings funktioniert das dann vom Smartphone aus. Nicht aber vom Arbeitsplatz, oder von Tante Hildes PC ("mal eben")

Die SSL-Variante klingt da schon vernünftig.

AFAIK wird durch das HTTPS bereits die URL verschlüsselt, folglich kann niemand in der Mitte User und Pass mitlesen (so man HTTPS diesbezüglich traut).
Kann das jemand bestätigen?

Aber sowohl der Client (inkl. History) also auch Server (inkl. Log, so aktiviert) können das dann im Klartext lesen.
Ob das bei Dir relevant ist musst Du wissen.
Naja, den Admin vom Server kenn ich ja ganz gut ;-) Der Client ist halt der PC aufm Job, Tante Hildes, oder der eines Freundes. Das ist vertretbar.
Internetcafe o.ä: Da geht ja die VPN Lösung auch net (außer mit nem Java-VPN-Client, vielleicht. Das gibt's m.W. ja auch.)

Gruß,
Hendrik
__________________
Aus Bremen und Umgebung?
Komm zum Stammtisch!
Bei Google nach dem markiertem Wort suchen Bei Wikipedia nach dem markiertem Wort suchen Im Forum nach dem markiertem Wort suchen
Mit Zitat antworten
  #9  
Alt 14.08.2012, 23:27
Benutzerbild von greentux
Erfahrener Benutzer
 
Registriert seit: 14.03.2010
Ort: Sachsen
Beiträge: 2.372
greentux sorgt für eine eindrucksvolle Atmosphäregreentux sorgt für eine eindrucksvolle Atmosphäregreentux sorgt für eine eindrucksvolle Atmosphäre
Standard

Von Tante Hildes PC könnte aber OpenVPN fast problemlos funktionieren. Oder auch ein einfaches ssh mit Portforwarding.
__________________
Derzeit zwischen Kistenauspacken und Garten anlegen.
Baublog im Profil.
Bei Google nach dem markiertem Wort suchen Bei Wikipedia nach dem markiertem Wort suchen Im Forum nach dem markiertem Wort suchen
Mit Zitat antworten
  #10  
Alt 15.08.2012, 00:13
ctr ctr ist offline
Benutzer
 
Registriert seit: 14.11.2009
Beiträge: 481
ctr befindet sich auf einem aufstrebenden Ast
Standard

Zitat von henfri Beitrag anzeigen
Kann das jemand bestätigen?
Ja, zumindestens in der Fragestellung: Man sieht Klartext nur ein CONNECT <RESOURCE>:443 und dann kommt der TLS/SSL handshake und danach erst der GET auf die URL.

Weitere Variante (ich glaube dafür wollte Makki auch mal nen kleines How-to schreiben, ist aber wirklich recht komplex) ist die Nutzung von Client-Zertikaten im zusammenspiel mit HTTPS. Ist speziell nicht so trivial das auf mobile Endgeräte aufzubringen, fürs INet Cafe sowieso nicht, aber dafür läßt es sich (bei richtiger Handhabung!) auch nicht so leicht wie ein Passwort klauen...
Bei Google nach dem markiertem Wort suchen Bei Wikipedia nach dem markiertem Wort suchen Im Forum nach dem markiertem Wort suchen
Mit Zitat antworten
Antwort

Themen-Optionen
Ansicht

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are aus
Pingbacks are aus
Refbacks are aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
[Webserver] - √ - Kein Zugriff auf webmin und cv nach Konfigurationsänderung der Fritz.Box alexbeer WireGate 9 01.05.2012 02:04
[HS/FS] externer dyndns-Zugriff Iphone App andim78 KNX EIB Forum 17 28.05.2011 11:45
[HS/FS] CF Viewer Zugriff absichern eckerho1 hsfusion 0 19.11.2010 18:47
externer Kamerazugriff funktioniert nicht cyrillsneer KNX EIB Forum 12 27.04.2010 23:14
- √ - Externer Zugriff auf HS DJGockel KNX EIB Forum 184 16.09.2009 21:16


Alle Zeitangaben in WEZ +2. Es ist jetzt 15:49 Uhr.



SEO by vBSEO