Hi,
ich hatte irgendwie mitbekommen, dass man bei MDT-Geräten das BAU-Passwort gar nicht setzen kann bzw. dieses keine Auswirkungen hat. Habe ich das richtig verstanden?
Ankündigung
Einklappen
Keine Ankündigung bisher.
Objekt mit 12 Linien & >300 Geräten angegriffen; 70% der Geräte kaputtprogrammiert
Einklappen
X
-
So lange dem Laien hier eine fachgerechte Einschätzung über die Sicherheit der genannten Authorisierungsmöglichkeiten und auch der dahinterstehenden Infrastruktur möglich ist, gebe ich Dir Recht. Ansonsten bleibe ich bei meiner pauschalen AussageZitat von traxanos Beitrag anzeigenEine Portweiterleitung wird nur für Dienste gemacht, die auch der Öffentlichkeit (z.B. Webseite) zugänglich gemacht werden soll oder durch entsprechende Authorisierungsmöglichkeiten (wie VPN) verfügen. Regelmäßige Updates sind natürlich pflicht!
Einen Kommentar schreiben:
-
um's ganz klar zu sagen: Öffentlichkeit heißt hier ich lade die ganze Welt und damit jeden Kriminellen herzlich ein bei mir mal im Netzwerk einen Besuch abzustatten. Und viele werden diese Einladung auch tatsächlich annehmen.Zitat von traxanos Beitrag anzeigendie auch der Öffentlichkeit zugänglich gemacht werden
Für den nicht-Netzwerk-Profi finde ich daher die Aussage "Grundsätzlich niemale nie eine Portweiterleitung einrichten" völlig ok.
Für die Ausnahmen, wo das doch mal ok sein kann, muss ich soviel wissen, dass ich dann auch weiß, dass ich von der Regel abweichen darf.
- Likes 2
Einen Kommentar schreiben:
-
Das ist mir zu Pauschal, auch wenn ich weis wie du das meinst! Die Aussage müsste eher lauten.Zitat von DerStandart Beitrag anzeigenPortweiterleitungen haben im Jahr 2021 nichts mehr zu suchen. Höchstens noch für einen entsprechend gesicherten VPN Server.
Eine Portweiterleitung wird nur für Dienste gemacht, die auch der Öffentlichkeit (z.B. Webseite) zugänglich gemacht werden soll oder durch entsprechende Authorisierungsmöglichkeiten (wie VPN) verfügen. Regelmäßige Updates sind natürlich pflicht!
Die KNX-Installation soll weder der Öffenltichkeit bereitstellt werden, noch verfügt es über eine entsprechende Authorisierungsmöglichkeiten und gehört somit nicht direkt ans Netz angebunden. Auf einem Homeserver bzw. dessen Dienste trifft dies i.d.R. auch zu! Ausnahme z.B. könnte aber der VPN Server sein.
Denkbar könnte zwar die Freigabe mitells KNX Secure sein! Allerdings sollte man immer VPN bevorzugen, da so nur ein Einfallstor exisiert und das Risiko minimiert.
Einen Kommentar schreiben:
-
Portweiterleitungen haben im Jahr 2021 nichts mehr zu suchen. Höchstens noch für einen entsprechend gesicherten VPN Server. Von daher gilt das für alles. Zumindest meiner Meinung nach.
Einen Kommentar schreiben:
-
morgen,
gilt das auch für den homeserver port oder nur wenn der ip router port offen ist?
Einen Kommentar schreiben:
-
Wie gesagt, nur zur Info und auch viele die sich auskennen, wissen von der Aktion von Sophos noch nichts! Und ich zitiere: "Falsch konfiguriert aber leider auch nutzlos..."
Für den Ottonormalverbraucher bin ich ganz bei dir!
Grüße
d
Einen Kommentar schreiben:
-
What?Zitat von dbTec Beitrag anzeigenSophos.. SG Serie.. Proxmox..
Hallo auch..
nicht jeder aus der KNX Branche ist ein Netzwerks-Sicherheits-Spezialist. Das ist in kommerziellen Projekten ein eigenes Gewerk mit eigener Ausschreibung und entsprechenden Planern.
Wir gehen in den KNX-Schulungen erst seit ein paar Jahren ("CCC-Fall Hotelroom Hack Shenzen 2014") auch auf die Netzwerksicherheit ein, wenn wir in den Unterlagen den Einsatz von KNX-IP-Routern behandeln (Linienstruktur). Es ist aber eben nicht Aufgabe des KNX-Basiskurses Netzwerkkenntnisse zu vermitteln, da das Thema viel zu umfangreich wäre. Und eben ein eigenes Gewerk in kommerziellen Projekten darstellt.
"Die, die sich auskennen" haben sicher heute bereits eine Lösung für ihre Projekte.
Es braucht einfache, weit verbreitete, häufig replizierbare, servicearme und verlässliche Lösungen.
Am besten "ein Gerät", das man ins Projekt einplant, einbaut, nicht viel konfigurieren muss, und einfach läuft- sozusagen "einfach aus dem Regal nimmt". Und die gibt es.
Massnahme:- Frage: Habe ich Bestandskunden mit "Port Forewarding".
- Ausnahmslos alle Ports im Router schliessen und
- Hardware-VPN einbauen und
- KNX Secure Hardware ab jetzt verwenden
VPN: Von ISE bis Hooc gibt es wunderbare einfache aber wirksame Sachen. (Vor 20 Jahren aber eben noch nicht in der Form - KNX gabs da aber schon!)
KNX/IP-Secure Router
https://www.apricum.com/de/mecip-sec
Hooc VPN Devices
https://www.knxshop4u.ch/de/hooc
KNX Secure: Lingg&Janke hat als erster Hersteller ein vollständiges Portfolio
https://www.knxshop4u.ch/de/search?p...rds=knx+secure
Gruss Peter
apricum-produkt-slider-MECip-Sec.jpg image_117763.jpg Hooc_Connect_T_LT_S_side.jpg Lingg-Janke_79238SEC.jpgZuletzt geändert von PeterPan; 24.11.2021, 13:26.
Einen Kommentar schreiben:
-
Nur nebenbei, wer sich etwas auskennt, für den bietet Sophos eine kostenlose Home Variante der XG Serie. Läuft bei mir bspw. auf einem Proxmox und auch bspw. auf günstiger HW. Falsch konfiguriert aber leider auch nutzlos...
https://www.sophos.com/de-de/product...e-edition.aspxZuletzt geändert von dbTec; 15.11.2021, 10:53.
Einen Kommentar schreiben:
-
Mein Wunsch wurde erhört: heute E-Mail von der KNX Assoc. erhalten mit folgendem Inhalt: https://www.knx.org/knx-en/for-profe...cyber-attacks/
- Likes 1
Einen Kommentar schreiben:
-
Mal schauen was das ist .., geht die Woche mal was raus. Für die Community
- Likes 10
Einen Kommentar schreiben:
-
Lennox Prinzipiell alles was ein Betroffener am Bus hängen hat. So lange überall das gleiche Passwort gesetzt ist, hilft es eine Komponente zu finden - unabhängig von deren Funktion - deren PW man auslesen kann. Idealerweise verschiedene Hersteller. Danke dir!
- Likes 1
Einen Kommentar schreiben:
-
@Limes: was ist denn für euch interessant? Aktorik oder Sensorik , wir haben eine ganze Kiste voll, da könnte ich sicher was beisteuern.
Einen Kommentar schreiben:
-
Hallo liebe KNX-Community,
wir können mittlerweile sagen, dass das Auslesen des Passwortes sehr stark von der KNX-Komponente abhängt und bei den meisten Geräten wohl eher nicht möglich ist (auch nicht durch den Hersteller). Um hierzu eine bessere Aussage treffen zu können, würden wir gerne mehr KNX-Geräte untersuchen.
Deshalb hier ein Aufruf:
Wer kann uns KNX-Komponenten zur Verfügung stellen, die sich für den Produktiveinsatz nicht mehr eignen aber grundsätzlich noch programmierbar sind? ZB auf Grund optischer Mängel, teilweiser Fehlfunktion, ... Wir würden natürlich die Versandkosten übernehmen.
ACHTUNG: Es gibt eine gute Chance, dass die Geräte endgültig zerstört werden. Also bitte nur Komponenten, die nicht mehr zurückgeschickt werden müssen.
Bitte per PM bei mir melden (sollte mittlerweile gehen).
Danke
- Likes 4
Einen Kommentar schreiben:
-
Hab ich ja auch nicht! Es ging nur darum, die LIste der theoretischen Möglichkeiten zu vervollständigenZitat von Limes Beitrag anzeigenDann tu es bitte einfach nicht
Ausserdem habe ich mit meinem Post ja eventuell mit dazu beigetragen, dass Du Dich zu der Thematik geäussert hast, was hier - wie ich denke - von den meisten Usern begrüsst wurde!
- Likes 1
Einen Kommentar schreiben:


Einen Kommentar schreiben: