Funktioniert der telnet-Zugriff auf die Fritz Box auch vom Internet aus?

erdbeerbauer

Neuer User
Mitglied seit
6 Jan 2007
Beiträge
5
Punkte für Reaktionen
0
Punkte
0
Was mich interessieren würde: Funktioniert der telnet-Zugriff nur innerhalb des LAN's oder kann ich auch von außen auf die Fritzbox mit dem telnet und der aktuellen IP-Adresse zugreifen? Ich habe es zwar versucht, innerhalb funktioniert es, wenn ich aber mit der aktuellen IP-Adresse, die der Fritzbox vom ISP zugewiesen wurde, den telnet-Befehl ausführe, bekomme ich die Meldung: no route to host
Ich weiß aber nicht, warum das nicht funktioniert sollte. Kann die FritzBox eigentlich unterscheiden, ob der Zugriff von außen oder von innen erfolgt? Das hieße ja, die FritzBox würde den Dienst nur nach innen anbieten.

Wenn ja, wie ist das möglich? Soweit ich die ganze Port-Problematik verstanden habe, ist, wenn der telnet-Port geöffnet ist, dieser normalerweise auch aus dem Internet erreichbar.

Vielen Dank!
Thomas
 
Hallo,

ganz ehrlich: Ich weiß nicht was du vorhast, aber deine Netzwerknenntnisse reichen bei weitem nicht aus, um die möglichen Folgen abschätzen zu können, die dein Tun haben kann! Wenn ich dir einen gut gemeinten Rat geben darf: Lass die Finger davon und frage jemanden, der sich mit sowas auskennt! Das alles ist erheblich komplexer, als du zu denken scheinst!

erdbeerbauer schrieb:
Kann die FritzBox eigentlich unterscheiden, ob der Zugriff von außen oder von innen erfolgt?
Natürlich kann sie das! Der eine Zugriff erfolgt aus ihrem LAN, der andere vom WAN. :heul: Wenn sie das nicht unterscheiden könnte ...:blonk:

erdbeerbauer schrieb:
Ich weiß aber nicht, warum das nicht funktioniert sollte.
Selbstverständlich, weil sie ein NAT Router ist.

erdbeerbauer schrieb:
Das hieße ja, die FritzBox würde den Dienst nur nach innen anbieten.
Richtig, und sei froh, dass sie das tut. Denn sonst könntest du die ganzen persönlichen Daten deiner PCs (Briefe, Zugangsdaten, Kontoinformationen) auch direkt in der Zeitung abdrucken lassen.

erdbeerbauer schrieb:
Soweit ich die ganze Port-Problematik verstanden habe, ist, wenn der telnet-Port geöffnet ist, dieser normalerweise auch aus dem Internet erreichbar.
AHHH nein, NEIN, NEIIIN! :weg:

Du hast ganz offensichtlich nicht den Hauch einer Ahnung, wovon du hier sprichst. Also sollte jemand wie du auch nicht beginnen, mit Serverdiensten auf den WAN Ports herumzuspielen, vor allem nicht mit vollkommen ungeschützten Zugängen wie telnet oder Weboberflächen. Fange meintwegen im LAN an, Serverdienste aufzusetzen (SSH, telnet, HTTP) und analysiere deren Schwachstellen, beschäftige dich dann 2 bis 3 Jahre lang mit Routing und NAT Routing, mit Portweiterleitungen etc und dann, erst dann fange an, darüber nachzudenken, ob du wirklich einen offenen Zugang auf dem WAN Internerface deines Routers willst. Eines sag ich dir jetzt schon: Telnet ist es sicher nicht mehr.

Viele Grüße

Frank
 
Vielen Dank für Euer Feedback. Ich habe den Telnet -Dienst sofort deaktiviert.

Entschuldigung, dass ich den Thread im falschen Forum eröffnet habe. Ich hatte auch nach Infos zu Linksys-Produkten gesucht und bin dann irrtümlicherweise hier hängen geblieben.

Das Wort NAT ist mir ein paar mal über den Weg gelaufen. Soweit ich es verstanden hatte, ist NAT dafür zuständig, interne IP-Adressen in die öffentliche IP, die der ISP der FritzBox zugewiesen hat, umzusetzen. Und beim PAT werden die Ports umgesetzt. Dass man damit auch Ports zwischen innen und aussen trennen kann, wußte ich nicht. Könnt Ihr mir wenigstens noch für diese Funktionalität einen Fachbegriff nennen? Dann könnte ich auf die Suche danach gehen.

Ich beginne mich für das Thema Ports zu interessieren, einfach aus Gründen der Sicherheit. Denn wo kein Port geöffnet ist, kann auch kein Angriff erfolgen. Den Telnet-Zugang zur FritzBox hatte ich heute aktiviert, um etwas von der tecchannel-Website nachzuvollziehen. Den Telnet-Dienst habe ich zwar mit einem starken Passwort gesichert, weiss aber natürlich auch, dass der Telnet-Dienst prinzipiell unsicher ist, weil das Passwort unverschlüsselt übertragen wird. Deshalb wollte ich wissen, ob der Telnet-Dienst auch nach außen angeboten wird und habe diesen Selbstversuch gestartet. Anscheinend kann ich als Laie nicht von außen per telnet zugreifen. Ich vermute mal, dass Euer Aufschrei aber davon herrührt, dass die Trennung der Netze durch das ALG jederzeit durch einen Angreifer aufgehoben werden kann.
Ich habe einen Portscan durchgeführt, es sind noch folgende Ports offen.

PORT STATE SERVICE
80/tcp open http
1234/tcp open hotline
5060/tcp open sip
8080/tcp open http-proxy

Die Dienste für hotline und sip brauche ich nicht und würde diese gerne noch abschalten. Nur muss ich noch herausfinden, wie man das macht.

Müssen der 80er für http und der 8080er Port für http-Proxy offen sein, damit ich im Internet surfen und emails abholen kann? Oder ist der http-Dienst "nur" dafür zuständig, dass ich mit dem Browser die Fritzbox administrieren kann? Dann könnte man diese Ports ja auch noch abschalten.

Viele Grüße von Euerm wissbegierigen Heimanwender
Thomas


P.S: Ich kenn mich mit den Smileys nicht so aus. Auch im smiley-Lexikon habe ich nichts gefunden. Was bedeutet denn der Smiley, der sich selbst mit dem Schild auf den Kopf döddelt?
 
Um Missverständnissen aus dem Weg zu gehen, noch als Hinweis: Ich hatte nie die Absicht, einen telnet-Dienst auf der FritzBox einzurichten. Ich möchte nur tunlichst vermeiden, dass dieser Dienst aus dem Internet erreichbar ist!

Grüße Thomas
 
Telnet ist aus dem Internet sowieso nicht erreichbar, auch die anderen Ports nicht, außer vielleicht 5060, der für SIP verwendet wird. Wenn es damit Probleme gäbe, wären diese vermutlich längst bekannt, es gibt ja schon etliche Fritz Boxen.

Dein erster Beitrag hat schon den Eindruck gemacht, als wolltest Du wissen, wie Du von außen mit telnet auf die Box kommst. Mit ein paar Tricks geht das auch, ist aber nicht empfehlenswert.

Port-Forwarding oder Port-Weiterleitung ist der Begriff, wenn man Verbindungen von Außen an einen Rechner im internen Netz weiterleiten will. Das kann man über die Benutzeroberfläche der Box einstellen, ist aber auch unter Umständen ein Risiko.
Firewall ist ein anderes Stichwort, das Dich vielleicht interessiert.

Um zu testen, ob telnet von Außen möglich wäre, mußt Du das tatsächlich von Außen versuchen. Aus dem internen Netz nur mit der externen Adresse sagt nichts darüber aus, ob es von Außen auch gehen würde oder nicht.
 
Hallo,

erdbeerbauer schrieb:
Vielen Dank für Euer Feedback. Ich habe den Telnet -Dienst sofort deaktiviert.
Warum? Im LAN ist er nicht gefährlich, und vom WAN nicht erreichbar.

erdbeerbauer schrieb:
Dass man damit auch Ports zwischen innen und aussen trennen kann, wußte ich nicht. Könnt Ihr mir wenigstens noch für diese Funktionalität einen Fachbegriff nennen? Dann könnte ich auf die Suche danach gehen.
Das liegt einfach daran, dass es sich um zwei vollkommen verschiedene Interfaces mit 2 IPs handelt.
Es hat keinen Zweck, dir das hier in diesem Umfeld zu erklären, das wird viel zu aufwendig. Beschäftige dich mit den Grundlagen von IP-Netzwerken, danach mit Routing und schließlich mit NAT Routing. 3 - 5 Jahre wirst du brauchen, bist du das alles wirklich verstanden hast.

erdbeerbauer schrieb:
Denn wo kein Port geöffnet ist, kann auch kein Angriff erfolgen.
Richtig! Sehr gut! Das sollten umgehend zu deinem Lebensmotto erwählen.

erdbeerbauer schrieb:
Anscheinend kann ich als Laie nicht von außen per telnet zugreifen.
Das kann auch der Profi nicht, wenn der Server nicht auf dem WAN Interface lauscht.

erdbeerbauer schrieb:
Ich vermute mal, dass Euer Aufschrei aber davon herrührt, dass die Trennung der Netze durch das ALG jederzeit durch einen Angreifer aufgehoben werden kann.
Ähh, WAS? Was meinst du mit ALG? Application Layer Gateway? Du sammelst gerne Fachbegriffe ein, ohne zu wissen, was sie bedeutet, und sie dann bei unpassender Gelegenheit an den Mann zu bringen? Bullshit Bingo ... ;)
Was meinst du immer mit "Trennung der Netze"? Die sind automatisch immer getrennt, und man muss besondere Maßnahmen ergreifen, um sie zusammen zu bringen. Wenn also je,and einem Angreifer den Zugriff auf das telnet ermöglichen kann, dann nur du selbst, in dem du den Dienst auf dem WAN Port öffnest.

erdbeerbauer schrieb:
Ich habe einen Portscan durchgeführt, es sind noch folgende Ports offen.

PORT STATE SERVICE
80/tcp open http
1234/tcp open hotline
5060/tcp open sip
8080/tcp open http-proxy
Von intern oder von extern? Von intern sind die unkritisch, von extern eine Katastrophe. Dabei liefern Portscans auf Fritzboxen auch nie zuverlässige Ergebnisse, vor allem nicht die von außen.

erdbeerbauer schrieb:
Die Dienste für hotline und sip brauche ich nicht und würde diese gerne noch abschalten. Nur muss ich noch herausfinden, wie man das macht.
Von innen oder von außen? Von innen ist es egal, von außen sind sie ohne Modifikationen durch dich gar nicht erreichbar.

erdbeerbauer schrieb:
Oder ist der http-Dienst "nur" dafür zuständig, dass ich mit dem Browser die Fritzbox administrieren kann? Dann könnte man diese Ports ja auch noch abschalten.
Du kannst ihn nicht abschalten und solltest es auch nicht tun.

erdbeerbauer schrieb:
Was bedeutet denn der Smiley, der sich selbst mit dem Schild auf den Kopf döddelt?
Nimm dir einen Hammer, stelle dich vor einen Spiegel und ahme seine Bewegung nach, dann weist du es. Das kann bei dir generell nicht schaden.

Noch mal: Es ist erschreckend, wie wenig Ahnung du von der Materie hast. Erst wunderst du dich, dass alle möglichen Ports aus dem Internet nicht erreichbar sind, und dann willst du Standard-Dienste wie die Weboberfläche sogar fürs LAN deaktivieren.
Bringe die Fritzbox durch einen Reset auf Werkseinstellungen in ihren Ursprungszustand, gib nur deine DSL (und evtl. auch die VoIP) Zugangsdaten ein und belasse es dabei! Klar geworden?

Viele Grüße

Frank
 
Vielen Dank für die deutlichen Worte.

Warum? Im LAN ist er nicht gefährlich, und vom WAN nicht erreichbar.

Warum das so ist, habe ich eben nicht verstanden. Wenn beim normalen PC ein Port offen ist, dann ist er wirklich offen. Bei der FritzBox aber nicht, weil diese ein NAT-Router ist. Dann habe ich ja jetzt schon was dazugelernt.

Das liegt einfach daran, dass es sich um zwei vollkommen verschiedene Interfaces mit 2 IPs handelt.
Es hat keinen Zweck, dir das hier in diesem Umfeld zu erklären, das wird viel zu aufwendig. Beschäftige dich mit den Grundlagen von IP-Netzwerken, danach mit Routing und schließlich mit NAT Routing. 3 - 5 Jahre wirst du brauchen, bist du das alles wirklich verstanden hast.
Da ich immer Aufwand und Ertrag abschätze, meine Frage: (Achtung, ich verwende wieder einen Fachbegriff, von dem ich eigentlich nichts verstehe:) Braucht man diese NAT-Routing-Funktionalitäten noch, sollte sich IPv6 durchsetzen? ...in Deckung geh...


Das kann auch der Profi nicht, wenn der Server nicht auf dem WAN Interface lauscht.
Dann bin ich ja beruhigt.
Ähh, WAS? Was meinst du mit ALG? Application Layer Gateway?

Zitat aus der Wikipedia:

So wird die NAT-Funktion eines Routers im Allgemeinen stets durch ein zusätzlich betriebenes Application Level Gateway (ALG) unterstützt, das den NAT-Router entsprechend Informationen der Applikationsschicht konfiguriert, um komplexere Protokolle (FTP, VoIP) zu unterstützen. Dazu wird kurzzeitig, doch von Angreifern jederzeit reproduzierbar, die angesprochene Trennung der Netze durch das ALG aufgehoben.


Von intern oder von extern? Von intern sind die unkritisch, von extern eine Katastrophe. Dabei liefern Portscans auf Fritzboxen auch nie zuverlässige Ergebnisse, vor allem nicht die von außen.

intern.

Ich hatte nie geschrieben, dass ich den telnet-Port fürs WAN öffnen wollte. Ich hatte nur die Befürchtung, dass der telnet-Zugang an der FritzBox, wenn er intern erreichbar ist, ja dann prinzipiell auch von außen erreichbar sein müßte.

Wenn ich jetzt logisch weiterüberlege, kann ja dann auch die Fritzbox einen Dienst ins WAN anbieten, den ich intern gar nicht sehe. Wie führe ich nun am besten von außen einen Portscan durch? Von extern habe ich es dahingehend versucht, dass ich aus dem internen Netz heraus mit
nmap -sT [zugewiesene IP-Adresse vom ISP]
meine Fritzbox abgescannt habe. Nach der Warnung: Giving up on port early because retransmission cap hit.

hatte ich folgende Ergebnisse:

Not shown: 1691 filtered ports
PORT STATE SERVICE
135/tcp closed msrpc
137/tcp closed netbios-ns
138/tcp closed netbios-dgm
139/tcp closed netbios-ssn
4662/tcp closed edonkey
4672/tcp closed rfa


Sieht eigentlich gut aus, oder?

Grüße Thomas
 
RalfFriedl schrieb:
Um zu testen, ob telnet von Außen möglich wäre, mußt Du das tatsächlich von Außen versuchen. Aus dem internen Netz nur mit der externen Adresse sagt nichts darüber aus, ob es von Außen auch gehen würde oder nicht.

Das das nicht geht wusste ich auch nicht. Ich könnte mich ja dann aber z.B. ganz altmodisch mit meinem Analog-Modem ins Internet verbinden und dann testen. Das müßte ja dann aber schon aussagekräftig sein, oder?

Grüße
Thomas
 
Ein Test mit dem Analog-Modem würde gehen. Du mußt nur sicherstellen, daß der Test auch wirklich über das Modem und nicht über die Box geht. Am Besten Netzwerkkabel ziehen für die Zeit.

erdbeerbauer schrieb:
Wenn beim normalen PC ein Port offen ist, dann ist er wirklich offen. Bei der FritzBox aber nicht, weil diese ein NAT-Router ist.
Ein Port kann auf eine PC auch zum LAN hin offen sein und zum Internet von einem Firewall geschützt. Die Box hat einen Firewall. Mit NAT hat das zunächst nichts zu tun, obwohl diese Kombination sinnvoll ist.

Auch mit IPV6 hat das wenig zu tun. Man kann auch NAT mit IPV6 betreiben, es fällt nur der Grund mit der Knappheit der Adressen weg.

Zitat aus der Wikipedia: ... im Allgemeinen stets ...
Also "meistens immer"?
Es gibt Protokolle, wo NAT etwas komplizierter ist. Trotzdem ist Protokoll-spezifische NAT-Unterstützung nicht das gleiche wie Application Level Gateway, und die Fritz-Box hat vermutlich beides nicht. Außer je nach Sichtweise der DNS Server der Box.

Application Level Gateway wird eher statt einem NAT als zusätzlich verwendet.

Geh einfach mal davon aus, wenn einige Millionen Fritz Boxen im Umlauf sind, daß sie keine offensichtlichen Schwachstellen haben
 
Hallo,

erdbeerbauer schrieb:
Wenn beim normalen PC ein Port offen ist, dann ist er wirklich offen.
Nein, falsch. Auch beim PC kommt es drauf an, an welches Interface der Serverdienst gebunden ist.

erdbeerbauer schrieb:
Bei der FritzBox aber nicht, weil diese ein NAT-Router ist. Dann habe ich ja jetzt schon was dazugelernt.
Nah dran. Es hat was damit zu tun, dass die Serverdienste nur intern eingerichtet werden, auf dem WAN Interface aber nicht.

erdbeerbauer schrieb:
Braucht man diese NAT-Routing-Funktionalitäten noch, sollte sich IPv6 durchsetzen?
Die Frage ist offengestanden ziemlich gut. Ich hatte kürzlich noch eine längere Diskussion darüber, ob NAT bei IPv6 noch existieren wird, oder nicht. Aufgrund von Adressmangel braucht man es sicher nicht mehr, aber aus Sicherheits-Sicht haben NAT-Mechanismen durchaus einen Sinn, den man auch bei IPv6 nicht wegdiskutieren kann. Lassen wir uns überraschen.

erdbeerbauer schrieb:
So wird die NAT-Funktion eines Routers im Allgemeinen stets durch ein zusätzlich betriebenes Application Level Gateway (ALG) unterstützt, das den NAT-Router entsprechend Informationen der Applikationsschicht konfiguriert, um komplexere Protokolle (FTP, VoIP) zu unterstützen. Dazu wird kurzzeitig, doch von Angreifern jederzeit reproduzierbar, die angesprochene Trennung der Netze durch das ALG aufgehoben.
Diese Formulierung finde ich einigermaßen unglücklich, zumal die meisten NAT Router (wie die Fritbox) keine ALGs haben und man sie in den meisten anderen Situationen abstellen sollte, weil sie schlicht und ergreifend nicht funktionieren (suche mal nach Natgear und SIP ALGs hier im Forum ...).
Des weiteren lässt sich auch von einem Angreifer die Trennung zwischen den Netzen eben nicht so einfach reproduzieren. Es sei denn, man eröffnet ihm im Vorfeld bereits die Möglichkeit dazu.

erdbeerbauer schrieb:
Ich hatte nie geschrieben, dass ich den telnet-Port fürs WAN öffnen wollte. Ich hatte nur die Befürchtung, dass der telnet-Zugang an der FritzBox, wenn er intern erreichbar ist, ja dann prinzipiell auch von außen erreichbar sein müßte.
Da liegt eben dein Irrtum. Prinzipiell sind die Server nur auf den Interfaces erreichbar, auf denen sie angeboten werden. Und bei einem NAT Router muss man dafür immer noch manuell ein Loch von außen nach innen bohren, damit sie von außen erreichbar sind.

erdbeerbauer schrieb:
Wenn ich jetzt logisch weiterüberlege, kann ja dann auch die Fritzbox einen Dienst ins WAN anbieten, den ich intern gar nicht sehe.
Theoretisch schon. Aber die Herangehensweise der Fritzboxen ist, den Serverdienst immer intern einzurichten, und dann per Portweiterleitung nach außen sichtbar zu machen. Von daher wäre mir kein Dienst bekannt, der nur außen sichtbar wäre.

erdbeerbauer schrieb:
Wie führe ich nun am besten von außen einen Portscan durch?
Auf Fritzboxen von außen? Die Boxen haben ein Feature, dass Portscans ad absurdum führt: Sobald innerhalb kurzer Zeit von einem Absender viele Anfragen auf unterschiedlichen Ports ankommen, vermutet die Box einen Angriff und macht alle Schotten dicht.
Ansonsten: Bei Heise Security kann man Portscans auf seine IP ausführen lassen:
http://www.heise.de/security/dienste/portscan/

Von deinem eigenen Anschluss auf deine WAN-IP ist immer kritisch, da Absender- und Ziel-Adresse dann identisch sind, die Ergebnisse sind wahrscheinlich nicht repräsentativ, weil man nicht weiß, wie ein Router damit umgeht.

Viele Grüße

Frank
 
Kostenlos!

Neueste Beiträge

Statistik des Forums

Themen
248,904
Beiträge
2,304,587
Mitglieder
378,604
Neuestes Mitglied
Duggy