[Frage] RC4 SSL Zertifikat Problem bei Fernwartung alter FB?

geohei

Mitglied
Mitglied seit
8 Apr 2005
Beiträge
493
Punkte für Reaktionen
3
Punkte
18
Hallo.

Benutzte Firefox 55.0.2.

Ich habe mich immer an die FB 7570 (FW 75.04.92) eines Kollegen eingeloggt um mittels Fernwartung Hilfestellung zu leisten. Letztes Mal vor etwa einem Jahr.

Ich habe soeben versucht mich einzuloggen, bekam aber das hier zu sehen:

Secure Connection Failed
The connection to xxx.dyndns.org was interrupted while the page was loading.
The page you are trying to view cannot be shown because the authenticity of the received data could not be verified.
Please contact the website owners to inform them of this problem.
Learn more…
Report errors like this to help Mozilla identify and block malicious sites

Lokal kann der Kollege einloggen.

Kann es an einem veralteten RC4 Zertifikat liegen welches FF 55.0.2 nicht mehr akzeptiert da unsicher?
Was kann ich jetzt tun um wieder Zugriff zu bekommen?

Danke!
 
Das ist schon zwei Jahre her. Also entweder den gleichen Browser wie vor etwa zwei Jahren verwenden oder den, mit dem der Kollege lokal einloggen kann.
 
Ok, also gibt es FB Seite keine Lösung, korrekt?
Dann werde ich 'mal hinter Firefox klemmen.
 
1. Kann mir bitte jemand bestätigen, dass das Problem auf das als unsicher geltende RC4 Zertifikat zurückzuführen ist?
2. Gibt es keine Möglichkeit im Browser (z.B. Firefox) eine URL Ausnahme zu definieren?
 
1. Ja.
2. Nein.

3. Der IE11 läßt sich z.B. noch "überreden" ... trotzdem sollte man dann eher über andere Möglichkeiten (z.B. eine VPN-Verbindung zur Box, die ist nicht auf RC4 beschränkt) nachdenken.

4. Und auch wenn es "unbeliebt" sein mag als Feststellung: Die FRITZ!Box-Firmware 04.92 ist so alt, daß deren Benutzung in einem Edge-Router ohnehin schon ziemlich fahrlässig ist - die hieß da (iirc) noch nicht einmal "FRITZ!OS".
 
3. Genau das dachte ich auch, habe aber keinen Möglichkeit gefunden IE11 umzustimmen. TLS 1.0 usw. ist alles eingeschaltet, trotzdem funktioniert es nicht. Weißt du konkret was umzustellen ist?

Das mit VPN werde ich wohl als letzte Möglichkeit in Betracht ziehen.

4. Ja, bin ich mir bewusst.
 
Moin

Das mit VPN werde ich wohl als letzte Möglichkeit in Betracht ziehen.
Ja, machen Sie es so, Energie (J. L. Picard)

Dazu mal meine Erfahrungen...
(DDNS wird vorausgesetzt, geht aber auch mit der gepushmailten IPv4)
1. Einrichtung ist kinderleicht, dank Benutzereinrichtung mit angehakten VPN und Anzeige der Eingabedaten fürs Smartphone/Tablet
2. Noch einfacher mit: MyFRITZ!App 2 (Heimnetzverbindung)
3. Damit entfällt das Argument: Zu Kompliziert
4. Wesentlich sicherer in/über Fremdnetze und überwindet: CGN (Mobilfunkinternet)
5. Macht Portfreigaben für (sensible/unsichere) Heimnetzgeräte höchst überflüssig

Unterschied zwischen VPN Benutzer und MYFRITZ!App 2 Heimnetzverbindung
VPN Benutzer: Auch Internet wird hierüber geroutet (Lokalität der Fritz!Box)
MyFRITZ!App 2: Mobile benutzt fürs Internet weiterhin eigenes Internet (W-LAN oder über SIM-Karte)
...das heimische LAN wir quasi dem Mobile-LAN hinzugefügt.

Wird zukünftig nur noch VPN benutzt, kann/muss der (HTTPS) Fernzugriff auf die Fritz!Box deaktiviert werden.
...der wird (unsinnigerweise) immer aktiviert, mit der Einrichtung der Heimnetzverbindung über die MyFRITZ!App 2.
 
Zuletzt bearbeitet:
Ich habe noch einen IE11 unter Windows 7 in Benutzung, mit dem ich solche alten Boxen ansprechen kann und den ich ansonsten nie benutze ... was dazu an geänderten Einstellungen notwendig war, weiß ich nicht mehr. Ich habe jetzt mal nachgesehen und festgestellt, daß auch "SSL 3.0" aktiviert ist.

Nun gibt es zwar auch in TLS 1.0 noch entsprechende RC4-Verfahren, aber mit leicht abgewandeltem Handling (wann da der Hash über den Inhalt zur Sicherung der Integrität des Paketes gebildet wird) und es wäre durchaus denkbar, daß die uralte OpenSSL-Version in dieser Firmware sich weniger dadurch auszeichnet, daß die nur RC4 unterstützt (das hat AVM erst mit der 05.5x/06.0x im Herbst 2013 eingebaut - bei der 06.05 für die 7270v3 war das die Ursache des Problems), sondern daß die tatsächlich noch kein TLS 1.0 unterstützt und unbedingt noch SSL 3.0 braucht.

Wie gesagt ... auch wenn die Cipher-Auswahl zwischen SSL 3.0 und TLS 1.0 quasi identisch ist, ist der Ablauf der Verschlüsselung und Sicherung der Daten beim TLS 1.0 leicht abweichend spezifiziert. Ansonsten mußt Du eben mal mit "openssl s_client" und passenden Debug-Optionen selbst nachsehen, was die Firmware exakt anbietet für die Kommunikation - so eine alte 04.8x kennt vermutlich tatsächlich auch noch andere Verfahren als RC4-basierte, weil die AVM damals wohl nur wegen der BEAST-Attacke (wo das die erste Möglichkeit für einen Workaround war) als einzige Möglichkeit stehen ließ ... daß die Firmware an dieser Stelle viel zu spät kam (da war das Problem auf der Browser-Seite schon beseitigt, denn das ging dabei ebenfalls) und AVM damit der Sicherheit der FRITZ!Boxen für ein Jahr einen echten Bärendienst erwiesen hatte (Snowden trat im Sommer 2013 an die Öffentlichkeit), ist ein (weiterer) Treppenwitz in diesem Zusammenhang.
 
Dein Fazit zu den Versionsnummern spricht dann aber genau dagegen, daß hier RC4 das eigentliche Problem ist. Ab Firefox 34 wurde der SSLv3-Support standardmäßig abgeschaltet, nachdem im Okt. 2014 die POODLE-Attacke auf SSLv3-Verbindungen vorgestellt wurde. Es wäre also genau der andere Punkt, den ich oben beschrieben habe - die alte Version der FRITZ!Box-Firmware mag wohl nur SSLv3 und kennt noch kein TLSv1.
 
Kostenlos!

Statistik des Forums

Themen
248,920
Beiträge
2,305,114
Mitglieder
378,645
Neuestes Mitglied
nikitarajusa