[Frage] Weshalb meldet die Fritzbox 7490 nicht vergebliche Remote Login-Versuche?

Peter931

Aktives Mitglied
Mitglied seit
5 Mai 2005
Beiträge
923
Punkte für Reaktionen
11
Punkte
18
Hallo ,
ich nutze eine FB 7490 mit Fernzugang.
Neulich entdeckte ich in den Logs, dass sich seit mehreren Tagen ein System einzuwählen.
Es wurde immer wieder der User-Name variiert.
Ich habe dann jeweils die IP-Adresse gesperrt, was natürlich ein sehr schwacher Schutz ist.

1. Warum meldet die Fritzbox nicht via Email, wenn so viele falsche Logins versucht wurden?
2. Warum wird die IP-Adresse nicht automatisch nach 20 Versuchen gesperrt?

Hätte ich als Laie erwartet...
So schaue ich immer mal wieder in die Logs, was aber keine optimale Lösung ist.
Den Remote Zugang benötige ich, aus diversen Gründen.
 
Du brauchst nicht wirklich in die Logs schauen, ein vernünftig starker Benutzername / Passwort verhindert ein Einwählen zuverlässig. Das Sperren einer IP hingegen ist nur "Hand vor die Augen und ich sehe Dich nicht". Damit macht man sich nur selbst was vor, denn es gibt ca. 3,7 Milliarden öffentliche IPv4-Adressen da draußen...
Dort im bösen Internet sind halt immer Scriptkiddies, Crawler und Bots unterwegs, die immer und überall versuchen, hineinzukommen. Das verhindern kannst du ja wirklich nur durch eine gute BN/PW-Kombi. Diese reicht i.d.R. oft auch aus.
Alle Einwahlversuche melden (oder auch erst nach x Versuchen) wird immer eine Abstumpfung zur Folge haben und keiner reagiert mehr da drauf und wenn Du in die Logs schaust oder eine Mail bekommst, ist dieser Angriffsversuch schon längst vorbei. Du bist also immer zu spät dran, um zeitig reagieren zu können. Die Box ist halt für Endkunden gedacht, die nicht immer an allen möglichen Schutzmechanismen herum drehen können/wollen, die weniger technikaffin sind, dieser Personenkreis ist extrem schnell damit überfordert. Die Grenze zur Sperre macht auch nur vordergründig Sinn. Eine andere IP hebelt das dann auch sofort aus oder, wenn der Zugang dann komplett deaktiviert wird, haben die Buben Dich dann auch ausgesperrt...

=> Ein besserer Weg, als ein "offener" Remote-Zugang ist immer eine Einwahl per VPN (IPSec oder Wireguard) und dann "lokal" in die Box einloggen. So ist dann ein weiteres Türchen geschlossen. Das VPN-Protokoll ist auch weit gehärteter Einbruchsversuchen gegenüber, als der simple BN/PW-Zugang. Ich kenne kein einziges Szenario, in dem ein offener Remote-Zugang besser ist, als einer via VPN
 
Zuletzt bearbeitet:
Vielen Dank.
Die Möglichkeit via VPN und dann Einloggen hatte ich gar nicht in Betracht gezogen.
VPN via Wireguard ist sowieso bereits eingerichtet.
 
  • Like
Reaktionen: Erforderlich
Der beste Schutz ist immer noch KEIN Login mit root und 12345678 oder irgendwelchen anderen Standard-/Default-Benutzernamen und -Kennworten.

Für den Zugriff auf mein https://1234567890abcdef.myfritz.net habe ich einen zusätzlichen "Zugang aus dem Internet"-Benutzer eingerichtet mit 18 weniger zufälligen Zeichen und ein Kennwort mit 32 Zeichen per KeePass generiert.

Die Anzeige bei der Login-Kennworteingabe "Maximal 32 Zeichen eingeben" kann ich nicht so richtig einordnen. Bei jedem Fehlversuch verdoppelt die Fritzbox die Wartezeit, was ich prinzipiell genial finde. Da man bei Fritz verhindern will, dass Hacker quasi gleichzeitig mit extrem vielen externen IP-Adressen angreifen, wirkt sich der "Verdoppler" leider auf ALLE Logins aus, egal von welcher IP-Adresse man kommt. So könnten irgendwelche Scriptkiddies einem den Login für richtig lange Zeit sperren.
 
@Novize
Danke für deine, auch für die hier mitlesenden ONU sehr gut verständliche Antwort!

@Peter931,
Ein im Log auftauchender "Angriffsversuch" ist ein erfolgreich verhinderter und auch nachgewiesener Versuch.

Geschichte aus den wahren Leben:
Vor vielen Jahren las ich von einem Programm, welches fehlerhafte ssh-Anmeldungen registrierte, die IP des "Angreifers" (des Scriptkiddies) eine Weile sperrte und mir eine E-Mail mit dem Sachverhalt schickte.
Ich habe etliche Geräte, welche ich per SSH kontaktierte....
Wenige Minuten später konnte ich mich vor den eintrudelnden Mails kaum noch retten! Aller paar Sekunden hat es einer versucht! Und zwar lt. IP von allen Kontinenten.
Da ich meine sshd maximal gehärtet habe und selbstverständlich auf kryptografisch gesicherte Anmeldung setzte, sehe ich das alles sehr gelassen.
 
1. Warum meldet die Fritzbox nicht via Email, wenn so viele falsche Logins versucht wurden?
Diese Funktion würde ich dann vermutlich sowieso deaktivieren, weil mich dieser E-Mail "Spam" dann nerven würde.

2. Warum wird die IP-Adresse nicht automatisch nach 20 Versuchen gesperrt?
Es findet bereits eine entsprechende Sperre nach einigen (wenigen) Fehlversuchen statt (Fail2Ban). Siehe:
https://www.ip-phone-forum.de/threads/wer-versucht-mich-da-zu-hacken.320446/post-2581302

Von daher sehe ich auch keinen "schwachen Schutz". Das sollte so also bereits ausreichend gesichert sein. Einfach die fehlgeschlagenen Loginversuche im Log ignorieren (wie hier schon allzu oft im Forum empfohlen)… Vorausgesetzt man verwendet kein Passwort wie "12345678" oder "password" oder was vergleichbar "simples" usw., was aber FRITZ!OS beim anlegen im WebGUI i.d.R. sowieso bereits verhindert. Und natürlich vorausgesetzt die verwendeten Zugangsdaten sind nicht anderweitig irgendwo bereits gelistet/abgeflossen…
 
Man sollte jetzt seine 7490 über die Cashback Aktion eigentlich ersetzen.
 
Frage:

unter Internet => Filter => Globale Filtereinstellung
gibt es "Firewall im Stealth Mode"

würde das nicht (ein wenig) helfen ?

Die FRITZ!Box-Firewall verwirft im Stealth-Modus unangeforderte Anfragen aus dem Internet, anstatt mit ICMP-Kontrollnachrichten zu antworten. Von Programmen oft benötigte Anfragen werden weiterhin beantwortet. Aktivieren Sie diese Option dann, wenn Sie die Identifikation Ihrer FRITZ!Box gegenüber Portscans erschweren wollen.
 
Ja, aber nur ein gaaaaanz klein wenig.
OK, die meisten Skriptkiddies werden dich dann vermutlich "übersehen" - aber eben nur die.

Du musst eben priorisieren, was dir wichtig ist. Wenn es dir wichtig ist (so, wie ich es für mich sehe) dass du einen ständigen Überblick über bestimmte hosts usw. haben willst, solltest du das (also das "Verstecken") nicht aktivieren.
Aber wenn du mal eine Störung hast, und sehen willst, ob ... noch online ist, hast du das Nachsehen.
Der Gewinn an "Sicherheit" hält sich in Grenzen. Diese kannst du nur mit sehr guten PW, 2FA und/oder kryptografischen Methoden verbessern - sofern das zu erreichende Gerät diese ermöglicht.
 
  • Like
Reaktionen: ipforumuser64
Man sollte jetzt seine 7490 über die Cashback Aktion eigentlich ersetzen.
Hast du mal die Bedingungen gelesen? Da sind praktisch alle Boxen, die mal von einem Provider kamen ausgeschlossen. Leider bietet Fritz keine Vorabprüfung an, ob die eigene Box dazugehört. Wer also eine rote Box gebraucht erworben hat kauft die Katze im Sack. Die schwarzen Boxen sind immer außen vor...
 
Kostenlos!

Statistik des Forums

Themen
248,904
Beiträge
2,304,614
Mitglieder
378,606
Neuestes Mitglied
molto22