Wie sicher ist https ?

Auf das Passwort zwar nicht, aber mein FTP-Server auf dem PC hinter der Box beobachtet fast täglich Zugriffsversuche von chinesischen IP's aus mit dem Username "administrator".
[...]
Wird ein nicht erfolgreicher Zugriffsversuch auf die Box denn überhaupt protokolliert, so dass man es mitbekommt ?
Bert


Das gibt mir zu denken, und wäre doch etwas für ein AVM FirmwareUpgrade:
[Fehlerhafte]Zugriffsversuche protokollieren und per Push Service versenden, oder ?
 
[Fehlerhafte]Zugriffsversuche protokollieren und per Push Service versenden, oder ?

Und was soll das bringen? Die meisten können diese logs sowieso nicht (richtig) lesen und würden entweder den Support von AVM damit "überschwemmen" oder den Zugang aus Panik deaktivieren.

Es ist nunmal so, dass viele "Gestalten" das Internet nach Remotezugängen wie z.B. HTTPS durchsuchen und dann versuchen dort einzudringen. Das war schon so, bevor man dieses für "Anfänger" gefährliche Feature in die FB eingebaut hat und wird auch immer so bleiben.

Ich finde es ehrlich gesagt schon etwas komisch, dass das Thema Sicherheit beim HTTPS-Zugang solche hohe Wellen schlägt.

Ich nehme an, das die meisten, die sich darüber Gedanken machen wohl eher "gedankenlos" über eine https-gesicherte Verbindung Konto oder Kreditkartendaten bei Einkaufen im Internet übertragen. Im Prinzip ist dies nicht anderes, so man als Benutzername nicht gerade Administrator und als Kennwort 1234 hernimmt.

Ich würde https für Fernwartungszwecke trotzdem nur bei Bedarf einschalten oder wenn man schon einen Zugang braucht, der auch ohne manuellen Eingriff funktioniert und man damit zwangsweise Ports bzw. Dienste der Box dauerhaft "nach außen" öffnet den VPN-Zugang verwenden.
 
Zuletzt bearbeitet:
Sorry, aber wer solche Logs nicht lesen kann (oder will), sollte auch die Finger von einem Remotezugang lassen, da die Sicherheitsimplikationen (egal ob http oder https) nicht klar sind.

--gandalf.
 
...wer solche Logs nicht lesen kann (oder will), sollte auch die Finger von einem Remotezugang lassen ....

Sorry, bei einem Gerät wie der Fritzbox wäre das eine überaus gefährliche Entwicklung zu sagen wer "zu dumm" ist soll einfach gewisse Funktionen einfach nicht benutzen....

Die Fritzbox ist positioniert vom Preis, Bedienung, Marketing und vom Funktionsumfang als Gerät für jedermann und genau von diesem Benutzerkreis wird die Box meist auch genutzt. Das dumme ist nur, dass die Fritzbox zwischenzeitlich eben auch Funktionen hat, die über das hinausgehen. Das heist, dass diese Nutzergruppe, https genauso nutzt wie z.B. VOIP und wenn überhaupt, nur dann in irgendwelche Logs schaut, wenn etwas nicht funktioniert. Dies mag zwar für erfahrene Benutzer unverständlich sein, entspricht aber der Realität.

Statt die Box und den User jetzt noch zusätzlich mit solch einer Protokollausgabe zu belasten, wäre es besser, bei der Einrichtung von Remotezugängen eindringlicher auf die Gefahr hinzuweisen und die Vergabe von wirklich sicheren Kennwörtern zu erzwingen oder bei mehrmaliger Falscheingabe innerhalb einer kurzen Zeit eine zeitliche Sperre einzuführen, die man dann vielleicht in den Ereignissen der Fritzbox anzeigen könnte.

Dies mag zwar für den ein oder anderen "Poweruser" nicht ganz so schön sein, aber für die Mehrzahl der Benutzer wäre das ein deutliches mehr an Sicherheit. Denn wenn diese Entwicklung bei der Fritzbox so weitergeht, ist das Gerät für die eigentlich vorgesehene Käufergruppe bald nicht mehr bedienbar.
 
Zuletzt bearbeitet:
...Denn wenn diese Entwicklung bei der Fritzbox so weitergeht, ist das Gerät für die eigentlich vorgesehene Käufergruppe bald nicht mehr bedienbar.

Also Deine Ansicht ist mir zu radikal:
Gute und nützliche Funktionen für alle Benutzer komplett "zu verbieten", nur weil manche Anwender sie nicht bedienen können, ist meiner Ansicht nach falsch.

Dabei ist nicht zu vergessen, welche Hürden ein Anwender nehmen muß, um diese Funktionen zu Nutzen:

1. Warnung: "Expertenansicht Aktivieren"
2. Fernwartung schaltet doch gewiss jeder nur dann ein, wenn er es auch benötigt.
3. Jeder versteht, daß ein "Herumspielen" mit für einen selbst "unbekannte" und neue Funktionen auch gewisse Risiken birgt.
4. AVM bietet meiner Ansicht nach praktisch für Jedermann gut verständliche und frei Verfügbare Dokumentationen.
5. Es gibt ja auch gute Foren, wie dieses hier, wo jedermann "Fragen stellen kann";)

Viele Kaufen die FritzBox gerade WEGEN der vielen neuen Funktionen. Und auch für mich und Bekannte von mir ist die https FernwartungsFunktion entscheidend, weil wir deshalb nicht eine andere Firma sondern das AVM Produkt auswählen.

Ich denke es wäre eine falsche Politik von AVM, sehr nützliche Funktionen wie VPN oder Fernwartung auszugliedern, nur weil einige sie nicht "korrekt" nutzen können oder wollen.

Du verzichtest doch auch nicht auf eine Haustüre mit gutem Schloss und baust Dir statdessen eine Betonwand, nur weil manche vergessen die Türe abzuschliessen...

In den Medien wird oft genug vom Risiko im "Internet" Berichtet.
Ein gewisses Maß an Eigenverantwortung muß doch für einen Menschen zu erwarten sein.
 
Zuletzt bearbeitet:
@Black Eagle hatte bei Threaderöffnung einen
...utopischen Gedankengang...
der letztlich (wieder) in einer "Sicherheitsdiskussion" gelandet ist. Als Sicherheits-Laie komme ich da aber nicht ins Grübeln, sondern kann eher darüber "schmunzeln". Theoretisch (und damit auch statistisch) sind doch die unvorstellbarsten Dinge möglich. Alle Theorie ist aber "grau", denn so etwas
@Black Eagle schrieb:
...Wenn wir eine Gruppe (z.B. 3) von Hackern hätten, die mit den notwendigen Rechnern ausgestattet sind, wie lange bräuchten diese rein statistisch,...
geht nur theoretisch. Egal wieviel Leute mit welcher "tollen" Technik dasitzen und "hacken" (wollen), ausschlaggebend ist doch letztlich die Antwortzeit der https-URL, denn ein Kennwort muss ja nicht nur "errechnet" sondern auch auf Gültigkeit verifiziert werden und diese Zeit liegt imho weit jenseits der 1 Sekunden-Marke.
Ich nutzte das, von @Feuerwehr empfohlene Verfahren
Feuerwehr schrieb:
...lange kryptische PW verwendet. Und wer sich die nicht merken kann/will, nimmt einen USB Stick mit Passwortmanager mit auf Reisen.
schon sehr lange und habe bisher noch "keinen Schaden genommen". Meine Schlüssel sind mindestens 20 Zeichen lang und sehen so oder so ähnlich aus: > UGf!×;ªã*N <, > °®Öþ¾j¦]æh <.
Noch zwei "Statistiken" und die von @Black Eagle gewünschten "einigermaßen präzisen Aussagen":
1.Satistik:
Ein Hase auf dem Feld. Plötzlich zwei Schüsse. Einer geht rechts am Hasen vorbei, der andere links. Das Tier fällt tot um. Es wurde nicht von den Kugeln erwischt, die haben ja gar nicht getroffen. Es wurde vom »Mittelwert« getötet. Denn wenn man einmal rechts und einmal links am Hasen vorbeischießt, ist der Hase in der Mitte statistisch gesehen tot.
2.Statistik:
Wenn man sein rechtes Bein in kochendes Wasser stellt und sein linkes in Eis, steht man statistisch gesehen in warmem Wasser, im richtigen Leben ist man ein Fall fürs Krankenhaus.
 
@ Black Eagle

Mir geht es nicht darum sinnvolle, zur Hardware der Box passende Features zu verbieten sondern sie für den "Ottonormaluser" sicher benutzbar zu halten. Was beim Fernzugang mit ein paar einfachen Zusätzen möglich wäre ohne ihn gleich komplett zu entfernen oder den Benutzer zu überfordern.

Das Problem ist die unterschiedliche Sichtweise. Viele hier im Forum, die aber nicht unbedingt die Mehrheit der FB User sind, sondern eher die Minderheit, haben sich schon ein gewissen Wissen erworben und haben jetzt natürlich "Blut geleckt" und wollen immer mehr Funktionen. Funktionen, die man bisher bei einem Gerät dieser Klasse vergeblich gesucht hat. Das war aber nicht unbedingt grundlos. Den Versuch von AVM, diese "gefährlichen" Einstellungen erst in der Expertenansicht benutzbar zu machen zeigt, dass auch AVM hier eine Gefahr sieht. Ob dieses verstecken allerdings der richtige Weg ist - zum Zwecke der Übersichtlichkeit ja, zum Zweck der Sicherheit ein klares nein. Ohne die Expertenansicht sind überdies aber auch viele für den normalen User nützliche Features nicht zugängig. Also wird auch der normale Enduser mit Experteneinstellungen arbeiten und Fehler machen, die trotz der zugegebenermaßen wichtigen Eigenverantwortlichkeit nicht sein müssen. Denn wer ohne gewissen Vorkenntnisse kommt auf die Idee ein Passwort mit 15-20 Zeichen einzugeben, wenn selbst die EC-Karte gerademal mit 4 Ziffern gesichert ist...

Generell ist es für den Benutzer ja schön, wenn der Hersteller immer neue Funktionen kostenlos nachreicht. Wenn ich allerdings sehe, wieviel Energie von Seiten von AVM in diese Features gesteckt wird, Fehler und Schwächen in Grundfunktionen der Box aber über mehrere Firmwareversionen nicht behoben werden sehe ich dies nicht mehr so positiv. Denn wenn man sieht was die Box kostet und was sie leistet muß man bei der Entwicklung einfach abstriche machen. Diese gehen dann zu lasten der Grundfunktionen und der Stabilität womit niemand wirklich gedient ist.
 
Zuletzt bearbeitet:
Bei dem https-Zugang zur Fritz-Box gibt es m.E. durchaus ein kleines Sicherheitsproblem:

Da das Zertifikat von der Box generiert wird und nicht von den den Browsern bekannten Zertifizierungsstellen "gegengezeichnet" ist, wird es im Browser als nicht vertrauenswürdig angezeigt und man muss es akzeptieren. Im Prinzip kann man aber nur dann darauf vertrauen, dass das Zertifikat auch wirklich von dem Server kommt, mit dem ich glaube verbunden zu sein. D.h., bevor ich aus dem Internet auf eine Fritz!Box zur Wartung zugreife MUSS ich erst einmal aus dem lokalen Netz eine https-Verbindung zu dieser Box aufgebaut und das Zertifikat dauerhaft akzeptiert haben. Sonst ist letztlich das ganze Sicherheitsbrimborium für die Katz'. Leider weist AVM nicht darauf hin.
Ein großes Problem in diesem Zusammenhang ist, dass die Box nach einem Neustart das alte Zertifikat vergessen und ein neues generiert hat. Man darf sie dann eigentlich nicht mehr fernwarten, sondern müsste erst wieder ins lokale Netz. Da sich aber kaum jemand daran halten wird, ist dies eine echte Sicherheitslücke.
 
Kostenlos!

Statistik des Forums

Themen
248,853
Beiträge
2,302,893
Mitglieder
378,502
Neuestes Mitglied
bimbomix75