Hacker Doci1989 zu Ostern zu Besuch

Einrichtung, Anschluss und Programmierung der HomeMatic CCU

Moderator: Co-Administratoren

markus249
Beiträge: 24
Registriert: 08.12.2022, 14:23
System: CCU
Hat sich bedankt: 2 Mal
Danksagung erhalten: 1 Mal

Re: Hacker Doci1989 zu Ostern zu Besuch

Beitrag von markus249 » 08.12.2022, 15:32

Hallo Michael,
ja, das Zert in https nützt nix, das ist mir klar.
Ich habe bestimmte öffentliche IP-Adressen in der CCU erlaubt, damit ich aus einem Cloud-Service (Integromat) über die Fritzbox auf die CCU zugreifen konnte. Ich betreibe eine FeWo und am An- und Abreisetag, der sich aus einem Kalender ergibt, stelle ich die Temp-WErte dann auf 20 bzw. 15 Grad.
Der Troll kann aber nicht einfach eine Source-Adresse vorgaukeln, so einfach geht das mit dem Routing nicht.
Ich vermute eher, dass die "Whitelist" in der CCU nicht sauber funktioniert. Ärgerlich, aber das ist zunächst sekundär.
Markus

MichaelN
Beiträge: 9649
Registriert: 27.04.2020, 10:34
System: CCU
Hat sich bedankt: 697 Mal
Danksagung erhalten: 1617 Mal

Re: Hacker Doci1989 zu Ostern zu Besuch

Beitrag von MichaelN » 08.12.2022, 15:35

White list in der CCU? Wenn er bis zur CCU kommt, ist es eh zu spät. Die Whitelist muss in deinem Router sein!
LG, Michael.

Wenn du eine App zur Bedienung brauchst, dann hast du kein Smarthome.

Wettervorhersage über AccuWeather oder OpenWeatherMap+++ Rollladensteuerung 2.0 +++ JSON-API-Ausgaben auswerten +++ undokumentierte Skript-Befehle und Debugging-Tipps +++

cmjay
Beiträge: 2386
Registriert: 19.09.2012, 10:53
System: CCU
Wohnort: Jottweedee
Hat sich bedankt: 250 Mal
Danksagung erhalten: 351 Mal

Re: Hacker Doci1989 zu Ostern zu Besuch

Beitrag von cmjay » 08.12.2022, 15:35

Ich vermute eher, dass die "Whitelist" in der CCU nicht sauber funktioniert.
Es ist ziemlich wurscht, was du in der Firewall der CCU einstellst. Es gibt Angriffsvektoren an der Firewall vorbei.
Nur um keine noch so unwahrscheinliche Option unversucht zu lassen: Hattest du SSH aktiviert? Mal diesen Zugang probiert?
Und nur zur Sicherheit die Nachfrage: Du greifst gerade aus dem lokalen Netz auf die CCU zu, nicht per Cloudmatic oder VPN? Nicht dass da der Hund für das Timeout begraben liegt.
Zuletzt geändert von cmjay am 08.12.2022, 15:43, insgesamt 3-mal geändert.
Es kann leider nicht ganz ausgeschlossen werden, dass ich mich irre.
HmIP muss leider draussen bleiben. in Ausnahmefällen erlaubt
ACHTUNG! Per Portweiterleitung aus dem Internet erreichbare CCU-WebUI ist unsicher! AUCH MIT PASSWORTSCHUTZ! Daher: Portweiterleitung deaktivieren!

markus249
Beiträge: 24
Registriert: 08.12.2022, 14:23
System: CCU
Hat sich bedankt: 2 Mal
Danksagung erhalten: 1 Mal

Re: Hacker Doci1989 zu Ostern zu Besuch

Beitrag von markus249 » 08.12.2022, 15:37

Good to know. Das hätte ich mal vorher wissen sollen.. :shock:

MichaelN
Beiträge: 9649
Registriert: 27.04.2020, 10:34
System: CCU
Hat sich bedankt: 697 Mal
Danksagung erhalten: 1617 Mal

Re: Hacker Doci1989 zu Ostern zu Besuch

Beitrag von MichaelN » 08.12.2022, 15:52

Ich verstehe nur nicht, warum man parallel zum VPN noch eine Portweiterleitung anlegt.
LG, Michael.

Wenn du eine App zur Bedienung brauchst, dann hast du kein Smarthome.

Wettervorhersage über AccuWeather oder OpenWeatherMap+++ Rollladensteuerung 2.0 +++ JSON-API-Ausgaben auswerten +++ undokumentierte Skript-Befehle und Debugging-Tipps +++

markus249
Beiträge: 24
Registriert: 08.12.2022, 14:23
System: CCU
Hat sich bedankt: 2 Mal
Danksagung erhalten: 1 Mal

Re: Hacker Doci1989 zu Ostern zu Besuch

Beitrag von markus249 » 08.12.2022, 15:54

MichaelN hat geschrieben:
08.12.2022, 15:52
Ich verstehe nur nicht, warum man parallel zum VPN noch eine Portweiterleitung anlegt.
Michael, möchtest Du helfen oder tadeln?
Ich hatte es m.E. beschrieben. Das VPN nutze ich, aber die Cloud kann kein VPN zu meiner CCU aufbauen.

Benutzeravatar
blackhole
Beiträge: 3730
Registriert: 21.07.2015, 14:03
System: CCU
Hat sich bedankt: 184 Mal
Danksagung erhalten: 587 Mal

Re: Hacker Doci1989 zu Ostern zu Besuch

Beitrag von blackhole » 08.12.2022, 15:57

cmjay hat geschrieben:
08.12.2022, 15:35
Es ist ziemlich wurscht, was du in der Firewall der CCU einstellst. Es gibt Angriffsvektoren an der Firewall vorbei.

Tatsächlich?

Bei meinen Versuchen mit der Original-Firewall habe ich diese per WebUI-Konfiguration wie gewollt abdichten können.
Wie sah denn Deine Konfiguration aus, bei der Du festgestellt hast, dass nicht zugelassene Zugriffe, trotz deiner Einstellungen möglich waren?

Nicht dass ich ein Freund der WebUI-Firewall wäre, aber so löchrig wie du sie beschreibst, ist sie nun auch wieder nicht.

cmjay
Beiträge: 2386
Registriert: 19.09.2012, 10:53
System: CCU
Wohnort: Jottweedee
Hat sich bedankt: 250 Mal
Danksagung erhalten: 351 Mal

Re: Hacker Doci1989 zu Ostern zu Besuch

Beitrag von cmjay » 08.12.2022, 16:06

Bei meinen Versuchen mit der Original-Firewall habe ich diese per WebUI-Konfiguration wie gewollt abdichten können.
Nach deinen Forenbeiträgen zu urteilen traue ich dir durchaus zu, dass du mehr IT- und Netzwerk-Kompetenz als ich besitzt. Vielleicht habe ich mich zu blöd angestellt.
Aber ich frage mal umgekehrt (ganz ehrlich und ohne Zynismus): kannst du ruhigen Gewissens empfehlen, die CCU per Portweiterleitung und entsprechend konfigurierter CCU-Firewall ins Netz zu stellen? Bist du dir sicher, dass mit "richtig" konfigurierter CCU-Firewall einem Hack ausreichend vorgebeugt ist?
Es kann leider nicht ganz ausgeschlossen werden, dass ich mich irre.
HmIP muss leider draussen bleiben. in Ausnahmefällen erlaubt
ACHTUNG! Per Portweiterleitung aus dem Internet erreichbare CCU-WebUI ist unsicher! AUCH MIT PASSWORTSCHUTZ! Daher: Portweiterleitung deaktivieren!

Benutzeravatar
blackhole
Beiträge: 3730
Registriert: 21.07.2015, 14:03
System: CCU
Hat sich bedankt: 184 Mal
Danksagung erhalten: 587 Mal

Re: Hacker Doci1989 zu Ostern zu Besuch

Beitrag von blackhole » 08.12.2022, 16:20

cmjay hat geschrieben:
08.12.2022, 16:06
Vielleicht habe ich mich zu blöd angestellt.

Das wage ich ohne Weiteres nicht zu beurteilen, daher frug ich nach deiner Konfiguration.

Deine Aussage, dass es, egal was man in der Firewall der CCU einstellt, Angriffsvektoren an der Firewall vorbei gibt, klingt danach, dass Du eine entsprechende Expertise hast. Und genau das interessiert mich aus offensichtlichen Gründen natürlich.

cmjay
Beiträge: 2386
Registriert: 19.09.2012, 10:53
System: CCU
Wohnort: Jottweedee
Hat sich bedankt: 250 Mal
Danksagung erhalten: 351 Mal

Re: Hacker Doci1989 zu Ostern zu Besuch

Beitrag von cmjay » 08.12.2022, 16:49

Und genau das interessiert mich aus offensichtlichen Gründen natürlich.
Ich habe die Absicht hinter deinen so feinsinnig formulierten Fragen schon sehr genau verstanden. Und ich glaube nicht, dass du auch nur im Entferntesten erwartest, von mir noch etwas lernen zu können. :wink:
Da die Kompetenzfrage aus meiner Sicht als geklärt angesehen werden kann, würde ich dich bitten, deine wasserdichte CCU-Firewall-Konfiguration hier einzustellen damit andere Leser, die mit einer Portweiterleitung auf ihre CCU liebäugeln, davon profitieren können.
Es kann leider nicht ganz ausgeschlossen werden, dass ich mich irre.
HmIP muss leider draussen bleiben. in Ausnahmefällen erlaubt
ACHTUNG! Per Portweiterleitung aus dem Internet erreichbare CCU-WebUI ist unsicher! AUCH MIT PASSWORTSCHUTZ! Daher: Portweiterleitung deaktivieren!

Antworten

Zurück zu „HomeMatic Zentrale (CCU / CCU2 / CCU3 / Charly)“