CCU3 sicher genug für Türschlösser?

Einrichtung, Anschluss und Programmierung der HomeMatic CCU

Moderator: Co-Administratoren

alchy
Beiträge: 10754
Registriert: 24.02.2011, 01:34
System: CCU
Hat sich bedankt: 65 Mal
Danksagung erhalten: 673 Mal

Re: CCU3 sicher genug für Türschlösser?

Beitrag von alchy » 27.03.2024, 22:52

Hagbard235 hat geschrieben:
27.03.2024, 12:05
Bislang bin ich davon ausgegangen, dass mit vernünftigem User/Passwort die CCU sicher wäre gegen missbräuchliche Verwendung/Zugriff auch wenn jemand im selben Netz ist?!?
Nein. Dein Passwort ist irrelevant und bietet keinen Schutz.
Wenn wer Zugang zu deinem Netzwerk hat besteht prinzipiell dieselbe Gefahr wir eine Portweiterleitung. (Abgesehen davon, das bei einer Portweiterleitung niemand vor Ort sein muss um deine CCU zu übernehmen und manche der Kiddies vielleicht noch keinen Führerschein haben. :lol:
Hagbard235 hat geschrieben:
27.03.2024, 12:05
Moin, leider sind sie für mich noch ein Geheimnis, kannst du mir sagen oder einen Link geben wo steht was es damit auf sich hat, ich kann jetzt gerade nur zwischen den Zeilen erahnen, dass die CCU Sicherheitslücken hat?!?
Und das bleibt auch so.
Es wird nichts gepostet, was eine Anleitung zum Übernehmen fremder CCUs darstellt.

Du kannst zur Genüge nachlesen wie viele User hier um Hilfe betteln, weil es Kiddiies gibt, die solche Anleitungen nutzen. Zusätzlich gibt es dann auch noch welche die sich gar nicht trauen, öffentlich um Hilfe zu fragen, die es gleich per PN oder wie auch immer Kontakt aufnehmen.
Die Happy Hacking Threads sind neueren Datums, vorher gab es genügend Threads zu dem Thema.
Suchbegriffe wie "Doci1989" oder "Hacken oder nicht hacken" oder "WARNUNG: Per Portweiterleitung" usw.usw. bringen die Lesestoff bis zum Abwinken.

Alchy

Blacklist................... almost full
Ignoranz ist die Summe aller Maßnahmen die man ergreift, um bestehende Tatsachen nicht sehen zu müssen.

© Sandra Pulsfort (*1974)

Lies bitte die Logik von WebUI Programmen und die Tipps und Tricks für Anfänger.

Wichtig auch CUxD ersetzt System.exec. Die HM Script Doku (Downloadart Skripte) hilft auch weiter.
Zum Testen von Scripten den >> HomeMatic Script Executor << von Anli benutzen.

rentier-s
Beiträge: 378
Registriert: 19.06.2017, 09:24
Hat sich bedankt: 20 Mal
Danksagung erhalten: 67 Mal

Re: CCU3 sicher genug für Türschlösser?

Beitrag von rentier-s » 28.03.2024, 13:50

Zwischenzeitlich habe ich testweise eine PiVCCU aufgesetzt mit bridge_ports none und einem vorgelagerten Apache.
Für den Zugriff auf die eq3 Server gibt es NFT NAT Tabellen und Regeln.
Verhält sich grundsätzlich völlig transparent, ich habe bislang keinen Unterschied zu einer normal ins Netzwerk gehängten CCU bemerkt.
Allerdings verwende ich kein XML-RPC, das müsste man wohl über NFT forward machen.

Die Apache Config ist so angelegt, dass die CCU nur über den lokal aufgelösten virtuellen Hostnamen, aber nicht über die IP-Adresse des Hosts erreichbar ist. Damit wird es nochmal schwieriger für Unbefugte, die CCU im Netzwerk zu finden.

Vorbereitend für die Umstellung von XML-API auf RemoteSkript habe ich ein PHP Skript gebastelt, dass mittels Rewrite ebenfalls transparent vor die CCU gehängt ist. Dieser zusätzliche Umweg deshalb, weil ich in dem Skript gezielt verschiedene Aktionen blockieren kann.

Zur Ergänzung kommen jetzt noch ein paar fail2ban ähnliche Mechanismen als Absicherung rein. Alles in allem traue ich mir so meine Haustüre der CCU anzuvertrauen.

MichaelN
Beiträge: 9684
Registriert: 27.04.2020, 10:34
System: CCU
Hat sich bedankt: 700 Mal
Danksagung erhalten: 1627 Mal

Re: CCU3 sicher genug für Türschlösser?

Beitrag von MichaelN » 28.03.2024, 15:10

Paranoia ist dein 2. Vorname...
LG, Michael.

Wenn du eine App zur Bedienung brauchst, dann hast du kein Smarthome.

Wettervorhersage über AccuWeather oder OpenWeatherMap+++ Rollladensteuerung 2.0 +++ JSON-API-Ausgaben auswerten +++ undokumentierte Skript-Befehle und Debugging-Tipps +++

Hagbard235
Beiträge: 13
Registriert: 11.01.2015, 10:23

Re: CCU3 sicher genug für Türschlösser?

Beitrag von Hagbard235 » 28.03.2024, 15:21

Ich hab jetzt fleissig die teilweise sehr langen Beiträge gelesen und will mal zusammenfassen was ich daraus an Honig gezogen habe:
1. keine Portweiterleitung im Router (klar, warnt ja eq3 SEHR aktiv vor)
2. keine CCU ohne Useranmeldung bzw. mit Autologin
3. API mit User-Authentifizierung aktivieren

was mit nicht klar ist...
ist es schlimm, wenn auf den Befehl der mehrfach gepostet ist, der auf Port 8181 geht, etwas zurück kommt auch wenn keine Authentifizierung kommt? Kann man da nur lesen oder kann man über 8181 auch was kaputt machen? Und wenn ja, wie sichere ich den ab?

Anscheinend wird/wurde vor manchen Sachen in älteren Beiträgen mal gewarnt, als "Forenneuling" hätte ich mir aber einfach einen Pinned-Beitrag gewünscht wo drin steht: Dies tun und dies lassen, damit deine CCU sicher ist... oder so..

Hagbard235
Beiträge: 13
Registriert: 11.01.2015, 10:23

Re: CCU3 sicher genug für Türschlösser?

Beitrag von Hagbard235 » 28.03.2024, 15:25

alchy hat geschrieben:
27.03.2024, 22:52
Hagbard235 hat geschrieben:
27.03.2024, 12:05
Moin, leider sind sie für mich noch ein Geheimnis, kannst du mir sagen oder einen Link geben wo steht was es damit auf sich hat, ich kann jetzt gerade nur zwischen den Zeilen erahnen, dass die CCU Sicherheitslücken hat?!?
Und das bleibt auch so.
Es wird nichts gepostet, was eine Anleitung zum Übernehmen fremder CCUs darstellt.

Du kannst zur Genüge nachlesen wie viele User hier um Hilfe betteln, weil es Kiddiies gibt, die solche Anleitungen nutzen. Zusätzlich gibt es dann auch noch welche die sich gar nicht trauen, öffentlich um Hilfe zu fragen, die es gleich per PN oder wie auch immer Kontakt aufnehmen.
Ich möchte keine Anleitung für Script-Kiddies sondern das Gegenteil: Offen darüber bescheid wissen WAS eine Lücke ist (nicht wie man sie ausnutzt) und was man zu tun hat um sich davor zu schützen.

Ich mag nicht glauben, das man ohne weitere Maßnahmen seine CCU nicht im eigenen Netz sicher hin bekommt, wenn doch wäre es meiner Ansicht nach ein echter Mangel und dem Hersteller anzuzeigen.

frd030
Beiträge: 3625
Registriert: 14.07.2019, 20:49
System: CCU
Hat sich bedankt: 847 Mal
Danksagung erhalten: 543 Mal

Re: CCU3 sicher genug für Türschlösser?

Beitrag von frd030 » 28.03.2024, 15:59

Hagbard235 hat geschrieben:
28.03.2024, 15:25
Ich mag nicht glauben, das man ohne weitere Maßnahmen seine CCU nicht im eigenen Netz sicher hin bekommt, wenn doch wäre es meiner Ansicht nach ein echter Mangel und dem Hersteller anzuzeigen.
CCU und alle anderen Heimautomatisierungsgerätschaften in eigenes VLAN Segment packen, dieses mit einer Firewall hinreichend "zunageln". Wer's besonders sicher mag, installiert nach Gusto noch einen Proxy, ein Application Gateway oder gar einen JumpHost, um darauf zuzugreifen.

Kann man alles machen... oder man lässt niemand Fremdes (aka Personen, die kein hinreichendes Vertrauen genießen) in sein Netz! :mrgreen:

Ach ja, viel Glück und Erfolg beim "Anzeigen des Mangels" beim Hersteller ->Kontaktformular

Zur "Beruhigung": alle bekannten Vorfälle (siehe die oben hinreichend zitierten Freds) beruhten auf einem Zugriff von Aussen mittels einer saublöderweise eingerichteten Portweiterleitung des Besitzers - <Paranoia> aber man kann sich halt nie sicher sein, ob nicht doch.. </Paranoia>

Benutzeravatar
robbi77
Beiträge: 13864
Registriert: 19.01.2011, 19:15
System: CCU
Wohnort: Landau
Hat sich bedankt: 182 Mal
Danksagung erhalten: 739 Mal

Re: CCU3 sicher genug für Türschlösser?

Beitrag von robbi77 » 28.03.2024, 16:45

Hagbard235 hat geschrieben: 1. keine Portweiterleitung im Router
Ist vollkommen ausreichend.
Oder sind fremde unbekannte Leute in deinem Netzwerk unterwegs?

rentier-s
Beiträge: 378
Registriert: 19.06.2017, 09:24
Hat sich bedankt: 20 Mal
Danksagung erhalten: 67 Mal

Re: CCU3 sicher genug für Türschlösser?

Beitrag von rentier-s » 28.03.2024, 20:05

MichaelN hat geschrieben:
28.03.2024, 15:10
Paranoia ist dein 2. Vorname...
Svenja Paranoia, klingt finde ich besser als Svenja Stephanie. Denkst Du ich kann das ändern lassen? Meine Taufpatin ist vor ein paar Jahren gestorben, die wäre also auch nicht mehr beleidigt.

Mehr Sicherheit ohne Einbußen, was spricht dagegen?

robbi77 hat geschrieben:
28.03.2024, 16:45
Oder sind fremde unbekannte Leute in deinem Netzwerk unterwegs?
Siehe 1. Post. Genau das war eben mein Ausgangsproblem, dass ich es nicht mit Gewissheit ausschließen kann. Als das gebaut wurde, war Smarthome noch nicht wirklich ein Begriff.

Benutzeravatar
robbi77
Beiträge: 13864
Registriert: 19.01.2011, 19:15
System: CCU
Wohnort: Landau
Hat sich bedankt: 182 Mal
Danksagung erhalten: 739 Mal

Re: CCU3 sicher genug für Türschlösser?

Beitrag von robbi77 » 28.03.2024, 20:20

rentier-s hat geschrieben: Siehe 1. Post. Genau das war eben mein Ausgangsproblem, dass ich es nicht mit Gewissheit ausschließen kann. Als das gebaut wurde, war Smarthome noch nicht wirklich ein Begriff.
Du hast aber schon gesehen wen ich zitiert habe?

Matthias K.
Beiträge: 1172
Registriert: 14.02.2016, 12:32
System: Alternative CCU (auf Basis OCCU)
Wohnort: Heidenheim
Hat sich bedankt: 57 Mal
Danksagung erhalten: 226 Mal

Re: CCU3 sicher genug für Türschlösser?

Beitrag von Matthias K. » 29.03.2024, 09:55

robbi77 hat geschrieben:
28.03.2024, 16:45
Oder sind fremde unbekannte Leute in deinem Netzwerk unterwegs?
Davon muss man leider immer ausgehen. Aktuell beschränkt sich das auf Grund der höheren Lukrativität noch auf Unternehmen, aber dank immer besserer Ransomware-Bausätze sowie KI ist das eigentlich nur eine Frage der Zeit bis das automatisiert ausgerollt wird.
Wer hier beruflich vorbelastet ist (im Bereich IT-Security/-Systembetreuung) kann gar nicht paranoid genug sein wenn einem seine Daten was wert sind... :wink:

Antworten

Zurück zu „HomeMatic Zentrale (CCU / CCU2 / CCU3 / Charly)“