Posts by Curiosity

Diese Webseite finanziert sich ausschließlich durch freiwillige Spenden. Dank der Unterstützung unserer Nutzer können wir die Inhalte werbefrei und unabhängig anbieten. Jetzt Unterstützen

    Hallo,

    anfangs lief bei mir nach dem updates meiner drei Switche (USW-16 POE 1.Gen, USW-24 2.Gen., USW-8 POE) auch alles wunderbar.

    Doch dann war von jetzt auf gleich mein ISG Modul (Steuerbox für die Wärmepumpe) nicht mehr erreichbar. Egal in welchen freien Port ich das Ding am USW-24 ausprobiert habe, nichts ging. Neustarts des Switch und auch Poweroff Methode (Steckerziehen) haben nicht Funktioniert. Erst dachte ich, das Ding ist eventuell hinüber. Jedoch funktionierte es am USW-16 POE einwandfrei. Okay, schon mal beruhigt gewesen, doch warum funktioniert es am 24er Switch nicht mehr?

    VLANs und Port Profile kontrolliert, alles richtig eingestellt. Auch vom IDS System wurde nichts geblockt. Schon merkwürdig. Als ich dann noch meinen Loxone Miniserver mal zum testen in den Port (gleiches VLAN) eingesteckt habe, funktionierte auch dieser nicht mehr, also zurück gesteckt in seinen richtigen Port. Aber jetzt kommt es, egal in welchen Port ich benutzt habe, dem Switch hat es nicht gejuckt und die Geräte Ignoriert.

    Alle anderen Geräte die noch am Switch hängen, funktionierten weiterhin. Hab sie aber mal lieber unangetastet gelassen, soviel freie Ports am anderen Switch hatte ich dafür nicht mehr zurverfügung. ;)

    Hab jetzt zwei Tage versucht herauszubekommen wo es da klemmt. Heute habe ich dem Switch ein Downgrade durchgeführt und nun ist der Spuck vorbei und alle Geräte die vorher ignoriert wurden, funktionieren wieder wie gewohnt.

    Ist schon echt merkwürdig. Für normal hatte ich nie Probleme gehabt mit irgendeiner Firmware benutze meistens immer die Release Versionen und ganz selten mal eine Beta.

    [...]

    Aber ich komme weiterhin nicht nochmals an den Key. Ich kann nur den Namen ändern oder ihn löschen. X/

    DANKE

    Hallo phino,

    das ist mittlerweile Absicht das der Key nicht mehr angezeigt wird bzw. werden kann. Ist bei Einigen Anbietern so, gerade APP Passwörter wie zum Beispiel bei Nextcloud oder APP Passwörter für die Mailclients beim mailcow Email-Server.

    Ich habe mir angewöhnt diese Keys im Passwort-Manager gleich mit Abzuspeichern. ;)

    mit aktiven Tunnel im Heimnetz hatte ich Probleme, hab das aber nicht weiter verfolgt, weil mir Ausschalten als die einfachste Lösung erschien.

    Du hast doch die Möglichkeit bei Wireguard das einzustellen. Sobald du dich mit deinem Heimischen Netzwerk/WLAN verbindest, wird der Tunnel deaktiviert und entsprechend aktiviert, wenn du das Heimnetzwerk verlässt. Das Funktioniert super.

    Mach dir die selber

    Das war mir schon klar, dass ich da nichts fertiges finden würde. Man muss halt nur wissen wie man anfängt und wie so etwas aussehen muss oder besser sollte. ;)

    Im Prinzip spiegelt es ja schon die neue UniFi Zonen Firewall wieder. Wenn das Bild deinem Netzwerk entspricht, ist es eigentlich schon fast zu 100% mit meinem Identisch. :) Hab es inzwischen auch schon komplett in Zonen aufgeteilt und Optimiere es gerade Stück für Stück, um die Interne Zone nur noch für das Default Netzwerk frei zu haben. Zum Schluss dann halt den Zugang zum Internet für diverse Netzwerke Einschränken bzw. Sperren wie z.B. das Security Netzwerk wo meine UniFi Kameras drin hängen, da habe ich auch sofort am Anfang den Zugang zum Internet gekappt.

    Mag vielleicht für den ein oder anderen zuviel des guten zu sein, aber für mich ist der Aufwand vertretbar und gibt einem ein besseres Gefühl der Sicherheit. Ja, ich weiß 100% werden wir nie erreichen, da müsste man schon alle Verbindungen kappen und zu seinem guten alten Nokia 2110 wechseln. :D

    Und wie ich schon in einem anderem Beitrag erwähnt habe, ist es auch ein kleines Hobby Projekt für mich. Ich finde Netzwerke einfach höchst Interessant, was da so alles möglich (Reverse Proxy, VLAN, Routing, VPN, Split DNS usw. usw.) ist. Wenn ich hier so auf der Arbeit unsere EDV Abteilung sehe, die so oft keine Ahnung von ihrer eigenen Infrastruktur haben. Die Netzwerkdose Patchen ist da für manchen schon die Königsdisziplin. Wenn irgendwas nicht geht, dann heißt es immer die Dose ist kaputt, könnt ihr die mal überprüfen ... :rolleyes:

    […] Warum fummeln neuerdings alle an Firewallregeln rum?

    Frühlingsgefühle? :D

    Ich frage mich eher, warum möchten so viele immer noch ihre Diskstation für draußen erreichbar machen? Wo gefühlt alle Nasenlang Sicherheitslücken in der Software gestopft werden. Mir wäre das heutzutage zu Riskant.

    Muss natürlich jeder für sich selbst entscheiden ob er das Risiko eingehen möchte. Ich finde aber gerade bei der wirklichen Einfachen Einrichtung eines VPNs mit Wireguard, ist doch das öffnen seiner Firewall gar nicht mehr wirklich nötig. Wenn das ganze dann noch per Demand passiert, dann muss man nicht einmal händisch die Verbindung aufbauen um auf seine Heimnetz von Unterwegs drauf zuzugreifen.

    Wenn ich dran denke, wie man das noch vor einigen Jahren machen musste …. Vielleicht denkt der Themen Ersteller noch einmal darüber nach ob er seinen Passwortmanager wirklich von außen erreichbar machen möchte. ;)

    Das solltest du aber machen, in Form einer Matrix, welche Netze ( VLAN's ) mit welchen kommunizieren dürften / nicht dürfen / in Internet dürfen oder ob sogar spezfische Regeln für einzelne Geräte notwendig sind . Nennt sich Kommunikationsmatrix und erleichter am Ende dann das Anlegen der Firewallregeln und die Übersicht darüber.

    Da magst du natürlich Recht haben, ich hatte am Anfang wo ich mich mehr mit der Absicherung meines Netzwerk etwas intensiver befasst habe, schon einmal versucht das für mich irgendwie ordentlich zu Dokumentieren. Das Internet nach einer brauchbarer Vorlage durchsucht, aber nie wirklich was gefunden, was meinen vorstellungen entsprach. Hab es auch erst einmal auf Eis gelegt.

    Die Grundlage für meine Firewall basiert auf dem Wiki hier von defcon Firewall 2.0 Vorlage (Danke dafür! :thumbup:). Die wirklich gut geholfen hat meine VLANs zu trennen.

    Bei der Umstellung auf die neue Zonenbasierte Firewall war zwar etwas umdenken erforderlich, aber wenn man das Prinzip erst einmal verstanden hat, ist schon wesentlich besser. Finde es jetzt auch übersichtlicher seine Regel zu erstellen.

    Was ich jetzt immer mehr mache ist, mehr Port oder IP Profile zu erstellen z.B. mit IP Adressen die als Source oder Destination bestimmt sind zusammenzufassen. Natürlich Ordentlich nach Source- und Destitionation Ziele getrennt Beschriftet. Das macht die Sache einfacher, wenn sich mal was an den Ports oder Adressen ändert. Dadurch muss ich nicht jede Firewall Regel einzeln anpacken, sondern nur am Profil die Änderung durchführen . Erspart einem sehr viel Arbeit.

    Aber noch blicke ich ganz gut durch und wenn man die Logs im Auge behält wenn mal was klemmt, dann ist auch schnell ne Lösung gefunden.

    Wichtig ist nur, nicht einfach blind drauf los klicken, das kann nur in die Hose gehen. Man muss sich schon ein bisschen mit dem Thema Netzwerk & Co beschäftigen und versuchen das zu verstehen.


    Für Anfänger kann ich hier mal ein Video empfehlen, was sehr gut und verständlich erklärt, wie man sein Netzwerk mit der neuen Zonenfirewall einrichtet. Er hat auch noch einige andere Videos zum Thema UniFi auf seinen Kanal.

    [...]

    Es gibt hier auch ein starkes Bedürfnis sich dem Hobby "Netzwerken" hinzugeben.
    Einiges haben spaß daran riesige Excel listen zu verwalten mit Port Matrizen um nur genau den Verkehr zu erlauben und
    alles andere nicht. Das sorgt üblich für einen niedrigen WAF kann aber auch spass machen sich mit der Materie zu beschäftigen
    rauszufinden warum der Toaster nicht mit der Haussteuerung in Sync ist. Oder das nach dem Update
    Plötzlich Was nicht geht, weil aufeinmal andere Ports benutzt werden.

    ^^ Genau da passe ich rein. Ich Pflege zwar keine riesigen Excel Tabellen, aber mir macht es Spaß sich mit der Materie zu beschäftigen. Die Regeln sind inzwischen auch schon groß angewachsen. Klar gibt es auch Momente, wo man sagt, man kann sich das leben aber auch unnötig kompliziert machen :face_with_tears_of_joy:, aber besser etwas gut vorbeugen, als hinterher den Scherbenhaufen zusammenzufegen.

    Aber so lange meine Bessere hälfte ihre Dinge im Netz erledigen kann und das Streaming funktioniert, sind unsere beiden Welten in Ordnung.

    Das Internet da draußen ist schon echt böse geworden und absolute Sicherheit gibt es einfach nicht. Aber zu leicht möchte/sollte man es denen auch nicht machen. :winking_face:

    Mein Apple Mail ist perfekt... ich habe sogar meine Zertifikate hinterlegt und meine Mails werden von mir beim Versand zertifiziert. Das kann kein anderes Mail Programm. Also kein PGP etc... sondern einfach mit Zertifikat

    […]

    Hallo Tomtim,

    magst du mir verraten woher du die Zertifikate für deine Emails bekommst bzw. was der Spaß kostet? Hatte mal vor langer Zeit von einem Italienischen Anbieter so ein gratis Zertifikat gehabt. Die haben das aber leider eingestellt.

    phino Bei Domainfactory war ich auch 23 Jahre gewesen und konnte mich nicht beklagen. Nie probleme gehabt, doch leider wurden die immer teuerer und zu letzt wollten die nur für meine .net Domain 23€ haben. Ansonsten hatte ich das kleine Webspace mit 3 SQL Datenbanken und Email Paket gehabt. Wobei der Mailserver zum schluß, so ziemlich alles an Spam Mails durchgelassen hat. Hatte selbst Post, die gar nicht für mich bestimmt war im Postfach. Fast schon ähnlich schlimm wie bei Gratis GMX.

    Bin dann jetzt seit November 2023 bei Hetzner, bezahl für die .net Domain nur noch 14 € und hab mir dann dort auch noch einen Server für knapp 6€ gemietet und hoste nun meinen eigenen Mailserver (nur privat) für meine Domains. Macht Spaß das Teil zu pflegen und aktuell zu Halten. brauche jetzt so gut wie gar keine Spam mehr aussortieren. Aber man hat auch gut zu tun, das System aktuell zu halten und die ganzen Spinner aus dem. Internet abzuwehren.

    Daher kann ich nur jeden dringend nahelegen, keine Ports von Euren NAS zum Internet freizugeben. Macht es nur per VPN! Bei mir im letzten Monat waren es alleine 4400 Angriffe (Portscans, Bruteforce usw. ) auf den Mailserver. Damit man mal sieht was das so los ist, kann mal hier https://livethreatmap.radware.com vorbei schauen, ;)

    Prima, das hört sich doch schon sehr gut an. :)

    Das mit den Cronjob ist nicht wirklich kompliziert. Am besten packst du die beiden Befehle in ein kleines bash Skript und rufst sie dann per cronjob auf.

    Das könnte so aussehen:

    30 22 * * * /pfad zum skript/poe_off.sh >/dev/null 2>&1
    30 7  * * * /pfad zum skript/poe_on.sh  >/dev/null 2>&1

    Als root einfach crontab -e eintippen und die beiden Zeilen eintragen. Ich hab einfach mal zum Abschalten 22:30 Uhr genommen und zum Einschalten um 7:30 Uhr. Das Beispiel würde jetzt für täglich gelten.

    [...]

    Siehe mein Beitrag... die MINI/FLEX haben kein CLI für die Switch Config.

    Alles gut, hatte deinen Beitrag erst gesehen als ich meinen Abgeschickt hatte. ;)

    Ich kenne die Mini/Flex Switche nicht, daher konnte ich zu diesen keine Aussage treffen, was geht und was nicht. Ist natürlich doof, wenn es bei einem selbst auf Anhieb klappt und gern jemand anderen helfen will, aber ihn damit in die Sackgasse leitet. :see_no_evil_monkey:

    Okay, eigentlich alles richtig gemacht, fragt er wenn du das Skript ausführst immer wieder nach dem Passwort oder loggt er sich sofort Automatisch ein? Normal muss du nach dem ersten Login kein Passwort mehr eingeben.

    Hab das Skript gerade mal bei mir auf der UDM SE kopiert und ausgeführt. Funktionierte nicht, da gibt es den Telnet Befehl nicht mehr. Gibt jetzt zwei Varianten die da übrig bleiben.

    1. Den Befehl nachinstallieren (apt update && apt install telnet). Das ist aber immer mit VORSICHT zu genießen, da man ja in das Betriebssystem deines Routers eingreift und im schlimmsten Fall nichts mehr geht. Auf gar keinen Fall apt upgrade durchführen !!!
    2. Würde den sicheren Weg gehen und das Skript lieber von einer anderen Linux Kiste (falls verfügbar) ausführen.